Experter har välkomnat överenskommelsen om nya integritetsfokuserade regler om hur personuppgifter kan överföras mellan amerikanska och EU-företag.
EU-US Data Privacy Framework utvecklades för att ersätta Privacy Shield, som ogiltigförklarades genom ett beslut av EU-domstolen 2020.
Domstolen agerade på grund av oro över bristen på adekvata skyddsåtgärder i både Privacy Shield (och ett tidigare safe harbor-avtal) vilket innebar att personuppgifter som lämnar EU:s gränser kan bli föremål för omfattande amerikanska myndigheters övervakning.
Rensat för att sända
EU-US Data Privacy Framework, som lades fram av den amerikanska regeringen förra året, godkändes av EU-kommissionen i juli 2023 efter att ha beslutat att USA "säkerställer en adekvat skyddsnivå - jämförbar med den i Europeiska unionen - för personuppgifter överförts från EU till amerikanska företag inom det nya ramverket”.
Detta "tillräcklighetsbeslut" innebär att personuppgifter kan "flöda säkert från EU till amerikanska företag som deltar i ramverket" utan behov av ytterligare skyddsåtgärder för dataskydd som krävs enligt interimistiska åtgärder före överenskommelsen.
Åtaganden
DPF-programmets webbplats ger information om hur företag kan uppdatera sina integritetspolicyer och -procedurer och implementera skyddsåtgärder innan de självcertifierar sig som kompatibla och går med i DPF-programmet. Europeiska organisationer kan använda samma webbplats för att kontrollera en partners DPF-programåtaganden.
Ramverket ger EU-individer vars uppgifter överförs till deltagande företag i USA flera nya rättigheter, såsom rätten att få tillgång till, korrigera och radera deras personuppgifter.
Den transatlantiska dataflödesaffären lovar att avlägsna befintliga byråkratiska hinder och osäkerheter.
Minska osäkerheter
Becky White, en dataskydds- och integritetsadvokat på den brittiska advokatfirman Harper James, sa att ramverket lovade att förenkla affärer mellan europeiska och amerikanska företag samtidigt som de varnade för att vissa potentiella hinder för dess implementering ännu inte har övervunnits.
"Även om den föreslagna databryggan är välkomna nyheter för organisationer i både USA och Storbritannien, särskilt i ljuset av den pågående osäkerheten kring internationella dataöverföringar, och borde innebära att processen att ingå avtal med leverantörer eller kunder i USA blir mycket mer okomplicerad och mindre tidskrävande för brittiska företag har Storbritannien några kritiska hinder att övervinna innan det implementeras. Aspekter av politik och lagstiftningsanpassning på båda sidor av Atlanten är fortfarande ofullständiga, varnade White
"För det första kommer det att bero på USA:s utnämning av Storbritannien som en kvalificerad stat under president Bidens Executive Order 14086 (som fastställde dataskyddsgarantier för amerikanska signalunderrättelsebyråer)", förklarade White.
"Dessutom är den brittiska regeringens föreslagna lagförslag om dataskydd och digital information (DPDI 2) ganska nära att träda i kraft, och även om regeringen fortsätter att hävda att de planerade ändringarna av den brittiska dataskyddsregimen inte kommer att äventyra EU:s tillräcklighet, ingen bekräftelse av som har gjorts av EU.”
Bygga cybersäkerhetsresiliens
Att slå samman intelligens och datadelning är avgörande för att bygga robusta cybersäkerhetsförsvar.
Jon France, CISO vid cybersäkerhetsbranschens professionella utvecklings- och certifieringsorganisation (ISC)², sa till ISMS.online att genom att undanröja hinder för att dela data över Atlanten kommer det att förbättra cybersäkerhetssamarbetet.
"Beslutet om tillräcklighet för EU-USA:s datasekretessram inför betydande förbättringar för företag på båda sidor av Atlanten", enligt Frankrike. "Det är uppmuntrande att vi når ett tillstånd där gränsöverskridande dataflöde säkerställs, och företag som deltar i ramverket kommer att ha friheten att överföra data på ett säkert sätt."
Frankrike fortsatte: "I säkerhetsvärlden är tillgång till data nyckeln för att upptäcka och åtgärda attacker. Möjligheten att flytta sådan data mellan transatlantiska parter, i både den offentliga och privata sektorn, kommer att förbättra försvaret över båda kontinenterna.”
Löftet om förbättrad säkerhet som ramverket erbjuder kommer bara att uppfyllas om organisationer får ordning på sitt eget hus, varnade Frankrike.
"Att upprätthålla integritet bygger på och kräver effektiv cybersäkerhet; de två går hand i hand”, enligt Frankrike. "Organisationer har ett ansvar att upprätthålla en adekvat skyddsnivå för personuppgifter, inklusive strikta skyldigheter att dela med tredje part, och måste följa integritetsprinciper, såsom begränsningar av datalagring."
Frankrike avslutade: "I kärnan bör företag anta robusta cybersäkerhetsmetoder för att skydda data och bygga upp digitalt förtroende."
Harmonisering av politiken
Sam Peters, ISMS.online's CPO välkomnade avtalet som ett användbart hjälpmedel för att navigera i de krångliga dataskyddsreglerna.
"Det senaste avtalet om datatillräcklighet mellan EU och USA markerar en viktig milstolpe i det internationella dataskyddslandskapet", förklarade Peters. "Den beskriver ett kritiskt ramverk som inte bara syftar till att skydda personuppgifter som överförs över Atlanten utan också att förbättra efterlevnad, transparens och ansvarsskyldighet för amerikanska företag."
Peters fortsatte: "Avtalet är inte bara ytterligare ett byråkratiskt hinder utan ett viktigt verktyg för att navigera i dataskyddets krångligheter i vår allt mer sammanlänkade digitala värld. Detta avtal presenterar ett solidt ramverk för harmonisering av dataöverföringspolicyer över Atlanten, vilket ger stränga integritetskrav på deltagande amerikanska företag.”
grundsatser
Avtalet erbjuder ett ramverk för att tillämpa bästa praxis för integritetsskydd.
"I hjärtat av detta avtal är EU-USA Data Privacy Framework", enligt Peters. "Det här systemet gör det möjligt för amerikanska företag att bekräfta sitt engagemang för en omfattande uppsättning av integritetskrav. Den förespråkar ändamålsbegränsning, dataminimering och datalagring och beskriver specifika skyldigheter gällande datasäkerhet och delning med tredje part."
Peters tillade: "Sådana åtgärder exemplifierar avtalets avsikt att stärka dataskyddet. Dessa åtaganden är inte bara principer på papper; de påverkar direkt företagens operativa strategier.”
Det amerikanska handelsdepartementet kommer att hantera ramverkets administration, övervaka certifieringsansökningsprocessen och övervaka deltagande företags pågående efterlevnad. US Federal Trade Commission upprätthåller efterlevnad, vilket indikerar ett "starkt engagemang för avtalets dataskyddsmål", enligt ISMS.onlines Peters.
Databrygga
Förenade kungarikets regler för datahantering måste anpassas till EU:s regler för att undvika att rubba en känslig balans.
Harper James' White varnade: "Om antagandet av DPDI 2 häver det brittiska EU-beslutet om tillräcklighet, kan detta i sin tur påverka implementeringen av databryggan mellan Storbritannien och USA, som i stort sett ses som en förlängning av data från EU och USA. integritetsramen som för närvarande utvärderas och en anpassning av positionen under Storbritannien GDPR med EU:s GDPR för dataöverföringar från Storbritannien till amerikanska organisationer som certifierar för systemet.
Gör dig redo
Beslutet om tillräcklighet trädde i kraft från det att det antogs den 10 juli. Det finns ingen explicit tidslinje för efterlevnad. Europeiska kommissionen är dock planerad att se över effektiviteten av den amerikanska rättsliga ramen med jämna mellanrum, först ett år efter införandet av ramverket.
ISMS.onlines Peters varnade: "Det är viktigt att notera att lämplighetsbeslut kan anpassas eller dras tillbaka om utvecklingen påverkar tredjelandets skyddsnivå."
Företag bör inte slösa tid på att granska sina policyer och procedurer för att uppfylla bestämmelserna i ramverket, rådde Peters.
"För att vara förberedda för detta transformativa dataskyddslandskap måste företag börja med att noggrant se över sina nuvarande datahanteringsmetoder," förklarade ISMS.onlines Peters. "Att säkerställa anpassning till ramverkets principer kommer att vara avgörande för att validera efterlevnad och undvika potentiella regulatoriska påföljder."
Peters avslutade: "Datatillräcklighetsavtalet mellan EU och USA tillför onekligen en ny dimension till den globala datasekretessarenan. På kort sikt kan företag se detta som en extra regelbörda. Datasekretess och säkerhet blir dock allt viktigare för konsumenter och företag. I detta avseende katalyserar avtalet positiva förändringar och upprätthåller en global standard för dataskydd.”








