La autoridad danesa de protección de datos prohibió al municipio de Helsingør usar Chromebooks/Google Workspace en las escuelas en 2022, por transferencias de datos a terceros países sin documentar. Una investigación de cinco años culminó en enero de 2026 con una crítica severa a 51 municipios, incluidos Copenhague y Aarhus, por los mismos riesgos sin resolver.
~53 municipalities
Municipios cubiertos por la investigación para 2024 (2024)
51 municipalities
Municipios que recibieron crítica grave al cierre de la investigación (29 January 2026)
3 August 2022 date
Plazo para eliminar los datos transferidos (prohibición en Helsingør) (2022)
Detalles
Promotor
Datatilsynet (Danish Data Protection Agency)
Período
2021-2026 (Helsingør ban Jul-Aug 2022; national reprimand of 51 municipalities Jan 2026)
Palabras clave
cloud EdTech, Chromebooks, Google Workspace, third-country data transfers, GDPR enforcement, sub-processor oversight
Contexto
En septiembre de 2021, la autoridad de protección de datos de Dinamarca, Datatilsynet, criticó por primera vez al municipio de Helsingør tras una brecha de seguridad de datos vinculada al uso de Chromebooks de Google y Google Workspace for Education en escuelas primarias.
Actividades
El 14 de julio de 2022, Datatilsynet impuso una prohibición total de tratamiento de datos a Helsingør (ratificada posteriormente el 18 de agosto de 2022), ordenando al municipio dejar de usar los servicios y eliminar los datos ya transferidos antes del 3 de agosto de 2022. La autoridad determinó que Helsingør no había documentado ni evaluado el riesgo de que los datos personales de los alumnos pudieran transferirse a subencargados de Google fuera del EEE/UE con fines de soporte, y no había probado adecuadamente el hardware y el software antes de la implementación. Datatilsynet advirtió explícitamente que sus conclusiones probablemente se aplicarían a otros municipios daneses que usaran los mismos productos de Google.
Resultados
Para 2024, la investigación pasó a cubrir a unos 53 municipios, y el 29 de enero de 2026 Datatilsynet cerró la investigación emitiendo una crítica grave ('alvorlig kritik') a 51 municipios — incluidos Copenhague y Aarhus — por no haber documentado una base legal para el tratamiento de datos, por no haber verificado si los subencargados de Google fuera del EEE/UE ofrecían una protección de datos esencialmente equivalente a los estándares europeos, y por depender de configuraciones técnicas y contractuales fijadas unilateralmente por el proveedor.
Conclusiones
Se trata de un caso de gobernanza cautelar: muestra que, incluso cinco años después de la primera constatación, la mayoría de los municipios daneses todavía no habían llevado sus contratos de EdTech en la nube a un cumplimiento documentado del RGPD, ilustrando lo difícil que resulta para escuelas y municipios individuales ejercer una supervisión real sobre las cadenas globales de subcontratación de servicios en la nube. Comentarios jurídicos independientes (SSRN, European Data Protection Law Review) y la prensa internacional (TechCrunch, CyberNews) han utilizado este caso como ejemplo de referencia del riesgo de transferencias a terceros países en la contratación pública de EdTech.
Implementación
Coste indicativo
Alto (500 000 €–5 M€) — Not disclosed in financial terms; the case represents a significant compliance/legal remediation burden across 51 municipalities nationally, following an initial processing ban on Helsingør in 2022.
Tiempo hasta resultados
Largo (> 3 años) — September 2021: initial criticism of Helsingør. 14 July 2022: processing ban issued (ratified 18 August 2022), data-deletion deadline 3 August 2022. By 2024: investigation covers ~53 municipalities. 29 January 2026: investigation closed with serious criticism issued to 51 municipalities.
Personal y competencias
Enforcement led by Datatilsynet (Danish Data Protection Agency), Individual municipalities responsible for their own Google Workspace/Chromebook procurement and data-processing agreements
Condiciones para el éxito
Documented lawful basis for processing personal data before deployment
Verification that third-country sub-processors offer data protection essentially equivalent to EU/EEA standards
Municipality-level (not just vendor-level) testing and risk assessment of hardware/software before deployment
Modos de fallo comunes
Municipalities relied on technical/contractual configurations set unilaterally by the vendor (Google) rather than their own documented risk assessment
Five years after the first finding, most municipalities still had not achieved documented GDPR compliance
No individual municipality-level remediation deadlines disclosed beyond the original Helsingør ban
Dónde encaja
Tipo de gobernanza
national data-protection regulator (Datatilsynet) overseeing municipal-level EdTech procurement
Escala
national — 51 municipalities (including Copenhagen and Aarhus)
Nivel de ingresos
high-income (Denmark, EU member state)
Habitualmente financiado por
National / regional programmes
Vías de financiación indicativas para prácticas de este tipo: compruebe siempre las convocatorias vigentes y las reglas de elegibilidad de cada programa.
Kit de replicación
Artefactos reutilizables de esta práctica — tal como los publican sus fuentes.
¿Usted implementa esta práctica?
Reivindíquela —
los implementadores verificados obtienen un contacto público en la página y pueden proponer correcciones.
Fuentes de datos
De dónde se obtuvo la información de esta práctica, y cuándo.