lagen.nu
EDPS yttrande (2005)

Data protection in the third pillar

Utgivare
Europeiska datatillsynsmannen
Antagen
2005-12-19
Språk
svenska
Ämnesord
Necessity & Proportionality, Judicial Cooperation, Police Cooperation
Källa
www.edps.europa.eu

25.2.2006 SV Europeiska unionens officiella tidning C 47/27

EUROPEISKA DATATILLSYNSMANNEN

Europeiska datatillsynsmannens yttrande om förslaget till rådets rambeslut om skydd av personuppgifter som behandlas inom ramen för polissamarbete och straffrättsligt samarbete (KOM(2005) 475 slutlig)

(2006/C 47/12)

med beaktande av fördraget om upprättandet av Europeiska gemenskapen, särskilt artikel 286, 2. Datatillsynsmannen betonar förslagets betydelse med tanke på fysiska personers grundläggande rättigheter och friheter att få sina personuppgifter skyddade. Om med beaktande av Europeiska unionens stadga om de grundläg- förslaget antas, skulle det innebära ett betydande steg gande rättigheterna, särskilt artikel 8, framåt i skyddet av personuppgifter på ett viktigt område, som framför allt kräver en enhetlig och effektiv mekanism för skyddet av personuppgifter inom Europeiska unionen. med beaktande av Europaparlamentets och rådets direktiv 95/46/EG av den 24 oktober 1995 om skydd för enskilda personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter, 3. I detta sammanhang betonar datatillsynsmannen att polissamarbete och rättsligt samarbete mellan medlemsstaterna, som ett inslag i det gradvisa upprättandet av ett med beaktande av begäran om ett yttrande i enlighet med område med frihet, säkerhet och rättvisa, får allt större artikel 28.2 i Europaparlamentets och rådets förordning (EG) betydelse. Haagprogrammet har infört principen om tillnr 45/2001 av den 18 december 2000 om skydd för enskilda gänglighet för att förbättra det gränsöverskridande utbytet då gemenskapsinstitutionerna och gemenskapsorganen av information om brottsbekämpning. Enligt Haagprobehandlar personuppgifter och om den fria rörligheten för 1 grammet ( ) bör bara det faktum att information är gränssådana uppgifter. överskridande inte längre vara tillräckligt. Införandet av principen om tillgänglighet återspeglar en mer allmän tendens att underlätta utbytet av information om brottsbekämpning (se t.ex. den s.k. Prümkonventionen ( ), som undertecknats av sju medlemsstater, samt det svenska förslaget till rambeslut om förenklat informations- och underrättelseutbyte mellan de brottsbekämpande myndigheterna ( )). Europaparlamentets godkännande helt ANTAGIT FÖLJANDE YTTRANDE: nyligen av Europaparlamentets och rådets direktiv om lagring av kommunikationsuppgifter ( ) kan ses i samma perspektiv. Denna utveckling kräver att ett rättsligt instrument antas för att garantera ett effektivt skydd för personuppgifter inom alla medlemsstater i Europeiska unionen, I. INLEDANDE ANMÄRKNINGAR baserat på gemensamma normer.

1. Kommissionen skickade förslaget till rådets rambeslut om Prüm (Tyskland) den 27 maj 2005. skydd av personuppgifter som behandlas inom ramen för 3 ( ) Konungariket Sveriges initiativ inför antagandet av ett rambeslut om polissamarbete och straffrättsligt samarbete till datatillsyn- förenklat uppgifts- och underrättelseutbyte mellan de brottsbekämsmannen i ett brev av den 4 oktober 2005. Datatillsyn- pande myndigheterna i Europeiska unionens medlemsstater, särskilt smannen ser brevet som en begäran om samråd från i fråga om grova brott, inbegripet terroristdåd (EUT C 281, 18.11.2005). gemenskapens institutioner och organ i enlighet med 4 ( ) På grundval av förslaget till Europaparlamentets och rådets direktiv artikel 28.2 i förordning nr 45/2001/EG. Enligt datatillom lagring av uppgifter som behandlats i samband med tillhandasynsmannen bör detta yttrande nämnas i ingressen till hållande av allmänt tillgängliga elektroniska kommunikationstjänster rambeslutet. och om ändring av direktiv 2002/58/EG (KOM(2005) 438 slutlig). C 47/28 SV Europeiska unionens officiella tidning 25.2.2006

4. Datatillsynsmannen påpekar att den nuvarande allmänna Iakttagande av principerna om uppgiftsskydd, kombinerat med ytterliramen för uppgiftsskydd på detta område är otillräcklig. gare en rad regler För det första gäller inte direktiv 95/46/EG för sådan behandling av personuppgifter som utgör ett led i en verksamhet som inte omfattas av gemenskapsrätten, exempelvis sådan verksamhet som avses i avdelning VI i 9. Behovet och betydelsen av detta förslag har betonats vid fördraget om Europeiska unionen (artikel 3.2 i direktivet). flera tillfällen. Under vårkonferensen i Krakow i april Även om tillämpningsområdet för genomförandebestäm- 2005 antog de europeiska dataskyddsmyndigheterna ett melserna i flertalet medlemsstater är vidare än vad själva uttalande och ett sammanfattande dokument, där de efterdirektivet kräver och inte utesluter behandling av lyste antagandet av en ny rättslig ram för uppgiftsskydd uppgifter för brottsbekämpning, finns det betydande skillvilken kan tillämpas på verksamhet under tredje pelaren. nader i nationell rätt. För det andra innehåller Europarå- 1 I denna nya ram bör man inte endast iaktta principerna dets konvention nr 108 ( ), av vilken alla medlemsstater för dataskydd enligt direktiv 95/46/EG – det är viktigt att är bundna, inte tillräckligt precisa bestämmelser om garantera ett enhetligt uppgiftsskydd inom Europeiska skydd, vilket erkändes redan när direktiv 95/46/EG unionen – utan där bör även fastställas ytterligare en rad antogs. För det tredje beaktar ingen av dessa två rättsakter regler med beaktande av brottsbekämpningens särskilda det som är särskilt utmärkande för polismyndigheternas 3 2 natur ( ). Datatillsynsmannen välkomnar att förslaget som och de rättsliga myndigheternas utbyte av uppgifter ( ). utgångspunkt beaktar principerna om uppgiftsskydd enligt direktiv 95/46/EG och att ytterligare ett antal regler fastställs. Ett bidrag till att samarbetet i sig skall bli framgångsrikt

10. I detta yttrande kommer det att analyseras i vilken 5. Ett effektivt skydd av personuppgifter är inte bara viktigt utsträckning resultatet kan godtas ur ett dataskyddspersför de registrerade utan bidrar också till att polissamar- pektiv, med vederbörlig hänsyn till det specifika sammanbetet och det rättsliga samarbetet i sig blir framgångsrika. hang som dataskydd på brottsbekämpningsområdet På många sätt går båda de allmänna intressena hand i utgör. Dels är de berörda uppgifterna ganska ofta av hand. mycket känslig natur (se punkt 6 i detta yttrande), dels är trycket på att få tillgång till dessa uppgifter starkt, så att de brottsbekämpande organen skall kunna utföra ett 6. Man måste komma ihåg att personuppgifterna i fråga effektivt arbete, vilket kan omfatta skydd av personers liv ganska ofta är av känslig natur och har erhållits av och fysiska säkerhet. Enligt datatillsynsmannen bör datapolisen och de rättsliga myndigheterna som ett resultat av skyddsregler motsvara de brottsbekämpande organens en utredning om personer. Villigheten att utbyta dessa berättigade behov, men även skydda den registrerade mot uppgifter med myndigheter i andra medlemsstater oberättigad behandling och tillgång. För att överenskommer att öka om en myndighet försäkras om skydds- stämma med proportionalitetsprincipen bör resultatet av nivån i den andra medlemsstaten. Datatillsynsmannen den europeiska lagstiftarens överväganden avspegla nämner datakonfidentialitet och datasäkerhet samt respekten för de två potentiellt motsatta allmänna intresbegränsning av tillgång och vidare användning som rele- sena. I detta sammanhang nämner datatillsynsmannen vanta inslag i uppgiftsskydd. återigen att båda dessa intressen ofta går hand i hand.

7. Dessutom kan personuppgifternas korrekthet och tillförlitighet garanteras genom en hög nivå på uppgiftsskyddet. Vid utbyte av uppgifter mellan polisen och/eller de rättsliga myndigheterna blir det ännu viktigare att dessa Avdelning VI i fördraget om Europeiska unionen uppgifter är korrekta och tillförlitliga, särskilt som uppgifter efter på varandra följande utbyten och nya översändanden av uppgifter mellan de brottsbekämpande myndigheterna i slutändan behandlas långt från källan och utanför det sammanhang där de ursprungligen 11. Slutligen skall det nämnas att förslaget omfattas av avdelsamlades in och användes. Normalt känner de motta- ning VI i fördraget om Europeiska unionen, den s.k. gande myndigheterna inte till de ytterligare omständighe- tredje pelaren. Den europeiska lagstiftarens ingripande terna och måste lita helt på själva uppgifterna. omfattas av tydliga begränsningar: begränsningar av unionens lagstiftande befogenheter till de områden som avses i artiklarna 30 och 31, begränsningar när det gäller 8. Harmoniseringen av de nationella reglerna om perso- lagstiftningsförfarandet som inte omfattar fullt deltagande nuppgifter inom polisen och rättsväsendet, inklusive av Europaparlamentet, och begränsningar när det gäller lämpliga säkerhetsåtgärder för skyddet av dessa uppgifter, den rättsliga kontrollen, eftersom EG-domstolens behökan således öka det ömsesidiga förtroendet och effektivi- righet enligt artikel 35 i EU-fördraget är ofullständig. teten i själva utbytet. Dessa begränsningar kräver en ännu mer noggrann analys av förslagstexten. ( ) Europarådets konvention om skydd för enskilda vid automatisk databehandling av personuppgifter av den 28 januari 1981. ( ) Se i detta sammanhang ”Den europeiska datatillsynsmannen som ( ) 1987 utfärdade Europarådet rekommendation nr R (87) 15 om poli- rådgivare till gemenskapens institutioner när det gäller förslag till sens användning av personuppgifter, men denna rekommendation lagstiftning och därtill hörande dokument”, 18 mars 2005, offentligär inte bindande för medlemsstaterna. gjort på www.edps.eu.int. 25.2.2006 SV Europeiska unionens officiella tidning C 47/29

16. Den 26 september 2005 lade datatillsynsmannen fram sitt yttrande om förslaget till direktiv om lagring av kommunikationsuppgifter ( ). I detta yttrande pekade han II.1 Principen om tillgänglighet på några viktiga brister i förslaget och föreslog att man till direktivet fogar specifika bestämmelser om de behöriga myndigheternas tillgång till trafik- och lokaliseringsuppgifter och om den vidare användningen av uppgif- 12. Förslaget är nära kopplat till förslaget till rådets rambeslut terna samt ytterligare extra skyddsåtgärder för uppgiftsom utbyte av uppgifter enligt principen om tillgänglighet skydd. Den text till direktivet som antagits av Europapar- (KOM(2005) 490 slutlig). Syftet med det sistnämnda lamentet och rådet innehåller en begränsad, men på inget förslaget är att genomföra principen om tillgänglighet sätt tillräcklig, bestämmelse om uppgiftsskydd och datasäoch därigenom se till att uppgifter som är tillgängliga för kerhet och en ännu mer otillräcklig bestämmelse om tillbehöriga myndigheter i en medlemsstat för kampen mot gång, där utfärdandet av bestämmelser om tillgången till brottslighet lämnas till motsvarande myndigheter i andra lagrade uppgifter skjuts till nationell rätt, med förbehåll medlemsstater. Det bör leda till att de inre gränserna för för tillämpliga bestämmelser i Europeiska unionens utbytet av dessa uppgifter avskaffas genom att utbytet av lagstiftning eller folkrätten. uppgifter underkastas enhetliga villkor i hela unionen.

17. Godkännandet av direktivet om lagring av kommunikationsutgifter gör det ännu mer brådskande att fastställa en 13. Den nära kopplingen mellan de två förslagen beror på att rättslig ram för uppgiftsskydd inom tredje pelaren. uppgifter om brottsbekämpning i stor utsträckning Genom att anta direktivet förpliktar gemenskapens lagstifomfattar personuppgifter. Lagstiftning om utbyte av tare leverantörerna av telekommunikations- och Internettuppgifter om brottsbekämpning kan inte antas utan att jänster att lagra uppgifter för brottsbekämpningsändamål tillräckligt skydd för personuppgifter garanteras. Om ett utan de nödvändiga och lämpliga mekanismerna för ingripande på unionsnivå leder till att de inre gränserna skydd av den registrerade. Det finns fortfarande en lucka i för utbytet av dessa uppgifter avskaffas kan skyddet av skyddet, eftersom direktivet inte (i tillräcklig utsträckning) personuppgifter inte längre endast vara en fråga för natiotar upp tillgången till uppgifter eller deras vidare användnell rätt. Det har blivit de europeiska institutionernas ning, när behöriga myndigheter på brottsbekämpningsuppgift att garantera skyddet av personuppgifter inom området har fått tillgång till uppgifter. hela unionens territorium utan inre gränser. Denna uppgift anges klart och tydligt i artikel 30.1 b i EUfördraget och är en följd av unionens skyldighet att respektera grundläggande rättigheter (artikel 6 i EU- 18. Det aktuella förslaget fyller igen en betydande del av fördraget). Dessutom gäller följande: denna lucka, eftersom det gäller den vidare användningen av uppgifterna efter det att de brottsbekämpande myndigheterna har fått tillgång till dem. Datatillsynsmannen — I artikel 1.2 i det aktuella förslaget anges uttryckligen beklagar dock att förslaget inte heller tar upp tillgången att medlemsstaterna inte längre får begränsa eller till dessa uppgifter. I motsats till vad som anges för förbjuda det gränsöverskridande informationsflödet av systemen SIS II och VIS (se II.3 i detta yttrande) överlåts skäl som grundar sig på skyddet av personuppgifter. det åt den nationella lagstiftaren att avgöra denna fråga. — Förslaget till rambeslut om utbyte av uppgifter enligt principen om tillgänglighet innehåller flera hänvisningar till det aktuella förslaget. II.3 Behandling inom ramen för SIS II och VIS

14. Datatillsynsmannen påpekar att rådets rambeslut om utbyte av uppgifter enligt principen om tillgänglighet 19. Europeiska unionen använder eller utvecklar för närvaendast bör antas under förutsättning att ett rambeslut om rande flera storskaliga informationssystem (Eurodac, SIS skydd av personuppgifter också antas. Det aktuella II, VIS) och strävar efter synergier mellan dessa system. förslaget till rådets rambeslut om skydd av uppgifter har Det finns också en ökande tendens att bevilja en mer dock sina egna förtjänster och behövs även om en omfattande tillgång till dessa system för brottsbekämprättsakt om tillgänglighet saknas. Detta har framhållits i ningsändamål. Denna långtgående utveckling måste enligt avsnitt I i detta yttrande. Haagprogrammet ta hänsyn till ”nödvändigheten av att uppnå rätt balans mellan brottsförebyggande syften och skyddet av enskildas grundläggande rättigheter”. C 47/30 SV Europeiska unionens officiella tidning 25.2.2006

20. I sitt yttrande av den 19 oktober 2005 om förslagen till Gemensamma normer en andra generation av Schengens informationssystem (SIS II) ( ) betonade datatillsynsmannen de delar som rör samtidig tillämpning av generella regler (lex generalis) och 25. Vad beträffar det första särdraget är syftet med förslaget mer specifika regler (lex specialis) om uppgiftsskydd. Det att se till att de befintliga principerna om uppgiftsskydd aktuella förslaget kan ses som en lex generalis som ersätter 2 kommer att tillämpas inom tredje pelarens område. Desskonvention nr 108 inom ramen för tredje pelaren ( ). utom innehåller det bestämmelser om gemensamma normer där dessa principer specificeras med tanke på deras tillämpning på detta område. Datatillsynsmannen 21. Datatillsynsmannen understryker i detta sammanhang att understryker betydelsen av dessa aspekter av förslaget. De förslaget även innehåller bestämmelser om en allmän ram återspeglar den specifika och känsliga karaktär som för uppgiftsskydd för specifika instrument såsom tredje behandlingen av personuppgifter på detta område har. pelarens del av SIS II och de brottsbekämpande organens Datatillsynsmannen uppskattar särskilt införandet av printillgång till informationssystemet för viseringar ( ). cipen om åtskillnad mellan personuppgifter om olika kategorier av personer som en specifik princip för uppgiftsskydd inom området polissamarbete och straffrättsligt samarbete, utöver befintliga principer om uppgiftsskydd (artikel 4.4). Enligt datatillsynsmannen bör själva principen och dess rättsliga följder för den registrerade till och med specificeras ytterligare (se punkterna 88- III. FÖRSLAGETS KÄRNA 92 i detta yttrande). III.1 Gemensamma normer för all behandling 26. Reglerna måste gälla för olika situationer och kan därför inte vara alltför detaljerade. Å andra sidan behöver de ge medborgaren nödvändig rättssäkerhet samt adekvat skydd Utgångspunkt av dennes personuppgifter. Datatillsynsmannen anser att balansen mellan dessa två potentiellt motstridiga rättsliga krav på det hela taget har uppnåtts i förslaget. Bestämmelserna lämnar flexibilitet när det behövs men är på de 22. Enligt artikel 1.1. i förslaget är dess syfte att fastställa flesta områden tillräckligt precisa för att skydda medborgemensamma normer för skyddet av personuppgifter i garen. samband med verksamhet inom ramen för polissamarbete och straffrättsligt samarbete. Artikel 1.1. bör läsas tillsammans med artikel 3.1, enligt vilken förslaget skall gälla behandling av personuppgifter (…) av en behörig 27. På några punkter är dock förslaget alltför flexibelt och myndighet för att förebygga, utreda, avslöja och lagföra föreskriver inte de nödvändiga skyddsåtgärderna. Exembrott. pelvis föreskrivs i artikel 7.1 i förslaget generellt undantag från skyddsåtgärderna på det enda villkoret att ”annat föreskrivs i den nationella lagstiftningen”. Att lämna ett sådant omfattande utrymme för fri bedömning när det 23. Av dessa bestämmelser följer att det föreslagna rambe- gäller att behålla uppgifter längre än vad som är nödvänslutet har två viktiga särdrag: Det innehåller gemensamma digt för det planerade syftet skulle inte endast vara oförnormer och det gäller all behandling för brottsbekämp- enligt med den grundläggande rättigheten till uppgiftsningsändamål, även om de berörda uppgifterna inte har skydd utan också skada det grundläggande behovet av översänts eller gjorts tillgängliga av behöriga myndigheter harmonisering av skyddet av personuppgifter som i andra medlemsstater. behandlas inom ramen för polissamarbete och straffrättsligt samarbete.

24. Datatillsynsmannen betonar dessa två särdrags betydelse. Det aktuella förslaget bör sträva efter att fastställa en ram 28. Undantag bör, om de behövs, begränsas till nationella för uppgiftsskydd vilken fullt ut kompletterar den redan eller europeiska rättsliga bestämmelser, utfärdade för att befintliga rättsliga ramen inom första pelaren. Endast om skydda specifika allmänna intressen. Dessa allmänna detta villkor uppfylls, fullgör Europeiska unionen fullt ut intressen bör anges i artikel 7.1. sin skyldighet enligt artikel 6.2 i EU-fördraget att respektera de grundläggande rättigheterna, såsom de garanteras i Europakonventionen om skydd för de mänskliga rättigheterna och de grundläggande friheterna. 29. Detta leder fram till en annan punkt. Om ett annat specifikt rättsligt instrument enligt avdelning VI i EU-fördraget 1 fastställer mer exakta villkor eller begränsningar för ( ) Punkt 2.2.4 i yttrandet. 2 behandling av eller tillgång till uppgifter, bör denna mer ( ) Europarådets konvention om skydd för enskilda vid automatisk databehandling av personuppgifter av den 28 januari 1981. specifika lagstiftning gälla som en lex specialis. I artikel 17 ( ) Förslag till rådets beslut om möjlighet till sökningar i informations- i förslaget föreskrivs undantag från artiklarna 12, 13, 14 systemet för viseringar (VIS) för medlemsstatsmyndigheter med och 15, om särskild lagstiftning enligt avdelning VI i EUansvar för intern säkerhet och för Europol för att förhindra, fördraget innehåller specifika villkor för överlämnande av upptäcka och utreda terroristbrott och andra grova brott som lades fram den 24 november 2005. Datatillsynsmannen har för avsikt att uppgifter. Detta är en illustration av förslagets allmänna yttra sig om förslaget i början av 2006. natur (se ovan), men det täcker inte alla hypoteser. Den 25.2.2006 SV Europeiska unionens officiella tidning C 47/31 europeiska datatillsynsmannen anser att följande skall III.2 Rättslig grund gälla för artikel 17: — Den bör få en mer generell utformning. Om det finns en mer specifik lagstiftning som styr någon som helst 34. I ingressen till förslaget till rådets rambeslut om utbyte av aspekt av uppgiftsbehandling (inte endast överlämuppgifter enligt principen om tillgänglighet anges en nande av uppgifter), gäller den specifika lagstiftsärskild rättslig grund, nämligen artikel 30.1 b. I det aktuningen. ella förslaget specificeras däremot inte vilka bestämmelser i artikel 30 eller artikel 31 som utgör den rättsliga — Den bör innehålla säkerhetsåtgärden att undantag inte grunden. får sänka skyddsnivån. Tillämpliga på all behandling

35. Även om det inte är datatillsynsmannens uppgift som rådgivare om Europeiska unionens lagstiftning att välja 30. Vad beträffar det andra särdraget skulle det ideala resul- rättslig grund för ett förslag, är det lämpligt att anta att tatet vara att all insamling och behandling av personupp- även det aktuella förslaget kan grundas på artikel 30.1 b. gifter inom ramen för tredje pelaren omfattas. Dessutom kan det grundas på artikel 31.1 c i EUfördraget och bör även i sin helhet tillämpas på inhemska situationer, förutsatt att detta är nödvändigt för att 31. För att rambeslutets mål skall uppnås är det väsentligt att förbättra polissamarbetet och det straffrättsliga samarbetet beslutet omfattar alla polisuppgifter och rättsliga mellan medlemsstaterna. I detta sammanhang betonar uppgifter, även om de inte överlämnas eller görs tillgäng- datatillsynsmannen återigen att alla personuppgifter som liga av de behöriga myndigheterna i andra medlemsstater. har samlats in, lagrats, behandlats eller analyserats i brottsbekämpande syfte, i synnerhet enligt principen om tillgänglighet, bör kunna utbytas med behöriga myndig- 32. Detta är så mycket viktigare, eftersom varje begränsning heter i en annan medlemsstat. av de uppgifter som överlämnas till eller görs tillgängliga för de behöriga myndigheterna i andra medlemsstater skulle göra rambeslutets tillämpningsområde synnerligen osäkert eller vagt, vilket skulle motverka mot dess huvud- 1 36. Datatillsynsmannen delar uppfattningen att artiklarna sakliga syfte ( ). Individens rättssäkerhet skulle skadas. Under normala omständigheter vet man aldrig i förväg – 30.1 b och 31.1 c i EU-fördraget utgör en rättslig grund vid tidpunkten för insamling och behandling av perso- för regler om uppgiftsskydd vilka inte är begränsade till nuppgifter – om dessa uppgifter kommer att komma i skydd av personuppgifter som faktiskt utbyts mellan de fråga för ett utbyte med behöriga myndigheter i andra behöriga myndigheterna i medlemsstaterna, utan också är medlemsstater. Datatillsynsmannen hänvisar härvid till tillämpliga på inhemska situationer. I synnerhet gäller principen om tillgänglighet och avskaffandet av de inre följande: gränserna för utbytet av uppgifter om brottsbekämpning. — Artikel 30.1 b, som kan tjäna som rättslig grund för 33. Slutligen noterar datatillsynsmannen att förslaget inte regler om insamling, lagring, behandling, analys och gäller: utbyte av relevant information, är inte begränsad till information som har gjorts tillgänglig för eller över- — behandling inom ramen för EU-fördragets andra sänts till andra medlemsstater. Den enda begränsning pelare (gemensam utrikes- och säkerhetspolitik), som åläggs genom artikel 30.1 b är att informationen skall vara relevant för polissamarbetet. — underrättelsetjänsters behandling av uppgifter och deras tillgång till sådana uppgifter när de behandlas av behöriga myndigheter eller andra parter (detta — För rättsligt samarbete är artikel 31.1 c ännu tydliföljer av artikel 33 i EU-fördraget). gare, eftersom de gemensamma insatserna skall omfatta ”säkerställande av förenlighet mellan På dessa områden skall nationell rätt ge registrerade tillämpliga regler i medlemsstaterna, när detta är personer adekvat skydd. Denna lucka i skyddet på EU- 2 nödvändigt för att förbättra samarbetet”. nivå måste beaktas vid bedömningen av förslaget ( ). Eftersom all behandling på brottsbekämpningsområdet inte kan omfattas måste lagstiftaren sörja för ett ännu effektivare skydd på de områden som faktiskt omfattas av — Det följer av Pupino-målet ( ) att domstolen tillämpar förslaget. principer i gemenskapsrätten på frågor som omfattas av tredje pelaren. Denna rättspraxis återspeglar 1 utvecklingen från rent samarbete mellan medlemssta- ( ) Datatillsynsmannen hänvisar till samma resonemang av domstolen i (bl.a.) domen Österreichischer Rundfunk m.fl., de förenade målen C- ternas myndigheter inom tredje pelaren till ett område 465/00, C-138/01 och C-139/01 REG [2003], s. I-4989. med frihet, säkerhet och rättvisa, jämförbart med den ( ) Se i detta sammanhang Europeiska datatillsynsmannens yttrande av inre marknaden så som den upprättats inom EGden 26 september 2005 om förslaget till Europaparlamentets och fördraget. rådets direktiv om bevarande av uppgifter som behandlats i samband med tillhandahållande av allmänna elektroniska kommunikationstjänster och om ändring av direktiv 2002/58/EG, punkt 33. ( ) Domstolens dom av den 16 juni 2005, Pupino, mål C-105/03. C 47/32 SV Europeiska unionens officiella tidning 25.2.2006 — Enligt datatillsynsmannen innebär principen om effek- Artiklarna 30 och 31 i EU-fördraget utgör den nödväntivitet att fördraget inte får tolkas på ett sätt som diga rättsliga grunden. hindrar Europeiska unionens institutioner från att utföra sina uppgifter effektivt. Häri ingår deras uppgift att skydda grundläggande rättigheter. III.3 Särskilda anmärkningar om förslagets tillämpnings- — En begränsning till gränsöverskridande situationer område skulle som tidigare nämnts innebära att konsekvenserna av principen om tillgänglighet inte respekteras och dessutom skada enskilda personers rättssäkerhet. Personuppgifter som behandlas av rättsliga myndigheter

37. Datatillsynsmannen fäster separat uppmärksamhet på 41. Personuppgifter behandlas och utbyts både av polisen utbytet av uppgifter med tredjeländer. Medlemsstaternas och de rättsliga myndigheterna. Förslaget, som grundar använder personuppgifter som samlats in och behandlats sig på artiklarna 30 och 31 i EU-fördraget, gäller för i tredjeländer och översänts till dem i brottsbekämpande samarbetet mellan polisstyrkorna och samarbetet mellan syfte och överlämnar personuppgifter som de själva har de rättsliga myndigheterna. På denna punkt har detta samlat in och/eller behandlat till behöriga myndigheter i förslag ett vidare tillämpningsområde än förslaget till tredjeländer och till internationella organ. rådets rambeslut om utbyte av uppgifter, vilket begränsas till polissamarbete och endast gäller för uppgifter innan ett rättsligt förfarande har inletts.

38. Artiklarna 30 och 31 i EU-fördraget kräver inte att perso- 42. Datatillsynsmannen välkomnar att förslaget även omfattar nuppgifter som samlats in av myndigheter i tredjeländer uppgifter som behandlas av rättsliga myndigheter. Det behandlas på ett annat sätt än de som ursprungligen har finns goda skäl att behandla polisuppgifter och sådana samlats in av behöriga myndigheter inom medlemsstauppgifter från rättsliga myndigheter som behandlas i terna. När uppgifter från tredjeländer har mottagits, måste brottsbekämpande syfte i samma förslag. För det första de uppfylla samma normer som uppgifter som samlats skiljer sig medlemsstaternas organisation av kedjan brottsinom en medlemsstat. Det är dock inte alltid lätt att utredning och lagföring åt. De rättsliga myndigheternas säkerställa uppgifternas kvalitet (detta kommer att diskuinblandning börjar i olika skeden i de olika medlemsstateras i nästa kapitel i detta yttrande). terna. För det andra kan alla personuppgifter i denna kedja till sist hamna i ett rättsligt register. Det finns ingen logik i att tillämpa andra system för uppgiftsskydd under de föregående skedena. 39. Översändande av personuppgifter av behöriga myndigheter i medlemsstaterna till tredjeländer faller strängt taget utanför tillämpningsområdet för avdelning VI i EU- 43. För kontrollen av uppgiftsbehandlingen behövs det dock fördraget. Om uppgifter kan översändas till tredjeländer en annan metod. I artikel 30 i förslaget uppräknas tillsynutan att skydd för den registrerade garanteras, skulle detta smyndigheternas uppgifter. Enligt artikel 30.9 skall tilldock allvarligt skada det skydd som fastställs i det aktuella synsmyndighetens befogenheter inte inkräkta på förslaget inom Europeiska unionens territorium av de skäl domstolsväsendets oberoende. Datatillsynsmannen som nämns i avdelning III.4 i detta yttrande. Kort sagt rekommenderar att det i förslaget klargörs att tillsyngäller följande: smyndigheterna inte övervakar de rättsliga myndigheternas behandling av uppgifter i den mån som de handlar i sin rättskipande funktion ( ). — Registrerades rättigheter, så som de garanteras i detta förslag, påverkas direkt, om överlämnandet till tredjeländer inte omfattas av regler för uppgiftsskydd. Behandling av Europol och Eurojust (och Tullinformationssystemet) — Det skulle finnas en risk för att behöriga myndigheter i medlemsstaterna skulle kunna kringgå de strikta 44. Enligt artikel 3.2 i förslaget skall rambeslutet inte gälla normerna för uppgiftsskydd. för behandling av personuppgifter som sker vid Europol, Eurojust eller inom ramen för Tullinformationssystemet ( ).

40. Att kunna tillämpa gemensamma regler för uppgiftsskydd 1 ( ) Bestämmelsen skulle kunna likna bestämmelsen i artikel 46 i förordpå personuppgifter som behöriga myndigheter i ning nr 45/2001/EG. medlemsstaterna utbyter med myndigheter i tredjeländer 2 ( ) Tullinformationsystemet är ett litet men ganska komplicerat system och internationella organisationer är sammanfattningsvis bestående av nationella och övernationella element, jämförbart med nödvändigt för att de gemensamma reglerna för skydd av Schengens informationssystem. På grund av detta förslags relativt begränsade betydelse för Tullinformationssystemet och själva systepersonuppgifter mellan de behöriga myndigheterna i mets komplexitet kommer det inte att tas upp i detta yttrande. Datamedlemsstaterna skall vara effektiva och således nödvän- tillsynsmannen kommer att ta upp Tullinformationssystemet i ett digt för att förbättra samarbetet mellan medlemsstaterna. annat sammanhang. 25.2.2006 SV Europeiska unionens officiella tidning C 47/33

45. Denna bestämmelse är egentligen överflödig, i alla fall i knuten till utbytta uppgifter. Under alla omständigheter den mån som den hänför sig till Europol och Eurojust. förklaras inte begränsningen av tillämpningsområdet Ett rambeslut enligt artikel 34 b i EU-fördraget kan endast uttryckligen och motiveras inte heller i motiveringen eller fattas om tillnärmning av medlemsstaternas lagar och i konsekvensanalysen. andra författningar och kan inte riktas till Europol eller Eurojust. 49. Datatillsynsmannen framhåller mervärdet med en sådan skiktad struktur, som i sig kan ge den registrerade opti- 46. Sakinnehållet i texten i artikel 3.2 leder till följande iaktta- malt skydd med beaktande av brottsbekämpningen specigelser: fika behov. Den återspeglar behovet av ett adekvat uppgiftsskydd enligt vad som framkom vid konferensen i Krakow i april 2005 och överensstämmer i princip med — Förslaget tillhandahåller en allmän ram, som i princip artikel 8 i Europeiska unionens stadga om de grundlägbör vara tillämplig på alla situationer inom tredje gande rättigheterna och Europakonventionen om skydd pelaren. En enhetlig rättslig ram för uppgiftsskydd är i för de mänskliga rättigheterna och de grundläggande sig en faktor som effektiviserar uppgiftsskyddet. friheterna, särskilt artikel 8. — För tillfället förfogar Europol och Eurojust över väldefinierade system för uppgiftsskydd, inklusive ett 50. En analys av förslagstexten leder dock till följande iakttasystem för övervakning. Av detta skäl finns det inget gelser: omedelbart behov av att anpassa de tillämpliga reglerna till texten i detta förslag.

51. För det första bör det säkerställas att de extra reglerna om — På längre sikt bör dock de regler för uppgiftsskydd uppgiftsskydd i kapitel II (andra skiktet, se punkt 47) inte som gäller för Europol och Eurojust ändras, så att de avviker från de allmänna principerna om uppgiftsskydd. överensstämmer fullt ut med detta rambeslut. Datatillsynsmannen anser att de extra reglerna i kapitel II bör erbjuda extra skydd för de registrerade i den specifika kontext som tredje pelaren utgör (polisiär och rättslig — Detta är desto viktigare eftersom förslaget till rambeinformation). Dessa extra regler får med andra ord inte slut, utom kapitel III, gäller för insamling och behandleda till en lägre skyddsnivå. ling av personuppgifter som medlemsstaterna översänder till Europol och Eurojust.

52. Vidare bör kapitel III – om särskilda former av behandling (där det tredje skiktet av skydd ingår) – inte avvika från kapitel II. Datatillsynsmannen anser att bestämmel- III.4 Förslagets struktur serna i kapitel III bör erbjuda extra skydd för de registrerade i situationer där behöriga myndigheter i mer än en medlemsstat är inblandade, men dessa bestämmelser får inte leda till en lägre skyddsnivå. 47. Datatillsynsmannen har analyserat förslaget och drar slutsatsen att det i förslaget generellt sett föreskrivs en skiktad skyddsstruktur. De allmänna normerna, som fastställs i kapitel II (och för särskilda områden i kapitlen IV-VII), 53. För det andra bör regler av allmän natur inte placeras i innehåller följande två skyddsskikt: kapitel III. Datatillsynsmannen rekommenderar att dessa bestämmelser flyttas till kapitel II. Endast bestämmelser som strikt gäller skyddet av personuppgifter vid utbyte av — Överföring till tredje pelaren av allmänna principer uppgifter mellan medlemsstater får tas med i kapitel III. för uppgiftsskydd enligt direktiv 95/46/EG och andra Detta är desto viktigare, eftersom kapitel III innehåller gemenskapsrättsakter samt Europarådets konvention viktiga bestämmelser om en hög skyddsnivå för den reginr 108. strerade i samband med brottsbekämpning (se IV.1 i yttrandet). — Ytterligare regler om uppgiftsskydd, vilka är tillämpliga på all behandling av personuppgifter inom ramen för tredje pelaren. Exempel på dessa ytterligare regler finns i artikel 4.3 och 4.4 i förslaget. C 47/34 SV Europeiska unionens officiella tidning 25.2.2006

55. Först och främst återspeglar de flesta bestämmelserna i och senare behandling får inte ske på ett sätt som är oförförslaget andra EU-rättsakter om skydd av personupp- enligt med dessa ändamål. Normalt samlas uppgifter in i gifter. Dessa bestämmelser överensstämmer med EU:s samband med ett specificerat brott (eller under vissa rättsliga ram för uppgiftsskydd och är tillräckliga för att omständigheter för att undersöka en kriminell grupp eller ge adekvata garantier för uppgiftsskydd inom ett kriminellt nätverk osv.). De kan användas för det tredje pelaren. ursprungliga ändamålet och sedan behandlas för ett annat ändamål, om det är förenligt med det ursprungliga (uppgifter som samlas in om en enskild person som 56. Datatillsynsmannen noterar dock att några bestämmelser dömts för narkotikahandel kan exempelvis användas i som för närvarande finns i kapitel III i förslaget, vilka samband med en undersökning om ett nät av narkotikagäller särskilda former av behandling och generellt sett handlare). Denna metod återspeglar väl principen om (se punkt 48 i yttrandet) är tillämpliga endast på begränsning av ändamålet, som också fastställs i artikel 8 uppgifter som utbyts med andra medlemsstater, tar upp i Europeiska unionens stadga om de grundläggande allmänna och väsentliga principer i EU-lagstiftningen om rättigheterna och alltså är förenlig med gällande lagstiftuppgiftsskydd. Dessa bestämmelser i kapitel III bör därför ning om uppgiftsskydd. flyttas till kapitel II och göras tillämpliga på all behandling av uppgifter som företas av brottsbekämpande myndigheter. Detta är fallet med bestämmelserna om kontroll av kvaliteten på uppgifterna (artikel 9.1 och 9.6) och om vidare behandling av personuppgifter (artikel Senare behandling för ändamål inom rambeslutets tillämpnings- 11.1). område

57. Några av de andra artiklarna i kapitel III i förslaget gör ingen skillnad mellan ytterligare villkor som är specifikt relaterade till utbyte av uppgifter med andra medlems- 61. Datatillsynsmannen noterar att förslaget inte på ett helt stater, t.ex. samtycke från den behöriga myndigheten i tillfredsställande sätt behandlar en situation som kan den översändande medlemsstaten, och skyddsåtgärder inträffa under polisens arbete, nämligen behovet av att som i stället är relevanta och nödvändiga också för använda uppgifterna senare för ett ändamål som anses uppgifter som behandlas inom en medlemsstat. I dessa oförenligt med det ändamål för vilket de samlades in. fall rekommenderar datatillsynsmannen att de sistnämnda Uppgifter kan, efter det att de samlats in av polisen, skyddsåtgärderna görs generellt tillämpliga även på de behövas för att lösa ett helt annat brott. För att illustrera personuppgifter som inte har översänts eller gjorts till- detta kan man nämna att uppgifter samlas in för gängliga av en annan medlemsstat. Denna rekommenda- lagföring av trafikförseelser och sedan används för att tion gäller: lokalisera och åtala en biltjuv. Det andra ändamålet kan, även om det är berättigat, inte betraktas som fullt förenligt med ändamålet med insamlingen av uppgifter. Om — översändande av uppgifter till privata parter och till brottsbekämpande myndigheter inte fick använda uppgifandra myndigheter än brottsbekämpande myndigheter terna för detta andra ändamål, skulle de vara benägna att (artikel 13 a och 13 b samt artikel 14 a och 14 b), samla in uppgifter för omfattande eller dåligt definierade och ändamål, och då skulle principen om begränsning av ändamålet förlora sitt värde vad beträffar insamling. — överföringar till tredjeländer eller internationella Tillämpningen av andra principer, t.ex. proportionalitetsorgan (artikel 15 utom led c). principen, principerna om exakthet och tillförlitlighet, skulle dessutom hämmas (se artikel 4.1 c och 4.1 d). 58. I denna del av yttrandet kommer lagstiftaren också att uppmärksammas på några ytterligare säkerhetsåtgärder, som inte fastställs i det nuvarande förslaget. Datatillsynsmannen anser att dessa ytterligare säkerhetsåtgärder bör tillhandahållas för databehandlade beslut, personuppgifter 62. Enligt EU:s lagstiftning om uppgiftsskydd skall persosom lämnas av tredjeländer, tillgång till privata parters nuppgifter samlas in för särskilda och uttryckligt angivna databaser, behandling av biometriska uppgifter och DNA- ändamål och får inte behandlas vidare på ett sätt som är profiler. oförenligt med dessa ändamål. Datatillsynsmannen anser dock att en viss flexibilitet måste tillåtas när det gäller vidare användning. Det är troligare att begränsningen när 59. I denna analys kommer det dessutom att lämnas rekom- det gäller insamling respekteras väl, om de myndigheter mendationer för förbättring av den nuvarande texten, så som ansvarar för den inre säkerheten vet att de, med att bestämmelserna blir effektiva och texten blir konse- lämpliga säkerhetsåtgärder, kan räkna med undantag från kvent och överensstämmer med den nuvarande rättsliga begränsningen vad beträffar vidare användning. ramen för uppgiftsskydd.

63. De bör klargöras att detta behov av vidare behandling IV.2 Begränsning av ändamålet och senare behandling erkänns i artikel 11 i förslaget, men på ett ganska otillräckligt sätt. Artikel 11 gäller endast för uppgifter som mottagits från eller gjorts tillgängliga av den behöriga 60. Enligt artikel 4.1 b skall personuppgifter samlas in för myndigheten i en annan medlemsstat och tillhandahåller särskilda, uttryckligt angivna och berättigade ändamål inte tillräckliga säkerhetsåtgärder. 25.2.2006 SV Europeiska unionens officiella tidning C 47/35

64. Datatillsynsmannen rekommenderar att artikel 11.1 IV.3 Kriterier för att göra behandling av uppgifter tillämpas på alla uppgifter, oavsett om de har mottagits berättigad från en annan medlemsstat eller inte. Striktare säkerhetsåtgärder än de som fastställs i artikel 11.1 b bör dessutom läggas till; vidare användning av uppgifter för ett ändamål 68. Enligt artikel 5 i förslaget får uppgifter behandlas av de som anses oförenligt med det ursprungliga ändamålet bör behöriga myndigheterna endast om detta har fastställts tillåtas endast om det är strikt nödvändigt, i ett specifikt genom lagbestämmelser där det anges att uppgiftsbehandfall, för att förebygga, utreda, avslöja eller lagföra brott lingen är nödvändig för att den berörda myndigheten eller för att skydda en persons intressen eller grundläg- skall kunna fullgöra sina åligganden enligt lag och föregande rättigheter. Datatillsynsmannen föreslår att denna bygga, utreda, avslöja och lagföra brott. Datatillsynbestämmelse fastställs i en ny artikel 4 a (under alla smannen stöder de stränga kraven i artikel 5. omständigheter i kapitel II i förslaget).

69. I texten i artikel 5 underskattas dock behovet av att göra uppgiftsbehandling berättigad på andra lagliga grunder, 65. Artikel 11.2 och 11.3 förblir tillämpliga som de är. De under särskilda omständigheter. Det är en viktig bestäminnehåller bestämmelser om extra skyddsåtgärder för melse, som t.ex. inte bör göra det omöjligt för polisen att uppgifter som mottagits från andra medlemsstater. Data- fullgöra sina lagliga skyldigheter enligt nationell rätt att tillsynsmannen påpekar att artikel 11.3 kommer att lämna ut uppgifter till invandrarmyndigheter eller skattetillämpas på utbyte av uppgifter genom SIS II. Datatillsyn- myndigheter. Datatillsyns-mannen föreslår därför att man smannen har i sitt yttrande om SIS II redan nämnt att det i artikel 5 beaktar andra berättigade rättsliga grunder för bör säkerställas att SIS-uppgifter verkligen inte kan behandling av personuppgifter, exempelvis behovet att användas för något annat syfte än systemets egna syften. fullgöra en rättslig skyldighet som den registeransvarige omfattas av, den registrerades otvetydiga samtycke, förutsatt att behandlingen företas i den registrerades intresse, eller behovet av att skydda den registrerades vitala intressen. Vidare behandling för ändamål som ligger utanför tillämpningsområdet för polissamarbete och rättsligt samarbete 70. Datatillsynsmannen påpekar att respekten för kriterierna för att göra behandling av uppgifter berättigad har en särskild betydelse när det gäller polissamarbete och rättsligt samarbete, om man beaktar att en olaglig insamling 66. I några fall måste uppgifter behandlas för att skydda av personuppgifter från polisens sida kan medföra att andra viktiga intressen. I sådana fall kan de även personuppgifter inte kan användas som bevismaterial vid behandlas av andra myndigheter än de behöriga myndig- rättsliga förfaranden. heterna enligt detta rambeslut. Medlemsstaternas befogenheter kan i detta fall omfatta en behandling som inkräktar på privatlivet (t.ex. kontroll av en person som inte är misstänkt) och bör alltså åtföljas av mycket strikta villkor, t.ex. skyldighet för medlemsstaterna att anta särskild IV.4 Nödvändighet och proportionalitet lagstiftning om de vill använda sig av detta undantag. Inom ramen för första pelaren har denna fråga behandlats i artikel 13 i direktiv 95/46/EG, där det anges att begräns- 71. Syftet med artiklarna 4 och 5 i förslaget är också att på ningar av vissa bestämmelser i direktivet tillåts i särskilda ett generellt tillfredsställande sätt säkerställa att begränsfall. De medlemsstater som tillämpar sådana begräns- ningar av skyddet för personuppgifter är nödvändiga och ningar skall göra detta i överensstämmelse med artikel 8 i proportionella, vilket krävs enligt Europeiska unionens Europakonventionen om skydd för de mänskliga rättighe- lagstiftning och rättspraxis vid Europeiska domstolen för terna och de grundläggande friheterna. de mänskliga rättigheterna rörande artikel 8 i Europakonventionen om skydd för de mänskliga rättigheterna och de grundläggande friheterna.

67. Enligt samma sätt att resonera bör det i detta rambeslut i — I artikel 4.1 c fastställs den allmänna regeln att kapitel II fastställas att medlemsstaterna skall tillåtas att uppgifter skall vara adekvata, relevanta och inte anta lagstiftningsåtgärder för att medge vidare behandomfatta mer än vad som är nödvändigt med hänsyn ling, när en sådan åtgärd är nödvändig för att säkra: till de ändamål för vilka de samlas in och för vilka de senare behandlas. — förebyggande av hot mot allmän säkerhet, försvar eller nationell säkerhet, — I artikel 5 anges att behandlingen skall vara nödvändig för att den berörda myndigheten skall kunna fullgöra sina åligganden enligt lag och förebygga, utreda, avslöja och lagföra brott. — skydd av ett viktigt ekonomiskt eller finansiellt intresse i en medlemsstat eller Europeiska unionen, — I artikel 4.4 anges att behandling av personuppgifter endast är nödvändig om vissa specifika villkor är — skydd för den registrerade. uppfyllda. C 47/36 SV Europeiska unionens officiella tidning 25.2.2006

72. Datatillsynsmannen noterar att den föreslagna formuler- rades uttryckliga samtycke endast bör tillåtas i den mån ingen av artikel 4.4 inte uppfyller de kriterier som fast- som behandlingen företas i den registrerades intresse och ställts i rättspraxis vid Europeiska domstolen för de vägran att lämna samtycke skall inte få negativa konsemänskliga rättigheterna när det gäller artikel 8 i Europa- kvenser för den registrerade. Datatillsynsmannen rekomkonventionen om skydd för de mänskliga rättigheterna menderar att artikel 6 ändras i enlighet härmed, också för och de grundläggande friheterna, enligt vilken en att artikeln skall överensstämma med EU:s gällande inskränkning i privatlivet kan åläggas endast om det är lagstiftning om uppgiftsskydd. nödvändigt i ett demokratiskt samhälle. Enligt förslaget skall uppgiftsbehandling anses nödvändig inte endast om den skulle göra det möjligt för brottsbekämpande och 78. För det andra anser datatillsynsmannen att även andra rättsliga myndigheter att fullgöra sina åligganden utan lagliga skäl till behandling, exempelvis behovet av att även om det finns skälig grund att anta att personuppgif- skydda den registrerades eller en annan persons vitala terna i fråga skulle underlätta eller påskynda förebyggandet, intressen (om den registrerade är fysiskt eller rättsligt utredningen, avslöjandet eller lagföringen av ett brott. oförmögen att lämna sitt samtycke) kan beaktas.

73. Dessa kriterier överensstämmer inte med kraven i artikel 79. Inom polissamarbetet och det rättsliga samarbetet får 8 i Europakonventionen om skydd för de mänskliga behandlingen av andra kategorier av eventuellt känsliga rättigheterna och de grundläggande friheterna, eftersom personuppgifter, exempelvis biometriska uppgifter och nästan all behandling av personuppgifter kan betraktas DNA-profiler, allt större betydelse. Dessa uppgifter som om den underlättar polisens eller de rättsliga omfattas inte uttryckligen av artikel 6 i förslaget. Datatillmyndigheternas verksamhet, även om uppgifterna i fråga synsmannen uppmanar EU:s lagstiftare att vara särskilt egentligen inte behövs för att utföra denna verksamhet. uppmärksam vid genomförandet av de allmänna principerna om uppgiftsskydd i detta förslag i ytterligare lagstiftning som medför behandling av dessa särskilda kategorier av uppgifter. Ett exempel är det nuvarande 74. Den nuvarande texten i artikel 4.4 skulle bana väg för en förslaget till rådets rambeslut om utbyte av uppgifter oacceptabelt omfattande insamling av personuppgifter, enligt principen om tillgänglighet (se punkterna 12-15 endast grundad på antagandet att personuppgifter kan ovan), som uttryckligen tillåter behandling och utbyte av göra det lättare att förebygga, utreda, avslöja och lagföra biometriska uppgifter och DNA-profiler (se bilaga II till brott. Behandling av personuppgifter skall tvärtom endast förslaget), men inte tar upp dessa uppgifters känslighet anses nödvändig, om de behöriga myndigheterna klart eller särdrag ur uppgiftsskyddssynvinkel. kan visa att den behövs och förutsatt att åtgärder som inkräktar mindre på privatlivet inte är tillgängliga.

80. Datatillsynsmannen rekommenderar att särskilda skyddsåtgärder föreskrivs, särskilt för att garantera att 75. Datatillsynsmannen rekommenderar därför att artikel 4.4 första strecksatsen formuleras om, så att det säkerställs att rättspraxis rörande artikel 8 i Europakonventionen om — biometriska uppgifter och DNA-profiler endast skydd för de mänskliga rättigheterna och de grundläg- används på grundval av väletablerade och kompatibla gande friheterna följs. Datatillsynsmannen föreslår dess- tekniska standarder, utom av systematiska skäl att artikel 4.4 flyttas till slutet av artikel 5. — graden av exakthet noggrant beaktas och kan bestridas av den registrerade på ett lättillgängligt sätt, och att — respekten för personers värdighet säkerställs fullt ut. IV.5 Behandling av särskilda kategorier av uppgifter Det ankommer på lagstiftaren att avgöra om dessa extra säkerhetsåtgärder skall föreskrivas i detta rambeslut eller i 76. I artikel 6 fastställs ett principiellt förbud mot behandling de särskilda rättsakter som reglerar insamling och utbyte av känsliga uppgifter, dvs. uppgifter som avslöjar ras eller av dessa särskilda kategorier av uppgifter. etniskt ursprung, politiska åsikter, religiös eller filosofisk övertygelse, medlemskap i fackförening samt uppgifter som rör hälsa eller sexualliv. Förbudet gäller inte om uppgiftsbehandlingen fastställts genom lagbestämmelser och är absolut nödvändig för att myndigheten skall kunna IV.6 Exakthet och tillförlitlighet fullgöra sina åligganden enligt lag och förebygga, utreda, avslöja och lagföra brott. Känsliga uppgifter får också behandlas om den registrerade uttryckligen har godkänt 81. I artikel 4.1 d fastställs de allmänna reglerna för uppgifuppgiftsbehandlingen. I båda fallen skall särskilda skydds- ternas kvalitet. Enligt denna artikel skall den registeranåtgärder av lämplig art vidtas. svarige se till att uppgifterna är korrekta och, om nödvändigt, hålls aktuella. Han skall vidta alla rimliga åtgärder för att säkerställa att uppgifter raderas eller rättas, om de 77. Texten i artikel 6 ger anledning till två anmärkningar. För är felaktiga eller ofullständiga, sett till de ändamål för det första bygger artikel 6 alltför mycket på den registre- vilka de samlades in eller för vilka de senare behandlas. rades samtycke. Datatillsynsmannen betonar att behand- Detta är i linje med de allmänna principerna i EU:s ling av känsliga uppgifter på grundval av den registre- lagstiftning om uppgiftsskydd. 25.2.2006 SV Europeiska unionens officiella tidning C 47/37

82. Enligt artikel 4.1 d tredje meningen får medlemsstaterna 86. Kontroll av uppgifternas kvalitet är ett viktigt inslag i föreskriva att behandlingen av uppgifter kan ske utifrån skyddet för den registrerade, särskilt när det gäller persoolika krav med avseende på graden av uppgifternas nuppgifter som behandlas av polisen och de rättsliga exakthet och tillförlitlighet. Datatillsynsmannen tolkar myndigheterna. Datatillsynsmannen beklagar därför att denna bestämmelse som ett undantag från den allmänna tillämpligheten av artikel 9, som rör kontroll av uppgifprincipen om exakthet och rekommenderar att bestäm- ternas kvalitet, är begränsad till uppgifter som översänds melsens karaktär av undantag klargörs genom att ”men” till eller görs tillgängliga för andra medlemsstater. Detta eller ”likväl” läggs till i början av artikel 4.1 d tredje är olyckligt, eftersom det innebär att personuppgifters meningen. I sådana fall då det inte fullt ut kan garanteras kvalitet, vilken är väsentlig även för brottsbekämpande att uppgifterna är korrekta, skall den registeransvarige ändamål, endast garanteras fullt ut, om dessa uppgifter vara skyldig att särskilja uppgifterna efter deras grad av översänds till eller görs tillgängliga för andra medlemsexakthet och tillförlitlighet, med särskild hänvisning till stater, men inte när de behandlas inom en medlemsden grundläggande skillnaden mellan uppgifter som stat ( ). I stället är det väsentligt, både i de registrerades baseras på fakta och uppgifter som baseras på åsikter och och de behöriga myndigheternas intresse, att sörja för att personliga bedömningar. Datatillsynsmannen betonar kvaliteten på alla personuppgifter kontrolleras på ett vikten av denna skyldighet både för de registrerade och lämpligt sätt, även de som inte översänds eller görs tillde brottsbekämpande myndigheterna, särskilt om gängliga av en annan medlemsstat. uppgifter behandlas långt från källan (se punkt 7 i yttrandet).

87. Datatillsynsmannen rekommenderar därför att begränsningarna av tillämpningsområdet för artikel 9.1 och 9.6 Kontroll av uppgifternas kvalitet under alla omständigheter tas bort genom att bestämmelserna flyttas till kapitel II i förslaget.

83. Den allmänna princip som fastställs i artikel 4.1 d kompletteras av de mer specifika säkerhetsåtgärder som föreskrivs i artikel 9 om kontroll av uppgifternas kvalitet. I artikel 9 fastställs särskilt följande: Åtskillnaden mellan olika kategorier av uppgifter

1. Personuppgifternas kvalitet skall kontrolleras senast innan de översänds eller görs tillgängliga. Dessutom 88. I artikel 4.2 fastställs en skyldighet för den registeransvaskall kvaliteten på uppgifter som görs automatiskt till- rige att göra en tydlig åtskillnad mellan personuppgifter gängliga kontrolleras regelbundet (artikel 9.1 och 9.2). om olika kategorier av personer (misstänkta, dömda, vittnen, offer, informatörer, kontakter m.fl.). Datatillsynsmannen välkomnar detta tillvägagångssätt. Det är sant

2. Vid översändande av uppgifter bör alltid domar och att brottsbekämpande och rättsliga myndigheter kan beslut att inte väcka åtal anges och källan till uppgifter behöva behandla uppgifter om helt olika kategorier av som grundar sig på åsikter bör kontrolleras innan personer men det är viktigt att det görs en åtskillnad uppgifterna överförs, och det bör anges i vilken mån mellan dessa uppgifter alltefter graden av inblandning i uppgifterna är korrekta och tillförlitliga (artikel 9.1). ett brott. I synnerhet bör villkoren för insamling av uppgifter, tidsfrister, villkor för att vägra den registrerade tillgång eller information och närmare föreskrifter om

3. Personuppgifterna skall markeras på den registrerades behöriga myndigheters tillgång till uppgifter återspegla de begäran, om denne bestrider uppgifternas korrekthet utmärkande dragen för de olika kategorierna av uppgifter och det inte kan fastställas huruvida de är korrekta och de olika ändamål för vilka dessa uppgifter samlas in eller inte (artikel 9.6). av brottsbekämpande och rättsliga myndigheter.

84. Artikel 4.1 och artikel 9 säkerställer därför, om de tillämpas tillsammans, att kvaliteten på personuppgifterna 89. I detta sammanhang vill datatillsynsmannen att uppgifter har kontrollerats tillräckligt, både av den registrerade och om icke misstänkta personer uppmärksammas särskilt. av de myndigheter som är närmast källorna till de Särskilda villkor och säkerhetsåtgärder behövs för att behandlade uppgifterna och därför kan kontrollera dem säkerställa proportionalitet och undvika att personer som bäst. inte är aktivt inblandade i ett brott kommer till skada. För denna kategori av personer bör förslaget innehålla tillläggsbestämmelser för att begränsa behandlingens syfte, fastställa exakta tidsfrister och begränsa tillgången till 85. Datatillsynsmannen välkomnar dessa bestämmelser, uppgifter. Datatillsynsmannen rekommenderar att eftersom de är inriktade på de brottsbekämpande myndig- förslaget ändras i enlighet härmed. heternas behov men också säkerställer att varje uppgift beaktas på lämpligt sätt och används i enlighet med sin ( ) Detta skulle dessutom inte vara i linje med Europarådets rekommenexakthet och tillförlitlighet, varigenom det undviks att en dation nr R(87) 15 från ministerkommittén till medlemsstaterna om att reglera användningen av personuppgifter inom polisen. I registrerad drabbas oproportionerligt av den eventuella synnerhet anges det i princip 7.2 att ”regelbundna kontroller” av bristen på exakthet hos vissa uppgifter som rör honom personuppgifternas kvalitet skall föreskrivas i samförstånd med tilleller henne. synsmyndigheten eller i enlighet med nationell lagstiftning. C 47/38 SV Europeiska unionens officiella tidning 25.2.2006

90. Förslagets nuvarande text innehåller en särskild säkerhets- syftet med insamlingen. Detta överensstämmer med EU:s åtgärd, som gäller ej misstänkta personer, nämligen lagstiftning om uppgiftsskydd ( ). artikel 7.1 i förslaget. Datatillsynsmannen anser att detta är en viktig säkerhetsåtgärd, framför allt eftersom medlemsstaterna inte får föreskriva undantag. Tyvärr fö- 94. Den allmänna bestämmelsen i artikel 7.1 är dock endast reskrivs i artikel 7.1 särskilda säkerhetsåtgärder endast tillämplig ”om inte annat föreskrivs i den nationella när det gäller tidsfrister och dess tillämplighet begränsas lagstiftningen”. Datatillsynsmannen noterar att detta till den kategori av personer som avses i artikel 4.3 sista undantag är mycket allmänt och går utöver de undantag strecksatsen i förslaget. I artikeln föreskrivs därför inga som är tillåtna enligt artikel 4.1 e. Datatillsynsmannen tillfredsställande garantier och den omfattar inte hela 1 föreslår att det allmänna undantaget i artikel 7.1 stryks gruppen icke misstänkta personer ( ). eller att man åtminstone uttryckligen begränsar de allmänna intressen som rättfärdigar medlemsstaternas utnyttjande av detta undantag ( ).

91. Uppgifter om dömda personer förtjänar också särskild uppmärksamhet. Vad dessa uppgifter beträffar bör de senaste och framtida initiativen för utbyte av straffregister 95. Enligt artikel 7.2 skall efterlevnaden av tidsfristerna garanvederbörligen beaktas och överensstämmelse säker- teras genom lämpliga förfaranden och tekniska åtgärder ställas ( ). och kontrolleras regelbundet. Datatillsynsmannen välkomnar denna bestämmelse men rekommenderar att det uttryckligen anges att det i de lämpliga förfarandena och tekniska åtgärderna bör föreskrivas automatisk och 92. Mot bakgrund av dessa påpekanden rekommenderar data- regelbunden radering av person-uppgifter efter en viss tillsynsmannen tillägg av en ny punkt till artikel 4 med tid. följande innehåll: — Ytterligare bestämmelser för att begränsa ändamålet med behandlingen, fastställa exakta tidsfrister och begränsa tillgången till uppgifter, vad beträffar icke IV.8 Utbyte av personuppgifter med tredjeländer misstänkta personer.

96. Ett effektivt polissamarbete och rättsligt samarbete inom — Skyldighet för medlemsstaterna att fastställa de rätts- EU:s gränser är alltmer avhängigt av samarbete med tredliga konsekvenserna av de åtskillnader som skall göras jeländer och internationella organisationer. Många mellan personuppgifter om olika kategorier av åtgärder för att förbättra samarbetet när det gäller brottspersoner, vilka återspeglar särdragen i de olika kategobekämpning och det rättsliga samarbetet med tredjeländer rierna av behandlade uppgifter och de olika ändamål eller internationella organisationer diskuteras för närvaför vilka dessa uppgifter samlas in av de brottsbekäm- 5 rande eller planeras både nationellt och på EU-nivå ( ). pande och de rättsliga myndigheterna. Utvecklingen av detta internationella samarbete kommer troligen av vara starkt beroende av utbytet av personuppgifter. — De rättsliga konsekvenserna bör gälla villkor för insamling av personuppgifter, tidsfrister, vidare överföring och användning av uppgifter samt villkor för att vägra den registrerade tillgång eller information. 97. Det är därför väsentligt att principerna om rättvis och laglig behandling samt principerna om korrekt rättsförfarande i allmänhet även gäller för insamling och utbyte av personuppgifter över Europeiska unionens gränser, och att personuppgifter endast överförs till tredje länder eller internationella organisationer om en adekvat skyddsnivå IV.7 Tidsfrister för lagringen av personuppgifter eller lämpliga skyddsåtgärder garanteras av de berörda tredje parterna. 25.2.2006 SV Europeiska unionens officiella tidning C 47/39 Överföringar av personuppgifter till tredjeländer tioner, där en behörig myndighet i en annan medlemsstat kan få tillgång till dem eller de t.o.m. skulle kunna skickas tillbaka till en sådan myndighet.

98. I detta sammanhang välkomnar datatillsynsmannen artikel 15 i förslaget, som innehåller bestämmelser om skydd vid överföring till behöriga myndigheter i tredje- 102. Datatillsynsmannen rekommenderar därför att förslaget länder eller till internationella organ. Denna bestämmelse, ändras, så att det garanteras att artikel 15 gäller för utbyte som finns i kapitel III i förslaget, gäller dock endast för av alla personuppgifter med tredjeländer. Denna rekomuppgifter som mottas från eller görs tillgängliga av behö- mendation gäller inte artikel 15.1 c, som på grund av sin riga myndigheter i andra medlemsstater. Som en följd av natur kan vara tillämplig endast på personuppgifter som denna begränsning finns det fortfarande en brist i utbyts med andra medlemsstater. uppgiftsskyddssystemet på Europeiska unionens nivå när det gäller uppgifter som inte mottas från behöriga myndigheter i andra medlemsstater. Datatillsynsmannen anser att denna brist inte kan accepteras av följande skäl. Exceptionella överföringar till länder som saknar adekvat skydd

99. För det första bör den skyddsnivå som erbjuds genom EU-lagstiftningen vid överföring till tredjeland inte avgöras av uppgiftskällan, en polismyndighet inom den 103. I artikel 15 fastställs en rad villkor för överföringar till medlemsstat som överför uppgifter till ett tredjeland eller behöriga myndigheter i tredjeländer eller till internatioen polismyndighet inom en annan medlemsstat. nella organisationer jämförbara med villkoren i artikel 25 i direktiv 95/46/EG. I artikel 15.6 anges dock möjligheten att överföra uppgifter till tredjeländer eller internationella organisationer där ett adekvat uppgiftsskydd inte garanteras, förutsatt att överföringen är absolut nödvändig för 100. För det andra bör det noteras att reglerna för överföringar att säkerställa en medlemsstats väsentliga intressen eller av personuppgifter till tredjeländer är en grundläggande för att förebygga en omedelbart förestående allvarlig fara princip i lagstiftningen om uppgiftsskydd. Denna princip som hotar den allmänna säkerheten eller en eller flera är inte bara en av de grundläggande bestämmelserna i specifika personer. direktiv 95/46/EG utan fastställs även i tilläggs-protokollet till konvention nr 108 ( ). De gemensamma normer för skyddet av personuppgifter som avses i artikel 1 i förslaget kan inte garanteras om gemensamma normer för överföringar av personuppgifter till tredjeländer inte 104. Det bör klargöras när det undantag som anges i punkt 6 omfattar all behandling. De registrerades rättigheter enligt är tillämpligt. Datatillsynsmannen rekommenderar därför: detta förslag skulle följaktligen direkt påverkas, om personuppgifter kunde översändas till tredjeländer som inte erbjuder en adekvat skyddsnivå. — att det klargörs att detta undantag endast innebär ett undantag från villkoret ”adekvat skydd” men inte påverkar de övriga villkor som anges i artikel 15.1,

101. För det tredje skulle begränsningen av tillämpningsområdet för dessa regler till att gälla endast ”utbytta — att det läggs till att överföringar av uppgifter som görs uppgifter”, när det gäller uppgifter som behandlas endast i enlighet med detta undantag bör omfattas av lämpinom ett land, medföra att det inte skulle finnas några liga villkor (t.ex. ett klart uttalat villkor att uppgifter säkerhetsåtgärder. Paradoxalt nog skulle det vara ”lättare” endast skall behandlas tillfälligt och för specifika att överföra personuppgifter till tredjeländer, utan beak- ändamål) och skall meddelas den behöriga tillsyntande av om det finns något adekvat skydd för perso- smyndigheten. nuppgifter, än till andra medlemsstater. Detta skulle ge möjlighet att ”tvätta” information. De behöriga myndigheterna i medlemsstaterna skulle kunna kringgå de strikta normerna för uppgiftsskydd genom att översända uppgifter till tredjeländer eller internationella organisa- Behandling av personuppgifter som mottagits från tredjeländer ( ) Tilläggsprotokollet om tillsynsmyndigheter och gränsöverskridande flöden av personuppgifter till konventionen om skydd för enskilda vid automatisk databehandling av personuppgifter undertecknades den 8 november 2001 och trädde i kraft den 1 juli 2004. Detta bindande internationella rättsliga instrument har hittills underteck- 105. I samband med det ökande utbytet av personuppgifter nats av 11 stater (däribland 9 EU-medlemsstater). I artikel 2.1 i med polis och rättsliga myndigheter i tredjeländer bör protokollet fastställs följande allmänna princip: ”Varje part skall särskild uppmärksamhet även ägnas åt personuppgifter endast möjliggöra överföring av personuppgifter till en mottagare som ”importeras” från de tredjeländer där adekvata som lyder under en stats eller en organisations jurisdiktion som inte är part i konventionen, om staten eller organisationen tryggar en normer när det gäller respekt för mänskliga rättigheter, tillräcklig grad av skydd för den avsedda uppgiftsöverföringen”. särskilt för skydd av personuppgifter, inte säkerställs. C 47/40 SV Europeiska unionens officiella tidning 25.2.2006

106. Utifrån ett bredare perspektiv anser datatillsynsmannen synpunkt som framfördes av de europeiska dataskyddsatt lagstiftaren bör sörja för att personuppgifter som myndigheterna i det sammanfattande dokumentet från mottas från tredjeländer åtminstone uppfyller internatio- Krakow ( ). nella normer när det gäller respekten för mänskliga rättigheter. Exempelvis bör brottsbekämpande och rättsliga myndigheter inte behandla eller förlita sig på uppgifter som samlats in under tortyr eller genom åsidosättande av 111. I detta perspektiv anser datatillsynsmannen att de extra mänskliga rättigheter, svartlistningar grundade endast på villkor som anges i artiklarna 13 och 14 kan anses tillpolitisk övertygelse eller sexuell läggning, såvida detta inte fredsställande om de tillämpas tillsammans med de görs i den registrerades intresse. Datatillsynsmannen allmänna reglerna i kapitel II, inklusive en omfattande rekommenderar därför att detta klargörs åtminstone i ett tillämpning av reglerna om vidare behandling (se IV.2 skäl till förslaget, eventuellt genom hänvisning till ovan). Det nuvarande förslaget begränsar dock tillämpligtillämpliga internationella instrument ( ). heten av artiklarna 13 och 14 till personuppgifter som mottas från eller görs tillgängliga av de behöriga myndigheterna i en annan medlemsstat.

107. När det mer specifikt gäller skydd av personuppgifter, påpekar datatillsynsmannen att den eventuella bristen på 112. De senare villkorens allmänna tillämplighet är ännu viktiuppgiftskvalitet skall bedömas på vederbörligt sätt, när gare, om man beaktar det allt större utbytet av uppgifter personuppgifter översänds från länder där det inte finns mellan brottsbekämpande myndigheter och andra några adekvata normer eller garantier för skyddet av myndigheter eller privata parter även inom medlemsstapersonuppgifter för att undvika att EU:s brottsbekämterna. Man kan hitta ett exempel i offentligt/privat partpande myndigheter felaktigt förlitar sig på sådan informa- 3 nerskap i brottsbekämpande verksamhet ( ). tion och för att förhindra att de registrerade skadas.

113. Datatillsynsmannen rekommenderar därför att det nuva- 108. Datatillsynsmannen rekommenderar därför att det läggs rande förslaget ändras så att det säkerställs att artiklarna till en bestämmelse i artikel 9 i förslaget, där det anges att 13 och 14 gäller för utbytet av alla personuppgifter, även kvaliteten på personuppgifter som översänds från tredje- dem som inte översänds eller görs tillgängliga av en länder bör bli föremål för särskild bedömning så snart annan medlemsstat. Denna rekommendation gäller inte som de mottas och att graden av dessa uppgifters artiklarna 13 c och 14 c. korrekthet och tillförlitlighet bör anges. Tillgång till och vidare användning av personuppgifter som kontrol- leras av privata parter IV.9 Utbyte av personuppgifter med privata parter och 114. Utbytet av personuppgifter med privata parter går i två andra myndigheter än brottsbekämpande myndig- riktningar: det innebär att personuppgifter även över- heter sänds eller görs tillgängliga av privata parter för brottsbekämpande och rättsliga myndigheter.

109. I artiklarna 13 och 14 i förslaget anges ett antal krav som skall uppfyllas om personuppgifter sänds vidare till 115. I detta fall får offentliga myndigheter, för ett helt annat privata parter och andra myndigheter än brottsbekäm- ändamål, nämligen att förebygga, utreda, avslöja eller pande myndigheter. Som tidigare nämnts kompletterar lagföra brott, tillgång till och vidareanvänder personuppdessa artiklar de mer allmänna reglerna i kapitel II, som gifter som samlats in för kommersiella ändamål under alla omständigheter bör följas. (kommersiella transaktioner, saluföring, tillhanda-hållande av tjänster m.m.) och hanteras av privata registeransvariga. Korrektheten och tillförlitligheten hos uppgifter som behandlats för kommersiella ändamål skall dessutom bedömas noggrant när dessa uppgifter används för brotts- 110. Datatillsynsmannen anser att överföring till privata parter 4 bekämpande ändamål ( ). och andra offentliga organ kan vara nödvändig i särskilda fall för att förebygga och bekämpa brott men att specifika 2 ( ) Sammanfattande dokument om brottsbekämpning och informationsutbyte och strikta villkor bör gälla. Detta är i linje med den inom EU, som antogs vid de europeiska dataskyddsmyndigheternas vårkonferens i Krakow den 25-26 april 2005. 1 3 ( ) FN-konventionen mot tortyr och annan grym, omänsklig eller ( ) Se kommissionens lagstiftnings- och arbetsprogram 2006 förnedrande behandling eller bestraffning, som undertecknats av alla KOM(2005) 531 slutlig. EU-medlemsstater och trädde i kraft den 26 juni 1987. I artikel 15 ( ) Exempelvis är en telefonräkning tillförlitlig för kommersiella fastställs följande: ”Varje konventionsstat skall säkerställa att ett utta- ändamål om det korrekt anges vilka telefonsamtal som har ringts, lande, som konstaterats ha gjorts till följd av tortyr, inte skall men de brottsbekämpande myndigheterna kan inte förlita sig fullt åberopas som bevis i ett rättsligt förfarande utom mot en person ut på samma telefonräkning som ett avgörande bevis för vem som som anklagats för tortyr såsom bevis för att uttalandet gjorts.” ringt ett särskilt samtal. 25.2.2006 SV Europeiska unionens officiella tidning C 47/41

116. Ett mycket aktuellt och viktigt exempel på tillgång till IV.10 Den registrerades rättigheter privata databaser för brottsbekämpande ändamål ges i den godkända texten till direktivet om lagring av kommunikationsuppgifter (se punkterna 16-18 ovan), enligt vilken leverantörer av allmänt tillgängliga elektroniska 120. I kapitel IV tas den registrerades rättigheter upp på ett kommunikationstjänster eller allmänna kommunikasätt som generellt överensstämmer med den gällande tionsnät skall lagra vissa uppgifter om kommunikationer lagstiftningen om uppgiftsskydd och artikel 8 i Europeupp till två år för att säkerställa att uppgifterna är tilliska unionens stadga om de grundläggande rättigheterna. gängliga för utredning, avslöjande och åtal av allvarliga brott. Enligt den godkända texten omfattas frågor som rör tillgång till dessa uppgifter inte av gemenskapsrätten och får inte regleras av själva direktivet. Dessa viktiga 121. Datatillsynsmannen välkomnar dessa bestämmelser, frågor kan i stället omfattas av nationell lagstiftning eller eftersom en harmoniserad uppsättning rättigheter för nationella åtgärder i enlighet med avdelning VI i EU- 1 registrerade fastställs, samtidigt som hänsyn tas till vad fördraget ( ). som utmärker de brottsbekämpande och rättsliga myndigheternas behandling. Detta är en väsentlig förbättring, eftersom den nuvarande situationen kännetecknas av en mängd olika regler och praxis, särskilt för rätten till 117. I sitt yttrande om förslaget till detta direktiv försvarade tillgång. Några medlemsstater tillåter inte att den registredatatillsynsmannen en vidare tolkning av EG-fördraget, rade får tillgång till uppgifterna utan har ett system med eftersom begränsning av tillgång är nödvändig för att ”indirekt tillgång” (som kan utövas av den nationella säkerställa ett adekvat skydd för den registrerade vars dataskyddsmyndigheten i den registrerades namn). kommunikationsuppgifter måste lagras. Tyvärr tog den europeiska lagstiftaren inte med regler om tillgång i ovannämnda direktiv.

122. Enligt förslaget är de eventuella undantagen från rätten till direkt tillgång harmoniserade. Detta är så mycket viktigare för att medborgare vilkas uppgifter i allt större 118. I detta yttrande meddelar datatillsynsmannen på nytt att utsträckning behandlas och utbyts av behöriga myndighan starkt föredrar att det i EU-lagstiftningen fastställs heter i olika EU-medlemsstater skall kunna utnyttja en gemensamma normer för brottsbekämpande myndigheharmoniserad uppsättning rättigheter som registrerade, ters tillgång och vidare användning. Så länge som detta oberoende av den medlemsstat där uppgifter samlas in inte tas upp under första pelaren kan ett instrument 2 eller behandlas ( ). under tredje pelaren innehålla bestämmelser om det nödvändiga skyddet. Denna uppfattning stöds ytterligare av den allmänna ökningen av utbyte av uppgifter mellan medlemsstaterna och det aktuella förslaget om tillgänglighetsprincipen. Olika nationella regler om tillgång och 123. Datatillsynsmannen erkänner det lämpliga i att begränsa vidare användning skulle inte vara förenligt med den före- de registrerades rättigheter, om det är nödvändigt för att slagna ”fria rörligheten” för information om brottsbe- förebygga, utreda, avslöja eller lagföra brott. Eftersom kämpning inom hela EU, som även omfattar uppgifter dessa begränsningar måste betraktas som undantag från från privata databaser. de registrerades grundläggande rättigheter, bör dock en strikt prövning av proportionaliteten göras. Detta innebär att undantagen bör vara begränsade och väl definierade och att begränsningarna om möjligt bör vara partiella och tidsbegränsade. 119. Datatillsynsmannen anser därför att gemensamma normer bör gälla för de brottsbekämpande myndigheternas tillgång till personuppgifter som innehas av privata parter, för att garantera att tillgång endast medges på grundval av väl definierade villkor och begränsningar. I synnerhet 124. Ur detta perspektiv vill datatillsynsmannen särskilt bör de behöriga myndigheternas tillgång endast medges uppmärksamma lagstiftaren på punkt 2 a i artiklarna 19, från fall till fall under specifika omständigheter, för 20 och 21, där det fastställs ett mycket omfattande och noggrant angivna ändamål och omfattas av domstol- obestämt undantag från de registrerades rättigheter, sprövning i medlemsstaterna. genom att det anges att dessa rättigheter kan begränsas om det är nödvändigt för att ”den registeransvarige skall 1 kunna fullgöra sina åligganden enligt lag på ett korrekt ( ) I ingressen till direktivet anges följande: ”Frågor om tillgång till de uppgifter som nationella offentliga myndigheter lagrar i enlighet sätt”. Detta undantag överlappar dessutom bestämmelsen med detta direktiv för de verksamheter som avses i artikel 3.2 första i led b, som medger begränsningar av den registrerades ledet i direktiv 95/46/EG faller utanför tillämpningsområdet för rättigheter, om det är nödvändigt ”för att inte skada gemenskapens lagstiftning. De kan emellertid omfattas av nationell lagstiftning eller nationella åtgärder i enlighet med avdelning VI i fördraget om Europeiska unionen, förutsatt att sådana lagar eller ( ) I kapitel IV behandlas i synnerhet rätten till information (artiklarna åtgärder till fullo står i överensstämmelse med de grundläggande 19 och 20) och rätten till tillgång, rättelse, radering eller blockering rättigheter som följer av medlemsstaternas gemensamma författ- (artikel 21). På det hela taget ger dessa artiklar registrerade alla de ningsmässiga traditioner och som är garanterade i Europeiska rättigheter som vanligtvis garanteras genom EU:s lagstiftning om konventionen om skydd för de mänskliga rättigheterna och de uppgiftsskydd, samtidigt som en rad undantag anges med hänsyn till grundläggande friheterna. Enligt den tolkning Europeiska domstolen den tredje pelarens särdrag. I synnerhet medges begränsningar av för de mänskliga rättigheterna gjort av artikel 8 i Europeiska registrerades rättigheter genom nästan identiska bestämmelser om konventionen om skydd för de mänskliga rättigheterna och de både rätt till information (artiklarna 19.2 och 20.2) och rätt till tillgrundläggande friheterna …” gång (artikel 21.2). C 47/42 SV Europeiska unionens officiella tidning 25.2.2006 pågående utredningar, undersökningar eller rättegångar, med tredje pelaren, eftersom de behöriga myndigheterna eller hindra de behöriga myndigheterna från att fullgöra i detta fall förfogar över allmänna tvångsmedel, och deras sina åligganden enligt lag”. Det senare undantaget kan beslut eller åtgärder således kan komma att påverka en anses vara berättigat, men det förra förefaller innebära en person eller vara mer inkräktande än vad som normalt oproportionerlig begränsning av den registrerades rättig- skulle vara fallet när sådana beslut fattas eller sådana heter. Datatillsynsmannen rekommenderar därför att åtgärder vidtas av privata parter. punkt 2 a i artiklarna 19, 20 och 21 stryks.

128. Framför allt bör sådana beslut eller åtgärder i överensstämmelse med allmänna dataskydds-principer endast 125. Datatillsynsmannen rekommenderar även att artiklarna medge, om de uttryckligen tillåts enligt lag eller av den 19, 20 och 21 förbättras på följande sätt: behöriga tillsyns-myndigheten och de bör omfattas av lämpliga åtgärder för att skydda den registrerades rättmätiga intressen. Den registrerade bör dessutom ha lättill- — Det bör anges att begränsningarna av den registre- gängliga möjligheter att framföra sina synpunkter och rades rättigheter inte är obligatoriska, inte gäller förstå logiken i beslutet, såvida detta inte är oförenligt obegränsad tid och ”endast” är tillåtna i de särskilda med det ändamål för vilket uppgifterna behandlas. fall som uppräknas i artiklarna.

129. Datatillsynsmannen rekommenderar därför att det införs — Hänsyn bör tas till att information bör lämnas själv- en specifik bestämmelse om automatiska individuella mant av den registeransvarige och inte på grundval av beslut, i linje med gällande EU-lagstiftning om uppgiftsen begäran från den registrerade. skydd. — Det bör i artikel 19.1 c läggas till att information också bör lämnas om ”tidsfristerna för lagring av uppgifterna”. IV.11 Säkerhet i samband med behandling av uppgifter — De bör säkerställas (genom ändring av artikel 20.1 i 130. När det gäller säkerheten i samband med behandling av linje med andra EU-instrument om uppgiftsskydd) att uppgifter, fastställs i artikel 24 en skyldighet för den information, om uppgifter inte har erhållits från den registeransvarige att genomföra lämpliga tekniska och registrerade eller har erhållits från denne utan dennes organisatoriska åtgärder i linje med bestämmelserna i vetskap, lämnas till denne ”senast vid den tidpunkt andra EU-instrument om uppgiftsskydd. I punkt 2 finns när uppgifter först röjs”. dessutom en detaljerad och heltäckande förteckning över åtgärder som skall genomföras inom automatisk databehandling. — Det bör säkerställas att mekanismen för att överklaga vid vägran eller begränsning av de registrerades rättigheter är tillämplig vid begränsning av rättigheten att 131. Datatillsynsmannen välkomnar denna bestämmelse, men informeras, och artikel 19.4 sista meningen bör föreslår att man för att underlätta tillsynsmyndigheternas ändras i enlighet härmed. effektiva kontroll lägger till följande extra åtgärd i förteckningen över åtgärder i punkt 2: ”k) genomföra åtgärder för systematisk övervakning och rapportering om dessa säkerhetsåt- Automatiska individuella beslut gärders effektivitet (systematisk egenkontroll av säkerhetsåtgärder)” ( ).

126. Datatillsynsmannen beklagar att förslaget inte alls tar upp Registrering av uppgifter den viktiga frågan om automatiska individuella beslut. Praktisk erfarenhet visar i själva verket att de brottsbekämpande myndigheterna i allt större utsträckning utnyttjar automatisk behandling av uppgifter för att 132. Enligt artikel 10 skall varje automatisk överföring och utvärdera vissa personliga aspekter hos personer, särskilt varje automatiskt mottagande av personuppgifter regiför att bedöma deras tillförlitlighet och uppträdande. streras (vid automatisk överföring) eller dokumenteras (vid icke automatisk överföring) på ett sätt som gör det möjligt att i efterhand kontrollera att överföringen och behandlingen av uppgifter är laglig. Sådan information skall vara tillgänglig på begäran av den behöriga tillsyn- 127. Datatillsynsmannen inser att dessa system i vissa fall kan smyndigheten. vara nödvändiga för att effektivisera de brottsbekämpande myndigheternas verksamhet, men noterar att beslut som enbart bygger på automatisk behandling av uppgifter bör ( ) Se i detta sammanhang datatillsynsmannens yttrande om förslaget till Europaparlamentets och rådets förordning om informationssysomfattas av mycket stränga villkor och säkerhetsåtgärder, temet för viseringar (VIS) och utbytet mellan medlemsstaterna av när de får rättsliga följder för en person eller väsentligt uppgifter om viseringar för kortare vistelse (KOM (2004) 835 påverkar en person. Detta är ännu viktigare i samband slutlig), som offentliggjorts på www.edps.eu.int. 25.2.2006 SV Europeiska unionens officiella tidning C 47/43

133. Datatillsynsmannen välkomnar denna bestämmelse. Han instrument fungerar i flera medlemsstater. Det föreskrivs i noterar dock att även ”tillgång” till uppgifter skall regi- förordning 45/2001/EG som ett obligatoriskt instrument streras eller dokumenteras för att garantera en heltäck- och spelar en nyckelroll inom Europeiska gemenskaperna. ande kontroll och för undersökning av om personupp- Uppgiftsskyddsombuden är administratörer inom en gifter används korrekt. Denna information är väsentlig, organisation och ska på ett oberoende sätt säkerställa den eftersom en effektiv övervakning av en korrekt behand- interna tillämpningen av bestämmelser om uppgiftsskydd. ling av personuppgifter inte endast måste inriktas på lagligheten i överföringen av personuppgifter mellan myndigheterna utan även på lagligheten i dessa myndigheters tillgång. Datatillsynsmannen rekommenderar 138. Datatillsynsmannen rekommenderar att bestämmelser om därför att artikel 10 ändras, så att det också föreskrivs att uppgiftsskyddsombud läggs till i förslaget. Dessa bestämtillgång till uppgifter skall registreras eller dokumen- 1 melser kan utformas med artiklarna 24-26 i förordning teras ( ). 45/2001/EG som modell.

139. Förslaget till rambeslut riktas till medlemsstaterna. Det är IV.12 Rättslig prövning, ansvar och påföljder därför logiskt att det i artikel 30 i förslaget föreskrivs att övervakning skall ske genom oberoende tillsynsmyndigheter. Denna artikel har utformats på ungefär samma sätt 134. I kapitel VI i förslaget behandlas rättslig prövning (artikel som artikel 28 i direktiv 95/46/EG. Dessa nationella 27), ansvar (artikel 28) och påföljder (artikel 29). Bestämmyndigheter bör samarbeta med varandra, med de melserna överensstämmer på det hela taget med gällande gemensamma tillsynsorgan som inrättats enligt avdelning EU-lagstiftning om uppgiftsskydd. VI i EU-fördraget och med datatillsynsmannen. Enligt artikel 31 i förslaget skall det dessutom inrättas en arbetsgrupp, som skall spela en roll liknande den som artikel 135. Särskilt när det gäller påföljder välkomnar datatillsyn- 29-gruppen spelar i frågor som omfattas av första smannen specificeringen att påföljder vid överträdelse av pelaren. Alla relevanta aktörer på uppgiftsskyddsområdet de bestämmelser som fastställts i enlighet med rambenämns i artikel 31 i förslaget. slutet skall vara effektiva, lämpliga och avskräckande. Straffrättsliga påföljder för uppsåtliga och allvarliga överträdelser, särskilt inom konfidentiell och säker uppgiftsbehandling, skall dessutom säkerställa en större avskräckande effekt för allvarligare överträdelser av dataskydds- 140. Det är självklart att samarbetet mellan alla relevanta lagen. aktörer på uppgiftsskyddsområdet spelar en viktig roll i ett förslag vars syfte är att förbättra polissamarbetet och det rättsliga samarbetet mellan medlemsstaterna. Datatillsynsmannen välkomnar därför att man i förslaget lägger betoningen på samarbete mellan tillsynsmyndigheterna. IV.13 Kontroll- och övervakningsuppgifter samt råd- givande uppgifter

141. Datatillsynsmannen betonar dessutom vikten av ett 136. De bestämmelser i förslaget som tar upp kontroll och konsekvent tillvägagångssätt i frågor rörande uppgiftsövervakning av uppgiftsbehandling samt samråd i frågor skydd, något som kan förbättras genom att kommunikasom rör uppgiftsbehandling liknar i stor utsträckning tion mellan den befintliga artikel 29-gruppen och den bestämmelserna i direktiv 95/46/EG. Datatillsynsmannen arbetsgrupp som inrättas genom detta förslag till rambevälkomnar att kommissionen i sitt förslag har valt redan slut främjas. Datatillsynsmannen rekommenderar att prövade och välfungerande mekanismer och framhåller artikel 31.2 i förslaget ändras, så att ordföranden i artikel särskilt införandet av ett (obligatoriskt) system för 29-gruppen får rätt att delta i eller företrädas vid den nya förhandskontroll. Ett sådant system förutses inte endast i arbets-gruppens möten. direktiv 95/46/EG utan ingår också i förordning 45/2001/EG och har visat sig vara ett effektivt instrument, som står till datatillsynsmannens förfogande vid övervakningen av gemenskaps-institutioners och gemen- 142. Texten i artikel 31 i förslaget innehåller en anmärkningsskapsorgans uppgiftsbehandling. värd skillnad mot artikel 29 i direktiv 95/46/EG. Datatillsynsmannen är full medlem av artikel 29-gruppen. Detta medlemskap omfattar rätten att rösta. Enligt det aktuella 137. Ett annat instrument för kontroll och övervakning av förslaget är datatillsynsmannen också medlem av arbetsuppgiftsbehandling som har visat sig vara effektivt är att gruppen (på grundval av artikel 31), men har inte rätt att en registeransvarig utser uppgiftsskyddsombud. Detta rösta. Det är inte klart av vilka skäl detta förslag avviker från artikel 29 i direktiv 95/46/EG. Datatillsynsmannen ( ) Detta är i linje med bestämmelserna i artikel 18 i förslaget, enligt anser att den föreslagna texten är oklar i fråga om datavilka den översändande myndigheten på begäran skall underrättas tillsynsmannens roll, vilket kan hämma effektiviteten i om den vidare behandlingen av de personuppgifter som har överhans deltagande i arbetsgruppens arbete. Datatillsynsänts eller gjorts tillgängliga, och bestämmelserna i artikel 24, om genomförande av säkerhetsåtgärderna, även mot bakgrund av det smannen rekommenderar därför att överensstämmelsen föreslagna systemet med egenkontroll av dessa åtgärder. med direktivets text behålls. C 47/44 SV Europeiska unionens officiella tidning 25.2.2006 IV.14 Övriga bestämmelser till avlyssningen eller översändandet av upptagning av telemeddelanden, på de villkor som måste uppfyllas i ett liknande nationellt fall. Enligt artikel 23.4 i konventionen skall dessa ytterligare villkor när de gäller användningen 143. Kapitel VIII i förslaget innehåller några slutbestämmelser av personuppgifter ha företräde framför reglerna om om ändring av Schengenkonventionen och andra instruuppgiftsskydd i artikel 23. På samma sätt fastställs i ment som rör behandling och skydd av personuppgifter. artikel 23.5 att tilläggsreglerna om skydd för information som samlas in av gemensamma utredningsgrupper har företräde. Datatillsyns-mannen noterar att det, om artikel Schengenkonventionen 23 ersätts med det nuvarande förslaget, skulle vara oklart om de ovannämnda tilläggsreglerna fortfarande skulle gälla. Datatillsynsmannen rekommenderar därför att denna punkt klargörs, så att en ingående bedömning av 144. Enligt artikel 33 i förslaget skall artiklarna 126-130 i konsekvenserna av att artikel 23 i konventionen ersätts Schengenkonventionen ersättas av detta beslut när det fullt ut med detta rambeslut kan göras. gäller aspekter som omfattas av EU-fördraget. Artiklarna 126-130 i Schengen-konventionen innehåller de allmänna uppgiftsskyddsreglerna för behandling av uppgifter som lämnas enligt konventionen (men utanför Schengens informationssystem). Europarådets konvention nr 108 om skydd för enskilda vid automa- tisk databehandling av personuppgifter

145. Datatillsynsmannen välkomnar att dessa artiklar skall 149. Enligt artikel 34.2 skall varje hänvisning till konvention ersättas, eftersom det innebär att uppgiftsskyddssystemet nr 108 förstås som en hänvisning till detta rambeslut. inom tredje pelaren blir enhetligare och skyddet av perso- Tolkningen och den konkreta tillämpligheten av denna nuppgifter i några avseenden förbättras betydligt, t.ex. bestämmelse är långt ifrån klar. I varje fall antar datatillgenom att tillsynsmyndigheternas befogenheter ökas. Det synsmannen att denna bestämmelse endast gäller inom leder dock på några punkter oavsiktligt och olyckligtvis detta rambesluts materiella tillämpningsområde. till att nivån på uppgifts-skyddet sänks. Några bestämmelser i Schengenkonventionen är faktiskt strängare än rambeslutets bestämmelser. Slutliga frågor

146. Datatillsynsmannen nämner särskilt artikel 126.3 b i Schengenkonventionen, enligt vilken uppgifterna endast 150. När det gäller textens systematiska konsekvens, noterar för användas av domstolar, förvaltningar och organ som datatillsynsmannen att några artiklar hellre skulle placeras utför uppgifter eller fyller en funktion inom ramen för de på ett annat ställe i texten. mål som avses i konventionen. Det förefaller som om denna bestämmelse utesluter översändande till privata parter, något som dock skulle vara tillåtet enligt det före- Han förslår därför slagna rambeslutet. En annan sak är att bestämmelserna om uppgifts-skydd i Schengenkonventionen även gäller alla uppgifter som lämnas från eller införs i ett icke-auto- 1. att artikel 16 (Kommitté) flyttas från kapitel III matiskt register (artikel 127), medan icke-strukturerade (Särskilda former av behandling) till ett nytt kapitel, register undantas från det föreslagna rambeslutets tillämpningsområde. 2. att artikel 25 (Register) och artikel 26 (Förhandskontroll) flyttas från kapitel V (Sekretess och säkerhet i samband med behandling av uppgifter) till ett nytt kapitel. Konventionen om ömsesidig rättslig hjälp i brottmål mellan Europeiska unionens medlemsstater

147. Enligt artikel 34 skall artikel 23 i konventionen om ömsesidig rättslig hjälp i brottmål mellan Europeiska unionens Ett avsevärt steg framåt medlemsstater ersättas av rambeslutet. Datatillsynsmannen noterar att detta på det hela taget skulle innebära ett bättre skydd för personuppgifter som utbyts a) Om detta förslag antas, skulle det innebära ett avsevärt steg inom ramen för konventionen, men att det också kan ge framåt i skyddet av person-uppgifter på ett viktigt område upphov till en del problem med de båda instrumentens som särskilt kräver en enhetlig och effektiv mekanism för förenlighet. skydd av personuppgifter inom Europeiska unionen. b) Ett effektivt skydd av personuppgifter är inte bara viktigt för 148. I synnerhet tar konventionen även upp ömsesidig rättslig de registrerade utan bidrar även till att polissamarbetet och hjälp vid avlyssning av telekommunikationer. I detta fall det rättsliga samarbetet i sig blir en framgång. I många kan den anmodade medlemsstaten lämna sitt samtycke, aspekter går båda allmänna intressena hand i hand. 25.2.2006 SV Europeiska unionens officiella tidning C 47/45 Gemensamma normer j) Detta förslag till rådets rambeslut om uppgiftsskydd har sina egna förtjänster och behövs även om ett rättsligt instrument om tillgänglighet inte antas (förslag från kommissionen av den 12 oktober 2005). c) Datatillsynsmannen anser att en ny ram för uppgiftsskydd inte endast bör respektera principerna om uppgiftsskydd – det är viktigt att garantera ett enhetligt uppgiftsskydd inom k) Europaparlamentets godkännande av direktivet om lagring Europeiska unionen – utan även tillhandahålla ytterligare en av kommunikationsuppgifter gör det ännu mer angeläget att uppsättning regler med hänsyn till brottsbekämpningens fastställa en rättslig ram för uppgiftsskydd inom tredje särskilda natur. pelaren. d) Förslaget uppfyller dessa villkor; det säkerställer att de befintliga principerna om uppgifts-skydd enligt direktiv 95/46/EG kommer att tillämpas inom tredje pelaren, Förslagets struktur eftersom de flesta bestämmelserna i förslaget speglar andra unionsrättsakter om skydd av personuppgifter och överensstämmer med dessa rättsakter. I förslaget fastställs dessutom gemensamma normer där dessa principer specificeras, med l) Tilläggsreglerna i kapitel II (förutom de allmänna princitanke på deras tillämpning på detta område, vilka generellt perna i direktiv 95/46/EG) bör erbjuda ytterligare skydd för sett är tillfredsställande och lämnar adekvata uppgiftsskyddsde registrerade i samband med den specifika kontext som garantier inom tredje pelaren. tredje pelaren utgör, men får inte leda till en lägre skyddsnivå. Tillämpliga på all behandling m) Kapitel III om särskilda former av behandling (där det tredje skiktet av skydd har tagits med) får inte avvika från kapitel II. Bestämmelserna i kapitel III bör erbjuda ytterligare skydd för de registrerade i situationer där de berörda myndighee) För att rambeslutets mål skall kunna uppnås, är det väsent- terna i mer än en medlemsstat är inblandade, men dessa ligt att det omfattar alla polis-uppgifter och rättsliga bestämmelser får inte leda till en lägre skyddsnivå. uppgifter, även om de inte översänds eller görs tillgängliga av andra medlemsstaters behöriga myndigheter. n) Bestämmelserna om kontroll av uppgiftskvaliteten (artikel 9.1 och 9.6) och om regleringen av vidare behandling av f) Artiklarna 30.1 b och 31.1 c i EU-fördraget utgör en rättslig personuppgifter (artikel 11.1) bör flyttas till kapitel II och grund för regler om uppgifts-skydd vilka inte är begränsade göras tillämpliga på all behandling av uppgifter som görs till skyddet av personuppgifter som faktiskt utbyts mellan av brottsbekämpande myndigheter, även om personuppmedlemsstaternas behöriga myndigheter utan också gäller gifter inte har översänts eller gjorts tillgängliga av en annan för inhemska situationer. medlemsstat. Det är i synnerhet väsentligt, både i de registrerades och de behöriga myndigheternas intresse, att sörja för att kvaliteten på alla personuppgifter kontrolleras på ett g) Förslaget gäller inte behandling inom ramen för EU- lämpligt sätt. fördragets andra pelare (gemensam utrikes- och säkerhetspolitik) eller underrättelsetjänsters behandling av uppgifter eller deras tillgång till dessa uppgifter när de behandlas av behöriga myndigheter eller andra parter (detta följer av artikel 33 i EU-fördraget). På dessa områden skall nationell rätt ge regi- Begränsning av ändamålet strerade adekvat skydd. Denna lucka i skyddet på EU-nivå kräver ett ännu effektivare skydd på de områden som faktiskt omfattas av förslaget. o) Förslaget behandlar på ett inte helt tillfredsställande sätt en situation som kan inträffa under polisens arbete, nämligen h) Datatillsynsmannen välkomnar att förslaget även omfattar behovet av att använda uppgifterna vidare för ett ändamål personuppgifter som behandlas av rättsliga myndigheter. som anses oförenligt med det ändamål för vilket de samlats in. Förhållandet till andra rättsliga instrument p) Enligt EU:s lagstiftning om uppgiftsskydd skall personuppgifter samlas in för särskilt angivna och uttryckliga ändamål och inte användas vidare på ett sätt som är oförenligt med dessa ändamål. En viss flexibilitet måste medges när det i) Om det i ett annat specifikt rättsligt instrument inom ramen gäller vidare användning. Det är troligare att begränsningen för avdelning VI i EU-fördraget fastställs precisare villkor i fråga om insamling följs väl, om de myndigheter som eller restriktioner för behandlingen av eller tillgången till ansvarar för den inre säkerheten vet att de, med lämpliga uppgifter, bör det specifika rättsliga instrumentet gälla som säkerhetsåtgärder, kan räkna med ett undantag från begränsen lex specialis. ningen i fråga om vidare användning. C 47/46 SV Europeiska unionens officiella tidning 25.2.2006 q) Det bör i kapitel II i rambeslutet anges att medlemsstaterna privata parter, så att det säkerställs att tillgång endast skall få anta lagstiftningsåtgärder för att tillåta vidare medges på grundval av väl definierade villkor och begränsbehandling, om en sådan åtgärd är nödvändig för att garan- ningar. tera: — förebyggande av hot mot allmän säkerhet, försvar eller Särskilda kategorier av uppgifter nationell säkerhet, — skydd av ett viktigt ekonomiskt eller finansiellt intresse i w) Särskilda säkerhetsåtgärder bör tillhandahållas, särskilt för en medlemsstat, att garantera att — biometriska uppgifter och DNA-profiler endast används — skydd för den registrerade. på grundval av väletablerade och kompatibla tekniska standarder, Dessa medlemsstaternas befogenheter kan innebära en behandling som inkräktar på privat-livet, och de bör således — graden av exakthet beaktas noggrant och kan bestridas åtföljas av mycket stränga villkor. av den registrerade på ett lättillgängligt sätt, och — respekten för personers värdighet säkerställs fullt ut. Nödvändighet och proportionalitet Åtskillnaden mellan olika kategorier av uppgifter r) Förslagets principer om nödvändighet och proportionalitet bör fullt ut återspegla rättspraxis vid Europeiska domstolen för de mänskliga rättigheterna, genom att säkerställa att x) Personuppgifter rörande olika kategorier av människor behandling av personuppgifter endast betraktas som (misstänkta, dömda personer, offer, vittnen m.fl.) bör nödvändig, om de behöriga myndigheterna kan visa att de behandlas enligt olika, lämpliga villkor och garantier. Datahar ett klart behov av den, med förutsättningen att åtgärder tillsynsmannen föreslår därför att en ny punkt med följande som inkräktar mindre på privatlivet inte finns tillgängliga. innehåll läggs till i artikel 4: — Skyldighet för medlemsstaterna att fastställa de rättsliga Utbyte av personuppgifter med tredjeländer konsekvenserna av de åtskillnader som skall göras mellan personuppgifter om olika kategorier av personer. s) Om uppgifter kunde översändas till tredjeländer utan att — Tilläggsbestämmelser för att begränsa behandlingens skydd av den registrerade garanterades skulle detta allvarligt syfte, fastställa exakta tidsfrister och begränsa tillgången skada det skydd som föreslås i detta förslag inom Europeiska till uppgifter, när det gäller icke misstänkta personer. unionens territorium. Datatillsynsmannen rekommenderar att förslaget ändras, så att det säkerställs att artikel 15 gäller utbyte av alla personuppgifter med tredjeländer. Denna rekommendation gäller inte artikel 15.1 c. Automatiska individuella beslut t) När personuppgifter översänds från tredjeländer bör deras y) Beslut som endast grundas på automatisk behandling av kvalitet bedömas noggrant innan de används med tanke på uppgifter bör omfattas av mycket stränga villkor, när de får respekten för mänskliga rättigheter och uppgiftsskyddskonsekvenser för en person eller väsentligt påverkar en normer. person. Datatillsynsmannen rekommenderar därför att särskilda bestämmelser om automatiska individuella beslut införs, liknande dem i direktiv 95/46/EG. Utbyte av personuppgifter med privata parter och andra myndigheter än brottsbekämpande myndigheter Urval av andra rekommendationer u) Det kan i specifika fall vara nödvändigt att överföra uppgifter till privata parter och andra offentliga organ för z) Datatillsynsmannen rekommenderar att att förebygga och bekämpa brott, men specifika och strikta villkor bör gälla. Datatillsynsmannen rekommenderar att — artikel 4.4 första strecksatsen ändras för att säkerställa förslaget ändras, så att det säkerställs att artiklarna 13 och respekten för rättspraxis beträffande artikel 8 i konven- 14 gäller utbytet av alla personuppgifter, även dem som inte tionen angående skydd för de mänskliga rättigheterna mottas från eller görs tillgängliga av en annan medlemsstat. och de grundläggande friheterna, eftersom den före- Denna rekommendation gäller inte artiklarna 13 c och 14 c. slagna formuleringen i artikel 4.4 inte uppfyller de kriterier som fastställs i rättspraxis vid Europeiska domstolen v) Gemensamma normer bör gälla för de brottsbekämpande för de mänskliga rättigheterna beträffande artikel 8 i myndigheternas tillgång till personuppgifter som innehas av konventionen, 25.2.2006 SV Europeiska unionens officiella tidning C 47/47 — det breda undantaget i artikel 7.1 stryks eller att de — artikel 31.2 i förslaget ändras, så att ordföranden i artikel allmänna intressen som motiverar att medlemsstaterna 29-gruppen får rätt att delta i eller företrädas vid den använder sig av det åtminstone uttryckligen begränsas, nya arbetsgruppens möten. — artikel 10 ändras, så att det anges att även tillgång till uppgifter skall registreras eller dokumenteras, Utfärdat i Bryssel den 19 december 2005 — punkt 2 a i artiklarna 19, 20 och 21 stryks, — bestämmelser om uppgiftsskyddsombud läggs till i Peter HUSTINX förslaget; dessa bestämmelser kan utformas med artiklarna 24-26 i förordning 45/2001/EG som modell, Europeiska datatillsynsmannen

Fotnoter

  1. EUROPEISKA DATATILLSYNSMANNEN har, Förslagets betydelse
  2. ( ) Punkt 18 i programmet. Samråd med datatillsynsmannen ( ) Konvention mellan Konungariket Belgien, Förbundsrepubliken Tyskland, Konungariket Spanien, Republiken Frankrike, Storhertigdömet Luxemburg, Konungariket Nederländerna och Republiken Österrike om utökat gränsöverskridande samarbete, särskilt för att bekämpa terrorism, gränsöverskridande brottslighet och olaglig invandring.
  3. II. KONTEXT: INFORMATIONSUTBYTE ENLIGT PRINCIPEN OM II.2 Datalagring
  4. TILLGÄNGLIGHET, LAGRING AV UPPGIFTER OCH DE SPECIFIKA RAMARNA SIS II OCH VIS
  5. 15 Datatillsynsmannen kommer därför att analysera de båda ( ) Europeiska datatillsynsmannens yttrande om förslaget till Europaförslagen i två separata yttranden. Det finns också ett parlamentets och rådets direktiv om lagring av uppgifter som behandlats i samband med tillhandahållande av allmänt tillgängliga praktiskt skäl till detta. Det finns ingen garanti för att elektroniska kommunikationstjänster och om ändring av direktiv förslagen kommer att behandlas gemensamt och lika 2002/58/EG (KOM(2005) 438 slutlig), offentliggjort på www.edpsnabbt av rådet och Europaparlamentet. s.eu.int.
  6. IV. ANALYS AV FÖRSLAGETS OLIKA DELAR 48. I kapitel III läggs det till ett tredje skyddsskikt för särskilda former av behandling. Titlarna på de två avdelningarna i kapitel III och lydelsen i flera bestämmelser i förslaget IV.1 Utgångspunkter för analysen verkar tyda på att detta kapitel endast gäller uppgifter som översänds eller görs tillgängliga av behöriga myndigheter i andra medlemsstater. Följaktligen skulle en del viktiga bestämmelser om skydd av personuppgifter inte 54. Datatillsynsmannen kommer vid analysen av förslagets gälla personuppgifter, om de inte utbyts mellan medlems- olika huvuddelar att beakta dess särskilda struktur och staterna. Denna text är alltså tvetydig, eftersom bestäm- innehåll. Han kommer inte att kommentera varje artikel i melserna själva tycks gå utöver verksamhet som direkt är förslaget.
  7. ( ) Förutom den allmänna bestämmelsen om tidsfrister för lagringen av 93. De allmänna principerna för tidsfrister för lagringen av personuppgifter i artikel 7 innehåller förslaget ytterligare särskilda personuppgifter fastställs i artikel 4.1 e och artikel 7.1 i bestämmelser om personuppgifter som utbyts med andra medlemsförslaget. Som en allmän princip bör personuppgifter inte stater. Framför allt fastställs det i artikel 9.7 att personuppgifter skall raderas lagras längre än vad som är nödvändigt med hänsyn till 1. om uppgifterna inte borde ha översänts, gjorts tillgängliga eller mottagits, ( ) Se närmare punkt 94 i yttrandet. 2. efter utgången av den tidsfrist som meddelats av den översän- 2 dande myndigheten, såvida inte personuppgifterna behövs under ( ) Rådets beslut 2005/876/RIF om utbyte av uppgifter ur kriminalregistret, som trädde i kraft den 9 december. Beslutet kompletterar ytterligare en tid för rättegångsändamål, och underlättar befintliga mekanismer för att översända uppgifter 3. om uppgifterna inte längre är nödvändiga för det ändamål som med hänvisning till domar som bygger på befintliga konventioner, låg till grund för att de överfördes. sådana instrument som den europeiska konventionen om inbördes ( ) Man skulle kunna tänka sig en begränsning till kampen mot terrorättshjälp i brottmål från 1959 och konventionen från 2000 om rism och/eller de särskilda allmänna intressen som avses i artikel 4.1 ömsesidig rättslig hjälp i brottmål mellan medlemsstaterna. Denna e: historiska, statistiska eller vetenskapliga ändamål. text kommer senare att ersättas av ett precisare rambeslut av rådet. ( ) Se exempelvis kommissionens meddelande nyligen ”En strategi för Kommissionen planerar att föreslå ett nytt rambeslut på detta den yttre dimensionen av området med frihet, säkerhet och rättvisa” område. (KOM(2005) 491 slutlig).
  8. V. SLUTSATSER