Selve dommen
EU-Domstolen afgjorde den 16. juli 2020, at EU-US Privacy Shield, rammen, der lod EU-virksomheder overføre personoplysninger til certificerede amerikanske virksomheder, ikke gav tilstrækkelig beskyttelse efter EU-retten. Begrundelsen: amerikanske overvågningslove giver amerikanske myndigheder adgang til data om ikke-amerikanske personer på måder, der går ud over det, europæisk privatlivslovgivning tillader. Domstolen fastslog, at EU-borgere ikke havde nogen effektiv mulighed for at anfægte den overvågning.
Konkret pegede domstolen på:
- FISA Section 702 (tillader masseindsamling af udenlandske efterretninger)
- Executive Order 12333 (signalefterretning)
- Den hemmelige sagsliste ved Foreign Intelligence Surveillance Court
Hvad den betyder i praksis
For europæiske virksomheder blev det juridisk risikabelt at sende personoplysninger til en amerikansk tjeneste. Man kunne ikke regne med Privacy Shield-certificering. Man skulle enten:
- Bruge standardkontraktbestemmelser og en separat vurdering af overførslens virkning (meget papirarbejde, stadig juridisk skrøbeligt)
- Anvende yderligere garantier (f.eks. kryptering, hvor den amerikanske udbyder ikke har nøglerne)
- Flytte opgaven til en ikke-amerikansk udbyder
Europæiske datatilsyn begyndte at håndhæve det. I 2022 afgjorde det østrigske datatilsyn, at brug af Google Analytics var i strid med GDPR. Frankrig, Italien og andre fulgte efter.
Den nye ramme
I juli 2023 vedtog Europa-Kommissionen en ny EU-US Data Privacy Framework (DPF). Den bygger på Executive Order 14086 (underskrevet af Biden), der tilføjer en 'Data Protection Review Court', hvor EU-borgere kan anfægte amerikansk overvågning. EU-virksomheder kan nu overføre data til DPF-certificerede amerikanske virksomheder med lidt færre bekymringer.
Men: Max Schrems og hans organisation (NOYB) har allerede meddelt, at de vil anfægte DPF. De fleste jurister forventer Schrems III inden for få år. Så situationen er 'midlertidigt i orden, usikker på længere sigt'.
Hvorfor det betyder noget for browsere
Browsere håndterer nogle af de mest følsomme personoplysninger, der findes: hver URL, du besøger, hver formular, du udfylder, dine sessionscookies, dit fingeraftryk. En amerikansk browservirksomhed er en datavej under amerikansk jurisdiktion. Efter Schrems II er det en reel juridisk bekymring for europæiske virksomheder. Den enkleste løsning er at bruge en browser med base i EU. Det er Dazr.