7 riscuri GDPR la partajarea datelor cu caracter personal cu terțe părți

Sală de consiliu corporativă cu laptop, documente juridice și un tablou de bord pentru conformitatea cu GDPR care prezintă indicatori de avertizare — ilustrație care însoțește riscurile juridice ale partajării datelor în temeiul GDPR

Partajarea datelor cu caracter personal în temeiul RGPD este legală numai în cazul în care organizația care divulgă datele poate indica un temei juridic în temeiul articolului 6, a stabilit în scris dacă destinatarul este o persoană împuternicită de operator sau un operator și a informat persoanele vizate că partajarea are loc. Aceste trei condiții acoperă majoritatea problemelor. Autoritatea de supraveghere olandeză, Autoriteit Persoonsgegevens (AP), aplică RGPD alături de actul de punere în aplicare olandez, Uitvoeringswet AVG (UAVG), iar articolul 83 din RGPD stabilește amenzile maxime la cea mai mare dintre un plafon fix sau un procent din cifra de afaceri anuală mondială.

Datele cu caracter personal traversează în mod constant granițele organizaționale: către un furnizor de cloud, un birou de salarizare, o agenție de marketing, un recuperator de creanțe, o companie a grupului din străinătate. Fiecare dintre aceste fluxuri este o operațiune de prelucrare separată, care trebuie justificată în termenii săi. Acest articol prezintă șapte riscuri care se repetă în practică, prevederile pe care le activează și ce poate face o companie din Olanda în legătură cu fiecare dintre ele înainte ca autoritatea de plată a creanțelor sau un reclamant să ridice problema.

Partajarea fără o bază legală validă

Fiecare divulgare de date cu caracter personal necesită un temei juridic în temeiul articolului 6 alineatul (1) din RGPD, iar un motiv comercial nu se numără printre acestea. Cele șase temeiuri sunt exhaustive: consimțământul, executarea unui contract, o obligație legală, interese vitale, o sarcină publică și interese legitime. Articolul 5 alineatul (1) litera (a) adaugă că prelucrarea trebuie să fie în orice caz legală, echitabilă și transparentă, astfel încât un temei care există pe hârtie, dar care nu a fost niciodată explicat nimănui, lasă totuși un gol.

Interesele legitime reprezintă temeiul cel mai des invocat pentru partajarea cu partenerii și furnizorii și este cel mai des invocat incorect. Necesită o evaluare în trei etape: interesul trebuie să fie legitim, prelucrarea trebuie să fie necesară pentru a-l servi și interesul nu trebuie să fie înlăturat de drepturile și libertățile persoanelor vizate. Acest exercițiu de echilibrare trebuie efectuat înainte de începerea partajării și înregistrat, deoarece articolul 5 alineatul (2) atribuie operatorului sarcina demonstrării conformității. O evaluare a intereselor legitime, redactată după sosirea unei plângeri, are o valoare foarte mică.

Alte două capcane merită menționate. Consimțământul obținut într-o relație de muncă este rareori valid, deoarece dezechilibrul de putere înseamnă că nu este dat în mod liber, iar un angajator care se bazează pe acesta pentru partajarea datelor nu se bazează de obicei pe nimic. Iar limitarea scopului în temeiul articolului 5 alineatul (1) litera (b) se aplică partajării la fel de mult ca și colectării inițiale: datele colectate pentru furnizarea unui serviciu nu pot fi pur și simplu transmise unui partener în scopuri de marketing, deoarece logica comercială este atractivă. În cazul în care noul scop nu este compatibil cu cel inițial, este nevoie de o bază nouă.

Înainte ca orice date cu caracter personal să părăsească organizația, identificați temeiul, notați-l și verificați dacă notificarea privind confidențialitatea descrie deja partajarea. Dacă temeiul îl reprezintă interesele legitime, evaluarea trebuie să fie inclusă în dosar. Dacă este vorba de consimțământ, acesta trebuie să fie dat în mod liber, specific, informat și lipsit de ambiguitate și trebuie să fie la fel de ușor de retras precum a fost de dat.

Înțelegerea greșită a rolurilor de controler și procesor

Un operator stabilește scopurile și mijloacele de prelucrare; o persoană împuternicită de operator acționează numai pe baza instrucțiunilor documentate ale operatorului (articolul 4 alineatele (7) și (8) din RGPD). Rolurile nu țin de modul în care contractul numește părțile, ci de cine decide efectiv, iar clasificarea greșită produce obligații pe care nimeni nu le îndeplinește.

Eroarea frecventă este de a eticheta fiecare furnizor drept procesator. Un furnizor SaaS care folosește datele clienților pentru a-și îmbunătăți propriul produs, un contabil obligat să respecte reguli profesionale, o bancă care execută o plată, o platformă de publicitate care își construiește propriile profiluri de public: niciunul dintre aceștia nu acționează exclusiv pe baza instrucțiunilor, fiecare fiind un operator de sine stătător pentru cel puțin o parte din prelucrare. În cazul în care două organizații stabilesc în comun scopurile și mijloacele, acestea sunt operatori comuni în temeiul articolului 26 din RGPD și trebuie să își stabilească responsabilitățile respective într-un acord a cărui esență este pusă la dispoziția persoanelor vizate.

Curtea de Justiție a trasat linia de demarcație în linii mari. În cauza Fashion ID (C-40/17), a hotărât că un operator de site web care încorporează un plugin social terț era un operator asociat pentru colectarea și transmiterea datelor vizitatorilor, chiar dacă nu a avut acces ulterior la date și nu a decis ce se întâmplă în continuare. O influență parțială asupra scopurilor este suficientă. Consecința practică este răspunderea comună: o organizație poate răspunde pentru o încălcare pe care nu a cauzat-o și pe care nu a putut să o vadă.

Mai întâi, cartografiați fluxurile de date și întrebați, pentru fiecare dintre ele, cine decide de ce sunt prelucrate datele și cum. Înregistrați concluzia, apoi redactați-o corect: un acord de prelucrare în temeiul articolului 28 pentru persoanele împuternicite de operatori, un acord de operator comun în temeiul articolului 26, în care ambele părți decid, și nimic mai mult decât termenii contractuali obișnuiți plus propria conformitate a fiecărei părți, în care doi operatori independenți fac schimb de date.

Un acord de prelucrare a datelor lipsește sau este defect

În cazul în care o persoană împuternicită de operator prelucrează date cu caracter personal în numele dumneavoastră, articolul 28 alineatul (3) din RGPD impune un contract scris, iar încălcarea este considerată completă din momentul în care prelucrarea începe fără un astfel de contract. Nu este necesar să se fi produs niciun prejudiciu și să nu fi existat scurgeri de date; absența acordului reprezintă în sine încălcarea și este una dintre cele mai ușor de stabilit de o autoritate de supraveghere.

Conținutul este prescris, nu lăsat la latitudinea părților. Un acord de prelucrare a datelor conform trebuie să precizeze obiectul și durata prelucrării, natura și scopul acesteia, tipurile de date cu caracter personal și categoriile de persoane vizate, precum și obligațiile și drepturile operatorului. Acesta trebuie să oblige persoana împuternicită de operator să prelucreze numai pe baza instrucțiunilor documentate, să impună confidențialitate personalului său, să ia măsurile de securitate cerute de articolul 32, să ofere asistență în ceea ce privește drepturile persoanelor vizate și notificarea încălcărilor și să șteargă sau să returneze datele la sfârșitul angajamentului. De asemenea, trebuie să ofere operatorului informațiile necesare pentru a demonstra conformitatea și a permite audituri.

Subcontractarea este domeniul în care șabloanele standard eșuează cel mai adesea. Articolul 28 alineatele (2) și (4) impun o autorizație scrisă prealabilă, specifică sau generală, a operatorului pentru orice subcontractant, iar în cazul în care se acordă o autorizație generală, persoana împuternicită de operator trebuie să informeze operatorul cu privire la modificările intenționate și să îi ofere acestuia posibilitatea de a obiecta. O clauză care permite pur și simplu persoanei împuternicite de operator să angajeze pe oricine dorește nu îndeplinește acest standard și tocmai clauza este cea care contează atunci când se dovedește că un lanț de furnizori ajunge într-o țară pe care nimeni nu a evaluat-o.

Lucrați pe baza unui șablon care urmărește clauza cu clauză a articolului 28(3) și revizuiți acordurile deja existente, în loc să presupuneți că termenii proprii ai unui furnizor sunt potriviți. Relațiile de lungă durată sunt cele mai susceptibile de a fi nedocumentate, deoarece documentele nu au fost niciodată o prioritate la începuturile relației.

Transferul datelor în afara SEE fără garanții

Capitolul V din RGPD restricționează transferurile de date cu caracter personal către țări din afara Spațiului Economic European. Un transfer este permis în cazul în care Comisia Europeană a adoptat o decizie privind caracterul adecvat al protecției datelor pentru destinație (articolul 45) sau în cazul în care există garanții adecvate (articolul 46), de obicei clauzele contractuale standard ale Comisiei sau regulile corporative obligatorii. Derogările de la articolul 49, cum ar fi consimțământul explicit sau necesitatea unui contract, sunt pentru situații ocazionale și nu pot implica un flux structural de date.

Întreprinderile trec adesea cu vederea faptul că un transfer are loc ori de câte ori datele devin accesibile din afara SEE, nu doar atunci când sunt copiate acolo. Un contract cu o entitate din UE nu ajută dacă personalul de asistență de pe un alt continent poate deschide baza de date, iar administrarea la distanță de către o companie-mamă din străinătate este un transfer chiar și atunci când serverele rămân la Frankfurt.

Hotărârea Schrems II (C-311/18) a invalidat Scutul de confidențialitate UE-SUA și a statuat că clauzele contractuale standard nu sunt suficiente în sine: exportatorul trebuie să evalueze dacă legislația țării de destinație subminează protecția promisă de clauze și trebuie să adauge măsuri suplimentare acolo unde este cazul. Această evaluare a impactului transferului rămâne o cerință pentru fiecare transfer care se bazează pe articolul 46. Pentru Statele Unite, poziția s-a schimbat de atunci într-un aspect: Comisia a adoptat o decizie privind caracterul adecvat al Cadrului UE-SUA privind protecția datelor în iulie 2023, iar Tribunalul a respins o acțiune de anulare a acestuia în septembrie 2025. Prin urmare, transferurile către o organizație din SUA care este efectiv certificată în temeiul cadrului, pentru categoriile de date acoperite de certificarea sa, se pot baza pe caracterul adecvat. Transferurile către orice alt destinatar din SUA nu pot, iar certificarea trebuie verificată, mai degrabă decât presupusă.

Inventariați transferurile către țări terțe ascunse în lanțul de aprovizionare, inclusiv subcontractanții și acordurile de asistență. Pentru fiecare, stabiliți dacă se aplică caracterul adecvat; dacă nu, implementați versiunea actuală a clauzelor contractuale standard, efectuați și documentați o evaluare a impactului transferului și înregistrați măsurile suplimentare pe care se bazează, cum ar fi criptarea puternică cu chei deținute în SEE. Autoritatea de preluare a datelor (AP) poate dispune suspendarea unui transfer, ceea ce reprezintă un rezultat mai perturbator decât o amendă.

Omiterea unei evaluări a impactului asupra protecției datelor

Articolul 35 din RGPD face obligatorie o evaluare a impactului asupra protecției datelor (DPIA) în cazul în care o operațiune de prelucrare este susceptibilă să genereze un risc ridicat pentru drepturile și libertățile persoanelor. Articolul 35(3) menționează în mod expres trei cazuri: evaluarea automată sistematică și extinsă a aspectelor personale pe care se bazează deciziile cu efecte juridice sau similare semnificative, prelucrarea la scară largă a categoriilor speciale de date sau a datelor privind condamnările penale și monitorizarea sistematică a unei zone accesibile publicului la scară largă. Autoritatea Națională de Protecție a Datelor (AP) publică o listă a operațiunilor de prelucrare pentru care consideră obligatorie o DPIA, iar această listă este primul loc de consultat înainte de a începe un nou proiect de partajare a datelor.

Cerința este subestimată în mod constant, deoarece organizațiile asociază DPIA-urile cu proiecte mari. În practică, combinarea seturilor de date din diferite surse, partajarea datelor de sănătate sau biometrice cu un furnizor de analiză, implementarea profilării sau a procesului decizional automatizat sau introducerea unui instrument care observă angajații vor depăși adesea pragul de la sine.

O DPIA este un exercițiu structurat, nu un formular. Aceasta trebuie să descrie prelucrarea și scopurile acesteia, să evalueze necesitatea și proporționalitatea, să identifice riscurile pentru persoanele vizate și să stabilească măsurile care le abordează, inclusiv garanții și măsuri de securitate. În cazul în care evaluarea arată un risc rezidual ridicat pe care operatorul nu îl poate atenua, articolul 36 prevede consultarea prealabilă a Autorității de Control (AP) înainte de începerea prelucrării. Neefectuarea unei DPIA obligatorii constituie o încălcare în sine, indiferent de rezultatul prelucrării.

Verificați fiecare nou acord de partajare a datelor în raport cu criteriile articolului 35 alineatul (3) și cu lista AP, implicați responsabilul cu protecția datelor, dacă a fost numit unul, și păstrați evaluarea ca un document dinamic, care este revizuit atunci când prelucrarea se schimbă. În cazul în care răspunsul este cu adevărat neclar, efectuarea DPIA este mai ieftină decât apărarea deciziei de a nu o face.

Informarea persoanelor vizate prea puțin despre partajare

Transparența este o obligație de sine stătătoare, iar o încălcare a acesteia subzistă chiar și în cazul în care partajarea în sine a fost în întregime legală. Articolul 13 din RGPD reglementează datele colectate de la persoana fizică și datele din articolul 14 obținute dintr-o altă sursă, ambele prevederi impunând operatorului să precizeze scopurile și temeiul juridic al prelucrării, precum și destinatarii sau categoriile de destinatari ai datelor cu caracter personal.

Notificările de confidențialitate eșuează în acest aspect într-un mod previzibil. O propoziție care prevede că datele pot fi partajate cu parteneri de încredere nu identifică nimic; notificarea trebuie să numească concret categoriile de destinatari, cum ar fi furnizorii de găzduire, administratorii de salarizare sau agențiile de informații de credit, iar în cazul în care partajarea se face cu o anumită organizație numită, este de obicei mai clar să o numim. În cazul în care datele sunt transferate în afara SEE, articolele 13 alineatul (1) litera (f) și 14 alineatul (1) litera (f) prevăd că notificarea trebuie să menționeze acest lucru și să identifice garanția pe care se bazează și modul în care se poate obține o copie a acesteia.

Articolul 14 merge mai departe în cazul în care datele nu au fost obținute de la persoana respectivă: notificarea trebuie să menționeze, de asemenea, categoriile de date cu caracter personal în cauză și sursa acestora, iar aceasta trebuie furnizată într-un termen rezonabil și, în orice caz, în termen de o lună sau cel târziu la prima comunicare cu persoana respectivă, dacă aceasta are loc mai devreme. Cumpărarea unei liste de marketing și utilizarea acesteia fără a informa vreodată persoanele incluse în aceasta reprezintă una dintre cele mai clare încălcări disponibile. Orientările noastre privind elaborarea unei politici de confidențialitate în Țările de Jos stabilesc ce trebuie să conțină notificarea în întregime.

Revizuiți notificarea de fiecare dată când este adăugat un nou destinatar și actualizați-o înainte de începerea partajării, nu la următoarea revizuire anuală. Notificările trebuie, de asemenea, să fie concise, inteligibile și redactate în limbaj clar și simplu, în conformitate cu articolul 12 alineatul (1), care exclude rezolvarea problemei prin listarea fiecărui destinatar imaginabil într-un document pe care nimeni nu îl poate citi.

Tratarea datelor pseudonimizate ca fiind anonime

Datele pseudonimizate sunt date cu caracter personal. Articolul 4 alineatul (5) din RGPD definește pseudonimizarea ca fiind prelucrarea datelor cu caracter personal astfel încât acestea să nu mai poată fi atribuite unei anumite persoane fără informații suplimentare, care sunt păstrate separat și supuse unor garanții. Definiția presupune că atribuirea rămâne posibilă; aceasta este ceea ce o distinge de anonimizare, iar considerentul 26 confirmă că datele care pot fi încă atribuite unei persoane fizice prin utilizarea unor informații suplimentare rămân în domeniul de aplicare al regulamentului.

Riscul apare atunci când pseudonimizarea este tratată ca o licență de partajare liberă. Înlocuirea numelor cu numere de client nu elimină necesitatea unui temei juridic, a unui acord de prelucrare, a unei garanții de transfer sau a unei notificări de confidențialitate. Importă foarte mult cine deține cheia și ce alte seturi de date deține destinatarul: un set de înregistrări pseudonimizate combinate cu un cod poștal, o dată de naștere și un istoric al tranzacțiilor sunt frecvent reidentificabile, iar evaluarea trebuie să țină cont de mijloacele care sunt în mod rezonabil probabil a fi utilizate de către destinatar, nu doar de către dumneavoastră.

Anonimizarea autentică, în care reidentificarea nu mai este posibilă prin niciun mijloc care să fie rezonabil de utilizat, ia datele în afara RGPD. De asemenea, este cu adevărat dificil de realizat și ușor de revendicat. Agregarea grupurilor mici, combinațiile unice de atribute și datele comportamentale bogate o contrazic. Tratați datele ca fiind pseudonimizate și, prin urmare, ca date cu caracter personal, cu excepția cazului în care un proces de anonimizare documentat și solid din punct de vedere tehnic prevede altfel și înregistrați măsurile tehnice și organizatorice care mențin cheia separată.

Avantajul este real: Articolul 32 enumeră pseudonimizarea ca o măsură de securitate adecvată și contează în favoarea organizației atunci când se evaluează o încălcare. Reduce consecințele unei scurgeri de informații. Nu reduce obligațiile de conformitate care se aplică înainte de scurgerea de informații.

Cum arată aplicarea legii în Olanda

AP supraveghează respectarea GDPR și a UAVG și poate investiga din proprie inițiativă sau în urma unei plângeri. Competențele sale în temeiul articolului 58 din GDPR variază de la un avertisment și o mustrare, până la un ordin de aducere a prelucrării în conformitate, până la o interdicție temporară sau definitivă a prelucrării și un ordin de suspendare a fluxurilor de date către un destinatar dintr-o țară terță. O amendă administrativă este doar unul dintre instrumente, iar pentru o întreprindere dependentă de un anumit flux de date este rareori cel mai dăunător.

Articolul 83 stabilește două niveluri de amenzi maxime: nivelul inferior se aplică încălcărilor obligațiilor precum cele din articolele 25-39, inclusiv absența unui acord de prelucrare sau a unei DPIA (Evaluarea Implicării Daunelor), iar nivelul superior încălcărilor principiilor de bază, temeiurilor juridice, drepturilor persoanelor vizate și normelor privind transferurile internaționale. Fiecare nivel este exprimat ca un plafon fix sau ca un procent din cifra de afaceri anuală totală la nivel mondial din exercițiul financiar precedent, oricare dintre acestea este mai mare, astfel încât, pentru un grup de societăți, procentul, mai degrabă decât plafonul, este de obicei cifra operativă. Articolul 83(2) enumeră factorii care determină cuantumul, inclusiv natura și durata încălcării, dacă a fost intenționată sau neglijentă, măsurile luate pentru atenuarea daunelor și gradul de cooperare cu autoritatea.

Acțiunile de reglementare nu sunt singura posibilitate. Articolul 82 din RGPD oferă oricărei persoane care a suferit daune materiale sau morale dreptul la despăgubiri din partea operatorului sau a persoanei împuternicite de operator, iar în Țările de Jos, astfel de cereri sunt din ce în ce mai des formulate colectiv în cadrul Wet afwikkeling massaschade in collectieve actie (WAMCA) de către fundații care acționează pentru grupuri mari. O decizie a AP, odată publicată, este un punct de plecare convenabil pentru o astfel de cerere.

O încălcare a datelor cu caracter personal cauzată de partajarea ilegală are propriul calendar. Articolul 33 prevede notificarea către Autoritatea de Protecție a Datelor (AP) fără întârzieri nejustificate și, acolo unde este posibil, în termen de 72 de ore de la luarea la cunoștință a încălcării, cu excepția cazului în care este puțin probabil ca aceasta să rezulte într-un risc pentru persoane. Articolul 34 prevede ca persoanele afectate să fie informate fără întârzieri nejustificate în cazul în care încălcarea este susceptibilă să rezulte într-un risc ridicat pentru acestea. Toate încălcările trebuie documentate intern, inclusiv cele care nu sunt notificate, iar motivul nenotificării face parte din înregistrarea respectivă.

Punerea în ordine a unui acord de partajare a datelor

Cele șapte riscuri menționate mai sus au o singură cauză: partajarea este organizată operațional, de către echipa care are nevoie ca datele să fie transferate, și documentată ulterior sau deloc. Remediul este la fel de practic. Porniți de la o evidență actuală a activităților de prelucrare în temeiul articolului 30, care trebuie să existe deja și care obligă la numirea fiecărui destinatar. Pentru fiecare destinatar, stabiliți rolul, temeiul juridic, instrumentul contractual, poziția de transfer și ce prevede notificarea de confidențialitate. Majoritatea organizațiilor găsesc două sau trei fluxuri pe care nimeni nu le poate explica.

Integrați evaluarea în procesul de achiziții publice, astfel încât un furnizor să nu poată fi angajat fără un acord de prelucrare, o analiză a transferului și o verificare DPIA și acordați cuiva autoritatea de a opri o achiziție care eșuează. Revizuiți poziția atunci când se modifică acordul: un nou subcontractant, un nou scop, o nouă țară sau o achiziție care aduce fluxurile de date ale altcuiva în grup. Obligația conform Articolului 5(2) este de a putea demonstra conformitatea, iar aceasta este o obligație atât privind înregistrările, cât și privind conduita. În special pentru contractele cu furnizorii IT, practica noastră în domeniul dreptului IT stabilește modul în care termenii de protecție a datelor interacționează cu cei comerciali.

Întrebări frecvente

Când este permisă partajarea datelor în temeiul GDPR?

Partajarea datelor este legală numai dacă aveți un temei juridic valid în temeiul articolului 6 din RGPD. Cele șase temeiuri juridice sunt: ​​consimțământul, necesitatea contractuală, obligația legală, interesele vitale, sarcina publică și interesele legitime. De asemenea, trebuie să respectați principiile legalității, echității, transparenței, limitării scopului, minimizării datelor, exactității, limitării stocării, integrității și confidențialității (articolul 5 din RGPD). În practică, aceasta înseamnă documentarea clară a motivului pentru care partajați date, asigurarea că scopul este în concordanță cu motivul pentru care le-ați colectat inițial și informarea persoanelor vizate cu privire la partajare.

Care este diferența dintre un controler și un procesor?

Un operator stabilește scopurile și mijloacele de prelucrare a datelor cu caracter personal. O persoană împuternicită de operator prelucrează datele în numele operatorului, conform unor instrucțiuni specifice. Această distincție este importantă deoarece operatorii sunt principalii responsabili de conformitatea cu GDPR, în timp ce persoanele împuternicite de operator au obligații mai limitate (în principal, asigurarea securității și confidențialității). Dacă partajați date cu un furnizor care le prelucrează conform instrucțiunilor dumneavoastră - de exemplu, un furnizor de servicii de salarizare sau un serviciu de stocare în cloud - acesta este de obicei o persoană împuternicită de operator. Dacă decide, de asemenea, cum să utilizeze datele în propriile scopuri, poate fi un (comun) operator. Identificarea greșită a rolurilor poate duce la lacune în ceea ce privește responsabilitatea și răspunderea comună pentru încălcări.

Când este obligatoriu un acord de prelucrare a datelor (DPA)?

Un acord de protecție a datelor (DPA) este obligatoriu ori de câte ori angajați o persoană împuternicită de operator să prelucreze date cu caracter personal în numele dumneavoastră (Articolul 28 din RGPD). Acest lucru se aplică indiferent de dimensiunea organizației dumneavoastră sau de volumul de date implicate. DPA trebuie să fie în scris și să includă clauze obligatorii specifice, cum ar fi obiectul și durata prelucrării, natura și scopul, tipurile de date și categoriile de persoane vizate, precum și obligațiile ambelor părți privind securitatea, notificarea încălcărilor și subprelucrarea. Fără un DPA conform, vă aflați în încălcarea din momentul în care persoana împuternicită de operator începe prelucrarea, chiar dacă nu se produc prejudicii.

Pot partaja datele clienților cu o parte din afara UE?

Da, dar numai dacă sunt îndeplinite anumite condiții stricte. În conformitate cu articolele 44-49 din RGPD, puteți transfera date către o țară terță dacă: (a) Comisia Europeană a emis o decizie privind caracterul adecvat al nivelului de protecție pentru țara respectivă sau (b) ați implementat garanții adecvate, cum ar fi clauzele contractuale standard (CSC). În urma hotărârii Schrems II , trebuie să efectuați și o evaluare a impactului transferului (TIA) pentru a evalua dacă legile țării de destinație (de exemplu, supravegherea guvernamentală) subminează protecția garantată de CSC. Dacă riscurile persistă, trebuie să implementați măsuri suplimentare, cum ar fi criptarea sau minimizarea datelor. Transferurile fără garanții adecvate pot duce la acțiuni de aplicare a legii din partea AP, inclusiv suspendarea transferului.

Când este necesară o DPIA pentru partajarea datelor?

O DPIA este obligatorie în temeiul articolului 35 din GDPR atunci când prelucrarea este susceptibilă să genereze un risc ridicat pentru drepturile și libertățile persoanelor. Aceasta include: prelucrarea la scară largă a unor categorii speciale de date (de exemplu, date privind sănătatea, biometrice, genetice), monitorizarea sistematică a zonelor accesibile publicului, luarea automată a deciziilor cu efecte juridice sau similare semnificative și utilizarea de noi tehnologii. Atunci când se partajează date, o DPIA este adesea necesară dacă se combină seturi de date, se partajează informații sensibile sau se utilizează datele pentru profilare sau analize bazate pe inteligență artificială. AP a publicat o listă de operațiuni de prelucrare care necesită o DPIA. Dacă aveți dubii, efectuați una - este mai bine să fiți în siguranță decât să vă pare rău.

Ce amenzi pot primi companiile pentru încălcarea GDPR?

GDPR prevede două niveluri de amenzi. Nivelul inferior - până la 10 milioane EUR sau 2% din cifra de afaceri anuală globală - se aplică încălcărilor precum neimplementarea măsurilor de securitate adecvate sau neefectuarea unei DPIA atunci când este necesar. Nivelul superior - până la 20 de milioane EUR sau 4% din cifra de afaceri anuală globală - se aplică încălcărilor mai grave, inclusiv lipsa unui temei legal pentru prelucrare, transferuri internaționale ilegale sau încălcarea drepturilor persoanelor vizate. Autoritatea de Supraveghere (AP) stabilește cuantumul amenzii pe baza unor factori precum natura și gravitatea încălcării, dacă aceasta a fost intenționată sau neglijentă, numărul de persoane afectate și orice măsuri de atenuare întreprinse. Aplicarea recentă a legii arată că AP este dispusă să impună amenzi substanțiale, în special pentru încălcări sistemice sau deliberate.

Este întotdeauna sigură partajarea datelor pseudonimizate?

Nu. Pseudonimizarea reduce riscul, dar nu îl elimină. În conformitate cu articolul 4 alineatul (5) din RGPD, pseudonimizarea înseamnă înlocuirea identificatorilor direcți (cum ar fi numele) cu coduri sau pseudonime. Cu toate acestea, dacă datele pot fi în continuare asociate cu o persoană fizică - de exemplu, utilizând informații suplimentare deținute de dumneavoastră sau de destinatar - acestea rămân date cu caracter personal și sunt pe deplin supuse RGPD. Aceasta înseamnă că aveți în continuare nevoie de un temei juridic, trebuie să informați persoanele vizate și trebuie să asigurați o securitate adecvată. Doar o anonimizare adevărată - în care reidentificarea nu mai este posibilă prin niciun mijloc rezonabil - elimină datele din domeniul de aplicare al RGPD. În practică, realizarea unei anonimizări autentice este dificilă și necesită validarea de către experți.

Ce ar trebui să fac dacă afacerea mea are o încălcare a securității datelor din cauza partajării ilegale de date?

Dacă descoperiți o încălcare a datelor cu caracter personal – inclusiv una cauzată de partajarea ilegală de date – aveți la dispoziție 72 de ore pentru a notifica Autoritatea de Protecție a Datelor (AP) în temeiul articolului 33 din GDPR (cu excepția cazului în care este puțin probabil ca încălcarea să rezulte într-un risc pentru drepturile și libertățile persoanelor). De asemenea, trebuie să notificați persoanele afectate fără întârzieri nejustificate dacă este probabil ca încălcarea să rezulte într-un risc ridicat pentru acestea (articolul 34 din GDPR). Pașii imediati includ: limitarea încălcării, evaluarea amplorii și a impactului acesteia, documentarea a ceea ce s-a întâmplat și a măsurilor pe care le luați în acest sens și notificarea AP prin intermediul portalului lor online. Nerespectarea notificării poate duce la o amendă separată. AP va evalua dacă sunt necesare măsuri de aplicare a legii în funcție de gravitatea încălcării și de răspunsul dumneavoastră.

Consultanță juridică privind partajarea datelor și GDPR

Law & More Oferă consultanță companiilor din Olanda cu privire la aspectul juridic al partajării datelor: determinarea rolurilor operatorului și ale împuternicitului, redactarea și negocierea acordurilor de prelucrare și a acordurilor de operator comun, evaluarea transferurilor în afara SEE, efectuarea de evaluări ale impactului asupra protecției datelor și actualizarea notificărilor privind confidențialitatea. De asemenea, asistăm organizațiile care fac obiectul unei investigații AP sau care trebuie să notifice o încălcare a datelor cu caracter personal în termenul limită.

Dacă nu sunteți sigur dacă un anumit flux de date poate fi justificat sau dacă încheiați un acord în care datele cu caracter personal vor fi transferate între organizații, vă rugăm să ne contactați pentru a discuta situația înainte de începerea partajării.

Aveți nevoie de asistență juridică?

Contact Law & More pentru îndrumare de specialitate în problemele dumneavoastră juridice. Echipa noastră multilingvă este gata să vă ajute.

Articole pe aceeași temă

La 11 ianuarie 2024, a intrat în vigoare Legea UE privind datele – Regulamentul (UE) 2023/2854

Drepturile de autor asupra conținutului generat de inteligența artificială există conform legislației olandeze numai dacă o ființă umană a făcut alegeri creative.

Regulamentul UE 261/2004 oferă pasagerilor aerieni dreptul la asistență, la rambursare sau la redirecționare.

MiCA, Regulamentul (UE) 2023/1114 privind piețele criptoactivelor, este cadrul unic de reglementare al UE pentru emiterea de

Află cum să obții un ordin de restricție pentru violență domestică în Olanda. Sfaturi de la experți pentru

O victimă în procedurile penale olandeze nu este un martor. Codul de procedură penală

Rămâi la curent cu legislația olandeză

Abonați-vă la newsletter-ul nostru pentru cele mai recente informații juridice, actualizări de reglementare și sfaturi practice.