Choose the experimental features you want to try

This document is an excerpt from the EUR-Lex website

Document 51999PC0337

Forslag til Europa-Parlamentets og Rådets forordning om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger i Fællesskabets institutioner og organer og om fri udveksling af sådanne oplysninger

/* KOM/99/0337 endelig udg. - COD 99/0153 */

EFT C 376E af 28.12.1999, pp. 24–37 (ES, DA, DE, EL, EN, FR, IT, NL, PT, FI, SV)

51999PC0337

Forslag til Europa-Parlamentets og Rådets forordning om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger i Fællesskabets institutioner og organer og om fri udveksling af sådanne oplysninger /* KOM/99/0337 endelig udg. - COD 99/0153 */

EF-Tidende nr. C 376 E af 28/12/1999 s. 0024 - 0037


Forslag til EUROPA-PARLAMENTETS OG RAADETS FORORDNING om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger i Faellesskabets institutioner og organer og om fri udveksling af saadanne oplysninger (forelagt af Kommissionen)

BEGRUNDELSE

Faellesskabets institutioner og organer, og navnlig Kommissionen, behandler loebende personoplysninger som led i deres virksomhed. Kommissionen udveksler personoplysninger med medlemsstaterne som led i gennemfoerelsen af den faelles landbrugspolitik og strukturfondene, forvaltningen af toldunionen og forfoelgelsen af andre af Faellesskabets politikker. For at goere databeskyttelsen fuldt integreret tilkendegav Kommissionen ved fremsaettelsen af forslaget til direktiv 95/46/EF i 1990, at den ligeledes ville respektere principperne i det.

Ved vedtagelsen af direktivet forpligtede Kommissionen og Raadet sig i en offentlig erklaering til at overholde direktivet og opfordrede de oevrige faellesskabsinstitutioner og faellesskabsorganer til at foelge trop.

Paa regeringskonferencen om revision af traktaterne blev spoergsmaalet om anvendelsen af databeskyttelsesreglerne i Faellesskabets institutioner rejst af den nederlandske og den graeske regering. Som et resultat af forhandlingerne blev der ved traktaten undertegnet i Amsterdam indsat en saerlig bestemmelse herom i traktaten om oprettelse af Det Europaeiske Faellesskab. I den endelige nummerering drejer det sig om artikel 286, der har foelgende ordlyd:

"1. Fra den 1. januar 1999 gaelder faellesskabsretsakter om beskyttelse af fysiske personer i forbindelse med behandling og fri udveksling af personoplysninger for institutioner og organer, der er oprettet ved eller paa grundlag af denne traktat.

2. Foer den i stk. 1 naevnte dato opretter Raadet efter fremgangsmaaden i artikel 251 en uafhaengig kontrolinstans, der skal have ansvaret for at overvaage gennemfoerelsen af saadanne faellesskabsretsakter i Faellesskabets institutioner og organer, og det vedtager om noedvendigt andre relevante bestemmelser."

Artikel 286 fastsaetter saaledes, at fra den 1. januar 1999 skal Faellesskabets institutioner og organer anvende faellesskabsreglerne for beskyttelse af personoplysninger, som disse primaert er fastsat i direktiv 95/46/EF, og at anvendelsen af disse regler skal overvaages af en uafhaengig kontrolinstans. Dette forslag til forordning tager sigte paa at opfylde begge disse formaal.

Forslag til EUROPA-PARLAMENTETS OG RAADETS FORORDNING om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger i Faellesskabets institutioner og organer og om fri udveksling af saadanne oplysninger

EUROPA-PARLAMENTET OG RAADET FOR DEN EUROPAEISKE UNION HAR -

under henvisning til traktaten om oprettelse af Det Europaeiske Faellesskab, saerlig artikel 286,

under henvisning til forslag fra Kommissionen [1],

[1] EFT C

under henvisning til udtalelse fra Det OEkonomiske og Sociale Udvalg [2],

[2] EFT C

i henhold til fremgangsmaaden i traktatens artikel 251 [3], og

[3] EFT C

ud fra foelgende betragtninger:

(1) Traktatens artikel 286 kraever, at faellesskabsretsakter om beskyttelse af fysiske personer i forbindelse med behandling og fri udveksling af personoplysninger skal gaelde for Faellesskabets institutioner og organer;

(2) et fuldt udviklet system for beskyttelse af personoplysninger kraever ikke blot, at der fastlaegges rettigheder for de registrerede samt forpligtelser for dem, der behandler personoplysninger, men ogsaa, at der indfoeres passende sanktioner over for dem, som ikke overholder bestemmelserne, og oprettes en uafhaengig kontrolinstans til at forestaa overvaagningen;

(3) traktatens artikel 286, stk. 2, kraever, at der skal oprettes en uafhaengig kontrolinstans, der skal have ansvaret for at overvaage gennemfoerelsen af saadanne faellesskabsretsakter i Faellesskabets institutioner og organer;

(4) traktatens artikel 286, stk. 2, kraever, at der om noedvendigt skal vedtages andre relevante bestemmelser;

(5) en forordning er noedvendig for at give den enkelte rettigheder, der kan haandhaeves retligt, og for at klargoere de behandlingsforpligtelser, der paahviler registeransvarlige inden for faellesskabsinstitutioner og faellesskabsorganer, samt for at oprette en uafhaengig kontrolinstans, der skal have ansvaret for den eksterne overvaagning af behandling inden for Faellesskabet;

(6) principperne om databeskyttelse skal gaelde for alle former for oplysninger om en identificeret eller identificerbar person; til bestemmelse af, om en person er identificerbar, skal alle de midler, der sandsynligvis og inden for rimelighedens graenser vil blive benyttet af enten den registeransvarlige eller enhver anden person til at identificere den paagaeldende person, tages i betragtning; principperne om beskyttelse boer ikke gaelde for oplysninger, der er gjort anonyme paa en saadan maade, at den registrerede ikke laengere er identificerbar;

(7) Europa-Parlamentets og Raadets direktiv 95/46/EF af 24. oktober 1995 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger og en fri udveksling af saadanne oplysninger [4] kraever af medlemsstaterne, at de skal sikre en beskyttelse af fysiske personers grundlaeggende rettigheder og frihedsrettigheder, isaer retten til privatlivets fred, i forbindelse med behandling af personoplysninger med henblik paa at sikre en fri udveksling af personoplysninger i Faellesskabet;

[4] EFT L 281 af 23.11.1995, s. 31.

(8) Europa-Parlamentets og Raadets direktiv 97/66/EF af 15. december 1997 om behandling af personoplysninger og beskyttelse af privatlivets fred inden for telesektoren [5] uddyber og supplerer direktiv 95/46/EF med hensyn til behandling af personoplysninger inden for telesektoren;

[5] EFT L 24 af 30.1.1998, s. 1.

(9) forskellige andre faellesskabsforanstaltninger, bl.a. dem, der er vedtaget som led i den gensidige bistand mellem medlemsstaternes offentlige myndigheder og Kommissionen, tager ligeledes sigte paa at uddybe og supplere direktiv 95/46/EF inden for de sektorer, de vedroerer;

(10) reglerne for beskyttelse af fysiske personers grundlaeggende rettigheder og frihedsrettigheder i forbindelse med behandling af personoplysninger skal anvendes konsekvent og ensartet overalt i Faellesskabet;

(11) sigtet er baade at garantere en effektiv overholdelse af reglerne for beskyttelse af fysiske personers grundlaeggende rettigheder og frihedsrettigheder og en fri udveksling af personoplysninger mellem medlemsstaterne og Faellesskabets institutioner og organer og mellem Faellesskabets institutioner og organer indbyrdes som led i udoevelsen af deres respektive hverv;

(12) dette kan bedst opnaas, hvis der vedtages bestemmelser, der er bindende for Faellesskabets institutioner og organer; saadanne bestemmelser skal gaelde for enhver form for behandling af personoplysninger, der finder sted i Faellesskabets institutioner og organer som led i udoevelsen af de hverv, som traktaterne om oprettelse af De Europaeiske Faellesskaber og traktaten om Den Europaeiske Union tildeler dem;

(13) bestemmelserne skal vaere de samme som dem, der gaelder i forbindelse med harmonisering af national lovgivning eller ved gennemfoerelse af andre af Faellesskabets politikker, f.eks. inden for gensidig bistand; det kan dog vaere noedvendigt at uddybe og supplere bestemmelserne for at sikre en beskyttelse i forbindelse med behandling af personoplysninger i Faellesskabets institutioner og organer;

(14) dette gaelder for de rettigheder, der tilkommer de fysiske personer, hvis oplysninger goeres til genstand for behandling, for de forpligtelser, der paahviler de faellesskabsinstitutioner og faellesskabsorganer, der udfoerer behandlingen, og for de befoejelser, der tildeles den uafhaengige kontrolinstans, som skal have ansvaret for at paase, at denne forordning anvendes korrekt;

(15) behandling af personoplysninger til udfoerelse af de opgaver, som Faellesskabets institutioner og organer udfoerer i samfundets interesse, omfatter enhver behandling af personoplysninger, der er noedvendig af hensyn til forvaltningen af disse institutioner og organer og deres funktion;

(16) for at forhindre ikke-autoriseret brug kan det vaere noedvendigt at foere tilsyn med de edb-net, der drives under en faellesskabsinstitutions og et faellesskabsorgans kontrol; EU's tilsynsfoerende for databeskyttelse boer fastsaette, hvorvidt og paa hvilke betingelser dette kan ske;

(17) Raadets forordning (EF) nr. 322/97 af 17. februar 1997 om EF-statistikker [6] gaelder i henhold til dens artikel 21 med forbehold af direktiv 95/46/EF;

[6] EFT L 52 af 22.2.1997, s. 1.

(18) af gennemsigtighedshensyn er det noedvendigt at offentliggoere yderligere oplysninger om anvendelsen af denne forordning, bl.a. en liste over de faellesskabsinstitutioner og faellesskabsorganer, der er underlagt denne forordning;

(19) Gruppen vedroerende Beskyttelse af Personer i forbindelse med Behandling af Personoplysninger, der blev nedsat ved artikel 29 har afgivet udtalelse -

UDSTEDT FOELGENDE FORORDNING:

KAPITEL I

ALMINDELIGE BESTEMMELSER

Artikel 1

Forordningens formaal

1. De institutioner og organer, som er oprettet ved eller paa grundlag af traktaterne om oprettelse af De Europaeiske Faellesskaber, i det foelgende benaevnt "faellesskabsinstitutioner og faellesskabsorganer", sikrer i overensstemmelse med denne forordning beskyttelsen af fysiske personers grundlaeggende rettigheder og frihedsrettigheder, isaer retten til privatlivets fred, i forbindelse med behandling af personoplysninger.

2. Den uafhaengige kontrolinstans, der oprettes ved denne forordning (i det foelende benaevnt "EU's tilsynsfoerende for databeskyttelse"), paaser, at denne forordnings bestemmelser overholdes i forbindelse med samtlige behandlingstransaktioner, der finder sted i en faellesskabsinstitution eller et faellesskabsorgan.

Artikel 2

Definitioner

I denne forordning forstaas ved:

a) "personoplysninger" enhver form for information om en identificeret eller identificerbar fysisk person ("den registrerede"); ved identificerbar person forstaas en person, der direkte eller indirekte kan identificeres, bl.a. ved et identifikationsnummer eller et eller flere elementer, der er saerlige for denne persons fysiske, fysiologiske, psykiske, oekonomiske, kulturelle eller sociale identitet

b) "behandling af personoplysninger" ("behandling") enhver operation eller raekke af operationer - med eller uden brug af elektronisk databehandling - som personoplysninger goeres til genstand for, f.eks. indsamling, optagelse, systematisering, opbevaring, tilpasning eller aendring, selektion, soegning, brug, videregivelse ved transmission, formidling eller enhver form for overladelse, sammenstilling eller samkoering samt blokering, sletning eller tilintetgoerelse

c) "register med personoplysninger" ("register") enhver struktureret samling af personoplysninger, der er tilgaengelige efter bestemte kriterier, hvad enten denne samling er placeret centralt, decentralt eller er fordelt paa et funktionsbestemt eller geografisk grundlag

d) "den registeransvarlige" den faellesskabsinstitution eller det faellesskabsorgan, det generaldirektorat, det kontor eller enhver anden organisatorisk enhed, der alene eller sammen med andre afgoer, til hvilket formaal og med hvilke hjaelpemidler der maa foretages behandling af personoplysninger; er formaalet med og hjaelpemidlerne ved behandlingen fastlagt ved en bestemt faellesskabsretsakt, kan den registeransvarlige eller de specifikke kriterier for udpegning af denne angives i en saadan faellesskabsretsakt

e) "registerfoerer" den fysiske eller juridiske person, offentlige myndighed, institution eller ethvert andet organ, der behandler personoplysninger paa den registeransvarliges vegne

f) "tredjemand" enhver anden fysisk eller juridisk person, offentlig myndighed eller institution eller ethvert andet organ end den registrerede, den registeransvarlige, registerfoereren og de personer under den registeransvarliges eller registerfoererens direkte myndighed, der er befoejet til at behandle oplysningerne

g) "modtager" den fysiske eller juridiske person, offentlige myndighed eller institution eller ethvert andet organ, hvortil oplysningerne meddeles, uanset om der er tale om en tredjemand; myndigheder, som vil kunne faa meddelt oplysninger som led i en isoleret forespoergsel, betragtes ikke som modtagere

h) "den registreredes samtykke" enhver frivillig, specifik og informeret viljestilkendegivelse, hvorved den registrerede indvilliger i, at personoplysninger, der vedroerer den paagaeldende selv, goeres til genstand for behandling.

Artikel 3

Anvendelsesomraade

1. Denne forordning anvendes paa behandling af personoplysninger, der finder sted i samtlige faellesskabsinstitutioner og -organer.

2. Denne forordning anvendes paa behandling af personoplysninger, der helt eller delvis foretages ved hjaelp af edb, samt paa ikke-elektronisk behandling af personoplysninger, der er eller vil blive indeholdt i et register.

KAPITEL II

ALMINDELIGE BETINGELSER FOR LOVLIG BEHANDLING AF PERSONOPLYSNINGER

AFDELING 1

PRINCIPPER VEDROERENDE OPLYSNINGERNES PAALIDELIGHED

Artikel 4

1. Personoplysninger:

a) skal behandles rimeligt og lovligt

b) skal indsamles til udtrykkeligt angivne og legitime formaal og maa ikke senere goeres til genstand for behandling, der er uforenelig med disse formaal. Senere behandling af oplysninger til historiske, statistiske eller videnskabelige formaal anses ikke for at vaere uforenelig med disse formaal, saafremt den registeransvarlige giver de fornoedne garantier, isaer til sikring af, at oplysningerne kun behandles til saadanne formaal

c) skal vaere tilstraekkelige og relevante og ikke omfatte mere, end hvad der kraeves til opfyldelse af de formaal, hvortil de indsamles, og til de formaal, hvortil de senere behandles

d) skal vaere korrekte og om noedvendigt ajourfoerte; der skal tages ethvert rimeligt skridt til at slette eller berigtige oplysninger, der er urigtige eller ufuldstaendige i forhold til de formaal, hvortil de indsamles, eller i forbindelse med hvilke de behandles paa et senere tidspunkt

e) maa ikke opbevares paa en maade, der giver mulighed for at identificere de registrerede i et laengere tidsrum end det, der er noedvendigt af hensyn til de formaal, hvortil de indsamles, eller i forbindelse med hvilke de behandles paa et senere tidspunkt. Faellesskabsinstitutionen eller faellesskabsorganet fastsaetter de fornoedne garantier for personoplysninger, der til historiske, statistiske eller videnskabelige formaal opbevares laengere end i ovennaevnte periode, isaer med hensyn til anonymisering.

2. Det paahviler den registeransvarlige at sikre, at stk. 1 overholdes.

AFDELING 2

KRITERIER FOR LEGITIM BEHANDLING AF OPLYSNINGER

Artikel 5

Lovlig behandling af personoplysninger

Behandling af personoplysninger maa kun finde sted, hvis:

a) behandlingen er noedvendig af hensyn til udfoerelsen af en opgave i samfundets interesse paa grundlag af en lov eller legitimt henhoerer under offentlig myndighedsudoevelse, som faellesskabsinstitutionen eller faellesskabsorganet eller en tredjemand, til hvem oplysningerne videregives, har faaet paalagt, eller

b) behandlingen er noedvendig for at overholde en retlig forpligtelse, som gaelder for den registeransvarlige, eller

c) behandlingen er noedvendig af hensyn til opfyldelsen af en kontrakt, som den registrerede er part i, eller af hensyn til gennemfoerelsen af foranstaltninger, der traeffes paa dennes anmodning forud for indgaaelsen af en saadan kontrakt, eller

d) den registrerede utvetydigt har givet sit samtykke, eller

e) behandlingen er noedvendig for at beskytte den registreredes vitale interesser.

Artikel 6

Yderligere behandling til forskriftsmaessige formaal

1. Behandling af personoplysninger til andre formaal end dem, hvortil de indsamles, maa kun finde sted, hvis aendringen af behandlingsformaalet udtrykkeligt er tilladt i henhold til faellesskabsinstitutionens eller faellesskabsorganets interne regler.

2. Behandling af personoplysninger maa finde sted med henblik paa at sikre overholdelse af finansielle og budgetmaessige retsforskrifter, selv om oplysningerne ikke er indsamlet til dette formaal.

3. Personoplysninger, der alene indsamles med det formaal at varetage sikkerheden i eller foere kontrol med behandlingssystemer eller behandlingstransaktioner, maa ikke anvendes til andre formaal, med undtagelse af formaalene i artikel 18, stk. 1, litra a).

Artikel 7

Videregivelse af personoplysninger inden for og mellem Faellesskabets institutioner og organer

1. Personoplysninger maa kun videregives inden for eller til andre af Faellesskabets institutioner og organer, hvis oplysningerne er noedvendige af hensyn til den legitime udfoerelse af opgaver, der henhoerer under modtagerens kompetenceomraade.

2. Den registeransvarlige og modtageren baerer ansvaret for lovligheden af videregivelsen.

Den registeransvarlige skal kun verificere modtagerens kompetenceomraade og legitimiteten af anmodningen om videregivelse. Hvis der opstaar tvivl om legitimiteten af videregivelsen, skal den registeransvarlige dog ogsaa kontrollere noedvendigheden af videregivelsen.

Modtageren skal sikre, at noedvendigheden af videregivelsen efterfoelgende kan verificeres.

Artikel 8

Videregivelse af personoplysninger til personer og organer, der ikke er faellesskabsinstitutioner eller faellesskabsorganer, og som er beliggendei en af medlemsstaterne

1. Personoplysninger maa kun videregives til personer og organer, der er beliggende i en af medlemsstaterne, hvis modtageren godtgoer noedvendigheden af videregivelsen af oplysningerne, og hvis der ikke er grund til at formode, at den registreredes legitime interesser vil kunne lide skade derved.

2. Modtageren maa kun goere personoplysningerne til genstand for behandling til de formaal, hvortil de blev videregivet.

Artikel 9

Videregivelse af personoplysninger til personer og organer, der ikke er faellesskabsinstitutioner eller faellesskabsorganer, og som ikke erunderlagt direktiv 95/46/EF

1. Videregivelse af personoplysninger til personer og organer, der ikke er faellesskabsinstitutioner eller faellesskabsorganer og ikke er underlagt national databeskyttelseslovgivning i medfoer af artikel 4 i direktiv 95/46/EF, maa kun finde sted, hvis modtagerens land eller den modtagende internationale organisation sikrer et tilstraekkeligt beskyttelsesniveau, og oplysningerne alene videregives med henblik paa udfoerelsen af opgaver, der ligger inden for den registeransvarliges kompetenceomraade, og kravene i artikel 4, stk. 1, litra b), i naervaerende forordning er opfyldt.

2. Vurderingen af, om beskyttelsesniveauet i det paagaeldende land eller den paagaeldende internationale organisation er tilstraekkeligt, sker paa grundlag af samtlige de forhold, der har indflydelse paa en videregivelse eller en type videregivelse af oplysninger; til grund for vurderingen laegges navnlig oplysningernes art, den eller de paataenkte behandlingers formaal og varighed, det endelige bestemmelsessted (land eller internationale organisation), de retsregler - almindelige regler eller sektorregler - der er i kraft i det paagaeldende land eller den paagaeldende internationale organisation, samt de regler for god forretningsskik og de sikkerhedsforanstaltninger, der gaelder i landet eller den internationale organisation.

3. Faellesskabsinstitutionerne og faellesskabsorganerne skal underrette Kommissionen og EU's tilsynsfoerende for databeskyttelse, hvis de finder, at det paagaeldende land eller den paagaeldende internationale organisation ikke sikrer et tilstraekkeligt beskyttelsesniveau i overensstemmelse med stk. 2.

4. Konstaterer Kommissionen, bistaaet af det udvalg, som er oprettet ved artikel 31, stk. 1, i direktiv 95/46/EF, at et land eller en international organisation sikrer eller ikke sikrer et tilstraekkeligt beskyttelsesniveau i overensstemmelse med stk. 2 i naervaerende artikel, traeffer faellesskabsinstitutionerne eller faellesskabsorganerne de foranstaltninger, der er noedvendige for at efterkomme Kommissionens afgoerelse.

Afgoerelsen vedtages efter forvaltningsproceduren i artikel 4 i Raadets afgoerelse 1999/468/EF [7] med forbehold af artikel 8 i naevnte afgoerelse.

[7] EFT L 184 af 17.7.1999, s. 23.

Det i artikel 4, stk. 3, i afgoerelse 1999/468/EF omhandlede tidsrum fastsaettes til tre maaneder.

5. Uanset stk. 1 maa faellesskabsinstitutionen eller faellesskabsorganet videregive personoplysninger, hvis:

a) den registrerede utvetydigt har givet sit samtykke til den paataenkte videregivelse, eller

b) videregivelsen er noedvendig af hensyn til opfyldelsen af en kontrakt mellem den registrerede og den registeransvarlige eller af hensyn til gennemfoerelsen af foranstaltninger, der traeffes paa den registreredes anmodning forud for indgaaelsen af en saadan kontrakt, eller

c) videregivelsen er noedvendig af hensyn til indgaaelsen eller udfoerelsen af en kontrakt, der i den registreredes interesse er indgaaet mellem den registeransvarlige og tredjemand, eller

d) videregivelsen er noedvendig eller foelger af retsregler for at beskytte en vigtig samfundsinteresse eller for, at et retskrav kan fastlaegges, goeres gaeldende eller forsvares, eller

e) videregivelsen er noedvendig for at beskytte den registreredes vitale interesser, eller

f) videregivelsen finder sted fra et register, der ifoelge faellesskabsretten er beregnet til at informere offentligheden, og som er tilgaengeligt for offentligheden generelt eller for personer, der kan godtgoere at have en legitim interesse heri, i det omfang de i faellesskabsretten fastsatte betingelser for offentlig tilgaengelighed er opfyldt i det paagaeldende tilfaelde.

6. Faellesskabsinstitutionen og faellesskabsorganet skal underrette EU's tilsynsfoerende for databeskyttelse om (kategorier af) tilfaelde, hvor den eller det har anvendt stk. 5.

AFDELING 3

BEHANDLINGER VEDROERENDE SAERLIGE KATEGORIER AF OPLYSNINGER

Artikel 10

1. Behandling af personoplysninger om racemaessig eller etnisk baggrund, politisk, religioes eller filosofisk overbevisning, fagforeningsmaessigt tilhoersforhold og oplysninger om helbredsforhold og seksuelle forhold er forbudt.

2. Stk. 1 finder ikke anvendelse, hvis:

a) den registrerede udtrykkeligt har givet sit samtykke til en saadan behandling, medmindre det fastsaettes i faellesskabsinstitutionens eller faellesskabsorganets interne regler, at forbuddet i stk. 1 ikke kan ophaeves ved den registreredes samtykke, eller

b) behandlingen er noedvendig af hensyn til overholdelsen af den registeransvarliges forpligtelser og specifikke rettigheder paa beskaeftigelsesomraadet, i det omfang dette er tilladt i henhold til faellesskabsretten eller bestemmelser til gennemfoerelse af faellesskabsretten eller vedtages af EU's tilsynsfoerende for databeskyttelse, der yder passende garantier, eller

c) behandlingen er noedvendig for at beskytte den registreredes eller en anden persons vitale interesser i tilfaelde, hvor den paagaeldende ikke fysisk eller retligt er i stand til at give sit samtykke, eller

d) behandlingen vedroerer oplysninger, som klart offentliggoeres af den registrerede, eller er noedvendig for, at et retskrav kan fastlaegges, goeres gaeldende eller forsvares, eller

e) behandlingen foretages af et almennyttigt organ, der er en retlig enhed integreret i en faellesskabsinstitution eller et faellesskaborgan, og som ikke er omfattet af de nationale bestemmelser om beskyttelse af oplysninger i medfoer af artikel 4 i direktiv 95/46/EF, og hvis sigte er af politisk, filosofisk, religioes eller faglig art, hvis behandlingen sker som led i organets legitime aktiviteter og med de fornoedne garantier, og paa betingelse af, at behandlingen alene vedroerer organets medlemmer eller personer, der paa grund af organets formaal er i regelmaessig kontakt med det, og at oplysningerne ikke videregives til tredjemand uden den registreredes samtykke.

3. Stk. 1 finder ikke anvendelse, hvis behandlingen af oplysningerne er noedvendig med henblik paa forebyggende medicin, medicinsk diagnose, vurdering af den medicinske egnethed for ansaettelse, sygepleje eller patientbehandling eller forvaltning af laege- og sundhedstjenester, og hvis behandlingen af oplysningerne foretages af en erhvervsudoevende i sundhedssektoren, der har tavshedspligt, eller af en anden person med en tilsvarende tavshedspligt.

4. Med forbehold af, at der gives tilstraekkelige garantier, kan EU's tilsynsfoerende for databeskyttelse af grunde, der vedroerer hensynet til vigtige samfundsinteresser, fastsaette andre undtagelser end dem, der er naevnt i stk. 2.

5. Behandling af oplysninger om lovovertraedelser, straffedomme eller sikkerhedsforanstaltninger maa kun foretages, hvis dette er tilladt efter faellesskabsretten eller et andet retligt instrument vedtaget med EU-traktaten som retsgrundlag, der fastsaetter passende specifikke garantier, eller hvis dette tillades af EU's tilsynsfoerende for databeskyttelse.

6. EU's tilsynsfoerende for databeskyttelse fastsaetter, paa hvilke betingelser et personnummer eller et andet alment identifikationsmiddel benyttet i en faellesskabsinstitution eller et faellesskabsorgan maa goeres til genstand for behandling.

AFDELING 4

OPLYSNINGSPLIGT OVER FOR DEN REGISTREREDE

Artikel 11

Oplysningspligt ved indsamling af oplysninger hos den registrerede

1. Den registeransvarlige skal give den registrerede, hos hvem og om hvem der indsamles oplysninger, mindst foelgende oplysninger, medmindre den paagaeldende i forvejen er bekendt hermed:

a) den registeransvarliges identitet

b) formaalene med den behandling, hvortil oplysningerne er bestemt

c) modtagerne eller kategorierne af modtagere af oplysningerne

d) om det er obligatorisk eller frivilligt at besvare spoergsmaalene samt de mulige foelger af at undlade at svare

e) eksistensen af en ret til indsigt i og til berigtigelse af oplysninger vedroerende ham selv

f) alle yderligere oplysninger som f.eks.

- retsgrundlaget for den behandling, hvortil oplysningerne er bestemt

- tidsfristerne for opbevaring af oplysningerne

- retten til til enhver tid at henvende sig til EU's tilsynsfoerende for databeskyttelse

for saa vidt som yderligere oplysninger er noedvendige under hensyntagen til de konkrete omstaendigheder, hvorunder oplysningerne indsamles, for at garantere en fair behandling af oplysningerne i forhold til den registrerede.

2. Uanset stk. 1 kan oplysningspligten helt eller delvis udsaettes, saa laenge dette er noedvendigt for at opfylde en statistisk undersoegelses legitime formaal i lyset af dens emne eller karakter. Oplysningspligten genindtraeder, saa snart grunden til, at oplysningerne ikke maa afgives, ikke laengere er til stede, medmindre dette er aabenbart urimeligt eller uigennemfoerligt. I saa fald skal oplysningerne gives, saa snart disse omstaendigheder paa et senere tidspunkt ikke laengere er til stede.

Artikel 12

Oplysningspligt, naar oplysningerne ikke er indsamlet hos den registrerede

1. Naar oplysningerne ikke er indsamlet hos den registrerede, skal den registeransvarlige ved optagelsen af personoplysningerne, eller, hvis oplysningerne paataenkes videregivet til tredjemand, senest naar oplysningerne foerste gang videregives, give den registrerede mindst foelgende oplysninger, medmindre den paagaeldende i forvejen er bekendt hermed:

a) den registeransvarliges identitet

b) formaalene med behandlingen

c) hvilken type oplysninger der er tale om

d) modtagerne eller kategorierne af modtagere

e) eksistensen af en ret til indsigt i og til berigtigelse af oplysninger vedroerende ham selv

f) alle yderligere oplysninger som f.eks.:

- retsgrundlaget for den behandling, hvortil oplysningerne er bestemt

- tidsfristerne for opbevaring af oplysningerne

- retten til til enhver tid at rette henvendelse til EU's tilsynsfoerende for databeskyttelse

- hvor oplysningerne stammer fra, medmindre den registeransvarlige ikke kan give denne oplysning paa grund af tavshedspligt

for saa vidt som yderligere oplysninger er noedvendige under hensyntagen til de konkrete omstaendigheder, hvorunder oplysningerne indsamles, for at garantere en fair behandling af oplysningerne i forhold til den registrerede.

2. Bestemmelserne i stk. 1 finder ikke anvendelse, hvis videregivelse af saadanne oplysninger i forbindelse med bl.a. behandling til statistiske formaal eller med henblik paa historisk eller videnskabelig forskning viser sig umulig eller kraever en uforholdsmaessig stor indsats, eller optagelsen eller videregivelsen af oplysningerne er udtrykkeligt reguleret ved faellesskabsretten. I saa fald yder faellesskabsinstitutionen eller faellesskabsorganet passende garantier.

AFDELING 5

DEN REGISTREREDES RET TIL INDSIGT

Artikel 13

Ret til indsigt

Enhver registreret har til enhver tid ret til hos den registeransvarlige uden unoedig ventetid og vederlagsfrit at faa oplyst:

a) om der behandles oplysninger vedroerende den paagaeldende selv

b) hvad formaalene er med behandlingen, hvilken type oplysninger der er tale om, og hvilke modtagere eller kategorier af modtagere oplysningerne videregives til

c) i letforstaaelig form, hvilke oplysninger der goeres til genstand for behandling, og i videst muligt omfang, hvor oplysningerne stammer fra

d) hvilken logik der ligger til grund for enhver edb-baseret afgoerelse vedroerende den paagaeldende selv.

Artikel 14

Berigtigelse

Den registeransvarlige skal efter anmodning fra den registrerede uden toeven berigtige urigtige eller ufuldstaendige personoplysninger.

Artikel 15

Blokering

1. Personoplysninger skal blokeres, hvis:

a) oplysningernes rigtighed bestrides af den registrerede, og det ikke kan fastslaas, om oplysningerne er rigtige eller urigtige

b) den registeransvarlige ikke laengere har behov for dem til udfoerelsen af sine opgaver, men fortsat har opbevaret dem som bevismiddel

c) behandlingen var ulovlig, og den registrerede modsaetter sig sletning og i stedet kraever blokering af oplysningerne.

2. I edb-baserede registre skal blokering i princippet ske med tekniske hjaelpemidler. Det forhold, at personoplysninger er blokeret, skal angives i registret paa en saadan maade, at det staar klart, at de paagaeldende personoplysninger ikke kan benyttes.

3. Blokerede personoplysninger maa bortset fra opbevaringen af dem kun goeres til genstand for behandling, hvis de skal fungere som bevismiddel, den registrerede har givet sit samtykke hertil, eller der er tale om grunde, der er baseret paa en tredjemands lovmaessige interesser.

Artikel 16

Sletning

1. Personoplysninger skal slettes, hvis behandlingen af dem var ulovlig, navnlig hvis bestemmelserne i afdeling 1, 2 og 3 i kapitel II er blevet overtraadt.

2. Personoplysninger skal slettes, hvis den registeransvarlige ikke laengere har behov for dem til udfoerelsen af sine opgaver, og der ikke er grund til at tro, at den registreredes interesser vil kunne lide skade som foelge af sletningen.

Artikel 17

Underretning af tredjemand

Den registeransvarlige skal underrette tredjemand, til hvem oplysninger er blevet videregivet, om enhver berigtigelse, sletning eller blokering, medmindre dette viser sig umuligt eller kraever en uforholdsmaessig stor indsats.

AFDELING 6

UNDTAGELSER OG BEGRAENSNINGER

Artikel 18

1. Faellesskabets institutioner og organer kan begraense anvendelsen af artikel 4, stk. 1, artikel 11, artikel 12, stk. 1, artikel 13 og 33 og artikel 34, stk. 1, hvis en saadan begraensning er en noedvendig foranstaltning af hensyn til:

a) forebyggelse, efterforskning, afsloering og retsforfoelgning i straffesager

b) vaesentlige oekonomiske eller finansielle interesser hos en medlemsstat eller Den Europaeiske Union, herunder monetaere, budgetmaessige og skattemaessige forhold

c) beskyttelsen af den registrerede eller andres rettigheder eller frihedsrettigheder

d) en overvaagnings-, tilsyns- eller reguleringsfunktion, der har tilknytning - selv lejlighedsvis - til offentlig myndighedsudoevelse i de tilfaelde, der er omhandlet i litra a) og b).

2. Artikel 13 - 16 finder ikke anvendelse, hvis oplysningerne udelukkende goeres til genstand for behandling med henblik paa videnskabelig forskning eller kun opbevares i form af personoplysninger noejagtig saa laenge, som det er noedvendigt for alene at udarbejde statistikker, forudsat at der klart ikke er nogen risiko for at kraenke den registreredes ret til privatlivets fred, og den registeransvarlige yder passende lovmaessige garantier, navnlig for at sikre, at oplysningerne ikke anvendes til at traeffe foranstaltninger eller afgoerelser vedroerende en bestemt fysisk person.

3. Anvendes en begraensning som fastsat i stk. 1, skal den registrerede oplyses om de vigtigste bevaeggrunde, anvendelsen af begraensningen er baseret paa, og om hans ret til at henvende sig til EU's tilsynsfoerende for databeskyttelse.

4. Saa snart de bevaeggrunde, anvendelsen af en begraensning som fastsat i stk. 1 er baseret paa, ophoerer med at eksistere, finder bestemmelserne i stk. 1 igen fuld anvendelse.

AFDELING 7

INDSIGELSER OG KLAGER

Artikel 19

Den registreredes indsigelsesret

Den registrerede har til enhver tid ret til af vaegtige legitime grunde, der vedroerer den paagaeldendes saerlige situation, at goere indsigelse mod, at oplysninger vedroerende ham selv goeres til genstand for behandling, undtagen i de tilfaelde, der er omfattet af artikel 5, litra b), c) og d). Er der tale om berettiget indsigelse, maa den paagaeldende behandling ikke laengere omfatte de paagaeldende oplysninger.

Artikel 20

Den registreredes ret til at indgive klage

Den registrerede har til enhver tid ret til at indgive klage til EU's tilsynsfoerende for databeskyttelse.

Artikel 21

Edb-baserede individuelle afgoerelser

Enhver har ret til ikke at vaere undergivet afgoerelser, der har retsvirkning for ham, eller som beroerer ham i vaesentlig grad, og som alene er truffet paa grundlag af en edb-baseret behandling af oplysninger, der er bestemt til at vurdere bestemte personlige forhold, f.eks. arbejdsindsats, paalidelighed eller adfaerd, medmindre den paagaeldende afgoerelse udtrykkeligt er hjemlet i en retsforskrift, der ogsaa indeholder bestemmelser til beskyttelse af den registreredes legitime interesser.

AFDELING 8

FORTROLIGHED OG BEHANDLINGSSIKKERHED

Artikel 22

Behandlingernes fortrolige karakter

Enhver, der handler under den registeransvarliges eller registerfoererens opsyn, herunder registerfoereren selv, og som har adgang til personoplysninger, maa kun behandle oplysningerne efter instruks fra den registeransvarlige, bortset fra tilfaelde der er fastsat i national lovgivning.

Artikel 23

Behandlingssikkerhed

1. Den registeransvarlige skal under hensyntagen til teknologiens stade og omkostningerne i forbindelse med gennemfoerelsen traeffe de tekniske og organisatoriske foranstaltninger, der er noedvendige for at tilvejebringe et tilstraekkeligt sikkerhedsniveau i forhold til de risici, behandlingen indebaerer, og arten af de personoplysninger, der skal beskyttes.

2. Goeres personoplysninger til genstand for manuel behandling, skal der traeffes passende foranstaltninger til isaer at forhindre ikke-autoriseret adgang, ubefoejet udbredelse, aendring, tilintetgoerelse eller haendeligt tab.

3. Goeres personoplysninger til genstand for edb-baseret behandling, skal der traeffes foranstaltninger til isaer at:

a) forhindre ikke-autoriserede personer i at faa adgang til edb-systemer, der behandler personoplysninger

b) forhindre ikke-autoriseret konsultation, reproduktion, aendring eller fjernelse af lagermedier

c) forhindre ikke-autoriseret indlaesning i hukommelsen samt ikke-autoriseret videregivelse, aendring eller sletning af lagrede personoplysninger

d) forhindre ikke-autoriserede personer i at benytte databehandlingssystemer ved hjaelp af datatransmissionsfaciliteter

e) sikre, at autoriserede brugere af et databehandlingssystem kun har adgang til de personoplysninger, som deres ret til adgang vedroerer

f) registrere, hvilke personoplysninger der er blevet videregivet, paa hvilket tidspunkt og til hvem

g) sikre, at det efterfoelgende er muligt at efterkontrollere, paa hvilke tidspunkter personoplysninger er gjort til genstand for behandling og af hvem

h) sikre, at personoplysninger, der goeres til genstand for behandling paa tredjemands vegne, kun behandles paa den maade, den kontraherende institution eller det kontraherende organ har foreskrevet

i) sikre, at personoplysninger under videregivelse eller under transport af lagermedier ikke kan laeses, kopieres eller slettes uden autorisation

j) udforme den organisatoriske opbygning af en institution eller et organ saaledes, at den eller det opfylder de saerlige krav til databeskyttelse.

Artikel 24

Behandling af personoplysninger paa den registeransvarliges vegne

1. Den registeransvarlige skal, hvis personoplysninger goeres til genstand for behandling paa dennes vegne, vaelge en registerfoerer, der yder tilstraekkelige garantier med hensyn til de tekniske sikkerhedsforanstaltninger og organisatoriske foranstaltninger, der er fastsat i artikel 23, og skal soerge for, at disse foranstaltninger overholdes.

2. Behandling ved en registerfoerer skal finde sted i henhold til en kontrakt eller et andet retligt bindende dokument mellem registerfoereren og den registeransvarlige, hvori det bl.a. fastsaettes:

a) at registerfoereren alene handler efter instruks fra den registeransvarlige

b) at forpligtelserne i artikel 23 ogsaa paahviler registerfoereren.

3. Med henblik paa opbevaring af bevismidler skal de dele af kontrakten eller det retligt bindende dokument, der vedroerer databeskyttelse, og de krav, der vedroerer foranstaltningerne i artikel 23, foreligge skriftligt eller i en anden tilsvarende form.

AFDELING 9

DATABESKYTTELSESANSVARLIG

Artikel 25

Udpegning af den databeskyttelsesansvarlige og dennes opgaver

1. Hver faellesskabsinstitution og hvert faellesskabsorgan udpeger mindst én person af passende rang som databeskyttelsesansvarlig, der skal have til opgave:

a) at sikre, at de registeransvarlige og de registrerede bliver informeret om deres rettigheder og forpligtelser

b) at samarbejde med EU's tilsynsfoerende for databeskyttelse paa dennes anmodning eller paa eget initiativ

c) i fuld uafhaengighed at sikre, at bestemmelserne i denne forordning og alle andre bestemmelser, der vedtages til gennemfoerelse af disse regler, finder anvendelse internt

d) at foere et register over de behandlinger, den registeransvarlige foretager, med angivelse af de oplysninger, der er fastsat i artikel 26, stk. 2

e) at underrette EU's tilsynsfoerende for databeskyttelse om behandlinger, der kan indebaere en risiko som omhandlet i artikel 28

for derved at sikre, at den registreredes rettigheder og frihedsrettigheder med stor sandsynlighed ikke kraenkes som foelge af behandlingen.

2. Den databeskyttelsesansvarlige skal forsynes med de medarbejdere og ressourcer, der er noedvendige for, at han kan udfoere sine opgaver.

3. De oevrige gennemfoerelsesbestemmelser vedroerende den databeskyttelsesansvarlige vedtages af de enkelte faellesskabsinstitutioner eller faellesskabsorganer efter retningslinjerne i bilag I. Gennemfoerelsesbestemmelserne omhandler navnlig den databeskyttelsesansvarliges kvalifikationer, udnaevnelse, afskedigelse, uafhaengighed og hverv, opgaver og befoejelser.

Artikel 26

Anmeldelse til den databeskyttelsesansvarlige

1. Den registeransvarlige skal indgive forudgaaende anmeldelse til den databeskyttelsesansvarlige om enhver behandling eller et saet af behandlinger, der tjener et enkelt formaal eller flere relaterede formaal.

2. Anmeldelsen skal mindst omfatte de i bilag II omhandlede oplysninger.

Enhver aendring, der beroerer disse oplysninger, skal straks anmeldes til den databeskyttelsesansvarlige.

Artikel 27

Register

Hver databeskyttelsesansvarlig foerer et register over behandlinger, der er anmeldt i overensstemmelse med bestemmelserne i artikel 26.

Registrene skal mindst indeholde de oplysninger, der er omhandlet i artikel 26, stk. 2.

Registrene kan konsulteres af enhver.

AFDELING 10

FORUDGAAENDE KONTROL FORETAGET AF EU'S TILSYNSFOERENDE FOR DATABESKYTTELSE

Artikel 28

1. EU's tilsynsfoerende for databeskyttelse fastslaar, hvilke behandlinger der kan indebaere saerlige risici for de registreredes rettigheder og frihedsrettigheder paa grund af deres art, omfang og formaal, f.eks. ved at udelukke den registrerede fra at udoeve en ret, modtage en ydelse eller opnaa en kontrakt, eller paa grund af specifik anvendelse af nye teknologier.

Dette gaelder bl.a. foelgende behandlinger:

- - visse behandlinger vedroerende bestemte typer af oplysninger, jf. artikel 10

- - behandlinger, der har til formaal at vurdere den registreredes personlighed, f.eks. hans evner, arbejdsindsats eller adfaerd.

Disse behandlinger underkastes forudgaaende kontrol.

2. Den forudgaaende kontrol foretages af EU's tilsynsfoerende for databeskyttelse efter modtagelse af en anmeldelse fra den databeskyttelsesansvarlige, som i tvivlstilfaelde skal hoere EU's tilsynsfoerende for databeskyttelse.

3. EU's tilsynsfoerende for databeskyttelse skal afgive udtalelse senest to maaneder efter modtagelse af anmeldelsen. Hvis der ikke er afgivet udtalelse efter udloebet af disse to maaneder, anses udtalelsen for at vaere positiv.

4. EU's tilsynsfoerende for databeskyttelse foerer et register over behandlinger, der anmeldes til ham i medfoer af stk. 2. Registret skal indeholde de oplysninger, der er omhandlet i artikel 26, stk. 2. Registret kan konsulteres af enhver.

5. Edb-baserede kommunikationsmidler mellem Faellesskabets institutioner og organer, f.eks. online-adgang til databaser eller sammenkobling, maa foerst etableres efter en undersoegelse udfoert af EU's tilsynsfoerende for databeskyttelse, jf. artikel 38.

Under denne undersoegelse skal EU's tilsynsfoerende for databeskyttelse fastslaa, om den edb-baserede kommunikation er forenelig med de registreredes legitime interesser og noedvendig i betragtning af de paagaeldende faellesskabsinstitutioners eller de paagaeldende faellesskabsorganers opgaver.

KAPITEL III

KLAGER OG SANKTIONER

Artikel 29

Klager

1. Uden at dette beroerer muligheden for at benytte et hvilket som helst retsmiddel, kan den registrerede indbringe en klage for EU's tilsynsfoerende for databeskyttelse, hvis han finder, at hans rettigheder er blevet kraenket som foelge af en behandling af personoplysninger vedroerende ham selv i en faellesskabsinstitution eller et faellesskabsorgan.

2. EF-Domstolen og EF-Retten i Foerste Instans har kompetence til at afgoere alle tvister, som vedroerer bestemmelserne i denne forordning, herunder erstatningssager.

Artikel 30

Sanktioner

Tjenestemaend eller oevrige ansatte i De Europaeiske Faellesskaber, der forsaetligt eller uagtsomt ikke overholder de forpligtelser, der foelger af denne forordning, kan underkastes disciplinaer forfoelgning efter de regler og procedurer, der er fastsat i den vedtaegt og de ansaettelsesvilkaar, der gaelder for dem.

KAPITEL IV

BESKYTTELSE AF PERSONOPLYSNINGER OG PRIVATLIVETS FRED I INTERNE TELENET

Artikel 31

Anvendelsesomraade

Ud over de oevrige bestemmelser i denne forordning finder dette kapitel anvendelse paa behandling af personoplysninger i forbindelse med brug af telenet og terminaludstyr, der drives under en faellesskabsinstitutions eller et faellesskabsorgans kontrol.

I dette kapitel forstaas ved "bruger" enhver fysisk person, der benytter et telenet, der drives under en faellesskabsinstitutions eller et faellesskabsorgans kontrol.

Artikel 32

Sikkerhed

1. Faellesskabets institutioner og organer skal traeffe passende tekniske og organisatoriske foranstaltninger til at garantere en sikker anvendelse af telenettene og terminaludstyret, om noedvendigt sammen med udbyderne af offentligt tilgaengelige teletjenester og/eller leverandoererne af offentlige telenet. Foranstaltningerne skal under hensyntagen til teknologiens stade og omkostningerne i forbindelse med gennemfoerelsen tilvejebringe et sikkerhedsniveau, der staar i forhold til risikoen.

2. Hvor der er saerlig risiko for brud paa net- og terminalsikkerheden, skal faellesskabsinstitutionen eller faellesskabsorganet underrette brugerne herom samt om, hvorledes saadanne brud eventuelt kan forebygges, eller alternative kommunikationsmidler.

Artikel 33

Kommunikationshemmelighed

1. Faellesskabets institutioner og organer skal sikre kommunikationshemmeligheden ved brug af telenet og terminaludstyr.

Aflytning, registrering, lagring og andre maader, hvorpaa samtaler kan opfanges eller overvaages af andre end brugerne, uden at de paagaeldende brugere har indvilget heri, er forbudt.

2. Stk. 1 vedroerer ikke optagelse af samtaler, der er tilladt i henhold til faellesskabsinstitutionernes eller faellesskabsorganernes interne regler, med henblik paa at kunne forelaegge bevis for retsakter eller procedureakter, der er af betydning for de paagaeldende faellesskabsinstitutioners eller faellesskabsorganers officielle opgaver, forudsat at EU's tilsynsfoerende for databeskyttelse har givet sin tilladelse dertil.

Artikel 34

Trafik- og debiteringsdata

1. Trafikdata vedroerende brugere, som behandles og lagres for at etablere samtaler og andre former for forbindelser via telenettet, skal slettes eller goeres anonyme efter samtalens eller forbindelsens afslutning, jf. dog bestemmelserne i stk. 2, 3 og 4.

2. Med henblik paa forvaltning af telekommunikationsbudgettet og trafikstyring, herunder kontrol med autoriseret brug af telekommunikationssystemet, er det tilladt at behandle de trafikdata, der er opfoert paa en liste, som godkendes af EU's tilsynsfoerende for databeskyttelse.

3. Behandling af trafik- og debiteringsdata skal begraenses til det, der er noedvendigt af hensyn til de i stk. 2 omhandlede aktiviteter, og maa kun foretages af personer, som er beskaeftiget med debiterings-, trafik- eller budgetstyring.

4. Brugere af telenettene har ret til at modtage uspecificerede fakturaer.

Artikel 35

Brugerfortegnelser

1. Personoplysninger, der er indeholdt i trykte eller elektroniske brugerfortegnelser, skal begraenses til de oplysninger, der er noedvendige af hensyn til fortegnelsens saerlige formaal.

2. Faellesskabets institutioner og organer skal tage alle noedvendige foranstaltninger til at sikre, at personoplysninger, der er indeholdt i disse fortegnelser, hvad enten de er offentligt tilgaengelige eller ej, ikke benyttes til direkte markedsfoering.

Artikel 36

Visning og spaerring af A- og B-nummer

1. Tilbydes A-nummervisning, skal den kaldende bruger have mulighed for ved hjaelp af en simpel, gebyrfri anordning at spaerre A-nummervisningen.

2. Tilbydes A-nummervisning, skal den kaldte bruger have mulighed for ved hjaelp af en simpel, gebyrfri anordning at forhindre A-nummervisningen ved ankommende opkald.

3. Tilbydes B-nummervisning, skal den kaldte bruger have mulighed for ved hjaelp af en simpel, gebyrfri anordning at spaerre B-nummervisningen hos den kaldende bruger.

4. Tilbydes visning af A-nummer og/eller B-nummer, skal Faellesskabets institutioner og organer informere brugerne herom og om de muligheder, der foreligger i henhold til stk. 1, 2 og 3.

Artikel 37

Undtagelser

Faellesskabets institutioner og organer sikrer, at der forefindes gennemsigtige procedurer for, hvorledes de kan tilsidesaette spaerringen af A-nummervisningen, nemlig:

a) midlertidigt, naar en bruger anmoder om at faa chikanerende eller paa anden maade generende opkald eftersporet

b) for specifikke linjer for at give organisatoriske enheder, der behandler noedopkald, mulighed for at reagere paa saadanne opkald.

KAPITEL V

KONTROLINSTANS: EU'S TILSYNSFOERENDE FOR DATABESKYTTELSE

Artikel 38

Kontrolinstans: EU's tilsynsfoerende for databeskyttelse

1. Der oprettes en kontrolinstans benaevnt EU's tilsynsfoerende for databeskyttelse.

2. Instansen har til opgave at overvaage anvendelsen af bestemmelserne i denne forordning og enhver anden faellesskabsretsakt, der vedroerer beskyttelsen af fysiske personer i forbindelse med behandling af personoplysninger i en faellesskabsinstitution eller et faellesskabsorgan.

Artikel 39

Udnaevnelse

1. Europa-Parlamentet, Raadet og Kommissionen udnaevner paa forslag af Kommissionen og efter faelles aftale EU's tilsynsfoerende for databeskyttelse for en periode af fire aar.

2. EU's tilsynsfoerende for databeskyttelse udvaelges blandt personer, som i deres respektive lande er eller har vaeret tilknyttet de uafhaengige myndigheder, der foerer tilsyn med behandlingen af personoplysninger, eller som er saerligt kvalificerede til dette hverv.

3. EU's tilsynsfoerende for databeskyttelse kan genudnaevnes.

4. EU's tilsynsfoerende for databeskyttelse fortsaetter med at udoeve sit hverv, indtil hans stilling genbesaettes.

5. Bortset fra ordinaer nybesaettelse eller doedsfald ophoerer hvervet for EU's tilsynsfoerende for databeskyttelse ved frivillig fratraeden eller ved afskedigelse i henhold til stk. 6.

6. EU's tilsynsfoerende for databeskyttelse kan paa begaering af Raadet, Europa-Parlamentet eller Kommissionen afskediges af Domstolen, hvis han ikke laengere opfylder de noedvendige betingelser for at udoeve sit hverv, eller hvis han har begaaet en alvorlig forseelse.

7. Bestemmelserne i protokollen vedroerende De Europaeiske Faellesskabers privilegier og immuniteter, der finder anvendelse paa Domstolens dommere, finder tillige anvendelse paa EU's tilsynsfoerende for databeskyttelse, jf. dog bestemmelserne i dette kapitel.

Artikel 40

Ansaettelsesvilkaar

1. Europa-Parlamentet, Raadet og Kommissionen fastsaetter efter faelles aftale ansaettelsesvilkaarene for EU's tilsynsfoerende for databeskyttelse, navnlig loen, vederlag, tillaeg og enhver anden fordel i stedet for afloenning.

2. Europa-Parlamentet soerger for, at EU's tilsynsfoerende for databeskyttelse raader over det noedvendige personale og udstyr for at kunne udoeve sit hverv.

3. Det personale og udstyr, der skal stilles til raadighed, skal specificeres i et saerskilt kapitel i Europa-Parlamentets budget.

4. Medarbejderne udnaevnes af EU's tilsynsfoerende for databeskyttelse. Deres foresatte er EU's tilsynsfoerende for databeskyttelse, og de er alene underlagt dennes ledelse.

5. Tjenestemaend og oevrige ansatte medarbejdere er underlagt de regler og bestemmelser, der gaelder for tjenestemaend og oevrige ansatte i De Europaeiske Faellesskaber.

6. I personaleanliggender har EU's tilsynsfoerende for databeskyttelse den samme status som institutionerne, jf. artikel 1 i vedtaegten for tjenestemaend i De Europaeiske Faellesskaber.

Artikel 41

Uafhaengighed

1. EU's tilsynsfoerende for databeskyttelse udoever sit hverv i fuld uafhaengighed.

2. EU's tilsynsfoerende for databeskyttelse maa under udoevelsen af sit hverv hverken soege eller modtage instrukser fra andre.

3. EU's tilsynsfoerende for databeskyttelse skal afholde sig fra enhver handling, der er uforenelig med karakteren af hans hverv, og maa ikke, saa laenge hans tjeneste varer, udoeve nogen anden - loennet eller uloennet - erhvervsmaessig virksomhed.

4. EU's tilsynsfoerende for databeskyttelse skal efter tjenesteperiodens ophoer udvise haederlighed og tilbageholdenhed med hensyn til overtagelse af visse hverv eller opnaaelse af visse fordele.

Artikel 42

Tavshedspligt

EU's tilsynsfoerende for databeskyttelse og hans personale har saavel under embeds- og ansaettelsesperioden som efter dens ophoer tavshedspligt for saa vidt angaar alle fortrolige forhold, som er kommet til deres kendskab under udoevelsen af deres officielle hverv.

Artikel 43

Hverv

EU's tilsynsfoerende for databeskyttelse har til opgave:

a) at modtage og undersoege klager

b) at foere tilsyn med enhver behandling af personoplysninger i enhver faellesskabsinstitution eller ethvert faellesskabsorgan med undtagelse af Domstolen og Retten i Foerste Instans, naar disse handler i deres egenskab af domstol

c) at raadgive alle faellesskabsinstitutioner og faellesskabsorganer om ethvert spoergsmaal vedroerende brugen af personoplysninger, navnlig inden udarbejdelse af interne regler for beskyttelse af individuelle rettigheder og frihedsrettigheder i forbindelse med behandling af personoplysninger

d) at foelge udviklingen i informations- og kommunikationsteknologier i det omfang, de har en indvirkning paa beskyttelsen af personoplysninger

e) at samarbejde med de nationale tilsynsmyndigheder i det omfang, det er noedvendigt for udoevelsen af hans hverv, navnlig ved at udveksle alle nyttige oplysninger eller ved at anmode en medlemsstats myndighed om at udoeve sine befoejelser

f) at deltage i arbejdet i "Gruppen vedroerende Beskyttelse af Personer i forbindelse med Behandling af Personoplysninger", der er nedsat ved artikel 29 i direktiv 95/46/EF

g) at foere et register over behandlinger, der anmeldes til ham

h) at foretage en forudgaaende kontrol af behandlinger, der anmeldes til ham.

Artikel 44

Hoering

1. Faellesskabets institutioner og organer skal underrette EU's tilsynsfoerende for databeskyttelse ved udarbejdelsen af udkast til foranstaltninger, der vedroerer behandling af personoplysninger i en faellesskabsinstitution eller et faellesskabsorgan alene eller sammen med andre.

2. Kommissionen skal underrette EU's tilsynsfoerende for databeskyttelse om ethvert udkast til forslag til faellesskabsretsakter, der indebaerer behandling af personoplysninger.

3. Hver faellesskabsinstitution og hvert faellesskabsorgan kan hoere EU's tilsynsfoerende for databeskyttelse om enhver handling, der vedroerer behandling af personoplysninger.

Artikel 45

Henvendelse

1. Enhver, der er ansat i Faellesskabets institutioner eller organer, kan uden om de officielle kanaler forelaegge spoergsmaal, der vedroerer den paagaeldendes arbejdsopgaver, for EU's tilsynsfoerende for databeskyttelse.

2. Ingen maa lide skade som foelge af en henvendelse eller en klage til EU's tilsynsfoerende for databeskyttelse med henblik paa paapegning af en overtraedelse af bestemmelserne vedroerende behandling af personoplysninger.

Artikel 46

Befoejelser

1. EU's tilsynsfoerende for databeskyttelse skal bl.a.:

a) enten ivaerksaette undersoegelser paa eget initiativ eller paa grundlag af klager eller henvendelser

b) straks forsynes med alle oplysninger, der vedroerer hans undersoegelser

c) til enhver tid gives adgang til alle officielle bygninger.

Enhver registeransvarlig skal stoette EU's tilsynsfoerende for databeskyttelse i udoevelsen af hans hverv.

2. EU's tilsynsfoerende for databeskyttelse skal have befoejelse til:

a) at beordre berigtigelse, blokering, sletning eller tilintetgoerelse af alle oplysninger, der behandles under overtraedelse af bestemmelserne vedroerende behandling af personoplysninger

b) midlertidigt eller definitivt at forbyde en behandling

c) at rette en advarsel eller en paatale til de registeransvarlige

d) at forelaegge spoergsmaal for den beroerte institution eller det beroerte organ og om noedvendigt for Europa-Parlamentet, Raadet og Kommissionen

e) at intervenere i sager for Domstolen eller Retten i Foerste Instans

f) at raadgive de registrerede og, hvis han anmodes derom, at bistaa dem som sagkyndig i retsforhandlinger for Foersteinstansretten.

3. Konstaterer EU's tilsynsfoerende for databeskyttelse en overtraedelse af bestemmelserne vedroerende behandling af personoplysninger eller andre uregelmaessigheder i behandlingen, skal han forelaegge sagen for den implicerede institution eller det implicerede organ og i givet fald fremsaette forslag til at raade bod paa de konstaterede uregelmaessigheder og forbedre beskyttelsen af de registrerede.

4. Den implicerede institution eller det implicerede organ skal underrette EU's tilsynsfoerende for databeskyttelse om sine synspunkter inden for en frist, der fastsaettes af ham. Svaret skal ogsaa omfatte en beskrivelse af, hvilke foranstaltninger der er truffet som reaktion paa bemaerkningerne fra EU's tilsynsfoerende for databeskyttelse.

5. I tilfaelde af klage eller anden henvendelse skal EU's tilsynsfoerende for databeskyttelse underrette de implicerede personer om resultatet af sine undersoegelser.

6. Er den registrerede blevet naegtet ret til indsigt, skal EU's tilsynsfoerende for databeskyttelse kun underrette den registrerede om, hvorvidt oplysningerne er blevet behandlet korrekt, og, hvis dette ikke er tilfaeldet, hvorvidt de noedvendige korrektioner er blevet foretaget.

Finder EU's tilsynsfoerende for databeskyttelse, at begraensningen i retten til indsigt i henhold til artikel 13, litra a), goeres virkningsloes ved at give disse oplysninger, maa EU's tilsynsfoerende for databeskyttelse ikke underrette den registrerede om resultatet af sine undersoegelser.

7. Afgoerelser truffet af EU's tilsynsfoerende for databeskyttelse kan indbringes for Domstolen eller Retten i Foerste Instans.

Artikel 47

Rapport

1. EU's tilsynsfoerende for databeskyttelse skal hvert aar forelaegge en rapport om sin virksomhed for Europa-Parlamentet og skal sideloebende hermed offentliggoere den.

2. Rapporten skal fremsendes til Den Europaeiske Unions oevrige institutioner og organer og skal droeftes af Europa-Parlamentet sammen med deres reaktioner paa rapporten.

KAPITEL VI

AFSLUTTENDE BESTEMMELSER

Artikel 48

Overgangsperiode

Faellesskabets institutioner og organer sikrer, at behandling, der foretages paa den dato, hvor denne forordning traeder i kraft, senest et aar efter denne dato bringes i overensstemmelse med denne forordning.

Artikel 49

Ikrafttraeden

Denne forordning traeder i kraft paa tyvendedagen efter offentliggoerelsen i De Europaeiske Faellesskabers Tidende.

Denne forordning er bindende i alle enkeltheder og gaelder umiddelbart i hver medlemsstat.

Udfaerdiget i Bruxelles, den

Paa Europa-Parlamentets vegne Paa Raadets vegne

Formand Formand

BILAG I

1. Den databeskyttelsesansvarlige skal udvaelges paa grundlag af sin autoritet, ekspertise paa databeskyttelsesomraadet og personlige integritet.

2. Udnaevnelsen af den databeskyttelsesansvarlige maa ikke medfoere en interessekonflikt i forhold til andre officielle hverv, navnlig i relation til anvendelsen af bestemmelserne i denne forordning.

3. Den databeskyttelsesansvarlige udnaevnes for en periode af mindst to aar. Han kan genudnaevnes. Den databeskyttelsesansvarlige kan kun afskediges med samtykke fra EU's tilsynsfoerende for databeskyttelse, hvis han ikke laengere opfylder de krav, der stilles for udfoerelsen af hans opgaver.

4. Den databeskyttelsesansvarlige maa ikke modtage nogen instrukser vedroerende udfoerelsen af sine opgaver.

5. Efter udnaevnelsen skal den databeskyttelsesansvarlige registreres hos EU's tilsynsfoerende for databeskyttelse af den institution eller det organ (eller den person), der har udnaevnt ham.

6. Den databeskyttelsesansvarlige kan fremsaette henstillinger til praktiske forbedringer i databeskyttelsen og raadgive den faellesskabsinstitution eller det faellesskabsorgan, der har udnaevnt ham, og den relevante registeransvarlige i spoergsmaal vedroerende anvendelsen af databeskyttelsesbestemmelserne. Desuden anstiller han paa eget initiativ eller efter anmodning fra den faellesskabsinstitution eller det faellesskabsorgan, der har udnaevnt ham, den registeransvarlige, det relevante personaleudvalg eller den registrerede undersoegelser om anliggender og forhold, der har direkte tilknytning til hans opgaver og kommer til hans kendskab.

7. Den databeskyttelsesansvarlige kan hoeres uden om de officielle kanaler af den faellesskabsinstitution eller det faellesskabsorgan, der har udnaevnt ham, den relevante registeransvarlige, det relevante personaleudvalg eller enhver fysisk person om ethvert spoergsmaal, der vedroerer fortolkningen eller anvendelsen af denne forordning.

8. Ingen maa lide skade som foelge af, at et spoergsmaal er bragt til den databeskyttelsesansvarliges kendskab og tyder paa, at der er sket en overtraedelse af bestemmelserne i denne forordning.

9. Hver registeransvarlig skal bistaa den databeskyttelsesansvarlige i udfoerelsen af dennes opgaver og give oplysninger som svar paa forespoergsler. Som led i udfoerelsen af sine opgaver skal den databeskyttelsesansvarlige til enhver tid have adgang til de oplysninger, der udgoer emnet for en behandling, og til alle relevante kontorlokaler, databehandlingsanlaeg og databaerere og maa indsamle alle noedvendige oplysninger.

10. I noedvendigt omfang skal den databeskyttelsesansvarlige frigoeres fra andre aktiviteter. Den databeskyttelsesansvarlige og hans medarbejdere, som traktatens artikel 287 finder anvendelse paa, maa ikke videregive oplysninger eller dokumenter, som de faar kendskab til eller faar i haende som led i udfoerelsen af deres opgaver.

BILAG II

1. Den registeransvarliges navn og adresse.

2. Navn paa de personer og/eller angivelse af den gren af en institution eller et organ, der har faaet til opgave at behandle personoplysninger til et bestemt formaal.

3 Behandlingens formaal.

4. En beskrivelse af kategorien eller kategorierne af registrerede og af de oplysninger eller typer af oplysninger, der vedroerer dem.

5. Retsgrundlaget for den behandling, hvortil oplysningerne er bestemt.

6. De modtagere eller kategorier af modtagere, oplysningerne maa videregives til.

7. Tidsfristerne for blokering og sletning af forskellige typer oplysninger.

8. Paataenkte videregivelser af oplysninger til tredjelande.

9. En generel beskrivelse, der giver mulighed for en foreloebig vurdering af, om der er truffet passende foranstaltninger i henhold til artikel 23 til sikring af behandlingssikkerheden.

BEMAERKNINGER TIL DE ENKELTE ARTIKLER

Ved EF-traktatens nye artikel 286 skal Faellesskabets institutioner og organer anvende faellesskabsretsakterne om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger og om fri udveksling af saadanne oplysninger. Denne forpligtelse laegger store begraensninger paa Kommissionens valgmuligheder med hensyn til indholdet og omfanget af de materielle databeskyttelsesregler i denne forordning. Med andre ord forpligter EF-traktatens artikel 286 Kommissionen til at overholde de begraensninger, der er fastsat i direktiv 95/46/EF. Dette er hovedaarsagen til, at denne forordning noeje foelger ordlyden og opbygningen af direktiv 95/46/EF. En anden aarsag er noedvendigheden af, at direktivet og forordningen fortolkes ensartet.

Forordningens ordlyd er dog ikke fuldstaendig identisk med direktivets. Direktivet etablerer en ramme, som forudsaetter yderligere implementering enten i national ret for medlemsstaternes vedkommende eller ved denne forordning for faellesskabsinstitutionernes og faellesskabsorganernes vedkommende. Reglerne i denne forordning er derfor mere praecise og detaljerede end reglerne i direktivet. Paa visse punkter aabner direktivet mulighed for at vaelge mellem forskellige alternative muligheder. Dette er endnu en grund til, at forordningens ordlyd adskiller sig fra direktivets. Endvidere oprettes ved forordningen den uafhaengige kontrolinstans, der er naevnt i EF-traktatens artikel 286, hvilket kraever mere detaljerede bestemmelser end direktivets, som overlader gennemfoerelsen i national ret til medlemsstaterne.

Bemaerkningerne er koncentreret om de bestemmelser i forordningen, der ikke er identiske med de tilsvarende bestemmelser i direktivet.

Kapitel I: Almindelige bestemmelser

Artikel 1: Forordningens formaal

Artikel 1 behandler forordningens formaal. Den beskyttelse, der sikres, gaelder ikke kun behandling af personoplysninger vedroerende institutionernes ansatte eller andre personer, der arbejder for dem, men ogsaa behandling af personoplysninger vedroerende fysiske personer uden for institutionerne som f.eks. leverandoerer eller modtagere af EU-stoette. Den beskyttelse, der ydes ved denne forordning, gaelder i saerlig grad ogsaa personoplysninger, som medlemsstaterne sender til Kommissionen i forbindelse med forvaltningen af og kontrollen med EU-tilskud.

Det skal understreges, at denne forordnings formaal adskiller sig fra direktivets.

Direktivet, som bygger paa EF-traktatens artikel 100 A, tager sigte paa at forene hensynet til realiseringen af det indre marked med hensynet til beskyttelsen af personer. Dette er afspejlet i de to stykker i artikel 1, hvor stk. 1 forpligter medlemsstaterne til at sikre personers grundlaeggende rettigheder og frihedsrettigheder i overensstemmelse med direktivet, og stk. 2 drager konsekvenserne heraf i henseende til den fri udveksling af personoplysninger inden for det indre marked. Med andre ord drejer stk. 1 sig om det middel, der tages i anvendelse, nemlig harmonisering af medlemsstaternes lovgivning, og stk. 2 om det formaal, der forfoelges, nemlig fri udveksling af personoplysninger.

Der er ingen grund til at tage de samme hensyn i artikel 1 i denne forordning.

Denne har til formaal at ivaerksaette faellesskabsinstitutionernes og faellesskabsorganernes forpligtelse til at respektere personers grundlaeggende rettigheder og frihedsrettigheder, og navnlig deres ret til privatlivets fred, i forbindelse med behandling af oplysninger vedroerende dem selv.

Forordningen har saaledes indlysende til foelge at sikre, at personoplysninger, der i forbindelse med udfoerelsen af deres opgaver videregives til Faellesskabets institutioner og organer, behandles paa betingelser, der garanterer, at de implicerede personers grundlaeggende rettigheder og frihedsrettigheder respekteres, betingelser, som er kopieret efter dem, der fastsaettes i direktivet.

Man har dog ikke fundet det noedvendigt i forordningen at gentage en bestemmelse svarende til bestemmelsen i direktivets artikel 1, stk. 2, fordi udvekslingen af oplysninger, herunder ogsaa personoplysninger, mellem medlemsstaterne og Faellesskabets institutioner og organer og endog mellem Faellesskabets institutioner og organer indbyrdes er underlagt de relevante bestemmelser i traktaterne (f.eks. EF-traktatens artikel 213) og den afledte faellesskabsret.

I oevrigt er det en selvfoelge, at forordningen ikke beroerer rettigheder, der maatte vaere garanteret ved andre faellesskabsbestemmelser eller nationale bestemmelser. Dette gaelder isaer bestemmelserne i vedtaegten for ansatte i De Europaeiske Faellesskaber.

Artikel 2: Definitioner

Denne artikel overtager definitionerne i artikel 2 i direktivet.

Definitionen af "den registeransvarlige" er dog blevet tilpasset til den specifikke faellesskabssammenhaeng. Der er tale om rent faktuelle praeciseringer, der fastslaar, at alt efter situationen kan den registeransvarlige f.eks. vaere en institution, et organ eller en administrativ enhed som f.eks. et generaldirektorat. De kriterier, der ligger til grund for at fastslaa, hvem der reelt skal anses for at vaere den registeransvarlige, er dog overtaget fra direktivet. Det er nemlig den enhed, der traeffer beslutning om formaalet med behandlingen og de hjaelpemidler, der skal tages i brug for at udfoere behandlingen.

Artikel 3: Anvendelsesomraade

Stk. 1: Institutioner og organer, som forordningen gaelder for

Forordningen anvendes paa behandling af personoplysninger, der finder sted i samtlige faellesskabsinstitutioner og faellesskabsorganer. Behandling foretaget af foelgende institutioner og organer falder derfor inden for forordningens anvendelsesomraade:

- de institutioner, der er opregnet i EF-traktatens artikel 7 som aendret ved traktaten om Den Europaeiske Union, nemlig Europa-Parlamentet, Raadet, Kommissionen, Domstolen og Revisionsretten

- de organer, der er oprettet ved traktaterne om oprettelse af Det Europaeiske Faellesskab, Det Europaeiske Kul- og Staalfaellesskab og Euratom, nemlig Den Europaeiske Centralbank, Den Europaeiske Investeringsbank, ombudsmanden, Det OEkonomiske og Sociale Udvalg og Regionsudvalget

- de organer, der er oprettet paa grundlag af afledte faellesskabsretsakter med f.eks. EF-traktatens artikel 308 som retsgrundlag, nemlig Det Europaeiske Center for Udvikling af Erhvervsuddannelse, Det Europaeiske Institut til Forbedring af Leve- og Arbejdsvilkaarene, Det Europaeiske Miljoeagentur, Det Europaeiske Erhvervsuddannelsesinstitut, Det Europaeiske Overvaagningscenter for Narkotika og Narkotikamisbrug, Det Europaeiske Agentur for Laegemiddelvurdering, Harmoniseringskontoret for det Indre Marked (varemaerker, moenstre og modeller), Det Europaeiske Arbejdsmiljoeagentur, EF-Sortsmyndigheden og EU-organernes Oversaettelsescenter.

Forordningen gaelder for behandling, der ivaerksaettes med henblik paa udoevelsen af samtlige de aktiviteter, der paahviler Faellesskabets institutioner og organer. Der skelnes ikke mellem disse aktiviteter; der kan vaere tale om aktiviteter under EF-, EKSF- og Euratom-traktaterne og endda om aktiviteter under afsnit VI i traktaten om Den Europaeiske Union.

Derimod gaelder forordningen ikke for behandling af personoplysninger, der finder sted i de organer, der er oprettet i medfoer af afsnit VI i traktaten om Den Europaeiske Union, f.eks. Europol.

Stk. 2: Behandling, der er underlagt forordningen

Dette stykke svarer til artikel 3, stk. 2, i direktivet, og tager sigte paa at anvendes paa behandling, der helt eller delvis sker ved hjaelp af edb, og ikke-elektronisk behandling af personoplysninger, der er eller vil blive indeholdt i et register.

Kapitel II: Almindelige betingelser for lovlig behandling af personoplysninger

Afdeling I: Principper vedroerende oplysningernes paalidelighed

Artikel 4

Denne artikel gengiver bestemmelserne i artikel 6 i direktivet.

Den gengiver isaer i litra b) og c) de undtagelser, der giver mulighed for senere at anvende personoplysninger til historiske, statistiske eller videnskabelige formaal, hvis der dog tilvejebringes passende garantier.

Artiklen fastsaetter, at det er den institution eller det organ, der forfoelger det paagaeldende historiske, statistiske eller videnskabelige formaal, der skal tilvejebringe passende garantier.

Yderligere behandling til andre formaal end dem, med henblik paa hvilke oplysningerne oprindelig er indsamlet, kan vaere udtrykkeligt tilladt i henhold til retsforskrifter, f.eks. artikel 16 i Raadets forordning (EF) nr. 322/97 af 17. februar 1997 om EF-statistikker, som giver mulighed for anvendelse af administrative data for at lette rerspondenternes arbejdsbyrde.

Afdeling II: Principper vedroerende legitim behandling af oplysninger

Artikel 5

Denne artikel indeholder som artikel 7 i direktivet en udtoemmende liste over de omstaendigheder, hvorunder der legitimt kan finde behandling sted.

Der er dog tre aendringer, nemlig:

- opstillingen af listen er aendret

- den er kortere

- ordlyden af en af de beskrevne omstaendigheder er praeciseret.

- Opstillingen af listen er aendret: Omstaendighederne er blevet opstillet i den praktiske prioriteringsraekkefoelge, som det vil vaere rimeligt at forvente for offentlige myndigheder som Faellesskabets institutioner og organer. Isaer forekommer det logisk, at den hoejest prioriterede omstaendighed, hvorunder der legitimt kan finde behandling sted, vedroerer den opgave, som paahviler institutionerne og organerne. Samtidig boer den registreredes samtykke eller vitale interesser - selv om de er noedvendige i forbindelse med visse af institutionernes og organernes aktiviteter, f.eks. for at forvalte deres laegetjenester - i praksis ikke vaere de omstaendigheder, der hyppigst paaberaabes for at legitimere en behandling.

- Listen er kortere: Litra f) i artikel 7 i direktivet er ikke medtaget i denne forordning. Dette litra, der legitimerer behandlingen ved en legitim interesse hos den registeransvarlige eller en tredjemand, medmindre en interesse hos den person, hvis oplysninger goeres til genstand for behandling, gaar forud herfor, finder ikke anvendelse inden for den offentlige sektor. Dets brede anvendelsesomraade gaelder saaledes kun for aktiviteter i den private sektor.

- Tilpasningen af ordlyden af litra a): Dette litra svarer til litra e) i artikel 7 i direktivet, dog tilpasset faellesskabssammenhaengen; det er nemlig Faellesskabets institutioner og organer, der i denne sammenhaeng har faaet tildelt den offentlige myndighedsudoevelse, som er det grundlag, hvorpaa en behandling legitimt kan finde sted. Litra a) omfatter ogsaa enhver behandling af personoplysninger, der er noedvendig for den daglige forvaltning af institutionerne og organerne, f.eks. behandling af personoplysninger vedroerende tjenestemaend.

Artikel 6: Yderligere behandling til forskriftsmaessige formaal

Denne artikel omhandler behandling af personoplysninger, der sker til andre formaal end dem, hvortil oplysningerne er indsamlet, men som alligevel er lovlig.

Stk. 1 kraever, at yderligere behandling til forskriftsmaessige formaal legitimeres ved de interne regler i den paagaeldende institution eller det paagaeldende organ.

Stk. 2 og 3 fastsaetter naermere bestemmelser for to tilfaelde af yderligere behandling. Stk. 2 tillader yderligere behandling med det formaal at sikre overholdelse af finansielle og budgetmaessige forskrifter. Stk. 3 forbyder yderligere behandling af personoplysninger, der er indsamlet med henblik paa at varetage sikkerheden i eller foere kontrol med behandlingssystemer eller behandlingstransaktioner.

Artikel 6 gaelder dog uden at beroere artikel 18, der fastsaetter, under hvilke omstaendigheder yderligere behandling til ikke-forskriftsmaessige formaal vil kunne betragtes som tilladt.

Artikel 7, 8 og 9: Videregivelse af personoplysninger

Artikel 7, 8 og 9 sondrer mellem tre forskellige situationer.

Artikel 7 drejer sig om videregivelse af personoplysninger fra én institution til en anden eller fra ét organ til et andet og om videregivelse inden for institutionerne og organerne. I denne situation videregives personoplysningerne til en modtager, som selv er underlagt bestemmelserne i denne forordning.

Artikel 8 drejer sig om videregivelse af personoplysninger fra en faellesskabsinstitution eller et faellesskabsorgan til en modtager, som er underlagt bestemmelserne i direktiv 95/46/EF.

Artikel 7 og 8 gaelder uden at beroere bestemmelserne i artikel 4, 5 og 6. De indeholder supplerende garantier og angiver for artikel 7's vedkommende den registeransvarliges og modtagerens ansvar.

Artikel 9: Videregivelse af personoplysninger til en modtager, der ikke er underlagt et tilstraekkeligt beskyttelsesniveau

Artikel 9 gengiver artikel 25 og 26 i direktivet og drejer sig om videregivelse af personoplysninger til en modtager, som hverken er underlagt denne forordning eller direktiv 95/46/EF. Langt de fleste af denne type tilfaelde vil dreje sig om videregivelse af personoplysninger til tredjelande. Procedurebestemmelserne i artikel 9 er saa vidt muligt udformet som bestemmelserne i direktivet.

Afdeling III: Saerlige kategorier af behandlinger

Artikel 10: Behandlinger, der vedroerer saerlige kategorier af oplysninger

Denne artikel har samme opbygning som artikel 8 i direktivet og omfatter:

- dels et forbud mod behandling af de foelsomme oplysninger, der opregnes i stk. 1, nemlig foelgende kategorier af oplysninger: oplysninger om racemaessig eller etnisk baggrund, politisk, religioes eller filosofisk overbevisning, fagforeningsmaessigt tilhoersforhold og oplysninger om helbredsforhold og seksuelle forhold

- dels en raekke undtagelser, der opfylder saerlige behov og er forsynet med passende garantier.

Det skal bemaerkes, at vedtaegten for tjenestemaend og oevrige ansatte i De Europaeiske Faellesskaber allerede indeholder bestemmelser med et forbud mod, at sagsakterne vedroerende den enkelte tjenestemand indeholder visse foelsomme oplysninger. Artikel 26 i vedtaegten naevner oplysninger om politiske, ideologiske eller religioese overbevisninger. De oevrige kategorier af oplysninger, der anses for at vaere foelsomme i direktivet, er ikke omfattet af vedtaegten, som altsaa i givet fald skal aendres for at bringes paa linje med denne forordning.

Undtagelserne for behandling af oplysninger om straffedomme, der er omhandlet i direktivets artikel 8, stk. 5, finder kun delvis anvendelse paa Faellesskabets institutioner og organer.

Desuden forsynes EU-kontrolinstansen ved stk. 4-6 med befoejelser til at traeffe beslutning om yderligere undtagelser (stk. 4), til at tillade behandling af oplysninger om lovovertraedelser, straffedomme og sikkerhedsforanstaltninger (stk. 5) og til at fastsaette, paa hvilke betingelser et personnummer eller et alment identifikationsnummer maa underkastes behandling inden for Faellesskabets institutioner og organer (stk. 6).

Som eksempel paa behandling af personoplysninger, hvortil EU's tilsynsfoerende for databeskyttelse kan give sin tilladelse, kan naevnes behandling med henblik paa at forhindre ikke-autoriseret brug af edb-net, f.eks. fordi de anvendes til udbredelse af racistisk eller pornografisk materiale.

De befoejelser, der tillaegges EU's tilsynsfoerende for databeskyttelse i stk. 4-6, kan ikke anvendes i modstrid med undtagelser, der er fastsat i faellesskabslovgivningen eller andre juridiske bestemmelser.

Endelig foreslaas det i denne forordning at undlade at goere brug af de muligheder, medlemsstaterne raader over ved bestemmelserne i artikel 8, stk. 5, andet afsnit, der udvider de bestemmelser, der gaelder for straffedomme, til at gaelde for administrative sanktioner og civile retssager.

Afdeling IV: Oplysningspligt over for den registrerede

Artikel 11: Oplysningspligt ved indsamling af oplysninger hos den registrerede

Artikel 11, stk. 1, er kraftigt inspireret af artikel 10 i direktivet.

Der skal i denne forbindelse goeres to bemaerkninger:

- hvad angaar den, der skal afgive oplysninger: henvisningen til den registeransvarliges repraesentant i artikel 10 i direktivet vedroerer den situation, hvor den registeransvarlige ikke er etableret paa Faellesskabets omraade, men i et tredjeland. Denne henvisning giver ingen mening, naar der er tale om Faellesskabets institutioner og organer og er derfor ikke medtaget i forordningen

- hvad angaar listen over oplysninger, der skal gives til den registrerede: ligesom artikel 10 i direktivet indeholder artikel 11 i forordningen en liste over oplysninger, der skal gives. Det foreslaas at udvide den minimumsliste, direktivet indeholder.

Det er i direktivets artikel 10 ikke udtrykkeligt fastsat, paa hvilket tidspunkt oplysningerne skal gives til den registrerede. I almindelighed vil det vaere, naar personoplysningerne indsamles. Artikel 11, stk. 2, aabner mulighed for at udsaette oplysningspligten til et senere tidspunkt, hvis dette er noedvendigt af hensyn til den saerlige grund, der er anfoert i denne bestemmelse.

Artikel 12: Oplysningspligt, naar oplysningerne ikke er indsamlet hos den registrerede

Bemaerkningerne om artikel 11 gaelder i lige saa hoej grad for artikel 12. Undtagelserne fra oplysningspligten i direktivets artikel 11 er blevet overtaget, idet det dog praeciseres, at den lov, der kan danne grundlag for en saadan undtagelse, skal vaere i overensstemmelse med faellesskabsretten.

Afdeling V: Den registreredes ret til indsigt

For at skabe stoerre klarhed er bestemmelserne i artikel 12 i direktivet opdelt paa artikel 13-17.

Desuden er der indsat visse praeciseringer i forhold til artikel 12.

Artikel 13: Ret til indsigt

Denne artikel svarer til artikel 12, litra a), i direktivet.

Der er indfoejet en aendring vedroerende de udgifter, der eventuelt vil kunne forlanges tilbagebetalt af den person, der udoever sin ret til indsigt. Artikel 12 i direktivet fastsaetter, at disse udgifter ikke maa vaere for store. Det foreslaas nu tvaertimod, at retten til indsigt skal kunne udoeves fuldstaendig gratis.

Endvidere foreslaas det ikke at goere brug af muligheden i direktivet for at begraense forpligtelsen for den registeransvarlige til at informere de registrerede om, hvilken logik der ligger til grund for edb-baserede afgoerelser.

Artikel 14: Berigtigelse

Denne artikel behandler sammen med artikel 15 og 16 en af de tre foranstaltninger, som den registeransvarlige skal traeffe, hvis det viser sig, at behandlingen af personoplysningerne ikke er foregaaet forskriftsmaessigt. De tre artikler i denne forordning svarer til artikel 12, litra b), i direktivet, men er for klarhedens skyld aendret en anelse.

Artikel 15: Blokering

Denne artikel beskriver forholdsvis detaljeret, i hvilke tilfaelde denne tekniske operation boer benyttes:

- anfaegtelse af oplysningernes rigtighed i forhold til behandlingsformaalet, opbevaring af oplysninger som bevismiddel og anmodning herom fra den registrerede i stedet for sletning

- de blokerede oplysninger kan benyttes paa ny.

Artikel 16: Sletning

Stk. 1 fastsaetter, at personoplysninger, der er blevet behandlet paa ulovlig vis, skal slettes, isaer hvis kravene vedroerende oplysningernes paalidelighed, legitim behandling og foelsomme oplysninger er blevet tilsidesat.

Stk. 2 gentager princippet om, at personoplysninger kun maa opbevares noejagtig saa laenge, som det er noedvendigt for at opfylde det formaal, til hvilket de blev indsamlet.

Artikel 17: Underretning af tredjemand

Denne artikel svarer til artikel 12, litra c), i direktivet.

Afdeling VI: Undtagelser og begraensninger

Artikel 18: Undtagelser og begraensninger

Denne artikel svarer delvis til direktivets artikel 13, som overlader visse valgmuligheder til medlemsstaterne, der dog, hvis de benyttes, skal opfylde visse betingelser, nemlig:

- hvad angaar de registreredes rettigheder og den registeransvarliges forpligtelser, hvis raekkevidde kan begraenses: i modsaetning til artikel 13 i direktivet tager denne artikel sigte paa at fravige oplysningspligten over for de registrerede (artikel 11 og 12) og deres ret til indsigt (artikel 13). De betingelser, hvorunder der kan goeres undtagelser fra kvaliteten af oplysningerne i det omfang, der er tale om et forskriftsmaessigt formaal, er allerede behandlet i artikel 6 i denne forordning om aendring af behandlingsformaalet. I oevrigt er der ingen grund til i artikel 18 i denne forordning at henvise til artikel 14-16. Udoevelsen af de rettigheder, der er fastsat i disse artikler, forudsaetter, at der er givet en ret til indsigt; hvis denne ret til indsigt ikke foreligger, gaelder rettighederne ikke; hvis denne ret til indsigt foreligger, er det ikke laengere begrundet med en undtagelse fra disse rettigheder

- hvad angaar bevaeggrundene for at begraense de registreredes rettigheder: bevaeggrundene vedroerende statens sikkerhed, forsvaret og den offentlige sikkerhed, der er opregnet i artikel 13, stk. 1, litra a), b) og c), er ikke medtaget, fordi de ikke kan finde anvendelse paa Faellesskabets institutioner og organer

- hvad angaar de garantier, der skal ydes: direktivets artikel 13 tillader ikke en generel fravigelse, men simple undtagelser og begraensninger, der ivaerksaettes i hvert enkelt tilfaelde for sig. Formaalet med stk. 3 og 4 i denne artikel er derfor at fastsaette forskellige garantier med henblik paa at beskytte personer, der naegtes ret til indsigt i bestemte tilfaelde, nemlig retten til at blive informeret om de vigtigste bevaeggrunde til naegtelsen af ret til indsigt, muligheden for at forelaegge sagen for kontrolinstansen og den efterfoelgende oplysningsret.

Afdeling VII: Den registreredes indsigelsesret

Artikel 19: Den registreredes indsigelsesret

Denne artikel svarer til artikel 14, litra a), i direktivet, der giver medlemsstaterne en vis manoevrefrihed med hensyn til anvendelsesomraadet for denne ret. Det er derfor noedvendigt med praeciseringer i denne forordning.

Artikel 14, litra b), om ret til indsigelse i forbindelse med markedsfoering vedroerer ikke faellesskabsinstitutionernes og -organernes virke.

Tilsvarende skal det bemaerkes med hensyn til anvendelsesomraadet for indsigelsesretten, som denne er defineret i artikel 14, litra a), i direktivet, at henvisningen til behandling baseret paa artikel 7, litra f), i direktivet - som direktivets artikel 14, litra a), henviser til - ikke finder anvendelse paa Faellesskabets institutioner og organer, fordi, som det allerede er blevet understreget, artikel 7, litra f), selv ikke finder anvendelse i denne specifikke faellesskabssammenhaeng.

Artikel 20: Den registreredes ret til at indgive klage

Retten til at indgive klage er den logiske pendant til befoejelsen hos EU's tilsynsfoerende for databeskyttelse til at behandle klager i overensstemmelse med direktivets artikel 28, stk. 4.

Artikel 21: Edb-baserede individuelle afgoerelser

Denne artikel svarer til artikel 15 i direktivet.

Det er klart, at nogle af de eksempler, der er naevnt i artikel 15, stk. 1, i direktivet om vurderingen af visse aspekter af personligheden (isaer om kreditvaerdighed), ikke giver nogen mening i forordningens sammenhaeng og foelgelig ikke er medtaget.

Afdeling VIII: Fortrolighed og behandlingssikkerhed

Artikel 22: Behandlingernes fortrolige karakter

Denne artikel svarer til artikel 16 i direktivet.

Det har ikke forekommet relevant at medtage muligheden for fravigelse, der er fastsat i direktivet for tilfaelde, der er fastsat i lovgivningen, fordi den ville overlappe bestemmelserne i artikel 6 om aendring af behandlingsformaalet.

Artikel 23: Behandlingssikkerhed

Denne artikel svarer til artikel 17, stk. 1, i direktivet, samtidig med at den uddyber den.

Stk. 1 i denne artikel svarer til artikel 17, stk. 1, andet afsnit.

Stk. 2 omhandler de sikkerhedsforanstaltninger, der skal traeffes i forbindelse med manuel behandling.

Stk. 3 uddyber foerste afsnit i artikel 17, stk. 1, som er meget bredt formuleret. Det henter sin inspiration fra diverse anbefalinger fra Europaraadet om databeskyttelse og ordlyden af konventionen om gennemfoerelse af Schengen-aftalen (artikel 118).

I praksis er det klart, at de sikkerhedsforanstaltninger, der skal traeffes, skal traeffes som led i bredere foranstaltninger, som institutionerne og organerne allerede maatte have truffet for at sikre sikkerheden i informationssystemerne (f.eks. Kommissionens afgoerelse af 23. november 1995, der tager sigte paa at beskytte informationssystemers integritet, fortrolighed og disponibilitet).

Artikel 24: Behandling af personoplysninger paa den registeransvarliges vegne

Denne artikel svarer til artikel 17, stk. 2-4, i direktivet.

Afdeling IX: Databeskyttelsesansvarlig

Artikel 25: Databeskyttelsesansvarlig

Denne artikel fastsaetter, at hver institution og hvert organ skal udpege en databeskyttelsesansvarlig, der skal have til opgave i fuld uafhaengighed at sikre, at personoplysninger beskyttes inden for den paagaeldende institution og det paagaeldende organ.

Udpegningen af databeskyttelsesansvarlige er omhandlet i artikel 18, stk. 2, i direktivet som en valgfri mulighed for medlemsstaterne. Ifoelge artiklen giver udpegningen mulighed for forenkling og endog dispensation fra forpligtelsen til at anmelde behandlinger til kontrolinstansen.

Direktivet henter paa dette punkt sin inspiration fra en praksis, som er veletableret i visse medlemsstater, og som sikrer en effektiv haandhaevelse af beskyttelsen af de registrerede.

Der kan knyttes visse bemaerkninger til udpegningen af den databeskyttelsesansvarlige, de opgaver, han skal varetage, de garantier, der skal fastsaettes for, at han kan varetage disse opgaver, og de relationer han skal have med kontrolinstansen.

- Udpegning af den databeskyttelsesansvarlige: Hver institution og hvert organ vil vaere forpligtet til at udpege mindst én databeskyttelsesansvarlig. Nogle institutioner - f.eks. Kommissionen - vil ganske givet oenske at udpege adskillige databeskyttelsesansvarlige alt efter, i hvor stort omfang der gennemfoeres behandling af personoplysninger inden for institutionen.

- Den databeskyttelsesansvarliges opgaver: Hans hovedopgave er beskrevet i denne artikels stk. 1. Ordlyden ligger taet op ad direktivets, idet han skal sikre, at databeskyttelsesreglerne anvendes internt, og foere et register over samtlige de behandlinger, der foretages i institutionen eller organet. Vaegten er i denne artikel lagt paa den databeskyttelsesansvarliges rolle som formidler af information til de personer, der er beroert af en behandling, og til de registeransvarlige om deres rettigheder og forpligtelser inden for databeskyttelse. Denne informationsformidling er den vigtigste forudsaetning for en ordentlig haandhaevelse af den ved direktivet fastsatte beskyttelse. Det er grunden til, at der er lagt vaegt paa dette punkt i foerste led i stk. 1, selv om det indholdsmaessigt set ikke foejer noget nyt til direktivets bredere formulering. I oevrigt tildeles den databeskyttelsesansvarlige forskellige andre mere specifikke opgaver for at udfylde sin rolle, idet han bl.a. kan fremsaette forslag til forbedring af databeskyttelsen inden for den paagaeldende institution eller det paagaeldende organ og kan hoeres af den myndighed, der har udpeget ham, den registeransvarlige eller personaleudvalget. Desuden er den databeskyttelsesansvarlige forpligtet til at samarbejde med EU's tilsynsfoerende for databeskyttelse (andet led). Forpligtelsen i femte led har til formaal at goere det lettere at identificere behandlinger, der kan indebaere saerlige risici, gennem forudgaaende kontrol foretaget af EU's tilsynsfoerende for databeskyttelse.

- Garantier for den databeskyttelsesansvarliges varetagelse af sine opgaver: De garantier, der fastsaettes, tager alle sigte paa i videst muligt omfang at eksplicitere det grundforhold, der skal vaere kendetegnende for den databeskyttelsesansvarliges status, og som er fremhaevet i direktivet, nemlig hans uafhaengighed.

Artikel 26 og 27: Anmeldelse til den databeskyttelsesansvarlige

For aabenhedens skyld fastsaettes det i artikel 27 i overensstemmelse med direktivets formulering, at den databeskyttelsesansvarlige skal foere et offentligt register over de behandlinger, der udfoeres i den paagaeldende institution eller det paagaeldende organ.

For at give ham mulighed for at udfoere denne opgave er det tilladt de registeransvarlige at anmelde behandlinger til den databeskyttelsesansvarlige, inden de ivaerksaettes.

En liste over de oplysninger, der skal indgives til den databeskyttelsesansvarlige, findes i artikel 19, stk. 1, i direktivet, som artikel 21, stk. 2, i direktivet henviser til.

Listen i direktivet er en minimumsliste. For at skabe stoerre aabenhed om de behandlinger, der udfoeres i institutionerne og organerne, foreslaas det at udvide denne liste med krav om oplysning om retsgrundlaget for behandlinger (f.eks. de faellesskabsbestemmelser, der noedvendiggoer behandlingen) og om, hvor laenge oplysningerne opbevares. Det skal endnu en gang bemaerkes, at muligheden i artikel 19, stk. 1, litra a), i direktivet for, at den registeransvarlige kan lade sig repraesentere, ikke foreligger inden for Faellesskabets institutioner og organer.

Afdeling X: Forudgaaende kontrol foretaget af EU's tilsynsfoerende for databeskyttelse

Artikel 28: Forudgaaende kontrol foretaget af EU's tilsynsfoerende for databeskyttelse

Denne artikel svarer til artikel 20 i direktivet.

Direktivet hviler paa en selektiv kontrol af lovligheden af behandlinger alt efter den risiko, de udgoer for personers rettigheder, idet nemlig:

- anmeldelse af behandlinger til kontrolinstansen generelt kan forenkles eller endog undlades paa visse betingelser, isaer hvis der er udpeget en databeskyttelsesansvarlig

- anmeldelse er noedvendig og endda skal have forstaerket form af en forudgaaende kontrol, hvis der er tale om behandlinger, der kan indebaere saerlige risici.

Denne forordning drager konsekvensen af, at der udpeges databeskyttelsesansvarlige i Faellesskabets institutioner og organer, ved at begraense anmeldelsespligten over for EU's kontrolinstans til kun at omfatte behandlinger, der indebaerer saerlige risici.

Under anvendelse af den mulighed, der foreligger i direktivets artikel 20, stk. 2, skal behandlinger, der indebaerer saerlige risici, anmeldes til kontrolinstansen af den databeskyttelsesansvarlige i den enkelte institution eller det enkelte organ.

Direktivets artikel 20, stk. 1, fastslaar, at det er op til medlemsstaterne at praecisere, hvilke behandlinger der vil kunne indebaere saerlige risici. Betragtning 53 fastslaar, at saadanne risici kan praeciseres i den nationale lovgivning, hvis medlemsstaternes maatte oenske det, og giver samtidig tilsynsmyndighederne mulighed for at danne deres egen opfattelse af, hvilke behandlinger de anser for at indebaere en saerlig risiko. Denne artikel goer brug af denne anden loesningsmodel, idet den tildeler kontrolinstansen kompetence til at definere, hvilke behandlinger der indebaerer saerlige risici. Der gives dog visse eksempler herpaa i selve artiklens formulering, eksempler, som er hentet fra betragtning 53 i direktivet.

Med udgangspunkt i betragtning 54 i direktivet fastsaettes det i stk. 3 i denne artikel, at kontrolinstansen, naar denne faar forelagt en behandling, der indebaerer en saerlig risiko, skal afgive udtalelse om lovligheden af den paataenkte behandling. Det er op til den institution eller det organ, der har anmeldt behandlingen, at drage de fornoedne operationelle konsekvenser.

Kapitel III: Retsmidler og sanktioner

Artikel 29 og 30

Der er her tale om bestemmelser, der svarer til bestemmelserne i henholdsvis artikel 22, 23 og 24 i direktivet. I et retssamfund er det vigtigt, at rettigheder, der tildeles den enkelte, ogsaa kan udoeves, selv om disse rettigheder kraenkes af en faellesskabsinstitution eller et faellesskabsorgan. I overensstemmelse med traktatens bestemmelser om Faellesskabets ansvar uden for kontraktforhold skal Faellesskabet erstatte skader forvoldt af dets institutioner eller af dets ansatte under udoevelsen af deres hverv, og Domstolen har kompetence til at afgoere tvister vedroerende saadanne skadeserstatninger.

Kapitel IV: Beskyttelse af personoplysninger og privatlivets fred i interne telenet

Dette kapitel gengiver bestemmelserne i direktiv 97/66/EF om behandling af personoplysninger og beskyttelse af privatlivets fred inden for telesektoren i det omfang, de er egnede til at finde anvendelse paa Faellesskabets institutioner og organer. De fleste bestemmelser maatte afpasses efter de saerlige forhold, der goer sig gaeldende inden for Faellesskabets institutioner og organer.

Artikel 31: Anvendelsesomraade

Dette kapitel gaelder kun for telenet, der drives under en faellesskabsinstitutions eller et faellesskabsorgans kontrol. Artikel 31-37 gaelder derfor kun, hvis faellesskabsinstitutioner eller faellesskabsorganer rent faktisk har befoejelse til at fastlaegge driftsvilkaarene for de paagaeldende telenet.

Artikel 32: Sikkerhed

Denne bestemmelse er en gengivelse af artikel 4 i direktiv 97/66/EF.

Hvis en faellesskabsinstitutions eller et faellesskabsorgans telenet eller telekommunikationslinje er tilsluttet et offentligt tilgaengeligt net, eller hvis et saadant net eller en saadan linje lejes hos eller drives i samarbejde med en udbyder af et offentligt tilgaengeligt net, kan det vaere noedvendigt for institutionen eller organet at samarbejde med nettet eller tjenesteyderen om at garantere et tilstraekkeligt sikkerhedsniveau.

Artikel 33: Kommunikationshemmelighed

Denne bestemmelse er en gengivelse af artikel 5 i direktiv 97/66/EF.

Af hensyn til formaalene i artikel 34 kan det vaere noedvendigt i saerlige tilfaelde at overvaage brugen af et bestemt telenet. Eksempler herpaa er lagring af bestemte oplysninger om telefonopkald med henblik paa debitering eller overvaagning af faellesskabsinstitutionernes og faellesskabsorganernes ansattes brug af Internet-faciliteter. I forlaengelse af principperne i denne forordning boer saadan opfangelse eller overvaagning begraenses mest muligt.

Artikel 34: Trafik- og debiteringsdata

Denne bestemmelse er en gengivelse af artikel 6 i direktiv 97/66/EF.

Artikel 34 fastsaetter graenserne for behandling af personoplysninger til debiterings-, budget- eller trafikstyringsformaal.

Artikel 35: Brugerfortegnelser

Denne bestemmelse er en gengivelse af artikel 11 i direktiv 97/66/EF.

Brugerne, dvs. normalt de ansatte, har ikke faaet tildelt ret til at blive udeladt fra fortegnelser, eftersom dette ville umuliggoere faellesskabsinstitutionernes og faellesskabsorganernes rette funktion. Personoplysninger vedroerende brugerne, som er indeholdt i saadanne fortegnelser, skal dog begraenses til de oplysninger, der er noedvendige af hensyn til fortegnelsens saerlige formaal. Det betyder, at den ansatte i forbindelse med saerlige oplysninger skal kunne vaelge, om vedkommende oensker disse oplysninger medtaget. Som eksempel kan naevnes retten til at kraeve, at ikke alle officielle fornavne, en ansat har faaet tildelt ved foedslen, anfoeres i en fortegnelse, men kun det foerste navn, hvorunder kollegerne kender den paagaeldende, naturligvis forudsat at der ikke er tale om et pseudonym.

Artikel 36: Visning af A- og B-nummer

Denne bestemmelse er en gengivelse af artikel 8 i direktiv 97/66/EF. Dog er direktivets artikel 8, stk. 3, ikke medtaget her, fordi man mener, at det ikke i Faellesskabets institutioner og organer er passende at afvise indkommende opkald fra kolleger.

Artikel 37: Undtagelser

Denne bestemmelse er en gengivelse af artikel 9 i direktiv 97/66/EF.

Kapitel V: Kontrolinstans: EU's tilsynsfoerende for databeskyttelse

Artikel 38-47

Bestemmelserne om kontrolinstansen er med de fornoedne aendringer kopieret efter bestemmelserne i artikel 28 i direktivet, som indeholder klare og tydelige bestemmelser om de nationale tilsynsmyndigheders uafhaengighed og befoejelser. Eftersom denne bestemmelse skaber forpligtelser for medlemsstaterne, stiller traktatens artikel 286 krav om at overfoere de samme forpligtelser til Faellesskabets institutioner og organer.

Artikel 39: Udnaevnelse af EU's tilsynsfoerende for databeskyttelse

Hvad angaar udpegningen af kontrolinstansen, har man valgt at kopiere bestemmelserne om Den Europaeiske Ombudsmand (traktatens artikel 195). Ifoelge en udtalelse fra den raadgivende databeskyttelsesgruppe, der blev nedsat ved artikel 29 i direktivet, er det mest hensigtsmaessigt, at det er Europa-Parlamentet, der udpeger kontrolinstansen. Modsat hvad der gaelder ved udnaevnelse af den europaeiske ombudsmand, er det dog obligatorisk, at Europa-Parlamentet hoerer Kommissionen og Raadet.

Artikel 46: Befoejelser tillagt EU's tilsynsfoerende for databeskyttelse

Befoejelsen til at intervenere i sager for Domstolen og Retten i Foerste Instans i henhold til artikel 46, stk. 2, litra e), er en inkorporering af direktivets artikel 28, stk. 3, tredje led.

Ved artikel 46, stk. 7, inkorporeres direktivets artikel 28, stk. 1, andet afsnit. Det vil vaere noedvendigt at aendre procesreglementerne for Domstolen og Retten i Foerste Instans, saa disse faar befoejelse til at behandle sager, der indbringes mod EU's tilsynsfoerende for databeskyttelse.

Afsluttende bestemmelser

Artikel 48

Denne bestemmelse er en gengivelse af direktivets artikel 32, stk. 2, og indroemmer en overgangsperiode for overholdelse af forordningen for behandling, der allerede er ivaerksat. I stedet for en overgangsperiode paa tre aar foreslaas ét aar.

FINANSIERINGSOVERSIGT

1. Foranstaltningers betegnelse

Forslag til Raadets forordning om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger i Det Europaeiske Faellesskabs institutioner og organer og om fri udveksling af saadanne oplysninger.

2. Budgetpost

Det nye kapitel 39, (der skal indfoeres) i sektion I (Europa-Parlamentet), afsnit 3, i det almindelige budget.

3. Retsgrundlag

Artikel 286 i traktaten om oprettelse af Det Europaeiske Faellesskab (indsat ved Amsterdam-traktaten).

Artikel 286

1. Fra den 1. januar 1999 gaelder faellesskabsretsakter om beskyttelse af fysiske personer i forbindelse med behandling og fri udveksling af personoplysninger for institutioner og organer, der er oprettet ved eller paa grundlag af denne traktat.

2. Foer den i stk. 1 naevnte dato opretter Raadet efter fremgangsmaaden i artikel 251 en uafhaengig kontrolinstans, der skal have ansvaret for at overvaage gennemfoerelsen af saadanne faellesskabsretsakter i Faellesskabets institutioner og organer, og det vedtager om noedvendigt andre relevante bestemmelser."

4. Beskrivelse af foranstaltningen

4.1 Foranstaltningens generelle formaal

1. Oprettelse af en uafhaengig kontrolinstans som kraevet i den nye artikel 286, stk. 2, i EF-traktaten (EU's tilsynsfoerende for databeskyttelse, jf. bilag 1), der skal have ansvaret for at overvaage gennemfoerelsen af databeskyttelsesbestemmelser og -principper i Faellesskabets institutioner og organer.

2. Udnaevnelse af en eller flere databeskyttelsesansvarlige i hver faellesskabsinstitution og hvert faellesskabsorgan (jf. bilag 2a og 2b).

4.2 Foranstaltningens varighed og naermere bestemmelser for dens fornyelse

Der er tale om en permanent ordning.

5. Klassifikation af udgifterne/indtaegterne

5.1 Ikke-obligatoriske udgifter

5.2 Ikke-opdelte bevillinger

5.3 Indtaegtstype

Ikke relevant.

6. Udgifternes/indtaegternes art

Driftsudgifter.

7. Finansielle virkninger

Jf. 10.

8. Forholdsregler mod svig

Det sikres, at regler og procedurer for offentlige indkoeb af varer og tjenester til Faellesskabet i overensstemmelse med finansforordningen vedroerende De Europaeiske Faellesskabers almindelige budget, forordningen om gennemfoerelsesbestemmelser til visse bestemmelser i finansforordningen og Kommissionens interne bestemmelser overholdes noeje.

De relevante beskyttelsesklausuler vil indgaa i alle aftaler og kontrakter mellem EU's tilsynsfoerende for databeskyttelse eller andre faellesskabsorganer eller -institutioner og leverandoererne.

Samtlige kontrakter og aftaler vil konsekvent indeholde kontrolforanstaltninger, f.eks. periodisk aflaeggelse af rapporter samt evaluering af paa forhaand fastsatte maal paa tidspunkter, der er fastlagt i kontrakten. Der foretages kontrol af de opnaaede resultater, foer betalingerne godkendes.

9. Oplysninger om cost/effectiveness

9.1 Specifikke og kvantificerbare maal, maalgruppe

- Specifikke maal:

At sikre, at der indfoeres og anvendes bestemmelser om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger i Det Europaeiske Faellesskabs institutioner og organer, og at der bliver foert kontrol med, at disse regler overholdes (en forpligtelse i henhold til den nye artikel 286 i EF traktaten).

- Maalgruppe:

Alle fysiske personer, hvis personoplysninger behandles af Det Europaeiske Faellesskabs institutioner og organer. Bestemmelserne i forordningen vil gavne Faellesskabet generelt, de ansatte i Faellesskabets institutioner og organer, borgerne og leverandoerer til Faellesskabet, som kan vaere beroert af databeskyttelsesniveauet i Faellesskabets institutioner og organer.

9.2 Begrundelse for foranstaltningen

EU's tilsynsfoerende for databeskyttelse, som oprettes paa grundlag af den nye artikel 286 i EF-traktaten, vil vaere et faellesskabsorgan og finansieres derfor over Faellesskabets budget.

- Valg af stoetteform

* fordele i forhold til andre mulige foranstaltninger:

EU's tilsynsfoerende for databeskyttelse

Det kraeves i EF-traktens nye artikel 286, at der oprettes en kontrolinstans for databeskyttelse, som ikke bliver en del af Kommissionen, men kommer til at udgoere et nyt uafhaengigt faellesskabsorgan, der udfoerer sine opgaver paa tvaerinstitutionelt plan, dvs. overvaager samtlige andre faellesskabsinstitutioner og -organer. Kommissionen har baade vurderet, hvor mange tjenestemaend der skal ansaettes (jf. 10.1), og hvilke finansielle konsekvenser det vil have (jf. 10.2). Da Kommissionen skulle laegge sig fast paa tallene, var det eneste udgangspunkt de nationale databeskyttelsesmyndigheder. Disse kan imidlertid ikke i fuldt omfang sammenlignes med EU's tilsynsfoerende for databeskyttelse. I modsaetning til denne overvaager de almindeligvis baade den offentlige og private sektor. Dertil kommer, at der er langt faerre faellesskabsinstitutioner og -organer end nationale offentlige myndigheder. Denne sammenligning viser, at der er gode argumenter for at ansaette faerre tjenestemaend hos EU's tilsynsfoerende for databeskyttelse end hos de nationale myndigheder. Paa den anden side afhaenger en del af det arbejde, som udspringer af de opgaver, der er paalagt EU's tilsynsfoerende for databeskyttelse, ikke af stoerrelsen af de beroerte institutioner eller organer eller af antallet af udfoerte behandlinger.

De databeskyttelsesansvarlige

I henhold til forordningsforslaget skal alle faellesskabsinstitutioner og -organer udpege mindst én databeskyttelsesansvarlig.

Institutionerne og organerne (bortset fra Kommissionen) er blevet hoert, og deres overslag er medtaget i finansieringsoversigten. Europa-Parlamentets Generalsekretariat har anfoert, at det er op til hver enkelt institution og hvert enkelt organ at vurdere sine behov, og at det ikke vil udtale sig om overslagene.

Det forventes, at Kommissionens egne tjenestegrene udpeger en databeskyttelsesansvarlig paa deltid for hver tjenestegren i Kommissionen paa grundlag af de eksisterende ressourcer frem for at udnaevne én eller flere databeskyttelsesansvarlige paa fuld tid for Kommissionen som helhed. Tallene i denne finansieringsoversigt tager udgangspunkt heri.

Der er forskellige grunde til at udpege en databeskyttelsesansvarlig for hver tjenestegren i Kommissionen. Kommissionens tjenestegrene udgoer separate organisatoriske enheder. Arten af databehandlingsoperationerne kan variere meget mellem de enkelte tjenestegrene. En databeskyttelsesansvarlig maa have et detaljeret kendskab til, hvad der foregaar paa databeskyttelsesomraadet i den tjenestegren, han er ansvarlig for. Inden for en af Kommissionens tjenestegrene (GD XV) er der med held blevet gennemfoert et pilotprojekt efter disse retningslinjer. Naar forordningen er traadt i kraft, viser erfaringen maaske, at nogle tjenestegrene har brug for en stoerre indsats fra den databeskyttelsesansvarlige og andre mindre.

Tjenestegrenene kan udpege databeskyttelsesansvarlige blandt deres eksisterende personale, som saa kun vil vaere noedt til at bruge en lille del af deres arbejdstid (skoensmaessigt 5% i gennemsnit) paa deres opgaver som databeskyttelsesansvarlig. Det forventes derudover, at den databeskyttelsesansvarlige i generalsekretariatet bliver ansvarlig for at koordinere arbejdet for samtlige databeskyttelsesansvarlige i Kommissionen. Paa grund af disse yderligere koordineringsopgaver vil denne "centrale" databeskyttelsesansvarlige vaere noedt til at bruge mere end 5% af sin arbejdstid paa opgaverne, maaske helt op til 25%. Derudover har enkelte tjenestegrene klart angivet, at de vil skulle bruge lidt mere end 5% (disse tjenestegrenes behov er anslaaet til 10% i stedet for 5%).

Eksterne databeskyttelseseksperter

Kommissionen anbefaler endvidere, at de databeskyttelsesansvarlige i det mindste i den indledende fase faar stoette og raadgivning af eksterne databeskyttelseseksperter. I modsaetning til den model, som GD XV har anvendt, hvor den databeskyttelsesansvarlige har sin "egen" eksterne ekspert, er finansieringsoversigten baseret paa 3 eksterne raadgivere paa fuld tid for Kommissionen som helhed.

* beskrivelse af eventuelle lignende foranstaltninger paa EU-plan eller nationalt plan

Idéen om, at EU's tilsynsfoerende for databeskyttelse infrastrukturmaessigt og organisatorisk skal traekke paa Europa-Parlamentet, svarer til den loesning, der er valgt for Den Europaeiske Ombudsmand.

For de databeskyttelsesansvarliges vedkommende har GD XV's erfaring samt national praksis tjent som eksempel.

* forventede afledte virkninger og multiplikatoreffekt

Ingen. Dette er blevet droeftet med Edb-direktoratet. Den noedvendige software og knowhow findes allerede, og der forventes saaledes ingen ekstraudgifter.

- Vigtigste usikkerhedsmomenter, som vil kunne faa indflydelse paa de konkrete resultater af foranstaltningen.

Finansieringsoversigten bygger paa den antagelse, at EU's tilsynsfoerende for databeskyttelse vil faa den noedvendige infrastrukturstoette fra Europa-Parlamentet (jf. bilag 1).

9.3 Overvaagning og evaluering af foranstaltningen

- Resultatindikatorer

* outputindikatorer (omfanget af de ivaerksatte aktiviteter)

EU's tilsynsfoerende for databeskyttelse udarbejder en aarsrapport. Aktivitetsniveauet hos EU's tilsynsfoerende for databeskyttelse vil bl.a. (jf. artikel 47 i forordningsforslaget) fremgaa af 1) antallet af modtagne klager eller sager, som den tilsynsfoerende tager op paa eget initiativ, 2) antallet af trufne beslutninger, 3) antallet af gennemfoerte undersoegelser.

Vedroerende de databeskyttelsesansvarlige: aktivitetsrapporter.

* virkningsindikatorer (resultaterne set i forhold til maalsaetningerne)

1. Klager, hvor afgoerelsen gaar Faellesskabets institutioner og organer imod.

2. Overholdelsen af bestemmelserne vurderet paa grundlag af de gennemfoerte undersoegelser.

- Hvordan og hvor hyppigt foregaar evalueringen?

Evalueringerne boer baseres paa aarsrapporterne. Den "centrale" databeskyttelsesansvarlige koordinerer de oevrige databeskyttelsesansvarliges arbejde, og derudover kontrollerer EU's tilsynsfoerende for databeskyttelse deres arbejde og raadgiver om den korrekte anvendelse af bestemmelserne.

10. Udgifter til administration (budgettets sektion III, del A)

Den faktiske afsaettelse af de noedvendige administrative ressourcer sker ved de respektive institutioners eller organers aarlige afgoerelse om ressourcetildeling, bl.a. under hensyntagen til antallet af ansatte og de supplerende beloeb, der maatte vaere tildelt af budgetmyndigheden.

Kommissionens overslag over, hvilke konsekvenser det vil have at oprette EU's tilsynsfoerende for databeskyttelse, er rent retningsgivende og foreloebige. De foregriber ikke de udgifter, Europa-Parlamentet maatte anslaa, i betragtning af, at Europa-Parlamentets Generalsekretariat har oplyst Kommissionens tjenestegrene, at det er op til hver enkelt institution at vurdere sine behov, og at det ikke vil udtale sig om Kommissionens vurderinger.

10.1 Indvirkningen paa antallet af stillinger

>TABELPOSITION>

EU's tilsynsfoerende for databeskyttelse (jf. bilag 1)

>TABELPOSITION>

Databeskyttelsesansvarlige i Kommissionen (jf. bilag 2b)

>TABELPOSITION>

Databeskyttelsesansvarlige i andre institutioner og organer (jf. bilag 2c)

>TABELPOSITION>

I ALT

>TABELPOSITION>

10.2 De supplerende menneskelige ressourcers samlede finansielle indvirkning

Overslaget over den finansielle indvirkning er baseret paa de gennemsnitlige udgifter til en tjenestemand ved Kommissionen i Bruxelles (loenklasse A-1, A-2, A-4, A-5 og A-7).

EU's tilsynsfoerende for databeskyttelse

>TABELPOSITION>

Databeskyttelsesansvarlige i Kommissionen

>TABELPOSITION>

Databeskyttelsesansvarlige i andre institutioner og organer

>TABELPOSITION>

I ALT

>TABELPOSITION>

10.3 Foroegelse af andre driftsudgifter som foelge af foranstaltningen

Stoerrelsen af de oevrige potentielle omkostninger afhaenger af, i hvilket omfang EU's tilsynsfoerende for databeskyttelse kan integreres i Europa-Parlamentets eksisterende infrastruktur (jf. bilag 1). Overslaget over, hvilke finansielle konsekvenser det for Europa-Parlamentet faar at integrere EU's tilsynsfoerende for databeskyttelse administrativt i Europa-Parlamentets organisation, mangler at blive bekraeftet af Europa-Parlamentet.

BILAG 1

Kontoret for EU's tilsynsfoerende for databeskyttelse

Tallene vedroerende kontoret for EU's tilsynsfoerende for databeskyttelse er baseret paa den antagelse, at foelgende tjenester kan faas ved at integrere dette kontor i Europa-Parlamentets eksisterende infrastruktur paa samme maade, som Den Europaeiske Ombudsmand er det.

- Oversaettelse.

- Tolkning.

- Administrative funktioner som f.eks.: administration af tjenesterejser, uddannelse, personale (ansaettelse, laegeundersoegelser, loen, sociale spoergsmaal, forfremmelser mv.), ejendomsspoergsmaal, kontorautomatisering, kontorudstyr, edb-udvikling, post, kommunikation, transport, inventar, fotokopimaskiner, kontorforsyninger, kontorbetjente, chauffoerer, flytning, moedefaciliteter.

- Kommunikation: telefon og fax, elektronisk overfoersel af dokumenter. Pc'er og printere, databaseadgang.

- Sikkerhed.

- Eksterne kontorer.

- Presse og PR.

- Udgivelser: AArsrapport, formidling af dokumentation, trykning.

- Koeb af publikationer og abonnementer paa tidsskrifter.

Personalet forventes at blive paa i alt:

Kategori A: 6

Kategori B: 2

Kategori C: 2

I alt: 10

BILAG 2a

De databeskyttelsesansvarlige

De tjenestemaend, som udpeges som databeskyttelsesansvarlige, kommer kun til at anvende en del af deres arbejdstid paa deres opgaver som databeskyttelsesansvarlige (skoensmaessigt 5-10% i gennemsnit, jf. 9.2). De kan faa hjaelp af eksterne databeskyttelseseksperter, hvor de kan hente stoette og raadgivning.

De databeskyttelsesansvarliges opgaver og ansvar er anfoert nedenfor. De databeskyttelsesansvarlige vil kunne faa raadgivning fra de eksterne databeskyttelseseksperter om alle disse spoergsmaal.

De databeskyttelsesansvarlige har til opgave:

- At sikre, at de registeransvarlige og de registrerede bliver informeret om deres rettigheder og forpligtelser.

- At samarbejde med EU's tilsynsfoerende for databeskyttelse paa dennes anmodning eller paa eget initiativ.

- I fuld uafhaengighed at sikre, at bestemmelserne i forordningen og alle andre bestemmelser, der vedtages til gennemfoerelse af reglerne, finder anvendelse internt.

- At foere et register over de behandlinger, den registeransvarlige foretager.

- At fremsaette henstillinger til praktiske forbedringer i databeskyttelsen.

- At raadgive den faellesskabsinstitution eller det faellesskabsorgan, som har udpeget ham, og den relevante registeransvarlige i spoergsmaal vedroerende anvendelsen af databeskyttelsesbestemmelserne.

- Paa eget initiativ eller efter anmodning fra den faellesskabsinstitution eller det faellesskabsorgan, der har udnaevnt ham, den registeransvarlige, det relevante personaleudvalg eller den registrerede at anstille undersoegelser om anliggender og forhold, der har direkte tilknytning til hans opgaver og kommer til hans kendskab.

- Uden om de officielle kanaler at blive hoert af den faellesskabsinstitution eller det faellesskabsorgan, der har udnaevnt ham, den relevante registeransvarlige, det relevante personaleudvalg eller enhver anden person om ethvert spoergsmaal, der vedroerer fortolkningen eller anvendelsen af forordningen.

Den databeskyttelsesansvarlige skal - i det mindste i begyndelsen - kunne traekke paa uafhaengig raadgivning fra eksterne databeskyttelseseksperter. Disse eksterne eksperter skal, naar og hvis den databeskyttelsesansvarlige oensker det, raadgive om de juridiske, organisatoriske og tekniske aspekter af beskyttelse af personoplysninger og bistaa den databeskyttelsesansvarlige i alle hans opgaver.

De eksterne eksperter vil specielt kunne raadgive om:

- Foeringen af det register over behandlinger, som indeholder personoplysninger.

- Vurdering af risikoen ved disse behandlinger for privatlivets fred for de personer, der er beroert.

- Imoedegaaelse af en saadan risiko under hensyn til behovet for at bidrage til udviklingen af regelrette retningslinjer for bedste praksis, som senere kan anvendes af andre af Kommissionens tjenestegrene.

Eksperternes raad og erfaring vil formentlig i hovedsagen vaere noedvendig med hensyn til:

a) den kraevede datakvalitet

b) de registreredes rettigheder

c) nye informationssystemer

d) ekstern behandling og outsourcing

e) oplaering og uddannelse af personale

f) udarbejdelse af retningslinjer

g) fortrolighed og sikkerhedsforanstaltninger

h) aktivitetsrapport.

BILAG 2b

Databeskyttelsesansvarlige i Kommissionens tjenestegrene

- Generalsekretariatet

- Taskforcen vedroerende retlige og indre anliggender

- OLAF

- Generalinspektoratet

- Den Juridiske Tjeneste

- Talsmandstjenesten

- Den Faelles Tolke- og Konferencetjeneste

- Det Statistiske Kontor

- Oversaettelsestjenesten

- Edb-direktoratet

- Generaldirektorat I - Eksterne Forbindelser: Handelspolitik, Forbindelser med Nordamerika, Fjernoesten, Australien og New Zealand

- Generaldirektorat IA - Eksterne Forbindelser: Europa uden for EU og de Nye Uafhaengige Stater, den Faelles Udenrigs- og Sikkerhedspolitik, Kommissionens Delegationer

- Generaldirektorat IB - Eksterne Forbindelser: det Sydlige Middelhavsomraade, Mellemoesten, Latinamerika, Syd- og Sydoestasien og Nord-Syd-Samarbejdet

- Generaldirektorat II - OEkonomiske og Finansielle Anliggender

- Generaldirektorat III - Industri

- Generaldirektorat IV - Konkurrence

- Generaldirektorat V - Beskaeftigelse, Arbejdsmarkedsrelationer og Sociale Anliggender

- Generaldirektorat VI - Landbrug

- Generaldirektorat VII -Transport

- Generaldirektorat VIII - Udvikling

- Generaldirektorat IX - Personale og Administration

- Generaldirektorat X - Information, Kommunikation, Kultur og Av-sektoren

- Generaldirektorat XI - Miljoe, Nuklear Sikkerhed og Civilbeskyttelse

- Generaldirektorat XII - Videnskab, Forskning og Udvikling, Det Faelles Forskningscenter

- Generaldirektorat XIII - Informationssamfundet: Telekommunikation, Markeder, Teknologier - Innovation og Udnyttelse af Forskningsresultater

- Generaldirektorat XIV - Fiskeri

- Generaldirektorat XV - Det Indre Marked og Finansielle Tjenesteydelser

- Generaldirektorat XVI - Regionalpolitik og Samhoerighed

- Generaldirektorat XVII - Energi

- Generaldirektorat XIX - Budgetter

- Generaldirektorat XX - Finanskontrol

- Generaldirektorat XXI - Beskatning og Toldunion

- Generaldirektorat XXII - Uddannelse og Ungdomsanliggender

- Generaldirektorat XXIII - Erhvervspolitik, Handel, Turisme og Erhvervsdrivende Foreninger

- Generaldirektorat XXIV - Forbrugerpolitik og Beskyttelse af Forbrugernes Sundhed

- Det Europaeiske Faellesskabs Kontor for Humanitaer Bistand (ECHO)

- Taskforcen for tiltraedelsesforhandlingerne

- Euratoms Forsyningsagentur

- Kontoret for De Europaeiske Faellesskabers Officielle Publikationer

- Den Faelles Relex-Tjeneste (SCR)

I alt = 40.

Som anfoert under 9.2 er det fastsat, at hver tjenestegren i Kommissionen udpeger sin egen databeskyttelsesansvarlige ud af sit eksisterende personale frem for at udpege én eller flere databeskyttelsesansvarlige for Kommissionen som helhed. Tallene i denne finansieringsoversigt er baseret herpaa. I gennemsnit skoennes det noedvendigt med 5% af en fuldtidsansat tjenestemands tid i hver tjenestegren. Nogle tjenestegrene vil have brug for mere og andre mindre. En raekke tjenestegrene har allerede oplyst, at de har brug for mere end 5%, og deres behov er anslaaet til 10%. Disse tal svarer til 2,40 fuldtidsansat tjenestemand for hele Kommissionen. Det forventes desuden, at den databeskyttelsesansvarlige i generalsekretariatet bliver ansvarlig for at koordinere samtlige Kommissionens databeskyttelsesansvarliges arbejde. Paa grund af disse yderligere opgaver vil han komme til at bruge mere end 5% af sin arbejdstid paa disse opgaver, maaske op til 25%. Dette er allerede indregnet i de skoennede 2,40 tjenestemaend.

Det forventes desuden, at der i hvert fald i den indledende fase indgaas kontrakter med eksterne eksperter (3 fuldtidsansatte eksperter for Kommissionen som helhed).

BILAG 2c

Databeskyttelsesansvarlige i institutioner og organer uden for Kommissionen

Europa-Parlamentet 2,0Den Europaeiske Ombudsmand 1,0Raadet for Den Europaeiske Union 2,0Domstolen 1,0Revisionsretten 1,0Den Europaeiske Investeringsbank 1,0Det OEkonomiske og Sociale Udvalg 1,0Regionsudvalget 1,0Den Europaeiske Centralbank 1,0CEDEFOP - Det Europaeiske Center for Udvikling af Erhvervsuddannelse 0,5Det Europaeiske Institut til Forbedring af Leve- og Arbejdsvilkaarene 0,5Det Europaeiske Miljoeagentur 0,5Det Europaeiske Erhvervsuddannelsesinstitut 0,5Det Europaeiske Overvaagningscenter for Narkotika og Narkotikamisbrug 0,5Det Europaeiske Agentur for Laegemiddelvurdering 0,5Harmoniseringskontoret for det Indre Marked (varemaerker, moenstre og modeller) 0,5Det Europaeiske Arbejdsmiljoeagentur 0,5EF-Sortsmyndigheden 0,5EU-organernes Oversaettelsescenter 1,0Det Europaeiske Overvaagningscenter for Racisme og Fremmedhad 0,5

I alt = 17 (fuldtidsansatte tjenestemaend x 108 000 EUR).

Ud over de databeskyttelsesansvarlige, som er tilknyttet ovennaevnte institutioner og organer, paataenkes der ogsaa indgaaet kontrakter med eksterne databeskyttelseseksperter. Det skoennes noedvendigt med 22 arbejdsdage om aaret i gennemsnit for hver institution eller hvert organ. Dette antal er sammenligneligt med det antal dage, der er til raadighed pr. tjenestegren i Kommissionen. Gennemsnitsomkostningerne pr. tjenestegren ved saadanne kontrakter vil skoensmaessigt vaere 13 750 EUR om aaret.

Top