О чём эта статья
Статья 49 — дерогации для специфических ситуаций. Исключения, когда передача в третью страну разрешена даже без решения об адекватности (Art. 45) или гарантий (Art. 46).
49(1) — Допустимые случаи
При отсутствии решения об адекватности и надлежащих гарантий, передача допускается только если применяется одно из:
(a) явное согласие субъекта на предлагаемую передачу, информирование о возможных рисках; (b) передача необходима для исполнения договора между субъектом и контролёром или принятия мер до договора по запросу субъекта; (c) передача необходима для заключения или исполнения договора в интересах субъекта между контролёром и другим физическим или юридическим лицом; (d) передача необходима по важным причинам публичного интереса; (e) передача необходима для установления, осуществления или защиты правовых требований; (f) передача необходима для защиты жизненно важных интересов субъекта или других лиц, когда субъект физически или юридически не способен дать согласие; (g) передача из публичного реестра.
Если ни одно не применяется, передача может осуществляться, только если она:
- не повторяющаяся,
- касается ограниченного числа субъектов,
- необходима для целей обязательных законных интересов контролёра,
- интересы или права субъектов не преобладают,
- контролёр оценил все обстоятельства и предоставил надлежащие гарантии.
В таком случае контролёр информирует DPA и субъекта.
49(2) — Публичные реестры
Передача из публичного реестра может осуществляться только в объёме, разрешённом правом ЕС или государства-члена.
49(3) — Публичные органы
Дерогации (a), (b), (c) не применяются к деятельности публичных органов в осуществлении их публичных функций.
49(5) — Передачи под защитой особо чувствительных данных
В отсутствие решения об адекватности право Союза или государства-члена может, по причинам важного публичного интереса, явно ограничить передачи особых категорий данных в третью страну.
Почему это важно
Дерогации Art. 49 — узкие исключения, не общая лазейка. Сертификат «один раз отправили данные на конференцию в США» — может попасть под 49(1)(e). Постоянная передача данных в Pinterest или Google — не может, потому что она массовая и регулярная.
EDPB в Guidelines 2/2018 прямо разъяснил: дерогации не предназначены для систематической передачи данных. Это «аварийный выход», а не нормальный путь.