Selve avgjørelsen
EU-domstolen avgjorde 16. juli 2020 at EU-US Privacy Shield, rammeverket som lot EU-selskaper overføre personopplysninger til sertifiserte amerikanske selskaper, ikke ga tilstrekkelig beskyttelse etter EU-retten. Grunnen: amerikanske overvåkingslover gir amerikanske myndigheter tilgang til data om personer utenfor USA på måter som går lenger enn det europeisk personvernlovgivning tillater. Domstolen fant at EU-borgere ikke hadde noen effektiv mulighet til å utfordre den overvåkingen.
Domstolen pekte særlig på:
- FISA Section 702 (tillater masseinnsamling av utenlandsk etterretning)
- Executive Order 12333 (signaletterretning)
- Den hemmelige saksbehandlingen i Foreign Intelligence Surveillance Court
Hva den betyr i praksis
For europeiske virksomheter ble det juridisk risikabelt å sende personopplysninger til en tjeneste med base i USA. Du kunne ikke stole på Privacy Shield-sertifisering. Du måtte enten:
- Bruke standard personvernbestemmelser + en separat vurdering av overføringens konsekvenser (mye papirarbeid, fortsatt juridisk skjørt)
- Ta i bruk ytterligere garantier (f.eks. kryptering der den amerikanske leverandøren ikke har nøklene)
- Flytte arbeidet til en leverandør utenfor USA
Europeiske datatilsynsmyndigheter begynte å håndheve dette. I 2022 slo det østerrikske datatilsynet fast at bruk av Google Analytics bryter GDPR. Frankrike, Italia og andre fulgte etter.
Rammeverket som erstattet det
I juli 2023 vedtok Europakommisjonen et nytt EU-US Data Privacy Framework (DPF). Det er basert på Executive Order 14086 (signert av Biden), som innfører en «Data Protection Review Court» der EU-borgere kan utfordre amerikansk overvåking. EU-virksomheter kan nå overføre data til DPF-sertifiserte amerikanske selskaper med noe mindre hodebry.
Men: Max Schrems og organisasjonen hans (NOYB) har allerede kunngjort at de vil utfordre DPF. De fleste juridiske observatører venter Schrems III innen noen få år. Situasjonen er altså «midlertidig grei, usikker på lengre sikt».
Hvorfor dette betyr noe for nettlesere
Nettlesere håndterer noen av de mest sensitive personopplysningene som finnes: hver URL du besøker, hvert skjema du fyller ut, øktinformasjonskapslene dine, fingeravtrykket ditt. Et nettleserselskap med base i USA er en datavei under amerikansk jurisdiksjon. Etter Schrems II er det en reell juridisk bekymring for europeiske virksomheter. Den enkleste løsningen er å bruke en nettleser med base i EU. Det er det Dazr er.