lagen.nu
EDPS yttrande (2007)

Radio Frequency Identification (RFID)

Utgivare
Europeiska datatillsynsmannen
Antagen
2007-12-20
Språk
svenska
Ämnesord
Privacy by Design, Surveillance, Tracking, Technologies
Källa
www.edps.europa.eu

23.4.2008 SV Europeiska unionens officiella tidning C 101/1

I

(Resolutioner, rekommendationer och yttranden)

YTTRANDEN

EUROPEISKA DATATILLSYNSMANNEN

Yttrande från europeiska datatillsynsmannen om meddelandet från kommissionen till Europaparlamentet, rådet, Europeiska ekonomiska och sociala kommittén och Regionkommittén ”Radiofrekvensidentifiering (RFID) i Europa: på väg mot en strategi” KOM(2007) 96

(2008/C 101/01)

EUROPEISKA DATATILLSYNSMANNEN HAR ANTAGIT DETTA strategi” ( ), (nedan kallat: meddelandet). Enligt artikel 41 i YTTRANDE förordning (EG) nr 45/2001 är Europeiska datatillsynsmannen ansvarig för att ge råd till gemenskapsinstitutioner och gemenskapsorgan i alla frågor som rör behandling av med beaktande av fördraget om upprättandet av Europeiska personuppgifter. Europeiska datatillsynsmannen lägger fram gemenskapen, särskilt artikel 286, detta yttrande i enlighet med denna artikel.

med beaktande av Europeiska unionens stadga om de grundläggande rättigheterna, särskilt artikel 8,

2. Detta yttrande ska ses som Europeiska datatillsynsmannens med beaktande av Europaparlamentets och rådets direktiv svar på meddelandet samt andra åtgärder på RFID-teknikens 95/46/EG av den 24 oktober 1995 om skydd för enskilda område som ägt rum sedan meddelandet antogs. De övriga personer med avseende på behandling av personuppgifter och åtgärder som beaktats i detta yttrande inkluderar: om det fria flödet av sådana uppgifter, med beaktande av Europaparlamentets och rådets direktiv — Kommissionens beslut av den 28 juni 2007 om upprät- 2002/58/EG av den 12 juli 2002 om behandling av personupp- 2 tandet av en expertgrupp för radiofrekvensidentifiering ( ) gifter och integritetsskydd inom sektorn för elektronisk kommuär en direkt följd av meddelandet. Denna grupp går också nikation, under namnet RFID-intressenterna. I enlighet med artikel 4.4 b i beslutet ska Europeiska datatillsynsmannen med beaktande av Europaparlamentets och rådets förordning delta i gruppens arbete som observatör. (EG) nr 45/2001 av den 18 december 2000 om skydd för enskilda då gemenskapsinstitutionerna och gemenskapsorganen behandlar personuppgifter och om den fria rörligheten för sådana uppgifter, särskilt artikel 41, och — Rådets resolution av den 22 mars 2007 om en strategi för ett säkert informationssamhälle i Europa ( ). — Projekt ”RFID och identitetshantering”, som Europaparlamentet tog initiativet till ( ). AV FÖLJANDE SKÄL:

1. Den 15 mars 2007 antog kommissionen ett meddelande om Technolgy Assessement Group) ”Radiofrekvensidentifiering (RFID) i Europa: på väg mot en http://www.europarl.europa.eu/stoa/default_en.htm C 101/2 SV Europeiska unionens officiella tidning 23.4.2008 — Antagande av artikel 29-arbetsgruppen för skydd av 6. I korthet: Europeiska datatillsynsmannen karakteriserar personuppgifter i juni 2007 av yttrande nr 4/2007 om RFID-tekniken som en i grunden ny teknisk utveckling, som begreppet personuppgifter ( ). i kommissionens meddelande med rätta betecknas som inkörsporten till en ny fas i utvecklingen av informationssamhället. — Kommissionens meddelande till Europaparlamentet och rådet om uppföljningen av arbetsprogrammet för ett bättre genomförande av dataskyddsdirektivet ( ) och 7. Denna utveckling väcker viktiga frågor på olika områden, Europeiska datatillsynsmannens yttrande av den 25 juli varav ett är skydd av personlig integritet och personuppgifter. 2007 om detta meddelande ( ). Detta yttrande från Europeiska datatillsynsmannen begränsar sig till detta område. — Antagande av kommissionen av ett förslag till direktiv om ändring av (bland annat) direktiv 2002/58/EG om behandling av personuppgifter och integritetsskydd inom sektorn för elektronisk kommunikation ( ). II. YTTRANDETS HUVUDSAKLIGA INRIKTNING

3. Europeiska datatillsynsmannen välkomnar kommissionens 8. Detta yttrande inriktar sig särskilt på möjliga konsekvenser meddelande om RFID-tekniken, eftersom det tar upp de av denna utveckling när det gäller skydd av personlig intehuvudfrågor som uppkommer i samband med spridningen gritet och personuppgifter. Dessa konsekvenser är för av RFID-tekniken utan att försumma de avgörande frågor närvarande osäkra, vilket också beror på att utvecklingen av som hänför sig till skydd av personlig integritet och person- RFID-system och deras tillämpning är i full gång och att det uppgifter. Detta meddelande har dragit nytta av ett konsek- inte på något sätt går att se vart denna utveckling kommer vent och noggrant förberedelsearbete. Fem temainriktade att leda. arbetsmöten och ett offentligt samråd på Internet ( ) på uppdrag av kommissionen har föregått detta meddelande. 9. Utifrån detta gör Europeiska datatillsynsmannen följande bedömning:

4. Europeiska datatillsynsmannen instämmer i synpunkten att — För det första är det nödvändigt att klargöra de prak- RFID-systemen kan komma att spela en avgörande roll i tiska konsekvenserna av RFID-systemens spridning för utvecklingen av informationssamhället, vilket man vanligen skyddet av personlig integritet och personuppgifter. hänvisar till som ”sakernas internet”, och han delar helt de farhågor som nämns i punkt 3.2 i meddelandet för att RFID-system skulle kunna hota den enskildes rätt till skydd — För det andra är det nödvändigt att klargöra dessa av personlig integritet och personuppgifter. Europeiska data- konsekvenser i förhållande till den nuvarande rättsliga tillsynsmannen har i sin årsrapport för 2005 identifierat ramen för skyddet av personlig integritet och person- RFID-tekniken tillsammans med system för biometriska uppgifter. kännetecken, intelligent miljö och identitetshanteringssystem som en teknisk utveckling som kan förväntas få ett avgö- — För det tredje tar Europeiska datatillsynsmannen upp rande konsekvenser för skydd av personuppgifter. frågan om huruvida dessa konsekvenser kräver mer specifika regler för frågor om skyddet av personlig integritet och personuppgifter som väckts genom användningen av RFID-teknik. Denna fråga togs redan 5. Europeiska datatillsynsmannen finner att tillämpning av upp av Europeiska datatillsynsmannen i dennes yttrande RFID-tekniken och dess acceptans i vida kretsar inte bara om meddelandet om dataskyddsdirektivet och kommer kommer att uppnås genom de tilltalande fördelar hos att utvecklas närmare i detta yttrande. tekniken eller de nya tjänster den erbjuder, utan att den också kommer att underlättas genom fördelarna med väl utformade 10. Genom att gå tillväga på detta sätt ämnar Europeiska dataoch stabila mekanismer för skydd av personuppgifter. tillsynsmannen verka för att man vid utvecklingen och tillämpningen av RFID-system tar berättigad hänsyn till ( ) Dokument WP 136, som är offentliggjort på arbetsgruppens webbskyddet av personlig integritet och personuppgifter. plats. ( ) Kommissionens meddelande av den 7 mars 2007 från kommissionen till Europaparlamentet och rådet om uppföljningen av arbetsprogrammet för ett bättre genomförande av dataskyddsdirektivet, KOM(2007) 87 slutlig. ( ) EUT C 255, 27.10.2007, s. 1, om ”Yttrande om meddelandet om dataskyddsdirektivet”. III. KLARGÖRANDE AV KONSEKVENSERNA ( ) Förslag till Europaparlamentets och rådets direktiv av den 13 november 2007 om ändring av direktiv 2002/22/EG om samhällsomfattande tjänster och användares rättigheter avseende elektroniska kommunika- RFID-system och RFID-etiketter 23.4.2008 SV Europeiska unionens officiella tidning C 101/3

12. Vid bedömningen av de aspekter i RFID-tekniken som smartkort som används vid resa innehålla vissa uppgifter har potentiella följder för skydd av personlig integritet för identifiering och uppgifter om kortinnehavarens nyligen och personuppgifter är det mycket lämpligt att inte bara gjorda resor. Om en skrupelfri person skulle vilja spåra beakta RFID-etiketterna utan också RFID-teknikens hela enskilda personer, skulle det räcka med att strategiskt bakomliggande uppbyggnad: etikett, läsare, nätverk, refe- placera ut läsare som tillhandahåller uppgifter om kortinnerensdatabas och den databas där de personuppgifter vilka havarens förflyttningar och på detta sätt inkräkta på dessa tagits fram genom att förbinda etikett och läsare är lagrade. personers integritet och personuppgifter. Så som det i korthet framhävs i inledningen i meddelandet, handlar RFID inte bara om ”elektroniska etiketter”, varför frågor om skyddet av personuppgifter inte enbart kommer 16. Liknade hot mot den personliga integriteten skulle kunna att begränsas till etiketter utan utvidgas till delar av uppkomma även om den lagrade informationen på RFID-teknikens bakomliggande uppbyggnad. Var och en av RFID-etiketten inte skulle innehålla uppgifter om individessa element har en uppgift när det gäller att vid behov dernas namn. RFID-etiketter innehåller en unik identifiering bidra till genomförandet av en rättslig ram för EU:s skydd kopplad till konsumentprodukter: om varje etikett har en av personuppgifter. De kommer att styras av de huvudsakunik identitet, kan denna identifiering användas i bevakliga trenderna inom ramen för utvecklingen av informaningssyfte. Om en person har på sig en klocka med en tionssamhället, som en nästan obegränsad bandbredd, RFID-etikett med ett ID-nummer, kan exempelvis detta allmänt utbredda nätverksanslutningar och en oändlig nummer tjäna som en unik identifiering av personen som lagringskapacitet. bär denna klocka, även om personens identitet inte är känd. Det sätt på vilket dessa uppgifter används – och hur de sätts i relation till själva klockan eller individen ifråga – avgör om direktivet kan tillämpas eller inte. Direktivet skulle Effekten av RFID-system och RFID-etiketter exempelvis tillämpas om information genereras om var personen befinner sig och detta sannolikt kommer att användas för att övervaka dennes beteende eller för pris- 13. Trots behovet av ett vidare synsätt, som framhölls i före- differentiering, för att neka tillträde eller för icke-önskad gående stycke, finns det flera olika skäl som gör det berät- reklam. tigat att i första hand koncentrera sig på användningen av RFID-tekniken när det gäller etikettering av konsumentprodukter inom detaljhandelssektorn. Det självklara skälet är 17. I detta sammanhang är det nödvändigt att säkerställa att den förväntade utökade användningen av tekniken, som RFID-tillämpningar utvecklas med nödvändiga tekniska tycks utvecklas mot en mycket utbredd tillämpning. I åtgärder för minimera risken för ofrivilligt röjande av motsats till andra RFID-tillämpningar med en snäv eller personuppgifter. Sådana åtgärder kan innehålla ett krav på begränsad användning, har etikettering på artikelnivå den att den bakomliggande uppbyggnaden av RFID-tekniken största potentiella möjligheten att bli en tillämpning för och särskilt att RFID-etiketterna utformas på ett sådant sätt massmarknaden. Många konsumentprodukter är redan nu att ett sådant resultat förhindras. RFID-etiketter kan exemförsedda med en RFID-etikett. I koppling till detta är förhålpelvis distribueras med ett inaktiveringskommando (kill landet att denna typ av användning kommer att påverka ett command) som gör det möjligt att inaktivera dem. Denna stort antal enskilda personer vilkas personuppgifter möjlighet kommer att diskuteras ytterligare i avsnitt IV i förmodligen kommer att behandlas varje gång dessa indiyttrandet. vider inhandlar en produkt med en infogad RFID-etikett.

14. Särskild uppmärksamhet måste ägnas åt de konsekvenser 18. Genom att erbjuda möjligheten att spåra artiklar sedan de som RFID-etiketteringen av artiklar får för deras ägare. lämnat försäljningsstället, inför RFID-systemen nya fråge- RFID-systemen skulle kunna tänja ut förhållandet mellan en ställningar i debatten om personlig integritet. Två aspekter artikel och dess ägare. När en gång detta förhållande har kommer att behöva beaktas när effekten analyseras hur pass tänjts ut, kan ägaren bli skannad och klassificerad som kopplad till personen anses artikeln vara och hur lättrörlig ”lågbudget” eller som en person som tillhör en ”attraktiv 2 är den ( )? målgrupp” för framtida transaktioner; överdriven personlig bearbetning (one-to-one) ( ) kan leda till att vissa beteenden automatiskt ”bestraffas” (kräva återvinning, sophantering osv.). Enskilda personer bör inte utsättas för ett förfarande 19. Livscykeln för en artikel kan också vara ett komplement till där ogynnsamma beslut fattas automatiskt. Genom kataly- den riskanalys som krävs och kan bidra till den kvantitativa seringsförmågan hos denna RFID-teknik ökar risken för att bedömningen av de potentiella hoten mot den personliga informationssamhället närmar sig en situation där det integriteten. Med tanke på att en RFID-etikett kanske inte kommer att fattas automatiska beslut och där tekniken inaktiveras, skulle en slutanvändarprodukt med en lång livskommer att missbrukas för att styra det mänskliga bete- cykel kunna samla ytterligare närliggande personuppgifter endet. om artikelns ägare och bygga upp en noggrannare personbeskrivning. På andra sidan kan en kort livscykel hos en artikel, som exempelvis en burk läsk, från tidpunkt för till- 15. De uppgifter som finns lagrade i eller är framtagna genom verkning till återvinning innebära mindre risk och den en RFID-etikett kan utgöras av personuppgifter enligt defi- skulle därför kunna kräva lindrigare åtgärder än en produkt nitionen i artikel 2 i dataskyddsdirektivet. Som exempel kan men en betydligt längre livscykel. C 101/4 SV Europeiska unionens officiella tidning 23.4.2008 Skydd av personlig integritet och personuppgifter vid gare risknivå i jämförelse med trådbunden kommunikation, utveckling av RFID-system varför det behövs ytterligare säkerhetsåtgärder.

25. Den femte frågan är bristen på insyn vid hanteringen. 20. För att bättre förstå de följder som RFID-systemen får för RFID-system kan leda till insamling och bearbetning av skyddet av personlig integritet och personuppgifter kan fem uppgifter som kan användas för att kartlägga en person grundläggande frågeställningar urskiljas när det gäller skydd utan att det upptäcks. Denna konsekvens kan mycket väl för personlig integritet och personuppgifter. illustreras genom att jämföra RFID-system med mobiltelefonen, vilket är något som görs allt oftare. På ena sidan drog mobiltelefonen nytta av en mycket hög acceptansnivå 21. Den första frågan gäller identifiering av den registrerade när det gäller teknik oberoende av den potentiella risken för personen. För mer än 60 år sedan var syftet med en intrång i den personliga integriteten. Man skulle kunna dra RFID-etikett att identifiera om det var en vän eller fiende slutsatsen att RFID-tekniken kommer att accepteras på som närmade sig. Idag kan RFID-systemen inte bara identisamma sätt. På andra sidan måste man framhålla att en fiera de allmänna beståndsdelarna i ett föremål utan de mobiltelefon är ett synligt föremål som fortfarande kontrolkommer i slutändan att kunna leda till identifiering av en leras av den slutliga användaren, eftersom den kan stängas enskild person och de behöver därför göra det på ett sätt av. Detta förhållande gäller inte för RFID-tekniken. som främjar skyddet av personuppgifter.

26. Även om den omärkliga insamlingen och hanteringen av 22. Den andra frågan gäller identifiering av den register- personuppgifter enligt ovan kan vara laglig, är det också ansvarige personen. När det gäller RFID-system, kan identi- möjligt och under olika omständigheter till och med ganska fieringen av den registeransvarige enligt definitionen i sannolikt att det sker en olaglig insamling och hantering av artikel 2 d i dataskyddsdirektivet vara svårare att göra, sådana uppgifter. varför det behövs en grundligare granskning. Identifieringen av den registeransvarige är emellertid fortfarande ett viktigt steg när det gäller att fastställa ansvaret för var och en av 27. Klargörandena i detta avsnitt motiverar följande slutsatser. de berörda aktörer som måste rätta sig efter den rättsliga Den utbredda användningen av RFID-tekniken är något i ramen för skyddet av personuppgifter. Under RFID-etiket- grunden nytt och kan få en avgörande inverkan på vårt tens livscykel kan den registeransvarige som hanterar samhälle och skyddet av grundläggande rättigheter i vårt uppgifterna skifta flera gånger på grund av de tilläggs- samhälle såsom personlig integritet och skydd av persontjänster som kan erbjudas kopplade till det etiketterade före- uppgifter. RFID-tekniken kan leda till en kvalitativ förändmålet. ring.

23. Den tredje frågan gäller den minskade innebörden av den traditionella åtskillnaden mellan den privata och den offent- IV. PRECISERING AV KONSEKVENSERNA liga sfären. Även om åtskillnaden mellan den privata och den offentliga sfären också förr i världen inte alltid var entydig, är de flesta människor medvetna om gränserna Inledning mellan dem (och om gråzonerna) och de fattar initierade eller intuitiva beslut om hur de ska agera därefter. Enligt Hall ( ) uppfattas det personliga utrymmet vanligen som det 28. Detta avsnitt kommer huvudsakligen att inrikta sig på fysiska avståndet till andra personer Hanteringen av den RFID-teknikens inverkan på de grundläggande rättigheterna personliga sfären kan också ses som en dynamisk gräns- i vårt samhälle, så som skydd av personlig integritet och dragningsprocess ( ). Det är därför inte förvånande att den personuppgifter. Dessa effekter kommer att anges i två steg, trådlösa kommunikationen med RFID-etiketten samt den första är en kort beskrivning av hur de grundläggande förmågan till icke synlig avläsning väcker oro genom att rättigheter skyddas inom ramen för den nuvarande rättsliga den traditionella gränsdragningen suddas ut. Det finns ramen. I ett andra steg kommer Europeiska datatillsynsförvisso en rädsla för att den enskilda personen helt eller mannen att närmare utveckla möjligheterna att till fullo delvis kan förlora kontrollen över det personliga utrymme utnyttja den nuvarande rättsliga ramen. Denna ambition var som han eller hon tidigare haft. Därför har både de som införd i yttrandet om meddelandet om dataskyddsdirekivet talar för och de som talar emot systemet riktat in sig på som ”fullständigt genomförande av direktivets nuvarande avläsningsavståndet i de första tillämpningarna av RFID-sys- bestämmelser”. temen.

29. Utgångspunkten är följande: Utveckling av ny teknik som 24. Den fjärde frågan handlar om hur man ska hantera RFID-systemen har en klar inverkan på kraven på en RFID-etikettens storlek och fysiska egenskaper. Eftersom effektiv rättslig ram för skydd av personuppgifter. Dessutom etiketten i grunden måste vara liten billig, kommer de säker- kan behovet av ett effektivt skydd av en enskilds personhetsåtgärder som kan utvecklas för denna del av uppgifter medföra begränsningar för användningen av den RFID-systemet per definition att vara begränsade. Kommu- nya tekniken. Samspelet verkar således i båda riktningar: nikationens trådlösa natur lägger emellertid till en ytterli- Tekniken påverkar lagstiftningen och lagstiftningen påverkar tekniken ( ). ( ) Edward T. Hall, 1966, The Hidden Dimension (1:a upplagan), Garden City, N.Y.: Doubleday. ( ) Se europeiska datatillsynsmannens yttrande från mars 2006 om ( ) Altman I. 1975, The Environment and Social Behaviour, Brooks/Cole kommissionens meddelande om interoperabilitet mellan europeiska Monterrey. databaser, offentliggjort på Europeiska datatillsynsmannens webbplats. 23.4.2008 SV Europeiska unionens officiella tidning C 101/5 Skydd av grundläggande rättigheter Fullständig tillämpning av den gällande rättsliga ramen

34. Yttrandet om meddelandet om dataskyddsdirektivet inne- 30. Skyddet av den grundläggande rätten till personlig integritet håller en förteckning över tillgängliga instrument för en och skydd av personuppgifter inom Europeiska unionen bättre tillämpning av direktivet. De flesta icke-bindande garanteras i första hand genom en rättslig ram, vilket instrumenten i detta yttrande är tillämpliga när det gäller är nödvändigt, eftersom det handlar om rättigheter som RFID-tekniken, som exempelvis tolkningsmeddelanden eller är erkända i artikel 8 i den Europeiska konventionen andra meddelanden, främjande av bästa metoder, använom mänskliga rättigheter och grundläggande friheter och i dande av integritetsmärkning och granskning av tredje part. artiklarna 7 och 8 i Europeiska unionens stadga om de Möjligheten att anta särskilda regler för RFID-tekniken grundläggande rättigheterna. Den relevanta rättsliga ramen kommer att tas upp i avsnitt V. Men förbättringar är också för skydd av personuppgifter och RFID-tekniken utgöras av möjliga inom den nuvarande rättsliga ramen. dataskyddsdirektivet 95/46/EG och direktivet om integritet och elektronisk kommunikation 2002/58/EG ( ).

31. Den generella rättsliga ramen för skydd av personuppgifter i enlighet med direktiv 95/46/EG gäller RFID-tekniken i Självreglerande instrument den utsträckning som de uppgifter som hanteras av RFID-systemomfattas av definitionen för personuppgifter. Medan det i vissa fall står helt klart att RFID-tillämpningar hanterar personuppgifter och utan tvivel omfattas av data- 35. Europeiska datatillsynsmannen är överens med kommisskyddsdirektivet, finns det också tillämpningar där det inte sionen om att det i ett första steg är lämpligt att lämna är så uppenbart att dataskyddsdirektivet ska tillämpas. utrymme för självreglering, vilket ger de berörda parterna Yttrande nr 4/2007 från artikel 29-arbetsgruppen för skydd möjlighet att snabbt inrätta en miljö som uppfyller de rättsav personuppgifter om begreppet ”personuppgifter” syftar liga kraven och på så sätt skapar ett säkrare rättsläge. till att bidra till en klarare och allmänt erkänd tolkning av begreppet personuppgifter och på så sätt minska denna osäkerhet ( ). 36. Kommissionen förväntas i samråd med RFID-intressenterna stimulera och styra denna självregleringsprocess. I samband härmed välkomnar Europeiska datatillsynsmannen den rekommendation som aviseras i meddelandet och som 32. När det gäller direktivet om integritet och elektronisk förväntas innehålla specifika riktlinjer för att fastställa ”de kommunikation, råder följande situation: Det är ännu inte principer som myndigheterna och andra intressenter bör klart om detta direktiv ska gälla RFID-tillämpningar. tillämpa när det gäller RFID-användning”. Kommissionens förslag av den 13 november 2007 om ändring av direktivet innehåller därför en bestämmelse med syfte att fastställa att direktivet förvisso gäller vissa RFID-tillämpningar. Men andra RFID-tillämpningar omfattas 37. Enligt meddelandet ska självregleringen utformas som eventuellt inte, på grund av att tillämpningen av detta en uppförandekod eller som riktlinjer för god praxis. Endirektiv är begränsad till behandling av personuppgifter i ligt Europeiska datatillsynsmannen bör självregleringen samband med tillhandahållande av allmänt tillgängliga oberoende av vilken form den får elektroniska kommunikationstjänster i allmänna kommunikationsnät. — ge konkreta och praktiska riktlinjer för specifika typer av RFID-tillämpningar och på så sätt bidra till efterlevnad av den rättsliga ramen för skydd av personupp- 33. Skyddet av personuppgifter kan kompletteras med en rad gifter, självreglerande instrument (icke-lagstiftningsram). Användning av dessa instrument stöds aktivt i de båda direktiven, särskilt i artikel 27 i dataskyddsdirektivet som föreskriver — åtgärda de specifika frågor som rör skyddet av personatt medlemsstaterna och kommissionen ska uppmuntra uppgifter och de problem som uppstår i samband med utarbetande av uppförandekodexar som ska bidra till ett generiska RFID-tillämpningar, korrekt genomförande av direktivet. Dessutom kan självreglerande instrument effektivt bidra till genomförandet att kraven på säkerhetsåtgärder i artikel 17 i dataskyddsdirek- — bidra till en enhetlig och harmoniserad tillämpning av tivet och artikel 14 i direktivet om integritet och elektronisk dataskyddsdirektivet i hela EU, i synnerhet inom en kommunikation. sektor som sannolikt kommer att använda samma typ av RFID-tillämpningar inom hela EU, ( ) Punkt 59 i detta yttrande kommer att ta upp tillämpligheten av ett tredje direktiv, nämligen Europaparlamentets och rådets direktiv 1999/5/EG av den 9 mars 1999 om radioutrustning och teleterminal- — tillämpas av samtliga berörda intressenter. Bristande utrustning och om ett ömsesidigt erkännande av utrustningens överensstämmelse (EGT L 91, 7.4.1999, s. 10). efterlevnad bör få negativa följder (möjligen ekono- ( ) Se bland annat s. 10 i yttrandet, som åberopas i fotnot nr 5. miska). C 101/6 SV Europeiska unionens officiella tidning 23.4.2008

38. Europeiska datatillsynsmannen pekar på ett område där 42. Dessutom bör riktlinjerna föreslå praktiska och effektiva självreglering kommer att vara särskilt användbar. För de metoder för att utveckla metoder och normer som kan RFID-tillämpningar som är förenade med hantering av bidra till att RFID-systemen uppfyller bestämmelserna i den personuppgifter ålägger dataskyddsdirektivet de registeran- rättsliga ramen för skydd av personuppgifter och kommer svariga olika skyldigheter, särskilt enligt artikel 17 (säkerhet att medföra användande av en teknik med inbyggda skyddsvid behandling) och enligt artikel 7 (personuppgifter får mekanismer för den personliga integriteten (privacy by behandlas endast om det föreligger en tillämplig rättslig design). grund). I enlighet med dessa bestämmelser måste de registeransvariga på ena sidan vidta åtgärder mot en otillåten spridning av personuppgifter. På andra sidan måste de registeransvariga säkerställa att behandlingen, såsom spridning av information genom läsare, i förekommande fall, endast 43. Vid tillämpning av den gällande rättsliga ramen på sker med informerat samtycke från den person som person- RFID-miljön måste särskild uppmärksamhet ägnas tillämpuppgifterna hänför sig till. ningen av principerna om skydd för den personliga integriteten och de skyldigheter som åligger registeransvariga för RFID-tillämpningar. Särskilt relevanta är följande skyldigheter och principer: 39. Dessa bestämmelser i dataskyddsdirektivet kan tolkas som ett krav på att RFID-tillämpningar ska utvecklas med nödvändiga tekniska lösningar för att förhindra eller mini- — Principen om rätt till information, inklusive rätten att få mera riskerna för oönskad spridning och säkerställa att veta när uppgifter samlas in med hjälp av läsare och i behandling eller överföring av uppgifter endast sker med relevanta fall när produkter är försedda med RFID-etiinformerat samtycke i förekommande fall. Europeiska dataketter. tillsynsmannen anser att ett sådant krav (dvs. att tillämpa nödvändiga tekniska lösningar för att minimera riskerna för oönskad spridning) och dess bindande art för dem som utvecklar RFID-tillämpningar, kommer att vara ännu star- — Samtycke som en av de juridiska grunderna för behandkare och tydligare om detta krav tas med i den kommande ling av personuppgifter. Detta begrepp materialiseras i uppförandekoden eller i riktlinjerna för god praxis, enligt skyldigheten att inaktivera RFID-etiketterna vid försäljovan. Av dessa skäl förordar Europeiska datatillsynsmannen ningsstället, om inte den person som uppgifterna gäller starkt att det i kommissionens rekommendation inkluderas givit sitt samtycke ( ). Rätten att få RFID-etiketterna en sådan tolkning av dataskyddsdirektivet och att det inaktiverade tjänar också syftet att säkerställa skydd för betonas att det finns en skyldighet att utveckla informationen, dvs. säkerställa att de uppgifter som RFID-tillämpningar försedda med nödvändiga tekniska behandlas genom RFID-etiketter inte sprids till en icke åtgärder för att förhindra oönskad insamling eller spridning önskad tredje part. av personuppgifter. — Den enskildes rätt att inte utsättas för ogynnsamma beslut som enbart baseras på den automatiserade behandlingen av en fastställd personlig profil. Behovet av riktlinjer

44. När det gäller rätt till information, bör vägledningen fastställa att enskilda personer måste erhålla information om behandlingen av deras personuppgifter. De bör i synnerhet bland annat underrättas om att i) det finns läsare och akti- 40. Europeiska datatillsynsmannen rekommenderar kommis- verade RFID-etiketter på produkter och deras förpackningar, sionen att i nära samarbete med expertgruppen för ii) följderna av denna förekomst när det gäller insamling av RFID-teknik ta fram en eller flera dokument som ger en information och iii) det avsedda syftet med insamlingen av klar ledning om hur den nuvarande rättsliga ramen ska information. gälla för RFID-miljön. Vägledningen bör ange praktiska sätt för hur efterlevnad av principerna i dataskyddsdirektivet och i direktivet om integritet och elektronisk kommunikation ska ske. När det gäller det övergripande synsättet i vägledningen och dess konkreta innehåll, har Europeiska 45. Det kan vara lämpligt att använda logotyper som en åtgärd datatillsynsmannen följande förslag: för att ge information. Logotyper kan användas för att underrätta om förekomsten av läsare och RFID-etiketter som förväntas vara aktiva. Enbart användningen av logotyper kommer emellertid inte att räcka för att säkerställa en 41. Vägledningen med de principer som gäller RFID-använd- korrekt behandling av information, vilket kräver att inforning bör vara tillräckligt fokuserad och införa ett synsätt mationen lämnas till den person som uppgifterna gäller på som är specifikt för detta område. En standardlösning ett klart och begripligt sätt. Användningen av logotyper bör kommer inte att förverkliga det eftersökta syftet att säker- anses som en kompletterande åtgärd till bestämmelsen om ställa en klar och enhetlig ram. Vägledningens räckvidd mer detaljerad information. måste i stället begränsas till väl definierade tillämpningar på RFID-området. ( ) Se mer i detalj punkt 46–50 i detta yttrande. 23.4.2008 SV Europeiska unionens officiella tidning C 101/7 Grundvalen: Principen om frivilligt deltagande Behovet av inbyggda skyddsmekanismer för att skydda den personliga integriteten (privacy by design)

46. För samtliga berörda RFID-tillämpningar bör lösningarna som en förutsättning respektera och tillämpa principen om frivilligt deltagande vid försäljningsstället. Att möjliggöra för RFID-etiketterna att fortsätta att sända information efter 51. För att minimera hoten mot skyddet för personlig integritet försäljningen vore olagligt, om inte den registeransvarige och personuppgifter, stöds i kommissionens meddelande i har rättsliga grunder. Tillämpliga rättsliga grunder vore i avsnitt 3.2 på sidan 6 idén om att utarbeta specifikationer normalfallet enbart a) samtycke av den person som uppgif- och anta konstruktionskriterier på ett tidigt stadium. Euroterna gäller eller b) en särskild och frivillig begäran av peiska datatillsynsmannen välkomnar detta synsätt. Antagandet av specifikationer och konstruktionskriterier, även denna enskilda person, om en sådan spridning är 1 kallat ”bästa tillgängliga teknik” (BAT), kommer förvisso att nödvändig för att tillhandahålla en tjänst ( ). De båda rättsliga grunderna ska då betecknas som frivilligt deltagande. effektivt bidra till efterlevnaden av dataskyddsförordningen och säkerhetskrav. Denna identifiering av tekniska och organisatoriska kriterier kommer, om den ses över ofta, att stärka den modell för symbios mellan integritets- och säker- 47. Enligt principen om frivilligt deltagande bör RFID-etiket- hetskrav som Europeiska unionen håller på att utveckla. terna inaktiveras vid försäljningen, om inte den enskilde som köpt artikeln med vidhängande etikett vill att den lämnas aktiv. Genom att utnyttja rätten att låta etiketten förbli aktiv, skulle den enskilde ge sitt samtycke till ytterligare behandling av hans eller hennes personuppgifter, 52. En fullgod definition av BAT för personlig integritet och exempelvis överföring av uppgifterna till läsaren vid nästa skydd av personuppgifter för RFID-system kommer också besök hos den registeransvarige. att vara avgörande för att bygga upp en förtroendeingivande miljö som kommer att förstärka en utbredd acceptans bland de slutliga användarna samt för den europeiska industrins konkurrenskraft. 48. För att klara av den ökande mångfalden av RFID-tillämpningar och underlätta utvecklingen av nya innovativa företagsmodeller, understryker Europeiska datatillsynsmannen vikten av en flexibel strategi. Flexibilitet måste erbjudas vid tillämpning av frivillighetsprincipen. 53. Förfarandet för att välja ut bästa tekniska lösningar för RFID-system bör få stöd av konsekvensbedömningar för personlig integritet och skydd för personuppgifter, vilka 49. Alternativen till tillämpning av frivillighetsprincipen är av man fortfarande behöver satsa på. Europeiska datatillsynsmånga slag. Exempelvis skulle man som ett alternativ till att mannen anser att Europeiska byrån för nät- och informaavlägsna etiketten kunna tänka sig att etiketten blockeras, tionssäkerhet och Europeiska kommissionens gemensamma tillfälligt inaktiveras eller enligt en säkerhetsmodell som går forskningscentrum tillsammans med berörda intressenter under namnet den återuppståndna ankungen ( ) binds till en inom industrin kan bidra till identifiering av bästa tillgängsärskild användare. När det gäller en etikett med kort livsliga teknik och utveckling av sådana metoder. Genom att längd, skulle också den på etiketten angivna adressen, som nyligen lansera projektet ”Technische Richtlinien für den noggrant anger information som är lagrad i en databas, sicheren RFID-Einsatz” (Tekniska riktlinjer för säker användkunna raderas från referensdatabasen, varvid vidare behandning av RFID-tekniken) gav det tyska förbundsorganet ling av ytterligare uppgifter som samlas in genom etiketten Bundesamt für Sicherheit in der Informationstechnik (BSI) ett skulle undvikas. 3 passande och illustrativt exempel ( ) på den bästa tillgängliga teknik som nu bör utvecklas på europeisk nivå.

50. Sammanfattningsvis, även om Europeiska datatillsynsmannen anför skäl för att principen om frivilligt deltagande vid försäljningsstället är en juridisk skyldighet som i de flesta fall redan är i kraft enligt dataskyddsdirektivet, finns 54. Normer kan också spela en avgörande roll för att principen det goda skäl att klart ange denna skyldighet i självregle- om inbyggda skyddsmekanismer som skydd för den rande instrument, vilket också gäller för att säkerställa att personliga integriteten vid produktens utformning antas principen kommer att tillämpas på det mest ändamålsenliga på ett tidigt stadium. Kommissionen bör därför bidra till sättet. Särskild tillämpning är under alla förhållanden man antar skyddsåtgärder för personlig integritet och nödvändig för de RFID-tillämpningar som inte omfattas av personuppgifter vid utvecklingen av internationella normer dataskyddsdirektivet. för RFID-tekniken. Artikel 29-arbetsgruppen har i sitt arbetsdokument ( ) om RFID-tekniken klart illustrerat 1 möjligheten av att normer kan bidra till utvecklingen av ( ) När det gäller vissa RFID-tillämpningar, kan det eventuellt vara möjligt att stödja sig på andra grunder, som exempelvis artikel 7 f (berättigade RFID-system som går väl ihop med den personliga integriintressen hos den registeransvarige, under förutsättning av tillräckiga teten. skyddsåtgärder). ( ) Namnet på denna modell som utvecklats av Frank Stajano och Ross Anderson på universitetet i Cambridge, är inspirerat av att ”en ankunge ( ) http://www.bsi.bund.de/veranst/rfid/index.htm som kommer ut ur sitt ägg uppfattar det första levande objekt den ser ( ) Arbetsdokument (WP 105) om frågor som avser skydd av personuppsom sin mor”. gifter i samband med RFID-teknik av den 19 januari 2005. C 101/8 SV Europeiska unionens officiella tidning 23.4.2008

55. Europeiska datatillsynsmannen välkomnar dessutom den direktiv 1999/5/EG ( ). I artikel 3.3 c i direktiv 1999/5/EG ståndpunkt som kommissionen antagit när det gäller forsk- föreskrivs det att kommissionen, med ett kommittéförfaning och utveckling avseende RFID-tekniken samt behovet rande, får besluta att utrustning i vissa utrustningsklasser av att minska riskerna för den personliga integriteten. Prin- eller viss slags utrustning ska vara så konstruerad att den cipen om inbyggda skyddsmekanismer för skydd av den innehåller skyddsmekanismer för att säkerställa att användapersonliga integriteten vid produktutformningen behöver rens och abonnentens personuppgifter och privatliv förvisso införas så tidigt som möjligt i utvecklingen av skyddas. Bestämmelserna i artikel 3.3 c i direktiv tekniken, något som på ett bättre sätt bidrar till deras över- 1999/5/EG har ännu inte kommit till användning. ensstämmelse med den rättsliga ramen för skydd av personuppgifter. Europeiska datatillsynsmannen kommer som kort anges i årsrapporten för 2006 att stödja denna strävan 60. Dessa bestämmelser ger lagstiftaren, på nationell och på genom att från fall till fall lämna yttranden och råd om gemenskapsnivå, befogenhet att föreskriva att skyddsmekaprojekt inom 7:e ramprogrammet (2007-2013). nismer för den personliga integriteten måste inkluderas vid konstruktionen av RFID-system, vilket är ett koncept som går under namnet ”privacy by design” ( ). Det krävs också att bästa tillgängliga teknik används.

63. Med beaktande av att kommissionen inte planerar någon — Behövs det särskilda regler? ändring av dataskyddsdirektivet inom den närmaste framtiden ( ) är möjligheterna till en specificering av tillämpningen av den nu gällande rättsliga ramen på RFID-tekniken — Om så är fallet, kan dessa regler antas inom den begränsad. gällande rättsliga ramen, exempelvis genom att använda nuvarande kommittéförfaranden? — Är det nödvändigt med ett nytt rättsligt instrument för att säkerställa en effektiv utveckling av RFID-tillämp- VI. BEHÖVS DET EN SÄRSKILD RÄTTSLIG RAM FÖR ningar med inbyggd teknik för förbättrat skydd av den RFID-TEKNIKEN? personliga integriteten?

58. Detta avsnitt kommer att behandla möjligheterna av att Kommissionens avsikter införa bindande rättsliga åtgärder inom den gällande rättsliga ramen, medan avsnitt VI diskuterar behovet av ett nytt rättsligt instrument, eftersom det är en separat fråga. 64. Meddelandet ( ) understryker vikten av säkerhet och inbyggda skyddsmekanismer för personlig integritet (privacy by design) Det krävs också deltagande av samtliga 59. För det första bör särskild uppmärksamhet ägnas åt bestäm- intressenter. Det huvudsakliga resultatet av kommissionens melserna i artikel 17 i direktiv 95/46/EG, artikel 14.3 i direktiv 2002/58/EG och artikel 3.3 c i direktiv 1999/5/EG. ( ) I enlighet med rådets beslut 87/95/EEG av den 22 december 1986 I enlighet med artikel 14.3 kan medlemsstaterna vidta om standardisering inom området informationsteknologi och telekommunikation (EGT L 36, 7.2.1987, s. 31). åtgärder för att säkerställa att terminalutrustning är så 2 ( ) Se avsnitt IV. konstruerad att den är förenlig med användarnas rätt till 3 ( ) Europeiska datatillsynsmannen stöder denna ståndpunkt, se punkt 64. skydd och kontroll av sina personuppgifter i enlighet med ( ) Se punkt 4.1 i meddelandet. 23.4.2008 SV Europeiska unionens officiella tidning C 101/9 insatser kommer att bli ”en rekommendation för att fast- nödvändighet och proportionalitet även i detta ställa de principer som myndigheterna och andra intres- sammanhang måste vara uppfyllda. senter bör tillämpa när det gäller RFID-användning”. Rekommendationen kommer troligen att antas under våren 2008. Ambitionerna med avseende på lagstiftningen är i 67. Som nästa steg är det lämpligt att närmare ange de förväntmeddelandet uppdelade i två steg. Kommissionen kommer ningar som lagstiftaren möter på RFID-området: att — Lagstiftningen måste vara flexibel och lämna utrymme — överväga lämpliga bestämmelser avseende RFID-tek- för innovationer och teknisk utveckling. Detta bör leda niken i det kommande förslaget till ändring av direktivet till en lagstiftning som är tillräckligt teknikneutral. om integritet och elektronisk kommunikation. Som tidigare sagts lade kommissionen i november 2007 fram ett förslag till en sådan ändring av direktivet om integ- — Som andra steg behöver lagstiftaren erbjuda rättssäritet och elektronisk kommunikation, vari det bekräftas kerhet. Detta bör leda till en lagstiftning som är tillräck- 1 ligt specifik. Intressenter måste exakt veta hur deras att RFID-tillämpningar ( ) omfattas av direktivet, men utan att föreslå en utvidgning av direktivets räckvidd till agerande är reglerat. att omfatta privata nätverk, — För det tredje måste lagstiftningen på ett effektivt sätt — göra en bedömning av behovet av ytterligare lagstift- skydda alla berättigade intressen som står på spel. Detta ningsåtgärder för att skydda personlig integritet och kräver under alla förhållanden upprätthållande av personuppgifter. lagstiftningen och klart fastställda ansvarsförhållanden: vilken part har ansvaret för vilket agerande ( )? Dessa krav är ännu mer framträdande när det gäller skydd av personlig integritet och personuppgifter, människans 65. Man kan förvänta sig att kommissionen i enlighet med grundläggande rättigheter enligt Europeiska konvendenna politik inte avser att föreslå en ny särskild lagstiftning tionen om skydd för de mänskliga rättigheterna och de för skydd av personlig integritet och personuppgifter inom grundläggande friheterna och Europeiska unionens området RFID-teknik, åtminstone inte på kort sikt. stadga om de grundläggande rättigheterna. Europeiska datatillsynsmannens ståndpunkt Ramar för lagstiftaren

68. Det står helt klart för Europeiska datatillsynsmannen att all 66. I sitt yttrande om meddelandet om dataskyddsdirektivet teknisk utveckling inte bör leda till åtgärder från de euroangav Europeiska datatillsynsmannen lagstiftningsåtgärder peiska lagstiftarnas sida. Teknisk utveckling kan gå fort, rörande hanteringen av personuppgifter, vilka kan samman- medan antagande och ikraftträdande av lagstiftning tar tid fattas på följande sätt: och bör göra det. Lagstiftning bör vara resultatet av en avvägning mellan samtliga intressen som står på spel. När instrumentet direktiv väljs, behövs ännu mer tid, eftersom — För det första bör grundprincipen för skydd av person- direktiv måste genomföras till fullo i medlemsstaternas uppgifter behållas: ”Det behövs inga nya principer, men rättssystem. det finns ett klart behov av andra administrativa lösningar som dels är effektiva och anpassade till nätverkssamhället och dessutom leder till minskade administrativa kostnader” ( ). 69. RFID-tekniken är emellertid inte bara ännu en teknisk utveckling, vilket har framhållits i flera delar i detta yttrande. Meddelandet hänvisar till RFID-tekniken som — För det andra bör lagstiftningsförslag endast läggas fram ingångsporten till en ny utvecklingsfas för informationsom det i tillräcklig utsträckning påvisats att det är samhället, vilket ofta kallas sakernas internet, och RFID-etinödvändigt och proportionellt. Av detta skäl bör den ketter kommer att utgöra huvudelement i den intelligenta allmänna rättsliga ramen för skydd av personuppgifter miljön. Dessa miljöer är också ett viktiga steg i utvecklingen inte ändras på kort sikt. av vad som ofta kallas övervakningssamhället ( ). Mot denna bakgrund kan det vara berättigat att vidta lagstiftningsåtgärder på detta område. RFID-tekniken kan leda till en — För det tredje kan utvecklingen i samhället leda till kvalitativ förändring. särskilda rättsliga ramar för att anpassa principerna i dataskyddsdirektivet till frågor som väcks av en särskild ( ) I terminologin som avser skydd av personuppgifter innebär detta en teknik, som RFID-tekniken. Det står klart att kraven på identifiering av registeransvarig. ( ) Detta budskap upprepas i ett uttalande från de europeiska dataskyddsmyndigheterna antaget i London den 2 november 2006, vilket ( ) Se föreslagen ny artikel 3 i direktiv 2002/58/EG. finns tillgängligt på webbplatsen: ( ) Punkt 24 i yttrandet om meddelandet om dataskyddsdirektivet. http://www.edps.europa.eu/EDPSWEB/edps/lang/en/pid/51 C 101/10 SV Europeiska unionens officiella tidning 23.4.2008

70. I detta perspektiv rekommenderar Europeiska datatillsyns- 75. Europeiska datatillsynsmannen anser att denna olyckliga mannen att man överväger antagandet av (ett förslag till) utgång bör undvikas. Eftersom nu gällande lagstiftning gemenskapslagstiftning som reglerar huvudfrågorna när det delvis, åtminstone när det gäller RFID-tillämpningar som gäller användningen av RFID-tekniken inom berörda inte hanterar personuppgifter, misslyckas med att möta sektorer, om en korrekt tillämpning av den gällande rätts- detta hot mot den personliga integriteten och med tanke på liga ramen inte leder till något resultat. Efter dess ikraft- tillkortakommandena när det gäller lösningar med icketrädande måste en sådan lagstiftningsåtgärd betraktas som bindande regler, tycks det vara nödvändigt att använda lex specialis i förhållande till den allmänna ramen för skyddet tvingande rättsliga åtgärder för att säkerställa ett tillfredstälav personuppgifter. lande resultat.

71. Antagandet av ett sådant rättsligt instrument skulle ge 76. Sådana åtgärder bör under alla förhållanden följande fördelar: — fastställa principen om frivilligt deltagande vid försälj- — Instrumentet skulle kunna fastställa de väsentliga para- ningsstället som en klar och obestridlig rättslig skylmetrarna för de självreglerande mekanismerna. dighet, även för RFID-tillämpningar som faller utanför räckvidden för dataskyddsdirektivet ( ), — Möjligheten att ett rättsligt instrument kommer att antas kan tänkas visa sig vara en effektiv sporre för intressen- — säkerställa en obligatorisk utveckling av RFID-tillämpterna att inrätta självreglerande mekanismer som ger ett ningar med lämplig teknisk konstruktion, såsom mekakorrekt skydd. nismer för att skydda den personliga integriteten (privacy by design). 72. För att göra det mer praktiskt skulle kommissionen kunna anmodas att utarbeta dokument för samråd om för- och nackdelarna med en särskild lagstiftning och om huvuddelarna i en sådan lagstiftning. Intressenterna kan naturligtvis ombes att bidra till detta samråd. Artikel 29-arbetsgruppen VII. FÖRVALTNING kan också delta.

77. Även om den inneboende gränsöverskridande dimensionen hos RFID-systemen i meddelandet endast behandlas inom den inre marknaden, anser Europeiska datatillsynsmannen att denna dimension måste hanteras på en vidare internatio- Möjliga sätt nell nivå. RFID-systemen är redan gränsöverskridande i butiken, eftersom etiketten kanske inte upphör att vara verksam på försäljningsstället. När det gäller det övergri- 73. Lagstiftarens intervention skulle kunna ombesörja en skräd- pande RFID-systemet, blir denna teknik gränsöverskridande darsydd rättslig ram, som består av en blandning av regle- när överföring av personuppgifter till tredjeland kan ske om ringsinstrument som specificerar och kompletterar den nu tillverkaren av den etiketterade artikeln, som omfattas av ett gällande rättsliga ramen. Denna skräddarsydda rättsliga ram RFID-system, är baserad utanför Europeiska unionen ( ). bör vara baserad på kända principer för skydd av personuppgifter och bör inriktas på fördelning av ansvar och på effektivitet hos kontrollmekanismerna. 78. Ur ett framtidsperspektiv utgör också förvaltningen av RFID-systemens referensdatabaser en viktig dimension för en korrekt efterlevnad av den europeiska rättsliga ramen för 74. Ett särskilt skäl för att en sådan skräddarsydd lagstiftning skydd av personuppgifter. Europeiska datatillsynsmannen kan behövas är att inte alla RFID-tillämpningar medför en uppmanar enträget till att man finner en lösning, eftersom hantering av personuppgifter. Om RFID-tillämpningar med en ytterligare erodering av den rättsliga ramen inte kan andra ord inte innebär hantering av personuppgifter, är de accepteras. parter som är involverade i framställning och försäljning av aktiva RFID-produkter inte juridiskt bundna att vidta några tekniska åtgärder för att förhindra smyglyssning eller 79. Europeiska datatillsynsmannen förutser att förvaltningen av uppsättning av läsare utan att informera enskilda individer RFID-tekniken kommer att utgöra en betydande utmaning om detta. Som påvisats finns det ändå risk för den personoch kräva avsevärda investeringar. Man måste komma fram liga integriteten när det gäller sådana RFID-tillämpningar, till vad som är rätt forum för förhandlingar och en lämplig genom möjligheten att övervaka enskilda individer, och det infrastruktur för styrning för att säkerställa att rätten till krävs därför samma typ av skyddsåtgärder för den personskydd av personuppgifter respekteras på ett korrekt sätt i liga integriteten. Det kan vara fallet vid etikettmärkning av dessa internationella miljöer. konsumentprodukter innan de kommer till försäljningsstället. Sammanfattningsvis kan RFID-tillämpningar som inte hanterar personuppgifter fortfarande utgöra ett hot ( ) I avsnitt IV hävdas att principen om frivilligt deltagande vid försäljningsstället redan finns som en rättslig skyldighet enligt dataskyddsmot den personliga integriteten genom att de möjliggör en direktivet. dold övervakning och användning av informationen för 2 ( ) De skyldigheter som är förbundna med överföring av personuppgifter oacceptabla syften. behandlas i artiklarna 25 och 26 i dataskyddsdirektivet. 23.4.2008 SV Europeiska unionens officiella tidning C 101/11

80. Med tanke på detta uppmanar Europeiska datatillsyns- — den ger konkret och praktisk vägledning om specifika mannen kommissionen att lägga fram sina synpunkter om typer av RFID-tillämpningar, förvaltning, möjligen i samråd med RFID-intressenterna. — den åtgärdar de specifika frågor som rör skyddet av personuppgifter och de problem som uppstår i samband med generella RFID-tillämpningar, VIII. SLUTSATSER — den bidrar till en enhetlig och harmoniserad tillämpning 81. Datatillsynsmannen välkomnar kommissionens meddelande av dataskyddsdirektivet inom hela EU, om RFID-tekniken, eftersom det tar upp huvudfrågorna i samband med spridningen av RFID-teknik utan att — den tillämpas av samtliga berörda intressenter. försumma de avgörande frågorna som hänför sig till skydd av personlig integritet och personuppgifter. Datatillsynsmannen instämmer i synpunkten att RFID-systemen kan 87. Europeiska datatillsynsmannen rekommenderar kommiskomma att spela en avgörande roll i utvecklingen av infor- sionen att i nära samarbete med RFID-expertgruppen ta mationssamhället, något som man vanligen hänvisar till fram ett eller flera dokument med en klar vägledning om som ”sakernas internet”. på vilket sätt den nuvarande rättsliga ramen ska tillämpas på RFID-miljön. Klargörande av konsekvenserna 88. Vägledningen med principerna för användningen av RFID-tekniken bör vara tillräckligt fokuserad och införa ett synsätt som är specifikt för detta område. Den bör föreslå 82. Den utbredda användningen av RFID-tekniken är något praktiska och effektiva metoder för utvecklingen av metoder grundläggande nytt och kan få avgörande inverkan på vårt och normer som kan bidra till att RFID-systemen uppfyller samhälle och på skyddet för grundläggande rättigheter i bestämmelserna i den rättsliga ramen för skydd av personvårt samhälle, så som rätt till skydd av personlig integritet uppgifter och kommer att innebära användandet av en och personuppgifter. RFID-tekniken kan leda till en kvaliteknik med inbyggda skyddsmekanismer för den personliga tativ förändring. integriteten (privacy by design).

83. Fem grundläggande frågor rörande personlig integritet och säkerhet kan urskiljas: 89. Europeiska datatillsynsmannen välkomnar att kommissionen i meddelandet tillstyrker idén om att specificera och — Identifiering av den person som uppgifterna gäller. införa kriterier för utformningen i ett tidigt skede. — Identifiering av den/de registeransvariga. 90. Även om datatillsynsmannen anser att principen om fri- — Den minskade innebörden av den traditionella skill- villigt deltagande vid försäljningsstället är en lagstadgad naden mellan den privata och den offentliga sfären. skyldighet som i de flesta fall redan gäller i enlighet med dataskyddsdirektivet, bör denna skyldighet specificeras i de — Konsekvenserna av RFID-etiketternas storlek och fysiska självreglerande instrumenten. egenskaper. — Avsaknaden av insyn och öppenhet i processen. Behöver särskilda åtgärder vidtas? Närmare angivande av konsekvenserna

91. För att användningen av begreppet inbyggda skyddsmeka- 84. Den allmänna rättsliga ramen för skydd av personuppgifter nismer för den personliga integriteten (privacy by design) i enlighet med direktiv 95/46/EG gäller RFID i den utsträck- ska bli obligatoriskt rekommenderar Europeiska dataning som de uppgifter som hanteras av RFID-systemen tillsynsmannen att kommissionen använder sig av mekaomfattas av definitionen av personuppgifter. nismen i artikel 3.3 c i direktiv 1999/5/EG i samråd med expertgruppen för RFID.

85. När det gäller direktivet om integritet och elektronisk kommunikation: Kommissionens förslag av den 92. Europeiska datatillsynsmannen rekommenderar att man 13 november 2007 om ändring av detta direktiv innehåller överväger antagandet av (ett förslag till) gemenskapslagstiften bestämmelse med syfte att fastställa att direktivet ning som reglerar huvudfrågorna för användningen av förvisso gäller vissa RFID-tillämpningar. Men vissa andra RFID-tekniken inom berörda sektorer om en korrekt RFID-tillämpningar omfattas eventuellt inte på grund av att tillämpning av den gällande rättsliga ramen inte leder till tillämpningen av direktivet är begränsad till behandling av något resultat. Efter dess ikraftträdande måste en sådan personuppgifter i samband med tillhandahållande av lagstiftning betraktas som lex specialis i förhållande till den allmänt tillgängliga elektroniska kommunikationstjänster i allmänna ramen för skydd av personuppgifter. Lagstiftallmänna kommunikationsnät. ningsåtgärderna bör också ta upp skydd för personlig integritet och personuppgifter när det gäller vissa RFID-tillämp- 86. Skyddet av personuppgifter kan kompletteras med en rad ningar, som etikettering av artiklar före försäljningsstället, självreglerande instrument. Det är lämpligt att lämna vilket inte nödvändigtvis medför bearbetning av personupputrymme för sådan självreglering under förutsättning att gifter. C 101/12 SV Europeiska unionens officiella tidning 23.4.2008

93. Kommissionen bör utarbeta ett dokument för samråd om för att skydda den personliga integriteten (privacy by fördelar och nackdelar med särskild lagstiftning och de design). huvudsakliga beståndsdelarna i en sådan lagstiftning. Frågan om förvaltning

94. Lagstiftarens intervention skulle kunna ombesörja en skräddarsydd rättslig ram, som består av en blandning av regle- 95. Europeiska datatillsynsmannen uppmanar kommissionen ringsinstrument som specificerar och kompletterar den nu att lägga fram sina synpunkter om förvaltning, möjligen i gällande rättsliga ramen. Åtgärderna bör under alla förhålsamråd med RFID-intressenterna. landen — fastställa principen om frivilligt deltagande vid försäljningsstället som en klar och obestridlig rättslig skyldighet, även för RFID-tillämpningar som faller utanför Bryssel den 20 december 2007. räckvidden för dataskyddsdirektivet ( ), Peter HUSTINX — säkerställa obligatorisk utveckling av RFID-tillämpningar med lämplig teknisk konstruktion, såsom mekanismer Europeiska datatillsynsmannen

Fotnoter

  1. ( ) KOM(2007) 96 slutlig. ( ) Beslut nr 467/2007/EG (EUT L 176, 6.7.2007, s. 25). ( ) EUT C 68, 24.3.2007, s. 1. I. INLEDNING ( ) Projektet ”RFID och identitetshantering – fallstudier om den mest avancerade utvecklingen när det gäller intelligent miljö (ambient intelligence)”, beställt av Europaparlamentets STOA-panel (Scientific Technology Options Assessment) och utfört av ETAG (European
  2. tionsnät och kommunikationstjänster, Europaparlamentets och rådets direktiv 2002/58/EG av den 12 juli 2002 om behandling av personuppgifter och integritetsskydd inom sektorn för elektronisk kommunikation och förordning (EG) nr 2006/2004 om konsumentskydds- 11. Trots att – som sagts ovan – utvecklingen är i full gång och samarbete, KOM(2007) 698 slutlig. Hänvisning till direktiv resultatet är osäkert, är det helt möjligt att beskriva de 2002/58/EG kommer att göras med ”direktivet om integritetsskydd och elektronisk kommunikation”. huvudsakliga kännetecknen för utvecklingen med hänsyn ( ) http://www.rfidconsultation.eu/ till konsekvenserna för skyddet av personuppgifter.
  3. 1 2 ( ) Dr. Sarah Spiekerman, chef för Berlin Research Centre on Internet ( ) Dara J. Glasser, Kenneth W. Goodman och Norman G. Einspruch, Economics, workshop om ”RFID and ubiquitous computing” organi- Chips, tags and scanners: Ethical challenges for radio frequency identifiserad av Trans Atlantic Consumer Dialogue den 13 mars 2007. cation, Ethics and Information Technology, Volym 9, nr 2, 2007.
  4. V. BEHÖVS DET SÄRSKILDA LAGSTIFTNINGSÅTGÄRDER? 61. För att användningen av konceptet inbyggda skyddsmekanismer för den personliga integriteten (privacy by design) ska bli obligatorisk, rekommenderar Europeiska datatillsyns- 56. Självreglering är kanske inte tillräckligt för en full tillämpmannen att kommissionen använder sig av mekanismen i ning av den nu gällande rättsliga ramen för skydd av artikel 3.3 c i direktiv 1999/5/EG i samråd med expertpersonlig integritet och personuppgifter. Även om självreggruppen för RFID-tekniken. lering uppfyller de ovan nämnda kraven, är tillämpningen frivillig och påföljder för att kraven inte efterlevs kan inte alltid ges på ett effektivt sätt. Dessutom kan bindande rättsliga åtgärder fortfarande behövas för att säkerställa den 62. För det andra är det möjligt att specificera tillämpningen av enskildes rätt till skydd av personlig integritet och person- den nu rådande rättsliga ramen på RFID-tekniken genom en uppgifter. Behovet är ännu större när det självreglerande ändring dessa direktiv. Som tidigare sagts har kommisförfarandet misslyckas. sionen just lagt fram ett förslag till ändring av direktivet om integritet och elektronisk kommunikation med en ny bestämmelse med detta synsätt. Europeiska datatillsynsmannen välkomnar denna första bekräftelse på att detta 57. En avgörande fråga är vilka rättsliga instrument som behövs direktiv kan tillämpas på RFID-tillämpningar. Europeiska för att säkerställa att RFID-tillämpningarna faktiskt datatillsynsmannen kommer att behandla särskilda frågor i utvecklas med de nödvändiga tekniska lösningarna för att samband med förhållandet mellan direktivet om integritet förhindra eller minimera riskerna för skyddet av personlig och elektronisk kommunikation och RFID-tekniken i sitt integritet och personuppgifter och att de registeransvariga yttrande om förslaget till ändring, vilket kommer att läggas vidtar adekvata åtgärder för efterlevnad av sina skyldigheter fram i början av 2008. enligt den gällande rättsliga ramen. Detta ger upphov till några ytterligare frågor:
  5. ( ) I avsnitt IV hävdas att principen om frivilligt deltagande vid försäljningsstället redan finns som en rättslig skyldighet enligt dataskyddsdirektivet.