Publisert: 01.12.2023
Det nasjonale DPIA-prosjektet har laget en vurdering av om det er grunn til å tro at det amerikanske etterretningsregelverket EO 12333 får anvendelse på en kommunes behandling av personopplysninger i Google Workspace for Education.
Last ned vurderingen (pdf)
Vurderingen vil bare være relevant for deg som har en leverandør som bruker Standard Contractual Clauses (SCC) som overføringsgrunnlag og som ikke er sertifisert etter Data Privacy Framework. Når du bruker SCC som overføringsgrunnlag, må du i tillegg gjøre det vi kaller en Transfer Impact Assessment eller en tredjelandsvurdering, og vår vurdering kan være en del av det.
Vurderingen kan også brukes som en del av en tredjelandsvurdering hvis adekvansvurderingen blir ugyldiggjort og du som bruker Google Workspace for Education på nytt må bruke SCC som overføringsgrunnlag.
Det som er verdt å legge merke til er imidlertid at hvis adekvansvurderingen blir ugyldiggjort, kan det være at noen av de reglene vi har vurdert ikke lenger gjelder. Vi tenker spesielt på EO 14086, og hvis det er tilfelle, må vurderingen vår justeres før du kan bruke den.
Hva synes du om denne vurderingen? Gi oss innspill ved å kontakte prosjektleder på ida.thorsrud@ks.no
Data Privacy Framework som overføringsgrunnlag
– Hvis du bruker Google Workpace for Education, skal du bruke Data Privacy Framework som overføringsgrunnlaget ditt til USA, sier Ida Thorsrud, prosjektleder for den nasjonale personvernkonsekvensvurderingen av Google Workspace for Education.
– Google gir deg ikke noe valg. Du kan ikke lenger bruke Standard Contractual Clauses (eller Standardbestemmelsene på norsk), du må bruke adekvansvurderingen.
– Vi i det nasjonale DPIA-prosjektet var godt i gang med vurderingene om det amerikanske etterretningslovverket EO 12333 fikk anvendelse på en kommunes behandling av personopplysninger i Google Workspace for Education. Vi skal ikke si at de vurderingene ble ubrukelige over natta, men det er egentlig det vi sier. Fordi hvis du bruker Google Workspace for Education, skal du bruke Data Privacy Framework eller adekvansvurderingen som overføringsgrunnlag for overføring av personopplysninger til USA, sier hun.
LinkedIn Live – hva er risikoen for at overføringsgrunnlaget til USA blir overprøvd?
Vil du se oss gå gjennom endringene i amerikansk etterretningslovgivning som gjorde at Data Privacy Framework kom nå i kommer?
Og forsøke å svare på om det vil bli overprøvd, f.eks. ved Schrems II?