SCC. Singura Cale Legală de a Trimite Date în Afara UE.
Standard Contractual Clauses (SCC) sunt clauze contractuale obligatorii aprobate de Comisia Europeană (Decizia de punere în aplicare 2021/914) care permit transferul datelor personale din UE/SEE către țări terțe fără decizie de adecvare. După hotărârea Schrems II (CJUE C-311/18), SCC-urile sunt mecanismul principal de transfer, dar necesită obligatoriu un Transfer Impact Assessment (TIA) suplimentar.
Riscuri fără un document profesional:
•Transferul de date în SUA, India, Filipine fără SCC constituie încălcarea art. 44-49 GDPR — amendă de până la 20 mil. EUR
•SCC-urile vechi (Decizia 2010/87/UE) nu mai sunt valide din 27 decembrie 2022
•SCC fără Transfer Impact Assessment: hotărârea Schrems II impune evaluarea legislației țării destinatare
•Google Analytics, Meta Pixel, Mailchimp — fiecare transfer în SUA necesită SCC sau EU-US DPF
Ce asigurăm prin serviciile noastre:
✓Selectarea modulului SCC corect din cele 4 module ale Deciziei 2021/914
✓Transfer Impact Assessment complet: analiza legislației țării destinatare, măsuri suplimentare
✓Completarea anexelor tehnice: categorii de date, persoane vizate, măsuri de securitate
✓Verificarea dacă EU-US Data Privacy Framework acoperă transferurile specifice
Hotărârea Schrems II și Consecințele
Pe 16 iulie 2020, CJUE a invalidat Privacy Shield (decizia de adecvare UE-SUA) în cauza C-311/18 (Schrems II):
Motivul: programele de supraveghere americane (FISA 702, EO 12333) permit accesul autorităților SUA la datele cetățenilor UE fără garanții adecvate
Consecința: transferul de date în SUA fără mecanism adecvat este ilegal. SCC-urile rămân valide, dar trebuie evaluate „case by case"
Obligația suplimentară: exportatorul de date trebuie să efectueze un Transfer Impact Assessment (TIA) — evaluarea legislației țării destinatare
Măsuri suplimentare: dacă TIA relevă riscuri, trebuie implementate măsuri tehnice (criptare end-to-end cu chei deținute de exportator), organizatorice sau contractuale suplimentare
Cele 4 Module SCC (Decizia 2021/914)
Modulul 1: Controller-to-Controller (C2C): operator UE transferă date către operator din țară terță. Exemplu: parteneriat comercial, tranzacție M&A cu entitate non-UE
Modulul 2: Controller-to-Processor (C2P): operator UE transferă date către procesator din țară terță. Cel mai frecvent: furnizor SaaS, cloud hosting, externalizare IT. Include obligațiile DPA
Modulul 3: Processor-to-Processor (P2P): procesator UE transferă date către sub-procesator din țară terță. Exemplu: provider de cloud UE care utilizează data center în India
Modulul 4: Processor-to-Controller (P2C): procesator UE transferă date înapoi către operatorul din țară terță. Exemplu: companie non-UE care externalizează procesarea în UE
Transfer Impact Assessment (TIA)
Evaluarea obligatorie impusă de Schrems II și art. 46 GDPR:
Pasul 1: identificarea transferului: ce date, către cine, în ce țară, prin ce mecanism
Pasul 2: analiza legislației țării destinatare: legi de supraveghere, acces al autorităților la date, independența judiciară, remedii disponibile pentru persoanele vizate UE
Pasul 3: evaluarea riscului: legislația țării destinatare afectează protecția oferită de SCC?
Pasul 4: măsuri suplimentare: criptare end-to-end (cu chei deținute exclusiv de exportator), pseudonimizare, split processing, auditarea accesului
Pasul 5: documentare: TIA-ul trebuie documentat și revizuit periodic (cel puțin anual sau la modificarea legislației)
EU-US Data Privacy Framework
Decizia de adecvare (10 iulie 2023): Comisia Europeană a adoptat o nouă decizie de adecvare pentru SUA, bazată pe Executive Order 14086 al Președintelui Biden
Condiția: transferul este legal doar către companii americane certificate sub DPF (lista pe dataprivacyframework.gov)
Limitare: dacă importatorul SUA nu este certificat DPF, sunt necesare SCC + TIA
Risc de invalidare: DPF este contestat (Schrems III). Recomandare: implementați SCC ca mecanism de backup, chiar dacă importatorul este certificat DPF
Implementare Practică
Inventar transferuri: identificați toate serviciile care implică transfer în afara UE: cloud (AWS, Azure, GCP), email (Gmail, Outlook), CRM (Salesforce, HubSpot), analytics (Google Analytics), marketing (Meta, TikTok)
Selectarea modulului: pentru fiecare transfer, identificați rolurile (operator/procesator) și selectați modulul SCC corespunzător
Completarea anexelor: categorii de date transferate, categorii de persoane vizate, frecvența transferului, durata stocării, măsuri tehnice și organizatorice
Semnare: SCC-urile sunt semnate de ambele părți și păstrate ca parte a documentației GDPR
Datele traversează granițe. Conformitatea trebuie să le urmeze.
SCC implementate corect, cu TIA documentat, pentru fiecare transfer internațional.
Întrebări frecvente
Dacă ați configurat AWS să stocheze datele exclusiv în regiuni UE (eu-west-1, eu-central-1) și AWS nu transferă date în SUA pentru procesare, suport sau backup, teoretic nu. Practic, termenii AWS permit accesul personalului din SUA pentru suport — ceea ce constituie transfer. Recomandare: semnați SCC-urile oferite de AWS (incluse în AWS GDPR DPA) ca mecanism de protecție.
Dacă CJUE invalidează DPF (Schrems III), toate transferurile bazate exclusiv pe DPF devin ilegale imediat. Recomandare: implementați SCC ca mecanism de backup pentru toate transferurile în SUA, chiar dacă importatorul este certificat DPF. Astfel, la invalidarea DPF, transferul continuă legal pe baza SCC.