Global approach to transfers of Passenger Name Record (PNR) data to third countries
30.12.2010 Europeiska SV unionens officiella tidning C 357/7
Yttrande från Europeiska datatillsynsmannen om meddelandet från kommissionen om en övergripande strategi när det gäller överföring av passageraruppgifter (PNR-uppgifter) till tredjeländer
(2010/C 357/02)
EUROPEISKA DATATILLSYNSMANNEN HAR AVGETT DETTA till tredjeländer. Utöver behovet av rättslig förutsebarhet YTTRANDE som beskrivs närmare i meddelandet har denna harmoniserade strategi även fått ett starkt stöd av Europaparlamentet, som enligt den nya institutionella ramen anförtros befogenheten att ratificera PNR-avtal med tredjeländer ( 4 ). med beaktande av fördraget om Europeiska unionens funktionssätt, särskilt artikel 16,
med beaktande av Europeiska unionens stadga om de grundläggande rättigheterna, särskilt artikel 8, 4. Meddelandet kompletteras med rekommendationer för förhandlingar av PNR-avtal med särskilda tredjeländer. Rekommendationerna är begränsade och analyseras inte i det här med beaktande av Europaparlamentets och rådets direktiv yttrandet. Förhållandet mellan det allmänna meddelandet 95/46/EG av den 24 oktober 1995 om skydd för enskilda och rekommendationerna kommenteras dock i kapitel II. personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter ( 1 ),
med beaktande av begäran om ett yttrande i enlighet med 5. Förutom den övergripande strategin när det gäller överEuropaparlamentets och rådets förordning (EG) nr 45/2001 av föring av PNR-uppgifter till tredjeländer förbereder komden 18 december 2000 om skydd för enskilda då gemenskaps missionen en reviderad PNR-strategi för EU. En intensiv institutionerna och gemenskapsorganen behandlar personupp diskussion fördes tidigare i rådet om ett förslag till en sådan gifter och om den fria rörligheten för sådana uppgifter, särskilt EU-ram, inom ramen för den tidigare tredje pelaren, före artikel 41 ( 2 ). 5 Lissabonfördragets ikraftträdande ( ). Denna diskussion ledde inte till enighet när det gällde ett antal viktiga delar av PNR-systemet, exempelvis användningen av den databas HÄRIGENOM FRAMFÖRS FÖLJANDE. som skapas inom ett sådant system. Därefter uppmanades kommissionen genom Stockholmsprogrammet att lämna ett nytt förslag, men de viktiga beståndsdelarna i ett sådant förslag togs inte upp i programmet. Ett utkast till ett direkI. INLEDNING tiv om EU:s PNR-system förväntas i början av 2011.
1. Samråd med datatillsynsmannen
1. Den 21 september 2010 antog kommissionen ett meddelande om en övergripande strategi när det gäller överföring av passageraruppgifter (PNR-uppgifter) till tredjeländer ( 3 ). Meddelandet översändes till datatillsynsmannen för samråd 6. Fokus för det här yttrandet är kommissionens meddelande. samma dag. I yttrandets första del analyseras meddelandet i relation till den aktuella utvecklingen inom området dataskydd. I dess andra del tas PNR-systemets legitimitet upp, och den tredje delen av yttrandet fokuserar på mer specifika dataskyddsfrå
2. Datatillsynsmannen uppskattar att kommissionen rådfrågor i meddelandet. gade honom. Redan innan meddelandet antogs fick datatillsynsmannen möjlighet att lämna informella synpunkter. ( 4 ) Avtal har ingåtts med: Kommissionen har tagit hänsyn till vissa av dessa i den — Förenta staterna: Avtal mellan Europeiska unionen och Amerikas slutliga versionen av dokumentet, medan andra punkter förenta stater om lufttrafikföretags behandling av passageraruppfortfarande enligt datatillsynsmannens mening ger anled gifter (”PNR”) och överföring av dessa till Förenta staternas Dening till betänkligheter. partment of Homeland Security (DHS) (2007 års PNR-avtal) (EUT L 204, 4.8.2007, s. 18). — Kanada: Avtal mellan Europeiska gemenskapen och Kanada om behandling av förhandsinformation om passagerare och passage2. Förslaget i sitt sammanhang raruppgifter (EUT L 82, 21.3.2006, s. 15). — Australien: Avtal mellan Europeiska unionen och Australien om C 357/8 SV Europeiska unionens officiella tidning 30.12.2010 II. ANALYS AV FÖRSLAGET som har en direkt inverkan på den horisontella tillämpningen av dataskyddsprinciperna på EU:s tidigare pelare, 1. Allmänna synpunkter inklusive polissamarbete och straffrättsligt samarbete.
7. Datatillsynsmannen välkomnar meddelandets horisontella angreppssätt, som är i linje med önskemål från Europaparlamentet nyligen om en grundlig analys och en enhetlig syn 13. För att säkerställa enhetlighet borde EU enas om sina inpå befintliga och planerade PNR-system. En hög och harterna instrument och utgå från dessa vid förhandlingar med moniserad skyddsnivå som är tillämplig på alla dessa sytredjeländer. Den övergripande dagordningen bör därför i stem är ett mål som bör ges starkt stöd. första hand vara inriktad på EU:s generella ram för dataskydd, därefter på det eventuella behovet av ett PNR-system för EU och slutligen på villkoren för utbyte med tredjeländer, baserat på den aktualiserade EU-ramen. I detta skede 8. Datatillsynsmannen ifrågasätter trots detta den allmänna bör hänsyn även tas till garantierna i enlighet med ett tidsplaneringen för de olika initiativ som är direkt eller framtida avtal mellan EU och Förenta staterna när villkoren indirekt förknippade med behandlingen av PNR-uppgifter. fastställs för överföring av PNR-uppgifter till tredjeländer.
9. Både internationella avtal om PNR-system och initiativet till ett PNR-system för EU tas upp i meddelandet, men de 14. Datatillsynsmannen är medveten om att denna mönstergilla standarder som föreslås i meddelandet gäller endast inter ordning inte följs i praktiken, av olika formella och polinationella avtal. EU-ramen kommer att diskuteras och ut tiska skäl, men anser ändå att logiken bakom dessa olika vecklas i ett senare skede. steg bör hållas i åtanke av de olika involverade aktörerna i kommissionen, rådet och parlamentet. Eftersom utvecklingen särskilt när det gäller EU-ramen och förhandlingarna mellan EU och Förenta staterna framskrider parallellt bör 10. En mer logisk och lämplig dagordning skulle enligt data vederbörlig hänsyn tas till detta behov av enhetlighet och tillsynsmannens mening ha innehållit en djupgående reflek ett harmoniserat synsätt på dataskyddsgarantier inom EU tion över möjliga EU-system, inklusive dataskyddsgarantier och när det gäller överföringar. Mer konkret skulle detta som följer EU:s rättsliga ram och, utifrån denna grund, bland annat innebära utveckling av en strategi för avtal med tredjeländer. — att hänsyn tas till resultatet av konsekvensbedömningen 11. Datatillsynsmannen betonar också det pågående arbetet i av EU:s PNR-system innan PNR-förhandlingar med tredsamband med ett allmänt avtal mellan EU och Förenta jeländer slutförs, staterna om datadelning för brottsbekämpningsändamål ( 1 ), vars syfte är att inrätta en uppsättning principer som säkrar en hög skyddsnivå för personuppgifter som ett villkor för utbyte av personuppgifter med Förenta staterna. Resultatet — att det säkerställs att hänsyn tas till erfarenheterna från av förhandlingarna mellan EU och Förenta staterna skulle översyner av befintliga PNR-arrangemang, och fungera som referens för ytterligare bilaterala avtal som sluts av EU och av dess medlemsstater, inklusive PNR-avtalet mellan EU och Förenta staterna. — när det gäller förhandlingar med Förenta staterna, att PNR-förhandlingar kopplas till förhandlingarna om ett 12. En annan aspekt att ta hänsyn till i detta sammanhang är övergripande avtal om datadelning för brottsbekämpden allmänna översyn av EU:s dataskyddsram som nu ge ningsändamål. Detta är det enda sättet att säkerställa nomförs av kommissionen. Enligt planen ska översynen enhetliga garantier i båda avtalen. leda till ett meddelande före slutet av 2010 som sedan ska följas av ett förslag till ett nytt regelverk under 2011 ( 2 ). Översynen äger rum inom arbetet efter Lissabonfördraget, 15. Slutligen tar datatillsynsmannen upp frågan om kopplingen ( 1 ) Se särskilt det samråd som inleddes av kommissionen i januari 2010 mellan meddelandet och de riktlinjer som kommissionen om framtida internationella avtal mellan Europeiska unionen (EU) utarbetar. Frågan gäller i vilken utsträckning detaljerade och Förenta staterna om skyddet av personuppgifter och inforgarantier och villkor ska anges i de standarder som beskrivs mationsutbyte i brottsbekämpningssyfte och bidragen från i meddelandet eller i de riktlinjer som fastställs för varje artikel 29-arbetsgruppen och datatillsynsmannen, som finns på http://ec.europa.eu/justice/news/consulting_public/news_consulting_ land. Om det övergripande syftet är att harmonisera vill0005_en.htm koren för behandling och utbyte av PNR-uppgifter anser ( 2 ) Kommissionen har inlett en översyn av gällande bestämmelser ge datatillsynsmannen att manöverutrymmet för varje internanom en högnivåkonferens i maj 2009, som sedan följdes upp med tionellt avtal ska vara så begränsat som möjligt och att ett offentligt samråd fram till slutet av 2009 samt av flera möten för standarderna ska fastställa ett detaljerat ramverk. Standarsamråd med intressenter i juli 2010. Yttrandet från artikel 29-arbetsderna bör ha en påtaglig inverkan på avtalens innehåll. gruppen, till vilket datatillsynsmannen aktivt har bidragit, finns på följande länk: http://ec.europa.eu/justice/policies/privacy/ Flera synpunkter nedan gäller behovet av större tydlighet workinggroup/wpdocs/index_en.htm#general_issues i detta avseende. 30.12.2010 Europeiska SV unionens officiella tidning C 357/9
2. Systemets legitimitet fattas genom att man (åtminstone delvis) hänvisar till mönster som erhållits i uppgifter om andra enskilda perso16. Både datatillsynsmannen och artikel 29-arbetsgruppen har ner. Besluten kommer alltså att fattas i ett abstrakt samredan i flera yttranden betonat behovet av en tydlig moti manhang, vilket i hög grad kan påverka den registrerade vering för att utveckla PNR-system ( 1 ), oavsett om dessa ska personen. Det är oerhört svårt för enskilda personer att användas inom EU eller för utbyte av uppgifter med tredje försvara sig mot sådana beslut” ( 3 ). länder. Det måste fastställas utifrån konkreta bevis att åtgärderna är nödvändiga, och därefter bör ett proportionerligt resultat som innebär en så liten integritetskränkning 20. När det gäller storskalig användning av tekniker som medsom möjligt säkerställas genom att åtgärderna utvärderas för prövning av alla resenärer måste det därför starkt ifråoch vägs mot graden av intrång i den personliga integrite gasättas om grundläggande integritets- och dataskyddsprinten. Den senaste tidens tekniska utveckling har visserligen ciper följs, bland annat de som fastställs i artikel 8 i den möjliggjort en omfattande tillgång till och analys av PNR- europeiska konventionen om skydd för de mänskliga rätuppgifter, såsom påpekas i slutet av avsnitt 2.2 i medde tigheterna, artiklarna 7 och 8 i stadgan om de grundläglandet, men detta är inte i sig skäl till att utveckla ett gande rättigheterna och artikel 16 i EUF-fördraget. system vars syfte är att alla resenärer ska genomgå en prövning. Med andra ord: tillgången till medel bör inte användas för att rättfärdiga ändamålet. 21. Vid varje slutligt beslut om PNR-systemets legitimitet bör hänsyn tas till dessa faktorer, som bör analyseras och ut17. Såsom beskrivs mer ingående nedan anser datatillsynsman vecklas i den konsekvensbedömning som görs inom ramen nen att gruppvis överföring av uppgifter om oskyldiga för EU:s PNR-projekt. I samband med att de övergripande människor för riskbedömningsändamål ger anledning till kraven för PNR-system utarbetas bör dagordningen medge allvarliga betänkligheter när det gäller proportionaliteten. ett noggrant övervägande av resultaten av denna konDatatillsynsmannen ifrågasätter särskilt förebyggande an sekvensbedömning. vändning av PNR-uppgifter. Reaktivering av uppgifter ger inte anledning till några större betänkligheter, under förutsättning att användningen är en del av en utredning av 3. De föreslagna standardernas innehåll ett redan begånget brott. Däremot finns det skäl att se mer kritiskt på användning av uppgifter i realtid och i förebyg 22. Utan att det påverkar ovanstående väsentliga synpunkter på gande syfte. PNR-systemens legitimitet välkomnar datatillsynsmannen den omfattande förteckning över standarder som uppenbarligen har sammanställts med dataskyddsprinciperna i 18. Enligt lydelsen i meddelandet kommer PNR-uppgifter även åtanke. Dessa standarder skulle i flera avseenden stärka när dessa används i realtid att utnyttjas ”för att förhindra det skydd som föreskrivs i enskilda avtal. Det mervärde brott och övervaka eller frihetsberöva personer innan ett och de brister som identifierats i dessa standarder diskuteras brott hunnit begås”, utifrån ”förutfastställda faktabaserade nedan. riskindikatorer” ( 2 ). Huvudtanken att utifrån riskindikatorer vidta åtgärder mot enskilda personer innan ett brott har begåtts är enligt datatillsynsmannen en förebyggande åtgärd Avtalens tillräcklighet och bindande karaktär vars användning för brottsbekämpningsändamål av tradition är noga reglerad och begränsad. 23. Enligt datatillsynsmannens tolkning av meddelandets ordalydelse kan bedömningen av tillräcklighet antingen bygga på den allmänna ramen för dataskydd i det mottagande 19. Dessutom utvecklas varken begreppet riskindikator eller belandet eller på sammanhanget, beroende på rättsligt bingreppet riskbedömning tillräckligt väl, och ”riskbedömning” dande åtaganden i ett internationellt avtal som reglerar skulle lätt kunna förväxlas med ”profilering”. Denna likhet behandlingen av personuppgifter. Med tanke på internatioförstärks dessutom av det anförda syftet, vilket är att fastnella avtals avgörande roll när det gäller bedömningar av ställa ”faktabaserade resemönster och allmänna beteendetillräcklighet betonar datatillsynsmannen behovet av att tydmönster”. Datatillsynsmannen ifrågasätter kopplingen melligt fastställa avtalens bindande karaktär för alla berörda lan ursprungliga fakta och de mönster som härleds från parter. Datatillsynsmannen menar dessutom att detta bör dessa. Processen syftar till att göra en riskbedömning av kompletteras med en uttrycklig angivelse av att avtalen ska en enskild person – och eventuellt även vidta tvångsåtgärsäkerställa direkt tillämpliga rättigheter för den registrerade. der mot den personen – utifrån fakta som inte har samDatatillsynsmannen anser att dessa faktorer utgör en omistband med denne. Såsom redan har påpekats i ett tidigare lig del av bedömningen av tillräcklighet. yttrande från datatillsynsmannen om ett förslag till ett PNRsystem för EU rör det främsta bekymret för datatillsynsmannen det faktum att ”beslut om enskilda personer kommer att fattas på grundval av de mönster och de kriterier Omfattning och syfte som har fastställts med hjälp av passageraruppgifter i all24. De båda första punkterna i förteckningen över principer mänhet. Beslut om en enskild person kan därför eventuellt gäller begränsning av ändamålet. Under underrubriken ”användande av uppgifter” nämns brottsbekämpnings- och sä( 1 ) Yttrande av den 20 december 2007 från Europeiska datatillsynskerhetsändamål. Vidare tas terrorism och annan allvarlig mannen om utkastet till förslag till rådets rambeslut om användande av passageraruppgifter (PNR-uppgifter) i brottsbekämpningssyfte, EUT C 110, 1.5.2008, s. 1. Yttrandena från artikel 29-arbetsgruppen ( 3 ) Yttrande av den 20 december 2007 från Europeiska datatillsynsfinns på följande länk: http://ec.europa.eu/justice/policies/privacy/ mannen om utkastet till förslag till rådets rambeslut om användande workinggroup/wpdocs/index_en.htm#data_transfers av passageraruppgifter (PNR-uppgifter) i brottsbekämpningssyfte, ( 2 ) Sidan 4 i meddelandet, avsnitt 2.1. EUT C 110, 1.5.2008, s. 4. C 357/10 SV Europeiska unionens officiella tidning 30.12.2010 gränsöverskridande brottslighet upp, som ska definieras bästa skyddet. Datatillsynsmannen menar därför att princimed ”samma metod” som fastställs i EU-instrument. Data pen måste vara att all behandling av känsliga uppgifter är tillsynsmannen ifrågasätter denna formulering, som skulle helt utesluten. kunna tolkas som att framtida avtal inte skulle bygga exakt på dessa definitioner utan i stället bara inspireras av dem. För den rättsliga förutsebarhetens skull måste terrorism och allvarliga gränsöverskridande brott definieras exakt och de Datasäkerhet EU-instrument till vilka meddelandet hänvisar måste identifieras. Dessutom påminner datatillsynsmannen om att 27. Datatillsynsmannen anser att den allmänna skyldighet när olika typer av brott innan de införs i PNR-systemet måste det gäller datasäkerhet som beskrivs i meddelandet är tillklara en nödvändighets- och proportionalitetsprövning. fredsställande men menar ändå att den skulle kunna kompletteras med en skyldighet till ömsesidig underrättelse i händelse av överträdelser: mottagarna skulle kunna ansvara för att underrätta sina motparter i händelse av att uppgifter som de har mottagit har varit föremål för olagligt röjande. Detta kommer att bidra till ökat ansvarstagande för en säker behandling av uppgifter. 25. Den andra punkten förefaller gälla omfattningen (insamlade uppgifters karaktär) snarare än ändamålsprincipen. Datatillsynsmannen noterar att meddelandet inte innehåller någon förteckning över uppgifter som skulle kunna överföras, eftersom det lämnar fritt för varje enskilt avtal att fastställa Genomförande vilka kategorier av uppgifter som ska utbytas. För att und28. Datatillsynsmannen ger sitt stöd för det tillsynssystem som vika skillnader och att oproportionerliga uppgiftskategorier beskrivs i meddelandet, inklusive åtgärderna för tillsyn och tas med i vissa avtal med tredjeländer anser datatillsynsansvarighet. Även varje enskild persons rätt till administramannen att en gemensam och uttömmande förteckning tiv och rättslig prövning uppmuntras starkt. När det gäller över kategorier av uppgifter bör läggas till standarderna, i rätten att tillgå uppgifter förstår datatillsynsmannen att linje med ändamålet att utbyta uppgifter. Datatillsynsmaningen begränsning kan anges, vilket är välkommet. Om nen hänvisar i detta sammanhang till artikel 29-arbetsgrupen begränsning skulle krävas i undantagsfall bör dess ompens yttranden, som anger vilka kategorier av uppgifter fattning och nödvändiga garantier, bland annat en indirekt som skulle vara tillåtna och vilka som betraktas som orimrätt till åtkomst, tydligt anges i standarderna. liga i förhållande till den registrerades grundläggande rättigheter ( 1 ). De kategorier av uppgifter som bör uteslutas är främst de som kan betraktas som känsliga – och som skyddas genom artikel 8 i direktiv 95/46/EG, SSR/SSI (Special Service Request/Special Service Information), OSI (Ot Vidareöverföring her Service-Related Information) och öppna eller fria textfält (t.ex. ”Allmänna kommentarer”, där känsliga uppgifter 29. Datatillsynsmannen ser med tillfredsställelse på begränskan förekomma) samt information om personer som flyger ningen av vidareöverföring från fall till fall, oavsett om ofta och ”beteendeuppgifter”. det gäller till andra myndigheter eller till tredjeländer. Han anser att den ändamålsbegränsning som gäller för överföringar till tredjeländer utöver denna princip även bör gälla överföringar inom tredjelandet till andra myndigheter. Detta torde förhindra vidare användande eller kontroll av PNR-uppgifter mot information som behandlas för andra ändamål. Datatillsynsmannen känner oro särskilt för Känsliga uppgifter risken för kontroll mot information från andra databaser, t.ex. ESTA när det gäller Förenta staterna. Han noterar att 26. I meddelandet anges det att känsliga uppgifter inte får an det beslut som Förenta staterna nyligen fattade om att vändas, utom i undantagsfall. Datatillsynsmannen beklagar begära en avgift för ESTA leder till insamling av kreditkorsdetta undantag. Han anser att villkoren för undantag är uppgifter om resenärer. Datatillsynsmannen efterlyser en alltför generösa och inte ger några garantier: användande tydlig begränsning för att förhindra olämplig samkörning av uppgifterna från fall till fall läggs bara fram som ett av information utanför PNR-avtalets tillämpningsområde. exempel, och dessutom borde ändamålsbegränsningen vara en allmän princip som är tillämplig på all behandling av PNR-uppgifter, inte bara en garanti som gäller känsliga uppgifter. Om man tillåter behandling av känsliga uppgifter, ens i begränsade fall, skulle detta enligt datatillsyns Lagring av uppgifter mannens uppfattning vara liktydigt med att anpassa alla 30. Lagringstiden för uppgifter är inte föremål för effektiv harPNR-systems skyddsnivå efter det system som ger det sämmonisering. Datatillsynsmannen anser att PNR-uppgifter sta dataskyddet i stället för efter det system som ger det som princip bör raderas om de kontroller som görs i samband med att uppgifter överförs inte har utlöst någon åt( 1 ) Yttrande av den 23 juni 2003 om den skyddsnivå som garanteras i gärd som kan leda till åtal. Om det nationella sammanAmerikas förenta stater för överföring av passageraruppgifter, WP78. hanget skulle rättfärdiga en begränsad lagringsperiod anser Detta yttrande och senare yttranden från arbetstruppen i detta ämne finns på: http://ec.europa.eu/justice_home/fsj/privacy/workinggroup/ datatillsynsmannen att en längsta lagringsperiod bör fastwpdocs/index_en.htm#data_transfers ställas i standarderna. Dessutom bör principen att 30.12.2010 Europeiska SV unionens officiella tidning C 357/11 tidsbegränsa åtkomsträtten för tjänstemän stärkas och en 35. De PNR-system som beskrivs i meddelandet uppfyller inte i gradvis anonymisering av uppgifter bör betraktas som en sig de nödvändighets- och proportionalitetskriterier som skyldighet och inte som ett exempel. utvecklas i det här yttrandet och i tidigare yttranden från datatillsynsmannen och artikel 29-arbetsgruppen. Villkoren för insamling och behandling av personuppgifter måste Överföringsregler begränsas avsevärt för att bli godtagbara. Datatillsynsman31. Datatillsynsmannen stödjer ett exklusivt användande av nen har särskilt stora betänkligheter när det gäller använsändsystem (push systems) för överföring av PNR-uppgifter. dandet av PNR-system för riskbedömning eller profilering. Han efterfrågar garantier som säkerställer att ett sändsystem i praktiken är det enda som används. Erfarenheten och 36. Vid utveckling av PNR-standarder bör hänsyn tas till den inspektioner genomförda av dataskyddsmyndigheter har allmänna ramen för dataskydd och till relaterad rättslig faktiskt visat att återstående ”pull systems” fortfarande anutveckling i EU samt till förhandlingen av avtal om utbyte vänds, i strid med redan gällande avtal. Detta gäller särskilt av uppgifter på en mer generell nivå, särskilt med Förenta det amerikanska PNR-systemet. Dessutom har amerikanska staterna. Det bör säkerställas att framtida avtal om PNR myndigheter en mer omfattande åtkomst till PNR-uppgifter med Förenta staterna följer det allmänna avtalet med Fövia datoriserande bokningssystem. Rättsliga och tekniska renta staterna om dataskydd. Även avtal om PNR med åtgärder bör vidtas för att förhindra att sändsystemet förandra tredjeländer bör följa denna strategi. bigås.
32. Lufttrafikföretagens överföringsfrekvenser (”rimligt antal”) 37. Det är väsentligt att alla avtal med tredjeländer tar hänsyn bör definieras, och ett högsta antal överföringar bör fast till de nya dataskyddskraven i takt med att dessa utvecklas ställas. De befintliga system som har de mest integritets inom den institutionella ramen efter Lissabonfördraget. skyddande bestämmelserna bör fungera som modeller då detta genomförs. 38. Datatillsynsmannen efterfrågar även en mer detaljerad allmän strategi när det gäller de minsta garantier som bör Allmänna begrepp tillämpas för alla avtal: högre krav bör ställas, särskilt när det gäller behandling av känsliga uppgifter, principen om 33. Datatillsynsmannen efterfrågar även en precisering av vikändamålsbegränsning, villkoren för vidareöverföring och tiga inslag i tillämpningen av PNR-avtalen. Avtalens varlagring av uppgifter. aktighet (”fastställd”, ”lämplig”) och översynerna av avtalen (”regelbundna”) bör definieras närmare i ett horisontellt perspektiv. Särskilt gäller att periodiciteten för gemen 39. Slutligen vidhåller datatillsynsmannen att alla avtal bör insamma översyner skulle kunna anges, liksom skyldigheten nebära direkt tillämpliga rättigheter för den registrerade. att göra en första översyn inom en angiven tidsfrist efter att Effektiva tillämpningsförfaranden, såväl för den registrerade avtalen har trätt i kraft: en period på högst tre år skulle som för tillsynsmyndigheter, är ett väsentligt villkor för att kunna anges. ett avtal ska anses tillräckligt. Utfärdat i Bryssel den 19 oktober 2010. 34. Datatillsynsmannen välkomnar den horisontella strategi som kommissionen lägger fram i sitt meddelande. Detta är ett viktigt steg i riktning mot en övergripande ram för Peter HUSTINX utbyte av PNR-uppgifter. Trots denna allmänt positiva bedömning kvarstår dock vissa allvarliga betänkligheter. Europeiska datatillsynsmannen
Fotnoter
- 3 Den övergripande strategi när det gäller PNR-relaterade frå lufttrafikföretags behandling av passageraruppgifter (PNR) från gor som kommissionen presenterar i sitt meddelande syftar Europeiska unionen och överföring av dessa till Australiens tullmyndighet (EUT L 213, 8.8.2008, s. 49–57). till att ge en enhetlig ram för överföring av PNR-uppgifter ( 5 ) Den 6 november 2007 antog kommissionen ett förslag till rådets rambeslut om användande av passageraruppgifter (PNR-uppgifter) i ( 1 ) EGT L 281, 23.11.1995, s. 31. brottsbekämpningssyfte (KOM(2007) 654 slutlig). Datatillsynsman( 2 ) EGT L 8, 12.1.2001, s. 1. nen yttrade sig om detta förslag den 20 december 2007 ( 3 ) KOM(2010) 492 slutlig. (EUT C 110, 1.5.2008, s. 1).
- III. SLUTSATS