Skip to main content

Højesteretsdom i USA truer dataoverførsler mellem EU og USA

Marcus Olsson 3 min read
  • Regulation
  • Data Privacy

USA’s højesteret afgjorde den 29. juni 2026 i sagen Trump v. Slaughter, at præsidenten frit kan afsætte kommissærerne i Federal Trade Commission, hvilket gør en ende på myndighedens uafhængighed. Privatlivsorganisationen noyb mener, at dommen fjerner fundamentet under databeskyttelsesrammen mellem EU og USA (EU-US Data Privacy Framework), og har formelt opfordret EU-Kommissionen til at trække tilstrækkelighedsafgørelsen tilbage, den afgørelse, der lader persondata flyde fra EU til certificerede amerikanske virksomheder. For europæiske virksomheder med flere lokationer bliver spørgsmålet pludselig meget praktisk: hvilke værktøjer i marketingstacken flytter persondata til USA, og på hvilket retsgrundlag?

Hvad der skete

Med dommen i Trump v. Slaughter erklærede højesteret de lovbestemte værn mod afsættelse, der gjorde FTC til en uafhængig myndighed, for forfatningsstridige. Det vejer tungt i Bruxelles, fordi FTC er den centrale håndhævelsesmyndighed bag databeskyttelsesrammen mellem EU og USA, aftalen fra 2023, der gør det muligt at overføre persondata til certificerede virksomheder i USA. Ifølge noyb henviser EU-Kommissionens tilstrækkelighedsafgørelse til FTC som uafhængig tilsynsmyndighed 259 gange.

noyb, organisationen, der blev grundlagt af Max Schrems, har i et formelt brev opfordret Kommissionen til at afvikle aftalen på ordnet vis og oplyser, at organisationen inden for de kommende uger anlægger sag med det mål, at EU-Domstolen erklærer afgørelsen ugyldig. Ifølge noyb rækker dommen desuden ud over selve rammen: standardkontraktbestemmelser og bindende virksomhedsregler (binding corporate rules) hviler på konsekvensvurderinger af overførsler, der henviser til tidligere uafhængige amerikanske organer som PCLOB og Data Protection Review Court.

Rammen er dog ikke væltet. Ingen domstol har erklæret tilstrækkelighedsafgørelsen ugyldig, certificerede amerikanske virksomheder kan fortsat lovligt modtage persondata fra EU, og en talsperson for EU-Kommissionen udtalte, at Kommissionen løbende følger, om der sikres et højt databeskyttelsesniveau, og holder tæt kontakt med den amerikanske regering.

Hvorfor det betyder noget

EU-Domstolen har allerede erklæret to tidligere aftaler ugyldige, Safe Harbor i 2015 og Privacy Shield i 2020, begge gange efter retssager bygget på amerikansk overvågningslovgivning og svagt tilsyn. Begge gange måtte tusindvis af virksomheder genopbygge deres overførselsmekanismer fra den ene dag til den anden. En tredje ugyldiggørelse ville ramme en langt større stack: platforme til anmeldelser, analyse, CRM, annoncering og listings behandler alle persondata, og mange af dem gør det på amerikansk infrastruktur under den nuværende ramme.

“Eftersom der ikke længere findes uafhængige myndigheder i USA, opfordrer vi EU-Kommissionen til på ordnet vis at trække tilstrækkelighedsafgørelsen for USA tilbage.”

Max Schrems, noyb

Hvad det betyder for virksomheder med flere lokationer

En virksomhed med hundredvis af lokationer kan ikke rede sine datastrømme ud på en uge, så arbejdet begynder, før nogen domstol dømmer. Centrale marketing- og digitalteams bør kortlægge, hvilke leverandører i deres stack til lokal marketing, der behandler persondata fra EU, hvor dataene hostes, og hvilken overførselsmekanisme hver enkelt hviler på. Håndteringen af anmeldelser er et godt sted at starte, fordi kundeanmeldelser og svar indeholder persondata i stor skala: en platform til at håndtere anmeldelser på tværs af alle lokationer bør kunne svare direkte på spørgsmålet om hosting. Det samme gælder styringen af virksomhedsopslag og lokationsdata, hvor samtykkelogfiler og brugerinteraktioner ligger side om side med virksomhedsdataene.

Hvor dataene fysisk ligger, er også ved at blive et indkøbskriterium snarere end en juridisk fodnote. Europæiske virksomheder med flere lokationer spørger i stigende grad, hvor en leverandørs kundedata befinder sig, før kontrakten underskrives, og denne dom vil skærpe de spørgsmål. PinMeTo hoster alle kundedata i EU, så en eventuel annullering af tilstrækkelighedsafgørelsen ændrer ikke retsgrundlaget for de data, vores platform opbevarer.

Konklusionen

Databeskyttelsesrammen mellem EU og USA står stadig, men den søjle, EU-Kommissionen lænede sig tungest op ad, har netop slået revner, og noyb’s sag ved EU-Domstolen ventes inden for få uger. Virksomheder med flere lokationer, der ved præcis, hvor deres marketingstack behandler persondata, vil læse den næste dom som en nyhed; alle andre vil læse den som en projektplan.

Kilde: noyb

Tilmeld dig vores nyhedsbrev

Få lokale SEO-tips, produktopdateringer og marketingindsigter til brands med flere lokationer direkte i din indbakke.

Klar til at styrke din lokale synlighed?

Se, hvordan PinMeTo hjælper brands med flere lokationer med at håndtere opslag, anmeldelser og lokal SEO i stor skala.

Book en demo