La sentenza
Il 16 luglio 2020 la Corte di giustizia dell’UE (CGUE) ha stabilito che il Privacy Shield UE-USA, il quadro che permetteva alle aziende UE di trasferire dati personali ad aziende americane certificate, non offriva una protezione adeguata secondo il diritto UE. Il motivo: le leggi USA sulla sorveglianza danno alle autorità americane accesso ai dati di persone non americane in modi che vanno oltre quanto consentito dal diritto europeo sulla privacy. La Corte ha rilevato che i cittadini UE non avevano un modo efficace per contestare quella sorveglianza.
In particolare, la Corte ha citato:
- La Section 702 del FISA (consente la raccolta massiva di intelligence straniera)
- L’Executive Order 12333 (intelligence dei segnali)
- Il registro segreto della Foreign Intelligence Surveillance Court
Cosa significa nella pratica
Per le imprese europee, inviare dati personali a un servizio americano è diventato giuridicamente rischioso. Non ci si poteva più affidare alla certificazione Privacy Shield. Bisognava:
- Usare le clausole contrattuali tipo più una valutazione d’impatto sul trasferimento separata (molta burocrazia, comunque giuridicamente fragile)
- Applicare garanzie aggiuntive (ad es. crittografia in cui il fornitore americano non possiede le chiavi)
- Spostare il carico di lavoro su un fornitore non americano
Le autorità europee per la protezione dei dati hanno iniziato a farlo rispettare. Nel 2022 l’autorità austriaca ha stabilito che l’uso di Google Analytics violava il GDPR. Francia, Italia e altri paesi l’hanno seguita.
Il nuovo quadro
Nel luglio 2023 la Commissione europea ha adottato un nuovo Data Privacy Framework UE-USA (DPF). Si basa sull’Executive Order 14086 (firmato da Biden), che aggiunge una “Data Protection Review Court” a cui i cittadini UE possono rivolgersi per contestare la sorveglianza USA. Ora le imprese UE possono trasferire dati ad aziende americane certificate DPF con qualche grattacapo in meno.
Tuttavia: Max Schrems e la sua organizzazione (NOYB) hanno già annunciato che impugneranno il DPF. La maggior parte degli osservatori legali si aspetta uno Schrems III entro pochi anni. Quindi la situazione è “per ora a posto, a lungo termine fragile”.
Perché conta per i browser
I browser trattano alcuni dei dati personali più sensibili in assoluto: ogni URL che visiti, ogni modulo che compili, i cookie di sessione, la tua impronta. Un’azienda di browser americana è un percorso dei dati sotto giurisdizione USA. Dopo Schrems II, per le imprese europee è una preoccupazione giuridica concreta. La soluzione più semplice è usare un browser con sede nell’UE. Ed è questo Dazr.