A transferência de dados para fora da União Europeia só é lícita mediante o cumprimento de requisitos admissíveis legalmente ou o recurso à utilização de diferentes instrumentos legais:
- a)Em certos casos, pode declarar-se que um país terceiro oferece um nível adequado de proteção através de uma decisão da Comissão Europeia («decisão de adequação»), o que significa que é possível transferir dados para uma entidade situada no país terceiro sem que o exportador dos dados tenha de apresentar garantias suplementares e sem que esteja sujeito a condições adicionais. Por outras palavras, as transferências para um país terceiro “adequado” serão semelhantes a uma transmissão de dados no interior da EU;
- b)Na falta de uma decisão de adequação, a transferência pode ser efetuada mediante a apresentação de garantias adequadas e na condição de as pessoas gozarem de direitos oponíveis e de medidas jurídicas corretivas eficazes. Estas garantias adequadas incluem, nomeadamente, as seguintes:
- i)Existência de regras vinculativas aplicáveis a um grupo de organizações envolvidos numa atividade conjunta;
- ii)Disposições contratuais com o destinatário dos dados pessoais, utilizando, por exemplo, as cláusulas-tipo de proteção de dados adotadas pela Comissão Europeia;
- iii)Adesão a um código de conduta ou um procedimento de certificação, acompanhado de compromissos vinculativos e com força executiva assumidos pelos destinatários no sentido de aplicarem as garantias adequadas para proteger os dados transferidos;
- iv)Por último, se estiver prevista uma transferência de dados pessoais para um país terceiro que não esteja sujeito a uma decisão de adequação e na ausência de garantias adequadas, a transferência pode ser efetuada com base num conjunto de derrogações aplicáveis em situações específicas, por exemplo se uma pessoa tiver consentido expressamente na transferência proposta após ter recebido todas as informações necessárias sobre os riscos associados à mesma.