{"id":37608,"date":"2025-08-27T10:58:32","date_gmt":"2025-08-27T10:58:32","guid":{"rendered":"https:\/\/wp-staging.sproof.com\/databeskyttelseslovgivning-i-forandring-en-samtale-med-ekspert-katharina-raabe-stuppnig\/"},"modified":"2026-03-23T21:55:47","modified_gmt":"2026-03-23T21:55:47","slug":"databeskyttelseslovgivning-i-forandring-en-samtale-med-ekspert-katharina-raabe-stuppnig","status":"publish","type":"post","link":"https:\/\/wp-staging.sproof.com\/da\/databeskyttelseslovgivning-i-forandring-en-samtale-med-ekspert-katharina-raabe-stuppnig\/","title":{"rendered":"Databeskyttelseslovgivning i forandring: Et interview med ekspert Katharina Raabe-Stuppnig"},"content":{"rendered":"\n<div class=\"wp-block-media-text is-stacked-on-mobile\" style=\"grid-template-columns:41% auto\"><figure class=\"wp-block-media-text__media\"><img loading=\"lazy\" decoding=\"async\" width=\"683\" height=\"1024\" src=\"https:\/\/wp-staging.sproof.com\/wp-content\/uploads\/2025\/08\/Katharina-Raabe-Stuppnig_Portrait-683x1024.webp\" alt=\"Katharina Raabe-Stuppnig, advokat\" class=\"wp-image-4415 size-full\" srcset=\"https:\/\/wp-staging.sproof.com\/wp-content\/uploads\/2025\/08\/Katharina-Raabe-Stuppnig_Portrait-683x1024.webp 683w, https:\/\/wp-staging.sproof.com\/wp-content\/uploads\/2025\/08\/Katharina-Raabe-Stuppnig_Portrait-200x300.webp 200w, https:\/\/wp-staging.sproof.com\/wp-content\/uploads\/2025\/08\/Katharina-Raabe-Stuppnig_Portrait-768x1152.webp 768w, https:\/\/wp-staging.sproof.com\/wp-content\/uploads\/2025\/08\/Katharina-Raabe-Stuppnig_Portrait-600x900.webp 600w, https:\/\/wp-staging.sproof.com\/wp-content\/uploads\/2025\/08\/Katharina-Raabe-Stuppnig_Portrait.webp 1000w\" sizes=\"auto, (max-width: 683px) 100vw, 683px\" \/><\/figure><div class=\"wp-block-media-text__content\">\n<p>Med mere end 15 \u00e5rs erfaring som advokat, sin rolle som medstifter af et r\u00e5dgivende udvalg for databeskyttelse og sin aktive deltagelse i sager ved EU-Domstolen &#8211; sammen med Max Schrems og Thomas Lohninger &#8211; er Katharina Raabe-Stuppnig en af de mest indflydelsesrige stemmer inden for europ\u00e6isk databeskyttelseslovgivning. I sit advokatfirma i Wickenburggasse i Wien fort\u00e6ller hun om sin karriere, udfordringerne med GDPR og den voksende kompleksitet i EU&#8217;s nye digitale love. <\/p>\n<\/div><\/div>\n\n<h2 class=\"wp-block-heading\">Fra medielovgivning til databeskyttelse: ekspert i \u00d8strig<\/h2>\n\n<p>Katharina Raabe-Stuppnig begyndte sin karriere inden for medieret. Hun r\u00e5dgav forlag og teleselskaber i sp\u00f8rgsm\u00e5l om konkurrenceret, reklame og medieansvar. Broen til databeskyttelse opstod n\u00e6sten automatisk: &#8220;Mange klienter henvendte sig til mig og sagde: Du kender vores processer og vores interesseafvejning &#8211; kan du ogs\u00e5 hj\u00e6lpe os med databeskyttelse?&#8221;  <\/p>\n\n<p>Da GDPR tr\u00e5dte i kraft, rykkede databeskyttelse mere ind i centrum af virksomhedernes virkelighed. B\u00f8der i millionklassen \u00f8gede presset. Virksomhederne havde brug for klare koncepter &#8211; og var afh\u00e6ngige af eksisterende partnerskaber. Som f\u00f8lge heraf udviklede databeskyttelsesloven sig fra et perifert sp\u00f8rgsm\u00e5l til det centrale fokus for deres aktiviteter.   <\/p>\n\n<blockquote class=\"wp-block-quote is-layout-flow wp-block-quote-is-layout-flow\">\n<p>&#8220;Mit \u00f8nske ville v\u00e6re at styrke den europ\u00e6iske \u00f8konomi &#8211; gennem europ\u00e6iske alternativer. Den digitale strategi og dataloven er p\u00e5 vej i den rigtige retning. Det eneste sp\u00f8rgsm\u00e5l er: Kommer det i tide?&#8221;<\/p>\n\n\n\n<p>Mag. Kathrina Raabe-Stuppnig<\/p>\n<\/blockquote>\n\n<h2 class=\"wp-block-heading\">Databeskyttelse som en katalysator<\/h2>\n\n<p>Siden indf\u00f8relsen af GDPR i 2018 er behovet for juridisk bistand steget enormt &#8211; og er fortsat stort. Det skyldes ikke mindst, at forordningen ikke skelner mellem store og sm\u00e5 virksomheder. Alle skal leve op til de samme standarder.  <\/p>\n\n<p>&#8220;Et velfungerende databeskyttelsessystem er i dag en reel katalysator&#8221;, forklarer Raabe-Stuppnig. &#8220;Det giver virksomheder et overblik over systemer, processer og risici &#8211; og danner grundlag for optimering og \u00f8get effektivitet.&#8221; <\/p>\n\n<p>Samtidig bliver milj\u00f8et mere og mere komplekst: Ny lovgivning som NIS-2, Cyber Resilience Act, AI Act og Data Act stiller yderligere krav til virksomheder &#8211; p\u00e5 tv\u00e6rs af alle sektorer. De, der allerede har skabt et stabilt fundament for databeskyttelse, har nu en klar fordel. <\/p>\n\n<h3 class=\"wp-block-heading\">Strategier for den digitale transformation<\/h3>\n\n<p>De problemer, som virksomheder henvender sig til firmaet med i dag, er mange og varierede:<\/p>\n\n<ul class=\"wp-block-list\">\n<li>Hvordan p\u00e5virker NIS-2 mig, hvis jeg er leverand\u00f8r af kritisk infrastruktur?<br\/><\/li>\n\n\n\n<li>Hvilke politikker skal jeg bruge til AI-loven?<br\/><\/li>\n\n\n\n<li>Hvordan h\u00e5ndterer jeg nye rettigheder til dataadgang i henhold til dataloven &#8211; uden at bringe det databeskyttelsesniveau, jeg har opbygget indtil nu, i fare?<\/li>\n<\/ul>\n\n<p>Ud over juridiske vurderinger spiller strategiske sp\u00f8rgsm\u00e5l en stadig vigtigere rolle: Hvor skal ansvaret placeres i virksomheden? Hvordan kan compliance, cybersikkerhed og evnen til at innovere harmoniseres? Raabe-Stuppnig og hendes team hj\u00e6lper ikke kun virksomhederne med implementeringen, men ogs\u00e5 med at positionere sig inden for de nye juridiske rammer.  <\/p>\n\n<h2 class=\"wp-block-heading\">EU vs. USA: Forskellige grundholdninger<\/h2>\n\n<p>Brugen af software fra tredjelande &#8211; for eksempel af amerikanske hyperscalere &#8211; er et s\u00e6rligt f\u00f8lsomt emne. Selvom der ogs\u00e5 findes databeskyttelseslove i USA, forklarer Raabe-Stuppnig, g\u00e6lder beskyttelsen prim\u00e6rt for amerikanske borgere. Disse regler er betydeligt svagere for EU-borgere.  <\/p>\n\n<p>&#8220;Problemet ligger i v\u00e6gtningen: NSA&#8217;s sikkerhedsinteresser g\u00e5r ofte forud for databeskyttelse af ikke-amerikanere. EU-Domstolen har allerede fastsl\u00e5et denne uforholdsm\u00e6ssighed to gange &#8211; og dermed v\u00e6ltet centrale principper som Safe Harbour og Privacy Shield.&#8221;<\/p>\n\n<h3 class=\"wp-block-heading\">\u00c6ndring i bevidsthed i Europa siden 2018<\/h3>\n\n<p>Siden GDPR tr\u00e5dte i kraft, har bevidstheden i Europa \u00e6ndret sig markant. Virksomheder er nu meget mere f\u00f8lsomme, n\u00e5r det g\u00e6lder h\u00e5ndtering af persondata. Medieopm\u00e6rksomheden omkring databeskyttelsesdomme og prominente sager har spillet en vigtig rolle i den forbindelse.  <\/p>\n\n<p>&#8220;Vi har skabt en guldstandard for databeskyttelse i Europa&#8221;, opsummerer Raabe-Stuppnig. &#8220;Og det er gl\u00e6deligt at se, hvor mange virksomheder der aktivt bestr\u00e6ber sig p\u00e5 ikke bare at opfylde denne standard, men ogs\u00e5 at bruge den som en konkurrencefordel.&#8221; <\/p>\n\n<h3 class=\"wp-block-heading\">Hvad g\u00f8r dataoverf\u00f8rsel til USA s\u00e5 f\u00f8lsom &#8211; og hvordan er den juridiske situation i EU i dag?<\/h3>\n\n<p>Debatten om databeskyttelse mellem EU og USA er kompleks &#8211; og frem for alt meget dynamisk set fra et juridisk perspektiv. I mods\u00e6tning til lande som Schweiz, hvor EU-Kommissionen har udstedt en s\u00e5kaldt tilstr\u00e6kkelighedsbeslutning, var og er situationen i USA langt mere kompliceret. I en s\u00e5dan afg\u00f8relse st\u00e5r der, at personoplysninger kan overf\u00f8res til et tredjeland, fordi databeskyttelsesniveauet der er sammenligneligt med niveauet i EU. I lande som Kina eller Rusland &#8211; og i lang tid ogs\u00e5 i USA &#8211; var der ingen s\u00e5dan beslutning.   <\/p>\n\n<h4 class=\"wp-block-heading\">Databehandling i USA &#8211; en juridisk balancegang<\/h4>\n\n<p>S\u00e5 snart virksomheder samarbejder med tjenesteudbydere om databehandling i for eksempel USA, skal de tr\u00e6ffe yderligere beskyttelsesforanstaltninger for at opretholde det databeskyttelsesniveau, som GDPR kr\u00e6ver. Det betyder en st\u00f8rre indsats, flere obligatoriske kontroller &#8211; og st\u00f8rre risiko. <\/p>\n\n<p>Et praktisk eksempel: Selv om man v\u00e6lger en serverplacering inden for EU til amerikanske cloud-udbydere, eksisterer problemet stadig &#8211; f.eks. hvis det europ\u00e6iske datterselskab er under kontrol af et amerikansk moderselskab. I en n\u00f8dsituation kan amerikanske myndigheder som NSA kr\u00e6ve adgang til dataene &#8211; selv via en intern kommandovej. En serverplacering i EU reducerer risikoen, men udelukker den ikke helt.  <\/p>\n\n<h4 class=\"wp-block-heading\">Fra Safe Harbour til Data Privacy Framework: et tilbageblik<\/h4>\n\n<p>Historien om databeskyttelsesaftaler mellem EU og USA ligner en r\u00e6kke juridiske tilbageslag:<\/p>\n\n<ul class=\"wp-block-list\">\n<li>Safe Harbor var den f\u00f8rste aftale om at p\u00e5l\u00e6gge amerikanske virksomheder visse databeskyttelsesstandarder p\u00e5 frivillig basis. Den blev oph\u00e6vet i 2015 med Schrems I-dommen. <br\/><\/li>\n\n\n\n<li>Privacy Shield var efterf\u00f8lgeren &#8211; en revideret version af Safe Harbour. Men denne aftale blev ogs\u00e5 erkl\u00e6ret ugyldig af EU-Domstolen i Schrems II-dommen i 2020. <br\/><\/li>\n\n\n\n<li>Som svar herp\u00e5 tr\u00e5dte Data Privacy Framework i kraft, og p\u00e5 baggrund heraf vedtog EU-Kommissionen endnu en gang en beslutning om tilstr\u00e6kkelighed for USA.<\/li>\n<\/ul>\n\n<h4 class=\"wp-block-heading\">Men den nye beslutning er endnu en gang baseret p\u00e5 et usikkert grundlag<\/h4>\n\n<p>Det skyldes, at Data Privacy Framework er baseret p\u00e5 en <strong>bekendtg\u00f8relse<\/strong> fra den amerikanske pr\u00e6sident &#8211; med andre ord en bekendtg\u00f8relse, der teoretisk set <strong>kan tilbagekaldes n\u00e5r som helst.<\/strong> Kritikere tvivler derfor p\u00e5 den langsigtede stabilitet af denne ramme. Der er allerede anlagt sag mod beslutningen om tilstr\u00e6kkelighed ved EU-Domstolen &#8211; udfaldet er usikkert.  <\/p>\n\n<p>Desuden er den ansvarlige amerikanske tilsynsmyndighed, <strong>PCLOB<\/strong>, i \u00f8jeblikket ude af stand til at handle, fordi tre af dens fem direkt\u00f8rer blev afskediget af den tidligere pr\u00e6sident Trump. Resultatet er <strong>stor usikkerhed<\/strong> om, hvor stabil databeskyttelsesmekanismen i USA egentlig er. <\/p>\n\n<h2 class=\"wp-block-heading\">Hvor vigtig er Data Privacy Framework for virksomheder i EU?<\/h2>\n\n<p>Hvis du planl\u00e6gger p\u00e5 lang sigt og \u00f8nsker at fokusere p\u00e5 datasikkerhed, b\u00f8r du ikke stole blindt p\u00e5 Data Privacy Framework. Som tidligere kan den juridiske situation hurtigt \u00e6ndre sig. Omkostningerne til <strong>konsekvensanalyser af dataoverf\u00f8rsel (TIA)<\/strong> er h\u00f8je, og overtr\u00e6delser kan resultere i alvorlige b\u00f8der p\u00e5 <strong>op til 4 % af den \u00e5rlige globale oms\u00e6tning.<\/strong>  <\/p>\n\n<h2 class=\"wp-block-heading\">Amerikanske cloud-tjenester er (stadig) brugbare &#8211; men ikke uden risiko<\/h2>\n\n<p>Cloud-tjenester fra amerikanske udbydere kan i \u00f8jeblikket bruges i overensstemmelse med **databeskyttelsesbestemmelser, forudsat at ** passende beskyttelsesforanstaltninger s\u00e5som <strong>standardkontraktbestemmelser<\/strong> og <strong>tekniske sikkerhedsforanstaltninger<\/strong> er implementeret. Men der er stadig en restrisiko. Det er is\u00e6r problematisk, at der stadig ikke er <strong>nogen end-to-end-kryptering, der er egnet til daglig<\/strong> brug til alle typer brug &#8211; for eksempel til den l\u00f8bende behandling af data (&#8220;data i brug&#8221;).  <\/p>\n\n<p>Brugen af amerikanske tjenester b\u00f8r derfor altid <strong>vurderes individuelt:<\/strong> Hvor f\u00f8lsomme er de behandlede data? Hvilke sikkerhedsforanstaltninger er der truffet? Og i hvilket omfang er virksomheden faktisk i stand til at mindske risici?  <\/p>\n\n<h2 class=\"wp-block-heading\">Mellem sort-hvid og realisme: hvordan virksomheder skal forholde sig til databeskyttelse og cloud-udbydere<\/h2>\n\n<p>Sp\u00f8rgsm\u00e5let om, hvorvidt virksomheder kun b\u00f8r bruge software og cloudtjenester af europ\u00e6isk oprindelse &#8211; et &#8220;helt eller slet ikke&#8221; &#8211; lyder ved f\u00f8rste \u00f8jekast som en klar holdning. Men det er netop, hvad databeskyttelsesekspert Katharina Raabe-Stuppnig advarer imod. Et s\u00e5dant princip er ikke kun upraktisk, men ogs\u00e5 sv\u00e6rt at retf\u00e6rdigg\u00f8re over for myndighederne. I stedet skal enhver beslutning om brug af software eller cloudtjenester tr\u00e6ffes fra sag til sag &#8211; afh\u00e6ngigt af, hvor f\u00f8lsomme de behandlede data er, og hvilke specifikke beskyttelsesforanstaltninger der kan tr\u00e6ffes.   <\/p>\n\n<h3 class=\"wp-block-heading\">Lad dig ikke lulle ind i en falsk f\u00f8lelse af sikkerhed &#8211; selv ikke med Privacy Framework<\/h3>\n\n<p>Et andet emne, der i \u00f8jeblikket optager mange virksomheder: Hvad sker der, hvis EU-Domstolen underkender de nye <strong>rammer for databeskyttelse<\/strong> mellem EU og USA &#8211; som den tidligere har gjort med &#8220;Safe Harbour&#8221; og &#8220;Privacy Shield&#8221;? Svaret er klart: Der vil igen opst\u00e5 <strong>massiv retsusikkerhed<\/strong>. Det er netop derfor, at Kargl allerede nu r\u00e5der virksomheder <strong>til ikke kun at stole p\u00e5 rammerne,<\/strong> men at aftale <strong>yderligere standardkontraktbestemmelser (SCC&#8217;er)<\/strong>. Disse b\u00f8r altid omfatte en konsekvensanalyse af <strong>overf\u00f8rsler (TIA)<\/strong> &#8211; dvs. en risikoanalyse af dataoverf\u00f8rsler til tredjelande.   <\/p>\n\n<p>Advokaten g\u00f8r det dog ogs\u00e5 klart, at hvis Data Privacy Framework rent faktisk falder, og der grundl\u00e6ggende s\u00e6ttes sp\u00f8rgsm\u00e5lstegn ved proportionaliteten af dataoverf\u00f8rsler til USA, vil TIA&#8217;er ogs\u00e5 n\u00e5 deres gr\u00e6nser. S\u00e5 hviler h\u00e5bet p\u00e5 <strong>supplerende tekniske og organisatoriske foranstaltninger<\/strong> &#8211; f\u00f8rst og fremmest <strong>kryptering<\/strong>. <\/p>\n\n<h2 class=\"wp-block-heading\">Kryptering: p\u00e5stand og virkelighed afviger fra hinanden<\/h2>\n\n<p>Databeskyttelsesmyndighederne og EU-Domstolen kr\u00e6ver en klar l\u00f8sning fra amerikanske cloud-udbydere: Data <strong>b\u00f8r kun opbevares i krypteret form<\/strong>, og <strong>n\u00f8glen b\u00f8r administreres uden for udbyderen<\/strong> &#8211; ideelt set i Europa og under kontrol af den virksomhed, der er ansvarlig for dataene, eller en europ\u00e6isk administrator. Form\u00e5let med denne s\u00e5kaldte <strong>&#8220;eksterne n\u00f8gleh\u00e5ndtering&#8221;<\/strong> er at sikre, at selv i tilf\u00e6lde af adgang fra amerikanske myndigheder som NSA kan kun krypterede, dvs. ubrugelige, data videregives. <\/p>\n\n<p>I praksis <strong>kan<\/strong> denne type kryptering if\u00f8lge Katharina Raabe-Stuppnig dog <strong>kun anvendes til backup-data<\/strong>. S\u00e5 snart data <strong>behandles aktivt i hverdagen,<\/strong> er der brug for adgang til ukrypteret materiale. Det er netop her, problemet ligger: Teknologien, der muligg\u00f8r <strong>komplet databehandling i krypteret tilstand,<\/strong> findes i \u00f8jeblikket kun i <strong>meget begr\u00e6nset omfang<\/strong> &#8211; f.eks. til simple beregninger eller estimater i specifikke scenarier. Det tekniske niveau er <strong>endnu ikke tilstr\u00e6kkeligt til<\/strong> udbredt brug, som det kr\u00e6ves i \u00f8konomien.   <\/p>\n\n<h2 class=\"wp-block-heading\">Europas rolle: muligheder gennem dataloven<\/h2>\n\n<p>P\u00e5 trods af disse udfordringer ser advokaten optimistisk p\u00e5 fremtiden: <strong>EU&#8217;s datalov<\/strong> vil s\u00e6tte en vigtig kurs. Cloud-udbydere skal forpligtes til at <strong>muligg\u00f8re multi-cloud-strategier<\/strong>, dvs. at underst\u00f8tte let skift mellem udbydere &#8211; uden h\u00f8je skifteomkostninger. Dette vil aktivt arbejde for at <strong>styrke den europ\u00e6iske suver\u00e6nitet i det digitale rum<\/strong> og skabe <strong>flere alternativer til amerikanske hyperscalere<\/strong> p\u00e5 lang sigt.  <\/p>\n\n<p>Sp\u00f8rgsm\u00e5let er, om Europa med <strong>tiden<\/strong> vil v\u00e6re i stand til at handle mere uafh\u00e6ngigt og sikkert i det digitale rum. Raabe-Stuppnig er ikke desto mindre fortr\u00f8stningsfuld: &#8220;Den politiske vilje er der &#8211; og med m\u00e5lrettet st\u00f8tte og regulering kan der snart opst\u00e5 levedygtige europ\u00e6iske alternativer. <\/p>\n\n<p>Det er hverken praktisk muligt eller lovpligtigt at give afkald p\u00e5 tredjelandsl\u00f8sninger. Virksomheder skal n\u00f8je afveje, hvor f\u00f8lsomme deres data er, hvilke partnere der er egnede &#8211; og hvilke specifikke beskyttelsesforanstaltninger, de kan implementere. De, der <strong>allerede benytter sig af SCC&#8217;er, TIA&#8217;er og kryptering<\/strong>, er ikke kun p\u00e5 den sikre side rent juridisk, men styrker ogs\u00e5 Europas position i den digitale konkurrence.  <\/p>\n\n<p><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Databeskyttelse i Europa &#8211; sproof<\/p>\n","protected":false},"author":6,"featured_media":37610,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1409],"tags":[],"class_list":["post-37608","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-jura-forretning-og-skat"],"acf":[],"_links":{"self":[{"href":"https:\/\/wp-staging.sproof.com\/da\/wp-json\/wp\/v2\/posts\/37608","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/wp-staging.sproof.com\/da\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/wp-staging.sproof.com\/da\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/wp-staging.sproof.com\/da\/wp-json\/wp\/v2\/users\/6"}],"replies":[{"embeddable":true,"href":"https:\/\/wp-staging.sproof.com\/da\/wp-json\/wp\/v2\/comments?post=37608"}],"version-history":[{"count":4,"href":"https:\/\/wp-staging.sproof.com\/da\/wp-json\/wp\/v2\/posts\/37608\/revisions"}],"predecessor-version":[{"id":157834,"href":"https:\/\/wp-staging.sproof.com\/da\/wp-json\/wp\/v2\/posts\/37608\/revisions\/157834"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/wp-staging.sproof.com\/da\/wp-json\/wp\/v2\/media\/37610"}],"wp:attachment":[{"href":"https:\/\/wp-staging.sproof.com\/da\/wp-json\/wp\/v2\/media?parent=37608"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/wp-staging.sproof.com\/da\/wp-json\/wp\/v2\/categories?post=37608"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/wp-staging.sproof.com\/da\/wp-json\/wp\/v2\/tags?post=37608"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}