TL;DR
Az Európai Bíróság döntése kimondja, hogy ha egy adatkezelő vagy adatfeldolgozó amerikai székhellyel rendelkezik, akkor mindegy milyen garanciákkal dolgozik a vállalkozás (SCC, BCR, Privacy Shield), azok elégtelenek az adatok védelme szempontjából. Ennek oka az Egyesült Államokban jelenlévő törvények (50 USC § 1881a (= FISA 702), EO 12.333), amelyek lehetőséget adnak arra, hogy a kormány (NSA) megfigyelés címszóval hozzáférjen az „elektronikus kommunikáció szolgáltatók” adataihoz.
Ennek következménye, hogy GDPR szempontjából illegális lehet olyan szolgáltatót bevonni a megoldásunkban, aki amerikai székhellyel rendelkezik, például AWS, Cloudlare, Microsoft. Nem mellesleg a Privacy Shield intézményét is invalidálta a döntés.