lagen.nu
EDPS yttrande (2009)

Second opinion on ePrivacy

Utgivare
Europeiska datatillsynsmannen
Antagen
2009-01-09
Språk
svenska
Ämnesord
ePrivacy Directive, Internal Market, Electronic Communications, Information Society, Security, Cybersecurity, Technologies
Källa
www.edps.europa.eu

C 128/28 SV Europeiska unionens officiella tidning 6.6.2009

Andra yttrandet från Europeiska datatillsynsmannen om översynen av direktiv 2002/58/EG om behandling av personuppgifter och integritetsskydd inom sektorn för elektronisk kommunikation (direktivet om integritet och elektronisk kommunikation).

(2009/C 128/04)

EUROPEISKA DATATILLSYNSMANNEN HAR ANTAGIT DETTA YTT­ möjliga skydd för enskildas integritet och personuppgifter RANDE (datatillsynsmannens första yttrande) ( 2 ).

med beaktande av fördraget om upprättandet av Europeiska 2. Europeiska datatillsynsmannen välkomnade det föreslagna gemenskapen, särskilt artikel 286, inrättandet av ett system för obligatoriska anmälningar av säkerhetsöverträdelser enligt vilket företag är skyldiga att meddela enskilda personer när deras personuppgifter har äventyrats. Vidare lovordade han även den nya bestäm­ med beaktande av Europeiska unionens stadga om de grund­ melse som ska göra det möjligt för juridiska personer läggande rättigheterna, särskilt artikel 8, (t.ex. konsumentorganisationer och Internetleverantörer) att vidta åtgärder mot personer som ägnar sig åt att skicka elektronisk skräppost och ytterligare komplettera de be­ fintliga verktygen för att bekämpa skräppost.

med beaktande av Europaparlamentets och rådets direktiv 95/46/EG av den 24 oktober 1995 om skydd för enskilda personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter, 3. Under de parlamentsdiskussioner som föregick Europapar­ lamentets första behandling tillhandahöll datatillsynsman­ nen ytterligare råd genom att kommentera utvalda frågor som hade kommit upp i rapporterna från de av Europa­ parlamentets utskott som är behöriga när det gäller över­ med beaktande av Europaparlamentets och rådets direktiv synen av direktivet om samhällsomfattande tjänster ( 3 ) och 2002/58/EG av den 12 juli 2002 om behandling av person­ direktivet om integritet och elektronisk kommunikation uppgifter och integritetsskydd inom sektorn för elektronisk (kommentarer) ( 4 ). Dessa kommentarer tog i första hand kommunikation, upp frågor I samband med behandling av trafikuppgifter och skydd av immateriella rättigheter.

med beaktande av Europaparlamentets och rådets förordning (EG) nr 45/2001 av den 18 december 2000 om skydd för 4. Den 24 september 2008 antog Europaparlamentet (parla­ enskilda då gemenskapsinstitutionerna och gemenskapsorganen mentet) en lagstiftningsresolution om direktivet om integ­ behandlar personuppgifter och om den fria rörligheten för så­ ritet och elektronisk kommunikation (första behand­ dana uppgifter, särskilt artikel 41. lingen) ( 5 ). Datatillsynsmannen såg positivt på flera av par­ lamentets ändringsförslag som antogs efter datatillsyn­ smannens ovan nämnda yttrande och kommentarer. Bland de viktiga ändringarna återfanns införandet av HÄRIGENOM FRAMFÖRS FÖLJANDE.

6.6.2009 Europeiska SV unionens officiella tidning C 128/29

leverantörer av informationssamhällets tjänster (dvs. före­ — Bestämmelserna om anmälan av säkerhetsöverträdel­ tag som tillhandahåller tjänster till konsumenter på Inter­ ser. net) i tillämpningsområdet för skyldigheten att anmäla säkerhetsöverträdelse. Datatillsynsmannen välkomnade även den ändring som gör det möjligt för juridiska och fysiska personer att vidta rättsliga åtgärder mot överträ­ — Tillämpningsområdet för direktivet om integritet och delser av alla bestämmelser i direktivet om integritet och elektronisk kommunikation när det gäller privata nät elektronisk kommunikation (och inte bara för överträdelse och allmänt tillgängliga privata nät. av bestämmelser om skräppost vilket ursprungligen före­ slogs i kommissionens förslag). Efter parlamentets första behandling antog kommissionen sitt ändrade förslag till direktiv om integritet och elektronisk kommunikation (ne­ — Behandlingen av trafikuppgifter för säkerhetsändamål. dan kallat det ändrade förslaget) ( 6 ).

5. Den 27 november 2008 nådde rådet en politisk överens­ — Möjligheten för juridiska personer att vidta åtgärder kommelse om en översyn av bestämmelserna i telekom­ mot överträdelse av direktivet om integritet och elekpaketet, inbegripet direktivet om integritet och elektronisk tronisk kommunikation. kommunikation, vilket kommer att utgöra rådets gemen­ samma ståndpunkt (den gemensamma ståndpunkten) ( 7 ). Den gemensamma ståndpunkten kommer att delges parlamen­ tet i enlighet med artikel 251.2 i fördraget om upprättan­ 9. Genom att ta upp de ovan nämnda frågorna analyserar det av Europeiska gemenskapen, vilket kan medföra änd­ datatillsynsmannen i detta yttrande rådets gemensamma ringsförslag från parlamentet. ståndpunkt och jämför den med parlamentets första be­ handling och kommissionens ändrade förslag. I yttrandet ingår rekommendationer i syfte att göra bestämmelserna i Allmänna kommentarer om rådets ståndpunkt direktivet om integritet och elektronisk kommunikation enklare och att säkerställa att direktivet även i fortsätt­ 6. Rådet ändrade väsentliga delar i förslaget och godkände ningen skyddar enskilda personers privatliv och person­ inte många av de ändringar som hade antagits av parla­ uppgifter. mentet. Även om den gemensamma ståndpunkten visser­ ligen innehåller positiva inslag är datatillsynsmannen över­ lag bekymrad över dess innehåll, särskilt eftersom den gemensamma ståndpunkten inte inbegriper några av de II. BESTÄMMELSERNA OM ANMÄLAN AV positiva ändringar som föreslagits av parlamentet, i det

ändrade förslaget, i datatillsynsmannens yttranden eller av de europeiska dataskyddsmyndigheterna inom arti­ 10. Datatillsynsmannen stöder ett antagande av ett system för kel 29-gruppen ( 8 ). anmälan av säkerhetsöverträdelser enligt vilket myndighe­ ter och enskilda personer kommer att informeras när de­ 7. I stället har bestämmelser i det ändrade förslaget och ras personuppgifter har äventyrats ( 9 ). Anmälningar av sä­ parlamentets ändringar som ger skydd åt medborgarna i kerhetsöverträdelser kan hjälpa enskilda personer att vidta ganska många fall strukits eller väsentligen urvattnats. de åtgärder som behövs för att mildra eventuell skada till Detta leder till att den skyddsnivå som tillförsäkras en­ följd av detta äventyrande. Skyldigheten att skicka medde­ skilda personer i den gemensamma ståndpunkten i hög landen om säkerhetsöverträdelser kommer att uppmuntra grad har luckrats upp. Därför utfärdar datatillsynsmannen företagen att förbättra sin datasäkerhet och förstärka deras nu ett andra yttrande i förhoppningen att nya ändringar ansvarighet när det gäller de personuppgifter de ansvarar kommer att antas som återställer garantierna för uppgifts­ för. skydd när direktivet om integritet och elektronisk kom­ munikation passerar genom lagstiftningsförfarandet.

11. Kommissionens ändrade förslag, Europaparlamentets för­ 8. I detta andra yttrande ligger tyngdpunkten på några vä­ sta behandling och rådets gemensamma ståndpunkt utgör sentliga farhågor och alla punkter i datatillsynsmannens tre olika förhållningssätt till den anmälning av säkerhets­ första yttrande upprepas inte, men alla är fortsatt giltiga. I överträdelser som för närvarande behandlas. Vart och ett detta yttrande tas följande punkter upp till diskussion: av de tre förhållningssätten har sina positiva aspekter. Datatillsynsmannen anser dock att det finns utrymme ( 6 ) Ändrat förslag till Europaparlamentets och rådets direktiv om änd­ för förbättringar när det gäller vart och ett av förhållnings­ ring av direktiv 2002/22/EG om samhällsomfattande tjänster och sätten och förordar att man beaktar de rekommendationer användares rättigheter avseende elektroniska kommunikationsnät som beskrivs nedan när man överväger de avslutande och kommunikationstjänster, direktiv 2002/58/EG om behandling stegen inför antagandet av ett system för anmälan av av personuppgifter och integritetsskydd inom sektorn för elektronisk säkerhetsöverträdelser. kommunikation och förordning (EG) nr 2006/2004 om konsu­ mentskyddssamarbete, Bryssel, 6.11.2008 KOM(2008) 723 slutlig. ( 7 ) Återfinns på rådets offentliga webbplats. ( 9 ) I detta yttrande används ordet äventyrats för att beteckna varje per­ ( 8 ) Yttrande 2/2008 om översynen av direktiv 2002/58/EG om integ­ sonuppgiftsöverträdelse som har inträffat till följd av en oavsiktlig ritet och elektronisk kommunikation (direktivet om integritet och eller olaglig förstörelse, förlust, ändring eller ett inte auktoriserat elektronisk kommunikation) som är tillgängligt på artikel 29-grup­ avslöjande av eller tillgång till personuppgifter som överförts, lagrats pens webbplats. eller på annat sätt behandlats.

C 128/30 SV Europeiska unionens officiella tidning 6.6.2009

12. Vid analysen av de tre systemen för anmälan av säkerhets­ 16. Det är viktigt att notera att det enligt parlamentets ( 11 ) och

överträdelser finns det fem kritiska punkter som måste kommissionens synsätt är myndigheterna som i sista hand

övervägas: i) definitionen av säkerhetsöverträdelse, ii) de har ansvar för att avgöra huruvida överträdelsen är all­

enheter som ska omfattas av skyldigheten att göra anmä­ varlig eller rimligen kan komma att förorsaka skada. Där­

lan (omfattade enheter), iii) den norm som utlöser skyldig­ emot ska beslutet enligt rådets synsätt överlåtas åt de

heten att göra anmälan, iv) identifieringen av den enhet berörda enheterna.

som ansvarar för fastställandet av huruvida en säkerhets­

överträdelse uppfyller denna norm eller inte, samt v) mot­

tagarna av anmälan. 17. Både rådets och kommissionens upplägg gäller enbart le­

verantörer av offentliga elektroniska kommunikations­

Översikt över kommissionens, rådets och Europaparlamentets tjänster och inte leverantörer av informationssamhällets

synsätt tjänster, vilket är fallet i parlamentets synsätt.

13. Europaparlamentet, kommissionen och rådet har alla in­

tagit olika synsätt till anmälningar av säkerhetsöverträdel­

Definitionen av en säkerhetsöverträdelse

ser. I parlamentets första behandling ändrades det ur­

sprungliga systemet för anmälan av säkerhetsöverträdelser 18. Datatillsynsmannen konstaterar med tillfredsställelse att de som hade lagts fram i kommissionens förslag ( 10 ). Enligt tre lagförslagen innehåller samma definition av anmälan parlamentets synsätt ska skyldigheten att göra anmälan av säkerhetsöverträdelse, vilken beskrivs som ”säkerhets­ inte endast gälla leverantörer av allmänt tillgängliga eleköverträdelse som leder till en oavsiktlig eller olaglig förstörelse, troniska kommunikationstjänster utan även leverantörer förlust, ändring eller ett inte auktoriserat avslöjande av eller av informationssamhällets tjänster. Enligt detta synsätt tillgång till personuppgifter som överförts, lagrats eller på annat måste dessutom alla personuppgiftsöverträdelser meddelas 12 sätt behandlats [...]” ( ). den nationella regleringsmyndigheten eller de behöriga

myndigheterna (tillsammans myndigheterna). Om myndig­

heterna skulle komma fram till att överträdelsen är all­ varlig skulle de kräva att leverantörerna av allmänt till­ 19. Som framgår av beskrivningen nedan är denna definition

gängliga elektroniska kommunikationstjänster och le­ välkommen eftersom den är tillräckligt bred för att inbe­

verantörerna av informationssamhällets tjänster utan gripa de flesta relevanta situationer där anmälningar av

dröjsmål underrättar den berörda personen. Vid överträ­ säkerhetsöverträdelser eventuellt är motiverade.

delser som innebär ett överhängande och direkt hot skulle

leverantörerna av allmänt tillgängliga elektroniska kom­

munikationstjänster och leverantörerna av informations­ 20. För det första omfattas situationer när en inte auktoriserad samhällets tjänster underrätta personerna innan de med­ tillgång till personuppgifter av tredje part har ägt rum, till delar myndigheterna och inte invänta något rättsligt av­ exempel ett intrång i en server som innehåller personupp­ görande. Ett undantag från skyldigheten att meddela kon­ gifter och inhämtning av sådana uppgifter. sumenter gäller sådana enheter som kan bevisa för myn­

digheterna att ”lämpliga tekniska skyddsåtgärder har tilläm­

pats” som gör uppgifterna oläsbara för alla personer

som inte är behöriga att få tillgång till dessa. 21. För det andra skulle denna definition även inbegripa situ­

ationer där en förlust eller ett avslöjande av personupp­

gifter har ägt rum, medan en inte auktoriserad tillgång 14. Enligt rådets synsätt måste även anmälan lämnas både till ännu inte har kunnat påvisas. Detta skulle inbegripa situ­ abonnenterna och myndigheterna, men endast när den ationer där personuppgifterna eventuellt har förlorats (t.ex. enhet som omfattas bedömer att överträdelsen utgör en cd-romskivor, USB-minnen eller andra bärbara anord­ allvarlig risk för intrång i abonnentens privatliv (dvs. iden­ ningar) eller gjorts allmänt tillgängliga av vanliga använ­ titetsstöld eller identitetsbedrägeri, personskada, betydande dare (en datafil om anställda som av misstag och tillfälligt förnedring eller skadat rykte). gjorts tillgänglig på ett allmänt tillgängligt område via

Internet). Eftersom det ofta inte finns något som talar

för eller emot att sådana uppgifter vid en viss tidpunkt 15. I kommissionens ändrade förslag bibehålls parlamentets kan vara tillgängliga för eller användas av icke-auktorise­ skyldighet att meddela myndigheterna alla överträdelser. rade tredje parter verkar det lämpligt att inbegripa dessa I motsats till parlamentets synsätt ingår det emellertid instanser så att de omfattas av definitionen. Europeiska ett undantag från anmälningsskyldigheten i det ändrade datatillsynsmannen rekommenderar därför att man bibe­ förslaget när det gäller de berörda personerna där leveran­ håller denna definition. Datatillsynsmannen rekommende­ törer av offentliga elektroniska kommunikationstjänster rar även ett införlivande av definitionen av säkerhetsöver­ visar den behöriga myndigheten att, i) ingen skada (dvs. trädelse i artikel 2 i direktivet om integritet och elektro­ ekonomisk förlust eller social skada eller identitetsstöld) nisk kommunikation, eftersom detta skulle stämma bättre sannolikt kommer att uppstå på grund av överträdelsen eller överens med direktivets allmänna struktur och ge större att, ii) lämpliga tekniska skyddsåtgärder har tillämpats på de klarhet. uppgifter som berörts av säkerhetsöverträdelsen. I kom­

missionens synsätt ingår sålunda en skadebaserad analys i ( 11 ) Utom för överträdelser som innebär ett överhängande och direkt samband med enskilda anmälningar. hot då de enheter som omfattas först måste underrätta konsumen­ terna. ( 10 ) Särskilt i parlamentets ändringar 187, 124127 samt 27, 21 och 32 ( 12 ) Artikel 2 i) i den gemensamma ståndpunkten och det ändrade

6.6.2009 Europeiska SV unionens officiella tidning C 128/31

Enheter som bör omfattas av skyldigheten att göra anmälan omfattas av detta krav. Särskilt det faktum att det över­ gripande tillämpningsområdet för direktivet om integritet 22. Skyldigheten att göra anmälan enligt parlamentets upp­ och elektronisk kommunikation endast gäller leverantörer lägg gäller både leverantörerna av allmänt tillgängliga av offentliga elektroniska kommunikationstjänster har elektroniska kommunikationstjänster och leverantörerna framförts som ett hinder för att utvidga anmälningsskyl­ av informationssamhällets tjänster. Enligt rådets och kom­ digheten även till leverantörer av informationssamhällets missionens system kommer endast leverantörer av allmänt tjänster. tillgängliga elektroniska kommunikationstjänster, t.ex. tele­ kommunikationsföretag och Internetleverantörer vara skyldiga att meddela enskilda personer när de utsatts för säkerhetsöverträdelser som leder till att deras personupp­ 26. I detta sammanhang önskar datatillsynsmannen påminna gifter äventyras. Övriga verksamhetssektorer, till exempel om följande i) Det finns inga som helst rättsliga hinder för Internetbanker, onlineåterförsäljare, leverantörer av hälsoett införande av andra aktörer än leverantörer av offentliga och sjukvård via Internet och andra är inte bundna av elektroniska kommunikationstjänster i tillämpningsområ­ denna skyldighet. Av de skäl som närmare anges nedan det för vissa bestämmelser i direktivet. Gemenskapslag­ anser datatillsynsmannen att det av allmänna policyskäl är stiftaren har ensam behörighet att besluta i detta avseende. av central betydelse att se till att informationssamhällets ii) Det finns andra prejudikat i det befintliga direktivet om tjänster, vilka omfattar Internetbanker, Internetföretag, le­ integritet och elektronisk kommunikation när det gäller verantörer av hälso- och sjukvård via Internet osv. även tillämpning på andra enheter än leverantörer av offentliga omfattas av skyldigheten att göra anmälan. elektroniska kommunikationstjänster.

23. För det första noterar datatillsynsmannen att även om 27. Till exempel gäller artikel 13 inte endast leverantörer av telekomföretag definitivt utgör mål för säkerhetsöverträ­ offentliga elektroniska kommunikationstjänster utan alla delser som motiverar en anmälningsskyldighet gäller detta företag som skickar icke-begärda kommunikationer för även för andra former av företag/leverantörer. Det är lika vilka föregående samtycke om frivilligt deltagande krävs. sannolikt att onlineåterförsäljare, Internetbanker och Inter­ Dessutom är artikel 5.3 i direktivet om integritet och netapotek utsätts för säkerhetsöverträdelser som telekom­ elektronisk kommunikation som bland annat förbjuder företag, om inte i ännu högre grad. Riskbedömningar talar lagring av information som t.ex. kakor i användarnas ter­ därför inte för en begränsning av tillämpningsområdet för minalutrustning, bindande inte endast för leverantörer av kravet på anmälningar av säkerhetsöverträdelser till leve­ offentliga elektroniska kommunikationstjänster utan för rantörer av offentliga elektroniska kommunikationstjäns­ vem som helst som försöker lagra information eller få ter. Behovet av en bredare strategi har visats av erfaren­ tillgång till uppgifter som är lagrade i enskilda personers heter i andra länder. Till exempel i Förenta staterna har terminalutrustning. I det aktuella lagstiftningsförfarandet nästan alla stater (mer än 40 för tillfället) antagit lagar om har dessutom kommissionen t.o.m. föreslagit att tillämp­ anmälan av säkerhetsöverträdelser som har ett bredare ningsområdet för artikel 5.3 ska utvidgas när liknande tillämpningsområde, vilket inte bara inbegriper leverantö­ teknik (kakor/spionvara) inte bara tillhandahålls genom rer av offentliga elektroniska kommunikationstjänster utan elektroniska kommunikationssystem utan även genom nå­ även alla enheter som förfogar över de personuppgifter gon annan tänkbar metod (distribution via nedladdningar som krävs. från Internet eller via externa datalagringsmedier, som t.ex. cd-romskivor, USB-minnen, flash-drivar etc.). Alla dessa element är välkomna och bör bibehållas, men bör även utgöra prejudikat för den aktuella diskussionen om till­ 24. För det andra, även om de slag av personuppgifter som lämpningsområde. regelbundet behandlas av leverantörer av offentliga elekt­ roniska kommunikationstjänster klart kan påverka den enskildes personliga integritet gäller detta även, om inte i ännu högre grad, för de slag av personuppgifter som 28. I det aktuella lagstiftningsförfarandet har dessutom kom­ behandlas av leverantörer av informationssamhällets tjäns­ missionen och parlamentet samt förmodligen rådet före­ ter. Banker och andra finansinstitut kan definitivt förfoga slagit en ny artikel 6.6a som diskuteras nedan som kom­ över synnerligen förtrolig information (t.ex. detaljer om mer att gälla andra enheter än leverantörer av offentliga bankkonton), som om den avslöjas kan användas för elektroniska kommunikationstjänster. identitetsstöld. Likaså kan avslöjandet av ytterst känsliga uppgifter i samband med hälso- och sjukvård av hälsooch sjukvårdsföretag via Internet vara särskilt negativa för enskilda personer. De olika slag av personuppgifter som 29. Slutligen, med tanke på de övergripande positiva inslag kan äventyras motiverar därför en bredare tillämpning av som uppstår genom skyldigheten att anmäla säkerhets­ anmälningar av säkerhetsöverträdelser som åtminstone överträdelser kommer medborgarna mycket sannolikt att skulle inbegripa leverantörer av informationssamhällets förvänta sig dessa fördelar inte bara när deras personupp­ tjänster. gifter har äventyrats av leverantörer av offentliga elektro­ niska kommunikationstjänster utan även av leverantörer av informationssamhällets tjänster. Medborgarnas förvänt­ ningar kan eventuellt inte uppfyllas om de till exempel 25. Vissa rättsliga frågor har tagits upp som talar emot ett inte meddelas när en Internetbank har förlorat uppgifter utvidgat tillämpningsområde, dvs. de enheter som ska om deras bankkonton.

C 128/32 SV Europeiska unionens officiella tidning 6.6.2009

30. Sammanfattningsvis är datatillsynsmannen övertygad om anmälningar kan vara ett tecken på ett omfattande miss­ att de fulla fördelarna av anmälningar av säkerhetsöver­ lyckande med praxisen för informationssäkerhet. trädelser endast kan uppnås om tillämpningsområdet om­ fattar både leverantörer av offentliga elektroniska kommu­ nikationstjänster och leverantörer av informationssamhäl­ lets tjänster. 36. Såsom redan nämnts ser Europeiska datatillsynsmannen de möjliga negativa konsekvenserna av för många anmäl­ ningar och skulle vilja bidra till att se till att det den Den norm som utlöser anmälan rättsliga ram som antas för anmälan av säkerhetsöverträ­ delser inte får sådana konsekvenser. Om privatpersoner 31. När det gäller den utlösande faktorn för en anmälan, ofta får anmälningar om överträdelser, även i de situatio­ vilken förklaras mer ingående nedan, anser datatillsyns- ner där det saknas negativa konsekvenser, skada eller obe­ mannen att den norm som anges i det ändrade förslaget hag, kan resultatet bli att ett av de viktigaste målen med ”sannolikt kommer att förorsaka skada” är den lämpligaste av anmälningarna äventyras, eftersom privatpersoner ironiskt de tre föreslagna normerna. Det är dock viktigt att se till nog kan bortse från anmälningar i fall där de faktiskt att ”skada” är tillräckligt omfattande för att täcka alla behöver vidta åtgärder för att skydda sig. Det är således relevanta situationer med negativa följder för enskilda per­ viktigt att meningsfulla anmälningar lämnas på ett välav­ soners integritet eller andra legitima intressen. Annars är vägt sätt, eftersom anmälningssystemens effektivitet mins­ det bättre att skapa en ny norm enligt vilken anmälan är kar kraftigt om personerna inte reagerar på de anmäl­ obligatorisk ”om överträdelsen rimligen kan komma att föror­ ningar som de får. saka negativa effekter för enskilda personer”.

32. I enlighet med det föregående avsnittet varierar villkoren 37. För att välja en standard som inte leder till för många enligt vilka underrättelser till enskilda måste lämnas (även anmälningar måste inte bara utlösningsmekanismen för kallade utlösaren eller normen) i parlamentets, kommissio­ anmälningar diskuteras utan även andra faktorer, framför nens och rådets upplägg. Den mängd meddelanden som allt definitionen av säkerhetsöverträdelse och den informa­ enskilda personer kommer att få beror i hög grad på tion som anmälningsskyldigheten ska omfatta. Datatillsyn­ vilken utlösare eller norm som kommer att fastställas smannen noterar i detta avseende att enligt de tre före­ för anmälan. slagna strategierna kan antalet anmälningar bli stort med tanke på den breda definition av säkerhetsöverträdelser som diskuterats ovan. Denna oro över att anmälningarna ska bli för många förstärks ytterligare av att definitionen 33. I enlighet med rådets och kommissionens system måste av säkerhetsöverträdelse omfattar alla typer av personupp­ anmälan lämnas om överträdelsen innebär ett ”allvarligt gifter. Datatillsynsmannen anser visserligen att detta är intrång i abonnentens privatliv” (rådet) och om ”skada för den rätta strategin (att inte begränsa anmälan till vissa konsumenternas intressen sannolikt kommer att uppstå på typer av personuppgifter), till skillnad från andra lösningar grund av överträdelsen” (kommissionen). I enlighet med par­ som t.ex. USA:s lagstiftning, där kraven är inriktade på lamentets system utgörs utlösaren för underrättelser till informationens känslighet, men det rör sig ändå om en enskilda av ”allvaret i överträdelsen” (dvs. anmälan till en­ faktor som måste beaktas. skilda personer krävs om överträdelsen betraktas som ”all­ varlig”). Anmälan är inte nödvändig under denna trös­ kel ( 13 ).

38. Mot bakgrund av det ovannämnda och med hänsyn till de olika variablerna sammantaget anser Europeiska datatill­ 34. Om personuppgifter äventyrats, inser Europeiska datatill­ synsmannen att det är lämpligt att införa en tröskel eller synsmannen att det kan hävdas att de privatpersoner som norm under vilken det inte krävs någon anmälan. uppgifterna tillhör under alla omständigheter har rätt att få kännedom om det. Det är dock bara rimligt att fundera över om detta är en lämplig lösning med tanke på andra intressen och överväganden. 39. Det föreslagna normerna, dvs. att en överträdelse ska ut­ göra en ”allvarlig risk för intrång i privatlivet” eller ”sannolikt kommer att förorsaka skada”, verkar båda omfatta t.ex. social 35. Man har föreslagit att en skyldighet att alltid skicka an­ skada, skadat rykte eller ekonomisk förlust. Dessa normer mälan när personuppgifter äventyrats, dvs. utan begräns­ skulle exempelvis hantera fall när någon utsatts för iden­ ningar, kan leda till för många anmälningar och ”att man titetsstöld genom att icke-offentliga identifikationsuppgif­ tröttnar på anmälningarna”, vilket kan leda till avtrubb­ ter såsom passnummer lämnats ut, samt när information ning. Så som närmare kommer att framgå tar datatillsyn­ om en persons privatliv röjts. Europeiska datatillsynsman­ smannen fasta på detta argument. Samtidigt vill han dock nen välkomnar detta synsätt. Han är övertygad om att framhålla sin oro över att förekomsten av för många fördelarna med anmälan av säkerhetsöverträdelser inte fullt ut nås om anmälningssystemet endast omfatta över­ ( 13 ) Se fotnot 11 om undantag från denna regel. trädelser som orsakar ekonomisk skada.

6.6.2009 Europeiska SV unionens officiella tidning C 128/33

40. Av de båda föreslagna normerna föredrar Europeiska data­ kommer att kränka de registrerades fri- och rättigheter”. En tillsynsmannen kommissionens norm ”sannolikt kommer att liknande formulering används i artikel 16.6 i den gemen­ förorsaka skada”, eftersom den ger en lämpligare nivå av samma ståndpunkten för att juridiska personer ska kunna skydd för privatpersoner. Sannolikheten att överträdelser väcka talan mot den som skickar elektronisk skräppost. leder till anmälan är mycket större om dessa ”sannolikt kommer att förorsaka skada” mot enskilda personers privat­ liv än om de måste utgöra en ”allvarlig risk” för sådan skada. Om endast överträdelser som medför allvarlig 44. Med hänsyn till det ovanstående skulle man dessutom risk för intrång i privatlivet ingår, minskar således antalet kunna förvänta sig att de enheter som omfattas – och anmälningspliktiga överträdelser avsevärt. Om endast så­ framför allt myndigheter med behörighet att tillämpa da­ dana överträdelser ingår, blir resultatet att leverantörer av taskyddslagstiftningen – hade bättre kunskap om denna allmänt tillgängliga elektroniska kommunikationstjänster norm och således lättare kunde bedöma huruvida en och leverantörer av informationssamhällets tjänster får viss överträdelse uppfyller kraven. för stort utrymme för egen bedömning av huruvida det krävs en anmälan, eftersom de skulle vara mycket enklare för dem att motivera slutsatsen att ingen ”allvarlig risk” för skada föreligger än att ingen skada ”sannolikt kommer att förorsakas”. Det måste absolut undvikas att anmälningarna Enhet som ska fastställa om en säkerhetsöverträdelse uppfyller blir för många, men på det hela taget bör principen om normen eller inte tvivelsmålets fördel gälla för skyddet av personers integri­ tetsintressen, och personer bör skyddas åtminstone om 45. Enligt Europaparlamentets ansats (utom i fall av överhäng­ det är sannolikt att en överträdelse förorsakar dem skada. ande fara) och kommissionens ändrade förslag är det Dessutom kommer begreppet ”sannolikt” att vara effekti­ medlemsstaternas myndigheter som ska avgöra om en vare i praktiken, både med avseende på de enheter som säkerhetsöverträdelse uppfyller den norm som medför omfattas och de behöriga myndigheterna, efter som det skyldighet att underrätta berörda personer. förutsätter en objektiv bedömning av ärendet och rele­ vanta omständigheter.

46. Europeiska datatillsynsmannen anser att det är viktigt att en myndighet medverkar när det ska fastställas om nor­ 41. Om personuppgifter äventyras kan dessutom skador för- men uppfylls, eftersom en korrekt tillämpning av lagstift­ orsakas som är svåra att kvantifiera och som kan variera ningen därigenom i viss utsträckning garanteras. Ett så­ från fall till fall. Röjandet av samma typer av uppgifter kan dant system kan hindra företag från att på ett olämpligt beroende på de specifika omständigheterna förorsaka en sätt uppfatta överträdelsen som icke skadlig/allvarlig och person betydande skada medan skadorna för en annan alltså avstå från anmälan, när en sådan anmälan i själva blir mindre. Det är inte lämpligt med en norm som kräver verket är nödvändig. att skadan ska vara materiell, betydande eller allvarlig. Exempelvis ger rådets ansats, som kräver att överträdelsen allvarligt hotar en persons integritet, privatpersonerna otill­ räckligt skydd eftersom den normen kräver att konsekven­ 47. Europeiska datatillsynsmannen är å andra sidan orolig för serna för privatlivet ska vara ”allvarliga”. Det ger också att ett system som innebär att myndigheterna måste göra möjlighet till subjektiv bedömning. bedömningen kan vara opraktiskt och svårt att tillämpa eller i praktiken kan visa sig motverka sina syften. Det kan således till och med försämra personernas dataskyddsgarantier. 42 Medan formuleringen ”sannolikt kommer att förorsaka skada” torde vara en lämplig norm för anmälan om säkerhets­ överträdelse, oroas datatillsynsmannen dock fortfarande över att den kanske inte omfattar alla situationer som 48. Med ett sådant synsätt är det sannolikt att dataskyddsmyn­ motiverar en anmälan till personer, dvs. alla situationer digheterna översvämmas av anmälningar om säkerhets­ med negativa följder för personers integritet eller andra överträdelser och får det mycket svårt att göra de bedöm­ legitima intressen. Man kan därför tänka sig en norm ningar som krävs. Det är viktigt att komma ihåg att myn­ enligt vilken anmälan krävs ”om det är sannolikt att över­ digheterna för att kunna bedöma om en överträdelse upp­ trädelsen får negativa följder för personer”. fyller normen måste få tillräckligt med bakgrundsinforma­ tion, som ofta är tekniskt komplicerad, som de sedan måste behandla mycket snabbt. Med tanke på att det är svårt att göra bedömningar och att vissa myndigheter har 43. Denna alternativa norm har den ytterligare fördelen att begränsade resurser, är Europeiska datatillsynsmannen den är förenlig med EU:s dataskyddslagstiftning. I datas­ orolig för att det kommer att bli mycket svårt för myn­ kyddsdirektivet hänvisas det faktiskt ofta till negativa följ­ digheterna att fullgöra denna skyldighet och att resurser der för de registrerades rättigheter och friheter. I artikel 18 kommer att tas från andra viktiga prioriteringar. Ett sådant och skäl 49, som behandlar skyldigheten att registrera system kan dessutom innebära orimliga påfrestningar för behandlingar av uppgifter hos dataskyddsmyndigheterna, myndigheterna: om de beslutar att överträdelsen inte är ger medlemsstaterna exempelvis rätt att bevilja undantag allvarlig och personer likväl lider skada, riskerar myndig­ från denna skyldighet om behandlingarna ”[sannolikt] inte heterna att hållas ansvariga.

C 128/34 SV Europeiska unionens officiella tidning 6.6.2009

49. Detta problem accentueras ytterligare om man tar hänsyn 54. För att åstadkomma det ovan nämnda rekommenderar till att tiden är en viktig faktor när det gäller att minimera Europeiska datatillsynsmannen, utöver de befogenheter risker som härrör från säkerhetsöverträdelser. Om inte som erkänns enligt direktivet om integritet och elektro­ myndigheterna kan göra sin bedömning mycket snabbt, nisk kommunikation, t.ex. artikel 15a.3, och dataskydds­ kan all den ytterligare tid som de behöver för dessa be­ direktivet, att följande text läggs till: ”Om den berörda abon­ dömningar förvärra de skador som de berörda personerna nenten eller privatpersonen inte redan har erhållit anmälan, får lider. Därför kan denna ytterligare åtgärd, som är tänkt att den behöriga nationella myndigheten efter att ha tagit hänsyn ge personer ökat skydd, ironiskt nog leda till minskat till överträdelsens art kräva att leverantörer av allmänt tillgäng­ skydd jämfört med system som bygger på direkt anmälan. liga elektroniska kommunikationstjänster eller leverantörerna av informationssamhällets tjänster gör anmälan”.

50. Av ovanstående skäl anser Europeiska datatillsynsmannen att det skulle vara bättre med ett system som innebär att det är de berörda enheterna som ska göra bedömningen 55. Datatillsynsmannen rekommenderar dessutom Europapar­ av om överträdelsen uppfyller normen eller inte, i enlighet lamentet och rådet att bekräfta den skyldighet som med rådets ansats. Europaparlamentet föreslagit (ändring 122, artikel 4.1 a)

för enheter att göra en riskbedömning och riskidentifier­ ing om sina system och de personuppgifter de avser att behandla. På grundval av denna skyldighet ska enheterna fastställa en specialanpassad och exakt definition av de säkerhetsåtgärder som kommer att tillämpas i deras fall 51. För att emellertid undvika riskerna för eventuellt missbruk, och som bör stå till myndigheternas förfogande. Om en t.ex. om enheter avstår från anmälan när en sådan helt säkerhetsöverträdelse inträffar kommer denna skyldighet klart är påkallad, är det av största vikt att vissa av de att hjälpa de enheter som omfattas – och i slutänden dataskyddsgarantier som beskrivs nedan ingår. även myndigheterna i deras tillsynsroll – att avgöra om äventyrandet av sådana uppgifter kan leda till negativa följder eller skada för privatpersonen.

52. För det första måste de berörda enheternas skyldighet att

avgöra om de måste göra en anmälan naturligtvis åtföljas av en ytterligare en skyldighet: att alla överträdelser som uppfyller normen obligatoriskt måste anmälas till myndig­ 56. För det tredje måste skyldigheten för de enheter som heterna. De berörda enheterna bör i så fall vara skyldiga omfattas att avgöra huruvida de måste underrätta personer att informera myndigheterna om överträdelsen och skälen åtföljas av en skyldighet att ha en detaljerad och heltäck­ till deras beslut om anmälan samt i förekommande fall ande intern verifieringskedja som beskriver överträdelser om innehållet i anmälan. som gjorts och anmälningar av dem samt åtgärder som vidtagits för att undvika fortsatta överträdelser. Den in­ terna verifieringskedjan måste ställas till myndigheternas förfogande för genomgång och eventuell utredning. Däri­ genom får myndigheterna möjlighet att utöva sin tillsyn. Detta kan åstadkommas genom följande formulering: ”Le­ 53. För det andra måste myndigheterna ges en reell tillsyns­ verantörerna av offentliga elektroniska kommunikationstjänster roll. När myndigheterna utövar denna roll, måste de få och leverantörerna av informationssamhällets tjänster ska föra men inte behöva utreda omständigheterna kring överträ­ och bevara heltäckande register över alla säkerhetsöverträdelser delsen och begära lämpliga motåtgärder ( 14 ). Detta bör som inträffat, relevanta tekniska uppgifter med anknytning där­ inte bara omfatta anmälan till personer (om sådan ännu till och motåtgärder som vidtagits. Registren ska även innehålla inte gjorts) utan även förmågan att föreskriva om en en hänvisning till alla anmälningar som gjorts till abonnenter skyldighet om att vidta åtgärder för att förhindra fortsatta eller berörda personer och till de behöriga nationella myndighe­ överträdelser. Myndigheterna bör beviljas faktiska befogen­ terna, inbegripet datum och innehåll. Registren ska på begäran heter och resurser för detta, och myndigheterna måste ges överlämnas till den behöriga nationella myndigheten”. tillräckligt utrymme för att kunna besluta när de ska rea­ gera på en anmälan om säkerhetsöverträdelse. Myndighe­ terna skulle härigenom med andra ord kunna agera selek­ tivt och utreda till exempel stora, verkligt skadliga säker­ hetsöverträdelser och kontrollera och genomdriva att la­ gens villkor uppfylls.

57. För att sörja för enhetlighet i genomförandet av denna ( 14 ) I artikel 15a.3 erkänns dessa tillsynsbefogenheter genom att med­ norm och andra relevanta aspekter av ramen för säker­ lemsstaterna ”ska säkerställa att behöriga nationella myndigheter och, där hetsöverträdelser, t.ex. format och förfaranden för anmä­ det är relevant, andra nationella organ har alla nödvändiga undersökande lan, bör kommissionen naturligtvis anta tekniska tillämp­ befogenheter och resurser, inbegripet tillgång till all information de kan behöva, för att kunna övervaka de nationella bestämmelser som antagits i ningsbestämmelser efter att ha hört Europeiska datatillsyn­ enlighet med detta direktiv och se till att de efterlevs”. smannen, artikel 29-gruppen och berörda parter.

6.6.2009 Europeiska SV unionens officiella tidning C 128/35

Mottagare av anmälan ring 121 i väsentliga delar. Han föreslår dessutom en änd­ ring som ska bidra till att ytterligare klargöra vilka typer 58. När det gäller mottagare av anmälningar föredrar Euro­ av tjänster som ska omfattas av det utvidgade tillämp­ peiska datatillsynsmannen Europaparlamentets och kom­ ningsområdet. missionens terminologi framför rådets. EP har ersatt ordet ”abonnenter” med ”användare”. Kommissionen använder ”abonnenter” och ”den berörda privatpersonen”. I både Europaparlamentet och kommissionens text skulle inte 63. Privata nät används ofta för att tillhandahålla elektroniska enbart nuvarande abonnenter ingå som mottagare av an­ kommunikationstjänster, t.ex. Internetuppkoppling, till mälningar utan även f.d. abonnenter och tredjeparter, t.ex. människor vars antal inte har fastställts men kan vara användare som samverkar med en del berörda enheter omfattande. Detta är fallet när det gäller till exempel Inter­ utan att vara abonnenter. Datatillsynsmannen välkomnar netuppkoppling på Internetkaféer och i WiFi-zoner på denna ansats och uppmanar Europaparlamentet och rådet hotell, restauranger, flygplatser, tåg och andra inrättningar att hålla fast vid den. som är öppna för allmänheten, där dessa tjänster ofta

tillhandahålls som komplement till andra tjänster (drycker, inkvartering m.m.). 59. Datatillsynsmannen noterar dock ett antal inkonsekvenser som bör åtgärdas, när det gäller terminologin vid Europa­ parlamentets första behandling, som bör fastställas. Så har till exempel ordet ”abonnenter” i de flesta fall, men inte 64. I alla dessa exempel ställs en kommunikationstjänst, t.ex. alltid, ersatts med ”användare” och i andra fall med ”kon­ Internetuppkoppling, till allmänhetens förfogande, men sumenter”. Detta bör harmoniseras. inte genom ett allmänt nät utan snarare med vad som kan betraktas som ett privat nät, dvs. ett privat drivet nät. Trots att kommunikationstjänsten tillhandahålls all­ III. TILLÄMPNINGSOMRÅDET FÖR DIREKTIVET OM mänheten i de ovannämnda fallen, kunde man på grund INTEGRITET OCH ELEKTRONISK KOMMUNIKATION: av att nättypen är privat snarare än allmän hävda att OFFENTLIGA OCH PRIVATA NÄT direktivet om integritet och elektronisk kommunikation överhuvudtaget inte, eller endast i fråga om vissa artiklar, är tillämpligt på dessa tjänster ( 16 ). Resultatet blir att de 60. I artikel 3.1 i direktivet om integritet och elektronisk rättigheter som personer garanteras genom direktivet om kommunikation anges vilka enheter som i första hand integritet och elektronisk kommunikation inte skyddas i berörs av direktivet,. dvs. enheter som behandlar uppgifter dessa fall och att ett orättvist rättsligt läge skapas för ”i samband med” tillhandahållande av offentliga elektro­ användare som använder samma Internetuppkopplings­ niska kommunikationstjänster i allmänna kommunika­ tjänster via allmänt tillgängliga telekommunikationer jäm­ tionsnät (ovan kallade leverantörer av offentliga elektroniska 15 fört med dem som använder dem via privata tjänster. kommunikationstjänster) ( ). I den verksamhet som utövas Detta trots att hoten mot personers privatliv och person­ av leverantörer av offentliga elektroniska kommunika­ uppgifter i samtliga dessa fall är lika stora som när all­ tionstjänster ingår tillhandahållande av Internetanslutning, mänt tillgängliga nät används för att förmedla tjänsten. överföring av information via elektroniska nät, mobil- och Slutsatsen blir att det inte torde finnas något som med telefonförbindelser m.m. stöd av direktivet berättigar särbehandling av kommunika­ tionstjänster som tillhandahålls via ett privat nät jämfört med tjänster som tillhandahålls via ett allmänt tillgängligt 61. Europaparlamentet antog en ändring 121 om ändring av nät. artikel 3 i kommissionens ursprungliga förslag, enligt vil­ ket tillämpningsområdet för direktivet om integritet och elektronisk kommunikation breddas till att omfatta ”be­

handling av personuppgifter i samband med att allmänt till­

65. Därför önskar Europeiska datatillsynsmannen stödja en gängliga elektroniska kommunikationstjänster tillhandahålls i ändring som Europaparlamentets ändring 121 enligt vil­

allmänna och privata kommunikationsnät samt för allmänheten

ken direktivet om integritet och elektronisk kommunika­ tillgängliga privata nätverk inom gemenskapen, […]” Arti­ tion även skulle vara tillämpligt på behandling av person­ kel 3.1 i direktivet om integritet och elektronisk kommu­ uppgifter i samband med tillhandahållande av allmänt till­ nikation). Tyvärr har det visat sig vara svårt för rådet och gängliga elektroniska kommunikationstjänster i privata kommissionen att godta denna ändring och detta synsätt kommunikationsnät. har därför inte kommit till uttryck i den gemensamma ståndpunkten och det ändrade förslaget.

66. Europeiska datatillsynsmannen medger dock att formuler­ Tillämpning av direktivet om integritet och elektronisk kommu­ ingen kan få oförutsedda och eventuellt oavsedda konse­ nikation på för allmänheten tillgängliga privata nät kvenser. Hänvisningen till privata nät kan som sådan

62. Av nedan förklarade skäl, och för att främja samförstånd, ( 16 ) Det kan å andra sidan hävdas att i och med att kommunikations­ manar Europeiska datatillsynsmannen till att behålla änd­ tjänsten tillhandahålls allmänheten omfattas tillhandahållandet av dessa tjänster av den gällande rättsliga ramen, trots att nätet är ( 15 ) ”Detta direktiv skall tillämpas på behandling av personuppgifter i privat. I t.ex. Frankrike har faktiskt arbetsgivare som ger sina an­ samband med att allmänt tillgängliga elektroniska kommunikations­ ställda tillgång till Internet ansetts vara likvärdiga med Internetleve­ tjänster tillhandahålls i allmänna kommunikationsnät inom gemen­ rantörer som erbjuder anslutning till Internet på kommersiella vill­ skapen”. kor. Denna tolkning godtas endast i begränsad omfattning.

C 128/36 SV Europeiska unionens officiella tidning 6.6.2009

tolkas som att den omfattar situationer som helt klart inte förutsätter betalning eller ej eller samband med andra tjänster

är avsedda att falla inom ramen för direktivet. Det kan till eller erbjudanden, under förutsättning att tillämpliga villkor

exempel hävdas att en bokstavlig eller strikt tolkning av godtagits.”

formuleringen kan göra att den som äger en WiFi-utrus­ tad ( 17 ) bostad och som därigenom ger någon annan inom

dess räckvidd (normalt bostaden) möjlighet till uppkopp­

ling omfattas av direktivets tillämpningsområde, trots att

detta inte är avsikten med ändring 121. För att förhindra 70. I praktiken skulle denna metod betyda att privata nät på dessa följder föreslår datatillsynsmannen att ändring 121 hotell och andra inrättningar som allmänheten tillgång ändras så att ”behandling av personuppgifter i samband med Internet via ett privat nät skulle ingå. Motsatt gäller att

att allmänt tillgängliga elektroniska kommunikationstjänster

tillhandahållandet av kommunikationstjänster i rent pri­ tillhandahålls i allmänna eller allmänt tillgängliga privata kom­ vata nätverk inte ingår, om tjänsten begränsas till en be­ munikationsnät i gemenskapen, [...]” omfattas av direktivet gränsad grupp av identifierbara personer. Därför skulle till om integritet och elektronisk kommunikation. exempel virtuella privata nät och konsumenters bostäder,

när de är utrustade med WiFi, inte omfattas av direktivet.

Inte heller tjänster som tillhandahålls av rena företagsnät

skulle ingå.

67. Därigenom skulle det bli lättare att klargöra att endast

privata nät som är allmänt tillgängliga omfattas av direkti­

vet om integritet och elektronisk kommunikation. Genom

att tillämpa bestämmelserna i direktivet om integritet och Privata när som omfattas av tillämpningsområdet för direktivet elektronisk kommunikation endast på allmänt tillgängliga

om integritet och elektronisk kommunikation

privata kommunikationsnät (men inte samtliga privata nät)

sätts en gräns, så att direktivet endast omfattar kommu­ 71. Att utesluta privata nätverk som sådana enligt ovanstå­ nikationstjänster som tillhandahålls i privata nät som av­ ende förslag bör ses som en tillfällig åtgärd som bör dis­ siktligen görs tillgängliga för allmänheten. Denna formu­ kuteras ytterligare. Lösningen kan behöva omprövas i lering kommer att bidra till att ytterligare framhålla att det framtiden med tanke på dels de följder som ett uteslu­ privata nätets tillgänglighet för allmänheten är avgörande när tande av privata nät får som sådant för privatlivet, dels att det gäller att fastställa om direktivet är tillämpligt (utöver ett stort antal människor som normalt kopplar upp sig till bestämmelsen om allmänt tillgängliga privata kommuni­ Internet i företagsnät kommer att påverkas. Därför, och kationsnät). Om nätet avsiktligen gjorts tillgängligt för all­ för att främja debatten i denna fråga, rekommenderar mänheten för att tillhandahålla en allmänt tillgänglig kom­ Europeiska datatillsynsmannen införande av ett skäl i munikationstjänst, till exempel Internetuppkoppling, om­ direktivet om integritet och elektronisk kommunikation fattas denna typ av tjänst/nät med andra ord av direktivet enligt vilket kommissionen kommer att hålla offentligt om integritet och elektronisk kommunikation, oavsett om samråd om tillämpningen av det direktivet på alla privata nätet är allmänt tillgängligt eller privat, också om denna nät, med synpunkter från datatillsynsmannen, dataskydds­ tjänst kompletterar en annan (t.ex. hotellinkvartering). myndigheter och andra relevanta intressenter. Det kan

dessutom anges i skälet att kommissionen som ett resultat

av det offentliga samrådet bör lägga fram lämpliga förslag

om att öka eller begränsa antalet typer av enheter som bör omfattas av direktivet om integritet och elektronisk 68. Europeiska datatillsynsmannen noterar att denna ovan för­ kommunikation.

ordade metod, som innebär att bestämmelserna i direkti­

vet om integritet och elektronisk kommunikation är

tillämpliga på allmänt tillgängliga privata kommunikationsnät,

är förenlig med de metoder som valts i flera medlems­

stater, där myndigheterna redan ansett denna typ av tjäns­ 72. Dessutom bör artiklarna i direktivet om integritet och ter och tjänster som tillhandahålls i rent privata nät falla elektronisk kommunikation ändras på motsvarande sätt inom tillämpningsområdet för de nationella bestämmelser så att alla bestämmelser i artikeldelen uttryckligen avser varigenom direktivet om integritet och elektronisk kom­ inte bara allmänt tillgängliga nät utan även för allmän­ munikation genomförs ( 18 ). heten tillgängliga privata nät.

69. För att främja rättsäkerheten när det gäller de enheter som omfattas av det nya tillämpningsområdet, kan det vara IV. BEHANDLING AV TRAFIKUPPGIFTER FÖR

lämpligt att införa en ändring med en definition av all­ SÄKERHETSÄNDAMÅL

mänt tillgängliga privata nät i direktivet om integritet och

elektronisk kommunikation, som kan ha följande lydelse: 73. Under lagstiftningsprocessen i samband med översynen av

”allmänt tillgängligt privat nät: ett privatdrivet nät till vilket direktivet om integritet och elektronisk kommunikation,

allmänheten normalt har obegränsad tillgång, oavsett om det hävdade företag som tillhandahåller säkerhetstjänster att

det var nödvändigt att införa en bestämmelse som berät­

( 17 ) Vanligtvis trådlösa lokala nät (LAN). tigar insamling av trafikuppgifter för att garantera faktisk ( 18 ) Se fotnot 16. online-säkerhet.

6.6.2009 Europeiska SV unionens officiella tidning C 128/37

74. Som ett resultat införde Europaparlamentet ändring 181, i fråga om marknadsföring. Dessutom får andra dataregis­ enligt vilken en ny artikel 6.6a införs. så att behandling av teransvariga, t.ex. leverantörer av informationssamhällets trafikuppgifter för säkerhetsändamål uttryckligen tillåts: tjänster, behandla trafikuppgifter med stöd av artikel 7 i ”Utan att det påverkar tillämpningen av andra bestämmelser dataskyddsdirektivet, där det fastställs att dataregisterän artikel 7 i direktiv 95/46/EG och artikel 5 i detta direktiv ansvariga får behandla personuppgifter i enlighet med får trafikuppgifter behandlas om den dataregisteransvarige har minst ett av de rättsliga underlag som räknas upp i en ett legitimt intresse att genomföra tekniska åtgärder för att förteckning och som även kallas rättsliga grunder. säkerställa den nät- och informationssäkerhet som definieras i

artikel 4 c i Europaparlamentets och rådets förordning (EG) nr 460/2004 av den 10 mars 2004 om inrättandet av den

europeiska byrån för nät- och informationssäkerhet, med avse­ ende på en offentlig elektronisk kommunikationstjänst, ett of­ fentligt eller privat elektroniskt kommunikationsnät, en tjänst 78. Ett exempel på sådan rättslig grund är artikel 7 a i datainom informationssamhället eller tillhörande terminalutrustning skyddsdirektivet, enligt vilken den registrerades samtycke och elektronisk kommunikationsutrustning, utom då sådana in­ krävs. En återförsäljare på nätet som vill behandla trafik­ tressen åsidosätts av intressena för den registrerades grundläg­ uppgifter för att skicka reklam eller marknadsföringsma­ gande rättigheter och friheter. Denna behandling måste begrän­ terial måste till exempel inhämta personens samtycke. En­ sas till vad som är absolut nödvändigt för denna säkerhetsverk­ ligt en annan rättslig grund som fastställs i artikel 7 kan samhet.” under vissa omständigheter till exempel säkerhetsföretag som erbjuder säkerhetstjänster tillåtas att behandla trafik­ uppgifter i säkerhetssyfte. Detta grundas på artikel 7 f enligt vilken dataregisteransvariga får behandla personupp­ gifter om behandlingen är ”nödvändig för ändamål som rör berättigade intressen hos den registeransvarige eller hos den eller 75. I kommissionens ändrade förslag godtogs denna ändring i de tredje män till vilka uppgifterna har lämnats ut, utom när princip, men man strök en viktig klausul som var avsedd sådana intressen uppvägs av den registrerades intressen eller att se till att de övriga bestämmelserna i direktivet skulle dennes grundläggande fri- och rättigheter [...].” Det anges följas när ”Utan att det påverkar tillämpningen [...] detta inte i dataskyddsdirektivet under vilka omständigheter be­ direktiv” ströks. Rådet antog en omarbetad version, där handling av personuppgifter skulle motsvara detta krav. I man gick ännu längre med att försvaga viktiga skydds­ stället avgörs frågan från fall till fall av dataregisteransva­ inslag och intresseavvägningar som ingick i ändring 181 riga, ofta med godkännande från nationella dataskydds­ och antog följande formulering: ”Trafikuppgifter får behand­ myndigheter och andra myndigheter. las i den utsträckning som är absolut nödvändig för att säker­ ställa den nät- och informationssäkerhet som definieras i arti­

kel 4 c i Europaparlamentets och rådets förordning (EG) nr 460/2004 av den 10 mars 2004 om inrättandet av den

europeiska byrån för nät- och informationssäkerhet.” 79. Samspelet mellan artikel 7 i dataskyddsdirektivet och artikel 6.6a i direktivet om integritet och elektronisk kom­ munikation bör beaktas. Den föreslagna artikel 6.6a är en specificering av de omständigheter under vilka kraven i den ovan beskrivna artikel 7 f är uppfyllda. Genom att 76. Såsom förklaras mer i detalj nedan är artikel 6.6a onödig tillåta behandling av trafikuppgifter för att bidra till att och riskerar att missbrukas, särskilt om den antas i en nät- och informationssäkerheten säkerställs möjliggör form som saknar de viktiga garantierna, bestämmelser artikel 6.6a denna behandling för ändamål som rör berät­ om att övriga bestämmelser i direktivet ska gälla och en tigade intressen hos den registeransvarige. avvägning mellan olika intressen. Europeiska datatillsynsmannen rekommenderar därför att denna artikel avvisas eller en sådan artikel i denna fråga omfattar de typer av garantier som fanns i den av parlamentet antagna ändring 181. 80. Såsom närmare förklaras nedan anser Europeiska datatill­ synsmannen att artikel 6.6a varken är nödvändig eller användbar. Ur rättslig synvinkel är det i princip onödigt att fastställa huruvida en viss typ av uppgiftsbehandling, i Rättsliga grunder för behandling av trafikuppgifter avseende detta fall behandling av trafikuppgifter i säkerhetssyfte, elektroniska kommunikationstjänster och andra dataregister- uppfyller kraven i artikel 7 f i dataskyddsdirektivet eller ansvariga enligt gällande dataskyddslagstiftning ej, i vilket fall personens samtycke kan vara nödvändigt enligt artikel 7 a. Såsom konstaterats ovan, görs bedöm­ 77. Tillhandahållare av allmänt tillgängliga elektroniska kom­ ningen ofta av de dataregisteransvariga, dvs. företag, på munikationstjänster får lagligt behandla trafikuppgifter i genomförandenivå i samråd med dataskyddsmyndigheter en omfattning som fastställs i artikel 6 i direktivet om och, vid behov, domstolar. Europeiska datatillsynsmannen integritet och elektronisk kommunikation som innebär tror att berättigad behandling av trafikuppgifter i säker­ att behandlingen av trafikuppgifter begränsas till ett visst hetssyfte, i specifika fall och om den utförs utan att den antal ändamål, t.ex. fakturering, samtrafik och marknads­ hotar personers grundläggande rättigheter och friheter, i föring. Behandlingen får äga rum endast om vissa villkor allmänhet torde motsvara kraven i artikel 7 f i dataskydds­ är uppfyllda, t.ex. att privatpersoner uttryckt sitt samtycke direktivet och därför kan utföras. Det saknas för övrigt

C 128/38 SV Europeiska unionens officiella tidning 6.6.2009

något annat prejudikat i direktiven om dataskydd och om principer och särskilda förpliktelser som annars gäller för integritet och elektronisk kommunikation för att välja ut de ansvariga behöver följas, t.ex. kvalitetsprincipen eller eller särbehandla sådana typer av behandling av uppgifter skyldigheten till korrekt och laglig behandling och skyldig­ som motsvarar kraven i artikel 7 f och det har inte kunnat heten att skydda uppgifternas konfidentialitet och säker­ visas att det finns något behov av ett sådant undantag. het. Eftersom ingen hänvisning görs till tillämpliga upp­ Såsom konstaterats ovan torde denna typ av verksamhet giftsskyddsprinciper som anger tidsgränser för lagring av däremot under många omständigheter bekvämt passa in i information eller till särskilda tidsgränser i den artikeln, den nuvarande texten. Därför är det i princip onödigt med kan rådets version dessutom tolkas som att insamling och en rättslig bestämmelse där denna bedömning bekräftas. behandling av trafikuppgifter i säkerhetssyfte är tillåten under en icke närmare angiven tid.

Europaparlamentets, rådets och kommissionens versioner av

artikel 6.6a 84. Dessutom har rådet försvagat integritetsskyddet i vissa delar av texten genom att potentiellt bredda formulering­ 81. Såsom förklarats ovan är det viktigt, även om det inte är arna. Så har exempelvis hänvisningen till ”den dataregisternödvändigt, att framhålla att ändring 181 i dess av ansvariges legitima intresse” utgått, vilket skapar osäkerhet Europaparlamentet antagna lydelse dock i viss grad utfor­ om vilka typer av enheter som kan åberopa detta undan­ mades med beaktande av de skyddsprinciper som datas­ tag. Det är ytterst viktigt att förhindra att användare eller kyddslagstiftningen innehåller. Europaparlamentets änd­ rättsliga enheter kan dra fördel av denna ändring. ring 181 kan dessutom behandla intresset av uppgiftsoch integritetsskydd genom införande av orden ”i speci­ fika fall” för att se till denna artikel tillämpas selektivt eller genom införande av en särskild lagringstid.

85. Erfarenheterna från Europaparlamentet och rådet på se­ nare tid visar att det är svårt att i lag fastställa i vilken utsträckning och på vilka villkor behandling av uppgifter i säkerhetssyfte kan utföras lagligt. Det är osannolikt att 82. Ändring 181 innehåller vissa positiva inslag. Det bekräftas någon befintlig eller framtida artikel skulle kunna undan­ att behandlingen bör följa alla andra principer för skydd röja risken för en alltför bred tillämpning av undantaget av uppgifter som är tillämpliga på behandling av person­ av andra skäl än de rent säkerhetsrelaterade eller av en­ uppgifter (”Utan att det påverkar tillämpningen av andra be­ heter som inte bör få dra nytta av undantaget. Det innebär stämmelser [...] i direktiv 95/46/EG och [...] i detta direktiv”). inte att sådan behandling aldrig får äga rum. Det är emel­ Trots att behandling av trafikuppgifter i säkerhetssyfte till­ lertid bättre att bedömningen av om den får göras och i låts enligt ändring 181, görs dessutom i ändringen en så fall i vilken omfattning görs på genomförandenivån. avvägning mellan den trafikuppgiftsbehandlande enhetens Enheter som vill börja med sådan behandling bör disku­ intressen och de intressen som de vars uppgifter behand­ tera omfattningen och villkoren med dataskyddsmyndig­ las har, så att denna uppgiftsbehandling kan äga rum heterna och eventuellt med artikel 29-gruppen. Alternativt endast om behovet att tillgodose att personers grundläg­ kan direktivet om integritet och elektronisk kommunika­ gande rättigheter och friheter inte åsidosätts av den upp­ tion innehålla en artikel enligt vilken behandling av trafik­ giftsbehandlande enheten (”utom då sådana intressen åsido­ uppgifter är tillåten, om tillstånd uttryckligen beviljats av sätts av intressena för den registrerades grundläggande rättig­ dataskyddsmyndigheterna. heter och friheter”). Detta krav är väsentligt i och med att det kan medge behandling av trafikuppgifter i specifika fall. En enhet skulle emellertid inte få behandla trafikupp­ gifter utan urskiljning.

86. Med beaktande av å ena sidan de risker som artikel 6.6a innebär för den grundläggande rättigheten till skydd av privatpersoners uppgifter och integritet, och å andra sidan att denna artikel, såsom förklarats i detta yttrande, ur 83. I rådets omarbetade version av ändringen finns lovvärda rättslig synvinkel är onödig, har Europeiska datatillsynsinslag, till exempel att orden ”absolut nödvändigt” fått stå mannen dragit slutsatsen att det bästa vore om den före­ kvar, vilket understryker denna artikels begränsade till­ slagna artikel 6.6a helt och hållet utgår. lämpningsområde. I rådets version utgår emellertid de ga­ rantier för uppgifts- och integritetsskydd som nämns ovan. Även om de allmänna bestämmelserna om skydd av uppgifter i princip gäller, oavsett specifika hänvisningar i varje enskilt fall, kan rådets version av artikel 6.6a trots allt tolkas som att obegränsat utrymme för skönsmässig 87. Om en text motsvarande någon av de nuvarande versio­ bedömning lämnas i fråga om behandling av trafikupp­ nerna av artikel 6.6a antas, trots datatillsynsmannens re­ gifter, utan några av de garantier för uppgifts- och integri­ kommendation, bör den i alla fall innehålla de dataskydds­ tetsskydd som alltid när trafikuppgifter behandlas. Det garantier som diskuterats ovan. Den bör också integreras kunde därför hävdas att trafikuppgifter får samlas in, lag­ på ett korrekt sätt i den nuvarande strukturen i artikel 6, ras och fortsätta att användas, utan att uppgiftsskydds­ helst som en ny punkt 2a.

6.6.2009 Europeiska SV unionens officiella tidning C 128/39

V. MÖJLIGHETEN FÖR JURIDISKA PERSONER ATT möjligt för rättsliga enheter att väcka talan vid överträ­ VIDTA ÅTGÄRDER MOT ÖVERTRÄDELSE AV delse av bestämmelserna i direktivet om integritet och DIREKTIVET OM INTEGRITET OCH ELEKTRONISK elektronisk kommunikation.

88. Europaparlamentet antog ändring 133 som ger Internet­ leverantörer och andra rättsliga enheter, t.ex. konsument- VI. SLUTSATSER organisationer, möjlighet att väcka talan vid överträdelse av bestämmelserna i direktivet om integritet och elektro­ 93. Rådets gemensamma ståndpunkt, Europaparlamentets för­ nisk kommunikation ( 19 ). Tyvärr har varken kommissio­ sta behandling och kommissionens ändrade förslag inne­ nen eller rådet godtagit ändringen. Europeiska datatillsyns- håller i varierande grad positiva inslag som är ägnade att mannen anser denna ändring vara mycket positiv och stärka skyddet av privatpersoners integritet och person­ rekommenderar att den får stå kvar. uppgifter.

89. För att förstå betydelsen av denna ändring måste man inse 94. Europeiska datatillsynsmannen anser dock att det finns att i frågor som rör skyddet av uppgifter och privatlivet är utrymme för förbättringar, särskilt när det gäller rådets den skada som en enskilt betraktad person lider normalt gemensamma ståndpunkt, som tyvärr inte har behållit sätt inte tillräcklig för att han eller hon ska få väcka talan vissa av de parlamentsändringar som var avsedda att bidra vid domstol. Privatpersoner går normalt inte på egen hand till att säkerställa ett tillräckligt skydd av privatpersoners till domstol för att de erhållit skräppost eller för att deras integritet och personuppgifter. Europeiska datatillsynsnamn av ogiltiga skäl tagits med i ett register. Denna mannen vädjar till parlamentet och rådet om att de ska ändring gör det möjligt för konsumentorganisationer återinföra de integritetsgarantier som finns i texten från och fackföreningar som företräder konsumenters intressen Europaparlamentets första behandling. att väcka kollektiv talan inför domstol på dessa konsu­ menters vägnar. En ökad mångfald av verkställighetsme­ kanismer främjar sannolikt även ökad överensstämmelse och stöder därför en effektiv tillämpning av bestämmel­ 95. Datatillsynsmannen anser dessutom att vissa bestämmelser serna i direktivet om integritet och elektronisk kommuni­ i direktivet bör effektiviseras. Dessa gäller i synnerhet be­ kation. stämmelserna om säkerhetsöverträdelser, eftersom datatill­ synsmannen anser att de fullständiga fördelarna med an­ mälningar av överträdelser bäst förverkligas om den rätts­ liga ramen fastställs redan från början. Han anser slutligen 90. Det finns rättsliga prejudikat i en del medlemsstaters rätts­ att vissa bestämmelser i direktivet bör formuleras bättre liga ramar som redan förutser möjligheten av grupptalan och klarare. för att konsument- eller intressegrupper ska kunna begära ersättning av den part som orsakat skada.

96. Mot bakgrund av det ovannämnda vädjar Europeiska data­ 91. I vissa medlemsstaters konkurrenslagstiftning ( 20 ) har tillsynsmannen till Europaparlamentet och rådet om att de vidare konsumenter, intressegrupper (utöver den berörda ska öka insatserna för att förbättra och förtydliga vissa konkurrenten) rätt att väcka talan mot den enhet som be­ bestämmelser i direktivet om integritet och elektronisk gått överträdelsen. Skälen till denna lösning är att företag kommunikation och samtidigt återinföra de ändringar som bryter mot konkurrenslagstiftningen sannolikt tjänar som Europaparlamentet antog vid första behandlingen i på det, eftersom konsumenter som endast lider marginell syfte att föreskriva ett lämpligt integritets- och dataskydd. skada generellt är tveksamma till att väcka talan. Detta I punkterna 97–100 sammanfattas därför de frågor som skäl kan även tillämpas på integritets- och dataskydd. måste besvaras och presenteras vissa rekommendationer och förslag till utformning. Europeiska datatillsynsmannen uppmanar alla medverkande parter att beakta dessa på förslagets väg mot slutligt antagande. 92. Än viktigare är, såsom redan nämnts, att om rättsliga enheter som konsumentsammanslutningar och leverantö­ rer av allmänt tillgängliga elektroniska kommunikations­ tjänster ges rätt att väcka talan stärks konsumenternas Säkerhetsöverträdelser ställning och främjas ett övergripande iakttagande av be­ stämmelserna i dataskyddslagstiftningen. Om företag som 97. Europaparlamentet, kommissionen och rådet har alla in­ bryter mot bestämmelserna löper ökad risk att stämmas, tagit olika inställningar till anmälningar av säkerhetsöver­ är de mer benägna att investera mer i att följa bestämmel­ trädelser. Det finns skillnaderna mellan de tre modellerna serna i dataskyddslagstiftningen, vilket i längden höjer in­ när det gäller bland annat de enheter som omfattas av tegritets- och konsumentdataskyddet. Av alla dessa skäl skyldigheten, normen eller utlösningsmekanismen för an­ uppmanar Europeiska datatillsynsmannen Europaparla­ mälan, de registrerade som har rätt att bli underrättade, mentet och rådet att anta en bestämmelse som för det m.m. Europaparlamentet och rådet måste göra sitt yttersta för att ta fram en robust rättslig ram för säkerhetsöver­ ( 19 ) Artikel 13.6 enligt Europaparlamentets första behandling. trädelser. Europaparlamentet och rådet bör därför göra ( 20 ) Se till exempel § 8 i den tyska lagen om oskälig konkurrens (UWG). följande:

C 128/40 SV Europeiska unionens officiella tidning 6.6.2009

— Behålla definitionen av säkerhetsöverträdelser i Europa­ fektiva. Införa följande formulering för att åstad­ parlamentets, rådets och kommissionens texter, efter­ komma det ovannämnda: ”Om den berörda abon­ som den är tillräckligt bred för att inbegripa de flesta nenten eller personen inte redan har erhållit anmälan, relevanta situationer där anmälningar av säkerhets­ får den behöriga nationella myndigheten efter att ha överträdelser eventuellt är motiverade. tagit hänsyn till överträdelsens art kräva att leverantörer

av allmänt tillgängliga elektroniska kommunikations­ tjänster eller leverantörerna av informationssamhällets

tjänster gör anmälan”. — När det gäller tillämpningsområdet för de enheter som ska omfattas av det föreslagna anmälningskravet: in­ kludera leverantörer av informationssamhällets tjänster. Risken för att onlineåterförsäljare, Internetbanker och — Anta en ny bestämmelse om att enheterna måste Internetapotek utsätts för säkerhetsöverträdelser är lika ha en detaljerad och heltäckande intern verifier­ stor som när det gäller telekomföretag, om inte ännu ingskedja. Detta kan åstadkommas genom följande större. Medborgarna kommer att förvänta sig att få en formulering: ”Leverantörerna av offentliga elektroniska anmälan inte endast när Internetleverantörer, utan i

kommunikationstjänster och leverantörerna av informa­

synnerhet även när Internetbanker och Internetapotek,

tionssamhällets tjänster ska föra och bevara heltäckande

drabbas av säkerhetsöverträdelser. register över alla säkerhetsöverträdelser som inträffat,

relevanta tekniska uppgifter med anknytning därtill och motåtgärder som vidtagits. Registren ska även in­

— När det gäller den utlösande faktorn för anmälan, är nehålla en hänvisning till alla anmälningar som gjorts den norm som anges i det ändrade förslaget – ”sanno­ till abonnenter eller berörda personer och till de behöriga likt kommer att förorsaka skada” – en lämplig norm som nationella myndigheterna, inbegripet datum och inne­ ger ett fungerande system. Det är dock viktigt att se håll. Register ska på begäran överlämnas till den be­ till att ”skada” är tillräckligt omfattande för att täcka höriga myndigheten.” alla relevanta situationer med negativa följder för en­ skilda personers integritet eller andra legitima intres­ sen. Annars är det bättre att skapa en ny norm enligt vilken anmälan är obligatorisk ”om överträdelsen rimli­ — För att sörja för ett enhetligt genomförande av ramen gen kan komma att förorsaka negativa effekter för enskilda för säkerhetsöverträdelser: ge kommissionen möjlighet personer”. Rådets ansats, som kräver att överträdelsen att anta tekniska tillämpningsföreskrifter efter före­ allvarligt hotar en persons integritet, ger privatperso­ gående samråd med Europeiska datatillsynsmannen, nerna otillräckligt skydd eftersom den normen kräver artikel 29-gruppen och andra relevanta intressenter. att konsekvenserna för privatlivet ska vara ”allvarliga”. Det ger också möjlighet till subjektiv bedömning.

— När det gäller de personer som ska erhålla anmälan: använd kommissionens eller Europaparlamentets termi­ — Att en myndighet medverkar till att avgöra om en nologi, dvs. ”berörda privatpersoner” eller ”berörda an­ berörd enhet är skyldig att göra en anmälan till privat­ vändare”, eftersom den inbegriper alla de personer vars personer ger förvisso positiva resultat, men det kan personuppgifter har äventyrats. vara opraktiskt och svårt att tillämpa och kan leda bort resurser från andra viktiga prioriteringar. Datatill­ synsmannen fruktar att ett sådant system, om myn­ digheterna inte kan reagera extremt snabbt, till och

Allmänt tillgängliga privata nät

med kan minska privatpersoners skydd och innebära orimliga påfrestningar för myndigheterna. Således re­ 98. Det förekommer ofta att allmänheten tillhandahålls kom­ kommenderar Europeiska datatillsynsmannen på det munikationstjänster genom nät som inte är allmänna utan hela taget att ett system inrättas som innebär att det privat drivna (t.ex. WiFi-zoner på hotell och flygplatser), är de berörda enheternas sak att bedöma huruvida det och det kan hävdas att dessa nät inte omfattas av direkti­ krävs en anmälan. vet. Europaparlamentet antog ändring 121 (artikel 3) för att bredda direktivets tillämpningsområde till att omfatta allmänna och privata kommunikationsnät samt allmänt — För att ge myndigheterna möjlighet att utöva tillsyn tillgängliga privata nät. I detta avseende bör Europaparla­ över de bedömningar som görs av de enheter som mentet och rådet göra följande: omfattas, när det gäller frågan om huruvida de ska göra en anmälan: genomför följande garantier:

— Behålla ändring 121 till sitt väsentliga innehåll, men omformulera den så att endast ”behandling av personupp­ — Se till att sådana enheter är skyldiga att anmäla alla

gifter i samband med att allmänt tillgängliga elektroniska

överträdelser som motsvarar normen till myndig­

kommunikationstjänster tillhandahålls i allmänna eller all­

heterna.

mänt tillgängliga privata kommunikationsnät i gemenska­

pen” omfattas av tillämpningsområdet för direktivet om integritet och elektronisk kommunikation. Rent — Ge myndigheterna en tillsynsroll som ger dem privat drivna när (i motsats till allmänt tillgängliga möjlighet att vara selektiva för att kunna vara ef­ privata nät) skulle inte uttryckligen ingå.

6.6.2009 Europeiska SV unionens officiella tidning C 128/41

— Ändra på samma sätt alla bestämmelser i artikeldelen som diskuterats i detta yttrande (liknande dem i så att de uttryckligen avser inte bara allmänna nät Europaparlamentets ändring). utan även allmänt tillgängliga privata nät.

Åtgärder vid åsidosättande av bestämmelserna i direktivet om

— Införa en ändring med följande definition: ”allmänt till­ integritet och elektronisk kommunikation

gängligt privat nät: ett privatdrivet nät till vilket allmän­ 100. Parlamentet antog ändring 133 (artikel 13.6) enligt vilken

heten normalt har obegränsad tillgång till, oavsett om det

rättsliga enheter ges möjlighet att väcka talan om över­ förutsätter betalning eller ej eller samband med andra tjäns­ trädelse av direktivets bestämmelser. Tyvärr bibehöll rådet

ter eller erbjudanden, under förutsättning att tillämpliga

den inte. Rådet och Europaparlamentet bör villkor godtagits.” Det ger ökad rättsäkerhet när det gäller att veta vilka enheter som omfattas av det nya tillämpningsområdet. — godkänna den bestämmelse som ger rättsliga enheter, t.ex. konsument- och arbetstagarorganisationer, rätt att väcka talan vid överträdelse av bestämmelserna i — Anta ett nytt skäl enligt vilket kommissionen ska hålla direktivet (inte bara vid överträdelse av bestämmel­ offentligt samråd om tillämpningen av det direktivet serna om skräppost, vilket är den nuvarande inställ­ om integritet och elektronisk kommunikation på alla ningen i den gemensamma ståndpunkten och det änd­ privata nät, med synpunkter från datatillsynsmannen, rade förslaget). En ökad mångfald av verkställighets­ artikel 29-gruppen och andra relevanta intressenter. mekanismer kommer att främja ökad överensstäm­ Ange att kommissionen som ett resultat av det offent­ melse och effektivare tillämpning av bestämmelserna liga samrådet bör lägga fram lämpliga förslag om att i direktivet om integritet och elektronisk kommunika­ öka eller begränsa antalet typer av enheter som bör tion som helhet. omfattas av direktivet om integritet och elektronisk kommunikation.

Att anta utmaningen

Behandling av trafikuppgifter för säkerhetsändamål 101. I alla de ovannämnda frågorna måste Europaparlamentet och rådet anta utmaningen att utforma korrekta regler 99. Europaparlamentet antog vid första behandlingen ändring och bestämmelser som är både praktiskt användbara 181 (artikel 6.6a) varigenom behandling av trafikuppgifter och funktionella samt respekterar privatpersoners rätt till för säkerhetsändamål tillåts. I rådets gemensamma stånd­ integritets- och uppgiftsskydd. Europeiska datatillsynsman­ punkt antogs en ny version, där vissa viktiga skyddsgaran­ nen hyser förhoppningar om att de berörda parterna tier försvagas. I detta avseende rekommendera Europeiska kommer att göra sitt yttersta för anta denna utmaning datatillsynsmannen att Europaparlamentet och rådet och hoppas att detta yttrande kommer att vara till hjälp

i det arbetet.

— avvisar denna artikel i dess helhet, eftersom den är onödig och kan äventyra privatpersoners uppgifts- Utfärdat i Bryssel den 9 januari 2009

och integritetsskydd om den missbrukas,

Fotnoter

  1. ( 2 ) Yttrande av den 10 april 2008 om förslaget till direktiv om ändring av bland annat direktiv 2002/58/EG om behandling av personupp­ gifter och integritetsskydd inom sektorn för elektronisk kommuni­ I. INLEDNING kation (direktiv om integritet och elektronisk kommunikation), EUT C 181, 18.7.2008, s. 1. Bakgrund ( 3 ) Direktiv 2002/22/EG om samhällsomfattande tjänster och använda­ res rättigheter avseende elektroniska kommunikationsnät och kom­
  2. 1 Den 13 november 2007 antog Europeiska kommissionen munikationstjänster (direktivet om samhällsomfattande tjänster), EGT L 108, 24.4.2002 s. 51. ett förslag om ändring av bland annat direktivet om in­ ( 4 ) Datatillsynsmannens kommentarer om valda frågor som kommit tegritet och elektronisk kommunikation ( 1 ) (nedan kallat upp i rapporten från IMCO-utskottet om översynen av förslaget eller kommissionens förslag). Den 10 april 2008 direktiv 2002/22/EG (direktivet om samhällsomfattande tjänster) antog Europeiska datatillsynsmannen ett yttrande om och direktiv 2002/58/EG (direktivet om integritet och elektronisk kommissionens förslag i vilket han lade fram rekommen­ kommunikation), den 2 september 2008. Återfinns på följande dationer för att förbättra förslaget i ett försök att bidra till webbplats: www.edps.europa.eu ( 5 ) Europaparlamentets lagstiftningsresolution av den 24 september att säkerställa att de föreslagna ändringarna leder till bästa 2008 om förslaget till Europaparlamentets och rådets direktiv om ändring av direktiv 2002/22/EG om samhällsomfattande tjänster och ( 1 ) Översynen av direktivet om integritet och elektronisk kommunika­ användares rättigheter avseende elektroniska kommunikationsnät tion utgör en del av en vidare översynsprocess vars syfte är att och kommunikationstjänster, direktiv 2002/58/EG om behandling inrätta en europeisk telekommyndighet, att se över av personuppgifter och integritetsskydd inom sektorn för elektronisk direktiven 2002/21/EG, 2002/19/EG, 2002/20/EG, 2002/22/EG kommunikation och förordning (EG) nr 2006/2004 om konsu­ och 2002/58/EG samt förordning (EG) nr 2006/2004 (nedan till­ mentskyddssamarbete (KOM(2007) 698 – C6-0420/2007 – sammans kallade översynen av telekompaketet). 2007/0248(COD).
  3. behandlas denna fråga. förslaget och artikel 3.3 i parlamentets första behandling.
  4. Peter HUSTINX — eller, om någon variation på den nuvarande versionen av artikel 6.6a antas, införlivar de dataskyddsgarantier Europeisk datatillsynsman