lagen.nu
EDPS yttrande (2010)

Global approach to transfers of Passenger Name Record (PNR) data to third countries

Utgivare
Europeiska datatillsynsmannen
Antagen
2010-10-19
Språk
svenska
Ämnesord
Interoperability, International Agreements, PNR, Transfers of data, Police Cooperation
Källa
www.edps.europa.eu

30.12.2010 Europeiska SV unionens officiella tidning C 357/7

Yttrande från Europeiska datatillsynsmannen om meddelandet från kommissionen om en övergripande strategi när det gäller överföring av passageraruppgifter (PNR-uppgifter) till tredjeländer

(2010/C 357/02)

EUROPEISKA DATATILLSYNSMANNEN HAR AVGETT DETTA till tredjeländer. Utöver behovet av rättslig förutsebarhet YTTRANDE som beskrivs närmare i meddelandet har denna harmoni­ serade strategi även fått ett starkt stöd av Europaparlamen­ tet, som enligt den nya institutionella ramen anförtros be­ fogenheten att ratificera PNR-avtal med tredjeländer ( 4 ). med beaktande av fördraget om Europeiska unionens funktions­ sätt, särskilt artikel 16,

med beaktande av Europeiska unionens stadga om de grund­ läggande rättigheterna, särskilt artikel 8, 4. Meddelandet kompletteras med rekommendationer för för­ handlingar av PNR-avtal med särskilda tredjeländer. Rekom­ mendationerna är begränsade och analyseras inte i det här med beaktande av Europaparlamentets och rådets direktiv yttrandet. Förhållandet mellan det allmänna meddelandet 95/46/EG av den 24 oktober 1995 om skydd för enskilda och rekommendationerna kommenteras dock i kapitel II. personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter ( 1 ),

med beaktande av begäran om ett yttrande i enlighet med 5. Förutom den övergripande strategin när det gäller över­ Europaparlamentets och rådets förordning (EG) nr 45/2001 av föring av PNR-uppgifter till tredjeländer förbereder kom­ den 18 december 2000 om skydd för enskilda då gemenskaps­ missionen en reviderad PNR-strategi för EU. En intensiv institutionerna och gemenskapsorganen behandlar personupp­ diskussion fördes tidigare i rådet om ett förslag till en sådan gifter och om den fria rörligheten för sådana uppgifter, särskilt EU-ram, inom ramen för den tidigare tredje pelaren, före artikel 41 ( 2 ). 5 Lissabonfördragets ikraftträdande ( ). Denna diskussion ledde inte till enighet när det gällde ett antal viktiga delar av PNR-systemet, exempelvis användningen av den databas HÄRIGENOM FRAMFÖRS FÖLJANDE. som skapas inom ett sådant system. Därefter uppmanades kommissionen genom Stockholmsprogrammet att lämna ett nytt förslag, men de viktiga beståndsdelarna i ett sådant förslag togs inte upp i programmet. Ett utkast till ett direk­ I. INLEDNING tiv om EU:s PNR-system förväntas i början av 2011.

1. Samråd med datatillsynsmannen

1. Den 21 september 2010 antog kommissionen ett medde­ lande om en övergripande strategi när det gäller överföring av passageraruppgifter (PNR-uppgifter) till tredjeländer ( 3 ). Meddelandet översändes till datatillsynsmannen för samråd 6. Fokus för det här yttrandet är kommissionens meddelande. samma dag. I yttrandets första del analyseras meddelandet i relation till den aktuella utvecklingen inom området dataskydd. I dess andra del tas PNR-systemets legitimitet upp, och den tredje delen av yttrandet fokuserar på mer specifika dataskyddsfrå­

2. Datatillsynsmannen uppskattar att kommissionen rådfrå­ gor i meddelandet. gade honom. Redan innan meddelandet antogs fick data­ tillsynsmannen möjlighet att lämna informella synpunkter. ( 4 ) Avtal har ingåtts med: Kommissionen har tagit hänsyn till vissa av dessa i den — Förenta staterna: Avtal mellan Europeiska unionen och Amerikas slutliga versionen av dokumentet, medan andra punkter förenta stater om lufttrafikföretags behandling av passagerarupp­ fortfarande enligt datatillsynsmannens mening ger anled­ gifter (”PNR”) och överföring av dessa till Förenta staternas De­ ning till betänkligheter. partment of Homeland Security (DHS) (2007 års PNR-avtal) (EUT L 204, 4.8.2007, s. 18). — Kanada: Avtal mellan Europeiska gemenskapen och Kanada om behandling av förhandsinformation om passagerare och passage­ 2. Förslaget i sitt sammanhang raruppgifter (EUT L 82, 21.3.2006, s. 15). — Australien: Avtal mellan Europeiska unionen och Australien om C 357/8 SV Europeiska unionens officiella tidning 30.12.2010 II. ANALYS AV FÖRSLAGET som har en direkt inverkan på den horisontella tillämp­ ningen av dataskyddsprinciperna på EU:s tidigare pelare, 1. Allmänna synpunkter inklusive polissamarbete och straffrättsligt samarbete.

7. Datatillsynsmannen välkomnar meddelandets horisontella angreppssätt, som är i linje med önskemål från Europapar­ lamentet nyligen om en grundlig analys och en enhetlig syn 13. För att säkerställa enhetlighet borde EU enas om sina in­ på befintliga och planerade PNR-system. En hög och har­ terna instrument och utgå från dessa vid förhandlingar med moniserad skyddsnivå som är tillämplig på alla dessa sy­ tredjeländer. Den övergripande dagordningen bör därför i stem är ett mål som bör ges starkt stöd. första hand vara inriktad på EU:s generella ram för datas­ kydd, därefter på det eventuella behovet av ett PNR-system för EU och slutligen på villkoren för utbyte med tredje­ länder, baserat på den aktualiserade EU-ramen. I detta skede 8. Datatillsynsmannen ifrågasätter trots detta den allmänna bör hänsyn även tas till garantierna i enlighet med ett tidsplaneringen för de olika initiativ som är direkt eller framtida avtal mellan EU och Förenta staterna när villkoren indirekt förknippade med behandlingen av PNR-uppgifter. fastställs för överföring av PNR-uppgifter till tredjeländer.

9. Både internationella avtal om PNR-system och initiativet till ett PNR-system för EU tas upp i meddelandet, men de 14. Datatillsynsmannen är medveten om att denna mönstergilla standarder som föreslås i meddelandet gäller endast inter­ ordning inte följs i praktiken, av olika formella och poli­ nationella avtal. EU-ramen kommer att diskuteras och ut­ tiska skäl, men anser ändå att logiken bakom dessa olika vecklas i ett senare skede. steg bör hållas i åtanke av de olika involverade aktörerna i kommissionen, rådet och parlamentet. Eftersom utveck­ lingen särskilt när det gäller EU-ramen och förhandlingarna mellan EU och Förenta staterna framskrider parallellt bör 10. En mer logisk och lämplig dagordning skulle enligt data­ vederbörlig hänsyn tas till detta behov av enhetlighet och tillsynsmannens mening ha innehållit en djupgående reflek­ ett harmoniserat synsätt på dataskyddsgarantier inom EU tion över möjliga EU-system, inklusive dataskyddsgarantier och när det gäller överföringar. Mer konkret skulle detta som följer EU:s rättsliga ram och, utifrån denna grund, bland annat innebära utveckling av en strategi för avtal med tredjeländer. — att hänsyn tas till resultatet av konsekvensbedömningen 11. Datatillsynsmannen betonar också det pågående arbetet i av EU:s PNR-system innan PNR-förhandlingar med tred­ samband med ett allmänt avtal mellan EU och Förenta jeländer slutförs, staterna om datadelning för brottsbekämpningsändamål ( 1 ), vars syfte är att inrätta en uppsättning principer som säkrar en hög skyddsnivå för personuppgifter som ett villkor för utbyte av personuppgifter med Förenta staterna. Resultatet — att det säkerställs att hänsyn tas till erfarenheterna från av förhandlingarna mellan EU och Förenta staterna skulle översyner av befintliga PNR-arrangemang, och fungera som referens för ytterligare bilaterala avtal som sluts av EU och av dess medlemsstater, inklusive PNR-av­ talet mellan EU och Förenta staterna. — när det gäller förhandlingar med Förenta staterna, att PNR-förhandlingar kopplas till förhandlingarna om ett 12. En annan aspekt att ta hänsyn till i detta sammanhang är övergripande avtal om datadelning för brottsbekämp­ den allmänna översyn av EU:s dataskyddsram som nu ge­ ningsändamål. Detta är det enda sättet att säkerställa nomförs av kommissionen. Enligt planen ska översynen enhetliga garantier i båda avtalen. leda till ett meddelande före slutet av 2010 som sedan ska följas av ett förslag till ett nytt regelverk under 2011 ( 2 ). Översynen äger rum inom arbetet efter Lissabonfördraget, 15. Slutligen tar datatillsynsmannen upp frågan om kopplingen ( 1 ) Se särskilt det samråd som inleddes av kommissionen i januari 2010 mellan meddelandet och de riktlinjer som kommissionen om framtida internationella avtal mellan Europeiska unionen (EU) utarbetar. Frågan gäller i vilken utsträckning detaljerade och Förenta staterna om skyddet av personuppgifter och infor­ garantier och villkor ska anges i de standarder som beskrivs mationsutbyte i brottsbekämpningssyfte och bidragen från i meddelandet eller i de riktlinjer som fastställs för varje artikel 29-arbetsgruppen och datatillsynsmannen, som finns på http://ec.europa.eu/justice/news/consulting_public/news_consulting_ land. Om det övergripande syftet är att harmonisera vill­ 0005_en.htm koren för behandling och utbyte av PNR-uppgifter anser ( 2 ) Kommissionen har inlett en översyn av gällande bestämmelser ge­ datatillsynsmannen att manöverutrymmet för varje interna­ nom en högnivåkonferens i maj 2009, som sedan följdes upp med tionellt avtal ska vara så begränsat som möjligt och att ett offentligt samråd fram till slutet av 2009 samt av flera möten för standarderna ska fastställa ett detaljerat ramverk. Standar­ samråd med intressenter i juli 2010. Yttrandet från artikel 29-arbets­ derna bör ha en påtaglig inverkan på avtalens innehåll. gruppen, till vilket datatillsynsmannen aktivt har bidragit, finns på följande länk: http://ec.europa.eu/justice/policies/privacy/ Flera synpunkter nedan gäller behovet av större tydlighet workinggroup/wpdocs/index_en.htm#general_issues i detta avseende. 30.12.2010 Europeiska SV unionens officiella tidning C 357/9

2. Systemets legitimitet fattas genom att man (åtminstone delvis) hänvisar till mönster som erhållits i uppgifter om andra enskilda perso­ 16. Både datatillsynsmannen och artikel 29-arbetsgruppen har ner. Besluten kommer alltså att fattas i ett abstrakt sam­ redan i flera yttranden betonat behovet av en tydlig moti­ manhang, vilket i hög grad kan påverka den registrerade vering för att utveckla PNR-system ( 1 ), oavsett om dessa ska personen. Det är oerhört svårt för enskilda personer att användas inom EU eller för utbyte av uppgifter med tredje­ försvara sig mot sådana beslut” ( 3 ). länder. Det måste fastställas utifrån konkreta bevis att åt­ gärderna är nödvändiga, och därefter bör ett proportioner­ ligt resultat som innebär en så liten integritetskränkning 20. När det gäller storskalig användning av tekniker som med­ som möjligt säkerställas genom att åtgärderna utvärderas för prövning av alla resenärer måste det därför starkt ifrå­ och vägs mot graden av intrång i den personliga integrite­ gasättas om grundläggande integritets- och dataskyddsprin­ ten. Den senaste tidens tekniska utveckling har visserligen ciper följs, bland annat de som fastställs i artikel 8 i den möjliggjort en omfattande tillgång till och analys av PNR- europeiska konventionen om skydd för de mänskliga rät­ uppgifter, såsom påpekas i slutet av avsnitt 2.2 i medde­ tigheterna, artiklarna 7 och 8 i stadgan om de grundläg­ landet, men detta är inte i sig skäl till att utveckla ett gande rättigheterna och artikel 16 i EUF-fördraget. system vars syfte är att alla resenärer ska genomgå en prövning. Med andra ord: tillgången till medel bör inte användas för att rättfärdiga ändamålet. 21. Vid varje slutligt beslut om PNR-systemets legitimitet bör hänsyn tas till dessa faktorer, som bör analyseras och ut­ 17. Såsom beskrivs mer ingående nedan anser datatillsynsman­ vecklas i den konsekvensbedömning som görs inom ramen nen att gruppvis överföring av uppgifter om oskyldiga för EU:s PNR-projekt. I samband med att de övergripande människor för riskbedömningsändamål ger anledning till kraven för PNR-system utarbetas bör dagordningen medge allvarliga betänkligheter när det gäller proportionaliteten. ett noggrant övervägande av resultaten av denna kon­ Datatillsynsmannen ifrågasätter särskilt förebyggande an­ sekvensbedömning. vändning av PNR-uppgifter. Reaktivering av uppgifter ger inte anledning till några större betänkligheter, under för­ utsättning att användningen är en del av en utredning av 3. De föreslagna standardernas innehåll ett redan begånget brott. Däremot finns det skäl att se mer kritiskt på användning av uppgifter i realtid och i förebyg­ 22. Utan att det påverkar ovanstående väsentliga synpunkter på gande syfte. PNR-systemens legitimitet välkomnar datatillsynsmannen den omfattande förteckning över standarder som uppenbar­ ligen har sammanställts med dataskyddsprinciperna i 18. Enligt lydelsen i meddelandet kommer PNR-uppgifter även åtanke. Dessa standarder skulle i flera avseenden stärka när dessa används i realtid att utnyttjas ”för att förhindra det skydd som föreskrivs i enskilda avtal. Det mervärde brott och övervaka eller frihetsberöva personer innan ett och de brister som identifierats i dessa standarder diskuteras brott hunnit begås”, utifrån ”förutfastställda faktabaserade nedan. riskindikatorer” ( 2 ). Huvudtanken att utifrån riskindikatorer vidta åtgärder mot enskilda personer innan ett brott har begåtts är enligt datatillsynsmannen en förebyggande åtgärd Avtalens tillräcklighet och bindande karaktär vars användning för brottsbekämpningsändamål av tradi­ tion är noga reglerad och begränsad. 23. Enligt datatillsynsmannens tolkning av meddelandets orda­ lydelse kan bedömningen av tillräcklighet antingen bygga på den allmänna ramen för dataskydd i det mottagande 19. Dessutom utvecklas varken begreppet riskindikator eller be­ landet eller på sammanhanget, beroende på rättsligt bin­ greppet riskbedömning tillräckligt väl, och ”riskbedömning” dande åtaganden i ett internationellt avtal som reglerar skulle lätt kunna förväxlas med ”profilering”. Denna likhet behandlingen av personuppgifter. Med tanke på internatio­ förstärks dessutom av det anförda syftet, vilket är att fast­ nella avtals avgörande roll när det gäller bedömningar av ställa ”faktabaserade resemönster och allmänna beteende­ tillräcklighet betonar datatillsynsmannen behovet av att tyd­ mönster”. Datatillsynsmannen ifrågasätter kopplingen mel­ ligt fastställa avtalens bindande karaktär för alla berörda lan ursprungliga fakta och de mönster som härleds från parter. Datatillsynsmannen menar dessutom att detta bör dessa. Processen syftar till att göra en riskbedömning av kompletteras med en uttrycklig angivelse av att avtalen ska en enskild person – och eventuellt även vidta tvångsåtgär­ säkerställa direkt tillämpliga rättigheter för den registrerade. der mot den personen – utifrån fakta som inte har sam­ Datatillsynsmannen anser att dessa faktorer utgör en omist­ band med denne. Såsom redan har påpekats i ett tidigare lig del av bedömningen av tillräcklighet. yttrande från datatillsynsmannen om ett förslag till ett PNRsystem för EU rör det främsta bekymret för datatillsyns­ mannen det faktum att ”beslut om enskilda personer kom­ mer att fattas på grundval av de mönster och de kriterier Omfattning och syfte som har fastställts med hjälp av passageraruppgifter i all­ 24. De båda första punkterna i förteckningen över principer mänhet. Beslut om en enskild person kan därför eventuellt gäller begränsning av ändamålet. Under underrubriken ”an­ vändande av uppgifter” nämns brottsbekämpnings- och sä­ ( 1 ) Yttrande av den 20 december 2007 från Europeiska datatillsyns­ kerhetsändamål. Vidare tas terrorism och annan allvarlig mannen om utkastet till förslag till rådets rambeslut om användande av passageraruppgifter (PNR-uppgifter) i brottsbekämpningssyfte, EUT C 110, 1.5.2008, s. 1. Yttrandena från artikel 29-arbetsgruppen ( 3 ) Yttrande av den 20 december 2007 från Europeiska datatillsyns­ finns på följande länk: http://ec.europa.eu/justice/policies/privacy/ mannen om utkastet till förslag till rådets rambeslut om användande workinggroup/wpdocs/index_en.htm#data_transfers av passageraruppgifter (PNR-uppgifter) i brottsbekämpningssyfte, ( 2 ) Sidan 4 i meddelandet, avsnitt 2.1. EUT C 110, 1.5.2008, s. 4. C 357/10 SV Europeiska unionens officiella tidning 30.12.2010 gränsöverskridande brottslighet upp, som ska definieras bästa skyddet. Datatillsynsmannen menar därför att princi­ med ”samma metod” som fastställs i EU-instrument. Data­ pen måste vara att all behandling av känsliga uppgifter är tillsynsmannen ifrågasätter denna formulering, som skulle helt utesluten. kunna tolkas som att framtida avtal inte skulle bygga exakt på dessa definitioner utan i stället bara inspireras av dem. För den rättsliga förutsebarhetens skull måste terrorism och allvarliga gränsöverskridande brott definieras exakt och de Datasäkerhet EU-instrument till vilka meddelandet hänvisar måste iden­ tifieras. Dessutom påminner datatillsynsmannen om att 27. Datatillsynsmannen anser att den allmänna skyldighet när olika typer av brott innan de införs i PNR-systemet måste det gäller datasäkerhet som beskrivs i meddelandet är till­ klara en nödvändighets- och proportionalitetsprövning. fredsställande men menar ändå att den skulle kunna kom­ pletteras med en skyldighet till ömsesidig underrättelse i händelse av överträdelser: mottagarna skulle kunna ansvara för att underrätta sina motparter i händelse av att uppgifter som de har mottagit har varit föremål för olagligt röjande. Detta kommer att bidra till ökat ansvarstagande för en säker behandling av uppgifter. 25. Den andra punkten förefaller gälla omfattningen (insamlade uppgifters karaktär) snarare än ändamålsprincipen. Datatill­ synsmannen noterar att meddelandet inte innehåller någon förteckning över uppgifter som skulle kunna överföras, ef­ tersom det lämnar fritt för varje enskilt avtal att fastställa Genomförande vilka kategorier av uppgifter som ska utbytas. För att und­ 28. Datatillsynsmannen ger sitt stöd för det tillsynssystem som vika skillnader och att oproportionerliga uppgiftskategorier beskrivs i meddelandet, inklusive åtgärderna för tillsyn och tas med i vissa avtal med tredjeländer anser datatillsyns­ ansvarighet. Även varje enskild persons rätt till administra­ mannen att en gemensam och uttömmande förteckning tiv och rättslig prövning uppmuntras starkt. När det gäller över kategorier av uppgifter bör läggas till standarderna, i rätten att tillgå uppgifter förstår datatillsynsmannen att linje med ändamålet att utbyta uppgifter. Datatillsynsman­ ingen begränsning kan anges, vilket är välkommet. Om nen hänvisar i detta sammanhang till artikel 29-arbetsgrup­ en begränsning skulle krävas i undantagsfall bör dess om­ pens yttranden, som anger vilka kategorier av uppgifter fattning och nödvändiga garantier, bland annat en indirekt som skulle vara tillåtna och vilka som betraktas som orim­ rätt till åtkomst, tydligt anges i standarderna. liga i förhållande till den registrerades grundläggande rät­ tigheter ( 1 ). De kategorier av uppgifter som bör uteslutas är främst de som kan betraktas som känsliga – och som skyddas genom artikel 8 i direktiv 95/46/EG, SSR/SSI (Spe­ cial Service Request/Special Service Information), OSI (Ot­ Vidareöverföring her Service-Related Information) och öppna eller fria text­ fält (t.ex. ”Allmänna kommentarer”, där känsliga uppgifter 29. Datatillsynsmannen ser med tillfredsställelse på begräns­ kan förekomma) samt information om personer som flyger ningen av vidareöverföring från fall till fall, oavsett om ofta och ”beteendeuppgifter”. det gäller till andra myndigheter eller till tredjeländer. Han anser att den ändamålsbegränsning som gäller för överföringar till tredjeländer utöver denna princip även bör gälla överföringar inom tredjelandet till andra myndig­ heter. Detta torde förhindra vidare användande eller kont­ roll av PNR-uppgifter mot information som behandlas för andra ändamål. Datatillsynsmannen känner oro särskilt för Känsliga uppgifter risken för kontroll mot information från andra databaser, t.ex. ESTA när det gäller Förenta staterna. Han noterar att 26. I meddelandet anges det att känsliga uppgifter inte får an­ det beslut som Förenta staterna nyligen fattade om att vändas, utom i undantagsfall. Datatillsynsmannen beklagar begära en avgift för ESTA leder till insamling av kreditkors­ detta undantag. Han anser att villkoren för undantag är uppgifter om resenärer. Datatillsynsmannen efterlyser en alltför generösa och inte ger några garantier: användande tydlig begränsning för att förhindra olämplig samkörning av uppgifterna från fall till fall läggs bara fram som ett av information utanför PNR-avtalets tillämpningsområde. exempel, och dessutom borde ändamålsbegränsningen vara en allmän princip som är tillämplig på all behandling av PNR-uppgifter, inte bara en garanti som gäller känsliga uppgifter. Om man tillåter behandling av känsliga uppgif­ ter, ens i begränsade fall, skulle detta enligt datatillsyns­ Lagring av uppgifter mannens uppfattning vara liktydigt med att anpassa alla 30. Lagringstiden för uppgifter är inte föremål för effektiv har­ PNR-systems skyddsnivå efter det system som ger det säm­ monisering. Datatillsynsmannen anser att PNR-uppgifter sta dataskyddet i stället för efter det system som ger det som princip bör raderas om de kontroller som görs i sam­ band med att uppgifter överförs inte har utlöst någon åt­ ( 1 ) Yttrande av den 23 juni 2003 om den skyddsnivå som garanteras i gärd som kan leda till åtal. Om det nationella samman­ Amerikas förenta stater för överföring av passageraruppgifter, WP78. hanget skulle rättfärdiga en begränsad lagringsperiod anser Detta yttrande och senare yttranden från arbetstruppen i detta ämne finns på: http://ec.europa.eu/justice_home/fsj/privacy/workinggroup/ datatillsynsmannen att en längsta lagringsperiod bör fast­ wpdocs/index_en.htm#data_transfers ställas i standarderna. Dessutom bör principen att 30.12.2010 Europeiska SV unionens officiella tidning C 357/11 tidsbegränsa åtkomsträtten för tjänstemän stärkas och en 35. De PNR-system som beskrivs i meddelandet uppfyller inte i gradvis anonymisering av uppgifter bör betraktas som en sig de nödvändighets- och proportionalitetskriterier som skyldighet och inte som ett exempel. utvecklas i det här yttrandet och i tidigare yttranden från datatillsynsmannen och artikel 29-arbetsgruppen. Villkoren för insamling och behandling av personuppgifter måste Överföringsregler begränsas avsevärt för att bli godtagbara. Datatillsynsman­ 31. Datatillsynsmannen stödjer ett exklusivt användande av nen har särskilt stora betänkligheter när det gäller använ­ sändsystem (push systems) för överföring av PNR-uppgifter. dandet av PNR-system för riskbedömning eller profilering. Han efterfrågar garantier som säkerställer att ett sändsystem i praktiken är det enda som används. Erfarenheten och 36. Vid utveckling av PNR-standarder bör hänsyn tas till den inspektioner genomförda av dataskyddsmyndigheter har allmänna ramen för dataskydd och till relaterad rättslig faktiskt visat att återstående ”pull systems” fortfarande an­ utveckling i EU samt till förhandlingen av avtal om utbyte vänds, i strid med redan gällande avtal. Detta gäller särskilt av uppgifter på en mer generell nivå, särskilt med Förenta det amerikanska PNR-systemet. Dessutom har amerikanska staterna. Det bör säkerställas att framtida avtal om PNR myndigheter en mer omfattande åtkomst till PNR-uppgifter med Förenta staterna följer det allmänna avtalet med Fö­ via datoriserande bokningssystem. Rättsliga och tekniska renta staterna om dataskydd. Även avtal om PNR med åtgärder bör vidtas för att förhindra att sändsystemet för­ andra tredjeländer bör följa denna strategi. bigås.

32. Lufttrafikföretagens överföringsfrekvenser (”rimligt antal”) 37. Det är väsentligt att alla avtal med tredjeländer tar hänsyn bör definieras, och ett högsta antal överföringar bör fast­ till de nya dataskyddskraven i takt med att dessa utvecklas ställas. De befintliga system som har de mest integritets­ inom den institutionella ramen efter Lissabonfördraget. skyddande bestämmelserna bör fungera som modeller då detta genomförs. 38. Datatillsynsmannen efterfrågar även en mer detaljerad all­ män strategi när det gäller de minsta garantier som bör Allmänna begrepp tillämpas för alla avtal: högre krav bör ställas, särskilt när det gäller behandling av känsliga uppgifter, principen om 33. Datatillsynsmannen efterfrågar även en precisering av vik­ ändamålsbegränsning, villkoren för vidareöverföring och tiga inslag i tillämpningen av PNR-avtalen. Avtalens var­ lagring av uppgifter. aktighet (”fastställd”, ”lämplig”) och översynerna av avtalen (”regelbundna”) bör definieras närmare i ett horisontellt perspektiv. Särskilt gäller att periodiciteten för gemen­ 39. Slutligen vidhåller datatillsynsmannen att alla avtal bör in­ samma översyner skulle kunna anges, liksom skyldigheten nebära direkt tillämpliga rättigheter för den registrerade. att göra en första översyn inom en angiven tidsfrist efter att Effektiva tillämpningsförfaranden, såväl för den registrerade avtalen har trätt i kraft: en period på högst tre år skulle som för tillsynsmyndigheter, är ett väsentligt villkor för att kunna anges. ett avtal ska anses tillräckligt. Utfärdat i Bryssel den 19 oktober 2010. 34. Datatillsynsmannen välkomnar den horisontella strategi som kommissionen lägger fram i sitt meddelande. Detta är ett viktigt steg i riktning mot en övergripande ram för Peter HUSTINX utbyte av PNR-uppgifter. Trots denna allmänt positiva be­ dömning kvarstår dock vissa allvarliga betänkligheter. Europeiska datatillsynsmannen

Fotnoter

  1. 3 Den övergripande strategi när det gäller PNR-relaterade frå­ lufttrafikföretags behandling av passageraruppgifter (PNR) från gor som kommissionen presenterar i sitt meddelande syftar Europeiska unionen och överföring av dessa till Australiens tull­ myndighet (EUT L 213, 8.8.2008, s. 49–57). till att ge en enhetlig ram för överföring av PNR-uppgifter ( 5 ) Den 6 november 2007 antog kommissionen ett förslag till rådets rambeslut om användande av passageraruppgifter (PNR-uppgifter) i ( 1 ) EGT L 281, 23.11.1995, s. 31. brottsbekämpningssyfte (KOM(2007) 654 slutlig). Datatillsynsman­ ( 2 ) EGT L 8, 12.1.2001, s. 1. nen yttrade sig om detta förslag den 20 december 2007 ( 3 ) KOM(2010) 492 slutlig. (EUT C 110, 1.5.2008, s. 1).
  2. III. SLUTSATS