Sam wyrok
Trybunał Sprawiedliwości UE (TSUE) orzekł 16 lipca 2020 roku, że Tarcza Prywatności UE-USA, ramy pozwalające firmom z UE przekazywać dane osobowe certyfikowanym firmom z USA, nie zapewniała odpowiedniej ochrony w świetle prawa UE. Powód: amerykańskie przepisy o inwigilacji dają władzom USA dostęp do danych osób spoza USA w sposób wykraczający poza to, na co pozwala europejskie prawo ochrony prywatności. Sąd stwierdził, że obywatele UE nie mieli skutecznej drogi, by tę inwigilację zakwestionować.
Sąd wskazał konkretnie:
- FISA Section 702 (pozwala na masowe zbieranie informacji wywiadowczych o cudzoziemcach)
- Executive Order 12333 (wywiad elektroniczny)
- Tajny rejestr spraw Foreign Intelligence Surveillance Court
Co to oznacza w praktyce
Dla europejskich firm przesyłanie danych osobowych do amerykańskiej usługi stało się ryzykowne prawnie. Nie można już było polegać na certyfikacji w ramach Tarczy Prywatności. Trzeba było albo:
- Stosować standardowe klauzule umowne plus osobną ocenę skutków transferu (dużo papierologii, a i tak prawnie niepewne)
- Wprowadzić dodatkowe zabezpieczenia (np. szyfrowanie, przy którym amerykański dostawca nie ma kluczy)
- Przenieść przetwarzanie do dostawcy spoza USA
Europejskie organy ochrony danych zaczęły to egzekwować. W 2022 roku austriacki organ orzekł, że korzystanie z Google Analytics narusza RODO. Francja, Włochy i inni poszli w jego ślady.
Nowe ramy
W lipcu 2023 roku Komisja Europejska przyjęła nowe ramy EU-US Data Privacy Framework (DPF). Opierają się na Executive Order 14086 (podpisanym przez Bidena), który ustanawia „Data Protection Review Court”, przed którym obywatele UE mogą kwestionować amerykańską inwigilację. Firmy z UE mogą teraz przekazywać dane firmom z USA z certyfikacją DPF z nieco mniejszym bólem głowy.
Jednak Max Schrems i jego organizacja (NOYB) już zapowiedzieli zaskarżenie DPF. Większość prawników spodziewa się wyroku Schrems III w ciągu kilku lat. Sytuacja jest więc „na razie w porządku, w dłuższym terminie niepewna”.
Dlaczego to ważne dla przeglądarek
Przeglądarki przetwarzają jedne z najbardziej wrażliwych danych osobowych: każdy odwiedzany URL, każdy wypełniany formularz, ciasteczka sesji, Twój odcisk palca przeglądarki. Amerykańska firma tworząca przeglądarkę to ścieżka danych pod jurysdykcją USA. Po wyroku Schrems II to realny problem prawny dla europejskich firm. Najprostsze rozwiązanie to przeglądarka z siedzibą w UE. Taką przeglądarką jest Dazr.