Detta inlägg ger dig en förståelse för vad tredjelandsöverföring innebär och hur du säkerställer att dina data hanteras på ett säkert och lagligt sätt. Vi går igenom allt från grundläggande begrepp till överföring i praktiken.
I dagens globaliserade och digitaliserade värld är dataflöden en oundviklig del i nästan alla verksamheter. När personuppgifter ska flyttas från Europeiska unionen (EU) eller Europeiska ekonomiska samarbetsområdet (EES) till ett så kallat tredjeland, måste strikta regler följas. En felaktig hantering kan leda till allvarliga konsekvenser, inklusive böter och förlorat kundförtroende.
Med ett tredjeland menas länder som inte ingår i Europeiska ekonomiska samarbetsområdet (EES), exempelvis USA, Indien, Australien, Ryssland, Mexiko och Kina. Det är okej att föra över personuppgifter till länder utanför EU/EES som EU-kommissionen har godkänt och det finns ett beslut om adekvat skyddsnivå för, ett så kallat adekvansbeslut. Ett exempel på land där EU vid flertal tillfällen har fattat beslutet om adekvat skyddsnivå är USA. EU har tillsammans med USA gjort en överenskommelse om hur personuppgifter ska överföras, behandlas, lagras och skyddas i USA. Det nuvarande avtalet kallas EU-U.S Data Privacy Framework (DPF). För att EU-kommenssionen ska kunna belsuta om ett land har en tillräcklig adekvat skyddsnivå gällande personuppgifter, måste det säkerställas att personuppgifterna får samma skydd i tredjelandet som under GDPR.
Det är viktigt att notera att en överföring inte enbart handlar om att fysiskt flytta data. Det kan även vara att göra personuppgifter tillgängliga för någon i ett tredjeland, även om själva datan lagras på en server inom EU. I grunden handlar det om att GDPR:s höga skyddsnivå måste upprätthållas, oavsett var informationen behandlas eller av vem.
Adekvat skyddsnivå är ett begrepp inom GDPR som avgör om personuppgifter från EU kan överföras till ett land utanför EU. Om EU-kommissionen anser att ett land har en adekvat skyddsnivå innebär det att landets lagstiftning ger ett skydd som är likvärdigt med det som finns inom EU/EES. Detta beslut är mycket viktigt för internationell handel och dataöverföringar. Om ett land anses upprätthålla en adekvat skyddsnivå kan företag och organisationer inom EU skicka personuppgifter dit utan att behöva vidta ytterligare åtgärder, som exempelvis att upprätta standardavtalsklausuler (SCC:er) eller binding corporate rules (BCR:er). Överföringen anses vara laglig baserat på adekvansbeslutet.
Det är inte alltid lätt att veta vad som räknas som en tredjelandsöverföring. Att exempelvis publicera något på internet är inte en tredjelandsöverföring när hemsidan lagras hos en leverantör som är etablerad inom EU/EES. En tredjelandsöverföring sker varje gång personuppgifter lämnar EU/EES och överförs till ett land utanför detta område. Detta inkluderar:
En tredjelandsöverföring sker när personuppgifter skickas från en personuppgiftsansvarig eller ett personuppgiftsbiträde inom EU/EES till en mottagare i ett tredjeland (utanför EU/EES) eller till en internationell organisation. En personuppgiftsansvarig eller ett personuppgiftsbiträde som följer dataskyddsförordningen ska vara den som behandlar datan. Denna person tillhandahåller data till en personuppgiftsansvarig i ett tredjeland eller en internationell organisation. När det sker en överföring till tredjeland innebär det också att handlingen måste ha stöd från dataskyddsförordningens kapitel V för att vara tillåten.
Överföring av personuppgifter till länder utanför EU och EES, regleras strikt av GDPR. I veckan kom ett besked från EU-domstolen gällande dataöverföring till USA. Beslutet bekräftar att det så kallade adekvansbeslutet (DPF), som gör det möjligt för företag att överföra personuppgifter till USA, ska fortsätta att gälla. Det bekräftar att USA fortsatt lever upp till kraven för skydd av personuppgifter i enlighet med EU-kommissionens beslut. Detta innebär att det fortfarande är lagligt att överföra personuppgifter till USA med stöd av adekvansbeslutet, så länge mottagaren är ansluten till Data Privacy Framework-avtalet.
PCLOB (Privacy and Civil Liberties Oversight Board) övervakar exempelvis underrättelsetjänsten och säkerställer att individers rättigheter inte kränks när personuppgifter samlas in. PCLOB är en viktig del i EU-kommissionens beslut om adekvat skyddsnivå i USA.
För att överföra personuppgifter säkert och lagligt, tänk på följande:
Att hantera tredjelandsöverföringar på ett korrekt sätt kräver en proaktivt systematiskt arbete:
Behöver du hjälp med att få struktur på ditt dataskyddsarbete och se till att alla dina dataflöden är säkra och lagliga? Vi erbjuder specialiserade tjänster för att hjälpa företag att navigera i GDPR:s komplexitet. Med en tydlig projektplan och kontinuerlig uppföljning kan ni tillämpa dataskyddsförordningen på ett lämpligt sätt och får struktur på ert dataskyddsarbetet.
Med Privacy as a Service får ni ett helhetsgrepp om dataskyddsarbetet – inte bara på avtalsnivå, men i praktiken.
Tjänsten kombinerar:
Ni får hjälp att: