Europrivacy-certifiering tar nästa steg inom GDPR
EDPB:s beslut om Europrivacy-certifiering
Den 15 april 2026 fattade EDPB två beslut kopplade till Europrivacy-certifieringssystemet, med relevans för certifiering under artikel 42 och tredjelandsöverföringar under artikel 46 GDPR.
Europrivacy är ett europeiskt certifieringssystem för GDPR-efterlevnad, utvecklat inom ramen för ett EU-finansierat forskningsprogram. Det förvaltas av European Centre for Certification and Privacy (ECCP) i Luxemburg under tillsyn av en internationell expertgrupp. Europrivacy är det enda certifieringssystemet som hittills godkänts som ett europeiskt dataskyddssigill enligt artikel 42.5 GDPR, vilket innebär att en certifiering enligt Europrivacy är giltig inom hela unionen.
Det första beslutet utvidgar Europrivacy till att även omfatta företag etablerade utanför EES som ändå är underkastade GDPR. Certifieringssystemet kan därmed användas globalt för att påvisa GDPR-efterlevnad och är inte längre begränsat till aktörer inom EU/EES.
Det andra beslutet innebär att en särskild version av Europrivacy-kriterierna godkänns som en lämplig överföringsmekanism för överföringar av personuppgifter till ett tredjeland i enlighet med artikel 46.2 (f) GDPR. Dataimportörer utanför EES kan härigenom använda certifieringen för att uppvisa GDPR-förenlig behandling, förutsatt att rättsligt bindande och verkställbara skyldigheter föreligger gentemot dataexportören.
Certifiering kan vara ett skalbart alternativ för organisationer med återkommande och likartade överföringar. Fördelen är att nya överföringar inom en certifierad behandlingsaktivitet inte nödvändigtvis kräver att parterna ingår nya avtal – förutsatt bindande och verkställbara åtaganden gentemot dataexportören redan föreligger och täcker de aktuella överföringarna. En certifiering är giltig i 3 år enligt artikel 42.7 GDPR, därefter måste en ny certifieringsprocess genomföras.
En central nackdel är att certifiering är resurskrävande att erhålla och upprätthålla, då kraven är högt ställda. Valet av överföringsmekanism bör därför anpassas till organisationens specifika förutsättningar och överföringsvolym.
MAQS har bred erfarenhet av dataskyddsfrågor och internationella överföringar av personuppgifter. Vi bistår gärna med att bedöma vilken överföringsmekanism som är mest lämplig för er organisation, oavsett om det rör sig om certifiering, standardavtalsklausuler eller andra skyddsåtgärder enligt kapitel V GDPR. Kontakta oss för en närmare dialog om hur ni bäst säkerställer regelefterlevnad vid era tredjelandsöverföringar.