lagen.nu
EDPS yttrande (2007)

Implementation of Data Protection Directive

Utgivare
Europeiska datatillsynsmannen
Antagen
2007-07-25
Språk
svenska
Ämnesord
Police Cooperation, Surveillance, Technologies
Källa
www.edps.europa.eu

27.10.2007 SV Europeiska unionens officiella tidning C 255/1

I

(Resolutioner, rekommendationer och yttranden)

YTTRANDEN

EUROPEISKA DATATILLSYNSMANNEN

Yttrande från Europeiska datatillsynsmannen om meddelandet från kommissionen till Europaparlamentet och rådet om uppföljningen av arbetsprogrammet för ett bättre genomförande av dataskyddsdirektivet

(2007/C 255/01)

EUROPEISKA DATATILLSYNSMANNEN HAR ANTAGIT DETTA 2. I meddelandet upprepas att direktiv ( ) 95/46/EG är en YTTRANDE milstolpe i skyddet av personuppgifter, och direktivet och dess genomförande diskuteras i tre kapitel om tidigare förhållanden, den nuvarande situationen, och framtiden. med beaktande av fördraget om upprättandet av Europeiska Meddelandets centrala slutsats är att direktivet inte bör gemenskapen, särskilt artikel 286, ändras. Genomförandet av direktivet bör förbättras ytterligare genom andra policyinstrument som i de flesta fall inte med beaktande av Europeiska unionens stadga om de grundläg- bör vara bindande. gande rättigheterna, särskilt artikel 8,

med beaktande av Europaparlamentets och rådets direktiv 95/46/EG av den 24 oktober 1995 om skydd för enskilda 3. Datatillsynsmannens yttrande följer dispositionen i meddepersoner med avseende på behandling av personuppgifter och landet. Än viktigare är att han ansluter sig till kommissio- 1 nens centrala slutsats att direktivet inte bör ändras. om det fria flödet av sådana uppgifter ( ),

med beaktande av Europaparlamentets och rådets förordning (EG) nr 45/2001 av den 18 december 2000 om skydd för enskilda då gemenskapsinstitutionerna och gemenskapsorganen 4. Det finns dock även pragmatiskt grundade skäl till att databehandlar personuppgifter och om den fria rörligheten för tillsynsmannen intar denna ståndpunkt. Datatillsynsman- 2 nens utgångspunkter är följande: sådana uppgifter ( ), särskilt artikel 41,

— På kort sikt ger arbetet mest om det inriktas på att förbättra genomförandet av direktivet. Det framgår av meddelandet att det fortfarande finns utrymme för bety- HÄRIGENOM FRAMFÖRS FÖLJANDE. dande förbättringar i detta avseende.

— På längre sikt verkar det inte gå att undvika att direktiv- I. INLEDNING et ändras med huvudprinciperna oförändrade.

1. Den 7 mars 2007 överlämnades meddelandet från kommissionen till Europaparlamentet och rådet om uppföljningen — Tidpunkten för en översyn i syfte att utforma förslag till av arbetsprogrammet för ett bättre genomförande av datas- sådana ändringar bör fastställas redan nu. En sådan kyddsdirektivet ( ) av kommissionen till datatillsynsmannen. tidpunkt skulle innebära ett tydligt incitament till att Datatillsynsmannen lämnar detta yttrande i enlighet med redan nu börja att överväga framtida ändringar. artikel 41 i förordning (EG) nr 45/2001. ( ) Europaparlamentets och rådets direktiv 95/46/EG av den 24 oktober ( ) EGT L 281, 23.11.1995, s. 31 1995 om skydd för enskilda personer med avseende på behandling av ( ) EGT L 8, 12.1.2001, s. 1 personuppgifter och om det fria flödet av sådana uppgifter (EGT L 281, ( ) Nedan kallatmeddelandet. 25.11.1995, s. 31). Nedan kallatdirektivet. C 255/2 SV Europeiska unionens officiella tidning 27.10.2007

5. Dessa utgångspunkter är viktiga eftersom man måste för brottsbekämpandemyndigheter att samla in, lagra komma ihåg att direktivet ska tillämpas i ett dynamiskt och utväxla personuppgifter. Såsom framgår av exempel sammanhang. Dels förändras Europeiska unionen: Det fria från senare tid medverkar i vissa fall privata parter informationsflödet mellan medlemsstaterna och mellan aktivt. Gränsdragningen gentemot EU-fördragets tredje medlemsstaterna och tredjeländer har ökat och kommer att pelare ( där direktivet inte är tillämpligt) blir på samma bli en allt viktigare faktor. Dessutom förändras samhället. gång både viktigare och mer flytande. Det finns t.o.m. i Informationssamhället utvecklas och får allt mer karaktären vissa fall en risk för att personuppgifter varken skyddas av ett övervakningssamhälle ( ). Detta medför ett ökat av instrument inom första pelaren eller av instrument behov av ett effektivt skydd av personuppgifter för att klara inom tredje pelaren (”kryphålet i lagstiftningen”). av dessa nya förutsättningar på ett helt tillfredsställande sätt. — De följder som reformfördraget, som beräknas träda i kraft 2009, i varje fall får för dataskyddet och brottsbekämpningen.

6. Vid sin bedömning av meddelandet kommer datatillsynsmannen att ta upp följande aspekter som är relevanta i samband med den utveckling som berörs ovan: 7. Den första rapporten från den 15 maj 2003 om genomförandet av dataskyddsdirektivet innehöll ett arbetsprogram för ett bättre genomförande av dataskyddsdirektivet med en — Förbättring av direktivets genomförande: Hur kan datas- lista på tio initiativ som skulle genomföras 2003 och 2004. kyddet bli mer effektivt? För en sådan förbättring krävs I meddelandet beskrivs hur var och en av dessa åtgärder har en blandad uppsättning av policyinstrument som genomförts. sträcker sig från förbättrad kommunikation med samhället till en strängare tillämpning av dataskyddslagstiftningen.

8. På grundval av en genomgång av det arbete som utförts enligt arbetsprogrammet görs i meddelandet en positiv — Samspelet med tekniken: Ny teknikutveckling till bedömning av de förbättringar som uppnåtts vid direktivets exempel inom datautbyte, system för radiofrekvensiden- genomförande. I huvudsak är kommissionens bedömning tifiering (RFID), biometri och identitetshanteringssystem enligt rubrikerna i kapitel 2 (”idag”) i meddelandet att inverkar tydligt på kraven på en effektiv dataskydds- genomförandet har förbättrats, trots att det ännu inte har rättslig ram. Dessutom kan användningen av dessa genomförts i tillräcklig utsträckning av en del medlemsformer av ny teknik begränsas på grund av behovet av stater. Vissa avvikelser förekommer fortfarande men de ett effektivt skydd av den enskildes personuppgifter. faller i de flesta fall inom ramen för det handlingsutrymme Samspelet verkar således åt båda hållen: Tekniken inve- som fastställs i direktivet och utgör i vilket fall inte något rkar på lagstiftningen och lagstiftningen på tekniken. verkligt problem för den inre marknaden. De föreskrivna juridiska lösningarna i direktivet har i sak visat sig vara lämpliga för att garantera den grundläggande rätten till — Internationella frågor om integritetsskydd och jurisdik- dataskydd och har samtidigt kunnat anpassas till den tion som rör Europeiska unionens yttre gränser. tekniska utvecklingen och samhällets krav. Gemenskapslagstiftarens behörighet är begränsad till Europeiska unionens territorium, medan de yttre gränserna blir allt mindre relevanta för uppgiftsflödet. Ekonomin är allt mer beroende av globala nät. Företag i 9. Datatillsynsmannen instämmer i denna positiva bedömning Europeiska unionen lägger i ökad omfattning ut verksom helhet. Han uttrycker i synnerhet sitt erkännande för samhet på entreprenad i tredjeländer, bland annat det betydande arbete som utförts när det gäller uppgiftsbehandling av personuppgifter. Dessutom har det på flödet över gränserna: Uppgifter om adekvat skydd vad senare tid i till exempel Swiftmålet och målet om passaavser tredjeländer, nya standardavtalsklausuler, antagandet geraruppgifter bekräftats att andra jurisdiktioner är av bindande regler för företag, diskussionen om en mer intresserade av ”uppgifter som härrör från EU”. Geneenhetlig tolkning av artikel 26.1 i direktivet och förbättring rellt är det av mindre betydelse på vilken plats en av anmälningsförfarandet enligt artikel 26.2 är förhållanden behandling äger rum. som alla leder till att den internationella överföringen av personuppgifter underlättas. Det framgår emellertid av domstolens rättspraxis ( ) att vissa problem återstår att lösa — Dataskydd och brottsbekämpning: Hoten mot samhället på detta avgörande område för att ta hänsyn till utveckpå senare tid har, oavsett om de har anknytning till lingen inom såväl teknik som brottsbekämpning. terrorism eller inte, lett till (krav på) utökad möjlighet ( ) Särskilt domstolens dom i Lindqvistmålet (se fotnot 15) och målet om ( ) Se punkt 37 i detta yttrande. passageraruppgifter (se fotnot 17). 27.10.2007 SV Europeiska unionens officiella tidning C 255/3

10. I meddelandet visas också att genomförande av direktivet skydd för enskilda vid automatisk databehandling av persooch medvetandehöjande åtgärder är nyckelfaktorer när det nuppgifter. Direktivet utgör väsentligen en ram med huvudgäller att främja ett bättre genomförande och att de kan punkterna i skyddet av denna grundläggande rättighet utnyttjas i större utsträckning. Vidare utgör utbytet av bästa genom att rättigheterna och friheterna i konventionen praxis och harmoniseringen vad avser anmälningsförfar- preciseras och förstärks ( ). anden och bestämmelser om information goda förebilder när det gäller att minska byråkratin och kostnaderna för företagen. 17. I ett demokratisk samhälle är syftet med en grundläggande rättighet att oavsett omständigheterna skydda medborgaren. 11. Dessutom bekräftas vid analysen av tidigare förhållanden Huvudprinciperna bakom en sådan grundläggande rättighet att förbättringarna inte kan åstadkommas om inte ett stort bör inte lätt kunna ändras med hänvisning till samhällsutantal intressenter medverkar. Kommissionen, dataskydds- vecklingen eller de styrandes politiska preferenser. Exemmyndigheterna och medlemsstaterna är centrala aktörer vid pelvis kan terroristorganisationers hot mot samhället leda de flesta av de genomförda insatserna. Privata aktörer får till ett annat resultat i bestämda fall på grund av att större emellertid en allt viktigare roll, särskilt när det gäller att ingrepp i en persons grundläggande rättighet kan krävas främja självreglering och europeiska uppförandekoder eller men de får aldrig påverka de väsentliga principerna bekom att utveckla integritetsfrämjande teknik. själva rättigheterna eller upphäva eller i oskälig omfattning begränsa den enskildes möjlighet att utöva rättigheten. IV FRAMTIDSUTSIKTER 18. Det andra som kännetecknar direktivet är att det är avsett att främja ett fritt informationsflöde på den inre marknaden. Även detta andra syfte kan anses vara grundläggande A. Slutsatsen: Ingen ändring av direktivet nu på en allt mer utvecklad inre marknad utan inre gränser. Harmonisering av viktiga bestämmelser i nationell lagstiftning är ett av huvudinstrumenten för att säkerställa att 12. Det finns flera skäl att ställa sig bakom kommissionen i denna inre marknad kommer till stånd och fungerar väl. dess slutsats att inget förslag till ändring av direktivet bör Den konkretiserar det ömsesidiga förtroende medlemsstaplaneras för närvarande eller på kort sikt. terna hyser för varandras nationella rättssystem. Även av dessa skäl bör ändringar diskuteras i vederbörlig omfatt- 13. Kommissionen motiverar denna slutsats med i huvudsak ning. Ändringar kan påverka det ömsesidiga förtroendet. två skäl. För det första har direktivet inte tillämpats fullt ut. Det går fortfarande att i hög grad förbättra direktivets genomförande i medlemsstaternas jurisdiktioner. För det 19. Ett tredje kännetecken för direktivet är att det måste ses andra konstateras att trots att direktivet ger medlemsstasom en allmän ram för utformning av specifika rättsliga terna ett visst handlingsutrymme finns det ingenting som instrument. Dessa särskilda instrument omfattar genomfötyder på att avvikelserna inom detta utrymme innebär randeåtgärder för den allmänna ramen och särskilda ramar något verkligt problem för den inre marknaden. för specifika områden. Direktivet om integritet och elektronisk kommunikation, 2002/58/EG ( ), utgör en sådan särskild ram. När så är möjligt bör förändrade utvecklings- 14. Mot bakgrund av dessa båda skäl formulerar kommissionen tendenser i samhället leda till ändring av genomförandeåtsin slutsats enligt följande. Den förklarar hur direktivet bör gärderna eller de särskilda rättsliga ramarna men däremot fungera, med betoning på att förtroende ska garanteras, och inte av den allmänna ram som dessa bygger på. konstaterar sedan att direktivet leder till en viss kvalitetsnivå, är tekniskt neutralt och även framgent erbjuder en god och lämplig lösning ( ).

15. Datatillsynsmannen välkomnar det sätt på vilket slutsatsen Unionens lagstiftningspolicy formuleras men anser att den skulle kunna skärpas än mer med hänvisning till ytterligare två förhållanden:

20. Enligt datatillsynsmannen är slutsatsen att inte nu ändra dir- — För det första direktivets karaktär. ektivet även den logiska följden av de allmänna principerna för god förvaltning och lagstiftningspolicy. Lagstiftningsför- — För det andra unionens lagstiftningspolicy. slag bör – oavsett om de inbegriper nya områden för gemenskapsåtgärder eller medför ändring av gällande lagstiftningslösningar – läggas fram endast om nödvändigheten och proportionaliteten kan påvisas i tillräcklig omfatt- Direktivets karaktär ning. Inget lagstiftningsförslag bör läggas fram om samma resultat kan uppnås med hjälp av andra mindre långtgående 16. Att fysiska personer har en grundläggande rätt till skydd av verktyg. sina personuppgifter erkänns i artikel 8 i unionens stadga om de grundläggande rättigheterna och fastställs bl.a. i ( ) Skäl 11 i direktivet. ( ) Europaparlamentets och rådets direktiv 2002/58/EG av den 12 juli Europarådets konvention 108 av den 28 januari 1981 om 2002 om behandling av personuppgifter och integritetsskydd inom sektorn för elektronisk kommunikation (direktiv om integritet och ( ) Sidan 9 första stycket i meddelandet. elektronisk kommunikation), EGT L 201, 31.7.2002, s. 37. C 255/4 SV Europeiska unionens officiella tidning 27.10.2007

21. Under rådande omständigheter har det inte kunnat visas att — Dataskyddslagstiftningen bör även fortsättningsvis en ändring av direktivet uppfyller kravet på nödvändighet omfatta en rad olika situationer och samtidigt möjligoch proportionalitet. Datatillsynsmannen erinrar om att göra ett balanserat tillvägagångssätt i konkreta fall med direktivets bestämmelser utgör en allmän ram för datas- beaktande av andra motiverade (offentliga eller privata) kyddet enligt gemenskapsrätten. Det måste garantera dels intressen, samt behovet av minsta möjliga byråkratiska skyddet av den enskildes rättigheter och friheter, framför allt konsekvenser. Detta system bör också göra det möjligt rätten till integritetsskydd, vid behandling av personupp- för dataskyddsmyndigheterna att fastställa prioriteringar gifter, dels det fria flödet av personuppgifter på den inre och inrikta sig på områden eller frågor som är särskilt marknaden. viktiga eller innebär särskilda risker.

22. Denna allmänna ram bör inte ändras förrän den har — Systemet bör gälla fullt ut för användningen av persogenomförts fullt ut i medlemsstaterna, såvida inte det finns nuppgifter vid brottsbekämpning, men det kan krävas klara indikationer på att direktivets syfte inte kan uppnås ytterligare lämpliga åtgärder för att hantera särskilda inom den gällande ramen. Enligt datatillsynsmannen har problem på detta område. kommissionen under nuvarande omständigheter nöjaktigt styrkt att direktivets alla möjligheter ännu inte har uttömts (se kapitel III i detta yttrande). Det finns inte heller något som talar för att det är omöjligt att uppnå syftena inom — Lämpliga lösningar bör utarbetas för uppgiftsflödet till nuvarande ram. tredjeländer, i största möjliga mån grundat på internationella standarder för dataskydd.

25. I meddelandet nämns, i fråga om de utmaningar som ny teknik innebär, den pågående översynen av direktiv 2002/58/EG och det eventuella behovet av mer specifika B. På längre sikt verkar det vara oundvikligt med ändringar regler för att hantera dataskyddsproblem om uppstår till följd av ny teknik som Internet och RFID ( ). Datatillsynsmannen välkomnar denna översyn och ytterligare insatser, men de bör enligt honom inte endast avse den tekniska 23. Det måste även i framtiden garanteras att principerna för utvecklingen utan även beakta det dynamiska sammandataskydd skyddar fysiska personer effektivt med hänsyn till hanget i dess helhet och på lång sikt även omfatta direktiv det dynamiska sammanhang som direktivet genomförs i (se 95/46/EG. Vidare krävs ökad fokusering inom detta punkt 5 i detta yttrande) och de aspekter som tas upp i område. Tyvärr lämnar meddelandet en rad frågor obesvapunkt 6 i detta yttrande: förbättrat genomförande, samspel rade: med tekniken, internationellt integritetsskydd och internationell jurisdiktion, dataskydd och brottsbekämpning samt ett reformfördrag. Detta behov av en fullständig tillämpning av dataskyddsprinciperna anger nivån för framtida — Det saknas en tidsplan för genomförandet av den verkändringar av direktivet. Datatillsynsmannen påminner på samhet som tas upp i kapitel 3 i meddelandet. nytt om att ändringar av direktivet inte verkar gå att undvika på längre sikt. — Ingen tidsgräns anges för när nästa rapport om direktivets tillämpning ska lämnas. Enligt artikel 33 i direktiv- 24. När det gäller det materiella innehållet i eventuella framtida et ska kommissionen avge rapport ”regelbundet”, men åtgärder kommer datatillsynsmannen redan nu med vissa det anges inte närmare vad som avses därmed. synpunkter som han anser vara viktiga för varje form av framtida system för dataskydd i Europeiska unionen. Det rör sig om bl.a. följande synpunkter: — Det saknas uppdragsbeskrivning: Det går inte att genom meddelandet mäta i vilken grad de planerade aktivite- — Det behövs inga nya principer, men det finns ett klart terna har genomförts. Det hänvisas endast till det behov av andra administrativa lösningar som dels är arbetsprogram som lades fram 2003. effektiva och anpassade till nätverkssamhället och dessutom leder till minskade administrativa kostnader. — Det finns inga uppgifter om hur arbetet bör bedrivas på — Dataskyddslagstiftningens breda tillämpningsområde längre sikt. bör inte förändras. Den bör gälla för all användning av personuppgifter och inte begränsas till känsliga uppgifter eller på annat sätt begränsas till särintressen eller särskilda risker. Datatillsynsmannen avvisar med Datatillsynsmannen föreslår att kommissionen lämnar andra ord en de minimis-strategi för dataskyddet. Detta uppgifter om detta. garanterar att de registrerade alltid kan utöva sina rättigheter. ( ) S. 10 i meddelandet. 27.10.2007 SV Europeiska unionens officiella tidning C 255/5 V. UTSIKTERNA FÖR EN FRAMTIDA ÄNDRING kapitel IV om överföring av personuppgifter till tredjeländer (se artiklarna 25.6 och 26.3). A. Fullständigt genomförande — Sektoriell lagstiftning. — Överträdelseförfaranden enligt artikel 226 i EG- 26. Framtida ändringar måste föregås av ett fullständigt genomfördraget. förande av direktivets nuvarande bestämmelser. En förutsättning för ett fullständigt genomförande är att alla rättsliga krav i direktivet är uppfyllda. I meddelandet nämns ( ) att — Tolkningsmeddelanden. Dessa meddelanden kan inriktas en del medlemsstater har underlåtit att införliva en rad på bestämmelser som kan leda till överträdelseförfarviktiga bestämmelser från direktivet och det är särskilt anden och/eller huvudsakligen vara avsedda för vägledbestämmelserna om tillsynsmyndigheternas oberoende som ning vid dataskydd i praktiken (se även punkterna 57– avses. Det är kommissionens sak att övervaka överensstäm- 12 62) ( ). melsen och att när den anser lämpligt använda sig av sina befogenheter enligt artikel 226 i EG-fördraget. — Andra meddelanden. Kommissionens meddelande till parlamentet och rådet om integritetsfrämjande teknik kan anses utgöra ett exempel. 27. Kommissionen planerar ett tolkningsmeddelande om vissa bestämmelser, särskilt de bestämmelser som kan leda till formella överträdelseförfaranden enligt artikel 226 i EG- — Främjande av bästa praxis. Detta verktyg kan användas fördraget. på en rad olika områden, t.ex. administrativ förenkling, revision, verkställighet och påföljder m.m. (se även punkterna 63–67). 28. Genom direktivet införs dessutom andra mekanismer för ett förbättrat genomförande. Framför allt har de uppgifter för 31. Datatillsynsmannen rekommenderar kommissionen att artikel 29-gruppen som räknas upp i artikel 30 i direktivet tydligt ange hur den kommer att använda dessa olika utarbetats i detta syfte. De är avsedda att stimulera genomverktyg när den utformar sin politik på grundval av det här förandet av en hög och harmoniserad nivå av dataskydd i meddelandet. Kommissionen bör då också tydligt skilja medlemsstaterna som går utöver vad som egentligen krävs mellan sina egna arbetsuppgifter och arbetsgruppens. Bortför fullgöra skyldigheterna i direktivet. Arbetsgruppen har sett från detta är det självklart att ett gott samarbete mellan fyllt denna funktion under årens lopp och därvid utarbetat kommissionen och arbetsgruppen under alla omständigett stort antal yttranden och andra dokument. heter är en förutsättning för framgång.

29. Enligt datatillsynsmannen bör följande båda villkor vara uppfyllda för ett fullständigt genomförande av direktivet: B. Samspelet med tekniken — Det bör säkerställas att medlemsstaterna fullt ut fullgör sina skyldigheter enligt europeisk lagstiftning. Detta betyder att direktivets bestämmelser bör införlivas i nationell lagstiftning och i praktiken att de resultat som 32. Utgångspunkten är att direktivets bestämmelser formuleras ska uppnås enligt direktivet bör förverkligas. på ett tekniskt neutralt sätt. I meddelandet kopplas tyngdpunkten på teknisk neutralitet till flera tekniska utvecklingstendenser, t.ex. Internet, accesstjänster som tillhandahålls i — Andra icke bindande verktyg som kan bidra till ett högt tredjeländer, RFID och kombinationen av ljud- och bilddata och harmoniserat dataskydd bör till fullo utnyttjas. med automatisk igenkänning. Man skiljer mellan två olika typer av åtgärder. För det första särskilda riktlinjer för datas- Datatillsynsmannen betonar att båda villkoren tydligt bör kyddsprincipernas tillämpning i en föränderlig teknisk skiljas från varandra på grund av sina skilda rättliga följder miljö, där arbetsgruppen och dess särskilda Internetoch tillhörande ansvar. En tumregel är att kommissionen grupp ( ) fyller en viktig roll. För det andra kan kommisbör ta hela ansvaret för det första villkoret, medan i första sionen själv föreslå sektorsspecifik lagstiftning. hand arbetsgruppen bör agera när det gäller det andra villkoret.

33. Datatillsynsmannen välkomnar denna strategi som ett viktigt första steg. På längre sikt kan emellertid andra och 30. Man måste göra en annan och mer precis åtskillnad vad mer grundläggande steg behövas. Detta meddelande skulle avser de verktyg som finns att tillgå för att åstadkomma ett kunna användas som utgångspunkt för en sådan långsiktig bättre genomförande av direktivet. Bland dessa ingår strategi. Datatillsynsmannen föreslår att denna strategi följande: diskuteras som en uppföljning till meddelandet. Följande punkter kan nämnas som möjliga inslag i en sådan strategi: — Genomförandeåtgärder. Dessa åtgärder, som kommis- ( ) Se till exempel arbetsgruppens yttrande 4/2007 om begreppet persosionen vidtar genom kommittéförfarandet, framgår av nuppgifter (WP 137) som antogs den 20 juni 2007. ( ) Den särskilda Internetgruppen är en arbetsgrupp som lyder under ( ) S. 5 näst sista stycket i meddelandet. artikel 29-gruppen. C 255/6 SV Europeiska unionens officiella tidning 27.10.2007

34. För det första fungerar samspelet med tekniken på två sätt. 39. Datatillsynsmannen beklagar att denna aspekt inte har fått Å ena sidan kan utvecklingen av ny teknik kräva ändringar en mer framträdande roll i meddelandet. av den rättsliga ramen för dataskydd. Å andra sidan kan behovet av att effektivt skydda enskilda personers personuppgifter kräva nya begränsningar eller lämpliga skyddsåtgärder vid användning av viss teknik, vilket är en ännu mer långtgående konsekvens. Emellertid kan ny teknik också 40. För närvarande införs, utöver de allmänna reglerna om användas på ett effektivt och tillförlitligt sätt för att främja dataskydd, genom kapitel IV i direktivet (artiklarna 25 och integritet. 26) ett särskilt system för överföring av uppgifter till tredjeländer. Detta särskilda system har utarbetats under åren för att man skall få en rimlig balans mellan skyddet av de personer vars uppgifter ska överföras till tredjeländer och bl.a. den internationella handelns krav och en verklighet 35. För det andra kan det behövas vissa begränsningar om ny med globala telekommunikationsnät. Kommissionen och teknik används av statliga institutioner i deras offentliga 16 arbetsgruppen ( ) men också t.ex. Internationella handelsverksamhet. De diskussioner om interoperabilitet och tillkammaren har lagt ner mycket arbete på att få detta system träde som äger rum inom området för frihet, säkerhet och att fungera genom bedömningar av adekvat skyddsnivå, rättvisa och som rör genomförandet av Haagprogrammet är 14 standardavtalsklausuler, bindande regler för företag etc. ett gott exempel ( ).

36. För det tredje finns det en tendens att i mycket större 17 41. Domstolens dom i målet Lindqvist ( ) har haft särskild betyutsträckning använda biometriskt material som exempelvis delse för tillämpningen av systemet på Internet. Domstolen – men inte endast – DNA-material. De särskilda utmaningar pekar på det faktum att informationen på Internet är som användningen av personuppgifter som härrör från mycket utbredd och beslutar att utläggande av uppgifter på detta material innebär kan få konsekvenser för dataskydds- en webbsida inte omfattas av begreppet överföring av lagstiftningen. uppgifter till tredjeland, även om dessa på detta sätt blir åtkomliga för sådana personer i tredjeland som har de tekniska möjligheterna att få tillgång till hemsidan.

37. För det fjärde måste man inse att samhället förändras och att det får fler och fler drag av övervakningssamhälle ( ). Denna utveckling behöver diskuteras ingående. Centrala frågor i en sådan diskussion borde vara huruvida denna 42. Systemet som är en logisk och nödvändig konsekvens av utveckling är oundviklig, om det är de europeiska lagstif- Europeiska unionens territoriella begränsningar kommer tarnas uppgift att ingripa i utvecklingen och sätta gränser inte att ge fullständigt skydd för en europeisk registrerad för den, om och hur den europeiske lagstiftaren kan vidta person i ett nätverkssamhälle där fysiska gränser förlorar effektiva åtgärder etc. betydelse (se exemplen i punkt 6 i detta yttrande): informationen på Internet är allmänt tillgänglig men den europeiska lagstiftarens jurisdiktion är inte allomfattande.

43. Utmaningen består i att hitta praktiska lösningar som C. Internationellt integritetsskydd och internationell juris- förenar behovet av skydd för europeiska registrerade diktion personer och Europeiska unionens och dess medlemsstaters territoriella begränsningar. Datatillsynsmannen har redan – i sina synpunkter på kommissionens meddelande ”En strategi för den yttre dimensionen av området med frihet, 38. Aspekten internationellt integritetsskydd och internationell säkerhet och rättvisa” – uppmuntrat kommissionen att inta jurisdiktion har begränsad betydelse i meddelandet. en proaktiv hållning när den främjar skyddet av personupp- Kommissionens enda avsikt i detta sammanhang är att fort- gifter på internationell nivå genom att stödja bilaterala och sätta att övervaka och lämna bidrag till internationella multilaterala strategier med tredjeländer och samarbete med forum, för att se till att medlemstaternas åtaganden överens- andra internationella organisationer ( ). stämmer med deras skyldigheter enligt direktivet. Dessutom räknar kommissionen upp ett antal olika insatser för att 16 ( ) Se t.ex. arbetsdokumentet om gemensam tolkning av artikel 26.1 i förenkla kraven när det gäller internationella överföringar direktiv 95/46/EG av den 24 oktober 1995, antaget den 25 november 2005 (WP 114); arbetsdokument Setting Forth a Co‑Operation Proce- (se kapitel III i detta yttrande). dure for issuing Common Opinions on Adequate Safeguards Resulting From ”Binding Corporate Rules” antaget den 14 april 2005 (WP 107) ( ) Se t.ex. kommentarer till kommissionens meddelande om interopera- och yttrande 8/2003 om utkastet till standardkontraktsklausuler som bilitet mellan EU:s databaser av den 10 mars 2006, offentliggjort på lagts fram av en grupp näringslivsorganisationer (”the alternative datatillsynsmannens webbplats. model contract”) antaget den 17 december 2003 (WP84). 15 17 ( ) Se vidare: ”Report on the Surveillance Society” som utarbetats av ( ) Domstolens dom av den 6 november 2003, i mål C-101/01, REG Surveillance Studies Network för Storbrittanniens dataskyddskommis- [2003] s. I-12971, punkterna 56–71. sionär och lagts fram vid den 28:e internationella konferensen för ( ) Se brev till genraldirektören för Europeiska kommissionens avdelning ombudsmännen för dataskydd och integritet i London den 2–3 för rättvisa, frihet och säkerhet om meddelandet ”En strategi för den november 2006. (se: www.privacyconference2006.co.uk (section yttre dimensionen av området med frihet, säkerhet och rättvisa” av den Documents)). 28 november 2005, tillgängligt på datatillsynsmannens webbplats. 27.10.2007 SV Europeiska unionens officiella tidning C 255/7

44. Sådana praktiska lösningar innefattar följande: beslutat att Europeiska unionens stadga om de grundläggande rättigheterna enligt Reformfördraget bör vara rättsligt bindande. I artikel 8 i stadgan fastställs vars och ens rätt till skydd av de personuppgifter som rör honom eller henne. — Fortsatt utveckling av en internationell ram för dataskydd. Mer allmänt accepterade normer såsom OECD:s riktlinjer för dataskydd (1980) och FN:s riktlinjer skulle kunna användas som grund.

48. Det är allmänt känt att brottsbekämpningens krav på att — Ytterligare utveckling av det särskilda systemet för övermer och mer använda personuppgifter för att bekämpa föring av uppgifter till tredjeländer enligt kapitel IV i brottslighet – för att inte nämna kampen mot terrorismen – direktivet (artiklarna 25 och 26).· innebär risk för att medborgarskyddet sänks till och med under den nivå som garanteras genom artikel 8 i Europakonventionen och/eller Europarådets konvention 108 ( ). — Internationella överenskommelser om jurisdiktion eller Dessa farhågor var ett viktigt inslag i datatillsynsmannens liknande överenskommelser med tredjeländer. tredje yttrande av den 27 april 2007 om förslaget till rådets rambeslut om skydd av personuppgifter som behandlas inom ramen för polissamarbete och straffrättsligt samarbete. — Satsningar på mekanismer för internationell efterlevnad såsom multinationella företags användning av bindande regler oavsett var de behandlar personuppgifter.

45. Ingen av dessa lösningar är ny. Det behövs emellertid en 49. Det är i detta sammanhang viktigt att den skyddsnivå som tydlig strategi om hur man faktiskt skall använda dessa fastställs genom direktivet tas som grundval för skyddet av metoder så effektivt som möjligt och hur man skall säkermedborgaren även när det gäller brottsbekämpningens krav. ställa att datakyddsnormer som i Europeiska unionen är I Europakonventionen och konvention 108 fastställs en klassificerade som grundläggande rättigheter också kommer minimiskyddsnivå men ger inte den nödvändiga preciatt gälla i ett globalt nätverkssamhälle. Datatillsynsmannen sionen. Över och bortom den nivån behövdes ytterligare uppmanar kommissionen att börja utveckla en sådan straåtgärder för att ett adekvat medborgarskydd skall tillgotegi tillsammans med de intressenter som berörs mest. doses. Detta behov var en av de faktorer som drev fram antagandet av direktivet 1995 ( ).

50. Likaså är det viktigt att denna skyddsnivå effektivt garan- D. Brottsbekämpning teras i alla situationer där personuppgifter behandlas i brottsbekämpande syfte. Även om behandling av uppgifter inom tredje pelaren inte avhandlas i detta meddelande, tas med rätta den situation upp där uppgifter som insamlats 46. I meddelandet läggs stor vikt vid krav som motiveras av ett (och behandlats) för kommersiella syften används i brottsallmänintresse, särskilt säkerhetskrav. Det förklarar artikel bekämpande syfte. En situation som blir allt vanligare, 3.2 i direktivet, den tolkning av denna bestämmelse som eftersom det polisiära arbetet mer och mer är beroende av 19 att uppgifter som innehas av tredje part är tillgängliga. ges av domstolen i PNR-målet ( ) samt artikel 13 i direktiv- Denna trend illustreras bäst av direktiv 2006/24/EG ( ): et, bland annat i samband med Europadomstolens rättspraxis. I meddelandet betonas vidare att kommissionen, när enligt detta direktiv är leverantörer av elektronisk kommuden gör avvägningar, mellan åtgärder för att garantera nikation skyldiga att (längre) lagra de uppgifter de samlat in säkerheten och ej förhandlingsbara grundläggande rättig- (och lagrat) för kommersiella ändamål, för brottsbekämheter, ser den till att personuppgifter skyddas enligt artikel pande syften. Enligt datatillsynsmannen bör det till fullo säkerställas att personuppgifter som insamlats och behand- 8 i Europakonventionen. Den här utgångspunkten gäller lats inom direktivets tillämpningsområde skyddas på ett också den transatlantiska dialogen med Förenta Staterna. korrekt sätt när de används för syften av allmänintresse och särskilt för syften som rör säkerhet eller kampen mot terrorism. De senare syftena kan emellertid i några fall ligga utanför direktivets räckvidd. 47. Enligt datatillsynsmannen är det viktigt att kommissionen på ett tydligt sätt erinrar om unionens skyldigheter enligt 20 ( ) Europarådets konvention av den 28 januari 1981 om skydd för artikel 6 i FEU att respektera de grundläggande rättighe- enskilda vid automatisk databehandling av personuppgifter. terna som är garanterade i Europakonventionen. Detta utta- ( ) Bristen på precision i konvention 108 nämndes av datatillsynsmannen lande är ännu viktigare nu när Europeiska unionen har i flera yttranden om behovet av att rådet antar ett rambeslut. ( ) Europaparlamentets och rådets direktiv 2006/24/EG av den 15 mars 2006 om lagring av uppgifter som genererats eller behandlats i ( ) Domstolens dom av den 30 maj 2006, Europaparlamentet mot rådet samband med tillhandahållande av allmänt tillgängliga elektroniska (C-317/04) och kommissionen (C‑318/04), förenade mål C-317/04 kommunikationstjänster eller allmänna kommunikationsnät och om och C-318/04, REG [2006], s, I-4721, ändring av direktiv 2002/58/EG, EUT L 105, s. 54. C 255/8 SV Europeiska unionens officiella tidning 27.10.2007

51. Dessa iakttagelser medför följande förslag till kommis- och straffrättsligt samarbete (nuvarande tredje pelaren) och sionen: för det tredje kommer särskilda punkter i de berörda protokollen att antas om enskilda medlemsstaters ståndpunkter (detta rör främst Förenade kungarikets särskilda ställning — Man måste diskutera vidare om hur privata bolags beträffande polissamarbete och straffrättsligt samarbete). medverkan i brottsbekämpande verksamhet påverkar dataskyddet för att säkerställa att principerna i direktiv 95/46/EG kan tillämpas fullt ut på dessa situa- 54. Av dessa tre saker är det den andra (förklaringen) som tioner och att inga luckor inverkar på medborgarnas kommer att behöva klargöras vid regeringskonferensen. grundläggande rätt till dataskydd. Det bör i synnerhet Effekterna av att pelarstrukturen upphör och frågan hurusäkerställas att personuppgifter som insamlas enligt dir- vida direktivet är tillämpligt på polissamarbete och straffektivet skyddas på ett korrekt och konsekvent sätt också rättsligt samarbete måste övervägas i vederbörlig ordning när de behandlas vidare av allmänintresse, oberoende av för att säkerställa bredast möjliga tillämpning av de datasom detta sker inom eller utanför direktivets tillämp- kyddsprinciper som direktivet innehåller. Ytterligare detaljer ningsområde. i denna fråga skall inte tas upp här. Datatillsynsmannen har framfört förslag till förklaringen i ett brev till ordförandeskapet för regeringskonferensen ( ). — Under alla förhållanden bör dessa diskussioner innefatta bristerna i den nuvarande rättsliga ramen, där gränslinjen mellan första och tredje pelaren är oklar och där det t.o.m. kan finnas situationer där det inte alls finns någon lämplig grund för något rättsligt instrument för VI. INSTRUMENT FÖR BÄTTRE GENOMFÖRANDE dataskydd ( ). A. Allmänt — Artikel 13 i direktivet, i vilken undantag och begränsningar beträffande dataskyddsprinciper tillåts när detta är nödvändigt, bl.a. i samband med allmänintressen, bör 55. I meddelandet hänvisas det till en rad verktyg och åtgärder tolkas så att dess ”effet utile” som viktigt gränssnitt och som kan användas för ett bättre genomförande av direktivet garanti för personuppgifter som insamlats enligt direk- i framtiden. Datatillsynsmannen vill kommentera dessa men tivet bibehålls, i överensstämmelse med domstolens även utforska andra instrument som inte nämns i meddedom i Österreichischer Rundfunk ( ) och Europadomsto- landet. lens praxis. — Man bör överväga möjligheten att föreslå lagstiftning som syftar till att harmonisera villkoren och garantierna B. Sektoriell lagstiftning i samband med användning av undantagen i artikel 13.

56. I vissa fall kan särskilda lagstiftningsåtgärder på EU-nivå bli nödvändiga. I synnerhet kan sektoriell lagstiftning visa sig vara nödvändig för att anpassa direktivets principer till E. Möjlig situation enligt reformfördraget frågor som uppstår genom viss teknik, såsom fallet var med direktiven om integritet på telekommunikationsområdet. Användning av särskild lagstiftning bör noggrant övervägas när det gäller exempelvis användning av RFID-teknik. 52. Kommissionen vidrör i sitt meddelande den – enorma – påverkan som det konstitutionella fördraget har på dataskyddsområdet. Fördraget, som nu kallas reformfördraget, kommer att vara av avgörande betydelse på detta område. Fördraget kommer att innebära slutet på pelarstrukturen, C. Överträdelseförfaranden bestämmelsen om dataskydd (för närvarande artikel 286 i EG-fördraget) kommer att klargöras och unionens stadga om de grundläggande rättigheterna som i sin artikel 8 har 57. Det mest verkningsfulla instrument som omnämns i en bestämmelse om dataskydd kommer att bli ett bindande meddelandet är överträdelseförfarandet. I meddelandet ideninstrument. tifieras ett särskilt problemområde, nämligen dataskyddsmyndigheternas oberoende och deras befogenheter, men andra områden omnämns bara i allmänna termer. Datatillsynsmannen delar uppfattningen att överträdelseförfaranden 53. I mandatet för regeringskonferensen ägnas dataskydd är ett viktigt och oundvikligt instrument, om medlemsstasärskild uppmärksamhet. I punkt 19 f fastslås i stort sett tre terna inte sörjer för ett fullt genomförande av direktivet, saker. För det första kommer inte de allmänna bestämmelsärskilt med beaktande av att nästan nio år har förflutit serna om dataskydd att påverka tillämpningen av de sedan tidsfristen för direktivets genomförande löpte ut och särskilda bestämmelser som antagits i Gusp-avdelningen att den strukturerade dialog som fastställs i arbetspro- (nuvarande andra pelaren). För det andra kommer en förgrammet redan har ägt rum. Hittills har emellertid inte klaring att antas om dataskydd på området polissamarbete något fall av överträdelse mot direktiv 95/46 förts inför 23 domstolen. ( ) Frågan om ett”rättsligt kryphål”, som datatillsynsmannen vid ett flertal tillfällen uttryckt det, främst i samband med PNR-domen (för kännedom se årsrapporten 2006, s. 47). ( ) Se datatillsynsmannens brev av den 23 juli 2007 till ordförandeskapet ( ) Domstolens dom av den 20 maj 2003, förenade mål C-465/00, C- för regeringskonferensen om dataskydd enligt reformfördraget på 138/01 och C-139/01, REG [2003] s. I‑4989. datatillsynsmannens webbplats. 27.10.2007 SV Europeiska unionens officiella tidning C 255/9

58. En jämförande analys av alla fall där man misstänker ett 62. Datatillsynsmannen välkomnar att meddelandet endast felaktigt eller ofullständigt införlivande ( ) liksom ett tolk- kommer att behandla ett begränsat antal artiklar och ningsmeddelande kan säkerligen göra kommissionens roll därmed möjliggöra en fokusering på mer känsliga frågor. I som fördragens väktare mer konsekvent. Utarbetandet av det perspektivet vill datatillsynsmannen rikta kommissiodessa instrument, vilket kan komma att kräva ett visst mått nens uppmärksamhet på följande frågor som förtjänar av tid och ansträngning, bör emellertid inte försena överträ- särskild uppmärksamhet i tolkningsmeddelandet: delseförfaranden på de områden där ett felaktigt införlivande eller en felaktig tillämpning redan klart har fastställts 28 — Begreppet personuppgifter ( ). av kommissionen. — Definitionen av den registeransvariges eller registerförarens roll.

59. Datatillsynsmannen uppmanar därför kommissionen att vid — Fastställande av lagval. behov genom överträdelseförfaranden eftersträva ett bättre genomförande av direktivet. Datatillsynsmannen kommer i detta sammanhang att utnyttja sin interventionsrätt vid — Principen om begränsning av syftet och användning domstolen för att när så är lämpligt intervenera i överträ- som är oförenlig med syftet. delseförfaranden som rör genomförandet av direktiv 95/46 eller andra rättsliga instrument i fall som rör skydd av — De rättsliga grunderna för behandling av uppgifter, personuppgifter. särskilt med avseende på otvetydigt samtycke och jämvikt mellan intressen. E. Andra, icke bindande instrument D. Tolkningsmeddelande 63. Andra, icke bindande instrument bör proaktivt utveckla överensstämmelse med principerna för dataskydd, särskilt i nya tekniska miljöer. Dessa åtgärder bör bygga på idén att skydd av privatlivet ska ingå som en del av utformningen 60. I meddelandet hänvisas det också till ett tolkningsmeddeoch säkerställa att ny teknik utvecklas och byggs upp på ett lande om några bestämmelser i vilket kommissionen sådant sätt att den helt och fullt beaktar principerna för kommer att klargöra sin tolkning av de bestämmelser i dirdataskydd. Främjandet av tekniska produkter som överensektivet som visat sig svåra att genomföra och således kan stämmer med kraven på skydd av privatlivet bör vara ett leda till överträdelseförfaranden. Datatillsynsmannen viktigt inslag i ett sammanhang där en allmänt förekomvälkomnar i detta sammanhang att kommissionen tar mande datoranvändning är under snabb utveckling. hänsyn till det arbete om tolkning som arbetsgruppen utfört. Det är viktigt att arbetsgruppens ståndpunkt vederbörligen beaktas när det kommande tolkningsmeddelandet 64. Nära förbundet med detta är nödvändigheten att utvidga utarbetas och att arbetsgruppen hörs så att dess erfarenheter skalan av berörda aktörer vid den faktiska tillämpningen av kan tas till vara vid tillämpningen av direktivet på nationell lagstiftningen om dataskydd. Å ena sidan stöder datatillsynnivå. smannen kraftfullt dataskyddsmyndigheternas grundläggande roll när det gäller att verkställa principerna i direktivet och fullt ut använda sig av sina befogenheter samt de möjligheter till samordning som finns inom arbetsgruppen 61. Vidare bekräftar datatillsynsmannen att han står till för artikel 29. En mer kraftfull tillämpning av direktivet är kommissionens förfogande för rådgivning i alla frågor som också ett av målen med ”Londoninitiativet”. rör skydd av personuppgifter. Detta gäller även de instrument, exempelvis kommissionsmeddelanden, som inte är bindande men vars syfte fortfarande är att fastställa 65. Å andra sidan betonar datatillsynsmannen det önskvärda i kommissionens politik när det gäller skydd av personupp- att främja privat tillämpning av dataskyddsprinciper genom gifter. För att denna rådgivande roll ska bli verkningsfull självreglering och konkurrens. Näringslivet bör uppmuntras bör samrådet med datatillsynsmannen i fråga om medde- att genomföra dataskyddsprinciper och konkurrera om att landen äga rum innan tolkningsmeddelandet antas ( ). Den utveckla produkter och tjänster som är förenliga med rådgivande roll som både arbetsgruppen för artikel 29 och kraven på skydd av privatlivet som ett sätt att utvidga sin datatillsynsmannen har kommer att ge mervärde åt detta position på marknaden genom att på ett bättre sätt tillgomeddelande, samtidigt som kommissionens oberoende dose förväntningarna från integritetsmedvetna konsubevaras när det gäller att självständigt besluta om att menter. Ett bra exempel i detta sammanhang är integritetsformellt inleda överträdelseförfaranden som rör genomfö- märkning som kan åtfölja produkter och tjänster som har randet av direktivet. genomgått ett certifieringsförfarande ( ). C 255/10 SV Europeiska unionens officiella tidning 27.10.2007

66. Datatillsynsmannen vill också uppmärksamma kommis- upp vilka sammanfattningsvis innebär att granska direktsionen på att det finns andra verktyg som, även om de inte ivets tillämpning på nationell nivå för att uppnå enhetlighet omnämns i meddelandet, skulle kunna vara till nytta för ett och att avge yttranden om utvecklingen på gemenskapsnivå bättre genomförande av direktivet. Bland sådana verktyg när det gäller skyddsnivå, lagförslag och uppförandekodexar. som skulle kunna hjälpa dataskyddsmyndigheter att bättre Uppräkningen visar arbetsgruppens breda ansvarsområde upprätthålla dataskyddslagstiftningen kan följande nämnas: när det gäller dataskydd vilket även illustreras av de dokument som arbetsgruppen under åren producerat. — Fastställande av normer. — Främjande och utbyte av bästa metoder. 70. Enligt meddelandet är arbetsgruppen ”avgörande för att få en bättre och mer konsekvent tillämpning”. Datatill- — Integritetsrevisioner av tredje part. synsmannen stöder till fullo detta men anser också att det är nödvändigt att klargöra vissa specifika ansvarsområden. F. Övriga instrument på längre sikt 71. För det första efterlyses i meddelandet en förbättring av arbetsgruppens bidrag eftersom de nationella myndigheterna bör sträva efter att anpassa sin nationella praxis till 67. Som sista punkt hänvisar datatillsynsmannen till andra 30 den gemensamma linjen ( ). Datatillsynsmannen välkomnar instrument som inte omnämns i meddelandet men som avsikten i uttalandet men varnar för oklarheter i ansvarsantingen skulle kunna övervägas vid en framtida ändring av frågan. Enligt artikel 211 i EG-fördraget är det kommissiodirektivet eller inkluderas i annan horisontell lagstiftning, i nens ansvar att övervaka hur gemenskapslagstiftningen följs synnerhet följande: i medlemsstaterna, inbegripet av tillsynsmyndigheterna. Arbetsgruppen kan som oberoende rådgivare inte hållas — Kollektiv talan som gör att grupper av medborgare tillansvarig för hur de nationella myndigheterna tillämpar dess sammans kan driva tvister i fråga om skydd av persoyttranden. nuppgifter skulle kunna utgöra ett mycket kraftfullt verktyg för att göra det lättare att se till att direktivet efterlevs. 72. För det andra måste kommissionen vara medveten om sina — Talan som initieras av juridiska personer vars verk- olika roller i arbetsgruppen eftersom den inte enbart är samhet är till för att skydda vissa personkategoriers medlem av arbetsgruppen utan även förser den med dess intressen, till exempel konsumentsammanslutningar och sekretariat. Vid utövandet av sin andra roll som sekretariat fackföreningar, skulle kunna ha samma verkan. måste kommissionen stödja arbetsgruppen så att denna kan utföra sitt arbete på ett oberoende sätt. Detta innebär i grunden två saker: kommissionen måste tillhandahålla de — Skyldighet för registeransvariga att informera de reginödvändiga resurserna och sekretariatet måste arbeta enligt strerade om överträdelser av säkerheten skulle inte bara instruktioner från arbetsgruppen och dess ordförande när vara en värdefull skyddsåtgärd utan också ett sätt att det gäller innehållet i och omfattningen av arbetsgruppens öka medborgarnas medvetenhet. verksamhet och verksamhetens resultat. Mer allmänt bör kommissionens verksamhet när den fullgör sina övriga — Bestämmelser som underlättar integritetsmärkning eller plikter enligt EG-lagstiftningen inte inkräkta på dess tillintegritetsrevisioner av tredje part (se punkt 65 och 66) gänglighet som sekretariat. i ett gränsöverskridande sammanhang.

73. För det tredje kan kommissionen, även om det är arbets- G. Bättre definition av de institutionella aktörernas ansvar, gruppen själv som avgör sina prioriteringar, påpeka vad i synnerhet vad gäller arbetsgruppen den förväntar sig från arbetsgruppen och på vilket sätt den anser att de tillgängliga resurserna bäst kan utnyttjas.

68. Olika institutionella aktörer har ansvar i fråga om direktivets genomförande. Tillsynsmyndigheterna i medlemsstaterna ansvarar enligt artikel 28 i direktivet för övervak- 74. För det fjärde beklagar datatillsynsmannen att meddelandet ningen av tillämpningen av de nationella bestämmelser i inte ger tydliga anvisningar om rollfördelningen mellan medlemsstaternas lagstiftning som antas till följd av detta kommissionen och arbetsgruppen. Han uppmanar kommisdirektiv. Artikel 29 introducerar tillsynsmyndigheternas sionen att lägga fram ett dokument för arbetsgruppen där arbetsgrupp och i artikel 30 räknas dess arbetsuppgifter dessa anvisningar ges. Datatillsynsmannen har följande upp. Enligt artikel 31 biträder en kommitté med företrädare förslag på vilka punkter som kan tas upp i dokumentet: för medlemsstaternas regeringar kommissionen när det gäller genomförandeåtgärder på gemenskapsnivå (en kommitté för kommittéförfarande). — Kommissionen kan uppmana arbetsgruppen att arbeta med att antal konkreta och specificerade frågor. Kommissionens begäran bör baseras på en klar strategi i 69. Behovet av bättre definition av de olika aktörernas ansvar fråga om arbetsgruppens uppgifter och prioriteringar. gäller särskilt (den verksamhet som bedrivs av) arbetsgruppen. I artikel 30.1 räknas arbetsgruppens fyra uppgifter ( ) Se s. 10 i meddelandet. 27.10.2007 SV Europeiska unionens officiella tidning C 255/11 — Arbetsgruppen fastställer sina egna prioriteringar i ett om övervakningssamhällets utveckling bland annat. Han arbetsprogram med tydliga prioriteringar. välkomnar också den pågående översynen av direktiv 2002/58/EG och det eventuella behovet av mer specifika regler för att hantera dataskyddsproblem som uppstår till — Kommissionen och arbetsgruppen kan eventuellt fastföljd av ny teknik som Internet och RFID. Dessa åtgärder ställa sina överenskommelser i ett samförståndsavtal. bör beakta det dynamiska sammanhanget i dess helhet och på lång sikt även omfatta direktiv 95/46/EG. — Det är av avgörande vikt att arbetsgruppen till fullo är engagerad i tolkningen av direktivet och ger sitt tillskott till de diskussioner som leder till eventuella ändringar av direktivet. 80. Datatillsynsmannen beklagar att internationella frågor om integritetsskydd och jurisdiktion har en begränsad roll i meddelandet och efterlyser praktiska lösningar som gör att behovet av skydd för registrerade inom Europeiska unionen VII. SLUTSATSER går att förena med Europeiska unionens och dess medlemsstaters territoriella begränsningar, exempelvis en fortsatt utveckling av en internationell ram för dataskydd, ytterligare 75. Datatillsynsmannen delar kommissionens centrala slutsats utveckling av det särskilda systemet för överföring av att direktivet inte bör ändras på kort sikt. Denna slutsats uppgifter till tredjeländer, internationella överenskommelser skulle kunna stärkas genom att även grunda den på direkt- om jurisdiktion eller liknande överenskommelser med tredivets karaktär och unionens lagstiftningspolicy. jeländer samt satsningar på mekanismer för internationell efterlevnad såsom multinationella företags användning av bindande regler. 76. Datatillsynsmannens utgångspunkter är följande: — På kort sikt ger arbetet mest om det inriktas på att förbättra genomförandet av direktivet. Datatillsynsmannen uppmanar kommissionen att börja utveckla en sådan strategi i denna fråga tillsammans med de mest berörda intressenterna. — På längre sikt tycks ändringar av direktivet oundvikliga. — Tidpunkten för en översyn i syfte att utforma förslag till sådana ändringar bör fastställas redan nu. En sådan 81. När det gäller brottsbekämpning har datatillsynsmannen tidpunkt skulle innebära ett tydligt incitament till att följande förslag till kommissionen: redan nu börja att överväga framtida ändringar.

77. De viktigaste delarna i framtida ändringar inbegriper — Att diskutera vidare om konsekvenserna av privata följande punkter: bolags medverkan i brottsbekämpande verksamhet. — Inget behov av nya principer men ett klart behov av andra administrativa lösningar. — Att bevara den ”effet utile” som artikel 13 i direktivet syftar till, eventuellt genom att föreslå lagstiftning som syftar till att harmonisera villkoren och garantierna i — Dataskyddslagstiftningens breda tillämpning på all artikel 13. användning av personuppgifter bör inte förändras. — Dataskyddslagstifningen bör möjliggöra ett balanserat 82. Ett fullständigt genomförande av direktivet innebär för det tillvägagångssätt i konkreta fall och bör också göra det första att det måste säkerställas att medlemsstaterna till fullo möjligt för dataskyddsmyndigheterna att fastställa priofullgör sina skyldigheter enligt EU-lagstiftningen och för det riteringar. andra att andra icke bindande verktyg som kan bidra till en hög och harmoniserad dataskyddsnivå till fullo måste — Systemet bör gälla fullt ut för användningen av perso- utnyttjas. Datatillsynsmannen uppmanar kommissionen att nuppgifter vid brottsbekämpning, men det kan krävas tydligt ange hur den kommer att använda de olika instruytterligare lämpliga åtgärder för att hantera särskilda menten och hur den särskiljer sitt eget ansvar från arbetsproblem på detta område. gruppens ansvar.

78. Datatillsynsmannen föreslår att kommissionen specificerar en tidsplan för den verksamhet som tas upp i kapitel 3 i meddelandet, en tidsgräns för nästa rapport om direktivets 83. Ifråga om dessa instrument gäller följande: tillämpning, en uppdragsbeskrivning för att mäta i vilken grad den planerade verksamheten har genomförts samt indikationer på hur arbetet ska bedrivas på längre sikt. — I vissa fall kan särskilda lagstiftningsåtgärder på EU-nivå bli nödvändiga.

79. Datatillsynsmannen välkomnar strategin om teknik som ett viktigt första steg och föreslår att diskussionen om en stra- — Kommissionen uppmanas att eftersträva bättre genomtegi på längre sikt inleds, med en grundläggande diskussion förande av direktivet genom överträdelseförfaranden. C 255/12 SV Europeiska unionens officiella tidning 27.10.2007 — Kommissionen uppmanas att använda sig av tolknings- — Kommissionen uppmanar arbetsgruppen att arbeta med meddelande – med full respekt för både arbetsgruppens ett antal konkreta och specificerade frågor baserade på och datatillsynsmannens rådgivande roll – i följande en tydlig strategi för arbetsgruppens uppgifter och priofrågor: begreppet personuppgifter, definitionen av den riteringar. registeransvariges eller registerförarens roll, fastställande — Möjligheten att fastställa olika överenskommelser i ett av lagval, principen om begränsning av syftet och användning som är oförenlig med syftet, de rättsliga samförståndsavtal. grunderna för behandling av uppgifter, särskilt med — Arbetsgruppens fulla engagemang i tolkningen av direkavseende på otvetydigt samtycke och jämvikt mellan tivet och de diskussioner som leder till eventuella intressen. ändringar av direktivet. — I de icke bindande instrumenten ingår instrument som bygger på idén att skydd av privatlivet ska ingå som en 85. Effekterna av reformfördraget måste beaktas noga så att del av utformningen. man säkerställer bredast möjliga tillämpning av dataskyddsprinciperna i direktivet. Datatillsynsmannen har framfört — På längre sikt även kollektiv talan, talan som initieras av sina förslag i ett brev till ordförandeskapet för regeringskonjuridiska personer vars verksamhet är till för att skydda ferensen. vissa personkategoriers intressen, skyldighet för registeransvariga att informera de registrerade om överträdelser av säkerheten samt bestämmelser som underlättar integritetsmärkning eller integritetsrevisioner av tredje part i ett gränsöverskridande sammanhang. Utfärdat i Bryssel den 25 juli 2007. 84. Datatillsynsmannen uppmanar kommissionen att lägga fram ett dokument för arbetsgruppen med tydliga anvis- Peter HUSTINX ningar om rollfördelningen mellan kommissionen och arbetsgruppen, inbegripet följande frågor: Europeiska datatillsynsmannen

Fotnoter

  1. II. YTTRANDETS INRIKTNING
  2. III. BAKGRUND OCH NUVARANDE SITUATION
  3. 26 28 ( ) Se meddelandet, s. 6. ( ) Detta ämne behandlades också i arbetsgruppens yttrande nr 4/2007 ( ) Se datatillsynsmannens policydokument ”The EDPS as an advisor to till vilket det hänvisas i fotnot 9. the Community Institutions on proposals for legislation and related ( ) Här är det värt att nämna EuroPriSe-projektet som främjas av datasdocuments” på datatillsynsmannens webbplats (dokumentets kyddsmyndigheten i Schleswig Holstein inom ramen för Europeiska punkt 5.2). kommissionens Eten-projekt.