Суд ЕС отменил соглашение EU-U.S. Privacy Shield - PRAVO.UA
прапор_України
2024

Генеральний партнер 2024 року

Видавництво ЮРИДИЧНА ПРАКТИКА

Защитный блок

Суд ЕС отменил соглашение EU-U.S. Privacy Shield — уровень защиты персональных данных в США признан недостаточным

Суд Европейского Союза (Суд ЕС) в решении от 16 июля 2020 года по делу № C-311/18 в очередной раз признал, что Соединенные Штаты Америки на обеспечивают надлежащий уровень защиты персональных данных по сравнению с нормами, принятыми в ЕС (Regulation (EU) 2016/679 of the European Parliament and of the Council of 27 April 2016 on the protection of natural persons with regard to the processing of personal data and on the free movement of such data, and repealing Directive 95/46/EC, General Data Protection Regulation, GDPR). При этом было отменено решение Европейской комиссии № 2016/1250 от 12 июля 2016 года о правовом режиме обмена конфиденциальной информацией между США и ЕС (Commission Implementing Decision (EU) 2016/1250 of 12 July 2016 pursuant to Directive 95/46/EC of the European Parliament and of the Council on the adequacy of the protection provided by the EU-U.S. Privacy Shield). Согласно этому механизму американские компании, получившие соответствующий сертификат, приобретали право обрабатывать данные, полученные из ЕС.

В дальнейшем трансферт персональных данных из ЕС в США будет происходить на основании стандартных условий, закрепленных в решении Европейской комиссии 2010/87 (Commission Decision of 5 February 2010 on standard contractual clauses for the transfer of personal data to processors established in third countries under Directive 95/46/EC of the European Parliament and of the Council, as amended by Commission Implementing Decision (EU) 2016/2297 of 16 December 2016). В GDPR, в частности, предусмотрено, что передача соответствующих данных в третью страну может в принципе происходить только в том случае, если соответствующая третья страна обеспечивает адекватный уровень защиты данных. Если же уровень защиты будет признан недостаточным, передача данных может осуществляться только в том случае, если будут предприняты определенные компенсаторные механизмы, направленные на предоставление субъекту данных необходимых гарантий, включая эффективные средства правовой защиты и возможность получения возмещения. Такие гарантии могут предоставляться путем применения обязательственных корпоративных правил, стандартных положений о защите данных, принятых Комиссией, стандартных положений о защите данных, принятых наблюдательным органом, или договорных положений, разрешение на которые даны надзорным органом.

Напомним, что ранее в 2015 году Суд ЕС отменил предыдущий договор о передаче данных между ЕС и США под названием Safe Harbor (Commission Decision of 26 July 2000 pursuant to Directive 95/46/EC of the European Parliament and of the Council on the adequacy of the protection provided by the safe harbour privacy principles and related frequently asked questions issued by the US Department of Commerce). Интересно, что инициатором обоих дел стал австриец Максимилиан Шремс, требовавший запрета передавать его персональные данные в США. Его иски были поданы к компании Facebook Ireland — персональные данные европейских пользователей Facebook передаются на серверы в США, где обрабатываются. По мнению заявителя, законы и практика США не обеспечивают достаточной защиты от доступа государственных органов к персональным данным, передаваемым в эту страну. После отмены решения о Safe Harbor он обжаловал новое соглашение EU-U.S. Privacy Shield, а также решение Европейской комиссии 2010/87. Высокий суд Ирландии направил в Суд ЕС запрос о действительности указанных актов и особенностях применения GDPR к передаче персональных данных в соответствии со стандартными положениями.

В своем решении Суд ЕС обратил внимание, что законодательство ЕС, и в частности GDPR, применяется к передаче персональных данных в коммерческих целях экономическим оператором, учрежденным в государстве-члене, другому экономическому оператору, учрежденному в третьей стране, даже если во время такой передачи или после нее эти данные могут обрабатываться властями соответствующей третьей страны в целях общественной безопасности, обороны и государственной безопасности. Подобный тип обработки данных властями третьей страны не может исключить такую передачу из сферы действия GDPR.

Что касается уровня защиты, необходимой для такой передачи, Суд ЕС считает, что требования, изложенные в GDPR в отношении соответствующих гарантий, должны толковаться как означающие, что субъектам, чьи личные данные передаются в третью страну в соответствии со стандартными положениями о защите данных, должен быть предоставлен уровень защиты, по сути эквивалентный тому, который гарантируется в ЕС. Оценка уровня защиты должна учитывать как договорные положения, согласованные между экспортером данных, учрежденным в ЕС, и получателем, учрежденным в соответствующей третьей стране, так и возможность любого доступа государственных органов этой третьей страны к переданным данным.

В контексте EU-U.S. Privacy Shield Суд ЕС пришел к выводу, что в нем закреплена позиция, что требования национальной безопасности США, защиты общественных интересов и правоохранительных органов имеют преимущественную силу, таким образом оправдывая вмешательство в основные права лиц, данные которых передаются в эту страну. По мнению Суда ЕС, законодательство США обеспечивает недостаточную защиту персональных данных по сравнению с GDPR, поскольку данные, которые передаются в США из ЕС, недостаточно защищены от доступа государственных органов США, более того, использование таких данных государственными органами недостаточно регламентировано, поэтому возможны злоупотребления со стороны государства. Также ограничена возможность судебной защиты в случае нарушений. Основываясь на этих аргументах, Суд ЕС отменил EU-U.S. Privacy Shield, в то же время подтвердив действие решения Европейской комиссии 2010/87.

Алексей НАСАДЮК • «Юридическая практика»

Поділитися

Підписуйтесь на «Юридичну практику» в Facebook, Telegram, Linkedin та YouTube.

Баннер_на_сайт_тип_1
YPpicnic600x900
баннер_600_90px_2
2024
tg-10
Legal High School

Інші новини

PRAVO.UA