Kategorie

Przekazywanie danych osobowych z Polski do Wielkiej Brytanii na wypadek brexitu

Brexit fot. shutterstock
Jak przekazywać dane osobowe z Polski do Wielkiej Brytanii na wypadek brexitu? Preze UODO radzi administratorom jak powinni przygotować się do możliwych zmian.

Prezes UODO wyjaśnia, jak przekazywać dane osobowe z Polski do Wielkiej Brytanii na wypadek brexitu

Wobec dużego prawdopodobieństwa wystąpienia Wielkiej Brytanii z Unii Europejskiej bez zawarcia regulującej to umowy międzynarodowej, Prezes UODO wyjaśniła 17 stycznia br. podczas briefingu prasowego, jakie będą tego konsekwencje dla polskich administratorów danych i podmiotów je przetwarzających oraz radzi, jak się do tego właściwie przygotować.

Polecamy: Pokolenie millenialsów jest wypalone. Potrzebuje rozwoju, a nie tylko pracy

Obecne zasady przekazywania danych będą obowiązywały tylko do 29 marca 2019 r.

Do 29 marca 2019 r. – czyli tak długo, jak Wielka Brytania będzie członkiem Unii Europejskiej – przekazywanie danych do podmiotów działających na terytorium tego państwa będzie mogło się odbywać swobodnie bez żadnych dodatkowych ograniczeń tak, jak to miało miejsce dotychczas. Transfery danych w obrębie UE korzystają z zasady swobodnego przepływu danych. Zgodnie z nią przekazywanie danych z Polski do innych państw Europejskiego Obszaru Gospodarczego (UE oraz Islandia, Liechtenstein i Norwegia) jest traktowane tak samo, jakby miało miejsce na terenie Polski. Wymagane jest przestrzegania podstawowych zasad przetwarzania danych i wynikających z nich obowiązków.

Od 30 marca 2019 r. Wielka Brytania będzie traktowana jako państwo trzecie

Od 30 marca Wielka Brytania w świetle ogólnego rozporządzenia o ochronie danych (2016/679; dalej: RODO) będzie traktowana jako państwo trzecie. Oznacza to, że wszystkie transfery danych do tego państwa muszą spełniać dodatkowe wymogi dotyczące przekazywania danych do państw trzecich lub organizacji międzynarodowych, które zostały określone w rozdziale V RODO.

Jak zapewnić legalność transferów danych po 29 marca 2019 r.?

Zarówno polscy przedsiębiorcy, jak i podmioty publiczne muszą się do tego wcześniej przygotować tak, aby zapewnić legalność transferów danych do Wielkiej Brytanii w nowym stanie prawnym, który będzie obowiązywał od 30 marca 2019 r.

Jakie kroki należy podjąć przed 30 marca 2019 r.?

Każdy administrator danych lub podmiot przetwarzający, którzy obecnie przekazują dane do Wielkiej Brytanii, powinien:

  • Zidentyfikować, jakie dane, w jakich celach i na jakiej podstawie prawnej są obecnie przekazywane do Wielkiej Brytanii;
  • Zdecydować, czy te transfery będą kontynuowane po 29 marca 2019 r.;
  • Wybrać i wdrożyć odpowiedni mechanizm, bądź podstawę prawną umożliwiającą przekazywanie danych;
  • W razie potrzeby zmodyfikować:
    • wewnętrzną dokumentację przetwarzania danych, w tym rejestr czynności przetwarzania,
    • klauzule informacyjne,
    • istniejące wiążące reguły korporacyjne;
  • Śledzić informacje dotyczące przebiegu procesu wyjścia Wielkiej Brytanii z UE, gdyż nie jest jeszcze pewne na jakich zasadach to nastąpi, co może mieć wpływ na obowiązki związane z transferem danych.

W zależności od przebiegu wydarzeń w najbliższych tygodniach Prezes UODO będzie przekazywał aktualne informacje i wskazówki.

Przekazywanie danych do państwa trzeciego

Reklama

Co do zasady przekazywanie danych do państwa trzeciego może mieć miejsce, gdy Komisja Europejska stwierdzi, że to państwo zapewnia odpowiedni poziom ochrony danych osobowych. W ramach objętych taką decyzją przekazanie danych jest dopuszczalne bez konieczności podejmowania dodatkowych działań. KE wydała takie decyzje np. wobec Kanady, Nowej Zelandii, czy Izraela.

Niestety nie jest możliwe, by KE wydała w sprawie Wielkiej Brytanii taką decyzję pod koniec marca 2019 roku. Dlatego do czasu wydania przez KE stosownej decyzji należy sprawdzić alternatywne rozwiązania, które umożliwią przekazywanie danych.

Standardowe klauzule umowne

Przedsiębiorcy w pierwszej kolejności powinni pomyśleć o zastosowaniu standardowych klauzul umownych ochrony danych, które zostały zatwierdzone przez KE.

Obecnie obowiązują trzy decyzje Komisji Europejskiej:

  1. decyzja 2001/497/WE w sprawie standardowych klauzul umownych dotyczących przekazywania danych osobowych do państw trzecich, na mocy dyrektywy 95/46/WE. Tekst dostępny jest na stronie internetowej:

http://eur-lex.europa.eu/legal-content/PL/TXT/PDF/?uri=CELEX:32001D0497&from=en

  1. decyzja 2004/915/WE zmieniająca decyzję 2001/497/WE w zakresie wprowadzenia alternatywnego zestawu standardowych klauzul umownych dotyczących przekazywania danych osobowych do państw trzecich. Decyzja jest dostępna na stronie internetowej:

http://eur-lex.europa.eu/LexUriServ/LexUriServ.do?uri=OJ:L:2004:385:0074:0084:PL:PDF

  1. decyzja 2010/87/UE w sprawie standardowych klauzul umownych dotyczących przekazywania danych osobowych podmiotom przetwarzającym dane mającym siedzibę w krajach trzecich na mocy dyrektywy 95/46/WE Parlamentu Europejskiego i Rady, która umożliwia przekazywanie danych w ramach ich powierzenia. Tekst decyzji jest dostępny na stronie internetowej:

http://eur-lex.europa.eu/LexUriServ/LexUriServ.do?uri=OJ:L:2010:039:0005:0018:PL:PDF

Wiążące reguły korporacyjne

Międzynarodowe grupy kapitałowe mogą także skorzystać z wiążących reguł korporacyjnych, które zostały wcześniej zatwierdzone przez GIODO, bądź jeden z organów ochrony danych osobowych z państw członkowskich UE w ramach przewidzianej przez RODO procedury spójności. Należy pamiętać, że dotychczasowe wiążące reguły korporacyjne muszą zostać zmodyfikowane poprzez umieszczenie importerów danych z Wielkiej Brytanii w grupie państw trzecich.

Zabezpieczenia w sektorze publicznym

Przekazywanie danych przez organy i podmioty publiczne może się odbywać bez konieczności uzyskania zgody Prezesa UODO na podstawie prawnie wiążącego i egzekwowalnego instrumentu między organami lub podmiotami publicznymi. Transfer danych jest także możliwy za zgodą Prezesa UODO na podstawie uzgodnień administracyjnych między organami lub podmiotami publicznymi, w których przewidziane będą egzekwowalne i skuteczne prawa osób, których dane dotyczą.

Wyjątki w szczególnych sytuacjach

RODO dopuszcza przekazywanie danych do państwa trzeciego, które nie zapewnia odpowiedniego poziomu ochrony lub gdy nie zapewniono odpowiednich zabezpieczeń jak standardowe klauzule umowne, czy wiążące reguły korporacyjne. Jest to możliwe w szczególnych sytuacjach. Mowa o nich w art. 49 RODO. Są to następujące szczególne sytuacje:

  1. Osoba, której dane dotyczą, poinformowana o ewentualnym ryzyku, z którym – ze względu na brak decyzji stwierdzającej odpowiedni stopień ochrony oraz na brak odpowiednich zabezpieczeń – może się dla niej wiązać proponowane przekazanie, wyraźnie wyraziła na nie zgodę. Należy podkreślić, że zgoda musi:
  1. być wyraźna,
  2. dotyczyć konkretnie danego jednorazowego/wielokrotnego przekazania danych,
  3. być świadoma, w szczególności osoba udzielająca zgody musi być zdawać sobie sprawę z ewentualnego ryzyka, z którym może się wiązać przekazanie.
  1. Przekazanie jest niezbędne do wykonania umowy między osobą, której dane dotyczą,
    a administratorem lub do wprowadzenia w życie środków przedumownych podejmowanych na żądanie osoby, której dane dotyczą.
  2. Przekazanie jest niezbędne do zawarcia lub wykonania umowy zawartej w interesie osoby, których dane dotyczą, między administratorem a inną osobą fizyczną lub prawną.
  3. Przekazanie jest niezbędne ze względu na ważne względy interesu publicznego.
  4. Przekazanie jest niezbędne do ustalenia, dochodzenia lub ochrony roszczeń.
  5. Przekazanie niezbędne do ochrony żywotnych interesów osoby, których dane dotyczą, lub innych osób, jeżeli osoba, której dane dotyczą, jest fizycznie lub prawnie niezdolna do wyrażenia zgody.
  6. Przekazanie danych następuje z publicznego rejestru.
  7. Przekazanie jest niezbędne ze względu na ważne prawnie uzasadnione interesy administratora i zostały spełnione dodatkowe wymogi.

Europejska Rada Ochrony Danych szczegółowo omówiła ww. podstawy przekazania danych
w wytycznych, które są dostępne na stronie internetowej:

https://edpb.europa.eu/our-work-tools/our-documents/guidelines/guidelines-22018-derogations-article-49-under-regulation_pl

Sytuacja przedsiębiorców, którzy przetwarzają dane polskich obywateli świadcząc im swoje usługi z Wielkiej Brytanii

Do takich przedsiębiorców nadal będzie się bezpośrednio stosować RODO. RODO ma bowiem zastosowanie także do przetwarzania danych dotyczących osób przebywających w UE przez administratora lub podmiot przetwarzający niemających jednostek organizacyjnych w Unii, jeżeli czynności te wiążą się z:

  • oferowaniem towarów lub usług takim osobom znajdującym się w UE – niezależnie od tego, czy wymaga się od tych osób zapłaty; lub
  • monitorowaniem ich zachowania, o ile do zachowania tego dochodzi w UE.
Reklama

Tacy przedsiębiorcy muszą wyznaczyć na piśmie swojego przedstawiciela w UE w tym państwie członkowskim, w którym przebywają osoby, których dane dotyczą, których dane osobowe są przetwarzane w związku z oferowaniem im towarów lub usług lub których zachowanie jest monitorowane.

Przedsiębiorcy nie muszą wyznaczać swojego przedstawiciela jeżeli prowadzone przez nich operacje przetwarzania, mają charakter sporadyczny, nie obejmują – na dużą skalę – przetwarzania szczególnych kategorii danych osobowych, ani przetwarzania danych osobowych dotyczących wyroków skazujących i czynów zabronionych, i jest mało prawdopodobne, by ze względu na swój charakter, kontekst, zakres i cele powodowało ryzyko naruszenia praw lub wolności osób fizycznych.

Europejska Rada Ochrony Danych przyjęła pierwszą wersję wytycznych 3/2018 w sprawie zakresu terytorialnego zastosowania RODO, których tekst w języku angielskim jest dostępny na stronie internetowej:

https://edpb.europa.eu/our-work-tools/our-documents/guidelines/guidelines-32018-territorial-scope-gdpr-article-3-version_pl

Polecamy serwis: Prawa konsumenta

Źródło: UODO
Czy ten artykuł był przydatny?
tak
nie
Dziękujemy za powiadomienie
Jeśli nie znalazłeś odpowiedzi na swoje pytania w tym artykule, powiedz jak możemy to poprawić.
UWAGA: Ten formularz nie służy wysyłaniu zgłoszeń . Wykorzystamy go aby poprawić artykuł.
Jeśli masz dodatkowe pytania prosimy o kontakt

Komentarze(0)

Uwaga, Twój komentarz może pojawić się z opóźnieniem do 10 minut. Zanim dodasz komentarz -zapoznaj się z zasadami komentowania artykułów.
    QR Code
    Prawo
    1 sty 2000
    25 cze 2021
    Zakres dat:
    Zapisz się na newsletter
    Zobacz przykładowy newsletter
    Zapisz się
    Wpisz poprawny e-mail

    Do którego sądu kościelnego należy złożyć apelację?

    Strona od wyroku sądu I instancji w sprawie o stwierdzenie nieważności małżeństwa ma prawo złożyć apelację. Jaki sąd kościelny będzie właściwy?

    Szczepienie a RODO. Nie można żądać informacji o zaszczepieniu

    Szczepienie a RODO. Urząd Ochrony Danych Osobowych informuje, że przepisy rozporządzenia Rady Ministrów z 6 maja 2021 r. w sprawie ustanowienia określonych ograniczeń, nakazów i zakazów w związku z wystąpieniem stanu epidemii nie uprawniają podmiotów zobowiązanych do przestrzegania określonego tymi przepisami limitu osób do żądania od nich udostępnienia informacji o zaszczepieniu przeciwko COVID-19. Ewentualne okazywanie dowodów potwierdzających fakt zaszczepienia może się odbywać z inicjatywy samej osoby zainteresowanej skorzystaniem z usług takiego podmiotu.

    Plany wakacyjne Polaków [BADANIE]

    Większość Polaków wyjedzie na urlop. Tak wynika z badania Krajowego Rejestru Długów Biura Informacji Gospodarczej. Gdzie chcemy spędzić wakacje?

    Wyzysk - zmiany w kodeksie cywilnym

    Główne zmiany kodeksu cywilnego, zatwierdzone przez Radę Ministrów, zakładają łatwiejsze podważenie nieuczciwych umów i trudniejsze przerwanie biegu przedawnienia przez wierzyciela.

    Kwarantanna dla osób przybywających spoza strefy Schengen - zmiany

    Zmienią się zasady 10-dniowej kwarantanny dla przyjeżdżających do Polski spoza strefy Schengen. Od kiedy?

    Rodzina wielodzietna – ile dzieci?

    Ile dzieci liczy rodzina wielodzietna? W jakich przepisach można znaleźć definicje i formy wsparcia rodzin wielodzietnych?

    Rosną długi Polaków wobec wymiaru sprawiedliwości

    Z danych BIG InfoMonitor wynika, iż długi wobec wymiaru sprawiedliwości najczęściej dotyczą grzywien i kosztów sądowych.

    Przedawnienie, wyzysk, odpowiedzialność najemców - zmiany w Kodeksie cywilnym

    Przedawnienie, wyzysk, odpowiedzialność najemców - zmiany w Kodeksie cywilnym. 22 czerwca 2021 r. Rada Ministrów przyjęła projekt ustawy o zmianie ustawy – Kodeks cywilny oraz ustawy – Kodeks postępowania cywilnego, przedłożony przez ministra sprawiedliwości. Celem tej nowelizacji jest usprawnienie i doprecyzowanie przepisów Kodeku cywilnego dotyczących przerwania i zawieszenia biegu przedawnienia oraz wymagania aktu notarialnego w przypadku gruntów rolnych, mających wchodzić w skład rolniczej spółdzielni produkcyjnej. Zmiany dotyczyć będą także przepisów zawiązanych z instytucją wyzysku oraz odpowiedzialnością pełnoletnich dzieci najemców za zobowiązania rodziców wynikające z tytułu umowy najmu.

    Wniosek o "Dobry start" - pomoc w wybranych placówkach

    Wniosek o "Dobry start" od 1 lipca 2021 r. będzie można złożyć tylko elektronicznie. Rodzice otrzymają pomoc w niektórych placówkach ZUS, KRUS i Poczty Polskiej.

    Ojciec na macierzyńskim to wciąż rzadkość [AUDIO]

    Przepisy dopuszczają, by część okresu pobierania zasiłku macierzyńskiego przejmowali mężczyźni. Okazuje się, że ojcowie niechętnie korzystają z tej możliwości.

    Uznanie ojcostwa przed porodem w 2021 r.

    Uznanie ojcostwa przed porodem wywołuje ważne skutki dla rodziców i dziecka. Jakie zasady obowiązują w 2021 r.?

    Prawa autorskie - odpowiedzialność operatorów platform internetowych

    Prawa autorskie. W obecnym stanie prawa UE operatorzy platform internetowych, co do zasady, sami nie dokonują publicznego udostępniania treści chronionych prawem autorskim, bezprawnie zamieszczanych na tych platformach przez ich użytkowników. Niemniej jednak owi operatorzy dokonują tej czynności z naruszeniem prawa autorskiego, jeżeli przyczyniają się – w inny sposób niż samo udostępnienie tych platform – do publicznego udostępniania takich treści. Tak orzekł Trybunał Sprawiedliwości Unii Europejskiej w wyroku z 22 czerwca 2021 r. w sprawach połączonych C-682/18, YouTube i C-683/18, Cyando.

    Nowelizacja procedur karnych w okresie pandemii

    22 czerwca 2021 r. weszła w życie nowelizacja dotycząca procedur karnych w okresie pandemii. Zmiany dotyczą m.in. liczebności składów orzekających.

    Spis powszechny 2021- wywiady bezpośrednie od 23 czerwca

    Wywiady bezpośrednie w spisie powszechnym rachmistrzowie rozpoczną 23 czerwca 2021 r. Jak można sprawdzić tożsamość rachmistrza?

    Podróże po Europie w wakacje 2021 r.

    Podróże po Europie w wakacje 2021 r. rodzą wiele pytań m.in. o testy czy świadectwa szczepień. Jakie są aktualne zasady w poszczególnych krajach?

    Uznanie ojcostwa w 2021 r. – jak i kiedy?

    Zasady dotyczące uznania ojcostwa w 2021 r. nie zmieniły się. Na czym polega uznanie ojcostwa i jak tego dokonać?

    Kto ponosi odpowiedzialność za wypadek na basenie?

    Czy i od kogo można żądać odszkodowania za wypadek na basenie? Kwestię odpowiedzialności należy wywodzić z Kodeksu cywilnego.

    26.07.2021 wojewodowie ogłoszą termin kwalifikacji wojskowej

    26.07.2021 ogłoszony zostanie termin drugiej w tym roku kwalifikacji wojskowej. Kwalifikacja potrwa do 19.11.2021 i przeprowadzona zostanie przez powiatowe komisje lekarskie. Za powołanie tych komisji odpowiedzialni są wojewodowie.

    Upadłość konsumencka - koszty

    Upadłość konsumencka wiąże się z kilkoma kosztami, które dłużnik zobowiązany jest pokryć. Jak przygotować się do złożenia wniosku?

    RDOŚ powoła nowe strefy ochronne

    Nowe strefy ochronne dla rzadkich gatunków ptaków. Leśnicy z Nadleśnictwa Połczyn (RDLP w Szczecinku) znaleźli aż trzy nowe stanowiska ptaków chronionych, które wymagają ustalenia stref ochrony. Dwa gniazda są zajęte przez bociana czarnego (Ciconia nigra), a jedno przez orlika krzykliwego (Clanga pomarina).

    Delegowanie funkcjonariuszy SW do ośrodka w Gostyninie

    20.06.2021 weszła w życie ustawa mająca zapewnić środki na stworzenie tymczasowej placówki dla pacjentów ośrodka w Gostyninie, w którym przebywają najgroźniejsi przestępcy już po odbyciu kary. Przepisy pozwolą też na czasowe delegowanie tam funkcjonariuszy Służby Więziennej.

    Loty przeciwpożarowe i gaśnicze 2021 r.

    W 2021 r. zmieniły się przepisy ustawy – Prawo lotnicze. Umożliwiono Prezesowi Urzędu Lotnictwa Cywilnego wydanie – na wniosek zainteresowanego podmiotu – zezwolenia na wykonywanie zarobkowych operacji specjalistycznych wysokiego ryzyka statkami powietrznymi pozostającymi pod nadzorem krajowym, a także na wykonywanie zarobkowych operacji polegających na wykonywaniu lotów przeciwpożarowych i gaśniczych.

    500 plus – czerwiec 2021 r.

    Dla świadczeń „500 plus” czerwiec 2021 r. jest ważnym miesiącem. O jakim terminie warto pamiętać?

    Zmiany w zawiadamianiu wojskowych komendantów uzupełnień o osobach podlegających obowiązkowi czynnej służby wojskowej od 29.06.2021

    Od 29.06.2021 obowiązywać będą nowe wzory zawiadomień wojskowych komendantów uzupełnień o osobach podlegających obowiązkowi czynnej służby wojskowej oraz wydawania przez pracodawców, szkoły i inne jednostki organizacyjne zaświadczeń w sprawach powszechnego obowiązku obrony.

    Nowy formularz skierowania do komisji lekarskiej w Służbie Więziennej od 29.06.2021

    29.06.2021 r. w Służbie Więziennej obowiązywać będzie nowy formularz skierowania do komisji lekarskiej. Skierowane dotyczy kandydata, funkcjonariusza, funkcjonariusza zwolnionego, emeryta oraz rencisty.