Hvad er Schrems II?

Schrems II er en dom fra 2020 fra EU-Domstolen, der underkendte den juridiske ramme for overførsel af personoplysninger fra EU til USA. Den gjorde det juridisk skrøbeligt for europæiske virksomheder at bruge amerikanske cloud-, e-mail- eller browsertjenester, der håndterer personoplysninger, og det er ikke blevet løst rent siden.

Kort fortalt

Max Schrems er en østrigsk privatlivsjurist, der nu to gange har bragt rammen for dataoverførsel mellem EU og USA for retten og vundet. Schrems II (2020) underkendte EU-US Privacy Shield. Dommen fastslog, at amerikanske overvågningslove (især FISA Section 702) gav amerikanske myndigheder adgang til EU-borgeres data på måder, der er uforenelige med europæisk privatlivslovgivning. Der findes nu en erstatning ('Data Privacy Framework' fra 2023), men den bliver sandsynligvis anfægtet igen. Den praktiske effekt for EU-virksomheder: enhver tjeneste, der overfører personoplysninger til USA, står på usikker juridisk grund.

På denne side

  1. Selve dommen
  2. Hvad den betyder i praksis
  3. Den nye ramme
  4. Hvorfor det betyder noget for browsere

Selve dommen

EU-Domstolen afgjorde den 16. juli 2020, at EU-US Privacy Shield, rammen, der lod EU-virksomheder overføre personoplysninger til certificerede amerikanske virksomheder, ikke gav tilstrækkelig beskyttelse efter EU-retten. Begrundelsen: amerikanske overvågningslove giver amerikanske myndigheder adgang til data om ikke-amerikanske personer på måder, der går ud over det, europæisk privatlivslovgivning tillader. Domstolen fastslog, at EU-borgere ikke havde nogen effektiv mulighed for at anfægte den overvågning.

Konkret pegede domstolen på:

  • FISA Section 702 (tillader masseindsamling af udenlandske efterretninger)
  • Executive Order 12333 (signalefterretning)
  • Den hemmelige sagsliste ved Foreign Intelligence Surveillance Court

Hvad den betyder i praksis

For europæiske virksomheder blev det juridisk risikabelt at sende personoplysninger til en amerikansk tjeneste. Man kunne ikke regne med Privacy Shield-certificering. Man skulle enten:

  • Bruge standardkontraktbestemmelser og en separat vurdering af overførslens virkning (meget papirarbejde, stadig juridisk skrøbeligt)
  • Anvende yderligere garantier (f.eks. kryptering, hvor den amerikanske udbyder ikke har nøglerne)
  • Flytte opgaven til en ikke-amerikansk udbyder

Europæiske datatilsyn begyndte at håndhæve det. I 2022 afgjorde det østrigske datatilsyn, at brug af Google Analytics var i strid med GDPR. Frankrig, Italien og andre fulgte efter.

Den nye ramme

I juli 2023 vedtog Europa-Kommissionen en ny EU-US Data Privacy Framework (DPF). Den bygger på Executive Order 14086 (underskrevet af Biden), der tilføjer en 'Data Protection Review Court', hvor EU-borgere kan anfægte amerikansk overvågning. EU-virksomheder kan nu overføre data til DPF-certificerede amerikanske virksomheder med lidt færre bekymringer.

Men: Max Schrems og hans organisation (NOYB) har allerede meddelt, at de vil anfægte DPF. De fleste jurister forventer Schrems III inden for få år. Så situationen er 'midlertidigt i orden, usikker på længere sigt'.

Hvorfor det betyder noget for browsere

Browsere håndterer nogle af de mest følsomme personoplysninger, der findes: hver URL, du besøger, hver formular, du udfylder, dine sessionscookies, dit fingeraftryk. En amerikansk browservirksomhed er en datavej under amerikansk jurisdiktion. Efter Schrems II er det en reel juridisk bekymring for europæiske virksomheder. Den enkleste løsning er at bruge en browser med base i EU. Det er Dazr.

Relateret