土耳其和欧盟关于医疗器械数据跨境传输的行政协定
译者按:
1、行政协定的目的和意义
一直以来,入欧心切的土耳其对欧盟立法基本采取全盘遵循的态度。2021年6月2日,土耳其将欧盟的《医疗器械条例》(Regulation on Medical Devices)和《体外诊断医疗器械条例》(Regulation on In Vitro Diagnostic Medical Devices)纳入自己的法律体系,并于6月2日在《政府公报》上公布。
在欧盟的两部立法中,建立了欧洲医疗器械数据库(European Database for Medical Devices,EUDAMED)这样一个机制(见下文介绍)。土耳其药品和医疗器械机构(Turkish Medicines and Medical Devices Agency)认为其也需要使用EUDAMED,以确保完全符合欧盟法律要求。与此同时,土耳其还没有加入欧盟。因此,在这种情况下,欧盟委员会(委员会)和土耳其药品和医疗器械局之间的个人数据传输行政安排(安排)已于5月21日签署。
根据欧盟立法,从欧盟到第三国的数据转移要遵守许多条件。2018年,欧洲议会和欧盟理事会正式发布了第 2018/1725
号条例——《关于在欧盟机构、机关、办公室和办事处处理个人数据方面对自然人的保护以及这些数据的自由流动,并废除(EC)第 45/2001
号条例和(EC)第 1247/2002 号决定的条例》(下文简称“第2018/1725 号条例”)。
第2018/1725号条例第48/3/b条,构成了欧盟机构从欧盟向第三国转移个人数据的基础,其规定将被添加到欧盟机构处理个人数据的行政协议中。在本条的范围内,土耳其机构和欧盟委员会之间也达成了规范个人数据转移条款和条件的安排。
2、EUDAMED和土耳其当局的决定
根据(欧盟)2017/745号条例第33条和(欧盟)2017/746号条例第30条授权建立欧洲医疗器械数据库,欧洲医疗器械数据库("EUDAMED")是由欧盟委员会("委员会")开发。
EUDAMED旨在确保欧盟市场上医疗设备信息的透明度和协调性。在这个方向上,作为一个多用途的系统,新版的EUDAMED将具有互操作性,将作为一个注册系统、合作系统、通知系统,它也将对公众开放。
EUDAMED的建立有以下目的:
使公众能够充分了解提供给市场的设备、通知机构颁发的相关证书以及相关的经济运营商。
使得市场上的器械能够被单一地识别,并促进其可追溯性。
使公众能够充分了解临床试验的情况,并使临床试验的赞助者能够履行其义务。
使制造商能够遵守有关报告和警戒性分析的义务。
使主管部门能够履行其职责并加强它们之间的合作。
为此,EUDAMED由六个模块和一个公共网站组成。这些EUDAMED模块如下。
- 行为者的注册
- UDI/设备注册
- 指定机构和证书
- 临床调查和性能研究
- 警惕性和市场后监督
- 市场监督
这些模块使公民能够找到医疗器械的参与者(制造商、授权代表、进口商、SIP生产商)、医疗器械和各种证书。
该网站对公众开放提供了透明度,并允许医疗器械制造商通过他们持有的证书展示其产品的安全性和质量。
土耳其药品和医疗器械机构于10月18日在其网站上宣布,欧盟《医疗器械管理条例》范围内的土耳其的经营性运营者,有义务作为行为人在EUDAMED注册。根据该公告,这些行为人的注册申请将由该局审查。在发布该公告的同时,土耳其药品和医疗器械机构还分享了 "EUDAMED使用指南",以帮助经营者进行EUDAMED注册。
3、行政协定的内容
该安排基本上规定了欧盟委员会和土耳其机构之间的合作,他们在履行其权限和责任时将处理的数据,以及在数据处理期间采取的保障措施。
在该安排中,受该安排影响的数据主体是这样规定的:(i) 代表经营性质的组织(制造商、授权代表、进口商、系统和程序包生产商)的自然人,(ii) 负责监管合规的人,(iii) 通知机构,(iv) 赞助商,(v) 调查员,(vi) 法律代表,(vii)专家小组,(viii) 伦理委员会成员,(iv) 国家主管部门,以及(x) 欧盟委员会工作人员。根据规定,所处理的个人数据类别包括与数据主体的身份和联系信息有关的姓名、电话号码、街道、城市、邮编、国家和电子邮件地址,以及临床研究人员的专业资格数据。安排还包括关于数据处理的类型和数据的访问方式的信息。
个人数据保护的保障措施在行政协定中被详细例举:
处理的目的。根据安排,EUDAMED内部的个人数据将被处理,以确保医疗设备领域的行为者履行他们根据立法所承担的义务。此外,还规定这些数据可能会被处理,以确保主管部门按照其监管权限和责任行事,以确保适用的部门法律规定的实施和执行。
数据质量和相称性。个人数据的转移将根据其处理的目的,与目的相关,并限制在目的所需的范围内,必要时将确保这些数据的准确性和最新性。
透明度。此安排将以数据主体可以访问的方式公布,并提供必要的联系信息,以便数据主体申请争议或索赔。
安全性和保密性。将采取适当的技术和组织保障措施,以确保数据的处理符合安排的条款,并防止意外或非法的访问、破坏、丢失、更改或未经授权的披露。
与数据主体权利有关的保障措施。将确保数据主体能够根据其要求行使与数据有关的权利。
个人数据的向外转移和共享。规则是不与第三方共享个人数据。在特殊情况下和认为有必要时,土耳其机构和委员会达成的安排中的接收方只有在事先得到转移个人数据的行政部门的书面同意,并且第三方提供符合安排中的保障措施的适当保证的情况下,才能向第三方转移数据。
有限的数据保留期。个人数据将被保存在处理目的的必要和适当的期限内,而且保存期限不会与目的不相称。
补救措施。如果发生数据泄露或各方未能执行这些保障措施,数据主体将能够寻求补救。
在这个页面中,有几份文件挺有意思,公号君贴出来和大家共享。
行政协定本身
土耳其药品和医疗器械机构撰写的隐私声明
EDPS撰写的隐私声明
本公号发表过的关于数据执法跨境调取的相关文章:
除了数据跨境执法调取之外,公号君还一直非常关注业务场景中的数据跨境流动。对此议题,本公号曾发表的文章如下:
数字贸易专题的系列文章有:
域外数据安全和个人信息保护领域的权威文件,DPO社群的全文翻译:
DPO线下沙龙的实录见:
个人数据与域外国家安全审查系列文章
围绕着TIKTOK和WECHAT的总统令,本公号发表了以下文章:
第29条工作组/EDPB关于GDPR的指导意见的翻译:
关于美国出口管制制度,本公号发表过系列文章:
供应链安全文章:
传染病疫情防控与个人信息保护系列文章
关于数据与竞争政策的翻译和分析:
健康医疗大数据系列文章:
网联汽车数据和自动驾驶的系列文章:
关于中美与国家安全相关的审查机制的系列文章:
美国电信行业涉及外国参与的安全审查(一):基本制度介绍
美国电信行业涉及外国参与的安全审查(二):国际性的第214节授权
美国电信行业涉及外国参与的安全审查(三):建立外国参与安全审查的行政令
美国电信行业涉及外国参与的安全审查(四):FCC对中国企业的陈述理由令
网络空间的国际法适用问题系列文章:
赴美上市网络、数据安全风险系列文章如下:
人脸识别系列文章:
关于欧盟技术主权相关举措的翻译和分析:
关于保护网络和信息系统安全的相关文章包括:
数据执法跨境调取的相关文章:
关于人工智能安全和监管,本公号发布过以下文章:
数据的安全、个人信息保护、不正当竞争等方面的重大案例:
中国个人信息保护立法的相关文章包括:
《数据安全法》相关的文章包括:
数据要素治理相关的文章包括:
《网络数据安全管理条例(征求意见稿)》系列文章:
个性化广告系列文章包括: