TIA och SCC enligt GDPR – så gör du vid internationella dataöverföringar
Teilen
Av Mallbutiken · Sakuppgifter kontrollerade 6 oktober 2026 · GDPR kapitel V, SCC och Schrems II
Kort svar: En överföring av personuppgifter utanför EU/EES kräver att organisationen först identifierar om en tredjelandsöverföring faktiskt sker och därefter väljer en giltig överföringsmekanism. Finns inget adekvansbeslut används ofta EU-kommissionens standardavtalsklausuler (SCC). Vid SCC-baserade överföringar behöver parterna bedöma om skyddet fungerar i praktiken – ofta dokumenterat i en Transfer Impact Assessment (TIA) – och vid behov införa kompletterande skyddsåtgärder.
- GDPR kapitel V gäller överföringar av personuppgifter till tredjeland eller internationell organisation.
- Adekvansbeslut enligt artikel 45 är normalt den enklaste grunden när mottagaren omfattas.
- SCC enligt artikel 46 är ett vanligt verktyg när adekvansbeslut saknas.
- SCC löser inte automatiskt alla Schrems II-frågor; skyddet i mottagarlandet måste bedömas i praktiken.
- Tekniska, organisatoriska och avtalsmässiga kompletterande skydd kan behövas.
När sker en tredjelandsöverföring?
En överföring kan uppstå när personuppgifter görs tillgängliga för en mottagare utanför EU/EES. Det kan exempelvis ske genom molntjänster, supportåtkomst, internationella koncernsystem, underbiträden eller fjärradministration. Företag bör därför kartlägga faktisk åtkomst och dataflöden – inte bara var huvudleverantören har sitt säte.
Vilka överföringsgrunder finns?
| Mekanism | När den används | Vad som behöver kontrolleras |
|---|---|---|
| Adekvansbeslut, artikel 45 | EU-kommissionen har bedömt att landet/ramverket ger adekvat skydd | Att mottagaren faktiskt omfattas av beslutet |
| SCC, artikel 46 | Vanlig avtalsmekanism utan adekvansbeslut | Rätt modul, annex, TIA och eventuella kompletterande åtgärder |
| BCR | Internationella koncerner | Godkännande och faktisk tillämpning |
| Artikel 49-undantag | Särskilda situationer | Ska tolkas restriktivt och är inte normal lösning för regelbundna överföringar |
Vad är en Transfer Impact Assessment (TIA)?
En TIA är en dokumenterad bedömning av om överföringsverktyget, exempelvis SCC, kan ge ett i praktiken effektivt skydd i den specifika överföringen. EU-kommissionens SCC-frågor och svar beskriver hur klausul 14 kräver en bedömning av överföringens omständigheter och relevanta lagar och praxis i mottagarlandet.
En TIA bör därför inte vara en allmän landsrapport som återanvänds oförändrad. Den behöver kopplas till den konkreta datan, mottagaren, behandlingen, överföringskedjan, myndighetsåtkomst och de skyddsåtgärder som faktiskt används.
Vad bör en TIA minst kartlägga?
- dataexportör, dataimportör och eventuella vidare mottagare,
- kategorier av personuppgifter och registrerade,
- ändamål, lagringstid, format och känslighet,
- mottagarlandets relevanta lagar och praxis,
- möjlig myndighetsåtkomst,
- tekniska och organisatoriska skydd, exempelvis stark kryptering,
- om SCC kan följas i praktiken,
- slutsats, åtgärder och datum för nästa översyn.
Hur används standardavtalsklausuler (SCC)?
EU-kommissionens moderniserade SCC från 2021 innehåller fyra moduler för olika rollkombinationer: controller-to-controller, controller-to-processor, processor-to-processor och processor-to-controller. Rätt modul måste väljas och bilagorna fyllas i konkret.
EU–U.S. Data Privacy Framework
För överföring till USA kan adekvansbeslutet för EU–U.S. Data Privacy Framework användas när den mottagande organisationen faktiskt omfattas av ramverket. IMY anger att en sådan överföring inte behöver kompletteras med SCC eller Schrems II-åtgärder på samma sätt som en artikel 46-överföring.
Om mottagaren i USA inte omfattas av DPF behöver företaget bedöma annan överföringsgrund, exempelvis SCC, och då återkommer frågan om effektivt skydd och eventuella kompletterande åtgärder.
Tredjelandsöverföring steg för steg
- Kartlägg överföringar. System, länder, mottagare, supportåtkomst och underbiträden.
- Bestäm GDPR-roller. Controller, processor, joint controller eller annan relevant relation.
- Kontrollera adekvans. Finns adekvansbeslut och omfattas just mottagaren?
- Välj överföringsverktyg. SCC, BCR eller annan giltig mekanism.
- Gör TIA vid behov. Bedöm om skyddet fungerar i praktiken.
- Inför kompletterande skydd. Dokumentera tekniska, organisatoriska och avtalsmässiga åtgärder.
- Kontrollera transparens och RoPA. Uppdatera integritetsinformation, register och leverantörsdokumentation.
- Övervaka förändringar. Länder, leverantörer, underbiträden och rättsläge kan förändras.
Vanliga misstag
Man skriver under klausulerna utan att bedöma om skyddet fungerar i praktiken.
Företaget missar fjärråtkomst eller support från tredjeland.
Rollerna kartläggs inte innan avtalet väljs.
Bedömningen beskriver landet men inte den faktiska överföringen.
Vanliga frågor om TIA och SCC
Måste alla tredjelandsöverföringar ha en TIA?
Nej. Behovet beror på överföringsgrunden. Vid adekvansbeslut gör EU-kommissionen skyddsnivåbedömningen. TIA är framför allt central när artikel 46-verktyg som SCC används och effektiviteten behöver bedömas.
Kan SCC användas med amerikanska leverantörer?
Ja, i rätt situation. Om mottagaren inte omfattas av DPF kan SCC vara relevant, men då behöver överföringen bedömas enligt SCC och Schrems II-principerna.
Behöver vi ett separat personuppgiftsbiträdesavtal med SCC modul 2?
Kommissionens SCC integrerar artikel 28-kraven i relevanta processor-moduler. Kontrollera dock hela behandlingsrelationen, lokala avtalskrav och eventuella andra behandlingar.
Dokumentera TIA, SCC och transfer governance
Mallbutikens paket för internationella dataöverföringar innehåller svenska och engelska mallar för TIA, SCC-kontroll, DPF-verifiering, kompletterande åtgärder, leverantörsgranskning och ett Excel-baserat transfer register.
Se Internationell dataöverföring GDPR & TIA/SCC 2026/2027Relaterade guider
- Personuppgiftsansvarig eller personuppgiftsbiträde – vad är skillnaden?
- Personuppgiftsbiträdesavtal – när behövs det och vad ska ingå?
- Registerförteckning enligt GDPR artikel 30 – så bygger du ett RoPA
Källor
- IMY – överföring av personuppgifter till tredjeland
- IMY – lämpliga skyddsåtgärder
- EU-kommissionen – Standard Contractual Clauses
- EDPB Recommendations 01/2020 – supplementary measures