Про шаблон документа
Internationell dataöverföring GDPR & TIA/SCC 2026/2027 – komplett mallpaket
Ett komplett arbets- och dokumentpaket för företag och organisationer som behöver kartlägga, bedöma och dokumentera överföring av personuppgifter till länder utanför EU/EES enligt GDPR kapitel V. Paketet kombinerar juridisk struktur med praktiska mallar för Transfer Impact Assessment (TIA), Standard Contractual Clauses (SCC), EU–U.S. Data Privacy Framework, leverantörsgranskning och löpande transfer register.
Utformat utifrån GDPR artiklarna 44–49, kommissionens beslut (EU) 2021/914 om SCC, EDPB Recommendations 01/2020 samt aktuell vägledning från IMY och EU-kommissionen.
När behöver paketet användas?
En tredjelandsöverföring kan uppstå långt tidigare än när ett företag aktivt “skickar” en fil utanför EU/EES. Även fjärråtkomst från supportpersonal i tredjeland, molntjänster, administratörsåtkomst, internationella koncernlösningar och vidareöverföringar till underbiträden kan omfattas. Därför börjar paketet med en praktisk kartläggning av system, mottagare, länder, personuppgifter och åtkomstvägar.
Vad ingår?
Paketet innehåller 16 Word-mallar, 16 motsvarande PDF-filer och ett avancerat Excel-register – totalt 33 leveransfiler. Samtliga dokument finns på svenska och engelska.
- Complianceplan för internationella överföringar – arbetsordning från kartläggning till godkännande och återkommande review.
- Transfer Mapping & Inventory – register över system, dataexportör, dataimportör, land, datakategorier, fjärråtkomst och vidareöverföringar.
- Transfer Impact Assessment (TIA) – strukturerad bedömning av mottagarlandets lagstiftning och praxis, myndighetsåtkomst, rättsmedel, faktisk risk och residual risk.
- SCC Module Selection & Annex Completion Pack – hjälp att välja modul 1–4 och färdigställa Annex I–III utan att ändra EU-kommissionens officiella SCC-text.
- Supplementary Measures Plan – tekniska, avtalsmässiga och organisatoriska skyddsåtgärder med effektivitetskontroll.
- EU–U.S. Data Privacy Framework Verification Record – kontroll av exakt juridisk mottagare, aktiv certifiering, scope och återkommande verifiering.
- International Transfer Vendor DDQ – leverantörsfrågor om myndighetsåtkomst, underbiträden, kryptering, SCC, DPF, supportländer och exit/radering.
- Användarguide / User Guide – steg-för-steg-arbetsgång och vanliga fel.
Excel-register med dashboard
Den medföljande Excel-filen fungerar som den löpande huvudkontrollen för organisationens tredjelandsöverföringar. Arbetsboken innehåller:
- Dashboard med KPI:er
- Transfer Register
- Adequacy Decision Tracker
- SCC Module & Annex Register
- TIA Register
- Supplementary Measures Register
- EU–U.S. DPF Verification
- Vendor DDQ Tracker
- Article 49 Derogations Register
- Review & Change Trigger Log
- Sources
GDPR kapitel V – den rättsliga strukturen
GDPR artikel 44 innebär att skyddsnivån för registrerade inte får undergrävas när personuppgifter överförs till tredjeland eller internationell organisation. Paketet är därför uppbyggt i den ordning som normalt behöver följas: först identifiera överföringen, därefter kontrollera om ett adekvansbeslut enligt artikel 45 gäller, och om inte välja ett lämpligt överföringsverktyg enligt artikel 46 eller – i särskilda fall – bedöma om något undantag i artikel 49 kan användas.
Adekvansbeslut och EU–U.S. Data Privacy Framework
Om EU-kommissionen har beslutat att ett land, territorium eller en viss sektor säkerställer adekvat skyddsnivå behövs normalt inte SCC eller andra artikel 46-garantier för den överföring som faktiskt omfattas av beslutet. För USA är detta särskilt viktigt: adekvansbeslutet gäller endast mottagande organisationer som deltar i EU–U.S. Data Privacy Framework. Därför innehåller paketet ett separat DPF-verifieringsprotokoll.
SCC – fyra moduler
EU-kommissionens standardavtalsklausuler enligt beslut (EU) 2021/914 innehåller fyra moduler: controller-to-controller, controller-to-processor, processor-to-processor och processor-to-controller. Mallen hjälper dig att välja rätt modul och förbereda Annex I–III. Den officiella SCC-texten får inte ändras; därför ersätter paketet inte kommissionens klausuler utan används som ett kompletterande implementation- och kontrollunderlag.
TIA och kompletterande åtgärder
Vid användning av SCC eller andra artikel 46-verktyg behöver organisationen bedöma om skyddet fungerar i praktiken. TIA-mallen omfattar bland annat offentlig myndighetsåtkomst, övervakningsbefogenheter, tillgång till effektiva rättsmedel, vidareöverföringar och importörens faktiska förmåga att uppfylla SCC. Om risker finns kan kompletterande tekniska, avtalsmässiga och organisatoriska åtgärder behövas. I vissa situationer går riskerna inte att kompensera för; då ska överföringen inte starta eller behöver avbrytas.
Artikel 49 – inte standardlösningen
Paketets Excel-register har ett separat spår för artikel 49-undantag. Dessa är avsedda för särskilda situationer och bör inte användas som rutinmässig grund för återkommande strukturella överföringar. Varje användning behöver dokumenteras mot den exakta undantagsgrundens villkor.
För vem passar paketet?
- Företag som använder SaaS-, moln- eller supportleverantörer utanför EU/EES.
- Organisationer med internationella koncernbolag eller centrala IT-system.
- Inköp, Legal, Privacy, DPO, IT Security och Compliance.
- Företag som behöver dokumentera SCC/TIA i leverantörs- eller kundgranskningar.
- Organisationer som vill samla alla överföringar i ett enhetligt register inför internrevision eller tillsyn.
Vanliga frågor
Räcker det att skriva under SCC?
Nej. SCC är ett överföringsverktyg, men organisationen behöver också bedöma om skyddet är effektivt i praktiken och om kompletterande åtgärder behövs.
Måste alla USA-överföringar ha SCC?
Nej. Om rätt mottagande organisation är aktivt certifierad inom EU–U.S. Data Privacy Framework kan överföringen omfattas av adekvansbeslutet. Om mottagaren inte omfattas behövs ett annat giltigt överföringsstöd.
Är fjärrsupport från tredjeland en överföring?
Den kan vara det när personuppgifter görs tillgängliga för en mottagare utanför EU/EES. Därför ingår särskilda fält för access- och supportländer.
Är detta ett personuppgiftsbiträdesavtal?
Nej. Mallbutiken har ett separat PUB/DPA-paket. Den här produkten fokuserar på GDPR kapitel V, tredjelandsöverföring, SCC, TIA och kompletterande skydd.
Format och kompatibilitet
Word (DOCX) + PDF + Excel (XLSX). Word-filerna är redigerbara, PDF-filerna är färdiga referensversioner och Excel-registret innehåller datavalideringar, formler, statusfält och dashboard. Paketet är utformat för praktisk användning i svenska och internationella organisationer.
Viktigt
Mallarna är professionella arbetsunderlag och ersätter inte individuell juridisk rådgivning. Känsliga, komplexa eller högrisköverföringar bör granskas av dataskyddsjurist eller DPO, särskilt när mottagarlandets lagstiftning, myndighetsåtkomst eller teknisk arkitektur är svårbedömd.
