Sponseret indhold

Automatiserede Transfer Impact Assesments fjerner stor byrde fra virksomhederne

Af:

Efter Schrems II-dommen er kravene til dokumentation for dataoverførsler til tredjelande blevet ekstra komplekse. Det er nu strammet op med en ny sag. Derfor er det interessant for virksomheder at overveje automatisering af de omfattende dokumentationsopgaver. Det giver nemlig massive effektivitetsgevinster, samtidigt med at compliance-arbejdet bliver lettere.

Skrevet af; ComplyCloud


EU-domstolen har i Schrems II-dommen fra juli 2020 fastlagt, at USA’s overvågningsregime medfører, at overførsler af persondata til USA ikke kan ske lovligt uden omfattende dokumentation. Databehandleraftaler med leverandører i “usikre tredjelande” herunder USA skal inkludere de såkaldte Standardkontraktklausuler for tredjelandsoverførsler (SCC). Disse klausuler binder leverandøren til at behandle personoplysninger efter samme Databeskyttelsesstandard, som findes i EU. Dertil skal virksomheden udarbejde en Transfer Impact Assessment (TIA), der dokumenterer, at ret og praksis i modtagerlandet ikke forringer databeskyttelsen. Det kan ske ved, at myndigheder kan få uforholdsmæssig let adgang til oplysningerne. 

EDPB (European Data Protection Board) har efterfølgende udgivet en vejledning på området, som ikke just har gjort det nemmere. Den udelukker nemlig al overførsel af klar tekst-persondata til lande, hvor problematisk lovgivning og praksis fører til en forringelse at databeskyttelsen. Alt dette har skabt stor tvivl om, hvordan virksomheder i praksis skal efterleve kravene, da overførsel af personoplysninger til eksempelvis USA ofte er en praktisk forretningsmæssig nødvendighed. Den uklarhed er nu blevet mindre – dog ikke i den retning, mange havde håbet. 

Yderligere stramning af kravene til persondataoverførsler
Den første af 101 sager anlagt af Privacy-aktivistgruppen ”None of Your Business” om dataoverførsler til USA er netop blevet afgjort af det østrigske datatilsyn. Afgørelsen fastlægger, at brug af onlineværktøjet Google Analytics medfører en overførsel af personoplysninger til USA, der ikke er sikret tilstrækkeligt mod overvågning fra amerikanske efterretningstjenester. Selv meget beskedne overførsler af personoplysninger skal derfor ske i respekt af GDPR’s kapitel 5 om tredjelandsoverførsler. De endelige konsekvenser for danske virksomheder vil først ligge klart, når det danske datatilsyn kommer med sin udmelding, men det må forventes, at der kommer en harmonisering på tværs af EU.

Automatisering er vejen frem
Helt lavpraktisk skal en virksomhed altså kortlægge alle sine tredjelandsoverførsler og vurdere, om retssystemet i modtagerlandene er problematisk for den konkrete overførsel. Google Analytics afgørelsen har nemlig vist, at der ikke er en bagatelgrænse for kravet.  Bruger man amerikanske leverandører, er det derfor essentielt, at man i sin TIA kan dokumentere, at der ikke er grund til at tro, at de overførte personoplysninger vil blive gjort til genstand for problematisk lovgivning. Og det er et stort og juridisk komplekst arbejde at foretage disse vurderinger manuelt.

Theodor Sachs Leschly, Advokatfuldmægtig, Legal Consultant i ComplyCloud, siger: “Det kræver højt specialiseret juridisk viden at foretage denne analyse. En traditionelt lavet TIA kan sagtens løbe op i 100.000 kr. i advokattimer. Det er et levende dokument, som skal opdateres, når der sker forandringer. Selv da er der ingen garanti for, at retstilstanden i EU ikke ændrer sig og gør investeringen meningsløs.”

Han fortsætter: “Der er noget fundamentalt ineffektivt i at bede hver enkelt virksomhed om at lave disse vurderinger. Vi har i ComplyCloud haft held med at automatisere store dele af processen. Research og overvågning af retstilstanden foretages centralt af vores eksperter og indgår i den individualiserede dokumentation, som vores software genererer. Disse dokumentationskrav er en god case for, hvordan teknologi kan gøre juridisk ekspertise skalérbar. Det er vigtigt at ramme et godt kompromis mellem standardisering og tilpasning til den enkelte organisation samt mellem automatisering og menneskelig rådgivning.”

Kort om Schrems II og TIA
I Schrems II-dommen afgjorde EU-Domstolen, at dataeksportøren ved brug af standardkontraktbestemmelser (og andre overførselsgrundlag i GPDR, artikel 46) skal vurdere, om lovgivning og praksis i modtagerlandet hindrer, at den registrerede sikres et niveau af databeskyttelse, der i det væsentligste svarer til det niveau, som er sikret inden for EU.

Dertil skal standardkontraktbestemmelser suppleres med en Transfer Impact Assessments (TIA), som er en detaljeret vurdering af betydningen af modtagerlandets lovgivning og myndighedspraksis for de registreredes rettigheder for en konkret overførsel af personoplysninger.  

Om ComplyCloud
ComplyClouds vision er at demokratisere compliance, så alle virksomheder og organisationer kan efterleve reglerne i GDPR på en nem og omkostningseffektiv måde. Vi er et team af eksperter inden for IT og jura, som har bygget en softwareløsning, der giver virksomheder og organisationer adgang til deres egen digitale advokat. Løsningen trækker kompleksiteten ud af arbejdet med GDPR, så det tunge og svære bliver nemmere og mere operationelt. Vi sætter med andre ord efterlevelsen af GDPR på autopilot.

Læs mere på www.complycloud.com

Seneste nyt

brls121225 foto
Syg flere steder? Derfor skal Danmark tænke behandling på en helt ny måde
271125_EDC_211966
Stor optimisme i ejendomsbranchen frem mod 2026
Herning
Herning kan være på vej mod ny storhedstid
Lysspor fra Havnebussen
Kulturministeren lægger an til stor beskæring i sagsbehandling om fredede bygninger
CEO-Andreea-Kaiser-and-Christian-Waever-COO
ALFA Development skal omdanne centralt erhvervskvarter i Kgs. Lyngby til boliger

Mest læste på BusinessReview.dk

cybersikkerhed201125
Cybersikkerhed
Grafik til metaartikel_CMYK
Vi kan bygge en bedre verden
Abstract backdrop with wave gradient lines
Ny teknologi
Foto BRE 201125
Byudvikling i Danmark - nye krav til tempo, kvalitet og helhed
Natasha Saxberg, Sep 2021, IT, IT-branchen
Danmarks sikkerhed er på spil med den kommende nationale cyberstrategi
Fireandshield
Når specialister bliver ledere – sådan gør du ledelse til dit nye speciale
1
Vil du undgå at nogen lytter med?
2-muusfoto_IMG_6761-Edit
Fleksible leasingformer vinder frem
SKO_billede
Ejendomsadvokaten: Regulering af sælgers leveringer på overtagelsesdagen
CamillaDalum_uden baggrund--
EJENDOMSINVESTERINGSEKSPERTEN: STIGENDE RENTERS EFFEKT PÅ INVESTERINGSEJENDOMMES VÆRDI

Læs også

F576B61F-33F2-4FF6-8408-CB3418FBB59F
Tag forretningsgevinsten og overhold lovgivningen
Nesp.ONE, der er et af Danmarks mest erfarne konsulenthuse i sikkerhedsstandarden ISO 27001, hjælper virksomheder og kommuner med at...
AdobeStock_489738477
Virksomheders cybersikkerhed bliver styrket med ny uddannelse
Til januar er de første lærlinge fra ny cybersikkerhedsuddannelse klar til at komme ud i danske virksomheder og understøtte arbejdet...
EVP Johnny Iversen - EG
Sådan styrker offentlige institutioner it-sikkerheden
Cyberangreb mod offentlige institutioner bliver både hyppigere og mere avancerede. Det stiller store krav til, hvordan sektoren beskytter...