EU-domstolens förhandsavgörande C-311/18:s påverkan på FinnGens verksamhet

EU-domstolen ogiltigförklarade det s.k. ”Privacy Shield”-arrangemanget i juli. FinnGen-projektet har vidtagit åtgärder för att bedöma hur beslutet påverkar deras verksamhet. Som ett resultat av beslutet kan överföring av information mellan EU och USA inte längre baseras på Privacy Shield-arrangemanget, men överföring av data på grund av så kallade standardavtalsklausuler är fortfarande tillåtet. FinnGens datatransfer till USA har skett och skedde redan före domstolens beslut i somras, baserat på standardavtalsklausuler.
Abstrakt data

EU-domstolen konstaterade i sitt beslut C-311/18 (känd som Schrems II-dom) den 16 juli 2020 att det avtalade Privacy Shield-arrangemanget med USA inte uppfyller kraven i EU:s dataskyddslagstiftning.  Som en följd av beslutet kan överföring av data mellan EU och USA inte längre baseras på Privacy Shield-systemet. Man måste istället använda andra mekanismer, såsom de så kallade standardavtalsklausuler som utfärdats av EU-kommissionen. Genom att använda standardavtalsklausuler kan organisationer binda sig till att skydda personuppgifter på den nivå som krävs enligt EU-lagstiftningen i sina inbördes relationer.

Beslutet som fattades i juli har bidragit till att skapa juridisk osäkerhet kring överföring av data mellan EU och USA. Frågan är betydelsefull i hela Europa och omfattar alla branscher. FinnGen-projektet har vidtagit åtgärder för att utvärdera hur beslutet påverkar FinnGens verksamhet. Som beskrivs i vår dataskyddsbeskrivning, för att genomföra forskningen, genomförs överföringar av information till amerikanska företag i projektet. För FinnGen-projektet är det avgörande att all dataöverföring till USA har skett och skedde redan före domstolens beslut baserat på standardavtalsklausuler. All överförd data är pseudonymiserad och krypterad. Inga namn eller personidentifikationsnummer överförs till USA.

EU-domstolen granskade även standardavtalsklausuler i sitt beslut som gjordes i somras, men till skillnad från Privacy Shield-arrangemanget fann den ingen anledning att ogiltigförklara dem. Vi följer dock noggrant myndigheternas eventuella framtida riktlinjer relaterade till domstolsbeslutet. Vi har också startat en intern utvärdering för att undersöka om det finns möjlighet att införa ytterligare dataskyddssåtgärder i projektet i fråga om datatransfer.

Vår främsta prioritet vid sidan om giltigheten av datatransfer är naturligtvis att datahanteringen, oavsett om den sker nationellt eller internationellt, alltid är säker och skyddad. En konsekvensbedömning av behandlingen av personuppgifter har utförts och har även lämnats till den nationella Dataombudsmannens byrå. Utveckling och säkerställning av datasäkerhet och -skydd fortsätter i FinnGen-projektet oberoende av EU-domstolens beslut och parallellt med det.