| Dokumendiregister | Andmekaitse Inspektsioon |
| Viit | 2.2.-4/24/1-1 |
| Registreeritud | 30.07.2024 |
| Sünkroonitud | 21.07.2026 |
| Liik | Väljaminev kiri |
| Funktsioon | 2.2 Loa- ja teavitamismenetlused |
| Sari | 2.2.-4 Menetlused isikuandmete edastamiseks kolmandatele riikidele või rahvusvahelistele organisatsioonidele |
| Toimik | 2.2.-4/2024 |
| Juurdepääsupiirang | Avalik |
| Adressaat | Mercans OÜ |
| Saabumis/saatmisviis | Mercans OÜ |
| Vastutaja | Andra Kask (Andmekaitse Inspektsioon, Rahvusvahelise õiguse valdkond) |
| Originaal | Ava uues aknas |
| Taotle dokumendi eemaldamist või parandamist |
ERAELU KAITSE JA RIIGI LÄBIPAISTVUSE EEST
Tatari tn 39 / 10134 Tallinn / 627 4135 / [email protected] / www.aki.ee / registrikood 70004235
OTSUS
Mercans kontserni volitatud töötlejate kontsernisiseste eeskirjade heakskiitmiseks
nr 2.2.-4/24/1-1
Otsuse tegija Andmekaitse Inspektsiooni jurist Andra Kask
Otsuse tegemise aeg ja koht 05.08.2024 Tallinnas
Taotluse esitaja
Tatjana Domovits
Mercans OÜ
RESOLUTSIOON:
Isikuandmete kaitse üldmääruse artikli 47 lõike 1 alusel Andmekaitse Inspektsioon
otsustab:
kiita heaks Mercans kontserni volitatud töötlejate siduvad kontsernisisesed eeskirjad
kui asjakohased kaitsemeetmed isikuandmete edastamiseks kooskõlas IKÜM artikli
46 lõikega 1 ja lõike 2 punktiga b ning artikli 47 lõigetega 1 ja 2.
ANDMEKAITSE INSPEKTSIOONI SELGITUSED:
Vastavalt Mercans OÜ poolt Mercansi kontserni nimel 12. septembril 2021 saadud taotlusele kiita
heaks nende siduvad kontsernisisesed eeskirjad volitatud töötlejatele;
Võttes arvesse Euroopa Parlamendi ja nõukogu 27. aprilli 2016. aasta määruse (EL) 2016/679
(füüsiliste isikute kaitse kohta isikuandmete töötlemisel ja selliste andmete vaba liikumise ning
direktiivi 95/46/EÜ kehtetuks tunnistamise kohta (isikuandmete kaitse üldmäärus või IKÜM)
artikleid 47, 57 ja 64,
Võttes arvesse Euroopa Liidu Kohtu 16. juuli 2020. aasta otsust kohtuasjas C-311/18: Data Protection Commissioner vs. Facebook Ireland Ltd ja Maximillian Schrems; Võttes arvesse Euroopa Andmekaitsenõukogu 18. juuni 2021. aasta soovitust 01/2020 edastusvahendeid täiendavate meetmete kohta, et tagada kooskõla isikuandmete kaitse ELi tasemega,
Teeb Andmekaitse Inspektsioon järgmised tähelepanekud:
2 (6)
1. ELi isikuandmete kaitse üldmääruse 2016/679 (IKÜM) artikli 47 lõikest 1 tuleneb, et
Andmekaitse Inspektsioon kiidab heaks siduvad kontsernisisesed eeskirjad (BCR),
tingimusel et need vastavad selles artiklis sätestatud nõuetele.
2. Siduvate kontsernisiseste eeskirjade rakendamise ja vastuvõtmise eesmärk on tagada ELis
asuvatele vastutavatele töötlejatele ja volitatud töötlejatele isikuandmete kaitse, mida
kohaldatakse ühetaoliselt kõigis kolmandates riikides ja seega sõltumata igas kolmandas
riigis tagatud kaitse tasemest.
3. Enne siduvate kontsernisiseste eeskirjade alusel isikuandmete edastamist ühele kontserni
liikmele on iga liikmesriigi andmeeksportija kohustatud vajaduse korral andmeimportija
abiga hindama, kas konkreetse andmeedastuse, sealhulgas isikuandmete edasisaatmise
korral järgitakse sihtriigiks olevas kolmandas riigis ELi õigusega nõutavat kaitsetaset.
Hindamise eesmärk on teha kindlaks, kas edastatavate isikuandmete suhtes kohaldatavad
kolmanda riigi õigusaktid või tavad võivad mõjutada andmeimportija ja/või
andmeeksportija suutlikkust täita siduvates kontsernisisestes eeskirjades võetud kohustusi,
võttes arvesse edastamisega seotud asjaolusid. Võimaliku takistuse korral peaks
liikmesriigi andmeeksportija, vajaduse korral andmeimportija abiga, hindama, kas ta saab
ette näha täiendavaid meetmeid sellise takistamise välistamiseks ja seega tagada
kavandatava andmeedastuse puhul sisuliselt samaväärse kaitsetaseme, nagu on ette nähtud
ELis. Selliste lisameetmete rakendamise eest vastutab andmeeksportija ja see jääb tema
vastutusalasse ka pärast seda, kui pädev järelevalveasutus on siduvad kontsernisisesed
eeskirjad heaks kiitnud, ning seega ei hinda pädev järelevalveasutus neid siduvate
kontsernisiseste eeskirjade heakskiitmise protsessi osana.
4. Juhul kui liikmesriigi andmeeksportija ei suuda rakendada täiendavaid meetmeid, mis on
vajalikud ELis sätestatud sisuliselt samaväärse kaitsetaseme tagamiseks, ei saa
isikuandmeid nende siduvate kontsernisiseste eeskirjade alusel seaduslikult kolmandale
riigile edastada. Kui andmeeksportijat teavitatakse asjakohaste kolmanda riigi õigusaktide
muudatustest, mis kahjustavad ELi õigusega nõutavat andmekaitse taset, peab
andmeeksportija peatama või lõpetama asjaomaste isikuandmete edastamise asjaomastele
kolmandatele riikidele.
5. Kooskõlas töödokumendis WP263 rev.011 sätestatud koostöömenetlusega vaatasid
Andmekaitse Inspektsioon kui siduvate kontsernisiseste eeskirjade heakskiitmiseks pädev
järelevalveasutus ja kaks kaasläbivaatajana tegutsevat järelevalveasutust läbi Mercans
kontserni volitatud töötlejate siduvate kontsernisiseste eeskirjade taotluse. Taotluse
vaatasid läbi ka asjaomased järelevalveasutused, kellele koostöömenetluse raames edastati
siduvad kontsernisisesed eeskirjad.
6. Läbivaatamisel jõuti järeldusele, et Mercans kontserni volitatud töötleja siduvad
kontsernisisesed eeskirjad vastavad IKÜM artikli 47 lõikes 1 ja töödokumendis WP257
rev.012 sätestatud nõuetele, eelkõige, et eespool nimetatud siduvad kontsernisisesed
eeskirjad:
i) on õiguslikult siduvad ja sisaldavad kontserni iga osaleva liikme, sealhulgas nende
töötajate selget kohustust järgida siduvaid kontsernisiseseid eeskirju, sõlmides
volitatud töötlejate kontsernisisese kokkuleppe (vt siduvad kontsernisisesed
eeskirjad, punkt 5.4 ja Mercansi kontsernisisene leping);
ii) annavad andmesubjektidele sõnaselgelt soodustatud kolmanda isiku täitmisele
pööratavad õigused seoses nende isikuandmete töötlemisega siduvate
kontsernisiseste eeskirjade osana (punkt 11.1);
iii) Täidavad IKÜM artikli 47 lõikes 2 sätestatud nõudeid:
1 Andmekaitsenõukogu kiitis selle heaks 25. mail 2018. 2 Andmekaitsenõukogu kiitis selle heaks 25. mail 2018.
3 (6)
a) Kontserni ja iga selle liikme struktuur ja kontaktandmed on toodud
taotlusvormil WP 265, mis esitati toimiku läbivaatamise osana, ja
kontsernisiseste eeskirjade lisas A;
b) Andmete ühekordsed või korduvad edastamised, sealhulgas isikuandmete
liigid, töötlemise viis ja selle eesmärgid, puudutatud andmesubjektide liigid
ning asjaomaste kolmandate riikide nimekiri on täpsustatud siduvate
kontsernisiseste eeskirjade punktis 5.1, avalduse 1. osa 2. jaos ning
kontsernisiseste eeskirjade lisas A;
c) volitatud töötleja siduvate kontsernisiseste eeskirjade õiguslikult siduvat
olemust nii kontsernisiseselt kui ka -väliselt tunnustatakse siduvate
kontsernisiseste eeskirjade punktis 5.4 ja Mercansi kontsernisiseses
lepingus);
d) üldiste andmekaitsepõhimõtete kohaldamine, eelkõige eesmärgi
piiritlemine, võimalikult väheste andmete kogumine, piiratud säilitamisaeg,
andmete kvaliteet, lõimitud ja vaikimisi andmekaitse, töötlemise õiguslik
alus, isikuandmete eriliikide töötlemine, andmeturbe tagamise meetmed
ning nõuded isikuandmete edasisaatmise kohta asutustele, kelle suhtes
siduvad kontsernisisesed eeskirjad ei ole siduvad, on üksikasjalikult
sätestatud siduvate kontsernisiseste eeskirjade 6. jaos;
e) andmesubjektide õigused seoses isikuandmete töötlemisega ja nende õiguste
kasutamise vahendid, sealhulgas õigus sellele, et nende suhtes ei tehta
otsuseid, mis põhinevad üksnes automatiseeritud töötlemisel, sealhulgas
profiilianalüüsil vastavalt IKÜM artiklile 22, õigus esitada kaebus pädevale
järelevalveasutusele ja liikmesriikide pädevatele kohtutele vastavalt IKÜM
artiklile 79 ning õigus saada siduvate kontsernisiseste eeskirjade punktis
11.1 sätestatud siduvate kontsernisiseste eeskirjade rikkumise eest
õiguskaitset ja vajadusel hüvitist;
f) liikmesriigi territooriumil asuva vastutava töötleja või volitatud töötleja
nõusolek võtta vastutus siduvate kontsernisiseste eeskirjade rikkumise eest
asjaomase liikme poolt, kelle asukoht ei ole liidus, ning täielik või osaline
vabastus sellest vastutusest üksnes juhul, kui asjaomane pool tõendab, et see
liige ei ole vastutav kahju põhjustanud sündmuse eest, on täpsustatud
siduvate kontsernisiseste eeskirjade punktis 13.2;
g) siduvate kontsernisiseste eeskirjade 9. jaos on täpsustatud, kuidas lisaks
IKÜM artiklitele 13 ja 14 antakse andmesubjektidele teavet siduvate
kontsernisiseste eeskirjade, eelkõige IKÜM artikli 47 lõike 2 punktides d, e
ja f osutatud sätete kohta;
h) IKÜM artikli 37 kohaselt määratud andmekaitseametniku või muu sellise
isiku või üksuse ülesanded, kes vastutab siduvate kontsernisiseste eeskirjade
täitmise järelevalve eest kontsernis või ühise majandustegevusega tegelevate
ettevõtjate rühmas ning kaebuste menetlemise ja koolituste eest, on loetletud
siduvate kontsernisiseste eeskirjade punktis 10.3;
i) kaebuste esitamise kord on sätestatud siduvate kontsernisiseste eeskirjade
punktis 12.1;
4 (6)
j) kontsernis siduvate kontsernisiseste eeskirjade täitmise järelevalve
tagamiseks kehtestatud mehhanisme on üksikasjalikult kirjeldatud siduvate
kontsernisiseste eeskirjade punktis 10.5. Sellised mehhanismid hõlmavad
andmekaitseauditeid ja meetodeid, millega tagatakse parandusmeetmed
andmesubjekti õiguste kaitsmiseks. Sellise kontrolli tulemused edastatakse
eespool punktis h osutatud isikule või üksusele ja kontserni kontrolliva
ettevõtte juhatusele (käesoleval juhul Mercans kontserni peakorterile ja
andmekaitseametnikule) ning need on taotluse korral kättesaadavad
pädevale järelevalveasutusele;
k) eeskirjade muudatuste dokumenteerimise ning järelevalveasutustele nendest
muudatustest teatamise mehhanismid on kindlaks määratud siduvate
kontsernisiseste eeskirjade 14. jaos;
l) järelevalveasutusega kehtestatud koostöömehhanism, millega tagatakse, et
kontserni mis tahes liige täidab nõudeid, on sätestatud siduvate
kontsernisiseste eeskirjade punktis 10.6. Kohustus teha järelevalveasutusele
kättesaadavaks punktis j osutatud meetmete järelevalve tulemused on
sätestatud siduvate kontsernisiseste eeskirjade punktides 10.5.3 ja 10.6;
m) mehhanismid pädeva järelevalveasutuse teavitamiseks mis tahes õiguslikest
nõuetest, mida kontserni liikme suhtes kolmandas riigis kohaldatakse ja
millel on tõenäoliselt oluline ebasoodne mõju siduvate kontsernisiseste
eeskirjadega antud tagatistele, on kirjeldatud siduvate kontsernisiseste
eeskirjade punktis 5.5.2;
n) tagavad andmekaitsealase koolituse töötajatele, kellel on alaline või
korrapärane juurdepääs isikuandmetele (siduvate kontsernisiseste eeskirjade
punkt 10.4).
7. Euroopa Andmekaitsenõukogu esitas oma arvamuse 14/2024kooskõlas IKÜM artikli 64
lõike 1 punktiga f. Andmekaitse Inspektsioon võttis seda arvamust täiel määral arvesse.
8. Kahtluste vältimiseks tuletab Andmekaitse Inspektsioon meelde, et siduvate
kontsernisiseste eeskirjade heakskiitmine ei tähenda siduvate kontsernisiseste eeskirjade
alusel toimuva isikuandmete konkreetse edastamise heakskiitmist. Seega ei saa siduvate
kontsernisiseste eeskirjade heakskiitmist tõlgendada kui siduvates kontsernisisestes
eeskirjades sisalduvate andmete kolmandatele riikidele edastamise heakskiitmist, mille
puhul ei ole võimalik tagada ELis tagatuga sisuliselt samaväärset kaitsetaset.
9. Heakskiidetud siduvad kontsernisisesed eeskirjad ei nõua asjaomastelt
järelevalveasutustelt eriluba.
10. IKÜM artikli 58 lõike 2 punkti j kohaselt on igal asjaomasel järelevalveasutusel õigus anda
korraldus kolmandas riigis asuvale vastuvõtjale või rahvusvahelisele organisatsioonile
suunatud andmevoogude peatamiseks, kui Mercans kontserni volitatud töötleja siduvates
kontsernisisestes eeskirjades ette nähtud asjakohaseid kaitsemeetmeid ei järgita.
Otsuse peale on võimalik esitada 30 päeva jooksul vaie haldusmenetluse seaduse § 71 lõikes 1
sätestatud korras või esitada kaebus halduskohtule halduskohtumenetluse seadustiku § 7 lõikes 1
sätestatud korras.
5 (6)
Lugupidamisega
(allkirjastatud digitaalselt)
Andra Kask
jurist
peadirektori volitusel
6 (6)
Otsuse LISA
Mercans kontserni volitatud töötleja siduvad kontsernisisesed eeskirjad, mis on käesolevaga heaks
kiidetud, hõlmavad järgmist:
a. Reguleerimisala.
Ainult volitatud töötlejatena tegutsevad Mercans kontserni liikmed, kellele siduvad kontsernisisesed eeskirjad on õiguslikult siduvad, nagu on sätestatud siduvate kontsernisiseste eeskirjade punktides 5.1 ja 5.2 ning A liites.
b. EMP riigid, kust isikuandmeid edastatakse: Küpros, Tšehhi Vabariik, Eesti,
Soome, Saksamaa, Kreeka, Itaalia, Madalmaad, Norra, Poola, Rumeenia,
Hispaania, Rootsi, kes on samuti loetletud siduvate kontsernisiseste eeskirjade
taotlusvormi 1. osa 1. jaos ja kontsernisiseste eeskirjade lisas A.
c. Kolmandad riigid, kuhu isikuandmed edastatakse: Alžeeria, Hiina, Colombia,
Costa Rica, Egiptus, India, Jaapan, Jordaania, Saudi Araabia Kuningriik, Malaisia,
Mauritius, Maroko, Uus-Meremaa, Pakistan, Singapur, Tuneesia, Araabia
Ühendemiraadid, Ühendkuningriik, Ameerika Ühendriigid (vt siduvate
kontsernisiseste eeskirjade lisa A).
d. Edastamise eesmärgid: Täpsustatud siduvate kontsernisiseste eeskirjade punktis
5.1.
e. Edastamisega seotud andmesubjektide kategooriad: Täpsustatud siduvate
kontsernisiseste eeskirjade punktides 4 ja 5.1.
f. Edastatavate isikuandmete kategooriad: Täpsustatud siduvate kontsernisiseste
eeskirjade punktis 5.1.
| Nimi | K.p. | Δ | Viit | Tüüp | Org | Osapooled |
|---|---|---|---|---|---|---|
| Meeldetuletus | 20.07.2026 | 1 | 2.2.-4/26/1-1 🔒 | Väljaminev kiri | aki | Mercans OÜ |
| Vastus meeldetuletusele | 20.07.2026 | 1 | 2.2.-4/26/1-2 🔒 | Sissetulev kiri | aki | Mercans OÜ |