lagen.nu
EDPS yttrande (2009)

Restrictive measures in respect of Al Qaida and the Taliban

Utgivare
Europeiska datatillsynsmannen
Antagen
2009-07-28
Språk
svenska
Ämnesord
Rights of the Individual, Transfers of data, Common Foreign and Security Policy
Källa
www.edps.europa.eu

17.11.2009 Europeiska SV unionens officiella tidning C 276/1

I

(Resolutioner, rekommendationer och yttranden)

YTTRANDEN

EUROPEISKA DATATILLSYNSMANNEN

Yttrande från Europeiska datatillsynsmannen om förslaget till rådets förordning om ändring av förordning (EG) nr 881/2002 om införande av vissa särskilda restriktiva åtgärder mot vissa med Usama bin Ladin, nätverket al-Qaida och talibanerna associerade personer och enheter

(2009/C 276/01)

EUROPEISKA DATATILLSYNSMANNEN HAR ANTAGIT DETTA YTT­ artikel 28.2 i förordning (EG) nr 45/2001. Europeiska dataRANDE tillsynsmannen erinrar om att han den 9 mars 2009 lämnade informella synpunkter om ett utkast till förslag och noterar att dessa synpunkter har beaktats i förslaget. med beaktande av fördraget om upprättandet av Europeiska gemenskapen, särskilt artikel 286,

2. Europeiska datatillsynsmannen välkomnar att ha hörts och att en hänvisning till detta samråd görs i förslagets ingress med beaktande av Europeiska unionens stadga om de grundpå samma sätt som i ett antal andra lagstiftningstexter där läggande rättigheterna, särskilt artikel 8, samråd har hållits med datatillsynsmannen i enlighet med förordning (EG) nr 45/2001. med beaktande av Europaparlamentets och rådets direktiv 95/46/EG av den 24 oktober 1995 om skydd för enskilda personer med avseende på behandling av personuppgifter och 3. Genom förslaget ändras förordning (EG) nr 881/2002, ett om det fria flödet av sådana uppgifter, av de gemenskapsinstrument som antagits för att bekämpa terrorism genom restriktiva åtgärder särskilt frysning av tillgångar mot fysiska och juridiska personer som misstänks med beaktande av Europaparlamentets och rådets förordning för koppling till terroristorganisationer. Förslaget syftar i (EG) nr 45/2001 av den 18 december 2000 om skydd för synnerhet till att hantera den senaste utvecklingen i EGenskilda då gemenskapsinstitutionerna och gemenskapsorganen domstolens rättspraxis, särskilt Kadimålet ( 1 ), genom att föbehandlar personuppgifter och om den fria rörligheten för så­ reskriva ”ett förfarande som respekterar de grundläggande dana uppgifter, särskilt artikel 41, rättigheterna och som tillämpas när enskilda personer och enheter förs upp på FN:s förteckning” (punkt 4 i motiveringen). med beaktande av begärandet om ett yttrande i enlighet med artikel 28.2 i förordning (EG) nr 45/2001, som mottogs den 22 April 2009. II. RÄTTSLIG RAM

4. Även om domstolens uppdrag var att i sina avgöranden HÄRIGENOM FRAMFÖRS FÖLJANDE. särskilt inrikta sig på respekten för den grundläggande rättigheten till försvar, särskilt rätten att bli hörd, har rättspraxis på detta område vidare konsekvenser och skulle I. INLEDNING kunna sammanfattas enligt följande: EU:s normer för skydd av grundläggande rättigheter bör respekteras oavsett om

1. Den 22 april 2009 antog kommissionen ett förslag till restriktiva åtgärder antas på EU-nivå eller härrör från interrådets förordning om ändring av förordning (EG) nr 2 ). nationella organisationer som Förenta nationerna ( 881/2002 om införande av vissa särskilda restriktiva åtgärder mot vissa med Usama bin Ladin, nätverket al-Qaida och ( 1 ) EG-domstolen den 3 september 2008, Kadi och Al Barakaat Internatalibanerna associerade personer och enheter (nedan kallat tional Foundation mot rådet, C-402/05 P och C-415/05 P, ännu inte förslaget). Samma dag skickade kommissionen förslaget till rapporterat. Europeiska datatillsynsmannen för samråd i enlighet med ( 2 ) Kadi som anges i fotnot 1 ovan, se särskilt punkt 285. C 276/2 SV Europeiska unionens officiella tidning 17.11.2009

5. EU:s grundläggande rättigheter inbegriper också rätten till förordning (EG) nr 881/2002 är kopplad till gemensam skydd av personuppgifter, vilken erkänts av EG-domstolen ståndpunkt 2002/402/Gusp och till Förenta nationernas som en av de principer som följer av artikel 6.2 i EU- verksamhet på detta område, grundar den sig i detta avsefördraget och ytterligare bekräftats genom artikel 8 i EU:s ende på fördraget om upprättandet av Europeiska gemenstadga om de grundläggande rättigheterna. skapen.

6. I detta perspektiv välkomnar Europeiska datatillsynsmannen 10. Rent allmänt vill Europeiska datatillsynsmannen framhålla inte endast EG-domstolens senaste rättspraxis utan även att det i förordning (EG) nr 45/2001 fastställs en rad skylkommissionens avsikt att reagera på den genom att stärka digheter för de registeransvariga bland annat uppgiftskvaförfarandet för uppförande på förteckningen och uttryckli­ litet, behandlingens laglighet, anmälan, säker behandling gen beakta rätten till skydd av personuppgifter. Samtidigt och rättigheter för registrerade personer bland annat tilsom Europeiska datatillsynsmannen fullt ut inser att be­ lgång, korrigering, spärrning, utplåning, anmälan till tredjehandling och utbyte av personuppgifter sker i syfte att parter, överklagande som ska tillämpas utom i de fall där bekämpa terrorism är hans bestämda åsikt att skyddet av undantag och begränsningar gäller i enlighet med personuppgifter är avgörande för att garantera legitimitet artikel 20. Under alla förhållanden ska dessa begränsningar och effektivitet i de restriktiva åtgärder som kommissionen av grundläggande rätt till uppgiftsskydd, även i fråga om antar. Dessa åtgärder grundar sig på behandling av person­ restriktiva åtgärder, vara förenliga med en strikt proportiouppgifter, vilket i sig oavsett frysningen av tillgångar måste nalitetsprövning, dvs. vara begränsade såväl i sak som i tilomfattas av regler och garantier för uppgiftsskydd. Det är lämpningstid till vad som är nödvändigt för att uppfylla det därför synnerligen viktigt att se till att de tillämpliga be­ berörda allmänintresset, så som bekräftas i EG-domstolen stämmelserna om behandling av personuppgifter om för­ rättspraxis. Detta är desto viktigare eftersom dessa rättighetecknade personer är tydliga och rättssäkra i enlighet med ter och skyldigheter, tillsammans med nödvändigheten av punkt 8 i motiveringen. oberoende tillsyn när det gäller behandlingen av personuppgifter, utgör kärnan i den grundläggande rätten till uppgiftsskydd, vilket uttryckligen bekräftas i artikel 8 i EU:s stadga om de grundläggande rättigheterna. 7. Detta är desto viktigare med hänsyn till Lissabonfördragets ikraftträdande, vilket inte endast kommer att göra EU:s stadga om de grundläggande rättigheterna bindande utan även i artikel 16 i fördraget om Europeiska unionens funk­ 11. Europeiska datatillsynsmannen välkomnar att några av tionssätt (EUF-fördraget) och artikel 39 i EU-fördraget fast­ dessa skyldigheter och rättigheter underförstått eller utställa nödvändigheten av bestämmelser om uppgiftsskydd tryckligen behandlas i förslaget, men vill framhålla att föroch garantier på Europeiska unionens alla verksamhets­ slaget inte kan tolkas som att det utesluter eller begränsar områden. Dessutom kommer EG-domstolen att vara fullt tillämpligheten av sådana skyldigheter och registrerade perbehörig att, också på området gemensam utrikes- och sä­ soners rättigheter som inte anges i förslaget. kerhetspolitik, bedöma lagligheten särskilt respekten för grundläggande rättigheter i beslut som föreskriver restriktiva åtgärder mot fysiska eller juridiska personer 12. Mot bakgrund av detta kommer Europeiska datatillsyns(artikel 275 i EUF-fördraget). mannen att i de kommande punkterna analysera förslagets bestämmelser i ljuset av de mest relevanta principerna för uppgiftsskydd, lämna rekommendationer till förbättringar III. ANALYS AV FÖRSLAGET och vägledning till hur man ska kunna behandla vissa andra frågor som inte nu tas upp men som tillämpningen av III.1 Tillämplig lagstiftning om och principer för upp­ principerna för uppgiftsskydd förmodligen kommer att leda giftsskydd till. I några fall kan det vara önskvärt att i fråga om restriktiva åtgärder lämna närmare uppgifter om tillämp8. Europeiska datatillsynsmannen välkomnar att det i ingres­ ningen av skyldigheterna och rättigheterna när det gäller sen hänvisas till nödvändigheten av att tillämpa förord­ uppgiftsskydd. ningen i enlighet med den grundläggande rättigheten om skydd av personuppgifter (skäl 10) och till nödvändigheten av lämpliga särskilda skyddsåtgärder när kommissionen be­ 13. Dessa synpunkter kan endast avspegla att skyddet av perhandlar uppgifter som har att göra med brott som begåtts sonuppgifter är en avgörande faktor för att säkerställa legiav i förteckningen uppförda fysiska personer och med fäl­ timitet och effektivitet i de restriktiva åtgärder som komlande domar i brottmål och säkerhetsåtgärder som rör så­ missionen vidtar och de behandlar eller påverkar inte andra dana personer. frågor i sak som kan kopplas till införandet i en förteckning enligt andra bestämmelser.

9. Europeiska datatillsynsmannen välkomnar också att det i förslagets skäl 12 uttryckligen anges att bestämmelserna III.2 Artiklarna 7a och 7c: information till de berörda om uppgiftsskydd, särskilt i förordning (EG) nr 45/2001, personerna och avförande är tillämpliga på personuppgifter på detta område. I artikel 3 i förordning (EG) nr 45/2001 anges att förord­ 14. I artikel 7a fastställs förfarandena för uppförande i och ningen är tillämplig ”på alla gemenskapsinstitutioners och avförande från förteckningen av fysiska eller juridiska pergemenskapsorgans behandling av personuppgifter, om soner och i artikel 7c fastställs ett särskilt förfarande som denna behandling genomförs för att utföra uppgifter som ska tillämpas på dem som uppfördes i förteckningen före helt eller delvis omfattas av gemenskapsrätten”. Även om den 3 september 2008. 17.11.2009 Europeiska SV unionens officiella tidning C 276/3

15. Europeiska datatillsynsmannen välkomnar dessa bestäm­ 19. Denna artikel ger upphov till två frågor, varav den första melser i den mån de stärker respekten för grundläggande avser bestämmelsens konsekvenser för den registrerade perrättigheter genom att ge de berörda personerna möjlighet sonens rätt till tillgång till sina personuppgifter enligt till information om skälen till att de tagits med i förteck­ artikel 13 i förordning (EG) nr 45/2001 och den andra ningarna och möjlighet att uttrycka sina synpunkter om avser Europeiska datatillsynsmannens samt EG-domstolens detta. Dessutom fastställs i punkt 4 att ett avförande från möjlighet att få tillgång till personuppgifter i sekretessförteckningen på FN-nivå automatiskt ska leda till samma belagda handlingar för att effektivt kunna utföra sina ressak på EU-nivå, vilket överensstämmer med uppgiftsskydds­ pektive uppdrag. principen om att personuppgifter ska vara uppdaterade i enlighet med artikel 4.1d i förordning (EG) nr 45/2001. Registrerade personers rätt till tillgång till personuppgifter i sek­ retessbelagda handlingar

16. Europeiska datatillsynsmannen framhåller dock att dessa 20. I såväl de nämnda säkerhetsbestämmelserna som i avtalen bestämmelser inte utesluter liknande skyldigheter som följer mellan EU och den stat som lagt fram uppgifterna regleras av förordning (EG) nr 45/2001, t. ex. skyldigheten att inforhur tillgång kan ges till sekretessbelagda uppgifter. Endast mera den registrerade personen i enlighet med artikel 11 personer med behovsenlig behörighet, dvs. den som behöoch särskilt artikel 12, som behandlar information som ska ver uppgifterna för sin tjänsteutövning, kan ges tillgång till lämnas när uppgifterna inte har erhållits från den registresådana uppgifter ( 2 ). I fråga om uppgifter med den klassifirade personen, skyldigheten enligt artikel 14 att utan dröjscering som anges i den föreslagna artikel 7d.2 måste dessmål korrigera felaktiga eller ofullständiga personuppgifter utom dessa personer ha säkerhetsprövats. samt skyldigheten enligt artikel 17 att I likhet med vad som gäller vid avförande från förteckningen informera de tredjeparter till vilka uppgifterna har lämnats om att uppgifterna har korrigerats eller utplånats, om detta inte visar sig vara omöjligt eller innebär en oproportionerlig an­ 21. Kommissionens interna säkerhetsbestämmelser måste läsas strängning. tillsammans med förordning (EG) nr 1049/2001 om allmänhetens tillgång till Europaparlamentets, rådets och kommissionens handlingar, i vilken rätten till tillgång till information från de tre största EU-institutionerna behandlas. Artikel 9 i den förordningen avser behandlingen av 17. Som redan sagts i punkt 10 får naturligtvis nödvändiga känsliga handlingar som omfattas av de tre ovannämnda undantag från och begränsningar av dessa bestämmelser sekretessgraderna. I dess punkt 3 anges att tillgång till känsgöras i enlighet med artikel 20 i förordning (EG) nr liga handlingar endast ska ges med upphovsmannens med45/2001. Det kommer till exempel att vara nödvändigt givande; en regel som också återfinns i den föreslagna att senarelägga information till de berörda personerna om artikel 7d.2. detta krävs för att behålla ”överraskningseffekten” av beslutet att ta med personen på förteckningen och frysa hans eller hennes tillgångar. I detta avseende rekommenderar Europeiska datatillsynsmannen lagstiftaren att överväga huruvida det vore lämpligt att i förslaget uttryckligen klargöra 22. Kommissionens interna säkerhetsbestämmelser är förenliga vilka undantag från uppgiftsskyddsprinciperna som kan bli med allmänhetens rätt till tillgång till handlingar. Detta är nödvändiga, t.ex. behovet av att fördröja meddelandet enligt dock inte fallet när det gäller särskild rätt till tillgång, t.ex. artikel 12 till dess att det preliminära beslutet har fattats. registrerade personers rätt till tillgång till sina egna personuppgifter i enlighet med artikel 13 i förordning (EG) nr 45/2001. I de interna säkerhetsbestämmelserna nämns inget om bestämmelser för uppgiftsskydd eller registrerade personers rättigheter i sig. I kommissionens interna säkerIII.3 Artikel 7d: registrerade personers rätt till tillgång, hetsbestämmelser nämns inte det förhållande där en registrtillsynsuppgifter och rättsmedel erad person begär tillgång till personuppgifter i en sekretessbelagd handling. Samma sak gäller avtal med enskilda 18. I den föreslagna artikel 7d anges det i punkt 1 att om FN stater om säkerhet för sekretessbelagda uppgifter. eller en stat lägger fram sekretessbelagda uppgifter, ska kommissionen hantera dessa i enlighet med kommissionens interna säkerhetsbestämmelser (beslut 2001/844/EG, EKSG, Euratom ( 1 )) och, där så är tillämpligt, i enlighet med avtal mellan Europeiska unionen och den stat som lagt fram 23. I artikel 13 i förordning (EG) nr 45/2001 beviljas registreuppgifterna om säkerhet för sekretessbelagda uppgifter. I rade personer rätt att när som helst utan restriktioner, inom punkt 2 fastställs att handlingar som sekretessklassats på tre månader från det att ansökan mottogs, kostnadsfritt en nivå som motsvarar ”Très secret UE/EU Top secret”, från den registeransvarige erhålla bland annat klar infor”Secret UE” eller ”Confidentiel UE” inte ska utlämnas utan mation om vilka personuppgifter som behandlas (se art. upphovsmannens medgivande. 13c). C 276/4 SV Europeiska unionens officiella tidning 17.11.2009

24. Europeiska datatillsynsmannen är fullt införstådd med att artikel 47.2b i förordning (EG) nr 45/2001). Det är möjligt det i samband med restriktiva åtgärder mot vissa personer att europeiska datatillsynsmannen i samband med det nueller enheter i syfte att förhindra terroristdåd kan vara mo­ varande förslaget kan använda sina befogenheter för att tiverat att för en registrerad person inte röja sekretess­ fullgöra sitt uppdrag enligt artikel 20.4 i förordning (EG) belagda (person-) uppgifter. Denna restriktion kan, såsom nr 45/2001. Den nuvarande lydelsen av artikel 7d skulle redan nämnts i punkt 10, grundas på artikel 20 i förord­ dock innebära att det effektiva fullgörandet av dessa befoning (EG) nr 45/2001. Europeiska datatillsynsmannen vill genheter blir beroende av uppgiftslämnarens goda vilja. dock framhålla såväl det krav på nödvändighet som anges i artikeln som det förfarande som föreskrivs i artikel 20.4 i förordning (EG) nr 45/2001. 28. Texten i artikel 7d i dess nuvarande lydelse skulle därför strida mot bestämmelserna i förordning (EG) nr 45/2001. I detta avseende vill Europeiska datatillsynsmannen därför 25. Enligt artikel 20 ska begränsningar av de angivna bestäm­ framhålla att artikel 20 i förordning (EG) nr 45/2001 melserna vara nödvändiga för att skydda ett av de angivna inte föreskriver någon begränsning av europeiska datatillsyftena. Eftersom kommissionens interna säkerhetsbestäm­ synsmannens uppgifter och befogenheter enligt artiklarna melser och avtalen med enskilda stater inte behandlar frå­ 46 och 47. gan om registrerade personers tillgång och den föreslagna artikel 7d.2 innehåller ett ovillkorligt krav på upphovsmannens medgivande innan sekretessbelagda handlingar kan lämnas ut, är det inte säkerställt att en begränsning av 29. Förutom de rättsmedel som kan tillgås hos oberoende mynrätten till tillgång endast sker när det är nödvändigt. Be­ digheter för uppgiftsskydd fastställs i lagstiftningen om stämmelsen innehåller inte några kriterier i sak och ger full uppgiftsskydd rätten till rättsmedel som gör det möjligt handlingsfrihet åt upphovsmannen till uppgifterna, vilket att vända sig till en domstol (se artikel 22 i direktiv 95/46 inkluderar parter som inte omfattas av EU-lagstiftning och artikel 32 i förordning (EG) nr 45/2001). Mot bakoch EU:s normer för skydd av grundläggande rättigheter. grund av detta vill europeiska datatillsynsmannen påpeka att den nuvarande lydelsen av artikel 7d.2 också kan påverka den rättsliga prövningens effektivitet genom att återverka på EG-domstolens möjlighet att bedöma huruvida en 26. Artikel 20.3 och 20.4 innehåller regler för tillämpningen av korrekt avvägning görs mellan nödvändigheten att been begränsning. Enligt punkt 3 ska den berörda institutio­ kämpa internationell terrorism och skyddet av grundlägnen informera den registrerade personen om de huvudsak­ gande rättigheter. Såsom framgår av förstainstansrättens liga skälen till begränsningen och om att han har rätt att dom av den 4 december 2008 kan tillgång till sekretessvända sig till europeiska datatillsynsmannen. I punkt 4 belagda uppgifter vara nödvändig för att domstolen ska återfinns en ytterligare bestämmelse som särskilt avser en kunna göra detta ( 2 ). begränsning av rätten till tillgång. Där anges att europeiska datatillsynsmannen vid utredning av klagomålet på grundval av föregående punkt endast ska informera den registrerade personen om huruvida uppgifterna har behandlats Föreslagna ändringar korrekt och, om så inte är fallet, huruvida alla nödvändiga 1 30. Med hänsyn till det ovan sagda uppmanar europeiska datakorrigeringar har gjorts ( ). Det nuvarande förslaget till ändtillsynsmannen lagstiftaren att ändra artikel 7d så att det ring av förordning (EG) nr 881/2002 bör säkerställa att säkerställs att 1) kravet på nödvändighet i artikel 20 i fördessa bestämmelser kan uppfyllas. Denna punkt är nära ordning (EG) nr 45/2001 uppfylls om kommissionen vägkopplad till den andra fråga som den föreslagna rar en registrerad person tillgång till sina personuppgifter i artikel 7d leder till. sekretessbelagda handlingar, 2) bestämmelserna i artikel 20.4 efterlevs och 3) europeiska datatillsynsmannens befogenheter enligt artikel 47 respekteras fullt ut. Europeiska datatillsynsmannens tillgång till sekretessbelagda handlingar

27. Villkoret i artikel 7d.2 om att sekretessbelagda uppgifter 31. För att uppnå detta skulle man till en början begränsa endast ska lämna ut med upphovsmannens medgivande räckvidden för artikel 7d.2 genom att ersätta ordet ”utlämkan också påverka europeiska datatillsynsmannens obero­ nas” med ”offentliggöras”. En sådan ändring skulle också ende tillsyn. Av tillämpningen av förordning (EG) nr vara rättsligt konsekvent eftersom bestämmelsen, såsom 45/2001 följer att behandlingen av personuppgifter får om­ sagts ovan, härrör från artikel 9.3 i förordning (EG) nr fattas av den rättsliga prövning som fastställs i dess 1049/2001, som endast behandlar allmänhetens tillgång artikel 32 och av europeiska datatillsynsmannens verkstäl­ till handlingar. Den föreslagna ändringen skulle till stor lande befogenheter enligt artikel 47. I den senare artikeln del lösa de problem som tas upp ovan: den part som beviljas särskilt europeiska datatillsynsmannen befogenhet lagt fram uppgifterna skulle inte längre helt godtyckligt att från den registeransvarige eller en gemenskapsinstitution kunna begränsa registrerade personers rätt till tillgång och eller ett gemenskapsorgan få alla personuppgifter och all europeiska datatillsynsmannens och EG-domstolens tillgång information som behövs för hans utredningar (se till sådana uppgifter för att kunna fullgöra sina respektive uppdrag skulle inte begränsas. ( 1 ) Den bestämmelse om information som anges i artikel 20.3 och 20.4 kan skjutas upp så länge att den gör begränsningen verkningslös (se ( 2 ) Förstainstansrätten den 4 december 2008, PMOI mot rådet, Tartikel 20.5). 284/08, ännu inte rapporterat. Se särskilt punkterna 7476. 17.11.2009 Europeiska SV unionens officiella tidning C 276/5

32. Så länge som kommissionens interna bestämmelser och 38. Med hänsyn till detta välkomnar europeiska datatillsynsavtal om uppgiftssäkerhet inte uttryckligen tar upp frågan mannen den princip som fastställs i punkt 3, enligt vilken om registrerade personers tillgång och säkerställer att kravet namnen och efternamnen på den fysiska personens föräldpå nödvändighet i artikel 20 i förordning (EG) nr 45/2001 rar kan inbegripas i bilagan när de i ett specifikt fall uteuppfylls kvarstår dock ett problem. Samtidigt som europe­ slutande är nödvändiga för att kontrollera den i förteckiska datatillsynsmannen (och EG-domstolen) kan få tillgång ningen uppförda fysiska personens identitet. Denna bestämenligt principen om behovsenlig behörighet och efter säker­ melse avspeglar väl uppgiftsskyddsprincipen om begränshetsprövning av de personer som faktiskt hanterar uppgif­ ning av syftet, vilket bör specificeras och tillämpas korrekt terna, är det tveksamt huruvida detta också är möjligt för i fråga om hela artikeln. Europeiska datatillsynsmannen den registrerade personen. Europeiska datatillsynsmannen rekommenderar därför uttryckligen att denna princip tiluppmanar därför kommissionen att säkerställa att rätten lämpas på alla uppgiftskategorier genom att artikel 7e.2 till tillgång till personuppgifter i sekretessbelagda handlingar ändras enligt följande: ”Bilaga I ska endast innehålla de endast begränsas när så är nödvändigt. uppgifter som är nödvändiga för att kontrollera den i förteckningen uppförda fysiska personens identitet och får under alla omständigheter inte innehålla andra uppgifter än följande:” III.4 Artikel 7e: rättslig grund för behandling, katego­ rier av behandlade uppgifter, utseende av registeransvariga

33. I artikel 7e fastställs i rätt detaljerad omfattning både kom­ 39. Europeiska datatillsynsmannen välkomnar också punkt 4, i missionens uppgifter när det gäller behandling av person­ vilken det fastställs att särskilda kategorier av personuppuppgifter (punkt 1) och de personuppgifter som kan be­ gifter, t. ex. rörande brott, fällande domar i brottmål eller handlas (punkterna 2–4). I punkt 5 utses en enhet vid säkerhetsåtgärder, endast får behandlas i specifika fall och kommissionen till registeransvarig i den mening som avses med förbehåll för att lämpliga skyddsåtgärder vidtas samt i artikel 2d i förordning (EG) nr 45/2001. att dessa uppgifter inte får offentliggöras eller utväxlas.

34. Europeiska datatillsynsmannen välkomnar artikel 7e.1 i den 40. När det gäller punkt 5 inser europeiska datatillsynsmannen mån den syftar till att tillhandahålla en rättslig grund för att utseendet av en registeransvarig enligt bilaga II i förordbehandling av personuppgifter enligt artikel 5 i förordning ning (EG) nr 881/2002 kommer att göra den registeransva(EG) nr 45/2001. All behandling av personuppgifter bör rige och dennes roll som kontaktpunkt mer synlig och nämligen grunda sig på en av de rättsliga grunder som därigenom underlätta registrerade personers möjlighet att anges i den artikeln. I detta avseende anser europeiska datautöva sina rättigheter enligt förordning (EG) nr 45/2001. tillsynsmannen att leden a) ”nödvändig för att utföra en Europeiska datatillsynsmannen erinrar dock om att det arbetsuppgift av allmänt intresse … ” och b) ”nödvändig också är nödvändigt att säkerställa att den registeransvarige för att fullgöra en rättslig förpliktelse som åvilar den regisverkligen har möjlighet att effektivt garantera inte endast att teransvarige” kan vara särskilt relevanta i samband med registrerade personer kan utöva sina rättigheter utan även restriktiva åtgärder. att alla andra skyldigheter som följer av förordning (EG) nr 45/2001 efterlevs. I detta avseende skulle kommissionen kunna överväga att förtydliga denna punkt i förslaget ge35. Europeiska datatillsynsmannen erinrar dock om att person­ nom att exempelvis i punkt 5 lägga till en uttrycklig hänuppgifter enligt artikel 4 i förordning (EG) nr 45/2001 ska visning till nödvändigheten av att den registeransvarige sävara ”adekvata och relevanta och inte får omfatta mer än kerställer efterlevnaden av de skyldigheter som följer av vad som är nödvändigt med hänsyn till de ändamål för förordning (EG) nr 45/2001. vilka de samlas in ... ” och att kommissionen därför bör se till att personuppgifter som samlas in är nödvändiga i syfte att införa de restriktiva åtgärder som föreskrivs i utkastet till förordning. III.5 Överföring av personuppgifter till tredjeländer och internationella organisationer

41. En viktig fråga som inte uttryckligen tas upp i förslaget, 36. I detta avseende rekommenderar europeiska datatillsynsmen är underförstådd i förfarandet för förteckning, är i mannen att artikel 7e.1 ändras enligt följande: ”Kommisvilken mån personuppgifter som behandlas av gemenskasionen ska behandla personuppgifter som är nödvändiga pens institutioner kan utbytas med Förenta nationerna och/ för att fullgöra dess uppgifter inom ramen för denna föreller tredjeländer och, om så är fallet, på vilka villkor. ordning”.

37. Relevansen av de uppgiftskategorier som används i sam­ 42. I detta avseende vill europeiska datatillsynsmannen peka på band med restriktiva åtgärder inbegripet sådana aspekter artikel 9 i förordning (EG) nr 45/2001, där villkoren fastsom allmänna identitetsuppgifter (dvs. skatteregistrerings- ställs för överföring av personuppgifter till mottagare som och socialförsäkringsnummer) och ”befattning eller yrke” inte är gemenskapsorgan och inte omfattas av direktiv bör dessutom noggrant kontrolleras såväl allmänt som 95/46/EG. Ett stort antal lösningar finns att tillgå, från från fall till fall, särskilt om denna information kan inne­ den registrerade personens medgivande (punkt 6a) och förhålla särskilda kategorier av uppgifter och kan behöva sär­ svaret av rättsliga anspråk (punkt 6d) vilket kan vara till skilda skyddsåtgärder. nytta om den registrerade personen har lämnat uppgifterna C 276/6 SV Europeiska unionens officiella tidning 17.11.2009 för att få till stånd en omprövning av registreringen till 48. Europeiska datatillsynsmannen välkomnar att det i skälen mekanismer inom FN som garanterar ett adekvat skydd hänvisas till nödvändigheten av att tillämpa förordningen i för personuppgifter som överförts från EU. enlighet med den grundläggande rätten till skydd av personuppgifter och att förslaget i sitt skäl 12 uttryckligen anger att bestämmelserna om skydd av personuppgifter, särskilt de i förordning (EG) nr 45/2001, är tillämpliga 43. Europeiska datatillsynsmannen erinrar om att de olika för­ vid behandlingen av uppgifter på detta område. faranden för behandling som föreskrivs bör överensstämma med detta system så att ett adekvat skydd garanteras för personuppgifter som utbyts med tredjeländer och internationella organisationer och att det därför kan krävas specificeringar i förslaget samt arrangemang med FN. 49. Rent allmänt vill europeiska datatillsynsmannen framhålla att det i förordning (EG) nr 45/2001 fastställs en rad skyldigheter för de registeransvariga samt rättigheter för de registrerade personerna, vilka ska gälla även när de inte III.6 Övriga frågor: ansvar, förhandskontroll, samråd uttryckligen anges i förslaget. I vissa fall kan det dock med europeiska datatillsynsmannen vara önskvärt att i fråga om restriktiva åtgärder fastställa närmare bestämmelser om tillämpningen samt eventuella 44. Artikel 6 i förslaget utesluter ansvar, utom vid oaktsamhet, undantag och begränsningar av skyldigheterna i fråga om för de fysiska och juridiska personer som genomför restrik­ uppgiftsskydd och rättigheterna. tiva åtgärder. I detta avseende vill europeiska datatillsynsmannen förtydliga att denna artikel inte ska anses utesluta utomobligatoriskt ansvar enligt artikel 32.4 i förordning (EG) nr 45/2001 och artikel 23 i direktiv 95/46 vid behandling av personuppgifter som strider mot tillämplig 50. Europeiska datatillsynsmannen välkomnar artiklarna 7a och lagstiftning om skydd av personuppgifter. I detta samman7c i den mån de stärker respekten för grundläggande räthang grundas de restriktiva åtgärderna på behandling och tigheter genom att ge de berörda personerna möjlighet att offentliggörande av personuppgifter, vilket om det är lagbli informerade om skälen till att de förts upp i förteckstridigt i sig oavsett de vidtagna restriktiva åtgärderna kan ningen. Europeiska datatillsynsmannen påpekar dock att leda till icke-materiell skada, vilket domstolen redan har dessa bestämmelser inte utesluter liknande skyldigheter konstaterat ( 1 ). som följer av förordning (EG) nr 45/2001. I detta avseende rekommenderar europeiska datatillsynsmannen lagstiftaren att överväga att i förslaget uttryckligen förtydliga de undantag från principerna om uppgiftsskydd som kan vara nöd45. Det bör noteras att en förhandskontroll från europeiska vändiga, t.ex. nödvändigheten av att senarelägga det meddatatillsynsmannens sida enligt artikel 27 i förordning delande som fastställs i artikel 12 till dess att ett preliminärt (EG) nr 45/2001 kan komma att krävas om förslaget fast­ beslut har fattats. ställer behandling som rör särskilda kategorier av uppgifter (misstänkta brott, fällande avgöranden i brottmål eller säkerhetsåtgärder) och syftar till att utesluta enskilda personer från att fullt ut åtnjuta rätten till egendom.

51. Europeiska datatillsynsmannen anser att artikel 7d genom att ange att utlämnandet av sekretessbelagda handlingar ska ske med upphovsmannens medgivande kan påverka den 46. Europeiska datatillsynsmannen förväntar sig att bli hörd i registrerade personens rätt till tillgång till sina personuppenlighet med artikel 28 i förordning (EG) nr 45/2001 angifter i enlighet med artikel 13 i förordning (EG) nr gående sådana lagstiftningsförslag och administrativa åtgär45/2001 och europeiska datatillsynsmannens samt EGder om behandling av personuppgifter som kan läggas fram domstolens möjlighet att få tillgång till personuppgifter i i fråga om restriktiva åtgärder mot misstänkta terrorister. sekretessbelagda handlingar i syfte att effektivt fullgöra sina respektive uppdrag. I detta avseende uppmanar europeiska datatillsynsmannen lagstiftaren att ändra bestämmelsen, särskilt genom att ersätta ordet ”utlämnas” med ”offentliggöIV. SLUTSATSER ras”.

47. Europeiska datatillsynsmannen välkomnar kommissionens avsikt att i sitt förslag gripa sig an EG-domstolens senaste rättspraxis genom att stärka förfarandet för uppförande på förteckningen och uttryckligen beakta rätten till skydd av 52. Europeiska datatillsynsmannen välkomnar artikel 7e i den personuppgifter, vilken är en avgörande faktor när det gälmån den syftar till att tillhandahålla en rättslig grund för ler att garantera legitimitet och effektivitet i de restriktiva behandling av personuppgifter i enlighet med artikel 5 i åtgärder som kommissionen vidtar. förordning (EG) nr 45/2001. Han rekommenderar dock vissa ändringar för att säkerställa att behandlade uppgifter ( 1 ) Förstainstansrätten den 12 september 2007, Kalliopi Nikolau mot används för specifika syften och är relevanta samt att den kommissionen, T-259/03 [2007] REG II-99; förstainstansrätten den 8 juli 2008, Franchet och Byk mot kommissionen, T-48/05, ännu inte registeransvariges roll överensstämmer med förordning (EG) registrerat. nr 45/2001. 17.11.2009 Europeiska SV unionens officiella tidning C 276/7

53. Europeiska datatillsynsmannen erinrar om att eventuella ter. En förhandskontroll i enlighet med artikel 27 i förordöverföringar till tredjeländer och internationella organisatio­ ning (EG) nr 45/2001 kan bli nödvändig och han förväntar ner bör ske i enlighet med artikel 9 i förordning (EG) nr sig att höras i fråga om ytterligare lagstiftningsförslag och 45/2001 för att garantera ett lämpligt skydd av dessa upp­ administrativa åtgärder på detta område. gifter. I detta avseende kan specificering i förslaget samt arrangemang med FN bli nödvändiga. Utfärdat i Bryssel den 28 juli 2009.

54. Europeiska datatillsynsmannen konstaterar vidare att förslaPeter HUSTINX get inte påverkar det ansvar som kan uppstå vid olaglig behandling och olagligt offentliggörande av personuppgif­ Europeisk datatillsynsman

Fotnoter

  1. ( 1 ) Kommissionens beslut 2001/844/EG, EKSG, Euratom av den ( 2 ) Se del 19 i beslut 2001/844 och, t. ex. artikel 4.7 i avtalet mellan 29 november 2001 om ändring av de interna stadgarna (EGT Europeiska unionen och Amerikas förenta staters regering om säkerL 317 3.12.2001, s. 1). het för sekretessbelagda uppgifter (EGT L 115, 3.5.2007, s. 30).