{"id":8437,"date":"2026-09-20T05:30:31","date_gmt":"2026-09-20T03:30:31","guid":{"rendered":"https:\/\/evertrust.se\/standardavtalsklausuler-gdpr\/"},"modified":"2026-09-20T05:30:32","modified_gmt":"2026-09-20T03:30:32","slug":"standardavtalsklausuler-gdpr","status":"publish","type":"post","link":"https:\/\/evertrust.se\/en\/standardavtalsklausuler-gdpr\/","title":{"rendered":"Standardavtalsklausuler GDPR: vad SCC kr\u00e4ver av dig 2026"},"content":{"rendered":"<\/p>\n<p>SCC, EU-kommissionens standardavtalsklausuler, \u00e4r det avtalsverktyg de flesta svenska verksamheter anv\u00e4nder f\u00f6r att \u00f6verf\u00f6ra personuppgifter till l\u00e4nder utanf\u00f6r EU\/EES. De moderniserade klausulerna g\u00e4ller sedan 2021 och ersatte de \u00e4ldre versionerna fullt ut fr\u00e5n och med den 27 december 2022. Att skriva under klausulerna r\u00e4cker s\u00e4llan. Efter Schrems II m\u00e5ste du ocks\u00e5 g\u00f6ra en dokumenterad \u00f6verf\u00f6ringsbed\u00f6mning (TIA) och ofta l\u00e4gga till tekniska skydd som kryptering med EU-styrd nyckelkontroll. B\u00f6rja med att kartl\u00e4gga vilka \u00f6verf\u00f6ringar du faktiskt g\u00f6r, v\u00e4lj r\u00e4tt modul och fyll bilagorna med verkliga uppgifter, inte mallformuleringar.<\/p>\n<hr>\n<blockquote>\n<p><strong>Kort sagt:<\/strong><\/p>\n<ul>\n<li>Endast moderniserade SCC g\u00e4ller efter december 2022, och en dokumenterad \u00f6verf\u00f6ringsbed\u00f6mning kr\u00e4vs ut\u00f6ver avtalsskrivning.<\/li>\n<li>V\u00e4lj r\u00e4tt modul och fyll bilagorna med konkreta uppgifter f\u00f6r att s\u00e4kerst\u00e4lla effektivt dataskydd i \u00f6verf\u00f6ringar.<\/li>\n<li>En TIA beh\u00f6ver g\u00f6ras f\u00f6r varje relation f\u00f6r att bed\u00f6ma om mottagarlandets lagstiftning och tekniska skydd \u00e4r tillr\u00e4ckliga.<\/li>\n<li>Kompletterande tekniska \u00e5tg\u00e4rder som kryptering och minimering \u00e4r ofta n\u00f6dv\u00e4ndiga f\u00f6r att uppfylla krav i vissa jurisdiktioner.<\/li>\n<li>Extern expertis rekommenderas vid komplexa leverant\u00f6rskedjor eller k\u00e4nsliga data f\u00f6r att undvika vanliga misstag och s\u00e4kerst\u00e4lla efterlevnad.<\/li>\n<\/ul>\n<\/blockquote>\n<hr>\n<div data-blg-cta=\"after_tldr\" data-blg-cta-layout=\"banner\" style=\"margin:28px 0;font-family:-apple-system, BlinkMacSystemFont, &apos;Segoe UI&apos;, Roboto, Helvetica, Arial, sans-serif\">\n<div style=\"border-radius:26px;padding:min(22px,3.2vw);background:radial-gradient(circle at 100% 0%,#d9ebd8 0 150px,rgba(255,255,255,0) 151px),radial-gradient(circle at 0% 100%,#d9ebd8 0 130px,rgba(255,255,255,0) 131px),linear-gradient(180deg,#e6f2e5 0%,#f2f8f2 100%)\">\n<div style=\"background:#ffffff;border-radius:18px;overflow:hidden\">\n<div style=\"padding:34px 30px;text-align:center\">\n<div style=\"margin:0 0 18px\"><span style=\"display:inline-block;max-width:100%;border-radius:999px;padding:6px 13px;font-size:12px;font-weight:800;letter-spacing:0.1em;text-transform:uppercase;line-height:1.3;background:#2D8F27;color:#ffffff\">Evertrust<\/span><\/div>\n<div style=\"font-size:26px;font-weight:800;line-height:1.2;letter-spacing:-0.01em;color:#1f2937;margin:0\">F\u00e5 st\u00f6d med SCC och TIA<\/div>\n<div style=\"width:56px;height:6px;border-radius:3px;background:#2D8F27;margin:12px 0 14px;margin-left:auto;margin-right:auto\"><\/div>\n<div style=\"font-size:15px;line-height:1.55;color:#64748b;margin:0 0 24px;max-width:44em;margin-left:auto;margin-right:auto\">Evertrust hj\u00e4lper organisationer med GDPR, \u00f6verf\u00f6ringsbed\u00f6mningar, avtal och praktisk implementering inom dataskydd.<\/div>\n<p><a href=\"https:\/\/evertrust.se\/en\/\" style=\"display:inline-flex;align-items:center;gap:9px;border-radius:10px;font-weight:700;font-size:15px;text-decoration:none;padding:13px 22px 13px 26px;background:#2D8F27;color:#ffffff\">L\u00e4s mer om Evertrust<\/a><\/div>\n<\/div>\n<\/div>\n<\/div>\n<h2 id=\"innehallsforteckning\" tabindex=\"-1\">Inneh\u00e5llsf\u00f6rteckning<\/h2>\n<ul>\n<li><a href=\"#vad-ar-standardavtalsklausuler-scc-och-vilken-rattslig-grund-har-de\">Vad \u00e4r standardavtalsklausuler (SCC) och vilken r\u00e4ttslig grund har de?<\/a><\/li>\n<li><a href=\"#moduler-bilagor-och-praktiska-krav-i-ett-scc-paket\">Moduler, bilagor och praktiska krav i ett SCC-paket<\/a><\/li>\n<li><a href=\"#transfer-impact-assessment-innehall-bedomningskriterier-och-koppling-till-schrems-ii\">Transfer Impact Assessment: inneh\u00e5ll, bed\u00f6mningskriterier och koppling till Schrems II<\/a><\/li>\n<li><a href=\"#tekniska-och-organisatoriska-atgarder-som-faktiskt-minskar-risk\">Tekniska och organisatoriska \u00e5tg\u00e4rder som faktiskt minskar risk<\/a><\/li>\n<li><a href=\"#checklista-sa-genomfor-du-scc-arbetet-steg-for-steg\">Checklista: s\u00e5 genomf\u00f6r du SCC-arbetet steg f\u00f6r steg<\/a><\/li>\n<li><a href=\"#evertrusts-erfarenheter-vanliga-misstag-och-vad-tillsynen-vill-se\">Evertrusts erfarenheter: vanliga misstag och vad tillsynen vill se<\/a><\/li>\n<li><a href=\"#mitt-perspektiv-nar-ar-extern-hjalp-motiverad\">Mitt perspektiv: n\u00e4r \u00e4r extern hj\u00e4lp motiverad?<\/a><\/li>\n<li><a href=\"#sa-kan-evertrust-hjalpa-dig-med-scc-och-tia\">S\u00e5 kan Evertrust hj\u00e4lpa dig med SCC och TIA<\/a><\/li>\n<li><a href=\"#viktigaste-myndighetskallorna\">Viktigaste myndighetsk\u00e4llorna<\/a><\/li>\n<li><a href=\"#kallor\">K\u00e4llor<\/a><\/li>\n<li><a href=\"#vanliga-fragor\">Vanliga fr\u00e5gor<\/a><\/li>\n<\/ul>\n<h2 id=\"vad-ar-standardavtalsklausuler-scc-och-vilken-rattslig-grund-har-de\" tabindex=\"-1\">Vad \u00e4r standardavtalsklausuler (SCC) och vilken r\u00e4ttslig grund har de?<\/h2>\n<p>Standardavtalsklausuler \u00e4r f\u00f6rhandsgodk\u00e4nda avtalstexter som Europeiska kommissionen tagit fram f\u00f6r att reglera \u00f6verf\u00f6ring av personuppgifter till tredjeland. De h\u00f6r hemma i dataskyddsf\u00f6rordningens kapitel V, artiklarna 44 till 49, som handlar om internationella data\u00f6verf\u00f6ringar. Det <a href=\"https:\/\/commission.europa.eu\/law\/law-topic\/data-protection\/international-dimension-data-protection\/new-standard-contractual-clauses-questions-and-answers-overview_en\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">nya beslutet fr\u00e5n kommissionen, genomf\u00f6randebeslut 2021\/914<\/a>, antogs den 4 juni 2021 och innebar att de gamla klausulerna fr\u00e5n 2001 och 2010 fasades ut. Sedan den 27 december 2022 g\u00e4ller enbart de moderniserade klausulerna f\u00f6r nya och existerande avtal.<\/p>\n<p>SCC \u00e4r inte samma sak som ett adekvansbeslut enligt artikel 45, d\u00e4r kommissionen bed\u00f6mt att ett helt land har en skyddsniv\u00e5 som motsvarar EU:s. SCC \u00e4r ist\u00e4llet ett avtalsbaserat skydd du sj\u00e4lv ansvarar f\u00f6r att det fungerar i praktiken. Andra verktyg finns ocks\u00e5:<\/p>\n<ul>\n<li><strong>Bindande f\u00f6retagsbest\u00e4mmelser (BCR)<\/strong> f\u00f6r \u00f6verf\u00f6ringar inom samma koncern.<\/li>\n<li><strong>Uppf\u00f6randekoder och certifieringar<\/strong>, som <a href=\"https:\/\/edpb.europa.eu\/our-work-tools\/our-documents\/guidelines\/guidelines-042021-codes-conduct-tools-transfers_en\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">EDPB:s riktlinjer om koder som \u00f6verf\u00f6ringsverktyg<\/a> beskriver som ett alternativ i vissa branscher.<\/li>\n<li><strong>Undantag i s\u00e4rskilda situationer<\/strong> enligt artikel 49, som bara ska anv\u00e4ndas i undantagsfall, inte som standardl\u00f6sning.<\/li>\n<\/ul>\n<p>SCC r\u00e4cker inte ensamt om mottagarlandets lagstiftning ger myndigheter oproportionerlig \u00e5tkomst till uppgifterna. D\u00e5 kr\u00e4vs kompletterande \u00e5tg\u00e4rder, vilket \u00e4r sj\u00e4lva k\u00e4rnan i resten av den h\u00e4r guiden.<\/p>\n<h2 id=\"moduler-bilagor-och-praktiska-krav-i-ett-scc-paket\" tabindex=\"-1\">Moduler, bilagor och praktiska krav i ett SCC-paket<\/h2>\n<p>De moderniserade klausulerna \u00e4r byggda som ett modulsystem. Du v\u00e4ljer den modul som matchar rollerna i ditt datafl\u00f6de, och det \u00e4r ett val som avg\u00f6r vilka skyldigheter som g\u00e4ller.<\/p>\n<ol>\n<li><strong>Modul 1<\/strong> g\u00e4ller \u00f6verf\u00f6ring mellan tv\u00e5 personuppgiftsansvariga, till exempel n\u00e4r ett svenskt bolag delar kunddata med en samarbetspartner i USA.<\/li>\n<li><strong>Modul 2<\/strong> anv\u00e4nds n\u00e4r en EU-ansvarig \u00f6verf\u00f6r data till ett personuppgiftsbitr\u00e4de utanf\u00f6r EU, det vanligaste scenariot vid molntj\u00e4nster och SaaS-leverant\u00f6rer.<\/li>\n<li><strong>Modul 3<\/strong> passar n\u00e4r ett bitr\u00e4de i EU vidare\u00f6verf\u00f6r till ett underbitr\u00e4de i tredjeland, vanligt i leverant\u00f6rskedjor med flera led.<\/li>\n<li><strong>Modul 4<\/strong> g\u00e4ller den omv\u00e4nda situationen, n\u00e4r ett bitr\u00e4de utanf\u00f6r EU \u00f6verf\u00f6r till en ansvarig inom EU.<\/li>\n<\/ol>\n<p>Sj\u00e4lva klausultexten \u00e4r l\u00e5st, men bilagorna \u00e4r d\u00e4r det faktiska skyddet avg\u00f6rs. Bilaga I ska beskriva parterna, \u00e4ndam\u00e5len, kategorierna av personuppgifter och lagringstider konkret, inte som generiska formuleringar kopierade fr\u00e5n en mall. Bilaga II ska lista de tekniska och organisatoriska s\u00e4kerhets\u00e5tg\u00e4rderna, och den m\u00e5ste h\u00e5lla ihop med det du faktiskt gjort i infrastrukturen. Flow-down-kraven inneb\u00e4r att underbitr\u00e4den binds av samma skyldigheter, vilket kr\u00e4ver att du faktiskt kontrollerar avtalskedjan bak\u00e5t.<\/p>\n<p><strong>Proffstips:<\/strong> <em>Skriv aldrig \u201cl\u00e4mplig kryptering\u201d i bilaga II. Ange algoritm, var nycklarna f\u00f6rvaras och vem som har administrativ \u00e5tkomst. En tillsynsmyndighet som l\u00e4ser en vag formulering tolkar den som att inget konkret finns p\u00e5 plats.<\/em><\/p>\n<h2 id=\"transfer-impact-assessment-innehall-bedomningskriterier-och-koppling-till-schrems-ii\" tabindex=\"-1\">Transfer Impact Assessment: inneh\u00e5ll, bed\u00f6mningskriterier och koppling till Schrems II<\/h2>\n<p>En TIA \u00e4r den dokumenterade bed\u00f6mningen av om SCC faktiskt ger ett skydd som motsvarar EU:s niv\u00e5 i det specifika mottagarlandet. Kravet f\u00f6ljer direkt av EU-domstolens dom i Schrems II (C-311\/18), som slog fast att avtalsklausuler inte automatiskt v\u00e4ger upp brister i ett lands lagstiftning om statlig \u00f6vervakning.<\/p>\n<p>En fungerande TIA g\u00e5r igenom flera steg:<\/p>\n<ul>\n<li>Kartl\u00e4ggning av exakt vilka uppgifter som \u00f6verf\u00f6rs, i vilket syfte och via vilken teknisk infrastruktur.<\/li>\n<li>R\u00e4ttslig analys av mottagarlandets lagstiftning om myndighets\u00e5tkomst, inklusive om landet har oberoende r\u00e4ttslig pr\u00f6vning av s\u00e5dana beg\u00e4randen.<\/li>\n<li>Bed\u00f6mning av vilka tekniska och organisatoriska kontroller som redan finns, och om de faktiskt hindrar \u00e5tkomst utan din vetskap.<\/li>\n<li>En residualriskbed\u00f6mning som drar en tydlig slutsats: godtagbar risk, risk som kr\u00e4ver komplettering, eller \u00f6verf\u00f6ring som b\u00f6r avbrytas.<\/li>\n<\/ul>\n<p>EDPB:s riktlinjer 05\/2021 betonar att bed\u00f6mningen ska vara dokumenterad och konkret kopplad till den faktiska situationen, inte en generell branschanalys. En robust TIA v\u00e4ger b\u00e5de juridiken i mottagarlandet och den tekniska verkligheten, och slutsatsen ska f\u00f6ljas av en tidsplan f\u00f6r n\u00e4r den ska ompr\u00f6vas.<\/p>\n<p><a href=\"https:\/\/www.imy.se\/verksamhet\/dataskydd\/det-har-galler-enligt-gdpr\/overforing-till-tredje-land\/\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">IMY:s v\u00e4gledning om tredjelands\u00f6verf\u00f6ring<\/a> \u00e4r tydlig p\u00e5 en punkt: SCC kan fungera som l\u00e4mpliga skydds\u00e5tg\u00e4rder enligt artikel 46, men om skyddsniv\u00e5n i mottagarlandet inte r\u00e4cker m\u00e5ste du l\u00e4gga till ytterligare \u00e5tg\u00e4rder. Det g\u00e4ller oavsett hur v\u00e4l utformade klausulerna i sig \u00e4r.<\/p>\n<h2 id=\"tekniska-och-organisatoriska-atgarder-som-faktiskt-minskar-risk\" tabindex=\"-1\">Tekniska och organisatoriska \u00e5tg\u00e4rder som faktiskt minskar risk<\/h2>\n<p>EDPB:s rekommendation 01\/2020 listar konkreta kompletterande \u00e5tg\u00e4rder, och de flesta svenska verksamheter landar i en kombination av f\u00f6ljande:<\/p>\n<ul>\n<li><strong>Kryptering med EU-styrd nyckelhantering (BYOK)<\/strong>, d\u00e4r du beh\u00e5ller kontrollen \u00f6ver nycklarna \u00e4ven n\u00e4r data lagras hos en leverant\u00f6r utanf\u00f6r EU.<\/li>\n<li><strong>Klientsidekryptering<\/strong> innan data l\u00e4mnar din egen infrastruktur, s\u00e5 att leverant\u00f6ren aldrig hanterar klartext.<\/li>\n<li><strong>Pseudonymisering och tokenisering<\/strong> av identifierande f\u00e4lt, s\u00e4rskilt vid analys- och supportfl\u00f6den d\u00e4r full identitet s\u00e4llan beh\u00f6vs.<\/li>\n<li><strong>Minimering av datafl\u00f6den<\/strong>, det vill s\u00e4ga att bara n\u00f6dv\u00e4ndiga f\u00e4lt faktiskt l\u00e4mnar EU, och kortare lagringstider hos mottagaren.<\/li>\n<li><strong>JIT-\u00e5tkomst (just-in-time)<\/strong> f\u00f6r supportpersonal utanf\u00f6r EU, med tidsbegr\u00e4nsad beh\u00f6righet i st\u00e4llet f\u00f6r permanenta konton.<\/li>\n<li><strong>Loggning och platsbindning<\/strong>, s\u00e5 att \u00e5tkomst till data kan sp\u00e5ras till en specifik person, tidpunkt och plats.<\/li>\n<\/ul>\n<p>I praktisk granskning r\u00e4cker generell kryptering s\u00e4llan som bevis. <a href=\"https:\/\/www.it-juridik.se\/overforingar-till-tredjeland\/\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">Analyser av svenska moln- och SaaS-scenarier<\/a> visar att tillsynen vill se att nycklarna faktiskt kontrolleras inom EU, och att underleverant\u00f6ren tekniskt inte kan dekryptera data utan en process du styr.<\/p>\n<p><strong>Proffstips:<\/strong> <em>Testa dina tekniska \u00e5tg\u00e4rder som om du sj\u00e4lv var tillsynsmyndigheten. Be din IT-avdelning visa, inte bara beskriva, att en anst\u00e4lld hos leverant\u00f6ren utanf\u00f6r EU inte kan l\u00e4sa klartext utan din uttryckliga medverkan.<\/em><\/p>\n<p>Ibland r\u00e4cker inte tekniken. Om mottagarlandets lagstiftning ger myndigheter r\u00e4tt att kr\u00e4va nycklar direkt av leverant\u00f6ren, oavsett tekniska hinder, kvarst\u00e5r risken. D\u00e5 \u00e4r slutsatsen ofta att \u00f6verf\u00f6ringen b\u00f6r begr\u00e4nsas eller avbrytas helt.<\/p>\n<h2 id=\"checklista-sa-genomfor-du-scc-arbetet-steg-for-steg\" tabindex=\"-1\">Checklista: s\u00e5 genomf\u00f6r du SCC-arbetet steg f\u00f6r steg<\/h2>\n<ol>\n<li><strong>Kartl\u00e4gg alla datafl\u00f6den<\/strong> till tredjeland och identifiera vem som \u00e4r export\u00f6r och vem som \u00e4r import\u00f6r i varje relation.<\/li>\n<li><strong>V\u00e4lj r\u00e4tt modul<\/strong> utifr\u00e5n rollerna i fl\u00f6det, och s\u00e4kerst\u00e4ll att flow-down-klausulerna binder samtliga underleverant\u00f6rer i kedjan.<\/li>\n<li><strong>Fyll bilagorna konkret<\/strong>, med verkliga \u00e4ndam\u00e5l, datakategorier, lagringstider och en beskrivning av s\u00e4kerhets\u00e5tg\u00e4rderna som st\u00e4mmer med verkligheten.<\/li>\n<li><strong>Genomf\u00f6r en TIA<\/strong> f\u00f6r varje \u00f6verf\u00f6ringsrelation och koppla identifierade brister till konkreta tekniska eller organisatoriska \u00e5tg\u00e4rder.<\/li>\n<li><strong>Samla bevis<\/strong>, som KMS-konfigurationer, loggutdrag och signerade bilagor, s\u00e5 att du kan visa efterlevnad vid en tillsyn utan att beh\u00f6va rekonstruera den i efterhand.<\/li>\n<li><strong>S\u00e4tt en \u00e5rlig ompr\u00f6vning<\/strong> av b\u00e5de TIA och de tekniska \u00e5tg\u00e4rderna, eftersom b\u00e5de lagstiftning i mottagarl\u00e4nder och din egen infrastruktur f\u00f6r\u00e4ndras \u00f6ver tid.<\/li>\n<\/ol>\n<p>En <a href=\"https:\/\/evertrust.se\/en\/tredjelandsoverforing-gdpr\/\" target=\"_blank\" rel=\"noopener\">praktisk genomg\u00e5ng av tredjelands\u00f6verf\u00f6ring<\/a> och TIA-processen kan fungera som st\u00f6d n\u00e4r du tar fram mallar f\u00f6r punkterna ovan.<\/p>\n<h2 id=\"evertrusts-erfarenheter-vanliga-misstag-och-vad-tillsynen-vill-se\" tabindex=\"-1\">Evertrusts erfarenheter: vanliga misstag och vad tillsynen vill se<\/h2>\n<p>Det vanligaste misstaget vi ser \u00e4r juridisk \u201ccheck-the-box\u201d: klausulerna \u00e4r underskrivna, men ingen har kopplat dem till hur infrastrukturen faktiskt fungerar. Bilaga II beskriver \u00e5tg\u00e4rder som IT-avdelningen aldrig implementerat, eller som implementerades f\u00f6r ett annat system.<\/p>\n<blockquote>\n<p>Det som \u00f6vertygar en tillsynsmyndighet \u00e4r inte avtalstexten i sig, utan konfigurationsutdrag fr\u00e5n nyckelhanteringssystemet, loggar som visar begr\u00e4nsad \u00e5tkomst, och en TIA med en tydlig slutsats och en daterad \u00e5tg\u00e4rdsplan. Ett SCC-paket utan den dokumentationen \u00e4r juridiskt korrekt p\u00e5 papper men sv\u00e5rt att f\u00f6rsvara i praktiken.<\/p>\n<\/blockquote>\n<p>Det som fungerar b\u00e4st \u00e4r n\u00e4r juridik, IT och leverant\u00f6rskontroll arbetar tillsammans fr\u00e5n start, inte i separata sp\u00e5r som m\u00f6ts f\u00f6rst n\u00e4r en revision redan \u00e4r bokad.<\/p>\n<h2 id=\"mitt-perspektiv-nar-ar-extern-hjalp-motiverad\" tabindex=\"-1\">Mitt perspektiv: n\u00e4r \u00e4r extern hj\u00e4lp motiverad?<\/h2>\n<p>Jag rekommenderar extern r\u00e5dgivning n\u00e4r datafl\u00f6det g\u00e5r genom flera underleverant\u00f6rer, eller n\u00e4r data \u00e4r k\u00e4nslig nog att en felaktig TIA-slutsats blir kostsam. De flesta interna teamen klarar enkla tv\u00e5partsfl\u00f6den sj\u00e4lva. Sv\u00e5righeten uppst\u00e5r i leverant\u00f6rskedjor med tre eller fler led, d\u00e4r ansvaret f\u00f6r flow-down och teknisk verifiering l\u00e4tt hamnar mellan stolarna. Arbetsf\u00f6rdelningen b\u00f6r vara tydlig: juridik \u00e4ger klausultext och bilagor, IT \u00e4ger de tekniska bevisen, och n\u00e5gon m\u00e5ste \u00e4ga helheten.<\/p>\n<blockquote>\n<p><em>\u2014 Jesper<\/em><\/p>\n<\/blockquote>\n<h2 id=\"sa-kan-evertrust-hjalpa-dig-med-scc-och-tia\" tabindex=\"-1\">S\u00e5 kan Evertrust hj\u00e4lpa dig med SCC och TIA<\/h2>\n<p>Evertrust \u00e4r alternativet till att bygga upp SCC-arbetet helt internt, utan juridisk eller teknisk motpart att st\u00e4mma av med. Vi kombinerar juridisk spetskompetens inom dataskydd med praktisk teknisk f\u00f6rst\u00e5else, vilket betyder att du f\u00e5r en TIA som faktiskt h\u00e5ller ihop med din infrastruktur, inte bara med avtalstexten.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/evertrust.se\/wp-content\/uploads\/2026\/08\/1786093780170_evertrust.jpg\" alt=\"Evertrust\"><\/p>\n<p>V\u00e5rt arbete med tredjelands\u00f6verf\u00f6ringar f\u00f6ljer normalt samma process oavsett bransch: vi kartl\u00e4gger dina fl\u00f6den, genomf\u00f6r en dokumenterad TIA, tar fram en \u00e5tg\u00e4rdsplan f\u00f6r tekniska och organisatoriska brister, och hj\u00e4lper dig fylla bilagorna med konkreta uppgifter i st\u00e4llet f\u00f6r mallformuleringar. Vid mer komplexa leverant\u00f6rskedjor kan en <a href=\"https:\/\/evertrust.se\/en\/tjanster-gap-analyser\/\" target=\"_blank\" rel=\"noopener\">risk- och konsekvensbed\u00f6mning<\/a> identifiera var flow-down-kraven faller, och v\u00e5r plattform <a href=\"https:\/\/evertrust.se\/en\/plattform\/\" target=\"_blank\" rel=\"noopener\">Trustview<\/a> ger dig l\u00f6pande \u00f6versikt \u00f6ver vilka \u00f6verf\u00f6ringar som beh\u00f6ver ompr\u00f6vas.<\/p>\n<p>Beh\u00f6ver ni extern hj\u00e4lp med SCC-bilagor, TIA eller teknisk implementation? Boka ett samtal via <a href=\"https:\/\/evertrust.se\/en\/radgivning-och-konsulttjanster\/\" target=\"_blank\" rel=\"noopener\">v\u00e5ra r\u00e5dgivningstj\u00e4nster<\/a> och f\u00e5 en konkret bed\u00f6mning av var era \u00f6verf\u00f6ringar st\u00e5r idag.<\/p>\n<p><img decoding=\"async\" src=\"https:\/\/evertrust.se\/wp-content\/uploads\/2026\/09\/1789722428884_Sa-kan-Evertrust-hjalpa-dig-med-SCC-och-TIA-overview-diagram.jpeg\" alt=\"S\u00e5 kan Evertrust hj\u00e4lpa dig med SCC och TIA \u2014 overview diagram\"><\/p>\n<h2 id=\"viktigaste-myndighetskallorna\" tabindex=\"-1\">Viktigaste myndighetsk\u00e4llorna<\/h2>\n<p>L\u00e4s kommissionens fr\u00e5gor och svar om SCC f\u00f6r tolkningsst\u00f6d, EDPB:s rekommendation 01\/2020 f\u00f6r kompletterande \u00e5tg\u00e4rder, och IMY:s v\u00e4gledning f\u00f6r svensk tillsynspraxis.<\/p>\n<p>This article is general information, not a substitute for advice from a qualified lawyer. Consult a qualified legal professional about your own circumstances before acting on anything here.<\/p>\n<h2 id=\"kallor\" tabindex=\"-1\">K\u00e4llor<\/h2>\n<ul>\n<li><a href=\"https:\/\/commission.europa.eu\/law\/law-topic\/data-protection\/international-dimension-data-protection\/new-standard-contractual-clauses-questions-and-answers-overview_en\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">Standard contractual clauses \u2014 questions and answers (European Commission)<\/a><\/li>\n<li><a href=\"https:\/\/www.imy.se\/verksamhet\/dataskydd\/det-har-galler-enligt-gdpr\/overforing-till-tredje-land\/\" rel=\"nofollow noopener noreferrer\" target=\"_blank\">\u00d6verf\u00f6ring av personuppgifter till tredjeland | IMY<\/a><\/li>\n<\/ul>\n<h2 id=\"vanliga-fragor\" tabindex=\"-1\">Vanliga fr\u00e5gor<\/h2>\n<h3 id=\"vad-sager-artikel-17-i-dataskyddsforordningen\" tabindex=\"-1\">Vad s\u00e4ger artikel 17 i dataskyddsf\u00f6rordningen?<\/h3>\n<p>Den registrerade har r\u00e4tt att f\u00e5 sina personuppgifter raderade under vissa f\u00f6ruts\u00e4ttningar, till exempel n\u00e4r uppgifterna inte l\u00e4ngre \u00e4r n\u00f6dv\u00e4ndiga f\u00f6r det ursprungliga \u00e4ndam\u00e5let. R\u00e4tten g\u00e4ller inte fullt ut om det finns en r\u00e4ttslig skyldighet att spara uppgifterna, vilket ofta \u00e4r relevant vid dokumentation av \u00f6verf\u00f6ringsbeslut.<\/p>\n<h3 id=\"vad-sager-artikel-15-i-dataskyddsforordningen-gdpr\" tabindex=\"-1\">Vad s\u00e4ger artikel 15 i dataskyddsf\u00f6rordningen (GDPR)?<\/h3>\n<p>Den registrerade har r\u00e4tt att f\u00e5 bekr\u00e4ftat om deras uppgifter behandlas, och i s\u00e5 fall f\u00e5 tillg\u00e5ng till uppgifterna samt information om \u00e4ndam\u00e5l, mottagare och lagringstid. Vid tredjelands\u00f6verf\u00f6ring omfattar detta \u00e4ven r\u00e4tt till information om vilka skydds\u00e5tg\u00e4rder, som SCC, som till\u00e4mpas.<\/p>\n<h3 id=\"vilka-ar-de-fem-viktigaste-principerna-for-dataskydd\" tabindex=\"-1\">Vilka \u00e4r de fem viktigaste principerna f\u00f6r dataskydd?<\/h3>\n<p>De centrala principerna \u00e4r laglighet och korrekthet, \u00e4ndam\u00e5lsbegr\u00e4nsning, uppgiftsminimering, korrekthet och lagringsminimering, samt integritet och konfidentialitet. Vid internationella \u00f6verf\u00f6ringar blir uppgiftsminimering och konfidentialitet s\u00e4rskilt viktiga, eftersom de direkt p\u00e5verkar hur stor risk en \u00f6verf\u00f6ring inneb\u00e4r.<\/p>\n<h3 id=\"ar-dataskyddsforordningen-och-gdpr-samma-sak\" tabindex=\"-1\">\u00c4r dataskyddsf\u00f6rordningen och GDPR samma sak?<\/h3>\n<p>Ja, GDPR \u00e4r den engelska f\u00f6rkortningen f\u00f6r den EU-f\u00f6rordning som p\u00e5 svenska kallas dataskyddsf\u00f6rordningen. Det \u00e4r samma r\u00e4ttsakt, och standardavtalsklausulerna \u00e4r ett verktyg som f\u00f6ljer direkt av dess kapitel V.<\/p>\n<h3 id=\"maste-vi-alltid-gora-en-tia-om-vi-anvander-scc\" tabindex=\"-1\">M\u00e5ste vi alltid g\u00f6ra en TIA om vi anv\u00e4nder SCC?<\/h3>\n<p>Efter Schrems II f\u00f6rv\u00e4ntas du normalt g\u00f6ra en dokumenterad \u00f6verf\u00f6ringsbed\u00f6mning f\u00f6r att visa att SCC ger ett faktiskt skydd i det specifika mottagarlandet, enligt EDPB:s riktlinjer. Att hoppa \u00f6ver steget l\u00e4mnar dig utan underlag om en tillsynsmyndighet ifr\u00e5gas\u00e4tter \u00f6verf\u00f6ringen.<\/p>\n<h3 id=\"vad-kostar-det-att-anlita-evertrust-for-scc-arbete\" tabindex=\"-1\">Vad kostar det att anlita Evertrust f\u00f6r SCC-arbete?<\/h3>\n<p>Priset beror p\u00e5 hur m\u00e5nga \u00f6verf\u00f6ringsrelationer och leverant\u00f6rsled som ska kartl\u00e4ggas, s\u00e5 aktuella priser finns via Evertrusts r\u00e5dgivningstj\u00e4nster. D\u00e4r kan du ocks\u00e5 boka en inledande genomg\u00e5ng av era befintliga SCC-avtal.<\/p>\n<h2 id=\"rekommendationer\" tabindex=\"-1\">Rekommendationer<\/h2>\n<ul>\n<li><a href=\"https:\/\/evertrust.se\/en\/article\/eu-domstolen-klargor-begreppet-kansliga-personuppgifter\/\" target=\"_blank\" rel=\"noopener\">EU-domstolen klarg\u00f6r begreppet k\u00e4nsliga personuppgifter<\/a><\/li>\n<li><a href=\"https:\/\/evertrust.se\/en\/vad-gor-en-gdpr-konsult\/\" target=\"_blank\" rel=\"noopener\">Beslutsfattare: vad g\u00f6r en GDPRkonsult? 6 leveranser att kr\u00e4va<\/a><\/li>\n<li><a href=\"https:\/\/evertrust.se\/en\/google-analytics-gdpr\/\" target=\"_blank\" rel=\"noopener\">Kan du anv\u00e4nda Google Analytics under GDPR? Krav 2026<\/a><\/li>\n<li><a href=\"https:\/\/evertrust.se\/en\/article\/eu-foretagen-fick-gdpr-boter-pa-93-miljarder-kronor-under-2022\/\" target=\"_blank\" rel=\"noopener\">EU-f\u00f6retagen fick GDPR-b\u00f6ter p\u00e5 9,3 miljarder kronor under 2022<\/a><\/li>\n<\/ul>","protected":false},"excerpt":{"rendered":"<p>Se vad EU:s standardavtalsklausuler enligt GDPR kr\u00e4ver 2026: kartl\u00e4gg \u00f6verf\u00f6ringar, g\u00f6r \u00f6verf\u00f6ringsbed\u00f6mning och s\u00e4kra data.<\/p>","protected":false},"author":2,"featured_media":8438,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"content-type":"","site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[107],"tags":[9],"class_list":["post-8437","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-sverige","tag-gdpr-specialist"],"acf":[],"aioseo_notices":[],"_links":{"self":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8437","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/comments?post=8437"}],"version-history":[{"count":1,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8437\/revisions"}],"predecessor-version":[{"id":8440,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/posts\/8437\/revisions\/8440"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/media\/8438"}],"wp:attachment":[{"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/media?parent=8437"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/categories?post=8437"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/evertrust.se\/en\/wp-json\/wp\/v2\/tags?post=8437"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}