Energy market integrity and transparency
C 279/20 SV Europeiska unionens officiella tidning 23.9.2011
Yttrande från Europeiska datatillsynsmannen om förslaget till Europaparlamentets och rådets förordning om integritet och öppenhet på energimarknaderna
(2011/C 279/03)
EUROPEISKA DATATILLSYNSMANNEN HAR ANTAGIT DETTA 4. Syftet med detta förslag är därför att fastställa omfattande YTTRANDE bestämmelser på EU-nivå för att förhindra näringsidkare från att använda insiderinformation till sin egen fördel samt från att på ett konstlat sätt påverka priserna att ligga med beaktande av fördraget om Europeiska unionens funktions på en nivå som inte motiveras av den faktiska tillgången sätt, särskilt artikel 16, och kostnaderna för produktion, lagring och transportkapa citet. Enligt de föreslagna bestämmelserna ska framför allt följande förbjudas:
med beaktande av Europeiska unionens stadga om de grund läggande rättigheterna, särskilt artiklarna 7 och 8,
— Utnyttjande av insiderinformation när energi säljs eller med beaktande av Europaparlamentets och rådets direktiv köps på grossistmarknader för energi. Exklusiv och pris 95/46/EG av den 24 oktober 1995 om skydd för enskilda känslig information ska offentliggöras innan handeln personer med avseende på behandling av personuppgifter och kan äga rum. om det fria flödet av sådana uppgifter ( 1 ), och
med beaktande av Europaparlamentets och rådets förordning — Transaktioner som ger eller kan förväntas ge falska eller (EG) nr 45/2001 av den 18 december 2000 om skydd för vilseledande signaler om tillgång, efterfrågan eller pris enskilda då gemenskapsinstitutionerna och gemenskapsorganen på grossistenergiprodukter. behandlar personuppgifter och om den fria rörligheten för så dana uppgifter ( 2 ), särskilt artikel 41.
— Spridning av falska nyheter eller rykten som ger vilse HÄRIGENOM FRAMFÖRS FÖLJANDE. ledande signaler om dessa produkter.
5. Europeiska byrån för samarbete mellan energitillsynsmyn
1. Den 8 december 2010 antog Europeiska kommissionen ett 4 digheter (nedan kallad Acer) ( ) ansvarar för marknadsöver förslag till Europaparlamentets och rådets förordning om vakningen på europeisk nivå som har till syfte att avslöja integritet och öppenhet på energimarknaderna ( 3 ) (”försla eventuella överträdelser av dessa förbud. get”).
2. Kommissionen samrådde inte med Europeiska datatillsyns 6. Enligt förslaget ska Acer ha tillgång till aktuella uppgifter mannen, trots att detta krävs enligt artikel 28.2 i förord om transaktioner som äger rum på grossistmarknaderna för ning (EG) nr 45/2001. Datatillsynsmannen har handlat på energi. Detta omfattar uppgifter om pris, såld kvantitet och eget initiativ och antagit detta yttrande i enlighet med berörda parter. Dessa bulkdata kommer också att spridas artikel 41.2 i samma förordning. Datatillsynsmannen är till de nationella tillsynsmyndigheterna, som därefter har medveten om att detta råd kommer i ett sent skede av ansvaret för att misstänkt missbruk utreds. I ärenden med lagstiftningsförfarandet, men anser likväl att det är lämpligt gränsöverskridande inverkan ska Acer ha befogenhet att och av värde att framföra detta yttrande, eftersom förslaget samordna undersökningarna. De nationella tillsynsmyndig kan få stor betydelse för rätten till integritet och skydd av heterna i medlemsstaterna ska verkställa sanktioner. personuppgifter. En hänvisning till detta yttrande bör infö ras i ingressen i förslaget.
7. Förslaget är i linje med en rad andra aktuella lagstiftnings
3. Huvudsyftet med förslaget är att förhindra marknadspåver förslag som syftar till att stärka det befintliga finansiella kan och insiderhandel på grossistmarknaderna för energi tillsynssystemet samt förbättra samordningen och samarbe (gas och elektricitet). Marknadsintegritet och öppenhet på tet på EU-nivå, däribland direktivet om insiderhandel och grossistmarknaderna, där det bedrivs handel med gas och otillbörlig marknadspåverkan ( 5 ) och direktivet om elektricitet mellan energiproducerande företag och närings idkare, är av avgörande betydelse för konsumenternas slut ( 4 ) Acer är ett EU-organ som inrättades 2010. Det har till uppgift att pris. bistå nationella energitillsynsmyndigheter genom att på EU-nivå ut föra de reglerande uppgifter som dessa utför i medlemsstaterna samt ( 1 ) EGT L 281, 23.11.1995, s. 31 (nedan kallat direktiv 95/46/EG). vid behov samordna deras åtgärder. ( 2 ) EGT L 8, 12.1.2001, s. 1 (nedan kallad förordning (EG) nr ( 5 ) Europaparlamentets och rådets direktiv 2003/6/EG av den 28 januari 23.9.2011 Europeiska SV unionens officiella tidning C 279/21 marknader för finansiella instrument ( 1 ). Europeiska datatill Europeiska datatillsynsmannens synpunkter och rekommendatio synsmannen inkom nyligen med synpunkter när det gäller ner ett annat av dessa aktuella förslag ( 2 ). 12. Eftersom innehållet i den information som ska samlas in i samband med denna övervakning och rapportering enligt förslaget uteslutande ska fastställas genom delegerade akter, II. EUROPEISKA DATATILLSYNSMANNENS SYNPUNKTER kan det inte uteslutas att detta kommer att omfatta person uppgifter – dvs. varje upplysning som avser en identifierad eller identifierbar fysisk person ( 3 ). Enligt gällande EU-lag 8. Förslaget innehåller flera olika bestämmelser som är rele stiftning är detta endast tillåtet när detta är nödvändigt och vanta för skyddet av personuppgifter: står i proportion till det specifika syftet ( 4 ). I förslaget till förordning bör det därför klart anges om och i vilken omfattning som transaktionsregistren och de uppgifter — Artiklarna 6–8 om marknadsövervakning och rappor om kapacitet som ska samlas in i övervakningssyfte får tering. omfatta några personuppgifter ( 5 ). — Artikel 9 om ”uppgiftsskydd och driftssäkerhet”. 13. Om behandling av personuppgifter planeras, kan det också vara nödvändigt med särskilda garantier – till exempel när det gäller begränsning av syfte, lagringsperiod och potenti ella mottagare av informationen. Eftersom dessa data — Artiklarna 10 och 11 om utredningar och verkställig skyddsgarantier är av avgörande betydelse ska de i så fall het. fastställas direkt i förslaget till förordning snarare än i de delegerade akterna. — Artikel 14 om ”relationer med tredjeländer”. 14. Om det däremot inte beräknas bli aktuellt med någon behandling av personuppgifter (eller om en sådan behand ling endast skulle ske i undantagsfall och då endast i de II.1 Marknadsövervakning och rapportering (artiklarna sällsynta fall när en näringsidkare på grossistmarknaden för 6–8) energi skulle vara en enskild person och inte en juridisk Relevanta bestämmelser person), bör detta klart anges i förslaget, åtminstone i ett skäl. 9. Förslaget bygger på premissen att för att marknadsmissbruk ska kunna upptäckas i) behövs det en marknadsövervak ningsfunktion som har tillgång till fullständiga och aktuella II.2 Uppgiftsskydd och driftssäkerhet (artikel 9) transaktionsuppgifter och att ii) detta ska omfatta övervak ning på EU-nivå. Genom förslaget till förordning ges därför Relevanta bestämmelser Acer befogenhet att samla in, analysera och utbyta upp gifter (tillsammans med relevanta nationella myndigheter 15. Enligt artikel 9.1 ska Acer ”säkerställa sekretess, tillförlitlig och EU-myndigheter) om en stor mängd bulkdata från het och skydd” för de uppgifter byrån tar emot enligt grossistmarknaderna för energi. artikel 7 (dvs. transaktionsregister och uppgifter om kapa citet som samlas in inom ramen för marknadsövervak ningen). I artikel 9 fastställs också att ”där så är tillämpligt” ska Acer ”efterleva” förordning (EG) nr 45/2001 när byrån 10. I förslaget till förordning fastställs framför allt att mark behandlar personuppgifter enligt artikel 7. nadsaktörerna ska förse Acer med ”register över deras transaktioner” som rör grossistenergiprodukter. Utöver transaktionsregistren ska marknadsaktörerna också förse 16. Enligt artikel 9.1 ska Acer också ”identifiera hot mot drifts Acer med uppgifter om ”anläggningars kapacitet att pro säkerheten och minimera dem genom att utveckla lämpliga ducera, lagra, förbruka eller överföra el eller naturgas”. system, kontroller och förfaranden”.
11. I vilken form och vid vilken tidpunkt uppgifterna ska läm 17. I artikel 9.2 fastställs slutligen att byrån kan besluta om att nas samt vad de ska innehålla ska fastställas i delegerade offentliggöra en del av de uppgifter den besitter, ”under akter från kommissionen. förutsättning att den inte röjer kommersiellt känsliga upp gifter om enskilda marknadsaktörer eller enskilda trans ( 1 ) Europaparlamentets och rådets direktiv 2004/39/EG av den 21 april aktioner”. 2004 om marknader för finansiella instrument och om ändring av rådets direktiv 85/611/EEG och 93/6/EEG och Europaparlamentets och rådets direktiv 2000/12/EG samt upphävande av rådets direktiv ( 3 ) Se artikel 2 a i direktiv 95/46/EG och artikel 2 a i förordning (EG) nr 93/22/EEG, EUT L 145, 30.4.2004, s. 1. 45/2001. ( 2 ) För mer information om det större sammanhanget bakom ankny ( 4 ) Se artiklarna 6.1 c och 7 c i direktiv 95/46/EG och artiklarna 4.1 c tande lagstiftningsförslag, se Europeiska datatillsynsmannens yttrande och 5 b i förordning (EG) nr 45/2001. om förslaget till Europaparlamentets och rådets förordning om OTC- ( 5 ) I artikel 9.1 i förslaget – som innehåller en hänvisning till förordning derivat, centrala motparter och transaktionsregister, som utfärdades (EG) nr 45/2001 – antyds att så kan vara fallet, men där ges ingen den 19 april 2011, särskilt punkterna 4, 5 och 17–20. ytterligare information. Läs mer i avsnitt II.2 i detta yttrande. C 279/22 SV Europeiska unionens officiella tidning 23.9.2011 Europeiska datatillsynsmannens synpunkter och rekommendatio — Utföra återkommande granskningar för att kontrollera ner att dataskyddspolicyn alltjämt är adekvat och efterlevs (inbegriper även en granskning av säkerhetsplanen). 18. Datatillsynsmannen välkomnar att artikel 9 till viss del av ser dataskydd och att förslaget till förordning innehåller ett specifikt krav om att Acer ska efterleva förordning (EG) nr 45/2001. — Offentliggöra resultaten av dessa granskningar (åtmin stone till viss del) för att på nytt försäkra aktörerna om att dataskyddet efterlevs. a) T i l l ä m p l i g h e t e n f ö r f ö r o r d n i n g ( E G ) n r 4 5 / 2 0 0 1 o c h d i r e k t i v 9 5 / 4 6 / E G
19. Därefter understryker datatillsynsmannen att förordning — Anmäla dataöverträdelser och andra säkerhetsincidenter (EG) nr 45/2001 enligt samma förordning är tillämplig till kommissionens uppgiftsskyddsombud, berörda regi för Acer fullt ut så snart byrån behandlar personuppgifter. strerade personer samt till andra aktörer och myndig I förslaget ska det därför erinras om att förordning (EG) nr heter när detta är relevant ( 2 ). 45/2001 ska vara tillämplig för Acer inte bara när byrån behandlar uppgifter enligt artikel 7, utan även i alla andra situationer: även när Acer behandlar personuppgifter om misstänkt marknadsmissbruk/överträdelser enligt artikel 11, vilket är viktigt att ange. För att klargöra det 22. Motsvarande krav bör även tillämpas på nationella tillsyns hela ytterligare rekommenderar datatillsynsmannen att fra myndigheter och andra berörda EU-myndigheter. sen ”så snart personuppgifter behandlas” används i stället för begreppet ”där så är tillämpligt” när man beskriver de situationer då Acer måste efterleva förordning (EG) nr 45/2001. c) A c e r s o f f e n t l i g g ö r a n d e a v i n f o r m a t i o n
23. När det gäller kravet i artikel 9.2 – att Acer ska offentlig göra en del av den information som byrån besitter – förstår 20. Det bör också finnas en hänvisning till direktiv 95/46/EG datatillsynsmannen det som att syftet med denna bestäm med tanke på att detta direktiv är tillämpligt på de berörda melse inte är att ge Acer befogenhet att offentliggöra upp nationella tillsynsmyndigheternas behandling av personupp gifter för att namnge vem som ligger bakom i skuldbe gifter. För tydlighetens skull rekommenderar datatillsyns läggande syfte eller att offentliggöra företags eller enskilda mannen att det i förslaget till förordning ska finnas en personers förseelser. allmän formulering (åtminstone i ett skäl) om att Acer omfattas av förordning (EG) nr 45/2001, medan direktiv 95/46/EG ska tillämpas på de berörda nationella tillsyns myndigheterna. 24. I förslaget sägs inget om huruvida man har för avsikt att offentliggöra några personuppgifter. För att undanröja alla tvivel bör det i förslaget till förordning antingen specifikt b) A n s v a r i g h e t anges att den offentliggjorda informationen inte ska inne hålla några personuppgifter eller också bör det klargöras 21. Europeiska datatillsynsmannen välkomnar kravet att Acer vilka eventuella personuppgifter som får offentliggöras. ska identifiera hot mot driftssäkerheten och minimera dem genom att utveckla lämpliga system, kontroller och förfaranden. För att ytterligare stärka principen om ansva righet ( 1 ) för den händelse att behandlingen av personupp gifter skulle vara av strukturell betydelse, bör förslaget till 25. Om personuppgifter ska offentliggöras, måste behovet av förordning innehålla ett specifikt krav på att Acer ska fast offentliggörande (till exempel av öppenhetsskäl) noggrant ställa ett tydligt ansvarighetssystem som säkerställer att da övervägas och balanseras mot andra konkurrerande intres taskyddet efterlevs samt styrker detta. Detta tydliga system sen, som behovet att skydda rätten till integritet samt att som har inrättats av Acer bör omfatta flera olika delar. skydda de berörda personernas personuppgifter. Några exempel:
26. Före varje offentliggörande bör en proportionalitetsbedöm — Anta samt vid behov uppdatera en dataskyddspolicy på ning utföras, med hänsyn till de kriterier som EU-domsto grundval av en konsekvensbedömning (som även ska len fastställde i målet Schecke ( 3 ). I detta mål underströk inbegripa en riskbedömning). Denna dataskyddspolicy domstolen att undantag och begränsningar av skyddet för bör även omfatta en säkerhetsplan. personuppgifter ska inskränkas till vad som är absolut nöd vändigt. Vidare ansåg domstolen att EU-institutionerna bör ( 1 ) Se avsnitt 7 i Europeiska datatillsynsmannens yttrande om kommis sionens meddelande till Europaparlamentet, rådet, Europeiska ekono miska och sociala kommittén och Regionkommittén – ”Ett samlat ( 2 ) Se avsnitt 6.3 i Europeiska datatillsynsmannens yttrande av den grepp på skyddet av personuppgifter i Europeiska unionen”, som 14 januari 2011 enligt ovan. utfärdades den 14 januari 2011 (http://www.edps.europa.eu/ ( 3 ) EU-domstolens dom av den 9 november 2010 i de förenade målen EDPSWEB/webdav/site/mySite/shared/Documents/Consultation/ C-92/09 och C-93/09 (Schecke och Eifert), se särskilt punkterna 81, Opinions/2011/11-01-14_Personal_Data_Protection_EN.pdf). 65 och 86. 23.9.2011 Europeiska SV unionens officiella tidning C 279/23 undersöka olika metoder att offentliggöra uppgifter för att säkerställa rättssäkerheten för de registrerade, bör vissa klar fastställa vilken metod som skulle överensstämma med syf göranden göras och vissa minimikrav för rättssäkerhetstet för offentliggörandet och samtidigt orsaka minst ingrepp och dataskyddsgarantier fastställas på EU-nivå i förslaget i de registrerade personernas rätt till integritet samt skyddet till förordning, vilket behandlas närmare nedan. av personuppgifter. II.3 Utredningsbefogenheter (artikel 10) 32. Som allmän princip betonar datatillsynsmannen att när det i EU-lagstiftningen ställs krav på att medlemsstaterna ska Relevanta bestämmelser vidta åtgärder på nationell nivå som inverkar på de grund läggande rättigheterna (till exempel rätten till integritet och 27. Enligt förslaget ska marknadsövervakningen följas av en rätten till skydd av personuppgifter), ska det i lagstiftningen utredning när det finns misstanke om marknadsmissbruk också ställas krav på att effektiva åtgärder ska vidtas sam och detta kan leda till lämpliga påföljder. I artikel 10.1 tidigt med de restriktiva åtgärderna. På så sätt ska det säker fastställs framför allt att medlemsstaterna ska se till att de ställas att dessa grundläggande rättigheter skyddas. En har nationella tillsynsmyndigheterna har de utredningsbefogen monisering av sådana åtgärder som skulle kunna medföra heter som de behöver för att säkerställa att förordningens ingrepp i integriteten, till exempel utredningsbefogenheter, bestämmelser om insiderhandel och otillbörlig marknads bör med andra ord åtföljas av en harmonisering av ade påverkan tillämpas ( 1 ). kvata rättssäkerhets- och dataskyddsgarantier, baserat på bästa praxis. Europeiska datatillsynsmannens synpunkter och rekommendatio ner
33. En sådan strategi skulle kunna bidra till att förhindra att det 28. Europeiska datatillsynsmannen välkomnar klargörandet i blir alltför stora skillnader på nationell nivå och säkerställa artikel 10.1 om att i) utredningsbefogenheterna ska utövas en högre och mer enhetlig skyddsnivå för personuppgifter i (endast) i syfte att se till att förordningens bestämmelser hela EU. om insiderhandel och otillbörlig marknadspåverkan (artik larna 3 och 4) tillämpas samt att ii) dessa befogenheter ska utövas på ett proportionerligt sätt. 34. Om det i det här skedet inte är möjligt att harmonisera några minimigarantier, rekommenderar datatillsynsmannen 29. Men i förslaget bör man gå längre än så för att garantera åtminstone att förslaget till förordning bör omfatta ett spe rättssäkerhet och en adekvat skyddsnivå för personuppgif cifikt krav att medlemsstaterna ska anta nationella genom ter. Som beskrivs närmare längre fram finns det två huvud förandeåtgärder i syfte att säkerställa de nödvändiga rätts sakliga problem med artikel 10 i dess lydelse enligt försla säkerhets- och dataskyddsgarantierna. Detta har ännu större get. För det första klargörs inte utredningsbefogenheternas betydelse eftersom den form av rättsakt som har valts är en omfattning tillräckligt i artikel 10. Det framgår till exempel förordning, som är direkt tillämplig och det normalt inte inte tillräckligt tydligt om privata teleregister kan begäras in nödvändigtvis skulle krävas några ytterligare genomförande eller om en inspektion på plats får utföras i en privatbo bestämmelser i medlemsstaterna. stad. För det andra omfattar artikel 10 inte heller de nöd vändiga rättssäkerhetsgarantierna mot risken för obefogade intrång i integriteten eller missbruk av personuppgifter. Det II.4 Inspektioner på plats (artikel 10.2 c) ställs till exempel inga krav på en fullmakt från en rättslig myndighet. Relevanta bestämmelser
35. Enligt förslaget ska de utredningsbefogenheter som ska till 30. Såväl utredningsbefogenheternas omfattning som de nöd delas de nationella tillsynsmyndigheterna specifikt omfatta vändiga rättssäkerhetsgarantierna är något som förmodligen rätten att utföra inspektioner på plats (artikel 10.2 c). ska specificeras i den nationella lagstiftningen. Enligt artikel 10.1 har medlemsstaterna också flera olika alternativ eftersom det här fastställs att utredningsbefogenheterna ”får utövas a) direkt, b) i samarbete med andra myndigheter Europeiska datatillsynsmannens synpunkter och rekommendatio eller marknadsföretag, eller c) efter ansökan till de behöriga ner rättsliga myndigheterna”. Detta förefaller innebära att det är 36. Det är inte klart om dessa inspektioner skulle vara begrän tillåtet med skillnader i nationell praxis, till exempel om sade till en marknadsaktörs verksamhetstillgångar (lokaler, och under vilka omständigheter som det skulle krävas en mark och transportmedel) eller om de även får utföras i fullmakt från en rättslig myndighet. enskilda personers privata egendom (lokaler, mark eller transportmedel). Det är också oklart om inspektionerna 31. I viss nationell lagstiftning kan det redan förekomma ade får utföras även utan förvarning (”gryningsräder”). kvata rättssäkerhets- och dataskyddsgarantier, men för att C 279/24 SV Europeiska unionens officiella tidning 23.9.2011
38. För det andra understryker datatillsynsmannen också att och annan datatrafik som av affärsskäl redan rutinmässigt proportionaliteten i inspektioner som utförs på plats i en och lagligt samlas in av näringsidkare i syfte att styrka privat egendom (till exempel en enskild persons privatbos transaktioner, samt till ii) trafikdata (dvs. vem som har ringt tad) är allt annat än självklar och – om detta planeras – bör telefonsamtalet eller sänt informationen, till vem och när) det också särskilt motiveras. som redan är tillgängliga direkt från de berörda marknads aktörerna (näringsidkarna).
39. För det tredje skulle det i så fall också krävas ytterligare garantier, särskilt när det gäller under vilka villkor som sådana inspektioner får utföras. I förslaget bör det till ex 45. I förslaget bör det också anges att dessa register ska ha empel utan någon begränsning anges att inspektion på samlats in i ett lagligt syfte och i enlighet med tillämplig plats endast får utföras om det finns en rimlig och specifik dataskyddslagstiftning, vilket även omfattar adekvat infor misstanke om att det i denna bostad finns bevismaterial mation till de registrerade personerna enligt artiklarna 10 som är relevant för att styrka en allvarlig överträdelse av och 11 i direktiv 95/46/EG. artiklarna 3 eller 4 i förordningen (dvs. bestämmelserna om förbud mot insiderhandel och otillbörlig marknadspåver kan). En annan viktig sak är att det enligt förslaget också bör krävas en rättslig fullmakt i samtliga medlemsstater ( 1 ). b) V a d a v s e r v i l l k o r e t ” b e f i n t l i g a ” ?
46. Datatillsynsmannen välkomnar att denna befogenhet i för slaget är begränsad till ”befintliga” register och att tillsyns 40. För det fjärde bör oanmälda inspektioner i privata bostäder myndigheternas befogenheter därmed inte innebär att en kopplas till en ytterligare förutsättning, nämligen att om det näringsidkare eller tredje man måste åläggas att specifikt gäller ett anmält besök skulle bevismaterialet sannolikt för avlyssna, övervaka eller registrera tele- eller datatrafik i ut störas eller ändras. Genom denna förutsättning blir det redningssyfte. möjligt att säkerställa proportionalitet och förhindra över drivna intrång i privatlivet. Detta bör klart anges i förslaget till förordning.
47. Men för att undanröja alla tvivel bör denna avsikt klargöras i högre grad, åtminstone i ett skäl. Man bör undvika allt II.5 Befogenheter att begära ”befintliga register över tolkningsutrymme för att förslaget till förordning ska ut tele- och datatrafik” (artikel 10.2 d) göra rättslig grund för nationella tillsynsmyndigheter att Relevanta bestämmelser avlyssna, övervaka eller registrera tele- eller datakommuni kation, oavsett om detta sker förtäckt eller öppet, med eller 41. Enligt artikel 10.2 d ska de nationella tillsynsmyndigheter utan fullmakt. nas befogenheter även specifikt omfatta befogenheten att ”begära befintliga register över tele- och datatrafik”. c) K a n i n n e h å l l e t i t e l e f o n s a m t a l o c h d a Europeiska datatillsynsmannens synpunkter och rekommendatio t a t r a f i k o c k s å b e g ä r a s i n e l l e r e n d a s t ner t r a f i k d a t a ?
42. Datatillsynsmannen inser värdet av register över tele- och 48. I förslaget hänvisas till ”befintliga register över tele- och datatrafik i fall av insiderhandel, särskilt när det gäller att datatrafik”. Det klargörs inte tillräckligt om både innehållet fastställa kopplingar mellan insiderhandlare och närings i befintlig data- och telekommunikation och trafikdata (dvs. idkare. Omfattningen av denna befogenhet har inte klar vem som ringde samtalet eller sände informationen, till gjorts tillräckligt och det saknas också lämpliga rättssäker vem och när) kan begäras in. hets- och dataskyddsgarantier. Datatillsynsmannen rekom menderar därför att förslaget klargörs, såsom diskuteras nedan. Det är framför allt följande frågor som bör behand las: 49. Detta bör förtydligas i bestämmelserna i förslaget till för ordning. Såsom diskuteras i punkterna 43–45 bör det tyd ligt anges vilken typ av register som kan begäras in och det a) V i l k e n t y p a v r e g i s t e r ö v e r t e l e - o c h måste först och främst säkerställas att dessa register har d a t a t r a f i k k a n b e g ä r a s ? samlats in i enlighet med tillämplig dataskyddslagstiftning.
43. För rättssäkerhetens skull bör det i förslaget först och främst klargöras vilka typer av register som kan begäras in av myndigheterna när detta är nödvändigt. d) K a n r e g i s t e r b e g ä r a s i n f r å n i n t e r n e t t j ä n s t e l e v e r a n t ö r e r o c h t e l e k o m f ö r e t a g ? 44. I förslaget bör utredningsbefogenheternas omfattning spe cifikt begränsas till i) innehållet i register över tele-, e-post- 50. I förslaget bör det entydigt anges vem de nationella tillsyns myndigheterna får begära in register från. I detta samman 1 hang förstår datatillsynsmannen det som att avsikten med ( ) Se till exempel Europadomstolens dom av den 25 februari 1993 i målet Funke mot France (mål nr 82/1991/334/407), punkterna artikel 10.2 d inte är ge de nationella myndigheterna befo 55–57. genhet att begära in trafikdata från leverantörer av 23.9.2011 Europeiska SV unionens officiella tidning C 279/25 ”allmänt tillgängliga elektroniska kommunikationstjäns fika garantier om myndigheterna begär in några privata ter” ( 1 ) (som telekomföretag eller internettjänsteleverantö register. rer). II.6 Rapportering av misstänkt marknadsmissbruk 51. I förslaget hänvisas det inte alls till sådana leverantörer och (artikel 11): begränsning av syfte och lagring av upp här används inte heller begreppet ”trafikdata”. En annan gifter viktig sak är att det varken finns någon implicit eller ex Relevanta bestämmelser plicit hänvisning till att undantag skulle begäras från de krav som fastställs genom direktivet om integritet och elek 57. När det gäller gränsöverskridande samarbete tilldelas Acer tronisk kommunikation ( 2 ), där den allmänna principen om en viktig roll i fråga om att underrätta nationella tillsyns att trafikdata endast får vidarebearbetas som underlag för myndigheter om eventuellt marknadsmissbruk och under räkningar och samtrafikfakturor fastställs. lätta informationsutbyte. För att underlätta samarbetet in nehåller artikel 11.2 också ett specifikt krav om att de nationella tillsynsmyndigheterna ska underrätta Acer ”så noggrant som möjligt” om de har rimliga skäl att anta 52. För att undanröja alla tvivel rekommenderar datatillsyns någon överträdelse av förslaget till förordning. I syfte att mannen att det faktum att förslaget inte utgör någon rätts garantera att enhetliga åtgärder vidtas omfattar artikel 11.3 lig grund för att begära in data från leverantörer av allmänt också ett krav på informationsutbyte mellan nationella till tillgängliga elektroniska kommunikationstjänster bör anges synsmyndigheter, behöriga finansmyndigheter, Acer samt explicit i förslaget till förordning, åtminstone i ett skäl. Europeiska värdepappers- och marknadsmyndigheten (ne dan kallad Esma) ( 3 ). e) K a n r e g i s t e r b e g ä r a s i n f r å n a n n a n t r e d j e m a n ? Europeiska datatillsynsmannens synpunkter och rekommendatio ner
53. I förslaget bör det också klargöras om de nationella till synsmyndigheterna endast får begära in register från den 58. I enlighet med principen om att begränsa syftet ( 4 ) bör det i marknadsaktör som är under utredning eller om de även förslaget explicit anges att alla personuppgifter som har har befogenhet att begära in register från tredje man (till överförts med stöd av artikel 11 i förslaget till förordning exempel från en part i en transaktion med den marknads (rapporter om misstänkt marknadsmissbruk) endast bör an aktör som är under utredning eller ett hotell där en enskild vändas för att utreda det misstänkta marknadsmissbruk person misstänkt för insiderhandel har bott) som då ska som har rapporterats. Informationen får hur som helst lämna sina egna register. inte användas till några syften som är oförenliga med detta ändamål. f) K a n n å g r a p r i v a t a r e g i s t e r b e g ä r a s i n ?
59. Uppgifterna bör heller inte lagras under lång tid. Detta är 54. I förslaget ska det slutligen också klargöras om myndighe särskilt viktigt i fall där det visar sig att den ursprungliga terna även kan begära in enskilda personers privata register. misstanken var grundlös, då det måste krävas särskilda skäl Det kan röra sig om personal eller chefer hos den mark för att lagra uppgifterna under längre tid ( 5 ). nadsaktör som är under utredning (till exempel sms-med delanden som har sänts från den personliga mobiltelefonen eller sökhistoriken som finns lagrad i hemmadatorn efter internetanvändning i hemmet). 60. Med avseende på detta bör det i förslaget först fastställas en längsta lagringstid som Acer och andra mottagare av infor mationen får behålla uppgifterna, med hänsyn till de ända mål för vilka de ska lagras. Om ett misstänkt marknads 55. Proportionaliteten när det gäller att begära in privata regis missbruk inte har lett till en särskild utredning, och denna ter är omdiskuterad och – om detta planeras – bör det fortfarande pågår, bör alla personuppgifter som avser det särskilt motiveras. rapporterade misstänkta marknadsmissbruket raderas från alla mottagares register efter en viss tid. Om det inte är tydligt motiverat med en längre lagringsperiod, anser
56. Liksom när det gäller inspektioner som utförs på plats (se ( 3 ) Esma är en oberoende EU-myndighet som bidrar till att skydda sta punkterna 35–40 ovan) ska det i förslaget ställas krav på en biliteten i EU:s finansiella system genom att säkerställa integritet, fullmakt från en rättslig myndighet samt ytterligare speci öppenhet, effektivitet och välordnad funktion på värdepappersmark naden, samt att stärka skyddet för investerare. ( 1 ) Se artikel 2 c i Europaparlamentets och rådets direktiv 2002/21/EG ( 4 ) Se artikel 6.1 b i direktiv 95/46/EG och artikel 4.1 b i förordning C 279/26 SV Europeiska unionens officiella tidning 23.9.2011 datatillsynsmannen att de bör raderas senast två år efter 45/2001 och artikel 26.1 i direktivet), principiellt sett den tidpunkt då misstanken rapporterades ( 1 ). inte ska användas för att motivera överföringar av mass-, system- och/eller strukturdata till tredjeland.
61. Skulle en misstanke visa sig vara ogrundad och/eller en utredning avslutas utan vidare åtgärd, ska den rappor terande tillsynsmyndigheten, Acer samt tredje man med II.8 Förhandskontroll av Acers samordnande verksam tillgång till information om misstänkt marknadsmissbruk het i fråga om utredningar enligt förslaget åläggas att snabbt underrätta dessa parter så att de kan uppdatera sina egna register om detta (och/ 66. Vissa av de data som utbyts mellan Acer, Esma och olika eller radera informationen om den rapporterade misstanken myndigheter i medlemsstaterna om misstänkta överträdel från sina register med omedelbar verkan eller efter en pro ser kommer sannolikt att innehålla personuppgifter som portionerlig lagringsperiod, beroende på vad som är lämp identiteten på misstänkta förövare eller andra involverade ligt) ( 2 ). personer (till exempel vittnen, personer som slagit larm om missförhållanden, anställda eller andra enskilda personer som agerar för de företag som är involverade i handeln).
62. Dessa bestämmelser bör bidra till att oskyldiga inte ”svart listas” eller förblir misstänkta under onödigt lång tid (se artikel 6 e i direktiv 95/46/EG och motsvarande artikel 4 e i förordning (EG) nr 45/2001) i fall där misstanken inte 67. I artikel 27.1 i förordning (EG) nr 45/2001 föreskrivs att har kunnat styrkas (eller ens utretts vidare). ”sådana behandlingar som kan innebära särskilda risker för de registrerades fri- och rättigheter på grund av sin beskaf fenhet, sin räckvidd eller sina ändamål skall förhandskont rolleras av den europeiska datatillsynsmannen”. I II.7 Dataöverföringar till tredjeländer (artikel 14) artikel 27.2 bekräftas specifikt att behandling av uppgifter som rör ”misstankar om brott” och ”brott” utgör sådana Relevanta bestämmelser risker och kräver förhandskontroll. Med tanke på att Acer är tänkt att få en samordnande roll i utredningsarbetet 63. Artiklarna 7, 8 och 11 i förslaget till förordning avser förefaller det sannolikt att byrån kommer att behandla upp utbyte av data och information mellan Acer, Esma och gifter som rör ”misstankar om brott” och att dess verk medlemsstaternas myndigheter. I artikel 14 (”Relationer samhet därför behöver förhandskontrolleras ( 3 ). med tredjeländer”) föreskrivs att Acer ”får inleda administ rativa förfaranden med internationella organisationer och myndigheter i tredjeländer”. Detta kan leda till överföring av personuppgifter från Acer och möjligtvis även från Esma och/eller från medlemsstaternas myndigheter till internatio 68. Inom ramen för en sådan förhandskontroll kan datatillsyns nella organisationer och myndigheter i tredjeländer. mannen ge Acer ytterligare vägledning och specifika re kommendationer när det gäller efterlevnaden av reglerna för uppgiftsskydd. En förhandskontroll av Acers verksamhet Europeiska datatillsynsmannens synpunkter och rekommendatio kan också ge ett mervärde med tanke på att förordning ner (EG) nr 713/2009, varigenom Acer inrättades, inte innehål ler någon hänvisning till skyddet av personuppgifter och 64. Europeiska datatillsynsmannen rekommenderar att inte har varit föremål för något lagstiftningsyttrande från artikel 14 i förslaget klargör att överföringar av personupp datatillsynsmannen. gifter endast får göras i enlighet med artikel 9 i förordning (EG) nr 45/2001 och artiklarna 25 och 26 i direktiv 95/46/EG. Framför allt ska internationella överföringar en dast genomföras om tredjelandet i fråga garanterar en ade kvat skyddsnivå eller om de riktar sig till enheter eller III. SLUTSATSER enskilda personer i ett tredjeland som inte kan bekosta adekvat skydd där den registeransvarige ställer tillräckliga 69. I förslaget bör det klargöras om personuppgifter får be garantier för att integritet och enskilda personers grund handlas i samband med marknadsövervakning och rappor läggande fri- och rättigheter skyddas samt för utövningen tering samt vilka garantier som ska tillämpas. Om det däre av motsvarande rättigheter. mot inte beräknas bli aktuellt med någon behandling av personuppgifter (eller om en sådan behandling endast skulle ske i undantagsfall och då endast i de sällsynta fall när en näringsidkare på grossistmarknaden för energi skulle 65. Datatillsynsmannen understryker att undantag (till exempel vara en enskild person snarare än en juridisk person), bör sådana som anges i artikel 9.6 i förordning (EG) nr detta klart anges i förslaget, åtminstone i ett skäl. 23.9.2011 Europeiska SV unionens officiella tidning C 279/27
70. Bestämmelserna om dataskydd, datasäkerhet och ansvarig dessa rapporter endast bör användas för utredning av det het bör klargöras och stärkas ytterligare, framför allt om misstänkta marknadsmissbruk som har rapporterats. Om behandlingen av personuppgifter skulle få mer strukturell ett misstänkt marknadsmissbruk inte har lett till en särskild betydelse. Kommissionen bör se till att det finns adekvata utredning, och denna fortfarande pågår (eller om en miss kontroller för att säkerställa efterlevnaden av dataskyddet tanke visar sig vara välgrundad och leder till en framgångs och kunna styrka detta (”ansvarighet”). rik utredning), bör alla personuppgifter som avser det rap porterade misstänkta marknadsmissbruket raderas från alla mottagares register efter en viss tid (senast två år efter den 71. I förslaget bör det klargöras om inspektionerna på plats tidpunkt då misstanken rapporterades, såvida det inte kan skulle vara begränsade till en marknadsaktörs verksamhets motiveras på annat sätt). Parterna i ett informationsutbyte tillgångar (lokaler och transportmedel) eller om de även får bör också sända varandra en uppdatering, om en misstanke utföras i enskilda personers privata egendom (lokaler eller skulle visa sig vara ogrundad och/eller en utredning avslutas transportmedel). I det sistnämnda fallet bör det tydligt mo utan vidare åtgärd. tiveras att denna befogenhet är nödvändig och proportio nerlig och det ska krävas en rättslig fullmakt och ytterligare garantier. Detta bör klart anges i förslaget till förordning. 74. När det gäller överföringar av personuppgifter till tredjeland bör det i förslaget klargöras att sådana överföringar i prin 72. Befogenheternas omfattning när det gäller att begära in cip endast får genomföras om de riktar sig till enheter eller ”befintliga register över tele- och datatrafik” bör klargöras. enskilda personer i ett tredjeland som inte kan bekosta I förslaget bör det entydigt anges vilka register som kan adekvat skydd där den registeransvarige ställer tillräckliga begäras in och från vem. Att inga data får begäras in från garantier för att integritet och enskilda personers grund leverantörer av allmänt tillgängliga elektroniska kommuni läggande fri- och rättigheter skyddas samt för utövningen kationstjänster bör anges explicit i förslaget till förordning, av motsvarande rättigheter. åtminstone i ett skäl. I förslaget ska det också klargöras om myndigheterna även kan begära in enskilda personers pri 75. Acer bör lämna sina databehandlingsåtgärder till Europeiska vata register. Det kan röra sig om personal eller chefer hos datatillsynsmannen för förhandskontroll när det gäller sam den marknadsaktör som är under utredning (till exempel ordning av utredningar enligt artikel 11 i förslaget till för sms-meddelanden som har sänts från den personliga mo ordning. biltelefonen eller sökhistoriken som finns lagrad i hemma datorn efter internetanvändning i hemmet). I så fall bör det tydligt motiveras att denna befogenhet är nödvändig och proportionerlig och enligt förslaget ska det också krävas en Utfärdat i Bryssel den 21 juni 2011. fullmakt från en rättslig myndighet.
Fotnoter
- I. INLEDNING
- 45/2001). 2003 om insiderhandel och otillbörlig marknadspåverkan (mark ( 3 ) KOM(2010) 726 slutlig. nadsmissbruk), EUT L 96, 12.4.2003, s. 16.
- OCH REKOMMENDATIONER
- ( 1 ) Det bör noteras att Acer inte tilldelas sådana utredningsbefogenheter 37. Om kommissionen har för avsikt att kräva att medlems genom förslaget till förordning. Några sådana befogenheter före staterna ska ge tillsynsmyndigheterna befogenhet att utföra skrivs inte heller för Acer i Europaparlamentets och rådets förord utföra inspektioner på plats i enskilda personers privata ning (EG) nr 713/2009 av den 13 juli 2009 om inrättande av en byrå för samarbete mellan energitillsynsmyndigheter, egendom eller att utföra gryningsräder bör detta för det EUT L 211, 14.8.2009, s. 1. första klart anges.
- av den 7 mars 2002 om ett gemensamt regelverk för elektroniska (EG) nr 45/2001. kommunikationsnät och kommunikationstjänster (ramdirektiv), EGT ( 5 ) Europeiska datatillsynsmannen vill i detta sammanhang till exempel
- L 108, 24.4.2002, s. 33. hänvisa till domen från Europadomstolen i målet S. och Marper mot ( 2 ) Se artikel 6.1 i Europaparlamentets och rådets direktiv 2002/58/EG Förenade kungariket (2008) (4 december 2008) (ansökningar nr
- av den 12 juli 2002 om behandling av personuppgifter och integ 30562/04 och 30566/04), där det slogs fast att det var ett brott ritetsskydd inom sektorn för elektronisk kommunikation (direktiv mot rätten till integritet enligt artikel 8 i Europeiska konventionen om integritet och elektronisk kommunikation), EGT L 201, om mänskliga rättigheter att under lång tid lagra uppgifter om 31.7.2002, s. 37. personer som inte har dömts för något brott.
- ( 1 ) Om en misstanke visar sig vara välgrundad och leder till en fram ( 3 ) Det bör noteras att även den databehandling som utförs av natio gångsrik utredning, bör det i förslaget anges en specifik lagrings nella myndigheter kan behöva förhandskontrolleras av nationella period – som inte är alltför lång – efter det att utredningen har eller regionala dataskyddsmyndigheter enligt den nationella datas avslutats. kyddslagstiftning som har antagits enligt artikel 20 i direktiv ( 2 ) Denna information bör även tillhandahållas till den registrerade. 95/46/EG.
- Giovanni BUTTARELLI 73. När det gäller rapportering av misstänkt marknadsmissbruk bör det i förslaget explicit anges att personuppgifterna i Biträdande Europeisk datatillsynsman