拘束的企業準則(BCR)は、欧州連合 第29条作業部会(現在の欧州データ保護会議)によって策定され、多国籍企業、国際機関、企業グループがEUデータ保護法に準拠して組織内で国境を越えた個人データの転送を行えるようにするものです。BCRは、EUのデータ保護規制とプライバシー保護に準拠できるようにするためのさまざまな要素(社内の法的合意、ポリシー、トレーニング、監査など)を持つためのフレームワークです。BCRは、「標準契約条項」(SCC)[1]と、現在は廃止された米国商務省のEUセーフハーバー(米国の組織のみを対象としていたが、無効と宣言された)の代替として策定されました。
BCRは、組織がBCRに依拠する各EU加盟国のデータ保護当局(フランスのCNILやスペインのAEPDなど)の承認が必要です。 [2] EUは相互承認プロセスを開発しており、このプロセスでは、1つの加盟国のデータ保護当局(「主導」当局と呼ばれる)と他の2つの「共同主導」当局によって承認されたBCRは、コメントを提出したり修正を求めたりできる他の関連加盟国によって承認される場合があります。[3]相互承認プロセスの一部ではない他の加盟国も主導当局の関与を受け、限られた時間枠内で独自のレビュープロセスを適用します。BCR承認の全体的なプロセスは通常6〜9か月かかります。この時間枠には、現在の指令とそのローカル実装に準拠するために企業内で実装する必要がある必要なデータ保護の設定は含まれていません。
BCR は通常、EU 基準を満たす厳格な企業内グローバル プライバシー ポリシー、一連のプラクティス、プロセス、ガイドラインを形成し、個人データ (顧客データベース、人事情報など) を欧州外に転送するための代替手段として利用できる場合があります。BCR は、データ転送のための最も「堅牢」で受け入れられている体制であると考えられています。[4]
本来は国際転送に法的根拠を与えるために設計されたものの、BCR は事実上、個人データ処理要件に「全体的に」準拠する能力を企業が実証するものとなったことに注意する必要があります。BCR を持つ企業は、国際転送とは独立してこのフレームワークを適用し、「企業ガバナンス」または「データ ガバナンス」の一部と見なす必要があります。[引用が必要]
参考文献
- ^ 「標準契約条項(SCC)」。欧州委員会。 2022年4月11日閲覧。
- ^ 「拘束的企業準則(BCR)」欧州委員会。 2022年4月11日閲覧。
- ^ Dumont, David; Pateraki, Anna. 「拘束的企業準則のガイド」(PDF) . huntonak.com . Bloomberg Law . 2022年4月11日閲覧。
- ^ Feiler, Lukas; Seinen, Wouter. 「プライバシーシールドとSCCに代わる堅牢な代替手段としてのBCR」。国際プライバシー専門家協会。 2022年4月11日閲覧。
外部リンク
- https://edpb.europa.eu/our-work-tools/accountability-tools/bcr_en
