SlideShare una empresa de Scribd logo
1 de 23
Binding
Corporate
                                                            	
  




 Rules                                        	
  
                  -­‐Overføring	
  av	
  personopplysninger	
  2l	
  tredjestater	
  



 5.	
  mars	
  2013	
  v/Inger	
  Anne	
  Folkestad	
  Tornes	
  og	
  Kjell	
  Steffner	
  
Overføring av
personopplysninger
                   til utlandet
Typisk	
  
  – Skytjenester	
  /	
  cloud	
  compuCng	
  
  – Interne	
  datasystemer	
  i	
  
   internasjonale	
  konsern,	
  f.eks.	
  HR	
  
Utfordring i internasjonale konsern
Lovlig håndtering av
personopplysninger	
  
           på tvers av jurisdiksjoner
BCR
•  Konsernregler	
  for	
  internasjonale	
  
   organisasjoner	
  
•  Muliggjør	
  lovlig	
  transport	
  av	
  data	
  ut	
  fra	
  EU/
   EØS-­‐området	
  	
  -­‐	
  innenfor	
  egen	
  organisasjon	
  
•  Gjelder	
  nå	
  både	
  for	
  databehandlere	
  og	
  
   behandlingsansvarlige	
  
The eighth data protection principle and
       international data transfers
”Personal data shall not be
transferred to a country or territory
outside the EEA unless that country
or territory ensures an adequate
level of protection for the rights and
freedoms of data subjects in relation
to the processing of personal data.”
Frykten for Hva som skjer når
Data krysser grensen
•  Tredjestater	
  er	
  stater	
  uten	
  for	
  EU/EØS,	
  
   evt.	
  ikke	
  særskilt	
  godkjent	
  
•  ”Safe	
  Harbor”	
  gjelder	
  amerikanske	
  
   selskap	
  
•  Mister	
  personopplysninger	
  sin	
  
   beskySelse	
  i	
  det	
  de	
  forlater	
  EU/EØS?	
  
Art. 25 Personverndirektivet
          European	
  Data	
  Protec6on	
  Direc6ve	
  (Direc6ve	
  95/46/EC,	
  the	
  “Direc6ve”)	
  	
  
                                                    	
  




Eksport er mulig når…
tredjestat	
  sørger	
  for	
  et	
  Clstrekkelig	
  vernenivå	
  
   –  opplysningenes	
  art,	
  planlagte	
  behandlings	
  formål	
  
      og	
  varighet,	
  opprinnelsesstat,	
  endelig	
  
      bestemmelsesstat	
  etc.	
  etc.	
  etc.	
  


Andorra,	
  ArgenCna,	
  Canada,	
  Færøyene,	
  Guernsey,	
  Isle	
  of	
  
   Man,	
  Israel,	
  Jersey,	
  New	
  Zealand,	
  Sveits,	
  Uruguay	
  
Art. 26 Personverndirektivet - unntak

…eller f.eks. ved bruk av
•  Binding	
  Corporate	
  Rules	
  
•  EU	
  Model	
  Contractual	
  Clauses	
  
•  Samtykke	
  fra	
  den	
  registrerte…	
  
Standard application for approval
Binding corporate rules
for the transfer of personal data


                              WP133
PART 1 APPLICANT INFORMATION
•  If	
  the	
  Group	
  has	
  its	
  headquarters	
  in	
  the	
  EEA	
  the	
  
   form	
  should	
  be	
  filled	
  out	
  and	
  submiSed	
  by	
  that	
  
   EEA	
  enCty.	
  	
  
•  If	
  the	
  Group	
  has	
  its	
  headquarters	
  outside	
  the	
  
   EEA,	
  then	
  the	
  Group	
  should	
  appoint	
  a	
  Group	
  
   enCty	
  located	
  inside	
  the	
  EEA	
  –	
  preferably	
  
   established	
  in	
  the	
  country	
  of	
  the	
  presumpCve	
  
   lead	
  DPA	
  -­‐	
  as	
  the	
  Group	
  member	
  with	
  “delegated	
  
   data	
  protecCon	
  responsibiliCes”.	
  This	
  is	
  the	
  enCty	
  
   which	
  should	
  then	
  submit	
  the	
  applicaCon	
  on	
  
   behalf	
  of	
  the	
  Group.	
  
Section 2: Short description of data flows
•  Brief	
  descripCon	
  of	
  the	
  scope	
  and	
  nature	
  of	
  the	
  data	
  flows	
  
   from	
  the	
  EEA	
  for	
  which	
  approval	
  is	
  sought.	
  
•  Nature	
  of	
  the	
  data	
  covered	
  by	
  BCRs,	
  and	
  in	
  parCcular,	
  if	
  
   they	
  apply	
  to	
  one	
  category	
  of	
  data	
  or	
  to	
  more	
  than	
  one	
  
   category	
  (for	
  instance	
  human	
  resources,	
  customers,...).	
  	
  
•  Do	
  the	
  BCRs	
  only	
  apply	
  to	
  transfers	
  from	
  the	
  EEA,	
  or	
  do	
  
   they	
  apply	
  to	
  all	
  transfers	
  between	
  members	
  of	
  the	
  group?	
  	
  
•  From	
  which	
  country	
  most	
  of	
  the	
  data	
  are	
  transferred	
  
   outside	
  the	
  EEA:	
  	
  
     –  Extent	
  of	
  the	
  transfers	
  within	
  the	
  Group	
  that	
  are	
  covered	
  by	
  the	
  
        BCRs;	
  including	
  a	
  descripCon	
  of	
  any	
  Group	
  members	
  in	
  the	
  EEA	
  
        or	
  outside	
  EEA	
  to	
  which	
  personal	
  data	
  may	
  be	
  transferred.	
  
Section 3: Determination of the Lead Data
            Protection Authority
•  LocaCon	
  of	
  the	
  Group’s	
  EEA	
  Headquarters.	
  	
  
•  If	
  the	
  Group	
  is	
  not	
  headquartered	
  in	
  the	
  EEA,	
  the	
  locaCon	
  
   in	
  the	
  EEA	
  of	
  the	
  Group	
  enCty	
  with	
  delegated	
  data	
  
   protecCon	
  responsibiliCes.	
  	
  
•  The	
  locaCon	
  of	
  the	
  company	
  which	
  is	
  best	
  placed	
  (in	
  terms	
  
   of	
  management	
  funcCon,	
  administraCve	
  burden,	
  etc.)	
  to	
  
   deal	
  with	
  the	
  applicaCon	
  and	
  to	
  enforce	
  the	
  binding	
  
   corporate	
  rules	
  in	
  the	
  Group.	
  	
  
•  Country	
  where	
  most	
  of	
  the	
  decisions	
  in	
  terms	
  of	
  the	
  
   purposes	
  and	
  the	
  means	
  of	
  the	
  data	
  processing	
  are	
  taken.	
  	
  
•  EEA	
  Member	
  States	
  from	
  which	
  most	
  of	
  the	
  transfers	
  
   outside	
  the	
  EEA	
  will	
  take	
  place.	
  
BINDING NATURE OF THE BCRs
•  Measures	
  or	
  rules	
  that	
  are	
  legally	
  binding	
  on	
  all	
  members	
  of	
  
   the	
  Group	
  Contracts	
  between	
  the	
  members	
  of	
  the	
  Group	
  
•  Unilateral	
  declaraCons	
  or	
  undertakings	
  made	
  or	
  given	
  by	
  the	
  
   parent	
  company	
  which	
  are	
  binding	
  on	
  the	
  other	
  members	
  of	
  
   the	
  Group	
  
•  IncorporaCon	
  of	
  other	
  regulatory	
  measures	
  (e.g.	
  obligaCons	
  
   contained	
  in	
  statutory	
  codes	
  within	
  a	
  defined	
  legal	
  
   framework)	
  	
  
•  IncorporaCon	
  of	
  the	
  BCRs	
  within	
  the	
  general	
  business	
  
   principles	
  of	
  a	
  Group	
  backed	
  by	
  appropriate	
  policies,	
  audits	
  
   and	
  sancCons	
  
•  members	
  of	
  the	
  corporate	
  group,	
  as	
  well	
  as	
  each	
  employee	
  
   within	
  it,	
  will	
  feel	
  compelled	
  to	
  comply	
  with	
  the	
  internal	
  rules	
  
Binding upon the employees
•  Work	
  employment	
  contract	
  	
  
•  CollecCve	
  agreements	
  (approved	
  by	
  workers	
  commiSee/
   another	
  body)	
  	
  
•  Employees	
  must	
  sign	
  or	
  aSest	
  to	
  have	
  read	
  the	
  BCRs	
  or	
  
   related	
  ethics	
  guidelines	
  in	
  which	
  the	
  BCRs	
  are	
  
   incorporated	
  	
  
•  BCRs	
  have	
  been	
  incorporated	
  in	
  relevant	
  company	
  policies	
  	
  
•  Disciplinary	
  sancCons	
  for	
  failing	
  to	
  comply	
  with	
  relevant	
  
   company	
  policies,	
  including	
  dismissal	
  for	
  violaCon	
  	
  
•  Summary	
  supported	
  by	
  extracts	
  from	
  policies	
  and	
  
   procedures	
  or	
  confidenCality	
  agreements	
  as	
  appropriate	
  to	
  
   explain	
  how	
  the	
  BCRs	
  are	
  binding	
  upon	
  employees.	
  	
  
Fordelene ved å implementere
Binding corporate rules
             i organisasjonen
Hva er essensen?
•  Transportere	
  data	
  friS	
  innen	
  egen	
  
   organisasjon	
  
•  Organisasjonen	
  blir	
  en	
  trygg	
  havn	
  med	
  
   Clstrekkelig	
  vernenivå	
  
•  Markedsmessig	
  fortrinn	
  å	
  ha	
  sterk	
  
   databeskySelse	
  og	
  personvern-­‐compliance	
  
Litt om
Personvern-
prinsippene	
  
personvernprinsippene
1.  Samtykke	
  eller	
  annet	
  reSslig	
  grunnlag	
  
2.  Proporsjonalitet	
  
3.  Formålsbestemthet	
  
4.  Relevans	
  og	
  minimalitet	
  
5.  Fullstendighet	
  og	
  kvalitet	
  
6.  Informasjon	
  og	
  innsyn	
  
7.  Informasjonssikkerhet	
  
8.  Særlig	
  strenge	
  regler	
  ved	
  behandling	
  av	
  
    sensiCve	
  personopplysninger	
  
9.  Anonymitet	
  og	
  sporfri	
  ferdsel	
  
Grunnleggende personvernprinsipper
                                                                                                            NOU 2009:1
ReSmessig	
  og	
  rererdig	
  behandling	
  
•  All	
  behandling	
  av	
  personopplysninger	
  krever	
  reSslig	
  grunnlag,	
  og	
  den	
  behandlingsansvarlige	
  skal	
  ta	
  
     Clbørlig	
  hensyn	
  Cl	
  den	
  registrertes	
  beresgede	
  personverninteresser.	
  SensiCve	
  personopplysninger	
  er	
  
     underlagt	
  strengere	
  vern	
  enn	
  alminnelige	
  personopplysninger.	
  
Brukermedvirkning	
  og	
  kontroll	
  
•  Den	
  behandlingsansvarlige	
  skal	
  gjøre	
  behandlingen	
  transparent	
  og	
  forståelig	
  for	
  den	
  registrerte,	
  slik	
  at	
  
     denne	
  gjøres	
  i	
  stand	
  Cl	
  å	
  overskue	
  behandlingens	
  konsekvenser	
  og	
  er	
  i	
  stand	
  Cl	
  å	
  ivareta	
  sine	
  
     personverninteresser.	
  
Formålsbestemthet	
  
•  Den	
  behandlingsansvarlige	
  skal	
  før	
  innsamling	
  og	
  behandling	
  av	
  personopplysninger	
  angi	
  et	
  klart	
  og	
  
     uSrykkelig	
  formål	
  med	
  behandlingen.	
  Opplysningene	
  skal	
  ikke	
  senere	
  benySes	
  for	
  uforenlige	
  formål.	
  
Minimalitet	
  
•  Personopplysninger	
  bare	
  skal	
  innhentes,	
  lagres	
  og	
  behandles	
  i	
  den	
  grad	
  de	
  er	
  nødvendige	
  for	
  å	
  oppnå	
  
     formålet	
  med	
  behandlingen	
  av	
  opplysningene.	
  
Datakvalitet	
  
•  Personopplysninger	
  skal	
  ha	
  Clstrekkelig	
  kvalitet	
  i	
  forhold	
  Cl	
  det	
  formålet	
  de	
  skal	
  anvendes	
  Cl.	
  DeSe	
  
     innebærer	
  blant	
  annet	
  at	
  opplysningene	
  skal	
  være	
  Clstrekkelig	
  oppdaterte,	
  presise	
  og	
  relevante	
  seS	
  opp	
  
     mot	
  formålet	
  med	
  behandlingen.	
  
Informasjonssikkerhet	
  
•  Den	
  behandlingsansvarlige	
  (og	
  databehandleren)	
  skal	
  sørge	
  for	
  ClfredssCllende	
  informasjonssikkerhet	
  
     med	
  hensyn	
  Cl	
  konfidensialitet,	
  integritet	
  og	
  Clgjengelighet	
  ved	
  behandling	
  av	
  personopplysninger.	
  
EU directive / OECD principles
1.  No2ce—data	
  subjects	
  should	
  be	
  given	
  noCce	
  when	
  their	
  data	
  is	
  being	
  
    collected;	
  
2.  Purpose—data	
  should	
  only	
  be	
  used	
  for	
  the	
  purpose	
  stated	
  and	
  not	
  for	
  
     any	
  other	
  purposes;	
  
3.  Consent—data	
  should	
  not	
  be	
  disclosed	
  without	
  the	
  data	
  subject’s	
  
     consent;	
  
4.  Security—collected	
  data	
  should	
  be	
  kept	
  secure	
  from	
  any	
  potenCal	
  
     abuses;	
  
5.  Disclosure—data	
  subjects	
  should	
  be	
  informed	
  as	
  to	
  who	
  is	
  collecCng	
  
     their	
  data;	
  
6.  Access—data	
  subjects	
  should	
  be	
  allowed	
  to	
  access	
  their	
  data	
  and	
  make	
  
     correcCons	
  to	
  any	
  inaccurate	
  data;	
  and	
  
7.  Accountability—data	
  subjects	
  should	
  have	
  a	
  method	
  available	
  to	
  them	
  
     to	
  hold	
  data	
  collectors	
  accountable	
  for	
  following	
  the	
  above	
  principles.	
  
International Safe Harbor Privacy Principles
1.  No2ce	
  -­‐	
  Individuals	
  must	
  be	
  informed	
  that	
  their	
  data	
  is	
  being	
  
    collected	
  and	
  about	
  how	
  it	
  will	
  be	
  used.	
  
2.  Choice	
  -­‐	
  Individuals	
  must	
  have	
  the	
  ability	
  to	
  opt	
  out	
  of	
  the	
  
    collecCon	
  and	
  forward	
  transfer	
  of	
  the	
  data	
  to	
  third	
  parCes.	
  
3.  Onward	
  Transfer	
  -­‐	
  Transfers	
  of	
  data	
  to	
  third	
  parCes	
  may	
  only	
  
    occur	
  to	
  other	
  organizaCons	
  that	
  follow	
  adequate	
  data	
  protecCon	
  
    principles.	
  
4.  Security	
  -­‐	
  Reasonable	
  efforts	
  must	
  be	
  made	
  to	
  prevent	
  loss	
  of	
  
    collected	
  informaCon.	
  
5.  Data	
  Integrity	
  -­‐	
  Data	
  must	
  be	
  relevant	
  and	
  reliable	
  for	
  the	
  purpose	
  
    it	
  was	
  collected	
  for.	
  
6.  Access	
  -­‐	
  Individuals	
  must	
  be	
  able	
  to	
  access	
  informaCon	
  held	
  about	
  
    them,	
  and	
  correct	
  or	
  delete	
  it	
  if	
  it	
  is	
  inaccurate.	
  
7.  Enforcement	
  -­‐	
  There	
  must	
  be	
  effecCve	
  means	
  of	
  enforcing	
  these	
  
    rules.x	
  
Inger Anne Folkestad Tornes              Kjell Steffner




•  Advokatfullmektig              •  Advokat, partner
•  Rådgivning for IKT-sektoren    •  Særskilt bransjekompetanse
•  Jobber med kontraktsrett,         innen IKT
   personvern og e-handel,        •  God forståelse for teknologi,
   samt offentlige anskaffelser      prosjektmetodikk og strategi
•  Tlf. 970 99 524                •  Jobber med kontraktsrett,
   ift@lynxlaw.no                    forhandlinger, offentlige
                                     anskaffelser og personvern
                                  •  Tlf. 905 11 901
                                     ks@lynxlaw.no
LYNX	
  advokaQirma	
  DA	
  
Hieronymus	
  Heyerdahls	
  gate	
  1	
  
N-­‐0160	
  Oslo	
  
	
  
hSp://lynxlaw.no/	
  
	
  

Más contenido relacionado

La actualidad más candente

General data protection regulation
General data protection regulationGeneral data protection regulation
General data protection regulationFahad Ameen
 
ISACA Journal Data Protection Act (UK) and GAPP Alignment
ISACA Journal Data Protection Act (UK) and GAPP AlignmentISACA Journal Data Protection Act (UK) and GAPP Alignment
ISACA Journal Data Protection Act (UK) and GAPP AlignmentMohammed J. Khan
 
GDPR webinar presentation | LawBite
GDPR webinar presentation | LawBiteGDPR webinar presentation | LawBite
GDPR webinar presentation | LawBiteClive Rich
 
GDPR Breakfast Briefing for Business Advisors
GDPR Breakfast Briefing for Business AdvisorsGDPR Breakfast Briefing for Business Advisors
GDPR Breakfast Briefing for Business AdvisorsHarrison Clark Rickerbys
 
Quick Guide to GDPR
Quick Guide to GDPRQuick Guide to GDPR
Quick Guide to GDPRPavol Balaj
 
Tieto - Transfer of International Companies’ Corporate IT Systems to Russia a...
Tieto - Transfer of International Companies’ Corporate IT Systems to Russia a...Tieto - Transfer of International Companies’ Corporate IT Systems to Russia a...
Tieto - Transfer of International Companies’ Corporate IT Systems to Russia a...Accountor Russia and Ukraine
 
An introduction to data protection - 30 Jan 2014
An introduction to data protection - 30 Jan 2014An introduction to data protection - 30 Jan 2014
An introduction to data protection - 30 Jan 2014Rachel Aldighieri
 
Privacy & Data Protection
Privacy & Data ProtectionPrivacy & Data Protection
Privacy & Data Protectionsp_krishna
 
Gdpr overview ciso platform presentation
Gdpr overview ciso platform presentationGdpr overview ciso platform presentation
Gdpr overview ciso platform presentationPriyanka Aash
 
The General Data Protection Regulation ("GDPR")
The General Data Protection Regulation ("GDPR")The General Data Protection Regulation ("GDPR")
The General Data Protection Regulation ("GDPR")Parsons Behle & Latimer
 
Transatlantic Data Privacy - From Safe Harbor to Privacy Sheidl
Transatlantic Data Privacy - From Safe Harbor to Privacy SheidlTransatlantic Data Privacy - From Safe Harbor to Privacy Sheidl
Transatlantic Data Privacy - From Safe Harbor to Privacy SheidlDaniel Parziale, CIPP/US
 
Complying with Singapore Personal Data Protection Act - A Practical Guide
Complying with Singapore Personal Data Protection Act - A Practical GuideComplying with Singapore Personal Data Protection Act - A Practical Guide
Complying with Singapore Personal Data Protection Act - A Practical GuideDaniel Li
 
IAB Europe position on the proposal for an ePrivacy regulation
IAB Europe position on the proposal for an ePrivacy regulationIAB Europe position on the proposal for an ePrivacy regulation
IAB Europe position on the proposal for an ePrivacy regulationIAB Europe
 

La actualidad más candente (19)

What does GDPR mean for your business?
What does GDPR mean for your business?What does GDPR mean for your business?
What does GDPR mean for your business?
 
General data protection regulation
General data protection regulationGeneral data protection regulation
General data protection regulation
 
ISACA Journal Data Protection Act (UK) and GAPP Alignment
ISACA Journal Data Protection Act (UK) and GAPP AlignmentISACA Journal Data Protection Act (UK) and GAPP Alignment
ISACA Journal Data Protection Act (UK) and GAPP Alignment
 
GDPR webinar presentation | LawBite
GDPR webinar presentation | LawBiteGDPR webinar presentation | LawBite
GDPR webinar presentation | LawBite
 
GDPR-Overview
GDPR-OverviewGDPR-Overview
GDPR-Overview
 
GDPR Breakfast Briefing for Business Advisors
GDPR Breakfast Briefing for Business AdvisorsGDPR Breakfast Briefing for Business Advisors
GDPR Breakfast Briefing for Business Advisors
 
Get you and your business GDPR ready
Get you and your business GDPR readyGet you and your business GDPR ready
Get you and your business GDPR ready
 
Case by case - moving data centres to Romania
Case by case - moving data centres to RomaniaCase by case - moving data centres to Romania
Case by case - moving data centres to Romania
 
Quick Guide to GDPR
Quick Guide to GDPRQuick Guide to GDPR
Quick Guide to GDPR
 
Tieto - Transfer of International Companies’ Corporate IT Systems to Russia a...
Tieto - Transfer of International Companies’ Corporate IT Systems to Russia a...Tieto - Transfer of International Companies’ Corporate IT Systems to Russia a...
Tieto - Transfer of International Companies’ Corporate IT Systems to Russia a...
 
An introduction to data protection - 30 Jan 2014
An introduction to data protection - 30 Jan 2014An introduction to data protection - 30 Jan 2014
An introduction to data protection - 30 Jan 2014
 
GDPR 11/1/2017
GDPR 11/1/2017GDPR 11/1/2017
GDPR 11/1/2017
 
Privacy & Data Protection
Privacy & Data ProtectionPrivacy & Data Protection
Privacy & Data Protection
 
Gdpr overview ciso platform presentation
Gdpr overview ciso platform presentationGdpr overview ciso platform presentation
Gdpr overview ciso platform presentation
 
EU GDPR (training)
EU GDPR (training)  EU GDPR (training)
EU GDPR (training)
 
The General Data Protection Regulation ("GDPR")
The General Data Protection Regulation ("GDPR")The General Data Protection Regulation ("GDPR")
The General Data Protection Regulation ("GDPR")
 
Transatlantic Data Privacy - From Safe Harbor to Privacy Sheidl
Transatlantic Data Privacy - From Safe Harbor to Privacy SheidlTransatlantic Data Privacy - From Safe Harbor to Privacy Sheidl
Transatlantic Data Privacy - From Safe Harbor to Privacy Sheidl
 
Complying with Singapore Personal Data Protection Act - A Practical Guide
Complying with Singapore Personal Data Protection Act - A Practical GuideComplying with Singapore Personal Data Protection Act - A Practical Guide
Complying with Singapore Personal Data Protection Act - A Practical Guide
 
IAB Europe position on the proposal for an ePrivacy regulation
IAB Europe position on the proposal for an ePrivacy regulationIAB Europe position on the proposal for an ePrivacy regulation
IAB Europe position on the proposal for an ePrivacy regulation
 

Similar a Binding corporate rules

Binding corporate rules
Binding corporate rulesBinding corporate rules
Binding corporate rulesKjell Steffner
 
Kawser Hamid : ICO and Data Protection in the Cloud
Kawser Hamid : ICO and Data Protection in the CloudKawser Hamid : ICO and Data Protection in the Cloud
Kawser Hamid : ICO and Data Protection in the CloudGurbir Singh
 
Vuzion Love Cloud GDPR Event
Vuzion Love Cloud GDPR Event Vuzion Love Cloud GDPR Event
Vuzion Love Cloud GDPR Event Vuzion
 
Getting to grips with General Data Protection Regulation (GDPR)
Getting to grips with General Data Protection Regulation (GDPR)Getting to grips with General Data Protection Regulation (GDPR)
Getting to grips with General Data Protection Regulation (GDPR)Zoodikers
 
Members evening - data protection
Members evening - data protectionMembers evening - data protection
Members evening - data protectionMRS
 
ABM Display Advertising Success in the World of GDPR [PPT]
ABM Display Advertising Success in the World of GDPR [PPT]ABM Display Advertising Success in the World of GDPR [PPT]
ABM Display Advertising Success in the World of GDPR [PPT]Kwanzoo Inc
 
Domain management and brand protection in the era of the EU's GDPR
Domain management and brand protection in the era of the EU's GDPRDomain management and brand protection in the era of the EU's GDPR
Domain management and brand protection in the era of the EU's GDPRBartLieben
 
Public sector breakfast club, October 2016, Exeter
Public sector breakfast club, October 2016, ExeterPublic sector breakfast club, October 2016, Exeter
Public sector breakfast club, October 2016, ExeterBrowne Jacobson LLP
 
GDPR & Your Cloud Provider - What You Need to Know
GDPR & Your Cloud Provider - What You Need to KnowGDPR & Your Cloud Provider - What You Need to Know
GDPR & Your Cloud Provider - What You Need to KnowRachel Roach
 
Ivan Horodyskyy - Сloud and GDPR Legal and Organizational Steps to be Taken
Ivan Horodyskyy - Сloud and GDPR Legal and Organizational Steps to be TakenIvan Horodyskyy - Сloud and GDPR Legal and Organizational Steps to be Taken
Ivan Horodyskyy - Сloud and GDPR Legal and Organizational Steps to be TakenCloud Security Alliance Lviv Chapter
 
The GDPR: Common misunderstandings and lessons learned so far
The GDPR: Common misunderstandings and lessons learned so farThe GDPR: Common misunderstandings and lessons learned so far
The GDPR: Common misunderstandings and lessons learned so farPECB
 
General Data Protection Regulation (GDPR) Implications for Canadian Firms
General Data Protection Regulation (GDPR) Implications for Canadian FirmsGeneral Data Protection Regulation (GDPR) Implications for Canadian Firms
General Data Protection Regulation (GDPR) Implications for Canadian Firmsaccenture
 
#HR and #GDPR: Preparing for 2018 Compliance
#HR and #GDPR: Preparing for 2018 Compliance #HR and #GDPR: Preparing for 2018 Compliance
#HR and #GDPR: Preparing for 2018 Compliance Dovetail Software
 
GDPR and evolving international privacy regulations
GDPR and evolving international privacy regulationsGDPR and evolving international privacy regulations
GDPR and evolving international privacy regulationsUlf Mattsson
 

Similar a Binding corporate rules (20)

Binding corporate rules
Binding corporate rulesBinding corporate rules
Binding corporate rules
 
GDPR: Key Article Overview
GDPR: Key Article OverviewGDPR: Key Article Overview
GDPR: Key Article Overview
 
Kawser Hamid : ICO and Data Protection in the Cloud
Kawser Hamid : ICO and Data Protection in the CloudKawser Hamid : ICO and Data Protection in the Cloud
Kawser Hamid : ICO and Data Protection in the Cloud
 
Vuzion Love Cloud GDPR Event
Vuzion Love Cloud GDPR Event Vuzion Love Cloud GDPR Event
Vuzion Love Cloud GDPR Event
 
Gdpr action plan
Gdpr action plan Gdpr action plan
Gdpr action plan
 
Getting to grips with General Data Protection Regulation (GDPR)
Getting to grips with General Data Protection Regulation (GDPR)Getting to grips with General Data Protection Regulation (GDPR)
Getting to grips with General Data Protection Regulation (GDPR)
 
Members evening - data protection
Members evening - data protectionMembers evening - data protection
Members evening - data protection
 
ABM Display Advertising Success in the World of GDPR [PPT]
ABM Display Advertising Success in the World of GDPR [PPT]ABM Display Advertising Success in the World of GDPR [PPT]
ABM Display Advertising Success in the World of GDPR [PPT]
 
Domain management and brand protection in the era of the EU's GDPR
Domain management and brand protection in the era of the EU's GDPRDomain management and brand protection in the era of the EU's GDPR
Domain management and brand protection in the era of the EU's GDPR
 
GDPR Demystified
GDPR DemystifiedGDPR Demystified
GDPR Demystified
 
GDPRR: The Key Changes
GDPRR: The Key ChangesGDPRR: The Key Changes
GDPRR: The Key Changes
 
Public sector breakfast club, October 2016, Exeter
Public sector breakfast club, October 2016, ExeterPublic sector breakfast club, October 2016, Exeter
Public sector breakfast club, October 2016, Exeter
 
GDPR & Your Cloud Provider - What You Need to Know
GDPR & Your Cloud Provider - What You Need to KnowGDPR & Your Cloud Provider - What You Need to Know
GDPR & Your Cloud Provider - What You Need to Know
 
Ivan Horodyskyy - Сloud and GDPR Legal and Organizational Steps to be Taken
Ivan Horodyskyy - Сloud and GDPR Legal and Organizational Steps to be TakenIvan Horodyskyy - Сloud and GDPR Legal and Organizational Steps to be Taken
Ivan Horodyskyy - Сloud and GDPR Legal and Organizational Steps to be Taken
 
28014_EY Safe Harbor_UK
28014_EY Safe Harbor_UK28014_EY Safe Harbor_UK
28014_EY Safe Harbor_UK
 
The GDPR: Common misunderstandings and lessons learned so far
The GDPR: Common misunderstandings and lessons learned so farThe GDPR: Common misunderstandings and lessons learned so far
The GDPR: Common misunderstandings and lessons learned so far
 
General Data Protection Regulation (GDPR) Implications for Canadian Firms
General Data Protection Regulation (GDPR) Implications for Canadian FirmsGeneral Data Protection Regulation (GDPR) Implications for Canadian Firms
General Data Protection Regulation (GDPR) Implications for Canadian Firms
 
#HR and #GDPR: Preparing for 2018 Compliance
#HR and #GDPR: Preparing for 2018 Compliance #HR and #GDPR: Preparing for 2018 Compliance
#HR and #GDPR: Preparing for 2018 Compliance
 
GDPR and evolving international privacy regulations
GDPR and evolving international privacy regulationsGDPR and evolving international privacy regulations
GDPR and evolving international privacy regulations
 
GDPR: What does it mean for your business?
GDPR: What does it mean for your business?GDPR: What does it mean for your business?
GDPR: What does it mean for your business?
 

Más de LYNX advokatfirma DA

Trademark clearing house - online beskyttelse av varemerker
Trademark clearing house - online beskyttelse av varemerkerTrademark clearing house - online beskyttelse av varemerker
Trademark clearing house - online beskyttelse av varemerkerLYNX advokatfirma DA
 
Inngåelse og oppfølging av it-kontrakter
Inngåelse og oppfølging av it-kontrakterInngåelse og oppfølging av it-kontrakter
Inngåelse og oppfølging av it-kontrakterLYNX advokatfirma DA
 
RPM Trade mark Clearing House new TLD
RPM Trade mark Clearing House new TLDRPM Trade mark Clearing House new TLD
RPM Trade mark Clearing House new TLDLYNX advokatfirma DA
 
Kontrakten som verktøy i it-prosjekter
Kontrakten som verktøy i it-prosjekterKontrakten som verktøy i it-prosjekter
Kontrakten som verktøy i it-prosjekterLYNX advokatfirma DA
 
Innsideinformasjon ved kontraktsforhandlinger
Innsideinformasjon ved kontraktsforhandlingerInnsideinformasjon ved kontraktsforhandlinger
Innsideinformasjon ved kontraktsforhandlingerLYNX advokatfirma DA
 
Ærekrenkelse, sjikane og trusler på Internett
Ærekrenkelse, sjikane og trusler på InternettÆrekrenkelse, sjikane og trusler på Internett
Ærekrenkelse, sjikane og trusler på InternettLYNX advokatfirma DA
 
"1000" nye toppnivåer i 2013 - er du klar?
"1000" nye toppnivåer i 2013 - er du klar?"1000" nye toppnivåer i 2013 - er du klar?
"1000" nye toppnivåer i 2013 - er du klar?LYNX advokatfirma DA
 
Kontrakten som verktøy for prosjektledere
Kontrakten som verktøy for prosjektledereKontrakten som verktøy for prosjektledere
Kontrakten som verktøy for prosjektledereLYNX advokatfirma DA
 

Más de LYNX advokatfirma DA (20)

Ansvar for datasikkerhet
Ansvar for datasikkerhetAnsvar for datasikkerhet
Ansvar for datasikkerhet
 
Trademark clearing house - online beskyttelse av varemerker
Trademark clearing house - online beskyttelse av varemerkerTrademark clearing house - online beskyttelse av varemerker
Trademark clearing house - online beskyttelse av varemerker
 
Risikostyring av ikt-kontrakter
Risikostyring av ikt-kontrakterRisikostyring av ikt-kontrakter
Risikostyring av ikt-kontrakter
 
Reduser risiko i it-kontrakter
Reduser risiko i it-kontrakterReduser risiko i it-kontrakter
Reduser risiko i it-kontrakter
 
Inngåelse og oppfølging av it-kontrakter
Inngåelse og oppfølging av it-kontrakterInngåelse og oppfølging av it-kontrakter
Inngåelse og oppfølging av it-kontrakter
 
RPM Trade mark Clearing House new TLD
RPM Trade mark Clearing House new TLDRPM Trade mark Clearing House new TLD
RPM Trade mark Clearing House new TLD
 
Kontrakten som verktøy i it-prosjekter
Kontrakten som verktøy i it-prosjekterKontrakten som verktøy i it-prosjekter
Kontrakten som verktøy i it-prosjekter
 
Signert kontrakt - hva nå?
Signert kontrakt - hva nå?Signert kontrakt - hva nå?
Signert kontrakt - hva nå?
 
Hvordan selge til det offentlige?
Hvordan selge til det offentlige?Hvordan selge til det offentlige?
Hvordan selge til det offentlige?
 
Innsideinformasjon ved kontraktsforhandlinger
Innsideinformasjon ved kontraktsforhandlingerInnsideinformasjon ved kontraktsforhandlinger
Innsideinformasjon ved kontraktsforhandlinger
 
Cloud computing 2013
Cloud computing 2013Cloud computing 2013
Cloud computing 2013
 
Ærekrenkelse, sjikane og trusler på Internett
Ærekrenkelse, sjikane og trusler på InternettÆrekrenkelse, sjikane og trusler på Internett
Ærekrenkelse, sjikane og trusler på Internett
 
Legal cloud computing
Legal cloud computingLegal cloud computing
Legal cloud computing
 
Lovlig bruk av skytjenester
Lovlig bruk av skytjenesterLovlig bruk av skytjenester
Lovlig bruk av skytjenester
 
"1000" nye toppnivåer i 2013 - er du klar?
"1000" nye toppnivåer i 2013 - er du klar?"1000" nye toppnivåer i 2013 - er du klar?
"1000" nye toppnivåer i 2013 - er du klar?
 
Om proxy under .no
Om proxy under .noOm proxy under .no
Om proxy under .no
 
Kontrakten som verktøy for prosjektledere
Kontrakten som verktøy for prosjektledereKontrakten som verktøy for prosjektledere
Kontrakten som verktøy for prosjektledere
 
Kommunal gransking del 3 av 3
Kommunal gransking del 3 av 3Kommunal gransking del 3 av 3
Kommunal gransking del 3 av 3
 
Hvordan selge til det offentlige
Hvordan selge til det offentligeHvordan selge til det offentlige
Hvordan selge til det offentlige
 
Juskurs
JuskursJuskurs
Juskurs
 

Binding corporate rules

  • 1. Binding Corporate   Rules   -­‐Overføring  av  personopplysninger  2l  tredjestater   5.  mars  2013  v/Inger  Anne  Folkestad  Tornes  og  Kjell  Steffner  
  • 2. Overføring av personopplysninger til utlandet Typisk   – Skytjenester  /  cloud  compuCng   – Interne  datasystemer  i   internasjonale  konsern,  f.eks.  HR  
  • 3. Utfordring i internasjonale konsern Lovlig håndtering av personopplysninger   på tvers av jurisdiksjoner
  • 4. BCR •  Konsernregler  for  internasjonale   organisasjoner   •  Muliggjør  lovlig  transport  av  data  ut  fra  EU/ EØS-­‐området    -­‐  innenfor  egen  organisasjon   •  Gjelder  nå  både  for  databehandlere  og   behandlingsansvarlige  
  • 5. The eighth data protection principle and international data transfers ”Personal data shall not be transferred to a country or territory outside the EEA unless that country or territory ensures an adequate level of protection for the rights and freedoms of data subjects in relation to the processing of personal data.”
  • 6. Frykten for Hva som skjer når Data krysser grensen •  Tredjestater  er  stater  uten  for  EU/EØS,   evt.  ikke  særskilt  godkjent   •  ”Safe  Harbor”  gjelder  amerikanske   selskap   •  Mister  personopplysninger  sin   beskySelse  i  det  de  forlater  EU/EØS?  
  • 7. Art. 25 Personverndirektivet European  Data  Protec6on  Direc6ve  (Direc6ve  95/46/EC,  the  “Direc6ve”)       Eksport er mulig når… tredjestat  sørger  for  et  Clstrekkelig  vernenivå   –  opplysningenes  art,  planlagte  behandlings  formål   og  varighet,  opprinnelsesstat,  endelig   bestemmelsesstat  etc.  etc.  etc.   Andorra,  ArgenCna,  Canada,  Færøyene,  Guernsey,  Isle  of   Man,  Israel,  Jersey,  New  Zealand,  Sveits,  Uruguay  
  • 8. Art. 26 Personverndirektivet - unntak …eller f.eks. ved bruk av •  Binding  Corporate  Rules   •  EU  Model  Contractual  Clauses   •  Samtykke  fra  den  registrerte…  
  • 9. Standard application for approval Binding corporate rules for the transfer of personal data WP133
  • 10. PART 1 APPLICANT INFORMATION •  If  the  Group  has  its  headquarters  in  the  EEA  the   form  should  be  filled  out  and  submiSed  by  that   EEA  enCty.     •  If  the  Group  has  its  headquarters  outside  the   EEA,  then  the  Group  should  appoint  a  Group   enCty  located  inside  the  EEA  –  preferably   established  in  the  country  of  the  presumpCve   lead  DPA  -­‐  as  the  Group  member  with  “delegated   data  protecCon  responsibiliCes”.  This  is  the  enCty   which  should  then  submit  the  applicaCon  on   behalf  of  the  Group.  
  • 11. Section 2: Short description of data flows •  Brief  descripCon  of  the  scope  and  nature  of  the  data  flows   from  the  EEA  for  which  approval  is  sought.   •  Nature  of  the  data  covered  by  BCRs,  and  in  parCcular,  if   they  apply  to  one  category  of  data  or  to  more  than  one   category  (for  instance  human  resources,  customers,...).     •  Do  the  BCRs  only  apply  to  transfers  from  the  EEA,  or  do   they  apply  to  all  transfers  between  members  of  the  group?     •  From  which  country  most  of  the  data  are  transferred   outside  the  EEA:     –  Extent  of  the  transfers  within  the  Group  that  are  covered  by  the   BCRs;  including  a  descripCon  of  any  Group  members  in  the  EEA   or  outside  EEA  to  which  personal  data  may  be  transferred.  
  • 12. Section 3: Determination of the Lead Data Protection Authority •  LocaCon  of  the  Group’s  EEA  Headquarters.     •  If  the  Group  is  not  headquartered  in  the  EEA,  the  locaCon   in  the  EEA  of  the  Group  enCty  with  delegated  data   protecCon  responsibiliCes.     •  The  locaCon  of  the  company  which  is  best  placed  (in  terms   of  management  funcCon,  administraCve  burden,  etc.)  to   deal  with  the  applicaCon  and  to  enforce  the  binding   corporate  rules  in  the  Group.     •  Country  where  most  of  the  decisions  in  terms  of  the   purposes  and  the  means  of  the  data  processing  are  taken.     •  EEA  Member  States  from  which  most  of  the  transfers   outside  the  EEA  will  take  place.  
  • 13. BINDING NATURE OF THE BCRs •  Measures  or  rules  that  are  legally  binding  on  all  members  of   the  Group  Contracts  between  the  members  of  the  Group   •  Unilateral  declaraCons  or  undertakings  made  or  given  by  the   parent  company  which  are  binding  on  the  other  members  of   the  Group   •  IncorporaCon  of  other  regulatory  measures  (e.g.  obligaCons   contained  in  statutory  codes  within  a  defined  legal   framework)     •  IncorporaCon  of  the  BCRs  within  the  general  business   principles  of  a  Group  backed  by  appropriate  policies,  audits   and  sancCons   •  members  of  the  corporate  group,  as  well  as  each  employee   within  it,  will  feel  compelled  to  comply  with  the  internal  rules  
  • 14. Binding upon the employees •  Work  employment  contract     •  CollecCve  agreements  (approved  by  workers  commiSee/ another  body)     •  Employees  must  sign  or  aSest  to  have  read  the  BCRs  or   related  ethics  guidelines  in  which  the  BCRs  are   incorporated     •  BCRs  have  been  incorporated  in  relevant  company  policies     •  Disciplinary  sancCons  for  failing  to  comply  with  relevant   company  policies,  including  dismissal  for  violaCon     •  Summary  supported  by  extracts  from  policies  and   procedures  or  confidenCality  agreements  as  appropriate  to   explain  how  the  BCRs  are  binding  upon  employees.    
  • 15. Fordelene ved å implementere Binding corporate rules i organisasjonen
  • 16. Hva er essensen? •  Transportere  data  friS  innen  egen   organisasjon   •  Organisasjonen  blir  en  trygg  havn  med   Clstrekkelig  vernenivå   •  Markedsmessig  fortrinn  å  ha  sterk   databeskySelse  og  personvern-­‐compliance  
  • 18. personvernprinsippene 1.  Samtykke  eller  annet  reSslig  grunnlag   2.  Proporsjonalitet   3.  Formålsbestemthet   4.  Relevans  og  minimalitet   5.  Fullstendighet  og  kvalitet   6.  Informasjon  og  innsyn   7.  Informasjonssikkerhet   8.  Særlig  strenge  regler  ved  behandling  av   sensiCve  personopplysninger   9.  Anonymitet  og  sporfri  ferdsel  
  • 19. Grunnleggende personvernprinsipper NOU 2009:1 ReSmessig  og  rererdig  behandling   •  All  behandling  av  personopplysninger  krever  reSslig  grunnlag,  og  den  behandlingsansvarlige  skal  ta   Clbørlig  hensyn  Cl  den  registrertes  beresgede  personverninteresser.  SensiCve  personopplysninger  er   underlagt  strengere  vern  enn  alminnelige  personopplysninger.   Brukermedvirkning  og  kontroll   •  Den  behandlingsansvarlige  skal  gjøre  behandlingen  transparent  og  forståelig  for  den  registrerte,  slik  at   denne  gjøres  i  stand  Cl  å  overskue  behandlingens  konsekvenser  og  er  i  stand  Cl  å  ivareta  sine   personverninteresser.   Formålsbestemthet   •  Den  behandlingsansvarlige  skal  før  innsamling  og  behandling  av  personopplysninger  angi  et  klart  og   uSrykkelig  formål  med  behandlingen.  Opplysningene  skal  ikke  senere  benySes  for  uforenlige  formål.   Minimalitet   •  Personopplysninger  bare  skal  innhentes,  lagres  og  behandles  i  den  grad  de  er  nødvendige  for  å  oppnå   formålet  med  behandlingen  av  opplysningene.   Datakvalitet   •  Personopplysninger  skal  ha  Clstrekkelig  kvalitet  i  forhold  Cl  det  formålet  de  skal  anvendes  Cl.  DeSe   innebærer  blant  annet  at  opplysningene  skal  være  Clstrekkelig  oppdaterte,  presise  og  relevante  seS  opp   mot  formålet  med  behandlingen.   Informasjonssikkerhet   •  Den  behandlingsansvarlige  (og  databehandleren)  skal  sørge  for  ClfredssCllende  informasjonssikkerhet   med  hensyn  Cl  konfidensialitet,  integritet  og  Clgjengelighet  ved  behandling  av  personopplysninger.  
  • 20. EU directive / OECD principles 1.  No2ce—data  subjects  should  be  given  noCce  when  their  data  is  being   collected;   2.  Purpose—data  should  only  be  used  for  the  purpose  stated  and  not  for   any  other  purposes;   3.  Consent—data  should  not  be  disclosed  without  the  data  subject’s   consent;   4.  Security—collected  data  should  be  kept  secure  from  any  potenCal   abuses;   5.  Disclosure—data  subjects  should  be  informed  as  to  who  is  collecCng   their  data;   6.  Access—data  subjects  should  be  allowed  to  access  their  data  and  make   correcCons  to  any  inaccurate  data;  and   7.  Accountability—data  subjects  should  have  a  method  available  to  them   to  hold  data  collectors  accountable  for  following  the  above  principles.  
  • 21. International Safe Harbor Privacy Principles 1.  No2ce  -­‐  Individuals  must  be  informed  that  their  data  is  being   collected  and  about  how  it  will  be  used.   2.  Choice  -­‐  Individuals  must  have  the  ability  to  opt  out  of  the   collecCon  and  forward  transfer  of  the  data  to  third  parCes.   3.  Onward  Transfer  -­‐  Transfers  of  data  to  third  parCes  may  only   occur  to  other  organizaCons  that  follow  adequate  data  protecCon   principles.   4.  Security  -­‐  Reasonable  efforts  must  be  made  to  prevent  loss  of   collected  informaCon.   5.  Data  Integrity  -­‐  Data  must  be  relevant  and  reliable  for  the  purpose   it  was  collected  for.   6.  Access  -­‐  Individuals  must  be  able  to  access  informaCon  held  about   them,  and  correct  or  delete  it  if  it  is  inaccurate.   7.  Enforcement  -­‐  There  must  be  effecCve  means  of  enforcing  these   rules.x  
  • 22. Inger Anne Folkestad Tornes Kjell Steffner •  Advokatfullmektig •  Advokat, partner •  Rådgivning for IKT-sektoren •  Særskilt bransjekompetanse •  Jobber med kontraktsrett, innen IKT personvern og e-handel, •  God forståelse for teknologi, samt offentlige anskaffelser prosjektmetodikk og strategi •  Tlf. 970 99 524 •  Jobber med kontraktsrett, ift@lynxlaw.no forhandlinger, offentlige anskaffelser og personvern •  Tlf. 905 11 901 ks@lynxlaw.no
  • 23. LYNX  advokaQirma  DA   Hieronymus  Heyerdahls  gate  1   N-­‐0160  Oslo     hSp://lynxlaw.no/