Alternative and Online Dispute Resolution for consumer disputes
11.5.2012 Europeiska SV unionens officiella tidning C 136/1
I
(Resolutioner, rekommendationer och yttranden)
YTTRANDEN
EUROPEISKA DATATILLSYNSMANNEN
Yttrande från Europeiska datatillsynsmannen om förslaget till direktiv om alternativ tvistlösning och förslaget till förordning om tvistlösning online vid konsumenttvister
(2012/C 136/01)
EUROPEISKA DATATILLSYNSMANNEN HAR ANTAGIT FÖLJANDE — Förslag till Europaparlamentets och rådets direktiv om YTTRANDE alternativ tvistlösning vid konsumenttvister och om ändring av förordning (EG) nr 2006/2004 och direktiv 2009/22/EG (i fortsättningen kallat ”förslaget till direktiv”) ( 3 ). med beaktande av fördraget om Europeiska unionens funktionssätt, särskilt artikel 16,
— Förslag till Europaparlamentets och rådets förordning om tvistlösning online vid konsumenttvister (i fortsättningen kallat ”förslaget till förordning”) ( 4 ). med beaktande av Europeiska unionens stadga om de grundläggande rättigheterna, särskilt artiklarna 7 och 8,
2. Den 6 december 2011 mottog Europeiska datatillsynsmannen förslaget till direktiv och förslaget till förordning för med beaktande av Europaparlamentets och rådets direktiv samråd. Europeiska datatillsynsmannen tillfrågades också 95/46/EG av den 24 oktober 1995 om skydd för enskilda informellt innan förslagen antogs och lämnade informella personer med avseende på behandling av personuppgifter och kommentarer. Europeiska datatillsynsmannen välkomnar om det fria flödet av sådana uppgifter ( 1 ), och detta tidiga samråd och att de flesta av rekommendationerna i hans kommentarer togs upp i förslagen. med beaktande av Europaparlamentets och rådets förordning (EG) nr 45/2001 av den 18 december 2000 om skydd för 3. Syftet med detta yttrande är att analysera den behandling av enskilda då gemenskapsinstitutionerna och gemenskapsorganen personuppgifter som nämns i förslagen och att redovisa hur behandlar personuppgifter och om den fria rörligheten för så frågorna om dataskydd behandlas i förslagen. Yttrandet dana uppgifter, särskilt artikel 41 ( 2 ). kommer att koncentreras till förslaget till förordning, eftersom det inbegriper en centraliserad behandling av personuppgifter i samband med tvister som löses via en onlineplattform. HÄRIGENOM FRAMFÖRS FÖLJANDE. I.2 Syftet med förslagen I. INLEDNING 4. Alternativa tvistlösningssystem erbjuder ett alternativt sätt I.1 Samrådet med Europeiska datatillsynsmannen och att lösa tvister som i regel är billigare och snabbare än att yttrandets syfte väcka talan i domstol. Syftet med förslaget till direktiv är att se till att dessa system finns på plats i alla EU:s medlems
1. Den 29 november 2011 antog kommissionen två lagstift stater för att lösa eventuella gränsöverskridande konningsförslag om alternativ tvistlösning (i fortsättningen kal sumenttvister som kan uppkomma i samband med försäljlade ”förslagen”): ning av varor eller tillhandahållande av tjänster i EU. C 136/2 SV Europeiska unionens officiella tidning 11.5.2012
5. Förslaget till förordning bygger på denna allmänna tillgång formen kan till exempel granskas av flera olika kontaktpertill alternativ tvistlösning för konsumenttvister inom EU. soner för tvistlösning online och av det behöriga organet Enligt förslaget till förordning inrättas en onlineplattform för alternativ tvistlösning som ska behandla tvisten. Kom(i fortsättningen kallad ”plattformen”) som konsumenter missionen kan också behandla dessa personuppgifter i samoch affärsidkare ska kunna använda för att lämna in kla band med drift och underhåll av plattformen. gomål om gränsöverskridande transaktioner till det behöriga organet för alternativ tvistlösning. 10. Europeiska datatillsynsmannen välkomnar i det sammanhanget att det i skäl 20 i förslaget till förordning framhålls ALLMÄNNA KOMMENTARER att dataskyddslagstiftningen gäller för alla dessa aktörer. I II. lagstiftningsdelen till förslaget till förordning bör det emel6. Europeiska datatillsynsmannen stöder förslagens syfte och lertid anges till vilken av de registeransvariga som de regivälkomnar att principerna om dataskydd beaktades redan strerade ska skicka sin begäran om tillgång, ändring, blocfrån start när förslagen utarbetades. kering eller utplåning av uppgifterna samt vilken registeransvarig som ska ha ansvaret vid olika typer av överträdelser av dataskyddsbestämmelserna (till exempel säkerhetsöverträdelser). De registrerade bör också informeras i enlig7. Europeiska datatillsynsmannen välkomnar också hänvis het med detta. ningarna till dataskyddslagstiftningens tillämpbarhet i förslaget till förordning ( 1 ) och till att den nationella lagstiftning som införlivar direktiv 95/46/EG är tillämpbar i samIII.2 Begränsning av tillgång och lagringstid band med förslaget till direktiv ( 2 ), samt hänvisningarna till samråden med Europeiska datatillsynsmannen ( 3 ). 11. Enligt artikel 11 i förslaget till förordning är tillgången till personuppgifter som behandlas i plattformen för tvistlösning online begränsad till III. SÄRSKILDA ANMÄRKNINGAR III.1 De registeransvarigas roll: behovet av tydlig an— det behöriga organet för alternativ tvistlösning när det svarsfördelning ska lösa tvisten, 8. Enligt förslaget till förordning ska uppgifterna behandlas av tre grupper av aktörer i samband med varje tvist som hanteras via plattformen: — kontaktpersonerna för tvistlösning online när de ska bistå vid lösning av tvisten (till exempel för att underlätta kommunikationen mellan parterna och det relevanta organet för alternativ tvistlösning eller för att — Organ för alternativ tvistlösning. informera konsumenterna om olika sätt att få rättelse, vid sidan av plattformen), — Kontaktpersoner för tvistlösning online som ska bistå vid lösning av tvister som lämnas in via plattformen ( 4 ). — kommissionen, om det krävs för att driva och underhålla plattformen, inklusive att övervaka de alternativa tvistlösningsorganens och kontaktpersonernas användning av plattformen ( 6 ). — Kommissionen.
12. Europeiska datatillsynsmannen välkomnar dessa begränsEnligt artikel 11.4 ska var och en av dessa aktörer betraktas ningar av syfte och tillgång. Det står emellertid inte klart som registeransvarig vid behandlingen av personuppgifter i om alla kontaktpersoner för tvistlösning online (minst 54) samband med sina respektive ansvarsområden. ska få tillgång till personuppgifterna i samband med samtliga tvister. Europeiska datatillsynsmannen rekommenderar att man förtydligar att kontaktpersonerna för tvistlösning online endast ska ha tillgång till de uppgifter som krävs för 9. Många av dessa registeransvariga skulle emellertid kunna bli att uppfylla deras åligganden enligt artikel 6.2. ansvariga för behandlingen av samma personuppgifter ( 5 ). Uppgifter som gäller en viss tvist som lämnats in via platt
13. Vad gäller lagringstiden välkomnar Europeiska datatillsyns( 1 ) Skäl 20 och 21 och artikel 11.4 i förslaget till förordning. mannen artikel 11.3, där det sägs att lagring av uppgifter ( 2 ) Skäl 16 i förslaget till direktiv. ( 3 ) Förslagens ingresser och motiveringar. enbart är tillåten under den tid som krävs för att lösa ( 4 ) Varje medlemsstat ska utse en kontaktpunkt för tvistlösning online tvisten och för att utöva de registrerade personernas rätt som ska bemannas av minst två kontaktpersoner. Kommissionen ska till tillgång. Datatillsynsmannen välkomnar också skyldigheinrätta ett nätverk av kontaktpersoner för tvistlösning online. ten att automatiskt radera uppgifter sex månader efter det ( 5 ) Se också artikel 29 i arbetsgruppens yttrande nr 1/2010 om begrepatt tvisten har lösts. pen ”registeransvarig” och ”registerförare” som antogs den 16 februari 2010 (WP 169), s. 17–24 på http://ec.europa.eu/justice/policies/ privacy/docs/wpdocs/2010/wp169_en.pdf ( 6 ) Se artikel 11.2 i förslaget till förordning om tvistlösning online. 11.5.2012 Europeiska SV unionens officiella tidning C 136/3 III.3 Behandling av särskilda typer av uppgifter: even anges i artikel 12 i förslaget till förordning inkluderar tilltuellt behov av förhandskontroll gångskontroller, en säkerhetsplan och hantering av säkerhetsincidenter. 14. Om man ser till syftet med förslagen finns det en möjlighet att personuppgifter i samband med misstänkta överträdelser kan behandlas. Hälsouppgifter kan också komma att behandlas i samband med tvister som uppkommer i samband 20. Europeiska datatillsynsmannen rekommenderar att man med försäljning av varor eller tillhandahållande av tjänster också lägger till en hänvisning till behovet av att göra en som avser hälsa. bedömning av sekretesskonsekvenser (inklusive en riskbedömning) och till kravet att regelbundet granska och rapportera om efterlevnaden av dataskyddslagstiftningen och datasäkerheten. 15. Behandlingen av uppgifter inom ramen för plattformen för tvistlösning online kan därför omfattas av reglerna om de nationella dataskyddsmyndigheternas och Europeiska datatillsynsmannens förhandskontroll enligt artikel 27 i förord21. Europeiska datatillsynsmannen vill också påminna om att ning (EG) nr 45/2001 och artikel 20 i direktiv aspekterna som rör personuppgifts- och dataskydd bör in95/46/EG ( 1 ). Europeiska datatillsynsmannen förstår att tegreras i utvecklingen av plattformens IT-verktyg redan på kommissionen inser behovet av att fastställa om behandprojektstadiet (Privacy by Design), inklusive verktyg som lingen ska omfattas av förhandskontroll innan plattformen medger möjligheten att bättre skydda personuppgifter (såtas i drift. som autentisering och kryptering). III.4 Europeiska datatillsynsmannen bör konsulteras III.6 Information till registrerade personer om delegerade lagstiftningsakter och genomförandebestämmelser som avser klagomålsformuläret
22. Europeiska datatillsynsmannen välkomnar skäl 21 i förslaget till förordning där det sägs att de registrerade bör un16. Informationen som ska lämnas på det elektroniska klagoderrättas om behandlingen av deras personuppgifter och målsformuläret (i fortsättningen kallat ”formuläret”) anges i om sina rättigheter genom ett omfattande integritetsmedbilagan till förslaget till förordning. Formuläret omfattar delande som kommissionen offentliggör. Skyldigheten att parternas personuppgifter (namn, adress och i förekominformera de registrerade bör också ingå i lagstiftningsdelen mande fall e-post- och webbplatsadresser) och uppgifter till förslaget till förordning. som syftar till att fastställa vilket organ för alternativ tvistlösning som har behörighet att hantera tvisten (konsumentens hemvist vid tidpunkten när varorna eller tjänsterna beställdes, typen av varor eller tjänster etc.). 23. De registrerade bör dessutom informeras om vilken registeransvarig som har ansvaret för att deras rättigheter efterlevs. Integritetsmeddelandet bör vara klart synligt för alla 17. Europeiska datatillsynsmannen välkomnar artikel 7.6 där som fyller i formuläret. det framhålls att endast korrekta, relevanta och inte överdrivet omfattande uppgifter får behandlas via formuläret och dess bilagor. Förteckningen över uppgifter i bilagan respekterar också principen om begränsning till syftet. IV. SLUTSATS
24. Europeiska datatillsynsmannen välkomnar att dataskyddsprinciperna har integrerats i texten, framför allt vad 18. Denna förteckning kan emellertid ändras genom delegerade gäller syfte, begränsning av tillgången, begränsning av laglagstiftningsakter och formulärets utformning ska fastställas ringsperioden och säkerhetsåtgärderna. Datatillsynsmannen i genomförandebestämmelser ( 2 ). Europeiska datatillsynsrekommenderar emellertid följande: mannen rekommenderar att det inkluderas en hänvisning till behovet av att samråda med Europeiska datatillsynsmannen om dessa akter avser behandlingen av personuppgifter. — De registeransvarigas ansvarsområden bör förtydligas och de registrerade bör informeras i enlighet därmed. III.5 Säkerhetsåtgärder: behovet av en utvärdering av sekretesseffekter — Begränsningen av rätten till tillgång bör förtydligas. 19. Europeiska datatillsynsmannen välkomnar bestämmelserna som avser sekretess och säkerhet. De säkerhetsåtgärder som C 136/4 SV Europeiska unionens officiella tidning 11.5.2012 25. Europeiska datatillsynsmannen vill också påminna om att behandlingen av personuppgifter via plattformen för tvistlösning online kan bli föremål för förhandskontroll av Europeiska datatillsynsmannen och de nationella dataskyddsmyndigheterna. Utfärdat i Bryssel den 12 januari 2012. Giovanni BUTTARELLI Biträdande Europeisk datatillsynsman
Fotnoter
- ( 1 ) EGT L 281, 23.11.1995, s. 31. ( 3 ) KOM(2011) 793 slutlig. ( 2 ) EGT L 8, 12.1.2001, s. 1. ( 4 ) KOM(2011) 794 slutlig.
- ( 1 ) Enligt artikel 27 i förordning (EG) nr 45/2001 ska ”behandling av — Bestämmelserna om säkerhet bör kompletteras. uppgifter som rör hälsa samt behandlingar av uppgifter som rör misstankar om brott, brott, brottmålsdomar eller säkerhetsåtgärder” förhandskontrolleras av Europeiska datatillsynsmannen. Enligt artikel 20.1 i direktiv 95/46/EG ska behandlingsåtgärder som kan med— Behovet av att samråda med Europeiska datatillsynsföra särskilda risker i samband med dataskydd, enligt vad som bemannen om delegerade akter och tillämpningsbestämstäms av den nationella dataskyddslagstiftningen, omfattas av förhandskontroll av den nationella dataskyddsmyndigheten. melser som avser behandlingen av personuppgifter bör ( 2 ) Skäl 23 och 24 och artikel 7.4 och 7.5 i förslaget till förordning. framgå.