Powierzenie przetwarzania poza EOG wymaga mechanizmu transferu i stałego monitorowania. Przetwarzanie wewnątrz Unii usuwa tę kategorię ryzyka w całości.
Kiedy zlecasz proces z danymi osobowymi dostawcy spoza Europejskiego Obszaru Gospodarczego, przyjmujesz obowiązek transferu, który nigdy się w pełni nie zamyka: potrzebujesz mechanizmu transferu, oceny prawa państwa docelowego, środków uzupełniających i stałego monitorowania. Gdy dostawca jest wewnątrz Unii, nic z tego nie ma zastosowania. To informacja ogólna, a nie porada prawna.
Cztery rzeczy znikają, a nie stają się łatwiejsze. Znika mechanizm transferu, bo nie ma transferu transgranicznego do zalegalizowania. Znika ocena skutków transferu. Znika analiza środków uzupełniających. A obowiązek monitorowania kurczy się, bo decyzje o adekwatności można zakwestionować, a prawo państw trzecich się zmienia.
Dostawa w Unii nie jest jednak zwolnieniem ze zgodności. Nadal potrzebujesz umowy powierzenia, gwarancji na środki techniczne i organizacyjne, kontroli nad podpowierzeniem oraz usunięcia lub zwrotu danych na koniec. I nadal musisz sprawdzić, gdzie siedzą podprocesorzy dostawcy: dostawca w Unii, który routuje zgłoszenia przez platformę hostowaną gdzie indziej, wprowadził pytanie o transfer tylnymi drzwiami.
Ten argument znaczy dziś więcej niż pięć lat temu, bo otaczająca regulacja zgęstniała. Ochrona danych nie jest już jedynym reżimem z wymiarem lokalizacji: unijny akt o AI, DORA, NIS2 i akt o dostępności przyczepiają się różnie w zależności od tego, gdzie dostawca ma siedzibę. Dla europejskiego kupującego pytanie brzmi, czy partner jest w tym samym perymetrze regulacyjnym co on.
Najczęstsze pytania
- Czy RODO pozwala na outsourcing poza Unię Europejską?
- Tak, pod warunkami. Transfery poza EOG wymagają mechanizmu transferu, takiego jak decyzja o adekwatności lub standardowe klauzule umowne, oceny, czy prawo państwa docelowego podważa te zabezpieczenia, oraz środków uzupełniających, monitorowanych na bieżąco.
- Co zmienia się, gdy dostawca jest wewnątrz Unii?
- Mechanizm transferu, ocena skutków transferu i analiza środków uzupełniających przestają mieć zastosowanie, bo nie ma transferu transgranicznego. Umowa powierzenia, due diligence bezpieczeństwa i kontrola podprocesorów pozostają bez zmian.
- Czy dostawca z UE może mimo to stworzyć problem transferu?
- Tak, przez podprocesorów i zdalny dostęp. Dostawca z siedzibą w Unii, który hostuje dane poza nią, używa podprocesorów spoza UE lub dopuszcza dostęp administracyjny spoza EOG, wprowadził transfer. Zawsze proś o pełną listę podprocesorów z lokalizacjami.
