lagen.nu
EDPS yttrande (2009)

Restrictive measures in respect of Al Qaida and the Taliban

Utgivare
Europeiska datatillsynsmannen
Antagen
2009-07-28
Språk
svenska
Ämnesord
Rights of the Individual, Transfers of data, Common Foreign and Security Policy
Källa
www.edps.europa.eu

17.11.2009 Europeiska SV unionens officiella tidning C 276/1

I

(Resolutioner, rekommendationer och yttranden)

YTTRANDEN

EUROPEISKA DATATILLSYNSMANNEN

Yttrande från Europeiska datatillsynsmannen om förslaget till rådets förordning om ändring av förordning (EG) nr 881/2002 om införande av vissa särskilda restriktiva åtgärder mot vissa med Usama bin Ladin, nätverket al-Qaida och talibanerna associerade personer och enheter

(2009/C 276/01)

EUROPEISKA DATATILLSYNSMANNEN HAR ANTAGIT DETTA YTT­ artikel 28.2 i förordning (EG) nr 45/2001. Europeiska data­ RANDE tillsynsmannen erinrar om att han den 9 mars 2009 läm­ nade informella synpunkter om ett utkast till förslag och noterar att dessa synpunkter har beaktats i förslaget. med beaktande av fördraget om upprättandet av Europeiska gemenskapen, särskilt artikel 286,

2. Europeiska datatillsynsmannen välkomnar att ha hörts och att en hänvisning till detta samråd görs i förslagets ingress med beaktande av Europeiska unionens stadga om de grund­ på samma sätt som i ett antal andra lagstiftningstexter där läggande rättigheterna, särskilt artikel 8, samråd har hållits med datatillsynsmannen i enlighet med förordning (EG) nr 45/2001. med beaktande av Europaparlamentets och rådets direktiv 95/46/EG av den 24 oktober 1995 om skydd för enskilda personer med avseende på behandling av personuppgifter och 3. Genom förslaget ändras förordning (EG) nr 881/2002, ett om det fria flödet av sådana uppgifter, av de gemenskapsinstrument som antagits för att bekämpa terrorism genom restriktiva åtgärder särskilt frysning av tillgångar mot fysiska och juridiska personer som misstänks med beaktande av Europaparlamentets och rådets förordning för koppling till terroristorganisationer. Förslaget syftar i (EG) nr 45/2001 av den 18 december 2000 om skydd för synnerhet till att hantera den senaste utvecklingen i EGenskilda då gemenskapsinstitutionerna och gemenskapsorganen domstolens rättspraxis, särskilt Kadimålet ( 1 ), genom att fö­ behandlar personuppgifter och om den fria rörligheten för så­ reskriva ”ett förfarande som respekterar de grundläggande dana uppgifter, särskilt artikel 41, rättigheterna och som tillämpas när enskilda personer och enheter förs upp på FN:s förteckning” (punkt 4 i motive­ ringen). med beaktande av begärandet om ett yttrande i enlighet med artikel 28.2 i förordning (EG) nr 45/2001, som mottogs den 22 April 2009. II. RÄTTSLIG RAM

4. Även om domstolens uppdrag var att i sina avgöranden HÄRIGENOM FRAMFÖRS FÖLJANDE. särskilt inrikta sig på respekten för den grundläggande rät­ tigheten till försvar, särskilt rätten att bli hörd, har rätts­ praxis på detta område vidare konsekvenser och skulle I. INLEDNING kunna sammanfattas enligt följande: EU:s normer för skydd av grundläggande rättigheter bör respekteras oavsett om

1. Den 22 april 2009 antog kommissionen ett förslag till restriktiva åtgärder antas på EU-nivå eller härrör från inter­ rådets förordning om ändring av förordning (EG) nr 2 ). nationella organisationer som Förenta nationerna ( 881/2002 om införande av vissa särskilda restriktiva åtgär­ der mot vissa med Usama bin Ladin, nätverket al-Qaida och ( 1 ) EG-domstolen den 3 september 2008, Kadi och Al Barakaat Interna­ talibanerna associerade personer och enheter (nedan kallat tional Foundation mot rådet, C-402/05 P och C-415/05 P, ännu inte förslaget). Samma dag skickade kommissionen förslaget till rapporterat. Europeiska datatillsynsmannen för samråd i enlighet med ( 2 ) Kadi som anges i fotnot 1 ovan, se särskilt punkt 285. C 276/2 SV Europeiska unionens officiella tidning 17.11.2009

5. EU:s grundläggande rättigheter inbegriper också rätten till förordning (EG) nr 881/2002 är kopplad till gemensam skydd av personuppgifter, vilken erkänts av EG-domstolen ståndpunkt 2002/402/Gusp och till Förenta nationernas som en av de principer som följer av artikel 6.2 i EU- verksamhet på detta område, grundar den sig i detta avse­ fördraget och ytterligare bekräftats genom artikel 8 i EU:s ende på fördraget om upprättandet av Europeiska gemen­ stadga om de grundläggande rättigheterna. skapen.

6. I detta perspektiv välkomnar Europeiska datatillsynsmannen 10. Rent allmänt vill Europeiska datatillsynsmannen framhålla inte endast EG-domstolens senaste rättspraxis utan även att det i förordning (EG) nr 45/2001 fastställs en rad skyl­ kommissionens avsikt att reagera på den genom att stärka digheter för de registeransvariga bland annat uppgiftskva­ förfarandet för uppförande på förteckningen och uttryckli­ litet, behandlingens laglighet, anmälan, säker behandling gen beakta rätten till skydd av personuppgifter. Samtidigt och rättigheter för registrerade personer bland annat til­ som Europeiska datatillsynsmannen fullt ut inser att be­ lgång, korrigering, spärrning, utplåning, anmälan till tredje­ handling och utbyte av personuppgifter sker i syfte att parter, överklagande som ska tillämpas utom i de fall där bekämpa terrorism är hans bestämda åsikt att skyddet av undantag och begränsningar gäller i enlighet med personuppgifter är avgörande för att garantera legitimitet artikel 20. Under alla förhållanden ska dessa begränsningar och effektivitet i de restriktiva åtgärder som kommissionen av grundläggande rätt till uppgiftsskydd, även i fråga om antar. Dessa åtgärder grundar sig på behandling av person­ restriktiva åtgärder, vara förenliga med en strikt proportio­ uppgifter, vilket i sig oavsett frysningen av tillgångar måste nalitetsprövning, dvs. vara begränsade såväl i sak som i tilomfattas av regler och garantier för uppgiftsskydd. Det är lämpningstid till vad som är nödvändigt för att uppfylla det därför synnerligen viktigt att se till att de tillämpliga be­ berörda allmänintresset, så som bekräftas i EG-domstolen stämmelserna om behandling av personuppgifter om för­ rättspraxis. Detta är desto viktigare eftersom dessa rättighe­ tecknade personer är tydliga och rättssäkra i enlighet med ter och skyldigheter, tillsammans med nödvändigheten av punkt 8 i motiveringen. oberoende tillsyn när det gäller behandlingen av person­ uppgifter, utgör kärnan i den grundläggande rätten till upp­ giftsskydd, vilket uttryckligen bekräftas i artikel 8 i EU:s stadga om de grundläggande rättigheterna. 7. Detta är desto viktigare med hänsyn till Lissabonfördragets ikraftträdande, vilket inte endast kommer att göra EU:s stadga om de grundläggande rättigheterna bindande utan även i artikel 16 i fördraget om Europeiska unionens funk­ 11. Europeiska datatillsynsmannen välkomnar att några av tionssätt (EUF-fördraget) och artikel 39 i EU-fördraget fast­ dessa skyldigheter och rättigheter underförstått eller ut­ ställa nödvändigheten av bestämmelser om uppgiftsskydd tryckligen behandlas i förslaget, men vill framhålla att för­ och garantier på Europeiska unionens alla verksamhets­ slaget inte kan tolkas som att det utesluter eller begränsar områden. Dessutom kommer EG-domstolen att vara fullt tillämpligheten av sådana skyldigheter och registrerade per­ behörig att, också på området gemensam utrikes- och sä­ soners rättigheter som inte anges i förslaget. kerhetspolitik, bedöma lagligheten särskilt respekten för grundläggande rättigheter i beslut som föreskriver restrik­ tiva åtgärder mot fysiska eller juridiska personer 12. Mot bakgrund av detta kommer Europeiska datatillsyns­ (artikel 275 i EUF-fördraget). mannen att i de kommande punkterna analysera förslagets bestämmelser i ljuset av de mest relevanta principerna för uppgiftsskydd, lämna rekommendationer till förbättringar III. ANALYS AV FÖRSLAGET och vägledning till hur man ska kunna behandla vissa an­ dra frågor som inte nu tas upp men som tillämpningen av III.1 Tillämplig lagstiftning om och principer för upp­ principerna för uppgiftsskydd förmodligen kommer att leda giftsskydd till. I några fall kan det vara önskvärt att i fråga om re­ striktiva åtgärder lämna närmare uppgifter om tillämp­ 8. Europeiska datatillsynsmannen välkomnar att det i ingres­ ningen av skyldigheterna och rättigheterna när det gäller sen hänvisas till nödvändigheten av att tillämpa förord­ uppgiftsskydd. ningen i enlighet med den grundläggande rättigheten om skydd av personuppgifter (skäl 10) och till nödvändigheten av lämpliga särskilda skyddsåtgärder när kommissionen be­ 13. Dessa synpunkter kan endast avspegla att skyddet av per­ handlar uppgifter som har att göra med brott som begåtts sonuppgifter är en avgörande faktor för att säkerställa legi­ av i förteckningen uppförda fysiska personer och med fäl­ timitet och effektivitet i de restriktiva åtgärder som kom­ lande domar i brottmål och säkerhetsåtgärder som rör så­ missionen vidtar och de behandlar eller påverkar inte andra dana personer. frågor i sak som kan kopplas till införandet i en förteckning enligt andra bestämmelser.

9. Europeiska datatillsynsmannen välkomnar också att det i förslagets skäl 12 uttryckligen anges att bestämmelserna III.2 Artiklarna 7a och 7c: information till de berörda om uppgiftsskydd, särskilt i förordning (EG) nr 45/2001, personerna och avförande är tillämpliga på personuppgifter på detta område. I artikel 3 i förordning (EG) nr 45/2001 anges att förord­ 14. I artikel 7a fastställs förfarandena för uppförande i och ningen är tillämplig ”på alla gemenskapsinstitutioners och avförande från förteckningen av fysiska eller juridiska per­ gemenskapsorgans behandling av personuppgifter, om soner och i artikel 7c fastställs ett särskilt förfarande som denna behandling genomförs för att utföra uppgifter som ska tillämpas på dem som uppfördes i förteckningen före helt eller delvis omfattas av gemenskapsrätten”. Även om den 3 september 2008. 17.11.2009 Europeiska SV unionens officiella tidning C 276/3

15. Europeiska datatillsynsmannen välkomnar dessa bestäm­ 19. Denna artikel ger upphov till två frågor, varav den första melser i den mån de stärker respekten för grundläggande avser bestämmelsens konsekvenser för den registrerade per­ rättigheter genom att ge de berörda personerna möjlighet sonens rätt till tillgång till sina personuppgifter enligt till information om skälen till att de tagits med i förteck­ artikel 13 i förordning (EG) nr 45/2001 och den andra ningarna och möjlighet att uttrycka sina synpunkter om avser Europeiska datatillsynsmannens samt EG-domstolens detta. Dessutom fastställs i punkt 4 att ett avförande från möjlighet att få tillgång till personuppgifter i sekretess­ förteckningen på FN-nivå automatiskt ska leda till samma belagda handlingar för att effektivt kunna utföra sina res­ sak på EU-nivå, vilket överensstämmer med uppgiftsskydds­ pektive uppdrag. principen om att personuppgifter ska vara uppdaterade i enlighet med artikel 4.1d i förordning (EG) nr 45/2001. Registrerade personers rätt till tillgång till personuppgifter i sek­ retessbelagda handlingar

16. Europeiska datatillsynsmannen framhåller dock att dessa 20. I såväl de nämnda säkerhetsbestämmelserna som i avtalen bestämmelser inte utesluter liknande skyldigheter som följer mellan EU och den stat som lagt fram uppgifterna regleras av förordning (EG) nr 45/2001, t. ex. skyldigheten att infor­ hur tillgång kan ges till sekretessbelagda uppgifter. Endast mera den registrerade personen i enlighet med artikel 11 personer med behovsenlig behörighet, dvs. den som behö­ och särskilt artikel 12, som behandlar information som ska ver uppgifterna för sin tjänsteutövning, kan ges tillgång till lämnas när uppgifterna inte har erhållits från den registre­ sådana uppgifter ( 2 ). I fråga om uppgifter med den klassifi­ rade personen, skyldigheten enligt artikel 14 att utan dröjs­ cering som anges i den föreslagna artikel 7d.2 måste dess­ mål korrigera felaktiga eller ofullständiga personuppgifter utom dessa personer ha säkerhetsprövats. samt skyldigheten enligt artikel 17 att I likhet med vad som gäller vid avförande från förteckningen informera de tredjeparter till vilka uppgifterna har lämnats om att upp­ gifterna har korrigerats eller utplånats, om detta inte visar sig vara omöjligt eller innebär en oproportionerlig an­ 21. Kommissionens interna säkerhetsbestämmelser måste läsas strängning. tillsammans med förordning (EG) nr 1049/2001 om all­ mänhetens tillgång till Europaparlamentets, rådets och kommissionens handlingar, i vilken rätten till tillgång till information från de tre största EU-institutionerna behand­ las. Artikel 9 i den förordningen avser behandlingen av 17. Som redan sagts i punkt 10 får naturligtvis nödvändiga känsliga handlingar som omfattas av de tre ovannämnda undantag från och begränsningar av dessa bestämmelser sekretessgraderna. I dess punkt 3 anges att tillgång till käns­ göras i enlighet med artikel 20 i förordning (EG) nr liga handlingar endast ska ges med upphovsmannens med­ 45/2001. Det kommer till exempel att vara nödvändigt givande; en regel som också återfinns i den föreslagna att senarelägga information till de berörda personerna om artikel 7d.2. detta krävs för att behålla ”överraskningseffekten” av beslu­ tet att ta med personen på förteckningen och frysa hans eller hennes tillgångar. I detta avseende rekommenderar Europeiska datatillsynsmannen lagstiftaren att överväga hu­ ruvida det vore lämpligt att i förslaget uttryckligen klargöra 22. Kommissionens interna säkerhetsbestämmelser är förenliga vilka undantag från uppgiftsskyddsprinciperna som kan bli med allmänhetens rätt till tillgång till handlingar. Detta är nödvändiga, t.ex. behovet av att fördröja meddelandet enligt dock inte fallet när det gäller särskild rätt till tillgång, t.ex. artikel 12 till dess att det preliminära beslutet har fattats. registrerade personers rätt till tillgång till sina egna person­ uppgifter i enlighet med artikel 13 i förordning (EG) nr 45/2001. I de interna säkerhetsbestämmelserna nämns inget om bestämmelser för uppgiftsskydd eller registrerade personers rättigheter i sig. I kommissionens interna säker­ III.3 Artikel 7d: registrerade personers rätt till tillgång, hetsbestämmelser nämns inte det förhållande där en registr­ tillsynsuppgifter och rättsmedel erad person begär tillgång till personuppgifter i en sek­ retessbelagd handling. Samma sak gäller avtal med enskilda 18. I den föreslagna artikel 7d anges det i punkt 1 att om FN stater om säkerhet för sekretessbelagda uppgifter. eller en stat lägger fram sekretessbelagda uppgifter, ska kommissionen hantera dessa i enlighet med kommissionens interna säkerhetsbestämmelser (beslut 2001/844/EG, EKSG, Euratom ( 1 )) och, där så är tillämpligt, i enlighet med avtal mellan Europeiska unionen och den stat som lagt fram 23. I artikel 13 i förordning (EG) nr 45/2001 beviljas registre­ uppgifterna om säkerhet för sekretessbelagda uppgifter. I rade personer rätt att när som helst utan restriktioner, inom punkt 2 fastställs att handlingar som sekretessklassats på tre månader från det att ansökan mottogs, kostnadsfritt en nivå som motsvarar ”Très secret UE/EU Top secret”, från den registeransvarige erhålla bland annat klar infor­ ”Secret UE” eller ”Confidentiel UE” inte ska utlämnas utan mation om vilka personuppgifter som behandlas (se art. upphovsmannens medgivande. 13c). C 276/4 SV Europeiska unionens officiella tidning 17.11.2009

24. Europeiska datatillsynsmannen är fullt införstådd med att artikel 47.2b i förordning (EG) nr 45/2001). Det är möjligt det i samband med restriktiva åtgärder mot vissa personer att europeiska datatillsynsmannen i samband med det nu­ eller enheter i syfte att förhindra terroristdåd kan vara mo­ varande förslaget kan använda sina befogenheter för att tiverat att för en registrerad person inte röja sekretess­ fullgöra sitt uppdrag enligt artikel 20.4 i förordning (EG) belagda (person-) uppgifter. Denna restriktion kan, såsom nr 45/2001. Den nuvarande lydelsen av artikel 7d skulle redan nämnts i punkt 10, grundas på artikel 20 i förord­ dock innebära att det effektiva fullgörandet av dessa befo­ ning (EG) nr 45/2001. Europeiska datatillsynsmannen vill genheter blir beroende av uppgiftslämnarens goda vilja. dock framhålla såväl det krav på nödvändighet som anges i artikeln som det förfarande som föreskrivs i artikel 20.4 i förordning (EG) nr 45/2001. 28. Texten i artikel 7d i dess nuvarande lydelse skulle därför strida mot bestämmelserna i förordning (EG) nr 45/2001. I detta avseende vill Europeiska datatillsynsmannen därför 25. Enligt artikel 20 ska begränsningar av de angivna bestäm­ framhålla att artikel 20 i förordning (EG) nr 45/2001 melserna vara nödvändiga för att skydda ett av de angivna inte föreskriver någon begränsning av europeiska datatill­ syftena. Eftersom kommissionens interna säkerhetsbestäm­ synsmannens uppgifter och befogenheter enligt artiklarna melser och avtalen med enskilda stater inte behandlar frå­ 46 och 47. gan om registrerade personers tillgång och den föreslagna artikel 7d.2 innehåller ett ovillkorligt krav på upphovsman­ nens medgivande innan sekretessbelagda handlingar kan lämnas ut, är det inte säkerställt att en begränsning av 29. Förutom de rättsmedel som kan tillgås hos oberoende myn­ rätten till tillgång endast sker när det är nödvändigt. Be­ digheter för uppgiftsskydd fastställs i lagstiftningen om stämmelsen innehåller inte några kriterier i sak och ger full uppgiftsskydd rätten till rättsmedel som gör det möjligt handlingsfrihet åt upphovsmannen till uppgifterna, vilket att vända sig till en domstol (se artikel 22 i direktiv 95/46 inkluderar parter som inte omfattas av EU-lagstiftning och artikel 32 i förordning (EG) nr 45/2001). Mot bak­ och EU:s normer för skydd av grundläggande rättigheter. grund av detta vill europeiska datatillsynsmannen påpeka att den nuvarande lydelsen av artikel 7d.2 också kan på­ verka den rättsliga prövningens effektivitet genom att åter­ verka på EG-domstolens möjlighet att bedöma huruvida en 26. Artikel 20.3 och 20.4 innehåller regler för tillämpningen av korrekt avvägning görs mellan nödvändigheten att be­ en begränsning. Enligt punkt 3 ska den berörda institutio­ kämpa internationell terrorism och skyddet av grundläg­ nen informera den registrerade personen om de huvudsak­ gande rättigheter. Såsom framgår av förstainstansrättens liga skälen till begränsningen och om att han har rätt att dom av den 4 december 2008 kan tillgång till sekretess­ vända sig till europeiska datatillsynsmannen. I punkt 4 belagda uppgifter vara nödvändig för att domstolen ska återfinns en ytterligare bestämmelse som särskilt avser en kunna göra detta ( 2 ). begränsning av rätten till tillgång. Där anges att europeiska datatillsynsmannen vid utredning av klagomålet på grund­ val av föregående punkt endast ska informera den registre­ rade personen om huruvida uppgifterna har behandlats Föreslagna ändringar korrekt och, om så inte är fallet, huruvida alla nödvändiga 1 30. Med hänsyn till det ovan sagda uppmanar europeiska data­ korrigeringar har gjorts ( ). Det nuvarande förslaget till änd­ tillsynsmannen lagstiftaren att ändra artikel 7d så att det ring av förordning (EG) nr 881/2002 bör säkerställa att säkerställs att 1) kravet på nödvändighet i artikel 20 i för­ dessa bestämmelser kan uppfyllas. Denna punkt är nära ordning (EG) nr 45/2001 uppfylls om kommissionen väg­ kopplad till den andra fråga som den föreslagna rar en registrerad person tillgång till sina personuppgifter i artikel 7d leder till. sekretessbelagda handlingar, 2) bestämmelserna i artikel 20.4 efterlevs och 3) europeiska datatillsynsmannens befogenheter enligt artikel 47 respekteras fullt ut. Europeiska datatillsynsmannens tillgång till sekretessbelagda handlingar

27. Villkoret i artikel 7d.2 om att sekretessbelagda uppgifter 31. För att uppnå detta skulle man till en början begränsa endast ska lämna ut med upphovsmannens medgivande räckvidden för artikel 7d.2 genom att ersätta ordet ”utläm­ kan också påverka europeiska datatillsynsmannens obero­ nas” med ”offentliggöras”. En sådan ändring skulle också ende tillsyn. Av tillämpningen av förordning (EG) nr vara rättsligt konsekvent eftersom bestämmelsen, såsom 45/2001 följer att behandlingen av personuppgifter får om­ sagts ovan, härrör från artikel 9.3 i förordning (EG) nr fattas av den rättsliga prövning som fastställs i dess 1049/2001, som endast behandlar allmänhetens tillgång artikel 32 och av europeiska datatillsynsmannens verkstäl­ till handlingar. Den föreslagna ändringen skulle till stor lande befogenheter enligt artikel 47. I den senare artikeln del lösa de problem som tas upp ovan: den part som beviljas särskilt europeiska datatillsynsmannen befogenhet lagt fram uppgifterna skulle inte längre helt godtyckligt att från den registeransvarige eller en gemenskapsinstitution kunna begränsa registrerade personers rätt till tillgång och eller ett gemenskapsorgan få alla personuppgifter och all europeiska datatillsynsmannens och EG-domstolens tillgång information som behövs för hans utredningar (se till sådana uppgifter för att kunna fullgöra sina respektive uppdrag skulle inte begränsas. ( 1 ) Den bestämmelse om information som anges i artikel 20.3 och 20.4 kan skjutas upp så länge att den gör begränsningen verkningslös (se ( 2 ) Förstainstansrätten den 4 december 2008, PMOI mot rådet, Tartikel 20.5). 284/08, ännu inte rapporterat. Se särskilt punkterna 7476. 17.11.2009 Europeiska SV unionens officiella tidning C 276/5

32. Så länge som kommissionens interna bestämmelser och 38. Med hänsyn till detta välkomnar europeiska datatillsyns­ avtal om uppgiftssäkerhet inte uttryckligen tar upp frågan mannen den princip som fastställs i punkt 3, enligt vilken om registrerade personers tillgång och säkerställer att kravet namnen och efternamnen på den fysiska personens föräld­ på nödvändighet i artikel 20 i förordning (EG) nr 45/2001 rar kan inbegripas i bilagan när de i ett specifikt fall ute­ uppfylls kvarstår dock ett problem. Samtidigt som europe­ slutande är nödvändiga för att kontrollera den i förteck­ iska datatillsynsmannen (och EG-domstolen) kan få tillgång ningen uppförda fysiska personens identitet. Denna bestäm­ enligt principen om behovsenlig behörighet och efter säker­ melse avspeglar väl uppgiftsskyddsprincipen om begräns­ hetsprövning av de personer som faktiskt hanterar uppgif­ ning av syftet, vilket bör specificeras och tillämpas korrekt terna, är det tveksamt huruvida detta också är möjligt för i fråga om hela artikeln. Europeiska datatillsynsmannen den registrerade personen. Europeiska datatillsynsmannen rekommenderar därför uttryckligen att denna princip til­ uppmanar därför kommissionen att säkerställa att rätten lämpas på alla uppgiftskategorier genom att artikel 7e.2 till tillgång till personuppgifter i sekretessbelagda handlingar ändras enligt följande: ”Bilaga I ska endast innehålla de endast begränsas när så är nödvändigt. uppgifter som är nödvändiga för att kontrollera den i för­ teckningen uppförda fysiska personens identitet och får under alla omständigheter inte innehålla andra uppgifter än följande:” III.4 Artikel 7e: rättslig grund för behandling, katego­ rier av behandlade uppgifter, utseende av register­ ansvariga

33. I artikel 7e fastställs i rätt detaljerad omfattning både kom­ 39. Europeiska datatillsynsmannen välkomnar också punkt 4, i missionens uppgifter när det gäller behandling av person­ vilken det fastställs att särskilda kategorier av personupp­ uppgifter (punkt 1) och de personuppgifter som kan be­ gifter, t. ex. rörande brott, fällande domar i brottmål eller handlas (punkterna 2–4). I punkt 5 utses en enhet vid säkerhetsåtgärder, endast får behandlas i specifika fall och kommissionen till registeransvarig i den mening som avses med förbehåll för att lämpliga skyddsåtgärder vidtas samt i artikel 2d i förordning (EG) nr 45/2001. att dessa uppgifter inte får offentliggöras eller utväxlas.

34. Europeiska datatillsynsmannen välkomnar artikel 7e.1 i den 40. När det gäller punkt 5 inser europeiska datatillsynsmannen mån den syftar till att tillhandahålla en rättslig grund för att utseendet av en registeransvarig enligt bilaga II i förord­ behandling av personuppgifter enligt artikel 5 i förordning ning (EG) nr 881/2002 kommer att göra den registeransva­ (EG) nr 45/2001. All behandling av personuppgifter bör rige och dennes roll som kontaktpunkt mer synlig och nämligen grunda sig på en av de rättsliga grunder som därigenom underlätta registrerade personers möjlighet att anges i den artikeln. I detta avseende anser europeiska data­ utöva sina rättigheter enligt förordning (EG) nr 45/2001. tillsynsmannen att leden a) ”nödvändig för att utföra en Europeiska datatillsynsmannen erinrar dock om att det arbetsuppgift av allmänt intresse … ” och b) ”nödvändig också är nödvändigt att säkerställa att den registeransvarige för att fullgöra en rättslig förpliktelse som åvilar den regis­ verkligen har möjlighet att effektivt garantera inte endast att teransvarige” kan vara särskilt relevanta i samband med registrerade personer kan utöva sina rättigheter utan även restriktiva åtgärder. att alla andra skyldigheter som följer av förordning (EG) nr 45/2001 efterlevs. I detta avseende skulle kommissionen kunna överväga att förtydliga denna punkt i förslaget ge­ 35. Europeiska datatillsynsmannen erinrar dock om att person­ nom att exempelvis i punkt 5 lägga till en uttrycklig hän­ uppgifter enligt artikel 4 i förordning (EG) nr 45/2001 ska visning till nödvändigheten av att den registeransvarige sä­ vara ”adekvata och relevanta och inte får omfatta mer än kerställer efterlevnaden av de skyldigheter som följer av vad som är nödvändigt med hänsyn till de ändamål för förordning (EG) nr 45/2001. vilka de samlas in ... ” och att kommissionen därför bör se till att personuppgifter som samlas in är nödvändiga i syfte att införa de restriktiva åtgärder som föreskrivs i ut­ kastet till förordning. III.5 Överföring av personuppgifter till tredjeländer och internationella organisationer

41. En viktig fråga som inte uttryckligen tas upp i förslaget, 36. I detta avseende rekommenderar europeiska datatillsyns­ men är underförstådd i förfarandet för förteckning, är i mannen att artikel 7e.1 ändras enligt följande: ”Kommis­ vilken mån personuppgifter som behandlas av gemenska­ sionen ska behandla personuppgifter som är nödvändiga pens institutioner kan utbytas med Förenta nationerna och/ för att fullgöra dess uppgifter inom ramen för denna för­ eller tredjeländer och, om så är fallet, på vilka villkor. ordning”.

37. Relevansen av de uppgiftskategorier som används i sam­ 42. I detta avseende vill europeiska datatillsynsmannen peka på band med restriktiva åtgärder inbegripet sådana aspekter artikel 9 i förordning (EG) nr 45/2001, där villkoren fast­ som allmänna identitetsuppgifter (dvs. skatteregistrerings- ställs för överföring av personuppgifter till mottagare som och socialförsäkringsnummer) och ”befattning eller yrke” inte är gemenskapsorgan och inte omfattas av direktiv bör dessutom noggrant kontrolleras såväl allmänt som 95/46/EG. Ett stort antal lösningar finns att tillgå, från från fall till fall, särskilt om denna information kan inne­ den registrerade personens medgivande (punkt 6a) och för­ hålla särskilda kategorier av uppgifter och kan behöva sär­ svaret av rättsliga anspråk (punkt 6d) vilket kan vara till skilda skyddsåtgärder. nytta om den registrerade personen har lämnat uppgifterna C 276/6 SV Europeiska unionens officiella tidning 17.11.2009 för att få till stånd en omprövning av registreringen till 48. Europeiska datatillsynsmannen välkomnar att det i skälen mekanismer inom FN som garanterar ett adekvat skydd hänvisas till nödvändigheten av att tillämpa förordningen i för personuppgifter som överförts från EU. enlighet med den grundläggande rätten till skydd av per­ sonuppgifter och att förslaget i sitt skäl 12 uttryckligen anger att bestämmelserna om skydd av personuppgifter, särskilt de i förordning (EG) nr 45/2001, är tillämpliga 43. Europeiska datatillsynsmannen erinrar om att de olika för­ vid behandlingen av uppgifter på detta område. faranden för behandling som föreskrivs bör överensstämma med detta system så att ett adekvat skydd garanteras för personuppgifter som utbyts med tredjeländer och interna­ tionella organisationer och att det därför kan krävas speci­ ficeringar i förslaget samt arrangemang med FN. 49. Rent allmänt vill europeiska datatillsynsmannen framhålla att det i förordning (EG) nr 45/2001 fastställs en rad skyl­ digheter för de registeransvariga samt rättigheter för de registrerade personerna, vilka ska gälla även när de inte III.6 Övriga frågor: ansvar, förhandskontroll, samråd uttryckligen anges i förslaget. I vissa fall kan det dock med europeiska datatillsynsmannen vara önskvärt att i fråga om restriktiva åtgärder fastställa närmare bestämmelser om tillämpningen samt eventuella 44. Artikel 6 i förslaget utesluter ansvar, utom vid oaktsamhet, undantag och begränsningar av skyldigheterna i fråga om för de fysiska och juridiska personer som genomför restrik­ uppgiftsskydd och rättigheterna. tiva åtgärder. I detta avseende vill europeiska datatillsyns­ mannen förtydliga att denna artikel inte ska anses utesluta utomobligatoriskt ansvar enligt artikel 32.4 i förordning (EG) nr 45/2001 och artikel 23 i direktiv 95/46 vid be­ handling av personuppgifter som strider mot tillämplig 50. Europeiska datatillsynsmannen välkomnar artiklarna 7a och lagstiftning om skydd av personuppgifter. I detta samman­ 7c i den mån de stärker respekten för grundläggande rät­ hang grundas de restriktiva åtgärderna på behandling och tigheter genom att ge de berörda personerna möjlighet att offentliggörande av personuppgifter, vilket om det är lag­ bli informerade om skälen till att de förts upp i förteck­ stridigt i sig oavsett de vidtagna restriktiva åtgärderna kan ningen. Europeiska datatillsynsmannen påpekar dock att leda till icke-materiell skada, vilket domstolen redan har dessa bestämmelser inte utesluter liknande skyldigheter konstaterat ( 1 ). som följer av förordning (EG) nr 45/2001. I detta avseende rekommenderar europeiska datatillsynsmannen lagstiftaren att överväga att i förslaget uttryckligen förtydliga de undan­ tag från principerna om uppgiftsskydd som kan vara nöd­ 45. Det bör noteras att en förhandskontroll från europeiska vändiga, t.ex. nödvändigheten av att senarelägga det med­ datatillsynsmannens sida enligt artikel 27 i förordning delande som fastställs i artikel 12 till dess att ett preliminärt (EG) nr 45/2001 kan komma att krävas om förslaget fast­ beslut har fattats. ställer behandling som rör särskilda kategorier av uppgifter (misstänkta brott, fällande avgöranden i brottmål eller sä­ kerhetsåtgärder) och syftar till att utesluta enskilda personer från att fullt ut åtnjuta rätten till egendom.

51. Europeiska datatillsynsmannen anser att artikel 7d genom att ange att utlämnandet av sekretessbelagda handlingar ska ske med upphovsmannens medgivande kan påverka den 46. Europeiska datatillsynsmannen förväntar sig att bli hörd i registrerade personens rätt till tillgång till sina personupp­ enlighet med artikel 28 i förordning (EG) nr 45/2001 an­ gifter i enlighet med artikel 13 i förordning (EG) nr gående sådana lagstiftningsförslag och administrativa åtgär­ 45/2001 och europeiska datatillsynsmannens samt EGder om behandling av personuppgifter som kan läggas fram domstolens möjlighet att få tillgång till personuppgifter i i fråga om restriktiva åtgärder mot misstänkta terrorister. sekretessbelagda handlingar i syfte att effektivt fullgöra sina respektive uppdrag. I detta avseende uppmanar europeiska datatillsynsmannen lagstiftaren att ändra bestämmelsen, sär­ skilt genom att ersätta ordet ”utlämnas” med ”offentliggö­ IV. SLUTSATSER ras”.

47. Europeiska datatillsynsmannen välkomnar kommissionens avsikt att i sitt förslag gripa sig an EG-domstolens senaste rättspraxis genom att stärka förfarandet för uppförande på förteckningen och uttryckligen beakta rätten till skydd av 52. Europeiska datatillsynsmannen välkomnar artikel 7e i den personuppgifter, vilken är en avgörande faktor när det gäl­ mån den syftar till att tillhandahålla en rättslig grund för ler att garantera legitimitet och effektivitet i de restriktiva behandling av personuppgifter i enlighet med artikel 5 i åtgärder som kommissionen vidtar. förordning (EG) nr 45/2001. Han rekommenderar dock vissa ändringar för att säkerställa att behandlade uppgifter ( 1 ) Förstainstansrätten den 12 september 2007, Kalliopi Nikolau mot används för specifika syften och är relevanta samt att den kommissionen, T-259/03 [2007] REG II-99; förstainstansrätten den 8 juli 2008, Franchet och Byk mot kommissionen, T-48/05, ännu inte registeransvariges roll överensstämmer med förordning (EG) registrerat. nr 45/2001. 17.11.2009 Europeiska SV unionens officiella tidning C 276/7

53. Europeiska datatillsynsmannen erinrar om att eventuella ter. En förhandskontroll i enlighet med artikel 27 i förord­ överföringar till tredjeländer och internationella organisatio­ ning (EG) nr 45/2001 kan bli nödvändig och han förväntar ner bör ske i enlighet med artikel 9 i förordning (EG) nr sig att höras i fråga om ytterligare lagstiftningsförslag och 45/2001 för att garantera ett lämpligt skydd av dessa upp­ administrativa åtgärder på detta område. gifter. I detta avseende kan specificering i förslaget samt arrangemang med FN bli nödvändiga. Utfärdat i Bryssel den 28 juli 2009.

54. Europeiska datatillsynsmannen konstaterar vidare att försla­ Peter HUSTINX get inte påverkar det ansvar som kan uppstå vid olaglig behandling och olagligt offentliggörande av personuppgif­ Europeisk datatillsynsman

Fotnoter

  1. ( 1 ) Kommissionens beslut 2001/844/EG, EKSG, Euratom av den ( 2 ) Se del 19 i beslut 2001/844 och, t. ex. artikel 4.7 i avtalet mellan 29 november 2001 om ändring av de interna stadgarna (EGT Europeiska unionen och Amerikas förenta staters regering om säker­ L 317 3.12.2001, s. 1). het för sekretessbelagda uppgifter (EGT L 115, 3.5.2007, s. 30).