Brexit og persondata
Storbritannien udtræder af EU den 30. marts 2019 kl. 00.00. I øjeblikket forsøger premierminister Theresa May og det britiske parlament at blive enige om en udtrædelsesaftale. Opnås der ikke enighed om en udtrædelsesaftale, og udsættes datoen ikke, så ender det med et hårdt Brexit – dvs. en udtrædelse uden aftale.
Muligt hårdt Brexit som følge af manglende udtrædelsesaftale.
Dette vil få store konsekvenser på mange områder – heriblandt på persondataområdet. Storbritannien vil nemlig, i mangel af en udtrædelsesaftale, være at anse som et usikkert tredjeland i persondataretlig henseende. Dette betyder, at når danske virksomheder overfører persondata til – eller får persondata behandlet i – Storbritannien, så må dette alene ske under iagttagelse af Databeskyttelsesforordningens art. 44-50 om overførsler af personoplysninger til tredjelande eller internationale organisationer.
Vejledning fra EDPB
Det Europæiske Databeskyttelsesråd (EDPB) har udsendt en vejledning om Databeskyttelsesforordningens krav til dataoverførsler i tilfælde af et hårdt Brexit. Vejledningen vedrører reglerne både for data, der overføres fra EU til Storbritannien og fra Storbritannien til EU (og EØS-landene). Den sidste situation vil ikke blive påvirket. Her følger det af den britiske regerings udmeldinger, at data på samme måde som i dag kan overføres fra UK til EU.
Godkendelse af Storbritannien som sikkert tredjeland
EU-Kommissionen vil formentlig på sigt godkende Storbritannien som et sikkert tredjeland efter Databeskyttelsesforordningens art. 45. Kvalificeres Storbritannien som et sikkert tredjeland, kan der overføres persondata til Storbritannien på lige fod med overførsler til EU-lande. En sådan godkendelsesproces er dog langvarig, hvorfor der fortsat vil være en periode, hvor Storbritannien vil være at anse som et usikkert tredjeland, og hvor overførsel alene kan ske under iagttagelse af Databeskyttelsesforordningens artikler om sådanne overførsler.
Anvendelse af EU-Kommissionens standardkontrakter
Såfremt der overføres persondata til Storbritannien efter et hårdt Brexit, og før EU-Kommissionen har besluttet at kvalificere Storbritannien som et sikkert tredjeland, kan dette lovligt ske ved eksempelvis anvendelse af EU-Kommissionens standardkontrakter. Det kræves dog, at standardkontrakterne anvendes korrekt udfyldt og uden ændringer – ellers skal der foreligge en godkendelse fra Datatilsynet.
Bindende virksomhedsregler
Er der tale om overførsel af persondata til koncernselskaber i Storbritannien, kan dette endvidere lovligt ske, såfremt der anvendes bindende virksomhedsregler efter Databeskyttelsesforordningens art. 47, som er godkendt af den kompetente tilsynsmyndighed. Den nævnte godkendelse gør dog denne mulighed til en både længerevarende og bekostelig proces, hvorfor bindende virksomhedsregler formentlig ikke er realistisk løsning af problemet, medmindre den omtalte godkendelse allerede foreligger.
Fremtiden
Uanset forhåbninger om og tro på, at der opstår enighed om en udtrædelsesaftale, bør virksomheder, som overfører persondata til Storbritannien, iværksætte en række tiltag, så persondataudvekslingen vil kunne fortsætte på trods af et eventuelt hårdt Brexit.
Man kan med fordel klarlægge og eksekvere følgende i virksomheden:
- Tjekke om der sker overførsel af personoplysninger til Storbritannien, og hvis det er tilfældet klarlægge, hvilket overførselsgrundlag der kan benyttes.
- Opdatere intern dokumentation og procedurer og angiv, at der vil blive foretaget overførsler til Storbritannien.
- Opdatere privatlivspolitikker og sørge for at informere de registrerede personer om, at der overføres personoplysninger til Storbritannien.
- Sørge for at have den valgte løsning indarbejdet og klar til 30. marts 2019.