Grensoverschrijdende gegevensoverdracht

Grensoverschrijdende gegevensoverdracht

Navigeer overdrachtsmechanismen voor gegevens die de EER verlaten.

Wat is Grensoverschrijdende gegevensoverdracht?

Hoofdstuk V van de AVG beperkt de verplaatsing van persoonlijke gegevens uit de EER naar een land zonder adequaatheidsbesluit. U controleert of de bestemming er een heeft en kiest vervolgens een overdrachtsmechanisme, meestal de standaardcontractbepalingen. SCC's alleen zijn niet voldoende: na Schrems II (Zaak C-311/18) moet u ook een Transfer Impact Assessment uitvoeren met betrekking tot toezichtbevoegdheden, rechtsmiddelen en onafhankelijk toezicht, en vervolgens aanvullende maatregelen toevoegen, zoals encryptie of pseudonimisering. De Meta-boete van 1,2 miljard euro laat zien wat er op het spel staat.

Wat je leert in Grensoverschrijdende gegevensoverdracht

Grensoverschrijdende gegevensoverdracht — Trainingsstappen

  1. Introductie

    Vandaag heeft de toezichthoudende autoriteit, de toezichthouder voor gegevensbescherming van het land, verzocht om een audit van de internationale gegevensoverdrachten van uw organisatie.

  2. Het auditverzoek

    Het verzoek van de toezichthoudende autoriteit is specifiek: zij willen documentatie zien voor alle overdrachten van persoonsgegevens buiten de Europese Economische Ruimte (EER). Dit omvat het identificeren van: Welke gegevensstromen de grenzen van de EER overschrijden Welke overdrachtsmechanismen er zijn (SCC's, adequaatheidsbesluiten, enz.) Of er passende waarborgen bestaan voor elke overdracht U zult de tool Data Flow Diagram moeten gebruiken om alle grensoverschrijdende overdrachten te traceren en documenteren.

  3. Het gegevensstroomdiagram openen

    Om uw grensoverschrijdende overdrachten correct te documenteren, moet u via het complianceportaal toegang krijgen tot de Data Flow Diagram-tool. Deze applicatie biedt een visuele weergave van hoe persoonlijke gegevens door de systemen van uw organisatie bewegen - van verzamelpunten tot opslag, verwerking en eventuele overdrachten aan derden. Het diagram helpt u te identificeren welke gegevensstromen binnen de EER blijven en welke internationale grenzen overschrijden.

  4. Het diagram begrijpen

    Het Data Flow Diagram toont alle entiteiten die de klantgegevens van InnovateTech verwerken. Elk knooppunt vertegenwoordigt een andere entiteit: betrokkenen (klanten), verwerkingsverantwoordelijken (InnovateTech), verwerkers (externe leveranciers) en opslagsystemen. Knooppunten zijn kleurgecodeerd per locatie: groene knooppunten bevinden zich binnen de EER, terwijl oranje knooppunten zich buiten de EER bevinden en potentiële grensoverschrijdende overdrachtspunten vertegenwoordigen. De lijnen tussen knooppunten laten zien hoe gegevens door uw systemen stromen.

  5. Identificatie van EU-gegevensverzameling

    Ten eerste moet u begrijpen waar klantgegevens vandaan komen. InnovateTech verzamelt persoonlijke gegevens van EU-klanten via haar website en mobiele app. Deze gegevens omvatten namen, e-mailadressen, betalingsinformatie en gebruiksanalyses. Selecteer het knooppunt EU-klant om details te bekijken over welke persoonlijke gegevens worden verzameld en hoe deze uw systemen binnenkomen.

  6. Gegevens traceren naar interne systemen

    Traceer nu hoe klantgegevens van de verzameling naar uw interne verwerkingssystemen stromen. De EU-klantgegevens komen eerst aan op de EU-server van InnovateTech, die fungeert als het primaire systeem van de verwerkingsverantwoordelijke in Dublin, Ierland. Deze initiële stroom blijft volledig binnen de EER; er zijn geen speciale overdrachtsmechanismen vereist voor gegevensoverdracht tussen EU-lidstaten.

  7. Ontdek Amerikaanse cloudopslag

    Als u uw analyse voortzet, ontdekt u dat klantgegevens worden gerepliceerd naar AWS US-East voor noodhersteldoeleinden. Dit is een grensoverschrijdende overdracht: gegevens verlaten de EER en gaan naar de Verenigde Staten. De VS hebben geen landelijk adequaatheidsbesluit van de Europese Commissie. Het EU-VS Data Privacy Framework heeft alleen betrekking op Amerikaanse organisaties die eronder zijn gecertificeerd, en dit back-upcontract is afhankelijk van andere waarborgen, dus deze moeten worden gedocumenteerd.

  8. Identificatie van de Amerikaanse overdracht

    Deze overdracht naar AWS US-East vereist zorgvuldige documentatie. De stroom transporteert PII van klanten, inclusief namen, e-mails en accountgegevens, naar servers in Virginia, VS. Omdat deze overdracht niet plaatsvindt onder het EU-VS-gegevensprivacykader, vertrouwt InnovateTech op standaardcontractbepalingen (SCC's) om passende waarborgen voor deze overdracht te bieden. U moet dit formeel identificeren als een grensoverschrijdende overdracht waarvoor nalevingsdocumentatie vereist is.

  9. Het Indiase ondersteuningsteam ontdekken

    Uit uw analyse blijkt opnieuw een grensoverschrijdende overdracht: klantgegevens zijn toegankelijk voor de ondersteuningscontractant van InnovateTech in Bangalore, India. Ondersteuningsagenten hebben toegang tot klantgegevens om tickets op te lossen en technische ondersteuning te bieden. India ontbeert ook een adequaatheidsbesluit, wat betekent dat deze overdracht hetzelfde SCC-kader vereist als de Amerikaanse overdracht.

  10. Identificatie van de India-overdracht

    De ondersteuningscontractant in India fungeert als verwerker: zij hebben namens InnovateTech toegang tot klantgegevens om ondersteunende diensten te verlenen. Hiervoor is een Gegevensverwerkingsovereenkomst (DPA) vereist waarin SCC’s zijn opgenomen. Bij deze overdracht zijn andere gegevenscategorieën betrokken dan bij de Amerikaanse opslag, voornamelijk klantcontactgegevens en supportticketgegevens. U moet dit documenteren als een afzonderlijke grensoverschrijdende overdracht.

Dekking van beveiligingsframeworks

CIS Controls

  • CIS 3 Data Protection

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.DS Data Security

GDPR

  • Art. 44 General principle for transfers
  • Art. 46 Transfers subject to appropriate safeguards