Hotărârea propriu-zisă
Curtea de Justiție a Uniunii Europene (CJUE) a decis la 16 iulie 2020 că Privacy Shield UE-SUA, cadrul care permitea companiilor din UE să transfere date cu caracter personal către companii americane certificate, nu oferea o protecție adecvată conform dreptului UE. Motivul: legile americane de supraveghere le dau autorităților americane acces la datele persoanelor din afara SUA în moduri care depășesc ce permite legislația europeană privind confidențialitatea. Curtea a constatat că cetățenii UE nu aveau o cale eficientă de a contesta această supraveghere.
În mod specific, curtea a menționat:
- Secțiunea 702 din FISA (permite colectarea în masă de informații externe)
- Ordinul executiv 12333 (informații din semnale)
- Registrul secret al Foreign Intelligence Surveillance Court
Ce înseamnă în practică
Pentru firmele europene, trimiterea datelor cu caracter personal către un serviciu american a devenit riscantă din punct de vedere juridic. Nu vă mai puteați baza pe certificarea Privacy Shield. Trebuia fie să:
- Folosiți clauze contractuale standard + o evaluare separată a impactului transferului (multă documentație, totuși fragilă juridic)
- Aplicați garanții suplimentare (de ex. criptare cu chei pe care furnizorul american nu le deține)
- Mutați activitatea la un furnizor din afara SUA
Autoritățile europene de protecție a datelor au început să aplice acest lucru. În 2022, autoritatea austriacă a decis că folosirea Google Analytics încălca GDPR. Franța, Italia și altele au urmat.
Cadrul înlocuitor
În iulie 2023, Comisia Europeană a adoptat un nou cadru UE-SUA de confidențialitate a datelor (Data Privacy Framework, DPF). Se bazează pe Ordinul executiv 14086 (semnat de Biden), care adaugă o „Instanță de control al protecției datelor” la care cetățenii UE pot contesta supravegherea americană. Firmele din UE pot acum transfera date către companii americane certificate DPF cu ceva mai puține bătăi de cap.
Totuși: Max Schrems și organizația sa (NOYB) au anunțat deja că vor contesta DPF. Majoritatea observatorilor juridici se așteaptă la Schrems III în câțiva ani. Așadar situația este „temporar în regulă, pe termen lung nesigură”.
De ce contează pentru browsere
Browserele manipulează unele dintre cele mai sensibile date cu caracter personal posibile: fiecare URL vizitat, fiecare formular completat, cookie-urile de sesiune, amprenta dumneavoastră. O companie de browsere din SUA este un traseu al datelor sub jurisdicție americană. După Schrems II, aceasta este o îngrijorare juridică reală pentru firmele europene. Cea mai simplă soluție este folosirea unui browser cu sediul în UE. Asta este Dazr.