La FTC, per coloro che non seguono gli acronimi di Washington, è incaricata di verificare che le aziende statunitensi rispettino i loro impegni quando ricevono dati personali da fonti europee. E questi dati attraversano l'Atlantico quotidianamente in quantità considerevoli.
Il vostro ufficio funziona su Google Workspace. I file finiscono su OneDrive. Le newsletter vengono inviate tramite Mailchimp. Inoltre, il sito web è ospitato da AWS, probabilmente in Virginia. In ogni caso, nomi, indirizzi e comportamenti d'acquisto di cittadini europei finiscono su server statunitensi. Tutto questo si basa su un accordo adottato nel 2023 dalla Commissione europea, il Data Privacy Framework.
Il presidente può ora licenziare i commissari della FTC
Dal 1935, i commissari della FTC godevano di una protezione contro le destituzioni politiche. Un presidente poteva nominare i membri, ma non rimuoverli semplicemente perché non condivideva le loro idee. La Corte Suprema ha rovesciato questo precedente che data 91 anni fa.
Donald Trump può ora licenziare i commissari che non lo soddisfano. La FTC perde quindi il suo status di ente indipendente dal potere politico. Tuttavia, il GDPR richiede che i paesi verso cui sono inviati i dati europei abbiano autorità di controllo indipendenti. Se la FTC non soddisfa più queste condizioni, allora anche il ragionamento giuridico che sostiene il Data Privacy Framework perde una colonna portante.
Noyb è già pronto per il terzo processo
L'associazione austriaca fondata da Max Schrems ha ottenuto l'invalidazione di Safe Harbor nel 2015, seguita da quella di Privacy Shield nel 2020. Noyb ha scritto a Bruxelles chiedendo che la Commissione revocasse del tutto la propria decisione di adeguatezza.
Se Bruxelles non agirà, l'organizzazione sta preparando un nuovo ricorso presso la Corte di giustizia dell'Unione europea. In Francia, il deputato Philippe Latombe chiede un ritiro immediato del Data Privacy Framework e invita le aziende a smettere di fidarsi di questo meccanismo.
Arriva persino a chiedere l’emigrazione delle organizzazioni che trattano dati sanitari, tra cui Doctolib che usa AWS, verso offerte certificate SecNumCloud.
Le aziende europee non hanno una strategia di riserva solida
Latombe propone di passare alle clausole contrattuali standard. Solo che, dallo stop Schrems II del 2020, queste clausole da sole non sono sufficienti. Le aziende devono inoltre effettuare un'analisi per verificare che il diritto del paese di destinazione garantisca realmente la privacy.
Se la Corte Suprema ha in realtà indebolito questa protezione, l'analisi non porterà a una conclusione diversa, quale che sia l’utilizzo di strumenti alternativi. Il Data Privacy Framework è comunque in vigore. Allora, è Bruxelles ad analizzare. Poi, c’è Noyb pronto ad attaccare.
Rischi per le imprese europee
Le aziende che si affidano esclusivamente al Data Privacy Framework per il trasferimento dei dati verso i paesi terzi, in particolare gli Stati Uniti, si trovano ora in una posizione di estrema vulnerabilità. Se la Commissione europea non agirà rapidamente, il rischio di un nuovo annullamento giudiziario è reale. E con esso, il rischio di pesanti sanzioni da parte della Corte UE.
- Le aziende devono verificare immediatamente se sono esposte al rischio di utilizzare un meccanismo giudiziariamente non conforme.
- I fornitori tecnologici non possono più garantire una completa conformità senza l'uso di tecnologie aggiuntive come le infrastrutture SecNumCloud.
- I legali e i CIO hanno un periodo precario per rivedere le strategie di trasferimento dati.
- I parlamenti europei devono considerare leggi alternative, come l'obbligo del data center europeo per dati sensibili.
- Gli utenti devono restare informati per comprendere dove i loro dati vadano a finire dopo l'invio online.
Un futuro incerto
L'intera questione del trasferimento transatlantico di dati personali sembra essere nuovamente nel mirino. La fiducia dei cittadini europei nei confronti degli Stati Uniti è minata, e una decisione simile potrebbe portare a un blocco totale fino a quando nuove norme internazionali non saranno create.
Finora, l’UE non ha risposto con misure concrete. Il tempo stringe, ma le incertezze regnano. La privacy europea non è mai stata così dibattuta, né così esposta.