Data Privacy Framework gjør det lovlig å overføre personopplysninger til selskaper i USA som er sertifisert under rammeverket. Adekvansbeslutningen gjelder i Norge og ble opprettholdt av EU-domstolens underrett i 2025, men saken er anket, og tilsynsorganene i USA er svekket. Virksomheter bør bruke rammeverket, men ha standardkontraktsbestemmelser og en exit-plan i reserve.
Svært mange norske virksomheter overfører personopplysninger til USA, ofte uten å tenke over det. Det skjer når dere bruker amerikanske skytjenester, CRM-systemer, KI-verktøy og analyseverktøy. Siden 2023 har EU-US Data Privacy Framework vært det enkleste grunnlaget for slike overføringer. Spørsmålet er hvor lenge det varer.
Hva er EU-US Data Privacy Framework?
Data Privacy Framework er en ordning der amerikanske selskaper selvsertifiserer seg overfor det amerikanske handelsdepartementet og forplikter seg til å følge europeiske personvernprinsipper. Kommisjonen har i gjennomføringsbeslutning (EU) 2023/1795 av 10. juli 2023 lagt til grunn at slike selskaper gir et tilstrekkelig beskyttelsesnivå etter GDPR art. 45.
Beslutningen er tatt inn i EØS-avtalen ved EØS-komiteens beslutning nr. 169/2024, med virkning fra 6. juli 2024. Datatilsynet la allerede fra juli 2023 til grunn at norske virksomheter kunne bruke den.
Rammeverket bygger på en presidentordre fra oktober 2022 (Executive Order 14086). Den begrenser amerikansk etterretnings tilgang til det som er nødvendig og forholdsmessig, og etablerer en klageordning med en egen domstol, Data Protection Review Court, for personer i EU og EØS.
Hvilke overføringer dekker Data Privacy Framework?
Rammeverket dekker bare overføringer til amerikanske selskaper som står på den offisielle Data Privacy Framework List med aktiv status. Står mottakeren der, trengs ingen standardkontraktsbestemmelser eller overføringsvurdering. Alle øvrige plikter etter GDPR gjelder fortsatt, blant annet behandlingsgrunnlag, informasjonsplikt og databehandleravtale.
Tre forhold bør kontrolleres. For det første må sertifiseringen være aktiv, fordi den skal fornyes årlig. For det andre må den omfatte riktig type opplysninger, siden personalopplysninger krever at selskapet har sertifisert seg særskilt for HR-data. For det tredje må det være riktig juridisk enhet, ikke bare et selskap i samme konsern.
Overføres opplysninger til et selskap i USA som ikke er sertifisert, må dere bruke et annet grunnlag i GDPR kap. V, typisk standardkontraktsbestemmelser.
Hvorfor er Data Privacy Framework usikkert?
Rammeverket er det tredje forsøket på en ordning for USA. EU-domstolen underkjente Safe Harbor i 2015 og Privacy Shield i Schrems II, sak C-311/18, 16. juli 2020. Begge gangene var begrunnelsen at amerikansk overvåkingslovgivning gikk lenger enn det som var strengt nødvendig, og at europeere manglet effektiv rettslig prøving.
Data Privacy Framework er lovlig å bruke i dag, men det er ikke et grunnlag dere bør være avhengig av alene.
Risikoen i dag knytter seg særlig til fire forhold.
| Forhold | Status per oktober 2026 | Betydning |
|---|---|---|
| Latombe-saken | Underretten frifant Kommisjonen 3. september 2025 (T-553/23). Anken (C-703/25 P) er til behandling i EU-domstolen | Endelig avklaring kan komme i 2027 eller senere |
| PCLOB | Tre medlemmer ble avsatt i januar 2025, og organet har siden ikke vært beslutningsdyktig | Svekker et av kontrollorganene Kommisjonen la vekt på |
| FTC | Supreme Court slo 29. juni 2026 fast i Trump v. Slaughter at presidenten kan avsette FTC-kommissærer fritt | FTC håndhever selskapenes forpliktelser, og uavhengigheten var en forutsetning |
| Presidentordren | Kan endres eller trekkes tilbake av presidenten | Grunnlaget er ikke lovfestet av Kongressen |
Latombe-saken
EU-domstolens underrett avviste 3. september 2025 søksmålet fra det franske parlamentsmedlemmet Philippe Latombe i sak T-553/23. Retten fant at Data Protection Review Court er tilstrekkelig uavhengig, og at amerikansk etterretnings innsamling av opplysninger ikke gjorde beslutningen ugyldig. Datatilsynet påpekte samtidig at dommen bygger på forholdene i 2023.
Latombe anket til EU-domstolen i oktober 2025, og anken er registrert som sak C-703/25 P. Per oktober 2026 er saken ikke avgjort, og vi har ikke funnet opplysninger om at rettsmøte er berammet. En anke er begrenset til rettsspørsmål, men EU-domstolen er ikke bundet av underrettens vurdering.
PCLOB og FTC
Privacy and Civil Liberties Oversight Board (PCLOB) fører tilsyn med amerikansk etterretning og var en del av grunnlaget for adekvansbeslutningen. Etter at tre medlemmer ble avsatt i januar 2025, har organet ikke vært beslutningsdyktig. Vi har ikke funnet opplysninger om at nye medlemmer er bekreftet per oktober 2026.
Etter dommen i Trump v. Slaughter ba EDPB i brev 31. juli 2026 Kommisjonen vurdere om avgjørelsen påvirker adekvansbeslutningen. EDPB ba ikke om at beslutningen suspenderes. Datatilsynet har oppdatert sin informasjon om overføringer til USA og skriver at adekvansbeslutningen gjelder inntil den eventuelt oppheves av Kommisjonen eller EU-domstolen.
Rammeverket kan altså falle på to måter. EU-domstolen kan kjenne beslutningen ugyldig, slik den gjorde med Privacy Shield. Kommisjonen kan også selv oppheve, endre eller suspendere beslutningen etter GDPR art. 45 nr. 5 dersom USA ikke lenger sikrer et tilstrekkelig beskyttelsesnivå. Kommisjonen gjennomførte den første periodiske gjennomgangen i oktober 2024 og konkluderte med at rammeverket fungerte. Den neste gjennomgangen er ventet innen oktober 2027, og da vil både PCLOB og FTC stå sentralt.
Hva skjer hvis Data Privacy Framework faller?
Faller adekvansbeslutningen, faller overføringsgrunnlaget med umiddelbar virkning. I Schrems II ga EU-domstolen ingen overgangsperiode, og virksomheter som bare hadde basert seg på Privacy Shield, sto uten lovlig grunnlag dagen etter dommen.
Reserveløsningen er Kommisjonens standardkontraktsbestemmelser i gjennomføringsbeslutning (EU) 2021/914, jf. GDPR art. 46 nr. 2 bokstav c. De forutsetter en overføringsvurdering av om mottakerlandets lovgivning undergraver vernet, og eventuelle tilleggstiltak, slik EDPB beskriver i Recommendations 01/2020. Faller rammeverket fordi amerikansk overvåkingsrett ikke er tilstrekkelig begrenset, vil den samme svakheten slå inn i overføringsvurderingen. Da kan tekniske tiltak som kryptering med nøkler som bare dere kontrollerer, bli avgjørende.
Unntakene i GDPR art. 49, for eksempel samtykke eller nødvendighet for å oppfylle en avtale, er ment for enkeltstående overføringer. De egner seg ikke som grunnlag for løpende bruk av en skytjeneste.
| Grunnlag | Krever overføringsvurdering | Robusthet |
|---|---|---|
| Data Privacy Framework | Nei | Avhenger av adekvansbeslutningen |
| Standardkontraktsbestemmelser | Ja | Står seg om rammeverket faller, men vurderingen blir krevende |
| Unntak i art. 49 | Nei | Bare for enkeltstående tilfeller |
Hva betyr dette for avtalene med leverandørene?
Mange store SaaS-leverandører har allerede standardkontraktsbestemmelsene innarbeidet i databehandleravtalen, med en klausul om at de gjelder dersom Data Privacy Framework faller bort. Kontroller at dette står der. Kontroller også hvilke underleverandører i USA som brukes, og hvilket grunnlag som gjelder for hver av dem. Se databehandleravtale ved kjøp av SaaS.
Datatilsynet anbefaler at virksomheter har en exit-strategi for det tilfellet at overføringer til USA ikke lenger kan skje som i dag. Avtalen bør derfor gi rett til å hente ut data og si opp uten urimelige kostnader hvis overføringen blir ulovlig. Se exit fra skytjenesten. Amerikanske standardvilkår har ofte delstatsrett og amerikansk verneting, noe som kan gjøre det vanskelig å håndheve slike rettigheter, se lovvalg og verneting.
Behandler tjenesten store mengder eller særlig sensitive opplysninger, eller bruker den KI, bør overføringen vurderes i en personvernkonsekvensvurdering, se DPIA for KI-verktøy. Analyse- og markedsføringsverktøy på nettstedet overfører også ofte data til USA, se informasjonskapsler og samtykke.
Hva bør virksomheten gjøre?
- Kartlegg alle overføringer til USA, også via underleverandører og brukerstøtte.
- Kontroller hver mottaker på Data Privacy Framework List, med aktiv status, riktig enhet og eventuelt HR-data.
- Sørg for at standardkontraktsbestemmelser ligger i reserve i databehandleravtalene med amerikanske leverandører.
- Gjør en forenklet overføringsvurdering nå for de viktigste tjenestene, slik at den kan tas i bruk raskt.
- Velg EØS-lagring og kryptering med egne nøkler der det er mulig for sensitive opplysninger.
- Lag en exit-plan for de mest kritiske tjenestene, med alternativ leverandør og tidsplan.
- Følg med på Latombe-anken og Kommisjonens vurdering etter Trump v. Slaughter.
Data Privacy Framework kan brukes med god samvittighet i dag. Risikoen ligger ikke i å bruke rammeverket, men i å ikke ha noe annet å falle tilbake på. Se også pilarsiden om personvern.
Spørsmål og svar
Hva skjer med overføringene våre hvis EU-domstolen opphever Data Privacy Framework?
Da faller overføringsgrunnlaget bort med en gang. I Schrems II ga EU-domstolen ingen overgangsperiode. Overføringer til USA må da bygge på standardkontraktsbestemmelser med overføringsvurdering og eventuelle tilleggstiltak, eller stanses. Har dere standardkontraktsbestemmelsene på plass som reserve, er omstillingen langt enklere.
Gjelder Data Privacy Framework når en europeisk leverandør bruker en amerikansk underleverandør?
Ja, hvis den amerikanske underleverandøren er sertifisert. Overføringen fra den europeiske leverandøren til underleverandøren kan da bygge på adekvansbeslutningen. Dere bør likevel kreve at databehandleravtalen viser hvilke underleverandører i USA som brukes, og hvilket overføringsgrunnlag som gjelder for hver av dem.
Holder det at leverandøren lagrer dataene i et datasenter i EØS?
Ikke alltid. Har en amerikansk enhet tilgang til dataene, for eksempel for brukerstøtte eller drift, regnes det som overføring. I tillegg kan amerikansk lov gi myndighetene adgang til data som kontrolleres av amerikanske selskaper, også når de er lagret i Europa. Lagring i EØS reduserer risikoen, men fjerner den ikke.
- Personvernforordningen (EU) 2016/679 kap. V, art. 45 og 46
- Kommisjonens gjennomføringsbeslutning (EU) 2023/1795 om EU-US Data Privacy Framework
- Kommisjonens gjennomføringsbeslutning (EU) 2021/914 om standardkontraktsbestemmelser for overføring til tredjeland
- EFTA, EEA-Lex, 32023D1795 (EØS-komiteens beslutning nr. 169/2024)
- EU-domstolen, sak C-311/18 Facebook Ireland og Schrems (Schrems II)
- EU-domstolens underrett, sak T-553/23 Latombe mot Kommisjonen
- EU-domstolen, sak C-703/25 P Latombe mot Kommisjonen (anke)
- EDPB, Recommendations 01/2020 on measures that supplement transfer tools
- Datatilsynet, Informasjon om overføringer til USA
- Datatilsynet, EU-domstolen opprettholder adekvansbeslutningen for USA (3. september 2025)
- Data Privacy Framework List (U.S. Department of Commerce)
Neste faglige kontroll: 31. desember 2026