No-Deal Brexit - Impactul asupra obligațiilor de protecție a datelor
16 Aprilie 2019 Marta Popa, Senior Partner Voicu & Filipescu
Grupul nostru de practică pentru protecția datelor și confidențialitate va fi gata și disponibil în cazul în care este necesară asistență cu oricare dintre acțiunile menționate în acest articol. Vă rugăm, în acest caz, să contactați echipa Voicu & Filipescu de protecție a datelor.
| |
|
Marta Popa, Senior Partner Voicu & Filipescu |
Sinopsis
Un scenariu al ieșirii Regatului Unit din UE fără acord a devenit mai probabil în ultimele zile, dar cele două părți speră incă să evite acest scenariu. În analiza de mai jos, Marta Popa, coordonatorul practicii noastre de protecția datelor, descrie modul în care un Brexit fără acord va afecta obligațiile dvs. de protecție a datelor.
Deși nu se poate garanta care dintre alternativele actuale de ieșire se va materializa (nota noastră: acceptarea de către Marea Britanie a acordului convenit de Theresa May ca fiind "singura cale" pentru ca Marea Britanie să părăsească blocul comunitar într-un mod organizat, sau cel mai dăunător scenariu (no-deal/fără acord), sau o întârziere prelungită a datei de ieșire a Regatului Unit), ce ar însemna un scenariu fără acord în ceea ce privește obligațiile de protecția datelor?
Un scenariu al ieșirii Regatului Unit din UE fără acord a devenit mai probabil în ultimele zile, dar cele două părți speră incă să evite acest scenariu. În analiza de mai jos, Marta Popa, coordonatorul practicii noastre de protecția datelor, descrie modul în care un Brexit fără acord va afecta obligațiile dvs. de protecție a datelor.
Deși nu se poate garanta care dintre alternativele actuale de ieșire se va materializa (nota noastră: acceptarea de către Marea Britanie a acordului convenit de Theresa May ca fiind "singura cale" pentru ca Marea Britanie să părăsească blocul comunitar într-un mod organizat, sau cel mai dăunător scenariu (no-deal/fără acord), sau o întârziere prelungită a datei de ieșire a Regatului Unit), ce ar însemna un scenariu fără acord în ceea ce privește obligațiile de protecția datelor?
Atâta timp cât firmele din Regatul Unit vând bunuri și servicii cetățenilor celorlalte 27 de state membre UE și colectează, prelucrează și stochează în mod activ datele cu caracter personal ale cetățenilor UE, vor fi în continuare afectate de GDPR, chiar și după ce ieșirea din UE, deoarece Regulamentul prevede că indiferent de locația firmei dvs., dacă sunteți implicat în prelucrarea datelor cu caracter personal ale cetățenilor UE, trebuie să respectați prevederile GDPR.
Așadar, ce ar trebui exact să faceți în pregătire pentru un Brexit fără acord *?
❶ Revizuiți fluxurile de date către Regatul Unit din SEE și luați în considerare mecanismele de garanție GDPR pe care va trebui să le puneți în aplicare.
❷ Revizuiți fluxurile de date dinspre Regatul Unit, astfel încât să puteți documenta noul temei juridic pentru aceste transferuri în conformitate cu regulile de transfer din Regatul Unit.
❸ Revizuiți informațiile de confidențialitate și documentația internă pe care le dețineți pentru a identifica detaliile care vor necesita actualizare.
❹ Asigurați-vă că persoanele cheie din organizația dvs. cunosc aceste aspecte și le vor aplica în scenariul "fără acord".
Am analizat mai detaliat aceste elemente, oferindu-vă mai jos perspectiva noastră:
I. Fluxuri de Date și Instrumente de transfer de date
Ca recunoaștere a gradului de aliniere fără precedent între regimurile de protecție a datelor din Regatul Unit și SEE, companiile sau organizațiile din Regatul Unit vor putea în continuare să trimită date cu caracter personal dinspre Regatul Unit către SEE și țări terțe considerate adecvate de către UE la momentul ieșirii din UE a Regatului Unit.
Cu toate acestea, va exista o schimbare în modul în care datele sunt transferate dinspre SEE către Regatul Unit.
A. Transferul de date dinspre Regatul Unit către UE/SEE
Toate datele cu caracter personal din Regatul Unit vor putea continua să circule liber în toate statele Uniunii Europene ("UE") și în Spațiul Economic European ("SEE"). Companiile sau organizațiile din Regatul Unit vor trebui să respecte in continuare legislația privind protecția datelor.B. Transferul de date dinspre UE/SEE către Regatul Unit
În absența unei decizii de adecvare a UE în favoarea Regatului Unit, va trebui să se instituie o anumită formă de protecție în temeiul Legii privind protecția datelor din 2018 GDPR/UK pentru a proteja transferurile internaționale dinspre UE/SEE către Regatul Unit.Clauzele Contractuale Standard UE (“CCS”)
În prezent, CEPD (Comitetul European pentru Protecția Datelor) a recunoscut clauzele model sau CCS pentru transferurile operator-operator sau operator-persoană împuternicită de operator. Exportatorul de date UE/SEE, atunci când are calitatea de operator de date cu caracter personal în cadrul UE, ar trebui să se poată baza în siguranță pe CCS atunci când transferă datele cu caracter personal din UE către o organizație din Regatul Unit care poate fi un operator sau o persoană împuternicită.
Cu toate acestea, atunci când acționează în calitate de persoană împuternicită (și nu operator) de date cu caracter personal din UE, entitățile din UE nu pot utiliza CCS, deoarece Comisia Europeană nu a emis CCS aprobate pentru persoană împuternicită - persoană împuternicită. Un mecanism diferit va trebui utilizat în acest scenariu.
Reguli Corporatiste Obligatorii (“RCO”)
Regulile corporatiste obligatorii sunt reguli interne pentru transferul de date în cadrul companiilor multinaționale. Regulile obligatorii ale întreprinderilor sunt ca un cod de conduită, permițând companiilor multinaționale să transfere datele cu caracter personal la nivel internațional în cadrul aceluiași grup de companii în țări care nu oferă un nivel adecvat de protecție (cum ar fi cazul țărilor care nu aparțin UE/SEE).
Regulile corporatiste obligatorii garantează că toate transferurile de date din cadrul unui grup corporativ sunt sigure. Astfel, datele cu caracter personal din UE pot fi transferate în mod liber unei organizații care a obținut aprobarea RCO de la autoritățile relevante de protecție a datelor. Cu toate acestea, există un număr limitat de companii (aproximativ 50 - lista fiind disponibilă la adresa https://ec.europa.eu/info/law/law-topic/data-protection/international-dimension-data-protection/binding-corporate-rules-bcr_en) care au obținut aprobarea de către autoritățile de supraveghere a protecției datelor din UE.
Decizie de adecvare EU
Comisia Europeană are competența de a determina, pe baza articolului 45 din Regulamentul (UE) 2016/679, dacă o țară din afara UE oferă un nivel adecvat de protecție a datelor. Dacă Comisia Europeană emite o decizie oficială de adecvare care să concluzioneze că regimul britanic de protecție a datelor oferă un nivel de protecție "echivalent în esență" cu cel furnizat în UE, aceasta ar însemna că datele cu caracter personal din UE ar putea circula liber între UE/SEE și Regatul Unit. Cu toate acestea, Comisia Europeană a afirmat anterior că o decizie de adecvare nu poate fi luată până când Marea Britanie nu părăsește UE.
În conformitate cu intențiile guvernului britanic, Regulamentul General privind Protecția Datelor (GDPR) va fi introdus în legislația britanică, iar Comisarul pentru Informații (ICO) va rămâne autoritatea independentă de supraveghere a Regatului Unit privind protecția datelor. Dacă se va întâmpla acest lucru, nu vor exista preocupări semnificative și este probabil să se adopte o decizie de adecvare, deși procesul nu va fi unul rapid.
Derogări
Dacă nu se poate utiliza niciuna din opțiunile de mai sus, se pot invoca o serie de derogări, sub rezerva diferitelor condiții și limitări prevăzute în GDPR, inclusiv: acordul explicit al persoanei vizate; dacă transferul este necesar pentru execuția unui contract între persoana vizată și operator; dacă transferul este necesar din motive importante de interes public; dacă transferul este necesar pentru constatarea, exercitarea sau apărarea unui drept în justiție; dacă transferul este necesar pentru a proteja interesele vitale ale persoanei vizate sau dacă este vorba de un transfer singular și există un interes legitim determinant.
II. Desemnarea unui Reprezentant pentru Protecția Datelor în UE
Dacă sunteți un operator sau o persoană împuternicită de un operator din Regatul Unit, care nu este stabilit în SEE și dacă oferiți bunuri sau servicii persoanelor vizate din UE sau organizația dvs. monitorizează comportamentul persoanelor vizate din UE, Art. 27 GDPR vă obligă să desemnați in scris un reprezentant în Uniune ca punct de contact pentru clienți și autorități cu privire la problemele de protecție a datelor.
§ CEPD a clarificat că acest reprezentant în UE nu poate fi un Responsabil cu Protecția Datelor sau una din persoanele împuternicite de dvs. pentru prelucrarea datelor.
§ Datele de contact ale Reprezentantului în UE trebuie incluse în notificările privind confidențialitatea datelor.
§ Datele de contact ale Reprezentantului în UE trebuie comunicate autorității naționale de protecție a datelor.
§ Datele de contact ale Reprezentantului în UE trebuie incluse în notificările privind confidențialitatea datelor.
§ Datele de contact ale Reprezentantului în UE trebuie comunicate autorității naționale de protecție a datelor.
Voicu Filipescu poate acționa ca reprezentant în Uniune al organizațiilor care nu au sediul în UE, potrivit art. 27 GDPR, urmând să asigure, în baza unui mandat scris, servicii de reprezentare în chestiuni de protecția datelor.
III. Actualizarea notificărilor de confidențialitate
Ar trebui să vă revizuiți și actualizați documentele de informații privind confidențialitatea datelor pentru a înțelege mai bine fluxurile de date și a marca zonele cu referire la UE pentru a vă pregăti pentru schimbări.
Grupul nostru de practică pentru protecția datelor și confidențialitate va fi gata și disponibil în cazul în care este necesară asistență cu oricare dintre acțiunile menționate în acest articol. Vă rugăm, în acest caz, să contactați echipa Voicu & Filipescu de protecție a datelor.
* Informațiile furnizate în acest document au caracter general și nu reprezintă consultanță juridică pentru analizarea și soluționarea unei probleme juridice specifice. Dacă aveți întrebări specifice cu privire la o anumită situație, vă rugăm să consultați echipa noastră de Protecția Datelor cu privire la faptele și legile care se aplică.
| Publicitate pe BizLawyer? |
![]() ![]() |
| Articol 10865 / 10906 | Următorul articol |
| Publicitate pe BizLawyer? |
![]() |
BREAKING NEWS
ESENTIAL
Mușat & Asociații obține o decizie de referință pentru salariații Hidroconstrucția, societate în reorganizare judiciară, cu impact estimat de 1,2 mil. € | Echipa, coordonată de Mihai Popa (Deputy Managing Partner)
Filip & Company a gestionat juridic IPO-ul Christian Tour, încheiat cu succes. Au fost atrase fonduri de 149 mil. lei pentru accelerarea consolidării prin M&A, extindere organică și transformare digitală
NNDKP a asistat Raiffeisen Bank România în legătură cu finanțarea grupului Monza Ares în vederea achiziției Brain Institute și integrării acestuia în structura grupului | Alina Radu (Partener) și Cătălina Dan (Asociat Senior), în prim plan
Mitel & Asociații a asistat vanzatorii în tranzacția prin care Grupul Monza Ares, susținut de Highlander Partners, a preluat centrul privat de neurochirurgie Brain Institute | Mădălina Mitel, coordonatoarea echipei de proiect: ”Pentru noi, un mandat de M&A reușit este acela în care soluția juridică susține logica economică a tranzacției și permite părților să meargă mai departe cu un proiect viabil”
NNDKP a asistat grupul PPC în procesul de negociere pentru încheierea noilor contracte colective de muncă | Roxana Abrașu (Partener) și Daniel Stăncescu (Managing Associate), în prim plan
RTPR asistă Silcotub la achiziția Artrom Steel Tubes. Echipa, coordonată de Mihai Ristici (Partener) și Vlad Stamatescu (Counsel)
Florian Nițu (PNSA), singurul avocat din România aflat în cursa pentru titlul „CEE Partner of the Year” la ”Legal 500 Central and Eastern Europe Awards 2026” - nu doar într-un an mai bun, ci după două decenii de consecvență în excelență: „Avocatul a devenit, în fapt, un ‘integrator’ în proiectele complexe, responsabil de alinierea componentelor juridice, comerciale și operaționale ale unei tranzacții. Clientul este azi un partener strategic, sofisticat și continuu implicat în gestionarea serviciului avocațial”
Mandatele sofisticate, în care soluțiile juridice trebuie dublate de înțelegerea mecanismelor economice, confirmă forța practicii de Insolvență & Restructurare a ZRVP, evidențiată în Tier 1 de Legal 500 | Alexandru Iorgulescu (Partener): ”Pot spune că specific practicii noastre sunt mandatele complexe ce reclamă soluții inovatoare, unde lucrăm adesea pe drumuri ‘neumblate’ și în care problemele de dreptul insolvenței se întrepătrund cu cele civile, societare, administrativ-fiscale”
NNDKP a asistat Grupul Saica în legătură cu achiziția Grupului Thimm. Echipa, cordonată de Gabriela Cacerea (Partener)
18 firme de avocatură și 22 de avocați din România, pe lista scurtă pentru Legal 500 - Central and Eastern Europe Awards 2026. Avocați de la Filip & Company, CMS, RTPR, NNDKP, TZA, Bondoc & Asociații și Schoenherr intră în competiție pentru premii regionale, iar Florian Nițu (PNSA) este nominalizat la titlul de ”CEE Partner of the Year”. Doi legal manageri concurează la titlul de ”In-house Lawyer of the Year” în CEE
Ritm alert, tranzacții de referință și expertiză recunoscută | Practica de Energie & Resurse Naturale a RTPR, Tier 1 în Legal 500, gestionează integrat mandate care combină M&A, finanțări verzi, autorizare și reglementare, oferind clienților internaționali și locali suport în proiecte cu miză ridicată. De vorbă cu partenerul Bogdan Cordoș despre tendințele anului 2026, interesul investitorilor și mandatele relevante
ZRVP organizează în data de 11 iunie 2026 dezbaterea „Contractul de antrepriză: de la FIDIC la HG 1 ̸ 2018 – evoluție, adaptare sau compromis?”
Citeste pe SeeNews Digital Network
-
BizBanker
-
BizLeader
- in curand...
-
SeeNews
in curand...









RSS





