
Datatilsynet retter skarp kritik mod 51 danske kommuner for deres håndtering af elevers personoplysninger i forbindelse med brugen af Googles undervisningsværktøjer. Blandt de udpegede kommuner er både Tønder og Haderslev.
Datatilsynet har nu sat punktum i den såkaldte ”Chromebook-sag”, der gennem flere år har haft fokus på brugen af Google Workspace for Education og Google Chrome Education i folkeskolen. Konklusionen er hård: 51 kommuner får en officiel, alvorlig kritik for ikke at have håndteret elevernes data godt nok.
Kritik af brugen af Google i folkeskolen
Sagen handler ikke om selve brugen af computere i undervisningen, men om den måde, kommunerne har indrettet sig på som dataansvarlige, når de bruger Google som leverandør. Ifølge Datatilsynet har kommunerne ikke i tilstrækkelig grad sikret sig, at personoplysninger om elever og lærere bliver behandlet efter reglerne.
Konkret retter Datatilsynet blandt andet kritik mod:
- Kommunernes opsætning og konfiguration af Googles programmer.
- Brug af underdatabehandlere uden for EU, som Google benytter i baggrunden.
- Mangelfuld dokumentation for, at databeskyttelsen er på niveau med EU-reglerne, når oplysninger sendes videre til tredje lande.
Tønder og Haderslev Kommuner står dermed side om side med blandt andre Odense, Aarhus, Aalborg og en række andre kommuner, der alle har fået den samme hårde besked.
Advarsel: Risiko for brud på datalovgivningen
Ud over den alvorlige kritik følger også en direkte advarsel. Datatilsynet skriver, at det med stor sandsynlighed vil være i strid med databeskyttelsesforordningen (GDPR), hvis kommunerne fremover bruger Googles løsninger uden at have:
- Konfigureret systemerne præcist efter de tekniske og juridiske krav, som KL har opsat.
- Sikret sig, at der ikke sker behandling af personoplysninger i usikre tredjelande uden et beskyttelsesniveau, der reelt svarer til EU-niveau.
Tilsynet slår fast, at det ikke er nok at stole på leverandørens egne beskrivelser. Kommunerne skal selv kunne dokumentere, at alle led i kæden – også Googles underleverandører i andre verdensdele – lever op til reglerne.
Børns data i centrum
En vigtig del af sagen er, at den handler om børn og unge i folkeskolen. De er afhængige af at bruge de digitale værktøjer, kommunen stiller til rådighed, og har ikke selv mulighed for at vælge andre løsninger. Derfor, påpeger Datatilsynet, har kommunerne et særligt ansvar for, at beskyttelsen af elevernes data er på plads, inden et produkt tages i brug.
Datatilsynet skriver direkte, at sagen kunne – og burde – have været undgået, hvis de databeskyttelsesretlige vurderinger var blevet lavet grundigt, inden Chromebooks og Google-løsningerne blev rullet ud i skolerne.
Kommunerne skal stramme op – ellers kan det få konsekvenser
Selv om sagen nu formelt afsluttes fra Datatilsynets side, er det ikke et punktum for kommunerne. Tilsynet gør det klart, at man fremover vil lægge vægt på denne og de tidligere Chromebook-afgørelser, hvis kommuner eller andre offentlige myndigheder igen bryder reglerne ved brug af digitale løsninger.
Kommuner som Tønder og Haderslev skal derfor nu sikre, at:
- Alle Google-produkter er sat korrekt op efter KL’s krav.
- Der er fuldt overblik over, hvilke underleverandører der behandler elevdata – og hvor i verden de befinder sig.
- Der foreligger konkret dokumentation for, at overførsler til tredjelande sker lovligt og med tilstrækkelig beskyttelse.
Hvis det ikke kan sikres, peger Datatilsynet på, at kommunerne i yderste konsekvens må overveje at skifte system eller leverandør.
Digital undervisning med skærpet opmærksomhed
Sagen viser, at digital undervisning ikke kun handler om pædagogik og teknik, men i høj grad også om jura og datasikkerhed. For forældre og elever i Tønder og Haderslev betyder Datatilsynets afgørelse, at kommunerne nu er nødt til at stramme op og dokumentere, at de systemer, der bruges i hverdagen, respekterer de regler, der skal beskytte børn og unges personlige oplysninger.






