Standardowe klauzule umowne – co to jest? Międzynarodowe transfery danych

Wektorowe logo
Wektorowe logo 2
Standardowe klauzule umowne - co to jest? Międzynarodowe transfery danych

Standardowe klauzule umowne to jeden z podstawowych mechanizmów legalizujących przekazywanie danych poza EOG zgodnie z RODO. Jeżeli administrator lub inny podmiot przekazuje dane osobowe do państwa trzeciego bez decyzji stwierdzającej odpowiedni stopień ochrony danych, co do zasady trzeba wdrożyć właściwą klauzula SCC oraz przeprowadzić ocenę ryzyka transferu.

Czym są standardowe klauzule umowne (SCC) i jaki jest ich cel?

Standardowe klauzule umowne to wzorcowa klauzula przyjęta przez Komisja Europejska na podstawie RODO, czyli Ogólne rozporządzenie o ochronie danych Parlamentu Europejskiego i Rady. Ich celem jest ochrona danych przy operacjach, w których następuje przekazywanie danych osobowych poza EOG, w szczególności do państw trzecich.

Podstawą prawną jest art. 46 RODO. Gdy nie ma decyzji Komisji potwierdzającej odpowiedni stopień ochrony danych, administrator albo inny podmiot może oprzeć transfer na SCC. W praktyce chodzi o sytuacje, gdy administrator z Polski korzysta z usług dostawcy hostingu, systemu mailingowego, chmury lub wsparcia IT działającego spoza UE.

To ważne od wyroku TSUE w sprawie schrems ii. TSUE w sprawie schrems ii potwierdził, że same klauzule nie wystarczą, jeśli prawo kraju odbiorcy osłabia ochrony danych osobowych. Dlatego obok SCC potrzebna jest analiza realiów prawnych państwa odbiorcy i ewentualne zabezpieczenia dodatkowe. Taki transfer danych musi zapewniać poziom zasadniczo równoważny z tym, który wynika z prawa UE.

W języku praktyki spotyka się też skrót SKU, ale w dokumentach urzędowych i obrocie prawnym częściej używa się oznaczenia SCC. Każda klauzula ma chronić prywatność, prawa osób, których dotyczą dane osobowe, oraz zasady legalnego przepływu informacji w ramach działalności gospodarczej.

Dwa zestawy wzorów przygotowane przez Komisję Europejską (Decyzja 2021/914)

Komisja Europejska przyjęła nowe standardowe klauzule umowne w akcie: decyzja wykonawcza 2021/914, czyli decyzja wykonawcza komisji z 4 czerwca 2021 r, opublikowana w czerwca 2021 r. To właśnie ta decyzji komisji europejskiej reguluje aktualne SCC wykorzystywane do przekazywania danych.

W praktyce funkcjonują dwa zestawy wzorów:

  • klauzule dla relacji z art. 28 RODO, gdy administrator zawiera umowę z procesorem lub gdy działa podmiot przetwarzający wobec dalszego procesora;
  • klauzule dla transferu danych osobowych do odbiorcy w państwie trzecim, czyli klauzul umownych dotyczących przekazywania danych oraz umownych dotyczących przekazywania danych osobowych.

Drugi zestaw dotyczy właśnie międzynarodowego transferu. Te SCC są wykorzystywane do przekazywania danych z UE lub EOG do odbiorcy poza tym obszarem, gdy nie ma innej wystarczającej podstawy z rozdziału V RODO.

Zobacz więcej:  Incydent danych osobowych - jak go rozpoznać i zgłosić zgodnie z RODO

4 moduły standardowych klauzul umownych – jak dobrać odpowiedni wariant transferu?

Aktualne SCC dla przekazywania danych mają 4 moduły. Wybór zależy od tego, czy stroną jest administrator, czy procesor, oraz kto decyduje o celach i sposobach operacji na danych.

  • Moduł 1: administrator – administrator (C2C). Stosuje się, gdy administrator z EOG przekazuje dane innemu administratorowi w państwie trzecim.
  • Moduł 2: administrator – procesor (C2P). To przypadek, w którym administrator danych z UE do podmiotu przetwarzającego z kraju trzeciego zleca określone usługi.
  • Moduł 3: procesor – dalszy procesor (P2P). Ten wariant obejmuje sytuację, gdy procesor z EOG przekazuje danych od podmiotu przetwarzającego dalej do subprocesora poza EOG.
  • Moduł 4: procesor – administrator (P2C). Ma zastosowanie, gdy procesor z EOG zwraca lub udostępnia dane administratorowi z państwa trzeciego.

Dobór modułu nie zależy od nazwy umowy, lecz od rzeczywistej roli stron. Jeśli polski administrator korzysta z chmury w USA, zwykle właściwa będzie klauzula z modułu 2. Jeśli polski procesor korzysta z zewnętrznego centrum wsparcia w Indiach, potrzebna może być klauzula z modułu 3. To istotne zwłaszcza przy danych osobowych do państw trzecich oraz przy projektach obejmujących kilka spółek lub kilka jurysdykcji.

Standardowe klauzule umowne a umowa powierzenia przetwarzania danych (art. 28 RODO)

SCC nie zawsze zastępują umowę z art. 28 RODO. Jeżeli relacja ma charakter powierzenia, administrator musi zadbać, aby klauzula obejmowała wymogi art. 28 ust. 3 RODO albo aby odrębna umowa uzupełniała brakujące postanowienia. Chodzi o zasady poufności, bezpieczeństwa, wsparcia przy realizacji praw osób, audytu, pomocy przy incydentach i usunięcia danych po zakończeniu usługi.

W relacjach biznesowych trzeba więc odróżnić dwa poziomy: po pierwsze sam transfer poza EOG, po drugie zasady krajowego lub unijnego przetwarzania danych. Ta sama klauzula może legalizować przekazywanie danych osobowych do państw trzecich, ale nie zwalnia z obowiązków wynikających z art. 28, art. 32 i art. 33 rodo.

Zasady modyfikowalności treści SCC i uzupełnianie załączników

Najważniejsza zasada jest prosta: część normatywna SCC nie powinna być zmieniana w sposób sprzeczny z ich treścią ani osłabiający ochronę danych. Taka klauzula może być uzupełniona o postanowienia handlowe, techniczne lub organizacyjne, ale tylko wtedy, gdy nie naruszają one rodo i nie ograniczają praw osób, których dotyczą dane osobowe.

W praktyce kluczowe są załączniki. To tam wpisuje się:

  • dane stron i role, jakie pełni każdy podmiot;
  • opis kategorii osób i danych;
  • cel, zakres i czas przetwarzania danych osobowych;
  • informacje o dalszych odbiorcach i podwykonawcach;
  • środki techniczne i organizacyjne zapewniające ochrony danych osobowych.
Zobacz więcej:  Windykacja a ochrona danych osobowych - jak odzyskiwać należności zgodnie z prawem

Warto przygotować załączniki w sposób operacyjny, a nie ogólnikowy. Dobra klauzula opisuje szyfrowanie, kontrolę dostępu, rejestrowanie operacji, politykę retencji, procedurę incydentową oraz zasady weryfikacji subprocesorów. Przy relacjach wielostronnych każdy podmiot powinien mieć przypisaną funkcję i zakres odpowiedzialności.

Element SCC Co należy uzupełnić Na co uważać
Strony i role Czy stroną jest administrator czy inny podmiot Nazwa umowy nie może maskować rzeczywistej roli
Opis transferu Kategorie danych, cele, systemy, państwo odbiorcy Brak opisu utrudnia ocenę legalności
Środki bezpieczeństwa Zabezpieczenia techniczne i organizacyjne Ogólniki bez konkretów osłabiają ochronę danych
Subprocesorzy Lista lub zasady angażowania Potrzebna kontrola dalszego transferu
TIA Ocena prawa i praktyki państwa trzeciego Nie można pominąć po Schrems

Obowiązki eksportera i importera danych oraz ocena prawna państwa trzeciego (TIA)

Eksporter, czyli administrator lub inny podmiot z EOG, odpowiada za to, by transfer był legalny. Musi ustalić, czy odbiorca daje gwarancje wymagane przez rodo, czy klauzula odpowiada właściwemu modułowi oraz czy występują dalsze transfery danych do krajów trzecich.

Importer ma obowiązek przestrzegać SCC, informować o żądaniach władz publicznych, wdrażać środki bezpieczeństwa i współpracować przy realizacji praw osób. Każdy podmiot uczestniczący w operacji powinien ocenić lokalne prawo państwa odbiorcy. Temu służy TIA, czyli transfer impact assessment.

TIA analizuje, czy prawo i praktyka państw trzecich nie podważają skuteczności SCC. Po wyroku schrems trzeba sprawdzić m.in. dostęp władz do danych, środki odwoławcze dla osób fizycznych i realny poziom ochrony danych. Jeśli ryzyko jest wysokie, sam transfer może wymagać dodatkowych zabezpieczeń albo zostać wstrzymany. Dotyczy to szczególnie danych osobowych do państw trzecich i regularnego przepływu danych osobowych.

Konsekwencje prawne i kary za brak wdrożenia SCC przy transferze poza EOG

Brak właściwej podstawy z rozdziału V rodo oznacza nielegalny transfer. Skutkiem może być nakaz wstrzymania przekazywania danych, obowiązek zmiany modelu współpracy, a także administracyjna kara pieniężna. W Polsce właściwy jest UODO, działający na podstawie RODO i ustawy o ochrony danych osobowych.

Ryzyko dotyczy nie tylko kary. Problemem bywa też nieważność lub nienależyte wykonanie kontraktu, odpowiedzialność odszkodowawcza wobec klienta i brak wykazania, że dany podmiot zapewnił zgodność z wymaganiami rozporządzenia. Gdy chodzi o danych do państwa trzeciego, dokumentacja musi pokazywać podstawę prawną, zastosowaną klauzula oraz ocenę ryzyka.

Zobacz więcej:  Zastrzeżenie numeru PESEL - jak chronić swoje dane przed kradzieżą tożsamości

Oficjalne wyjaśnienia Komisji Europejskiej do standardowych klauzul umownych w języku polskim

Wyjaśnienia Komisji obejmują m.in. zasady łączenia modułów, stosowania klauzul w relacjach wielostronnych, uzupełniania załączników oraz ocenę prawa kraju odbiorcy. Polskie tłumaczenie pomaga zrozumieć treść standardowych klauzul umownych dotyczących przekazywania danych, ale zawsze warto porównać je z oficjalnym tekstem decyzji w języku urzędowym UE. Ma to znaczenie dla oceny obowiązków stron i swobodnego przepływu danych.

Quiz wiedzy o standardowych klauzulach umownych (SCC)

Standardowe Klauzule Umowne nie mogą być zmieniane w części merytorycznej, lecz dopuszczają uzupełnianie o dodatkowe zabezpieczenia handlowe niesprzeczne z RODO.

Czy każda klauzula poufności zastępuje SCC?

Nie. Zwykła klauzula umowna o poufności nie legalizuje transferu poza EOG. Potrzebna jest właściwa podstawa z rozdziału V rodo.

Kiedy trzeba zrobić TIA?

Co do zasady wtedy, gdy dochodzi do przekazywania danych osobowych do państw trzecich na podstawie SCC. Ocena powinna dotyczyć prawa i praktyki państwa odbiorcy.

Czy SCC można negocjować?

Można dodać postanowienia uzupełniające, ale sama klauzula nie może zostać zmieniona tak, by osłabić ochrona danych lub prawa osób.

Czy SCC są potrzebne przy każdym transferze poza EOG?

Nie zawsze. Jeżeli istnieje decyzja stwierdzająca odpowiedni stopień ochrony danych, odrębna klauzula może nie być potrzebna. W pozostałych sytuacjach zwykle tak.

Czy SCC załatwiają wszystko?

Nie. Potrzebne są jeszcze obowiązki z art. 28, 30 i 32 rodo, analiza ryzyka, rejestr czynności oraz odpowiednie środki bezpieczeństwa. Każdy podmiot musi ocenić cały model przetwarzania danych.

Polecane materiały i szkolenia z ochrony danych osobowych (RODO)

Przy wdrożeniu SCC warto uporządkować dokumentację w czterech obszarach: mapa przepływu, role stron, załączniki techniczne i TIA. Dobrą praktyką jest też przegląd umów z dostawcami usług IT, polityk bezpieczeństwa, procedur zgłoszeń incydentów oraz zgodności z wymaganiami rozporządzenia i krajowego Prawa. W projektach obejmujących formularze kontaktowe, komentarze lub integracje z usługami zewnętrznymi trzeba sprawdzić także narzędzia takie jak DPA czy mechanizmy osadzonych wtyczek, np. Gravatar.

Treść ma charakter informacyjny i nie stanowi porady prawnej. Jeżeli Państwa administrator, spółka lub inny podmiot realizuje standardowych klauzul umownych dotyczących przekazywania danych, transfer do państw trzecich albo audyt ochrony danych osobowych, warto skonsultować dokumentację z kancelarią przed wdrożeniem.

Spis treści

Spis treści
Artykuły w tym temacie:

Inne artykuły w tym temacie

Jeśli skorzystasz z opcji umówienia konsultacji, będę przetwarzać Twoje dane w celu organizacji spotkania i ewentualnie dalszej korespodencji. Więcej informacji znajdziesz w  Polityce prywatności.
Spotkajmy się

Umów bezpłatną konsultację

Nie wiesz, czy potrzebujesz audytu, dokumentacji, a może po prostu jednej opinii? Nie musisz wybierać usługi na początku — najpierw porozmawiajmy.

Skorzystaj z 30-minutowej, niezobowiązującej bezpłatnej konsultacji. Omówimy Twoją sytuację i podpowiem, jakie działania mają sens w Twoim przypadku — czy chodzi o RODO, e-commerce, bezpieczeństwo danych, czy coś zupełnie innego.

Wybierz dogodny termin w kalendarzu obok — resztą zajmę się ja.

Adwokat Orlicki - Calendly
Facebook
Instagram
Linkedin