12 листопада 2019 року Європейська рада із захисту даних (European Data Protection Board) опублікувала четверту, оновлену редакцію Керівництва 3/2018 щодо територіальної сфери дії Загального регламенту про захист даних (GDPR), прийняту після консультацій із громадськістю. Як і у попередніх редакціях, акцент робиться на практичне застосування двох критеріїв поширення дії GDPR на контролера або оператора: діяльності осідку у ЄС та таргетингу (цільової спрямованості діяльності).
Критерій діяльність осідку у ЄС
У контексті діяльності осідку контролера або оператора в ЄС рекомендується застосовувати трикроковий тест:
1. Наявність осідку у ЄС, до якого прирівнюється здійснення ефективної та реальної діяльності через стабільне утворення незалежно від його правової форми (філія, офіс, відділення). Зокрема, навіть наявність одного працівника у ЄС, якщо він виконує свої функції протягом певного часу та стабільно, достатньо для визнання наявності осідку у ЄС;
Наприклад, фармацевтична компанія, зареєстрована у Австралії, має представництво у Берліні, що займається усією діяльністю, включно із просуванням лікарських засобів у ЄС.
2. Обробка персональних даних здійснюється у контексті діяльності такого осідку. Важливе значення тут мають отримання прибутків у ЄС, а також відносини контролера або оператора поза ЄС із його осідком у ЄС. Якщо буде встановлено нерозривний зв'язок між обробкою персональних даних контролера або оператора не з ЄС та діяльністю осідку у ЄС, на такого контролера або оператора буде поширюватись GDPR.
Наприклад, GDPR саме за цим критерієм не буде поширюватись на косметичну компанію, яка працює через свій веб-сайт, доступний різними мовами ЄС, якщо у неї немає офісу, представництва чи іншого стабільного утворення у ЄС.
3. Обробка персональних даних здійснюється у контексті діяльності такого осідку незалежно від того чи самі персональні дані обробляються на території ЄС.
Наприклад, персональні дані, пов’язані із клінічними випробуваннями фармацевтичної компанії, зареєстрованої у Франції, обробляються у японській філії такої компанії.
Якщо ці кроки застосовні, то GDPR поширюється на відповідного контролера або оператора.
Таргетинг (цільової спрямованості діяльності) контролера або оператора
У випадку відсутності осідку у ЄС до юридичних осіб може застосовуватись GDPR через його екстратериторіальну дію. У такому випадку застосовується критерій таргетингу (цільової спрямованості діяльності) контролера або оператора.
Цільова спрямованість діяльності визначається за двома чинниками:
1. Перебування суб’єктів персональних даних у ЄС (при цьому вони не обов’язково мають бути громадянами будь-якої з країн-членів ЄС).
2. Пропозиція реалізації продукції, надання послуг або моніторинг діяльності таких суб’єктів персональних даних.
Щоб зрозуміти чи поширюється критерій таргетингу на вашу компанію потрібно відповісти на такі запитання:
Наслідки недотримання вимог GDPR для компаній
GDPR виділяє 2 категорії сум адміністративних штрафів, які можуть накласти наглядові органи ЄС за порушення GDPR:
1. До 10 млн євро або, у випадку підприємства, до 2% від загального глобального річного обігу за попередній фінансовий рік, залежно від того, яка сума є вищою, за наступні порушення:
2. До 20 млн євро або, у випадку підприємства, до 4 % від загального глобального річного обігу за попередній фінансовий рік, залежно від того, яка сума є вищою, за наступні порушення:
Глибока експертиза юристів дозволяє втілювати ефективні стратегії для бізнесу.
З радістю оголошуємо про важливий крок у розвитку нашої команди.
Останнім часом оператори ринку косметичної продукції перебували в очікуванні 03.08.2026 р. – дати завершення перехідного періоду для застосування Технічного регламенту на косметичну продукцію, затвердженого постановою Кабінету Міністрів України від 20.01.2021 р. № 65.
Дослідження Lexology Index: Employment & Labor відзначає найкращих юридичних фахівців у галузі трудового права з усього світу.
Як уже повідомляло наше видання, нещодавно компанія LA Law Firm проводила 2-денний вебінар «Нове законодавство — нові правила. Новий Закон України «Про лікарські засоби» з 1.01.2027 р.». Основну увагу 2-го дня вебінару було зосереджено на практичному застосуванні нового Закону України «Про лікарські засоби».