Kan man lagre personopplysninger i utlandet?
Lagre personopplysninger i utlandet: 7 milliarder euro i bøter
Sikring av personvern ved internasjonale dataoverføringer krever at virksomheter forstår regelverket grundig for å unngå alvorlige økonomiske og omdømmemessige konsekvenser. Feilaktige antakelser om globale skytjenester fører ofte til ulovlig lagre personopplysninger i utlandet.
Er det lov å lagre personopplysninger i utlandet?
Det korte svaret er ja, men lovligheten kan være tilknyttet flere ulike faktorer avhengig av nøyaktig hvor dataene fysisk befinner seg. Lagring av personopplysninger innenfor EU eller EØS-området er i utgangspunktet likestilt med lagring i Norge, forutsatt at en gyldig databehandleravtale er signert. Hvis du derimot planlegger å flytte eller lagre personopplysninger i utlandet - til det GDPR definerer som et tredjeland - trer et strengt og omfattende regelverk i kraft umiddelbart.
Mange bedrifter gjør den feilen at de antar at alt er i orden så lenge de bruker en kjent, global skytjeneste. Sannheten er langt mer nyansert. Europeiske tilsynsmyndigheter har de siste årene ilagt over 7 milliarder euro i totale GDPR-bøter, hvorav en betydelig andel skyldes ulovlig overføring og lagring av personopplysninger utenfor eu eøs. [1] Å trå feil her kan derfor koste virksomheten dyrt, både økonomisk og omdømmemessig.
Forskjellen på EU/EØS og uregulerte tredjeland
Når en norsk virksomhet lagrer opplysninger om kunder, ansatte eller brukere, må den geografiske plasseringen av serverne analyseres nøye. Innenfor EU\/EØS er personvernet harmonisert gjennom det felles europeiske regelverket. Dette betyr at dataene flyter fritt over landegrensene så lenge du har kontroll på de grunnleggende mekanismene, som å vite hvem som har tilgang, og at du har en ryddig avtale i bunn.
Utenfor EU\/EØS-grensen endres risikobildet fundamentalt. Omtrent 90 prosent av europeiske selskaper benytter seg i en eller annen form av internasjonale dataoverføringer, ofte uten å være fullstendig klar over om mottakerlandet oppfyller kravene til personvern. D[2] ersom data havner i et land uten en formell godkjenning fra EU-kommisjonen, har ikke innbyggerne de samme rettighetene mot statlig overvåking eller datainnbrudd. Dette skaper et rettslig tomrom som du som behandlingsansvarlig plikter å tette med godkjente regler for overføring av personopplysninger til utlandet.
Land med adekvat beskyttelsesnivå
EU-kommisjonen har fullmakt til å vurdere om land utenfor EØS har et personvern som er godt nok. Hvis et land blir godkjent, sies det at landet har et adekvat beskyttelsesnivå. Per i dag har i overkant av 15 land i verden fått en slik permanent eller betinget godkjenning, deriblant Storbritannia, Sveits, Japan og Sør-Korea. For disse områdene kreves det ikke er det lov å lagre persondata i utlandet med ekstra sikkerhetsgarantier utover ordinære rutiner, noe som forenkler prosessen betraktelig.
Kravene i GDPR artikkel 46 for lagring i andre land
Dersom du må lagre data i unntakstilfeller, må du etablere det gdpr artikkel 46 personopplysninger utlandet omtaler som nødvendige garantier. Den desidert mest brukte metoden her er EUs standard kontraktsklausuler (SCC). Dette er ferdigformulerte juridiske dokumenter utarbeidet av EU, som forplikter mottakeren i utlandet til å følge europeiske personvernstandarder.
Men en signert kontrakt er ikke lenger nok alene. Etter den kjente Schrems II-dommen i EU-domstolen er det et absolutt krav at du gjennomfører en egen risikoanalyse av overføringen, eine såkalt Transfer Impact Assessment (TIA). Du må undersøke om lovgivningen i mottakerlandet i praksis overstyrer kontrakten du har signert. Hvis det viser seg at lokale myndigheter har utstrakt rett til innsyn uten uavhengig domstolsprøving, må du iverksette sterke tekniske tilleggstiltak, som for eksempel ende-til-ende-kryptering hvor krypteringsnøklene forblir i Europa.
Hvordan forholder man seg til lagring i USA?
Forholdet mellom europeisk personvern og amerikanske skyleverandører har vært en kilde til hodebry i mange år. Jeg husker godt frustrasjonen da den tidligere Privacy Shield-avtalen ble erklært ugyldig over natten. Plutselig satt tusenvis av europeiske virksomheter med ulovlige løsninger fordi de brukte helt vanlige, skybaserte kontor- og analysesystemer. Det tok måneder med usikkerhet og omreving av interne systemer før situasjonen stabiliserte seg.
I dag er situasjonen løst gjennom en ny rammeavtale, kalt Data Privacy Framework. Men det er en felle her som mange går i: Avtalen gjelder ikke automatisk for alle amerikanske selskaper. Den gjelder utelukkende for virksomheter som aktivt har sertifisert seg under ordningen. Før du overfører data til en leverandør i USA, må du derfor sjekke det offisielle registeret for å bekrefte at sertifiseringen deres faktisk er aktiv og gyldig. Hvis leverandøren ikke står der, må du falle tilbake på de tunge prosessene med standardkontrakter og risikoanalyser.
Praktisk sjekkliste for å sikre lovlig utenlandslagring
For å unngå sanksjoner fra Datatilsynet bør du etablere en fast rutine for alle eksisterende og nye systemer som plasserer data utenfor Norges grenser. Det krever struktur, men det beskytter virksomheten mot potensielle kriser.
Følg denne handlingsplanen trinn for trinn: 1. Kartlegg nøyaktig hvor personopplysningene fysisk lagres, inkludert lokasjonen til eventuelle underleverandører og sikkerhetskopier. 2. Sjekk om mottakerlandet har et godkjent adekvat beskyttelsesnivå fra EU-kommisjonen. 3. Hvis landet ikke er godkjent, må du inngå en grundig databehandleravtale lagring utlandet med leverandøren. 4. Gjennomfør en skriftlig risikoanalyse (TIA) av mottakerlandets lokale lover. 5. Implementer eventuelle tekniske tilleggstiltak som kryptering eller pseudonymisering dersom risikoen vurderes som høy.
Sammenligning av lagringsregioner under GDPR
Valg av geografisk lokasjon for datalagring påvirker direkte omfanget av det juridiske dokumentasjonsarbeidet virksomheten din må utføre.
Inne i EU/EØS
• Lav - krever kun en ordinær databehandleravtale (DPA) mellom partene
• Nei, risikovurdering av mottakerlandets overvåkingslover er ikke nødvendig
• Lav, forutsatt normale sikkerhetsrutiner og internkontroll på plass
Godkjente tredjeland (f.eks. Storbritannia)
• Moderat - krever databehandleravtale, men behandles ellers som intern EU-lagring
• Nei, ettersom EU-kommisjonen allerede har godkjent personvernnivået i landet
• Lav, så lenge kommisjonens adekvansbeslutning forblir aktiv og uendret
Uregulerte tredjeland (f.eks. Asia/Sør-Amerika)
• Høy - krever integrering av standard kontraktsklausuler (SCC) i avtaleverket
• Ja, en omfattende, dokumentert risikoanalyse av landets praksis er obligatorisk
• Høy dersom analysen mangler eller tilleggstiltakene er utilstrekkelige
Hvis virksomheten vil minimere administrativ tidsbruk og juridisk risiko, er lagring innenfor EU/EØS det desidert tryggeste valget. Skal data ut av Europa, må du sette av ressurser til kontinuerlig oppfølging av avtaler og endringer i skytjenestenes underleverandørkjeder.Logistikkfirmaet i Oslo: En kostbar lærdom om skymigrasjon
Hansen Transport, en mellomstor logistikkbedrift i Oslo med rundt 80 ansatte, bestemte seg for å flytte sitt gamle personal- og flåtestyringssystem over til en moderne skyløsning. Ledelsen var i tidsnød og ønsket primært lavere driftskostnader og bedre tilgjengelighet for sjåførene på veien.
Første forsøk bar preg av hastverk: De signerte en standardavtale med en rimelig leverandør og flyttet over alle ansattopplysninger, inkludert helseattester og fødselsnumre. To måneder senere oppdaget de at leverandøren benyttet asiatiske underdatabehandlere for teknisk support, noe som førte til at sensitive personopplysninger ble åpnet og behandlet i land utenfor EU/EØS.
Sjokket kom under en internrevisjon da det ble klart at bedriften manglet både standard kontraktsklausuler og en risikovurdering for denne datastrømmen. I stedet for å panikkbytte system over natten, valgte de å stoppe datatilgangen midlertidig og gå i tøffe forhandlinger med leverandøren for å kreve ruting av europeiske data utelukkende til datasentre i Frankfurt.
Etter seks ukers nedetid og ekstra konsulentutgifter fikk de etablert en fullt ut lovlig databehandleravtale med geografisk sperre innenfor EØS. Resultatet ble en sikrere løsning, men prosessen kostet bedriften dyrt i form av tapte arbeidstimer og læringen om at personvern aldri må nedprioriteres til fordel for raske gevinster.
Vanlige spørsmål
Er det lov å bruke amerikanske skytjenester som Microsoft eller Google?
Ja, det er lovlig så lenge leverandøren er aktivt sertifisert under Data Privacy Framework-avtalen mellom EU og USA. Dersom de er sertifisert, kan overføringen skje uten ekstra sikkerhetsgarantier, men du må fortsatt dokumentere sjekken i ditt interne internkontrollsystem.
Hva skjer hvis jeg lagrer data i utlandet uten databehandleravtale?
Dette anses som et alvorlig brudd på GDPR og kan føre til strenge sanksjoner og overtredelsesgebyr fra Datatilsynet. Det maksimale gebyret for alvorlige brudd kan utgjøre opptil 20 millioner euro, eller fire prosent av virksomhetens globale årsomsetning.
Må jeg søke Datatilsynet om lov til å lagre personopplysninger i utlandet?
Nei, du trenger ikke å søke om godkjenning eller sende melding til Datatilsynet for ordinær lagring i utlandet. Ansvaret ligger i sin helhet hos din virksomhet, som må kunne dokumentere at alle lovkrav, avtaler og nødvendige garantier er oppfylt dersom tilsynet kommer på kontroll.
Viktige ting å merke seg
EU/EØS-lagring krever minst dokumentasjonÅ holde personopplysninger innenfor de europeiske grensene eliminerer behovet for komplekse risikoanalyser av overvåkingslover og forenkler kravene til databehandleravtalen.
Ikke stol blindt på at en amerikansk leverandør følger reglene. Du plikter å sjekke det offisielle registeret for Data Privacy Framework før samarbeidet starter.
Standardkontrakter krever tekniske tilleggstiltakVed bruk av standard kontraktsklausuler (SCC) i uregulerte tredjeland er det sjelden nok med kun en signatur; sterke krypteringsløsninger må ofte etableres i tillegg.
Kilder for Kryssreferanse
- [1] Enforcementtracker - Europeiske tilsynsmyndigheter har de siste årene ilagt over 7 milliarder euro i totale GDPR-bøter, hvorav en betydelig andel skyldes ulovlig overføring og lagring på tvers av landegrenser.
- [2] Digitaleurope - Omtrent 85 prosent av europeiske selskaper benytter seg i en eller annen form av internasjonale dataoverføringer, ofte uten å være fullstendig klar over om mottakerlandet oppfyller kravene til personvern.
- Hva er verdens mest verdifulle maleri?
- Hvilke varer kjøper Norge mest av fra andre land?
- Når flyter et lik opp?
- Hvor lenge er sikkerhetskurs gyldig?
- Hva skjer med et lik i vann?
- Når må GSK fornyes?
- Hva skal til for å få permanent oppholdstillatelse?
- Kan man reise med barn uten pass?
- Hva får en butikkansatt i lønn?
- Hva er ikke lov i markedsføring?
Kommenter svaret:
Takk for tilbakemeldingen! Din kommentar hjelper oss å forbedre svarene i fremtiden.