GDPR и США

GDPR и США

Передача персональных данных за пределы ЕС чревата штрафами, если не соблюдать ряд условий. Эти условия гарантируют сохранность и безопасность данных за границей. К ним относятся специальные контрактные условия, корпоративные правила и так далее. Европейцы очень ревностно относятся к своим данным и опасаются, что они попадут не в те руки.

При этом не требуется никаких дополнительных условий, если Еврокомиссией в отношении страны, в которую передаются данные, принято так называемое “решение об адекватности”. Этими решениями ЕС признаёт, что в страна обеспечивает адекватный уровень защиты информации о пользователях. Такие решения приняты в отношении Аргентины, Канады, Израиля, Японии, Новой Зеландии, Кореи, Швейцарии, Великобритании и Уругвая (и ещё ряда мелких территорий типа Андорры). Но не США. Ситуация с экономической точки зрения странная, ведь США это один из крупнейших рынков. Да и большинство самых продвинутых технологических компаний зарегистрировано в Америке.

Вообще что-то типа решения об адекватности существовало с 2000 года, ещё даже до принятия GDPR. Называлось оно “Принципы безопасной гавани” (Safe Harbour Privacy Principles) и разрешало обмен персональными данными между европейскими и американскими компаниями. Но в 2013 году на сцену вышел молодой австрийский юрист Макс Шремс. В студенческие годы он один семестр проучился в Силиконовой долине и крайне офигел от того, как Facebook обращается с данными европейских пользователей. Шремс подал в суд на ирландское подразделение компании Цукерберга с требованием прекратить передачу данных из Ирландии в США, учитывая предполагаемую причастность Facebook к программе массовой слежки.

В ходе судебных процессов ему удалось доказать, что в США не обеспечивается должная защита персональных данных из-за слежки со стороны спецслужб, о которой стало известно из разоблачений Эдварда Сноудена. В 2015 году Суд Европейского союза признал Принципы безопасной гавани недействительными.

Но экономика должна работать, поэтому уже в 2016 году на смену отменённому Safe Harbour пришёл новый механизм под названием EU–US Privacy Shield. Цель его была аналогичной предыдущему: позволить американским компаниям получать персональные данные из ЕС в упрощённом порядке. Но просуществовал этот механизм недолго, так как неугомонный Макс Шремс вновь его оспорил. В 2020 году по его заявлению всё тот же Суд Европейского союза признал этот механизм обмена данными недействительным практически по тем же основаниям: он не обеспечивает адекватной защиты данных граждан ЕС от государственной слежки при передаче их в США.Но эпопея продолжается.

В следующем посте я расскажу о новом механизме, на этот раз со скучным названием EU-US Data Privacy Framework, который вот буквально недавно приняла Еврокомиссия.

22
Начать дискуссию