Ny lov bremser sagen om Microsofts udlevering af data fra EU

I marts 2018 trådte en ny amerikansk lov, Clarifying Overseas Use of Data (CLOUD) Act, i kraft. Loven skal fastslå kravene til, hvornår private virksomheder skal udlevere data, der befinder sig uden for USA, til de amerikanske myndigheder. Loven har medført, at USA’s højesteret har afvist at behandle den længerevarende sag om udlevering af data mellem USA og Microsoft. 

Den langvarige strid mellem USA og Microsoft, om USA’s mulighed for at få udleveret data fra Microsofts servere i Irland, endte i sidste ende i USA’s højesteret.

Inden sagens afgørelse blev CLOUD Act dog vedtaget. Den amerikanske regering trak herefter deres oprindelige krav om udlevering tilbage og vil i stedet fremsætte et nyt krav om udlevering i henhold til reglerne i CLOUD Act. USA’s højesteret besluttede derfor at afvise den verserende sag.

CLOUD Act – dataudlevering og begrænsninger
CLOUD Act har til formål at lette adgangen for de amerikanske myndigheder til at kræve data udleveret fra private virksomheder.

CLOUD Act specificerer udtrykkeligt, at amerikanske virksomheder er forpligtede til at udlevere data om amerikanske kunder og abonnenter, når de bliver mødt med en dommerkendelse, uanset om denne data befinder sig inden for eller uden for USA’s grænser. En så klar hjemmel fremgik ikke af den tidligere lovgivning.

CLOUD Act indeholder dog et væsentligt forbehold, der kan forhindre udlevering af data. CLOUD Act angiver, at dataudleveringen skal respektere lokal lovgivning. I tilfældet med udlevering fra Microsofts datacenter i Irland, vil udleveringen af data således skulle respektere såvel irsk lovgivning som EU-lovgivning. Dette medfører, at særligt databeskyttelsesforordningen og Den Europæiske Menneskerettighedskonvention vil kunne begrænse muligheden for dataudlevering, da disse regler i høj grad værner om individers ret til hemmeligholdelse af personoplysninger.

Executive agreements
Ud over adgangen til at kræve data udleveret, giver CLOUD Act også USA adgang til at indgå aftaler om dataudlevering med andre lande i et bredere omfang end tidligere. Den nye adgang til at indgå såkaldte ‘executive agreements’ har til hensigt at give landene mulighed for at udlevere data mere effektivt på tværs af landegrænser. En sådan aftale mellem eksempelvis EU og USA vil således kunne have til hensigt at fastlægge vilkårene for udlevering af data til USA, så udleveringen ikke er i strid med hverken amerikansk eller EU-lovgivning.

Stadig ikke afgjort, om data skal udleveres
På trods af den nyligt vedtagne CLOUD Act er der stadig uklarhed om USA’s adgang til data i EU. Det må forventes, at den nye sag mellem USA og Microsoft vil skabe klarhed over rækkevidden af CLOUD Act, men begrænsningerne i såvel irsk som alle øvrige EU-landes nationale lovgivning vil kunne gøre billedet mere uklart.

Hvis det viser sig, at CLOUD Act kan føre til udlevering af data fra Irland, må det forventes, at hosting-leverandører vil søge mod lande, der har strammere national lovgivning på området.

Læs flere nyheder her

Artiklen er forfattet af:

 


Slide thumbnail

kurser & arrangementer

Juridiske