· Openers · Digital suveränitet  · 3 min read

Den osäkra bron över Atlanten – Del 2: Privacy Shield – lagningen som inte höll

Efter Safe Harbour kom Privacy Shield. Mer principer, en ombudsperson och löften om bättre skydd. 2020 förklarade EU-domstolen även detta avtal ogiltigt. Samma grundproblem kvarstod.

Efter domen mot Safe Harbour 2015 lovade politikerna och företagen att “den här gången fixar vi det ordentligt”.

2016 presenterades Privacy Shield – integritetsskölden. En ny, förbättrad överenskommelse mellan EU och USA.

Den såg bättre ut på pappret. Fler principer. Mer information till individer. En särskild ombudsperson som skulle ta emot klagomål från européer.

Tyvärr var det mest en lagning på samma gamla bro.

Vad var nytt i Privacy Shield?

Jämfört med Safe Harbour innehöll Privacy Shield bland annat:

  • Tydligare skyldigheter för företagen kring hur de får använda och dela vidare data.
  • En ombudsperson på USA-sidan som skulle hantera klagomål som rörde underrättelseverksamhet.
  • Löften om att amerikansk övervakning skulle vara “nödvändig och proportionerlig”.

Det lät tryggt. Tusentals företag certifierade sig under det nya ramverket.

Men en person fortsatte ställa obekväma frågor: Max Schrems.

Schrems II – samma grundproblem

2020 kom nästa dom från EU-domstolen (Schrems II).

Den ogiltigförklarade Privacy Shield.

Domstolen såg att de grundläggande problemen inte var lösta:

  • Amerikansk lag (bland annat FISA 702 och vissa presidentorder) tillåter fortfarande bred insamling av data, inte bara vid misstanke mot enskilda personer.
  • Övervakningen är inte tillräckligt begränsad till vad som är “strikt nödvändigt” enligt EU:s syn på grundläggande rättigheter.
  • Ombudspersonen hade inte tillräcklig makt eller oberoende för att ge européer ett riktigt rättsmedel. Det var mer en diplomatisk funktion än en domstol.

Resultatet blev detsamma som fem år tidigare: avtalet höll inte.

Vad betydde det här gången?

Nu var det inte bara ett teoretiskt problem.

Många organisationer hade hunnit flytta stora delar av sin verksamhet till amerikanska molnplattformar under Privacy Shield-tiden. Plötsligt behövde de titta på Standard Contractual Clauses (SCC) och göra Transfer Impact Assessments (TIA) – det vill säga bedöma om det trots allt går att skicka data lagligt.

För många blev det en pappersprodukt. Man fyllde i mallar, men den underliggande verkligheten hade inte ändrats: data hamnade fortfarande under amerikansk jurisdiktion.

Offentliga aktörer märkte det tydligt i upphandlingar. Frågor om “var lagras datan?” och “vilken lag gäller vid konflikt?” blev vanligare.

En liknelse som fastnar

Tänk att bron från del 1 har rasat. Ni bygger en ny bro ovanpå resterna.

Ni målar den finare. Ni sätter upp skyltar som säger “nu är det säkert”. Ni anställer en vakt som ska ta emot klagomål från de som ändå ramlar ner.

Men fundamentet – de amerikanska lagarna som tillåter bred åtkomst – har inte rört sig en millimeter.

När nästa storm kommer (en ny dom) rasar bron igen.

Varför upprepas mönstret?

Problemet är inte brist på goda intentioner. Problemet är att de två rättssystemen vilar på olika grundvärderingar när det gäller integritet och statlig makt.

EU ser dataskydd som en grundläggande rättighet. USA prioriterar nationell säkerhet på ett sätt som ger myndigheter betydligt större frihet.

Så länge det inte ändras i grunden kommer varje nytt avtal att vara sårbart för nästa domstolsprövning.

Vad lärde vi oss?

Att “mer detaljerade avtal” inte löser ett strukturellt problem.

Att det är dyrt och riskfyllt att hela tiden behöva lappa och laga juridiska grunder.

Att den enda stabila lösningen är att inte behöva bron överhuvudtaget – åtminstone inte för det som verkligen betyder något.

I del 3 tittar vi på den tredje försöket: Data Privacy Framework från 2023. Och varför även det rasade – den här gången på bara tre år.


Vill ni sluta laga broar och istället bygga på fast mark?

Vi på Openers hjälper organisationer att kartlägga var deras data faktiskt tar vägen och ersätta riskfyllda beroenden med lösningar under svensk eller europeisk kontroll.

Boka ett möte eller läs mer om vår tekniska plattform och digitala verktyg.

Back to Blog

Related Posts

View All Posts »