Данные и приватность · 1 июля 2024 · 5 мин чтения

Передача персональных данных из ЕС в США

В июле ЕС опубликовал разъяснения к Рамочным положениям о конфиденциальности при передаче данных из ЕС в США, принятым еще в 2023 г. Механизмы реализации этих положений направлены на сокращение рисков избыточного доступа спецслужб США к данным, передаваемым из ЕС. Правда, есть сомнения, что это будет работать.

Из выпуска мониторинга №7, июль 2024 · выпуск целиком, PDF · на сайте Института Гайдара

Персональные данные (далее – ПД) передаются из ЕС компаниям в США, в том числе для обеспечения международной торговли (например, услуг авиакомпаний) и потребностей рынка труда (например, при найме в США специалиста из ЕС). По общему правилу ПД из ЕС могут передаваться в страны с адекватной защитой ПД, что может признаваться решениями Еврокомиссии или обеспечиваться определенными инструментами, например, стандартными договорными положениями (подписываются компаниями, передающими и получающими1 ПД) . Поскольку регулирование ПД в США менее строгое, чем в ЕС, США по умолчанию не считалась страной с адекватной защитой ПД. Решения Еврокомиссии об адекватности защиты ПД в США облегчают их трансграничную передачу.

В числе документов, на основе которых Еврокомиссия принимала решения об адекватности защиты, – Рамочные положения о конфиденциальности данных ЕС–США. В июле 2024 г. Европейским советом по защите данных опубликованы2 разъяснения к этим положениям , уточняющие технические моменты передачи ПД (например, передача ПД компаниям, дочерним по отношению к присоединившимся к указанным рамочным положениям, обязанность информирования субъектов данных о том, кому в США передаются данные).

Решение Еврокомиссии об адекватности защиты ПД в США по Рамочным положениям было принято в июле 2023 г., при этом ранее действовали 2 аналогичных по форме и смыслу решения Еврокомиссии (решение по принципам3 «безопасной гавани» 2000 г. и решение о4 «щите конфиденциальности» 2016 г. ), которые были признаны недействительными5 Судом ЕС в рамках дел «Шремс I» (2015 г.) и «Шремс II» (2020 г.) .

В основе принципов «безопасной гавани», «щита конфиденциальности» и рамочных положений о конфиденциальности данных лежат принципы информирования, подотчетности при дальнейшей передаче данных, безопасность передачи,6 целостность данных и пр. Небольшие различия есть в принципах «безопасной гавани» и «щитом конфиденциальности». Последний шире, например, в части ответственности при передаче ПД для7 обработки подрядчикам и того, в каких случаях и о чем необходимо уведомлять субъектов ПД, в том числе о требовании раскрыть ПД в ответ на законные запросы органов власти для обеспечения национальной безопасности.

Еще одно различие между тремя рассматриваемыми решениями Еврокомиссии состоит в механизмах защиты прав субъектов ПД. Так, Суд ЕС в деле «Шремс I» (которое отменило решение по «безопасной гавани») постановил, что принципы «безопасной гавани» (2000 г.) предоставляют недостаточную правовую защиту для субъектов ПД. Поэтому в рамках следующего решения – «щита конфиденциальности» была предусмотрена функция омбудсмена, чтобы власти ЕС могли через него подавать запросы от имени субъектов ПД, передаваемых из ЕС, в том случае если разведка США создает риски нарушения ПД (например, осуществляет массовый сбор ПД).

Решения Еврокомиссии на основе принципов «безопасной гавани» и «щита конфиденциальности» признаны Судом ЕС недействительными по причинам:

1) несоразмерности доступа разведывательных органов США к ПД европейцев (например, массовый сбор ПД по Закону США о наблюдении в целях внешней разведки);

2) отсутствия эффективной правовой защиты от вмешательства госорганов США. При этом введение функции омбудсмена на эффективность правовой защиты не повлияло, так как он, по сути, не является судом.

Решение Еврокомиссии об адекватности защиты, обеспечиваемой стандартными договорными положениями (включают, например, обязательства экспортера и импортера данных в отношении друг друга и субъектов данных), принятое в8 2010 г. , в рамках дела «Шремс II» в суде не было отменено, так как эти положения, не являясь обязательными для властей третьих9 стран, в том числе США , тем не менее обеспечивают приостановку/запрет передачи ПД в третью страну, если получатель не соблюдает или не может соблюдать их защиту.

Стоит отметить, что Решение Еврокомиссии по Рамочным положениям о конфиденциальности данных 2023 г. было принято после подписания в США в 2022 г. указа № 14086 об усилении гарантий10 безопасности в деятельности разведки , чтобы ограничить несоразмерный доступ разведки США к ПД европейцев. Отличие этого решения от двух предыдущих заключается в создании в США11 двухуровневого механизма для рассмотрения жалоб субъектов ПД, чьи данные переданы из ЕС в США, по поводу их сбора и использования разведкой:

• на 1-ом уровне жалобы рассматриваются должностным лицом (в отличие от омбудсмена – в разведывательном сообществе, а не в структуре Госдепартамента США);

• на 2-ом – специально созданным судом по надзору за защитой данных, в котором решение 1-го уровня можно обжаловать. Это призвано усилить защиту от вмешательства разведки.

Эти меры критикуются как формальные: соразмерность является предметом оценочных суждений, а независимость, прозрачность и беспристрастность суда по надзору за защитой данных ставится под сомнение, так как субъекты данных не имеют к нему прямого доступа. В связи с этим г-н Шремс12 готовится к очередному делу в Суде ЕС . При этом в наличии действующего решения об адекватности защиты ПД в США заинтересованы и ЕС, и США: для компаний обоих оно сокращает издержки при внешнеторговых операциях.

Опыт России

В России согласно п. 2 ст. 12 Закона о ПД Роскомнадзор утвердил перечень стран, обеспечивающих адекватную защиту прав13 субъектов ПД: 89 стран , в том числе все 27 стран ЕС, но США в этом перечне14 отсутствует . Это означает, что ПД не могут передаваться в США до решения Роскомнадзора о возможности их передачи. Операторы вправе передавать ПД в страны из перечня до рассмотрения уполномоченным органом уведомления о трансграничной передаче данных, а в остальные страны – по результатам такого рассмотрения.

Подход РФ строже предусмотренного в ЕС, где передача ПД в третьи страны допустима без разрешения надзорного органа даже при отсутствии решения об адекватности защиты в этих странах (например, на основе обязывающих корпоративных правил или согласия субъекта ПД после его информирования о рисках). Обеспечивает ли он большую защиту ПД, зависит от тщательности рассмотрения уполномоченным органом условий в уведомлениях о трансграничной передаче данных.

  1. При отсутствии таких решений и инструментов ПД могут передаваться из ЕС в третьи страны в качестве исключения: например, при выраженном согласии субъекта ПД после его информирования о рисках.
  2. https://www.edpb.europa.eu/system/files/2024-07/edpb_dpf_faq-for-businesses_en.pdf
  3. https://eur-lex.europa.eu/eli/dec_impl/2023/1795/oj
  4. Решение означает, что адекватность защиты данных обеспечивается Рамочными положениями, т.е. действует только для компаний из США, заявивших о соблюдении этих положений и включенных на этом основании в список Министерства торговли США, а не для США в целом. То же верно для принципов «безопасной гавани» и «щита конфиденциальности».
  5. https://eur-lex.europa.eu/eli/dec/2000/520/oj
  6. https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=uriserv%3AOJ.L_.2016.207.01.0001.01.ENG
  7. Court of Justice of the European Union (CJEU).
  8. https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A62014CJ0362
  9. https://eur-lex.europa.eu/legal-content/en/TXT/?uri=CELEX:62018CJ0311
  10. Отметим, что правового вакуума это не создало, так как решение Еврокомиссии по стандартным договорным положениям (2010 г., см. ниже) оставалось действующим.
  11. Их 7: информирование; выбор; подотчетность при дальнейшей передаче; безопасность; целостность данных и ограничение целей; доступ субъектов; защита прав, инфорсмент и ответственность. Принципы публикуются Министерством торговли США и сопровождаются переговорами между ЕС и США об условиях (включающих также механизмы реализации принципов), на которых может быть признана адекватность защиты данных, т.е. решения Еврокомиссии не являются односторонними.
  12. Например, Facebook передает данные пользователей из ЕС на свои серверы в США; если Facebook в США нанимает, условно, компанию A для обработки этих данных, то A – подрядчик.
  13. https://eur-lex.europa.eu/eli/dec/2010/87/oj
  14. В отличие от рассмотренных выше это решение ориентировано на передачу ПД во все третьи страны, но в деле «Шремс II» речь шла о передаче ПД именно в США.
  15. https://www.federalregister.gov/documents/2022/10/14/2022-22531/enhancing-safeguards-for-united-states-signals-intelligence-activities
  16. https://ec.europa.eu/commission/presscorner/detail/en/qanda_23_3752
  17. https://noyb.eu/en/european-commission-gives-eu-us-data-transfers-third-round-cjeu
  18. стран, являющихся сторонами Конвенции Совета Европы о защите физических лиц при автоматизированной обработке ПД, и 34 – нет. Последние включаются в перечень, если нормы права и меры по обеспечению конфиденциальности и безопасности ПД в них соответствуют положениям этой конвенции.
  19. В редакциях приказа Роскомнадзора от 15.03.2013 № 274 США отсутствовали.

Материал из выпуска мониторинга №7, июль 2024. Скачать выпуск целиком (PDF) · страница выпуска на сайте Института Гайдара

Читайте также