Financial Regulation
C 94/12 SV Europeiska unionens officiella tidning 28.4.2007
Yttrande från Europeiska datatillsynsmannen om ändrat förslag till rådets förordning om ändring av rådets förordning (EG, Euratom) nr 1605/2002 med budgetförordning för Europeiska gemenskapernas allmänna budget (KOM(2006) 213 slutlig) och förslag till kommissionens förordning (EG, Euratom) om ändring av förordning (EG, Euratom) nr 2342/2002 om genomförandebestämmelser för rådets förordning (EG, Euratom) nr 1605/2002 med budgetförordning för Europeiska gemenskapernas allmänna budget (SEK(2006) 866 slutlig)
(2007/C 94/03)
EUROPEISKA DATATILLSYNSMANNEN HAR ANTAGIT DETTA och varje gång det visar sig nödvändigt. Huvudsyftet med YTTRANDE förslaget till budgetförordning är att göra reglerna effektivare och tydligare genom att skapa en bättre balans mellan med beaktande av fördraget om upprättandet av Europeiska kostnaden för kontrollfunktioner och de faktiska finansiella gemenskapen, särskilt artikel 286, riskerna, samtidigt som skyddsnivån för gemenskapens medel förblir hög. Det ändrade BF-förslaget godkändes genom förlikningsförfarande mellan Europaparlamentet och med beaktande av Europeiska unionens stadga om de grundlägrådet i slutet av november 2006. Detta yttrande beaktar gande rättigheterna, särskilt artikel 8, 5 den texten ( ).
med beaktande av Europaparlamentets och rådets direktiv 95/46/EG av den 24 oktober 1995 om skydd för enskilda personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter ( ), 3. För att påskynda lagstiftningsprocessen tog kommissionen initiativet att lägga fram ett förslag till kommissionens med beaktande av Europaparlamentets och rådets förordning förordning (EG, Euratom) om ändring av förordning (EG, (EG) nr 45/2001 av den 18 december 2000 om skydd för Euratom) nr 2342/2002 om genomförandebestämmelser enskilda då gemenskapsinstitutionerna och gemenskapsorganen för rådets förordning (EG, Euratom) nr 1605/2002 med behandlar personuppgifter och om den fria rörligheten för 2 budgetförordning för Europeiska gemenskapernas allmänna sådana uppgifter ( ), särskilt artikel 41, 6 budget ( ) (nedan kallat GB-förslaget). Samråd hålls med Europeiska datatillsynsmannen (EDPS) inom ramen för med beaktande av begäran om yttrande i enlighet med artikel dessa båda förslag. 28 i förordning (EG) nr 45/2001, avsänd den 18 maj 2006 (det ändrade förslaget till budgetförordning) och den 4 juli 2006 (förslaget om genomförandebestämmelser) av kommissionen,
4. Datatillsynsmannen anser det viktigt med en analys av förslagen eftersom de kommer att påverka hur vissa per- HÄRIGENOM FRAMFÖRS FÖLJANDE. sonuppgifter för enskilda personer som rör finansiell verksamhet behandlas. En av förslagens huvudpunkter gäller att kommissionen skall inrätta och driva en för samtliga institutioner och organ gemensam central databas över anbuds- I. INLEDNING sökande och anbudsgivare i särskilda situationer som leder till uteslutning i samband med bedrägeri och att tillåta
1. Rådets förordning (EG, Euratom) nr 1605/2002 av den 25 utbyte av informationen i databasen med myndigheter på juni 2002 med budgetförordning för Europeiska gemen- olika nivåer. Datatillsynsmannen framhåller att den plane- 3 rade centrala databasen, som skulle inkludera anbudssöskapernas allmänna budget ( ) (nedan kallad BF), innehåller de grundläggande rättsliga bestämmelserna för budgetför- kande och anbudsgivare som befunnit sig i någon av de valtningsreformen. Kommissionen antog i december 2002, situationer som avses i artiklarna 93, 94, 96.1 b och 96.2 a efter omfattande samråd med övriga institutioner, genomfö- i budgetförordningen, fanns redan före ändringen av randebestämmelserna för budgetförordningen (nedan budgetförordningen ( ). Den befintliga databasen är kallade GB). Båda förordningarna, som gäller för samtliga hänvisad till att använda varningar på olika nivåer (1, 2, 3, institutioner, trädde i kraft den 1 januari 2003. 4, 5a och 5b), allt efter deras inverkan på anbudssökande och anbudsgivare. Den befintliga databasen som utvecklades på institutionsnivå av kommissionen har dock bredare till-
2. Det ändrade förslaget till rådets förordning om ändring av ämpningsområde än som är tänkt i budgetförordningens förordning (EG, Euratom) nr 1605/2002 med budgetförord- 4 förslag (detta täcker bara varningar på nivå 5). Denna ning för Europeiska gemenskapernas allmänna budget ( ) centrala databas och andra aspekter av förslagen kräver en (nedan kallat BF-förslaget) som antogs 2006 läggs fram för omsorgsfull analys ur dataskyddssynpunkt. att uppfylla kraven i artikel 184 i BF som innehåller föreskrifter om översyn av budgetförordningen vart tredje år 5 ( ) Artikel 95.3.2 har strukits ur det ändrade förslaget, vilket innebär en förbättring ur dataskyddssynpunkt. 1 6 ( ) EGT L 281, 23.11.1995, s. 31 ( ) Dok. SEK(2006) 866 slutlig. 2 7 ( ) EGT L 8, 12.1.2001, s. 1 ( ) För en analys av den rådande situationen se datatillsynsmannens ( ) EGT L 248, 16.9.2002, s. 1 förgranskningsyttrande om kommissionens system för snabb varning, ( ) Dok. KOM(2006) 213 slutlig – 2005/0090 (CNS). från den 6 december 2006; finns att tillgå på: www.edps.europa.eu. 28.4.2007 SV Europeiska unionens officiella tidning C 94/13 Samråd med datatillsynsmannen sådana uppgifter kan komma att offentliggöras, och i att man förvissar sig om att de registrerades rätt att få tillgång till uppgifter och deras rätt att göra invändningar respekteras. Denna princip bör också gälla vid offentliggörande i 5. BF- och GB-förslagen sändes av kommissionen till datatillefterhand av mottagarna (artikel 169 i genomförandebesynsmannen för rådgivning i enlighet med artikel 28.2 i stämmelserna). förordning (EG) nr 45/2001 av den 18 december 2000 om skydd för enskilda då gemenskapsinstitutionerna och gemenskapsorganen behandlar personuppgifter och om den fria rörligheten för sådana uppgifter (nedan kallad förordning (EG) nr 45/2001). Med tanke på att artikel 28.2 i förordning (EG) nr 45/2001 är bindande välkomnar datatillsynsmannen den utryckliga hänvisningen till detta II.2 Central databas för systemet för snabb varning samråd i förslagens ingress. (EWS)
9. I artikel 95 i BF-förslaget föreskrivs att det inrättas en II. ANALYS AV FÖRSLAGEN central databas som skall innehålla de relevanta uppgifterna om anbudssökande och anbudsgivare som är i en situation som kan medföra uteslutning som avses i artiklarna 93, 94 ( ), 96.1 b och 96.2 a och att den skall drivas av 6. För kommissionen, som ansvarar för verkställigheten av Europeiska unionens allmänna budget och övriga medel kommissionen i enlighet med gemenskapens bestämmelser som gemenskaperna förvaltar, gäller en skyldighet att om behandling av personuppgifter. Som redan nämns i motarbeta bedrägeri och all annan olaglig verksamhet som inledningen innebär inte denna nya version av artikel 95, med dess betoning av kommissionens ledande roll, en berör gemenskapernas finansiella intressen. I BF- och GBändring i sak av rådande praxis (dvs. i artikel 95 BF fastförslagen fastställs nya förpliktelser för kommissionen ställs att varje institution skall ha sin egen centrala databas). beträffande tilldelning av kontrakt och bidrag till tredje parter inom ramen för förvaltningen av gemenskapsmedel. Institutionerna ( ) har ju för närvarande inte någon särskild Med beaktande av att det i förslagen fastställs regler som databas utan utnyttjar Europeiska kommissionens databas skall följas för att se till att gemenskapernas finansiella och utbyter information med denna ( ). Denna databas hanteras enligt det förfarande som föreskrivs i kommissiointressen skyddas är det väsentligt att därvid uppgiftsskydd nens beslut om systemet för snabb varning (EWS) ( ). och skyddet för privatlivet för de berörda personerna på Kommissionen centraliserar all relevant information och lämpligt sätt garanteras vid behandling av personuppgifter. fungerar som ett nav mellan alla institutioner som deltar i systemet. II.1 Insyn 10. I artikel 95 i förslaget till budgetförordning fastställs också att databasen skall vara gemensam för de genomförandeorgan, institutioner och organ som nämns i artikel 185 i BF. I den godkända versionen av budgetförordningen fast- 7. Datatillsynsmannen erkänner att förslagen tillskyndar ställs det vidare i artikel 95 att medlemsstaternas och tredjeviktiga principer för sund ekonomisk förvaltning, nya prinländernas myndigheter samt de organ som deltar i genomciper introduceras, andra förstärks. Exempelvis noterar dataförandet av budgeten skall meddela den behöriga utanordtillsynsmannen att det i skäl 1 i förslaget till budgetförordnaren information om anbudssökande och anbudsgivare ning föreskrivs att ”insynen, i all synnerhet, måste stärkas som befinner sig i en av de situationer som avses i artikel genom att information lämnas om mottagarna av gemenskapens 93.1 e (dvs. enligt lagakraftvunnen dom). Denna informamedel.” Denna princip utvecklas i artiklarna 30.3 och 53 i tion skall meddelas när den berörda aktörens beteende BF. skadat gemenskapens finansiella intressen (artikel 95.2). Konsekvenserna av dessa aktörers inblandning kommer att analyseras nedan. 8. I dessa bestämmelser, som handlar om principen om insyn, införs som en nyhet att uppgiften om mottagarna av medel 9 ( ) I artiklarna 93 och 94 (som läses tillsammans med artikel 114.2) fastsom härrör från budgeten skall offentliggöras. Datatill- ställs en skyldighet att utesluta tredje parter från deltagande i ett synsmannen är för att denna princip införs med vederbörlig upphandlings- eller tilldelningsförfarande när de befinner sig i någon av 8 de situationer som avses i artikel 93 BF eller att förbjuda tilldelning av respekt för direktiv 95/46/EG ( ) och förordning (EG) ett kontrakt eller bidrag till tredje parter i en situation där det föreligger nr 45/2001, men önskar understryka att ett proaktivt en intressekonflikt eller där falsk information har lämnats till den synsätt för de registrerades rättigheter bör respekteras upphandlande myndigheten för att få delta i en upphandling eller ett eftersom personuppgifter kommer att avslöjas. Detta proak- tilldelningsförfarande. tiva synsätt skulle kunna bestå i att de registrerade infor- ( ) Artikel 1 BF: Vid tillämpningen av denna förordning skall Ekonomiska och sociala kommittén, Regionkommittén, ombudsmannen och Euromeras på förhand, när personuppgifterna samlas in, om att peiska datatillsynsmannen behandlas som gemenskapsinstitutioner. ( ) Se datatillsynsmannens yttrande om domstolens förhandsgranskning ( ) Se artiklarna 11–13 och 18 i förordning (EG) nr 45/2001. Beträffande av systemet för snabb varning, som kommer att offentliggöras på vår begreppet proaktivt synsätt, se: Bakgrundsdokument från datatillsyn- webbplats. smannen: Allmänhetens tillgång till handlingar och uppgiftsskydd, den 12 ( ) C(2004) 193/3 som ändrats genom corrigendum C(2004)517, senast juli 2005, finns att tillgå på: http://www.edps.europa.eu/EDPSWEB/ ändrat genom 2006 års arbetsordning. Se: http://ec.europa.eu/budget/ edps/lang/en/pid/21 library/sound_fin_mgt/ews_decision_en.pdf. C 94/14 SV Europeiska unionens officiella tidning 28.4.2007
11. Datatillsynsmannen godkänner principen om en central 15. Dessutom föreslår datatillsynsmannen att GB-förslaget i databas med anbudssökande och anbudsgivare som artikel 134a skall förtydliga vilka kategorier av organ som befunnit sig i någon av de situationer som avses i artiklarna berörs av databasen. Artikel 134a avser tredje parter, i LEF 93, 94, 96.1 b och 96.2 a mot bakgrund av de syften för även benämnda juridiska personer, som är antingen fysiska databehandling som avses i BF. Dessa syften är ökad effekti- personer eller juridiska personer. Dessutom förutses i vitet, förbättrat skydd för gemenskapens finansiella förslaget en tredje kategori i den meningen att informaintressen och säkrad tillgång till skyddad information om tionen också kan innefatta fysiska personer som har rätt att tredje parter. representera, fatta beslut eller utföra kontroll hos vissa juridiska personer. Därför finns i det sistnämnda fallet fysiska personer med i systemet i den mån de har representationsbefogenhet. Enligt nuvarande praxis har de tagits upp som en ny autonom post i databasen. Sambanden och skillna- 12. Även om centrala databaser och storskaliga system nuför- derna mellan de juridiska personerna och fysiska personer tiden blir allt vanligare, anser emellertid datatillsynsmannen som har rätt att representera, fatta beslut eller utföra att behovet av en sådan databas i varje enskilt fall måste kontroll hos vissa juridiska personer bör framstå klarare bedömas noggrant och omsorgsfullt, och att det, när en efter ett förtydligande. sådan databas inrättas, måste införas särskilda garantier som vägleds av dataskyddsprinciper. Skälet bakom är en önskan att undvika alla tendenser som i onödan skulle påverka skyddet av personuppgifter. Som datatillsynsmannen ser saken måste varje förslag som syftar till central lagring av personuppgifter följa och i praxis genomföra det europeiska regelverket för dataskydd. Till exempel artiklarna 4 (uppgif- II.2.b Uppdatering av databasens information ternas kvalitet), 5 (när personuppgifter får behandlas) och 10 (behandlingen av särskilda kategorier av uppgifter) i förordning (EG) nr 45/2001 har störst relevans för de europeiska institutionernas behandling av personuppgifter. 16. Principen om uppgifternas kvalitet (artikel 4 i förordning (EG) nr 45/2001) kräver att uppgifterna måste vara adekvata, relevanta och nödvändiga med hänsyn till de ändamål för vilka de insamlas ( ). Det är uppenbart att personuppgifternas kvalitet endast kan garanteras genom 13. Dessutom framhåller datatillsynsmannen att personupp- regelbunden och noggrann kontroll av att de är riktiga. gifter skall samlas in för berättigade ändamål (artikel 4.1 b i Enligt det förfarande som för närvarande föreskrivs i artikel förordning (EG) nr 45/2001). Datatillsynsmannen anser 134a.2 i GB-förslaget skall kommissionen regelbundet, via härvid att det är ett rättmätigt intresse för institutionerna ett säkerhetsprotokoll, lämna kontrollerade uppgifter från och organen att inrätta systemet för att skydda gemenskap- databasen till de särskilt utsedda personer som avses i punkt ernas finansiella intressen och anseende, men eftersom en 1 i den artikeln. Detta förslag till tidsplan är oklart. Datatillvarning som utfärdas mot en person kan få allvarliga nega- synsmannen är medveten om att alternativ övervägs, där bl. tiva följdverkningar för en registrerad måste det införas a. permanent inlämning av data ingår. Men därmed skulle särskilda garantier för att tillvarata den registrerades rättmä- det inte räcka. Uppdateringen av den centrala databasen tiga intressen. Dessa garantier utvecklas i de följande punk- måste göras ofta, och periodiciteten måste struktureras och terna. följa en noggrann tidsplan (överföringar varje månad eller vecka skulle bidra till att uppdateringen av data görs korrekt och i tid). II.2.a Registrerade personer som berörs II.2.c Administration och säkerhet
17. Den centrala databasen måste ha ett tillfredsställande skydd. 14. EWS-databasen är baserad på det centralt kontrollerade Administrationen av och respekten för en optimal säker- ”registret över juridiska personer” (nedan LEF) och hämtar hetsnivå i den centrala databasen är ett grundläggande krav data ur detta register. LEF är en allmän databas och omfattar för att säkra tillfredsställande skydd för personuppgifter juridiska personer eller individer som vid något tillfälle har lagrade i databasen och uppdateringen av databasen. För att (haft) avtalsmässiga och/eller finansiella kontakter med få till stånd denna tillfredsställande skyddsnivå måste något kommissionsorgan: Serviceorgan, personal, experter, ordentliga garantier införas för att hantera de potentiella bidragsmottagare. Artikel 95 i BF-förslaget hänvisar endast riskerna i samband med systemets infrastruktur och de till anbudssökande och anbudsgivare och avser inte berörda personerna. personal eftersom de inte samtidigt kan vara anbudssökande och anbudsgivare. Datatillsynsmannen föreslår därför 13 ( ) Följande information ingår i EWS-systemet: Individens namn och ett förtydligande av definitionen av anbudssökande och adress – typ av EWS‑varning – startdatum – slutdatum för aktiv anbudsgivare i förslaget till genomförandebestämmelser för varning – kommissionsorgan som begärt utfärdande av EWS-flaggatt undvika sammanblandning av vilka organ som avses. ning. 28.4.2007 SV Europeiska unionens officiella tidning C 94/15
18. Datatillsynsmannen anser därför att det måste införas ett 22. Den första situationen täcks av artikel 95.1 i BF-förslaget, konsekvent system för urval av utanordnare, för ett tillfreds- där det fastställs att databasen, inrättad och driven av ställande skydd av den information som är lagrad i den kommissionen, är gemensam för de genomförandeorgan, centrala databasen och för att skydda dess integritet. Artikel institutioner och organ som nämns i artikel 185 i BF. Data- 134a innehåller visserligen bestämmelser om urval och tillsynsmannen betonar att artikel 7 i förordning (EG) definition av uppgifterna för utanordnaren som skall nr 45/2001 är tillämplig när det gäller överföring av persoansvara för att begära att uppgifter införs i databasen och nuppgifter inom eller emellan institutioner eller organ i för att ta emot kontrollerade uppgifter från databasen, men gemenskapen. Därför påminner datatillsynsmannen om att detta förfarande gäller endast de genomförandeorgan, insti- mottagaren av uppgifterna skall hantera dem enbart för de tutioner eller organ som avses i artikel 185 i BF, och det ändamål som motiverade att de överfördes. genomförs för kommissionen i kommissionens beslut om systemet för snabb varning. Ingen särskild regel förutses för situationen när det gäller medlemsstater, tredjeländer eller internationella organisationer. Denna situation kan leda till inkonsekvenser i fråga om skyddet av de data som är åtkomliga. 23. Medlemsstaters, tredjeländers och internationella organisationers åtkomsträtt täcks av artikel 95.2 andra strecksatsen i BF-förslaget. De skall ha tillgång till den information som ingår i databasen och kan ta hänsyn till den, när så är lämpligt och på eget ansvar, vid tilldelningen av kontrakt som är 19. Datatillsynsmannen rekommenderar att ta med bestäm- kopplade till genomförandet av budgeten. Därför föreskrivs melser i de kompletterande förvaltningsbestämmelserna om enligt förslaget automatisk tillgång till databasen inom hur tillgång till uppgifter beviljas medlemsstaternas myndig- ramen för tilldelningen av kontrakt som har anknytning till heter och organ, tredjeländer och internationella organisa- genomförandet av budgeten. tioner samt hur stor mängd data som är åtkomlig. Datatillsynsmannen anser att det är av stor vikt inte enbart att garantera säkerheten för den information som finns lagrad i databasen utan också att informationen sänds ut till de relevanta och behöriga myndigheterna, och inom myndigheterna uteslutande till de relevanta tjänstemännen. 24. Datatillsynsmannen understryker att artikel 8 i förordning (EG) nr 45/2001 är tillämplig när medlemsstater står som mottagare av berörda data. Denna artikel behandlar överföring av personuppgifter till mottagare andra än institutioner och organ inom gemenskapen, med förbehåll för direktiv 95/46/EG. I detta fall är det sannolikt att man respekterar artikel 8 a, med tanke på att det finns ett samband mellan dels hur stort behovet är av data för fullgö- II.2.d Utbyte av data randet av de uppgifter som utförs av mottagarna och dels det sätt på vilket kommissionen valt att genomföra budgeten. Vidare följer alla dessa organ nationell lagstiftning om genomförande av direktiv 95/46/EG och är deras mål genomförandet av europeisk budget. 20. Datatillsynsmannen erkänner inrättandet av en gemensam central åtkomstpunkt för databasen, samordnad av kommissionen. Dessutom utvidgas genom BF-förslaget det nuvarande tillämpningsområdet för EWS eftersom det föreslås åtkomst för fler myndigheter och organ än i den tidigare versionen. Därför anger BF-förslaget olika situationer när 25. För tredjeländer och internationella organisationer är artikel det gäller tillgång till information. Situationerna avser olika 14 9 i förordning (EG) nr 45/2001 tillämplig ( ). Enligt artikel myndigheter och organ och måste analyseras var för sig. Ur 9.1 förbjuds överföring av personuppgifter till andra mottaett dataskyddsperspektiv noterar datatillsynsmannen att gare än institutioner och organ inom gemenskapen, som denna rätt till åtkomst till databasen som beviljas olika inte lyder under nationell lagstiftning antagen enligt direktiv organ medför en dataöverföring till vart och ett av de 95/46/EG, om det inte finns garantier för en tillfredsstälberörda organen, trots att dessa data lagras av kommislande skyddsnivå i mottagarens land eller inom den mottasionen. Därför måste analysen göras med ledning av artikgande internationella organisationen och uppgifterna överlarna 7, 8 och 9 i förordning (EG) nr 45/2001 som förs enbart för att möjliggöra fullgörandet av uppgifter som behandlar dataöverföring. täcks av den registeransvariges behörighet. Enligt förordning (EG) nr 45/2001 medges undantag vilka täcker situationen med tilldelning av kontrakt som har anknytning till genomförandet av budgeten. Datatillsynsmannen framhåller dock 21. Förslaget till budgetförordning gör åtskillnad mellan två fall att dessa undantag skall tolkas restriktivt. Helst bör det vid av dataöverföring. Det första fallet avser överföring av data strukturella överföringar ställas krav på tillfredsställande inom eller mellan institutioner och organ inom gemen- garantier. Beträffande överföring från den centrala databasen skapen. Det andra fallet avser medlemsstaters och tredjelän- är dessa strukturella, varför behovet av garantier, exempelvis ders eller internationella organs åtkomsträtt. I detta yttrande genom avtalsbestämmelser i bidragsöverenskommelserna analyserar datatillsynsmannen medlemsstaternas situation för EU-medel, bör fastställas i genomförandebestämmelför sig och tredjeländernas eller de internationella organens serna. situation för sig, eftersom de behandlas separat i förordning (EG) nr 45/2001. ( ) Artikel 9 är jämförlig med artiklarna 25 och 26 i direktiv 95/46/EG. C 94/16 SV Europeiska unionens officiella tidning 28.4.2007
26. Dessutom är det enligt BF artikel 95 inte enbart så att tred- Utifrån samma perspektiv erkänner datatillsynsmannen likajeländer förses med data från den centrala databasen. ledes ansträngningarna för att få till stånd ytterligare rätt till Artikel 134a i GB innehåller också bestämmelser om information. Exempelvis behandlas i skäl 36 i BF-förslaget mottagande av data från tredjeländer och internationella sådan rätt till information som skall ges, efter kontraktstillorganisationer, och de skall därför intyga för kommissionen delning, till anbudsgivare som inte fått sina anbud antagna. att informationen fastställdes och översändes i enlighet med Så som redan framhålls i detta yttrande föreslår datatillsynreglerna om skydd av personuppgifter. Datatillsynsmannen smannen att detta förfarande följs i alla berörda instituframhåller härvid vikten av principen om uppgifternas tioner, myndigheter och organ och att det föreskrivs i GBkvalitet när det sker internationella dataöverföringar. Garan- förslaget. tier måste ges för åtlydande av bestämmelserna i förordning (EG) nr 45/2001 om uppgifters korrekthet och om uppdatering av uppgifter som lämnas till kommissionen och regi- 30. I artikel 13 i förordning (EG) nr 45/2001 fastställs en registreras i databasen. När avtal ingås om finansieringen är det strerads rätt till tillgång till information som hanteras av därför viktigt att definiera vilka uppgifter som täcks och registeransvariga. För att denna rättighet skall införas bör vilka garantier som ges för kvaliteten. Behovet av sådana det därför i genomförandebestämmelserna fastställas att garantier bör också ingå i genomförandebestämmelserna. varje tredje part som tagits upp i databasen har rätt till tillgång till uppgifterna om sig själv och att denna rättighet inte får begränsas förutom av de skäl som nämns i artikel 20 i förordning (EG) nr 45/2001. Dessutom är åtkomsträtten nära besläktad med det proaktiva synsätt som nämns ovan i så måtto att ovetskap om att ha upptagits i II.2.e Anbudssökandes och anbudsgivares rättigheter databasen bl.a. medför att vederbörande inte kan utöva sin rätt till åtkomst.
27. Anbudssökande och anbudsgivare som är registrerade i den centrala databasen skall få garantier för hanteringen av deras personuppgifter i den centrala databasen. Dessa garantier bör bl.a. bestå i den registrerades rätt att infor- II.2.f Behov av förhandsgranskning meras och att få tillgång till uppgifter som rör dem.
31. Enligt artikel 27.2 b i förordning (EG) nr 45/2001 kan 28. Rätten till information täcks av artikel 134a.1.3 i GBsärskilda risker uppstå för de registrerades rättigheter vid förslaget. Datatillsynsmannen anser dock att formuleringen behandlingsmoment där syftet är att bedöma de registreav denna punkt bör ses över och få följande tolkning: ”De rades personliga förhållanden, t.ex. deras kompetens, prestainstitutioner, genomförandeorgan, myndigheter och organ tionsförmåga och uppträdande. Samma sak gäller dessutom som avses i artikel 95.1 och 95.2 i budgetförordningen när behandlingen syftar till att enskilda personer skall skall intyga för kommissionen att informationen fastställts utestängas från att komma i åtnjutande av en rättighet, en och översänts i enlighet med reglerna om skydd av persoförmån eller ett avtal (artikel 27.2 d). nuppgifter, och att den berörda tredje parten underrättats om överföringen av information.” Datatillsynsmannen understryker att förordning (EG) nr 45/2001 är tillämplig på genomförandeorgan, institutioner och organ men att 32. När detta yttrande antogs hade såväl Europeiska kommisnationell lagstiftning om genomförande av direktiv sionen som Europeiska domstolen gjort en anmälan till 95/46/EG kommer att vara tillämplig i medlemsstaterna. datatillsynsmannen om en förhandsgranskning av systemet för snabb varning på grundval av den befintliga versionen Problem kan emellertid uppstå på nationell nivå när ett tredjeland inte ger sina medborgare rätt till information. av BF. Eftersom det i den nya versionen av BF införs Datatillsynsmannen anser att kommissionen bör skapa en ändringar i databasens hantering avseende inrättande och mekanism för att det skall stå klart för anbudssökande och drift av en gemensam databas som medlemsstaterna, tredjeanbudsgivare att de är upptagna i den centrala databasen. länder och internationella organisationer kommer att ha åtkomst till och kommer att sända uppgifter till, betraktar datatillsynsmannen det som en ändring i sak som omfattas av artikel 27 i förordning (EG) nr 45/2001. När kommis- 29. Vidare godkänner datatillsynsmannen ett proaktivt synsätt 15 sionen vidtar åtgärder för att genomföra de nya rättsliga för rätten till information ( ). I det förhandskontrollsfall ramarna kommer därför datatillsynsmannen att förhandsom genomförandet av systemet för snabb varning vid 16 granska systemet. domstolen ( ) välkomnar datatillsynsmannen att alla tredje parter har informerats på förhand om att deras personuppgifter kan komma att användas av domstolen inte endast för interna syften i samband med upphandlingsförfarandet utan också meddelas andra institutioner inom ramen för artiklarna 93–94 BF i syfte att tas upp i kommissionens III. TIDSFRISTER FÖR BEVARANDE OCH BUDGET- databas som avses i artikel 95 BF. I sådana fall har en tredje part redan informerats om möjligheten att uteslutas från deltagande i upphandlingsförfarandet eller från kontraktstilldelningen, om den finns med i kommissionens databas. 33. Även om den inte täcks av de aktuella ändringar som ingår i förslagen, skulle datatillsynsmannen vilja utnyttja detta till- 15 fälle för att rikta uppmärksamheten på en bestämmelse ( ) Se ovan beträffande insynsprincipen. 16 som han behandlade vid tidigare fall med förhandsgransk- ( ) Kommer att offentliggöras snart på vår webbplats www.edps.europa. eu. ning som avsåg budgetfrågor. 28.4.2007 SV Europeiska unionens officiella tidning C 94/17 Befintliga ramar lingen, om det inte är nödvändigt att lagra dem ytterligare för att kunna fastställa, göra gällande eller försvara ett rättsligt anspråk i ett mål som redan är anhängiggjort vid en domstol. 34. I artikel 49 i de nuvarande genomförandebestämmelserna Om vid sexmånadersperiodens utgång ingen talan väckts om utanordnarnas förvaring av styrkande handlingar före- måste trafikdata utplånas eller avidentifieras. Om talan väckts skrivs att ”Förvaltningsförfarandena angående systemet för inom denna period avbryts därmed preskriptionsperioden förvaring av styrkande originalhandlingar skall omfatta fram till förfarandets slut och vidare fram till slutet av den följande: (...) d) Förvaring av dessa handlingar under minst 5 preskriptionsperiod som inträder vid eventuellt överklagande år från och med datumet för Europaparlamentets beviljande eller när överklagandet avslutats, allt efter omständigheterna. av ansvarsfrihet för det budgetår som handlingarna hänför Om på något sätt trafik- och faktureringsdata bevaras utöver sig till. Handlingar gällande transaktioner för vilka bokslut dessa sex månader måste detta motiveras på grundval av ännu inte upprättats skall bevaras fram till slutet av det år artikel 20. som följer på det år bokslutet gjordes, även om detta blir en längre period än vad som anges i första stycket punkt d.”
41. I artikel 20 i förordning (EG) nr 45/2001 föreskrivs att 35. Den princip avseende förvaring av styrkande handlingar som undantag och begränsningar kan tillämpas på den omedelfastställs i GB tillåter alltså en möjlig förvaringsperiod på upp bara utplåning av trafikdata som föreskrivs i artikel 37.1 i till 7 år med tanke på beviljandet av ansvarsfrihet avseende vissa begränsade fall som räknas upp i artikeln. Trafikdata budgeten för europeiska institutioners och organs räken- kan bevaras bl.a. i den mån det är en nödvändig åtgärd för skaper. att förebygga, utreda, avslöja eller beivra brott, skydda ett viktigt ekonomiskt eller finansiellt intresse för en medlemsstat eller Europeiska gemenskaperna, inklusive monetära 36. Styrkande handlingar som bevaras av utanordnare får inne- frågor och budget- och skattefrågor, eller säkerställa skydd av hålla personuppgifter och i så måtto skall de principer om den registrerade eller av andras fri- och rättigheter. Artikel 20 förvaring av personuppgifter som fastställs i förordning (EG) måste, såsom ett undantag från förordningens principer om nr 45/2001 om skydd för enskilda då gemenskapsinstitutio- dataskydd, tolkas restriktivt och kan endast tillämpas från fall nerna och gemenskapsorganen behandlar personuppgifter till fall. Vidare avser artikel 20 endast undantag från den och om den fria rörligheten för sådana uppgifter också omedelbara utplåning av trafikdata som fastställs i artikel tillämpas i sådana fall. 37.1 och inte den begränsning på sex månader som föreskrivs i artikel 37.2. Artikel 20 kan därför inte åberopas för att motivera bevarandet av trafikdata längre än sex månader 37. Som allmän princip föreskrivs i artikel 4.1 c i förordning för sådana allmänna revisionsändamål som avses i artikel 49 (EG) nr 45/2001 att personuppgifterna måste vara adekvata, GB. relevanta och nödvändiga med hänsyn till de ändamål för vilka de insamlas och/eller för vilka de senare behandlas. I artikel 4.1 e i förordningen föreskrivs vidare att personuppgifter kan bevaras på ett sätt som förhindrar identifiering av den registrerade under en längre tid än vad som är nödvändigt för de ändamål för vilka uppgifterna samlades in eller Behov av översyn för vilka de senare behandlades.
38. I artikel 37 i förordningen föreskrivs särskilda regler för beva- 42. Datatillsynsmannen rekommenderar därför att bestämmelrande av trafik- och faktureringsdata i interna kommunikaserna i GB om förvaring av styrkande handlingar ses över för tionsnät. Sådana nät karakteriseras i artikel 34 som ”telenät att garantera att principerna för skydd av personuppgifter eller terminalutrustning vilkas drift kontrolleras av en följs. gemenskapsinstitution eller ett gemenskapsorgan”. Artikeln är därför tillämplig på trafik- och faktureringsdata som insamlas av gemenskapsinstitutionernas eller -organens interna nät. 43. För att garantera att dessa principer följs måste informationen i de styrkande handlingarna kontrolleras. Styrkande handlingar innehåller ju olika informationsnivåer: Allmän infor- 39. Enligt artikel 37.1 skall trafikdata, vilka behandlas och lagras mation rörande beviljandet av ansvarsfrihet för genomföför att koppla upp samtal och för andra förbindelser via tele- randet av budgeten, inklusive eventuell revision, och detaljinnätet, utplånas eller avidentifieras vid samtalets eller förbin- formation som inte i sig krävs för budgetkontroll. delsens slut. Principen är därför att utplåna data så snart de inte längre behövs för att få till stånd samtalet eller upprätta förbindelsen. 44. Som allmän princip bör gälla att om de styrkande handlingarna innehåller personuppgifter, får endast sådana perso- 40. I artikel 37.2 föreskrivs emellertid att trafikdata ( ) enligt en nuppgifter som krävs för beviljande av ansvarsfrihet för av datatillsynsmannen godkänd förteckning får behandlas genomförandet av budgeten behandlas. Så långt det är om så behövs för förvaltningen av budgeten och trafikstyr- möjligt bör handlingar med personuppgifter som inte är ningen, inklusive verifieringen av behörig användning av tele- nödvändiga för detta ändamål utplånas. Relevanta uppgifter kommunikationssystemen. De skall utplånas eller avidentifi- får endast bevaras så länge som krävs för beviljande av eras snarast möjligt och senast sex månader efter insam- ansvarsfrihet för genomförandet av budgeten. Den period på 5–7 år som fastställs i artikel 49 GB måste under alla förhål- 17 landen anses vara en maximigräns för förvaring av styrkande ( ) Faktureringsdata nämns inte uttryckligen i artikel 37.2 men hör underförstått till. handlingar. C 94/18 SV Europeiska unionens officiella tidning 28.4.2007
45. När det gäller förvaring av styrkande handlingar som inne- — Särskilda garantier mot bakgrund av dataskyddsprinciper håller sådana detaljer som trafikdata bör principen vara att måste genomföras när en central databas upprättas. sådana trafikdata bör utplånas eftersom de inte krävs för — Genomförandebestämmelserna bör i artikel 134a klargöra beviljande av ansvarsfrihet för genomförandet av budgeten. begreppen anbudssökande och anbudsgivare liksom vilka Varje gång när styrkande handlingar är uppställda i olika kategorier av enheter som berörs av databasen. nivåer är den lägsta, mest detaljerade nivån, den som kan innehålla trafikdata, onödig, och den bör inte bevaras för — En noggrann tidsplan för uppdatering av information i databeviljande av ansvarsfrihet för genomförandet av budgeten. basen bör införas i genomförandebestämmelserna. Om de styrkande handlingarna inte är uppställda i olika nivåer, bör en partiell behandling av informationen i hand- — För att undvika inkonsekvenser skall det inrättas ett system lingarna övervägas förutsatt att detta inte kräver en opropor- för urval av utanordnare i medlemsstater, myndigheter och tionerligt stor arbetsinsats. organ. Deras tillgång till information, samt hur stor mängd data de har åtkomst till enligt artikel 95.2, bör definieras i 46. För att belysa denna punkt skulle datatillsynsmannen vilja ta kompletterande förvaltningsbestämmelser. exemplet med budgeteringen av fast telefoni i institutionerna. — Beträffande överföring av personuppgifter från den centrala I fråga om fast telefoni innebär den princip som fastställs i databasen är dessa strukturella, varför behovet av garantier artikel 37 att trafikdata om t.ex. nummeruppringning, vilket exempelvis genom avtalsbestämmelser bör fastställas i nummer som upprings och samtalets varaktighet får bevaras genomförandebestämmelserna. för ändamålet trafik- och budgetförvaltning inklusive kontroll av behörig användning av kommunikationssystemet i upp till — När data mottas från tredje land och internationella organi- 6 månader. När väl den behöriga användningen av kommu- sationer kommer det att vara viktigt att definiera vilka nikationsverktygen vederbörligen kontrollerats bör alla trafik- uppgifter som täcks och vilka garantier som ges för kvalidata utplånas eller avidentifieras. Om det skulle visa sig teten, och behovet av sådana garantier bör således ingå i nödvändigt att bevara data för revision av kommunikations- genomförandebestämmelserna. kostnader i enlighet med GB, är det onödigt att bevara trafikdata. De enda relevanta data som kan bevaras för budgetän- — Formuleringen av artikel 134a.1.3 i genomförandebestämdamål gäller kostnaderna för kommunikationer som inte melserna bör ses över så att den syftar på de institutioner, 18 genomförandeorgan, myndigheter och organ som avses i aravslöjar några underliggande trafikdata ( ). tiklarna 95.1–2 i budgetförordningen. Förslag till en ändrad artikel 49 — När det gäller anbudssökandes och anbudsgivares åtkomsträtt bör en hänvisning till artikel 13 i förordning (EG) 47. För att lösa denna fråga om överensstämmelse föreslår datanr 45/2001 införas. tillsynsmannen att det läggs till en punkt i artikel 49 i genomförandebestämmelserna med följande lydelse: ”Perso- — För att lösa frågan om överensstämmelsen med artikel 37 i nuppgifter i styrkande handlingar bör raderas så långt möjligt när förordning (EG) nr 45/2001 föreslår datatillsynsmannen att uppgifterna inte krävs för beviljande av ansvarsfrihet för genomfö- det läggs till en punkt i artikel 49 GB. randet av budgeten. Under alla förhållanden bör artikel 37.2 När det gäller förfarandet i förordning (EG) nr 45/2001 om bevarande av trafikdata respekteras”. — rekommenderar datatillsynsmannen en uttrycklig hänvisning till detta yttrande i förslagets ingress, IV. SAMMANFATTNING — påminner datatillsynsmannen om att han måste förhands- Datatillsynsmannen uppskattar att ha inbjudits till samråd om granska systemet före genomförandet, eftersom de planerade dessa förslag som strävar till sund finansiell förvaltning, under behandlingsmomenten kommer att medföra ändringar i sak ökad insyn, av gemenskapsmedel. Likaså uppskattas detta tillfälle i databasens hantering och således omfattas av artikel 27 i att framhäva ett antal specifika dataskyddsaspekter när det gäller förordning (EG) nr 45/2001. genomförandet, särskilt i samband med systemet för snabb varning. I sak rekommenderar datatillsynsmannen följande: Utfärdat i Bryssel den 12 december 2006 — Hänvisa i genomförandebestämmelserna till ett proaktivt synsätt (förhandsinformation och returinformation) som bör Peter HUSTINX tillämpas allmänt av alla berörda institutioner, myndigheter och organ, mot bakgrund av insynsprincipen. Europeisk datatillsynsman
Fotnoter
- ( ) Ett illustrativt exempel på detta finns i datatillsynsmannens yttrande om Europaparlamentets TOP 50-förfarande (fall 2004-0126).