Mitų griovimas: ar ES įmonės gali naudotis JAV debesijos paslaugomis ir nepažeisti BDAR?

Mitų griovimas: ar ES įmonės gali naudotis JAV debesijos paslaugomis ir nepažeisti BDAR?
Jau daugelį metų vienas gajausių mitų Europos verslo bendruomenėje skamba taip: „Jei saugote ar tvarkote duomenis JAV, automatiškai pažeidžiate BDAR.“
Šis teiginys yra klaidingas - ir pavojingai supaprastintas. Panagrinėkime, ką iš tikrųjų sako teisės aktai ir kodėl tūkstančiai Europos įmonių kasdien saugiai naudojasi Amerikos debesijos paslaugų teikėjų sprendimais.
1 mitas: „BDAR draudžia perduoti duomenis į JAV“
Realybė: BDAR nedraudžia duomenų perdavimo už ES ribų - jis jį reguliuoja.
Reglamento 44-50 straipsniai nustato, kaip duomenys gali teisėtai judėti į trečiąsias šalis. Esminis reikalavimas - kad perduoti asmens duomenys išliktų vienodai apsaugoti.
Yra keli teisiniai mechanizmai šiam tikslui pasiekti:
-
Sprendimas dėl tinkamumo (angl. Adequacy Decision): Europos Komisija gali pripažinti, kad konkreti valstybė užtikrina tinkamo lygio apsaugą.
✅ 2023 m. ES ir JAV Duomenų privatumo pagrindas (angl. Data Privacy Framework, DPF) suteikė tinkamumo statusą pagal jį sertifikuotoms JAV įmonėms. -
Standartinės sutarčių sąlygos (angl. Standard Contractual Clauses, SCC): tai ES patvirtinti sutartiniai įsipareigojimai, užtikrinantys BDAR lygio apsaugos priemones net ir nesant sprendimo dėl tinkamumo. Daugelis didžiųjų JAV debesijos paslaugų teikėjų, pavyzdžiui, AWS, „Microsoft“ ir „Google“, standartines sutarčių sąlygas į savo Duomenų tvarkymo sutartis (DPA) įtraukia pagal numatytuosius nustatymus.
-
Privalomosios įmonių taisyklės (angl. Binding Corporate Rules, BCR): daugiausia didelių tarptautinių korporacijų naudojamos vidinės elgesio taisyklės, kurias tvirtina duomenų apsaugos institucijos.
Taigi, jei Jūsų paslaugų teikėjas yra sertifikuotas pagal DPF arba taiko SCC, duomenų perdavimas yra teisėtas - su sąlyga, kad atlikote poveikio duomenų perdavimui vertinimą (angl. Transfer Impact Assessment, TIA), įvertinantį riziką dėl prieigos iš JAV valdžios institucijų pusės.
2 mitas: „JAV valdžios institucijos gali laisvai pasiekti visus ES duomenis“
Realybė: JAV žvalgybos tarnybų prieiga nėra neapribota, o BDAR atitiktis reiškia rizikos vertinimą, o ne visišką rizikos nebuvimą.
Pagal naująjį DPF buvo pakeisti JAV sekimo įstatymai, įtraukiant proporcingumo ir teisių gynimo mechanizmus. ES piliečiai dabar gali pateikti skundą naujam Duomenų apsaugos peržiūros teismui (angl. Data Protection Review Court), jei įtaria neteisėtą prieigą prie duomenų.
Daugumai Europos MVĮ, naudojančių įprastus verslo debesijos įrankius (CRM, el. paštą, analitiką), reali neproporcingos prieigos rizika yra minimali - ir gerokai mažesnė, nei teigia vietiniai mitai.
3 mitas: „Norint atitikti BDAR, duomenis privaloma laikyti tik ES“
Realybė: BDAR nereikalauja duomenų lokalizavimo. Reglamentas yra technologiškai neutralus ir orientuotas į apsaugą, o ne į geografiją.
Svarbiausia yra tai, kad:
- turite teisėtą tvarkymo pagrindą (6 straipsnis);
- renkatės duomenų tvarkytojus, teikiančius pakankamas garantijas (28 straipsnis);
- taikote tinkamas perdavimo apsaugos priemones (46 straipsnis).
Daugelis ES įsikūrusių paslaugų teikėjų tiesiog perparduoda JAV infrastruktūrą, teigdami, kad tai „priegyba tik ES“. Atitikties skirtumas priklauso ne nuo duomenų GPS koordinačių, o nuo Jūsų įdiegtos teisinės kontrolės ir skaidrumo.
Ką turėtų daryti ES įmonės?
- Patikrinkite sertifikatus. Pažiūrėkite, ar Jūsų JAV paslaugų teikėjas yra įtrauktas į Duomenų privatumo pagrindo sąrašą.
- Peržiūrėkite sutartis. Įsitikinkite, kad į DPA įtrauktos SCC arba DPF sąlygos.
- Užfiksuokite TIA dokumentuose. Pasirenkite ir saugokite paprastą rizikos vertinimą.
- Taikykite šifravimą ir prieigos kontrolę. Techninės apsaugos priemonės sustiprina Jūsų atitikties lygį.
- Būkite skaidrūs. Informuokite vartotojus, kur ir kokiu tikslu tvarkomi jų duomenys.
Apibendrinimas
BDAR atitiktis yra susijusi su atsakomybe, o ne su nacionalizmu.
ES įmonės tikrai gali naudotis JAV paslaugomis - įskaitant DI platformas, CRM sistemas ir debesijos priegybą, - jei tik laikosi teisės aktų reikalavimų ir atlieka deramą patikrinimą.
Mitas, kad „JAV serveriai = BDAR pažeidimas“, yra ne tik pasenęs, bet ir žalingas, nes stabdo inovacijas ir pasaulinį bendradarbiavimą.
Taikant tinkamas apsaugos priemones, duomenų judėjimas per Atlantą išlieka visiškai teisėtas, praktiškas ir užtikrinantis privatumo apsaugą.


