Comunica experienta
MonitorulJuridic.ro
DECIZIE nr. 167 din 27 noiembrie 2006 privind aprobarea Clauzelor contractuale standard in cazul transferurilor de date cu caracter personal catre un imputernicit stabilit intr-un stat a carui legislatie nu prevede un nivel de protectie cel putin egal cu cel oferit de legea romana
EMITENT: AUTORITATEA NATIONALA DE SUPRAVEGHERE A PRELUCRARII DATELOR CU CARACTER PERSONAL PUBLICAT: MONITORUL OFICIAL nr. 6 din 4 ianuarie 2007
DECIZIE nr. 167 din 27 noiembrie 2006
privind aprobarea Clauzelor contractuale standard în cazul transferurilor de date cu caracter personal cãtre un împuternicit stabilit într-un stat a cãrui legislaţie nu prevede un nivel de protecţie cel puţin egal cu cel oferit de legea romana
EMITENT: AUTORITATEA NATIONALA DE SUPRAVEGHERE A PRELUCRÃRII DATELOR CU CARACTER PERSONAL
PUBLICAT ÎN: MONITORUL OFICIAL nr. 6 din 4 ianuarie 2007
Având în vedere prevederile art. 3 alin. (5) şi (6) şi ale <>art. 10 lit. b), c) şi d) din Legea nr. 102/2005 privind înfiinţarea, organizarea şi funcţionarea Autoritãţii Naţionale de Supraveghere a Prelucrãrii Datelor cu Caracter Personal, cu modificãrile şi completãrile ulterioare,
având în vedere prevederile art. 6 alin. (2) lit. b) din Regulamentul de organizare şi funcţionare a Autoritãţii Naţionale de Supraveghere a Prelucrãrii Datelor cu Caracter Personal, aprobat prin <>Hotãrârea Biroului Permanent al Senatului nr. 16/2005 ,
în aplicarea dispoziţiilor <>art. 29 alin. (4) din Legea nr. 677/2001 pentru protecţia persoanelor cu privire la prelucrarea datelor cu caracter personal şi libera circulaţie a acestor date, cu modificãrile şi completãrile ulterioare, conform cãrora Autoritatea Nationala de Supraveghere a Prelucrãrii Datelor cu Caracter Personal, în calitate de autoritate de supraveghere, poate autoriza transferul de date cu caracter personal cãtre un stat a cãrui legislaţie nu prevede un nivel de protecţie cel puţin egal cu cel oferit de legea romana, atunci când operatorul oferã garanţii suficiente cu privire la protecţia drepturilor fundamentale ale persoanelor, garanţii care trebuie sa fie stabilite prin contracte încheiate între operatori şi persoanele fizice sau juridice din dispoziţia cãrora se efectueazã transferul,
având în vedere exigenta elaborãrii unor clauze contractuale standard care sa ofere garanţii suficiente cu privire la protecţia drepturilor fundamentale ale persoanelor, în cazul transferurilor de date cu caracter personal de la un operator stabilit în România cãtre un împuternicit stabilit într-un stat a cãrui legislaţie nu prevede un nivel de protecţie cel puţin egal cu cel oferit de legea romana,
pentru implementarea prevederilor Directivei Parlamentului European şi a Consiliului Uniunii Europene 95/46/CE privind protecţia persoanelor cu privire la prelucrarea datelor personale şi la libera circulaţie a acestor date şi ale Deciziei Comisiei Europene 2002/16/CE privind clauzele contractuale standard pentru transferul datelor personale cãtre împuterniciţi stabiliţi în state terţe, conform Directivei 95/46/CE ,
Autoritatea Nationala de Supraveghere a Prelucrãrii Datelor cu Caracter Personal emite prezenta decizie.
ART. 1
(1) Se aproba Clauzele contractuale standard în cazul transferurilor de date cu caracter personal cãtre un împuternicit stabilit într-un stat a cãrui legislaţie nu prevede un nivel de protecţie cel puţin egal cu cel oferit de legea romana, prevãzute în anexa.
(2) Clauzele contractuale standard prevãzute la alin. (1) oferã garanţii suficiente cu privire la protecţia drepturilor fundamentale ale persoanelor.
ART. 2
(1) Prevederile prezentei decizii nu afecteazã aplicarea altor prevederi legale care privesc prelucrarea datelor cu caracter personal.
(2) Prezenta decizie se aplica transferurilor de date cu caracter personal, realizate de cãtre operatorii stabiliţi în România cãtre destinatarii stabiliţi în state din afarã Uniunii Europene, care acţioneazã numai ca împuterniciţi.
ART. 3
(1) În înţelesul prezentei decizii, urmãtorii termeni se definesc dupã cum urmeazã:
a) categorii speciale de date sunt categoriile de date menţionate în <>cap. III din Legea nr. 677/2001 pentru protecţia persoanelor cu privire la prelucrarea datelor cu caracter personal şi libera circulaţie a acestor date, cu modificãrile şi completãrile ulterioare;
b) autoritatea de supraveghere este Autoritatea Nationala de Supraveghere a Prelucrãrii Datelor cu Caracter Personal;
c) exportator de date este operatorul stabilit în România, care transfera date cu caracter personal;
d) importator de date este împuternicitul stabilit într-un stat din afarã Uniunii Europene, care este de acord sa primeascã date de la exportatorul de date, pentru a fi prelucrate dupã transfer pe seama acestuia, în conformitate cu instrucţiunile primite de la exportatorul de date şi cu obligaţiile prevãzute în clauzele contractuale standard, şi care nu este supus unui sistem de protecţie a datelor personale adecvat în statul de destinaţie;
e) legislaţia de protecţie a datelor aplicabilã este <>Legea nr. 677/2001 , cu modificãrile şi completãrile ulterioare, care protejeaza drepturile şi libertãţile fundamentale ale persoanelor fizice şi, în particular, dreptul acestora la intimitate cu privire la prelucrarea datelor, aplicabilã în România;
f) mãsuri de securitate tehnice şi organizatorice sunt acele mãsuri care au ca obiect protecţia datelor cu caracter personal impotriva distrugerii accidentale sau ilegale, pierderii accidentale, alterarii, divulgãrii sau accesului neautorizat, în special în cazul în care prelucrarea implica transmiterea datelor prin intermediul unei reţele, precum şi impotriva oricãror alte forme de prelucrare ilegala.
(2) Definiţiile prevãzute la <>art. 3 din Legea nr. 677/2001 , cu modificãrile şi completãrile ulterioare, rãmân aplicabile.
ART. 4
(1) Autoritatea Nationala de Supraveghere a Prelucrãrii Datelor cu Caracter Personal poate dispune interzicerea sau suspendarea transferului datelor cu caracter personal de cãtre exportatorul de date cãtre un stat din afarã Uniunii Europene, pentru a proteja drepturile fundamentale ale persoanelor în legatura cu prelucrarea datelor lor cu caracter personal, în urmãtoarele cazuri:
a) legea nationala a importatorului de date îl obliga sa nu respecte clauzele contractuale standard, iar acest fapt nu este motivat de cauze care ţin de apãrarea nationala, siguranta nationala, ordinea publica, prevenirea, cercetarea şi reprimarea infracţiunilor, interesele economice sau financiare importante ale statului, activitãţile efectuate în îndeplinirea unor atribuţii de autoritate publica legate de domeniile sus-menţionate, de apãrarea persoanei vizate sau a drepturilor şi libertãţilor celorlalte persoane;
b) exista posibilitatea de nerespectare a clauzelor contractuale standard, iar desfãşurarea transferului prezintã riscul prejudicierii persoanelor vizate;
c) o autoritate competenta a stabilit ca importatorul de date nu a respectat clauzele contractuale standard.
(2) Interdicţia sau suspendarea aplicatã conform alin. (1) va fi ridicatã de îndatã ce au încetat motivele care au determinat luarea acestei mãsuri.
(3) În condiţiile aderãrii României la Uniunea Europeanã, mãsurile adoptate potrivit alin. (1) şi (2) vor fi aduse la cunostinta Comisiei Europene.
ART. 5
Prezenta decizie intra în vigoare în termen de 30 de zile de la data publicãrii în Monitorul Oficial al României, Partea I.
ART. 6
Anexa face parte integrantã din prezenta decizie.
ART. 7
Prezenta decizie transpune Decizia Comisiei Europene 2002/16/CE privind clauzele contractuale standard pentru transferul datelor personale cãtre împuterniciţi stabiliţi în state terţe, conform Directivei 95/46/CE , publicatã în Jurnalul Oficial al Comunitãţilor Europene nr. L 006 din 10 ianuarie 2002.
Preşedintele Autoritãţii Naţionale
de Supraveghere a Prelucrãrii
Datelor cu Caracter Personal,
Georgeta Basarabescu
Bucureşti, 27 noiembrie 2006.
Nr. 167.
ANEXA
CLAUZE CONTRACTUALE STANDARD
în cazul transferurilor de date cu caracter personal cãtre un
împuternicit stabilit într-un stat a cãrui legislaţie nu prevede un
nivel de protecţie cel puţin egal cu cel oferit de legea romana
În conformitate cu <>art. 29 alin. (4) din Legea nr. 677/2001 pentru protecţia persoanelor cu privire la prelucrarea datelor cu caracter personal şi libera circulaţie a acestor date, modificatã şi completatã,
Numele sau denumirea persoanei care exporta datele ..............
Adresa ......................................
Telefon ....., fax ........, e-mail .....
Alte informaţii necesare pentru identificarea persoanei: ............
(exportatorul de date)
şi
Numele sau denumirea persoanei care importa datele ......
Adresa .......................
Telefon ........, fax ........, e-mail ................
Alte informaţii necesare pentru identificarea persoanei: .............(importatorul de date),
AU CONVENIT asupra urmãtoarelor clauze contractuale (clauze), pentru a oferi garanţii adecvate protecţiei drepturilor şi libertãţilor fundamentale ale persoanelor, în special a dreptului la viata intima, familialã şi privatã, în legatura cu transferul datelor cu caracter personal de la exportatorul de date cãtre împuternicitul care importa datele prevãzute în Anexa nr. 1:
Clauza 1: Definiţii
În sensul acestor clauze:
a) "date cu caracter personal" înseamnã orice informaţii referitoare la o persoana fizica identificata sau identificabila; o persoana identificabila este acea persoana care poate fi identificata, direct sau indirect, în mod particular prin referire la un numãr de identificare ori la unul sau mai mulţi factori specifici identitãţii sale fizice, fiziologice, psihice, economice sau culturale;
b) "categorii speciale de date" înseamnã categoriile de date menţionate la <>cap. III din Legea nr. 677/2001 , modificatã şi completatã;
c) "prelucrarea datelor cu caracter personal" înseamnã orice operaţiune sau set de operaţiuni care se efectueazã asupra datelor, prin mijloace automate sau neautomate, cum ar fi colectarea, înregistrarea, organizarea, stocarea, adaptarea ori modificarea, extragerea, consultarea, utilizarea, dezvaluirea cãtre terţi prin transmitere, diseminare sau în orice alt mod, alaturarea ori combinarea, blocarea, ştergerea sau distrugerea;
d) "persoana vizata" înseamnã persoana fizica ale carei date cu caracter personal sunt prelucrate;
e) "exportator de date" înseamnã operatoral care transfera datele cu caracter personal;
f) "importator de date" înseamnã împuternicitul stabilit într-un stat din afarã Uniunii Europene, care este de acord sa primeascã date de la exportatorul de date, pentru a fi prelucrate dupã transfer pe seama acestuia, în conformitate cu instrucţiunile primite de la exportatorul de date şi cu obligaţiile prevãzute în prezentele clauze şi care nu este supus unui sistem de protecţie a datelor personale adecvat, în statul de destinaţie;
g) "autoritate de supraveghere" înseamnã Autoritatea Nationala de Supraveghere a Prelucrãrii Datelor cu Caracter Personal;
h) "legislaţia de protecţie a datelor aplicabilã" înseamnã <>Legea nr. 677/2001 , modificatã şi completatã, care protejeaza drepturile şi libertãţile fundamentale ale persoanelor fizice şi, în particular, dreptul acestora la intimitate cu privire la prelucrarea datelor, aplicabilã în România;
i) "mãsuri de securitate tehnice şi organizatorice" înseamnã acele mãsuri care au ca obiect protecţia datelor cu caracter personal impotriva distrugerii accidentale sau ilegale, pierderii accidentale, alterarii, divulgãrii sau accesului neautorizat, în special în cazul în care prelucrarea implica transmiterea datelor prin intermediul unei reţele, precum şi impotriva oricãror alte forme de prelucrare ilegala.
Clauza 2: Informaţii privind transferul
Informaţiile privind transferul, în particular, categoriile speciale de date cu caracter personal, dacã este cazul, sunt menţionate în Anexa nr. 1. care face parte integrantã din prezentele clauze contractuale.
Clauza 3: Clauza terţului beneficiar
Persoanele vizate pot invoca impotriva exportatorului de date prezenta clauza, clauza 4 lit. b)-h), clauza 5 lit. a)-e) şi g), clauza 6 alin. (1) şi (2), clauza 8 alin. (2) şi clauzele 9, 10 şi 11, ca terţi beneficiari.
Persoanele vizate pot invoca impotriva importatorului de date prezenta clauza, clauza 5 lit. a)-e) şi g), clauza 6 alin. (1) şi (2), clauza 7, clauza 8 alin. (2) şi clauzele 9, 10 şi 11, în cazul în care exportatorul de date a dispãrut sau a încetat sa existe.
Pãrţile nu se opun ca persoanele vizate sa fie reprezentate, la cerere, de o asociaţie sau de alte persoane, dacã legea permite.
Clauza 4: Obligaţiile exportatorului de date
Exportatorul de date garanteazã ca:
a) prelucrarea, inclusiv transferul datelor cu caracter personal, au fost şi vor fi efectuate în continuare potrivit prevederilor legale privind protecţia datelor personale şi ca acestea au fost notificate autoritãţii de supraveghere, dacã este cazul;
b) importatorul de date a fost şi va fi instruit pe parcursul prelucrãrii datelor personale transferate, pentru a prelucra datele numai pe seama exportatorului de date şi în conformitate cu prevederile legale şi cu prezentele clauze contractuale;
c) importatorul de date prezintã suficiente garanţii pentru respectarea mãsurilor de securitate tehnice şi organizatorice menţionate în Anexa nr. 2 la aceste clauze contractuale;
d) mãsurile de securitate adoptate sunt corespunzãtoare pentru protejarea datelor personale impotriva distrugerii accidentale sau ilegale, pierderii, modificãrii, dezvaluirii sau accesului neautorizat, în special dacã prelucrarea respectiva comporta transmisii de date în cadrul unei reţele, precum şi impotriva oricãrei alte forme de prelucrare ilegala şi ca aceste mãsuri asigura un nivel de securitate corespunzãtor riscurilor prezentate de prelucrare şi de natura datelor care trebuie protejate, ţinând cont de progresul tehnic şi de costurile de implementare;
e) va asigura respectarea mãsurilor de securitate;
f) în cazul în care transferul implica categorii speciale de date, persoana vizata a fost informatã sau va fi informatã anterior transferului ca date pot fi transmise cãtre un stat care nu asigura un nivel de protecţie cel puţin egal cu cel oferit de legea romana;
g) va inainta notificarea primitã de la importatorul de date conform clauzei 5 lit. b) autoritãţii de supraveghere, în cazul în care decide sa continue transferul sau sa revoce suspendarea;
h) va pune la dispoziţie persoanelor vizate, la cerere, o copie a prezentelor clauze, cu excepţia Anexei nr. 2 care va fi înlocuitã cu o descriere sumarã a mãsurilor de securitate.
Clauza 5: Obligaţii ale importatorului de date
Importatorul de date garanteazã ca:
a) va prelucra datele personale numai pe seama exportatorului de date şi în conformitate cu instrucţiunile primite şi cu prezentele clauze contractuale; în cazul în care nu poate îndeplini aceasta obligaţie, din orice motiv, va informa de îndatã pe exportatorul de date, caz în care acesta are dreptul sa suspende transferul şi/sau sa înceteze contractul;
b) legislaţia ce îi este aplicabilã nu îl impiedica sa se conformeze instrucţiunilor exportatorului de date şi sa isi îndeplineascã obligaţiile decurgând din prezentele clauze contractuale şi ca, în cazul unor modificãri legislative care ar fi posibil sa aibã un efect negativ asupra garanţiilor şi obligaţiilor prevãzute de prezentele clauze contractuale, le va notifica de îndatã exportatorului de date, caz în care exportatorul de date are dreptul sa suspende transferul de date şi/sau sa înceteze contractul;
c) a implementat mãsurile de securitate tehnice şi organizatorice menţionate în Anexa nr. 2, înainte de a începe prelucrarea datelor transferate;
d) va informa de îndatã exportatorul de date în legatura cu:
1. orice solicitare de dezvaluire obligatorie a datelor personale, adresatã de o autoritate publica, cu excepţia cazului în care se interzice informarea, cum ar fi în cazul activitãţilor de cercetare şi urmãrire penalã supuse obligaţiei de confidenţialitate;
2. orice acces accidental sau neautorizat;
3. orice solicitare primitã direct de la persoanele vizate cãrora nu li s-a rãspuns, cu excepţia cazului în care a fost autorizat în acest sens;
e) va soluţiona de îndatã şi în mod corespunzãtor toate cererile exportatorului de date referitoare la prelucrarea datelor personale transferate şi va respecta dispoziţiile date de autoritatea de supraveghere în privinta prelucrãrii datelor personale transferate;
f) la cererea exportatorului de date, va supune mijloacele sale de prelucrare controlului acestuia sau al unui organ de control compus din membri independenţi, cu calificarile profesionale necesare, supuşi obligaţiei de confidenţialitate, aleşi de exportatorul de date cu acordul autoritãţii de supraveghere, dacã este cazul;
g) va pune la dispoziţia persoanelor vizate, la cererea acestora, o copie a prezentelor clauzelor contractuale, cu excepţia Anexei nr. 2 care va fi înlocuitã de o descriere sumarã a mãsurilor de securitate în acele cazuri în care persoanele vizate nu au posibilitatea obţinerii unei copii de la exportatorul de date.
Clauza 6: Rãspunderea pãrţilor
(1) Persoana vizata care a suferit un prejudiciu ca urmare a oricãrei încãlcãri a prevederilor menţionate în clauza 3 are dreptul sa primeascã de la exportatorul de date compensaţii pentru prejudiciul suferit.
(2) Dacã persoana vizata nu poate trage la rãspundere exportatorul de date, conform alin. (1), ca urmare a încãlcãrii obligaţiilor importatorului de date prevãzute în clauza 3, întrucât exportatorul de date a dispãrut, a încetat sa existe sau a devenit insolvabil, persoana vizata se poate indrepta impotriva importatorului de date.
(3) Dacã o parte este trasa la rãspundere, pentru încãlcarea unei prevederi de cãtre cealaltã parte, prima parte va fi compensata de aceasta din urma pentru orice cheltuieli, pagube, costuri sau pierderi, în limita prejudiciului produs.
Compensarea se acorda cu îndeplinirea urmãtoarelor condiţii cumulative:
a) exportatorul de date a notificat de îndatã importatorul de date în legatura cu plângerea adresatã;
b) s-a recunoscut dreptul importatorului de date de a coopera cu exportatorul de date, în vederea soluţionãrii plângerii.*)
----------
*) Alineatul (3) este optional.
Clauza 7: Medierea şi Jurisdicţia
(1) În cazul în care persoana vizata invoca prevederea terţului beneficiar impotriva importatorului de date şi/sau solicita despãgubiri pentru prejudiciul cauzat, conform prezentelor clauze, importatorul de date va accepta opţiunea persoanei vizate:
a) sa supunã litigiul medierii unei persoane independente sau autoritãţii de supraveghere, dacã este cazul;
b) sa supunã litigiul instanţelor din România.
(2) Prin acordul dintre persoana vizata şi importatorul de date litigiul poate fi supus unui organ de arbitraj, dacã importatorul de date are sediul într-un stat care a ratificat Convenţia de la New York privind executarea hotãrârilor arbitrale.
(3) Aplicarea alin. (1) şi (2) nu aduce atingere dreptului persoanelor vizate de a fi despagubite, potrivit altor prevederi legale naţionale sau internaţionale.
Clauza 8: Cooperarea cu autoritãţile de supraveghere
(1) Exportatorul de date va depune la autoritatea de supraveghere o copie a prezentelor clauze contractuale, dacã legea prevede astfel sau la solicitarea autoritãţii de supraveghere.
(2) Autoritatea de supraveghere are dreptul de a efectua un control al importatorului de date, în aceleaşi condiţii aplicabile, potrivit legii, exportatorului de date.
Clauza 9: Legea contractului
Clauzelor contractuale li se aplica legea romana, respectiv
.....................
Clauza 10: Modificarea contractului
Pãrţile se obliga sa nu modifice prezentele clauze contractuale.
Clauza 11: Obligaţiile importatorului de date dupã încetarea prelucrãrii datelor personale
(1) La încetarea prelucrãrii datelor personale, importatorul de date va returna exportatorului de date, conform opţiunii acestuia, toate datele personale transferate şi copiile acestora sau le va distruge, operaţiuni care vor fi certificate exportatorului de date, cu excepţia cazului în care legislaţia importatorului de date nu îi permite returnarea sau distrugerea parţialã sau integrala a datelor personale transferate. În acest caz, importatorul de date va garanta respectarea obligaţiei de confidenţialitate a datelor personale transferate şi faptul ca nu va prelucra în continuare aceste date.
(2) Importatorul de date garanteazã ca, la cererea exportatorului de date şi/sau a autoritãţii de supraveghere, va permite efectuarea unui control al mijloacele sale de prelucrare, pentru verificarea îndeplinirii obligaţiilor prevãzute la alin. (1).
În numele exportatorului de date:
Numele (scris integral): ....................................
Funcţia .....................................................
Adresa ....................................................
Alte informaţii necesare pentru a impune obligativitatea contractului (dacã este cazul): .................................
Semnatura ............
( )
(ştampila)
În numele importatorului de date:
Numele (scris integral): ....................................
Funcţia .....................................................
Adresa ....................................................
Alte informaţii necesare pentru a impune obligativitatea contractului (dacã este cazul): .................................
Semnatura ............
( )
(ştampila)
ANEXA 1
-------
la clauzele contractuale standard
---------------------------------
INFORMAŢII
privind transferul datelor cu caracter personal
Date de identificare:
Exportatorul de date: Exportatorul de date efectueazã (se menţioneazã pe scurt activitãţile relevante pentru transfer):
....................................................
....................................................
....................................................
Importatorul de date:
Importatorul de date efectueazã (se menţioneazã pe scurt activitãţile relevante pentru transfer):
....................................................
....................................................
....................................................
....................................................
Persoanele vizate:
Datele cu caracter personal transferate se referã la urmãtoarele categorii de persoane vizate:
....................................................
....................................................
....................................................
....................................................
Scopurile transferului:
Transferul este necesar în urmãtoarele scopuri:
....................................................
....................................................
....................................................
....................................................
Operaţiuni de prelucrare:
Datele cu caracter personal transferate vor fi prelucrate prin urmãtoarele operaţiuni principale:
....................................................
....................................................
....................................................
Categorii de date:
Datele cu caracter personal transferate fac parte din urmãtoarele categorii de date:
....................................................
....................................................
....................................................
....................................................
Categorii speciale de date (dacã este cazul):
Datele cu caracter personal transferate fac parte din urmãtoarele categorii de date cu caracter special:
....................................................
....................................................
....................................................
Durata stocãrii:
Datele cu caracter personal transferate pot fi stocate doar pana la:
....................................................
(luni/ani)
EXPORTATORUL DE DATE IMPORTATORUL DE DATE
(numele).......... (numele)............
(semnatura autorizata)........ (semnatura autorizata).......
Nota: Prezentul apendix este parte integrantã a clauzelor contractuale şi trebuie completat şi semnat de pãrţi.
ANEXA 2
-------
la clauzele contractuale standard
---------------------------------
MÃSURILE BE SECURITATE TEHNICE ŞI ORGANIZATORICE,
IMPLEMENTATE DE IMPORTATORUL DE DATE
Descrierea mãsurilor de securitate tehnice şi organizatorice, implementate de importatorul de date în conformitate cu clauzele 4 lit. d) şi 5 lit. c) (se poate anexa un alt document sau prevederile legale aplicabile):
....................................................
....................................................
....................................................
Nota: Prezentul apendix este parte integrantã a clauzelor contractuale şi trebuie completat şi semnat de pãrţi.
---------
Newsletter GRATUIT
Aboneaza-te si primesti zilnic Monitorul Oficial pe email
Comentarii
Fii primul care comenteaza.
MonitorulJuridic.ro este un proiect: