О чём эта статья
Статья 45 — передача на основании решения об адекватности.
45(1) — Что такое адекватность
Передача персональных данных в третью страну или международную организацию может происходить, если Комиссия ЕС решила, что третья страна, территория, сектор или международная организация обеспечивает адекватный уровень защиты. Такая передача не требует специального разрешения.
45(2) — Что Комиссия оценивает
При оценке адекватности Комиссия учитывает:
(a) верховенство права, уважение прав человека и основных свобод, действующее законодательство, как общее, так и секторальное;
(b) существование и эффективное функционирование одного или более независимых надзорных органов в третьей стране;
(c) международные обязательства третьей страны.
45(3) — Список стран
Комиссия может, посредством имплементационного акта, признать страну адекватной. Такой акт пересматривается не реже чем раз в 4 года.
45(5) — Отмена
Комиссия может в любой момент отменить, изменить или приостановить решение об адекватности, если станет очевидно, что страна больше не обеспечивает адекватный уровень.
Список адекватных стран (на 2024)
На момент написания признаны адекватными: Андорра, Аргентина, Великобритания, Гернси, Израиль, остров Мэн, Япония, Джерси, Новая Зеландия, Республика Корея, Швейцария, Уругвай, Фарерские острова, Канада (только для коммерческих организаций), США (EU-US Data Privacy Framework для определённых сертифицированных компаний — после Schrems II).
Почему это важно
«США адекватны» — это частичное и спорное утверждение. Решение по EU-US Data Privacy Framework (2023) уже оспаривается NGO. До его принятия и с большой вероятностью после его отмены — передача в США возможна только через SCC по Art. 46.
Любое утверждение сайта вида «мы передаём данные в США по решению об адекватности» нужно проверять: для какого конкретно получателя? Сертифицирован ли он по DPF? Если нет — передача незаконна.