personvern

Refser nye personvernregler: Dette ødelegger for internasjonale dataoverføringer

Store internasjonale organisasjoner retter kritikk mot EUs personvernråd sine anbefalinger om overføring til tredjeland. Det mangler en risikobasert tilnærming, og oppgaven er umulig for virksomheter, lyder oppropet.

Organisasjonene etterlyser en risikobasert tilnærming, slik at det også blir tatt høyde for om amerikanske myndigheter rent faktisk bruker sin rett til datautleveringer.
Organisasjonene etterlyser en risikobasert tilnærming, slik at det også blir tatt høyde for om amerikanske myndigheter rent faktisk bruker sin rett til datautleveringer.

Flere store internasjonale organisasjoner kommer med sterk kritikk av EUs personvernråd (EDPB) sine nye anbefalinger om overføring til tredjeland. De spår dommedag for internasjonale dataoverføringer om ikke EDPB revurderer veiledningen.

Etter den såkalte Schrems II-kjennelsen i sommer, som ugyldiggjorde personvernavtalen Privacy Shield, som regulerte overføring av persondata mellom EU/EØS-land og USA, så kom EDPB den 11. november med en veiledning dataansvarlige kan bruke, når de skal vurdere om deres tredjelandsoverføringer overholder personvernforordningen (GDPR). Det er nemlig ikke godt nok å bare ta i bruk standardavtalene EU har utarbeidet (standard contractual clauses) som overføringsgrunnlag – i noen tilfeller må man bruke supplerende tiltak, som EDPB beskriver i anbefalingene.

Det er imidlertid ingen ytterligere tiltak som er gode nok til å beskytte personopplysninger, hvis de havner i et usikkert tredjeland som USA, og det må være mulig å ha tilgang i klartekst, vurderer EDPB. Derfor setter de nye anbefalingene praktisk talt en stopper for persondataoverføringer til Amerika.

Organisasjonene har offentliggjort sine høringssvar til anbefalingene etter at fristen utløp den 21. desember, der flere særlig kritiserer EPDBs vurdering for å være så snever, at den stenger europeisk digital virksomheten fra deltakelse i det globale markedet.

– [Anbefalingene] vil ikke bare skade Europas muligheter for å inngå i det internasjonale marked, men også muligheten for å investere i Europas eget marked og evnen, som kreves for å kunne tilby de tjenester og produkter som europeere etterspør, skriver 18 organisasjoner, som representerer næringsliv i Europa, herunder Business Europe og Eurochambres i et felles høringssvar (PDF).

Organisasjon: Lov og praksis er vidt forskjellige

EDPBs veiledninger tar ikke utgangspunkt i en risikobasert tilgang til databeskyttelse, påpeker de 18 organisasjonene, og det er ikke i tråd med GDPR, som anfører at databeskyttelse ikke er en absolutt rett, men noe som skal overveies opp mot hvordan det gavner samfunnet.

Samme problemstilling peker The Software Alliance på. Organisasjonen som representerer programvarehus verden over, deriblant Microsoft og Oracle, mener ikke at EDPB har tatt høyde for nok relevante faktorer i vurderingen av i hvilke situasjonen databeskyttelsen er tilstrekkelig.

– Listen må være langt bredere og gjenspeile andre grunnleggende forhold ved en dataoverføring, inkludert typen personopplysninger, hva slags tjeneste data overføres til (for eksempel forbrukerorientert eller business-til-business), mengden av overførte personopplysninger, og i hvilket omfang en kunder treffer beslutninger om hvor dataene overføres og oppbevares, skriver The Software Alliance (BSA) i sitt høringssvar (PDF).

Spesielt er det viktig at EDPB tar høyde for sannsynligheten av om myndigheter i tredjeland reelt pålegger virksomheter å utlevere persondata – ikke bare om det er lovlig eller ikke, mener de.

Her ligger problemets kjerne, for i EDPBs eksempler på situasjoner en datansvarlig kan befinne seg i når man skal overveie sine overføringer – de såkalte «use cases» – vurderer EDPB i eksemplene 6 og 7, at det ikke kan gjøres tilstrekkelig for å sikre en god nok databeskyttelse dersom persondata ender opp i et usikkert tredjeland, som USA er, ifølge EU-domstolen.

Synet er at amerikansk lovgivning gir myndighetene for stor adgang til persondata, sammenlignet med hva som er rimelig og nødvendig i et demokrati.

Men ifølge BSA kan det være forskjell på hva myndighetene reelt sett kan gjøre, og hva de foretar seg. Derfor må dataansvarlige også ta hensyn til hva myndighetene i tredjelandet gjør i praksis:

– Når man evaluerer alle omstendighetene ved en overføring, så bør virksomheter også vurderere myndighetenes reelle praksis for å identifisere de scenarier som potensielt er lavrisiko, og de som potensielt har en høyere risiko, heter det i høringssvaret.

Her blir det påpekt at virksomheter har tall på hvor mange ganger myndighetene har henvendt seg for å få utlevert data, og det mener organisasjonen, kan man benytte som en faktor for å vurdere graden av databeskyttelse i tredjelandet.

– Hvis ikke virksomheter tar høyde for denne viktige og objektive informasjonen, så riskerer man at vurderingen blir en teoretisk øvelse, som ikke reflekterer den reelle praksis og omstendigheter, som er relevante ved overføringer, skriver de.

En umulig oppgave

Den europeiske bankforeningen (EBF) synes også at EDPBs anbefaling bør reflektere en mer risikobasert adgang til databeskyttelse. Særlig mener de at det ikke er tatt høyde for at enkelte typer persondata «åpenbart» er mer utsatt enn andre.

Foreningen, som representerer 32 nasjonale bransjeorganisasjoner for banker i Europa, legger dog spesielt vekt på utfodringen for dataansvarlige i sitt høringssvar (PDF).

Det er vanskelig for virksomheter å vurdere lovgivningen i tredjelandet, og spesielt er det vanskelig å vurdere om landets myndigheter har makt til å skaffe seg tilgang til personopplysninger, som går utover det som er rimelig og nødvendig i et demokratisk samfunn, ifølge EBF.

– Hvordan skal en privat virksomhet vurdere om en regulering er nødvendig og rimelig i et demokratisk samfunn, skriver de, og fortsetter:

– Skal dataeksportører eller dataansvarlige vurdere rettferdigheten av et tredjelands rettssystem og foreta en juridisk og politisk vurdering, samt ta stilling til de offentlige myndigheters makt i tredjelandet og deres nivå av innblanding i privatliv/databeskyttelse? Det virker ikke hensiktsmessig.

EFDPO, European Federation of Data Protection Officers, skriver likeledes i sitt høringssvar (PDF), at det vil være en kjempeutfordring for virksomheter, myndigheter og organisasjoner å leve opp til de krav, som ligger i EDPBs anbefalinger.

– Situasjonen er svært vanskelig for DPO-er (personvernombud, journ.anm), for det er nesten umulig å gi dataansvarlige og databehandlere en hensiktsmessig juridisk rådgivning, som samtidig er realistisk for virksomhetene, anfører de.

Det gir ikke mening å bare rette veiledningene mot de dataansvarlige, for i mange tilfeller har virksomhetene i praksis ingen innflytelse på hvordan databehandleren håndterer data, hvis man benytter en tjeneste hos en av IT-gigantene.

Frykter at EU-regler kan skade IT-sikkerheten

– Til syvende og sist blir vi nødt til å finne ut av hvordan dataoverføringer mellom EU og USA skal håndteres, skriver det europeiske DPO-forbundet i høringssvaret.

Problemstillingen rammer hardest overføringer mellom disse landene, for handlen mellom USA og Europa er svært viktig, blir det tilføyd, og det gjør seg særlig gjeldende for kunder og leverandører av skytjenester.

Det kan også går ut over IT-sikkerheten i skytjenestene, hvis man ikke må dekryptere data på noe tidspunkt, mener The Software Alliance (BSA). Ifølge «use case 6» i anbefalingene lever det ikke opp til databeskyttelseskravene hvis man dekryptere data i usikre tredjeland som USA.

Ifølge BSA må man dekryptere pakkeinspeksjoner for å hindre ondsinnet trafikk og absorbere tjenestenektangrep (DDos), skriver organisasjonen i sitt høringssvar.

– Hvis dekryptering er forbudt, så vil mange virksomheter måtte slite med å opprettholde en høy grad av IT-sikkerhet, noe som også vil påvirke datanettverk og kritisk infrastruktur, skriver de i svaret.

EDPB har ikke kommet med en oppdatering i saken ennå, etter at høringsfristen løp ut forrige uke.

Denne saken ble først publisert på danske Version2/Ingeniøren, og gjøres tilgjengelig på norsk gjennom vår samarbeidsavtale med Teknologiens mediehus/Ingeniøren.

Powered by Labrador CMS