evidoria

← Retour à la liste

Bonne pratique Importée

L'affaire des Chromebooks au Danemark (2021-2026) : de l'interdiction de Google Workspace à Helsingør à la réprimande nationale de 51 municipalités

Danemark · Helsingør · Voir le profil de Danemark

Preuves: Observationnel / avant-après Top 89% 27/100 · Demandez à Evidence Copilot à propos de cette pratique

L'autorité danoise de protection des données a interdit à la municipalité de Helsingør d'utiliser les Chromebooks/Google Workspace dans les écoles en 2022, en raison de transferts de données vers des pays tiers non documentés. Une enquête de cinq ans a abouti, en janvier 2026, à une critique sévère adressée à 51 municipalités, dont Copenhague et Aarhus, pour les mêmes risques non résolus.

~53 municipalities
Municipalités couvertes par l'enquête d'ici 2024 (2024)
51 municipalities
Municipalités ayant reçu une critique sévère à la clôture de l'enquête (29 January 2026)
3 August 2022 date
Date limite de suppression des données transférées (interdiction à Helsingør) (2022)

Détails

Promoteur
Datatilsynet (Danish Data Protection Agency)
Période
2021-2026 (Helsingør ban Jul-Aug 2022; national reprimand of 51 municipalities Jan 2026)
Mots-clés
cloud EdTech, Chromebooks, Google Workspace, third-country data transfers, GDPR enforcement, sub-processor oversight

Contexte

En septembre 2021, l'autorité danoise de protection des données, Datatilsynet, a critiqué pour la première fois la municipalité de Helsingør à la suite d'une faille de sécurité des données liée à son utilisation des Chromebooks Google et de Google Workspace for Education dans les écoles primaires.

Activités

Le 14 juillet 2022, Datatilsynet a imposé une interdiction totale de traitement à Helsingør (ratifiée ensuite le 18 août 2022), ordonnant à la municipalité de cesser d'utiliser les services et de supprimer les données déjà transférées avant le 3 août 2022. L'autorité a constaté que Helsingør n'avait ni documenté ni évalué le risque que les données personnelles des élèves puissent être transférées vers des sous-traitants de Google situés hors de l'UE/EEE à des fins de support, et n'avait pas suffisamment testé le matériel et le logiciel avant le déploiement. Datatilsynet a explicitement averti que ses conclusions s'appliqueraient probablement à d'autres municipalités danoises utilisant les mêmes produits Google.

Résultats

En 2024, l'enquête couvrait environ 53 municipalités, et le 29 janvier 2026, Datatilsynet a clos l'enquête en adressant une critique sévère (« alvorlig kritik ») à 51 municipalités — dont Copenhague et Aarhus — pour ne pas avoir documenté de base légale de traitement, ne pas avoir vérifié que les sous-traitants de Google situés hors UE/EEE offraient une protection des données essentiellement équivalente aux normes européennes, et pour avoir dépendu de configurations techniques et contractuelles fixées unilatéralement par le fournisseur.

Conclusions

Il s'agit d'un cas de gouvernance qui invite à la prudence : il montre que, même cinq ans après le premier constat, la plupart des municipalités danoises n'avaient toujours pas mis leurs contrats EdTech en cloud en conformité documentée avec le RGPD, illustrant la difficulté pour des écoles et des municipalités individuelles d'exercer une réelle surveillance sur des chaînes mondiales de sous-traitance de services cloud. Des commentaires juridiques indépendants (SSRN, European Data Protection Law Review) et la presse internationale (TechCrunch, CyberNews) ont utilisé ce cas comme exemple de référence pour le risque de transfert vers des pays tiers dans l'EdTech acquise par des marchés publics.

Mise en œuvre

Coût indicatif
Élevé (500 k€–5 M€) — Not disclosed in financial terms; the case represents a significant compliance/legal remediation burden across 51 municipalities nationally, following an initial processing ban on Helsingør in 2022.
Délai jusqu’aux résultats
Long (> 3 ans) — September 2021: initial criticism of Helsingør. 14 July 2022: processing ban issued (ratified 18 August 2022), data-deletion deadline 3 August 2022. By 2024: investigation covers ~53 municipalities. 29 January 2026: investigation closed with serious criticism issued to 51 municipalities.
Personnel et compétences
Enforcement led by Datatilsynet (Danish Data Protection Agency), Individual municipalities responsible for their own Google Workspace/Chromebook procurement and data-processing agreements

Conditions de réussite

  • Documented lawful basis for processing personal data before deployment
  • Verification that third-country sub-processors offer data protection essentially equivalent to EU/EEA standards
  • Municipality-level (not just vendor-level) testing and risk assessment of hardware/software before deployment

Modes d’échec courants

  • Municipalities relied on technical/contractual configurations set unilaterally by the vendor (Google) rather than their own documented risk assessment
  • Five years after the first finding, most municipalities still had not achieved documented GDPR compliance
  • No individual municipality-level remediation deadlines disclosed beyond the original Helsingør ban

Où cela s’applique

Type de gouvernance
national data-protection regulator (Datatilsynet) overseeing municipal-level EdTech procurement
Échelle
national — 51 municipalities (including Copenhagen and Aarhus)
Niveau de revenu
high-income (Denmark, EU member state)

Habituellement financé par

National / regional programmes

Pistes de financement indicatives pour des pratiques de ce type — vérifiez toujours les appels en cours et les règles d'éligibilité de chaque programme.

Kit de réplication

Artefacts réutilisables de cette pratique — tels que publiés par leurs sources.

Vous portez cette pratique ? Revendiquez-la — les porteurs vérifiés obtiennent un contact public sur la page et peuvent proposer des corrections.

Sources de données

D'où proviennent les informations de cette pratique, et quand.

Pratiques similaires qui pourraient vous être utiles