Privacy Shield bestaat niet meer, wat nu?

Het werd in 2016 vol trots gevierd, Privacy Shield. Een akkoord tussen Europa en de VS over de opslag van persoonsgegevens. Zo kan data nog steeds op een Amerikaanse server worden geplaatst, zonder dat onze privacy hieronder te lijden heeft. Inmiddels is het Privacy Shield echter opgeheven. Wat nu?

Privacy Shield bestond onder andere om de rechten van Europese gebruikers van Facebook, Gmail en andere platforms die in de cloud werken te waarborgen. Gegevens die worden opgeslagen in Amerika, zijn normaliter onderhevig aan de Amerikaanse regels, die voorschrijven dat Amerika altijd toegang moet hebben tot die gegevens.

Het Privacy Shield zorgde ervoor dat er een opvolger was van Safe Harbor, waarbij de gegevens wel werden beschermd, waardoor Amerika er niet zo makkelijk meer bij kon en al zeker niet massaal mocht surveilleren.

Op zich een grote winst voor Europa, maar toch heeft juist de Europese Commissie ervoor gekozen om het Privacy Shield op te heffen. De reden? Het Europese Hof meent dat de privacy van de Europese burgers onvoldoende werd gewaarborgd. Dat is in lijn met de kritiek die er vanaf het begin van Privacy Shield was, namelijk de vergaande bevoegdheden van de CIA en andere veiligheidsdiensten van de Verenigde Staten waren er nog steeds.

Ze mogen bovendien niet alleen noodgevallen of alleen specifieke gegevens bewaren. Te allen tijde kunnen ze welke informatie er ook op een server staat raadplegen. Natuurlijk was het al een verbetering op de Safe Harbor, maar uiteindelijk was het niet genoeg.

Ongeldig verklaard

Daardoor is op 16 juli in de Schrems II-zaak besloten dat het Privacy Shield ongeldig is. Je mag op dit moment dus geen persoonsgegevens doorspelen aan de VS met als waarborg Privacy Shield. Een waarborg is wel nodig wil je volgens de Algemene Verordening Gegevensbescherming (AVG) persoonsgegevens naar derde landen (landen buiten de Europese Economische Ruimte) sturen.

Privacy Shield was dat waarborg waar het gaat om het certificeren van bedrijven binnen de Verenigde Staten, om te bewijzen dat er genoeg was gedaan om te zorgen dat de persoonsgegevens van Europeanen werden beschermd.Nu dat waarborg is weggevallen, mogen organisaties binnen de EU geen persoonsgegevens meer doorspelen aan organisaties die zich binnen de Verenigde Staten bevinden.

De VS heeft geen AVG of iets soortgelijks, waardoor de privacy van gegevens aanzienlijk minder goed is gewaarborgd. In de Amerikaanse wet staat zelfs dat de Amerikaanse inlichtingendienst en overige veiligheidsdiensten recht hebben om gegevens van Amerikaanse bedrijven te zien én te gebruiken. Kortom, alle data van burgers uit de EU kan hierdoor worden gebruikt, zolang dit op een server staat die zich binnen Amerika bevindt.

Dat het waarborg niet meer bestaat heeft verregaande gevolgen voor Europese bedrijven. Zij moeten exact weten waar zij hun data heen sturen. Is dat binnen de VS, dan is dat in principe nog geen probleem. Het wordt namelijk pas een issue wanneer je zonder toestemming de gegevens van mensen naar een derde land stuurt. Je kunt hier zien met welke bedrijven je in de problemen komt, mocht je hiermee gegevens delen van je klanten.

Je mag altijd gegevens op jouw verzoek aan de VS doorgeven, zolang dit echt alleen je eigen gegevens betreffen. Denk dus aan je privé-account van Instagram of het opslaan van foto’s in iCloud. Gaat het echter om gegevens van anderen, dan moet je mensen hier nadrukkelijk over informeren en hun nadrukkelijke toestemming hebben. Je kunt er ook voor kiezen om uit te wijken naar een Europees bedrijf.

In ieder geval moet je actie ondernemen. Of je vraagt nadrukkelijk om toestemming en laat zien wat de risico’s zijn in Amerika, of je gaat naar een Europese dienstverlener en stopt de samenwerking met het Amerikaanse bedrijf. Zorg dat je goed kunt aantonen dat je actie hebt ondernomen, want als je je niet aan de AVG houdt, dan kun je miljoenenboetes verwachten.

Ombudsman

Er is nog een reden waarom het Europese Hof het Privacy Shield ongeldig heeft gemaakt. Het ombudsmanprincipe dat ervoor bestond bood ook onvoldoende bescherming. Via een onbudsman konden burgers uit de EU hun klachten aankaarten met betrekking tot de verwerking van hun persoonsgegevens. Het zou uiteraard een onafhankelijke ombudsman moeten zijn, maar volgens het Hof kan die onafhankelijkheid niet worden verzekerd.

Sowieso is het van belang om goed in de gaten te houden wat de Europese politiek gaat doen met het wegvallen van het Privacy Shield. Dat er een alternatief moet komen waarin de privacy van Europese burgers buiten Europa nog beter wordt gewaarborgd is duidelijk. De European Data Protection Board (EDPB) gaat nu kijken wat de mogelijke vervolgstappen kunnen zijn. De verwachting is dat het vormen van de opvolger van het Privacy Shield nog maanden in beslag neemt.

Geschreven door: Laura Jenny op

Category: Nieuws, Security, Security

Tags: Security, Privacy