Tredjelandsoverførsler: To værktøjer til arbejdet med TIA

Dato: 19-08-2026

Er du opmærksom på disse to konkrete værktøjer, der kan gøre dit arbejde med Transfer Impact Assessment (TIA) lettere?

Når personoplysninger overføres til lande uden for EU/EØS på grundlag af f.eks. EU-Kommissionens standardbestemmelser (SCC), skal dataeksportøren sikre, at beskyttelsesniveauet under databeskyttelsesforordningen ikke undermineres. En forudsætning for dette er, at dataeksportøren har lavet en såkaldt Transfer Impact Assessment (TIA).

En TIA kan være en omfattende øvelse. Der er imidlertid hjælp at hente til dig, der er dataeksportør, nemlig i form af to konkrete værktøjer, som vi gennemgår her nedenfor.

Vurder beskyttelsesniveauet ved overførslen

Når du anvender EU-Kommissionens standardbestemmelser (SCC), bindende virksomhedsregler (BCR) eller et af de andre overførselsgrundlag i databeskyttelsesforordningens artikel 46 til at overføre personoplysninger til et tredjeland, skal du som dataeksportør altid sikre dig, at beskyttelsesniveauet for personoplysninger inden for EU/EØS ikke undermineres som følge af overførslen.

I praksis betyder det, at du skal foretage en vurdering af beskyttelsesniveauet for den konkrete overførsel. Her skal du inddrage alle relevante forhold vedrørende overførslen, herunder lovgivning og praksis i modtagerlandet, og på den baggrund vurdere, om det valgte overførselsgrundlag i sig selv kan sikre et beskyttelsesniveau for de overførte oplysninger, som i det væsentlige svarer til niveauet inden for EU/EØS.

Hvis du vurderer, at overførselsgrundlaget ikke er tilstrækkeligt, f.eks. som følge af problematisk lovgivning i tredjelandet, skal du fastsætte supplerende foranstaltninger for at sikre et i det væsentlige tilsvarende beskyttelsesniveau for oplysningerne. Hvis det ikke er muligt at fastsætte effektive supplerende foranstaltninger, må du ikke overføre oplysningerne.

Schrems II

Kravet om at vurdere beskyttelsesniveauet for overførsler på grundlag af artikel 46, og om nødvendigt fastsætte supplerende foranstaltninger, følger af EU-Domstolens afgørelse i C-311/18 (Schrems II).

På baggrund af dommen udarbejdede EDPB sine anbefalinger 01/2020 om supplerende foranstaltninger og anbefalinger 02/2020 om de europæiske væsentlige garantier i forbindelse med overvågningsforanstaltninger. Anbefalingerne skal hjælpe dataeksportører med at vurdere deres overførsler til usikre tredjelande og ved behov identificere effektive supplerende foranstaltninger.

To praktiske værktøjer til arbejdet med TIA

Siden er der kommet flere værktøjer til, som kan hjælpe med arbejdet. Datatilsynet vil her særligt fremhæve to dokumenter, som dataeksportører med fordel kan bruge i forbindelse med deres TIA.

Det ene er en praktisk TIA guide fra det franske datatilsyn, CNIL. Guiden gennemgår 6 trin i arbejdet med en TIA - alle de praktiske trin, man som dataeksportør skal igennem i forbindelse med en TIA - fra kortlægning af den konkrete overførsel og identifikation af overførselsgrundlaget til vurdering af lovgivning og praksis i modtagerlandet, eventuelle supplerende foranstaltninger og løbende revurdering. På CNIL’s hjemmeside kan du (på engelsk) læse mere om guiden og finde en skabelon, der kan bruges i arbejdet med din TIA.

Den Europæiske Tilsynsførende for Databeskyttelse (EDPS) har også udgivet en TIA-tjekliste målrettet EU-institutionerne. Materialet tager udgangspunkt i forordning (EU) 2018/1725, som gælder for EU-institutionernes behandling af personoplysninger, men de centrale vurderinger ved tredjelandsoverførsler svarer i vidt omfang til dem, som dataeksportører omfattet af databeskyttelsesforordningen skal foretage. TIA-tjeklisten er tilgængelig på engelsk.