lagen.nu
EDPS yttrande (2008)

Computerised reservation systems

Utgivare
Europeiska datatillsynsmannen
Antagen
2008-04-11
Språk
svenska
Ämnesord
International Agreements, PNR, Transfers of data, Consumers, Transport, Technologies
Källa
www.edps.europa.eu

11.9.2008 SV Europeiska unionens officiella tidning C 233/1

I

(Resolutioner, rekommendationer och yttranden)

YTTRANDEN

EUROPEISKA DATATILLSYNSMANNEN

Yttrande från Europeiska datatillsynsmannen om förslaget till Europaparlamentets och rådets förordning om en uppförandekod för datoriserade bokningssystem

(2008/C 233/01)

med beaktande av fördraget om upprättandet av Europeiska gemenskapen, särskilt artikel 286, 3. Syftet med förslaget är att uppdatera bestämmelserna i den med beaktande av Europeiska unionens stadga om de grundläg- uppförandekod för datoriserade bokningssystem som inrätgande rättigheterna, särskilt artikel 8, tades 1989 genom rådets förordning (EEG) nr 2299/89. Koden verkar bli allt sämre anpassad till de nya marknadsmed beaktande av Europaparlamentets och rådets direktiv villkoren och behöver förenklas för att förstärka konkur- 95/46/EG av den 24 oktober 1995 om skydd för enskilda rensen - samtidigt som de grundläggande skyddsåtgärderna personer med avseende på behandling av personuppgifter och bevaras och neutral information till konsumenterna garanom det fria flödet av sådana uppgifter, teras.

med beaktande av Europaparlamentets och rådets förordning (EG) nr 45/2001 av den 18 december 2000 om skydd för enskilda då gemenskapsinstitutionerna och gemenskapsorganen 4. Förslaget är inte huvudsakligen inriktat på skydd av personbehandlar personuppgifter och om den fria rörligheten för uppgifter. Med tanke på att datoriserade bokningssystem sådana uppgifter, särskilt artikel 41, och behandlar enorma mängder personuppgifter har emellertid med beaktande av den begäran om ett yttrande i enlighet med en särskild artikel om dataskydd införts i förslaget, i syfte artikel 28.2 i förordning (EG) nr 45/2001 som datatill- att komplettera bestämmelserna i direktiv 95/46/EG, som synsmannen den 20 november 2007 mottog från Europeiska fortfarande gäller som lex generalis. kommissionen.

5. Andra bestämmelser i förslaget har också konsekvenser för HÄRIGENOM FRAMFÖRS FÖLJANDE: dataskyddet, även om deras huvudsyfte är att garantera likvärdig information till alla aktörer i lojal konkurrens: I. INLEDNING skydd av abonnenternas - fysiska personers eller företags identitet är också välkommet med hänsyn till skyddet för Samråd med datatillsynsmannen privatlivet.

1. Förslaget till förordning om en uppförandekod för datoriserade bokningssystem översändes av kommissionen till Europeiska datatillsynsmannen för samråd i enlighet med artikel 28.2 i förordning (EG) nr 45/2001 (nedan kallat 6. Europeiska datatillsynsmannen noterar att förslaget endast förslaget). behandlar de datoriserade bokningssystemens verksamhet som gränssnitt mellan flygbolag och resebyråer. Det

2. Förslaget rör behandlingen av personuppgifter i datorise- omfattar inte tillhandahållande av andra it-tjänster, såsom rade bokningssystem och är nära förbundet med andra att vara värd för flygbolags bokningssystem. Personuppsystem för insamling och användning av passagerarupp- gifter som behandlas i detta specifika sammanhang gifter inom EU eller i förbindelser med tredjeländer. kommer därför inte att omfattas av några av uppförande- Dessa system är av stort intresse för Europeiska datatill- kodens skyddsåtgärder. De kommer dock att omfattas av synsmannen, som välkomnar kommissionens samråd. den allmänna dataskyddsordningen i direktiv 95/46/EG. C 233/2 SV Europeiska unionens officiella tidning 11.9.2008 Yttrandets fokus 12. En annan konsekvens av uppförandekodens och direktivets omfattande tillämpningsområde är inverkan på flygbolag, som kan vara etablerade inom eller utanför EU. Flygbolag 7. Europeiska datatillsynsmannens yttrande behandlar först som är etablerade utanför EU omfattas i princip inte av EU: räckvidd och villkor för tillämpningen av förslaget i förhåls uppgiftsskyddsprinciper, utom om de använder utrustning lande till tillämpningen av direktiv 95/46/EG. Fokus som befinner sig i EU för behandling av personuppgifter inriktas sedan på sakfrågor, med en analys av förslagets (tillämpning av direktivet). Detta är till exempel fallet om artiklar i förhållande till dataskyddsfrågor. Positiva aspekter de använder ett datoriserat bokningssystem som är identifieras och det förslås även tänkbara förbättringar. etablerat i EU som ”värd” för en bokningstjänst. Det bör Särskild uppmärksamhet kommer att ägnas villkoren för även noteras att uppgifter i samband med flygbolagens kontroll av efterlevnaden av dessa bestämmelser. flygningar blir föremål för EU-lagstiftningen så snart de behandlas i ett datoriserat bokningssystem som är etablerat 8. I det sista avsnittet går yttrandet utöver de konkreta i EU – eller som tillhandahåller tjänster inom EU (tillämp- bestämmelserna i förslaget och tar itu med några allmän- ning av uppförandekoden). nare konsekvenser av behandlingen av passageraruppgifter i datoriserade bokningssystem, antingen de fungerar som tvärsnitt för resebyråer eller som leverantörer av it-tjänster. Tredjeländers tillgång till passageraruppgifter i datoriserade bokningssystem blir föremål för en särskild analys. Grundläggande dataskyddsprinciper

9. Förslaget innehåller detaljerade bestämmelser om skydd av personuppgifter. Dessa bestämmelser ”preciserar och 13. Artikel 11 i förslaget innehåller en förteckning över garankompletterar” bestämmelserna i direktiv 95/46/EG men 1 tier i samband med behandlingen av personuppgifter, inbepåverkar inte bestämmelserna i nämnda direktiv ( ). Detta gripet begränsningar av syfte, uppgifternas nödvändighet, uttryckliga samband mellan de båda instrumenten är ett särskilt skydd av känsliga uppgifter, begränsad lagringstid, positivt element. de registrerade personernas rätt till information och till- gång.

10. Europeiska datatillsynsmannen noterar emellertid att tillämpningsområdet för uppförandekoden inte exakt sammanfaller med tillämpningsområdet för direktiv 14. Artikel 11 erbjuder också en välkommen precision av de 95/46/EG. Det avgörande kriteriet för tillämpning av datoriserade bokningssystemens ställning, vilka ska uppförandekoden är i själva verket att systemet används eller 2 betraktas som registeransvariga vid bokning eller utfärtillhandahålls på EU:s territorium ( ). Direktivets bestämdande av biljetter för transportprodukter. Registrerade melser är tillämpliga när den registeransvarige är etablerad i personer kan därför göra sina rättigheter gällande inte bara en medlemsstat eller när den registeransvarige är etablerad gentemot resebyråer och lufttrafikföretag utan i förekomutanför EU men använder utrustning som befinner sig i 3 mande fall även gentemot datoriserade bokningssystem. EU ( ).

11. Det är därför möjligt att tänka sig olika scenarier för 15. Skyldigheten för medverkande trafikföretag och förmedlare tillämpningen av uppförandekoden och direktivet: att säkerställa att de lämnade uppgifterna är riktiga (vilket dock inte begränsas till personuppgifter), i enlighet med — när det datoriserade bokningssystemet är etablerat i EU, artikel 9, är en uttrycklig hänvisning till direktiv 95/46/EG, ska både uppförandekoden och direktivet tillämpas, där det sägs att personuppgifter måste vara riktiga. eftersom kriterierna för båda är uppfyllda, — när det datoriserade bokningssystemet är etablerat utanför EU, ska tillhandahållande av tjänster i EU och 16. Det måste noteras att dessa bestämmelser i förslaget är i användning av utrustning i EU styra tillämpningen av linje med kommentarerna från arbetsgruppen för skydd av båda rättsinstrumenten. enskilda med avseende på behandlingen av personuppgifter i dess rekommendation nr 1/98 ( ). De är särskilt Trots att kriterierna för tillämpning av uppförandekoden välkomna, eftersom de preciserar några bestämmelser i och för tillämpning av direktivet är olika, torde de i prak- direktiv 95/46/EG: det hänvisas särskilt till den begränsade tiken leda till kombinerad tillämpning av de båda instru- lagringsperioden för personuppgifter off-line (72 timmar) menten: tillhandahållande av tjänster i EU leder till tillämp- och utplåning av uppgifterna efter tre år, med begränsad ning av uppförandekoden och detta tillhandahållande av tillgång kopplad till det ursprungliga syftet med behand- tjänster kommer i praktiken att ske genom användning av lingen (för att avgöra faktureringstvister). Öppenhet vid (dator)utrustning som befinner sig i EU, vilket också resul- behandlingen föreskrivs också, i och med att abonnenten terar i att direktivet ska tillämpas. ska ange systemleverantörens kontaktuppgifter och ge information om hur tillgångsrätten ska hävdas. 11.9.2008 SV Europeiska unionens officiella tidning C 233/3

17. Utöver dessa element, som redan ingår i förslaget, kunde registrerade som är inblandade i bokningsförfarandet, även detta kompletteras beträffande tre aspekter. slutanvändaren”. Känsliga uppgifter

23. För att effektiv övervakning av tillämpningen av uppföran- Säkerhetsåtgärder dekoden ska säkerställas, bör kontroll och spårbarhet av personuppgifter inom nätverket med datoriserade bokningssystem garanteras. Personuppgifter överförs och 19. För det andra utgår man i säkerhetsfrågor från att de tas fram av olika aktörer, t.ex. flygbolag och resebyråer, allmänna principerna i direktiv 95/46/EG ska gälla. Europe- och behandlas av datoriserade bokningssystem i olika funkiska datatillsynsmannen skulle rekommendera att dessa tioner, på flygbolagens vägnar eller inte. principer kompletteras med skyldigheter som mer direkt fokuseras på särdragen hos de personuppgifter som behandlas av datoriserade bokningssystem. Eftersom datori- 24. Utöver behovet av en tydlig åtskillnad mellan de datoriseserade bokningssystem kan fungera som ett globalt rade bokningssystemens olika uppgifter, verkar en ordning tvärsnitt för flygbolag men även som tjänsteleverantör eller för uppgiftsflöden inom systemet vara en förutsättning för ”värd” för ett bestämt flygbolag, bör den stora mängd att man ska få en tydlig uppfattning om hur personupppersonuppgifter som behandlas i samband med dessa båda gifter cirkulerar mellan flygbolag, resebyråer och datoriseolika funktioner isoleras tydligt, genom användning av rade bokningssystem. Detta är väsentligt för att bedöma ”kinesiska murar” och andra lämpliga säkerhetsåtgärder. behörigheten för de olika myndigheterna som övervakar Europeiska datatillsynsmannen rekommenderar att detta att bestämmelserna följs (dataskyddsmyndigheter och läggs till som en ytterligare punkt i artikel 11. kommissionen).

20. Artikel 11 skulle alltså kunna kompletteras med en ny punkt med följande lydelse efter punkt 4: ”När ett datoriserat 25. Detta är särskilt nödvändigt med tanke på att de datorise- bokningssystem driver databaser i olika egenskaper, såsom rade bokningssystemen är sammankopplade och att tvärsnitt eller värd för flygbolag, ska tekniska och organisatoriska nätverket med datoriserade bokningssystem är komplext. åtgärder vidtas för att förhindra sammankoppling av databaserna Det måste klargöras i vilken omfattning personuppgifter och garantera att personuppgifter endast är tillgängliga för det som införts via ett flygbolag eller en resebyrå som är kund specifika ändamål för vilket de insamlades”. hos ett datoriserat bokningssystem kan tas fram och behandlas i ett senare skede via ett annat datoriserat bokningssystem än det ursprungliga. Saluföringsinformation

26. Enligt artikel 12 i förslaget ska kommissionen vara behörig att inleda förfaranden vid överträdelser av förordningen. 21. För det tredje välkomnar Europeiska datatillsynsmannen Kommissionens behörighet kommer därför att omfatta villkoren i artiklarna 7 och 11.5 angående behandling av bland annat kontroll av att de uppgiftsskyddsprinciper som uppgifter i samband med marknadsanalys. Systemleveraningår i förordningen följs. törer får endast lämna dessa uppgifter till tredje parter i icke-identifierbar form, oberoende av om uppgifterna gäller organisationer, företag eller fysiska personer. Medan syftet här huvudsakligen är att hindra identifiering av reseby- 27. När kommissionen gör detta, kan den komma att konkurråer ( ), förutsätts det att anonymiseringen gäller varje typ rera med nationella dataskyddsmyndigheter, i den mån ett av personuppgift som behandlas vid en bokning, alltså datoriserat bokningssystem eller en systemleverantörs verkäven personuppgifter som gäller resebyråernas kunder. samhet omfattas av nationell dataskyddslagstiftning. I Detta bör klargöras i förslaget, genom att artikel 11.5 sådana fall bör konsekventa förfaranden för övervakning av kompletteras på följande sätt: ”Anonymiseringen ska gälla alla efterlevnad samt ömsesidigt samarbete garanteras. Arbetsgruppen för skydd av enskilda med avseende på behand- 1 lingen av personuppgifter kunde vara ett lämpligt forum ( ) Motiveringen, 5. Ytterligare information: ”Närmare redogörelse för förslaget”. för att underlätta sådant samarbete. C 233/4 SV Europeiska unionens officiella tidning 11.9.2008

28. Dessutom kommer kommissionen under utövandet av sina 34. Skyldigheterna kan inbegripa lösning av praktiska frågor, befogenheter att hantera särskilda dossierer som innehåller som t.ex. formerna för överföring av uppgifter och överalla delar av en påstådd överträdelse (t.ex. tillgång till hand- gången från ”push” till ”pull”, vilket innebär att it-tjänsten lingarna för de berörda parterna enligt artikel 15 i kontrollerar villkoren för överföring och kvaliteten på de förslaget). Personuppgifter kommer oundvikligen att ingå i överförda uppgifterna. Skyldigheterna beträffande öppenhet dessa dossierer, vilket innebär att Europeiska datatill- bör också beaktas, i samförstånd med flygbolagen och i synsmannen är behörig att övervaka behandlingen, som en den mån flygbolagens bokningstjänster faktiskt utförs av aspekt av sina arbetsuppgifter i förhållande till de europe- it-tjänsten. De registrerade ska också ha tillgång till rättsiska institutionerna i enlighet med förordning (EG) medel mot det datoriserade bokningssystemet vad gäller nr 45/2001, liksom i alla andra fall där kommissionen den databehandling som utförs av det datoriserade agerar som registeransvarig. bokningssystemet i samband med överföringen till en tredje part. Datoriserade bokningssystem i egenskap av tvärsnitt

29. Frågan om tredjeländers tillgång till passageraruppgifter har lett till ingående av särskilda avtal mellan Europeiska unionen och dessa tredjeländer, i synnerhet ett avtal som 35. Oberoende av situationen när datoriserade bokningssystem ingicks mellan EU och Kanada i juli 2005 och ett som agerar som tjänsteleverantörer och måste ta hänsyn till ingicks mellan EU och Förenta staterna i juli 2007. Enligt internationella avtal som ingåtts mellan EU och tredjedessa avtal måste PNR-uppgifter som översänds till länder, bör även fallet när datoriserade bokningssystem utländska myndigheter av flygbolag uppfylla specifika agerar som tvärsnitt studeras. I detta fall omfattas varje villkor beträffande dataskydd. begäran om personuppgifter från en tredje parts sida av villkoren i förordningen och överföringen bör i princip inte 30. Datoriserade bokningssystem har olika roller i detta tillåtas. Enligt artikel 11.4 i förslaget är tillgång till uppgifsammanhang, beroende på om de är värdar eller tvärsnitt terna i datoriserade bokningssystem nämligen endast för flygbolagen. tillåten vid faktureringstvister. Viktigt är att denna bestämmelse gäller oberoende av var det datoriserade bokningssystemet är etablerat (det må befinna sig i EU eller i Förenta staterna), i den mån systemet tillhandahåller tjänster avsedda att utnyttjas inom gemenskapens territo- Datoriserade bokningssystem som värdar för flygbolag rium.

31. Som redan har nämnts, brukar flygbolag som inte sköter sina egna bokningssystem lägga ut dem på en tredje part, som kan vara ett datoriserat bokningssystem. I detta fall agerar det datoriserade bokningssystemet inte som tvärsnitt VI. SLUTSATS för resebyråer utan som tjänsteleverantör för flygbolaget. I sin egenskap av ”värd” kan det datoriserade bokningssystemet lämna PNR-information till myndigheterna i ett 36. Europeiska datatillsynsmannen välkomnar att man i tredjeland. förslaget tagit med dataskyddsprinciper som klargör bestämmelserna i direktiv 95/46/EG. Dessa bestämmelser förbättrar rättssäkerheten och kunde med fördel komplet- 32. Enligt kommissionen ( ) omfattas denna verksamhet inom teras med ytterligare skyddsåtgärder på tre punkter: garandet datoriserade bokningssystemet inte av förordningen tier för fullständigt informerat samtycke av de registrerade och skyldigheterna i denna beträffande överföring till tredje personerna vid behandling av känsliga uppgifter, säkerhetsparter överträds därför inte under sådana förhållanden. De åtgärder som tar hänsyn till de olika tjänster som erbjuds allmänna dataskyddsprinciperna i direktiv 95/46/EG är av datoriserade bokningssystemen och skydd av saluföemellertid fortfarande tillämpliga, liksom principerna i ringsinformation (se punkterna 18–21 i detta yttrande). Europarådets konvention nr 108 vad angår villkoren för överföring till tredjeländer. 37. Vad beträffar förslagets tillämpningsområde ger de kriterier 33. Europeiska dataskyddsmannen anser att de enheter som som gör förslaget tillämpligt på datoriserade bokningstillhandahåller sådana it-tjänster är ansvariga för de tjänster system som är etablerade i tredjeländer upphov till de erbjuder och för vidare överföring av uppgifter till en frågan om dess praktiska tillämpning, på ett sätt som är konsekvent med tillämpningen av lex generalis, dvs. direktiv tredje part. I den meningen bör de betraktas ”medregister- 95/46/EG (se punkterna 9–12). ansvariga” tillsammans med de berörda flygbolagen beträffande de tjänster som tillhandahålls. Detta innebär att överföring av passageraruppgifter av en tjänsteleverantör antingen det är ett datoriserat bokningssystem eller en leve- 38. För att garantera effektivt genomförande av förslaget anser rantör av it-tjänster - till ett tredjeland måste uppfylla vill- Europeiska datatillsynsmannen att det behövs en tydlig och koren i internationella avtal som ingåtts med det landet. övergripande överblick över hela problematiken med datoriserade bokningssystem, med hänsyn till komplexiteten 1 hos nätverket med datoriserade bokningssystem och vill- ( ) Beslut K(2005) 652/1 om förenligheten mellan USA:s tillgång till PNR-uppgifter och förordning (EEG) nr 2299/89 om en uppföran- koren för tredje parters tillgång till personuppgifter som dekod för datoriserade bokningssystem. behandlas i datoriserade bokningssystem. 11.9.2008 SV Europeiska unionens officiella tidning C 233/5

39. Även om dessa frågor går utöver de konkreta bestämmel- principerna, garanteras av myndigheter med behörighet att serna i förslaget, anses det dock väsentligt att placera in övervaka efterlevnaden, dvs. kommissionen, såsom förefrågan om datoriserade bokningssystem i dess globala skrivs i förslaget, och dataskyddsmyndigheterna (se punksammanhang och att vara medveten om konsekvenserna terna 22–35). av och utmaningarna med att en så stor mängd personuppgifter, av vilka vissa är känsliga, behandlas i ett globalt nätverk som i praktiken är tillgängligt för myndigheterna i tredjestater. Utfärdat i Bryssel den 11 april 2008.

40. Det är därför av avgörande betydelse att faktisk efterlevnad Peter HUSTINX av bestämmelserna, inte bara när det gäller konkurrensaspekterna i förslaget utan även när det gäller dataskydds- Europeisk datatillsynsman

Fotnoter

  1. EUROPEISKA DATATILLSYNSMANNEN HAR ANTAGIT DETTA Förslaget i sitt sammanhang YTTRANDE
  2. III. ANALYS AV FÖRSLAGET
  3. II. RÄCKVIDD OCH VILLKOR FÖR TILLÄMPNING
  4. ( ) Artikel 11.9 i förslaget. 2 4 ( ) Artikel 1 i förslaget. ( ) Rekommendation av den 28 april 1998 om flygbolags datoriserade ( ) Artikel 4.1 a och c i direktiv 95/46/EG. bokningssystem, WP10.
  5. IV. ÖVERVAKNING AV TILLÄMPNINGEN 18. För det första bör det beträffande möjligheten för den registrerade personen att samtycka till behandlingen av känsliga uppgifter uttryckligen anges att samtycket måste 22. Till följd av förordningens breda tillämpningsområde grundas på tillräcklig information. Trots att det av omfattar kommissionens och dataskyddsmyndigheternas artikel 2 h i direktiv 95/46/EG framgår att varje samtycke behörighet att se till att berörda aktörer rättar sig efter ska vara en frivillig, särskild och informerad viljeyttring, är detta bestämmelserna även registeransvariga som är etablerade kanske inte alltid fallet i praktiken. Artikel 11.3 skulle alltså utanför EU. Det är väsentligt att kommissionen, som i kunna kompletteras på följande sätt: ”… ska sådana förslaget uttryckligen omnämns som ansvarig för övervakuppgifter endast behandlas om den registrerade har gett sitt ning av tillämpningen av uppförandekoden, får effektiva uttryckliga och informerade medgivande till det”. medel för att se till att uppgiftsskyddsprinciperna följs.
  6. V. TREDJELÄNDERS TILLGÅNG TILL PASSAGERARUPPGIFTER