Det Europæiske Databeskyttelsesråd hilser forbedringer velkommen i udtalelse til EU-Kommissionens udkast til en tilstrækkelighedsafgørelse

Den 28. februar offentliggjorde Det Europæiske Databeskyttelsesråd (EDPB) en udtalelse om EU-Kommissionens udkast til en tilstrækkelighedsafgørelse vedrørende beskyttelsesniveauet for personoplysninger overført fra EU til USA under det nye EU- US Data Privacy Framework – eller blot ”DPF”. I udtalelsen hilser EDPB en række forbedringer velkommen set i lyset af den tidligere Privacy Shield-ordning men understreger at der udestår en række bekymringer.

Baggrund

Den 13. december 2022 offentliggjorde EU-Kommissionen sit udkast til en tilstrækkelighedsafgørelse, som skal lovliggøre, at overførsel af personoplysninger fra EU til USA kan ske. 

Udkastet blev efterfølgende sendt i høring til Europa-Parlamentet, de europæiske medlemsstater og til EDPB, med henblik på disses bemærkninger.

EDPB er nu fremkommet med sin udtalelse til EU-Kommissionens udkast. Udtalelsen kommer to uger efter at Europa-Parlamentets Udvalg om Borgernes Rettigheder og Retlige anliggender (LIBE) opfordrede EU-Kommissionen til ikke at vedtage EU-Kommissionens udkast til tilstrækkelighedsafgørelse, men i stedet fortsætte forhandlingerne med den amerikanske regering. Du kan læse mere om udvalgets udtalelse i vores tidligere artikel, som du kan læse her.

EDPB’s udtalelse ikke er bindende for EU-Kommissionen, men den vil have betydelig indflydelse på Kommissionens medlemmer, der kan være varsomme med at vedtage en tilstrækkelighedsafgørelse på et usikkert grundlag.

EDPB’s udtalelse

EDPB fremhæver at der med Kommissionens udkast er sket en forbedring med indførelsen af principperne om nødvendighed og proportionalitet for amerikanske efterretningstjenesters behandling af personoplysninger i forbindelse med signalhentning.

EDPB finder videre, at klageadgangen for registrerede i EU er blevet væsentligt forbedret med oprettelsen af en ”Data Protection Review Court” set i forhold til den tidligere ombudspersoninstitution etableret under Privacy Shield-ordningen.

Til trods for forbedringerne har EDPB flere bekymringer.

1) For så vidt angår den kommercielle del, relaterer bekymringerne sig til de registreredes rettigheder, bl.a. at det bør præciseres, hvordan en registreret kan udøve sin ret til at få indsigt i oplysninger om sig selv. Herudover udtaler EDPB at der er brug for specifikke regler i DPF vedrørende automatiske individuelle afgørelser, herunder profilering.

EDPB udtaler endvidere bekymring vedrørende den del af udkastet, der omhandler videreoverførsel af personoplysninger fra den oprindelige modtager til andre tredjelande.

2) For så vidt angår amerikanske myndigheders adgang til og brug af oplysninger overført til USA, relaterer EDPB’s bekymringer sig til myndighedernes masseindsamling, bl.a. at der ikke skal gives forudgående godkendelse fra en uafhængig myndighed til masseindsamlingen.

I forlængelse heraf fremhæver EDPB, at til trods for at der med indførelsen af begreberne nødvendighed og proportionalitet for amerikanske efterretningstjenesters behandling af personoplysninger i forbindelse med signalhentning er tale om en væsentlig forbedring, skal det overvåges hvordan dette bliver efterlevet i praksis.

EDPB har endvidere en række bekymringer vedrørende oprettelsen af en ”Data Protection Review Court”, til trods for at oprettelsen af denne er en forbedring i forhold til den tidligere ombudspersoninstitution. Bekymringerne går bl.a. på, at klageinstansen ikke er tilstrækkelig uafhængig, og at en afgørelse truffet af klageinstansen ikke kan ankes. EDPB finder det derfor nødvendigt, at klageinstansen bør underlægges et grundigt opsyn.

Endvidere ser EDPB gerne, at ikke kun ikrafttrædelsen men også vedtagelsen af tilstrækkelighedsafgørelsen er betinget af, at alle amerikanske efterretningstjenester implementerer de opdaterede politikker og procedurer til gennemførelsen af det præsidentielle dekret, som USA’s Præsident Biden udstedte i oktober 2022 (Executive Order 14086).

EDPB opfordrer endvidere EU-Kommissionen til at foretage revision af tilstrækkelighedsafgørelsen hvert tredje år.

Bird & Birds kommentarer

I Bird&Bird ser vi positivt på at EDPB fremhæver, at databeskyttelsen er væsentligt forbedret med DPF, hvilket tydeliggør, at der fra USA’s side er velvilje til at løse udfordringen.

EDPB’s udtalelse er ikke bindende for EU-Kommissionen, men hvis EDPB havde anlagt en kritisk linje – på linje med LIBE – havde det været en anden og mere alvorlig sag for EU-Kommissionen.

Det har været en særdeles tung, kompliceret og langvarig forhandling med USA at nå til enighed om DPF. EU-Kommissionen har selv udtalt sig rimelig skråsikkert om holdbarheden af den nye aftale.

Med EDPB’s udtalelse er det vores bud, at EU-Kommissionen kommer til at udstede en endelig tilstrækkelighedsafgørelse.

I givet fald er der næppe tvivl om, at NOYB og Max Schrems vil udfordre det nye grundlag i en ny sag ved EU-Domstolen.

Hvis det går som vi spår, vil der med Kommissionens endelige tilstrækkelighedsafgørelse foreligge et lovligt grundlag for overførsel af personoplysninger til USA til virksomheder og organisationer, der har tilsluttet sig DPF – også selvom dette måtte blive udfordret ved en ny sag, men jo dog kun indtil EU-Domstolen også måtte underkende denne ordning. 

I Bird&Bird vil vi følge udviklingen tæt og vi informerer om udviklingen på vores hjemmeside og i nyhedsbreve.

Hvis du har behov for rådgivning om din virksomhed eller organisations håndtering af overførsel af personoplysninger til USA eller andre internationale dataoverførsler, er du velkommen til at kontakte én af vores persondataretsspecialister.  

Seneste nyheder

Vis mere
cybersecurity datacenter NIS2

Hvad har cybersikkerhed med offentlige kontrakter at gøre – NIS2 i et udbudsretligt lys

apr 24 2024

Læs mere
Klagenævnet for Udbud blåstempler Region Midtjyllands indkøb af Covid-tests ved udbud med forhandling uden forudgående offentliggørelse

Klagenævnet for Udbud blåstempler Region Midtjyllands indkøb af Covid-tests ved udbud med forhandling uden forudgående offentliggørelse

apr 18 2024

Læs mere
Første EU-sag om ophavsret til AI-genererede billeder

Historisk afgørelse: Første sag i EU om ophavsret til AI-genererede billeder

apr 17 2024

Læs mere