Instrukser i databehandleraftaler og tredjelandsoverførsler
Det fælleskommunale Databehandlersekretariat peger på usikkerhed om, hvornår vilkår i databehandleraftaler om overførsel til tredjelande udgør instruks fra den dataansvarlige, og hvornår der derfor skal etableres et overførselsgrundlag efter GDPR kapitel V.
Udgangspunktet er, at hvis overførslen sker i overensstemmelse med den dataansvarliges instruks – fx godkendte destinationer eller underdatabehandlere – skal der foreligge et gyldigt transfergrundlag, typisk standardkontraktbestemmelser suppleret af en overførselsvurdering. Manglende eller uklare vilkår skaber tvivl om klassifikationen.
EDPB’s udtalelse og afgrænsning af utilsigtede overførsler
Datatilsynet har tidligere lagt til grund, at en kontraktuel forbeholdsklausul hos databehandleren kunne gøre en overførsel tilsigtet. EDPB’s udtalelse om (under)databehandlere nuancerer dette og indfører et felt, der ikke uden videre er ”tilsigtet” eller ”utilsigtet”.
Efter udtalelsen opstår ”utilsigtede” overførsler kun, hvor den dataansvarlige har givet præcise, udtømmende instrukser om accepterede overførsler – eller en klar ikke-overfør-instruks – som databehandleren afviger fra. Generiske eller åbne formuleringer taler imod utilsigtethed og udløser som udgangspunkt krav om kapitel V-grundlag.
Praktiske krav ved cloud og dokumentation under GDPR kapitel V
Ved brug af cloud bør offentlige og private dataansvarlige skærpe kontraktstyringen for at reducere risikoen og sikre lovligt transfergrundlag. Det indebærer både præcise instrukser og systematisk dokumentation:
- Specificér tilladte tredjelande og kræv forudgående godkendelse af nye underdatabehandlere.
- Indarbejd standardkontraktbestemmelser og gennemfør en overførselsvurdering med tekniske og organisatoriske foranstaltninger.
- Undgå åbne forbeholdsklausuler om ”særlige tilfælde” og opdater behandlingsprotokoller og tilsynsprocedurer.
Se Datatilsynets udtalelser og vejledninger samt EDPB’s udtalelse for nærmere retningslinjer: KOMBIT-sagen, EDPB og vejledning om cloud.