Nuove BCR per il trasferimento di dati all’estero: di cosa si tratta?

Per le società multinazionali meno oneri amministrativi nei flussi intra-gruppo di dati personali

di avv. Graziano Garrisi e dott.ssa Debora Montagna

I gruppi societari multinazionali che svolgono il servizio di responsabile esterno del trattamento dei dati personali e che hanno sedi o filiali in Paesi terzi rispetto all’Unione Europea potranno ottenere l’approvazione di proprie BCR for Processor.
Le BCR (Binding Corporate Rules) sono uno strumento volto a consentire il trasferimento tra società facenti parti dello stesso gruppo d’impresa di dati personali, dal territorio dello Stato verso Paesi terzi (extra-UE): si concretizzano in un documento contenente una serie di clausole (rules) che fissano i principi vincolanti (binding) al cui rispetto sono tenute tutte le società appartenenti ad uno stesso gruppo (corporate).

Sappiamo bene che l’outsourcing di servizi di trattamento dati personali presenta delle particolari criticità legate alle ovvie difficoltà del titolare del trattamento nel vigilare e controllare l’operato del soggetto. Fare affidamento ad atti di designazione che prevedono controlli periodici (ad esempio l’invio di report mensili al titolare del trattamento oppure la possibilità per quest’ultimo di effettuare ispezioni) potrebbe non essere sufficiente se i dati personali vengono liberamente scambiati intra-gruppo tra società con sedi in Paesi terzi. Di sicuro, poi, non tutti i Paesi extraeuropei possono vantare un sistema giuridico che tutela i dati personali al pari dello standard europeo.

La disciplina sul trasferimento dei dati all’estero stabilita dalla direttiva 95/46/CE  (che presto sarà sostituita dal nuovo Regolamento Europeo sul data protection) è stringente e pone tutta una serie di prescrizioni per il trasferimento dati in Paesi terzi: le BCR sono proprio una tra le procedure previste a livello europeo per semplificare questo trasferimento. Il rilascio di un’autorizzazione al trasferimento di dati personali tramite BCR consentirebbe alla filiale di una multinazionale di trasferire all’interno del gruppo d’imprese i dati personali oggetto della BCR stessa, senza dover adempiere ad obblighi come la sottoscrizione di “clausole contrattuali tipo” (generalmente elaborate dalla Commissione europea), l’adesione all’accordo “Safe Harbour” o il rilascio di specifiche autorizzazioni ai sensi dell’attuale Codice Privacy.
Si ricorda che le precedenti BCR erano state previste per permettere alle multinazionali di far fronte alle esigenze interne al gruppo stesso, come trasferire i dati personali intra-gruppo anche verso Paesi terzi: si pensi ad esempio al caso di una multinazionale che gestisca la banca-dati di tutti i dipendenti presso una società del gruppo sita in un Paese terzo.

Con la nuova procedura – elaborata anch’essa nell’ambito del Gruppo “Articolo 29”  dai Garanti per la protezione dei dati personali dei Paesi UE – e l’approvazione delle Binding Corporate Rules for Processor (ossia delle regole di condotta volte a stabilire le modalità di trattamento dei dati personali vincolanti per le società all’interno del gruppo) si permette alle società operanti all’interno di un gruppo multinazionale il trasferimento intra-gruppo di dati personali sui quali si opera in qualità di responsabili del trattamento per conto di titolari (clienti) stabiliti in un Paese dell’UE. Tale possibilità è data in quanto si ritiene che l’approvazione delle BCR for Processor determini una tutela del cliente che si affida alla multinazionale nominandola responsabile del trattamento dei dati.

I principi fondamentali in materia di protezione dei dati personali sanciti dal Codice e dalla Direttiva 95/46/CE contenuti nel testo di BCR sono quelli di:
– correttezza e legittimità del trattamento,
– finalità, necessità e proporzionalità dei dati;
Vi è anche l’obbligo del titolare di rilasciare idonea informativa all’interessato, garantirne i diritti, l’obbligo di adottare determinate misure di sicurezza prescritte dalla legge e il diritto dell’interessato ad ottenere il risarcimento del danno connesso al mancato rispetto delle BCR da parte di una società del gruppo (c.d. clausola del terzo beneficiario).

Tra gli altri obblighi previsti si segnalano:
– la predisposizione di un programma di training del personale in materia di protezione dei dati personali (e, quindi, obblighi formativi che erano già previsti nel vecchio DPS);
– l’implementazione di un meccanismo di gestione del contenzioso e delle segnalazioni connesse alle BCR;
– la conduzione periodica di audit al fine di verificare il rispetto delle BCR da parte delle società del gruppo;
– la creazione di un network di privacy officers o di uno staff che si occupi di monitorare il rispetto delle BCR e di gestire le segnalazioni degli interessati (punto questo molto importante anche nell’ottica della nuova figura del Data Protection Officer che sarà introdotta dal nuovo Regolamento europeo).

Il Titolare del trattamento che voglia avanzare una richiesta dovrà altresì riportare:
le tipologie di dati personali oggetto del trasferimento per cui si chiede l’autorizzazione (es. dati relativi al personale dipendente, ai clienti, ai fornitori ecc.);
le finalità delle attività di trasferimento, specificandole per tipologia di dato trasferito (es. i dati relativi al personale dipendente saranno trasferiti per finalità amministrativo-contabili; i dati relativi ai clienti saranno trasferiti per finalità di marketing ecc.);
i rapporti esistenti tra la società capogruppo e la società che presenta la richiesta di autorizzazione al fine di dimostrare che quest’ultima ha assunto un impegno giuridicamente vincolante al rispetto delle BCR medesime.
In poche parole, a partire da quest’anno una multinazionale che presta servizi in outsourcing di trattamento dati potrà chiedere l’approvazione delle proprie BCR for processor e in seguito trasferire “liberamente” i dati personali tra le società del gruppo con sede nell’Unione e quelle situate in Paesi terzi. Ovviamente i trasferimenti dovranno avvenire nel rispetto delle garanzie fissate dalla direttiva europea in materia di trattamento dei dati personali.

Tra l’altro, il procedimento stabilito per le BCR for Processor è lo stesso già previsto per le Binding Corporate Rules preesistenti.
Anche in questo caso, la procedura di approvazione delle norme d’impresa vincolanti sarà affidata ad una sola delle Autorità Garanti (capofila nell’UE) che, esaminata la bozza, dialogherà con il gruppo richiedente fino ad arrivare all’approvazione di un testo definitivo, ritenuto valido dalle Autorità Garanti degli altri Paesi UE che hanno aderito al meccanismo del “mutuo riconoscimento”. Si precisa però che, nonostante l’adesione al meccanismo del mutuo riconoscimento, in alcuni di questi Paesi come in Italia sarà necessaria una ulteriore e specifica richiesta di autorizzazione nazionale.
Infine, si segnala che le Norme d’impresa vincolanti sono state inserite anche nel testo della bozza di Regolamento Europeo per la privacy ora in discussione in sede europea e, pertanto, diventeranno, in seguito all’approvazione del testo definitivo, garanzie adeguate per il trasferimento dei dati personali verso un Paese terzo.