O acórdão em si
O Tribunal de Justiça da União Europeia (TJUE) decidiu, a 16 de julho de 2020, que o Escudo de Proteção da Privacidade UE-EUA, o quadro que permitia às empresas da UE transferir dados pessoais para empresas norte-americanas certificadas, não oferecia uma proteção adequada à luz do direito da UE. A razão: as leis de vigilância norte-americanas dão às autoridades dos EUA acesso aos dados de pessoas não norte-americanas de formas que vão além do permitido pela legislação europeia de privacidade. O tribunal concluiu que os cidadãos da UE não tinham forma eficaz de contestar essa vigilância.
Em concreto, o tribunal apontou:
- A secção 702 da FISA (permite a recolha em massa de informações estrangeiras)
- A Ordem Executiva 12333 (informações de sinais)
- O processo secreto do Foreign Intelligence Surveillance Court
O que significa na prática
Para as empresas europeias, enviar dados pessoais para um serviço sediado nos EUA passou a ser juridicamente arriscado. Já não era possível confiar na certificação do Escudo de Proteção da Privacidade. Era preciso:
- Usar cláusulas contratuais-tipo + uma avaliação de impacto da transferência separada (muita burocracia, e ainda assim juridicamente frágil)
- Aplicar salvaguardas adicionais (p. ex., cifragem em que o fornecedor norte-americano não detém as chaves)
- Mudar a carga de trabalho para um fornecedor não norte-americano
As autoridades europeias de proteção de dados começaram a fazer cumprir isto. Em 2022, a autoridade austríaca decidiu que usar o Google Analytics violava o RGPD. A França, a Itália e outros seguiram-lhe os passos.
O quadro de substituição
Em julho de 2023, a Comissão Europeia adotou um novo Quadro de Proteção de Dados UE-EUA (DPF). Baseia-se na Ordem Executiva 14086 (assinada por Biden), que acrescenta um «Tribunal de Revisão da Proteção de Dados» onde os cidadãos da UE podem contestar a vigilância norte-americana. As empresas da UE podem agora transferir dados para empresas norte-americanas certificadas pelo DPF com um pouco menos de dores de cabeça.
No entanto, Max Schrems e a sua organização (NOYB) já anunciaram que vão contestar o DPF. A maioria dos observadores jurídicos espera um Schrems III dentro de poucos anos. Por isso, a situação está «bem por agora, instável a longo prazo».
Porque é que isto importa para os navegadores
Os navegadores tratam alguns dos dados pessoais mais sensíveis que existem: cada URL que visita, cada formulário que preenche, os seus cookies de sessão, a sua impressão digital. Uma empresa de navegadores sediada nos EUA é um percurso de dados sob jurisdição norte-americana. Depois do Schrems II, isso é uma preocupação jurídica real para as empresas europeias. A solução mais simples é usar um navegador sediado na UE. É isso que o Dazr é.