29/03/22
Siden EU-Domstolens Schrems II-afgørelse har rummet for lovlige overførsler af personoplysninger til USA været meget snævert. Dette har efterladt en berettiget bekymring hos private organisationer og offentlige myndigheder, som benytter eller overvejer at benytte især amerikanske cloud-leverandører. Datatilsynets længe ventede vejledning om brugen af cloud gav – som forventet – ikke et quickfix, men nu giver en ny ”principaftale” mellem USA og EU fornyet håb om lovlig brug af amerikanske cloud-løsninger.
Den 25. marts 2022 annoncerede Ursula von der Leyen, formand for EU-Kommissionen, og USA’s præsident, Joe Biden, at EU-Kommissionen og USA har indgået en aftale om principperne for et nyt overførselsgrundlag (”Trans-Atlantic Data Privacy Framework”). Aftalen om principperne udgør fundamentet for en ny transatlantisk databeskyttelsesrammeaftale, som vil fremme transatlantiske dataoverførsler og adressere de udfordringer, som Schrems II-afgørelsen fra juli 2020 medførte.
Aftalen giver fornyet håb om en langtidsholdbar og effektiv løsning for bl.a. brug af cloud i USA.
Nøgleprincipperne i ”principaftalen” er følgende1:
Selvom aftalen giver fornyet håb for lovlig brug af fx cloud, er der grund til at slå koldt vandt i blodet, da meget skal falde på plads og vedtages. PwC bemærker i den forbindelse, at:
Selvom udmeldingen om ”principaftalen” er kærkommen, kan ventetiden, indtil en endelig aftale er på plads, medføre større usikkerhed hos private organisationer og offentlige myndigheder. Det kan resultere i, at organisationerne forholder sig passive, indtil en endelig aftale er faldet på plads, og dermed give de registrerede fysiske personer en mindre databeskyttelse.
Som tidligere omtalt, er der lang vej igen til målet.
PwC anbefaler derfor, at dataansvarlige fortsætter med at dokumentere deres overførsler til tredjelande og følger EDPB’s trin for trin-guide (også kaldet ”Transfer Impact Assessment” eller ”TIA”):
PwC har i en tidligere artikel analyseret ovenstående trin for trin-guide og i en efterfølgende artikel givet konkrete råd til, hvordan organisationen kan udføre de seks trin og dermed organisationens ”Transfer Impact Assessment”.
Datatilsynet har også udgivet Vejledning om cloud, som kan være til gavn for organisationer, som benytter – eller overvejer at benytte – cloud-tjenester i fx USA.
Har du brug for hjælp, er du velkommen til at kontakte PwC’s Technology & Security-afdeling.
PwC’s Privacy & Data Protection (GDPR)-team er en del af PwC’s Technology & Security-afdeling, som tæller op mod 200 konsulenter. Vi har derfor adgang til en lang række specialister inden for bl.a. cyber- og informationssikkerhed og kan bistå med rådgivning og vejledning – fra juridisk og forretningsmæssig rådgivning til teknisk rådgivning – dvs. igennem alle seks trin i processen.