EU-US High Level Contact Group on information sharing
6.6.2009 Europeiska SV unionens officiella tidning C 128/1
I
(Resolutioner, rekommendationer och yttranden)
YTTRANDEN
EUROPEISKA DATATILLSYNSMANNEN
Yttrande från Europeiska datatillsynsmannen om slutrapporten från EU–USA-kontaktgruppen på hög nivå för informationsutbyte, integritetsskydd och skydd av personuppgifter
(2009/C 128/01)
EUROPEISKA DATATILLSYNSMANNEN HAR ANTAGIT DETTA YTT 2. Rapporten syftar till att fastställa gemensamma principer RANDE för integritetsskydd och uppgiftsskydd som ett första steg mot informationsutbyte med Förenta staterna för att be kämpa terrorism och allvarlig gränsöverskridande brottslig het. med beaktande av fördraget om upprättandet av Europeiska gemenskapen, särskilt artikel 286,
3. I meddelandet förklarar rådets ordförandeskap att det väl med beaktande av Europeiska unionens stadga om de grund komnar alla synpunkter som rör uppföljningen av rappor läggande rättigheterna, särskilt artikel 8, ten, särskilt reaktioner på de rekommendationer för det fortsatta arbetet som anges i rapporten. Europeiska datatill synsmannen svarar på denna uppmaning genom att avge följande yttrande som bygger på den lägesbeskrivning som med beaktande av Europaparlamentets och rådets direktiv offentliggjorts och som inte föregriper någon ståndpunkt 95/46/EG av den 24 oktober 1995 om skydd för enskilda som han eventuellt kommer att inta senare när det gäller personer med avseende på behandling av personuppgifter och frågans utveckling. om det fria flödet av sådana uppgifter,
4. Datatillsynsmannen noterar att kontaktgruppen har utfört med beaktande av Europaparlamentets och rådets förordning sitt arbete mot bakgrund av att utbytet av uppgifter mellan (EG) nr 45/2001 av den 18 december 2000 om skydd för USA och EU har förändrats, särskilt sedan enskilda då gemenskapsinstitutionerna och gemenskapsorganen den 11 september 2001, genom internationella avtal eller behandlar personuppgifter och om den fria rörligheten för så andra typer av instrument. Bland dessa finns Europols och dana uppgifter, särskilt artikel 41. Eurojusts avtal med Förenta staterna samt PNR-avtalet och Swift-fallet som ledde till en skriftväxling mellan tjänste män i EU och USA för att fastställa minimigarantier för uppgiftsskydd ( 2 ). HÄRIGENOM FRAMFÖRS FÖLJANDE. ( 2 ) — Avtal mellan Amerikas förenta stater och Europeiska polisbyrån av den 6 december 2001 samt tilläggsavtal mellan Europol och USA om utbyte av personuppgifter och relaterade upplysningar, I. INLEDNING – BAKGRUND TILL YTTRANDET offentliggjorda på Europols webbplats. — Avtal mellan Amerikas förenta stater och Eurojust om rättsligt
1. Inför EU-toppmötet den 12 juni 2008 meddelade ordfö samarbete av den 6 november 2006, offentliggjort på Eurojusts randeskapet för Europeiska unionens råd den 28 maj 2008 webbplats. Coreper att EU–USA-kontaktgruppen på hög nivå (nedan — Avtal mellan Europeiska unionen och Amerikas förenta stater kallad kontaktgruppen) för informationsutbyte, integritets om lufttrafikföretags behandling av passageraruppgifter (PNR) skydd och skydd av personuppgifter hade färdigställt sin och överföring av dessa till Förenta staternas Department of Homeland Security (DHS) (2007 års PNR-avtal), undertecknat i rapport. Rapporten offentliggjordes den 26 juni 2008. ( 1 ) Bryssel den 23 juli 2007 och i Washington den 26 juli 2007, EUT L 204, 4.8.2007, s. 18. ( 1 ) Rådets dokument 9831/08 finns tillgängligt på http://ec.europa.eu/ — Skriftväxling mellan myndigheter i USA och EU om programmet justice_home/fsj/privacy/news/index_en.htm. för att spåra finansiering av terrorism, den 28 juni 2007. C 128/2 SV Europeiska unionens officiella tidning 6.6.2009
5. Dessutom förhandlar EU också om och godkänner lik mensamma standarder för informationsutbyte, integritets nande instrument för utbyte av personuppgifter med andra skydd och skydd av personuppgifter. tredjeländer. Ett exempel nyligen är avtalet mellan Euro peiska unionen och Australien om lufttrafikföretags be handling av passageraruppgifter (PNR) från Europeiska uni 11. Förberedelsearbetet för någon typ av avtal mellan EU och onen och överföring av dessa till Australiens tullmyndig USA har emellertid ännu inte slutförts. Det behövs ytterli het ( 3 ). gare arbete. I kontaktgruppens rapport nämns också flera kvarstående frågor, varav frågan om ”möjlighet till rättslig prövning” är den mest framträdande. Det råder fortfarande 6. Det framgår i detta sammanhang att framställningar om oenighet om vilken omfattning som krävs för möjligheten personuppgifter från brottsbekämpande myndigheter i tred till rättslig prövning ( 6 ). Fem andra kvarstående frågor fast jeländer ständigt ökar, och att de också utvidgats från tra ställs i kapitel 3 i rapporten. Det framgår dessutom av detta ditionella statliga databaser till andra typer av register, sär yttrande att många andra frågor ännu inte har lösts, till skilt dataregister i den privata sektorn. exempel omfattningen och arten av ett instrument om informationsutbyte.
7. Som en viktig bakgrundsfaktor erinrar datatillsynsmannen också om att frågan om överföring av personuppgifter till tredjeländer inom ramen för polissamarbete och straffrätts 12. Eftersom det alternativ som förordas i rapporten är ett ligt samarbete omfattas av rådets rambeslut om skydd av bindande avtal, vilket också datatillsynsmannen föredrar, personuppgifter som behandlas inom ramen för polissam är det särskilt nödvändigt med försiktighet. Ytterligare nog arbete och straffrättsligt samarbete ( 4 ), vilket sannolikt granna och ingående förberedelser behövs innan ett avtal kommer att antas före utgången av 2008. kan uppnås.
8. Det transatlantiska informationsutbytet kan endast förvän 13. Enligt datatillsynsmannen skulle det slutligen vara bäst att tas öka och beröra ytterligare sektorer där personuppgifter ett avtal ingås enligt Lissabonfördraget, givetvis under för behandlas. I detta sammanhang är en dialog om ”transat utsättning att detta träder i kraft. Enligt Lissabonfördraget lantisk brottsbekämpning” välkommen men samtidigt skulle det nämligen inte råda någon rättslig osäkerhet om känslig. Den är välkommen i den meningen att den kan avgränsningen mellan EU:s olika pelare. Dessutom skulle ge en tydligare ram för det uppgiftsutbyte som äger rum det garanteras att Europaparlamentet deltar fullt ut samt att eller som kommer att äga rum. Den är också känslig, domstolen utövar rättslig kontroll. eftersom en sådan ram kan legitimera omfattande överför ingar av uppgifter på ett område, brottsbekämpning, där konsekvenserna för enskilda personer är särskilt allvarliga och där det är särskilt nödvändigt med strikta och tillförlit 14. Under dessa förhållanden skulle det framtida arbetet bäst liga säkerhetsåtgärder och garantier. ( 5 ) kunna bestå i utarbetandet av en färdplan mot ett eventu ellt senare avtal. En sådan färdplan kan innehålla följande delar: 9. Det följande kapitlet i detta yttrande behandlar det nuva rande läget och det tänkbara framtida arbetet. Kapitel III inriktas på omfattningen och arten av ett instrument som — Riktlinjer för det fortsatta arbetet i kontaktgruppen (el möjliggör informationsutbyte. I kapitel IV i yttrandet ana ler någon annan grupp) samt en tidsplan. lyseras ur ett allmänt perspektiv de rättsliga frågor som har anknytning till innehållet i ett eventuellt avtal. Det behand lar frågor som villkoren för bedömning av den skyddsnivå som erbjuds i Förenta staterna och diskuterar frågan om — I ett tidigt skede, diskussion och eventuell överenskom användningen av EU:s regelverk som riktmärke för att be melse om grundläggande frågor, till exempel avtalets döma denna skyddsnivå. I det kapitlet förtecknas också de omfattning och art. grundläggande krav som ska ingå i ett sådant avtal. Slutli gen innehåller kapitel V i yttrandet en analys av de princi per för integritetsskydd som bifogas rapporten. — På grundval av en gemensam uppfattning av dessa grundläggande frågor, vidareutveckling av principerna för uppgiftsskydd. II. DET NUVARANDE LÄGET OCH DET TÄNKBARA
10. Datatillsynsmannen bedömer det nuvarande läget på föl — De berörda parternas medverkan i olika skeden i för jande sätt. Vissa framsteg har gjorts för att fastställa ge farandet. 6.6.2009 Europeiska SV unionens officiella tidning C 128/3 III. OMFATTNINGEN OCH ARTEN AV ETT INSTRUMENT är att det ska omfatta överföringar såväl mellan privata och OM INFORMATIONSUTBYTE offentliga aktörer ( 7 ) som mellan offentliga myndigheter.
15. Datatillsynsmannen anser att det är av avgörande betydelse att omfattningen och arten av ett eventuellt instrument, inklusive principer för uppgiftsskydd, fastställs tydligt, — M e l l a n p r i v a t a o c h o f f e n t l i g a a k t ö r e r som ett första steg i vidareutvecklingen av ett sådant in 19. Datatillsynsmannen anser att det är logiskt att ett framtida strument. instrument ska vara tillämpligt på överföringar mellan pri vata och offentliga aktörer. Ett sådant instrument utarbetas mot bakgrund av USA:s framställningar om information 16. När det gäller omfattningen är det viktigt att följande frå från privata parter under de senaste åren. Datatillsynsman gor besvaras: nen noterar att privata aktörer håller på att bli en syste matisk informationskälla i brottsbekämpningssammanhang, såväl på EU-nivå som på internationell nivå ( 8 ). Swift-fallet är ett viktigt tidigare exempel där ett privat företag anmo — Vilka aktörer som berörs, inom och utanför brottsbe dades att systematiskt överföra stora mängder uppgifter till kämpningsområdet. brottsbekämpande myndigheter i en tredjestat ( 9 ). Insam lingen av PNR-uppgifter från flygbolag följer samma logik. Redan i sitt yttrande om utkastet till rambeslut om ett — Vad som avses med ”brottsbekämpningssyfte” och dess europeiskt PNR-system ifrågasatte datatillsynsmannen la förhållande till andra syften som nationell säkerhet, och genligheten av denna tendens ( 10 ). mer specifikt gränskontroll och folkhälsa.
20. Det finns ytterligare två skäl till att hysa betänkligheter mot — Hur instrumentet passar in i ett övergripande transat att överföringar mellan privata och offentliga aktörer införs lantiskt säkerhetsområde. i tillämpningsområdet för ett framtida instrument.
17. När det gäller fastställandet av arten bör följande frågor 21. För det första kan införandet få en oönskad effekt inom klargöras: EU:s eget territorium. Om uppgifter från privata företag (till exempel finansinstitut) i princip kan överföras till tredje länder, hyser datatillsynsmannen allvarliga farhågor om att detta kan ge upphov till starka påtryckningar för att — Om det är tillämpligt, inom vilken pelare förhandling samma typ av uppgifter ska bli tillgängliga för de brotts arna om instrumentet ska föras. bekämpande myndigheterna också inom EU. PNR-systemet är ett exempel på en sådan ovälkommen utveckling som startade med USA:s insamling av stora mängder passage — Huruvida instrumentet ska vara bindande för EU och raruppgifter och därefter överfördes också till ett internt USA. europeiskt sammanhang ( 11 ), utan att systemets nödvändig het och rimlighet visats på ett tydligt sätt. — Huruvida det ska få direkt effekt i den meningen att det innehåller rättigheter och skyldigheter för enskilda per 22. För det andra tar datatillsynsmannen i sitt yttrande om soner vilka kan göras gällande inför en rättslig myndig kommissionens förslag till EU:s PNR-system också het. ( 7 ) Se särskilt kapitel 3 i rapporten, ”Kvarstående frågor rörande trans atlantiska förbindelser”, punkt 1: ”Enhetlighet i privata enheters skyldigheter i samband med överföring av uppgifter”. — Huruvida instrumentet i sig ska möjliggöra informa ( 8 ) När det gäller denna fråga, se yttrandet från Europeiska datatill tionsutbyte eller om det ska fastställa minimistandarder synsmannen av den 20 december 2007 om förslaget till rådets för informationsutbyte, vilka ska kompletteras genom rambeslut om användande av passageraruppgifter (PNR-uppgifter) i brottsbekämpningssyfte, EUT C 110, 1.5.2008, s. 1. ”Av tradition särskilda avtal. har det funnits en tydlig åtskillnad mellan brottsbekämpning och verksamhet inom den privata sektorn, varvid brottsbekämpnings uppgifter har utförts av särskilt avdelade myndigheter, särskilt po lisen, medan privata aktörer från fall till fall anmodas överföra — Instrumentets förhållande till befintliga instrument, hu personuppgifter till dessa brottsbekämpande myndigheter. Det finns ruvida det ska respektera, ersätta eller komplettera dem. nu en tendens att systematiskt kräva samarbete av privata aktörer i brottsbekämpningssyfte.” ( 9 ) Se yttrande 10/2006 av den 22 november 2006 från arbetsgruppen för skydd av enskilda med avseende på behandlingen av person III.1 Instrumentets omfattning uppgifter (artikel 29-gruppen) om behandling av personuppgifter av Society for Worldwide Interbank Financial Telecommunication Berörda aktörer (Swift), WP 128. ( 10 ) Yttrande av den 20 december 2007, op.cit. 18. Även om den exakta omfattningen av det framtida instru 11 ( ) Se förslaget till rådets rambeslut om användande av passagerarupp mentet inte anges klart i kontaktgruppens rapport kan man gifter (PNR-uppgifter) i brottsbekämpningssyfte, se fotnot 8, som av de principer som nämns i den dra slutsatsen att avsikten för närvarande diskuteras i rådet. C 128/4 SV Europeiska unionens officiella tidning 6.6.2009 upp frågan om vilket regelverk för uppgiftsskydd (den för samt instrument bör den planerade omfattningen av ett sta eller den tredje pelaren) som är tillämpligt på villkoren sådant instrument klargöras. I synnerhet följande frågor för samarbetet mellan offentliga och privata aktörer: Bör kvarstår: reglerna bygga på kategorin av registeransvarig (privat sek tor) eller på det eftersträvade målet (brottsbekämpning)? Avgränsningen mellan den första och den tredje pelaren är långt ifrån tydlig i situationer där privata aktörer åläggs — När det gäller databaser i EU, huruvida instrumentet ska skyldigheter att behandla personuppgifter för brottsbe omfatta centraliserade databaser som (delvis) förvaltas kämpningssyften. I detta sammanhang är det signifikativt av EU, till exempel Europols och Eurojusts databaser, att generaladvokat Bot nyligen i sitt förslag till avgörande i eller decentraliserade databaser som förvaltas av med målet om lagring av uppgifter ( 12 ) föreslår en avgränsning lemsstaterna, eller båda. för dessa situationer, men gör följande tillägg: ”Visserligen kan denna avgränsning kritiseras och i vissa avseenden förefalla konstgjord.” Datatillsynsmannen konstaterar också att domstolen i sin dom i PNR-målet ( 13 ) inte fullständigt — Huruvida instrumentet också ska omfatta sammanlän besvarar frågan om det tillämpliga regelverket. Det faktum kade nät, dvs. huruvida de planerade garantierna ska att vissa verksamheter inte omfattas av direktiv 95/46/EG omfatta uppgifter som utbyts mellan medlemsstater el innebär till exempel inte automatiskt att dessa verksamhe ler myndigheter, såväl i EU som i USA. ter kan regleras inom den tredje pelaren. Detta kan därför lämna ett kryphål när det gäller tillämplig lag och leder under alla omständigheter till rättslig osäkerhet när det gäller de rättsliga garantier som de registrerade personerna — Huruvida instrumentet endast ska omfatta utbyte mel omfattas av. lan databaser på brottsbekämpningsområdet (polis, rättsväsende, eventuellt tullen) eller också andra databa ser som skattedatabaser. 23. Mot bakgrund av detta betonar datatillsynsmannen att det måste säkerställas att ett framtida instrument med all männa principer för uppgiftsskydd inte kan legitimera den transatlantiska överföringen av personuppgifter mellan — Huruvida instrumentet också ska gälla nationella säker privata och offentliga parter som sådan. Denna överföring hetsorgans databaser eller ge dessa organ tillgång till kan endast införas i ett framtida instrument under förut databaser för brottsbekämpning på den andra avtalsslu sättning att tande partens territorium (EU till USA och omvänt). — det fastställs i det framtida instrument att överföringen — Huruvida instrumentet ska omfatta överföring av infor endast är tillåten om den har visats vara absolut nöd mation från fall till fall eller ständig tillgång till befint vändig för ett specifikt syfte, vilket ska beslutas från fall liga databaser. Det sistnämnda alternativet skulle givet till fall, vis väcka frågor om proportionalitet, vilka diskuteras närmare i kapitel V punkt 3. — själva överföringen omfattas av strikta garantier för uppgiftsskydd (vilka beskrivs i detta yttrande). Brottsbekämpningssyfte
25. Fastställandet av syftet med ett eventuellt avtal ger också utrymme för osäkerhet. Brottsbekämpningssyften anges Datatillsynsmannen konstaterar dessutom att det råder klart såväl i inledningen som i den första principen som osäkerhet om vilket regelverk som ska tillämpas på upp bifogas rapporten, och kommer att analyseras närmare i giftsskydd och vädjar därför under alla omständigheter om kapitel IV i detta yttrande. Datatillsynsmannen noterar re att överföringen av personuppgifter mellan privata och of dan att det av dessa förklaringar framgår att utbytet av fentliga parter inte ska införas enligt den nu gällande EUuppgifter ska inriktas på frågor inom den tredje pelaren, lagstiftningen. men man kan fråga sig om detta endast är ett första steg mot ett mer omfattande informationsutbyte. Det förefaller klart att de syften avseende ”allmän säkerhet” som anges i — M e l l a n o f f e n t l i g a m y n d i g h e t e r rapporten omfattar kampen mot terrorism, organiserad brottslighet och andra typer av brott. Är avsikten emeller 24. Den exakta omfattningen av informationsutbytet är oklar. tid att utbyte av uppgifter också ska vara möjligt för andra Som ett första steg i det framtida arbetet mot ett gemen allmänintressen, exempelvis risker för folkhälsan? 6.6.2009 Europeiska SV unionens officiella tidning C 128/5 Ett övergripande transatlantiskt säkerhetsområde invandrings- och gränskontrollfrågor, men också eventuellt folkhälsa. Med hänsyn till denna osäkerhet skulle det i hög 27. Rapportens breda räckvidd bör sättas i förhållande till det grad vara att föredra att invänta harmoniseringen av pe övergripande transatlantiska säkerhetsområde som diskute larna enligt EU-lagstiftningen, vilket föreskrivs i Lissabon ras av den s.k. framtidsgruppen ( 14 ). Rapporten från denna fördraget, för att klart fastställa den rättsliga grunden för grupp, som lämnades i juni 2008, inriktas i viss utsträck förhandlingarna och den exakta rollen för de europeiska ning på den yttre dimensionen i politiken för inrikes frå institutionerna, särskilt Europaparlamentet och kommissio gor. I rapporten förespråkas följande: ”Senast 2014 bör nen. Europeiska unionen fatta beslut om det politiska målet att för verkliga ett Euroatlantiskt samarbetsområde när det gäller frihet, säkerhet och rättvisa med Förenta staterna.” Ett sådant sam arbete skulle gå utöver säkerhet i strikt mening och åt minstone omfatta de frågor som behandlas i nuvarande Instrumentets bindande karaktär avdelning IV i EG-fördraget, till exempel invandring, viser ing och asyl samt civilrättsligt samarbete. Det måste ifrå 31. Det bör klargöras om de avslutade diskussionerna ska leda gasättas i vilken utsträckning ett avtal om grundläggande till ett samförståndsavtal eller något annat icke bindande principer för uppgiftsskydd, som de principer som nämns i instrument eller till ett bindande internationellt avtal. kontaktgruppens rapport, kan och bör ligga till grund för ett informationsutbyte på ett så brett område.
32. Datatillsynsmannen stöder rapportens preferens för ett bin dande avtal. Datatillsynsmannen anser att ett officiellt bin 28. Normalt kommer pelarstrukturen att ha upphört att exi dande avtal är en nödvändig förutsättning för all överföring stera 2014 och det kommer att finnas en enda rättslig av uppgifter utanför EU, oavsett för vilket syfte uppgifterna grund för uppgiftsskydd inom själva EU (enligt Lissabon överförs. Ingen överföring av uppgifter till ett tredjeland fördraget, artikel 16 i fördraget om Europeiska unionens kan ske utan adekvata villkor och garantier som ingår i funktionssätt). Det faktum att lagstiftningen om uppgifts ett specifikt (och bindande) regelverk. Ett samförståndsavtal skydd är harmoniserad på EU-nivå innebär dock inte att eller något annat icke bindande instrument kan med andra överföringen av personuppgifter kan tillåtas enligt ett avtal ord vara användbart för att ge riktlinjer för förhandlingar med ett tredjeland, oavsett syfte. Beroende på samman om ytterligare bindande avtal, men kan aldrig ersätta be hanget och villkoren för behandling kan det krävas anpas hovet av ett bindande avtal. sade garantier för uppgiftsskydd för särskilda områden, till exempel brottsbekämpning. Datatillsynsmannen rekom menderar att konsekvenserna av dessa olika perspektiv ska beaktas i samband med utarbetandet av ett framtida avtal. Direkt effekt
33. Bestämmelserna i instrumentet bör vara bindande såväl för USA som för EU och dess medlemsstater. III.2 Avtalets art Den europeiska institutionella ramen
34. Det bör dessutom säkerställas att enskilda personer får 29. Åtminstone på kort sikt är det väsentligt att avgöra inom utöva sina rättigheter, och särskilt få möjlighet till rättslig vilken pelare förhandlingarna om avtalet ska föras. Detta är prövning, på grundval av överenskomna principer. Datatill nödvändigt särskilt på grund av det interna regelverket för synsmannen anser att detta resultat bäst kan uppnås om de uppgiftsskydd som kommer att påverkas av ett sådant av materiella bestämmelserna i instrumentet utformas så att tal. Ska förhandlingarna föras inom ramen för den första de har direkt effekt gentemot invånarna i Europeiska uni pelaren, huvudsakligen direktiv 95/46/EG med sitt specifika onen och kan åberopas inför en domstol. Den direkta system för överföring av uppgifter till tredjeländer, eller effekten av bestämmelserna i det internationella avtalet, inom ramen för den tredje pelaren med ett mindre strikt 15 samt villkoren för införlivandet i intern europeisk och na system för överföringar till tredjeländer? ( ) tionell lagstiftning för att säkerställa bestämmelsernas verk ningsfullhet, måste därför klargöras i instrumentet.
30. Som redan sagts överväger brottsbekämpningssyftena, men i kontaktgruppens rapport nämns ändå insamling av upp gifter från privata aktörer, och syftena kan också tolkas så Förhållandet till andra instrument brett att de går utöver ren säkerhet, inklusive till exempel 35. Det är också en grundläggande fråga i vilken utsträckning avtalet står ensamt eller om det från fall till fall måste ( 14 ) Rapport från den informella rådgivande högnivågruppen avseende kompletteras med ytterligare avtal om specifika utbyten framtiden för den europeiska politiken för inrikes frågor, ”Frihet, av uppgifter. Det kan verkligen ifrågasättas om ett enda säkerhet och personlig integritet – europeiska inrikes frågor i en avtal, med en enda uppsättning standarder, på ett tillfreds öppen värld”, juni 2008, tillgänglig på register.consilium.europa.eu. ( 15 ) Se artiklarna 11 och 13 i det rambeslut som nämns i punkt 7 i ställande sätt kan täcka mångfalden av särdrag när det detta yttrande. gäller behandlingen av uppgifter inom den tredje pelaren. C 128/6 SV Europeiska unionens officiella tidning 6.6.2009 Det är ändå mera tveksamt om det kan tillåta, utan ytter Adekvat skyddsnivå ligare diskussioner och garantier, ett allmänt godkännande 40. Datatillsynsmannen anser att det bör stå klart att ett av de av alla överföringar av uppgifter, oavsett de berörda upp viktigaste resultaten av ett framtida instrument ska vara att gifternas syfte och art. Dessutom är avtal med tredjeländer överföring av personuppgifter till Förenta staterna endast inte nödvändigtvis permanenta, eftersom de kan kopplas får ske om myndigheterna i Förenta staterna garanterar en till specifika hot, bli föremål för översyn eller omfattas av adekvat skyddsnivå (och vice versa). klausuler om automatiskt upphörande. Å andra sidan kan gemensamma minimistandarder som erkänns i ett bin dande avtal underlätta eventuella senare diskussioner om överföring av personuppgifter i förhållande till en specifik databas eller uppgiftsbehandling. 41. Datatillsynsmannen anser att endast en verklig prövning av att skyddsnivån är adekvat skulle säkerställa tillräckliga ga rantier när det gäller skyddsnivån för personuppgifter. Han anser att ett allmänt ramavtal med en så bred räckvidd som i kontaktgruppens rapport skulle ha svårt att som sådant 36. Datatillsynsmannen vill därför förespråka att en mini klara en verklig prövning av att skyddsnivån är adekvat. miuppsättning kriterier för uppgiftsskydd utarbetas vilka Det allmänna avtalet kan endast erkännas ha en adekvat från fall till fall kompletteras med specifika tilläggsbestäm skyddsnivå om det kombineras med en adekvat skyddsnivå melser, så som nämns i kontaktgruppens rapport, i stället i särskilda avtal som ingås från fall till fall. för alternativet med ett enda avtal. Dessa specifika tilläggs bestämmelser är en förutsättning för att överföringen av uppgifter ska vara tillåten i ett specifikt fall. Detta skulle främja en harmoniserad strategi för uppgiftsskydd.
42. Det är inte ovanligt att den skyddsnivå som erbjuds av tredjeländer bedöms, särskilt av Europeiska kommissionen: inom den första pelaren är adekvat skyddsnivå ett krav för överföring. Den har mätts vid flera tillfällen enligt artikel 25 Tillämpning på befintliga instrument i direktiv 95/46/EG på grundval av specifika kriterier och 37. Det bör också undersökas hur ett eventuellt allmänt avtal bekräftats genom beslut av Europeiska kommissionen ( 17 ). skulle samverka med redan befintliga avtal som ingåtts Inom den tredje pelaren fastställs inte uttryckligen något mellan EU och USA. Det bör noteras att dessa befintliga sådant system: mätning av adekvat skyddsnivå föreskrivs avtal inte har samma bindande karaktär; särskilt bör näm endast i den specifika situation som behandlas i artiklarna nas PNR-avtalet (det avtal som erbjuder störst rättslig sä 11 och 13 i det ännu inte antagna ramdirektivet om upp kerhet), Europol- och Eurojustavtalen samt Swift-skriftväx giftsskydd ( 18 ) och överlåts till medlemsstaterna. lingen ( 16 ). Kommer ett nytt allmänt regelverk att komplet tera dessa befintliga instrument eller kommer de att förbli opåverkade och det nya regelverket endast vara tillämpligt på andra framtida utbyten av personuppgifter? Datatillsyn smannen anser att det för rättslig enhetlighet krävs en 43. I det aktuella fallet omfattar bedömningen brottsbekämp harmoniserad uppsättning bestämmelser som är tillämpliga ningssyften och diskussionerna förs av kommissionen un på och kompletterar både befintliga och framtida bindande der rådets överinseende. Sammanhanget skiljer sig från be avtal om överföring av uppgifter. dömningen av principerna om integritetsskydd (Safe Harb our Principles) eller bedömningen av om den kanadensiska lagstiftningen föreskriver en adekvat skyddsnivå, och har ett närmare samband med de PNR-förhandlingar som ny ligen fördes med USA och Australien, vilka ägde rum inom den tredje pelarens regelverk. Kontaktgruppens principer 38. Tillämpningen av det allmänna avtalet på befintliga instru har emellertid också nämnts i samband med programmet ment skulle medföra fördelen att den stärker deras bin för viseringsundantag som gäller gränser och invandring dande karaktär. Detta skulle vara särskilt välkommet när och därmed frågor inom den första pelaren. det gäller instrument som inte är rättsligt bindande, till exempel Swift-skriftväxlingen, eftersom det åtminstone skulle föreskrivas att en uppsättning allmänna principer för integritetsskydd ska följas.
44. Datatillsynsmannen rekommenderar att alla konstateranden av adekvat skyddsnivå enligt ett framtida instrument bör bygga på erfarenheterna inom dessa olika områden. IV. ALLMÄN RÄTTSLIG BEDÖMNING ( 17 ) Kommissionens beslut om adekvat skydd för personuppgifter i 39. I detta kapitel kommer det att diskuteras hur skyddsnivån tredjeländer, bland annat Argentina, Kanada, Schweiz, Förenta sta inom ett specifikt regelverk eller i ett specifikt instrument terna, Guernsey, Isle of Man och Jersey, finns tillgängliga på ska bedömas, inklusive frågan om vilka riktmärken som http://ec.europa.eu/justice_home/fsj/privacy/thirdcountries/ index_sv.htm. ska användas och de nödvändiga grundläggande kraven. ( 18 ) Begränsat till en medlemsstats överföring till ett tredjeland eller ett internationellt organ av uppgifter som erhållits från en behörig ( 16 ) Se fotnot 2. myndighet i en annan medlemsstat. 6.6.2009 Europeiska SV unionens officiella tidning C 128/7 Han rekommenderar en vidareutveckling av begreppet — Direkt tillgång för myndigheter i Förenta staterna till ”adekvat skyddsnivå” i samband med ett framtida instru uppgifter inom EU:s territorium (och vice versa) bör ment, på grundval av liknande kriterier som de som an inte tillåtas. Tillgång bör endast ges indirekt enligt ett vänts i tidigare bedömningar av adekvat skyddsnivå. ”pushsystem”. Ömsesidigt erkännande – ömsesidighet — Denna tillgång bör ske under kontroll av datatskydds myndigheterna och de rättsliga myndigheterna i det 45. Ett andra inslag i skyddsnivån gäller det ömsesidiga erkän land där uppgifterna behandlas. nandet av EU:s och USA:s system. I kontaktgruppens rap port nämns i detta sammanhang att målet kommer att vara att ”erhålla erkännande att motpartens system för integri tets- och uppgiftsskydd är verkningsfullt på de områden — Tillgång för myndigheterna i Förenta staterna till data som omfattas av dessa principer” ( 19 ) och att uppnå ”lik baser inom EU bör följa de materiella bestämmelserna värdig och ömsesidig tillämpning av lagstiftningen om in om uppgiftsskydd (se ovan) och garantera fullständiga tegritetsskydd och skydd av personuppgifter”. möjligheter till rättslig prövning för de registrerade per sonerna.
46. För datatillsynsmannen är det uppenbart att ömsesidigt erkännande (eller ömsesidighet) endast är möjligt om en Instrumentets exakthet adekvat skyddsnivå garanteras. Med andra ord bör det framtida instrumentet harmonisera en minimiskyddsnivå 50. Specificeringen av villkoren för bedömningen (adekvat (genom ett konstaterande av adekvat skyddsnivå, med be skyddsnivå, likvärdighet, ömsesidigt erkännande) är viktig aktande av behovet av särskilda avtal från fall till fall). eftersom den bestämmer innehållet, när det gäller exakthet, Endast under denna förutsättning kan ömsesidighet erkän rättslig säkerhet och skyddets verkningsfullhet. Innehållet i nas. ett framtida instrument måste vara exakt och noggrant.
47. Den första faktorn som ska beaktas är ömsesidigheten i 51. Dessutom bör det stå klart att alla särskilda avtal som ingås materiella bestämmelser om uppgiftsskydd. Datatillsyn i ett senare skede fortfarande måste innehålla detaljerade smannen anser att ett avtal bör behandla begreppet öm och fullständiga garantier för uppgiftsskydd i förhållande sesidighet i materiella bestämmelser om uppgiftsskydd på till de registrerade personer som berörs av det planerade ett sätt som säkerställer dels att behandling av uppgifter uppgiftsutbytet. Endast en sådan dubbel nivå av konkreta inom EU:s (och USA:s) territorium fullt ut följer de in principer för uppgiftsskydd kommer att säkerställa den hemska lagarna om uppgiftsskydd, dels att sådan behand nödvändiga ”nära anpassningen” mellan det allmänna av ling utanför det land varifrån uppgifter kommer vilken talet och särskilda avtal, vilket redan noteras i punkterna omfattas av avtalet följer de principer om uppgiftsskydd 35 och 36 i detta yttrande. som fastställs i avtalet. Utarbetande av en modell för andra tredjeländer
48. Den andra faktorn är ömsesidighet när det gäller systemen 52. Det förtjänar att särskilt uppmärksammas i vilken utsträck för tillgång till rättslig prövning. Det bör säkerställas att ning ett avtal med USA kan stå som modell för andra europeiska medborgare har tillfredsställande möjligheter tredjeländer. Datatillsynsmannen noterar att i den ovan till rättslig prövning när uppgifter som rör dem behandlas nämnda rapporten från framtidsgruppen anges utöver i Förenta staterna (oberoende av den lag som är tillämplig USA också Ryssland som en strategisk partner för EU. I på den behandlingen), men också att Europeiska unionen den mån principerna är neutrala och överensstämmer med och dess medlemsstater ger likvärdiga rättigheter till USAgrundläggande EU-garantier kan de utgöra ett användbart medborgare. prejudikat. Särskilda egenskaper som är knutna till exem pelvis mottagarlandets regelverk eller syftet med överförin gen kommer dock att hindra en ren överföring av avtalet. Lika avgörande kommer den demokratiska situationen i 49. Den tredje faktorn är ömsesidighet när det gäller de brotts tredjeländerna att vara: det bör säkerställas att de överens bekämpande myndigheternas tillgång till personuppgifter. komna principerna kommer att garanteras och genomföras Om något instrument tillåter myndigheterna i Förenta sta på ett verkningsfullt sätt i mottagarlandet. terna att få tillgång till uppgifter från Europeiska unionen skulle ömsesidigheten medföra att myndigheterna i EU ges samma tillgång när det gäller uppgifter från USA. Ömsesi digheten får inte skada ett verkningsfullt skydd av de regi Vilka riktmärken ska användas för att bedöma skyddsnivån? strerade personerna. Detta är en nödvändig förutsättning för att de brottsbekämpande myndigheterna ska tillåtas få 53. En underförstådd eller uttrycklig adekvat skyddsnivå bör ”transatlantisk” tillgång. Detta innebär konkret följande: under alla omständigheter överensstämma med det inter nationella och europeiska regelverket och särskilt de ge ( 19 ) Kapitel A, Bindande internationella avtal, s. 8. mensamt överenskomna garantierna för uppgiftsskydd. C 128/8 SV Europeiska unionens officiella tidning 6.6.2009 Dessa fastställs i Förenta nationernas riktlinjer, Europarå ciperna i kontaktgruppens rapport kommer att analy dets konvention 108 och tilläggsprotokollet till denna, seras mer ingående ur denna synvinkel i kapitel V i OECD-riktlinjerna och utkastet till rambeslut om uppgifts detta yttrande. skydd samt, när det gäller aspekter inom den första pela ren, direktiv 95/46/EG ( 20 ). Alla dessa instrument innehåller likartade principer som är mer allmänt erkända som kär nan i skyddet för personuppgifter. — Avseende exakthet: Beroende på avtalets karaktär, och särskilt om det utgör ett officiellt internationellt avtal, bör bestämmelserna och förfarandena vara så detalje rade att en verkningsfull tillämpning blir möjlig.
54. Med hänsyn till effekterna av ett potentiellt avtal som det som avses i kontaktgruppens rapport är det särskilt viktigt att de ovannämnda principerna beaktas. Ett instrument — Avseende tillsyn: För att säkerställa att de överens som omfattar hela den brottsbekämpande sektorn i ett tredje komna bestämmelserna följs bör särskilda kontrollme land skulle verkligen vara en situation som saknar mot kanismer införas, både internt (revisioner) och externt stycke. Befintliga beslut om adekvat skyddsnivå inom den (översyner). Båda parter i avtalet måste få lika tillgång första pelaren och avtal som ingåtts med tredjeländer inom till dessa mekanismer. Tillsyn omfattar mekanismer för EU:s tredje pelare (Europol, Eurojust) har alltid varit knutna att säkerställa efterlevnad på makronivå, till exempel till en specifik överföring av uppgifter, medan överföring gemensamma mekanismer för översyn, och på mikro av mycket bredare omfattning kan bli möjlig här, med nivå, till exempel individuell möjlighet till rättslig pröv hänsyn till det breda syftet (brottsbekämpning, nationell ning. och allmän säkerhet, hävdande av gränser) och det okända antal databaser som berörs.
56. Utöver dessa tre grundläggande krav bör särskild uppmärk samhet ägnas åt de särdrag som är knutna till behand lingen av personuppgifter i brottsbekämpningssamman Grundläggande krav hang. Detta är verkligen ett område där de grundläggande 55. De villkor som ska uppfyllas i samband med överföring av rättigheterna kan drabbas av vissa restriktioner. Garantier personuppgifter till tredjeländer har utformats i ett arbets för att kompensera restriktionerna av de enskilda personer dokument från arbetsgruppen för skydd av enskilda med nas rättigheter bör därför införas, särskilt med avseende på avseende på behandlingen av personuppgifter ( 21 ). Alla av följande aspekter, med hänsyn till effekterna på de enskilda tal om minimiprinciper för integritetsskydd bör klara en personerna: prövning för att säkerställa överensstämmelsen med verk ningsfulla garantier för uppgiftsskydd. — Öppenhet: Information och tillgång till personuppgifter kan begränsas i ett brottsbekämpningssammanhang, till exempel på grund av att det är nödvändigt med dis — Avseende sakinnehåll: Principerna för uppgiftsskydd kreta utredningar. Inom EU har traditionsenligt kom bör medge en hög skyddsnivå och uppfylla standarder pletterande mekanismer införts för att kompensera som överensstämmer med EU:s principer. De tolv prin denna begränsning av de grundläggande rättigheterna (ofta med hjälp av oberoende dataskyddsmyndigheter), men det måste säkerställas att liknande kompensations ( 20 ) — Förenta nationernas riktlinjer avseende datoriserade personupp giftsregister, som antogs av generalförsamlingen den 14 decem mekanismer finns tillgängliga när information har över ber 1990, tillgängliga på www.unhchr.ch/html/ förts till ett tredjeland. menu3/b/71.htm. — Europarådets konvention om skydd för enskilda vid automatisk databehandling av personuppgifter av den 28 januari 1981, tillgänglig på www.conventions.coe.int/treaty/en/Treaties/ html/108.htm. — Möjlighet till rättslig prövning: Av de ovannämnda skä — OECD:s riktlinjer för integritetsskydd och gränsöverskridande len bör enskilda personer kunna utnyttja alternativa flöden av personuppgifter, som antogs den 23 september möjligheter för att försvara sina rättigheter, särskilt ge 1980, tillgängliga på www.oecd.org/document/20/0,3343.en_ 2649_34255_15589524_1_1_1_1,00.html. nom en oberoende tillsynsmyndighet och inför en — Utkast till rådets rambeslut om skydd av personuppgifter som domstol. behandlas inom ramen för polissamarbete och straffrättsligt samarbete, tillgängligt på http://ec.europa.eu/prelex/detail_ dossier_real.cfm?CL=sv&DosId=193371. — Europaparlamentets och rådets direktiv 95/46/EG av den 24 ok tober 1995 om skydd för enskilda personer med avseende på — Bevarande av uppgifter: Motiveringen till den period behandling av personuppgifter och om det fria flödet av sådana under vilken uppgifterna bevaras är eventuellt inte uppgifter, EGT L 281, 23.11.1995, s. 31. 21 klar och tydlig. Åtgärder måste vidtas så att detta inte ( ) Arbetsdokument av den 24 juli 1998 om överföring av person uppgifter till tredjeländer: tillämpning av artiklarna 25 och 26 i hindrar de registrerade personerna eller tillsynsmyndig EU:s direktiv om uppgiftsskydd, WP12. heterna från att faktiskt utöva sina rättigheter. 6.6.2009 Europeiska SV unionens officiella tidning C 128/9 — De brottsbekämpande myndigheternas redovisnings att veta exakt i vilken utsträckning de inte sammanfaller. skyldighet: I avsaknad av faktisk öppenhet kan kontroll Med tanke på konsekvenserna av de åtgärder som vidtas mekanismerna inte på något sätt vara heltäckande, vare mot enskilda personer måste principen om begränsning av sig för de enskilda eller de institutionella berörda par syftet följas strikt på brottsbekämpningsområdet och de terna. Det kommer ändå att vara av avgörande bety angivna syftena måste vara tydliga och begränsade. Med delse att sådana kontroller fastställs strikt, med hänsyn hänsyn till den ömsesidighet som avses i rapporten före till uppgifternas känslighet och de tvångsåtgärder som faller det också vara väsentligt med en tillnärmning av kan vidtas mot enskilda personer på grundval av be dessa syften. Kort sagt måste tolkningen av denna princip handlingen av uppgifterna. Redovisningsskyldighet är klargöras. en avgörande fråga i förhållande till nationella kontroll mekanismer i mottagarlandet, men också i förhållande till översynsmöjligheterna för det land eller den region varifrån uppgifter kommer. Sådana översynsmekanis 2. I n t e g r i t e t s s k y d d / u p p g i f t s k v a l i t e t mer föreskrivs i särskilda avtal som PNR-avtalet och 59. Datatillsynsmannen välkomnar bestämmelsen om att det datatillsynsmannen rekommenderar starkt att de ska för lagenlig behandling är nödvändigt med krav på kor införas också i det allmänna instrumentet. rekta, relevanta och fullständiga personuppgifter i rätt tid. En sådan princip är ett grundläggande villkor för all effek tiv behandling av uppgifter. V. ANALYS AV PRINCIPERNA Inledning
3. N ö d v ä n d i g h e t / p r o p o r t i o n a l i t e t 57. I detta kapitel analyseras de tolv principerna i kontaktgrup pens dokument med utgångspunkt i följande: 60. Principen innebär en nära koppling mellan den insamlade informationen och denna informations nödvändighet för att uppfylla ett brottsbekämpningssyfte som fastställs enligt lag. Detta krav på en rättslig grund är en positiv faktor när — Dessa principer visar att USA:s och EU:s synsätt när det det gäller att garantera behandlingens lagenlighet. Trots att gäller principernas nivå i viss mån sammanfaller, efter detta stärker behandlingens rättsliga säkerhet noterar dock som likheter kan noteras med principerna i konvention datatillsynsmannen att den rättsliga grunden för denna be 108. handling utgörs av en lag i ett tredjeland. En lag i ett tredjeland kan inte i sig utgöra en legitim grund för en överföring av personuppgifter ( 22 ). I kontaktgruppens rap port förefaller det förutsättas att legitimiteten av lagen i ett — Enighet om principernas nivå är dock inte tillräckligt. tredjeland, till exempel Förenta staterna, i princip erkänns. Ett rättsligt instrument måste vara så starkt att efterlev Det bör hållas i åtanke att om ett sådant resonemang kan naden säkerställs. vara berättigat här, med hänsyn till att Förenta staterna är en demokratisk stat, skulle samma system inte vara giltigt för och kunna överföras till förbindelserna med något an nat tredjeland. — Datatillsynsmannen beklagar att principerna inte åtföljs av en motivering.
61. Enligt bilagan till kontaktgruppens rapport måste alla över föringar av personuppgifter vara relevanta, nödvändiga och — Innan beskrivningen av principerna diskuteras bör det lämpliga. Datatillsynsmannen betonar att om behandlingen klargöras att båda parter har samma tolkning av den ska vara proportionell får den inte vara onödigt inkräk formulering som används, till exempel när det gäller tande och förfarandena för behandlingen måste vara väl begreppen personuppgifter och enskilda personer som avvägda, med beaktande av de registrerade personernas skyddas. Det skulle vara välkommet med definitioner i rättigheter och intressen. detta avseende.
62. Av detta skäl bör tillgång ges till information från fall till 1. S p e c i f i c e r i n g a v s y f t e t fall, beroende på de praktiska behoven i samband med en 58. I den första principen som förtecknas i bilagan till kon specifik utredning. Permanent tillgång för brottsbekäm taktgruppens rapport anges att personuppgifter ska be pande myndigheter i ett tredjeland till databaser i EU bör handlas för lagenliga brottsbekämpningssyften. Som nämns betraktas som oproportionell och otillräckligt motiverad. ovan gäller detta för Europeiska unionens del förebyg gande, upptäckt, utredning eller lagföring av brott. För ( 22 ) Se särskilt artikel 7 c och e i direktiv 95/46/EG. I sitt yttrande USA:s del går dock tolkningen av brottsbekämpning utöver 6/2002 av den 24 oktober 2002 om överföring av passagerarlistor straffbara gärningar och omfattar ”hävdande av gränser, och andra uppgifter från flygbolag till Förenta staterna förklarade arbetsgruppen för skydd av enskilda med avseende på behandlingen allmän säkerhet och nationell säkerhet”. Konsekvenserna av personuppgifter att ”det inte förefaller godtagbart att ett ensidigt av sådana skillnader mellan EU:s och USA:s angivna syften beslut som fattats av ett tredjeland av skäl som hänför sig till dess är inte tydliga. I rapporten anges att syftena i stor utsträck eget allmänintresse ska leda till rutinmässig och omfattande över ning kan sammanfalla i praktiken, men det är avgörande föring av uppgifter som skyddas enligt det direktivet”. C 128/10 SV Europeiska unionens officiella tidning 6.6.2009 Datatillsynsmannen erinrar om att även i samband med ning. Uppgifterna kan göras tillgängliga under särskilda befintliga avtal om utbyte av uppgifter, till exempel när omständigheter, men endast som kompletterande informa det gäller PNR-avtalet, baseras utbytet av uppgifter på sär tion om en registrerad person som redan är föremål för skilda omständigheter och avtal har ingåtts för en begrän utredning. Dessa garantier och villkor måste förtecknas på sad tidsperiod ( 23 ). ett begränsande sätt i texten till principen.
6. R e d o v i s n i n g s s k y l d i g h e t 63. Enligt samma logik bör tidsperioden för bevarandet av uppgifter regleras: uppgifterna bör bevaras endast så länge 68. Enligt diskussionen i punkterna 55–56 i detta yttrande de behövs med hänsyn till det specifika syftet. Om de inte måste redovisningsskyldigheten för de offentliga myndig längre är relevanta i förhållande till det fastställda syftet bör heter som behandlar personuppgifter säkerställas på ett de raderas. Datatillsynsmannen motsätter sig starkt upprät verkningsfullt sätt, och garantier måste ges i avtalet för tandet av datalager där information om icke misstänkta hur denna redovisningsskyldighet ska ombesörjas. Detta personer skulle lagras med tanke på ett eventuellt kom är alldeles särskilt viktigt med tanke på den brist på öp mande behov. penhet som traditionellt är förknippad med behandlingen av personuppgifter i brottsbekämpningssammanhang. Med hänsyn till detta är ett omnämnande, som nu är fallet i bilagan, av att de offentliga myndigheterna ska vara redo 4. I n f o r m a t i o n s s ä k e r h e t visningsskyldiga, men utan att någon ytterligare förklaring ges av förfarandena för och konsekvenserna av denna re 64. Åtgärder och förfaranden för att skydda uppgifter från dovisningsskyldighet, ingen tillfredsställande garanti. Data missbruk, ändring och andra risker utvecklas i principerna, tillsynsmannen rekommenderar att en sådan förklaring ska liksom en bestämmelse om att endast behöriga personer ges i texten till instrumentet. ska få tillgång till uppgifterna. Datatillsynsmannen anser att detta är tillfredsställande.
7. O b e r o e n d e o c h v e r k n i n g s f u l l t i l l s y n
69. Datatillsynsmannen stöder fullt ut att det införs en bestäm 65. Principen kan också kompletteras med en bestämmelse om att register ska föras över de personer som konsulterar melse som föreskriver oberoende och verkningsfull tillsyn uppgifterna. Detta skulle stärka verkningsfullheten av ga av en eller flera offentliga tillsynsmyndigheter. Han anser att tolkningen av oberoende bör klargöras, särskilt vem rantierna för att begränsa tillgången och förhindra miss dessa myndigheter är oberoende av och vem de ska rap bruk av uppgifterna. portera till. Det behövs kriterier i detta avseende, vilka bör beakta institutionellt och funktionellt oberoende i förhål lande till de verkställande och lagstiftande organen. Data tillsynsmannen erinrar om att detta är en väsentlig faktor 66. Dessutom bör det föreskrivas ömsesidig information vid för att säkerställa att de överenskomna principerna följs på fall av säkerhetsöverträdelser: mottagare såväl i USA som ett verkningsfullt sätt. Dessa myndigheters befogenheter i EU skulle vara ansvariga för att informera sina motparter när det gäller intervention och säkerställande av efterlevnad i det fall att uppgifter som de har erhållit lämnats ut olag är också avgörande i samband med frågan om redovis ligen. Detta kommer att bidra till ökat ansvar för en säker ningsskyldigheten för de offentliga myndigheter som be behandling av uppgifterna. handlar personuppgifter, vilket nämns ovan. Deras existens och behörighet bör göras tydligt synbara för de registrerade personerna, så att det blir möjligt för dessa att utöva sina rättigheter, särskilt om flera myndigheter är behöriga be 5. S ä r s k i l d a k a t e g o r i e r a v p e r s o n u p p roende på i vilket sammanhang behandlingen sker. g i f t e r
67. Datatillsynsmannen anser att principen om förbud mot behandling av känsliga uppgifter försvagas avsevärt genom 70. Datatillsynsmannen rekommenderar dessutom att det i ett det undantag som tillåter behandling av känsliga uppgifter framtida avtal också ska fastställas samarbetsmekanismer om den inhemska lagen föreskriver ”lämpliga garantier” i mellan tillsynsmyndigheterna. samband med detta. Just på grund av uppgifternas känsliga karaktär måste alla undantag från principen om förbud motiveras tillfredsställande och exakt, och det bör finnas en förteckning över vilka syften och omständigheter som 8. I n d i v i d u e l l t i l l g å n g o c h r ä t t e l s e medför att det är tillåtet att behandla en fastställd typ av känsliga uppgifter, samt uppgift om vilka kategorier av 71. Specifika garantier krävs när det gäller tillgång och rättelse registeransvariga som har rätt att behandla dessa typer av i brottsbekämpningssammanhang. Datatillsynsmannen väl uppgifter. Bland de garantier som ska införas anser data komnar därför den princip i vilken det konstateras att tillsynsmannen att det bör ingå att känsliga uppgifter som enskilda personer ska/bör få tillgång till och möjligheter sådana inte bör utgöra en utlösande faktor för en utred att söka ”rättelse och/eller radering av sina personupp gifter”. Viss osäkerhet kvarstår dock när det gäller defini ( 23 ) Avtalet ska upphöra att gälla sju år efter den dag då det under tionen av enskilda personer (alla registrerade personer bör tecknades, om inte parterna ömsesidigt beslutar att ersätta det. skyddas och inte endast medborgare i det berörda landet) 6.6.2009 Europeiska SV unionens officiella tidning C 128/11 samt de villkor som gäller för att enskilda personer ska 77. Tillgång till det rättsliga systemet är en ytterligare och kunna göra invändningar mot behandlingen av uppgifter oundgänglig garanti för att de registrerade personerna ska som rör dem. Det bör preciseras i vilka ”lämpliga fall” en kunna få tillgång till rättslig prövning inför en myndighet invändning kan eller inte kan göras. Det bör stå klart för som tillhör en gren av det demokratiska systemet som är de registrerade personerna under vilka omständigheter, be skild från de offentliga institutioner som faktiskt behandlar roende till exempel på typen av myndighet, typen av utred deras uppgifter. EG-domstolen ( 24 ) har fastställt att ett så ning eller andra kriterier, som de kommer att kunna utöva dant verkningsfullt rättsmedel inför en domstol är viktigt sina rättigheter. ”så att den enskildes rättigheter kan ges ett effektivt skydd. (…) [Det] utgör en allmän gemenskapsrättslig princip som härrör från de konstitutionella traditioner som är gemen samma för medlemsstaterna och som fastställs i artiklarna 72. Om det av berättigade skäl inte finns någon direkt möjlig 6 och 13 i Europeiska konventionen angående skydd för het att invända mot en behandling bör vidare en indirekt de mänskliga rättigheterna och de grundläggande frihe kontroll finnas tillgänglig, genom den oberoende myndig terna.” Förekomsten av ett rättsmedel anges också uttryck het som ansvarar för tillsynen av behandlingen. ligen i artikel 47 i Europeiska unionens stadga om de grundläggande rättigheterna och i artikel 22 i direktiv 95/46/EG, utan att det påverkar möjligheten att utnyttja något administrativt förfarande. 9. Ö p p e n h e t o c h m e d d e l a n d e
73. Datatillsynsmannen betonar ännu en gång vikten av faktisk öppenhet, för att de enskilda personerna ska kunna utöva 11. D a t a b e h a n d l a d e e n s k i l d a b e s l u t sina rättigheter och för att bidra till den allmänna redovis ningsskyldigheten för offentliga myndigheter som behand 78. Datatillsynsmannen välkomnar bestämmelsen om lämpliga lar personuppgifter. Han stöder principerna, så som de garantier vid databehandling av personuppgifter. Han no utformats, och insisterar särskilt på behovet av allmänt terar att en gemensam tolkning av vad som betraktas som och individuellt meddelande till den enskilda personen. en ”betydande skadlig åtgärd som rör den enskilda perso Detta återspeglas i den princip som utformas i punkt 9 i nens relevanta intressen” skulle klargöra villkoren för till bilagan. ämpningen av denna princip.
74. I kapitel 2 punkt A.B i rapporten (”Överenskomna princi 12. V i d a r e ö v e r f ö r i n g a r per”) anges emellertid att i USA kan öppenhet omfatta ”enbart eller i kombination med varandra, offentliggörande 79. Villkoren för vissa vidareöverföringar är oklara. Särskilt när i det federala registret, personligt meddelande och avslö vidareöverföringen ska överensstämma med internationella jande vid en rättegång”. Det måste stå klart att ett offent avtal och avtal mellan de sändande och mottagande län derna bör det anges huruvida det gäller avtal mellan de liggörande i en officiell tidning inte i sig är tillräckligt för båda länder som har tagit initiativ till den första överfö att garantera lämplig information till den registrerade per ringen eller mellan de båda länder som är inblandade i sonen. Utöver behovet av personligt meddelande erinrar vidareöverföringen. Datatillsynsmannen anser att det under datatillsynsmannen om att informationen måste lämnas i alla omständigheter krävs avtal mellan de båda länder som en form och på ett språk som är lätt att förstå för den har tagit initiativ till den första överföringen. registrerade personen.
10. M ö j l i g h e t t i l l r ä t t s l i g p r ö v n i n g 80. Datatillsynsmannen noterar också en mycket bred defini tion av de ”legitima allmänna intressen” som medger en 75. För att garantera att enskilda personer faktiskt ska kunna vidareöverföring. Räckvidden för allmän säkerhet förblir utöva sina rättigheter måste dessa personer ha möjlighet att oklar och utvidgningen till överföringar vid fall av brott lämna in ett klagomål till en oberoende dataskyddsmyndig mot etiska regler eller reglerade yrken förefaller oberättigad het samt ha tillgång till ett rättsmedel inför en oberoende och alltför omfattande i ett brottsbekämpningssamman och opartisk domstol. Båda möjligheterna till rättslig pröv hang. ning bör vara tillgängliga i lika stor utsträckning. C 128/12 SV Europeiska unionens officiella tidning 6.6.2009 när det gäller dess exakta omfattning och art, och att den — Kraftfulla tillsynssystem samt system för rättslig pröv därför förtjänar noggrann och ingående analys. Ett trans ning som är tillgängliga för registrerade personer, in atlantiskt instruments effekter på uppgiftsskyddet bör över klusive administrativa förfaranden och rättsmedel. vägas noggrant i förhållande till det befintliga regelverket och konsekvenserna för medborgarna. — Verkningsfulla åtgärder som garanterar att alla registre rade personer kan utöva sina rättigheter, oberoende av 82. Datatillsynsmannen uppmanar till större tydlighet och kon deras medborgarskap. kreta bestämmelser, särskilt när det gäller följande aspekter: — Medverkan av oberoende dataskyddsmyndigheter, sär skilt i samband med tillsyn och bistånd till registrerade — Förtydligande när det gäller instrumentets karaktär, som personer. bör vara rättsligt bindande för att erbjuda tillräcklig rättslig säkerhet. 83. Datatillsynsmannen insisterar på att all brådska bör undvi kas när principerna utarbetas, eftersom detta endast kan — Ett noggrant konstaterande av adekvat skyddsnivå, på leda till otillfredsställande lösningar, med effekter som är grundval av väsentliga krav rörande systemets innehåll, motsatta dem som avses i fråga om uppgiftsskydd. Den särdrag och tillsyn. Datatillsynsmannen anser att det bästa vägen framåt skulle därför i detta skede vara utarbe allmänna instrumentets adekvata skyddsnivå kan erkän tandet av en färdplan mot ett eventuellt avtal vid en senare nas endast om det kombineras med adekvata särskilda tidpunkt. avtal från fall till fall.
84. Datatillsynsmannen uppmanar också till större öppenhet — Ett begränsat tillämpningsområde, med en tydlig och när det gäller utarbetandet av principerna för uppgifts gemensam definition av de brottsbekämpningssyften skydd. Endast om samtliga berörda parter, inklusive Euro som berörs. paparlamentet, medverkar kan instrumentet dra fördel av en demokratisk debatt och få det nödvändiga stödet och erkännandet. — Preciseringar av villkoren för att privata enheter ska kunna medverka i system för uppgiftsöverföring. Utfärdat i Bryssel den 11 november 2008 — Överensstämmelse med proportionalitetsprincipen, vil Peter HUSTINX ket innebär utbyte av uppgifter från fall till fall när det finns ett konkret behov. Europeisk datatillsynsman
Fotnoter
- FRAMTIDA ARBETET
- ( 3 ) EUT L 213, 8.8.2008, s. 49. ( 4 ) Rådets rambeslut om skydd av personuppgifter som behandlas inom ramen för polissamarbete och straffrättsligt samarbete, versionen av — På den europeiska sidan, behandling av de institutio den 24 juni 2008 är tillgänglig på http://ec.europa.eu/prelex/ nella begränsningarna. detail_dossier_real.cfm?CL=sv&DosId=193371. ( 5 ) När det gäller behovet av en tydlig rättslig ram, se kapitlen III och IV i detta yttrande. ( 6 ) Sidan 5 i rapporten, avsnitt C.
- ( 12 ) Generaladvokat Bots förslag till avgörande av den 14 oktober 2008, Irland mot Europaparlamentet och rådet (mål C-301/06), punkt 108. 26. Datatillsynsmannen rekommenderar att syftet ska begrän ( 13 ) Domstolens dom av den 30 maj 2006, Europaparlamentet mot sas till exakt identifierad behandling av uppgifter och att de Europeiska unionens råd (mål C-317/04) och Europeiska gemen skapernas kommission (mål C-318/04, förenade målen C-317/04 policyval som leder till detta fastställande av syftet ska och C-318/04, REG 2006, s. I-4721). motiveras.
- VI. SLUTSATS 76. Det är nödvändigt med tillgång till en oberoende datas kyddsmyndighet, eftersom detta erbjuder en flexibel och 81. Datatillsynsmannen välkomnar EU- och USA-myndigheter mindre kostsam hjälp i ett sammanhang, brottsbekämp nas gemensamma arbete på området för brottsbekämp ning, som kan vara ganska ogenomskinligt för enskilda ning, där uppgiftsskydd är av avgörande betydelse. Han personer. Dataskyddsmyndigheterna kan också ge bistånd vill dock framhålla att frågan är komplicerad, särskilt när det gäller att utöva rättigheten till tillgång på de regi strerade personernas vägnar, när undantag hindrar dessa 24 ( ) Mål 222/84, Johnston, REG 1986, s. 1651, mål 222/86, Heylens, från att få direkt tillgång till de personuppgifter som rör REG 1987, s. 4097, och mål C-97/91, Borelli, REG 1992, dem. s. I-6313.