SCC med amerikanska leverantörer: en praktisk arbetsgång

augusti 26, 2026, Jesper Thornberg

Ja, ni kan använda SCC mot amerikanska mottagare. Standardavtalsklausuler (SCC) är fortfarande er huvudmekanism när leverantören inte är certifierad enligt EU–U.S. Data Privacy Framework (DPF) eller när ni av andra skäl väljer SCC framför adekvansbeslutet. Men avtalet i sig räcker inte.

Ni måste alltid komplettera SCC med en dokumenterad transferimpactassessment (TIA) som visar hur ni har bedömt risken för amerikansk myndighetsåtkomst till uppgifterna. Om TIA:n pekar på kvarstående risk finns bara tre vägar framåt:

  • Inför tekniska eller organisatoriska kompletteringar som faktiskt neutraliserar risken.
  • Omförhandla avtalet så att leverantören kan möta kraven.
  • Avstå från överföringen om ingen komplettering räcker.

EDPB är tydlig med att ansvaret för att verifiera skyddets effektivitet ligger hos er som exportör, inte hos leverantören. Det är utgångspunkten för allt som följer.

Viktiga insikter

SCC fungerar bara som skydd när det kombineras med en dokumenterad TIA och tekniska kompletteringar som faktiskt neutraliserar risken för amerikansk myndighetsåtkomst.

Punkt Detaljer
Kontrollera DPF-status först Kartlägg om leverantören är DPF-certifierad innan ni bestämmer om SCC krävs.
Dokumentera TIA löpande Genomför transferimpactassessment och sätt omprövning var tolfte månad.
Kräv tekniska kompletteringar Begär kryptering, BYOK och pseudonymisering där riskbilden motiverar det.
Granska bilagorna noggrant Se till att retention, åtkomst och nedflödeskrav till underbiträden finns med skriftligt.
Samla processen i Trustview Trustview automatiserar TIA-dokumentation, leverantörsbedömning och omprövningspåminnelser i ett gränssnitt.

This article is general information, not a substitute for advice from a qualified lawyer. Consult a qualified legal professional about your own circumstances before acting on anything here.

Innehållsförteckning

När ska ni välja SCC framför DPF eller undantag enligt artikel 49?

Valet av överföringsmekanism styrs av mottagarens status, inte av bekvämlighet. Är den amerikanska leverantören certifierad enligt DPF täcks överföringen redan av EU-kommissionens adekvansbeslut, och SCC blir överflödigt för just det flödet. IMY påpekar dock att ni fortfarande måste kartlägga vilka flöden som faktiskt omfattas av certifieringen, eftersom den ofta bara gäller vissa tjänster eller bolag inom en koncern.

Är mottagaren inte DPF-certifierad, eller om ni vill ha ett skydd som inte faller om adekvansbeslutet upphävs, är SCC rätt väg. Många jurister bygger numera in SCC som en permanent reserv även för DPF-certifierade leverantörer, just för att stå emot framtida politiska eller rättsliga förändringar av adekvansbeslutet.

Artikel 49-undantagen (uttryckligt samtycke, avtalsnödvändighet med mera) ska ni nästan aldrig luta er mot för återkommande, systematisk överföring. EDPB har konsekvent sagt att undantagen är avsedda för tillfälliga, punktvisa situationer, inte som ersättning för en fungerande överföringsmekanism.

Första konkreta steget är alltså en inventering: vilka amerikanska leverantörer och underbiträden hanterar era uppgifter, vad är deras DPF-status, och vilka av dem kräver SCC redan i dag?

Hur genomför ni en transferimpactassessment mot amerikanska leverantörer?

En TIA är inte en pappersövning för att checka en ruta. Det är den bedömning som avgör om SCC faktiskt håller juridiskt, och den ska kunna läggas fram vid en tillsyn utan att ni behöver improvisera svar.

  1. Kartlägg flödet. Dokumentera vilka datakategorier som överförs, vilka system som är inblandade, vem som har åtkomst i USA och hur åtkomstmönstret ser ut (kontinuerlig drift, punktvis support, backup).
  2. Bedöm den rättsliga miljön. Analysera om amerikansk lagstiftning om myndighetsåtkomst kan träffa just denna leverantör, och om det finns effektiva rättsmedel för registrerade i EU. Vinge rekommenderar att ni särskilt tittar på om leverantören omfattas av lagar som FISA 702, och om mottagaren har DPF-status eller inte.
  3. Gör en scenario- och känslighetsbedömning. Väg samman datakänslighet, volym och sannolikhet för åtkomstbegäran till en residualriskbild, inte bara ett ja eller nej.
  4. Dra slutsats och besluta åtgärd. Acceptera risken om den är låg och väl dokumenterad, komplettera med tekniska eller organisatoriska åtgärder om risken är hanterbar, eller avstå om inget av detta räcker.
  5. Dokumentera och sätt omprövningsdatum. En TIA utan omprövningsintervall är i praktiken redan utdaterad.

Proffstips: Sätt omprövning av TIA till var tolfte månad eller vid varje väsentlig förändring hos leverantören, exempelvis ny underleverantör eller flytt av datacenter. En TIA som ligger orörd i två år är svår att försvara vid en granskning.

Om ni vill strukturera hela flödet, från kartläggning till omprövning, finns en fördjupad genomgång i vår guide om TIA-bedömning.

Vilka tekniska åtgärder minskar risken mest i praktiken?

Kryptering och åtkomstbegränsning gör mer för er riskbild än ytterligare avtalstext. IT-Juridik lyfter fram en handfull åtgärder som faktiskt håller vid en granskning, inte bara ser bra ut på pappret.

  • Kryptering i vila och under överföring, kombinerat med kundstyrda nycklar (BYOK) så att leverantören inte ensam kan dekryptera datan.
  • Klientsidekryptering för särskilt känsliga flöden, där nyckeln aldrig lämnar EU.
  • Pseudonymisering eller tokenisering av identifierbara fält, plus strikt dataminimering av telemetri och loggdata som annars läcker persondata i onödan.
  • Tidsbegränsad, loggad supportåtkomst (just in time) med krav på tvåpersonsgodkännande för känsliga operationer som databaseexport.
  • Dokumenterade rutiner för myndighetsförfrågningar, inklusive skyldighet att underrätta er innan uppgifter lämnas ut, samt platsbindning som förhindrar oannonserad failover till datacenter utanför EU.

För skolor och vårdaktörer är kraven ofta hårdare. IT-Juridik beskriver att EU-baserad nyckelhantering och “no-train”-villkor för AI-tjänster i praktiken blivit ett minimikrav snarare än en extraåtgärd, eftersom känsligheten i uppgifterna inte tål samma riskexponering som allmän affärsdata.

Ett verktyg som stödjer pseudonymisering och teknisk dokumentation, exempelvis Safe-Doc, kan hjälpa er att omsätta kraven i faktiska tekniska kontroller snarare än enbart avtalstext. Läs gärna vår genomgång av dataskyddsverktyg för GDPR-efterlevnad för fler konkreta exempel.

Vad måste SCC-bilagorna faktiskt innehålla?

Ett SCC-avtal är bara så starkt som bilagorna. De flesta tvister och tillsynsanmärkningar handlar inte om själva klausultexten utan om vaga eller obefintliga bilagor.

  1. Ändamål och laglig grund för varje enskild överföring, formulerat konkret nog att en tillsynsmyndighet förstår vad datan används till.
  2. Kategorier av personuppgifter och registrerade, uppdelat per system om leverantören hanterar flera tjänster åt er.
  3. Retentionstider per datakategori, med hänvisning till vem som beslutar om radering.
  4. Åtkomstmönster och tekniska säkerhetskrav, inklusive krypteringsnivå, nyckelhantering och vilka anställda hos leverantören som har åtkomst.
  5. Nedflödeskrav till underbiträden, det vill säga hur SCC-skyldigheterna förs vidare i kedjan och vilka bevis ni kräver att leverantören visar upp innan ett nytt underbiträde godkänns.
  6. Kontroll- och revisionsklausuler, med rätt till revision, incidentrapportering inom en angiven tidsram och tydliga konsekvenser vid bristande efterlevnad, exempelvis rätt att säga upp avtalet med kort varsel.

Många leverantörsavtal saknar punkt fem helt, vilket gör att ni formellt har ett giltigt SCC med huvudleverantören men noll insyn i vad som händer hos underleverantören. Det är den vanligaste svagheten vi ser i leverantörskontroll mot USA. Vår guide om tredjelandsöverföringar enligt GDPR går igenom fler exempel på avtalsformuleringar som håller.

En praktisk arbetsgång slår perfekt juridisk teori

Den vanligaste missuppfattningen jag stöter på är att en jurist ska hitta den “korrekta” tolkningen av amerikansk rätt innan SCC kan signeras. Det är fel ambition. EDPB och IMY förväntar sig inte en perfekt förutsägelse av hur FISA 702 kommer tillämpas. De förväntar sig en dokumenterad, resonabel bedömning som uppdateras när förutsättningarna ändras.

En praktisk arbetsgång slår perfekt juridisk teori — overview diagram

Det betyder att ni ska prioritera hastighet och dokumentation över teoretisk fullständighet. En TIA som är klar på två veckor och omprövas årligen slår en “perfekt” analys som tar sex månader och sedan aldrig uppdateras. Konventionell rådgivning fokuserar ofta för mycket på att välja rätt mekanism och för lite på att bygga en process som överlever nästa politiska skifte i USA. Adekvansbeslut har fallit förut, och de kan falla igen.

Prioritera därför robusthet: kombinera SCC med tekniska kompletteringar som fungerar oavsett vilken rättslig mekanism som råkar gälla om arton månader. Det är den enda strategin som inte kollapsar vid nästa Schrems-dom.

— Jesper

Så förenklar Trustview arbetet med SCC och amerikanska leverantörer

Att hålla TIA-processen, leverantörsbedömningarna och alla bilagor samlade i separata worddokument fungerar tills ni har fler än fem amerikanska leverantörer. Då blir omprövningsdatum, versionshistorik och ansvarsfördelning snabbt en källa till fel snarare än trygghet.

Trustview

Trustview samlar hela flödet i en plattform: färdiga arbetsflöden för TIA och leverantörsbedömning, automatiska påminnelser när ett avtal eller en riskbedömning behöver omprövas, och en loggad historik över varje beslut ni fattat om enskilda leverantörer. Ni slipper leta upp gamla dokument när en tillsynsmyndighet frågar varför ni godkände en viss amerikansk molntjänst för arton månader sedan. Plattformens mallar går att kombinera med juridisk rådgivning från Trustviews expertteam när en bedömning kräver djupare analys än en checklista kan ge. Vill ni se hur en strukturerad konsekvensbedömning enligt GDPR fungerar i praktiken innan ni bokar en genomgång, är guiden ett bra första steg.

Källor

Rekommendation

Mer att upptäcka

Hand som lägger en säkerhetstoken på bordet
SCC med amerikanska leverantörer: en praktisk arbetsgång
Lär dig hur du effektivt använder SCC med amerikanska leverantörer och säkerställer dataskydd genom riktlinjer och riskbedömningar.
Läs mer
Hand som håller en surfplatta med ett intyg om efterlevnad i närheten
Annex A i ISO 27001: så tolkar du 93 kontroller rätt
Lär dig tolka ISO 27001 Annex A:s 93 kontroller effektivt för att säkerställa säkerhet och riskhantering i din organisation.
Läs mer
Händer som sorterar datatoken på ett kontorsbord
Datainventering enligt GDPR: din grund för efterlevnad
Genomför en datainventering enligt GDPR för att säkerställa efterlevnad och effektiv hantering av personuppgifter i din organisation.
Läs mer
Compliance with less effort

Upptäck mer inom området

TrustView kostnadsfritt i 30 dagar!

Compliance är inget du måste älska, men det är något som måste bli gjort. Testa kostnadsfritt innan du bestämmer dig!

Detta fält är dolt när formuläret visas