← Tilbage til blog

Kan amerikanske virksomheder få fat i tandklinikkens patientdata? CLOUD Act, Schrems og hvad der gælder i dag

75 % af de største danske virksomheder har IT-infrastruktur, der er afhængig af amerikanske cloud-udbydere. Vi har ikke fundet et tilsvarende tal for sundhedsdata. Her er en gennemgang af, hvad amerikanske udbydere er underlagt, hvad der ændrede sig i juni 2026, hvilke europæiske alternativer der findes, og hvilke otte spørgsmål I kan stille jeres leverandører.

21. sep. 2026·Richard Bundsgaard·9 min læsning

Undersøgelsen IT i praksis for 2025-2026, som Rambøll og Dansk IT står bag, bygger på svar fra 123 topchefer og IT-direktører i Danmarks største virksomheder. Den viser, at 75 % af virksomhederne har IT-infrastruktur, der er afhængig af amerikanske cloud-udbydere.

34 % har vurderet risikoen ved at være afhængig af cloud-udbydere uden for EU.

I den offentlige sektor er et skift i gang. 43 % af organisationerne har allerede flyttet kritiske data til datacentre kontrolleret inden for EU og EØS, og yderligere 37 % planlægger at gøre det.

Vi har ikke fundet tilsvarende tal for sundhedssektoren. Den amerikanske lovgivning gælder på samme måde, mens kravene til klinikken er skærpede, fordi helbredsoplysninger er en særlig kategori efter GDPR.

Hvad er digital suverænitet?

"Digital suverænitet er egenkontrol over data, digitale tjenester og IT-infrastruktur. Det står i modsætning til digital afhængighed af eksterne teknologileverandører, som ofte vil være blandt de store amerikanske selskaber, der omtales som Big Tech."Pernille Tranberg i Lex, Danmarks Nationalleksikon.

For en klinik kan det oversættes til fire spørgsmål: hvor data ligger, hvem der driver systemet, hvem der kan tilgå data, og hvilket lands lovgivning leverandøren er underlagt. Geografien er kun det første af dem. Resten af artiklen handler om de tre andre.

Hvorfor "EU-datacenter" ikke svarer på spørgsmålet

Mange softwareleverandører i sundhedssektoren skriver en version af den samme sætning på deres hjemmeside: "Data opbevares i et EU-datacenter."

Sætningen er som regel sand. Den svarer bare på et andet spørgsmål end det, man tror.

Et amerikansk selskab skal følge amerikansk lov. Det gælder også, når selskabets servere står i Tyskland, og også når kunden er dansk. Når en amerikansk myndighed kræver data udleveret, retter kravet sig mod selskabet, ikke mod serveren. Selskabet har teknisk adgang til indholdet, og derfor kan selskabet pålægges at hente det frem.

Serverens placering ændrer ikke på det. Den ændrer kun på, hvor langt indholdet skal flyttes.

"EU-datacenter" fortæller jer, hvor maskinen står. Det fortæller jer ikke, hvem der har pligt til at udlevere indholdet.

Flere veje ind

Der er flere måder, amerikanske myndigheder kan få adgang til data hos et amerikansk selskab. De to mest omtalte er CLOUD Act og FISA Section 702.

CLOUD Act: politiets og anklagemyndighedens vej

CLOUD Act er fra 2018 og forpligter amerikanske udbydere til at udlevere data, de har i deres "besiddelse, varetægt eller kontrol", også når data fysisk ligger i Europa. Det er typisk en konkret sag om en konkret konto. Loven er permanent og har ingen udløbsdato.

FISA Section 702: efterretningstjenesternes vej

FISA Section 702 er ikke rettet mod en konkret mistanke, men er et løbende program rettet mod personer, der ikke er amerikanske statsborgere, og som befinder sig uden for USA.

Og der er en vigtig detalje: FISA 702 er ledsaget af et forbud mod at fortælle om det. Selskabet må ikke oplyse kunden om, at data er udleveret. Det vil sige, at hvis amerikanske efterretningstjenester har haft adgang til data, får klinikken det ikke at vide.

Efter juni 2026

Den 12. juni 2026 udløb FISA 702. Kongressen kunne ikke nå til enighed om en forlængelse, og hjemlen bortfaldt.

Men overvågningen fortsatte.

FISA-domstolen godkendte i marts 2026 en række certifikater, og de løber til marts 2027, uanset at loven bag dem er væk. De udbydere, der har fået påbud under dem, skal fortsat efterleve dem.

FISA 702-loven er ophævet. De påbud, der nåede at blive udstedt, mens den gjaldt, er stadig bindende.

Hvad der sker, når certifikaterne udløber i marts 2027, vides endnu ikke.

Bemærk samtidig, at CLOUD Act er helt uberørt af det her. Den udløber ikke. Det samme gælder et præsidentielt dekret ved navn Executive Order 12333, som regulerer efterretningsindsamling uden for USA, og som hverken kræver Kongressens medvirken eller har nogen udløbsdato.

Findes der ikke en aftale mellem EU og USA?

Nu tænker I måske: findes der ikke en aftale mellem EU og USA, som gør det lovligt at overføre persondata til amerikanske leverandører?

Det gør der. Det er den tredje af slagsen. De to foregående blev underkendt.

Bag begge underkendelser står den samme mand: Max Schrems, en østrigsk jurist. Han begyndte med en klage over Facebooks overførsel af europæiske data til USA og har siden ført to sager, der begge endte med, at EU-Domstolen underkendte den gældende aftale:

  • Oktober 2015: aftalen "Safe Harbour" underkendt.
  • Juli 2020: afløseren "Privacy Shield" underkendt.

Begrundelsen var begge gange den samme i sin kerne: amerikansk overvågningslovgivning giver europæiske borgere for lidt reel retsbeskyttelse til, at man kan kalde beskyttelsen i USA ligeværdig med den europæiske.

I juli 2023 vedtog EU-Kommissionen den tredje aftale, EU-US Data Privacy Framework, på grundlag af tilsagn fra den amerikanske regering. Den gælder i dag, og den er et lovligt grundlag at overføre data på.

Men den er allerede under pres fra flere sider, både ved EU-Domstolen og i USA.

Hvad selskaberne selv siger

Den 10. juni 2025 sad Anton Carniaux, direktør for offentlige og juridiske anliggender i Microsoft Frankrig, foran en undersøgelseskommission i det franske Senat. Rapportør Dany Wattebled spurgte ham under ed, om han kunne garantere, at data om franske borgere, som det offentlige har lagt hos Microsoft, aldrig ville blive udleveret efter et påbud fra den amerikanske regering uden udtrykkelig godkendelse fra de franske myndigheder.

"Non, je ne peux pas le garantir, mais, encore une fois, cela ne s'est encore jamais produit.""Nej, det kan jeg ikke garantere, men igen, det er aldrig sket endnu."Anton Carniaux, Microsoft Frankrig, for det franske Senat den 10. juni 2025.

Han tilføjede, at Microsoft vurderer hver anmodning og afviser den, hvis den er ubegrundet. Det er formentlig rigtigt. Men det var ikke det, han blev spurgt om.

Og det gælder ikke kun Microsoft. De største cloud- og softwareprodukter på det danske marked leveres alle af selskaber, der er stiftet i USA:

  • Microsoft Azure og Microsoft 365, herunder Teams, Outlook, SharePoint og OneDrive
  • Amazon Web Services (AWS)
  • Google Cloud Platform og Google Workspace
  • Oracle Cloud Infrastructure
  • IBM Cloud

Ingen af dem kan skrive sig ud af den lovgivning, de er stiftet under. Det er ikke ond vilje. Det er selskabsret.

De amerikanske "suveræne" skyer

De store udbydere har taget kritikken alvorligt, og flere har iværksat tiltag.

AWS åbnede den 15. januar 2026 sin European Sovereign Cloud i Brandenburg i Tyskland, drevet af egne tyske selskaber, bemandet udelukkende af medarbejdere bosat i EU og teknisk adskilt fra resten af AWS. Microsoft har færdiggjort sin EU Data Boundary og udvidet den, så den også dækker AI-funktioner.

Det er ikke tomme gestus. Det flytter reelt på risikoen, og for mange formål er det markant bedre end alternativet for et par år siden.

Men de tyske AWS-selskaber er ejet af Amazon. Moderselskabet er amerikansk, og det er moderselskabet, jurisdiktionen følger.

Vurder det derfor som risikoreduktion, ikke som en løsning. Det er en reel forskel, og det er stadig ikke det samme som at være udenfor.

Europæiske alternativer

Først et forbehold om størrelsesforholdet: Amazon, Microsoft og Google sidder tilsammen på omkring 70 % af det europæiske cloud-marked. Samtlige europæiske udbydere står for omkring 15 %, og de sidste omkring 15 % fordeler sig på andre amerikanske og asiatiske udbydere. Alternativerne findes, men de er små, og det har betydning for både pris, funktioner og support.

Her er eksempler på europæiske udbydere, hvor den kontrollerende ejer også er europæisk:

UdbyderLand
HetznerTyskland
IONOSTyskland
STACKITTyskland
ElastxSverige
UpCloudFinland
OVHcloudFrankrig
ScalewayFrankrig
Cloud TempleFrankrig

Men "europæisk" er ikke i sig selv et svar. Ejerkæden, softwaren ovenpå og leverandørens egne underleverandører tæller også med, og spørgsmålene nedenfor dækker dem.

Et opmærksomhedspunkt om certificeringer: de betyder ikke altid det, man tror. Den fælleseuropæiske cloud-certificering EUCS fik de egentlige suverænitetskrav skrevet ud af udkastet i 2024 og er stadig ikke færdig. Tyske BSI C5 er en attestation om sikkerhedskontroller, ikke en garanti mod udlevering. Franske SecNumCloud er den mest udbredte ordning, der stiller reelle krav til ejerskab og jurisdiktion.

Otte spørgsmål til jeres leverandører

Her er otte spørgsmål, som I kan bruge til leverandører, der behandler patientdata for jer. De er formuleret, så de kan sendes direkte: "vi" er klinikken, og "I" er leverandøren.

  1. Hvilket selskab driver den infrastruktur, vores data ligger på, i hvilket land står serverne, og hvor er selskabet registreret? Flere europæiske cloud-udbydere har også datacentre i USA, så et firmanavn alene er ikke et fuldstændigt svar.
  2. Har det selskab, der driver serverne, et moderselskab, og hvor er moderselskabet stiftet? F.eks. er flere europæiske hostingselskaber over de seneste år købt af kapitalfonde. Det er ejeren af moderselskabet, der tæller, ikke navnet på fakturaen.
  3. Hvad er jeres aktuelle liste over underdatabehandlere, hvornår er den senest opdateret, og hvilke af dem er amerikansk ejede? Mange leverandører bruger selv underleverandører til f.eks. overvågning, support og backup. Datoen viser, om listen bliver vedligeholdt.
  4. Bruger jeres system amerikansk software eller AI-modeller, selvom serverne står i Europa? En europæisk server med f.eks. en amerikansk database eller AI-model har kun flyttet ét led i kæden.
  5. Hvor befinder de medarbejdere sig, hos jer og jeres underleverandører, der teknisk har adgang til vores data? Døgnsupport fra et andet kontinent er også adgang, uanset hvor serveren står.
  6. Hvem opbevarer krypteringsnøglerne: jer som leverandør eller den cloud-udbyder, der driver serverne? Har cloud-udbyderen nøglerne, kan den også læse data, hvis den bliver pålagt at udlevere dem.
  7. Hvad gør I, hvis en udenlandsk myndighed anmoder om vores data, og får vi besked? Er leverandøren eller dens cloud-udbyder underlagt amerikansk lov, kan de være forpligtet til ikke at fortælle klinikken det.
  8. Hvis vi opsiger aftalen, i hvilket format får vi så vores data, og hvad koster det? Hvis svarene på de andre spørgsmål ikke er tilfredsstillende eller ændrer sig med tiden, afgør dette svar, om klinikken kan gøre noget ved det.

Der findes ikke ét rigtigt svar på alle otte. Men svarene giver et billede af, hvor risiciene ligger.

Om software, cloud og opbevaring af patientdata på tandklinikker

På tandklinikker har systemerne traditionelt kørt på en server i klinikken. Det gælder f.eks. journal, røntgen og scanning, booking, betaling, patientkommunikation, kvalitetssikring og personaleadministration. Flere af dem bliver nu cloud-baserede, og dermed flytter spørgsmålet om, hvem der driver infrastrukturen, fra klinikkens eget serverrum ud til leverandørerne. Det er sjældent kun én.

Hos Adent har vi truffet bevidste valg om digital suverænitet. Vi opbevarer f.eks. patientdata hos Hetzner, et ejerledet tysk selskab uden moderselskab og uden udenlandske investorer.

85 % af danskerne svarede i undersøgelsen IT i praksis fra Rambøll og Dansk IT, at det offentlige bør undgå at lagre data på servere uden for EU og EØS.

En note om tid

Reglerne på området flytter sig i øjeblikket usædvanligt hurtigt. De amerikanske overvågningscertifikater udløber i marts 2027, ankesagen om EU-USA-aftalen verserer ved EU-Domstolen, og den europæiske cloud-certificering er stadig ikke færdig. Artiklen er skrevet i september 2026 og bliver opdateret, når billedet ændrer sig.

Kilder

Vil du høre mere?

Book en demo. Så kan du se om Adent-systemet er noget for din klinik.

Book en demo →

Seneste blogindlæg

Guide-forside: Hvad skal en tandklinik kryptere
Guide: Hvad skal en tandklinik kryptere
Kryptering på tandklinikken
Hvad skal en tandklinik egentlig kryptere: Konkrete eksempler ud over CPR-nummeret
Guide-forside: AI på tandklinikken
Guide: 9 steder tandklinikker bruger kunstig intelligens (AI)