evidoria

← Voltar à navegação

Boa prática Importada

O Caso Chromebook na Dinamarca (2021-2026): da Proibição do Google Workspace em Helsingør à Reprimenda Nacional a 51 Municípios

Dinamarca · Helsingør · Ver o perfil de Dinamarca

Evidência: Observacional / pré-pós Top 89% 27/100 · Pergunte a Evidence Copilot sobre esta prática

A autoridade dinamarquesa de proteção de dados proibiu o Município de Helsingør de utilizar Chromebooks/Google Workspace nas escolas em 2022, por transferências de dados para países terceiros não documentadas. Uma investigação de cinco anos culminou, em janeiro de 2026, numa crítica severa a 51 municípios, incluindo Copenhaga e Aarhus, pelos mesmos riscos por resolver.

~53 municipalities
Municípios abrangidos pela investigação até 2024 (2024)
51 municipalities
Municípios que receberam crítica grave no encerramento da investigação (29 January 2026)
3 August 2022 date
Prazo para eliminar dados transferidos (proibição em Helsingør) (2022)

Detalhes

Promotor
Datatilsynet (Danish Data Protection Agency)
Período
2021-2026 (Helsingør ban Jul-Aug 2022; national reprimand of 51 municipalities Jan 2026)
Palavras-chave
cloud EdTech, Chromebooks, Google Workspace, third-country data transfers, GDPR enforcement, sub-processor oversight

Contexto

Em setembro de 2021, a autoridade de proteção de dados da Dinamarca, a Datatilsynet, criticou pela primeira vez o Município de Helsingør, na sequência de uma falha de segurança de dados associada à utilização de Chromebooks da Google e do Google Workspace for Education nas escolas primárias.

Atividades

A 14 de julho de 2022, a Datatilsynet impôs uma proibição total de tratamento de dados a Helsingør (posteriormente ratificada a 18 de agosto de 2022), ordenando ao município que deixasse de utilizar os serviços e eliminasse os dados já transferidos até 3 de agosto de 2022. A autoridade concluiu que Helsingør não tinha documentado nem avaliado o risco de os dados pessoais dos alunos poderem ser transferidos para subcontratantes da Google fora do EEE/UE para efeitos de suporte, e não tinha testado adequadamente o hardware e o software antes da implementação. A Datatilsynet alertou explicitamente que as suas conclusões se aplicariam provavelmente a outros municípios dinamarqueses que utilizassem os mesmos produtos Google.

Resultados

Até 2024, a investigação passou a abranger cerca de 53 municípios, e a 29 de janeiro de 2026 a Datatilsynet encerrou a investigação, emitindo crítica grave ('alvorlig kritik') a 51 municípios — incluindo Copenhaga e Aarhus — por não terem documentado uma base legal para o tratamento de dados, por não terem verificado se os subcontratantes da Google fora do EEE/UE ofereciam uma proteção de dados essencialmente equivalente às normas europeias, e por dependerem de configurações técnicas e contratuais definidas unilateralmente pelo fornecedor.

Conclusões

Trata-se de um caso de governação cautelar: mostra que, mesmo cinco anos após a primeira conclusão, a maioria dos municípios dinamarqueses ainda não tinha colocado os seus contratos de EdTech na nuvem em conformidade documentada com o RGPD, ilustrando a dificuldade que escolas e municípios individuais têm em exercer uma supervisão real sobre cadeias globais de subcontratação de serviços na nuvem. Comentários jurídicos independentes (SSRN, European Data Protection Law Review) e a imprensa internacional (TechCrunch, CyberNews) têm utilizado este caso como exemplo de referência para o risco de transferências para países terceiros em EdTech adquirida publicamente.

Implementação

Custo indicativo
Elevado (500 mil €–5 M€) — Not disclosed in financial terms; the case represents a significant compliance/legal remediation burden across 51 municipalities nationally, following an initial processing ban on Helsingør in 2022.
Tempo até resultados
Longo (> 3 anos) — September 2021: initial criticism of Helsingør. 14 July 2022: processing ban issued (ratified 18 August 2022), data-deletion deadline 3 August 2022. By 2024: investigation covers ~53 municipalities. 29 January 2026: investigation closed with serious criticism issued to 51 municipalities.
Equipa e competências
Enforcement led by Datatilsynet (Danish Data Protection Agency), Individual municipalities responsible for their own Google Workspace/Chromebook procurement and data-processing agreements

Condições de sucesso

  • Documented lawful basis for processing personal data before deployment
  • Verification that third-country sub-processors offer data protection essentially equivalent to EU/EEA standards
  • Municipality-level (not just vendor-level) testing and risk assessment of hardware/software before deployment

Modos de falha comuns

  • Municipalities relied on technical/contractual configurations set unilaterally by the vendor (Google) rather than their own documented risk assessment
  • Five years after the first finding, most municipalities still had not achieved documented GDPR compliance
  • No individual municipality-level remediation deadlines disclosed beyond the original Helsingør ban

Onde se enquadra

Tipo de governação
national data-protection regulator (Datatilsynet) overseeing municipal-level EdTech procurement
Escala
national — 51 municipalities (including Copenhagen and Aarhus)
Nível de rendimento
high-income (Denmark, EU member state)

Habitualmente financiado por

National / regional programmes

Vias de financiamento indicativas para práticas deste tipo — verifique sempre os avisos abertos e as regras de elegibilidade de cada programa.

Kit de replicação

Artefactos reutilizáveis desta prática — tal como publicados pelas suas fontes.

Implementa esta prática? Reivindique-a — implementadores verificados obtêm um contacto público na página e podem propor correções.

Fontes de dados

De onde foi obtida a informação desta prática, e quando.

Práticas semelhantes que podem ser úteis