Введение
Первая рамка, признанная недействительной в 2015 году. Международные принципы защиты конфиденциальности безопасной гавани, или Принципы защиты конфиденциальности безопасной гавани, были разработаны в период с 1998 по 2000 год для предотвращения случайного раскрытия или потери персональных данных частными организациями в Европейском Союзе или Соединенных Штатах, хранящими данные клиентов. Они были отменены 6 октября 2015 года Европейским судом (ECJ), что позволяло некоторым американским компаниям соответствовать законам о защите конфиденциальности граждан Европейского Союза и Швейцарии. В контексте серии решений об адекватности защиты персональных данных, передаваемых в другие страны, Европейская комиссия в 2000 году приняла решение о том, что принципы, применяемые в Соединенных Штатах, соответствуют Директиве ЕС – так называемому решению о безопасной гавани. Однако после того, как клиент пожаловался на недостаточную защиту его данных в Facebook, ECJ в октябре 2015 года признал решение о безопасной гавани недействительным, что привело к дальнейшим переговорам между Комиссией и властями США о создании «обновленной и надежной основы для трансатлантических потоков данных». Европейская комиссия и Соединенные Штаты договорились о создании новой структуры для трансатлантических потоков данных 2 февраля 2016 года, известной как «Щит конфиденциальности ЕС – США», за которой последовала Швейцарская структура «Щит конфиденциальности США».
The International Safe Harbor Privacy Principles or Safe Harbour Privacy Principles were principles developed between 1998 and 2000 in order to prevent private organizations within the European Union or United States which store customer data from accidentally disclosing or losing personal information. They were overturned on October 6, 2015, by the European Court of Justice (ECJ), which enabled some US companies to comply with privacy laws protecting European Union and Swiss citizens. Within the context of a series of decisions on the adequacy of the protection of personal data transferred to other countries, the European Commission made a decision in 2000 that the United States' principles did comply with the EU Directive – the so called Safe Harbor decision. However, after a customer complained that his Facebook data were insufficiently protected, the ECJ declared in October 2015 that the Safe Harbor decision was invalid, leading to further talks being held by the Commission with the US authorities towards "a renewed and sound framework for transatlantic data flows". The European Commission and the United States agreed to establish a new framework for transatlantic data flows on 2 February 2016, known as the "EU–US Privacy Shield", which was closely followed by the Swiss US Privacy Shield Framework.
История
В 1980 году ОЭСР выпустила рекомендации по защите персональных данных в виде восьми принципов. Эти принципы не имели обязательной силы, и в 1995 году Европейский Союз (ЕС) принял более обязательную форму регулирования, а именно законодательство, направленное на защиту конфиденциальности персональных данных в виде Директивы о защите данных. В соответствии с Директивой о защите данных, компаниям, осуществляющим деятельность в Европейском Союзе, не разрешается передавать персональные данные в "третьи страны" за пределами Европейской экономической зоны, если они не гарантируют адекватный уровень защиты, "субъект данных не дал согласия на передачу" или "не были утверждены обязательные корпоративные правила или стандартные договорные условия". Последнее означает, что защита конфиденциальности может осуществляться на организационном уровне, когда многонациональная организация разрабатывает и документирует свои внутренние механизмы контроля за персональными данными, или на уровне страны, если ее законодательство обеспечивает уровень защиты, сопоставимый с уровнем ЕС. Принципы конфиденциальности Safe Harbor были разработаны в период с 1998 по 2000 год. Ключевую роль играла Статья 29 Рабочая группа, в то время возглавляемая Итальянским органом по защите данных www.garanteprivacy.it. Председатель, профессор Стефано Родота, один из основоположников правовой базы конфиденциальности в Европе, при поддержке генерального секретаря Итальянского органа по защите данных, господина Джованни Буттарелли, впоследствии назначенного Европейским надзорным органом по защите данных (EDPS). Принципы Safe Harbor были разработаны для предотвращения случайного раскрытия или утраты персональной информации частными организациями в Европейском Союзе или Соединенных Штатах, хранящими данные клиентов. Американские компании могли присоединиться к программе и получить сертификацию, если они соответствовали семи принципам и 15 часто задаваемым вопросам и ответам, предусмотренным Директивой. В июле 2000 года Европейская комиссия (ЕК) приняла решение, что американским компаниям, соблюдающим принципы и зарегистрировавшим сертификат о соответствии требованиям ЕС, так называемой "схеме безопасной гавани", разрешается передавать данные из ЕС в США. Это решение получило название "Решение о безопасной гавани". 6 октября 2015 года Европейский суд признал Решение ЕК о безопасной гавани недействительным, поскольку "законодательство, предоставляющее государственным органам возможность обобщенного доступа к содержанию электронных коммуникаций, должно рассматриваться как нарушающее суть фундаментального права на уважение частной жизни". Согласно Европейской комиссии, соглашение EU–US Privacy Shield, заключенное 2 февраля 2016 года, "отражает требования, изложенные Европейским судом в его постановлении от 6 октября 2015 года, признавшем прежнюю структуру Safe Harbor недействительной. Новая договоренность предусматривает более строгие обязательства для компаний в США по защите персональных данных европейцев и усиленный контроль и обеспечение соблюдения законодательства со стороны Министерства торговли США и Федеральной торговой комиссии, в том числе посредством расширения сотрудничества с европейскими органами по защите данных. Новая договоренность включает обязательства США о том, что возможности, предоставляемые законодательством США государственным органам для доступа к персональным данным, передаваемым в соответствии с новой договоренностью, будут подчинены четким условиям, ограничениям и надзору, предотвращая обобщенный доступ. Европейцы смогут направлять любые запросы или жалобы в этом контексте специальному омбудсмену".
According to the European Commission, the EU–US Privacy Shield agreed on 2 February 2016 "reflects the requirements set out by the European Court of Justice in its ruling on 6 October 2015, which declared the old Safe Harbor framework invalid. The new arrangement will provide stronger obligations on companies in the US to protect the personal data of Europeans and stronger monitoring and enforcement by the US Department of Commerce and Federal Trade Commission, including through increased cooperation with European Data Protection Authorities. The new arrangement includes commitments by the US that possibilities under US law for public authorities to access personal data transferred under the new arrangement will be subject to clear conditions, limitations and oversight, preventing generalised access. Europeans will have the possibility to raise any enquiry or complaint in this context with a dedicated new Ombudsperson".
Принципы
Семь принципов, принятых в 2000 году, включают в себя инвестиционные банки. После присоединения к программе организация должна обеспечить надлежащее обучение сотрудников и наличие эффективного механизма разрешения споров, а также ежегодно в письменной форме подтверждать свое согласие с принципами Рамочного соглашения ЕС-США "Безопасная гавань", включая уведомление, выбор, доступ и обеспечение соблюдения. Организация может самостоятельно оценить свое соответствие принципам или привлечь для этого стороннюю организацию. Компании платят ежегодный регистрационный взнос в размере 100 долларов, за исключением первоначальной регистрации, которая стоит 200 долларов. Правительство США не осуществляет регулирование "Безопасной гавани", которая саморегулируется посредством своих членов из частного сектора и выбранных ими органов разрешения споров. Федеральная торговая комиссия "осуществляет управление" системой под контролем Министерства торговли США. За несоблюдение обязательств нарушители могут быть подвергнуты санкциям в соответствии с Законом о Федеральной торговой комиссии в виде административных предписаний и гражданских штрафов в размере до 16 000 долларов в день за каждое нарушение. В случае несоблюдения положений Рамочного соглашения организация обязана незамедлительно уведомить об этом Министерство торговли, в противном случае к ней может быть применена ответственность в соответствии с Законом о ложных заявлениях.
Доступ Патриотического акта
В июне 2011 года управляющий директор Microsoft UK Гордон Фрейзер заявил, что "облачные данные, независимо от их местонахождения в мире, не защищены от действия Закона о патриотизме". Нидерланды незамедлительно исключили американских поставщиков облачных услуг из государственных контрактов и даже рассматривали возможность запрета на заключение облачных контрактов с Microsoft и Google. Голландское подразделение американской корпорации Computer Sciences Corporation (CSC), обслуживающее электронные медицинские карты национальной системы здравоохранения Нидерландов, предупредило, что в случае невозможности гарантировать неприменение к CSC Закона о патриотизме, контракт будет расторгнут.
Жалоба граждан на безопасность данных в Facebook
В октябре 2015 года Суд Европейских Сообществ (ECJ) ответил на запрос, поступивший из Высшего суда Ирландии в связи с жалобой австрийского гражданина Максимилиана Шремса относительно обработки Facebook его персональных данных из своего ирландского филиала на серверы в США. Шремс жаловался, что "в свете разоблачений, сделанных в 2013 году Эдвардом Сноуденом относительно деятельности разведывательных служб Соединенных Штатов (в частности, Национального агентства безопасности), законодательство и практика Соединенных Штатов не обеспечивают достаточной защиты от наблюдения со стороны государственных органов". Суд Европейских Сообществ признал принципы Safe Harbor недействительными, поскольку они не требовали от всех организаций, имеющих право работать с персональными данными, связанными с защитой частной жизни в ЕС, их соблюдения, тем самым предоставляя недостаточные гарантии. Федеральные органы государственной власти США могли использовать персональные данные в соответствии с законодательством США, но не были обязаны присоединяться к данной схеме. Суд постановил, что компании, присоединившиеся к схеме, "обязаны без ограничений отступать от защитных правил, установленных этой схемой, если они противоречат требованиям национальной безопасности, общественным интересам и правоохранительным органам". Однако комиссар Юрова ожидала дальнейших действий со стороны США. Американские НПО оперативно прокомментировали значимость данного решения.
Ответ на соглашение о защите конфиденциальности ЕС-США
Немецкий депутат Европарламента Ян Филипп Альбрехт и активист Макс Шремс раскритиковали новое решение, причем последний предсказал, что Комиссия может совершить "круговой путь в Люксембург" (где находится Европейский суд). Комиссар ЕС по вопросам защиты прав потребителей Вера Юрова выразила уверенность в том, что соглашение будет достигнуто к концу февраля. Многие европейцы требовали создания механизма для подачи индивидуальных жалоб европейскими гражданами на использование их данных, а также схемы прозрачности, гарантирующей, что данные европейских граждан не попадут в руки американских разведывательных служб. Рабочая группа по статье 29 поддержала это требование и заявила, что отложит принятие решения о последствиях нового предложения комиссара Юрова еще на месяц – до марта 2016 года. Директор Европейской комиссии по вопросам основных прав Пол Немиц на конференции в Брюсселе в январе рассказал о том, как Комиссия будет оценивать "достаточность" защиты данных. Газета The Economist предсказывает, что "после того, как Комиссия примет усиленное "решение о достаточности", Европейскому суду будет сложнее его отменить". Активист по защите конфиденциальности Джо МакНами подвел итог, отметив, что Комиссия преждевременно объявляла о соглашениях, тем самым лишая себя права на переговоры. Одновременно в Германии начались первые судебные разбирательства: в феврале 2016 года гамбургское управление по защите данных готовило штрафы для трех компаний, полагавшихся на Safe Harbor как на правовую основу для трансграничной передачи данных, и расследовало деятельность еще двух компаний. Реакция с другой стороны казалась неминуемой. 25 марта 2021 года Европейская комиссия и министр торговли США сообщили об "интенсификации переговоров". Обсуждения продолжились на саммите ЕС – США в Брюсселе в июне 2021 года.