Jurainfo logo
LUK
Juridiske nyheder Kurser Find juridisk specialist Jobbørs Domme
Om Jurainfo Podcasts Juridiske links Privatlivspolitik Kontakt
Ansøg om en profil Bliv kursusudbyder Bliv jobannoncør
Artikel

Fransk domstol anvender Schrems II præmisser på vaccinationsplatform: Brugen af AWS var ikke i strid med GDPR

Bird & Bird
07/04/2021
Fransk domstol anvender Schrems II præmisser på vaccinationsplatform: Brugen af AWS var ikke i strid med GDPR
Bird & Bird logo
Den øverste forvaltningsdomstol i Frankrig, Conseil d'Etat, har afvist at suspendere en samarbejdsaftale med en leverandør, der anvendte AWS Sarl til at hoste persondata. Det er den første sag, hvor en domstol efter præmisserne i Schrems II har vurderet, at der var tilstrækkelige sikkerhedsforanstaltninger, både juridiske og tekniske, til at forhindre en adgang til personoplysninger fra myndigheder i USA.

Den 12. marts 2021 fastslog Conseil d'Etat, at en aftale om booking af Covid-19 vaccinationer mellem det franske sundhedsministerium og den europæiske e-sundhedsplatform Doctolib ikke var i strid med GDPR. Sagens omdrejningspunkt var Doctolibs brug af AWS Sarl som hosting leverandør. Konkret vurderede domstolen, at Doctolib og AWS Sarls havde implementeret passende supplerende foranstaltninger i deres aftale. Doctolib var repræsenteret af Bird & Birds franske persondatateam, og afgørelsen er et vigtigt fortolkningsbidrag til EU-Domstolens Schrems II afgørelse.


Doctolib, en europæisk e-sundhedsplatform, indgik i januar 2021 aftale med det franske sundhedsministerium om administration af online vaccinationsbookinger i forbindelse med Covid-19. Doctolib anvender AWS Sarl, der er baseret i Luxembourg og datterselskab til amerikanske Amazon Web Services Inc, som hosting-leverandør.  


Sagen blev indledt af flere ledende fagorganisationer, der indgav en klage til Conseil d'Etat for at få aftalen mellem det franske sundhedsministerium og Doctolib suspenderet. Den primære påstand var, at dataene blev hostet af et datterselskab til en amerikansk leverandør. Potentielt kunne amerikanske myndigheder dermed få adgang til dataene i platformen.


Retten fastslog indledningsvist, at der ikke var tale om overførsel af personoplysninger til tredjelande, eftersom aftalen mellem Doctolib og AWS Sarl ikke gav mulighed overførsel til tredjelande samt, at dataene konkret blev opbevaret på servere placeret i Frankrig og Tyskland.


Retten vurderede dog, at AWS Sarl i Luxemburg kunne blive underlagt adgangsanmodninger fra amerikanske myndigheder inden for rammerne af amerikanske overvågningsprogrammer baseret på artikel 702 i ”Foreign Intelligence Surveillance Act” eller ”Executive Order 12333”.


I forlængelse af Schrems II var det således nødvendigt at kontrollere de foranstaltninger, parterne havde aftalt for at beskytte personoplysningerne i løsningen. Efter en konkret vurdering konkluderede retten, at beskyttelsesniveauet var tilstrækkeligt på grund af de sikkerhedsforanstaltninger, der var aftalt mellem parterne, som var følgende:


Tekniske sikkerhedsforanstaltninger:

Retten bemærkede, at de data, som AWS Sarl hoster, er krypterede, og at nøglen opbevares af en betroet tredjepart i Frankrig, og ikke af AWS. Dette er netop en teknisk sikkerhedsforanstaltning, som er fremhævet af det Europæiske Databeskyttelsesråd som være passende, jf. rådets høringsversion af anbefalingerne til foranstaltninger, der supplerer overførselsværktøjer, der kan tilgås her: https://edpb.europa.eu/our-work-tools/public-consultations-art-704/2020/recommendations-012020-measures-supplement-transfer_da   


Juridiske foranstaltninger:

Kontrakten mellem Doctolib og AWS Sarl indeholder en specifik procedure i tilfælde af en udenlandsk myndigheds adgangsanmodning. AWS Sarl garanterer således i sin kontrakt med Doctolib, at AWS vil udfordre enhver generel anmodning om adgang fra en offentlig myndighed.


Retten anførte videre, at de personoplysninger, der blev behandlet af Doctolib, ikke vedrørte sundhedsoplysninger, men kun oplysninger vedrørende identificering af de pågældende personer, der skal booke tid til vaccination. Personoplysningerne bliver desuden automatisk slettet senest efter tre måneder med yderligere mulighed for manuel sletning af den pågældende person. Dette kan ses som en åbning overfor muligheden for en risikobaseret tilgang, når de supplerende foranstaltninger skal fastsættes.


Bird & Birds kommentar

Afgørelsen viser vigtigheden i at sørge for supplerende foranstaltninger, også i tilfælde hvor der ikke overføres personoplysninger uden for EU, men hvor data overdrages til en databehandler, der er et datterselskab af et ikke-EU-selskab, hvor der via ejerstrukturen potentielt kan ske udlevering af data til udenlandske myndigheder.

Afgørelsen illustrerer desuden, hvor vigtige de tekniske foranstaltninger er, såsom effektiv kryptering af dataene og placering af krypteringsnøglen hos en tredjepart. Dermed giver afgørelsen ikke noget svar på, hvordan organisationer kan sikre lovlige overførsler til usikre tredjelande i tilfælde, hvor modtageren i tredjelandet har brug for at se dataene i ren tekst.

Gå ikke glip af vigtig juridisk viden - Tilmeld dig vores gratis nyhedsservice her →
Artiklen er forfattet af:
Har du spørgsmål til dette indlæg, er du mere end velkommen til at kontakte mig.
Fagligt indhold, der kunne være relevante for dig
Tredjelandsoverførsler og den nye aftale med USA
Jurainfo Exclusive logo
PODCAST
Tredjelandsoverførsler og den nye aftale med USA
Vi sætter fokus på overførsel af personoplysninger til usikre tredjelande, herunder overførsler til USA baseret på den nye aftale mellem EU og USA.
Hvornår må du udsende nyhedsbreve og tilbud til dine kunder?
Jurainfo logo
EXCLUSIVE
VIDEO
Hvornår må du udsende nyhedsbreve og tilbud til dine kunder?
Det kræver et markedsføringssamtykke fra dine kunder, hvis du ønsker at udsende nyhedsmail, sms'er eller på anden måde kontakte dem med gode tilbud. Advokat, Torsten Hylleberg, kommer her nærmere ind på hvad du skal være opmærksom på i forbindelse med indhentelse af markedsføringssamtykker.
4 år med GDPR
Jurainfo Exclusive logo
PODCAST
4 år med GDPR
Hvordan ligger landet 4 år efter ikrafttrædelsen af Databeskyttelsesforordningen?
Artikler, der kunne være relevante for dig
EDPB vedtager udtalelse om den dataansvarliges forpligtelser ved brug af databehandlere
EDPB vedtager udtalelse om den dataansvarliges forpligtelser ved brug af databehandlere
10/10/2024
Persondata
Kræftens Bekæmpelse idømt bøde i GDPR-sag
Kræftens Bekæmpelse idømt bøde i GDPR-sag
11/10/2024
Persondata
EDPB har vedtaget en vejledning om interesseafvejningsreglen
EDPB har vedtaget en vejledning om interesseafvejningsreglen
21/10/2024
Persondata
Ret til indsigt i oplysninger på utilsigtet modtager
Ret til indsigt i oplysninger på utilsigtet modtager
11/11/2024
Persondata
Meta giver brugerne flere valgmuligheder
Meta giver brugerne flere valgmuligheder
18/11/2024
Persondata
Kommune får kritik for deres sikkerhedsprocedurer
Kommune får kritik for deres sikkerhedsprocedurer
19/11/2024
Persondata, Compliance
Jurainfo logo

Jurainfo.dk er landets største juridiske nyhedsside. Her finder du juridiske nyheder, kurser samt ledige juridiske stillinger. Vi hjælper dagligt danske virksomheder med at tilegne sig juridisk viden samt at sætte virksomheder i forbindelse med den rigtige juridiske rådgiver, når de har brug for råd og vejledning.

Jurainfo.dk ApS
CVR-nr. 38375563
Vandtårnsvej 62B, DK-2860 Søborg
(+45) 71 99 01 11
kontakt@jurainfo.dk
Ønsker du at udgive materiale?
2024 © Jurainfo.dk - Juridiske nyheder og arrangementer samlet ét sted