• Polski
  • English
  • Deutsch
  • Organ nadzorczy w Austrii uznał wykorzystywanie Google Analytics za niezgodne z wyrokiem TSUE w sprawie Schrems II

    audyt narzedzi, google analytics, noyb, rodo, schrems ii

    Austriacki organ ochrony danych osobowych – Datenschutzbehörde – wydał przełomową decyzję, w której uznał, że wykorzystywanie Google Analytics narusza RODO. Decyzja zapadła wskutek jednej ze skarg fundacji NOYB – European Center for Digital Rights, założonej przez austriackiego aktywistę zajmującego się prywatnością Maxa Schremsa, złożonych przeciwko 101 spółkom wykorzystującym narzędzia informatyczne transferujące dane osobowe do Stanów Zjednoczonych.

    Decyzja austriackiego organu nadzorczego uwzględnia rozstrzygnięcie Trybunału Sprawiedliwości Unii Europejskiej wydane w wyroku w sprawie Schrems II. W tym wyroku TSUE uznał, że wykorzystywanie narzędzi dostawców podlegających pod amerykańskie federalne przepisy o inwigilacji, takich jak Facebook (obecnie Meta Platforms) czy Google, narusza przepisy o transferach danych osobowych poza Unię Europejską. Wyrok w sprawie Schrems II stwierdził nieważność mechanizmu Privacy Shield, który był wykorzystywany do legalizacji transferów danych osobowych Europejczyków do Stanów Zjednoczonych. Po tym wyroku, dostawcy usług tacy jak Google czy Facebook oparli transfery danych osobowych na standardowych klauzulach umownych, aby móc kontynuować w Europie swoją działalność opartą na przyjętym modelu współpracy. Na kanwie wyroku Schrems II Europejska Rada Ochrony Danych wydała wytyczne, w których zaleciła, aby transfery poza Unię Europejską były wzmocnione dodatkowymi środkami bezpieczeństwa.

    W swojej decyzji austriacki organ nadzorczy wskazał, że zawarcie z klientami europejskimi standardowych klauzul umownych uzupełnione o dodatkowe środki bezpieczeństwa nie jest wystarczające, mając na uwadze, że nie zabezpieczają one Google przed dostępem amerykańskich służb wywiadowczych na podstawie amerykańskiego prawa.

    Ocena wyrażona przez austriacki organ nadzorczy wyrażona w decyzji może w sposób diametralny zmienić model biznesowy nie tylko Google, ale przede wszystkim europejskich firm korzystających z narzędzi dostarczanych przez tę firmę. Jeśli decyzja zostanie utrzymana przez austriacki sąd administracyjny, będzie to oznaczało, że korzystanie z usług informatycznych dostawców amerykańskich będzie znacząco ograniczone. Oczywiście nie oznacza to, że każdy transfer danych osobowych do Stanów Zjednoczonych będzie nielegalny, ale korzystanie z usług takich gigantów jak Google, Facebook (Meta), Amazon czy Microsoft będzie stało pod dużym znakiem zapytania.

    Już teraz warto przeprowadzić audyt narzędzi informatycznych dostarczanych przez podmioty amerykańskie a wykorzystywanych w bieżącej działalności pod kątem zgodności z przepisami RODO o transferach danych poza Unię Europejską. Przeprowadzenie oceny skutków dla transferów danych osobowych (transfer impact assessment) jest już obowiązkowe na podstawie przyjętych przez Komisję Europejską nowych standardowych klauzul umownych obowiązujących od 27 września 2021 r.

    Wróć do listy
    dr Dominik Lubasz

    dr Dominik Lubasz

    • Wspólnik
    • Radca prawny
    Skontaktuj się z autorem

    Jeśli omawiane kwestie dotyczą Państwa sytuacji, prosimy o kontakt bezpośrednio z

    Witold Chomiczewski LL.M

    Wspólnik
    Radca prawny

    witold.chomiczewski@lubasziwspolnicy.pl

    Artykuły powiązane

    Decyzja w sprawie Tarczy Prywatności jest nieważna – tak stwierdził Trybunał Sprawiedliwości w wyroku w sprawie C-311/18 Facebook Ireland i Schrems   

    Dziś (16.07.2020 r.) Trybunał Sprawiedliwości w wyroku w sprawie C‑311/18 Data Protection Commissioner/ Maximillian Schrems i Facebook Ireland (dalej: wyrok w sprawie Schrems II) stwierdził nieważność decyzji wykonawczej Komisji Europejskiej …

    Nowe standardowe klauzule umowne i decyzja o adekwatności dla transferów danych do Wielkiej Brytanii

    W czerwcu Komisja Europejska wydała trzy istotne decyzje:  w sprawie standardowych klauzul umownych dotyczących powierzenia przetwarzania danych osobowych pomiędzy administratorem a podmiotem przetwarzającym,  w sprawie standardowych klauzul umownych dla międzynarodowych transferów danych osobowych,  o adekwatności ochrony danych …

    Używamy cookies i podobnych technologii. Uzyskujemy do nich dostęp w celach statystycznych i zapewnienia prawidłowego działania strony. Możesz określić w przeglądarce warunki przechowywania cookies i dostępu do nich. Więcej

    Subscribe to our newsletter

    FreshMail.pl