Inge Kristian Brodersen
Kaare M. Risung
Øyvind Eidissen
Anna Eide
Sofie Axelsson
Oskar Engman
Thomas Hagen
Halvor Manshaus
Paal-André Storesund
Larissa Barhebréus
Kyrre Tangen Andersen
Henrik Selvikvåg Høines
Ayeh al Ani
TIA og krav ved overførsel til Indien
EU-virksomheder, der overfører personoplysninger til Indien, skal sikre et beskyttelsesniveau, der reelt svarer til GDPR. Når der ikke foreligger en EU-tilstrækkelighedsafgørelse, skal eksportører anvende et overførselsgrundlag efter GDPR art. 46 – oftest standardkontraktbestemmelser – og gennemføre en Transfer Impact Assessment efter EDPB’s seks-trinsmodel. Se anbefalingerne hos EDPB.
Den afgørende del af vurderingen er, om lovgivning og praksis i modtagerlandet underminerer garantierne i det valgte overførselsværktøj. Fokus er især på offentlige myndigheders adgang, proportionalitet, uafhængigt tilsyn og effektiv klageadgang. Kan beskyttelsesniveauet ikke bringes op på et essentielt ækvivalent niveau med supplerende foranstaltninger, skal overførslen standses.
Indiens DPDPA og betydning for EU-overførsler
Indien har indført Digital Personal Data Protection Act som en konceptbaseret og etapevis implementeret regulering, der samler den hidtil fragmenterede retsramme. Loven fastlægger pligter for dataforvaltere, rettigheder for registrerede og et institutionelt tilsyn, hvilket kan ændre de faktiske forudsætninger for eksportørers landevurderinger.
Indien har dog fortsat ingen EU-tilstrækkelighedsafgørelse. Eksportører skal derfor fortsætte med art. 46-mekanismer, TIA og eventuelle supplerende foranstaltninger. Om DPDPA i praksis opfylder kravet om essentiel ækvivalens, afhænger af implementering, myndighedspraksis og effektiv håndhævelse – forhold, som bør vurderes løbende med lokal indsigt.
Lær at udarbejde solide databehandleraftaler på praksisnært kursus
Læs mere her →Praktiske skridt for eksportører og kontraktstyring
Virksomheder bør kortlægge dataflows, vurdere indiske databehandleres sikkerhedsforanstaltninger og analysere myndighedsadgang i relevante sektorer. Overvej tekniske løsninger som robust kryptering med nøglekontrol hos eksportøren, datasegmentering og minimisering, samt præcise kontraktklausuler om underretning og modstand mod uberettiget adgang.
Som operationel køreplan kan følgende anvendes:
- Anvend SCC’er og gennemfør en TIA i overensstemmelse med EDPB’s model.
- Vurder proportionalitet, tilsyn og klageadgang ved offentlig myndighedsadgang.
- Implementér tekniske, kontraktuelle og organisatoriske supplerende foranstaltninger.
Løbende monitorering af DPDPA’s implementeringsregler og tilsynets praksis er nødvendig. Opdater derefter risikomatricer, interne politikker og kontrakter, så overførsler til Indien til enhver tid hviler på et dokumenteret og forsvarligt grundlag.