Eksperter har ønsket enighet om nye personvernfokuserte regler for hvordan personopplysninger kan overføres mellom amerikanske og EU-selskaper velkommen.
EU-US Data Privacy Framework ble utviklet for å erstatte Privacy Shield, som ble ugyldiggjort gjennom en avgjørelse fra EU-domstolen i 2020.
Retten handlet på grunn av bekymringer om mangel på tilstrekkelige sikkerhetstiltak i både Privacy Shield (og en tidligere safe harbor-avtale) som betydde at personopplysninger som forlater EUs grenser kan bli gjenstand for omfattende overvåking av amerikanske myndigheter.
Fjernet for å sende
EU-US Data Privacy Framework, som ble fremmet av den amerikanske regjeringen i fjor, ble godkjent av EU-kommisjonen i juli 2023 etter å ha bestemt at USA «sikrer et tilstrekkelig nivå av beskyttelse – sammenlignbart med EU – for personopplysninger overført fra EU til amerikanske selskaper under det nye rammeverket».
Denne "tilstrekkelighetsbeslutningen" betyr at personopplysninger kan "flyte trygt fra EU til amerikanske selskaper som deltar i rammeverket" uten behov for ytterligere databeskyttelsestiltak som kreves under midlertidige forhåndstiltak.
Forpliktelser
DPF-programmets nettsted gir informasjon om hvordan selskaper kan oppdatere sine retningslinjer og prosedyrer for personvern og implementere sikkerhetstiltak før de selv sertifiserer seg som kompatible og blir med i DPF-programmet. Europeiske organisasjoner kan bruke det samme nettstedet for å sjekke en partners DPF-programforpliktelser.
Rammeverket gir EU-individer hvis data blir overført til deltakende selskaper i USA, flere nye rettigheter, for eksempel retten til å få tilgang til, korrigere og slette personopplysningene deres.
Den transatlantiske dataflytavtalen lover å fjerne eksisterende byråkratiske hindringer og usikkerhet.
Redusere usikkerhet
Becky White, en databeskyttelses- og personvernadvokat ved det britiske advokatfirmaet Harper James, sa at rammeverket lovet å forenkle forretninger mellom europeiske og amerikanske selskaper, samtidig som det advarte om at noen potensielle hindringer for implementeringen ennå ikke er overvunnet.
"Selv om den foreslåtte databroen er kjærkomne nyheter for organisasjoner i både USA og Storbritannia, spesielt i lys av pågående usikkerhet knyttet til internasjonale dataoverføringer, og burde bety at prosessen med å inngå kontrakter med leverandører eller kunder i USA blir mye mer enkel og mindre tidkrevende for britiske virksomheter, har Storbritannia noen kritiske hindringer å overvinne før den implementeres. Aspekter av politikk og lovlig tilpasningsarbeid på begge sider av Atlanterhavet er fortsatt ufullstendige, advarte White
"For det første vil det avhenge av USAs utpeking av Storbritannia som en kvalifiserende stat under president Bidens Executive Order 14086 (som etablerte sikkerhetstiltak for databeskyttelse for amerikanske signaletterretningsbyråer)," forklarte White.
«I tillegg er den britiske regjeringens foreslåtte lov om databeskyttelse og digital informasjon (DPDI 2) ganske nær vedtakelse, og selv om regjeringen fortsetter å hevde at de planlagte endringene i det britiske databeskyttelsesregimet ikke vil sette EUs tilstrekkelighet i fare, ingen bekreftelse av som er laget av EU."
Bygge cybersikkerhetsresiliens
Sammenslåing av intelligens og datadeling er avgjørende for å bygge robuste nettsikkerhetsforsvar.
Jon France, CISO ved organisasjonen for profesjonell utvikling og sertifisering av cybersikkerhetsindustrien (ISC)², fortalte ISMS.online at å fjerne hindringer for deling av data på tvers av Atlanterhavet vil forbedre cybersikkerhetssamarbeidet.
"Atstrekkelighetsbeslutningen om EU-US Data Privacy Framework introduserer betydelige forbedringer for selskaper på begge sider av Atlanterhavet," ifølge Frankrike. "Det er oppmuntrende at vi når en stat der grenseoverskridende dataflyt er sikret, og selskaper som deltar i rammeverket vil ha friheten til å overføre data på en sikker måte."
Frankrike fortsatte: «I sikkerhetsverdenen er tilgang til data nøkkelen for oppdagelse og utbedring av angrep. Evnen til å flytte slike data mellom transatlantiske parter, både i offentlig og privat sektor, vil forbedre forsvaret på tvers av begge kontinenter.»
Løftet om forbedret sikkerhet gitt av rammeverket vil bare bli oppfylt dersom organisasjoner får orden i eget hus, advarte Frankrike.
«Opprettholdelse av personvern er avhengig av og krever effektiv cybersikkerhet; de to går hånd i hånd», ifølge Frankrike. "Organisasjoner har et ansvar for å opprettholde et tilstrekkelig nivå av beskyttelse av personopplysninger, inkludert strenge forpliktelser om deling med tredjeparter, og må overholde personvernprinsipper, for eksempel begrensninger for oppbevaring av data."
Frankrike konkluderte: "I kjernen bør bedrifter ta i bruk robuste nettsikkerhetspraksis for å beskytte data og bygge digital tillit."
Harmonisering av politikk
Sam Peters, ISMS.online's CPO ønsket avtalen velkommen som et nyttig hjelpemiddel for å navigere i forviklingene ved databeskyttelsesregler.
"Den nylige avtalen om datatilstrekkelighet mellom EU og USA markerer en betydelig milepæl i det internasjonale datavernlandskapet," forklarte Peters. "Den skisserer et kritisk rammeverk som ikke bare tar sikte på å beskytte personopplysninger som overføres over Atlanterhavet, men også å forbedre samsvar, åpenhet og ansvarlighet for amerikanske selskaper."
Peters fortsatte: "Avtalen er ikke bare enda en byråkratisk hindring, men et viktig verktøy for å navigere i detaljene med databeskyttelse i vår stadig mer sammenkoblede digitale verden. Denne avtalen presenterer et solid rammeverk for harmonisering av retningslinjer for dataoverføring over Atlanterhavet, og legger strenge personvernforpliktelser på deltakende amerikanske selskaper."
Tenets
Avtalen tilbyr et rammeverk for å anvende beste praksis for personvern.
"Kjernen i denne avtalen er EU-US Data Privacy Framework," ifølge Peters. "Denne ordningen gjør det mulig for amerikanske selskaper å validere sin forpliktelse til et omfattende sett med personvernforpliktelser. Den forkjemper formålsbegrensning, dataminimering og dataoppbevaring og skisserer spesifikke forpliktelser angående datasikkerhet og deling med tredjeparter.»
Peters la til: «Slike tiltak eksemplifiserer avtalens intensjon om å styrke datasikkerheten. Disse forpliktelsene er ikke bare prinsipper på papiret; de påvirker bedriftenes operasjonelle strategier direkte.»
Det amerikanske handelsdepartementet vil håndtere rammeverkets administrasjon, overvåke søknadsprosessen for sertifisering og overvåke deltakende selskapers løpende etterlevelse. US Federal Trade Commission håndhever overholdelse, noe som indikerer en "sterk forpliktelse til avtalens databeskyttelsesmål", ifølge ISMS.onlines Peters.
Data Bridge
Britiske regler for datahåndtering må samsvare med EUs regelverk for å unngå å forstyrre en delikat balanse.
Harper James' White advarte: "Hvis vedtakelsen av DPDI 2 omstøter den britiske EU-beslutningen om tilstrekkelighet, kan dette i sin tur påvirke implementeringen av databroen mellom Storbritannia og USA, som i stor grad blir sett på som en utvidelse av dataene mellom EU og USA. personvernramme som for tiden vurderes og en tilpasning av stillingen under Storbritannia GDPR med EU GDPR for dataoverføringer fra Storbritannia til amerikanske organisasjoner som sertifiserer for ordningen.
Gjør deg klar
Tilstrekkelighetsbeslutningen trådte i kraft fra vedtakelsen 10. juli. Det er ingen eksplisitt tidslinje for overholdelse. EU-kommisjonen skal imidlertid etter planen gjennomgå effektiviteten av det amerikanske juridiske rammeverket med jevne mellomrom, først ett år etter innføringen av rammeverket.
ISMS.onlines Peters advarte: "Det er viktig å merke seg at beslutninger om tilstrekkelighet kan tilpasses eller trekkes tilbake hvis utviklingen påvirker tredjelandets beskyttelsesnivå."
Selskaper bør ikke kaste bort tid på å gjennomgå sine retningslinjer og prosedyrer for å oppfylle bestemmelsene i rammeverket, rådet Peters.
"For å være forberedt på dette transformative datapersonvernlandskapet, må bedrifter starte med å grundig gjennomgå deres nåværende datahåndteringspraksis," forklarte ISMS.onlines Peters. "Å sikre samsvar med rammeverkets prinsipper vil være avgjørende for å validere samsvar og unngå potensielle regulatoriske straffer."
Peters konkluderte: «Datadekningsavtalen mellom EU og USA tilfører unektelig en ny dimensjon til den globale datavernarenaen. På kort sikt kan bedrifter se dette som en ekstra reguleringsbyrde. Datavern og sikkerhet er imidlertid stadig viktigere for forbrukere og bedrifter. I denne forbindelse katalyserer avtalen positiv endring, og håndhever en global standard for databeskyttelse.»







