Veel recente ontwikkelingen, een gestructureerd overzicht
Juni 2021 is een zeer actieve maand geweest op het gebied van internationale doorgiften van persoonsgegevens.
In deze blogpost geven wij een overzicht van deze ontwikkelingen met een korte toelichting, alsook een meer gestructureerd overzicht van de verschillende vereisten bij de doorgifte van persoonsgegevens van de EER naar een derde land.
Nu de BREXIT-overgangsperiode voor het VK op 30 juni 2021 afgelopen is, is de GDPR niet langer van toepassing in het VK en is het VK een derde land geworden.
Op 28 juni heeft de EG een besluit vastgesteld waarbij het Verenigd Koninkrijk een passend beschermingsniveau wordt geboden, zodat het rechtskader in het Verenigd Koninkrijk nog steeds gebaseerd is op regels die een gelijkwaardig niveau van bescherming van persoonsgegevens bieden, net als toen het Verenigd Koninkrijk nog een lidstaat van de EU was.
Bijgevolg kunnen persoonsgegevens na 1 juli 2021 vrij blijven circuleren tussen de EU en het VK, zonder dat SCC's of soortgelijke beschermingsmaatregelen uit hoofde van artikel 46 van de GDPR ten uitvoer hoeven te worden gelegd.
Het besluit is in eerste instantie geldig voor een periode van 4 jaar en kan worden verlengd afhankelijk van hoe de juridische situatie in het VK zich verder ontwikkelt.
Op 16 juni 2021 heeft de EG het ontwerp-besluit inzake adequaatheid voor Zuid-Korea goedgekeurd en de goedkeuringsprocedure ingeleid, waarin wordt geconcludeerd dat Zuid-Korea een beschermingsniveau waarborgt dat in wezen gelijkwaardig is aan het niveau dat door de GDPR wordt gewaarborgd.
Na de formele goedkeuring van het besluit waarbij het beschermingsniveau passend wordt verklaard, wordt Zuid-Korea een veilig derde land waarvoor geen artikel 46-maatregelen ten uitvoer hoeven te worden gelegd. Bijgevolg zullen persoonsgegevens na de datum van formele goedkeuring vrij kunnen circuleren tussen de EER en Zuid-Korea.
Op 4 juni 2021 heeft de EC de nieuwe modelcontractbepalingen voor de doorgifte van persoonsgegevens naar derde landen (buiten de EER) in het kader van de GDPR vastgesteld. Verderop in deze blog leest u meer over de nieuwe SCC's. De nieuwe SCC's vervangen de oude SCC's die op grond van Richtlijn 95/46/EG zijn vastgesteld.
Op 4 juni 2021 heeft de EC ook een modelovereenkomst aangenomen voor de verwerking van persoonsgegevens door een verwerker ten behoeve van een verwerkingsverantwoordelijke in de EER. Als u meer wilt weten over de reikwijdte hiervan en de voordelen van het gebruik van dit model, raden wij u aan onze vorige blogpost te lezen).
Op 18 juni 2021 heeft de EDPB de definitieve versie gelanceerd van haar aanbevelingen 01/2020 inzake maatregelen die de instrumenten voor doorgifte aanvullen om ervoor te zorgen dat het EU-beschermingsniveau voor persoonsgegevens wordt nageleefd. De aanbevelingen zijn bedoeld om gegevensexporteurs te helpen bij de rechtmatige doorgifte van persoonsgegevens naar derde landen buiten de EER door een gelijkwaardig beschermingsniveau voor de doorgegeven persoonsgegevens te waarborgen .
In vergelijking met de ontwerpaanbevelingen van november 2020 heeft de EDPB de nadruk gelegd op een aantal specifieke aspecten die in de overdrachtseffectbeoordeling (transfer impact assessment of TIA) moeten worden behandeld.
Meer specifiek moet de TIA
Bovendien verklaarde de EDPB dat de aanbevelingen met betrekking tot de nieuwe SCC's kunnen worden gebruikt om na te gaan welke lokale wetten en praktijken van invloed zijn op de naleving van de SCC's en de eventuele noodzaak om aanvullende maatregelen te nemen.
De Duitse gegevensbeschermingsautoriteiten zijn begonnen met gezamenlijke actie om "Schrems II" te handhaven door gegevensoverdrachten naar derde landen in heel Duitsland te onderzoeken. Zij doen dit door vragenlijsten van 5 tot 10 bladzijden te versturen om een goed inzicht te krijgen in de wijze waarop organisaties voldoen aan de voorschriften inzake internationale gegevensoverdracht. Wij verwachten dat toezichthoudende autoriteiten in andere lidstaten vroeg of laat soortgelijke handhavingsacties zullen ondernemen.
Zoals bij elke internationale gegevensoverdracht, moet in de eerste plaats altijd worden nagegaan of
Voor de doorgifte van persoonsgegevens naar niet-adequate derde landen buiten de EER is een passend en geldig mechanisme voor gegevensoverdracht nodig overeenkomstig artikel 46, leden 1 en 2, onder c), van de GDPR. De nieuwe SCC's zijn zo'n geldig doorgiftemechanisme, maar niet het enige. Bindende bedrijfsvoorschriften kunnen bijvoorbeeld ook een geldig doorgiftemechanisme zijn binnen multinationale organisaties. In sommige gevallen kunnen ze zelfs interessanter zijn, omdat de goedkeuring ervan door toezichthoudende autoriteiten een garantie inhoudt over het beschermingsniveau in het derde land.
Sinds de GDPR is regelmatig de vraag gerezen of de SCC's überhaupt nodig zijn als de gegevensimporteur reeds rechtstreeks onderworpen is aan de GDPR krachtens artikel 3, lid 2, daarvan. De SCC's lijken in hun overwegingen te suggereren dat dit niet het geval is. De EDPB zal hierover naar verwachting meer duidelijkheid verschaffen. Maar zelfs indien voor dit scenario geen SCC's nodig zijn, zou er toch sprake zijn van een doorgifte van persoonsgegevens waarvoor de hieronder beschreven derde stap moet worden overwogen.
Vertrouwen op de SCC's is niet voldoende, aangezien we het Schrems-II-arrest, de EDPB-richtsnoeren van 18 juni 2021 en de (ontwerp-)nieuwe SCC's hebben.
Organisaties die een beroep willen doen op de SCC's zijn wettelijk verplicht hun gegevensdoorgiften in kaart te brengen en een effectbeoordeling uit te voeren om de vraag te beantwoorden:
Alle inspanningen om te voldoen aan de vereisten voor internationale doorgiften van gegevens moeten naar behoren worden gedocumenteerd als onderdeel van de algemene verantwoordingsplicht uit hoofde van de GDPR.
In dit verband moeten gegevensexporteurs altijd beginnen met een due diligence van de gegevensimporteurs op wie zij een beroep zullen doen: zal deze partij in staat zijn om, door middel van de implementatie van adequate TOM's, te voldoen aan de verplichtingen die zijn neergelegd in de SCC's (clausule 8)?
De nieuwe SCC's bieden meer flexibiliteit omdat
De nieuwe SCC's bieden 4 constellaties:
De nieuwe SCC's bieden een modulaire aanpak, waardoor het mogelijk is
De oude SCC's waren strikter geformuleerd als op zichzelf staande overeenkomsten voor uitsluitend specifieke overdrachtsconstellaties.
De nieuwe SCC's bevatten elementen uit het Schrems-II arrest, dat aanvullende garanties voorschreef om ervoor te zorgen dat toezichtactiviteiten vanuit een derde land geen afbreuk doen aan de rechten van de betrokkenen. De SCC's (met name de bijlage betreffende de technische en organisatorische maatregelen om de beveiliging van de gegevens te waarborgen) bevatten criteria in verband met technische en organisatorische maatregelen die door de gegevensexporteur in aanmerking moeten worden genomen:
Gegevensexporteurs moeten hun effectbeoordeling van de doorgifte documenteren (en daarbij ook de omstandigheden van de doorgifte en de wetgeving en praktijken van het derde land buiten de EER in aanmerking nemen) en deze beoordeling op verzoek aan de bevoegde toezichthoudende autoriteit verstrekken.
De nieuwe SCC's integreren de verplichtingen van de voor de verwerking verantwoordelijke jegens de verwerker en van de verwerker jegens de subverwerker die voortvloeien uit artikel 28 GDPR, waardoor een afzonderlijke gegevensverwerkingsovereenkomst overbodig wordt in de context van internationale doorgiften van gegevens.
Bij de beoordeling van het passende beveiligingsniveau dienen de partijen terdege rekening te houden met:
De partijen overwegen met name gebruik te maken van versleuteling of pseudonimisering, ook tijdens de doorgifte, wanneer het doel van de verwerking op die manier kan worden bereikt.
De gegevensimporteur moet regelmatig controles uitvoeren om een blijvend adequaat beveiligingsniveau te waarborgen.
Debetrokkenen kunnen een aantal bepalingen van de nieuwe SCC's afdwingen tegenover zowel de invoerder als de uitvoerder van de gegevens.
In geval van verdere doorgifte door de gegevensimporteur moet deze laatste alle garanties van de SCC's in acht nemen (in het bijzonder ook de doelbinding).
Volgens de nieuwe SCC's moeten gegevensimporteurs
De gegevensimporteur (zowel de voor de verwerking verantwoordelijke als de verwerker in het derde land) moet de in de EER gevestigde exporteur en de bevoegde toezichthoudende autoriteit in kennis stellen van elke inbreuk in verband met persoonsgegevens (accidentele of ongeoorloofde toegang tot de gegevens). De getroffen betrokkenen moeten ook worden ingelicht indien het waarschijnlijk is dat er voor hen een groot risico bestaat.
De nieuwe SCC's zijn op 4 juni 2021 bekendgemaakt en traden op 27 juni 2021 in werking.
Tot 27 september 2021 kunnen organisaties nog de oude SCC's aangaan. Op de oude SCC's kan tot 27 december 2022 een beroep worden gedaan.
DO'S | DON'TS |
|
Hulp nodig bij uw naleving op korte of lange termijn? Timelex kan u helpen! |
Heb je een specifieke vraag of wens je ondersteuning in deze materie? Contacteer dan een advocaat van Timelex.