Η αξιολόγηση διαβίβασης ξεκινά από τη διαδρομή των δεδομένων και τους πραγματικούς αποδέκτες. Η διεύθυνση τιμολόγησης ενός παρόχου ή η επιλογή ευρωπαϊκού κέντρου δεδομένων δεν αρκεί για να αποδείξει ότι κάθε σχετική πρόσβαση περιορίζεται στον Ευρωπαϊκό Οικονομικό Χώρο. Εξετάστε υποστήριξη, διοικητική πρόσβαση, εφεδρικά συστήματα και περαιτέρω συνεργάτες.
Το υπόδειγμα οργανώνει φάκελο απόφασης για συγκεκριμένη διαβίβαση. Δεν αποφαίνεται ότι μια χώρα ή ένας πάροχος είναι γενικά ασφαλής ή μη ασφαλής. Οι πληροφορίες για επάρκεια, ισχύ μηχανισμών και εφαρμοστέο δίκαιο πρέπει να ελέγχονται κατά τον χρόνο της πραγματικής επιλογής. Καταγράψτε την πηγή και ημερομηνία κάθε κρίσιμης παραδοχής ώστε να μπορεί να επανεξεταστεί.
Νομικό πλαίσιο και όρια εφαρμογής
Τα άρθρα 44 έως 49 ΓΚΠΔ ρυθμίζουν διαβιβάσεις προς τρίτες χώρες και διεθνείς οργανισμούς. Η Ευρωπαϊκή Επιτροπή έχει θεσπίσει τυποποιημένες συμβατικές ρήτρες με την εκτελεστική απόφαση 2021/914, με συγκεκριμένα πεδία και προϋποθέσεις εφαρμογής. Οι συστάσεις 01/2020 του ΕΣΠΔ περιγράφουν αξιολόγηση και συμπληρωματικά μέτρα. Η υπογραφή SCC δεν αποτελεί από μόνη της απόδειξη ότι η συγκεκριμένη διαβίβαση επιτρέπεται. Χρειάζεται κατάλληλος μηχανισμός και ουσιαστική εξέταση των περιστάσεων, συμπεριλαμβανομένων τυχόν εμποδίων στην αποτελεσματικότητα των εγγυήσεων. Ελληνικό κείμενο ΓΚΠΔ στην ΑΠΔΠΧ · Κανονισμός 2016/679 στο EUR-Lex. Απόφαση 2021/914 για SCC · Συστάσεις ΕΣΠΔ για συμπληρωματικά μέτρα.
Υπόδειγμα εργασίας: πεδία και αποδεικτικά
1. Χάρτης ροής
Περιγράψτε εξαγωγέα, εισαγωγέα, υπηρεσία και όλες τις γνωστές τοποθεσίες αποθήκευσης ή απομακρυσμένης πρόσβασης.
Τεκμήριο: Διάγραμμα με οντότητες, χώρες και συγκεκριμένες λειτουργίες.
Σημείο ελέγχου: Μην περιορίζετε τον χάρτη στο κέντρο δεδομένων όταν η υποστήριξη μπορεί να βλέπει προσωπικά δεδομένα από άλλη χώρα.
2. Πραγματικοί ρόλοι
Επιβεβαιώστε υπεύθυνο ή εκτελούντα για κάθε μέρος και αν η συγκεκριμένη διάρθρωση εμπίπτει στο πεδίο του επιλεγμένου εργαλείου.
Τεκμήριο: Ανάλυση ρόλων και συμβατική αντιστοίχιση.
Σημείο ελέγχου: Η επιλογή λάθος ενότητας SCC μπορεί να αφήνει τις πραγματικές σχέσεις και υποχρεώσεις διαφορετικές από το υπογεγραμμένο κείμενο.
3. Δεδομένα και χρήση
Καταγράψτε κατηγορίες, ευαισθησία, όγκο, συχνότητα και σκοπό πρόσβασης, περιλαμβάνοντας δυνατότητα ανάγνωσης απλού κειμένου.
Τεκμήριο: Σχήμα πεδίων και περιγραφή εργασιών αποδέκτη.
Σημείο ελέγχου: Η περιστασιακή υποστήριξη μπορεί να δίνει ευρεία πρόσβαση ακόμη κι αν ο συνήθης όγκος μεταφοράς φαίνεται μικρός.
4. Έλεγχος επάρκειας
Ελέγξτε αν ισχύει σχετική απόφαση επάρκειας και αν καλύπτει ακριβώς χώρα, οντότητα, δραστηριότητα και δεδομένα της διαβίβασης.
Τεκμήριο: Τρέχουσα επίσημη απόφαση και τεκμηρίωση πεδίου.
Σημείο ελέγχου: Μην θεωρείτε ότι οποιαδήποτε αναφορά επάρκειας καλύπτει κάθε οργανισμό και όλες τις επεξεργασίες σε μια χώρα.
5. Επιλογή εγγύησης
Αν δεν χρησιμοποιείται επάρκεια, τεκμηριώστε την κατάλληλη εγγύηση και γιατί είναι εφαρμόσιμη στην πραγματική σχέση.
Τεκμήριο: Απόφαση μηχανισμού και συμπληρωμένα συμβατικά κείμενα.
Σημείο ελέγχου: Οι παρεκκλίσεις του άρθρου 49 χρειάζονται ειδικό έλεγχο και δεν πρέπει να χρησιμοποιούνται ως συνήθης λύση κάθε συνεχούς υπηρεσίας.
6. Παραρτήματα SCC
Συμπληρώστε μέρη, περιγραφή διαβίβασης, μέτρα και λοιπά εφαρμοστέα στοιχεία με πραγματικές πληροφορίες της υπηρεσίας.
Τεκμήριο: Υπογεγραμμένη έκδοση και ολοκληρωμένα παραρτήματα.
Σημείο ελέγχου: Κενά παραρτήματα ή γενικές λίστες όλων των πιθανών δεδομένων δεν τεκμηριώνουν επαρκώς τη συγκεκριμένη λειτουργία.
7. Δίκαιο και πρακτικές
Αξιολογήστε εφαρμοστέο πλαίσιο και πρακτικές που μπορούν να επηρεάσουν τις εγγυήσεις, με αξιόπιστες και σχετικές πηγές.
Τεκμήριο: Τεκμηριωμένη ανάλυση με ημερομηνία και όρια γνώσης.
Σημείο ελέγχου: Μια δήλωση ότι δεν ελήφθη ποτέ αίτημα αρχής δεν αρκεί μόνη της για συμπέρασμα αποτελεσματικής προστασίας.
8. Τεχνικά μέτρα
Εξετάστε αν κρυπτογράφηση, έλεγχος κλειδιών ή κατάλληλη ψευδωνυμοποίηση μπορούν πράγματι να αντιμετωπίσουν τον συγκεκριμένο κίνδυνο.
Τεκμήριο: Αρχιτεκτονική και επαλήθευση πρόσβασης σε κατανοητά δεδομένα.
Σημείο ελέγχου: Η κρυπτογράφηση κατά τη μεταφορά δεν λύνει από μόνη της κίνδυνο όταν ο αποδέκτης χρειάζεται πλήρη πρόσβαση στο περιεχόμενο.
9. Οργανωτικά και συμβατικά μέτρα
Προσδιορίστε διαδικασίες αιτημάτων, περιορισμό πρόσβασης, διαφάνεια και άλλες δεσμεύσεις που συμπληρώνουν πραγματικά την προστασία.
Τεκμήριο: Διαδικασίες παρόχου και συγκεκριμένες υποχρεώσεις.
Σημείο ελέγχου: Μην αποδίδετε σε μια συμβατική υπόσχεση τεχνική ικανότητα αποτροπής πρόσβασης που δεν υπάρχει στην αρχιτεκτονική.
10. Περαιτέρω διαβιβάσεις
Ελέγξτε υπεργολάβους, αλλαγές τοποθεσίας και μηχανισμό προστασίας για τη συνέχεια της αλυσίδας.
Τεκμήριο: Κατάλογος αποδεκτών και διαδικασία ενημέρωσης αλλαγών.
Σημείο ελέγχου: Η αρχική συμφωνία με έναν πάροχο δεν επιτρέπει ανεξέταστη αποστολή σε κάθε μελλοντικό συνεργάτη του.
11. Απόφαση και όροι
Καταγράψτε έγκριση, απαραίτητες αλλαγές ή αδυναμία έναρξης όταν δεν εξασφαλίζεται το απαιτούμενο επίπεδο προστασίας.
Τεκμήριο: Αιτιολογημένη απόφαση με συγκεκριμένες εκκρεμότητες.
Σημείο ελέγχου: Η επιχειρησιακή ανάγκη δεν επιτρέπει να θεωρηθούν υλοποιημένα μέτρα που ο πάροχος δεν υποστηρίζει ακόμη.
12. Παρακολούθηση
Ορίστε επανέλεγχο όταν αλλάζει νόμος, μηχανισμός, υπηρεσία, υποστήριξη ή προμηθευτής και διαδικασία αναστολής όπου απαιτείται.
Τεκμήριο: Κατάλογος γεγονότων επανεξέτασης και υπεύθυνος.
Σημείο ελέγχου: Μια θετική αρχική αξιολόγηση δεν παραμένει αξιόπιστη αν ουσιώδεις παραδοχές έχουν πάψει να ισχύουν.
Διαδικασία εφαρμογής
Συγκεντρώστε πρώτα στοιχεία από πληροφορική και προμήθειες και ζητήστε γραπτές διευκρινίσεις για απομακρυσμένη πρόσβαση. Καταγράψτε το πραγματικό σενάριο πριν επιλέξετε κείμενο SCC. Αν χρειάζεται ειδική ανάλυση του δικαίου τρίτης χώρας, ορίστε το ακριβές ερώτημα και την πηγή που θα το απαντήσει, χωρίς να μετατρέπετε έλλειψη πληροφορίας σε θετική αξιολόγηση.
Στη γραμμή απόφασης γράψτε: «Διαβίβαση [ροή], μηχανισμός [εργαλείο], κρίσιμη παραδοχή [στοιχείο], μέτρα [κατάλογος], αποτέλεσμα [απόφαση], επανέλεγχος όταν [γεγονός]». Συνδέστε τη με τη σύμβαση, το αρχείο δραστηριοτήτων και την ενημέρωση. Οι πληροφορίες πρέπει να συμφωνούν στα τρία έγγραφα.
Υποθετικό παράδειγμα εφαρμογής
Υποθετικό παράδειγμα: οργανισμός εξετάζει υπηρεσία με ευρωπαϊκή αποθήκευση και υποστήριξη από χωριστή εταιρεία τρίτης χώρας. Ο πάροχος αρχικά απαντά μόνο για τη θέση του κύριου διακομιστή. Η ομάδα ζητά πραγματικές δυνατότητες πρόσβασης και διαπιστώνει ότι οι τεχνικοί μπορούν να διαβάζουν συνημμένα.
Εξετάζει επιλογή περιορισμένης υποστήριξης χωρίς πρόσβαση σε περιεχόμενο και ξεχωριστή αξιολόγηση για όσες περιπτώσεις απαιτούν πρόσβαση. Η τελική απόφαση εξαρτάται από εφαρμόσιμο μηχανισμό και αποτελεσματικά μέτρα. Δεν χαρακτηρίζει επαρκή τη διαβίβαση απλώς επειδή το υλικό δεν μετακινείται μόνιμα σε άλλον διακομιστή.
Τι κάνουμε όταν ο πάροχος αλλάξει χώρα υποστήριξης;
Εντοπίστε ποιες ακριβώς οντότητες και λειτουργίες αλλάζουν και αν αποκτούν πρόσβαση σε προσωπικά δεδομένα. Συγκρίνετε τη νέα ροή με το ισχύον εργαλείο και την προηγούμενη αξιολόγηση. Ζητήστε πληροφορίες για χρόνο έναρξης, περιορισμούς και δυνατότητα επιλογής διαφορετικής υποστήριξης. Μην αφήνετε τη μεταβολή να περάσει ως απλή διοικητική ενημέρωση αν αλλάζει το πραγματικό επίπεδο προστασίας. Αναθεωρήστε σχετικά παραρτήματα, αρχείο δραστηριοτήτων και ενημέρωση όπου απαιτείται. Αν δεν μπορεί να τεκμηριωθεί κατάλληλη προστασία, εξετάστε αναστολή της συγκεκριμένης ροής ή εναλλακτική λύση πριν εφαρμοστεί η νέα πρόσβαση.
Οι τυποποιημένες ρήτρες για διεθνείς διαβιβάσεις και οι συμφωνίες επεξεργασίας του άρθρου 28 εξυπηρετούν συνδεδεμένες αλλά διαφορετικές απαιτήσεις. Ελέγξτε ποιο κείμενο χρησιμοποιείτε και μην ταυτίζετε οποιαδήποτε τυποποιημένη σύμβαση με έγκυρο μηχανισμό κεφαλαίου V. Η απόφαση πρέπει να καλύπτει την πραγματική ροή, όχι μόνο την παρουσία υπογραφών.
Συναφή εργαλεία για την ίδια διαδικασία
-
Αρχείο δραστηριοτήτων επεξεργασίας: πρακτικό υπόδειγμα. Για την αποτύπωση σκοπών, δεδομένων, συστημάτων και αποδεκτών ώστε οι επόμενες εργασίες να ξεκινούν από επιβεβαιωμένο εύρος.
-
Ενημέρωση προστασίας δεδομένων: υπόδειγμα άρθρων 13 και 14. Για να συμφωνούν οι πληροφορίες που λαμβάνει το πρόσωπο με τις πραγματικές χρήσεις, τη διατήρηση και τα διαθέσιμα δικαιώματα.
-
Σύμβαση εκτελούντος επεξεργασία: έλεγχος άρθρου 28. Για να μετατραπεί η απαιτούμενη συνδρομή του παρόχου σε συγκεκριμένες συμβατικές υποχρεώσεις, πρακτικές οδηγίες και ελέγξιμα παραδοτέα.
-
Εκτίμηση αντικτύπου DPIA: υπόδειγμα και απόφαση κινδύνου. Για την έγκαιρη ανάλυση αναγκαιότητας, επιπτώσεων και πραγματικών μέτρων πριν από επεξεργασία που μπορεί να δημιουργεί υψηλό κίνδυνο.
-
Έλεγχος προμηθευτών ΓΚΠΔ: ερωτηματολόγιο και απόφαση. Για να βασίζεται η επιλογή υπηρεσίας σε σχετικά τεκμήρια, κρίσιμες απαιτήσεις, πραγματικούς περιορισμούς και συγκεκριμένη απόφαση αποδοχής.
-
Έλεγχος λογοδοσίας ΓΚΠΔ: πρακτική λίστα τεκμηρίων. Για να ελεγχθεί η λειτουργία των αποφάσεων με κατάλληλο δείγμα και να μετατραπούν αποκλίσεις σε επαληθεύσιμες διορθωτικές εργασίες.