Gå til indhold
Legiscope
Menu
Databeskyttelse

TIA: gennemfør en overførselsanalyse med et udfyldt eksempel

Gennemfør en TIA i seks trin med konkret supportadgang, vurdering af garantier og et udfyldt beslutningsark, der fører til en ændret løsning.

Også tilgængelig på:Deutsch·Italiano·Português·Svenska·Lietuvių·Suomi·Norsk

En overførselsanalyse, ofte kaldet TIA, undersøger, om det valgte overførselsgrundlag faktisk beskytter personoplysninger, når de behandles i et tredjeland. Ved brug af artikel 46 er en underskrevet kontrakt ikke nok. Analysen skal forbinde den konkrete dataoverførsel med relevant ret og praksis samt de foranstaltninger, parterne gennemfører.

Denne guide følger de seks arbejdstrin og viser en udfyldt beslutning om en planlagt supportadgang. Eksemplet handler om en dansk virksomheds indkøbsvurdering, hvor resultatet bliver en ændring af den tilbudte løsning. Det er ikke en generel godkendelse eller afvisning af overførsler til et bestemt land.

Hvornår skal overførselsanalysen bruges?

Datatilsynet forklarer, at eksportøren skal foretage en TIA forud for en overførsel baseret på artikel 46. Først skal det derfor afklares, om der er en overførsel, og hvilket grundlag der bruges. En tilstrækkelighedsafgørelse efter artikel 45 skal vurderes efter sit præcise anvendelsesområde.

Det gælder blandt andet EU-U.S. Data Privacy Framework: Modtageren og den relevante behandling skal være dækket af ordningen, før afgørelsen kan anvendes. Hvis en amerikansk modtager ikke er certificeret, kan artikel 46 fortsat være en mulighed, men vurderingen skal gennemføres. Datatilsynet fremhæver samtidig, at de amerikanske garantier vedrørende efterretningstjenesters adgang gælder uanset overførselsgrundlaget, og at Kommissionens analyse derfor kan indgå i en TIA. Et manglende DPF-certifikat beviser ikke i sig selv, at enhver amerikansk overførsel er ulovlig.

Den bredere guide om overførsler til tredjelande forklarer grundlagene. Her er opgaven at få selve vurderingen fra et generelt leverandørbilag til en begrundet beslutning om en identificeret datastrøm.

1. Kortlæg den faktiske overførsel

Identificer eksportør, importør og deres juridiske roller. Beskriv hvilke oplysninger der sendes eller gøres tilgængelige, formålet, hyppigheden, adgangens varighed og eventuelle videreoverførsler. Fjernadgang kan være relevant, selv om serveren ligger i EØS. Det afgørende er blandt andet, om oplysninger stilles til rådighed for en anden aktør i et tredjeland.

Forbind oplysningerne med systemkortet. Se ud over den almindelige drift: supportbilag, fejllogs, sikkerhedskopier, udviklingskopier og skærmdeling kan have andre modtagere. Spørg konkret, hvad en supportmedarbejder kan åbne, og om et vedhæftet dokument kopieres til supportsystemet.

I det fiktive eksempel ønsker den danske virksomhed Sundbro at købe et personalesystem fra en EØS-leverandør. Leverandøren tilbyder support gennem et amerikansk koncernselskab. Kundens planlagte behandling omfatter medarbejdernes kontaktoplysninger, løn og fraværsregistreringer. Den tilbudte supportadgang kan åbne hele den berørte personalesag, og indsendte bilag gemmes i et særskilt supportsystem.

2. Identificer grundlaget og de aftalte roller

Sundbros leverandør oplyser i eksemplet, at det amerikanske selskab ikke er dækket af en relevant DPF-certificering. Den foreslåede forbindelse er en videreoverførsel fra EØS-databehandleren til en underdatabehandler, hvor modul 3 i standardkontraktbestemmelserne undersøges. Den danske kunde skal samtidig kunne føre passende kontrol med den aftalte behandlingskæde.

Den relevante afgørelse 2021/914 indeholder standardbestemmelser og vurderingskrav. Bestemmelse 14 kræver, inden for sit angivne anvendelsesområde, at lokale love, praksis, overførslens omstændigheder og supplerende garantier indgår. Vurderingen skal dokumenteres og kunne forelægges tilsynsmyndigheden.

Kontroller også, at det valgte sæt klausuler kan anvendes på den konkrete importørbehandling. Et modulvalg kan ikke rette en forkert rolleklassifikation eller gøre et overførselssæt relevant uden for dets anvendelsesområde. Den særskilte guide til SCC-moduler og bilag hjælper med kontraktens gennemførelse.

3. Undersøg relevant ret og praksis

Et landebilag skal vise mere end landets navn og en samlet farve. Undersøg, hvilke regler om myndighedsadgang der er relevante for netop modtageren, tjenesten og oplysningerne. Medtag begrænsninger, kontrol og retsmidler, og vurder pålidelige oplysninger om reglernes anvendelse. En gammel leverandørtekst bør ikke bruges, hvis nyere ret eller praksis ændrer grundlaget.

EDPB’s anbefalinger 01/2020 giver en metode til at forbinde overførselsgrundlag, tredjelandsvurdering og supplerende foranstaltninger. Der skal tages højde for den konkrete behandling. Historisk fravær af myndighedsanmodninger er ikke alene dokumentation for, at relevant lovgivning ikke kan få betydning.

I Sundbros sag indeholder det første bilag kun en kort tekst om amerikansk lovgivning fra før de nyere garantier. Det angiver heller ikke, hvilke regelsæt importøren mener at være underlagt. Kunden afviser derfor at bruge bilaget som færdig vurdering. Eksportøren skal fremlægge en aktuel, relevant analyse og forklare sammenhængen med den konkrete supporttjeneste.

Det er en vurdering af materialets utilstrækkelighed, ikke en opfundet konklusion om amerikansk ret. I arbejdsdokumentet står derfor præcist: Den retlige del er ikke godkendt på det foreliggende grundlag; de manglende oplysninger er importørens omfattede tjenester, relevant myndighedsadgang og vurdering af de gældende garantier.

4. Vælg foranstaltninger, der passer til adgangsbehovet

Tekniske, organisatoriske og kontraktuelle foranstaltninger kan supplere overførselsgrundlaget. Vurder dem i sammenhæng med det konstaterede problem. En kontrakt kan ikke i sig selv forhindre en myndighed i at anvende en bindende lokal regel, og kryptering hjælper ikke mod alle former for adgang.

Sundbros leverandør fremhæver kryptering af database og forbindelse. Den amerikanske supportfunktion kan imidlertid åbne sagerne i læsbar form gennem applikationen. Krypteringen beskytter derfor bestemte lagrings- og transportscenarier, men fjerner ikke den beskrevne læseadgang. Kunden registrerer denne begrænsning i stedet for at markere kryptering som en fuldstændig løsning.

Krypteringsguiden forklarer betydningen af nøgler og endepunkter. Hvis modtageren kun skal lagre krypterede kopier uden nødvendig nøgleadgang, kan situationen være anderledes end ved support, der kræver læsbare data. Den forskel skal fremgå af arkitekturen og være verificerbar.

Dataminimering kan også ændre behovet. Fejlfinding i et lønberegningsforløb kræver måske en fejlreference, systemversion og et syntetisk eksempel, men ikke hele medarbejderens historik. En sådan afgrænsning skal gennemføres teknisk og organisatorisk; det er ikke nok at skrive, at medarbejdere helst skal undgå følsomme bilag.

Et udfyldt beslutningsark for supporten

Sundbro og leverandøren sammenfatter de konkrete fund således:

Spørgsmål Observeret eller dokumenteret forhold Beslutning
Kan support åbne komplette personalesager? Ja, den tilbudte rolle har bred læseadgang Rollen accepteres ikke som standard
Fjerner transportkryptering supportens læseadgang? Nej, data vises i applikationen Kryptering registreres med denne begrænsning
Er tredjelandsvurderingen aktuel og modtagerspecifik? Nej, det fremlagte bilag mangler relevante afklaringer Vurderingen genåbnes hos eksportøren
Kan almindelige fejl undersøges uden rigtige medarbejderdata? En gennemført demonstration fungerer med syntetisk sag Brug dette forløb som første supporttrin
Hvem håndterer sager med nødvendige rigtige personoplysninger? Leverandøren kan tilbyde et særskilt EØS-team Kunden vælger dette aftalte forløb i den aktuelle løsning

Den samlede beslutning er konkret: Den tilbudte amerikanske supportadgang til personalesager godkendes ikke på det foreliggende grundlag. Sundbro køber i stedet den dokumenterede, afgrænsede supportvariant, hvor adgang til de rigtige sager håndteres af det aftalte EØS-team. Oplysninger må ikke kopieres til det amerikanske supportsystem gennem bilag eller skærmbilleder.

Det er ikke en konklusion om, at EØS-drift alene opfylder GDPR. Kunden skal stadig vurdere grundlag, sikkerhed, roller og øvrige dataveje. En senere anmodning om at åbne den amerikanske adgang behandles som en ny ændring, der kræver en færdig vurdering af den konkrete overførsel.

5. Gennemfør beslutningen i system og aftaler

Leverandøren ændrer i eksemplet supportrollerne og dokumenterer, hvilke konti der kan tilgå kundens miljø. Kunden gennemgår billetformularen, så den vejleder mod syntetiske eksempler og har et særskilt forløb for nødvendige personoplysninger. En kontrol med en demonstrationssag viser, at det amerikanske team ikke kan åbne den afskærmede kundesag.

Kontrollen skal også omfatte videreoverførsler. Hvis EØS-teamet kan sende dokumentet videre til et globalt supportsystem, er den aftalte begrænsning ikke reelt gennemført. Undersøg derfor bilag, chat, logeksport og eventuelle automatiske diagnosticeringspakker.

Opdater databehandleraftalen og de nødvendige bilag, så de beskriver den valgte løsning. Fortegnelsen og informationen til medarbejderne skal afspejle de faktiske forhold. Et internt godkendelsesark med en anden beskrivelse end kontrakten efterlader usikkerhed om, hvad der må ske.

6. Revurder ved ændringer og med passende mellemrum

En TIA kan ikke afsluttes for altid, hvis overførslen fortsætter. Fastlæg ansvar for ændringer i modtager, datatyper, adgang, videreoverførsler og relevant ret eller praksis. EDPB’s metode omfatter løbende opmærksomhed og revurdering; den fastsætter ikke en universel årlig dansk frist for alle overførsler.

Sundbro vælger i sit eksempel at kontrollere leverandørens relevante ændringsmeddelelser løbende og gennemgå supportopsætningen ved den planlagte leverandørgennemgang. Hvis et nyt koncernselskab eller en ny supportlokation tilføjes, behandles ændringen før den tages i brug. Den eksisterende beslutning dækker kun det beskrevne forløb.

Hvis fornødne garantier ikke længere kan sikres, skal der reageres efter det anvendte grundlag, herunder suspension, hvor betingelserne kræver det. Hav derfor en praktisk mulighed for at stoppe den berørte adgang uden først at skulle finde frem til systemets ejer under en krise.

Hvilke dele kan genbruges mellem vurderinger?

En ajourført beskrivelse af et lands relevante regler kan støtte flere vurderinger, men kun når anvendeligheden kontrolleres. Sundbro kan eksempelvis genbruge kildearbejdet om en bestemt garanti, mens en anden leverandørs adgangsform, sektor og videreoverførsler kræver egen undersøgelse. Noter fællesbilagets version i den enkelte TIA, så en senere rettelse kan forbindes med alle berørte overførsler.

Tekniske beskrivelser er endnu mere løsningsafhængige. En nøglemodel, som virker for et backup-arkiv, siger ikke nødvendigvis noget om en supporttjeneste med læseadgang. Genbrug vurderede fakta og kilder; genbrug ikke automatisk den samlede godkendelse.

Hvad bør dokumentationen indeholde?

Gem kortlægningen, grundlaget, den relevante retlige analyse, leverandørens oplysninger, de faktiske sikkerhedsforanstaltninger og beslutningen. Medtag gennemførte kontroller og åbne forudsætninger. En kilde bør kunne forbindes med den påstand, den støtter; en lang litteraturliste uden forbindelse til vurderingen er mindre anvendelig.

Forretningen beskriver behovet, den tekniske funktion forklarer adgangen, og den juridiske vurdering tager stilling til grundlaget. En DPO kan rådgive efter sin rolle uden at overtage den dataansvarliges beslutningsansvar. Hvis behandlingen kræver en DPIA, kan de to vurderinger forbindes, men en TIA og en DPIA besvarer forskellige spørgsmål.

Kilderne er kontrolleret 8. september 2026. Sundbro, supportforløbet og de udfyldte beslutninger er fiktive. Eksemplet viser, hvordan en konkret overførselsvurdering kan føre til en ændret adgangsmodel, når den først tilbudte løsning ikke er tilstrækkeligt dokumenteret.

L
Skrevet af
Legiscope
Legiscope

Omsæt vejledningen til praksis

Se, hvordan Legiscope forbinder privatlivsregistre, kildemateriale og gennemgangsstyret arbejde.

Book en tilpasset demo
Læs videre

Relaterede artikler

01Databeskyttelse

Adgangskodepolitik: længde, MFA og sikker gendannelse af konti

En adgangskodepolitik skal regulere hele adgangen til en konto: oprettelse, login, ekstra faktorer, gendannelse og lukning. En længderegel alene beskytter ikke mod en svag nulstillingsprocedure eller…

8. september 2026
02Databeskyttelse

AI Act-software 2026: værktøjer til AI-forordningen

AI Act-software kan understøtte kortlægning, dokumentation og opfølgning på konkrete AI-systemer. Valget afhænger af virksomhedens rolle, anvendelse og nødvendige dokumentation. Denne guide vurderer…

4. juli 2026
03Databeskyttelse

Anmeldelse af brud på persondatasikkerheden (art. 33-34 GDPR): 72 timer i 2026

Et brud på persondatasikkerheden skal anmeldes til Datatilsynet uden unødig forsinkelse og om muligt senest 72 timer efter, at den dataansvarlige er blevet bekendt med bruddet. Pligten følger af…

4. juli 2026
04Databeskyttelse

Anonymisering af data: metoder, genidentifikation og frigivelse

Anonymisering skal gøre det umuligt at knytte resultatet til en identificerbar person ved de hjælpemidler, der med rimelighed kan forventes anvendt. At slette navne er ikke nok, hvis alder, sted,…

8. september 2026
05Databeskyttelse

Ansvarlighed efter GDPR: dokumentation der viser faktiske beslutninger

Ansvarlighed efter GDPR betyder, at den dataansvarlige både skal overholde reglerne og kunne påvise det. Dokumentationen skal derfor forbinde en konkret behandling med beslutninger, gennemførte…

8. september 2026
06Databeskyttelse

Artikel 12: klare svar og fælles procedure for GDPR-rettigheder

Artikel 12 kræver, at information og kommunikation om personoplysninger er forståelig, tilgængelig og let at bruge. Bestemmelsen handler også om den praktiske håndtering af rettigheder:…

8. september 2026
07Databeskyttelse

Automatisk behandling: hvornår gælder GDPR for it og papirarkiver?

Automatisk behandling i GDPR er et bredt begreb. En elektronisk kundeliste, en e-mailkonto eller et regneark med medarbejderoplysninger kan være omfattet, selv om et menneske indtaster og læser alle…

8. september 2026
08Databeskyttelse

Automatiske afgørelser og profilering: sådan vurderes artikel 22

Artikel 22 kræver, at du undersøger den konkrete afgørelse, graden af automatisering og virkningen for personen. Hvis en afgørelse alene bygger på automatisk behandling og har retsvirkning eller på…

8. september 2026