circolazione dei dati

Trasferimenti di dati personali extra-Ue, il punto sui problemi privacy



Indirizzo copiato

La circolazione dei dati personali all’esterno dello Spazio Economico Europeo implica una serie di rischi che, in quanto tali, necessitano di un’approfondita valutazione e mitigazione con specifiche misure. Vediamo qual è lo stato dell’arte, con un focus sulla situazione degli Stati Uniti

Pubblicato il 15 giu 2023

Simona Custer

A&A – Albè & Associati Studio Legale

Sara Della Piazza

A&A – Albè & Associati Studio Legale



algoritmi big data

L’evoluzione tecnologica e la globalizzazione hanno rivoluzionato l’economia e le relazioni sociali, comportando una crescita di sfide per la protezione dei dati personali. Infatti, lo sviluppo e l’utilizzo degli strumenti tecnologici a livello globale hanno favorito l’aumento della circolazione dei dati personali sia all’interno dello Spazio Economico Europeo che anche al suo esterno.

Se, però, la circolazione dei dati personali all’interno dello Spazio Economico Europeo è libera, quella realizzata esternamente al già menzionato perimetro implica una serie di rischi che, in quanto tali, necessitano di un’approfondita valutazione e mitigazione con specifiche misure. Tuttavia, per scegliere accuratamente le misure da adottare, occorre senza ombra di dubbio conoscere la disciplina attualmente in vigore oltre che le prescrizioni adottate dall’European Data Protection Board (“EDPB”).

Andiamo, quindi, a vedere insieme qual è lo stato dell’arte in tema di trasferimento di dati personali extra UE, focalizzandoci anche sulla situazione degli Stati Uniti.

Il l trasferimento dei dati extra UE

Il trasferimento dei dati extra UE viene disciplinato al Capitolo V del Regolamento UE n. 2016/679 (“GDPR”). Nello specifico, la normativa europea prevede che il trasferimento dei dati personali verso i paesi non appartenenti allo Spazio Economico Europeo – ovvero i paesi appartenenti all’Unione Europea a cui si aggiungono Liechtenstein, Islanda e Norvegia – è consentito se:

  • la Commissione Europea ha emesso una decisione di adeguatezza nei confronti del paese in cui verrà effettuato il trasferimento, mediante la quale viene riconosciuta l’esistenza di un livello di protezione “essenzialmente equivalente” a quello assicurato all’interno dell’Unione Europea;
  • sono presenti garanzie adeguate ed a condizione che gli interessati dispongano di diritti esecutivi e mezzi di ricorso efficaci. Tra le garanzie adeguate rientrano:
  • le clausole tipo adottate dalla Commissione europea (Standard Contractual Clauses – SCC) nella versione del novembre 2022, consistenti in un accordo di natura contrattuale tra l’esportatore e l’importatore di dati;
  • le norme vincolanti d’impresa (Binding Corporate Rules – BCR), nel caso di un gruppo di imprese o di gruppi di società che esercitino un’attività economica congiunta;
  • i codici di condotta e meccanismi di certificazione.

Al di fuori dei casi sopra citati, il trasferimento può poi avere luogo in presenza di una delle deroghe disciplinate all’art. 49 del GDPR (ad esempio, qualora l’interessato abbia espresso il proprio consenso al trasferimento e a seguito di specifica informazione circa i rischi connessi allo stesso). Tuttavia, l’utilizzo di tali deroghe deve essere molto limitato ed eccezionale.

Dalla teoria alla pratica: come attuare un trasferimento di dati extra UE

In assenza di decisione di adeguatezza rispetto al paese terzo in cui si intende effettuare il trasferimento, il Titolare del trattamento può adottare una delle misure di garanzia di cui al precedente paragrafo. Prima però di procedere con il trasferimento, il Titolare deve assicurarsi che il livello di protezione del paese terzo sia effettivamente equivalente a quello europeo e, ove così non fosse, deve implementare le cd. misure supplementari di cui alla Raccomandazione 01/2020 dell’EDPB.

In che modo? Realizzando un vero e proprio assesment (cd. transfer impact assesment), che consenta di valutare lo strumento di trasferimento scelto dal Titolare alla luce del quadro giuridico e dell’applicazione pratica della legge nel paese terzo di destinazione.

Nel concreto, quindi, il Titolare dovrà:

  • mappare il flusso dei dati e, nello specifico, tracciare tutti quei processi che comportino un trattamento di dati personali soffermandosi, in particolare, sui possibili trasferimenti al di fuori dell’Unione Europea ed individuandone la destinazione e il rispetto dei principi privacy;
  • individuare lo strumento che legittimi il trasferimento di dati, tra quelli previsti al precedente paragrafo;
  • valutare la legge o la prassi del paese terzo in cui vengono trasferiti i dati, ponendo particolare attenzione alla disciplina dell’accesso ai dati da parte dell’autorità pubblica per fini di sorveglianza;
  • identificare e adottare le cd. misure supplementari, ogniqualvolta lo strumento individuato per il trasferimento non sia sufficientemente sicuroalla luce del quadro normativo adottato dal paese terzo. Tali misure possono avere carattere contrattuale (ad esempio, prevendendo contrattualmente l’obbligo di attuare misure tecniche specifiche affinché il trasferimento abbia oppure specifici obblighi di trasparenza), tecnico (ad esempio, la cifratura e la pseudonimizzazione, ma a determinate condizioni) o organizzativo (ad esempio, mediante l’adozione di adeguate politiche interne con una chiara attribuzione di responsabilità per il trasferimento dei dati, l’adozione di politiche in materia di sicurezza e riservatezza dei dati basate sulla certificazione UE o su codici di condotta o su standard internazionali);
  • monitorare periodicamente il livello di protezione garantito ai dati oggetto del trasferimento, così da garantire che questo resti sempre il medesimo e che non si siano verificate condizioni in grado di inficiarlo. Il tutto, ovviamente, nell’ottica del rispetto del principio di accountability, principio cardine del GDPR a cui il titolare deve sempre guardare.

Il caso Stati Uniti: a che punto siamo

Il trasferimento dei dati negli Stati Uniti continua a rappresentare un grande grattacapo per gli addetti ai lavori.

Nonostante l’annuncio dell’intesa di un nuovo accordo quadro sul trasferimento dei dati dall’Unione Europea agli Stati Uniti (c.d. Trans-Atlantic Data Privacy Framework) e la successiva firma dell’Executive Order da parte del Presidente Biden, il percorso per l’adozione di una nuova decisione di adeguatezza risulta ancora lungo e in salita.

Infatti, la bozza del testo emanata e pubblicata dalla Commissione Europea ha trovato lo stop della Commissione per le libertà civili (Commissione LIBE), che lo scorso febbraio non l’ha ritenuta adeguata al livello di protezione dei dati personali europeo, esprimendo così parere negativo.

Anche il Parlamento Europeo si è trovato in linea con quanto evidenziato dalla Commissione LIBE, affermando preoccupazione per l’adeguatezza delle leggi statunitensi sulla protezione dei dati personali ed esortando la Commissione Europea a non procedere con l’adozione della decisione ed a proseguire così con i negoziati.

Di contro, invece, la posizione dell’EDPB, che se da un lato ha accolto in modo favorevole alcune delle novità introdotte, dall’altro ha espresso notevoli preoccupazioni rispetto ad una serie di aspetti per cui sono stati richiesti chiarimenti alla Commissione Europea.

Accanto alle predette posizioni non può, poi, non essere considerato il contenuto del report relativo all’attività condotta dalla Task Force 101, nel quale si ribadisce tra le altre che, a seguito della sentenza Schrems II, il trasferimento dei dati personali tra UE a USA può sì fondarsi sulle clausole contrattuali standard, purché queste siano accompagnate da misure supplementari, che consentano di sopperire alle lacune del sistema giuridico statunitense.

Quale sarà l’epilogo? Dovremo necessariamente attendere i prossimi mesi per conoscere eventuali nuovi sviluppi.

Dello stesso parere anche la Commissione per la protezione dei dati irlandese che, nel ribadire come le clausole contrattuali standard non possano di per sé ritenersi uno strumento adeguato a compensare l’inadeguatezza nella protezione dei dati fornita dagli USA, ha sanzionato Meta con una sanzione record per aver illecitamente trasferito i dati oltre oceano.

Quale sarà l’epilogo? Dovremo necessariamente attendere i prossimi mesi per conoscere eventuali nuovi sviluppi, anche se il provvedimento emesso nei confronti di Meta potrebbe di fatto comportare ad un’accelerazione dei lavori.

Conclusioni

Sebbene il GDPR ne preveda una specifica disciplina, il Titolare del trattamento ha l’onere di garantire che il trasferimento dei dati non configuri un mezzo per indebolire la protezione dei dati garantita dalla predetta norma.

È, quindi, fondamentale che il Titolare effettui il trasferimento solo dopo aver preso coscienza dei flussi ed aver avviato un vero e proprio assesment circa lo strumento di trasferimento più opportuno a consentire un livello di protezione dei dati equivalente a quanto previsto dal GDPR.

EU Stories - La coesione innova l'Italia

Tutti
Iniziative
Social
Analisi
Video
Finanza sostenibile
BEI e E-Distribuzione: investimenti per la sostenibilità energetica
Professioni
Servono competenze adeguate per gestire al meglio i fondi europei
Master
Come formare nuove professionalità per governare e gestire al meglio i fondi europei?
Programmazione UE
Assunzioni per le politiche di coesione: prossimi passi e aspettative dal concorso nazionale. Il podcast “CapCoe. La coesione riparte dalle persone”
innovazione sociale
Rigenerazione urbana: il quartiere diventa un hub dell’innovazione. La best practice di San Giovanni a Teduccio
Programmazione europ
Fondi Europei: la spinta dietro ai Tecnopoli dell’Emilia-Romagna. L’esempio del Tecnopolo di Modena
Interventi
Riccardo Monaco e le politiche di coesione per il Sud
Iniziative
Implementare correttamente i costi standard, l'esperienza AdG
Finanziamenti
Decarbonizzazione, 4,8 miliardi di euro per progetti cleantech
Formazione
Le politiche di Coesione UE, un corso gratuito online per professionisti e giornalisti
Interviste
L’ecosistema della ricerca e dell’innovazione dell’Emilia-Romagna
Interviste
La ricerca e l'innovazione in Campania: l'ecosistema digitale
Iniziative
Settimana europea delle regioni e città: un passo avanti verso la coesione
Iniziative
Al via il progetto COINS
Eventi
Un nuovo sguardo sulla politica di coesione dell'UE
Iniziative
EuroPCom 2024: innovazione e strategia nella comunicazione pubblica europea
Iniziative
Parte la campagna di comunicazione COINS
Interviste
Marco De Giorgi (PCM): “Come comunicare le politiche di coesione”
Analisi
La politica di coesione europea: motore della transizione digitale in Italia
Politiche UE
Il dibattito sul futuro della Politica di Coesione
Mobilità Sostenibile
L’impatto dei fondi di coesione sul territorio: un’esperienza di monitoraggio civico
Iniziative
Digital transformation, l’Emilia-Romagna rilancia sulle comunità tematiche
Politiche ue
Fondi Coesione 2021-27: la “capacitazione amministrativa” aiuta a spenderli bene
Finanziamenti
Da BEI e Banca Sella 200 milioni di euro per sostenere l’innovazione di PMI e Mid-cap italiane
Analisi
Politiche di coesione Ue, il bilancio: cosa ci dice la relazione 2024
Politiche UE
Innovazione locale con i fondi di coesione: progetti di successo in Italia
Finanza sostenibile
BEI e E-Distribuzione: investimenti per la sostenibilità energetica
Professioni
Servono competenze adeguate per gestire al meglio i fondi europei
Master
Come formare nuove professionalità per governare e gestire al meglio i fondi europei?
Programmazione UE
Assunzioni per le politiche di coesione: prossimi passi e aspettative dal concorso nazionale. Il podcast “CapCoe. La coesione riparte dalle persone”
innovazione sociale
Rigenerazione urbana: il quartiere diventa un hub dell’innovazione. La best practice di San Giovanni a Teduccio
Programmazione europ
Fondi Europei: la spinta dietro ai Tecnopoli dell’Emilia-Romagna. L’esempio del Tecnopolo di Modena
Interventi
Riccardo Monaco e le politiche di coesione per il Sud
Iniziative
Implementare correttamente i costi standard, l'esperienza AdG
Finanziamenti
Decarbonizzazione, 4,8 miliardi di euro per progetti cleantech
Formazione
Le politiche di Coesione UE, un corso gratuito online per professionisti e giornalisti
Interviste
L’ecosistema della ricerca e dell’innovazione dell’Emilia-Romagna
Interviste
La ricerca e l'innovazione in Campania: l'ecosistema digitale
Iniziative
Settimana europea delle regioni e città: un passo avanti verso la coesione
Iniziative
Al via il progetto COINS
Eventi
Un nuovo sguardo sulla politica di coesione dell'UE
Iniziative
EuroPCom 2024: innovazione e strategia nella comunicazione pubblica europea
Iniziative
Parte la campagna di comunicazione COINS
Interviste
Marco De Giorgi (PCM): “Come comunicare le politiche di coesione”
Analisi
La politica di coesione europea: motore della transizione digitale in Italia
Politiche UE
Il dibattito sul futuro della Politica di Coesione
Mobilità Sostenibile
L’impatto dei fondi di coesione sul territorio: un’esperienza di monitoraggio civico
Iniziative
Digital transformation, l’Emilia-Romagna rilancia sulle comunità tematiche
Politiche ue
Fondi Coesione 2021-27: la “capacitazione amministrativa” aiuta a spenderli bene
Finanziamenti
Da BEI e Banca Sella 200 milioni di euro per sostenere l’innovazione di PMI e Mid-cap italiane
Analisi
Politiche di coesione Ue, il bilancio: cosa ci dice la relazione 2024
Politiche UE
Innovazione locale con i fondi di coesione: progetti di successo in Italia

Articoli correlati