European flag

Tidende
Den Europæiske Unions

DA

Serie C


C/2024/914

29.1.2024

Domstolens dom (Store Afdeling) af 5. december 2023 — Nacionalinis visuomenės sveikatos centras prie Sveikatos apsaugos ministerijos mod Valstybinė duomenų apsaugos inspekcija (anmodning om præjudiciel afgørelse fra Vilniaus apygardos administracinis teismas — Litauen)

(Sag C-683/21 (1), Nacionalinis visuomenės sveikatos centras)

(Præjudiciel forelæggelse - beskyttelse af personoplysninger - forordning (EU) 2016/679 - artikel 4, nr. 2) og 7) - begreberne »behandling« og »dataansvarlig« - udvikling af en IT-mobilapplikation - artikel 26 - fælles dataansvar - artikel 83 - pålæggelse af administrative bøder - betingelser - krav om, at overtrædelsen skal være forsætlig eller uagtsom - den dataansvarliges ansvar for en databehandlers behandling af personoplysninger)

(C/2024/914)

Processprog: litauisk

Den forelæggende ret

Vilniaus apygardos administracinis teismas

Parter i hovedsagen

Sagsøger: Nacionalinis visuomenės sveikatos centras prie Sveikatos apsaugos ministerijos

Sagsøgt: Valstybinė duomenų apsaugos inspekcija

Procesdeltagere: UAB »IT sprendimai sėkmei« og Lietuvos Respublikos sveikatos apsaugos ministerija

Konklusion

1)

Artikel 4, nr. 7), i Europa-Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger og om fri udveksling af sådanne oplysninger og om ophævelse af direktiv 95/46/EF (generel forordning om databeskyttelse)

skal fortolkes således, at

en enhed, der har givet en virksomhed til opgave at udvikle en IT-mobilapplikation, og som i denne forbindelse har deltaget i fastlæggelsen af formålene med og hjælpemidlerne til den behandling af personoplysninger, der foretages ved hjælp af denne applikation, kan anses for at være dataansvarlig som omhandlet i denne bestemmelse, selv om denne enhed ikke selv har foretaget behandling af oplysningerne, ikke udtrykkeligt har givet samtykke til gennemførelsen af de konkrete aktiviteter i forbindelse med en sådan behandling eller til overladelsen af denne mobilapplikation til offentligheden og ikke har erhvervet mobilapplikationen, medmindre enheden før denne overladelse til offentligheden udtrykkeligt har gjort indsigelse mod denne og mod den behandling af personoplysninger, der er fulgt heraf.

2)

Artikel 4, nr. 7), og artikel 26, stk. 1, i forordning 2016/679

skal fortolkes således, at

kvalificering af to enheder som fælles dataansvarlige hverken forudsætter, at der foreligger en ordning mellem disse enheder om fastlæggelse af formålene med og hjælpemidlerne til behandling af de omhandlede personoplysninger, eller at der foreligger en ordning, der fastlægger de vilkår, der regulerer det fælles dataansvar.

3)

Artikel 4, nr. 2), i forordning 2016/679

skal fortolkes således, at

brug af personoplysninger til IT-testning af en mobilapplikation udgør en »behandling« som omhandlet i denne bestemmelse, medmindre oplysningerne er gjort anonyme på en sådan måde, at den registrerede ikke eller ikke længere kan identificeres, eller der er tale om fiktive oplysninger, som ikke vedrører en eksisterende fysisk person.

4)

Artikel 83 i forordning 2016/679

skal fortolkes således dels, at

en administrativ bøde kun kan pålægges i henhold til denne bestemmelse, hvis det godtgøres, at den dataansvarlige forsætligt eller uagtsomt har begået en overtrædelse som omhandlet i denne artikels stk. 4-6,

dels at en sådan bøde kan pålægges en dataansvarlig med hensyn til aktiviteter til behandling af personoplysninger, der er gennemført af en databehandler på den dataansvarliges vegne, medmindre databehandleren i forbindelse med disse aktiviteter har behandlet oplysningerne til egne formål eller har behandlet dem på en måde, der er uforenelig med rammerne eller de nærmere regler for behandlingen, således som fastsat af den dataansvarlige, eller på en sådan måde, at det ikke med rimelighed kan antages, at den dataansvarlige har givet sit samtykke hertil.


(1)   EUT C 84 af 21.2.2022.


ELI: http://data.europa.eu/eli/C/2024/914/oj

ISSN 1977-0871 (electronic edition)