Законодавство Нідерландів

Стаття 47

чинна

Передача персональних даних до третіх країн або міжнародних організацій

Загальний регламент захисту даних (GDPR) · Глава 5 · Редакція діє з None

Оригінал

1. Компетентний наглядовий орган затверджує обов’язкові корпоративні правила відповідно до механізму узгодженості, зазначеного у статті 63, за умови, що вони:

а) бути юридично обов’язковими для, застосовуватися до та забезпечуватися дотриманням з боку всіх залучених членів концерну або групи підприємств, які спільно здійснюють економічну діяльність, включаючи їхніх працівників;

b) надавати зацікавленим особам прямо визначені права, що підлягають примусовому виконанню, стосовно обробки їхніх персональних даних; та

c) відповідати вимогам, встановленим у частині 2.

2. У обов’язкових правилах ведення господарської діяльності, зазначених у частині 1, визначаються принаймні такі елементи:

a) структура та контактні дані концерну або групи підприємств, які спільно здійснюють економічну діяльність, а також кожного з її учасників;

b) передання даних або серія передань, включаючи категорії персональних даних, вид обробки та її цілі, вид відповідних суб’єктів даних, а також ідентифікацію відповідної третьої країни або третіх країн;

c) внутрішньо- та зовнішньоправовий обов’язковий характер;

d) застосування загальних принципів щодо захисту даних, зокрема цільового обмеження, мінімізації даних, обмежених строків зберігання, якості даних, захисту даних за замовчуванням та на етапі проектування, правової підстави для обробки, обробки особливих категорій персональних даних, заходів із забезпечення безпеки даних, а також вимог щодо подальшої передачі органам, які не пов’язані обов’язковими корпоративними правилами;

e) права суб’єктів даних у зв’язку з обробкою та засоби здійснення цих прав, включаючи право не підлягати рішенню, яке ґрунтується виключно на автоматизованій обробці, зокрема профілюванні, відповідно до статті 22, право подати скаргу до компетентного наглядового органу, право звернутися з позовом до компетентних судів держав-членів відповідно до статті 79, а також право на отримання відшкодування збитків та, у відповідних випадках, компенсації за порушення обов’язкових корпоративних правил;

f) прийняття контролером або процесором, що зареєстрований на території держави-члена, відповідальності за всі порушення обов’язкових корпоративних правил (bindende bedrijfsvoorschriften) з боку залученого члена, який не зареєстрований у Союзі; контролер або процесор звільняється від цієї відповідальності повністю або частково лише у тому разі, якщо він доведе, що цей член не несе відповідальності за факт, що спричинив шкоду;

g) спосіб, у який, на додаток до інформації, зазначеної у статтях 13 та 14, заінтересованим особам надається інформація про обов’язкові корпоративні правила, зокрема про положення, викладені у пунктах d), e) та f);

h) завдання кожного призначеного відповідно до статті 37 відповідального за захист даних, або будь-якої іншої особи чи суб’єкта, на яких покладено нагляд за дотриманням обов’язкових корпоративних правил у межах концерну або групи підприємств, що спільно здійснюють економічну діяльність, щодо навчання та розгляду скарг;

i) процедури розгляду скарг;

j) процедури, що існують у межах концерну або групи підприємств, які спільно здійснюють економічну діяльність, для перевірки дотримання обов’язкових корпоративних правил. Такі процедури включають аудити із захисту даних та методи забезпечення коригувальних заходів для захисту прав суб’єкта даних. Результати таких перевірок повинні бути повідомлені особі або суб’єкту, зазначеним у пункті h), а також раді директорів підприємства, яке здійснює контроль над концерном, або групи підприємств, що спільно здійснюють економічну діяльність, і за заявою повинні бути надані в розпорядження компетентного наглядового органу;

k) процедури повідомлення про такі зміни в правилах, їх реєстрації та повідомлення про них наглядовому органу;

l) процедура співпраці з наглядовим органом для забезпечення того, щоб усі члени концерну або групи підприємств, які спільно здійснюють економічну діяльність, дотримувалися обов’язкових корпоративних правил, зокрема шляхом надання наглядовому органу результатів перевірок, зазначених у пункті j);

m) процедури повідомлення компетентного наглядового органу про будь-які законодавчі вимоги, яким підпорядковується член концерну або групи підприємств, що спільно здійснюють економічну діяльність у третій країні, і які, ймовірно, матимуть суттєвий негативний вплив на гарантії, передбачені обов’язковими корпоративними правилами; та

n) відповідне навчання з питань захисту персональних даних для персоналу, який має постійний або регулярний доступ до персональних даних.

3. Комісія може детальніше визначити форму та процедури обміну інформацією щодо обов’язкових корпоративних правил у розумінні цієї статті між контролерами, процесорами та наглядовими органами. Ці імплементаційні акти ухвалюються відповідно до процедури розгляду, зазначеної у статті 93, пункті 2.

1. De bevoegde toezichthoudende autoriteit keurt in overeenstemming met het in artikel 63 bedoelde coherentiemechanism bindende bedrijfsvoorschriften goed, op voorwaarde dat deze:

a) juridisch bindend zijn voor, van toepassing zijn op en worden gehandhaafd door alle betrokken leden van het concern, of de groepering van ondernemingen die gezamenlijk een economische activiteit uitoefenen, met inbegrip van hun werknemers;

b) betrokkenen uitdrukkelijk afdwingbare rechten toekennen met betrekking tot de verwerking van hun persoonsgegevens; en

c) voldoen aan de in lid 2 vastgestelde vereisten.

2. In de in lid 1 bedoelde bindende bedrijfsvoorschriften worden minstens de volgende elementen vastgelegd:

a) de structuur en de contactgegevens van het concern of de groepering van ondernemingen die gezamenlijk een economische activiteit uitoefenen en van elk van haar leden;

b) de gegevensdoorgiften of reeks van doorgiften, met inbegrip van de categorieën van persoonsgegevens, het soort verwerking en de doeleinden daarvan, het soort betrokkenen in kwestie en de identificatie van het derde land of de derde landen in kwestie;

c) het intern en extern juridisch bindende karakter;

d) de toepassing van de algemene beginselen inzake gegevensbescherming, met name doelbinding, minimale gegevensverwerking, beperkte opslagtermijnen, kwaliteit van gegevens, gegevensbescherming door standaardinstellingen en door ontwerp, rechtsgrond voor verwerking, verwerking van bijzondere categorieën van persoonsgegevens, maatregelen om gegevensbeveiliging te waarborgen, en de vereisten inzake verdere doorgiften aan organen die niet door bindende bedrijfsvoorschriften zijn gebonden;

e) de rechten van betrokkenen in verband met verwerking en de middelen om die rechten uit te oefenen, waaronder het recht om niet te worden onderworpen aan louter op geautomatiseerde verwerking gebaseerde besluiten, met inbegrip van profilering overeenkomstig artikel 22, het recht om een klacht in te dienen bij de bevoegde toezichthoudende autoriteit, om een vordering in te stellen bij de bevoegde gerechten van de lidstaten overeenkomstig artikel 79, en om schadeloosstelling en, in voorkomend geval, een vergoeding te verkrijgen voor een inbreuk op de bindende bedrijfsvoorschriften;

f) de aanvaarding door de op het grondgebied van een lidstaat gevestigde verwerkingsverantwoordelijke of verwerker van aansprakelijkheid voor alle inbreuken op de bindende bedrijfsvoorschriften door een niet in de Unie gevestigd betrokken lid; de verwerkingsverantwoordelijke of de verwerker wordt alleen geheel of gedeeltelijk van deze aansprakelijkheid ontheven, indien hij bewijst dat dat lid niet verantwoordelijk is voor het schadebrengende feit;

g) de wijze waarop, in aanvulling op de in de artikelen 13 en 14 bedoelde informatie, aan betrokkenen informatie wordt verschaft over de bindende bedrijfsvoorschriften, met name over de bepalingen in de punten d), e) en f);

h) de taken van elke overeenkomstig artikel 37 aangewezen functionaris voor gegevensbescherming, of elke andere persoon of entiteit die is belast met het toezicht op de naleving van de bindende bedrijfsvoorschriften binnen het concern of de groepering van ondernemingen die gezamenlijk een economische activiteit uitoefenen, op opleiding en op de behandeling van klachten;

i) de klachtenprocedures;

j) de binnen het concern of de groepering van ondernemingen die gezamenlijk een economische activiteit uitoefenen bestaande procedures om te controleren of de bindende bedrijfsvoorschriften zijn nageleefd. Dergelijke procedures omvatten gegevensbeschermingsaudits en -methoden om te zorgen voor corrigerende maatregelen ter bescherming van de rechten van de betrokkene. De resultaten van dergelijke controles dienen te worden meegedeeld aan de in punt h) bedoelde persoon of entiteit en aan de raad van bestuur van de onderneming die zeggenschap uitoefent over een concern, of van de groepering van ondernemingen die gezamenlijk een economische activiteit uitoefenen, en dienen op verzoek ter beschikking van de bevoegde toezichthoudende autoriteit te worden gesteld;

k) de procedures om die veranderingen in de regels te melden, te registreren en aan de toezichthoudende autoriteit te melden;

l) de procedure voor samenwerking met de toezichthoudende autoriteit om ervoor te zorgen dat alle leden van het concern of de groepering van ondernemingen die gezamenlijk een economische activiteit uitoefenen de bindende bedrijfsvoorschriften naleven, in het bijzonder door de resultaten van de in punt j) bedoelde controles ter beschikking van de toezichthoudende autoriteit te stellen;

m) de procedures om eventuele wettelijke voorschriften waaraan een lid van het concern of de groepering van ondernemingen die gezamenlijk een economische activiteit uitoefenen in een derde land is onderworpen en die waarschijnlijk een aanzienlijk negatief effect zullen hebben op de door de bindende bedrijfsvoorschriften geboden waarborgen, aan de bevoegde toezichthoudende autoriteit te melden; en

n) de passende opleiding inzake gegevensbescherming voor personeel dat permanent of op regelmatige basis toegang tot persoonsgegevens heeft.

3. De Commissie kan het model en de procedures voor de uitwisseling van informatie over bindende bedrijfsvoorschriften in de zin van dit artikel tussen verwerkingsverantwoordelijken, verwerkers en toezichthoudende autoriteiten nader bepalen. Deze uitvoeringshandelingen worden vastgesteld volgens de in artikel 93, lid 2, bedoelde onderzoeksprocedure.