EU og USA har blitt enige om et nytt overføringsgrunnlag for personopplysninger

EU og USA har blitt enige om et nytt overføringsgrunnlag for personopplysninger

Den 25. mars erklærte EU-kommisjonens leder Ursula von der Leyen og USAs president Joe Biden at EU og USA har blitt enige om Trans-Atlantic Data Privacy Framework; et nytt grunnlag for overføring av personopplysninger mellom EU og USA. Rammeverket kommer i kjølvannet av Schrems II-dommen og er ment å tette de personvernrettslige hullene som var avgjørende for EU-domstolen konklusjon.

Det er for tidlig å spå hva dette vil bety, da rammeverket på nåværende tidspunkt kun er en politisk enighet og rammeverkets detaljer ennå ikke er kjent. Det er likevel god grunn til å være optimistisk for fremtiden.

Schrems II

Før overføring av personopplysninger til land utenfor EU/EØS (såkalte «tredjeland») må mottakeren ha gitt «nødvendige garantier» og de personer som personopplysningene gjelder må kunne håndheve rettigheter og benytte effektive rettsmidler, jf. personvernforordningen artikkel 46 (2). Dette kan sikres ved å blant annet benytte et overføringsgrunnlag, eksempelvis EUs standardkontrakter eller bindende virksomhetsregler for overføring innad i et konsern.

Les også: Overføring av personopplysninger i kjølvannet av Schrems II

Frem til EU-domstolens avgjørelse i Schrems II var det også mulig å overføre personopplysninger fra EU/EØS til USA på grunnlag av EU-U.S Privacy Shield («Privacy Shield»), en sertifiseringsordning hvor amerikanske selskaper kunne sertifiseres for å motta personopplysninger fra et EU/EØS-land.

I Schrems II kom EU-domstolen til at Privacy Shield ikke tilfredsstilte kravene etter det EU-rettslige proporsjonalitetsprinsippet. Avgjørende for domstolen var at amerikanske overvåkningsprogrammer ikke er begrenset til det som er strengt nødvendig. Det ble også lagt vekt på at europeiske borgere ikke har tilstrekkelig mulighet til å få overprøvd beslutningene om overvåkning. EU-domstolen valgte derfor å ugyldiggjøre Privacy Shield som overføringsgrunnlag.

Hva gjelder EUs standardkontrakter kom EU-domstolen til at disse fortsatt var et gyldig overføringsgrunnlag, men at bruken av dette grunnlaget ikke i seg selv var tilstrekkelig for å gjennomføre en gyldig overføring. EU-domstolen oppstilte derfor et tilleggskrav om at den som overfører personopplysninger må vurdere hvorvidt at mottakerlandets lovgivning sikrer personopplysningene et beskyttelsesnivå som i hovedsak tilsvarer det som garanteres i EU/EØS gjennom personvernforordningen. Hvis det ikke er tilfellet, må den som overfører opplysningene vurdere om det kan implementeres «ytterligere tiltak» (f.eks. sikkerhetstiltak) som sikrer et slikt beskyttelsesnivå. Hvis det likevel ikke er mulig å sikre et slikt tilsvarende beskyttelsesnivå, kan ikke personopplysningene overføres.

Trans-Atlantic Data Privacy Framework

EU-kommisjonen og amerikanske myndigheter har foreløpig offentliggjort få detaljer om rammeverket. Det vi vet er at rammeverket skal muliggjøre for fri flyt av personopplysninger mellom EU og kvalifiserte amerikanske selskaper som er villige til å forplikte seg til rammeverkets krav ved selvsertifisering.

Rammeverket vil også inkludere bindende regler som er ment å begrense amerikanske etterretningsmyndigheters tilgang til personopplysninger til det som er nødvendig og proporsjonalt for å beskytte nasjonal sikkerhet. Nevnte myndigheter vil også bli underlagt prosedyrer for å sikre effektivt tilsyn med nye personvernkrav.

Det vil også bli innført et ny to-instans klageinstitutt for å behandle klager fra europeiske borgere på amerikanske myndigheters tilgang til deres personopplysninger, inkludert opprettelsen av en amerikansk personverndomstol (Data Protection Review Court).

Til sist vil rammeverket inneholde konkrete kontroll- og revisjonsmekanismer som er ment å sikre overholdelse av rammeverkets krav.

Veien videre

Trans-Atlantic Data Privacy Framework er foreløpig kun en politisk enighet. EU-kommisjonen og amerikanske myndigheter skal nå nedfelle denne enigheten i juridisk bindende dokumenter. De amerikanske forpliktelsene vil bli inkludert i en Executive Order som vil gis av USAs president og som i sin tur vil danne grunnlaget for et utkast til adekvansbeslutning fra EU-kommisjonen. Dernest skal EUs personvernråd rådføres før EU-kommisjonen vedtar beslutningen og rammeverket kan tre i kraft.

Det er ventet at arbeidet med å få på plass dette rammeverket vil ta en del tid. I mellomtiden må enhver virksomhet som ønsker å overføre personopplysninger til USA måtte forholde seg til gjeldende krav om overføringsgrunnlag, samt vurdering av tilsvarende beskyttelsesnivå og behovet for eventuelle ytterligere tiltak.

EU-kommisjonen og amerikanske myndigheter har foreløpig delt et spartansk faktaark om rammeverket, hvor det trekkes frem at rammeverket skal gi «Adequate protection of Europeans’ data transferred to the US, addressing the ruling of the European Court of Justice (Schrems II)» samt at rammeverket skal utgjøre et «Durable and reliable legal basis» for overføring av personopplysninger. Dette er ikke tilfeldig ordlyd. Tidligere ordninger for overføring av personopplysninger til USA har som kjent ikke overlevd tidens tann.

En som følger nøye med på rammeverket er personvernaktivisten Maximillian Schrems. Schrems står bak begge dommene fra EU-domstolen som veltet rammeverkets to forgjengere, Safe Harbour og Privacy Shield. I tillegg har Schrems’ organisasjon None of Your Business (noyb) sendt 103 klager til europeiske datatilsyn på Google Analytics og Facebook Ads grunnet nevnte selskapers overføring av opplysninger til USA. På tidspunktet for denne artikkelen har to datatilsyn kjent bruk av Google Analytics ulovlig. Angående rammeverket har Schrems via noyb foreløpig uttalt at de vanskelig kan se at rammeverket kan bestå proporsjonalitetstesten etter Schrems II-dommen, idet rammeverket ikke innebærer en endring av USAs overvåkingslover. Noyb har varslet at de venter å kunne bringe rammeverket inn før EU-domstolen i løpet av et par måneder fra at rammeverket har trådt i kraft.

Vi får håpe at EU og USA nå har blitt enige om et rammeverk som tilfredsstiller kravene etter personvernforordningen og EU-domstolen. Brækhus vil uansett følge nøye med på utviklingen, i likhet med Schrems selv.

Brækhus – din naturlige samarbeidspartner

Digitaliseringen er forbundet med personvernsutfordringer og endrer også trussel- og risikobildet for uønskede hendelser, men innebærer samtidig et betydelig mulighetsintervall for effektivisering, automatisering og verdiskaping. Tydelig og praktisk rådgivning fra oss bidrar til at mulighetene som følger av ny teknologi kan realiseres.

Les mer om vårt arbeid med personvern og informasjonssikkerhet.

Brækhus med kapittel om forsvarsanskaffelser i årets utgave av Getting the Deal Through

Brækhus med kapittel om forsvarsanskaffelser i årets utgave av Getting the Deal Through

Christian Bendiksen og Alexander Mollan har skrevet det norske kapittelet om forsvarsanskaffelser i årets utgave av det anerkjente tidsskriftet «Getting the Deal Through». Artikkelen er publisert i Getting the Deal Through – Defence & Security Procurement 2022 av Law Business Research Ltd.

Getting the Deal Through er en Q&A-basert verdensomspennende referanseguide som dekker 150 jurisdiksjoner. Guiden blir benyttet som en informasjonsressurs av mer enn 150 000 bedriftsadvokater, privatpraktiserende advokater, samt ledere i selskaper eller i det offentlige, og gir en oversikt over gjeldende regelverk og vesentlige spørsmål innenfor et gitt rettsområde.

Brækhus har spisskompetanse innenfor offentlige anskaffelser og rådgir klienter innen alle typer anskaffelsesformer, fra enkle anbud til eneleverandøranskaffelser og konkurransepreget dialog – og innen de fleste markeder – fra sikkerhetsanskaffelser hvor konkurransegrunnlaget er delvis unntatt offentlighet og forsvarsanskaffelser til konkurransepreget dialog i helsesektoren og enkle entrepriser.

Er din bedrift klar for den nye åpenhetsloven?

Er din bedrift klar for den nye åpenhetsloven?

Den nye åpenhetsloven trer i kraft sommeren 2022. Loven vil pålegge større virksomheter å ivareta menneskerettighetene i hele sin verdikjede, og sørge for anstendige arbeidsforhold i alle produksjonsledd. I denne episoden av Lovlytt forklarer Alexander Mollan og Pamir Ehsas hvordan disse virksomhetene og deres leverandører bør innrette seg og hvilke konsekvenser det kan få dersom de lovpålagte pliktene ikke ivaretas. Programleder Ida Brabrand. Produsert av Øystein Weibell/Kanonlyd.

Brækhus med norsk kapittel om gambling i The International Comparative Legal Guides 2022

Brækhus med norsk kapittel om gambling i The International Comparative Legal Guides 2022

Brede A. Haglund og Alexander Mollan har skrevet det norske kapittelet om gambling i det anerkjente tidsskriftet «The International Comparative Legal Guides». Artikkelen er publisert i The International Comparative Legal Guides – Gambling 2022 av Global Legal Group Ltd.

The International Comparative Legal Guide er en Q&A-basert verdensomspennende referanseguide som dekker 140 jurisdiksjoner. Guiden blir benyttet som en informasjonsressurs av bedriftsadvokater, privatpraktiserende advokater, samt ledere i selskaper eller i det offentlige, og gir en oversikt over gjeldende regelverk og vesentlige spørsmål innenfor et gitt rettsområde.

Artikkelen er publisert med tillatelse fra Global Legal Group Ltd. og kan leses her.

Brækhus er et av få advokatfirmaer i Norge med en dedikert kompetansegruppe for spill- og underholdningsvirksomhet. Våre advokater har erfaring knyttet til etablering av internasjonale servicetilbud, salgsprosesser, nasjonale og EU/EØS-rettslige problemstillinger, finansielle krav, markedsrettslige aspekter og generelle rettslige og kommersielle forhold i Norge. Vi har også bistått i forbindelse med søknader om etablering av spilltilbud i Norge, herunder poker og kunnskapsautomater.

Brækhusadvokater rangeres som ledende innen Sports & Gaming

Brækhusadvokater rangeres som ledende innen Sports & Gaming

I årets utgave av Who’s Who Legal er Brede A. Haglund og Alexander Mollan rangert som de ledende norske advokatene innen fagfeltet Sports & Gaming. Rangeringene baseres på markedsanalyse og tilbakemeldinger fra klienter og andre advokater på verdensbasis.

I rangeringen omtales Brækhusadvokatene slik:

  • Brede A Haglund is a “trustworthy, efficient and knowledgeable” practitioner who is well known for giving “strong and clear legal advice” to clients.
  • Alexander Mollan is a “highly respected” lawyer who has an “excellent knowledge of the industry and application of the law”.

I over 20 år har Who’s Who Legal identifisert og rangert verdens ledende advokater på områder innenfor det forretningsjuridiske feltet. Totalt har Who’s Who Legal rangert over 24 000 advokater og 2500 konsulenteksperter fra over 150 land.

Vi er stolte av å se at to av våre advokater rangeres som de beste i Norge innen dette fagfeltet. For oss utgjør dette en bekreftelse på at spesialisering og inngående bransjekunnskap er en forutsetning for å kunne levere tjenester av høy kvalitet til våre klienter. Vi gratulerer Brede og Alexander med denne velfortjente anerkjennelsen, sier Managing Partner Frank C. Aase.

Brækhus er et av få advokatfirmaer i Norge med en dedikert kompetansegruppe for gambling, spill og underholdning. Våre advokater bistår med etablering av internasjonale servicetilbud, salgsprosesser, nasjonale regulatoriske krav, EU/EØS-rettslige problemstillinger, finansielle krav, markedsrettslige aspekter og generelle rettslige og kommersielle forhold i Norge. Vi har bistår også i forbindelse med søknader om etablering av spilltilbud i Norge, herunder poker og kunnskapsautomater.

Veien til en vellykket IT-anskaffelse

Veien til en vellykket IT-anskaffelse

IT er kanskje det viktigste forretningskritiske verktøyet bedrifter har i dag. IT-systemene blir stadig mer avanserte og fallgruvene ved IT-anskaffelser flere. I denne episoden hører du Stein Hove og Alexander Mollan gi råd om hvordan du kan redusere risiko og legge til rette for et godt samspill ved kjøp av IT. Programleder Ida Brabrand. Produsert av Øystein Weibell/Kanonlyd.

Brækhus med kapittel om gambling i Getting the Deal Through 2021

Brækhus med kapittel om gambling i Getting the Deal Through 2021

Brede A. Haglund og Alexander Mollan har skrevet det norske kapittelet om gambling i årets utgave av det anerkjente tidsskriftet «Getting the Deal Through». Artikkelen er publisert i Getting the Deal Through – Gaming 2021  (May 2021) av Law Business Research Ltd.

Getting the Deal Through er en Q&A-basert verdensomspennende referanseguide som dekker 150 jurisdiksjoner. Guiden blir benyttet som en informasjonsressurs av mer enn 150 000 bedriftsadvokater, privatpraktiserende advokater, samt ledere i selskaper eller i det offentlige, og gir en oversikt over gjeldende regelverk og vesentlige spørsmål innenfor et gitt rettsområde.

Brækhus er et av få advokatfirmaer i Norge med en dedikert kompetansegruppe for spill- og underholdningsvirksomhet. Våre advokater har erfaring knyttet til etablering av internasjonale servicetilbud, salgsprosesser, nasjonale og EU/EØS-rettslige problemstillinger, finansielle krav, markedsrettslige aspekter og generelle rettslige og kommersielle forhold i Norge. Vi har også bistått i forbindelse med søknader om etablering av spilltilbud i Norge, herunder poker og kunnskapsautomater.

Hva betyr den nye loven om forretningshemmeligheter for din virksomhet?

Hva betyr den nye loven om forretningshemmeligheter for din virksomhet?

Forretningshemmeligheter har ofte stor kommersiell verdi. Blir disse opplysningene kjent for, eller misbrukt av andre, kan det svekke virksomhetens markedsposisjon eller konkurranseevne. Den nye loven om forretningshemmeligheter sørger for bedre beskyttelse av rettigheter og håndhevelse av krenkelser. Samtidig stiller loven krav til årvåkenhet. I denne episoden av Lovlytt hører du Alexander Mollan og Karna Fog snakke om hva en forretningshemmelighet er og hvilke nye krav som stilles til din virksomhet. Programleder Ida Brabrand. Produsert av Øystein Weibell/Kanonlyd.

Manuduksjon – Personvern og GDPR i praksis

Manuduksjon – Personvern og GDPR i praksis

Brækhus inviterer til «Personvern og GDPR i praksis» – en digital manuduksjon med fokus på praktiske personvernrettslige problemstillinger. Manuduksjonen holdes tirsdag den 27. april kl. 14:00, og egner seg spesielt godt for studenter som tar valgfagene JUS5630 og JUS1630 «Privacy and Data Protection».

Manuduksjonen holdes av senioradvokat Alexander Mollan og advokatfullmektig Karna Fog fra vårt teknologiteam:

  • Alexander har vært en del av teamet siden 2015. Han er spesialist innen personvernrettslige spørsmål og er sertifisert CIPP/E (gullstandarden for europeisk personvernlovgivning) av The International Association of Privacy Professionals (IAPP).
  • Karna arbeider med GDPR og personvernrettslige problemstillinger. Hun har LL.M. innen Information and Communication Technology Law ved UiO, og skrev masteroppgave om personvern på arbeidsplassen.

Som påmeldt vil du få tilsendt oppgaver i forkant av kurset, slik at du kan forberede deg. Det vil også bli gitt anledning til å stille spørsmål til Alexander og Karna innen den 19. april. På manuduksjonen vil vi blant annet gjennomgå disse oppgavene og spørsmålene i plenum.

Du vil også få råd om hvordan du kan forberede deg og prestere best mulig på hjemmeeksamen.

Deltakelse er gratis.

Påmeldingen er stengt.