Tredjelandsoverførsler: To værktøjer til arbejdet med TIA

Tredjelandsoverførsler: To værktøjer til arbejdet med TIA

Schrems II skærper kravene til TIA ved tredjelandsoverførsler. CNILs seks-trins guide og EDPS’ tjekliste hjælper med at vurdere modtagerlandets ret, vælge supplerende foranstaltninger og dokumentere et i det væsentlige tilsvarende beskyttelsesniveau.

TIA-krav ved tredjelandsoverførsler efter Schrems II

Når personoplysninger overføres på grundlag af artikel 46 i GDPR, skal dataeksportøren dokumentere, at modtagerlandet giver et beskyttelsesniveau, der i det væsentlige svarer til EU-standard. Kravet følger af EU-Domstolens dom i C‑311/18 (Schrems II). Se dommen på EUR-Lex her.

En Transfer Impact Assessment omfatter en vurdering af modtagerlandets lovgivning og praksis, de valgte overførselsværktøjer (SCC, BCR m.v.) og behovet for supplerende tekniske, organisatoriske og kontraktuelle foranstaltninger. Er effektive foranstaltninger ikke mulige, må overførslen undlades. EDPB’s anbefalinger 01/2020 om supplerende foranstaltninger findes her.

Praktiske værktøjer: CNILs TIA-guide og skabelon

CNIL har udgivet en praktisk guide, der strukturerer TIA-arbejdet i seks trin fra kortlægning af dataflow og overførselsgrundlag til vurdering af modtagerlandets ret, valg af supplerende foranstaltninger og periodisk revurdering. Den officielle guide kan hentes som PDF her.

Guiden ledsages af en engelsk landingsside med yderligere forklaring og en anvendelig skabelon, som kan integreres i virksomhedens compliance-program. Læs mere på CNIL’s hjemmeside her.

EDPS’ TIA-tjekliste og anvendelse uden for EU-institutioner

EDPS har udarbejdet en TIA-tjekliste målrettet EU-institutioner under forordning (EU) 2018/1725. Kernen i vurderingerne ved tredjelandsoverførsler er dog tæt på GDPR’s krav og kan derfor inspirere private og offentlige aktører i EU.

Tjeklisten kan bruges som kontrolramme til at sikre fuldstændig og ensartet dokumentation af vurderinger og foranstaltninger. Se materialet hos EDPS her.

Lær at udarbejde solide databehandleraftaler på praksisnært kursus

Læs mere her →

Praktiske skridt til dokumenteret efterlevelse

For at styrke governance og reducere risiko ved tredjelandsoverførsler kan følgende tiltag overvejes som del af TIA-processen:

  • Kortlæg alle dataflow og identificér overførselsgrundlag for hver modtager.
  • Vurder modtagerlandets adgangsregimer og retsmidler for registrerede.
  • Etabler supplerende foranstaltninger som robust kryptering og nøglekontrol.
  • Opdater kontrakter og interne politikker samt dokumentér beslutninger.
  • Planlæg periodiske revurderinger og monitorér retsudvikling.
Gratis adgang til alle juridiske nyheder, artikler og opdateringer.
Opret dig gratis i dag, vælg dine fagområder, og få adgang til et skræddersyet nyhedsoverblik, der gør dig klogere - og holder dig foran.