- Regulation (EU) 2016/679 — GDPR, Articles 27 and 28
- Directive 2014/24/EU on public procurement
- Regulation (EU) 2022/2554 — DORA for financial supervisors
- Regulation (EU) 2023/2841 on cybersecurity in Union entities
Kto musi wyznaczyć
Dostawcy spoza Unii sprzedający oprogramowanie lub usługi organom publicznym, szpitalom lub szkołom w UE. Minimalny wymóg prawny to przedstawiciel na podstawie Artykułu 27; praktyczny wymóg narzucany przez zamówienia publiczne zazwyczaj jest znacznie większy, w tym rezydencja danych w UE, wsparcie z siedziby w UE oraz gwarancje umowne przeciwko dostępowi z krajów trzecich.
Progi i wyłączenia
Brak progu prawnego. Progi zamówień publicznych określają, która procedura przetargowa ma zastosowanie, ale wymagania dotyczące danych dotyczą każdego rozmiaru umowy.
Co musi być na etykiecie
Nie fizyczny. Przedstawiciel w informacji o prywatności oraz w dokumentacji przetargowej, wraz z listą podwykonawców, oświadczeniem o lokalizacji danych i analizą transferu.
Pola na platformach
To tutaj zgodność decyduje o przychodach: kilka państw członkowskich wykluczyło lub ograniczyło usługi chmurowe z siedzibą w USA w sektorze zdrowia publicznego i edukacji po ocenach transferów, a kwestionariusze przetargowe teraz bezpośrednio pytają o dostęp do danych z krajów trzecich, w tym na podstawie przepisów dotyczących nadzoru zagranicznego.
Dokumentacja do przechowywania
Rekordy na podstawie Artykułu 30, warunki na podstawie Artykułu 28 spełniające standardowe klauzule, oznaczenie na podstawie Artykułu 27, ocena wpływu transferu dotycząca dostępu rządowego w jurysdykcji dostawcy, lista podwykonawców z powiadomieniem o zmianach, prawa audytowe, plany wyjścia i zwrotu danych oraz certyfikaty bezpieczeństwa wymagane przez nabywcę.
Normy i badania
Audyt bezpieczeństwa i testy penetracyjne są wymaganiami umownymi w większości przetargów publicznych, a niektóre państwa członkowskie wymagają konkretnych krajowych certyfikacji.
Wymogi językowe
Dokumentacja i wsparcie w języku zamawiającego, co jest twardym wymogiem w większości przetargów publicznych.
Od kiedy obowiązuje
Przed odpowiedzią na przetarg, ponieważ dokumentacja jest oceniana jako część oferty, a nie po przyznaniu zamówienia.
Jak długo przechowywać
Zgodnie z umową i zasadami przechowywania organu, z weryfikowanym usunięciem przy wyjściu, co nabywcy coraz częściej wymagają, aby było wykonalne.
Co grozi za brak zgodności
Wykluczenie z zamówień publicznych, rozwiązanie umowy oraz kary finansowe na podstawie RODO. Wizerunkowo, rozwiązanie umowy przez organ publiczny z powodu ochrony danych jest zgłaszane i wpływa na każdą kolejną ofertę.
Kto egzekwuje
Organy ochrony danych, organy zamawiające oraz krajowe organy nadzorcze, a w sektorze zdrowia regulatorzy sektorowi.
Gdzie przebiega granica
Przedstawiciel na podstawie Artykułu 27 jest konieczny, ale w żadnym wypadku niewystarczający dla tego rynku. To, co decyduje o przetargach, to rezydencja danych, ocena wpływu transferu oraz to, czy dostawca podlega przepisom krajów trzecich zmuszającym do ujawnienia. Dostawcy, którzy traktują to jako ćwiczenie biurokratyczne, tracą umowy.
Najczęstsze pytania
- Czy przedstawiciel UE wystarczy, aby sprzedawać publicznym nabywcom?
- Prawnie spełnia wymogi Artykułu 27. Komercyjnie, publiczni nabywcy zazwyczaj wymagają również rezydencji danych w UE, wsparcia z UE oraz obronnej oceny wpływu transferu.
- Czy hosting w UE rozwiązuje problem transferu?
- Pomaga, ale nie rozwiązuje go. Jeśli spółka matka podlega przepisom zmuszającym do ujawnienia danych, do których ma dostęp, ocena musi to uwzględniać, a kilka organów uznało, że sam hosting w UE jest niewystarczający.
Kto podpisuje w Twoim imieniu
Przedstawiciel UE Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
Przedstawiciel w Wielkiej Brytanii REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom