Det er ikke en overføring når du på ferie utenfor EØS og fjernoppkobler deg til regnskapsprogrammet for å gjøre lønninger for en kunde. Grunnen er at den ansatte (du) ikke er en annen behandlingsansvarlig, felles behandlingsansvarlig eller databehandler.
Hvis det er en ansatt i et selskap utenfor EØS som har den samme fjerntilgang og gjør lønnskjøringen til din kunde regnes dette som en overføring, selv om ingen data lastes ned. Man må da sørge for at personopplysningene er tilstrekkelig sikret.
Direkte fra Datatilsynet: Personopplysninger | Datatilsynet
Personopplysninger er alle opplysninger og vurderinger som kan knyttes til deg som enkeltperson. Typiske personopplysninger er navn, adresse, telefonnummer, e-post og fødselsnummer. Et bilde regnes som en personopplysning dersom personer kan gjenkjennes, og lydopptak kan være personopplysninger selv om ingen navn blir nevnt i innspillingen. Biometri slik som fingeravtrykk, irismønster, hodeform (for ansiktsgjenkjenning) er også personopplysninger. m.m.
Datatilsynet sine hjemmesider og veiledningstelefonen gir veldig god informasjon. Vi har vært i løpende kontakt med dem for å finne frem til de rette avtalene og hvordan de skal fylles ut. Se om virksomhetenes plikter: Overføring av personopplysninger ut av EØS | Datatilsynet. Før data overføres må det lages en egen avtale som sikrer personopplysningene. Vi bruker den versjonen av Standard Contractual Clauses med vedlegg som Datatilsynet har anbefalt oss. Kontrakten, rutiner rundt sikkerhet og vår åpenhet mot våre kunder sikrer en forsvarlig behandling av personopplysninger utenfor EØS.
Våre avtaler vedrørende personopplysninger er gjennomgått og kvalitetssikret av Advokatfirmaet PricewaterhouseCoopers AS.
I loven er det definert en rekke kategorier av opplysninger som det skal mer til å kunne behandle enn andre opplysninger:
Vi har også laget rutiner for arbeidsoppgaver slik at sensitive opplysninger lovlig kan behandles utenfor EØS.
Vi benytter Datatilsynets sin Databehandleravtale Hvordan lage en databehandleravtale? | Datatilsynet som er godkjent av Det europeiske personvernrådet (EDPB).
I tillegg bruker vi Standard Contractual Clauses (SCC) som inneholder EU-kommisjonens standard personvernbestemmelser Overføring av personopplysninger ut av EØS | Datatilsynet.
Disse to avtalene, med vedlegg, gir en detaljert beskrivelse om ansvar, sikkerhet og hvordan persondataene skal behandles for å sikre at europeeres personopplysninger blir like godt beskyttet etter «overførselen» til tredjeland som de blir i EØS.