Preskočiť na obsah
Slovník

Štandardné zmluvné doložky (SCC)

Definition

Štandardné zmluvné doložky sú Európskou komisiou schválené zmluvné podmienky, ktoré umožňujú právne bezpečný prenos osobných údajov do tretích krajín bez primeranej úrovne ochrany údajov. Zaväzujú vývozcu a dovozcu údajov k špecifickým ochranným opatreniam a vytvárajú tak zmluvný základ pre transatlantické toky údajov. Existujú v rôznych verziách už dlho pred rozsudkom Schrems II. Rozsudok ich nezaviedol, ale doplnil o povinnosť posúdiť každý prenos individuálne a v prípade potreby prijať dodatočné ochranné opatrenia.

SCC sa zásadne líšia od iných mechanizmov súladu ako je EU-US Data Privacy Framework alebo Binding Corporate Rules. Zatiaľ čo Privacy Framework je založený na štátnom uznaní a BCR predstavujú koncernové pravidlá, SCC sú bilaterálne zmluvy medzi dvoma konkrétnymi stranami. Nemôžeš ich len podpísať a odškrtnúť. Každý prenos so SCC vyžaduje individuálne Transfer Impact Assessment, ktoré preveruje, či zákony v cieľovej krajine fakticky nenarúšajú zmluvné záruky. To robí zo SCC najnáročnejší, ale zároveň najflexibilnejší nástroj v arzenáli prenosu údajov.

V každodennej B2B marketingovej praxi sa SCC týkajú prakticky každej cloudovej služby mimo EÚ. Tvoj CRM v USA, tvoja marketingová automatizácia so servermi v Singapure, tvoj chatbot poskytovateľ so subspracovateľmi po celom svete, všetci potrebujú právny základ pre prenos. Pre amerických poskytovateľov s platnou certifikáciou DPF stačí rozhodnutie o primeranosti, pre ostatných sú SCC štandardom. Väčšina SaaS poskytovateľov ti ponúka predvyplnené SCC v Data Processing Agreement. Problém: ako vývozca údajov si stále zodpovedný za posúdenie, či doložky v konkrétnom prípade postačujú. Ak tvoj americký poskytovateľ podlieha CLOUD Act a prenášaš citlivé zdravotné údaje, štandardné SCC nestačia. Potrebuješ dodatočné technické opatrenia ako šifrovanie so správou kľúčov na strane EÚ.

Najväčšia pasca spočíva v ilúzii právnej istoty. SCC nie sú voľná cesta, ale minimálna požiadavka. Úrady na ochranu údajov opakovane objasňovali, že samotné SCC nestačia, keď cieľová krajina vykonáva masové sledovanie. Musíš zdokumentovať, prečo veríš, že tvoje údaje zostanú chránené napriek FISA 702 alebo porovnateľným zákonom. Táto dokumentácia stojí čas a právne know-how. Mnoho firiem podceňuje náročnosť a prebúdza sa až pri prvej žiadosti úradu. Dodatočné zabezpečenie súladu pod časovým tlakom je podstatne drahšie ako preventívna kontrola.

Pri výbere marketingových nástrojov by si mal SCC považovať za K.O. kritérium, nie za nice-to-have. Over, či poskytovateľ používa aktuálne SCC z roku 2021, staršie verzie sú neplatné. Požaduj zoznam ďalších sprostredkovateľov a ich umiestnení. Vyžaduj transparentnosť ohľadom prístupových protokolov a štandardov šifrovania. Ak nástroj posiela údaje do USA bez vierohodných technických ochranných opatrení, riziko je reálne. GDPR pozná pokuty až do výšky 20 miliónov eur alebo štyroch percent celkového celosvetového ročného obratu za predchádzajúci účtovný rok, podľa toho, ktorá suma je vyššia. SCC ťa chránia len vtedy, ak ich berieš vážne a urobíš si domácu úlohu.

Súvisiace pojmy

GDPRZmluva o spracúvaní osobných údajovOchrana osobných údajov

Takto vyzerá táto technológia v praxi.

Pozrite sa, ako technológie ako táto nasadzujeme pre firmy, alebo sa s nami spojte priamo.