En septiembre de 2021, la autoridad danesa de protección de datos, la Datatilsynet, criticó por primera vez al municipio de Helsingør tras una brecha de seguridad de datos relacionada con el uso de Chromebooks de Google y Google Workspace for Education en la educación primaria. El 14 de julio de 2022, la Datatilsynet fue más allá e impuso una prohibición total de tratamiento, ratificada el 18 de agosto de 2022, ordenando al municipio dejar de usar estos servicios y eliminar los datos ya transferidos antes del 3 de agosto de 2022. La autoridad concluyó que Helsingør no había documentado ni evaluado el riesgo de que los datos personales de los alumnos pudieran transferirse a subencargados de Google fuera del EEE con fines de soporte técnico, ni había probado adecuadamente el hardware y el software antes de su implementación.
La Datatilsynet advirtió explícitamente de que sus conclusiones probablemente se aplicarían a otros municipios daneses que utilizaran los mismos productos de Google, y el caso creció en consecuencia: en 2024 abarcaba aproximadamente 53 municipios, y el 29 de enero de 2026 la Datatilsynet cerró la investigación emitiendo una crítica severa ("alvorlig kritik") a 51 municipios - incluidos Copenhague y Aarhus - por no documentar una base jurídica lícita para el tratamiento, no verificar que los subencargados de Google fuera de la UE/EEE ofrecieran un nivel de protección esencialmente equivalente al europeo, y por depender de configuraciones técnicas y contractuales definidas unilateralmente por el proveedor y no por el municipio.
Se trata de un caso de gobernanza con valor de advertencia: muestra que, incluso cinco años después de la primera constatación, la mayoría de los municipios daneses todavía no habían puesto sus contratos de EdTech en la nube en conformidad documentada con el RGPD, lo que ilustra la dificultad de que escuelas y municipios individuales ejerzan un control real sobre las cadenas globales de subcontratación de servicios en la nube. Análisis jurídicos independientes (SSRN, European Data Protection Law Review) y la prensa internacional (TechCrunch, CyberNews) han utilizado el caso como referencia para el riesgo de transferencias a terceros países en la contratación pública de EdTech.
Where this practice's information was retrieved from, and when.