Zgodność i regulacje
Schrems II
Wyrok Trybunału Sprawiedliwości UE z 2020 r. (sprawa C-311/18), który unieważnił Tarczę Prywatności UE-USA i nałożył surowe warunki na przekazywanie danych osobowych z UE do platform z USA, w tym systemów komentarzy.
Schrems II to potoczna nazwa wyroku Trybunału Sprawiedliwości Unii Europejskiej w sprawie C-311/18, wydanego 16 lipca 2020 r. Wyrok unieważnił ramy Tarczy Prywatności UE-USA (Privacy Shield), które do tego czasu regulowały transatlantyckie przepływy danych, i nałożył znacznie surowszy zestaw obowiązków na każdy podmiot z UE przekazujący dane osobowe do Stanów Zjednoczonych.
Dla wydawców prasowych prowadzących komentarze czytelników z UE na platformach z siedzibą w USA Schrems II to prawny problem, który ponownie otworzył dyskusję o wyborze dostawcy komentarzy w latach 2020-2022.
Co się zmieniło
Przed Schrems II wydawca z UE korzystający z systemu komentarzy hostowanego w USA (Disqus, OpenWeb, Coral) mógł opierać się na Tarczy Prywatności jako mechanizmie samocertyfikacji. TSUE orzekł : to za mało. Konkretnie :
- Tarcza Prywatności została unieważniona ze skutkiem natychmiastowym. Podmioty, które się na niej opierały, musiały znaleźć inną podstawę prawną.
- Standardowe klauzule umowne (SCC) pozostają możliwą podstawą, ale wymagają oceny indywidualnej tego, czy kraj docelowy (USA) rzeczywiście zapewnia ochronę równoważną z UE.
- Ocena indywidualna spoczywa na wydawcy, w tym ocena amerykańskich przepisów o inwigilacji (FISA 702, EO 12333), które mogą zobowiązać dostawcę z USA do ujawnienia danych z UE.
W praktyce oznacza to : jeśli prowadzisz komentarze w systemie hostowanym w USA, a twój inspektor ochrony danych (DPO) wykonuje swoją pracę, należy utrzymywać dokumentację oceny ryzyka, z niebagatelną odpowiedzialnością w razie błędnej oceny.
Stan na 2026 rok
W 2023 r. przyjęto nowe ramy ochrony danych UE-USA (Data Privacy Framework), zastępujące Tarczę Prywatności. Obowiązują one, ale są aktywnie kwestionowane przed sądami, a spodziewany jest prawdopodobny wyrok „Schrems III”, który je podważy.
Dla wydawców, którzy chcą stabilnej odpowiedzi niezależnej od kolejnej sprawy przed TSUE, najprostszą drogą jest hostowanie komentarzy w UE u dostawcy kontrolowanego przez UE. Eliminuje to całkowicie kwestię transferu transgranicznego, ocen SCC i narażenia na inwigilację ze strony USA.
Dlaczego ma to znaczenie przy wyborze dostawcy
To jedna z najbardziej konkretnych różnic między Logora a platformami komentarzy z USA :
- Logora, wyłącznie w UE (OVH, Francja). Brak transatlantyckiego transferu danych. Schrems II nie ma zastosowania.
- Disqus / Viafoura / OpenWeb, z siedzibą lub hostingiem w USA. Schrems II ma zastosowanie. Wymagana ocena SCC.
- Coral (Vox), oprogramowanie open source. Lokalizacja danych zależy od wybranego hostingu. Jeśli hostujesz w UE, Schrems II jest bezprzedmiotowy.
Powiązane pojęcia
- RODO, ramy prawne, w których działa Schrems II
- Umowa powierzenia przetwarzania danych, art. 28 RODO
- Dane first-party
Zobacz porównanie Logora vs Disqus, aby przekonać się, jak Schrems II ujawnia się przy wyborze dostawcy.