Кіріспе

Safe Harbor International Privacy Principles немесе Safe Harbor Privacy Principles 1998 және 2000 жылдар аралығында Еуропалық Одақ немесе АҚШ-тағы жеке ұйымдар клиенттердің деректерін сақтағанда жеке ақпаратты кездейсоқ жариялау немесе жоғалту мүмкіндігін болдырмау мақсатында әзірленген қағидалар еді. Олар 2015 жылдың 6 қазанында Еуропалық сот тарапынан күшін жойды, бұл кейбір АҚШ компанияларына Еуропалық Одақ және Швейцария азаматтарының құпиялылығын қорғайтын заңдарды сақтауға мүмкіндік берді. Басқа елдерге берілетін жеке деректерді қорғаудың жеткіліктілігі туралы бірқатар шешімдердің аясында, Еуропалық комиссия 2000 жылы АҚШ-тың қағидалары ЕО директивасына сәйкес келеді деген шешім қабылдады. Бірақ, бір клиент Facebook деректерінің жеткіліксіз қорғалғаны туралы шағымданғаннан кейін, Еуропалық сот 2015 жылдың қазан айында Safe Harbor шешімінің жарамсыз екенін жариялады, нәтижесінде Комиссия АҚШ билігімен «трансатлантикалық деректер ағыны үшін жаңа және сенімді негіз» құру бойынша келіссөздер жүргізді. 2016 жылдың 2 ақпанында Еуропалық комиссия мен АҚШ трансатлантикалық деректер ағыны үшін «EU–US Privacy Shield» деп аталатын жаңа негізді құруға келісті, содан кейін Швейцарияның АҚШ-тағы Privacy Shield негіздемесі де осыған ұқсас болды.

Тарихтық дерек

1980 жылы ЭЫДҰ жеке деректерді қорғау бойынша сегіз принциптің негізінде ұсынымдар жариялады. Бұл ұсынымдар міндетті болған жоқ, ал 1995 жылы Еуропалық Одақ (ЕО) жеке деректердің құпиялылығын қорғау мақсатында, деректерді қорғау жөніндегі директива арқылы басқарудың, яғни заңнаманың міндетті түрін қабылдады. Деректерді қорғау жөніндегі директиваға сәйкес, Еуропалық Одақта жұмыс істейтін компанияларға Еуропалық экономикалық аймақтан тыс "үшінші елдерге" жеке деректерді жіберуге рұқсат етілмейді, егер олар тиісті қорғаныс деңгейін кепілдік бермесе, «деректер иесі өзі келіспесе» немесе «Міндетті корпоративтік ережелер немесе стандартты шартылық тармақтар бекітілмесе». Бұл соңғысы жеке өмірдің қорғалуы ұйымдық деңгейде қамтамасыз етілуі мүмкін, онда көпұлтты ұйым жеке деректерге қатысты ішкі бақылауды құрады және құжаттайды, немесе егер оның заңдары ЕО деңгейіндегі қорғауға тең деп есептелсе, ел деңгейінде болуы мүмкін. Safe Harbor (қауіпсіз бейім) құпиялылық принциптері 1998 және 2000 жылдар аралығында әзірленді. Басты рольде 29-шы жұмыс тобы болды, сол кезде оған Италияның деректерді қорғау органы www.garanteprivacy.it басшылық етті. Президент, профессор Стефано Родота, Еуропадағы жеке өмірді қорғау аясын құрушылардың бірі, Италияның деректерді қорғау органының бас хатшысы Джованни Буттарелли мырзаның көмегімен, кейіннен Еуропалық деректерді қорғау жөніндегі бақылаушы (EDPS) болып тағайындалды. Safe Harbor принциптері Еуропалық Одақ немесе АҚШ-тағы жеке ұйымдар клиенттердің деректерін сақтап, олардың жеке ақпаратын кездейсоқ жариялауға немесе жоғалтуға жол бермеу үшін жасалған. АҚШ компаниялары бағдарламаға қатысып, жеті принципті және директиваға сәйкес 15 жиі қойылатын сұрақтар мен жауаптарды орындаса, сертификат ала алатын болды. 2000 жылдың шілдесінде Еуропалық комиссия (ЕК) АҚШ компанияларына, егер олар осы принциптерді орындап, Еуропалық Одақтың талаптарына сай екендіктерін растаса, «қауіпсіз бейім схемасы» бойынша АҚШ-қа деректерді жіберуге рұқсат берді. Бұл «Safe Harbor» шешімі деп аталды. 2015 жылғы 6 қазанда Еуропалық сот ЕО-ның «Safe Harbor» шешімін жарамсыз деп таныды, себебі «мемлекеттік органдарға электрондық коммуникациялардың мазмұнына жалпылама түрде қол жеткізуге мүмкіндік беретін заңнама жеке өмірге қатысты негізгі құқықтың мәніне нұқсан келтіреді» деп есептеді. Еуропалық комиссияның мәлімдемесіне сәйкес, 2016 жылғы 2 ақпанда келісілген ЕО-АҚШ құпиялылық қалқаны (Privacy Shield) «Еуропалық соттың 2015 жылғы 6 қазандағы шешімінде ескі Safe Harbor аясын жарамсыз деп таныған талаптарды толықтырады. Жаңа келісім АҚШ компанияларына еуропалықтардың жеке деректерін қорғау бойынша қатаң міндеттемелерді жүктейді, сондай-ақ АҚШ Сауда департаменті мен Федералды сауда комиссиясының, оның ішінде Еуропалық деректерді қорғау органдарымен ынтымақтастықты күшейту арқылы бақылауды және қолдануды күшейтеді. Жаңа келісімге АҚШ заңнамасына сәйкес мемлекеттік органдардың жаңа келісім бойынша берілген жеке деректерге қол жеткізу мүмкіндігі нақты шарттарға, шектеулерге және қадағалауға бағынуға тиіс, жалпыға бірдей қол жеткізуге жол бермейді деген міндеттемелер кіреді. Еуропалықтар осыған байланысты кез келген сұрақтарын немесе шағымдарын арнайы тағайындалған жаңа Омбудсменге (Ombudsperson) жолдау мүмкіндігіне ие болады».

Негізгі қағидалар

2000 жылдан бері қолданылатын жеті қағида: Оған инвестициялық банктер де кіре алады. Ұйым қатысқаннан кейін, қызметкерлерін тиісті оқытудан өткізіп, тиімді дауларды шешу механизмін құруы керек, сондай-ақ әр он екі ай сайын ЕО-АҚШ қауіпсіз бағдарламасының қағидаларына – хабарлама беру, таңдау жасау, қол жеткізу және сақтауға келісетінін жазбаша түрде растауы тиіс. Ол өзінің қағидаларға сәйкестігін тексеру үшін өзін-өзі бағалаудан өткізе алады немесе бағалауды жүргізу үшін үшінші тарапты тарта алады. Компаниялар тіркеу үшін жыл сайын 100 доллар төлейді, ал алғашқы тіркеу үшін 200 доллар төленеді. АҚШ үкіметі қауіпсіз бағдарламаны реттемейді, ол жеке сектор мүшелері мен олар таңдаған дауларды шешу мекемелері арқылы өздігінен реттеледі. Федералды сауда комиссиясы АҚШ Сауда министрлігінің қадағалауымен жүйені "басқарады". Міндеттемелерді бұзған жағдайда, Федералды сауда комиссиясы туралы заңға сәйкес, бұзушыларға әкімшілік бұйрықтар және тәулігіне 16 000 долларға дейін айыппұлдар салынуы мүмкін. Егер ұйым бағдарлама талаптарын орындамаса, ол дереу Сауда департаментіне хабарлауы керек, әйтпесе жалған мәлімдемелер туралы заң бойынша қудалануға ұшырауы мүмкін.

Патриоттық актінің қолданылуы

2011 жылдың маусым айында Microsoft UK басқарушы директоры Гордон Фрейзер «бұлтты деректер, олар әлемнің қай жерінде болмасын, Патриот Актісінен қорғалмайды» деді. Нидерланды АҚШ-тың бұлтты қызметтерді ұсынатын компанияларын голланд үкіметінің келісімшарттарынан дереу шеттетіп, тіпті Microsoft пен Google ұсынған бұлтты келісімшарттарға тыйым салуды қарастырды. АҚШ-та тіркелген Computer Sciences Corporation (CSC) компаниясының голланд еншілес фирмасы голланд мемлекеттік денсаулық сақтау жүйесінің электрондық медициналық картотекасын басқарады және егер CSC Патриот Актісіне бағынбайтынын кепілдік бере алмаса, келісімшартты тоқтатуға дайын екенін ескертті.

Facebook-тің дерек қауіпсіздігіне қатысты азаматтардың шағымдары

2015 жылдың қазан айында Еуропалық сот Ирландияның Жоғарғы сотының Австрия азаматы Максимилиан Шремстің жеке деректерін Facebook компаниясының ирландиялық еншілес компаниясынан АҚШ-тағы серверлерге беруіне қатысты шағымына жауап берді. Шремс "2013 жылы Эдвард Сноуденнің АҚШ барлау қызметінің, әсіресе Ұлттық қауіпсіздік агенттігінің, қызметі туралы жариялаған мәліметтеріне сүйене отырып, АҚШ заңдары мен тәжірибесі мемлекеттік органдардың бақылауынан жеткілікті қорғаныш ұсынбайды" деп шағымданды. Еуропалық сот Safe Harbor қағидаларын жарамсыз деп таныды, себебі олар ЕО-ның жеке өмірге қатысты деректермен жұмыс істеуге құқылы барлық ұйымдардың осы қағидаларды сақтауын міндеттемеді, демек, жеткілікті кепілдіктер берілмеді. АҚШ заңдарына сәйкес, АҚШ федералдық мемлекеттік органдары жеке деректерді пайдалана алады, бірақ олардың қатысуы міндетті емес. Сот компаниялардың қатысуға келіскен жағдайда, "ұлттық қауіпсіздік, қоғамдық мүдделер және құқық қорғау талаптарымен қақтығысқан жағдайда, осы жүйемен белгіленген қорғау ережелерін шектеусіз елемеуге міндетті" деген шешім қабылдады. Алайда, комиссар Юрова АҚШ-тың келесі қадамдарын күтті. Америкалық үкіметтік емес ұйымдар бұл шешімнің маңыздылығын тез түсіндірді.

ЕО мен АҚШ арасындағы құпиялылық қалқаны туралы келісімге жауап

Германиялық Еуропарламент депутаты Ян Филипп Альбрехт және белсенді Макс Шремс жаңа шешімді сынады, соңғысы Комиссияның «Люксембургке» (Еуропалық сот орналасқан жер) «қайта сапар шегуі мүмкін» деп болжады. Еуропалық Одақтың тұтынушылар жөніндегі комиссары Вера Юрова ақпан айының соңына дейін келісімге қол жеткізілетініне сенім білдірді. Көптеген еуропалықтар жеке еуропалық азаматтардың деректерінің пайдаланылуы туралы шағымдану механизмін, сондай-ақ еуропалық азаматтардың деректері АҚШ-тың барлау қызметтерінің қолына өтпеуін қамтамасыз ететін ашықтық жүйесін талап етті. 29-бап жұмыс тобы бұл талапты қабылдап, комиссар Юрованың жаңа ұсынысының салдары туралы шешім қабылдау үшін 2016 жылдың наурызына дейін бір ай күтетінін мәлімдеді. Еуропалық Комиссияның негізгі құқықтар жөніндегі директоры Пол Немиц қаңтар айында Брюссельде өткен конференцияда Комиссияның деректерді қорғаудың «жетілдігін» қалай бағалайтынын айтты. «Экономист» газеті «Комиссия «жетілділік туралы» шешім шығарғаннан кейін, Еуропалық соттың оны күштен шығаруы қиындай түседі» деп болжады. Жеке құпиялықты қорғаушы Джо МакНами жағдайды бағалап, Комиссия келісімдерді мерзімінен бұрын жариялап, келіссөздер жүргізу құқығынан бас тартып отырғанын атап өтті. Сонымен қатар, Германияда алғашқы сот процестері басталды: 2016 жылдың ақпан айында Гамбургтың деректерді қорғау органы үш компанияны трансатлантикалық деректерді берудің заңдық негізі ретінде «Қауіпсіз бағдаршамға» сүйенгені үшін айыппұл салуға дайындалып жатты, ал тағы екі компания тергеуге алынды. Екінші тараптан да реакция күтілуде. 2021 жылғы 25 наурызда Еуропалық Комиссия мен АҚШ Сауда министрі «күшейтілген келіссөздер» жүргізіліп жатқанын хабарлады. Талқылаулар 2021 жылдың маусым айында Брюссельде өткен ЕО-АҚШ саммитінде жалғасты.