Μετάβαση στο περιεχόμενο
Legiscope
Μενού
Προστασία δεδομένων

Διαβιβάσεις δεδομένων και SCC: υπόδειγμα αξιολόγησης

Χαρτογραφήστε πρόσβαση από τρίτες χώρες, επιλέξτε κατάλληλο μηχανισμό και τεκμηριώστε αξιολόγηση διαβίβασης και συμπληρωματικά μέτρα.

Η αξιολόγηση διαβίβασης ξεκινά από τη διαδρομή των δεδομένων και τους πραγματικούς αποδέκτες. Η διεύθυνση τιμολόγησης ενός παρόχου ή η επιλογή ευρωπαϊκού κέντρου δεδομένων δεν αρκεί για να αποδείξει ότι κάθε σχετική πρόσβαση περιορίζεται στον Ευρωπαϊκό Οικονομικό Χώρο. Εξετάστε υποστήριξη, διοικητική πρόσβαση, εφεδρικά συστήματα και περαιτέρω συνεργάτες.

Το υπόδειγμα οργανώνει φάκελο απόφασης για συγκεκριμένη διαβίβαση. Δεν αποφαίνεται ότι μια χώρα ή ένας πάροχος είναι γενικά ασφαλής ή μη ασφαλής. Οι πληροφορίες για επάρκεια, ισχύ μηχανισμών και εφαρμοστέο δίκαιο πρέπει να ελέγχονται κατά τον χρόνο της πραγματικής επιλογής. Καταγράψτε την πηγή και ημερομηνία κάθε κρίσιμης παραδοχής ώστε να μπορεί να επανεξεταστεί.

Νομικό πλαίσιο και όρια εφαρμογής

Τα άρθρα 44 έως 49 ΓΚΠΔ ρυθμίζουν διαβιβάσεις προς τρίτες χώρες και διεθνείς οργανισμούς. Η Ευρωπαϊκή Επιτροπή έχει θεσπίσει τυποποιημένες συμβατικές ρήτρες με την εκτελεστική απόφαση 2021/914, με συγκεκριμένα πεδία και προϋποθέσεις εφαρμογής. Οι συστάσεις 01/2020 του ΕΣΠΔ περιγράφουν αξιολόγηση και συμπληρωματικά μέτρα. Η υπογραφή SCC δεν αποτελεί από μόνη της απόδειξη ότι η συγκεκριμένη διαβίβαση επιτρέπεται. Χρειάζεται κατάλληλος μηχανισμός και ουσιαστική εξέταση των περιστάσεων, συμπεριλαμβανομένων τυχόν εμποδίων στην αποτελεσματικότητα των εγγυήσεων. Ελληνικό κείμενο ΓΚΠΔ στην ΑΠΔΠΧ · Κανονισμός 2016/679 στο EUR-Lex. Απόφαση 2021/914 για SCC · Συστάσεις ΕΣΠΔ για συμπληρωματικά μέτρα.

Υπόδειγμα εργασίας: πεδία και αποδεικτικά

1. Χάρτης ροής

Περιγράψτε εξαγωγέα, εισαγωγέα, υπηρεσία και όλες τις γνωστές τοποθεσίες αποθήκευσης ή απομακρυσμένης πρόσβασης.

Τεκμήριο: Διάγραμμα με οντότητες, χώρες και συγκεκριμένες λειτουργίες.

Σημείο ελέγχου: Μην περιορίζετε τον χάρτη στο κέντρο δεδομένων όταν η υποστήριξη μπορεί να βλέπει προσωπικά δεδομένα από άλλη χώρα.

2. Πραγματικοί ρόλοι

Επιβεβαιώστε υπεύθυνο ή εκτελούντα για κάθε μέρος και αν η συγκεκριμένη διάρθρωση εμπίπτει στο πεδίο του επιλεγμένου εργαλείου.

Τεκμήριο: Ανάλυση ρόλων και συμβατική αντιστοίχιση.

Σημείο ελέγχου: Η επιλογή λάθος ενότητας SCC μπορεί να αφήνει τις πραγματικές σχέσεις και υποχρεώσεις διαφορετικές από το υπογεγραμμένο κείμενο.

3. Δεδομένα και χρήση

Καταγράψτε κατηγορίες, ευαισθησία, όγκο, συχνότητα και σκοπό πρόσβασης, περιλαμβάνοντας δυνατότητα ανάγνωσης απλού κειμένου.

Τεκμήριο: Σχήμα πεδίων και περιγραφή εργασιών αποδέκτη.

Σημείο ελέγχου: Η περιστασιακή υποστήριξη μπορεί να δίνει ευρεία πρόσβαση ακόμη κι αν ο συνήθης όγκος μεταφοράς φαίνεται μικρός.

4. Έλεγχος επάρκειας

Ελέγξτε αν ισχύει σχετική απόφαση επάρκειας και αν καλύπτει ακριβώς χώρα, οντότητα, δραστηριότητα και δεδομένα της διαβίβασης.

Τεκμήριο: Τρέχουσα επίσημη απόφαση και τεκμηρίωση πεδίου.

Σημείο ελέγχου: Μην θεωρείτε ότι οποιαδήποτε αναφορά επάρκειας καλύπτει κάθε οργανισμό και όλες τις επεξεργασίες σε μια χώρα.

5. Επιλογή εγγύησης

Αν δεν χρησιμοποιείται επάρκεια, τεκμηριώστε την κατάλληλη εγγύηση και γιατί είναι εφαρμόσιμη στην πραγματική σχέση.

Τεκμήριο: Απόφαση μηχανισμού και συμπληρωμένα συμβατικά κείμενα.

Σημείο ελέγχου: Οι παρεκκλίσεις του άρθρου 49 χρειάζονται ειδικό έλεγχο και δεν πρέπει να χρησιμοποιούνται ως συνήθης λύση κάθε συνεχούς υπηρεσίας.

6. Παραρτήματα SCC

Συμπληρώστε μέρη, περιγραφή διαβίβασης, μέτρα και λοιπά εφαρμοστέα στοιχεία με πραγματικές πληροφορίες της υπηρεσίας.

Τεκμήριο: Υπογεγραμμένη έκδοση και ολοκληρωμένα παραρτήματα.

Σημείο ελέγχου: Κενά παραρτήματα ή γενικές λίστες όλων των πιθανών δεδομένων δεν τεκμηριώνουν επαρκώς τη συγκεκριμένη λειτουργία.

7. Δίκαιο και πρακτικές

Αξιολογήστε εφαρμοστέο πλαίσιο και πρακτικές που μπορούν να επηρεάσουν τις εγγυήσεις, με αξιόπιστες και σχετικές πηγές.

Τεκμήριο: Τεκμηριωμένη ανάλυση με ημερομηνία και όρια γνώσης.

Σημείο ελέγχου: Μια δήλωση ότι δεν ελήφθη ποτέ αίτημα αρχής δεν αρκεί μόνη της για συμπέρασμα αποτελεσματικής προστασίας.

8. Τεχνικά μέτρα

Εξετάστε αν κρυπτογράφηση, έλεγχος κλειδιών ή κατάλληλη ψευδωνυμοποίηση μπορούν πράγματι να αντιμετωπίσουν τον συγκεκριμένο κίνδυνο.

Τεκμήριο: Αρχιτεκτονική και επαλήθευση πρόσβασης σε κατανοητά δεδομένα.

Σημείο ελέγχου: Η κρυπτογράφηση κατά τη μεταφορά δεν λύνει από μόνη της κίνδυνο όταν ο αποδέκτης χρειάζεται πλήρη πρόσβαση στο περιεχόμενο.

9. Οργανωτικά και συμβατικά μέτρα

Προσδιορίστε διαδικασίες αιτημάτων, περιορισμό πρόσβασης, διαφάνεια και άλλες δεσμεύσεις που συμπληρώνουν πραγματικά την προστασία.

Τεκμήριο: Διαδικασίες παρόχου και συγκεκριμένες υποχρεώσεις.

Σημείο ελέγχου: Μην αποδίδετε σε μια συμβατική υπόσχεση τεχνική ικανότητα αποτροπής πρόσβασης που δεν υπάρχει στην αρχιτεκτονική.

10. Περαιτέρω διαβιβάσεις

Ελέγξτε υπεργολάβους, αλλαγές τοποθεσίας και μηχανισμό προστασίας για τη συνέχεια της αλυσίδας.

Τεκμήριο: Κατάλογος αποδεκτών και διαδικασία ενημέρωσης αλλαγών.

Σημείο ελέγχου: Η αρχική συμφωνία με έναν πάροχο δεν επιτρέπει ανεξέταστη αποστολή σε κάθε μελλοντικό συνεργάτη του.

11. Απόφαση και όροι

Καταγράψτε έγκριση, απαραίτητες αλλαγές ή αδυναμία έναρξης όταν δεν εξασφαλίζεται το απαιτούμενο επίπεδο προστασίας.

Τεκμήριο: Αιτιολογημένη απόφαση με συγκεκριμένες εκκρεμότητες.

Σημείο ελέγχου: Η επιχειρησιακή ανάγκη δεν επιτρέπει να θεωρηθούν υλοποιημένα μέτρα που ο πάροχος δεν υποστηρίζει ακόμη.

12. Παρακολούθηση

Ορίστε επανέλεγχο όταν αλλάζει νόμος, μηχανισμός, υπηρεσία, υποστήριξη ή προμηθευτής και διαδικασία αναστολής όπου απαιτείται.

Τεκμήριο: Κατάλογος γεγονότων επανεξέτασης και υπεύθυνος.

Σημείο ελέγχου: Μια θετική αρχική αξιολόγηση δεν παραμένει αξιόπιστη αν ουσιώδεις παραδοχές έχουν πάψει να ισχύουν.

Διαδικασία εφαρμογής

Συγκεντρώστε πρώτα στοιχεία από πληροφορική και προμήθειες και ζητήστε γραπτές διευκρινίσεις για απομακρυσμένη πρόσβαση. Καταγράψτε το πραγματικό σενάριο πριν επιλέξετε κείμενο SCC. Αν χρειάζεται ειδική ανάλυση του δικαίου τρίτης χώρας, ορίστε το ακριβές ερώτημα και την πηγή που θα το απαντήσει, χωρίς να μετατρέπετε έλλειψη πληροφορίας σε θετική αξιολόγηση.

Στη γραμμή απόφασης γράψτε: «Διαβίβαση [ροή], μηχανισμός [εργαλείο], κρίσιμη παραδοχή [στοιχείο], μέτρα [κατάλογος], αποτέλεσμα [απόφαση], επανέλεγχος όταν [γεγονός]». Συνδέστε τη με τη σύμβαση, το αρχείο δραστηριοτήτων και την ενημέρωση. Οι πληροφορίες πρέπει να συμφωνούν στα τρία έγγραφα.

Υποθετικό παράδειγμα εφαρμογής

Υποθετικό παράδειγμα: οργανισμός εξετάζει υπηρεσία με ευρωπαϊκή αποθήκευση και υποστήριξη από χωριστή εταιρεία τρίτης χώρας. Ο πάροχος αρχικά απαντά μόνο για τη θέση του κύριου διακομιστή. Η ομάδα ζητά πραγματικές δυνατότητες πρόσβασης και διαπιστώνει ότι οι τεχνικοί μπορούν να διαβάζουν συνημμένα.

Εξετάζει επιλογή περιορισμένης υποστήριξης χωρίς πρόσβαση σε περιεχόμενο και ξεχωριστή αξιολόγηση για όσες περιπτώσεις απαιτούν πρόσβαση. Η τελική απόφαση εξαρτάται από εφαρμόσιμο μηχανισμό και αποτελεσματικά μέτρα. Δεν χαρακτηρίζει επαρκή τη διαβίβαση απλώς επειδή το υλικό δεν μετακινείται μόνιμα σε άλλον διακομιστή.

Τι κάνουμε όταν ο πάροχος αλλάξει χώρα υποστήριξης;

Εντοπίστε ποιες ακριβώς οντότητες και λειτουργίες αλλάζουν και αν αποκτούν πρόσβαση σε προσωπικά δεδομένα. Συγκρίνετε τη νέα ροή με το ισχύον εργαλείο και την προηγούμενη αξιολόγηση. Ζητήστε πληροφορίες για χρόνο έναρξης, περιορισμούς και δυνατότητα επιλογής διαφορετικής υποστήριξης. Μην αφήνετε τη μεταβολή να περάσει ως απλή διοικητική ενημέρωση αν αλλάζει το πραγματικό επίπεδο προστασίας. Αναθεωρήστε σχετικά παραρτήματα, αρχείο δραστηριοτήτων και ενημέρωση όπου απαιτείται. Αν δεν μπορεί να τεκμηριωθεί κατάλληλη προστασία, εξετάστε αναστολή της συγκεκριμένης ροής ή εναλλακτική λύση πριν εφαρμοστεί η νέα πρόσβαση.

Οι τυποποιημένες ρήτρες για διεθνείς διαβιβάσεις και οι συμφωνίες επεξεργασίας του άρθρου 28 εξυπηρετούν συνδεδεμένες αλλά διαφορετικές απαιτήσεις. Ελέγξτε ποιο κείμενο χρησιμοποιείτε και μην ταυτίζετε οποιαδήποτε τυποποιημένη σύμβαση με έγκυρο μηχανισμό κεφαλαίου V. Η απόφαση πρέπει να καλύπτει την πραγματική ροή, όχι μόνο την παρουσία υπογραφών.

Συναφή εργαλεία για την ίδια διαδικασία

L
Συντάκτης
Legiscope
Legiscope

Εφαρμόστε τις οδηγίες στην πράξη

Δείτε πώς το Legiscope συνδέει αρχεία προστασίας δεδομένων, πηγές και εργασίες που υπόκεινται σε έλεγχο.

Κλείστε μια παρουσίαση
Συνεχίστε την ανάγνωση

Σχετικά άρθρα

01Προστασία δεδομένων

Αίτημα διαγραφής δεδομένων: υπόδειγμα απάντησης

Το αίτημα διαγραφής χρειάζεται απόφαση για κάθε σχετική κατηγορία δεδομένων. Η απενεργοποίηση ενός λογαριασμού δεν αποδεικνύει ότι διαγράφηκαν οι πληροφορίες του, ενώ η πλήρης διαγραφή κάθε εγγράφου…

8 Σεπτεμβρίου 2026
02Προστασία δεδομένων

Ανάκληση συγκατάθεσης: διαδικασία και υπόδειγμα απάντησης

Η ανάκληση συγκατάθεσης πρέπει να αλλάζει πραγματικά την επεξεργασία που στηρίζεται στη συγκεκριμένη επιλογή. Η εμφάνιση μηνύματος επιτυχίας στον χρήστη δεν αρκεί αν οι αποστολές συνεχίζονται από…

8 Σεπτεμβρίου 2026
03Προστασία δεδομένων

Απάντηση σε αίτημα πρόσβασης: υπόδειγμα και διαδικασία

Η απάντηση σε αίτημα πρόσβασης πρέπει να καλύπτει τα δεδομένα του συγκεκριμένου προσώπου και τις πληροφορίες για την επεξεργασία τους. Η αποστολή ενός γενικού συνδέσμου στην ενημέρωση προστασίας…

8 Σεπτεμβρίου 2026
04Προστασία δεδομένων

Αρχεία καταγραφής logs: πολιτική πρόσβασης και διατήρησης

Τα αρχεία καταγραφής βοηθούν να εντοπιστεί ποιος έκανε μια κρίσιμη ενέργεια, πότε και με ποιο αποτέλεσμα. Μπορούν όμως να συγκεντρώνουν περισσότερα προσωπικά δεδομένα από την ίδια την επιχειρησιακή…

8 Σεπτεμβρίου 2026
05Προστασία δεδομένων

Αρχείο δραστηριοτήτων επεξεργασίας: πρακτικό υπόδειγμα

Το αρχείο δραστηριοτήτων επεξεργασίας περιγράφει τι κάνει ένας οργανισμός με προσωπικά δεδομένα, για ποιους σκοπούς και με ποιες βασικές εγγυήσεις. Για να χρησιμεύει στην καθημερινή εργασία, κάθε…

8 Σεπτεμβρίου 2026
06Προστασία δεδομένων

Βιντεοεπιτήρηση: υπόδειγμα πινακίδας και πλήρους ενημέρωσης

Η πινακίδα βιντεοεπιτήρησης πρέπει να ενημερώνει πριν το πρόσωπο εισέλθει στον επιτηρούμενο χώρο και να οδηγεί εύκολα σε πλήρη πληροφορία. Η παρουσία της δεν νομιμοποιεί από μόνη της μια κάμερα.…

8 Σεπτεμβρίου 2026
07Προστασία δεδομένων

Γνωστοποίηση παραβίασης δεδομένων: διαδικασία 72 ωρών

Όταν ένα περιστατικό αφορά προσωπικά δεδομένα, η ομάδα χρειάζεται γρήγορη συγκέντρωση στοιχείων και τεκμηριωμένη απόφαση επικοινωνίας. Η αναμονή της τελικής τεχνικής έκθεσης μπορεί να είναι ασύμβατη…

8 Σεπτεμβρίου 2026
08Προστασία δεδομένων

Εκτίμηση αντικτύπου DPIA: υπόδειγμα και απόφαση κινδύνου

Η εκτίμηση αντικτύπου σχετικά με την προστασία δεδομένων, γνωστή ως DPIA ή ΕΑΠΔ, εξετάζει πώς μια σχεδιαζόμενη επεξεργασία μπορεί να επηρεάσει τα δικαιώματα και τις ελευθερίες προσώπων. Δεν είναι…

8 Σεπτεμβρίου 2026