Co je Schrems II?

Schrems II je rozsudek Soudního dvora Evropské unie z roku 2020, který zrušil právní rámec pro předávání osobních údajů z EU do USA. Učinil pro evropské firmy právně křehkým používání amerických cloudových, e-mailových nebo prohlížečových služeb, které pracují s osobními údaji, a od té doby to nebylo čistě vyřešeno.

Stručně

Max Schrems je rakouský právník v oblasti ochrany soukromí, který již dvakrát napadl rámec pro předávání dat mezi EU a USA u soudu a vyhrál. Schrems II (2020) zrušil EU-US Privacy Shield. Rozsudek shledal, že americké zákony o sledování (zejména oddíl 702 FISA) dávají americkým úřadům přístup k datům občanů EU způsobem neslučitelným s evropským právem na ochranu soukromí. Nyní existuje náhrada (rámec „Data Privacy Framework“ z roku 2023), ale pravděpodobně bude znovu napadena. Praktický důsledek pro firmy v EU: každá služba, která předává osobní údaje do USA, stojí na vratkých právních základech.

Na této stránce

  1. Samotný rozsudek
  2. Co to znamená v praxi
  3. Náhradní rámec
  4. Proč na tom záleží u prohlížečů

Samotný rozsudek

Soudní dvůr Evropské unie (SDEU) rozhodl 16. července 2020, že EU-US Privacy Shield, rámec, který firmám v EU umožňoval předávat osobní údaje certifikovaným americkým firmám, neposkytuje podle práva EU odpovídající ochranu. Důvod: americké zákony o sledování dávají americkým úřadům přístup k datům osob mimo USA způsobem, který jde nad rámec toho, co dovoluje evropské právo na ochranu soukromí. Soud shledal, že občané EU nemají žádnou účinnou možnost toto sledování napadnout.

Soud konkrétně uvedl:

  • Oddíl 702 FISA (umožňuje hromadný sběr zahraničních zpravodajských informací)
  • Exekutivní příkaz 12333 (signálové zpravodajství)
  • Tajnou agendu soudu pro dohled nad zahraničním zpravodajstvím

Co to znamená v praxi

Pro evropské firmy se posílání osobních údajů službě se sídlem v USA stalo právně rizikovým. Nemohly se spoléhat na certifikaci Privacy Shield. Musely buď:

  • Použít standardní smluvní doložky + samostatné posouzení dopadu předání (spousta papírování, stále právně křehké)
  • Uplatnit dodatečné záruky (např. šifrování, u kterého americký poskytovatel nemá klíče)
  • Přesunout zátěž k poskytovateli mimo USA

Evropské úřady pro ochranu osobních údajů to začaly vymáhat. V roce 2022 rakouský úřad rozhodl, že používání Google Analytics porušuje GDPR. Následovaly Francie, Itálie a další.

Náhradní rámec

V červenci 2023 přijala Evropská komise nový rámec EU-US Data Privacy Framework (DPF). Vychází z exekutivního příkazu 14086 (podepsaného Bidenem), který zavádí „Data Protection Review Court“, u kterého mohou občané EU napadnout americké sledování. Firmy v EU nyní mohou předávat data americkým firmám certifikovaným podle DPF s o něco menšími starostmi.

Nicméně: Max Schrems a jeho organizace (NOYB) už oznámili, že DPF napadnou. Většina právních pozorovatelů očekává Schrems III během několika let. Situace je tedy „dočasně v pořádku, dlouhodobě vratká“.

Proč na tom záleží u prohlížečů

Prohlížeče pracují s některými z nejcitlivějších osobních údajů: každou URL, kterou navštívíte, každým formulářem, který vyplníte, vašimi cookies relace, vaším otiskem. Prohlížečová firma se sídlem v USA je datovou cestou pod americkou jurisdikcí. Po rozsudku Schrems II je to pro evropské firmy skutečný právní problém. Nejjednodušším řešením je používat prohlížeč se sídlem v EU. Takový je Dazr.

Související