Vad är Schrems II?

Schrems II är en dom från 2020 från EU-domstolen som ogiltigförklarade den rättsliga ramen för överföring av personuppgifter från EU till USA. Den gjorde det rättsligt bräckligt för europeiska företag att använda amerikanska moln-, e-post- eller webbläsartjänster som hanterar personuppgifter, och det har inte lösts rent sedan dess.

I korthet

Max Schrems är en österrikisk integritetsjurist som nu två gånger har dragit ramen för dataöverföring mellan EU och USA inför domstol och vunnit. Schrems II (2020) ogiltigförklarade EU-US Privacy Shield. Domen slog fast att amerikanska övervakningslagar (särskilt FISA Section 702) gav amerikanska myndigheter tillgång till EU-medborgares data på sätt som är oförenliga med europeisk integritetslagstiftning. Det finns nu en ersättare ('Data Privacy Framework' från 2023), men den kommer troligen att ifrågasättas igen. Den praktiska effekten för EU-företag: varje tjänst som överför personuppgifter till USA står på osäker rättslig grund.

På den här sidan

  1. Själva domen
  2. Vad den betyder i praktiken
  3. Den nya ramen
  4. Varför det spelar roll för webbläsare

Själva domen

EU-domstolen slog den 16 juli 2020 fast att EU-US Privacy Shield, ramen som lät EU-företag överföra personuppgifter till certifierade amerikanska företag, inte gav tillräckligt skydd enligt EU-rätten. Skälet: amerikanska övervakningslagar ger amerikanska myndigheter tillgång till data om icke-amerikanska personer på sätt som går utöver vad europeisk integritetslagstiftning tillåter. Domstolen slog fast att EU-medborgare inte hade någon effektiv möjlighet att ifrågasätta den övervakningen.

Konkret pekade domstolen på:

  • FISA Section 702 (tillåter massinsamling av utländsk underrättelseinformation)
  • Executive Order 12333 (signalspaning)
  • Den hemliga målförteckningen vid Foreign Intelligence Surveillance Court

Vad den betyder i praktiken

För europeiska företag blev det rättsligt riskabelt att skicka personuppgifter till en amerikansk tjänst. Man kunde inte förlita sig på Privacy Shield-certifiering. Man var tvungen att antingen:

  • Använda standardavtalsklausuler och en separat bedömning av överföringens konsekvenser (mycket pappersarbete, fortfarande rättsligt bräckligt)
  • Tillämpa ytterligare skyddsåtgärder (t.ex. kryptering där den amerikanska leverantören inte har nycklarna)
  • Flytta uppgiften till en icke-amerikansk leverantör

Europeiska dataskyddsmyndigheter började genomdriva det. 2022 slog den österrikiska dataskyddsmyndigheten fast att användning av Google Analytics stred mot GDPR. Frankrike, Italien och andra följde efter.

Den nya ramen

I juli 2023 antog Europeiska kommissionen ett nytt EU-US Data Privacy Framework (DPF). Det bygger på Executive Order 14086 (undertecknad av Biden), som lägger till en 'Data Protection Review Court' där EU-medborgare kan ifrågasätta amerikansk övervakning. EU-företag kan nu överföra data till DPF-certifierade amerikanska företag med något färre farhågor.

Men: Max Schrems och hans organisation (NOYB) har redan meddelat att de kommer att ifrågasätta DPF. De flesta jurister väntar sig Schrems III inom några år. Så situationen är 'tillfälligt i ordning, osäker på längre sikt'.

Varför det spelar roll för webbläsare

Webbläsare hanterar några av de mest känsliga personuppgifter som finns: varje URL du besöker, varje formulär du fyller i, dina sessionskakor, ditt fingeravtryck. Ett amerikanskt webbläsarföretag är en dataväg under amerikansk jurisdiktion. Efter Schrems II är det ett verkligt rättsligt problem för europeiska företag. Den enklaste lösningen är att använda en webbläsare med bas i EU. Det är Dazr.

Relaterat