Wat is Schrems II?

Schrems II is een arrest uit 2020 van het Europees Hof van Justitie dat het juridisch kader voor de doorgifte van persoonsgegevens van de EU naar de VS ongeldig verklaarde. Het maakte het juridisch wankel voor Europese bedrijven om Amerikaanse cloud-, e-mail- of browserdiensten te gebruiken die persoonsgegevens verwerken, en dat is sindsdien niet netjes opgelost.

In het kort

Max Schrems is een Oostenrijkse privacyjurist die het EU-VS-kader voor gegevensdoorgifte inmiddels twee keer voor de rechter heeft gebracht en gewonnen. Schrems II (2020) verklaarde het EU-VS-privacyschild ongeldig. Het Hof oordeelde dat Amerikaanse surveillancewetten (met name FISA Section 702) Amerikaanse autoriteiten toegang gaven tot gegevens van EU-burgers op manieren die niet verenigbaar zijn met Europees privacyrecht. Er is nu een vervanger (het 'Data Privacy Framework' uit 2023), maar die wordt waarschijnlijk opnieuw aangevochten. Het praktische gevolg voor EU-bedrijven: elke dienst die persoonsgegevens naar de VS stuurt, staat op wankele juridische grond.

Op deze pagina

  1. Het arrest zelf
  2. Wat het in de praktijk betekent
  3. Het nieuwe kader
  4. Waarom dit ertoe doet voor browsers

Het arrest zelf

Het Hof van Justitie van de EU (HvJ-EU) oordeelde op 16 juli 2020 dat het EU-VS-privacyschild, het kader waarmee EU-bedrijven persoonsgegevens konden doorgeven aan gecertificeerde Amerikaanse bedrijven, onder EU-recht geen passende bescherming bood. De reden: Amerikaanse surveillancewetten geven Amerikaanse autoriteiten toegang tot gegevens van niet-Amerikanen op manieren die verder gaan dan het Europees privacyrecht toestaat. Het Hof stelde vast dat EU-burgers geen effectieve manier hadden om die surveillance aan te vechten.

Het Hof noemde specifiek:

  • FISA Section 702 (staat massale verzameling van buitenlandse inlichtingen toe)
  • Executive Order 12333 (verbindingsinlichtingen)
  • De geheime rol van de Foreign Intelligence Surveillance Court

Wat het in de praktijk betekent

Voor Europese bedrijven werd het juridisch riskant om persoonsgegevens naar een Amerikaanse dienst te sturen. Je kon niet meer leunen op certificering onder het privacyschild. Je moest ofwel:

  • Standaardcontractbepalingen gebruiken plus een aparte Transfer Impact Assessment (veel papierwerk, nog steeds juridisch wankel)
  • Aanvullende waarborgen toepassen (bijv. versleuteling waarbij de Amerikaanse aanbieder de sleutels niet heeft)
  • Het werk verplaatsen naar een niet-Amerikaanse aanbieder

Europese toezichthouders begonnen dit te handhaven. In 2022 oordeelde de Oostenrijkse toezichthouder dat het gebruik van Google Analytics in strijd was met de AVG. Frankrijk, Italië en andere landen volgden.

Het nieuwe kader

In juli 2023 nam de Europese Commissie een nieuw EU-VS Data Privacy Framework (DPF) aan. Het is gebaseerd op Executive Order 14086 (getekend door Biden), die een 'Data Protection Review Court' toevoegt waar EU-burgers Amerikaanse surveillance kunnen aanvechten. EU-bedrijven kunnen nu met iets minder kopzorgen gegevens doorgeven aan Amerikaanse bedrijven met een DPF-certificering.

Maar: Max Schrems en zijn organisatie (NOYB) hebben al aangekondigd het DPF aan te vechten. De meeste juristen verwachten binnen een paar jaar een Schrems III. De situatie is dus 'voorlopig in orde, op termijn wankel'.

Waarom dit ertoe doet voor browsers

Browsers verwerken ongeveer de gevoeligste persoonsgegevens die er zijn: elke URL die je bezoekt, elk formulier dat je invult, je sessiecookies, je fingerprint. Een Amerikaans browserbedrijf is een gegevenspad onder Amerikaanse jurisdictie. Sinds Schrems II is dat een reële juridische zorg voor Europese bedrijven. De eenvoudigste oplossing is een browser uit de EU. Dat is Dazr.

Gerelateerd