OTC derivatives, central counterparties and trade repositories
22.7.2011 Europeiska SV unionens officiella tidning C 216/9
YTTRANDEN
EUROPEISKA DATATILLSYNSMANNEN
Yttrande från Europeiska datatillsynsmannen om förslaget till Europaparlamentets och rådets förordning om OTC-derivat, centrala motparter och transaktionsregister
(2011/C 216/04)
EUROPEISKA DATATILLSYNSMANNEN HAR AVGETT DETTA iska datatillsynsmannen har därför på eget initiativ avgett YTTRANDE detta yttrande baserat på artikel 41.2 i förordning (EG) nr 45/2001.
med beaktande av fördraget om Europeiska unionens funktions sätt, särskilt artikel 16, 3. Europeiska datatillsynsmannen är medveten om att detta yttrande lämnas på ett relativt tidigt stadium i lagstiftnings processen. Han anser det ändå lämpligt och fördelaktigt att med beaktande av Europeiska unionens stadga om de grund avge detta yttrande. Till att börja med betonar han försla läggande rättigheterna, särskilt artiklarna 7 och 8, gets potentiella konsekvenser för uppgiftsskyddet. För det andra är analysen i detta yttrande direkt relevant för till lämpning av befintlig lagstiftning och för andra pågående och eventuella framtida förslag som innehåller liknande med beaktande av Europaparlamentets och rådets direktiv bestämmelser, vilket kommer att förklaras i avsnitt 3.4 i 95/46/EG av den 24 oktober 1995 om skydd för enskilda detta yttrande. personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter ( 1 ), och
1. Den 15 september 2010 antog kommissionen Europapar 5. Genom reformen infördes framför allt ett effektiviserat EUlamentets och rådets förslag till förordning om OTC-deri ramverk för finansiell tillsyn som består av en europeisk systemrisknämnd ( 4 ) och ett EU-system för finansiell tillsyn vat, centrala motparter och transaktionsregister (”försla get”) ( 3 ). Förslagets huvudsyfte är att fastställa gemensamma (ESFS). ESFS består i sin tur av ett nätverk av nationella regler för att göra marknaden för OTC-derivat säkrare och finansiella tillsynsmyndigheter som samarbetar med effektivare. tre nya europeiska tillsynsmyndigheter, nämligen Europe iska bankmyndigheten ( 5 ) (EBA), Europeiska försäkrings-
C 216/10 SV Europeiska unionens officiella tidning 22.7.2011
och tjänstepensionsmyndigheten ( 6 ) (Eiopa) och Europeiska rektiv 2009/136/EG nu benämnt ”direktivet om integritet
värdepappers- och marknadsmyndigheten (Esma) ( 7 ). Kom och elektronisk kommunikation”), dvs. uppgifter som gäller
missionen antog dessutom ett antal specifika initiativ för tele- och datatrafik för identifierade eller identifierbara fy att genomföra reformen avseende särskilda områden eller siska personer ( 9 ). Så länge det fungerar på det viset bör
finansiella produkter. man säkerställa att villkoren för rättvis och laglig behand
ling av personuppgifter respekteras fullt ut, på det sätt som
anges i direktiven och förordningen.
6. Ett av dessa är föreliggande förslag som tar upp ”OTCderivat”, dvs. de derivatprodukter ( 8 ) som inte handlas på 8. Uppgifter som gäller användning av elektronisk kommuni börser, utan i stället förhandlas privat mellan två motpar kation kan ge mycket personlig information, såsom iden ter. Det innebär att alla finansiella motparter och icke-fi titeten hos den person som ringer och tar emot samtal, nansiella motparter som uppfyller vissa tröskelkrav är skyl klockslag och varaktighet för samtalet, vilket nätverk som diga att reglera alla standardiserade OTC-derivat via cen används, var användaren befinner sig om han eller hon trala motparter (CCP). Den föreslagna förordningen ska använder bärbar utrustning, etc. Vissa trafikuppgifter som dessutom tvinga dessa finansiella och icke-finansiella mot gäller Internet och användning av e-post (exempelvis en parter att redovisa detaljerna i alla derivatkontrakt och alla förteckning över besökta webbplatser) kan dessutom av ändringar av dessa i ett registrerat transaktionsregister. För slöja viktiga detaljer i kommunikationens innehåll. Bearbet slaget innehåller också harmoniserade organisatoriska och ning av trafikuppgifter strider dessutom mot brevhemlig tillsynsmässiga krav för centrala motparter och organisato heten. Mot bakgrund av detta har man genom direktiv riska och operativa krav för transaktionsregister. Nationella 2002/58/EG inrättat principen att trafikuppgifter måste ra behöriga myndigheter ansvarar även fortsättningsvis för deras eller göras anonyma när de inte längre behövs för tillstånd och tillsyn rörande dessa motparter, medan regi överföring av ett meddelande ( 10 ). Medlemsstaterna kan in strering och övervakning av transaktionsregister helt anför föra undantag i nationell lagstiftning för specifika berätti tros värdepappers- och marknadsmyndigheten enligt den gade syften, men de måste vara nödvändiga, lämpliga och föreslagna förordningen. proportionella inom ett demokratiskt samhälle för att uppnå dessa mål ( 11 ).
mål i detta fall är berättigade. Han inser behovet av initiativ 3.1 Allmänna iakttagelser som syftar till att stärka tillsyn av finansmarknader i syfte
att bevara deras sundhet och bättre skydda investerare och 7. Enligt artikel 61.2 d i förslaget får värdepappers- och mark ekonomin i allmänhet. Befogenheter att göra undersök nadsmyndigheten befogenhet att kräva register över teleningar som är direkt kopplade till trafikuppgifter måste och datatrafik. Bestämmelsens omfattning och särskilt den emellertid, med tanke på deras eventuellt ingripande karak exakta innebörden av ”register över tele- och datatrafik” är tär, uppfylla kraven på nödvändighet och proportionalitet, inte tydlig, vilket kommer att förklaras nedan. Det förefaller dvs. de måste begränsas till vad som är lämpligt för att emellertid sannolikt – eller det kan åtminstone inte ute uppnå målsättningen och inte gå längre än vad som är
slutas – att de aktuella registren över tele- och datatrafik nödvändigt för att uppnå den ( 12 ). Det är därför avgörande
innehåller personuppgifter enligt betydelsen i direktiv i detta perspektiv att de formuleras tydligt när det gäller
95/46/EG och förordning (EG) nr 45/2001 och, i relevant
omfattning, direktiv 2002/58/EG (efter ändring genom di ( 9 ) Normalt de anställda som tele- och datatrafiken kan hänföras till,
22.7.2011 Europeiska SV unionens officiella tidning C 216/11
vilken personkrets eller vilket materiellt tillämpnings andra berörda personer (inbegripet fysiska personer vad område som omfattas, liksom under vilka omständigheter gäller vite) kan drabbas av om de bryter mot den före och villkor de kan användas. Dessutom bör det finnas slagna förordningen (jfr artiklarna 55 och 56). Dessa böter adekvat skydd mot risken för missbruk. kan uppgå till 20 procent av årsinkomsten eller omsätt ningen för transaktionsregistret under föregående verksam hetsår, dvs. en tröskel som är dubbelt så hög som den maximala tröskeln som föreskrivs för överträdelse i EU:s konkurrenslagstiftning. 3.2 Omfattningen av värdepappers- och marknads
myndighetens befogenheter är oklar.
10. I artikel 61.2 d står att ”för fullgörandet av sina uppgifter enligt artiklarna 51–60, 62 och 63 (dvs. uppgifter som 13. Det bör också noteras att genom ovannämnda artikel 67.4 gäller tillsyn av transaktionsregister), ska värdepappershar kommissionen befogenhet att anta tekniska reglerings och marknadsmyndigheten ha [...] (befogenhet) att få be standarder om närmare uppgifter i informationen som gära register över tele- och datatrafik”. På grund av den transaktionsregister obligatoriskt ska göra tillgänglig för breda formuleringen reser bestämmelsen flera tvivel när värdepappers- och marknadsmyndigheten och andra myn det gäller personkrets och materiellt tillämpningsområde. digheter. Bestämmelsen kan därför användas för att ytter ligare specificera registerhållningskrav för transaktionsregis ter och därmed indirekt den befogenhet som värdepappersoch marknadsmyndigheten beviljar för att ge tillgång till register över tele- och datatrafik. Artikel 290 i fördraget 11. Till att börja med är innebörden av ”register över tele- och om Europeiska unionens funktionssätt innebär att genom datatrafik” inte helt klar och behöver därför förtydligas. en lagstiftningsakt kan det till kommissionen delegeras be Bestämmelsen kan gälla register över tele- och datatrafik fogenhet att anta akter med allmän räckvidd som inte är som transaktionsregister är skyldiga att bevara under sin lagstiftningsakter som kompletterar eller ändrar icke väsent verksamhet. Flera bestämmelser i den föreslagna förord liga delar i lagstiftningsakten. Enligt värdepappers- och ningen gäller krav på transaktionsregisters registerhåll marknadsmyndigheten kan inte den exakta omfattningen ning ( 13 ). Det framgår emellertid inte i någon av dessa av befogenheten för att få tillgång till trafikuppgifter be bestämmelser om, och i så fall vilka, register över teletraktas som en icke-väsentlig del i förordningen. Den vä och datatrafik som måste hållas av transaktionsregister ( 14 ). sentliga omfattningen av den bör därför specificeras direkt i Om bestämmelsen skulle hänvisa till register som hålls av förordningens text och inte skjutas upp till framtida dele transaktionsregister, är det därför viktigt att exakt definiera gerade akter. vilka kategorier tele- och datatrafik som måste hållas och kan krävas av värdepappers- och marknadsmyndigheten. I linje med proportionalitetsprincipen måste dessa uppgifter vara adekvata och relevanta och får inte omfatta mer än vad som är nödvändigt med hänsyn till de ändamål för vilka de behandlas ( 15 ). 14. Liknande tvivel gäller den personkrets som den berörda
bestämmelsen är tillämplig på. De eventuella mottagarna av en begäran om att tillhandahålla register över tele- och datatrafik anges inte i artikel 61.2 d. Det är framför allt inte tydligt huruvida befogenheten att kräva register över 12. Större precision krävs särskilt i detta fall med tanke på de tele- och datatrafik endast skulle begränsas till transaktions omfattande böter och viten som transaktionsregister och register ( 16 ). Eftersom bestämmelsens syfte är att göra det
möjligt för värdepappers- och marknadsmyndigheten att ( 13 ) I skäl 44 anges exempelvis att transaktionsregister ska omfattas av utöva tillsyn över transaktionsregister anser Europeiska da stränga krav på registerhållning och datahantering. I artikel 66 står tatillsynsmannen att denna befogenhet bör vara strikt be att ett ”transaktionsregister ska omgående registrera de uppgifter gränsad till enbart transaktionsregister. som mottas enligt artikel 6 och bevara dem i minst tio år efter det att motsvarande avtal löpt ut. Det ska ha snabba och effektiva registerförfaranden för att dokumentera förändringar av registrerade uppgifter [sic]”. I artikel 67 föreskrivs dessutom att ett ”trans aktionsregister ska tillhandahålla nödvändiga uppgifter” till vär depappers- och marknadsmyndigheten och flera andra behöriga 15. Avslutningsvis inser Europeiska datatillsynsmannen att må myndigheter. ( 14 ) Uttrycket ”register över tele- och datatrafik” kan eventuellt innefatta let med artikel 61.2 d inte är att göra det möjligt för mycket information, inbegripet varaktighet, tid eller omfattning av värdepappers- och marknadsmyndigheten att få tillgång kommunikationen, vilket protokoll som används, placering av sän till trafikuppgifter direkt från telekomleverantörer. Det ser daren eller mottagarens terminalutrustning, det nätverk som kom ut att vara den logiska slutsatsen, särskilt med tanke på att munikationen kommer ifrån eller till, början, slutet eller varaktig man i förslaget inte alls hänvisar till uppgifter som innehas heten för en anslutning eller till och med förteckningen över be sökta webbplatser och innehållet i själva kommunikationerna om de registreras. I den mån som de gäller identifierade eller identifi ( 16 ) Artikel 56.1 c, som innebär att kommissionen på begäran av vär erbara fysiska personer utgör all denna information personuppgif depappers- och marknadsmyndigheten får besluta att viten ska åläg ter. gas personer som är anställda vid ett transaktionsregister eller andra ( 15 ) Se artikel 6.1 c i direktiv 95/46/EG och artikel 4.1 c i förordning personer i anslutning till ett transaktionsregister för att förmå dem (EG) nr 45/2001. Det bör också beaktas huruvida särskilt skydd kan att underkasta sig en utredning som inleds av värdepappers- och införas för att undvika att uppgifter som rör genuint privat använd marknadsmyndigheten enligt artikel 61.2, kan (oavsiktligt) väcka ning fångas in och bearbetas. andra tankar.
C 216/12 SV Europeiska unionens officiella tidning 22.7.2011
av telekomleverantörer eller till kraven som anges i direk utan denna noggranna tillsyn ( 18 ). Datatillsynsmannen tivet om integritet och elektronisk kommunikation enligt anser det åtminstone nödvändigt att domstolstillstånd vad som anges i punkt 8 ovan ( 17 ). För tydlighetens skull är obligatoriskt närhelst ett sådant tillstånd krävs enligt rekommenderar datatillsynsmannen ändå att en sådan slut nationell lag ( 19 ). sats blir mer explicit i artikel 61.2 eller åtminstone i ett skäl i den föreslagna förordningen.
c) Datatillsynsmannen rekommenderar att man ska kräva att värdepappers- och marknadsmyndigheten begäran 3.3 I förslaget anges inte omständigheterna och vill om tillträde till register över tele- och datatrafik ska koren för när tillträde kan krävas omfattas av ett formellt beslut där man specificerar den rättsliga grunden och syftet med begäran och vilken 16. I artikel 61.2 d anges inte omständigheterna och villkoren information som krävs, tidsgränsen inom vilken infor för när tillträde kan krävas. Den innehåller inte heller vik mationen ska tillhandahållas liksom mottagarens rätt att tiga garantier för förfaranden eller skydd mot risken för få beslutet granskat av EU-domstolen. En begäran utan missbruk. I följande stycken kommer datatillsynsmannen ett formellt beslut ska inte vara bindande för mottaga att lämna några konkreta förslag i den riktningen. ren.
a) Enligt artikel 61.2 kan värdepappers- och marknads d) Lämpliga förfarandeskydd mot möjligt missbruk bör myndigheten kräva tillträde till register över tele- och erbjudas. Här kan förslaget innebära att kommissionen datatrafik för ”fullgörandet av sina uppgifter enligt ar måste anta genomförandeåtgärder som i detalj anger tiklarna 51‒60, 62 och 63”. Dessa artiklar omfattar hela förfarandena som ska följas av transaktionsregister och titeln i den föreslagna förordningen om registrering och värdepappers- och marknadsmyndigheten vid hantering övervakning av transaktionsregister. Enligt datatillsyns av dessa uppgifter. Dessa handlingar bör framför allt mannen bör omständigheter och villkor för användning specificera lämpliga säkerhetsåtgärder liksom lämpliga av dessa befogenheter definieras tydligare. Datatillsyns garantier mot risken för missbruk, inklusive, men inte mannen rekommenderar att tillgången till tele- och da begränsat till, de professionella standarder som de be tatrafikregister ska begränsas till särskilt identifierade höriga personer som hanterar dessa uppgifter bör upp och allvarliga överträdelser av den föreslagna förord fylla samt interna förfaranden som innebär att kon ningen och till fall där en rimlig misstanke (som bör fidentialitet och tystnadsplikt iakttas. Europeiska datatill stödjas av konkreta inledande bevis) finns om att en synsmannen bör konsulteras under förfarandet med att överträdelse har skett. En sådan begränsning är också anta dessa åtgärder. särskilt viktig för att undvika att tillträdesbefogenheten kan användas för ”fiske” efter uppgifter eller datautvin ning eller för andra syften.
3.4 Yttrandets relevans för andra rättsliga instrument
som innehåller liknande bestämmelser
b) I förslaget krävs inget rättsligt tillstånd i förväg för att 17. Tillsynsmyndigheters befogenhet att kräva tillträde till re värdepappers- och marknadsmyndigheten ska kunna gister över tele- och datatrafik är inte ny i EU-lagstiftningen kräva tillträde till tele- och datatrafikregister. Datatill eftersom den redan ingår i olika befintliga direktiv och synsmannen anser att detta allmänna krav skulle vara förordningar för finanssektorn. Direktivet om marknads motiverat med tanke på att den aktuella befogenheten missbruk ( 20 ), MiFID-direktivet ( 21 ), Ucits-direktivet ( 22 ) och kan orsaka intrång. Det bör också beaktas att lagen i vissa medlemsstater kräver domstolstillstånd i förväg för ( 18 ) Den italienska konstitutionen kräver exempelvis att varje inkräk alla slags inkräktanden på brevhemligheten och därför tande på brevhemligheten, inbegripet tillträde till trafikuppgifter hindrar andra brottsbekämpande organ (dvs. poliskårer) som inte avslöjar innehållet i kommunikationen, ska beställas eller tillåtas av en medlem av en domstol. och administrativa institutioner från sådant inkräktande ( 19 ) Ett liknande krav har införts i den ändrade versionen av förslaget om kreditvärderingsinstitut som Europaparlamentet röstade för i ( 17 ) I direktivet om integritet och elektronisk kommunikation fastställs december 2010. såsom tidigare angivits den allmänna principen att trafikuppgifter ( 20 ) Europaparlamentets och rådets direktiv 2003/6/EG av den måste raderas eller göras anonyma när de inte längre behövs för att 28 januari 2003 om insiderhandel och otillbörlig marknadspåver överföra en kommunikation. Sådana uppgifter kan behandlas ytter kan (marknadsmissbruk), (EUT L 96, 12.4.2003, s. 16). ligare endast om det gäller fakturering och samtrafikavgifter och ( 21 ) Europaparlamentets och rådets direktiv 2004/39/EG av den 21 april fram till utgången av den period under vilken det lagligen går att 2004 om marknader för finansiella instrument och om ändring av göra invändningar mot fakturan eller kräva betalning. Eventuella rådets direktiv 85/611/EEG och 93/6/EEG och Europaparlamentets undantag från principen måste vara nödvändiga, lämpliga och pro och rådets direktiv 2000/12/EG samt upphävande av rådets direktiv portionella i ett demokratiskt samhälle för specifika syften när det 93/22/EEG, (EUT L 145, 30.4.2004, s. 1). gäller allmän ordning (dvs. att skydda nationell säkerhet (dvs. sta ( 22 ) Europaparlamentets och rådets direktiv 2009/65/EG av den 13 juli tens säkerhet), försvaret, offentlig säkerhet eller förebyggande, un 2009 om samordning av lagar och andra författningar som avser dersökning, avslöjande och åtal för brott eller obehörig användning företag för kollektiva investeringar i överlåtbara värdepapper (fond av de elektroniska kommunikationssystemen). företag), (EUT L 302, 17.11.2009, s. 32).
22.7.2011 Europeiska SV unionens officiella tidning C 216/13
den nuvarande förordningen om kreditvärderingsinsti uppmanar ändå institutionerna att överväga behovet av att tut ( 23 ) innehåller alla bestämmelser som utformats på lik ändra de ännu inte avgjorda förslagen för att ta hänsyn till nande sätt. Detsamma gäller för att antal förslag som ny den oro som uttryckts i föreliggande yttrande. När det ligen antagits av kommissionen, nämligen förslagen till ett gäller redan antagna texter uppmanar datatillsynsmannen direktiv om förvaltning av alternativa investeringsfon institutionerna att eftersträva möjligheter att klargöra frå der ( 24 ), en förordning om ändring av den befintliga för gor, exempelvis huruvida omfattningen av den aktuella ordningen om kreditvärderingsinstitut ( 25 ), en förordning bestämmelsen direkt eller indirekt kan specificeras i dele om blankning och vissa aspekter av kreditswappar ( 26 ) gerade akter eller genomförandeakter, såsom akter där de samt en förordning om integritet och öppenhet på ener taljerna för kraven på registerhållning, tolkningsmeddelan gimarknaderna ( 27 ). den eller andra jämförbara dokument fastställs ( 29 ). Datatill synsmannen förväntar sig att kommissionen rådgör med honom i god tid i samband med dessa förfaranden.
18. När det gäller dessa befintliga och föreslagna lagstiftnings instrument bör en åtskillnad göras mellan undersökande befogenheter som beviljas nationella myndigheter och be 4. DATASKYDDSFRÅGOR SOM GÄLLER ANDRA DELAR viljande av sådana befogenheter till EU-myndigheter. Enligt AV FÖRSLAGET flera instrument är medlemsstaterna skyldiga att bevilja nationella myndigheter befogenheten att kräva tele- och 21. Datatillsynsmannen anser det lämpligt att lämna ytterligare datatrafikregister ”i enlighet med nationell rätt” ( 28 ). Det kommentarer om några andra punkter i förslaget som gäl faktiska verkställandet av denna skyldighet omfattas därför ler enskildas rätt till integritet och dataskydd. nödvändigtvis av nationell lag, inbegripet den som inför livar direktiven 95/46/EG och 2002/58/EG och andra na tionella lagar som innehåller ytterligare förfarandeskydd för nationella tillsyns- och undersökningsmyndigheter. 4.1 Tillämplighet av direktiv 95/46/EG och förordning
22. I skäl 48 anges korrekt att medlemsstaterna och värdepap 19. Inget sådant villkor ingår i det instrument som direkt be pers- och marknadsmyndigheten bör skydda fysiska perso viljar EU-myndigheter befogenheten att kräva tele- och da ners rätt när det gäller bearbetning av personuppgifter, i tatrafikregister, såsom i det föreliggande förslaget om OTC- enlighet med direktiv 95/46/EG. Datatillsynsmannen väl derivat och ovannämnda förslag till förordning om ändring komnar hänvisningen till direktivet i skälet. Skälets inne av förordning (EG) nr 1060/2009 om kreditvärdighetsinsti börd kan emellertid bli tydligare om man ytterligare speci tut (”förslaget om kreditvärderingsinstitut”). I dessa fall ficerar att bestämmelserna i förordningen inte påverkar de finns det därför ett ännu starkare krav på att i själva lags nationella reglerna för genomförande av direktiv 95/46/EG. tiftningsinstrumentet klargöra omfattningen av denna befo Denna hänvisning bör helst också ingå i en faktisk bestäm genhet när det gäller personkrets och materiellt tillämp melse. ningsområde, och under vilka omständigheter och villkor det kan användas för att säkerställa att lämpligt skydd mot missbruk finns. 23. Datatillsynsmannen noterar dessutom att värdepappersoch marknadsmyndigheten är ett europeiskt organ som omfattas av förordning (EG) nr 45/2001 och datatillsyns 20. I detta hänseende är iakttagelserna i föreliggande yttrande mannens tillsyn. En uttrycklig hänvisning till denna förord mer allmänt relevanta även om de gäller förslaget om ning bör därför införas, där det specificeras att också be OTC-derivat. Datatillsynsmannen är medveten om att när stämmelserna i förslaget inte påverkar denna förordning. det gäller lagstiftning som redan antagits eller är på väg att antas kanske dessa kommentarer kommer för sent. Han
kvalitet
C 216/14 SV Europeiska unionens officiella tidning 22.7.2011
uppfyller vissa tröskelvillkor är skyldiga att rapportera de syftet med principen om begränsning. Denna princip ut taljerna i alla OTC-derivatavtal som de har ingått och alla sätts för ytterligare press i artikel 20.3 i den föreslagna ändringar eller avslut av dem till ett transaktionsregister förordningen om ”tystnadsplikt”, som med den nuvarande (artikel 6) ( 30 ). Denna information är tänkt att hållas av formuleringen ser ut att tillåta användning av konfidentiell transaktionsregister och göras tillgänglig av dessa till olika information som erhållits enligt den föreslagna förord myndigheter i regleringssyfte (artikel 67) ( 31 ). ningen för ett antal ytterligare och inte tydligt specificerade syften ( 33 ).
25. Om en av parterna i ett derivatavtal som omfattas av 28. I förslaget specificeras inte heller det slag av uppgifter som ovannämnda clearing- och redovisningsskyldigheter är en kommer att registreras, redovisas och göras tillgängliga, fysisk person, utgör information om denna fysiska person inbegripet personuppgifter för identifierade eller identifier personuppgifter i den mening som avses i artikel 2 a i bara personer. De ovannämnda artiklarna 6 och 67 ger direktiv 95/46/EG. Uppfyllandet av ovannämnda skyldighe kommissionen befogenhet att ytterligare specificera inne ter utgör därför bearbetning av personuppgifter i den me hållet i skyldigheter som rör redovisning och registerhåll ning som avses i artikel 2 b i direktiv 95/46/EG. Till om ning i delegerade akter. Även om datatillsynsmannen inser med om parterna i transaktionen inte är fysiska personer det praktiska behovet av att använda ett sådant förfarande kan personuppgifter fortfarande bearbetas inom ramen för vill han ändå betona att så länge som den information som artiklarna 6 och 67, exempelvis namn och kontaktuppgif bearbetas enligt artiklarna ovan gäller fysiska personer bör ter för företagens ledare. Bestämmelserna i direktiv de huvudsakliga reglerna och garantierna för uppgiftsskydd 95/46/EG (eller förordning (EG) nr 45/2001 i förekom anges i den grundläggande lagen. mande fall) skulle därför vara tillämpliga på denna åtgärd.
29. Avslutningsvis krävs i artikel 6 i direktiv 46/95/EG och 26. Ett grundläggande krav för lagstiftning om uppgiftsskydd artikel 4 i förordning (EG) nr 45/2001 att personuppgifter är att informationen måste bearbetas för specificerade, ut måste hållas i en form som gör det möjligt att identifiera tryckliga och berättigade syften och att den inte kan be de personer som berörs av uppgifterna endast under den arbetas ytterligare på ett sätt som inte är förenligt med tid som krävs för de syften för vilka uppgifterna samlades dessa syften ( 32 ). De uppgifter som används för att uppnå in. Datatillsynsmannen noterar att förslaget inte innehåller syftena bör dessutom vara adekvata och relevanta och får någon konkret begränsad period för att bevara personupp inte omfatta mer än vad som är nödvändigt med hänsyn gifter som kan ha bearbetats enligt artiklarna 6, 27 och 67 till de ändamål för vilka de behandlas. Efter att ha analy i den föreslagna förordningen. I artiklarna 27 och 67 fö serat den föreslagna förordningen drar datatillsynsmannen reskrivs endast att relevanta register ska hållas i minst tio år. slutsatsen att förslagets system inte uppfyller dessa krav. Detta är emellertid endast en minimiperiod, som tydligt strider mot kraven i lagstiftningen om uppgiftsskydd.
27. När det gäller begränsning av syftet måste det betonas att förslagen inte lyckas specificera syftena med redovisnings 30. På grundval av ovanstående anmodar datatillsynsmannen systemet och, viktigast av allt, i vilka syften informationen lagstiftaren att specificera det slag av personuppgifter som som innehas av transaktionsregister kan nås av behöriga kan bearbetas enligt förslaget, att definiera syftena för vilka myndigheter enligt artikel 67 i förslaget. En allmän hänvis personuppgifter kan bearbetas av de olika berörda enhe ning till behovet av att förbättra insynen på marknaden för terna och fastställa exakta, nödvändiga och proportionella OTC-derivat är tydligen inte tillräckligt för att uppfylla perioder för uppgiftsbevarande för ovannämnda bearbet ning. ( 30 ) Enligt artikel 6.4 i förslaget ska kommissionen ha delegerad befo genhet att för de olika derivattyperna fastställa uppgifter och typer ( 33 ) I artikel 20.3 står: ”Utan att det påverkar fall som omfattas av av rapporter. Rapporterna ska minst innehålla följande: a) avtals straffrättsliga bestämmelser får konfidentiell information enligt för parterna och i annat fall förmånstagaren till avtalets rättigheter och ordningen användas av de behöriga myndigheterna, värdepappersskyldigheter och b) avtalets väsentliga kännetecken inklusive typ, och marknadsmyndigheten, organ eller andra fysiska eller juridiska underliggande instrument, löptid och nominellt värde. personer än behöriga myndigheter som mottar den, fast i de behö ( 31 ) Se motiveringen sidan 11. I artikel 67 konkretiseras detta genom att riga myndigheternas fall enbart för att utföra sina uppgifter och det föreskrivs att ett transaktionsregister ska tillhandahålla nödvän fullgöra sitt uppdrag inom förordningens ram, eller i andra myn diga uppgifter till ett antal enheter, nämligen värdepappers- och digheters, organs eller fysiska eller juridiska personers fall i det syfte marknadsmyndigheten, de behöriga myndigheter som utövar tillsyn för vilket informationen lämnades till dem och/eller inom ramen över företag som omfattas av rapporteringskravet, de behöriga för administrativa eller rättsliga förfaranden som har ett samband myndigheter som utövar tillsyn över centrala motparter och rele med fullgörandet av respektive uppdrag. Om värdepappers- och vanta centralbanker inom Europeiska centralbankssystemet. marknadsmyndigheten, den behöriga myndigheten eller annan ( 32 ) Se exempelvis datatillsynsmannens yttrande av den 6 januari 2010 myndighet, organ eller person som lämnar information ger sitt om förslaget till rådets direktiv om administrativt samarbete i fråga samtycke, får den mottagande myndigheten emellertid använda om beskattning, (EUT C 101, 20.4.2010, s. 1). den i andra syften.”.
22.7.2011 Europeiska SV unionens officiella tidning C 216/15
4.3 Inspektioner på plats ska införas för det slag av personlig information som kan utbytas och definiera i vilka syften personuppgifter kan 31. Enligt artikel 61.2 c har värdepappers- och marknadsmyn utbytas. digheten befogenhet att genomföra inspektioner på plats med eller utan avisering. Det är inte klart huruvida dessa inspektioner ska begränsas till transaktionsregisters affärs lokaler eller om de också gäller privata lokaler eller fysiska 4.5 Ansvarighet och redovisning personers innehav. Artikel 56.1 c som gör det möjligt för 35. Artikel 68 i förslaget innehåller ett antal redovisningsskyl kommissionen att på begäran av värdepappers- och mark digheter från kommissionen rörande genomförandet av nadsmyndigheten besluta att viten ska åläggas anställda vid olika beståndsdelar av den föreslagna förordningen. Data ett transaktionsregister eller andra personer anknutna till tillsynsmannen rekommenderar att man även inför skyldig ett transaktionsregister, för att förmå dem att underkasta heten för värdepappers- och marknadsmyndigheten att pe sig en inspektion på plats som begärts av värdepappersriodiskt redovisa användningen av sin undersökande befo och marknadsmyndigheten enligt artikel 61.2, kan (oavsikt genhet och särskilt befogenheten att kräva register över ligt) väcka andra tankar. tele- och datatrafik. Mot bakgrund av resultatet av rappor ten bör kommissionen även kunna lämna rekommendatio ner, inbegripet lämpliga förslag för översyn av förord ningen. 32. Utan att utveckla denna punkt ytterligare rekommenderar datatillsynsmannen att man begränsar befogenheten att ut föra inspektioner på plats (och den därtill hörande befo genheten att kräva viten enligt artikel 56) endast till affärs 5. SLUTSATSER lokaler som tillhör transaktionsregister och andra juridiska personer som avsevärt och tydligt är anknutna till dem ( 34 ). 36. Föreliggande förslag ger värdepappers- och marknadsmyn Om kommissionen faktiskt skulle planera för att tillåta digheten befogenhet att ”begära register över tele- och data inspektioner av fysiska personers lokaler som inte är affärs trafik” i syfte att fullgöra uppgifter i anslutning till tillsyn av lokaler bör det göras tydligt och mer stringenta krav be transaktionsregister. För att kunna betraktas som nödvän hövs för att se till att detta sker i överensstämmelse med dig och proportionell bör befogenheten att begära register nödvändighets- och proportionalitetsprinciperna (särskilt över tele- och datatrafik begränsas till vad som är lämpligt vad gäller angivande av omständigheter och villkor där för att uppnå målsättningen och inte gå längre än vad som sådana inspektioner kan genomföras). är nödvändigt för att uppnå den. I den nuvarande utform ningen uppfyller bestämmelsen i fråga inte dessa krav efter som den är alltför brett formulerat. Framför allt är omfatt ningen av befogenheten när det gäller personkrets och 4.4 Utbyte av uppgifter och principen om begränsning materiellt tillämpningsområde samt omständigheter och av syftet villkor för när den kan användas inte tillräckligt specifice rad. 33. Flera bestämmelser i den föreslagna förordningen möjliggör ett brett utbyte av uppgifter och information mellan vär depappers- och marknadsmyndigheten, behöriga myndig heter i medlemsstater och behöriga myndigheter i tredje 37. Även om kommentarerna i föreliggande yttrande rör för land (se särskilt artiklarna 21, 23 och 62). Överföring av slaget om OTC-derivat, är de också relevanta för tillämp ningen av befintlig lagstiftning och för andra ej avgjorda uppgifter till tredje länder kan också förekomma när en och eventuella framtida förslag som innehåller liknande erkänd central motpart eller transaktionsregister från ett förslag. Det gäller särskilt när befogenheten, som i detta tredje land tillhandahåller tjänster till enheter som är god förslag, har anförtrotts en EU-myndighet utan att hänvisa kända i unionen. I den mån som den information och de till de specifika villkor och förfaranden som finns i natio uppgifter som utbyts gäller identifierade eller identifierbara nell lagstiftning (exempelvis förslaget om kreditvärderings fysiska personer gäller artiklarna 7–9 i förordning (EG) nr institut). 45/2001 respektive 25–26 i direktiv 95/46/EG. Överföring till tredje land kan endast ske när en lämplig nivå av skydd kan garanteras i dessa länder eller om ett av de relevanta undantagen i lagstiftningen om uppgiftsskydd gäller. Av 38. Med beaktande av ovanstående råder datatillsynsmannen tydlighetsskäl bör texten innehålla en uttrycklig hänvisning lagstiftaren att till förordning (EG) nr 45/2001 och direktiv 95/46/EG och det bör framgå att dessa överföringar bör vara förenliga med tillämpliga regler i förordningen respektive direktivet. — tydligt specificera de kategorier av register över teleoch datatrafik som transaktionsregister ska hålla och/ eller tillhandahålla till de behöriga myndigheterna; 34. I enlighet med principen om begränsning av syftet ( 35 ) re dessa uppgifter måste vara adekvata, relevanta och kommenderar datatillsynsmannen även att tydliga gränser inte innehålla mer än vad som är nödvändigt i förhål lande till syftet för vilket de bearbetas, ( 34 ) En liknande specifikation har införts i den ändrade versionen av förslaget om kreditvärdighetsinstitut som Europaparlamentet rös tade för i december 2010. ( 35 ) Se artikel 6.1 b i direktiv 95/46/EG och artikel 4.1 b i förordning — begränsa befogenheten att begära tillgång till register (EG) nr 45/2001. över tele- och datatrafik till transaktionsregister,
C 216/16 SV Europeiska unionens officiella tidning 22.7.2011
— göra det tydligt att tillgång till tele- och datatrafik direkt melse, där det anges att bestämmelserna i den före från telekomföretag är uteslutet, slagna förordningen inte påverkar direktivet respektive förordningen, — begränsa tillträdet till tele- och datatrafikregister till identifierade och allvarliga överträdelser av den före — specificera det slag av personlig information som kan slagna förordningen och i fall där en rimlig misstanke bearbetas enligt förslaget i enlighet med nödvändighets (som bör stödjas av konkreta inledande bevis) finns om principen (särskilt i förhållande till artiklarna 6 och 67), att en överträdelse har begåtts, definiera för vilka syften personuppgifter kan bearbetas av de olika berörda myndigheterna/enheterna och fast — klargöra att transaktionsregister ska tillhandahålla regis ställa exakta, nödvändiga och proportionella perioder ter över tele- och datatrafik endast när de uppmanas till för bevarande av uppgifter för ovannämnda bearbet det genom ett formellt beslut som bland annat specifi ning, cerar rätten att få beslutet kontrollerat av EU-domsto len, — begränsa befogenheten för att genomföra inspektioner på plats enligt artikel 61.2 c och införa viten enligt — kräva att beslutet inte ska verkställas utan domstolstill artikel 56 enbart för transaktionsregister och andra juri stånd i förväg från den nationella rättsliga myndigheten diska personer som tydligt och avsevärt är förbundna i den berörda medlemsstaten (åtminstone när ett sådant med dessa, tillstånd krävs enligt nationell lag), — uttryckligen ange att internationella överföringar av — kräver att kommissionen antar genomförandeåtgärder personuppgifter bör vara förenliga med relevanta regler som i detalj anger förfarandena som ska följas, inbegri i förordning (EG) nr 45/2001 och direktiv 95/46/EG, pet lämpliga säkerhetsåtgärder och garantier. införa tydliga gränser vad gäller personlig information som kan utbytas och definiera för vilka syften person uppgifter kan utbytas. 39. Vad gäller övriga aspekter i förslaget skulle datatillsynsman nen vilja hänvisa till sina kommentarer under avsnitt 4 i yttrandet. Datatillsynsmannen uppmanar lagstiftaren fram för allt att Utfärdat i Bryssel den 19 april 2011.
— införliva en hänvisning till direktiv 95/46/EG och för Giovanni BUTTARELLI ordning (EG) nr 45/2001 åtminstone i skälen till det föreslagna direktivet och helst även i en faktisk bestäm Biträdande datatillsynsman
Fotnoter
- 2 FÖRSLAGETS BAKGRUND OCH HUVUDSAKLIGA med beaktande av Europaparlamentets och rådets förordning INNEHÅLL (EG) nr 45/2001 av den 18 december 2000 om skydd för 4. I finanskrisens kölvatten har kommissionen initierat och enskilda då gemenskapsinstitutionerna och gemenskapsorganen lagt fram en översikt av den befintliga rättsliga ramen för behandlar personuppgifter och om den fria rörligheten för så finansiell tillsyn i syfte att hantera de stora brister som dana uppgifter ( 2 ), särskilt artikel 41. upptäckts på området, både i enskilda fall och när det gäller finanssystemet som helhet. Ett antal lagstiftningsför slag har nyligen antagits på området för att stärka befint HÄRIGENOM FRAMFÖRS FÖLJANDE. liga tillsynsordningar och förbättra samordningen och sam arbetet på EU-nivå.
- ( 4 ) Europaparlamentets och rådets förordning (EU) nr 1092/2010 av
- 2 Kommissionen har inte samrått med Europeiska datatill den 24 november 2010 om makrotillsyn av det finansiella systemet synsmannen trots att detta krävs i artikel 28.2 i förordning på EU-nivå och om inrättande av en europeisk systemrisknämnd, (EUT L 331, 15.12.2010, s. 1). (EG) nr 45/2001 (”förordning (EG) nr 45/2001”). Europe ( 5 ) Europaparlamentets och rådets förordning (EU) nr 1093/2010 av den 24 november 2010 om inrättande av en europeisk tillsynsmyn ( 1 ) EGT L 281, 23.11.1995, s. 31. dighet (Europeiska bankmyndigheten), om ändring av beslut nr ( 2 ) EGT L 8, 12.1.2001, s. 1. 716/2009/EG och om upphävande av kommissionens beslut ( 3 ) KOM(2010) 484 slutlig. 2009/78/EG, (EUT L 331, 15.12.2010, s. 12).
- 3 ANALYS AV BESTÄMMELSERNA FÖR TILLGÅNG TILL REGISTER ÖVER TELE- OCH DATATRAFIK 9. Europeiska datatillsynsmannen erkänner att kommissionens
- liksom mottagare och andra berörda användare. ( 6 ) Europaparlamentets och rådets förordning (EU) nr 1094/2010 av ( 10 ) Se artikel 6.1 i direktiv 2002/58/EG, (EGT L 201, 31.7.2002, s. 45). den 24 november 2010 om inrättande av en europeisk tillsynsmyn ( 11 ) Se artikel 15.1 i direktiv 2002/58/EG, där det föreskrivs att när en
- dighet (Europeiska försäkrings- och tjänstepensionsmyndigheten), sådan begränsning i ett demokratiskt samhälle är nödvändig, lämp om ändring av beslut nr 716/2009/EG och om upphävande av lig och proportionell för att skydda nationell säkerhet (dvs. statens kommissionens beslut 2009/79/EG, (EUT L 331, 15.12.2010, s. 48). säkerhet), försvaret och allmän säkerhet samt för förebyggande, ( 7 ) Europaparlamentets och rådets förordning (EU) nr 1095/2010 av undersökning, avslöjande av och åtal för brott eller vid obehörig
- den 24 november 2010 om inrättande av en europeisk tillsynsmyn användning av ett elektroniskt kommunikationssystem enligt dighet (Europeiska värdepappers- och marknadsmyndigheten), om artikel 13.1 i direktiv 95/46/EG. Medlemsstaterna får för detta än ändring av beslut nr 716/2009/EG och om upphävande av kommis damål bland annat vidta lagstiftningsåtgärder som innebär att upp sionens beslut 2009/77/EG, (EUT L 331, 15.12.2010, s. 84). gifter får bevaras under en begränsad period som motiveras av de ( 8 ) Ett derivat är ett finansiellt kontrakt kopplat till det framtida värdet skäl som fastställs i denna punkt. eller den framtida ställningen för det underliggande värdepapper ( 12 ) Se exempelvis gemensamma målen C-92/09 och C-93/09, Volker
- som det hänför sig till (dvs. utveckling av räntesatser eller en valutas und Markus Schecke GbR (C-92/09), Hartmut Eifert (C-92/09) v. Land värde). Hessen, ännu ej offentliggjorda i rättsfallssamlingen, punkt 74.
- ( 23 ) Europaparlamentets och rådets förordning (EG) nr 1060/2009 av 4.2 Begränsning av syfte, nödvändighet och uppgifts den 16 september 2009 om kreditvärderingsinstitut, (EUT L 302,
- 17.11.2009, s. 1). ( 24 ) Europaparlamentets och rådets förslag till direktiv av den 30 april 2009 om förvaltning av alternativa investeringsfonder samt om 24. Ett av de huvudsakliga syftena med den föreslagna förord ändring av direktiven 2004/39/EG och 2009/…/EG, KOM(2009) ningen är att förbättra insynen på marknaden för OTC- 207. derivat och förbättra lagens tillsyn över denna marknad. ( 25 ) Europaparlamentets och rådets förslag till förordning av den 2 juni Mot bakgrund av den målsättningen innebär förslaget att 2010 om ändring av förordning (EG) nr 1060/2009 om kredit finansiella motparter och icke finansiella motparter som värderingsinstitut, KOM(2010) 289. ( 26 ) Europaparlamentets och rådets förslag till förordning av den 15 september 2010 om blankning och vissa aspekter av kredits ( 29 ) Exempelvis innebär artikel 37 i förslaget om kreditvärderingsinstitut wappar, KOM(2010) 482. att kommissionen kan ändra bilagor till förordningen vilka innehål ( 27 ) Europaparlamentets och rådets förordning om integritet och öppen ler detaljerade krav för registerhållning som föreskrivs för kreditvär het på energimarknaderna, KOM(2010) 726. dighetsinstitut. Se även skäl 10 i förslaget om kreditvärderingsinsti ( 28 ) Se exempelvis artikel 12.2 i direktivet om marknadsmissbruk som tut för värdepappers- och marknadsmyndighetens befogenhet att nämns i fotnot 20. Se även artikel 50 i MiFID-direktivet som nämns utfärda och uppdatera icke bindande riktlinjer om frågor rörande i fotnot 21. tillämpningen av förordningen om kreditvärderingsinstitut.