lagen.nu
EDPS yttrande (2007)

Correct application of the law on customs and agricultural matters

Utgivare
Europeiska datatillsynsmannen
Antagen
2007-02-22
Språk
svenska
Ämnesord
Regulation 45/2001, Rights of the Individual, Right of Access, Large-Scale IT Systems, CIS
Källa
www.edps.europa.eu

28.4.2007 SV Europeiska unionens officiella tidning C 94/3

Yttrande från Europeiska datatillsynsmannen om förslaget till Europaparlamentets och rådets förordning om ändring av rådets förordning (EG) nr 515/97 om ömsesidigt bistånd mellan medlemsstaternas administrativa myndigheter och om samarbete mellan dessa och kommissionen för att säkerställa en korrekt tillämpning av tull- och jordbrukslagstiftningen (KOM(2006) 866 slutlig)

(2007/C 94/02)

EUROPEISKA DATATILLSYNSMANNEN HAR ANTAGIT DETTA europeisk databas där transport av containrar och/eller YTTRANDE, transportmedel samt berörda varor och personer kommer att kunna följas (den europeiska databasen).

med beaktande av fördraget om upprättandet av Europeiska gemenskapen, särskilt artikel 286,

3. I förslaget införlivas dessutom det register för identifiering med beaktande av Europeiska unionens stadga om de grundläg- av tullutredningar (Fide) som ursprungligen upprättades av gande rättigheterna, särskilt artikel 8, medlemsstaterna i enlighet med avdelning IV i fördraget om Europeiska unionen ( ), med gemenskapslagstiftningen. Från och med nu kommer Fide att omfattas av såväl ramen för med beaktande av Europaparlamentets och rådets direktiv Europeiska gemenskapens åtgärder som tredje pelaren, med 95/46/EG av den 24 oktober 1995 om skydd för enskilda tillämpning av det relevanta rättsliga instrument som personer med avseende på behandling av personuppgifter och omfattar Fide i varje situation. Samma situation gäller för 1 5 om det fria flödet av sådana uppgifter ( ), TIS ( ). I praktiken uppnås detta genom att det upprättas två databaser som görs tillgängliga för olika enheter i syfte att säkerställa att de används för olika ändamål (första och med beaktande av Europaparlamentets och rådets förordning tredje pelaren). (EG) nr 45/2001 av den 18 december 2000 om skydd för enskilda då gemenskapsinstitutionerna och gemenskapsorganen behandlar personuppgifter och om den fria rörligheten för sådana uppgifter ( ), särskilt artikel 41,

med beaktande av den begäran om ett yttrande i enlighet med artikel 28.2 i förordning (EG) nr 45/2001 som mottogs den 4 I. Samråd med Europeiska datatillsynsmannen januari 2007 från kommissionen.

4. Förslaget översändes av kommissionen till Europeiska datatillsynsmannen (nedan datatillsynsmannen) för samråd i enlighet med artikel 28.2 i Europaparlamentets och rådets förordning 45/2001 av den 18 december 2000 om skydd HÄRIGENOM FRAMFÖRS FÖLJANDE. för enskilda då gemenskapsinstitutionerna och gemenskapsorganen behandlar personuppgifter och om den fria rörligheten för sådana uppgifter (nedan kallad ”förordning (EG) nr 45/2001”). Datatillsynsmannen mottog denna begäran INLEDNING den 4 januari 2007.

1. Förslaget till Europaparlamentets och rådets förordning om ändring av rådets förordning (EG) nr 515/97 om ömsesidigt 5. Med beaktande av den bindande karaktären hos artikel 28.2 bistånd mellan medlemsstaternas administrativa myndigi förordning (EG) nr 45/2001 bör det göras en hänvisning heter och om samarbete mellan dessa och kommissionen för att säkerställa en korrekt tillämpning av tull- och jord- till detta samråd i ingressen till förslaget, före skälen. I detta 3 syfte föreslår datatillsynsmannen följande formulering, brukslagstiftningen ( ) (nedan kallat ”förslaget”) har två mål. motsvarande den som används i andra lagförslag för att Å den ena sidan syftar det till att få den gällande rådets hänvisa till yttranden från datatillsynsmannen ( ): ”efter förordning (EG) nr 515/97 att överensstämma med gemensamråd med Europeiska datatillsynsmannen”. skapens nya befogenheter när det gäller gemenskapssamarbete i tullfrågor. Å den andra sidan syftar förslaget till att stärka samarbetet och utbytet av uppgifter mellan medlems- ( ) Protokoll upprättat enligt artikel 34 i Fördraget om Europeiska unionen, om ändring, när det gäller inrättande av ett register för identistaterna och mellan dem och kommissionen. fiering av tullutredningar, av konventionen om användning av informationsteknologi för tulländamål, TIS-konventionen. Protokollet antogs genom rådets akt av den 8 maj 2003, EUT C 139, 13.6.2003, s. 1.

2. För att kunna uppnå dessa båda mål innehåller förslaget 5 ( ) Den rättsliga grunden för den mellanstatliga databasen är TIS-konvenbland annat utökade funktioner hos det befintliga tullinfor- tionen, en konvention som utarbetats på grundval av artikel K 3 i mationssystemet (TIS), och det inrättas en kompletterande Fördraget om Europeiska unionen, om användning av informationsteknologi för tulländamål, (EGT C 316, 27.11.1995, s. 34). ( ) Jfr förslaget till Europaparlamentets och rådets förordning om ändring ( ) EGT L 281, 23.11.1995, s. 31 av förordning (EG) nr 1073/1999 om utredningar som utförs av Euro- ( ) EGT L 8, 12.1.2001, s. 1 peiska byrån för bedrägeribekämpning (OLAF), SEK(2006) 638, KOM ( ) EGT L 82, 22.3.1997, s. 1 (2006) 244 slutlig - COD 2006/0084.

C 94/4 SV Europeiska unionens officiella tidning 28.4.2007

II. Förslagets betydelse ur dataskyddssynvinkel säkerställa skyddet av enskilda personers personuppgifter och privatliv. Datatillsynsmannen välkomnar även beslutet att låta Fide omfattas av räckvidden för gemenskapslagstiftningen, dvs. av förordning (EG) nr 45/2001. 6. Inrättandet och utvecklingen av olika instrument för att förstärka gemenskapens samarbete, t.ex. TIS, Fide och den europeiska databasen, innebär en ökning av antalet personuppgifter som först kommer att samlas in och därefter 11. Datatillsynsmannen inser relevansen av de mål som efterutbytas mellan medlemsstaternas administrativa myndigsträvas i förslaget, nämligen att stärka samarbetet såväl heter och, i vissa fall, även med tredjeländer. De personuppmellan medlemsstaterna som mellan dessa och kommisgifter som behandlas och därefter sprids kan innehålla sionen. Han inser även behovet av att upprätta eller uppdauppgifter om en persons påstådda eller bekräftade deltatera befintliga instrument såsom TIS och Fide för att uppnå gande i förseelser på området tull- eller jordbruksverkdessa mål. Datatillsynsmannen välkomnar dessutom att det samhet. Ur denna synvinkel får förslaget betydande konsei detta syfte har införts dataskyddsåtgärder i förslaget där kvenser när det gäller skyddet av personuppgifter. Dess den nuvarande dataskyddslagstiftning som gäller för EU:s betydelse ökar dessutom om man betänker typen av institutioner beaktas. Datatillsynsmannen anser dock att det uppgifter som samlas in och sprids, särskilt misstankar om finns utrymme för förbättringar för att säkerställa förslagets att personer deltar i förseelser, och det övergripande ändaövergripande överensstämmelse med den befintliga rättsliga målet med och resultatet av behandlingen. ramen för dataskydd och ett effektivt skydd av enskildas personuppgifter. Av denna anledning gör datatillsynsmannen de kommentarer och ger de förslag som återges i 7. Med beaktande av förslagets konsekvenser för skyddet av nästa avsnitt. personuppgifter anser datatillsynsmannen att det är lämpligt att i yttrandet inbegripa en analys av förslagets inverkan på skyddet av enskilda personers fri- och rättigheter i samband med behandling av personuppgifter.

III. De viktigaste inslagen i förslaget samt inledande kommentarer I. Inrättande av en europeisk databas

8. De viktigaste inslagen i förslaget med relevans ur dataskyddsperspektiv är de följande: i) Inrättande av en europeisk 12. Enligt artikel 18a.1 i förslaget skall kommissionen inrätta databas (artikel 18a och 18b); ii) bestämmelserna om och förvalta en europeisk databas i syfte att ”spåra dels varuuppdatering av reglerna om TIS (artiklarna 23-27); och iii) sändningar som skulle kunna bli föremål för transaktioner som bestämmelserna om fastställande av Fide som en gemens- strider mot jordbruks- och tullagstiftningen, dels de transportkapsdatabas (artikel 41a-41d). Även andra bestämmelser är medel … som används …”. Kommissionen kommer att få de relevanta, bland annat de om övervakning av dataskyddet flesta uppgifterna från statliga och privata tjänsteleveranvilka har ändrats för att beakta antagandet av förordning törer som arbetar med internationell logistik eller varusänd- (EG) nr 45/2001 (artiklarna 37, 42 och 43). ningar. Databasen får utökas ”med uppgifter ur andra källor” enligt artikel 18a.2 b. I artikel 18a.3 förtecknas de uppgifter som får föras in i databasen, inbegripet en förteckning över de personuppgifter som berörs ( ). Kommissionen kommer 9. Datatillsynsmannen erinrar om att han, i sitt tidigare att ge de behöriga myndigheterna i medlemsstaterna tillyttrande om förslaget till Europaparlamentets och rådets gång till uppgifterna i databasen. förordning om ömsesidigt administrativt bistånd för att skydda gemenskapens ekonomiska intressen mot bedrägerier och all annan olaglig verksamhet ( ), påpekade behovet av att anpassa några av bestämmelserna i rådets förordning 13. I förslaget säkerställs det att inrättandet av en databas (EG) nr 515/97 för att de bättre skall överensstämma med kommer att bidra till att det blir möjligt att spåra transakden nya dataskyddslagstiftning som gäller för tioner som kan strida mot tull- och jordbrukslagstiftningen. EU:s institutioner, nämligen förordning (EG) nr 45/2001. Datatillsynsmannen anser emellertid, i likhet med vad som Datatillsynsmannen välkomnar därför de bestämmelser i bör göras varje gång det inrättas en central databas med förslaget som går i denna riktning. personuppgifter, att behovet av en sådan databas måste utvärderas på ett lämpligt och noggrant sätt och, när databasen har inrättats, att det vidtas särskilda säkerhetsåtgärder 10. Datatillsynsmannen välkomnar även att bestämmelserna med beaktande av dataskyddsprinciperna. Syftet med detta om inrättandet av en europeisk databas och om uppdater- är att undvika allting som på ett olämpligt sätt skulle kunna ingen av reglerna om TIS, innehåller skyddsåtgärder för att inverka på skyddet av personuppgifter.

28.4.2007 SV Europeiska unionens officiella tidning C 94/5

14. Datatillsynsmannen anser att förslaget inte innehåller till- 19. Datatillsynsmannen erinrar om att kommissionen, för att räckliga argument till stöd för att inrätta denna databas. För följa förordning (EG) nr 45/2001, bl.a. kommer att vara att säkerställa att det endast inrättas databaser som verk- skyldig att underrätta enskilda personer vars namn är regiligen behövs, uppmanar datatillsynsmannen kommissionen strerade i databasen om detta ( ). Det bör särskilt hållas i att genomföra en lämplig bedömning av behovet av att minne att en sådan rättighet existerar även om de persodenna databas inrättas och att rapportera om resultatet. nuppgifter som förts in i databasen härrör från offentliga källor. Med hänsyn till databasens ändamål kommer kommissionen dessutom att vara bunden av artikel 27 i förordning (EG) nr 45/2001 enligt vilken datatillsyn- 15. När det gäller säkerhetsåtgärder för dataskyddet noterar smannen i förhand skall kontrollera systemet innan det datatillsynsmannen att förslaget visserligen innehåller några genomförs ( ). säkerhetsåtgärder, men att det krävs ytterligare åtgärder.

I.2 Tillämpning av nationella genomförandebestämmelser till I.1 Tillämpning av förordning (EG) nr 45/2001 direktiv 95/46/EG

16. Med beaktande av att kommissionen kommer att inrätta 20. Enligt artikel 18a.2 c i förslaget har kommissionen behöoch förvalta den europeiska databasen och att denna righet att ställa uppgifterna i databasen till förfogande för kommer att innehålla personuppgifter, noterar datatillsyn- de behöriga myndigheterna i medlemsstaterna. Datatillsynsmannen att förordning (EG) nr 45/2001 om skydd för smannen noterar att eftersom en sådan överföring omfattas enskilda då gemenskapsinstitutionerna och gemenskapsor- av förordning (EG) nr 45/2001, omfattas medlemsstaternas ganen behandlar personuppgifter och om den fria rörlig- senare behandlingar av uppgifterna av direktiv 95/46/EG av heten för sådana uppgifter utan tvekan är tillämplig på den 24 oktober 1995. Även om artikel 18a.2 c förefaller databasen. Kommissionen måste således, i egenskap av vara avsedd att förmedla denna idé, såsom närmare beskrivs registeransvarig för databasen ( ), säkerställa efterlevnad av nedan, skulle formuleringen kunna förbättras så att den alla bestämmelser i denna förordning. uttrycks på ett klarare sätt.

17. Även om förordning (EG) nr 45/2001 alltså i sig gäller för 21. I artikel 18a.2 c anges följande: ”Kommissionen har följande inrättandet och förvaltningen av databasen, anser datatill- behörighet i fråga om förvaltningen av databasen: (…) c) Ställa synsmannen av konsekvensskäl att det vore lämpligt att uppgifterna i databasen till förfogande för de behöriga myndigföra in ett nytt stycke där det erinras om dess tillämpning. heter som avses i artikel 1.1, i avsikt att uppnå syftet med den Datatillsynsmannen noterar t.ex. att artikel 34 i förslaget, här förordningen och med hänsyn till de nationella genomförandesom gäller tullinformationssystemet (TIS) och registret för bestämmelserna till direktiv 95/46/EG.” Datatillsynsmannen identifiering av tullutredningar (Fide), innehåller en bestäm- anser att artikel 18a.2 c inte i tillräcklig utsträckning återmelse där det erinras om tillämpningen av förordning (EG) speglar idén att senare behandling av personuppgifterna i nr 45/2001. Datatillsynsmannen föreslår därför att det skall medlemsstaternas behöriga myndigheter skall omfattas av föras in ett nytt stycke i artikel 18.1 med en lydelse nationella genomförandebestämmelser till direktiv liknande den i artikel 34 enligt följande: ”Kommissionen skall 95/46/EG. För att klargöra denna punkt anser datatillsynbehandla den europeiska databasen som ett sådant system för smannen att den sista delen av artikel 18a.2 c bör formubehandling av personuppgifter som lyder under förordning (EG) leras på följande sätt: ”… i avsikt att uppnå syftet med den här nr 45/2001”. förordningen. Senare behandling av personuppgifterna i dessa myndigheter skall omfattas av de nationella genomförandebestämmelserna till direktiv 95/46/EG.” Sådan senare behandling på

18. Datatillsynsmannen noterar att det i artikel 18a.2 b i 10 ( ) Såvida inte den tjänsteleverantör som överför uppgifterna till kommisförslaget bekräftas att förordning (EG) nr 45/2001 är sionen redan har underrättat personerna om detta, i enlighet med de tillämplig för viss användning av databasen, särskilt när nationella bestämmelserna för att genomföra direktiv 95/46/EG av kommissionen använder databasen för att ”sammanställa och den 24 oktober 1995 om skydd för enskilda personer med avseende på behandling av personuppgifter och om det fria flödet av sådana jämföra uppgifter … indexera och utöka dem …”. Såvida det uppgifter, EGT L 281, 23.11.95, s. 31. inte finns något allmänt uttalande där det bekräftas att 11 ( ) Databehandling som skall omfattas av förhandskontroll av datatillsynförordning (EG) nr 45/2001 är tillämplig på databasen i sin smannen inbegriper den behandling som förtecknas i artikel 27 i helhet, inbegripet behandlingar som genomförs från inrät- förordning (EG) nr 45/2001, dvs. a) behandling av uppgifter som rör hälsa samt behandlingar av uppgifter som rör misstankar om brott, tandet till förvaltningen av databasen, skulle alla andra brott, brottmålsdomar eller säkerhetsåtgärder; b) behandling där syftet åtgärder/skeden som inte uttryckligen omnämns i artikel är att bedöma den registrerades personlighet, t.ex. hans kompetens, 18a.2 b inte anses vara omfattade av förordning (EG) nr 45/ prestationsförmåga eller uppträdande; c) behandling som möjliggör 2001. Detta är ytterligare ett skäl som stöder införandet av samkörning som inte anges i nationell lagstiftning eller gemenskapsden föreslagna texten ovan. lagstiftning mellan uppgifter som behandlats för olika ändamål; d) behandling som syftar till att enskilda personer skall utestängas från att komma i åtnjutande av en rättighet, en förmån eller ett avtal. ( ) Registeransvariga är de personer eller organ som fastställer syftet med Direktiv 95/46/EG av den 24 oktober 1995 om skydd för enskilda och medlen för behandling av personuppgifter, inom såväl den offent- personer med avseende på behandling av personuppgifter och om det liga som den privata sektorn. fria flödet av sådana uppgifter, (EGT L 281, 23.11.1995, s. 31).

C 94/6 SV Europeiska unionens officiella tidning 28.4.2007

nationell nivå måste under alla omständigheter vara förenlig II.1 Vidgning av tänkbar användning för uppgifter som lagras i med det ändamål för vilket kommissionen gjorde uppgif- TIS terna tillgängliga, såvida inte särskilda villkor är uppfyllda (se artiklarna 6.1 b och 13.1 i direktiv 95/46/EG).

26. I förslaget har några av de ursprungliga bestämmelserna om upprättande och användning av TIS ändrats. Man har bl.a. i artikel 25 utökat antalet kategorier av personuppgifter som får lagras i TIS och i artikel 27 utvidgat möjligheterna till användning för personuppgifter som lagras i TIS till att omfatta operativ analys för att bland annat möjliggöra 1.3 Kompletterande synpunkter ”bedömning av källans och uppgifternas tillförlitlighet”, ”utarbetande av fakta, rekommendationer (…) för att spåra (…) transaktioner (…) eller för att närmare identifiera fysiska eller juridiska personer”. I artikel 35.3 ges även en möjlighet att kopiera 22. Datatillsynsmannen stöder tillvägagångssättet i artikel 18.4 innehållet i TIS till andra informationsbehandlingssystem i förslaget att inom kommissionen begränsa de avdelningar när det gäller ”sådana system för riskanalys som används för att som är behöriga att behandla personuppgifterna i den euromålstyra nationella tullkontroller eller system för operativ analys peiska databasen. Detta ligger i linje med artikel 22 i

som används för att målstyra samordnade åtgärder inom gemen-

förordning (EG) nr 45/2001 där det krävs att den registeskapen.” ransvarige bl.a. skall vidta lämpliga tekniska och organisatoriska åtgärder, t.ex. se till att uppgifterna endast lämnas ut om behovsenlig behörighet föreligger, för att säkerställa en lämplig dataskyddsnivå. 27. Enligt förslaget är de kompletterande användningsmöjligheter som anges ovan nödvändiga för spårande och uppföljning av transaktioner som strider mot tull- och jordbrukslagstiftningen. Även om datatillsynsmannen inte ifrågasätter 23. I den sista delen av artikel 18.4 fastställs det att personupp- ett sådant behov anser han att det i kommissionens förslag gifter som inte är nödvändiga för att uppnå syftet skall borde ha givits mer övergripande information samt hållbara avidentifieras. Det anges även att de under inga omständig- skäl för detta behov. heter får sparas i mer än ett år. Datatillsynsmannen välkomnar denna skyldighet som ligger i linje med artikel 4.1 e i förordningen, där det föreskrivs att personuppgifter 28. Datatillsynsmannen välkomnar att ovanstående ändringar skall lagras på ett sätt som förhindrar att de registrerade åtföljs av dataskyddsåtgärder. Man har i förslaget t.ex. kan identifieras under en längre tid än vad som är nödvänbehållit en fast lista med de personuppgifter som får föras digt för de ändamål för vilka uppgifterna samlades in eller in i TIS (tidigare artikel 25.1) på villkor att det finns senare behandlas. ”faktiska bevis” som tyder på att den berörda personen har begått eller kommer att begå förseelser (tidigare artikel 27.2). Dessutom, enligt tidigare artikel 25.3, får det inte föras in några känsliga uppgifter ( ) i TIS. I artikel 35.3 24. I enlighet med artikel 22 i förordning (EG) nr 45/2001 begränsas dessutom de personer som får kopiera innehållet måste databasen skyddas på lämpligt sätt. Säkerställandet av i TIS för de ändamål som anges i samma artikel samt den en optimal säkerhetsnivå för databasen är ett grundläggande tidsperiod under vilken uppgifter som kopierats från TIS får krav för skyddet av de personuppgifter som lagras i datalagras. Dessa åtgärder ligger i linje med principen om basen. Medan det i bestämmelserna om TIS fastställs att det skall vidtas särskilda säkerhetsåtgärder, föreskrivs det inte uppgifternas kvalitet i artikel 4 i förordning (EG) nr 45/ något i förslaget när det gäller den europeiska databasen. 2001. Datatillsynsmannen anser att säkerhetsfrågorna i fråga om databasen bör omfattas av kompletterande administrativa bestämmelser om särskilda åtgärder för att säkerställa uppgifternas sekretess. När dessa bestämmelser antas bör datatillsynsmannen höras. II.2 Tillämpningsområdet för förordning (EG) nr 45/2001

29. I artikel 34 i förslaget beaktas antagandet av förordning (EG) nr 45/2001 som är tillämplig på gemenskapsinstitutionernas och -organens behandling av personuppgifter. II. Ändringar av bestämmelserna om tullinformations- Kommissionen uppmanas därför att notera att förordning systemet (TIS) (EG) nr 45/2001 är tillämplig på TIS. Datatillsynsmannen bekräftar att med beaktande av att TIS innehåller personuppgifter och att kommissionen har tillgång till och är registeransvarige för databasen, är förordning (EG) nr 45/ 25. I artiklarna 23-41 i rådets förordning (EG) nr 515/97 fast- 2001 utan tvekan tillämplig. Datatillsynsmannen välkomnar ställs bestämmelserna om upprättandet av tullinformations- därför denna ändring som återspeglar den nuvarande rättssystemet (TIS) som en databas som förvaltas av kommis- liga ramen för dataskydd. sionen, är tillgänglig för medlemsstaterna och kommissionen och avsedd att lämna hjälp för att förebygga, utreda 12 ( ) Uppgifter om ras eller etniskt ursprung, politiska åsikter, religiös tro, och beivra överträdelser av tull- eller jordbrukslagstift- filosofisk övertygelse, fackföreningstillhörighet samt uppgifter om ningen. hälsa eller sexualliv.

28.4.2007 SV Europeiska unionens officiella tidning C 94/7

30. Datatillsynsmannen erinrar om att på grund av tillämp- datatillsynsmannens tillsynsverksamhet bör slutligen i viss ningen av artikel 27 i förordning (EG) nr 45/2001 och med utsträckning samordnas för att säkerställa tillräcklig överbeaktande av att syftet med TIS kan bedömas medföra ensstämmelse och övergripande effektivitet. Såsom datatillrisker för de registrerades rättigheter och friheter, måste synsmannen framhållit i tidigare yttranden om databaser datatillsynsmannen förhandsgranska systemet. som övervakas av EU:s medlemsstater och datatillsynsmannen ”… är (det) nödvändigt med ett harmoniserat genomförande av förordningen och att man verkar för ett gemensamt tillvägagångssätt när det gäller gemensamma problem” ( ). 31. Utöver tillämpningen av förordning (EG) nr 45/2001, har man samtidigt i artikel 34 i förslaget bevarat tillämpningen av de nationella genomförandebestämmelserna för direktiv 95/46/EG. Datatillsynsmannen anser att detta tillvägagångssätt är korrekt i den mån som medlemsstaternas myndigheter har tillträde till TIS och behörighet att föra in och 35. Det föreskrivs tyvärr inte något samordningsförfarande i senare behandla uppgifterna i TIS. Datatillsynsmannen förslaget för att strukturera och förbättra samarbetet mellan anser alltså kommissionen och medlemsstaterna, i egenskap datatillsynsmannen och de nationella dataskyddsmyndigheav medregisteransvariga, skall ha gemensamt ansvar för terna. För att åtgärda detta problem föreslår datatillsynkontrollen av TIS-uppgifterna. smannen som ett första alternativ att det förs in ett nytt stycke i artikel 37 om kontroll av dataskyddet enligt följande: ”Datatillsynsmannen skall sammankalla ett möte med alla nationella tillsynsmyndigheter minst en gång varje år för att

behandla tillsynsfrågor med anknytning till TIS. Medlemmar i

nationella dataskyddsmyndigheter och datatillsynsmannen kallas nedan ’tillsynsmyndigheterna’”.

II.3 Datatillsynsmannens översyn av TIS tillsammans med de

nationella dataskyddsmyndigheterna

36. En bättre lösning för att återspegla tillsyn på olika nivåer vore, såsom nämndes tidigare, att dela upp bestämmelserna 32. Till följd av att förordning (EG) nr 45/2001 är tillämplig, om tillsyn (artikel 37) i flera bestämmelser, där var och en har datatillsynsmannen ansvaret för att förordningen av dem gäller en viss tillsynsnivå, såsom det har gjorts i de tillämpas på TIS. Även om datatillsynsmannens behörighet nyligen antagna rättsliga instrumenten om inrättande av återspeglas i några av artiklarna i förslaget är så inte fallet i Schengens informationssystem (SIS II). Särskilt i artiklarna andra. Datatillsynsmannen beklagar särskilt att några av de 44-46 i Europaparlamentets och rådets förordning (EG) delar i artikel 37 som gäller tillsyn inte har ändrats i nr 1987/2006 om inrättande, drift och användning av enlighet därmed och uppmanar lagstiftarna att göra de andra generationen av Schengens informationssystem (SIS ändringar som beskrivs nedan. II) ( ) fastställs det ett väl avvägt system där tillsynen är uppdelad på nationell nivå och gemenskapsnivå samt samordning av dessa. Datatillsynsmannen förordar att samma tillsynssystem (med några smärre anpassningar) skall fastställas för TIS. TIS och SIS II är till stor del jämför- 33. Datatillsynsmannen noterar att behörigheten för medlemsbara när det gäller tillsynens struktur. staternas myndigheter att utöva tillsyn över TIS uttryckligen erkänns i artikel 37.1. I denna artikel omnämns dock inte någon liknande behörighet för datatillsynsmannen enligt förordning (EG) nr 45/2001. Detta problem framträder ännu tydligare i artikel 37.3, som inte har ändrats i förslaget: ”Kommissionen skall inom sina avdelningar vidta de 37. I artikel 43.5 fastställs det att en för ändamålet inrättad åtgärder som behövs för att säkerställa att en kontroll av skyddet sammansättning av den kommitté som avses i artikel 43.1 av personuppgifter erbjuder en skyddsnivå motsvarande den i (nedan kallad ad hoc-kommittén) regelbundet skall punkt 1”. Med andra ord tillerkänns ”kommissionen” sammanträda för att behandla alla dataskyddsproblem som kontrollen av dataskyddet i artikel 37.3. Det är uppenbart rör TIS. Datatillsynsmannen anser att denna ad hocatt denna artikel borde ha ändrats för att återspegla den nya kommitté inte bör uppfattas som det behöriga organet för tillsynsrollen för datatillsynsmannen. I sin nuvarande form att utöva tillsyn över TIS eftersom denna behörighet utesluär artikel 37.3 ologisk. För att åtgärda detta problem bör tande ligger hos medlemsstaternas myndigheter och datatillartikel 37.3 ändras på följande sätt: ”Europeiska datatillsyn- synsmannen. Den ad hoc-kommitté som fastställs i artikel smannen skall kontrollera att TIS överensstämmer med förordning 43.5 är i själva verket en kommitté för så kallat kommitté- (EG) nr 45/2001.” förfarande.

C 94/8 SV Europeiska unionens officiella tidning 28.4.2007

38. Datatillsynsmannen anser emellertid att ad hoc-kommittén genomförandet av direktiv 95/46/EG eller förordning (EG)

är ett lämpligt forum för att behandla dataskyddsproblem i nr 45/2001. Den tillämpliga lagstiftningen kommer i varje

samband med driften av TIS. I detta syfte föreslår datatill- enskilt fall att bero på var rättigheterna utövas. synsmannen att artikel 43.5 skall omformuleras för att åter-

spegla uppgifterna och rollen för ad hoc-kommittén enligt

artikel 43.5 på följande sätt: ”Kommittén skall tillsammans 43. Begränsningar av rätten till tillgång: I det andra stycket av

med den tillsynsgrupp som avses i artikel … undersöka alla artikel 36.2 fastställs det att ”ingen (får) beviljas tillgång (…)

problem som rör driften av TIS och som uppmärksammas av till- under den period då åtgärder vidtas för observation,

synsmyndigheterna. Kommittén skall sammanträda i ad hoc-

rapportering eller (…) en utredning pågår”. Av de skäl som sammansättningen minst en gång om året.” anges nedan önskar datatillsynsmannen att texten ändras på

följande sätt: ”ansökan om tillgång får avslås” (i stället för

”ingen (får) beviljas tillgång”). 39. Datatillsynsmannen vill även göra lagstiftaren uppmärksam

på ett annat gemensamt kännetecken för TIS och SIS II,

nämligen att de omfattas av såväl den första som den tredje 44. I förordning (EG) nr 45/2001 fastställs den allmänna prinpelaren vilket innebär att det finns två särskilda rättsliga cipen att enskilda får utöva rätten till tillgång till sina egna grunder för vart och ett av systemen. Tredje pelarens TIS personuppgifter. I artikel 20 i förordning (EG) nr 45/2001 regleras av den konvention som avses i punkt 3 i detta fastställs det dock att en sådan rätt kan begränsas om något yttrande. Detta medför en rad konsekvenser, bland annat av de särskilda villkor som motiverar en begränsning föreför tillsynens struktur: medan den första pelarens TIS skall ligger. De enskilda har med andra ord rätt till tillgång i kontrolleras av datatillsynsmannen och de nationella tillsynprincip, men en sådan tillgång kan begränsas. Omvänt smyndigheterna, skall den tredje pelarens del kontrolleras medger lydelsen av artikel 36.2 ”ingen (får) beviljas tillgång” av en gemensam tillsynsmyndighet (bestående av företräinte något utrymme för en bedömning av huruvida tillgång dare för samma nationella myndigheter). Detta utgör ett kan beviljas eller ej. Detta innebär i grunden att enskilda ganska svårhanterligt tillsynssystem som kan leda till brist under en viss tid inte har någon sådan rätt alls. Det finns på överensstämmelse och effektivitet och det belyser svåriginte någon anledning till att det allmänna tillvägagångssättet heterna med en så komplex rättslig miljö som denna. i förordning (EG) nr 45/2001 inte skulle kunna tillämpas i denna situation, särskilt om en begränsning av tillgång

40. Det är värt att notera att när det gäller SIS II har den euro- under den period som avses i artikel 36.2 skulle vara möjlig

peiska lagstiftaren valt att rationalisera tillsynsmodellen enligt artikel 20. Om kommissionen önskar avslå en

genom att använda samma modell i flera nivåer som den ansökan skulle detta kunna ske genom artikel 20, enligt

som beskrivs ovan när det gäller såväl den första som den vilken tillgång kan avslås för att skydda utredningen.

tredje pelaren i systemet. Detta tillvägagångssätt är utan tvekan värt att överväga, och datatillsynsmannen rekom-

menderar att man ytterligare undersöker de möjligheter 45. Datatillsynsmannen anser att förslaget bör formuleras i

systemet erbjuder för bättre och mer konsekvent tillsyn. samma anda som förordning (EG) nr 45/2001. Något annat

skulle strida mot den allmänna ramen där rätten till tillgång

enligt förordning (EG) nr 45/2001 föreskrivs. Problemet

skulle enkelt kunna lösas genom att byta ut ”ingen (får) beviljas tillgång” mot ”ansökan om tillgång får avslås”. II.4 De enskildas rättigheter

46. Förfarandet för ansökan om tillgång för enskilda: I förslaget har 41. De enskildas dataskyddsrättigheter enligt förslaget, särskilt den tidigare artikel 37.2 i förordning (EG) nr 515/97 rätten till tillgång, regleras i artiklarna 36 och 37, vilka ändrats där man tar upp det förfarande som skall användas delvis har ändrats i förslaget. Datatillsynsmannen skulle vilja för att få kunskap om huruvida TIS innehåller personuppta upp följande tre frågor med anknytning till rätten till tillgifter för en viss person. I den nya artikel 37.2 erkänns gång: i) Tillämplig lagstiftning enligt den tidigare artikel möjligheten för enskilda att lämna in en begäran hos 36.1; ii) Begränsningar av rätten till tillgång enligt den tidi- Europeiska datatillsynsmannen eller de nationella tillsyngare artikel 36.2 samt iii) Förfarandet för enskilda för att smyndigheterna, beroende på om uppgifterna fördes in i lämna in en ansökan om tillgång enligt den tidigare artikel TIS av kommissionen eller en medlemsstat. 37.2 i förslaget.

42. Tillämplig lagstiftning: I artikel 36.1, som inte har ändrats i 47. Datatillsynsmannen välkomnar denna ändring som gör att

förslaget, erkänns tillämpningen av dataskyddsbestämmelser förfarandet bättre överensstämmer med den nuvarande

för enskilda ”som hastigast” och det fastställs att rätten till rättsliga ramen för dataskydd. Av följande skäl anser data-

tillgång skall regleras av medlemsstaternas lagstiftning eller tillsynsmannen dock att medlemsstaternas eller kommissio-

av de dataskyddsbestämmelser som är tillämpliga på nens behörighet inte bör vara avhängig vilket organ som kommissionen, beroende på om denna rätt åberopas i en förde i uppgifterna i TIS. För det första noterar datatillsyn-

medlemsstat eller i en EU-institution. I detta kriterium åter- smannen att enskilda i de flesta fall inte kommer att ha

speglas vad som ovan sagts om artikel 34 i förslaget, vetskap om vem, kommissionen eller en medlemsstat, som

nämligen att både kommissionen och medlemsstaterna är förde in uppgifterna i TIS. De kan följaktligen inte veta

medregisteransvariga för TIS. Datatillsynsmannen samtycker vilket organ som är behörigt att behandla deras ansökan

till detta tillvägagångssätt och välkomnar att man i förslaget om tillgång. Förfarandet för att ansöka om tillgång skulle har bevarat lydelsen av artikel 36.1. Det står under alla bli tungrott om enskilda först skulle vara tvungna att ta

omständigheter klart att det i denna bestämmelse indirekt reda på vem som förde in uppgifterna. Datatillsynsmannen

hänvisas till den relevanta nationella lagstiftningen för anser dessutom att denna bestämmelse strider mot det

28.4.2007 SV Europeiska unionens officiella tidning C 94/9

kriterium som fastställs i artikel 36.1, enligt vilken rätten III.1 Tillämpning av förordning (EG) nr 45/2001 till tillgång skall regleras av medlemsstaternas lagstiftning eller de dataskyddsbestämmelser som är tillämpliga på kommissionen, beroende på om denna rätt åberopas i en 53. Med beaktande av att kommissionen är behörig att medlemsstat eller en EU-institution. Enbart för att skapa behandla uppgifter i Fide noterar datatillsynsmannen att överensstämmelse med artikel 36 borde därför behörig- förordning (EG) nr 45/2001 om skydd för enskilda då heten för att behandla ansökningar om tillgång bero på om gemenskapsinstitutionerna och gemenskapsorganen behandlar personuppgifter och om den fria rörligheten för rätten till en sådan tillgång har åberopats hos en nationell tillsynsmyndighet eller datatillsynsmannen. sådana uppgifter, otvetydigt är tillämplig på Fide. Datatillsynsmannen anser att det vore lämpligt om det i artikel 41 erinrades om att förordning (EG) nr 45/2001 är tillämplig på Fide samt att datatillsynsmannen är behörig att övervaka 48. För att kunna lösa detta problem bör orden ”Beroende på och säkerställa att bestämmelserna i denna förordning eftervem som fört in uppgifterna i TIS” bytas ut mot ”Beroende på levs. om rätten åberopas hos en nationell tillsynsmyndighet eller datatillsynsmannen”. Om man väljer detta tillvägagångssätt blir även den sista meningen i artikel 37.2 fullt logisk: ”Om 54. Datatillsynsmannen erinrar om att, till följd av tillämpuppgifterna har förts in av en annan medlemsstat eller av ningen av artikel 27 i förordning (EG) nr 45/2001 och med kommissionen, skall kontrollen genomföras i nära samarbete med beaktande av Fides ändamål och uppgifternas art, kan denna medlemsstats nationella tillsynsmyndighet eller med Euro- särskilda risker för de registrerades rättigheter och frihet peiska datatillsynsmannen”. anses föreligga och datatillsynsmannen måste således förhandsgranska systemet.

II.5 Utbyte av uppgifter III.2 Lagring av uppgifter

55. I artikel 41d fastställs särskilda tidsfrister för bevarande av 49. Förslaget innehåller inte några nya inslag när det gäller uppgifter. Datatillsynsmannen anser att de tidsfrister som utbyte av personuppgifter med myndigheter i tredjeländer. fastställs i artikel 41d är rimliga. Frågan berörs i artikel 30.4 i förslaget. Datatillsynsmannen anser att artikeln borde ha ändrats för att hänvisa till kommissionens (och inte enbart medlemsstaternas) behov 56. Det är osäkert på vilket sätt denna artikel är kopplad till av att det vidtas särskilda åtgärder för att säkerställa säker- artikel 33 när det gäller TIS. Man kan förmoda att artikel heten för uppgifterna när dessa överförs eller överlämnas 41d har företräde framför bestämmelserna om samma fråga till myndigheter i tredjeländer. Artikel 30.4 i förordningen när det gäller TIS, men detta fastställs inte uttryckligen i bör dessutom ändras på så sätt att överensstämmelse säker- förslaget. Det borde införas en bestämmelse där detta klarställs med den lagstiftning som är tillämplig på överföring görs. av personuppgifter till tredjeländer.

III.3 Uppdatering av uppgifter som förts in i Fide

III. Register för identifiering av tullutredningar (Fide) 57. Enligt principen för uppgifternas kvalitet enligt tidigare artikel 4 i förordning (EG) nr 45/2001, skall personuppgifterna vara adekvata och relevanta och får inte omfatta mer 50. I artiklarna 41a, 41b, 41c och 41d i förslaget fastställs än vad som är nödvändigt med hänsyn till de ändamål för bestämmelser för driften av registret för identifiering av vilka de samlats in. Det är tydligt att kvaliteten på persotullutredningar. Genom Fide kan de behöriga myndighenuppgifterna endast kan säkerställas om de omfattas av terna kontrollera om en person eller ett företag har varit regelbunden och lämplig kontroll. Datatillsynsmannen föremål för en brottsutredning i någon medlemsstat. välkomnar även bestämmelsen i artikel 41d, där det krävs att personuppgifter omedelbart skall raderas om en person har avförts från utredningen enligt lagar, förordningar och 51. Fide är ett instrument som medlemsstaterna redan använder 15 förfaranden i den medlemsstat som lämnat upplysningarna. sig av inom tredje pelaren ( ). Syftet med artikel 41 är således att ge en rättslig grund för gemenskapens Fide, vilket är något som datatillsynsmannen välkomnar. 58. För att kunna säkerställa att uppgifter som inte behövs inte ligger kvar i Fide, föreslår datatillsynsmannen dessutom att några av bestämmelserna för TIS om lagring av uppgifter 52. Eftersom alla de bestämmelser i förslaget som gäller TIS enligt artikel 33 även skall gälla för Fide. Datatillsynäven gäller Fide i enlighet med den tidigare artikel 41a, smannen föreslår särskilt att bestämmelserna i artikel 33.1 gäller också alla kommentarer i avsnitt II ovan Fide, med skall tillämpas på Fide, enligt vilka behovet av att lagra nödvändiga anpassningar. uppgifter skall ses över årligen av den uppgiftslämnande parten. I detta syfte föreslår datatillsynsmannen att följande 15 mening skall föras in efter artikel 41d.2: ”Behovet av att lagra ( ) Inrättat genom rådets akt av den 8 maj 2003 om upprättande av ett protokoll om ändring av konventionen om användning av informa- uppgifter skall ses över minst en gång per år av den uppgiftslämtionsteknologi för tulländamål. nande medlemsstaten”.

C 94/10 SV Europeiska unionens officiella tidning 28.4.2007

SLUTSATSER gripande effektivitet i fråga om tillsynen över TIS.

Därför föreslår datatillsynsmannen som första alternativ

att det införs ett nytt stycke i artikel 37 enligt följande:

”Datatillsynsmannen skall sammankalla ett möte med alla

nationella tillsynsmyndigheter minst en gång varje år för att 59. Datatillsynsmannen uttrycker sin tillfredsställelse över att ha

behandla tillsynsfrågor med anknytning till TIS. Medlemmar

hörts om förslaget i vilket olika system som innehåller

i nationella dataskyddsmyndigheter och datatillsynsmannen

personuppgifter - den europeiska databasen, tullinformaskall kallas för ’tillsynsmyndigheterna’”. En bättre lösning tionssystemet (TIS) och registret för identifiering av tullutvore dock att följa den mer utvecklade modell som redningar (Fide) - inrättas eller uppdateras i syfte att stärka nyligen antogs för andra generationen av Schengens samarbetet och utbytet av uppgifter såväl mellan medlemsinformationssystem (SIS II). I linje med detta måste staterna som mellan dem och kommissionen. artikel 43.5 ändras på följande sätt: ”Kommittén skall till-

sammans med den tillsynsgrupp som avses i artikel … undersöka alla problem som rör driften av TIS och som uppmärk-

sammas av de tillsynsmyndigheter som avses i artikel 37.

60. I fråga om innehållet konstaterar datatillsynsmannen Kommittén skall sammanträda i ad hoc-sammansättningen

följande: minst en gång om året.”

— Förslaget innehåller inte tillräckliga argument till stöd

för inrättandet av en europeisk databas. Datatillsyn-

smannen uppmanar kommissionen att genomföra en

lämplig bedömning av behovet av att denna databas — I artikel 36.2 andra stycket om tillgång till personupp-

inrättas och att rapportera om resultatet. gifter som lagras i TIS fastställs det att ”ingen (får) beviljas

tillgång (…) under den period då åtgärder vidtas för

observation, rapportering eller (…) en utredning pågår”.

För att säkerställa överensstämmelse med förordning — Det bör införas ett nytt stycke i artikel 18a.1 där det (EG) nr 45/2001 vill datatillsynsmannen att texten erinras om tillämpningen av förordning (EG) ändras på följande sätt: ”ansökan om tillgång får avslås”. nr 45/2001 på den europeiska databasen: ”Kommissionen

skall behandla den europeiska databasen som ett sådant system för behandling av personuppgifter som lyder under

förordning (EG) nr 45/2001”.

— När det gäller förfarandet för att begära tillgång, dvs. — För att klargöra att de nationella genomförandebestämom tillgång skall begäras hos datatillsynsmannen eller melserna för direktiv 95/46/EG är tillämpliga på hos de nationella tillsynsmyndigheterna, anser datatillmedlemsstaternas användning av den europeiska datasynsmannen att det föreslagna systemet enligt den tidibasen, föreslår datatillsynsmannen följande ändring av gare artikel 37.2 där fastställandet av den behöriga artikel 18a2 c: ”Kommissionen har följande behörighet i myndigheten beror på om det var en medlemsstat eller

fråga om förvaltningen av databasen: c) Ställa uppgifterna i

kommissionen som införde uppgifterna i TIS, är mycket

databasen till förfogande för de behöriga myndigheter som

tungrott. Det strider även mot andra artiklar i förslaget.

avses i artikel 1.1, i avsikt att uppnå syftet med den här

Därför bör orden ”Beroende på vem som fört in uppgifterna

förordningen. Senare behandling av personuppgifterna i dessa

i TIS” i artikel 37.2 bytas ut mot ”Beroende på om rätten

myndigheter skall omfattas av de nationella genomförandebe-

åberopas hos en nationell tillsynsmyndighet eller datatillsynstämmelserna till direktiv 95/46/EG.” smannen”.

— Inga säkerhetsbestämmelser för den europeiska data-

basen fastställs i förslaget. Datatillsynsmannen anser att

det vore lämpligt att lägga till ett nytt stycke i artikel

18a2, där det fastställs att det skall antas komplette- — Datatillsynsmannen anser att det vore lämpligt om det i rande administrativa bestämmelser om särskilda artikel 41a erinrades om att förordning (EG) nr 45/2001 åtgärder för att säkerställa uppgifternas sekretess. När är tillämplig på registret för identifiering av tullutreddessa bestämmelser antas bör datatillsynsmannen höras. ningar (Fide) samt att datatillsynsmannen är behörig att

övervaka och säkerställa att bestämmelserna i denna

förordning efterlevs.

— I förslaget erkänns inte till fullo datatillsynsmannens roll

när det gäller tillsyn över tullinformationssystemet (TIS).

Därför bör artikel 37.3 ändras på följande sätt:

”Europeiska datatillsynsmannen skall kontrollera att TIS över-

ensstämmer med förordning (EG) nr 45/2001”.

61. För att kunna säkerställa att personuppgifter som inte

behövs raderas föreslår datatillsynsmannen att följande

— De nationella tillsynsmyndigheternas och datatillsyn- införs efter artikel 41d.2: ”Behovet av att lagra uppgifter skall

smannens verksamhet bör i viss utsträckning samordnas ses över minst en gång per år av den uppgiftslämnande medlems-

för att säkerställa tillräcklig överensstämmelse och över- staten”.

28.4.2007 SV Europeiska unionens officiella tidning C 94/11

62. När det gäller förfarandet uppgifternas art, måste datatillsynsmannen förhandsgranska de tre systemen. — rekommenderar datatillsynsmannen att det görs följande uttryckliga hänvisning i ingressen till förslaget: ”efter samråd med Europeiska datatillsynsmannen”, Utfärdat i Bryssel den 22 februari 2007 — erinrar datatillsynsmannen om att eftersom behandlingen av uppgifter i den europeiska databasen, TIS och Peter HUSTINX Fide innebär särskilda risker för de registrerades rättigheter och friheter, p g a av databasernas ändamål och Europeisk datatillsynsman

Fotnoter

  1. ANALYS AV FÖRSLAGET
  2. 7 8 ( ) Europeiska datatillsynsmannens yttrande om förslaget till Europaparla- ( ) I artikel 18.3 c begränsas uppgifterna till att gälla ”efternamn, namn som mentets och rådets förordning om ömsesidigt administrativt bistånd ogift, förnamn, alias, födelsedatum och -ort, nationalitet, kön och adress avseför att skydda gemenskapens ekonomiska intressen mot bedrägerier ende ägarna, avsändarna, mottagarna, speditörerna, transportörerna och och all annan olaglig verksamhet (KOM(2004) 509 slutlig av den 20 juli övriga personer som ingriper i den internationella logistiska kedjan och i varu- 2004), EUT C 301, 7.12.2004, s. 4. sändningen”.
  3. ( ) Yttrande av den 19 oktober 2005 om tre förslag om andra generationen av Schengens informationssystem (SIS II) (KOM(2005) 230 slutlig, KOM(2005) 236 slutlig och KOM(2005) 237 slutlig), EUT C 34. Eftersom TIS regleras av såväl förordning (EG) nr 45/2001 91, 19.4.2006, s. 38 samt yttrande av den 23 mars 2005 om förslaget som de nationella genomförandebestämmelserna för till Europaparlamentets och rådets förordning om informationssystemet för viseringar (VIS) och utbytet mellan medlemsstaterna av direktiv 95/46/EG, har datatillsynsmannen och de natiouppgifter om viseringar för kortare vistelse, EUT C 181, 23.7.2005, s. nella dataskyddsmyndigheterna gemensamt ansvar för till- 13. synen av TIS. De nationella tillsynsmyndigheternas och ( ) EUT L 381, 28.12.2006, s. 4.