Schrems II

Wyrok Trybunału Sprawiedliwości UE z 2020 r. (sprawa C-311/18), który unieważnił Tarczę Prywatności UE-USA i nałożył surowe warunki na przekazywanie danych osobowych z UE do platform z USA, w tym systemów komentarzy.

Schrems II to potoczna nazwa wyroku Trybunału Sprawiedliwości Unii Europejskiej w sprawie C-311/18, wydanego 16 lipca 2020 r. Wyrok unieważnił ramy Tarczy Prywatności UE-USA (Privacy Shield), które do tego czasu regulowały transatlantyckie przepływy danych, i nałożył znacznie surowszy zestaw obowiązków na każdy podmiot z UE przekazujący dane osobowe do Stanów Zjednoczonych.

Dla wydawców prasowych prowadzących komentarze czytelników z UE na platformach z siedzibą w USA Schrems II to prawny problem, który ponownie otworzył dyskusję o wyborze dostawcy komentarzy w latach 2020-2022.

Co się zmieniło

Przed Schrems II wydawca z UE korzystający z systemu komentarzy hostowanego w USA (Disqus, OpenWeb, Coral) mógł opierać się na Tarczy Prywatności jako mechanizmie samocertyfikacji. TSUE orzekł : to za mało. Konkretnie :

  • Tarcza Prywatności została unieważniona ze skutkiem natychmiastowym. Podmioty, które się na niej opierały, musiały znaleźć inną podstawę prawną.
  • Standardowe klauzule umowne (SCC) pozostają możliwą podstawą, ale wymagają oceny indywidualnej tego, czy kraj docelowy (USA) rzeczywiście zapewnia ochronę równoważną z UE.
  • Ocena indywidualna spoczywa na wydawcy, w tym ocena amerykańskich przepisów o inwigilacji (FISA 702, EO 12333), które mogą zobowiązać dostawcę z USA do ujawnienia danych z UE.

W praktyce oznacza to : jeśli prowadzisz komentarze w systemie hostowanym w USA, a twój inspektor ochrony danych (DPO) wykonuje swoją pracę, należy utrzymywać dokumentację oceny ryzyka, z niebagatelną odpowiedzialnością w razie błędnej oceny.

Stan na 2026 rok

W 2023 r. przyjęto nowe ramy ochrony danych UE-USA (Data Privacy Framework), zastępujące Tarczę Prywatności. Obowiązują one, ale są aktywnie kwestionowane przed sądami, a spodziewany jest prawdopodobny wyrok „Schrems III”, który je podważy.

Dla wydawców, którzy chcą stabilnej odpowiedzi niezależnej od kolejnej sprawy przed TSUE, najprostszą drogą jest hostowanie komentarzy w UE u dostawcy kontrolowanego przez UE. Eliminuje to całkowicie kwestię transferu transgranicznego, ocen SCC i narażenia na inwigilację ze strony USA.

Dlaczego ma to znaczenie przy wyborze dostawcy

To jedna z najbardziej konkretnych różnic między Logora a platformami komentarzy z USA :

  • Logora, wyłącznie w UE (OVH, Francja). Brak transatlantyckiego transferu danych. Schrems II nie ma zastosowania.
  • Disqus / Viafoura / OpenWeb, z siedzibą lub hostingiem w USA. Schrems II ma zastosowanie. Wymagana ocena SCC.
  • Coral (Vox), oprogramowanie open source. Lokalizacja danych zależy od wybranego hostingu. Jeśli hostujesz w UE, Schrems II jest bezprzedmiotowy.

Powiązane pojęcia

Zobacz porównanie Logora vs Disqus, aby przekonać się, jak Schrems II ujawnia się przy wyborze dostawcy.

⌘K / Ctrl+K aby otworzyć