Därför oroar transatlantiska dataöverföringar företag
Nästan varje europeiskt företag skickar personuppgifter till USA – genom molntjänster, analysverktyg, e-postplattformar och supportprogram. Enligt GDPR är sådana överföringar bara lagliga om uppgifterna åtnjuter i huvudsak samma skydd utomlands som inom EU. Två gånger tidigare har den rättsliga grunden för överföringar mellan EU och USA underkänts av EU-domstolen: Safe Harbor 2015 och Privacy Shield 2020. Den nuvarande mekanismen, EU:s och USA:s dataskyddsramverk, står nu inför egna påfrestningar, och företag behöver en plan som håller oavsett vad som kommer härnäst.
Dataskyddsramverket i dag
EU:s och USA:s dataskyddsramverk (Data Privacy Framework) vilar på ett beslut om adekvat skyddsnivå som EU-kommissionen antog den 10 juli 2023. Det gör att personuppgifter kan flöda till amerikanska organisationer som självcertifierar sig under ramverket, utan ytterligare skyddsåtgärder. Som läget är förblir ramverket giltigt och företag kan fortsätta att förlita sig på det för överföringar till certifierade mottagare.
De rättsliga utmaningarna som hänger över det
Ramverkets framtid är omtvistad. En talan från Europaparlamentarikern Philippe Latombe avvisades av EU:s tribunal, men ett överklagande är under prövning i EU-domstolen. Separat har integritetsförespråkare signalerat en ny utmaning – ett möjligt “Schrems III” – med argumentet att den senaste utvecklingen i USA undergräver den oberoende tillsyn som ramverket är beroende av. Företag bör utgå från att läget kan ändras och undvika att bygga på ramverket som om det vore permanent.
Standardavtalsklausuler som reserv
Om beslutet om adekvat skyddsnivå skulle falla skulle överföringar behöva en annan rättslig grund enligt kapitel V i GDPR – oftast kommissionens standardavtalsklausuler (SCC). SCC är ingen ren formalitet: de kräver en konsekvensbedömning av överföringen som prövar om mottagarlandets lagar kan undergräva klausulerna, och kompletterande åtgärder som kryptering eller pseudonymisering där så är fallet. Att ha SCC och bedömningar redo är den praktiska försäkringen mot en plötslig förändring.
Praktiskt exempel
Ett svenskt företag använder en amerikansk molnleverantör som är certifierad under dataskyddsramverket. För att vara motståndskraftigt registrerar företaget vilka leverantörsrelationer som förlitar sig på ramverket, säkerställer att varje avtal också innehåller uppdaterade standardavtalsklausuler som skyddsnät och håller en konsekvensbedömning av överföringen i sina handlingar. Om beslutet om adekvat skyddsnivå skulle ogiltigförklaras kan företaget byta rättslig grund till de SCC som redan finns på plats utan att avbryta tjänsten.
Vanliga misstag företag gör
Det första misstaget är att inte veta vart data faktiskt tar vägen – många överföringar sker via underbiträden som ett företag aldrig kartlagt. Det andra är att enbart förlita sig på ramverket utan reserv, vilket lämnar en utan rättslig grund om det underkänns. Det tredje är att behandla standardavtalsklausuler som en formalitet och hoppa över den konsekvensbedömning som ger dem substans.
Rekommenderade åtgärder
Kartlägg dina internationella dataflöden, inklusive underbiträden. Bekräfta för varje överföring till USA om mottagaren är certifierad under dataskyddsramverket och säkerställ att standardavtalsklausuler också finns på plats som skyddsnät. Genomför och dokumentera konsekvensbedömningar av överföringarna. Bevaka de pågående rättsprocesserna och förbered en beredskapsplan så att en ändring av ramverkets status inte lämnar er utsatta.
Vanliga frågor
Är EU:s och USA:s dataskyddsramverk fortfarande giltigt?
I skrivande stund, ja – överföringar till certifierade amerikanska organisationer är fortfarande lagliga enligt beslutet om adekvat skyddsnivå från 2023, även om ramverket står inför pågående rättsliga utmaningar.
Vad händer om ramverket ogiltigförklaras?
Överföringar skulle behöva en annan grund enligt kapitel V, oftast standardavtalsklausuler med stöd av en konsekvensbedömning och, vid behov, kompletterande åtgärder.
Behöver vi SCC om vår leverantör är certifierad?
Certifiering räcker i dag, men att ha SCC på plats som skyddsnät är klokt med tanke på osäkerheten om ramverkets framtid.
Slutsats
Överföringar av data mellan EU och USA vilar på mark som redan skakat två gånger och som är under press igen. De företag som förblir regelefterlevande är de som kartlägger sina flöden, håller standardavtalsklausuler och bedömningar redo som skyddsnät och planerar för förändring i stället för att anta att läget är permanent. Lawgent hjälper företag att granska sina internationella överföringar, införa robusta skyddsåtgärder och förbereda sig för nästa kapitel i den transatlantiska dataskyddsrätten. Hör av dig för att göra era dataöverföringar motståndskraftiga.