[vc_row triangle_shape=”no” css=”.vc_custom_1642407856412{margin-top: 30px !important;}” el_class=”scroll-beh”][vc_column width=”2/3″][vc_single_image image=”8151″ img_size=”776×476″ alignment=”center”][vc_empty_space height=”22px”][vc_column_text el_id=”list”]Modalitatea de a transfera date cu caracter personal în afara țării se poate face în baza unei „Decizii privind caracterul adecvat al nivelului de protecție” adoptate de către Comisia Europeană prin care se stabilește că o țară terță asigură un nivel de protecție a datelor care este în esență echivalent cu cel din UE. Efectul unei astfel de decizii este de a permite transferul liber de date către țara terță în cauză fără alte garanții sau autorizări suplimentare.
Privitor la SUA, Comisia Europeană a emis Decizia (UE) 2016/1250 (Decizia „Privacy Shield”), prin care a stabilit că acele companii din SUA care au aderat la Scutul de confidențialitate UE-SUA (Privacy shield) garantează un nivel adecvat de protecție a datelor cu caracter personal pe care le primesc din UE.
Prin hotărâSrea din data de 16 iulie 2020 pronunțată în cauza C-113/18, Curtea de Justiție a Uniunii Europene invalidează Decizia de punere în aplicare (UE) 2016/1250 în temeiul Directivei 95/46/CE a Parlamentului European și a Consiliului privind caracterul adecvat al protecției oferite de Scutul de confidențialitate UE-SUA.
CJUE a examinat validitatea Deciziei privind caracterul adecvat al protecției oferite de Scutul de confidențialitate UE-SUA, ținând cont de dispozițiile Cartei care garantează respectarea vieții private și de familie, protecția datelor cu caracter personal și dreptul la o protecție judiciară eficientă.
În opinia CJUE, limitele privind protecția datelor cu caracter personal care decurg din dreptul intern al Statelor Unite privind accesul și utilizarea de către autoritățile publice americane a acestor date transferate din Uniunea Europeană în țara terță, nu sunt circumscrise într-un mod care să satisfacă cerințele care sunt în mod esențial echivalente cu cele impuse de legislația Uniunii Europene.
Având în vedere invalidarea Scutului de confidențialitate UE-SUA, transferurile de date către SUA nu s-au mai putut baza pe acest mecanism. Prin urmare, companiile din UE care transferă date către SUA trebuie să se orienteze spre un alt mecanism de transfer.
Un asemenea mecanism îl pot constitui clauzele standard de protecție (CCS), care reprezintă clauze contractuale adoptate de Comisie și însușite de părțile implicate în transfer (partea care transferă și partea care primește datele).
Însă, simpla încheiere a unor clauze contractuale standard (CCS) nu reprezintă prin ea însăși o conformare la prevederile Regulamentului privind protecția datelor cu caracter personal (GDPR).
Astfel, după ce Curtea de Justiție a Uniunii Europene a invalidat Decizia privind Scutul de Confidențialitate UE-SUA, Comisia Europeană și Guvernul SUA au inițiat discuții privind un nou cadru care să abordeze problemele ridicate de Curte.
În martie 2022, Ursula von der Leyen și președintele Biden au anunțat că au ajuns la un acord de principiu cu privire la un nou cadru privind transferurile de date, în urma negocierilor dintre comisarul Reynders și secretarul american Raimondo, iar în octombrie 2022, președintele Biden a semnat un ordin executiv privind „Îmbunătățirea garanțiilor pentru transmisiunile de informații ale Statelor Unite”, care a fost completat de reglementări emise de procurorul general SUA, Merrick Garland.
Astfel, aceste două instrumente au pus în aplicare în legislația SUA angajamentele asumate de SUA în cadrul acordului de principiu și au completat obligațiile ce revin întreprinderilor din SUA privind confidențialitatea datelor în temeiul cadrului UE-SUA.
Totodată, aceste instrumente au dus la adoptarea, la data de 10.07.2023, de către Comisia Europeană, a Deciziei privind caracterul adecvat al nivelului de protecție a datelor pentru cadrul UE-SUA privind confidențialitatea datelor.
În acord cu art. 45 din Regulamentul General Privind Protecția Datelor cu Caracter Personal nr. 679/2016:
(1)Transferul de date cu caracter personal către o ţară terţă sau o organizaţie internaţională se poate realiza atunci când Comisia a decis că ţara terţă, un teritoriu ori unul sau mai multe sectoare specificate din acea ţară terţă sau organizaţia internaţională în cauză asigură un nivel de protecţie adecvat. Transferurile realizate în aceste condiţii nu necesită autorizări speciale.
(2)Atunci când evaluează caracterul adecvat al nivelului de protecţie, Comisia ţine seama, în special, de următoarele elemente: a)statul de drept, respectarea drepturilor omului şi a libertăţilor fundamentale, legislaţia relevantă, atât generală, cât şi sectorială, inclusiv privind securitatea publică, apărarea, securitatea naţională şi dreptul penal, precum şi accesul autorităţilor publice la datele cu caracter personal, precum şi punerea în aplicare a acestei legislaţii, normele de protecţie a datelor, normele profesionale şi măsurile de securitate, inclusiv normele privind transferul ulterior de date cu caracter personal către o altă ţară terţă sau organizaţie internaţională, care sunt respectate în ţara terţă respectivă sau în organizaţia internaţională respectivă, jurisprudenţa, precum şi existenţa unor drepturi efective şi opozabile ale persoanelor vizate şi a unor reparaţii efective pe cale administrativă şi judiciară pentru persoanele vizate ale căror date cu caracter personal sunt transferate; b)existenţa şi funcţionarea eficientă a uneia sau mai multor autorităţi de supraveghere independente în ţara terţă sau sub jurisdicţia cărora intră o organizaţie internaţională, cu responsabilitate pentru asigurarea şi impunerea respectării normelor de protecţie a datelor, incluzând competenţe adecvate de asigurare a respectării aplicării, pentru acordarea de asistenţă şi consiliere persoanelor vizate cu privire la exercitarea drepturilor acestora şi pentru cooperarea cu autorităţile de supraveghere din statele membre; şi c)angajamentele internaţionale la care a aderat ţara terţă sau organizaţia internaţională în cauză sau alte obligaţii care decurg din convenţii sau instrumente obligatorii din punct de vedere juridic, precum şi din participarea acesteia la sisteme multilaterale sau regionale, mai ales în domeniul protecţiei datelor cu caracter personal.
(3)Comisia, după ce evaluează caracterul adecvat al nivelului de protecţie, poate decide, printr-un act de punere în aplicare, că o ţară terţă, un teritoriu sau unul sau mai multe sectoare specificate dintr-o ţară terţă sau o organizaţie internaţională asigură un nivel de protecţie adecvat în sensul alineatului (2) din prezentul articol. Actul de punere în aplicare prevede un mecanism de revizuire periodică, cel puţin o dată la patru ani, care ia în considerare toate evoluţiile relevante din ţara terţă sau organizaţia internaţională. Actul de punere în aplicare menţionează aplicarea geografică şi sectorială, şi, după caz, identifică autoritatea sau autorităţile de supraveghere menţionate la alineatul (2) litera (b) din prezentul articol. Actul de punere în aplicare se adoptă în conformitate cu procedura de examinare menţionată la articolul 93 alineatul (2).
(4)Comisia monitorizează continuu evoluţiile din ţările terţe şi de la nivelul organizaţiilor internaţionale care ar putea afecta funcţionarea deciziilor adoptate în temeiul alineatului (3) din prezentul articol şi a deciziilor adoptate în temeiul articolului 25 alineatul (6) din Directiva 95/46/CE.
(5)În cazul în care informaţiile disponibile dezvăluie, în special în urma revizuirii menţionate la alineatul (3) din prezentul articol, că o ţară terţă, un teritoriu sau un sector specificat din acea ţară terţă sau o organizaţie internaţională nu mai asigură un nivel de protecţie adecvat în sensul alineatului (2) din prezentul articol, Comisia, dacă este necesar, abrogă, modifică sau suspendă, prin intermediul unui act de punere în aplicare, decizia menţionată la alineatul (3) din prezentul articol fără efect retroactiv. Actele de punere în aplicare respective se adoptă în conformitate cu procedura de examinare menţionată la articolul 93 alineatul (2). Din motive imperioase de urgenţă, Comisia adoptă acte de punere în aplicare imediat aplicabile în conformitate cu procedura menţionată la articolul 93 alineatul (3).
(6)Comisia iniţiază consultări cu ţara terţă sau organizaţia internaţională în vederea remedierii situaţiei care a stat la baza deciziei luate în conformitate cu alineatul (5).
(7)O decizie luată în temeiul alineatului (5) din prezentul articol nu aduce atingere transferurilor de date cu caracter personal către ţara terţă, un teritoriu sau unul sau mai multe sectoare specificate din acea ţară terţă sau către organizaţia internaţională în cauză în conformitate cu articolele 46-49.
(8)Comisia publică în Jurnalul Oficial al Uniunii Europene şi pe site-ul său o listă a ţărilor terţe, a teritoriilor şi sectoarelor specificate dintr-o ţară terţă şi a organizaţiilor internaţionale în cazul cărora a decis că nivelul de protecţie adecvat este asigurat sau nu mai este asigurat.
(9)Deciziile adoptate de Comisie în temeiul articolului 25 alineatul (6) din Directiva 95/46/CE rămân în vigoare până când sunt modificate, înlocuite sau abrogate de o decizie a Comisiei adoptată în conformitate cu alineatul (3) sau (5) din prezentul articol.
Se remarcă astfel că articolul 45 alineatul (3) din Regulamentul General Privind Protecția Datelor cu Caracter Personal (denumit în continuare GDPR) conferă Comisiei Europene, competența de a decide, prin intermediul unui act de punere în aplicare (o Decizie de adecvare), ca o țară din afara UE să asigure un nivel adecvat de protecție – un nivel de protecție a datelor cu caracter personal care este în esență echivalent cu nivelul de protecție din UE.
Conform Deciziei de adecvare din 10.07.2023, Statele Unite asigură un nivel adecvat de protecție, comparabil cu cel din Uniunea Europeană pentru datele cu caracter personal transferate din UE către companiile americane în temeiul noului cadru.
Noul cadru UE-SUA prevede astfel că datele cu caracter personal pot fi transferate în siguranță din UE către companiile americane care participă la acest cadru, fără a fi nevoie să se instituie măsuri suplimentare de protecție a datelolor.
De asemenea, cadrul UE-SUA introduce îmbunătățiri semnificative și compartiv cu mecanismul care exista în cadrul Scutului de confidențialitate – Decizia 2016/1250 (Decizia Privacy shield).
Totodată, acest nou cadru privind confidențialitatea datelor, introduce o serie de noi garanții obligatorii pentru a răspunde tuturor preocupărilor exprimate de Curtea Europeană de Justiție, printre care se regăsește limitarea accesului serviciilor de informații din SUA la datele din UE la ceea ce este necesar și proporțional, precum și instituirea unei Curți de revizuire a protecției datelor (DPRC), la care vor avea acces persoanele fizice din UE.
Astfel, în ceea ce privește persoanele fizice din UE, acestea vor beneficia de mai multe căi de atac în cazul în care datele lor sunt gestionate în mod greșit de companiile din SUA. Printre aceste căi de atac se numără mecanisme independente și gratuite de soluționare a litigiilor și o comisie de arbitraj.
De asemenea, persoanele fizice din UE vor avea acces la un mecanism de exercitare a unei căi de atac independente și imparțiale în ceea ce privește colectarea și utilizarea datelor lor de către serviciile de informații SUA; acest mecanism cuprinde și o instanță de reexaminare în materie de protecție a datelor, instanță ce va investiga și va soluționa în mod independent plângerile, inclusiv prin adoptarea unor măsuri de remediere obligatorii.
De exemplu, în cazul în care DPRC constată că datele au fost colectate cu încălcarea noilor garanții, aceasta va putea dispune ștergerea datelor. Astfel, cetățenii UE beneficiază de mai multe căi de atac în cazul în care datele lor sunt tratate în mod greșit de către companiile americane.
În plus, cadrul juridic al SUA prevede o serie de garanții în ceea ce privește accesul la datele transferate în temeiul cadrului de către autoritățile publice din SUA, în special în scopul asigurării respectării dreptului penal și al securității naționale. Accesul la date fiind limitat la ceea ce este necesar și proporțional pentru a proteja securitatea națională.
Garanțiile instituite de SUA vor facilita, de asemenea, transferurile de date transatlantice la un nivel mai general, deoarece acestea se aplică și atunci când datele sunt transferate utilizându-se alte instrumente, cum ar fi clauzele contractuale standard și regulile corporatiste obligatorii.
Astfel, Decizia de adecvare din data de 10.07.2023 este în acord cu exigențele Curții de Justiție a Uniunii Europene, printr-o serie de prevederi noi, respectiv:
- limitarea accesului serviciilor de informații ale SUA la datele din UE la ceea ce este necesar și proporțional;
- instituirea unei instanțe de reexaminare în materie de protecție a datelor (Data Protection Review Court – DPRC), la care vor avea acces persoanele UE;
- Noul cadru aduce îmbunătățiri semnificative în comparație cu mecanismul care a existat în cadrul Scutului de confidențialitate. De exemplu, în cazul în care constată că datele au fost colectate cu încălcarea noilor garanții, DPRC va putea să dispună ștergerea datelor;
- Noile garanții în domeniul accesului autorităților publice la date vor completa obligațiile pe care vor trebui să le respecte companiile din SUA ce importă date din UE.
Cadrul UE-SUA privind confidențialitatea datelor va face obiectul unor revizuiri periodice, efectuate de Comisia Europeană împreună cu reprezentanții autorităților europene de protecție a datelor și ai autorităților americane competente, prima dintre acestea urmând să aibă loc în termen de un an de la intrarea în vigoare a Deciziei de adecvare.
Scopul acestei revizuiri va fi verificarea pentru punerea în aplicare a tuturor elementelor relevante în legislația din SUA și eficiența funcționării acestora în practică.
Cadrul UE-SUA privind caracterul adecvat al nivelului de protecție pentru transferuri de date cu caracter personal este administrat și monitorizat de către Departamentul de Comerț al SUA iar Comisia Federală pentru Comerț va asigura respectarea acestuia de către companiile americane.
Companiile din SUA vor putea adera la Cadrul UE-SUA privind confidențialitatea datelor prin asumarea unui angajament de a respecta un set detaliat de obligații în materie de confidențialitate.
Astfel, companiile americane care doresc să se autorizeze ca operatori de date conform noului cadru UE-SUA trebuie să depună o cerere la Departamentul de Comerț al SUA (DOC), care va emite certificarea corespunzătoare.
[/vc_column_text][vc_empty_space height=”62px”][mkd_call_to_action full_width=”yes” content_in_grid=”no” type=”with-icon” icon_pack=”simple_line_icons” simple_line_icons=”icon-globe” show_button=”yes” button_main_color=”#3e475d” button_target=”_self” button_icon_pack=”font_elegant” button_fe_icon=”arrow_carrot-right” button_text=”Contactează-ne” button_link=”/contact/” icon_size=”33″ box_padding=”2%”]Dacă ați fost implicat într-un accident auto (deces, vătămări corporale etc) și aveți nevoie de un avocat specializat în despăgubiri accidente rutiere, adresați-vă JGV și Asociații, o echipă de peste 40 de avocați și colaboratori, având peste 15 ani experiență în domeniu.[/mkd_call_to_action][vc_empty_space][/vc_column][vc_column width=”1/3″ css=”.vc_custom_1642407668436{margin-top: 30px !important;}”][mkd_elements_holder][mkd_elements_holder_item item_padding=”0px 15px” horizontal_aligment=”center”][vc_widget_sidebar sidebar_id=”page-sidebar”][/mkd_elements_holder_item][/mkd_elements_holder][/vc_column][/vc_row]