Status på Den Nationale Whistleblowerordning for 2024

Kort om sagen
En privatdrevet digital platform til brug for bestilling af vaccinationstider anvendte Amazon Web Services i USA som hostingtjeneste via dets Luxembourgske datterselskab, AWS Sarl. Platformen var etableret efter aftale med det franske social- og sundhedsministerium, og de hostede personoplysninger omfattede alene brugerens kontaktoplysninger, som automatisk blev slettet senest tre måneder fra vaccinationstidspunktet, ligesom borgerne selv kunne slette oplysningerne i den mellemliggende periode.
Det fremgik af kontrakten mellem bookingplatformen og Amazon Web Services, at der var implementeret følgende sikkerhedsforanstaltninger:
Kontraktuelle foranstaltninger: Databehandleraftalen indeholdt specifikke procedurer, som Amazon Web Services skulle følge i tilfælde af en udenlandsk myndigheds adgangsanmodning. Amazon Web Services var desuden forpligtet til at udfordre enhver adgangsanmodning fra en offentlig myndighed.
Tekniske foranstaltninger: De data, som Amazon Web Services hostede på vegne af bookingplatformen, var krypterede, og nøglen blev opbevaret af en betroet tredjepart i Frankrig for at forhindre, at tredjeparter skulle få adgang til dem.
En række interesseorganisationer lagde sag an ved den øverste administrative domstol i Frankrig og krævede, at social- og sundhedsministeriets aftale med udbyderen af bookingplatformen skulle suspenderes.
Interesseorganisationerne argumenterede for, at det – i lyset af Schrems II-dommen – var i strid med databeskyttelsesforordningen at anvende en databehandler, som overfører personoplysninger til sin amerikanske underdatabehandler (Amazon Web Services).
Domstolens afgørelse
Den øverste administrative domstol, Conseil d'État, fandt, at beskyttelsesniveauet i USA ikke var sammenligneligt med beskyttelsesniveauet inden for EU/EØS, men at der var implementeret tilstrækkelige supplerende sikkerhedsforanstaltninger, som sikrede en effektiv beskyttelse af de franske borgeres personoplysninger. Derfor var der ikke anledning til at suspendere social- og sundhedsministeriets samarbejdsaftale med udbyderen af bookingplatformen.
Vores bemærkninger
Dommen er interessant, fordi den belyser hvilke kontraktuelle og tekniske sikkerhedsforanstaltninger, der kan iværksættes for at sikre et tilstrækkeligt beskyttelsesniveau ved tredjelandsoverførsler til USA.
Hvis en dataeksportør henholder sig til Det Europæiske Databeskyttelsesråds vejledning om at iværksætte supplerende sikkerhedsforanstaltninger, vil det altså være muligt at sikre et beskyttelsesniveau, der i det væsentligste er sammenligneligt med beskyttelsesniveauet indenfor EU/EØS. Vejledningen er endnu ikke endeligt vedtaget.
Indtil de endelige versioner af EU-Kommissionens standardkontraktbestemmelser er tilgængelige, kan dataeksportører og dataimportører med fordel overveje at udarbejde et tillæg til deres eksisterende standardkontrakt, som forpligter dataimportøren til at bestride enhver adgangsanmodning fra offentlige myndigheder.
Jurainfo.dk er landets største juridiske nyhedsside. Her finder du juridiske nyheder, kurser samt ledige juridiske stillinger. Vi hjælper dagligt danske virksomheder med at tilegne sig juridisk viden samt at sætte virksomheder i forbindelse med den rigtige juridiske rådgiver, når de har brug for råd og vejledning.