Efter Schrems II: EU-politikere dumper ny dataaftale med USA

17. februar kl. 10:234
EUBerlaymont
EU-parlamentets borgerrettighedsudvalg mener ikke, at den nye dataaftale med USA er god nok. Illustration: EU.
EU-Kommissionen planlægger at godkende en ny dataaftale med USA til sommer, men nu opfordrer EU-parlamentets udvalg for borgerrettigheder til, at aftalen bliver droppet og forhandlingerne genoptages.
Artiklen er ældre end 30 dage

Står det til EU-parlamentets borgerrettighedsudvalg, skal det nye EU-US data privacy framework ikke vedtages. Det fremgår af en udtalelse fra udvalget, som er blevet udsendt i denne uge.

Bag den knap så mundrette titel på aftalen, gemmer sig den tilstrækkelighedsvurdering, som kan afgøre, om EU-virksomheder og organisationer kan benytte sig af amerikansk cloud-teknologi som Microsoft, Google og AWS med ro i sindet.

Udkastet til aftalen blev publiceret under stor bevågenhed i slutningen af 2022, og er ivrigt imødeset af mange af dem, som har fået fingrene i klemme på grund af brugen af amerikansk cloud. Men ifølge borgerrettighedsudvalget er arbejdet ikke gjort godt nok. Udvalget, som er ledet af den spanske EU-parlamentariker og juraprofessor Juan Fernando Lopez Aguilar, opfordrer til at kommissionen dropper aftalen og i stedet sætter sig til forhandlingsbordet igen.

Udvalget for Borgernes Rettigheder og Retlig og Indre Anliggender er blandt de parlamentsudvalg, som behandler mest lovgivning.

Artiklen fortsætter efter annoncen

»Udvalget konkluderer, at EU-US data privacy frameworket ikke formår at etablere en faktisk lighed i niveauet af beskyttelse,« lyder det i udtalelsen fra gruppen.

I samme åndedrag henviser man fra udvalget til, at parlamentet tidligere har ‘anmodet kommissionen om ikke at vedtage en ny tilstrækkelighedsvurdering af USA, medmindre meningsfulde reformer blev introduceret, særligt i forhold til national sikkerhed og efterretningsformål’.

Den slags ændringer mener parlamentet med andre ord ikke har fundet sted.

Udtalelsen kommer kort tid før, at Det Europæiske Databeskyttelsesråd (EDPB) skal komme med en vurdering af kommissionens forslag til den nye dataaftale. Overfor Version2 oplyser EDPB, at man regner med at være klar med en vurdering inden udgangen af februar.

Hvor er solnedgangsklausulen?  

Hos borgerrettighedsudvalget anerkender man, at der fra USA's side er blevet gjort et seriøst stykke arbejde i forhold til at imødekomme EU’s bekymringer i det præsidentielle dekret, som ligger til grund for kommissionens nye tilstrækkelighedsvurdering. Navnlig i forhold til at begrænse, hvad amerikanske efterretningstjenesters må gøre med EU-borgeres persondata.

Artiklen fortsætter efter annoncen

Udvalget har ikke desto mindre stadig en lang række anker i forhold til definitionerne i det præsidentielle dekret.

Blandt andet påpeger medlemmerne i udvalget, at fortolkningen af proportionalitet og nødvendighed ikke stemmer overens med definitionen under EU lovgivning og den måde, som EU-domstolen fortolker dem på.

Det samme har Max Schrems tidligere advaret om. Han er privacy-aktivist og grundlægger af organisationen ‘None of Your Business’, og han står også bag Schrems II-sagen fra 2020, der fik EU-Domstolen til at ugyldiggøre den tidligere data-aftale med USA. Han har allerede meldt ud, at han vil udfordre den nye aftale ved domstolen.

Udvalget lægger også vægt på, at listen over legitime nationale sikkerhedsmål kan blive udvidet af den amerikanske præsident, som ikke behøver at gøre ændringerne offentligt kendte.

Samtidig mener udvalget, at den retslige proces under USA’s Data Protection Review Court er for uigennemsigtig.

Udvalget ønsker derfor, at der bliver indført en solnedgangsklausul, som vil sørge for, at beslutningen automatisk vil udløbe efter en fire år lang tidsramme.

»(Vi) understreger, at tilstrækkelighedsvurderinger skal inkluderer klare og stringente mekanismer til monitorering og behandling for at sørge for, at vurderingerne er fremtidssikret og EU-borgernes fundamentale ret til databeskyttelse er garanteret,« skriver udvalget.

Urimeligt over for virksomhederne

I modsætning til EDPB er EU-Parlamentet ikke forpligtet til at komme med en udtalelse om tilstrækkelighedsvurderingen.

Artiklen fortsætter efter annoncen

Udover hensynet til borgerrettighederne, lægger udvalget i udtalelsen vægt på hensynet til de mange virksomheder, som for øjeblikket ikke ved, om de er købt eller solgt i forhold til brug af amerikanske cloud-tjenester.

»Den fortsatte usikkerhed og nødvendigheden for at tilpasse sig til nye juridiske løsninger er særligt besværlige for mikro-, små- og mellemstore virksomheder,« lyder det i udtalelsen, der fremhæver, at det skaber ekstra omkostninger at tilpasse sig de gentagne ændringer.

»Europæiske virksomheder har brug for og fortjener juridisk sikkerhed,« skriver udvalget.

V2 Security 2023 | 10.-11. maj

Version2 byder endnu engang it-ansvarlige og -specialister velkommen til to spændende dage i København med 100 seminarer og mere end 3.000 deltagere, der mødes for at blive opdateret på den nyeste viden om it-sikkerhed, cloudløsninger og compliance.

TILMELD DIG HER

4 kommentarer.  Hop til debatten
Denne artikel er gratis...

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.

Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.

Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.

Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.

Debatten
Log ind eller opret en bruger for at deltage i debatten.
settingsDebatindstillinger
4
19. februar kl. 10:00

Det er ret ligegyldigt hvad alle andre siger. Kommisionen kan egenhændigt beslutte hvad de vil. Og mon ikke de gør det?

However the final decision to adopt adequacy is up to the Commission alone

Negotiations between the EU and the U.S. to replace the most recently defunct Privacy Shield deal took until this March to arrive at a political agreement, and until October before U.S. President Joe Biden signed an executive order (EO) to implement the replacement data transfer agreement.

The signing of the EO handed the baton back to the Commission — and now it’s produced a draft adequacy agreement, as the bloc dubs such deals, based on the text signed by the U.S. administration (and accompanying regulations issued by the U.S. Attorney General Merrick Garland), which implemented into U.S. law the agreement-in-principle signed by the EU and U.S. back in March.

The next stage in the process is a review of the draft decision by other EU institutions, including the European Data Protection Board (EDPB) and a committee of EU Member States, along with scrutiny by members of the European Parliament. However the final decision to adopt adequacy is up to the Commission alone — so today’s draft decision marks a significant step along the road to sealing a new deal.

3
18. februar kl. 10:16

Hvor er det heldigt at vi har et ansvarligt EU-parlament, når det Danske folketing ikke ønsker at beskytte egne borgere - vi har jo ikke noget at skjule vel?

1
17. februar kl. 11:37

Så for h......, nu kommer der potentielt lig ud af skabet.

Der vil være flere virksomheder, der nu må anerkende at der ikke bliver nogen Safe-Haubor III, og at de nu skal begynde at hjemtage databehandling til tjenester der ikke er baseret på AWS, Azure, Google osv.

2
17. februar kl. 12:30

Ja, det lyder som et ret ustabilt juridisk grundlag ligemeget hvad. Hvis jeg var beslutningstager, ville jeg begynde at kigge nærmere på, om man kan nøjes med det, er tilbydes i cloud-tilbud fra firmaer med hovedsæde i EU.