Redaktionel vurdering
Frameworket gav et nyt juridisk værktøj, men fjernede ikke behovet for konkret vurdering af leverandører, dataflows og afhængigheder.
Hvad er sket?
Den 10. juli 2023 vedtog Europa-Kommissionen en adequacy-afgørelse for EU-U.S. Data Privacy Framework. Afgørelsen gør det muligt at overføre personoplysninger til amerikanske organisationer, der er certificeret under frameworket.
Det erstattede ikke alle andre overførselsmekanismer, og det gælder ikke automatisk for enhver amerikansk leverandør.
Hvorfor er det relevant for digital suverænitet?
Frameworket viser, at transatlantiske dataflows fortsat er nødvendige for mange organisationer, men også at de hviler på politiske og juridiske konstruktioner, der kan ændres eller udfordres.
For danske beslutningstagere bør det derfor ikke behandles som en engangsgodkendelse, men som en del af løbende leverandørstyring.
Hvad bør beslutningstagere holde øje med?
- Om leverandøren faktisk er certificeret under frameworket for den relevante type data.
- Om databehandleraftaler og underleverandøroversigter matcher de reelle dataflows.
- Om der findes en exit- eller alternativ plan, hvis overførselsgrundlaget ændres.
Kilder
- European Commission: Data protection adequacy decision for EU-US Data Privacy Framework
- EU-U.S. Data Privacy Framework
Dette er generel information og ikke juridisk rådgivning.