
Kort svar: EU-USA Data Privacy Framework (DPF, 2023) er den tredje aftale, der skal gøre overførsler af persondata til USA lovlige: amerikanske virksomheder kan certificere sig, og overførsler til certificerede modtagere hviler så på EU’s tilstrækkelighedsafgørelse. Det DÆKKER: overførsler til certificerede virksomheder. Det dækker IKKE: virksomheder uden certificering (her kræves fortsat SCC + vurdering), og det fjerner ikke den underliggende spænding om amerikansk overvågningslov, som forgængerne faldt på. Tjek konkret, om DINE leverandører er certificerede – og byg fortsat, så kritiske data ikke afhænger af aftalens skæbne.
Efter Schrems II var der tre års juridisk tåge om amerikanske tjenester – DPF-aftalen lettede den, men fjernede den ikke. Her er, hvad aftalen konkret gør, hvordan du bruger den i praksis (certificeringstjek!), og hvorfor det stadig er klogt at holde kernedata på europæisk grund.
Kontrolramme: Status pr. september 2026 – aftalen er under løbende juridisk prøvelse, så tjek aktuel status, før du lægger nye kritiske behandlinger på den. Ikke juridisk rådgivning.
DPF bygger på amerikanske tilsagn (executive order) om at begrænse efterretningsadgang til, hvad der er „nødvendigt og proportionalt“, og på en klagemekanisme for europæere. På den baggrund traf EU-Kommissionen en tilstrækkelighedsafgørelse: overførsler til amerikanske virksomheder, der har certificeret sig under DPF og står på den officielle liste, kan ske uden yderligere garantier – juridisk på linje med overførsler inden for EU. Det gjorde hverdagen lettere for tusindvis af virksomheder – så længe aftalen står.

Arbejdsgangen pr. amerikansk leverandør i din kortlægning: (1) slå virksomheden op på den officielle DPF-liste (dataprivacyframework.gov) – selskabsnavnet skal matche den juridiske enhed i din DPA; (2) notér certificeringens omfang (HR-data/ikke-HR-data) og dato; (3) er leverandøren IKKE certificeret, er grundlaget i stedet SCC – så skal din aftale indeholde dem, og en kort vurdering (TIA, jf. Schrems-guiden) dokumenteres; (4) opdatér privatlivspolitikkens overførselsafsnit, så det nævner det faktiske grundlag. Én række pr. leverandør – så er du dokumenteret på fem minutter, også over for tilsynet.
Den dækker ikke u-certificerede virksomheder, og den ophæver ikke CLOUD Act eller den underliggende overvågningslovgivning – den bygger garantier OVEN PÅ dem. Kritikerne (herunder Schrems’ organisation) anfægter netop, om tilsagnene er robuste nok, og aftalen kan prøves ved domstolen som sine forgængere. Historikken maner til édru planlægning: Safe Harbor holdt 15 år, Privacy Shield 4. Ingen kan sige, om DPF holder længere – kun at konsekvensen ved et fald rammer dem hårdest, der har bygget alt på den.
Den pragmatiske linje for en dansk SMV: BRUG aftalen til de tjenester, hvor amerikanske løsninger reelt er bedst – med certificeringstjek og dokumentation. Men læg fundamentet aftale-uafhængigt: site, kundedata og mail på EU-grund (dansk hosting, EU-mail), måling der kan køre selvhostet (Matomo-guiden) og en exit-plan for de tunge afhængigheder. Så er et aftalefald en nyhed, du læser – ikke et projekt, du skal brandslukke.
Den kloge position er hverken panik eller ligegyldighed – det er BÅDE-OG: brug gerne DPF-certificerede tjenester, hvor de er bedst, men indret dig, så et bortfald ikke vælter forretningen. Konkret: vælg europæisk for KERNEN (site, mail, backup, kundedata) – dér er alternativerne modne, og gevinsten ved amerikansk er lille – og lad amerikanske tjenester leve i randen, hvor de reelt er svære at erstatte. Så rammer et nyt Schrems-chok jeres marketingværktøjer, ikke jeres drift.
Før samtidig en lille liste over jeres overførsler: hvilke systemer sender persondata til USA, på hvilket grundlag (DPF, standardkontrakter), og hvad er plan B for hvert af dem? Listen tager en time at lave, mens alt er roligt – og gør jer til dem, der justerer med et skuldertræk, den dag nyhederne igen skriver om aftalens død. Historien har lært os én ting om EU-USA-aftalerne: de kommer, de falder, og de erstattes – virksomheder med korte lister og europæisk kerne mærker næsten ingenting undervejs.
Kort sagt: byg på det, du selv kontrollerer – aftalegrundlag kan falde i Luxembourg, men en europæisk kerne og en opdateret overførselsliste kan ingen domstol tage fra dig. Det er den robusthed, denne hub bygger op, guide for guide.
Ja – til DPF-certificerede virksomheder på tilstrækkelighedsafgørelsen, og ellers med SCC + vurdering. Tjek certificeringen konkret, og dokumentér grundlaget.
På den officielle DPF-liste (dataprivacyframework.gov) – og selskabsnavnet skal matche den juridiske enhed i din databehandleraftale.
Så falder overførsler tilbage på SCC med skærpede vurderinger – som efter Schrems II. Virksomheder med kernedata på EU-grund mærker det mindst; derfor: byg aftale-uafhængigt.