Rekommendationer 1/2022 om ansökan om godkännande och om de delar och principer som ska återfinnas i de bindande företagsbestämmelser för personuppgiftsansvariga (artikel 47 i den allmänna dataskyddsförordningen)
Innehållsförteckning Europeiska dataskyddsstyrelsen har antagit detta yttrande
med beaktande av artikel 70.1 i i Europaparlamentets och rådets förordning (EU) 2016/679 av den 27 april 2016 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter och om upphävande av direktiv 95/46/EG (nedan kallad den allmänna dataskyddsförordningen), med beaktande av EES-avtalet, särskilt bilaga XI och protokoll 37, ändrat genom gemensamma EES-kommitténs beslut nr 154/2018 av den 6 juli 2018 , med beaktande av artiklarna 12 och 22 i arbetsordningen.
HÄRIGENOM FÖRESKRIVS FÖLJANDE:
INLEDNING
1. I den allmänna dataskyddsförordningen föreskrivs uttryckligen att bindande företagsbestämmelser ska användas av en koncern eller grupp av företag som deltar i en gemensam ekonomisk verksamhet (nedan kallad koncern eller grupp av företag) för överföring av personuppgifter i den mening som avses i artikel 44 i den allmänna dataskyddsförordningen.
2. Den 6 februari 2018 antog artikel 29-arbetsgruppen en tabell med de inslag och principer som ska finnas i de bindande företagsbestämmelserna för att återspegla de krav som hänvisar till de bindande företagsbestämmelserna (nedan kallad WP256 rev.01). Europeiska dataskyddsstyrelsen (nedan kallad dataskyddsstyrelsen) godkände WP256 rev.01 den 25 maj 2018. Dessa rekommendationer upphäver och ersätter också WP256 rev.01, samtidigt som de i sak bygger vidare på den.
3. Den 11 april 2018 antog artikel 29-arbetsgruppen rekommendationer om standardansökan för godkännande av personuppgiftsansvarigas bindande företagsbestämmelser för överföring av personuppgifter (nedan kallade WP264). Europeiska dataskyddsstyrelsen (nedan kallad dataskyddsstyrelsen) godkände WP256 rev.01 den 25 maj 2018. Dessa rekommendationer upphäver och ersätter WP264, samtidigt som de i sak bygger vidare på dem.
4. Syftet med dessa rekommendationer är att:
- Tillhandahålla ett standardformulär för ansökan om godkännande av bindande företagsbestämmelser för personuppgiftsansvariga (nedan kallat bindande företagsbestämmelser för personuppgiftsansvariga). - Klargöra det nödvändiga innehållet i de bindande företagsbestämmelserna för personuppgiftsansvariga, i enlighet med artikel 47 i den allmänna dataskyddsförordningen. - Göra åtskillnad mellan vad som måste ingå i de bindande företagsbestämmelserna för personuppgiftsansvariga och vad som måste presenteras för den ansvariga tillsynsmyndigheten för bindande företagsbestämmelser (nedan kallad ansvarig tillsynsmyndighet) i ansökan om bindande företagsbestämmelser. - Lämna förklaringar och kommentarer om kraven.
5. Bindande företagsbestämmelser för personuppgiftsansvariga är lämpliga för att skapa ramar för överföringar av personuppgifter från personuppgiftsansvariga som omfattas av den allmänna dataskyddsförordningens geografiska tillämpningsområde i enlighet med artikel 3 i den allmänna dataskyddsförordningen till andra personuppgiftsansvariga eller personuppgiftsbiträden inom samma koncern eller grupp av företag som är etablerad i tredjeländer som inte har erkänts tillhandahålla en adekvat skyddsnivå i enlighet med artikel 45 i den allmänna dataskyddsförordningen (nedan interna personuppgiftsansvariga/interna personuppgiftsbiträden). Bindande företagsbestämmelser för personuppgiftsbiträden gäller å andra sidan för uppgifter som kommer att behandlas av medlemmar i koncernen eller gruppen av företag som omfattas av den allmänna dataskyddsförordningens geografiska tillämpningsområde och som agerar som personuppgiftsbiträden för en personuppgiftsansvarig som inte är medlem i koncernen eller gruppen av företag, och som sedan överförs och behandlas av medlemmar i koncernen eller gruppen av företag som underleverantörer i tredjeländer som inte har erkänts tillhandahålla en adekvat skyddsnivå i enlighet med artikel 45 i den allmänna dataskyddsförordningen. Följaktligen gäller de skyldigheter som anges i de bindande företagsbestämmelserna för personuppgiftsansvariga i förhållande till enheter inom samma koncern eller grupp av företag som agerar som personuppgiftsansvariga och till enheter som agerar som interna personuppgiftsbiträden. När det gäller det allra sista fallet är det värt att påminna om att utöver de bindande företagsbestämmelserna för personuppgiftsansvariga måste ett avtal eller annan rättsakt enligt unionsrätten eller medlemsstaternas nationella lagstiftning, som är bindande för personuppgiftsbiträdet med avseende på den personuppgiftsansvarige och som omfattar alla krav som anges i artikel 28.3 i den allmänna dataskyddsförordningen, undertecknas av varje personuppgiftsansvarig som agerar som uppgiftsutförare med alla interna personuppgiftsbiträden . De
skyldigheter som fastställs i de bindande företagsbestämmelserna för personuppgiftsansvariga gäller för enheter i koncernen eller gruppen av företag som tar emot personuppgifter i egenskap av (interna) personuppgiftsbiträden, i den mån detta inte leder till en motsägelse med avtalet eller annan rättsakt som ingåtts enligt artikel 28.3 i den allmänna dataskyddsförordningen (dvs. personuppgiftsbiträden som är medlemmar i koncernen eller gruppen av företag och som behandlar personuppgifter på uppdrag av personuppgiftsansvariga medlemmar i koncernen eller gruppen av företag bör i första hand följa detta avtal).
6. EU:s dataskyddslagstiftning som är tillämplig på medlemmarna i koncernen eller gruppen av företag måste följas och kan inte åsidosättas genom bestämmelser i de bindande företagsbestämmelserna för personuppgiftsansvariga, såvida det inte i de bindande företagsbestämmelserna för personuppgiftsansvariga frivilligt föreskrivs en högre skyddsnivå.
7. Enligt artikel 46.2 b i den allmänna dataskyddsförordningen är bindande företagsbestämmelser lämpliga skyddsåtgärder vid överföring av personuppgifter till tredjeländer. Bindande företagsbestämmelser skapar verkställbara rättigheter och fastställer åtaganden i syfte att skapa en skyddsnivå för de personuppgifter som överförs enligt de bindande företagsbestämmelserna, som är väsentligen likvärdig med den som motsvarar den som föreskrivs den allmänna dataskyddsförordningen. Det är därför inte tillräckligt att de bindande företagsbestämmelserna för personuppgiftsansvariga endast hänvisar till bestämmelser i den allmänna dataskyddsförordningen, och de som ansöker om bindande företagsbestämmelser för personuppgiftsansvariga bör snarare uttryckligen formulera kraven inom sina bindande företagsbestämmelser för personuppgiftsansvariga.
8. Bindande företagsbestämmelser måste godkännas av den ansvariga tillsynsmyndigheten. I detta avseende är det värt att lyfta fram skillnaden mellan den ansvariga tillsynsmyndigheten, som är behörig att utfärda godkännandet av de bindande företagsbestämmelserna, och den tillsynsmyndighet som är behörig för en specifik överföring som utförs av en viss personuppgiftsansvarig inom ramen för dessa bindande företagsbestämmelser för personuppgiftsansvariga .
9. Den ansvariga tillsynsmyndighetens utkast till beslut om godkännande är föremål för ett yttrande från Europeiska dataskyddsstyrelsen . Godkännandet bekräftar att de krav som fastställs i artikel 47 i den allmänna dataskyddsförordningen är uppfyllda och att de åtaganden som ingår i de bindande företagsbestämmelserna därför kommer att föreskriva lämpliga skyddsåtgärder i den mening som avses i artikel 46 i den allmänna dataskyddsförordningen.
10. Godkännandet innehåller dock inte någon bedömning av huruvida varje behandling är i linje med alla krav i den allmänna dataskyddsförordningen och de bindande företagsbestämmelserna. Till exempel måste varje uppgiftsutförare säkerställa att de krav som fastställs i artikel 6 i den allmänna dataskyddsförordningen (Laglig behandling av personuppgifter) och artikel 28 i den allmänna dataskyddsförordningen (för överföringar till
personuppgiftsbiträden), eller eventuella ytterligare formaliteter som anges i en medlemsstats nationella lagstiftning, uppfylls för varje överföring. Vidare är det till exempel varje uppgiftsutförares ansvar att för varje överföring, från fall till fall, bedöma om det finns ett behov av att genomföra kompletterande åtgärder för att säkerställa en skyddsnivå som i allt väsentligt motsvarar den som föreskrivs i den allmänna dataskyddsförordningen . Uppgiftsutföraren ansvarar för sådana kompletterande åtgärder, och de bedöms därför inte av tillsynsmyndigheterna (nedan tillsynsmyndigheter) som en del av förfarandet för godkännande av bindande företagsbestämmelser.
11. Godkännandet av bindande företagsbestämmelser omfattar endast överföringar av personuppgifter till tredjeländer som inte har erkänts tillhandahålla en adekvat skyddsnivå i enlighet med artikel 45 i den allmänna dataskyddsförordningen. Koncerner eller grupper av företag kan dock utforma bindande företagsbestämmelser så att de används som deras globala policy för uppgiftsskydd av alla bundna enheter (antingen utförare eller införare) oavsett var de befinner sig (inom eller utanför EES). Trots denna möjlighet är omfattningen av den ansvariga tillsynsmyndighetens godkännande av bindande företagsbestämmelser alltid begränsad till överföringar av personuppgifter från enheter som omfattas av tillämpningsområdet för den allmänna dataskyddsförordningen till tredjeländer som inte har erkänts tillhandahålla en adekvat skyddsnivå i enlighet med artikel 45 i den allmänna dataskyddsförordningen och deras vidare överföringar till andra medlemmar i koncernen eller gruppen av företag som omfattas av de bindande företagsbestämmelserna.
12. När de bindande företagsbestämmelserna har godkänts kan de användas för överföringar från alla berörda medlemsstater, och den ansvariga tillsynsmyndigheten som är behörig för uppgiftsinföraren kommer också att vara behörig att bedöma om de bindande företagsbestämmelserna efterlevs av uppgiftsinföraren i tredjelandet i förhållande till de relevanta överföringarna.
13. Dessa rekommendationer träder i kraft samma dag som de offentliggörs.
14. Följaktligen förväntar sig dataskyddsstyrelsen att alla nya och pågående sökande av bindande företagsbestämmelser för personuppgiftsansvariga ska anpassa sina bindande företagsbestämmelser för personuppgiftsansvariga till de krav som anges nedan. Ansökningar om bindande företagsbestämmelser för personuppgiftsansvariga som när dessa rekommendationer offentliggörs redan har nått stadiet för ett konsoliderat utkast i enlighet med 2.4 i WP263 rev.01, och för vilka dataskyddsstyrelsen även avger sitt yttrande i slutet av 2023, måste anpassa sina bindande företagsbestämmelser till denna rekommendation i samband med sin årliga uppdatering för 2024.
15. Alla innehavare av bindande företagsbestämmelser för personuppgiftsansvariga måste även följa dessa rekommendationer. Relaterade ändringar måste göras som en del av deras årliga uppdatering för 2024. I linje med avsnitt 8.1 (Förfarande för uppdatering av de bindande företagsbestämmelserna för personuppgiftsansvariga) medför en sådan uppdatering i allmänhet inte något behov av ett nytt godkännande eftersom de är avsedda att förbättra skyddsåtgärderna för de registrerade.
16. De ansvariga tillsynsmyndigheterna för bindande företagsbestämmelser kommer att vara beredda att vid behov tillhandahålla ytterligare information på begäran.
ANSÖKNINGSFORMULÄR
Allmänna anvisningar för sökande:
• Endast en kopia av formuläret behöver fyllas i och skickas till den tillsynsmyndighet som du anser är den ansvariga tillsynsmyndigheten i enlighet med artiklarna 47.1 och 64 i den allmänna dataskyddsförordningen och artikel 263 i WP263. Detta formulär kan användas i alla EES-medlemsstater. • Vid ansökan om både bindande företagsbestämmelserna för personuppgiftsansvariga och bindande företagsbestämmelser för personuppgiftsbiträden måste separata formulär fyllas i för de respektive bindande företagsbestämmelserna. • Fyll i alla poster i del I i ansökningsformuläret och skicka formuläret till den tillsynsmyndighet som du anser är ansvarig för bindande företagsbestämmelser för personuppgiftsansvariga. Så snart ett beslut har fattats om den ansvariga tillsynsmyndigheten för bindande företagsbestämmelser (se WP263) kommer den ansvariga tillsynsmyndigheten att bestämma när den kommer att uppmana dig att fylla i och lämna in del II av ansökningsformuläret med dess bilagor. • Du kan bifoga ytterligare sidor eller bilagor om det inte finns tillräckligt med utrymme för att fylla i dina svar. • Du kan ange eventuella svar eller material som du anser är kommersiellt känsliga och som bör hållas konfidentiella, men under alla omständigheter behöver du vara medveten om att det relevanta dokumentet kommer att delas mellan de berörda tillsynsmyndigheterna och dataskyddsstyrelsen som, enligt artikel 64 i den allmänna dataskyddsförordningen, måste avge sitt yttrande om utkastet till beslut om godkännande av dina bindande företagsbestämmelser. Begäran från tredje part om utlämnande av sådan information kommer dock att hanteras av varje berörd tillsynsmyndighet i enlighet med nationell lagstiftning. • Följande steg i förfarandet beskrivs i WP263.
• Innehavare av bindande företagsbestämmelser som under 2024 anmäler en uppdatering av sina bindande företagsbestämmelser för personuppgiftsansvariga (se punkt 13 i inledningen) behöver endast underteckna avsnitt 4 (”Bekräftelse”) i del I i ansökningsformuläret nedan. • Innehavare av bindande företagsbestämmelser måste under sin årliga uppdatering (se avsnitt 8.1 nedan) bekräfta tillräckliga tillgångar i enlighet med avsnitt 5 (”Tillgångar”) i del II i ansökningsformuläret nedan.
Instruktioner för ifyllande av del 1 (information om den sökande):
Avsnitt 1: Sökandens och koncernens eller gruppen av företags struktur och kontaktuppgifter
• Om koncernen har sitt huvudkontor i EES ska formuläret fyllas i och skickas in av den EES-enheten eller, under vissa omständigheter, en annan EESenhet med delegerat dataskyddsansvar . I det senare fallet bör koncernen eller gruppen av företag lämna ytterligare motivering till varför en annan EES-enhet som inte har huvudkontor i EES är sökanden. • Om koncernen har sitt huvudkontor utanför EES, bör koncernen utse en enhet inom koncernen eller gruppen av företag som finns inom EES – som medlem med delegerat dataskyddsansvar. Detta är den enhet som sedan ska lämna in ansökan på koncernens vägnar. • Kontaktuppgifter för frågor: o Ange en kontaktperson till vilken frågor om ansökan kan lämnas. o Denna kontakt behöver inte finnas inom EES, även om detta kan vara tillrådligt av praktiska skäl. o Du kan ange en funktion snarare än en specifik person.
Avsnitt 2: Kort beskrivning av dataflöden
• Den sökande bör också ge en kort beskrivning av omfattningen och arten av de dataflöden till tredjeländer för vilka godkännande söks.
Avsnitt 3: Fastställande av ansvarig tillsynsmyndighet
• I enlighet med artikel 64 i den allmänna dataskyddsförordningen är den ansvariga tillsynsmyndigheten den myndighet som ansvarar för att samordna godkännandet av dina bindande företagsbestämmelser för personuppgiftsansvariga, vilka då skulle kunna betraktas som lämpliga skyddsåtgärder för koncern- eller företagsgruppmedlemmars överföring av personuppgifter till tredjeländer, utan att det krävs något särskilt tillstånd för användning av de bindande företagsbestämmelserna för personuppgiftsansvariga från de andra berörda tillsynsmyndigheterna. o Innan du kontaktar en tillsynsmyndighet som presumtiv ansvarig tillsynsmyndighet bör du undersöka de faktorer som förtecknas i avsnitt 1 i WP263. Baserat på dessa faktorer bör du i del 1.3 i ansökningsformuläret förklara vilken tillsynsmyndighet som ska vara ansvarig tillsynsmyndighet. Tillsynsmyndigheterna är inte skyldiga att acceptera det val du gör om de anser att en annan tillsynsmyndighet är lämpligare för att vara ansvarig tillsynsmyndighet. Det gäller särskilt om det skulle vara värt att påskynda förfarandet (t.ex. med hänsyn till arbetsbördan för den ursprungligen tillfrågade tillsynsmyndigheten).
Ansökningsformulär för godkännande av bindande företagsbestämmelser för personuppgiftsansvariga
DEL 1: INFORMATION OM DEN SÖKANDE
Datum, Underskrift av den sökande (styrelsenivå)
(ange även namn, befattning och kontaktuppgifter)
BILAGA 1: KOPIA AV DE BINDANDE FÖRETAGSBESTÄMMELSERNA FÖR PERSONUPPGIFTSANSVARIGA BILAGA 2: KOPIA AV DEN IFYLLDA TABELLEN ”ELEMENT OCH PRINCIPER SOM SKA FINNAS MED I DE BINDANDE FÖRETAGSBESTÄMMELSERNA FÖR PERSONUPPGIFTSANSVARIGA”
företagsbestämmelserna skyldighet för varje medlem som omfattas av de bindande företagsbestämmelserna,
för personuppgiftsansvariga
inklusive deras anställda, för att dessa bindande företagsbestämmelser för personuppgiftsansvariga ska respekteras.
1.2 Förklaring av hur de NEJ JA Artikel 47.1 a och 47.2 c i Koncernen eller gruppen av företag måste den allmänna i sitt ansökningsformulär förklara hur de
bindande
dataskyddsförordningen bindande företagsbestämmelserna för
företagsbestämmelserna för
personuppgiftsansvariga görs bindande:
personuppgiftsansvariga
i. För varje medlem som omfattas av
görs bindande internt för
de bindande
medlemmar som omfattas
företagsbestämmelserna, genom
av de bindande
något eller flera av följande:
företagsbestämmelserna, a) Avtal inom koncernen eller
och för deras anställda gruppen av företag.
b) Ensidig förklaring, om följande krav är uppfyllda:
- Den enhet/de enheter som är ansvarig/ansvariga (se avsnitt 1.4 nedan) finns i en medlemsstat som erkänner en ensidig förklaring som bindande.
- Enheten/enheterna som är ansvarig/ansvariga (se avsnitt 1.4 nedan) har laglig rätt att binda de andra medlemmarna som omfattas av de bindande företagsbestämmelserna, och detta uttryckligen föreskrivs, t.ex. i ett separat skriftligt åtagande från den enheten/de enheterna.
- I de bindande företagsbestämmelserna för personuppgiftsansvariga anges principen att alla enheter som identifieras i den ensidiga förklaringen är bundna av de bindande företagsbestämmelserna för personuppgiftsansvariga.
- Den lagstiftning som den ensidiga förklaringen omfattas av är lagstiftningen i det land där enheten/enheterna som är ansvarig/ansvariga finns (se avsnitt 1.4 nedan). Den tillämpliga lagstiftningen anges uttryckligen i den ensidiga förklaringen.
- Det är koncernens/företagsgruppens
ansvar att kontrollera att eventuella ytterligare krav i tillämplig lagstiftning för bindande verkan är uppfyllda (t.ex. offentliggörande av den ensidiga förklaringen etc.).
c) Andra medel (endast om koncernen eller gruppen av företag visar hur den bindande karaktären hos de bindande företagsbestämmelserna för personuppgiftsansvariga uppnås). Den ansvariga tillsynsmyndigheten kan kräva motsvarande dokumentation som visar den bindande karaktären .
ii. För anställda genom något eller flera av följande:
a) Individuella och separata avtal/åtaganden med sanktioner.
b) Klausul i anställningsavtalet med en beskrivning av tillämpliga sanktioner.
c) Kollektiva överenskommelser med sanktioner.
allmänna dataskyddsförordningen och avsnitten 5.1.1, 5.1.2, 5.1.3 andra stycket tredje strecksatsen [”skyldighet att utan onödigt dröjsmål meddela de registrerade om det är sannolikt att personuppgiftsincidenten kommer att leda till en hög risk för deras rättigheter och friheter”] och 5.1.4 nedan).
- Öppenhet och enkel tillgång till de
bindande företagsbestämmelserna
för personuppgiftsansvariga (se artikel 47.2 g i den allmänna dataskyddsförordningen och avsnitten 1.7 och 5.1.1 nedan).
- Rätt till information, tillgång,
rättelse, radering, begränsning, underrättelse om rättelse, radering eller begränsning, invändning mot behandling, rätt att inte bli föremål för beslut som enbart grundas på automatiserad behandling,
inbegripet profilering (se artiklarna 47.2 e, 15–19, 21 och 22 i den allmänna dataskyddsförordningen och avsnitt 5.2 nedan).
- Skyldigheter när det gäller lokal
lagstiftning och praxis som påverkar efterlevnaden av de bindande företagsbestämmelserna för
personuppgiftsansvariga och i samband med offentliga begäranden
om åtkomst (se artikel 47.2 m i den allmänna dataskyddsförordningen och avsnitt 5.4.1 och 5.4.2 nedan).
- Rätten att klaga genom koncernen
eller företagsgruppens interna
klagomålsförfarande (se artikel 47.1 i i den allmänna dataskyddsförordningen och avsnitt 3.2 nedan).
- Samarbetsskyldigheter med behöriga säkerhetsmyndigheter (se artikel 47.2 j, k och l i den allmänna dataskyddsförordningen och avsnitt 4.1 nedan) avseende efterlevnadsskyldigheter som omfattas av denna klausul om berättigade tredje parter.
- Bestämmelser om forum och ansvar (se artikel 47.2 e och f i den allmänna dataskyddsförordningen och avsnitten 1.3.2 och 1.4 nedan).
- Skyldighet att informera de
registrerade om eventuella uppdateringar av de bindande företagsbestämmelserna för personuppgiftsansvariga och förteckningen över medlemmar som omfattas av dessa, t.ex. genom offentliggörande av den nya
versionen utan onödigt dröjsmål (se avsnitt 8.1 nedan).
- Klausul om tredjepartsberättigande i sig (se detta avsnitt 1.3.1).
- Rätt till rättslig prövning, gottgörelse och ersättning (se avsnitt 1.3.2 nedan).
Dessa rättigheter omfattar inte de delar av de bindande företagsbestämmelserna för personuppgiftsansvariga som rör interna mekanismer som genomförs inom enheter, såsom information om utbildning, revisionsprogram, nätverk för efterlevnad och mekanism för uppdatering av bindande företagsbestämmelser för personuppgiftsansvariga.
Koncernen eller gruppen av företag måste se till att berättigade tredjeparters rättigheter skapas på ett effektivt sätt för att göra dessa åtaganden bindande, t.ex. verkställbara av de registrerade (se avsnitt 1.2 ovan). I detta syfte måste koncernen eller gruppen av företag ange och i korthet förklara i ansökningsformuläret hur det/de instrument den avser att tillämpa för att göra de bindande företagsbestämmelserna för personuppgiftsansvariga internt bindande (se avsnitt 1.2 ovan), även göra
det möjligt för de registrerade att rättsligt verkställa dessa delar av de bindande företagsbestämmelserna för personuppgiftsansvariga med avseende på koncernen eller gruppen av företag (åtminstone när det gäller den eller de medlemmar som har ansvar och skyldigheter i enlighet med avsnitt 1.4). Om koncernen eller gruppen av företag till exempel avser att tillämpa ett internt avtal inom koncernen eller gruppen av företag i detta avseende (se avsnitt 1.2.i.a), bör den kortfattat förklara hur ett sådant avtal kommer att kunna verkställas av de registrerade.
1.3.2 Rätt till rättslig JA NEJ Artiklarna 47.2 e och 77– De bindande företagsbestämmelserna för 82 i den allmänna personuppgiftsansvariga ska uttryckligen
prövning, gottgörelse och
dataskyddsförordningen ge registrerade rätt till rättslig prövning
ersättning för registrerade
och gottgörelse och, i förekommande fall, ersättning vid överträdelse av någon av de verkställbara delarna av de bindande företagsbestämmelserna för personuppgiftsansvariga enligt definitionen i avsnitt 1.3.1 ovan. Medlemmarna i de bindande företagsbestämmelserna godtar att registrerade kan företrädas av ett organ, en organisation eller en sammanslutning som inte drivs i vinstsyfte enligt de villkor som anges i artikel 80.1 i den allmänna dataskyddsförordningen (se artiklarna
77–82 i den allmänna dataskyddsförordningen).
Medlemmarna som omfattas av de bindande företagsbestämmelserna bör se till att alla dessa rättigheter omfattas av klausulen om tredjepartsberättigande i de bindande företagsbestämmelserna för personuppgiftsansvariga, t.ex. genom att hänvisa till klausulerna, avsnitten och/eller delarna av de bindande företagsbestämmelserna för personuppgiftsansvariga när dessa rättigheter regleras, eller genom att föra in dem i den nämnda klausulen om tredjepartsberättigande.
De bindande företagsbestämmelserna för personuppgiftsansvariga måste ge registrerade rätt att lämna in klagomål (genom att lägga till en direkt hänvisning till denna rättighet i relevanta bindande och offentliggjorda dokument för bindande företagsbestämmelser för personuppgiftsansvariga):
- Till en tillsynsmyndighet, särskilt i den medlemsstat där den registrerade har sin hemvist eller sin arbetsplats eller där den påstådda överträdelsen begicks.
- Till den behöriga domstolen i de medlemsstater där den personuppgiftsansvarige eller
personuppgiftsbiträdet har ett verksamhetsställe, eller där den registrerade har sin hemvist.
1.4 En eller flera JA NEJ Artikel 47.2 f i den De bindande företagsbestämmelserna för allmänna personuppgiftsansvariga måste innehålla
medlemmar med bindande
dataskyddsförordningen en skyldighet för en medlem med
företagsbestämmelser i EES
bindande företagsbestämmelser i EES att
med delegerat
vid varje given tidpunkt ta på sig ansvaret uppgiftsskyddsansvar bär för och gå med på att vidta nödvändiga ansvaret för att betala åtgärder för att avhjälpa handlingar som andra medlemmar som omfattas av de
ersättning till registrerade
bindande företagsbestämmelserna
och åtgärda överträdelser
utanför EES har gjort sig skyldiga till och
mot bindande
att betala ersättning för alla materiella företagsbestämmelser eller icke-materiella skador till följd av en (nedan kallade ansvariga sådan medlems överträdelse av de medlemmar). bindande företagsbestämmelserna för personuppgiftsansvariga (”centraliserat ansvar och ansvarsordning”).
Tillsynsmyndigheterna kan också, från fall till fall, godta lösningar där flera medlemmar som är etablerade i EES har sådant ansvar och sådana skyldigheter, och där tillräckliga och adekvata garantier tillhandahålls av sökanden. Om en alternativ mekanism till de centraliserade ansvarssystemet används, bör sökanden visa att de registrerade kommer att informeras på ett transparent sätt, få hjälp med att utöva sina rättigheter och inte missgynnas eller hindras på något
otillbörligt sätt av användningen av en sådan alternativ mekanism.
I de bindande företagsbestämmelserna för personuppgiftsansvariga bör det också anges att om en medlem som omfattas av de bindande företagsbestämmelserna utanför EES gör sig skyldig till en överträdelse av de bindande företagsbestämmelserna för personuppgiftsansvariga, kommer domstolarna eller andra rättsliga myndigheter inom EES att ha jurisdiktion, och de registrerade kommer att ha de rättigheter och rättsmedel mot medlemmen som omfattas av de bindande företagsbestämmelserna som om överträdelsen hade orsakats av denne i den medlemsstat där denne är baserad, i stället för medlemmen som omfattas av de bindande företagsbestämmelserna utanför EES.
1.5 Den ansvariga NEJ JA Artikel 70.1 i i den Ansökningsformuläret ska innehålla en allmänna bekräftelse på att den eller de ansvariga
medlemmen/medlemmarna
dataskyddsförordningen medlemmarna har tillräckliga tillgångar
har tillräckliga tillgångar
eller har vidtagit lämpliga åtgärder för att möjliggöra betalning av ersättning för skador till följd av en överträdelse av de bindande företagsbestämmelserna för personuppgiftsansvariga.
En sådan bekräftelse bör förnyas i samband med varje årlig uppdatering (se avsnitt 8.1 nedan).
1.6 Bevisbördan ligger på JA NEJ Artikel 47.2 f i den De bindande företagsbestämmelserna för allmänna personuppgiftsansvariga måste innehålla
den eller de ansvariga
dataskyddsförordningen åtagandet om att om registrerade kan visa
medlemmarna som
att de har lidit skada och fastställa fakta
omfattas av de bindande
som visar att det är sannolikt att skadan företagsbestämmelserna har uppstått på grund av överträdelsen av de bindande företagsbestämmelserna för personuppgiftsansvariga, måste medlemmen bevisa att medlemmen som omfattas av de bindande företagsbestämmelserna utanför EES inte var ansvarig för överträdelsen av de bindande företagsbestämmelserna för personuppgiftsansvariga som gav upphov till dessa skador, eller att ingen sådan överträdelse har ägt rum.
1.7 Enkel tillgång till de JA NEJ Artikel 47.2 g i den De bindande företagsbestämmelserna för allmänna personuppgiftsansvariga måste innehålla
bindande
dataskyddsförordningen ett åtagande om att alla registrerade ska
företagsbestämmelserna för
få information om sina rättigheter som
personuppgiftsansvariga för
berättigade tredjeparter när det gäller registrerade behandlingen av deras personuppgifter och hur de ska kunna utöva dessa rättigheter.
Dessutom måste de bindande företagsbestämmelserna för personuppgiftsansvariga innehålla ett åtagande om att de registrerade,
tillsammans med beskrivningen av omfattningen av de bindande företagsbestämmelserna för personuppgiftsansvariga (se avsnitt 2 nedan), minst kommer att tillhandahållas klausulen om koncernens eller företagsgruppens ansvar (se avsnitt 1.4 ovan), klausulerna som rör dataskyddsprinciperna (se avsnitt 5.1.1 nedan), lagligheten i behandlingen (se avsnitt 5.1.2 nedan), säkerheten och anmälningar om personuppgiftsincidenter (se avsnitt 5.1.3 nedan), begränsningarna av vidare överföringar (se avsnitt 5.1.4 nedan) och klausulerna som rör de registrerades rättigheter (se avsnitt 5.2 nedan). Denna information ska vara aktuell och presenteras för de registrerade på ett klart och tydligt, begripligt och transparent sätt . Denna information bör lämnas i sin helhet och därför räcker det inte med en sammanfattning.
Dessutom måste de bindande företagsbestämmelserna för personuppgiftsansvariga illustrera hur sådan information kommer att tillhandahållas. Till exempel kan de bindande företagsbestämmelserna för personuppgiftsansvariga ange att åtminstone de delar av dessa bindande
företagsbestämmelser där det är obligatoriskt att tillhandahålla information till de registrerade (enligt beskrivningen i föregående punkter), kommer att offentliggöras på internet eller intranätet (om de registrerade endast är personal inom koncernen eller gruppen av företag som har tillgång till intranätet).
Om koncernen planerar att inte offentliggöra de bindande företagsbestämmelserna för personuppgiftsansvariga som helhet, utan endast vissa delar eller en specifik version som syftar till att informera de registrerade, bör koncernen eller gruppen av företag som omfattas av de bindande företagsbestämmelserna för personuppgiftsansvariga uttryckligen ange förteckningen över de element som den kommer att inkludera i den offentliga versionen.
I en sådan situation bör beskrivningen av det materiella tillämpningsområdet för de bindande företagsbestämmelserna för personuppgiftsansvariga alltid ingå i den information om de bindande företagsbestämmelserna för personuppgiftsansvariga som är tillgänglig för allmänheten. Förteckningen över
företagsbestämmelserna för innehålla en beskrivning av överföringarna.
personuppgiftsansvariga
I synnerhet måste de bindande företagsbestämmelserna för personuppgiftsansvariga ange följande per överföring eller grupp av överföringar (till exempel genom en tabell):
- kategorierna av personuppgifter,
- typen av behandling och deras ändamål,
- kategorierna av registrerade (t.ex. uppgifter relaterade till anställda, kunder, leverantörer och andra tredje parter som en del av koncernens eller företagsgruppens respektive ordinarie affärsverksamhet) och
- tredjelandet eller tredjeländerna.
När det gäller de registrerade som omfattas kommer de bindande företagsbestämmelserna för personuppgiftsansvariga att gälla alla
registrerade vars personuppgifter överförs inom tillämpningsområdet för de bindande företagsbestämmelserna för personuppgiftsansvariga från en enhet som omfattas av tillämpningsområdet för kapitel V i den allmänna dataskyddsförordningen. Därför kan de bindande företagsbestämmelserna för personuppgiftsansvariga i synnerhet inte begränsas till ”EES-medborgare eller EESbosatta”.
2.2 Förteckning över JA JA Artikel 47.2 a i den De bindande företagsbestämmelserna för allmänna personuppgiftsansvariga ska ange
medlemmar som omfattas
dataskyddsförordningen struktur och kontaktuppgifter för
av bindande
koncernen eller gruppen av företag och
företagsbestämmelser och
för var och en av dess medlemmar beskrivning av det (kontaktuppgifter för medlemmar som geografiska omfattas av de bindande företagsbestämmelserna – såsom adress
tillämpningsområdet för
och företagets registreringsnummer, i
bindande
förekommande fall – bör läggas till i
företagsbestämmelser för
förteckningen över medlemmar som personuppgiftsansvariga omfattas av de bindande företagsbestämmelserna som ingår i de bindande företagsbestämmelserna för personuppgiftsansvariga, till exempel en bilaga i dessa, som måste offentliggöras tillsammans med de bindande företagsbestämmelserna för personuppgiftsansvariga).
De bindande företagsbestämmelserna för personuppgiftsansvariga bör ange att de
företagsbestämmelserna för personuppgiftsansvariga effektivt kan tillhandahållas de anställda hos respektive medlem.
Utbildningsintervallerna bör specificeras i de bindande företagsbestämmelserna för personuppgiftsansvariga.
Utbildningen bör bland annat omfatta förfaranden för att hantera offentliga myndigheters begäranden om åtkomst till personuppgifter.
De tillsynsmyndigheter som utvärderar de bindande företagsbestämmelserna för personuppgiftsansvariga kan komma att begära exempel på och förklaringar om utbildningsprogrammet under ansökningsförfarandet.
3.2 Förfarande för hantering JA NEJ Artiklarna 47.2 i och 12.3 i Ett internt förfarande för den allmänna klagomålshantering måste inrättas inom
av klagomål för bindande
dataskyddsförordningen ramen för de bindande
företagsbestämmelser
företagsbestämmelserna för personuppgiftsansvariga för att säkerställa att alla registrerade ska kunna utöva sina rättigheter och framföra klagomål mot alla medlemmar som omfattas av bindande företagsbestämmelser.
De bindande företagsbestämmelserna för personuppgiftsansvariga (eller, beroende på ärendet, de delar av de bindande
företagsbestämmelserna för personuppgiftsansvariga som kommer att offentliggöras för de registrerade, se avsnitt 1.7 ovan) kommer att innefatta den eller de kontaktpunkter där de registrerade kan lämna in klagomål som rör behandlingen av deras personuppgifter som omfattas av de bindande företagsbestämmelserna för personuppgiftsansvariga. En enda kontaktpunkt eller ett antal kontaktpunkter är möjliga. I detta avseende bör en fysisk adress anges. Dessutom kan ytterligare kontaktalternativ tillhandahållas, t.ex. webbformulär, en allmän e-postadress och/eller ett telefonnummer.
De registrerade uppmuntras att använda den eller de angivna kontaktpunkterna, men detta är inte obligatoriskt.
De bindande företagsbestämmelserna för personuppgiftsansvariga måste innehålla en skyldighet för den personuppgiftsansvarige att tillhandahålla information om åtgärder som vidtagits till klaganden utan onödigt dröjsmål, och under alla omständigheter inom en månad, från en tydligt identifierad avdelning eller person som har en lämplig grad av oberoende när de utför sina uppgifter. Med hänsyn till komplexiteten och antalet ansökningar
kan denna period på en månad förlängas med högst ytterligare två månader, i vilket fall klaganden bör informeras om detta.
De bindande företagsbestämmelserna för personuppgiftsansvariga (eller, beroende på ärendet, de delar av de bindande företagsbestämmelserna för personuppgiftsansvariga som kommer att offentliggöras för de registrerade, se avsnitt 1.7 ovan) bör innehålla information om de praktiska stegen i klagomålsförfarandet, i synnerhet följande:
- Vart klaganden ska vända sig med sitt klagomål (kontaktpunkt(er), se ovan),
- I vilken form klagomålet kan ske.
- Konsekvenser om svaret på klagomålet blir försenat.
- Konsekvenser i händelse av att klagomålet avvisas.
- Konsekvenser om klagomålet anses vara motiverat.
- Följder om den registrerade inte är nöjd med svaret, dvs. rätten att inge ett klagomål till behörig domstol och inge klagomål till en tillsynsmyndighet (se avsnitt 1.3.2 ovan), samtidigt som det klargörs att en sådan rätt inte är beroende av att den registrerade har
använt sig av förfarandet för hantering av klagomål i förväg.
3.3 Revisionsprogram för de JA NEJ Artikel 47.2 j och l samt De bindande företagsbestämmelserna för artikel 38.3 i den allmänna personuppgiftsansvariga måste skapa en
bindande
dataskyddsförordningen skyldighet för koncernen eller gruppen av
företagsbestämmelserna för
företag att ha regelbundna
personuppgiftsansvariga
dataskyddsrevisioner (antingen av interna och/eller externa ackrediterade revisorer) och om det finns tecken på bristande efterlevnad för att säkerställa kontrollen av efterlevnaden av de bindande företagsbestämmelserna för personuppgiftsansvariga.
Den planerade revisionsfrekvensen bör specificeras i de bindande företagsbestämmelserna för personuppgiftsansvariga. Frekvensen måste fastställas på grundval av de risker som den behandling av personuppgifter som omfattas av de bindande företagsbestämmelserna för personuppgiftsansvariga innebär för de registrerades rättigheter och friheter.
Utöver de regelbundna revisionerna kan specifika revisioner (ad hoc-revisioner) begäras av den dataskyddsansvariga eller funktionen (se avsnitt 3.4 nedan) eller någon annan behörig funktion inom organisationen.
Om externa revisorer kommer att utföra revisioner bör de bindande
företagsbestämmelserna för personuppgiftsansvariga ange på vilka villkor sådana revisorer får anförtros uppdraget.
I de bindande företagsbestämmelserna för personuppgiftsansvariga bör det anges vilken enhet (avdelning inom koncernen eller gruppen av företag) som beslutar om revisionsplanen/revisionsprogrammet och vilken enhet som kommer att utföra revisionen. Dataskyddsombuden bör inte vara ansvariga för att kontrollera efterlevnaden av de bindande företagsbestämmelserna för personuppgiftsansvariga, om en sådan situation kan leda till en intressekonflikt. Funktioner som eventuellt kan anförtros att besluta om revisionsplanen/revisionsprogrammet och/eller att utföra revisioner innefattar till exempel revisionsavdelningar, men andra lämpliga lösningar kan också vara godtagbara under förutsättning att
- de ansvariga personerna garanteras oberoende när det gäller utförandet av deras uppgifter i samband med dessa revisioner,
- de bindande företagsbestämmelserna för personuppgiftsansvariga
innehåller ett uttryckligt åtagande i detta avseende.
De bindande företagsbestämmelserna för personuppgiftsansvarig bör ange att revisionsprogrammet omfattar alla aspekter av de bindande företagsbestämmelserna för personuppgiftsansvariga (t.ex. applikationer, it-system, databaser som behandlar personuppgifter, eller vidareöverföringar, beslut som fattats inom ramen för obligatoriska krav enligt nationell lagstiftning som står i konflikt med de bindande företagsbestämmelserna för personuppgiftsansvariga och personuppgiftsbiträden, granskning av avtalsvillkoren för överföringar från koncernen eller gruppen av företag till personuppgiftsansvariga eller personuppgiftsbiträden, korrigerande åtgärder etc.), inklusive metoder och handlingsplaner som säkerställer att korrigerande åtgärder har vidtagits.
Det är inte obligatoriskt att övervaka alla aspekter av de bindande företagsbestämmelserna för personuppgiftsansvariga varje gång en medlem av dem blir föremål för revision, så länge alla aspekter av de bindande företagsbestämmelserna för personuppgiftsansvariga övervakas med
lämpliga regelbundna intervall för denna medlem som omfattas av de bindande företagsbestämmelserna.
I de bindande företagsbestämmelserna för personuppgiftsansvariga bör det dessutom anges att resultaten kommer att förmedlas
- till den dataskyddsansvarige eller funktionen (se avsnitt 3.4 nedan),
- till styrelsen för den ansvarige medlemmen och
- i förekommande fall även till koncernens eller företagsgruppens yttersta moderbolags styrelse.
I de bindande företagsbestämmelserna för personuppgiftsansvariga måste det anges att behöriga tillsynsmyndigheter på begäran kan få tillgång till resultaten av revisionen.
Eftersom tillsynsmyndigheterna redan är bundna av tystnadsplikt under utövandet av sitt offentliga ämbete (se särskilt artikel 54.2 i den allmänna dataskyddsförordningen) bör de bindande företagsbestämmelserna för personuppgiftsansvariga inte innehålla formuleringar som syftar till att begränsa skyldigheten för alla medlemmar som omfattas av de bindande
företagsbestämmelserna att meddela resultatet av revisionen till tillsynsmyndigheterna av sekretesskäl, t.ex. avseende skydd av affärshemligheter.
3.4 Inrättande av ett nätverk JA NEJ Artiklarna 47.2 h och 38.3 De bindande företagsbestämmelserna för i den allmänna personuppgiftsansvariga måste innehålla
av dataskyddsombud eller
dataskyddsförordningen ett åtagande om att utse ett
lämplig personal för att
dataskyddsombud, när så krävs i enlighet
övervaka efterlevnaden av
med artikel 37 i den allmänna de bindande dataskyddsförordningen, eller någon företagsbestämmelserna för annan person eller enhet (t.ex. en dataskyddsansvarig) med ansvar att
personuppgiftsansvariga
övervaka efterlevnaden av de bindande företagsbestämmelserna för personuppgiftsansvariga, med högsta ledningsstöd för utförandet av denna uppgift.
Dataskyddsombudet eller andra integritetsansvariga kan bistås av ett team, ett nätverk av lokala dataskyddsombud eller lokala kontakter, beroende på vad som är lämpligt (nedan kallad den dataskyddsansvarige eller funktionen).
Dataskyddsombudet ska direkt rapportera till den högsta ledningsnivån. Dessutom kan dataskyddsombudet informera den högsta ledningsnivån om eventuella frågor eller problem uppstår under utförandet av deras uppgifter.
De bindande företagsbestämmelserna för personuppgiftsansvariga bör innehålla en kort beskrivning av dataskyddsombudets eller liknande funktions interna struktur, roll, ställning och uppgifter och det nätverk som skapats för att säkerställa efterlevnad av de bindande företagsbestämmelserna för personuppgiftsansvariga. Till exempel att dataskyddsombudet eller den dataskyddsansvarige informerar och ger råd till den högsta ledningen, hanterar behöriga tillsynsmyndigheters utredningar, övervakar och lämnar årliga rapporter om efterlevnad på global nivå, samt att lokala dataskyddsombud eller lokala kontakter kan ansvara för att hantera lokala klagomål från registrerade, rapportera viktiga integritetsfrågor till dataskyddsombudet, övervaka utbildning och efterlevnad på lokal nivå.
Dataskyddsombudet bör inte ha några uppgifter som kan leda till intressekonflikter. Dataskyddsombudet bör inte ansvara för att genomföra konsekvensbedömningar avseende dataskydd, och inte heller för att genomföra revisioner av bindande företagsbestämmelser för personuppgiftsansvariga om sådana situationer kan leda till en intressekonflikt. Dataskyddsombudet kan dock spela en mycket viktig och
De bindande företagsbestämmelserna för personuppgiftsansvariga ska inkludera skyldigheten att på begäran förse de behöriga tillsynsmyndigheterna med all information om den behandling av personuppgifter som omfattas av de bindande företagsbestämmelserna för personuppgiftsansvariga.
Eftersom tillsynsmyndigheterna redan är bundna av tystnadsplikt vid utövandet av det offentliga ämbetet (se särskilt artikel 54.2 i den allmänna dataskyddsförordningen) kan det hända att de bindande företagsbestämmelserna för personuppgiftsansvariga inte innehåller formuleringar som begränsar skyldigheten för alla medlemmar som omfattas av bindande företagsbestämmelser att samarbeta med de behöriga tillsynsmyndigheterna, ta hänsyn till deras råd, följa deras beslut eller godta att bli granskade och inspekteras av dem, inbegripet, vid behov, på plats, eller godta granskningar av dem av sekretesskäl, t.ex. i samband med skydd av affärshemligheter.
De bindande företagsbestämmelserna för personuppgiftsansvariga kan varken begränsa skyldigheten att samarbeta med behöriga tillsynsmyndigheter eller begränsa deras befogenheter, i synnerhet inte när det gäller de praktiska villkoren
bestämmelserna i den allmänna dataskyddsförordningen.
De bindande företagsbestämmelserna för personuppgiftsansvariga bör inte innehålla allmänna begränsningar för tillämpningen av dessa principer (t.ex. fördefinierade förteckningar över överordnade intressen). Dessa begränsningar kan endast tillämpas från fall till fall och, i tillämpliga fall, i enlighet med öppenhetskraven.
i. Öppenhet, rättvisa och laglighet (se avsnitt 5.1.2 nedan) för behandling av personuppgifter, särskilda kategorier av uppgifter och uppgifter som rör fällande domar i brottmål och överträdelser (se artikel 5.1 a och artiklarna 6, 9 och 10 i den allmänna dataskyddsförordningen).
ii. Ändamålsbegränsning (se artikel 5.1 b i den allmänna dataskyddsförordningen).
iii. Uppgiftsminimering och noggrannhet (se artikel 5.1 c och d i den allmänna dataskyddsförordningen).
iv. Begränsade lagringsperioder (se artikel 5.1 e i den allmänna dataskyddsförordningen).
v. Säkerhet (integritet och konfidentialitet, se avsnitt 5.1.3 nedan och artikel 5.1 f i den allmänna dataskyddsförordningen).
vi. Vidare överföringar (se avsnitt 5.1.4 nedan och kapitel V i den allmänna dataskyddsförordningen).
5.1.2 Laglig behandling av JA NEJ Artiklarna 47.2 d, 5.1 a, 6 De bindande företagsbestämmelserna för och 9 i den allmänna personuppgiftsansvariga bör innehålla en
personuppgifter
dataskyddsförordningen. uttömmande förteckning över alla rättsliga grunder för behandling som de medlemmar som omfattas av de bindande företagsbestämmelserna avser att förlita sig på. Endast den rättsliga grund som föreskrivs i artikel 6.1 och 6.3 i den allmänna dataskyddsförordningen, eller i annan rättslig grund som fastställs i unionsrätten eller i medlemsstaternas nationella lagstiftning, i enlighet med vad som är tillåtet enligt den allmänna dataskyddsförordningen, får användas .
Dessutom får särskilda kategorier av personuppgifter endast behandlas om de undantag som anges i artikel 9.2 i den allmänna dataskyddsförordningen är tillämpliga. De bindande företagsbestämmelserna för personuppgiftsansvariga bör innehålla en
uttömmande förteckning över alla sådana undantag.
Behandling av personuppgifter som rör fällande domar i brottmål och överträdelser ska vara förbjuden, såvida inte samma undantag som de som avses i artikel 10 i den allmänna dataskyddsförordningen är tillämpliga.
5.1.3 Anmälningar om JA NEJ Artiklarna 47.2 d och 32– Bindande företagsbestämmelser för 34 i den allmänna personuppgiftsansvariga bör innehålla ett
säkerhets- och
dataskyddsförordningen. åtagande om att genomföra lämpliga
personuppgiftsincidenter
tekniska och organisatoriska åtgärder för att säkerställa en säkerhetsnivå som är lämplig i förhållande till riskerna med fysiska personers rättigheter och friheter (se artiklarna 5 f och 32 i den allmänna dataskyddsförordningen). Det är inte obligatoriskt att kopiera och klistra in ordalydelsen i sådana bestämmelser i den allmänna dataskyddsförordningen. I de bindande företagsbestämmelserna för personuppgiftsansvariga måste det dock ges utrymme för dessa skyldigheter på ett tillräckligt detaljerat sätt som är i linje med innehållet i dessa bestämmelser.
De bindande företagsbestämmelserna för personuppgiftsansvariga bör innehålla en skyldighet om att meddela
- utan onödigt dröjsmål eventuella personuppgiftsincidenter till medlemmen som omfattas av de
bindande företagsbestämmelserna och den relevanta dataskyddsansvarige eller funktionen, samt till medlemmen som omfattas av de bindande företagsbestämmelserna som agerar som personuppgiftsansvarig, när en medlem som omfattas av de bindande företagsbestämmelserna som agerar som personuppgiftsbiträde blir medveten om en personuppgiftsincident,
- utan onödigt dröjsmål och, om så är möjligt, senast 72 timmar efter att ha fått vetskap om personuppgiftsincidenten, såvida det inte är osannolikt att personuppgiftsincidenten medför en risk för fysiska personers rättigheter och friheter,
- utan onödigt dröjsmål till registrerade, om personuppgiftsincidenten sannolikt leder till en hög risk för deras rättigheter och friheter i enlighet med kraven i artikel 34 i
den allmänna dataskyddsförordningen.
Dessutom bör alla personuppgiftsincidenter dokumenteras (inbegripet omständigheterna kring personuppgiftsincidenten, dess effekter och de korrigerande åtgärder som vidtagits) och dokumentationen bör på begäran göras tillgänglig för den behöriga tillsynsmyndigheten (se artiklarna 33 och 34 i den allmänna dataskyddsförordningen).
5.1.4 Begränsningar för JA NEJ Artiklarna 47.2 d och 44 i Bindande företagsbestämmelser för den allmänna personuppgiftsansvariga bör innehålla ett
vidare överföring
dataskyddsförordningen åtagande om att personuppgifter som har överförts enligt de bindande företagsbestämmelserna endast får överföras vidare utanför EES till personuppgiftsbiträden och personuppgiftsansvariga som inte är bundna av de bindande företagsbestämmelserna för personuppgiftsansvariga om villkoren för överföring som anges i artiklarna 44– 46 i den allmänna dataskyddsförordningen tillämpas för att säkerställa att den nivå av skydd för fysiska personer som garanteras genom den allmänna dataskyddsförordningen inte undergrävs. I avsaknad av ett beslut
om adekvat skyddsnivå eller lämpliga skyddsåtgärder får bindande företagsbestämmelser för personuppgiftsansvariga innehålla en bestämmelse om att vidare överföringar undantagsvis kan äga rum om ett undantag gäller i linje med artikel 49 i den allmänna dataskyddsförordningen.
5.2 Den registrerades JA NEJ Artiklarna 47.2 e, 12–19 De bindande företagsbestämmelserna för och 21–22 i den allmänna personuppgiftsansvariga bör ge
rättigheter
dataskyddsförordningen. registrerade rätt till information, tillgång, rättelse, radering, begränsning, anmälan om rättelse, radering eller begränsning, invändning mot behandling, rätt att inte bli föremål för beslut som enbart grundas på automatiserad behandling, inbegripet profilering, på samma sätt som dessa rättigheter föreskrivs i artiklarna 12–19 och 21 och 22 i den allmänna dataskyddsförordningen.
Det är inte obligatoriskt att kopiera och klistra in ordalydelsen i ovannämnda bestämmelser i den allmänna dataskyddsförordningen. I de bindande företagsbestämmelserna för personuppgiftsansvariga måste det dock ges utrymme för dessa rättigheter på ett tillräckligt detaljerat sätt som är i linje med innehållet i dessa bestämmelser.
5.3 Ansvarsskyldighet och JA NEJ Artiklarna 47.2 d, 30 och Varje medlem som omfattas av bindande 35–36 i den allmänna företagsbestämmelser och som agerar
andra verktyg.
dataskyddsförordningen. personuppgiftsansvarig ska ansvara för och kunna påvisa efterlevnad av de bindande företagsbestämmelserna för personuppgiftsansvariga (se artiklarna 5.2 och 24 i den allmänna dataskyddsförordningen).
De bindande företagsbestämmelserna för personuppgiftsansvariga måste innehålla ett åtagande om att ingå avtal med alla interna och externa personuppgiftsbiträden och måste specificera innehållet i sådana avtal, i enlighet med artikel 28.3 i den allmänna dataskyddsförordningen, inklusive skyldigheten att följa den personuppgiftsansvariges instruktioner och genomföra lämpliga tekniska och organisatoriska åtgärder.
De bindande företagsbestämmelserna för personuppgiftsansvariga bör innehålla ett åtagande om att för att påvisa efterlevnad måste medlemmar av de bindande företagsbestämmelserna föra ett register över alla kategorier av behandling som utförs av personuppgifter som överförs enligt dessa bindande företagsbestämmelser för personuppgiftsansvariga. De bindande företagsbestämmelserna för personuppgiftsansvariga måste
specificera innehållet i registret, i linje med kraven i artikel 30.1 (för personuppgiftsansvariga) och artikel 30.2 (för personuppgiftsbiträden). Detta register bör föras skriftligen, även i elektronisk form, och på begäran göras tillgängligt för den behöriga tillsynsmyndigheten.
De bindande företagsbestämmelserna för personuppgiftsansvariga bör innehålla ett åtagande om att konsekvensbedömningar avseende dataskydd bör utföras för behandling av personuppgifter som överförs enligt dessa bindande företagsbestämmelser för personuppgiftsansvariga och som sannolikt kommer att leda till en hög risk för fysiska personers rättigheter och friheter (se artikel 35 i den allmänna dataskyddsförordningen).
Om en konsekvensbedömning avseende dataskydd visar att behandlingen skulle leda till en hög risk i avsaknad av åtgärder som vidtagits av den personuppgiftsansvarige för att minska risken, bör medlemmen som omfattas av de bindande företagsbestämmelserna som agerar som personuppgiftsansvarig, före behandlingen samråda med den behöriga tillsynsmyndigheten (se artikel
36 i den allmänna dataskyddsförordningen).
De bindande företagsbestämmelserna för personuppgiftsansvariga bör föreskriva att lämpliga tekniska och organisatoriska åtgärder som utformats för att genomföra principerna för dataskydd och för att, i praktiken, underlätta efterlevnaden av de krav som fastställts av de bindande företagsbestämmelserna för personuppgiftsansvariga, bör genomföras (inbyggt dataskydd och dataskydd som standard – se artikel 25 i den allmänna dataskyddsförordningen).
5.4.1 Lokala lagar och JA NEJ Artikel 47.2 m i den De bindande företagsbestämmelserna för allmänna personuppgiftsansvariga ska innehålla ett
förfaranden som påverkar
dataskyddsförordningen. tydligt åtagande om att medlemmar som
efterlevnaden av de
omfattas av de bindande
bindande
företagsbestämmelserna endast kommer
företagsbestämmelserna för att använda de bindande
personuppgiftsansvariga företagsbestämmelserna för personuppgiftsansvariga som ett verktyg för överföringar om de har bedömt att den lagstiftning och praxis i det mottagande tredjelandet som är tillämplig på den behandling av personuppgifter som genomförs av den medlem som omfattas av de bindande
företagsbestämmelserna och som agerar som uppgiftsinförare, inbegripet eventuella krav på att lämna ut personuppgifter eller åtgärder som godkänner offentliga myndigheters tillgång, inte hindrar medlemmen från att uppfylla sina skyldigheter enligt dessa bindande företagsbestämmelser för personuppgiftsansvariga.
De bindande företagsbestämmelserna för personuppgiftsansvariga bör vidare specificera att detta bygger på förståelsen för att lagar och praxis som respekterar kärnan i de grundläggande rättigheterna och friheterna och inte går utöver vad som är nödvändigt och proportionerligt i ett demokratiskt samhälle för att skydda ett av de mål som anges i artikel 23.1 i den allmänna dataskyddsförordningen inte strider mot de bindande företagsbestämmelserna för personuppgiftsansvariga.
De bindande företagsbestämmelserna för personuppgiftsansvariga bör även innehålla ett åtagande om att medlemmar som omfattas av de bindande företagsbestämmelserna, vid bedömningen av lagstiftning och praxis i tredjelandet som kan påverka respekten för de åtaganden som ingår i de bindande
företagsbestämmelserna för personuppgiftsansvariga, i synnerhet har tagit vederbörlig hänsyn till följande aspekter:
i. De särskilda omständigheterna kring överföringarna eller uppsättningen av överföringar, och för eventuella planerade vidare överföringar inom samma tredjeland eller till ett annat tredjeland, inbegripet
- ändamålet med överföringen och behandlingen av uppgifterna (t.ex. marknadsföring, HR, lagring, it-support, kliniska prövningar),
- typer av enheter som är involverade i behandlingen (uppgiftsinföraren och eventuella ytterligare mottagare av vidareöverföring),
- ekonomisk sektor inom vilken överföringen eller uppsättningen av överföringar sker,
- kategorier och format för de personuppgifter som överförs,
- plats för behandlingen, inklusive lagring, samt
- de överföringskanaler som används.
ii. Lagar och praxis i det mottagande tredjelandet som är relevanta mot bakgrund av omständigheterna vid överföringen , inklusive sådana som kräver att uppgifter lämnas ut till offentliga myndigheter eller som tillåter åtkomst för sådana myndigheter och sådana som ger åtkomst till dessa uppgifter under transiteringen mellan uppgiftsutförarens land och uppgiftsinförarens land, samt tillämpliga begränsningar och skyddsåtgärder .
iii. Alla relevanta avtalsenliga, tekniska eller organisatoriska skyddsåtgärder som införts för att komplettera skyddsåtgärderna enligt dessa
bindande företagsbestämmelser för personuppgiftsansvariga, inbegripet åtgärder som tillämpats under överföringen och vid behandlingen av personuppgifterna i det mottagande tredjelandet.
De bindande företagsbestämmelserna för personuppgiftsansvariga bör också innehålla ett åtagande om att när eventuella skyddsåtgärder utöver de som planeras inom ramen för de bindande företagsbestämmelserna för personuppgiftsansvariga bör införas, kommer medlemmen eller medlemmarna som omfattas av de bindande företagsbestämmelserna och den relevanta dataskyddsansvarige eller funktionen att informeras och delta i en sådan bedömning.
De bindande företagsbestämmelserna för personuppgiftsansvariga bör även innehålla en skyldighet för medlemmarna som omfattas av de bindande företagsbestämmelserna att på lämpligt sätt dokumentera sådana bedömningar, liksom de kompletterande åtgärder som valts ut och genomförts. De bör på begäran göra sådan dokumentation tillgänglig för de behöriga tillsynsmyndigheterna.
De bindande företagsbestämmelserna för personuppgiftsansvariga bör ålägga alla medlemmar som omfattas av dem och som agerar som uppgiftsinförare att omedelbart meddela uppgiftsutföraren om de, när de använder dessa bindande företagsbestämmelser för personuppgiftsansvariga som ett verktyg för överföringar och under varaktigheten av deras medlemskap, har skäl att tro att de är eller har blivit föremål för lagstiftning eller förfaranden som skulle förhindra medlemmen från att fullgöra sina skyldigheter enligt de bindande företagsbestämmelserna för personuppgiftsansvariga, inbegripet efter en ändring av lagstiftningen i tredjelandet eller en åtgärd (t.ex. en begäran om utlämnande av uppgifter). Denna information bör också lämnas till den eller de ansvariga medlemmarna som omfattas av de bindande företagsbestämmelserna.
Vid verifiering av en sådan anmälan bör medlemmen som omfattas av de bindande företagsbestämmelserna och som agerar som uppgiftsutförare, tillsammans med de ansvariga medlemmarna och den relevanta dataskyddsansvarige eller funktionen, åta sig att omedelbart identifiera kompletterande åtgärder (t.ex. tekniska eller organisatoriska åtgärder för att säkerställa säkerhet och konfidentialitet)
som ska antas av medlemmen som omfattas av de bindande företagsbestämmelserna och som agerar som uppgiftsutförare och/eller uppgiftsinförare, för att göra det möjligt för dem att fullgöra sina skyldigheter enligt de bindande företagsbestämmelserna för personuppgiftsansvariga. Detsamma gäller om en medlem som omfattas av de bindande företagsbestämmelserna för personuppgiftsansvariga och som agerar som uppgiftsutförare har skäl att tro att en medlem som agerar som dess uppgiftsinförare inte längre kan fullgöra sina skyldigheter enligt dessa bindande företagsbestämmelser för personuppgiftsansvariga.
Om en medlem som omfattas av de bindande företagsbestämmelserna och som agerar som uppgiftsutförare tillsammans med en eller flera medlemmar som omfattas av de bindande företagsbestämmelserna och den relevanta dataskyddsansvarige eller funktionen bedömer att de bindande företagsbestämmelserna för personuppgiftsansvariga inte kan följas – även om de åtföljs av kompletterande åtgärder – vid en överföring eller en grupp av överföringar, eller om den behöriga tillsynsmyndigheten ger instruktioner, åtar den sig att avbryta den överföring
eller uppsättning av överföringar som står på spel, liksom alla överföringar för vilka samma bedömning och resonemang skulle leda till ett liknande resultat, tills överensstämmelsen återigen säkerställs eller överföringen upphör.
De bindande företagsbestämmelserna för personuppgiftsansvariga bör innehålla ett åtagande om att efter ett sådant tillfälligt avbrott måste den medlem som omfattas av de bindande företagsbestämmelserna och som agerar som uppgiftsutförare avbryta överföringen eller uppsättningen överföringar om de bindande företagsbestämmelserna för personuppgiftsansvariga inte kan följas och efterlevnaden av de bindande företagsbestämmelserna inte återställts inom en månad från det att de tillfälligt avbröts. I detta fall bör personuppgifter som har överförts före upphävandet, och eventuella kopior av dessa, efter val av den medlem som omfattas av de bindande företagsbestämmelserna och som agerar uppgiftsutförare, återlämnas till den eller förstöras i sin helhet.
De bindande företagsbestämmelserna för personuppgiftsansvariga bör innehålla ett åtagande om att de ansvariga medlemmarna och den relevanta dataskyddsansvarige eller funktionen kommer att informera alla övriga
medlemmar som omfattas av de bindande företagsbestämmelserna om den bedömning som görs och om dess resultat, så att de identifierade kompletterande åtgärderna kommer att tillämpas om samma typ av överföringar utförs av någon annan medlem som omfattas av de bindande företagsbestämmelserna eller, om effektiva kompletterande åtgärder inte kan införas, överföringarna i fråga avbryts eller avslutas.
De bindande företagsbestämmelserna för personuppgiftsansvariga måste omfatta en skyldighet för uppgiftsutförare att fortlöpande, och i tillämpliga fall i samarbete med uppgiftsinförare, övervaka utvecklingen i de tredjeländer till vilka uppgiftsutförarna har överfört personuppgifter som kan påverka den inledande bedömningen av skyddsnivån och de beslut som fattas i enlighet med detta om sådana överföringar.
5.4.2 Uppgiftsinförarens JA NEJ Artikel 47.2 m i den Utan att det påverkar skyldigheten för allmänna den medlem som omfattas av de
skyldigheter vid begäran om
dataskyddsförordningen. bindande företagsbestämmelserna och
tillgång från myndigheter
som agerar som uppgiftsinförare att informera uppgiftsutföraren om sin oförmåga att uppfylla de åtaganden som ingår i de bindande företagsbestämmelserna för personuppgiftsansvariga (se avsnitt 5.4.1
ovan), bör de bindande företagsbestämmelserna för personuppgiftsansvariga även inkludera följande åtaganden:
i. Den medlem som omfattas av de bindande företagsbestämmelserna och som agerar som uppgiftsinförare ska omedelbart underrätta uppgiftsutföraren och, om möjligt, den registrerade (vid behov med hjälp av uppgiftsutföraren) om denne
a) får en rättsligt bindande begäran från en offentlig myndighet enligt lagstiftningen i det mottagande landet eller i ett annat tredjeland om utlämnande av personuppgifter som överförts i enlighet med de bindande företagsbestämmelserna för personuppgiftsansvariga, en sådan underrättelse kommer att innehålla information om de personuppgifter som begärts, den begärande myndigheten, den rättsliga grunden för begäran och det svar som lämnats,
b) får kännedom om att offentliga myndigheter har direkt tillgång
till personuppgifter som överförts i enlighet med de bindande företagsbestämmelserna för personuppgiftsansvariga i enlighet med lagstiftningen i mottagarlandet; ett sådant meddelande kommer att innehålla all information som uppgiftsinföraren har tillgång till.
ii. Om det är förbjudet att meddela uppgiftsutföraren och/eller den registrerade, kommer uppgiftsinföraren att göra sitt bästa för att erhålla ett undantag från ett sådant förbud, i syfte att kommunicera så mycket information som möjligt och så snart som möjligt, och kommer att dokumentera sina bästa ansträngningar för att kunna styrka detta på begäran av uppgiftsutföraren.
iii. Uppgiftsinföraren ska regelbundet förse den medlem som omfattas av de bindande företagsbestämmelserna och som fungerar som uppgiftsutförare med så mycket relevant information som möjligt om de begäranden som mottagits (särskilt
antal begäranden, typ av begärda uppgifter, begärande myndighet eller myndigheter, huruvida begäranden har ifrågasatts och resultatet av sådana ifrågasättanden etc.). Om uppgiftsinföraren är eller blir helt eller delvis förbjuden att förse uppgiftsutföraren med ovannämnda information, kommer den utan onödigt dröjsmål att informera uppgiftsutföraren om detta.
iv. Uppgiftsinföraren kommer att bevara ovannämnda information så länge som personuppgifterna omfattas av de skyddsåtgärder som föreskrivs av de bindande företagsbestämmelserna för personuppgiftsansvariga, och ska på begäran göra den tillgänglig för de behöriga tillsynsmyndigheterna.
v. Uppgiftsinföraren kommer att granska lagligheten i begäran om utlämnande av uppgifter, särskilt om begäran omfattas av de befogenheter som har beviljats den begärande offentliga myndigheten, och bestrida begäran om denne, efter noggrann bedömning, drar slutsatsen att det
finns rimliga skäl att betrakta begäran som olaglig enligt det mottagande landets lagstiftning, tillämpliga skyldigheter enligt internationell rätt och principen om internationell respekt.
Uppgiftsinföraren kommer, enligt samma villkor, att fullfölja möjligheterna att överklaga.
Om uppgiftsinföraren bestrider en begäran kommer denne att vidta provisoriska åtgärder för att upphäva konsekvenserna av begäran tills den behöriga rättsliga myndigheten har fattat beslut i frågan. Uppgiftsinföraren kommer inte att lämna ut de begärda personuppgifterna förrän han eller hon är skyldig att göra detta enligt tillämpliga förfaranderegler.
vi. Uppgiftsinföraren kommer att dokumentera sin rättsliga bedömning och varje bestridande av begäran om utlämnande av uppgifter och, i den mån det är tillåtet enligt det mottagande landets lagstiftning, göra dokumentationen tillgänglig för uppgiftsutföraren. Denne kommer också att göra den tillgänglig för de
något skäl inte kan uppfylla de bindande företagsbestämmelserna för personuppgiftsansvariga, vilket inbegriper de situationer som beskrivs närmare i avsnitt 5.4.1 ovan.
iii. Om uppgiftsinföraren bryter mot de bindande företagsbestämmelserna för personuppgiftsansvariga eller inte kan uppfylla dem bör uppgiftsutföraren avbryta överföringen.
iv. Uppgiftsinföraren ska, efter uppgiftsutförarens val, omedelbart återlämna eller radera de personuppgifter som har överförts enligt de bindande företagsbestämmelserna för personuppgiftsansvariga i sin helhet, om
- uppgiftsutföraren har avbrutit överföringen och efterlevnaden av dessa bindande företagsbestämmelser för personuppgiftsansvariga inte återställs inom en rimlig tid, och under alla
omständigheter inom en månad efter avbrottet,
- uppgiftsinföraren allvarligt eller ihållande bryter mot de bindande företagsbestämmelserna för personuppgiftsansvariga eller
- uppgiftsinföraren inte uppfyller ett bindande beslut från en behörig domstol eller behörig tillsynsmyndighet om sina skyldigheter enligt de bindande företagsbestämmelserna för personuppgiftsansvariga.
Samma åtaganden bör gälla för alla kopior av uppgifterna. Uppgiftsinföraren ska intyga att uppgifterna har raderats till uppgiftsutföraren.
Till dess att uppgifterna raderats eller återlämnats bör uppgiftsinföraren fortsätta att se till att dessa bindande företagsbestämmelser för personuppgiftsansvariga följs.
Om återlämnande eller radering av de överförda personuppgifterna är förbjudet enligt lokal lagstiftning som är tillämplig för uppgiftsinföraren bör uppgiftsinföraren garantera att han eller hon kommer att fortsätta att uppfylla
medlemmar som omfattas av de
bindande företagsbestämmelserna.
De bindande företagsbestämmelserna för personuppgiftsansvariga bör identifiera en person eller grupp/avdelning som upprätthåller en fullständigt uppdaterad förteckning över medlemmar som omfattas av de bindande företagsbestämmelserna, registrerar alla uppdateringar av de bindande företagsbestämmelserna för personuppgiftsansvariga och på begäran tillhandahåller nödvändig information till registrerade och till behöriga tillsynsmyndigheter.
Om en ändring av de bindande företagsbestämmelserna för personuppgiftsansvariga skulle kunna skada den skyddsnivå som erbjuds av dem eller ha en betydande inverkan på dem (t.ex. ändringar av den bindande karaktären eller ändring av medlemmar som omfattas av de bindande företagsbestämmelserna) måste detta meddelas i förväg till tillsynsmyndigheterna, via den ansvariga tillsynsmyndigheten, med en kortfattad förklaring av skälen till uppdateringen. I detta fall kommer de oberoende tillsynsmyndigheterna också att bedöma
om de ändringar som gjorts kräver ett nytt godkännande. En gång om året ska tillsynsmyndigheterna meddelas via den ansvariga tillsynsmyndigheten om eventuella ändringar av de bindande företagsbestämmelserna för personuppgiftsansvariga eller förteckningen över medlemmar som omfattas av de bindande företagsbestämmelserna, med en kortfattad förklaring av skälen till ändringarna. Detta inbegriper alla ändringar som görs för att anpassa de bindande företagsbestämmelserna för personuppgiftsansvariga till alla uppdaterade versioner av dessa rekommendationer från Europeiska dataskyddsstyrelsen. Tillsynsmyndigheterna bör också underrättas en gång om året i fall där inga ändringar har gjorts.
Den årliga uppdateringen eller underrättelsen bör också omfatta förnyelse av bekräftelsen avseende tillgångar (se avsnitt 1.5 ovan).
Det är fortfarande innehavaren av de bindande företagsbestämmelserna för
dataskydd inom EES som är behörig för uppgiftsutföraren.
Om termen tillämplig lagstiftning används bör det förtydligas, i varje fall, om den hänvisar till nationell/lokal lagstiftning i ett tredjeland som är tillämplig på medlemmar som omfattas av de bindande företagsbestämmelserna. Under alla omständigheter måste medlemmar som omfattas av de bindande företagsbestämmelserna uppfylla kraven i avsnitten 5.4.1 och 5.4.2 ovan.
Hänvisningar till bestämmelser i den allmänna dataskyddsförordningen bör i allmänhet undvikas. Om det finns ett behov av hänvisning till en viss bestämmelse i den allmänna dataskyddsförordningen bör detta dock anges i sin helhet i de bindande företagsbestämmelserna för personuppgiftsansvariga.
För Europeiska dataskyddsstyrelsen
Ordförande
(Anu Talus)
Fotnoter
- Hänvisningar till ”medlemsstater” som görs i hela detta dokument ska förstås som hänvisningar till ”EES-medlemsstater”.
- Se arbetsdokumentet från artikel 29-arbetsgruppen om fastställande av en samarbetsrutin för godkännande av bindande företagsbestämmelser för personuppgiftsansvariga och personuppgiftsbiträden som lyder under den allmänna dataskyddsförordningen, WP263 rev.01, antaget den 11 april 2018 – godkänt av Europeiska dataskyddsstyrelsen. Tillgängligt på https://edpb.europa.eu/our-work-tools/general-guidance/endorsed-wp29-guidelines en. Observera att minst en medlem i koncernen eller gruppen av företag ska finnas i EES (se kapitel 3, avsnitt 1.4 i dessa rekommendationer). Enligt artikel 28.3 i den allmänna dataskyddsförordningen krävs det bland annat för varje relation mellan personuppgiftsansvariga och personuppgiftsbiträden en specificering, genom avtal eller annan rättsakt, av föremålet för behandlingen, behandlingens varaktighet, art och ändamål, typen av personuppgifter och kategorier av
- registrerade och den personuppgiftsansvariges skyldigheter och rättigheter. En allmän beskrivning i de bindande företagsbestämmelserna för personuppgiftsansvariga avseende kategorierna av uppgifter, registrerade osv. skulle inte vara tillräckligt i detta avseende. Enligt artikel 47.1 i den allmänna dataskyddsförordningen. I dessa rekommendationer avser termen behörig(a) tillsynsmyndighet(er) den eller de tillsynsmyndigheter som är behöriga med avseende på den eller de uppgiftsutförare som berörs av den specifika överföringen. I enlighet med artiklarna 46.4, 64.1 f och 64.3 i den allmänna dataskyddsförordningen.
- Se kapitel 3 i dessa rekommendationer, avsnitt 5.4.1, och Europeiska dataskyddsstyrelsens rekommendationer 01/2020 om åtgärder som komplement till överföringsverktyg för att säkerställa överensstämmelsen med EU-nivån för skydd av personuppgifter, som finns på https://edpb.europa.eu/our-work-tools/ourdocuments/recommendations/recommendations-012020-measures-supplement-transfer en. Observera att minst en medlem i koncernen eller gruppen av företag ska finnas i EES (se kapitel 3, avsnitt 1.4 i dessa rekommendationer).
- Enligt artikel 47.2 f i den allmänna dataskyddsförordningen ska det alltid finnas en medlem i koncernen eller gruppen av företag som är baserad i EU och etablerad på en medlemsstats territorium, och som tar på sig ansvaret för eventuella överträdelser av de bindande företagsbestämmelserna som begås av en berörd medlem som inte är etablerad i unionen. Om koncernens huvudkontor ligger någon annanstans bör huvudkontoret delegera dessa ansvarsområden till en medlem med säte i EU.
- 1 STRUKTUR OCH KONTAKTUPPGIFTER FÖR DEN KONCERN ELLER GRUPP AV FÖRETAG SOM DELTAR I EN GEMENSAM EKONOMISK VERKSAMHET (GRUPPEN)
- Koncernens eller företagsgruppens namn och platsen för dess huvudkontor: Har koncernen eller gruppen av företag sitt huvudkontor inom EES? Ja Nej Sökandens namn och plats: Identifikationsnummer (i förekommande fall): Den sökandes juridiska form (aktiebolag, handelsbolag etc.): Beskrivning av den sökandes ställning inom koncernen eller gruppen av företag: (t.ex. koncernens eller företagsgruppens huvudkontor inom EES, eller, om koncernen eller företagsgruppen inte har sitt huvudkontor inom EES, den medlem av koncernen eller gruppen av företag inom EES som har delegerat dataskyddsansvar) Kontaktpersonens namn och/eller funktion (obs: kontaktpersonen kan ändras, du kan ange en funktion i stället för namnet på en viss person): Adress: Land: Telefonnummer: E-post: EES-medlemsstater från vilka de bindande företagsbestämmelserna för personuppgiftsansvariga kommer att användas:
- 2 BESKRIVNING AV BEHANDLING OCH DATAFLÖDEN
- Ange följande: - Typ av uppgifter som omfattas av de bindande företagsbestämmelserna för personuppgiftsansvariga, i synnerhet om de gäller en eller flera kategorier av uppgifter, typen av behandling och dess ändamål, de typer av registrerade som påverkas (t.ex. uppgifter som rör anställda, kunder, leverantörer och andra tredje parter som en del av deras respektive ordinarie affärsverksamhet etc.).
- - Gäller de bindande företagsbestämmelserna för personuppgiftsansvariga endast överföringar från EES eller gäller de alla överföringar mellan medlemmarna i koncernen eller gruppen av företag?
- - Ange från vilket land de flesta uppgifterna överförs utanför EES:
- - Omfattningen av de överföringar inom koncernen eller gruppen av företag som omfattas av de bindande företagsbestämmelserna för personuppgiftsansvariga, inklusive en beskrivning och kontaktuppgifter för alla medlemmar i koncernen eller gruppen av företag inom eller utanför EES till vilka personuppgifter får överföras.
- 3 FASTSTÄLLANDE AV DEN ANSVARIGA TILLSYNSMYNDIGHETEN
- Förklara vilken som bör vara den ansvariga tillsynsmyndigheten baserat på följande kriterier: - Koncernens eller företagsgruppens huvudkontor i EES
- Se artikel 47.2 a och b i den allmänna dataskyddsförordningen. Se del 1, WP 263.
- - Om koncernen eller gruppen av företag inte har sitt huvudkontor inom EES, den plats inom EES där enheten i koncernen eller gruppen av företag med delegerat dataskyddsansvar finns.
- - Den plats där det företag som är bäst lämpat (i fråga om ledningsfunktion, administrativ börda etc.) att handlägga ansökan och tillämpa de bindande företagsbestämmelserna för personuppgiftsansvariga i koncernen eller gruppen av företag är beläget.
- - Det land där de flesta beslut fattas med avseende på ändamålen och medlen för uppgiftsbehandlingen
- - EES-medlemsstater från vilka de flesta överföringarna utanför EES kommer att äga rum
- Vi bekräftar på uppdrag av varje medlem i koncernen eller gruppen av företag att
- -godkännandet inte inkluderar en bedömning av huruvida varje behandling är i linje med samtliga krav i den allmänna dataskyddsförordningen och i tillämpliga fall de bindande företagsbestämmelserna, och att varje medlem behöver säkerställa att alla krav i den allmänna dataskyddsförordningen och de bindande företagsbestämmelserna, beroende på vad som är tillämpligt, är uppfyllda för varje överföring (t.ex. när det gäller laglighet, krav i artikel 28, konsekvensbedömning av uppgiftsskydd vid behov, etc.)
- -innan personuppgifter överförs på grundval av de godkända bindande företagsbestämmelserna för personuppgiftsansvariga till någon av medlemmarna i koncernen eller gruppen av företag, är det uppgiftsutförarens ansvar att, om så krävs med hjälp av uppgiftsinföraren, bedöma om lagstiftningen i det mottagande tredjelandet inte hindrar mottagaren från att följa de bindande företagsbestämmelserna för personuppgiftsansvariga, även med hänsyn till situationer med vidare överföring. Denna bedömning måste utföras för att fastställa huruvida lagstiftning eller praxis i tredjelandet som är tillämplig på de uppgifter som ska överföras går utöver vad som är nödvändigt i ett demokratiskt samhälle för att skydda viktiga mål av allmänt intresse, i synnerhet straffrättsliga verkställighetsåtgärder och nationell säkerhet, och kan inkräkta på uppgiftsinförarens och/eller uppgiftsutförarens möjligheter att uppfylla sina åtaganden enligt de bindande företagsbestämmelserna för personuppgiftsansvariga, med hänsyn tagen till omständigheterna kring överföringen. Vid ett sådant eventuellt intrång bör uppgiftsutföraren i en EES-medlemsstat, om så krävs med hjälp av uppgiftsinföraren, bedöma om denne kan vidta kompletterande åtgärder för att utesluta sådana hinder och därmed, för den aktuella överföringen, ändå säkerställa en skyddsnivå som är väsentligen likvärdig med den som tillhandahålls i EU. Införandet av sådana kompletterande åtgärder är uppgiftsutförarens ansvar och förblir dess ansvar även efter godkännandet av de bindande
- Det är viktigt att visa hur de bindande företagsbestämmelserna som finns inom din organisation genomförs i praktiken, särskilt i länder utanför EES där uppgifter kommer att överföras på grundval av de bindande företagsbestämmelserna, eftersom detta kommer att vara viktigt vid bedömningen av huruvida skyddsåtgärderna är tillräckliga. Vänligen lämna information om nedanstående element.
- Utbildning och medvetandehöjande åtgärder (anställda)
- - Särskilda utbildningsprogram - De anställda testas på bindande företagsbestämmelser och dataskydd - Bindande företagsbestämmelser kommuniceras till alla anställda i pappersform eller online - Granskning och godkännande av ledande befattningshavare i företaget - Hur utbildas anställda i att identifiera konsekvenserna för dataskyddet i sitt arbete, dvs. att fastställa att de relevanta integritetspolicyerna är tillämpliga på deras verksamhet och att reagera därefter? (Detta gäller oavsett om dessa anställda är baserade inom EES eller inte)
- Nätverk av dataskyddsombud eller lämplig personal
- Bekräfta att ett nätverk av uppgiftsskyddsombud eller lämplig personal (t.ex. ett nätverk av tjänstemän med ansvar för integritetsskydd) utses med stöd av högsta ledningen för att övervaka och säkerställa efterlevnad av de bindande företagsbestämmelserna för personuppgiftsbiträden:
- Förklara hur ditt nätverk av dataskyddsombud eller tjänstemän med ansvar för integritetsskydd fungerar: - Intern struktur: - Uppgifter och ansvarsområden:
- Bifoga en kopia av dina bindande företagsbestämmelser för personuppgiftsansvariga i din ansökan. Observera att allt obligatoriskt innehåll måste finnas med i dokumenten för de bindande företagsbestämmelserna (i kärndokumenten eller dess bilagor), medan styrkande handlingar (dvs. handlingar som inte ingår i de bindande företagsbestämmelserna) 13 endast får lämnas in för att ge en närmare förklaring .
- Fyll i tabellen ”Element och principer som ska finnas med i de bindande företagsbestämmelserna för personuppgiftsansvariga” och bifoga dem till din ansökan.
- 13 Observera att alla dokument som skickas in kan komma att bli föremål för begäran om tillgång enligt gällande lagstiftning om informationsfrihet.
- behöver göras i ett dokument för bindande företagsbestämmelser. Om det i de bindande företagsbestämmelserna hänvisas till bestämmelser i den allmänna dataskyddsförordningen kan en möjlig ordalydelse för att ange detta t.ex. vara ”i linje med artikel X i den allmänna dataskyddsförordningen” eller ”i enlighet med artikel X i den allmänna dataskyddsförordningen”. Observera att de bindande företagsbestämmelserna för personuppgiftsansvariga, förutom att de har en intern bindande karaktär (dvs. bindande effekt på medlemmar som omfattas av de bindande företagsbestämmelserna och deras anställda), även måste ha en extern bindande verkan i den betydelsen att de ger rättslig verkställbarhet (av vissa delar av de bindande företagsbestämmelserna för personuppgiftsansvariga) för de registrerade genom att skapa rättigheter för berättigade tredje parter. Se avsnitt 1.3 nedan angående denna externa bindande verkan.
- Det enklaste instrumentet i detta avseende är ett avtalsarrangemang (dvs. ett internt avtal inom koncernen eller gruppen av företag), eftersom avtalsbestämmelser kan göras rättsligt bindande av tredjeparter i egenskap av privaträttsliga berättigade tredjeparter i alla medlemsstater.
- Se riktlinjer om öppenhet och insyn enligt förordning 2016/679, WP260rev.01, som godkändes av Europeiska dataskyddsstyrelsen den 25 maj 2018.
- Se avsnitt 2.1 nedan.
- Informationen om överföringarna måste vara uttömmande, dvs. varje överföring eller uppsättning av överföringar måste beskrivas. Detta innebär inte att informationen måste tillhandahållas med en hög grad av specificitet eller detaljrikedom. Om den beskrivning som sökanden lämnat är alltför bred, allmän eller vag, bör sökanden kunna förklara varför den inte kan lämna mer detaljerad information. Om och i den mån något av de element som anges i beskrivningen av överföringar ändras i framtiden gäller förfarandet för uppdateringar av bindande företagsbestämmelser för personuppgiftsansvariga, dvs. information om ändringarna av de bindande företagsbestämmelserna för personuppgiftsansvariga måste tillhandahållas i den årliga uppdatering av bindande företagsbestämmelser som anmäls till den ansvariga tillsynsmyndigheten (se avsnitt 8.1 nedan).
- Beträffande eventuella konflikter med rättsliga skyldigheter i tredjeländer, se avsnitt 5.4.1 nedan.
- För vidare överföring till andra medlemmar som omfattas av bindande företagsbestämmelser utanför EES, se avsnitt 2.2 ovan.
- Mer information finns i Europeiska dataskyddsstyrelsens rekommendation 01/2020 om åtgärder som komplement till överföringsverktyg för att säkerställa överensstämmelsen med EU-nivån för skydd av personuppgifter som finns på https://edpb.europa.eu/our-work-tools/our-documents/recommendations/recommendations- 012020-measures-supplement-transfer en.
- Se dataskyddsstyrelsens rekommendationer 02/2020 om de europeiska nödvändiga garantierna för övervakningsåtgärder.
- När det gäller bedömningen av effekterna av lagar och förfaranden i tredjeländer, se dataskyddsstyrelsens rekommendationer 01/2020 om åtgärder som kompletterar överföringsverktyg för att säkerställa överensstämmelse med EU:s skyddsnivå för personuppgifter. När det gäller konsekvenserna av sådana lagar och förfaranden för efterlevnaden av de bindande företagsbestämmelserna kan olika aspekter anses utgöra en del av den övergripande bedömningen. Sådana aspekter kan omfatta relevant och dokumenterad praktisk erfarenhet av tidigare begäranden om utlämning av uppgifter från offentliga myndigheter, eller avsaknad av sådana begäranden, som täcker en tillräckligt representativ tidsram. Detta gäller särskilt interna register eller annan dokumentation som upprättats kontinuerligt i enlighet med tillbörlig aktsamhet och som godkänts på ledningsnivå, under förutsättning att denna information kan delas med tredje parter på ett lagligt sätt. Om denna praktiska erfarenhet används som grund för slutsatsen att uppgiftsinföraren inte kommer att hindras från att uppfylla kraven i dessa bindande företagsbestämmelser måste den stödjas av andra relevanta, objektiva aspekter, och medlemmarna som omfattas av de bindande företagsbestämmelserna måste noggrant överväga huruvida dessa aspekter tillsammans har tillräckligt stor vikt, vad gäller deras tillförlitlighet och representativitet, för att underbygga denna slutsats. Medlemmarna som omfattas av de bindande företagsbestämmelserna måste i synnerhet ta hänsyn till huruvida deras praktiska erfarenhet bekräftas och inte motsägs av offentligt tillgänglig eller på annat sätt åtkomlig och tillförlitlig information om förekomst eller avsaknad av begäranden inom samma sektor och/eller av tillämpningen av lagstiftningen i praktiken, t.ex. rättspraxis och rapporter från oberoende tillsynsorgan.