A kötelező erejű vállalati szabályok (BCR) jóváhagyása
A GDPR alapján harmadik országba vagy nemzetközi szervezetek részére történő adattovábbítás esetén az adatkezelő vagy adatfeldolgozó azáltal is biztosíthat megfelelő garanciákat, hogy kötelező erejű vállalati szabályokat (a továbbiakban: BCR) alkalmaz. A BCR a felügyeleti hatóság külön engedélye nélkül megfelelő garanciákat jelent, azonban ezt megelőzően az illetékes felügyeleti hatóságnak jóvá kell hagynia azt.
A GDPR értelmében „kötelező erejű vállalati szabályok”: a személyes adatok védelmére vonatkozó szabályzat, amelyet az Unió valamely tagállamának területén tevékenységi hellyel rendelkező adatkezelő vagy adatfeldolgozó egy vagy több harmadik országban a személyes adatoknak az ugyanazon vállalkozáscsoporton vagy közös gazdasági tevékenységet folytató vállalkozások ugyanazon csoportján belüli adatkezelő vagy adatfeldolgozó részéről történő továbbítása vagy ilyen továbbítások sorozata tekintetében követ.
Tartalmi követelmények
A BCR összeállítására vonatkozóan a GDPR 47. cikkében előírt követelmények irányadóak, ez alapján a három fő követelmény az alábbi:
A BCR a vállalkozáscsoport vagy a közös gazdasági tevékenységet folytató vállalkozások csoportja minden érintett tagjára, beleértve az alkalmazottakat is, jogilag kötelező erejű, alkalmazandó és általuk érvényesített;
A BCR kifejezetten rendelkezik az érintetteknek a személyes adataik kezelése tekintetében kikényszeríthető jogairól; és
A BCR tartalmazza legalább a 47. cikk (2) bekezdésében felsorolt tartalmi elemeket.
Amennyiben tehát egy vállalkozáscsoport vagy közös gazdasági tevékenységet folytató vállalkozások csoportja („Csoport”, vagy „kérelmező”) BCR-
WP 256 rev. 01: ( .pdf EN / .pdf HU ) Munkadokumentum a kötelező erejű vállalati szabályokba belefoglalandó elemeket és elveket tartalmazó táblázat meghatározásáról
WP 257 rev. 01: ( .pdf EN/ .pdf HU ) Az adatfeldolgozókra vonatkozó kötelező erejű vállalati szabályok elemeit és elveit tartalmazó táblázatot létrehozó munkadokumentum
A jóváhagyás során az illetékes felügyeleti hatóság, az érintett felügyeleti hatóságok, illetve a Testület az ezekben előírt tartalmi követelmények meglétét vizsgálja.
BCR jóváhagyása
Együttműködési eljárás
A GDPR úgy rendelkezik, hogy a BCR jóváhagyását az illetékes felügyeleti hatóság az egységességi mechanizmusnak megfelelően folytatja le, így biztosítva az Unió egész területén az egységességet. Amennyiben tehát egy illetékes felügyeleti hatóság BCR jóváhagyására irányuló eljárást folytat le, akkor a döntéstervezetet, illetve minden releváns információt, -
A BCR által szabályozott adatkezelések vonatkozásában az esetek többségében több felügyeleti hatóság is érintettnek tekinthető, mivel a kérelmező vállalkozáscsoportnak általában több mint egy tagállamban rendelkezik tevékenységi hellyel. A BCR jóváhagyására irányuló eljárásban ugyanis érintett hatóságnak tekinthető minden olyan tagállam felügyeleti hatósága, amelyekből a BCR alapján adattovábbításra kerül sor. Ezzel kapcsolatban a kérelmező által a kérelemben megjelölteket kell figyelembe venni.
A Testületnek benyújtandó döntéstervezet előkészítésére, vagyis az érintett hatóságok közötti, a BCR megfelelőségének vizsgálatára vonatkozó egyeztetésre vonatkozóan a GDPR nem állapít meg pontos eljárásrendet. A GDPR arra sem ad pontos előírást, hogy milyen módon kell kijelölni a 47. cikk alapján a BCR vonatkozásában „illetékes” hatóságot, vagyis azt, hogy egy konkrét BCR jóváhagyását melyik felügyeleti hatóságnál kell kezdeményezni. (Ez abból következik, hogy a Testület álláspontja alapján a BCR alapján végzett adattovábbítás az esetek többségében nem esik a személyes adatok határon átnyúló kezelésének fogalma alá, így arra nem alkalmazandók az 56. cikk rendelkezései, amelyek a fő felügyeleti hatóság illetékességét határozzák meg.)
A fentiek orvoslására a Testület elfogadta a WP 263 rev. 01 számú munkadokumentumot.
A Testület ebben lefekteti a BCR jóváhagyása iránti eljárások hatékony lefolytatását célzó, felülvizsgált együttműködési eljárás alapjait: egyrészt meghatározza, hogy milyen módon kell megállapítani azt, hogy egy adott BCR vonatkozásában mely felügyeleti hatóság tekinthető „illetékesnek”, vagyis ún. „vezető hatóságnak”, másrészt azt is, hogy milyen módon zajlik az egyeztetés az érintett tagállami felügyeleti hatóságok között a BCR jóváhagyását megelőzően a tartalmának elemzése, vizsgálata érdekében.
A Testület által kialakított együttműködési eljárás a vezető hatóság kijelölésével kezdődik. A kérelmezőnek a kérelemben indokolás mellett meg kell jelölnie, hogy az alábbi kritériumok alapján melyik felügyeleti hatóságot javasolja vezető hatóságnak. melynek során alapvetően a vállalkozáscsoport indokolással ellátott kérelme az irányadó.
-
a csoport európai központjának elhelyezkedése;
-
a csoporton belül az adatkezelési feladatokra kijelölt vállalkozás elhelyezkedése;
-
a csoporton belül annak a vállalkozásnak az elhelyezkedése, amely a legmegfelelőbb az eljárás lefolytatására (irányítási feladatok, adminisztratív terhek szempontjából), illetve arra, hogy a BCR alkalmazását a csoporton belül kikényszerítse;
-
azon vállalkozás elhelyezkedése, ahol az adatkezelés céljára és módjára vonatkozó döntések többségét hozzák;
-
azon tagállam, ahonnan harmadik országba történő adattovábbítások többsége történik.
Amennyiben egyetértés alakult ki az érintett felügyeleti hatóságok között arról, hogy melyik hatóság jár el vezető hatóságként a konkrét BCR vonatkozásában, az egységesség biztosítása érdekében, ez a hatóság a BCR tervezetét megküldi két másik felügyeleti hatóság részére („co-
A vezető hatóság (vagyis a BCR vonatkozásában tulajdonképpen „illetékes” hatóság) benyújtja a Testületnek a végleges tervezettel kapcsolatos döntéstervezetét, minden releváns információt, illetve az érintett hatóságok véleményéről, észrevételeiről szóló dokumentációt. A Testület előtt ezután a GDPR által meghatározott eljárásrendben folytatódik az egységességi mechanizmus. Amikor az egységességi mechanizmus is lezajlott, és a vezető hatóság elfogadta a BCR-
A fentieknek megfelelően jóváhagyott BCR-
Engedélyezési eljárás
Amennyiben a kérelmező úgy ítéli meg, hogy a WP 263 rev.01 számú munkadokumentum alapján, az általa megalkotott BCR-
Ha a kérelmező álláspontja szerint, a WP 263 rev.01 munkadokumentumban meghatározott kritériumok alapján, a NAIH jelölendő ki vezető hatóságnak, akkor ezt a benyújtott kérelemben indokolni kell. Ha erre vonatkozóan a többi érintett felügyeleti hatóság sem jelez kifogást, akkor a NAIH adatkezelési engedélyezési eljárást folytat le az Infotv. 64/A-
Az eljárásban az ügyintézési határidő 180 nap.
A NAIH az eljárást a GDPR-
Az adatkezelési engedélyezési eljárás lefolytatásáért fizetendő igazgatási szolgáltatási díjról szóló, az igazságügyi miniszter 25/2018 (IX. 3.) IM rendelete alapján a BCR jóváhagyására irányuló engedélyezési eljárás igazgatási szolgáltatási díja 288 000 forint.
A díjat a NAIH kincstárnál vezetett 10032000-
A kérelemnek tartalmaznia kell: az általános közigazgatási rendtartásról szóló törvényben meghatározottakon túl a kötelező erejű vállalati szabályok kötelező jellegének igazolására szolgáló adatokat és a kötelező erejű vállalati szabályok tervezetét. A kérelmezőnek a BCR tervezetét magyar és angol nyelven kell benyújtania.
A kérelemhez mellékelni kell:
-
adatkezelői BCR esetén a kitöltött WP 264-
es munkadokumentumban található formanyomtatványt (EN) -
adatfeldolgozói BCR estén a WP 265-
ös munkadokumentumban található formanyomtatványt (EN) - BCR jóváhagyási kérelem (HU)
A Hatóság javasolja, hogy amennyiben a kérelmező úgy ítéli meg, hogy az általa megalkotott BCR jóváhagyása során a WP 263. rev.01 munkadokumentumban szereplő kritériumok alapján a NAIH a vezető hatóság, a kérelem benyújtását megelőzően vegye fel a kapcsolatot az Engedélyezési és Incidensbejelentési Főosztállyal előzetes konzultáció kezdeményezése érdekében.
A korábban jóváhagyott BCR-
A GDPR 46. cikk (5) bekezdése alapján a valamely tagállam vagy felügyeleti hatóság által a 95/46/EK irányelv 26. cikkének (2) bekezdése alapján kiadott engedélyek hatályban maradnak mindaddig, amíg azokat szükség esetén a felügyeleti hatóság nem módosítja, nem váltja fel vagy nem helyezi hatályon kívül. Ebből az következik, hogy nem szükséges a korábban jóváhagyott BCR-
A jóváhagyott kötelező erejű vállalati szabályokkal rendelkező csoportoknak azonban – a GDPR-