Second opinion on ePrivacy
C 128/28 SV Europeiska unionens officiella tidning 6.6.2009
Andra yttrandet från Europeiska datatillsynsmannen om översynen av direktiv 2002/58/EG om behandling av personuppgifter och integritetsskydd inom sektorn för elektronisk kommunikation (direktivet om integritet och elektronisk kommunikation).
(2009/C 128/04)
EUROPEISKA DATATILLSYNSMANNEN HAR ANTAGIT DETTA YTT möjliga skydd för enskildas integritet och personuppgifter RANDE (datatillsynsmannens första yttrande) ( 2 ).
med beaktande av fördraget om upprättandet av Europeiska 2. Europeiska datatillsynsmannen välkomnade det föreslagna gemenskapen, särskilt artikel 286, inrättandet av ett system för obligatoriska anmälningar av säkerhetsöverträdelser enligt vilket företag är skyldiga att meddela enskilda personer när deras personuppgifter har äventyrats. Vidare lovordade han även den nya bestämmed beaktande av Europeiska unionens stadga om de grund melse som ska göra det möjligt för juridiska personer läggande rättigheterna, särskilt artikel 8, (t.ex. konsumentorganisationer och Internetleverantörer) att vidta åtgärder mot personer som ägnar sig åt att skicka elektronisk skräppost och ytterligare komplettera de befintliga verktygen för att bekämpa skräppost.
med beaktande av Europaparlamentets och rådets direktiv 95/46/EG av den 24 oktober 1995 om skydd för enskilda personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter, 3. Under de parlamentsdiskussioner som föregick Europaparlamentets första behandling tillhandahöll datatillsynsmannen ytterligare råd genom att kommentera utvalda frågor som hade kommit upp i rapporterna från de av Europaparlamentets utskott som är behöriga när det gäller övermed beaktande av Europaparlamentets och rådets direktiv synen av direktivet om samhällsomfattande tjänster ( 3 ) och 2002/58/EG av den 12 juli 2002 om behandling av persondirektivet om integritet och elektronisk kommunikation uppgifter och integritetsskydd inom sektorn för elektronisk (kommentarer) ( 4 ). Dessa kommentarer tog i första hand kommunikation, upp frågor I samband med behandling av trafikuppgifter och skydd av immateriella rättigheter.
med beaktande av Europaparlamentets och rådets förordning (EG) nr 45/2001 av den 18 december 2000 om skydd för 4. Den 24 september 2008 antog Europaparlamentet (parlaenskilda då gemenskapsinstitutionerna och gemenskapsorganen mentet) en lagstiftningsresolution om direktivet om integbehandlar personuppgifter och om den fria rörligheten för såritet och elektronisk kommunikation (första behanddana uppgifter, särskilt artikel 41. lingen) ( 5 ). Datatillsynsmannen såg positivt på flera av parlamentets ändringsförslag som antogs efter datatillsynsmannens ovan nämnda yttrande och kommentarer. Bland de viktiga ändringarna återfanns införandet av HÄRIGENOM FRAMFÖRS FÖLJANDE.
6.6.2009 Europeiska SV unionens officiella tidning C 128/29
leverantörer av informationssamhällets tjänster (dvs. före — Bestämmelserna om anmälan av säkerhetsöverträdeltag som tillhandahåller tjänster till konsumenter på Inter ser. net) i tillämpningsområdet för skyldigheten att anmäla säkerhetsöverträdelse. Datatillsynsmannen välkomnade även den ändring som gör det möjligt för juridiska och fysiska personer att vidta rättsliga åtgärder mot överträ — Tillämpningsområdet för direktivet om integritet och delser av alla bestämmelser i direktivet om integritet och elektronisk kommunikation när det gäller privata nät elektronisk kommunikation (och inte bara för överträdelse och allmänt tillgängliga privata nät. av bestämmelser om skräppost vilket ursprungligen föreslogs i kommissionens förslag). Efter parlamentets första behandling antog kommissionen sitt ändrade förslag till direktiv om integritet och elektronisk kommunikation (ne — Behandlingen av trafikuppgifter för säkerhetsändamål. dan kallat det ändrade förslaget) ( 6 ).
5. Den 27 november 2008 nådde rådet en politisk överens — Möjligheten för juridiska personer att vidta åtgärder kommelse om en översyn av bestämmelserna i telekom mot överträdelse av direktivet om integritet och elekpaketet, inbegripet direktivet om integritet och elektronisk tronisk kommunikation. kommunikation, vilket kommer att utgöra rådets gemensamma ståndpunkt (den gemensamma ståndpunkten) ( 7 ). Den gemensamma ståndpunkten kommer att delges parlamentet i enlighet med artikel 251.2 i fördraget om upprättan 9. Genom att ta upp de ovan nämnda frågorna analyserar det av Europeiska gemenskapen, vilket kan medföra änd datatillsynsmannen i detta yttrande rådets gemensamma ringsförslag från parlamentet. ståndpunkt och jämför den med parlamentets första behandling och kommissionens ändrade förslag. I yttrandet ingår rekommendationer i syfte att göra bestämmelserna i Allmänna kommentarer om rådets ståndpunkt direktivet om integritet och elektronisk kommunikation enklare och att säkerställa att direktivet även i fortsätt6. Rådet ändrade väsentliga delar i förslaget och godkände ningen skyddar enskilda personers privatliv och personinte många av de ändringar som hade antagits av parlauppgifter. mentet. Även om den gemensamma ståndpunkten visserligen innehåller positiva inslag är datatillsynsmannen överlag bekymrad över dess innehåll, särskilt eftersom den gemensamma ståndpunkten inte inbegriper några av de II. BESTÄMMELSERNA OM ANMÄLAN AV positiva ändringar som föreslagits av parlamentet, i det
ändrade förslaget, i datatillsynsmannens yttranden eller av de europeiska dataskyddsmyndigheterna inom arti10. Datatillsynsmannen stöder ett antagande av ett system för kel 29-gruppen ( 8 ). anmälan av säkerhetsöverträdelser enligt vilket myndigheter och enskilda personer kommer att informeras när de7. I stället har bestämmelser i det ändrade förslaget och ras personuppgifter har äventyrats ( 9 ). Anmälningar av säparlamentets ändringar som ger skydd åt medborgarna i kerhetsöverträdelser kan hjälpa enskilda personer att vidta ganska många fall strukits eller väsentligen urvattnats. de åtgärder som behövs för att mildra eventuell skada till Detta leder till att den skyddsnivå som tillförsäkras en följd av detta äventyrande. Skyldigheten att skicka meddeskilda personer i den gemensamma ståndpunkten i hög landen om säkerhetsöverträdelser kommer att uppmuntra grad har luckrats upp. Därför utfärdar datatillsynsmannen företagen att förbättra sin datasäkerhet och förstärka deras nu ett andra yttrande i förhoppningen att nya ändringar ansvarighet när det gäller de personuppgifter de ansvarar kommer att antas som återställer garantierna för uppgifts för. skydd när direktivet om integritet och elektronisk kommunikation passerar genom lagstiftningsförfarandet.
11. Kommissionens ändrade förslag, Europaparlamentets för8. I detta andra yttrande ligger tyngdpunkten på några vä sta behandling och rådets gemensamma ståndpunkt utgör sentliga farhågor och alla punkter i datatillsynsmannens tre olika förhållningssätt till den anmälning av säkerhetsförsta yttrande upprepas inte, men alla är fortsatt giltiga. I överträdelser som för närvarande behandlas. Vart och ett detta yttrande tas följande punkter upp till diskussion: av de tre förhållningssätten har sina positiva aspekter. Datatillsynsmannen anser dock att det finns utrymme ( 6 ) Ändrat förslag till Europaparlamentets och rådets direktiv om änd för förbättringar när det gäller vart och ett av förhållningsring av direktiv 2002/22/EG om samhällsomfattande tjänster och sätten och förordar att man beaktar de rekommendationer användares rättigheter avseende elektroniska kommunikationsnät som beskrivs nedan när man överväger de avslutande och kommunikationstjänster, direktiv 2002/58/EG om behandling stegen inför antagandet av ett system för anmälan av av personuppgifter och integritetsskydd inom sektorn för elektronisk säkerhetsöverträdelser. kommunikation och förordning (EG) nr 2006/2004 om konsumentskyddssamarbete, Bryssel, 6.11.2008 KOM(2008) 723 slutlig. ( 7 ) Återfinns på rådets offentliga webbplats. ( 9 ) I detta yttrande används ordet äventyrats för att beteckna varje per( 8 ) Yttrande 2/2008 om översynen av direktiv 2002/58/EG om integ sonuppgiftsöverträdelse som har inträffat till följd av en oavsiktlig ritet och elektronisk kommunikation (direktivet om integritet och eller olaglig förstörelse, förlust, ändring eller ett inte auktoriserat elektronisk kommunikation) som är tillgängligt på artikel 29-grup avslöjande av eller tillgång till personuppgifter som överförts, lagrats pens webbplats. eller på annat sätt behandlats.
C 128/30 SV Europeiska unionens officiella tidning 6.6.2009
12. Vid analysen av de tre systemen för anmälan av säkerhets 16. Det är viktigt att notera att det enligt parlamentets ( 11 ) och
överträdelser finns det fem kritiska punkter som måste kommissionens synsätt är myndigheterna som i sista hand
övervägas: i) definitionen av säkerhetsöverträdelse, ii) de har ansvar för att avgöra huruvida överträdelsen är all
enheter som ska omfattas av skyldigheten att göra anmä varlig eller rimligen kan komma att förorsaka skada. Där
lan (omfattade enheter), iii) den norm som utlöser skyldig emot ska beslutet enligt rådets synsätt överlåtas åt de
heten att göra anmälan, iv) identifieringen av den enhet berörda enheterna.
som ansvarar för fastställandet av huruvida en säkerhets
överträdelse uppfyller denna norm eller inte, samt v) mot
tagarna av anmälan. 17. Både rådets och kommissionens upplägg gäller enbart le
verantörer av offentliga elektroniska kommunikations
Översikt över kommissionens, rådets och Europaparlamentets tjänster och inte leverantörer av informationssamhällets
synsätt tjänster, vilket är fallet i parlamentets synsätt.
13. Europaparlamentet, kommissionen och rådet har alla in
tagit olika synsätt till anmälningar av säkerhetsöverträdel
Definitionen av en säkerhetsöverträdelse
ser. I parlamentets första behandling ändrades det ur
sprungliga systemet för anmälan av säkerhetsöverträdelser 18. Datatillsynsmannen konstaterar med tillfredsställelse att de som hade lagts fram i kommissionens förslag ( 10 ). Enligt tre lagförslagen innehåller samma definition av anmälan parlamentets synsätt ska skyldigheten att göra anmälan av säkerhetsöverträdelse, vilken beskrivs som ”säkerhetsinte endast gälla leverantörer av allmänt tillgängliga eleköverträdelse som leder till en oavsiktlig eller olaglig förstörelse, troniska kommunikationstjänster utan även leverantörer förlust, ändring eller ett inte auktoriserat avslöjande av eller av informationssamhällets tjänster. Enligt detta synsätt tillgång till personuppgifter som överförts, lagrats eller på annat måste dessutom alla personuppgiftsöverträdelser meddelas 12 sätt behandlats [...]” ( ). den nationella regleringsmyndigheten eller de behöriga
myndigheterna (tillsammans myndigheterna). Om myndig
heterna skulle komma fram till att överträdelsen är allvarlig skulle de kräva att leverantörerna av allmänt till 19. Som framgår av beskrivningen nedan är denna definition
gängliga elektroniska kommunikationstjänster och le välkommen eftersom den är tillräckligt bred för att inbe
verantörerna av informationssamhällets tjänster utan gripa de flesta relevanta situationer där anmälningar av
dröjsmål underrättar den berörda personen. Vid överträ säkerhetsöverträdelser eventuellt är motiverade.
delser som innebär ett överhängande och direkt hot skulle
leverantörerna av allmänt tillgängliga elektroniska kom
munikationstjänster och leverantörerna av informations20. För det första omfattas situationer när en inte auktoriserad samhällets tjänster underrätta personerna innan de medtillgång till personuppgifter av tredje part har ägt rum, till delar myndigheterna och inte invänta något rättsligt avexempel ett intrång i en server som innehåller personuppgörande. Ett undantag från skyldigheten att meddela kongifter och inhämtning av sådana uppgifter. sumenter gäller sådana enheter som kan bevisa för myn
digheterna att ”lämpliga tekniska skyddsåtgärder har tilläm
pats” som gör uppgifterna oläsbara för alla personer
som inte är behöriga att få tillgång till dessa. 21. För det andra skulle denna definition även inbegripa situ
ationer där en förlust eller ett avslöjande av personupp
gifter har ägt rum, medan en inte auktoriserad tillgång 14. Enligt rådets synsätt måste även anmälan lämnas både till ännu inte har kunnat påvisas. Detta skulle inbegripa situabonnenterna och myndigheterna, men endast när den ationer där personuppgifterna eventuellt har förlorats (t.ex. enhet som omfattas bedömer att överträdelsen utgör en cd-romskivor, USB-minnen eller andra bärbara anordallvarlig risk för intrång i abonnentens privatliv (dvs. idenningar) eller gjorts allmänt tillgängliga av vanliga använtitetsstöld eller identitetsbedrägeri, personskada, betydande dare (en datafil om anställda som av misstag och tillfälligt förnedring eller skadat rykte). gjorts tillgänglig på ett allmänt tillgängligt område via
Internet). Eftersom det ofta inte finns något som talar
för eller emot att sådana uppgifter vid en viss tidpunkt 15. I kommissionens ändrade förslag bibehålls parlamentets kan vara tillgängliga för eller användas av icke-auktoriseskyldighet att meddela myndigheterna alla överträdelser. rade tredje parter verkar det lämpligt att inbegripa dessa I motsats till parlamentets synsätt ingår det emellertid instanser så att de omfattas av definitionen. Europeiska ett undantag från anmälningsskyldigheten i det ändrade datatillsynsmannen rekommenderar därför att man bibeförslaget när det gäller de berörda personerna där leveranhåller denna definition. Datatillsynsmannen rekommendetörer av offentliga elektroniska kommunikationstjänster rar även ett införlivande av definitionen av säkerhetsövervisar den behöriga myndigheten att, i) ingen skada (dvs. trädelse i artikel 2 i direktivet om integritet och elektroekonomisk förlust eller social skada eller identitetsstöld) nisk kommunikation, eftersom detta skulle stämma bättre sannolikt kommer att uppstå på grund av överträdelsen eller överens med direktivets allmänna struktur och ge större att, ii) lämpliga tekniska skyddsåtgärder har tillämpats på de klarhet. uppgifter som berörts av säkerhetsöverträdelsen. I kom
missionens synsätt ingår sålunda en skadebaserad analys i ( 11 ) Utom för överträdelser som innebär ett överhängande och direkt samband med enskilda anmälningar. hot då de enheter som omfattas först måste underrätta konsumenterna. ( 10 ) Särskilt i parlamentets ändringar 187, 124127 samt 27, 21 och 32 ( 12 ) Artikel 2 i) i den gemensamma ståndpunkten och det ändrade
6.6.2009 Europeiska SV unionens officiella tidning C 128/31
Enheter som bör omfattas av skyldigheten att göra anmälan omfattas av detta krav. Särskilt det faktum att det övergripande tillämpningsområdet för direktivet om integritet 22. Skyldigheten att göra anmälan enligt parlamentets upp och elektronisk kommunikation endast gäller leverantörer lägg gäller både leverantörerna av allmänt tillgängliga av offentliga elektroniska kommunikationstjänster har elektroniska kommunikationstjänster och leverantörerna framförts som ett hinder för att utvidga anmälningsskylav informationssamhällets tjänster. Enligt rådets och kom digheten även till leverantörer av informationssamhällets missionens system kommer endast leverantörer av allmänt tjänster. tillgängliga elektroniska kommunikationstjänster, t.ex. telekommunikationsföretag och Internetleverantörer vara skyldiga att meddela enskilda personer när de utsatts för säkerhetsöverträdelser som leder till att deras personupp26. I detta sammanhang önskar datatillsynsmannen påminna gifter äventyras. Övriga verksamhetssektorer, till exempel om följande i) Det finns inga som helst rättsliga hinder för Internetbanker, onlineåterförsäljare, leverantörer av hälsoett införande av andra aktörer än leverantörer av offentliga och sjukvård via Internet och andra är inte bundna av elektroniska kommunikationstjänster i tillämpningsområdenna skyldighet. Av de skäl som närmare anges nedan det för vissa bestämmelser i direktivet. Gemenskapslaganser datatillsynsmannen att det av allmänna policyskäl är stiftaren har ensam behörighet att besluta i detta avseende. av central betydelse att se till att informationssamhällets ii) Det finns andra prejudikat i det befintliga direktivet om tjänster, vilka omfattar Internetbanker, Internetföretag, leintegritet och elektronisk kommunikation när det gäller verantörer av hälso- och sjukvård via Internet osv. även tillämpning på andra enheter än leverantörer av offentliga omfattas av skyldigheten att göra anmälan. elektroniska kommunikationstjänster.
23. För det första noterar datatillsynsmannen att även om 27. Till exempel gäller artikel 13 inte endast leverantörer av telekomföretag definitivt utgör mål för säkerhetsöverträ offentliga elektroniska kommunikationstjänster utan alla delser som motiverar en anmälningsskyldighet gäller detta företag som skickar icke-begärda kommunikationer för även för andra former av företag/leverantörer. Det är lika vilka föregående samtycke om frivilligt deltagande krävs. sannolikt att onlineåterförsäljare, Internetbanker och Inter Dessutom är artikel 5.3 i direktivet om integritet och netapotek utsätts för säkerhetsöverträdelser som telekom elektronisk kommunikation som bland annat förbjuder företag, om inte i ännu högre grad. Riskbedömningar talar lagring av information som t.ex. kakor i användarnas terdärför inte för en begränsning av tillämpningsområdet för minalutrustning, bindande inte endast för leverantörer av kravet på anmälningar av säkerhetsöverträdelser till leve offentliga elektroniska kommunikationstjänster utan för rantörer av offentliga elektroniska kommunikationstjäns vem som helst som försöker lagra information eller få ter. Behovet av en bredare strategi har visats av erfaren tillgång till uppgifter som är lagrade i enskilda personers heter i andra länder. Till exempel i Förenta staterna har terminalutrustning. I det aktuella lagstiftningsförfarandet nästan alla stater (mer än 40 för tillfället) antagit lagar om har dessutom kommissionen t.o.m. föreslagit att tillämpanmälan av säkerhetsöverträdelser som har ett bredare ningsområdet för artikel 5.3 ska utvidgas när liknande tillämpningsområde, vilket inte bara inbegriper leverantö teknik (kakor/spionvara) inte bara tillhandahålls genom rer av offentliga elektroniska kommunikationstjänster utan elektroniska kommunikationssystem utan även genom nåäven alla enheter som förfogar över de personuppgifter gon annan tänkbar metod (distribution via nedladdningar som krävs. från Internet eller via externa datalagringsmedier, som t.ex. cd-romskivor, USB-minnen, flash-drivar etc.). Alla dessa element är välkomna och bör bibehållas, men bör även utgöra prejudikat för den aktuella diskussionen om till24. För det andra, även om de slag av personuppgifter som lämpningsområde. regelbundet behandlas av leverantörer av offentliga elektroniska kommunikationstjänster klart kan påverka den enskildes personliga integritet gäller detta även, om inte i ännu högre grad, för de slag av personuppgifter som 28. I det aktuella lagstiftningsförfarandet har dessutom kombehandlas av leverantörer av informationssamhällets tjäns missionen och parlamentet samt förmodligen rådet företer. Banker och andra finansinstitut kan definitivt förfoga slagit en ny artikel 6.6a som diskuteras nedan som komöver synnerligen förtrolig information (t.ex. detaljer om mer att gälla andra enheter än leverantörer av offentliga bankkonton), som om den avslöjas kan användas för elektroniska kommunikationstjänster. identitetsstöld. Likaså kan avslöjandet av ytterst känsliga uppgifter i samband med hälso- och sjukvård av hälsooch sjukvårdsföretag via Internet vara särskilt negativa för enskilda personer. De olika slag av personuppgifter som 29. Slutligen, med tanke på de övergripande positiva inslag kan äventyras motiverar därför en bredare tillämpning av som uppstår genom skyldigheten att anmäla säkerhetsanmälningar av säkerhetsöverträdelser som åtminstone överträdelser kommer medborgarna mycket sannolikt att skulle inbegripa leverantörer av informationssamhällets förvänta sig dessa fördelar inte bara när deras personupptjänster. gifter har äventyrats av leverantörer av offentliga elektroniska kommunikationstjänster utan även av leverantörer av informationssamhällets tjänster. Medborgarnas förväntningar kan eventuellt inte uppfyllas om de till exempel 25. Vissa rättsliga frågor har tagits upp som talar emot ett inte meddelas när en Internetbank har förlorat uppgifter utvidgat tillämpningsområde, dvs. de enheter som ska om deras bankkonton.
C 128/32 SV Europeiska unionens officiella tidning 6.6.2009
30. Sammanfattningsvis är datatillsynsmannen övertygad om anmälningar kan vara ett tecken på ett omfattande missatt de fulla fördelarna av anmälningar av säkerhetsöver lyckande med praxisen för informationssäkerhet. trädelser endast kan uppnås om tillämpningsområdet omfattar både leverantörer av offentliga elektroniska kommunikationstjänster och leverantörer av informationssamhällets tjänster. 36. Såsom redan nämnts ser Europeiska datatillsynsmannen de möjliga negativa konsekvenserna av för många anmälningar och skulle vilja bidra till att se till att det den Den norm som utlöser anmälan rättsliga ram som antas för anmälan av säkerhetsöverträdelser inte får sådana konsekvenser. Om privatpersoner 31. När det gäller den utlösande faktorn för en anmälan, ofta får anmälningar om överträdelser, även i de situatiovilken förklaras mer ingående nedan, anser datatillsyns- ner där det saknas negativa konsekvenser, skada eller obemannen att den norm som anges i det ändrade förslaget hag, kan resultatet bli att ett av de viktigaste målen med ”sannolikt kommer att förorsaka skada” är den lämpligaste av anmälningarna äventyras, eftersom privatpersoner ironiskt de tre föreslagna normerna. Det är dock viktigt att se till nog kan bortse från anmälningar i fall där de faktiskt att ”skada” är tillräckligt omfattande för att täcka alla behöver vidta åtgärder för att skydda sig. Det är således relevanta situationer med negativa följder för enskilda per viktigt att meningsfulla anmälningar lämnas på ett välavsoners integritet eller andra legitima intressen. Annars är vägt sätt, eftersom anmälningssystemens effektivitet minsdet bättre att skapa en ny norm enligt vilken anmälan är kar kraftigt om personerna inte reagerar på de anmälobligatorisk ”om överträdelsen rimligen kan komma att föror ningar som de får. saka negativa effekter för enskilda personer”.
32. I enlighet med det föregående avsnittet varierar villkoren 37. För att välja en standard som inte leder till för många enligt vilka underrättelser till enskilda måste lämnas (även anmälningar måste inte bara utlösningsmekanismen för kallade utlösaren eller normen) i parlamentets, kommissio anmälningar diskuteras utan även andra faktorer, framför nens och rådets upplägg. Den mängd meddelanden som allt definitionen av säkerhetsöverträdelse och den informaenskilda personer kommer att få beror i hög grad på tion som anmälningsskyldigheten ska omfatta. Datatillsynvilken utlösare eller norm som kommer att fastställas smannen noterar i detta avseende att enligt de tre föreför anmälan. slagna strategierna kan antalet anmälningar bli stort med tanke på den breda definition av säkerhetsöverträdelser som diskuterats ovan. Denna oro över att anmälningarna ska bli för många förstärks ytterligare av att definitionen 33. I enlighet med rådets och kommissionens system måste av säkerhetsöverträdelse omfattar alla typer av personuppanmälan lämnas om överträdelsen innebär ett ”allvarligt gifter. Datatillsynsmannen anser visserligen att detta är intrång i abonnentens privatliv” (rådet) och om ”skada för den rätta strategin (att inte begränsa anmälan till vissa konsumenternas intressen sannolikt kommer att uppstå på typer av personuppgifter), till skillnad från andra lösningar grund av överträdelsen” (kommissionen). I enlighet med par som t.ex. USA:s lagstiftning, där kraven är inriktade på lamentets system utgörs utlösaren för underrättelser till informationens känslighet, men det rör sig ändå om en enskilda av ”allvaret i överträdelsen” (dvs. anmälan till en faktor som måste beaktas. skilda personer krävs om överträdelsen betraktas som ”allvarlig”). Anmälan är inte nödvändig under denna tröskel ( 13 ).
38. Mot bakgrund av det ovannämnda och med hänsyn till de olika variablerna sammantaget anser Europeiska datatill34. Om personuppgifter äventyrats, inser Europeiska datatill synsmannen att det är lämpligt att införa en tröskel eller synsmannen att det kan hävdas att de privatpersoner som norm under vilken det inte krävs någon anmälan. uppgifterna tillhör under alla omständigheter har rätt att få kännedom om det. Det är dock bara rimligt att fundera över om detta är en lämplig lösning med tanke på andra intressen och överväganden. 39. Det föreslagna normerna, dvs. att en överträdelse ska utgöra en ”allvarlig risk för intrång i privatlivet” eller ”sannolikt kommer att förorsaka skada”, verkar båda omfatta t.ex. social 35. Man har föreslagit att en skyldighet att alltid skicka an skada, skadat rykte eller ekonomisk förlust. Dessa normer mälan när personuppgifter äventyrats, dvs. utan begräns skulle exempelvis hantera fall när någon utsatts för idenningar, kan leda till för många anmälningar och ”att man titetsstöld genom att icke-offentliga identifikationsuppgiftröttnar på anmälningarna”, vilket kan leda till avtrubb ter såsom passnummer lämnats ut, samt när information ning. Så som närmare kommer att framgå tar datatillsyn om en persons privatliv röjts. Europeiska datatillsynsmansmannen fasta på detta argument. Samtidigt vill han dock nen välkomnar detta synsätt. Han är övertygad om att framhålla sin oro över att förekomsten av för många fördelarna med anmälan av säkerhetsöverträdelser inte fullt ut nås om anmälningssystemet endast omfatta över( 13 ) Se fotnot 11 om undantag från denna regel. trädelser som orsakar ekonomisk skada.
6.6.2009 Europeiska SV unionens officiella tidning C 128/33
40. Av de båda föreslagna normerna föredrar Europeiska data kommer att kränka de registrerades fri- och rättigheter”. En tillsynsmannen kommissionens norm ”sannolikt kommer att liknande formulering används i artikel 16.6 i den gemenförorsaka skada”, eftersom den ger en lämpligare nivå av samma ståndpunkten för att juridiska personer ska kunna skydd för privatpersoner. Sannolikheten att överträdelser väcka talan mot den som skickar elektronisk skräppost. leder till anmälan är mycket större om dessa ”sannolikt kommer att förorsaka skada” mot enskilda personers privatliv än om de måste utgöra en ”allvarlig risk” för sådan skada. Om endast överträdelser som medför allvarlig 44. Med hänsyn till det ovanstående skulle man dessutom risk för intrång i privatlivet ingår, minskar således antalet kunna förvänta sig att de enheter som omfattas – och anmälningspliktiga överträdelser avsevärt. Om endast såframför allt myndigheter med behörighet att tillämpa dadana överträdelser ingår, blir resultatet att leverantörer av taskyddslagstiftningen – hade bättre kunskap om denna allmänt tillgängliga elektroniska kommunikationstjänster norm och således lättare kunde bedöma huruvida en och leverantörer av informationssamhällets tjänster får viss överträdelse uppfyller kraven. för stort utrymme för egen bedömning av huruvida det krävs en anmälan, eftersom de skulle vara mycket enklare för dem att motivera slutsatsen att ingen ”allvarlig risk” för skada föreligger än att ingen skada ”sannolikt kommer att förorsakas”. Det måste absolut undvikas att anmälningarna Enhet som ska fastställa om en säkerhetsöverträdelse uppfyller blir för många, men på det hela taget bör principen om normen eller inte tvivelsmålets fördel gälla för skyddet av personers integritetsintressen, och personer bör skyddas åtminstone om 45. Enligt Europaparlamentets ansats (utom i fall av överhängdet är sannolikt att en överträdelse förorsakar dem skada. ande fara) och kommissionens ändrade förslag är det Dessutom kommer begreppet ”sannolikt” att vara effekti medlemsstaternas myndigheter som ska avgöra om en vare i praktiken, både med avseende på de enheter som säkerhetsöverträdelse uppfyller den norm som medför omfattas och de behöriga myndigheterna, efter som det skyldighet att underrätta berörda personer. förutsätter en objektiv bedömning av ärendet och relevanta omständigheter.
46. Europeiska datatillsynsmannen anser att det är viktigt att en myndighet medverkar när det ska fastställas om nor41. Om personuppgifter äventyras kan dessutom skador för- men uppfylls, eftersom en korrekt tillämpning av lagstiftorsakas som är svåra att kvantifiera och som kan variera ningen därigenom i viss utsträckning garanteras. Ett såfrån fall till fall. Röjandet av samma typer av uppgifter kan dant system kan hindra företag från att på ett olämpligt beroende på de specifika omständigheterna förorsaka en sätt uppfatta överträdelsen som icke skadlig/allvarlig och person betydande skada medan skadorna för en annan alltså avstå från anmälan, när en sådan anmälan i själva blir mindre. Det är inte lämpligt med en norm som kräver verket är nödvändig. att skadan ska vara materiell, betydande eller allvarlig. Exempelvis ger rådets ansats, som kräver att överträdelsen allvarligt hotar en persons integritet, privatpersonerna otillräckligt skydd eftersom den normen kräver att konsekven47. Europeiska datatillsynsmannen är å andra sidan orolig för serna för privatlivet ska vara ”allvarliga”. Det ger också att ett system som innebär att myndigheterna måste göra möjlighet till subjektiv bedömning. bedömningen kan vara opraktiskt och svårt att tillämpa eller i praktiken kan visa sig motverka sina syften. Det kan således till och med försämra personernas dataskyddsgarantier. 42 Medan formuleringen ”sannolikt kommer att förorsaka skada” torde vara en lämplig norm för anmälan om säkerhetsöverträdelse, oroas datatillsynsmannen dock fortfarande över att den kanske inte omfattar alla situationer som 48. Med ett sådant synsätt är det sannolikt att dataskyddsmynmotiverar en anmälan till personer, dvs. alla situationer digheterna översvämmas av anmälningar om säkerhetsmed negativa följder för personers integritet eller andra överträdelser och får det mycket svårt att göra de bedömlegitima intressen. Man kan därför tänka sig en norm ningar som krävs. Det är viktigt att komma ihåg att mynenligt vilken anmälan krävs ”om det är sannolikt att överdigheterna för att kunna bedöma om en överträdelse uppträdelsen får negativa följder för personer”. fyller normen måste få tillräckligt med bakgrundsinformation, som ofta är tekniskt komplicerad, som de sedan måste behandla mycket snabbt. Med tanke på att det är svårt att göra bedömningar och att vissa myndigheter har 43. Denna alternativa norm har den ytterligare fördelen att begränsade resurser, är Europeiska datatillsynsmannen den är förenlig med EU:s dataskyddslagstiftning. I datas orolig för att det kommer att bli mycket svårt för mynkyddsdirektivet hänvisas det faktiskt ofta till negativa följ digheterna att fullgöra denna skyldighet och att resurser der för de registrerades rättigheter och friheter. I artikel 18 kommer att tas från andra viktiga prioriteringar. Ett sådant och skäl 49, som behandlar skyldigheten att registrera system kan dessutom innebära orimliga påfrestningar för behandlingar av uppgifter hos dataskyddsmyndigheterna, myndigheterna: om de beslutar att överträdelsen inte är ger medlemsstaterna exempelvis rätt att bevilja undantag allvarlig och personer likväl lider skada, riskerar myndigfrån denna skyldighet om behandlingarna ”[sannolikt] inte heterna att hållas ansvariga.
C 128/34 SV Europeiska unionens officiella tidning 6.6.2009
49. Detta problem accentueras ytterligare om man tar hänsyn 54. För att åstadkomma det ovan nämnda rekommenderar till att tiden är en viktig faktor när det gäller att minimera Europeiska datatillsynsmannen, utöver de befogenheter risker som härrör från säkerhetsöverträdelser. Om inte som erkänns enligt direktivet om integritet och elektromyndigheterna kan göra sin bedömning mycket snabbt, nisk kommunikation, t.ex. artikel 15a.3, och dataskyddskan all den ytterligare tid som de behöver för dessa be direktivet, att följande text läggs till: ”Om den berörda abondömningar förvärra de skador som de berörda personerna nenten eller privatpersonen inte redan har erhållit anmälan, får lider. Därför kan denna ytterligare åtgärd, som är tänkt att den behöriga nationella myndigheten efter att ha tagit hänsyn ge personer ökat skydd, ironiskt nog leda till minskat till överträdelsens art kräva att leverantörer av allmänt tillgängskydd jämfört med system som bygger på direkt anmälan. liga elektroniska kommunikationstjänster eller leverantörerna av informationssamhällets tjänster gör anmälan”.
50. Av ovanstående skäl anser Europeiska datatillsynsmannen att det skulle vara bättre med ett system som innebär att det är de berörda enheterna som ska göra bedömningen 55. Datatillsynsmannen rekommenderar dessutom Europaparav om överträdelsen uppfyller normen eller inte, i enlighet lamentet och rådet att bekräfta den skyldighet som med rådets ansats. Europaparlamentet föreslagit (ändring 122, artikel 4.1 a)
för enheter att göra en riskbedömning och riskidentifiering om sina system och de personuppgifter de avser att behandla. På grundval av denna skyldighet ska enheterna fastställa en specialanpassad och exakt definition av de säkerhetsåtgärder som kommer att tillämpas i deras fall 51. För att emellertid undvika riskerna för eventuellt missbruk, och som bör stå till myndigheternas förfogande. Om en t.ex. om enheter avstår från anmälan när en sådan helt säkerhetsöverträdelse inträffar kommer denna skyldighet klart är påkallad, är det av största vikt att vissa av de att hjälpa de enheter som omfattas – och i slutänden dataskyddsgarantier som beskrivs nedan ingår. även myndigheterna i deras tillsynsroll – att avgöra om äventyrandet av sådana uppgifter kan leda till negativa följder eller skada för privatpersonen.
52. För det första måste de berörda enheternas skyldighet att
avgöra om de måste göra en anmälan naturligtvis åtföljas av en ytterligare en skyldighet: att alla överträdelser som uppfyller normen obligatoriskt måste anmälas till myndig56. För det tredje måste skyldigheten för de enheter som heterna. De berörda enheterna bör i så fall vara skyldiga omfattas att avgöra huruvida de måste underrätta personer att informera myndigheterna om överträdelsen och skälen åtföljas av en skyldighet att ha en detaljerad och heltäcktill deras beslut om anmälan samt i förekommande fall ande intern verifieringskedja som beskriver överträdelser om innehållet i anmälan. som gjorts och anmälningar av dem samt åtgärder som vidtagits för att undvika fortsatta överträdelser. Den interna verifieringskedjan måste ställas till myndigheternas förfogande för genomgång och eventuell utredning. Därigenom får myndigheterna möjlighet att utöva sin tillsyn. Detta kan åstadkommas genom följande formulering: ”Le53. För det andra måste myndigheterna ges en reell tillsynsverantörerna av offentliga elektroniska kommunikationstjänster roll. När myndigheterna utövar denna roll, måste de få och leverantörerna av informationssamhällets tjänster ska föra men inte behöva utreda omständigheterna kring överträoch bevara heltäckande register över alla säkerhetsöverträdelser delsen och begära lämpliga motåtgärder ( 14 ). Detta bör som inträffat, relevanta tekniska uppgifter med anknytning därinte bara omfatta anmälan till personer (om sådan ännu till och motåtgärder som vidtagits. Registren ska även innehålla inte gjorts) utan även förmågan att föreskriva om en en hänvisning till alla anmälningar som gjorts till abonnenter skyldighet om att vidta åtgärder för att förhindra fortsatta eller berörda personer och till de behöriga nationella myndigheöverträdelser. Myndigheterna bör beviljas faktiska befogenterna, inbegripet datum och innehåll. Registren ska på begäran heter och resurser för detta, och myndigheterna måste ges överlämnas till den behöriga nationella myndigheten”. tillräckligt utrymme för att kunna besluta när de ska reagera på en anmälan om säkerhetsöverträdelse. Myndigheterna skulle härigenom med andra ord kunna agera selektivt och utreda till exempel stora, verkligt skadliga säkerhetsöverträdelser och kontrollera och genomdriva att lagens villkor uppfylls.
57. För att sörja för enhetlighet i genomförandet av denna ( 14 ) I artikel 15a.3 erkänns dessa tillsynsbefogenheter genom att mednorm och andra relevanta aspekter av ramen för säkerlemsstaterna ”ska säkerställa att behöriga nationella myndigheter och, där hetsöverträdelser, t.ex. format och förfaranden för anmädet är relevant, andra nationella organ har alla nödvändiga undersökande lan, bör kommissionen naturligtvis anta tekniska tillämpbefogenheter och resurser, inbegripet tillgång till all information de kan behöva, för att kunna övervaka de nationella bestämmelser som antagits i ningsbestämmelser efter att ha hört Europeiska datatillsynenlighet med detta direktiv och se till att de efterlevs”. smannen, artikel 29-gruppen och berörda parter.
6.6.2009 Europeiska SV unionens officiella tidning C 128/35
Mottagare av anmälan ring 121 i väsentliga delar. Han föreslår dessutom en ändring som ska bidra till att ytterligare klargöra vilka typer 58. När det gäller mottagare av anmälningar föredrar Euro av tjänster som ska omfattas av det utvidgade tillämppeiska datatillsynsmannen Europaparlamentets och kom ningsområdet. missionens terminologi framför rådets. EP har ersatt ordet ”abonnenter” med ”användare”. Kommissionen använder ”abonnenter” och ”den berörda privatpersonen”. I både Europaparlamentet och kommissionens text skulle inte 63. Privata nät används ofta för att tillhandahålla elektroniska enbart nuvarande abonnenter ingå som mottagare av an kommunikationstjänster, t.ex. Internetuppkoppling, till mälningar utan även f.d. abonnenter och tredjeparter, t.ex. människor vars antal inte har fastställts men kan vara användare som samverkar med en del berörda enheter omfattande. Detta är fallet när det gäller till exempel Interutan att vara abonnenter. Datatillsynsmannen välkomnar netuppkoppling på Internetkaféer och i WiFi-zoner på denna ansats och uppmanar Europaparlamentet och rådet hotell, restauranger, flygplatser, tåg och andra inrättningar att hålla fast vid den. som är öppna för allmänheten, där dessa tjänster ofta
tillhandahålls som komplement till andra tjänster (drycker, inkvartering m.m.). 59. Datatillsynsmannen noterar dock ett antal inkonsekvenser som bör åtgärdas, när det gäller terminologin vid Europaparlamentets första behandling, som bör fastställas. Så har till exempel ordet ”abonnenter” i de flesta fall, men inte 64. I alla dessa exempel ställs en kommunikationstjänst, t.ex. alltid, ersatts med ”användare” och i andra fall med ”kon Internetuppkoppling, till allmänhetens förfogande, men sumenter”. Detta bör harmoniseras. inte genom ett allmänt nät utan snarare med vad som kan betraktas som ett privat nät, dvs. ett privat drivet nät. Trots att kommunikationstjänsten tillhandahålls allIII. TILLÄMPNINGSOMRÅDET FÖR DIREKTIVET OM mänheten i de ovannämnda fallen, kunde man på grund INTEGRITET OCH ELEKTRONISK KOMMUNIKATION: av att nättypen är privat snarare än allmän hävda att OFFENTLIGA OCH PRIVATA NÄT direktivet om integritet och elektronisk kommunikation överhuvudtaget inte, eller endast i fråga om vissa artiklar, är tillämpligt på dessa tjänster ( 16 ). Resultatet blir att de 60. I artikel 3.1 i direktivet om integritet och elektronisk rättigheter som personer garanteras genom direktivet om kommunikation anges vilka enheter som i första hand integritet och elektronisk kommunikation inte skyddas i berörs av direktivet,. dvs. enheter som behandlar uppgifter dessa fall och att ett orättvist rättsligt läge skapas för ”i samband med” tillhandahållande av offentliga elektroanvändare som använder samma Internetuppkopplingsniska kommunikationstjänster i allmänna kommunikatjänster via allmänt tillgängliga telekommunikationer jämtionsnät (ovan kallade leverantörer av offentliga elektroniska 15 fört med dem som använder dem via privata tjänster. kommunikationstjänster) ( ). I den verksamhet som utövas Detta trots att hoten mot personers privatliv och personav leverantörer av offentliga elektroniska kommunikauppgifter i samtliga dessa fall är lika stora som när alltionstjänster ingår tillhandahållande av Internetanslutning, mänt tillgängliga nät används för att förmedla tjänsten. överföring av information via elektroniska nät, mobil- och Slutsatsen blir att det inte torde finnas något som med telefonförbindelser m.m. stöd av direktivet berättigar särbehandling av kommunikationstjänster som tillhandahålls via ett privat nät jämfört med tjänster som tillhandahålls via ett allmänt tillgängligt 61. Europaparlamentet antog en ändring 121 om ändring av nät. artikel 3 i kommissionens ursprungliga förslag, enligt vilket tillämpningsområdet för direktivet om integritet och elektronisk kommunikation breddas till att omfatta ”be
handling av personuppgifter i samband med att allmänt till
65. Därför önskar Europeiska datatillsynsmannen stödja en gängliga elektroniska kommunikationstjänster tillhandahålls i ändring som Europaparlamentets ändring 121 enligt vil
allmänna och privata kommunikationsnät samt för allmänheten
ken direktivet om integritet och elektronisk kommunikatillgängliga privata nätverk inom gemenskapen, […]” Artition även skulle vara tillämpligt på behandling av personkel 3.1 i direktivet om integritet och elektronisk kommuuppgifter i samband med tillhandahållande av allmänt tillnikation). Tyvärr har det visat sig vara svårt för rådet och gängliga elektroniska kommunikationstjänster i privata kommissionen att godta denna ändring och detta synsätt kommunikationsnät. har därför inte kommit till uttryck i den gemensamma ståndpunkten och det ändrade förslaget.
66. Europeiska datatillsynsmannen medger dock att formulerTillämpning av direktivet om integritet och elektronisk kommu ingen kan få oförutsedda och eventuellt oavsedda konsenikation på för allmänheten tillgängliga privata nät kvenser. Hänvisningen till privata nät kan som sådan
62. Av nedan förklarade skäl, och för att främja samförstånd, ( 16 ) Det kan å andra sidan hävdas att i och med att kommunikationsmanar Europeiska datatillsynsmannen till att behålla ändtjänsten tillhandahålls allmänheten omfattas tillhandahållandet av dessa tjänster av den gällande rättsliga ramen, trots att nätet är ( 15 ) ”Detta direktiv skall tillämpas på behandling av personuppgifter i privat. I t.ex. Frankrike har faktiskt arbetsgivare som ger sina ansamband med att allmänt tillgängliga elektroniska kommunikations ställda tillgång till Internet ansetts vara likvärdiga med Internetlevetjänster tillhandahålls i allmänna kommunikationsnät inom gemen rantörer som erbjuder anslutning till Internet på kommersiella villskapen”. kor. Denna tolkning godtas endast i begränsad omfattning.
C 128/36 SV Europeiska unionens officiella tidning 6.6.2009
tolkas som att den omfattar situationer som helt klart inte förutsätter betalning eller ej eller samband med andra tjänster
är avsedda att falla inom ramen för direktivet. Det kan till eller erbjudanden, under förutsättning att tillämpliga villkor
exempel hävdas att en bokstavlig eller strikt tolkning av godtagits.”
formuleringen kan göra att den som äger en WiFi-utrustad ( 17 ) bostad och som därigenom ger någon annan inom
dess räckvidd (normalt bostaden) möjlighet till uppkopp
ling omfattas av direktivets tillämpningsområde, trots att
detta inte är avsikten med ändring 121. För att förhindra 70. I praktiken skulle denna metod betyda att privata nät på dessa följder föreslår datatillsynsmannen att ändring 121 hotell och andra inrättningar som allmänheten tillgång ändras så att ”behandling av personuppgifter i samband med Internet via ett privat nät skulle ingå. Motsatt gäller att
att allmänt tillgängliga elektroniska kommunikationstjänster
tillhandahållandet av kommunikationstjänster i rent pritillhandahålls i allmänna eller allmänt tillgängliga privata komvata nätverk inte ingår, om tjänsten begränsas till en bemunikationsnät i gemenskapen, [...]” omfattas av direktivet gränsad grupp av identifierbara personer. Därför skulle till om integritet och elektronisk kommunikation. exempel virtuella privata nät och konsumenters bostäder,
när de är utrustade med WiFi, inte omfattas av direktivet.
Inte heller tjänster som tillhandahålls av rena företagsnät
skulle ingå.
67. Därigenom skulle det bli lättare att klargöra att endast
privata nät som är allmänt tillgängliga omfattas av direkti
vet om integritet och elektronisk kommunikation. Genom
att tillämpa bestämmelserna i direktivet om integritet och Privata när som omfattas av tillämpningsområdet för direktivet elektronisk kommunikation endast på allmänt tillgängliga
om integritet och elektronisk kommunikation
privata kommunikationsnät (men inte samtliga privata nät)
sätts en gräns, så att direktivet endast omfattar kommu71. Att utesluta privata nätverk som sådana enligt ovanstånikationstjänster som tillhandahålls i privata nät som avende förslag bör ses som en tillfällig åtgärd som bör dissiktligen görs tillgängliga för allmänheten. Denna formukuteras ytterligare. Lösningen kan behöva omprövas i lering kommer att bidra till att ytterligare framhålla att det framtiden med tanke på dels de följder som ett utesluprivata nätets tillgänglighet för allmänheten är avgörande när tande av privata nät får som sådant för privatlivet, dels att det gäller att fastställa om direktivet är tillämpligt (utöver ett stort antal människor som normalt kopplar upp sig till bestämmelsen om allmänt tillgängliga privata kommuniInternet i företagsnät kommer att påverkas. Därför, och kationsnät). Om nätet avsiktligen gjorts tillgängligt för allför att främja debatten i denna fråga, rekommenderar mänheten för att tillhandahålla en allmänt tillgänglig komEuropeiska datatillsynsmannen införande av ett skäl i munikationstjänst, till exempel Internetuppkoppling, omdirektivet om integritet och elektronisk kommunikation fattas denna typ av tjänst/nät med andra ord av direktivet enligt vilket kommissionen kommer att hålla offentligt om integritet och elektronisk kommunikation, oavsett om samråd om tillämpningen av det direktivet på alla privata nätet är allmänt tillgängligt eller privat, också om denna nät, med synpunkter från datatillsynsmannen, dataskyddstjänst kompletterar en annan (t.ex. hotellinkvartering). myndigheter och andra relevanta intressenter. Det kan
dessutom anges i skälet att kommissionen som ett resultat
av det offentliga samrådet bör lägga fram lämpliga förslag
om att öka eller begränsa antalet typer av enheter som bör omfattas av direktivet om integritet och elektronisk 68. Europeiska datatillsynsmannen noterar att denna ovan för kommunikation.
ordade metod, som innebär att bestämmelserna i direkti
vet om integritet och elektronisk kommunikation är
tillämpliga på allmänt tillgängliga privata kommunikationsnät,
är förenlig med de metoder som valts i flera medlems
stater, där myndigheterna redan ansett denna typ av tjäns72. Dessutom bör artiklarna i direktivet om integritet och ter och tjänster som tillhandahålls i rent privata nät falla elektronisk kommunikation ändras på motsvarande sätt inom tillämpningsområdet för de nationella bestämmelser så att alla bestämmelser i artikeldelen uttryckligen avser varigenom direktivet om integritet och elektronisk kominte bara allmänt tillgängliga nät utan även för allmänmunikation genomförs ( 18 ). heten tillgängliga privata nät.
69. För att främja rättsäkerheten när det gäller de enheter som omfattas av det nya tillämpningsområdet, kan det vara IV. BEHANDLING AV TRAFIKUPPGIFTER FÖR
lämpligt att införa en ändring med en definition av all SÄKERHETSÄNDAMÅL
mänt tillgängliga privata nät i direktivet om integritet och
elektronisk kommunikation, som kan ha följande lydelse: 73. Under lagstiftningsprocessen i samband med översynen av
”allmänt tillgängligt privat nät: ett privatdrivet nät till vilket direktivet om integritet och elektronisk kommunikation,
allmänheten normalt har obegränsad tillgång, oavsett om det hävdade företag som tillhandahåller säkerhetstjänster att
det var nödvändigt att införa en bestämmelse som berät
( 17 ) Vanligtvis trådlösa lokala nät (LAN). tigar insamling av trafikuppgifter för att garantera faktisk ( 18 ) Se fotnot 16. online-säkerhet.
6.6.2009 Europeiska SV unionens officiella tidning C 128/37
74. Som ett resultat införde Europaparlamentet ändring 181, i fråga om marknadsföring. Dessutom får andra dataregisenligt vilken en ny artikel 6.6a införs. så att behandling av teransvariga, t.ex. leverantörer av informationssamhällets trafikuppgifter för säkerhetsändamål uttryckligen tillåts: tjänster, behandla trafikuppgifter med stöd av artikel 7 i ”Utan att det påverkar tillämpningen av andra bestämmelser dataskyddsdirektivet, där det fastställs att dataregisterän artikel 7 i direktiv 95/46/EG och artikel 5 i detta direktiv ansvariga får behandla personuppgifter i enlighet med får trafikuppgifter behandlas om den dataregisteransvarige har minst ett av de rättsliga underlag som räknas upp i en ett legitimt intresse att genomföra tekniska åtgärder för att förteckning och som även kallas rättsliga grunder. säkerställa den nät- och informationssäkerhet som definieras i
artikel 4 c i Europaparlamentets och rådets förordning (EG) nr 460/2004 av den 10 mars 2004 om inrättandet av den
europeiska byrån för nät- och informationssäkerhet, med avseende på en offentlig elektronisk kommunikationstjänst, ett offentligt eller privat elektroniskt kommunikationsnät, en tjänst 78. Ett exempel på sådan rättslig grund är artikel 7 a i datainom informationssamhället eller tillhörande terminalutrustning skyddsdirektivet, enligt vilken den registrerades samtycke och elektronisk kommunikationsutrustning, utom då sådana in krävs. En återförsäljare på nätet som vill behandla trafiktressen åsidosätts av intressena för den registrerades grundläg uppgifter för att skicka reklam eller marknadsföringsmagande rättigheter och friheter. Denna behandling måste begrän terial måste till exempel inhämta personens samtycke. Ensas till vad som är absolut nödvändigt för denna säkerhetsverk ligt en annan rättslig grund som fastställs i artikel 7 kan samhet.” under vissa omständigheter till exempel säkerhetsföretag som erbjuder säkerhetstjänster tillåtas att behandla trafikuppgifter i säkerhetssyfte. Detta grundas på artikel 7 f enligt vilken dataregisteransvariga får behandla personuppgifter om behandlingen är ”nödvändig för ändamål som rör berättigade intressen hos den registeransvarige eller hos den eller 75. I kommissionens ändrade förslag godtogs denna ändring i de tredje män till vilka uppgifterna har lämnats ut, utom när princip, men man strök en viktig klausul som var avsedd sådana intressen uppvägs av den registrerades intressen eller att se till att de övriga bestämmelserna i direktivet skulle dennes grundläggande fri- och rättigheter [...].” Det anges följas när ”Utan att det påverkar tillämpningen [...] detta inte i dataskyddsdirektivet under vilka omständigheter bedirektiv” ströks. Rådet antog en omarbetad version, där handling av personuppgifter skulle motsvara detta krav. I man gick ännu längre med att försvaga viktiga skydds stället avgörs frågan från fall till fall av dataregisteransvainslag och intresseavvägningar som ingick i ändring 181 riga, ofta med godkännande från nationella dataskyddsoch antog följande formulering: ”Trafikuppgifter får behand myndigheter och andra myndigheter. las i den utsträckning som är absolut nödvändig för att säkerställa den nät- och informationssäkerhet som definieras i arti
kel 4 c i Europaparlamentets och rådets förordning (EG) nr 460/2004 av den 10 mars 2004 om inrättandet av den
europeiska byrån för nät- och informationssäkerhet.” 79. Samspelet mellan artikel 7 i dataskyddsdirektivet och artikel 6.6a i direktivet om integritet och elektronisk kommunikation bör beaktas. Den föreslagna artikel 6.6a är en specificering av de omständigheter under vilka kraven i den ovan beskrivna artikel 7 f är uppfyllda. Genom att 76. Såsom förklaras mer i detalj nedan är artikel 6.6a onödig tillåta behandling av trafikuppgifter för att bidra till att och riskerar att missbrukas, särskilt om den antas i en nät- och informationssäkerheten säkerställs möjliggör form som saknar de viktiga garantierna, bestämmelser artikel 6.6a denna behandling för ändamål som rör berätom att övriga bestämmelser i direktivet ska gälla och en tigade intressen hos den registeransvarige. avvägning mellan olika intressen. Europeiska datatillsynsmannen rekommenderar därför att denna artikel avvisas eller en sådan artikel i denna fråga omfattar de typer av garantier som fanns i den av parlamentet antagna ändring 181. 80. Såsom närmare förklaras nedan anser Europeiska datatillsynsmannen att artikel 6.6a varken är nödvändig eller användbar. Ur rättslig synvinkel är det i princip onödigt att fastställa huruvida en viss typ av uppgiftsbehandling, i Rättsliga grunder för behandling av trafikuppgifter avseende detta fall behandling av trafikuppgifter i säkerhetssyfte, elektroniska kommunikationstjänster och andra dataregister- uppfyller kraven i artikel 7 f i dataskyddsdirektivet eller ansvariga enligt gällande dataskyddslagstiftning ej, i vilket fall personens samtycke kan vara nödvändigt enligt artikel 7 a. Såsom konstaterats ovan, görs bedöm77. Tillhandahållare av allmänt tillgängliga elektroniska kom ningen ofta av de dataregisteransvariga, dvs. företag, på munikationstjänster får lagligt behandla trafikuppgifter i genomförandenivå i samråd med dataskyddsmyndigheter en omfattning som fastställs i artikel 6 i direktivet om och, vid behov, domstolar. Europeiska datatillsynsmannen integritet och elektronisk kommunikation som innebär tror att berättigad behandling av trafikuppgifter i säkeratt behandlingen av trafikuppgifter begränsas till ett visst hetssyfte, i specifika fall och om den utförs utan att den antal ändamål, t.ex. fakturering, samtrafik och marknads hotar personers grundläggande rättigheter och friheter, i föring. Behandlingen får äga rum endast om vissa villkor allmänhet torde motsvara kraven i artikel 7 f i dataskyddsär uppfyllda, t.ex. att privatpersoner uttryckt sitt samtycke direktivet och därför kan utföras. Det saknas för övrigt
C 128/38 SV Europeiska unionens officiella tidning 6.6.2009
något annat prejudikat i direktiven om dataskydd och om principer och särskilda förpliktelser som annars gäller för integritet och elektronisk kommunikation för att välja ut de ansvariga behöver följas, t.ex. kvalitetsprincipen eller eller särbehandla sådana typer av behandling av uppgifter skyldigheten till korrekt och laglig behandling och skyldigsom motsvarar kraven i artikel 7 f och det har inte kunnat heten att skydda uppgifternas konfidentialitet och säkervisas att det finns något behov av ett sådant undantag. het. Eftersom ingen hänvisning görs till tillämpliga uppSåsom konstaterats ovan torde denna typ av verksamhet giftsskyddsprinciper som anger tidsgränser för lagring av däremot under många omständigheter bekvämt passa in i information eller till särskilda tidsgränser i den artikeln, den nuvarande texten. Därför är det i princip onödigt med kan rådets version dessutom tolkas som att insamling och en rättslig bestämmelse där denna bedömning bekräftas. behandling av trafikuppgifter i säkerhetssyfte är tillåten under en icke närmare angiven tid.
Europaparlamentets, rådets och kommissionens versioner av
artikel 6.6a 84. Dessutom har rådet försvagat integritetsskyddet i vissa delar av texten genom att potentiellt bredda formulering81. Såsom förklarats ovan är det viktigt, även om det inte är arna. Så har exempelvis hänvisningen till ”den dataregisternödvändigt, att framhålla att ändring 181 i dess av ansvariges legitima intresse” utgått, vilket skapar osäkerhet Europaparlamentet antagna lydelse dock i viss grad utfor om vilka typer av enheter som kan åberopa detta undanmades med beaktande av de skyddsprinciper som datas tag. Det är ytterst viktigt att förhindra att användare eller kyddslagstiftningen innehåller. Europaparlamentets änd rättsliga enheter kan dra fördel av denna ändring. ring 181 kan dessutom behandla intresset av uppgiftsoch integritetsskydd genom införande av orden ”i specifika fall” för att se till denna artikel tillämpas selektivt eller genom införande av en särskild lagringstid.
85. Erfarenheterna från Europaparlamentet och rådet på senare tid visar att det är svårt att i lag fastställa i vilken utsträckning och på vilka villkor behandling av uppgifter i säkerhetssyfte kan utföras lagligt. Det är osannolikt att 82. Ändring 181 innehåller vissa positiva inslag. Det bekräftas någon befintlig eller framtida artikel skulle kunna undanatt behandlingen bör följa alla andra principer för skydd röja risken för en alltför bred tillämpning av undantaget av uppgifter som är tillämpliga på behandling av personav andra skäl än de rent säkerhetsrelaterade eller av enuppgifter (”Utan att det påverkar tillämpningen av andra beheter som inte bör få dra nytta av undantaget. Det innebär stämmelser [...] i direktiv 95/46/EG och [...] i detta direktiv”). inte att sådan behandling aldrig får äga rum. Det är emelTrots att behandling av trafikuppgifter i säkerhetssyfte tilllertid bättre att bedömningen av om den får göras och i låts enligt ändring 181, görs dessutom i ändringen en så fall i vilken omfattning görs på genomförandenivån. avvägning mellan den trafikuppgiftsbehandlande enhetens Enheter som vill börja med sådan behandling bör diskuintressen och de intressen som de vars uppgifter behandtera omfattningen och villkoren med dataskyddsmyndiglas har, så att denna uppgiftsbehandling kan äga rum heterna och eventuellt med artikel 29-gruppen. Alternativt endast om behovet att tillgodose att personers grundlägkan direktivet om integritet och elektronisk kommunikagande rättigheter och friheter inte åsidosätts av den upption innehålla en artikel enligt vilken behandling av trafikgiftsbehandlande enheten (”utom då sådana intressen åsidouppgifter är tillåten, om tillstånd uttryckligen beviljats av sätts av intressena för den registrerades grundläggande rättigdataskyddsmyndigheterna. heter och friheter”). Detta krav är väsentligt i och med att det kan medge behandling av trafikuppgifter i specifika fall. En enhet skulle emellertid inte få behandla trafikuppgifter utan urskiljning.
86. Med beaktande av å ena sidan de risker som artikel 6.6a innebär för den grundläggande rättigheten till skydd av privatpersoners uppgifter och integritet, och å andra sidan att denna artikel, såsom förklarats i detta yttrande, ur 83. I rådets omarbetade version av ändringen finns lovvärda rättslig synvinkel är onödig, har Europeiska datatillsynsinslag, till exempel att orden ”absolut nödvändigt” fått stå mannen dragit slutsatsen att det bästa vore om den förekvar, vilket understryker denna artikels begränsade tillslagna artikel 6.6a helt och hållet utgår. lämpningsområde. I rådets version utgår emellertid de garantier för uppgifts- och integritetsskydd som nämns ovan. Även om de allmänna bestämmelserna om skydd av uppgifter i princip gäller, oavsett specifika hänvisningar i varje enskilt fall, kan rådets version av artikel 6.6a trots allt tolkas som att obegränsat utrymme för skönsmässig 87. Om en text motsvarande någon av de nuvarande versiobedömning lämnas i fråga om behandling av trafikupp nerna av artikel 6.6a antas, trots datatillsynsmannens regifter, utan några av de garantier för uppgifts- och integri kommendation, bör den i alla fall innehålla de dataskyddstetsskydd som alltid när trafikuppgifter behandlas. Det garantier som diskuterats ovan. Den bör också integreras kunde därför hävdas att trafikuppgifter får samlas in, lag på ett korrekt sätt i den nuvarande strukturen i artikel 6, ras och fortsätta att användas, utan att uppgiftsskydds helst som en ny punkt 2a.
6.6.2009 Europeiska SV unionens officiella tidning C 128/39
V. MÖJLIGHETEN FÖR JURIDISKA PERSONER ATT möjligt för rättsliga enheter att väcka talan vid överträVIDTA ÅTGÄRDER MOT ÖVERTRÄDELSE AV delse av bestämmelserna i direktivet om integritet och DIREKTIVET OM INTEGRITET OCH ELEKTRONISK elektronisk kommunikation.
88. Europaparlamentet antog ändring 133 som ger Internetleverantörer och andra rättsliga enheter, t.ex. konsument- VI. SLUTSATSER organisationer, möjlighet att väcka talan vid överträdelse av bestämmelserna i direktivet om integritet och elektro 93. Rådets gemensamma ståndpunkt, Europaparlamentets förnisk kommunikation ( 19 ). Tyvärr har varken kommissio sta behandling och kommissionens ändrade förslag innenen eller rådet godtagit ändringen. Europeiska datatillsyns- håller i varierande grad positiva inslag som är ägnade att mannen anser denna ändring vara mycket positiv och stärka skyddet av privatpersoners integritet och personrekommenderar att den får stå kvar. uppgifter.
89. För att förstå betydelsen av denna ändring måste man inse 94. Europeiska datatillsynsmannen anser dock att det finns att i frågor som rör skyddet av uppgifter och privatlivet är utrymme för förbättringar, särskilt när det gäller rådets den skada som en enskilt betraktad person lider normalt gemensamma ståndpunkt, som tyvärr inte har behållit sätt inte tillräcklig för att han eller hon ska få väcka talan vissa av de parlamentsändringar som var avsedda att bidra vid domstol. Privatpersoner går normalt inte på egen hand till att säkerställa ett tillräckligt skydd av privatpersoners till domstol för att de erhållit skräppost eller för att deras integritet och personuppgifter. Europeiska datatillsynsnamn av ogiltiga skäl tagits med i ett register. Denna mannen vädjar till parlamentet och rådet om att de ska ändring gör det möjligt för konsumentorganisationer återinföra de integritetsgarantier som finns i texten från och fackföreningar som företräder konsumenters intressen Europaparlamentets första behandling. att väcka kollektiv talan inför domstol på dessa konsumenters vägnar. En ökad mångfald av verkställighetsmekanismer främjar sannolikt även ökad överensstämmelse och stöder därför en effektiv tillämpning av bestämmel95. Datatillsynsmannen anser dessutom att vissa bestämmelser serna i direktivet om integritet och elektronisk kommunii direktivet bör effektiviseras. Dessa gäller i synnerhet bekation. stämmelserna om säkerhetsöverträdelser, eftersom datatillsynsmannen anser att de fullständiga fördelarna med anmälningar av överträdelser bäst förverkligas om den rättsliga ramen fastställs redan från början. Han anser slutligen 90. Det finns rättsliga prejudikat i en del medlemsstaters rättsatt vissa bestämmelser i direktivet bör formuleras bättre liga ramar som redan förutser möjligheten av grupptalan och klarare. för att konsument- eller intressegrupper ska kunna begära ersättning av den part som orsakat skada.
96. Mot bakgrund av det ovannämnda vädjar Europeiska data91. I vissa medlemsstaters konkurrenslagstiftning ( 20 ) har tillsynsmannen till Europaparlamentet och rådet om att de vidare konsumenter, intressegrupper (utöver den berörda ska öka insatserna för att förbättra och förtydliga vissa konkurrenten) rätt att väcka talan mot den enhet som be bestämmelser i direktivet om integritet och elektronisk gått överträdelsen. Skälen till denna lösning är att företag kommunikation och samtidigt återinföra de ändringar som bryter mot konkurrenslagstiftningen sannolikt tjänar som Europaparlamentet antog vid första behandlingen i på det, eftersom konsumenter som endast lider marginell syfte att föreskriva ett lämpligt integritets- och dataskydd. skada generellt är tveksamma till att väcka talan. Detta I punkterna 97–100 sammanfattas därför de frågor som skäl kan även tillämpas på integritets- och dataskydd. måste besvaras och presenteras vissa rekommendationer och förslag till utformning. Europeiska datatillsynsmannen uppmanar alla medverkande parter att beakta dessa på förslagets väg mot slutligt antagande. 92. Än viktigare är, såsom redan nämnts, att om rättsliga enheter som konsumentsammanslutningar och leverantörer av allmänt tillgängliga elektroniska kommunikationstjänster ges rätt att väcka talan stärks konsumenternas Säkerhetsöverträdelser ställning och främjas ett övergripande iakttagande av bestämmelserna i dataskyddslagstiftningen. Om företag som 97. Europaparlamentet, kommissionen och rådet har alla inbryter mot bestämmelserna löper ökad risk att stämmas, tagit olika inställningar till anmälningar av säkerhetsöverär de mer benägna att investera mer i att följa bestämmel trädelser. Det finns skillnaderna mellan de tre modellerna serna i dataskyddslagstiftningen, vilket i längden höjer in när det gäller bland annat de enheter som omfattas av tegritets- och konsumentdataskyddet. Av alla dessa skäl skyldigheten, normen eller utlösningsmekanismen för anuppmanar Europeiska datatillsynsmannen Europaparla mälan, de registrerade som har rätt att bli underrättade, mentet och rådet att anta en bestämmelse som för det m.m. Europaparlamentet och rådet måste göra sitt yttersta för att ta fram en robust rättslig ram för säkerhetsöver( 19 ) Artikel 13.6 enligt Europaparlamentets första behandling. trädelser. Europaparlamentet och rådet bör därför göra ( 20 ) Se till exempel § 8 i den tyska lagen om oskälig konkurrens (UWG). följande:
C 128/40 SV Europeiska unionens officiella tidning 6.6.2009
— Behålla definitionen av säkerhetsöverträdelser i Europa fektiva. Införa följande formulering för att åstadparlamentets, rådets och kommissionens texter, efter komma det ovannämnda: ”Om den berörda abonsom den är tillräckligt bred för att inbegripa de flesta nenten eller personen inte redan har erhållit anmälan, relevanta situationer där anmälningar av säkerhets får den behöriga nationella myndigheten efter att ha överträdelser eventuellt är motiverade. tagit hänsyn till överträdelsens art kräva att leverantörer
av allmänt tillgängliga elektroniska kommunikationstjänster eller leverantörerna av informationssamhällets
tjänster gör anmälan”. — När det gäller tillämpningsområdet för de enheter som ska omfattas av det föreslagna anmälningskravet: inkludera leverantörer av informationssamhällets tjänster. Risken för att onlineåterförsäljare, Internetbanker och — Anta en ny bestämmelse om att enheterna måste Internetapotek utsätts för säkerhetsöverträdelser är lika ha en detaljerad och heltäckande intern verifierstor som när det gäller telekomföretag, om inte ännu ingskedja. Detta kan åstadkommas genom följande större. Medborgarna kommer att förvänta sig att få en formulering: ”Leverantörerna av offentliga elektroniska anmälan inte endast när Internetleverantörer, utan i
kommunikationstjänster och leverantörerna av informa
synnerhet även när Internetbanker och Internetapotek,
tionssamhällets tjänster ska föra och bevara heltäckande
drabbas av säkerhetsöverträdelser. register över alla säkerhetsöverträdelser som inträffat,
relevanta tekniska uppgifter med anknytning därtill och motåtgärder som vidtagits. Registren ska även in
— När det gäller den utlösande faktorn för anmälan, är nehålla en hänvisning till alla anmälningar som gjorts den norm som anges i det ändrade förslaget – ”sanno till abonnenter eller berörda personer och till de behöriga likt kommer att förorsaka skada” – en lämplig norm som nationella myndigheterna, inbegripet datum och inneger ett fungerande system. Det är dock viktigt att se håll. Register ska på begäran överlämnas till den betill att ”skada” är tillräckligt omfattande för att täcka höriga myndigheten.” alla relevanta situationer med negativa följder för enskilda personers integritet eller andra legitima intressen. Annars är det bättre att skapa en ny norm enligt vilken anmälan är obligatorisk ”om överträdelsen rimli — För att sörja för ett enhetligt genomförande av ramen gen kan komma att förorsaka negativa effekter för enskilda för säkerhetsöverträdelser: ge kommissionen möjlighet personer”. Rådets ansats, som kräver att överträdelsen att anta tekniska tillämpningsföreskrifter efter föreallvarligt hotar en persons integritet, ger privatperso gående samråd med Europeiska datatillsynsmannen, nerna otillräckligt skydd eftersom den normen kräver artikel 29-gruppen och andra relevanta intressenter. att konsekvenserna för privatlivet ska vara ”allvarliga”. Det ger också möjlighet till subjektiv bedömning.
— När det gäller de personer som ska erhålla anmälan: använd kommissionens eller Europaparlamentets termi— Att en myndighet medverkar till att avgöra om en nologi, dvs. ”berörda privatpersoner” eller ”berörda anberörd enhet är skyldig att göra en anmälan till privatvändare”, eftersom den inbegriper alla de personer vars personer ger förvisso positiva resultat, men det kan personuppgifter har äventyrats. vara opraktiskt och svårt att tillämpa och kan leda bort resurser från andra viktiga prioriteringar. Datatillsynsmannen fruktar att ett sådant system, om myndigheterna inte kan reagera extremt snabbt, till och
Allmänt tillgängliga privata nät
med kan minska privatpersoners skydd och innebära orimliga påfrestningar för myndigheterna. Således re 98. Det förekommer ofta att allmänheten tillhandahålls komkommenderar Europeiska datatillsynsmannen på det munikationstjänster genom nät som inte är allmänna utan hela taget att ett system inrättas som innebär att det privat drivna (t.ex. WiFi-zoner på hotell och flygplatser), är de berörda enheternas sak att bedöma huruvida det och det kan hävdas att dessa nät inte omfattas av direktikrävs en anmälan. vet. Europaparlamentet antog ändring 121 (artikel 3) för att bredda direktivets tillämpningsområde till att omfatta allmänna och privata kommunikationsnät samt allmänt — För att ge myndigheterna möjlighet att utöva tillsyn tillgängliga privata nät. I detta avseende bör Europaparlaöver de bedömningar som görs av de enheter som mentet och rådet göra följande: omfattas, när det gäller frågan om huruvida de ska göra en anmälan: genomför följande garantier:
— Behålla ändring 121 till sitt väsentliga innehåll, men omformulera den så att endast ”behandling av personupp— Se till att sådana enheter är skyldiga att anmäla alla
gifter i samband med att allmänt tillgängliga elektroniska
överträdelser som motsvarar normen till myndig
kommunikationstjänster tillhandahålls i allmänna eller all
heterna.
mänt tillgängliga privata kommunikationsnät i gemenska
pen” omfattas av tillämpningsområdet för direktivet om integritet och elektronisk kommunikation. Rent — Ge myndigheterna en tillsynsroll som ger dem privat drivna när (i motsats till allmänt tillgängliga möjlighet att vara selektiva för att kunna vara ef privata nät) skulle inte uttryckligen ingå.
6.6.2009 Europeiska SV unionens officiella tidning C 128/41
— Ändra på samma sätt alla bestämmelser i artikeldelen som diskuterats i detta yttrande (liknande dem i så att de uttryckligen avser inte bara allmänna nät Europaparlamentets ändring). utan även allmänt tillgängliga privata nät.
Åtgärder vid åsidosättande av bestämmelserna i direktivet om
— Införa en ändring med följande definition: ”allmänt till integritet och elektronisk kommunikation
gängligt privat nät: ett privatdrivet nät till vilket allmän100. Parlamentet antog ändring 133 (artikel 13.6) enligt vilken
heten normalt har obegränsad tillgång till, oavsett om det
rättsliga enheter ges möjlighet att väcka talan om överförutsätter betalning eller ej eller samband med andra tjänsträdelse av direktivets bestämmelser. Tyvärr bibehöll rådet
ter eller erbjudanden, under förutsättning att tillämpliga
den inte. Rådet och Europaparlamentet bör villkor godtagits.” Det ger ökad rättsäkerhet när det gäller att veta vilka enheter som omfattas av det nya tillämpningsområdet. — godkänna den bestämmelse som ger rättsliga enheter, t.ex. konsument- och arbetstagarorganisationer, rätt att väcka talan vid överträdelse av bestämmelserna i — Anta ett nytt skäl enligt vilket kommissionen ska hålla direktivet (inte bara vid överträdelse av bestämmeloffentligt samråd om tillämpningen av det direktivet serna om skräppost, vilket är den nuvarande inställom integritet och elektronisk kommunikation på alla ningen i den gemensamma ståndpunkten och det ändprivata nät, med synpunkter från datatillsynsmannen, rade förslaget). En ökad mångfald av verkställighetsartikel 29-gruppen och andra relevanta intressenter. mekanismer kommer att främja ökad överensstämAnge att kommissionen som ett resultat av det offentmelse och effektivare tillämpning av bestämmelserna liga samrådet bör lägga fram lämpliga förslag om att i direktivet om integritet och elektronisk kommunikaöka eller begränsa antalet typer av enheter som bör tion som helhet. omfattas av direktivet om integritet och elektronisk kommunikation.
Att anta utmaningen
Behandling av trafikuppgifter för säkerhetsändamål 101. I alla de ovannämnda frågorna måste Europaparlamentet och rådet anta utmaningen att utforma korrekta regler 99. Europaparlamentet antog vid första behandlingen ändring och bestämmelser som är både praktiskt användbara 181 (artikel 6.6a) varigenom behandling av trafikuppgifter och funktionella samt respekterar privatpersoners rätt till för säkerhetsändamål tillåts. I rådets gemensamma stånd integritets- och uppgiftsskydd. Europeiska datatillsynsmanpunkt antogs en ny version, där vissa viktiga skyddsgaran nen hyser förhoppningar om att de berörda parterna tier försvagas. I detta avseende rekommendera Europeiska kommer att göra sitt yttersta för anta denna utmaning datatillsynsmannen att Europaparlamentet och rådet och hoppas att detta yttrande kommer att vara till hjälp
i det arbetet.
— avvisar denna artikel i dess helhet, eftersom den är onödig och kan äventyra privatpersoners uppgifts- Utfärdat i Bryssel den 9 januari 2009
och integritetsskydd om den missbrukas,
Fotnoter
- ( 2 ) Yttrande av den 10 april 2008 om förslaget till direktiv om ändring av bland annat direktiv 2002/58/EG om behandling av personuppgifter och integritetsskydd inom sektorn för elektronisk kommuniI. INLEDNING kation (direktiv om integritet och elektronisk kommunikation), EUT C 181, 18.7.2008, s. 1. Bakgrund ( 3 ) Direktiv 2002/22/EG om samhällsomfattande tjänster och användares rättigheter avseende elektroniska kommunikationsnät och kom
- 1 Den 13 november 2007 antog Europeiska kommissionen munikationstjänster (direktivet om samhällsomfattande tjänster), EGT L 108, 24.4.2002 s. 51. ett förslag om ändring av bland annat direktivet om in( 4 ) Datatillsynsmannens kommentarer om valda frågor som kommit tegritet och elektronisk kommunikation ( 1 ) (nedan kallat upp i rapporten från IMCO-utskottet om översynen av förslaget eller kommissionens förslag). Den 10 april 2008 direktiv 2002/22/EG (direktivet om samhällsomfattande tjänster) antog Europeiska datatillsynsmannen ett yttrande om och direktiv 2002/58/EG (direktivet om integritet och elektronisk kommissionens förslag i vilket han lade fram rekommen kommunikation), den 2 september 2008. Återfinns på följande dationer för att förbättra förslaget i ett försök att bidra till webbplats: www.edps.europa.eu ( 5 ) Europaparlamentets lagstiftningsresolution av den 24 september att säkerställa att de föreslagna ändringarna leder till bästa 2008 om förslaget till Europaparlamentets och rådets direktiv om ändring av direktiv 2002/22/EG om samhällsomfattande tjänster och ( 1 ) Översynen av direktivet om integritet och elektronisk kommunika användares rättigheter avseende elektroniska kommunikationsnät tion utgör en del av en vidare översynsprocess vars syfte är att och kommunikationstjänster, direktiv 2002/58/EG om behandling inrätta en europeisk telekommyndighet, att se över av personuppgifter och integritetsskydd inom sektorn för elektronisk direktiven 2002/21/EG, 2002/19/EG, 2002/20/EG, 2002/22/EG kommunikation och förordning (EG) nr 2006/2004 om konsuoch 2002/58/EG samt förordning (EG) nr 2006/2004 (nedan till mentskyddssamarbete (KOM(2007) 698 – C6-0420/2007 – sammans kallade översynen av telekompaketet). 2007/0248(COD).
- behandlas denna fråga. förslaget och artikel 3.3 i parlamentets första behandling.
- Peter HUSTINX — eller, om någon variation på den nuvarande versionen av artikel 6.6a antas, införlivar de dataskyddsgarantier Europeisk datatillsynsman