Európai Unió Bírósága Schrems II. ügyben hozott ítélete: az EU-USA közötti adattovábbítást lehetővé tevő megfelelőségi határozat (Privacy Shield) érvénytelen

Az Európai Unió Bíróságának (továbbiakban: Bíróság) Schrems II. ügyben hozott ítélete[1]  az EU–USA adatvédelmi pajzs által biztosított védelem megfelelőségéről szóló 2016/1250 határozatot érvénytelennek nyilvánította.  A személyes adatoknak harmadik országbeli adatfeldolgozók részére történő továbbítására vonatkozó általános szerződési feltételekről (a továbbiakban: általános adatvédelmi kikötések) szóló 2010/87 bizottsági határozatot azonban érvényesnek ítélte a Bíróság, azzal, hogy az ezen alapuló adattovábbítások során is teljesíteni kell az alábbiakban összefoglalt követelményeket.

A GDPR rendelkezései alapján személyes adatok fő szabály szerint csak akkor továbbíthatók harmadik országba, ha az adott ország megfelelő védelmi szintet biztosít ezen adatok számára. A megfelelő szint meglétét megállapíthatja a Bizottság megfelelőségi határozatban (GDPR 45. cikk), ilyen megfelelőségi határozat hiányában egyéb megfelelő garanciák (GDPR 46. cikk) biztosítása szükséges az adattovábbításhoz. Amennyiben a fentiek közül egyik sem érvényesül, csak a GDPR-ban meghatározott különös feltételek (GDPR 49. cikk) egyikének teljesülése mellett lehet jogszerű a harmadik országba történő adattovábbítás.

A Bíróság megállapította, hogy a személyes adatok védelmének az Egyesült Államok belső szabályozásából eredő korlátozásai nem felelnek meg az arányosság elve által megkövetelt követelményeknek, mert ezen szabályozáson alapuló, amerikai hatóságok által nemzetbiztonsági célból végzett megfigyelési programok nem a feltétlenül szükséges mértékre korlátozódnak. A Bíróság továbbá kimondta, hogy a 2016/1250 határozat nem biztosít olyan mechanizmusokat, amelyek megfelelő jogorvoslati lehetőséget biztosítanának az adattovábbítás érintettjei számára. Mindezek alapján a Bíróság megállapította a 2016/1250 (Privacy Shield) érvénytelenségét.

A Bíróság a 2010/87-es bizottsági határozatot megvizsgálva azonban az általános adatvédelmi kikötéseket érvényesnek nyilvánította. A Bíróság megállapítása szerint a határozat érvényességét nem érinti az a tény, hogy ezek az általános adatvédelmi kikötések nem kötik a címzett harmadik ország hatóságát, azonban hozzátette, hogy az érvényesség feltétele, hogy olyan hatékony mechanizmusokat tartalmazzon, amelyekkel biztosítható a személyes adatok védelmének gyakorlatilag az EU-ban garantálttal megegyező szintje. Továbbá hangsúlyozta, hogy amennyiben ez a szint nem megfelelő, az adattovábbítást fel kell függeszteni. A Bíróság ezzel kapcsolatosan azt is kimondta, hogy az adattovábbító adatkezelő és a harmadik országban letelepedett adatátvevő adatfeldolgozó kötelezettsége, hogy előzetesen vizsgálják az adattovábbítások körülményeit, a személyes adatok védelmének megfelelő szintjét. Továbbá a címzett adatfeldolgozó kötelezettsége értesíteni az adattovábbítót, amennyiben nem képes biztosítani a biztonság megfelelő szintjét az adatok számára.[2]

Pontosan mely vállalkozásokat érinti a Privacy Shield érvénytelenítése?

Milyen kötelezettséget ró ez a vállalkozásokra?

Milyen változásokat hozhat ez a hatósági gyakorlatban?

[1]  C‑311/18. számú ítélet http://curia.europa.eu/juris/document/document.jsf;jsessionid=79A9F6D4C441C1B0E1BB674FF3B58578?text=&docid=228677&pageIndex=0&doclang=EN&mode=req&dir=&occ=first&part=1&cid=9719131

[2] https://edpb.europa.eu/sites/edpb/files/files/file1/20200724_edpb_faqoncjeuc31118.pdf

[3] https://www.privacyshield.gov/list

Vissza a bloghoz

A fenti összefoglaló tájékoztatás és figyelemfelhívás céljából készült. Bármilyen ebből következő döntés előtt javasoljuk, hogy konzultáljon szakértőinkkel.