O marco legal
O arcabouço da Islândia se apoia no GDPR (por meio do EEE) e na Lei 90/2018, com a Personuvernd como autoridade de supervisão.
Isso coloca a Islândia na maioria global de opt-in, em que a permissão vem antes do tratamento e o marketing espera pelo consentimento.
Principais instrumentos
GDPR (via EEE) + Lei 90/2018
Jurisdição plena do GDPR por meio do EEE; a fiscalização é proporcional ao tamanho reduzido do mercado, mas as regras são idênticas às da UE.
Marketing e publicidade
O GDPR se aplica por meio do Acordo do EEE; consentimento do ePrivacy para cookies. Essa única frase decide a maioria dos planos de canal aqui.
Transferências internacionais
O Capítulo V do GDPR se aplica integralmente, de modo que os dados pessoais só saem do EEE sob uma decisão de adequação, cláusulas contratuais-padrão, normas corporativas vinculantes ou uma derrogação restrita, com uma avaliação de impacto da transferência esperada quando o destino tiver exposição a leis de vigilância. A mecânica é idêntica em todo o bloco, de modo que uma estrutura de transferência construída para um Estado-membro se aplica a todos eles.
Fiscalização e sanções
Aplica-se o teto do GDPR, com multas de até EUR 20 milhões ou 4% do faturamento anual global, o que for maior, aplicadas pela autoridade nacional de supervisão, e o EDPB pode forçar uma postura mais rígida por meio do mecanismo de resolução de disputas. Os Estados-membros compartilham o teto e diferem no apetite de fiscalização.