Asmens duomenis, taip pat darbuotojų, perduoti už Europos ekonominės erdvės (EEE) ribų galima. Tačiau tik laikantis BDAR V skyriaus sąlygų (BDAR 44 str.). Tvarka visada ta pati. Pirmiausia tikrinama, ar Europos Komisija gavėjo šaliai priėmė sprendimą dėl tinkamumo. Jei ne, reikia tinkamų apsaugos priemonių, dažniausiai standartinių duomenų apsaugos sąlygų (SCC), ir, kaip nurodo EDPB, raštu atlikto paskirties šalies teisės vertinimo. Išimtys pagal BDAR 49 str. skirtos tik pavieniams atvejams.
Sunkiausia gali būti ne sutartis, o klausimas, ar perdavimas apskritai vyksta. Kaip parengti SCC žingsnis po žingsnio, rašo mūsų partneriai Privacio. Čia – ką reikalauja teisė, kur daromos klaidos ir ką jos gali lemti.
Kas laikoma perdavimu
BDAR perdavimo neapibrėžia. Europos duomenų apsaugos valdyba (EDPB) gairėse 05/2021 nurodo tris sąlygas. Duomenis perduoda valdytojas ar tvarkytojas, kuriam taikomas BDAR. Jis duomenis perduoda arba kitaip padaro prieinamus kitam valdytojui ar tvarkytojui. Tas gavėjas yra trečiojoje valstybėje.
Iš to išplaukia dvi praktiškai svarbios taisyklės. Pirma, nuotolinė prieiga iš trečiosios šalies yra perdavimas, net jei duomenys tik rodomi ekrane, pavyzdžiui, teikiant techninę pagalbą. Tas pats galioja duomenų saugojimui debesyje už EEE ribų. Antra, Jūsų darbuotojas, komandiruotėje prisijungęs prie įmonės sistemų, perdavimo nedaro, nes jis nėra atskiras valdytojas. Tačiau EDPB primena, kad toks tvarkymas už ES ribų vis tiek gali kelti didesnę riziką, todėl valdytojas turi ją įvertinti ir taikyti tinkamas saugumo priemones (BDAR 32 str. 1 d.).
Viena įmonė klausė būtent to: programinės įrangos tiekėjas yra iš ne ES šalies, o serveriai stovi Ispanijoje. Ar tai perdavimas? Atsakymą lemia ne serverio vieta, o tai, kas yra Jūsų tvarkytojas ir kur jis yra. Jei tvarkytojas yra trečiosios šalies bendrovė ir ji jungiasi prie duomenų, pavyzdžiui, teikdama techninę pagalbą, EDPB tai vertina kaip perdavimą tvarkytojui trečiojoje šalyje. Jei tvarkytojas yra ES bendrovė, priklausanti ne ES grupei, ir niekas už ES ribų duomenų nepasiekia, perdavimo nėra. Tačiau prieš ją pasitelkiant reikia įvertinti, ar trečiosios šalies institucijos gali reikalauti iš jos duomenų, nes tvarkytojas turi pakankamai užtikrinti reikalavimų laikymąsi (BDAR 28 str. 1 d.).
Darbuotojų duomenys ir grupės sistemos
Darbuotojų duomenims taikomos tos pačios taisyklės. Pavyzdžiui, tarptautinė grupė, kurios personalo sistema tvarkoma kitoje šalyje. EDPB gairėse aprašo būtent tokį pavyzdį: dukterinė bendrovė ES perduoda darbuotojų duomenis patronuojančiai bendrovei trečiojoje šalyje, kad šie būtų saugomi centralizuotoje personalo duomenų bazėje. Tai perdavimas.
Rengdami vidaus taisykles tokiai įmonei, klientui uždavėme konkretų klausimą: ar kurie nors darbuotojų duomenys perduodami už EEE ribų, ir jei taip – į kurias šalis, kokie duomenys, kam ir kodėl. Be šio atsakymo nei privatumo pranešimo, nei tvarkymo veiklos įrašų teisingai parengti neįmanoma.
Bendra nuosavybė perdavimo nepateisina. Grupės viduje galioja tos pačios V skyriaus taisyklės kaip ir su svetimu tiekėju. Jei gavėjo šaliai priimtas sprendimas dėl tinkamumo, jo užtenka. Jei ne, reikia standartinių duomenų apsaugos sąlygų (BDAR 46 str. 2 d. c p.) arba patvirtintų įmonei privalomų taisyklių (BDAR 46 str. 2 d. b p.).
Remtis darbuotojų sutikimu pavojinga. BDAR 49 str. 1 d. a p. reikalauja aiškaus sutikimo, duoto po to, kai asmuo informuotas apie perdavimo pavojus. Darbo santykiuose sutikimas retai būna laisvas, tai aptarėme straipsnyje apie darbuotojo sutikimą.
Kokios priemonės reikalingos
Sprendimas dėl tinkamumo. Jei Komisija nusprendė, kad šalis užtikrina tinkamo lygio apsaugą, specialaus leidimo nereikia (BDAR 45 str. 1 d.). Sąrašą Komisija skelbia oficialiajame leidinyje ir savo svetainėje (BDAR 45 str. 8 d.). Sprendimas gali būti ir dalinis. Pavyzdžiui, sprendimas dėl ES ir JAV duomenų privatumo sistemos taikomas tik organizacijoms, įtrauktoms į JAV Prekybos departamento tvarkomą sąrašą (Sprendimo (ES) 2023/1795 1 str.). JAV tiekėjui, kurio sąraše nėra, šis sprendimas netaikomas. Darbuotojų duomenims reikia dar vieno patikrinimo: organizacija, norinti sistemą taikyti iš ES perduodamiems žmogiškųjų išteklių duomenims, turi tai nurodyti savo sertifikavime (Sprendimo (ES) 2023/1795 I priedas).
Tinkamos apsaugos priemonės. Kai sprendimo nėra, perduoti galima tik nustačius tinkamas apsaugos priemones ir užtikrinus vykdytinas duomenų subjektų teises bei veiksmingas teisių gynimo priemones (BDAR 46 str. 1 d.). Dažniausia priemonė – Komisijos priimtos standartinės duomenų apsaugos sąlygos (BDAR 46 str. 2 d. c p.).
Pasirašyti SCC neužtenka. EDPB rekomendacijose 01/2020 nurodyta, kad perduodantis asmuo turi pats įvertinti, ar paskirties šalies teisė ir praktika netrukdo apsaugos priemonėms veikti. Prireikus jis turi taikyti papildomas priemones. Šį vertinimą reikia atlikti atidžiai ir išsamiai jį dokumentuoti. Jei jokia papildoma priemonė apsaugos neužtikrina, perdavimo reikia atsisakyti arba jį sustabdyti.
Išimtys. BDAR 49 str. leidžia perduoti be tinkamumo sprendimo ir be 46 str. apsaugos priemonių (pvz., SCC) tik konkrečiais atvejais, pavyzdžiui, kai tai būtina sutarčiai su pačiu asmeniu vykdyti (BDAR 49 str. 1 d. b p.). EDPB pabrėžia, kad išimtys negali tapti taisykle. Paskutinė išimtis, grindžiama įtikinamais teisėtais interesais, taikoma tik tada, kai netinka nei 45, nei 46 str. priemonė, nei kita išimtis. Perdavimas turi būti nekartojamas, susijęs su ribotu asmenų skaičiumi ir būtinas tiems interesams, o asmens interesai ar teisės neturi būti viršesni. Valdytojas turi įvertinti visas aplinkybes, nustatyti apsaugos priemones ir tai pagrįsti dokumentais tvarkymo veiklos įrašuose (BDAR 49 str. 1 d. antra pastraipa ir 6 d.). Apie perdavimą reikia pranešti ir priežiūros institucijai, ir pačiam asmeniui (BDAR 49 str. 1 d. antra pastraipa). Valdžios institucijoms, vykdančioms viešuosius įgaliojimus, ši išimtis netaikoma (BDAR 49 str. 3 d.).
Dokumentai. Perdavimą reikia nurodyti privatumo pranešime (BDAR 13 str. 1 d. f p.) ir tvarkymo veiklos įrašuose, įskaitant šalies pavadinimą (BDAR 30 str. 1 d. e p.). Duomenų tvarkymo sutartyje turi būti nustatyta, kad tvarkytojas perduoda duomenis tik pagal valdytojo dokumentais įformintus nurodymus, išskyrus atvejus, kai to reikalauja ES ar valstybės narės teisė; tada tvarkytojas apie tai iš anksto praneša valdytojui, nebent ta teisė pranešti draudžia dėl svarbių viešojo intereso priežasčių (BDAR 28 str. 3 d. a p.). Kada duomenų tvarkymo sutartis privaloma, rašome straipsnyje Duomenų tvarkymo sutartis: kada privaloma ir kas gresia be jos.
Ką tikrinti tiekėjų grandinėje
Tai, kad sutartį pasirašote su Lietuvos ar kitos ES šalies bendrove, dar nereiškia, kad jos subtiekėjai veikia ES. Iš BDAR reikalavimų išplaukia, ką reikia žinoti apie kiekvieną tiekėją:
- kurios grupės įmonės ir subtiekėjai dalyvauja tvarkyme ir kurioje šalyje kiekvienas yra (BDAR 30 str. 1 d. e p.);
- kuo grindžiamas kiekvienas perdavimo etapas – tinkamumo sprendimu ar 46 str. priemone, pavyzdžiui, SCC (BDAR 44 str.);
- ar tiekėjams, kuriems duomenys perduodami pagal SCC ar kitą 46 str. priemonę, atliktas paskirties šalies teisės vertinimas (EDPB rekomendacijos 01/2020);
- ar subtiekėjai pasitelkti su išankstiniu konkrečiu ar bendru rašytiniu valdytojo leidimu (BDAR 28 str. 2 d.).
Tokius klausimus užduoda ir sutarčių partneriai: ar duomenys perduodami už EEE ribų ir kokia debesija naudojama. Į juos reikia turėti atsakymą raštu. Kaip atskirti valdytoją, tvarkytoją ir bendrus valdytojus, rašome straipsnyje Duomenų teikimas partneriui: valdytojas, tvarkytojas ar bendri.
Kas nutinka, kai padaroma klaida
Perdavimo taisyklių pažeidimas priskirtas griežčiausiai baudų grupei – iki 20 milijonų eurų arba, įmonės atveju, iki 4 % ankstesnių finansinių metų bendros metinės pasaulinės apyvartos, taikoma didesnė suma (BDAR 83 str. 5 d. c p.).
Skaudesnė gali būti kita priemonė. Priežiūros institucija gali nurodyti sustabdyti duomenų srautus gavėjui trečiojoje valstybėje (BDAR 58 str. 2 d. j p.). Tai reiškia, kad sistemą, kuria kasdien dirba personalas ar klientų aptarnavimas, tektų keisti skubiai.
Viena galima klaida – neteisingi dokumentai. Pavyzdžiui, privatumo pranešime parašyta, kad duomenys už EEE neperduodami, nors tiekėjo pagalbos komanda jungiasi iš trečiosios šalies. Taip pažeidžiama informavimo pareiga, o pats teiginys raštu parodo, kad grandinė nepatikrinta.
Tinkamumo sprendimas nėra amžinas. Komisija jį gali panaikinti, pakeisti arba sustabdyti (BDAR 45 str. 5 d.). Tada tiems patiems tiekėjams prireikia kito instrumento.
Kada kreiptis į teisininką
- kai renkatės tiekėją, kuris pats arba per subtiekėjus veikia už EEE ribų;
- kai grupė centralizuoja personalo, klientų ar apskaitos sistemą kitoje šalyje;
- kai gavėjo šaliai nėra tinkamumo sprendimo ir reikia vertinti jos teisę;
- kai svarstote remtis BDAR 49 str. išimtimi;
- kai partneris, klientas ar VDAI prašo paaiškinti, kur keliauja duomenys.
Dažni klausimai
Jei serveriai yra ES, ar perdavimo nėra?
Nebūtinai. EDPB nuotolinę prieigą iš trečiosios šalies laiko perdavimu, kai duomenis pasiekia kitas valdytojas ar tvarkytojas, net jei duomenys tik peržiūrimi ekrane, pavyzdžiui, teikiant techninę pagalbą. Todėl reikia žinoti ne tik serverio vietą, bet ir tai, kurios bendrovės – tiekėjas ir jo subtiekėjai – pasiekia duomenis ir kuriose šalyse jos yra.
Ar galima darbuotojų duomenis perduoti remiantis jų sutikimu?
Tik išimtiniais atvejais. BDAR 49 str. 1 d. a p. reikalauja aiškaus sutikimo po informavimo apie pavojus, o darbuotojo sutikimas retai būna laisvas. Nuolatiniam perdavimui, pavyzdžiui, grupės personalo sistemai, reikia tinkamumo sprendimo arba 46 str. priemonės, dažniausiai SCC ar įmonei privalomų taisyklių.
Ar JAV tiekėjui SCC reikia?
Priklauso nuo to, ar tiekėjas įtrauktas į ES ir JAV duomenų privatumo sistemos sąrašą. Jei įtrauktas, perdavimas gali būti grindžiamas Komisijos sprendimu (ES) 2023/1795. Darbuotojų duomenims to neužtenka: tiekėjo sertifikavimas turi apimti ir žmogiškųjų išteklių duomenis. Jei tiekėjas neįtrauktas arba jo sertifikavimas šių duomenų neapima, reikia BDAR 46 str. priemonės, dažniausiai SCC, ir perdavimo vertinimo.
Kaip pradėti
Surašykite sistemas ir tiekėjus, kurie tvarko darbuotojų ar klientų duomenis, ir pažymėkite tuos, kurių grupė ar subtiekėjai veikia už EEE ribų. Atsiųskite šį sąrašą ir esamas duomenų tvarkymo sutartis. Pasakysime, kur perdavimas vyksta, kokio instrumento trūksta ir ką pataisyti dokumentuose.
Ar Jūsų organizacijai privalomas tvarkymo veiklų registras, galite pasitikrinti Linden kuriamu Privacio įrankiu.
El. paštas info@linden.lt
Plačiau apie šią paslaugą: BDAR auditas, atitikties dokumentai ir konsultacijos.