Gå til indhold
Legiscope
Menu
Databeskyttelse

SCC: vælg modul og udfyld bilagene til en konkret overførsel

Vælg SCC-modul, udfyld parter og bilag til en konkret supportoverførsel, og forbind kontrakten med TIA, underleverandører og faktiske sikkerhedsforanstaltninger.

Også tilgængelig på:Português·Svenska·Suomi·Norsk

Standardkontraktbestemmelser, ofte kaldet SCC, kan udgøre passende garantier for en overførsel af personoplysninger til et tredjeland. Den praktiske opgave er at vælge de relevante bestemmelser, identificere parterne og beskrive den faktiske overførsel. Et underskrevet dokument med tomme bilag giver ikke et brugbart grundlag for at vurdere, hvad modtageren må gøre.

Denne guide handler om Kommissionens overførselsbestemmelser i afgørelse 2021/914. Den viser modulvalg og udfyldte bilagsoplysninger for en fiktiv supportydelse. Eksemplet er bevidst ikke en godkendt landespecifik overførselsanalyse: kontrakten og den faktiske beskyttelse skal undersøges sammen, før en overførsel kan starte.

Afklar først, hvilket instrument der er relevant

SCC er ét muligt instrument i GDPR’s kapitel V. En relevant tilstrækkelighedsafgørelse kan dække en overførsel, mens andre passende garantier kan være relevante i andre situationer. Det er derfor forkert at skrive, at alle overførsler nødvendigvis skal ske på SCC eller en bestemt amerikansk ordning.

Skeln også mellem Kommissionens standardbestemmelser til databehandlerforhold efter artikel 28 og overførselsbestemmelserne i afgørelse 2021/914. En almindelig databehandleraftale er ikke automatisk et overførselsgrundlag. Overførselsmodul 2 og 3 omfatter samtidig relevante artikel 28-forpligtelser for de relationer, de dækker.

Bestemmelserne fra 2021/914 er afgrænset til modtagere, hvis relevante behandling ikke allerede er direkte omfattet af GDPR. Kommissionens spørgsmål og svar om SCC forklarer denne begrænsning. Man skal ikke anvende dem mekanisk på en anden situation, blot fordi modtagerens adresse ligger uden for EU/EØS.

Begynd derfor med dataflow, juridisk modtager, land, roller og GDPR’s geografiske anvendelse. En lokal salgsafdeling og en udenlandsk koncernenhed er ikke nødvendigvis samme aftalepart. Supportadgang fra et tredjeland skal indgå i kortlægningen, selv om den primære lagring er placeret i Europa.

Vælg modul ud fra begge parters faktiske roller

Modul Eksportør Importør Afgrænset eksempel
1 Dataansvarlig Dataansvarlig Selvstændige virksomheder deler oplysninger til en konkret, lovlig opgave
2 Dataansvarlig Databehandler En dansk virksomhed bestiller behandling hos en tredjelandsleverandør
3 Databehandler Underdatabehandler En dansk driftsleverandør bruger en udenlandsk underleverandør efter den relevante instruks
4 Databehandler Dataansvarlig En EU-databehandler returnerer oplysninger til sin dataansvarlige kunde i et tredjeland

Modul 4 går altså ikke i den modsatte retning fra en udenlandsk leverandør til en EU-dataansvarlig. Retningen og rollerne skal passe til den behandling, bestemmelserne skal dække. Hvis samme leverandør har flere roller, kan forskellige dataflows kræve forskellige moduler eller andre vurderinger.

Brug guiden til dataansvarlig og databehandler, før modulet vælges. En kontraktoverskrift ændrer ikke, hvem der faktisk bestemmer formål og væsentlige hjælpemidler. En leverandørs ønske om at træne sin egen model på kundens sager kan eksempelvis være en særskilt anvendelse, som ikke dækkes af rollen som ren supportdatabehandler.

Udfyldt eksempel: afgrænset fjernsupport

Den fiktive danske virksomhed Strandportal ApS vil købe teknisk fejlsøgning hos den fiktive leverandør Supportengen Services i Indien. Eksemplet forudsætter, at leverandørens relevante behandling ikke er direkte omfattet af GDPR, og at der ikke foreligger et andet anvendeligt overførselsgrundlag for det beskrevne flow.

Strandportal er dataansvarlig for sin egen kundeservice. Leverandøren skal alene fejlfinde efter instruks og må ikke bruge sager til egne produkter. Det peger mod modul 2 for dette forhold. Hvis Strandportal i stedet behandlede oplysninger på andre virksomheders vegne, skulle rollen og et muligt modul 3 vurderes i den kæde.

Bilag I.B-felt Udfyldt indhold i eksemplet
Personkreds Kontaktpersoner hos erhvervskunder, som har oprettet en supportsag
Oplysninger Sagsnummer, arbejds-e-mail, tidsstempel, fejlbeskrivelse og tekniske logudsnit
Udelukkede oplysninger Adgangskoder, fulde kundearkiver og vedhæftninger uden relevans for fejlen
Følsomme oplysninger Indgår ikke i det planlagte flow; utilsigtet indhold skal afskærmes og håndteres særskilt
Hyppighed Adgang efter konkret godkendelse til den enkelte eskalerede sag
Behandling Læsning af det afgrænsede materiale og tilbagemelding om teknisk fejlårsag
Formål Løse den fejl, som Strandportal har beskrevet i eskalationen
Varighed Adgang ophører, når eskalationen lukkes; lokale kopier er ikke tilladt i den valgte løsning

Beskrivelsen ændrer den oprindelige bestilling. Leverandøren havde foreslået adgang til hele supportindbakken. Den adgang fjernes fra projektet, fordi opgaven kan afgrænses til godkendte sager. Se dataminimering for sammenhængen mellem opgaven og de konkrete felter.

Bilag I.A skal identificere aftaleparterne

Bilaget skal gøre det muligt at se præcis, hvem der er eksportør og importør, samt relevante kontaktpersoner, aktiviteter, roller, underskrift og dato. Brug de juridiske enheder, ikke kun produktnavne. Relevante oplysninger om DPO eller repræsentant medtages, hvor det er aktuelt.

I eksemplet er »Supportengen« alene utilstrækkeligt, hvis aftalen faktisk skal indgås med en anden koncernenhed. Strandportal skal have kontrolleret enhedens fulde navn, registrerede adresse og underskriverens bemyndigelse. Et salgstilbud med et logo dokumenterer ikke disse forhold.

Kontaktpunktet skal også kunne bruges under en hændelse. En personlig sælgers e-mail er sårbar, hvis personen skifter job. Parterne vælger derfor kendte funktionskontakter og en afprøvet eskalationsvej. Disse praktiske oplysninger skal svare til de personer, der faktisk kan begrænse adgang og svare på en anmodning.

Angiv kompetent myndighed efter den relevante bestemmelse

Bilag I.C i modul 1, 2 og 3 udfyldes efter klausul 13. Det er ikke altid korrekt blot at skrive den dataansvarliges »ledende myndighed« uden nærmere vurdering. Klausulen indeholder forskellige situationer, blandt andet efter eksportørens etablering og eventuelle repræsentation.

For den beskrevne danske eksportør skal den konkrete tilsynskompetence fastlægges på dette grundlag. Afklar den før underskrift. Tomme felter eller en myndighed valgt efter leverandørens præference bør ikke efterlades til den dag, en person vil gøre sine rettigheder gældende.

Bilag II skal beskrive virkende foranstaltninger

Et bilag med ordene »passende sikkerhed« eller »branchestandard« fortæller ikke, hvordan den beskrevne supportadgang er beskyttet. Foranstaltningerne skal knyttes til netop de oplysninger og adgangsformer, som bilag I beskriver. Angiv også relevante muligheder for at hjælpe med rettigheder, hændelser og sletning.

Foranstaltning Konkret udførelse i Strandportals eksempel Hvad kontrollen skal vise
Adgang Navngiven supportkonto med MFA og sagsbegrænset godkendelse Kontoen kan ikke åbne en ikke-tildelt sag
Varighed Adgang lukkes ved afsluttet eskalation Afsluttet sag er utilgængelig ved efterfølgende kontrol
Dataudvalg Logudsnit gennemgås før deling Hemmeligheder og uvedkommende persondata er fjernet
Kopiering Download og lokal synkronisering begrænses i den valgte løsning Mulige omgåelser undersøges og indgår i risikovurderingen
Sporbarhed Relevante opslag og administrative ændringer registreres En konkret sagsadgang kan efterprøves
Hændelser Kontaktvej til eksportør og mulighed for straks at suspendere kontoen Kontakt og suspension fungerer i en øvelse

Disse foranstaltninger er ikke i sig selv en konklusion om tredjelandets myndighedsadgang. Leverandøren skal i eksemplet kunne læse materialet for at fejlfinde. Transportkryptering eller krypteret lager gør derfor ikke indholdet utilgængeligt for leverandøren under arbejdet.

Se sikkerhedsforanstaltninger efter artikel 32 og kryptering med nøgleansvar. Bilaget må ikke påstå, at eksportøren alene kan dekryptere indholdet, hvis importørens support faktisk læser det i klar form.

Underdatabehandlere: vælg den faktiske godkendelsesordning

Klausul 9 giver relevante valg mellem specifik forudgående godkendelse og generel skriftlig godkendelse med information om ændringer og mulighed for indsigelse. Valgte perioder og arbejdsgange skal udfyldes og kunne gennemføres. En liste på en hjemmeside uden en fungerende ændringsmeddelelse løser ikke automatisk opgaven.

Bilag III kræves efter sin forklaring for modul 2 og 3, når ordningen med specifik godkendelse er valgt. Det er derfor for kategorisk at kalde bilaget obligatorisk i alle tilfælde uanset valget. Ved generel godkendelse skal den relevante aftalte liste og ændringsproces stadig være på plads.

Strandportal vælger i eksemplet specifik godkendelse. Leverandørens ønske om at bruge et andet supportcenter kan derfor ikke sættes i drift alene ved at opdatere en offentlig liste. Den nye aktør, behandlingen, placeringen og konsekvenserne for overførslen skal undersøges, før den relevante godkendelse gives.

Forbind SCC med den faktiske overførselsanalyse

Klausul 14 kræver i de omfattede situationer vurdering af, om lokale love og praksis kan hindre importøren i at opfylde bestemmelserne. Modul 4 har en særlig afgrænsning i denne klausul, blandt andet når EU-databehandleren kombinerer modtagne oplysninger med oplysninger indsamlet i EU. Undgå derfor en automatisk identisk konklusion for alle fire moduler.

EDPB’s anbefalinger om supplerende foranstaltninger og guiden til en TIA hjælper med den særskilte undersøgelse. Vurderingen skal tage den faktiske behandling alvorligt. Det er utilstrækkeligt at vedlægge et lands navn og en generel leverandørerklæring.

Strandportals beslutning er derfor foreløbig: modul og bilagsindhold er beskrevet, men adgangen åbnes først, når landets relevante regler og praksis samt de nødvendige supplerende foranstaltninger er vurderet og gennemført. Hvis tilstrækkelig beskyttelse ikke kan sikres for den nødvendige klartekstadgang, skal flowet ændres eller undlades.

Underskriv ikke før teksten og driften stemmer

Parterne kan vælge de tilladte optioner, udfylde bilag og tilføje supplerende bestemmelser, som ikke modsiger SCC eller svækker personernes rettigheder. De kan ikke frit omskrive de centrale garantier og fortsat behandle teksten som uændrede standardbestemmelser. Kontrollér også modstridende begrænsninger i hovedaftalen.

Klausul 17 og 18 kræver også udfyldte valg om lov og domstole. For modul 1–3 angiver teksten et EU-medlemslands ret med mulighed for tredjemandsbegunstigelse og domstole i en EU-medlemsstat; personens adgang til domstolene i sit bopælsmedlemsland bevares. Modul 4 har andre valgmuligheder og kræver ikke på samme måde et EU-land. Kontrollér derfor det anvendte moduls ordlyd frem for at kopiere hovedaftalens udenlandske lovvalg.

Efter indgåelsen skal relevante ændringer følges: nye data, ændret adgang, nye underleverandører, lovændringer eller oplysninger om manglende overholdelse. Der findes ikke i SCC en universel regel om, at en årlig kalenderkontrol alene er tilstrækkelig. En væsentlig ændring kan kræve handling med det samme.

Gem den underskrevne version med de vurderede bilag, analysen og de gennemførte kontroller som del af dokumentationen af ansvarlighed. Angiv en ansvarlig for suspension og ophør, hvis grundlaget ikke længere holder. Dokumentationen skal kunne forklare både, hvorfor flowet blev åbnet, og hvilken faktisk ændring der kræver, at det lukkes igen.

L
Skrevet af
Legiscope
Legiscope

Omsæt vejledningen til praksis

Se, hvordan Legiscope forbinder privatlivsregistre, kildemateriale og gennemgangsstyret arbejde.

Book en tilpasset demo
Læs videre

Relaterede artikler

01Databeskyttelse

Adgangskodepolitik: længde, MFA og sikker gendannelse af konti

En adgangskodepolitik skal regulere hele adgangen til en konto: oprettelse, login, ekstra faktorer, gendannelse og lukning. En længderegel alene beskytter ikke mod en svag nulstillingsprocedure eller…

8. september 2026
02Databeskyttelse

AI Act-software 2026: værktøjer til AI-forordningen

AI Act-software kan understøtte kortlægning, dokumentation og opfølgning på konkrete AI-systemer. Valget afhænger af virksomhedens rolle, anvendelse og nødvendige dokumentation. Denne guide vurderer…

4. juli 2026
03Databeskyttelse

Anmeldelse af brud på persondatasikkerheden (art. 33-34 GDPR): 72 timer i 2026

Et brud på persondatasikkerheden skal anmeldes til Datatilsynet uden unødig forsinkelse og om muligt senest 72 timer efter, at den dataansvarlige er blevet bekendt med bruddet. Pligten følger af…

4. juli 2026
04Databeskyttelse

Anonymisering af data: metoder, genidentifikation og frigivelse

Anonymisering skal gøre det umuligt at knytte resultatet til en identificerbar person ved de hjælpemidler, der med rimelighed kan forventes anvendt. At slette navne er ikke nok, hvis alder, sted,…

8. september 2026
05Databeskyttelse

Ansvarlighed efter GDPR: dokumentation der viser faktiske beslutninger

Ansvarlighed efter GDPR betyder, at den dataansvarlige både skal overholde reglerne og kunne påvise det. Dokumentationen skal derfor forbinde en konkret behandling med beslutninger, gennemførte…

8. september 2026
06Databeskyttelse

Artikel 12: klare svar og fælles procedure for GDPR-rettigheder

Artikel 12 kræver, at information og kommunikation om personoplysninger er forståelig, tilgængelig og let at bruge. Bestemmelsen handler også om den praktiske håndtering af rettigheder:…

8. september 2026
07Databeskyttelse

Automatisk behandling: hvornår gælder GDPR for it og papirarkiver?

Automatisk behandling i GDPR er et bredt begreb. En elektronisk kundeliste, en e-mailkonto eller et regneark med medarbejderoplysninger kan være omfattet, selv om et menneske indtaster og læser alle…

8. september 2026
08Databeskyttelse

Automatiske afgørelser og profilering: sådan vurderes artikel 22

Artikel 22 kræver, at du undersøger den konkrete afgørelse, graden af automatisering og virkningen for personen. Hvis en afgørelse alene bygger på automatisk behandling og har retsvirkning eller på…

8. september 2026