Articolo 47 GDPR - Norme vincolanti d’impresa
Considerando pertinenti
Domande frequenti
Risposte brevi alle domande più frequenti su questa disposizione. Costituiscono informazioni generali e non una consulenza legale.
Le norme vincolanti d’impresa sono la garanzia di cui all’articolo 46, paragrafo 2, lettera b), per i trasferimenti all’interno di un gruppo imprenditoriale o di un gruppo di imprese che svolgono un’attività economica comune, e l’articolo 4, punto 20), le definisce come le politiche in materia di protezione dei dati personali applicate per tali trasferimenti. Ai sensi dell’articolo 47, paragrafo 1, l’autorità di controllo competente le approva in conformità del meccanismo di coerenza di cui all’articolo 63.
Il paragrafo 1 stabilisce tre condizioni. Le norme devono essere giuridicamente vincolanti e applicarsi a tutti i membri interessati del gruppo, compresi i loro dipendenti, che ne assicurano il rispetto, devono conferire espressamente agli interessati diritti azionabili in relazione al trattamento dei loro dati personali e devono soddisfare i requisiti di contenuto di cui al paragrafo 2.
Il paragrafo 2 elenca quattordici elementi minimi, tra cui la struttura e le coordinate di contatto del gruppo e di ciascuno dei suoi membri, i trasferimenti coperti con le categorie di dati personali, le finalità, il tipo di interessati e i paesi terzi in questione, la natura giuridicamente vincolante delle norme a livello sia interno che esterno, l’applicazione dei principi generali di protezione dei dati, i diritti dell’interessato e i mezzi per esercitarli, le procedure di reclamo, i meccanismi di verifica della conformità comprensivi di verifiche sulla protezione dei dati, i meccanismi per riferire le modifiche e per segnalare i requisiti di legge nei paesi terzi che potrebbero avere effetti negativi sostanziali sulle garanzie, la cooperazione con l’autorità di controllo, i compiti del responsabile della protezione dei dati o di altra funzione di controllo della conformità, e la formazione in materia di protezione dei dati al personale che ha accesso permanente o regolare ai dati personali.
Ai sensi del paragrafo 2, lettera f), il titolare del trattamento o il responsabile del trattamento stabilito nel territorio di uno Stato membro si assume la responsabilità per qualunque violazione delle norme vincolanti d’impresa commessa da un membro interessato non stabilito nell’Unione. Esso può essere esonerato in tutto o in parte da tale responsabilità solo se dimostra che l’evento dannoso non è imputabile al membro in questione, un’inversione dell’onere della prova che richiama l’articolo 82, paragrafo 3.
Il paragrafo 2, lettera e), richiede che le norme indichino i diritti dell’interessato in relazione al trattamento e i mezzi per esercitarli, compresi il diritto di non essere sottoposto a decisioni basate unicamente sul trattamento automatizzato, compresa la profilazione ai sensi dell’articolo 22, il diritto di proporre reclamo all’autorità di controllo competente e di ricorrere alle autorità giurisdizionali competenti degli Stati membri conformemente all’articolo 79, e il diritto di ottenere riparazione e, se del caso, il risarcimento per violazione delle norme. La lettera g) aggiunge che agli interessati devono essere fornite le informazioni sulle disposizioni relative ai principi, ai diritti e alla responsabilità, in aggiunta alle informazioni di cui agli articoli 13 e 14.