I juni blev Storbritanniens to tilstrækkelighedsafgørelser (under GDPR og Retshåndhævelsesprincippet) forlænget med seks måneder og gælder derfor frem til 27. december 2025. Baggrunden for EU-kommissionens forlængelse er, at Storbritanniens forhandlinger om ny databeskyttelseslovgivning stadig er uafsluttet. Selvom Storbritannien fortsat anses som et “sikkert tredjeland”, betyder det ikke, at du som virksomhed automatisk kan fraskrive dig ansvaret. En tilstrækkelighedsafgørelse fritager ikke fra kravet om at foretage en konkret vurdering af den specifikke overførsel og databehandler.
For at forstå, hvorfor denne beslutning er central, skal vi først se på begrebet tredjelandsoverførsler.
Tredjelandsoverførsler
Tredjelande i forhold til EU er lande, der ikke er medlem af EU/EØS. Når man som virksomhed vil overføre data til et tredjeland, kalder man det tredjelandsoverførsler.
Man skelner mellem EU/EØS og tredjelande, fordi der uden for EU ikke nødvendigvis gælder de samme standarder for databeskyttelse. For at sikre trygge dataoverførsler kan EU-Kommissionen tildele et tredjeland en tilstrækkelighedsafgørelse, hvis landets databeskyttelsesniveau vurderes som tilstrækkeligt.
Hvad er en tilstrækkelighedsafgørelse?
En tilstrækkelighedsafgørelse er EU-Kommissionens erklæring om, at et land uden for EU/EØS har et databeskyttelsesniveau, der svarer til GDPR. Når en sådan afgørelse foreligger, kan personoplysninger overføres uden supplerende kontraktuelle eller tekniske sikkerhedsforanstaltninger – såsom standardkontraktbestemmelser (SCC’er) eller bindende virksomhedsregler (BCR’er).
Hvad betyder det for overførsler til Storbritannien?
Den midlertidige forlængelse betyder, at det stadig er lovligt og relativt enkelt at overføre personoplysninger til Storbritannien – i hvert fald frem til udløbet den 27. december 2025.
Men selvom Storbritannien betragtes som et sikkert land ud fra EU-Kommissionens vurdering, skal virksomheder ikke glemme, at dette ikke fritager dem fra at foretage en selvstændig vurdering af de konkrete overførsler. Det er særligt vigtigt, når der er tale om databehandler.
Det skal du være særligt opmærksom på
En tilstrækkelighedsafgørelse fjerner behovet for visse overførselsmekanismer, men den ændrer ikke på de øvrige krav i GDPR – herunder kravene til databehandleraftaler og til den risikobaserede tilgang, som både dataansvarlige og databehandler skal følge.
Det betyder bl.a., at:
- Du som dataansvarlig altid skal foretage en risikovurdering af overførslen, også selvom landet har en tilstrækkelighedsafgørelse.
- Du skal sikre dig, at den konkrete databehandler i Storbritannien har passende tekniske og organisatoriske sikkerhedsforanstaltninger.
- Du skal have en gyldig og opdateret databehandleraftale, som overholder GDPR’s krav.
Kontakt
Hvis du overvejer at anvende en databehandler i et tredjeland – eller allerede gør det – er du velkommen til at kontakte os. Vi hjælper dig med at sikre, at dine overførsler er lovlige, sikre og i overensstemmelse med GDPR.
Du kan også læse: Nu kører ESG-toget
Har du spørgsmål?
Hvis du har brug for hjælp, er du naturligvis velkommen til at kontakte os.
Kontakt en ekspert på området

Gabriel L. Martiny
Advokat (H) | Partner



