Navigácia
GDPR > Artikkel 47. Bindende virksomhetsregler
Download PDF

Artikkel 47 GDPR. Bindende virksomhetsregler

1. Vedkommende tilsynsmyndighet skal godkjenne bindende virksomhetsregler i samsvar med konsistensmekanismen fastsatt i artikkel 63, forutsatt at de

Súvisiace texty

a) er rettslig bindende og får anvendelse på og håndheves av hvert berørte foretak i konsernet eller gruppen av foretak som utøver en felles økonomisk virksomhet, herunder deres ansatte,

b) uttrykkelig gir de registrerte håndhevbare rettigheter med hensyn til behandling av deres personopplysninger og

c) oppfyller kravene fastsatt i nr. 2.

2. De bindende virksomhetsreglene nevnt i nr. 1 skal minst angi

a) strukturen og kontaktopplysninger til konsernet eller gruppen av foretak som utøver en felles økonomisk virksomhet, og hvert av dets/dens medlemmer,

b) overføringene eller rekken av overføringer av opplysninger, herunder kategorier av personopplysninger, behandlingstype og -formål, typen av berørte registrerte samt angivelse av den aktuelle tredjestaten eller de aktuelle tredjestatene,

c) reglenes rettslig bindende art, både internt og eksternt,

d) anvendelsen av de allmenne prinsippene for vern av personopplysninger, særlig formålsbegrensning, dataminimering, begrenset lagringstid, datakvalitet, innebygd personvern og personvern som standardinnstilling, rettslig grunnlag for behandlingen, behandling av særlige kategorier av personopplysninger, tiltak for å ivareta datasikkerheten og krav med hensyn til videreoverføring til organer som ikke er bundet av de bindende virksomhetsreglene,

e) rettighetene til registrerte i forbindelse med behandlingen samt midler for å utøve nevnte rettigheter, herunder retten til ikke å være gjenstand for avgjørelser som utelukkende er truffet på grunnlag av automatisert behandling, herunder profilering i samsvar med artikkel 22, retten til å klage til vedkommende tilsynsmyndighet og til vedkommende domstoler i medlemsstatene i samsvar med artikkel 79 samt til å motta erstatning og, dersom det er relevant, godtgjøring for brudd på de bindende virksomhetsreglene,

Súvisiace texty

f) at den behandlingsansvarlige eller databehandleren som er etablert på territoriet til en medlemsstat, påtar seg ansvaret dersom et berørt foretak som ikke er etablert i Unionen, bryter de bindende virksomhetsreglene; den behandlingsansvarlige eller databehandleren skal fritas for nevnte ansvar, helt eller delvis, bare dersom vedkommende beviser at nevnte foretak ikke er ansvarlig for hendelsen som forvoldte skaden,

g) hvordan informasjonen om de bindende virksomhetsreglene, særlig om bestemmelsene nevnt i bokstav d), e) og f) i dette nummer, gis til de registrerte i tillegg til informasjonen nevnt i artikkel 13 og 14,

Súvisiace texty

h) oppgavene til et personvernombud som er utpekt i samsvar med artikkel 37, eller enhver annen person eller enhet med ansvar for å kontrollere at de bindende virksomhetsreglene overholdes i konsernet eller gruppen av foretak som utøver en felles økonomisk virksomhet, samt oppfølging av opplæring og håndtering av klager,

i) framgangsmåtene for å inngi klage,

j) mekanismene i konsernet eller gruppen av foretak som utøver en felles økonomisk virksomhet, for å kontrollere at de bindende virksomhetsreglene overholdes. Nevnte mekanismer skal omfatte personvernrevisjoner og metoder for å sikre korrigerende tiltak for å verne de registrertes rettigheter. Resultatene av en slik kontroll bør meddeles personen eller enheten nevnt i bokstav h) og styret i foretaket som utøver kontroll i et konsern, eller i gruppen av foretak som utøver en felles økonomisk virksomhet, og bør på anmodning være tilgjengelig for vedkommende tilsynsmyndighet,

k) mekanismene for rapportering og registrering av endringer i reglene og for rapportering av nevnte endringer til tilsynsmyndigheten,

l) mekanismene for samarbeid med tilsynsmyndigheten for å sikre at alle foretak i konsernet eller gruppen av foretak som utøver en felles økonomisk virksomhet, overholder reglene, særlig ved å gjøre resultatene av kontrollen av tiltakene nevnt i bokstav j) tilgjengelig for tilsynsmyndigheten,

m) mekanismene for rapportering til vedkommende tilsynsmyndighet av eventuelle lovfestede krav som et foretak i konsernet eller gruppen av foretak som utøver en felles økonomisk virksomhet, er underlagt i en tredjestat, og som sannsynligvis vil ha en betydelig negativ virkning på garantiene fastsatt i de bindende virksomhetsreglene, og

n) egnet opplæring om personvern for personell som har permanent eller regelmessig tilgang til personopplysninger.

3. Kommisjonen kan fastsette formatet og framgangsmåtene for utveksling av informasjon mellom behandlingsansvarlige, databehandlere og tilsynsmyndigheter om bindende virksomhetsregler som omhandlet i denne artikkel. Disse gjennomføringsrettsaktene skal vedtas i samsvar med undersøkelsesprosedyren fastsatt i artikkel 93 nr. 2.

Súvisiace texty
ISO 27701 Odôvodnenia Pokyny & Case Law Zanechať komentár
ISO 27701

(EN) ISO/IEC 27002 guidance for PII controllers.

Here is the relevant paragraph to article 47 GDPR:

7.5.1 Identify basis for PII transfer between jurisdictions

Control

The organization should identify and document the relevant basis for transfers of PII between jurisdictions.

Implementation guidance

PII transfer can be subject to legislation and/or regulation depending on the jurisdiction or international organization to which data is to be transferred (and from where it originates).

(EN) […]


to read the full text

Odôvodnenia

110) Et konsern eller en gruppe av foretak som utøver en felles økonomisk virksomhet, bør kunne anvende godkjente bindende virksomhetsregler når de foretar internasjonale overføringer fra Unionen til organisasjoner i samme konsern, eller gruppe av foretak som utøver en felles økonomisk virksomhet, forutsatt at nevnte virksomhetsregler omfatter alle grunnleggende prinsipper og håndhevbare rettigheter for å sikre nødvendige garantier for overføringer eller kategorier av overføringer av personopplysninger.

Pokyny & Case Law Zanechať komentár
[js-disqus]