• Digital säkerhet
  • Traditionell säkerhet
  • I FOKUS
  • Nyhetsbrev

State Secrets Privilege – Ett förbisett hinder mot tredjelandsöverföring av personuppgifter till USA?

Ett nytt ramverk om skydd för personuppgifter vid överföring till USA ersätter det ogiltigförklarade Privacy Shield-avtalet och ska möjliggöra användandet av amerikanska molntjänster och överföring av personuppgifter till USA utan att detta strider mot GDPR. Det finns ett annat intressant orosmoln på molntjänsternas himmel, som hittills inte verkar ha fått någon större uppmärksamhet, nämligen State Secrets Privilege. Detta är en princip i amerikansk rättspraxis som innebär att skyddet för uppgifter som angår USA:s nationella säkerhet tar över i princip allt annat. USA:s nationella säkerhet kommer därigenom att gälla före eventuella avtal med EU om skydd för personuppgifter som därmed i praktiken kan sättas ur spel, det skriver Conny Larsson från SIG Security och IT-säkerhetsexperten André Catry.

-

Det här är en opinionstext. Åsikter som uttrycks är skribenternas egna.

När en utomstående leverantör sköter vår informationshantering innebär detta troligen informationen kommer att vara tillgänglig (det vill säga anses utlämnad eller röjd) till denne. Detta kan strida mot GDPR, men även mot sekretessregler hos våra myndigheter och olika bestämmelser om tystnadsplikt hos andra aktörer. Principen om State Secrets Privilege utgör alltså ytterligare en problematik som kan hindra överföring av personuppgifter till USA. Även denna fråga förtjänar vår uppmärksamhet tillsammans med alla diskussioner om GDPR, sekretess och molntjänster.

Enligt EU-domstolens dom den 16 juli 2020 (C-311/18), den så kallade Schrems II-domen, ogiltigförklarades avtalet mellan EU och USA om Privacy Shield för möjliggörande av tredjelandsöverföring av personuppgifter till USA. Skälet är att detta avtal inte anses ge tillräckligt skydd för EU-medborgare mot övervakning och kontroll i USA, särskilt när det inte fanns några begränsningar avseende USA:s övervakning i avtalet och därmed inte heller ett adekvat skydd enligt GDPR för de personuppgifter som överförs. Det nya ramverket för överföring av personuppgifter till USA kommer sannolikt också att prövas i EU-domstolen, eftersom None Of Your Business (NOYB) med Max Schrems i spetsen har uttalat sig kritiskt, det vill säga vi kan nog räkna med en kommande ”Schrems III-dom”.

Principen om State Secrets Privilege är en oskriven rättsregel som utvecklats i amerikansk rättspraxis och som första gången fastställdes i rättsfallet United States v. Reynolds, 345 U.S. 1 (1953). State Secrets Privilege innebär att USA:s regering kan inge en skriftlig begäran om till exempel att viss information inte får användas när detta kan innebära risker för USA:s nationella säkerhet. Detta kan förhindra möjligheten att kontrollera om och hur information hanteras, till exempel personuppgifter från EU. Då skulle det inte heller kunna kontrolleras om USA uppfyller det avtalade ramverket med EU. Om en fråga skulle uppkomma huruvida en behandling av personuppgifter skulle vara förenlig med ramverket, skulle prövningen kunna stoppas med hänvisning till State Secrets Privilege.

Frågan om företräde enligt State Secrets Privilege prövades bland annat i ett avgörande från USA:s högsta domstol (Supreme Court of the United States) från oktober 2021, FBI v. Fazaga. Domstolen kom fram till att USA:s regering kan åberopa State Secrets Privilege för att få målet avskrivet så att målet undantas från prövning. Frågan om förhållandet mellan State Secrets Privilege och det amerikanska regelverket FISA om möjligheten att få en rättslig prövning av lagligheten i underrättelseverksamhet prövades även i ett annat avgörande från USA:s högsta domstol, den 13 juni 2022, Jewel v. NSA.  Med hänvisning till State Secrets Privilege avvisades målsägandens överklagande och därmed blev det inte möjligt att få en prövning av lagligheten i NSA:s massövervakning.

”Om USA skulle garantera EU-medborgare skydd mot övervakning i enlighet med ramverket mellan USA och EU, skulle detta även innebära att USA ger EU-medborgare ett starkare skydd än sina egna”

State Secrets Privilege och de amerikanska rättsfallen kan alltså medföra att förenligheten mellan GDPR och ramverket kan undandras prövning med hänvisning till State Secrets Privilege. De amerikanska domstolarna ska i och för sig göra en prövning av en begäran enligt State Secrets Privilege, men det är knappast troligt att det kan bli fråga om någon egentlig granskning av om begäran är laglig eller befogad. De olika rättsfallen tyder tvärtom på att ett åberopande av State Secrets Privilege okritiskt accepteras rakt av. Detta ökar i sin tur risken för att State Secrets Privilege åberopas även för andra ändamål och syften än att skydda USA:s nationella säkerhet, till exempel att dölja oegentligheter eller att stoppa utredningar eller rättegångar. Om State Secrets Privilege åberopas kommer ramverket att vara helt verkningslöst och rättsfallen visar att risken för detta inte endast är obetydlig.

Ett ytterligare problem är att State Secret Pivilege inte endast gäller information som rör utländska subjekt, utan även amerikanska. Om USA skulle garantera EU-medborgare skydd mot övervakning i enlighet med ramverket mellan USA och EU, skulle detta även innebära att USA ger EU-medborgare ett starkare skydd än sina egna. Detta talar ytterligare för att USA skulle ge State Secrets Privilege företräde framför ramverket.

Möjligheten att hänvisa till State Secret Privilege kan rimligtvis inte betyda annat än att USA inte kan lämna sådana garantier om adekvat skydd för personuppgifter som krävs enligt GDPR. Därför torde inte heller ramverket för skydd för personuppgifter vid överföring till USA vara tillräckligt. Därför kommer problematiken med molntjänster och annan överföring av personuppgifter till USA att kvarstå.

Conny Larsson, ordförande för Sig Security, advokat och specialist inom IT-rätt och säkerhetsjuridik
André Catry, Senior Advisor inom IT-/informationssäkerhet och cyberrisk
Foto: Petter Karlberg

Dessutom kan man fråga sig om ett samhälle som med hänvisning till sekretess för nationell säkerhet (State Secrets Privilege) tillåter staten att undanröja en rättslig prövning av lagligheten i statens åtgärder verkligen kan kalla sig en rättsstat.

REKLAMSAMARBETE

6 Reasons to choose Milestone XProtect

In today’s dynamic world, basic video recording barely scratches the surface of what your security system needs. You require a vigilant security posture, capable...

FLER NYHETER

Regeringen vill öka skolsäkerheten – får rätt att genomsöka väskor

Efter skjutningen på Risbergska skolan i Örebro och en tidigare skolsäkerhetsutredning föreslås nu ett helt nytt säkerhetskapitel i skollagen. Alla skolor och förskolor ska...

REKLAMSAMARBETE

”Vi delar syfte – stärka Sveriges förmåga att hantera komplexa säkerhetsutmaningar”

Hallå där Pernilla Hörnfeldt, Mötesplats Samhällssäkerhet, i år är ni med som sponsor av Säkerhetsgalan som går av stapeln den 30 september i Stockholm...

Microsofts nya datahallar skyfallsäkras

Varje datahall beräknas bli cirka 24 000 kvadratmeter stor. l. VA-projekteringen hanteras av Pinnacle Consulting Engineers, medan FVB bidrar med expertstöd och ser till...

REKLAMSAMARBETE

Säkerhet i världen, Europa och Sverige

Registreringen till Säkerhetsgalan slår upp dörrarna klockan tolv och sedan öppnas galan klockan 13 av värden Eva Hamilton. - När jag för första gången ledde...

Cisco utser ny chef för norra Europa

Pär Holgersson, som är född och uppvuxen i Lidköping, har tillägnat Cisco större delen av sin yrkeskarriär. Han började på bolaget som systemingenjör 1999...

Sverige får en ny nationell cybersäkerhetsstrategi

Strategin bygger på tre pelare:Systematiskt och effektivt cybersäkerhetsarbeteKompetensförsörjning och kunskapsutvecklingFörmåga att hantera cybersäkerhetsincidenterEn handlingsplan med 72 åtgärdspunkter ska uppdateras löpande. Bland de...

REKLAMSAMARBETE

The Clean Feed – en podcast om hur vi gör Internet lite säkrare 

Besedo är ett svenskgrundat kunskapsföretag, inriktat på att öka kvalitet, kundnytta och värde för företag som har användargenererat innehåll på webben. Bland kunderna i...

Ny styrelse vald på Qnets årsmöte

Ny ordförande blev Erica Eriksson, som ser fram emot att leda föreningen tillsammans med den nya styrelsen.– Jag är förvånad och väldigt glad över...

Truesec tar krafttag mot ökade cyberhot i Europa

Truesecs förvärvade nyligen cyber- och underrättelsespecialisten Foresights. Förvärvet är en del av bolagets fortsatta arbete mot att öka sin kapacitet för att identifiera, analysera...

Google köper molnsäkerhetsföretag – största affären någonsin

I och med uppköpet vill Google Cloud förstärka sin säkerhet och multicloud-lösningar i AI-eran. I ett pressmeddelande skriver Google att Wiz erbjuder en enkel...

Ändra ditt tankesätt – inte bara dina lösenord

Det här är en opinionstext. Åsikter som uttrycks är skribentens egna.Den 1 februari sade vi farväl till årets mörkaste månad. Samma dag var det...

Samhällssäkerhet i fokus – Sveriges beredskap måste stärkas

På konferensen Mötesplats Samhällssäkerhet samlas ledande aktörer inom säkerhet och beredskap för att diskutera Sveriges motståndskraft. Dag ett inleddes av Carl-Oskar Bohlin, minister för...

Skatteverket utsatt för upprepade överbelastningsattacker

Till en början trodde man att de inloggningsproblem som uppstod under morgonen berodde på hög belastning från deklaranter. Senare stod det dock klart att...

Exipsoft får ny vd

– Jag ser verkligen fram emot min nya roll, att lära känna företaget och fortsätta driva tillväxt och utveckling. Jag vill bidra med min...

Rekordstort intresse för kurs i generativ AI

Många organisationer, särskilt inom offentlig sektor, tvekar inför att implementera AI-tjänster. Vad är det som gör att utvecklingen går långsamt?– Den största utmaningen är...

Regeringen inrättar finansiellt underrättelsecentrum för att strypa den kriminella ekonomin

Det nya finansiella underrättelsecentrumet kommer att innefatta Polismyndigheten, Skatteverket och Ekobrottsmyndigheten, men också privata aktörer som banker. Torsten Elofsson, rättspolitisk talesperson för Kristdemokraterna, betonar...

Efter Örebro – att blicka framåt i arbetet mot pågående dödligt våld

Det här är en opinionstext. Åsikter som uttrycks är skribentens egna.Vi kan aldrig helt eliminera risken för en ensamagerande gärningsman, men vi kan göra...