22 luglio 2020

Dichiarato invalido l’accordo “Privacy Shield” per il trasferimento dei dati personali dalla UE agli USA

di lettura

La decisione della Corte di Giustizia del 17 luglio 2020 è destinata ad avere pesanti ripercussioni sia politiche, nei rapporti UE/USA, che pratiche, per i provider USA e le aziende italiane.

Dichiarato invalido l’accordo “Privacy Shield” per il trasferimento dei dati personali dalla UE agli USA

Il Privacy Shield è un accordo tra la Commissione europea e il Segretario al Commercio USA che consentiva la comunicazione del dato del soggetto residente in Europa verso le aziende statunitensi aderenti a tale accordo.

Il Privacy Shield è nato a seguito dell’annullamento del precedente accordo Safe Harbour, verificatosi a seguito di una sentenza della Corte di Giustizia europea nel 2015.

La decisione

Ai sensi del regolamento generale sulla protezione dei dati (di seguito “RGDP”) il trasferimento dei dati verso un Paese posto al di fuori dell’UE può avvenire, in linea di principio, solo se il Paese terzo considerato garantisce un adeguato livello di protezione.

Secondo tale regolamento, la Commissione può constatare che, grazie alla sua legislazione nazionale o a impegni internazionali, un Paese terzo assicura un livello di protezione adeguato (la decisione 206/1250, oggetto di annullamento, riguarda proprio l’export di dati in USA).

In mancanza di una decisione di adeguatezza, un trasferimento può essere effettuato solo se l’esportatore dei dati personali, stabilito nell’Unione, preveda garanzie adeguate, le quali possono risultare, in particolare, da clausole contrattuali tipo adottate dalla Commissione (decisione 2010/87) e se gli interessati dispongono di diritti azionabili e di mezzi di ricorso effettivi.

In mancanza di una decisione di adeguatezza o di garanzie adeguate, il RGDP stabilisce, in via ultimativa, a quali condizioni possa avvenire un trasferimento siffatto.

Il livello di protezione richiesto nell’ambito di un trasferimento extra UE è sostanzialmente equivalente a quello garantito all’interno dell’Unione dal RGPD, letto alla luce della Carta dei diritti fondamentali dell’UE.

La valutazione del livello di protezione riguarda:

  • sia quanto stipulato contrattualmente tra le parti (esportatore dei dati stabilito nell’Unione e il destinatario del trasferimento stabilito nel Paese terzo)
  • sia l’eventuale accesso da parte delle pubbliche autorità di tale Paese terzo ai dati così trasferiti, oltre agli elementi pertinenti del sistema giuridico del paese di approdo dei dati.

Nello specifico, la normativa che disciplina i programmi di sorveglianza USA non minimizza il trattamento dei dati dei residenti in UE, anzi dall’analisi della stessa non emerge in alcun modo l’esistenza di limiti all’autorizzazione dell’attuazione di tali programmi e neppure l’esistenza di garanzie per gli stranieri che possono esserne potenzialmente oggetto.

La Corte aggiunge che la normativa non conferisce agli interessati diritti nei confronti delle autorità statunitensi azionabili dinanzi ai giudici e anzi, in caso di controversie, è previsto il ricorso a un meditatore che non offre garanzie di imparzialità.

Per tutte queste ragioni la Corte ha dichiarato invalida la decisione 2016/1250 sull’accordo Privacy Shield.

La Corte ha dichiarato inoltre che, in assenza di una decisione di adeguatezza validamente adottata dalla Commissione, il Garante Privacy è tenuto a sospendere o vietare un trasferimento di dati personali verso un Paese terzo quando ritenga, alla luce delle circostanze proprie di tale trasferimento, che non sussistano i presupposti di cui sopra.

La Corte ha giudicato invece valida la decisione 2010/87 relativa alle clausole contrattuali tipo per il trasferimento di dati personali a soggetti stabiliti in Paesi terzi. Certo è che le motivazioni dell’annullamento del Privacy Shield avranno effetti anche sulle clausole contrattuali standard, a parità di condizioni.

Quindi i provider USA che sino ad oggi hanno utilizzato la base giuridica del Privacy Shield per il trasferimento dati dall’UE agli USA dovranno adottare una diversa soluzione, come ad esempio le clausole contrattuali standard.

L’azienda italiana, in qualità di esportatore del dato, e il Garante Privacy,  dovranno effettuare una valutazione complessa in merito all’adeguatezza delle garanzie offerte dal soggetto che importa i dati e dalla normativa vigente in tale paese, con i conseguenti profili di responsabilità.

Implicazioni pratiche sulle attività aziendali

  • La decisione 2016/1250 non riguarda i trasferimenti di dati necessari verso gli USA (ad es. invio di e-mail a un soggetto in USA, prenotazione viaggio in USA)
  • Quando si esternalizza in USA, per motivi di convenienza anche se tecnicamente i dati potrebbero essere memorizzati all'interno dell'UE/SEE, non esiste una deroga generale (ai sensi dell'articolo 49 del GDPR) per il trasferimento di dati verso gli Stati Uniti, ma deve essere utilizzato uno strumento legale alternativo come le clausole contrattuali standard o le norme vincolanti di impresa. A seguito della decisione in commento il Privacy Shield non è più utilizzabile. Di conseguenza, le aziende interessate dovranno eliminare, dalle loro informative privacy, qualsiasi riferimento al Privacy Shield, rivedere i flussi di dati e le nomine ai vari responsabili.
  • Le aziende possono continuare a utilizzare provider USA? Al momento la risposta appare negativa, poiché tutti i principali provider sono sottoposti alla potenziale sorveglianza del governo USA.
  • Le aziende possono continuare a utilizzare provider USA con sedi in UE? In questi casi, le società europee hanno la responsabilità di garantire che i flussi di dati personali "interni al Gruppo" verso gli USA siano conformi al RGDP. Le aziende dovranno ora esaminare attentamente tutti questi flussi di dati e stabilire se conservare i dati in Europa o in qualsiasi altro paese che garantisca una migliore protezione della privacy, invece di essere trasferiti negli Stati Uniti e, quindi, essere oggetto di una potenziale sorveglianza governativa.

Impatto sui diritti dei consumatori

  • Gli utenti sono liberi di inviare consapevolmente i propri dati personali direttamente a un paese terzo, ad esempio quando utilizzano un sito web cinese o USA. Tuttavia, non è possibile condividere direttamente i dati di altre persone (ad es. amici, colleghi) con un fornitore statunitense, a meno che non si sia ottenuto il loro consenso libero, specifico, informato ed inequivocabile.

Andrea Antognini

Contrattualistica
Clausola No re-export to Russia
10 aprile 2024 Clausola No re-export to Russia
ll XII pacchetto di sanzioni verso la Russia stabilisce che, dal 20 marzo 2024, all’atto dell’esportazione di determinati beni o tecnologie, l’esportatore è tenuto a vietare per contratto la riesportazione di questi ultimi in Russia (articolo 12, octies).
Ordinanza Cassazione 11346/2023: clausole Ex Works determinanti per la giurisdizione
18 settembre 2023 Ordinanza Cassazione 11346/2023: clausole Ex Works determinanti per la giurisdizione
La sentenza pubblicata il 2 maggio 2023 afferma che la scelta di un termine di resa Incoterms® che preveda la consegna dei beni in Italia (ad esempio EXW), ove accettata dall’acquirente, è determinante per radicare la giurisdizione davanti al giudice italiano.
Emirati Arabi Uniti: nuova legge sulle agenzie commerciali
13 settembre 2023 Emirati Arabi Uniti: nuova legge sulle agenzie commerciali
La Legge Federale n. 23 del 2022 sulle agenzie commerciali - che introduce importanti cambiamenti al regime delle agenzie commerciali degli Emirati Arabi Uniti - è entrata in vigore il 15 giugno 2023.
Sanzioni contro la Russia: suggerimenti contrattuali
21 luglio 2023 Sanzioni contro la Russia: suggerimenti contrattuali
Come gestire il rapporto contrattuale dal punto di vista dell’esportatore italiano a fronte del continuo inasprimento delle misure restrittive e delle sanzioni contro la Russia?
L’Italia attua la direttiva Omnibus: D.Lgs n. 26 del 7 marzo 2023
13 giugno 2023 L’Italia attua la direttiva Omnibus: D.Lgs n. 26 del 7 marzo 2023
Il 18 marzo 2023 è stato pubblicato in Gazzetta il D.lgs n. 26 del 7 marzo 2023 che dà attuazione alla direttiva UE Omnibus volta a migliorare e modernizzare le norme a tutela dei consumatori.
Sentenza Corte di giustizia europea 13 ottobre 2022: subagente e indennità fine rapporto
13 giugno 2023 Sentenza Corte di giustizia europea 13 ottobre 2022: subagente e indennità fine rapporto
Nel procedimento C-593/21, NY c. Herios Sarl la Corte di giustizia europea ha deciso in merito al diritto di un subagente di ricevere l'indennità di fine rapporto dal suo preponente.
Novità in arrivo per trasformazioni, fusioni e scissioni transfrontaliere
15 maggio 2023 Novità in arrivo per trasformazioni, fusioni e scissioni transfrontaliere
Con il Decreto Legislativo 2 marzo 2023 n.19, il legislatore italiano ha dato attuazione alla Direttiva UE 2019/2121 che modifica la Direttiva UE 2017/1132 per quanto riguarda le trasformazioni, le fusioni e le scissioni transfrontaliere.
Vendite Italia-Germania di prodotti tessili: tre criticità
11 aprile 2023 Vendite Italia-Germania di prodotti tessili: tre criticità
Le esportazioni delle imprese tessili italiane in Germania spesso sottendono contratti di vendita conclusi con imprese acquirenti con sede in quel Paese. Purtroppo, in alcuni casi, sorgono controversie che vengono sottoposte al giudice.
Franchising internazionale immateriale: strategia digitale per le partnership commerciali
13 marzo 2023 Franchising internazionale immateriale: strategia digitale per le partnership commerciali
Progettare il piano di internazionalizzazione dell’insegna significa innanzitutto rendere performante il modello di business non solo per la singola unità di vendita, ma forse ancora di più, per il partner commerciale che avrà la responsabilità di avviarne alcune e/o di sviluppare il nuovo mercato.
Giurisprudenza inglese in tema liquidated damages: questioni ricorrenti e nuove criticità
24 febbraio 2023 Giurisprudenza inglese in tema liquidated damages: questioni ricorrenti e nuove criticità
Il tema dei liquidated damages nei contratti internazionali continua a essere oggetto di accesi contenziosi e decisioni rilevanti rese dalle corti inglesi e in altri sistemi di common law.