{"id":8414,"date":"2026-09-15T05:30:51","date_gmt":"2026-09-15T03:30:51","guid":{"rendered":"https:\/\/evertrust.se\/tredjelandsoverforing-gdpr\/"},"modified":"2026-09-15T05:30:53","modified_gmt":"2026-09-15T03:30:53","slug":"tredjelandsoverforing-gdpr","status":"publish","type":"post","link":"https:\/\/evertrust.se\/en\/tredjelandsoverforing-gdpr\/","title":{"rendered":"Tredjelands\u00f6verf\u00f6ring enligt GDPR: s\u00e5 g\u00f6r DPO:n r\u00e4tt"},"content":{"rendered":"<\/p>\n<p>En tredjelands\u00f6verf\u00f6ring \u00e4r laglig endast om den har st\u00f6d i kapitel V i GDPR: adekvans, l\u00e4mpliga skydds\u00e5tg\u00e4rder som standardavtalsklausuler (SCC) eller bindande f\u00f6retagsbest\u00e4mmelser (BCR), eller ett sn\u00e4vt undantag enligt artikel 49. Saknas ett adekvansbeslut m\u00e5ste organisationen g\u00f6ra en \u00f6verf\u00f6ringsanalys (TIA) innan SCC kan anv\u00e4ndas. F\u00f6rsta steget \u00e4r alltid detsamma: kartl\u00e4gg vilka faktiska datafl\u00f6den som g\u00e5r till tredjeland, oavsett vad avtalen p\u00e5st\u00e5r.<\/p>\n<hr>\n<blockquote>\n<p><strong>Kort sagt:<\/strong><\/p>\n<ul>\n<li>En tredjelands\u00f6verf\u00f6ring kr\u00e4ver att personenhemdata l\u00e4mnas till ett land utanf\u00f6r EU\/EES eller en organisation i ett s\u00e5dant land, vilket ofta sker via avtal eller skydds\u00e5tg\u00e4rder.<\/li>\n<li>Fysisk lagring utanf\u00f6r EU\/EES r\u00e4cker inte som indikator om data\u00e5tkomst i tredjeland, eftersom \u00e5tkomst kan ske via fj\u00e4rrsupport, molntj\u00e4nst eller underleverant\u00f6rer.<\/li>\n<li>SCC kr\u00e4vs ofta tillsammans med en genomf\u00f6rd \u00f6verf\u00f6ringsanalys f\u00f6r att s\u00e4kerst\u00e4lla att lagstiftningen i mottagarlandet inte undergr\u00e4ver skyddet, s\u00e4rskilt efter Schrems II.<\/li>\n<li>Kontroll \u00f6ver krypteringsnycklar, pseudonymisering och tydlig dokumentation av faktiska datafl\u00f6den \u00e4r nyckeln f\u00f6r att tekniska skydd h\u00e5lls vid granskning.<\/li>\n<li>Underh\u00e5llet av en tydlig bevisl\u00e5da, inklusive aktuella bilagor och regelbundna ompr\u00f6vningar, \u00e4r avg\u00f6rande f\u00f6r att styrka lagligheten av dataskyddet vid tillsyn.<\/li>\n<\/ul>\n<\/blockquote>\n<hr>\n<div data-blg-cta=\"after_tldr\" data-blg-cta-layout=\"split\" style=\"margin:28px 0;font-family:-apple-system, BlinkMacSystemFont, &apos;Segoe UI&apos;, Roboto, Helvetica, Arial, sans-serif\">\n<div style=\"border-radius:26px;padding:min(22px,3.2vw);background:radial-gradient(circle at 100% 0%,#d9ebd8 0 150px,rgba(255,255,255,0) 151px),radial-gradient(circle at 0% 100%,#d9ebd8 0 130px,rgba(255,255,255,0) 131px),linear-gradient(180deg,#e6f2e5 0%,#f2f8f2 100%)\">\n<div style=\"background:#ffffff;border-radius:18px;overflow:hidden\">\n<div style=\"display:flex;flex-wrap:wrap;background:linear-gradient(104deg,#164613 0%,#0d2a0b 33%,#ffffff 33.15%)\">\n<div style=\"flex:0 0 30%;min-width:150px;padding:30px 10px 30px 26px;color:#ffffff\">\n<div style=\"margin:0 0 14px\"><span style=\"display:inline-block;max-width:100%;border-radius:999px;padding:6px 13px;font-size:12px;font-weight:800;letter-spacing:0.1em;text-transform:uppercase;line-height:1.3;background:#ffffff;color:#1b5718\">Evertrust<\/span><\/div>\n<div style=\"font-size:12px;opacity:0.75\">evertrust.se<\/div>\n<\/div>\n<div style=\"flex:1 1 300px;padding:30px 28px 30px 40px\">\n<div style=\"font-size:23px;font-weight:800;line-height:1.2;letter-spacing:-0.01em;color:#1f2937;margin:0\">F\u00e5 kontroll \u00f6ver tredjelands\u00f6verf\u00f6ringar<\/div>\n<div style=\"width:56px;height:6px;border-radius:3px;background:#2D8F27;margin:12px 0 14px\"><\/div>\n<div style=\"font-size:15px;line-height:1.55;color:#64748b;margin:0 0 22px\">Evertrust hj\u00e4lper organisationer med \u00f6verf\u00f6ringsanalyser, GDPR, avtal och praktisk implementering inom dataskydd och informationss\u00e4kerhet.<\/div>\n<p><a href=\"https:\/\/evertrust.se\/en\/\" style=\"display:inline-flex;align-items:center;gap:9px;border-radius:10px;font-weight:700;font-size:15px;text-decoration:none;padding:13px 22px 13px 26px;background:#2D8F27;color:#ffffff\">L\u00e4s mer hos Evertrust<\/a><\/div>\n<\/div>\n<\/div>\n<\/div>\n<\/div>\n<h2 id=\"innehallsforteckning\" tabindex=\"-1\">Inneh\u00e5llsf\u00f6rteckning<\/h2>\n<ul>\n<li><a href=\"#vad-raknas-som-en-tredjelandsoverforing-enligt-gdpr\">Vad r\u00e4knas som en tredjelands\u00f6verf\u00f6ring enligt GDPR?<\/a><\/li>\n<li><a href=\"#rattsliga-vagar-adekvans-skyddsatgarder-och-undantag\">R\u00e4ttsliga v\u00e4gar: adekvans, skydds\u00e5tg\u00e4rder och undantag<\/a><\/li>\n<li><a href=\"#schrems-ii-och-overforingsanalysen-tia-steg-for-steg\">Schrems II och \u00f6verf\u00f6ringsanalysen (TIA) steg f\u00f6r steg<\/a><\/li>\n<li><a href=\"#tekniska-atgarder-som-faktiskt-haller-vid-granskning\">Tekniska \u00e5tg\u00e4rder som faktiskt h\u00e5ller vid granskning<\/a><\/li>\n<li><a href=\"#bevislada-och-lopande-uppfoljning\">Bevisl\u00e5da och l\u00f6pande uppf\u00f6ljning<\/a><\/li>\n<li><a href=\"#sa-arbetar-evertrust-praktiskt-med-tredjelandsoverforingar\">S\u00e5 arbetar Evertrust praktiskt med tredjelands\u00f6verf\u00f6ringar<\/a><\/li>\n<li><a href=\"#behover-du-hjalp-att-satta-processen-i-drift\">Beh\u00f6ver du hj\u00e4lp att s\u00e4tta processen i drift?<\/a><\/li>\n<li><a href=\"#kallor\">K\u00e4llor<\/a><\/li>\n<li><a href=\"#vanliga-fragor\">Vanliga fr\u00e5gor<\/a><\/li>\n<\/ul>\n<h2 id=\"vad-raknas-som-en-tredjelandsoverforing-enligt-gdpr\" tabindex=\"-1\">Vad r\u00e4knas som en tredjelands\u00f6verf\u00f6ring enligt GDPR?<\/h2>\n<p>Europeiska dataskyddsstyrelsen (EDPB) har slagit fast tre kumulativa kriterier f\u00f6r n\u00e4r en behandling ska r\u00e4knas som en \u00f6verf\u00f6ring till tredjeland. Alla tre m\u00e5ste vara uppfyllda samtidigt, annars faller situationen utanf\u00f6r kapitel V.<\/p>\n<ul>\n<li>En personuppgiftsansvarig eller ett personuppgiftsbitr\u00e4de omfattas av GDPR f\u00f6r den aktuella behandlingen.<\/li>\n<li>Den akt\u00f6ren l\u00e4mnar \u00f6ver eller ger tillg\u00e5ng till personuppgifter till en annan mottagare.<\/li>\n<li>Mottagaren befinner sig i ett land utanf\u00f6r EU\/EES eller \u00e4r en internationell organisation.<\/li>\n<\/ul>\n<p>Det tredje kriteriet \u00e4r d\u00e4r de flesta missbed\u00f6mer situationen. <a href=\"https:\/\/edpb.europa.eu\/system\/files\/2023-09\/edpb_guidelines_05-2021_interplay_between-application_sv.pdf\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">EDPB:s riktlinjer om samspelet mellan artikel 3 och kapitel V<\/a> klarg\u00f6r att fysisk lagring inom EU inte spelar n\u00e5gon roll om en akt\u00f6r i tredjeland \u00e4nd\u00e5 har \u00e5tkomst till uppgifterna. Ett klassiskt exempel: molntj\u00e4nsten lagrar allt i Frankfurt, men leverant\u00f6rens supportteam i Indien loggar in f\u00f6r fels\u00f6kning. Det \u00e4r en \u00f6verf\u00f6ring. Samma sak g\u00e4ller fj\u00e4rrsupport fr\u00e5n underleverant\u00f6rer, telemetridata som skickas till analysverktyg utanf\u00f6r EU\/EES, och underbitr\u00e4den som i sin tur anlitar egna underleverant\u00f6rer i tredjeland utan att detta framg\u00e5r tydligt av huvudavtalet.<\/p>\n<h2 id=\"rattsliga-vagar-adekvans-skyddsatgarder-och-undantag\" tabindex=\"-1\">R\u00e4ttsliga v\u00e4gar: adekvans, skydds\u00e5tg\u00e4rder och undantag<\/h2>\n<p>Tre kanaler i kapitel V g\u00f6r en \u00f6verf\u00f6ring laglig, och de rangordnas i praktiken efter hur mycket administration de kr\u00e4ver.<\/p>\n<ol>\n<li><strong>Adekvansbeslut (artikel 45).<\/strong> <a href=\"https:\/\/commission.europa.eu\/law\/law-topic\/data-protection\/international-dimension-data-protection\/adequacy-decisions_en\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">Europeiska kommissionen<\/a> kan besluta att ett land ger en skyddsniv\u00e5 som \u00e4r v\u00e4sentligen likv\u00e4rdig EU:s. \u00d6verf\u00f6ring kan d\u00e5 ske utan ytterligare skydds\u00e5tg\u00e4rder. Men adekvans g\u00e4ller inte hela l\u00e4nder per automatik i alla l\u00e4gen. EU:s och USA:s dataskyddsram (Data Privacy Framework, DPF) g\u00e4ller enbart amerikanska mottagare som faktiskt \u00e4r certifierade. En amerikansk molnleverant\u00f6r utan certifiering omfattas inte, oavsett vad s\u00e4ljaren h\u00e4vdar.<\/li>\n<li><strong>L\u00e4mpliga skydds\u00e5tg\u00e4rder (artikel 46).<\/strong> SCC \u00e4r det vanligaste verktyget n\u00e4r adekvans saknas. BCR fungerar b\u00e4st f\u00f6r koncerner med \u00e5terkommande interna \u00f6verf\u00f6ringar men kr\u00e4ver godk\u00e4nnande fr\u00e5n en tillsynsmyndighet, vilket tar tid. Certifiering som transferverktyg \u00e4r en \u00f6verv\u00e4gande ovanlig mekanism i praktiken. EDPB:s riktlinjer om certifiering st\u00e4ller krav p\u00e5 ackreditering och bindande \u00e5taganden fr\u00e5n import\u00f6ren som g\u00f6r mekanismen tyngre att s\u00e4tta upp \u00e4n vad m\u00e5nga tror.<\/li>\n<li><strong>Derogationer (artikel 49).<\/strong> Uttryckligt samtycke, avtalsn\u00f6dv\u00e4ndighet eller viktiga sk\u00e4l av allm\u00e4nt intresse kan i enskilda fall motivera en \u00f6verf\u00f6ring. Dessa undantag \u00e4r t\u00e4nkta f\u00f6r tillf\u00e4lliga, icke-repetitiva situationer, inte som permanent grund f\u00f6r l\u00f6pande datafl\u00f6den till en molnleverant\u00f6r.<\/li>\n<\/ol>\n<h2 id=\"schrems-ii-och-overforingsanalysen-tia-steg-for-steg\" tabindex=\"-1\">Schrems II och \u00f6verf\u00f6ringsanalysen (TIA) steg f\u00f6r steg<\/h2>\n<p>EU-domstolens Schrems II-avg\u00f6rande innebar att SCC inte l\u00e4ngre r\u00e4cker p\u00e5 egen hand. Avtalet skyddar inte mot att en tredjelandsmyndighet \u00e4nd\u00e5 kan beg\u00e4ra ut uppgifter enligt lokal lag, s\u00e5 organisationen m\u00e5ste sj\u00e4lv bed\u00f6ma den risken innan \u00f6verf\u00f6ringen p\u00e5b\u00f6rjas.<\/p>\n<p>EDPB:s rekommendationer 01\/2020 beskriver arbetsg\u00e5ngen i sex steg:<\/p>\n<ul>\n<li>Kartl\u00e4gg alla \u00f6verf\u00f6ringar, inklusive de som sker via underbitr\u00e4den och supportkanaler.<\/li>\n<li>Identifiera vilken \u00f6verf\u00f6ringsmekanism som anv\u00e4nds f\u00f6r varje fl\u00f6de.<\/li>\n<li>Bed\u00f6m om mottagarlandets lagstiftning i praktiken undergr\u00e4ver skyddsniv\u00e5n, till exempel genom \u00f6vervakningslagar utan r\u00e4ttsmedel.<\/li>\n<li>Identifiera och anta kompletterande \u00e5tg\u00e4rder om bed\u00f6mningen visar en risk.<\/li>\n<li>Genomf\u00f6r de n\u00f6dv\u00e4ndiga formella stegen f\u00f6r att implementera \u00e5tg\u00e4rderna.<\/li>\n<li>Ompr\u00f6va bed\u00f6mningen regelbundet och vid f\u00f6r\u00e4ndringar i lag eller leverant\u00f6rskedja.<\/li>\n<\/ul>\n<p>En TIA som h\u00e5ller vid tillsyn levererar fyra saker: en dokumenterad landriskbed\u00f6mning, tekniska bevis p\u00e5 att skydds\u00e5tg\u00e4rderna faktiskt fungerar, en bed\u00f6md residualrisk och en konkret \u00e5tg\u00e4rdsplan om risken inte \u00e4r acceptabel.<\/p>\n<p><strong>Proffstips:<\/strong> <em>Skriv aldrig TIA:n som ett generiskt juridiskt dokument. Bind varje slutsats till ett specifikt datafl\u00f6de, en specifik mottagare och en specifik teknisk konfiguration. En TIA som bara refererar till \u201cmolntj\u00e4nsten\u201d i allm\u00e4nna ordalag h\u00e5ller inte om Integritetsskyddsmyndigheten (IMY) fr\u00e5gar.<\/em><\/p>\n<h2 id=\"tekniska-atgarder-som-faktiskt-haller-vid-granskning\" tabindex=\"-1\">Tekniska \u00e5tg\u00e4rder som faktiskt h\u00e5ller vid granskning<\/h2>\n<p>SCC och en TIA p\u00e5 papper r\u00e4cker s\u00e4llan. Det som avg\u00f6r om skydds\u00e5tg\u00e4rderna h\u00e5ller i praktiken \u00e4r den tekniska arkitekturen bakom avtalet.<\/p>\n<p>Kontroll \u00f6ver krypteringsnycklar \u00e4r ofta den mest avg\u00f6rande faktorn. Med BYOK (Bring Your Own Key), EKM (External Key Management) eller en egen HSM (Hardware Security Module) beh\u00e5ller organisationen nyckelhanteringen inom EU\/EES, vilket g\u00f6r att en tredjelandsmyndighet som tvingar fram utl\u00e4mnande fr\u00e5n leverant\u00f6ren \u00e4nd\u00e5 inte f\u00e5r l\u00e4sbar data. Det \u00e4r precis den typ av kompletterande \u00e5tg\u00e4rd som EDPB:s rekommendationer om supplementary measures pekar ut som verkningsfull.<\/p>\n<p>Andra m\u00f6nster som fungerar i drift:<\/p>\n<ul>\n<li>Klientsidekryptering innan data l\u00e4mnar EU\/EES, s\u00e5 att leverant\u00f6ren i tredjeland aldrig hanterar klartext.<\/li>\n<li>Pseudonymisering eller tokenisering av identifierande f\u00e4lt, kombinerat med en separat nyckel som stannar i EU.<\/li>\n<li>Split-arkitektur d\u00e4r sj\u00e4lva persondatan h\u00e5lls i en EU-instans medan endast aggregerad eller avidentifierad data delas globalt.<\/li>\n<li>Just-in-time-\u00e5tkomst (JIT) f\u00f6r supportpersonal i tredjeland, med tidsbegr\u00e4nsade beh\u00f6righeter i st\u00e4llet f\u00f6r st\u00e5ende access.<\/li>\n<li>Detaljerad \u00e5tkomstloggning och platsbindning som visar exakt vem som \u00f6ppnat vilken post och varifr\u00e5n.<\/li>\n<\/ul>\n<p><a href=\"https:\/\/www.imy.se\/verksamhet\/dataskydd\/det-har-galler-enligt-gdpr\/overforing-till-tredje-land\/\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">IMY<\/a> pekar p\u00e5 att vardagliga verktyg som analysplattformar och supportfunktioner ofta \u00e4r dolda k\u00e4llor till \u00f6verf\u00f6ring som organisationer underskattar. Den vanligaste fallgropen \u00e4r att lita p\u00e5 leverant\u00f6rens egna p\u00e5st\u00e5enden om \u201cEU-datacenter\u201d utan att verifiera hela kedjan av underbitr\u00e4den, inklusive de som leverant\u00f6ren sj\u00e4lv anlitar utan att alltid informera kunden.<\/p>\n<h2 id=\"bevislada-och-lopande-uppfoljning\" tabindex=\"-1\">Bevisl\u00e5da och l\u00f6pande uppf\u00f6ljning<\/h2>\n<p>Det som avg\u00f6r en tillsyn \u00e4r s\u00e4llan avtalstexten i sig, utan om organisationen kan visa att avtalet speglar verkligheten.<\/p>\n<ol>\n<li><strong>SCC-paketet med realistiska bilagor.<\/strong> Bilagorna ska beskriva faktiska datafl\u00f6den, lagringstider och tekniska skydds\u00e5tg\u00e4rder, inte generiska mallformuleringar.<\/li>\n<li><strong>En aktuell underbitr\u00e4deslista<\/strong> med platsuppgifter f\u00f6r varje l\u00e4nk i kedjan, inte bara f\u00f6rsta ledet.<\/li>\n<li><strong>Koppling mellan TIA och DPIA<\/strong>, med versionshantering som visar n\u00e4r och varf\u00f6r bed\u00f6mningen har uppdaterats.<\/li>\n<li><strong>Rutiner f\u00f6r ompr\u00f6vning<\/strong> som triggas av namngivna h\u00e4ndelser: ny lagstiftning i mottagarlandet, byte av underleverant\u00f6r, eller \u00e4ndrad teknisk konfiguration.<\/li>\n<\/ol>\n<h2 id=\"sa-arbetar-evertrust-praktiskt-med-tredjelandsoverforingar\" tabindex=\"-1\">S\u00e5 arbetar Evertrust praktiskt med tredjelands\u00f6verf\u00f6ringar<\/h2>\n<p>Det vanligaste misstaget \u00e4r att betrakta SCC som en eng\u00e5ngsuppgift, ett dokument som undertecknas och sedan l\u00e4ggs i en p\u00e4rm. Bilagorna m\u00e5ste spegla verkliga fl\u00f6den, annars faller de vid f\u00f6rsta granskning. Ett annat \u00e5terkommande fel \u00e4r att luta sig mot artikel 49 som en permanent l\u00f6sning f\u00f6r l\u00f6pande leverant\u00f6rsrelationer, trots att undantagen \u00e4r byggda f\u00f6r eng\u00e5ngssituationer.<\/p>\n<p>Ett r\u00e5dgivningsuppdrag hos Evertrust brukar f\u00f6lja samma logik som beskrivs ovan: kartl\u00e4gg de faktiska fl\u00f6dena, genomf\u00f6r en TIA per mottagarland och bygg en bevisl\u00e5da som h\u00e5ller om IMY ringer.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/evertrust.se\/wp-content\/uploads\/2026\/09\/1789288734297_Tre-steg-for-granskad-tredjelandsoverforing.jpeg\" alt=\"Tre steg f\u00f6r att granska \u00f6verf\u00f6ringar till tredjeland\"><\/p>\n<h2 id=\"behover-du-hjalp-att-satta-processen-i-drift\" tabindex=\"-1\">Beh\u00f6ver du hj\u00e4lp att s\u00e4tta processen i drift?<\/h2>\n<p>Det finns m\u00f6jligheter att f\u00e5 hj\u00e4lp med en strukturerad genomg\u00e5ng av varje tredjelandsfl\u00f6de, fr\u00e5n kartl\u00e4ggning till f\u00e4rdig bevisl\u00e5da. Skillnaden mot att g\u00f6ra det internt \u00e4r s\u00e4llan kunskapen, utan tiden att g\u00f6ra jobbet grundligt innan en tillsynsmyndighet st\u00e4ller fr\u00e5gan.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/evertrust.se\/wp-content\/uploads\/2026\/08\/1786093780170_evertrust.jpg\" alt=\"Evertrust\"><\/p>\n<p>Ett uppdrag kan omfatta kartl\u00e4ggning av mottagare som tar emot personuppgifter, en TIA per land och mekanism, SCC-bilagor anpassade till tekniska fl\u00f6den samt r\u00e5dgivning kring tekniska kompletteringar. Extern dataskyddsombudstj\u00e4nst kan erbjudas f\u00f6r l\u00f6pande uppf\u00f6ljning i st\u00e4llet f\u00f6r ett eng\u00e5ngsprojekt. L\u00e4s mer om hur en TIA genomf\u00f6rs i praktiken och boka en genomg\u00e5ng av era datafl\u00f6den innan n\u00e4sta tillsyns\u00e4rende landar p\u00e5 skrivbordet.<\/p>\n<h2 id=\"kallor\" tabindex=\"-1\">K\u00e4llor<\/h2>\n<p>F\u00f6r den som vill verifiera juridiken sj\u00e4lv \u00e4r EDPB:s och kommissionens texter f\u00f6rstahandsk\u00e4llor. EDPB:s rekommendationer om kompletterande \u00e5tg\u00e4rder och riktlinjerna om kapitel V:s till\u00e4mpning \u00e4r obligatorisk l\u00e4sning f\u00f6r alla som bygger en TIA-process. Kommissionens sida om adekvansbeslut h\u00e5ller aktuell status p\u00e5 vilka l\u00e4nder och ramverk som g\u00e4ller. IMY:s v\u00e4gledning om tredjelands\u00f6verf\u00f6ring ger ett svenskt tillsynsperspektiv med konkreta exempel.<\/p>\n<p>This article is general information, not a substitute for advice from a qualified lawyer. Consult a qualified legal professional about your own circumstances before acting on anything here.<\/p>\n<ul>\n<li><a href=\"https:\/\/edpb.europa.eu\/system\/files\/2023-09\/edpb_guidelines_05-2021_interplay_between-application_sv.pdf\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">EDPB Guidelines 05\/2021 \u2014 interplay between Article 3 and Chapter V<\/a><\/li>\n<li><a href=\"https:\/\/commission.europa.eu\/law\/law-topic\/data-protection\/international-dimension-data-protection\/adequacy-decisions_en\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">European Commission \u2014 adequacy decisions<\/a><\/li>\n<li><a href=\"https:\/\/www.imy.se\/verksamhet\/dataskydd\/det-har-galler-enligt-gdpr\/overforing-till-tredje-land\/\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">IMY \u2014 \u00d6verf\u00f6ring av personuppgifter till tredjeland<\/a><\/li>\n<\/ul>\n<h2 id=\"vanliga-fragor\" tabindex=\"-1\">Vanliga fr\u00e5gor<\/h2>\n<h3 id=\"vad-sager-artikel-15-i-gdpr-om-tredjelandsoverforing\" tabindex=\"-1\">Vad s\u00e4ger artikel 15 i GDPR om tredjelands\u00f6verf\u00f6ring?<\/h3>\n<p>Den registrerade har r\u00e4tt att f\u00e5 veta om personuppgifterna \u00f6verf\u00f6rs till tredjeland eller en internationell organisation, samt vilka skydds\u00e5tg\u00e4rder som g\u00e4ller f\u00f6r \u00f6verf\u00f6ringen.<\/p>\n<h3 id=\"vad-sager-artikel-14-i-gdpr-om-tredjelandsoverforing\" tabindex=\"-1\">Vad s\u00e4ger artikel 14 i GDPR om tredjelands\u00f6verf\u00f6ring?<\/h3>\n<p>Den personuppgiftsansvariga m\u00e5ste informera om en eventuell tredjelands\u00f6verf\u00f6ring redan n\u00e4r uppgifterna samlas in fr\u00e5n n\u00e5gon annan \u00e4n den registrerade sj\u00e4lv, inklusive vilken r\u00e4ttslig grund enligt kapitel V som anv\u00e4nds.<\/p>\n<h3 id=\"vilka-lander-raknas-som-tredjeland-enligt-gdpr\" tabindex=\"-1\">Vilka l\u00e4nder r\u00e4knas som tredjeland enligt GDPR?<\/h3>\n<p>Alla l\u00e4nder utanf\u00f6r EU\/EES r\u00e4knas som tredjeland, oavsett om de har ett adekvansbeslut eller inte. Norge, Island och Liechtenstein r\u00e4knas inte som tredjeland eftersom de ing\u00e5r i EES.<\/p>\n<h3 id=\"vad-innebar-artikel-32-i-gdpr-for-dataoverforingar\" tabindex=\"-1\">Vad inneb\u00e4r artikel 32 i GDPR f\u00f6r data\u00f6verf\u00f6ringar?<\/h3>\n<p>L\u00e4mpliga tekniska och organisatoriska \u00e5tg\u00e4rder kr\u00e4vs f\u00f6r att s\u00e4kerst\u00e4lla en s\u00e4kerhetsniv\u00e5 som motsvarar risken, vilket i tredjelandssammanhang ofta betyder kryptering, pseudonymisering och strikt \u00e5tkomststyrning som en del av de kompletterande \u00e5tg\u00e4rderna efter en TIA.<\/p>\n<h3 id=\"racker-standardavtalsklausuler-scc-alltid-for-en-laglig-tredjelandsoverforing\" tabindex=\"-1\">R\u00e4cker standardavtalsklausuler (SCC) alltid f\u00f6r en laglig tredjelands\u00f6verf\u00f6ring?<\/h3>\n<p>Nej. Efter Schrems II m\u00e5ste SCC kompletteras med en \u00f6verf\u00f6ringsanalys som visar att mottagarlandets lagstiftning inte undergr\u00e4ver skyddet, och vid behov med tekniska \u00e5tg\u00e4rder som kryptering med EU-kontrollerade nycklar.<\/p>\n<h2 id=\"rekommendationer\" tabindex=\"-1\">Rekommendationer<\/h2>\n<ul>\n<li><a href=\"https:\/\/evertrust.se\/en\/onboarding-av-externt-dataskyddsombud\/\" target=\"_blank\" rel=\"noopener\">Onboarding av externt dataskyddsombud: s\u00e5 g\u00f6r ledningen r\u00e4tt<\/a><\/li>\n<li><a href=\"https:\/\/evertrust.se\/en\/nar-kravs-ett-dataskyddsombud\/\" target=\"_blank\" rel=\"noopener\">N\u00e4r m\u00e5ste din organisation utse ett dataskyddsombud?<\/a><\/li>\n<li><a href=\"https:\/\/evertrust.se\/en\/data-protection-officer-responsibilities\/\" target=\"_blank\" rel=\"noopener\">Dataskyddsombudets ansvar och uppgifter enligt GDPR<\/a><\/li>\n<li><a href=\"https:\/\/evertrust.se\/en\/internt-eller-externt-dataskyddsombud\/\" target=\"_blank\" rel=\"noopener\">Internt eller externt dataskyddsombud: beslutsmodell f\u00f6r dig som ska v\u00e4lja<\/a><\/li>\n<\/ul>","protected":false},"excerpt":{"rendered":"<p>Dataskyddsombud: avg\u00f6r n\u00e4r tredjelands\u00f6verf\u00f6ringar \u00e4r lagliga enligt GDPR och g\u00f6r r\u00e4tt \u00f6verf\u00f6ringsanalys f\u00f6r att anv\u00e4nda SCC eller BCR.<\/p>","protected":false},"author":2,"featured_media":8415,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"content-type":"","site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[107],"tags":[9],"class_list":["post-8414","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-sverige","tag-gdpr-specialist"],"acf":[],"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8414","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/comments?post=8414"}],"version-history":[{"count":1,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8414\/revisions"}],"predecessor-version":[{"id":8417,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8414\/revisions\/8417"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/media\/8415"}],"wp:attachment":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/media?parent=8414"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/categories?post=8414"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/tags?post=8414"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}