gdpr

«Privacy Shield» er dødt – overføring av personopplysninger til USA er i mange tilfeller nå ulovlig

Det har betydning for de aller fleste norske virksomheter og tjenestene de bruker.

Muligheten for å overføre persondata til USA og andre tredjeland er i realiteten nå svært begrenset, opplyser Datatilsynet.
Muligheten for å overføre persondata til USA og andre tredjeland er i realiteten nå svært begrenset, opplyser Datatilsynet.

Fakta om Max Schrems

Endringene kommer som en direkte konsekvens av søksmål mot Facebook, som ble anlagt av den østerrikske personvernaktivisten og juristen Maximilian Schrems.

Han har i flere omganger klaget inn selskapets overføring av persondata til andre land. Den såkalte Schrems II-dommen handler om hvorvidt Facebook kan overføre persondata fra Europa til USA.

Den juridiske kampen Schrems startet i 2011 har tidligere også medført at EU-domstolen ugyldiggjorde den såkalt «Safe Harbour»-ordningen for overføring av persondata, som er forgjengeren til «Privacy Shield»-avtalen mellom EU og USA.

EU-domstolen har midt i fellesferien avsagt en prinsipiell dom, som påvirker svært mange norske virksomheter: Personvernavtalen Privacy Shield er kjent ugyldig.

Avtalen regulerte overføring av personopplysninger til land utenfor EØS, det vil si såkalte tredjeland, som USA er et eksempel på, men nå er dette overføringsgrunnlaget dødt.

Men kjennelsen går lenger enn det.

Langt på vei alle norske virksomheter som benytter seg av amerikanske skytjenester er berørt, ifølge eksperter digi.no har pratet med.

EU-godkjente standardklausuler eller bindende konsernregler, andre (fremdeles godkjente) ordninger for lovlig overføring av europeiske persondata til datamaskiner utenfor EØS, er ikke lenger nok i seg selv, opplyser Datatilsynet i en redegjørelse for hva endringene betyr.

De som skal overføre personopplysningene må også oppfylle tilleggskrav EU-domstolen har satt. Du må sørge for at beskyttelsesnivået for dataene i praksis er tilsvarende som i EØS.

I et avsnitt spesielt om USA, som har etterretningslover som trumfer europeisk personvern og lovlig kan pålegge amerikanske selskaper å utlevere data – inkludert data lagret på utenlandske servere – gjør Datatilsynet det klart at mulighet for å oppnå tilsvarende beskyttelsesnivå «i realiteten er svært begrenset».

Setter mange i en knipe

Flere andre norske jurister og eksperter på området, er av samme oppfatning som Datatilsynet.

– Schrems II-dommen setter mange virksomheter i en knipe. Selv med EUs standardavtale for overføring til USA og andre ikke-forhåndsklarerte land, kan overføringsgrunnlaget være mangelfullt, sier partner Kristian Foss i advokatfirmaet Bull & Co til digi.no.

Foss, som har spesialisert seg på IT-rett, viser til at det ennå ikke er klart hvilke tilleggstiltak som vil være tilstrekkelig, for eksempel i møte med USAs overvåkningslover.

– Derfor velger en del virksomheter å ta dataene sine tilbake til EØS-området, eller andre hvitlistede land, sier han.

Hvis tilbakeføring ikke er mulig eller hensiktsmessig, så kan sterk kryptering av dataopplysningene være et mulig tiltak.

– Kryptering kan fungere på visse tjenester, blant annet der man selv bygger tjenesten. Det kan typisk være i Amazon Web Services, mens det for renere SaaS-tjenester (som en del av Microsofts portefølje) kan være mer utfordrende, sier eksperten.

I stort er nok de fleste virksomheter likevel ukjent med tilleggskravene. Antakelig konsentrer de seg i første omgang om å få på plass selve standardvilkårene, tror Kristian Foss.

Hvert tilfelle må vurderes for seg

EU-domstolen åpner for å «bytte» juridisk grunnlag for dataoverføring til USA, altså som alternativ til den ugyldige Privacy Shield-avtalen, men stiller som nevnt tilleggskrav.

– Dommen slår fast at det prinsipielt er mulig, men forplikter den som overfører/tilgjengeliggjør opplysningene til å sikre opplysningene på en slik måte at det kanskje ikke er forenlig med tjenesteleverandører som er underlagt innhenting (Microsoft, Google, Amazon og de fleste andre), skriver Harald Martinsen i en epost til digi.no.

Martinsen er jurist og grunnlegger av rådgivningsfirmaet Septer. Han har bistått telekomselskaper og etterretningsmiljøer med problematikken rundt amerikansk innhenting og manglende rettssikkerhet ved overføring til amerikanske tjenesteleverandører, som er grunnlaget for EU-domstolens kjennelse.

Hvilke utfordringer skaper dommen for bruk av amerikanske skytjenester?

– Det finnes andre mekanismer enn Privacy Shield, men dommen pålegger den som overfører eller tilgjengeliggjør opplysningene å vurdere det enkelte tilfelle konkret med tanke på risiko for amerikansk innhenting og finne tiltak som sikrer individets rettigheter i kontekst av amerikansk etterretning. Datatilsynet og de fleste eksperter stiller seg tvilende til hvorvidt det er mulig for private aktører å greie dette i praksis og det er ikke klart hva slike tiltak skulle være, sier Martinsen.

– Uforenelig med europeisk lovverk

Har dommen konsekvenser også for datasentre og tjenestetilbydere i EØS?

Indirekte, ja, sier Harald Martinsen.

– Amerikansk lovverk lar domstolene pålegge amerikanske morselskaper å instruere europeiske datterselskaper å tilrettelegge for innhentingen. Eksempelvis kan Microsoft i Irland eller Nederland også måtte åpne for dette, på instruks fra morselskapet.

Martinsen sier at dommen er tydelig på at amerikansk innhenting er uforenlig med europeiske rettigheter at den praktiske konsekvensen kan bli at det er problematisk i EØS, dersom man har aktører, tjenestetilbydere, eller underleverandører i verdikjeden som er underlagt lovverket.

– For eksempel er dette vanlig i døgnkontinuerlig drift og sikkerhet, der ulike team passer på tjenesten til ulik tid på døgnet – eller når lagringen skjer i Nederland, men man har mulighet til å oppdatere eller vedlikeholde en tjeneste fra USA. Det vesentlige blir kanskje ikke bare om man klarer å finne et overføringsgrunnlag til å erstatte Privacy Shield, men om man med hånden på hjertet klarer å utelukke amerikansk etterretning.

Mulighet for norske skyleverandører

I disse dager jobber det europeiske personvernrådet på spreng med å finne løsninger på problemet som har oppstått, ifølge Harald Martinsen.

– EU har som prinsipp å ikke kjøpslå med personopplysningsvernet i handelssammenheng – og amerikanske presidentkandidater vil neppe gå til valg på å svekke etterretningen. Vi kan dermed bli værende i ingenmannsland en stund, men vi kan tørre å håpe på midlertidige veier fremover – Helnorske skyleverandører bør merke seg at dette kan være et konkurransefortrinn både nå og i fremtiden.

Det logiske konsekvensen av EU-domstolens kjennelse er at den pålegger den enkelte å gjennomføre databehandlingen på en måte som sikrer tilstrekkelig vern, og implisitt uten amerikansk overvåkning og innhenting, slik han ser det.

– De amerikanske overvåkningslovene kan også ha konsekvenser for europeiske datterselskaper, alle den tid morselskapet kan pålegges å instruere datterselskap. Hvis det ikke finnes noen amerikanske aktører i verdikjeden, eller andre land med tilsvarende lovgivning – det er ikke bare USA som er skurken, for eksempel hos en helnorsk aktør i Stavanger, så har man ikke den risikoen, utdyper Martinsen til digi.no.

– Hvor mange norske virksomheter er berørt av EU-domstolens kjennelse?

– Umiddelbart vil jeg tenke at det gjelder flertallet av norske virksomheter. Dette har konsekvenser for brukere av Microsoft Office 365, for eksempel. Det er ikke umuliggjort, men akkurat nå faller det litt mellom to stoler. Helt allminnelige skytjenester som hvermannsen benytter seg av, har nå et «compliance»-problem – de mangler et gyldig overføringsgrunnlag akkurat i dag med dagens tilstand. Dette vil gjelde veldig mange av tjenestene vi benytter oss av i næringslivet hver eneste dag.

– Tilnærmet forbud mot dataeksport til USA

Kristian Foss i Bull & Co tror også at kjennelsen til EU-domstolen vil få store konsekvenser.

– Vår erfaring er i første omgang at virksomheter vil ha dataene til EØS. De fleste større leverandører tilbyr europeiske alternativer. En god andel av dataeierne liker ikke overvåkingssystemet i USA i utgangspunktet, og slik sett er ikke problemstillingen ny. Men nå kommer problemet på spissen, og for en del virksomheter vil dommen i praksis bety et tilnærmet forbud mot dataeksport til USA, opplyser Foss.

Han avslutter med et par boktips.

– Har du lest boken «No place to hide« av Glenn Greenwald eller Edwards Snowdens «Permanent record», vil nok en del tenke at det ikke er så dumt for visse type opplysninger.

Powered by Labrador CMS