Den 16 juli 2020 ogiltigförklarades Privacy Shield av EU-domstolen. I det så kallade Schrems II-målet (C-311/18) underkändes det mellanstatliga avtal för överföring av personuppgifter som tecknats mellan EU och USA. Genom domen begränsar EU-domstolen även i övrigt möjligheterna till att föra över personuppgifter från EU/EES till USA. Ogiltigförklarandet av Privacy Shield fick genom domen effekt med omedelbar verkan vilket innebär att personuppgiftsansvariga och personuppgiftsbiträden nu måste se över sina avtal för att säkerställa laglig överföring av personuppgifter till USA.
Avgörandet får ses som ett av de mest betydelsefulla från EU-domstolen på personuppgiftsområdet. Målet rörde Facebooks överföring av personuppgifter från dotterbolagets servrar på Irland till moderbolagets servrar i USA och berörde huruvida Facebook fick lämna ut användaren Max Schrems personuppgifter till USA.
Genom domen underkänner EU-domstolen Privacy Shield, det vill säga det avtal som ingåtts mellan EU och USA i syfte att reglera överföring av personuppgifter. Skälet till underkännandet är att den amerikanska lagstiftningen bland annat möjliggör övervakning på ett sätt som inte anses förenligt med GDPR. Eftersom Privacy Shield inte hindrar amerikanska myndigheter från att exempelvis begära tillgång till personuppgifter som behandlas i USA, anser EU-domstolen att ett adekvat skydd för personuppgifter och individer inte kan säkerställas.
Privacy Shield har varit populärt. Över 5000 amerikanska organisationer, inklusive Facebook och andra stora amerikanska IT-leverantörer, har förlitat sig på Privacy Shield för att kunna ta emot personuppgifter från EU/EES. Domen är därför av stor betydelse, inte minst då ogiltigförklarandet av Privacy Shield gäller omedelbart. Det innebär att personuppgiftsansvariga och personuppgiftsbiträden som överför personuppgifter till USA nu måste se över sina avtal och vid behov omförhandla dessa för att säkerställa att personuppgifter överförs på ett lagligt sätt enligt GDPR.
Datainspektionen har i samband med detta uttalat att det är viktigt att man som organisation inte sitter på händerna och inväntar ytterligare vägledning från myndigheterna utan att man tar ansvar för sin personuppgiftsbehandling genom ett snabbt agerande.
I målet uttalar sig EU-domstolen även om vilka åtgärder som krävs vid användning av EU-kommissionens standardavtalsklausuler (”SCC”). SCC är en annan metod som enligt GDPR kan användas för att överföra personuppgifter till USA eller annat land utanför EU/EES-området. EU-domstolen bekräftar i domen att SCC fortsatt är giltiga, samtidigt som det förtydligas att en organisation som överför personuppgifter med stöd av SCC i varje enskilt fall måste verifiera att lagen i mottagarlandet säkerställer ett adekvat skydd enligt GDPR. Om sådant adekvat skydd inte kan säkerställas kan det innebära att överföringen av personuppgifter måste avbrytas eller att kompletterande åtgärder måste vidtas t.ex. i form av kryptering, pseudonymisering och lagrings- och uppgiftsminimering.
Nedan följer sju åtgärder som bör vidtas för att säkerställa att överföring av personuppgifter sker i enighet med GDPR.
Här hittar du nyhetsbrevet i sin helhet.
Vinges nyhetsbrev går kontinuerligt ut till dig som har visat intresse för frågor gällande EU:s allmänna dataskyddsförordning (GDPR). Här anmäler du dig för att prenumerera på kommande nyhetsbrev.
Välkommen att kontakta oss om du har frågor om GDPR.
Emelie Svensäter Jerntorp
010 614 55 15
emelie.svensater.jerntorp@vinge.se
Nicklas Thorgerzon
010 614 31 55
nicklas.thorgerzon@vinge.se
Anna Maria Lagerqvist Gahm
010 614 15 25
annamaria.lagerqvistgahm@vinge.se