Dne 31. 1. 2020 vystoupilo Spojené království z Evropské unie. Vstupem dohody o vystoupení v platnost vstoupila země do přechodného období, během něhož stále podléhala evropským právním předpisům. Co to znamená z hlediska bezpečnosti údajů a jaká bezpečnostní opatření bude nutné přijmout při předávání osobních údajů mezi EU a Spojeným královstvím?
Uvedené přechodné období skončilo dne 31. 12. 2020. Těsně před koncem přechodného období, konkrétně 24. 12. 2020, uzavřelo Spojené království s EU Dohodu o obchodu a spolupráci (The EU-UK TCA (Trade and Cooperation agreement)), která umožňovala nepřetržitý volný tok osobních údajů z EU do Spojeného království, a to však nejdéle po dobu šesti měsíců od konce přechodného období (31. 6. 2021). Na základě této dohody mohly britské podniky i nadále bez dalších omezení volně přijímat údaje z Evropského hospodářského prostoru (dále jen „EHP“ – členské státy EU a Island, Norsko a Lichtenštejnsko). Spojené království se domnívalo, že Evropská komise vydá rozhodnutí o přiměřenosti a zařadí tak zemi mezi bezpečné z hlediska předávání osobních údajů [1]. Pro Spojené království by to znamenalo, že předávání osobních údajů z EU do této třetí země by bylo možné bez nutnosti dalších ochranných opatření (i po uplynutí šesti měsíců od skončení přechodného období). K dnešnímu dni však Evropská komise žádné rozhodnutí nevydala.
Legislativa Spojeného království v oblasti ochrany osobních údajů po 31. prosinci 2020
Po uplynutí přechodného období již na území Spojeného království neplatí nařízení Evropského parlamentu a Rady (EU) 2016/679 (dále jen „nařízení GDPR“). Nařízení GDPR však bylo začleněno do britské legislativy prostřednictvím zákona o vystoupení (the Withdrawal Act), aby byl vytvořen režim ochrany osobních údajů specifický pro britský kontext po brexitu. Tento nový režim je známý jako UK GDPR (britská verze evropského nařízení). Aby evropské standardy fungovaly i na britském území, musely být na základě předpisů o vystoupení z EU provedeny technické změny a doplnění. Zásady a pravidla zůstaly nezměněny.
Pokyny a postup
Nezávislý orgán Spojeného království, jehož úkolem je ochrana a prosazování práv na informace ve veřejném zájmu (Information Commissioner’s Office – dále jen „ICO“), zveřejnil na svých webových stránkách pokyny určené k pomoci malým a středním podnikům a organizacím ve Spojeném království, aby po uplynutí přechodného období mohly zajistit bezpečný přenos osobních údajů do EHP.
Vláda Spojeného království se zavázala dodržovat vysoký standard v rámci předávání osobních údajů do EHP. To znamená, že pokud nějaká společnost/podnik dodržuje zásady ochrany osobních údajů a nemá žádné kontakty ani zákazníky v EHP, nemusí již podnikat žádné další kroky v souladu s ochranou osobních údajů. Pokud však tato společnost/podnik přijímá osobní údaje od kontaktů v EHP, musí vynaložit přiměřené úsilí, aby se ujistila, že předávání těchto údajů je v souladu s evropskými a britskými předpisy. V tomto případě má správce na území Spojeného království povinnost zvolit si zástupce na území EU (podle čl. 27 nařízení GDPR).
V případě, že Evropská komise nezařadí Spojené království mezi bezpečné země a uplyne šestiměsíční lhůta stanovená Dohodou o obchodu a spolupráci, stane se tato země z hlediska ochrany osobních údajů „třetí zemí“. V takovém případě budou společnosti/podniky muset zavést alternativní mechanismy, jimiž jsou standardní smluvní doložky (SCC), závazná vnitropodniková pravidla (BCR) a aktualizace dokumentace k zajištění ochrany osobních údajů obyvatel EU během přenosu.
Využití standardních smluvních doložek
Nejjednodušším způsobem, jak zajistit přiměřenou ochranu při předávání osobních údajů mezi EHP a Spojeným královstvím, je uzavření standardních smluvních doložek (SCC). Tento způsob je určen pro malé a střední podniky, které potřebují zachovat nepřetržitý tok osobních údajů mezi EU a Spojeným královstvím. Standardní smluvní doložky obsahují smluvní podmínky, které podepisuje jak „odesílatel“, tak „příjemce“ osobních údajů. Zahrnují smluvní závazky, které pomáhají chránit osobní údaje při jejich přenosu. Nástroj pro tvorbu těchto smluvních doložek mezi správci, případně mezi správcem a zprostředkovatelem, nabízí také britský úřad pro ochranu a zachování práv na informace ve veřejném zájmu.
Aktualizace vnitropodnikových pravidel
Zabezpečení přenosu se však netýká pouze menších podniků. I nadnárodní podniky by měly zvážit aktualizaci stávajících vnitropodnikových pravidel (BCR) pro provádění přenosu osobních údajů mezi EU a Spojeným královstvím (článek 47 nařízení GDPR). Odchodem Spojeného království z EU ztratil nezávislý orgán (ICO) své postavení dozorového orgánu podle nařízení GDPR. Vnitropodniková pravidla pro předávání osobních údajů z EHP do Spojeného království tak budou muset být schválena evropským dozorovým orgánem, jelikož ICO již nemůže v schvalování těchto pravidel pokračovat.
Bezpečnostní dokumentace
Podle právních předpisů o přiměřenosti zpracování mohou společnosti pokračovat v provádění přenosů údajů mezi Spojeným královstvím a EHP. Důležité je však aktualizovat bezpečnostní dokumentaci týkající se ochrany osobních údajů tak, aby obsahovala informace a oznámení týkající se tohoto předávání. Britské podniky jsou vzhledem k vzniklé situaci povinny aktualizovat svou dokumentaci týkající se GDPR a uvést ji do souladu s požadavky britského GDPR. Zejména všechna oznámení o ochraně soukromí, DPIA (posouzení dopadu na ochranu osobních údajů), DSAR (žádosti o přístup k údajům) a dokumentace týkající se mezinárodního toku osobních údajů musí zohledňovat britskou samostatnou jurisdikci a konkrétní znění a rozsah britského GDPR.
Zástupci v jednotlivých zemích
Jednou z alternativ, jak zajistit ochranu přenášených údajů, je výběr vhodných zástupců v rámci provozoven v EHP, kteří budou vystupovat jako přímý kontakt pro dotčené osoby a dozorové orgány v rámci EHP.
Zástupcem může být fyzická osoba, společnost nebo organizace se sídlem v EHP, která musí podnikatele nebo organizaci zastupovat, pokud jde o plnění povinností podle nařízení GDPR (například advokátní kancelář nebo soukromá společnost). Nejjednodušším způsobem jmenování zástupce je uzavření jednoduché smlouvy o poskytování služeb.
Je nutné určit, ve kterých státech budou tito zástupci sídlit, a vyhotovit pro ně odpovídající plnou moc. Informace o zástupcích by měly být snadno dostupné i pro jednotlivce (dotčené osoby), jejichž osobní údaje daná země zpracovává. Ti se o podrobnostech mohou dozvědět více na webových stránkách správce.
Při předávání osobních údajů do třetích zemí je důležité, aby provozovatelé a zprostředkovatelé zajistili přiměřenou ochranu tohoto předávání ještě před prvním zpracováním osobních údajů.
Další informace týkající se předávání osobních údajů mezi zeměmi EU a Spojeným královstvím budeme podle potřeby aktualizovat.
[1] Evropská komise dosud uznala pouze Andorru, Argentinu, Kanadu (obchodní organizace), Faerské ostrovy, Guernsey, Izrael, Ostrov Man (Isle of Man), Japonsko, Jersey, Nový Zéland, Švýcarsko a Uruguaj jako země poskytující přiměřenou ochranu osobních údajů
Zdroje
https://www.mhsr.sk/obchod/brexit-informacie-pre-obcanov-a-podniky
https://ec.europa.eu/info/european-union-and-united-kingdom-forging-new-partnership/brexit-brief_sk
https://www.itgovernance.co.uk/eu-gdpr-uk-dpa-2018-uk-gdpr
https://ico.org.uk/for-organisations/dp-at-the-end-of-the-transition-period/dp-transition-small-orgs