Europska komisija je 4. lipnja 2021. objavila nove standardne ugovorne klauzule (SCC). Klauzule su nakon tri godine primjene napokon usklađene s Općom uredbom o zaštiti podataka (GDPR) i uzimaju u obzir presudu iz 2020. godine Suda EU (Schrems II) kojom je poništen mehanizam Privacy Shield za prijenos podataka u treće zemlje.

Ubrzani tehnološki razvoj zahtijeva slobodan tok podataka. Poslovanje u oblaku-cloudu podrazumijeva automatski prijenos podataka. U slučaju kada se radi o trećim zemljama, potrebno je osigurati prijenos podataka i ujedno adekvatnu zaštitu osobnih podataka.

Novosti

Nove standardne ugovorne klauzule uzimaju u obzir zajedničko mišljenje Europskog odbora za zaštitu podataka i Europskog nadzornika za zaštitu podataka, povratne informacije tijekom javnog savjetovanja i mišljenje predstavnika država članica Europske unije.

U odnosu na prethodnu verziju standardnih ugovornih klauzula, novosti su sljedeće:

• Ažuriranje teksta u skladu s Općom uredbom o zaštiti podataka (GDPR).

• Širok raspon scenarija prijenosa.

• Veća fleksibilnost za složene procesne lance, kroz „modularni pristup“, nudeći mogućnost da se više od dvije strane pridruže i koriste klauzule.

• Praktični set alata za poštivanje presude Schrems II; tj. pregled različitih koraka koje poduzeća moraju poduzeti da bi se udovoljila presudi Schrems II, kao i primjeri mogućih „dopunskih mjera“, poput enkripcije.

Nove standardne klauzule

Nove standardne ugovorne klauzule zasad još nisu dostupne na hrvatskom jeziku. Tekst na engleskom jeziku obuhvaća sljedeće module:

  1. MODUL: Prijenos od voditelja obrade voditelju obrade
  2. MODUL: Prijenos od voditelja obrade izvršitelju obrade
  3. MODUL: Prijenos od izvrštelja obrade izvršitelju obrade
  4. MODUL: Prijenos od izvršitelja obrade voditelju obrade

Aneks II sadrži detaljan opis tehničkih i organizacijskih mjera: mjere za identifikaciju, pohranu, prijenos, konfiguraciju, upravljanje, čuvanje podataka i sl.

Aneks III sadrži listu podizvršitelja obrade.

Rok za prilagodbu

Nakon presude Schrems II, većina poduzetnika se oslonila na standardne ugovorne klauzule kao zaštitnu mjeru za prijenos osobnih podataka u treće zemlje, odnosno države koje po mišljenju Europske komisije nisu proglašene kao države u kojima je adekvatna razina zaštite osobnih podataka. Iako Sud Europske unije u presudi Schrems II nije poništio standardne ugovorne klauzule ipak je u presudi naglašeno da izvoznik podataka mora procijeniti zakone i razinu zaštite osobnih podataka države u koju se izvoze osobni podaci.

Za voditelje i izvršitelje obrade koji trenutno koriste prethodne skupove standardnih ugovornih klauzula, predviđeno je prijelazno razdoblje od 18 mjeseci u kojem se stare standardne ugovorne klauzule moraju zamijeniti s novim standardnim ugovornim klauzulama. Komisija će intenzivirati suradnju s tim međunarodnim partnerima kako bi dodatno olakšala prijenos podataka između različitih regija svijeta.

 Marija Bošković Batarelo, LL.M. Pravo i tehnologija