Size: a a a

2021 May 26

A

Alexander in ctodailychat
я бы на самом деле с практикующими в этой области юристами это обсуждал.
источник

AA

Anri Asaturov in ctodailychat
юридический инглиш мне конечно ломает мозг, но вот тут в chapter v https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=uriserv:OJ.L_.2016.119.01.0001.01.ENG&toc=OJ:L:2016:119:TOC говорится про условия передачи данных в третьи страны, что может означать что угодно
источник

S

Stan in ctodailychat
ты б хоть сказал чего читать
источник

AA

Anri Asaturov in ctodailychat
chapter v грепай
источник

AA

Anri Asaturov in ctodailychat
прям заголовок, а не ссылки на него
источник

AA

Anri Asaturov in ctodailychat
но это можно читать разными способами, типа если вы соблюдете условия - пожалуйста передавайте в третьи страны и храните там. А можно прочитать как храните только в EU, но так и быть иногда можно дать попользоваться третьим странам при соблюдении условий
источник

AA

Anri Asaturov in ctodailychat
а про хранения конкретно ничего не нашел
источник

S

Stan in ctodailychat
https://gdpr-info.eu/issues/third-countries/

If there is no adequacy decision for a country, this does not necessarily foreclose any data transfer to this country. Rather, the controller must ensure in another way that the personal data will be sufficiently protected by the recipient. This can be assured using standard contractual clauses, for data transfers within a Group through so-called “binding corporate rules,” through the commitment to comply with codes of conduct, which have been declared by the European Commission as being generally applicable, or by certification of the data processing procedure.
источник

S

Stan in ctodailychat
в теории transfer как раз подразумевает перемещение из одного места в другое и хранение там

disclaimer: я ни разу не юрист
источник

M

Mike in ctodailychat
С днем рождения, Самат) спасибо за канал, чат и подкаст:)
источник

A

Alexander in ctodailychat
ну вот честно, бестолку самим читать, надо знать правоприменение
источник

O

Onlinehead in ctodailychat
Это на самом деле формализовано.
https://ec.europa.eu/info/law/law-topic/data-protection/international-dimension-data-protection/rules-international-data-transfers_en
The reform of EU data protection legislation adopted in 2016 offers a diversified toolkit of mechanisms to transfer data to third countries: adequacy decisions, standard contractual clauses, binding corporate rules, certification mechanism, codes of conduct, so-called "derogations" etc

Специальные разрешения, которые позволяют хранить ПД в странах с "адекватным контролем" на базе принятого adequacy decisions (https://ec.europa.eu/info/law/law-topic/data-protection/international-dimension-data-protection/adequacy-decisions_en) выданы следующим странам:
The European Commission has so far recognised Andorra, Argentina, Canada (commercial organisations), Faroe Islands, Guernsey, Israel, Isle of Man, Japan, Jersey, New Zealand, Switzerland and Uruguay as providing adequate protection.
On 30 March 2021, adequacy talks were concluded with South Korea.

Кроме того, существуют разъяснения по поводу применения GDPR - https://edpb.europa.eu/our-work-tools/our-documents/guidelines/guidelines-22018-derogations-article-49-under-regulation_en
В них действительно описывается возможность передачи ПД за пределы разрешенного списка стран, что можно интерпретировать как "можно не хранить в ЕС", но требования закона таковы, что де-факто это исполнять весьма и весьма сложно, вот выдержки из пояснений (здесь и далее - отредактированный машинный перевод с юридического английского на более-менее понятный русский):
Передача персональных данных в третью страну или международную организация может быть принята в отсутствие решения о соответствии в соответствии со Статьей 45 (3) или соответствующие гарантии в соответствии со статьей 46, включая обязательные корпоративные правила, при условии, что "субъект данных явным образом дал согласие на предлагаемую передачу после того, как был проинформирован о возможных рисках такой передачи для субъекта данных из-за отсутствия решения об адекватности и
соответствующих гарантий".

2.1.1 Согласие должно быть явным

Согласно статье 4 (11) GDPR, любое согласие должно быть дано свободно, конкретно, информировано и однозначно. В отношении этого самого последнего условия статья 49 (1) (а) является более строгой, поскольку требует «явного» согласия.  GDPR требует явного согласия в ситуациях, когда риски защиты данных могут возникнуть, поэтому требуетсяя высокий индивидуальный уровень контроля над персональными данными, как и в случае обработки данных специальной категории (статья 9 (2) (а)) и автоматизированных решения (статья 22 (2) (c)). Такие особые риски также проявляются в контексте международных данных.

2.1.2 Согласие должно быть конкретным для конкретной передачи данных / набора передач.
источник

O

Onlinehead in ctodailychat


Одним из требований действительного согласия является то, что оно должно быть конкретным. Для того, чтобы составить действительное основание для передачи данных в соответствии со Статьей 49 (1) (а), следовательно, согласие должно быть дано специально для конкретной передачи данных или набор передач. Элемент «конкретный» в определении согласия предназначен для обеспечения определенной степени контроля со стороны пользователя и
прозрачность для субъекта данных.
Этот элемент также тесно связан с требованием согласия должны быть «информированым». Поскольку согласие должно быть конкретным, иногда невозможно получить предварительное согласие субъекта данных для будущей передачи во время сбора данных, например, если возникновение и конкретные обстоятельства передачи неизвестны на момент запроса согласия, вследствие чего влияние на данные предмет не может быть оценено.
Например, компания из ЕС собирает данные своих клиентов для определенной цели (доставка товаров) без рассмотрения передачи этих данных в то время третьему лицу за пределами ЕС. Однако несколько лет спустя ту же компанию приобретает компания, не входящая в ЕС, которая желает передать личные данные своих клиентов другой компании за пределами ЕС. Для того чтобы эта передача была действительной на основании отступления от согласия, субъект данных должен предоставить свой
согласие на эту конкретную передачу в то время, когда передача предусмотрена. Следовательно, согласие предоставленные во время сбора данных компанией ЕС для целей доставки недостаточно, чтобы оправдать использование этого отступления для передачи персональных данных за пределы ЕС, которые планируется позже.

2.1.3 Согласие должно содержать информирование, в частности, о возможных рисках передачи

Это условие особенно важно, поскольку оно усиливает и дополнительно уточняет общее требование «осознанного» согласия применимо к любому согласию и изложено в ст. 4 (11).
Таким образом, общее требование «осознанного» согласия требуется в случае согласия в качестве законного основания в соответствии со Статьей 6 (1) (a) для передачи данных, что субъект данных должным образом проинформирован заранее о конкретном
обстоятельства передачи (т. е. личность контроллера данных, цель передачи, тип данных, наличие права на отзыв согласия, личность или категории получателей).
В дополнение к этому общему требованию «осознанного» согласия, когда личные данные передаются в третьей стране в соответствии со статьей 49 (1) (а), это положение требует, чтобы субъекты данных также были проинформированы о специфические риски, связанные с тем, что их данные будут переданы в страну, которая не обеспечивает адекватную защиту и об отсутствии адекватных гарантий, направленных на обеспечение защиты данные. Предоставление этой информации необходимо для того,чтобы субъект данных мог дать согласие с полным знанием этих конкретных фактов передачи, и поэтому, если она не будет предоставлена, отступление не будет применяться.
источник

O

Onlinehead in ctodailychat


Информация, предоставляемая субъектам данных для получения согласия на передачу их личных данных для третьих лиц, учрежденных в третьих странах, также должна указывать всех получателей данных или категории получателей, все страны, в которые передаются личные данные, что согласие является законное основание для передачи, и что третья страна, в которую будут переданы данные, не обеспечивает адекватный уровень защиты данных на основании решения Европейской комиссии.
Кроме того, как упоминалось выше, должна быть предоставлена ​​информация о возможных рисках для субъекта данных, возникших из-за отсутствия надлежащей защиты в третьей стране и отсутствия соответствующих гарантии. Такое уведомление, которое может быть стандартизировано, должно включать, например, информацию, которая в третьей стране может не быть надзорного органа и / или принципов обработки данных и / или права субъекта данных могут не предоставляться в третьей стране.
В конкретном случае, когда передача выполняется после сбора личных данных, экспортер данных должен сообщить субъекту данных о передаче и ее рисках до того, как сбор данных произошел, чтобы получить его явное согласие на «предлагаемую» передачу.
источник

O

Onlinehead in ctodailychat
Если сократить это до одного тезиса - данные передавать можно, но только для конкретного трансфера или списка трансферов (конечного), при этом давая всю информацию куда, зачем и кому все отправляется.
Нельзя получить согласие на "мы короче будет ваши данные хранить и всегда использовать для вашей аутентификации и вообще ваши логи будут лежать в США\России", можно получить согласие на то, что "если вы зарегистрируетесь, то мы один раз передадим ваши данные вот в эту страну вот этим людям для вот таких вот действий, вы рискуете вот так и эдак", но в дальшейшем эти данные двигать нельзя и передавать тоже никуда нельзя без отдельного согласия.
источник

GL

Gleb Lesnikov in ctodailychat
источник

GL

Gleb Lesnikov in ctodailychat
анонсировали наконец-то
источник
2021 May 27

O

Onlinehead in ctodailychat
А, ну и еще лицо в любой момент имеет право отозвать свои ПД и ты обязан это выполнить без вариантов.
Кроме того, в целом там есть еще про "передачу, необходимую для исполнения и заключения договора" и "случайной и необходимой" передачей данных, но там тоже все весьма строго и есть большие шансы (почти 100% на самом деле) что в случае разбирательств конкретный кейс не признают попадающим под эти исключения. Ну то есть это даже не прокатит в варианте (этот пример дан в документе) "корпорация обрабатывает ПД сотрудников централизовано в третьей стране", поскольку нет прямой свяязи между исполнением трудовых обязательств по рабочему контракту и передачей ПД.
источник

GL

Gleb Lesnikov in ctodailychat
не нужны ваши клауды, давайте снова серверы покупать
источник

O

Onlinehead in ctodailychat
Какая интересная штучка с растом и кликхаусом внутри, ценой как чугунный мост:)
источник