Hvad er standardkontraktbestemmelser (SCC)?

Af Weapp · Opdateret

Standardkontraktbestemmelser (SCC) er EU-Kommissionens færdige kontraktskabeloner der giver et lovligt grundlag for at overføre personoplysninger til lande uden for EU/EØS som ikke har en afgørelse om tilstrækkeligheden af beskyttelsesniveauet. De bygges ind i databehandleraftaler og binder modtageren til forpligtelser der svarer til GDPR. Efter Schrems II er SCC ikke nok alene: Overførslen kræver også en dokumenteret risikovurdering (TIA) og tekniske beskyttelsesforanstaltninger.

Når en virksomhed sender personoplysninger til en leverandør uden for EU/EØS, kræver databeskyttelsesforordningen (GDPR) en gyldig overførselsmekanisme. I de fleste AI-aftaler er den mekanisme standardkontraktbestemmelser, på engelsk Standard Contractual Clauses, SCC. Det er værd at forstå hvad de gør, for de dukker op i næsten hver eneste leverandørvurdering.

Hvad SCC er, og hvad de løser

Standardkontraktbestemmelser er kontraktskabeloner som EU-Kommissionen har vedtaget. Når modtagerlandet ikke har en tilstrækkelighedsafgørelse, altså en EU-afgørelse om at landets beskyttelsesniveau svarer til EU’s, kan parterne i stedet skrive Kommissionens bestemmelser ind i aftalen. Bestemmelserne binder modtageren til forpligtelser der afspejler GDPR: formålsbegrænsning, sikkerhedsforanstaltninger, bistand ved anmodninger fra de registrerede og ansvar ved overtrædelser.

Pointen er at beskyttelsen følger med data via aftalen når den ikke er sikret af modtagerlandets lovgivning. Bestemmelserne må ikke ændres i substansen, men bilagene udfyldes for hver aftale: hvilke kategorier af data der overføres, hvilke sikkerhedsforanstaltninger der gælder, og hvilke underdatabehandlere der indgår.

Den nuværende version fra 2021 er modulopbygget. Der er fire moduler afhængigt af rollerne: dataansvarlig til dataansvarlig, dataansvarlig til databehandler, databehandler til underdatabehandler og databehandler til dataansvarlig. Forkert modul giver forkerte forpligtelser, og det er en klassisk fejl ved gennemgange.

Hvor SCC dukker op i AI-aftaler

I praksis forhandler du sjældent SCC separat. De indgår som bilag til leverandørens databehandleraftale (DPA) og aktiveres automatisk når der sker en overførsel til et tredjeland. Hos AI-leverandører som Anthropic og GitHub indgår bestemmelserne på den måde i databehandleraftalerne: Du accepterer dem sammen med de øvrige vilkår.

Det betyder også at SCC kan gælde selv når du har købt “EU-lagring”. Lagring i EU forhindrer ikke at support, drift eller misbrugsdetektion indebærer adgang fra USA, og hver sådan adgang er en overførsel der skal have sin mekanisme. Et konkret scenarie: En virksomhed vælger en EU-region til sin AI-tjeneste og går ud fra at tredjelandsspørgsmålet er løst. Ved gennemgangen viser det sig at leverandørens amerikanske supportorganisation kan tilgå logfilerne. Så er det SCC-bilaget i databehandleraftalen der bærer den adgang, ikke EU-regionen.

Begrænsningen efter Schrems II

EU-Domstolens Schrems II-dom fra 2020 fastslog to ting. Dels at SCC stadig er gyldige som mekanisme, dels at de ikke automatisk er tilstrækkelige. En aftale binder nemlig kun parterne; den binder ikke modtagerlandets myndigheder. Hvis lovgivningen i modtagerlandet giver myndigheder adgang der går ud over hvad EU-retten tillader, skal dataeksportøren vurdere om beskyttelsen holder i praksis.

Derfor kræver en SCC-baseret overførsel som regel to ting mere:

  • En TIA (Transfer Impact Assessment): en dokumenteret analyse af modtagerlandets lovgivning og den faktiske risiko for myndighedsadgang, f.eks. i henhold til de amerikanske regler i FISA 702 og CLOUD Act.
  • Supplerende foranstaltninger: tekniske og organisatoriske beskyttelsesforanstaltninger som kryptering med kundekontrollerede nøgler, minimering af hvilke data der sendes, korte opbevaringsperioder eller EU-baseret inferens.

SCC er altså et minimum, ikke hele løsningen. Den der nøjes med at “bestemmelserne er underskrevet”, har gjort det halve arbejde.

Kundens kontrolpunkter

Når du gennemgår en AI-aftale med SCC, er der fire ting at krydse af:

  1. Det rigtige modul til jeres rolle. Er I dataansvarlig og leverandøren databehandler, skal modul to gælde. Kæder med underdatabehandlere skal dækkes af modul tre i hvert led.
  2. UK-addendum ved britiske data. Behandler I personoplysninger under britisk ret, er der brug for det særlige tillæg til EU-bestemmelserne.
  3. Bestemmelserne følger kæden. Når leverandøren skifter underdatabehandler, skal tilsvarende beskyttelse være på plads i det nye led. Tjek at databehandleraftalen giver jer besked og ret til indsigelse.
  4. Bilagene er udfyldt. Tomme bilag om datakategorier og sikkerhedsforanstaltninger er et advarselstegn; det er dér aftalen bliver konkret.

Vil du se hvordan SCC-spørgsmålet hænger sammen med valg af dataresidens, opbevaring og myndighedsadgang i et helt AI-projekt, finder du mere på vores AI-side. Og har du brug for hjælp til at gennemgå en konkret leverandøraftale før I skriver under, så kontakt os. Det er en gennemgang der som regel er klaret på nogle timer.

Ofte stillede spørgsmål

Er SCC det samme som en databehandleraftale (DPA)?

Nej. Databehandleraftalen regulerer hvordan databehandleren må behandle personoplysninger på jeres vegne mens SCC giver selve overførslen til tredjelandet et retsgrundlag. I praksis indarbejdes SCC ofte som et bilag til databehandleraftalen, og derfor blander mange dem sammen.

Er der brug for SCC hvis leverandøren er certificeret under EU-US Data Privacy Framework?

Nej, ikke for den overførsel: DPF er en selvstændig overførselsmekanisme. Mange aftaler indeholder alligevel SCC som reservemekanisme i tilfælde af at DPF-certificeringen skulle bortfalde eller blive erklæret ugyldig. Tjek hvilken mekanisme jeres aftale faktisk henviser til.

Hvem underskriver SCC, os eller leverandøren?

Begge parter er aftaleparter. Ved cloudtjenester og AI-aftaler accepterer I oftest bestemmelserne som en del af leverandørens standardvilkår eller databehandleraftale snarere end at forhandle dem separat. Jeres opgave bliver så at kontrollere at det rigtige modul og de rigtige bilag er med.

Gælder SCC også for data til Storbritannien?

Storbritannien har sin egen tilstrækkelighedsafgørelse, så overførsler dertil kræver normalt ikke SCC. Til gengæld kræver britisk ret et særligt UK-addendum til EU’s bestemmelser når data flyder fra Storbritannien til et tredjeland. Det er relevant hvis jeres koncern har britiske selskaber.

Hvad sker der hvis en underdatabehandler i kæden bliver skiftet ud?

Overførselsgrundlaget skal følge med i hele kæden. Når leverandøren skifter underdatabehandler, skal tilsvarende bestemmelser være på plads i det nye led, og I skal have besked med mulighed for at gøre indsigelse. Bed om at se den opdaterede liste over underdatabehandlere.