Ще има ли скоро Европейски печат за поверителност – EuroPriSe в Германия?

Ново становище на ЕКЗД относно критериите за сертифициране

Европейския комитет по защита на данните (ЕКЗД/EDPB) по време на последното си пленарно заседание прие становището си относно схемата за сертифициране EuroPriSe, представена на борда от германския надзорен орган DPA на Северен Рейн Вестфалия. Това е второто съгласувано становище на EDPB относно критериите за национална схема за сертифициране. Схемата за сертифициране EuroPrise се прилага само за обработващи лични данни.

Становището на EDPB има за цел да гарантира последователността и правилното прилагане на критериите за сертифициране от надзорните органи в Европейското икономическо пространство.

За тази цел EDPB счита, че критериите за сертифициране на EuroPriSe могат да доведат до непоследователно прилагане на GDPR и трябва да бъдат направени редица промени, за да се изпълнят изискванията, наложени от чл. 42 на GDPR.

След одобрение от националния надзорен орган, сертификационният механизъм ще бъде добавен към регистъра на сертификационните механизми и печатите за защита на данните в съответствие с чл. 42, (8) от GDPR.

В Становище 25/2022 относно критериите за сертифициране на Европейския печат за поверителност (EuroPriSe) за сертифициране на операции по обработка от обработващи лични данни се казва, че в критериите за сертифициране трябва да бъдат направени промени по отношение на „обхвата на схемата“.

Препоръчва се да изключи раздел 1 от критериите съгласно член 42, параграф 5 от GDPR и той да се включи в процеса на кандидатстване.

Във въведението да се изясни, че подобработващите (sub processors) не могат да бъдат сертифицирани по схемата за сертифициране EuroPriSe.

В съответствие с член 42, параграф 5 от GDPR са изготвени критерии на EuroPriSe за сертифициране на операции по обработка от обработващи от EuroPriSe Cert GmbH (наричано по-долу „EuroPriSe“), юридическо лице в Германия и подадени до Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen, компетентния германски надзорен орган в Северен Рейн-Вестфалия. NRW представи проектокритериите за национална схема за сертифициране на EDPB за становище.

Според EDPB обхватът на схемата за сертифициране не е достатъчно ясен. Независимо от факта, че обхватът на схемата е посочен на заглавната страница на документа, тази страница също съдържа формулировката („Европейски печат за поверителност“), което все пак може да създаде впечатлението, че схемата има европейски обхват. Поради това EDPB изисква обхватът на схемата за сертифициране да бъде ясен в уводния текст на документа.

Настоящото удостоверение не е удостоверение съгласно член 46, параграф 2, буква е) от GDPR, предназначено за международни трансфери на лични данни. Той не предоставя подходящи гаранции в рамките на предаването на лични данни на трети държави или международни организации съгласно условията, посочени в буква е) от член 46, параграф 2. Всъщност всяко предаване на лични данни на трета държава или на международна организация се извършва само ако се спазват разпоредбите на глава V от GDPR, пише в становището.

Според EDPB оценката дали кандидатът е обработващ е част от прегледа на заявлението (а не от критериите съгласно член 42, параграф 5 от GDPR). Сертифициращият орган трябва да оцени ролята въз основа на информацията и документите, предоставени от заявителя при подаване на заявление за сертифициране. Поради това EDPB препоръчва да се остави раздел 1 извън критериите съгласно член 42, параграф 5 от GDPR и да се включи в процеса на кандидатстване.