lagen.nu
EDPS yttrande (2011)

Consumer Protection Cooperation System ("CPCS")

Utgivare
Europeiska datatillsynsmannen
Antagen
2011-05-05
Språk
svenska
Ämnesord
Privacy by Design, Accountability, Consumers, Internal Market, Digital Single Market
Källa
www.edps.europa.eu

C 217/18 SV Europeiska unionens officiella tidning 23.7.2011

YTTRANDEN

EUROPEISKA DATATILLSYNSMANNEN

Yttrande från Europeiska datatillsynsmannen om kommissionens beslut 2011/141/EU om ändring av beslut 2007/76/EG om systemet för konsumentskyddssamarbete (CPCS) och om kommissionens rekommendation 2011/136/EU om riktlinjer för tillämpningen av reglerna för uppgiftsskydd i CPCS

(2011/C 217/06)

EUROPEISKA DATATILLSYNSMANNEN HAR AVGETT DETTA jerna för uppgiftsskydd i konsumentskyddssamarbetet) ( 4 ). YTTRANDE Båda handlingarna skickades till Europeiska datatillsyns­ mannen för samråd enligt artikel 28.2 i förordning (EG) nr 45/2001.

med beaktande av fördraget om Europeiska unionens funktions­ sätt, särskilt artikel 16, 2. CPCS är ett informationstekniksystem som har utvecklats och används av kommissionen i enlighet med förordning (EG) nr 2006/2004 om konsumentskyddssamarbete (för­ med beaktande av Europeiska unionens stadga om de grund­ ordningen om konsumentskyddssamarbete). CPCS underlät­ läggande rättigheterna, särskilt artiklarna 7 och 8, tar samarbetet mellan ”behöriga myndigheter” i EU-med­ lemsstaterna och kommissionen inom konsumentskydd när det gäller överträdelse av en på förhand bestämd lista med EU-direktiv och EU-förordningar. För att omfattas av med beaktande av Europaparlamentets och rådets direktiv tillämpningsområdet för förordningen om konsuments­ 95/46/EG av den 24 oktober 1995 om skydd för enskilda kyddssamarbete ska överträdelserna ha gränsöverskridande personer med avseende på behandling av personuppgifter och karaktär och skada ”konsumenternas kollektiva intressen”. om det fria flödet av sådana uppgifter ( 1 ),

3. Inom ramen för samarbetet utbyter användarna av CPCS information och personuppgifter. Dessa personuppgifter med beaktande av begäran om ett yttrande i enlighet med kan avse direktörer eller anställda hos en handlare eller artikel 28.2 i Europaparlamentets och rådets förordning (EG) leverantör som misstänks för en överträdelse, handlaren nr 45/2001 om skydd för enskilda då gemenskapsinstitutio­ eller leverantören själv (om denna är en enskild person) nerna och gemenskapsorganen behandlar personuppgifter och och tredje part såsom konsumenter eller klagande. om den fria rörligheten för sådana uppgifter ( 2 ).

4. Systemet är konstruerat för att vara såväl ett säkert kom­ HÄRIGENOM FRAMFÖRS FÖLJANDE. munikationsverktyg mellan de behöriga myndigheterna som en databas. CPCS används av de behöriga myndighe­ terna för att begära information som hjälp för att under­ söka ett fall ( 5 ) eller begära bistånd med tillsynsåtgärder ( 6 ) I. INLEDNING (”framställningar om ömsesidigt bistånd”). Dessutom kan behöriga myndigheter också skicka ett varningsmeddelande

1. Den 1 mars 2011 antog Europeiska kommissionen ett (”anmälan”) för att informera andra behöriga myndigheter beslut om ändring av kommissionens beslut 2007/76/EG och kommissionen om en överträdelse eller en misstänkt beträffande CPCS (andra ändringen beträffande kon­ överträdelse. ( 7 ) CPCS innehåller dessutom ytterligare sumentskyddssamarbetet) ( 3 ). Samma datum antog kom­ missionen också en rekommendation om riktlinjer för till­ ( 4 ) Kommissionens rekommendation av den 1 mars 2011; riktlinjer för lämpningen av reglerna för uppgiftsskydd i CPCS (riktlin­ tillämpningen av reglerna för uppgiftsskydd i systemet för kon­ sumentskyddssamarbete (CPCS) (2011/136/EU) (EUT L 57, ( 1 ) EGT L 281, 23.11.1995, s. 31. 2.3.2011, s. 44). ( 2 ) EGT L 8, 12.1.2001, s. 1. ( 5 ) Se artikel 6 i förordningen om konsumentskyddssamarbete beträf­ ( 3 ) Kommissionens beslut av den 1 mars 2011 om ändring av beslut fande ”utbyte av information på begäran”. 2007/76/EG om tillämpning av Europaparlamentets och rådets för­ ( 6 ) Se artikel 8 i förordningen om konsumentskyddssamarbete beträf­ ordning (EG) nr 2006/2004 om samarbete mellan de nationella fande ”begäran om tillsynsåtgärder”. tillsynsmyndigheter som ansvarar för konsumentskyddslagstiftningen ( 7 ) Se artikel 7 i förordningen om konsumentskyddssamarbete beträf­ vad gäller ömsesidigt bistånd (20011/141/EU) (EUT L 59, 4.3.2011, fande ”utbyte av information utan begäran” (eller, för enkelhetens s. 63). skull, ”anmälan”). 23.7.2011 Europeiska SV unionens officiella tidning C 217/19 funktioner, bland annat ett anmälningssystem ( 8 ) och ett jerna för uppgiftsskydd i konsumentskyddssamarbetet. Eu­ forum för utbyte av uppgifter som inte rör enskilda ären­ ropeiska datatillsynsmannen välkomnar också att kommis­ den. sionen tidigare också rådfrågade artikel 29-gruppen för skydd av personuppgifter (WP29), som den 21 september 2007 avgav sitt yttrande nr 6/2007 (WP 139). Slutligen välkomnar Europeiska datatillsynsmannen det faktum att 5. I detta yttrande tar Europeiska datatillsynsmannen upp ett hänvisningar görs till dessa samråd i skälen i riktlinjerna antal frågor som rör den rättsliga ramen för CPCS och för uppgiftsskydd i konsumentskyddssamarbetet. inriktar sig i första hand på den nyligen antagna ändringen beträffande konsumentskyddssamarbetet. Europeiska data­ tillsynsmannen bedömer också de resultat som hittills har nåtts och belyser vissa återstående problem och frågor för framtiden. Han kommenterar också vissa bestämmelser i 9. Europeiska datatillsynsmannen konstaterar i) att kommis­ riktlinjerna för uppgiftsskydd i konsumentskyddssamarbe­ sionen noga övervägt de rekommendationer som Europe­ tet. iska datatillsynsmannen lämnat i tidigare informellt utbyte och rekommendationerna från artikel 29-gruppen för skydd av personuppgifter vilka uttrycktes i yttrande nr 6/2007 och ii) att många av dessa rekommendationer följts 6. Parallellt med detta yttrande (som antas enligt artikel 28.2 i vid den fortsatta utvecklingen av den rättsliga ramen för förordning (EG) nr 45/2001) avger Europeiska datatillsyns­ CPCS och/eller på praktisk, teknisk och organisatorisk nivå. mannen också ett yttrande i samband med förhandskont­ Hans kommentarer i detta yttrande och i yttrandet beträf­ roll vid utövandet av sina tillsynsbefogenheter (enligt fande förhandskontroll bör också ses mot denna positiva artikel 27 i samma förordning) (yttrande i samband med bakgrund. förhandskontroll). Yttrandet i samband med förhandskont­ roll innehåller en mer ingående beskrivning av CPCS och behandlingen av personuppgifter i detta. I yttrandet i sam­ band med förhandskontroll inriktar sig Europeiska datatill­ synsmannen på rekommendationer om särskilda åtgärder III. UPPGIFTSSKYDDSFRÅGOR MED HÄNSYN TILL AN­ som bör vidtas på praktisk, teknisk och organisatorisk DRA ÄNDRINGEN BETRÄFFANDE KONSUMENTSKYDDS­ nivå för att förbättra efterlevnaden av uppgiftsskyddet i SAMARBETET CPCS. Med tanke på att riktlinjerna för uppgiftsskydd i 3.1 Lagring av personuppgifter i CPCS konsumentskyddssamarbetet också har nära samband med dessa särskilda åtgärder kommenteras också utvalda be­ 3.1.1 Inledning stämmelser i riktlinjerna i yttrandet i samband med för­ handskontroll. 10. Som en inledande anmärkning vill Europeiska datatillsyns­ mannen påpeka att frågan om avslutning av ärenden och lagringstider inte behandlats tillräckligt och ingående i för­ RÄTTSLIG RAM FÖR CPCS ordningen om konsumentskyddssamarbete ( 9 ). II.

7. Europeiska datatillsynsmannen välkomnar att CPCS har en väletablerad rättslig grund, i synnerhet en förordning som har antagits av rådet och parlamentet. Europeiska datatill­ 11. I förordningen om konsumentskyddssamarbete finns fak­ synsmannen välkomnar dessutom att den rättsliga grunden tiskt bara två uttryckliga regler för utplåning av uppgifter med tiden har kompletterats för att ge ytterligare infor­ 10 ). För det första och ingen regel för avslutning av ärenden ( mation och behandla frågor om uppgiftsskydd. Europeiska krävs det enligt förordningen att om en anmälan ”visar sig datatillsynsmannen välkomnar särskilt att kommissionens vara ogrundad” ska den behöriga myndigheten dra tillbaka beslut 2007/76/EG av den 22 december 2006 om tillämp­ den, och kommissionen ska utan dröjsmål utplåna infor­ ning av förordningen om konsumentskyddssamarbete (be­ mationen i databasen. För det andra krävs det enligt för­ slutet om tillämpning av förordningen om konsuments­ ordningen att när en behörig myndighet i enlighet med kyddssamarbete) antagits och därefter ändrats ytterligare artikel 8.6 i förordningen om konsumentskyddssamarbete den 17 mars 2008 och nyligen den 1 mars 2011 genom anmäler att en överträdelse har upphört ska de lagrade andra ändringen beträffande konsumentskyddssamarbetet. uppgifterna utplånas fem år efter anmälan. Han välkomnar också att kommissionen antagit riktlinjerna för uppgiftsskydd i konsumentskyddssamarbetet och speci­ ellt tagit upp uppgiftsskyddsfrågor.

12. Syftet med fem års lagringstid anges inte i förordningen om konsumentskyddssamarbete, och det lämnas inga ytterligare 8. Även om Europeiska datatillsynsmannen beklagar att han uppgifter om hur och när det ska bedömas huruvida en inte rådfrågades när förordningen om konsumentskydds­ anmälan ska anses vara ”ogrundad”. Det framgår dessutom samarbete och beslutet om tillämpning av förordningen inte av förordningen om konsumentskyddssamarbete hur om konsumentskyddssamarbete först antogs välkomnar länge informationen ska finnas kvar i databasen i ärenden han att kommissionen rådfrågade honom när de båda änd­ som inte omfattas av de båda uttryckliga reglerna som ringarna av beslutet om tillämpningen av förordningen om nämnts ovan (i förordningen anges till exempel inte hur konsumentskyddssamarbete antogs och beträffande riktlin­ C 217/20 SV Europeiska unionens officiella tidning 23.7.2011 länge framställningar om ömsesidigt bistånd ska finnas kvar ”Consumer Protection Cooperation Network: Operation i databasen om de inte har lett till någon framgångsrik Guidelines” som godkändes av kommittén för konsuments­ tillsynsåtgärd som skulle ha stoppat överträdelsen). kyddssamarbete den 6 december 2010. I punkt 2.7 under rubriken ”phases and time-lines in a CPC case” i riktlinjerna för verksamheten diskuteras typiska fall, och det föreskrivs att begäran om upplysningar i normala ska behandlas inom 13. Europeiska datatillsynsmannen välkomnar att man genom en till tre månader. Begäran om tillsynsåtgärder ska enligt det ändrade beslutet om tillämpning av förordningen om riktlinjerna för verksamheten i normala fall kunna behand­ konsumentskyddssamarbete och riktlinjerna för uppgifts­ las inom sex till nio månader (utom i samband med före­ skydd i konsumentskyddssamarbetet försöker göra ytterli­ lägganden eller i samband med överklagande av förvalt­ gare klarlägganden. Europeiska datatillsynsmannen hyser ningsbeslut, där ett år eller mer är mera realistiskt). ändå oro över flera aspekter beträffande reglerna för avslut­ ning av ärenden och datalagring i CPCS, vilket diskuteras nedan i avsnitten 3.1.2 till 3.1.4. 3.1.3 Anmälningar

20. Genom andra ändringen beträffande konsumentskyddssam­ 14. Europeiska datatillsynsmannen rekommenderar att dessa arbetet lades ett nytt stycke till i punkt 2.2.2 i bilagan till problem tas upp vid nästa översyn av den rättsliga ramen beslutet om tillämpning av förordningen om konsuments­ för CPCS genom en ytterligare ändring av beslutet om till­ kyddssamarbete enligt vilket det krävs att ”motiverade” an­ lämpning av förordningen om konsumentskyddssamarbete, mälningar ska avlägsnas från databasen fem år efter det att eller helst genom en ändring av själva förordningen om de gjorts (när det gäller anmälningar som ”saknar grund” konsumentskyddssamarbete. krävdes det redan enligt de tidigare bestämmelserna att de skulle utplånas så snart som ”en anmälan visar sig vara ogrundad”).

15. Tills sådana rättsliga åtgärder blir möjliga rekommenderar Europeiska datatillsynsmannen att frågorna om lagrings­ 21. För att sätta in denna nya bestämmelse i ett sammanhang tider tas upp på praktisk, teknisk och organisatorisk nivå betonar Europeiska datatillsynsmannen att en av de frågor och att de också tydligt betonas i ”Consumer Protection som han prioriterar är att se till att personuppgifter inte Cooperation Network: Operating Guidelines” (närverket finns kvar längre än nödvändigt i CPCS-databasen. Detta är för konsumentskyddssamarbete: riktlinjer för verksamheten) en känslig fråga särskilt när det gäller anmälningar (vilka som anges i avsnitt 3.1.2. nedan. har ett större antal mottagare än bilateralt utbyte) och, i fråga om anmälningar, särskilt när det gäller anmälningar som avser misstänkta överträdelser. Avsaknaden av en klar 3.1.2 Avslutning av ärenden i rätt tid tidsgräns för oavslutade anmälningar innebär i praktiken att vissa anmälningar förblir oavslutade under orimligt lång tid 16. I andra ändringen beträffande konsumentskyddssamarbetet (så länge som det inte tydligt styrkts att de är ogrundade). anges ingen tidpunkt då ett ärende med en framställning Sådana åtgärder som baseras på obekräftade misstankar om ömsesidigt bistånd (begäran om upplysningar eller be­ skulle innebära ett avsevärt hot mot den grundläggande gäran om tillsynsåtgärder) måste avslutas. rätten till uppgiftsskydd och mot andra grundläggande rät­ tigheter såsom principen om oskuldspresumtion.

17. I yttrandet beträffande förhandskontroll konstaterar Euro­ peiska datatillsynsmannen ett antal praktiska åtgärder som 22. Mot denna bakgrund välkomnar Europeiska datatillsyns­ kommissionen för närvarande vidtar för att vilande ärenden mannen att en lagringstid har fastställts för anmälningar. säkert ska avslutas i rätt tid. Europeiska datatillsynsmannen anser emellertid att kommis­ sionen inte har lagt fram godtagbara motiveringar för att visa att en lagringstid på fem år skulle vara proportionell. Europeiska datatillsynsmannen rekommenderar att kom­ 18. I detta yttrande rekommenderar Europeiska datatillsyns­ missionen gör en proportionalitetsbedömning och en ny mannen att tidsfrister fastställs för begäran om upplys­ bedömning av hur lång lagringstiden för anmälningar ska ningar och begäran om tillsynsåtgärder. Dessa bör anges i vara. I princip ska alla rapporterade anmälningar raderas det rättsliga ramverket nästa gång det ses över. Tidsfristerna mycket tidigare från databasen såvida inte en anmälan av bör knytas både till typen av ärende och till den faktiska en överträdelse eller en misstänkt överträdelse har lett till åtgärden. Samtidigt bör reglerna också vara flexibla, så att en framställning om ömsesidigt bistånd och den gränsöver­ de behöriga myndigheterna kan förlänga behandlingen av skridande undersökningen eller tillsynsåtgärden fortfarande ett ärende av synnerliga skäl, för att säkerställa att ärenden pågår. Lagringstiden ska vara tillräckligt lång för att var och inte avslutas för tidigt även om ett komplext ärende tar en av de myndigheter som får meddelandet ska kunna längre tid än genomsnittet att avsluta. avgöra huruvida den önskar genomföra ytterligare under­ sökningar eller tillsynsåtgärder och huruvida den önskar sända en framställning om ömsesidigt bistånd via CPCS. Den ska dock vara tillräckligt kort för att minimera risken 19. För att göra detta rekommenderar Europeiska datatillsyns­ för att anmälningarna missbrukas för svartlistning eller da­ mannen att man som utgångspunkt använder dokumentet tautvinning. 23.7.2011 Europeiska SV unionens officiella tidning C 217/21

23. Mot den bakgrunden rekommenderar Europeiska datatill­ lämpas i CPCS efter det att ett ärende har avslutats (utom i synsmannen att kommissionen gör en översyn av den rätts­ särskilda undantagsfall) faktiskt är fem år både för begäran liga ramen för att säkerställa att anmälningar utplånas se­ om upplysningar och begäran om tillsynsåtgärder. nast sex månader efter det att de överförts till systemet, såvida inte en annan, lämpligare lagringstid kan motiveras.

29. Texten i beslutet om tillämpning av förordningen om kon­ sumentskyddssamarbete, vilken ändrats genom andra änd­ 24. Detta bör i synnerhet bidra till att oskyldiga som misstänks ringen beträffande konsumentskyddssamarbetet, överens­ inte ”svartlistas” eller ”förblir misstänkta” under onödigt stämmer inte helt med förordningen om konsumentskydds­ lång tid i de fall då misstanken inte har bekräftats (eller samarbete. I synnerhet görs det i artikel 10.2 i förordningen utretts ytterligare), vilket inte skulle vara förenligt med om konsumentskyddssamarbete åtskillnad mellan å ena si­ artikel 6 e i direktiv 95/46/EG. dan information som utbyts och som leder till en fram­ gångsrik tillsynsåtgärd (det vill säga fall där överträdelsen har upphört till följd av de tillsynsåtgärder som har vidta­ gits) och å andra sidan information som inte har lett till någon framgångsrik tillsynsåtgärd. I det förra fallet före­ 25. Denna begränsning är också nödvändig för att säkerställa skrivs en lagringstid på fem år efter det att ärendet har principen om uppgiftskvalitet (se artikel 6 d i direktiv avslutats. För det senare fallet finns inga speciella bestäm­ 95/46/EG) och andra viktiga rättsliga principer. Detta leder melser (förutom att ogrundade anmälningar ska dras till­ inte bara till ett mer tillfredsställande skydd för enskilda baka och utplånas). individer, utan det gör det samtidigt också möjligt för tjäns­ temän som ansvarar för tillsyn att på ett effektivare sätt inrikta brottsbekämpningen på mer allvarliga fall.

30. Endast om tillsynsåtgärder har vidtagits och dessa lett till att överträdelsen har upphört krävs det med andra ord 3.1.4 Lagringstid för avslutade framställningar om ömsesidigt enligt förordningen om konsumentskyddssamarbete en lag­ bistånd ringstid på fem år efter det att ärendet avslutats.

26. Genom andra ändringen beträffande konsumentskyddssam­ arbetet lades ett nytt stycke till i punkt 2.15 i bilagan till beslutet om tillämpning av förordningen enligt vilket krävs att ”övrig information i anslutning till en begäran om öm­ 31. Även om Europeiska datatillsynsmannen hyser tvivel beträf­ sesidigt bistånd enligt artikel 6 i [förordningen om kon­ fande syftet med och proportionaliteten i fråga om lagring sumentskyddssamarbete] ska avlägsnas från databasen fem av data i fem år efter det att ärendet har avslutats (se hans år efter det att ärendet har avslutats”. kommentarer i avsnitt 3.1.4 nedan) finns det ur uppgifts­ skyddssynpunkt en viss logik i att åtskillnad görs mellan ärenden som resulterat i en framgångsrik tillsynsåtgärd och ärenden för vilka så inte är fallet. Speciellt om data lagras under lång tid i samband med enbart misstankar är det mer 27. Enligt den befintliga texten och den ändrade punkten 2.15 sannolikt att de är felaktiga och det finns också risk för att ska allt informationsutbyte enligt artikel 6 lagras i fem år andra viktiga rättsliga principer åsidosätts. Man kan därför efter det att ärendet har avslutats med undantag av de fall generellt hävda att det är mer sannolikt att lagring av så­ dana uppgifter under lång tid ger upphov till uppgifts­ skyddsfrågor än lagring av uppgifter beträffande faktiska förseelser som har styrkts på ett tillfredsställande sätt och — då felaktiga uppgifter har utplånats, lett till en tillsynsåtgärd. — då informationsutbytet inte har lett till en anmälan eller 32. Till skillnad från förordningen om konsumentskyddssam­ en begäran om tillsynsåtgärder, eller arbete tillåter det ändrade beslutet om tillämpning av för­ ordningen om konsumentskyddssamarbete åtminstone i vissa fall att en lagringstid på fem år ska gälla också för information som inte lett till framgångsrika tillsynsåtgärder. — då det har fastställts att ingen överträdelse har ägt rum i den mening som avses i förordningen om konsuments­ kyddssamarbete.

33. Enligt beslutet om tillämpning av förordningen om kon­ sumentskyddssamarbete ligger till exempel en begäran om information som lett till en anmälan, men inte till någon 28. Såsom förklarats i yttrandet beträffande förhandskontroll tillsynsåtgärd, kvar i systemet i fem år efter det att ”ärendet har det visat sig att den ”normala” lagringstiden som till­ har avslutats”. C 217/22 SV Europeiska unionens officiella tidning 23.7.2011

34. Man har således något olika synsätt i förordningen om — undersöker huruvida all information som för närva­ konsumentskyddssamarbete och i beslutet om tillämpning rande föreskrivs behöver finnas kvar eller om en del av förordningen om konsumentskyddssamarbete. Även om av informationen skulle vara tillräcklig (det bör till ex­ beslutet om tillämpning av förordningen om konsuments­ empel övervägas om det skulle vara tillräckligt att bara kyddssamarbete i viss mån avspeglar bestämmelserna i för­ behålla anmälningar enligt artikel 8.6, och det bör ordningen om konsumentskyddssamarbete inför det också också särskilt undersökas huruvida det är nödvändigt ytterligare viktiga regler för lagringstid. Även om det i och att ha kvar direktörernas namn eller bilagor som kan för sig är välkommet att reglerna klargörs ifrågasätter Eu­ innehålla ytterligare personuppgifter; det bör också gö­ ropeiska datatillsynsmannen huruvida det är lagligt att fast­ ras åtskillnad mellan uppgifter i samband med miss­ ställa längre lagringstider i de fall då detta inte redan krävts tänkta överträdelser och i samband med ”styrkta” över­ i förordningen om konsumentskyddssamarbete. Härigenom trädelser). skulle den grundläggande rätten till uppgiftsskydd inskrän­ kas ytterligare genom att lagstiftning som står i strid med förordningen om konsumentskyddssamarbete och tillämp­ liga bestämmelser om uppgiftsskydd införs. 3.2 Kommissionens tillgång till uppgifter i CPCS

38. Europeiska datatillsynsmannen välkomnar att andra änd­ 35. Mot bakgrund av ovanstående rekommenderar Europeiska ringen beträffande konsumentskyddssamarbetet (genom datatillsynsmannen att kommissionen ser över den rättsliga att en ny punkt 4.3 läggs till i bilagan till beslutet om till­ ramen och på nytt bedömer huruvida lagringstiden på fem lämpning av förordningen om konsumentskyddssamarbete) år ska gälla för andra ärenden än de ärenden där en fram­ klargör kommissionens tillgång till uppgifter i CPCS och att gångsrik tillsynsåtgärd har vidtagits i enlighet med förord­ sådan tillgång klart och specifikt begränsas till vad som ningen om konsumentskyddssamarbete. krävs enligt förordningen om konsumentskyddssamarbete. Europeiska datatillsynsmannen välkomnar i synnerhet att kommissionen inte har getts tillgång till sekretessbelagda meddelanden mellan behöriga myndigheter i medlemssta­ 36. Europeiska datatillsynsmannen välkomnar dessutom att syf­ terna, såsom framställningar om ömsesidigt bistånd. tet med lagring av uppgifter efter det att ett ärende har avslutats anges i riktlinjerna för uppgiftsskydd, vilket är en viktig fråga som inte tas upp i förordningen om kon­ sumentskyddssamarbete eller i andra ändringen beträffande konsumentskyddssamarbetet. I synnerhet anges det i riktlin­ 39. Klargörandet och begränsningen är särskilt viktiga med jerna för uppgiftsskydd att ”under bevarandeperioden får tanke på att oklarheter kan ha lett till en situation där godkända tjänstemän som ansvarar för tillsyn och arbetar kommissionen skulle ha kunnat få tillgång till information vid en behörig myndighet som ursprungligen handlade och personuppgifter som endast är avsedda för behöriga ärendet läsa informationen för att se om det finns kopp­ myndigheter i medlemsstaterna. lingar till upprepade överträdelser, vilket bidrar till bättre och effektivare tillsyn” ( 11 ).

40. Såsom redovisats i avsnitt 5 i riktlinjerna för uppgiftsskydd 37. Även om detta klarläggande är välkommet i avsaknad av ”behöver kommissionen tillgång till informationen för att ytterligare motivering av att denna åtkomst är nödvändig är övervaka tillämpningen av förordningen om konsuments­ Europeiska datatillsynsmannen dock inte övertygad om att kyddssamarbete och den konsumentskyddslagstiftning som detta syfte är proportionerligt och tillräckligt för att moti­ förtecknas i bilagan till förordningen om konsuments­ vera en lagringstid på fem år. Europeiska datatillsynsman­ kyddssamarbete och för att sammanställa statistiska uppgif­ nen rekommenderar därför att kommissionen ter i samband med utförandet av dessa åligganden”. — ytterligare klargör vad som är syftet med fem års data­ lagringstid, 41. Detta innebär inte att kommissionen ska ha tillgång till alla uppgifter som utbyts i CPCS mellan medlemsstaterna. — undersöker huruvida samma mål skulle kunna uppnås med en kortare lagringstid, och

42. Europeiska datatillsynsmannen vill faktiskt betona att till­ ( 11 ) Se avsnitt 8 i riktlinjerna, ”Mer vägledning; Varför är lagringstiden för uppgifter fastställd till fem år?” I riktlinjerna för uppgiftsskydd gång till databaser som CPCS uppfyller definitionen av be­ tilläggs också att ”syftet med lagringstiden är att underlätta sam­ handling av personuppgifter. Enligt artikel 5 a i direktiv arbetet mellan de offentliga myndigheter som handhar tillsynen (EG) nr 45/2001, som är tillämplig på kommissionens åt­ över de lagar som skyddar konsumenternas intressen när de hand­ komsträttigheter i CPCS, får institutionerna bara behandla lägger överträdelser i EU, bidra till såväl den inre marknadens personuppgifter om detta är nödvändigt för att utföra en funktion som kvalitet och konsekvens vid kontroll av efterlevnaden arbetsuppgift av allmänt intresse och dessutom under för­ av de lagar som skyddar konsumenternas intressen, övervaka skyd­ det av konsumenternas ekonomiska intressen samt bidra till att utsättning att behandlingen utförs på grundval av fördragen höja tillsynens kvalitet och konsekvens”. eller sekundärrätt. 23.7.2011 Europeiska SV unionens officiella tidning C 217/23

43. Dessa krav – som följer direkt av rätten till uppgiftsskydd 4.1 Inbyggda säkerhetsmekanismer enligt artikel 8 i Europeiska konventionen om skydd för de mänskliga rättigheterna och artiklarna 7 och 8 i Europeiska 48. Europeiska datatillsynsmannen har under en tid uppmanat unionens stadga om de grundläggande rättigheterna – tol­ kommissionen och andra EU-institutioner att vidta tekniska kar Europeiska datatillsynsmannen så, att de innebär att och organisatoriska åtgärder där uppgiftsskydd och säkerhet kommissionen bara kan få tillgång till medlemsstaternas integreras som en grundläggande del av konstruktionen och informationssystem om detta föreskrivs i särskilda bestäm­ införandet av deras informationssystem (”säkerhetsmekanis­ melser som är baserade på en till fullo lämplig rättslig mer”) ( 12 ). grund (i normala fall det ordinarie lagstiftningsförfarandet). Rättssäkerhet och öppenhet är de två värden som utgör grundvalen och som förklarar varför en speciell och säker rättslig grund för kommissionens tillgång till uppgifter är 49. Även om Europeiska datatillsynsmannen välkomnar och en särskilt viktig garanti för att enskildas grundläggande värdesätter att en del åtgärder har vidtagits i denna riktning rättigheter säkerställs när det gäller uppgiftsskydd. rekommenderar han att kommissionen gör en ingående bedömning av vilka ytterligare säkerhetsmekanismer som skulle kunna integreras i CPCS-systemet. Bland annat bör om nödvändigt följande övervägas och införas: 44. Varken den allmänna kontrollrätt som kommissionen har som ”fördragets väktare” eller medlemsstaternas skyldighet att säkerställa lojalt samarbete är tillräckligt preciserade för att ge kommissionen tillgång till databaser med personupp­ — lösningar i fråga om säkerhetsmekanismer för vägled­ gifter. Lojalt samarbete innebär att medlemsstaterna – under ning av användarna av systemet, så att de fattar ”lämp­ vissa villkor – ska lämna information till kommissionen när liga” beslut om uppgiftsskydd (se avsnitt 3.2 i yttrandet de ombeds göra detta eller när det krävs att de lämnar beträffande förhandskontroll), information enligt en viss bestämmelse. Det innebär emel­ lertid inte att kommissionen ska ha tillgång till deras data­ baser. — åtgärder för att underlätta avslutning och utplåning av ärenden i rätt tid (idem, avsnitt 3.3), 45. I detta sammanhang vill Europeiska datatillsynsmannen också betona att det enligt förordningen om konsuments­ kyddssamarbete inte är möjligt för kommissionen att få tillgång till information som finns i framställningar om — förfaranden för att underlätta information och åtkom­ ömsesidigt bistånd och begäran om tillsynsåtgärder. I artik­ strättigheter för registrerade personer (idem, avsnitt 3.5), larna 6 och 8 i förordningen om konsumentskyddssam­ arbete anges bara den anmodade myndigheten, och inte kommissionen, som mottagare av uppgifterna. — tydliga förfaranden för ändringar som utförs direkt på databasnivå, loggning av åtkomst, skälet för åtgärden och godkännande på lämplig nivå (idem, avsnitt 3.6), 3.3 Särskilda kategorier av uppgifter i CPCS och

46. Europeiska datatillsynsmannen välkomnar att det, genom andra ändringen beträffande konsumentskyddssamarbetet, i punkt 4.4 i bilagan till beslutet om tillämpning av för­ — ”krypterad” lagring av information i databasen så att ITordningen om konsumentskyddssamarbete har lagts till en operatörer inte kan komma åt den (åtminstone för vissa bestämmelse avseende behandling av särskilda kategorier av uppgifter såsom sekretessbelagda bilagor) (idem, avsnitt uppgifter i CPCS. Europeiska datatillsynsmannen välkomnar 3.6). i synnerhet att bestämmelsen begränsar sådan behandling till de fall ”när det krävs” för att uppfylla skyldigheterna i förordningen om konsumentskyddssamarbete och att be­ handlingen av sådana uppgifter omfattas av det ytterligare villkoret att behandlingen ska vara ”tillåten enligt direktiv 4.2 Ansvarsskyldighet 95/46/EG”. 50. I enlighet med principen om ”ansvarsskyldighet” ( 13 ) rekom­ menderar Europeiska datatillsynsmannen dessutom att en tydlig ram för ansvarsskyldighet upprättas som säkerställer och styrker efterlevnaden av uppgiftsskyddet. Man bör IV. INBYGGDA SÄKERHETSMEKANISMER OCH C 217/24 SV Europeiska unionens officiella tidning 23.7.2011 — om nödvändigt anta och uppdatera en uppgiftsskydds­ land både i) kräver medgivande från den behöriga myndig­ policy för godkännande på högsta ledningsnivå inom het som ursprungligen överförde informationen och ii) om­ GD Hälso- och konsumentfrågor. Denna uppgifts­ fattas av tillämplig EU-lagstiftning om uppgiftsskydd. skyddspolicy bör också innefatta en säkerhetsplan (se avsnitt 3.6 i yttrandet beträffande förhandskontroll) ( 14 ).

54. Europeiska datatillsynsmannen välkomnar också att det i riktlinjerna för uppgiftsskydd rekommenderas att det i — genomföra periodiskt återkommande granskningar för alla bilaterala avtal om bistånd anges lämpliga säkerhets­ att bedöma om uppgiftsskyddspolicyn fortfarande är åtgärder för uppgiftsskydd – såvida inte tredjelandet garan­ adekvat och efterlevs (inklusive granskning av säkerhets­ terar en lämplig skyddsnivå –, och avtalet ska också – när planen, idem, avsnitt 3.6), det krävs – anmälas till de berörda tillsynsmyndigheterna för uppgiftsskydd. — (åtminstone till en del) offentliggöra resultatet av granskningarna för att lugna intressenterna när det gäl­ 55. De åtgärder som föreskrivs i förordningen om konsument­ ler efterlevnaden av uppgiftsskyddet, och skyddssamarbete är ändå inte idealiska. Tillämpningen är komplex: när en behörig myndighet ska bestämma om den ska överföra information till ett tredje land har den inte bara att ta hänsyn till det egna landets bilaterala över­ — anmäla överträdelser i fråga om personuppgifter och enskommelser med tredjelandet, till det egna landetss upp­ andra säkerhetsincidenter till kommissionens uppgifts­ giftsskyddslagstiftning och till sin egen bedömning av huru­ skyddsombud, berörda registrerade personer (och andra vida det är lämpligt att uppgifterna överförs till tredjelandet intressenter och myndigheter när det är lämpligt) ( 15 ). i fråga enligt det egna landets uppgiftsskyddslagstiftning, utan myndigheten måste också ta hänsyn till om de andra berörda behöriga myndigheterna som bidragit till registret (och det kan finnas flera sådana) har gett sitt samtycke på V. ÖVERFÖRING AV PERSONUPPGIFTER UTANFÖR EU­ grundval sin egen uppgiftsskyddslagstiftning. 5.1 Bilaterala överenskommelser

51. I artikel 14.2 i förordningen om konsumentskyddssam­ 56. Ur uppgiftsskyddssynpunkt leder denna komplexitet till arbete föreskrivs att information som överförs i enlighet osäkerhet beträffande den registrerade personens rättigheter, med förordningen om konsumentskyddssamarbete också och i synnerhet osäkerhet om och på vilka villkor hans kan överföras av en behörig myndighet till en myndighet eller hennes uppgifter överförs utomlands. De registrerade i tredje land i enlighet med ett bilateralt biståndsavtal med personerna åtnjuter inte heller största möjliga skydd av en tredjelandet förutsatt i) att den behöriga myndighet som väletablerad och harmoniserad europeisk uppgiftsskydds­ ursprungligen överförde informationen har gett sitt medgi­ lagstiftning. Ur de behöriga myndigheternas synvinkel hind­ vande och ii) att överföringen är i överensstämmelse med rar denna komplexitet dessutom samarbetet mellan de be­ tillämplig EU-lagstiftning om uppgiftsskydd. höriga myndigheterna och utgör en administrativ börda.

52. I artiklarna 25 och 26 i direktiv 95/46/EG anges vissa 57. Mot bakgrund av ovanstående uppmuntrar Europeiska da­ ytterligare villkor för överföring till tredje land. Dessa vill­ tatillsynsmannen därför att avtal som gäller hela EU sluts, i kor är avsedda att säkerställa att uppgifterna skyddas utom­ vilka tillräckliga säkerhetsåtgärder föreskrivs samtidigt som lands på lämpligt sätt. De innehåller dessutom ett antal de också bidrar till att undvika att olika kriterier tillämpas undantag. Tillämpningen och tolkningen av dessa bestäm­ och en ökad administrativ börda påläggs de behöriga myn­ melser i direktiv 95/46/EG kan skilja sig åt från den ena digheterna till följd av av detta. medlemsstaten till den andra. 5.2 Avtal som gäller hela EU 53. Mot bakgrund av ovanstående kan Europeiska datatillsyns­ mannen godta säkerhetsåtgärderna i förordningen om kon­ 58. Utöver den möjlighet som anges i artikel 14 för bilateralt sumentskyddssamarbete, nämligen att överföring till tredje samarbete föreskrivs också i artikel 18 om internationella avtal i förordningen om ”konsumentskyddssamarbete att ( 14 ) Kommissionen bör också överväga att om nödvändigt genomföra gemenskapen skall samarbeta med tredjeländer och med åtminstone en partiell uppgiftsskydds- och integritetskonsekvens­ behöriga internationella organisationer” och att ”bestäm­ bedömning med inriktning på lagringstidens syfte och längd och melserna om samarbete, bland annat när det gäller upp­ villkoren för denna och eventuellt diskutera andra olösta problem rättandet av bestämmelser om ömsesidigt bistånd, kan fast­ som ännu inte har behandlats ingående. ( 15 ) Se avsnitt 6.3 i det ovan nämnda yttrandet från Europeiska data­ ställas i avtal mellan gemenskapen och berörda tredjelän­ tillsynsmannen av den 14 januari 2011. der”. 23.7.2011 Europeiska SV unionens officiella tidning C 217/25

59. Av de skäl som har angetts i avsnitt 5.1 ovan stöder Eu­ olika produkter och tjänster kommer allt fler enskildas per­ ropeiska datatillsynsmannen kommissionens initiativ att sonuppgifter att behandlas när de agerar som konsumenter. förhandla om och ingå avtal som gäller hela EU, med till­ Konsumenterna kan således också i allt större utsträckning räckliga säkerhetsåtgärder för uppgiftsskydd och harmoni­ råka ut för att deras rättigheter i fråga om uppgiftsskydd serade på EU-nivå, för att ersätta de befintliga bilaterala kränks. Datatillsynsmyndigheterna måste därför också sam­ överenskommelserna. arbeta effektivt för att stoppa sådana kränkningar.

60. Hans stöd för sådana avtal som gäller hela EU är dock 65. Till de vanligaste fallen av kränkning av ”rätten till kon­ förenat med villkoret att kommissionen och EU-lagstiftarna sumentdataskydd” hör icke begärd kommersiell kommuni­ åtar sig att säkerställa högsta möjliga skydd vid utbyte av kation (skräppost), identitetsstöld, illegal profilanalys, olag­ personuppgifter med tredje land. Det måste noga övervägas lig beteendestyrd annonsering och överträdelser i fråga om vad internationella samarbetsavtal med tredjeländer innebär personuppgifter (överträdelser av säkerheten). ur uppgiftsskyddssynpunkt, tydliga regler måste införas för utbytet och tillräckliga säkerhetsåtgärder för uppgiftsskydd måste införas, på grundval av samråd med Europeiska data­ tillsynsmannen och, när så är lämpligt, med nationella data­ 66. Med tanke på att antalet gränsöverskridande ärenden för­ tillsynsmyndigheter. modligen kommer att öka i informationssamhället upp­ manar Europeiska datatillsynsmannen kommissionen att överväga möjliga lagstiftningsåtgärder för att skydda ”rätten till konsumentdataskydd” och för att förstärka det gräns­ 61. Även om frågan om direkt tillgång till CPCS för myndig­ överskridande samarbetet mellan de behöriga myndighe­ heter i tredje land inte tas upp speciellt i artikel 18 i för­ terna, det vill säga datatillsyns- och konsumentskyddsmyn­ ordningen om konsumentskyddssamarbete kan detta vara digheter. tekniskt möjligt. Europeiska datatillsynsmannen vill inte hindra att nya funktioner införs i CPCS, så att behöriga myndigheter i tredje land kan få strikt begränsad och se­ lektiv tillgång via en specialkonstruerad mekanism (kom­ 67. Samtidigt som också andra möjliga alternativ övervägs bör munikationskanal och gränssnitt). Genom detta skulle sam­ man i synnerhet noga överväga huruvida datatillsynsmyn­ arbetet faktiskt kunna bli mer effektivt. digheter ska ges specialanpassad tillgång till CPCS, så att de kan samarbeta med varandra och med andra behöriga myn­ digheter som redan har tillgång till CPCS.

62. Sådan direkt åtkomst är ändå förenad med särskilda risker, och därför måste de följder det kan få för uppgiftsskyddet och nödvändiga tekniska och organisatoriska åtgärder och 68. Datatillsynsmyndigheternas åtkomst bör klart begränsas till säkerhetsåtgärder undersökas speciellt. Alla sådana tekniska det som är nödvändigt för att de ska kunna utföra sina funktioner bör skapas enligt principerna om inbyggda sä­ arbetsuppgifter inom sina behörighetsområden och i enlig­ kerhetsmekanismer som skydd för den personliga integrite­ het med identifierade synergieffekter. Det ska naturligtvis ten (privacy by design). Säkerheten ska också ges klar prio­ också säkerställas att ramen för datatillsynsmyndigheternas ritet. Slutligen bör Europeiska datatillsynsmannen rådfrågas medverkan utformas med hänsyn till deras oberoende. liksom de nationella datatillsynsmyndigheterna när detta är lämpligt. VI. ”RÄTT TILL KONSUMENTDATASKYDD” OCH FÖRS­ 69. Europeiska datatillsynsmannen välkomnar att CPCS har en TÄRKT SAMARBETE VIA CPCS MELLAN DATATILLSYNS­ rättslig grund enligt vilken också särskilda säkerhetsåtgärder MYNDIGHETERNA för uppgiftsskydd föreskrivs. Beträffande eventuella återstå­ ende uppgiftsskyddsfrågor vill Europeiska datatillsynsman­ 63. Under förutsättning att Europeiska datatillsynsmannens re­ nen påpeka att de rekommendationer som sammanfattas kommendationer (även innefattande yttrandet beträffande nedan bör övervägas när den rättsliga ramen för CPCS förhandskontroll) följs är Europeiska datatillsynsmannen ses över nästa gång. övertygad om att CPCS kan vara ett effektivt verktyg som främjar uppgiftsskyddet vid gränsöverskridande tillsyns­ åtgärder mot överträdelser av konsumenternas rättigheter på den internationella marknaden. 70. Under tiden kan ytterligare åtgärder som vidtas på praktisk, teknisk och organisatorisk nivå (vilka rekommenderas i ytt­ randet beträffande förhandskontroll) vara en tillfällig dellös­ ning för att åtgärda dessa problem. I väntan på ändringar i 64. I och med utvecklingen av e-handeln och konsumenternas lagstiftningen kan vissa ändringar också införas via riktlin­ ökade användning av elektroniska kommunikationsnät för jerna för verksamheten med CPCS. C 217/26 SV Europeiska unionens officiella tidning 23.7.2011

71. När det gäller lagringstiden rekommenderar Europeiska da­ bör vidtas för att säkerställa att personlig integritet och tatillsynsmannen i) att framställningar om ömsesidigt bis­ uppgiftsskydd ”byggs in” i systemarkitekturen för CPCS tånd avslutas inom speciellt fastställda tidsgränser, ii) att (”säkerhetsmekanismer”) och att det finns lämpliga kontrol­ anmälningar, såvida inte en undersökning eller tillsyns­ ler, så att bestämmelserna om uppgiftsskydd efterlevs och åtgärd pågår, dras tillbaka och utplånas inom sex månader att detta styrks (”ansvarsskyldighet”). efter det att de utsänts (såvida inte en lämpligare lagringstid kan motiveras), och iii) att kommissionen klargör och på nytt prövar syftet med att ha kvar alla uppgifter avseende avslutade ärenden i ytterligare fem år och huruvida detta är 75. Om ett avtal mellan Europeiska unionen och ett tredjeland proportionerligt. som gäller i hela EU ska slutas med avseende på kon­ sumentskyddssamarbetet måste dessutom följderna av så­ dana avtal övervägas noga. Klara regler måste införas för utbytet, och lämpliga säkerhetsåtgärder för uppgiftsskydd 72. Europeiska datatillsynsmannen välkomnar dessutom att måste vidtas. kommissionens tillgång till uppgifter i CPCS klargörs ge­ nom andra ändringen beträffande konsumentskyddssam­ arbetet. Europeiska datatillsynsmannen välkomnar i synner­ het att kommissionen inte har tillgång till sekretessbelagda 76. Slutligen rekommenderar Europeiska datatillsynsmannen att meddelanden mellan behöriga myndigheter i medlemssta­ kommissionen undersöker de eventuella synergieffekter terna, såsom framställningar om ömsesidigt bistånd. som skulle uppkomma om datatillsynsmyndigheterna fick möjlighet att ansluta sig till användarna av CPCS för att samarbeta och bidra till att ”rätten till konsumentdata­ 73. Europeiska datatillsynsmannen välkomnar också att en be­ skydd” drivs igenom. stämmelse avseende behandling av särskilda kategorier av uppgifter i CPCS infördes genom andra ändringen beträf­ fande konsumentskyddssamarbetet. Utfärdat i Bryssel den 5 maj 2011.

74. Som ytterligare punkter rekommenderar Europeiska datatill­ Giovanni BUTTARELLI synsmannen att kommissionen gör en ny bedömning av vilka ytterligare tekniska och organisatoriska åtgärder som Biträdande datatillsynsman

Fotnoter

  1. ( 9 ) Se även yttrande nr 6/2007 från artikel 29-gruppen (till vilket ( 8 ) Se artiklarna 7.2 och 8.6 i förordningen om konsumentskyddssam­ hänvisas i del II ovan). arbete. ( 10 ) Se artikel 10.2 i förordningen om konsumentskyddssamarbete.
  2. ( 12 ) Se avsnitt 7 i yttrandet från Europeiska datatillsynsmannen om 47. Efter att i del III ha diskuterat de särskilda frågor som har kommissionens meddelande till Europaparlamentet, rådet , Europe­ uppkommit genom andra ändringen beträffande kon­ iska ekonomiska och sociala kommittén och regionkommittén – ”Ett samlat grepp på skyddet av personuppgifter i Europeiska unio­ sumentskyddssamarbetet önskar Europeiska datatillsyns­ nen”- utfärdat den 14 januari 2011 (http://www.edps.europa.eu/ mannen i delarna IV till VI göra kommissionen uppmärk­ EDPSWEB/webdav/site/mySite/shared/Documents/Consultation/ sam på några andra punkter som bör övervägas för den Opinions/2011/11-01-14_Personal_Data_Protection_EN.pdf). fortsatta utvecklingen av den rättsliga ramen för CPCS. ( 13 ) Idem.
  3. ROPEISKA UNIONEN
  4. VII. SAMMANFATTNING