Najważniejsze dla IOD
CNPD pisze, że weryfikacja wymogów art. 28 ust. 3 musi być MERYTORYCZNA, a nie formalna, i nie może sprowadzać się do wyboru dowolnego wzorca klauzul. To zdanie warte jest kary: podpisanie umowy dostawcy bez jej przeczytania nie jest wykonaniem obowiązku, lecz dowodem na coś przeciwnego.
Pięć zarzutów
- Niezgodne z prawem przetwarzanie danych o zdrowiu i religii: kwestionariusz nie wyjaśniał, że odpowiedzi są dobrowolne, więc ludzie nie mogli świadomie podjąć decyzji.
- Naruszenie obowiązków informacyjnych wobec osób wypełniających kwestionariusz.
- Naruszenie obowiązku staranności przy wyborze podmiotu przetwarzającego.
- Naruszenie przepisów o transferach międzynarodowych, art. 44 i 46 ust. 2.
- Niewykonanie oceny skutków dla ochrony danych dla całej operacji spisowej.
Kwestia art. 28
INE powierzył infrastrukturę dostawcy, który miał biuro w Lizbonie. Umowę zawarto jednak ze spółką z siedzibą w Stanach Zjednoczonych, zastrzegając, że sądem właściwym do rozstrzygania sporów jest sąd w Kalifornii. Ta sama umowa dopuszczała tranzyt danych osobowych przez którykolwiek z dwustu serwerów firmy, a strony wprost przewidziały, że dane mogą być przetwarzane poza Europejskim Obszarem Gospodarczym.
Klauzule były. Nie wystarczyły.
Umowa zawierała standardowe klauzule umowne zatwierdzone przez Komisję dla transferów do USA. Mimo to CNPD stwierdził naruszenie art. 44 i 46 ust. 2, ponieważ nie przewidziano żadnych środków uzupełniających, które uniemożliwiałyby dostęp do danych organom rządowym państwa trzeciego, czego wymaga wyrok Schrems II. To dokładnie ten skrót myślowy, który widuje się wszędzie: dołącza się klauzule i uznaje sprawę za zamkniętą, bez oceny porządku prawnego państwa docelowego.
Co wydarzyło się wcześniej
W trakcie spisu, po otrzymaniu licznych skarg, CNPD wszczął postępowanie wyjaśniające i nakazał natychmiastowe wstrzymanie przekazywania danych do Stanów Zjednoczonych i innych państw trzecich bez odpowiedniego poziomu ochrony. Sprawa zakończyła się dopiero decyzją końcową, w której wymierzono jedną łączną karę za pięć naruszeń.
Co zrobić teraz u klientów
1) Przy każdym dostawcy w rejestrze podmiotów przetwarzających sprawdź, z jakim podmiotem prawnym podpisano umowę, a nie które biuro odbiera telefon. Europejskie biuro nie wystarczy, jeśli stroną umowy jest podmiot spoza UE. 2) Przeczytaj klauzulę właściwości sądu: jeśli wskazuje sąd poza UE, zadaj sobie pytanie, jak zamierzasz wyegzekwować obowiązki z art. 28, gdy przyjdzie co do czego. 3) Jeśli umowa dopuszcza tranzyt danych przez nieokreśloną infrastrukturę, to jest transfer i trzeba go ocenić, a nie zignorować. 4) Standardowe klauzule umowne są punktem wyjścia oceny, nigdy jej końcem: bez udokumentowanych środków uzupełniających art. 46 nie jest spełniony. 5) Udokumentuj weryfikację z art. 28 ust. 3 dowodami i datą: tylko tak wykażesz, że była merytoryczna.
Szukasz narzędzia do codziennej pracy inspektora ochrony danych?
DPO Workspace został zbudowany przez certyfikowanego IOD. 30 dni bezpłatnie.
Zacznij bezpłatnie