19/10/2020
Transferurile transfrontaliere de date UE SUA afectate de intruziunea FBI
Toți operatorii de date personale din România ar trebui să-și reconsidere soluțiile de tip website, găzduire e-mail, servicii de newsletter, cloud, conturi pe rețele de socializare, cookie-ului de analiză, remarketing, aplicații diverse, găzduire de baze de date etc.
Menționăm că, la data de 16 iulie 2020, CJUE, în Cauza C-311/18 (Schrems II) a invalidat Decizia 2016/1250 privind caracterul adecvat al protecției oferite de Scutul de confidențialitate UE-SUA, cunoscut sub numele de Privacy Shield, deoarece a considerat că nu asigură nivelul de protecție oferit de RGPD (garanții adecvate, drepturi opozabile și căi de atac eficiente) din cauza gradului excesiv de intruziune a autorităților americane (NSA, FBI).
CJUE a hotărât că decizia are aplicabilitate imediată, fără a se crea un vid legislativ deoarece RGPD oferă modalități alternative de a transfera date personale în condiții de legalitate.
Pentru respectarea deciziei de invalidare a Privacy Shield operatorii de date personale trebuie să considere următoarele aspecte:
Site-urile care utilizează unelte de analiză a traficului - Google Analytics, pot elimina acest tip de cookie.
Trebuie eliminată utilizarea adreselor de email de tip yahoo și gmail în scop profesional și înlocuirea acestora cu domenii de e-mail găzduite în Uniunea Europeană.
În cazul soluțiilor de tip newsletter se pot înlocui aplicațiile din SUA cu soluții din Uniune sau chiar din România.
Înlocuirea aplicatiilor de transfer de documente cu soluții găzduite în UE.
Platformele site-urilor web găzduite în SUA pot fi înlocuite cu platforme găzduite în Uniunea Europeană.
Serviciile de plată online de tipul Paypal pot fi înlocuite cu procesatori de plăți cu cardul din România, serviciile de remarketing de la Google pot fi eliminate și utilizate servicii din UE, aceeași soluție fiind valabilă și în cazul serviciilor de cloud.
Când se fac transferuri în SUA, utilizatorii ste-urior trebuie informați transparent, iar dacă transferul se bazează pe consimțământ, operatorii trebuie să se asigure că au obținut un consimțământ valid.
Pentru detalii puteți consulta documentul Comitetului European pentru Protecșia Datelor -CEPD - Întrebări frecvente cu privire la hotărârea Curții de Justiție aUniunii Europene în cauza C-311/18 - Data Protection Commissioner împotriva Facebook Ireland Ltd și Maximillian Schrems adoptate la 23 iulie 2020