DenmarkDatatilsynet
Datatilsynet: TIA kræves før SCC/BCR-overførsler, ikke for adeguathedslande
Datatilsynet: overførsler til adeguathedslande kræver intet yderligere af eksportøren, mens artikel 46-overførsler med SCC/BCR kræver en forudgående TIA.
By Taxxa AI OyPublished 3 October 2026
Datatilsynets vejledningsside om Tredjelandsoverførsler skelner nu skarpt mellem de to hovedveje for at sende personoplysninger uden for EU/EØSDatatilsynet. Hvor modtageren er et såkaldt sikkert tredjeland eller en international organisation omfattet af en adeguathedsafgørelse, kan overførslen ske uden yderligere godkendelse eller yderligere foranstaltninger fra dataeksportørens side.
Datatilsynet
Stilingen er en anden, hvor overførslen hviler på et af værktøjerne i databeskyttelsesforordningens artikel 46 — f.eks. EU-Kommissionens standardbestemmelser (SCC) eller bindende virksomhedsregler (BCR). I så fald skal dataeksportøren forud for overførslen foretage en såkaldt transfer impact assessment (TIA)Datatilsynet og vurdere, om der i praksis kan sikres et beskyttelsesniveau for de overførte oplysninger, som i det væsentlige svarer til niveauet inden for Unionen
Datatilsynet.
Sondringen følger opbygningen af forordningens kapitel V. Enhver overførsel til et tredjeland skal opfylde kapitlets betingelser, så det beskyttelsesniveau, som forordningen garanterer, ikke undermineres, og artikel 46 tillader kun overførsler med fornødne garantier samt håndhævelige rettigheder for registrerede og effektive retsmidler. Domstolen har i Schrems II bekræftet, at SCC'er alene, fordi de er rent kontraktlige, ikke kan binde et tredjelands offentlige myndigheder: eksportøren skal fra sag til sag og i givet fald sammen med modtageren undersøge både de aftalte klausuler og modtagerlandets retssystem — herunder offentlige myndigheders adgang til oplysningerne — tilføje supplerende garantier, hvor de lokale forhold kræver det, og suspendere eller bringe overførslen til ophør, hvor et tilstrækkeligt beskyttelsesniveau ikke kan sikres.
Som hjælp til at udarbejde vurderingen peger Datatilsynet på to hjælpemidler. Det franske datatilsyn CNIL har udarbejdet en praktisk TIA-guide, som er tilgængelig på engelsk, sammen med en TIA-skabelon på tilsynets hjemmeside, og Den Europæiske Tilsynsførende for Databeskyttelse (EDPS) har udarbejdet en tjekliste med de elementer, en TIA skal indeholde. Selvom EDPS' tjekliste er rettet mod EU-institutionerne, bemærker Datatilsynet, at den også er meget brugbar for dataeksportører omfattet af forordningen.
Præciseringen har betydning for enhver virksomhed, der bruger en leverandør uden for EØS til at drifte IT-systemer eller håndtere kundeservice, og for myndigheder, der overfører skatte-, sundheds- eller lignende oplysninger til en tredjelandsmyndighed i medfør af en aftale — de eksempler, siden selv giver. De, der støtter sig på en adeguathedsafgørelse, får bekræftet, at der ikke forventes nogen TIA-proces fra demDatatilsynet, mens de, der støtter sig på SCC'er eller BCR, får at vide, at den forudgående vurdering er obligatorisk og ikke valgfri
Datatilsynet.
Retsgrundlag: GDPR's kapitel V, artikel 44-46 i forordning (EU) 2016/679, som fortolket af Domstolen i Schrems II (C-311/18).
Hvis du overfører personoplysninger uden for EU/EØS på grundlag af SCC'er eller BCR, skal du udarbejde en transfer impact assessment før overførslen med CNIL's TIA-guide og EDPS' tjekliste som hjælpemidler.
Sources
- Tredjelandsoverførsler
- REGULATION (EU) 2016/679 OF THE EUROPEAN PARLIAMENT AND OF THE COUNCIL of 27 April 2016 on the protection of natural persons with regard to the processing of personal data and on the free movement of such data, and repealing Directive 95/46/EC (General Data Protection Regulation) (Text with EEA relevance)
- 62018CJ0311