Sådan udarbejder du en Transfer Impact Assessment (TIA) og håndterer tredjelandsoverførsler

Indsigt
21.08.2026

Hvis din virksomhed eller myndighed overfører personoplysninger til et land uden for EU/EØS – altså et tredjeland – skal du ofte have en Transfer Impact Assessment (TIA).

 

En Transfer Impact Assessment (TIA) er en risikovurdering, du skal gennemfører, når personoplysninger overføres til visse lande uden for EU/EØS. Formålet er at vurdere, om de overførte oplysninger har et tilstrækkeligt beskyttelsesniveau, og om der er behov for supplerende sikkerhedsforanstaltninger. 

 

Her får du en guide til, hvornår en TIA er nødvendig, og hvordan du udarbejder den.

Tjekliste med blå flueben

Hvornår skal du udarbejde en TIA?

Kravet om en TIA gælder kun for de tredjelandsoverførsler, hvor modtageren af personoplysningerne er i et land uden for EU/EØS, og hvor EU-Kommissionen ikke har truffet en såkaldt ”tilstrækkelighedsvurdering”.

 

Det betyder nemlig, at landet vurderes "usikkert".

 

Har et tredjeland modtaget en tilstrækkelighedsvurdering fra EU-Kommissionen, så er landet kategoriseret som "sikkert", og så kan du frit overføre personoplysninger til organisationer eller virksomheder i landet, og der stilles ikke krav om udarbejdelse af en TIA. 

 

Datatilsynet har en opdateret liste over EU-Kommissionens tilstrækkelighedsvurderinger og alle sikre tredjelande, som du kan finde her

 

Overførsler til tredjelande kategoriseret som "usikre"

Men er der tale om overførsel af personoplysninger til et usikkert tredjeland, skal du:

 

  1. Sikre at der er et overførselsgrundlag i medfør af artikel 46 i databeskyttelsesforordningen
  2. Udføre en Transfer Impact Assessment (TIA) af forholdene i modtagerlandet, inden du overfører personoplysningerne

 

Formålet er at fastslå, om det valgte overførselsgrundlag i praksis kan sikre et tilstrækkeligt beskyttelsesniveau for de overførte personoplysninger. Kan overførselsgrundlaget i sig selv ikke sikre et tilstrækkeligt beskyttelsesniveau, skal du tilvejebringe såkaldte supplerende foranstaltninger. 

 

Få mere viden om tredjelandsoverførsler her: "Tredjelandsoverførsler: Hvilke krav er der, og hvordan sikrer du GDPR imens?"

 

Det skal en Transfer Impact Assessment (TIA) indeholde

De konkrete krav til indholdet af en TIA er ikke beskrevet i GDPR.

 

Men der er hjælp at hente, da Det Europæiske Databeskyttelsesråd (EDPB) efter Schrems II-afgørelsen offentliggjorde en række anbefalinger til udarbejdelse af en TIA og til overvejelserne om vedtagelse af supplerende foranstaltninger, som indeholder 6 trin.

Spørgsmål og svar: 6 trin til din TIA

Få flere detaljer: Du skal sikre et tilstrækkeligt beskyttelsesniveau – også ved brugen af Standard Contractual Clauses (SCC)

EU-Domstolen fastslog i Schrems II-afgørelsen, at vedtagelse af EU-Kommissionens standardkontrakt (SCC) ikke altid er tilstrækkelig.

 

Anvendelse af standardkontrakten forudsætter nemlig, at der kan sikres et beskyttelsesniveau, som i det væsentlige svarer til det, der gælder i medfør af GDPR. Men det er ikke altid tilfældet.

 

Kan myndighederne i tredjelandet kræve personoplysninger udleveret?

I de situationer, hvor lovgivning eller praksis i tredjelandet tillader, at de offentlige myndigheder i landet kan kræve udlevering af personoplysninger – og måske endda i nogle tilfælde uden, du som dataansvarlig bliver adviseret om det – så er brugen af EU-Kommissionens standardkontrakt (SCC) ikke tilstrækkelig.

 

For her vil den indgåede standardkontrakt ikke sikre et tilstrækkeligt beskyttelsesniveau, og derfor kræver det en supplerende analyse: en TIA.

 

Formålet med en TIA er dermed også at beskrive, hvad der supplerende er gjort af tiltag for at sikre et tilstrækkeligt beskyttelsesniveau ved overførslen, nu hvor standardbestemmelserne ikke er nok i sig selv.

 

Samtidig er det en måde, hvor du kan dokumentere dine overvejelser om, hvilke supplerende foranstaltninger – eksempelvis ekstra tekniske sikkerhedsforanstaltninger – du har iværksat for at sikre et tilstrækkeligt beskyttelsesniveau.

Vi er specialister i databeskyttelse, TIA og tredjelandsoverførsler

Nicoline Madsen holder møde med person

Tilmeld dig
HjulmandKaptains
nyhedsbrev

Få nyheder, invitationer til arrangementer, gode råd og viden om jura inden for de fagområder, der interesserer dig.

 

Tilmeld nyhedsbrev