Artikkel 47. Bindende virksomhetsregler

Fortalepunkter

108) Dersom det ikke foreligger en beslutning om tilstrekkelig beskyttelsesnivå, bør den behandlingsansvarlige eller databehandleren treffe tiltak for å kompensere for det manglende vernet av personopplysninger i en tredjestat i form av nødvendige garantier for den registrerte. Nødvendige garantier kan omfatte bruk av bindende virksomhetsregler, standard personvernbestemmelser vedtatt av Kommisjonen, standard personvernbestemmelser vedtatt av en tilsynsmyndighet eller avtalevilkår godkjent av en tilsynsmyndighet. Disse garantiene bør sikre samsvar med kravene til vern av personopplysninger og de registrertes rettigheter i forbindelse med behandling internt i Unionen, herunder om de registrerte har tilgang til håndhevbare rettigheter og effektive rettsmidler, herunder retten til effektiv administrativ eller rettslig prøving og til å kreve erstatning i Unionen eller i en tredjestat. Garantiene bør særlig omfatte samsvar med de allmenne prinsippene om behandling av personopplysninger og prinsippene om innebygd personvern og personvern som standardinnstilling. Offentlige myndigheter eller organer kan også foreta overføringer til offentlige myndigheter eller organer i tredjestater eller til internasjonale organisasjoner med tilsvarende oppgaver eller funksjoner, herunder på grunnlag av bestemmelser som skal innlemmes i administrative ordninger, f.eks. en programerklæring, som gir de registrerte håndhevbare og effektive rettigheter. Det bør innhentes godkjenning fra vedkommende tilsynsmyndighet når garantiene er fastsatt i administrative ordninger som ikke er rettslig bindende.

110) Et konsern eller en gruppe av foretak som utøver en felles økonomisk virksomhet, bør kunne anvende godkjente bindende virksomhetsregler når de foretar internasjonale overføringer fra Unionen til organisasjoner i samme konsern, eller gruppe av foretak som utøver en felles økonomisk virksomhet, forutsatt at nevnte virksomhetsregler omfatter alle grunnleggende prinsipper og håndhevbare rettigheter for å sikre nødvendige garantier for overføringer eller kategorier av overføringer av personopplysninger.

116) Når personopplysninger krysser grenser utenfor Unionen, kan det øke risikoen for at fysiske personer ikke kan utøve sine rettigheter med hensyn til vern av personopplysninger, særlig for å beskytte seg mot ulovlig bruk eller utlevering av nevnte opplysninger. Samtidig kan tilsynsmyndigheter i noen tilfeller innse at de ikke er i stand til å følge opp klager eller foreta undersøkelser av aktiviteter som finner sted utenfor deres grenser. Samarbeidet på tvers av landegrensene kan også bli hindret av utilstrekkelig myndighet til å treffe forebyggende tiltak eller utbedringstiltak, av uensartede rettsordninger og praktiske hindringer, f.eks. ressursbegrensninger. Det er derfor behov for å fremme et tettere samarbeid mellom tilsynsmyndigheter for personvern, slik at de lettere kan utveksle informasjon og foreta undersøkelser sammen med sine internasjonale kolleger. For å utvikle mekanismer for internasjonalt samarbeid med sikte på å fremme og yte internasjonal gjensidig bistand med hensyn til håndheving av regelverket for vern av personopplysninger bør Kommisjonen og tilsynsmyndighetene utveksle informasjon og samarbeide om aktiviteter som er knyttet til utøvelse av deres myndighet, med vedkommende myndigheter i tredjestater på grunnlag av gjensidighet og i samsvar med denne forordning.

168) Undersøkelsesprosedyren bør brukes når det vedtas gjennomføringsrettsakter om standardavtalevilkår mellom behandlingsansvarlige og databehandlere og mellom databehandlere; atferdsnormer; tekniske standarder og sertifiseringsmekanismer; det tilstrekkelige beskyttelsesnivået som sikres av en tredjestat, et territorium eller en angitt sektor i nevnte tredjestat eller en internasjonal organisasjon; standard personvernbestemmelser; formater og framgangsmåter for elektronisk utveksling av informasjon mellom behandlingsansvarlige, databehandlere og tilsynsmyndigheter med tanke på bindende virksomhetsregler; gjensidig bistand samt ordninger for elektronisk utveksling av informasjon mellom tilsynsmyndigheter og mellom tilsynsmyndigheter og Personvernrådet.

Relatert Engelsk

Article 47. Binding corporate rules

1. The competent supervisory authority shall approve binding corporate rules in accordance with the consistency mechanism set out in Article 63, provided that they:

(a) are legally binding and apply to and are enforced by every member concerned of the group of undertakings, or group of enterprises engaged in a joint economic activity, including their employees;

(b) expressly confer enforceable rights on data subjects with regard to the processing of their personal data; and

(c) fulfil the requirements laid down in paragraph 2.

2. The binding corporate rules referred to in paragraph 1 shall specify at least:

(a) the structure and contact details of the group of undertakings, or group of enterprises engaged in a joint economic activity and of each of its members;

(b) the data transfers or set of transfers, including the categories of personal data, the type of processing and its purposes, the type of data subjects affected and the identification of the third country or countries in question;

(c) their legally binding nature, both internally and externally;

(d) the application of the general data protection principles, in particular purpose limitation, data minimisation, limited storage periods, data quality, data protection by design and by default, legal basis for processing, processing of special categories of personal data, measures to ensure data security, and the requirements in respect of onward transfers to bodies not bound by the binding corporate rules;

(e) the rights of data subjects in regard to processing and the means to exercise those rights, including the right not to be subject to decisions based solely on automated processing, including profiling in accordance with Article 22, the right to lodge a complaint with the competent supervisory authority and before the competent courts of the Member States in accordance with Article 79, and to obtain redress and, where appropriate, compensation for a breach of the binding corporate rules;

(f) the acceptance by the controller or processor established on the territory of a Member State of liability for any breaches of the binding corporate rules by any member concerned not established in the Union; the controller or the processor shall be exempt from that liability, in whole or in part, only if it proves that that member is not responsible for the event giving rise to the damage;

(g) how the information on the binding corporate rules, in particular on the provisions referred to in points (d), (e) and (f) of this paragraph is provided to the data subjects in addition to Articles 13 and 14;

(h) the tasks of any data protection officer designated in accordance with Article 37 or any other person or entity in charge of the monitoring compliance with the binding corporate rules within the group of undertakings, or group of enterprises engaged in a joint economic activity, as well as monitoring training and complaint-handling;

(i) the complaint procedures;

(j) the mechanisms within the group of undertakings, or group of enterprises engaged in a joint economic activity for ensuring the verification of compliance with the binding corporate rules. Such mechanisms shall include data protection audits and methods for ensuring corrective actions to protect the rights of the data subject. Results of such verification should be communicated to the person or entity referred to in point (h) and to the board of the controlling undertaking of a group of undertakings, or of the group of enterprises engaged in a joint economic activity, and should be available upon request to the competent supervisory authority;

(k) the mechanisms for reporting and recording changes to the rules and reporting those changes to the supervisory authority;

(l) the cooperation mechanism with the supervisory authority to ensure compliance by any member of the group of undertakings, or group of enterprises engaged in a joint economic activity, in particular by making available to the supervisory authority the results of verifications of the measures referred to in point (j);

(m) the mechanisms for reporting to the competent supervisory authority any legal requirements to which a member of the group of undertakings, or group of enterprises engaged in a joint economic activity is subject in a third country which are likely to have a substantial adverse effect on the guarantees provided by the binding corporate rules; and

(n) the appropriate data protection training to personnel having permanent or regular access to personal data.

3. The Commission may specify the format and procedures for the exchange of information between controllers, processors and supervisory authorities for binding corporate rules within the meaning of this Article. Those implementing acts shall be adopted in accordance with the examination procedure set out in Article 93 (2).

1. Vedkommende tilsynsmyndighet skal godkjenne bindende virksomhetsregler i samsvar med konsistensmekanismen fastsatt i artikkel 63, forutsatt at de

a) er rettslig bindende og får anvendelse på og håndheves av hvert berørte foretak i konsernet eller gruppen av foretak som utøver en felles økonomisk virksomhet, herunder deres ansatte,

b) uttrykkelig gir de registrerte håndhevbare rettigheter med hensyn til behandling av deres personopplysninger og

c) oppfyller kravene fastsatt i nr. 2.

2. De bindende virksomhetsreglene nevnt i nr. 1 skal minst angi

a) strukturen og kontaktopplysninger til konsernet eller gruppen av foretak som utøver en felles økonomisk virksomhet, og hvert av dets/dens medlemmer,

b) overføringene eller rekken av overføringer av opplysninger, herunder kategorier av personopplysninger, behandlingstype og -formål, typen av berørte registrerte samt angivelse av den aktuelle tredjestaten eller de aktuelle tredjestatene,

c) reglenes rettslig bindende art, både internt og eksternt,

d) anvendelsen av de allmenne prinsippene for vern av personopplysninger, særlig formålsbegrensning, dataminimering, begrenset lagringstid, datakvalitet, innebygd personvern og personvern som standardinnstilling, rettslig grunnlag for behandlingen, behandling av særlige kategorier av personopplysninger, tiltak for å ivareta datasikkerheten og krav med hensyn til videreoverføring til organer som ikke er bundet av de bindende virksomhetsreglene,

e) rettighetene til registrerte i forbindelse med behandlingen samt midler for å utøve nevnte rettigheter, herunder retten til ikke å være gjenstand for avgjørelser som utelukkende er truffet på grunnlag av automatisert behandling, herunder profilering i samsvar med artikkel 22, retten til å klage til vedkommende tilsynsmyndighet og til vedkommende domstoler i medlemsstatene i samsvar med artikkel 79 samt til å motta erstatning og, dersom det er relevant, godtgjøring for brudd på de bindende virksomhetsreglene,

f) at den behandlingsansvarlige eller databehandleren som er etablert på territoriet til en medlemsstat, påtar seg ansvaret dersom et berørt foretak som ikke er etablert i Unionen, bryter de bindende virksomhetsreglene; den behandlingsansvarlige eller databehandleren skal fritas for nevnte ansvar, helt eller delvis, bare dersom vedkommende beviser at nevnte foretak ikke er ansvarlig for hendelsen som forvoldte skaden,

g) hvordan informasjonen om de bindende virksomhetsreglene, særlig om bestemmelsene nevnt i bokstav d), e) og f) i dette nummer, gis til de registrerte i tillegg til informasjonen nevnt i artikkel 13 og 14,

h) oppgavene til et personvernombud som er utpekt i samsvar med artikkel 37, eller enhver annen person eller enhet med ansvar for å kontrollere at de bindende virksomhetsreglene overholdes i konsernet eller gruppen av foretak som utøver en felles økonomisk virksomhet, samt oppfølging av opplæring og håndtering av klager,

i) framgangsmåtene for å inngi klage,

j) mekanismene i konsernet eller gruppen av foretak som utøver en felles økonomisk virksomhet, for å kontrollere at de bindende virksomhetsreglene overholdes. Nevnte mekanismer skal omfatte personvernrevisjoner og metoder for å sikre korrigerende tiltak for å verne de registrertes rettigheter. Resultatene av en slik kontroll bør meddeles personen eller enheten nevnt i bokstav h) og styret i foretaket som utøver kontroll i et konsern, eller i gruppen av foretak som utøver en felles økonomisk virksomhet, og bør på anmodning være tilgjengelig for vedkommende tilsynsmyndighet,

k) mekanismene for rapportering og registrering av endringer i reglene og for rapportering av nevnte endringer til tilsynsmyndigheten,

l) mekanismene for samarbeid med tilsynsmyndigheten for å sikre at alle foretak i konsernet eller gruppen av foretak som utøver en felles økonomisk virksomhet, overholder reglene, særlig ved å gjøre resultatene av kontrollen av tiltakene nevnt i bokstav j) tilgjengelig for tilsynsmyndigheten,

m) mekanismene for rapportering til vedkommende tilsynsmyndighet av eventuelle lovfestede krav som et foretak i konsernet eller gruppen av foretak som utøver en felles økonomisk virksomhet, er underlagt i en tredjestat, og som sannsynligvis vil ha en betydelig negativ virkning på garantiene fastsatt i de bindende virksomhetsreglene, og

n) egnet opplæring om personvern for personell som har permanent eller regelmessig tilgang til personopplysninger.

3. Kommisjonen kan fastsette formatet og framgangsmåtene for utveksling av informasjon mellom behandlingsansvarlige, databehandlere og tilsynsmyndigheter om bindende virksomhetsregler som omhandlet i denne artikkel. Disse gjennomføringsrettsaktene skal vedtas i samsvar med undersøkelsesprosedyren fastsatt i artikkel 93 nr. 2.


< Artikkel 46 | Artikkel 48 >