USA’s præsident Joe Biden har den 7. oktober 2022 udstedt et præsidentielt dekret, som har til formål at gennemføre den amerikanske del af principaftalen ”Trans-Atlantic Data Privacy Framework”, som EU-Kommissionen og USA indgik tilbage i marts 2022. Den transatlantiske ramme for databeskyttelse skal igen gøre det muligt for offentlige myndigheder og private virksomheder at overføre personoplysninger mellem EU og virksomheder i USA. Det sker, efter at EU-Domstolen med Schrems II-dommen erklærede den tidligere Privacy Shield-ordning for transatlantiske overførsler ugyldig.
DET AMERIKANSKE SVAR PÅ SCHREMS II-UDFORDRINGEN
Formålet med principaftalen er at imødegå de reservationer, som EU-Domstolen rejste i Schrems II-dommen, og at skabe et holdbart og pålideligt retsgrundlag for transatlantiske datastrømme.
Formålet med dekretet og den tilhørende amerikanske lovgivning er at gennemføre de amerikanske forpligtelser i henhold til principaftalen om den transatlantiske ramme for databeskyttelse mellem EU og USA.
For europæiske borgere, der får overført deres personoplysninger til USA, vil dekretet bl.a. indebære følgende:
- Bindende foranstaltninger, som begrænser amerikanske efterretningstjenesters adgang til personoplysninger til, hvad der er nødvendigt og proportionalt for at beskytte national sikkerhed.
- Etablering af et uafhængigt og upartisk to-trins klagesystem og tilsyn (”redress mechanism”), som inkluderer en ny domstol benævnt ”Data Protection Review Court”, som skal undersøge og behandle klager vedrørende amerikanske efterretningstjenesters adgang til personoplysninger.
Europa-Kommissionen har offentliggjort en Q&A i kølvandet på udstedelsen af det præsidentielle dekret. Det fremgår heraf, at dekretet indeholder væsentlige forbedringer sammenlignet med Privacy Shield, samt at dekretets sikkerhedsforanstaltninger imødegår de bekymringer, som EU-Domstolen rejste i Schrems II-dommen. Det er derfor EU-Kommissionens forventning, at EU-Domstolen ikke vil erklære det nye rammeværk for ugyldigt.
ET GODT SKRIDT PÅ VEJEN, MEN IKKE I MÅL ENDNU
Det er vigtigt at være opmærksom på, at dekretet ikke i sig selv betyder, at private virksomheder og myndigheder i EU allerede nu kan overføre personoplysninger til amerikanske virksomheder i USA uden etablering af et gyldigt overførselsgrundlag samt opfyldelse af kravene efter Schrems II-dommen.
Næste skridt er, at EU-Kommissionen nu påbegynder en særlig vedtagelsesprocedure, der skal afgøre, om der kan vedtages en tilstrækkelighedsafgørelse i overensstemmelse med databeskyttelsesforordningens artikel 45. Denne procedure omfatter bl.a. en høring af Det Europæiske Databeskyttelsesråd (EDPB), som vil foretage en vurdering af, om rammeværket opfylder de betingelser, som EU-Domstolen opstillede i Schrems II-dommen. Derudover skal Europa-Parlamentet og en komité bestående af repræsentanter fra medlemsstaterne inddrages.
Når EU-Kommissionen har truffet en endelig tilstrækkelighedsafgørelse vedrørende rammeværket, vil personoplysninger kunne flyde frit mellem EU og de amerikanske virksomheder i USA, som har tilsluttet sig rammeværket og er certificeret af det amerikanske Handelsministerium.
Der er af gode grunde ikke fastsat en endelig frist for, hvornår der kan ske en endelig tilstrækkelighedsafgørelse vedrørende rammeværket. Forventningen er, at overførselsgrundlaget tid-ligst vil kunne anvendes fra marts 2023.
