Hur man visar efterlevnad av GDPR artikel 47

Bindande företagsregler

Boka en demo

män,hand,skriver,på,dator,tangentbord,medan,arbetar,hemifrån

Om ett mottagarland saknar meningsfulla dataskyddslagar (se artikel 45), GDPR Artikel 47 tillåter organisationer att adoptera bindande företagsregler, som fungerar som ett lämpligt skydd mot all data som ska överföras.

GDPR Artikel 47 Lagtext

EU GDPR-version

Bindande företagsregler

  1. Den behöriga tillsynsmyndigheten ska godkänna bindande företagsregler i enlighet med den konsekvensmekanism som anges i artikel 63, förutsatt att de:
    • a) är rättsligt bindande och tillämpas på och tillämpas av varje berörd medlem av företagsgruppen eller företagsgrupp som bedriver en gemensam ekonomisk verksamhet, inklusive deras anställda.
    • (b) uttryckligen ge de registrerade verkställbara rättigheter med avseende på behandlingen av deras personuppgifter; och
    • c) uppfylla kraven i punkt 2.

  2. De bindande företagsregler som avses i punkt 1 ska minst ange:
    • a) Struktur och kontaktuppgifter för företagsgruppen eller företagsgruppen som bedriver en gemensam ekonomisk verksamhet och för var och en av dess medlemmar.
    • b) Uppgiftsöverföringarna eller uppsättningen av överföringar, inklusive kategorierna av personuppgifter, typen av behandling och dess syften, typen av berörda registrerade och identifieringen av det eller de tredje länderna i fråga.
    • (c) Deras rättsligt bindande karaktär, både internt och externt.
    • d) Tillämpningen av de allmänna dataskyddsprinciperna, särskilt ändamålsbegränsning, dataminimering, begränsade lagringsperioder, datakvalitet, dataskydd genom design och som standard, rättslig grund för behandling, behandling av särskilda kategorier av personuppgifter, åtgärder för att säkerställa datasäkerheten och kraven på vidare överföringar till organ som inte är bundna av de bindande företagsreglerna;
    • e) de registrerades rättigheter med avseende på behandling och sätten att utöva dessa rättigheter, inklusive rätten att inte bli föremål för beslut som enbart baseras på automatiserad behandling, inklusive profilering i enlighet med artikel 22, rätten att lämna in ett klagomål till den behöriga tillsynsmyndigheten och inför de behöriga domstolarna i medlemsstaterna i enlighet med artikel 79, och att få upprättelse och, i förekommande fall, kompensation för ett brott mot de bindande företagsreglerna.
    • (f) Den registeransvarige eller registerföraren som är etablerad på en medlemsstats territorium accepterar ansvar för eventuella brott mot de bindande företagsreglerna av en berörd medlem som inte är etablerad i unionen. Den registeransvarige eller registerföraren ska vara befriad från detta ansvar, helt eller delvis, endast om det bevisar att den medlemmen inte är ansvarig för den händelse som gav upphov till skadan;
    • g) Hur informationen om de bindande företagsreglerna, särskilt om de bestämmelser som avses i punkterna d, e och fi denna punkt, tillhandahålls de registrerade utöver artiklarna 13 och 14.
    • h) uppgifterna för ett dataskyddsombud som utsetts i enlighet med artikel 37 eller någon annan person eller enhet som ansvarar för övervakningen av efterlevnaden av de bindande företagsreglerna inom företagsgruppen eller företagsgruppen som bedriver en gemensam ekonomisk verksamhet, samt övervakning av utbildning och hantering av klagomål;
    • (i) Klagomålsförfarandena.
    • j) Mekanismerna inom företagsgruppen eller företagsgruppen som bedriver en gemensam ekonomisk verksamhet för att säkerställa kontrollen av efterlevnaden av de bindande företagsreglerna. Sådana mekanismer ska innefatta dataskyddsrevisioner och metoder för att säkerställa korrigerande åtgärder för att skydda den registrerades rättigheter. Resultaten av en sådan kontroll bör meddelas den person eller enhet som avses i led h och till styrelsen för det kontrollerande företaget i en företagsgrupp eller den grupp av företag som bedriver en gemensam ekonomisk verksamhet, och bör vara tillgängliga på begäran till den behöriga tillsynsmyndigheten;
    • k) Mekanismerna för att rapportera och registrera ändringar av reglerna och rapportera dessa ändringar till tillsynsmyndigheten.
    • l) Samarbetsmekanismen med tillsynsmyndigheten för att säkerställa efterlevnaden av varje medlem av företagsgruppen eller företagsgrupp som deltar i en gemensam ekonomisk verksamhet, särskilt genom att tillhandahålla tillsynsmyndigheten resultaten av kontroller av de åtgärder som avses. till i punkt (j);
    • m) Mekanismerna för att till den behöriga tillsynsmyndigheten rapportera alla rättsliga krav som en medlem av företagsgruppen eller företagsgruppen som bedriver en gemensam ekonomisk verksamhet omfattas av i ett tredjeland och som sannolikt kommer att ha en väsentlig negativ effekt om de garantier som tillhandahålls av de bindande företagsreglerna; och
    • (n) Lämplig dataskyddsutbildning för personal som har permanent eller regelbunden tillgång till personuppgifter.

  3. Kommissionen får specificera formatet och förfarandena för utbyte av information mellan registeransvariga, registerförare och tillsynsmyndigheter för bindande företagsregler i den mening som avses i denna artikel. Dessa genomförandeakter ska antas i enlighet med granskningsförfarandet i artikel 93.

Storbritanniens GDPR-version

Bindande företagsregler

  1. Kommissionären ska godkänna bindande företagsregler, förutsatt att de:
    • a) är rättsligt bindande och tillämpas på och tillämpas av varje berörd medlem av företagsgruppen eller företagsgrupp som bedriver en gemensam ekonomisk verksamhet, inklusive deras anställda.
    • (b) uttryckligen ge de registrerade verkställbara rättigheter med avseende på behandlingen av deras personuppgifter; och
    • c) uppfylla kraven i punkt 2.

  2. De bindande företagsregler som avses i punkt 1 ska minst ange:
    • a) Struktur och kontaktuppgifter för företagsgruppen eller företagsgruppen som bedriver en gemensam ekonomisk verksamhet och för var och en av dess medlemmar.
    • b) Uppgiftsöverföringarna eller uppsättningen av överföringar, inklusive kategorierna av personuppgifter, typen av behandling och dess syften, typen av berörda registrerade och identifieringen av det eller de tredje länderna i fråga.
    • (c) Deras rättsligt bindande karaktär, både internt och externt.
    • d) Tillämpningen av de allmänna dataskyddsprinciperna, särskilt ändamålsbegränsning, dataminimering, begränsade lagringsperioder, datakvalitet, dataskydd genom design och som standard, rättslig grund för behandling, behandling av särskilda kategorier av personuppgifter, åtgärder för att säkerställa datasäkerheten och kraven på vidare överföringar till organ som inte är bundna av de bindande företagsreglerna;
    • e) de registrerades rättigheter med avseende på behandling och sätten att utöva dessa rättigheter, inklusive rätten att inte bli föremål för beslut som enbart baseras på automatiserad behandling, inklusive profilering i enlighet med artikel 22, kommissionären och inför en domstol i i enlighet med artikel 79 (se avsnitt 180 i 2018 års lag), och att få upprättelse och, i förekommande fall, kompensation för ett brott mot de bindande företagsreglerna;
    • (f) Den registeransvarige eller registerföraren som är etablerad i Förenade kungariket accepterar ansvar för eventuella brott mot de bindande företagsreglerna av en berörd medlem som inte är etablerad i Förenade kungariket; Den registeransvarige eller registerföraren ska vara befriad från detta ansvar, helt eller delvis, endast om det bevisar att den medlemmen inte är ansvarig för den händelse som gav upphov till skadan;
    • g) Hur informationen om de bindande företagsreglerna, särskilt om de bestämmelser som avses i punkterna d, e och fi denna punkt, tillhandahålls de registrerade utöver artiklarna 13 och 14.
    • h) uppgifterna för ett dataskyddsombud som utsetts i enlighet med artikel 37 eller någon annan person eller enhet som ansvarar för övervakningen av efterlevnaden av de bindande företagsreglerna inom företagsgruppen eller företagsgruppen som bedriver en gemensam ekonomisk verksamhet, samt övervakning av utbildning och hantering av klagomål;
    • (i) Klagomålsförfarandena.
    • j) Mekanismerna inom företagsgruppen eller företagsgruppen som bedriver en gemensam ekonomisk verksamhet för att säkerställa kontrollen av efterlevnaden av de bindande företagsreglerna. Sådana mekanismer ska innefatta dataskyddsrevisioner och metoder för att säkerställa korrigerande åtgärder för att skydda den registrerades rättigheter. Resultaten av en sådan kontroll bör meddelas den person eller enhet som avses i led h och till styrelsen för det kontrollerande företaget i en företagsgrupp eller den grupp av företag som bedriver en gemensam ekonomisk verksamhet, och bör vara tillgängliga på begäran till kommissionären;
    • (k) Mekanismerna för att rapportera och registrera ändringar av reglerna och rapportera dessa ändringar till kommissionsledamoten.
    • l) Samarbetsmekanismen med tillsynsmyndigheten för att säkerställa efterlevnaden av varje medlem av företagsgruppen eller företagsgrupp som deltar i en gemensam ekonomisk verksamhet, särskilt genom att tillhandahålla kommissionsledamoten resultaten av kontroller av de åtgärder som avses i punkt (j);
    • m) mekanismerna för att rapportera till kommissionsledamoten alla rättsliga krav som en medlem av företagsgruppen eller företagsgruppen som bedriver en gemensam ekonomisk verksamhet omfattas av i ett tredjeland som sannolikt kommer att ha en väsentlig negativ effekt på garantier som tillhandahålls av de bindande företagsreglerna; och
    • (n) Lämplig dataskyddsutbildning för personal som har permanent eller regelbunden tillgång till personuppgifter.
Enkel. Säkra. Hållbar.

Se vår plattform i aktion med en skräddarsydd praktisk session baserad på dina behov och mål.

Boka din demo
img

Teknisk kommentar

Bindande företagsregler måste:

  • Vara juridiskt verkställbar.
  • Innehåller en tydlig uppsättning instruktioner för alla berörda parter, anställda och partners.
  • Ge registrerade konkreta rättigheter.
  • Innehålla en minsta mängd teknisk, avtalsmässig och juridisk information (även känd som "minsta innehåll").
  • Genomgå ett godkännandeförfarande, som ratificerar avtalet i den relevanta dataskyddsmyndighetens ögon.

ISO 27701 klausul 7.5.1 (Identifiera grund för PII-överföring mellan jurisdiktioner) och EU GDPR artikel 47

I det här avsnittet talar vi om GDPR artiklarna 47 (1)(a), 47 (1)(b), 47 (1)(c), 47 (2)(a), 47 (2)(b), 47 ( 2)(c), 47 (2)(d), 47 (2)(e), 47 (2)(f), 47 (2)(g), 47 (2)(h), 47 (2) (i), 47 (2)(j), 47 (2)(k), 47 (2)(l), 47 (2)(m), 47 (2)(n) och 47 (3)

Då och då kan det uppstå behov av att överföra PII mellan två distinkta jurisdiktioner. När detta inträffar bör organisationer motivera och dokumentera behovet av att göra det.

Regionala lagar och regler varierar beroende på var informationen kommer ifrån och var den ska överföras.

Organisationer bör ta hänsyn till alla relevanta lagar, ramar och förordningar närhelst de behöver överföra data mellan jurisdiktioner, inklusive användning av en utsedd tillsynsmyndighet.

Index över länkade EU GDPR-artiklar och ISO 27701-klausuler

GDPR-artikelISO 27701 klausulISO 27701 stödklausuler
EU GDPR artiklarna 47 (1) (a) till 47 (3)ISO 27701 7.5.1Ingen

Hur ISMS.online Hjälp

Med ISMS.online är det enkelt för dig att hoppa direkt in på resan till GDPR-efterlevnad och att enkelt demonstrera en skyddsnivå som sträcker sig utöver "rimligt", allt på en säker, alltid tillgänglig plats som du kan komma åt var som helst.

Om du vid något tillfälle under din resa mot GDPR, av någon anledning, känner brist på självförtroende, förmåga eller drivkraft att vidta åtgärder, kan vi göra vårt team av interna experter tillgängliga för dig eller rekommendera en av våra pålitliga partners för att hjälpa dig dig för att nå dina mål.

Ta reda på mer av schemalägga en demo.

Det hjälper till att driva vårt beteende på ett positivt sätt som fungerar för oss
& vår kultur.

Emmie Cooney
Driftchef, Vän

Boka din demo

Betrodd av företag överallt
  • Enkel och enkel att använda
  • Designad för ISO 27001 framgång
  • Sparar tid och pengar
Boka din demo
img

ISMS.online stöder nu ISO 42001 - världens första AI Management System. Klicka för att ta reda på mer