Transfer danych poza EOG – jakie warunki trzeba spełnić, by było to zgodne z RODO

Wektorowe logo
Wektorowe logo 2
Transfer danych poza EOG - jakie warunki trzeba spełnić, by było to zgodne z RODO

Jeżeli odbiorca danych znajduje się poza obszarem, który obejmują eog kraje, sam transfer nie jest zakazany, ale wymaga spełnienia warunków z rozdziału V RODO. W praktyce trzeba ustalić, czy państwo docelowe zapewnia odpowiedni poziom ochrony albo wdrożyć właściwe zabezpieczenia, a w określonych przypadkach oprzeć przekazanie na wyjątku z art. 49 RODO.

Najważniejsze informacje o krajach EOG

Europejski Obszar Gospodarczy to obszar wspólnego rynku, w którym obowiązują zbliżone standardy ochrony danych i zasady swobodnego przepływu. Dla RODO ma to znaczenie podstawowe: przekazanie danych w obrębie EOG co do zasady nie jest traktowane jak transfer do państwa trzeciego.

Europejski Obszar Gospodarczy funkcjonuje na podstawie porozumienia obowiązującego od 1 stycznia 1994. Zasady Europejskiego Obszaru Gospodarczego gwarantują swobodny przepływ towarów, usług, osób i kapitału, czyli tak zwane cztery swobody. W obszar ten wchodzą państwa członkowskie UE oraz wybrane państwa EFTA, czyli europejskie stowarzyszenie wolnego handlu.

Z perspektywy przedsiębiorcy z Polski pytanie o eog kraje jest istotne, bo przesądza o tym, czy mamy do czynienia ze zwykłym udostępnieniem danych w ramach rynku wewnętrznego, czy z transferem poza EOG. To rozróżnienie wpływa na dokumentację, analizę ryzyka i dobór podstawy prawnej.

Które kraje tworzą EOG

Europejski Obszar Gospodarczy tworzą wszystkie kraje UE oraz trzy państwa zrzeszone w ramach EFTA, czyli Europejskiego Stowarzyszenia Wolnego Handlu: Islandia, Norwegia i Liechtenstein. Chodzi więc o państwa członkowskie Unii oraz kraje EFTA, z wyjątkiem Szwajcarii.

Lista krajów EOG obejmuje: Austria, Belgia, Bułgaria, Chorwacja, Cypr, Czechy, Estonia, Finlandia, Grecja, Hiszpania, Holandia, Irlandia, Litwa, Łotwa, Luksemburg, Malta, Portugalia, Rumunia, Słowacja, Słowenia, Szwecja, Węgry oraz pozostałe państwa członkowskie Unii Europejskiej, a poza nimi Islandia i Norwegia. To odpowiedź na pytanie, jakie państwa są należące do EOG.

W obiegu spotyka się też skrót EEA albo angielską nazwę European Economic Area. W języku polskim prawidłowe określenie to Europejski Obszar Gospodarczy. Ten europejski model współpracy ma znaczenie nie tylko dla podróży, ale także dla legalności operacji na danych.

Kategoria Zakres Znaczenie dla RODO
UE i EOG Państwa członkowskie UE oraz Islandia, Norwegia i Liechtenstein Transfer wewnątrz obszaru nie jest transferem do państwa trzeciego
Państwa EFTA Islandia, Norwegia, Liechtenstein, Szwajcaria Szwajcaria nie należy do EOG, ale ma decyzję stwierdzającą odpowiedni stopień ochrony
Państwo trzecie Państwo poza EOG Potrzebna podstawa z rozdziału V RODO

Jakie dokumenty zabrać z Polski

W kontekście RODO podstawowym „dokumentem” nie jest paszport, lecz dokumentacja zgodności. Jeżeli transfer wychodzi poza Europejski Obszar Gospodarczy, administrator lub podmiot przetwarzający powinien ustalić co najmniej: cel przekazania, rolę stron, państwo docelowe, kategorię danych i środek legalizujący transfer.

  • rejestr czynności przetwarzania albo rejestr kategorii czynności, jeżeli obejmują dane przekazywane poza EOG;
  • umowę powierzenia z art. 28 RODO, jeśli odbiorca przetwarza dane w imieniu administratora;
  • standardowe klauzule umowne, gdy brak decyzji stwierdzającej odpowiedni stopień ochrony;
  • transfer impact assessment, czyli ocenę prawa i praktyki państwa trzeciego oraz skuteczności zabezpieczeń;
  • informację dla osób, których dane dotyczą, zgodnie z art. 13 lub 14 RODO, obejmującą zamiar przekazywania danych do państwa trzeciego.
Zobacz więcej:  Umowa bez numeru dowodu - czy jest ważna?

W Polsce znaczenie ma również ustawa z 10 maja 2018 r. o ochronie danych osobowych, a organem nadzorczym pozostaje Prezes UODO. Sama ustawa krajowa nie tworzy odrębnej podstawy transferu poza EOG, ale wpływa na praktykę kontroli i odpowiedzialności. W sporach cywilnych znaczenie mogą mieć także przepisy KPC, na przykład przy zabezpieczeniu dowodów lub dochodzeniu roszczeń związanych z naruszeniem danych.

Dlaczego EOG nie znaczy to samo co UE, Schengen i strefa euro

EOG, UE, Schengen i strefa euro to różne reżimy prawne. Unia Europejska jest organizacją polityczno-prawną, natomiast Europejski Obszar Gospodarczy rozszerza część zasad jednolitego rynku także na wybrane państwa EFTA. Schengen dotyczy zasad przekraczania granic, a strefa euro waluty.

Dlatego nie można automatycznie przyjąć, że skoro państwo jest „europejskie”, to należy do EOG. Dla ochrony danych decydujące jest to, czy odbiorca działa w państwie należącym do EOG, czy poza nim. To właśnie porozumienia EOG i udział w wolnego handlu i wspólny rynek powodują, że dane mogą krążyć między państwami członkowskimi bez dodatkowego reżimu transferowego.

W praktyce mylenie tych pojęć prowadzi do błędu compliance. Przykładowo Szwajcaria jest silnie powiązana z rynkiem europejskim, ale nie jest częścią EOG. Z kolei nie każde państwo strefy Schengen jest relewantne tak samo dla transferów danych jak państwo uczestniczące w EOG.

Czy Wielka Brytania należy do EOG po Brexicie?

Nie. Wielka Brytania po Brexicie nie należy ani do UE, ani do EOG. W kontekście ochrony danych oznacza to, że przekazanie danych do Zjednoczonego Królestwa jest transferem do państwa trzeciego, choć obecnie opiera się na decyzji Komisji Europejskiej stwierdzającej odpowiedni stopień ochrony.

W praktyce to ważne rozróżnienie dla firm obsługujących klientów z Polski i prowadzących działania na rynku europejskim, także z udziałem podmiotów z Anglii, Szkocji lub Walii. Dodatkowy kontekst dotyczy Irlandii Północnej, ale dla transferów danych co do zasady analizujemy status Zjednoczonego Królestwa jako państwa trzeciego. Sam Brexit był konsekwencją procesu politycznego zapoczątkowanego przez Referendum.

Zasady roamingu i korzystania z internetu w krajach EOG

Choć temat roamingu ma charakter podróżny, w praktyce łączy się z ochroną danych. W większości państw, które obejmuje Europejski Obszar Gospodarczy, działa zasada „Roam Like at Home”, czyli korzystanie z telefonu i internetu na zasadach zbliżonych do krajowych. Dla użytkownika oznacza to wygodę, a dla firm ryzyko zdalnego dostępu do danych z różnych państw członkowskich.

Zobacz więcej:  Audyt zerowy - pierwszy krok w systemie ochrony danych i RODO w praktyce

Jeżeli pracownik łączy się z systemem firmowym z hotelu w Hiszpanii, Irlandii czy w Porto, sam roaming nie tworzy jeszcze transferu poza EOG. Problem zaczyna się wtedy, gdy dane trafiają na serwery poza obszarem EOG albo dostawca wsparcia technicznego ma dostęp z państwa trzeciego. Dlatego warto badać nie tylko miejsce pobytu osoby, ale rzeczywistą lokalizację odbiorcy danych i infrastrukturę usługodawcy.

Najczęstsze błędy przy wyjeździe do krajów EOG

Najczęstszy błąd to założenie, że skoro kontrahent jest „europejski”, transfer jest zawsze neutralny. To nieprawda. Spółka może działać na rynku europejskim, ale korzystać z zaplecza technicznego poza Europejski Obszar Gospodarczy.

  • brak weryfikacji, gdzie faktycznie są hostowane dane;
  • brak sprawdzenia, czy podwykonawca nie korzysta z dalszych odbiorców poza EOG;
  • powoływanie się wyłącznie na zgodę, choć właściwsze są zabezpieczenia z art. 46 RODO;
  • brak analizy, czy decyzja adekwatności nadal obowiązuje;
  • mylenie pojęć: Szwajcaria, Schengen, EFTA i EOG.

Warto pamiętać, że rozdział V RODO działa niezależnie od ogólnych podstaw przetwarzania z art. 6 RODO. Najpierw trzeba mieć legalną podstawę samego przetwarzania, a następnie osobno zalegalizować transfer do państwa trzeciego.

Co sprawdzam tuż przed wyjazdem

Przed rozpoczęciem współpracy lub uruchomieniem usługi warto przejść krótką listę kontrolną. To szczególnie ważne, gdy operacja ma charakter transgraniczny i dotyczy danych klientów, pracowników albo użytkowników serwisu.

  • czy odbiorca działa w państwie należącym do EOG czy poza nim;
  • czy istnieje decyzja Komisji Europejskiej o odpowiednim stopniu ochrony;
  • czy potrzebne są standardowe klauzule umowne i środki uzupełniające;
  • czy polityka prywatności i klauzule informacyjne poprawnie opisują transfer;
  • czy dostęp zdalny z państwa trzeciego nie tworzy ukrytego transferu;
  • czy pracownicy korzystający z internetu w roamingu używają VPN i uwierzytelniania wieloskładnikowego;
  • czy w podróży służbowej dostępne są tylko dane niezbędne;
  • czy jest karta EKUZ oraz polisa z sumą gwarantowaną kosztów leczenia co najmniej 30 000 EUR, jeśli wyjazd ma komponent organizacyjny lub służbowy.

W praktyce ten ostatni punkt nie wynika z RODO, ale z rozsądnego przygotowania do wyjazdu w państwa członkowskie i poza nie. Dla samej zgodności najważniejsze są jednak zasady transferowe, analiza ryzyka i odpowiednia dokumentacja.

FAQ – Najczęstsze pytania

Poniżej zebrano krótkie odpowiedzi na pytania, które najczęściej pojawiają się przy analizie relacji między podróżą, statusem państwa i przekazywaniem danych. To sekcja przydatna zwłaszcza dla firm działających w Polsce i obsługujących klientów na rynku europejskim.

Jakie państwa należą do EOG?

Do EOG należą państwa członkowskie UE oraz trzy państwa EFTA: Islandia, Norwegia i Liechtenstein. Szwajcaria nie należy do EOG, mimo że jest państwem EFTA i jest silnie związana z rynkiem europejskim.

Czy do krajów EOG potrzebny jest paszport?

Z perspektywy podróży z Polski do większości państw EOG wystarczy ważny dowód osobisty albo paszport. Z perspektywy RODO „dokumentem obowiązkowym” przy transferze danych nie jest jednak dokument podróży, lecz podstawa prawna przekazania i komplet dokumentacji zgodności.

Zobacz więcej:  DPIA - jak przeprowadzić ocenę skutków dla ochrony danych krok po kroku

Czy Szwajcaria należy do EOG?

Nie, Szwajcaria nie należy do EOG. Jest częścią EFTA, ale pozostaje poza Europejskim Obszarem Gospodarczym; dla transferów danych jej znaczenie wynika z decyzji o odpowiednim stopniu ochrony, a nie z członkostwa w EOG.

Jakie dokumenty musi mieć dziecko przy wyjeździe do EOG?

Dziecko w każdym wieku, także od urodzenia, powinno mieć własny dowód osobisty albo paszport. Jeżeli podróżuje tylko z jednym opiekunem, w praktyce warto mieć także pisemną zgodę drugiego rodzica na wyjazd, zwłaszcza gdy mogą pojawić się pytania przy kontroli lub w sytuacjach nagłych.

Czym różni się EOG od strefy Schengen?

EOG dotyczy udziału w jednolitym rynku i stosowania części prawa europejskiego, a Schengen reguluje znoszenie kontroli na granicach wewnętrznych. Dla RODO znaczenie ma przede wszystkim to, czy państwo jest w Europejski Obszar Gospodarczy, a nie sam udział w Schengen.

Co oznacza EOG?

EOG oznacza Europejski Obszar Gospodarczy. To strefa współpracy gospodarczej, która ma obejmować państwa członkowskie Unii oraz wybrane kraje EFTA, tworząc mechanizm zbliżony do jednolitego rynku europejskiego.

Czy Wielka Brytania należy do EOG?

Nie, Wielka Brytania nie należy do EOG. Po Brexicie jest państwem trzecim, więc przy przekazywaniu danych trzeba stosować zasady rozdziału V RODO, chyba że działa decyzja adekwatności.

Co to jest strefa EOG?

Strefa EOG to obszar, w którym funkcjonują zasady wspólnego rynku europejskiego między państwami członkowskimi Unii i wybranymi krajami EFTA. W uproszczeniu: to mechanizm integrujący kraje Unii Europejskiej oraz część państw stowarzyszonych wokół swobód rynku.

Co to jest roaming EOG?

Roaming EOG to zasada korzystania z usług mobilnych w państwach EOG na warunkach zbliżonych do krajowych. Dla ochrony danych oznacza to, że łatwy dostęp do internetu nie zwalnia z obowiązku zabezpieczenia urządzeń, połączeń i dostępu do systemów.

Warto też pamiętać, że w tle funkcjonują pojęcia takie jak strefa wolnego handlu, polityka wolnego handlu, oznaczenie CE czy status danego produktu lub usługi na rynku europejskim, ale dla transferu danych decydujące pozostają przepisy RODO i status państwa odbiorcy. Znaczenie mają zwłaszcza art. 44-49 RODO, a przy korzystaniu z podmiotów przetwarzających także art. 28 RODO. W relacjach z konsumentami dochodzi dodatkowo prawo konsumenckie, jeżeli transfer wiąże się z realizacją usług cyfrowych lub sprzedażą na odległość.

Treść ma charakter informacyjny i nie stanowi porady prawnej. Jeżeli w Państwa organizacji występuje transfer danych poza Europejski Obszar Gospodarczy, warto skonsultować dokumentację i model współpracy z kancelarią, aby ocenić zgodność z RODO i praktyką Prezesa UODO.

Spis treści

Spis treści
Artykuły w tym temacie:

Inne artykuły w tym temacie

Jeśli skorzystasz z opcji umówienia konsultacji, będę przetwarzać Twoje dane w celu organizacji spotkania i ewentualnie dalszej korespodencji. Więcej informacji znajdziesz w  Polityce prywatności.
Spotkajmy się

Umów bezpłatną konsultację

Nie wiesz, czy potrzebujesz audytu, dokumentacji, a może po prostu jednej opinii? Nie musisz wybierać usługi na początku — najpierw porozmawiajmy.

Skorzystaj z 30-minutowej, niezobowiązującej bezpłatnej konsultacji. Omówimy Twoją sytuację i podpowiem, jakie działania mają sens w Twoim przypadku — czy chodzi o RODO, e-commerce, bezpieczeństwo danych, czy coś zupełnie innego.

Wybierz dogodny termin w kalendarzu obok — resztą zajmę się ja.

Adwokat Orlicki - Calendly
Facebook
Instagram
Linkedin