EU-US Data Privacy Framework: Lo Scambio Di Dati Oltreoceano Ritorna Legale
25 Ago

Il 17 luglio del 2020 la Corte di Giustizia dell’Unione Europea accoglieva il ricorso dell’avvocato austriaco Max Schrems invalidando il Privacy Shield, ovvero il meccanismo che consentiva il passaggio di dati tra Unione Europea e Stati Uniti, non considerando gli USA un paese “sicuro” relativamente al rispetto del GDPR.
Esattamente 3 anni dopo, il 10 luglio 2023, la Commissione Europea annuncia un nuovo accordo per il passaggio di dati con l’altra sponda dell’Atlantico: il cosiddetto EU-US Data Privacy Framework.
Di cosa si tratta?
Innanzitutto si tratta di un accordo di adeguatezza: il GDPR prevede che la Commissione Europea possa decidere che un Paese terzo (in questo caso gli Stati Uniti) garantisca un livello adeguato di protezione dei dati personali, equiparabile a quello offerto dall’Unione Europea.
Con la decisione di adeguatezza la Commissione permette il libero flusso dei dati da UE, Norvegia, Liechtenstein e Islanda verso gli USA.
Fin qui nulla di nuovo in quanto anche il precedente accordo, il Privacy Shield (che venne poi, come detto, invalidato) consentiva il passaggio di dati: quindi quali novità prevede il Data Privacy Framework?
- Meno controllo da parte delle agenzie di intelligence americane
Il principale ostacolo trovato dal precedente accordo (che ne ha causato l’illegittimità) è dovuto al fatto che le leggi statunitensi consentono alle agenzie di intelligence di poter acquisire i dati personali di cittadini non statunitensi se ritengono che questi dati siano necessari a garantire la sicurezza interna.
Grazie ad un ordine esecutivo firmato dal presidente Biden il 7 ottobre scorso (“Enhancing Safeguards for United States Signals Intelligence Activities”), questo “potere” viene limitato secondo i principi di necessità e proporzionalità.
- Creazione di un tribunale per il riesame della protezione dei dati: Data Protection Review Court
Verrà creato un tribunale dedicato dove qualunque cittadino europeo, nel caso ritenga che i propri dati personali siano raccolti e/o usati in maniera illegale da parte di aziende americane, potrà fare ricorso passando attraverso il Garante per la Privacy del proprio paese di origine.
Quest’organo, che si chiamerà Data Protection Review Court (DPRC), sarà composto da giudici americani indipendenti e prenderà in esame tutti i ricorsi che verranno inviati dallo European Data Protection Board.
Il tribunale, una volta accertato l’illecito, potrà ordinare all’azienda coinvolta la completa cancellazione dei dati di quel cittadino.
- Obblighi da parte delle aziende USA
Nessun trasferimento verso gli Stati Uniti può essere legittimato sulla base della Decisione sul Data Privacy Framework se non a seguito dell’inserimento dell’azienda statunitense destinataria dei dati all’interno della lista tenuta dalla Federal Trade Commission americana.
L’inserimento nella suddetta lista avviene secondo un meccanismo di autocertificazione e, solo una volta adempiuti tutti gli obblighi imposti dalla Decisione da parte dell’azienda interessata a aderire al DPF, i trasferimenti verso tale azienda potranno essere effettuati, senza la necessità di mettere in atto misure aggiuntive per la protezione dei dati.
Le aziende americane dovranno rispettare determinati obblighi in tema di privacy.
Ad esempio:
- Eliminare i dati quando non sono più necessari per lo scopo per cui erano stati raccolti.
- Garantire la protezione anche quando i dati vengono condivisi con soggetti terzi.
Possiamo quindi stare tranquilli?

La ripresa del trasferimento dei dati personali avrà sicuramente risvolti positivi per le Big Tech: ricordiamo, ad esempio, che un anno fa il Garante per la Privacy italiano ha emesso una sentenza dichiarando che Google Universal Analytics (la cui raccolta dati ha iniziato a fermarsi il 1° luglio 2023) non offriva le adeguate garanzie in termini di privacy; mentre le autorità irlandesi, giusto un mese fa, hanno punito Meta con una sanzione da 1,2 Miliardi di euro per trasferimento illegittimo di dati.
Tuttavia sorgono dubbi circa l’effettiva capacità di protezione dei diritti dei cittadini europei, tant’è che lo stesso parlamento europeo, lo scorso maggio, ha bocciato il DPF giudicando le misure statunitensi insufficienti a tutelare i dati dei cittadini europei e invitando la Commissione Europea a riaprire i negoziati.
Quello che infatti preoccupa più di tutto è il significato che le agenzie di sicurezza americane attribuiranno al “principio di necessità e proporzionalità”. Infatti, gli Stati Uniti potrebbero attribuire alla parola “proporzionato” un significato diverso da quello della Corte di giustizia, così da assicurare alle agenzie di intelligence la possibilità di continuare a usare i dati personali europei più o meno come vogliono.
Oltre a questo, viene anche messa in discussione la “imparzialità” dei giudici americani che andranno a comporre il tribunale per il riesame della protezione dei dati: si teme possano esserci “pressioni” da parte delle agenzie per spingere i giudici a ritenere l’operato di queste ultime in linea con il principio di proporzionalità.
Forse, da questo punto di vista, nessun accordo bilaterale USA-UE potrà mai risolvere le criticità in merito alla protezione dei dati connessi ai flussi oltreoceano, ma ciò che realmente serve è una legge federale USA sulla protezione dei dati.
Nel frattempo Max Schrems, l’avvocato e attivista del NOYB il cui ricorso ha portato all’invalidazione del Privacy Shield, annuncia battaglia contro il DPF e prepara un nuovo ricorso alla Corte di giustizia dell’Unione Europea per far annullare la decisione.
Quali saranno i prossimi passi?
Il meccanismo verrà revisionato periodicamente dalla Commissione Europea assieme ai Garanti per la Privacy dei singoli stati e alle autorità americane.
La prima review è attesa entro un anno dall’entrata in vigore della decisione, soprattutto con lo scopo di assicurarsi che gli USA abbiano adempiuto a tutti gli obblighi previsti.
WMR, assieme al team legale di DGRS, terrà continuamente monitorata la situazione e ogni suo nuovo sviluppo, in modo da garantire ai propri clienti il massimo supporto possibile in materia di privacy e adeguatezza verso la normativa GDPR.
esplicitata l’informativa che determina la possibilità di avere prezzi personalizzati per determinati consumatori o categorie di consumatori in base ad una profilazione automatizzata.











