EU Internal Security Strategy in Action: Five steps towards a more secure Europe
C 101/6 SV Europeiska unionens officiella tidning 1.4.2011
Yttrande från Europeiska datatillsynsmannenom meddelandet från kommissionen till Europaparlamentet och rådet – ”EU:s strategi för den inre säkerheten i praktiken: Fem steg mot ett säkrare Europa”
(2011/C 101/02)
EUROPEISKA DATATILLSYNSMANNEN HAR AVGETT DETTA nefattar åtgärder inom brottsbekämpning och straffrättsligt YTTRANDE samarbete, gränsförvaltning och civilskydd, med vederbörlig respekt för gemensamma europeiska värderingar såsom grundläggande rättigheter. Strategins huvudsyfte är att
med beaktande av fördraget om Europeiska unionens funktions sätt, särskilt artikel 16, — presentera de befintliga EU-instrument som redan skyd dar EU-medborgarnas säkerhet och frihet och det mer värde som EU tillhandahåller för allmänheten inom med beaktande av Europeiska unionens stadga om de grund detta område, läggande rättigheterna, särskilt artiklarna 7 och 8,
med beaktande av Europaparlamentets och rådets direktiv — vidareutveckla gemensamma verktyg och policyer med 95/46/EG av den 24 oktober 1995 om skydd för enskilda en mer integrerande strategi som tar upp orsakerna till personer med avseende på behandling av personuppgifter och osäkerhet och inte bara följderna, och om det fria flödet av sådana uppgifter ( 1 ),
— främja brottsbekämpning och straffrättsligt samarbete, med beaktande av begäran om yttrande i enlighet med förord gränsförvaltning, civilskydd och katastrofhantering. ning (EG) nr 45/2001 om skydd för enskilda då gemenskaps institutionerna och gemenskapsorganen behandlar personupp gifter och om den fria rörligheten för sådana uppgifter ( 2 ), sär skilt artikel 41, 4. Strategin har fokus på de mest överhängande hoten mot och problemen med säkerheten i EU, bland annat grov och organiserad brottslighet, terrorism och it-brottslighet, för HÄRIGENOM FRAMFÖRS FÖLJANDE. valtningen av EU:s yttre gränser och att bygga upp för mågan att klara katastrofer. Strategin innehåller allmänna riktlinjer, principer och anvisningar om hur EU bör reagera inom dessa områden och uppmanar kommissionen att fö I. INLEDNING reslå åtgärder med tidsgränser för att genomföra strategin.
1. Den 22 november 2010 antog kommissionen ett medde lande med titeln ”EU:s strategi för den inre säkerheten i praktiken: Fem steg mot ett säkrare Europa” (nedan kallat 3 5. Vidare är det viktigt att i detta sammanhang hänvisa till de meddelandet) ( ). Meddelandet sändes till Europeiska datatill slutsatser om inrättande och genomförande av en policycy synsmannen för samråd. kel för EU avseende organiserad och grov internationell brottslighet som rådet (rättsliga och inrikes frågor) antog den 8–9 november 2010 ( 5 ) (nedan kallade slutsatserna från
2. Datatillsynsmannen uppskattar att kommissionen rådfrå november 2010). Detta dokument följer rådets slutsatser om gade honom. Redan innan meddelandet antogs hade han den inre säkerhetens arkitektur 2006 ( 6 ) och uppmanar rå lämnat informella synpunkter på utkastet till meddelandet, det och kommissionen att definiera en heltäckande strategi varav vissa har beaktats i slutversionen. för den inre säkerheten som bygger på EU:s gemensamma värderingar och principer såsom dessa bekräftas i EU-stad gan om de grundläggande rättigheterna ( 7 ).
3. Den EU-strategi för den inre säkerheten (nedan kallad stra ( 6 ) Dok. 7039/2/06 RIF 86 CATS 34. tegin) som behandlas i meddelandet antogs den 23 februari ( 7 ) Policycykeln för EU avseende organiserad och grov internationell 2010 under det spanska ordförandeskapet ( 4 ). Strategin be brottslighet utgörs av fyra steg: 1) policyutveckling på grundval av Europeiska unionens hotbildsbedömning avseende den grova och skriver en europeisk säkerhetsmodell som bland annat in organiserade brottsligheten (EU Socta), 2) fastställande av policy och beslutsfattande som bygger på ett begränsat antal prioriteringar, ( 1 ) EGT L 281, 23.11.1995, s. 31.. 3) genomförande och övervakning av årliga operativa handlingspla ( 2 ) EGT L 8, 12.1.2001, s. 1. ner och 4) vid slutet av policycykeln kommer man att göra en ( 3 ) KOM(2010) 673 slutlig. ingående utvärdering som kommer att tjäna som input för nästa ( 4 ) Dok. 5842/2/10. cykel. 1.4.2011 Europeiska SV unionens officiella tidning C 101/7
6. Bland de anvisningar och mål som bör vara vägledande för Stockholmsprogrammet bör det vidare bli en av de priori genomförandet av strategin tar slutsatserna från november terade uppgifterna för kommittén för den inre säkerheten 2010 upp att dessa bör hänvisa till en framåtsyftande och (Cosi), som inrättats enligt artikel 71 i EUF-fördraget, att underrättelseledd strategi, bindande samarbete mellan EU- utveckla, kontrollera och genomföra strategin för den inre organen, inklusive ytterligare förbättring av deras infor säkerheten. För att säkerställa ett effektivt genomförande av mationsutbyte, samt att göra medborgarna medvetna om strategin bör även säkerhetsaspekter av en integrerad gräns vikten av EU:s arbete för att skydda dem. Rådet uppmanar förvaltning täckas in, och i tillämpliga fall, dessutom straff dessutom i sina slutsatser kommissionen att tillsammans rättsligt samarbete som är relevant för det operativa sam med experter vid relevanta organ och i medlemsstaterna arbetet inom området inre säkerhet. I detta sammanhang är utveckla en flerårig strategisk plan för varje prioritering, det också viktigt att nämna att Stockholmsprogrammet tar där den lämpligaste strategin för att tackla problemet be upp att den inre säkerheten bör ta hänsyn till den yttre skrivs. Rådet uppmanar också kommissionen att genom strategi som EU har utvecklat och till annan EU-politik, samråd med experter från medlemsstaterna och EU:s organ särskilt sådan som rör den inre marknaden. utveckla en oberoende mekanism för att utvärdera genom förandet av den fleråriga strategiska planen. Europeiska da tatillsynsmannen tar upp dessa aspekter längre fram i ytt randet, eftersom de har nära anknytning till eller betydande Yttrandets syfte konsekvenser för skyddet av personuppgifter och andra 10. Meddelandet hänvisar till olika politikområden som utgör relaterade grundläggande rättigheter och friheter. en del av eller inverkar på begreppet inre säkerhet i vid bemärkelse i Europeiska unionen. Meddelandets innehåll och syfte
7. I meddelandet föreslås fem strategiska mål som alla har 11. Syftet med det här yttrandet är inte att analysera alla poli kopplingar till integritet och uppgiftsskydd: tikområden och specifika ämnen som tas upp i meddelan det utan att — Störa den verksamhet som bedrivs av kriminella nätverk — granska själva målen för den strategi för den inre sä på internationell nivå. kerheten som föreslås i meddelandet när det gäller det specifika perspektivet integritet och uppgiftsskydd, och – ur den synvinkeln – betona de nödvändiga koppling — Förebygga terrorism och hantera radikalisering och re arna till andra strategier som i dagsläget diskuteras och krytering. antas på EU-nivå, — Förbättra säkerheten för medborgare och företag på — ta upp ett antal uppgiftsskyddsbegrepp som man bör ta Internet. hänsyn till vid utformning, utveckling och genom förande av strategin för den inre säkerheten på EU-nivå, — Stärka säkerheten genom gränsförvaltning. — där det är användbart och ändamålsenligt ge förslag på lämpliga sätt att ta hänsyn till uppgiftsskyddsaspekter vid genomförande av de åtgärder som föreslås i med — Öka EU:s förmåga att stå emot kriser och katastrofer. delandet.
8. Den strategi för den inre säkerheten i praktiken som före 12. Europeiska datatillsynsmannen kommer att göra detta ge slås i meddelandet omfattar en gemensam dagordning för nom att belysa särskilt kopplingarna mellan å ena sidan medlemsstaterna, Europaparlamentet, kommissionen, rådet strategin för den inre säkerheten och strategin för infor samt byråer och andra organ, inklusive det civila samhället mationshantering och å andra sidan arbetet med en heltäc och lokala myndigheter. Meddelandet beskriver även hur kande rättslig ram för uppgiftsskydd. Vidare kommer data alla dessa parter bör samarbeta under de kommande fyra tillsynsmannen att hänvisa till begrepp som bästa tillgängliga åren för att nå målen för strategin. tekniker och inbyggda säkerhetsmekanismer, konsekvensanalys av inverkan på integritets- och uppgiftsskydd och rättigheter för registrerade personer, vilka har direkta konsekvenser för ut formningen och genomförandet av strategin för den inre 9. Meddelandet bygger på Lissabonfördraget och tar hänsyn säkerheten. I yttrandet kommenteras dessutom ett antal till den vägledning som ges i Stockholmsprogrammet (och utvalda politikområden, t.ex. integrerad gränsförvaltning, dess handlingsplan), som i kapitel 4.1 belyser behovet av en inklusive Eurosur och behandling av personuppgifter övergripande strategi för den inre säkerheten som bygger inom Frontex, samt andra områden, bland annat Internet på respekt för de grundläggande rättigheterna, internatio och programmet för att spåra finansiering av terrorism nella skyddsregler och rättstatsprincipen. I enlighet med (TFTP). C 101/8 SV Europeiska unionens officiella tidning 1.4.2011 II. ALLMÄNNA SYNPUNKTER endast ska föreslås om det finns konkreta bevis på att de behövs ( 9 ). Detta rättsliga krav bör överföras till ett fram Behovet av ett mer övergripande, inkluderande och åtsyftande politiskt tillvägagångssätt vid genomförandet av ”strategiskt” tillvägagångssätt i samband med strategin strategin för den inre säkerheten. Behovet av ett övergri för den inre säkerheten pande tillvägagångssätt för strategin för den inre säkerheten medför också att alla instrument och verktyg som redan 13. För närvarande diskuteras och föreslås på EU-nivå olika EUfinns inom området inre säkerhet bör utvärderas innan nya strategier som bygger på Lissabonfördraget och Stock föreslås. holmsprogrammet och som har direkta eller indirekta kon sekvenser för uppgiftsskyddet. Strategin för den inre säker heten är en av dessa, och den har nära anknytning till 18. I detta sammanhang föreslår datatillsynsmannen att klausu andra strategier (som antingen har tagits upp i meddelan ler om regelbunden utvärdering av befintliga instrument den från kommissionen under den senaste tiden eller kom används oftare, såsom de som ingår i direktivet om lagring mer att tas upp inom den närmaste framtiden), bland annat 10 av uppgifter, som ses över för närvarande ( ). en EU-strategi för informationshantering och en europeisk modell för informationsutbyte, en strategi för tillämpning av EU-stadgan om de grundläggande rättigheterna, en över Uppgiftsskydd som ett mål för strategin för den inre gripande strategi för uppgiftsskydd och EU:s strategi för säkerheten terrorismbekämpning. I yttrandet fäster Europeiska datatill synsmannen särskild uppmärksamhet vid kopplingarna till 19. Meddelandet hänvisar till skyddet av personuppgifter i styc strategin för informationshantering och den övergripande ket ”Säkerhetsstrategier baserade på gemensamma vär ram för uppgiftsskydd som bygger på artikel 16 i EUF- deringar”, där det nämns att de verktyg och åtgärder som fördraget, eftersom dessa har det mest uppenbara politiska krävs för att genomföra strategin måste vila på gemen sambandet med strategin för den inre säkerheten ur ett samma värderingar, bland annat rättstatsprincipen och re uppgiftsskyddsperspektiv. spekten för de grundläggande rättigheterna enligt EU:s stadga om de grundläggande rättigheterna. I detta samman hang anges det att ”I de fall en effektiv brottsbekämpning i EU underlättas av informationsutbyte, är det också av 14. Alla dessa strategier utgör ett komplext lappverk av inbör största vikt att skydda människors privatliv och deras des relaterade politiska riktlinjer, program och handlings grundläggande rätt till skydd för sina personuppgifter”. planer som kräver ett övergripande och integrerat tillväga gångssätt på EU-nivå.
20. Detta är ett välkommet påpekande. Det kan dock inte i sig anses räcka för att täcka in uppgiftsskyddet i strategin för 15. Mer generellt skulle detta tillvägagångssätt med ”koppling den inre säkerheten. Meddelandet innehåller inte någon av strategier” om det tillämpas för framtida åtgärder dels närmare diskussion av uppgiftsskyddet ( 11 ) och förklarar visa att det finns en vision på EU-nivå när det gäller EU- inte heller hur respekten för integriteten och skyddet av strategier, dels visa att dessa strategier och de nyligen an personuppgifter kommer att garanteras i praktiken i sam tagna meddelandena med förslag till utformning av dem är band med åtgärderna för att genomföra strategin för den nära sammankopplade, vilket faktiskt är fallet, samt att inre säkerheten. Stockholmsprogrammet är den gemensamma referenspunk ten för dem alla. Det skulle också leda till positiva syner ( 9 ) Detta är ett rättsligt krav, se särskilt domstolens dom i de förenade gieffekter mellan olika politiker som omfattas av området målen C-92/09 och C-93/09 av den 2 november 2010. I mer med frihet, säkerhet och rättvisa och göra det möjligt att specifika sammanhang har Europeiska datatillsynsmannen också förespråkat denna strategi i andra yttranden om lagförslag med undvika dubbelarbete inom området. Lika viktigt är att ett anknytning till området med frihet, säkerhet och rättvisa: t.ex. ytt sådant tillvägagångssätt dessutom skulle innebära en effek randet av den 19 oktober 2005 om tre förslag om andra genera tivare och mer samordnad tillämpning av reglerna för upp tionen av Schengens informationssystem (SIS II), yttrandet av den giftsskydd inom ramen för alla sammankopplade strategier. 20 december 2007 om utkastet till förslag till rådets rambeslut om användande av passageraruppgifter (PNR-uppgifter) i brottsbekämp ningssyfte, yttrandet av den 18 februari 2009 om förslaget till en förordning om inrättande av Eurodac för jämförelse av fingerav 16. Europeiska datatillsynsmannen understryker att en av pe tryck för en effektiv tillämpning av förordning (EG) nr […/…](om larna inom strategin för den inre säkerheten är en effektiv kriterier och mekanismer för att avgöra vilken medlemsstat som har ansvaret för att pröva en ansökan om internationellt skydd som en informationshantering inom EU, som skulle bygga på nöd tredjelandsmedborgare eller en statslös person har gett in i någon vändighets- och proportionalitetsprinciperna för att moti medlemsstat), yttrandet av den 18 februari 2009 om förslag till en vera behovet av utbyte av information. förordning om inrättande av kriterier och mekanismer för att av göra vilken medlemsstat som har ansvaret för att pröva en ansökan om internationellt skydd som en tredjelandsmedborgare eller en statslös person har gett in i någon medlemsstat och yttrandet av 17. Såsom nämns i Europeiska datatillsynsmannens yttrande den 7 oktober 2009 förslag gällande tillgång till Eurodac i brotts om meddelandet om informationshantering ( 8 ) betonar da förebyggande syfte. ( 10 ) Europaparlamentets och rådets direktiv 2006/24/EG av den tatillsynsmannen dessutom att nya lagstiftningsåtgärder 15 mars 2006 om lagring av uppgifter som genererats eller be som kan underlätta lagring och utbyte av personuppgifter handlats i samband med tillhandahållande av allmänt tillgängliga elektroniska kommunikationstjänster eller allmänna kommunika ( 8 ) Europeiska datatillsynsmannens yttrande av den 30 september 2010 tionsnät och om ändring av direktiv 2002/58/EG, (EUT L 105, om kommissionens meddelande till Europaparlamentet och rådet – 13.4.2006, s. 54). ”Översikt av informationshanteringen inom området med frihet, sä ( 11 ) Uppgiftsskydd nämns bara närmare när det gäller behandling av kerhet och rättvisa”. personuppgifter inom Frontex. 1.4.2011 Europeiska SV unionens officiella tidning C 101/9
21. Enligt Europeiska datatillsynsmannens bör ett mål för stra 26. Begreppet nämns inte i meddelandet. Datatillsynsmannen tegin för den inre säkerheten i praktiken vara en vid tolkning av föreslår att man hänvisar till detta begrepp i samband skyddet som bör säkra rätt balans mellan å ena sidan skyd med de åtgärder som ska förelås och vidtas i samband det av medborgarna mot befintliga hot och å andra sidan med att strategin för den inre säkerheten genomförs, sär skyddet av deras integritet och rätten till skydd av person skilt när det gäller mål 4, ”Stärka säkerheten genom gräns uppgifter. Med andra ord måste man ta lika allvarligt på förvaltning”, där ökad användning av ny teknik för gräns säkerhets- som på integritetsfrågor vid utveckling av strate kontroller och gränsövervakning uttryckligen tas upp. gin för den inre säkerheten, vilket skulle vara i linje med Stockholmsprogrammet och rådets slutsatser. Konsekvensanalys av inverkan på integritets- och upp giftsskydd
22. Sammanfattningsvis bör tillhandahållande av säkerhet med full respekt för integritet och uppgiftsskydd nämnas som ett 27. Europeiska datatillsynsmannen uppmuntrar kommissionen specifikt mål för EU:s strategi för den inre säkerheten. Detta att som en del av det framtida arbetet med utformning och bör avspeglas i samband med alla åtgärder som vidtas av genomförande av strategin för den inre säkerheten utifrån medlemsstaterna och EU:s institutioner när strategin ge meddelandet reflektera över vad en konsekvensanalys av in nomförs. verkan på integritets- och uppgiftsskydd verkligen innebär i området med frihet, säkerhet och rättvisa, särskilt när det gäller strategin för den inre säkerheten. 23. I detta sammanhang hänvisar Europeiska datatillsynsman nen till meddelandet 2010(609) om ett samlat grepp på skyddet av personuppgifter i Europeiska unionen ( 12 ). Data tillsynsmannen kommer snart att utfärda ett yttrande om 28. Meddelandet hänvisar till hot- och riskbedömning. Detta är detta meddelande men betonar här att en effektiv strategi välkommet. Men meddelandet hänvisar inte i någon punkt för den inre säkerheten inte kan införas utan stöd av ett till en konsekvensanalys av inverkan på integritets- och pålitligt system för uppgiftsskydd som komplement till stra uppgiftsskydd. Europeiska datatillsynsmannen tror att arbe tegin som ger ömsesidigt förtroende och förbättrar strate tet med meddelandet om strategin för den inre säkerheten gins effekt. är ett lämpligt tillfälle att göra sådana konsekvensanalyser av inverkan på integritets- och uppgiftsskyddet inom ramen för den inre säkerheten. Datatillsynsmannen noterar att varken meddelandet eller kommissionens riktlinjer för kon III. BEGREPP SOM ÄR TILLÄMPLIGA PÅ UTFORMNING sekvensanalyser ( 14 ) tar upp denna aspekt och utvecklar den till ett policykrav.
24. Det står klart att vissa av de åtgärder som kan härledas från målen för strategin för den inre säkerheten kan äventyra enskildas integritet och skyddet av personuppgifter. För att 29. Datatillsynsmannen rekommenderar att framtida instru motverka dessa risker vill datatillsynsmannen särskilt fästa ment genomför en mer specifik och noggrann konsekvens uppmärksamheten på begrepp som inbyggda säkerhets analys av inverkan på integritet och uppgiftsskydd, antingen mekanismer, konsekvensanalys av inverkan på integritets- och som en separat bedömning eller som en del av den all uppgiftsskydd, de registrerades rättigheter och bästa tillgängliga männa konsekvensbedömning som kommissionen genom tekniker. Hänsyn bör tas till alla dessa begrepp vid genom för när det gäller de grundläggande rättigheterna. Denna förandet av strategin för den inre säkerheten och de kan konsekvensanalys bör inte bara ta upp allmänna principer bidra till en mer integritetsvänlig och uppgiftsskyddsori eller analysera policyalternativ, såsom fallet är i dagsläget, enterad politik inom detta område. utan bör också rekommendera specifika och konkreta upp giftsskyddsgarantier. Inbyggda säkerhetsmekanismer
25. Europeiska datatillsynsmannen har vid olika tillfällen och i 30. Därför bör särskilda indikatorer och funktioner utvecklas olika yttranden förespråkat inbyggda säkerhetsmekanismer för att se till att varje förslag som inverkar på integritets- (eller förvalda inställningar för sekretess). Begreppet utveck och uppgiftsskyddet inom området EU:s inre säkerhet blir las för närvarande både för den privata den offentliga sek föremål för noggrant övervägande, bland annat när det torn och måste därför spela en viktig roll i samband med gäller aspekter som proportionalitetsprincipen, nödvändig EU:s inre säkerhet och det polisära och rättsliga områ hetsprincipen och principen om ändamålsbegränsning. det ( 13 ). C 101/10 SV Europeiska unionens officiella tidning 1.4.2011 samhället, utarbetar en ram för konsekvensanalyser av in intressenterna inom industrin bör definiera och främja åt verkan på integritets- och uppgiftsskydd. Vidare uppmunt gärder för tillämpning av bästa tillgängliga tekniker. En rade Madridresolutionen, som antogs i november 2009 av sådan tillämpning innebär det mest effektiva och mest den internationella konferensen för dataskyddskommissio avancerade skedet i utvecklingen av åtgärder och deras närer, genomförandet av PIA innan nya informationssystem funktionssätt, som anger en viss tekniks praktiska lämplig och -tekniker för behandling av personuppgifter eller om het att i princip ligga till grund för att tillämpningar och fattande ändringar av befintliga behandlingar införs. system för informationsteknik och datasäkerhet och iakttar kraven på personlig integritet, dataskydd och säkerhet i EU:s regelverk. Detta tillvägagångssätt är helt i linje med begreppet inbyggda säkerhetsmekanismer, som tas upp ovan. Rättigheter för registrerade personer
32. Europeiska datatillsynsmannen noterar att meddelandet inte specifikt tar upp frågan om rättigheter för registrerade per soner, som utgör ett mycket viktigt inslag i uppgiftsskyddet 37. Där det är relevant och genomförbart bör referensdoku och bör inverka på utformningen av strategin för den inre ment om bästa tillgängliga tekniker utarbetas för att ge säkerheten. Det är mycket viktigt att se till att medborgarna vägledning och bättre rättslig förutsebarhet för det prak inom alla olika system och instrument som hanterar EU:s tiska genomförandet av åtgärder inom ramen för strategin inre säkerhet omfattas av liknande rättigheter när det gäller för den inre säkerheten. Detta kan dessutom främja harmo hur deras personuppgifter hanteras. nisering av sådana åtgärder mellan olika medlemsstater. Sist men inte minst kommer definition av bästa tillgängliga tekniker som ger hög integritet och säkerhet att underlätta datatillsynsmyndigheternas övervakande roll genom att ge dem tillgång till tekniska referenser som uppfyller integri 33. Många av de system som meddelandet hänvisar till fast tets- och uppgiftsskyddskraven och som kan antas av regis ställer särskilda regler för rättigheterna för registrerade per teransvariga. soner (som även omfattar kategorier som brottsoffer, miss tänkta brottslingar eller migranter), men det finns många variationer mellan system och instrument, utan att det finns goda skäl till detta. 38. Europeiska datatillsynsmannen noterar även vikten av en korrekt anpassning av strategin för den inre säkerheten till åtgärder som redan genomförs inom sjunde rampro grammet för forskning och teknisk utveckling och pro 34. Europeiska datatillsynsmannen uppmanar därför kommis grammet om säkerhet och skydd av friheter. En gemensam sionen att under den närmaste framtiden titta mer noggrant vision för att tillhandahålla bästa tillgängliga tekniker kan på frågan om att anpassa rättigheterna för registrerade per soner när det gäller EU:s strategi för den inre säkerheten ligga till grund för ett innovativt tillvägagångssätt när det och strategi för informationshantering. gäller kunskaper och kapaciteter som krävs för att skydda medborgarna och samtidigt respektera deras grundläggande rättigheter.
35. Särskild uppmärksamhet bör ägnas åt mekanismer för rätts lig prövning. Strategin för den inre säkerheten bör garan tera att registeransvariga alltid tillhandahåller lättillgängliga 39. Slutligen pekar datatillsynsmannen på den roll som Euro och effektiva förfaranden för klagomål till överkomlig kost peiska byrån för nät- och informationssäkerhet (Enisa) kan nad i de fall då enskildas rättigheter inte har respekterats spela när det gäller att utarbeta riktlinjer och bedöma vilken fullt ut. säkerhetskompetens som krävs för att säkra it-systems in tegritet och tillgänglighet och även när det gäller att främja bästa tillgängliga tekniker. Här välkomnar datatillsynsman nen att byrån inkluderas som en nyckelaktör vid förbätt Bästa tillgängliga tekniker ringen av kompetensen för att hantera Internetangrepp och bekämpa it-brottslighet ( 17 ). 36. Genomförandet av strategin för den inre säkerheten kom mer oundvikligen att bygga på användning av en it-infra struktur som stödjer de åtgärder som beskrivs i meddelan det. Bästa tillgängliga tekniker kan ses som förutsättningar för en lämplig balans mellan uppnående av målen för stra Förtydligande när det gäller aktörerna och deras roller tegin för den inre säkerheten och respekten för enskildas rättigheter. I det aktuella sammanhanget vill Europeiska 40. I detta sammanhang krävs dessutom ett ytterligare förtyd datatillsynsmannen upprepa sin rekommendation från tidi ligande när det gäller vilka aktörer som utgör en del av eller gare yttranden ( 16 ) om att kommissionen tillsammans med bidrar till arkitekturen för strategin för den inre säkerheten. Meddelandet hänvisar till olika aktörer och intressenter ( 16 ) Datatillsynsmannens yttrande om intelligenta transportsystem, juli 2009; Datatillsynsmannens yttrande om RFID-kommunikation, de ( 17 ) Europeiska datatillsynsmannen planerar fortfarande att anta ett ytt cember 2007; Datatillsynsmannens årsrapport 2006, s. 48. rande om den rättsliga ramen för Enisa i december 2010. 1.4.2011 Europeiska SV unionens officiella tidning C 101/11 såsom medborgare, domstolar, EU-byråer, nationella myn det föregriper beslutsprocessen och därmed att ingen hän digheter, polisväsende och företag. Dessa aktörers olika rol syn tas till att det slutliga beslutet om huruvida RTP och ler och kompetenser bör behandlas mer ingående när det systemet för inresa och utresa ska införas i EU ännu inte gäller de särskilda åtgärder som föreslås för genomförandet har fattats. av strategin för den inre säkerheten.
45. Europeiska datatillsynsmannen föreslår därför att sådana IV. SÄRSKILDA SYNPUNKTER NÄR DET GÄLLER POLI föregripanden undviks vid det framtida arbetet med att TIKOMRÅDEN MED ANKNYTNING TILL STRATEGIN FÖR genomföra strategin för den inre säkerheten. Såsom nämnts DEN INRE SÄKERHETEN tidigare bör inga beslut om införande av nya stora system som angriper privatlivet fattas förrän en rimlig utvärdering Integrerad gränsförvaltning av alla befintliga system har genomförts, med vederbörlig hänsyn till nödvändighet och proportionalitet. 41. Meddelandet hänvisar till att EU sedan Lissabonfördraget trädde i kraft står bättre rustat att utnyttja synergier mellan gränsförvaltningsstrategier för personer och varor. När det gäller rörlighet för personer nämns det i meddelandet att EUROSUR ”EU kan behandla migrationshantering och brottsbekämp ning som två parallella mål i den integrerade strategin för 46. I meddelandet nämns det att kommissionen kommer att gränsförvaltning”. Gränsförvaltningen beskrivs i meddelan lägga fram ett lagförslag om inrättande av Eurosur under det som en potentiellt kraftfull metod för att störa grov och 2011, i syfte att bidra till den inre säkerheten och brotts organiserad brottslighet ( 18 ). bekämpningen. Det nämns också att Eurosur kommer att dra nytta av ny teknik som utvecklats genom EU-finansie rade forskningsprojekt och forskningsverksamheter, såsom satellitbilder som gör det möjligt att upptäcka och följa mål 42. Europeiska datatillsynsmannen noterar också att medde vid sjögränsen. lande identifierar tre strategiska förutsättningar: 1) en för bättrad användning av ny teknik för gränskontroller (den andra generationen av Schengens informationssystem (SIS II), informationssystemet för viseringar (VIS), systemet för 47. I detta sammanhang noterar Europeiska datatillsynsmannen inresa och utresa samt programmet för registrerade resenä att det inte är klart huruvida och i så fall i vilken omfatt rer), 2) en förbättrad användning av ny teknik för gräns ning det lagstiftningsförslag om Eurosur som kommer att övervakning (Europeiska gränsövervakningssystemet, Euro presenteras av kommissionen 2011 även kommer att inne sur) och 3) en förbättrad samordning mellan medlemssta fatta behandling av personuppgifter inom ramen för Euro terna genom Frontex. sur. Kommissionen tar inte klar ställning till detta i med delandet. Frågan är desto mer relevant med tanke på att det i meddelandet görs tydliga kopplingar mellan Eurosur och Frontex på taktisk, operativ och strategisk nivå (se synpunk 43. Europeiska datatillsynsmannen vill i detta yttrande ta till terna nedan om Frontex) och att ett nära samarbete mellan fället i akt att påminna om sina önskemål från ett antal de båda efterfrågas. tidigare yttranden om att en tydlig policy för gränsförvalt ning – som fullt ut respekterar bestämmelserna för upp giftsskydd – fastställs på EU-nivå. Datatillsynsmannen tror att det nuvarande arbetet med strategin för den inre säker Behandling av personuppgifter inom FRONTEX heten och för informationshantering innebär mycket goda 48. Den 17 maj 2010 utfärdade Europeiska datatillsynsmannen möjligheter att ta mer konkreta steg mot en samordnad ett yttrande om Frontexförordningen ( 19 ). I yttrandet efter politisk strategi inom dessa områden. frågade datatillsynsmannen en verklig debatt och en djup gående reflektion om uppgiftsskyddet i samband med att befintliga arbetsuppgifter för Frontex utökas och nya ar betsuppgifter tillkommer. 44. Europeiska datatillsynsmannen noterar att meddelandet inte bara hänvisar till befintliga stora system och dem som kan tas i drift inom den närmaste framtiden (såsom SIS, SIS II och VIS) utan – i samma textavsnitt – även tar upp system 49. Meddelandet hänvisar till behovet av att öka Frontex bidrag som kan komma att föreslås av kommissionen i framtiden vid de yttre gränserna i samband med Mål 4, ”Stärka sä men om vilka beslut ännu inte har fattats (dvs. programmet kerheten genom gränsförvaltning”. I detta sammanhang för registrerade resenärer (RTP) och systemet för inresa och nämns det i meddelandet att kommissionen utifrån tidigare utresa). Man bör i detta sammanhang komma ihåg att erfarenheter och mot bakgrund av EU:s övergripande stra målen och legitimiteten för att införa dessa system fort tegi för informationshantering anser att åtgärder som gör farande behöver klargöras och visas, även i ljuset av sär skilda konsekvensbedömningar som genomförs av kommis ( 19 ) Yttrande från Europeiska datatillsynsmannen av den 17 maj 2010 sionen. Om detta inte sker kan meddelandet tolkas som att över förslaget till Europaparlamentets och rådets förordning om ändring av rådets förordning (EG) nr 2007/2004 om inrättande ( 18 ) Press release on the EU Internal Security Strategy in Action – five av en europeisk byrå för förvaltningen av det operativa samarbetet steps towards a more secure Europe Memo 10/598 (på engelska). vid Europeiska unionens medlemsstaters yttre gränser (Frontex). C 101/12 SV Europeiska unionens officiella tidning 1.4.2011 det möjligt för Frontex att behandla och använda denna området med frihet, säkerhet och rättvisa, inklusive stora itinformation för vissa begränsade ändamål och i enlighet system i EU och andra verktyg för gränsförvaltning. med tydligt fastställda regler för behandling av personupp gifter skulle vara till stor hjälp för att spränga kriminella organisationer. Detta är ett nytt tillvägagångssätt jämfört 54. Därför tar Europeiska datatillsynsmannen tillfället i akt att med kommissionens förslag om en översyn av Frontexför påminna om sitt förslag ( 20 ) att denna fråga, som är mycket ordningen, som för närvarande är föremål för diskussion i känslig ur uppgiftsskyddsperspektiv, behandlas med stort Europaparlamentet och rådet, där inget nämns om behand allvar vid genomförandet av strategin för den inre säkerhe ling av personuppgifter. ten, särskilt i samband med gränsförvaltningen.
55. Europeiska datatillsynsmannen rekommenderar också en tydlig och strikt politik för användning av biometriska kän 50. Mot denna bakgrund välkomnar Europeiska datatillsyns netecken inom området med frihet, säkerhet och rättvisa, mannen att meddelandet ger en viss indikation om under baserad på en seriös utvärdering och en bedömning från vilka omständigheter sådan behandling kan visa sig vara fall till fall av behovet av att använda biometriska känne nödvändig (t.ex. riskanalys, effektivare genomförande av tecken inom ramen för strategin för den inre säkerheten, gemensamma insatser eller utbyte av information med Eu med full respekt för sådana grundläggande principer för ropol). Närmare bestämt förklarar meddelandet att infor uppgiftsskydd som proportionalitet, nödvändighet och be mation om kriminella som är involverade i nätverk för gränsning av ändamålet. människohandel som Frontex kommer i kontakt med i sin verksamhet för närvarande inte kan användas för risk analyser eller för att utforma framtida gemensamma insat ser på ett bättre sätt. Vidare når uppgifterna om misstänkta TFTP brottslingar aldrig fram till de behöriga nationella myndig 56. Det anges i meddelandet att kommissionen 2011 kommer heterna eller Europol för vidare utredning. att utarbeta en strategi som gör det möjligt för EU att ta fram och analysera uppgifter om finansiella meddelanden som lagras inom EU:s eget territorium. I detta sammanhang hänvisar Europeiska datatillsynsmannen till sitt yttrande av den 22 juni 2010 om behandling och överföring av upp 51. Europeiska datatillsynsmannen noterar dock att meddelan gifter om finansiella betalningsmeddelanden från Europe det inte hänvisar till den pågående diskussionen om över iska unionen till Förenta staterna i enlighet med program syn av den rättsliga ramen för Frontex, som såsom nämnts met för att spåra finansiering av terrorism (TFTP II) ( 21 ). tidigare tar upp denna fråga för att hitta lagstiftningslös Alla kritiska synpunkter i det yttrandet är i lika måtto ningar. Vidare kan meddelandets ordalydelse om Frontex giltiga för och tillämpliga på det planerade arbetet med roll när det gäller målet att bryta ner kriminella nätverk en EU-ram för finansiella betalningsmeddelanden. Därför tolkas så att Frontex mandat utökas. Europeiska datatill bör hänsyn tas till synpunkterna vid diskussioner om denna synsmannen föreslår att hänsyn tas till denna punkt både fråga. Särskild uppmärksamhet bör ägnas åt proportionali vid översynen av Frontexförordningen och vid genomföran teten i att ta fram och behandla stora mängder uppgifter det av strategin för den inre säkerheten. om personer som inte är misstänkta, och om frågan om effektiv rättslig tillsyn från oberoende myndigheters och rättsväsendets sida.
52. Europeiska datatillsynsmannen vill dessutom fästa upp märksamheten på att man bör se till att undvika dubblering It-säkerhet för medborgare och företag av arbetsuppgifter mellan Europol och Frontex. I detta sam manhang välkomnar Datatillsynsmannen att meddelandet 57. Europeiska datatillsynsmannen välkomnar den vikt medde tar upp att dubbelarbete mellan Frontex och Europol ska landet fäster vid förebyggande åtgärder på EU-nivå och undvikas. Denna fråga skulle dock även kunna behandlas anser att en förstärkt säkerhet för it-nätverk är en nödvän mer utförligt både i den ändrade Frontexförordningen och i dig faktor för att bidra till ett välfungerande informations samband med de åtgärder för att genomföra strategin för samhälle. Datatillsynsmannen stödjer också de särskilda åt den inre säkerheten som innebär ett nära samarbete mellan gärderna för att förbättra förmågan att möta it-attacker, Frontex och Europol. Detta är särskilt viktigt när det gäller bygga upp kapaciteten hos organ inom brottsbekämpning principen om ändamålsbegränsning och principen om upp och rättsväsende samt skapa samarbeten med industrin för gifters kvalitet. Denna anmärkning gäller även det framtida att stödja medborgare och företag. Dessutom är det väl samarbetet med sådana organ som Europeiska byrån för kommet med Enisas stödjande roll för de åtgärder som nät- och informationssäkerhet (Enisa) eller Europeiska by föreskrivs för att uppnå detta mål. rån för samarbete i asylfrågor (EASO). ( 20 ) Se särskilt Europeiska datatillsynsmannens yttrande om meddelan det om översikt av informationshanteringen inom området med frihet, säkerhet och rättvisa som nämns i fotnot 8. ( 21 ) Europeiska datatillsynsmannens yttrande av den 22 juni 2010 om förslag till rådets beslut om ingående av avtalet mellan Europeiska Användning av biometriska kännetecken unionen och Amerikans förenta stater om behandling och över 1.4.2011 Europeiska SV unionens officiella tidning C 101/13
58. Däremot beskriver meddelandet om strategin för den inre 62. Europeiska datatillsynsmannen kommer med ett antal för säkerheten i EU i praktiken inte vilka brottsbekämpnings slag om begrepp som är relevanta ur ett uppgiftsskydds åtgärder som ska sättas in mot it-brottslighet, hur dessa perspektiv och till vilka hänsyn bör tas när det gäller stra åtgärder kan äventyra enskildas rättigheter och vilka upp tegin för den inre säkerheten, t.ex. inbyggda säkerhets giftsskyddsgarantier som skulle krävas. Europeiska datatill mekanismer, konsekvensanalys av inverkan på integritet synsmannen efterfrågar en mer ambitiös strategi för till och uppgiftsskydd och bästa tillgängliga tekniker. räckliga garantier. Denna strategi bör utarbetas för att skydda alla enskildas grundläggande rättigheter, inklusive de som kan påverkas av åtgärder som är avsedda att mot verka eventuell brottslig verksamhet inom detta område. 63. Europeiska datatillsynsmannen rekommenderar att framtida instrument genomför en konsekvensanalys av inverkan på integritet och uppgiftsskydd, antingen som en separat be V. SLUTSATSER OCH REKOMMENDATIONER dömning eller som en del av den allmänna konsekvens bedömning som kommissionen genomför när det gäller 59. Europeiska datatillsynsmannen efterfrågar en koppling mel de grundläggande rättigheterna. lan olika EU-strategier och meddelanden i samband med genomförandet av strategin för den inre säkerheten. Detta tillvägagångssätt bör följas av en konkret handlingsplan som stöds av en konkret bedömning av behoven och 64. Han uppmanar också kommissionen att utarbeta en mer vars resultat bör vara en övergripande, integrerad och väl enhetlig och konsekvent politik när det gäller kraven för strukturerad EU-policy för strategin för den inre säkerheten. användning av biometriska kännetecken samt större lik riktning på EU-nivå när det gäller rättigheter för registre rade personer. 60. Europeiska datatillsynsmannen tar också detta tillfälle i akt att betona vikten av ett rättsligt krav på en konkret bedöm ning av alla befintliga instrument som ska användas inom ramen för strategin för den inre säkerheten och infor 65. Slutligen lägger Europeiska datatillsynsmannen fram ett an mationsutbytet innan nya instrument föreslås. I detta sam tal synpunkter på behandlingen av personuppgifter inom manhang rekommenderar datatillsynsmannen starkt be ramen för gränsförvaltning, särskilt när det gäller Frontex stämmelser som kräver regelbundna bedömningar av rele och eventuellt i samband med Eurosur. vanta instruments effektivitet.
61. Europeiska datatillsynsmannen föreslår att man vid utarbe Utfärdat i Bryssel den 17 december 2010. tande av den fleråriga strategiska plan som efterfrågas i rådets slutsatser från den 10 november 2010 tar hänsyn till det pågående arbetet med en övergripande ram för Peter HUSTINX uppgiftsskydd utifrån artikel 16 i EUF-fördraget, särskilt meddelande 2009 (609). Europeiska datatillsynsmannen
Fotnoter
- Meddelandets bakgrund ( 5 ) 3043:e mötet i rådet (rättsliga och inrikes frågor), 8–10 november 2010, Bryssel.
- OCH GENOMFÖRANDE AV STRATEGIN FÖR DEN INRE
- ( 12 ) Kommissionens meddelande till Europaparlamentet, rådet, Europe iska ekonomiska och sociala kommittén och Regionkommittén om 31. Det skulle dessutom vara till hjälp i sammanhanget att ett samlat grepp på skyddet av personuppgifter i Europeiska unio hänvisa till artikel 4 i RFID-rekommendationen ( 15 ), där nen, KOM (2010) 609 slutlig. kommissionen uppmanade medlemsstaterna att se till att ( 13 ) I sitt yttrande om kommissionens meddelande om Stockholmsbranschen, i samarbete med lämpliga aktörer från det civila programmet rekommenderar Europeiska datatillsynsmannen att det ska finnas en juridisk skyldighet för dem som bygger upp och använder informationssystem att utveckla och använda system ( 14 ) SEK(2009) 92, 15.1.2009. som överensstämmer med principen Inbyggda säkerhetsmekanismer. ( 15 ) C(2009) 3200 slutlig, 12.5.2009.
- föring av uppgifter om finansiella betalningsmeddelanden från Eu 53. Meddelandet tar inte särskilt upp det aktuella fenomenet ropeiska unionen till Förenta staterna i enlighet med programmet med ökad användning av biometriska kännetecken inom för att spåra finansiering av terrorism (TFTP II).