美国最高法院裁决动摇EU-US数据隐私框架
美国最高法院周一在Trump v. Slaughter案中作出裁决:美国联邦贸易委员会(FTC,联邦贸易委员会)不再具备独立性。自2000年起,欧盟一直依赖"独立"的FTC作为欧美个人数据协议的执行机构。根据欧盟条约法,此类监管机构必须保持独立。在当前的欧美数据协议中,欧盟委员会提及"独立的FTC"多达259次(!)。马克斯·施雷姆斯表示:"既然美国已无独立监管机构,我们呼吁欧盟委员会有序撤销对美国的'充分性保护'认定。"
欧美数据隐私框架 自1995年起,欧盟普遍禁止向第三国传输个人数据,以防企业通过跨境传输规避欧盟隐私规则。尽管存在一些必要传输的例外情形——从预订酒店到复杂商业交易都涵盖在内,但许多欧盟企业仍将个人数据处理工作外包给美国云服务商。自2000年以来,欧盟委员会多次认定美国在个人数据保护方面达到"充分性"标准,允许欧美之间自由传输数据。但欧洲法院(CJEU)曾以美国监控法律存在缺陷、缺乏司法救济途径为由,先后在"施雷姆斯一案"(废止"安全港"协议)和"施雷姆斯二案"(废止"隐私盾"协议)中,撤销欧盟委员会此前的两项认定。然而在2023年,欧盟委员会推出了第三版欧美数据协议——"欧美数据隐私框架",内容与此前被废止的协议高度雷同。
欧盟对独立数据保护机构的要求 欧盟条约法(即欧盟的"宪法性"框架),尤其是《欧盟运行条约》第16条第2款Article 16(2) TFEU和《欧盟基本权利宪章》第8条第3款Article 8(3) of the Charter of Fundamental Rights规定,数据保护事务的监管必须由"独立"机构负责。由于第三国需提供"本质上等效"的保护,任何希望与欧盟实现个人数据自由流动的第三国,都必须满足这一要求。此前,美国指定"独立"的FTC作为隐私监管机构,以符合欧盟对独立监管的要求。而欧盟在其欧美数据流动决定中,竟多达259次(!)提及对FTC的依赖。
马克斯·施雷姆斯表示:"关键在于,欧盟宪法框架要求监管必须独立。唯有欧盟所有成员国一致投票修改欧盟条约,才能改变这一要求。"
对独立司法救济机制的要求 此外,欧洲法院还强调,美国需针对政府监控相关事项提供独立的法律救济机制。由于美国未能通过相关立法,拜登政府设立了"数据保护审查法院"。尽管名为"法院",它实则隶属于美国司法部,是一个行政机构。其所谓的"独立性"仅源于前总统拜登签署的一项行政令(EO),而特朗普可随时修改该行政令,且行政令对总统并无约束力。
"Slaughter案"裁决:总统集权制 美国最高法院保守派大法官推翻此前判例,作出裁决:FTC的独立性违反宪法。该裁决依据"单一行政权理论",即美国总统必须掌控所有美国行政机构,宣布所有赋予各行政机构独立性的美国法律均违宪。鉴于欧盟几乎完全依赖FTC作为隐私监管机构的"独立性",欧美数据隐私框架的整个基础已彻底崩塌。
马克斯·施雷姆斯表示:"即便按照欧盟委员会的逻辑,欧美数据传输协议的根基也已不复存在。我们呼吁委员会启动有序退出美国云服务的进程——这绝非易事,但已无可避免。委员会在行业压力下搭建了一座法律纸牌屋,如今纸牌屋已明确倒塌,委员会必须承担责任。"
影响并非即刻生效 尽管欧盟认定的所有基础已不复存在,但欧盟委员会的决定在其主动撤销或被欧洲法院废止前,仍保持形式上的效力,因此不会产生即刻影响。此外,《通用数据保护条例》(GDPR)仅规范个人数据的传输,非个人数据可自由流动。同时,GDPR第49条Article 49 GDPR允许向任何第三国进行必要的数据传输,但不允许在非严格必要的情况下,系统性地将欧盟数据转移至境外。
标准合同条款(SCCs)与约束性企业规则(BCRs)也受波及 部分企业或许并未直接依赖欧美数据框架,而是采用标准合同条款(SCCs)或约束性企业规则(BCRs),但它们通常仍需开展"影响评估",而这类评估过去依赖美国的独立行政机构,如隐私与公民自由监督委员会(PCLOB)或数据保护审查法院。因此,最高法院的裁决同样会影响这些企业,即便它们并不依赖FTC。与依赖欧盟委员会正式决定的控制者不同,这些企业必须立即更新评估,最终必然得出数据传输已不合法的结论。
下一步:欧盟委员会必须撤销欧美数据协议 noyb今日已致信欧盟委员会正式信函,要求其采取适当措施,有序撤销欧美数据协议。政治层面,许多欧盟成员国已转向"数字主权"战略,宣布与美国服务商脱钩。部分美国服务商也开始推进欧盟区域内的数据独立处理。然而,鉴于美国仍在向欧盟施压以维持数据流动,noyb将在未来几周内提起诉讼,请求欧洲法院废止当前的欧美数据协议。不过,此类诉讼通常需要2至3年才能得出最终裁决。