Dana 16.7.2020. Sud Europske unije je donio presudu kojom je proglasio EU-SAD Privacy Shield nevaljanim, dok se ostale zaštitne mjere za prijenos osobnih podataka u treće zemlje moraju ocijeniti od slučaja do slučaja.
Nadzor poslovnih suradnji
Pojednostavljeno govoreći potrebno je, kao i dosad, nadzirati poslovne suradnje te odrediti ulogu u obradi osobnih podataka. Voditelj obrade, po načelu pouzdanosti, je dužan dokazati usklađenost s Općom uredbom o zaštiti podataka (GDPR).
Navedeno znači da svaki poduzetnik, udruga, javna ustanova, odnosno bilo koja organizacija koja obrađuje osobne podatke može platiti upravne novčane kazne za neusklađenost do 4 % godišnjeg prometa na svjetskoj razini ili do 20 000 000 milijuna EUR, ovisno o tome što je veće. Također, može odgovarati za kazneno djelo, prekršaj te naknadu štete fizičkim osobama.
Ugovori
Nakon što se ustanove uloge u obradi podataka potrebno je sklopiti određene ugovore/sporazume te provjeriti prijenos osobnih podataka u treće zemlje. Ako se radi o odnosu voditelj obrade-izvršitelj obrade, obvezni sastojci ugovora su propisani u čl. 28. Opće uredbe o zaštiti podataka.
Odnos sa izvršitelj obrade mora biti reguliran ugovorom ili izjednačenim pravnim aktom te se za navedeno može odgovarati do 2 % godišnjeg prometa na svjetskoj razini ili do 10 000 000 milijuna EUR, ovisno o tome što je veće. U našim novostima smo već pisali o tome kako ugovor o obradi osobnih podataka izgleda te koje standardne ugovorne klauzule mogu koristiti voditelji obrade.
Prijenos osobnih podataka u treće zemlje

Novost je da se za prijenos osobnih podataka u treće zemlje više ne može koristiti Privacy Shield mehanizam, nego se treba provjeriti mogućnost korištenja ostalih zaštitnih mjera za prijenos podataka koje su propisane Općom uredbom o zaštiti podataka.
EU-SAD Privacy Shield mehanizam je sustav certifikacije koji su dosad koristile sve velike američke tehnološke kompanije, kao npr., Google, Microsoft, Facebook, Mailchimp za prijenos osobnih podataka u SAD. Američke kompanije se i dalje mogu certificirati prema navedenom mehanizmu, ali navedeno ne može služiti za prijenos osobnih podataka u SAD.
Standardne ugovorne klauzule su i dalje valjane, samo se ovisno o pojedinom slučaju treba ocijeniti mogućnost njihove primjene. Potrebno je provjeriti zakone države u koju se izvoze osobni podaci, pogotove zakone koji se odnose na nacionalnu sigurnost, te napraviti procjenu rizika prijenosa podataka u treće zemlje. Nakon procjene rizika potrebno je poduzeti zaštitne mjere ovisno o pojedinom slučaju, primjerice, ograničiti opseg osobnih podataka, poduzeti mjere zaštite kao što je enkripcija podataka i sl.
Smjernice Europskog odbora za zaštitu podataka
Dana 23.7.2020. Europski odbor za zaštitu podataka je usvojio dokument koji sadrži često postavljana pitanja i odgovore u vezi s ukidanjem Privacy Shield-a.
Hodogram
Kako bismo našim klijentima olakšali ovu situaciju napravili smo hodogram koji jednostavno možete slijediti kako biste utvrdili koje korake je potrebno poduzeti u određenoj situaciji.
Za više informacija oko izrade procedura za nabavu, ugovornih politika, uvjeta korištenja i pregleda pojedinih ugovora u vezi s obradama osobnih podataka, obratite nam se povjerenjem na info@parser.hr.
Ako želite steći specijalizirana znanja u vezi primjene GDPR i ugovora te sami naučiti osnovne pojmove, dobiti predloške ugovora i dokumenata, prijavite se na naše GDPR edukacije.
Marija Bošković Batarelo, LL.M. Pravo i tehnologija

