Choose the experimental features you want to try

This document is an excerpt from the EUR-Lex website

Document 32021D0914

    Kommissionens gennemførelsesafgørelse (EU) 2021/914 af 4. juni 2021 om standardkontraktbestemmelser for overførsel af personoplysninger til tredjelande i henhold til Europa-Parlamentets og Rådets forordning (EU) 2016/679 (EØS-relevant tekst)

    C/2021/3972

    EUT L 199 af 7.6.2021, p. 31–61 (BG, ES, CS, DA, DE, ET, EL, EN, FR, GA, HR, IT, LV, LT, HU, MT, NL, PL, PT, RO, SK, SL, FI, SV)

    Legal status of the document In force

    ELI: http://data.europa.eu/eli/dec_impl/2021/914/oj

    7.6.2021   

    DA

    Den Europæiske Unions Tidende

    L 199/31


    KOMMISSIONENS GENNEMFØRELSESAFGØRELSE (EU) 2021/914

    af 4. juni 2021

    om standardkontraktbestemmelser for overførsel af personoplysninger til tredjelande i henhold til Europa-Parlamentets og Rådets forordning (EU) 2016/679

    (EØS-relevant tekst)

    EUROPA-KOMMISSIONEN HAR ––

    under henvisning til traktaten om Den Europæiske Unions funktionsmåde,

    under henvisning til Europa-Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger og om fri udveksling af sådanne oplysninger og om ophævelse af direktiv 95/46/EF (generel forordning om databeskyttelse) (1), særlig artikel 28, stk. 7, og artikel 46, stk. 2, litra c), og

    ud fra følgende betragtninger:

    (1)

    Den teknologiske udvikling letter de grænseoverskridende datastrømme, der er nødvendige for at udvide det internationale samarbejde og den internationale handel. Samtidig er det nødvendigt at sikre, at det beskyttelsesniveau for fysiske personer, der garanteres ved forordning (EU) 2016/679, ikke undermineres, når personoplysninger overføres til tredjelande, herunder i tilfælde af videreoverførsler. (2) Bestemmelserne om overførsler af oplysninger i kapitel V i forordning (EU) 2016/679 har til formål at sikre kontinuiteten i dette høje beskyttelsesniveau, når personoplysninger overføres til et tredjeland (3).

    (2)

    I henhold til artikel 46, stk. 1, i forordning (EU) 2016/679 må en dataansvarlig eller databehandler, hvis der ikke foreligger en afgørelse fra Kommissionen om tilstrækkeligheden af beskyttelsesniveauet i henhold til artikel 45, stk. 3, kun overføre personoplysninger til et tredjeland, hvis det har givet de fornødne garantier, og på betingelse af, at rettigheder, som kan håndhæves, og effektive retsmidler for registrerede er tilgængelige. Sådanne garantier kan fastsættes ved at benytte standardbestemmelser om databeskyttelse vedtaget af Kommissionen i henhold til artikel 46, stk. 2, litra c).

    (3)

    Standardkontraktbestemmelsernes rolle er begrænset til at sikre passende databeskyttelsesgarantier i forbindelse med internationale dataoverførsler. Den dataansvarlige eller databehandleren, der overfører personoplysningerne til et tredjeland (»dataeksportør«), og den dataansvarlige eller databehandleren, der modtager personoplysningerne (»dataimportør«), kan derfor frit medtage disse standardkontraktbestemmelser i en bredere kontrakt og tilføje andre klausuler eller yderligere garantier, forudsat at de ikke direkte eller indirekte er i strid med standardkontraktbestemmelserne eller berører de registreredes grundlæggende rettigheder eller frihedsrettigheder. Dataansvarlige og databehandlere opfordres til at give yderligere garantier i form af kontraktlige forpligtelser, der supplerer standardkontraktbestemmelserne (4). Anvendelsen af standardkontraktbestemmelserne ber�rer ikke dataeksport�rens og/eller dataimport�rens kontraktlige forpligtelser til at sikre overholdelse af g�ldende privilegier og immuniteter.

    (4)

    Ud over at anvende standardkontraktbestemmelser for at tilvejebringe de forn�dne garantier for overf�rsler i henhold til artikel�46, stk.�1, i forordning (EU) 2016/679 skal dataeksport�ren opfylde sine generelle forpligtelser som dataansvarlig eller databehandler i henhold til forordning (EU) 2016/679. Disse ansvarsomr�der omfatter den dataansvarliges forpligtelse til at give registrerede oplysninger om, at den dataansvarlige har til hensigt at overf�re de registreredes personoplysninger til et tredjeland i henhold til artikel�13, stk.�1, litra f), og artikel�14, stk.�1, litra f), i forordning (EU) 2016/679. I tilf�lde af overf�rsel i henhold til artikel�46 i forordning (EU) 2016/679 skal s�danne oplysninger omfatte en henvisning til de forn�dne garantier og til, hvordan man kan f� en kopi af dem eller oplysninger om, hvor de er gjort tilg�ngelige.

    (5)

    Kommissionens beslutning 2001/497/EF�(5) og Kommissionens afg�relse 2010/87/EU�(6) indeholder standardkontraktbestemmelser, der skal lette overf�rslen af personoplysninger fra en dataansvarlig, der er etableret i Unionen, til en dataansvarlig eller databehandler, der er etableret i et tredjeland, som ikke giver et tilstr�kkeligt beskyttelsesniveau. Denne beslutning og denne afg�relse var baseret p� Europa-Parlamentets og R�dets direktiv 95/46/EF�(7).

    (6)

    I henhold til artikel�46, stk.�5, i forordning (EU) 2016/679, forbliver beslutning 2001/497/EF og afg�relse 2010/87/EU i kraft, indtil de om n�dvendigt �ndres, erstattes eller oph�ves ved en kommissionsafg�relse vedtaget i henhold til artikel�46, stk.�2, i n�vnte forordning. Standardkontraktbestemmelserne i afg�relserne skulle ajourf�res p� baggrund af de nye krav i forordning (EU) 2016/679. Siden vedtagelsen af beslutningen og afg�relsen har der desuden fundet en vigtig udvikling sted i den digitale �konomi med udbredt brug af nye og mere komplekse behandlingsaktiviteter, der ofte involverer flere dataimport�rer og -eksport�rer, lange og komplekse behandlingsk�der samt skiftende forretningsforbindelser. Dette kr�ver en modernisering af standardkontraktbestemmelserne, s� de bedre afspejler disse realiteter og d�kker yderligere behandlings- og overf�rselssituationer, og s� de bygger p� en mere fleksibel tilgang, f.eks. med hensyn til antallet af parter, der kan tilslutte sig kontrakten.

    (7)

    En dataansvarlig eller en databehandler kan bruge standardkontraktbestemmelserne i bilaget til denne afg�relse med henblik p� at give de forn�dne garantier, jf. artikel�46, stk.�1, i forordning (EU) 2016/679, for overf�rsel af personoplysninger til en databehandler eller dataansvarlig, der er etableret i et tredjeland, uden at dette ber�rer fortolkningen af begrebet international overf�rsel i henhold til forordning (EU) 2016/679. Standardkontraktbestemmelserne m� kun anvendes til s�danne overf�rsler, i det omfang import�rens behandling ikke direkte falder ind under anvendelsesomr�det for forordning (EU) 2016/679. Dette omfatter ogs� overf�rsel af personoplysninger foretaget af en dataansvarlig eller databehandler, der ikke er etableret i Unionen, i det omfang behandlingen er omfattet af forordning (EU) 2016/679 (i henhold til dennes artikel�3, stk.�2), fordi den vedr�rer udbud af varer eller tjenesteydelser til registrerede i Unionen eller overv�gning af deres adf�rd, for s� vidt som deres adf�rd finder sted inden for Unionen.

    (8)

    I forbindelse med den generelle tilpasning af Europa-Parlamentets og R�dets forordning (EU) 2016/679 og forordning (EU) 2018/1725�(8) b�r det ogs� v�re muligt at anvende standardkontraktbestemmelserne i forbindelse med en kontrakt, jf. artikel�29, stk.�4, i forordning (EU) 2018/1725, vedr�rende overf�rsel af personoplysninger til en underdatabehandler i et tredjeland fra en databehandler, der ikke er en EU-institution eller et EU-organ, men er bundet af forordning (EU) 2016/679, og som behandler personoplysninger p� vegne af en EU-institution eller et EU-organ i overensstemmelse med artikel�29 i forordning (EU) 2018/1725. Forudsat at kontrakten afspejler de samme databeskyttelsesforpligtelser, som fastsat i kontrakten eller et andet retligt dokument mellem den dataansvarlige og databehandleren i henhold til artikel�29, stk.�3, i forordning (EU) 2018/1725, navnlig ved at give tilstr�kkelige garantier for tekniske og organisatoriske foranstaltninger til sikring af, at behandlingen opfylder kravene i n�vnte forordning, sikrer dette overholdelse af artikel�29, stk.�4, i forordning (EU) 2018/1725. Dette vil navnlig v�re tilf�ldet, hvis den dataansvarlige og databehandleren anvender standardkontraktbestemmelserne i Kommissionens gennemf�relsesafg�relse om standardkontraktbestemmelser mellem dataansvarlige og databehandlere i henhold til artikel�28, stk.�7, i Europa-Parlamentets og R�dets forordning (EU) 2016/679 og artikel�29, stk.�7, i Europa-Parlamentets og R�dets forordning (EU) 2018/1725�(9).

    (9)

    Hvis behandlingen omfatter dataoverf�rsler fra dataansvarlige, der er omfattet af forordning (EU) 2016/679, til databehandlere uden for forordningens geografiske anvendelsesomr�de eller fra databehandlere omfattet af forordning (EU) 2016/679 til underdatabehandlere uden for forordningens geografiske anvendelsesomr�de, b�r standardkontraktbestemmelserne i bilaget til denne afg�relse ogs� g�re det muligt at opfylde kravene i artikel�28, stk.�3 og�4, i forordning (EU) 2016/679.

    (10)

    Standardkontraktbestemmelserne i bilaget til denne afg�relse kombinerer generelle bestemmelser med en modulopbygget tilgang for at tage h�jde for forskellige overf�rselsscenarier og moderne behandlingsk�ders kompleksitet. Ud over de generelle bestemmelser b�r dataansvarlige og databehandlere v�lge det modul, der finder anvendelse p� deres situation, for at skr�ddersy deres forpligtelser i henhold til standardkontraktbestemmelserne til deres rolle og ansvar i forbindelse med den databehandling, der foretages. Det b�r v�re muligt for mere end to parter at overholde standardkontraktbestemmelserne. Desuden b�r yderligere dataansvarlige og databehandlere kunne tiltr�de standardkontraktbestemmelserne som dataeksport�rer eller -import�rer i hele l�betiden for den kontrakt, som bestemmelserne udg�r en del af.

    (11)

    For at tilvejebringe de forn�dne garantier b�r standardkontraktbestemmelserne sikre, at de personoplysninger, der overf�res p� dette grundlag, gives et beskyttelsesniveau, der i det v�sentlige svarer til det, der er garanteret i Unionen�(10). For at sikre gennemsigtighed i behandlingen b�r de registrerede have en kopi af standardkontraktbestemmelserne og navnlig informeres om de kategorier af personoplysninger, der behandles, retten til at f� en kopi af standardkontraktbestemmelserne og enhver videreoverf�rsel. Dataimport�rens videreoverf�rsel til en tredjepart i et andet tredjeland b�r kun tillades, hvis en s�dan tredjepart tiltr�der standardkontraktbestemmelserne, hvis kontinuiteten i beskyttelsen sikres p� anden vis eller i s�rlige situationer, f.eks. p� grundlag af den registreredes udtrykkelige, informerede samtykke.

    (12)

    Med nogle undtagelser, navnlig for s� vidt ang�r visse forpligtelser, der udelukkende vedr�rer forholdet mellem dataeksport�ren og dataimport�ren, b�r de registrerede kunne p�ber�be sig og om n�dvendigt h�ndh�ve standardkontraktbestemmelserne som begunstigede tredjem�nd. Parterne b�r derfor have mulighed for at v�lge, at lovgivningen i en af medlemsstaterne skal regulere standardkontraktbestemmelserne, men at denne lovgivning skal give mulighed for p�ber�belse af tredjemandsl�ftet. For at lette den individuelle klageadgang b�r standardkontraktbestemmelserne kr�ve, at dataimport�ren informerer de registrerede om et kontaktpunkt og straks behandler eventuelle klager eller anmodninger. I tilf�lde af en tvist mellem dataimport�ren og en registreret, der g�r tredjemandsl�ftet g�ldende, b�r den registrerede kunne indgive en klage til den kompetente tilsynsmyndighed eller indbringe tvisten for de kompetente domstole i EU.

    (13)

    For at sikre en effektiv h�ndh�velse b�r dataimport�ren p�l�gges at underkaste sig en s�dan myndigheds og s�danne retsinstansers jurisdiktion og forpligte sig til at overholde enhver bindende afg�relse i henhold til g�ldende national ret. Dataimport�ren b�r navnlig indvilge i at besvare foresp�rgsler, underkaste sig revisioner og overholde de foranstaltninger, som tilsynsmyndigheden har vedtaget, herunder afhj�lpende og kompenserende foranstaltninger. Desuden b�r dataimport�ren have mulighed for at tilbyde registrerede gratis klagemuligheder ved et uafh�ngigt tvistbil�ggelsesorgan. I overensstemmelse med artikel�80, stk.�1, i forordning (EU) 2016/679 b�r de registrerede have mulighed for at lade sig repr�sentere af sammenslutninger eller andre organer i tvister mod dataimport�ren, hvis de �nsker det.

    (14)

    Standardkontraktbestemmelserne b�r indeholde regler om ansvar mellem parterne og i forhold til registrerede samt regler om skadesl�sholdelse mellem parterne. Hvis den registrerede lider materiel eller immateriel skade som f�lge af en tilsides�ttelse af tredjemandsl�ftet i henhold til standardkontraktbestemmelserne, b�r vedkommende have ret til erstatning. Dette b�r ikke ber�re ansvar i henhold til forordning (EU) 2016/679.

    (15)

    I tilf�lde af overf�rsel til en dataimport�r, der fungerer som databehandler eller underdatabehandler, b�r der g�lde s�rlige krav i overensstemmelse med artikel�28, stk.�3, i forordning (EU) 2016/679. Standardkontraktbestemmelserne b�r forpligte dataimport�ren til at stille alle de oplysninger til r�dighed, der er n�dvendige for at p�vise overholdelse af de forpligtelser, der er fastsat i standardkontraktbestemmelserne, og for at muligg�re og bidrage til dataeksport�rens revision af dataimport�rens behandlingsaktiviteter. I det tilf�lde at dataimport�ren g�r brug af en underdatabehandler i overensstemmelse med artikel�28, stk.�2 og�4, i forordning (EU) 2016/679, b�r standardkontraktbestemmelserne navnlig fastl�gge proceduren for generel eller specifik tilladelse fra dataeksport�ren og kravet om en skriftlig kontrakt med underdatabehandleren, der sikrer samme beskyttelsesniveau som i henhold til disse bestemmelser.

    (16)

    Det er hensigtsm�ssigt at fasts�tte forskellige garantier i standardkontraktbestemmelserne, som d�kker den specifikke situation, hvor en databehandler i Unionen overf�rer personoplysninger til sin dataansvarlige i et tredjeland, og som afspejler databehandleres begr�nsede selvst�ndige forpligtelser i henhold til forordning (EU) 2016/679. Navnlig b�r standardkontraktbestemmelserne indeholde krav om, at databehandleren skal underrette den dataansvarlige, hvis databehandleren ikke er i stand til at f�lge sine instrukser, herunder hvis instrukserne er i strid med EU's databeskyttelseslovgivning, og om at den dataansvarlige skal afholde sig fra enhver handling, der vil forhindre databehandleren i at opfylde sine forpligtelser i henhold til forordning (EU) 2016/679. De b�r ogs� kr�ve, at parterne bist�r hinanden med at besvare foresp�rgsler og anmodninger fra registrerede i henhold til den lokale lovgivning, der finder anvendelse p� dataimport�ren, eller i forbindelse med databehandling i Unionen i henhold til forordning (EU) 2016/679. Yderligere krav til h�ndtering af eventuelle virkninger af lovgivningen i bestemmelsestredjelandet for den dataansvarliges overholdelse af bestemmelserne, navnlig hvordan bindende anmodninger fra offentlige myndigheder i tredjelandet om videregivelse af de overf�rte personoplysninger skal behandles, b�r finde anvendelse i tilf�lde, hvor EU-databehandleren kombinerer de personoplysninger, der modtages fra den dataansvarlige i tredjelandet, med personoplysninger indsamlet af databehandleren i Unionen. Omvendt er s�danne krav ikke begrundede i tilf�lde, hvor outsourcingen blot indeb�rer behandling og tilbagef�rsel af personoplysninger, der er modtaget fra den dataansvarlige, og som under alle omst�ndigheder har v�ret og fortsat vil v�re underlagt det p�g�ldende tredjelands jurisdiktion.

    (17)

    Parterne b�r kunne p�vise, at standardkontraktbestemmelserne er overholdt. Navnlig b�r dataimport�ren forpligtes til at opbevare passende dokumentation for de behandlingsaktiviteter, som han er ansvarlig for, og straks underrette dataeksport�ren, hvis han af en eller anden grund ikke er i stand til at overholde bestemmelserne. Dataeksport�ren b�r til geng�ld suspendere overf�rslen og i s�rligt alvorlige tilf�lde have ret til at opsige kontrakten, for s� vidt som den vedr�rer behandling af personoplysninger i henhold til standardkontraktbestemmelser, hvis dataimport�ren overtr�der bestemmelserne eller ikke er i stand til at overholde dem. Der b�r g�lde s�rlige regler, hvis den lokale lovgivning p�virker overholdelsen af bestemmelserne. Personoplysninger, der allerede er overf�rt inden kontraktens oph�r, og eventuelle kopier heraf, b�r efter dataeksport�rens valg tilbageleveres til dataeksport�ren eller tilintetg�res i deres helhed.

    (18)

    Standardkontraktbestemmelserne b�r indeholde specifikke garantier, navnlig i lyset af Domstolens retspraksis�(11), med henblik p� at im�deg� eventuelle virkninger af lovgivningen i bestemmelsestredjelandet for dataimport�rens overholdelse af bestemmelserne, navnlig for, hvordan bindende anmodninger fra offentlige myndigheder i tredjelandet om videregivelse af de overf�rte personoplysninger skal behandles.

    (19)

    Overf�rsel og behandling af personoplysninger i henhold til standardkontraktbestemmelser b�r ikke finde sted, hvis lovgivningen og praksis i bestemmelsestredjelandet forhindrer dataimport�ren i at overholde disse bestemmelser. I denne sammenh�ng b�r lovgivning og praksis, der respekterer kernen i de grundl�ggende rettigheder og frihedsrettigheder og ikke g�r videre, end hvad der er n�dvendigt og rimeligt i et demokratisk samfund for at sikre et af de m�l, der er anf�rt i artikel�23, stk.�1, i forordning (EU) 2016/679, ikke anses for at v�re i modstrid med standardkontraktbestemmelserne. Parterne b�r garantere, at de p� det tidspunkt, hvor de tiltr�der standardkontraktbestemmelserne, ikke har grund til at tro, at den lovgivning og praksis, der g�lder for dataimport�ren, ikke er i overensstemmelse med disse krav.

    (20)

    Parterne bør navnlig tage hensyn til de særlige omstændigheder i forbindelse med overførslen (såsom kontraktens indhold og varighed, arten af de oplysninger, der skal overføres, modtagertype, formålet med behandlingen), den lovgivning og praksis i bestemmelsestredjelandet, der er relevant i lyset af omstændighederne ved overførslen, og eventuelle garantier, der er indført for at supplere garantierne i henhold til standardkontraktbestemmelserne (herunder relevante kontraktlige, tekniske og organisatoriske foranstaltninger, der gælder for overførslen og behandlingen af personoplysninger i bestemmelseslandet). For så vidt angår virkningen af sådanne love og praksisser på overholdelsen af standardkontraktbestemmelserne, kan forskellige elementer betragtes som led i en samlet vurdering, herunder pålidelige oplysninger om anvendelsen af lovgivningen i praksis (f.eks. retspraksis og rapporter fra uafhængige tilsynsorganer), eksistensen eller fraværet af anmodninger inden for samme sektor og på strenge betingelser dataeksportørens og/eller dataimportørens dokumenterede praktiske erfaring.

    (21)

    Dataimportøren bør underrette dataeksportøren, hvis han efter at have accepteret standardkontraktbestemmelserne har grund til at tro, at han ikke er i stand til at overholde disse. Hvis dataeksportøren modtager en sådan underretning eller på anden måde bliver opmærksom på, at dataimportøren ikke længere er i stand til at overholde standardkontraktbestemmelserne, bør dataeksportøren identificere passende foranstaltninger til afhjælpning af situationen, om nødvendigt i samråd med den kompetente tilsynsmyndighed. Sådanne foranstaltninger kan omfatte supplerende foranstaltninger, der vedtages af dataeksportøren og/eller dataimportøren, såsom tekniske eller organisatoriske foranstaltninger for at garantere sikkerhed og fortrolighed. Dataeksportøren bør være forpligtet til at suspendere overførslen, hvis han mener, at der ikke kan sikres de fornødne garantier, eller hvis den kompetente tilsynsmyndighed giver en instruks herom.

    (22)

    Hvis det er muligt, bør dataimportøren underrette dataeksportøren og den registrerede, hvis denne modtager en retligt bindende anmodning fra en offentlig (herunder en retlig) myndighed i henhold til bestemmelseslandets lovgivning om videregivelse af personoplysninger, der er videregivet i henhold til standardkontraktbestemmelserne. Dataimportøren bør ligeledes underrette dem, hvis han bliver bekendt med offentlige myndigheders direkte adgang til sådanne personoplysninger, i overensstemmelse med lovgivningen i bestemmelsestredjelandet. Hvis dataimportøren trods sin bedste indsats ikke er i stand til at underrette dataeksportøren og/eller den registrerede om specifikke anmodninger om videregivelse af oplysninger, bør denne give dataeksportøren så mange relevante oplysninger som muligt om anmodningerne. Desuden bør dataimportøren give dataeksportøren sammenfattede oplysninger med regelmæssige mellemrum. Dataimportøren bør også være forpligtet til at dokumentere enhver modtaget anmodning om videregivelse af oplysninger og det afgivne svar og på anmodning at stille disse oplysninger til rådighed for dataeksportøren eller den kompetente tilsynsmyndighed eller dem begge. Hvis dataimportøren efter en prøvelse af lovligheden af en sådan anmodning i henhold til bestemmelseslandets lovgivning konkluderer, at der er rimelig grund til at antage, at anmodningen er ulovlig i henhold til lovgivningen i bestemmelsestredjelandet, bør dataimportøren bestride den, herunder, hvor det er relevant, ved at udtømme de tilgængelige klagemuligheder. Hvis dataimportøren ikke længere er i stand til at overholde standardkontraktbestemmelserne, bør denne under alle omstændigheder underrette dataeksportøren herom, herunder hvis det er en følge af en anmodning om videregivelse af oplysninger.

    (23)

    Da interessenternes behov, teknologien og behandlingsaktiviteterne kan ændre sig, bør Kommissionen evaluere anvendelsen af standardkontraktbestemmelserne i lyset af erfaringerne som led i den regelmæssige evaluering af forordning (EU) 2016/679, der er omhandlet i forordningens artikel 97.

    (24)

    Beslutning 2001/497/EF og afgørelse 2010/87/EU bør ophæves tre måneder efter nærværende afgørelses ikrafttræden. I den periode bør dataeksportører og dataimportører med henblik på artikel 46, stk. 1, i forordning (EU) 2016/679 stadig kunne anvende standardkontraktbestemmelserne i beslutning 2001/497/EF og afgørelse 2010/87/EU. I en yderligere periode på 15 måneder bør dataeksportører og dataimportører med henblik på artikel 46, stk. 1, i forordning (EU) 2016/679 fortsat kunne påberåbe sig standardkontraktbestemmelser i beslutning 2001/497/EF og afgørelse 2010/87/EU i forbindelse med opfyldelsen af kontrakter, der er indgået mellem dem inden datoen for ophævelsen af beslutningen og afgørelsen, forudsat at de behandlingsaktiviteter, der er genstand for kontrakten, forbliver uændrede, og at anvendelsen af disse bestemmelser sikrer, at overførslen af personoplysninger er omfattet af de fornødne garantier, jf. artikel 46, stk. 1, i forordning (EU) 2016/679. I tilfælde af relevante ændringer af kontrakten bør dataeksportøren være forpligtet til at anvende en ny begrundelse for dataoverførsler i henhold til kontrakten, navnlig ved at erstatte de eksisterende standardkontraktbestemmelser med standardkontraktbestemmelserne i bilaget til denne afgørelse. Det samme bør gælde for benyttelse af underdatabehandlere til udførelse af databehandling, der er omfattet af kontrakten.

    (25)

    Den Europæiske Tilsynsførende for Databeskyttelse og Det Europæiske Databeskyttelsesråd er blevet hørt i overensstemmelse med artikel 42, stk. 1 og 2, i forordning (EU) 2018/1725 og afgav en fælles udtalelse den 14. januar 2021 (12), som er taget i betragtning ved udarbejdelsen af denne afgørelse.

    (26)

    Foranstaltningerne i denne afgørelse er i overensstemmelse med udtalelsen fra det udvalg, der er nedsat ved artikel 93 i forordning (EU) 2016/679 —

    VEDTAGET DENNE AFGØRELSE:

    Artikel 1

    1.   Standardkontraktbestemmelserne, som fastsat i bilaget, anses for at give de fornødne garantier, jf. artikel 46, stk. 1, og artikel 46, stk. 2, litra c), i forordning (EU) 2016/679, for en dataansvarligs eller databehandlers overførsel af personoplysninger, der behandles i henhold til den nævnte forordning (dataeksportør), til en dataansvarlig eller (under)databehandler, hvis behandling af oplysningerne ikke er omfattet af den nævnte forordning (dataimportør).

    2.   Standardkontraktbestemmelserne fastsætter også de dataansvarliges og databehandlernes rettigheder og forpligtelser med hensyn til de forhold, der er omhandlet i artikel 28, stk. 3 og 4, i forordning (EU) 2016/679, for så vidt angår overførsel af personoplysninger fra en dataansvarlig til en databehandler eller fra en databehandler til en underdatabehandler.

    Artikel 2

    Hvis de kompetente myndigheder i medlemsstaterne udøver korrigerende beføjelser i henhold til artikel 58 i forordning (EU) 2016/679, som følge af at dataimportøren er eller har været underlagt lovgivning eller praksis i bestemmelsestredjelandet, der forhindrer vedkommende i at overholde standardkontraktbestemmelserne i bilaget, hvilket fører til suspension af eller forbud mod overførsel af oplysninger til tredjelande, underretter den pågældende medlemsstat straks Kommissionen, som videresender oplysningerne til de øvrige medlemsstater.

    Artikel 3

    Kommissionen evaluerer den praktiske anvendelse af standardkontraktbestemmelserne i bilaget på grundlag af alle tilgængelige oplysninger som led i den regelmæssige evaluering, der kræves i henhold til artikel 97 i forordning (EU) 2016/679.

    Artikel 4

    1.   Denne afgørelse træder i kraft på tyvendedagen efter offentliggørelsen i Den Europæiske Unions Tidende.

    2.   Beslutning 2001/497/EF ophæves med virkning fra den 27. september 2021.

    3.   Afgørelse 2010/87/EU ophæves med virkning fra den 27. september 2021.

    4.   Kontrakter, der er indgået inden den 27. september 2021 på baggrund af beslutning 2001/497/EF eller afgørelse 2010/87/EU, anses for at give de fornødne garantier, jf. artikel 46, stk. 1, i forordning (EU) 2016/679, indtil den 27. december 2022, forudsat at den behandling, der er genstand for kontrakten, forbliver uændret, og at anvendelsen af disse bestemmelser sikrer, at overførslen af personoplysninger er omfattet af de fornødne garantier.

    Udfærdiget i Bruxelles, den 4. juni 2021.

    På Kommissionens vegne

    Ursula VON DER LEYEN

    Formand


    (1)  EUT L 119 af 4.5.2016, s. 1.

    (2)  Artikel 44 i forordning (EU) 2016/679.

    (3)  Se også Domstolens dom af 16. juli 2020 i sag C-311/18, Data Protection Commissioner mod Facebook Ireland Ltd og Maximillian Schrems (»Schrems II«), ECLI:EU:C:2020:559, præmis 93.

    (4)  Betragtning 109 til forordning (EU) 2016/679.

    (5)  Kommissionens beslutning 2001/497/EF af 15. juni 2001 om standardkontraktbestemmelser for overførsel af personoplysninger til tredjelande i henhold til direktiv 95/46/EF (EFT L 181 af 4.7.2001, s. 19).

    (6)  Kommissionens afgørelse 2010/87/EU af 5. februar 2010 om standardkontraktbestemmelser for videregivelse af personoplysninger til databehandlere etableret i tredjelande i henhold til Europa-Parlamentets og Rådets direktiv 95/46/EF (EUT L 39 af 12.2.2010, s. 5).

    (7)  Europa-Parlamentets og Rådets direktiv 95/46/EF af 24. oktober 1995 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger og om fri udveksling af sådanne oplysninger (EFT L 281 af 23.11.1995, s. 31).

    (8)  Europa-Parlamentets og Rådets forordning (EU) 2018/1725 af 23. oktober 2018 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger i Unionens institutioner, organer, kontorer og agenturer og om fri udveksling af s�danne oplysninger og om oph�velse af forordning (EF) nr.�45/2001 og afg�relse nr.�1247/2002/EF (EUT L 295 af 21.11.2018, s. 39), se betragtning 5.

    (9)��C(2021) 3701.

    (10)��Schrems II-dommen, pr�mis 96 og�103. Se ogs� forordning (EU) 2016/679, betragtning 108 og�114.

    (11)��Schrems II.

    (12)��F�lles udtalelse 2/2021 fra Det Europ�iske Databeskyttelsesr�d og Den Europ�iske Tilsynsf�rende for Databeskyttelse om Europa-Kommissionens gennemf�relsesafg�relse om standardkontraktbestemmelser for videregivelse af personoplysninger til tredjelande med henblik p� de sp�rgsm�l, der er omhandlet i artikel�46, stk.�2, litra c), i forordning (EU) 2016/679.


    BILAG

    STANDARDKONTRAKTBESTEMMELSER

    AFSNIT I

    Bestemmelse 1

    Form�l og anvendelsesomr�de

    a)

    Form�let med disse standardkontraktbestemmelser er at sikre overholdelse af kravene i Europa-Parlamentets og R�dets forordning (EU) 2016/679 af 27.�april 2016 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger og om fri udveksling af s�danne oplysninger og om oph�velse af direktiv 95/46/EF (generel forordning om databeskyttelse)�(1) ved overf�rsel af personoplysninger til et tredjeland.

    b)

    Parterne:

    i)

    Den/det eller de fysiske eller juridiske person(er), offentlige myndighed(er), kontor(er) eller andre organ(er) (herefter ben�vnt �enhed(er)�), der overf�rer personoplysningerne, jf. bilag I.A., (herefter ben�vnt �dataeksport�r�) og

    ii)

    den/de enhed(er) i et tredjeland, der modtager personoplysningerne fra dataeksport�ren, direkte eller indirekte via en anden enhed, der ogs� anvender disse standardkontraktbestemmelser, jf. bilag I.A., (herefter begge ben�vnt (�dataimport�r�)

    har aftalt at anvende disse standardkontraktbestemmelser (herefter ben�vnt: �bestemmelser�).

    c)

    Disse bestemmelser gælder for overførsel af personoplysninger som omhandlet i bilag I.B.

    d)

    Tillægget til disse bestemmelser, der indeholder de bilag, der henvises til heri, udgør en integreret del af disse bestemmelser.

    Bestemmelse 2

    Bestemmelsernes virkning og ufravigelighed

    a)

    Disse bestemmelser fastsætter fornødne garantier, herunder rettigheder for registrerede, som kan håndhæves, samt effektive retsmidler, jf. artikel 46, stk. 1, og artikel 46, stk. 2, litra c), i forordning (EU) 2016/679, og vedrørende dataoverførsler fra dataansvarlige til databehandlere og/eller fra databehandlere til databehandlere standardkontraktbestemmelser, jf. artikel 28, stk. 7, i forordning (EU) 2016/679, forudsat at disse ikke ændres, undtaget med det formål at vælge det/de passende modul(er) eller tilføje eller opdatere oplysninger i tillægget. Dette forhindrer ikke parterne i at inkludere standardkontraktbestemmelserne, der er fastsat i disse bestemmelser, i en bredere kontrakt og/eller tilføje andre bestemmelser eller yderligere garantier, forudsat at disse ikke direkte eller indirekte er i modstrid med disse bestemmelser eller udgør en krænkelse af de registreredes grundlæggende rettigheder eller frihedsrettigheder.

    b)

    Disse bestemmelser berører ikke de forpligtelser, som dataeksportøren er underlagt i medfør af forordning (EU) 2016/679.

    Bestemmelse 3

    Begunstigede tredjemænd

    a)

    De registrerede kan påberåbe sig og håndhæve disse bestemmelser som begunstigede tredjemænd over for dataeksportøren og/eller dataimportøren med følgende undtagelser:

    i)

    Bestemmelse 1, bestemmelse 2, bestemmelse 3, bestemmelse 6, bestemmelse 7

    ii)

    Bestemmelse 8 — Modul et: Bestemmelse 8.5, litra e), og bestemmelse 8.9, litra b), Modul to: Bestemmelse 8.1, litra b), bestemmelse 8.9, litra a), c), d) og e), Modul tre: Bestemmelse 8.1, litra a), c) og d), og bestemmelse 8.9, litra a), c), d), e), f) og g), Modul fire: Bestemmelse 8.1, litra b), og bestemmelse 8.3, litra b)

    iii)

    Bestemmelse 9 — Modul to: Bestemmelse 9, litra a), c), d) og e), Modul tre: Bestemmelse 9, litra a), c), d) og e)

    iv)

    Bestemmelse 12 — Modul et: Bestemmelse 12, litra a) og d), Modul to og tre: Bestemmelse 12, litra a), d) og f)

    v)

    Bestemmelse 13

    vi)

    Bestemmelse 15.1, litra c), d) og e)

    vii)

    Bestemmelse 16, litra e)

    viii)

    Bestemmelse 18 — Modul et, to og tre: Bestemmelse 18, litra a) og b), Modul fire: Bestemmelse 18.

    b)

    Litra a) berører ikke de registreredes rettigheder i henhold til forordning (EU) 2016/679.

    Bestemmelse 4

    Fortolkning

    a)

    Hvis begreber, der er fastlagt i forordning (EU) 2016/679, anvendes i disse bestemmelser, har de den samme betydning som i forordningen.

    b)

    Disse bestemmelser skal læses og fortolkes på baggrund af bestemmelserne i forordning (EU) 2016/679.

    c)

    Disse bestemmelser må ikke fortolkes på måder, der er i strid med de rettigheder og forpligtelser, der er fastsat i forordning (EU) 2016/679.

    Bestemmelse 5

    Hierarki

    I tilfælde af en modsætning mellem disse bestemmelser og bestemmelser i andre relevante aftaler mellem parterne, der er indgået på det tidspunkt, hvor disse bestemmelser bliver aftalt, eller som efterfølgende indgås, har disse bestemmelser forrang.

    Bestemmelse 6

    Beskrivelse af overførslen/overførslerne

    Detaljerede oplysninger om overførslen eller overførslerne, navnlig de kategorier af personoplysninger, der overføres, og formålet eller formålene med overførslen, er anført i bilag I.B.

    Bestemmelse 7 — Fakultative bestemmelser

    Tillægsbestemmelse

    a)

    En enhed, der ikke anvender disse bestemmelser, kan med parternes godkendelse til enhver tid tiltræde disse bestemmelser, enten som dataeksportør eller dataimportør, ved at udfylde tillægget og underskrive bilag I.A.

    b)

    Når denne enhed har udfyldt tillægget og underskrevet bilag I.A., indgår den tiltrædende enhed som en part og anvender ligeledes disse bestemmelser og indtræder i en dataeksportørs eller dataimportørs rettigheder i overensstemmelse med betegnelsen i bilag I.A.

    c)

    Den tiltrædende part er ikke omfattet af rettigheder eller forpligtelser i medfør af disse bestemmelser for perioden forud for tiltrædelsen til bestemmelserne.

    AFSNIT II — PARTERNES FORPLIGTELSER

    Bestemmelse 8

    Databeskyttelsesgarantier

    Dataeksportøren garanterer, at denne har gjort en rimelig indsats for at kontrollere, at dataimportøren, når denne gennemfører tilstrækkelige tekniske og organisatoriske foranstaltninger, kan opfylde sine forpligtelser i henhold til disse bestemmelser.

    MODUL ET: Overførsel fra dataansvarlig til dataansvarlig

    8.1.   Formålsbegrænsning

    Dataimportøren behandler kun personoplysningerne til det eller de konkrete formål, som overførslen vedrører, jf. bilag I.B. Dataimportøren må kun behandle personoplysningerne til andre formål:

    i)

    med den registreredes forudgående samtykke

    ii)

    hvis det er nødvendigt med henblik på fastlæggelse, udøvelse eller forsvar af retskrav i forbindelse med konkrete administrative eller retlige procedurer eller

    iii)

    hvis behandling er nødvendig for at beskytte den registreredes eller en anden fysisk persons vitale interesser.

    8.2.   Gennemsigtighed

    a)

    For at give registrerede personer mulighed for effektivt at udøve deres rettigheder i henhold til bestemmelse 10 informerer dataimportøren dem direkte eller gennem dataeksportøren:

    i)

    om sin identitet og kontaktoplysninger

    ii)

    om de kategorier af personoplysninger, der behandles

    iii)

    om retten til at få udleveret en kopi af disse bestemmelser

    iv)

    om modtageren eller kategorier af modtagere (alt efter hvad der er relevant for at sikre, at oplysningerne er brugbare), hvis dataimportøren har til hensigt at videreoverføre personoplysningerne til en eller flere tredjeparter, samt formål og begrundelse for en sådan videreoverførsel i henhold til bestemmelse 8.7.

    b)

    Litra a) gælder ikke, hvis den registrerede allerede er bekendt med oplysningerne, herunder hvis informationerne allerede er blevet oplyst af dataeksportøren, eller hvis det er umuligt at tilvejebringe oplysningerne, eller det ville medføre en uforholdsmæssig stor indsats for dataeksportøren. I sidstnævnte tilfælde gør dataimportøren i videst muligt omfang oplysningerne offentligt tilgængelige.

    c)

    På forespørgsel gør parterne en kopi af disse bestemmelser, herunder tillægget udfyldt af parterne, tilgængelig for den registrerede uden beregning. I det omfang det er nødvendigt for at beskytte forretningshemmeligheder eller andre fortrolige oplysninger, herunder personoplysninger, kan parterne redigere dele af teksten i tillægget, før en kopi stilles til rådighed, men de skal samtidig tilvejebringe et meningsfyldt resumé, hvis den registrerede ellers ikke ville være i stand til at forstå tillæggets indhold eller udøve sine rettigheder. Efter anmodning meddeler parterne den registrerede årsagerne til redigeringen uden at afsløre de redigerede oplysninger, i det omfang det er muligt.

    d)

    Litra a) til c) berører ikke dataeksportørens forpligtelser i medfør af artikel 13 og 14 i forordning (EU) 2016/679.

    8.3.   Nøjagtighed og dataminimering

    a)

    Parterne sikrer hver især, at personoplysningerne er nøjagtige og om nødvendigt ajourførte. Dataimportøren træffer alle rimelige foranstaltninger for at sikre, at unøjagtige personoplysninger, der har relevans for formålet eller formålene for behandlingen, bliver slettet eller rettet hurtigst muligt.

    b)

    Hvis en af parterne bliver opmærksom på, at de personoplysninger, som denne part har videregivet eller modtaget, er unøjagtige eller forældede, informerer denne part den anden part uden unødig forsinkelse.

    c)

    Dataimportøren sikrer, at personoplysningerne er tilstrækkelige, relevante og begrænsede til de oplysninger, der er nødvendige for formålet eller formålene med behandlingen.

    8.4.   Opbevaringsbegrænsning

    Dataimportøren gemmer kun personoplysningerne i den periode, der er nødvendig til det eller de formål, som oplysningerne behandles til. Dataimportøren etablerer tilstrækkelige tekniske og organisatoriske foranstaltninger til at sikre overholdelse af denne forpligtelse, herunder sletning eller anonymisering (2) af oplysningerne samt alle sikkerhedskopier ved opbevaringsperiodens udløb.

    8.5.   Sikkerhed i forbindelse med behandling

    a)

    Dataimportøren, og under dataoverførsel også dataeksportøren, iværksætter tilstrækkelige tekniske og organisatoriske sikkerhedsforanstaltninger til at garantere datasikkerheden, herunder sikkerhedsbrud, der kan føre til hændelig eller ulovlig ødelæggelse, tab, ændring eller uautoriseret videregivelse af eller adgang til personoplysningerne (herefter benævnt »brud på persondatasikkerheden«). Ved vurdering af det tilstrækkelige sikkerhedsniveau tages behørigt hensyn til den bedste teknologi, implementeringsomkostninger, art, omfang, sammenhæng og formål med behandlingen samt de risici, som behandlingen indebærer for den registrerede. Parterne overvejer navnlig at anvende kryptering eller pseudonymisering, herunder under videregivelse, hvis formålet med behandlingen kan opfyldes på denne måde.

    b)

    Parterne har indgået aftale om de tekniske og organisatoriske foranstaltninger i medfør af bilag II. Dataimportøren udfører en regelmæssig kontrol for at sikre, at foranstaltningerne fortsat garanterer et tilstrækkeligt sikkerhedsniveau.

    c)

    Dataimportøren sikrer, at personer, der har tilladelse til at behandle personoplysningerne, har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt.

    d)

    I tilf�lde af brud p� persondatasikkerheden vedr�rende personoplysninger, som dataimport�ren behandler i henhold til disse bestemmelser, tr�ffer dataimport�ren tilstr�kkelige foranstaltninger til at h�ndtere bruddet p� persondatasikkerheden, herunder foranstaltninger til at afb�de eventuelle negative konsekvenser af bruddet.

    e)

    I tilf�lde af brud p� persondatasikkerheden, der med sandsynlighed indeb�rer en risiko for fysiske personers rettigheder og frihedsrettigheder, underretter dataimport�ren uden un�dig forsinkelse b�de dataeksport�ren og den kompetente tilsynsmyndighed, jf. bestemmelse 13. Denne underretning indeholder i) en beskrivelse af typen af sikkerhedsbrud (herunder, hvis det er muligt, kategorier og det omtrentlige antal ber�rte registrerede personer og dataregistreringer), ii) de sandsynlige konsekvenser, iii) foresl�ede eller iv�rksatte foranstaltninger til h�ndtering af sikkerhedsbruddet og iv) oplysninger om et kontaktpunkt, der kan give yderligere oplysninger. Hvis dataimport�ren ikke kan give alle oplysningerne p� samme tid, kan de oplyses trinvist uden yderligere un�dig forsinkelse.

    f)

    I tilf�lde af brud p� persondatasikkerheden, der med sandsynlighed kan medf�re en h�j risiko for fysiske personers rettigheder og frihedsrettigheder, underretter dataimport�ren ogs� uden un�dig forsinkelse de ber�rte registrerede personer om bruddet p� persondatasikkerheden samt arten heraf, hvis det er n�dvendigt i samarbejde med dataeksport�ren, ledsaget af oplysningerne i medf�r af litra e), punkt ii) til iv), medmindre dataimport�ren har iv�rksat foranstaltninger, der i v�sentlig grad reducerer risikoen for de fysiske personers rettigheder eller frihedsrettigheder, eller en s�dan underretning vil kr�ve en uforholdsm�ssig stor indsats. I sidstn�vnte tilf�lde udsender dataimport�ren i stedet en offentlig meddelelse eller tr�ffer tilsvarende foranstaltninger til at informere offentligheden om bruddet p� persondatasikkerheden.

    g)

    Dataimport�ren dokumenterer alle relevante forhold vedr�rende bruddet p� persondatasikkerheden, herunder sin indsats og eventuelle udbedrende foranstaltninger, og f�rer registrering heraf.

    8.6.���F�lsomme personoplysninger

    Hvis overf�rslen indeholder personoplysninger om race eller etnisk oprindelse, politisk, religi�s eller filosofisk overbevisning eller fagforeningsm�ssigt tilh�rsforhold, genetiske data, biometriske data til form�l for entydig identifikation af en fysisk person, helbredsoplysninger eller oplysninger om en fysisk persons seksuelle forhold eller seksuelle orientering eller data vedr�rende domme eller lovovertr�delse (herefter ben�vnt �f�lsomme personoplysninger�), anvender dataimport�ren s�rlige restriktioner og/eller yderligere garantier alt efter de specifikke data og den foreliggende risiko. Det kan v�re begr�nsning af det personale, der har adgang til personoplysningerne, supplerende sikkerhedsforanstaltninger (f.eks. pseudonymisering) eller yderligere restriktioner vedr�rende videregivelse.

    8.7.���Videreoverf�rsel

    Dataimport�ren videregiver ikke personoplysningerne til en tredjepart uden for Den Europ�iske Union�(3) (i samme land som dataimport�ren eller i et andet tredjeland, herefter ben�vnt �videreoverf�rsel�), medmindre denne tredjepart er eller accepterer at v�re bundet af det relevante modul af disse bestemmelser. I andre tilf�lde videreoverf�rer dataimport�ren kun oplysningerne, hvis:

    i)

    overf�rslen sker til et land, hvor der foreligger en afg�relse om tilstr�kkeligheden af beskyttelsesniveauet, jf. artikel�45 i forordning (EU) 2016/679, der omfatter videreoverf�rslen

    ii)

    tredjeparten p� anden m�de sikrer forn�dne garantier, jf. artikel�46 eller 47 i forordning (EU) 2016/679, for den p�g�ldende behandling

    iii)

    tredjeparten indg�r en bindende aftale med dataimport�ren om at garantere det samme niveau af databeskyttelse som i henhold til disse bestemmelser, og dataimport�ren stiller en kopi af disse garantier til r�dighed for dataeksport�ren

    iv)

    det er n�dvendigt med henblik p� fastl�ggelse, ud�velse eller forsvar af retskrav i forbindelse med konkrete administrative eller retlige procedurer

    v)

    det er n�dvendigt for at beskytte den registreredes eller en anden fysisk persons vitale interesser eller

    vi)

    s�fremt ingen af de �vrige betingelser finder anvendelse, import�ren har indhentet den registreredes udtrykkelige samtykke til videreoverf�rsel i en konkret situation efter at have informeret vedkommende om form�let eller form�lene hermed, modtagers identitet samt de mulige risici for vedkommende ved en s�dan overf�rsel p� grund af de utilstr�kkelige databeskyttelsesgarantier. I et s�dant tilf�lde informerer dataimport�ren dataeksport�ren og fremsender p� anmodning fra sidstn�vnte en kopi til denne af de oplysninger, der er givet til den registrerede.

    Videreoverf�rsel er betinget af, at dataimport�ren samtidig overholder alle �vrige garantier i henhold til disse bestemmelser, navnlig form�lsbegr�nsning.

    8.8.���Databehandling under dataimport�rens ansvar

    Dataimport�ren sikrer, at alle personer, der optr�der under dennes ansvar, herunder databehandler, udelukkende behandler data efter instruks fra dataimport�ren.

    8.9.���Dokumentation og overholdelse

    a)

    Alle parterne skal kunne p�vise overholdelse af deres forpligtelser i henhold til disse bestemmelser. Navnlig skal dataimport�ren f�re en passende dokumentation for behandlingsaktiviteterne udf�rt under dennes ansvar.

    b)

    Dataimport�ren sikrer, at en s�dan dokumentation er til r�dighed for den kompetente tilsynsmyndighed p� foresp�rgsel.

    MODUL TO: Overf�rsel fra dataansvarlig til databehandler

    8.1.���Instrukser

    a)

    Dataimport�ren behandler kun personoplysningerne ud fra dokumenterede instrukser fra dataeksport�ren. Dataeksport�ren kan give instrukser i hele kontraktens varighed.

    b)

    Dataimport�ren informerer omg�ende dataeksport�ren, hvis dataimport�ren ikke er i stand til at f�lge instrukserne.

    8.2.���Form�lsbegr�nsning

    Dataimport�ren behandler kun personoplysningerne til det eller de konkrete form�l, som overf�rslen vedr�rer, jf. bilag I.B., medmindre der modtages yderligere instrukser fra dataeksport�ren.

    8.3.���Gennemsigtighed

    P� foresp�rgsel g�r dataeksport�ren en kopi af disse bestemmelser, herunder till�gget udfyldt af parterne, tilg�ngelig for den registrerede uden beregning. I det omfang det er n�dvendigt for at beskytte forretningshemmeligheder eller andre fortrolige oplysninger, herunder foranstaltningerne beskrevet i bilag II og personoplysninger, kan dataeksport�ren redigere dele af teksten i till�gget til disse bestemmelser, f�r en kopi stilles til r�dighed, men dataeksport�ren skal samtidig tilvejebringe et meningsfyldt resum�, hvis den registrerede ellers ikke ville v�re i stand til at forst� till�ggets indhold eller ud�ve sine rettigheder. Efter anmodning meddeler parterne den registrerede �rsagerne til redigeringen uden at afsl�re de redigerede oplysninger, i det omfang det er muligt. Denne bestemmelse ber�rer ikke dataeksport�rens forpligtelser i medf�r af artikel�13 og�14 i forordning (EU) 2016/679.

    8.4.���N�jagtighed

    Hvis dataimport�ren bliver opm�rksom p�, at de modtagne personoplysninger er un�jagtige eller for�ldede, informerer dataimport�ren dataeksport�ren herom uden un�dig forsinkelse. I s�danne tilf�lde samarbejder dataimport�ren med dataeksport�ren om at f� oplysningerne slettet eller rettet.

    8.5.���Behandlingens varighed og sletning eller tilbagelevering af oplysninger

    Dataimport�ren foretager kun behandling af oplysningerne i den periode, der er fastsat i bilag I.B. N�r behandlingen er afsluttet, sletter dataimport�ren alle personoplysninger, som denne har behandlet p� vegne af dataeksport�ren og bekr�fter over for dataeksport�ren, at arbejdet er afsluttet, eller tilbageleverer, afh�ngigt af dataeksport�rens valg, alle personoplysninger til dataeksport�ren, som er blevet behandlet p� vegne af denne, og sletter eksisterende kopier. Indtil dataene slettes eller returneres, skal dataimport�ren fortsat sikre, at disse bestemmelser overholdes. I tilf�lde, hvor den lokale lovgivning, der er g�ldende for dataimport�ren, forbyder sletning eller tilbagelevering af personoplysningerne, garanterer dataimport�ren, at denne fortsat sikrer overholdelse af disse bestemmelser og kun behandler personoplysningerne i det omfang og i den periode, der er kr�vet i henhold til den lokale lovgivning. Dette ber�rer ikke bestemmelse 14, navnlig kravet om, at dataimport�ren i henhold til standardbestemmelse 14, litra e), skal underrette dataeksport�ren i hele kontraktens l�betid, hvis denne har grund til at tro, at denne er eller er blevet underlagt lovgivning eller praksis, der ikke er i overensstemmelse med kravene i bestemmelse 14, litra a).

    8.6.���Sikkerhed i forbindelse med behandling

    a)

    Dataimport�ren, og under dataoverf�rsel ogs� dataeksport�ren, iv�rks�tter tilstr�kkelige tekniske og organisatoriske sikkerhedsforanstaltninger til beskyttelse af personoplysningerne, herunder mod brud p� sikkerheden, der kan f�re til h�ndelig eller ulovlig �del�ggelse, tab, �ndring eller uautoriseret videregivelse af eller adgang til personoplysningerne (herefter ben�vnt �brud p� persondatasikkerheden�). Ved vurdering af det tilstr�kkelige sikkerhedsniveau tager parterne beh�rigt hensyn til den bedste teknologi, implementeringsomkostninger, art, omfang, sammenh�ng og form�l med behandlingen samt de risici, som behandlingen indeb�rer for den registrerede. Parterne overvejer navnlig at anvende kryptering eller pseudonymisering, herunder under videregivelse, hvis form�let med behandlingen kan opfyldes p� denne m�de. I tilf�lde af pseudonymisering er det, hvor det er muligt, udelukkende dataeksport�ren, der r�der over de supplerende oplysninger, der kan knytte personoplysningerne til en specifik registreret person. For at opfylde sine forpligtelser i henhold til dette punkt gennemf�rer dataimport�ren som minimum de tekniske og organisatoriske foranstaltninger, der er angivet i bilag II. Dataimport�ren udf�rer en regelm�ssig kontrol for at sikre, at foranstaltningerne fortsat garanterer et tilstr�kkeligt sikkerhedsniveau.

    b)

    Dataimport�ren giver kun udvalgte medarbejdere adgang til personoplysningerne i det omfang, det er strengt n�dvendigt for udf�relse, administration og overv�gning af kontrakten. Dataimport�ren sikrer, at de personer, der er autoriseret til at behandle personoplysninger, har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt

    c)

    I tilf�lde af brud p� persondatasikkerheden vedr�rende personoplysninger, som dataimport�ren behandler i henhold til disse bestemmelser, tr�ffer dataimport�ren tilstr�kkelige foranstaltninger til at h�ndtere bruddet p� persondatasikkerheden, herunder foranstaltninger til at afb�de eventuelle negative konsekvenser af bruddet. Dataimport�ren underretter ogs� dataeksport�ren uden un�dig forsinkelse efter at v�re blevet opm�rksom p� sikkerhedsbruddet. En s�dan underretning skal indeholde n�rmere oplysninger om et kontaktpunkt, hvor der kan indhentes flere oplysninger, en beskrivelse af bruddets art (herunder om muligt kategorier og omtrentlige antal ber�rte registrerede og registreringer af personoplysninger), de sandsynlige konsekvenser heraf og de foranstaltninger, der er truffet eller foresl�et for at afhj�lpe bruddet, herunder, hvor det er relevant, foranstaltninger til at afb�de de mulige negative virkninger. Hvis og i det omfang det ikke er muligt at give alle oplysninger samtidig, skal den oprindelige anmeldelse indeholde de oplysninger, der er til r�dighed, og yderligere oplysninger skal, efterh�nden som de foreligger, efterf�lgende gives uden un�dig forsinkelse.

    d)

    Dataimport�ren samarbejder med og bist�r dataeksport�ren for at s�tte dataeksport�ren i stand til at opfylde sine forpligtelser i henhold til forordning (EU) 2016/679, navnlig til at underrette den kompetente tilsynsmyndighed og de ber�rte registrerede, idet der tages hensyn til arten af behandlingen og de oplysninger, dataimport�ren har til r�dighed.

    8.7.���F�lsomme personoplysninger

    Hvis overf�rslen omfatter personoplysninger om racem�ssig eller etnisk baggrund, politisk, religi�s eller filosofisk overbevisning eller fagforeningsm�ssigt tilh�rsforhold, genetiske data eller biometriske data med det form�l entydigt at identificere en fysisk person, helbredsoplysninger eller oplysninger om en persons seksuelle forhold eller seksuelle orientering eller om straffedomme og lovovertr�delser (i det f�lgende ben�vnt �f�lsomme personoplysninger�), anvender dataimport�ren de specifikke restriktioner og/eller yderligere garantier, der er beskrevet i bilag I.B.

    8.8.���Videreoverf�rsel

    Dataimport�ren videregiver kun personoplysningerne til tredjepart p� grundlag af dokumenterede instrukser fra dataeksport�ren. Desuden m� dataene kun videregives til en tredjepart uden for Den Europ�iske Union�(4) (i samme land som dataimport�ren eller i et andet tredjeland, herefter ben�vnt �videreoverf�rsel�), hvis denne tredjepart er eller accepterer at v�re bundet af det relevante modul af disse bestemmelser, eller hvis:

    i)

    videreoverf�rslen sker til et land, der er omfattet af en afg�relse om tilstr�kkeligheden af beskyttelsesniveauet i henhold til artikel�45 i forordning (EU) 2016/679, som omfatter videreoverf�rslen

    ii)

    tredjeparten p� anden m�de sikrer forn�dne garantier, jf. artikel�46 eller 47 i forordning (EU) 2016/679, for den p�g�ldende behandling

    iii)

    videreoverf�rslen er n�dvendig med henblik p� fastl�ggelse, ud�velse eller forsvar af retskrav i forbindelse med konkrete administrative eller retlige procedurer eller

    iv)

    videreoverf�rslen er n�dvendig for at beskytte den registreredes eller en anden fysisk persons vitale interesser.

    Videreoverf�rsel er betinget af, at dataimport�ren samtidig overholder alle �vrige garantier i henhold til disse bestemmelser, navnlig form�lsbegr�nsning.

    8.9.���Dokumentation og overholdelse

    a)

    Dataimport�ren behandler straks og p� passende vis foresp�rgsler fra dataeksport�ren vedr�rende behandlingen i henhold til disse bestemmelser.

    b)

    Parterne skal kunne p�vise, at de overholder disse bestemmelser. Navnlig skal dataimport�ren f�re en tilstr�kkelig dokumentation for de behandlingsaktiviteter, der udf�res p� vegne af dataeksport�ren.

    c)

    Dataimport�ren stiller alle de oplysninger til r�dighed for dataeksport�ren, der er n�dvendige for at p�vise, at forpligtelserne i disse bestemmelser er opfyldt, og giver p� dataeksport�rens anmodning med rimelige mellemrum eller ved formodet manglende overholdelse mulighed for og bist�r ved revisioner af de behandlingsaktiviteter, der er omfattet af disse bestemmelser. N�r dataeksport�ren tr�ffer beslutning om en unders�gelse eller revision, kan denne tage hensyn til relevante certificeringer, som dataimport�ren er i besiddelse af.

    d)

    Dataeksport�ren kan v�lge selv at foretage revisionen eller bemyndige en uafh�ngig revisor. Revisioner kan omfatte inspektioner p� dataimport�rens adresse eller fysiske faciliteter og gennemf�res, hvor det er relevant, med rimeligt varsel.

    e)

    Parterne stiller efter anmodning de i litra b) og c) omhandlede oplysninger, herunder resultaterne af eventuelle revisioner, til r�dighed for den kompetente tilsynsmyndighed.

    MODUL TRE: Overf�rsel fra databehandler til databehandler

    8.1.���Instrukser

    a)

    Dataeksport�ren har meddelt dataimport�ren, at denne fungerer som databehandler efter instruks fra den eller de dataansvarlige. Instrukserne stilles til r�dighed for dataimport�ren forud for behandlingen.

    b)

    Dataimport�ren m� kun behandle personoplysningerne efter dokumenterede instrukser fra den dataansvarlige, som dataeksport�ren har meddelt dataimport�ren, samt eventuelle supplerende dokumenterede instrukser fra dataeksport�ren. S�danne supplerende instrukser m� ikke v�re i modstrid med instrukserne fra den dataansvarlige. Den dataansvarlige eller dataeksport�ren kan give supplerende dokumenterede instrukser vedr�rende databehandlingen i hele kontraktens l�betid.

    c)

    Dataimport�ren informerer omg�ende dataeksport�ren, hvis dataimport�ren ikke er i stand til at f�lge instrukserne. Hvis dataimport�ren ikke er i stand til at f�lge instrukserne fra den dataansvarlige, underretter dataeksport�ren straks den dataansvarlige herom.

    d)

    Dataeksport�ren garanterer, at denne har p�lagt dataimport�ren de samme databeskyttelsesforpligtelser, som er fastsat i kontrakten eller i andre retsakter i EU-retten eller medlemsstatslovgivningen, der g�lder for den dataansvarlige og dataeksport�ren�(5).

    8.2.���Form�lsbegr�nsning

    Dataimport�ren behandler kun personoplysningerne til det eller de specifikke form�l for overf�rslen, jf. bilag I.B., medmindre der foreligger supplerende instrukser fra den dataansvarlige, som dataeksport�ren har meddelt dataimport�ren, eller fra dataeksport�ren.

    8.3.���Gennemsigtighed

    P� foresp�rgsel g�r dataeksport�ren en kopi af disse bestemmelser, herunder till�gget udfyldt af parterne, tilg�ngelig for den registrerede uden beregning. I det omfang det er n�dvendigt for at beskytte forretningshemmeligheder eller andre fortrolige oplysninger, herunder personoplysninger, kan dataeksport�ren redigere dele af teksten i till�gget, f�r en kopi stilles til r�dighed, men de skal samtidig tilvejebringe et meningsfyldt resum�, hvis den registrerede ellers ikke ville v�re i stand til at forst� till�ggets indhold eller ud�ve sine rettigheder. Efter anmodning meddeler parterne den registrerede �rsagerne til redigeringen uden at afsl�re de redigerede oplysninger, i det omfang det er muligt.

    8.4.���N�jagtighed

    Hvis dataimport�ren bliver opm�rksom p�, at de modtagne personoplysninger er un�jagtige eller for�ldede, informerer dataimport�ren dataeksport�ren herom uden un�dig forsinkelse. I s�danne tilf�lde samarbejder dataimport�ren med dataeksport�ren om at f� oplysningerne slettet eller rettet.

    8.5.���Behandlingens varighed og sletning eller tilbagelevering af oplysninger

    Dataimport�ren foretager kun behandling af oplysningerne i den periode, der er fastsat i bilag I.B. N�r behandlingen er afsluttet, sletter dataimport�ren alle personoplysninger, som denne har behandlet p� vegne af den dataansvarlige, og bekr�fter over for dataeksport�ren, at arbejdet er afsluttet, eller tilbageleverer, afh�ngigt af dataeksport�rens valg, alle personoplysninger til dataeksport�ren, som er blevet behandlet p� vegne af denne, og sletter eksisterende kopier. Indtil dataene slettes eller returneres, skal dataimport�ren fortsat sikre, at disse bestemmelser overholdes. I tilf�lde, hvor den lokale lovgivning, der er g�ldende for dataimport�ren, forbyder sletning eller tilbagelevering af personoplysningerne, garanterer dataimport�ren, at denne fortsat sikrer overholdelse af disse bestemmelser og kun behandler personoplysningerne i det omfang og i den periode, der er kr�vet i henhold til den lokale lovgivning. Dette ber�rer ikke bestemmelse 14, navnlig kravet om, at dataimport�ren i henhold til standardbestemmelse 14, litra e), skal underrette dataeksport�ren i hele kontraktens l�betid, hvis denne har grund til at tro, at denne er eller er blevet underlagt lovgivning eller praksis, der ikke er i overensstemmelse med kravene i bestemmelse 14, litra a).

    8.6.���Sikkerhed i forbindelse med behandling

    a)

    Dataimport�ren, og under dataoverf�rsel ogs� dataeksport�ren, iv�rks�tter tilstr�kkelige tekniske og organisatoriske sikkerhedsforanstaltninger til beskyttelse af personoplysningerne, herunder mod brud p� sikkerheden, der kan f�re til h�ndelig eller ulovlig �del�ggelse, tab, �ndring eller uautoriseret videregivelse af eller adgang til personoplysningerne (herefter ben�vnt �brud p� persondatasikkerheden�). Ved vurdering af det tilstr�kkelige sikkerhedsniveau tages beh�rigt hensyn til den bedste teknologi, implementeringsomkostninger, art, omfang, sammenh�ng og form�l med behandlingen samt de risici, som behandlingen indeb�rer for den registrerede. Parterne overvejer navnlig at anvende kryptering eller pseudonymisering, herunder under videregivelse, hvis form�let med behandlingen kan opfyldes p� denne m�de. I tilf�lde af pseudonymisering er det, hvor det er muligt, udelukkende dataeksport�ren eller den dataansvarlige, der r�der over de supplerende oplysninger, der kan knytte personoplysningerne til en specifik registreret person. For at opfylde sine forpligtelser i henhold til dette punkt gennemf�rer dataimport�ren som minimum de tekniske og organisatoriske foranstaltninger, der er angivet i bilag II. Dataimport�ren udf�rer en regelm�ssig kontrol for at sikre, at foranstaltningerne fortsat garanterer et tilstr�kkeligt sikkerhedsniveau.

    b)

    Dataimport�ren giver kun udvalgte medarbejdere adgang til data i det omfang, det er strengt n�dvendigt for udf�relse, administration og overv�gning af kontrakten. Dataimport�ren sikrer, at de personer, der er autoriseret til at behandle personoplysninger, har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt

    c)

    I tilf�lde af brud p� persondatasikkerheden vedr�rende personoplysninger, som dataimport�ren behandler i henhold til disse bestemmelser, tr�ffer dataimport�ren tilstr�kkelige foranstaltninger til at h�ndtere bruddet p� persondatasikkerheden, herunder foranstaltninger til at afb�de eventuelle negative konsekvenser af bruddet. Dataimport�ren underretter desuden uden un�dig forsinkelse dataeksport�ren og, hvis det er relevant og muligt, den dataansvarlige efter at have f�et kendskab til bruddet. Denne underretning indeholder oplysninger om et kontaktpunkt, der kan give yderligere oplysninger, en beskrivelse af typen af sikkerhedsbrud (herunder, hvis det er muligt, kategorier og det omtrentlige antal ber�rte registrerede personer og dataregistreringer), de sandsynlige konsekvenser og de foresl�ede eller iv�rksatte foranstaltninger til h�ndtering af sikkerhedsbruddet, herunder foranstaltninger til afhj�lpning af mulige negative konsekvenser. Hvis og i det omfang det ikke er muligt at give alle oplysninger samtidig, skal den oprindelige anmeldelse indeholde de oplysninger, der er til r�dighed, og yderligere oplysninger skal, efterh�nden som de foreligger, efterf�lgende gives uden un�dig forsinkelse.

    d)

    Dataimport�ren samarbejder med og bist�r dataeksport�ren for at s�tte dataeksport�ren i stand til at opfylde sine forpligtelser i henhold til forordning (EU) 2016/679, navnlig til at underrette den dataansvarlige, s�ledes at denne kan underrette den kompetente tilsynsmyndighed og de ber�rte registrerede under hensyntagen til arten af behandlingen og de oplysninger, som dataimport�ren har til r�dighed.

    8.7.���F�lsomme personoplysninger

    Hvis overf�rslen omfatter personoplysninger om racem�ssig eller etnisk baggrund, politisk, religi�s eller filosofisk overbevisning eller fagforeningsm�ssigt tilh�rsforhold, genetiske data eller biometriske data med det form�l entydigt at identificere en fysisk person, helbredsoplysninger eller oplysninger om en persons seksuelle forhold eller seksuelle orientering eller om straffedomme og lovovertr�delser (i det f�lgende ben�vnt �f�lsomme personoplysninger�), anvender dataimport�ren de specifikke restriktioner og/eller yderligere garantier, der er fastsat i bilag I.B.

    8.8.���Videreoverf�rsel

    Dataimport�ren videregiver kun personoplysningerne til tredjepart p� grundlag af dokumenterede instrukser fra den dataansvarlige, som dataeksport�ren har meddelt dataimport�ren. Desuden m� dataene kun videregives til en tredjepart uden for Den Europ�iske Union�(6) (i samme land som dataimport�ren eller i et andet tredjeland, herefter ben�vnt �videreoverf�rsel�), hvis denne tredjepart er eller accepterer at v�re bundet af det relevante modul af disse bestemmelser, eller hvis:

    i)

    videreoverf�rslen sker til et land, der er omfattet af en afg�relse om tilstr�kkeligheden af beskyttelsesniveauet i henhold til artikel�45 i forordning (EU) 2016/679, som omfatter videreoverf�rslen

    ii)

    tredjeparten p� anden m�de sikrer forn�dne garantier, jf. artikel�46 eller 47 i forordning (EU) 2016/679

    iii)

    videreoverf�rslen er n�dvendig med henblik p� fastl�ggelse, ud�velse eller forsvar af retskrav i forbindelse med konkrete administrative eller retlige procedurer eller

    iv)

    videreoverf�rslen er n�dvendig for at beskytte den registreredes eller en anden fysisk persons vitale interesser.

    Videreoverf�rsel er betinget af, at dataimport�ren samtidig overholder alle �vrige garantier i henhold til disse bestemmelser, navnlig form�lsbegr�nsning.

    8.9.���Dokumentation og overholdelse

    a)

    Dataimport�ren behandler straks og p� passende vis foresp�rgsler fra dataeksport�ren eller den dataansvarlige vedr�rende behandlingen i henhold til disse bestemmelser.

    b)

    Parterne skal kunne p�vise, at de overholder disse bestemmelser. Navnlig skal dataimport�ren f�re en tilstr�kkelig dokumentation for de behandlingsaktiviteter, der udf�res p� vegne af den dataansvarlige.

    c)

    Dataimport�ren stiller alle de oplysninger, der er n�dvendige for at p�vise, at forpligtelserne i disse bestemmelser er opfyldt, til r�dighed for dataeksport�ren, som stiller dem til r�dighed for den dataansvarlige.

    d)

    Dataimport�ren giver med rimelige mellemrum eller ved formodet manglende overholdelse mulighed for og bist�r ved revisioner foretaget af dataeksport�ren af de behandlingsaktiviteter, der er omfattet af disse bestemmelser. Det samme g�lder, hvis dataeksport�ren anmoder om en revision efter instruks fra den dataansvarlige. N�r dataeksport�ren tr�ffer beslutning om en revision, kan denne tage hensyn til dataimport�rens relevante certificeringer.

    e)

    Hvis revisionen foretages efter instruks fra den dataansvarlige, stiller dataeksport�ren resultaterne til r�dighed for den dataansvarlige.

    f)

    Dataeksport�ren kan v�lge selv at foretage revisionen eller bemyndige en uafh�ngig revisor. Revisioner kan omfatte inspektioner p� dataimport�rens adresse eller fysiske faciliteter og gennemf�res, hvor det er relevant, med rimeligt varsel.

    g)

    Parterne stiller efter anmodning de i litra b) og c) omhandlede oplysninger, herunder resultaterne af eventuelle revisioner, til r�dighed for den kompetente tilsynsmyndighed.

    MODUL FIRE: Overf�rsel fra databehandler til dataansvarlig

    8.1.���Instrukser

    a)

    Dataeksport�ren behandler kun personoplysningerne efter dokumenterede instrukser fra dataimport�ren, der optr�der i egenskab af dataansvarlig.

    b)

    Dataeksport�ren underretter straks dataimport�ren, hvis denne ikke er i stand til at f�lge disse instrukser, herunder hvis s�danne instrukser er i strid med forordning (EU) 2016/679 eller anden EU-ret eller medlemsstatslovgivning om databeskyttelse.

    c)

    Dataimport�ren afst�r fra enhver handling, der forhindrer dataeksport�ren i at opfylde sine forpligtelser i henhold til forordning (EU) 2016/679, herunder i forbindelse med underkontraheret databehandling eller for s� vidt ang�r samarbejde med de kompetente tilsynsmyndigheder.

    d)

    N�r behandlingen er afsluttet og efter dataimport�rens anvisning, sletter dataeksport�ren alle personoplysninger, som denne har behandlet p� vegne af dataimport�ren, og bekr�fter over for dataimport�ren, at arbejdet er afsluttet, eller tilbageleverer alle personoplysninger til dataimport�ren, som er blevet behandlet p� vegne af denne, og sletter eksisterende kopier.

    8.2.���Sikkerhed i forbindelse med behandling

    a)

    Parterne iv�rks�tter tilstr�kkelige tekniske og organisatoriske sikkerhedsforanstaltninger til at garantere datasikkerheden, herunder under videregivelse, samt til beskyttelse mod sikkerhedsbrud, der kan f�re til h�ndelig eller ulovlig �del�ggelse, tab, �ndring eller uautoriseret videregivelse af eller adgang til personoplysningerne (herefter ben�vnt �brud p� persondatasikkerheden�). N�r de vurderer det passende sikkerhedsniveau, tager de beh�rigt hensyn til den bedste teknologi, implementeringsomkostninger, personoplysningernes art�(7), behandlingens art, omfang, sammenh�ng og form�l samt de risici, som behandlingen indeb�rer for de registrerede, og overvejer is�r at anvende kryptering eller pseudonymisering, herunder under overf�rslen, hvis dette ikke forhindrer opfyldelsen af form�let med behandlingen.

    b)

    Dataeksport�ren bist�r dataimport�ren med at garantere en passende datasikkerhed i overensstemmelse med litra a). I tilf�lde af brud p� persondatasikkerheden vedr�rende de personoplysninger, som dataeksport�ren behandler i henhold til disse bestemmelser, underretter dataeksport�ren dataimport�ren uden un�dig forsinkelse efter at have f�et kendskab hertil og bist�r dataimport�ren med at afhj�lpe sikkerhedsbruddet.

    c)

    Dataimport�ren sikrer, at personer, der har tilladelse til at behandle personoplysningerne, har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt.

    8.3.���Dokumentation og overholdelse

    a)

    Parterne skal kunne p�vise, at de overholder disse bestemmelser.

    b)

    Dataeksport�ren stiller alle de oplysninger til r�dighed for dataimport�ren, der er n�dvendige for at p�vise, at dataeksport�ren overholder sine forpligtelser i henhold til disse bestemmelser, og giver mulighed for samt bidrager til revisioner.

    Bestemmelse 9

    Brug af underdatabehandlere

    MODUL TO: Overf�rsel fra dataansvarlig til databehandler

    a)

    ALTERNATIV 1: SPECIFIK FORUDG�ENDE TILLADELSE Dataimport�ren giver ikke behandlingsaktiviteter, der udf�res p� dataeksport�rens vegne i henhold til disse bestemmelser, i underentreprise til en underdatabehandler uden dataeksport�rens forudg�ende s�rlige skriftlige tilladelse. Dataimport�ren indgiver anmodningen om s�rlig tilladelse mindst [angiv tidsperiode] inden kontraktindg�else med den p�g�ldende underdatabehandler sammen med de oplysninger, der er n�dvendige for, at dataeksport�ren kan tr�ffe afg�relse om tilladelsen. Listen over underdatabehandlere, som dataeksport�ren allerede har givet tilladelse til, findes i bilag III. Parterne holder bilag III ajour.

    ALTERNATIV 2: GENEREL SKRIFTLIG TILLADELSE Dataimport�ren har dataeksport�rens generelle tilladelse til at indg� kontrakt med underdatabehandlere, der er opf�rt p� en aftalt liste. Dataimport�ren underretter specifikt dataeksport�ren skriftligt om eventuelle forventede �ndringer af listen ved tilf�jelse eller udskiftning af underdatabehandlere mindst [angiv tidsperiode] i forvejen, s�ledes at dataeksport�ren f�r tilstr�kkelig tid til at g�re indsigelse mod s�danne �ndringer, inden der indg�s kontrakt med den eller de p�g�ldende underdatabehandlere. Dataimport�ren giver dataeksport�ren de oplysninger, der er n�dvendige for, at dataeksport�ren kan g�re brug af sin indsigelsesret.

    b)

    Hvis dataimport�ren indg�r kontrakt med en underdatabehandler om at udf�re specifikke behandlingsaktiviteter (p� vegne af dataeksport�ren), skal det ske ved en skriftlig kontrakt, der i det v�sentlige fasts�tter de samme databeskyttelsesforpligtelser som dem, der er bindende for dataimport�ren i henhold til disse bestemmelser, herunder med hensyn til tredjemandsl�ftet�(8). Parterne er enige om, at dataimport�ren ved at overholde denne bestemmelse opfylder sine forpligtelser i henhold til bestemmelse 8.8. Dataimport�ren sikrer, at underdatabehandleren opfylder de forpligtelser, som dataimport�ren er underlagt i henhold til disse bestemmelser.

    c)

    Dataimport�ren tilvejebringer p� dataeksport�rens anmodning en kopi til dataeksport�ren af en s�dan underdatabehandleraftale samt eventuelle efterf�lgende �ndringer. I det omfang det er n�dvendigt for at beskytte forretningshemmeligheder eller andre fortrolige oplysninger, herunder personoplysninger, kan dataimport�ren redigere aftaleteksten, f�r han videregiver en kopi.

    d)

    Dataimport�ren har det fulde ansvar over for dataeksport�ren for opfyldelsen af underdatabehandlerens forpligtelser i henhold til underdatabehandlerens kontrakt med dataimport�ren. Dataimport�ren underretter dataeksport�ren, hvis underdatabehandleren ikke opfylder sine forpligtelser i henhold til kontrakten.

    e)

    Dataimport�ren indg�r en aftale om tredjemandsl�fte med underdatabehandleren, s� dataeksport�ren i tilf�lde, hvor dataimport�ren faktisk eller retligt set er oph�rt med at eksistere eller er blevet insolvent, har ret til at opsige kontrakten med underdatabehandleren og instruere denne om at slette eller tilbagelevere personoplysningerne.

    MODUL TRE: Overf�rsel fra databehandler til databehandler

    a)

    ALTERNATIV 1: SPECIFIK FORUDG�ENDE TILLADELSE Dataimport�ren giver ikke behandlingsaktiviteter, der udf�res p� dataeksport�rens vegne i henhold til disse bestemmelser, i underentreprise til en underdatabehandler uden den dataansvarliges forudg�ende s�rlige skriftlige tilladelse. Dataimport�ren indgiver anmodningen om s�rlig tilladelse mindst [angiv tidsperiode] inden kontraktindg�else med den p�g�ldende underdatabehandler sammen med de oplysninger, der er n�dvendige for, at den dataansvarlige kan tr�ffe afg�relse om tilladelsen. Dataimport�ren underretter dataeksport�ren om en s�dan kontrakt. Listen over underdatabehandlere, som den dataansvarlige allerede har givet tilladelse til, findes i bilag III. Parterne holder bilag III ajour.

    ALTERNATIV 2: GENEREL SKRIFTLIG TILLADELSE Dataimport�ren har den dataansvarliges generelle tilladelse til at indg� kontrakt med underdatabehandlere, der er opf�rt p� en aftalt liste. Dataimport�ren underretter specifikt den dataansvarlige skriftligt om eventuelle forventede �ndringer af listen ved tilf�jelse eller udskiftning af underdatabehandlere mindst [angiv tidsperiode] i forvejen, s�ledes at den dataansvarlige f�r tilstr�kkelig tid til at g�re indsigelse mod s�danne �ndringer, inden der indg�s kontrakt med den eller de p�g�ldende underdatabehandlere. Dataimport�ren giver den dataansvarlige de oplysninger, der er n�dvendige for, at dataeksport�ren kan g�re brug af sin indsigelsesret. Dataimport�ren underretter dataeksport�ren om indg�else af kontrakt med underbehandlere.

    b)

    Hvis dataimport�ren indg�r kontrakt med en underdatabehandler om at udf�re specifikke behandlingsaktiviteter (p� vegne af den dataansvarlige), skal det ske ved en skriftlig kontrakt, der i det v�sentlige fasts�tter de samme databeskyttelsesforpligtelser som dem, der er bindende for dataimport�ren i henhold til disse bestemmelser, herunder med hensyn til tredjemandsl�ftet�(9). Parterne er enige om, at dataimport�ren ved at overholde denne bestemmelse opfylder sine forpligtelser i henhold til bestemmelse 8.8. Dataimport�ren sikrer, at underdatabehandleren opfylder de forpligtelser, som dataimport�ren er underlagt i henhold til disse bestemmelser.

    c)

    Dataimport�ren tilvejebringer p� dataeksport�rens eller den dataansvarliges anmodning en kopi af en s�dan underdatabehandleraftale samt eventuelle efterf�lgende �ndringer. I det omfang det er n�dvendigt for at beskytte forretningshemmeligheder eller andre fortrolige oplysninger, herunder personoplysninger, kan dataimport�ren redigere aftaleteksten, f�r han videregiver en kopi.

    d)

    Dataimport�ren har det fulde ansvar over for dataeksport�ren for opfyldelsen af underdatabehandlerens forpligtelser i henhold til underdatabehandlerens kontrakt med dataimport�ren. Dataimport�ren underretter dataeksport�ren, hvis underdatabehandleren ikke opfylder sine forpligtelser i henhold til kontrakten.

    e)

    Dataimport�ren indg�r en aftale om tredjemandsl�fte med underdatabehandleren, s� dataeksport�ren i tilf�lde, hvor dataimport�ren faktisk eller retligt set er oph�rt med at eksistere eller er blevet insolvent, har ret til at opsige kontrakten med underdatabehandleren og instruere denne om at slette eller tilbagelevere personoplysningerne.

    Bestemmelse 10

    De registreredes rettigheder

    MODUL ET: Overf�rsel fra dataansvarlig til dataansvarlig

    a)

    Dataimport�ren behandler, eventuelt med bistand fra dataeksport�ren, alle foresp�rgsler og anmodninger fra en registreret vedr�rende behandlingen af vedkommendes personoplysninger og ud�velsen af vedkommendes rettigheder i henhold til disse bestemmelser uden un�dig forsinkelse og senest inden for en m�ned efter modtagelse af en foresp�rgsel eller anmodning.�(10) Dataimport�ren tr�ffer passende foranstaltninger til behandling af s�danne unders�gelser og anmodninger og ud�velse af registreredes rettigheder. Alle oplysninger, der gives til den registrerede, skal v�re letforst�elige og lettilg�ngelige i et klart og enkelt sprog.

    b)

    Efter anmodning fra den registrerede skal dataimport�ren navnlig vederlagsfrit:

    i)

    tilvejebringe en bekr�ftelse til den registrerede om, hvorvidt den p�g�ldendes personoplysninger bliver behandlet, og, hvis det er tilf�ldet, en kopi af oplysningerne om den p�g�ldende og oplysningerne i bilag I, hvis der er eller vil blive videreoverf�rt personoplysninger, tilvejebringe oplysninger om modtagere eller kategorier af modtagere (alt efter hvad der er relevant med henblik p� at give meningsfulde oplysninger), som personoplysningerne er blevet eller vil blive videreoverf�rt til, form�let med s�danne videreoverf�rsler og begrundelsen herfor i henhold til bestemmelse 8.7 samt tilvejebringe oplysninger om retten til at indgive klage til en tilsynsmyndighed i overensstemmelse med bestemmelse 12, litra c), punkt i)

    ii)

    berigtige urigtige eller ufuldst�ndige oplysninger om den registrerede

    iii)

    slette personoplysninger om den registrerede, hvis s�danne oplysninger bliver eller er blevet behandlet i strid med en af disse bestemmelser, s�ledes at tredjemandsl�ftet sikres, eller hvis den registrerede tr�kker det samtykke, som behandlingen er baseret p�, tilbage.

    c)

    Hvis dataimport�ren behandler personoplysningerne med henblik p� direkte markedsf�ring, oph�rer behandlingen til s�danne form�l, hvis den registrerede g�r indsigelse mod den.

    d)

    Dataimport�ren tr�ffer ikke afg�relse udelukkende p� grundlag af en automatisk behandling af de overf�rte personoplysninger (i det f�lgende ben�vnt �automatisk afg�relse�), som vil have retsvirkning for den registrerede eller p� tilsvarende vis i v�sentlig grad ber�re vedkommende, medmindre det sker med den registreredes udtrykkelige samtykke, eller hvis det er tilladt i henhold til lovgivningen i bestemmelseslandet, forudsat at denne lovgivning fasts�tter egnede foranstaltninger til beskyttelse af de registreredes rettigheder og legitime interesser. I s� fald skal dataimport�ren om n�dvendigt i samarbejde med dataeksport�ren:

    i)

    underrette den registrerede om den p�t�nkte automatiske afg�relse, de forventede konsekvenser og den anvendte fremgangsm�de og

    ii)

    indf�re passende garantier, som minimum ved at give den registrerede mulighed for at bestride afg�relsen, frems�tte sit synspunkt og f� foretaget en menneskelig vurdering.

    e)

    Hvis anmodninger fra en registreret er uforholdsm�ssige, is�r fordi de gentages, kan dataimport�ren enten opkr�ve et rimeligt gebyr baseret p� de administrative omkostninger til behandling af anmodningen eller afvise at efterkomme anmodningen.

    f)

    Dataimport�ren kan afvise en registrerets anmodning, hvis et s�dant afslag er tilladt i henhold til lovgivningen i bestemmelseslandet og er n�dvendigt og rimeligt i et demokratisk samfund for at beskytte et af de m�l, der er anf�rt i artikel�23, stk.�1, i forordning (EU) 2016/679.

    g)

    Hvis dataimport�ren har til hensigt at afvise en registrerets anmodning, underretter denne den registrerede om �rsagerne til afslaget og om muligheden for at indgive en klage til den kompetente tilsynsmyndighed og/eller indbringe sagen for en domstol.

    MODUL TO: Overf�rsel fra dataansvarlig til databehandler

    a)

    Dataimport�ren underretter straks dataeksport�ren om enhver anmodning fra en registreret. Dataimport�ren m� ikke selv besvare anmodningen, medmindre dataeksport�ren har givet tilladelse hertil.

    b)

    Dataimport�ren bist�r dataeksport�ren med at opfylde sine forpligtelser til at besvare de registreredes anmodninger vedr�rende ud�velse af deres rettigheder i henhold til forordning (EU) 2016/679. I den forbindelse fasts�tter parterne i bilag II passende tekniske og organisatoriske foranstaltninger under hensyntagen til arten af den behandling, bistanden ydes ved, samt omfanget af den n�dvendige bistand.

    c)

    Dataimport�ren skal ved opfyldelsen af sine forpligtelser i henhold til litra a) og b) f�lge dataeksport�rens instrukser.

    MODUL TRE: Overf�rsel fra databehandler til databehandler

    a)

    Dataimport�ren underretter straks dataeksport�ren og, hvis det er relevant, den dataansvarlige om enhver anmodning, denne har modtaget fra en registreret, uden at besvare denne anmodning, medmindre den dataansvarlige har givet tilladelse hertil.

    b)

    Dataimport�ren bist�r, eventuelt i samarbejde med dataeksport�ren, den dataansvarlige med at opfylde sine forpligtelser til at besvare de registreredes anmodninger vedr�rende ud�velse af deres rettigheder i henhold til forordning (EU) 2016/679 eller forordning (EU) 2018/1725, alt efter hvad der er relevant. I den forbindelse fasts�tter parterne i bilag II passende tekniske og organisatoriske foranstaltninger under hensyntagen til arten af den behandling, bistanden ydes ved, samt omfanget af den n�dvendige bistand.

    c)

    Ved opfyldelsen af dataimport�rens forpligtelser i henhold til litra a) og b) skal denne f�lge instrukserne fra den dataansvarlige som meddelt af dataeksport�ren.

    MODUL FIRE: Overf�rsel fra databehandler til dataansvarlig

    Parterne bist�r hinanden med at besvare foresp�rgsler og anmodninger fra registrerede i henhold til den lokale lovgivning, der finder anvendelse p� dataimport�ren, eller i henhold til forordning (EU) 2016/679 ved databehandling foretaget af dataeksport�ren i EU.

    Bestemmelse 11

    Klageadgang

    a)

    Dataimport�ren underretter de registrerede i et gennemsigtigt og lettilg�ngeligt format, via individuel meddelelse eller p� sit websted om et kontaktpunkt, der er bemyndiget til at behandle klager. Dataimport�ren behandler straks klager, som den modtager fra en registreret.

    [ALTERNATIV: Dataimport�ren accepterer, at registrerede ogs� kan indgive en klage til et uafh�ngigt tvistbil�ggelsesorgan�(11) uden omkostninger for den registrerede. Dataimport�ren underretter de registrerede p� den m�de, der er fastsat i litra a), om en s�dan klagemekanisme, og om at de ikke er forpligtet til at g�re brug af den eller f�lge en bestemt fremgangsm�de ved indgivelse af klage.]

    MODUL ET: Overf�rsel fra dataansvarlig til dataansvarlig

    MODUL TO: Overf�rsel fra dataansvarlig til databehandler

    MODUL TRE: Overf�rsel fra databehandler til databehandler

    b)

    I tilf�lde af en tvist mellem en registreret og en af parterne om overholdelse af disse bestemmelser skal den p�g�ldende part g�re sit bedste for at l�se problemet i mindelighed og rettidigt. Parterne holder hinanden underrettet om s�danne tvister og samarbejder om at bil�gge dem, hvis det er relevant.

    c)

    Hvis den registrerede g�r tredjemandsl�ftet g�ldende i henhold til bestemmelse 3, accepterer dataimport�ren den registreredes afg�relse om at:

    i)

    indgive en klage til tilsynsmyndigheden i den medlemsstat, hvor vedkommende har sit s�dvanlige opholdssted eller sit arbejdssted, eller til den kompetente tilsynsmyndighed i henhold til bestemmelse 13

    ii)

    indbringe sagen for de kompetente domstole i henhold til bestemmelse 18.

    d)

    Parterne accepterer, at den registrerede kan lade sig repr�sentere af et almennyttigt organ, en organisation eller en forening p� de betingelser, der er fastsat i artikel�80, stk.�1, i forordning (EU) 2016/679.

    e)

    Dataimport�ren accepterer at rette sig efter en afg�relse, der er bindende i henhold til g�ldende EU-ret eller medlemsstatslovgivning.

    f)

    Dataimport�ren accepterer, at den registreredes valg ikke ber�rer vedkommendes materielle og procedurem�ssige rettigheder til at benytte sig af retsmidler i overensstemmelse med g�ldende lovgivning.

    Bestemmelse 12

    Ansvar

    MODUL ET: Overf�rsel fra dataansvarlig til dataansvarlig

    MODUL FIRE: Overf�rsel fra databehandler til dataansvarlig

    a)

    Parterne er ansvarlige over for den eller de andre parter for eventuel skade, som en part p�f�rer den eller de andre parter ved overtr�delse af disse bestemmelser.

    b)

    Parterne er ansvarlige over for den registrerede, og den registrerede har ret til erstatning for materiel eller immateriel skade, som parten for�rsager den registrerede ved at tilsides�tte tredjemandsl�ftet i henhold til disse bestemmelser. Dette ber�rer ikke dataeksport�rens forpligtelser, jf. forordning (EU) 2016/679.

    c)

    Hvis mere end �n part er ansvarlig for skader, der p�f�res den registrerede som f�lge af en overtr�delse af disse bestemmelser, h�fter alle ansvarlige parter solidarisk, og den registrerede har ret til at anl�gge sag mod enhver af disse parter.

    d)

    Parterne er enige om, at hvis en part drages til ansvar i henhold til litra c), har denne part ret til at kræve kompensation fra den eller de andre parter for den del af erstatningen, der svarer til dens eller deres ansvar for skaden.

    e)

    Dataimportøren kan ikke unddrage sig sit eget ansvar ved at påberåbe sig en databehandlers eller underdatabehandlers adfærd.

    MODUL TO: Overførsel fra dataansvarlig til databehandler

    MODUL TRE: Overførsel fra databehandler til databehandler

    a)

    Parterne er ansvarlige over for den eller de andre parter for eventuel skade, som en part påfører den eller de andre parter ved overtrædelse af disse bestemmelser.

    b)

    Dataimportøren er ansvarlig over for den registrerede, og den registrerede har ret til erstatning for enhver materiel eller immateriel skade, som dataimportøren eller dennes underdatabehandlere forårsager for den registrerede ved at tilsidesætte tredjemandsløftet i henhold til disse bestemmelser.

    c)

    Uanset litra b) er dataeksportøren ansvarlig over for den registrerede, og den registrerede har ret til erstatning for enhver materiel eller immateriel skade, som dataeksportøren eller dataimportøren (eller dennes underdatabehandlere) forvolder den registrerede ved at tilsidesætte tredjemandsløftet i henhold til disse bestemmelser. Dette berører ikke dataeksportørens ansvar og, hvis dataeksportøren er databehandler, der handler på vegne af en dataansvarlig, den dataansvarliges ansvar i henhold til forordning (EU) 2016/679 eller forordning (EU) 2018/1725, alt efter hvad der er relevant.

    d)

    Parterne er enige om, at hvis dataeksportøren holdes ansvarlig i henhold til litra c) for skader forvoldt af dataimportøren (eller dennes underdatabehandlere), har denne ret til at kræve den del af erstatningen, der svarer til dataimportørens ansvar for skaden, tilbage fra dataimportøren.

    e)

    Hvis mere end én part er ansvarlig for skader, der påføres den registrerede som følge af en overtrædelse af disse bestemmelser, hæfter alle ansvarlige parter solidarisk, og den registrerede har ret til at anlægge sag mod enhver af disse parter.

    f)

    Parterne er enige om, at hvis en part drages til ansvar i henhold til litra e), har denne part ret til at kræve kompensation fra den eller de andre parter for den del af erstatningen, der svarer til dens eller deres ansvar for skaden.

    g)

    Dataimportøren kan ikke unddrage sig sit eget ansvar ved at påberåbe sig en underdatabehandlers adfærd.

    Bestemmelse 13

    Tilsyn

    MODUL ET: Overførsel fra dataansvarlig til dataansvarlig

    MODUL TO: Overførsel fra dataansvarlig til databehandler

    MODUL TRE: Overførsel fra databehandler til databehandler

    a)

    [Hvis dataeksportøren er etableret i en EU-medlemsstat:] Den tilsynsmyndighed, der har ansvaret for at sikre, at dataeksportøren overholder forordning (EU) 2016/679 for så vidt angår dataoverførslen, jf. bilag I.C, fungerer som kompetent tilsynsmyndighed.

    [Hvis dataeksportøren ikke er etableret i en EU-medlemsstat, men er omfattet af det geografiske anvendelsesområde for forordning (EU) 2016/679 i overensstemmelse med forordningens artikel 3, stk. 2, og har udpeget en repræsentant i henhold til artikel 27, stk. 1, i forordning (EU) 2016/679:] Tilsynsmyndigheden i den medlemsstat, hvor repræsentanten som omhandlet i artikel 27, stk. 1, i forordning (EU) 2016/679 er etableret, jf. bilag I.C, fungerer som kompetent tilsynsmyndighed.

    [Hvis dataeksportøren ikke er etableret i en EU-medlemsstat, men er omfattet af det geografiske anvendelsesområde for forordning (EU) 2016/679 i overensstemmelse med forordningens artikel 3, stk. 2, men ikke skal udpege en repræsentant i henhold til artikel 27, stk. 2, i forordning (EU) 2016/679:] Tilsynsmyndigheden i en af de medlemsstater, hvor de registrerede, hvis personoplysninger overføres i henhold til disse bestemmelser i forbindelse med udbud af varer eller tjenesteydelser til dem, eller hvis adfærd overvåges, er hjemmehørende, jf. bilag I.C, fungerer som kompetent tilsynsmyndighed.

    b)

    Dataimportøren indvilliger i at henvende sig til og samarbejde med den kompetente tilsynsmyndighed om alle procedurer, der har til formål at sikre overholdelse af disse bestemmelser. Dataimportøren accepterer navnlig at besvare forespørgsler, samarbejde ved revisioner og overholde de foranstaltninger, som tilsynsmyndigheden har vedtaget, herunder afhjælpende og kompenserende foranstaltninger. Dataimportøren giver tilsynsmyndigheden en skriftlig bekræftelse af, at de nødvendige foranstaltninger er truffet.

    AFSNIT III — LOKALE LOVE OG FORPLIGTELSER I TILFÆLDE AF OFFENTLIGE MYNDIGHEDERS ADGANG

    Bestemmelse 14

    Lokale love og praksis, der påvirker overholdelsen af bestemmelserne

    MODUL ET: Overførsel fra dataansvarlig til dataansvarlig

    MODUL TO: Overførsel fra dataansvarlig til databehandler

    MODUL TRE: Overførsel fra databehandler til databehandler

    MODUL FIRE: Overførsel fra databehandler til dataansvarlig (hvis EU-databehandleren kombinerer de personoplysninger, der modtages fra den dataansvarlige i tredjelandet, med personoplysninger indsamlet af databehandleren i EU)

    a)

    Parterne garanterer, at de ikke har grund til at tro, at den lovgivning og praksis i bestemmelsestredjelandet, der gælder for dataimportørens behandling af personoplysninger, herunder krav om videregivelse af personoplysninger eller foranstaltninger, der tillader offentlige myndigheders adgang, forhindrer dataimportøren i at opfylde sine forpligtelser i henhold til disse bestemmelser. Dette baseres på, at lovgivning og praksis, der respekterer kernen i de grundlæggende rettigheder og frihedsrettigheder og ikke går videre, end hvad der er nødvendigt og rimeligt i et demokratisk samfund for at sikre et af de mål, der er anført i artikel 23, stk. 1, i forordning (EU) 2016/679, ikke anses for at være i modstrid med disse bestemmelser.

    b)

    Parterne erklærer, at de ved ydelsen af garantien i litra a) navnlig har taget behørigt hensyn til følgende elementer:

    i)

    de særlige omstændigheder ved overførslen, herunder behandlingskædens længde, antallet af involverede aktører og de anvendte transmissionskanaler, påtænkte videreoverførsler, modtagertype, formålet med behandlingen, kategorierne og formatet af de overførte personoplysninger, den økonomiske sektor, inden for hvilken overførslen finder sted, og opbevaringsstedet for de overførte oplysninger

    ii)

    lovgivning og praksis i bestemmelsestredjelandet — herunder dem, der kræver videregivelse af oplysninger til offentlige myndigheder eller tillader sådanne myndigheder adgang — som er relevante på grund af de konkrete forhold ved overførslen samt de gældende begrænsninger og garantier (12)

    iii)

    alle relevante kontraktmæssige, tekniske eller organisatoriske sikkerhedsforanstaltninger, der er indført for at supplere garantierne i henhold til disse bestemmelser, herunder foranstaltninger, der anvendes under videregivelsen og behandlingen af personoplysninger i bestemmelseslandet.

    c)

    Dataimportøren garanterer, at denne i forbindelse med den vurdering, der er omhandlet i litra b), har gjort sit bedste for at give dataeksportøren relevante oplysninger og indvilliger i fortsat at samarbejde med dataeksportøren for at sikre, at disse bestemmelser overholdes.

    d)

    Parterne er enige om at dokumentere vurderingen i henhold til litra b) og efter anmodning stille den til rådighed for den kompetente tilsynsmyndighed.

    e)

    Dataimportøren indvilliger i straks at underrette dataeksportøren, hvis denne efter at have accepteret disse bestemmelser og i kontraktens løbetid har grund til at tro, at den pågældende er eller er blevet underlagt love eller praksis, der ikke er i overensstemmelse med kravene i litra a), herunder efter en ændring af lovgivningen i tredjelandet eller en foranstaltning (f.eks. en anmodning om videregivelse af oplysninger), der angiver en anvendelse af sådanne love i praksis, som ikke er i overensstemmelse med kravene i litra a). [Til modul tre: Dataeksportøren videresender underretningen til den dataansvarlige.]

    f)

    Efter en underretning i henhold til litra e), eller hvis dataeksportøren på anden måde har grund til at tro, at dataimportøren ikke længere kan opfylde sine forpligtelser i henhold til disse bestemmelser, identificerer dataeksportøren straks passende foranstaltninger (f.eks. tekniske eller organisatoriske foranstaltninger til at garantere sikkerhed og fortrolighed), som dataeksportøren og/eller dataimportøren skal træffe for at afhjælpe situationen, [til modul tre: hvis det er relevant i samråd med den dataansvarlige]. Dataeksportøren suspenderer dataoverførslen, hvis denne mener, at de fornødne garantier ved overførslen ikke kan sikres, eller efter instruks fra [til modul tre: den dataansvarlige eller] den kompetente tilsynsmyndighed til at gøre dette. I så fald har dataeksportøren ret til at opsige kontrakten, for så vidt den vedrører behandling af personoplysninger i henhold til disse bestemmelser. Hvis kontrakten omfatter mere end to parter, kan dataeksportøren kun udøve denne opsigelsesret over for den relevante part, medmindre parterne har aftalt andet. Når kontrakten opsiges i henhold til denne bestemmelse, finder bestemmelse 16, litra d) og e), anvendelse.

    Bestemmelse 15

    Dataimportørens forpligtelser i tilfælde af offentlige myndigheders adgang

    MODUL ET: Overførsel fra dataansvarlig til dataansvarlig

    MODUL TO: Overførsel fra dataansvarlig til databehandler

    MODUL TRE: Overførsel fra databehandler til databehandler

    MODUL FIRE: Overførsel fra databehandler til dataansvarlig (hvis EU-databehandleren kombinerer de personoplysninger, der modtages fra den dataansvarlige i tredjelandet, med personoplysninger indsamlet af databehandleren i EU)

    15.1.   Underretning

    a)

    Dataimportøren indvilliger i straks at underrette dataeksportøren og, hvis det er muligt, den registrerede (om nødvendigt med hjælp fra dataeksportøren), hvis denne:

    i)

    modtager en retligt bindende anmodning fra en offentlig (herunder en retlig) myndighed i henhold til lovgivningen i bestemmelseslandet om videregivelse af personoplysninger, der er overført i henhold til disse bestemmelser; en sådan underretning skal indeholde oplysninger om de personoplysninger, der anmodes om, den anmodende myndighed, retsgrundlaget for anmodningen og svaret eller

    ii)

    får kendskab til enhver direkte adgang for offentlige myndigheder til personoplysninger, der overføres i henhold til disse bestemmelser, i overensstemmelse med lovgivningen i bestemmelseslandet; underretningen skal indeholde alle de oplysninger, importøren råder over.

    [Til modul tre: Dataeksportøren videresender underretningen til den dataansvarlige.]

    b)

    Hvis dataimportøren har forbud mod at underrette dataeksportøren og/eller den registrerede i henhold til lovgivningen i bestemmelseslandet, indvilliger dataimportøren i at gøre sit bedste for at opnå en ophævelse af forbuddet med henblik på at meddele så mange oplysninger som muligt og hurtigst muligt. Dataimportøren indvilliger i at dokumentere sin bedste indsats for at kunne påvise dette på dataeksportørens anmodning.

    c)

    Hvis det er tilladt i henhold til lovgivningen i bestemmelseslandet, indvilliger dataimportøren i med regelmæssige mellemrum i kontraktens løbetid at give dataeksportøren den størst mulige mængde relevante oplysninger om de modtagne anmodninger (navnlig antallet af anmodninger, typen af oplysninger, der anmodes om, den eller de anmodende myndigheder, hvorvidt anmodninger er blevet anfægtet og resultatet af sådanne anfægtelser osv.). [Til modul tre: Dataeksportøren videresender oplysningerne til den dataansvarlige.]

    d)

    Dataimportøren indvilliger i at bevare oplysningerne i henhold til litra a) til c) i kontraktens løbetid og stiller dem til rådighed for den kompetente tilsynsmyndighed på anmodning.

    e)

    Litra a) til c) berører ikke dataimportørens forpligtelse i henhold til bestemmelse 14, litra e), og bestemmelse 16 til straks at underrette dataeksportøren, hvis dataimportøren ikke er i stand til at overholde disse bestemmelser.

    15.2.   Legalitetskontrol og dataminimering

    a)

    Dataimportøren indvilliger i at undersøge lovligheden af anmodningen om videregivelse af oplysninger, navnlig om den forbliver inden for de beføjelser, der er tildelt den anmodende offentlige myndighed, og at anfægte anmodningen, hvis dataimportøren efter en grundig vurdering konkluderer, at der er rimelig grund til at antage, at anmodningen er ulovlig i henhold til bestemmelseslandets lovgivning, gældende forpligtelser i henhold til folkeretten og principperne om international forståelse. Dataimportøren gør på samme betingelser brug af klagemuligheder. Ved anfægtelse af en anmodning anmoder dataimportøren om foreløbige foranstaltninger med henblik på at suspendere virkningerne af anmodningen, indtil den kompetente retlige myndighed har truffet afgørelse om sagens realitet. Dataimportøren videregiver først de personoplysninger, der anmodes om, i henhold til de gældende procedureregler. Disse krav berører ikke dataimportørens forpligtelser i henhold til bestemmelse 14, litra e).

    b)

    Dataimportøren indvilliger i at dokumentere sin juridiske vurdering og enhver anfægtelse af anmodningen om videregivelse af oplysninger og stiller dokumentationen til rådighed for dataeksportøren i det omfang, det er tilladt i henhold til lovgivningen i bestemmelseslandet. Dataimportøren stiller også dokumentationen til rådighed for den kompetente tilsynsmyndighed efter anmodning. [Til modul tre: Dataeksportøren gør vurderingen tilgængelig for den dataansvarlige.]

    c)

    Dataimportøren indvilliger i at give det minimum af oplysninger, der er tilladt ved besvarelse af en anmodning om videregivelse af oplysninger, baseret på en rimelig fortolkning af anmodningen.

    AFSNIT IV — AFSLUTTENDE BESTEMMELSER

    Bestemmelse 16

    Manglende overholdelse af bestemmelserne og ophævelse

    a)

    Dataimport�ren informerer omg�ende dataeksport�ren, hvis dataimport�ren uanset �rsagen ikke kan overholde disse bestemmelser.

    b)

    Hvis dataimport�ren overtr�der disse bestemmelser eller ikke er i stand til at overholde bestemmelserne, suspenderer dataeksport�ren overf�rslen af personoplysninger til dataimport�ren, indtil overtr�delsen bringes til oph�r eller kontrakten oph�rer. Dette ber�rer ikke bestemmelse 14, litra f).

    c)

    Dataeksport�ren har ret til at opsige kontrakten, for s� vidt den vedr�rer behandling af personoplysninger i henhold til disse bestemmelser, hvis:

    i)

    dataeksport�ren har suspenderet videregivelsen af personoplysninger til dataimport�ren i henhold til litra b), og overholdelsen af disse bestemmelser ikke genetableres inden for en rimelig frist og under alle omst�ndigheder senest en m�ned efter suspensionen

    ii)

    dataimport�ren p� alvorlig eller vedvarende vis tilsides�tter disse bestemmelser eller

    iii)

    dataimport�ren ikke efterkommer en bindende afg�relse truffet af en kompetent domstol eller tilsynsmyndighed vedr�rende dennes forpligtelser i henhold til disse bestemmelser.

    I s� fald underretter dataimport�ren den kompetente tilsynsmyndighed [til modul tre: og den dataansvarlige] om en s�dan manglende overholdelse. Hvis kontrakten omfatter mere end to parter, kan dataeksport�ren kun ud�ve denne opsigelsesret over for den relevante part, medmindre parterne har aftalt andet.

    d)

    [Til modul et, to og tre: Personoplysninger, der allerede er overf�rt inden kontraktens oph�r i henhold til litra c), b�r efter dataeksport�rens valg omg�ende tilbageleveres til dataeksport�ren eller slettes i deres helhed. Det samme g�lder kopier af dataene.] [Til modul fire: Personoplysninger indsamlet af dataeksport�ren i EU, som allerede er overf�rt inden kontraktens oph�r i henhold til litra c), skal straks slette i deres helhed, herunder eventuelle kopier heraf.] Dataimport�ren dokumenterer sletningen af oplysningerne over for dataeksport�ren. Indtil dataene slettes eller returneres, skal dataimport�ren fortsat sikre, at disse bestemmelser overholdes. I tilf�lde, hvor lokal lovgivning, der er g�ldende for dataimport�ren, forbyder sletning eller tilbagelevering af de overf�rte personoplysninger, garanterer dataimport�ren, at denne fortsat sikrer overholdelse af disse bestemmelser og kun behandler personoplysningerne i det omfang og i den periode, der er kr�vet i henhold til den lokale lovgivning.

    e)

    Hver part kan tilbagekalde sit samtykke til at v�re bundet af disse bestemmelser, hvis i) Europa-Kommissionen vedtager en afg�relse i henhold til artikel�45, stk.�3, i forordning (EU) 2016/679, som omfatter overf�rsel af personoplysninger, som disse bestemmelser finder anvendelse p�, eller ii) forordning (EU) 2016/679 bliver en del af de retlige rammer i det land, hvortil personoplysningerne overf�res. Dette ber�rer ikke de �vrige forpligtelser, der g�lder for den p�g�ldende behandling, jf. forordning (EU) 2016/679.

    Bestemmelse 17

    G�ldende lovgivning

    MODUL ET: Overf�rsel fra dataansvarlig til dataansvarlig

    MODUL TO: Overf�rsel fra dataansvarlig til databehandler

    MODUL TRE: Overf�rsel fra databehandler til databehandler

    [ALTERNATIV 1: Disse bestemmelser er underlagt lovgivningen i en af EU-medlemsstaterne, forudsat at denne lovgivning giver mulighed for p�ber�belse af tredjemandsl�ftet. Parterne er enige om, at dette skal v�re lovgivningen i ___ (angiv medlemsstat).]

    [ALTERNATIV 2 (til modul to og tre): Disse bestemmelser er underlagt lovgivningen i den EU-medlemsstat, hvor dataeksport�ren er etableret. Hvis en s�dan lovgivning ikke giver mulighed for p�ber�belse af tredjemandsl�ftet, er de underlagt lovgivningen i en anden EU-medlemsstat, som giver mulighed for p�ber�belse af tredjemandsl�ftet. Parterne er enige om, at dette skal v�re lovgivningen i ___ (angiv medlemsstat).]

    MODUL FIRE: Overf�rsel fra databehandler til dataansvarlig

    Disse bestemmelser er underlagt lovgivningen i et land, der giver mulighed for p�ber�belse af tredjemandsl�ftet. Parterne er enige om, at dette skal v�re lovgivningen i ___ (angiv land).

    Bestemmelse 18

    Valg af v�rneting og kompetent domstol

    MODUL ET: Overf�rsel fra dataansvarlig til dataansvarlig

    MODUL TO: Overf�rsel fra dataansvarlig til databehandler

    MODUL TRE: Overf�rsel fra databehandler til databehandler

    a)

    Tvister, der opst�r i forbindelse med disse bestemmelser, afg�res af domstolene i en EU-medlemsstat.

    b)

    Parterne er enige om, at dette skal v�re domstolene i ___ (angiv medlemsstat).

    c)

    En registreret kan ogs� anl�gge sag mod dataeksport�ren og/eller dataimport�ren ved domstolene i den medlemsstat, hvor vedkommende har sit s�dvanlige opholdssted.

    d)

    Parterne er enige om at lade sig underkaste sig s�danne domstoles kompetence.

    MODUL FIRE: Overf�rsel fra databehandler til dataansvarlig

    Tvister, der opst�r i forbindelse med disse bestemmelser, afg�res af domstolene i _____ (angiv land).


    (1)��Hvis dataeksport�ren er en databehandler i medf�r af forordning (EU) 2016/679, der handler p� vegne af en EU-institution eller et EU-organ i egenskab af dataansvarlig, skal anvendelse af disse standardkontraktbestemmelser ved brug af en anden databehandler (underkontraheret databehandling), der ikke er omfattet af forordning (EU) 2016/679, ogs� sikre overholdelse af artikel�29, stk.�4, i Europa-Parlamentets og R�dets forordning (EU) 2018/1725 af 23.�oktober 2018 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger i Unionens institutioner, organer, kontorer og agenturer og om fri udveksling af s�danne oplysninger og om oph�velse af forordning (EF) nr.�45/2001 og afg�relse nr.�1247/2002/EF (EUT L 295 af 21.11.2018, s. 39) i det omfang, at disse standardkontraktbestemmelser samt databeskyttelsesforpligtelser som fastsat i kontrakten eller et andet retligt dokument mellem den dataansvarlige og databehandleren, jf. artikel�29, stk.�3, i forordning (EU) 2018/1725, er tilpasset hinanden. Dette vil navnlig v�re tilf�ldet, hvis den dataansvarlige og databehandleren baserer sig p� standardkontraktbestemmelserne i gennemf�relsesafg�relse 2021/915.

    (2)��Ved anonymisering af oplysningerne er der krav om, at enkeltpersoner ikke l�ngere kan identificeres, jf. betragtning 26 i forordning (EU) 2016/679, samt at processen er irreversibel.

    (3)��Aftalen om Det Europ�iske �konomiske Samarbejdsomr�de (E�S-aftalen) indeholder bestemmelser vedr�rende udvidelse af EU's indre marked til at omfatte de tre E�S-lande Island, Liechtenstein og Norge. Unionsretten vedr�rende databeskyttelse, herunder forordning (EU) 2016/679, er omfattet af E�S-aftalen og er indarbejdet i bilag XI hertil. Derfor udg�r videregivelse af oplysninger fra dataimport�ren til en tredjepart i E�S ikke en videreoverf�rsel i betydningen i disse bestemmelser.

    (4)��Aftalen om Det Europ�iske �konomiske Samarbejdsomr�de (E�S-aftalen) indeholder bestemmelser vedr�rende udvidelse af EU's indre marked til at omfatte de tre E�S-lande Island, Liechtenstein og Norge. Unionsretten vedr�rende databeskyttelse, herunder forordning (EU) 2016/679, er omfattet af E�S-aftalen og er indarbejdet i bilag XI hertil. Derfor udg�r videregivelse af oplysninger fra dataimport�ren til en tredjepart i E�S ikke en videreoverf�rsel i betydningen i disse bestemmelser.

    (5)  Jf. artikel 28, stk. 4, i forordning (EU) 2016/679 og, hvis den dataansvarlige er en EU-institution eller et EU-organ, artikel 29, stk. 4, i forordning (EU) 2018/1725.

    (6)  Aftalen om Det Europæiske Økonomiske Samarbejdsområde (EØS-aftalen) indeholder bestemmelser vedrørende udvidelse af EU's indre marked til at omfatte de tre EØS-lande Island, Liechtenstein og Norge. Unionsretten vedrørende databeskyttelse, herunder forordning (EU) 2016/679, er omfattet af EØS-aftalen og er indarbejdet i bilag XI hertil. Derfor udgør videregivelse af oplysninger fra dataimportøren til en tredjepart i EØS ikke en videreoverførsel i betydningen i disse bestemmelser.

    (7)  Dette omfatter, om overførslen og den videre behandling omfatter personoplysninger om racemæssig eller etnisk baggrund, politisk, religiøs eller filosofisk overbevisning eller fagforeningsmæssigt tilhørsforhold, genetiske data eller biometriske data med det formål entydigt at identificere en fysisk person, helbredsoplysninger eller oplysninger om en persons seksuelle forhold eller seksuelle orientering eller om straffedomme eller lovovertrædelser.

    (8)  Dette krav kan opfyldes af underdatabehandlere, der tiltræder disse bestemmelser i henhold til det relevante modul, jf. punkt 7.

    (9)  Dette krav kan opfyldes af underdatabehandlere, der tiltræder disse bestemmelser i henhold til det relevante modul, jf. punkt 7.

    (10)  Denne periode kan om nødvendigt forlænges med op til to måneder afhængigt af anmodningernes kompleksitet og antal. Dataimportøren underretter straks og behørigt den registrerede om en sådan forlængelse.

    (11)  Dataimportøren må kun tilbyde uafhængig tvistbilæggelse gennem en voldgiftsinstans, hvis denne er etableret i et land, der har ratificeret New York-konventionen om fuldbyrdelse af voldgiftskendelser.

    (12)  For så vidt angår sådanne loves og praksissers betydning for overholdelsen af disse bestemmelser kan forskellige elementer indgå som en del af en samlet vurdering. Disse elementer kan omfatte relevant og dokumenteret praktisk erfaring med tidligere anmodninger om videregivelse af oplysninger fra offentlige myndigheder, eller manglen på samme, i en passende og tilstrækkeligt repræsentativ periode. Dette gælder navnlig interne registre eller anden dokumentation, der løbende udarbejdes i overensstemmelse med due diligence og er certificeret på øverste ledelsesniveau, forudsat at disse oplysninger lovligt kan deles med tredjeparter. Når det på grundlag af denne praktiske erfaring konkluderes, at dataimportøren ikke vil blive forhindret i at overholde disse bestemmelser, skal dette understøttes af andre relevante objektive elementer, og det er op til parterne grundigt at overveje, om disse elementer tilsammen er tilstrækkeligt tungtvejende med hensyn til pålidelighed og repræsentativitet til at understøtte denne konklusion. Parterne bør navnlig tage hensyn til, om deres praktiske erfaringer underbygges af og ikke er i modstrid med offentligt tilgængelige eller på anden måde tilgængelige, pålidelige oplysninger om eksistensen eller fraværet af anmodninger inden for samme sektor og/eller anvendelsen af lovgivningen i praksis, såsom retspraksis og rapporter fra uafhængige tilsynsorganer.


    TILLÆG

    FORKLARENDE BEMÆRKNINGER:

    Det skal være muligt klart at skelne mellem de oplysninger, der gælder for hver enkelt overførsel eller kategori af overførsler, og i den forbindelse være muligt at fastlægge parternes respektive rolle som dataeksportør(er) og/eller dataimportør(er). Dette kræver ikke nødvendigvis udfyldelse og underskrivelse af separate tillæg for hver overførsel/kategori af overførsler og/eller kontraktlige forhold, hvor denne gennemsigtighed kan opnås gennem et enkelt tillæg. Hvis det er nødvendigt for at sikre tilstrækkelig klarhed, bør der dog anvendes særskilte tillæg.


    BILAG I

    A.   LISTE OVER PARTER

    MODUL ET: Overførsel fra dataansvarlig til dataansvarlig

    MODUL TO: Overførsel fra dataansvarlig til databehandler

    MODUL TRE: Overførsel fra databehandler til databehandler

    MODUL FIRE: Overførsel fra databehandler til dataansvarlig

    Dataeksportør(er): [Identitet og kontaktoplysninger for dataeksportøren eller dataeksportørerne og, hvis det er relevant, for dataeksportørens eller dataeksportørernes databeskyttelsesrådgiver og/eller repræsentant i Den Europæiske Union]

    1.

    Navn: …

    Adresse: …

    Kontaktpersonens navn, stilling og kontaktoplysninger: …

    Aktiviteter med relevans for de oplysninger, der overføres i henhold til disse bestemmelser: …

    Underskrift og dato: …

    Rolle (dataansvarlig/databehandler) …

    2.

    Dataimportør(er): [Identitet og kontaktoplysninger for dataimportøren eller dataimportørerne, herunder eventuelle kontaktpersoner med ansvar for databeskyttelse]

    1.

    Navn: …

    Adresse: …

    Kontaktpersonens navn, stilling og kontaktoplysninger: …

    Aktiviteter med relevans for de oplysninger, der overføres i henhold til disse bestemmelser: …

    Underskrift og dato: …

    Rolle (dataansvarlig/databehandler) …

    2.

    B.   BESKRIVELSE AF OVERFØRSLEN

    MODUL ET: Overførsel fra dataansvarlig til dataansvarlig

    MODUL TO: Overførsel fra dataansvarlig til databehandler

    MODUL TRE: Overførsel fra databehandler til databehandler

    MODUL FIRE: Overførsel fra databehandler til dataansvarlig

    Kategorier af registrerede personer for hvem personoplysninger overføres

    Kategorier af personoplysninger, der overføres

    Følsomme personoplysninger, der overføres (hvis relevant), og anvendte begrænsninger eller garantier, der fuldt ud tager hensyn til oplysningernes art og de involverede risici, f.eks. streng formålsbegrænsning, adgangsbegrænsninger (herunder kun adgang for særligt uddannet personale), registrering af adgangen til oplysningerne, begrænsninger for videreoverførsel eller yderligere sikkerhedsforanstaltninger.

    Overførslens hyppighed (f.eks. om dataene overføres på engangsbasis eller løbende).

    Behandlingens art

    Formål med dataoverførslen og den videre behandling

    Den periode, hvor personoplysningerne opbevares eller, hvis det ikke kan oplyses, kriterier for fastsættelse af perioden

    For overførsler til (under-)databehandlere angives også genstanden for behandlingen og behandlingens varighed og karakter

    .

    C.   KOMPETENT TILSYNSMYNDIGHED

    MODUL ET: Overførsel fra dataansvarlig til dataansvarlig

    MODUL TO: Overførsel fra dataansvarlig til databehandler

    MODUL TRE: Overførsel fra databehandler til databehandler

    Udpegning af den eller de kompetente tilsynsmyndigheder i overensstemmelse med bestemmelse 13


    BILAG II

    TEKNISKE OG ORGANISATORISKE FORANSTALTNINGER, HERUNDER TEKNISKE OG ORGANISATORISKE FORANSTALTNINGER TIL SIKRING AF DATASIKKERHEDEN

    MODUL ET: Overførsel fra dataansvarlig til dataansvarlig

    MODUL TO: Overførsel fra dataansvarlig til databehandler

    MODUL TRE: Overførsel fra databehandler til databehandler

    FORKLARENDE BEMÆRKNINGER:

    De tekniske og organisatoriske foranstaltninger skal beskrives specifikt (ikke generelt). Se også den generelle bemærkning på første side i tillægget, navnlig om behovet for klart at angive, hvilke foranstaltninger der gælder for hver overførsel/række af overførsler.

    Beskrivelse af de tekniske og organisatoriske foranstaltninger, som dataimportøren eller dataimportørerne har gennemført (herunder eventuelle relevante certificeringer) for at sikre et passende sikkerhedsniveau under hensyntagen til behandlingens art, omfang, sammenhæng og formål samt risici for fysiske personers rettigheder og frihedsrettigheder.

    [Eksempler på mulige foranstaltninger:

    Foranstaltninger til pseudonymisering og kryptering af personoplysninger

    Foranstaltninger til løbende sikring af fortrolighed, integritet, tilgængelighed og robusthed i behandlingssystemer og -tjenester

    Foranstaltninger til sikring af mulighed for at genetablere tilgængelighed og adgang til personoplysninger rettidigt i tilfælde af en fysisk eller teknisk hændelse

    Processer til regelmæssig afprøvning, vurdering og evaluering af effektiviteten i de tekniske og organisatoriske foranstaltninger til sikring af behandlingssikkerheden

    Foranstaltninger til brugeridentifikation og -godkendelse

    Foranstaltninger til beskyttelse af data under overførsel

    Foranstaltninger til beskyttelse af data under opbevaring

    Foranstaltninger til fysisk sikring af steder, hvor personoplysninger bliver behandlet

    Foranstaltninger til sikring af logning af begivenheder

    Foranstaltninger til sikring af systemkonfiguration, herunder standardkonfiguration

    Foranstaltninger til intern forvaltning og styring af IT-systemer og IT-sikkerhed

    Foranstaltninger til certificering/kvalitetssikring af processer og produkter

    Foranstaltninger til sikring af dataminimering

    Foranstaltninger til sikring af datakvalitet

    Foranstaltninger til sikring af begrænset datalagring

    Foranstaltninger til sikring af ansvarlighed

    Foranstaltninger til muliggørelse af dataportabilitet og sikring af sletning]

    For overførsler til (under)databehandlere beskrives også de specifikke tekniske og organisatoriske foranstaltninger, som (under)databehandleren skal træffe for at kunne bistå den dataansvarlige og, for overførsler fra en databehandler til en underdatabehandler, dataeksportøren


    BILAG III

    LISTE OVER UNDERDATABEHANDLERE

    MODUL TO: Overførsel fra dataansvarlig til databehandler

    MODUL TRE: Overførsel fra databehandler til databehandler

    FORKLARENDE BEMÆRKNINGER:

    Dette bilag skal udfyldes for modul to og tre, hvis der gives specifik tilladelse til underdatabehandlere (bestemmelse 9, litra a), alternativ 1).

    Den dataansvarlige har givet tilladelse til anvendelse af følgende underdatabehandlere:

    1.

    Navn: …

    Adresse: …

    Kontaktpersonens navn, stilling og kontaktoplysninger: …

    Beskrivelse af behandlingen (herunder en klar ansvarsfordeling, hvis flere underdatabehandlere godkendes): …

    2.


    Top