In 2015 vernietigde het Hof van Justitie van de Europese Unie de ‘Safe Harbour’ beslissing, waardoor de uitwisseling van persoonsgegevens tussen de EU en de Verenigde Staten in gevaar kwam. Kan hetzelfde dit jaar opnieuw gebeuren?
Belangrijk voor de economie, maar ook voor jou en mij
Persoonsgegevens zijn een heel brede categorie van informatie, gaande van je naam en je resultaat op een toets uit het derde middelbaar tot de geolocatie van je gsm en gegevens over je financiële situatie.
Uitwisseling van dergelijke informatie is belangrijk voor alle takken van de economie. Voor Big Tech-bedrijven zoals Google, Facebook en Amazon is het verzamelen en verzenden van persoonlijke gegevens naar de VS zelfs een deel van hun core business. Ook andere spelers in de economie zoals banken en farmaceutische bedrijven maken echter gebruik van uitwisselingen van persoonlijke gegevens en sturen deze gegevens naar de VS.
Maar ook voor individuele burgers is het verzenden van persoonsgegevens naar de VS iets om over na te denken. Wie wil er immers dat de FBI alles weet over zijn privéleven: of je hebt moeten zittenblijven in het middelbaar, of je antidepressiva slikt en of je een maîtresse hebt?
Het Privacy Shield
Het verzenden van persoonlijke gegevens vanuit de EU naar zogenaamd ‘derde landen’ zoals de VS wordt geregeld door de GDPR. Volgens de GDPR moeten deze derde landen adequate privacybescherming bieden vooraleer persoonlijke gegevens naar hen gestuurd mogen worden. De Europese Commissie oordeelde dat de VS, onder de Safe Harbour, inderdaad adequate bescherming biedt, maar werd teruggefloten door het Hof van Justitie. Het Hof vernietigde de Safe Harbour en stelde dat de VS géén adequate bescherming bieden. Meteen na deze rechterlijke uitspraak sloten de EU en de VS echter al een nieuw akkoord: het Privacy Shield. Hierdoor konden persoonsgegevens over de Atlantische Oceaan blijven stromen.
Een nieuw akkoord, dezelfde problemen?
Momenteel ligt het Privacy Shield net zoals zijn voorganger onder vuur door privacy-activisten. Het Hof van Justitie zal zich dus ook over het Privacy Shield moeten buigen. Dit onderzoek onderzocht of het Privacy Shield de toets van het Hof van Justitie zal overleven. Er is zowel gekeken naar de verenigbaarheid van het Privacy Shield met de grondrechten van de EU, als de verenigbaarheid met de GDPR. Het resultaat van het onderzoek is dat het Hof het Privacy Shield hoogstwaarschijnlijk zal vernietigen indien het daarom gevraagd wordt.
Ten eerste toont het onderzoek het bestaan aan van een hele reeks problemen met het commerciële luik van het Privacy Shield (waarbij bedrijven persoonsgegevens naar de VS mogen sturen en daar verder gebruiken). Verschillende basisbeginselen uit de GDPR zijn niet op een gelijkwaardige manier aanwezig in de VS. Daarenboven is geen enkel recht dat de GDPR aan individuen verleent met betrekking tot hun persoonsgegevens voldoende gewaarborgd in de VS, sommige ontbreken zelfs volledig. Het feit dat ‘het recht om vergeten te worden’ volkomen onbestaande is binnen de mediawereld in de VS is hier een sprekend voorbeeld van. Een onafhankelijke toezichthouder, zoals de gegevensbeschermingsautoriteit in België, is evenmin gegarandeerd.
Ten tweede zijn er nóg ernstigere problemen met het niet-commerciële luik. Dit luik van het Privacy Shield zou bescherming moeten bieden aan persoonsgegevens wanneer Amerikaanse veiligheidsdiensten zoals de NSA, de FBI en de CIA deze gegevens verwerken. Het was omwille van tekortkomingen in deze context dat het Hof van Justitie de Safe Harbour vernietigde. Al deze tekortkomingen zijn in essentie nog steeds aanwezig in het Privacy Shield. Nog steeds zijn vormen van massa-surveillance mogelijk in de VS, waarbij enorm grote hoeveelheden persoonsgegevens verzameld worden. Deze praktijken schenden overduidelijk het recht op een privéleven en het recht op de bescherming van persoonsgegevens. Nog steeds wordt het recht op non-discriminatie met de voeten getreden, aangezien er geen enkele bescherming tegen bijvoorbeeld etnische profilering bestaat. Nog steeds ontbreekt een echt onafhankelijke toezichthouder. De nieuw gecreëerde toezichthouder is immers enkel in naam onafhankelijk, aangezien het hier gaat om een lid van de Amerikaanse regering. Ook de problemen in verband met het recht op toegang tot de rechter zijn nog steeds dezelfde als onder de Safe Harbour. Er zijn op dit vlak weliswaar aanpassingen aan de Amerikaanse wetgeving gebeurd, maar deze zijn onvoldoende. Zo was een grote kritiek van het Hof van Justitie op de Safe Harbour dat de procedure voor de Amerikaanse bevoegde rechtbanken geheim was en EU-burgers niet konden deelnemen aan het proces. Dit is in essentie nog steeds het geval.
Om het kort te stellen: het onderzoek legt, vanuit het oogpunt van de grondrechten en de GDPR, alle gebreken van het Privacy Shield bloot. Hierop gebaseerd wordt dan ook voorspeld dat het Hof van Justitie het Privacy Shield met de grond zal gelijkmaken. Dit zou negatieve gevolgen hebben voor de economie, maar positief zijn voor iedereen die wakker ligt over privacy.
Wordt vervolgd; uitspraak later dit jaar.
Autorité de protection des données – Gegevensbeschermingsautoriteit (ADP-GBA), ‘AVG/GDPR - Rechten van de burger’, (Brussels, 23 November 2018) < v=ceKry1RlQbs&> accessed 25 March 2019.