evidoria

← Back to browse

Good practice

L'affaire des Chromebooks au Danemark (2021-2026) : de l'interdiction de Google Workspace à Helsingør à la réprimande nationale de 51 municipalités

Denmark · Helsingør · See the Denmark profile

L'autorité danoise de protection des données a interdit à la municipalité de Helsingør d'utiliser les Chromebooks/Google Workspace dans les écoles en 2022, en raison de transferts de données vers des pays tiers non documentés. Une enquête de cinq ans a abouti, en janvier 2026, à une critique sévère adressée à 51 municipalités, dont Copenhague et Aarhus, pour les mêmes risques non résolus.

Details

Promoter
Datatilsynet (Danish Data Protection Agency)
Period
2021-2026 (Helsingør ban Jul-Aug 2022; national reprimand of 51 municipalities Jan 2026)
Keywords
cloud EdTech, Chromebooks, Google Workspace, third-country data transfers, GDPR enforcement, sub-processor oversight

Description

En septembre 2021, l'autorité danoise de protection des données, la Datatilsynet, a pour la première fois critiqué la municipalité de Helsingør à la suite d'une faille de sécurité liée à l'utilisation des Chromebooks Google et de Google Workspace for Education dans l'enseignement primaire. Le 14 juillet 2022, la Datatilsynet est allée plus loin en imposant une interdiction pure et simple de traitement, ratifiée le 18 août 2022, ordonnant à la municipalité de cesser d'utiliser ces services et de supprimer les données déjà transférées avant le 3 août 2022. L'autorité a constaté que Helsingør n'avait ni documenté ni évalué le risque que les données personnelles des élèves soient transférées vers des sous-traitants de Google situés hors de l'UE/EEE à des fins d'assistance technique, et n'avait pas correctement testé le matériel et les logiciels avant leur déploiement.

La Datatilsynet a explicitement averti que ses conclusions s'appliqueraient probablement à d'autres municipalités danoises utilisant les mêmes produits Google, et l'affaire a pris de l'ampleur en conséquence : en 2024, elle concernait environ 53 municipalités, et le 29 janvier 2026, la Datatilsynet a clos l'enquête en adressant une critique sévère (« alvorlig kritik ») à 51 municipalités - dont Copenhague et Aarhus - pour ne pas avoir documenté de base juridique licite pour le traitement, ne pas avoir vérifié que les sous-traitants de Google situés hors UE/EEE offraient un niveau de protection essentiellement équivalent aux normes européennes, et pour avoir dépendu de configurations techniques et contractuelles fixées unilatéralement par le fournisseur plutôt que par la municipalité.

Il s'agit d'un cas de gouvernance à valeur d'avertissement : il montre que, même cinq ans après le premier constat, la plupart des municipalités danoises n'avaient toujours pas mis leurs contrats d'EdTech en nuage en conformité documentée avec le RGPD, illustrant la difficulté, pour des écoles et des municipalités isolées, d'exercer un contrôle réel sur les chaînes mondiales de sous-traitance des services en nuage. Des analyses juridiques indépendantes (SSRN, European Data Protection Law Review) et la presse internationale (TechCrunch, CyberNews) ont fait de cette affaire le cas de référence pour le risque lié aux transferts vers des pays tiers dans les marchés publics d'EdTech.

Implementation

Implementation detail (cost, timeline, staffing, conditions for success) is not yet available for this practice.

Data sources

Where this practice's information was retrieved from, and when.

Similar practices you may find useful