欧州の主要データ保護規制当局は、EU機関による米国クラウド大手Amazon(アマゾン)とMicrosoft(マイクロソフト)のそれぞれのクラウドサービス利用について、調査を開始した。欧州の団体、機関、官公庁は、AWSおよびMicrosoftの間でいわゆる「Cloud II」契約を締結している。

欧州データ保護監察機関(EDPS)によると、欧州委員会によるMicrosoftのOffice 365の使用についても、以前の勧告への準拠状況を評価するための独立した調査が開始されたという。

Wojciech Wiewiórowski(ヴォイチェフ・ヴィヴィオロフスキ)氏は、2020年10月に発表されたより広範なコンプライアンス戦略の一環として、EUのクラウドサービスの利用を調査している。当該戦略は、欧州司法裁判所(CJEU)による画期的な裁定(通称Schrems II)を受けたものだ。この裁定は、EU-米国間の「Privacy Shield」データ移転協定を無効にし、EUユーザーの個人データが大規模監視体制によって危険にさらされる可能性のある第三国に流出している場合の、代替的なデータ移転メカニズムの実行可能性に疑問を投げかけるものだった。


驚くことではない。しかしEDPSは、Schrems II判決以前に署名された2社との契約がCJEUの判断に沿っているかどうかを見極めたいと考えており、次のステップは非常に興味深いものになるだろう。


ヴィヴィオロフスキ氏は声明で次のように述べている。「EUの機関や団体からの報告の結果を受けて、私たちは両社との契約が特別な注意を要するものであることを特定しました。それが今回の2つの調査を開始することにした理由です。『Cloud II契約』は『Schrems II』判決前の2020年初めに署名されたこと、そしてAmazon(アマゾン)とMicrosoftの両方がその判決に沿うことを目的とした新たな措置を発表したことを認識しています。しかし、これらの措置はEUのデータ保護法を完全に遵守するのに十分ではない可能性があり、適切に調査する必要があります」。

AmazonとMicrosoftは、EU機関とのCloud II 契約に適用した特別措置に関する問い合わせに応じているところだ。


当社は、欧州データ保護監督機関から提起された質問に答えるために、EU機関を積極的に支援し、いかなる懸念にも迅速に対応する自信があります。EUのデータ保護要件を確実に遵守し、それ以上の成果を上げるための当社のアプローチに変更はありません。当社の「Defending Your Data」イニシアチブの一環として、EUの公共部門または商業部門のお客様のデータを求める政府の要請に対し、我々に合法的な根拠がある場合はすべて異議を申し立てることを約束しています。また、適用される個人情報保護法に違反してデータを開示し、損害を与えた場合には、ユーザーに金銭的な補償を行います。当社は今後も規制当局の指導に対応し、顧客のプライバシー保護の強化を継続的に図っていきます。


EUの機関は、Schrems IIの要件に準拠してAWSサービスを利用することができ、お客様が欧州データ保護監察機関(EDPS)にそのことを実証してくださることをうれしく思います。顧客データを保護するための当社の強化された契約上のコミットメントは、Schrems II判決で要求されている以上のものであり、法執行機関の要求に挑戦してきた当社の長年の実績に基づいています」と述べている。

EDPSは、EUの機関に模範的な主導を求めていると表明した。欧州データ保護委員会(EDPB)は2020年、Schrems IIの判決の意味するところを実行するための規制猶予期間はないと公に警鐘を鳴らしたが、未だにデータ移転に関する本格的な取り組みがなされていないことを考えると、今回の動きは重要に思える。




ちなみに、長期戦となっているFacebook(フェイスブック)によるEU-米国間データ移転をめぐる苦情申し立ては、まさにそのような可能性に向けての歩みを遅らせている。申し立ての発端は、EUのプライバシー活動家で弁護士でもあるMax Schrems(マックス・シュレムス)氏によって2013年に提起された訴えにある。

2020年秋のSchrems II判決を受けて、アイルランドの規制当局はFacebookに対し、欧州の人々のデータを海を越えて移動させることはできないとする仮命令を出していた。Facebookはアイルランドの裁判所でこれに異議を唱えたが、今月初めにはその手続きを阻止する試みに失敗した。そのため、数カ月以内に業務停止命令を受ける可能性がある。


Schrems IIの判決は、法的な不確実性の問題を解決するために自らを位置づけることができるEUベースのクラウドサービスプロバイダにとって、一般的には朗報になりそうだ(米国ベースのクラウド大手ほど競争力のある価格や拡張性がない場合であっても)。


それでも、EUの規制当局が最終的にSchrems IIに対して行動を起こすようになれば、米国の政策立案者の意識を監視改革に集中させるのに役立つかもしれない。そうでなければ、ローカルストレージが将来の新しい標準になることもあり得る。

・EUがゲイツ氏のBreakthrough Energyと提携、クリーンテックの開発・浸透加速へ

画像クレジット:Jason Alden / Bloomberg / Getty Images


Europe’s lead data protection regulator has opened two investigations into EU institutions’ use of cloud services from U.S. cloud giants, Amazon and Microsoft, under so called Cloud II contracts inked earlier between European bodies, institutions and agencies and AWS and Microsoft.

A separate investigation has also been opened into the European Commission’s use of Microsoft Office 365 to assess compliance with earlier recommendations, the European Data Protection Supervisor (EDPS) said today.

Wojciech Wiewiórowski is probing the EU’s use of U.S. cloud services as part of a wider compliance strategy announced last October following a landmark ruling by the Court of Justice (CJEU) — aka, Schrems II — which struck down the EU-US Privacy Shield data transfer agreement and cast doubt upon the viability of alternative data transfer mechanisms in cases where EU users’ personal data is flowing to third countries where it may be at risk from mass surveillance regimes.

In October, the EU’s chief privacy regulator asked the bloc’s institutions to report on their transfers of personal data to non-EU countries. This analysis confirmed that data is flowing to third countries, the EDPS said today. And that it’s flowing to the U.S. in particular — on account of EU bodies’ reliance on large cloud service providers (many of which are U.S.-based).

That’s hardly a surprise. But the next step could be very interesting as the EDPS wants to determine whether those historical contracts (which were signed before the Schrems II ruling) align with the CJEU judgement or not.

Indeed, the EDPS warned today that they may not — which could thus require EU bodies to find alternative cloud service providers in the future (most likely ones located within the EU, to avoid any legal uncertainty). So this investigation could be the start of a regulator-induced migration in the EU away from U.S. cloud giants.

Commenting in a statement, Wiewiórowski said: “Following the outcome of the reporting exercise by the EU institutions and bodies, we identified certain types of contracts that require particular attention and this is why we have decided to launch these two investigations. I am aware that the ‘Cloud II contracts’ were signed in early 2020 before the ‘Schrems II’ judgement and that both Amazon and Microsoft have announced new measures with the aim to align themselves with the judgement. Nevertheless, these announced measures may not be sufficient to ensure full compliance with EU data protection law and hence the need to investigate this properly.”

Amazon and Microsoft have been contacted with questions regarding any special measures they have applied to these Cloud II contracts with EU bodies.

Update: A Microsoft spokesperson has now sent this statement:

“We will actively support the EU institutions to answer questions raised by the European Data Protection Supervisor and are confident to address any concerns swiftly. Our approach to ensuring we comply with and exceed EU data protection requirements remains unchanged. As part of our Defending Your Data initiative we’ve committed to challenge every government request for an EU public sector or commercial customer’s data where we have a lawful basis for doing so. And we will provide monetary compensation to our customers’ users if we disclose data in violation of the applicable privacy laws that causes harm. We remain committed to responding to guidance from regulators and will continuously seek to strengthen customer privacy protections.”

Update II: Amazon has also now sent us this statement:

“EU Institutions are able to use AWS services in compliance with Schrems II requirements and we are happy to support our customers as they demonstrate this to the European Data Protection Supervisor (EDPS). Our strengthened contractual commitments to protect customer data go beyond what’s required by the Schrems II ruling, building on our long track record of challenging law enforcement requests.”

The EDPS said it wants EU institutions to lead by example. And that looks important given how, despite a public warning from the European Data Protection Board (EDPB) last year — saying there would be no regulatory grace period for implementing the implications of the Schrems II judgement — there hasn’t been any major data transfer fireworks yet.

The most likely reason for that is a fair amount of head-in-the-sand reaction and/or superficial tweaks made to contracts in the hopes of meeting the legal bar (but which haven’t yet been tested by regulatory scrutiny).

Final guidance from the EDPB is also still pending, although the Board put out detailed advice last fall.

The CJEU ruling made it plain that EU law in this area cannot simply be ignored. So as the bloc’s data regulators start scrutinizing contracts that are taking data out of the EU some of these arrangement are, inevitably, going to be found wanting — and their associated data flows ordered to stop.

To wit: A long-running complaint against Facebook’s EU-US data transfers — filed by the eponymous Max Schrems, a long-time EU privacy campaigners and lawyer, all the way back in 2013 — is slowing winding toward just such a possibility.

Last fall, following the Schrems II ruling, the Irish regulator gave Facebook a preliminary order to stop moving Europeans’ data over the pond. Facebook sought to challenge that in the Irish courts but lost its attempt to block the proceeding earlier this month. So it could now face a suspension order within months.

How Facebook might respond is anyone’s guess but Schrems suggested to TechCrunch last summer that the company will ultimately need to federate its service, storing EU users’ data inside the EU.

The Schrems II ruling does generally look like it will be good news for EU-based cloud service providers which can position themselves to solve the legal uncertainty issue (even if they aren’t as competitively priced and/or scalable as the dominant US-based cloud giants).

Fixing U.S. surveillance law, meanwhile — so that it gets independent oversight and accessible redress mechanisms for non-citizens in order to no longer be considered a threat to EU people’s data, as the CJEU judges have repeatedly found — is certainly likely to take a lot longer than ‘months’. If indeed the US authorities can ever be convinced of the need to reform their approach.

Still, if EU regulators finally start taking action on Schrems II — by ordering high profile EU-US data transfers to stop — that might help concentrate US policymakers’ minds toward surveillance reform. Otherwise local storage may be the new future normal.

(文:Natasha Lomas、翻訳:Dragonfly)

