Onsdag den 3. september 2025 har EU-retten truffet afgørelse i sagen: Philippe Latombe mod EU Kommissionen. Sagen vedrørte annullation af EU-Kommissionens tilstrækkelighedsafgørelse af EU-US Data Privacy Framework. EU-Domstolen har afgjort, at aftalen EU-U.S.Data Privacy Framework lever op til kravene i Databeskyttelsesforordningen
03. september 2025 | IMMATERIALRET
Hvad er Data Privacy Framework?
Data Privacy Framework er en certificeringsordning for amerikanske virksomheder. Når en amerikansk virksomhed tilslutter sig ordningen, forpligter den sig til at overholde en række grundlæggende databeskyttelsesretlige principper.
Formålet med aftalen er at sikre, at de databeskyttelsesretlige principper og sikkerhedsniveauet bliver overholdt, selvom personoplysningerne overføres til USA. Herved sikres, at de registrerede fortsat kan håndhæve deres rettigheder i henhold til databeskyttelsesforordningen, selvom deres personoplysninger føres ud af EU.
Den 10. juli 2023 vedtog EU-Kommissionen en tilstrækkelighedsafgørelse vedrørende ordningen Data Privacy Framework. Dette indebærer, at Kommissionen vurderer, at der ved benyttelse af certificeringsordningen skabes tilstrækkelig beskyttelse af personoplysninger, som overføres fra EU til USA.
Tilstrækkelighedsafgørelsen medfører, at virksomheder og myndigheder inden for EU kan overføre personoplysninger til certificerede virksomheder og myndigheder i USA på samme måde som ved dataoverførsler inden for EU.
Det er denne tilstrækkelighedsafgørelse, som Philippe Latombe har søgt at få annulleret.
Masseovervågning og manglende uafhængige domstole
Latombe anførte i forbindelse med sagen, at ordningen ikke lever op til kravene efter Databeskyttelsesforordningen.
Til støtte herfor har han blandt andet anført, at ordningen ikke sikrer tilstrækkelige fornødne garantier for, at den registreredes ret til privatliv og familieliv respekteres i forbindelse med masseindsamling og ”løs” indsamling af personoplysninger i USA.
Desuden blev det anført, at USA ikke har sikret borgerne tilstrækkelig adgang til effektive retsmidler. Det er gjort gældende, at den klagemyndighed, som er etableret i USA, ikke udgør en uafhængig domstol.
Endvidere gjorde Latombe gældende, at der ikke er en tilstrækkelig garanti mod automatiserede afgørelser, ligesom overholdelsen af generelle principper om proportionalitet og dataminimering ikke garanteres gennem ordningen.
Safe Harbour og Privacy Shield
Flere af de forhold, som Latombe anførte i forbindelse med sagen, var ligeledes omdrejningspunkt i forbindelse med de tidligere ordninger om dataoverførsler mellem EU og USA, nemlig Safe Harbour og Privacy Shield. Disse ordninger er ligeledes blevet undersøgt af EU-Domstolen i forbindelse med de såkaldte Schrems-sager.
Dette skete senest den 16. juni 2020, hvor EU-Domstolen i forbindelse med Schrems II-sagen erklærede Privacy Shield-afgørelsen for ugyldig. Privacy Shield var - ligesom Data Privacy Framework - en certificeringsordning, som skulle sikre et retsgrundlag for virksomheders overførsel af personoplysninger til amerikanske virksomheder.
EU-Domstolen erklærede Privacy Shield-afgørelsen for ugyldig, blandt andet fordi amerikansk lovgivning ikke satte tilstrækkeligt klare rammer for de amerikanske myndigheders adgang til personoplysninger, som blev overført til USA.
Domstolen påpegede i den forbindelse, at visse love i amerikansk lovgivning medførte, at myndighederne havde adgang til at få oplysninger om specifikke personer. Desuden gav amerikansk lovgivning i nogle tilfælde ret til masselagring af data uden domstolsprøvelse.
EU-Domstolen fandt derfor, at der manglede kontrolmekanismer, ligesom myndighedernes adgang til data ikke var tilstrækkeligt klart og præcist afgrænset. Derfor var de registreredes rettigheder ikke tilstrækkeligt beskyttede efter overførslen til USA.
Resultatet af Schrems-sagerne
EU-Domstolens afgørelser i forbindelse med Safe Harbour og Privacy Shield har bidraget til at opstille nogle essentielle garantier inden for EU-retten, som et tredjelands lovgivning og praksis skal leve op til, for at landet har et tilstrækkeligt sikkerhedsniveau. Disse garantier indebærer blandt andet, at de registrerede skal have adgang til effektive retsmidler, samt at der i landet skal være en uafhængig tilsynsmyndighed.
Det afgørende er, om et tredjeland på baggrund af dets nationale lovgivning og internationale forpligtelser faktisk sikrer et beskyttelsesniveau, som i det væsentligste svarer til det niveau, som sikres inden for EU.
Efter afgørelsen i Schrems II-sagen vedrørende Privacy Shield har EU-Kommissionen været i dialog med den amerikanske regering med henblik på at sikre, at USA kan leve op til forpligtelserne efter GDPR. Dette har blandt andet medført en ændring i amerikansk lovgivning samt etablering af en uafhængig domstol.
Det er på baggrund af blandt andet disse tiltag, at EU-Kommissionen den 10. juli 2023 vedtog en tilstrækkelighedsafgørelse om certificeringsordningen Data Privacy Framework. Med denne afgørelse erklærede EU-Kommissionen således, at der vurderes at være et tilstrækkeligt sikkerhedsniveau for personoplysninger, som overføres fra EU til USA.
Latombe gjorde dog i forbindelse med sagen gældende, at disse tiltag fortsat ikke er tilstrækkelige for at sikre et beskyttelsesniveau, som svarer til niveauet i EU.
EU-Domstolens vurdering
EU-Domstolen fandt i forbindelse med sagen, at den etablerede klagemyndighed i USA er tilstrækkelig uafhængig. Hertil er det blandt andet anført, at der er indført særlige klagemekanismer til at behandle klager vedrørende personoplysninger, at der er indført tilstrækkeligt tilsyn, ligesom dommerne er sikret mod usaglig opsigelse. Domstolen fandt således, at de mangler, som blev konstateret under Schrems II-sagen, er blevet afhjulpet.
Under afgørelsen lægges der ligeledes vægt på, at der ikke er behov for at USA skaber en retstilstand, som er identisk med EU, men derimod alene, at der sikres et beskyttelsesniveau, som i det væsentligste svarer til det, som er sikret i EU gennem databeskyttelsesretten.
Domstolen anførte desuden, at der er indført tilstrækkelig kontrol og begrænsning af USA’s masseindsamling af oplysninger. Som argument for dette anføres det blandt andet, at sådan indsamling kun kan udføres i overensstemmelse med lov med henblik på at opfylde nogle specifikke, afgrænsede formål. Desuden skal der ske en vurdering af rimeligheden og nødvendigheden af indsamlingen, ligesom indsamlingen af irrelevante oplysninger skal minimeres. Sådanne indsamlinger må endvidere ikke ske med henblik på at stille enkeltpersoner dårligere som følge af race, køn, religion osv.
EU-Domstolen erklærer sig således enig i EU-Kommissionens vurdering af, at de nye tiltag i USA har afhjulpet de problemer i amerikansk lovgivning, som medførte at Privacy Shield-afgørelsen blev annulleret.
Dommens betydning
Afgørelsen betyder, at EU-Kommissionens tilstrækkelighedsafgørelse fortsat er gyldig. Dataansvarlige og databehandlere kan derfor fortsat trygt overføre data til USA med Data Privacy Framework som retsgrundlag.
Sagen er dog ikke slut endnu – Latombe har nemlig mulighed for at anke dommen. Hvis dette sker, skal der ske endnu en prøvelse af afgørelsen, og det er derfor endnu ikke sikkert, om ordningen EU-US Data Privacy Framework får lov at bestå.
Det skal i øvrigt bemærkes, at EU-Domstolens afgørelse alene har taget hensyn til de forhold, som forelå på tidspunktet for EU-Kommissionens tilstrækkelighedsafgørelse den 10. juli 2023.
Domstolen har dermed ikke taget stilling til, om Trumps indsættelse som præsident, og hans efterfølgende ændringer i amerikansk lovgivning, eventuelt kan medføre at sikkerhedsniveauet i USA ikke længere er tilstrækkeligt.
Som det fremgår ovenfor, er overholdelse af Databeskyttelsesforordningen et område, som volder mange problemer.
Hvis du eller din virksomhed er i tvivl om jeres håndtering af personoplysninger, herunder jeres overførsel af data til andre virksomheder eller andre lande, er det vores anbefaling, at I kontakter en specialist med erfaring inden for området.
Hos TVC Advokatfirma står vi klar til en uforpligtende snak om de udfordringer, som din virksomhed står over for.