Tredjelandsvurdering (TIA)
← Tilbake til dokumenter Last ned som PDF
Vurdering av overføringer av personopplysninger til tredjeland (USA), etter GDPR artikkel 44–49 og Schrems II-kravene. Med beredskapsplan dersom overføringsgrunnlaget skulle falle bort.
Vi legger denne åpent fordi den ikke inneholder noe som ikke tåler dagslys — den beskriver hvilke leverandører som får hvilke data, på hvilket grunnlag, og hva vi gjør hvis rettstilstanden endrer seg.
1. Innledning
Primært overføringsgrunnlag: EU-US Data Privacy Framework (DPF), adekvansbeslutning fra EU-kommisjonen 10. juli 2023, gjeldende for EØS.
Sekundært overføringsgrunnlag: EUs standardkontraktsklausuler (SCCs), innebygd i alle leverandørenes databehandleravtaler, som automatisk reserve dersom DPF-beslutningen oppheves.
Hovedprinsipp for arkitekturen: primærlagring (database, applikasjon) er i EØS (netcup, Tyskland/Østerrike). Fillagring er i EU (Cloudflare R2 med jurisdiction=eu). Overføringer til USA gjelder i hovedsak midlertidig KI-prosessering — ikke varig lagring.
2. Rettslig status for DPF
DPF-beslutningen gjelder fortsatt, men er under reelt press. Vurderingen bygger på:
| Hendelse | Dato | Betydning |
|---|---|---|
| Underretten avviste Latombe-søksmålet (T-553/23) | 3. sep 2025 | DPF opprettholdt — Data Protection Review Court ansett tilstrekkelig uavhengig, bulk-innsamling tilstrekkelig avgrenset |
| Latombe anket til EU-domstolen — sak C-703/25 P | 31. okt 2025 | Verserer; avgjørelse ventes tidligst sent 2026/2027 |
| PCLOB (amerikansk tilsynsorgan) uten quorum | siden tidlig 2025 | Svekker en av forutsetningene for adekvansbeslutningen |
| FISA Section 702 utløp | 12. juni 2026 | Innsamling fortsetter under eksisterende FISC-sertifiseringer mens Kongressen forhandler — rettslig uavklart |
| US Supreme Court, Trump v. Slaughter | 29. juni 2026 | Svekker uavhengige tilsynsorganer; noyb har varslet ny utfordring av DPF |
| Datatilsynets veiledning oppdatert | 1. juli 2026 | Overføringer til DPF-sertifiserte selskaper er fortsatt lovlige, men Datatilsynet råder alle virksomheter til å ha en beredskaps- og exitstrategi |
Konklusjon: DPF benyttes som primært grunnlag der leverandøren er sertifisert, SCCs dokumenteres som reserve for samtlige, og en konkret beredskapsplan (kap. 6) er etablert i tråd med Datatilsynets råd.
3. Vurdering per aktiv leverandør
3.1 Google LLC (Gemini API, Workspace SMTP, OAuth)
| Data som overføres | Elevtekst for KI-prosessering; opplastede bilder (OCR, skriveøvelser); lydopptak (uttaleanalyse); sanntids mikrofonlyd og kamerabilder i Samtale; prompts for bilde- og talegenerering; e-postadresser ved utsending og innlogging |
| Personopplysninger? | Ja — innholdsdata kan inneholde det brukeren selv deler; lydopptak kan identifisere via stemme; bilder kan avbilde personer. Direkte identifikatorer (navn, e-post, bruker-ID) sendes ikke |
| Overføringsgrunnlag | EU-US DPF + SCCs i Google DPA v10 |
| DPF-sertifisert? | Ja — deltaker 5780 |
| Datalagring | Betalt tier: ingen modelltrening. Misbruksovervåking: 55 dager. Zero Data Retention kan bes om per prosjekt |
| EU-prosessering | Ikke på developer-API-et. Dokumentert oppgraderingssti: Vertex AI EU-regioner |
| Risikonivå | Lav–middels. Mest sensitive flyt er lyd og video i sanntidssamtale — midlertidig prosessering, ingen varig lagring, ingen identifikatorer |
3.2 ElevenLabs Inc. (talesyntese og transkribering)
| Data som overføres | Tekst for talesyntese; brukerens mikrofonopptak for transkribering |
| Personopplysninger? | Ja — lydopptak kan identifisere via stemme; tekst kan inneholde personlig innhold |
| Overføringsgrunnlag | EU-US DPF + SCCs og UK-addendum i DPA (oppdatert 2026-04-08) |
| Trening på data | Selvbetjeningskontoer hos ElevenLabs trener på kundedata som standard. Opt-out er verifisert slått av og dokumentert 08.08.2026 — dette var det ene kontrollpunktet i denne vurderingen, og det er lukket. Sletting innen 30 dager etter opphør |
| EU-prosessering | Kun Enterprise — dokumentert som beredskapsopsjon |
| Risikonivå | Lav–middels etter verifisert opt-out |
3.3 Cloudflare Inc. (R2, CDN, Workers AI)
| Data | R2: opplastede og genererte bilder, lyd, presentasjoner. CDN: all webtrafikk (TLS-terminering). Workers AI: tekstbeskrivelser for bildegenerering |
| Personopplysninger? | Ja for R2 og CDN — opplastede bilder kan avbilde personer, trafikkdata inneholder IP-adresser. Normalt ikke for Workers AI |
| Overføringsgrunnlag | EU-US DPF + SCCs Modules 2+3 i Customer DPA v6.4 |
| DPF-sertifisert? | Ja — deltaker 5666 |
| Datalagring | R2 med jurisdiction=eu — filene lagres garantert i EU. Ærlig presisering: CDN-ets TLS-terminering skjer på globale edge-noder, så flyktig trafikkprosessering kan skje utenfor EØS. Workers AI lagrer verken forespørsler eller resultater, og bruker ikke innhold til modelltrening |
| Risikonivå | Lav. Varig lagring er i EU; USA-eksponeringen gjelder flyktig CDN-trafikk og tekstbeskrivelser uten personopplysninger |
3.4 OpenAI (talesyntese — hvilende fra 13.08.2026)
Status: ingen overføring skjer i dag. Google Gemini fikk strømmende talesyntese og dekker nå alle språkene, inkludert bosnisk, som var det siste OpenAI dekket alene. Leverandøren blir stående i vurderingen og på underdatabehandlerlisten — avtalen og overføringsgrunnlaget står ved lag, slik at et gjenopptak innenfor samme formål ikke krever ny vurdering. Vurderingen under beskriver derfor risikoen dersom funksjonen slås på igjen.
| Data som overføres | Ingen i dag (hvilende). Ved bruk: tekst uten direkte identifikatorer, kun for talesyntese — all oversettelse gjøres av Gemini |
| Kontraktspart | OpenAI Ireland Ltd (EØS); prosessering hos OpenAI OpCo, LLC (USA) |
| Overføringsgrunnlag | SCCs — OpenAI er ikke DPF-sertifisert (verifisert mot deltakerdatabasen). SCCs er innebygd i DPA (eff. 2026-01-01, signert av begge parter 08.08.2026) |
| Datalagring/trening | API-data brukes ikke til trening. Misbrukslogg inntil 30 dager. Innholdslogging i organisasjonen er slått av |
| Risikonivå | Ingen i dag (ingen overføring). Ved gjenopptak: lav — kun tekst uten identifikatorer; SCC-basert og dermed upåvirket av utfallet i DPF-saken; irsk kontraktspart |
3.5 Stripe (betaling — kun privatkunder)
Kontraktspart Stripe Payments Europe Ltd (Irland), videre overføring til Stripe, LLC (USA) under DPF og SCCs. Stripe har en dobbeltrolle: databehandler for betalingstjenestene, men selvstendig behandlingsansvarlig for svindelbekjempelse, AML og KYC — den siste er en overføring mellom to behandlingsansvarlige med eget grunnlag, utenfor Språkis databehandlerkjede. Ikke relevant for organisasjonsavtaler, som faktureres direkte. Risikonivå: lav.
4. Leverandør uten tredjelandsoverføring
netcup GmbH (server og database) driftes i Nürnberg (DE) og Wien (AT) — innenfor EØS. Ingen amerikanske underleverandører; Anexia-gruppen (AT/DE) med konsern-BCR. ISO 27001/27701. Ingen tredjelandsoverføring.
5. Samlet vurdering
| Leverandør | DPF | SCCs | Varig lagring i USA? | Risiko |
|---|---|---|---|---|
| Google LLC | Ja (5780) | Ja | Nei — 55-dagers misbrukslogg | Lav–middels |
| ElevenLabs | Ja | Ja | Nei — 30-dagers sletting | Lav–middels |
| OpenAI (hvilende) | Nei | SCCs = primært grunnlag | Nei — 30-dagers misbrukslogg | Ingen overføring i dag |
| Cloudflare | Ja (5666) | Ja | Nei — R2 er EU; Workers AI lagrer ingenting | Lav |
| Stripe, LLC | Ja | Ja | Ja — betalingshistorikk, kun privatkunder | Lav |
| netcup | — | — | — (EØS) | Ingen overføring |
Hvilende (OpenAI): står på underdatabehandlerlisten med signert avtale og vurdert overføringsgrunnlag, men ingen overføring skjer. Gjenopptak innenfor samme formål krever verken ny vurdering eller nytt varsel.
Reserveleverandør (Anthropic): står ikke på listen, ingen overføring skjer. Ved eventuell aktivering kreves ny vurdering og 30 dagers varsel til kundene.
5.2 Tilleggstiltak som reduserer risiko
- Dataminimering: ingen direkte identifikatorer (navn, e-post, bruker-ID, organisasjon) sendes i KI-kall — kun innholdsdata.
- Kryptering: TLS 1.2+ mot alle leverandører; kryptering i ro.
- Ingen treningsbruk: Google (betalt tier, kontraktsfestet), ElevenLabs (opt-out verifisert), Cloudflare (dokumentert for Workers AI), OpenAI (API-standard, og hvilende).
- Midlertidighet: KI-prosessering skjer under API-kallet; ingen varig lagring i USA av brukerinnhold.
- EU-lagring: database i Tyskland; filer med EU-jurisdiksjon.
- Kontraktsvern: alle databehandleravtaler har varslingsplikt og bistandsplikt ved myndighetskrav.
5.3 Datakategorienes art
Det som overføres er i hovedsak læringsinnhold — tekst, øvingslyd, illustrasjonsbilder — uten direkte identifikatorer. Ingen særlige kategorier etter artikkel 9 behandles tilsiktet. Restrisikoen er at brukere selv skriver eller sier personlige opplysninger i fritekst og samtale. Dette adresseres gjennom brukerveiledning, gjennom råd om oppgaveutforming, og gjennom behandlingsansvarliges informasjonsplikt.
6. Beredskapsplan hvis DPF oppheves
Utarbeidet i tråd med Datatilsynets råd av 1. juli 2026 om å ha en exit-strategi.
| Steg | Tiltak | Status |
|---|---|---|
| 0 | SCCs tar over automatisk — alle aktive amerikanske leverandører har SCCs innebygd i gjeldende avtaler; ingenting må reforhandles | Klart i dag |
| 1 | Be om Zero Data Retention på Gemini API — fjerner 55-dagerslagringen | Kan iverksettes umiddelbart |
| 2 | Google → Vertex AI EU-region (prosessering innenfor regionen) | Dokumentert migrasjonssti |
| 3 | ElevenLabs → Enterprise EU-residency, eller erstatt med Gemini-varianter via Vertex EU | Opsjon |
| 3b | OpenAI er hvilende, og uansett SCC-basert — upåvirket av et DPF-bortfall | Ingen handling nødvendig |
| 4 | netcup (database) og R2-EU (filer) er upåvirket — primærdata forblir i EØS uansett | Ingen handling nødvendig |
| 5 | Varsle behandlingsansvarlige om endret overføringsgrunnlag (databehandleravtalen punkt 5.4) | Rutine |
Utviklingen overvåkes: sak C-703/25 P, reautorisering av FISA 702, noyb-utfordringen, og Datatilsynets oppdateringer.
7. Konklusjon
- Alle aktive tredjelandsoverføringer har gyldig overføringsgrunnlag — DPF, med SCCs som dokumentert reserve.
- Arkitekturen holder varig lagring i EØS/EU. USA-eksponering gjelder i hovedsak midlertidig KI-prosessering av innholdsdata uten direkte identifikatorer.
- Beredskapsplan for bortfall av DPF foreligger, i tråd med Datatilsynets råd av 1. juli 2026.
- Overføringene vurderes som lovlige og forholdsmessige under gjeldende regelverk. Kontrollpunktet i kap. 3.2 (ElevenLabs trenings-opt-out) er lukket og dokumentert.
Versjon 2.4 · august 2026 · verifisert mot leverandørenes vilkår 3. august 2026, kontrollpunkt lukket 8. august 2026, OpenAI satt til hvilende 13. august 2026