Ще проверяват дали лични данни на европейски потребители са стигнали до сървъри в Китай
Комисията за защита на данните (DPC) обяви днес, че е започнала разследване на прехвърлянето на лични данни на потребители от ЕИП от TikTok към сървъри, разположени в Китай. Разследването е в резултат на решението на DPC от 30 април 2025 г., което също разглежда прехвърлянето на лични данни на потребители от ЕИП към Китай от TikTok в отделно разследване. По време на това предишно разследване обаче TikTok твърди, че прехвърлянето на лични данни на потребители от ЕИП към Китай се извършва само чрез отдалечен достъп и че данните на потребителите от ЕИП не се съхраняват на сървъри, разположени в Китай, т.е. данните на потребителите от ЕИП се съхраняват на сървъри, разположени извън Китай, и са достъпни дистанционно от служители на TikTok от Китай. Съответно, решението на DPC от 30 април 2025 г. не разглежда съхраняването на лични данни на потребители от ЕИП от TikTok на сървъри, разположени в Китай.
Въпреки това, през април 2025 г. TikTok информира DPC за проблем, който е открил през февруари 2025 г., а именно, че ограничени потребителски данни от ЕИП всъщност са били съхранявани на сървъри в Китай, противно на доказателствата на TikTok от предишното разследване.
Решението на DPC, издадено след процедурата за сътрудничество при разследване с други регулаторни органи от ЕС съгласно механизма за обслужване на едно гише на GDPR, изразява дълбока загриженост, че TikTok е предоставил неточна информация в рамките на това разследване. В прессъобщението си, издадено по време на приключването на това разследване, DPC заяви, че приема тези развития „много сериозно“ и „обмисля какви допълнителни регулаторни действия могат да бъдат оправдани, в консултация с нашите други органи за защита на данните от ЕС“. В резултат на това разглеждане DPC реши да започне това ново разследване на TikTok.
Решението за започване на разследване по член 110 от Закона за защита на данните от 2018 г., взето от комисарите по защита на данните, д-р Дес Хоган и г-н Дейл Съндърланд, беше съобщено на TikTok по-рано тази седмица. Целта на разследването е да се определи дали TikTok е спазил съответните си задължения съгласно GDPR в контекста на въпросните трансфери на данни, включително законосъобразността на трансферите съгласно Глава V от GDPR. 1
Разследването ще разгледа следните разпоредби на GDPR: член 5, пар.2 (отчетност), 13, пар. 1, б. е (прозрачна информация във връзка с трансфери на данни към трети държави), чл. 31 (задължение за сътрудничество с надзорния орган) и Глава V от GDPR (спазване на съответните изисквания за трансфери на данни към трети държави или в българския превод Глава V – Предаване на лични данни на трети държави или международни организации от чл. 44 до чл. 50).
1 GDPR осигурява високо ниво на защита на личните данни в цялото ЕИП и предоставя права за защита на данните на физическите лица. Когато личните данни се прехвърлят извън ЕИП, това може да възпрепятства способността на физическите лица да упражняват права и може да заобиколи това високо ниво на защита. Следователно е изключително важно нивото на защита, осигурено от GDPR, да не се подкопава в случай на такива прехвърляния. Съответно, прехвърлянето на лични данни може да се извършва само ако са спазени условията, определени в Глава V от GDPR. Това гарантира, че високото ниво на защита, осигурено в рамките на Европейския съюз, продължава, когато личните данни се прехвърлят към трета държава.
Член 45, пар. 1 от GDPR предвижда, че прехвърлянето на лични данни към трета държава може да бъде разрешено с решение на Европейската комисия, с което се установява, че третата държава, територия или един или повече определени сектори в рамките на тази трета държава осигуряват адекватно ниво на защита („Решение за адекватност“).
Към днешна дата Европейската комисия е взела решения за адекватно ниво на защита по отношение на Андора, Аржентина, Канада, Фарьорските острови, Гърнси, Израел, остров Ман, Япония, Джърси, Нова Зеландия, Република Корея, Швейцария, Обединеното кралство, САЩ и Уругвай.
Съгласно GDPR, когато организация („Администратор на данни“) възнамерява да прехвърли лични данни извън ЕС/ЕИП към трета държава и когато не съществува Решение за адекватно ниво на защита между ЕС и тази трета държава, такива прехвърляния могат да се осъществят само ако са изпълнени други приложими разпоредби на GDPR (Глава V), като например Стандартните договорни клаузи. Тези разпоредби възлагат отговорността на организацията да провери, гарантира и докаже, че законодателството и практиките на тази държава гарантират ниво на защита, което по същество е еквивалентно на гарантираното в рамките на ЕС.


