Derfor var tredjelandsoverførsel i overensstemmelse med Schrems II
Kort om sagen
En privatdrevet digital platform til brug for bestilling af vaccinationstider anvendte Amazon Web Services i USA som hostingtjeneste via dets Luxembourgske datterselskab, AWS Sarl. Platformen var etableret efter aftale med det franske social- og sundhedsministerium, og de hostede personoplysninger omfattede alene brugerens kontaktoplysninger, som automatisk blev slettet senest tre måneder fra vaccinationstidspunktet, ligesom borgerne selv kunne slette oplysningerne i den mellemliggende periode.
Det fremgik af kontrakten mellem bookingplatformen og Amazon Web Services, at der var implementeret følgende sikkerhedsforanstaltninger:
Kontraktuelle foranstaltninger: Databehandleraftalen indeholdt specifikke procedurer, som Amazon Web Services skulle følge i tilfælde af en udenlandsk myndigheds adgangsanmodning. Amazon Web Services var desuden forpligtet til at udfordre enhver adgangsanmodning fra en offentlig myndighed.
Tekniske foranstaltninger: De data, som Amazon Web Services hostede på vegne af bookingplatformen, var krypterede, og nøglen blev opbevaret af en betroet tredjepart i Frankrig for at forhindre, at tredjeparter skulle få adgang til dem.
En række interesseorganisationer lagde sag an ved den øverste administrative domstol i Frankrig og krævede, at social- og sundhedsministeriets aftale med udbyderen af bookingplatformen skulle suspenderes.
Interesseorganisationerne argumenterede for, at det – i lyset af Schrems II-dommen – var i strid med databeskyttelsesforordningen at anvende en databehandler, som overfører personoplysninger til sin amerikanske underdatabehandler (Amazon Web Services).
Domstolens afgørelse
Den øverste administrative domstol, Conseil d'État, fandt, at beskyttelsesniveauet i USA ikke var sammenligneligt med beskyttelsesniveauet inden for EU/EØS, men at der var implementeret tilstrækkelige supplerende sikkerhedsforanstaltninger, som sikrede en effektiv beskyttelse af de franske borgeres personoplysninger. Derfor var der ikke anledning til at suspendere social- og sundhedsministeriets samarbejdsaftale med udbyderen af bookingplatformen.
Vores bemærkninger
Dommen er interessant, fordi den belyser hvilke kontraktuelle og tekniske sikkerhedsforanstaltninger, der kan iværksættes for at sikre et tilstrækkeligt beskyttelsesniveau ved tredjelandsoverførsler til USA.
Hvis en dataeksportør henholder sig til Det Europæiske Databeskyttelsesråds vejledning om at iværksætte supplerende sikkerhedsforanstaltninger, vil det altså være muligt at sikre et beskyttelsesniveau, der i det væsentligste er sammenligneligt med beskyttelsesniveauet indenfor EU/EØS. Vejledningen er endnu ikke endeligt vedtaget.
Indtil de endelige versioner af EU-Kommissionens standardkontraktbestemmelser er tilgængelige, kan dataeksportører og dataimportører med fordel overveje at udarbejde et tillæg til deres eksisterende standardkontrakt, som forpligter dataimportøren til at bestride enhver adgangsanmodning fra offentlige myndigheder.