Ny EU-dom: Privacy Shield ikke længere lovlig

EU-Domstolen har den 16. juli afgjort at US Privacy Shield ikke længere er lovlig som overførselsgaranti til tredjelande – og herunder altså USA.

Den længe ventede Schrems II-sag vedrørte lovligheden af overførelse af personoplysninger til tredjelande enten via EU-standardkontrakter eller via US Privacy Shield (kun gældende for overførsel til USA).

Domstolen har den 16. juli afgjort, at EU-standardkontrakterne stadig kan anvendes i forbindelse med overførsel til tredjelande, men at overførsel via US Privacy Shield ikke længere er valid.

Hvad betyder dommen i praksis?

For dig som agerer DPO, bør du være opmærksom på om afgørelsen har konsekvenser for din virksomhed eller organisation.

For virksomheder og organisationer, der har outsourcet deres databehandling til USA, betyder dommen, at overførelser til USA, som har været dækket af Privacy-Shield ordningen, ikke længere vil være en valid overførelsesgaranti. Databehandling kan som bekendt dække over meget; lige fra den fuldt hostede it-løsning, brug af en web-applikation (ticket-system eller lign.), til applikationsudvikling – eller noget midt i mellem.

Dataansvarlige vil nu have en pligt til at reagere på dommen, hvis de overfører persondata til USA, og uden unødig forsinkelse enten stoppe overførslen eller skifte til en anden overførelsesgaranti.

EU-standardkontrakter kan betyde ny risikovurdering

Virksomheder kan stadig anvende EU-standardkontrakter til at overføre persondata til USA. Dem finder du her. Virksomheder, som agerer som databehandler, skal dog være opmærksomme på, at det er den dataansvarlige og dataimportøren i USA som skal underskrive aftalerne.

Domstolen udtalte yderligere, at en underskrift af standardkontrakter i sig selv ikke er tilstrækkeligt. Tilsynsmyndigheder skal nemlig undersøge om lokale love i praksis vil være i overensstemmelse med kontrakterne, og ophæve kontrakterne, hvis de vurderer at lokale love ikke er i overensstemmelse med klausulerne i kontrakten.

For dataansvarlige vil dette formentlig betyde, at alle overførsler til tredjelande, som er dækket af standardkontrakter, skal risikovurderes på ny, hvor der skal være fokus på lokale love i praksis.

Hvad er undtaget?

Det vil stadig være muligt at overføre persondata til USA, hvis man er omfattet af én af undtagelserne i artikel 49. Det kan være i situationer, hvor den registrerede har givet samtykke til overførelsen eller hvor det er af hensyn til opfyldelse af en kontrakt mellem den registrerede og den dataansvarlige.

Konsekvenser for revisorerklæringer

For virksomheder som får revisorerklæringer (ISAE 3000 GDPR), afventer vi Datatilsynets endelige kommentar til dommen. På nuværende tidspunkt kan vi ikke sige om der kommer en karensperiode for europæiske/danske virksomheder til at forholde sig til dommen, og hvor længe den i så fald vil være.

I forhold til revisionen vil det være en klar fordel at gøre følgende:

  1. Hvis overførelsen er dækket af Privacy-Shield: Skifte overførelsesgrundlag eller stoppe overførelsen uden unødig forsinkelse.
  2. Hvis overførelsen er dækket af standardkontrakter: At de dataansvarlige/virksomheden vurderer, om landets love i praksis er i overensstemmelse med klausulerne i standardkontrakten.

De kommende måneder: Hvordan reagerer tilsynsmyndighederne?

På nuværende tidspunkt vil det Danske Datatilsyn, i samarbejde med de andre tilsynsmyndigheder i EU, foretage en nærmere analyse af dommen og dens konsekvenser.

Vores hold af jurister holder øje med deres udtalelser. Samtidigt vil vi kigge nærmere på hvordan vi anbefaler at DPOer og GDPR-ansvarlige forholder sig til dommen, dens konsekvenser og til tilsynets vejledning når den foreligger.

Vi holder dig opdateret i vores nyhedsbrev så snart vi har konkrete anbefalinger om hvordan man bedst forholder sig til dommen i praksis. Du kan tilmelde dig her nedenunder.

Kontakt os

Vores kvalificerede team består af jurister, it-specialister, DPO’er og certificerede it-revisorer med teknisk baggrund.

Ring eller skriv til Michael for at høre mere om hvordan vi kan hjælpe jer med GDPR.

Michael portræt 2025

Vil du vide mere?

Jorden med strømme af data rundtom
Tredjelandsoverførsler

Hvad er EU-U.S. Data Privacy Framework?

Transatlantisk databeskyttelse  EU–U.S. Data Privacy Framework (DPF) markerer et vigtigt skridt i forsøget på at genetablere en lovlig og sikker ramme for overførsel af personoplysninger fra EU til USA. Ordningen er udviklet som erstatning for det tidligere Privacy Shield, der blev underkendt af EU-Domstolen i den skelsættende Schrems II-dom (C-311/18).  Med DPF har

Læs mere
Tredjelandsoverførsler

EU-Kommissionen vedtager tilstrækkelighedsafgørelse om overførsel af persondata til USA

Nu kan personoplysninger overføres sikkert mellem EU og amerikanske virksomheder, der har certificeret sig under EU-U.S. Data Privacy Framework, uden behov for yderligere databeskyttelsesforanstaltninger. Hvad betyder det i praksis, og hvad skal man være særligt opmærksom på? I forbindelse med overførsel af personoplysninger fra EU til USA har EU-Kommissionen den

Læs mere
Databehandlerhåndtering

Databehandling der skaber tryghed og værdi

I kender måske det med at kunderne efterspørger dokumentation som jeres organisation endnu ikke har? Kom jeres kunder i forkøbet ved at have dokumenter klar til salgsprocessen og vis dem at I har styr på databehandling. DPO Danmark har skræddersyet en compliancepakke som giver jeres organisation ro i maven med

Læs mere