LegalMarket.ro
  • Înființări
  • Contracte
  • Litigii
  • Cadastru
  • Certificate
  • Blog
LegalMarket.ro

Contracte, litigii, infiintari firme. Echipa de avocati specializati, raspuns in 4 ore.

Program: Luni–Vineri, 09:00–18:00

Răspuns: 4 ore (zile lucratoare)

Servicii

  • Înființări & Modificări
  • Contracte
  • Litigii
  • Carte Funciară & Cadastru
  • Certificate & Extrase
  • Blog & Resurse
  • Echipa noastră
  • Contact

Contact

  • contact@legalmarket.ro
  • +40 21 000 00 00

Legal

  • Politica de Confidențialitate
  • Politica de Cookies
  • Termeni și Condiții

© 2026 LegalMarket SRL. Toate drepturile rezervate.

Platforma de asistență juridică corporativă

  1. Acasă
  2. Contracte
  3. Contracte comerciale
  4. SCC. Singura Cale Legală de a Trimite Date în Afara UE.
LMSpecializare: GDPR & Transferuri Internaționale

SCC. Singura Cale Legală de a Trimite Date în Afara UE.

Standard Contractual Clauses (SCC) sunt clauze contractuale obligatorii aprobate de Comisia Europeană (Decizia de punere în aplicare 2021/914) care permit transferul datelor personale din UE/SEE către țări terțe fără decizie de adecvare. După hotărârea Schrems II (CJUE C-311/18), SCC-urile sunt mecanismul principal de transfer, dar necesită obligatoriu un Transfer Impact Assessment (TIA) suplimentar.

Riscuri fără un document profesional:

  • •Transferul de date în SUA, India, Filipine fără SCC constituie încălcarea art. 44-49 GDPR — amendă de până la 20 mil. EUR
  • •SCC-urile vechi (Decizia 2010/87/UE) nu mai sunt valide din 27 decembrie 2022
  • •SCC fără Transfer Impact Assessment: hotărârea Schrems II impune evaluarea legislației țării destinatare
  • •Google Analytics, Meta Pixel, Mailchimp — fiecare transfer în SUA necesită SCC sau EU-US DPF

Ce asigurăm prin serviciile noastre:

  • ✓Selectarea modulului SCC corect din cele 4 module ale Deciziei 2021/914
  • ✓Transfer Impact Assessment complet: analiza legislației țării destinatare, măsuri suplimentare
  • ✓Completarea anexelor tehnice: categorii de date, persoane vizate, măsuri de securitate
  • ✓Verificarea dacă EU-US Data Privacy Framework acoperă transferurile specifice

Navigare rapidă

  • Hotărârea Schrems II și Consecințele
  • Cele 4 Module SCC (Decizia 2021/914)
  • Transfer Impact Assessment (TIA)
  • EU-US Data Privacy Framework
  • Implementare Practică

Newsletter juridic

Primești articole, schimbări legislative și template-uri direct în inbox. Fără spam.

Te poți dezabona oricând. Vezi politica GDPR.

Hotărârea Schrems II și Consecințele

Pe 16 iulie 2020, CJUE a invalidat Privacy Shield (decizia de adecvare UE-SUA) în cauza C-311/18 (Schrems II):

  • Motivul: programele de supraveghere americane (FISA 702, EO 12333) permit accesul autorităților SUA la datele cetățenilor UE fără garanții adecvate
  • Consecința: transferul de date în SUA fără mecanism adecvat este ilegal. SCC-urile rămân valide, dar trebuie evaluate „case by case"
  • Obligația suplimentară: exportatorul de date trebuie să efectueze un Transfer Impact Assessment (TIA) — evaluarea legislației țării destinatare
  • Măsuri suplimentare: dacă TIA relevă riscuri, trebuie implementate măsuri tehnice (criptare end-to-end cu chei deținute de exportator), organizatorice sau contractuale suplimentare

Cele 4 Module SCC (Decizia 2021/914)

  • Modulul 1: Controller-to-Controller (C2C): operator UE transferă date către operator din țară terță. Exemplu: parteneriat comercial, tranzacție M&A cu entitate non-UE
  • Modulul 2: Controller-to-Processor (C2P): operator UE transferă date către procesator din țară terță. Cel mai frecvent: furnizor SaaS, cloud hosting, externalizare IT. Include obligațiile DPA
  • Modulul 3: Processor-to-Processor (P2P): procesator UE transferă date către sub-procesator din țară terță. Exemplu: provider de cloud UE care utilizează data center în India
  • Modulul 4: Processor-to-Controller (P2C): procesator UE transferă date înapoi către operatorul din țară terță. Exemplu: companie non-UE care externalizează procesarea în UE

Transfer Impact Assessment (TIA)

Evaluarea obligatorie impusă de Schrems II și art. 46 GDPR:

  • Pasul 1: identificarea transferului: ce date, către cine, în ce țară, prin ce mecanism
  • Pasul 2: analiza legislației țării destinatare: legi de supraveghere, acces al autorităților la date, independența judiciară, remedii disponibile pentru persoanele vizate UE
  • Pasul 3: evaluarea riscului: legislația țării destinatare afectează protecția oferită de SCC?
  • Pasul 4: măsuri suplimentare: criptare end-to-end (cu chei deținute exclusiv de exportator), pseudonimizare, split processing, auditarea accesului
  • Pasul 5: documentare: TIA-ul trebuie documentat și revizuit periodic (cel puțin anual sau la modificarea legislației)

EU-US Data Privacy Framework

  • Decizia de adecvare (10 iulie 2023): Comisia Europeană a adoptat o nouă decizie de adecvare pentru SUA, bazată pe Executive Order 14086 al Președintelui Biden
  • Condiția: transferul este legal doar către companii americane certificate sub DPF (lista pe dataprivacyframework.gov)
  • Limitare: dacă importatorul SUA nu este certificat DPF, sunt necesare SCC + TIA
  • Risc de invalidare: DPF este contestat (Schrems III). Recomandare: implementați SCC ca mecanism de backup, chiar dacă importatorul este certificat DPF

Implementare Practică

  • Inventar transferuri: identificați toate serviciile care implică transfer în afara UE: cloud (AWS, Azure, GCP), email (Gmail, Outlook), CRM (Salesforce, HubSpot), analytics (Google Analytics), marketing (Meta, TikTok)
  • Selectarea modulului: pentru fiecare transfer, identificați rolurile (operator/procesator) și selectați modulul SCC corespunzător
  • Completarea anexelor: categorii de date transferate, categorii de persoane vizate, frecvența transferului, durata stocării, măsuri tehnice și organizatorice
  • Semnare: SCC-urile sunt semnate de ambele părți și păstrate ca parte a documentației GDPR

Datele traversează granițe. Conformitatea trebuie să le urmeze.

SCC implementate corect, cu TIA documentat, pentru fiecare transfer internațional.

Întrebări frecvente

Dacă ați configurat AWS să stocheze datele exclusiv în regiuni UE (eu-west-1, eu-central-1) și AWS nu transferă date în SUA pentru procesare, suport sau backup, teoretic nu. Practic, termenii AWS permit accesul personalului din SUA pentru suport — ceea ce constituie transfer. Recomandare: semnați SCC-urile oferite de AWS (incluse în AWS GDPR DPA) ca mecanism de protecție.

Dacă CJUE invalidează DPF (Schrems III), toate transferurile bazate exclusiv pe DPF devin ilegale imediat. Recomandare: implementați SCC ca mecanism de backup pentru toate transferurile în SUA, chiar dacă importatorul este certificat DPF. Astfel, la invalidarea DPF, transferul continuă legal pe baza SCC.

Mai ai întrebări?

Suntem aici. Alege metoda preferată de contact.