Anti-Counterfeiting Trade Agreement (ACTA)
5.6.2010 Europeiska SV unionens officiella tidning C 147/1
I
(Resolutioner, rekommendationer och yttranden)
YTTRANDEN
EUROPEISKA DATATILLSYNSMANNEN
Yttrande från Europeiska datatillsynsmannenöver EU:s pågående förhandlingar om ett handelsavtal om åtgärder mot varumärkesförfalskning (Acta-avtalet)
(2010/C 147/01)
EUROPEISKA DATATILLSYNSMANNEN HAR AVGETT DETTA och fortsatte sedan med en större grupp deltagare. I dag YTTRANDE deltar bland annat Australien, Kanada, EU, Japan, Sydkorea, Mexiko, Marocko, Nya Zeeland, Singapore, Schweiz och Förenta staterna i förhandlingarna. Rådet gav kommissio med beaktande av fördraget om Europeiska unionens funktions nen mandat att delta i förhandlingarna 2008. sätt, särskilt artikel 16,
2. Europeiska datatillsynsmannen inser att gränsöverskridande med beaktande av Europeiska unionens stadga om de grund handel med förfalskade och piratkopierade varor är ett vä läggande rättigheterna, särskilt artikel 8, xande problem. Handeln bedrivs ofta av organiserade kri minella nätverk och det krävs lämpliga samarbetsmekanis mer på internationell nivå för att bekämpa den här formen med beaktande av Europaparlamentets och rådets direktiv av brottslighet. 95/46/EG av den 24 oktober 1995 om skydd för enskilda personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter, ( 1 )
3. Europeiska datatillsynsmannen menar att EU:s förhand lingar om ett multilateralt avtal som framförallt är tänkt med beaktande av Europaparlamentets och rådets direktiv att säkerställa skyddet av immateriella rättigheter väcker 2002/58/EG av den 12 juli 2002 om behandling av person väsentliga frågor om hur de åtgärder som vidtas för att uppgifter och integritetsskydd inom sektorn för elektronisk bekämpa varumärkesförfalskning och piratkopiering påver kommunikation, ( 2 ) kar enskilda personers grundläggande rättigheter, framför allt rätten till personlig integritet och dataskydd. med beaktande av Europaparlamentets och rådets förordning (EG) nr 45/2001 av den 18 december 2000 om skydd för enskilda då gemenskapsinstitutionerna och gemenskapsorganen 4. Här beklagar Europeiska datatillsynsmannen framförallt att behandlar personuppgifter och om den fria rörligheten för så kommissionen inte har rådfrågat honom om innehållet i dana uppgifter, ( 3 ) särskilt artikel 41. avtalet. Europeiska datatillsynsmannen har därför på eget initiativ och på grundval av artikel 41.2 i förordning (EG) nr 45/2001 antagit detta yttrande för att ge kommissionen HÄRIGENOM FRAMFÖRS FÖLJANDE. råd om de integritets- och dataskyddsaspekter som den bör ta hänsyn till vid förhandlingarna om Acta-avtalet.
1. EU deltar i förhandlingarna om att ta fram ett handelsavtal II. FÖRHANDLINGSLÄGE OCH PRELIMINÄRT INNEHÅLL I om åtgärder mot varumärkesförfalskning (Acta-avtalet). För ACTA-AVTALET handlingarna inleddes 2007 av en grupp intresserade parter 5. Den sjunde förhandlingsomgången ägde rum i Mexiko den 1 26–29 januari 2010, med målsättningen att ingå ett avtal ( ) EGT L 281, 23.11.1995, s. 31. ( 2 ) EGT L 201, 31.7.2002, s. 37. under 2010. Hittills har det dock inte offentliggjorts något ( 3 ) EGT L 8, 12.1.2001, s. 1. officiellt förslag till avtal. C 147/2 SV Europeiska unionens officiella tidning 5.6.2010
6. Målet med förhandlingarna är att anta ett nytt multilateralt riella rättigheter och å andra sidan enskilda personers rätt avtal för att bättre säkerställa skyddet av immateriella rät till integritets- och dataskydd. tigheter och bekämpa varumärkesförfalskning och piratko piering. Om det nya avtalet antas skulle det innebära för bättrade internationella normer för hur man ska hantera storskaliga intrång i de immateriella rättigheterna. Kommis sionens generaldirektorat för handel har särskilt förklarat att man avser att koncentrera sig på varumärkesförfalskning 11. Europeiska datatillsynsmannen betonar att integritets- och och piratkopiering som påverkar kommersiella intressen dataskydd är några av EU:s kärnvärden. De erkänns i och inte på vanliga medborgares förehavanden ( 4 ). artikel 8 i den europeiska konventionen om skydd för de mänskliga rättigheterna och de grundläggande friheterna och i artiklarna 7 och 8 i Europeiska unionens stadga om de grundläggande rättigheterna ( 6 ) och måste respekte 7. När det gäller avtalets innehåll framgår det av Summary of ras i all politik och all lagstiftning som EU antar i enlighet key elements under discussion som kommissionens general med artikel 16 i fördraget om Europeiska unionens funk direktorat för handel offentliggjorde i november 2009 att tionssätt (EUF-fördraget). man framförallt kommer att arbeta för att uppnå Actaavtalets mål att bekämpa varumärkesförfalskning och pirat kopiering med hjälp av tre metoder: i) internationellt sam arbete, ii) brottsbekämpande åtgärder och iii) fastställandet av en rättslig ram för att säkerställa skyddet av immateriella rättigheter på flera specifika områden, framförallt i den 12. Vidare betonar Europeiska datatillsynsmannen att alla avtal digitala miljön ( 5 ). De planerade åtgärderna kommer fram som EU ingår om åtgärder mot varumärkesförfalskning ska förallt att handla om rättsliga förfaranden (till exempel före vara förenliga med de rättsliga förpliktelser som EU har lägganden, tillfälliga åtgärder), Internetleverantörernas roll enligt integritets- och dataskyddslagstiftningen, framförallt och ansvar för att förhindra intrång i upphovsrätten på direktiv 95/46/EG och direktiv 2002/58/EG ( 7 ), samt Euro Internet och gränsöverskridande samarbetsåtgärder för att padomstolens ( 8 ) och EU-domstolens ( 9 ) rättspraxis. förhindra att varor förs över gränserna. Den offentliggjorda informationen ger emellertid bara en inblick i huvuddragen i avtalet och inte i några detaljer om specifika och konkreta åtgärder.
13. Integritets- och dataskyddet ska beaktas redan när förhand lingarna inleds, inte när man redan har fastställt och kom 8. Europeiska datatillsynsmannen konstaterar att även om mit överens om ordningar och förfaranden och det därför Acta-avtalets syfte endast är att koncentrera sig på storska är för sent att hitta alternativa lösningar som uppfyller liga intrång i immateriella rättigheter går det inte att ute integritetskraven. sluta att Acta-avtalet kan komma att drabba vanliga med borgare, särskilt med tanke på att verkställighetsåtgärderna äger rum i den digitala miljön. Europeiska datatillsynsman nen betonar att det därför kommer att krävas lämpliga garantier för att skydda enskilda personers grundläggande 14. Europeiska datatillsynsmannen konstaterar att han, på rättigheter. Dataskyddslagstiftningen gäller dessutom alla grund av den knapphändiga information som offentligg individer, inklusive dem som eventuellt är inblandade i jorts, inte kan analysera de enskilda bestämmelserna i varumärkesförfalskning och privatkopiering. Bekämpningen Acta-avtalet. Europeiska datatillsynsmannen kommer i detta av storskaliga intrång kommer därför säkert också att in yttrande därför att koncentrera sig på att beskriva hur de nefatta behandling av personuppgifter. möjliga konkreta åtgärder som beskrivs i avtalet kan komma att hota integritets- och dataskyddet på följande två områden: säkerställandet av skyddet av immateriella rättigheter (kapitel IV) och internationella samarbets 9. Europeiska datatillsynsmannen uppmanar därför kommis mekanismer (kapitel V). sionen att inleda en offentlig och öppen dialog om Actaavtalet, eventuellt i form av ett offentligt samråd, som också skulle bidra till att se till att de åtgärder som ska antas är ( 6 ) Europeiska unionens stadga om de grundläggande rättigheterna, EUT C 303, 14.12.2007, s. 1. förenliga med EU:s integritets- och dataskyddslagstiftning. ( 7 ) Europaparlamentets och rådets direktiv 2002/58/EG av den 12 juli 2002 om behandling av personuppgifter och integritetsskydd inom sektorn för elektronisk kommunikation (direktiv om integritet och elektronisk kommunikation), EGT L 201, 31.7.2002, s. 37. III. EUROPEISKA DATATILLSYNSMANNENS SYNPUNKTER ( 8 ) Vid en tolkning av tillämpliga delar av de huvudsakliga aspekterna och villkoren i artikel 8 i den europeiska konventionen om skydd 10. Europeiska datatillsynsmannen uppmanar EU, framförallt för de mänskliga rättigheterna och de grundläggande friheterna som kommissionen som fått mandat att ingå avtalet, att hitta antogs i Rom den 4 november 1950. Se särskilt hänvisningarna till rättspraxis på andra ställen i detta yttrande. rätt balans mellan å ena sida kraven på skydd av immate ( 9 ) Se särskilt dom av den 29 januari 2008 i mål C-275/06, Produc tores de Música de España (Promusicae), REG 2008, s. I-271, och ( 4 ) Se http://trade.ec.europa.eu/doclib/docs/2009/november/tradoc_ beslut av den 19 februari 2009 i mål C-557/07, LSG-Gesellschaft 145271.pdf, s. 2. zur Wahrnehmung von Leistungsschutzrechten, REG 2009, ( 5 ) Se fotnot 2 ovan. s. I-1227. 5.6.2010 Europeiska SV unionens officiella tidning C 147/3 IV. SÄKERSTÄLLANDET AV SKYDDET AV IMMATERI användares förehavanden på Internet, däribland helt lagliga ELLA RÄTTIGHETER I DEN DIGITALA MILJÖN sådana. De påverkar miljontals laglydiga Internetanvändare, däribland många barn och ungdomar. Åtgärderna vidtas av IV.1 Behovet av att analysera hur åtgärderna för att privata aktörer, inte av brottsbekämpande myndigheter. Vi stänga av Internetanvändare efter tre varningar påver dare har Internet i dag en central roll i nästan alla delar av kar integritets- och dataskyddet det moderna samhället. Att stänga av människor från In ternet kan således få enorma konsekvenser och utestänga 15. Enligt kommissionen kommer Acta-avtalet att skapa en människor från arbete, kultur, e-förvaltningstjänster osv. rättslig ram för att bekämpa piratkopieringen i den digitala miljön ( 10 ). Denna ram kommer att fastställa på vilka villkor Internetleverantörer och andra mellanhänder på Internet ( 11 ) kan ställas till svars för intrång i upphovsskyddat material som passerar deras nät. Ramen kan även föreskriva korri gerande och rättsliga åtgärder mot Internetanvändare som laddat upp eller ned upphovsrättsskyddat material. Även 18. Mot bakgrund av detta är det relevant att granska om dessa om det officiellt inte har offentliggjorts några detaljer om åtgärder är förenliga med EU:s integritets- och dataskydd denna ram framgår det av den information som finns att slagstiftning och framförallt om det är nödvändigt att Internetleverantörer kan åläggas att stänga av Internet stänga av Internetanvändare efter tre varningar för att sä användare efter tre varningar, vilket även kallas graduated kerställa skyddet av de immateriella rättigheterna. Här bör response. Detta kommer att ge upphovsrättsinnehavarna man dessutom analysera om det finns andra, mindre intemöjlighet att övervaka Internetanvändare och identifiera gritetskränkande metoder. personer som misstänks ha gjort intrång i upphovsrätten. När den misstänkta intrångsgörarens Internetleverantör har informerats varnar leverantören den identifierade intrångs göraren. Efter tre varningar stängs användaren av från In ternet.
19. Det är fortfarande oklart om Acta-avtalet kommer att in nehålla åtgärder för att stänga av Internetanvändare efter tre varningar. Dessa åtgärder övervägs emellertid även på andra områden och kan – potentiellt – få stora konsekvenser för 16. Samtidigt som förhandlingarna om Acta-avtalet pågår håller integritets- och dataskyddet. Av dessa skäl anser Europeiska vissa medlemsstater, till exempel Frankrike, på att genom datatillsynsmannen att det är nödvändigt att diskutera dem föra åtgärder för att stänga av Internetanvändare efter tre i detta yttrande. Innan Europeiska datatillsynsmannen går varningar. Dessa åtgärder diskuteras även i vissa EU-forum, in på ovannämnda analys kommer han att kort beskriva till exempel i den dialog mellan berörda parter om olaglig den tillämpliga rättsliga ramen om inteupp – och nedladdning som generaldirektoratet för inre gritet och dataskydd. marknaden och tjänster har inlett, i samband med antagan det av kommissionens meddelande om att stärka säkerstäl landet av skydd för immateriella rättigheter på den inre marknaden ( 12 ). Frågan kommer även att diskuteras i Euro paparlamentet i samband med debatten om förslaget till Europaparlamentets resolution om att stärka säkerställandet av skydd för immateriella rättigheter på den inre mark 20. Observera att åtgärderna för att stänga av Internetanvändare naden (nedan kallat Marielle Gallos betänkande). efter tre varningar inte bara väcker frågor om integritet och dataskydd, utan även om andra värderingar som rättssäker het och yttrandefrihet. Detta yttrande kommer dock endast att ta upp frågor som rör skyddet av personuppgifter och personlig integritet.
17. Dessa förfaranden är mycket integritetskränkande. De be står bland annat av en generell övervakning av alla Internet ningar och tillämpningen av EU:s rättsliga ram för in C 147/4 SV Europeiska unionens officiella tidning 5.6.2010 bloggar eller utge sig för att vara fildelare i fildelningsnät behandling av IP-adresser som – åtminstone i det aktuella verk för att identifiera fildelare som misstänks utbyta upp fallet – bör anses vara personuppgifter. En IP-adress är en hovsrättsskyddat material ( 13 ). identifieringskod som ser ut som en nummerserie som åtskiljs av punkter, t.ex. 122.41.123.45. Ett abonnemang hos en Internetleverantör ger abonnenten tillgång till Inter net. Abonnenten tilldelas en IP-adress varje gång han eller hon går in på Internet, via den utrustning som abonnenten 22. När upphovsrättsinnehavarna har identifierat de Internet använder för att ansluta till Internet (till exempel en da användare som misstänks göra intrång i upphovsrätten ge tor) ( 17 ). nom att samla in deras IP-adresser skickar de IP-adresserna till respektive Internetleverantör som varnar den berörda abonnenten om att han eller hon misstänks för upphovs rättsintrång. När Internetleverantören har varnat abonnen ten ett visst antal gånger sägs abonnenten automatiskt upp eller stängs av från Internet ( 14 ).
26. Om en användare utför en viss aktivitet, till exempel laddar Tillämplig EU-lagstiftning på integritets- och dataskyddsområdet upp material på Internet, kan användaren identifieras av tredje man via användarens IP-adress. En användare med 23. Åtgärderna för att stänga av Internetanvändare efter tre IP-adress 122.41.123.45 misstänks till exempel ha laddat varningar måste uppfylla kraven om rätten till privatliv i upp upphovsskyddat material till en fildelningstjänst kl. artikel 8 i den europeiska konventionen om skydd för de 15.00 den 1 januari 2010. Internetleverantören kommer mänskliga rättigheterna och de grundläggande friheterna då att kunna koppla IP-adressen till namnet på den abon och artikel 7 i stadgan om de grundläggande rättigheterna. nent som tilldelats denna adress och därmed identifiera De måste även uppfylla kraven om rätten till skydd av abonnenten. personuppgifter i artikel 8 i stadgan om de grundläggande rättigheterna och artikel 16 FEUF, samt i direktiv 95/46/EG och direktiv 2002/58/EG.
24. Europeiska datatillsynsmannen anser att övervakningen av Internetanvändarnas beteende och insamlingen av deras IPadresser utgör ett intrång i deras rätt till skydd för sitt 27. Med personuppgifter avses i artikel 2 i direktiv 95/46/EG privatliv och sin korrespondens. Åtgärderna utgör med an ”varje upplysning som avser en identifierad eller identifier dra ord ett ingrepp i deras rätt till privatliv. Denna stånd bar fysisk person (den registrerade). En identifierbar person punkt överensstämmer med Europadomstolens rätts är en person som kan identifieras, direkt eller indirekt, praxis ( 15 ). framför allt genom hänvisning till ett identifikationsnum mer” ( 18 ). Mot bakgrund av denna definition måste slutsat sen dras att IP-adresser och upplysningar om aktiviteter som är kopplade till sådana adresser utgör personuppgifter i alla här relevanta fall. En IP-adress fungerar som ett iden 25. Direktiv 95/46/EG är tillämpligt ( 16 ) eftersom åtgärderna för tifikationsnummer som gör det möjligt att ta reda på nam att stänga av Internetanvändare efter tre varningar medför net på den abonnent som tilldelats IP-adressen. De upplys ningar som samlats in om abonnenten (”abonnenten lad ( 13 ) Fildelningsteknik (P2P) är en distribuerad programvarulösning som dade upp visst material till webbplatsen ZS kl. 15.00 den används för att koppla samman olika datorer och kommunicera 1 januari 2010”) avser, dvs. handlar uppenbarligen om en direkt med andra datorer. identifierbar persons förehavanden (innehavaren av IP- ( 14 ) Andra påföljder kan till exempel vara att begränsa vissa Internet adressen), och måste därför också anses utgöra personupp funktioner, till exempel hastigheten, mängden datatrafik osv. gifter. ( 15 ) Se framförallt Europadomstolens dom av den 26 juni 2006, Weber och Saravia mot Tyskland (dec), mål nr 54934/00, punkt 77, och Europadomstolens dom av den 1 juli 2008, Liberty m.fl. mot ( 17 ) Den IP-adress som Internetleverantören tilldelar en individ kan vara Förenade kungariket, mål nr 58243/00. densamma varje gång individen surfar på Internet (så kallad statisk ( 16 ) EU-domstolen gör en bred tolkning av tillämpligheten av direktiv IP-adress). Den kan också vara dynamisk, vilket innebär att Inter 95/46/EG, vars bestämmelser måste tolkas mot bakgrund av netleverantören tilldelar sina kunder en ny IP-adress varje gång de artikel 8 i den europeiska konventionen om skydd för de mänskliga ansluter till Internet. Internetleverantören kan naturligtvis få fram rättigheterna och de grundläggande friheterna. Domstolen förkla vilken abonnent som har tilldelats en viss IP-adress (dynamisk eller rade i sin dom av den 20 maj 2003 i de förenade målen C-465/00, statisk). C-138/01 och C-139/01, Rundfunk, REG 2003, s. I-4989, punkt ( 18 ) I skäl 26 kompletteras denna definition: ”Principerna för skyddet 68, att ”bestämmelserna i direktiv 95/46 reglerar behandling av måste gälla all information som rör en identifierad eller identifierbar personuppgifter som kan innebära intrång i de grundläggande fri person. För att avgöra om en person är identifierbar skall härvid heterna och då särskilt i rätten till privatliv, måste bestämmelserna i beaktas alla hjälpmedel som i syfte att identifiera vederbörande fråga med nödvändighet tolkas mot bakgrund av de grundläggande rimligen kan komma att användas antingen av den registeransvarige rättigheterna, vilka enligt fast rättspraxis utgör en integrerad del av eller av någon annan person. Skyddsprinciperna gäller inte för de allmänna rättsprinciper som domstolen skall säkerställa iaktta uppgifter som gjorts anonyma på ett sådant sätt att den registrerade gandet av”. inte längre är identifierbar.” 5.6.2010 Europeiska SV unionens officiella tidning C 147/5
28. Dessa ståndpunkter delas helt och hållet av artikel 29-grup intressen vägs mot varandra, sett till hela det demokratiska pen som i ett dokument om dataskyddsfrågor och imma samhället ( 22 ). Det ska vidare göras en bedömning av om teriella rättigheter förklarade att IP-adresser, som samlas in det finns andra, mindre integritetskränkande åtgärder. för att säkerställa skyddet av immateriella rättigheter, dvs. för att identifiera Internetanvändare som misstänks ha gjort intrång i de immateriella rättigheterna, är personuppgifter i den mån de används mot en viss person för att säkerställa skyddet av dessa rättigheter ( 19 ). 31. Även om Europeiska datatillsynsmannen inser att det är viktigt att säkerställa skyddet av immateriella rättigheter anser han att åtgärderna för att stänga av Internetanvändare efter tre varningar, så som de framstår i dagsläget – med ett visst mått av generell tillämpning – är oproportionerliga och därför inte kan anses vara nödvändiga åtgärder. Euro peiska datatillsynsmannen är vidare övertygad om att det 29. Direktiv 2002/58/EG är också tillämpligt eftersom åtgär finns andra, mindre integritetskränkande lösningar eller att derna för att stänga av Internetanvändare efter tre varningar de planerade åtgärderna kan utföras på ett mindre integri medför insamling av trafik- och kommunikationsuppgifter. tetskränkande sätt eller i mer begränsad omfattning. Syste Direktiv 2002/58/EG reglerar användningen av sådana upp met med avstängning efter tre varningar medför även pro gifter och föreskriver att principen om konfidentialitet ska blem på ett mer ingående juridiskt plan. Dessa slutsatser tillämpas på kommunikation via allmänna kommunika kommer att förklaras nedan. tionsnät och på de uppgifter som kommuniceras. Åtgärderna för att stänga av Internetanvändare efter tre varningar är oproportionerliga IV.3 Nödvändigheten av att stänga av Internetanvän dare efter tre varningar 32. Europeiska datatillsynsmannen vill betona att åtgärderna är långtgående. Följande aspekter måste nämnas i det avseen 30. I artikel 8 i den europeiska konventionen om skydd för de det: mänskliga rättigheterna och de grundläggande friheterna fastställs principen om nödvändighet. Enligt denna är det endast tillåtet att ingripa i rätten till privatliv om det är nödvändigt för att uppnå legitima mål i ett demokratiskt samhälle ( 20 ). Principen om nödvändighet återfinns även i i) Den (obemärkta) övervakningen skulle påverka miljon artiklarna 7 och 13 i direktiv 95/46/EG och i artikel 15 i tals personer och alla användare, oavsett om de är miss direktiv 2002/58/EG ( 21 ). Enligt denna princip krävs det en tänkta eller ej. analys av om åtgärden är proportionerlig, där inblandade C 147/6 SV Europeiska unionens officiella tidning 5.6.2010 iv) Hänsyn måste tas till de potentiella effekterna av över och de grundläggande friheterna och med de allmänna vakningen, som kan leda till att användaren stängs av principerna i gemenskapsrätten, inbegripet verksamt rätts från Internet. Detta skulle inskränka den enskildes rätt ligt skydd och korrekt rättsförfarande ( 27 ). till yttrandefrihet, informationsfrihet och tillgång till kultur, e-förvaltningstjänster, marknadsplatser, e-post och i vissa fall arbetsrelaterade aktiviteter. Här är det särskilt viktigt att inse att effekterna inte bara blir känn bara för den misstänkta intrångsgöraren utan för alla familjemedlemmar som använder samma Internet 35. Mot bakgrund av detta understryker Europeiska datatill anslutning, inklusive skolbarn som använder Internet i synsmannen vidare att alla åtgärder som inskränker grund sitt skolarbete. läggande rättigheter kommer att bli föremål för noggrann granskning både på EU-nivå och på nationell nivå. Här kan en parallell dras till direktiv 2006/24/EG ( 28 ) om lagring av uppgifter som avviker från den allmänna dataskyddsprinci pen om att uppgifter ska raderas när de inte längre behövs v) Det kommer i regel att vara privata företag (dvs. upp för de ändamål som de samlades in. Enligt direktivet ska hovsrättsinnehavare eller Internetleverantörer) som trafikuppgifter lagras för att bekämpa allvarliga brott. No gör bedömningen och fattar beslutet. Europeiska tera att uppgifter endast får lagras vid ”allvarliga brott”, att datatillsynsmannen uttryckte redan i ett tidigare ytt det endast är ”trafikuppgifter” som får lagras, vilket i princip rande oro över att den privata sektorn (dvs. Internetle utesluter information om kommunikationens innehåll, och verantörer eller upphovsrättsinnehavare) ska övervaka att det finns stränga garantier. Trots det har det ifrågasatts enskilda personer på områden som i princip omfattas om det är förenligt med grundläggande rättigheter. Rumä av de brottsbekämpande myndigheternas behörig niens författningsdomstol har beslutat att lagring av mass het ( 24 ). uppgifter är oförenligt med grundläggande rättigheter ( 29 ) och det pågår för närvarande ett mål i Tysklands författ ningsdomstol ( 30 ).
33. Europeiska datatillsynsmannen är inte övertygad om att fördelarna med åtgärderna väger tyngre än konsekvenserna för enskilda personers grundläggande rättigheter. Upphovs rättsskyddet ligger i upphovsrättsinnehavarnas och samhäl Förekomsten av andra, mindre integritetskränkande åtgärder lets intresse. Inskränkningarna av de grundläggande rättig 36. Iakttagelserna ovan stärks av att det finns mindre integri heterna förefaller emellertid inte motiverade, om man väger tetskränkande sätt att nå samma mål. Europeiska datatill hur allvarlig integritetskränkningen är, dvs. hur stort in synsmannen vidhåller att mindre integritetskränkande mo grepp i privatlivet det rör sig om enligt ovan, mot de deller bör undersökas och provas. förväntade fördelarna, nämligen att förhindra intrång i de immateriella rättigheterna som – till stor del – utgörs av småskaliga intrång. Som generaladvokat Kokott förklarade i ( 27 ) Det så kallade ändringsförslag 138 till artikel 1 i ramdirektivet lyder i sin slutliga form som följer: ”3a. Åtgärder som vidtas av medlems sitt förslag till avgörande i målet Promusicae: ”Det är […] staterna angående slutanvändarnas tillträde till eller användning av inte säkert att privat fildelning utgör ett tillräckligt allvarligt tjänster och applikationer genom elektroniska kommunikationsnät hot mot skyddet av upphovsrätten, särskilt när den sker ska respektera fysiska personers grundläggande fri- och rättigheter utan vinstsyfte, för att motivera tillämpning av detta un som garanteras genom den europeiska konventionen om skydd för dantag. Det är nämligen omtvistat huruvida privat fildel de mänskliga rättigheterna och de grundläggande friheterna och de ning medför en verklig skada.” ( 25 ) allmänna principerna i gemenskapsrätten. Alla dessa åtgärder angå ende slutanvändares tillgång till eller användning av tjänster och tillämpningar genom elektroniska kommunikationsnät som kan medföra en inskränkning av dessa grundläggande fri- och rättighe ter får därför införas endast om de är lämpliga, proportionella och nödvändiga i ett demokratiskt samhälle, och genomförandet av dem 34. Här är det även värt att påminna om hur Europaparlamen ska vara föremål för tillräckliga rättssäkerhetsgarantier i enlighet tet reagerade på förslaget att stänga av Internetanvändare med den europeiska konventionen om skydd för de mänskliga efter tre varningar vid översynen av telekompaketet, särskilt rättigheterna och de grundläggande friheterna och med de allmänna 26 principerna i gemenskapsrätten, inbegripet verksamt rättsligt skydd ändringsförslag 138 till ramdirektivet ( ). I ändringsförsla och korrekt rättsförfarande. Följaktligen får dessa åtgärder vidtas get fastställdes att åtgärder som inskränker grundläggande endast med vederbörlig respekt för principen om presumtion för fri- och rättigheter endast får införas om de är lämpliga, oskuld och rätten till integritet. Ett föregående, rättvist och opartiskt proportionella och nödvändiga i ett demokratiskt samhälle, förfarande ska garanteras, inbegripet den eller de berörda personer och att genomförandet av dem ska vara föremål för till nas rätt att höras, med förbehåll för behovet av lämpliga förutsätt räckliga rättssäkerhetsgarantier i enlighet med den europe ningar och processuella arrangemang i vederbörligen underbyggda brådskande fall i enlighet med den europeiska konventionen om iska konventionen om skydd för de mänskliga rättigheterna skydd för de mänskliga rättigheterna och de grundläggande frihe terna. Rätten till effektiv och snabb domstolsprövning ska garante ( 24 ) Yttrande från Europeiska datatillsynsmannen av den 23 juni 2008 ras.” om förslaget till Europaparlamentets och rådets beslut om inrät ( 28 ) Europaparlamentets och rådets direktiv 2006/24/EG av den tande av ett flerårigt gemenskapsprogram för att skydda barn 15 mars 2006, EUT L 105, 13.4.2006, s. 54. som använder Internet och annan kommunikationsteknik, ( 29 ) http://www.legi-internet.ro/english/jurisprudenta-it-romania/ EUT C 2, 7.1.2009, s. 2. decizii-it/romanian-constitutional-court-decision-regarding-data- ( 25 ) Se det mål som avses i fotnot 8, punkt 106. retention.html ( 26 ) Se Europaparlamentets och rådets direktiv 2009/140/EG av den ( 30 ) http://www.bundesverfassungsgericht.de/pressemitteilungen/ 25 november 2009, EUT L 337, 18.12.2009, s. 37. bvg09-124.html 5.6.2010 Europeiska SV unionens officiella tidning C 147/7
37. Europeiska datatillsynsmannen erinrar om att det ändrade 40. Ipred har först nyligen införlivats i medlemsstaternas lagdirektiv 2002/22/EG om samhällsomfattande tjänster och stiftning. Man har således inte hunnit utvärdera om bestäm användares rättigheter avseende elektroniska kommunika melserna är lämpliga för att säkerställa skyddet av immate tionsnät och kommunikationstjänster (nedan kallat direktivet riella rättigheter. Av det skälet är det åtminstone tveksamt om samhällsomfattande tjänster), som ingår i det nyligen änd om det nuvarande systemet som bygger på domstolsför rade telekompaketet, innehåller vissa regler och förfaranden faranden, och som inte har testats ännu, behöver ersättas. för att bekämpa småskaliga upphovsrättsintrång bland kon Detta föranleder oundvikligen frågan om varför befintliga sumenter ( 31 ). Till dessa förfaranden hör bland annat att intrång inte kan åtgärdas med befintliga civil- och straff medlemsstaterna är skyldiga att ta fram standardiserad in rättsliga påföljder för upphovsrättsintrång. Innan kommis formation av allmänintresse om olika ämnen. Intrång i sionen föreslår sådana åtgärder bör den således ta fram upphovsrätten och närstående rättigheter, och de rättsliga tillförlitlig information som visar att det nuvarande regel följderna av detta, nämns särskilt ( 32 ). Medlemsstaterna kan verket inte har gett avsedd effekt. sedan uppmana Internetleverantörerna att sprida infor mationen till alla sina kunder och inkludera den i sina avtal.
41. Vidare är det oklart om man allvarligt har funderat över alternativa ekonomiska affärsmodeller som inte innebär systematisk övervakning av enskilda personer. Om upphovs 38. Tanken med systemet är att informera människor och få rättsinnehavarna till exempel visar vilka förluster de har dem att inte göra intrång i upphovsrätten och sprida upp gjort till följd av fildelning skulle upphovsrättsinnehavarna hovsrättsskyddad information, samtidigt som man undviker och Internetleverantörerna kanske kunna prova Internet att övervaka Internetanvändningen och därmed slipper de abonnemang där en del av abonnemangsavgiften för obe integritets- och dataskyddsproblem som kan vara förknip gränsad användning av Internet går till upphovsrättsinne pade med en sådan övervakning. Medborgarrättsdirektivet havarna. ska genomföras i maj 2011. Dessa förfaranden har således inte införts ännu. Det har därför ännu inte funnits någon möjlighet att testa fördelarna med dem. Det verkar således vara för tidigt att redan nu bortse från de nya förfarandenas potentiella positiva resultat och i stället införa åtgärder för att stänga av Internetanvändare efter tre varningar, som Möjligheten att bedriva målinriktad övervakning på ett mindre innebär en betydligt större inskränkning av de grundläg integritetskränkande sätt gande rättigheterna. 42. Om man bortser från möjligheten att använda helt andra modeller, vilka som sagt bör undersökas och testas, kan målinriktad övervakning i vilket fall som helst bedrivas på ett mindre integritetskränkande sätt.
39. Dessutom bör man komma ihåg att direktiv 2004/48/EG av den 28 april 2004 om säkerställande av skyddet för immateriella rättigheter innehåller en rad olika verktyg för att säkerställa skyddet av immateriella rättigheter i domsto 43. Målet att säkerställa skyddet av immateriella rättigheter kan larna (diskuteras nedan i punkt 43 och framåt) ( 33 ). även nås genom att endast övervaka ett begränsat antal personer som misstänks göra allvarliga intrång i upphovs ( 31 ) Se Europaparlamentets och rådets direktiv 2009/136/EG av den rätten. Ipred ger viss vägledning i det avseendet. I direktivet 25 november 2009, EUT L 337, 18.12.2009, s. 11. fastställs på vilka villkor myndigheterna kan beordra Inter ( 32 ) I artikel 21.4 i direktiv 2009/136/EG anges till exempel följande: ”Medlemsstaterna får kräva att de företag som avses i punkt 3 vid netleverantörer att lämna ut personuppgifter för att säker behov sprider kostnadsfri information av allmänintresse till befint ställa skyddet av immateriella rättigheter. Enligt artikel 8 får liga och nya abonnenter, med hjälp av samma metoder som före de behöriga rättsliga myndigheterna beordra Internetleve tagen normalt använder för att kommunicera med abonnenterna. I rantörer att lämna ut personuppgifter om misstänkta in så fall ska informationen tillhandahållas av de berörda offentliga trångsgörare (t.ex. information om ursprung och distribu myndigheterna i ett standardiserat format och ska bland annat tionsnät för de intrångsgörande varorna eller tjänsterna) omfatta följande: a) De vanligaste användningssätten för elektro niska kommunikationstjänster för att bedriva olaglig verksamhet som svar på en berättigad och proportionell begäran vid eller sprida skadligt innehåll, särskilt när det kan skada respekten intrång i kommersiell skala ( 34 ). för andras fri- och rättigheter, inklusive intrång i upphovsrätt och närstående rättigheter, och de rättsliga följderna av detta.” Vidare anges följande i artikel 20.2: ”Medlemsstaterna får också kräva att avtalet ska innehålla sådan information som avses i artikel 21.4 och som är relevant för den tillhandahållna tjänsten, vilken tillhanda hålls av de berörda offentliga myndigheterna för detta ändamål avseende användningen av elektroniska kommunikationsnät och 44. Kriteriet ”kommersiell skala” är således avgörande. Enligt kommunikationstjänster för att bedriva olaglig verksamhet eller detta kriterium kan övervakning vara proportionell i av för att sprida skadligt innehåll samt om metoderna för att skydda gränsade, specifika, tillfälliga situationer där det föreligger sig mot risker för personlig säkerhet, integritet och personuppgif ter.” ( 33 ) EUT L 157, 30.4.2004, s. 45. (nedan kallat Ipred). ( 34 ) Detta bekräftas också i skäl 14 i Ipred. C 147/8 SV Europeiska unionens officiella tidning 5.6.2010 välgrundade misstankar om upphovsrättsintrång i kom svårt att förstå behovet av att ersätta det nuvarande dom mersiell skala. Kriteriet skulle kunna omfatta situationer stolsbaserade systemet med andra typer av åtgärder (som där privatpersoner gör uppenbara intrång i upphovsrätten dessutom väcker frågor om rättsäkerheten, som inte tas i syfte att erhålla direkta eller indirekta ekonomiska kom upp här). mersiella fördelar. IV.4 Huruvida åtgärderna för att stänga av Internet 45. För att ovanstående ska vara effektivt kan upphovsrättsin användare efter tre varningar är förenliga med mer nehavarna i praktiken rikta in sig på att övervaka vissa IP- detaljerade dataskyddsbestämmelser adresser för att kontrollera hur omfattande intrånget är. Detta skulle innebära att upphovsrättsinnehavarna för 50. Det finns andra mer specifika juridiska skäl till varför åt samma ändamål även skulle få lov att kontrollera rapporter gärderna för att stänga av Internetanvändare efter tre var om misstänkta intrång. Sådana uppgifter bör endast använ ningar är problematiska ur ett dataskyddsperspektiv. Euro das efter att man har kontrollerat hur allvarligt intrånget är, peiska datatillsynsmannen betonar att det i direktiv till exempel uppenbara fall av omfattande intrång och 95/46/EG ställs krav på rättslig grund för databehandlingen, mindre men upprepade intrång under en viss tidsperiod något som är tveksamt i det här fallet, och att det i direktiv för att skaffa sig kommersiella fördelar eller finansiella vins 2002/58/EG föreskrivs en skyldighet att radera loggfiler. ter. Kravet på upprepade intrång under vissa tidsperioder betonas och förklaras närmare nedan i diskussionen om bevarandeprincipen. Rättslig grund för behandling
51. Åtgärder för att stänga av Internetanvändare efter tre var 46. Detta skulle innebära att insamlingen av information för att ningar medför behandling av personuppgifter. Vissa av bevisa misstänkt missbruk på Internet i dessa fall kan anses dessa kommer att användas i rättsliga eller administrativa vara proportionerlig och nödvändig för att förbereda rätts förfaranden för att stänga av upprepade intrångsgörare från liga förfaranden, bland annat en rättstvist. Internet. Ur detta perspektiv räknas sådana uppgifter som känsliga uppgifter enligt artikel 8 i direktiv 95/46/EG. I artikel 8.5 anges följande: ”Behandling av uppgifter om lagöverträdelser, brottmålsdomar eller säkerhetsåtgärder får utföras endast under kontroll av en myndighet eller – om 47. Europeiska datatillsynsmannen anser att databehandling för lämpliga skyddsåtgärder finns i nationell lag […]”. att samla in den här typen av bevis som en ytterligare garanti först bör kontrolleras och godkännas av nationella dataskyddsmyndigheter. Datatillsynsmannen baserar sin uppfattning på att databehandlingen medför specifika risker för enskilda personers fri- och rättigheter med tanke på 52. Här är det relevant att påminna om artikel 29-gruppens ändamålet, dvs. att vidta åtgärder som skulle kunna leda dokument som nämndes ovan och som tar upp frågan till åtal och med tanke på att de insamlade uppgifterna är om behandling av rättsliga uppgifter ( 35 ). Artikel 29-grup känsliga. Det faktum att databehandlingen medför övervak pen uppger att enskilda personer naturligtvis har rätt att ning av elektronisk kommunikation är ytterligare ett skäl behandla rättsliga uppgifter som part i ett rättsligt för för ökad tillsyn. farande, men att principen inte är tillräckligt omfattande för att tredje man ska få utföra närmare utredningar, in samling och centralisering av personuppgifter, vilket i syn nerhet gäller systematiska och generella efterforskningar, t.ex. genomsökningar av Internet ( 36 ). För denna typ av 48. Europeiska datatillsynsmannen anser att ”kommersiell skala” i Ipred är ett mycket lämpligt kriterium för att fast utredningar, framhåller man, är det de rättsliga myndighe sälla gränserna för övervakningen för att respektera propor terna som har behörighet. Även om det kan vara nödvän tionalitetsprincipen. Vidare tycks det inte finnas några till digt med målinriktad insamling av specifika bevis för att förlitliga bevis för att effektiva rättsliga åtgärder mot upp belägga och pröva rättsliga krav, särskilt i fall som rör hovsrättsintrång enligt kriterierna i Ipred skulle vara omöj allvarligt intrång, delar Europeiska datatillsynsmannen helt liga eller ineffektiva. Till exempel kommer det rapporter artikel 29-gruppens uppfattning att det inte är befogat med från bland annat Tyskland som tyder på motsatsen. Där storskaliga utredningar som medför behandling av stora har man efter genomförandet av Ipred haft ca 3 000 rätts mängder uppgifter om Internetanvändare. liga avgöranden som har lett till att Internetleverantörer har lämnat ut uppgifter om 300 000 abonnenter.
53. Diskussionen om ovannämnda proportionalitetsprincip och kriteriet om ”kommersiell skala” är relevanta för att avgöra 49. Sammanfattningsvis är det, med tanke på att Ipred endast under vilka förutsättningar det är befogat att samla in IPhar varit i kraft i två år, svårt att förstå varför lagstiftarna adresser och därmed förknippad information. skulle överge kriterierna i direktivet för mer integritetskrän kande metoder när EU precis är i färd med att börja testa ( 35 ) Se punkt 28 i detta yttrande. dem som nyligen har antagits. Av samma skäl är det även ( 36 ) Min understrykning. 5.6.2010 Europeiska SV unionens officiella tidning C 147/9
54. Internetleverantörerna kan försöka legitimera upphovsrätt tanke på att loggfiler inte behövs vid fakturering borde tre sinnehavarnas behandling av uppgifter genom att infoga eller fyra veckor räcka för Internetleverantörens trafikhan klausuler i kundernas avtal som gör det möjligt att över tering ( 38 ). vaka deras uppgifter och säga upp deras abonnemang. Kun derna skulle samtycka till övervakningen genom att ingå sådana avtal. Förfarandet väcker för det första den grund läggande frågan om huruvida enskilda personer kan ge Internetleverantören sitt samtycke till att tredje man, som inte lyder under Internetleverantörens ”ansvar”, behandlar 59. Det innebär att Internetleverantören, när den kontaktas av uppgifter om dem. upphovsrättsinnehavaren, inte bör ha de loggfiler som kopplar IP-adresserna till abonnenterna, såvida denna kon takt inte tas inom den begränsade period som anges ovan. Internetleverantören bör endast lagra loggfilerna utöver denna period av berättigade skäl för de ändamål som fö reskrivs i lagstiftningen. 55. För det andra har vi frågan om samtyckets giltighet. I artikel 2 h i direktiv 95/46/EG avses med samtycke ”varje slag av frivillig, särskild och informerad viljeyttring genom vilken den registrerade godtar behandling av personuppgif ter som rör honom”. En viktig poäng är att samtycket för att vara giltigt, oavsett omständigheterna, måste vara den 60. Det innebär i praktiken att Internetleverantörerna helt en registrerades frivilliga, särskilda och informerade viljeyttring kelt inte kommer att kunna uppfylla upphovsrättsinneha enligt artikel 2 h i direktivet. Europeiska datatillsynsmannen varens begäran, om denne inte handlar mycket snabbt, är mycket tveksam till om privatpersoner som ombeds ge eftersom de inte längre har dessa uppgifter. Detta sätter i sitt samtycke till övervakning av deras förehavanden på sig gränserna för vad som avses med acceptabla övervak Internet verkligen kommer att ha något val – särskilt ningsförfaranden ovan. med tanke på att alternativet blir att inte ha tillgång till Internet alls, vilket skulle kunna äventyra många andra områden i livet. Risk för följdverkningar
61. Europeiska datatillsynsmannen är vidare inte bara oroad 56. För det tredje är det högst tveksamt om en sådan över över hur åtgärderna för att stänga av Internetleverantörer vakning skulle kunna anses vara nödvändig för att fullgöra efter tre varningar påverkar integritets- och dataskyddet ett avtal i vilket den registrerade är part, vilket krävs enligt utan även över vilka följdverkningar åtgärderna får på an artikel 7 b i direktiv 95/46/EG, eftersom övervakningen dra områden. Om man tillåter dessa åtgärder riskerar detta uppenbarligen inte hör till syftet med det avtal som ingåtts senare att legitimera ännu mer omfattande övervakning av med den registrerade utan endast är ett sätt för Internetle Internetanvändarnas förehavanden på andra områden och verantören att tillgodose andra intressen. för andra ändamål. Radering av loggfiler 62. Europeiska datatillsynsmannen uppmanar kommissionen att se till att Acta-avtalet inte går längre än eller strider 57. Enligt direktiv 2002/58/EG, särskilt artikel 6, får trafikupp mot EU:s gällande regler för att säkerställa skyddet av im gifter som IP-adresser endast samlas in och lagras för än materiella rättigheter, som respekterar grundläggande rättig damål som är direkt förenade med själva kommunikatio heter och medborgerliga friheter, såsom skyddet av person nen, inklusive fakturering, trafikhantering och bedrägeribe uppgifter. kämpning. Därefter måste uppgifterna raderas. Detta påver kar inte skyldigheterna enligt direktivet om lagring av upp gifter där det som sagt krävs att trafikuppgifter bevaras och lämnas ut till polis och åklagare endast för att underlätta utredningen av allvarliga brott ( 37 ).
63. En av de metoder som parterna i Acta-avtalet föreslår för att säkerställa skyddet av immateriella rättigheter är att öka 58. I enlighet med ovanstående bör Internetleverantörer radera det internationella samarbetet med ett antal åtgärder som alla loggfiler som avslöjar Internetanvändarnas förehavan den som inte längre behövs för ovannämnda ändamål. Med ( 38 ) Trafikhantering består bland annat av att analysera trafik i datornät verk för att optimera eller garantera prestandan, öka hastigheten ( 37 ) Se punkt 35 i detta yttrande. och/eller öka den användbara bandbredden. C 147/10 SV Europeiska unionens officiella tidning 5.6.2010 skulle göra det möjligt att effektivt säkerställa skyddet av uppgifter om intrång i immateriella rättigheter och utbyte immateriella rättigheter inom Acta-ländernas jurisdiktion. av dessa uppgifter med myndigheter bör vara strikt begrän sad till vissa specifika omständigheter med lämpliga garan tier.
64. Mot bakgrund av den information som finns kan slutsatsen dras att flera av de åtgärder som planeras för att säkerställa skyddet av immateriella rättigheter kommer att medföra internationella utbyten av information om misstänkta upp hovsrättsintrång mellan myndigheter (t.ex. tullmyndigheter, V.2 Tillämplig dataskyddslagstiftning för överföring av polis och rättsväsende) och mellan offentliga och privata uppgifter inom ramen för Acta-avtalet aktörer (t.ex. Internetleverantörer och upphovsrättsorganisa tioner). Ett sådant utbyte av information väcker en rad Allmän ram för överföring av uppgifter frågor ur dataskyddssynpunkt. 69. Den allmänna ramen för dataskydd i EU anges i direktiv 95/46/EG. I artiklarna 25 och 26 beskrivs vad som gäller vid överföring av uppgifter till tredjeländer. Enligt artikel 25 får överföring av personuppgifter endast ske till länder som V.1 Är datautbytet enligt Acta-avtalet legitimt, nödvän säkerställer en adekvat skyddsnivå. I annat fall är en sådan digt och proportionerligt? överföring i princip förbjuden. 65. I det nuvarande läget i förhandlingarna, när ett antal kon kreta aspekter av databehandlingen fortfarande är antingen odefinierade eller okända, är det omöjligt att kontrollera om de föreslagna åtgärderna är förenliga med grundläg gande dataskyddsprinciper och EU:s dataskyddslagstiftning.
70. Kommissionen avgör från fall till fall om skyddsnivån i ett tredjeland är adekvat och har efter en grundlig analys av artikel 29-gruppen i flera fall fattat beslut om att ett antal 66. För det första kan det ifrågasättas om det är legitimt att länder har en adekvat skyddsnivå ( 41 ). överföra uppgifter till tredjeländer inom ramen för Actaavtalet. Det kan ifrågasättas om det är relevant att anta åtgärder på internationell nivå på området så länge EU:s medlemsstater inte är överens om harmoniseringen av åt gärder för att säkerställa skyddet i den digitala miljön och om vilka straffrättsliga påföljder som ska tillämpas ( 39 ). 71. Europeiska datatillsynsmannen noterar att de flesta av par terna i Acta-avtalet inte finns med på den lista som kom missionen har upprättat över länder som har ett adekvat dataskydd. Med undantag för Schweiz och – i vissa speci 67. Mot bakgrund av ovanstående verkar det som om det fika fall – Kanada och Förenta staterna, har inga andra skulle vara lättare att uppfylla principerna om nödvändighet parter i Acta-avtalet erkänts ha en adekvat skyddsnivå. och proportionalitet vid utbyte av uppgifter enligt Acta- Det innebär att ett av villkoren i artikel 26.1 i direktiv avtalet om avtalet uttryckligen var begränsat till de allvarli 95/46/EG måste vara uppfyllt, eller så måste parterna ställa gaste intrången i de immateriella rättigheterna i stället för tillräckliga garantier, för att uppgifter ska få överföras från att tillåta utbyte av stora mängder uppgifter om varje miss EU till dessa länder enligt artikel 26.2 i direktivet. tänkt intrång. Detta kommer att kräva att man exakt defi nierar vad som utgör de ”allvarligaste intrången i de imma teriella rättigheterna”, vilka medför att uppgifter får utbytas.
68. Vidare bör särskild uppmärksamhet ägnas åt de personer Specifik ram för överföring av uppgifter för att bekämpa brott som är inblandade i uppgiftsutbytet och åt frågan om upp 72. Även om direktiv 95/46/EG utgör den viktigaste datagifter endast kommer att utbytas mellan myndigheter eller skyddsrättsakten i EU är dess tillämpningsområde för när även mellan privata aktörer och myndigheter. Som beskri varande begränsat eftersom det uttryckligen utesluter vissa vits tidigare i detta yttrande väcks ett antal frågor när pri verksamheter, bland annat statens verksamhet på straffrät vata aktörer är inblandade på ett område som i princip tens område (artikel 3). Utbyte av uppgifter för att bekämpa omfattas av de brottsbekämpande myndigheternas behörig 40 brott ingår således inte i tillämpningsområdet för direktiv het ( ). Privata aktörers inblandning i insamling av person 95/46/EG utan omfattas av de allmänna dataskyddsprinci perna i Europarådets konvention nr 108 och dess ( 39 ) Rådet håller för närvarande på att diskutera ett förslag om straff rättsliga påföljder, KOM(2006) 168 av den 26 april 2006. ( 40 ) Se punkterna 32 och 52 i detta yttrande. Se även yttrandet från ( 41 ) Se Europeiska kommissionens beslut om adekvat skydd för person Europeiska datatillsynsmannen av den 11 november 2008 om slut uppgifter i Argentina, Kanada, Schweiz, Förenta staterna (safe har rapporten från EU–USA-kontaktgruppen på hög nivå för infor bour och passageraruppgifter (PNR)), Guernsey, Isle of Man och mationsutbyte, integritetsskydd och skydd av personuppgifter, Jersey. Beslutet finns på följande webbplats: http://ec.europa.eu/ EUT C 128, 6.6.2009, s. 1. justice_home/fsj/privacy/thridcountries/index_en.htm 5.6.2010 Europeiska SV unionens officiella tidning C 147/11 tilläggsprotokoll som alla EU:s medlemsstater har skrivit nr 108. Även om de internationella normerna ännu inte under ( 42 ). Dessutom gäller de regler som EU har antagit har någon bindande kraft ger de fortfarande viss vägledning om polissamarbete och straffrättsligt samarbete på straff om vilka dataskyddsprinciper som tredjeländer frivilligt kan rättens område som anges i rådets rambeslut tillämpa så att deras rättsliga ram är förenlig med EU:s 2008/877/RIF ( 43 ). normer. Europeiska datatillsynsmannen anser att de länder som undertecknar Acta-avtalet även bör ta hänsyn till prin ciperna i de internationella normerna när de behandlar personuppgifter från EU.
73. Enligt dessa rättsakter ska det i princip finnas en adekvat skyddsnivå i det tredjeland till vilket uppgifterna ska över V.3 Nödvändigheten av att genomföra lämpliga garan föras. Det finns dock ett antal undantag, framförallt när ett tier för att skydda uppgifter som överförs från EU till tredjeland har adekvata garantier. Precis som vid utbyte av tredjeländer uppgifter enligt direktiv 95/46/EG krävs det vid utbyte av uppgifter för att bekämpa brott adekvata garantier mellan Vilka former av garantier bör det finnas för att effektivt skydda parterna för att uppgifterna ska överföras. uppgifter som överförs till tredjeländer?
76. Europeiska datatillsynsmannen betonar att om man kan visa att det är nödvändigt att överföra personuppgifter till tredjeländer bör EU – utöver själva Acta-avtalet – förhandla fram specifika avtal med mottagarländerna som innehåller lämpliga dataskyddsgarantier som ska reglera utbytet av personuppgifter. Mot en ny ram för överföring av uppgifter
74. EU väntas inom en snar framtid anta nya gemensamma dataskyddsregler enligt artikel 16 i EUF-fördraget som ska gälla alla verksamhetsområden i EU. Det innebär att EU om några år kan komma att få en heltäckande dataskyddsram 77. Lämpliga dataskyddsgarantier bör i regel anges i ett bin med enhetliga regler för dataskydd för alla verksamhets dande avtal mellan EU och mottagaren i tredjeland där den områden i EU, vilket innebär samma skyddsnivå och garan mottagande parten åtar sig att iaktta EU:s dataskyddslags tier för all databehandling. Som kommissionsledamoten tiftning och att ge enskilda personer samma rättigheter och med ansvar för rättvisa, grundläggande rättigheter och med rättsmedel som ges enligt EU:s lagstiftning. Behovet av ett borgarskap, Viviane Reding ( 44 ), förklarat bör denna nya bindande avtal härrör från artikel 26.2 i direktiv 95/46/EG ram fungera som en gemensam, modern och heltäckande och artikel 13.3 b i rambeslutet och stöds även av EU:s rättsakt för dataskydd i EU. En sådan ram är särskilt väl gällande praxis att ingå specifika avtal för att tillåta att kommen eftersom den skulle skapa större klarhet och kon specifika uppgifter överförs till tredjeländer ( 46 ). sekvens om vilka dataskyddsregler som gäller i EU.
78. På samma sätt kan mottagaren enligt förslaget till interna tionella normer vara tvungen att garantera att den ställer en 75. I ett internationellt sammanhang pekar Europeiska datatill adekvat skyddsnivå för att uppgifterna ska överföras. Dessa synsmannen även på dataskyddsmyndigheternas nyligen garantier kan även lämnas i ett avtal. antagna resolution International standards on the protection of personal data and privacy som är ett första steg mot att upprätta globala dataskyddsnormer ( 45 ). De internationella normerna innehåller ett antal dataskyddsgarantier som lik nar dem som anges i direktiv 95/46/EG och konvention Innebörden av de garantier som Acta-länderna ska ställa vid C 147/12 SV Europeiska unionens officiella tidning 5.6.2010 ett område där konsekvenserna för den enskilde är särskilt — Europeiska datatillsynsmannen utgår från att Acta-avta allvarliga och där det är särskilt viktigt med strikta och let inte bara kommer att leda till att myndigheter sam tillförlitliga garantier. arbetar med varandra, utan även till att privata organi sationer (t.ex. Internetleverantörer och upphovsrätts organisationer) får i uppgift att se till att lagstiftningen följs. I det senare fallet måste man noggrant se över villkoren för och de privata organisationernas inbland ning i att säkerställa skyddet av immateriella rättigheter, i den mening att Acta-avtalet i praktiken inte får ge 80. Europeiska datatillsynsmannen påpekar att specifika villkor Internetleverantörer och upphovsrättsorganisationer och garantier endast kan fastställas från fall till fall i ljuset rätt att övervaka användarnas beteende på Internet. Vi av alla aspekter av uppgiftsutbytet. I vägledande syfte fram dare bör privata organisationer endast behandla person håller Europeiska datatillsynsmannen nedan emellertid uppgifter för att bekämpa brott om det finns en lämplig några av de principer och garantier som de mottagande rättslig grund. Det är även viktigt att klargöra om pri tredjeländerna måste upprätthålla för att uppgifterna ska vata organisationer ska tvingas samarbeta med polisen kunna överföras: och hur omfattande detta samarbete i så fall ska vara. Detta bör i vilket fall som helst vara begränsat till ”all varliga brott”, vilka dessutom exakt måste definieras eftersom inte alla intrång i de immateriella rättigheterna ska anses utgöra allvarliga brott. — Det måste kontrolleras att det finns en rättslig grund för att behandla uppgifterna (dvs. behandlingen måste bygga på en juridisk skyldighet, på de registrerades sam tycke eller på något annat giltigt skäl) och att över föringen är förenlig med datainsamlingens ursprungliga — Det måste tydligt anges vilken metod som ska användas syfte. Inga uppgifter bör överföras som faller utanför vid utbyte av uppgifter. Det bör särskilt anges om ut det angivna syftet. bytet ska ske i form av ett ”push system” – där t.ex. Internetleverantörer och upphovsrättsorganisationer un der sin tillsyn lämnar ut uppgifter till tredje man, till exempel polis eller brottsbekämpande myndigheter, i utlandet – eller ett ”pull system” – där t.ex. polis och brottsbekämpande myndigeter får direkt tillgång till pri vata aktörers databaser eller till centrala databaser där — Mängden och typen av personuppgifter som ska utbytas uppgifterna finns samlade. Som redan har beskrivits i bör tydligt anges och inte överstiga det som är strikt samband med PNR är ett ”push system” det enda alter nödvändigt för att uppnå syftet med överföringen. De nativ som är förenligt med EU:s dataskyddsprinciper, personuppgifter som samlas in och överförs får till ex eftersom det ger avsändaren i EU, som sannolikt är empel innehålla Internetanvändarnas IP-adresser, datum den registeransvarige, rätt att kontrollera överföringen och tidpunkt för det misstänkta brottet och typen av av uppgifter ( 47 ). brott. Europeiska datatillsynsmannen rekommenderar att uppgifterna inte kopplas till någon specifik individ under utredningsfasen och erinrar om att en misstänkt person endast får identifieras i enlighet med lagstift ningen och efter ett domstolsbeslut. Europeiska datatill synsmannen påpekar att uppgifter som rör intrång och — Det måste anges hur länge mottagaren får lagra upp misstankar om intrång i immateriella rättigheter tillhör gifterna samt för vilka ändamål det är nödvändigt att en särskild kategori av uppgifter, som i regel endast får lagra dem. Denna tid bör vara proportionerlig i förhål behandlas av brottsbekämpande myndigheter och som i lande till det ändamål som ska uppnås, vilket innebär regel kräver extra garantier. Det måste därför särskilt att uppgifterna ska tas bort eller raderas när de inte anges vilka personer som är behöriga att behandla upp längre behövs för detta ändamål. gifter som rör intrång och misstankar om intrång i immateriella rättigheter och vilka villkor som gäller för att behandla uppgifterna i enlighet med gällande dataskyddslagstiftning. — Det bör tydligt anges vilka krav som ska ställas på registeransvariga i tredjeländer. Det måste finnas meka nismer för att utöva tillsyn och/eller utkräva ansvar så att det finns effektiva åtgärder och påföljder att ta till — Det måste tydligt anges vilka personer som får utbyta mot registeransvariga vid otillbörlig behandling eller an uppgifter med varandra och det bör i princip vara för dra relevanta incidenter. Vidare bör prövningsmöjlighe bjudet att sprida uppgifterna vidare, såvida detta inte är ter införas så att enskilda personer kan klaga hos en nödvändigt för en specifik utredning. Denna begräns ning är särskilt viktig eftersom de utsedda mottagarna ( 47 ) Se artikel 29-gruppens yttrande 4/2003 om skyddsnivån i USA för inte otillbörligen ska lämna ut uppgifter till obehöriga. överföring av passageraruppgifter, WP 78, av den 13 juni 2003. 5.6.2010 Europeiska SV unionens officiella tidning C 147/13 oberoende dataskyddsmyndighet och ansöka om kom tigt inskränka EU-medborgarnas grundläggande fri- och rät pensation hos en oberoende och opartisk domstol ( 48 ). tigheter, framförallt skyddet av personuppgifter och person lig integritet. — Det avtal som parterna ingår bör tydligt ange vilka rättigheter de registrerade har när deras personuppgifter 85. Europeiska datatillsynsmannen anser att sådana åtgärder behandlas av en mottagande tredjepart för att garantera inte är nödvändiga för att säkerställa skyddet av immateri att de har effektiva verktyg för att göra gällande sina ella rättigheter. Europeiska datatillsynsmannen är övertygad rättigheter om deras personuppgifter behandlas utom om att det finns andra, mindre integritetskränkande lös lands. ningar eller åtminstone att de planerade åtgärderna kan utföras på ett mindre integritetskränkande sätt eller i mer begränsad omfattning, särskilt i form av tillfällig, målinrik — Det är dessutom viktigt med öppenhet och parterna i tad övervakning. dataskyddsavtalet måste komma överens om hur de ska informera de registrerade om vilka uppgifter som be handlas, vilka rättigheter de har och hur de ska göra 86. Åtgärderna för att stänga av Internetanvändare efter tre gällande dem. varningar är också problematiska på en mer ingående juri disk nivå, särskilt med tanke på att behandlingen av rätts liga uppgifter, framförallt av privata organisationer, måste VI. SLUTSATSER bygga på en lämplig rättslig grund. Dessa åtgärder kan i 81. Europeiska datatillsynsmannen uppmanar kommissionen praktiken även medföra att loggfiler lagras under längre tid, att inleda en offentlig och öppen dialog om Acta-avtalet, vilket skulle strida mot gällande lagstiftning. eventuellt genom ett offentligt samråd, som också skulle bidra till att se till att de åtgärder som ska antas är förenliga 87. Europeiska datatillsynsmannen uppmanar också EU att in med EU:s integritets- och dataskyddslagstiftning. föra lämpliga garantier i den mån Acta-avtalet innebär att myndigheter och/eller privata organisationer i avtalsslu 82. Europeiska datatillsynsmannen uppmanar kommissionen tande länder utbyter personuppgifter med varandra. Dessa att i de pågående förhandlingarna om Acta-avtalet hitta garantier bör gälla all överföring av uppgifter inom ramen rätt balans mellan å ena sida kraven på skydd av immate för Acta-avtalet – oavsett om den sker för att upprätthålla riella rättigheter och å andra sidan rätten till integritets- och civilrättslig, straffrättslig eller digital lagstiftning – och bör dataskydd. Europeiska datatillsynsmannen betonar att det är vara förenliga med dataskyddsprinciperna i konvention nr särskilt viktigt att i förhandlingarna ta hänsyn till integri 108 och direktiv 95/46/EG. Europeiska datatillsynsmannen tets- och dataskydd redan från början, innan man kommer rekommenderar att dessa garantier ges i form av bindande överens om några åtgärder, för att undvika att man senare avtal mellan avsändarna i EU och mottagarna i tredjeland. måste hitta alternativa lösningar som uppfyller integritets kraven. 88. Europeiska datatillsynsmannen vill även höras om de åtgär der som ska genomföras i fråga om överföring av uppgifter 83. Även om immateriella rättigheter är viktiga för samhället enligt Acta-avtalet för att kontrollera att de är proportio och måste skyddas får de inte sättas framför människors nerliga och att de ger en adekvat skyddsnivå. grundläggande rätt till integritet och dataskydd, eller andra rättigheter, såsom rätten att betraktas som oskyldig till dess att skuldfrågan avgjorts, rättssäkerhet och yttrandefrihet. Utfärdat i Bryssel den 22 februari 2010.
84. Det nuvarande förslaget till Acta-avtal kommer, i den mån Peter HUSTINX det innehåller eller åtminstone indirekt förespråkar åtgärder för att stänga av Internetanvändare efter tre varningar, kraf Europeiska datatillsynsmannen
Fotnoter
- I. INLEDNING
- ( 10 ) Se fotnot 2 ovan. ( 11 ) De olika mellanhänderna på Internet kan definieras utifrån sina olika funktioner. I praktiken fyller mellanhänderna dock i regel flera IV.2 Avstängning av Internetanvändare efter tre var av dessa funktioner. Till mellanhänderna på Internet hör bland
- annat följande: a) Internetleverantörer: användarna ansluter till nätver ket genom att ansluta till Internetleverantörens server, b) nätverks tegritet och dataskydd leverantörer: de tillhandhåller routern, dvs., den tekniska utrustning som krävs för att skicka uppgifterna, c) webbhotell: de hyr ut ut Utformning av åtgärder för att stänga av Internetanvändare efter rymme på sin server där användarna eller innehållsleverantörer kan tre varningar ladda upp material. Användarna kan ladda upp och ned material till en Internettjänst, till exempel en anslagstavla eller ett fildelnings 21. I ett system där Internetanvändare stängs av efter tre var nätverk. ningar kan upphovsrättsinnehavaren med automatiserade ( 12 ) Meddelande från kommissionen till rådet, Europaparlamentet och tekniska hjälpmedel, som eventuellt tillhandahålls av tredje Europeiska ekonomiska och sociala kommittén av den man, identifiera misstänkta intrång i upphovsrätten genom 11 september 2009 om att stärka säkerställandet av skydd för immateriella rättigheter på den inre marknaden, KOM(2009) 467 att övervaka Internetanvändarnas förehavanden. Upphovs slutlig. rättsinnehavaren kan till exempel övervaka forum och
- ( 19 ) Artikel 29-gruppens arbetsdokument om dataskyddsfrågor och im materiella rättigheter, Working Document on data protection issues related to intellectual property rights, (WP 104) (ej översatt till svenska), antaget den 18 januari 2005. Gruppen inrättades enligt artikel 29 i ii) Övervakningen skulle innebära en systematisk registre direktiv 95/46/EG. Den är ett europeiskt oberoende rådgivande ring av uppgifter. Vissa av dessa skulle kunna medföra organ i frågor om integritet och dataskydd. Dess uppdrag beskrivs civilrättsliga eller straffrättsliga påföljder för människor. i artikel 30 i direktiv 95/46/EG och artikel 15 i direktiv En del av de insamlade upplysningarna skulle därför 2002/58/EG. Se även gruppens yttrande 4/2007 om begreppet räknas som känsliga uppgifter enligt artikel 8 i direktiv personuppgifter (WP 136), antaget den 20 juni 2007, särskilt 95/46/EG som kräver kraftfullare garantier. s. 16–17. ( 20 ) I artikel 8 i den europeiska konventionen om skydd för de mänsk liga rättigheterna och de grundläggande friheterna finns ett uttryck ligt krav på att ingrepp eller restriktioner endast får förekomma om det ”i ett demokratiskt samhälle är nödvändigt”. ( 21 ) Enligt artikel 13 i direktiv 95/46/EG är en begränsning endast till iii) Övervakningen skulle troligtvis innebära att många låten när den utgör ”en nödvändig åtgärd med hänsyn till a) statens säkerhet, b) försvaret, c) allmän säkerhet, d) förebyggande, under oskyldiga blir felaktigt misstänkta. Det är inte alltid sökning, avslöjande av brott eller åtal för brott eller av överträdelser helt enkelt att avgöra om det rör sig om upphovsrätt av etiska regler som gäller för lagreglerade yrken, e) ett viktigt sintrång. Ofta måste domstolarna granska mycket stora ekonomiskt eller finansiellt intresse hos en medlemsstat eller hos mängder tekniska och juridiska detaljer och mycket text Europeiska unionen, inklusive monetära frågor, budgetfrågor och för att avgöra om intrång föreligger ( 23 ). skattefrågor, f) en tillsyns-, inspektions- eller regleringsfunktion som, även om den är av övergående karaktär, är förbunden med myndighetsutövning i de under punkterna c), d) och e) nämnda ( 22 ) Se även Europadomstolens dom av den 2 augusti 1984, Malone fallen, g) skydd av den registrerades eller andras fri- och rättigheter”. mot Förenade kungariket, serie A nr 82, s. 32, punkt 81 f., och Enligt artikel 15 i direktiv 2002/58/EG ska ”en sådan begränsning i Europadomstolens dom av den 4 december 2008, Marper mot ett demokratiskt samhälle [vara] nödvändig, lämplig och proportio Förenade kungariket (GC), nr 30562/04 och 30566/04, punkt nell för att skydda nationell säkerhet (dvs. statens säkerhet), försva 101 f. ret och allmän säkerhet samt för förebyggande, undersökning, av ( 23 ) Domstolarna kan behöva ta ställning till om materialet faktiskt är slöjande av och åtal för brott eller vid obehörig användning av ett upphovsrättskyddat, vilka rättigheter som kränkts, om använd elektroniskt kommunikationssystem enligt artikel 13.1 i direktiv ningen kan anses utgöra rättmätig användning, tillämplig lagstift 95/46/EG”. ning, skadestånd osv.
- V. DATASKYDDSFRÅGOR I INTERNATIONELLA SAM
- ( 42 ) Europarådets konvention om skydd för enskilda vid automatisk överföring av personuppgifter databehandling av personuppgifter som antogs i Strasbourg den 28 januari 1981 och tilläggsprotokollet till konventionen beträf 79. Europeiska datatillsynsmannen betonar särskilt att interna fande tillsynsmyndigheter och internationella flöden av uppgifter tionella informationsutbyten för att bekämpa brott är sär som antogs i Strasbourg den 8 november 2001. skilt känsliga ur dataskyddssynpunkt, eftersom det skulle ( 43 ) Rådets rambeslut 2008/977/RIF av den 27 november 2008 om kunna legitimera att stora mängder uppgifter överförs på skydd av personuppgifter som behandlas inom ramen för polissam arbete och straffrättsligt samarbete, EUT L 350, 30.12.2008, s. 60. ( 44 ) Se svaren på Europaparlamentets frågor till kommissionsledamot ( 46 ) Till exempel Europols och Eurojusts avtal med Förenta staterna, skandidat Viviane Reding, s. 5 på följande webbplats: http://www. PNR-avtalet och Swiftavtalet, samt avtalet mellan EU och Australien europarl.europa.eu/hearings/static/commissioners/answers/reding_ om lufttrafikföretags behandling av passageraruppgifter (PNR) från replies_en.pdf Europeiska unionen och överföring av dessa till Australiens tull ( 45 ) Resolutionen antogs i Madrid i november 2009. myndighet.
- ( 48 ) Se yttrandet från Europeiska datatillsynsmannen om slutrapporten från EU-USA-kontaktgruppen på hög nivå för informationsutbyte, integritetsskydd och skydd av personuppgifter av den 11 november 2008.