О чём эта статья

Статья 45 — передача на основании решения об адекватности.

45(1) — Что такое адекватность

Передача персональных данных в третью страну или международную организацию может происходить, если Комиссия ЕС решила, что третья страна, территория, сектор или международная организация обеспечивает адекватный уровень защиты. Такая передача не требует специального разрешения.

45(2) — Что Комиссия оценивает

При оценке адекватности Комиссия учитывает:

(a) верховенство права, уважение прав человека и основных свобод, действующее законодательство, как общее, так и секторальное;

(b) существование и эффективное функционирование одного или более независимых надзорных органов в третьей стране;

(c) международные обязательства третьей страны.

45(3) — Список стран

Комиссия может, посредством имплементационного акта, признать страну адекватной. Такой акт пересматривается не реже чем раз в 4 года.

45(5) — Отмена

Комиссия может в любой момент отменить, изменить или приостановить решение об адекватности, если станет очевидно, что страна больше не обеспечивает адекватный уровень.

Список адекватных стран (на 2024)

На момент написания признаны адекватными: Андорра, Аргентина, Великобритания, Гернси, Израиль, остров Мэн, Япония, Джерси, Новая Зеландия, Республика Корея, Швейцария, Уругвай, Фарерские острова, Канада (только для коммерческих организаций), США (EU-US Data Privacy Framework для определённых сертифицированных компаний — после Schrems II).

Почему это важно

«США адекватны» — это частичное и спорное утверждение. Решение по EU-US Data Privacy Framework (2023) уже оспаривается NGO. До его принятия и с большой вероятностью после его отмены — передача в США возможна только через SCC по Art. 46.

Любое утверждение сайта вида «мы передаём данные в США по решению об адекватности» нужно проверять: для какого конкретно получателя? Сертифицирован ли он по DPF? Если нет — передача незаконна.