European PNR
1.5.2008 SV Europeiska unionens officiella tidning C 110/1
I
(Resolutioner, rekommendationer och yttranden)
YTTRANDEN
EUROPEISKA DATATILLSYNSMANNEN
Yttrande från Europeiska datatillsynsmannen om utkastet till förslag till rådets rambeslut om användande av passageraruppgifter (PNR-uppgifter) i brottsbekämpningssyfte
(2008/C 110/01)
EUROPEISKA DATATILLSYNSMANNEN HAR ANTAGIT DETTA (PNR-uppgifter) i brottsbekämpningssyfte (nedan kallat YTTRANDE ”förslaget”) till datatillsynsmannen för samråd i enlighet med artikel 28.2 i förordning (EG) nr 45/2001. med beaktande av fördraget om upprättandet av Europeiska gemenskapen, särskilt artikel 286, 2. Förslaget berör behandling av PNR-uppgifter inom EU och med beaktande av Europeiska unionens stadga om de grund- är nära knutet till andra system för insamling och användläggande rättigheterna, särskilt artikel 8, ning av passageraruppgifter, särskilt avtalet mellan EU och Förenta staterna från juli 2007. Dessa system är av stort intresse för Europeiska datatillsynsmannen som redan har med beaktande av Europaparlamentets och rådets direktiv haft möjlighet att lämna några inledande kommentarer 95/46/EG av den 24 oktober 1995 om skydd för enskilda när det gäller kommissionens frågeformulär om EU:s personer med avseende på behandling av personuppgifter och planerade system för PNR som i december 2006 överom det fria flödet av sådana uppgifter ( ), 3 sändes till de berörda parterna ( ) Datatillsynsmannen välkomnar samrådet med kommissionen. Enligt datatillmed beaktande av Europaparlamentets och rådets förordning synsmannen bör detta yttrande nämnas i ingressen till (EG) nr 45/2001 av den 18 december 2000 om skydd för rådets beslut. enskilda då gemenskapsinstitutionerna och gemenskapsorganen behandlar personuppgifter och om den fria rörligheten för sådana uppgifter ( ), särskilt artikel 41,
med beaktande av Europeiska kommissionens begäran
Förslaget i dess sammanhang
om yttrande i enlighet med artikel 28.2 i förordning (EG) nr 45/2001, mottagen den 13 november 2007,
3. Förslaget syftar till att harmonisera medlemsstaternas bestämmelser om skyldigheter för lufttrafikföretag som upprätthåller flygförbindelser till eller från åtminstone en medlemsstats territorium i fråga om överföring av HÄRIGENOM FRAMFÖRS FÖLJANDE: PNR-uppgifter till behöriga myndigheter i syfte att förebygga och bekämpa terrorism och organiserad brottslighet. I. INLEDNING Samråd med datatillsynsmannen 4. Avtal om överföring av PNR-uppgifter för motsvarande ändamål har ingåtts av EU och Förenta staterna samt med Kanada. Ett första avtal som ingicks med Förenta staterna i
1. Kommissionen har översänt utkastet till förslag till rådets rambeslut om användande av passageraruppgifter 3 ( ) Bland andra medlemsstaterna, dataskyddsmyndigheter och flygbolagens organisationer. Detta frågeformulär upprättades inför utarbe- ( ) EGT L 281, 23.11.1995, s. 31. tandet av en konsekvensbedömning från Europeiska kommissionen ( ) EGT L 8, 12.1.2001, s. 1. om detta förslag. C 110/2 SV Europeiska unionens officiella tidning 1.5.2008 maj 2004 ersattes av ett nytt avtal i juli 2007 ( ). — Uppgifterna ska bevaras i tretton år, varav åtta i en Ett liknande avtal ingicks med Kanada i juli 2005 ( ). vilande databas. Dessutom ska förhandlingar inledas mellan EU och Australien om ett avtal om utbyte av PNR-uppgifter och — Denna hantering ska regleras av (utkastet till) rådets även Sydkorea kräver PNR-uppgifter när det i detta skede rambeslut om skydd av personuppgifter som gäller flygningar till landets territorium utan att det finns behandlas inom ramen för polissamarbete och straffnågon förhandlingsplan på europeisk nivå. rättsligt samarbete (nedan kallat ”rambeslutet om skydd av personuppgifter”) ( ). — Kommissionen ska biträdas av en kommitté med före- 5. Inom EU innebär förslaget ett tillägg till rådets direktiv trädare för medlemsstaterna när det gäller protokoll 2004/82/EG ( ) om skyldighet för transportörer att lämna och krypteringsstandarder samt kriterier och metoder de uppgifter om passagerare som kallas API-uppgifter för riskbedömning. (Advanced Passenger Information) för att bekämpa den olagliga invandringen och förbättra gränskontrollerna. Detta direktiv bör ha införlivats i medlemsstaternas natio- — En översyn av beslutet ska äga rum inom tre år efter nella lagstiftning senast den 5 september 2006. Detta dess ikraftträdande. införlivande är dock inte genomfört i alla medlemsstater. Huvudpunkter i yttrandet
6. I motsats till API-uppgifter, som förmodas kunna bidra till att identifiera personer, skulle PNR-uppgifterna enligt förslaget bidra till att genomföra riskanalyser av personer, 8. Det förslag som Europeiska datatillsynsmannen ska yttra erhålla underrättelser och göra kopplingar mellan kända sig om utgör ytterligare ett steg i riktning mot en rutinoch okända personer. mässig insamling av uppgifter om personer som i princip inte misstänks för något brott. Som ovan nämnts äger denna utveckling rum globalt och på europeisk nivå.
7. Förslaget omfattar följande huvudpunkter: 9. Europeiska datatillsynsmannen noterar även att arbetsgruppen för skydd av enskilda med avseende på behandlingen av personuppgifter och arbetsgruppen för polis och — Lufttrafikföretagen ska göra PNR-uppgifter tillgängliga rättsväsende har lagt fram ett gemensamt yttrande om för de behöriga myndigheterna i medlemsstaterna, i förslaget ( ). Europeiska datatillsynsmannen ger sitt stöd syfte att förebygga och bekämpa terrorism och organi- till detta yttrande. I föreliggande yttrande framhölls och serad brottslighet. vidareutvecklas några punkter.
10. I Europeiska datatillsynsmannens yttrande kommer samt- — I varje medlemsstat ska det i princip utses en enhet för liga relevanta aspekter av förslaget att analyseras men passagerarinformation med ansvar för insamling av tyngdpunkten kommer att ligga på fyra huvudfrågor: PNR-uppgifter från lufttrafikföretagen (eller utsedda uppgiftsförmedlare) och för att genomföra en riskbedömning av passagerarna. — Den första frågan gäller de planerade åtgärdernas lagenlighet. Frågan om förslagets ändamål, nödvändighet och proportionalitet kommer att bedömas i enlighet med kriterierna i artikel 8 i Europeiska unio- — Uppgifter som bedöms i enlighet med detta system nens stadga om de grundläggande rättigheterna. ska överföras till de behöriga myndigheterna i varje medlemsstat. Dessa uppgifter kommer att utbytas med andra medlemsstater, från fall till fall och för det — I yttrandet kommer också frågan om tillämplig lag för ändamål som anges ovan. den avsedda behandlingen att analyseras. Särskild uppmärksamhet bör ägnas åt tillämpningsområdet för rambeslutet om skydd av personuppgifter i förhållande till tillämpningen av lagstiftningen när det gäller — Överföringar till länder utanför Europeiska unionen uppgiftsskydd inom första pelaren. Följderna av de omfattas av ytterligare villkor. regler för uppgiftsskydd som tillämpas när det gäller utövandet av den registrerades rättigheter kommer ( ) Avtal mellan Europeiska unionen och Amerikas förenta stater om luft- också att diskuteras. trafikföretags behandling av passageraruppgifter och överföring av dessa till Förenta staternas Department of Homeland Security (DHS) (2007 års PNR-avtal) (EUT L 204, 4.8.2007, s. 18). ( ) Det senaste utkastet till detta förslag är tillgängligt i rådets register som ( ) Avtal mellan Europeiska gemenskapen och Kanada om behandling dokument 16397/07. av förhandsinformation om passagerare och passageraruppgifter ( ) Gemensamt yttrande om förslaget till rådets rambeslut om använ- (EUT L 82, 21.3.2006, s. 15). dande av passageraruppgifter (PNR-uppgifter) i brottsbekämpnings- ( ) Rådets direktiv 2004/82/EG av den 29 april 2004 om skyldighet för syfte, framlagt av kommissionen den 6 november 2007, vilket transportörer att lämna uppgifter om passagerare (EUT L 261, artikel 29-gruppen antog den 5 december 2007 och arbetsgruppen om 6.8.2004, s. 24). polis och rättsväsende den 18 december 2007, WP 145, WPPJ 01/07. 1.5.2008 SV Europeiska unionens officiella tidning C 110/3 — Därefter kommer yttrandet att inriktas på beskaffen- Som tidigare nämnts förmodas API-uppgifterna bidra till heten hos uppgiftsmottagare på nationell nivå. Beskaf- identifiering av personer medan PNR-uppgifterna inte har fenheten hos enheterna för passagerarinformation, något som helst identifieringssyfte. Detaljerna i PNR ska uppgiftsförmedlarna och de behöriga myndigheter bidra till att genomföra riskanalyser av personer, erhålla som utsetts för att genomföra riskbedömningar och underrättelser och göra kopplingar mellan kända och analysera passageraruppgifter ger upphov till särskild okända personer. oro eftersom förslaget inte innehåller några närmare riktlinjer när det gäller detta.
15. Syftet med de planerade åtgärderna inbegriper inte bara — Den fjärde punkten gäller villkoren för överföring av gripande av kända personer, utan även spårande av uppgifter till tredjeländer. Det är inte klart vilka villkor personer som kan omfattas av kriterierna i förslaget. som kommer att gälla för dessa överföringar när det finns olika regelverk, nämligen villkoren för överföring enligt detta förslag tillsammans med reglerna i ram- För identifiering av dessa personer är riskanalys och kartbeslutet om skydd av personuppgifter samt gällande läggande av beteendemönster centrala moment i projektet. internationella avtal (med Förenta staterna och I skäl 9 i förslaget anges det uttryckligen att uppgifterna Kanada). måste lagras ”under tillräckligt lång tid för att kunna användas för att ta fram riskindikatorer och fastställa rese- 11. Man kommer i den sista delen att peka på ytterligare och beteendemönster”. konkreta punkter, bland annat på åtgärder till förmån för skydd av personuppgifter men även på ytterligare källor till oro i förslaget. 16. Målet beskrivs därför i två skikt: Det första skiktet består av det övergripande målet att bekämpa terrorism och organiserad brottslighet, medan det andra skiktet omfattar de mål och metoder som krävs för att uppnå detta mål. Målet att bekämpa terrorism och organiserad brottslighet II. LAGENLIGHETEN I DE FÖRESLAGNA ÅTGÄRDERNA förefaller tydligt, klart och legitimt, medan däremot metoderna för att uppnå detta mål lämnar plats för diskussion.
12. För att kunna analysera de föreslagna åtgärdernas lagenlighet i enlighet med de grundläggande principerna för skydd av personuppgifter och särskilt artikel 8 i Europeiska unionens stadga om de grundläggande rättigheterna och artiklarna 5–8 i Europarådets konvention nr 108 ( ), Fastställande av mönster samt riskbedömningar är det nödvändigt att klart fastställa syftet med den planerade behandlingen av personuppgifter, att bedöma dess nödvändighet och proportionalitet. Det bör garanteras att 17. Förslaget innehåller ingen anvisning för hur nämnda inga andra sätt som är mindre kränkande står till buds för mönster ska fastställas och för hur riskbedömningen ska att nå det önskade målet. genomföras. I riskbedömningen anges följande om hur PNR-uppgifter kommer att användas: Köra passageraruppgifter ”mot en kombination av kännetecken och beteendemönster för att genomföra riskbedömningar. En passagerare som passar in i en viss riskbedömning kan då identifi- Fastställande av målet eras som högriskpassagerare” ( ).
13. Förslagets lydelse och konsekvensbedömning visar att 18. Misstänkta personer kan väljas ut till följd av konkreta målet inte endast är att identifiera kända terrorister eller misstankar som ingår i deras PNR-uppgifter (t.ex. kontakter brottslingar som är inblandade i organiserad brottslighet med en tvivelaktig resebyrå, notering om ett stulet kreditgenom att jämföra deras namn med namnen i förteckkort), liksom på grundval av ”mönster” eller en abstrakt ningar som förs av de brottsbekämpande myndigheterna. profil. Olika standardprofiler kan självfallet skapas på Syftet är att samla underrättelser när det gäller terrorism grundval av resemönster, för ”normala passagerare” och eller organiserad brottslighet och mera bestämt att genom- ”misstänkta passagerare.” Dessa profiler skulle göra det föra riskanalyser av personer, erhålla underrättelser och 2 möjligt att ytterligare undersöka dessa passagerare som göra kopplingar mellan kända och okända personer ( ). inte omfattas av den ”normala passagerarkategorin”, Det mål som anges i artikel 3.5 i förslaget går i samma särskilt om deras profil är förknippad med andra missriktning och innebär först och främst att ”identifiera tänkta inslag, t.ex. ett stulet kreditkort. personer som är eller kan vara inblandade i ett terroristbrott eller organiserad brottslighet, samt deras medhjälpare”.
19. Även om man inte kan utgå ifrån att passagerare ringas in efter sin religion eller andra känsliga uppgifter verkar det 14. Detta är det skäl som åberopats för att förklara att det inte ändå som om de är föremål för undersökning på grundval räcker med API-uppgifter för att nå det angivna målet. av en blandning av konkret och abstrakt information, där 1 standardmönster och abstrakta profiler ingår. ( ) Europarådets konvention om skydd för enskilda vid automatisk databehandling av personuppgifter av den 28 januari 1981. 2 3 ( ) Motiveringen i förslaget, kapitel I. ( ) Konsekvensbedömningen, kapitel 2.1 ”Problembeskrivning”. C 110/4 SV Europeiska unionens officiella tidning 1.5.2008
20. Man kan diskutera huruvida en sådan undersökning uppgifter ”bör vara tillgängliga för de berörda personerna uppfyller kraven på profilanalys. Profilanalys är en ”datori- och vara förutsebara när det gäller deras konsekvenser”. serad metod där uppgifter som hämtas i ett datalager En bestämmelse är förutsebar ”om den är så tydligt formuutnyttjas för att eller i avsikt att med en viss sannolikhet – lerad att det är möjligt för varje enskild person att – vid och därigenom med en viss felmarginal – kunna klassifi- behov med lämpliga råd – ändra sitt beteende” ( ). cera en person i en särskild kategori i syfte att fatta personligt riktade beslut mot den personen” ( ).
25. Sammanfattningsvis är det framför allt på grund av detta slag av risker som förslaget måste övervägas noga. Det allmänna målet att bekämpa terrorism och organiserad 21. Europeiska datatillsynsmannen är medveten om att diskusbrottslighet är i sig självt tydligt och legitimt, men kärnan sioner pågår om definitionen av profilanalys. Oavsett om i den hantering som ska införas förefaller inte tillräckligt det finns ett officiellt erkänt syfte är det syftet att utföra avgränsad och motiverad. Europeiska datatillsynsmannen en profilanalys av passagerare och inte definitionerna uppmanar därför lagstiftaren att på ett klart markerat sätt som utgör den springande punkten. Huvudfrågan gäller behandla denna fråga innan rambeslutet antas. följderna för enskilda personer.
22. Det främsta bekymret för Europeiska datatillsynsmannen rör det faktum att beslut om enskilda personer kommer att fattas på grundval av de mönster och de kriterier som har fastställts med hjälp av passageraruppgifter Nödvändighet i allmänhet. Beslut om en enskild person kan därför eventuellt fattas genom att man (åtminstone delvis) hänvisar till mönster som erhållits i uppgifter om andra enskilda personer. Besluten kommer alltså att fattas i ett abstrakt sammanhang, vilket i hög grad kan påverka den registre- 26. Ovanstående visar tydligt att åtgärderna inkräktar på rade personen. Det är oerhört svårt för enskilda personer privatlivet. Å andra sidan finns det långt ifrån något att försvara sig mot sådana beslut. belägg för nyttan av dessa åtgärder.
23. Dessutom kommer riskbedömningen att utföras utan 27. I förslagets konsekvensbedömning inriktar man sig någon enhetlig norm för identifiering av misstänkta. Euro- på det bästa sättet att upprätta EU:s system för PNR, peiska datatillsynsmannen ifrågasätter allvarligt rättssäker- snarare än på nödvändigheten av dessa PNR-uppgifter. I heten i hela filtreringsprocessen med tanke på att de krite- bedömningen ( ) hänvisas det till befintliga system för rier mot vilka varje passagerare kommer att granskas är så PNR i andra länder, nämligen Förenta staterna och dåligt definierade. Storbritannien. Man kan dock bara beklaga avsaknaden av exakta uppgifter och siffror i samband med dessa system. Det rapporteras om ”åtskilliga gripanden” genom det brittiska signalsystemet när det gäller ”olika brott”, utan att det närmare anges hur dessa hänger samman med terrorism eller organiserad brottslighet. Inga detaljer ges när det 24. Europeiska datatillsynsmannen erinrar om rättspraxis vid gäller Förenta staternas program, förutom att ”EU har Europeiska domstolen för de mänskliga rättigheterna, kunnat bedöma värdet av PNR-uppgifter och utnyttja dem enligt vilken nationell lagstiftning måste vara så exakt att i brottsbekämpningen”. den visar medborgarna under vilka omständigheter och på vilka villkor offentliga myndigheter har rätt att registrera uppgifter om deras privatliv och att använda dessa. Dessa 1.5.2008 SV Europeiska unionens officiella tidning C 110/5
29. Europeiska datatillsynsmannen anser att man ytterligare brottslighet är de redan eller kommer att bli tillgängliga behöver utvärdera metoder som består i riskbedömning av för de brottsbekämpande myndigheterna för det bredare enskilda personer med hjälp av verktyg för att hämta tillämpningsområdet brottsbekämpning ( ). uppgifter och utgått från beteendemönster samt att man klart måste fastställa nyttan av dessa inom kampen mot terrorism innan de används i större utsträckning. 33. Ett annat exempel gäller tillgängligheten i de personuppgifter som ingår i de nationella polisdatabaserna – särskilt vad gäller biometriska uppgifter – inom ramen för Prümfördraget, vilket undertecknades i maj 2005 och håller på att utvidgas till alla medlemsstater i Europeiska Proportionalitet 5 unionen ( ).
30. För att kunna bedöma avvägningen mellan ett intrång i 1 34. Dessa olika instrument har det gemensamt att de trots den enskildes privatliv och nödvändigheten av åtgärden ( ) olika utgångspunkter, möjliggör en världsomfattande överhar följande aspekter beaktats: vakning av enskilda personers rörelser. Det sätt på vilket de redan nu kan bidra till kampen mot olika former av — Åtgärderna gäller samtliga passagerare, vare sig de är brott, även terrorism, bör vara föremål för en djupgående föremål för utredning av brottsbekämpande myndigoch heltäckande analys innan man beslutar om att införa heter eller inte. Detta innebär proaktiva undersöken ny form av systematisk avsökning av samtliga personer ningar i en tidigare icke skådad utsträckning. som lämnar eller anländer till EU med flyg. Europeiska datatillsynsmannen rekommenderar att kommissionen — Beslut om enskilda personer kan bygga på abstrakta utför en sådan analys som ett nödvändigt steg i lagstiftprofiler, vilket medför en betydande felmarginal. ningsförfarandet. — Karaktären i åtgärderna mot den enskilde personen hänför sig till brottsbekämpning och konsekvenserna i fråga om förbud eller tvång är därför mycket mer inkräktande än i andra sammanhang, som kontokorts- Sammanfattning bedrägeri eller saluföring.
31. Förenlighet med proportionalitetsprincipen innebär inte 35. Mot bakgrund av ovanstående konstaterar Europeiska endast att den föreslagna åtgärden ska vara effektiv, utan datatillsynsmannen sammanfattningsvis följande när det även att det planerade målet i förslaget inte kan nås gäller de föreslagna åtgärdernas legimitet. Att utgå ifrån genom användande av verktyg som i mindre utsträckning olika databaser utan en övergripande överblick över kränker de personliga integriteten. Effektiviteten av de konkreta resultat och brister planerade åtgärderna har inte bevisats. Förekomst av olika alternativ måste noga bedömas innan ytterligare eller nya åtgärder vidtas för att behandla personliga uppgifter. — strider mot en rationell lagstiftningspolitik där nya Enligt Europeiska datatillsynsmannen har ingen sådan hel- instument inte får antas innan de befintliga instrutäckande bedömning ägt rum. menten fullt ut har börjat tillämpas och visat sig vara otillräckliga ( ),
32. Europeiska datatillsynsmannen önskar erinra om de övriga — kan eventuellt leda till en utveckling i riktning mot ett system i stor skala med vars hjälp enskilda personers fullt utvecklat övervakningssamhälle. rörelser inom eller vid EU:s gränser övervakas, de som redan är operativa eller som ska genomföras, särskilt infor- 2 36. Kampen mot terrorismen kan utan tvekan vara ett legitimt mationssystemet för viseringar ( ) och Schengens informa- 3 skäl för att tillämpa undantag från den grundläggande tionssystem ( ). Även om huvudmålet med dessa instrument inte är kampen mot terrorism eller organiserad rätten till personlig integritet och skydd av personuppgifter. För att vara giltig måste dock nödvändigheten av C 110/6 SV Europeiska unionens officiella tidning 1.5.2008 intrånget i den enskildes privatliv styrkas av tydliga och förslaget och dess konsekvensbedömning ( ) verkar det obestridliga faktorer och proportionaliteten i behandlingen som om uppgifter kan överföras i klump från flygbolagen måste påvisas. Detta krav är så mycket mer ofrånkomligt till uppgiftsförmedlarna. Flygbolag verkar främst i en som intrånget i den enskildes privatliv är omfattande, kommersiell omgivning och omfattas av nationell lagstiftenligt planerna i förslaget. ning om skydd av personuppgifter för genomförandet av direktiv 95/46/EG ( ). Frågor om tillämplig lag kommer att uppstå när de insamlade uppgifterna används för 37. Det kan bara noteras att denna typ av motiverande inslag 3 brottsbekämpningssyften ( ). saknas i förslaget och att någon kontroll av nödvändighet och proportionalitet inte har genomförts.
38. Europeiska datatillsynsmannen vidhåller att de kontroller 43. Uppgifterna skulle sedan filtreras av en uppgiftsförmedlare av nödvändighet och proportionalitet som ovan angetts är (formaterade och med uteslutande av sådana PNR-uppgrundläggande. De utgör en nödvändig förutsättning för gifter som inte återfinns i förteckningen över de uppgifter att förslaget ska kunna träda i kraft. Alla ytterligare påpesom krävs i förslaget) eller skickas direkt till enheterna för kande från Europeiska datatillsynsmannen i detta yttrande passagerarinformation. Uppgiftsförmedlare kan även vara måste betraktas mot bakgrund av detta inledande villkor. aktörer inom den privata sektorn, t.ex. SITA som verkar på det sättet inom ramen för PNR-avtalet med Kanada.
44. Beträffande enheterna för passagerarinformation, som har Tillämplig lagstiftning ansvar för riskbedömningar av samtliga uppgifter, är det inte klart vilka som ska vara ansvariga för själva behandlingen. Tull- och gränsmyndigheter kan inbegripas men 39. Nedanstående analys kommer att vara inriktad på följande inte nödvändigtvis brottsbekämpande myndigheter. tre punkter: — En beskrivning av de olika etapperna i den behandling som planeras i förslaget, i syfte att fastställa den tillämpliga lagstiftningen i varje etapp. 45. Den därpå följande överföringen av filtrerade uppgifter till de ”behöriga” myndigheterna skulle sannolikt ske inom — Begränsningar när det gäller tillämpningsområde och ramen för brottsbekämpning. I förslaget anges att ”de den registrerades rättigheter i förslaget till rådets behöriga myndigheterna endast ska omfatta myndigheter rambeslut om skydd av personuppgifter som som ansvarar för att förebygga eller bekämpa terroristbrott behandlas inom ramen för polissamarbete och straff- och organiserad brottslighet”. rättsligt samarbete. — En mer allmän analys av i vilken utsträckning ett instrument i tredje pelaren kan tillämpas på privata 46. Under behandlingen i olika etapper där de inblandade aktörer som behandlar uppgifter inom ramen för aktörerna och det eftersträvade målet slussas vidare första pelaren. kommer det att uppstå en närmare koppling till polissamarbete och straffrättsligt samarbete. I förslaget anges det dock inte uttryckligen exakt vid vilken tidpunkt rambe- Tillämplig lag för de olika etapperna i behandlingen av uppgifter slutet om skydd av personuppgifter kommer att tillämpas. Lydelsen kan även tolkas så att detta är tillämpligt på hela behandlingen och även på flygbolag ( ). Rambeslutet om 40. I artikel 11 i förslaget anges det att ”medlemsstaterna ska skydd av personuppgifter innehåller dock några begränsse till att rådets rambeslut om skydd av personuppgifter ningar. som behandlas inom ramen för polissamarbete och straffrättsligt samarbete (...) gäller för behandling av personupp- ( ) Artikel 6.3 i förslaget och konsekvensbedömningen, bilaga A, ”Metod gifter i enlighet med detta rambeslut”. för flygbolagens överföring av uppgifter”. ( ) Europaparlamentets och rådets direktiv 95/46/EG av den 24 oktober 1995 om skydd för enskilda personer med avseende på behandling av 41. Trots denna bestämmelse är det emellertid inte klart i personuppgifter och om det fria flödet av sådana uppgifter (EGT L 281, vilken utsträckning rambeslutet om skydd av personupp- 23.11.1995, s. 31). gifter – ett instrument i tredje pelaren i fördraget om ( ) När det gäller detta se följderna av domen om PNR-uppgifter. Domsto- Europeiska unionen – kommer att gälla för de uppgifter lens dom av den 30 maj 2006, Europaparlamentet mot Europeiska unionens råd (C-317/04) och Europeiska kommissionen (C-318/04), som behandlas av flygbolag, samlas in av enheterna Förenade målen C-317/04 och C-318/04, Rättsfallssamling (2006), för passagerarinformation och används vidare av övriga punkt 56. behöriga myndigheter. ( ) Artikel 11 i förslaget. Se även skäl 10 i ingressen: ”Rådets rambeslut om skydd av personuppgifter som behandlas inom ramen för polissamarbete och straffrättsligt samarbete (…) bör vara tillämpligt på alla 42. Den första etappen i den behandling av personuppgifter uppgifter som behandlas i enlighet med detta rambeslut. Den registresom planeras i förslaget utgörs av behandlingen hos flyg- rades rättigheter i samband med sådan behandling, såsom rätten till information, rätten till tillgång till uppgifter, rätten till att begära bolagen, vilka är skyldiga att göra PNR-uppgifter tillgängrättelse, radering eller blockering av uppgifter liksom rätten till liga – i princip genom ett sändsystem – för de nationella kompensation och rättslig prövning bör vara samma som de som gäller enheterna för passagerarinformation. Enligt lydelsen i enligt det rambeslutet”. 1.5.2008 SV Europeiska unionens officiella tidning C 110/7
47. I detta sammanhang ifrågasätter Europeiska datatillsyns- 53. Sammanfattningsvis noterar Europeiska datatillsynsmannen principiellt om avdelning VI i EU-fördraget kan mannen allvarliga brister i rättssäkerheten när det gäller tjäna som rättslig grund för rutinmässiga rättsliga skyldig- det system för skydd av uppgifter som ska tillämpas på heter och i brottsbekämpningssyfte för aktörer inom den olika aktörer i projektet och särskilt vad gäller flygbolag privata sektorn. Dessutom är det en relevant fråga huru- och andra aktörer i första pelaren, såväl i fråga om vida avdelning VI i EU-fördraget kan tjäna som rättslig bestämmelserna i förslaget, som rambeslutet om skydd av grund för offentliga myndigheters rättsliga skyldigheter, personuppgifter och den nationella lagstiftningen för vilka i princip står utanför ramen för samarbetet inom genomförandet av direktiv 95/46/EG. Lagstiftaren bör brottsbekämpning. Dessa frågor kommer att behandlas klargöra exakt i vilket skede av behandlingen dessa olika längre fram i detta yttrande. bestämmelser ska vara tillämpliga. Avgränsningar i rambeslutet om skydd av personuppgifter Villkor för tillämpning av bestämmelser i första och i tredje pelaren
48. Förslaget till rådets rambeslut om skydd av personuppgifter som behandlas inom ramen för polissamarbete och 54. Europeiska datatillsynsmannen ifrågasätter i grunden det straffrättsligt samarbete innehåller åtminstone två avgränsfaktum att ett instrument i tredje pelaren skapar rutinningar som är av betydelse när det gäller tillämpningsommässiga rättsliga skyldigheter och i brottsbekämpningsrådet. syfte för privata och offentliga aktörer som i princip står utanför ramen för samarbetet inom brottsbekämpning.
49. För det första är tillämpningsområdet för rambeslutet om skydd av personuppgifter väl definierat i själva rambeslutet: Det är ”endast tillämpligt på uppgifter som de 55. En jämförelse kan här göras med följande två andra fall behöriga myndigheterna samlar in eller behandlar för att där den privata sektorn varit inbegripen i lagring eller kunna förebygga, utreda, avslöja eller lagföra brott eller överföringar av uppgifter i brottsbekämpningssamman- 1 hang: verkställa straffrättsliga påföljder” ( ). — Fallet med PNR-uppgifter i Förenta staterna där en syste- 50. För det andra är rambeslutet om skydd av personuppgifter matisk överföring av PNR-uppgifter från flygbolag till de inte avsett att vara tillämpligt på uppgifter som behandlas brottsbekämpande myndigheterna föreskrevs. I domstolens enbart nationellt utan ska vara begränsat till uppgifter dom i fallet om PNR-uppgifter uteslöts en behörighet som utbyts mellan medlemsstaterna och som ytterligare för gemenskapen att ingå PNR-avtalet. En av motiveöverförs till tredjeländer ( ). ringarna var att överföringen av PNR-uppgifter till Förenta staternas tull- och gränsskyddsmyndighet (US CBP) utgjorde uppgiftsbehandling som rör allmän 51. Rambeslutet om skydd av personuppgifter innehåller även säkerhet och statlig verksamhet på det straffrättsliga några olägenheter jämfört med direktiv 95/46/EG, särskilt 4 området ( ). I detta fall var behandlingen av personett långtgående undantag till principen om avgränsning av uppgifter till CBP en systematisk överföring. Det skiljer ändamålet. När det gäller denna princip om ändamålet sig från följande fall: anges det i förslaget tydligt en begränsning av behandlingen till kampen mot terrorism och organiserad brottslighet. Rambeslutet om skydd av personuppgifter ger dock — Allmän lagring av uppgifter av operatörer inom elektronisk utrymme för ett bredare ändamål beträffande behand- kommunikation När det gäller gemenskapens behörighet lingen. I ett sådant fall bör lex specialis (förslaget) gå före att fastställa en sådan lagringstid kan en åtskillnad 3 göras i förhållande till fallet med PNR-uppgifter i lex generalis (rambeslutet om skydd av personuppgifter) ( ). Detta bör uttryckligen framgå av texten i förslaget. Förenta staterna, med tanke på att det i direktiv 2006/24/EG ( ) endast föreskrivs en lagringsskyldighet och att uppgifterna kvarstår under operatörernas kontroll. Ingen systematisk överföring av uppgifter till 52. Därför rekommenderar Europeiska datatillsynsmannen ett de brottsbekämpande myndigheterna är därvid avsedd. tillägg av följande bestämmelse i förslaget: ”Personupp- Det kan konstateras att så länge som uppgifterna gifter som överförs av flygbolag i enlighet med detta kvarstår under tjänsteleverantörernas kontroll är dessa rambeslut får inte behandlas för andra ändamål är kampen leverantörer även ansvariga för iakttagandet av skyldigmot terrorism och organiserad brottslighet. De undantag heter avseende skydd av personuppgifter gentemot den som föreskrivs när det gäller principen om ändamål i registrerade. rådets rambeslut om skydd av personuppgifter som behandlas inom ramen för polissamarbete och straffrättsligt samarbete är inte tillämpliga”. ( ) Domstolens dom av den 30 maj 2006, Europaparlamentet mot Europeiska unionens råd (C-317/04) och Europeiska kommissionen (C-318/04), Förenade målen C-317/04 och C-318/04, Rättsfallssam- ( ) Skäl 5a, enligt version av den 11 december 2007 i rambeslutet om ling (2006), punkt 56. skydd av personuppgifter. ( ) Europaparlamentets och rådets direktiv 2006/24/EG av den 15 mars ( ) Artikel 1. 2006 om lagring av uppgifter som genererats eller behandlats i ( ) När det gäller denna punkt bör artikel 27b i det senaste utkastet till samband med tillhandahållande av allmänt tillgängliga elektroniska rambeslut om skydd av personuppgifter inom tredje pelaren noga över- kommunikationstjänster eller allmänna kommunikationsnät och om vägas och diskuteras. ändring av direktiv 2002/58/EG (EUT L 105, 13.4.2006, s. 54). C 110/8 SV Europeiska unionens officiella tidning 1.5.2008
56. I det föreliggande förslaget till EU:s system för PNR måste Utövande av den registrerades rättigheter flygbolagen systematiskt tillgängliggöra PNR-uppgifter om samtliga passagerare. Dessa uppgifter överförs dock inte i klump direkt till de brottsbekämpande myndigheterna utan kan skickas till en uppgiftsförmedlare och ska bedömas av en tredje part, vars status fortfarande är oklar, 61. De olika rättsordningar som skulle kunna tillämpas på innan de utvalda uppgifterna skickas till de behöriga nationell nivå skulle främst få stor inverkan på den regismyndigheterna. trerades utövande av sina rättigheter.
57. Huvuddelen av behandlingen äger rum i en gråzon och 62. I ingressen till förslaget anges det att ”information, tillgång har konkreta kopplingar till både den första och den tredje till uppgifter, rättelse, radering, blockering, kompensation pelaren. Som det framgår i kapitel IV är kvaliteten på de och rättslig prövning ska gälla enligt rambeslutet”. Detta aktörer som behandlar uppgifterna inte klar och tydlig. konstaterande besvarar dock inte frågan om vilken regis- Flygbolag är självfallet inga myndigheter med ansvar för teransvarig som har till uppgift att besvara den registrebrottsbekämpning och uppgiftsförmedlarna kan utgöras rades framställningar. av aktörer inom den privata sektorn. Även när det gäller enheter för passagerarinformation, som kan vara offentliga myndigheter, måste det betonas att varje offentlig myndighet inte har den kvalitet och den behörighet som behövs för att utföra rutinmässiga brottsbekämpningsupp- 63. Även om information om behandlingen kan lämnas av gifter. flygbolagen är frågan mer komplicerad när det gäller tillgång till eller rättelse av uppgifter. Dessa rättigheter är reellt begränsade enligt rambeslutet om skydd av personuppgifter. Som det konstateras ovan är det problematiskt 58. Av tradition har det funnits en tydlig åtskillnad mellan att en tjänsteleverantör skulle kunna vara tvungen att ge brottsbekämpning och verksamhet inom den privata differentierad rätt till tillträde och rättelse för de uppgifter sektorn, varvid brottsbekämpningsuppgifter har utförts av denne förfogar över beroende på det eftersträvade ändasärskilt avdelade myndigheter, särskilt polisen, medan målet (kommersiella ändamål eller brottsbekämpande privata aktörer från fall till fall anmodas överföra person- ändamål). Man kan framföra att dessa rättigheter bör uppgifter till dessa brottsbekämpande myndigheter. Det utövas inför enheten för passagerarinformation eller den finns nu en tendens att systematiskt kräva samarbete av behöriga myndighet som på annat sätt har utsetts. I privata aktörer i brottsbekämpningssyfte, vilket väcker förslaget ges det emellertid ingen ytterligare anvisning i följande fråga om vilken ram för skydd av personuppgifter detta sammanhang och som tidigare nämnts är det inte (första eller tredje pelaren) som är tillämplig på villkoren heller klart huruvida dessa myndigheter (åtminstone enheför detta samarbete: Bör reglerna bygga på kvaliteten på terna för passagerarinformation) kommer att utgöra den registeransvarige (privata sektorn) eller på det efter- brottsbekämpande myndigheter som anförtrotts förfasträvade målet (brottsbekämpning)? randen med begränsat (eventuellt indirekt) tillträde.
59. Europeiska datatillsynsmannen har redan erinrat om risken för ett kryphål i lagen mellan verksamhet enligt 64. Även när det gäller enheterna för passagerarinformation 1 riskerar den enskilda personen att bli ställd inför olika första och tredje pelaren ( ). Det är verkligen långt ifrån klart huruvida privata företags verksamhet som på något mottagare av uppgifter, eftersom uppgifterna reellt översätt är kopplad till brottsbekämpning omfattas av insats- förs till enheten för passagerarinformation från det land området för Europeiska unionens lagstiftare i enlighet med där flygningar avgår eller ankommer men eventuellt också artiklarna 30, 31 och 34 i EU-fördraget. från fall till fall till enheterna för passagerarinformation i andra medlemsstater. Dessutom är det möjligt att flera medlemsstater kan upprätta eller utse en enda och gemensam enhet för passagerarinformation. Den registrerade kan i detta fall bli tvungen att överklaga inför en 60. Om den allmänna ramen (för första pelaren) inte är myndighet i en annan medlemsstat. Ännu en gång är det tillämplig måste en tjänsteleverantör göra vanskliga inte klart huruvida nationella regler för skydd av personåtskillnader inom sina databaser. Enligt det nuvarande uppgifter kommer att gälla (dessa förmodas bli harmonisesystemet är det klart att den registeransvarige måste iaktta rade inom EU) eller om man måste ta hänsyn till särskild samma skydd av personuppgifter gentemot de registrerade lagstiftning om brottsbekämpning (med tanke på avsakoberoende av de ändamål som motiverar lagringen av naden av en övergripande harmonisering på nationell nivå uppgifterna. En lösning där tjänsteleverantörenas uppgiftsinom tredje pelaren). behandling för olika ändamål skulle omfattas av olika ramar för skydd av personuppgifter bör därför undvikas. 1.5.2008 SV Europeiska unionens officiella tidning C 110/9
66. Europeiska datatillsynsmannen beklagar den osäkerhet behandlas uppgifter i enlighet med PNR-avtalet med som kvarstår när det gäller utövandet av dessa grund- Kanada. SITA ( ) är det bolag som har ansvar för uppgiftsläggande rättigheter som den registrerade har. Han betonar behandlingen. Uppgiftsbehandlarens roll är avgörande, att denna situation till stor del beror på att aktörer som eftersom denne kan ha ansvar för filtreringen och omforinte har brottsbekämpning som huvuduppgift har anför- materingen av uppgifter som översänds i klump av flygbotrotts ett sådant ansvar. lagen ( ). Även om uppgiftsförmedlarna är skyldiga att förstöra de behandlade uppgifterna när de väl har överförts till enheterna för passagerarinformation är själva uppgiftsbehandlingen ytterst känslig. En följd av uppgiftsförmedlarnas insats är skapandet av ytterligare en databas Slutsats som innehåller stora mängder uppgifter, enligt förslaget t.o.m. känsliga uppgifter (uppgiftsförmedlarna är då skyldiga att radera dessa känsliga uppgifter). På grund av detta 67. Europeiska datatillsynsmannen anser att det bör klargöras rekommenderar Europeiska datatillsynsmannen att inga i förslaget vilken rättsordning som är tillämplig i olika uppgiftsförmedlare ska vara inblandade i behandlingen av skeden av behandlingen och närmare anges gentemot passageraruppgifter om kvaliteten på dem och deras vilken aktör eller myndighet som rätt till tillträde och uppgifter inte strikt specificeras. omprövning ska utövas. Europeiska datatillsynsmannen erinrar om att bestämmelserna om skydd av personuppgifter enligt artikel 30.1 b i EU-fördraget bör vara tillämpliga på alla de typer av uppgiftsbehandling som fastställts i förslaget. En enkel hänvisning till rambeslutet om skydd av personuppgifter är inte tillräcklig med tanke Enheter för passagerarinformation på rambeslutets begränsade tillämpningsområde och den begränsning av rättigheter som ingår i detta. Om brottsbekämpande myndigheter är inbegripna bör bestämmelserna i rambeslutet om skydd av personuppgifter åtminstone 70. Enheterna för passagerarinformation spelar en avgörande gälla hela den behandling som planeras i detta beslut för roll genom att identifiera personer som är eller kan vara att garantera att principerna för skydd av personuppgifter inblandade i terrorism eller organiserad brottslighet. Enligt tillämpas enhetligt. förslaget kommer de att vara ansvariga för att ta fram riskindikatorer och tillhandahålla underrättelser om resvanor ( ). Om riskbedömningen grundar sig på standardiserade resvanor och inte på sakliga bevis kopplade till ett konkret fall kan denna analys betraktas som förebyg- IV. BESKAFFENHETEN PÅ MOTTAGARNA gande utredning. Europeiska datatillsynsmannen betonar att denna typ av behandling i princip är strängt reglerad i medlemsstaternas lagstiftning (om den inte är förbjuden) 68. Europeiska datatillsynsmannen noterar att förslaget inte och att den är en uppgift för särskilda offentliga mydiginnehåller någon precisering när det gäller beskaffenheten heter, vilkas funktion även är strängt reglerad. på mottagarna av de personuppgifter som samlas in av flygbolag, vare sig det gäller uppgiftsförmedlare, enheter för passagerarinformation eller behöriga myndigheter. Det måste understrykas att beskaffenheten på mottagaren har 71. Enheterna för passagerarinformation har därför anförtrotts ett direkt samband med de garantier för skydd av person- en mycket känslig uppgiftsbehandling utan att det i uppgifter som gäller denna mottagare. Skillnaden mellan förslaget ges några närmare uppgifter om deras beskaffende garantier som tillhandahålls särskilt genom bestämmel- heten och de villkor enligt vilka de ska utöva denna behöserna i första och tredje pelaren har redan nämnts. Det righet. Även om det är sannolikt att denna uppgift är av avgörande betydelse att tillämplig ordning står klar kommer att utföras av ett statligt organ, eventuellt tullen för alla berörda aktörer, inbegripet nationella regeringar, eller gränskontrollmyndigheter, finns det i förslaget inte organ för brottsbekämpning, dataskyddsmyndigheter och något uttryckligt hinder för medlemsstaterna att låta berörda registeransvariga och registrerade. underrättelseorgan eller t.o.m. vilken registerförare som helst, utföra uppgiften. Europeiska datatillsynsmannen betonar det faktum att den öppenhet och de garantier som gäller underrättelseorgan inte alltid är desamma som tillämpas för traditionella brottsbekämpande myndigheter. Uppgiftsförmedlare Närmare uppgifter om beskaffenheten på enheterna för passagerarinformation är av avgörande betydelse, eftersom denna innebär direkta följder för den rättsliga ram som 69. I förslaget finns det ingen angivelse när det gäller beskaf- ska tillämpas och för villkoren för övervakningen. Eurofenheten på uppgiftsförmedlarna ( ). Det anges inte heller peiska datatillsynsmannen anser att det måste ingå ytternågot närmare om uppgiftsförmedlarnas roll som regis- ligare en bestämmelse i förslaget där särdragen för teransvariga eller uppgiftsbehandlare. Av erfarenheten av enheterna för passagerarinformation närmare anges. döma verkar det som om en enhet inom privata sektorn, ett enhet för system med datoriserad bokning eller någon 2 ( ) SITA skapades 1949 av 11 flygbolag som medlemmar. Lösningar med annan enhet, mycket väl kan anförtros uppgiften att samla mervärde tillhandahålls åt lufttransportindustrin genom det kommer- PNR-uppgifter direkt från flygbolagen för att omdirigera siella bolaget SITA INC (Information, nätkommunikation och databehandling) och nättjänster genom SITA SC genom samarbete. dem till enheter för passagerarinformation. På detta sätt 3 ( ) Konsekvensbedömningen, bilaga A,”Metod för flygbolagens överföring av uppgifter”. 1 4 ( ) Artikel 6 i förslaget. ( ) Artikel 3 i förslaget. C 110/10 SV Europeiska unionens officiella tidning 1.5.2008 Behöriga myndigheter Arten av medgivandet
72. Det framgår av artikel 4 i förslaget att alla myndigheter 76. Ursprungsmedlemsstaten måste lämna sitt uttryckliga med ansvar för att förebygga eller bekämpa terroristbrott samtycke till en vidarebefordran av uppgifter från ett och organiserad brottslighet kan vara mottagare för tredjeland till ett annat tredjeland. I förslaget anges det inte uppgifterna. Målsättningen har tydligt definierats medan närmare på vilka villkor och av vem detta samtycke ska beskaffenheten på myndigheten saknas. Förslaget inneges, inte heller huruvida de nationella dataskyddsmyndighåller inte någon avgränsning av mottagarna till brottsheterna bör vara engagerade i beslutet. Europeiska datatillbekämpande myndigheter. synsmannen anser att det sätt som samtycket ges på åtminstone måste överensstämma med de nationella lagar i vilka det fastställs villkor för överföring av uppgifter till Som det nämndes ovan i samband med enheterna för tredjeländer. passagerarinformation är det av avgörande betydelse att känsliga uppgifter behandlas i ett sammanhang som förfogar över en tydlig rättslig ram. Så är fallet i högre grad t.ex. när det gäller brottsbekämpande myndigheter än 77. Dessutom bör inte en medlemsstats medgivande gå före när det gäller underrättelseorgan. Med tanke på inslag av principen att mottagarlandet måste tillgodose en tillräcklig det hämtande av uppgifter och den förebyggande forsk- skyddsnivå för behandlingen. Dessa villkor bör vara ning som ingår i förslaget kan det inte uteslutas att sådana kumulativa liksom de är det i rambeslutet om skydd av underrättelseorgan kan ta del av uppgiftsbehandlingen, personuppgifter (artikel 14). Därför föreslår Europeiska utan att man utesluter några andra myndigheter. datatillsynsmannen ett tillägg av ett led c till artikel 8.1 med följande lydelse ”och c) Tredjestaten ska säkerställa en tillräcklig skyddsnivå för den planerade uppgiftsbehandlingen”. Europeiska datatillsynsmannen erinrar i detta sammanhang att mekanismerna för att garantera gemen- Slutsats samma normer och samordnade beslut om adekvat skydd måste ha införts ( ).
73. Som en allmän synpunkt noterar Europeiska datatillsynsmannen att verkställigheten av ett system för PNR inom EU blir ännu svårare med tanke på att de brottsbekämpande myndigheterna har olika behörighet beroende på medlemsstaternas nationella lagstiftning, där underrättelse- Tillämpning av rambeslutet om skydd av person- verksamhet, myndigheter för skatter och invandring eller uppgifter polisen ibland ingår, ibland inte. Detta är emellertid ytterligare ett skäl till att rekommendera att förslaget måste vara mycket mera exakt när det gäller beskaffenheten hos de nämnda aktörerna och de garantier som ges för att 78. I förslaget hänvisas det till de villkor och garantier som övervaka fullgörandet av deras uppgifter. Ytterligare föreskrivs i rådets rambeslut om skydd av personuppgifter bestämmelser kan införlivas i förslaget för att strikt specifi- samtidigt som det uttryckligen anges vissa villkor, särskilt cera behörighet och rättsliga skyldigheter för uppgiftsför- det ovan nämnda samtycket av den berörda medlemsmedlare, enheter för passagerarinformation och andra staten och en begränsning av ändamålet till att förebygga behöriga myndigheter. och bekämpa terroristbrott och organiserad brottslighet.
79. I själva rambeslutet om skydd av personuppgifter anges V. VILLKOR FÖR ÖVERFÖRANDE TILL TREJDELÄNDER villkor för överföring av personuppgifter till tredjeländer, dvs. när det gäller begränsning av ändamålet, typen av mottagare, den berörda medlemsstatens samtycke och 74. I förslaget föreskrivs det vissa skyddsåtgärder när det gäller principen om adekvat skydd. I förslaget fastställs även överföringen av PNR-uppgifter till tredjeländer ( ) Det undantag från dessa villkor för överföring: att legitima anges uttryckligen i förslaget att rambeslutet om skydd av faktiska intressen, främst viktiga offentliga intressen, kan personuppgifter ska tillämpas för överföringar av utgöra en tillräcklig grund för överföring även om de uppgifter, det föreskrivs en särskild begränsning av ända- villkor som förtecknats ovan inte är uppfyllda. målet och det fastställs ett behov av medgivande från medlemsstaten när det är fråga om en vidarebefordran. Överföringen bör även vara förenlig med den berörda 80. Som tidigare nämnts i kapitel III i detta yttrande anser medlemsstatens nationella lagstiftning och tillämpliga Europeiska datatillsynsmannen att det i förslaget klart internationella avtal. måste anges att de mer exakta garantierna i förslaget går före de allmänna villkoren – och undantagen – i rambeslutet om skydd av personuppgifter, när dessa är 75. Många frågor kvarstår dock, särskilt när det gäller arten av tillämpliga. medgivandet, villkoren för tillämpningen av rambeslutet om skydd av personuppgifter och frågan om ”ömsesi- ( ) Yttrande från Europeiska datatillsynsmannen av den 26 juni 2007 om dighet” vid överföring av uppgifter till tredjeländer. förslaget till rådets rambeslut om skydd av personuppgifter som behandlas inom ramen för polissamarbete och straffrättsligt samarbete, ( ) Artikel 8 i förslaget. punkterna 27–30 (EUT C 139, 23.6.2007, s. 1). 1.5.2008 SV Europeiska unionens officiella tidning C 110/11 Reciprocitet Länder som har ett bilateralt avtal med EU
81. I förslaget behandlas frågan om eventuella ”mot framställ- 86. I konsekvensbedömningen fastställs det att behandlingen ningar” från länder som kan begära PNR-uppgifter från EU kommer att ge EU möjlighet ”att framhålla vissa normer om flygningar från EU till deras eget territorium. När EU och att säkerställa enhetlighet i sådana bilaterala avtal med begär uppgifter från databaser hos flygbolag i sådana tredjeländer. Den kommer också att göra det möjligt att tredjeländer, eftersom dessa upprätthåller flyglinjer till och begära ömsesidig hantering av de tredjeländer med vilka från EU, kan ett sådant tredjeland begära motsvarande EU har ett avtal, någonting som inte är möjligt i uppgifter från flygbolag som är etablerade i EU, och även 3 nuläget” ( ). uppgifter om EU-medborgare. Kommissionen räknar med denna eventualitet trots att den anser den ”mycket avlägsen”. I detta avseende hänvisas det i förlaget till att avtalen med Förenta staterna och med Kanada före- kommer ömsesidig hantering ”genom direktåtkomstme- 87. Utgående från dessa iakttagelser uppkommer frågan om toden” ( ) Europeiska datatillsynsmannen ifrågasätter bety- förslagets inverkan på de befintliga avtalen med Kanada delsen av en sådan automatisk ömsesidighet och tillämp- och Förenta staterna. Villkoren för tillgång till uppgifter i ningen av garantier för sådana överföringar, särskilt när dessa avtal är förvisso mycket mer generella eftersom man beaktar förekomsten av ett adekvat skydd i det uppgifterna inte är föremål för något liknande urval innan berörda landet. de överförs till dessa tredjeländer.
82. Man bör göra en åtskillnad mellan de tredjeländer som 88. I konsekvensbedömningen konstateras det att ”i de fall då redan har ingått ett avtal med EU och de länder som inte EU har ett internationellt avtal med ett tredjeland om har något sådant avtal. utbyte/överföringar av PNR-uppgifter till ett sådant tredje- land ska dessa avtal noga beaktas. Flygbolagen ska skicka PNR-uppgifter till enheterna för passagerarinformation i enlighet med det normala förfarandet enligt denna åtgärd. Den enhet för passagerarinformation som erhåller sådana uppgifter ska överföra dem till den behöriga myndigheten Länder som saknar avtal med EU i det tredjeland med vilket ett sådant avtal föreligger” ( ).
83. Europeiska datatillsynsmannen noterar att reciprocitet kan 89. Samtidigt som syftet med förslaget å ena sidan verkar vara leda till att personuppgifter överförs till länder där inga att överföra endast utvalda uppgifter till de behöriga garantier kan lämnas i form av demokratiska normer och myndigheterna, inom eller utanför EU, erinras det å andra en adekvat skyddsnivå för uppgifter. sidan i ingressen till förslaget (skäl 21) och i själva artikel 11 om att befintliga avtal noga ska beaktas. Detta kan eventuellt leda till slutsatsen att filtrering endast är en giltig åtgärd för de avtal som kommer att ingås i fram- 84. I konsekvensbedömningen anges ytterligare detaljer kring tiden. Mot denna bakgrund kan det fastslås att tillgång villkoren för överföring av personuppgifter till tredjeländer till alla uppgifter fortfarande kommer att utgöra regel genom att man lyfter fram fördelarna med EU:s system för tillgång för t.ex. Förenta staternas myndigheter till för PNR-uppgifter, där uppgifter filtreras av enheter för PNR-uppgifter i enlighet med avtalet mellan EU och passagerarinformation. Endast utvalda uppgifter om miss- Förenta staterna, men jämsides med detta och från fall till tänkta personer (och inte grovdata) ska överföras till fall kan en överföring av uppgifter till Förenta staterna ske medlemsstaternas behöriga myndigheter och sannolikt 2 av de särskilda uppgifter som fastställts av enheterna för även till tredjeländer ( ). Europeiska datatillsynsmannen passagerarinformation i vilka uppgifter beträffande flygrekommenderar att denna punkt klargörs i förslagstexten. ningar till USA ingår, men inte är begränsade till dessa. Bara ett konstaterande i konsekvensbedömningen ger inte det nödvändiga skyddet.
90. Europeiska datatillsynsmannen beklagar att det i förslaget 85. Även om ett urval av uppgifter skulle bidra till att redu- saknas klarhet på denna avgörande punkt. Han anser cera inverkan på passagerarnas integritet måste det erinras att det är ytterst viktigt att villkoren för överföring av om att principerna för skydd av personuppgifter innebär PNR-uppgifter till tredjeländer är enhetliga och håller en så mycket mer än en uppgiftsbegränsning och omfattar harmoniserad skyddsnivå. Dessutom bör av rättssäkerhets- principer om nödvändighet, insyn och utövande av de skäl preciseringar när det gäller garantier för överföringar registrerades rättigheter, principer som alla bör beaktas av uppgifter ingå i själva förslaget och inte endast i kon- när man fastställer huruvida ett tredjeland kan säkerställa sekvensbedömningen, vilket nu är fallet. en adekvat skyddsnivå. C 110/12 SV Europeiska unionens officiella tidning 1.5.2008 VI. ANDRA KONKRETA PUNKTER — Enligt lydelsen i konsekvensbedömningen ( ) och i artikel 6.3 i förslaget verkar det som om uppgifter kan överföras i klump från flygbolagen till uppgiftsförmed- Automatisk databehandling larna. I ett första skede skulle uppgifter som överförs till tredje part inte ens begränsas vad gäller beaktande 91. Europeiska datatillsynsmannen noterar att det uttryckligen av de PNR-uppgifter som är förtecknade i bilaga 1 i anges i förslaget att inga brottsbekämpande åtgärder får förslaget. vidtas av medlemsstaternas enheter för passagerarinformation eller behöriga myndigheter uteslutande på grundval — När det gäller behandling av känsliga uppgifter av automatisk databehandling av PNR-uppgifter eller på kvarstår frågan huruvida flygbolagens överföring av grund av en persons ras, etniska ursprung, religiösa eller öppna fält är absolut nödvändig, även om dessa filosofiska övertygelse, politiska åskådning eller sexuella 1 uppgifter eventuellt kan filtreras bort under uppgiftsläggning ( ). förmedlarnas etapp.
92. En sådan precisering är positiv eftersom den minskar Europeiska datatillsynsmannen stöder de påpekanden som riskerna för godtyckliga åtgärder mot enskilda personer. gjordes i artikel 29-gruppens yttrande i detta samman- Datatillsynsmannen noterar emellertid att tillämpningsomhang. rådet är begränsat till brottsbekämpande åtgärder som vidtas av enheter för passagerarinformation eller behöriga myndigheter. I den nuvarande lydelsen utesluts inte automatisk filtrering av enskilda personer enligt standardprofiler och den förhindrar inte heller ett automatisk upp- Metod för överföring av PNR-uppgifter rättande av förteckningar över misstänkta personer eller vidtagande av åtgärder t.ex. utvidgad övervakning, så länge som dessa åtgärder inte betraktas som brottsbekämpande åtgärder. 96. Flygbolag som är etablerade utanför EU är skyldiga att sända uppgifter till enheterna för passagerarinformation eller uppgiftsförmedlarna så länge som de besitter den 93. Europeiska datatillsynsmannen anser att begreppet brottstekniska struktur som krävs. I annat fall kommer de att bekämpande åtgärder är för vagt och att i princip inga beslut vara tvungna att tillåta hämtningar av information genom bör fattas när det gäller enskilda personer endast till följd direktåtkomstmetoden. av en atutomatisk databehandling av deras uppgifter ( ). Europeiska datatillsynsmannen rekommenderar att texten ändras i enlighet härmed. 97. Att tillåta olika metoder för lämnandet av uppgifter beroende på vilka flygbolag det gäller kommer bara att leda till flera svårigheter när det gäller kontrollen av hur väl överföringen av PNR-uppgifter överensstämmer med Uppgifternas art reglerna för skydd av personuppgifter. Detta riskerar även att snedvrida konkurrensen mellan EU-flygbolag och flyg- 94. I artikel 5.2 anges det i förslaget en viktig precisering bolag från länder utanför EU. eftersom det klargörs att flygbolagen inte åläggs någon skyldighet att samla in eller lagra uppgifter utöver dem som samlats in för de ursprungliga kommersiella ända- 98. Europeiska datatillsynsmannen erinrar om att sändmemålen. toden, vilken gör det möjligt för flygbolag att behålla kontrollen över arten av de överförda uppgifterna och de förhållanden som har samband med överföringar, är den 95. Följande aspekter på behandlingen av dessa uppgifter enda metod som kan tillåtas med tanke på proportionalikräver fortfarande ytterligare kommentarer: teten i behandlingen. Dessutom måste den innebära av en effektiv sändning, det vill säga uppgifterna bör inte sändas — De uppgifter som ska göras tillgängliga enligt förteckningen i bilaga 1 till förslaget är mycket omfattande i klump till en uppgiftsförmedlare utan filtreras i det allra och förteckningen liknar den uppgiftsförteckning som första skedet av behandlingen. Man kan inte tillåta att Förenta staternas myndigheter har tillgång till enligt överflödiga uppgifter – eller de uppgifter som ingår i bilaga 1 i förslaget – skickas till tredje part, även om dessa avtalet mellan EU och Förenta staterna. Arten av vissa uppgifter omedelbart raderas av denna tredje part. av de begärda uppgifterna har redan infrågasatts vid flera tillfällen av dataskyddsmyndigheterna och även av artikel 29-gruppen ( ). 1.5.2008 SV Europeiska unionens officiella tidning C 110/13
100. Europeiska datatillsynsmannen ifrågasätter skillnaden förfogar över, vilka hela tiden förändras. Riskbedömningen mellan dessa två typer av databaser. Man kan ifrågasätta kommer att genomföras utan en enhetlig norm för identihuruvida den vilande databasen utgör ett verkligt arkiv, fiering av misstänkta. Omfattningen av den roll som med avvikande metoder för lagring och återvinning av medlemsstaternas kommitté kommer att kunna spela föreuppgifter. De flesta av de villkor som tillämpas för till- faller alltså diskutabel. gången till den vilande databasen består i själva verket av säkerhetskrav som även skulle kunna tillämpas för databasen med en lagringstid på fem år. Säkerhet
101. Lagringens totala varaktighet – dvs. 13 år – är under alla omständigheter orimlig. Den motiveras i konsekvensbe- 106. Det anges i förslaget en rad säkerhetsåtgärder ( ) som ska dömningen med behovet av att ta fram riskindikatorer vidtas av enheterna för passagerarinformation, uppgiftsföroch fastställa rese- och beteendemönster ( ), men effektivi- medlarna och andra behöriga myndigheter för att skydda teten av detta behöver ytterligare styrkas. Samtidigt som uppgifterna. Med tanke på hur viktig databasen är och hur det är uppenbart att uppgifter kan lagras så länge det är känslig behandlingen är anser Europeiska datatillsynsnödvändigt i ett särskilt fall där utredningen pågår kan mannen att den enhet som behandlar uppgifterna förutom ingen motivering stödja lagringen av uppgifter för alla de att ansvara för dessa planerade åtgärder även bör vara passagerare som inte misstänks för något i 13 års tid. skyldig att anmäla varje brott mot säkerheten.
107. Europeiska datatillsynsmannen är medveten om projektet 102. Europeiska datatillsynsmannen noterar att denna lag- att upprätta ett sådant anmälningsförfarande inom sektorn ringstid inte har fått något stöd i medlemsstaternas svar för elektronisk kommunikation på europeisk nivå. Datatillpå kommissionens frågeformulär, enligt vilket den genom- synsmannen rekommenderar att ett skydd av nämnda slag snittliga varaktigheten av den lagring som krävs skulle ska införas i förslaget och hänvisar i detta sammanhang till vara 3,5 år ( ). det system för brister i säkerheten som upprättats i Förenta staterna när det gäller statliga organ ( ). Säkerhetstillbud kan förvisso inträffa på alla verksamhetsområden, både inom den privata och den offentliga sektorn, vilket 103. Dessutom kan perioden på 13 år jämföras med bevaranden brittiska administrationens förlust av en hel befolkdetiden på 15 år i det senaste avtalet med Förenta staterna. 5 ningsdatabas som inträffade helt nyligen har visat ( ). Stora Europeiska datatillsynsmannen har alltid uppfattat detta så databaser i stil med den som planeras i förslaget borde att man enades om denna långa lagringstid till följd av ligga högst uppe på en prioriteringslista för att dra nytta starka påtryckningar från Förenta staternas regering för att av ett sådant varningssystem. få en mycket längre period än 3,5 år, inte på grund av att detta i något skede fick stöd från rådet eller kommissionen. Det finns inte någon orsak att införliva en sådan kompromiss – som bara kan motiveras som ett nödvändigt resultat av förhandlingar – i ett rättsligt instrument Översyn och bortre tidsgräns inom själva EU.
108. Europeiska datatillsynsmannen noterar att en översyn på grundval av en rapport från kommissionen kommer att äga rum inom tre år efter det att rambeslutet har trätt i kraft. Han uppskattar det faktum att särskild uppmärk- Roll för kommittén med företrädare för medlems- samhet i denna översyn, som grundar sig på information staterna från medlemsstaterna, kommer att ägnas åt uppgiftsskyddsgarantier och att man i översynen kommer att ta upp införandet av ”sändmetoden”, lagringen av uppgifter och kvaliteten på riskbedömningen. För att vara hel- 104. Kommittén med företrädare för medlemsstaterna, som täckande bör en sådan översyn inbegripa resultaten av en inrättats i enlighet med artikel 14 i förslaget, kommer att analys av de statistiska uppgifter som framställts på vara behörig när det gäller säkerhetsfrågor, bl.a. protokoll grundval av behandlingen av PNR-uppgifter. Förutom och kryptering för PNR-uppgifter, men också när det de inslag som nämns i artikel 18 i förslaget bör denna gäller vägledning för gemensamma allmänna kriterier, statistik inbegripa närmare uppgifter om identifieringen av metoder och praxis i samband med riskbedömning. högriskpersoner, t.ex. kriterierna för denna identifiering och de konkreta resultaten av varje brottsbekämpande åtgärd som är resultatet av identifieringen.
105. Förutom dessa indikationer innehåller förslaget inga inslag 3 ( ) Artikel 12 i förslaget. eller kriterier i fråga om konkreta villkor och ramar 4 ( ) Se särskilt det arbete som utförs inom den amerikanska ”Identity för riskbedömningsprocessen. I konsekvensbedömningen Theft Task Force”, anges det att kriterierna i sista hand kommer att vara http://www.idtheft.gov/ beroende av de underrättelser som varje medlemsstat ( ) Se länken till den brittiska skattemyndighetens (HM Revenue and Customs) webbplats: http://www.hmrc.gov.uk/childbenefit/update-faqs.htm ( ) Konsekvensbedömningen, bilaga A, ”Bevarandeperiod”. Se även ( ) Konsekvensbedömningen, bilaga B. http://news.bbc.co.uk/1/hi/uk_politics/7103566.stm C 110/14 SV Europeiska unionens officiella tidning 1.5.2008
109. I detta yttrande har Europeiska datatillsynsmannen redan 115. Europeiska datatillsynsmannen anser att metoder som påpekat att det saknas konkreta faktorer för att fastställa består av riskbedömning av enskilda personer genom att att det föreslagna systemet är nödvändigt. Han anser dock använda verktyg för att hämta uppgifter och beteenatt om rambeslutet träder i kraft bör det åtminstone demönster ytterligare behöver utvärderas samt att man kompletteras med en tidsfristklausul. Vid utgången av klart måste fastställa nyttan av dessa inom kampen mot treårsperioden bör rambeslutet upphävas om det saknas terrorism innan de används i större utsträckning. stöd för dess upprätthållande.
116. Att utgå ifrån olika databaser utan en samlad överblick över konkreta resultat och brister Konsekvenser i fråga om andra rättsliga instrument — strider mot en rationell lagstiftningspolitik där nya 110. I förslagets slutbestämmelser anges det ett villkor för en instument inte får antas innan de befintliga instrufortsatt tillämpning av befintliga bilaterala eller multilate- menten har införts fullt ut och visat sig vara otillräckrala avtal eller ordningar. Dessa instrument kan endast liga, tillämpas i den utsträckning som dessa är förenliga med målen i förslaget till detta rambeslut. — kan eventuellt leda till en utveckling i riktning mot ett fullt utvecklat övervakningssamhälle. 111. Europeiska datatillsynsmannen ifrågasätter tillämpningsområdet för denna bestämmelse. Som det redan nämndes 117. Kampen mot terrorismen kan utan tvekan vara ett legitimt i kapitel V under rubriken reciprositet är det inte klart skäl för att tillämpa undantag från den grundläggande vilka följder denna bestämmelse kommer att få för innerätten till personlig integritet och skydd av personupphållet i avtal med tredjeländer, t.ex. avtalet med Förenta gifter. För att vara giltig måste dock nödvändigheten av staterna. Sett ur en annan synvinkel är det inte heller intrånget i den enskildes integritet styrkas av tydliga och klart huruvida denna bestämmelse kan få några följder obestridliga faktorer och proportionaliteten i behandlingen för villkoren för tillämpning av instrument med ett måste påvisas. Detta krav är så mycket mer ofrånkomligt vidare tillämpningsområde, t.ex. Europarådets konvention som intrånget i den enskildes integritet är omfattande, nr 108. Även om detta kan verka osannolikt mot enligt planerna i förslaget. bakgrund av institutionella skillnader och de olika berörda aktörerna bör varje risk för feltolkning undvikas och det bör klargöras i förslaget att detta inte får några konsekvenser för instrument med ett vidare tillämpnings- 118. Dessa motiveringsinslag saknas i förslaget och ingen område, särskilt de vilkas ändamål är att skydda grund- kontroll av nödvändighet och proportionalitet har genomläggande rättigheter. förts.
119. Europeiska datatillsynsmannen vidhåller hur grundläg- VII. SLUTSATS gande de kontroller av nödvändighet och proportionalitet som angetts ovan är. De utgör en nödvändig förutsättning för att förslaget ska kunna träda i kraft. 112. Europeiska datatillsynsmannen betonar den stora inverkan på skyddet av personuppgifter som det aktuella förslaget har. I sin analys har datatillsyningsmannen koncentrerat sig på fyra grundläggande frågor som förslaget ger upphov till och han betonar att dessa frågor måste lösas på ett övergripande sätt. Under nuvarande förhållanden är Tillämplig rättslig ram förslaget inte förenligt med de grundläggande rättigheterna, och särskilt inte med artikel 8 i Europeiska unionens stadga om de grundläggande rättigheterna, och bör 120. Europeiska datatillsynsmannen noterar allvarliga brister i inte antas. rättssäkerheten när det gäller det system som ska tillämpas på olika aktörer i projektet och särskilt vad gäller flygbolag och andra aktörer i första pelaren, vare sig det gäller 113. I händelse man efterkommer påpekandena ovan, särskilt bestämmelserna i förslaget, rambeslutet om skydd av laglighetsprövningen, finns det vissa förslag till lydelse i personuppgifter eller den nationella lagstiftningen för detta yttrande som bör beaktas av lagstiftaren. Särskilt genomförandet av direktiv 95/46/EG. Lagstiftaren bör hänvisas till punkterna 67, 73, 77, 80, 90, 93, 106, 109 klargöra i vilka skeden av behandlingen dessa olika och 111 i yttrandet. bestämmelser ska vara tillämpliga.
121. Den nuvarande tendensen att systematiskt kräva samarbete Lagenligheten i de föreslagna åtgärderna av privata aktörer i brottsbekämpningssyfte väcker frågan vilken ram för skydd av personuppgifter (första eller tredje 114. Det allmänna målet att bekämpa terrorism och organi- pelaren) som är tillämplig på villkoren för detta samarbete serad brottslighet är i sig självt tydligt och legitimt, men eftersom det inte är klart huruvida reglerna bör bygga på kärnan i den hantering som ska införas inte är tillräckligt beskaffenheten hos den registeransvarige (privata sektorn) avgränsad och motiverad. eller på det eftersträvade målet (brottsbekämpning). 1.5.2008 SV Europeiska unionens officiella tidning C 110/15
122. Europeiska datatillsynsmannen har redan betonat risken Andra konkreta punkter för ett kryphål i lagen mellan verksamhet enligt första och 1 127. Datatillsynsmannen vill även uppmärksamma lagstiftaren tredje pelaren ( ). Det är verkligen långt ifrån klart hurupå vissa aspekter i förslaget som ytterligare bör preciseras vida privata företags verksamhet som på något sätt är eller där principen om skydd av uppgifter bör beaktas kopplad till brottsbekämpning omfattas av insatsområdet bättre. Detta gäller särskilt följande: för Europeiska unionens lagstiftare i enlighet med artiklarna 30, 31 och 34 i EU-fördraget. — Villkoren för hur automatiska beslut kan fattas bör sättas snävare. 123. En lösning där tjänsteleverantörenas uppgiftsbehandling — Man bör begränsa mängden uppgifter som ska för olika ändamål skulle omfattas av olika ramar för skydd behandlas. av personuppgifter bör undvikas, särskilt med tanke på de svårigheter detta skulle skapa i fråga om utövandet av den — Överföringen av uppgifter bör endast bygga på sändregistrerades rättigheter. metoden. — Lagringstiden för uppgifter anses alltför lång och saknar grund. Typ av mottagare — Rollen för kommittén med företrädare för medlemsstaterna skulle kunna vara bättre definierad när det gäller 124. Förslaget bör innehålla en precisering när det gäller typ av riktlinjerna för ”riskbedömningen”. mottagare av de personuppgifter som samlas in av flygbolag, oberoende av om det gäller uppgiftsförmedlare, — Säkerhetsåtgärderna bör omfatta ett förfarande för enheter för passagerarinformation eller behöriga myndig- ”anmälan av brister i säkerheten”. heter. — I översynen av beslutet bör en tidsfristklausul ingå.
125. Typen av mottagarna, vilka i vissa fall kan vara aktörer — Det bör klart framgå av förslaget att detta inte får inom den privata sektorn, har ett direkt samband med de några konsekvenser i fråga om instrument med ett garantier för skydd av personuppgifter som gäller dessa vidare tillämpningsområde, vilkas ändamål är just att mottagare. Det är av avgörande betydelse att tillämplig skydda de grundläggande rättigheterna. rättsordning står klar för alla berörda aktörer, inbegripet lagstiftaren, dataskyddsmyndigheter och berörda register- Avslutande påpekanden ansvariga och registrerade. 128. Europeiska datatillsynsmannen noterar att det aktuella förslaget har lagts fram vid en tidpunkt då Europeiska unionens institutionella struktur håller på att förändras i Överföringar av uppgifter till tredjeländer grunden. Lissabonfördraget kommer att få genomgripande konsekvenser för beslutsfattandet, särskilt i fråga om parla- 126. Europeiska datatillsynsmannen betonar behovet av att se mentets roll. till att mottagarlandet erbjuder en adekvat skyddsnivå. Han ifrågasätter också betydelsen av den ömsesidighets- 129. Med tanke på förslagets okända följder för de grundlägprincip som nämns i förslaget och hur den ska tillämpas gande rättigheterna rekommenderar Europeiska datatillnär det gäller de länder som redan är bundna av ett avtal synsmannen att man inte antar det inom ramen för det med EU, t.ex. Kanada eller Förenta staterna. Han anser nuvarande fördraget, utan ser till att det följer det medbeatt det är ytterst viktigt att villkoren för överföring av slutandeförfarande som föreskrivs i det nya fördraget. PNR-uppgifter till tredjeländer är enhetliga och håller en Detta skulle förstärka den rättsliga grunden för vidtagande harmoniserad skyddsnivå. av de kraftfulla åtgärder som anges i förslaget.
Fotnoter
- ( ) Denna definition är hämtad ur en färsk studie i profilering inom 28. Förutom att det saknas exakt information i förslaget om de Europarådet: L'application de la Convention 108 au mécanisme de konkreta resultaten av sådana system för PNR bekräftar profilage, Eléments de réflexion destinés au travail futur du Comité consultatif (T-PD), Jean-Marc Dinant, Christophe Lazaro, Yves Poullet, inte heller de rapporter som offentliggjorts av övriga organ, Nathalie Lefever, Antoinette Rouvroy, november 2007 (ännu inte t.ex. Förenta staternas riksrevisionsverk, att åtgärderna har offentliggjord). Se även Lee Bygraves definition: ”Generally speaking, 4 varit effektiva ( ). profiling is the process of inferring a set of characteristics (typically behavioural) about an individual person or collective entity and then treating that person/entity (or other persons/entities) in the light ( ) Rotaru mot Rumanien, nr 28341/95, punkterna 50, 52 och 55. of these characteristics. As such, the profiling process has two Se även Amann mot Schweiz, nr 27798/95, punkt 50 et s. main components: (i) profile generation – the process of inferring a ( ) Kapitel 2.1, ”Problembeskrivning”. profile; (ii) profile application – the process of treating persons/enti- ( ) Se t.ex. en rapport från Förenta staternas riksrevisionsverk till fråties in light of this profile”. L. A. BYGRAVE, Minding the machine: geställare i kongressen i maj 2007, ”Aviation Security: Efforts to Article 15 of the EC Data Protection Directive and Automated Profi- Strengthen International Passenger Prescreening are Under Way, but ling, Computer Law & Security Report, 2001, vol. 17, pp. 17–24, Planning and Implementation Issues remain”, http://www.austlii.edu.au/au/journals/PLPR/2000/40.html http://www.gao.gov/new.items/d07346.pdf
- ( ) Enligt artikel 9 i konvention nr 108 ska ”undantag från bestämmelserna i artikel 5, 6 och 8 i denna konvention tillåtas om detta ( ) I denna fråga se Europeiska datatillsynsmannens yttrande om förslaget undantag föreskrivs i lag och om det i ett demokratiskt samhälle är till rådet beslut om möjlighet till sökningar i informationssystemet en nödvändig åtgärd med hänsyn till att för viseringar (VIS) för medlemsstatsmyndigheter med ansvar för 1. skydda statens säkerhet, den allmänna säkerheten, statens intern säkerhet och för Europol för att förhindra, upptäcka och utreda penningpolitiska intressen eller för att bekämpa brottslighet, terroristbrott och andra grova brott (KOM(2005) 600 slutlig)
- 2 skydda den registrerade personen eller andra personers rättigheter (EUT C 97, 25.4.2006, s. 6). och friheter”. ( ) Se Europeiska datatillsynsmannens yttranden om Prümbesluten: ( ) Rådets beslut 2004/512/EG av den 8 juni 2004 om inrättande av Infor- Yttrande av den 4 april 2007 om initiativet från 15 medlemsstater mationssystemet för viseringar (VIS) (EUT L 213, 15.6.2004, s. 5). inför antagandet av rådets beslut om ett fördjupat gränsöverskridande Förslag till Europaparlamentets och rådets förordning om informa- samarbete, särskilt för bekämpning av terrorism och gränsöverskritionssystemet för viseringar (VIS) och utbytet mellan medlemsstaterna dande brottslighet (EUT C 169, 21.7.2007, s. 2) och yttrande av den av uppgifter om viseringar för kortare vistelse, KOM(2004) 835 slutlig. 19 december 2007 om Förbundsrepubliken Tysklands initiativ inför Förslag till rådets beslut om möjlighet till sökningar i informationssys- antagandet av rådets beslut 2007/…/RIF om ett fördjupat gränsövertemet för viseringar (VIS) för medlemsstatsmyndigheter med ansvar för skridande samarbete, särskilt för bekämpning av terrorism och gränsintern säkerhet och för Europol för att förhindra, upptäcka och utreda överskridande brottslighet, som är tillgängligt på terroristbrott och andra grova brott, KOM(2005) 600 slutlig. http://www.edps.europa.eu 3 6 ( ) Se särskilt rådets beslut 2007/533/RIF av den 12 juni 2007 om inrät- ( ) Denna ståndpunkt har framförts flera gånger av Europeiska datatilltande, drift och användning av andra generationen av Schengens infor- synsmannen, senast i yttrandet av den 25 juli 2007 om genomförandet mationssystem (SIS II) (EUT L 205, 7.8.2007). av dataskyddsdirektivet (EUT C 255, 27.10.2007, s. 1).
- III. TILLÄMPLIG LAGSTIFTNING – UTÖVANDE AV DEN
- REGISTRERADES RÄTTIGHETER
- ( ) Se yttranden från Europeiska datatillsynsmannen om meddelandet från kommissionen till Europaparlamentet och rådet om uppföljningen av 65. Denna fråga gäller även tillgång till uppgifter som behandarbetsprogrammet för ett bättre genomförande av dataskyddsdirektivet (EUT C 255, 27.10.2007, s. 1). Se även den årliga rapporten för 2006, lats av uppgiftsförmedlare, med oklar status, vilka även s. 47. kan vara gemensamma för flygbolag i olika EU-länder.
- ( ) Konsekvensbedömningen, kapitel 5.2, ”Förbindelser med tredjeländer”. 1 4 ( ) Motiveringen i förslaget, kapitel 2. ( ) Konsekvensbedömningen, bilaga A, ”Organ som erhåller uppgifter från ( ) Konsekvensbedömningen, kapitel 5.2, ”Integritetsskydd”. enheterna för passagerarinformation”.
- ( ) Skäl 20 och artikel 3.3 och 3.5 i förslaget. 2 Bevarande av uppgifter ( ) Se artikel 15.1 i direktiv 95/46/EG när det gäller detta. I direktivet förbjuds sådana automatiska beslut i de fall där en enskild person påverkas av beslutet. Med tanke på sammanhanget för förslaget är det sannolikt att beslut i brottsbekämpningssyfte under alla omständig- 99. I artikel 9 i förslaget föreskrivs det en lagringstid på fem heter kommer att påverka de registrerade i hög grad. Dessutom kan det faktum att den registrerade utsätts för en andra kontroll påverka år för PNR-uppgifter, med ytterligare en åttaårsperiod honom, särskilt om dessa åtgärder vidtas vid upprepade tillfällen. under vilken uppgifterna ska bevaras i en vilande databas ( ) Se särskilt yttrande nr 5/2007 av den 17 augusti 2007 om det uppfölj- som kommer att vara tillgänglig på särskilda villkor. ningsavtal mellan Europeiska unionen och Amerikas förenta stater om lufttrafikföretags behandling av passageraruppgifter (”PNR”) och överföring av dessa till Förenta staternas Department of Homeland Security ( ) Konsekvensbedömningen, bilaga A,”Metod för flygbolagens överföring som ingicks i juli 2007, WP 138. av uppgifter”.
- ( ) Se yttranden från Europeiska datatillsynsmannen om meddelandet från kommissionen till Europaparlamentet och rådet om uppföljningen av arbetsprogrammet för ett bättre genomförande av dataskyddsdirektivet (EUT C 255, 27.10.2007, s. 1). Se även den årliga rapporten för 2006, s. 47.