Article 44
General principle for transfers

Official
Texts
Guidelines
& Caselaw
Review of
EU Regulation
Review of
Nat. Regulation
Show the recitals of the Regulation related to article 44 keyboard_arrow_down Hide the recitals of the Regulation related to article 44 keyboard_arrow_up

(6) Rapid technological developments and globalisation have brought new challenges for the protection of personal data. The scale of the collection and sharing of personal data has increased significantly. Technology allows both private companies and public authorities to make use of personal data on an unprecedented scale in order to pursue their activities. Natural persons increasingly make personal information available publicly and globally. Technology has transformed both the economy and social life, and should further facilitate the free flow of personal data within the Union and the transfer to third countries and international organisations, while ensuring a high level of the protection of personal data.

The GDPR

Article 44 is intended to state the general principle governing  data transfers to non-EU third countries or international organizations. These transfers can only be effected if the controllers and the processors falling under the scope of the Regulation comply with the rules provided  in Chapter V.

The provision gives however a new extension to the rule: transfers of personal data to a third country or to an international organization operated as part of planned or ongoing processing are covered, but also the future processing by the recipient third country to another country or another organization. They must also comply with Chapter V of the Regulation. In other words, by this provision, the Regulation sets up a sort of data protection-specific “right to pursue”: the data transferred outside the Union remain subject to the law of the Union not only for their transfer, but also for any processing and subsequent transfer.

The concept of international organization, defined in article 4, 26) of the Regulation is an organization and its subordinate bodies governed by public international law, or any other body which is set up by, or on the basis of, an agreement between two or more countries.

This provision has been reintroduced by the final version of the Regulation, after having been removed from the second proposed version. The goal, as referred to in the provision is that the level of protection of individuals guaranteed by the Regulations is not lowered.

The Directive

The Directive included no similar provision.

Potential issues

The extension of the territorial scope to processing carried out outside the territory of the Union, by recipient controllers and processors established outside the EU has both political and legal implications.

Politically, the provision allows the European authorities to intervene and detect violations of the Regulation outside the EU on the grounds of a new legitimacy included in the Regulation. It can more easily use the argument of the data protection in different files or negotiations in order to obtain an advantage.

Legally, it goes without saying that the provision may be felt by third countries as an attack on their sovereignty because it imposes a new rule on their territory and a limitation of the freedom of processing. The powers of control and enforcement of the EU authorities and the Member States, of course, cannot be exercised outside the territory of the EU.

The measure must be taken of the difference with other rules allowing the application of the Regulation to controllers established outside the territory of the EU (see Article 3). It is an indirect submission since only the controllers and the processors who are subject to the other provisions of the Regulation pursuant to Article 3, must comply with Article 44 and accordingly, Chapter V. There is no recipient of the transferred data. Or any person concerned by the data which would be at the origin of the transfer either.

Regulation
1e 2e

Art. 44

Any transfer of personal data which are undergoing processing or are intended for processing after transfer to a third country or to an international organisation shall take place only if, subject to the other provisions of this Regulation, the conditions laid down in this Chapter are complied with by the controller and processor, including for onward transfers of personal data from the third country or an international organisation to another third country or to another international organisation. All provisions in this Chapter shall be applied in order to ensure that the level of protection of natural persons guaranteed by this Regulation is not undermined.

1st proposal close

Art. 40

Any transfer of personal data which are undergoing processing or are intended for processing after transfer to a third country or to an international organisation may only take place if, subject to the other provisions of this Regulation, the conditions laid down in this Chapter are complied with by the controller and processor, including for onward transfers of personal data from the third country or an international organisation to another third country or to another international organisation.

2nd proposal close

No specific provision

Directive close

No specific provision

to Articles 44-50 GDPR

DSG Art. 6 Grenzüberschreitende Bekanntgabe

1 Personendaten dürfen nicht ins Ausland bekannt gegeben werden, wenn dadurch

die Persönlichkeit der betroffenen Personen schwerwiegend gefährdet würde, namentlich

weil eine Gesetzgebung fehlt, die einen angemessenen Schutz gewährleistet.

2 Fehlt eine Gesetzgebung, die einen angemessenen Schutz gewährleistet, so können

Personendaten ins Ausland nur bekannt gegeben werden, wenn:

 

a. hinreichende Garantien, insbesondere durch Vertrag, einen angemessenen

Schutz im Ausland gewährleisten;

b. die betroffene Person im Einzelfall eingewilligt hat;

c. die Bearbeitung in unmittelbarem Zusammenhang mit dem Abschluss oder

der Abwicklung eines Vertrags steht und es sich um Personendaten des Vertragspartners

handelt;

d. die Bekanntgabe im Einzelfall entweder für die Wahrung eines überwiegenden

öffentlichen Interesses oder für die Feststellung, Ausübung oder Durchsetzung

von Rechtsansprüchen vor Gericht unerlässlich ist;

e. die Bekanntgabe im Einzelfall erforderlich ist, um das Leben oder die körperliche

Integrität der betroffenen Person zu schützen;

f. die betroffene Person die Daten allgemein zugänglich gemacht und eine Bearbeitung

nicht ausdrücklich untersagt hat;

g. die Bekanntgabe innerhalb derselben juristischen Person oder Gesellschaft

oder zwischen juristischen Personen oder Gesellschaften, die einer einheitlichen

Leitung unterstehen, stattfindet, sofern die Beteiligten Datenschutzregeln

unterstehen, welche einen angemessenen Schutz gewährleisten.

3 Der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (Beauftragte,

Art. 26) muss über die Garantien nach Absatz 2 Buchstabe a und die Datenschutzregeln

nach Absatz 2 Buchstabe g informiert werden. Der Bundesrat regelt die Einzelheiten

dieser Informationspflicht.

 

Verordnung zum Bundesgesetz über den Datenschutz (VDSG)

 3. Abschnitt: Bekanntgabe ins Ausland

 Art. 5 Veröffentlichung in elektronischer Form

Werden Personendaten mittels automatisierter Informations- und Kommunikationsdienste zwecks Information der Öffentlichkeit allgemein zugänglich gemacht, so gilt dies nicht als Übermittlung ins Ausland.

Art. 6 Informationspflicht

1 Der Inhaber der Datensammlung informiert den Beauftragten vor der Bekanntgabe ins Ausland über die Garantien und Datenschutzregeln nach Artikel 6 Absatz 2 Buchstaben a und g DSG. Ist die vorgängige Information nicht möglich, so hat sie unmittelbar nach der Bekanntgabe zu erfolgen.

2 Wurde der Beauftragte über die Garantien und die Datenschutzregeln informiert, so gilt die Informationspflicht für alle weiteren Bekanntgaben als erfüllt, die:

a.unter denselben Garantien erfolgen, soweit die Kategorien der Empfänger, der Zweck der Bearbeitung und die Datenkategorien im Wesentlichen unverändert bleiben; oder

b.innerhalb derselben juristischen Person oder Gesellschaft oder zwischen juristischen Personen oder Gesellschaften, die einer einheitlichen Leitung unterstehen, stattfinden, soweit die Datenschutzregeln weiterhin einen angemessenen Schutz gewährleisten.

3 Die Informationspflicht gilt ebenfalls als erfüllt, wenn Daten gestützt auf Musterverträge oder Standardvertragsklauseln übermittelt werden, die vom Beauftragten erstellt oder anerkannt wurden, und der Beauftragte vom Inhaber der Datensammlung in allgemeiner Form über die Verwendung dieser Musterverträge oder Standardvertragsklauseln informiert wurde. Der Beauftragte veröffentlicht eine Liste der von ihm erstellten oder anerkannten Musterverträge und Standardvertragsklauseln.

4 Der Inhaber der Datensammlung trifft angemessene Massnahmen um sicherzustellen, dass der Empfänger die Garantien und die Datenschutzregeln beachtet.

5 Der Beauftragte prüft die Garantien und die Datenschutzregeln, die ihm mitgeteilt werden (Art. 31 Abs. 1 Bst. e DSG) und teilt dem Inhaber der Datensammlung das Ergebnis seiner Prüfung innert 30 Tagen ab dem Empfang der Information mit.

Art. 7Liste der Staaten mit angemessener Datenschutzgesetzgebung

Der Beauftragte veröffentlicht eine Liste der Staaten, deren Gesetzgebung einen angemessenen Datenschutz gewährleistet.

 

close