A autoridade dinamarquesa de proteção de dados proibiu o Município de Helsingør de utilizar Chromebooks/Google Workspace nas escolas em 2022, por transferências de dados para países terceiros não documentadas. Uma investigação de cinco anos culminou, em janeiro de 2026, numa crítica severa a 51 municípios, incluindo Copenhaga e Aarhus, pelos mesmos riscos por resolver.
~53 municipalities
Municípios abrangidos pela investigação até 2024 (2024)
51 municipalities
Municípios que receberam crítica grave no encerramento da investigação (29 January 2026)
3 August 2022 date
Prazo para eliminar dados transferidos (proibição em Helsingør) (2022)
Detalhes
Promotor
Datatilsynet (Danish Data Protection Agency)
Período
2021-2026 (Helsingør ban Jul-Aug 2022; national reprimand of 51 municipalities Jan 2026)
Palavras-chave
cloud EdTech, Chromebooks, Google Workspace, third-country data transfers, GDPR enforcement, sub-processor oversight
Contexto
Em setembro de 2021, a autoridade de proteção de dados da Dinamarca, a Datatilsynet, criticou pela primeira vez o Município de Helsingør, na sequência de uma falha de segurança de dados associada à utilização de Chromebooks da Google e do Google Workspace for Education nas escolas primárias.
Atividades
A 14 de julho de 2022, a Datatilsynet impôs uma proibição total de tratamento de dados a Helsingør (posteriormente ratificada a 18 de agosto de 2022), ordenando ao município que deixasse de utilizar os serviços e eliminasse os dados já transferidos até 3 de agosto de 2022. A autoridade concluiu que Helsingør não tinha documentado nem avaliado o risco de os dados pessoais dos alunos poderem ser transferidos para subcontratantes da Google fora do EEE/UE para efeitos de suporte, e não tinha testado adequadamente o hardware e o software antes da implementação. A Datatilsynet alertou explicitamente que as suas conclusões se aplicariam provavelmente a outros municípios dinamarqueses que utilizassem os mesmos produtos Google.
Resultados
Até 2024, a investigação passou a abranger cerca de 53 municípios, e a 29 de janeiro de 2026 a Datatilsynet encerrou a investigação, emitindo crítica grave ('alvorlig kritik') a 51 municípios — incluindo Copenhaga e Aarhus — por não terem documentado uma base legal para o tratamento de dados, por não terem verificado se os subcontratantes da Google fora do EEE/UE ofereciam uma proteção de dados essencialmente equivalente às normas europeias, e por dependerem de configurações técnicas e contratuais definidas unilateralmente pelo fornecedor.
Conclusões
Trata-se de um caso de governação cautelar: mostra que, mesmo cinco anos após a primeira conclusão, a maioria dos municípios dinamarqueses ainda não tinha colocado os seus contratos de EdTech na nuvem em conformidade documentada com o RGPD, ilustrando a dificuldade que escolas e municípios individuais têm em exercer uma supervisão real sobre cadeias globais de subcontratação de serviços na nuvem. Comentários jurídicos independentes (SSRN, European Data Protection Law Review) e a imprensa internacional (TechCrunch, CyberNews) têm utilizado este caso como exemplo de referência para o risco de transferências para países terceiros em EdTech adquirida publicamente.
Implementação
Custo indicativo
Elevado (500 mil €–5 M€) — Not disclosed in financial terms; the case represents a significant compliance/legal remediation burden across 51 municipalities nationally, following an initial processing ban on Helsingør in 2022.
Tempo até resultados
Longo (> 3 anos) — September 2021: initial criticism of Helsingør. 14 July 2022: processing ban issued (ratified 18 August 2022), data-deletion deadline 3 August 2022. By 2024: investigation covers ~53 municipalities. 29 January 2026: investigation closed with serious criticism issued to 51 municipalities.
Equipa e competências
Enforcement led by Datatilsynet (Danish Data Protection Agency), Individual municipalities responsible for their own Google Workspace/Chromebook procurement and data-processing agreements
Condições de sucesso
Documented lawful basis for processing personal data before deployment
Verification that third-country sub-processors offer data protection essentially equivalent to EU/EEA standards
Municipality-level (not just vendor-level) testing and risk assessment of hardware/software before deployment
Modos de falha comuns
Municipalities relied on technical/contractual configurations set unilaterally by the vendor (Google) rather than their own documented risk assessment
Five years after the first finding, most municipalities still had not achieved documented GDPR compliance
No individual municipality-level remediation deadlines disclosed beyond the original Helsingør ban
Onde se enquadra
Tipo de governação
national data-protection regulator (Datatilsynet) overseeing municipal-level EdTech procurement
Escala
national — 51 municipalities (including Copenhagen and Aarhus)
Nível de rendimento
high-income (Denmark, EU member state)
Habitualmente financiado por
National / regional programmes
Vias de financiamento indicativas para práticas deste tipo — verifique sempre os avisos abertos e as regras de elegibilidade de cada programa.
Kit de replicação
Artefactos reutilizáveis desta prática — tal como publicados pelas suas fontes.