<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Data Privacy Blog &#187; Safe Harbor</title>
	<atom:link href="http://dataprivacyblog.tuca.ro/category/safe-harbor/feed/" rel="self" type="application/rss+xml" />
	<link>http://dataprivacyblog.tuca.ro</link>
	<description>Ţuca Zbârcea &#38; Asociaţii</description>
	<lastBuildDate>Mon, 05 Jul 2021 10:30:10 +0000</lastBuildDate>
	<language>ro-RO</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>https://wordpress.org/?v=4.1.38</generator>
	<item>
		<title>Invalidarea Privacy Shield UE-SUA. Implicații practice asupra organizațiilor</title>
		<link>http://dataprivacyblog.tuca.ro/invalidarea-privacy-shield-ue-sua-implicatii-practice-asupra-organizatiilor/</link>
		<comments>http://dataprivacyblog.tuca.ro/invalidarea-privacy-shield-ue-sua-implicatii-practice-asupra-organizatiilor/#comments</comments>
		<pubDate>Mon, 20 Jul 2020 12:05:06 +0000</pubDate>
		<dc:creator><![CDATA[Ciprian Timofte]]></dc:creator>
				<category><![CDATA[Data Privacy]]></category>
		<category><![CDATA[Privacy Shield]]></category>
		<category><![CDATA[Safe Harbor]]></category>

		<guid isPermaLink="false">http://dataprivacyblog.tuca.ro/?p=337</guid>
		<description><![CDATA[Documentul este disponibil și poate fi descărcat în limba română și limba engleza. Pe 16 iulie, CJUE a pronunțat hotărârea Schrems II care invalidează decizia privind Scutul de Confidențialitate (Privacy Shield) și oferă clarificări asupra Clauzelor Contractuale Standard (CCS). Mult zgomot...<br /><a class="read-more-button" href="http://dataprivacyblog.tuca.ro/invalidarea-privacy-shield-ue-sua-implicatii-practice-asupra-organizatiilor/">Citeşte mai mult</a>]]></description>
				<content:encoded><![CDATA[<p><em>Documentul este disponibil și poate fi descărcat în limba <a href="http://dataprivacyblog.tuca.ro/wp-content/uploads/Buletin-Legislativ-Protectia-Datelor-Tuca-Zbarcea-Asociatii-20-iulie-2020.pdf">română</a> și limba <a href="http://dataprivacyblog.tuca.ro/wp-content/uploads/Legal-Bulletin-Data-Privacy-Tuca-Zbarcea-Asociatii-20-July-2020.pdf">engleza</a>.</em></p>
<p>Pe 16 iulie, CJUE a pronunțat hotărârea <em>Schrems II</em> care invalidează decizia privind Scutul de Confidențialitate (Privacy Shield) și oferă clarificări asupra Clauzelor Contractuale Standard (CCS).</p>
<p>Mult zgomot și „ceață” în rândul organizațiilor, în special asupra efectelor hotărârii <em>Schrems II</em>. Urmează ca autoritățile de supraveghere din UE și EDPB să reacționeze în curând și să aducă mai multă lumină privind acest subiect.</p>
<p>Până atunci, redăm mai jos câteva aspecte cheie pe care ar trebui să le luați în considerare.</p>
<ol>
<li><strong>Ce înseamnă că Privacy Shield UE-SUA a fost invalidat?</strong></li>
</ol>
<p>Privacy Shield UE-SUA a permis organizațiilor UE să exporte date către organizații din SUA, enumerate în Lista Privacy Shield UE-SUA. Privacy Shield UE-SUA a fost emis în baza articolului 45 din GDPR, care conferă Comisiei dreptul de a decide că anumite state terțe sau teritorii asigură un nivel de protecție adecvat pentru persoanele vizate și, prin urmare, organizațiilor li se permite să transfere date în astfel de state sau teritorii.</p>
<p>Prin articolul 1 alineatul (1) din Decizia privind Privacy Shield, Comisia a constatat că SUA asigură un nivel de protecție adecvat al datelor cu caracter personal transferate din UE către organizații din SUA pe baza Privacy Shield UE-SUA.</p>
<p>Prin hotărârea <em>Schrems II</em>, CJUE a constatat că, dimpotrivă, SUA nu asigură un nivel de protecție adecvat (echivalent cu cel asigurat de țările UE) și, prin urmare, a stabilit că decizia Comisiei privind Privacy Shield UE-SUA este invalidă.</p>
<p>Aceasta presupune că <strong>organizațiile UE nu ar mai trebui să se bazeze pe Privacy Shield UE-SUA pentru transferul de date către organizații din SUA</strong>.</p>
<ol start="2">
<li><strong>Ce se întâmplă cu transferurile în curs de desfășurare în baza Privacy Shield UE-SUA</strong><strong>?</strong></li>
</ol>
<p>CJUE a fost destul de directă pe acest subiect extrem de sensibil și a statuat că organizațiile ar trebui să utilizeze mijloacele alternative de transfer de date prevăzute de articolul 49 din GDPR.</p>
<p>Important de menționat, Secretarul comerțului din SUA, Wilbur Ross, a declarat în 16 iulie 2020 că Departamentul de Comerț al SUA va continua să gestioneze programul Privacy Shield și, în particular, va continua să proceseze cererile de înregistrare (pe bază de auto-certificare) în Privacy Shield.</p>
<p>Deși este destul de devreme să tragem concluzii, cu excepția cazului în care Comisia va adopta o nouă decizie privind nivelul de protecție adecvat oferit de SUA, cel mai probabil Privacy Shield UE-SUA își va încheia în curând existența.</p>
<p>În viitorul apropiat, ne așteptăm ca autoritățile de supraveghere a UE și EDPB să emită poziții (comune) și îndrumări suplimentare către organizații de a nu (mai) utiliza Privacy Shield UE-SUA și de a încerca să se bazeze pe mijloace alternative valabile de transfer de date.</p>
<ol start="3">
<li><strong>Există vreo perioadă de grație pentru conformare în ceea ce privește transferurile în curs în temeiul Privacy Shield UE-SUA?</strong></li>
</ol>
<p>Nu. Organizațiile ar trebui să ia în considerare imediat mijloace alternative valide pentru transferul de date în SUA. Acestea ar putea consta fie în punerea în aplicare a CCS adecvate sau a regulilor corporative obligatorii &#8211; RCO (fezabilitatea de evaluat de la caz la caz) sau utilizarea oricăruia dintre mecanismele alternative de transfer descrise la articolul 49 din GDPR.</p>
<ol start="4">
<li><strong>Sunt clauzele contractuale standard (CCS) în continuare valide? </strong></li>
</ol>
<p>În principiu, da. Totuși, principala provocare va fi ca organizațiile UE care exportă datele în țări terțe în baza CCS să poată demonstra că importatorul de date din țara terță este <strong>în fapt</strong> capabil să îndeplinească garanțiile stipulate în cadrul CCS. Acest lucru ar presupune că organizațiile care se bazează pe CCS verifică dacă legislația țării terțe asigură un nivel similar de protecție în conformitate cu legislația UE în ceea ce privește drepturile persoanelor vizate.</p>
<ol start="5">
<li><strong>La ce ar trebui să se aștepte organizațiile pe viitor?</strong></li>
</ol>
<p>În primul rând, organizațiile ar trebui să se aștepte <strong>la o creștere semnificativă a numărului de solicitări de acces ale persoanelor vizate </strong>în ceea ce privește<strong> </strong>transferurile de date către țări terțe. Putem presupune în mod rezonabil că cele mai expuse industrii vor fi telecomunicațiile, industria financiar-bancară, asigurările, sănătatea, retail etc.</p>
<p>În mod corespunzător, anticipăm <strong>o creștere a numărului de reclamații ale persoanelor vizate și, în acest sens, a investigațiilor</strong> inițiate de autoritățile UE (inclusiv ANSPDCP) în legătură cu transferurile de date către țări terțe (indiferent dacă sunt făcute pe baza Privacy Shield UE-SUA, CCS sau RCO).</p>
<p>De asemenea, nu putem exclude ca autoritățile naționale să deschidă <strong>investigații din oficiu cu privire la validitatea mecanismelor de transfer</strong> de date utilizate de organizații, cu accent pe transferurile de date către țări terțe. În special, unele autorități de supraveghere ale UE au subliniat deja necesitatea unei abordări unitare în ceea ce privește deciziile pe care le vor lua în privința companiilor care transferă date în țări terțe<a href="#_ftn1" name="_ftnref1"><sup><sup>[1]</sup></sup></a>.</p>
<p>Însă, probabil cel mai dramatic impact pentru organizații este că, în conformitate cu articolului 58 din GDPR, autoritățile de supraveghere din UE (inclusiv ANSPDCP) vor putea interzice (temporar sau definitiv) sau ordona suspendarea unui transfer de date sau a unui set de transferuri bazate pe CCS, dacă constată că transferul ar putea să aibă un efect negativ semnificativ asupra garanțiilor oferite persoanei vizate (inclusiv în cazul în care s-ar constata că, în fapt, legislația importatorului de date îl împiedică să se conformeze cu garanțiile oferite formal prin CCS).</p>
<p>În sfârșit, din perspectiva cadrului de conformare, cel mai probabil Comisia va emite versiuni actualizate ale CCS<a href="#_ftn2" name="_ftnref2"><sup><sup>[2]</sup></sup></a>. Este de așteptat ca aceste versiuni să includă mecanisme mai dure pentru asigurarea unei protecții adecvate și eficiente a persoanelor vizate și, cel mai probabil, organizațiile vor fi obligate să încheie noi CCS pe modelul acestor versiuni actualizate.</p>
<ol start="6">
<li><strong>Ce ar trebui să facă organizațiile în continuare?</strong></li>
</ol>
<p>Puteți lua în considerare următorii pași:</p>
<ol>
<li><strong>Identificați urgent și țineți o evidență </strong>a tuturor transferurilor către țări terțe pentru care v-ați bazat pe Privacy Shield UE-SUA, CCS or RCO.</li>
<li>Pentru transferurile <strong>către SUA</strong>:
<ol>
<li><strong>Suspendați sau încetați temporar </strong>orice transfer de date pe baza Privacy Shield UE-SUA. Monitorizați îndeaproape orice evoluție pe această temă, în special emiterea de către Comisie a unei noi decizii privind asigurarea unui nivel de protecția adecvat de către SUA.</li>
<li><strong>Identificați mecanisme alternative de transfer</strong> conform GDPR, precum CCS, RCO sau derogările enumerate la articolul 49 din GDPR.</li>
<li>Dacă nicio variantă dintre cele de mai sus nu este posibilă, <strong>evaluați impactul asupra afacerii</strong> care rezultă din încetarea acestor transferuri de date imediat și analizați opțiuni alternative (cum ar fi mutarea bazei de date în UE sau într-o țară terță recunoscută ca asigurând un nivel de protecție adecvat).</li>
</ol>
</li>
<li>Pentru transferurile de date către <strong>țări terțe altele decât SUA desfășurate în baza CCS</strong>:
<ol>
<li><strong>Evaluați dacă legislația țării terțe asigură un nivel similar de protecție ca și legislația UE. </strong><em>Inter alia</em>, ar trebui să verificați garanțiile legale legate de orice acces potențial la date al autorităților publice din țara terță și capacitatea reală a importatorului de date de a respecta angajamentele din CCS.</li>
<li>Dacă nu este cazul, ar trebui să luați în considerare următoarele:
<ul>
<li>Verificați dacă <strong>țara terță beneficiază de o decizie privind recunoașterea unui nivel de protecție adecvat </strong>emisă de Comisie. Dacă există o astfel de decizie,<strong> inițiați negocieri pentru încetarea CCS și bazați-vă în continuare pe această decizie privind nivelul de protecție adecvat</strong>.</li>
<li>În cazul în care nu există nicio decizie privind nivelul de protecție adecvat, puteți lua în considerare punerea în aplicare a unor garanții suplimentare CCS pentru a face eficientă protecția persoanelor vizate.</li>
<li>Dacă nu sunt disponibile sau fezabile garanții suplimentare<strong>, puteți lua în considerare încetarea CCS și aplicare unor mecanisme alternative de transfer valabile în conformitate cu GDPR (cum ar fi RCO sau una dintre derogările enumerate la articolul 49 GDPR).</strong></li>
<li>Dacă nicio variantă dintre cele de mai sus nu este posibilă, <strong>evaluați impactul asupra afacerii</strong> care rezultă din încetarea imediată a acestor transferuri de date către țara terță și <strong>evaluați opțiunile alternative</strong> (cum ar fi mutarea bazei de date în UE sau într-o țară terță recunoscută ca asigurând un nivel de protecție adecvat).</li>
</ul>
</li>
</ol>
</li>
<li><strong>Revizuiți documentele de informare utilizate </strong>(politici de confidențialitate, note de informare etc.) pentru a vă asigura că respectați toate cerințele de transparență impuse de GDPR în ceea ce privește transferurile de date către țări terțe.</li>
<li><strong>Pregătiți un plan de acțiune </strong>și <strong>prezentați-l managementului </strong>organizației.</li>
<li><strong>Documentați toți pașii </strong>pentru a vă asigura că puteți dovedi că ați pus în aplicare controale eficiente pentru a respecta GDPR și noul cadru stabilit de hotărârea CJUE <em>Schrems II</em>.</li>
</ol>
<p><strong>NOTE DE SUBSOL:</strong></p>
<p><a href="#_ftnref1" name="_ftn1">[1]</a>  A se vedea comunicatul emis de autoritatea de protecție a datelor din Germania HmbBfDI &#8211; <a href="https://www.datenschutz.rlp.de/de/aktuelles/detail/news/detail/News/paukenschlag-eugh-schreddert-den-privacy-shield-datenuebermittlung-in-staaten-jenseits-der-eu-aber/"><em>https://www.datenschutz.rlp.de/de/aktuelles/detail/news/detail/News/paukenschlag-eugh-schreddert-den-privacy-shield-datenuebermittlung-in-staaten-jenseits-der-eu-aber/</em></a>.</p>
<p><a href="#_ftnref2" name="_ftn2">[2]</a>   În observațiile introductive cu privire la hotărârea CJUE <em>Schrems II</em>, comisarul Reynders a subliniat că <em>„lucrăm deja de ceva timp la modernizarea [CCS] și la asigurarea că setul nostru de instrumente pentru transferurile internaționale de date este potrivit scopului. [&#8230;] Acum suntem într-un stadiu avansat al acestui proiect și vom ține cont, desigur, de cerințele hotărârii”</em> &#8211; a se vedea <a href="https://ec.europa.eu/commission/presscorner/detail/en/statement_20_1366"><em>https://ec.europa.eu/commission/presscorner/detail/en/statement_20_1366</em></a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://dataprivacyblog.tuca.ro/invalidarea-privacy-shield-ue-sua-implicatii-practice-asupra-organizatiilor/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Adoptarea Acordului EU-US Privacy Shield</title>
		<link>http://dataprivacyblog.tuca.ro/adoptarea-acordului-eu-us-privacy-shield/</link>
		<comments>http://dataprivacyblog.tuca.ro/adoptarea-acordului-eu-us-privacy-shield/#comments</comments>
		<pubDate>Fri, 29 Jul 2016 13:58:13 +0000</pubDate>
		<dc:creator><![CDATA[Ciprian Timofte]]></dc:creator>
				<category><![CDATA[Safe Harbor]]></category>
		<category><![CDATA[EU-US]]></category>
		<category><![CDATA[EU-US Privacy Shield]]></category>
		<category><![CDATA[transfer]]></category>

		<guid isPermaLink="false">http://dataprivacyblog.tuca.ro/?p=196</guid>
		<description><![CDATA[Conform unui comunicat al Comisiei Europene, la data de 12 iulie 2016 s-a realizat și ultimul pas necesar pentru aplicarea noului cadru privind transferul de date cu caracter personal pe filiere UE-US, respectiv a fost adoptată decizia de aprobare formală...<br /><a class="read-more-button" href="http://dataprivacyblog.tuca.ro/adoptarea-acordului-eu-us-privacy-shield/">Citeşte mai mult</a>]]></description>
				<content:encoded><![CDATA[<p>Conform unui <a href="http://europa.eu/rapid/press-release_IP-16-2461_en.htm">comunicat</a> al Comisiei Europene, la data de 12 iulie 2016 s-a realizat și ultimul pas necesar pentru aplicarea noului cadru privind transferul de date cu caracter personal pe filiere UE-US, respectiv a fost adoptată <a href="http://ec.europa.eu/justice/data-protection/files/privacy-shield-adequacy-decision_en.pdf">decizia de aprobare</a> formală a Acordului EU-US Privacy Shield de către Comisia Europeană. Alături de aceasta, ca anexă, a fost publicată și forma finală a <a href="http://ec.europa.eu/justice/data-protection/files/annexes_eu-us_privacy_shield_en.pdf">Acordului EU-US Privacy Shield</a>.</p>
<p><a href="http://ec.europa.eu/justice/data-protection/files/privacy-shield-adequacy-decision_en.pdf">Decizia de implementare a Acordului EU-US Privacy Shield</a> a intrat în vigoare începând cu data de 12 iulie 2016.</p>
<p>În SUA, noul cadru de reglementare va fi publicat în Registrul Federal (echivalentul Jurnalului Oficial al UE). Ulterior publicării, Departamentul de Comerț al SUA va începe să aplice Acordul EU-US Privacy Shield. După ce se vor alinia standardelor impuse de noul cadru, entitățile din SUA interesate în efectuarea de transferuri transfrontaliere de date cu caracter personal, se vor putea înregistra la Departamentul de Comerț al SUA, începând cu data de 01 August 2016.</p>
<p>De asemenea, <a href="http://ec.europa.eu/justice/data-protection/international-transfers/index_en.htm">Comisia Europeană</a> va publica un scurt ghid pentru cetățenii UE în care să explice căile de atac disponibile în cazul în care o persoană consideră că datele sale cu caracter personal au fost folosite fără respectarea regulilor privind protecția datelor cu caracter personal.</p>
]]></content:encoded>
			<wfw:commentRss>http://dataprivacyblog.tuca.ro/adoptarea-acordului-eu-us-privacy-shield/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Noi evoluții în procesul de adoptare a Acordului EU-US Privacy Shield</title>
		<link>http://dataprivacyblog.tuca.ro/noi-evolutii-in-procesul-de-adoptare-a-acordului-eu-us-privacy-shield/</link>
		<comments>http://dataprivacyblog.tuca.ro/noi-evolutii-in-procesul-de-adoptare-a-acordului-eu-us-privacy-shield/#comments</comments>
		<pubDate>Fri, 03 Jun 2016 14:52:27 +0000</pubDate>
		<dc:creator><![CDATA[Ciprian Timofte]]></dc:creator>
				<category><![CDATA[Safe Harbor]]></category>
		<category><![CDATA[EU-US Privacy Shield]]></category>
		<category><![CDATA[transfer date personale]]></category>

		<guid isPermaLink="false">http://dataprivacyblog.tuca.ro/?p=178</guid>
		<description><![CDATA[La data de 13.04.2016, Grupul de Lucru a adoptat Opinia nr. 1/2016 cu privire la proiectul de Acord EU-US Privacy Shield. În această Opinie, Grupul de Lucru a indicat o serie de aspecte ce ar trebui luate în considerare pentru...<br /><a class="read-more-button" href="http://dataprivacyblog.tuca.ro/noi-evolutii-in-procesul-de-adoptare-a-acordului-eu-us-privacy-shield/">Citeşte mai mult</a>]]></description>
				<content:encoded><![CDATA[<p>La data de 13.04.2016, Grupul de Lucru a adoptat <a href="http://ec.europa.eu/justice/data-protection/article-29/documentation/opinion-recommendation/files/2016/wp238_en.pdf"><em>Opinia nr. 1/2016</em></a> cu privire la proiectul de Acord EU-US Privacy Shield.</p>
<p>În această <a href="http://ec.europa.eu/justice/data-protection/article-29/documentation/opinion-recommendation/files/2016/wp238_en.pdf"><em>Opinie</em></a>, Grupul de Lucru a indicat o serie de aspecte ce ar trebui luate în considerare pentru optimizarea Acordului EU-US Privacy Shield (inclusiv pentru ca acesta să fie în linie cu <a href="http://ec.europa.eu/justice/data-protection/reform/files/regulation_oj_en.pdf"><em>Regulamentul privind protecția generală a datelor cu caracter personal</em></a>), dintre care notabile sunt<strong>:</strong></p>
<ul>
<li><em>Neclaritatea modului de aplicare a Pricipiilor Privacy Shield organizațiilor care acționează ca împuterniciți</em> (<em>e.,</em> organizații ce prelucrează datele în contextul transferului în SUA pentru și în numele operatorilor de date cu caracter personal implicați într-un astfel de transfer) – Acordul nu conține prevederi cu privire la modul de aplicare a principiilor sale în cazul organizațiilor ce acționează în calitate de împuterniciți și, mai mult, există posibilitatea nașterii unor conflicte între aceste principii și clauzele contractelor în baza cărora acționează împuterniciții; Grupul de Lucru a recomandat clarificarea modului concret de aplicare a Acordului Privacy Shield în cazul împuterniciților<em>.</em></li>
<li><em>Lipsa de garanții suficiente pentru prelucrarea efectuată ca urmare a deciziilor automatizate (i.e., fără intervenție umană) -</em> Grupul de Lucru consideră că nu este asigurat un nivel adecvat de protecție și că ar fi necesară introducerea unor astfel de garanții.</li>
<li><em>Necesitatea reglementării suplimentare a transferurilor de date de la operatori/împuterniciți din UE/USA către state terțe – </em>Grupul de Lucru a recomandat reglementarea expresă a obiectului acestor transferuri, a limitărilor aplicabile, scopului prelucrării și garanțiilor incidente.</li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://dataprivacyblog.tuca.ro/noi-evolutii-in-procesul-de-adoptare-a-acordului-eu-us-privacy-shield/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Noutăți privind Acordul EU-US Privacy Shield</title>
		<link>http://dataprivacyblog.tuca.ro/noutati-privind-acordul-eu-us-privacy-shield/</link>
		<comments>http://dataprivacyblog.tuca.ro/noutati-privind-acordul-eu-us-privacy-shield/#comments</comments>
		<pubDate>Fri, 25 Mar 2016 16:52:56 +0000</pubDate>
		<dc:creator><![CDATA[Ciprian Timofte]]></dc:creator>
				<category><![CDATA[Safe Harbor]]></category>
		<category><![CDATA[EU-US Privacy Shield]]></category>
		<category><![CDATA[transfer date personale]]></category>

		<guid isPermaLink="false">http://dataprivacyblog.tuca.ro/?p=175</guid>
		<description><![CDATA[Așa cum am arătat aici, Comisia Europeană a emis la data de 2 februarie 2016, un comunicat referitor la coordonatele noului cadru de reglementare în materie de transfer al datelor cu caracter personal în SUA, Acordul EU-US Privacy Shield. În...<br /><a class="read-more-button" href="http://dataprivacyblog.tuca.ro/noutati-privind-acordul-eu-us-privacy-shield/">Citeşte mai mult</a>]]></description>
				<content:encoded><![CDATA[<p>Așa cum am arătat <a href="http://dataprivacyblog.tuca.ro/noutati-privind-cadrul-de-reglementare-ce-va-inlocui-acordul-safe-harbor/"><em>aici</em></a>, Comisia Europeană a emis la data de 2 februarie 2016, un comunicat referitor la coordonatele noului cadru de reglementare în materie de transfer al datelor cu caracter personal în SUA, <strong>Acordul EU-US Privacy Shield</strong>.</p>
<p>În continuarea demersurilor pentru instituirea noului cadru ce va guverna transferurile transatlantice de date cu caracter personal, <strong>Comisia Europeană</strong> a dat publicității, în data de 29 februarie 2016, un nou <a href="http://europa.eu/rapid/press-release_IP-16-433_en.htm"><em>comunicat</em></a> prin care:</p>
<ul>
<li>se face public conținutul textelor legale care vor guverna transferurile transatlantice de date cu caracter personal;</li>
<li>se publică draftul <a href="http://ec.europa.eu/justice/data-protection/files/privacy-shield-adequacy-decision_en.pdf"><em>Deciziei Comisiei Europene</em></a> de recunoaștere a unui nivel de protecție adecvat în cazul transferurilor de date cu caracter personal din Europa către SUA; și</li>
<li>se arată care vor fi pașii următori, în vederea implementării propriu-zise a noului cadru – Acordul EU-US Privacy Shield.</li>
</ul>
<p><strong>Grupul de Lucru Art. 29</strong>, organism care reunește reprezentanții autorităților de supraveghere din statele membre ale Uniunii, a emis o <a href="http://ec.europa.eu/justice/data-protection/article-29/press-material/press-release/art29_press_material/2016/20160229-pressrel_publication_europeancommission_eu-us_privacy_shield.pdf"><em>declarație</em></a> prin care:</p>
<ul>
<li>salută publicarea draftului <a href="http://ec.europa.eu/justice/data-protection/files/privacy-shield-adequacy-decision_en.pdf"><em>Deciziei Comisiei Europene</em></a> de recunoaștere a unui nivel adecvat de protecție adecvat pentru transferurile de date către SUA și a textelor care vor constitui Acordul EU-US Privacy Shield, și</li>
<li>anunță următorii pași în vederea adoptării noului <strong>Acord EU-US Privacy Shield</strong>, anume:
<ul>
<li>analizarea documentelor mai sus menționate și emiterea unei opinii a <strong>Grupului de Lucru Art. 29</strong>, care va fi adoptată la întâlnirea plenară a Grupului din 12 și 13 aprilie 2016;</li>
<li>emiterea opiniei reprezentanților statelor membre UE parte din Comitetul care asistă <strong>Comisia Europeană</strong> conform Directivei 95/46/CE privind prelucrarea datelor cu caracter personal;</li>
<li>adoptarea Deciziei Comisiei Europene de recunoaștere a unui nivel adecvat de protecție adecvat pentru transferurile de date către SUA.</li>
</ul>
</li>
</ul>
<p>&nbsp;</p>
<p>&nbsp;</p>
]]></content:encoded>
			<wfw:commentRss>http://dataprivacyblog.tuca.ro/noutati-privind-acordul-eu-us-privacy-shield/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Noutăți privind cadrul de reglementare ce va înlocui acordul Safe Harbor</title>
		<link>http://dataprivacyblog.tuca.ro/noutati-privind-cadrul-de-reglementare-ce-va-inlocui-acordul-safe-harbor/</link>
		<comments>http://dataprivacyblog.tuca.ro/noutati-privind-cadrul-de-reglementare-ce-va-inlocui-acordul-safe-harbor/#comments</comments>
		<pubDate>Tue, 23 Feb 2016 09:27:48 +0000</pubDate>
		<dc:creator><![CDATA[Ciprian Timofte]]></dc:creator>
				<category><![CDATA[Safe Harbor]]></category>
		<category><![CDATA[EU-US Privacy Shield]]></category>
		<category><![CDATA[Grupul de Lucru Art. 29]]></category>
		<category><![CDATA[transfer date personale]]></category>

		<guid isPermaLink="false">http://dataprivacyblog.tuca.ro/?p=160</guid>
		<description><![CDATA[Invalidarea în 6 octombrie a Deciziei 2000/520/CE prin hotărârea Curții de Justiție în Cauza C-362/14 Schrems, despre care s-a scris aici, a schimbat paradigma transferurilor de date personale din Uniune către SUA. În continuarea reacțiilor după invalidarea acordului Safe Harbor,...<br /><a class="read-more-button" href="http://dataprivacyblog.tuca.ro/noutati-privind-cadrul-de-reglementare-ce-va-inlocui-acordul-safe-harbor/">Citeşte mai mult</a>]]></description>
				<content:encoded><![CDATA[<p>Invalidarea în 6 octombrie a <a href="http://eur-lex.europa.eu/legal-content/RO/TXT/?uri=celex:32000D0520"><em>Deciziei 2000/520/CE</em></a> prin hotărârea Curții de Justiție în Cauza <a href="http://curia.europa.eu/juris/document/document.jsf?text=&amp;docid=169195&amp;pageIndex=0&amp;doclang=RO&amp;mode=lst&amp;dir=&amp;occ=first&amp;part=1&amp;cid=583185"><em>C-362/14 Schrems</em></a>, despre care s-a scris <a href="http://dataprivacyblog.tuca.ro/hotararea-curtii-de-justitie-a-uniunii-europene-in-cauza-c-36214-schrems/"><em>aici</em></a>, a schimbat paradigma transferurilor de date personale din Uniune către SUA.</p>
<p>În continuarea reacțiilor după invalidarea acordului Safe Harbor, în data de 2 februarie 2016, <strong>Comisia Europeană</strong> a emis un <a href="http://europa.eu/rapid/press-release_IP-16-216_en.htm"><em>comunicat</em></a> în legătură cu noul cadru care va guverna transferurile transatlantice de date cu caracter personal, urmare a încheierii negocierilor cu SUA, respectiv acordul politic numit „<strong>EU-US Privacy Shield</strong>”. Potrivit acestui comunicat, acest acord va impune obligații mai ferme în sarcina societăților americane care importă date cu caracter personal din Europa și un nivel mai înalt de monitorizare a acestor date de către Departamentul pentru Comerț al SUA și Comisia Federală pentru Comerț, care vor trebui să coopereze cu autoritățile UE.</p>
<p>Potrivit <a href="http://europa.eu/rapid/press-release_IP-16-216_en.htm"><em>comunicatului</em></a> mai sus menționat și <a href="http://europa.eu/rapid/press-release_SPEECH-16-221_en.htm"><em>comunicatului</em></a> referitor la subiectele de discuție în cadrul conferinței de presă referitoare la noul acord, ambele emise de Comisia Europeană, angajamentele cuprinse în noul acord vor viza:</p>
<ul>
<li>Impunerea <span style="text-decoration: underline;">de obligații ferme operatorilor/împuterniciților acestora care prelucrează date cu caracter personal ce provin din Europa</span> &#8211; orice operator/împuternicit care va prelucra astfel de date va trebui să își ia angajamentul de a respecta deciziile autorităților europene competente în materie de protecție a datelor cu caracter personal; mai mult, vor fi prevăzute condiții mai stricte pentru efectuarea transferurilor ulterioare de date către partenerii operatorilor/împuterniciților implicați;</li>
<li><span style="text-decoration: underline;">Monitorizarea atentă a prelucrărilor de date și activității operatorilor/împuterniciților care prelucrează date cu caracter personal ce provin din Europa</span> – Departamentul pentru Comerț al SUA va efectua verificări și actualizări regulate ale listei acestor operatori/împuterniciți din SUA, sancționându-i și eliminându-i de pe listă pe cei care încalcă prevederile acordului <strong>EU-US Privacy Shield</strong>;</li>
<li><span style="text-decoration: underline;">Luarea unor măsuri de siguranță și transparență stricte în legătură cu accesul autorităților americane la datele prelucrate în scopul aplicării legii și al asigurării securității publice</span> – accesul autorităților americane va fi subiectul unei supravegheri stricte, precum și unor limitări și măsuri de securitate specifice;</li>
<li><span style="text-decoration: underline;">Sporirea protecției cetățenilor UE</span> – fiecare cetățean care se va considera lezat va avea la dispoziție mai multe modalități de atac împotriva unor astfel de atingeri;</li>
<li><span style="text-decoration: underline;">Revizuirea anuală a acordului <strong>EU-US Privacy Shield.</strong></span></li>
</ul>
<p>Ca reacție la comunicatul de mai sus, <strong>Grupul de Lucru Art. 29</strong>, organism care reunește reprezentanții autorităților de supraveghere din statele membre ale Uniunii, a emis o <a href="http://ec.europa.eu/justice/data-protection/article-29/press-material/press-release/art29_press_material/2016/20160203_statement_consequences_schrems_judgement_en.pdf"><em>declarație</em></a> în data de 3 februarie 2016, prin care a salutat semnarea acordului <strong>EU-US Privacy Shield </strong>și a solicitat Comisiei Europene să îi furnizeze documente cu privire la acest acord, în vederea examinării acestora.</p>
<p>Prin aceeași declarație, <strong>Grupul de Lucru Art. 29 </strong>a reamintit necesitatea ilustrării în cadrul noului acord a celor patru garanţii importante care ar trebui respectate în cazul transferurilor către state terţe, în lumina deciziei Curţii de Justiţie a Uniunii Europene, pronunţată în cazul Schrems, respectiv:</p>
<ul>
<li>Prelucrarea datelor cu caracter personal trebuie să aibă la bază reguli clare, precise și accesibile;</li>
<li>Demonstrarea necesității și proporționalității prin raportare la scopurile legitime urmărite;</li>
<li>Existența unui mecanism independent de supraveghere, care să fie atât imparțial cât și efectiv, fie un judecător/al organism independent;</li>
<li>Existența unor remedii efective pentru persoanele vizate de prelucrare.</li>
</ul>
<p>Cu privire la cele de mai sus, <strong>Autoritatea de supraveghere din România</strong> (Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal – ANSPDCP) a emis în data de 5 februarie 2016 un <a href="http://www.dataprotection.ro/?page=Comunica_de_presa_Declaratia_adoptata_de_Grupul_de_Lucru_Art_29&amp;lang=ro"><em>comunicat de presă </em></a>prin care menționează că, în contextul actual, „<em>efectuarea transferurilor în SUA se poate realiza numai în baza celorlalte garanții de transfer prevăzute de art. 29 alin. (4) din Legea nr. 677/2001 (clauze contractuale standard, reguli corporatiste obligatorii – BCR), precum şi în situaţiile prevăzute de art. 30 din Legea nr. 677/2001</em>.”</p>
]]></content:encoded>
			<wfw:commentRss>http://dataprivacyblog.tuca.ro/noutati-privind-cadrul-de-reglementare-ce-va-inlocui-acordul-safe-harbor/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Noutăți cu privire la acordul Safe Harbor</title>
		<link>http://dataprivacyblog.tuca.ro/noutati-cu-privire-la-acordul-safe-harbor/</link>
		<comments>http://dataprivacyblog.tuca.ro/noutati-cu-privire-la-acordul-safe-harbor/#comments</comments>
		<pubDate>Thu, 26 Nov 2015 15:46:42 +0000</pubDate>
		<dc:creator><![CDATA[Andreea Lisievici]]></dc:creator>
				<category><![CDATA[Safe Harbor]]></category>
		<category><![CDATA[Schrems]]></category>

		<guid isPermaLink="false">http://dataprivacyblog.tuca.ro/?p=136</guid>
		<description><![CDATA[Reacții după invalidarea acordului Safe Harbor Invalidarea în 6 octombrie a Deciziei 2000/520/CE prin hotărârea Curții de Justiție în Cauza C-362/14 Schrems, despre care am scris aici, a schimbat major paradigma transferurilor de date personale din Uniune peste ocean. Printre...<br /><a class="read-more-button" href="http://dataprivacyblog.tuca.ro/noutati-cu-privire-la-acordul-safe-harbor/">Citeşte mai mult</a>]]></description>
				<content:encoded><![CDATA[<h2>Reacții după invalidarea acordului Safe Harbor</h2>
<p>Invalidarea în 6 octombrie a <a href="http://eur-lex.europa.eu/legal-content/RO/TXT/?uri=celex:32000D0520"><em>Deciziei 2000/520/CE</em></a> prin hotărârea Curții de Justiție în Cauza <a href="http://curia.europa.eu/juris/document/document.jsf?text=&amp;docid=169195&amp;pageIndex=0&amp;doclang=RO&amp;mode=lst&amp;dir=&amp;occ=first&amp;part=1&amp;cid=583185"><em>C-362/14 Schrems</em></a>, despre care am scris <a href="http://dataprivacyblog.tuca.ro/hotararea-curtii-de-justitie-a-uniunii-europene-in-cauza-c-36214-schrems/"><em>aici</em></a>, a schimbat major paradigma transferurilor de date personale din Uniune peste ocean.</p>
<p>Printre primii care au reacționat la vestea invalidării Deciziei 2000/520/CE au fost chiar cei menționați în hotărâre: Max Schrems (devenit între timp doctorand în drept și un promotor fervent al protecției datelor cu caracter personal), prezent la sediul Curții din Luxemburg când a fost făcută publică hotărârea și Edward Snowden (aflat încă în Rusia, singura țară unde nu riscă sancțiuni pentru dezvăluirile făcute în 2013). Mai exact, Snowden <a href="https://twitter.com/Snowden/status/651384292728250368"><em>a scris pe Twitter</em></a> că îl felicită pe Schrems, întrucât a schimbat lumea în bine, iar Schrems a publicat un <a href="http://www.europe-v-facebook.org/CJEU_IR.pdf"><em>prim punct de vedere</em></a> la doar câteva ore după pronunțare, în care s-a arătat (în mod previzibil) extrem de mulțumit de hotărârea Curții, pe care a numit-o un punct de cotitură în ceea ce privește dreptul la viață privată în mediul online.</p>
<p>La fel de previzibil, atât presa cât și instituțiile europene și americane au vuit pe tema invalidării recunoașterii acordului Safe Harbor. Reprezentanții Comisiei, puternic pusă la zid pentru îngrădirea puterilor autorităților naționale de supraveghere, au ținut o <a href="http://europa.eu/rapid/press-release_STATEMENT-15-5782_en.htm"><em>conferință de presă</em></a> în chiar ziua pronunțării, vice-președintele Timmermans declarând că vor fi emise reguli clare pentru autoritățile naționale cu privire la tratarea cererilor de transfer de date către Statele Unite, deși hotărârea Curții tocmai afirmase că nu este permis Comisiei să limiteze puterile autorităților naționale.</p>
<p>Oficiali ai <a href="http://www.washingtontimes.com/news/2015/oct/6/white-house-fears-economic-consequences-after-euro/"><em>Casei Albe</em></a> și ai <a href="https://www.commerce.gov/news/press-releases/2015/10/statement-us-secretary-commerce-penny-pritzker-european-court-justice"><em>Departamentului pentru Comerț</em></a> din Statele Unite au declarat că se tem de consecințele economice ale invalidării acordului Safe Harbor și că sunt dezamăgiți de faptul că CJUE a anulat un acord care începând din anul 2000 s-a dovedit de o importanță critică în protejarea vieții private și promovarea creșterii economice în SUA și UE, fără să aducă în discuție niciun moment gravitatea încălcării unor drepturi considerate a fi fundamentale în Uniune, reținute de Curte în motivarea sa.</p>
<p><strong>Grupul de Lucru Art. 29</strong>, organism care reunește reprezentanții autorităților de supraveghere din statele membre ale Uniunii, a emis o <a href="http://ec.europa.eu/justice/data-protection/article-29/press-material/press-release/art29_press_material/2015/20151016_wp29_statement_on_schrems_judgement.pdf"><em>declarație</em></a> în data de 16 octombrie 2015, prin care a subliniat că transferurile de date care continuă în temeiul Safe Harbor sunt de acum contrare legii. Grupul de Lucru a solicitat statele membre și instituțiile europene să inițieze discuții cu autoritățile americane pentru a găsi soluții tehnice și juridice care să permită continuarea transferurilor de date către Statele Unite, inclusiv prin finalizarea discuțiilor actuale referitoare la noul acord Safe Harbor. O chestiune importantă clarificată de Grupul de Lucru (deși deciziile sale nu au putere obligatorie, însă se bucură de recunoaștere generală) este aceea că celelalte temeiuri pentru transferul de date – anume clauzele contractuale standard și regulile corporatiste obligatorii – pot fi adoptate ca soluții temporare, iar dacă până la sfârșitul lunii ianuarie 2016 nu se găsește o soluție legislativă, autoritățile naționale de supraveghere vor fi obligate să ia toate măsurile necesare și oportune, care pot include sancțiuni coordonate. Nu în ultimul rând, Grupul de Lucru a sfătuit companiile să analizeze implementarea rapidă a unor soluții tehnice și juridice pentru a reduce riscurile și a asigura conformarea cu regulile de protecție a datelor cu caracter personal ca urmare a hotărârii Schrems.</p>
<p>Pe 26 octombrie Comisarul pentru Justiție, Protecția Consumatorilor și Egalitatea de Gen, Věra Jourová, a ținut un <a href="http://europa.eu/rapid/press-release_SPEECH-15-5916_en.htm?locale=EN"><em>discurs</em></a> în fața Comitetului pentru Libertăți Civile din cadrul Parlamentului European (Comitetul LIBE) în care a salutat declarația Grupului de Lucru Art. 29 însă a subliniat nevoia de claritate suplimentară până la finalul lunii ianuarie 2016. În acest context, ea a anunțat că în cadrul Comisiei va fi pregătit în viitorul apropiat un document explicativ cu privire la consecințele hotărârii Schrems cu scopul de a oferi îndrumare organizațiilor în ceea ce privește transferurile internaționale de date. Documentul menționat a fost publicat de Comisie pe 6 noiembrie (detalii mai jos).</p>
<p><strong>Autoritatea de supraveghere din România</strong> (Autoritatea Națională pentru Supravegherea Prelucrării Datelor cu Caracter Personal &#8211; ANSPDCP) a publicat în 19 octombrie 2015 un <a href="http://dataprotection.ro/?page=Transper_date_conf_CJUE&amp;lang=ro"><em>comunicat de presă</em></a> prin care precizează faptul că începând cu 6 octombrie 2015 nu mai înscrie în registrul de evidență a prelucrărilor de date cu caracter personal prelucrările/transferul datelor cu caracter personal către entități din Statele Unite ale Americii în baza principiilor Safe Harbour, dar totodată confirmă faptul că efectuarea transferurilor în SUA se poate realiza în baza celorlalte garanții de transfer – clauze contractuale standard și reguli corporatiste obligatorii, precum și, în subsidiar, în situațiile în care transferul este întotdeauna permis prevăzute de art. 30 din <a href="http://dataprotection.ro/servlet/ViewDocument?id=35"><em>Legea nr. 677/2001</em></a>.</p>
<p>Pe 26 octombrie 2015 <strong>autoritățile federale de supraveghere din Germania</strong> au emis o <a href="https://www.datenschutz.hessen.de/ft-europa.htm#entry4521"><em>poziție comună</em></a> cu privire la Safe Harbor și posibilele alternative pentru transferul datelor cu caracter personal către Statele Unite. Documentul conține 14 declarații în legătură cu decizia Schrems, concluzia generală fiind una extrem de negativă și în totală contradicție cu poziția Grupului de Lucru &#8211; mai exact, potrivit poziției autorităților germane transferul de date către Statele Unite nu mai poate avea loc decât cu titlu limitat. Câteva din afirmațiile cele mai importante din poziția comună includ:</p>
<ul>
<li>Ca urmare a deciziei Safe Harbor autoritățile germane pun sub semnul întrebării legalitatea transferului de date către Statele Unite în baza altor mecanisme de transfer, cum sunt clauzele contractuale standard sau regulile corporatiste obligatorii (BCR). De altfel, documentul precizează că la acest moment autoritățile respective nu mai emit noi autorizații de transfer în temeiul BCR sau contractelor ce conțin clauze standard;</li>
<li>În măsura în care le este adus la cunoștință, autoritățile germane vor interzice transferurile de date către Statele Unite bazate exclusiv pe Safe Harbor;</li>
<li>În exercitarea puterilor de autorizare a transferului de date conferite de articolul 4 al deciziilor Comisiei care aprobă clauzele contractuale standard (Decizia 2004/915/CE și Decizia 2010/87/CE), autoritățile germane vor implementa principiile formulate de CJUE. Autoritățile germane vor verifica în special dacă reglementările din statele destinatare aduc atingere substanței dreptului fundamental la respectarea vieții private sau nu respectă substanța dreptului fundamental la o protecție jurisdicțională efectivă (par. 94 și 95 din hotărârea CJUE);</li>
<li>Consimțământul poate constitui temeiul transferului de date cu caracter personal numai sub condiții foarte stricte, iar în ce privește datele angajaților, numai cu titlu excepțional;</li>
<li>Transferul de date către SUA nu trebuie să fie masiv sau să intervină în mod uzual ori repetat.</li>
</ul>
<p>Pe 27 octombrie 2015 David Smith, Comisar adjunct și Director pentru Protecția Datelor cu Caracter Personal în cadrul <strong>Information Commissioner’s Office din Marea Britanie</strong> a publicat o <a href="https://iconewsblog.wordpress.com/2015/10/27/the-us-safe-harbor-breached-but-perhaps-not-destroyed/"><em>opinie</em></a> prin care sfătuiește companiile britanice să nu intre în panică și să nu se grăbească să adopte alte temeiuri suboptime pentru transfer, subliniind că nici măcar consimțământul nu este întotdeauna un temei adecvat. Totuși, din punct de vedere practic aceleași societăți sunt sfătuite să își facă o analiză proprie, începând cu un inventar al categoriilor de date cu caracter personal pe care le transferă înafara Uniunii, către ce stat, și ce măsuri au fost luate pentru a asigura protecția adecvată, iar apoi să decidă singure dacă imaginea rezultantă este una potrivită în lumina <a href="https://ico.org.uk/media/for-organisations/documents/1529/assessing_adequacy_international_data_transfers.pdf"><em>ghidului ICO cu privire la transferurile internaționale</em></a>. Autorul menționează și faptul că e posibil ca în viitorul apropiat să intervină aprobarea noului acord Safe Harbor, care ar elimina multe din problemele practice de astăzi.</p>
<p><strong>Autoritatea pentru Drept, Informație și Tehnologie din Israel (ILITA) </strong><a href="https://iapp.org/media/pdf/resource_center/ILITA_SH_Statement.pdf"><em>a anunțat</em></a> pe 19 octombrie 2015 că acordul Safe Harbor nu mai constituie un temei legitim pentru transferul datelor cu caracter personal din Israel către Statele Unite. Legea locală prevede că transferul internațional de date este permis către state unde acest drept este recunoscut și de către Uniunea Europeană, iar în lumina Deciziei 2000/520/CE care prevedea că societățile din Statele Unite care respectă principiile Safe Harbor oferă un „nivel de protecție adecvat” pentru datele cu caracter personal în conformitate cu Directiva 95/46/CE, ILITA a considerat că aceste societăți se încadrează în excepția reglementată de legea israeliană. Cu toate acestea, ca urmare a invalidării Deciziei 2000/520/CE ILITA și-a revizuit poziția în sensul în care companiile nu se mai pot preleva de excepția menționată ca temei al transferului de date cu caracter personal din Israel către companii din Statele Unite.</p>
<p>La scurt timp, pe 22 octombrie 2015, <strong>Comisarul pentru protecția datelor din Elveția</strong> <a href="http://www.edoeb.admin.ch/datenschutz/00626/00753/00970/01320/index.html?lang=fr"><em>a declarat</em></a> că, în lumina deciziei CJUE în cazul Schrems, acordul Safe Harbor nu mai constituie nici în Elveția un temei juridic suficient pentru transferul datelor cu caracter personal din Elveția către Statele Unite în conformitate cu legea elvețiană a protecției datelor cu caracter personal.</p>
<p><strong>Comisia Europeană </strong>a emis în 6 noiembrie o comunicare cuprinzând <a href="http://ec.europa.eu/justice/data-protection/international-transfers/adequacy/files/eu-us_data_flows_communication_final.pdf"><em>orientări privind transferul transatlantic de date</em></a>, precum și un set de <a href="http://europa.eu/rapid/press-release_MEMO-15-6014_en.htm"><em>întrebări și răspunsuri (Q&amp;A)</em></a> cu privire la Safe Harbor. În comunicare Comisia a precizat că poartă discuții cu guvernul american, cu intenția de a finaliza cadrul actualizat pentru transferurile transatlantice de date personale în decurs de trei luni. Cadrul actualizat trebuie să conțină, potrivit Comisiei, limitări și garanții suficiente pentru a asigura protecția datelor personale ale cetățenilor europeni, inclusiv în ce privește accesul autorităților publice cu atribuții în domeniul justiției și securității naționale.</p>
<p>Până la adoptarea unui cadru juridic nou, operatorii pot folosi celelalte temeiuri legale pentru transferul de date către Statele Unite, comunicarea Comisiei incluzând orientări cu privire la fiecare dintre acestea (clauze contractuale, reguli corporatiste obligatorii BCR pentru transferuri intra-grup, derogări).</p>
<p>În ce privește transferurile întemeiate pe contracte, Comisia a subliniat că acestea trebuie să compenseze în mod satisfăcător absența unui nivel general de protecție adecvată, prin includerea unor elemente esențiale de protecție care lipsesc în orice situație particulară. Părțile pot recurge la clauzele contractuale standard aprobate de Comisie, caz în care în principiu autoritățile naționale vor fi obligate să le accepte. Totuși, deși în principiu autoritățile de supraveghere nu ar putea refuza transferul pe motiv că clauzele contractuale standard nu oferă un nivel de protecție adecvat, nimic nu împiedică autoritățile să examineze clauzele standard din prisma hotărârii în cauza Schrems iar, în caz de dubiu, să solicite instanțelor naționale să se pronunțe, cele din urmă putând transmite întrebări preliminare Curții Uniunii. Comisia precizează că există state membre unde pentru clauzele contractuale standard este păstrată cerința notificării sau autorizării (România făcând parte din cea de-a doua categorie), caz in care autoritățile de supraveghere trebuie să compare clauzele contractuale folosite de părți cu clauzele contractuale standard, pentru a verifica dacă există diferențe. Dacă clauzele au fost folosite fără modificări, autorizarea este, în principiu, acordată automat. Comisia mai arată și faptul că, urmare a contractului, atât exportatorul cât și importatorul de date intră sub supravegherea autorității naționale relevante.</p>
<p>În ce privește temeiurile derogatorii – în principal consimțământ neechivoc, executarea unui contract, exercitarea unui drept în justiție &#8211; Comisia reia poziția mai veche a Grupului de Lucru Art. 29 menționând că acestea sunt de strictă interpretare, și că transferuri repetate, în masă sau structurale trebuie efectuate cu garanții corespunzătoare și, dacă este posibil, în baza unui temei specific cum ar fi contractul sau regulile corporatiste obligatorii.</p>
<p>Mai mult, întemeierea transferului pe derogările prevăzute în directivă trebuie să îndeplinească două condiții – colectarea și prelucrarea primară a datelor trebuie să fi fost legitimă în sine, iar operatorii de date rămân responsabili de asigurarea unei protecții efective a datelor la folosirea temeiului alternativ.</p>
<p>Comisia va revizui și <a href="http://ec.europa.eu/justice/data-protection/international-transfers/adequacy/index_en.htm"><em>celelalte decizii</em></a> de constatare a unui nivel de protecție adecvat, întrucât toate conțin o prevedere similară cu cea din <a href="http://eur-lex.europa.eu/legal-content/RO/TXT/?uri=celex:32000D0520"><em>Decizia invalidată 2000/520/CE</em></a>, în sensul limitării puterii de apreciere a autorităților naționale.</p>
<p>La scurt timp după publicarea materialelor de către Comisie, pe 19 noiembrie, și <strong>autoritatea franceză de supraveghere (CNIL) </strong>a publicat <a href="http://www.cnil.fr/linstitution/actualite/article/article/safe-harbor-que-doivent-faire-les-entreprises/"><em>propriile orientări</em></a> și propriul set de <a href="http://www.cnil.fr/vos-obligations/transfert-de-donnees-hors-ue/safe-harbor-faq/"><em>întrebări și răspunsuri</em></a>. CNIL a menționat că autoritățile de supraveghere din statele membre încă analizează impactul hotărârii Schrems cu privire la regulile corporatiste obligatorii și la clauzele contractuale standard, dar că au decis să permită operatorilor să le folosească în continuare pe termen limitat. CNIL precizează că cel mai potrivit temei sunt clauzele contractuale standard, operatorii fiind îndrumați să implementeze acest mecanism. Orientarea CNIL nu menționează și nu face nicio apreciere cu privire la posibilitatea întemeierii transferului pe situațiile derogatorii, nici măcar în ce privește consimțământul. CNIL a precizat totuși că operatorii trebuie să își modifice notificările până la sfârșitul lunii ianuarie 2016, când fie să indice faptul că transferul a încetat, fie că are la bază un alt temei (în principal clauzele standard).</p>
<h2>Safe Harbor generația a doua</h2>
<p>În <a href="http://europa.eu/rapid/press-release_SPEECH-15-5916_en.htm?locale=EN"><em>discursul</em></a> ținut pe 26 octombrie în fața Comitetului LIBE, Comisarul pentru Justiție, Protecția Consumatorilor și Egalitatea de Gen, Věra Jourová, a vorbit și despre situația negocierilor purtate cu Statele Unite în ce privește noul acord Safe Harbor. Ea a clarificat faptul că scopul negocierilor este acela de a asigura și în Statele Unite un regim de protecție echivalent, nu neapărat identic, cu cel din Uniunea Europeană în ce privește datele cu caracter personal.</p>
<p>Comisarul a menționat că s-a ajuns la un acord în principiu cu privire la un nou sistem de auto-certificare cu „mecanisme eficiente de detectare și de supraveghere”, precum și că interfața și canalele de comunicare cu autoritățile naționale de supraveghere și Departamentul pentru Comerț al SUA vor fi îmbunătățite, autoritățile de supraveghere urmând să fie mai active și mai vizibile în rolul de a revizui funcționalitatea noului sistem. Modalitatea concretă în care aceste angajamente vor respecta hotărârea Schrems este încă în discuție, cum este și implementarea unui mecanism anual de verificare comună care să acopere toate aspectele legate de funcționalitatea noului sistem, inclusiv folosirea excepțiilor de securitate națională.</p>
<p>Věra Jourová a mai precizat și că au fost realizate progrese pentru ca Statele Unite să ofere o protecție sporită cetățenilor europeni, fiind propusă acordarea unor drepturi rezervate până acum doar cetățenilor americani (U.S. Bill of Judicial Redress, care oferă protecție cetățenilor americani potrivit U.S. Privacy Act), iar Comisia salută aceste inițiative și analizează măsurile propuse.</p>
<p>Cu toate acestea, doar o zi mai târziu, pe 27 octombrie, Senatul american a aprobat o propunere controversată de lege a securității cibernetice (cunoscută sub acronimul „CISA”), despre care numeroși activiști – inclusiv Edward Snowden – <a href="https://www.elon.edu/e/CmsFile/GetFile?FileID=202"><em>au avertizat</em></a> că oferă instituțiilor americane posibilitatea legală de a avea acces la informații confidențiale fără a fi supuse unui control.</p>
<p>Mai mult, pe 29 octombrie Parlamentul European a adoptat o <a href="http://www.europarl.europa.eu/news/en/news-room/content/20151022IPR98818/html/Mass-surveillance-EU-citizens'-rights-still-in-danger-says-Parliament"><em>rezoluție</em></a> prin care reclamă lipsa acțiunilor din partea Comisiei și a statelor membre pentru a proteja drepturile fundamentale ale cetățenilor în fața supravegherii electronice în masă, în conformitate cu <a href="http://www.europarl.europa.eu/sides/getDoc.do?pubRef=-//EP//TEXT+TA+P7-TA-2014-0230+0+DOC+XML+V0//RO"><em>rezoluția Parlamentului din 12 martie 2014</em></a>. Noua rezoluție solicită Comisiei să asigure că toate transferurile de date către Statele Unite sunt supuse unui nivel de protecție efectiv și substanțial echivalent cu cel garantat în Uniunea Europeană, și să analizeze de urgență impactul hotărârii Schrems asupra celorlalte temeiuri de transfer de date către Statele Unite, urmând să elaboreze un raport pe această chestiune până la finalul anului 2015.</p>
<p>În ce privește <strong>negocierile pentru noul acord Safe Harbor</strong>, comisarul Věra Jourová a efectuat o vizită la Washington la mijlocul lunii noiembrie, ocazie cu care a <a href="http://europa.eu/rapid/press-release_SPEECH-15-6104_en.htm"><em>declarat</em></a> că s-au făcut deja progrese ca urmare a faptului că SUA s-au angajat ca Department of Commerce să asigure o supraveghere mai strânsă și să existe o cooperare mai mare între autoritățile europene de supraveghere și Federal Trade Commission, ceea ce va schimba sistemul dintr-unul de autocertificare într-unul proactiv. Comisarul a mai declarat că se lucrează de asemenea la crearea unui mecanism comun de audit anual care să acopere toate aspectele funcționării noului cadru, incluzând folosirea excepțiilor în scop de justiție și securitate națională.</p>
<p>Până la adoptarea unui cadru juridic nou, <strong>unele companii iau deja măsuri proprii</strong>. Oracle <a href="http://www.irishtimes.com/business/technology/oracle-keeps-european-data-within-its-eu-based-data-centres-1.2408505"><em>a anunțat</em></a> din octombrie faptul că își va construi data centere în Uniunea Europeană, însă această abordare s-ar putea să nu fie suficientă. Sub acest aspect este de o importanță critică decizia pe care instanța din New York o va da în dosarul <em>Matter of a Warrant to Search a Certain E-Mail Account Controlled and Maintained by Microsoft Corporation</em> (pe scurt Microsoft v. United States) în care Department of Justice din Statele Unite a solicitat Microsoft Corporation să pună la dispoziție informații dintr-un cont de e-mail outlook.com al unui cetățean european, deși datele sunt localizate în Irlanda. Microsoft a pierdut în primă instanță, iar acum executarea este suspendată până la judecarea recursului. În favoarea Microsoft au intervenit o pleiadă de terți rar întâlniți în aceeași enumerare: multe societăți din domeniul IT (între care Apple, Cisco, AT&amp;T, Verizon, Amazon, Verizon, Cisco, HP, eBay, Salesforce.com), din presă (ABC, CNN, Forbes, Fox News, National Public Radio, The Guardian, The Washington Post), multiple asociații profesionale, specialiști IT, Digital Rights Ireland (cea care a dat denumirea <a href="http://curia.europa.eu/juris/document/document.jsf?text=&amp;docid=150642&amp;pageIndex=0&amp;doclang=RO&amp;mode=req&amp;dir=&amp;occ=first&amp;part=1&amp;cid=587457"><em>hotărârii CJUE de invalidare a directivei de retenție a datelor</em></a>), Republica Irlanda și europarlamentarul Jan Philipp Albrecht, toți depunând <em>amicus briefs </em>care se regăsesc în întregime <a href="http://digitalconstitution.com/about-the-case/"><em>aici</em></a>.</p>
<p>În acest context incert cu privire la soluția definitivă, Microsoft a recurs la o <a href="http://www.bloombergview.com/articles/2015-11-12/microsoft-s-creative-solution-to-data-privacy"><em>soluție inovatoare</em></a> – folosirea unui „fiduciar de date”, astfel încât nici măcar Microsoft să nu poată avea acces la date. Fiduciarul este T-Systems, o filială Deutsche Telekom, deci o companie cât se poate de respectabilă situată în mod strategic în Germania, țara cu reputația de a avea cel mai drastic regim al datelor cu caracter personal din Uniune. Microsoft transmite astfel un mesaj foarte clar atât autorităților din Statele Unite, care dacă vor acces la date vor trebui să se adreseze fiduciarului, cât și clienților, care vor avea mai multă încredere în serviciul furnizat în acest mod. Izolarea datelor prin modelul fiduciarului este o evoluție majoră, mai ales atât de rapid după decizia Curții în cauza Schrems, având potențialul de a influența puternic abordările viitoare.</p>
]]></content:encoded>
			<wfw:commentRss>http://dataprivacyblog.tuca.ro/noutati-cu-privire-la-acordul-safe-harbor/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Hotărârea Curții de Justiție a Uniunii Europene în Cauza C-362/14, Schrems</title>
		<link>http://dataprivacyblog.tuca.ro/hotararea-curtii-de-justitie-a-uniunii-europene-in-cauza-c-36214-schrems/</link>
		<comments>http://dataprivacyblog.tuca.ro/hotararea-curtii-de-justitie-a-uniunii-europene-in-cauza-c-36214-schrems/#comments</comments>
		<pubDate>Fri, 30 Oct 2015 12:55:24 +0000</pubDate>
		<dc:creator><![CDATA[Țuca Zbârcea &#38; Asociații]]></dc:creator>
				<category><![CDATA[Safe Harbor]]></category>
		<category><![CDATA[Max Schrems]]></category>
		<category><![CDATA[transfer de date cu caracter personal]]></category>

		<guid isPermaLink="false">http://dataprivacyblog.tuca.ro/?p=132</guid>
		<description><![CDATA[În data de 6 octombrie 2015 Curtea de Justiție a Uniunii Europene a emis hotărârea în Cauza C-362/14 Schrems vs. Data Protection Commissioner[1], prin care a invalidat Decizia 2000/520/CE[2] de recunoaștere a sistemului Safe Harbor ca oferind un nivel de...<br /><a class="read-more-button" href="http://dataprivacyblog.tuca.ro/hotararea-curtii-de-justitie-a-uniunii-europene-in-cauza-c-36214-schrems/">Citeşte mai mult</a>]]></description>
				<content:encoded><![CDATA[<p>În data de 6 octombrie 2015 Curtea de Justiție a Uniunii Europene a emis hotărârea în Cauza C-362/14 Schrems vs. Data Protection Commissioner<a href="#_ftn1" name="_ftnref1">[1]</a>, prin care a invalidat Decizia 2000/520/CE<a href="#_ftn2" name="_ftnref2">[2]</a> de recunoaștere a sistemului Safe Harbor ca oferind un nivel de protecție adecvat în vederea transferului de date cu caracter personal din Uniune către Statele Unite ale Americii.</p>
<p>Cu titlu preliminar trebuie menționat că, potrivit articolului 25 din Directiva 95/46/CE (Directiva generală privind protecția datelor cu caracter personal), transferul datelor cu caracter personal către un stat terț nu poate avea loc decât dacă statul terț în cauză asigură un nivel de protecție adecvat, chestiune care poate fi constatată de către Comisie prin decizie. Asemenea decizii de asigurare a unui nivel de protecție adecvat au fost emise<a href="#_ftn3" name="_ftnref3">[3]</a> până acum de Comisie pentru Andorra, Argentina, Canada, Elveția, Insulele Feroe, Guernsey, Israel, Insula Man, Jersey, Noua Zeelandă și, nu în ultimul rând, Statele Unite potrivit principiilor Safe Harbor – Decizia 2000/520/CE. Cea din urmă a fost pusă în discuție și invalidată de Curte prin decizia în Cauza C-362/14, Schrems, chestiune care afectează toate organizațiile din Uniunea Europeană care transferă date cu caracter personal către cele aproximativ 4500 de companii Statele Unite auto-certificate că respectă principiile Safe Harbor.</p>
<h1>Situația premisă</h1>
<p>Max Schrems, un tânăr austriac, utilizator Facebook începând din 2008, a făcut în iunie 2013 o plângere la autoritatea de supraveghere din Irlanda (Data Protection Commissioner) prin care solicita un control cu privire la modul în care datele sale cu caracter personal sunt transferate de la filiala irlandeză (Facebook Ireland Ltd.) către sediul central al Facebook, în Statele Unite. El acuza faptul că în Statele Unite legea nu asigură nicio protecție reală a datelor păstrate, iar datele sunt cu ușurință accesate de către serviciile de informații, în special National Security Agency – NSA, după cum a reieșit din informațiile făcute publice de Edward Snowden în 2013.</p>
<p>Autoritatea de supraveghere din Irlanda a respins plângerea ca nefondată, considerând că nu era obligată să deschidă o investigație cu privire la faptele denunțate de Schrems în plângerea sa, întrucât pe de o parte nu existau dovezi că NSA ar fi avut acces la datele cu caracter personal ale persoanei interesate, iar pe de altă parte orice problemă referitoare la caracterul adecvat al protecției datelor cu caracter personal în Statele Unite trebuia să fie soluționată în conformitate cu Decizia 2000/520/CE, prin care Comisia constatase că Statele Unite ale Americii asigură un nivel de protecție adecvat.</p>
<p>Schrems a atacat respectiva decizie la High Court<a href="#_ftn4" name="_ftnref4">[4]</a> care, constatând că în baza documentelor și declarațiilor de la dosar prin care „nu se contestă exactitatea unui număr semnificativ din dezvăluirile făcute de Edward Snowden” se demonstrează săvârșirea de către NSA și alte organe federale a unor „excese considerabile” față de care cetățenii Uniunii nu dispun de niciun remediu, a suspendat judecata, transmițând CJUE o serie de întrebări preliminare menite să clarifice validitatea stabilirii de către Comisie a caracterului adecvat de protecție conferit de acordul Safe Harbor. Mai exact:</p>
<p><em>„1) În cursul analizei unei plângeri adresate unui funcționar independent învestit prin lege cu funcții de administrare și de aplicare a legislației privind protecția datelor, referitoare la faptul că date cu caracter personal sunt transferate într‑o țară terță (în speță, Statele Unite) ale cărei legi și practici se pretinde că nu conțin măsuri de protecție adecvate pentru persoana în cauză, acest funcționar, având în vedere articolele 7, 8 și 47 din [cartă] și fără a aduce atingere dispozițiilor articolului 25 alineatul (6) din Directiva 95/46[…], este ținut în mod absolut să respecte constatarea contrară a Uniunii cuprinsă în Decizia [2000/520]?</em></p>
<p><em>2) Sau, dimpotrivă, funcționarul poate și/sau trebuie să desfășoare o investigație proprie asupra problemei în lumina evoluțiilor factuale ulterioare datei la care decizia Comisiei a fost publicată pentru prima dată?”</em></p>
<h1>Hotărârea</h1>
<p>Curtea de Justiție a disociat analiza în funcție de cele două componente relevate de întrebările preliminare – pe de o parte competențele autorităților naționale de supraveghere în cazul unei decizii de adecvare a Comisiei, iar pe de alta &#8211; validitatea Deciziei 2000/520/CE.</p>
<p>În ceea ce privește primul aspect, Curtea a concluzionat că o decizie prin care Comisia constată că o țară terță asigură un nivel de protecție adecvat, cum este Decizia 2000/520/CE, nu se opune ca o autoritate de supraveghere dintr‑un stat membru să examineze cererea unei persoane de protecție a drepturilor și libertăților sale în ceea ce privește prelucrarea datelor cu caracter personal care o privesc, care au fost transferate dintr‑un stat membru către această țară terță, atunci când această persoană invocă faptul că dreptul și practicile în vigoare în țara terță menționată nu asigură un nivel de protecție adecvat (par. 66). Totuși, a subliniat că doar Curtea este singura competentă să constate nevaliditatea unui act al Uniunii (cum este Decizia 2000/520/CE), caracterul exclusiv al acestei competențe având ca obiectiv garantarea securității juridice prin asigurarea aplicării uniforme a dreptului Uniunii (par. 61).</p>
<p>Sub cea de-a doua component, Curtea a analizat Decizia 2000/52/CE, cu precădere faptul că cerințele „privind securitatea națională, interesul public și respectarea legilor Statelor Unite ale Americii” prevalează asupra principiilor Safe Harbor, ceea ce înseamnă în opinia Curții că „organizațiile americane autocertificate care primesc date cu caracter personal din Uniune sunt obligate să înlăture, fără limitare, aceste principii atunci când acestea din urmă intră în conflict cu aceste cerințe și se dovedesc, așadar, incompatibile cu ele” (par 86). Mai mult, Decizia 2000/52/CE (i) „nu cuprinde nicio constatare în privința existenței în Statele Unite a unor norme cu caracter statal destinate să limiteze eventualele ingerințe în drepturile fundamentale ale persoanelor ale căror date sunt transferate din Uniune către Statele Unite” (par. 88) și nici (ii) „nu menționează existența unei protecții juridice eficiente împotriva unor ingerințe de această natură” (par. 89). Tocmai pe aceste două paliere Curtea a găsit motive de invalidare a articolului 1 al Deciziei 2000/520/CE, găsind că (i) posibilitatea autorităților publice să acceadă în mod generalizat la conținutul comunicărilor electronice „aduce atingere substanței dreptului fundamental la respectarea vieții private” reglementat de art. 7 din Carta Drepturilor Fundamentale a Uniunii Europene (par. 94), și că lipsa unei posibilități pentru justițiabil „de a exercita căi legale pentru a avea acces la date cu caracter personal care îl privesc sau pentru a obține rectificarea sau ștergerea unor astfel de date” încalcă dreptul fundamental la o protecție jurisdicțională efectivă, consacrat de art. 47 din aceeași Cartă (par. 95).</p>
<p>Curtea a invalidat de asemenea și articolul 3 din Decizia 2000/520/CE, întrucât prevede reguli derogatorii referitoare competențele autorităților naționale de supraveghere în raport cu o constatare efectuată de Comisie referitoare la nivelul de protecție adecvat (par. 100), în condițiile în care competența Comisiei potrivit Directivei 95/46/CE nu include posibilitatea de a restrânge competențele autorităților naționale de supraveghere (par. 103), ceea ce înseamnă că prin adoptarea articolului 3 din Decizie Comisia și‑a depășit competența atribuită la articolul 25 alineatul (6) din Directiva 95/46/CE, interpretat în lumina Cartei (par. 104).</p>
<p>Ca urmare a constatării nevalidității articolelor 1 și 3 din Decizia 2000/520/CE, și constatând că restul Deciziei &#8211; articolele 2 și 4 și anexele &#8211; nu poate fi disociat de acestea, Curtea a concluzionat că întreaga Decizie 2000/520/CE este nevalidă (par. 105).</p>
<p>Nu a fost prevăzut niciun termen tranzitoriu pentru efectele acestei decizii, ceea ce înseamnă că nevaliditatea Deciziei 2000/520/CE și implicit ineficacitatea principiilor Safe Harbor au intervenit imediat, de la 6 octombrie 2015.</p>
<h1>Ce înseamnă hotărârea Schrems pentru operatorii români de date care au notificat transferul în temeiul Safe Harbor?</h1>
<p>Hotărârea în discuție are implicații foarte largi atât la nivel statal cât mai ales la nivelul societăților în cadrul cărora transferul transatlantic de date joacă un rol important. Una din concluziile principale de tras este aceea că în cadrul Uniunii Europene cerințele de protecție a datelor cu caracter personal au ajuns la un nivel extrem de ridicat, iar dreptul la protecția acestor date este unul fundamental, pe care Curtea de Justiție nu va ezita să îl proclame ca atare. De altfel, această hotărâre conturează o practică constantă după celelalte hotărâri semnificative în domeniul supravegherii în masă (C-293/12 și C-594/12, Digital Rights Ireland – invalidarea Directivei 2006/24/CE privind păstrarea datelor generate sau prelucrate în legătură cu furnizarea serviciilor de comunicații electronice accesibile publicului sau de rețele de comunicații publice), activității persoanelor juridice (C-131/12, Google Spain – dreptul de a fi uitat) și a persoanelor fizice (C-212/13, Ryneš – sisteme CCTV ale persoanelor fizice).</p>
<p>O dificultate practică este ușor de anticipat datorită faptului că, în special ca urmare a recentei hotărâri Weltimmo, aceleași fapte ar putea fi supuse analizei (și, posibil, sancțiunilor) în mai multe state membre. Acest lucru este o problemă reală pentru societățile multinaționale, în special având în vedere opiniile divergente ale autorităților naționale de supraveghere. În plus, o asemenea abordare fragmentată diminuează extrem de mult încrederea în implementarea unui sistem „one-stop-shop” preconizat a fi reglementat în viitorul regulament general de protecție a datelor.</p>
<p>Realitatea de la care pleacă analiza măsurilor de implementat este aceea că, în prezent, transferul de date cu caracter personal către Statele Unite în baza Safe Harbor nu mai este legal, iar în conformitate cu punctul de vedere al Grupului de Lucru Art. 29 (organism care reunește reprezentanții autorităților de supraveghere din statele membre ale Uniunii) din 16 octombrie 2015<a href="#_ftn5" name="_ftnref5">[5]</a>, companiile au la dispoziție un timp scurt – până pe 31 ianuarie 2016, să găsească și să implementeze un temei alternativ.</p>
<p>Având în vedere orientarea exprimată de Autoritatea Națională pentru Supravegherea Prelucrării Datelor cu Caracter Personal<a href="#_ftn6" name="_ftnref6">[6]</a>, temeiurile alternative ce pot fi avute în vedere de societățile române ar putea fi clauzele contractuale standard, regulile corporatiste obligatorii, sau consimțământul expres pentru efectuarea transferului. Niciuna din aceste opțiuni nu este simplu sau rapid de implementat, astfel că apare oportună analizarea în primul rând a necesității transferului de date personale în Statele Unite, cu scopul de a reduce sau elimina transferurile care nu sunt necesare. O asemenea reducere ar avea loc în situația în care, de exemplu, ar fi folosite centre de date din Uniunea Europeană, deși chiar și în acest caz trebuie avut în vedere faptul că societățile americane pot fi obligate, în anumite condiții, să predea informații pe care afiliații lor le dețin în străinătate referitor la cetățeni străini.</p>
<p>În al doilea rând, trebuie efectuată o analiză a contractelor încheiate cu furnizori americani cu scopul ca, în măsura în care contractele nu conțin deja clauzele standard aprobate de Comisia Europeană (prin Deciziile 2010/87/UE sau 2001/497/CE), contractele existente să fie înlocuite cu asemenea clauze standard. În acest caz trebuie avut în vedere faptul că există două tipuri de clauze standard: operator-operator și operator-împuternicit, fiecare potrivit în alt tip de situații. Mai mult, pe lângă clauzele care nu pot fi modificate, clauzele standard aprobate de Comisie includ și anexe al căror conținut nu este prestabilit și pe care părțile contractului trebuie să le introducă după o analiză detaliată – între altele, categoriile de date transferate, modalitatea prelucrării, măsurile tehnice și organizatorice prin care importatorul de date american asigură un nivel de protecție adecvat potrivit standardelor Uniunii Europene.</p>
<p>Este însă posibil ca, deși transferul de date a fost notificat în temeiul Safe Harbor, contractul care îi stă la bază să conțină deja clauzele standard. Aceasta pentru că, până în 6 octombrie 2015, notificarea de către un operator român a transferului de date în Statele Unite în temeiul Safe Harbor elimina complet necesitatea autorizării transferului de către ANSPDCP, chestiune care nu subzista în cazul transferului întemeiat pe clauze standard; drept urmare, atunci când operatorul a avut încheiat un contract cu clauze standard dar partenerul american (importator de date) era și certificat Safe Harbor, atunci notificarea a fost făcută pe acest din urmă temei pentru a elimina timpul suplimentar și formalitățile mai stricte aferente autorizării. Acum, după hotărârea Schrems, operatorii respectivi trebuie să modifice notificările depuse și să schimbe temeiul transferului în clauze contractuale standard (atașând copie), după care să aștepte autorizarea din partea Autorității Naționale de Supraveghere a Prelucrării Datelor cu Caracter Personal. În prezent, această formalitate poate dura chiar și 4 luni, ceea ce înseamnă că modificarea trebuie făcută cât mai curând.</p>
<p>Pentru transferurile intra-grup de date personale (în special date ale angajaților în cadrul companiilor multinaționale) operatorii pot implementa reguli corporatiste obligatorii (BCR), deși acest proces este în general dificil și costisitor.</p>
<p>Nu în ultimul rând, operatorii de date pot solicita consimțământul persoanelor vizate pentru efectuarea transferului. Deși acest temei are avantajul de a exclude necesitatea autorizării transferului, obținerea consimțământului se poate dovedi foarte oneroasă sau chiar imposibilă – de exemplu, în ce privește datele deja colectate de la un număr semnificativ de persoane vizate, și care continuă să fie deținute, chiar și pasiv, de către operatorii în cauză prin intermediul unor împuterniciți stabiliți în Statele Unite.</p>
<p>În fine, o chestiune care nu poate fi ignorată este faptul că motivarea hotărârii Schrems (anume existența unor mijloace de supraveghere necontrolată din partea autorităților SUA) poate fi aplicată și în ceea ce privește toate celelalte temeiuri de transfer al datelor cu caracter personal către Statele Unite. O asemenea interpretare drastică ar conduce, practic, la imposibilitatea transferului de date către Statele Unite, în ciuda celor mai bune eforturi depuse atât de companiile din Uniune cât și de cele de peste ocean. Din fericire, cel puțin deocamdată orientarea autorității române de supraveghere este una moderată, care permite recurgerea la toate celelalte temeiuri înafara Safe Harbor. Acest lucru însă nu elimină necesitatea ca operatorii români de date să își facă propria analiză și să își decidă propriile măsuri de implementat ca urmare a invalidării acordului Safe Harbor.</p>
<p><a href="#_ftnref1" name="_ftn1">[1]</a>   Textul hotărârii este disponibil la <a href="http://goo.gl/tfzktH"><em>http://goo.gl/tfzktH</em></a>.</p>
<p><a href="#_ftnref2" name="_ftn2">[2]</a>   Decizia Comisiei 2000/520/CE privind caracterul adecvat al protecției oferite de principiile „sferei de siguranță” privind protecția vieții private și întrebările de bază aferente, publicate de Departamentul Comerțului al S.U.A., publicată în Jurnalul Oficial nr. L215/7 din 25 august 2000, disponibilă la <a href="http://eur-lex.europa.eu/legal-content/RO/TXT/PDF/?uri=CELEX:32000D0520&amp;from=RO"><em>http://eur-lex.europa.eu/legal-content/RO/TXT/PDF/?uri=<br />
CELEX:32000D0520&amp;from=RO</em></a>.</p>
<p><a href="#_ftnref3" name="_ftn3">[3]</a> Lista țărilor și legături către deciziile relevante ale Comisiei pot fi accesate la <a href="http://ec.europa.eu/justice/data-protection/international-transfers/adequacy/index_en.htm"><em>http://ec.europa.eu/justice/data-protection/international-transfers/adequacy/index_en.htm</em></a>.</p>
<p><a href="#_ftnref4" name="_ftn4">[4]</a>   În ciuda denumirii, în Irlanda “High Court” este o instanță de prim grad.</p>
<p><a href="#_ftnref5" name="_ftn5">[5]</a>   Disponibil la <a href="http://ec.europa.eu/justice/data-protection/article-29/press-material/press-release/art29_press_material/2015/20151016_wp29_statement_on_schrems_judgement.pdf"><em>http://ec.europa.eu/justice/data-protection/article-29/press-material/press-release/art29_press_material/2015/20151016_wp29_statement_on_schrems_judgement.pdf</em></a>.</p>
<p><a href="#_ftnref6" name="_ftn6">[6]</a>   A se vedea comunicatul de la <a href="http://dataprotection.ro/?page=Transper_date_conf_CJUE&amp;lang=ro"><em>http://dataprotection.ro/?page=Transper_date_conf_CJUE&amp;lang=ro</em></a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://dataprivacyblog.tuca.ro/hotararea-curtii-de-justitie-a-uniunii-europene-in-cauza-c-36214-schrems/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
