
Kort svar: Schrems-dommene er EU-Domstolens to afgørelser (2015 og 2020), der underkendte de daværende EU-USA-overførselsaftaler (Safe Harbor og Privacy Shield), fordi amerikansk overvågningslovgivning ikke gav europæere tilstrækkelig beskyttelse. Konsekvensen: overførsler af persondata til tredjelande kræver et gyldigt grundlag OG en reel vurdering af beskyttelsesniveauet – og hele debatten om amerikanske cloudtjenester, Google Analytics-afgørelserne og de nye aftaler udspringer herfra. For dig betyder det: kend dine tredjelandsoverførsler, og byg ikke kritisk databehandling på et grundlag, der kan falde ved næste dom.
Når nogen siger „det er jo Schrems“, refererer de til ti års juridisk armlaegning om data over Atlanten. Historien er værd at kende – ikke for juraen i sig selv, men fordi den forklarer, hvorfor dataplacering blev et forretningsspørgsmål, og hvorfor kloge virksomheder bygger, så de ikke afhænger af den næste aftales skæbne.
Kontrolramme: Forenklet fremstilling pr. september 2026 – ikke juridisk rådgivning.
Den østrigske jurist Max Schrems klagede over, at hans Facebook-data blev overført til USA, hvor efterretningslovgivningen (bl.a. FISA 702) gav myndigheder bred adgang uden europæiske retsgarantier. Schrems I (2015) underkendte Safe Harbor-aftalen. EU og USA byggede Privacy Shield – og Schrems II (2020) underkendte også den, med samme kernebegrundelse: aftaletekst kan ikke reparere, at et lands lovgivning giver bredere adgang, end EU’s grundrettigheder tillader. Dommen skærpede samtidig kravene til alternativet, standardkontraktbestemmelser (SCC): de gælder kun, hvis beskyttelsen også VIRKER i praksis – evt. med supplerende foranstaltninger som kryptering.

Efter Schrems II fulgte bølgen af nationale afgørelser: flere europæiske datatilsyn fandt, at almindelig brug af amerikanske analysetjenester uden supplerende foranstaltninger var ulovlig – det er baggrunden for boomet i EU-alternativer og selvhostet analytics. I 2023 kom den tredje aftale, Data Privacy Framework, bygget på amerikanske tilsagn om begrænsninger og klageadgang – og med en varslet „Schrems III“-prøvelse hængende over sig. Mønsteret er tydeligt: aftalerne kommer og udfordres, og hver runde tager år.
Tredjelandsoverførsler kræver ET af grundlagene: en tilstrækkelighedsafgørelse (som DPF for certificerede amerikanske virksomheder), standardkontraktbestemmelser med vurdering af beskyttelsesniveauet (TIA – transfer impact assessment) og evt. supplerende foranstaltninger, eller de snævre undtagelser. I praksis for en SMV: tjek om leverandøren er DPF-certificeret eller arbejder på SCC, læs subprocessor-listen for skjulte overførsler – og notér grundlaget i din kortlægning og privatlivspolitik. Kan et grundlag ikke findes eller forklares, er overførslen dit problem – ikke leverandørens.
Læren af ti års pingpong er strategisk, ikke juridisk: overførselsgrundlag er VEJR, jurisdiktion er KLIMA. Byg så lidt kritisk databehandling som muligt på grundlag, der kan falde ved næste dom: hold kundedata, mails og site på EU-grund (nemt – fx dansk hosting), vælg EU-alternativer hvor de er lige så gode (nyhedsbrev, analytics), og reservér tredjelandstjenester til det, hvor de reelt er bedst – med dokumenteret grundlag. Så er du ligeglad med, hvad Schrems III siger – og DET er suverænitet.
Sagernes vigtigste arv er ikke paragrafferne, men bevisbyrden: det er DIG, der skal kunne forklare, hvorfor en overførsel er i orden – ikke tilsynet, der skal bevise, at den ikke er. Derfor er øvelsen for en lille virksomhed helt konkret: kend dine overførsler (kortlægningen), kend grundlaget for hver (DPF-certificering eller standardkontrakter med supplerende foranstaltninger), og skriv det ned i én oversigt. Tre kolonner i et regneark opfylder reelt dokumentationsopgaven for de fleste små virksomheder.
Og tag ved lære af mønsteret i sagerne: problemerne opstår næsten altid i de „usynlige“ overførsler – analyseværktøjet, webfontene, chat-widgetten – ikke i de bevidste leverandørvalg. Det er derfor, denne hub anbefaler at flytte netop måling, fonte og nyhedsbrev til europæisk grund først: det fjerner de overførsler, du alligevel ikke kan forsvare på skrift, og lader dig bruge kræfterne på de få, der er et reelt valg. Schrems-sagerne belønner kort sagt én egenskab: at vide, hvad man gør – og kunne vise det.
Skulle en ny afgørelse falde i morgen, er opskriften derfor uforandret: åbn oversigten, se hvilke rækker der rammes, og eksekvér plan B for netop dem – roligt, dokumenteret og uden at resten af forretningen mærker noget.
Om EU-USA-overførselsaftalerne beskyttede europæiske persondata mod amerikansk overvågningslovgivning – domstolen sagde nej to gange (Safe Harbor 2015, Privacy Shield 2020).
Ja – med gyldigt grundlag (fx DPF-certificering eller SCC med vurdering). Men byg ikke kritisk databehandling på et grundlag alene: aftalerne har historik for at falde.
Vurderingen af, om beskyttelsen reelt holder i modtagerlandet, når du overfører på SCC – inkl. behovet for supplerende foranstaltninger som kryptering. Dokumentér den kort pr. leverandør.