Salt la conținut
Legiscope
Meniu
Protecția datelor

Evaluarea transferurilor și clauzele standard: model

Cartografiați accesul din afara SEE și documentați evaluarea transferului, clauzele contractuale standard și măsurile suplimentare.

Evaluarea unui transfer de date începe cu traseul real al informațiilor, inclusiv accesul de la distanță al unor entități din afara Spațiului Economic European. Adresa comercială a furnizorului și locul serverului nu sunt suficiente pentru a descrie prelucrarea. Modelul de mai jos ajută la documentarea transferurilor și, când se folosesc clauze contractuale standard, a evaluării necesare pentru eficacitatea garanțiilor.

Capitolul V RGPD diferențiază deciziile privind caracterul adecvat, garanțiile corespunzătoare și derogările pentru situații specifice. Mecanismul trebuie ales pentru transferul concret, iar obligațiile privind temeiul prelucrării, informarea și persoanele împuternicite rămân relevante. RGPD, articolele 44–49. Nu folosiți un acord de prelucrare conform articolului 28 ca substitut automat pentru analiza transferului.

Inventarul transferului

Rubrică Informații de completat
Exportator și importator Entitățile juridice, contactele și rolurile pentru operațiunea analizată
Scop și operațiuni De ce sunt transferate datele și ce face destinatarul cu ele
Persoane și date Categorii, sensibilitate, volum și frecvență
Traseu Stocare, suport, acces administrativ și transferuri ulterioare
Țări Destinațiile și locurile din care este posibil accesul relevant
Instrument Decizie privind caracterul adecvat ori garanție, cu domeniul verificat
Clauze Setul aplicabil, module, opțiuni și anexe completate
Evaluare Legislație și practici relevante pentru respectarea garanțiilor
Măsuri suplimentare Măsura, riscul tratat, implementarea și limitele
Decizie Continuare, condiții, suspendare ori alegerea altei soluții
Revizuire Responsabil, surse, data și declanșatoare

Desenați traseul în cuvinte suficient de precis: „operator român, platformă în SEE, suport furnizat de o entitate din țara X cu acces la tichete”. Apoi verificați juridic dacă operațiunea constituie transfer și ce mecanism o poate acoperi. Evitați atât omisiunea accesului extern, cât și calificarea automată a oricărei conexiuni internaționale fără analiza entităților și a rolurilor.

Alegerea clauzelor potrivite

Comisia Europeană publică clauzele contractuale standard pentru transferuri și explicații despre utilizarea lor. Setul din Decizia de punere în aplicare (UE) 2021/914 are o structură modulară. Selectarea modulelor depinde de rolurile exportatorului și importatorului și de domeniul instrumentului. Pagina Comisiei despre clauzele standard; Decizia (UE) 2021/914.

Nu modificați garanțiile standard într-un mod care le contrazice. Completați anexele cu informațiile reale despre părți, transferuri și măsuri, iar clauzele comerciale suplimentare trebuie analizate pentru compatibilitate. Un document semnat cu anexe goale nu descrie cine primește ce date și în ce condiții.

Dacă vă bazați pe o decizie privind caracterul adecvat, verificați domeniul și condițiile aplicabile la momentul deciziei organizației. Nu presupuneți că orice entitate dintr-o țară este acoperită de orice mecanism. Păstrați dovada verificării și tratați separat transferurile ulterioare neacoperite de aceeași concluzie.

Model de evaluare pentru clauzele standard

Transfer analizat: [referință din inventar și versiunea serviciului].

Circumstanțe: [date, scopuri, destinatari, acces și durată].

Legislație și practici relevante: [surse, domeniu, acces al autorităților și căi de protecție relevante].

Impact asupra clauzelor: [ce obligații ar putea fi afectate și de ce].

Măsuri suplimentare: [controale tehnice, organizatorice și contractuale, cu dovezi].

Concluzie: [dacă protecția necesară poate fi asigurată în contextul concret și condițiile deciziei].

Reexaminare: [evenimente urmărite, proprietar și data verificării].

Analiza nu se reduce la probabilitatea ca organizația să primească o solicitare de acces. Documentați criteriile și informațiile obiective relevante pentru eficacitatea protecției. Opinia furnizorului este o sursă de informații despre serviciu, dar nu înlocuiește evaluarea de către exportator a garanțiilor în contextul transferului.

Exemplu ipotetic: suport tehnic pentru dosare comerciale

O firmă fictivă folosește o aplicație găzduită în SEE, dar o entitate de suport din afara SEE poate consulta tichetele. Acestea includ nume și documente ale clienților. Firma identifică entitățile și țara, verifică rolurile și alege instrumentul juridic aplicabil, fără să considere găzduirea europeană o concluzie suficientă.

În evaluare, descoperă că suportul poate accesa conținutul în clar. Criptarea pe disc și în tranzit protejează anumite riscuri, însă nu împiedică destinatarul autorizat să citească datele în timpul suportului. Echipa nu prezintă această criptare ca soluție pentru orice problemă de acces din jurisdicția destinatarului.

Organizația examinează alternative: eliminarea documentelor reale din tichete, diagnostic cu date fictive, acces temporar aprobat ori suport fără vizualizarea conținutului. Alege configurația care poate susține scopul cu mai puține date și reevaluează riscurile rămase. Dacă nu se pot asigura garanțiile necesare, transferul nu continuă în aceeași formă doar pentru că documentul contractual este semnat.

Măsurile suplimentare și limitele lor

Pentru fiecare măsură, întrebați ce amenințare tratează și cine poate să o ocolească. Pseudonimizarea este utilă numai dacă destinatarul nu poate reidentifica persoana prin informațiile și mijloacele relevante. Criptarea trebuie analizată împreună cu controlul cheilor și necesitatea accesului la date în clar. O promisiune contractuală nu neutralizează singură o obligație legală incompatibilă a importatorului.

Recomandările CEPD 01/2020 propun o abordare care include cunoașterea transferurilor, identificarea instrumentelor, evaluarea protecției, măsurile suplimentare, pașii procedurali și reevaluarea. Recomandările CEPD 01/2020. Folosiți documentul integral pentru analiza aplicabilă și păstrați separat dovezile tehnice care arată funcționarea măsurilor alese.

Coerența cu documentele organizației

Transferul trebuie să apară în registrul activităților și în informarea persoanelor în condițiile relevante. Lista furnizorilor și contractele trebuie să reflecte aceleași entități și locații. Dacă informarea spune că nu există transferuri, iar suportul extern poate vedea datele, rezolvați diferența factuală și juridică înainte de a considera dosarul complet.

În context românesc, ANSPDCP publică surse RGPD și orientări europene pentru operatori. Documentația ANSPDCP privind RGPD. Accesul la aceste materiale ajută verificarea, fără a transforma un model intern într-o aprobare a autorității pentru transferul concret.

Reevaluare și ieșire din serviciu

Stabiliți cine urmărește schimbarea subcontractanților, a țării de suport, a legislației relevante și a funcțiilor aplicației. Cereți notificarea modificărilor și păstrați versiunile evaluate. O analiză veche nu acoperă automat extinderea serviciului la date sensibile ori noi categorii de persoane.

Pregătiți și o opțiune de suspendare, migrare sau reducere a datelor dacă garanțiile nu mai pot fi respectate. Verificați exportul și ștergerea la încetare, inclusiv copiile și accesul ulterior. Decizia de transfer este utilizabilă atunci când organizația știe atât de ce îl permite, cât și ce va face dacă premisele se schimbă.

Păstrați separat răspunsurile furnizorului și concluzia organizației. Dacă răspunsul este incomplet, indicați exact ce informație lipsește și de ce afectează analiza. O rubrică „risc acceptat” nu explică dacă instrumentul juridic este aplicabil sau dacă măsurile pot funcționa. Înainte de activare, cereți confirmarea că configurația evaluată este cea folosită efectiv.

Documente conexe pentru aplicare

Folosiți documentele de mai jos pentru operațiunile care se întâlnesc în acest dosar. Păstrați același identificator al activității atunci când transferați informațiile între evidențe, pentru a putea explica diferențele dintre versiuni.

L
Autor
Legiscope
Legiscope

Puneți recomandările în practică

Descoperiți cum Legiscope conectează evidențele, sursele și activitățile supuse verificării.

Programați o demonstrație
Continuați lectura

Articole conexe

01Protecția datelor

Auditul responsabilității RGPD: listă de verificare

Auditul responsabilității RGPD verifică dacă organizația poate demonstra legătura dintre regulile declarate și prelucrările reale. Documentele sunt puncte de plecare, dar concluziile trebuie…

8 septembrie 2026
02Protecția datelor

Contract cu persoana împuternicită: lista RGPD

Contractul cu persoana împuternicită trebuie să descrie prelucrarea efectivă și obligațiile prevăzute de articolul 28 RGPD. O clauză care spune doar „părțile respectă GDPR” nu stabilește ce date…

8 septembrie 2026
03Protecția datelor

Evaluarea furnizorilor RGPD: chestionar practic

Evaluarea unui furnizor care va avea acces la date personale trebuie să răspundă la o întrebare practică: poate presta serviciul în condițiile necesare pentru protejarea persoanelor și respectarea…

8 septembrie 2026
04Protecția datelor

Evaluarea impactului asupra datelor: model DPIA

Evaluarea impactului asupra protecției datelor, cunoscută și ca DPIA, examinează riscurile unei prelucrări pentru persoanele vizate înainte ca aceasta să înceapă. Ea trebuie să influențeze proiectul:…

8 septembrie 2026
05Protecția datelor

Formular de consimțământ RGPD: model și dovadă

Un formular de consimțământ RGPD trebuie să permită o alegere reală pentru un scop precis și să lase o dovadă a opțiunii exprimate. Nu este suficientă o semnătură sub o declarație generală despre…

8 septembrie 2026
06Protecția datelor

Informarea angajaților despre datele personale: model

Informarea angajaților trebuie să explice separat administrarea raportului de muncă, salarizarea, securitatea, beneficiile și eventualele activități de monitorizare. O declarație generală semnată la…

8 septembrie 2026
07Protecția datelor

Informarea privind supravegherea video: model

Informarea privind supravegherea video trebuie să fie vizibilă înainte ca persoana să intre în zona monitorizată și să permită accesul la explicațiile complete. Panoul anunță o prelucrare; nu…

8 septembrie 2026
08Protecția datelor

Notă de informare privind datele personale: model

O notă de informare explică persoanei ce se întâmplă cu datele sale și cum își poate exercita drepturile. Documentul trebuie să descrie prelucrările reale, într-o formă accesibilă înainte sau la…

8 septembrie 2026