lagen.nu
EDPS yttrande (2011)

OTC derivatives, central counterparties and trade repositories

Utgivare
Europeiska datatillsynsmannen
Antagen
2011-04-19
Språk
svenska
Ämnesord
ePrivacy Directive, Finance & Economy, Electronic Communications, Information Society
Källa
www.edps.europa.eu

22.7.2011 Europeiska SV unionens officiella tidning C 216/9

YTTRANDEN

EUROPEISKA DATATILLSYNSMANNEN

Yttrande från Europeiska datatillsynsmannen om förslaget till Europaparlamentets och rådets förordning om OTC-derivat, centrala motparter och transaktionsregister

(2011/C 216/04)

EUROPEISKA DATATILLSYNSMANNEN HAR AVGETT DETTA iska datatillsynsmannen har därför på eget initiativ avgett YTTRANDE detta yttrande baserat på artikel 41.2 i förordning (EG) nr 45/2001.

med beaktande av fördraget om Europeiska unionens funktionssätt, särskilt artikel 16, 3. Europeiska datatillsynsmannen är medveten om att detta yttrande lämnas på ett relativt tidigt stadium i lagstiftningsprocessen. Han anser det ändå lämpligt och fördelaktigt att med beaktande av Europeiska unionens stadga om de grund­ avge detta yttrande. Till att börja med betonar han förslaläggande rättigheterna, särskilt artiklarna 7 och 8, gets potentiella konsekvenser för uppgiftsskyddet. För det andra är analysen i detta yttrande direkt relevant för tilllämpning av befintlig lagstiftning och för andra pågående och eventuella framtida förslag som innehåller liknande med beaktande av Europaparlamentets och rådets direktiv bestämmelser, vilket kommer att förklaras i avsnitt 3.4 i 95/46/EG av den 24 oktober 1995 om skydd för enskilda detta yttrande. personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter ( 1 ), och

1. Den 15 september 2010 antog kommissionen Europapar­ 5. Genom reformen infördes framför allt ett effektiviserat EUlamentets och rådets förslag till förordning om OTC-deri­ ramverk för finansiell tillsyn som består av en europeisk systemrisknämnd ( 4 ) och ett EU-system för finansiell tillsyn vat, centrala motparter och transaktionsregister (”förslaget”) ( 3 ). Förslagets huvudsyfte är att fastställa gemensamma (ESFS). ESFS består i sin tur av ett nätverk av nationella regler för att göra marknaden för OTC-derivat säkrare och finansiella tillsynsmyndigheter som samarbetar med effektivare. tre nya europeiska tillsynsmyndigheter, nämligen Europeiska bankmyndigheten ( 5 ) (EBA), Europeiska försäkrings-

C 216/10 SV Europeiska unionens officiella tidning 22.7.2011

och tjänstepensionsmyndigheten ( 6 ) (Eiopa) och Europeiska rektiv 2009/136/EG nu benämnt ”direktivet om integritet

värdepappers- och marknadsmyndigheten (Esma) ( 7 ). Kom­ och elektronisk kommunikation”), dvs. uppgifter som gäller

missionen antog dessutom ett antal specifika initiativ för tele- och datatrafik för identifierade eller identifierbara fyatt genomföra reformen avseende särskilda områden eller siska personer ( 9 ). Så länge det fungerar på det viset bör

finansiella produkter. man säkerställa att villkoren för rättvis och laglig behand­

ling av personuppgifter respekteras fullt ut, på det sätt som

anges i direktiven och förordningen.

6. Ett av dessa är föreliggande förslag som tar upp ”OTCderivat”, dvs. de derivatprodukter ( 8 ) som inte handlas på 8. Uppgifter som gäller användning av elektronisk kommunibörser, utan i stället förhandlas privat mellan två motparkation kan ge mycket personlig information, såsom identer. Det innebär att alla finansiella motparter och icke-fititeten hos den person som ringer och tar emot samtal, nansiella motparter som uppfyller vissa tröskelkrav är skylklockslag och varaktighet för samtalet, vilket nätverk som diga att reglera alla standardiserade OTC-derivat via cenanvänds, var användaren befinner sig om han eller hon trala motparter (CCP). Den föreslagna förordningen ska använder bärbar utrustning, etc. Vissa trafikuppgifter som dessutom tvinga dessa finansiella och icke-finansiella motgäller Internet och användning av e-post (exempelvis en parter att redovisa detaljerna i alla derivatkontrakt och alla förteckning över besökta webbplatser) kan dessutom avändringar av dessa i ett registrerat transaktionsregister. Förslöja viktiga detaljer i kommunikationens innehåll. Bearbetslaget innehåller också harmoniserade organisatoriska och ning av trafikuppgifter strider dessutom mot brevhemligtillsynsmässiga krav för centrala motparter och organisatoheten. Mot bakgrund av detta har man genom direktiv riska och operativa krav för transaktionsregister. Nationella 2002/58/EG inrättat principen att trafikuppgifter måste rabehöriga myndigheter ansvarar även fortsättningsvis för deras eller göras anonyma när de inte längre behövs för tillstånd och tillsyn rörande dessa motparter, medan regiöverföring av ett meddelande ( 10 ). Medlemsstaterna kan instrering och övervakning av transaktionsregister helt anförföra undantag i nationell lagstiftning för specifika berättitros värdepappers- och marknadsmyndigheten enligt den gade syften, men de måste vara nödvändiga, lämpliga och föreslagna förordningen. proportionella inom ett demokratiskt samhälle för att uppnå dessa mål ( 11 ).

mål i detta fall är berättigade. Han inser behovet av initiativ 3.1 Allmänna iakttagelser som syftar till att stärka tillsyn av finansmarknader i syfte

att bevara deras sundhet och bättre skydda investerare och 7. Enligt artikel 61.2 d i förslaget får värdepappers- och markekonomin i allmänhet. Befogenheter att göra undersöknadsmyndigheten befogenhet att kräva register över teleningar som är direkt kopplade till trafikuppgifter måste och datatrafik. Bestämmelsens omfattning och särskilt den emellertid, med tanke på deras eventuellt ingripande karakexakta innebörden av ”register över tele- och datatrafik” är tär, uppfylla kraven på nödvändighet och proportionalitet, inte tydlig, vilket kommer att förklaras nedan. Det förefaller dvs. de måste begränsas till vad som är lämpligt för att emellertid sannolikt – eller det kan åtminstone inte ute­ uppnå målsättningen och inte gå längre än vad som är

slutas – att de aktuella registren över tele- och datatrafik nödvändigt för att uppnå den ( 12 ). Det är därför avgörande

innehåller personuppgifter enligt betydelsen i direktiv i detta perspektiv att de formuleras tydligt när det gäller

95/46/EG och förordning (EG) nr 45/2001 och, i relevant

omfattning, direktiv 2002/58/EG (efter ändring genom di( 9 ) Normalt de anställda som tele- och datatrafiken kan hänföras till,

22.7.2011 Europeiska SV unionens officiella tidning C 216/11

vilken personkrets eller vilket materiellt tillämpnings­ andra berörda personer (inbegripet fysiska personer vad område som omfattas, liksom under vilka omständigheter gäller vite) kan drabbas av om de bryter mot den föreoch villkor de kan användas. Dessutom bör det finnas slagna förordningen (jfr artiklarna 55 och 56). Dessa böter adekvat skydd mot risken för missbruk. kan uppgå till 20 procent av årsinkomsten eller omsättningen för transaktionsregistret under föregående verksamhetsår, dvs. en tröskel som är dubbelt så hög som den maximala tröskeln som föreskrivs för överträdelse i EU:s konkurrenslagstiftning. 3.2 Omfattningen av värdepappers- och marknads­

myndighetens befogenheter är oklar.

10. I artikel 61.2 d står att ”för fullgörandet av sina uppgifter enligt artiklarna 51–60, 62 och 63 (dvs. uppgifter som 13. Det bör också noteras att genom ovannämnda artikel 67.4 gäller tillsyn av transaktionsregister), ska värdepappershar kommissionen befogenhet att anta tekniska regleringsoch marknadsmyndigheten ha [...] (befogenhet) att få bestandarder om närmare uppgifter i informationen som gära register över tele- och datatrafik”. På grund av den transaktionsregister obligatoriskt ska göra tillgänglig för breda formuleringen reser bestämmelsen flera tvivel när värdepappers- och marknadsmyndigheten och andra myndet gäller personkrets och materiellt tillämpningsområde. digheter. Bestämmelsen kan därför användas för att ytterligare specificera registerhållningskrav för transaktionsregister och därmed indirekt den befogenhet som värdepappersoch marknadsmyndigheten beviljar för att ge tillgång till register över tele- och datatrafik. Artikel 290 i fördraget 11. Till att börja med är innebörden av ”register över tele- och om Europeiska unionens funktionssätt innebär att genom datatrafik” inte helt klar och behöver därför förtydligas. en lagstiftningsakt kan det till kommissionen delegeras beBestämmelsen kan gälla register över tele- och datatrafik fogenhet att anta akter med allmän räckvidd som inte är som transaktionsregister är skyldiga att bevara under sin lagstiftningsakter som kompletterar eller ändrar icke väsentverksamhet. Flera bestämmelser i den föreslagna förordliga delar i lagstiftningsakten. Enligt värdepappers- och ningen gäller krav på transaktionsregisters registerhållmarknadsmyndigheten kan inte den exakta omfattningen ning ( 13 ). Det framgår emellertid inte i någon av dessa av befogenheten för att få tillgång till trafikuppgifter bebestämmelser om, och i så fall vilka, register över teletraktas som en icke-väsentlig del i förordningen. Den väoch datatrafik som måste hållas av transaktionsregister ( 14 ). sentliga omfattningen av den bör därför specificeras direkt i Om bestämmelsen skulle hänvisa till register som hålls av förordningens text och inte skjutas upp till framtida deletransaktionsregister, är det därför viktigt att exakt definiera gerade akter. vilka kategorier tele- och datatrafik som måste hållas och kan krävas av värdepappers- och marknadsmyndigheten. I linje med proportionalitetsprincipen måste dessa uppgifter vara adekvata och relevanta och får inte omfatta mer än vad som är nödvändigt med hänsyn till de ändamål för vilka de behandlas ( 15 ). 14. Liknande tvivel gäller den personkrets som den berörda

bestämmelsen är tillämplig på. De eventuella mottagarna av en begäran om att tillhandahålla register över tele- och datatrafik anges inte i artikel 61.2 d. Det är framför allt inte tydligt huruvida befogenheten att kräva register över 12. Större precision krävs särskilt i detta fall med tanke på de tele- och datatrafik endast skulle begränsas till transaktionsomfattande böter och viten som transaktionsregister och register ( 16 ). Eftersom bestämmelsens syfte är att göra det

möjligt för värdepappers- och marknadsmyndigheten att ( 13 ) I skäl 44 anges exempelvis att transaktionsregister ska omfattas av utöva tillsyn över transaktionsregister anser Europeiska dastränga krav på registerhållning och datahantering. I artikel 66 står tatillsynsmannen att denna befogenhet bör vara strikt beatt ett ”transaktionsregister ska omgående registrera de uppgifter gränsad till enbart transaktionsregister. som mottas enligt artikel 6 och bevara dem i minst tio år efter det att motsvarande avtal löpt ut. Det ska ha snabba och effektiva registerförfaranden för att dokumentera förändringar av registrerade uppgifter [sic]”. I artikel 67 föreskrivs dessutom att ett ”transaktionsregister ska tillhandahålla nödvändiga uppgifter” till värdepappers- och marknadsmyndigheten och flera andra behöriga 15. Avslutningsvis inser Europeiska datatillsynsmannen att måmyndigheter. ( 14 ) Uttrycket ”register över tele- och datatrafik” kan eventuellt innefatta let med artikel 61.2 d inte är att göra det möjligt för mycket information, inbegripet varaktighet, tid eller omfattning av värdepappers- och marknadsmyndigheten att få tillgång kommunikationen, vilket protokoll som används, placering av sän­ till trafikuppgifter direkt från telekomleverantörer. Det ser daren eller mottagarens terminalutrustning, det nätverk som kom­ ut att vara den logiska slutsatsen, särskilt med tanke på att munikationen kommer ifrån eller till, början, slutet eller varaktigman i förslaget inte alls hänvisar till uppgifter som innehas heten för en anslutning eller till och med förteckningen över besökta webbplatser och innehållet i själva kommunikationerna om de registreras. I den mån som de gäller identifierade eller identifi­ ( 16 ) Artikel 56.1 c, som innebär att kommissionen på begäran av värerbara fysiska personer utgör all denna information personuppgif­ depappers- och marknadsmyndigheten får besluta att viten ska ålägter. gas personer som är anställda vid ett transaktionsregister eller andra ( 15 ) Se artikel 6.1 c i direktiv 95/46/EG och artikel 4.1 c i förordning personer i anslutning till ett transaktionsregister för att förmå dem (EG) nr 45/2001. Det bör också beaktas huruvida särskilt skydd kan att underkasta sig en utredning som inleds av värdepappers- och införas för att undvika att uppgifter som rör genuint privat använd­ marknadsmyndigheten enligt artikel 61.2, kan (oavsiktligt) väcka ning fångas in och bearbetas. andra tankar.

C 216/12 SV Europeiska unionens officiella tidning 22.7.2011

av telekomleverantörer eller till kraven som anges i direk­ utan denna noggranna tillsyn ( 18 ). Datatillsynsmannen tivet om integritet och elektronisk kommunikation enligt anser det åtminstone nödvändigt att domstolstillstånd vad som anges i punkt 8 ovan ( 17 ). För tydlighetens skull är obligatoriskt närhelst ett sådant tillstånd krävs enligt rekommenderar datatillsynsmannen ändå att en sådan slut­ nationell lag ( 19 ). sats blir mer explicit i artikel 61.2 eller åtminstone i ett skäl i den föreslagna förordningen.

c) Datatillsynsmannen rekommenderar att man ska kräva att värdepappers- och marknadsmyndigheten begäran 3.3 I förslaget anges inte omständigheterna och vill­ om tillträde till register över tele- och datatrafik ska koren för när tillträde kan krävas omfattas av ett formellt beslut där man specificerar den rättsliga grunden och syftet med begäran och vilken 16. I artikel 61.2 d anges inte omständigheterna och villkoren information som krävs, tidsgränsen inom vilken inforför när tillträde kan krävas. Den innehåller inte heller vik­ mationen ska tillhandahållas liksom mottagarens rätt att tiga garantier för förfaranden eller skydd mot risken för få beslutet granskat av EU-domstolen. En begäran utan missbruk. I följande stycken kommer datatillsynsmannen ett formellt beslut ska inte vara bindande för mottagaatt lämna några konkreta förslag i den riktningen. ren.

a) Enligt artikel 61.2 kan värdepappers- och marknads­ d) Lämpliga förfarandeskydd mot möjligt missbruk bör myndigheten kräva tillträde till register över tele- och erbjudas. Här kan förslaget innebära att kommissionen datatrafik för ”fullgörandet av sina uppgifter enligt ar­ måste anta genomförandeåtgärder som i detalj anger tiklarna 51‒60, 62 och 63”. Dessa artiklar omfattar hela förfarandena som ska följas av transaktionsregister och titeln i den föreslagna förordningen om registrering och värdepappers- och marknadsmyndigheten vid hantering övervakning av transaktionsregister. Enligt datatillsyns­ av dessa uppgifter. Dessa handlingar bör framför allt mannen bör omständigheter och villkor för användning specificera lämpliga säkerhetsåtgärder liksom lämpliga av dessa befogenheter definieras tydligare. Datatillsyns­ garantier mot risken för missbruk, inklusive, men inte mannen rekommenderar att tillgången till tele- och da­ begränsat till, de professionella standarder som de betatrafikregister ska begränsas till särskilt identifierade höriga personer som hanterar dessa uppgifter bör uppoch allvarliga överträdelser av den föreslagna förord­ fylla samt interna förfaranden som innebär att konningen och till fall där en rimlig misstanke (som bör fidentialitet och tystnadsplikt iakttas. Europeiska datatillstödjas av konkreta inledande bevis) finns om att en synsmannen bör konsulteras under förfarandet med att överträdelse har skett. En sådan begränsning är också anta dessa åtgärder. särskilt viktig för att undvika att tillträdesbefogenheten kan användas för ”fiske” efter uppgifter eller datautvinning eller för andra syften.

3.4 Yttrandets relevans för andra rättsliga instrument

som innehåller liknande bestämmelser

b) I förslaget krävs inget rättsligt tillstånd i förväg för att 17. Tillsynsmyndigheters befogenhet att kräva tillträde till revärdepappers- och marknadsmyndigheten ska kunna gister över tele- och datatrafik är inte ny i EU-lagstiftningen kräva tillträde till tele- och datatrafikregister. Datatill­ eftersom den redan ingår i olika befintliga direktiv och synsmannen anser att detta allmänna krav skulle vara förordningar för finanssektorn. Direktivet om marknadsmotiverat med tanke på att den aktuella befogenheten missbruk ( 20 ), MiFID-direktivet ( 21 ), Ucits-direktivet ( 22 ) och kan orsaka intrång. Det bör också beaktas att lagen i vissa medlemsstater kräver domstolstillstånd i förväg för ( 18 ) Den italienska konstitutionen kräver exempelvis att varje inkräkalla slags inkräktanden på brevhemligheten och därför tande på brevhemligheten, inbegripet tillträde till trafikuppgifter hindrar andra brottsbekämpande organ (dvs. poliskårer) som inte avslöjar innehållet i kommunikationen, ska beställas eller tillåtas av en medlem av en domstol. och administrativa institutioner från sådant inkräktande ( 19 ) Ett liknande krav har införts i den ändrade versionen av förslaget om kreditvärderingsinstitut som Europaparlamentet röstade för i ( 17 ) I direktivet om integritet och elektronisk kommunikation fastställs december 2010. såsom tidigare angivits den allmänna principen att trafikuppgifter ( 20 ) Europaparlamentets och rådets direktiv 2003/6/EG av den måste raderas eller göras anonyma när de inte längre behövs för att 28 januari 2003 om insiderhandel och otillbörlig marknadspåveröverföra en kommunikation. Sådana uppgifter kan behandlas ytter­ kan (marknadsmissbruk), (EUT L 96, 12.4.2003, s. 16). ligare endast om det gäller fakturering och samtrafikavgifter och ( 21 ) Europaparlamentets och rådets direktiv 2004/39/EG av den 21 april fram till utgången av den period under vilken det lagligen går att 2004 om marknader för finansiella instrument och om ändring av göra invändningar mot fakturan eller kräva betalning. Eventuella rådets direktiv 85/611/EEG och 93/6/EEG och Europaparlamentets undantag från principen måste vara nödvändiga, lämpliga och pro­ och rådets direktiv 2000/12/EG samt upphävande av rådets direktiv portionella i ett demokratiskt samhälle för specifika syften när det 93/22/EEG, (EUT L 145, 30.4.2004, s. 1). gäller allmän ordning (dvs. att skydda nationell säkerhet (dvs. sta­ ( 22 ) Europaparlamentets och rådets direktiv 2009/65/EG av den 13 juli tens säkerhet), försvaret, offentlig säkerhet eller förebyggande, un­ 2009 om samordning av lagar och andra författningar som avser dersökning, avslöjande och åtal för brott eller obehörig användning företag för kollektiva investeringar i överlåtbara värdepapper (fondav de elektroniska kommunikationssystemen). företag), (EUT L 302, 17.11.2009, s. 32).

22.7.2011 Europeiska SV unionens officiella tidning C 216/13

den nuvarande förordningen om kreditvärderingsinsti­ uppmanar ändå institutionerna att överväga behovet av att tut ( 23 ) innehåller alla bestämmelser som utformats på lik­ ändra de ännu inte avgjorda förslagen för att ta hänsyn till nande sätt. Detsamma gäller för att antal förslag som ny­ den oro som uttryckts i föreliggande yttrande. När det ligen antagits av kommissionen, nämligen förslagen till ett gäller redan antagna texter uppmanar datatillsynsmannen direktiv om förvaltning av alternativa investeringsfon­ institutionerna att eftersträva möjligheter att klargöra fråder ( 24 ), en förordning om ändring av den befintliga för­ gor, exempelvis huruvida omfattningen av den aktuella ordningen om kreditvärderingsinstitut ( 25 ), en förordning bestämmelsen direkt eller indirekt kan specificeras i deleom blankning och vissa aspekter av kreditswappar ( 26 ) gerade akter eller genomförandeakter, såsom akter där desamt en förordning om integritet och öppenhet på ener­ taljerna för kraven på registerhållning, tolkningsmeddelangimarknaderna ( 27 ). den eller andra jämförbara dokument fastställs ( 29 ). Datatillsynsmannen förväntar sig att kommissionen rådgör med honom i god tid i samband med dessa förfaranden.

18. När det gäller dessa befintliga och föreslagna lagstiftningsinstrument bör en åtskillnad göras mellan undersökande befogenheter som beviljas nationella myndigheter och be­ 4. DATASKYDDSFRÅGOR SOM GÄLLER ANDRA DELAR viljande av sådana befogenheter till EU-myndigheter. Enligt AV FÖRSLAGET flera instrument är medlemsstaterna skyldiga att bevilja nationella myndigheter befogenheten att kräva tele- och 21. Datatillsynsmannen anser det lämpligt att lämna ytterligare datatrafikregister ”i enlighet med nationell rätt” ( 28 ). Det kommentarer om några andra punkter i förslaget som gälfaktiska verkställandet av denna skyldighet omfattas därför ler enskildas rätt till integritet och dataskydd. nödvändigtvis av nationell lag, inbegripet den som införlivar direktiven 95/46/EG och 2002/58/EG och andra nationella lagar som innehåller ytterligare förfarandeskydd för nationella tillsyns- och undersökningsmyndigheter. 4.1 Tillämplighet av direktiv 95/46/EG och förordning

(EG) nr 45/2001

22. I skäl 48 anges korrekt att medlemsstaterna och värdepap19. Inget sådant villkor ingår i det instrument som direkt be­ pers- och marknadsmyndigheten bör skydda fysiska persoviljar EU-myndigheter befogenheten att kräva tele- och da­ ners rätt när det gäller bearbetning av personuppgifter, i tatrafikregister, såsom i det föreliggande förslaget om OTC- enlighet med direktiv 95/46/EG. Datatillsynsmannen välderivat och ovannämnda förslag till förordning om ändring komnar hänvisningen till direktivet i skälet. Skälets inneav förordning (EG) nr 1060/2009 om kreditvärdighetsinsti­ börd kan emellertid bli tydligare om man ytterligare specitut (”förslaget om kreditvärderingsinstitut”). I dessa fall ficerar att bestämmelserna i förordningen inte påverkar de finns det därför ett ännu starkare krav på att i själva lags­ nationella reglerna för genomförande av direktiv 95/46/EG. tiftningsinstrumentet klargöra omfattningen av denna befo­ Denna hänvisning bör helst också ingå i en faktisk bestämgenhet när det gäller personkrets och materiellt tillämp­ melse. ningsområde, och under vilka omständigheter och villkor det kan användas för att säkerställa att lämpligt skydd mot missbruk finns. 23. Datatillsynsmannen noterar dessutom att värdepappersoch marknadsmyndigheten är ett europeiskt organ som omfattas av förordning (EG) nr 45/2001 och datatillsyns20. I detta hänseende är iakttagelserna i föreliggande yttrande mannens tillsyn. En uttrycklig hänvisning till denna förordmer allmänt relevanta även om de gäller förslaget om ning bör därför införas, där det specificeras att också beOTC-derivat. Datatillsynsmannen är medveten om att när stämmelserna i förslaget inte påverkar denna förordning. det gäller lagstiftning som redan antagits eller är på väg att antas kanske dessa kommentarer kommer för sent. Han

kvalitet

C 216/14 SV Europeiska unionens officiella tidning 22.7.2011

uppfyller vissa tröskelvillkor är skyldiga att rapportera de­ syftet med principen om begränsning. Denna princip uttaljerna i alla OTC-derivatavtal som de har ingått och alla sätts för ytterligare press i artikel 20.3 i den föreslagna ändringar eller avslut av dem till ett transaktionsregister förordningen om ”tystnadsplikt”, som med den nuvarande (artikel 6) ( 30 ). Denna information är tänkt att hållas av formuleringen ser ut att tillåta användning av konfidentiell transaktionsregister och göras tillgänglig av dessa till olika information som erhållits enligt den föreslagna förordmyndigheter i regleringssyfte (artikel 67) ( 31 ). ningen för ett antal ytterligare och inte tydligt specificerade syften ( 33 ).

25. Om en av parterna i ett derivatavtal som omfattas av 28. I förslaget specificeras inte heller det slag av uppgifter som ovannämnda clearing- och redovisningsskyldigheter är en kommer att registreras, redovisas och göras tillgängliga, fysisk person, utgör information om denna fysiska person inbegripet personuppgifter för identifierade eller identifierpersonuppgifter i den mening som avses i artikel 2 a i bara personer. De ovannämnda artiklarna 6 och 67 ger direktiv 95/46/EG. Uppfyllandet av ovannämnda skyldighekommissionen befogenhet att ytterligare specificera inneter utgör därför bearbetning av personuppgifter i den mehållet i skyldigheter som rör redovisning och registerhållning som avses i artikel 2 b i direktiv 95/46/EG. Till om ning i delegerade akter. Även om datatillsynsmannen inser med om parterna i transaktionen inte är fysiska personer det praktiska behovet av att använda ett sådant förfarande kan personuppgifter fortfarande bearbetas inom ramen för vill han ändå betona att så länge som den information som artiklarna 6 och 67, exempelvis namn och kontaktuppgifbearbetas enligt artiklarna ovan gäller fysiska personer bör ter för företagens ledare. Bestämmelserna i direktiv de huvudsakliga reglerna och garantierna för uppgiftsskydd 95/46/EG (eller förordning (EG) nr 45/2001 i förekomanges i den grundläggande lagen. mande fall) skulle därför vara tillämpliga på denna åtgärd.

29. Avslutningsvis krävs i artikel 6 i direktiv 46/95/EG och 26. Ett grundläggande krav för lagstiftning om uppgiftsskydd artikel 4 i förordning (EG) nr 45/2001 att personuppgifter är att informationen måste bearbetas för specificerade, ut­ måste hållas i en form som gör det möjligt att identifiera tryckliga och berättigade syften och att den inte kan be­ de personer som berörs av uppgifterna endast under den arbetas ytterligare på ett sätt som inte är förenligt med tid som krävs för de syften för vilka uppgifterna samlades dessa syften ( 32 ). De uppgifter som används för att uppnå in. Datatillsynsmannen noterar att förslaget inte innehåller syftena bör dessutom vara adekvata och relevanta och får någon konkret begränsad period för att bevara personuppinte omfatta mer än vad som är nödvändigt med hänsyn gifter som kan ha bearbetats enligt artiklarna 6, 27 och 67 till de ändamål för vilka de behandlas. Efter att ha analy­ i den föreslagna förordningen. I artiklarna 27 och 67 föserat den föreslagna förordningen drar datatillsynsmannen reskrivs endast att relevanta register ska hållas i minst tio år. slutsatsen att förslagets system inte uppfyller dessa krav. Detta är emellertid endast en minimiperiod, som tydligt strider mot kraven i lagstiftningen om uppgiftsskydd.

27. När det gäller begränsning av syftet måste det betonas att förslagen inte lyckas specificera syftena med redovisnings­ 30. På grundval av ovanstående anmodar datatillsynsmannen systemet och, viktigast av allt, i vilka syften informationen lagstiftaren att specificera det slag av personuppgifter som som innehas av transaktionsregister kan nås av behöriga kan bearbetas enligt förslaget, att definiera syftena för vilka myndigheter enligt artikel 67 i förslaget. En allmän hänvis­ personuppgifter kan bearbetas av de olika berörda enhening till behovet av att förbättra insynen på marknaden för terna och fastställa exakta, nödvändiga och proportionella OTC-derivat är tydligen inte tillräckligt för att uppfylla perioder för uppgiftsbevarande för ovannämnda bearbetning. ( 30 ) Enligt artikel 6.4 i förslaget ska kommissionen ha delegerad befogenhet att för de olika derivattyperna fastställa uppgifter och typer ( 33 ) I artikel 20.3 står: ”Utan att det påverkar fall som omfattas av av rapporter. Rapporterna ska minst innehålla följande: a) avtals­ straffrättsliga bestämmelser får konfidentiell information enligt förparterna och i annat fall förmånstagaren till avtalets rättigheter och ordningen användas av de behöriga myndigheterna, värdepappersskyldigheter och b) avtalets väsentliga kännetecken inklusive typ, och marknadsmyndigheten, organ eller andra fysiska eller juridiska underliggande instrument, löptid och nominellt värde. personer än behöriga myndigheter som mottar den, fast i de behö( 31 ) Se motiveringen sidan 11. I artikel 67 konkretiseras detta genom att riga myndigheternas fall enbart för att utföra sina uppgifter och det föreskrivs att ett transaktionsregister ska tillhandahålla nödvän­ fullgöra sitt uppdrag inom förordningens ram, eller i andra myndiga uppgifter till ett antal enheter, nämligen värdepappers- och digheters, organs eller fysiska eller juridiska personers fall i det syfte marknadsmyndigheten, de behöriga myndigheter som utövar tillsyn för vilket informationen lämnades till dem och/eller inom ramen över företag som omfattas av rapporteringskravet, de behöriga för administrativa eller rättsliga förfaranden som har ett samband myndigheter som utövar tillsyn över centrala motparter och rele­ med fullgörandet av respektive uppdrag. Om värdepappers- och vanta centralbanker inom Europeiska centralbankssystemet. marknadsmyndigheten, den behöriga myndigheten eller annan ( 32 ) Se exempelvis datatillsynsmannens yttrande av den 6 januari 2010 myndighet, organ eller person som lämnar information ger sitt om förslaget till rådets direktiv om administrativt samarbete i fråga samtycke, får den mottagande myndigheten emellertid använda om beskattning, (EUT C 101, 20.4.2010, s. 1). den i andra syften.”.

22.7.2011 Europeiska SV unionens officiella tidning C 216/15

4.3 Inspektioner på plats ska införas för det slag av personlig information som kan utbytas och definiera i vilka syften personuppgifter kan 31. Enligt artikel 61.2 c har värdepappers- och marknadsmyn­ utbytas. digheten befogenhet att genomföra inspektioner på plats med eller utan avisering. Det är inte klart huruvida dessa inspektioner ska begränsas till transaktionsregisters affärslokaler eller om de också gäller privata lokaler eller fysiska 4.5 Ansvarighet och redovisning personers innehav. Artikel 56.1 c som gör det möjligt för 35. Artikel 68 i förslaget innehåller ett antal redovisningsskylkommissionen att på begäran av värdepappers- och markdigheter från kommissionen rörande genomförandet av nadsmyndigheten besluta att viten ska åläggas anställda vid olika beståndsdelar av den föreslagna förordningen. Dataett transaktionsregister eller andra personer anknutna till tillsynsmannen rekommenderar att man även inför skyldigett transaktionsregister, för att förmå dem att underkasta heten för värdepappers- och marknadsmyndigheten att pesig en inspektion på plats som begärts av värdepappersriodiskt redovisa användningen av sin undersökande befooch marknadsmyndigheten enligt artikel 61.2, kan (oavsiktgenhet och särskilt befogenheten att kräva register över ligt) väcka andra tankar. tele- och datatrafik. Mot bakgrund av resultatet av rapporten bör kommissionen även kunna lämna rekommendationer, inbegripet lämpliga förslag för översyn av förordningen. 32. Utan att utveckla denna punkt ytterligare rekommenderar datatillsynsmannen att man begränsar befogenheten att utföra inspektioner på plats (och den därtill hörande befogenheten att kräva viten enligt artikel 56) endast till affärs­ 5. SLUTSATSER lokaler som tillhör transaktionsregister och andra juridiska personer som avsevärt och tydligt är anknutna till dem ( 34 ). 36. Föreliggande förslag ger värdepappers- och marknadsmynOm kommissionen faktiskt skulle planera för att tillåta digheten befogenhet att ”begära register över tele- och datainspektioner av fysiska personers lokaler som inte är affärs­ trafik” i syfte att fullgöra uppgifter i anslutning till tillsyn av lokaler bör det göras tydligt och mer stringenta krav be­ transaktionsregister. För att kunna betraktas som nödvänhövs för att se till att detta sker i överensstämmelse med dig och proportionell bör befogenheten att begära register nödvändighets- och proportionalitetsprinciperna (särskilt över tele- och datatrafik begränsas till vad som är lämpligt vad gäller angivande av omständigheter och villkor där för att uppnå målsättningen och inte gå längre än vad som sådana inspektioner kan genomföras). är nödvändigt för att uppnå den. I den nuvarande utformningen uppfyller bestämmelsen i fråga inte dessa krav eftersom den är alltför brett formulerat. Framför allt är omfattningen av befogenheten när det gäller personkrets och 4.4 Utbyte av uppgifter och principen om begränsning materiellt tillämpningsområde samt omständigheter och av syftet villkor för när den kan användas inte tillräckligt specificerad. 33. Flera bestämmelser i den föreslagna förordningen möjliggör ett brett utbyte av uppgifter och information mellan värdepappers- och marknadsmyndigheten, behöriga myndigheter i medlemsstater och behöriga myndigheter i tredje 37. Även om kommentarerna i föreliggande yttrande rör förland (se särskilt artiklarna 21, 23 och 62). Överföring av slaget om OTC-derivat, är de också relevanta för tillämpningen av befintlig lagstiftning och för andra ej avgjorda uppgifter till tredje länder kan också förekomma när en och eventuella framtida förslag som innehåller liknande erkänd central motpart eller transaktionsregister från ett förslag. Det gäller särskilt när befogenheten, som i detta tredje land tillhandahåller tjänster till enheter som är godförslag, har anförtrotts en EU-myndighet utan att hänvisa kända i unionen. I den mån som den information och de till de specifika villkor och förfaranden som finns i natiouppgifter som utbyts gäller identifierade eller identifierbara nell lagstiftning (exempelvis förslaget om kreditvärderingsfysiska personer gäller artiklarna 7–9 i förordning (EG) nr institut). 45/2001 respektive 25–26 i direktiv 95/46/EG. Överföring till tredje land kan endast ske när en lämplig nivå av skydd kan garanteras i dessa länder eller om ett av de relevanta undantagen i lagstiftningen om uppgiftsskydd gäller. Av 38. Med beaktande av ovanstående råder datatillsynsmannen tydlighetsskäl bör texten innehålla en uttrycklig hänvisning lagstiftaren att till förordning (EG) nr 45/2001 och direktiv 95/46/EG och det bör framgå att dessa överföringar bör vara förenliga med tillämpliga regler i förordningen respektive direktivet. — tydligt specificera de kategorier av register över teleoch datatrafik som transaktionsregister ska hålla och/ eller tillhandahålla till de behöriga myndigheterna; 34. I enlighet med principen om begränsning av syftet ( 35 ) re­ dessa uppgifter måste vara adekvata, relevanta och kommenderar datatillsynsmannen även att tydliga gränser inte innehålla mer än vad som är nödvändigt i förhållande till syftet för vilket de bearbetas, ( 34 ) En liknande specifikation har införts i den ändrade versionen av förslaget om kreditvärdighetsinstitut som Europaparlamentet röstade för i december 2010. ( 35 ) Se artikel 6.1 b i direktiv 95/46/EG och artikel 4.1 b i förordning — begränsa befogenheten att begära tillgång till register (EG) nr 45/2001. över tele- och datatrafik till transaktionsregister,

C 216/16 SV Europeiska unionens officiella tidning 22.7.2011

— göra det tydligt att tillgång till tele- och datatrafik direkt melse, där det anges att bestämmelserna i den förefrån telekomföretag är uteslutet, slagna förordningen inte påverkar direktivet respektive förordningen, — begränsa tillträdet till tele- och datatrafikregister till identifierade och allvarliga överträdelser av den före­ — specificera det slag av personlig information som kan slagna förordningen och i fall där en rimlig misstanke bearbetas enligt förslaget i enlighet med nödvändighets(som bör stödjas av konkreta inledande bevis) finns om principen (särskilt i förhållande till artiklarna 6 och 67), att en överträdelse har begåtts, definiera för vilka syften personuppgifter kan bearbetas av de olika berörda myndigheterna/enheterna och fast— klargöra att transaktionsregister ska tillhandahålla regis­ ställa exakta, nödvändiga och proportionella perioder ter över tele- och datatrafik endast när de uppmanas till för bevarande av uppgifter för ovannämnda bearbetdet genom ett formellt beslut som bland annat specifi­ ning, cerar rätten att få beslutet kontrollerat av EU-domstolen, — begränsa befogenheten för att genomföra inspektioner på plats enligt artikel 61.2 c och införa viten enligt — kräva att beslutet inte ska verkställas utan domstolstill­ artikel 56 enbart för transaktionsregister och andra juristånd i förväg från den nationella rättsliga myndigheten diska personer som tydligt och avsevärt är förbundna i den berörda medlemsstaten (åtminstone när ett sådant med dessa, tillstånd krävs enligt nationell lag), — uttryckligen ange att internationella överföringar av — kräver att kommissionen antar genomförandeåtgärder personuppgifter bör vara förenliga med relevanta regler som i detalj anger förfarandena som ska följas, inbegri­ i förordning (EG) nr 45/2001 och direktiv 95/46/EG, pet lämpliga säkerhetsåtgärder och garantier. införa tydliga gränser vad gäller personlig information som kan utbytas och definiera för vilka syften personuppgifter kan utbytas. 39. Vad gäller övriga aspekter i förslaget skulle datatillsynsmannen vilja hänvisa till sina kommentarer under avsnitt 4 i yttrandet. Datatillsynsmannen uppmanar lagstiftaren framför allt att Utfärdat i Bryssel den 19 april 2011.

— införliva en hänvisning till direktiv 95/46/EG och förGiovanni BUTTARELLI ordning (EG) nr 45/2001 åtminstone i skälen till det föreslagna direktivet och helst även i en faktisk bestäm­ Biträdande datatillsynsman

Fotnoter

  1. 2 FÖRSLAGETS BAKGRUND OCH HUVUDSAKLIGA med beaktande av Europaparlamentets och rådets förordning INNEHÅLL (EG) nr 45/2001 av den 18 december 2000 om skydd för 4. I finanskrisens kölvatten har kommissionen initierat och enskilda då gemenskapsinstitutionerna och gemenskapsorganen lagt fram en översikt av den befintliga rättsliga ramen för behandlar personuppgifter och om den fria rörligheten för såfinansiell tillsyn i syfte att hantera de stora brister som dana uppgifter ( 2 ), särskilt artikel 41. upptäckts på området, både i enskilda fall och när det gäller finanssystemet som helhet. Ett antal lagstiftningsförslag har nyligen antagits på området för att stärka befintHÄRIGENOM FRAMFÖRS FÖLJANDE. liga tillsynsordningar och förbättra samordningen och samarbetet på EU-nivå.
  2. ( 4 ) Europaparlamentets och rådets förordning (EU) nr 1092/2010 av
  3. 2 Kommissionen har inte samrått med Europeiska datatill­ den 24 november 2010 om makrotillsyn av det finansiella systemet synsmannen trots att detta krävs i artikel 28.2 i förordning på EU-nivå och om inrättande av en europeisk systemrisknämnd, (EUT L 331, 15.12.2010, s. 1). (EG) nr 45/2001 (”förordning (EG) nr 45/2001”). Europe( 5 ) Europaparlamentets och rådets förordning (EU) nr 1093/2010 av den 24 november 2010 om inrättande av en europeisk tillsynsmyn( 1 ) EGT L 281, 23.11.1995, s. 31. dighet (Europeiska bankmyndigheten), om ändring av beslut nr ( 2 ) EGT L 8, 12.1.2001, s. 1. 716/2009/EG och om upphävande av kommissionens beslut ( 3 ) KOM(2010) 484 slutlig. 2009/78/EG, (EUT L 331, 15.12.2010, s. 12).
  4. 3 ANALYS AV BESTÄMMELSERNA FÖR TILLGÅNG TILL REGISTER ÖVER TELE- OCH DATATRAFIK 9. Europeiska datatillsynsmannen erkänner att kommissionens
  5. liksom mottagare och andra berörda användare. ( 6 ) Europaparlamentets och rådets förordning (EU) nr 1094/2010 av ( 10 ) Se artikel 6.1 i direktiv 2002/58/EG, (EGT L 201, 31.7.2002, s. 45). den 24 november 2010 om inrättande av en europeisk tillsynsmyn­ ( 11 ) Se artikel 15.1 i direktiv 2002/58/EG, där det föreskrivs att när en
  6. dighet (Europeiska försäkrings- och tjänstepensionsmyndigheten), sådan begränsning i ett demokratiskt samhälle är nödvändig, lämpom ändring av beslut nr 716/2009/EG och om upphävande av lig och proportionell för att skydda nationell säkerhet (dvs. statens kommissionens beslut 2009/79/EG, (EUT L 331, 15.12.2010, s. 48). säkerhet), försvaret och allmän säkerhet samt för förebyggande, ( 7 ) Europaparlamentets och rådets förordning (EU) nr 1095/2010 av undersökning, avslöjande av och åtal för brott eller vid obehörig
  7. den 24 november 2010 om inrättande av en europeisk tillsynsmyn­ användning av ett elektroniskt kommunikationssystem enligt dighet (Europeiska värdepappers- och marknadsmyndigheten), om artikel 13.1 i direktiv 95/46/EG. Medlemsstaterna får för detta änändring av beslut nr 716/2009/EG och om upphävande av kommis­ damål bland annat vidta lagstiftningsåtgärder som innebär att uppsionens beslut 2009/77/EG, (EUT L 331, 15.12.2010, s. 84). gifter får bevaras under en begränsad period som motiveras av de ( 8 ) Ett derivat är ett finansiellt kontrakt kopplat till det framtida värdet skäl som fastställs i denna punkt. eller den framtida ställningen för det underliggande värdepapper ( 12 ) Se exempelvis gemensamma målen C-92/09 och C-93/09, Volker
  8. som det hänför sig till (dvs. utveckling av räntesatser eller en valutas und Markus Schecke GbR (C-92/09), Hartmut Eifert (C-92/09) v. Land värde). Hessen, ännu ej offentliggjorda i rättsfallssamlingen, punkt 74.
  9. ( 23 ) Europaparlamentets och rådets förordning (EG) nr 1060/2009 av 4.2 Begränsning av syfte, nödvändighet och uppgiftsden 16 september 2009 om kreditvärderingsinstitut, (EUT L 302,
  10. 17.11.2009, s. 1). ( 24 ) Europaparlamentets och rådets förslag till direktiv av den 30 april 2009 om förvaltning av alternativa investeringsfonder samt om 24. Ett av de huvudsakliga syftena med den föreslagna förordändring av direktiven 2004/39/EG och 2009/…/EG, KOM(2009) ningen är att förbättra insynen på marknaden för OTC- 207. derivat och förbättra lagens tillsyn över denna marknad. ( 25 ) Europaparlamentets och rådets förslag till förordning av den 2 juni Mot bakgrund av den målsättningen innebär förslaget att 2010 om ändring av förordning (EG) nr 1060/2009 om kreditfinansiella motparter och icke finansiella motparter som värderingsinstitut, KOM(2010) 289. ( 26 ) Europaparlamentets och rådets förslag till förordning av den 15 september 2010 om blankning och vissa aspekter av kredits­ ( 29 ) Exempelvis innebär artikel 37 i förslaget om kreditvärderingsinstitut wappar, KOM(2010) 482. att kommissionen kan ändra bilagor till förordningen vilka innehål( 27 ) Europaparlamentets och rådets förordning om integritet och öppen­ ler detaljerade krav för registerhållning som föreskrivs för kreditvärhet på energimarknaderna, KOM(2010) 726. dighetsinstitut. Se även skäl 10 i förslaget om kreditvärderingsinsti( 28 ) Se exempelvis artikel 12.2 i direktivet om marknadsmissbruk som tut för värdepappers- och marknadsmyndighetens befogenhet att nämns i fotnot 20. Se även artikel 50 i MiFID-direktivet som nämns utfärda och uppdatera icke bindande riktlinjer om frågor rörande i fotnot 21. tillämpningen av förordningen om kreditvärderingsinstitut.