Spring til indhold
Fagterm

Tredjelandsoverførsel (og SCC)

En tredjelandsoverførsel er enhver overførsel af personoplysninger til lande uden for EU/EØS, f.eks. når en amerikansk c…

Hvad er tredjelandsoverførsel?

En tredjelandsoverførsel er enhver overførsel af personoplysninger til lande uden for EU/EØS, f.eks. når en amerikansk cloudtjeneste behandler dine kundedata. Overførslen kræver et gyldigt grundlag: enten en tilstrækkelighedsafgørelse fra EU-Kommissionen eller passende garantier som EU's standardkontraktbestemmelser (SCC).

De fleste danske SMV'er overfører persondata til tredjelande uden at tænke over det. E-mailmarketing, analytics, support-chat og cloudlagring leveres i vidt omfang af amerikanske virksomheder, og dermed er overførselsreglerne i spil, også selvom dataene fysisk ligger i et europæisk datacenter, hvis moderselskabet kan tilgå dem.

Grundlaget er i praksis ét af to: EU-Kommissionens tilstrækkelighedsafgørelser, som blandt andet dækker USA via Data Privacy Framework for certificerede virksomheder, eller standardkontraktbestemmelser (SCC), en færdig kontraktskabelon fra Kommissionen, som leverandøren typisk har indbygget i sin databehandleraftale. Din opgave er at kunne pege på, hvilket grundlag der gælder for hver leverandør.

Registrér det på aktivet i Ejerblik: behandler leverandøren data uden for EU, og hvad er overførselsgrundlaget? Det er et af de spørgsmål, der med sikkerhed bliver stillet i en due diligence, og som er hurtigt at besvare, hvis dokumentationen er ført løbende.

I praksis

For ejerledere er kendskabet til tredjelandsoverførsel særligt relevant i forbindelse med digital due diligence. En klar dokumentation af alle aktiver inden for denne kategori giver en mere troværdig og komplet virksomhedsprofil og reducerer risikoen for uklarheder under et salg eller ejerskifte.

Ofte stillede spørgsmål

Relaterede opslag

FagtermGDPR (Databeskyttelsesforordningen)EU's databeskyttelsesforordning der regulerer indsamling og behandling af personoplysninger. Alle virksomheder der behandler personoplysninger om EU-borgere er underlagt GDPR. Digitale aktiver som CRM-systemer, e-mailplatforme og hjemmesider er centrale for GDPR-compliance.FagtermDatabehandleraftale (DPA)En juridisk bindende aftale mellem den dataansvarlige (virksomheden) og en databehandler (typisk en software-leverandør) der regulerer, hvad databehandleren må gøre med virksomhedens personoplysninger. Databehandleraftaler er et krav under GDPR og bør registreres for alle systemer der behandler personoplysninger.FagtermUnderdatabehandlerEn underdatabehandler er en leverandør, som din databehandler selv bruger til at behandle dine personoplysninger, f.eks. det cloudhostingfirma dit CRM-system kører hos. GDPR kræver, at databehandleren kun bruger underdatabehandlere med din godkendelse, og at de er underlagt de samme forpligtelser som databehandleren selv.FagtermArtikel 30-fortegnelse (fortegnelse over behandlingsaktiviteter)En fortegnelse over behandlingsaktiviteter er det dokument, GDPR artikel 30 kræver, at næsten alle virksomheder kan fremvise: en struktureret oversigt over, hvilke personoplysninger virksomheden behandler, til hvilke formål, hvem de deles med, og hvornår de slettes. Det er typisk det første, Datatilsynet beder om ved en kontrol.FagtermCloud-tjenesteSoftware og infrastruktur der leveres via internettet frem for at køre lokalt. Eksempler: Google Workspace, Microsoft 365, Dropbox, AWS. Cloud-tjenester er typisk abonnementsbaserede og kræver løbende adgangsstyring.
← Tilbage til leksikon

Klar til at kortlægge din virksomheds digitale aktiver?

Ejerblik guider dig trin for trin med 205+ foruddefinerede aktivtyper og AI-funktionen Kontoscanner.

Ingen binding · Data i EU · Dansk support