Hva er standard personvernbestemmelser (SCC)?
Standard personvernbestemmelser (SCC) er EU-kommisjonens ferdige avtalemaler som gir et lovlig grunnlag for å overføre personopplysninger til land utenfor EØS som mangler en adekvansbeslutning. De bygges inn i databehandleravtaler og binder mottakeren til plikter som ligner GDPR. Etter Schrems II er SCC ikke nok alene: Overføringen krever også en dokumentert tredjelandsvurdering (TIA) og tekniske beskyttelsestiltak.
Når en virksomhet sender personopplysninger til en leverandør utenfor EØS, krever GDPR et gyldig overføringsgrunnlag. For de fleste AI-avtaler er dette grunnlaget standard personvernbestemmelser (standardkontraktsklausuler, SCC), på engelsk Standard Contractual Clauses. Det er verdt å forstå hva de gjør, for de dukker opp i nesten hver eneste leverandørgjennomgang.
Hva SCC er, og hva de løser
Standard personvernbestemmelser er avtalemaler som EU-kommisjonen har vedtatt. Når mottakerlandet mangler en adekvansbeslutning, altså en beslutning om at landets beskyttelsesnivå er likeverdig, kan partene i stedet skrive kommisjonens bestemmelser inn i avtalen. Bestemmelsene binder mottakeren til plikter som speiler GDPR: formålsbegrensning, sikkerhetstiltak, bistand ved forespørsler fra de registrerte og ansvar ved brudd.
Poenget er at beskyttelsen følger med dataene gjennom avtalen når den ikke er sikret av lovgivningen i mottakerlandet. Bestemmelsene kan ikke endres innholdsmessig, men vedleggene fylles ut for hver avtale: hvilke datakategorier som overføres, hvilke sikkerhetstiltak som gjelder, og hvilke underleverandører som er med.
Den gjeldende versjonen fra 2021 er modulær. Det finnes fire moduler, avhengig av rollene: behandlingsansvarlig til behandlingsansvarlig, behandlingsansvarlig til databehandler, databehandler til databehandler (underleverandør) og databehandler til behandlingsansvarlig. Feil modul gir feil plikter, og det er en klassisk glipp i gjennomganger.
Hvor SCC dukker opp i AI-avtaler
I praksis forhandler du sjelden SCC separat. De inngår som vedlegg til leverandørens databehandleravtale (DPA) og trer automatisk i kraft når en overføring til tredjeland skjer. Hos AI-leverandører som Anthropic og GitHub inngår bestemmelsene på denne måten i databehandleravtalene, og du godtar dem sammen med de øvrige vilkårene.
Det betyr også at SCC kan gjelde selv når du har kjøpt «EU-lagring». Lagring i EU hindrer ikke at support, drift eller misbruksdeteksjon innebærer tilgang fra USA, og hver slik tilgang er en overføring som trenger sitt eget grunnlag. Et konkret scenario: En virksomhet velger EU-region for AI-tjenesten sin og går ut fra at tredjelandsspørsmålet er løst. Ved gjennomgangen viser det seg at leverandørens amerikanske supportorganisasjon kan nå loggene. Da er det SCC-vedlegget i databehandleravtalen som gir grunnlag for denne tilgangen, ikke EU-regionen.
Begrensningen etter Schrems II
EU-domstolens Schrems II-dom fra 2020 slo fast to ting. For det første at SCC fortsatt er gyldige som overføringsgrunnlag, og for det andre at de ikke automatisk er nok. En avtale binder nemlig bare partene. Den binder ikke myndighetene i mottakerlandet. Gir lovgivningen i mottakerlandet myndighetene tilgang som går lenger enn det EU-retten tillater, må eksportøren vurdere om beskyttelsen holder i praksis.
Derfor krever en overføring basert på SCC som regel to ting til:
- En TIA (Transfer Impact Assessment, også kalt tredjelandsvurdering): en dokumentert analyse av lovgivningen i mottakerlandet og den faktiske risikoen for myndighetstilgang, for eksempel etter FISA 702 og CLOUD Act i USA.
- Tilleggstiltak: tekniske og organisatoriske beskyttelsestiltak som kryptering med nøkler kunden kontrollerer, begrensning av hvilke data som sendes, korte lagringstider eller inferens i EU.
SCC er altså gulvet, ikke hele løsningen. Den som stopper ved at «bestemmelsene er signert», har gjort halve jobben.
Kundens kontrollpunkter
Når du går gjennom en AI-avtale med SCC, er det fire ting å krysse av for:
- Riktig modul for rollen deres. Er dere behandlingsansvarlig og leverandøren databehandler, skal modul to gjelde. Kjeder med underleverandører skal dekkes av modul tre i hvert ledd.
- UK-addendum ved britiske data. Behandler dere personopplysninger under britisk rett, trengs det særskilte tillegget til EU-bestemmelsene.
- Bestemmelsene følger kjeden. Når leverandøren bytter underleverandør, skal tilsvarende beskyttelse finnes i det nye leddet. Sjekk at databehandleravtalen gir dere varsel og rett til å motsette dere endringen.
- Vedleggene er fylt ut. Tomme vedlegg om datakategorier og sikkerhetstiltak er et faresignal; det er der avtalen blir konkret.
Vil du se hvordan SCC-spørsmålet henger sammen med hvor dataene behandles, hvor lenge de lagres, og om myndigheter kan få tilgang til dem i et helt AI-prosjekt, finner du mer på AI-siden vår. Og trenger dere hjelp til å gå gjennom en konkret leverandøravtale før dere signerer, kan dere ta kontakt. En slik gjennomgang er som regel gjort på noen timer.
Ofte stilte spørsmål
Er SCC det samme som en databehandleravtale (DPA)?
Nei. Databehandleravtalen regulerer hvordan databehandleren får behandle personopplysninger på vegne av dere, mens SCC gir selve overføringen til tredjeland et rettslig grunnlag. I praksis bakes SCC ofte inn som et vedlegg til databehandleravtalen, og derfor blander mange dem sammen.
Trengs SCC hvis leverandøren er sertifisert under EU-US Data Privacy Framework?
Nei, ikke for den overføringen. DPF er et eget overføringsgrunnlag. Mange avtaler inneholder likevel SCC som reserve i tilfelle DPF-sertifiseringen skulle falle bort eller bli kjent ugyldig. Sjekk hvilket grunnlag avtalen deres faktisk viser til.
Hvem signerer SCC, vi eller leverandøren?
Begge er avtaleparter. I skytjenester og AI-avtaler godtar dere som oftest bestemmelsene som en del av leverandørens standardvilkår eller databehandleravtale, snarere enn å forhandle dem separat. Oppgaven deres blir da å kontrollere at riktig modul og riktige vedlegg er med.
Gjelder SCC også for data til Storbritannia?
Storbritannia har en egen adekvansbeslutning, så overføringer dit krever normalt ikke SCC. Britisk rett krever derimot et eget UK-addendum til EUs bestemmelser når data flyter fra Storbritannia til tredjeland. Det er relevant hvis konsernet deres har britiske selskaper.
Hva skjer hvis en underleverandør i kjeden byttes ut?
Overføringsgrunnlaget må følge med gjennom hele kjeden. Når leverandøren bytter underleverandør, skal tilsvarende bestemmelser være på plass i det nye leddet, og dere skal varsles og ha mulighet til å motsette dere endringen. Be om å få se den oppdaterte listen over underleverandører.