lagen.nu
EDPS yttrande (2006)

Access to VIS by authorities responsible for internal security

Utgivare
Europeiska datatillsynsmannen
Antagen
2006-01-20
Språk
svenska
Ämnesord
Large-Scale IT Systems, Borders, Asylum, Migration, Technologies
Källa
www.edps.europa.eu

C 97/6 SV Europeiska unionens officiella tidning 25.4.2006

EUROPEISKA DATATILLSYNSMANNEN

Yttrande från Europeiska datatillsynsmannen om förslaget till rådets beslut om möjlighet till sökningar i informationssystemet för viseringar (VIS) för medlemsstatsmyndigheter med ansvar för inre säkerhet och för Europol för att förebygga, upptäcka och utreda terroristbrott och andra grova brott (KOM(2005) 600 slutlig)

(2006/C 97/03)

EUROPEISKA DATATILLSYNSMANNEN HAR ANTAGIT DETTA som en begäran om samråd med gemenskapsinstitutioner och YTTRANDE gemenskapsorgan i enlighet med artikel 28.2 i förordning (EG) nr 45/2001. Enligt datatillsynsmannen bör detta yttrande nämnas i ingressen till beslutet. med beaktande av fördraget om upprättandet av Europeiska gemenskapen, särskilt artikel 286,

Datatillsynsmannen anser att det är viktigt att lämna ett yttrande om detta känsliga ämne eftersom detta förslag är en med beaktande av Europeiska unionens stadga om de grundläggande rättigheterna, särskilt artikel 8, direkt följd av inrättandet av VIS, som datatillsynsmannen kommer att övervaka och som han yttrade sig om den 23 mars 2005 ( ). Redan i det yttrandet diskuterades hypotesen att med beaktande av Europaparlamentets och rådets direktiv brottsbekämpande myndigheter skulle få tillgång till systemet 95/46/EG av den 24 oktober 1995 om skydd för enskilda (se nedan). Skapandet av nya åtkomsträttigheter till VIS personer med avseende på behandling av personuppgifter och kommer att få avgörande konsekvenser för systemet när det om det fria flödet av sådana uppgifter, gäller dataskydd. Yttrandet om detta förslag är därför en nödvändig uppföljning av det första yttrandet.

med beaktande av Europaparlamentets och rådets förordning (EG) nr 45/2001 av den 18 december 2000 om skydd för enskilda då gemenskapsinstitutionerna och gemenskapsorganen behandlar personuppgifter och om den fria rörligheten för 1.2 Förslagets betydelse sådana uppgifter, särskilt artikel 41,

med beaktande av begäran om ett yttrande i enlighet med a) Bakgrund artikel 28.2 i Europaparlamentets och rådets förordning (EG) nr 45/2001 som mottogs den 29 november 2005 från kommissionen. Förslaget är viktigt inte bara som ett självständigt förslag utan också för att det ligger inom den allmänna trenden att bevilja tillgång för brottsbekämpande myndigheter till flera storskaliga informations- och identifieringssystem. Detta nämns bl.a. i kommissionens meddelande av den 24 november 2005 om större effektivitet, förbättrad interoperabilitet och synergieffekter mellan EU:s databaser på området rättsliga och inrikes HÄRIGENOM FRAMFÖRS FÖLJANDE. 2 frågor ( ), särskilt i punkt 4.6: ”Med tanke på målsättningen att bekämpa terrorism och brottslighet ser rådet nu det som en brist att uppgifterna i VIS inte kan användas av de myndigheter som ansvarar för den inre säkerheten. Detta gäller även uppgifter om invandring i

1. INLEDNING SIS II och uppgifter i Eurodac.”

1.1 Inledande anmärkning Förslaget kan därför ses som en föregångare till liknande rättsliga instrument som utvecklas när det gäller andra databaser, och det är ytterst viktigt att från början fastställa i vilka fall Förslaget till rådets beslut om möjlighet till sökningar i inforsådan tillgång skulle kunna tillåtas. mationssystemet för viseringar (VIS) för medlemsstatsmyndigheter med ansvar för inre säkerhet och för Europol för att 1 ( ) Europeiska datatillsynsmannens yttrande om Europaparlamentets förhindra, upptäcka och utreda terroristbrott och andra grova och rådets förordning om informations-systemet för viseringar (VIS) brott (nedan kallat ”förslaget”) sändes av kommissionen och utbytet mellan medlemsstaterna av uppgifter om viseringar för till Europeiska datatillsynsmannen i ett brev av kortare vistelse (KOM(2004) 835 slutlig). den 24 november 2005. Datatillsynsmannen tolkar detta brev ( ) KOM(2005) 597 slutlig.

25.4.2006 SV Europeiska unionens officiella tidning C 97/7

b) Konsekvenser av nya åtkomsträttigheter till VIS skyddsåtgärder kan beviljas ad hoc i enlighet med artikel 13 i direktiv

95/46/EG kan en systematisk tillgång inte medges.”

Sammanfattningsvis är de väsentliga kraven följande: Datatillsynsmannen är givetvis medveten om att de brottsbekämpande myndigheterna behöver tillgång till bästa möjliga — Systematisk tillgång bör inte beviljas. Beslutet måste garanverktyg för att identifiera personer som begår terroristhandtera att man alltid i varje enskilt fall bedömer om det är lingar eller andra grova brott. Datatillsynsmannen är också nödvändigt och rimligt att ge myndigheter inom tredje medveten om att VIS-uppgifter under vissa omständigheter kan pelaren tillgång till systemet. I detta hänseende är det ytterst utgöra en viktig informationskälla för dessa myndigheter. viktigt att rättsakten formuleras mycket noga så att det inte finns något utrymme för en bred tolkning som i sin tur leder till rutinmässig tillgång. Hur motiverat det än må vara med tanke på kampen mot terrorismen är det emellertid inte ett obetydligt steg att ge brottsbe- — I de fall då tillgång beviljas måste lämpliga skyddsåtgärder kämpande myndigheter tillgång till databaser inom första och villkor tillämpas, inklusive ett omfattande dataskyddspelaren. Man måste beakta att VIS är ett informationssystem system för nationell användning av uppgifterna, med tanke som har utvecklats för tillämpningen av den europeiska viser- på att sådan tillgång är av känslig natur. ingspolitiken och inte som ett instrument för brottsbekämpning. Rutinmässig tillgång skulle helt klart utgöra ett allvarligt brott mot principen om begränsning av ändamålet. Det skulle 1.3 Inledande synpunkter innebära en oproportionerlig kränkning av den personliga integriteten för resande som samtycker till att deras uppgifter behandlas för att de skall få en visering, och som förväntar sig Datatillsynsmannen är medveten om att dataskydd har ägnats att deras uppgifter samlas in, granskas och översänds endast för stor uppmärksamhet i detta förslag till rättsakt, huvudsakligen det ändamålet. genom att tillgången begränsas till specifika ärenden och endast medges i syfte att bekämpa grov brottslighet ( ).

Bland de andra positiva inslagen vill datatillsynsmannen också Eftersom informationssystem är konstruerade för ett visst särskilt nämna ändamål, med skyddsåtgärder, säkerhet och villkor för tillgång som är fastställda med tanke på detta ändamål, skulle bevil- — begränsningen till vissa former av brott som anges i Eurojandet av systematisk tillgång för ett annat ändamål än det polkonventionen, ursprungliga inte endast utgöra ett brott mot principen om begränsning av ändamålet, utan det skulle också kunna inne- — skyldigheten för medlemsstaterna att sammanställa en bära att dessa försiktighetsåtgärder blir olämpliga eller otillräck- förteckning över myndigheter som har tillgång till systemet liga. och att offentliggöra dessa förteckningar,

— inrättandet av en central åtkomstpunkt i varje medlemsstat (och en specialenhet inom Europol) för att möjliggöra Enligt samma resonemang skulle en sådan betydande förändnoggrannare prövning av framställningar om tillgång samt ring av systemet kunna leda till att resultaten av konsekvensbebättre övervakning, dömningen (som endast gällde användningen av systemet för det ursprungliga ändamålet) blir ogiltiga. Detsamma gäller — strikta regler för vidareöverföring av uppgifter enligt yttrandena från dataskyddsmyndigheterna. Man skulle kunna artikel 8.5 i förslaget, hävda att det nya förslaget ändrar förutsättningarna för den undersökning av förenligheten som dessa utfört. — skyldigheten för medlemsstaterna och Europol att föra register över de personer som ansvarar för sökningarna bland uppgifterna.

c) Strikt begränsning av tillgången

2.1 Inledande anmärkning Mot denna bakgrund vill datatillsynsmannen betona att tillgång till VIS för brottsbekämpande myndigheter endast kan beviljas under särskilda omständigheter, från fall till fall, och att strikta I syfte att medge tillgång för myndigheter på grundval av tredje skyddsåtgärder måste vidtas. Med andra ord måste sökningar pelaren bör huvudförslaget om VIS avseende första pelaren som görs av brottsbekämpande organ begränsas till specifika innehålla en övergångsklausul som i huvudsak fastställer det ärenden med lämpliga tekniska och rättsliga medel. möjliga innehållet i en rättsakt inom tredje pelaren såsom detta förslag. När datatillsynsmannen lämnade sitt yttrande om VIS hade denna övergångsklausul ännu inte införts, och datatillsyn- Datatillsynsmannen har redan framhållit detta i sitt yttrande om VIS: smannen kunde inte lämna synpunkter på den. Alla nedanstå-

”Datatillsynsmannen är medveten om att de brottsbekämpande

ende synpunkter lämnas därför med förbehåll för innehållet i myndigheterna är intresserade av att beviljas tillgång till VIS; rådet övergångsklausulen. antog slutsatser i denna riktning den 7 mars 2005. Eftersom syftet med VIS är förbättring av den gemensamma viseringspolitiken bör 1 ( ) Detta överensstämmer också med rådets slutsatser från mars och det noteras att rutinmässig tillgång för brottsbekämpande myndigjuli 2005, där det begärdes att myndigheter med ansvar för inre heter inte skulle vara förenligt med detta syfte. Samtidigt som sådan säkerhet skulle beviljas tillgång till VIS ”under strikt iakttagande av tillgång under vissa omständigheter och med förbehåll för lämpliga bestämmelserna om skydd av personuppgifter”.

C 97/8 SV Europeiska unionens officiella tidning 25.4.2006

2.2 Ändamålet med tillgången endast om en sökning på grundval av den första uppsättningen uppgifter har gett en träff. Detta är i sig en klok strategi. Den första uppsättningen uppgifter förefaller emellertid vara mycket generell. Man kan särskilt ifrågasätta relevansen av följande För att säkerställa en lämplig begränsning av tillgången är det uppgifter som anges i 5.2 e och i för den första uppsättningen viktigt att noga fastställa villkoren för tillgång till VIS. Datatilluppgifter: synsmannen välkomnar att det, inte enbart i själva förslaget till beslut utan även i motiveringen och skälen (särskilt skäl 7), tydligt klargörs att avsikten är att medge tillgång endast från fall till fall. — ”Syftet med resan” förefaller vara en alltför allmän nyckel för att möjliggöra effektiva sökningar i systemet. Dessutom medför den en risk att resande profileras på grundval av En synpunkt kan lämnas på artikel 5 i förslaget för att styra denna uppgift. tolkningen av denna.

Artikel 5 begränsar omfattningen av tillgången genom följande — När det gäller ”fotografier” är möjligheten till sökningar på villkor: grundval av fotografier begränsad i en så stor databas. Med nuvarande teknik ger sådana sökningar ett oacceptabelt antal falska matchningar. Konsekvenserna av en felaktig b) Sökningarna måste vara nödvändiga för att förebygga, identifiering är mycket allvarliga för personen i fråga. upptäcka eller utreda terroristbrott eller andra grova brott.

c) Sökningarna måste vara nödvändiga i ett specifikt ärende. Datatillsynsmannen begär därför att uppgifterna i artikel 5.2 e (…) och i betraktas som kompletterande information som blir tillgänglig om den första sökningen visar att det redan finns d) Det måste, på grundval av faktiska indikationer, finnas uppgifter i systemet, och att de flyttas till artikel 5.3. rimliga skäl att anse att en sökning av VIS-uppgifter kommer att bidra till att brotten i fråga förebyggs, upptäcks eller utreds. Ett annat alternativ är att tillåta sökningar i databasen på Dessa villkor är kumulativa, eftersom villkoret under b snarare grundval av fotografier endast på villkor att den rådgivande är en avgränsning av det materiella tillämpningsområdet. I kommittén gör en bedömning av tekniken, och först när denna praktiken innebär det att en myndighet som önskar få tillgång teknik utvecklats och kan anses tillräckligt tillförlitlig. till VIS måste ha att göra med ett grovt brott enligt b i förslaget, och det måste finnas ett specifikt ärende enligt c. Dessutom måste myndigheten kunna visa att sökningar av VIS-uppgifter i detta specifika ärende kommer att bidra till att brottet i fråga förebyggs, upptäcks eller utreds i enlighet med d.

2.4 Tillämpning på medlemsstater som inte omfattas av Även med denna tolkning av artikel 5 är datatillsynsmannen

VIS-förordningen

oroad över den flexibla lydelsen i punkt d: ”bidra till” är ett ganska brett uttryck. Det finns många fall då VIS-uppgifter skulle ”bidra till” att ett grovt brott förebyggs eller utreds. För att det skall vara motiverat att ge tillgång till VIS-uppgifter genom undantag från principen om begränsning av ändamålet Myndigheter med ansvar för inre säkerhet i medlemsstater som anser datatillsynsmannen att sådana sökningar ”i väsentlig grad inte deltar i VIS kan ges tillgång till VIS för sökningar. Dessa bör bidra till” att brottet i fråga förebyggs, upptäcks eller utreds, myndigheter måste utföra sökningarna via en deltagande och föreslår att artikel 5 skall ändras i enlighet med detta. medlemsstat, med iakttagande av de regler som fastställs i artikel 5.1 bd (dvs. endast från fall till fall), och måste lämna in en välmotiverad skriftlig begäran. I artikel 10 föreskrivs att det exakta ändamålet med sökningen skall anges i register. Det ”exakta ändamålet” bör innefatta de faktorer som gjorde det nödvändigt att göra sökningar i VIS i enlighet med artikel 5 d. Detta skulle bidra till att garantera att Datatillsynsmannen vill betona att det är nödvändigt att införa en nödvändighetsprövning tillämpas för alla sökningar i VIS, ett antal villkor för ytterligare behandling utöver sökningarna. och minska risken för rutinmässig tillgång. Den regel som gäller för medlemsstater som deltar i VIS är att uppgifter som har hämtats från VIS måste behandlas i enlighet med rambeslutet om skydd av personuppgifter inom tredje pelaren (se nedan). Samma villkor bör gälla för medlemsstater som inte omfattas av VIS-förordningen, men som söker uppgifter i systemet. Samma princip bör tillämpas när det gäller 2.3 Söknycklar för VIS-databasen registerföring för framtida övervakning. Datatillsynsmannen rekommenderar därför att man lägger till en punkt i artikel 6 i förslaget där det anges att artiklarna 8 och 10 i beslutet även I artikel 5.2 och 5.3 föreskrivs ett system för tillgång till VIS- skall gälla för medlemsstater som inte omfattas av VIS-förorduppgifter i två steg, där en uppsättning uppgifter blir tillgänglig ningen.

25.4.2006 SV Europeiska unionens officiella tidning C 97/9

2.5 Dataskyddssystem emellertid, nämligen behovet av en samordnad strategi för övervakning, vilket redan har påpekats i datatillsynsmannens yttrande om VIS: ”När det gäller tillsynen av VIS är det även viktigt a) Tillämpning av rambeslutet om skydd för personuppgifter inom att framhålla att de nationella tillsynsmyndigheternas och datatillsyn-

tredje pelaren

smannens tillsyn bör samordnas i viss mån. Det är nödvändigt med ett harmoniserat genomförande av förordningen och att man verkar för ett gemensamt tillvägagångssätt när det gäller gemensamma Eftersom tillgången till systemet för myndigheter med ansvar problem. för inre säkerhet utgör ett undantag från ändamålet med VIS bör denna tillgång omfattas av ett konsekvent dataskyddssystem som garanterar en hög skyddsnivå för uppgifter som hämtas från VIS och behandlas av nationella myndigheter eller Artikel 35 [i VIS-förslaget] bör innehålla en bestämmelse om detta Europol. där det fastställs att datatillsynsmannen skall sammankalla ett möte med alla nationella tillsynsmyndigheter, minst en gång varje år.” I artikel 8 i förslaget fastställs att rådets rambeslut om skydd av personuppgifter som behandlas inom ramen för polissamarbete och straffrättsligt samarbete (nedan kallat rambeslutet) skall Detta gäller även denna särskilda användning av VIS-systemet (i gälla för behandling av uppgifter enligt förslaget till beslut. När detta fall även med deltagande av Europols gemensamma tilldet gäller dataskydd bör detta förslag alltså betraktas som en lex synsmyndighet). Tillsynen bör helt överensstämma med överspecialis, som kompletterar eller preciserar en lex generalis vakningen av ”VIS inom första pelaren”, eftersom det är samma (dvs. rambeslutet). Reglerna om vidareöverföring av uppgifter system. Vidare är samordningsmöten med alla parter som deltar är exempelvis striktare i detta förslag och bör följas. Detsamma i övervakningen, med datatillsynsmannen som sammankalgäller skälen för att ge tillgång till uppgifterna. lande, också den modell som har valts för övervakningen av andra storskaliga informationssystem, exempelvis Eurodac.

b) Tillämpningsområde Datatillsynsmannen är medveten om att en viss samordning planeras i förslaget, där man nämner de uppgifter som skall Datatillsynsmannen välkomnar att dataskyddssystemet i rambe- utföras av den framtida arbetsgruppen för skydd av enskilda slutet gäller för all behandling av personuppgifter i enlighet med avseende på behandling av personuppgifter, vilken inrättas med förslaget till beslut. Det betyder att dataskyddsnivån skall genom artikel 31 i förslaget till rambeslut. Det bör emellertid vara likvärdig oavsett vilka myndigheter som gör sökningar i upprepas att själva övervakningen inte ingår i detta rådgivande VIS-uppgifterna. organs uppdrag.

Eftersom man i artikel 2 använder ett funktionellt kriterium för att definiera dessa myndigheter (”myndigheter i medlemssta- Datatillsynsmannen föreslår att man lägger till en bestämmelse terna som är ansvariga för att förebygga, upptäcka eller utreda där det fastställs att det samordningsmöte som datatillsynterroristbrott eller andra grova brott”) kan denna definition smannen sammankallar inom ramen för övervakningen av ”VIS innefatta både underrättelsetjänster och brottsbekämpande inom första pelaren” också skall vara behörigt när det gäller myndigheter. Följaktligen gäller i princip samma skyldigheter i uppgifter som behandlas enligt detta förslag, och att Europols fråga om dataskydd för underrättelsetjänster som gör sökningar gemensamma tillsynsmyndighet därför bör vara företrädd. i VIS, vilket naturligtvis är ett positivt inslag.

Eftersom det kan finnas vissa tvivel när det gäller denna tolkning av rambeslutets tillämplighet på underrättelsetjänster när de gör sökningar i VIS, föreslår emellertid datatillsynsmannen 2.6 Egenkontroll en alternativ lydelse, exempelvis:

”Om rambeslutet (…) inte är tillämpligt skall medlemsstaterna I artikel 12 i förslaget föreskrivs övervakningssystem för VIS. föreskriva en dataskyddsnivå som åtminstone motsvarar den Datatillsynsmannen anser att denna övervakning inte enbart nivå som garanteras enligt rambeslutet.” bör gälla produktivitet, kostnadseffektivitet och tjänsternas kvalitet, utan även efterlevnaden av rättsliga krav, särskilt när det gäller dataskydd. Artikel 12 bör ändras i enlighet med c) Tillsyn detta.

När det gäller lydelsen i artikel 8 bör det klargöras att punkt 1 För att utföra denna egenkontroll av behandlingens laglighet gäller behandling av uppgifter inom medlemsstaternas territobör kommissionen få möjlighet att använda de register som rium. Tillämpningsområdet för punkterna 2 och 3 (databehandling inom Europol och kommissionen) klargörs i dessa förs i enlighet med artikel 10 i förslaget. I artikel 10 bör det därför föreskrivas att dessa register skall föras inte endast för punkter, och det bör uttryckligen anges att punkt 1 gäller en tillsyn av dataskyddet och för att garantera datasäkerhet utan annan hypotes. även för regelbunden egenkontroll av VIS. Rapporterna över egenkontrollen kommer att underlätta datatillsynsmannens och Det är en god idé att fördela tillsynsbefogenheterna i enlighet de andra tillsynsmyndigheternas arbete eftersom de får bättre med de olika aktörernas verksamhetsområden. Ett inslag saknas möjlighet att välja prioriterade områden för tillsynen.

C 97/10 SV Europeiska unionens officiella tidning 25.4.2006

3. SLUTSATS — En likvärdig dataskyddsnivå bör gälla för behandling utöver sökningar oavsett vilka myndigheter som söker uppgifter i Mot denna bakgrund betonar datatillsynsmannen att det är VIS. Artiklarna 8 och 10 bör även gälla medlemsstater som ytterst viktigt att myndigheter med ansvar för inre säkerhet inte omfattas av VIS-förordningen. samt Europol endast beviljas tillgång till systemet från fall till fall och med tillämpning av strikta skyddsåtgärder. Detta mål — En samordnad strategi för övervakning bör garanteras, även uppnås på det hela taget med förslaget, även om vissa förbättr- när det gäller tillgång till VIS i enlighet med detta förslag. ingar kan införas, enligt följande förslag i detta yttrande: — Bestämmelser om övervakning bör också säkerställa egen- — Ett villkor för tillgång till VIS enligt artikel 5 bör vara att kontroll av efterlevnaden av dataskyddskraven. sökningarna i ”väsentlig grad” bidrar till att ett grovt brott förebyggs, upptäcks eller utreds, och de register som föreskrivs i artikel 10 bör möjliggöra en bedömning av detta villkor i varje enskilt fall. Bryssel den 20 januari 2006 — Två söknycklar för tillgång till VIS som nämns i artikel 5.2, nämligen ”syftet med resan” och ”fotografier” bör övervägas Peter HUSTINX på nytt och göras tillgängliga som kompletterande information om en sökning ger en träff. Europeisk datatillsynsman

Fotnoter

  1. 2 ANALYS AV FÖRSLAGET