Общественото обсъждане на препоръките е до 2 март 2026 година
Европейският комитет по защита на данните (ЕКЗД/EDPB) по време на последното си пленарно заседание приел препоръки относно заявлението за одобрение и относно елементите и принципите, които трябва да се намерят в Задължителните фирмени правила за обработващите лични данни (BCR-P).
Тези препоръки представляват актуализация на съществуващия референтен документ BCR-P, който съдържа критериите за одобрение на BCR-P, и го обединяват със стандартния формуляр за кандидатстване за BCR-P.
Binding Corporate Rules са инструмент за трансфер, който може да се използва от група предприятия за прехвърляне на лични данни извън Европейското икономическо пространство към обработващи лични данни в рамките на същата група. ЗФП създават приложими права и определят ангажименти за установяване на ниво на защита на данните, което по същество е еквивалентно на това, предоставено от GDPR. Recommendations 1/2026 предоставят стандартен формуляр за заявление за одобрение на ЗФП за обработващи лични данни (наричано BCR-P); изяснят необходимото съдържание на BCR-P, както е посочено в член 47 от GDPR; разграничават какво трябва да бъде включено в BCR-P и какво трябва да бъде представено на водещия надзорен орган по ЗФП в заявлението за ЗФП; и обяснят и уточнят изискванията, пише в документа.
Съгласно член 46(2)(б) от GDPR, ЗФП са инструмент за осигуряване на подходящи гаранции за прехвърляне на лични данни към трети държави, които не са признати за предоставящи адекватно ниво на защита съгласно член 45 от GDPR. ЗФП следва да създават приложими права и да определят ангажименти, за да се създаде за личните данни, прехвърляни съгласно ЗФП, ниво на защита, което е по същество еквивалентно на това, предоставено от GDPR. Следователно не е достатъчно BCR-P да прави препратка към GDPR, а по-скоро BCR-P трябва изрично да посочват и отразяват в рамките на групата изискванията, предвидени от GDPR.
„BCR-P apply to data that will be processed by members of the Group covered by the geographical scope of the GDPR pursuant to article 3 GDPR acting as processors on behalf of a controller that is not a member of the Group, and which are then transferred by such processors to and processed by Group members as sub-processors in third countries, including any onward transfers to other BCR members in third countries.
Hence, the obligations set out in BCR-P apply to entities within the same Group acting as processors and to entities acting as ‘internal’ subprocessors. BCR-P are, however, not suitable to cover a direct transfer from an external controller covered by the geographical scope of the GDPR to one of the processors members of the BCR-P Group in third countries. For such a transfer, a different transfer tool under Article 46 is required instead “, пише в документа.
Новите препоръки се основават на постигнатите споразумения и натрупания опит в хода на процедурите за одобрение на конкретни заявления за ЗФП от влизането в сила на GDPR, както и на работата, извършена в контекста на актуализираните Препоръки относно обвързващите корпоративни правила за администраторите (BCR-C).
Препоръките предоставят ясни критерии и обяснения, за да се гарантира, че ЗФП, разработени от групи предприятия или дружества, са в съответствие с GDPR. Препоръките поясняват кога ЗФП могат да се използват, а именно само за вътрешногрупови предавания между обработващи лични данни, когато администраторът не е част от групата.
Освен това, препоръките поясняват, че ЗФП са предназначени да отговарят на изискванията на член 28(4) от GDPR. Това означава, че всеки обработващ лични данни в рамките на Групата, използващ ЗФП, не е необходимо да подписва отделно споразумение за подизпълнител с всеки подизпълнител в Групата.
Препоръките ще бъдат отворени за обществено обсъждане до 2 март 2026 г.
Членовете на ЕКЗД също така обменили мнения относно предстоящото съвместно становище относно Цифровия омнибус, което е планирано за приемане на пленарното заседание през февруари.


