W dobie cyfryzacji korzystanie z zaawansowanych rozwiązań chmurowych oraz systemów SaaS od globalnych dostawców to dla wielu firm codzienność. Wielu przedsiębiorców zastanawia się jednak, czy przekazywanie danych osobowych poza EOG odbywa się w ich organizacji zgodnie z przepisami. Choć wybór znanej platformy to pierwszy krok, sam w sobie nie gwarantuje pełnej zgodności z RODO, dlatego warto wiedzieć, jak legalnie korzystać z amerykańskich usług.
Na czym polega przekazywanie danych osobowych poza EOG?
Za przekazanie danych poza Europejski Obszar Gospodarczy (EOG) uznaje się każdą sytuację, w której dane osobowe stają się dostępne dla odbiorcy znajdującego się poza EOG lub podlegają przetwarzaniu przez taki podmiot.
Może to obejmować:
- przechowywanie danych na serwerach znajdujących się poza EOG,
- zdalny dostęp administratora systemu z państwa trzeciego,
- obsługę zgłoszeń serwisowych przez pracowników spoza Europy,
- korzystanie z podwykonawców mających siedziby poza EOG,
- replikację danych do zagranicznych centrów zapasowych,
- udostępnianie danych spółce dominującej znajdującej się poza Unią Europejską.
Dlatego analiza zgodności z rozdziałem V Rozporządzenia Parlamentu Europejskiego i Rady (UE) 2016/679 (RODO) powinna obejmować cały łańcuch przetwarzania danych.
Czy przekazywanie danych osobowych poza EOG w ramach usług SaaS jest legalne?
Samo korzystanie z usług amerykańskich dostawców nie jest zakazane. Legalność przetwarzania zależy od spełnienia warunków określonych w rozdziale V RODO oraz od zastosowanego mechanizmu legalizującego transfer danych.
W praktyce administrator powinien najpierw ustalić, czy w ogóle dochodzi do przekazywania danych poza EOG. Jeżeli odpowiedź jest twierdząca, konieczne staje się ustalenie podstawy prawnej transferu.
Największe znaczenie mają obecnie decyzje Komisji Europejskiej stwierdzające odpowiedni stopień ochrony danych oraz standardowe klauzule umowne (SCC), uzupełniane dodatkowymi zabezpieczeniami wynikającymi z analizy ryzyka.
Data Privacy Framework – podstawowy mechanizm transferów do USA
Od wejścia w życie decyzji Komisji Europejskiej dotyczącej odpowiedniego stopnia ochrony dla programu EU–US Data Privacy Framework sytuacja przedsiębiorców korzystających z usług amerykańskich dostawców uległa znacznemu uproszczeniu.
Jeżeli odbiorca danych ma ważną certyfikację w ramach Data Privacy Framework, przekazywanie danych osobowych może odbywać się na podstawie decyzji Komisji Europejskiej bez konieczności zawierania standardowych klauzul umownych wyłącznie w celu legalizacji samego transferu.
Nie oznacza to jednak zwolnienia administratora z pozostałych obowiązków wynikających z RODO.
Administrator nadal powinien:
- zweryfikować status certyfikacji dostawcy,
- ocenić zakres powierzanych danych,
- zawrzeć umowę powierzenia przetwarzania danych, jeżeli dostawca działa jako procesor,
- przeanalizować stosowane środki bezpieczeństwa,
- zapewnić realizację obowiązku informacyjnego.
Kiedy sama certyfikacja Data Privacy Framework nie wystarcza?
W praktyce zdarzają się sytuacje, w których certyfikacja obejmuje jedynie określone usługi albo konkretny podmiot należący do grupy kapitałowej. Nie można automatycznie zakładać, że cała grupa przedsiębiorstw korzysta z ochrony wynikającej z Data Privacy Framework.
Administrator powinien każdorazowo zweryfikować:
- czy certyfikat pozostaje aktualny,
- jakie usługi zostały nim objęte,
- który podmiot rzeczywiście przetwarza dane,
- czy transfer nie odbywa się równolegle do innych podmiotów nieobjętych decyzją Komisji.
Brak takiej analizy może prowadzić do nieuprawnionego przekazania danych do państwa trzeciego.
Standardowe klauzule umowne nadal odgrywają bardzo ważną rolę
Nie każdy odbiorca danych korzysta z Data Privacy Framework. W wielu przypadkach przekazanie danych nadal opiera się na standardowych klauzulach umownych przyjętych przez Komisję Europejską. Same klauzule nie zawsze są jednak wystarczające.
Po wyroku Schrems II administrator powinien dodatkowo ocenić, czy przepisy obowiązujące w państwie odbiorcy nie ograniczają skuteczności zabezpieczeń przewidzianych w SCC.
W praktyce oznacza to konieczność przeprowadzenia tzw. Transfer Impact Assessment, czyli analizy wpływu transferu na poziom ochrony danych osobowych. Powinna ona uwzględniać charakter przetwarzanych danych, cele przetwarzania, zakres przekazywanych informacji, możliwość dostępu organów publicznych państwa trzeciego oraz zastosowane środki techniczne i organizacyjne.
Czy lokalizacja serwera w Europie zawsze eliminuje problem?
To jeden z najczęściej spotykanych mitów. Europejskie centrum danych nie oznacza automatycznie, że transfer danych do państwa trzeciego nie występuje.
Jeżeli administrator amerykańskiej spółki ma możliwość uzyskania dostępu do danych, wykonuje czynności serwisowe albo przechowuje kopie zapasowe poza EOG, przepisy rozdziału V RODO nadal mogą mieć zastosowanie. Dlatego przed zawarciem umowy warto uzyskać od dostawcy szczegółowe informacje dotyczące architektury usługi oraz rzeczywistych przepływów danych.
Obowiązki administratora wobec osób, których dane dotyczą
Administrator powinien pamiętać, że przekazywanie danych poza EOG wiąże się również z obowiązkami informacyjnymi. Osoby, których dane dotyczą, powinny zostać poinformowane między innymi o:
- przekazywaniu danych do państwa trzeciego,
- podstawie prawnej transferu,
- stosowanych zabezpieczeniach,
- sposobie uzyskania kopii zabezpieczeń,
- przysługujących prawach.
Informacje te powinny znaleźć się w klauzulach informacyjnych oraz polityce prywatności.
Odpowiedzialność administratora za wybór dostawcy
Administrator pozostaje odpowiedzialny za zgodność przetwarzania z RODO nawet wtedy, gdy korzysta z usług renomowanego globalnego dostawcy. Nie można przenieść odpowiedzialności za legalność transferu wyłącznie na operatora systemu SaaS.
To administrator powinien wykazać, że:
- dokonał właściwego wyboru procesora,
- zweryfikował podstawę transferu,
- ocenił poziom bezpieczeństwa,
- prowadzi odpowiednią dokumentację,
- regularnie monitoruje zmiany dotyczące sposobu przetwarzania danych.
W praktyce oznacza to konieczność okresowej weryfikacji dokumentacji udostępnianej przez dostawcę oraz monitorowania zmian dotyczących podwykonawców i lokalizacji przetwarzania.
Przykład 1.
Spółka wdrożyła popularny amerykański system do zarządzania relacjami z klientami, zakładając, że przechowywanie danych na serwerach znajdujących się w Niemczech całkowicie eliminuje problem przekazywania danych poza Europejski Obszar Gospodarczy. Podczas wewnętrznego audytu okazało się jednak, że producent systemu zapewnia całodobowe wsparcie techniczne z wykorzystaniem zespołów znajdujących się również poza EOG, a dokumentacja przewiduje możliwość dostępu do danych przez wybranych administratorów spoza EOG. Powstała wątpliwość, czy dotychczasowe działania spółki były wystarczające do zapewnienia zgodności z RODO.
Po przeprowadzeniu szczegółowej analizy zweryfikowano podstawę transferu, potwierdzono status certyfikacji właściwego podmiotu w ramach Data Privacy Framework, zaktualizowano dokumentację dotyczącą przetwarzania danych, uzupełniono klauzule informacyjne oraz wdrożono dodatkowe procedury okresowej kontroli zmian w dokumentacji dostawcy, dzięki czemu transfer danych został odpowiednio udokumentowany i zabezpieczony.
Podsumowanie
Korzystanie z amerykańskich usług chmurowych i systemów SaaS jest dopuszczalne, jednak wymaga świadomego stosowania mechanizmów przewidzianych w rozdziale V RODO. Administrator powinien każdorazowo ustalić, czy dochodzi do przekazania danych poza Europejski Obszar Gospodarczy, zweryfikować podstawę prawną transferu, ocenić status dostawcy, zadbać o odpowiednią dokumentację oraz wdrożyć adekwatne środki techniczne i organizacyjne.
Zasada rozliczalności oznacza bowiem nie tylko obowiązek przestrzegania przepisów, lecz także możliwość wykazania przed organem nadzorczym, że decyzja o korzystaniu z konkretnej usługi została poprzedzona rzetelną analizą ryzyka i zgodności z wymaganiami RODO.