Ce este Schrems II?

Schrems II este o hotărâre din 2020 a Curții de Justiție a Uniunii Europene care a anulat cadrul juridic pentru transferul datelor cu caracter personal din UE în SUA. A făcut fragilă din punct de vedere juridic folosirea de către firmele europene a serviciilor americane de cloud, e-mail sau browser care gestionează date cu caracter personal, iar problema nu a fost rezolvată curat de atunci.

Pe scurt

Max Schrems este un avocat austriac specializat în confidențialitate care a contestat de două ori în instanță cadrul de transfer de date UE-SUA și a câștigat. Schrems II (2020) a anulat Privacy Shield UE-SUA. Hotărârea a constatat că legile americane de supraveghere (în special secțiunea 702 din FISA) le dădeau autorităților americane acces la datele cetățenilor UE în moduri incompatibile cu legislația europeană privind confidențialitatea. Există acum un înlocuitor („Data Privacy Framework” din 2023), dar este probabil să fie contestat din nou. Efectul practic pentru firmele din UE: orice serviciu care transferă date cu caracter personal în SUA stă pe un teren juridic nesigur.

Pe această pagină

  1. Hotărârea propriu-zisă
  2. Ce înseamnă în practică
  3. Cadrul înlocuitor
  4. De ce contează pentru browsere

Hotărârea propriu-zisă

Curtea de Justiție a Uniunii Europene (CJUE) a decis la 16 iulie 2020 că Privacy Shield UE-SUA, cadrul care permitea companiilor din UE să transfere date cu caracter personal către companii americane certificate, nu oferea o protecție adecvată conform dreptului UE. Motivul: legile americane de supraveghere le dau autorităților americane acces la datele persoanelor din afara SUA în moduri care depășesc ce permite legislația europeană privind confidențialitatea. Curtea a constatat că cetățenii UE nu aveau o cale eficientă de a contesta această supraveghere.

În mod specific, curtea a menționat:

  • Secțiunea 702 din FISA (permite colectarea în masă de informații externe)
  • Ordinul executiv 12333 (informații din semnale)
  • Registrul secret al Foreign Intelligence Surveillance Court

Ce înseamnă în practică

Pentru firmele europene, trimiterea datelor cu caracter personal către un serviciu american a devenit riscantă din punct de vedere juridic. Nu vă mai puteați baza pe certificarea Privacy Shield. Trebuia fie să:

  • Folosiți clauze contractuale standard + o evaluare separată a impactului transferului (multă documentație, totuși fragilă juridic)
  • Aplicați garanții suplimentare (de ex. criptare cu chei pe care furnizorul american nu le deține)
  • Mutați activitatea la un furnizor din afara SUA

Autoritățile europene de protecție a datelor au început să aplice acest lucru. În 2022, autoritatea austriacă a decis că folosirea Google Analytics încălca GDPR. Franța, Italia și altele au urmat.

Cadrul înlocuitor

În iulie 2023, Comisia Europeană a adoptat un nou cadru UE-SUA de confidențialitate a datelor (Data Privacy Framework, DPF). Se bazează pe Ordinul executiv 14086 (semnat de Biden), care adaugă o „Instanță de control al protecției datelor” la care cetățenii UE pot contesta supravegherea americană. Firmele din UE pot acum transfera date către companii americane certificate DPF cu ceva mai puține bătăi de cap.

Totuși: Max Schrems și organizația sa (NOYB) au anunțat deja că vor contesta DPF. Majoritatea observatorilor juridici se așteaptă la Schrems III în câțiva ani. Așadar situația este „temporar în regulă, pe termen lung nesigură”.

De ce contează pentru browsere

Browserele manipulează unele dintre cele mai sensibile date cu caracter personal posibile: fiecare URL vizitat, fiecare formular completat, cookie-urile de sesiune, amprenta dumneavoastră. O companie de browsere din SUA este un traseu al datelor sub jurisdicție americană. După Schrems II, aceasta este o îngrijorare juridică reală pentru firmele europene. Cea mai simplă soluție este folosirea unui browser cu sediul în UE. Asta este Dazr.

Conexe