Personuppgifter får överföras utanför EU och EES om kommissionen har meddelat ett beslut om adekvat skyddsnivå (s.k. likvärdighetsbeslut, artikel 45 GDPR). Kommissionens beslut kan gälla ett visst land eller territorium, en viss sektor eller en viss internationell organisation utanför EU eller EES. 

Personuppgifter får överföras direkt med stöd av likvärdighetsbeslutet (beslut om adekvat skyddsnivå) och inget särskilt tillstånd behövs t.ex. från dataombudsmannen. Det är dock viktigt att komma ihåg att GDPR och övrig dataskyddslagstiftningen fortsatt måste iakttas i sin helhet. Personuppgiftsbehandlingen måste vara förenlig med lag före, under och efter överföringen.

Beslut fattas av EU-kommissionen

Till skillnad från i personuppgiftslagen (förkortad PUL) finns det inte längre utrymme för den personuppgiftsansvariga att själv avgöra om det finns en adekvat skyddsnivå eller inte. Numera är endast EU-kommissionen som kan fatta ett sådant beslut. Kommissionen granskar besluten på nytt minst vart fjärde år.  

I skrivande stund har kommissionen gett likvärdighetsbeslut avseende följande länder: Andorra, Argentina, Färöarna, Guernsey, Israel, Isle of Man, Japan, Jersey, Nya Zeeland, Schweiz, Storbritannien och Uruguay. Vidare har kommissionen gett ett partiellt likvärdighetsbeslut avseende Kanada (kommersiella organisationer). På kommissionens webbplats finner ni en aktuell lista på likvärdighetsbeslut och annan aktuell information, klicka här.

Hur fattar EU-kommissionen sitt beslut? 

Då EU-kommissionen beslutar om adekvat skyddsnivå tittar de bl.a. på landets lagar och internationella åtaganden, den registrerades möjligheter har att få rättslig prövning och huruvida landet respekterar de mänskliga rättigheterna och de grundläggande friheterna. Kommissionen beaktar även huruvida det finns oberoende tillsynsmyndigheter som ansvarar för att dataskyddsreglerna följs och som kan hjälpa de registrerade.

Lag24 Trainee
25.08.2021

Få snabbt och enkelt hjälp med din juridiska fråga.