Door de inwerkingtreding van de Algemene Verordening Gegevensverwerking (AVG) is het verwerken van persoonsgegevens een ‘hot topic’ geworden. De AVG – internationaal wordt over GDPR gesproken – heeft gezorgd voor uniforme privacy regelgeving binnen de Europese Unie (EU). Dit heeft als groot voordeel dat organisaties binnen de EU niet in ieder land met andere regelgeving te maken hebben.
Organisaties lopen nu echter tegen andere problemen aan. Hoe zit het immers met het verzenden van persoonsgegevens naar landen buiten de EU?
Passend beschermingsniveau
Allereerst is het voor organisaties mogelijk om persoonsgegevens door te geven in lijn met de AVG aan de landen die behoren tot de Europese Economische Ruimte (EER). Naast alle EU landen zijn dit Liechtenstein, Noorwegen en IJsland.
Voor de landen die buiten de EER vallen geldt de regel dat er in het land in kwestie sprake moet zijn van een passend beschermingsniveau. De Europese Commissie (EC) heeft op basis van artikel 45 AVG de bevoegdheid om het passend beschermingsniveau te toetsen en een adequaatheidsbesluit te nemen. Een besluitvormingsprocedure ziet er als volgt uit:
Welke landen bieden momenteel een passend beschermingsniveau?
Vooralsnog heeft de EC geoordeeld dat de navolgende landen een passend beschermingsniveau bieden: Andorra, Argentinië, Canada (commerciële organisaties), Faeröer Eilanden, Guernsey, Israel, Isle of Man, Jersey, Nieuw-Zeeland, Zwitserland, Uruguay en de Verenigde Staten (beperkt tot het Privacy Shield framework). Daarnaast vinden er momenteel gesprekken plaats met Zuid-Korea en is de goedkeuringsprocedure met betrekking tot Japan op 5 september jl. van start gegaan (European Commission - Press release).
Is er geen sprake van een passend beschermingsniveau in het derde land, dan is doorgifte van persoonsgegevens slechts toegestaan op grond van één van de bepalingen uit Hoofdstuk V van de AVG of wanneer:
Resumerend
Kort en goed, bent u voornemens tot doorgifte van persoonsgegevens naar het buitenland? Bekijk in dat geval eerst of het betreffende land tot de EER behoort. Is dit niet het geval, bekijk dan of de EC een adequaatsbesluit heeft genomen met betrekking tot het land in kwestie. Is ook dit niet het geval dan kan doorgifte toch nog mogelijk zijn indien één van de uitzonderingen van toepassing is zoals opgenomen in Hoofdstuk V van de AVG dan wel voldaan wordt aan de hiervoor aangehaalde en besproken vier vereisten.
Heeft u vragen over het verzenden van persoonsgegevens naar het buitenland, neem dan geheel vrijblijvend contact op met één van onze specialisten op het gebied van privacyregelgeving.
Maurits & Hömann | Privacy Professionals
Bedankt voor uw interesse.
We nemen zo spoedig mogelijk contact met u op.
Oops, er ging iets mis!
Probeer het later nog een keer.