evidoria

← Retour à la liste

Good practice

L'affaire des Chromebooks au Danemark (2021-2026) : de l'interdiction de Google Workspace à Helsingør à la réprimande nationale de 51 municipalités

Danemark · Helsingør · Voir le profil de Danemark

L'autorité danoise de protection des données a interdit à la municipalité de Helsingør d'utiliser les Chromebooks/Google Workspace dans les écoles en 2022, en raison de transferts de données vers des pays tiers non documentés. Une enquête de cinq ans a abouti, en janvier 2026, à une critique sévère adressée à 51 municipalités, dont Copenhague et Aarhus, pour les mêmes risques non résolus.

Détails

Promoteur
Datatilsynet (Danish Data Protection Agency)
Période
2021-2026 (Helsingør ban Jul-Aug 2022; national reprimand of 51 municipalities Jan 2026)
Mots-clés
cloud EdTech, Chromebooks, Google Workspace, third-country data transfers, GDPR enforcement, sub-processor oversight

Description

En septembre 2021, l'autorité danoise de protection des données, la Datatilsynet, a pour la première fois critiqué la municipalité de Helsingør à la suite d'une faille de sécurité liée à l'utilisation des Chromebooks Google et de Google Workspace for Education dans l'enseignement primaire. Le 14 juillet 2022, la Datatilsynet est allée plus loin en imposant une interdiction pure et simple de traitement, ratifiée le 18 août 2022, ordonnant à la municipalité de cesser d'utiliser ces services et de supprimer les données déjà transférées avant le 3 août 2022. L'autorité a constaté que Helsingør n'avait ni documenté ni évalué le risque que les données personnelles des élèves soient transférées vers des sous-traitants de Google situés hors de l'UE/EEE à des fins d'assistance technique, et n'avait pas correctement testé le matériel et les logiciels avant leur déploiement.

La Datatilsynet a explicitement averti que ses conclusions s'appliqueraient probablement à d'autres municipalités danoises utilisant les mêmes produits Google, et l'affaire a pris de l'ampleur en conséquence : en 2024, elle concernait environ 53 municipalités, et le 29 janvier 2026, la Datatilsynet a clos l'enquête en adressant une critique sévère (« alvorlig kritik ») à 51 municipalités - dont Copenhague et Aarhus - pour ne pas avoir documenté de base juridique licite pour le traitement, ne pas avoir vérifié que les sous-traitants de Google situés hors UE/EEE offraient un niveau de protection essentiellement équivalent aux normes européennes, et pour avoir dépendu de configurations techniques et contractuelles fixées unilatéralement par le fournisseur plutôt que par la municipalité.

Il s'agit d'un cas de gouvernance à valeur d'avertissement : il montre que, même cinq ans après le premier constat, la plupart des municipalités danoises n'avaient toujours pas mis leurs contrats d'EdTech en nuage en conformité documentée avec le RGPD, illustrant la difficulté, pour des écoles et des municipalités isolées, d'exercer un contrôle réel sur les chaînes mondiales de sous-traitance des services en nuage. Des analyses juridiques indépendantes (SSRN, European Data Protection Law Review) et la presse internationale (TechCrunch, CyberNews) ont fait de cette affaire le cas de référence pour le risque lié aux transferts vers des pays tiers dans les marchés publics d'EdTech.

Mise en œuvre

Les détails de mise en œuvre (coût, calendrier, personnel, conditions de réussite) ne sont pas encore disponibles pour cette pratique.

Sources de données

D'où proviennent les informations de cette pratique, et quand.

Pratiques similaires qui pourraient vous être utiles