2025. szeptember 3-án az Európai Unió Bíróságának Törvényszéke elutasította Philippe Latombe keresetét, amely az EU–U.S. Data Privacy Framework (DPF) érvénytelenítésére irányult. A Törvényszék érdemben megvizsgálta a felhozott kifogásokat, és arra a következtetésre jutott, hogy a DPF megfelel az uniós követelményeknek, így különösen azt, hogy biztosítja a „lényegében egyenértékű védelmi szintet” az Európai Unióból az Egyesült Államokba irányuló adattovábbítások esetében.
A döntés különösen jelentős, mivel a DPF két elődje – a Safe Harbor (2015) és a Privacy Shield (2020) – az Európai Bíróság ítélete nyomán, adatvédelmi hiányosságok miatt megsemmisítésre került. Ezúttal azonban a Törvényszék ítélte meg úgy, hogy a 2023-ban elfogadott DPF-ben foglalt, a korábbi mechanizmusok hibáit orvosolni kívánó reformok elegendő garanciát nyújtanak a személyes adatok megfelelő szintű védelmére az Atlanti-óceán túloldalán. A döntéssel szemben azonban fellebbezésnek van helye, így az ügy még nem ért véget.
1. Háttér
Az Egyesült Államokba irányuló adattovábbítás kérdése évek óta intenzív jogi viták tárgyát képezi az adatvédelmi jog területén. Korábban az ún. Safe Harbor, majd a Privacy Shield keretrendszer biztosította az alapot a személyes adatok Európai Unióból az Egyesült Államokba történő továbbításához. Ugyanakkor a Schrems I. (2015) és Schrems II. (2020) ítéletek sorra érvénytelenítették ezeket a keretrendszereket, ami jelentős bizonytalanságot teremtett a transzatlanti adatáramlásokban. Az említett keretrendszerek hiányában a személyes adatok továbbítása csak jelentős adminisztrációs terhek mellett volt lehetséges az Egyesült Államokba.
Ennek a helyzetnek a kezelésére az Európai Bizottság 2023. július 10-én fogadta el az Egyesült Államok vonatkozásában legújabb megfelelőségi határozatát, az EU–U.S. Data Privacy Framework-t (DPF), mely alapján azt lehetett gondolni, hogy az Egyesült Államok megfelelő védelmi szintet biztosít az Unión belüli adatkezelőtől vagy adatfeldolgozótól a DPF jegyzékére felvett amerikai szervezetek részére továbbított személyes adatok tekintetében.
Ugyanakkor már röviddel a DPF elfogadása után felmerültek aggályok a szakemberek körében, így csupán pár hónappal a születését követően, 2023 szeptemberében Philippe Latombe francia parlamenti képviselő a Törvényszékhez fordult a DPF érvénytelenségének megállapítása érdekében, mely ügyben 2025. szeptember 3-án született döntés.
2. Mi volt a kereset fő tárgya?
Latombe úgy vélte, hogy a DPF nem biztosít „megfelelő védelmi szintet” a személyes adatoknak az Amerikai Egyesült Államokba történő továbbításakor. Keresetében több problémát azonosított, így többek között:
a) Latombe szerint az Egyesült Államok főügyésze által létrehozott adatvédelmi felülvizsgálati bíróság (DPRC – Data Protection Review Court), amely az uniós érintettek panaszait hivatott elbírálni, nem felel meg az uniós alapjogi standardoknak. Álláspontja szerint az Egyesült Államokban egy végrehajtási aktussal – és nem pedig magasabb szintű jogszabállyal – létrehozott jogorvoslati hatóság nem minősül független és pártatlan bíróságnak, és nem nyújt az uniós jogban megköveteltekkel azonos garanciákat sem.
b) Latombe továbbá kifogásolta, hogy az Egyesült Államokban továbbra is lehetőség van ún. tömeges adatgyűjtésre, ami aránytalan és jogellenes beavatkozást jelent a magánszférába, különösen azért, mert azt gyakran nem előzi meg bírósági vagy más független hatósági engedély.
3. Mit mondott a Törvényszék?
A Törvényszék elutasította a keresetet, amely a DPF érvénytelenségét kívánta kimondatni.
Mielőtt a Latombe által felvetett kifogásokat vizsgálta volna, a Törvényszék előzetesen tisztázta a GDPR 45. cikkében rögzített „megfelelő védelmi szint” fogalmát. A Törvényszék világossá tette, hogy a jogszabályok teljes azonossága, vagy abszolút megfelelése nem elvárás e tekintetben, hanem elegendő, ha az alapvető jogok és szabadságok védelme funkcionálisan egyenértékű.
A Törvényszék döntésében ezen felül rögzítette azt is, hogy
a) A DPRC működését olyan garanciák övezik (bírák kinevezésének szabályai, elmozdításuk szigorú feltételei, önálló eljárási szabályzat), amelyek megfelelnek az uniós követelményeknek. A Törvényszék kiemelte, hogy a DPRC bírái szigorú szakmai tapasztalati követelmények mellett kerülnek kinevezésre, és tevékenységükbe az amerikai végrehajtó hatalom nem avatkozhat be. Így végső soron a testület álláspontja szerint a DPRC függetlensége és pártatlansága biztosított.
b) Az amerikai jog valóban lehetővé tesz nagy volumenű adatgyűjtést, azonban erre csak jogszabályban meghatározott célból és körben kerülhet sor.
A fentiekre is figyelemmel a Törvényszék arra a következtetésre jutott, hogy a DPF jelenleg megfelel a GDPR-ban előírt követelményeknek, és nincs olyan alapvető hiányosság, amely indokolná a hatályon kívül helyezését.
4. Miért számít mindez a hétköznapi emberek számára?
Egy átlagos felhasználó számára elsőre elvontnak tűnhet, hogy miért fontos, milyen jogi keretek között továbbítják az adatait az Atlanti-óceánon túlra. A gyakorlatban azonban mindennapi helyzetekről van szó: amikor valaki fájlokat tárol a felhőben (például Dropbox vagy Google Drive), közösségi médiát használ (Facebook, Instagram), e-mailezik (Gmail, Outlook), vagy online irodai és egyéb szoftvereket használ (például Microsoft 365 vagy Google Workspace), adatai gyakran amerikai szolgáltatók által is kezelésre kerülnek. Ha ezek az adatáramlások jogilag bizonytalanná válnak, az nemcsak a szolgáltatóknak jelenthet problémát, hanem a felhasználóknak is: a mindennapokban használt platformok elérhetősége, sőt folyamatos működése kerülhet veszélybe. Nem véletlen, hogy korábban maga Mark Zuckerberg is belengette, hogy a Meta akár ki is vonulhat az európai piacról. A vita tehát nagyon is hétköznapi következményekkel járhat: arról is szól, hogy zavartalanul használhatjuk-e tovább azokat az eszközöket, megoldásokat, amelyekre a munkában és a magánéletben is támaszkodunk.
További kulcskérdés az is, hogy az érintettek mennyire tudják ténylegesen érvényesíteni az európai adatvédelmi szabályokból eredő jogaikat, ha probléma merülne fel, és mennyire bízhatnak abban, hogy a legszemélyesebb online tevékenységeink biztonságban vannak. Az EU-ban világos jogorvoslati lehetőségek állnak rendelkezésre az adatvédelmi hatóságok és a bíróságok révén. Ha viszont az adatokat az Egyesült Államokba továbbítják, megfelelő jogi keret hiányában az európai felhasználó szembesülhetne azzal, hogy nem tud panaszt tenni, vagy kártérítést követelni egy jogellenes adatkezelés miatt. Éppen ezért kiemelten fontos, hogy milyen védelem övezi az érintetteket.
Az uniós polgárok számára a Latombe-ügyben született döntés most azt eredményezi, hogy egyelőre továbbra is zavartalanul használhatják az eddig jól megszokott szolgáltatásokat, továbbá megerősíti, hogy személyes adataik továbbításakor jelenleg létezik intézményesített jogorvoslati lehetőség az Egyesült Államokban, ami a korábbi keretrendszerek egyik hiányossága volt. Ugyanakkor a jogérvényesítés gyakorlati oldala továbbra is összetett: az érintettnek egy komplex panaszmechanizmus útján van alapvetően lehetőségük érvényesítenie a jogaikat.
5. Az ügy jelentősége a vállalatok számára
Bár a Törvényszék mostani döntése átmeneti stabilitást hozott, a történet nem ért véget. A döntés ellen ugyanis fellebbezés nyújtható be, így az Európai Bíróság elé is kerülhet az ügy. Tekintettel arra, hogy a Schrems-ügyekben a luxembourgi bíróság már kétszer is megsemmisített hasonló mechanizmusokat, nem lehet teljes bizonyossággal kijelenteni, hogy a DPF hosszú távon is velünk marad.
Ezért azon vállalatok számára, amelyek működésük során az Amerikai Egyesült Államokba irányuló adattovábbítást végeznek, a legcélravezetőbb stratégia kettős:
- Rövid távon támaszkodhatnak a DPF-re, hiszen az jelenleg érvényes és alkalmazható lehet az Amerikai Egyesült Államokba történő adattovábbításokra. A DPF-ben részt vevő amerikai szervezeteket az Amerikai Egyesült Államok Kereskedelmi Minisztériuma közzéteszi egy nyilvános weboldalon, ahol ellenőrizhető, hogy egy adott címzett részt vesz-e a keretrendszerben.
- Közép- és hosszú távon viszont érdemes
(i) egyrészről folyamatosan figyelni az ügy további körülményeit, valamint
(ii) mérlegelni, hogy amennyiben a DPF (vagy a jövőben más megfelelőségi határozat) nem állna rendelkezésre, akkor az Amerikai Egyesült Államokba történő adattovábbítások jogszerűsége miként lehetne más módon biztosítható. Így például szerződéses garanciák (Standard Contractual Clauses – SCC) vagy kötelező erejű vállalati szabályok (Binding Corporate Rules – BCR) biztosíthatják a működés folytonosságát egy esetleges jövőbeni fordulat esetén.