Regelverk
Schrems III-beredskap: vad händer med dina verktyg om DPF faller?
Två gånger har EU-domstolen ogiltigförklarat USA-avtalen för dataöverföring (Schrems I och II). Nu prövas det tredje, Data Privacy Framework, redan i EU-domstolen, samtidigt som tre samtidiga chocker i USA skakar dess grund. Vi har satt beredskapsläget för verktygen i katalogen i tre färger.
Historien har upprepat sig två gånger. Safe Harbor föll 2015 (Schrems I, C-362/14). Privacy Shield föll 2020 (Schrems II, C-311/18). Båda gångerna stod tusentals företag plötsligt utan laglig grund för sina överföringar till USA. Efterträdaren Data Privacy Framework (DPF) gäller fortfarande. Kommissionens adekvansbeslut från juli 2023 är varken upphävt eller tillbakadraget. Men trycket mot DPF är nu större än någonsin.
Rättsläget i korthet (per 15 juli 2026)
- DPF prövas redan i EU-domstolen. Tribunalen avslog den första ogiltighetstalan i september 2025 (Latombe-målet, T-553/23). Domen är överklagad och ligger nu hos EU-domstolen (C-703/25 P). Inget förhandlingsdatum är satt.
- Tre chocker i USA på kort tid:
- Högsta domstolen slog den 29 juni 2026 fast i Trump v. Slaughter att FTC-kommissionärers avsättningsskydd är grundlagsstridigt. Adekvansbeslutet hänvisar till FTC:s oberoende ett par hundra gånger.
- Tillsynsorganet PCLOB har inga ledamöter sedan januari 2026, efter avskedanden i januari 2025.
- Övervakningslagen FISA 702 löpte ut den 12 juni 2026 utan omauktorisering. Befintliga certifieringar gäller dock in i 2027.
- noyb agerar. Den 30 juni 2026 skickade Max Schrems organisation ett formellt brev till kommissionen. De krävde att adekvansbeslutet dras tillbaka “under ordnade former”. De meddelade också att de väcker en egen ogiltighetstalan, det som redan kallas Schrems III. Beräknad processtid är 2–3 år.
- Motbilden finns. Flera framstående forskare (Christakis, Propp, Swire) menar att Slaughter-domen inte träffar DPF:s klagomekanism DPRC, bara FTC:s kommersiella tillsyn. Kommissionen har “noterat” domen men inte agerat.
- Viktigast för svenska företag: IMY råder till beredskap. I ett uttalande den 3 juli 2026 skriver IMY att adekvansbeslutet fortfarande gäller. Samtidigt bör organisationer “vara förberedda på hur de ska gå vidare om adekvansbeslutet skulle upphävas”.
Det är den beredskapen den här sidan ger dig. Vi förutspår inte utfallet. Men beredskap är billig. Panik i efterhand är dyr.
Trafikljuset: 55 % grönt, 24 % gult, 21 % rött
Grönt: 101 verktyg (55 %). Hit hör svenska eller EU/EES-leverantörer med EU-datalagring, och verktyg som körs helt lokalt på din egen dator. Om DPF faller påverkas de i princip inte. Datan lämnar aldrig EU:s jurisdiktion. Här finns de flesta svenska verktygen (hela listan) och europeiska val som Mistral och Nextcloud.
Gult: 44 verktyg (24 %). Det är antingen leverantörer utanför EU som lagrar i EU (bolagets jurisdiktion kvarstår), eller EU-leverantörer utan bekräftad EU-lagring. Frågan är: vilar någon del av behandlingen på DPF? Kontrollera leverantörens lista över underleverantörer.
Rött: 38 verktyg (21 %). Hit hör leverantörer utanför EU utan EU-datalagring. Behandlingen sker i praktiken i USA eller annat tredjeland. Den vilar vanligtvis på DPF eller standardavtalsklausuler (SCC). Om DPF faller måste dessa omprövas. Observera noybs brasklapp: även SCC-spåret påverkas. Konsekvensbedömningarna (TIA) bygger nämligen på samma amerikanska tillsynsstrukturer. SCC är en reservlösning som kräver en ny bedömning, inte en fristad.
Filtrera själv: CLOUD Act-statusen visar varje verktygs härkomst. I utforska-vyn kan du filtrera på EU-datalagring.
Vad du bör göra nu (inte sen)
- Inventera dina röda verktyg. Vilka tjänster du använder lagrar data i USA? Det är de som ett DPF-fall träffar först.
- Kontrollera DPF-certifieringen hos dina amerikanska leverantörer. EDPB:s uppdaterade vägledning från januari 2026 säger att du som exporterar data ska kontrollera att mottagarens certifiering är aktiv och täcker rätt datatyper. Det gäller särskilt HR-data. Sök i registret på dataprivacyframework.gov.
- Identifiera vad som är känsligt. Marknadsföringstext i ett USA-verktyg är en icke-fråga. Kunddata och personuppgifter är den verkliga risken.
- Ha en europeisk reservplan per kategori. Du behöver inte byta i dag. Men du ska veta vart du skulle byta. Våra “Europeiska alternativ”-sidor och jämförelser finns för just det.
- Följ processen. Vi bevakar Latombe-överklagandet, noybs talan och kommissionens besked under Nyheter och uppdaterar den här sidan vid varje större steg.
Lärdomen från Schrems II
När Privacy Shield föll i juli 2020 kom domen utan övergångsperiod. Den gällde omedelbart. Drygt 5 000 certifierade företag berördes. Dagens DPF-register omfattar cirka 2 800 organisationer. Dröjsmålen blev dyra. Meta fick 2023 rekordboten 1,2 miljarder euro för fortsatta överföringar till USA. Både österrikiska och franska tillsynsmyndigheter underkände vanlig Google Analytics-användning. Företag som redan visste var deras data fanns kunde ställa om på dagar. Resten fick ägna månader åt kartläggning under tidspress. Den här gången kan du tillhöra den första gruppen.
Detta är en lägesbild, inte juridisk rådgivning. Uppdaterad 15 juli 2026. Nästa uppdatering när noybs talan lämnas in eller kommissionen agerar.
Källor
- IMY – Amerikansk dom kan påverka överföringar till USA (3 juli 2026)
- noyb – US Supreme Court just blew up EU-US Data Transfers (30 juni 2026)
- Tribunalen – Latombe mot kommissionen, T-553/23 (dom 3 sept 2025)
- EDPB – FAQ om Data Privacy Framework, v2.0 (jan 2026)
- IAPP – motanalys: Slaughter-domen fäller inte DPF:s klagomekanism (8 juli 2026)
Verktyg som nämns
Mistral (Le Chat)
Mistral AI
Frankrikes svar på ChatGPT: AI-chatten Le Chat från Mistral AI i Paris, en av få europeiska modeller i toppklass. Datalagringen sker inom EU, med biträdesavtal enligt GDPR och certifieringar för SOC 2 Type II samt ISO 27001 och 27701. Gratisnivå finns att börja på.
- Europeisk modell i toppklass, utvecklad av Mistral AI i Paris.
- Datalagring inom EU, med GDPR-biträdesavtal och certifieringar för SOC 2 Type II samt ISO 27001/27701.
- Når inte riktigt samma nivå som de största amerikanska modellerna.
Bäst för: En svensk konsult eller byrå som vill använda en kraftfull AI-chatt för offerter och mejl utan att lämna data till en amerikansk leverantör.
Nextcloud
Nextcloud
Tysk plattform för filer, samarbete, chatt och kalender, Europas stora alternativ till Google Workspace och Microsoft 365.
- Samlar filer, chatt, kalender och dokument i samma plattform
- Tyskt, kan köras på egna EU-servrar
- Någon måste driftha och underhålla den egna servern
Bäst för: Företag som vill ha kontroll över filer och samarbete inom EU.
Proton Mail
Proton
Krypterad e-post från Proton AG i Genève, byggd för integritet och ett populärt europeiskt alternativ till Gmail och Outlook. Data behandlas som standard i Schweiz under schweizisk lag, med GDPR-representant i EU. Det finns en permanent gratisplan, och betalplanerna har 14 dagars gratis provperiod.
- Stark kryptering och integritetsfokus under schweizisk jurisdiktion.
- Data behandlas som standard i Schweiz, som har EU-adekvansbeslut.
- Schweiz står utanför EU, även om landet har ett adekvansbeslut.
Bäst för: Ett företag som vill flytta sin e-post bort från de amerikanska jättarna utan att lämna Europa, till exempel en konsultbyrå som hanterar känsliga kunduppgifter.
Liknande artiklar
Detta är allmän information, inte juridisk rådgivning. Se Så bedömer vi.