En overførselsanalyse, ofte kaldet TIA, undersøger, om det valgte overførselsgrundlag faktisk beskytter personoplysninger, når de behandles i et tredjeland. Ved brug af artikel 46 er en underskrevet kontrakt ikke nok. Analysen skal forbinde den konkrete dataoverførsel med relevant ret og praksis samt de foranstaltninger, parterne gennemfører.
Denne guide følger de seks arbejdstrin og viser en udfyldt beslutning om en planlagt supportadgang. Eksemplet handler om en dansk virksomheds indkøbsvurdering, hvor resultatet bliver en ændring af den tilbudte løsning. Det er ikke en generel godkendelse eller afvisning af overførsler til et bestemt land.
Hvornår skal overførselsanalysen bruges?
Datatilsynet forklarer, at eksportøren skal foretage en TIA forud for en overførsel baseret på artikel 46. Først skal det derfor afklares, om der er en overførsel, og hvilket grundlag der bruges. En tilstrækkelighedsafgørelse efter artikel 45 skal vurderes efter sit præcise anvendelsesområde.
Det gælder blandt andet EU-U.S. Data Privacy Framework: Modtageren og den relevante behandling skal være dækket af ordningen, før afgørelsen kan anvendes. Hvis en amerikansk modtager ikke er certificeret, kan artikel 46 fortsat være en mulighed, men vurderingen skal gennemføres. Datatilsynet fremhæver samtidig, at de amerikanske garantier vedrørende efterretningstjenesters adgang gælder uanset overførselsgrundlaget, og at Kommissionens analyse derfor kan indgå i en TIA. Et manglende DPF-certifikat beviser ikke i sig selv, at enhver amerikansk overførsel er ulovlig.
Den bredere guide om overførsler til tredjelande forklarer grundlagene. Her er opgaven at få selve vurderingen fra et generelt leverandørbilag til en begrundet beslutning om en identificeret datastrøm.
1. Kortlæg den faktiske overførsel
Identificer eksportør, importør og deres juridiske roller. Beskriv hvilke oplysninger der sendes eller gøres tilgængelige, formålet, hyppigheden, adgangens varighed og eventuelle videreoverførsler. Fjernadgang kan være relevant, selv om serveren ligger i EØS. Det afgørende er blandt andet, om oplysninger stilles til rådighed for en anden aktør i et tredjeland.
Forbind oplysningerne med systemkortet. Se ud over den almindelige drift: supportbilag, fejllogs, sikkerhedskopier, udviklingskopier og skærmdeling kan have andre modtagere. Spørg konkret, hvad en supportmedarbejder kan åbne, og om et vedhæftet dokument kopieres til supportsystemet.
I det fiktive eksempel ønsker den danske virksomhed Sundbro at købe et personalesystem fra en EØS-leverandør. Leverandøren tilbyder support gennem et amerikansk koncernselskab. Kundens planlagte behandling omfatter medarbejdernes kontaktoplysninger, løn og fraværsregistreringer. Den tilbudte supportadgang kan åbne hele den berørte personalesag, og indsendte bilag gemmes i et særskilt supportsystem.
2. Identificer grundlaget og de aftalte roller
Sundbros leverandør oplyser i eksemplet, at det amerikanske selskab ikke er dækket af en relevant DPF-certificering. Den foreslåede forbindelse er en videreoverførsel fra EØS-databehandleren til en underdatabehandler, hvor modul 3 i standardkontraktbestemmelserne undersøges. Den danske kunde skal samtidig kunne føre passende kontrol med den aftalte behandlingskæde.
Den relevante afgørelse 2021/914 indeholder standardbestemmelser og vurderingskrav. Bestemmelse 14 kræver, inden for sit angivne anvendelsesområde, at lokale love, praksis, overførslens omstændigheder og supplerende garantier indgår. Vurderingen skal dokumenteres og kunne forelægges tilsynsmyndigheden.
Kontroller også, at det valgte sæt klausuler kan anvendes på den konkrete importørbehandling. Et modulvalg kan ikke rette en forkert rolleklassifikation eller gøre et overførselssæt relevant uden for dets anvendelsesområde. Den særskilte guide til SCC-moduler og bilag hjælper med kontraktens gennemførelse.
3. Undersøg relevant ret og praksis
Et landebilag skal vise mere end landets navn og en samlet farve. Undersøg, hvilke regler om myndighedsadgang der er relevante for netop modtageren, tjenesten og oplysningerne. Medtag begrænsninger, kontrol og retsmidler, og vurder pålidelige oplysninger om reglernes anvendelse. En gammel leverandørtekst bør ikke bruges, hvis nyere ret eller praksis ændrer grundlaget.
EDPB’s anbefalinger 01/2020 giver en metode til at forbinde overførselsgrundlag, tredjelandsvurdering og supplerende foranstaltninger. Der skal tages højde for den konkrete behandling. Historisk fravær af myndighedsanmodninger er ikke alene dokumentation for, at relevant lovgivning ikke kan få betydning.
I Sundbros sag indeholder det første bilag kun en kort tekst om amerikansk lovgivning fra før de nyere garantier. Det angiver heller ikke, hvilke regelsæt importøren mener at være underlagt. Kunden afviser derfor at bruge bilaget som færdig vurdering. Eksportøren skal fremlægge en aktuel, relevant analyse og forklare sammenhængen med den konkrete supporttjeneste.
Det er en vurdering af materialets utilstrækkelighed, ikke en opfundet konklusion om amerikansk ret. I arbejdsdokumentet står derfor præcist: Den retlige del er ikke godkendt på det foreliggende grundlag; de manglende oplysninger er importørens omfattede tjenester, relevant myndighedsadgang og vurdering af de gældende garantier.
4. Vælg foranstaltninger, der passer til adgangsbehovet
Tekniske, organisatoriske og kontraktuelle foranstaltninger kan supplere overførselsgrundlaget. Vurder dem i sammenhæng med det konstaterede problem. En kontrakt kan ikke i sig selv forhindre en myndighed i at anvende en bindende lokal regel, og kryptering hjælper ikke mod alle former for adgang.
Sundbros leverandør fremhæver kryptering af database og forbindelse. Den amerikanske supportfunktion kan imidlertid åbne sagerne i læsbar form gennem applikationen. Krypteringen beskytter derfor bestemte lagrings- og transportscenarier, men fjerner ikke den beskrevne læseadgang. Kunden registrerer denne begrænsning i stedet for at markere kryptering som en fuldstændig løsning.
Krypteringsguiden forklarer betydningen af nøgler og endepunkter. Hvis modtageren kun skal lagre krypterede kopier uden nødvendig nøgleadgang, kan situationen være anderledes end ved support, der kræver læsbare data. Den forskel skal fremgå af arkitekturen og være verificerbar.
Dataminimering kan også ændre behovet. Fejlfinding i et lønberegningsforløb kræver måske en fejlreference, systemversion og et syntetisk eksempel, men ikke hele medarbejderens historik. En sådan afgrænsning skal gennemføres teknisk og organisatorisk; det er ikke nok at skrive, at medarbejdere helst skal undgå følsomme bilag.
Et udfyldt beslutningsark for supporten
Sundbro og leverandøren sammenfatter de konkrete fund således:
| Spørgsmål | Observeret eller dokumenteret forhold | Beslutning |
|---|---|---|
| Kan support åbne komplette personalesager? | Ja, den tilbudte rolle har bred læseadgang | Rollen accepteres ikke som standard |
| Fjerner transportkryptering supportens læseadgang? | Nej, data vises i applikationen | Kryptering registreres med denne begrænsning |
| Er tredjelandsvurderingen aktuel og modtagerspecifik? | Nej, det fremlagte bilag mangler relevante afklaringer | Vurderingen genåbnes hos eksportøren |
| Kan almindelige fejl undersøges uden rigtige medarbejderdata? | En gennemført demonstration fungerer med syntetisk sag | Brug dette forløb som første supporttrin |
| Hvem håndterer sager med nødvendige rigtige personoplysninger? | Leverandøren kan tilbyde et særskilt EØS-team | Kunden vælger dette aftalte forløb i den aktuelle løsning |
Den samlede beslutning er konkret: Den tilbudte amerikanske supportadgang til personalesager godkendes ikke på det foreliggende grundlag. Sundbro køber i stedet den dokumenterede, afgrænsede supportvariant, hvor adgang til de rigtige sager håndteres af det aftalte EØS-team. Oplysninger må ikke kopieres til det amerikanske supportsystem gennem bilag eller skærmbilleder.
Det er ikke en konklusion om, at EØS-drift alene opfylder GDPR. Kunden skal stadig vurdere grundlag, sikkerhed, roller og øvrige dataveje. En senere anmodning om at åbne den amerikanske adgang behandles som en ny ændring, der kræver en færdig vurdering af den konkrete overførsel.
5. Gennemfør beslutningen i system og aftaler
Leverandøren ændrer i eksemplet supportrollerne og dokumenterer, hvilke konti der kan tilgå kundens miljø. Kunden gennemgår billetformularen, så den vejleder mod syntetiske eksempler og har et særskilt forløb for nødvendige personoplysninger. En kontrol med en demonstrationssag viser, at det amerikanske team ikke kan åbne den afskærmede kundesag.
Kontrollen skal også omfatte videreoverførsler. Hvis EØS-teamet kan sende dokumentet videre til et globalt supportsystem, er den aftalte begrænsning ikke reelt gennemført. Undersøg derfor bilag, chat, logeksport og eventuelle automatiske diagnosticeringspakker.
Opdater databehandleraftalen og de nødvendige bilag, så de beskriver den valgte løsning. Fortegnelsen og informationen til medarbejderne skal afspejle de faktiske forhold. Et internt godkendelsesark med en anden beskrivelse end kontrakten efterlader usikkerhed om, hvad der må ske.
6. Revurder ved ændringer og med passende mellemrum
En TIA kan ikke afsluttes for altid, hvis overførslen fortsætter. Fastlæg ansvar for ændringer i modtager, datatyper, adgang, videreoverførsler og relevant ret eller praksis. EDPB’s metode omfatter løbende opmærksomhed og revurdering; den fastsætter ikke en universel årlig dansk frist for alle overførsler.
Sundbro vælger i sit eksempel at kontrollere leverandørens relevante ændringsmeddelelser løbende og gennemgå supportopsætningen ved den planlagte leverandørgennemgang. Hvis et nyt koncernselskab eller en ny supportlokation tilføjes, behandles ændringen før den tages i brug. Den eksisterende beslutning dækker kun det beskrevne forløb.
Hvis fornødne garantier ikke længere kan sikres, skal der reageres efter det anvendte grundlag, herunder suspension, hvor betingelserne kræver det. Hav derfor en praktisk mulighed for at stoppe den berørte adgang uden først at skulle finde frem til systemets ejer under en krise.
Hvilke dele kan genbruges mellem vurderinger?
En ajourført beskrivelse af et lands relevante regler kan støtte flere vurderinger, men kun når anvendeligheden kontrolleres. Sundbro kan eksempelvis genbruge kildearbejdet om en bestemt garanti, mens en anden leverandørs adgangsform, sektor og videreoverførsler kræver egen undersøgelse. Noter fællesbilagets version i den enkelte TIA, så en senere rettelse kan forbindes med alle berørte overførsler.
Tekniske beskrivelser er endnu mere løsningsafhængige. En nøglemodel, som virker for et backup-arkiv, siger ikke nødvendigvis noget om en supporttjeneste med læseadgang. Genbrug vurderede fakta og kilder; genbrug ikke automatisk den samlede godkendelse.
Hvad bør dokumentationen indeholde?
Gem kortlægningen, grundlaget, den relevante retlige analyse, leverandørens oplysninger, de faktiske sikkerhedsforanstaltninger og beslutningen. Medtag gennemførte kontroller og åbne forudsætninger. En kilde bør kunne forbindes med den påstand, den støtter; en lang litteraturliste uden forbindelse til vurderingen er mindre anvendelig.
Forretningen beskriver behovet, den tekniske funktion forklarer adgangen, og den juridiske vurdering tager stilling til grundlaget. En DPO kan rådgive efter sin rolle uden at overtage den dataansvarliges beslutningsansvar. Hvis behandlingen kræver en DPIA, kan de to vurderinger forbindes, men en TIA og en DPIA besvarer forskellige spørgsmål.
Kilderne er kontrolleret 8. september 2026. Sundbro, supportforløbet og de udfyldte beslutninger er fiktive. Eksemplet viser, hvordan en konkret overførselsvurdering kan føre til en ændret adgangsmodel, når den først tilbudte løsning ikke er tilstrækkeligt dokumenteret.