Siirto tietosuojan riittävyyttä koskevan päätöksen perusteella

Henkilötietoja voidaan siirtää Euroopan unionin ja Euroopan talousalueen ulkopuolelle, jos Euroopan komissio on antanut päätöksen henkilötietojen suojan riittävyydestä (nk. vastaavuuspäätös, tietosuoja-asetuksen 45 artikla). Komission antama päätös on ensisijainen suhteessa muihin siirtoperusteisiin. Päätös voi koskea tiettyä Euroopan unionin ja Euroopan talousalueen ulkopuolista maata tai maan aluetta, tiettyä sektoria tai kansainvälistä järjestöä.

Henkilötietoja voi siirtää suoraan vastaavuuspäätöksen perusteella eikä esimerkiksi erillistä lupaa tietosuojavaltuutetulta tarvita. Tietosuojalainsäädäntöä on näissäkin tilanteissa noudatettava kokonaisuudessaan. Henkilötietojen käsittelyn on oltava lainmukaista ennen siirtoa, siirron aikana ja sen jälkeen.

Komissio tarkastelee päätöksiä uudelleen vähintään neljän vuoden välein. Päätökset, jotka komissio on tehnyt ennen kuin tietosuoja-asetusta ryhdyttiin soveltamaan, ovat lähtökohtaisesti voimassa myös asetuksen soveltamisen alettua. Komissio voi kuitenkin tarkastella niitä uudelleen ja tehdä tarvittaessa uuden päätöksen.

Komission tähän mennessä antamat vastaavuuspäätökset koskevat seuraavia maita:
Andorra, Argentiina, Färsaaret, Guernsey, Israel, Mansaari, Japani, Jersey, Uusi-Seelanti, Sveitsi ja Uruguay.

Lisäksi komissio on antanut osittaiset vastaavuuspäätökset koskien Kanadaa (kaupalliset organisaatiot).

Ajantasainen lista vastaavuuspäätöksistä ja muita ajankohtaisia tietoja komission verkkosivuilla

Privacy Shield

Euroopan unionin tuomioistuin on niin sanotussa Schrems II -ratkaisussaan (C-311/18) kumonnut komission päätöksen Privacy Shield -järjestelystä. Ratkaisun vaikutuksia arvioidaan parhaillaan Euroopan tietosuojaneuvostossa.

Tietosuojaneuvosto on laatinut vastauksia yleisimpiin kysymyksiin Schrems II -päätöksestä (englanniksi).