Raportul amenințărilor cibernetice · România 2026 e disponibil. Descarcă gratuit →
GDPR · Articolul 46

Articolul 46 GDPR — Transferuri pe baza unor garanții adecvate (clauze contractuale standard)

Articolul 46 GDPR permite transferul datelor către o țară terță, în absența unei decizii de adecvare a Comisiei Europene, dacă ai oferit garanții adecvate — cel mai des, prin clauze contractuale standard (SCC). E mecanismul folosit de majoritatea firmelor românești care lucrează cu furnizori cloud sau SaaS din afara UE, în special din SUA.

Ce prevede articolul?

Fără o decizie de adecvare (vezi Articolul 44), transferul e permis dacă există garanții adecvate și persoana vizată beneficiază de drepturi opozabile și căi de atac eficiente. Garanții care nu necesită autorizare specifică din partea autorității: clauzele contractuale standard adoptate de Comisia Europeană, normele corporatiste obligatorii (BCR) în cadrul unui grup de firme, coduri de conduită sau mecanisme de certificare aprobate. Garanții care necesită autorizare: clauze contractuale ad-hoc sau înțelegeri administrative între autorități publice.

Ce înseamnă în practică pentru o firmă?

Dacă folosești un furnizor cloud, CRM sau instrument de marketing găzduit în afara UE/SEE, fără decizie de adecvare, ai nevoie de un contract cu clauzele contractuale standard ale Comisiei (versiunea din iunie 2021). De la decizia „Schrems II", nu e suficient doar SCC-ul semnat — trebuie și o evaluare a legislației țării terțe (mai ales legile de supraveghere) și, dacă e cazul, măsuri suplimentare (criptare, minimizare) care să compenseze un nivel de protecție insuficient.

Pentru grupurile de firme cu prezență în mai multe țări, alternativa la SCC sunt normele corporatiste obligatorii (BCR) — un set de reguli interne, aprobate de o autoritate de supraveghere, care guvernează transferurile în cadrul aceluiași grup. E o soluție mai complexă de implementat, dar potrivită pentru companii mari cu fluxuri constante de date între filiale din afara UE.

Ce este evaluarea de impact a transferului (TIA)?

Introdusă practic prin decizia Schrems II, evaluarea de impact a transferului presupune verificarea, pentru fiecare transfer relevant, dacă legislația țării terțe (în special legile privind accesul autorităților publice la date, de tip supraveghere) poate submina garanțiile oferite de clauzele contractuale standard. Dacă răspunsul e afirmativ, operatorul trebuie să identifice și să implementeze măsuri suplimentare — criptare puternică, pseudonimizare, sau chiar renunțarea la transfer, dacă niciuna dintre măsuri nu reduce riscul la un nivel acceptabil. Documentarea acestei analize e esențială pentru a demonstra conformitate, în special pentru firmele care lucrează cu furnizori mari din SUA.

Pentru firmele mici, o evaluare de impact a transferului nu trebuie să fie un studiu amplu — poate fi un document scurt care răspunde la câteva întrebări-cheie: ce date se transferă, cine le poate accesa în țara de destinație, ce garanții contractuale și tehnice există și ce risc rezidual rămâne. Important e ca analiza să existe și să fie actualizată, nu ca ea să fie stufoasă.

Exemplu concret

O firmă din România folosește un CRM găzduit pe servere din SUA, fără decizie de adecvare aplicabilă. Semnează clauzele contractuale standard cu furnizorul, verifică ce măsuri de securitate suplimentare oferă acesta (criptare la repaus și în tranzit, control al accesului) și documentează evaluarea impactului transferului, inclusiv concluzia că riscul rezidual e acceptabil.

Greșeli frecvente

  • Presupunerea că orice furnizor american e „automat în regulă" fără verificarea mecanismului de transfer folosit.
  • Folosirea unor clauze contractuale standard vechi, dinainte de 2021, deja depășite.
  • Omiterea evaluării de impact a transferului cerută după Schrems II.
  • Lipsa documentării mecanismului de transfer folosit, în caz de control.
  • Semnarea SCC-ului doar formal, fără verificarea reală a măsurilor de securitate pe care furnizorul le aplică efectiv.

Se leagă de principiul general al transferurilor și de contractele cu împuterniciții. Vezi și ghidul GDPR. Transferi date către un furnizor din afara UE? Verificăm mecanismul folosit.

Întrebări frecvente

E suficient să semnez clauzele contractuale standard cu furnizorul meu din SUA?

E pasul principal, dar nu singurul — după Schrems II trebuie și o evaluare a legislației țării terțe și, dacă e nevoie, măsuri suplimentare precum criptarea.

Ce sunt clauzele contractuale standard (SCC)?

Un model de contract adoptat de Comisia Europeană, care oferă garanții contractuale pentru transferul de date personale către o țară fără decizie de adecvare, fără a necesita autorizare separată din partea autorității.

Ai nevoie de ajutor cu GDPR?