Czym jest Schrems II?

Schrems II to wyrok Trybunału Sprawiedliwości UE z 2020 roku, który unieważnił ramy prawne przekazywania danych osobowych z UE do USA. Przez niego korzystanie przez europejskie firmy z amerykańskich usług chmurowych, pocztowych czy przeglądarek przetwarzających dane osobowe stało się prawnie niepewne, a sprawy od tamtej pory nie rozwiązano w czysty sposób.

W skrócie

Max Schrems to austriacki prawnik zajmujący się prywatnością, który już dwa razy zaskarżył unijno-amerykańskie ramy przekazywania danych i dwa razy wygrał. Schrems II (2020) unieważnił Tarczę Prywatności UE-USA. Sąd uznał, że amerykańskie przepisy o inwigilacji (zwłaszcza FISA Section 702) dają władzom USA dostęp do danych obywateli UE w sposób niezgodny z europejskim prawem ochrony prywatności. Obecnie istnieje następca (Data Privacy Framework z 2023 roku), ale prawdopodobnie zostanie ponownie zaskarżony. Praktyczny skutek dla firm z UE: każda usługa przekazująca dane osobowe do USA stoi na niepewnym gruncie prawnym.

Na tej stronie

  1. Sam wyrok
  2. Co to oznacza w praktyce
  3. Nowe ramy
  4. Dlaczego to ważne dla przeglądarek

Sam wyrok

Trybunał Sprawiedliwości UE (TSUE) orzekł 16 lipca 2020 roku, że Tarcza Prywatności UE-USA, ramy pozwalające firmom z UE przekazywać dane osobowe certyfikowanym firmom z USA, nie zapewniała odpowiedniej ochrony w świetle prawa UE. Powód: amerykańskie przepisy o inwigilacji dają władzom USA dostęp do danych osób spoza USA w sposób wykraczający poza to, na co pozwala europejskie prawo ochrony prywatności. Sąd stwierdził, że obywatele UE nie mieli skutecznej drogi, by tę inwigilację zakwestionować.

Sąd wskazał konkretnie:

  • FISA Section 702 (pozwala na masowe zbieranie informacji wywiadowczych o cudzoziemcach)
  • Executive Order 12333 (wywiad elektroniczny)
  • Tajny rejestr spraw Foreign Intelligence Surveillance Court

Co to oznacza w praktyce

Dla europejskich firm przesyłanie danych osobowych do amerykańskiej usługi stało się ryzykowne prawnie. Nie można już było polegać na certyfikacji w ramach Tarczy Prywatności. Trzeba było albo:

  • Stosować standardowe klauzule umowne plus osobną ocenę skutków transferu (dużo papierologii, a i tak prawnie niepewne)
  • Wprowadzić dodatkowe zabezpieczenia (np. szyfrowanie, przy którym amerykański dostawca nie ma kluczy)
  • Przenieść przetwarzanie do dostawcy spoza USA

Europejskie organy ochrony danych zaczęły to egzekwować. W 2022 roku austriacki organ orzekł, że korzystanie z Google Analytics narusza RODO. Francja, Włochy i inni poszli w jego ślady.

Nowe ramy

W lipcu 2023 roku Komisja Europejska przyjęła nowe ramy EU-US Data Privacy Framework (DPF). Opierają się na Executive Order 14086 (podpisanym przez Bidena), który ustanawia „Data Protection Review Court”, przed którym obywatele UE mogą kwestionować amerykańską inwigilację. Firmy z UE mogą teraz przekazywać dane firmom z USA z certyfikacją DPF z nieco mniejszym bólem głowy.

Jednak Max Schrems i jego organizacja (NOYB) już zapowiedzieli zaskarżenie DPF. Większość prawników spodziewa się wyroku Schrems III w ciągu kilku lat. Sytuacja jest więc „na razie w porządku, w dłuższym terminie niepewna”.

Dlaczego to ważne dla przeglądarek

Przeglądarki przetwarzają jedne z najbardziej wrażliwych danych osobowych: każdy odwiedzany URL, każdy wypełniany formularz, ciasteczka sesji, Twój odcisk palca przeglądarki. Amerykańska firma tworząca przeglądarkę to ścieżka danych pod jurysdykcją USA. Po wyroku Schrems II to realny problem prawny dla europejskich firm. Najprostsze rozwiązanie to przeglądarka z siedzibą w UE. Taką przeglądarką jest Dazr.

Powiązane