Navigacija
GDPR > Artikolu 3. Kamp ta' applikazzjoni territorjali
Preuzmite PDF

Artikolu 3 RĠPD (GDPR). Kamp ta' applikazzjoni territorjali

1. Dan ir-Regolament japplika għall-ipproċessar tad-data personali fil-kuntest tal-attivitajiet ta’ stabbilment ta’ kontrollur jew proċessur fl-Unjoni, indipendentement minn jekk l-ipproċessar iseħħx fl-Unjoni jew le.

Smjernice i sudska praksa Uvodne izjave

(22) Kwalunkwe pproċessar ta' data personali fil-kuntest tal-attivitajiet ta' stabbiliment ta' kontrollur jew proċessur fl-Unjoni għandu jsir f'konformità ma' dan ir-Regolament, irrispettivament minn jekk l-ipproċessar innifsu jseħħx fl-Unjoni jew le. L-istabbiliment jimplika l-eżerċizzju effettiv u reali ta' attività permezz ta' arranġamenti stabbli. Il-forma legali ta' dawn l-arranġamenti, sew jekk permezz ta' fergħa jew sussidjarja b'personalità ġuridika, mhijiex il-fattur determinanti f'dak ir-rigward.

(14) Il-protezzjoni mogħtija minn dan ir-Regolament għandha tapplika għall-persuni fiżiċi, tkun xi tkun in-nazzjonalità jew il-post ta' residenza tagħhom, fir-rigward tal-ipproċessar tad-data personali tagħhom. Dan ir-Regolament ma jkoprix l-ipproċessar tad-data personali li tikkonċerna l-persuni ġuridiċi u b'mod partikolari l-impriżi stabbiliti bħala persuni ġuridiċi, inklużi l-isem u l-forma tal-persuna ġuridika u d-dettalji ta' kuntatt tal-persuna ġuridika.

Vezani tekstovi

2. Dan ir-Regolament japplika għall-ipproċessar tad-data personali ta’ suġġetti tad-data li jinsabu fl-Unjoni minn kontrollur jew proċessur mhux stabbilit fl-Unjoni, meta l-attivitajiet ta’ pproċessar huma relatati ma’:

(a) l-offerta ta’ prodotti jew servizzi, irrispettivament jekk ikunx meħtieġ ħlas mis-suġġett tad-data, għal tali suġġetti tad-data fl-Unjoni; jew

Uvodne izjave

(23) Sabiex ikun żgurat li l-persuni fiżiċi ma jinċaħdux mill-protezzjoni li għandhom dritt għaliha skont dan ir-Regolament, l-ipproċessar ta' data personali ta' suġġetti tad-data li jinsabu fl-Unjoni minn kontrollur jew proċessur mhux stabbilit fl-Unjoni, għandu jkun soġġett għal dan ir-Regolament fejn l-attivitajiet ta' pproċessar ikunu relatati mal-offerta ta' prodotti jew servizzi lil dawn is-suġġetti tad-data irrispettivament minn jekk dawn ikunux marbutin ma' ħlas jew le. Sabiex jiġi determinat jekk tali kontrollur jew proċessur ikunx qiegħed joffri prodotti jew servizzi lil suġġetti tad-data li jinsabu fl-Unjoni, għandu jiġi aċċertat jekk ikunx jidher li l-kontrollur jew proċessur ikun qiegħed jipprevedi li joffri servizzi lil suġġetti tad-data fi Stat Membru wieħed jew aktar fl-Unjoni. Filwaqt li s-sempliċi aċċessibbiltà għas-sit elettroniku tal-kontrollur, tal-proċessur jew ta' intermedjarju fl-Unjoni, jew għall-indirizz elettroniku jew għad-dettalji ta' kuntatt oħrajn, jew l-użu ta' lingwa użata b'mod ġenerali fil-pajjiż terz fejn ikun stabbilit il-kontrollur, mhijiex biżżejjed biex tiġi aċċertata tali intenzjoni, fatturi bħall-użu ta' lingwa jew munita użati b'mod ġenerali fi Stat Membru wieħed jew aktar bil-possibbiltà li jiġu ordnati prodotti u servizzi f'dik il-lingwa, jew ir-referenza għal klijenti jew utenti li jinsabu fl-Unjoni, jistgħu juru li l-kontrollur biħsiebu joffri prodotti jew servizzi lil suġġetti tad-data fl-Unjoni.

Vezani tekstovi

(b) il-monitoraġġ tal-imġiba tagħhom sakemm l-imġiba tagħhom isseħħ fl-Unjoni.

Uvodne izjave

(24) L-ipproċessar ta' data personali ta' suġġetti tad-data li jinsabu fl-Unjoni minn kontrollur jew proċessur mhux stabbilit fl-Unjoni għandu wkoll ikun soġġett għal dan ir-Regolament meta jkun relatat mal-monitoraġġ tal-imġiba ta' tali suġġetti tad-data sa fejn l-imġiba tagħhom isseħħ fl-Unjoni. Sabiex ikun iddeterminat jekk attività ta' pproċessar tistax titqies li tissorvelja l-imġiba tas-suġġetti tad-data, għandu jkun aċċertat jekk il-persuni fiżiċi humiex segwiti fuq l-internet inkluż l-użu potenzjali sussegwenti ta' tekniki ta' pproċessar tad-data personali li jikkonsistu mit-tfassil ta' profil ta' peruna fiżika, b'mod partikolari sabiex jittieħdu deċiżjonijiet li jirrigwardawha jew għall-analiżi jew it-tbassir tal-preferenzi, l-imġiba u l-attitudnijiet personali tagħha.

Vezani tekstovi

3. Dan ir-Regolament japplika għall-ipproċessar tad-data personali minn kontrollur mhux stabbilit fl-Unjoni, iżda f’post fejn tapplika l-liġi ta’ Stat Membru permezz tal-liġi internazzjonali pubblika.

Uvodne izjave

(25) Fejn il-liġi ta' Stat Membru tkun tapplika permezz tad-dritt internazzjonali pubbliku, dan ir-Regolament għandu japplika wkoll għal kontrollur mhux stabbilit fl-Unjoni, bħal fil-każ ta' missjoni diplomatika jew uffiċċju konsulari ta' Stat Membru.

Stručni komentar Uvodne izjave Smjernice i sudska praksa Ostavite komentar
Stručni komentar

(EN) One of the most frequent questions asked is whether a company falls within the scope of the GDPR. It relates, among other things, to the definition of the European regulation’s territorial scope.

Here you can find a little self-assessment test:

Does the GDPR apply in these cases?

  1. A Russian mobile application processes the geolocation data of Russian and foreign nationals in the EU.
  2. A Belarusian dating site collects contact information from all its users. Americans and Europeans who come to Belarus and want to meet local women can also register on the site.
  3. An Italian chain has opened a new hotel in Kyiv, where both Europeans and citizens of other countries stay. Guests registration is carried out on the Italian site, and data are processed in the head office of the management company in Italy.
  4. An American training platform uses personal data to sell online courses around the world.
  5. EU nationals, who are on vacation in India, came to an Austrian airline’s local office in Mumbai to fly to Bali for a couple of days. For this purpose, their passport information and bank card data were collected, as well as the information that the passengers are vegetarians.
  6. EU users visit the site of a company from Rostov-on-Don 2-3 times a month and order flower deliveries in the city for their loved ones. The site is in Russian. Deliveries are only in Rostov. The currency of payment is the Russian ruble.

If you doubt the answers, go on reading and you will find the detailed analysis in the video lesson at the bottom of this article (in Russian).

Here are three cases, which show when it is necessary to observe the GDPR:

  1. When data are processed in the context of the activities of an establishment in the EU. In other words, if the office is physically located in any of the EU countries and the data are processed in that office, the GDPR applies. Thus, the correct answer to the third question concerning the Italian hotel is affirmative, i.e. it is necessary to comply with the GDPR.

By the way, this paragraph does not apply only to a physical office or a registered legal entity. There are many other unobvious examples of what should be considered as the “context of the activities of an establishment”. We describe them in detail in the video.

  1. When the data subject is in the EU and the processing relates to the supply of goods and services. In this case, “data subject” does not refer only to European citizens, but also to people from other countries who are passing through, traveling, or staying temporary in Europe. At the same time, the goods and services do not necessarily have to be paid for. For example, a free mobile app that you have downloaded.

Therefore, if, for example, a Russian citizen, being in Latvia, has used a Russian mobile application, she or he is protected by the GDPR. So the correct answer to the first question is affirmative, i.e. it is necessary to comply with the GDPR.

By the way, according to this paragraph, the GDPR also applies to other cases, which we have mentioned at the beginning of this article. For instance, in the second case, the Belarusian dating site provides a service to European citizens, as well as the American platform from the fourth case.

In comparison, in the fifth case concerning the purchase of tickets to Bali, the GDPR is not applicable, as these people have left the EU and are buying tickets in the office in India.

Do you know why in the sixth case concerning the flower delivery the GDPR does not apply, although the data of European citizens are processed? The reason is that the exception described in the recitals of the Regulation is based on a specific judicial precedent.

For more details on these recitals and court precedent, please see our video lesson.

  1. When you monitor behaviour within the EU. These situations are rare. And that rule does not apply to any of the cases from this article. More detailed information can be found in the video.

We hope that the information was helpful. Share it with your colleagues and make sure to see our detailed video lesson below in which you will find:

  • A detailed explanation of the diagram “the territorial scope of the GDPR”;
  • Explanation of articles, recitals, judicial precedents, and clarification by the supervisory authority;
  • Further examples and cases from practice;
  • Detailed case analysis from this article.

(EN) […]


to read the full text

(EN) Author
Siarhei Varankevich
(EN) Siarhei Varankevich CIPP/E, CIPM, CIPT, MBA, FIP
FIP_IAPP
(EN) Co-Founder & CEO of Data Privacy Office LLC. Data Protection Trainer and Principal Consultant
Uvodne izjave

(22) Kwalunkwe pproċessar ta' data personali fil-kuntest tal-attivitajiet ta' stabbiliment ta' kontrollur jew proċessur fl-Unjoni għandu jsir f'konformità ma' dan ir-Regolament, irrispettivament minn jekk l-ipproċessar innifsu jseħħx fl-Unjoni jew le. L-istabbiliment jimplika l-eżerċizzju effettiv u reali ta' attività permezz ta' arranġamenti stabbli. Il-forma legali ta' dawn l-arranġamenti, sew jekk permezz ta' fergħa jew sussidjarja b'personalità ġuridika, mhijiex il-fattur determinanti f'dak ir-rigward.

(23) Sabiex ikun żgurat li l-persuni fiżiċi ma jinċaħdux mill-protezzjoni li għandhom dritt għaliha skont dan ir-Regolament, l-ipproċessar ta' data personali ta' suġġetti tad-data li jinsabu fl-Unjoni minn kontrollur jew proċessur mhux stabbilit fl-Unjoni, għandu jkun soġġett għal dan ir-Regolament fejn l-attivitajiet ta' pproċessar ikunu relatati mal-offerta ta' prodotti jew servizzi lil dawn is-suġġetti tad-data irrispettivament minn jekk dawn ikunux marbutin ma' ħlas jew le. Sabiex jiġi determinat jekk tali kontrollur jew proċessur ikunx qiegħed joffri prodotti jew servizzi lil suġġetti tad-data li jinsabu fl-Unjoni, għandu jiġi aċċertat jekk ikunx jidher li l-kontrollur jew proċessur ikun qiegħed jipprevedi li joffri servizzi lil suġġetti tad-data fi Stat Membru wieħed jew aktar fl-Unjoni. Filwaqt li s-sempliċi aċċessibbiltà għas-sit elettroniku tal-kontrollur, tal-proċessur jew ta' intermedjarju fl-Unjoni, jew għall-indirizz elettroniku jew għad-dettalji ta' kuntatt oħrajn, jew l-użu ta' lingwa użata b'mod ġenerali fil-pajjiż terz fejn ikun stabbilit il-kontrollur, mhijiex biżżejjed biex tiġi aċċertata tali intenzjoni, fatturi bħall-użu ta' lingwa jew munita użati b'mod ġenerali fi Stat Membru wieħed jew aktar bil-possibbiltà li jiġu ordnati prodotti u servizzi f'dik il-lingwa, jew ir-referenza għal klijenti jew utenti li jinsabu fl-Unjoni, jistgħu juru li l-kontrollur biħsiebu joffri prodotti jew servizzi lil suġġetti tad-data fl-Unjoni.

(24) L-ipproċessar ta' data personali ta' suġġetti tad-data li jinsabu fl-Unjoni minn kontrollur jew proċessur mhux stabbilit fl-Unjoni għandu wkoll ikun soġġett għal dan ir-Regolament meta jkun relatat mal-monitoraġġ tal-imġiba ta' tali suġġetti tad-data sa fejn l-imġiba tagħhom isseħħ fl-Unjoni. Sabiex ikun iddeterminat jekk attività ta' pproċessar tistax titqies li tissorvelja l-imġiba tas-suġġetti tad-data, għandu jkun aċċertat jekk il-persuni fiżiċi humiex segwiti fuq l-internet inkluż l-użu potenzjali sussegwenti ta' tekniki ta' pproċessar tad-data personali li jikkonsistu mit-tfassil ta' profil ta' peruna fiżika, b'mod partikolari sabiex jittieħdu deċiżjonijiet li jirrigwardawha jew għall-analiżi jew it-tbassir tal-preferenzi, l-imġiba u l-attitudnijiet personali tagħha.

(25) Fejn il-liġi ta' Stat Membru tkun tapplika permezz tad-dritt internazzjonali pubbliku, dan ir-Regolament għandu japplika wkoll għal kontrollur mhux stabbilit fl-Unjoni, bħal fil-każ ta' missjoni diplomatika jew uffiċċju konsulari ta' Stat Membru.

Smjernice i sudska praksa Ostavite komentar
[js-disqus]