Google Analytics och överföring av personuppgifter till länder utanför EU
Den internationella intresseorganisationen None Of Your Business (NOYB) har sedan en tid lämnat in ett hundratal klagomål till dataskyddsmyndigheter i 30 länder i EU gällande olika företags användning av programmet Google Analytics. Frågan har varit huruvida användningen av programmet utgör otillåten överföring av personuppgifter till USA enligt Dataskyddsförordningen (”GDPR”). Den österrikiska dataskyddsmyndigheten är först ut med att fatta beslut i frågan och den finner att användning av Google Analytics innebär att personuppgifter förs över till USA i strid med GDPR.
Den österrikiska dataskyddsmyndigheten menar att de företag som använder Google Analytics delar data i strid med GDPR. Detta då Google kan övervakas av amerikanska underrättelsetjänster enligt dess övervakningslagar och därmed potentiellt sett kan få tillgång till informationen. Standardavtalet som ingås vid användning av programmet ger heller inte tillräckligt skydd mot detta förfarande.
Tillsynsmyndigheterna i de berörda länderna har samarbetat i granskningsprocessen i en arbetsgrupp som inrättats av europeiska dataskyddsstyrelsen (EDPB), för att säkerställa enhetliga bedömningar. Liknande beslut förväntas därför meddelas inom kort av tillsynsmyndigheter i övriga EU-medlemsstater, däribland den svenska Integritetsskyddsmyndigheten (IMY). Vi följer utvecklingen av granskningsprocessen och kommande beslut som kan påverka våra klienters verksamheter.
Advokatfirman MORE Evander KB bistår löpande våra klienter i dataskyddsfrågor och integritetsskyddsfrågor. Har ni frågor eller vill ha vår hjälp är ni välkomna att kontakta Martin Orehag (martin.orehag@amelegal.se) eller via info@amelegal.se eller telefon 08-20 06 10
Google Analytics and transfer of personal data to countries outside the EU
The international organization None Of Your Business (NOYB) has submitted hundreds of complaints to data protection supervisory authorities in 30 European Union countries regarding companies' use of Google Analytics. The question has been whether the use of the program constitutes an unlawful transfer of personal data to the United States under the General Data Protection Regulation (“GDPR”). The Austrian Data Protection Supervisory Authority is the first to decide on the matter and it found that the use of Google Analytics constitutes a transfer of personal data to the United States in violation of the GDPR.
The Austrian Data Protection Supervisory Authority considers that the companies that use Google Analytics share data in violation of the GDPR. This is because Google can be monitored by United States intelligence services according to its surveillance laws and thus gain access to the information. Furthermore, the standard agreement entered when using the program does not provide sufficient protection from these activities.
The supervisory authorities of the countries concerned have cooperated in the review process in a working group set up by the European Data Protection Board (EDPB), to ensure uniform assessments. Similar decisions are therefore expected to be announced shortly by supervisory authorities in other EU countries, including the Swedish Privacy Protection Authority. Of course, we follow the development of the review process and future decisions that may affect our clients' operations.
Advokatfirman MORE Evander KB continuously assist our customers in the type of issues dealt with in this text. If you have any questions or want our help, you are welcome to contact Martin Orehag (martin.orehag@amelegal.se) or via info@amelegal.seor phone +46 8-20 06 10.