I oktober rev EU-domstolen vekk grunnlaget for overføring av personopplysninger til USA etter den såkalte Safe Harbour-avtalen.
- Les saken: Personvern-avtalen med USA kjent ugyldig
Beslutningen har skapt et juridisk vakuum og mye usikkerhet. I kortform er rådet fra Datatilsynet at de berørte heretter må benytte seg av EUs standardkontrakter, som rettslig grunnlag for å eksportere persondata, lovlig.
Datatilsynet sendte i slutten av oktober et varselbrev til 110 virksomheter med informasjon om hva de må gjøre for å unngå at det som tidligere var å anse som formaliteter nå utgjør et lovbrudd.
Tilsynet antar det er langt flere dette gjelder, men mottakerne av brev er virksomheter som de siste tre årene har meldt ifra til dem at de overfører data til USA, med basis i den nå skrotede Safe Harbour-ordningen.
«Kommisjonsbeslutningen som Safe Harbour-ordningen hviler på er kjent ugyldig, og EU-domstolens avgjørelse får virkning også for norsk lovgivning», heter det blant annet i varslet.
Ikke så mange har svart
Over seks uker senere har færre enn halvparten foretatt seg noe.
– Vi har så lang fått inn 30-40 søknader om forhåndstillatelse. Det er ikke så mange når man ser på antallet brev som ble sendt ut, men det kan være mange årsaker til det. Vi har ikke gjort noen grundig analyse, men mulige årsaker er at firmaet ikke lenger overfører opplysninger til utlandet og derfor ikke trenger å forholde seg til brevet, at firmaet ikke lenger eksisterer etc, opplyser tilsynets kommunikasjonsrådgiver Ida Sodia Vaa til digi.no.
Vi har bedt om og fått innsyn i hvem de drøyt hundre som fikk brev er. Der var det en god del dobbeltoppføringer. Etter at digi.no har vasket og sortert oversikten sitter vi igjen med rundt 80 virksomheter, men det er mulig det fortsatt gjenstår noen dubletter.
Saken fortsetter under listen.
- ADI Alarmsystems AS
- Advokatfirmaet Sverdrup DA
- Astrazeneca AS
- Avanade Norway AS
- Axakta Coating Systems Norway AS
- Bergen Holdingselskap AS
- Bioventus Coöperatief Norway
- BP Norge AS
- Brightstar Corporation
- Cognizant Technology Solutions Norway
- Combisafe Norge as
- Copper Crouse-Hinds AS
- Cummins Norway AS
- Danisco Norway as
- Danske Bank
- Dentsply IH AS
- Deutsche Bank AG, Oslo Branch
- DinDeler A/S
- Direktoratet for nødkommunikasjon
- DNO International ASA
- Dresser-Rand AS
- DuPont Norge AS
- DuPont Norge AS - c/o Simonsen Advokatfirma DA
- Eltek ASA
- Esprit AS Norway
- Esso Energi AS
- Falck Redning AS
- Federal Express Corporation, Norway Branch, NUF
- Ford Motor Norge AS
- Fossil Norway A/S
- GlaxoSmithKline As
- Google Inc
- Harsco Metals Norway AS
- Hernis Scan Systems AS
- Honeywell AS
- Honeywell Hearing Technology AS
- Honeywell Life Safeta AS
- Institutt for Medskapende Ledelse AS
- International SOS Norge AS
- Iron Mountain Norge as
- ITL Intermec Technologies as
- Janssen-Cilag AS
- Johnson & Johnson AB
- KCI Medical AS
- Landis + Gyr AS
- Legelisten.no AS
- Lego Norge AS
- Marine Power International Limited filial av utenlandsk aksjeselskap
- Medtronic Norge AS
- Microenta AS
- Mondelez Europe Procurement - norsk filial
- Mondelez Europe Services - norsk filial
- Mondelez Norge AS
- Mondelez Norge Production AS
- Motorola Solutions Norway AS
- mPayment AS
- Nigel Wright Consultancy Norway AS
- Nordic Sales Group AS
- Nordisk Aviation Products
- Ontario Institute for Studies in Education (University of Toronto)
- Philips Norge AS
- Psykolog Espen Johnsen
- Psykologisk institutt, Universitetet i Oslo
- Pulse Health, LLC
- PVH Corp.
- PVH Norge AS
- Raytheon Professional Services GmbH
- SAS Institute AS
- Schneider Electric Norge AS
- Stiftelsen Handelshøyskolen BI
- Tesla Motors Norway AS
- Toyota Material Handling Norway AS
- Travelport Norway AS
- Troms Offshore Managment AS
- Tyco Electronics Norway AS
- UNINETT AS
- Univar AB
- UPS Norway AS
- UTC Fire & Security Norge AS
- Utlendingsdirektoratet
- Vesterålens Naturprodukter AS
- Warner Bros. Entertainment Norge AS
- Warner Bros. International Television Production Norge AS
- Zimmer Norway AS
Datatilsynet lagrer bare meldinger i tre år, slik at det kan være flere enn virksomhetene på denne listen som har meldt inn at de benytter Safe Harbour for dataoverføring. Fordi disse opplysningene er slettet er det ikke mulig å oppdrive en slik oversikt.
Vurderer kontroll
Datatilsynet vurderer å følge opp med kontroller, men det blir først aktuelt til neste år.
Årsaken er at Artikkel 29-gruppen, EU-kommisjonens ekspertgruppe og rådgivende organ i personvernspørsmål, der også det norske Datatilsynet deltar med observasjonsstatus, har gitt EU og USA en frist til 31. januar 2016 med å komme fram til en ny avtale, en slags Safe Harbour 2.0. Datatilsynet vil vente med kontroll til de vet hva disse forhandlingene munner ut i.
I brevet fra Datatilsynet, som du kan lese her, fremgår det at de berørte virksomhetene som overfører personopplysninger til USA i realiteten nå har to valg: Enten å stanse overføringen uten ugrunnet opphold, eller å snarest ta i bruk «et av de øvrige dataoverføringsgrunnlagene» som i realiteten er EUs standardkontrakter med tilhørende vilkår, inkludert søknad.
Kan bli dyrt
Dersom berørt virksomhet ved kontroll ikke har foretatt seg noe kan det vanke straffereaksjoner i form av høye gebyrer.
Nivået vil blant annet avhenge av hva slags personopplysninger det er snakk om.
– Generelt ser vi alvorlig på den type overtredelser og har i sammenlignbare saker gitt overtredelsesgebyr på alt fra 100 000 til 600 000 kroner, sier kommunikasjonsrådgiver Vaa.
- Les kommentar: Streng informasjonsplikt i EUs modellavtaler