Transgraniczny przepływ danych: zasady dla transferu plików
Poruszaj się po przepisach o transgranicznym transferze danych przy międzynarodowym udostępnianiu plików: SCC, decyzje o adekwatności oraz oceny skutków.
Transgraniczne transfery plików z UE do krajów trzecich wymagają jednego z instrumentów z Rozdziału V RODO (art. 44-50): decyzji o adekwatności (art. 45), Standardowych Klauzul Umownych (art. 46), Wiążących Reguł Korporacyjnych (art. 47) lub odstępstwa (art. 49). Od czasu unieważnienia Tarczy Prywatności przez wyrok Schrems II w lipcu 2020 roku każdy transfer oparty na SKU wymaga Oceny Skutków Transferu (TIA) dokumentującej, czy przepisy inwigilacyjne kraju docelowego podważają gwarantowaną ochronę. Nieprawidłowości grożą karami sięgającymi 4% globalnych przychodów oraz nakazami wstrzymania przepływu danych.
Decyzje o adekwatności, na których można polegać
Na 2026 rok Komisja Europejska uznała za adekwatne następujące kraje trzecie: Andorę, Argentynę, Kanadę (wyłącznie podmioty komercyjne), Wyspy Owcze, Guernsey, Izrael, Wyspę Man, Japonię, Jersey, Nową Zelandię, Republikę Korei, Szwajcarię, Wielką Brytanię, Stany Zjednoczone (wyłącznie podmioty certyfikowane w DPF) oraz Urugwaj. Transfery do tych krajów nie wymagają dodatkowych zabezpieczeń na mocy art. 46. Dla wszystkich pozostałych — Indii, Brazylii, Chin, Australii poza określonymi ramami, większości Afryki i Ameryki Łacińskiej — wymagane są SKU wraz z TIA. Lista adekwatności jest aktualizowana; przed jej zastosowaniem należy sprawdzić oficjalny rejestr Komisji.
Standardowe Klauzule Umowne: cztery moduły
Decyzja Wykonawcza Komisji 2021/914 (czerwiec 2021) wprowadziła aktualne SKU w czterech modułach. Moduł 1: administrator do administratora (udostępnianie wyeksportowanego pliku .csv partnerowi w Brazylii). Moduł 2: administrator do podmiotu przetwarzającego (korzystanie z usługi transferu z siedzibą w USA, niecertyfikowanej w DPF). Moduł 3: podmiot przetwarzający do podmiotu przetwarzającego (podmiot przetwarzający DPA używa dalszego podwykonawcy poza EOG). Moduł 4: podmiot przetwarzający do administratora (eksport danych z powrotem od podmiotu przetwarzającego do administratora z kraju trzeciego). Należy wybrać właściwy moduł — błędny jest tak samo nieważny jak jego brak.
Oceny Skutków Transferu po Schrems II
Wyrok TSUE w sprawie Schrems II (C-311/18, lipiec 2020) wymaga od eksporterów weryfikacji, czy importer może faktycznie wywiązać się ze zobowiązań SKU w obliczu lokalnego prawa inwigilacyjnego. Zalecenia EROD 01/2020 (przyjęte w czerwcu 2021) określają sześć kroków: (1) mapowanie transferów, (2) identyfikacja instrumentu transferu, (3) ocena skuteczności w kraju docelowym, (4) identyfikacja środków uzupełniających, (5) kroki proceduralne, (6) ponowna ocena w regularnych odstępach. Dla transferów do USA niepokoją przepisy FISA Section 702 i Executive Order 12333. Dla transferów do Chin — Ustawa o Wywiadzie Narodowym z 2017 roku i Ustawa o Bezpieczeństwie Danych z 2021 roku.
Środki uzupełniające, które faktycznie działają
EROD klasyfikuje środki uzupełniające jako techniczne, umowne i organizacyjne. Jedynie środki techniczne wytrzymują najbardziej agresywną inwigilację. Szyfrogram w tranzycie z kluczami posiadanymi wyłącznie przez eksportera danych (E2EE po stronie klienta) oznacza, że importer posiada jedynie zaszyfrowane bloki bezużyteczne dla organów zagranicznych. Pseudonimizacja, gdzie klucze reidentyfikacji pozostają w EOG, jest równoważna dla większości przypadków użycia. Środki umowne — klauzule powiadamiania o dostępie, raporty przejrzystości — mają znaczenie, ale nie odpierają wymuszonego ujawnienia informacji. Środki organizacyjne (kontrola dostępu, szkolenia) są minimalnym wymogiem, nie rozwiązaniem.
Ramy EU-US Data Privacy Framework
Ramy EU-US DPF, obowiązujące od lipca 2023 roku po decyzji adekwatnościowej Komisji, przywracają uproszczoną ścieżkę dla transferów do certyfikowanych podmiotów w USA. Firmy co roku dokonują samocertyfikacji przez Departament Handlu USA, zobowiązują się do Zasad DPF i podlegają egzekwowaniu przez FTC. Do początku 2026 roku certyfikację uzyskało ponad 2 500 firm z USA, w tym większość głównych dostawców SaaS. Dla certyfikowanych odbiorców DPF nie są wymagane ani SKU, ani TIA. Certyfikację należy weryfikować pod adresem dataprivacyframework.gov przed każdym transferem — certyfikaty wygasają, a transfery po wygaśnięciu wracają do wymogu SKU.
Wiążące Reguły Korporacyjne dla transferów wewnątrzgrupowych
WRK na mocy art. 47 to wewnętrzne kodeksy postępowania wiążące wszystkie spółki w grupie kapitałowej, zatwierdzone przez wiodący organ nadzorczy po konsultacji ze wszystkimi zainteresowanymi organami. Zatwierdzenie zajmuje 18-36 miesięcy i kosztuje 100-300 tys. € w opłatach prawnych. Po zatwierdzeniu WRK obejmują wszystkie transfery wewnątrzgrupowe — niemiecka centrala może swobodnie przesyłać akta osobowe do oddziałów w Singapurze, Meksyku i Nigerii. WRK nie pomagają w przypadku zewnętrznych podmiotów przetwarzających; dla nich SKU pozostają właściwym instrumentem. Na rok 2025 zatwierdzone WRK posiadało około 120 grup.
Odstępstwa z art. 49 dla przypadków wyjątkowych
Artykuł 49 dopuszcza transfery bez zabezpieczeń z art. 46 w określonych sytuacjach: wyraźna zgoda z ujawnieniem ryzyka (49 ust. 1 lit. a), transfer niezbędny do wykonania umowy (49 ust. 1 lit. b), ważne względy interesu publicznego (49 ust. 1 lit. d), ustalenie, dochodzenie lub obrona roszczeń prawnych (49 ust. 1 lit. e), żywotne interesy (49 ust. 1 lit. f) i transfery z rejestru publicznego (49 ust. 1 lit. g). Wytyczne EROD 2/2018 podkreślają, że są to wąskie wyjątki — „okazjonalne i jednorazowe". Używanie zgody z lit. a dla bieżących transferów plików klientów jest niezgodne z przepisami. Użycie lit. e do wysłania akt sprawy do pełnomocnika procesowego w USA w ramach sporu prawnego jest w porządku.
Przepisy krajowe wykraczające poza RODO
Chińska Ustawa o Ochronie Informacji Osobowych (PIPL, listopad 2021) wymaga oceny bezpieczeństwa przez CAC dla eksportu danych o dużym wolumenie lub wrażliwych danych. Rosyjska ustawa o lokalizacji danych (242-FZ, wrzesień 2015) wymaga, by dane osobowe obywateli rosyjskich były przechowywane pierwotnie na rosyjskim terytorium. Brazylijska LGPD (sierpień 2020) posiada własne ramy adekwatności. Indyjska Ustawa o Ochronie Danych Osobowych w Formie Cyfrowej (sierpień 2023, przepisy wykonawcze w toku) ograniczy transfery do krajów umieszczonych na czarnej liście rządu centralnego. Transfery plików obejmujące te jurysdykcje wymagają lokalnego doradcy prawnego — sama zgodność z RODO nie jest wystarczająca.
Praktyczna architektura dla zgodności transgranicznej
Czysta architektura transgranicznego transferu plików: (1) szyfrowanie po stronie klienta z kluczami niedostępnymi dla dostawcy, dzięki czemu zagraniczny podmiot przetwarzający posiada jedynie szyfrogramy; (2) przypisanie przechowywania plików i metadanych do regionów UE (OVH Gravelines, AWS Frankfurt z wyraźnym zakazem replikacji, Scaleway Paris); (3) rejestrowanie każdego transferu z krajem docelowym i podstawą prawną; (4) automatyczne wygasanie plików po 7-30 dniach, by minimalizować ryzyko rezydencji; (5) utrzymywanie aktualnego rejestru podwykonawców z jurysdykcjami. Takie wzorce implementuje HexaTransfer out of the box — przechowywanie wyłącznie w UE, AES-256-GCM po stronie klienta, 7-dniowe wygasanie.
Prowadzenie rejestrów na mocy art. 30 ust. 1 lit. e
Artykuł 30 ust. 1 lit. e wymaga od administratorów dokumentowania — dla każdej czynności przetwarzania wiążącej się z transferem międzynarodowym — kraju trzeciego i stosowanych zabezpieczeń. Wpis w rejestrze dla usługi transferu powinien brzmieć: „Przesyłanie materiałów do partnerów klienta, transfery do USA (certyfikowanych w DPF) i Wielkiej Brytanii (adekwatnej), SKU Moduł 2 dla niecertyfikowanych podwykonawców, TIA z dnia [data] przeglądana rocznie". Oceny TIA należy przechowywać w systemie kontroli wersji; organy nadzorcze podczas dochodzeń sprawdzają historię, nie tylko bieżącą wersję.
Trasę transferu należy zaprojektować, zanim przesunie się pierwszy bajt. Wypróbuj na hexatransfer.com — bezpłatnie, bez konta, do 10 GB.
Wysyłaj duże pliki bezpiecznie z szyfrowaniem end-to-end
Przesyłaj pliki do 10 GB za darmo z szyfrowaniem end-to-end. Bez rejestracji. Twoje pliki są szyfrowane w przeglądarce przed przesłaniem — nikt inny nie może ich odczytać.
Wyślij plik