Søgning

Tredjelandsoverførsler: To værktøjer til arbejdet med TIA

22. september 2026

Personoplysninger kan lettere end nogensinde ende uden for EU/EØS. Men har din virksomhed styr på, hvad det betyder for beskyttelsen af oplysningerne?

Mange virksomheder bruger i dag cloudløsninger, CRM-systemer, supportplatforme og andre digitale tjenester, hvor personoplysninger kan blive behandlet uden for EU/EØS. Det kan også ske gennem en leverandørs underleverandør, uden at det nødvendigvis er noget, man tænker over i det daglige.

Når personoplysninger overføres til et tredjeland, skal virksomheden sikre, at oplysningerne fortsat er beskyttet på et niveau, der i det væsentlige svarer til beskyttelsen under GDPR.

Hvis overførslen f.eks. sker på baggrund af EU-Kommissionens standardkontraktbestemmelser (SCC), er det derfor relevant at foretage en Transfer Impact Assessment (TIA)

Hvad skal en TIA egentlig afdække?

En TIA handler grundlæggende om at undersøge, om den konkrete overførsel giver personoplysningerne den nødvendige beskyttelse.

Det kræver blandt andet, at virksomheden ser på:

  • Hvilke oplysninger der overføres
  • Hvem der modtager dem
  • Hvilket land oplysningerne sendes til
  • Hvilket overførselsgrundlag der anvendes
  • Lovgivningen og praksis i modtagerlandet
  • Risikoen for, at offentlige myndigheder kan få adgang til oplysningerne
  • Om der er behov for yderligere sikkerhedsforanstaltninger.

Det er altså ikke kun et spørgsmål om, hvilken kontrakt der er underskrevet. Man skal også forholde sig til de konkrete forhold omkring overførslen.

En TIA er ikke nødvendigvis en engangsøvelse

Forholdene omkring en dataoverførsel kan ændre sig.

En leverandør kan skifte underleverandør, en virksomhed kan tage en ny cloudtjeneste i brug eller lovgivningen i modtagerlandet kan ændre sig. Derfor bør virksomheden også have en proces for at genbesøge sine vurderinger, når der sker relevante ændringer.

Det gør TIA’en til en del af virksomhedens løbende arbejde med GDPR og leverandørstyring, frem for blot endnu et dokument i skuffen.

To værktøjer kan hjælpe

Arbejdet med TIA kan være omfattende, men der findes hjælp til at strukturere processen.

CNIL’s TIA-guide

Det franske datatilsyn, CNIL, har udarbejdet en praktisk guide til organisationer, der arbejder med overførsel af personoplysninger uden for EU/EØS.

Guiden gennemgår blandt andet, hvordan man afgrænser den konkrete overførsel, identificerer overførselsgrundlaget, vurderer forholdene i modtagerlandet og tager stilling til eventuelle supplerende foranstaltninger.

CNIL har også udarbejdet en skabelon, som kan bruges som praktisk udgangspunkt for arbejdet.

EDPS’ TIA-tjekliste

Den Europæiske Tilsynsførende for Databeskyttelse (EDPS) har også udarbejdet en tjekliste til brug ved vurdering af tredjelandsoverførsler.

Tjeklisten er målrettet EU-institutioner og tager derfor udgangspunkt i reglerne for disse. De centrale spørgsmål omkring blandt andet overførslen, modtagerlandet og beskyttelsesniveauet kan dog være relevante som inspiration for virksomheder, der arbejder efter GDPR.

Hvad betyder det for små og mellemstore virksomheder?

Tredjelandsoverførsler kan være svære at få øje på i en virksomhed.

Det kan være en del af en IT-løsning, en cloudtjeneste eller en leverandørs behandling af oplysninger. Derfor kan det være en god idé at tage udgangspunkt i virksomhedens eksisterende leverandøroversigt og undersøge:

  • Hvor bliver vores personoplysninger behandlet?
  • Hvem kan få adgang til dem?
  • Hvilket overførselsgrundlag anvender vi?
  • Har vi vurderet forholdene i det pågældende tredjeland?
  • Har vi dokumenteret vores vurdering og følger vi op på den?

Det behøver ikke at starte med en stor og kompliceret øvelse. Det vigtigste er at få overblik over de overførsler, virksomheden faktisk har, og derefter vurdere dem systematisk.

Har i styr på jeres tredjelandsoverførsler?

En TIA kan være et vigtigt redskab til at få overblik over, hvordan personoplysninger bevæger sig uden for EU/EØS og om virksomheden har de nødvendige foranstaltninger på plads.

Hos sure’it hjælper vi virksomheder med at skabe overblik over GDPR, leverandører og IT-sikkerhed, så kravene bliver omsat til noget, der fungerer i praksis.

Kilder og videre læsning:

Datatilsynet: https://www.datatilsynet.dk/internationalt/internationalt-nyt/2026/aug/tredjelandsoverfoersler-to-vaerktoejer-til-arbejdet-med-tia

CNIL: https://www.cnil.fr/sites/default/files/2025-07/guide_tia.pdf

EDPS: https://www.edps.europa.eu/system/files/2026-06/26-06-30-edps_tia_checklist_art48-3_eudpr_en.pdf

EU-Domstolen: https://eur-lex.europa.eu/legal-content/DA/TXT/PDF/?uri=CELEX:62018CJ0311

Du kan også læse mere om hvordan sure’it kan hjælpe din virksomhed her: https://sureit.dk/services/it-sikkerhed-beredskab-og-auditering

Eller kontakt Per Ulrik Nielsen på tlf.: 42 80 60 20, på mail: sureit@sureit.dk eller via kontaktknappen herunder.