Efter mere end fem års tovtrækning har Datatilsynet sat et punktum i en af de mest langstrakte GDPR-sager i dansk forvaltning. Den 29. januar 2026 afgjorde tilsynet, at 51 danske kommuner, svarende til omkring 52 procent af landets 98 kommuner, har behandlet skoleelevers personoplysninger i strid med databeskyttelsesforordningen gennem deres brug af Google Chromebooks og Google Workspace for Education. Ingen af kommunerne får en bøde. Til gengæld får de alvorlig kritik, og sagen rejser et spørgsmål, som rækker langt ud over Danmarks grænser: kan offentlige skoler overhovedet stole på amerikanske cloud-giganter med børns data?

Sagen, der i pressen er døbt “Chromebook-sagen”, startede som en lokal strid i Helsingør Kommune i 2020 og endte som en landsdækkende undersøgelse af, hvordan hele den kommunale sektor har indkøbt og konfigureret Googles produkter til brug i folkeskolen. Afgørelsen fra januar 2026 lukker sagen uden en samlet bøde, men den sætter samtidig nye standarder for, hvad kommuner skal dokumentere, når de lader børns data flyde gennem amerikanske teknologiselskabers systemer.

Hvad er Chromebook-sagen kort fortalt

Kernen i sagen er enkel. Et stort antal danske folkeskoler bruger Google Chromebooks sammen med Google Workspace for Education og Google Chrome Education Upgrade til undervisning i 0.-9. klasse. De tjenester behandler personoplysninger om eleverne, og den juridiske databehandler er Google Cloud EMEA Limited, som er hjemmehørende i Irland. Men data kan også gøres tilgængelig for underdatabehandlere i en lang række lande uden for EU/EØS, heriblandt USA, Indien, Mexico, Taiwan, Singapore, Australien, Chile, Canada, Hongkong og Japan, ifølge Datatilsynets egen sagsfremstilling, som er omtalt af fagmediet The DPO.

Datatilsynet konkluderede, at 51 kommuner ikke havde dokumenteret, at deres behandling af elevdata levede op til databeskyttelsesforordningens artikel 5, stykke 2, om ansvarlighed. Kommunerne kunne ikke tilstrækkeligt vise, hvordan Google rent teknisk konfigurerede og overførte data. Det er ikke det samme som at sige, at Google har gjort noget forkert. Det er kommunerne som dataansvarlige, der bærer ansvaret for at kunne dokumentere lovligheden, og det er netop her, de 51 kommuner kom til kort.

Datatilsynets afgørelse af 29. januar 2026 i detaljer

Den formelle afgørelse blev offentliggjort på Datatilsynets hjemmeside med titlen “Datatilsynet giver 51 kommuner alvorlig kritik i Chromebook-sag”, og nyheden blev dækket bredt af danske medier omkring 2. februar 2026, blandt andet af Politiken og Computerworld. Afgørelsen markerer enden på en sag, der strakte sig over mere end tre år med undersøgelser, høringssvar og delvise forbud.

Det centrale i afgørelsen er en todeling. Datatilsynet fandt, at den nationale databehandleraftale, som Kommunernes Landsforening, KL, har forhandlet med Google og opdateret i 2024, i sig selv lever op til kravene i forordningen. Problemet lå et andet sted: de enkelte kommuner havde ikke sikret, at deres faktiske konfiguration og drift af Googles tjenester fulgte de garantier, aftalen stiller. Kontrakten var altså i orden, men kontrollen af, om kontrakten blev efterlevet i praksis, var det ikke.

Resultatet blev alvorlig kritik og to konkrete påtaler, men ingen bøde. Fagmediet dataguidance.com bekræfter i sin dækning, at sagen nu betragtes som afsluttet fra Datatilsynets side, forudsat at kommunerne fremover konfigurerer deres Google-tjenester i overensstemmelse med KL-aftalens krav.

Baggrund: fra Helsingør i 2020 til landsdækkende sag

Chromebook-sagen har sine rødder i en enkelt kommune. Helsingør Kommune indberettede i 2020 et brud på persondatasikkerheden, som fik Datatilsynet til at kigge nærmere på, hvordan kommunens skoler brugte Google Workspace og Chromebooks. Undersøgelsen afslørede, at Helsingør ikke havde gennemført en tilstrækkelig konkret risikovurdering af Googles databehandling og datastrømme til tredjelande.

I 2022 endte det med, at Datatilsynet forbød Helsingør Kommune at bruge Chromebooks og Google Workspace i folkeskolerne, fordi kommunen ikke kunne dokumentere, at behandlingen af elevernes data var lovlig. Det var første gang en dansk myndighed satte en direkte stopper for en amerikansk cloud-udbyders produkter i den offentlige skole. Sagen blev fulgt internationalt og blandt andet omtalt af Times of India i en artikel om, hvordan Danmark overvejede at forbyde Gmail og Google Drev i skolerne.

I 2024 skærpede Datatilsynet kursen yderligere og udstak en bindende påbudsafgørelse til Helsingør Kommune. Samtidig forhandlede KL på vegne af de danske kommuner en opdateret databehandleraftale med Google for at forsøge at bringe hele sektoren i compliance på én gang. Ifølge DR.dk indførte Datatilsynet et nyt, bredere forbud mod Helsingørs brug af Google Workspace for Education midt i en skoleferie. Forbuddet tvang skolerne til at planlægge undervisningen om, fordi de havde gjort sig afhængige af Googles værktøjer gennem flere år.

Hvilke 51 kommuner er omfattet, og hvor mange elever rammer det

Danmark har i alt 98 kommuner, og de 51 kommuner, der modtog kritik, udgør altså mere end halvdelen af landets samlede kommunale landskab. Det bekræftes af The Copenhagen Post i deres dækning af sagen, hvor det fremgår, at kommunerne ikke i tilstrækkelig grad har beskyttet folkeskoleelevers personoplysninger ved brug af Googles produkter.

De tilgængelige kilder oplyser ikke et samlet elevtal for de 51 kommuner, men da sagen dækker folkeskoler i klasserne 0 til 9 på tværs af mere end halvdelen af landet, er det rimeligt at antage, at det handler om adskillige hundredtusinde børn, som dagligt har logget på en Chromebook eller brugt Google Docs, Gmail, Kalender og Drev som en del af deres skolegang. Det gør sagen til en af de bredest rækkende GDPR-vurderinger af børns data, som en dansk myndighed har gennemført.

Chromebook-sagens tidslinje 2020 til 2026

ÅrstalBegivenhedKonsekvens
2020Helsingør Kommune indberetter sikkerhedsbrud med elevdataDatatilsynet åbner undersøgelse af Google-brug i skolen
2022Datatilsynet afgør første sag mod HelsingørForbud mod Chromebooks og Google Workspace i kommunens skoler
2024KL forhandler opdateret databehandleraftale med GoogleBindende påbud udstedt til Helsingør for fortsatte mangler
2025Nyt, bredere forbud mod Helsingørs brug af Google WorkspaceSkolerne tvinges til at omlægge undervisningen uden Chromebooks
29. januar 2026Datatilsynet afgør den landsdækkende sag mod 51 kommunerAlvorlig kritik og to advarsler, men ingen bøde
Februar 2026Dansk presse dækker afgørelsen bredtKL erklærer sagen for afsluttet under nye vilkår

Hvorfor ingen bøde? Danmarks særlige retssystem for GDPR

En af de ting, der ofte forvirrer udenlandske observatører, er, at Datatilsynet ikke selv kan udstede administrative bøder, som det ellers er normalt i de fleste andre EU-lande. I Danmark skal en GDPR-bøde besluttes af en domstol som en strafferetlig sanktion, en konstruktion der har hjemmel i forordningens betragtning 151. Det betyder, at Datatilsynet i praksis melder en sag til politiet, hvorefter anklagemyndigheden og domstolene tager over, før en bøde reelt kan udmåles og betales.

Den model forklarer også, hvorfor Chromebook-sagen endte med kritik og advarsler frem for en bøde i kroner og øre. Flere privacy-rådgivere har påpeget, at Datatilsynet efter mere end tre års undersøgelse i praksis konkluderede, at kommunernes brug af Chromebooks og Google Workspace sandsynligvis ville være ulovlig under de konkrete omstændigheder, men alligevel valgte at lukke sagen uden yderligere håndhævelse. Det skyldes delvist, at Helsingør allerede havde fået en skærpet sanktion, og delvist, at KL havde samarbejdet om at rette op på den nationale aftale.

Det skaber en gråzone, som flere rådgivere på området har påpeget offentligt: en myndighed kan konkludere, at en praksis sandsynligvis er ulovlig, uden at det reelt udløser en konsekvens, hvis den dataansvarlige efterfølgende retter op. For kommuner med begrænsede ressourcer til compliance er det en lettelse. For børnenes databeskyttelse er det en mere tvivlsom sejr.

KL’s databehandleraftale med Google: hvad blev godkendt

Kommunernes Landsforening forhandler typisk centrale rammeaftaler på vegne af de danske kommuner for at undgå, at hver enkelt kommune skal forhandle separat med store leverandører som Google eller Microsoft. Den opdaterede databehandleraftale fra 2024 blev udviklet netop som svar på Helsingør-sagen og de spørgsmål, den rejste om tredjelandsoverførsler.

Datatilsynets afgørelse fra januar 2026 slår fast, at denne aftale på papiret opfylder kravene i forordningen. Det var en vigtig sejr for både KL og Google, fordi det betyder, at kommunerne fortsat kan bruge Google Workspace for Education, så længe de følger aftalens tekniske og organisatoriske krav. Fagmediet Danske Kommuner beskrev afgørelsen som et vigtigt punktum, der giver kommunerne et juridisk fundament at arbejde videre på.

Hvad kommunerne nu skal dokumentere

Kritikken fra Datatilsynet retter sig især mod tre forhold: utilstrækkelig kontrol med Googles behandling som databehandler, mangelfulde eller ufuldstændige risiko- og overførselsvurderinger, og svag dokumentation for, at Googles tekniske konfiguration faktisk matchede de kontraktlige garantier i KL-aftalen. Kommunerne skal fremover kunne vise papirspor for alle tre punkter, hvis de vil undgå en gentagelse af sagen.

Tredjelandsoverførsler og Schrems II: kernen i kritikken

Det juridiske tyngdepunkt i sagen er spørgsmålet om overførsel af persondata til lande uden for EU/EØS, særligt USA. Siden EU-Domstolens Schrems II-dom i 2020 har myndighederne i hele EU skullet vurdere, om data, der sendes til tredjelande, får en beskyttelse, der i praksis er væsentligt tilsvarende den beskyttelse, forordningen giver inden for EU. Det kræver blandt andet en vurdering af fire centrale garantier omkring tredjelandets lovgivning og myndighedsadgang til data.

I Chromebook-sagen fandt Datatilsynet, at kommunerne ikke havde gennemført en tilstrækkelig supplerende overførselsvurdering, der tog højde for disse garantier, selv om Google har underdatabehandlere i lande som USA, Indien og Hongkong. Det er præcis den type mangel, som har ramt flere offentlige og private aktører i EU siden 2020. Det placerer Chromebook-sagen i en lang række af sager, hvor amerikanske cloud-tjenester er blevet udfordret juridisk, uden at det nødvendigvis fører til et egentligt forbud.

Google Workspace for Education mod Microsoft 365 Education

Chromebook-sagen handler specifikt om Google, men den rejser et bredere spørgsmål om, hvilken cloud-platform danske og europæiske skoler bør vælge. Microsoft er den primære konkurrent til Google i uddannelsessektoren, og de to platforme adskiller sig på en række punkter, der er relevante for GDPR-compliance.

KriterieGoogle Workspace for EducationMicrosoft 365 Education
Juridisk databehandler i EUGoogle Cloud EMEA Limited, IrlandMicrosoft Ireland Operations Limited
Underdatabehandlere uden for EU/EØSFlere lande, heriblandt USA, Indien og Hongkong, ifølge sagsakterneVarierer efter tjeneste og abonnement
Status i Chromebook-sagenKritiseret for mangelfuld overførselsdokumentation hos 51 kommunerIkke omfattet af denne konkrete sag
National rammeaftale i DanmarkKL-aftale opdateret 2024, godkendt af DatatilsynetSeparate kommunale og statslige aftaler
Historik med danske tilsynsmyndighederForbudt hos Helsingør i 2022 og igen senereHar også været genstand for tidligere EU-drøftelser om datasuverænitet

Pointen er ikke, at Microsoft er fritaget for lignende udfordringer. Begge platforme bygger på globale cloud-infrastrukturer, og begge har historisk skullet forsvare sig mod spørgsmål om datasuverænitet i europæiske uddannelsesinstitutioner. Men Chromebook-sagen har indtil videre kun testet Google konkret i en dansk kommunal kontekst. Det giver Google en mere dokumenteret, men også mere udsat, position i den danske skoleverden lige nu.

EU-konteksten: EDPB’s nye bødemetode og pres på techgiganter

Chromebook-sagen lander samtidig med, at hele EU er ved at stramme op på, hvordan GDPR-bøder beregnes. Den 23. september 2026 vedtog Det Europæiske Databeskyttelsesråd, EDPB, en harmoniseret metode til at beregne bøder i medlemslandene, samt endelige retningslinjer for samspillet mellem forordningen om digitale tjenester, DSA, og databeskyttelsesreglerne. Det fremgår af EDPB’s egen nyhedsside.

Den nye metode er ikke direkte en del af Chromebook-sagen, men den er vigtig baggrund. Indtil nu har forskellige nationale tilsynsmyndigheder regnet bødestørrelser meget forskelligt ud, hvilket har skabt store forskelle på, hvor hårdt techgiganter som Google og Meta er blevet straffet fra land til land. Med en fælles metode bliver det sværere for virksomheder at finde de mest lempelige tilsynsmyndigheder, og det kan i praksis betyde, at fremtidige sager, der ligner Chromebook-sagen, ender med hårdere konsekvenser end blot kritik.

Samtidig har Datatilsynet selv udpeget cookies og samtykke som sin tilsynsprioritet for 2026, i koordination med Digitaliseringsstyrelsen, der har ansvaret for den danske implementering af e-databeskyttelsesreglerne. Det signalerer, at Chromebook-sagen ikke er en isoleret begivenhed, men en del af et bredere mønster, hvor danske myndigheder i stigende grad går efter konkrete, målbare compliance-krav frem for brede principielle udtalelser.

Markedspåvirkning: hvad betyder sagen for kommuner og leverandører

For de 51 kommuner betyder afgørelsen i praksis et administrativt merarbejde. De skal nu kunne dokumentere, at deres konfiguration af Google Workspace følger KL-aftalens krav. Det indebærer typisk, at it-afdelinger skal gennemgå indstillinger, logge adgange og opdatere interne fortegnelser over behandlingsaktiviteter. Det er ikke en gratis øvelse, og flere kommunale it-chefer har tidligere udtrykt bekymring over, at den slags dokumentationskrav lægger et stort pres på forvaltninger, der i forvejen er underbemandede på it-sikkerhedsområdet.

For Google er sagen en påmindelse om, at selv en godkendt kontrakt ikke er nok. Virksomheden vil sandsynligvis skulle investere mere i at hjælpe kommunale kunder med korrekt konfiguration, dokumentation og gennemsigtighed om, hvor data faktisk strømmer hen. Det kan blive en konkurrencefordel for udbydere, der kan tilbyde enklere, mere gennemsigtige EU-baserede opsætninger, herunder europæiske alternativer til traditionelle amerikanske skyplatforme.

For det bredere EdTech-marked i Norden er signalet klart. Offentlige indkøb af cloud-tjenester til skoler vil fremover blive mødt med skarpere krav om dokumenteret ansvarlighed, ikke kun ved selve indkøbet, men gennem hele kontraktperioden. Det kan øge efterspørgslen efter compliance-konsulenter og værktøjer til automatiseret dokumentation af databehandleraftaler i den kommunale sektor.

Historisk perspektiv: fra Schrems I til i dag

Chromebook-sagen er den seneste i en lang kæde af sager, der stammer fra den østrigske jurist Max Schrems’ kamp mod amerikanske techgiganters databehandling. Schrems I-dommen fra 2015 underkendte den daværende Safe Harbor-aftale mellem EU og USA. Schrems II-dommen fra 2020 underkendte efterfølgeren, Privacy Shield, og indførte det skærpede krav om at vurdere fire garantier ved tredjelandsoverførsler, som stadig er gældende i dag.

Helsingør-sagen fra 2022 var blandt de første konkrete, offentlige eksempler på, at Schrems II-logikken blev anvendt direkte på en kommunal skoleforvaltning i Danmark. At sagen nu er endt med en landsdækkende vurdering af 51 kommuner, viser, hvordan en enkelt lokal klage kan sætte en hel nations offentlige sektor under juridisk lup over flere år. Det er et mønster, der også er set i andre EU-lande, hvor enkeltsager mod skoleforvaltningers brug af amerikansk cloud-software har ført til bredere nationale undersøgelser.

Kritik og reaktioner fra kommuner og privacy-rådgivere

Reaktionerne på afgørelsen har været delte. Fra den kommunale side, repræsenteret af KL, er tonen overvejende lettet. Fagmediet Danske Kommuner fremhævede, at kommunerne nu kan fortsætte med at bruge Google-produkterne, så længe de følger den godkendte aftale. Det undgår den dyre og praktisk besværlige situation, Helsingør stod i, da skolerne skulle undervise uden deres sædvanlige digitale værktøjer.

Fra privacy-rådgiverside er billedet mere kritisk. Datatilsynet konkluderede selv efter den lange undersøgelse, at brugen sandsynligvis har været ulovlig, men valgte alligevel at lukke sagen uden yderligere handling. Den slags afslutning efterlader et spørgsmål om, hvor stor en reel konsekvens, der er for offentlige myndigheder, der i årevis behandler børns data i strid med reglerne, hvis sagen ender uden bøde, så snart der er indgået en opdateret kontrakt.

Fra skoleledelsens perspektiv har sagen også praktiske konsekvenser. Erfaringerne fra Helsingør, hvor skolerne ifølge DR.dk måtte omlægge dele af undervisningen, da Google Workspace blev forbudt, viser, hvor afhængige danske folkeskoler reelt er blevet af en enkelt amerikansk leverandørs økosystem. Den afhængighed er i sig selv en risikofaktor, uanset hvordan fremtidige GDPR-sager falder ud.

Hvad sker der nu? Krav til kommunerne fremover

Med sagen formelt afsluttet er bolden nu hos de 51 kommuner. De skal implementere de tekniske og organisatoriske krav, som KL-aftalen stiller, og de skal kunne dokumentere det, hvis Datatilsynet på et senere tidspunkt vælger at følge op. I praksis betyder det typisk opdaterede fortegnelser over behandlingsaktiviteter, klarere interne ansvarsfordelinger mellem skoleforvaltning og it-drift, og en mere systematisk overvågning af, hvilke data der rent faktisk flyder til Googles servere og underdatabehandlere.

Datatilsynet har samtidig signaleret, at cookies og samtykke er den officielle tilsynsprioritet for 2026. Det kan betyde, at opfølgning på Chromebook-sagen får mindre akut opmærksomhed i den nærmeste fremtid. Men sagen har skabt en præcedens, som andre kommuner, regioner og statslige myndigheder med lignende cloud-aftaler bør tage alvorligt, især hvis de bruger amerikanske leverandører til at behandle data om børn eller andre særligt beskyttelsesværdige grupper.

Forudsigelser: sådan udvikler sagen sig fremover

  • Flere danske og nordiske kommuner vil gennemgå egne cloud-kontrakter proaktivt for at undgå en gentagelse af Chromebook-sagen, særligt i forbindelse med it-udbud til skoler.
  • EDPB’s nye harmoniserede bødemetode fra september 2026 vil sandsynligvis gøre fremtidige, lignende sager dyrere for de involverede parter, i takt med at metoden rulles ud i konkrete afgørelser.
  • Google og Microsoft vil begge forsøge at styrke deres EU-baserede databehandlingsløsninger og gennemsigtighed for at undgå nye Schrems II-relaterede udfordringer fra offentlige kunder.
  • Der vil komme øget politisk fokus på digital suverænitet i den danske og nordiske uddannelsessektor, med gentagne forslag om at undersøge europæiske alternativer til amerikansk skysoftware i folkeskolen.
  • Andre offentlige sektorer i Danmark, som sundhed og socialforvaltning, vil se Chromebook-sagen som en advarsel om at få dokumentationen af egne databehandleraftaler i orden, før en lignende sag rammer dem.

Chromebook-sagen i tal

MåltalVærdi
Antal kommuner med kritik51
Samlet antal kommuner i Danmark98
Andel af landets kommuner omfattetCa. 52 procent
Dato for endelig afgørelse29. januar 2026
Antal år sagen har kørtOver 5 år, fra 2020 til 2026
Bøde udstedt i sagenIngen, kun alvorlig kritik og advarsler

Ofte stillede spørgsmål om Chromebook-sagen

Hvad er Chromebook-sagen?

Det er en flerårig GDPR-sag, hvor Datatilsynet undersøgte, om danske kommuner behandlede skoleelevers personoplysninger lovligt ved brug af Google Chromebooks og Google Workspace for Education. Sagen endte den 29. januar 2026 med kritik af 51 kommuner.

Fik nogen kommuner en bøde?

Nej. Datatilsynet gav alvorlig kritik og to advarsler, men ingen bøde. I Danmark skal GDPR-bøder desuden afgøres af en domstol som en strafferetlig sag, ikke administrativt af Datatilsynet selv.

Skal skolerne stoppe med at bruge Chromebooks nu?

Nej. Datatilsynet har godkendt den opdaterede databehandleraftale mellem KL og Google. Kommunerne kan fortsætte med at bruge Google Workspace for Education, så længe de konfigurerer og dokumenterer brugen i overensstemmelse med aftalens krav.

Hvad var problemet med Helsingør Kommune?

Helsingør var den første kommune, der blev undersøgt, efter at kommunen i 2020 indberettede et sikkerhedsbrud. I 2022 fik kommunen forbud mod at bruge Chromebooks og Google Workspace, og kommunen fik senere endnu et, bredere forbud, som tvang skolerne til at undervise uden tjenesterne i en periode.

Hvorfor er tredjelandsoverførsler et problem for Google Workspace?

Google bruger underdatabehandlere i lande uden for EU/EØS, heriblandt USA, Indien og Hongkong. Siden EU-Domstolens Schrems II-dom i 2020 skal myndigheder og virksomheder dokumentere, at data, der sendes til sådanne lande, får en beskyttelse, der i praksis svarer til EU’s niveau. Det krav havde kommunerne ikke opfyldt tilstrækkeligt.

Er Microsoft 365 Education et sikrere alternativ?

Microsoft 365 Education har ikke været genstand for denne konkrete sag, men bygger ligeledes på en global cloud-infrastruktur med lignende spørgsmål om datasuverænitet. Ingen af de to platforme er fuldstændig fritaget for den type udfordringer, som Chromebook-sagen rejser.

Hvad betyder EDPB’s nye bødemetode for fremtidige sager?

EDPB vedtog i september 2026 en harmoniseret metode til at beregne GDPR-bøder i EU-landene. Metoden kan gøre fremtidige, lignende sager om offentlige myndigheders brug af amerikansk skysoftware dyrere, fordi den mindsker de store forskelle i håndhævelse mellem landene.

Hvordan kan andre kommuner undgå en lignende sag?

Kommuner bør gennemgå egne databehandleraftaler, dokumentere risikovurderinger af tredjelandsoverførsler, og løbende kontrollere, at deres tekniske konfiguration af cloud-tjenester matcher de kontraktlige garantier, før Datatilsynet eller andre myndigheder efterspørger dokumentationen.