lagen.nu
EDPS yttrande (2008)

Internal Market Information System (IMI)

Utgivare
Europeiska datatillsynsmannen
Antagen
2008-02-22
Språk
svenska
Ämnesord
Large-Scale IT Systems, IMI, Internal Market, Judicial Cooperation, Police Cooperation
Källa
www.edps.europa.eu

25.10.2008 SV Europeiska unionens officiella tidning C 270/1

I

(Resolutioner, rekommendationer och yttranden)

YTTRANDEN

EUROPEISKA DATATILLSYNSMANNEN

Yttrande från Europeiska datatillsynsmannen om kommissionens beslut av den 12 december 2007 om genomförandet av informationssystemet för den inre marknaden (IMI) med avseende på skyddet av personuppgifter (2008/49/EG)

(2008/C 270/01)

EUROPEISKA DATATILLSYNSMANNEN HAR ANTAGIT FÖLJANDE 2. IMI är utformat som ett allmänt system för att stödja YTTRANDE en mångfald lagstiftningsområden för den inre marknaden och man planerar att användningen av det kommer att med beaktande av fördraget om upprättandet av Europeiska utökas för att stödja ett antal lagstiftningsområden i gemenskapen, särskilt artikel 286, framtiden. Inledningsvis kommer IMI att användas för att stödja bestämmelserna om ömsesidigt bistånd i direktiv 2005/36/EG (nedan kallat yrkeskvalifikationsdirektivet) ( ). med beaktande av Europeiska unionens stadga om de mänskliga Från och med december 2009 kommer IMI att även rättigheterna, särskilt artikel 8, användas för att stödja bestämmelserna om administrativt samarbete i direktiv 2006/123/EG (nedan kallat tjänstedirekmed beaktande av Europaparlamentets och rådets direktiv tivet) ( ). 95/46/EG av den 24 oktober 1995 om skydd för enskilda personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter,

med beaktande av Europaparlamentets och rådets förordning Yttrande från arbetsgruppen för skydd av uppgifter och (EG) nr 45/2001 av den 18 december 2000 om skydd för Europeiska datatillsynsmannens inblandning enskilda då gemenskapsinstitutionerna och gemenskapsorganen behandlar personuppgifter och om den fria rörligheten för sådana uppgifter, särskilt artikel 41. 3. Under våren 2007 begärde Europeiska kommissionen ett yttrande från arbetsgruppen för skydd av uppgifter (nedan kallad artikel 29-gruppen) för att granska hur IMI påverkar dataskyddet. Artikel 29-gruppen avgav sitt yttrande om HÄRIGENOM FRAMFÖRS FÖLJANDE: IMI:s dataskyddsaspekter den 20 september 2007 ( ). Artikel 29-gruppen stödde i sitt yttrande kommissionens planer att anta ett beslut som reglerar IMI:s dataskyddsaspekter

1. INLEDNING och ge en mer specifik rättslig grund för datautbyte inom IMI. Informationssystemet för den inre marknaden

4. Datatillsynsmannen välkomnar att kommissionen begärde 1. Informationssystemet för den inre marknaden (IMI) är ett artikel 29-gruppens yttrande innan den utformade IMI-beinformationstekniskt verktyg som ger medlemsstaternas slutet. Datatillsynsmannen deltog aktivt i undergruppens behöriga myndigheter möjlighet att utbyta informationer med varandra när de genomför lagstiftningen om den inre 2 ( ) Europaparlamentets och rådets direktiv 2005/36/EG av den marknaden. IMI finansieras genom IDABC-programmet 7 september 2005 om erkännande av yrkeskvalifikationer (EUT L 255, (interoperabelt tillhandahållande av alleuropeiska e-förvalt- 30.9.2005, s. 22). ningstjänster för offentliga förvaltningar, företag och ( ) Europaparlamentets och rådets direktiv 2006/123/EG av den 1 12 december 2006 om tjänster på den inre marknaden (EUT L 376, medborgare) ( ). 27.12.2006, s. 36). ( ) Artikel 29-gruppens yttrande 7/2007 om dataskyddsfrågor i samband ( ) Se punkt 12 i detta yttrande. med informationssystemet för den inre marknaden (IMI), WP 140. C 270/2 SV Europeiska unionens officiella tidning 25.10.2008 arbete med IMI och stödjer slutsatserna i artikel 29-grup- öppenhet, samtidigt som i ii) den medger flexibilitet ifall pens yttranden. Han välkomnar också att kommissionen IMI används för ytterligare informationsutbyte i framtiden. samrådde informellt med datatillsynsmannen innan den Den säkerställer också att inget informationsutbyte kan äga antog IMI-beslutet. Detta gav tillfälle att lämna förslag redan rum med hjälp av IMI utan ii) att det finns en lämplig före antagandet, något som var särskilt nödvändigt eftersom rättslig grund i specifik lagstiftning om den inre marknaden förfarandet rörde ett beslut av kommissionen själv och inte som medger eller bemyndigar informationsutbyte och ii) att ett förslag från kommissionen följt av ett lagstiftningsförfa- det finns en hänvisning till denna rättsliga grund i bilagan rande med deltagande av rådet och Europaparlamentet. till IMI-beslutet. Kommissionens beslut 2008/49/EG Huvudsakliga invändningar mot IMI-beslutet

5. Den 12 december 2007 antog kommissionen sitt beslut 10. Datatillsynsmannen är dock inte nöjd med i) valet av 2008/49/EG om genomförandet av informationssystemet rättslig grund för IMI-beslutet, vilket innebär att IMI-beslutet för den inre marknaden (IMI) med avseende på skyddet av nu grundar sig på ovissa rättsliga grunder (se avsnitt 2 i personuppgifter (nedan kallat IMI-beslutet). I beslutet beakdetta yttrande) och ii) att ett antal nödvändiga bestämmelser tades några av de rekommendationer som lämnats av datasom i detalj reglerar IMI:s dataskyddsaspekter inte har införtillsynsmannen och artikel 29-gruppen. Dessutom specificelivats i dokumentet (se avsnitt 3 i yttrandet). rades den rättsliga grunden.

11. Tyvärr innebär den lösning som kommissionen antagit i praktiken att IMI-beslutet, i motsats till datatillsynsmannens Datatillsynsmannens helhetssyn på IMI och artikel 29-gruppens förväntningar, nu inte reglerar alla viktiga dataskyddsaspekter på ett allsidigt sätt, inklusive dels – vilket är viktigt – det sätt på vilket de gemensamma regis- 6. Datatillsynsmannens helhetssyn på IMI är positiv. Han teransvariga delar ansvaret för att lämna meddelanden stöder kommissionens syften att införa ett elektroniskt och ge de registrerade rätt till tillgång, dels de specifika, system för informationsutbyte och reglera dess dataskydds- praktiska proportionalitetsfrågorna. Datatillsynsmannen aspekter. Ett sådant rationaliserat system kan inte bara effek- beklagar också att det inte finns något särskilt krav på tivisera samarbetet utan också hjälpa till att säkerställa över- kommissionen att offentliggöra fördefinierade frågor och ensstämmelse med tillämplig dataskyddslagstiftning. Detta datafält på sin webbplats, vilket skulle öka öppenheten och är möjligt genom att systemet ger en tydlig ram för vilken rättssäkerheten. typ av information som kan utbytas med vem och på vilka villkor.

7. Icke desto mindre ger införandet av det centraliserade elek- 2. RÄTTSLIG GRUND FÖR IMI-BESLUTET troniska systemet också upphov till vissa risker. Den viktigaste av dessa är att fler uppgifter kan lämnas ut mer allmänt än vad som är strikt nödvändigt för ett effektivt IDABC-beslutet samarbete och att uppgifter, däribland potentiellt föråldrade och felaktiga, kan kvarstå i systemet längre än nödvändigt. 12. Den rättsliga grunden för IMI-beslutet enligt själva beslutet Säkerheten för en databas som är åtkomlig för 27 medlemsär Europaparlamentets och rådets beslut 2004/387/EG av stater är också en känslig fråga, eftersom systemet endast är den 21 april 2004 om interoperabelt tillhandahållande av lika säkert som den svagaste länken i nätet. alleuropeiska e-förvaltningstjänster för offentliga förvaltningar, företag och medborgare (nedan kallat IDABC-be- 8. Därför är det mycket viktigt att dataskyddet behandlas i en slutet) ( ), särskilt artikel 4 i detta. rättsligt bindande gemenskapsrättsakt så fullständigt och så otvetydigt som möjligt. 13. Själva IDABC-beslutet är ett instrument inom ramen för avdelning XV i fördraget om upprättandet av Europeiska gemenskapen (EG-fördraget): transeuropeiska nät. Artikel 154 i EG-fördraget föreskriver att gemenskapen ska Klar avgränsning av IMI:s tillämpningsområde bidra till att upprätta och utveckla transeuropeiska nät för infrastrukturerna inom transport-, kommunikations- och 9. Datatillsynsmannen välkomnar att kommissionen klart fast- energisektorerna. Sådana insatser ska inriktas på att främja ställer och avgränsar IMI:s tillämpningsområde genom en de nationella nätens samtrafikförmåga och driftskompatibibilaga med en förteckning över relevanta gemenskapsrätts- litet samt tillträdet till sådana nät. Artikel 155 förtecknar de akter som kan ligga till grund för informationsutbytet. För åtgärder som gemenskapen kan vidta inom denna ram. närvarande omfattar dessa endast yrkeskvalifikationsdirek- Dessa är i) riktlinjer, ii) de åtgärder som kan visa sig tivet och tjänstedirektivet, men IMI:s tillämpningsområde nödvändiga för att säkerställa nätens driftskompatibilitet, förväntas utvidgas i framtiden. När det antas ny lagstiftning särskilt när det gäller teknisk standardisering samt iii) stöd som föreskriver informationsutbyte med hjälp av IMI, till projekt. IDABC-beslutet grundar sig på första stycket i kommer förteckningen samtidigt att uppdateras. Datatill- artikel 156, som handlar om förfarandet för antagande. synsmannen välkomnar denna teknik, eftersom den i) klart avgränsar IMI:s tillämpningsområde och ii) säkerställer ( ) EUT L 144, 30.4.2004, med rättelse i EUT L 181, 18.5.2004, s. 25. 25.10.2008 SV Europeiska unionens officiella tidning C 270/3

14. Artikel 4 i IDABC-beslutet anger bl.a. att gemenskapen ska mannen förstår av skäl 7 att IMI-beslutet är avsett som en genomföra projekt av gemensamt intresse. Dessa projekt specificering av gemenskapens allmänna ram för dataskydd måste specificeras i ett rullande arbetsprogram och genom- enligt direktiv 95/46/EG och förordning (EG) nr 45/2001. förandet måste ske i enlighet med principerna i artiklarna 6 Det behandlar framför allt fastställande av registeransvariga och 7 i IDABC-beslutet. Dessa principer främjar främst ett och deras befogenheter, perioder för uppgifternas bevarande brett deltagande, fastställer ett solitt och opartiskt förfa- och de registrerades rättigheter. IMI-beslutet behandlar alltså rande och föreskriver teknisk standardisering. De syftar begränsningar och specificeringar av grundläggande rättigockså till att säkerställa ekonomisk tillförlitlighet och heter och syftar till att fastställa subjektiva rättigheter för möjlighet att genomföra projekt. medborgarna.

20. Med utgångspunkt i den europeiska konventionen om de Tjänstedirektivet och yrkeskvalifikationsdirektivet mänskliga rättigheterna bör det inte råda någon tveksamhet om den rättsliga ställningen för de bestämmelser som inskränker de grundläggande rättigheterna. Dessa bestäm- 15. Såsom tidigare har förklarats ska informationssystemet för melser måste ingå i ett rättsinstrument på grundval av den inre marknaden under begynnelseperioden användas EG-fördraget, vilket ska kunna åberopas inför en domare. för att utbyta personuppgifter i samband med två direktiv, Annars skulle resultatet bli rättslig osäkerhet för den nämligen registrerade, eftersom han inte kan lita på att han kan — tjänstedirektivet, och åberopa dessa bestämmelser inför en domstol. — yrkeskvalifikationsdirektivet. 21. Frågan om rättssäkerhet är ännu mer framträdande, eftersom det enligt systemet i EG-fördraget främst är natio- 16. Artikel 34.1 i tjänstedirektivet tillhandhåller en särskild nella domare som kommer att ha rätt att fatta beslut om rättslig grund för inrättandet av ett elektroniskt system för vilket värde de åsätter IMI-beslutet. Detta kan leda till olika informationsutbyte mellan medlemsstaterna som en stödåt- resultat i olika medlemsstater och även inom en medlemsgärd för direktivets syften. Artikel 34.1 har följande lydelse: stat. Denna rättsliga osäkerhet är inte acceptabel. ”Kommissionen skall i samarbete med medlemsstaterna inrätta ett elektroniskt system för informationsutbyte 22. Avsaknaden av (säkra) rättsmedel skulle i vilket fall strida mellan medlemsstaterna med beaktande av befintliga informot artikel 6 i Europakonventionen om de mänskliga mationssystem.” rättigheterna, som föreskriver rätt till en rättvis rättegång, och den rättspraxis som grundar sig på denna artikel. I en 17. Yrkeskvalifikationsdirektivet föreskriver inte något särskilt sådan situation skulle gemenskapen inte fullgöra sina skylelektroniskt system för informationsutbyte men kräver klart digheter enligt artikel 6 i fördraget om Europeiska unionen, och tydligt att information ska utbytas enligt flera av dess vilken kräver att unionen respekterar de grundläggande bestämmelser. Bland de relevanta bestämmelser som före- rättigheterna, såsom de garanteras i Europakonventionen skriver informationsutbyte finns artikel 56 i direktivet, där om de mänskliga rättigheterna. det sägs att medlemsstaternas behöriga myndigheter ska bedriva ett nära samarbete och ge varandra ömsesidigt bistånd för att underlätta direktivets tillämpning. Artikel 56.2 föreskriver att viss känslig information ska Brister i den valda rättsliga grunden behandlas med iakttagande av lagstiftningen om skydd av personuppgifter. Dessutom föreskrivs det i artikel 8 speci- 23. Datatillsynsmannen är djupt oroad över att upphovsfikt att de behöriga myndigheterna i den mottagande männen bakom kommissionens beslut, genom att välja medlemsstaten av de behöriga myndigheterna i etablerings- artikel 4 i IDABC-beslutet som rättslig grund för beslutet, medlemsstaten får begära upplysningar om huruvida tjäns- kanske inte har bestått det prov av rättssäkerheten som televerantören är lagligen etablerad i denna medlemsstat, beskrivs ovan. Datatillsynsmannen räknar nedan upp de följer god sed och inte har ådragit sig yrkesmässiga discipli- faktorer som kan ge upphov till tveksamhet om huruvida nära eller straffrättsliga påföljder. Slutligen föreskrivs det i valet av rättslig grund för IMI-beslutet är adekvat. artikel 50.2 att den mottagande medlemsstaten, om det finns skälig grund för tvivel, får kräva att de behöriga — ramen enligt avdelning XV i EG-fördraget, transeuromyndigheterna i en annan medlemsstat styrker äktheten av peiska nät: enligt denna ram kan Europeiska gemende utbildnings-, examens- och andra behörighetsbevis som skapen bidra till inrättandet av dessa nät,så att de euroutfärdats i den andra medlemsstaten. peiska medborgarna kan dra nytta av bättre, säkrare och billigare transporter, telekommunikationer och energi ( ). Det är osäkert om denna ram också är tänkt för de nät mellan statliga myndigheter som behövs för Behovet av en korrekt rättslig grund för bestämmelserna att genomföra sådana rättsakter som IMI, om dataskydd — åtgärderna enligt avdelning XV i EG-fördraget 18. Skyddet av personuppgifter erkänns som en grundläggande (artikel 155): som tidigare nämnts, består dessa av rättighet i artikel 8 i Europeiska unionens stadga om de i) riktlinjer, ii) de åtgärder som kan visa sig nödvändiga grundläggande rättigheterna och i rättspraxis som grundar för att säkerställa nätens driftskompatibilitet, särskilt när sig på artikel 8 i Europakonventionen om skydd för de det gäller teknisk standardisering samt iii) stöd till mänskliga rättigheterna. projekt. Även om artikeln inte är särskilt tydlig – ”åtgärder” kan innebära vad som helst – antyder 19. I artikel 1 i IMI-beslutet fastställs det uppgifter, rättigheter och skyldigheter för IMI-aktörer och IMI-användare i förhål- 1 ( ) Se kommissionens vitbok om tillväxt, konkurrenskraft och sysselsättlande till kraven på skydd för personuppgifter. Datatillsyns- ning, KOM(93) 700 slutlig. C 270/4 SV Europeiska unionens officiella tidning 25.10.2008 uppräkningen av möjliga åtgärder att målen för 26. Datatillsynsmannen föreslår att man analyserar detta avdelning XV främst kommer att uppnås genom alternativ. Det separata rättsinstrumentet skulle då kunna lagstiftningsåtgärder. Datatillsynsmannen understryker behandla IMI-aktörernas och IMI-användarnas uppgifter, att ”åtgärder” i detta sammanhang framför allt hänvisar rättigheter och skyldigheter i förhållande till dataskyddstill teknisk standardisering, kraven (det sakinnehåll som fastställs i IMI-beslutet) och andra krav som rör IMI-systemets inrättande och sätt att fungera. — artikel 4 i IDABC-beslutet syftar till att genomföra de projekt av gemensamt intresse som specificeras i det rullande arbetsprogrammet. På grundval av detta arbets- 27. Ett annat alternativ skulle kunna vara att finna en rättslig program upprättades och finansierades IMI-systemet. grund i de olika instrumenten för den inre marknaden. Datatillsynsmannen är dock inte övertygad om att Eftersom IMI-beslutet gäller utbyte av personuppgifter inom artikel 4 kan användas som rättslig grund för de ramen för tjänstedirektivet, bör man ytterligare analysera bestämmelser om dataskydd som binder IMI-aktörerna om detta direktiv – särskilt artikel 34 – skulle kunna och ger medborgarna subjektiva rättigheter, tillhandahålla den nödvändiga rättsliga grunden. Eftersom IMI-beslutet gäller utbyte av personuppgifter inom ramen — artiklarna 6 och 7 i IDABC-beslutet – som det hänvisas för yrkeskvalifikationsdirektivet, skulle ett liknande upplägg till i artikel 4 – fastställer principerna för hur projekt av också kunna fungera: en specifik och klar rättslig grund gemensamt intresse ska genomföras. Dessa principer skulle också kunna skapas genom att ändra själva direktivet. handlar om medverkan, förfarande och teknisk standardisering samt projektens ekonomiska tillförlitlighet och genomförbarhet. De har ingenting att göra med prin- 28. När det gäller den lagstiftning för den inre marknaden som ciper om dataskydd och inte heller med andra jämför- i framtiden kan komma att kräva informationsutbyte bara offentliga rättsprinciper, mellan medlemsstaternas behöriga myndigheter, kan en specifik rättslig grund antas i en sådan specifik ny lagstiftning. — förfarandet i IDABC-beslutet: enligt skäl 30 i beslutet bör det antas genomförandeåtgärder i enlighet med rådets beslut av den 28 juni 1999 om de förfaranden som skall tillämpas vid utövandet av kommissionens genomförandebefogenheter ( ). Detta kräver utnyttjandet 3. KOMMENTARER OM IMI-BESLUTETS INNEHÅLL av ett kommittéförfarande med en kommitté bestående av företrädare för medlemsstaterna. Skälen i IMI-beslutet saknar hänvisning till utnyttjandet av en sådan kom- 29. I detta avsnitt i yttrandet diskuterar datatillsynsmannen de mitté. Såvitt vi vet har inte en sådan kommitté utnytt- bestämmelser som rör IMI:s dataskyddsaspekter, eftersom jats, de ingår i IMI-beslutet. Datatillsynsmannens förslag skulle kunna ingå i ett nytt rättsinstrument som ersätter IMI-beslutet enligt ovan nämnda förslag. Eftersom det — en annan specifik punkt är att IMI-beslutet riktar sig till saknas ett sådant nytt instrument, skulle förslagen emelmedlemsstaterna. På grund av detta och trots hänvislertid kunna införas i själva IMI-beslutet efter att detta har ningen i IMI-beslutet till förordning (EG) nr 45/2001 ändrats. och utpekandet av kommissionen i artikel 6 såsom IMI-aktör, kan inte IMI-beslutet avse kommissionens egen behandling av personuppgifter. 30. Dessutom kan IMI-aktörererna i praktiken redan nu tillämpa några av förslagen utan att beslutet behöver ändras. Datatillsynsmannen förväntar sig att kommissionen beaktar rekommendationerna i detta yttrande åtminstone på operativ nivå i den mån de avser kommissionens verk- Möjliga lösningar för att åtgärda brister i vald rättslig samhet som IMI-aktör och sålunda underställd datatillsynsgrund mannens övervakning.

24. IMI-beslutet behöver en stabil rättslig grund av ovan nämnda skäl. Det föreligger allvarliga tvivel på om den Artikel 2 – Fördefinierade datafält: öppenhet och rättsliga grunden för IMI-beslutet uppfyller kraven på rätts- proportionalitet säkerhet. Datatillsynsmannen rekommenderar att kommissionen på nytt överväger den rättsliga grunden och söker lösningar för att åtgärda bristerna i den rättsliga grund som 31. Datatillsynsmannen välkomnar att kommissionen på IMI:s valts, vilket kanske leder till att IMI-beslutet ersätts med en webbplats har offentliggjort den första uppsättningen rättsakt som uppfyller kraven på rättssäkerhet. fördefinierade frågor och andra datafält. Dessa avser informationsutbyte inom ramen för yrkeskvalifikationsdirektivet.

25. I detta sammanhang skulle den lämpligaste lösningen kunna vara att Europaparlamentet och rådet antar en 32. För att göra denna goda praxis till en klar skyldighet för separat rättsakt för IMI-systemet liknande den för kommissionen och sålunda säkerställa och ytterligare Schengens informationssystem, informationssystemet för förbättra öppenheten rekommenderar datatillsynsmannen viseringar och andra storskaliga IT-databaser. att ett rättsinstrument för IMI föreskriver en skyldighet för kommissionen att offentliggöra fördefinierade frågor och ( ) EGT L 184, 29.12.2006, s. 23. andra datafält på IMI:s webbplats. 25.10.2008 SV Europeiska unionens officiella tidning C 270/5

33. När det gäller proportionalitet, bör ett rättsinstrument för Underrättelse till de registrerade IMI specificera att fördefinierade frågor och andra datafält måste vara ändamålsenliga, relevanta och rimliga. Dessutom har datatillsynsmannen två specifika rekommendationer 36. Datatillsynsmannen rekommenderar att det införs en ny rörande proportionalitet: punkt i ett rättsinstrument för IMI, vari ansvaret för underrättelser fördelas mellan de gemensamma registeransvariga — en klar specificering av att IMI inte är avsett att enligt ett ”skiktat” tillvägagångssätt. Texten bör framför allt användas rutinmässigt för att göra säkerhetsprövningar specificera följande: av migrerande yrkesutövare och tjänsteleverantörer utan endast när tillämplig lagstiftning medger detta och när — för det första bör kommissionen på sin webbplats ägnad man hyser befogade tvivel i) på äktheten hos den infor- IMI lämna ett allsidigt meddelande som skydd mation som den migrerande tjänsteleverantören lämnar av privatlivet på ett klart och enkelt språk med alla till den behöriga myndigheten i värdmedlemsstaten eller de uppgifter som krävs enligt artiklarna 10 och 11 ii) på hans eller hennes rätt att etablera sig och utöva i förordning (EG) nr 45/2001. Datatillsynsmannen sitt yrke i värdmedlemsstaten, rekommenderar att detta meddelande inte bara bör omfatta kommissionens begränsade behandlingar av de — för att minimera onödig överföring av känsliga men inte uppgifter som den har tillgång till (personuppgifter om alltid relevanta uppgifter: en bestämmelse som före- IMI-användare) utan också allmänt underrätta om inforskriver att fördefinierade frågor och svar i IMI-gräns- mationsutbyten mellan de behöriga myndigheterna i de snittet, när det inte är absolut nödvändigt att överföra olika medlemsstaterna, vilket är syftet med databasen, uppgifter från kriminalregistret, inte bör innehålla en begäran om utdrag ur kriminalregistret och bör formu- — för det andra bör varje behörig myndighet dessutom leras annorlunda på ett sådant sätt att utbytet av känslämna ett meddelande om skydd av privatlivet på sin liga uppgifter minimeras. Till exempel kan det räcka för webbplats. Detta bör innehålla en hänvisning och en ett värdlands behöriga myndighet att en migrerande länk till kommissionens meddelande om skydd av advokat är lagligt registrerad och har gott anseende i det privatlivet och ytterligare uppgifter som är specifika för advokatförbund som han tillhör och den behöver inte myndigheten eller medlemsstaten i fråga. Varje landveta om han har en trafikförseelse införd i kriminalspecifik begränsning av rätten till tillgång eller informaregistret, om detta inte hindrar honom från att arbeta tion måste t.ex. framgå av detta meddelande. Underrätsom advokat i hemlandet. telser kan samordnas av sambandskontoret bland de behöriga myndigheterna inom ett särskilt land, — för det tredje bör slutligen underrättelse också lämnas direkt till de registrerade senast vid tidpunkten för över- Artikel 3.2 – Gemensam kontroll och ansvarsfördelning föringen av personuppgifter, såvida inte någon begränsning tillämpas, på annat sätt än genom meddelandet om skydd av privatlivet på webbplatsen. Ett rekommen- 34. Ansvarsfördelningen enligt artikel 4 i IMI-beslutet är oklar derat tillvägagångssätt kan vara att inbegripa en hänvisoch tvetydig. Datatillsynsmannen erkänner att det kanske ning till IMI och en länk till relevanta meddelanden om inte är möjligt att i IMI-beslutet specificera varje enskild skydd av privatlivet på Internet i all korrespondens som databehandling och ålägga ansvaret för var och en på behöriga myndigheter utbyter med den registrerade kommissionen eller på en särskild behörig myndighet i en (vanligtvis den migrerande tjänsteleverantören eller särskild medlemsstat. Åtminstone vad gäller en registeran- yrkesutövaren). svarigs viktigaste dataskyddsskyldigheter bör dock viss vägledning ha getts i IMI-beslutet.

35. Datatillsynsmannen rekommenderar framför allt att ett Rätt till tillgång, invändning och rättelse rättsinstrument för IMI specificerar att — varje behörig myndighet och IMI-samordnare är 37. Datatillsynsmannen rekommenderar också att det bör registeransvarig vad avser den egna databehandlings- införas en ny punkt för att verksamheten som systemanvändare, — specificera till vem som de registrerade ska vända sig till — kommissionen inte är användare utan systemoperatör med invändningar och begäran om tillgång och rättelse, och att den först och främst ansvarar för den tekniska driften och underhållet och för att säkerställa den totala säkerheten för systemet, och — specificera vilken myndighet som är behörig att besluta om sådan begäran, och — IMI-aktörerna delar ansvaret när det gäller underrättelser och rätt till tillgång, invändningar och rättelse på det — fastställa ett förfarande ifall den registrerade lämnar in sätt som beskrivs i de (nyligen införda) punkterna, sin begäran till en IMI-aktör som inte är behörig att såsom diskuterats ovan. fatta beslut om sådan begäran. C 270/6 SV Europeiska unionens officiella tidning 25.10.2008

38. Dessutom bör det specificeras att kommissionen endast kan begäran om utplåning inom tio arbetsdagar, oavsett om den bevilja tillgång till sådana uppgifter som kommissionen andra behöriga myndigheten i informationsutbytet vill själv har tillgång till. Därför har kommissionen ingen skyl- bevara uppgifterna i IMI. Det bör dock finnas en automatisk dighet att lämna tillgång till informationsutbyte mellan mekanism för att underrätta den andra behöriga myndig- behöriga myndigheter. Om en registrerad ändå vänder sig heten, så att den inte förlorar uppgifterna och, om den så till kommissionen med en sådan begäran, måste kommis- vill, kan ladda ned eller skriva ut uppgifter och lagra dem sionen utan onödigt dröjsmål hänvisa den registrerade till för sina egna syften utanför IMI med iakttagande av egna de myndigheter som har tillgång till uppgifterna och under- dataskyddsbestämmelser. En varselperiod på tio dagar rätta den registrerade om detta. verkar rimligt både som en minimal och en maximal tidsplan. Kommissionen bör endast kunna utplåna informa- tion före utgången av denna tiodagarsperiod, om båda myndigheterna bekräftar att de vill ha en utplåning. Artikel 4 – Bevarande av personuppgifter om registrerade Säkerhetsåtgärder vid informationsutbyte

44. Datatillsynsmannen rekommenderar också att specificera att säkerhetsåtgärder bör vidtas i enlighet med bästa praxis i 39. Artikel 4.1 i IMI-beslutet fastställer en period på sex medlemsstaterna, oavsett om de vidtas av kommissionen månader för bevarande av personuppgifter från och med eller de behöriga myndigheterna. det ”formella avslutandet” av ett informationsutbyte. Gemensam tillsyn

40. Datatillsynsmannen förstår att de behöriga myndigheterna behöver en viss flexibilitet när det gäller att bevara uppgifter 45. Eftersom informationsutbytet enligt IMI är underställt ett på grund av att det kanske behövs uppföljningsfrågor flertal nationella dataskyddslagar och tillsyn av ett flertal om samma fall mellan de behöriga myndigheterna utöver nationella dataskyddsmyndigheter (utöver möjligheten att den inledande frågan och svaret. Under tiden som artitillämpa förordning (EG) nr 45/2001 och datatillsynsmankel 29-gruppen utarbetade yttrandet förklarade faktiskt nens tillsynsbefogenheter vad avser vissa aspekter av datakommissionen att de administrativa förfarandena inom behandlingarna), rekommenderar datatillsynsmannen att ett ramen för vilka ett informationsutbyte kan bli nödvändigt rättsinstrument för IMI också bör innehålla klara bestämnormalt avslutas inom ett par månader och att sexmånamelser som underlättar de olika inblandade dataskyddsmyndersperioden fastställdes för att medge flexibilitet för alla digheternas gemensamma tillsyn av IMI. Denna gemenoväntade dröjsmål. samma tillsyn skulle kunna utformas på samma sätt som för rättsinstrumenten om inrättande, drift och användning av andra generationen av Schengens informationssystem

41. När detta är sagt tvivlar datatillsynsmannen på grundval av (SIS II) ( ). kommissionens förklaringar på att det finns en legitim orsak att behålla uppgifter i IMI under ytterligare sex månader efter det formella avslutandet av ett informations- 4. SLUTSATSER utbyte. Datatillsynsmannen rekommenderar därför att tids- fristen på sex månader för automatisk utplåning bör inledas 46. Datatillsynsmannen stöder kommissionens syften med från och med den dag då den begärande myndigheten först inrättandet av ett elektroniskt system för utbyte av informakontaktar sin motpart för ett specifikt informationsutbyte. tion och reglering av dess dataskyddsaspekter. Ett bättre tillvägagångssätt vore faktiskt att fastställa dagen för den automatiska utplåningen efter vilken typ av infor- 47. IMI-beslutet behöver en stabil rättslig grund av ovan mationsutbyte det är fråga om (och alltid räkna tidsfristerna nämnda skäl. Datatillsynsmannen rekommenderar att från det att utbytet inleds). Medan t.ex. en bevarandeperiod på sex månader kan vara lämplig för ett informationsutbyte kommissionen omprövar sitt val av rättslig grund och enligt yrkeskvalifikationsdirektivet, kanske den inte är till- försöker finna lösningar som kan åtgärda bristerna i den räcklig för andra informationsutbyten i framtida lagstiftning valda rättsliga grunden, med den eventuella konsekvensen om den inre marknaden. att IMI-beslutet ersätts med ett rättsinstrument som uppfyller kraven på rättssäkerhet.

48. Som den absolut sundaste lösningen föreslår datatillsyns- 42. Datatillsynsmannen vill också tillägga att det, om hans mannen att man analyserar möjligheten att anta ett separat rekommendationer inte beaktas, åtminstone bör klargöras rättsinstrument för IMI-systemet på råds- och Europaparlavad som menas med ”formellt avslutande” av ett informamentsnivå, vilket liknar Schengens informationssystem, tionsutbyte. Framför allt måste det säkerställas att inga informationssystemet för viseringar och andra storskaliga uppgifter kan bevaras i databasen längre än nödvändigt helt IT-databaser. enkelt på grund av att en behörig myndighet inte har ”avslutat fallet”. 1 ( ) Se artiklarna 4446 i Europaparlamentets och rådets förordning (EG) nr 1987/2006 av den 20 december 2006 om inrättande, drift och användning av andra generationen av Schengens informationssystem (SIS II) (EUT L 381, 28.12.2006, s. 4), och artiklarna 60–62 i rådets 43. Dessutom rekommenderar datatillsynsmannen att utplåning beslut 2007/533/RIF av den 12 juni 2007 om inrättande, drift och och bevarande logiskt sett bör byta plats i artikel 4 andra användning av andra generationen av Schengens informationssystem stycket. I vilket fall som helst bör kommissionen villfara en (SIS II) (EUT L 205, 7.8.2007, s. 63). 25.10.2008 SV Europeiska unionens officiella tidning C 270/7

49. Som ett alternativ skulle man kunna analysera om artikel 34 åtminstone på operativ nivå, i den mån som de avser i tjänstedirektivet och liknande bestämmelser som ännu inte kommissionens verksamhet som IMI-aktör. har antagits och som avser annan lagstiftning för den inre marknaden skulle kunna ge den nödvändiga rättsliga 52. Dessa rekommendationer avser öppenhet och proportionagrunden. litet, gemensam kontroll och ansvarsfördelning, underrättelse till de registrerade, rätt till tillgång, invändning och 50. Därutöver innehåller yttrandet ett antal förslag till bestämrättelse, bevarande av data, säkerhetsåtgärder och gemensam melser om reglering av IMI:s dataskyddsaspekter, vilka bör tillsyn. ingå i ett nytt rättsinstrument som ersätter IMI-beslutet enligt förslag ovan eller, i avsaknad av ett sådant nytt rättsinstrument, i själva IMI-beslutet efter det att detta har ändrats. Utfärdat i Bryssel den 22 februari 2008. 51. IMI-aktörerna kan redan nu i praktiken tillämpa många av förslagen utan att beslutet ändras. Datatillsynsmannen Peter HUSTINX förväntar sig att kommissionen i största möjliga utsträckning tar hänsyn till rekommendationerna i detta yttrande, Europeiska datatillsynsmannen