Il 10 luglio 2023 la Commissione europea ha formalmente adottato la decisione di adeguatezza tra l'Unione europea ("UE") e gli Stati Uniti d'America ("USA") relativa al livello di protezione adeguato dei dati personali trasferiti nell'ambito del Data Privacy Framework UE-USA (il "DPF"). Ne consegue che i trasferimenti di dati personali tra l'UE e gli Stati Uniti poggiano ora su una base giuridica compiuta. Il rilievo del DPF risiede nel riconoscimento degli Stati Uniti quale paese che soddisfa i criteri di adeguatezza della protezione stabiliti dal Regolamento generale sulla protezione dei dati dell'Unione europea (il "GDPR"). In sintesi, il DPF istituisce un "ponte di dati" tra l'UE e gli Stati Uniti.
Contesto
Già nel 2000 gli Stati Uniti e l'UE avevano concluso l'accordo Safe Harbor (l'"Accordo"), che disciplinava i trasferimenti di dati da e verso gli Stati Uniti. Nel 2016 l'Accordo è stato sostituito dallo "Scudo UE-USA per la privacy", a sua volta ora sostituito dal DPF. Il DPF è l'unica base giuridica pienamente stabile per i trasferimenti di dati tra l'UE e gli Stati Uniti.
Come funziona il DPF
Il DPF consente alle organizzazioni statunitensi operanti nello Spazio economico europeo di trasferire dati personali dall'UE, a condizione che siano iscritte nella "Data Privacy Framework List" e rispettino in modo continuativo i principi del DPF. Il Dipartimento del Commercio degli Stati Uniti è competente a vigilare sul rispetto dei principi del DPF da parte delle organizzazioni iscritte e ad adottare le misure necessarie per assicurarne l'osservanza. Il DPF pone inoltre limiti all'accesso dei servizi di intelligence statunitensi ai dati personali provenienti dall'UE. I servizi di intelligence statunitensi possono accedere a tali dati per finalità di sicurezza nazionale solo nei casi in cui la legislazione vigente lo consenta.
Il DPF contiene altresì una serie di garanzie vincolanti volte a rispondere alle criticità già sollevate dalla Corte di giustizia dell'Unione europea. Tra l'altro, istituisce un organo giurisdizionale indipendente, la Data Protection Review Court (la "Corte"), alla quale i cittadini dell'UE possono rivolgersi per ottenere un rimedio giurisdizionale. Se la Corte accerta che i dati sono stati raccolti in violazione delle garanzie, può ordinarne la cancellazione. Il funzionamento del DPF è soggetto a revisione periodica da parte delle autorità di protezione dei dati e delle altre autorità competenti. Qualora gli Stati Uniti non siano più considerati un paese sicuro per i trasferimenti di dati, la Commissione europea può darne comunicazione alle competenti autorità statunitensi e limitare l'ambito di applicazione del DPF o persino revocarlo.
Rilevanza per la Turchia
Il DPF esercita un'influenza di ampia portata, anche in ordinamenti che non rientrano nell'ambito di applicazione del GDPR, come la Turchia. In base alla legge turca sulla protezione dei dati, l'Autorità turca per la protezione dei dati personali (l'"Autorità") è competente a pubblicare un elenco dei paesi sicuri. L'Autorità non ha ancora pubblicato tale elenco. Essa applica tuttavia una serie di criteri nel valutare se autorizzare i trasferimenti di dati fuori dalla Turchia, e il DPF può quindi incidere sulla sua valutazione delle istanze di autorizzazione dei trasferimenti verso gli Stati Uniti.
Altri sviluppi in materia di protezione dei dati in Turchia
- Cooperazione tra l'Autorità turca garante della concorrenza e l'Autorità per la protezione dei dati personali: il 26 ottobre 2023 l'Autorità turca garante della concorrenza ha annunciato di aver sottoscritto con l'Autorità per la protezione dei dati personali un Protocollo di cooperazione e scambio di informazioni. Il protocollo mira ad affrontare le criticità connesse all'impiego delle tecnologie di analisi di grandi volumi di dati.
- Linee guida sul trattamento dei dati genetici: il 13 ottobre 2023 l'Autorità per la protezione dei dati personali ha pubblicato le Linee guida sugli aspetti da considerare nel trattamento dei dati genetici. Le Linee guida sottolineano l'importanza della sicurezza dei dati personali nel trattamento dei dati genetici e forniscono indicazioni ai titolari del trattamento. Esse definiscono inoltre per la prima volta i dati genetici.
- Approvazione dell'istanza di impegno presentata da Google: con decisione del 17 agosto 2023, resa nota il 1° settembre 2023, il Consiglio per la protezione dei dati personali ha approvato l'istanza di Google Turkey per il trasferimento di dati personali fuori dalla Turchia.
