Парадокс GDPR: как мы легализовали трансграничную передачу, которая казалась запрещенной

Может ли ваша компания оказаться в ситуации, когда использование самых надежных инструментов защиты персональных данных официально запрещено законом из-за того, что ваш партнер… «слишком сильно» защищен? Спойлер: может.

В этом кейсе расскажем, как с помощью анализа более 70 процессов и подготовки обоснования на 15 страниц мы помогли компании избежать правового вакуума и легализовать передачу данных в США.

Парадокс GDPR как мы легализовали трансграничную передачу, которая казалась запрещенной
Запрос клиента

Проведение комплексного аудита (AI & Data Compliance) для европейской части бизнеса по автоматизации маркетинга. Основная задача: обновить описание бизнес-процессов через два года после первого аудита и подготовить документы, которые оформят обмен данными с американской «сестрой».

Наше решение

Провели масштабное исследование применимости статьи 3 GDPR к иностранным юрлицам и подготовили 15-страничное юридическое заключение (Legal Opinion). Оно подтвердило возможность использования стандартных договорных условий (Standard Contractual Clauses, SCC) вместо более сложного и дорогого процесса утверждения формы договора для конкретной компании (Contractual Clauses, CC) в надзорном органе.

Ведущий консультант проекта

Анастасия Пархимович,
CIPP/E, старший консультант Data Privacy Office.

Почему возникла потребность в аудите: когда общие сервисы становятся юридической ловушкой

Клиент — крупная технологическая компания, которая работает в сфере автоматизации маркетинга. Это классический пример современного SaaS-бизнеса с распределенной структурой: есть юридические лица в СНГ, Европе и США. Несмотря на то, что базы данных клиентов физически разделены и находятся на разных серверах в разных частях Европы, бизнес-логика требует тесного взаимодействия подразделений.

Проблема, с которой столкнулся клиент, возникла из-за стремления к операционной эффективности. Европейская компания и ее американская «сестра» использовали общую техническую инфраструктуру. Это обычная практика для оптимизации расходов: например, некоторые сторонние сервисы, необходимые для работы платформы, удобнее и дешевле оплачивать со счета американского бизнеса. В компании действовало соглашение о разделении затрат (cost-sharing agreement), согласно которому в конце отчетного периода стороны сводили баланс и проводили расчеты.

До некоторого времени эта система не требовала внимания внутреннего DPO. Однако в определенный момент компания пришла к необходимости использовать сервисы для обработки данных клиентов европейского бизнеса, которые оплачиваются американской компанией. Технически это означало, что американская «сестра» будет гипотетически иметь доступ к контактным данным европейских клиентов. Гипотетически — потому что управление доступом в компании работало как часы и работать с соответствующими данными могли лишь менеджеры европейской компании. Однако закон есть закон — и задача внутреннего DPO и команды Data Privacy Office состояла в том, чтобы оформить эту трансграничную передачу персональных данных.

Ситуация осложнялась тем, что США с точки зрения ЕС являются юрисдикцией с ненадлежащим уровнем защиты прав субъектов персональных данных. То есть, чтобы передавать туда данные, нужно использовать специальные защитные механизмы (при передаче данных в «адекватную» юрисдикцию (например, Израиль) дополнительные меры не нужны). Основной способ оформить трансграничную передачу в США — заключить SCC.

Но есть нюанс: если компания, которая получает персональные данные, сама подпадает под действие GDPR в рамках этих обработок, использовать SCC, утвержденные решением Еврокомиссии № 2021/914 от 4 июня 2021 г., нельзя. Об этом говорится в преамбуле 7 к решению 2021/914, а также в ответе Еврокомиссии на вопрос 23 об использовании SCC.

Казалось бы, в чем вопрос? Если нельзя использовать эти SCC, можно использовать какие-нибудь еще. Но увы, несмотря на заверения Еврокомиссии в стиле «мы работаем над этим», других SCC пока нет.

В чем заключалась проблема? «Неразрывная связь» и общие бизнес-процессы

Юридическая сложность этого проекта сопоставима с решением уравнения со многими неизвестными. В центре внимания оказалась статья 3 GDPR, которая определяет территориальное действие Регламента. Обычно иностранные компании (не из ЕС) попадают под GDPR, если они целенаправленно предлагают товары европейцам или следят за их поведением (пункты 2 и 3 статьи 3). Но есть пункт 1 той же статьи, который говорит, что Регламент применяется к обработке данных иностранной компанией, если такая обработка происходит в контексте деятельности организационной единицы в ЕС. У американской компании такая организационная единица в ЕС есть — это та самая европейская «сестра». Но как понять, общий ли у них контексте деятельности?

Европейский надзорный орган в Руководстве о территориальной применимости GDPR крайне туманно описывает, как применять этот пункт к иностранным компаниям, и предлагает решать все по принципу case-by-case (в каждом конкретном случае отдельно).

EDPB предлагает рассмотреть два фактора, описанные достаточно широкими мазками, при этом один из этих факторов предусматривает наличие «неразрывной связи» между получением выручки в ЕС и обработкой персональных данных иностранной компанией (processing inextricably linked to revenue generetade in the Union). Нам предстояло выяснить, что же представляет собой эта «неразрывная связь».

Ответ на этот вопрос обнаружился в решении по делу «Google Spain». В этом споре американский Google был признан подпадающим под европейское законодательство, потому что его испанская «дочка» продавала рекламу, которая финансово обеспечивала работу поисковой системы. По мнению суда, говорить о существовании «неразрывной связи» можно там, где деятельность двух компаний переплетена так, что одна дает начало другой (как инь и ян).

В случае поисковой системы Google это работало так: если бы испанская компания (как и другие юрлица Google в других странах) не продавала рекламу, поисковая система не могла бы продолжать работать. Хотя поиск как таковой бесплатен для пользователей, он требует значительных средств как минимум на обслуживание технической инфраструктуры. С другой стороны, не будь поисковой системы, деятельность испанской компании не имела бы смысла: ведь испанская компания продавала рекламу именно в поисковой системе.

Итак, мы выяснили, что собой представляет «неразрывная связь». Осталось применить эту концепцию к обработкам клиента и выяснить, существует ли эта связь применительно к какой-либо из обработок американской компании. Ведь GDPR распространяется не на компании, а на конкретные обработки.

Но сложность заключалась в том, что у клиента было более 70 различных процессов обработки данных, и каждый из них требовал детальной проверки на применимость европейского права.

А как насчет Data Privacy Framework?

Был еще вариант с Data Privacy Framework (DPF) — программой самосертификации для компаний из США. Это своего рода юридический анклав: если американская компания участвует в этой программе, она считается относящейся к юрисдикции, в которой обеспечивается достаточный уровень защиты прав субъектов персональных данных («адекватная» юрисдикция), как если бы она была из Израиля. В таком случае никакие SCC для передачи данных такому получателю не нужны.

Однако вступление в DPF — это долго (минимум пара месяцев), недешево и требует подготовки целого пакета документов для Департамента торговли США. Клиенту же нужно было решение «здесь и сейчас», чтобы продолжать работу без страха перед проверками.

Именно поэтому в данном кейсе было критически важно установить, что обработки американской компании не подпадают под GDPR — это позволило бы законно использовать имеющиеся SCC из решения 2021/914.

Как мы справились: группировка обработок и подготовка обоснования

Проект длился три недели: две недели ушло на сбор информации и исследование обработок, и еще одна неделя — на описание результатов анализа. Проверять каждый из более 70 процессов на применимость GDPR по статье 3(1) и описывать результаты проверки было бы слишком обременительно — анализ бы получился слишком дорогим для клиента, а заключение содержало бы в себе многочисленные повторы. И вот, как мы поступили:

Этап 1: Группировка процессов

Нам пришла идея, которая стала «лайфхаком» всего проекта: не анализировать каждый процесс отдельно, а разделить их на 5 групп по содержанию и использованию технической инфраструктуры:

1) Обработка данных собственных сотрудников в США (в случае этого клиента GDPR не применяется);

2) Обработка данных прямых американских клиентов (также вне юрисдикции ЕС);

3) Случаи технического доступа к данным европейских клиентов из-за общей инфраструктуры (критическая зона) и так далее. Для каждой группы мы прописали типичные сценарии и подробно рассмотрели применение GDPR к этой группе обработок. Это позволило нам сократить объем работы в несколько раз, не потеряв в качестве.

Этап 2: Поиск «разрыва» в связи

Мы детально рассмотрели каждую группу обработок персональных данных и проанализировали применимость GDPR к ним.

📎 Дает ли американская компания «начало» деятельности европейской?

📎 Является ли их связь такой же глубокой?

При этом мы учитывали также возможность применения GDPR к таким обработкам на основе более явных критериев из статей 3(2)(а) и 3(2)(b) GDPR. Ведь с точки зрения использования SCC совершенно не важно, по какому основанию обработка урегулирована GDPR.

Мы были глубоко удовлетворены проделанной работой, когда нам удалось доказать, что общая инфраструктура, которая используется двумя компаниями нашего клиента, не может рассматриваться как общая бизнес-модель, где деятельность иностранной компании неразрывно связана с деятельностью ее организационной единицы в ЕС.

Американская компания в данном случае выступает, скорее, как технический провайдер, а не как со-контроллер, определяющий цели обработки европейских данных.

Этап 3: Соблюдение принципа подотчетности

GDPR закрепляет один из важнейших принципов обработки персональных данных — accountability (принцип подотчетности). Это значит, что если к вам придет надзорный орган и спросит: «Почему вы решили, что GDPR здесь не действует?», вы не можете ответить «мы так думали». Результат вашей оценки должен быть зафиксирован.

Мы готовили наше заключение как полноценную «линию защиты». Анастасия Пархимович проводила созвоны с командой клиента, ставила задачи по сбору технических деталей и в итоге свела результаты анализа в 15-страничный документ. Мы подробно рассмотрели каждую группу обработок — и все ситуации, предусмотренные в статье 3 GDPR, чтобы у любого инспектора не осталось вопросов.

Этап 4: Использование SCC

Как только мы обосновали, что соответствующие обработки персональных данных американской компанией не подпадают под GDPR, путь к легализации открылся. Это позволило нам использовать текст SCC из решения 2021/914. Мы взяли утвержденный Еврокомиссией шаблон, заполнили необходимые приложения и передали клиенту на подпись. Это было самое быстрое и безопасное решение: компания получила легальный способ передачи данных без необходимости утверждать свою форму договора (СС) в надзорном органе органы или платить за вход в Data Privacy Framework.

В чем заключалась проблема? «Неразрывная связь» и общие бизнес-процессы

Юридическая сложность этого проекта сопоставима с решением уравнения со многими неизвестными. В центре внимания оказалась статья 3 GDPR, которая определяет территориальное действие Регламента. Обычно иностранные компании (не из ЕС) попадают под GDPR, если они целенаправленно предлагают товары европейцам или следят за их поведением (пункты 2 и 3 статьи 3). Но есть пункт 1 той же статьи, который говорит, что Регламент применяется к обработке данных иностранной компанией, если такая обработка происходит в контексте деятельности организационной единицы в ЕС. У американской компании такая организационная единица в ЕС есть — это та самая европейская «сестра». Но как понять, общий ли у них контексте деятельности?

Европейский надзорный орган в Руководстве о территориальной применимости GDPR крайне туманно описывает, как применять этот пункт к иностранным компаниям, и предлагает решать все по принципу case-by-case (в каждом конкретном случае отдельно).

EDPB предлагает рассмотреть два фактора, описанные достаточно широкими мазками, при этом один из этих факторов предусматривает наличие «неразрывной связи» между получением выручки в ЕС и обработкой персональных данных иностранной компанией (processing inextricably linked to revenue generetade in the Union). Нам предстояло выяснить, что же представляет собой эта «неразрывная связь».

Ответ на этот вопрос обнаружился в решении по делу «Google Spain». В этом споре американский Google был признан подпадающим под европейское законодательство, потому что его испанская «дочка» продавала рекламу, которая финансово обеспечивала работу поисковой системы. По мнению суда, говорить о существовании «неразрывной связи» можно там, где деятельность двух компаний переплетена так, что одна дает начало другой (как инь и ян).

В случае поисковой системы Google это работало так: если бы испанская компания (как и другие юрлица Google в других странах) не продавала рекламу, поисковая система не могла бы продолжать работать. Хотя поиск как таковой бесплатен для пользователей, он требует значительных средств как минимум на обслуживание технической инфраструктуры. С другой стороны, не будь поисковой системы, деятельность испанской компании не имела бы смысла: ведь испанская компания продавала рекламу именно в поисковой системе.

Итак, мы выяснили, что собой представляет «неразрывная связь». Осталось применить эту концепцию к обработкам клиента и выяснить, существует ли эта связь применительно к какой-либо из обработок американской компании. Ведь GDPR распространяется не на компании, а на конкретные обработки.

Но сложность заключалась в том, что у клиента было более 70 различных процессов обработки данных, и каждый из них требовал детальной проверки на применимость европейского права.

Сложная трансграничная передача? Поможем справиться даже там, где ситуация кажется безвыходной

Проведём аудит, оформим документы и трансграничные передачи, разберёмся в нестандартных ситуациях — возьмём на себя весь комплаенс, чтобы вы спокойно развивали бизнес без страха проверок. Хотите узнать, как наша команда может помочь в вашей ситуации? Напишите нашему менеджеру →

data privacy office

Результаты: артефакты, которые стали щитом для бизнеса

В результате клиент получил не просто «советы», а конкретный набор инструментов для безопасного масштабирования бизнеса.

1) Правовое заключение (Legal Opinion). Это главный документ проекта. В нем детально, со ссылками на практику Суда ЕС (включая дело Google Spain) и Руководство о территориальной применимости GDPR, доказано, почему к обработкам персональных данных американской компанией не применяется GDPR. Теперь, если у европейского контрагента или надзорного органа возникнет вопрос о законности передачи данных в США, клиент предоставит готовый и профессионально составленный ответ.

2) Комплект подписанных SCC (Standard Contractual Clauses). Мы подготовили финальные версии договоров для трансграничной передачи данных. Это позволило клиенту быстро оформить потоки данных в США.

3) Внутренняя методология оценки контрагентов. Мы передали клиенту технологию разделения процессов на группы. Теперь их юридический отдел может самостоятельно оценивать новые бизнес-идеи или сервисы, используя нашу логику группировки, не тратя недели на анализ каждого нового «чиха» в системе.

4) Обновленные политики приватности. В ходе аудита мы также актуализировали реестр обработок (RoPA) и политики обработки персональных данных компании.

Общий результат проекта — полная юридическая чистота европейского бизнеса с точки зрения персональных данных. Клиент сэкономил минимум 2-3 месяца, которые могли бы уйти на попытки регистрации в DPF или утверждение в надзорном органе договора для передачи персональных данных в США. А также избежал риска многомиллионных штрафов за некорректное использование SCC.

Итог

Этот кейс учит нас тому, что в сфере защиты персональных данных нельзя действовать по шаблону. Использование стандартного инструмента (SCC) «на автомате» может стать источником риска, ведь SCC, утвержденные решением 2021/914, подходят не для каждой ситуации. Важно не просто подписать договор, а провести глубокий предварительный анализ своего контрагента.

Советы для тех, кто передает данные за границу:

📎 Проверяйте статус получателя. Перед тем как подписывать SCC, всегда проверяйте: а не подпадают ли его обработки персональных данных под действие GDPR? Если так, вы не можете использовать стандартные формы SCC, утвержденные Еврокомиссией.

📎 Используйте группировку. Анализируя процессы, не пытайтесь объять необъятное. Разделите их на группы, например, по содержанию или по использованию определенных технических средств (HR, продажи, маркетинг) — так легче доказать логику своих действий регулятору.

📎 Документируйте все. Принцип подотчетности (accountability) — ваш лучший друг. Любо анализ применимости той или иной нормы стоит зафиксировать. В случае проверки это превратит «нарушение» в «обоснованную правовую позицию».

📎 Не ждите Еврокомиссию. Возможно, следующий набор SCC придется ждать еще несколько лет. Если вам нужно работать сегодня — ищите легальные способы использовать текущие инструменты.

Рассылка Data Privacy Office

А в ней — скидка 10 % на курс GDPR DPP, полезные материалы от экспертов и наши новости.

Поможем навести такой же идеальный порядок в персональных данных

Запишитесь на бесплатную консультацию с нашим консультантом, чтобы оценить текущую систему защиты персональных данных в компании и получить список шагов по ее улучшению.

Заполните форму, и наши менеджеры свяжутся с вами в ближайшее время.