Use of information technology for customs purposes
C 229/12 SV Europeiska unionens officiella tidning 23.9.2009
Yttrande från Europeiska datatillsynsmannen om Republiken Frankrikes initiativ till ett rådsbeslut om informationsteknik för tulländamål (5903/2/09 REV 2)
(2009/C 229/03)
EUROPEISKA DATATILLSYNSMANNEN HAR ANTAGIT DETTA YTT gon rättslig skyldighet att rådfråga datatillsynsmannen, RANDE finns det inte något i tillämpliga bestämmelser som hindrar detta. Datatillsynsmannen beklagar att han i detta fall var med beaktande av fördraget om upprättandet av Europeiska ken har rådfrågats av Republiken Frankrike eller av rådet. gemenskapen, särskilt artikel 286,
med beaktande av Europeiska unionens stadga om de grund 4. Då förslaget håller på att behandlas i rådet understryker läggande rättigheterna, särskilt artikel 8, datatillsynsmannen att kommentarerna i detta yttrande bygger på en version av förslaget som lades fram med beaktande av Europaparlamentets och rådets direktiv den 24 februari 2009 (5903/2/09 REV 2) och som finns 95/46/EG av den 24 oktober 1995 om skydd för enskilda 6 utlagd på Europaparlamentets webbplats ( ). personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter ( 1 ),
med beaktande av rådets rambeslut 2008/977/RIF av 5. Datatillsynsmannen ser ett behov av att själva initiativet den 27 november 2008 om skydd av personuppgifter som samt vissa specifika artiklar och mekanismer motiveras behandlas inom ramen för polissamarbete och straffrättsligt bättre. Han beklagar att initiativet inte åtföljs av någon samarbete ( 2 ), konsekvensbedömning eller motivering. Detta behövs för att öka öppenheten och, mer allmänt, höja kvaliteten i med beaktande av Europaparlamentets och rådets förordning lagstiftningsprocessen. Motiveringar skulle också gör det (EG) nr 45/2001 av den 18 december 2000 om skydd för lättare att bedöma ett antal framställningar i förslaget, ex enskilda då gemenskapsinstitutionerna och gemenskapsorganen empelvis i fråga om det nödvändiga och berättigade i att ge behandlar personuppgifter och om den fria rörligheten för så Europol och Eurojust åtkomst till uppgifter i tullinfor dana uppgifter ( 3 ), särskilt artikel 41. mationssystemet.
1. Initiativet från Republiken Frankrike inför antagande av rådets beslut om användning av informationsteknik för tulländamål offentliggjordes i EUT den 5 februari 2009 ( 4 ). Datatillsynsmannen hade varken rådfrågats av den med Förslaget i sitt sammanhang lemsstat som lade fram initiativet eller av rådet. När Euro paparlamentet skulle yttra sig om initiativet bad dock Eu 7. De rättsliga ramarna för tullinformationssystemet (nedan ropaparlamentets utskott för medborgerliga fri och rättig kallat TIS) regleras för närvarande av instrument inom heter och inrikesfrågor datatillsynsmannen att lämna kom både första och tredje pelaren. De rättsliga ramar för tredje mentarer till det franska initiativet i enlighet med artikel 41 pelaren som reglerar systemet är framför allt konventionen i förordning (EG) nr 45/2001. Datatillsynsmannen har i av den 26 juli 1995 som utarbetats på grundval av artikel liknande fall ( 5 ) yttrat sig på eget initiativ, men föreliggande K 3 i fördraget om Europeiska unionen, om användning av yttrande måste också ses som ett svar på Europaparlamen informationsteknologi för tulländamål (nedan kallad TIS konventionen ( 7 ) och protokollen av den 12 mars 1999 tets begäran. och den 8 mars 2003.
2. Enligt datatillsynsmannen bör det här yttrandet omnämnas i ingressen till rådets beslut, på samma sätt som hans ytt rande omnämns i ett antal rättsliga instrument antagna på 8. Nuvarande dataskyddsarrangemang innefattar tillämp grundval av ett förslag från kommissionen. ningen av Europarådets konvention av den 28 januari 1981 om skydd för enskilda vid automatisk databehand
3. Även om en medlemsstat som tar initiativ till en lagstift ling av personuppgifter (nedan kallad Europarådets konven ningsåtgärd enligt avdelning VI i EU-fördraget inte har nå tion 108). Dessutom är rådets rambeslut 2008/977/RIF om skydd av personuppgifter som behandlas inom ramen för ( 1 ) EUT L 281, 23.11.1995, s. 31. polissamarbete och straffrättsligt samarbete (nedan kallade ( 2 ) EUT L 350, 30.12.2008, s. 60. rambeslut 2008/977/RIF) tillämpligt på TIS i enlighet med ( 3 ) EUT L 8, 12.1.2001, s. 1. förslaget. ( 4 ) EUT C 29, 5.2.2009, s. 6. ( 5 ) Senast när Europeiska datatillsynsmannen lämnade ett yttrande om initiativet från 15 medlemsstater inför antagandet av rådets beslut ( 6 ) http://www.europarl.europa.eu/meetdocs/2004_2009/organes/libe/ om förstärkning av Eurojust och om ändring av beslut libe_20090330_1500.htm 2002/187/RIF (EUT C 310, 5.12.2008, s. 1). ( 7 ) EGT C 316, 27.11.1995, s. 33. 23.9.2009 Europeiska SV unionens officiella tidning C 229/13
9. Den del av systemet som avser första pelaren regleras av 13. Förslaget innebär emellertid mer än att TIS-konventionen rådets förordning (EG) nr 515/97 av den 13 mars 1997 ersätts med ett rådsbeslut. Det ändrar många av konven om ömsesidigt bistånd mellan medlemsstaternas administ tionens bestämmelser och utvidgar det nuvarande tillämp rativa myndigheter och om samarbete mellan dessa och ningsområdet så att Europol och Eurojust ges åtkomst till kommissionen för att säkerställa en korrekt tillämpning uppgifter i TIS. Dessutom införlivar förslaget liknande be av tull och jordbrukslagstiftningen ( 1 ). stämmelser om tullinformationssystemets funktion som finns i ovannämnda förordning (EG) nr 766/8008, exem pelvis när det gäller inrättandet av ett register för identifie ring av tullutredningar (kapitel VI). 10. TIS-konventionen syftar enligt artikel 2.2 i konventionen till att bistå med att förebygga, utreda och lagföra grova överträdelser av nationella lagar genom att påskynda infor mationsspridningen och därmed öka effektiviteten av sam 14. Förslaget beaktar också nya rättsliga instrument, såsom arbets och kontrollförfaranden hos tullmyndigheterna i rambeslut 2008/977/RIF och rambeslut 2006/960/RIF av medlemsstaterna. den 13 december 2006 om förenklat informations och underrättelseutbyte mellan de brottsbekämpande myndig heterna i Europeiska unionens medlemsstater ( 3 ). 11. I enlighet med TIS-konventionen består tullinformations systemet av en central databas och är åtkomligt via termi naler som placerats i varje medlemsstat. Andra viktiga in slag är de följande: 15. Förslaget syftar bland annat till att — TIS-konventionen föreskriver att TIS endast kan inne hålla sådana uppgifter, inbegripet uppgifter som rör — förstärka samarbetet mellan tullmyndigheterna genom enskilda personer, som är nödvändiga för att uppnå att fastställa förfaranden som möjliggör för tullmyndig dess syfte inom följande kategorier: a) varor, b) trans heterna att agera gemensamt och utbyta personuppgif portmedel, c) företag, d) personer, e) utvecklingen vad ter och andra uppgifter som har samband med olaglig avser bedrägeri, och f) tillgång till expertis ( 2 ). handel genom användning av ny teknik för förvaltning och överföring av sådan information; denna uppgifts behandling är underkastad bestämmelserna i Europarå dets konvention 108, rambeslut 2008/977/RIF och — Medlemsstaterna fastställer vilka uppgifter som ska ingå principerna i Europarådets ministerkommittés rekom i TIS inom var och en av de tre sistnämnda kategori mendation R(87) 15 av den 17 september 1987 om erna, om detta är nödvändigt för att uppnå systemets användningen av personuppgifter inom polisväsendet, syfte. Inga personuppgifter får ingå i de två sistnämnda kategorierna. Direkt tillgång till uppgifter i TIS är för närvarande förbehållen uteslutande de nationella myn digheter som varje medlemsstat anger. Dessa nationella — förbättra komplementariteten i förhållande till de åtgär myndigheter är tullmyndigheter, men kan också inbe der som vidtas i samarbetet med Europol och Eurojust gripa andra myndigheter som enligt den berörda med genom att dessa organ får åtkomst till uppgifter i tull lemsstatens lagar, förordningar och förfaranden är be informationssystemet. höriga att handla i syfte att uppnå det ändamål som anges i förordningen.
16. Syftet med tullinformationssystemet är i enlighet med — Medlemsstaterna får endast använda uppgifter i tull artikel 1 i förslaget att bistå med att förebygga, utreda informationssystemet för att uppnå det ändamål som och beivra grova överträdelser av nationella lagar genom anges i konventionen; de får dock använda dem för att göra informationen snabbare tillgänglig och därmed öka administrativa eller andra ändamål med föregående till ändamålsenligheten i samarbets och kontrollförfarandena stånd och enligt de villkor som påbjuds av den med hos tullmyndigheterna i medlemsstaterna. Denna bestäm lemsstat som infört uppgifterna i systemet. En gemen melse återspeglar i stor utsträckning artikel 2.2 i TIS-kon sam tillsynsmyndighet har upprättats för övervaka den ventionen. del av TIS som avser tredje pelaren.
17. För att detta mål ska kunna uppnås ska enligt förslaget 12. Det franska initiativet, som bygger på artiklarna 30.1 a och användningen av uppgifterna i TIS utvidgas till att också 34.2 i fördraget om Europeiska unionen, syftar till att omfatta sökningar i systemen och möjlighet till strategisk ersätta TIS-konventionen samt protokollet av den eller operativ analys. Datatillsynsmannen noterar utvidg 12 mars 1999 och protokollet av den 8 mars 2003 så ningen av syftet, den utvidgade förteckningen över katego att de delar av systemet som avser tredje pelaren anpassas rier personuppgifter som ska samlas in och behandlas samt till instrumenten inom första pelaren. den utvidgade förteckningen över registrerade som har di rekt åtkomst till uppgifter i TIS. ( 1 ) EUT L 82, 22.3.1997, s. 1. ( 2 ) I förslaget finns ytterligare en kategori: g) Kvarhållande, beslag eller förverkande av varor. ( 3 ) EUT L 386, 29.12.2006, s. 89. C 229/14 SV Europeiska unionens officiella tidning 23.9.2009 Yttrandets fokus som rör tillsynen av den del av TIS som avser första pelaren, särskilt yttrandet av den 22 februari 18. Med tanke på datatillsynsmannens nuvarande roll som till 2007 ( 2 ). synsmyndighet för den centrala delen av den del av TIS som avser första pelaren är han särskilt intresserad av ini tiativet och den nya utvecklingen angående dess innehåll i 24. I detta yttrande betonade datatillsynsmannen att ”inrättan rådet. Datatillsynsmannen framhåller behovet av en sam det och utvecklingen av olika instrument för att förstärka manhållen och övergripande strategi som ska anpassa de gemenskapens samarbete, t.ex. TIS, […] innebär en ökning delar av systemet som avser första och andra pelaren till av antalet personuppgifter som först kommer att samlas in varandra. och därefter utbytas mellan medlemsstaternas administra tiva myndigheter och, i vissa fall, även med tredjeländer. De personuppgifter som behandlas och därefter sprids kan 19. Datatillsynsmannen noterar att förslaget omfattar olika innehålla uppgifter om en persons påstådda eller bekräftade aspekter som rör grundläggande rättigheter, särskilt skydd deltagande i förseelser på området tull eller jordbruksverk av personuppgifter samt rätt till information och andra samhet. […] Dess betydelse ökar dessutom om man betän rättigheter som den registrerade har. ker typen av uppgifter som samlas in och sprids, särskilt misstankar om att personer deltar i förseelser, och det 20. När det gäller den nuvarande dataskyddsordningen i TIS övergripande ändamålet med och resultatet av behand konventionen måste datatillsynsmannen nämna att ett an lingen.” tal av bestämmelserna i den nuvarande konventionen be höver ändras och fräschas upp, eftersom de inte längre uppfyller aktuella krav och normer på dataskyddsområdet. Behov av ett strategiskt förhållningssätt till TIS som helhet Datatillsynsmannen vill ta tillfället i akt att betona att en 25. Datatillsynsmannen framhåller att till skillnad från de änd hög skyddsnivå för personuppgifter och ett effektivare ge ringar som infördes i förordning (EG) nr 766/2008 i fråga nomförande i praktiken bör ses som viktiga förutsättningar om det instrument inom första pelaren som reglerar TIS, för att tullinformationssystemets funktion ska kunna för innebär förslaget en total översyn av TIS-konventionen, bättras. vilket ger lagstiftaren möjlighet att få en bättre helhetssyn på hela systemet, utifrån en konsekvent och övergripande 21. Efter några allmänna anmärkningar kommer detta yttrande strategi. i huvudsak att ta upp följande frågor av relevans för skyd det av personuppgifter: 26. Datatillsynsmannen anser att denna strategi även måste vara framåtblickande. Ny utveckling, såsom antagandet av — Garantier för skydd av uppgifter i systemet. rambeslut 2008/977/RIF och ett (eventuellt) framtida ikraftträdande av Lissabonfördraget, bör på lämpligt sätt övervägas och beaktas när det fattas ett beslut om själva — Registret för identifiering av tullutredningar. innehållet i förslaget. — Eurojusts och Europols åtkomst till uppgifter i systemet 27. Beträffande ikraftträdandet av Lissabonfördraget vill datatill (proportionalitet och behov av att ge dessa organ åt synsmannen uppmärksamma lagstiftaren på behovet av en komst till uppgifter). ingående analys av vilka konsekvenser ett avskaffande av EU:s pelarstruktur skulle kunna få på TIS, eftersom det — Tillsynsmodell för TIS som helhet. nuvarande systemet bygger vidare på en kombination av instrument inom första och tredje pelaren. Datatillsyns mannen beklagar att det inte ges någon förklarande infor — Förteckningen över myndigheter som har åtkomst till mation om denna viktiga framtida utveckling, som i hög uppgifter i TIS. grad skulle påverka de rättsliga ramar som kommer att reglera TIS i framtiden. Mer generellt frågar datatillsyns mannen om det inte skulle vara lämpligare att lagstiftaren II. ALLMÄNNA ANMÄRKNINGAR väntar med revideringen till dess att Lissabonfördraget trätt Överensstämmelse mellan de delar i systemet som avser första i kraft, så att eventuell rättsosäkerhet kan undvikas. respektive tredje pelaren
22. Såsom nämndes i inledningen är datatillsynsmannen sär Datatillsynsmannen efterlyser samstämmighet med andra stor skilt intresserad av den nya utvecklingen när det gäller den skaliga system del av TIS som avser tredje pelaren, eftersom han redan har tillsyn över den centrala delen av den del som avser första 28. Datatillsynsmannen anser att ersättandet av hela TIS-kon pelaren i överensstämmelse med den nya förordning (EG) ventionen också är ett bra tillfälle att se till att TIS stämmer nr 766/2008 ( 1 ), för att säkerställa en korrekt tillämpning överens med andra system och mekanismer som har ut av tull och jordbrukslagstiftningen. vecklats efter konventionens antagande. Datatillsynsman nen efterlyser också en tillsynsmodell som överensstämmer med andra rättsliga instrument, särskilt dem som inrättar 23. Datatillsynsmannen vill här uppmärksamma lagstiftaren på SIS II och VIS. att han i ett antal yttranden redan har kommenterat frågor ( 2 ) Yttrande av den 22 februari 2007 om förslaget till förordning ( 1 ) EUT L 218, 13.8.2008, s. 48. (KOM(2006) 866 slutlig) (EUT C 94, 28.4.2007, s. 3). 23.9.2009 Europeiska SV unionens officiella tidning C 229/15 Förhållandet till rambeslut 2008/977/RIF 34. När det gäller specifika bestämmelser i förslaget om skydd av personuppgifter noterar datatillsynsmannen lagstiftarens 29. Datatillsynsmannen välkomnar att förslaget beaktar ram ansträngningar för att få till stånd fler skyddsåtgärder än beslutet om skydd av personuppgifter eftersom utbytet av vad TIS-konventionen medger. Datatillsynsmannen känner uppgifter mellan medlemsstaterna sker inom TIS. dock fortfarande ett behov av att föra fram ett antal all I artikel 20 i förslaget står det klart och tydligt att ram varliga betänkligheter som rör bestämmelserna om upp beslut 2008/977/RIF ska gälla för skydd vid utbyte av giftsskydd, särskilt tillämpningen av principen om ända uppgifter i enlighet med detta beslut om inget annat anges målsbegränsning. i det här beslutet. Datatillsynsmannen noterar också att det i förslaget hänvisas till rambeslutet också i andra bestäm melser, t.ex. i artikel 4.5, där det slås fast att uppgifter som avses i artikel 6 i rambeslut 2008/977/RIF inte ska införas, i artikel 8 om användning av de uppgifter som erhålls från 35. Det bör i detta sammanhang också nämnas att datatillsyns TIS för att uppnå det mål som avses i artikel 1.2 i beslutet, mannens anmärkningar i detta yttrande inte bara gäller i artikel 22 i förslaget om individers rättigheter med avse bestämmelser som ändrar eller utvidgar tillämpningsområ ende på personuppgifter i TIS och artikel 29 om ansvar det för TIS-konventionen, utan också de delar som är tagna och skyldigheter. från den nuvarande konventionstexten. Såsom nämnts i de allmänna anmärkningarna beror detta på att vissa bestäm melser i konventionen enligt datatillsynsmannen inte längre verkar uppfylla nuvarande dataskyddskrav, och det franska 30. Datatillsynsmannen anser att de begrepp och principer som initiativet ger ett lämpligt tillfälle att på nytt diskutera hela fastställs i detta rambeslut lämpar sig för TIS och därför systemet och se till att man har en lämplig dataskyddsnivå bör tillämpas, både av rättssäkerhetsskäl och för samstäm som motsvarar den som finns inom den del av systemet migheten mellan rättsordningarna. som avser första pelaren.
31. Trots detta betonar datatillsynsmannen att lagstiftaren bör ge nödvändiga garantier för att det i avvaktan på ett full 36. Datatillsynsmannen välkomnar att endast en fast och ut ständigt genomförande av rambeslut 2008/977/RIF inte tömmande förteckning över personuppgifter får tas med i finns några kryphål i dataskyddssystemet. Med andra ord TIS. Han välkomnar också att förslaget innebär att defini vill datatillsynsmannen understryka att han är för ett upp tionen av termen personuppgifter utvidgas i förhållande till lägg där nödvändiga och adekvata skyddsåtgärder inrättas TIS-koventionen. Med personuppgifter avses enligt innan det sker något nytt utbyte av uppgifter. artikel 2.2 i förslaget varje upplysning som avser en iden tifierad eller identifierbar fysisk person (den registrerade); en identifierbar person är en person som kan identifieras, direkt eller indirekt, framför allt genom hänvisning till ett III. SÄRSKILDA ANMÄRKNINGAR identifikationsnummer eller till en eller flera faktorer som Dataskyddsåtgärder är specifika för hans fysiska, fysiologiska, psykiska, ekono miska, kulturella eller sociala identitet. 32. För att tullinformationssystemet ska kunna fungera på ett korrekt sätt är det enligt datatillsynsmannen mycket viktig att rätten till uppgiftsskydd och information tillämpas ef fektivt. Dataskyddsåtgärder behövs inte bara för att effektivt Ändamålsbegränsning skydda individer upptagna i TIS, utan bör också kunna göra det lättare att få systemet att fungera på ett korrekt 37. Ett exempel på bestämmelser som väcker allvarliga farhå sätt och effektivare. gor på dataskyddsområdet är artikel 8 i förslaget, där det fastställs att medlemsstaterna endast får använda de upp gifter som de erhåller från tullinformationssystemet för att uppnå det mål som avses i artikel 1.2. De får dock använda 33. Datatillsynsmannen uppmärksammar lagstiftaren på att be dem för administrativa eller andra ändamål med föregående hovet av starka och effektiva dataskyddsåtgärder blir ännu tillstånd från den medlemsstat som infört uppgifterna i tydligare om man tänker på att TIS är en databas som systemet och om inte annat följer av de villkor som angetts bygger på ”misstankar” snarare än på fällande domar eller av denna medlemsstat. En sådan användning för andra andra rättsliga eller administrativa avgöranden. Detta återändamål ska vara förenlig med lagar, bestämmelser och speglas i artikel 5 i förslaget, där det fastställs att ”[u]ppgif förfaranden i den medlemsstat som önskar använda upp ter i de kategorier som avses i artikel 3 ska införas i tull gifterna i enlighet med artikel 3.2 i rambeslut informationssystemet endast för observation och rappor 2008/977/RIF. Denna bestämmelse om användningen av tering, diskret övervakning, särskilda kontroller och strate uppgifter som erhålls från TIS är väsentlig för systemets gisk eller operativ analys. För de föreslagna åtgärderna […] struktur och kräver därför särskild uppmärksamhet. får personuppgifter […]införas i tullinformationssystemet endast om det, särskilt på grundval av tidigare illegal verk samhet, finns faktiska tecken som tyder på att den berörda personen har gjort, gör eller kommer att göra sig skyldig till grova överträdelser av nationella lagar.” Med tanke på 38. I artikel 8 i förslaget görs en hänvisning till artikel 3.2 i tullinformationssystemets särdrag krävs enligt förslaget väl rambeslut 2008/977/RIF som behandlar principerna om avvägda, effektiva och förbättrade åtgärder för skydd av lagenlighet, proportionalitet och ändamål. I artikel 3 i ram personuppgifter och kontrollmekanismer. beslutet fastställs följande: C 229/16 SV Europeiska unionens officiella tidning 23.9.2009 ”1. De behöriga myndigheterna får inom ramen för sina skydd av personuppgifter. Datatillsynsmannen vill att uppgifter samla in personuppgifter endast för särskilda, artikel 8.4 tas under omprövning så att man kan säkerställa uttryckligt angivna och berättigade ändamål och uppgif ett enhetligt system för att bedöma tillräckligheten genom terna får endast behandlas för det ändamål som låg till en lämplig mekanism; den kommitté som avses i artikel 26 grund för insamlingen av dem. Behandlingen av uppgif i förslaget skulle exempelvis kunna delta i denna bedöm terna ska vara lagenlig och adekvat, relevant och inte orim ning. lig i förhållande till det ändamål för vilket de samlades in.
2. Vidare behandling för ett annat ändamål är tillåten Andra dataskyddsåtgärder om 42. Datatillsynsmannen noterar med tillfredsställelse bestäm melserna om ändring av uppgifter (kapitel IV, artikel 13) a) denna vidare behandling inte är oförenlig med de än som är ett viktigt inslag i principen om uppgifternas kva damål för vilket uppgifterna samlades in, litet. Han välkomnar särskilt den i förhållande till TIS-kon ventionen utvidgade och ändrade räckvidden för denna bestämmelse, som nu också omfattar rättelse och radering b) de behöriga myndigheterna i enlighet med tillämpliga av uppgifter. Enligt artikel 13.2 ska till exempel en upp rättsliga bestämmelser är bemyndigade att behandla så giftslämnande medlemsstat eller Europol, om de upptäcker dana uppgifter för ett sådant annat ändamål, och eller uppmärksammas på att de uppgifter som de har infört är oriktiga i sak eller har införts eller lagrats i strid med c) denna behandling är nödvändig och står i proportion detta beslut, ändra, komplettera, rätta eller radera dessa till det andra ändamålet.” uppgifter, beroende på vad som är lämpligt, och underrätta de andra medlemsstaterna och Europol om detta.
39. Trots tillämpningen av artikel 3.2 i rambeslut 2008/977/RIF om allmänna villkor där behandling för ett annat ändamål kan tillåtas, vill datatillsynsmannen påpeka 43. Datatillsynsmannen noterar bestämmelserna i kapitel V om att bestämmelsen i artikel 8 i förslaget genom att tillåta bevarande av uppgifter som huvudsakligen bygger på TIS användning av TIS-uppgifter för eventuella administrativa konventionen och bland annat fastställer tidsfrister för be eller andra ändamål, som inte anges i förslaget, väcker varande av uppgifter som kopierats från TIS. farhågor om överensstämmelsen med dataskyddskraven, särskilt principen om ändamålsbegränsning. Dessutom till låter inte instrument inom första pelaren en sådan allmän 44. Kapitel IX (Skydd av personuppgifter) återspeglar många av användning. Datatillsynsmannen vill därför se att ändamål bestämmelserna i TIS-konventionen. Det finns dock en för vilka uppgifterna får användas specificeras. Detta är i viktig ändring, nämligen tillämpningen i rambeslutet om dataskyddshänseende mycket viktigt, eftersom det rör hu skydd av personuppgifter på TIS och att det i artikel 22 vudprinciperna för användningen av uppgifter i storskaliga i förslaget står att ”[i]ndividers rättigheter med avseende på system: uppgifter bör endast användas för väldefinierade personuppgifter i tullinformationssystemet, särskilt deras och tydligt avgränsade ändamål som regleras av rättsliga rätt till tillgång till uppgifterna, till rättelse, radering eller ramar. blockering ska utövas i överensstämmelse med lagar, be stämmelser och förfaranden i den medlemsstat som ge nomför rambeslut 2008/977/RIF där dessa rättigheter åbe Överföring av uppgifter till tredjeländer ropas.” Datatillsynsmannen vill här särskilt framhålla hur 40. Artikel 8.4 i förslaget behandlar uppgifter som ska över viktigt det är att behålla ett förfarande där de registrerade föras till tredjeländer eller internationella organisationer. kan åberopa sina rättigheter och begära åtkomst till upp Enligt denna bestämmelse får ”uppgifter som erhålls från gifter i alla medlemsstater. Datatillsynsmannen kommer att tullinformationssystemet […], med föregående tillstånd av titta närmare på den praktiska tillämpningen av denna för den medlemsstat som infört uppgifterna i systemet och om de registrerade mycket viktiga rättighet. inte annat följer av de villkor som denna stat angett, över föras […] till tredjeländer och till internationella eller re gionala organisationer som vill använda dem. Varje med 45. Förslaget utvidgar också TIS-konventionens räckvidd i fråga lemsstat ska vidta särskilda åtgärder för att garantera dessa om förbudet att kopiera uppgifter från TIS till andra na uppgifters säkerhet när de överförs till organ som är be tionella dataregister. I artikel 14.2 i TIS-konventionen står lägna utanför dess territorium. En redogörelse för dessa det uttryckligen att personuppgifter som införts av andra åtgärder skall meddelas den gemensamma tillsynsmyndig medlemsstater inte får kopieras från tullinformationssyste het som avses i artikel 25.” met till andra nationella dataregister. Enligt artikel 21.3 i förslaget får en sådan kopiering endast förekomma ”för 41. Datatillsynsmannen konstaterar att artikel 11 i rambeslutet kopior i sådana system för riskanalys som används för om skydd av personuppgifter är tillämplig i detta samman att målstyra nationella tullkontroller eller kopior i system hang. Det bör dock betonas att de garantier som ingår i för operativ analys som används för att samordna åtgär bestämmelsen i artikel 8.4 i beslutet, på grund av att till der.” Med hänsyn till detta ställer datatillsynsmannen sig lämpningen av den bestämmelsen är av mycket allmän bakom påpekandena i yttrande 09/03 från Gemensamma karaktär och i princip gör det möjligt för medlemsstaterna tillsynsmyndigheten för tullfrågor, särskilt i fråga om ter att överföra uppgifter som erhållits från TIS till tredjeländer men system för riskanalys och behovet av att närmare och till internationella eller regionala organisationer som bestämma när och på vilka villkor som den kopiering vill använda dem, är långt ifrån tillräckliga vad beträffar som avses i artikel 21.3 skulle vara möjlig. 23.9.2009 Europeiska SV unionens officiella tidning C 229/17
46. Datatillsynsmannen välkomnar säkerhetsbestämmelserna, IX har de nationella medlemmarna och deras biträdande som är mycket betydelsefulla för att TIS ska kunna fungera medlemmar rätt att inom ramen för sitt mandat och för att på ett effektivt sätt (kapitel XII). fullgöra sina uppgifter få åtkomst till de uppgifter som införts i TIS i enlighet med artiklarna 1, 3, 4, 5 och 6 Registret för identifiering av tullutredningar och att söka i dem. Förslaget föreskriver liknande meka nismer i fråga om samtycke för den medlemsstat som fört 47. Förslaget innehåller ytterligare bestämmelser om registret in uppgifterna som dem som planeras för Europol. Det för identifiering av tullutredningar (artiklarna 16–19). Detta ovannämnda gäller också för Eurojust, nämligen behovet återspeglar inrättandet av ett register för identifiering av av att motivera nödvändigheten att ge åtkomst till uppgif tullutredningar inom det instrument som avser första pe ter och att sätta upp adekvata och nödvändiga begräns laren. Datatillsynsmannen ifrågasätter inte behovet av så ningar om sådan åtkomst beviljas. dana nya databaser inom TIS, men betonar behovet av lämpliga dataskyddsåtgärder. Han välkomnar i detta sam manhang att det undantag som föreskrivs i artikel 21.3 55. Datatillsynsmannen välkomnade att åtkomsten till uppgif inte ska tillämpas på registren för identifiering av tullutred ter i TIS begränsas till att endast gälla nationella medlem ningar. mar, deras suppleanter och deras biträdande medlemmar. Datatillsynsmannen konstaterar dock att det i artikel 12.1 Europols och Eurojusts åtkomst till uppgifter i TIS endast är tal om nationella medlemmar och deras biträ 48. Enligt förslaget får Europeiska polisbyrån (Europol) och dande medlemmar, medan suppleanter till de nationella Europeiska enheten för rättsligt samarbete (Eurojust) åt medlemmarna också nämns i andra punkter i artikel 12. komst till uppgifter i systemet. Lagstiftaren bör se till att klarhet och konsekvens råder i detta fall. 49. Datatillsynsmannen betonar först och främst att åtkoms tens syfte klart måste definieras och att det måste göras en bedömning av proportionaliteten och nödvändigheten av Tillsyn – mot en enhetlig, konsekvent och övergripande modell att åtkomsten utvidgas. Det finns ingen information om varför det är nödvändigt att också låta Europol och Euro 56. I anslutning till den föreslagna tillsynen över den del av TIS just få åtkomst till uppgifter i systemet. Han betonar också som avser tredje pelaren vill datatillsynsmannen fästa lagatt när åtkomsten till databaser, funktioner och behandling stiftarens uppmärksamhet på att det måste finnas en kon av personuppgifter står på spel finns det ett tydligt behov sekvent och övergripande tillsyn över hela systemet. De av att i förväg utvärdera inte bara åtkomstens ändamåls komplexa rättsliga ramar som reglerar TIS, med en dubbel enlighet utan också den verkliga och dokumenterade nöd rättslig grund, bör tas i beaktande, och två olika tillsyns vändigheten av ett sådant förslag. Datatillsynsmannen modeller bör undvikas, både av rättssäkerhetsskäl och prak framhåller att skälen inte har motiverats. tiska skäl.
50. Datatillsynsmannen vill också att det i texten klart framgår exakt för vilka uppdrag som Europol och Eurojust kan få 57. Såsom tidigare nämnts i detta yttrande utövar datatillsyns utkomst till uppgifter. mannen för närvarande tillsyn över den centrala delen av den del av systemet som avser första pelaren. Detta är i 51. Enligt artikel 11 har Europol rätt att inom ramen för sitt enlighet med artikel 37 i rådets förordning (EG) nr 515/97, mandat och för att fullgöra sina uppgifter få åtkomst till de ändrad genom förordning (EG) nr 766/2008, som slår fast uppgifter som införts i TIS, att direkt söka i dem och att att Europeiska datatillsynsmannen ska kontrollera att TIS föra in uppgifter i nämnda system. överensstämmer med förordning (EG) nr 45/2001. Data tillsynsmannen konstaterar att den tillsynsmodell som 52. Datatillsynsmannen välkomnar de begränsningar som har Frankrike föreslår inte tar hänsyn till denna roll. Tillsyns införts i förslaget, särskilt modellen bygger på den roll som Gemensamma tillsyns myndigheten för TIS spelar. — det samtycke som krävs från den medlemsstat som fört in uppgifterna i systemet för att uppgifterna från TIS ska kunna användas, 58. Datatillsynsmannen uppskattar det arbete som utförts av Gemensamma tillsynsmyndigheten för TIS, men framhåller — begränsningen av Europols vidarebefordran av uppgif två skäl till varför en samordnad tillsynsmodell som över ter till tredjeländer (återigen enbart med samtycke från ensstämmer med hans nuvarande tillsynsuppgifter inom den medlemsstat som fört in uppgifterna i systemet), andra storskaliga system bör tillämpas. För det första skulle en sådan modell garantera den inre överensstämmelsen — begränsad åtkomst till uppgifter i TIS (personal med mellan de delar inom systemet som avser första och tredje särskilt tillstånd), pelaren. För det andra skulle den också överensstämma med modeller som inrättats inom andra storskaliga system. — den översyn av Europols verksamhet som ska göras av Därför föreslår datatillsynsmannen att man för TIS som Europols gemensamma tillsynsmyndighet. helhet använder en liknande modell som den som använ 53. Datatillsynsmannen vill också nämna att man överallt i des inom SIS II (”samordnad tillsyn” eller ”modell i flera förslaget där Europolkonventionen nämns bör beakta det nivåer”). Såsom nämns i datatillsynsmannens yttrande om rådsbeslut där det fastställs att Europol med verkan från den del av TIS som avser första pelaren har den europeiska och med den 1 januari 2010 ska bli en EU-byrå. lagstiftaren när det gäller SIS II valt att rationalisera till synsmodellen genom att använda samma modell i flera 54. Artikel 12 i förslaget tar upp Eurojusts åtkomst till upp nivåer som den som beskrivs ovan när det gäller såväl gifter i TIS. Där fastställs att om inte annat följer av kapitel den första som den tredje pelaren i systemet. C 229/18 SV Europeiska unionens officiella tidning 23.9.2009
59. Datatillsynsmannen anser att den lämpligaste lösningen på 65. Han beklagar att det saknas förklarande dokument som detta problem skulle vara att införa ett enhetligare tillsyns skulle kunna ge de klargöranden och den information system, den redan beprövade modell som bygger på en som behövs om några av bestämmelsernas syften och spe struktur med tre nivåer: dataskyddsmyndigheter på natio cificitet. nell nivå, datatillsynsmannen på central nivå och en sam ordning mellan dessa båda. Datatillsynsmannen är över 66. Datatillsynsmannen skulle vilja se att förslaget i större ut tygad om att ersättandet av TIS-konventionen är ett unikt sträckning tar upp behovet av specifika dataskyddsåtgärder. tillfälle att förenkla tillsynen och få den att bli mer sam Han anser att det finns ett antal frågor där det bättre skulle manhållen, helt i linje med andra storskaliga system (VIS, kunna sörjas för det praktiska genomförandet av data- SIS II, Eurodac). skyddsåtgärderna, särskilt tillämpningen av ändamåls begränsningen när det gäller användningen av de uppgifter 60. Slutligen tar en samordnad tillsynsmodell också bättre hän som förs in i TIS. Datatillsynsmannen anser att detta är en syn till de ändringar som Lissabonfördragets ikraftträdande viktig förutsättning för att tullinformationssystemet ska och avskaffandet av EU:s pelarstruktur kommer att med kunna förbättras. föra.
67. Datatillsynsmannen vill se att en samordnad tillsynsmodell 61. Datatillsynsmannen tar inte ställning i frågan om införan tas med i förslaget. Det bör noteras att datatillsynsmannen det av en samordnad tillsynsmodell skulle kräva en ändring för närvarande har till uppgift att utöva tillsyn över den del av det instrument inom första pelaren som reglerar TIS, av systemet som avser första pelaren. Han betonar att det dvs. förordning (EG) nr 766/2008, men uppmärksammar av enhetlighets och konsekvensskäl är bäst att den samord lagstiftaren på behovet av att analysera denna aspekt, också nade tillsynsmodellen också tillämpas på den del av syste när det gäller rättslig konsekvens. met som avser tredje pelaren. Denna modell skulle där så är nödvändigt och lämpligt sörja för konsekvens med an dra rättsliga instrument som reglerar inrättandet av andra Förteckningen över myndigheter som har åtkomst till uppgifter i storskaliga itsystem. TIS
62. Enligt artikel 7.2 ska varje medlemsstat till de övriga med 68. Datatillsynsmannen efterlyser ett klargörande av om det är lemsstaterna och till den kommitté som avses i artikel 26 nödvändigt och proportionerligt att Eurojust och Europol översända en förteckning över de behöriga myndigheter ges åtkomst till uppgifter. Han betonar att det i förslaget som utsetts och som är behöriga att ha direkt åtkomst saknas förklarande information i denna fråga. till TIS, och i fråga om varje myndighet precisera till vilka uppgifter denna kan få åtkomst och för vilka ändamål. 69. Datatillsynsmannen håller också fast vid att bestämmelsen i 63. Datatillsynsmannen påpekar att förslaget endast slår fast att artikel 8.4 i förslaget om överföring av uppgifter till tredje information om de myndigheter som har åtkomst till upp länder eller internationella organisationer måste stärkas. gifter i TIS bör utbytas mellan medlemsstaterna och att de Detta omfattar behovet av att säkerställa ett enhetligt sy bör informera den kommitté som avses i artikel 26, men stem för att bedöma lämpligheten. att det inte är aktuellt att offentliggöra någon sådan för teckning över myndigheter. Detta är beklagligt, eftersom ett 70. Datatillsynsmannen efterlyser en bestämmelse om offent sådant offentliggörande skulle bidra till en större öppenhet liggörande av en förteckning över myndigheter som har och skapa ett praktiskt verktyg för effektiv tillsyn över åtkomst till uppgifter i TIS, så att öppenheten ökas och systemet, t.ex. av behöriga dataskyddsmyndigheter. tillsynen över systemet underlättas.
Fotnoter
- HÄRIGENOM FRAMFÖRS FÖLJANDE. 6. Datatillsynsmannen har beaktat yttrande 09/03 av I. INLEDNING den 24 mars 2009 från Gemensamma tillsynsmyndigheten Samråd med datatillsynsmannen för tullfrågor avseende utkastet till rådets beslut om an vändning av informationsteknik för tulländamål.
- IV. SLUTSATSER 64. Datatillsynsmannen stöder förslaget till rådets beslut om Utfärdat i Bryssel den 20 april 2009 informationsteknik för tulländamål. Han betonade att hans kommentarer inte bygger på den slutliga texten av Peter HUSTINX förslaget med tanke på det pågående lagstiftningsarbetet i rådet. Europeisk datatillsynsman