قواعد ملزمة للشركات
تسمح القواعد المؤسسية الملزمة ( BCRs ) للشركات متعددة الجنسيات والمنظمات الدولية ومجموعات الشركات بنقل البيانات الشخصية داخل مؤسساتها عبر الحدود بما يتوافق مع قانون حماية البيانات في الاتحاد الأوروبي . وقد طورت هذه القواعد من قبل فريق العمل المعني بالمادة 29 التابع للاتحاد الأوروبي ( المجلس الأوروبي لحماية البيانات حاليًا )، وهي توفر إطارًا يتضمن عناصر مختلفة (اتفاقيات قانونية داخلية، وسياسات، وتدريبات، وعمليات تدقيق، إلخ) تُمكّن من الامتثال للوائح حماية البيانات في الاتحاد الأوروبي ومبادئ حماية الخصوصية. وقد طُوّرت هذه القواعد كبديل عن "البنود التعاقدية القياسية" (SCCs)، التي تُطبق في الحالات التي تتعاقد فيها أكثر من مؤسسة على نقل البيانات الشخصية، [ 1 ] وبرنامج " الملاذ الآمن" التابع لوزارة التجارة الأمريكية (الذي كان مخصصًا للمؤسسات الأمريكية فقط، ولكن أُعلن بطلانه).
موافقة
يُشترط اعتماد قواعد الشركات الملزمة (BCRs) من قِبل هيئة حماية البيانات في كل دولة عضو في الاتحاد الأوروبي (مثل الهيئة الوطنية للمعلوماتية والحريات في فرنسا والوكالة الأوروبية لحماية البيانات في إسبانيا) التي ستعتمد فيها المنظمة على هذه القواعد. [ 2 ] وقد وضع الاتحاد الأوروبي آلية للاعتراف المتبادل، بموجبها يُمكن اعتماد قواعد الشركات الملزمة التي وافقت عليها هيئة حماية البيانات في إحدى الدول الأعضاء (المعروفة بالهيئة "الرائدة") وهيئتان "مشاركتان في الريادة"، من قِبل الدول الأعضاء الأخرى ذات الصلة، والتي يحق لها إبداء ملاحظاتها وطلب تعديلات. [ 3 ] كما ستشارك الدول الأعضاء الأخرى، غير المشمولة بآلية الاعتراف المتبادل، من قِبل الهيئة الرائدة، وستُطبق عملية مراجعة مستقلة خاصة بها خلال فترة زمنية محددة. تستغرق عملية قبول قواعد الشركات الملزمة عادةً ما بين 6 و9 أشهر. ولا يشمل هذا الإطار الزمني إعداد نظام حماية البيانات المطلوب، والذي ينبغي تنفيذه داخل الشركة للامتثال للتوجيه الحالي وتطبيقه المحلي.
تُشكّل قواعد الشركات الملزمة عادةً سياسات خصوصية عالمية صارمة داخل الشركات، ومجموعة من الممارسات والعمليات والتوجيهات التي تُلبي معايير الاتحاد الأوروبي، وقد تكون متاحة كوسيلة بديلة لتفويض نقل البيانات الشخصية (مثل قواعد بيانات العملاء، ومعلومات الموارد البشرية، وما إلى ذلك) خارج أوروبا. وتُعتبر قواعد الشركات الملزمة النظام الأكثر "متانة" وقبولاً لنقل البيانات. [ 4 ]
تستمر المملكة المتحدة (بعد خروج بريطانيا من الاتحاد الأوروبي ) في السماح لقواعد الشركات الملزمة بتوفير ضمانات مناسبة لإجراء عمليات نقل البيانات المقيدة، وذلك وفقًا للمادة 47 من اللائحة العامة لحماية البيانات في المملكة المتحدة . وتخضع قواعد الشركات الملزمة في المملكة المتحدة لموافقة مكتب مفوض المعلومات . [ 5 ]
تجدر الإشارة إلى أنه على الرغم من أن قواعد الشركات الملزمة (BCRs) صُممت في الأصل لتوفير أساس قانوني لعمليات نقل البيانات الدولية، إلا أنها أصبحت في الواقع دليلاً على قدرة الشركات على الامتثال "بشكل عام" لمتطلبات معالجة البيانات الشخصية. وتطبق الشركات التي لديها قواعد الشركات الملزمة هذا الإطار بشكل مستقل عن عمليات نقل البيانات الدولية، وينبغي اعتبارها جزءًا من "حوكمة الشركات" أو "حوكمة البيانات".
مراجع
- ↑ "البنود التعاقدية القياسية (SCC)" . المفوضية الأوروبية . تم الاطلاع عليه بتاريخ 11 أبريل 2022 .
- ↑ "القواعد الملزمة للشركات (BCR)" . المفوضية الأوروبية . تم الاطلاع عليه بتاريخ 11 أبريل 2022 .
- ↑ دومونت، ديفيد؛ باتيراكي، آنا. "دليل القواعد الملزمة للشركات" (ملف PDF) . huntonak.com . بلومبيرغ لو . تم الاطلاع عليه بتاريخ 11 أبريل 2022 .
- ↑ فيلر، لوكاس؛ سينين، ووتر. "قواعد الشركات الملزمة كبديل قوي لدرع الخصوصية والبنود التعاقدية القياسية" . الرابطة الدولية لمحترفي الخصوصية . تم الاطلاع عليه بتاريخ 11 أبريل 2022 .
- ↑ مكتب مفوض المعلومات، دليل القواعد المؤسسية الملزمة ، آخر تحديث في 19 ديسمبر 2023، تم الاطلاع عليه في 4 فبراير 2026
روابط خارجية
- قانون حماية البيانات في الاتحاد الأوروبي
- الأعمال التجارية الدولية
- قانون الخصوصية
