Schrems II-dommen og overførsel af personoplysninger til USA
I Schrems II-dommen (sag C-311/18) ugyldiggjorde EU-Domstolen i 2020 den tidligere Privacy Shield-aftale mellem EU og USA. Årsagen var, at amerikansk efterretningslovgivning, såsom FISA, ikke gav EU-borgere en beskyttelse, der svarer til den, der kræves i henhold til GDPR.
Domstolen fastslog, at standardkontraktbestemmelser (SCC) stadig kan anvendes til overførsel til tredjelande, men kun hvis modtagerlandet tilbyder et væsentligt tilsvarende beskyttelsesniveau. Det kræver i praksis individuelle risikovurderinger og ofte supplerende beskyttelsesforanstaltninger, især ved brug af amerikanske cloudtjenester.
Svenske organisationer vælger europæiske cloudtjenester
På baggrund af Schrems II og senere retningslinjer fra EDPB vælger mange svenske myndigheder og sundhedsudbydere at forlade amerikanske cloudtjenester til fordel for europæiske alternativer. Eksempler inkluderer:
- Arbetsförmedlingen, Skatteverket, Försäkringskassan og Trafikverket
- Lantmäteriet har besluttet at skifte til europæiske leverandører
- Stockholms stad har valgt ikke at migrere til Microsoft 365
En lignende udvikling ses i andre EU-lande, hvor tilsynsmyndigheder skærper granskningen af tjenester, der ikke fuldt ud opfylder GDPR’s krav til tredjelandsoverførsel.
Ansvaret er jeres – som dataansvarlig
Når I vælger en teknisk platform til patientkommunikation, er det jer som sundhedsudbyder, der er dataansvarlige i henhold til GDPR. Hvis platformen anvender tjenester uden for EU/EØS, skal I sikre, at:
- Der findes en lovlig overførselsmekanisme (SCC, DPF, BCR osv.)
- Modtagerlandets retssystem er vurderet og dokumenteret
- Supplerende tekniske beskyttelsesforanstaltninger er på plads
- Der er indgået databehandleraftaler med samtlige leverandører
Det er en misforståelse, at udtrykkeligt samtykke fra hver patient altid kræves ved tredjelandsoverførsel. I sundhedsvæsenet er det ofte et andet retsgrundlag, der gælder, f.eks. almen interesse eller lovpligt. Det afgørende er, at overførslen er lovlig, sikker og dokumenteret.
Curoflow lagrer personoplysninger på svenske servere
Curoflow er bygget til at forenkle databeskyttelse. Al behandling af personoplysninger sker på dedikerede servere i Sverige, uden dataoverførsel til tredjeland. Vi anvender ingen amerikanske cloudtjenester som Microsoft Azure, Zoom, Twilio eller AWS. Vores integrationer, for MitID, Swish, SITHS, SMS og andre funktioner, kommer fra svenske eller EU-baserede leverandører.
Det betyder, at I som sundhedsudbyder ikke behøver at foretage særlige risikovurderinger eller supplerende foranstaltninger for at håndtere tredjelandsoverførsel. I får fuld kontrol og gennemsigtighed over, hvordan og hvor jeres data behandles.
CE-mærket i henhold til MDR – udviklet til sundhedsvæsenet
Curoflow er ikke kun GDPR-tilpasset – platformen er også CE-mærket som medicinsk software i henhold til EU’s MDR-forordning (EU 2017/745). Det betyder, at vores software opfylder de lovmæssige krav, der gælder for sikkerhed, ydeevne og risikostyring inden for sundhed og pleje.
Vi har også et kvalitetssystem, der følger ISO 13485, tilpasset sundhedsvirksomhed. Det giver yderligere tryghed for, at I anvender en platform, der opfylder de højeste standarder for både patientsikkerhed og databeskyttelse.
/https%3A%2F%2Fcuroflow.com%2Fwp-content%2Fuploads%2F2026%2F09%2Ffemale_nurse_holding_patient_shoulder-scaled.jpg)
/https%3A%2F%2Fcuroflow.com%2Fwp-content%2Fuploads%2F2025%2F11%2Faccesscare_cover-scaled.jpg)
/https%3A%2F%2Fcuroflow.com%2Fwp-content%2Fuploads%2F2026%2F09%2Fmale_doctor_video_consultation_smiling-1-scaled.jpg)