Čo je Schrems II?

Schrems II je rozsudok Súdneho dvora Európskej únie z roku 2020, ktorý zrušil právny rámec pre prenos osobných údajov z EÚ do USA. Urobil pre európske firmy právne krehkým používanie amerických cloudových, e-mailových alebo prehliadačových služieb, ktoré pracujú s osobnými údajmi, a odvtedy to nebolo čisto vyriešené.

Stručne

Max Schrems je rakúsky právnik v oblasti ochrany súkromia, ktorý už dvakrát napadol rámec pre prenos údajov medzi EÚ a USA na súde a vyhral. Schrems II (2020) zrušil EU-US Privacy Shield. Rozsudok konštatoval, že americké zákony o sledovaní (najmä oddiel 702 FISA) dávajú americkým úradom prístup k údajom občanov EÚ spôsobom nezlučiteľným s európskym právom na ochranu súkromia. Teraz existuje náhrada (rámec „Data Privacy Framework“ z roku 2023), ale pravdepodobne bude znovu napadnutá. Praktický dôsledok pre firmy v EÚ: každá služba, ktorá prenáša osobné údaje do USA, stojí na vratkých právnych základoch.

Na tejto stránke

  1. Samotný rozsudok
  2. Čo to znamená v praxi
  3. Náhradný rámec
  4. Prečo na tom záleží pri prehliadačoch

Samotný rozsudok

Súdny dvor Európskej únie (SDEÚ) rozhodol 16. júla 2020, že EU-US Privacy Shield, rámec, ktorý firmám v EÚ umožňoval prenášať osobné údaje certifikovaným americkým firmám, neposkytuje podľa práva EÚ primeranú ochranu. Dôvod: americké zákony o sledovaní dávajú americkým úradom prístup k údajom osôb mimo USA spôsobom, ktorý ide nad rámec toho, čo dovoľuje európske právo na ochranu súkromia. Súd konštatoval, že občania EÚ nemajú žiadnu účinnú možnosť toto sledovanie napadnúť.

Súd konkrétne uviedol:

  • Oddiel 702 FISA (umožňuje hromadný zber zahraničných spravodajských informácií)
  • Exekutívny príkaz 12333 (signálové spravodajstvo)
  • Tajnú agendu súdu pre dohľad nad zahraničným spravodajstvom

Čo to znamená v praxi

Pre európske firmy sa posielanie osobných údajov službe so sídlom v USA stalo právne rizikovým. Nemohli sa spoliehať na certifikáciu Privacy Shield. Museli buď:

  • Použiť štandardné zmluvné doložky + samostatné posúdenie vplyvu prenosu (veľa papierovania, stále právne krehké)
  • Uplatniť dodatočné záruky (napr. šifrovanie, pri ktorom americký poskytovateľ nemá kľúče)
  • Presunúť záťaž k poskytovateľovi mimo USA

Európske úrady na ochranu osobných údajov to začali presadzovať. V roku 2022 rakúsky úrad rozhodol, že používanie Google Analytics porušuje GDPR. Nasledovali Francúzsko, Taliansko a ďalšie.

Náhradný rámec

V júli 2023 prijala Európska komisia nový rámec EU-US Data Privacy Framework (DPF). Vychádza z exekutívneho príkazu 14086 (podpísaného Bidenom), ktorý zavádza „Data Protection Review Court“, na ktorom môžu občania EÚ napadnúť americké sledovanie. Firmy v EÚ teraz môžu prenášať údaje americkým firmám certifikovaným podľa DPF s o niečo menšími starosťami.

Napriek tomu: Max Schrems a jeho organizácia (NOYB) už oznámili, že DPF napadnú. Väčšina právnych pozorovateľov očakáva Schrems III v priebehu niekoľkých rokov. Situácia je teda „dočasne v poriadku, dlhodobo vratká“.

Prečo na tom záleží pri prehliadačoch

Prehliadače pracujú s niektorými z najcitlivejších osobných údajov: každou URL, ktorú navštívite, každým formulárom, ktorý vyplníte, vašimi cookies relácie, vaším odtlačkom. Prehliadačová firma so sídlom v USA je dátovou cestou pod americkou jurisdikciou. Po rozsudku Schrems II je to pre európske firmy skutočný právny problém. Najjednoduchším riešením je používať prehliadač so sídlom v EÚ. Taký je Dazr.

Súvisiace