Skytjenester: overføring av data ut av EØS
Oppdatert 2026-08-04 · 6 min lesing
Når reglene slår inn
Overføres personopplysninger til et land utenfor EØS — eller er de tilgjengelige derfra, for eksempel gjennom support eller drift — gjelder GDPR kapittel V. Tilgang teller som overføring, også når dataene fysisk ligger i Europa.
Grunnlagene
- Beslutning om tilstrekkelig beskyttelsesnivå. Enklest, der den finnes for mottakerlandet eller rammeverket.
- Standard personvernbestemmelser (SCC). Vanligst — men krever en egen vurdering av rettstilstanden i mottakerlandet.
- Bindende virksomhetsregler. Aktuelt i store konsern.
- Unntak for særlige situasjoner. Snevre, og ikke egnet for løpende drift.
Overføringsvurderingen
Ved bruk av SCC må du vurdere om lovgivningen i mottakerlandet undergraver garantiene — særlig myndigheters tilgang til data — og eventuelt legge til supplerende tiltak: sterk kryptering med nøkler du selv kontrollerer, pseudonymisering, dataregionalisering og avtalefestet varsling ved myndighetsforespørsler.
Særlig om KI-tjenester
Spør konkret: hvor kjøres modellen, brukes prompter og opplastede dokumenter til trening, hvor lenge lagres logger, hvilke underleverandører er involvert, og finnes en EØS-region uten «global» fallback? Få svarene skriftlig inn i databehandleravtalen.
Dokumentasjonen
Per tjeneste: mottakerland, overføringsgrunnlag, dato for vurdering, supplerende tiltak og hvem som eier oppfølgingen. Gjennomgå listen årlig — underleverandørkjeder endrer seg oftere enn avtalene.
Fravær av dokumentert overføringsgrunnlag er i seg selv et brudd, uavhengig av om dataene faktisk er misbrukt.