Gisteren kreeg ik een terechte vraag van een ongeruste ondernemer uit de recreatiebranche. Met zijn bedrijf doet hij zaken met en in het Verenigd Koninkrijk en stelde mij de vraag: “Betekent de Brexit voor mij een exit inzake de AVG/GDPR? Met andere woorden, hoef ik mij er dan niet meer aan te houden en heb ik vrij spel of juist het tegenovergestelde, mag er geen datadoorgifte meer plaatsvinden waardoor zaken doen wel erg moeilijk gaat worden?”
Vooral voor veel ondernemers en organisaties spelen er de laatste maanden twee ‘hot topics’; de Brexit en de AVG, of wel de GDPR. Hoewel dit twee losse op zichzelf staande onderwerpen lijken, is het tegendeel waar.
Want hoe moeten we na de Brexit het Verenigd Koninkrijk (VK)
zien?
Om te beginnen heeft het VK de AVG/GDPR geïmplementeerd in haar nationale
regelgeving, waardoor datadoorgifte van en naar het VK is toegestaan. Maar dit
is de situatie van vóór de Brexit. Wanneer de Brexit een feit is, ongeacht op
welke manier, dan is het VK voor de AVG/GDPR een zogenaamd ‘derde land’. Hierdoor
is datadoorgifte naar het VK gelijk aan doorgifte naar bijvoorbeeld de USA.
De Europese Commissie heeft hierin een besluit te nemen. Zij kan namelijk een adequaatheidsbesluit nemen volgens de AVG/GDPR wat betekent dat we erkennen dat het VK een passend beschermingsniveau biedt voor de doorgifte van persoonsgegevens. Op dat moment kan de doorgifte plaatsvinden onder de huidige voorwaarden. Enkel de handhavende instanties hebben een uitdaging om goede afspraken te maken met het VK om bij privacyvraagstukken één lijn te blijven trekken.
Een ander scenario is dat de Europese Commissie geen adequaatheidsbesluit neemt en daarmee het VK als ‘derde land’ aanmerkt. Dan is datadoorgifte van persoonsgegevens in de regel niet toegestaan. Dan zal er moeten worden gewerkt met zogenaamde ‘binding corporate rules’ of ‘modelclausules’ welke door de Autoriteit Persoonsgegevens (AP) moeten worden beoordeeld en goedgekeurd.
Het moge duidelijk zijn dat het op dit moment nog erg onzeker is en dat het moeilijk is te bepalen wat er gaat gebeuren. Mijn inschatting is echter wel dat de Europese Commissie, gemotiveerd en bijgestaan door de controlerende instanties, een zogenaamd adequaatheidsbesluit zal nemen.
Maar mijn advies is ook en vooral, geef je data en persoonsgegevens door aan het Verenigd Koninkrijk, houd de ontwikkelingen scherp in de gaten en handel waar mogelijk preventief om niet voor verrassingen te staan.
Heb jij vragen over de AVG/GDPR of heb je ondersteuning nodig bij het implementeren van de AVG? Schroom niet en neem dan vooral contact op.