Iubenda logo
Aan de slag

Documentatie

Inhoud

Standaardcontractbepalingen, een complete gids

Volgens de GDPR moet u, om persoonsgegevens buiten de Europese Unie door te geven, ervoor zorgen dat er specifieke gegevensbeschermingsnormen gelden. Zijn die er niet, dan is doorgifte niet toegestaan.

Om overdrachten mogelijk te maken zijn er echter verschillende rechtsgrondslagen waarop u zich kunt beroepen. Een daarvan zijn de Standaard Contractuele Clausules (SCC’s).

In deze korte gids leggen we alles uit wat u moet weten over standaardcontractbepalingen, wanneer u mogelijk een beroep moet doen op standaardcontractbepalingen en wat u moet doen om gegevens buiten de EU door te geven.

standard contractual clauses

Wat zijn standaard contractbepalingen?

Standaardcontractbepalingen (SCC’s) zijn door de Europese Commissie goedgekeurde standaardbepalingen die de doorgifte van gegevens buiten de Europese Economische Ruimte (EER) mogelijk maken.

Beide bij de overdracht betrokken partijen moeten een overeenkomst ondertekenen die de modelcontractbepalingen bevat, zonder de tekst ervan te wijzigen. Volgens de Europese Commissie kunnen de standaardcontractbepalingen in elke “contractuele regeling” tussen de partijen worden opgenomen.

Een beetje juridische achtergrond

👉 Standaardcontractbepalingen werden voor het eerst genoemd in de Richtlijn gegevensbescherming van 1995. Volgens deze richtlijn waren gegevensoverdrachten buiten de EU alleen toegestaan wanneer aan bepaalde gegevensbeschermingsnormen werd voldaan, of wanneer er standaardcontractbepalingen bestonden. In 2018 heeft de GDPR de gegevensbeschermingsrichtlijn vervangen, waarbij dezelfde vermelding van VCA’s is behouden.

👉 Snel vooruit naar juli 2020: het Schrems II-arrest maakte de overdrachtsovereenkomst tussen de EU en de VS, het Privacy Shield, ongeldig. SCC’s zijn essentieel geworden voor elke vorm van gegevensoverdracht tussen deze landen. Zij zijn echter niet bindend voor de regering van de VS, maar alleen voor het bedrijf dat de overeenkomst ondertekent.

👉 Om de huidige uitdagingen het hoofd te bieden en de doorgifte van gegevens tussen de EU en de VS te vergemakkelijken, heeft de Europese Commissie de clausules herzien. Op 4 juni 2021 heeft de Commissie twee reeksen modelcontractbepalingen vastgesteld:

  1. SCC’s die de relatie tussen controllers en processoren regelen;
  2. SCC’s als instrument voor gegevensoverdrachten buiten de EER.

Wanneer zijn standaardcontractbepalingen vereist?

SCC’s zijn niet altijd nodig.

In feite moet je eerst nagaan of er een adequaatheidsbesluit bestaat. Wanneer het niveau van gegevensbescherming gelijk is aan dat van de GDPR, vaardigt de Europese Commissie meestal een adequaatheidsbesluit uit. In dat geval zijn er geen standaardcontractbepalingen nodig.

💡 Tot nu toe zijn de enige landen waarvoor de Europese Commissie een besluit inzake adequaatheid heeft genomen: Andorra, Argentinië, Canada (commerciële organisaties), Faeröer, Guernsey, Israël, het eiland Man, Japan, Jersey, Nieuw-Zeeland, de Republiek Korea en Zwitserland, the Verenigd Koninkrijk en Uruguay.

Zodra u zeker bent van dit aspect, moet u ook nagaan of de SCC’s het mechanisme zijn dat van toepassing is op uw activiteit. Zo ja, dan moet u een overeenkomst met standaardcontractbepalingen ondertekenen.

Hoe u gegevensoverdrachten bekendmaakt in uw privacybeleid

Als je gegevens doorgeeft buiten de EER, moet je dat ook vermelden in je privacybeleid. Met iubenda is dat heel eenvoudig:

  • Zoek de clausules binnen de Generator
  • Klik op “+” en voeg ze toe aan uw document
  • Redden!
  • transferring data privacy policy iubenda

Hoe kan ik SCC maken?

Zoals wij reeds vermeldden, kunnen uw modelcontractbepalingen worden toegevoegd aan elke overeenkomst die u hebt met de partij waaraan u gegevens overdraagt, of ze kunnen een afzonderlijk document zijn.

Het opstellen van uw SCC’s is eenvoudiger dan u denkt, omdat u de door de Europese Commissie voorgestelde tekst strikt moet volgen.

Zijn er alternatieven voor VCA’s?

Ja, Standaard Contractuele Clausules zijn niet de enige manier waarop u gegevens buiten de EER kunt doorgeven, u hebt andere alternatieven:

  • Binding Corporate Rules (BCR’s): gegevensbeschermingsbeleid van multinationale ondernemingen. BCR’s stellen bedrijven in staat gegevens internationaal door te geven binnen hetzelfde concern. Binding Corporate Rules zijn alleen voor intern gebruik, maar in artikel 47 van de GDPR worden ze genoemd als een adequate methode om naleving te waarborgen.
  • Afwijkingen: volgens artikel 49 van de GDPR zijn er ook specifieke gevallen waarin u persoonsgegevens zonder waarborgen kunt doorgeven. Hoe dan ook, deze afwijkingen gelden alleen voor een specifieke gegevensdoorgifte of reeks doorgiften, en er zijn vereisten waaraan u moet voldoen, bijvoorbeeld:
    • u beschikt over de uitdrukkelijke toestemming van uw gebruiker en u hebt hem geïnformeerd over alle mogelijke risico’s van de overdracht;
    • de doorgifte noodzakelijk is voor de uitvoering van een overeenkomst;
    • de overdracht is noodzakelijk om belangrijke redenen van algemeen belang.

Nalevingstip

Als u gegevens overdraagt, moet u dat vermelden in uw privacybeleid! Als u dat niet doet, kan uw activiteit ongeldig worden.

Vermijd deze fout

Werk uw privacybeleid nu bij!

About us

iubenda

Attorney-level solutions to make your websites and apps compliant with the law across multiple countries and legislations.

www.iubenda.com