Datalokation
Hvor må mine kundedata ligge?
Der findes intet krav om at danske personoplysninger skal blive i Danmark. Det overrasker mange, og det er den forkerte halvdel af sandheden at stoppe ved — for den rigtige fare ligger et helt andet sted end i regionsvalget.
Reglen er ikke et lokaliseringskrav
Forordningens kapitel V kræver ikke at data bliver i EU. Det kræver, at enhver overførsel til et tredjeland har et overførselsgrundlag, og at beskyttelsesniveauet følger med. Datatilsynets vejledning om tredjelandsoverførsler fastsætter intet generelt lokaliseringskrav — den understreger i stedet, at den dataansvarlige er ansvarlig for behandlingen uanset hvor i verden den finder sted.
Hvad der tæller som en overførsel
| Er en overførsel | Er det ikke |
|---|---|
| Cloudopbevaring hos en leverandør i et tredjeland | Jeres egen medarbejder, der arbejder fra udlandet eller er på forretningsrejse |
| Fjernadgang fra it-support i Indien — og det gør ingen forskel, at medarbejderne ikke forstår dansk | Data sendt fra et tredjeland til Danmark |
| Vedligeholdelse fra et tredjeland, hvis leverandøren får adgang |
Parret “support-adgang er en overførsel, den rejsende medarbejder er ikke” er det mest misforståede i hele emnet. Og det er support-linjen, der rammer rigtige virksomheder: en døgnbemandet supportaftale med et hold i et tredjeland er en overførsel, også selvom ingen rører data i praksis.
Status for amerikansk cloud, lige nu
Kommissionens afgørelse af 10. juli 2023. Søgsmålet om annullation blev afvist af Retten 3. september 2025 i sagen Latombe mod Kommissionen. Appel iværksat 31. oktober 2025, og der foreligger ingen afgørelse fra Domstolen pr. 9. oktober 2026.
Det er den ærlige formulering: i kraft, stadfæstet én gang, under appel. Hverken “sikkert for altid” eller “ved at falde”.
En detalje værd at kende: hverken Databeskyttelsesrådets vejledning til europæiske virksomheder fra januar 2026 eller Datatilsynets egen side om overførsler til USA nævner appellen overhovedet. Så hvis I baserer en beslutning på at “der står ikke noget om problemer”, bygger I på en side der ikke er opdateret med sagen.
Retten fandt i øvrigt, at FISA 702 kun tillader målrettet og ikke generel indsamling, og at det derfor ikke var relevant for vurderingen. Det er værd at holde op mod Datatilsynets vejledning om cloud, som er fra marts 2022, og som lægger til grund at 702 typisk finder anvendelse på amerikanske udbydere. Vejledningen er ikke opdateret siden, og den ligger altså forud for både aftalen fra 2023 og dommen fra 2025.
Hvorfor “vi bruger EU-regionen” ikke er nok
Det her er den bedste danske afgørelse på spørgsmålet, og den handler om Aula. Data lå i AWS’ irske region. Leverandørens standardvilkår tillod alligevel, at oplysninger kunne forlade den valgte region for at efterleve lovgivning eller et bindende påbud fra en myndighed.
Datatilsynets svar: fordi kommunerne via tillægget instruerede om, at sådanne overførsler var tilladt, ville en følgende overførsel være tilsigtet — og så gælder kapitel V fuldt ud. En utilsigtet overførsel, hvor databehandleren handler mod aftalen og uden instruks, er derimod et sikkerhedsspørgsmål efter artikel 32.
Og en vigtig tilføjelse: et påbud fra en domstol eller myndighed i et tredjeland er ikke i sig selv et gyldigt overførselsgrundlag.
Konsekvensen er praktisk. Det afgørende er ikke, hvilken region I har klikket af. Det er, hvad jeres egen aftale tillader leverandøren at gøre — og om I har læst den.
Og kryptering hjælper kun på én betingelse
Datatilsynet er klar: hvis leverandøren selv har nøglen, kan krypteringen ikke anses for effektiv. Den fungerer som supplerende foranstaltning, når nøglerne ligger i EU hos en anden leverandør, og kun krypterede data når frem.
Hvad I skal kunne dokumentere
| Grundlag | Kræver en TIA? |
|---|---|
| Tilstrækkelighedsafgørelse, fx Data Privacy Framework | Nej. Databeskyttelsesrådet skriver at certificering lader eksportøren opfylde kapitel V uden yderligere garantier |
| Standardkontraktbestemmelser eller bindende virksomhedsregler | Ja. Datatilsynet kalder det en forudsætning |
Den skelnen er værd at have styr på, fordi den afgør arbejdsmængden. Et AWS, Azure eller Google Cloud i en EU-region med et amerikansk moderselskab under aftalen kræver ikke en TIA for det led. Et videre led til underleverandører i fx Indien gør.
En TIA har ingen foreskreven metode, men skal dokumenteres og holdes opdateret. Datatilsynet henviser selv til to konkrete værktøjer, et fransk og et fra Den Europæiske Tilsynsførende. Og tilsynet er skarpt på udfaldet: kan der ikke fastsættes effektive supplerende foranstaltninger, må I ikke overføre.
To af kapitel V’s mekanismer er i praksis tomme: adfærdskodekser og certificering er teoretisk tilgængelige, men der var ingen godkendte til overførsler, da Datatilsynet sidst gjorde status i april 2024.
Den nyeste danske afgørelse, og hvad den egentlig siger
I januar 2026 gav Datatilsynet 51 kommuner alvorlig kritik i Chromebook-sagen. Det interessante er hvad der blev kritiseret.
Overførslen fra Irland til USA blev accepteret under Data Privacy Framework. Leverandørens databehandlerbilag blev fundet tilstrækkeligt til at beskrive behandlingen og sende forpligtelserne videre i kæden. Problemet var viderebehandlingen hos underleverandører i Indien, Mexico og Taiwan — og at kommunerne ikke selv havde vurderet den. Tilsynet kunne ikke konstatere, at rapporterne om underdatabehandlere rent faktisk var gennemgået.
Altså: kontrakten var i orden, kontrollen var ikke. Der kom ingen påbud og intet forbud, men tilsynet signalerede, at manglende efterlevelse vil vægte tungere i fremtidige sanktioner.
Det er en anden konklusion end den, der stod i avisen i 2022, hvor samme sag begyndte med et egentligt behandlingsforbud mod en kommune og suspension af alle overførsler til USA. Fire år senere er tyngdepunktet flyttet fra “må man bruge amerikansk cloud” til “har I læst jeres egen leverandørkæde igennem”.
Kort sagt
- Der er intet lokaliseringskrav. Data må ligge uden for EU med et gyldigt grundlag.
- EU-regionen alene løser ingenting, hvis jeres aftale tillader leverandøren at flytte data ud af den.
- Support og vedligeholdelse med adgang er en overførsel. Den rejsende medarbejder er ikke.
- Under en tilstrækkelighedsafgørelse skal I ikke lave en TIA. Under standardkontraktbestemmelser skal I, og den skal dokumenteres.
- Det, der faktisk bliver kritiseret i Danmark lige nu, er manglende kontrol af underleverandørkæden — ikke valget af cloud.
Kilder. Reglerne: databeskyttelsesforordningens kapitel V, artikel 44-50 — gengivet her, ikke citeret ordret. Overførselsbegrebet, eksemplerne og TIA: Datatilsynet, Vejledning om overførsel til tredjelande, 4. udgave, april 2024, og tilsynets nyhed om TIA-værktøjer af 19. august 2026. Data Privacy Framework: Kommissionens gennemførelsesafgørelse (EU) 2023/1795 af 10. juli 2023; Rettens dom af 3. september 2025 i sag T-553/23, Latombe mod Kommissionen; appel sag C-703/25 P, iværksat 31. oktober 2025, fortsat verserende. Cloud, kryptering og FISA-vurderingen: Datatilsynet, Vejledning om cloud, marts 2022 — ikke opdateret siden. Aula-afgørelsen om tilsigtede og utilsigtede overførsler: Datatilsynet, 29. marts 2022. Chromebook-sagen: Datatilsynets afgørelser af 14. juli 2022, 8. september 2022, 30. januar 2024 og 29. januar 2026. Standardkontraktbestemmelser: Kommissionens gennemførelsesafgørelse (EU) 2021/914 af 4. juni 2021. Alt hentet 9. oktober 2026. Dette er en beskrivelse af offentliggjort materiale, ikke juridisk rådgivning.
Skal I vurdere en cloudopsætning?
Det afgørende er sjældent hvilken region I har valgt, men hvad jeres egen aftale tillader leverandøren at gøre. Send den, så kigger jeg på det.
Skriv til mig →