Vad är Schrems II?
EU-dom från 2020 som slog ut Privacy Shield. Påverkar all dataöverföring till USA. Lös med SCC eller DPF.
Schrems II är namnet på en dom från EU-domstolen 2020 som fick stora konsekvenser för hur data får skickas mellan Europa och USA. Domen är uppkallad efter den österrikiske juristen Max Schrems, som drev frågan. Kärnan är enkel att förstå: EU-domstolen slog fast att amerikanska myndigheter kan komma åt européers data på ett sätt som inte är förenligt med GDPR.
Resultatet blev att det tidigare regelverket "Privacy Shield", som gjorde det enkelt att flytta data till USA, plötsligt underkändes. Tänk dig att en bro mellan två länder helt oväntat stängs av — all trafik som gick över den måste hitta en ny väg. På samma sätt behövde alla företag som lagrade data hos amerikanska molntjänster hitta nya lagliga lösningar.
De vanligaste vägarna framåt idag är så kallade SCC (standardavtalsklausuler, färdiga avtalsmallar från EU) eller det nyare DPF (Data Privacy Framework).
Varför är Schrems II viktigt för ditt företag?
Väldigt många använder amerikanska tjänster utan att tänka på det — molnlagring, e-post, analysverktyg. Schrems II betyder att du behöver ha koll på var din data faktiskt hamnar och att överföringen till USA sker lagligt.
Missar du det riskerar du att bryta mot GDPR, med böter och tappad kundtillit som följd. Rätt hanterat blir det istället en trygghet du kan visa upp.
Schrems II i praktiken
Ett svenskt företag som lagrar kunduppgifter hos en amerikansk molnleverantör måste efter Schrems II säkerställa att överföringen vilar på en giltig grund, till exempel SCC eller att leverantören är certifierad under DPF.
På ZORC hjälper vi dig att kartlägga var din data lagras och att sätta upp lösningar som håller även efter Schrems II.
Vanliga frågor om Schrems II
Vad betyder Schrems II?
Schrems II är en EU-dom från 2020 som underkände Privacy Shield och skärpte reglerna för att föra över personuppgifter till USA. Den är uppkallad efter juristen Max Schrems.
Hur påverkar Schrems II mitt företag?
Om du använder amerikanska molntjänster eller verktyg måste du säkerställa att dataöverföringen till USA sker lagligt, till exempel via SCC eller DPF. Annars riskerar du att bryta mot GDPR.
Hur löser man Schrems II?
De vanligaste lösningarna är standardavtalsklausuler (SCC) eller att leverantören är certifierad under EU-US Data Privacy Framework (DPF). Ofta behövs även extra skyddsåtgärder.
Relaterade termer
Privacy by Design
Bygga in dataskydd från start istället för att fixa det sen. GDPR Art. 25 kräver det. Vi gör det automatiskt.
GDPR
EU:s dataskyddsförordning. Reglerar hur företag får behandla personuppgifter. Bryt mot den och böterna landar i miljonklassen.
DPA
Data Processing Agreement (personuppgiftsbiträdesavtal). Krävs när någon annan behandlar personuppgifter åt dig — t.ex. molnleverantörer.
Consent Mode
Googles standard för hur du skickar samtycke till deras tjänster. Consent Mode v2 är obligatoriskt sedan mars 2024.
DPF
EU-US Data Privacy Framework. Ersättaren till Privacy Shield. Tillåter datatransfer till certifierade amerikanska företag.
DPIA
Data Protection Impact Assessment. Konsekvensbedömning som krävs vid hög risk-behandling enligt GDPR Art. 35.