欧盟《关于控制者约束性公司规则的建议》简析
背 景
2022年11月14日,欧洲数据保护委员会(以下简称“EDPB”)通过了《关于批准控制者约束性公司规则申请以及控制者约束性公司规则中的要素和原则(GDPR第47条)的第1/2022号建议》(公共咨询版)(以下简称“《建议》”)。《建议》更新了现有的控制者约束性公司规则(Controller Binding Corporate Rules,以下简称“BCR-C”)的参考资料,一方面为BCR申请者提供额外的资料和公平的竞争环境,另一方面使得现有指南符合欧盟法院Schrems II裁决中的要求。根据EDPB,本《建议》将在2023年1月10日之前接受公众咨询。
数治君此前还全文翻译了《关于对控制者具有约束力的公司规则的工作文件》与《关于对处理者具有约束力的公司规则的工作文件》,请点击查看。
1
什么是BCR-C?
根据GDPR,BCR是个人信息跨境传输的工具之一,企业集团可以使用该工具将来源于欧洲经济区的个人信息传输到欧洲经济区以外、同一集团之内的控制者或处理者。BCR内容不得与GDPR相冲突,且必须包括所有一般数据保护原则和可强制执行的权利,以确保为数据传输提供适当的保障。此外,BCR必须具有法律约束力,约束签署该BCR的成员。
BCR分为控制者约束性公司规则(BCR-C)与处理者约束性公司规则(Processor Binding Corporate Rules,以下简称“BCR-P”)。BCR-C适用于在一个企业集团内既有数据控制者又有内部处理者的情况。BCR-P适用于从非集团成员的控制者接收数据,然后由相关集团成员作为处理者和/或次级处理者进行处理。
在采用BCR工具跨境传输个人信息之前,BCR必须获得BCR Lead监管机构(BCR Lead supervisory authority,以下简称“BCR Lead”)批准。BCR获得批准后,数据出口方在每次传输时都需要满足处理的合法性(GDPR第6条)和传输给处理者(GDPR第28条)规定的所有要求。同时,数据出口方还需逐案评估是否需要采取额外措施以保证出境数据获得GDPR同等保护水平。数据出口方的监管机构(supervisory authorities,以下简称“SA”)会审查数据出口方的跨境传输行为是否符合GDPR与BCR。
BCR Lead与SA有所区别。BCR Lead在BCR审批中发挥作用;SA在BCR审批后发挥作用。BCR Lead职责是审批BCR,而SA是监督数据出口方依赖BCR跨境传输数据的行为是否符合GDPR与BCR。在递交BCR申请的实体与出口数据的实体为同一家实体的情况下,承担上述两项职责的是同一个数据保护机构;如果不是,则可能由不同的数据保护机构承担上述职责。
2
《建议》主要内容
《建议》主要由“BCR-C申请表”及“BCR-C 中的要素和原则”两部分组成,旨在:
(1)提供新一版的BCR-C申请表;
(2)明确BCR-C必须包含的内容并提供进一步解释;
(3)区分必须包含在BCR-C中的内容和必须在BCR申请中向BCR Lead数据保护监管机构提交的内容。
2.1 BCR-C申请表
根据《建议》的内容,BCR申请实体需要填写以下内容:
组成部分 | 具体内容 |
第一部分 申请人信息 | 1. 企业集团的结构和联系方式 |
2.处理与数据流动的简短描述 | |
3.确定BCR LEAD | |
4.承诺 | |
第二部分 背景文件 | 5. BCR-C的约束力(分别描述在集团实体内具有约束力、对员工具有约束力、适当安排) |
6.有效性(培训与提高意识、数据保护官或者适当职员体系、) | |
附件 | 附件一 BCR-C 副本 |
附件二 填写的表格“BCR-C中的要素和原则”副本 |
其中,企业集团需要在第一部分第3项“确定BCR LEAD”中解释其是如何确定BCR申请需要递交的监管机关的。《建议》给出了5条标准,按优先级降序排列,标准如下:
(1)集团欧洲经济区总部所在地;
(2)如果集团总部不在欧洲经济区,则为具有数据保护责任的欧洲经济区集团实体所在地;
(3)(在管理职能、行政负担等方面)最适合处理申请并在集团内执行BCR-C的公司所在地;
(4)在数据处理的目的和方法方面作出大多数决定的国家/地区;
(5)大部分向欧洲经济区以外的传输将从该国进行的欧洲经济区成员国。
根据上述5项标准的表述,我们理解,其也是BCR申请人确定的标准。
我国《网络安全标准实践指南—个人信息跨境处理活动安全认证规范V2.0(征求意见稿)》(以下简称“《安全认证规范V2.0》”)落实的个人信息出境工具认证与欧盟的BCR具有相似性。但是根据《安全认证规范V2.0》,我国申请认证的主体为“境内一方”或者“在境内设置的专门机构或指定代表”。两者相比,我国的标准在这方面的规定更具灵活性。
2.2 BCR-C中的要素和原则
《建议》给出了BCR-C需要具备的要素和原则,这既给集团制定符合GDPR要求的BCR-C提供了参考,也为BCR LEAD审批收到的BCR-C申请提供了参考。
此外,《建议》对BCR-C需要具备的要素和原则进行了解释(具体内容不在下表展示),以便BCR-C申请人更容易理解其要求。根据《安全认证规范V2.0》,开展个人信息跨境处理活动的个人信息处理者和境外接收方也需签订具有法律约束力和可执行的文件。《安全认证规范V2.0》对文件必须包含的内容进行了明确,但是尚未进行进一步的解释。由于《安全认证规范V2.0》规定的认证与欧盟BCR之间的相似性,以及认证主体(个人信息处理者相当于欧盟GDPR下的数据控制者)与本《建议》适用范围的相似性,《安全认证规范V2.0》相关申请人可以借鉴BCR-C建议的内容去理解《安全认证规范V2.0》对有法律约束力和可执行的文件的要求。
根据《建议》的内容,BCR-C需要具备的要素和原则包括以下内容:
组成部分 | 具体内容 |
第一部分 约束性质 | 遵守BCR-C的义务 |
创建可由数据主体强制执行的第三方受益人权利 | |
数据主体获得司法补救、补救和赔偿的权利 | |
欧洲经济区中一个或多个具有数据保护授权责任的BCR成员承担向数据主体支付赔偿和纠正违反BCR-C行为的责任(以下简称“责任BCR成员”) | |
责任BCR成员承担举证责任 | |
数据主体轻松获取BCR-C | |
第二部分 BCR的范围 | BCR-C实质范围说明 |
- | BCR成员名单,以及BCR-C的地理范围说明 |
第三部分 效力 | 合适的(员工)培训计划 |
BCR-C投诉处理流程 | |
涵盖BCR-C的审计计划 | |
建立一个数据保护官员(DPO)或适当员工体系,以监控BCR-C的遵守情况 | |
第四部分 合作义务 | 与主管监管机关合作的义务 |
第五部分 数据保护 保障 | 数据保护原则说明 |
处理的合法性 | |
安全和个人数据泄露通知 | |
再传输限制 | |
数据主体权利 | |
问责制和其他工具 | |
影响遵守BCR-C的当地法律和惯例 | |
政府请求访问时数据进口方的义务 | |
第六部分 终止 | 终止 |
第七部分 不合规 | 不合规 |
第八部分 报告和记录变更的机制 | 更新BCR-C的过程 |
第九部分 定义 | 定义列表 |
欧盟法院Schrems II裁决提出了对外国政府访问欧洲公民个人信息的担忧,可以看出,为了使得BCR-C符合Schrems II裁决,本《建议》要求评估可能影响遵守 BCR-C中所载承诺的第三国法律和惯例,并且要求BCR-C载明政府请求访问时数据进口方的义务。
3
结 语
2022年11月,《个人信息保护认证实施规则》颁布,个人信息跨境传输的工具之一认证有了更高层次的法律执行依据。目前《安全认证规范V2.0》正处于征求意见阶段,企业申报认证的流程与企业申报所需的材料尚不清晰。鉴于我国认证与欧盟BCR的相似性,我国认证申请者可以将其作为申报认证的国际参考资料。
参考文献
[1] 欧洲数据保护委员会:https://edpb.europa.eu/system/files/2022-11/edpb_recommendations_20221_bcr-c_referentialapplicationform_en.pdf,2022年11月29日访问。
[2] 欧洲数据保护委员会:https://edpb.europa.eu/our-work-tools/documents/public-consultations/2022/recommendations-12022-application-approval-and_en,2022年11月29日访问。
[3] 欧洲数据保护委员会:https://edpb.europa.eu/news/news/2022/edpb-adopts-recommendations-application-approval-and-elements-and-principles-be_en,2022年11月29日访问。
(完)
往期文章
1、全球数据跨境流动治理
EDPB《关于认证作为数据跨境传输工具的第07/2022号指南》中译本
数据跨境流动 | 俄罗斯更新充分性保护国家名单,中国被列入其中
G7国家数据跨境流动政策演进
英国“数据 新方向”咨询结果|促进贸易和减少数据跨境传输壁垒(第三章)
欧盟GDPR vs. APEC CBPR:数据跨境传输机制比较分析(下)
欧盟GDPR vs. APEC CBPR:数据跨境传输机制比较分析(上)
数据跨境流动的规则监管与多元治理
2、全球数据治理观察
印度《2022年数字个人数据保护法案》亮点解读
全球主要数据治理政策对比分析——基于日本、韩国、印度和欧盟的进展
作为经济政策的数据治理:中国、欧盟和印度的发展(附报告全文)
3、产业数据治理
数据要素治理|美国拟议消费者数据权利新规,促进金融数据共享流通
4、中心数据治理动态
“中国澳门-欧盟科研数据跨境流动实践”入选“2022携手构建网络空间命运共同体精品案例”
5、我国数据跨境流动治理
香港个人资料私隐专员公署就《数据出境安全评估办法》生效发布提醒
《个人信息出境标准合同规定(征求意见稿)》适用要点解读
6、欧盟数据治理模式
全文首发|欧盟委员会《关于欧洲共同数据空间》工作文件(中译本)
对数据的监管如何培育数字经济创新和竞争 ——GDPR提供的共同监管工具
EDPB《关于行为守则作为数据跨境传输工具的04/2021号指南》简评(附征求意见前后对比中译本全文)
EDBP《关于对处理者具有约束力的公司规则的工作文件》中译本全文
EDBP《关于对控制者具有约束力的公司规则的工作文件》中译本全文
7、国际数据空间
【域外执法】欧盟EDPB:发布“欧洲健康数据空间”联合意见——必须确保对电子健康数据的有力保护(附意见原文)
全文首发|EDPB和EDPS就《欧洲健康数据空间条例》提案发布联合意见(中译本)
全文首发|欧盟委员会《关于欧洲共同数据空间》工作文件(中译本)
合作发布|国际数据空间IDS China Research Lab正式启动
8、数据权属与数据治理之争