数据跨境流动 | EDPB和EDPS通过了关于新的SCCs的联合意见
编者按:
本公号长期关注数据跨境流动政策、法律、实践,发表了以下系列成果:
今天和大家分享的EDPB和EDPS关于欧盟委员会的SCCs草案的联合意见。译者为王惠茹。
2021年1月15日,欧洲数据保护委员会(EDPB)和欧洲数据保护监督员(EDPS)就欧盟委员会于2020年11月发布的标准合同条款(SCCs)草案通过了联合意见。SCCs草案既适用于国际转移(“国际SCCs”),也适用于欧洲经济区内的控制者-处理者关系(“EEA控制者-处理者SCCs”)。【SCCs的全文翻译见:数据跨境流动 | 欧盟新版标准合同条款全文翻译】。
一旦最终确定,国际SCCs将取代现有SCCs。现有SCCs是根据《数据保护指令》起草的,适用于从欧洲经济区内部向非欧洲经济区尚未被认可为提供足够水平的数据保护国家的个人数据转移。在这些情况下,欧盟《通用数据保护条例》(GDPR)要求实施转移机制。在欧盟法院(CJEU)的Schrems II案判决隐私保护盾无效后,大多数组织将需要依靠国际SCCs来使其数据转移合法化。
在EDPB和EDPS发布的联合声明中,EDPB主席Andrea Jelinek评论说,“EEA控制者-处理者SCCs”作为一个欧盟范围内强大的问责工具,为控制者和处理者提供了法律确定性,因而受到欢迎。但是,主席要求充分说明在哪些情况下可以依赖这些特别合同,还要求作出若干修正加以明确,并确保草案的实际可操作性,包括关于允许新缔约方加入特别条款委员会的“对接条款”(docking clause )。EDPB和EDPS还要求澄清SCCs的附件,以及其中应分配给控制者和处理者的角色和责任。EDPS的Wojciech Wiewiórowski指出,目标应该是使文件尽可能地适应未来。
关于“国际SCCs”,EDPB和EDPS欢迎对Schrems II案判决中发现的问题作出具体规定,但有几项规定可以改进或澄清,例如:特殊合同公约的范围;某些第三方受益人的权利;关于继续转让的某些义务;评估第三国法律中有关公共当局获取数据的方面;以及向监管当局的通知。EDPB还强调,如果这些建议在欧洲委员会的SCCs决定中获得通过的话,还请欧盟委员会参考关于这些建议的补充措施的建议的最终版本。
EDPB和EDPS通过了关于新的SCCs的联合意见
布鲁塞尔,1月15日——欧洲数据保护局(EDPB)和欧洲数据保护监督员(EDPS)通过了关于两套标准合同条款(SCCs)的联合意见。一套是关于控制者和处理者之间合同的SCCs的意见,另一套是关于向第三国转移个人数据的SCCs的意见。
控制者-处理者SCCs将在欧盟范围内具有效力,旨在确保控制者与其处理者之间的合同在整个欧盟范围内的完全协调与法律确定性。
EDPB主席Andrea Jelinek表示:“EDPB和EDPS欢迎控制者-处理者SCCs作为一个单一的、强大的和欧盟范围内的问责工具,这将有助于遵守GDPR和EUDPR下的规定。其中,EDPB和EDPS要求必须向各方提供足够的明确性,说明在哪些情况下可以依赖这些SCC,并强调不应排除涉及欧盟以外转移的情况。”
为了使文本更加清晰,并确保其在控制者和处理者的日常操作中的实际效用,要求进行了若干修正。其中包括两份文件之间的相互作用,所谓的“对接条款”(允许其他实体加入SCC),以及与处理者义务有关的其他方面。此外,EDPB和EDPS建议,SCCs的附件应尽可能澄清各方在每项处理活动中的作用和责任——任何含糊不清的地方都会使控制者或处理者更难履行其在问责原则下的义务。
EDPS的Wojciech Wiewiórowski指出:“我们相信,这些自律公约可以促进控制者和处理者遵守其在GDPR和欧盟机构和组织的法律框架下的义务。此外,我们希望这些SCCs能够确保个人及其个人数据的进一步协调和法律确定性。正是在这种情况下,我们的目标是使这些文件尽可能地面向未来。”
根据GDPR第46(2)(c)条向第三国转移个人数据的SCC草案将取代根据第95号指令通过的国际转移的现行SCCs。GDPR第46(2)(c)条将取代根据第95/46号指令通过的需要更新的关于国际转移的现行SCCs,使其符合GDPR的要求,同时考虑到欧盟法院“Schrems II”的判决,以及更好地反映新的更复杂的处理业务的广泛使用,这些业务往往涉及多个数据输入者和输出者。特别是新的SCCs包括更多具体的保障措施,以防目的地国家的法律影响对条款的遵守情况,尤其是在公共当局提出披露个人数据的具有约束力的要求时。
EDPS的Wojciech Wiewiórowski表示:“鉴于我们的实际经验,我们提出了这些意见,以改进这些特别条款,以期充分确保欧盟公民的个人数据在向第三国转移时得到基本同等程度的保护。我们认为,这些建议和修订对于在实践中实现这些目标至关重要。”
总的来说,EDPB和EDPS认为,GDPR加强了对数据主体的保护。特别是EDPB和EDPS欢迎对“Schrems II”判决中确定的一些主要问题作出具体规定。然而,EDPB和EDPS认为,有几项条款可以改进或澄清,例如:SCCs的范围;某些第三方受益人的权利;关于继续转移的某些义务;评估第三国法律关于公共当局获取公共数据的方面;以及通知SA。
EDPB主席Andrea Jelinek补充道:“必须对组织明确SCCs的使用条件,数据主体应获得有效的权利和补救措施。此外,SCCs应包括各方的角色及责任制度的明确分配。至于在某些情况下需要采取特别的补充措施,以确保数据主体得到的保护水平基本上等同于欧盟内部所保证的保护水平,新的SCCs必须与EDPB关于补充措施的建议同时采用。”
如果欧盟委员会在SCC决定中通过建议的最终版本,EDPB和EDPS邀请委员会参考EDPB关于补充措施的建议的最终版本【该建议草案的全文翻译,见:数据跨境流动 | EDPB关于标准合同条款之外的“补充措施”的指南终于问世】。本文件公开征求意见至2020年12月21日,并仍有可能根据公开征求意见的结果进一步修改。
域外数据安全和个人信息保护领域的权威文件,DPO社群的全文翻译:
DPO线下沙龙的实录见:
传染病疫情防控与个人信息保护系列文章
美国电信行业涉及外国参与的安全审查系列文章
美国电信行业涉及外国参与的安全审查(一):基本制度介绍
美国电信行业涉及外国参与的安全审查(二):国际性的第214节授权
美国电信行业涉及外国参与的安全审查(三):建立外国参与安全审查的行政令
美国电信行业涉及外国参与的安全审查(四):FCC对中国企业的陈述理由令
中国的网络安全审查系列文章:
自动驾驶系列文章:
欧盟“技术主权”进展跟踪系列文章:
数据安全法系列文章:
个人数据与域外国家安全审查系列文章
围绕着TIKTOK和WECHAT的总统令,本公号发表了以下文章:
美国方面的个人信息保护立法:
中国个人信息保护立法系列文章
第29条工作组/EDPB关于GDPR的指导意见的翻译:
关于美国出口管制制度,本公号发表过系列文章:
供应链安全文章:
人脸识别系列文章: