Tusindvis af virksomheder bryder i dag persondatalovgivningen, hvis de gemmer almindelige eller følsomme persondata som HR-oplysninger og kundedata på cloudtjenester som Google Drive, Microsoft OneDrive og Dropbox.
Det er situationen efter Safe Harbor-dommen fra EU-Domstolen i oktober, som med et slag gjorde det ulovligt at opbevare persondata uden for EU. Medmindre man har en specifik databehandleraftale, hvilket langt de færreste har, vurderer en advokat:
Safe Habor Safe Habor-aftalen indebar, at de nationale datatilsyn skulle lægge til grund, at store amerikanske cloud- og hosting-leverandører - der var med i ordningen - generelt sikrede en så god beskyttelse af personoplysninger, at der ikke skulle foretages yderligere. En individuel bedømmelse skulle derfor ikke foretages. Safe Harbor-ordningen blev etableret i 1998 for, at amerikanske selskaber kunne leve op til EU's databeskyttelsesdirektiv. Det amerikanske handelsministerium forhandlede principperne på plads med EU-Kommissionen med henblik på at undgå individuelle databehandleraftaler, når europæiske persondata skulle gemmes på amerikanske servere. EU besluttede i 2000, at amerikanske selskaber, som fulgte Safe Harbor-principperne, kunne sende data over Atlanterhavet. Imidlertid såede generaladvokaten for EU-Domstolen tvivl om ordningen, hvorefter EU-Domstolen erklærede aftalen for ugyldig i oktober 2015. Indtil en ny Safe Harbor-ordning evt. kommer på plads, er det de enkelte EU-landes datatilsyn, der skal sikre, at europæiske persondata lever op til bestemmelserne i EU's databeskyttelsesdirektiv, uanset hvor de opbevares.
»Tidligere overholdt man reglerne, når man fik hosted sine almindelige persondata hos en leverandør, der var med i Safe Harbor-ordningen. I dag skal man selv finde et alternativt overførselshjemmel, f.eks. ved at indgå såkaldte standard contractual clauses, SCC-kontrakt, med sin leverandør i USA. Det er mit indtryk, at mange virksomheder ganske ofte ikke er klar over det og dermed ikke overholder det,« siger advokat og partner i Bird & Bird, Nis Peter Dall.
Kravet gælder alle persondata, f.eks. almindelige løn-, HR- og kundedata, som mange danske virksomheder har liggende i Excel-ark på Google Drive.
Google har ikke svaret på Version2's henvendelse om, hvor data bliver opbevaret, men sandsynligheden er meget stor for, at der ryger data over Atlanten. Virksomhederne kommer derved til at forbryde sig mod lovgivningen for persondatasikkerhed.
Nis Peter Dall tilføjer, at man ud over ikke at overholde reglerne som dansk virksomhed kan bringe beskyttelsen af sine data i fare, hvis de f.eks. ligger på amerikanske servere, idet et af formålene med overførselsordningerne er at sikre, at persondataene beskyttes.
»Det skal man være bevidst om, når man som dansk virksomhed overfører data til tjenester, der anvender datacentre i lande uden for Europa,« siger Nis Peter Dall.
Overtrædelser af Persondataloven er i princippet strafbart.
»Vi ser dog ikke mange sager, og praksis er heller ikke at udstede store bøder,« tilføjer han.
I januar klapper fælden: SCC-aftale eller træk data hjem
Datatilsynet har ifølge ham besluttet at give virksomheder en frist til januar til at få orden på deres alternativer til Safe Harbor.
»Derefter vil de påbegynde håndhævelse. Man har jo haft siden oktober til at bringe orden i sagen. Enten kan man placere sine persondata i Europa, eller også kan man indgå en SCC-aftale med sin databehandler. Men det vil helt givet føre en del papirarbejde med sig,« lyder det fra Nis Peter Dall.
Flere industriselskaber, som Microsoft, har efterlyst en ny Safe Harbor-ordning.
Microsoft har også bedt Deutsche Telekoms T-Systems om at bygge datacentre i Tyskland, så software- og cloud-giganten kan tilbyde virksomheder med privacy højt på prioritetslisten hosting, der er sikret mod NSA’s og andre efterretningstjenesters allestedsnærværende snagen. Men foreløbig tyder alt på, at vores data stadig havner i USA.
Googles talsperson i Danmark, Christine Sørensen, oplyser, at Google Apps tilbyder dækning med Model Contract Clauses med tilstrækkelig lovhjemmel for dataoverførsler over Atlanten. Mere herom her.
På beskrivelsen af Google Drive for Work på google.com oplyser Google under overskriften 'Pålidelig lagerplads i skyen', at Google Drive for Work og selskabets datacentre er underlagt SSAE 16/ISAE 3402 Type II SOC 2 og ISO 27001-certificeret.
Det oplyses endvidere, at for brancher og regioner, der er underlagt bestemte regler, understøtter Google Drev FISMA, FERPA og HIPAA, og man har tilsluttet sig de amerikanske Safe Harbor Privacy Principles.
Redaktionen har forelagt dette for advokat Nis Dall, som svarer, at ingen af disse ordninger er et udtryk for EU Model Clauses (eller Standard Contractual Clauses, som de også kaldes).
- SSAE16/ISAE 3402 er revisonsstandarder.
- ISO 27001 er en ISO standard for it-sikkerhed.
- FISMA, FERPA og HIPAA er amerikanske love, som indeholder krav til persondatasikkerhed
- Safe Harbor Privacy Principles, er den Safe Harbor ordning, som EU-domstolen har underkendt.

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.
Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.
Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.
Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.