O que é o Schrems II?

O Schrems II é um acórdão de 2020 do Tribunal de Justiça da União Europeia que anulou o quadro jurídico para a transferência de dados pessoais da UE para os EUA. Tornou juridicamente frágil a utilização, por empresas europeias, de serviços de cloud, e-mail ou navegação sediados nos EUA que tratem dados pessoais, e a situação não foi resolvida de forma limpa desde então.

Em resumo

Max Schrems é um jurista austríaco especializado em privacidade que já levou duas vezes a tribunal o quadro de transferência de dados UE-EUA, e ganhou. O Schrems II (2020) anulou o Escudo de Proteção da Privacidade UE-EUA. O acórdão concluiu que as leis de vigilância norte-americanas (em especial a secção 702 da FISA) davam às autoridades dos EUA acesso aos dados de cidadãos da UE de formas incompatíveis com a legislação europeia de privacidade. Existe agora um substituto (o «Quadro de Proteção de Dados» de 2023), mas é provável que volte a ser contestado. O efeito prático para as empresas da UE: qualquer serviço que transfira dados pessoais para os EUA tem uma base jurídica frágil.

Nesta página

  1. O acórdão em si
  2. O que significa na prática
  3. O quadro de substituição
  4. Porque é que isto importa para os navegadores

O acórdão em si

O Tribunal de Justiça da União Europeia (TJUE) decidiu, a 16 de julho de 2020, que o Escudo de Proteção da Privacidade UE-EUA, o quadro que permitia às empresas da UE transferir dados pessoais para empresas norte-americanas certificadas, não oferecia uma proteção adequada à luz do direito da UE. A razão: as leis de vigilância norte-americanas dão às autoridades dos EUA acesso aos dados de pessoas não norte-americanas de formas que vão além do permitido pela legislação europeia de privacidade. O tribunal concluiu que os cidadãos da UE não tinham forma eficaz de contestar essa vigilância.

Em concreto, o tribunal apontou:

  • A secção 702 da FISA (permite a recolha em massa de informações estrangeiras)
  • A Ordem Executiva 12333 (informações de sinais)
  • O processo secreto do Foreign Intelligence Surveillance Court

O que significa na prática

Para as empresas europeias, enviar dados pessoais para um serviço sediado nos EUA passou a ser juridicamente arriscado. Já não era possível confiar na certificação do Escudo de Proteção da Privacidade. Era preciso:

  • Usar cláusulas contratuais-tipo + uma avaliação de impacto da transferência separada (muita burocracia, e ainda assim juridicamente frágil)
  • Aplicar salvaguardas adicionais (p. ex., cifragem em que o fornecedor norte-americano não detém as chaves)
  • Mudar a carga de trabalho para um fornecedor não norte-americano

As autoridades europeias de proteção de dados começaram a fazer cumprir isto. Em 2022, a autoridade austríaca decidiu que usar o Google Analytics violava o RGPD. A França, a Itália e outros seguiram-lhe os passos.

O quadro de substituição

Em julho de 2023, a Comissão Europeia adotou um novo Quadro de Proteção de Dados UE-EUA (DPF). Baseia-se na Ordem Executiva 14086 (assinada por Biden), que acrescenta um «Tribunal de Revisão da Proteção de Dados» onde os cidadãos da UE podem contestar a vigilância norte-americana. As empresas da UE podem agora transferir dados para empresas norte-americanas certificadas pelo DPF com um pouco menos de dores de cabeça.

No entanto, Max Schrems e a sua organização (NOYB) já anunciaram que vão contestar o DPF. A maioria dos observadores jurídicos espera um Schrems III dentro de poucos anos. Por isso, a situação está «bem por agora, instável a longo prazo».

Porque é que isto importa para os navegadores

Os navegadores tratam alguns dos dados pessoais mais sensíveis que existem: cada URL que visita, cada formulário que preenche, os seus cookies de sessão, a sua impressão digital. Uma empresa de navegadores sediada nos EUA é um percurso de dados sob jurisdição norte-americana. Depois do Schrems II, isso é uma preocupação jurídica real para as empresas europeias. A solução mais simples é usar um navegador sediado na UE. É isso que o Dazr é.

Relacionado