Transferurile internaționale de date implică fluxul de date cu caracter personal de pe teritoriul spaniol către destinatari situați în țări din afara Spațiului Economic European (țările Uniunii Europene plus Liechtenstein, Islanda și Norvegia) și reprezintă un element cheie și esențial pentru furnizarea de servicii.
Obiectivul este ca, atunci când datele cu caracter personal părăsesc teritoriul european și SEE, unde se aplică reglementările privind protecția datelor operatorilor sau persoanelor împuternicite de operatori care efectuează transferul, să continue să existe garanții adecvate pentru a garanta dreptul fundamental la protecția datelor cu caracter personal al persoanelor ale căror date cu caracter personal sunt prelucrate.
Operatorii și persoanele împuternicite de operatori pot efectua transferuri internaționale de date fără autorizația Agenției Spaniole pentru Protecția Datelor, cu condiția ca prelucrarea datelor să fie în conformitate cu GDPR și să fie îndeplinite următoarele condiții.
Transferuri internaționale bazate pe o decizie de adecvare
Articolul 45 din GDPR prevede că transferurile internaționale de date cu caracter personal către o țară terță sau o organizație internațională pot fi efectuate fără autorizație administrativă prealabilă „în cazul în care Comisia a decis că țara terță, un teritoriu sau sectoare specifice ale acelei țări terțe (…) asigură un nivel adecvat de protecție.”
Pentru a evalua caracterul adecvat al nivelului de protecție, Comisia va lua în considerare următoarele elemente:
Statul de drept, respectarea drepturilor omului și a libertăților fundamentale, legislația relevantă, atât generală, cât și sectorială, inclusiv legislația referitoare la siguranța publică, apărare, securitatea națională și dreptul penal, precum și accesul autorităților publice la datele cu caracter personal.
Existența și funcționarea efectivă a uneia sau mai multor autorități de supraveghere independente în țara terță sau căreia îi este supusă o organizație internațională, cu responsabilitatea de a asigura și aplica normele de protecție a datelor.
Angajamentele internaționale asumate de țara terță sau organizația internațională în cauză.
Până în prezent, țările și teritoriile care au fost declarate adecvate sunt: Elveția, Canada, Argentina, Guernsey, Insula Man, Jersey, Insulele Feroe, Andorra, Israel, Uruguay, Noua Zeelandă și Statele Unite.
Transferuri internaționale cu garanții adecvate
Articolul 46 din GDPR prevede că transferurile internaționale de date către țări sau organizații terțe pot fi efectuate chiar și fără aprobarea Comisiei Europene, cu condiția ca acestea să respecte anumite garanții definite legal. Prin urmare, în aceste cazuri, nu este necesară autorizarea administrativă din partea autorității de supraveghere (în Spania, Agenția Spaniolă pentru Protecția Datelor).
Garanții adecvate pot fi furnizate, fără a fi necesară nicio autorizație expresă din partea unei autorități de supraveghere, prin:
Un instrument obligatoriu din punct de vedere juridic și executoriu între autoritățile sau organismele publice;
Reguli corporative obligatorii în conformitate cu articolul 47;
Clauze standard de protecție a datelor adoptate de Comisie;
Clauze standard de protecție a datelor adoptate de o autoritate de supraveghere și aprobate de Comisie;
Un cod de conduită aprobat, împreună cu angajamente obligatorii și executorii din partea operatorului sau a persoanei împuternicite de operator din țara terță de a implementa garanții adecvate, inclusiv cele referitoare la drepturile persoanelor vizate.
Un mecanism de certificare, împreună cu angajamente obligatorii și executorii din partea operatorului sau a persoanei împuternicite de operator din țara terță de a implementa garanții adecvate, inclusiv cele referitoare la drepturile persoanelor vizate.
„Reguli corporative obligatorii”
Regulile corporative obligatorii (RCO) sunt „politici de protecție a datelor cu caracter personal adoptate de un operator sau o persoană împuternicită de operator stabilită pe teritoriul unui stat membru pentru transferuri sau un set de transferuri de date cu caracter personal către un operator sau o persoană împuternicită de operator dintr-una sau mai multe țări terțe, în cadrul unui grup de societăți sau al unui grup de întreprinderi angajate într-o activitate economică comună.”
În acest sens, articolul 47 din RGPD stabilește că autoritatea de supraveghere va adopta reguli corporative obligatorii, la care se pot alătura grupuri de societăți, protejând astfel transferurile de date.
Elementele esențiale ale viitoarelor reguli corporative obligatorii vor avea trei cerințe cheie. Prima este că acestea sunt obligatorii din punct de vedere juridic și trebuie respectate de toți membrii grupului de societăți sau ai asociației de afaceri. În plus, acestea trebuie să acorde persoanelor vizate drepturi opozabile și, în final, trebuie să respecte formalitățile specificate la articolul 47.2 din RGPD.
SABIOS
La Sabios, ajutăm companiile de toate tipurile să respecte reglementările privind protecția datelor și tot ceea ce ține de sectorul digital.


