02010D0087 — DA — 17.12.2016 — 001.001


Denne tekst tjener udelukkende som dokumentationsværktøj og har ingen retsvirkning. EU's institutioner påtager sig intet ansvar for dens indhold. De autentiske udgaver af de relevante retsakter, inklusive deres betragtninger, er offentliggjort i den Europæiske Unions Tidende og kan findes i EUR-Lex. Disse officielle tekster er tilgængelige direkte via linkene i dette dokument

►B

KOMMISSIONENS AFGØRELSE

af 5. februar 2010

om standardkontraktbestemmelser for videregivelse af personoplysninger til registerførere etableret i tredjelande i henhold til Europa-Parlamentets og Rådets direktiv 95/46/EF

(meddelt under nummer K(2010) 593)

(EØS-relevant tekst)

(2010/87/EU)

(EUT L 039 af 12.2.2010, s. 5)

Ændret ved:

 

 

Tidende

  nr.

side

dato

►M1

KOMMISSIONENS GENNEMFØRELSESAFGØRELSE (EU) 2016/2297 EØS-relevant tekst af 16. december 2016

  L 344

100

17.12.2016




▼B

KOMMISSIONENS AFGØRELSE

af 5. februar 2010

om standardkontraktbestemmelser for videregivelse af personoplysninger til registerførere etableret i tredjelande i henhold til Europa-Parlamentets og Rådets direktiv 95/46/EF

(meddelt under nummer K(2010) 593)

(EØS-relevant tekst)

(2010/87/EU)



Artikel 1

De i bilaget fastsatte standardkontraktbestemmelser anses for at yde tilstrækkelige garantier for beskyttelse af privatlivets fred og fysiske personers grundlæggende rettigheder og frihedsrettigheder samt for udøvelsen af de dertil knyttede rettigheder, som fastsat i artikel 26, stk. 2, i direktiv 95/46/EF.

Artikel 2

Denne afgørelse vedrører kun tilstrækkeligheden af den beskyttelse, der opnås ved hjælp af de i bilaget fastsatte standardkontraktbestemmelser for videregivelse af personoplysninger til registerførere. Den har ingen indvirkning på anvendelsen af andre nationale retsforskrifter om gennemførelse af direktiv 95/46/EF, som vedrører behandling af personoplysninger i medlemsstaterne.

Denne afgørelse finder anvendelse på videregivelse af personoplysninger fra registeransvarlige, der er etableret i Den Europæiske Union, til modtagere, som er etableret uden for Den Europæiske Unions område, og som blot behandler disse oplysninger.

Artikel 3

I denne afgørelse forstås ved:

a)

»særlige kategorier af oplysninger« : de oplysninger, der er omhandlet i artikel 8 i direktiv 95/46/EF

b)

»tilsynsmyndighed« : den myndighed, der er omhandlet i artikel 28 i direktiv 95/46/EF

c)

»dataeksportør« : den registeransvarlige, der videregiver personoplysningerne

d)

»dataimportør« : den registerfører etableret i et tredjeland, som indvilliger i at modtage personoplysninger fra dataeksportøren med henblik på behandling på dataeksportørens vegne efter videregivelsen, i overensstemmelse med dataeksportørens instrukser og denne afgørelse, og som ikke er underlagt et tredjelands system, der sikrer et tilstrækkeligt beskyttelsesniveau som omhandlet i artikel 25, stk. 1, i direktiv 95/46/EF

e)

»underkontraheret registerfører« : enhver registerfører, der efter aftale med dataimportøren eller af en af dataimportørens øvrige underkontraherede registerførere indvilliger i fra dataimportøren eller en af dataimportørens øvrige underkontraherede registerførere at modtage personoplysninger udelukkende med henblik på behandling på dataeksportørens vegne efter videregivelsen, i overensstemmelse med dataeksportørens instrukser, de standardkontraktbestemmelser, der er anført i bilaget, og betingelserne i den skriftlige udliciteringskontrakt

f)

»den gældende databeskyttelseslovgivning« : den lovgivning, der beskytter fysiske personers grundlæggende rettigheder og frihedsrettigheder, især deres ret til beskyttelse af privatlivets fred, med hensyn til behandling af personoplysninger, og som gælder for en registeransvarlig i den medlemsstat, hvor dataeksportøren er etableret

g)

»tekniske og organisatoriske sikkerhedsforanstaltninger« : de foranstaltninger, der har til formål at beskytte personoplysninger mod hændelig eller ulovlig tilintetgørelse, hændeligt tab, ændring, uautoriseret videregivelse eller adgang, især hvor behandlingen omfatter videregivelse af oplysninger i et net, samt mod enhver anden form for ulovlig behandling.

▼M1

Artikel 4

Når de kompetente myndigheder i medlemsstaterne udøver deres beføjelser i medfør af artikel 28, stk. 3, i direktiv 95/46/EF, og dette fører til suspension eller definitivt forbud mod videregivelse af oplysninger til tredjelande med det formål at beskytte personer i forbindelse med behandlingen af deres personoplysninger, underretter den pågældende medlemsstat straks Kommissionen, som underretter de øvrige medlemsstater.

▼B

Artikel 5

Kommissionen evaluerer anvendelsen af denne afgørelse på grundlag af alle tilgængelige oplysninger tre år efter, at afgørelsen er vedtaget. Den aflægger rapport om resultaterne til det udvalg, der er nedsat ved artikel 31 i direktiv 95/46/EF. Rapporten skal omfatte ethvert forhold, der kan påvirke vurderingen af, om standardkontraktbestemmelserne i bilaget er tilstrækkelige, samt ethvert forhold, hvoraf det fremgår, at denne afgørelse anvendes på en diskriminerende måde.

Artikel 6

Denne afgørelse træder i kraft den 15. maj 2010.

Artikel 7

1.  Beslutning 2002/16/EF ophæves med virkning fra den 15. maj 2010.

2.  Kontrakter, der indgås af en dataeksportør og en dataimportør i henhold til beslutning 2002/16/EF inden den 15. maj 2010, har fuld gyldighed, så længe den videregivelse af oplysninger og den databehandling, kontrakten vedrører, forbliver uændret, og personoplysninger, der er omfattet af denne afgørelse, fortsat videregives mellem parterne. Når de kontraherende parter beslutter at foretage ændringer i denne forbindelse eller udliciterer den databehandling, som kontrakten vedrører, skal de indgå en ny kontrakt, som skal være i overensstemmelse med de standardkontraktbestemmelser, der er fastsat i bilaget.

Artikel 8

Denne afgørelse er rettet til medlemsstaterne.




BILAG

STANDARDKONTRAKTBESTEMMELSER (»REGISTERFØRERE«)

I henhold til artikel 26, stk. 2, i direktiv 95/46/EF med hensyn til videregivelse af personoplysninger til registerførere etableret i tredjelande, der ikke sikrer et tilstrækkeligt databeskyttelsesniveau.

Det dataeksporterende foretagendes navn: …

Adresse: …

Tlf. …; fax …; e-mail: …

Andre oplysninger til identifikation af foretagendet:

(dataeksportøren)

og

Det dataimporterende foretagendes navn: …

Adresse: …

Tlf. …; fax …; e-mail: …

Andre oplysninger til identifikation af foretagendet:

(dataimportøren)

hver især en »part«; tilsammen »parterne«

HAR AFTALT følgende standardkontraktbestemmelser (i det følgende benævnt »standardbestemmelserne«) med henblik på at tilvejebringe passende garantier med hensyn til beskyttelse af privatlivets fred og fysiske personers grundlæggende rettigheder og frihedsrettigheder i forbindelse med dataeksportørens videregivelse af de i tillæg 1 anførte personoplysninger til dataimportøren.

Standardbestemmelse 1

Definitioner

Følgende definitioner gælder for standardbestemmelserne:

a) »Personoplysninger«, »særlige kategorier af oplysninger«, »behandle/behandling«, »registeransvarlig«, »registerfører«, »den registrerede« og »tilsynsmyndighed« har samme betydning som i Europa-Parlamentets og Rådets direktiv 95/46/EF af 24. oktober 1995 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger og om fri udveksling af sådanne oplysninger ( 1 )

b) »dataeksportør« betyder den registeransvarlige, der videregiver personoplysningerne

c) »dataimportør« betyder den registerfører, som indvilliger i at modtage personoplysninger fra dataeksportøren med henblik på behandling på dataeksportørens vegne efter videregivelsen, i overensstemmelse med dataeksportørens instrukser og standardbestemmelserne, og som ikke er underlagt et tredjelands system, der sikrer et tilstrækkeligt beskyttelsesniveau som omhandlet i artikel 25, stk. 1, i direktiv 95/46/EF

d) »underkontraheret registerfører« betyder enhver registerfører, der efter aftale med dataimportøren eller af en af dataimportørens øvrige underkontraherede registerførere indvilliger i fra dataimportøren eller en af dataimportørens øvrige underkontraherede registerførere at modtage personoplysninger udelukkende med henblik på behandling på dataeksportørens vegne efter videregivelsen, i overensstemmelse med dataeksportørens instrukser, standardbestemmelserne og den skriftlige udliciteringskontrakt

e) »den gældende databeskyttelseslovgivning« betyder den lovgivning, der beskytter fysiske personers grundlæggende rettigheder og frihedsrettigheder, især deres ret til beskyttelse af privatlivets fred, med hensyn til behandling af personoplysninger, og som gælder for en registeransvarlig i den medlemsstat, hvor dataeksportøren er etableret

f) »tekniske og organisatoriske sikkerhedsforanstaltninger« betyder de foranstaltninger, der har til formål at beskytte personoplysninger mod hændelig eller ulovlig tilintetgørelse, hændeligt tab, ændring, uautoriseret videregivelse eller adgang, især hvor behandlingen omfatter videregivelse af oplysninger i et net, samt mod enhver anden form for ulovlig behandling.

Standardbestemmelse 2

Nærmere oplysninger om videregivelsen

De nærmere oplysninger om videregivelsen og især de særlige kategorier af personoplysninger, hvor dette er relevant, er nærmere angivet i tillæg 1, der er en integrerende del af standardbestemmelserne.

Standardbestemmelse 3

Tredjemandsløfte

1. Den registrerede kan som begunstiget tredjemand håndhæve denne standardbestemmelse, standardbestemmelse 4, litra b)-i), standardbestemmelse 5, litra a)-e) og g)-j), standardbestemmelse 6, stk. 1 og 2, standardbestemmelse 7, standardbestemmelse 8, stk. 2 og standardbestemmelse 9-12 over for dataeksportøren.

2. Den registrerede kan håndhæve denne standardbestemmelse, standardbestemmelse 5, litra a)-e) og g), standardbestemmelse 6, standardbestemmelse 7, standardbestemmelse 8, stk. 2 og standardbestemmelse 9-12 over for dataimportøren i tilfælde, hvor dataeksportøren faktisk eller retligt set er ophørt med at eksistere, medmindre en eventuel retssuccessor har påtaget sig alle dataeksportørens retlige forpligtelser i henhold til kontrakt eller i henhold til lovgivning og som følge heraf overtager dataeksportørens rettigheder og forpligtelser, idet den registrerede i så fald kan håndhæve dem over for en sådan retssuccessor.

3. Den registrerede kan håndhæve denne standardbestemmelse, standardbestemmelse 5, litra a)-e) og g), standardbestemmelse 6, standardbestemmelse 7, standardbestemmelse 8, stk. 2 og standardbestemmelse 9-12 over for den underkontraherede registerfører i tilfælde, hvor både dataeksportøren og dataimportøren faktisk eller retligt set er ophørt med at eksistere eller er blevet insolvente, medmindre en eventuel retssuccessor har påtaget sig alle dataeksportørens retlige forpligtelser i henhold til kontrakt eller i henhold til lovgivning og som følge heraf overtager dataeksportørens rettigheder og forpligtelser, idet den registrerede i så fald kan håndhæve dem over for en sådan retssuccessor. Den underkontraherede registerførers erstatningsansvar er begrænset til hans egen behandling i henhold til standardbestemmelserne.

4. Parterne gør ingen indsigelse mod, at de registrerede, såfremt de udtrykkeligt ytrer ønske herom, og det er tilladt i henhold til national ret, lader sig repræsentere af en forening eller andre organer.

Standardbestemmelse 4

Dataeksportørens pligter

Dataeksportøren accepterer og garanterer:

a) at hans behandling af personoplysningerne, herunder selve videregivelsen, har været, og fortsat vil være i overensstemmelse med de relevante bestemmelser i den gældende databeskyttelseslovgivning (og i givet fald er blevet anmeldt til de kompetente myndigheder i den medlemsstat, hvor dataeksportøren er etableret), og at behandlingen ikke er i strid med denne stats relevante bestemmelser

b) at han har instrueret og under behandlingen af personoplysninger vil instruere dataimportøren om kun at behandle de videregivne personoplysninger på dataeksportørens vegne og i overensstemmelse med den gældende databeskyttelseslovgivning og standardbestemmelserne

c) at dataimportøren vil stille tilstrækkelige garantier med hensyn til de tekniske og organisatoriske sikkerhedsforanstaltninger, der er nærmere angivet i tillæg 2 til denne kontrakt

d) at sikkerhedsforanstaltningerne, efter at være blevet vurderet i forhold til kravene i den gældende databeskyttelseslovgivning, er tilstrækkelige til at beskytte personoplysninger mod hændelig eller ulovlig tilintetgørelse, hændeligt tab, ændring, uautoriseret videregivelse eller adgang, især når behandlingen omfatter dataoverførsel i et net, samt mod enhver anden form for ulovlig behandling, og at disse foranstaltninger giver et passende databeskyttelsesniveau i forhold til de risici, der er forbundet med behandlingen og arten af de oplysninger, der skal beskyttes, under hensyn til det aktuelle tekniske niveau og de omkostninger, som er forbundet med deres iværksættelse

e) at han vil sikre, at disse sikkerhedsforanstaltninger overholdes

f) at de registrerede i tilfælde af, at videregivelsen omfatter særlige kategorier af oplysninger, er blevet informeret eller inden eller snarest muligt efter videregivelsen vil blive informeret om, at deres oplysninger kan blive videregivet til et tredjeland, der ikke sikrer et tilstrækkeligt databeskyttelsesniveau som omhandlet i direktiv 95/46/EF

g) at han vil sende meddelelser, som han modtager fra dataimportøren eller en eventuel underkontraheret registerfører i henhold til standardbestemmelse 5, litra b) og 8, stk. 3, videre til databeskyttelsesmyndigheden, hvis han beslutter at fortsætte videregivelsen eller at ophæve suspensionen

h) at han efter anmodning vil stille følgende til rådighed for de registrerede: et eksemplar af standardbestemmelserne, bortset fra tillæg 2, og en kortfattet beskrivelse af sikkerhedsforanstaltningerne samt et eksemplar af enhver kontrakt om udlicitering, der skal ske i henhold til standardbestemmelserne, medmindre standardbestemmelserne eller kontrakten indeholder kommercielle oplysninger, som han i så fald kan udelade

i) at behandlingen i tilfælde af udlicitering gennemføres i henhold til standardbestemmelse 11 af en underkontraheret registerfører, der frembyder mindst samme beskyttelsesniveau for den registreredes personoplysninger og rettigheder som dataimportøren i henhold til standardbestemmelserne, og

j) at han vil sikre, at standardbestemmelse 4, litra a)-i), overholdes.

Standardbestemmelse 5

Dataimportørens pligter ( 2 )

Dataimportøren accepterer og garanterer:

a) at han udelukkende vil behandle personoplysningerne på dataeksportørens vegne og i overensstemmelse med dennes instrukser og standardbestemmelserne; såfremt han af en hvilken som helst grund ikke er i stand til at sikre en sådan overensstemmelse, indvilliger han i straks at underrette dataeksportøren herom, hvorefter dataeksportøren i så fald har ret til at suspendere dataoverførslen og/eller ophæve kontrakten

b) at han ikke har grund til at tro, at han ifølge den lovgivning, han er underlagt, er forhindret i at følge de instrukser, han har modtaget fra dataeksportøren, og overholde sine forpligtelser i henhold til kontrakten, og at han, såfremt denne lovgivning ændres således, at det sandsynligvis vil få en væsentlig negativ indvirkning på de garantier og forpligtelser, der opnås ved hjælp af standardbestemmelserne, straks vil give dataeksportøren meddelelse om ændringen, så snart han får kendskab hertil, hvorefter dataeksportøren i så fald har ret til at suspendere dataoverførslen og/eller ophæve kontrakten

c) at han, inden han behandler de videregivne personoplysninger, har iværksat de tekniske og organisatoriske sikkerhedsforanstaltninger, der er nærmere angivet i tillæg 2

d) at han straks vil give dataeksportøren meddelelse om:

i) retshåndhævende myndigheders retligt bindende anmodninger om videregivelse af personoplysninger, medmindre dette på anden måde er forbudt, som for eksempel ved et forbud ifølge strafferetten med henblik på at sikre fortrolighed i efterforskningssager

ii) enhver utilsigtet eller uautoriseret adgang og

iii) anmodninger, der modtages direkte fra de registrerede, og som han ikke har besvaret, medmindre han på anden måde er bemyndiget dertil

e) at han straks og behørigt vil behandle alle dataeksportørens forespørgsler vedrørende sin behandling af de videregivne personoplysninger og følge tilsynsmyndighedens anbefalinger med hensyn til behandling af de videregivne oplysninger

f) at han på dataeksportørens anmodning vil lade sine databehandlingsfaciliteter underkaste inspektion, som omfatter den i standardbestemmelserne omhandlede databehandling, og som foretages af dataeksportøren eller et inspektionsorgan bestående af uafhængige medlemmer med tavshedspligt, der er i besiddelse af de nødvendige faglige kvalifikationer, og som udpeges af dataeksportøren, i givet fald efter aftale med tilsynsmyndigheden

g) at han efter anmodning vil stille et eksemplar af standardbestemmelserne eller eksisterende udliciteringskontrakter til rådighed for den registrerede, medmindre standardbestemmelserne eller kontrakten indeholder kommercielle oplysninger, som han i så fald kan udelade, bortset fra tillæg 2, der erstattes af en kortfattet beskrivelse af sikkerhedsforanstaltningerne i de tilfælde, hvor den registrerede ikke kan få udleveret et eksemplar fra dataeksportøren

h) at han i tilfælde af udlicitering på forhånd har underrettet dataeksportøren og indhentet hans skriftlige samtykke dertil

i) at den underkontraherede registerførers behandling vil ske i henhold til standardbestemmelse 11

j) at han straks vil sende dataeksportøren et eksemplar af de udliciteringsaftaler, som han indgår i henhold til standardbestemmelserne.

Standardbestemmelse 6

Erstatningsansvar

1. Parterne er enige om, at registrerede, der har lidt skade som følge af en parts eller en underkontraheret registerførers overtrædelse af de forpligtelser, der er omhandlet i standardbestemmelse 3 eller 11, har ret til erstatning fra dataeksportøren for den lidte skade.

2. Hvis en registreret i tilfælde, hvor dataimportøren eller hans underkontraherede registerfører overtræder sine forpligtelser i henhold til standardbestemmelse 3 eller 11, ikke er i stand til at fremsætte erstatningskrav mod dataeksportøren i henhold til stk. 1, fordi dataeksportøren faktisk eller retligt set er ophørt med at eksistere eller er blevet insolvent, accepterer dataimportøren, at den registrerede kan fremsætte krav mod dataimportøren, som om han var dataeksportøren, medmindre en eventuel retssuccessor har påtaget sig alle dataeksportørens forpligtelser i henhold til kontrakt eller i henhold til lovgivning, idet den registrerede i så fald kan påberåbe sig sine rettigheder over for en sådan retssuccessor.

Dataimportøren kan ikke unddrage sig sit ansvar ved at påberåbe sig en underkontraheret registerførers misligholdelse af sine forpligtelser.

3. Hvis en registreret i tilfælde, hvor den underkontraherede registerfører overtræder sine forpligtelser i henhold til standardbestemmelse 3 eller 11, ikke er i stand til at fremsætte erstatningskrav mod dataeksportøren eller dataimportøren i henhold til stk. 1 og 2, fordi både dataeksportøren og dataimportøren faktisk eller retligt set er ophørt med at eksistere eller er blevet insolvente, accepterer den underkontraherede registerfører, at den registrerede kan fremsætte krav mod den underkontraherede registerfører med hensyn til dennes egen behandling i henhold til standardbestemmelserne, som om han var dataeksportøren eller dataimportøren, medmindre en eventuel retssuccessor har påtaget sig alle dataeksportørens eller dataimportørens retlige forpligtelser i henhold til kontrakt eller i henhold til lovgivning, idet den registrerede i så fald kan påberåbe sig sine rettigheder over for en sådan retssuccessor. Den underkontraherede registerførers erstatningsansvar begrænses til hans egen databehandling i henhold til standardbestemmelserne.

Standardbestemmelse 7

Mægling og værneting

1. Hvis den registrerede gør tredjemandsløftet gældende over for dataimportøren og/eller kræver skadeserstatning i henhold til standardbestemmelserne, vil dataimportøren acceptere den registreredes beslutning om:

a) at henvise sagen til mægling foretaget af en uvildig person eller i givet fald af tilsynsmyndigheden

b) at henvise sagen til domstolene i den medlemsstat, hvor dataeksportøren er etableret.

2. Parterne er enige om, at den registreredes valg ikke har nogen indvirkning på den registreredes materielle eller processuelle rettigheder til at søge forholdet afhjulpet i overensstemmelse med andre bestemmelser i national eller international ret.

Standardbestemmelse 8

Samarbejdet med tilsynsmyndighederne

1. Dataeksportøren accepterer at deponere et eksemplar af denne kontrakt hos tilsynsmyndigheden, hvis denne måtte anmode herom, eller hvis det kræves i henhold til den gældende databeskyttelseslovgivning.

2. Parterne accepterer, at tilsynsmyndigheden har ret til at foretage en inspektion af dataimportøren og en eventuel underkontraheret registerfører med samme formål og på de samme betingelser som en inspektion af dataeksportøren i henhold til den gældende databeskyttelseslovgivning.

3. Dataimportøren underretter straks dataeksportøren om, at han eller en eventuel underkontraheret registerfører er underlagt en lovgivning, der forhindrer en inspektion af ham eller en eventuel underkontraheret registerfører i henhold til stk. 2. I så fald har dataeksportøren ret til at træffe de foranstaltninger, der er fastsat i standardbestemmelse 5, litra b).

Standardbestemmelse 9

Lovvalg

Standardbestemmelserne er underlagt lovgivningen i den medlemsstat, hvor dataeksportøren er etableret, nemlig …

Standardbestemmelse 10

Ændring af kontrakten

Parterne forpligter sig til ikke at ændre standardbestemmelserne. Dette forhindrer ikke parterne i at indføje bestemmelser om forretningsmæssige spørgsmål, hvis det er nødvendigt, så længe de ikke strider mod standardbestemmelsen.

Standardbestemmelse 11

Udlicitering

1. Dataimportøren udliciterer ikke noget af den databehandling, han foretager på dataeksportørens vegne i henhold til standardbestemmelserne, uden dataeksportørens forudgående skriftlige samtykke. Når dataimportøren med dataeksportørens samtykke, udliciterer sine forpligtelser i henhold til standardbestemmelserne, sker dette udelukkende ved indgåelse af en skriftlig aftale med den underkontraherede registerfører, som herved pålægges de samme forpligtelser, som dem, der påhviler dataimportøren i henhold til standardbestemmelserne ( 3 ). Hvis den underkontraherede registerfører ikke opfylder sine databeskyttelsesforpligtelser i henhold til en sådan skriftlig aftale, er dataimportøren fuldt ansvarlig over for dataeksportøren for, at den underkontraherede registerførers forpligtelser i henhold til en sådan aftale opfyldes.

2. Den forudgående skriftlige kontrakt mellem dataimportøren og den underkontraherede registerfører indeholder også et tredjemandsløfte som fastsat i standardbestemmelse 3 for tilfælde, hvor den registrerede ikke kan fremsætte erstatningskrav som anført i standardbestemmelse 6, stk. 1, mod dataeksportøren eller dataimportøren, fordi de faktisk eller retligt set er ophørt med at eksistere eller er blevet insolvente, og ingen retssuccessor har påtaget sig alle dataeksportørens eller dataimportørens retlige forpligtelser i henhold til kontrakt eller i henhold til lovgivning. Den underkontraherede registerførers erstatningsansvar begrænses til hans egen databehandling i henhold til standardbestemmelserne.

3. Bestemmelserne om databeskyttelsesaspekter ved udlicitering i den kontrakt, der er omhandlet i stk. 1, er underlagt lovgivningen i den medlemsstat, hvor dataeksportøren er etableret, nemlig …

4. Dataeksportøren fører en liste over udliciteringsaftaler, der er indgået i henhold til standardbestemmelserne og meddelt af dataimportøren i henhold til standardbestemmelse 5, litra j), og listen ajourføres mindst en gang om året. Listen er tilgængelig for dataeksportørens datatilsynsmyndighed.

Standardbestemmelse 12

Forpligtelser efter afsluttet databehandling af personoplysninger

1. Parterne er enige om, at dataimportøren og den underkontraherede registerfører, når databehandlingen af personoplysningerne er afsluttet, og afhængigt af dataeksportørens ønske, enten returnerer alle videregivne personoplysninger og eksemplarer heraf til dataeksportøren eller destruerer alle personoplysninger og attesterer dette over for dataeksportøren, medmindre den lovgivning, som dataimportøren er underlagt, forhindrer ham i at returnere eller destruere alle eller en del af de videregivne personoplysninger. Dataimportøren garanterer i så fald, at han vil sikre fortroligheden af de videregivne personoplysninger og ikke aktivt vil foretage yderligere behandling af disse.

2. Dataimportøren og den underkontraherede registerfører garanterer, at de på dataeksportørens og/eller tilsynsmyndighedens anmodning vil lade deres databehandlingsfaciliteter underkaste en inspektion med henblik på kontrol af de foranstaltninger, der er omhandlet i stk. 1.

På dataeksportørens vegne:

Navn (fornavn og efternavn): …

Stilling: …

Adresse: …

(Eventuelle) andre oplysninger, som er nødvendige for at gøre kontrakten retligt bindende: …



image (foretagendets stempel)

Underskrift …

På dataimportørens vegne:

Navn (fornavn og efternavn): …

Stilling: …

Adresse: …

(Eventuelle) andre oplysninger, som er nødvendige for at gøre kontrakten retligt bindende: …



image (foretagendets stempel)

Underskrift …




Tillæg 1

Til standardkontraktbestemmelserne

Dette tillæg udgør en integrerende del af standardbestemmelserne og skal udfyldes og underskrives af parterne

Medlemsstaterne kan i overensstemmelse med deres nationale procedurer tilføje eller nærmere angive yderligere nødvendige oplysninger, som skal fremgå af tillægget.)

Dataeksportør

Dataeksportøren er (giv en kort beskrivelse af de af Deres aktiviteter, der er relevante for videregivelsen af oplysninger):

Dataimportør

Dataimportøren er (giv en kort beskrivelse af de af Deres aktiviteter, der er relevante for videregivelsen af oplysninger):

Registrerede

De videregivne personoplysninger vedrører følgende kategorier af registrerede (angiv nærmere):

Kategorier af oplysninger

De videregivne personoplysninger omfatter følgende kategorier af oplysninger (angiv nærmere):

Særlige kategorier af oplysninger (hvis relevant)

De videregivne personoplysninger omfatter følgende særlige kategorier af oplysninger (angiv nærmere):

Behandling

De videregivne personoplysninger vil blive genstand for følgende grundlæggende behandling (angiv nærmere):

DATAEKSPORTØR

Navn: …

Den befuldmægtigedes underskrift …

DATAIMPORTØR

Navn: …

Den befuldmægtigedes underskrift …




Tillæg 2

til standardkontraktbestemmelserne

Dette tillæg udgør en integrerende del af standardbestemmelserne og skal udfyldes og underskrives af parterne

Beskrivelse af de tekniske og organisatoriske sikkerhedsforanstaltninger, der iværksættes af dataimportøren i henhold til standardbestemmelse 4, litra d), og standardbestemmelse 5, litra c) (eller vedlagt dokument/lovgivning):

VEJLEDENDE BESTEMMELSE OM SKADESERSTATNING (VALGFRI)

Erstatningsansvar

Hvis en af parterne gøres ansvarlig for den anden parts overtrædelse af standardbestemmelserne, er parterne enige om, at sidstnævnte part, i det omfang denne er ansvarlig, skal holde førstnævnte part skadesløs for alle omkostninger, gebyrer, erstatningsbeløb, udgifter eller tab, som denne har afholdt eller pådraget sig.

Skadeserstatningen er betinget af:

a) at dataeksportøren straks giver dataimportøren meddelelse om kravet, og

b) at dataimportøren får mulighed for at samarbejde med dataeksportøren ved forsvaret i sagen og afgørelsen af kravet ( 4 ).



( 1 ) Parterne kan i denne standardbestemmelse indføje de definitioner og betydninger, der er fastsat i direktiv 95/46/EF, hvis de anser det for mere hensigtsmæssigt, at kontrakten står alene.

( 2 ) Obligatoriske krav i den nationale lovgivning, der finder anvendelse på dataimportøren, og som ikke er mere vidtgående end dem, der er nødvendige i et demokratisk samfund på basis af en af de grunde, der er nævnt i artikel 13, stk. 1, i direktiv 95/46/EF, det vil sige, hvis de udgør en nødvendig restriktion af hensyn til statens sikkerhed, forsvaret, den offentlige sikkerhed, forebyggelse, efterforskning, afsløring og retsforfølgning i straffesager eller brud på etiske regler for lovregulerede erhverv, en medlemsstats væsentlige økonomiske eller finansielle interesser eller beskyttelsen af den registreredes interesser eller andres rettigheder og frihedsrettigheder, er ikke i strid med standardbestemmelserne. Sådanne obligatoriske krav, der ikke er mere vidtgående end det, der er nødvendigt i et demokratisk samfund, er f.eks. internationalt anerkendte sanktioner, oplysningspligt i skattesager eller oplysningspligt til bekæmpelse af hvidvaskning af penge.

( 3 ) Kravet kan opfyldes ved, at den underkontraherede registerfører medundertegner den kontrakt, som dataeksportøren og dataimportøren indgår i henhold til denne afgørelse.

( 4 ) Afsnittet om erstatningsansvar er valgfrit.