Brussell, 25.7.2022

COM(2022) 364 final

KOMUNIKAZZJONI TAL-KUMMISSJONI LILL-PARLAMENT EWROPEW U LILL-KUNSILL

L-ewwel rapport dwar l-applikazzjoni u l-funzjonament tad-Direttiva (UE) 2016/680 dwar l-Infurzar tal-Liġi dwar il-Protezzjoni tad-Data (“LED”)


KOMUNIKAZZJONI TAL-KUMMISSJONI LILL-PARLAMENT EWROPEW U LILL-KUNSILL

L-ewwel rapport dwar l-applikazzjoni u l-funzjonament tad-Direttiva (UE) 2016/680 dwar l-Infurzar tal-Liġi dwar il-Protezzjoni tad-Data (“LED”)

Werrej

1    L-LED bħala l-istrument ewlieni sabiex tiġi żgurata l-protezzjoni tad-data fil-politika ta’ sigurtà tal-Unjoni Ewropea    

1.1    Element importanti ta’ qafas konsistenti tal-Unjoni Ewropea dwar il-protezzjoni tad-data    

1.2    Kontribut essenzjali sabiex tiġi żgurata politika robusta tas-sigurtà fl-Unjoni Ewropea    

1.3    Kunsiderazzjonijiet importanti rigward it-tħejjija tar-rapport    

2    Traspożizzjoni sodisfaċenti, iżda għad hemm numru ta’ kwistjonijiet pendenti    

2.1    Traspożizzjoni sħiħa b’mod ġenerali, iżda b’xi kwistjonijiet dwar dispożizzjonijiet speċifiċi    

2.2    Il-prijoritajiet għall-valutazzjoni tal-konformità    

2.2.1    Kamp ta’ applikazzjoni tal-LED    

2.2.2    Governanza u setgħat tal-awtoritajiet superviżorji għall-protezzjoni tad-data    

2.2.3    Rimedji    

2.2.4    Termini għall-ħżin u għar-rieżami    

2.2.5    Bażi legali għall-ipproċessar, inklużi kategoriji speċjali ta’ data personali    

2.2.6    Teħid awtomatizzat ta’ deċiżjonijiet    

2.2.7    Drittijiet tas-suġġetti tad-data    

2.2.8    Xi dispożizzjonijiet importanti speċifiċi għal-LED    

3    L-ewwel tagħlimiet mill-applikazzjoni u mill-funzjonament tal-LED    

3.1    Ilmenti u impatt pożittiv fuq id-drittijiet tas-suġġetti tad-data    

3.2    Sensibilizzazzjoni akbar dwar il-protezzjoni tad-data fl-awtoritajiet kompetenti    

3.3    Sigurtà mtejba tad-data iżda diverġenzi fin-notifiki ta’ ksur tad-data    

3.4    Superviżjoni mill-awtoritajiet superviżorji għall-protezzjoni tad-data    

3.4.1    Riżorsi tal-awtoritajiet superviżorji għall-protezzjoni tad-data    

3.4.2    Użu tas-setgħat    

3.4.3    Stħarriġ ġudizzjarju tal-azzjonijiet tal-awtoritajiet superviżorji għall-protezzjoni tad-data    

3.4.4    Linji Gwida tal-EDPB    

3.4.5    Assistenza reċiproka    

3.5    Strument flessibbli għat-trasferimenti internazzjonali tad-data    

3.5.1    Deċiżjonijiet ta’ adegwatezza    

3.5.2    Salvagwardji xierqa    

3.5.3    Użu ta’ derogi    

3.5.4    Kooperazzjoni effettiva tal-pulizija u tal-ġudikatura f’livell transfruntier    

4    It-triq ’il quddiem    



1L-LED bħala l-istrument ewlieni sabiex tiġi żgurata l-protezzjoni tad-data fil-politika ta’ sigurtà tal-Unjoni Ewropea

Din il-Komunikazzjoni tistabbilixxi l-ewwel rapport tal-Kummissjoni Ewropea dwar l-evalwazzjoni u r-rieżami tad-Direttiva (UE) 2016/680 dwar l-Infurzar tal-Liġi dwar il-Protezzjoni tad-Data 1 (“l-LED”), skont l-Artikolu 62(1) tal-LED.

Ir-rapport jeżamina, b’mod partikolari, l-applikazzjoni u l-funzjonament tar-regoli tal-LED dwar it-trasferiment ta’ data personali lejn pajjiżi terzi u lejn organizzazzjonijiet internazzjonali kif meħtieġ mil-LED, iżda jieħu wkoll approċċ usa’. Iqiegħed l-LED fi ħdan l-oqfsa tad-dritt tal-Unjoni dwar il-protezzjoni ta’ data personali u d-dritt tal-Unjoni li jirregola l-proċessar ta’ data personali għall-finijiet tal-prevenzjoni, tal-investigazzjoni, tad-detezzjoni jew tal-prosekuzzjoni ta’ reati kriminali u l-eżekuzzjoni ta’ pieni kriminali, inklużi s-salvagwardja kontra theddid għas-sigurtà pubblika u l-prevenzjoni ta’ dan (“infurzar tad-dritt penali”) 2 . Ir-rapport jipprovdi ħarsa ġenerali lejn it-traspożizzjoni mill-Istati Membri tal-LED fil-liġijiet nazzjonali tagħhom, jippreżenta l-ewwel tagħlimiet meħudin mill-applikazzjoni u mill-funzjonament tal-LED, u jiddeskrivi t-triq ’il quddiem.

1.1Element importanti ta’ qafas konsistenti tal-Unjoni Ewropea dwar il-protezzjoni tad-data

L-LED hija wieħed mit-tliet pilastri tal-qafas tal-UE li jiggarantixxi d-dritt fundamentali għall-protezzjoni ta’ data personali. It-tnejn l-oħra huma r-Regolament Ġenerali dwar il-Protezzjoni tad-Data (“il-GDPR”) 3 u r-Regolament dwar il-Protezzjoni tad-Data għall-istituzzjonijiet u għall-korpi tal-UE (“l-EUDPR”) 4 . Id-dritt fundamentali tal-protezzjoni tad-data huwa minqux fl-Artikolu 8 tal-Karta tad-Drittijiet Fundamentali tal-Unjoni Ewropea (“il-Karta”) 5 u fl-Artikolu 16 tat-Trattat dwar il-Funzjonament tal-Unjoni Ewropea (“it-TFUE”) 6 .

L-LED daħlet fis-seħħ fis-6 ta’ Mejju 2016 u l-Istati Membri kienu meħtieġa jittrasponuha sas-6 ta’ Mejju 2018 7 .

L-LED hija l-ewwel att leġiżlattiv tal-UE li jieħu approċċ komprensiv għall-protezzjoni ta’ data personali mill-awtoritajiet kompetenti (jiġifieri l-awtoritajiet ġudizzjarji, il-pulizija u awtoritajiet oħrajn tal-infurzar tad-dritt penali kif previst fl-Artikolu 3(7) tal-LED) għal finijiet ta’ infurzar tad-dritt penali. Meta mqabbla mad-Deċiżjoni Qafas tal-Kunsill 2008/977/ĠAI 8 , li hija ħassret u ssostitwiet, l-LED hija avvanz kbir fl-iżgurar tal-applikazzjoni konsistenti tar-regoli dwar il-protezzjoni tad-data madwar l-UE. L-ewwel nett, l-LED tipprovdi sett komplut ta’ regoli kemm għall-ipproċessar transfruntier kif ukoll għal dak domestiku ta’ data personali għall-finijiet ta’ infurzar tad-dritt penali, filwaqt li d-Deċiżjoni Qafas tal-Kunsill kienet tkopri biss il-proċessar transfruntier. It-tieni, l-LED tipprovdi sett komprensiv u orizzontali ta’ regoli, filwaqt li skont l-approċċ preċedenti, kull att settorjali tal-UE li kien jipprovdi għall-ipproċessar ta’ data personali fil-kuntest tal-infurzar tad-dritt penali kien irregolat bir-regoli tiegħu stess dwar il-protezzjoni tad-data 9 .

Il-GDPR, l-EUDPR u l-LED huma bbażati fuq kunċetti u fuq prinċipji simili 10 , li jirriżultaw fl-interpretazzjoni u fl-applikazzjoni konsistenti tar-regoli tal-UE dwar il-protezzjoni tad-data. Huma jaqsmu definizzjonijiet komuni u fihom obbligi simili għall-kontrolluri u għall-proċessuri tad-data. Madankollu, l-LED tindirizza wkoll b’mod speċifiku r-riskji marbutin mal-proċessar ta’ data personali fil-kuntest tal-infurzar tad-dritt penali. Id-dispożizzjonijiet korrispondenti jinkludu obbligi sabiex (i) issir distinzjoni bejn kategoriji differenti ta’ suġġetti tad-data, (ii) issir distinzjoni bejn data personali bbażata fuq fatti u data bbażata fuq valutazzjoni personali, (iii) jinżamm reġistru dwar l-użu ta’ data personali, u tinżamm konformità mar-rekwiżiti speċifiċi tas-sigurtà 11 .

Minħabba n-natura speċifika tal-kooperazzjoni ġudizzjarja fl-oqsma ta’ affarijiet kriminali u l-kooperazzjoni tal-pulizija, tqies li kien neċessarju li jiġu adottati regoli speċifiċi f’dawn l-oqsma għall-protezzjoni ta’ data personali u għall-moviment liberu ta’ data personali 12 . Is-sensittività tal-qasam tal-kooperazzjoni ġudizzjarja f’affarijiet kriminali u l-kooperazzjoni tal-pulizija, flimkien mal-kumplessità tal-oqfsa legali nazzjonali li jirregolaw l-infurzar tad-dritt penali, wasslu sabiex Direttiva titqies bħala l-aħjar strument għall-kisba ta’ livell għoli ta’ protezzjoni tad-data f’dan il-qasam. Direttiva tħalli wkoll lill-Istati Membri l-flessibbiltà neċessarja meta jimplimentaw il-prinċipji, ir-regoli u l-eżenzjonijiet fil-livell nazzjonali 13 .

Il-Kummissjoni ppubblikat l-ewwel rapport tagħha dwar l-implimentazzjoni tal-GDPR fl-24 ta’ Ġunju 2020 14 . Hija kkonkludiet li l-fehma ġenerali kienet li l-GDPR laħaq l-objettivi tiegħu, b’mod partikolari billi pprovda liċ-ċittadini b’sett b’saħħtu ta’ drittijiet infurzabbli u billi ħoloq sistema ġdida tal-UE ta’ governanza u ta’ infurzar. Ir-rapport stabbilixxa lista ta’ azzjonijiet li għandhom jittieħdu sabiex tiġi ffaċilitata aktar l-applikazzjoni tal-GDPR mill-partijiet ikkonċernati kollha u sabiex tiġi promossa u żviluppata aktar kultura tal-protezzjoni tad-data fl-UE, flimkien ma’ infurzar vigoruż.

Dan ir-rapport isegwi mir-rieżami tal-atti legali adottati mill-UE li jirregolaw l-proċessar tad-data mill-awtoritajiet kompetenti għall-finijiet tal-prevenzjoni, tal-investigazzjoni, tad-detezzjoni jew tal-prosekuzzjoni ta’ reati kriminali jew tal-eżekuzzjoni ta’ pieni kriminali. L-iskop ta’ dak ir-rieżami kien li tiġi vvalutata l-ħtieġa li l-atti legali inkwistjoni jiġu allinjati mal-LED 15 . Fl-24 ta’ Ġunju 2020, il-Kummissjoni ssodisfat dak l-obbligu billi adottat Komunikazzjoni dwar it-triq ’il quddiem biex jiġi allinjat dak li kien l-acquis tat-tielet pilastru mar-regoli dwar il-protezzjoni tad-data 16 . Hija identifikat 10 atti legali li għandhom jiġu allinjati mal-LED u stabbiliet skeda ta’ żmien għal din il-ħidma.

Fl-aħħar nett, dan ir-rapport tħejja b’mod parallel mar-rapport tal-Kummissjoni dwar l-applikazzjoni tal-EUDPR. Element importanti ta’ dan tal-aħħar huwa r-rieżami tar-regoli tiegħu, stabbiliti fil-Kapitolu IX, dwar il-proċessar ta’ data personali operazzjonali minn korpi, minn uffiċċji jew minn aġenziji tal-UE meta jwettqu attivitajiet li jaqgħu fl-ambitu tal-kooperazzjoni tal-pulizija u tal-kooperazzjoni ġudizzjarja f’affarijiet kriminali 17 (“aġenziji tal-ĠAI”). Ir-regoli inkwistjoni huma bbażati l-aktar fuq l-LED. L-Artikolu 98 tal-EUDPR jirrikjedi li l-Kummissjoni tirrieżamina atti legali li jirregolaw il-proċessar ta’ data personali operazzjonali mill-aġenziji tal-ĠAI u jippermettilha tissottometti proposti leġiżlattivi xierqa, b’mod partikolari bil-ħsieb li jiġu applikati r-regoli tal-Kapitolu IX għall-Europol 18 u għall-Uffiċċju tal-Prosekutur Pubbliku Ewropew kif ukoll li tipproponi kwalunkwe bidla neċessarja għal dan il-Kapitolu.

1.2Kontribut essenzjali sabiex tiġi żgurata politika robusta tas-sigurtà fl-Unjoni Ewropea 

Il-Kummissjoni enfasizzat b’mod konsistenti li UE effettiva u ġenwinament sigura tista’ tinbena biss fuq il-bażi ta’ konformità sħiħa mad-drittijiet fundamentali stabbiliti fil-Karta u fil-leġiżlazzjoni sekondarja tal-UE. L-LED tagħti kontribut importanti għall-politika ta’ sigurtà tal-UE billi tiżgura li d-data personali tal-vittmi, tax-xhieda u tal-persuni suspettati li wettqu reati tkun protetta kif xieraq. Barra minn hekk, bl-armonizzazzjoni tar-regoli dwar il-protezzjoni ta’ data personali pproċessata mill-awtoritajiet kompetenti fil-pajjiżi tal-UE u ta’ Schengen, l-LED tikkontribwixxi għal aktar fiduċja u għas-sigurtà tad-data skambjata bejn l-awtoritajiet għal finijiet ta’ infurzar tad-dritt penali, u b’hekk tiffaċilita l-kooperazzjoni transfruntiera fil-ġlieda kontra l-kriminalità u t-terroriżmu 19 . L-LED għandha wkoll rwol importanti fil-promozzjoni ta’ kultura ta’ konformità mal-protezzjoni tad-data fost l-awtoritajiet kompetenti.

L-Istrateġija dwar l-Unjoni tas-Sigurtà 20 tenfasizza wkoll li teknoloġija ġdida bħall-intelliġenza artifiċjali tista’ tintuża bħala għodda b’saħħitha għall-ġlieda kontra l-kriminalità. L-isfruttar ta’ dan il-potenzjal ifisser ukoll li jiġu żgurati l-ogħla standards ta’ konformità għad-drittijiet fundamentali. Il-leġiżlazzjoni dwar il-protezzjoni tad-data, inkluża l-LED, tipprovdi l-bażi li fuqha tista’ tinbena l-leġiżlazzjoni settorjali. Pereżempju, l-Att propost dwar l-IA 21 jkompli jinkwadra l-użu ta’ data personali għall-identifikazzjoni bijometrika mill-bogħod f’postijiet pubbliċi għall-finijiet tal-infurzar tal-liġi.

Fl-aħħar nett, f’dinja interkonnessa, il-kriminalità (u ċ-ċiberkriminalità u b’mod partikolari kriminalità oħra ffaċilitata miċ-ċibernetika) qiegħda ssir dejjem aktar ta’ natura transfruntiera. Anke meta jinvestigaw każijiet domestiċi, l-awtoritajiet kompetenti qegħdin isibu dejjem aktar lilhom infushom f’sitwazzjonijiet transfruntiera minħabba li l-informazzjoni tinħażen b’mod elettroniku f’pajjiż terz. Dan iżid il-ħtieġa għal kooperazzjoni internazzjonali fl-investigazzjonijiet kriminali, kemm min-naħa tal-awtoritajiet tal-Istati Membri kif ukoll min-naħa tal-korpi tal-UE bħall-Europol u l-Eurojust. Tali kooperazzjoni, u b’mod partikolari l-ġbir u l-iskambju ta’ evidenza elettronika, 22 spiss tinvolvi t-trasferiment ta’ data personali. Għalhekk, huma essenzjali salvagwardji b’saħħithom għall-protezzjoni tad-data. Dawn is-salvagwardji jgħinu wkoll sabiex tinbena l-fiduċja bejn l-awtoritajiet tal-infurzar tal-liġi, sabiex jiġi żgurat skambju ta’ informazzjoni aktar rapidu u aktar effettiv u tissaħħaħ iċ-ċertezza legali meta l-informazzjoni mbagħad tintuża fi proċess kriminali. F’dan ir-rigward, l-LED tipprovdi sett aġġornat ta’ għodod għall-iffaċilitar ta’ tali trasferimenti ta’ data personali mill-UE lil pajjiż terz jew lil organizzazzjoni internazzjonali (pereżempju l-Interpol 23 ), filwaqt li tiżgura wkoll li d-data personali tkompli tibbenefika minn livell għoli ta’ protezzjoni. Il-Kummissjoni u l-Istati Membri għamlu użu mill-firxa sħiħa ta’ għodod tal-LED mid-dħul fis-seħħ tagħha, u b’hekk ikkonfermaw li hija wiesa’ u flessibbli biżżejjed sabiex tagħmilha possibbli li sseħħ kooperazzjoni internazzjonali effettiva tal-pulizija u tal-ġudikatura.

1.3Kunsiderazzjonijiet importanti rigward it-tħejjija tar-rapport

Fit-tħejjija ta’ dan ir-rapport, il-Kummissjoni ġabret informazzjoni u feedback minn diversi sorsi u attivitajiet immirati ta’ konsultazzjoni. Minbarra l-Artikolu 62 tal-LED, il-Kummissjoni qieset il-kontributi u l-pożizzjonijiet tal-Parlament Ewropew 24 , tal-Kunsill 25 , tal-Bord Ewropew għall-Protezzjoni tad-Data (“l-EDPB”) 26 u tal-awtoritajiet superviżorji nazzjonali għall-protezzjoni tad-data. Inkiseb feedback addizzjonali permezz ta’ kwestjonarju indirizzat lill-organizzazzjonijiet tas-soċjetà ċivili (permezz tal-Aġenzija tal-Unjoni Ewropea għad-Drittijiet Fundamentali) 27 u minn tweġibiet għal sejħa pubblika għal evidenza 28 . Il-Kummissjoni qieset ukoll l-osservazzjonijiet mill-Grupp ta’ Esperti tal-Istati Membri dwar il-GDPR u l-LED 29 , u l-osservazzjonijiet tal-Presidenza Ġermaniża tal-Kunsill 30 . Qieset ukoll l-analiżi tal-miżuri nazzjonali ta’ traspożizzjoni u numru żgħir ta’ lmenti li kienet irċiviet f’dan ir-rigward.

Filwaqt li l-LED tapplika għall-Istati Membri kollha u għall-pajjiżi kollha ta’ Schengen (minħabba li tikkostitwixxi żvilupp tal-acquis ta’ Schengen 31 ), dan ir-rapport ikopri biss l-Istati Membri tal-UE.

Tliet fatturi kellhom impatt fuq it-tħejjija ta’ dan ir-rapport. L-ewwel nett, żewġ terzi tal-Istati Membri naqsu milli jirrispettaw l-iskadenza ta’ Mejju 2018 għat-traspożizzjoni tal-LED fil-liġi nazzjonali. Madankollu, il-biċċa l-kbira tal-Istati Membri ttrasponew l-LED sal-2019 wara li l-Kummissjoni kienet fetħet proċeduri ta’ ksur. Għalhekk, hemm esperjenza pjuttost limitata dwar l-applikazzjoni tagħha, punt enfasizzat mill-EDPB 32 u mill-Kunsill 33 ukoll. It-tieni, kien aktar diffiċli li tinġabar statistika dwar l-applikazzjoni tal-LED, meta mqabbla mal-GDPR. Xi awtoritajiet superviżorji għall-protezzjoni tad-data ma jiġbrux statistika dwar l-attivitajiet superviżorji tagħhom b’mod separat għal-LED u għall-GDPR. Dan huwa l-każ, pereżempju, fir-rigward tan-notifiki ta’ ksur tad-data 34 u tal-ilmenti magħmulin skont l-LED 35 , li xi drabi jagħmilha diffiċli li tinkiseb ħarsa ġenerali akkurata lejn dawn id-dispożizzjonijiet skont l-LED 36 .

It-tielet, huwa importanti li jitqies li l-ġurisprudenza għadha kemm tibda tiġi żviluppata fir-rigward tal-applikazzjoni tal-LED. Bħalissa hemm diversi kawżi pendenti quddiem il-Qorti tal-Ġustizzja tal-Unjoni Ewropea (“il-QĠUE”) dwar l-interpretazzjoni ta’ dispożizzjonijiet ewlenin tal-LED bħad-dritt ta’ aċċess tas-suġġetti tad-data u d-dritt għal rimedju ġudizzjarju effettiv. Dawn is-sentenzi jipprovdu aktar ċarezza u jikkontribwixxu għal approċċ aktar armonizzat fost l-Istati Membri.

2Traspożizzjoni sodisfaċenti, iżda għad hemm numru ta’ kwistjonijiet pendenti

Il-Kummissjoni stabbiliet Grupp ta’ Esperti tal-Istati Membri 37 sabiex jgħin lill-Istati Membri jinkorporaw l-LED fil-liġi nazzjonali. Il-grupp jiffaċilita d-diskussjonijiet u l-kondiviżjoni tal-esperjenzi bejn l-Istati Membri u l-Kummissjoni dwar ir-regoli dwar il-protezzjoni tad-data. Iltaqa’ b’mod regolari bejn l-adozzjoni tal-LED fl-2016 u l-iskadenza għat-traspożizzjoni f’Mejju 2018 u l-ħidma tiegħu kompliet fl-2021.

Il-ħarsa ġenerali lejn it-traspożizzjoni ppreżentata hawn taħt tiffoka fuq il-kwistjonijiet ewlenin identifikati s’issa. Hija primarjament ibbażata fuq l-analiżi tal-Kummissjoni tal-informazzjoni pprovduta mill-Istati Membri meta jinnotifikaw lill-Kummissjoni dwar il-miżuri nazzjonali li jkunu ħadu sabiex jittrasponu l-LED fil-liġi nazzjonali. Din l-analiżi kienet appoġġata minn studju estern imwettaq minn kuntrattur estern. Il-Kummissjoni kienet impenjata wkoll fi skambji bilaterali ma’ diversi Stati Membri.

2.1Traspożizzjoni sħiħa b’mod ġenerali, iżda b’xi kwistjonijiet dwar dispożizzjonijiet speċifiċi

Il-Kummissjoni bdiet proċeduri ta’ ksur kontra 19-il Stat Membru f’Lulju 2018 talli naqsu milli jadottaw liġijiet li jittrasponu l-LED sal-iskadenza ta’ Mejju 2018 u milli jinnotifikaw kif xieraq lill-Kummissjoni dwar it-traspożizzjoni tagħhom. F’Lulju 2019 inbdiet proċedura oħra għan-nuqqas parzjali ta’ traspożizzjoni kontra Stat Membru ieħor. B’riżultat ta’ dan, il-biċċa l-kbira tal-Istati Membri sussegwentement innotifikaw lill-Kummissjoni bil-leġiżlazzjoni nazzjonali ta’ traspożizzjoni tagħhom u gradwalment il-Kummissjoni għalqet il-proċeduri ta’ ksur kontrihom fl-2019 (fl-2020 għal Stat Membru wieħed). Fl-2021, il-Kummissjoni rreferiet l-azzjoni ta’ ksur tagħha kontra Spanja lill-QĠUE minħabba li kienet għadha ma ttrasponietx l-LED u ma nnotifikatx lill-Kummissjoni dwar il-miżuri ta’ traspożizzjoni tagħha. Minħabba s-serjetà u d-durata tal-ksur, il-QĠUE, għall-ewwel darba, imponiet kemm somma f’daqqa kif ukoll il-pagament ta’ penali fuq Spanja 38 .

Il-Kummissjoni nediet ukoll – f’April 2022 – proċedura ta’ ksur kontra l-Ġermanja wara li sabet lakuna fit-traspożizzjoni tal-LED fir-rigward tal-attivitajiet tal-pulizija federali tal-Ġermanja.

Il-Kummissjoni se tkompli tivvaluta t-traspożizzjoni tal-LED fl-Istati Membri u tieħu l-miżuri neċessarji sabiex tirrimedja kwalunkwe lakuna.

2.2Il-prijoritajiet għall-valutazzjoni tal-konformità

Il-Kummissjoni qiegħda tivverifika wkoll li d-dispożizzjonijiet nazzjonali tal-Istati Membri ttrasponew b’mod korrett ir-rekwiżiti tal-LED (kontroll tal-konformità).

Meta jittrasponu l-LED, l-Istati Membri jew emendaw il-leġiżlazzjoni preċedenti tagħhom dwar il-protezzjoni tad-data jew irrevokawha u biddluha ma’ att(i) orizzontali(i) ġdid/ġodda dwar il-protezzjoni tad-data. F’ħafna każijiet, il-liġijiet nazzjonali jittrasponu l-LED billi jirreferu għall-istess dispożizzjoni jew għal dispożizzjoni ekwivalenti tal-GDPR (eż. fir-rigward ta’ definizzjonijiet, ta’ notifiki ta’ ksur tad-data, tal-ħatra tal-uffiċjal tal-protezzjoni tad-data u ta’ dispożizzjonijiet dwar l-organizzazzjoni, l-istatus, il-kompetenzi, il-kompiti u s-setgħat tal-awtoritajiet superviżorji nazzjonali tal-protezzjoni tad-data). Numru ta’ dispożizzjonijiet tal-LED ġew trasposti wkoll permezz ta’ dispożizzjonijiet ġodda, pereżempju, fil-liġi amministrattiva ġenerali, fil-liġi proċedurali amministrattiva jew fil-proċedura kriminali. Xi Stati Membri ttrasponew ukoll numru ta’ dispożizzjonijiet tal-LED fil-leġiżlazzjoni settorjali li tirregola l-operat u s-setgħat ta’ awtoritajiet kompetenti speċifiċi. Għalhekk, jista’ jkun meħtieġ li jiġu kkunsidrati varjetà ta’ atti legali nazzjonali meta jiġi ddeterminat jekk l-LED ġietx trasposta b’mod korrett fi Stat Membru partikolari jew le. B’mod ġenerali, il-liġijiet nazzjonali fil-biċċa l-kbira jirriflettu l-prinċipji u d-dispożizzjonijiet ewlenin tal-LED. Madankollu, ġew identifikati numru ta’ kwistjonijiet, li l-aktar importanti minnhom huma ppreżentati fit-taqsimiet li ġejjin. Il-Kummissjoni diġà nediet numru ta’ proċeduri ta’ ksur kontra l-Istati Membri 39 . Il-proċess ta’ rieżami għadu għaddej u l-Kummissjoni se tkompli tuża l-għodod kollha disponibbli, inkluż il-ksur, meta miżura nazzjonali ta’ traspożizzjoni ma tkunx konformi mal-LED.

Il-ġurisprudenza dwar l-LED għadha fil-bidu tagħha. Il-QĠUE bdiet tagħti sentenzi dwar l-interpretazzjoni tal-LED, inkluż fil-kawżi WS vs Bundesrepublik Deutschland 40  u B vs Latvijas Republikas Saeima 41 . Fiż-żmien tal-kitba ta’ dan ir-rapport, numru ta’ deċiżjonijiet preliminari għadhom pendenti quddiem il-QĠUE (kif indikat fit-taqsimiet li ġejjin).

2.2.1Kamp ta’ applikazzjoni tal-LED

Id-diffikultà fid-delineazzjoni bejn il-kamp ta’ applikazzjoni tal-LED u tal-GDPR tqajmet bħala kwistjoni ta’ tħassib kemm mill-Grupp ta’ Esperti tal-Istati Membri dwar il-GDPR u l-LED 42 , kif ukoll mill-EDPB 43 . Anki xi awtoritajiet superviżorji għall-protezzjoni tad-data nnotaw li l-awtoritajiet kompetenti jistgħu jsibuha diffiċli 44 .

Il-kamp ta’ applikazzjoni tal-LED huwa ddefinit 45 minn żewġ elementi ewlenin: il-kunċett ta’ awtorità kompetenti (kamp ta’ applikazzjoni personali) u l-kunċett ta’ reat kriminali (kamp ta’ applikazzjoni materjali).

Fir-rigward tal-kamp ta’ applikazzjoni personali, il-proċessar tad-data jaqa’ taħt l-LED meta, l-ewwel nett, jitwettaq minn awtorità kompetenti u, it-tieni, meta d-data personali tiġi pproċessata għal finijiet tal-LED 46 (jiġifieri l-prevenzjoni, l-investigazzjoni, id-detezzjoni jew il-prosekuzzjoni ta’ reati kriminali jew l-eżekuzzjoni ta’ pieni kriminali, inkluża s-salvagwardja kontra theddid għas-sigurtà pubblika u l-prevenzjoni ta’ dan). Fil-fehma tal-Kummissjoni, l-“awtoritajiet kompetenti” kif definiti mil-LED 47 huma jew organi tal-Istat jew korpi privati, li lilhom il-liġi tagħti setgħat speċjali lil hinn minn dawk li jirriżultaw mir-regoli normali applikabbli fir-relazzjonijiet bejn l-individwi u/jew mill-possibbiltà li tiġi eżerċitata s-setgħa ta’ koerċizzjoni. Dawn l-awtoritajiet ikunu l-awtoritajiet kompetenti skont l-LED meta jipproċessaw data (anke jekk b’mod okkażjonali biss u/jew f’każijiet iżolati) għall-fini tal-prevenzjoni, tal-investigazzjoni, tad-detezzjoni jew tal-prosekuzzjoni ta’ reati kriminali jew tal-eżekuzzjoni ta’ pieni kriminali (inklużi s-salvagwardja kontra theddid għas-sigurtà pubblika u l-prevenzjoni ta’ dan). Dan ifisser, pereżempju, li l-proċessar minn tali korpi ta’ data personali għal finijiet mhux relatati mal-LED (eż. skopijiet tar-riżorsi umani jew skopijiet amministrattivi oħrajn bħall-proċessar mill-Unitajiet tal-Intelligence Finanzjarja (UIF) ta’ data personali skont l-acquis 48 dwar il-ġlieda kontra l-ħasil tal-flus) jaqa’ fil-kamp ta’ applikazzjoni tal-GDPR u mhux tal-LED.

Il-kunċett ta’ “reat kriminali” huwa ta’ importanza ċentrali meta jiġi ddeterminat jekk il-proċessar tad-data jaqax fil-kamp ta’ applikazzjoni tal-LED jew le. Skont il-QĠUE, tliet kriterji huma rilevanti meta jiġi vvalutat jekk reat ikunx ta’ natura kriminali: jekk ir-reat ikunx klassifikat bħala kriminali skont id-dritt nazzjonali, in-natura intrinsika tar-reat, u l-grad ta’ severità tal-piena li l-persuna kkonċernata tista’ ġġarrab 49 . Il-karattru awtonomu tal-kunċett ta’ reat kriminali msemmi fil-premessa 13 tal-LED jinvolvi, fost affarijiet oħrajn, li d-dritt tal-Istati Membri ma jistax jiddetermina n-natura ta’ reat bħala “kriminali” għall-iskop uniku tal-applikazzjoni tal-LED.

Il-kwistjoni dwar id-demarkazzjoni bejn il-kamp ta’ applikazzjoni tal-GDPR u l-kamp ta’ applikazzjoni tal-LED tinħoloq f’xi Stati Membri fir-rigward tad-delineazzjoni bejn id-dominji ta’ reati kriminali u ta’ reati amministrattivi. B’mod partikolari, xi liġijiet nazzjonali ta’ traspożizzjoni jirreferu għal finijiet għall-ipproċessar ta’ data personali li ma humiex elenkati fl-Artikolu 1 tal-LED (eż. theddid għall-ordni pubbliku jew għas-sikurezza pubblika). Il-kwistjoni tqum ukoll minħabba li xi Stati Membri jqisu li numru ta’ korpi amministrattivi (eż. l-UIF, kif imsemmijin aktar ’il fuq) iwettqu kompiti li jaqgħu taħt l-LED.

Il-biċċa l-kbira tal-liġijiet tal-Istati Membri jkopru b’mod komprensiv kwalunkwe proċessar ta’ data mill-awtoritajiet kompetenti għall-finijiet tal-LED. B’kuntrast ma’ dan, xi Stati Membri għażlu li jelenkaw b’mod eżawrjenti l-awtoritajiet kompetenti skont l-LED fil-leġiżlazzjoni nazzjonali tagħhom. Xi Stati Membri pprovdew ukoll deroga għall-ipproċessar minn ċerti tipi ta’ awtoritajiet kompetenti jew minn ċerti tipi ta’ data.

Il-kwistjoni tal-kamp ta’ applikazzjoni tal-LED hija s-suġġett ta’ referenza preliminari quddiem il-QĠUE. Il-Qorti tal-Landesverwaltungsgericht Tirol (l-Awstrija) qajmet il-kwistjoni tal-kamp ta’ applikazzjoni tal-LED meta awtorità kompetenti ppruvat, mingħajr suċċess, taċċessa data fuq mowbajl sekwestrat (interpretazzjoni tal-Artikolu 2 tal-LED). Il-każ jikkonċerna wkoll il-kundizzjonijiet ta’ aċċess bħal dan 50 .

2.2.2Governanza u setgħat tal-awtoritajiet superviżorji għall-protezzjoni tad-data

L-Istati Membri kollha minbarra tnejn (il-Belġju u l-Iżvezja) inkarigaw bl-infurzar tal-LED lill-awtorità superviżorja li hija responsabbli wkoll għall-infurzar tal-GDPR. Il-Belġju ta s-superviżjoni tal-pulizija għall-finijiet tal-LED lil awtorità superviżorja differenti. Fl-Iżvezja, is-superviżjoni ta’ ċerti awtoritajiet kompetenti, inkluża l-pulizija, hija kokondiviża mill-awtorità superviżorja kompetenti għall-GDPR u minn awtorità superviżorja oħra. Barra minn hekk, skont l-LED, l-ebda awtorità superviżorja għall-protezzjoni tad-data ma hija kompetenti biex tissorvelja l-qrati meta jaġixxu fil-kapaċità ġudizzjarja tagħhom.

Fir-rigward tad-dispożizzjonijiet tal-LED dwar l-indipendenza tal-awtoritajiet superviżorji għall-protezzjoni tad-data 51 , l-Istati Membri kollha stabbilew fil-leġiżlazzjoni ta’ traspożizzjoni tagħhom li l-awtoritajiet superviżorji għall-protezzjoni tad-data għandhom jaġixxu b’mod indipendenti meta jwettqu l-kompiti tagħhom. Huma jeħtieġu wkoll li l-membri tal-awtoritajiet superviżorji għall-protezzjoni tad-data tagħhom ikunu ħielsa minn influwenza esterna u la jieħdu u lanqas ifittxu struzzjonijiet mingħand ħadd.

Is-superviżjoni tal-konformità mill-awtoritajiet superviżorji għall-protezzjoni tad-data hija kruċjali u mnaqqxa fl-Artikolu 8(3) tal-Karta. L-LED tirrikjedi li l-Istati Membri jipprovdu lill-awtoritajiet superviżorji għall-protezzjoni tad-data b’setgħat investigattivi, korrettivi u konsultattivi, li jridu jkunu effettivi. Dan huwa prerekwiżit għall-infurzar xieraq tar-regoli dwar il-protezzjoni tad-data u b’hekk jintlaħaq l-objettiv tal-LED ta’ livell għoli ta’ protezzjoni tad-drittijiet fundamentali, b’mod partikolari fir-rigward tad-dritt għall-protezzjoni ta’ data personali, u sabiex jiġi żgurat il-fluss liberu tad-data fl-UE. L-awtoritajiet superviżorji għall-protezzjoni tad-data jeħtieġ li jkollhom setgħat ekwivalenti madwar l-UE, sabiex iwettqu l-kompiti tagħhom kif meħtieġ mil-LED 52 .

L-Istati Membri kollha pprovdew lill-awtoritajiet tagħhom bis-setgħat investigattivi speċifikati fl-LED u l-maġġoranza tal-Istati Membri pprovdewlhom ukoll setgħat oħrajn (eż. sabiex iwettqu awditi, jidħlu fil-binjiet, jagħmlu kopji tad-data u jissekwestraw oġġetti 53 ). B’konsegwenza ta’ dan, kważi l-awtoritajiet superviżorji kollha tal-protezzjoni tad-data sabu li għandhom setgħat investigattivi effettivi.

Kważi l-Istati Membri kollha pprovdew għas-setgħat korrettivi speċifikati fl-LED 54 . Ħafna għamlu dan billi segwew mill-qrib il-kliem tal-LED, filwaqt li diversi użaw formulazzjoni wiesgħa ħafna li tista’ tiġi interpretata b’mod raġonevoli li tinkludi s-setgħat kollha stabbiliti fl-LED.

Barra minn hekk, il-maġġoranza tal-liġijiet tal-Istati Membri jagħtu lill-awtoritajiet superviżorji għall-protezzjoni tad-data s-setgħa li jimponu multi amministrattivi 55 .

Mhux l-Istati Membri kollha taw lill-awtoritajiet superviżorji għall-protezzjoni tad-data tagħhom is-setgħa li jiġbdu l-attenzjoni tal-awtoritajiet ġudizzjarji lejn ksur tal-liġijiet nazzjonali adottati għat-traspożizzjoni tal-LED u li jniedu jew inkella jinvolvu rwieħhom fi proċedimenti legali. Tali setgħa hija importanti u tikkomplementa l-mezzi l-oħrajn disponibbli għall-awtoritajiet superviżorji għall-protezzjoni tad-data sabiex jiżguraw b’mod effettiv livell għoli ta’ protezzjoni tad-drittijiet fundamentali tal-individwi u b’mod partikolari d-dritt tagħhom għall-protezzjoni tad-data personali tagħhom.

2.2.3Rimedji

L-Istati Membri kollha pprovdew għad-dritt li jippreżentaw ilment mal-awtorità superviżorja rilevanti tagħhom 56 . Il-biċċa l-kbira tal-liġijiet nazzjonali jipprevedu limitu ta’ żmien sabiex jinfetaħ ilment bħal dan. Huwa importanti li dan it-terminu ma jfixkilx id-dritt tas-suġġetti tad-data f’dan ir-rigward.

F’konformità mal-LED 57 , l-Istati Membri kollha jipprevedu rimedju ġudizzjarju kontra d-deċiżjonijiet tal-awtorità superviżorja, mingħajr preġudizzju għal kwalunkwe rimedju amministrattiv jew mhux ġudizzjarju ieħor disponibbli fl-ordinamenti ġuridiċi tagħhom. Rimedju ġudizzjarju huwa disponibbli fl-Istati Membri kollha minbarra tnejn 58 , fejn awtorità superviżorja ma tittrattax ilment u lanqas ma tinforma lis-suġġett tad-data fi żmien 3 xhur dwar il-progress jew l-eżitu tal-ilment 59 .

Il-biċċa l-kbira tal-Istati Membri jipprevedu wkoll rimedju ġudizzjarju kontra l-kontrollur u l-proċessur tad-data 60 fil-każ ta’ allegat ksur tal-LED. Madankollu, diversi liġijiet nazzjonali ta’ traspożizzjoni ma jipprevedux id-dritt tas-suġġett tad-data li jagħti mandat lil korpi, organizzazzjonijiet u assoċjazzjonijiet mingħajr skop ta’ qligħ sabiex jippreżentaw ilment ma’ awtorità superviżorja jew jibdew rimedju ġudizzjarju f’isimhom 61 .

2.2.4Termini għall-ħżin u għar-rieżami

L-approċċi tal-Istati Membri għat-traspożizzjoni tat-termini tal-LED għall-ħżin u għar-rieżami ta’ data personali 62 jvarjaw ħafna. Il-maġġoranza tal-atti nazzjonali dwar il-protezzjoni tad-data li jittrasponu l-LED jissodisfaw biss ir-rekwiżit ġenerali tal-Artikolu 5 tal-LED. Dan ifisser li hija l-liġi settorjali li fil-fatt tistabbilixxi termini għat-tħassir ta’ data personali, jew għal rieżami perjodiku tal-ħtieġa li tinħażen data personali. Xi Stati Membri jittrasponu d-dispożizzjoni billi jistabbilixxu t-termini fil-leġiżlazzjoni settorjali.

Madankollu, f’xi Stati Membri, il-liġi tħalli f’idejn l-awtorità kompetenti sabiex tistabbilixxi t-termini. F’xi każijiet, il-liġi ma tistabbilixxi l-ebda kriterju għar-rieżami perjodiku u lanqas ma tirrikjedi li tali kriterji jiġu pprovduti minn liġijiet oħrajn u/jew ma tipprevedix li l-proċeduri sabiex jiġi żgurat li t-termini jiġu rrispettati għandhom jiġu stabbiliti wkoll fil-liġi nazzjonali.

Ta’ min jinnota li l-Qorti Amministrattiva Suprema Bulgara dan l-aħħar talbet lill-QĠUE sabiex twieġeb għat-talba preliminari tagħha dwar l-interpretazzjoni tal-Artikolu 5 tal-LED rigward it-termini għall-ħżin tad-data 63 .

2.2.5Bażi legali għall-ipproċessar, inklużi kategoriji speċjali ta’ data personali

Il-maġġoranza tal-Istati Membri jipprovdu – billi jużaw kliem li spiss jaqbel mill-qrib mal-Artikolu 8 tal-LED – li l-bażi legali għall-ipproċessar trid tiġi stabbilita fid-dritt tal-Unjoni jew tal-Istati Membri. Madankollu, xi atti nazzjonali dwar il-protezzjoni tad-data li jittrasponu l-LED ma jirriflettux ir-rekwiżit li d-data personali li għandha tiġi pproċessata u l-finijiet tal-proċessar għandhom jiġu stabbiliti fil-liġi 64 . Atti nazzjonali oħrajn dwar il-protezzjoni tad-data li jittrasponu l-LED ma fihomx id-dispożizzjonijiet kollha li jikkorrispondu għall-Artikolu 8. Huwa f’idejn il-leġiżlazzjoni nazzjonali li tipprovdi għall-bażi tal-proċessar u tikkonforma mar-rekwiżiti tal-Artikolu 8. Barra minn hekk, is-sempliċi ripetizzjoni tar-rekwiżiti ġenerali tal-Artikolu 8 tal-LED fil-liġi nazzjonali ma tistax titqies bħala bażi legali suffiċjenti għal operazzjoni speċifika ta’ proċessar: il-liġi nazzjonali trid tispeċifika liema awtorità hija kompetenti sabiex tipproċessa d-data personali, il-kompiti pubbliċi li twettaq li jiġġustifikaw tali proċessar, u l-iskop tal-proċessar.

Fir-rigward tal-proċessar ta’ kategoriji speċjali ta’ data personali 65 , il-biċċa l-kbira tal-Istati Membri jeħtieġu neċessità stretta bħala prerekwiżit tal-proċessar. Il-biċċa l-kbira tal-Istati Membri jipprovdu wkoll l-istess raġunijiet legali għall-ipproċessar ta’ data sensittiva kif stabbiliti fl-Artikolu 10 tal-LED (proċessar awtorizzat mil-liġi; sabiex jiġi protett l-interess vitali tas-suġġett tad-data jew ta’ persuna fiżika oħra; jew ikunu relatati ma’ data li tkun ġiet żvelata lill-pubbliku b’mod manifest mis-suġġett tad-data). Fi ftit Stati Membri, il-liġijiet ta’ traspożizzjoni jipprevedu xi raġunijiet addizzjonali għall-ipproċessar tad-data (eż. meta l-proċessar ta’ tali data jkun neċessarju għall-evitar jew għall-prevenzjoni ta’ periklu li jhedded direttament il-ħajja, l-integrità fiżika jew l-assi tal-persuni, jew għall-protezzjoni tas-saħħa jew tal-interessi tas-suġġett tad-data jew ta’ persuna oħra). Meta l-att nazzjonali dwar il-protezzjoni tad-data li jittrasponi l-LED ma jipprovdix is-salvagwardji neċessarji għad-drittijiet u għal-libertajiet tas-suġġetti tad-data (kif inhu l-każ f’xi Stati Membri), dawn is-salvagwardji jridu jiġu pprovduti mil-liġijiet settorjali.

Ftit liġijiet nazzjonali ta’ traspożizzjoni jirreferu għall-kunsens fir-rigward tal-proċessar ta’ data personali, inkluż il-proċessar ta’ kategoriji speċjali ta’ data personali. Huwa importanti li jitfakkar li, filwaqt li l-Istati Membri ma humiex preklużi milli jipprovdu fil-liġi nazzjonali tagħhom li s-suġġett tad-data jista’ jaqbel mal-proċessar tad-data personali tiegħu għal finijiet tal-LED, dan il-kunsens jista’ jservi biss bħala salvagwardja u ma jistax jikkostitwixxi l-bażi legali għal tali proċessar. Id-diskussjonijiet dwar din il-kwistjoni jindikaw li jkun utli li jkun hemm aktar linji gwida dwar ir-rwol tal-kunsens fil-kuntest tal-proċessar ta’ data personali għall-finijiet ta’ infurzar tad-dritt penali.

2.2.6Teħid awtomatizzat ta’ deċiżjonijiet

Il-liġijiet ta’ traspożizzjoni kollha tal-Istati Membri jinkludu dispożizzjonijiet li jipprojbixxu deċiżjoni bbażata biss fuq il-proċessar awtomatizzat, sakemm ma jkunx previst mil-liġi 66 . Il-biċċa l-kbira tal-liġijiet ta’ traspożizzjoni tal-Istati Membri jirrikjedu li tali deċiżjonijiet ma jkunux ibbażati fuq kategoriji speċjali ta’ data personali sakemm ma jiġux ipprovduti salvagwardji xierqa 67 . Huma jipprojbixxu wkoll it-tfassil ta’ profili li jirriżulta f’diskriminazzjoni 68 . Madankollu, xi leġiżlazzjoni nazzjonali ma tirreferix għal salvagwardji xierqa għad-drittijiet u għal-libertajiet tas-suġġett tad-data f’każijiet li fihom it-teħid awtomatizzat ta’ deċiżjonijiet ikun awtorizzat bil-liġi. B’mod aktar speċifiku, mhux l-Istati Membri kollha jipprevedu d-dritt li jinkiseb intervent mill-bniedem min-naħa tal-kontrollur, jew ma jeħtiġux miżuri xierqa sabiex jissalvagwardjaw id-drittijiet u/jew il-libertajiet u l-interessi leġittimi tas-suġġetti tad-data.

2.2.7Drittijiet tas-suġġetti tad-data

L-Istati Membri kollha għażlu li jagħmlu użu mill-possibbiltà mogħtija mil-LED sabiex jillimitaw id-dritt ta’ aċċess tas-suġġetti tad-data għad-data personali tagħhom 69 . Il-biċċa l-kbira tal-Istati Membri jipprevedu wkoll restrizzjonijiet ta’ drittijiet oħrajn tas-suġġett tad-data 70 . L-atti nazzjonali dwar il-protezzjoni tad-data li jittrasponu l-LED spiss isegwu biss il-lingwa ġenerali tal-LED mingħajr ma jispeċifikaw aktar iċ-ċirkostanzi jew il-kundizzjonijiet li fihom għandhom japplikaw ir-restrizzjonijiet. F’każijiet bħal dawn, dawn iċ-ċirkostanzi u l-kundizzjonijiet iridu jiġu speċifikati fil-leġiżlazzjoni settorjali inkella jagħtu lill-kontrolluri tad-data diskrezzjoni fl-applikazzjoni ta’ dawn ir-restrizzjonijiet.

Il-biċċa l-kbira tal-Istati Membri jikkonformaw mar-rekwiżit tal-LED biex jippermettu lis-suġġetti tad-data jeżerċitaw id-drittijiet tagħhom permezz tal-awtorità superviżorja għall-protezzjoni tad-data 71 . Il-biċċa l-kbira tal-Istati Membri użaw l-għażla li jistipulaw li d-drittijiet tas-suġġetti tad-data għandhom jiġu eżerċitati skont il-liġi nazzjonali fil-kuntest tal-investigazzjonijiet u tal-proċedimenti kriminali nazzjonali 72 .

Il-liġijiet ta’ traspożizzjoni ta’ diversi Stati Membri ma jirriflettux ir-rekwiżiti speċifiċi kollha tal-LED rigward il-mod li bih għandhom jiġu eżerċitati d-drittijiet tas-suġġetti tad-data (eż. il-format u l-mezzi ta’ komunikazzjoni tat-tweġibiet, in-nuqqas ta’ imposta).

Hemm deċiżjoni preliminari pendenti 73 mqajma minn qorti Ġermaniża dwar l-interpretazzjoni tar-restrizzjonijiet għad-dritt ta’ aċċess tas-suġġetti tad-data għad-data tagħhom (l-Artikolu 15 tal-LED fid-dawl tal-Artikolu 54 tal-LED), u d-dritt għal rimedju ġudizzjarju effettiv skont l-Artikolu 47 tal-Karta u l-libertà tal-għażla ta’ okkupazzjoni skont l-Artikolu 15 tal-Karta.

2.2.8Xi dispożizzjonijiet importanti speċifiċi għal-LED

Xi dispożizzjonijiet tal-LED huma speċifiċi għall-kuntest tal-infurzar tad-dritt penali u ma għandhom l-ebda ekwivalenti fil-GDPR.

Kategoriji ta’ suġġetti tad-data

L-LED tobbliga lill-Istati Membri jirrikjedu li kontrollur tad-data jagħmel distinzjoni, fejn applikabbli u sa fejn jista’ jkun, bejn id-data ta’ kategoriji differenti ta’ suġġetti tad-data, u li jipprovdu eżempji ta’ dawk il-kategoriji (eż. persuna li għaliha hemm raġunijiet serji sabiex wieħed jemmen li wettqet jew li dalwaqt se twettaq reat kriminali (“persuna suspettata”)) 74 . Il-liġijiet ta’ xi Stati Membri ma jispeċifikawx (sa ċertu punt jew xejn affattu) il-kategoriji elenkati mil-LED. Meta tiġi speċifikata l-kategorija ta’ “persuni suspettati”, xi liġijiet nazzjonali ma jeħtiġux li għandu jkun hemm “raġunijiet serji sabiex wieħed jemmen li l-persuni wettqu jew waslu sabiex iwettqu reat kriminali”. Id-deċiżjoni pendenti tal-QĠUE fil-kawża pendenti Ministerstvo na vatreshnite raboti vs B.C. se tkompli tiċċara l-interpretazzjoni tal-LED fir-rigward tal-kategoriji ta’ suġġetti tad-data, inkluż ir-rekwiżit li l-kategorizzazzjoni ta’ suġġett tad-data bħala persuna suspettata għandha tkun kundizzjonali fuq l-eżistenza ta’ “raġunijiet serji sabiex wieħed jemmen li wettqet jew li waslet sabiex twettaq reat kriminali” 75 .

Distinzjoni bejn il-klassijiet ta’ data personali u l-verifika tal-kwalità tagħha

L-Istati Membri jridu jipprevedu li, kemm jista’ jkun, issir distinzjoni bejn data personali bbażata fuq il-fatti u data personali bbażata fuq valutazzjonijiet personali 76 . Iridu jieħdu wkoll miżuri sabiex jiżguraw li d-data personali li ma tkunx akkurata, li ma tkunx kompluta jew li ma tibqax tiġi aġġornata la tiġi trażmessa u lanqas ma titqiegħed għad-dispożizzjoni. Meta data mhux korretta tkun ġiet trażmessa, ir-riċevituri għandhom jiġu nnotifikati mingħajr dewmien u, f’każijiet bħal dawn, id-data personali għandha tiġi rrettifikata, titħassar jew l-ipproċessar tagħha għandu jiġi ristrett. Filwaqt li l-biċċa l-kbira tal-Istati Membri ttrasponew dan ir-rekwiżit, xi wħud mill-miżuri speċifiċi meħtieġa ma humiex previsti b’mod espliċitu taħt diversi liġijiet nazzjonali ta’ traspożizzjoni.

Reġistrar

Total ta’ 12-il Stat Membru 77 użaw l-għażla li jipposponu l-introduzzjoni tas-sistema awtomatizzata ta’ proċessar tagħhom f’konformità mar-rekwiżiti dwar ir-reġistrar sa Mejju 2023 78 .

Il-biċċa l-kbira tal-Istati Membri jipprevedu li r-reġistrazzjonijiet jinżammu għall-operazzjonijiet ta’ proċessar f’sistemi awtomatizzati ta’ proċessar 79 . Xi liġijiet nazzjonali ma jeħtiġux li jiġu rreġistrati t-tipi kollha ta’ operazzjonijiet. L-LED tistabbilixxi t-tipi minimi ta’ informazzjoni li jrid ikun fihom ir-reġistrazzjonijiet. Xi liġijiet nazzjonali ma inkludewx it-tipi kollha ta’ informazzjoni meħtieġa (eż. ir-raġuni għall-konsultazzjoni jew għad-divulgazzjoni ta’ data personali).

3L-ewwel tagħlimiet mill-applikazzjoni u mill-funzjonament tal-LED

3.1Ilmenti u impatt pożittiv fuq id-drittijiet tas-suġġetti tad-data

L-LED tiżgura l-protezzjoni tad-drittijiet u tal-libertajiet fundamentali tal-individwi, u b’mod partikolari, id-dritt għall-protezzjoni tad-data. Tipprovdi qafas komprensiv għad-drittijiet tas-suġġetti tad-data u kif dawn id-drittijiet jistgħu jiġu eżerċitati, inkluż id-dritt tagħhom għall-informazzjoni, għall-aċċess, għar-rettifika jew għat-tħassir tad-data personali tagħhom filwaqt li tipprovdi wkoll għar-restrizzjoni tal-proċessar. L-LED żiedet il-fehim tas-suġġetti tad-data dwar id-drittijiet tagħhom u kif jistgħu jeżerċitaw dawn id-drittijiet, u dan huwa rifless minn żieda fin-numru ta’ talbiet magħmulin lill-awtoritajiet kompetenti. Il-prattika wriet li, fost id-drittijiet mogħtija lis-suġġetti tad-data taħt l-LED, huwa d-dritt ta’ aċċess u tħassir li huma l-aktar invokati ta’ spiss mal-awtoritajiet kompetenti 80 .

L-LED tippermetti li jitqiegħdu limiti fuq ċerti drittijiet (id-dritt ta’ aċċess 81 u d-dritt għal rettifika jew għal tħassir 82 ) u fuq l-informazzjoni li kontrollur tad-data jeħtieġlu jipprovdi lis-suġġett tad-data fir-rigward ta’ data personali li tkun ġiet ipproċessata 83 . Is-suġġetti tad-data jistgħu jitolbu lill-awtoritajiet superviżorji għall-protezzjoni tad-data jirrieżaminaw ir-restrizzjoni ta’ awtorità kompetenti tad-dritt inkwistjoni jew jitolbuhom jivverifikaw jekk ir-restrizzjoni twettqitx f’konformità mal-LED (eżerċizzju indirett tad-dritt) 84 . Madwar nofs l-awtoritajiet superviżorji għall-protezzjoni tad-data jirrapportaw li rċevew talba bħal din 85 . Il-prattika turi li n-numru ta’ talbiet riċevuti jista’ jvarja b’mod sinifikanti (eż. fil-Kroazja waslet talba waħda bħal din, iżda waslu aktar minn 1500 fi Franza) 86 . Filwaqt li l-awtoritajiet superviżorji għall-protezzjoni tad-data ddeċidew, wara verifika jew rieżami ta’ dawn l-ilmenti, li l-maġġoranza tat-talbiet kienu inammissibbli, f’diversi każijiet, il-kontrollur tad-data ġie ordnat jirrettifika jew inkella jħassar id-data personali, jew jirrestrinġi l-proċessar ta’ data personali, u b’hekk jiżgura l-applikazzjoni xierqa tar-restrizzjonijiet 87 .

L-LED tipprovdi sabiex korp, organizzazzjoni jew assoċjazzjoni mingħajr skop ta’ qligħ tippreżenta lment f’isem suġġett tad-data. Madankollu, din il-possibbiltà ma tantx jidher li qiegħda tintuża (erba’ awtoritajiet superviżorji għall-protezzjoni tad-data biss irrapportaw li kienu rċevew ilmenti bħal dawn minn korp rappreżentattiv 88 ). Bl-istess mod, l-organizzazzjonijiet tas-soċjetà ċivili rrapportaw biss numru żgħir ta’ talbiet sabiex jippreżentaw ilment bħal dan 89 .

L-individwi qegħdin jużaw ukoll dejjem aktar id-dritt tagħhom li jippreżentaw ilmenti mal-awtoritajiet superviżorji għall-protezzjoni tad-data, inkluż f’każijiet li fihom l-awtoritajiet kompetenti jillimitaw l-eżerċizzju tad-drittijiet tas-suġġetti tad-data. Aktar minn terz tal-awtoritajiet superviżorji għall-protezzjoni tad-data rrapportaw żieda fin-numru ta’ lmenti riċevuti wara t-traspożizzjoni tal-LED fl-Istati Membri tagħhom 90 . Uħud mill-ilmenti l-aktar frekwenti riċevuti mill-awtoritajiet superviżorji għall-protezzjoni tad-data kienu jikkonċernaw il-limitazzjoni għad-dritt ta’ aċċess 91 , id-dritt ta’ rettifika jew ta’ tħassir 92 , u d-dritt għall-informazzjoni u l-limitazzjonijiet għalih 93 . Dawn kienu segwiti minn ilmenti relatati mal-prinċipju tal-limitazzjoni tal-ħżin, li jirrikjedi li l-awtoritajiet kompetenti jżommu data personali għal mhux aktar milli jkun neċessarju, u mad-dritt għall-informazzjoni.

3.2Sensibilizzazzjoni akbar dwar il-protezzjoni tad-data fl-awtoritajiet kompetenti

L-Istati Membri jirrapportaw li l-introduzzjoni tal-LED kellha u għad għandha impatt kbir fuq is-sensibilizzazzjoni tal-awtoritajiet kompetenti għall-importanza tal-protezzjoni tad-data 94 . Diversi awtoritajiet superviżorji għall-protezzjoni tad-data esprimew l-opinjoni tagħhom li l-akbar impatt tal-LED kien li żiedet is-sensibilizzazzjoni u l-enfasi fuq kwistjonijiet relatati mal-protezzjoni tad-data u fuq id-drittijiet tas-suġġetti tad-data 95 . Dan intwera wkoll minn skambji bejn l-awtoritajiet superviżorji għall-protezzjoni tad-data u l-awtoritajiet kompetenti dwar id-drittijiet tas-suġġetti tad-data u l-modalitajiet għall-eżerċitar ta’ dawk id-drittijiet 96 . Xi awtoritajiet kompetenti rrapportaw li kienu allokaw aktar riżorsi għall-protezzjoni tad-data bħala riżultat 97 . Dan kien jinkludi l-investiment fl-inkorporazzjoni tal-prinċipju tal-privatezza mid-disinn u prestabbilita fis-sistemi tal-IT tagħhom, l-istabbiliment ta’ perjodi ta’ żamma ta’ data, l-applikazzjoni tal-prinċipju ta’ minimizzazzjoni tad-data, u r-rapportar ta’ ksur. Sussegwentement, huwa rrapportat li s-sigurtà ġenerali tad-data pproċessata tjiebet 98 .

L-attivitajiet ta’ taħriġ u ta’ sensibilizzazzjoni mill-awtoritajiet superviżorji għall-protezzjoni tad-data jikkontribwixxu wkoll għall-implimentazzjoni xierqa tal-LED, u l-awtoritajiet superviżorji għandhom il-kompitu li jsaħħu s-sensibilizzazzjoni fost il-kontrolluri u l-proċessuri tad-data dwar l-obbligi tagħhom skont l-LED 99 .

Ħafna awtoritajiet superviżorji għall-protezzjoni tad-data jsaħħu s-sensibilizzazzjoni billi jippubblikaw linji gwida. Uħud mis-suġġetti koperti mill-awtoritajiet superviżorji differenti tal-protezzjoni tad-data jinkludu: l-għoti ta’ assistenza lill-ġudikatura, lill-uffiċċji tal-prosekuturi u lill-awtoritajiet tal-pulizija f’konformità mal-prinċipju ta’ responsabbiltà; l-iskambju ta’ data personali mal-pulizija; il-ħatra ta’ uffiċjal tal-protezzjoni tad-data; it-twettiq ta’ valutazzjoni tal-impatt fuq il-protezzjoni tad-data; il-proċessar ta’ data f’oqsma kriminali bħall-kriminalità organizzata u t-terroriżmu; iż-żamma ta’ rekords tal-attivitajiet ta’ proċessar u tar-reġistrar; it-twettiq ta’ sorveljanza bil-video; l-għoti ta’ informazzjoni lis-suġġetti tad-data; in-notifika ta’ ksur ta’ data; l-obbligi tal-kontrolluri; u l-eżerċitar tad-drittijiet mill-individwi.

Madankollu, tmien awtoritajiet superviżorji għall-protezzjoni tad-data għadhom ma ħarġu l-ebda gwida u/jew għodda prattika sabiex jappoġġaw lill-awtoritajiet kompetenti u lill-proċessuri sabiex jikkonformaw mal-obbligi tagħhom.

Barra minn hekk, 12-il awtorità superviżorja għall-protezzjoni tad-data ma pprovdew l-ebda taħriġ jew ma wettqu l-ebda attività ta’ sensibilizzazzjoni għall-awtoritajiet kompetenti jew għall-proċessuri skont l-LED 100 . Mill-awtoritajiet superviżorji għall-protezzjoni tad-data li wettqu attivitajiet bħal dawn, l-aktar suġġetti frekwenti kienu jinkludu: il-proċessar tad-data mill-pulizija, mill-uffiċċji tal-prosekuzzjoni u mill-awtoritajiet ġudizzjarji u korrettivi; id-definizzjoni tal-oqsma rispettivi ta’ applikazzjoni tal-GDPR u tal-LED; l-użu ta’ data personali minn networks tal-media soċjali; il-proċessar ta’ data fil-fajls tal-pulizija; it-tekniki ta’ sorveljanza bil-video u l-big data; l-immaniġġjar tad-drittijiet tas-suġġetti tad-data; u l-proċessar ta’ data personali tal-priġunieri 101 .

Innovazzjoni oħra tal-LED hija r-rekwiżit għall-kontrolluri tad-data li jaħtru uffiċjal tal-protezzjoni tad-data (UPD) li d-dmirijiet tiegħu jinkludu, fost kompiti oħrajn, l-informar u l-konsulenza dwar ir-rekwiżiti tal-protezzjoni tad-data, il-monitoraġġ tal-konformità mal-LED, il-konsulenza dwar il-valutazzjonijiet tal-impatt tal-protezzjoni tad-data u l-monitoraġġ tal-prestazzjoni tagħha 102 . Dan wassal sabiex l-awtoritajiet kompetenti saru aktar konxji mill-obbligi tagħhom ta’ protezzjoni tad-data minbarra li għandu impatt pożittiv fuq il-konformità tal-awtoritajiet kompetenti mar-regoli dwar il-protezzjoni tad-data, kif irrikonoxxa wkoll il-Kunsill 103 .

Huwa importanti li jsir investiment fl-iżvilupp u fil-massimizzazzjoni tal-għarfien espert u tal-għarfien tal-UPD sabiex l-awtoritajiet kompetenti jiġu megħjuna japplikaw l-LED b’mod konsistenti 104 . Għalhekk, il-Kummissjoni stabbiliet u tiffaċilita n-Network għall-Uffiċjali tal-Protezzjoni tad-Data tal-awtoritajiet kompetenti, l-aġenziji tal-Ġustizzja u tal-Affarijiet Interni u l-Uffiċċju tal-Prosekutur Pubbliku Ewropew. In-Network huwa inizjattiva permanenti li tiffoka fuq l-applikazzjoni tal-LED mill-awtoritajiet kompetenti tal-Istati Membri. Għandu l-għan li jipprovdi pjattaforma għall-kooperazzjoni u għall-iskambju ta’ għarfien espert bejn l-UPD tal-Istati Membri. In-Network tal-Europol ta’ Esperti dwar il-Protezzjoni tad-Data (EDEN) u n-networks nazzjonali tal-UPD għall-awtoritajiet kompetenti huma inizjattivi importanti li jgħinu lill-UPD tal-awtoritajiet kompetenti jippromwovu l-iskambju tal-aħjar prattiki u tal-informazzjoni dwar l-applikazzjoni tal-LED.

3.3Sigurtà mtejba tad-data iżda diverġenzi fin-notifiki ta’ ksur tad-data

L-LED tejbet is-sigurtà tad-data personali billi rrikjediet li l-awtoritajiet kompetenti jieħdu miżuri sabiex jilħqu objettivi speċifiċi ta’ sigurtà. Pereżempju, tirrikjedi li l-awtoritajiet kompetenti jwettqu valutazzjonijiet tal-impatt fuq il-protezzjoni tad-data meta attività ta’ proċessar tad-data x’aktarx tirriżulta f’riskju għoli għad-drittijiet u għal-libertajiet tas-suġġetti tad-data. Il-valutazzjonijiet tal-impatt jinvolvu l-identifikazzjoni ta’ riskji u ta’ miżuri sabiex dawn jiġu mmitigati. Dan ir-rekwiżit, kif ukoll l-obbligu tal-aderenza mal-prinċipju tal-protezzjoni tad-data mid-disinn u b’mod awtomatiku u r-rekwiżiti ta’ notifika ta’ ksur ta’ data wasslu għal titjib fis-sigurtà tal-ipproċessar ta’ data personali 105 .

Il-Kunsill irrikonoxxa wkoll dan, u sab li l-LED tejbet il-livell tas-sigurtà tad-data inkluż permezz ta’ pjanijiet ta’ sigurtà; l-aġġornament tas-sistemi tal-IT u tal-miżuri organizzazzjonali; valutazzjonijiet tal-impatt dwar il-protezzjoni tad-data; u l-ħtieġa li l-awtoritajiet kompetenti jżommu reġistrazzjonijiet għal operazzjonijiet ta’ proċessar partikolari 106 .

L-LED tistabbilixxi ċ-ċirkostanzi li fihom il-kontrolluri tad-data jeħtiġilhom jinnotifikaw lill-awtorità superviżorja għall-protezzjoni tad-data tagħhom u lis-suġġett tad-data kkonċernat bi ksur ta’ data personali 107 . Minkejja dan l-obbligu, hemm differenza kbira fin-numru ta’ każijiet ta’ ksur ta’ data li ġew innotifikati lill-awtoritajiet superviżorji għall-protezzjoni tad-data minn meta ġiet introdotta l-LED 108 . Sitt awtoritajiet superviżorji għall-protezzjoni tad-data rrapportaw li ma kienu rċevew l-ebda notifika ta’ ksur ta’ data 109 u diversi oħrajn irrapportaw li kienu rċevew ftit notifiki bħal dawn. Pereżempju, l-awtorità Taljana rrapportat biss tliet notifiki ta’ ksur ta’ data u l-awtorità Franċiża rrapportat tmienja, iżda l-awtorità Netherlandiża rrapportat aktar minn 500.

Din id-differenza fin-numru ta’ notifiki ta’ każijiet ta’ ksur ta’ data rrapportati tissuġġerixxi (wara li jitqiesu fatturi bħad-daqs tal-popolazzjoni) li jidher li hemm prattiki diverġenti bejn l-awtoritajiet kompetenti tal-Istati Membri fir-rigward ta’ dak li jitqies bħala ksur u meta jeħtieġ li jiġi rrapportat lil Awtorità Superviżorja għall-Protezzjoni tad-data. Il-Kummissjoni nnotat dan ukoll fir-rapport tagħha dwar il-GDPR 110 . L-EDPB dan l-aħħar ippubblika linji gwida dwar il-ksur skont il-GDPR 111 . Dawn il-linji gwida, filwaqt li ma humiex direttament applikabbli, huma wkoll ta’ rilevanza għall-każijiet ta’ ksur ta’ data relatati mal-LED. Għalhekk, għandhom jikkontribwixxu għal approċċ aktar uniformi għall-immaniġġjar ta’ ksur ta’ data relatat mal-LED fl-Istati Membri kollha.

3.4Superviżjoni mill-awtoritajiet superviżorji għall-protezzjoni tad-data

3.4.1Riżorsi tal-awtoritajiet superviżorji għall-protezzjoni tad-data

Il-provvista tar-riżorsi umani, tekniċi u finanzjarji, tal-bini u tal-infrastruttura lil kull awtorità għall-protezzjoni tad-data hija prerekwiżit sabiex dawn iwettqu dmirijiethom u jeżerċitaw is-setgħat tagħhom b’mod effettiv, u għalhekk din hija kundizzjoni essenzjali għall-indipendenza tagħhom 112 . Il-Kummissjoni enfasizzat b’mod konsistenti l-fatt li l-Istati Membri huma obbligati jallokaw biżżejjed riżorsi umani, finanzjarji u tekniċi lill-awtoritajiet superviżorji għall-protezzjoni tad-data 113 . Il-Kunsill talab ukoll b’mod speċifiku lill-Istati Membri sabiex jallokaw biżżejjed riżorsi umani, tekniċi u finanzjarji lill-awtoritajiet superviżorji għall-protezzjoni tad-data 114 .

Madankollu, iż-żieda ġenerali fil-persunal tal-awtoritajiet superviżorji għall-protezzjoni tad-data f’dawn l-aħħar snin 115 ma tidhirx li tikkonċerna kompiti relatati mal-LED. In-numru ta’ persunal li jaħdem fuq l-LED baqa’ l-istess jew saħansitra naqas f’nofs l-awtoritajiet superviżorji għall-protezzjoni tad-data 116 . Kwalunkwe żieda kienet modesta ħafna, u bħala medja ammontat għal anqas minn żewġ persuni f’ekwivalenti full-time (“FTEs”) 117 . Fi kważi nofs l-awtoritajiet superviżorji għall-protezzjoni tad-data (inklużi dawk b’numru totali ta’ impjegati ta’ aktar minn 100 FTE), bejn anqas minn 1 % u 7 % tal-persunal totali jaħdem fuq l-LED 118 . F’numri assoluti, madwar nofs l-awtoritajiet superviżorji għall-protezzjoni tad-data jallokaw bejn FTE 1 u 4 FTEs għal kompiti relatati mal-LED, u tmien awtoritajiet superviżorji għall-protezzjoni tad-data jallokaw bejn 7 FTEs u 15-il FTE għal kompiti relatati mal-LED. Madankollu, awtorità superviżorja waħda għall-protezzjoni tad-data għandha 53 FTE jaħdmu fuq l-LED 119 . B’mod simili, is-Segretarjat tal-EDPB iddedika anqas minn 1,5 FTEs għal kwistjonijiet kompletament relatati mal-LED.

Din is-sitwazzjoni ma hijiex sodisfaċenti, anke jekk 10 awtoritajiet superviżorji għall-protezzjoni tad-data indikaw li għandhom biżżejjed riżorsi finanzjarji, umani u tekniċi 120 . Min-naħa l-oħra, 16-il awtorità superviżorja għall-protezzjoni tad-data sabu li ma għandhomx biżżejjed riżorsi. Minn dawn l-awtoritajiet, xi wħud innotaw li dan kellu impatt negattiv fuq l-investigazzjonijiet fuq inizjattiva proprja tagħhom 121 , fuq it-trattament tal-ilmenti tagħhom 122 , fuq l-ispezzjoni ta’ sistemi tal-IT fuq skala kbira (SIS, VIS) u fuq il-ħruġ ta’ opinjonijiet fuq inizjattiva tagħhom stess 123 . Fil-fatt, il-karatteristiċi speċifiċi għas-setturi jfissru li l-infurzar effettiv tal-LED jeħtieġ spezzjoni sistematika ta’ attivitajiet tal-proċessar li spiss ikunu kumplessi, u li ma huwiex biżżejjed li wieħed jibbaża fuq ilmenti individwali (li huma ferm anqas fl-ammont tagħhom milli għall-GDPR) 124 .

Barra minn hekk, l-awtoritajiet superviżorji għall-protezzjoni tad-data indikaw in-nuqqas ta’ għarfien espert tal-IT sabiex jindirizzaw il-kumplessità dejjem akbar tat-teknoloġiji tal-IT użati fil-qasam tal-infurzar tal-liġi 125 .

3.4.2Użu tas-setgħat

Użu tas-setgħat korrettivi

Total ta’ 19-il awtorità superviżorja għall-protezzjoni tad-data applikaw is-setgħat investigattivi tagħhom, jew fuq inizjattiva tagħhom stess jew fuq il-bażi ta’ lment 126 . L-awtoritajiet superviżorji għall-protezzjoni tad-data rrapportaw diffikultajiet biss fi ftit każijiet (eż. meta kontrollur tad-data ma jkunx ipprovda l-informazzjoni rilevanti kollha jew irrifjuta l-aċċess għall-informazzjoni) 127 .

L-istess 19-il awtorità superviżorja għall-protezzjoni tad-data applikaw ukoll is-setgħat korrettivi tagħhom. Bil-bosta, l-aktar setgħa użata ta’ spiss kienet dik tal-ħruġ ta’ ordnijiet sabiex il-proċessar isir konformi mal-liġi, inklużi ordnijiet sabiex tiġi rrettifikata jew titħassar data personali jew sabiex jiġi ristrett il-proċessar tagħha. L-awtoritajiet superviżorji għall-protezzjoni tad-data użaw din is-setgħa f’114-il każ. Il-fatt li din is-setgħa ta’ ordni ta’ limitazzjoni temporanja jew definittiva (inkluża projbizzjoni) fuq il-proċessar intużat f’erba’ każijiet biss 128 juri li l-awtoritajiet superviżorji għall-protezzjoni tad-data użaw dawn is-setgħat bir-reqqa. 

L-użu tas-setgħat konsultattivi

It-twettiq sistematiku ta’ konsultazzjonijiet minn qabel u t-talba għall-opinjoni tal-awtoritajiet superviżorji għall-protezzjoni tad-data dwar l-abbozzi ta’ miżuri leġiżlattivi u amministrattivi huma mezz effettiv sabiex jiġi żgurat livell għoli ta’ protezzjoni tad-dritt għall-protezzjoni ta’ data personali u jitnaqqas in-numru ta’ lmenti sussegwenti. Il-konsultazzjoni minn qabel tal-awtoritajiet superviżorji għall-protezzjoni tad-data hija ta’ importanza partikolari meta jintużaw teknoloġiji ġodda li jista’ jkollhom impatt sinifikanti fuq id-drittijiet fundamentali.

Nofs l-awtoritajiet superviżorji għall-protezzjoni tad-data rrapportaw li kienu ġew ikkonsultati dwar il-valutazzjonijiet tal-impatt fuq il-protezzjoni tad-data. In-numru ta’ konsultazzjonijiet preċedenti jvarja bejn l-Istati Membri. Xi awtoritajiet ġew ikkonsultati darba biss filwaqt li awtorità oħra rċeviet 59 konsultazzjoni minn qabel 129 . Fil-biċċa l-kbira ta’ dawn il-każijiet, l-awtoritajiet superviżorji għall-protezzjoni tad-data pprovdew pariri bil-miktub u f’xi każijiet użaw is-setgħat korrettivi tagħhom fir-rigward tal-proċessar - b’mod partikolari, huma ħarġu twissijiet jew ordnaw miżuri sabiex il-proċessar tad-data jsir f’konformità mal-liġi. F’każ wieħed, l-awtorità superviżorja għall-protezzjoni tad-data ħarġet opinjoni negattiva li tidher li kellha l-istess effett bħal projbizzjoni fuq il-proċessar.

Barra minn hekk, jidher li l-awtoritajiet superviżorji għall-protezzjoni tad-data jittrattaw ukoll talbiet għal pariri, barra mill-proċedura ta’ konsultazzjoni minn qabel. L-aktar tip komuni ta’ kwistjoni li dwarha l-awtoritajiet kompetenti avviċinaw lill-awtoritajiet superviżorji għall-protezzjoni tad-data għal parir kien relatat ma’ tipi speċifiċi ta’ proċessar (b’mod partikolari l-użu ta’ teknoloġiji, ta’ mekkaniżmi jew ta’ proċeduri ġodda, segwit mill-qrib mill-miżuri ta’ sigurtà xierqa, mill-proċessar ta’ kategoriji speċjali ta’ data personali, mid-determinazzjoni tal-bażi legali għall-ipproċessar, mill-prinċipju ta’ limitazzjoni tal-ħżin u mit-termini xierqa 130 ).

Barra minn hekk, 22 awtorità superviżorja għall-protezzjoni tad-data ħarġu opinjonijiet għall-parlamenti nazzjonali u għall-gvernijiet tagħhom dwar miżuri leġiżlattivi u amministrattivi relatati mal-proċessar ta’ data personali. Diversi indikaw li xi kultant jiġu kkonsultati 131 .

3.4.3Stħarriġ ġudizzjarju tal-azzjonijiet tal-awtoritajiet superviżorji għall-protezzjoni tad-data

Kważi nofs l-awtoritajiet superviżorji għall-protezzjoni tad-data indikaw li f’numru żgħir ta’ każijiet, huma ffaċċjaw proċedimenti ġudizzjarji rigward id-deċiżjonijiet tagħhom jew in-nuqqas ta’ azzjoni min-naħa tagħhom. Il-proċeduri nbdew prinċipalment mis-suġġetti tad-data u fi ftit każijiet mill-awtoritajiet kompetenti 132 . Diversi kawżi ġew iddikjarati inammissibbli mill-qrati jew ġew irtirati mill-applikanti. Il-qorti kkonfermat id-deċiżjoni tal-awtorità superviżorja għall-protezzjoni tad-data fil-biċċa l-kbira tal-kawżi li jifdal, iżda biddlithom fi ftit kawżi (u kawżi oħrajn kienu għadhom pendenti). In-numru żgħir ta’ sentenzi sal-lum ifisser li għadu ma huwiex possibbli li tinstab xejra ċara.

3.4.4Linji Gwida tal-EDPB

Il-konsistenza u livell għoli ta’ protezzjoni fost l-Istati Membri huma kruċjali sabiex tiġi żgurata kooperazzjoni ġudizzjarja f’materji kriminali u kooperazzjoni tal-pulizija effettivi 133 . L-LED tipprovdi sabiex l-EDPB joħroġ linji gwida, rakkomandazzjonijiet u l-aħjar prattiki (fuq inizjattiva tiegħu stess jew fuq talba tal-Kummissjoni) sabiex jiżgura li l-Istati Membri japplikaw l-LED b’mod konsistenti. L-EDPB ipproduċa gwida speċifika għal-LED rilevanti għall-Kapitolu V (trasferimenti internazzjonali) 134 ; linji gwida dwar l-użu ta’ teknoloġiji ta’ rikonoxximent tal-wiċċ 135 ; u (fil-kapaċità preċedenti tiegħu bħala l-Grupp ta’ Ħidma tal-Artikolu 29) opinjoni dwar xi kwistjonijiet ewlenin tal-LED 136 .

Ħafna mil-linji gwida tal-EDPB dwar il-GDPR huma rilevanti wkoll għal-LED sal-punt li jiddependu fuq kunċetti jew fuq teknoloġiji komuni. Dawn il-linji gwida jinkludu dawk dwar il-kunċett ta’ kontrollur u ta’ proċessur tad-data 137 , dwar id-drittijiet tas-suġġetti tad-data 138 , dwar in-notifika ta’ ksur ta’ data personali 139 , dwar il-valutazzjoni tal-impatt fuq il-protezzjoni tad-data 140 , dwar il-protezzjoni tad-data mid-disinn u b’mod awtomatiku 141 , u dwar it-teħid awtomatizzat individwali ta’ deċiżjonijiet 142 .

Il-produzzjoni ta’ linji gwida komprensivi u prattiċi teħtieġ ħidma u riżorsi sinifikanti, iżda l-gwida hija essenzjali (kif innota wkoll il-Kunsill 143 ). Għalhekk huwa pożittiv ħafna li l-EDPB indika li dalwaqt se jipprovdi gwida addizzjonali, inkluż dwar il-kunċett tas-setgħat investigattivi u korrettivi effettivi tal-awtoritajiet superviżorji għall-protezzjoni tad-data, u dwar it-trasferimenti internazzjonali li huma soġġetti għal salvagwardji xierqa.

Il-linji gwida tal-EDPB jistgħu jnaqqsu wkoll l-ammont ta’ xogħol tal-awtoritajiet superviżorji għall-protezzjoni tad-data (eż. kompiti bħall-għoti ta’ pariri lill-kontrolluri tad-data jew it-trattament ta’ lmenti). Pereżempju, diversi mill-kwistjonijiet indirizzati fl-opinjoni tal-Grupp ta’ Ħidma tal-Artikolu 29 dwar xi kwistjonijiet ewlenin tal-LED (bħal termini xierqa, il-bażi legali tal-proċessar, il-kundizzjonijiet għall-ipproċessar ta’ kategoriji speċjali ta’ data) huma wkoll xi wħud mill-aktar kwistjonijiet frekwenti li dwarhom l-awtoritajiet kompetenti talbu parir lill-awtoritajiet superviżorji għall-protezzjoni tad-data 144 .

3.4.5Assistenza reċiproka

Sabiex tiġi żgurata l-applikazzjoni konsistenti tal-LED, l-awtoritajiet superviżorji għall-protezzjoni tad-data huma meħtieġa jipprovdu assistenza reċiproka lil xulxin. Dan jinkludi assistenza fil-forma ta’ talbiet għal informazzjoni u ta’ talbiet sabiex jitwettqu konsultazzjonijiet, spezzjonijiet u investigazzjonijiet 145 . Madankollu, l-assistenza reċiproka rarament intużat sal-lum. Sitt awtoritajiet superviżorji għall-protezzjoni tad-data biss użawha, primarjament bi tweġiba għat-talbiet għal informazzjoni riċevuti minn awtoritajiet superviżorji oħrajn għall-protezzjoni tad-data. Il-maġġoranza tal-awtoritajiet superviżorji għall-protezzjoni tad-data indikaw li rċevew talba waħda biss għall-informazzjoni. Dawn l-awtoritajiet superviżorji kollha għall-protezzjoni tad-data rrapportaw li kkonformaw mat-talba li rċevew. L-iskambju volontarju ta’ assistenza reċiproka, li ma għandux skadenza legali jew obbligu strett li wieħed iwieġeb, lanqas ma ntuża. L-EDPB iddikjara li se jippubblika linji gwida dwar il-qafas ta’ assistenza reċiproka skont il-GDPR u l-LED 146 .

3.5Strument flessibbli għat-trasferimenti internazzjonali tad-data

Il-Kapitolu V tal-LED ikopri t-trasferimenti ta’ data personali lill-awtoritajiet kompetenti f’pajjiżi terzi u lil organizzazzjonijiet internazzjonali. Dan il-kapitolu essenzjalment jiżgura li jkun hemm kontinwità tal-protezzjoni meta d-data personali tiġi ttrasferita minn Stat Membru għal pajjiż terz jew għal organizzazzjoni internazzjonali għal finijiet ta’ infurzar tal-liġi. Kif ġie nnotat aktar ’il fuq, tali kontinwità tal-protezzjoni hija kundizzjoni importanti għal kooperazzjoni rapida, effettiva u legalment ċerta dwar l-infurzar tal-liġi bejn sħab fdati.

B’mod partikolari, skont ir-regoli rilevanti tal-LED 147 , it-trasferimenti internazzjonali bejn l-awtoritajiet kompetenti skont it-tifsira tal-LED iridu jkunu bbażati fuq waħda mid-diversi għodod ta’ trasferiment stabbiliti fl-Artikoli 36 sa 38 tal-LED (fejn id-data toriġina minn Stat Membru ieħor, it-trasferiment jeħtieġ ukoll l-awtorizzazzjoni preċedenti ta’ dak l-Istat Membru). Dawn l-għodod jinkludu deċiżjonijiet ta’ adegwatezza, trasferimenti bbażati fuq salvagwardji xierqa u l-użu ta’ derogi f’sitwazzjonijiet speċifiċi. L-Artikolu 39 LED jippermetti wkoll trasferimenti diretti lil riċevituri li ma humiex awtoritajiet tal-infurzar tad-dritt penali, li huma stabbiliti f’pajjiżi terzi, f’każijiet individwali u speċifiċi, u soġġetti għal diversi kundizzjonijiet.

3.5.1Deċiżjonijiet ta’ adegwatezza

Il-Kummissjoni aċċellerat il-ħidma tagħha sabiex tikseb il-potenzjal sħiħ tal-għodod disponibbli skont l-LED. Dan kien jinkludi l-adozzjoni, għall-ewwel darba, ta’ “deċiżjoni ta’ adegwatezza” li tkopri l-attivitajiet ta’ proċessar tad-data għall-finijiet tal-infurzar tal-liġi skont l-Artikolu 36 tal-LED, mar-Renju Unit, f’Ġunju 2021 148 . Din id-deċiżjoni ta’ adegwatezza tippermetti l-fluss sikur u liberu ta’ data personali lill-awtoritajiet kompetenti tal-pajjiż terz ikkonċernat, mingħajr il-ħtieġa ta’ aktar salvagwardji jew ta’ awtorizzazzjoni speċifika (ħlief jekk Stat Membru ieħor li minnu tkun inkisbet id-data jkollu jawtorizza t-trasferiment 149 ). Id-deċiżjoni ta’ adegwatezza għar-Renju Unit minn Ġunju 2021 hija pedament kruċjali għall-kooperazzjoni tal-pulizija u dik ġudizzjarja wara l-Brexit, li, skont il-Ftehim dwar il-Kummerċ u l-Kooperazzjoni bejn l-UE u r-Renju Unit, hija bbażata fuq “l-impenn fit-tul tal-Partijiet li jiżguraw livell għoli ta’ protezzjoni tad-data personali 150 . Skont l-Artikolu 36(4) tal-LED, il-Kummissjoni timmonitorja kwalunkwe żvilupp fil-qafas legali tar-Renju Unit li jista’ jaffettwa din id-deċiżjoni ta’ adegwatezza. Din id-deċiżjoni ta’ adegwatezza mar-Renju Unit hija mistennija tapplika għal perjodu ta’ 4 snin mid-dħul fis-seħħ tagħha, li jista’ jiġi estiż fil-prinċipju b’4 snin oħrajn jekk il-monitoraġġ tal-Kummissjoni jikkonferma li r-Renju Unit għadu jżomm livell adegwat ta’ protezzjoni 151 .

Barra minn hekk, l-EDPB ikkontribwixxa wkoll għall-iżvilupp ta’ dan l-istrument billi ċċara l-istandard legali permezz ta’ gwida dwar l-elementi li jridu jiġu kkunsidrati meta tiġi vvalutata l-adegwatezza fil-kuntest tal-infurzar tal-liġi, bil-ħruġ tar-Referenzjal tal-Adegwatezza tiegħu skont l-LED 152 . B’mod partikolari, il-pajjiż terz jeħtieġlu jiżgura drittijiet individwali infurzabbli, rimedju ġudizzjarju effettiv u superviżjoni indipendenti.

Il-Kummissjoni tippromwovi b’mod attiv il-possibbiltà ta’ konstatazzjonijiet tal-adegwatezza ma’ sħab internazzjonali importanti oħrajn, b’mod partikolari ma’ dawk il-pajjiżi li magħhom hemm bżonn ta’ kooperazzjoni mill-qrib u veloċi fil-ġlieda kontra l-kriminalità u t-terroriżmu u li magħhom diġà jseħħu skambji ta’ data personali sinifikanti 153 . Filwaqt li s’issa ma ġiet adottata l-ebda deċiżjoni oħra ta’ adegwatezza, dan huwa prinċipalment minħabba li dan l-istrument ġie introdott biss reċentement. Barra minn hekk, u għall-kuntrarju tal-proċessar tad-data minn operaturi kummerċjali, il-konverġenza globali tar-regoli dwar il-protezzjoni tad-data fil-qasam tal-infurzar tad-dritt penali għadha tibda tiżviluppa (xprunata, pereżempju, minn arranġamenti multilaterali bħall-Konvenzjoni 108 modernizzata tal-Kunsill tal-Ewropa jew it-Tieni Protokoll Addizzjonali għall-Konvenzjoni ta’ “Budapest” dwar iċ-Ċiberkriminalità). Madankollu, l-esperjenza miksuba mill-adozzjoni tad-deċiżjoni ta’ adegwatezza mar-Renju Unit se tgħin sabiex twitti t-triq għal inizjattivi simili fis-snin li ġejjin. Bħala parti mill-istrateġija internazzjonali tagħha, il-Kummissjoni se tikkunsidra kandidati possibbli oħrajn għal deċiżjonijiet futuri ta’ adegwatezza skont l-LED u se tagħmel dan f’kuntatt dirett mal-istituzzjonijiet u mal-korpi rilevanti l-oħrajn tal-UE 154 . Għal dan l-għan, u f’konformità mal-Premessa 68 tal-LED, il-Kummissjoni se tagħti attenzjoni mill-qrib lill-impenji internazzjonali tal-pajjiżi vvalutati relatati mal-protezzjoni ta’ data personali, inkluża l-adeżjoni mal-arranġamenti multilaterali msemmijin preċedentement jew ma’ strumenti oħrajn tal-infurzar tal-liġi li jipprovdu salvagwardji xierqa għall-protezzjoni tad-data.

3.5.2Salvagwardji xierqa

L-LED fiha strumenti oħrajn ta’ trasferiment minbarra s-soluzzjoni komprensiva ta’ deċiżjoni ta’ adegwatezza. Il-flessibbiltà ta’ dan is-“sett ta’ għodod” hija riflessa fl-Artikolu 37 tal-LED, li jirregola t-trasferimenti tad-data fuq il-bażi ta’ “salvagwardji xierqa” fir-rigward tal-protezzjoni ta’ data personali. Tali salvagwardji xierqa jistgħu jiġu pprovduti jew minn strument legalment vinkolanti, jew meta l-kontrollur, fuq il-bażi ta’ valutazzjoni taċ-ċirkostanzi kollha li fihom iseħħ it-trasferiment, jikkonkludi li jeżistu salvagwardji xierqa (l-hekk imsejħa “awtovalutazzjoni” għat-trasferimenti).

Fl-ewwel snin tal-applikazzjoni tal-LED, il-Kummissjoni ħadmet b’mod partikolari fuq strumenti legali vinkolanti fil-forma ta’ ftehimiet internazzjonali li jipprovdu salvagwardji xierqa. Tali ftehimiet għandhom rwol importanti kemm fil-kuntest ta’ kooperazzjoni “tradizzjonali” fl-infurzar tal-liġi (jiġifieri l-kooperazzjoni bejn l-awtoritajiet kompetenti) kif ukoll ta’ forom oħrajn ta’ kooperazzjoni fl-infurzar tal-liġi (jiġifieri kooperazzjoni li tinvolvi partijiet terzi bħal kumpaniji privati). Jistgħu jservu wkoll bħala bażi għat-trasferimenti ta’ data mill-Europol u mill-Eurojust skont l-oqfsa legali rispettivi tagħhom li r-regoli tagħhom dwar it-trasferimenti internazzjonali huma simili ħafna għal dawk taħt l-LED.

Fir-rigward tal-forom tradizzjonali ta’ kooperazzjoni fl-infurzar tal-liġi, il-Kummissjoni qiegħda tirrieżamina l-ftehimiet internazzjonali adottati qabel ma l-LED daħlet fis-seħħ sabiex tiġi żgurata l-konsistenza mar-reġim modernizzat tal-UE ta’ protezzjoni tad-data 155 .

L-ewwel nett, il-Kummissjoni qiegħda tivvaluta d-dispożizzjonijiet dwar il-protezzjoni tad-data li jinsabu fil-ftehimiet ta’ kooperazzjoni eżistenti tal-Europol 156  ma’ pajjiżi terzi konklużi qabel l-1 ta’ Mejju 2017, kif mandati mir-Regolament (UE) 2016/794 dwar l-Aġenzija tal-Unjoni Ewropea għall-Kooperazzjoni fl-Infurzar tal-Liġi (minn hawn ’il quddiem “ir-Regolament Europol”) 157 . F’konformità mal-Artikolu 9 tal-Protokoll Nru 36 tat-Trattat dwar l-Unjoni Ewropea 158 u mat-TFUE (dwar id-dispożizzjonijiet tranżizzjonali), l-effetti legali ta’ dawn il-ftehimiet ġew ippreservati sakemm dawk il-ftehimiet jitħassru, jiġu annullati jew emendati 159 . Il-Kummissjoni tinforma lill-Parlament Ewropew u lill-Kunsill dwar l-eżitu ta’ din il-valutazzjoni u, jekk ikun xieraq, tippreżenta lill-Kunsill rakkomandazzjoni għal deċiżjoni li tawtorizza l-ftuħ ta’ negozjati sabiex jiġu emendati l-ftehim(iet) rispettiv(i) f’konformità mal-Artikolu 218 tat-TFUE. Dan huwa kompitu kumpless li jinvolvi l-valutazzjoni ta’ 18-il ftehim u ġie ttardjat minħabba t-tfixkil ikkawżat mill-pandemija tal-Covid-19. Il-Kummissjoni tistenna li se tlesti l-valutazzjoni tagħha fit-tieni nofs tal-2022.

Il-konsistenza tal-mekkaniżmi kollha ta’ kooperazzjoni fl-infurzar tal-liġi mar-regoli tal-LED hija prinċipju gwida li l-Kummissjoni ssegwi wkoll meta tinnegozja ftehimiet ġodda għat-trasferiment ta’ data personali mill-Europol lil pajjiżi terzi jew lil organizzazzjonijiet internazzjonali. Minn meta daħal fis-seħħ ir-Regolament attwali tal-Europol fl-2017, l-Artikolu 218 tat-TFUE kien il-bażi legali għal tali ftehimiet internazzjonali li jiżguraw salvagwardji adegwati. Fl-2018 u fl-2019, il-Kunsill adotta disa’ mandati sabiex il-Kummissjoni tibda negozjati ma’ pajjiżi terzi f’isem l-Unjoni. Il-Kummissjoni ġiet awtorizzata wkoll sabiex tibda negozjati dwar ftehim ta’ kooperazzjoni mal-Interpol bl-għan li dan ikopri l-iskambju ta’ data ma’ diversi korpi u aġenziji tal-UE. F’dawn il-każijiet kollha, il-Kunsill indirizza d-direttivi ta’ negozjati lill-Kummissjoni bil-ħsieb li jiżgura li jiġu inklużi s-salvagwardji neċessarji għall-protezzjoni ta’ data personali u ta’ drittijiet u ta’ libertajiet fundamentali oħrajn tal-individwi. Fuq din il-bażi, il-Kummissjoni diġà kkonkludiet in-negozjati ma’ New Zealand, li wasslu għall-iffirmar ta’ ftehim ta’ kooperazzjoni fit-30 ta’ Ġunju 2022. Barra minn hekk, sar progress fin-negozjati ma’ Iżrael. Fir-rigward tat-Turkija, in-negozjati jinsabu fi stadju avvanzat, iżda ma jistgħux jiġu konklużi qabel ma t-Turkija tadotta r-riformi neċessarji fil-leġiżlazzjoni tagħha dwar il-protezzjoni tad-data. Awtorizzazzjonijiet simili ngħataw f’Marzu 2021 għan-negozjar ta’ ftehimiet ta’ kooperazzjoni sabiex jippermettu l-iskambju ta’ data mill-Eurojust ma’ 13-il pajjiż terz.

It-tieni, il-Kummissjoni qiegħda twettaq l-ewwel rieżami konġunt tal-Ftehim bejn l-Istati Uniti tal-Amerika u l-Unjoni Ewropea dwar il-protezzjoni ta’ informazzjoni personali marbuta mal-prevenzjoni, l-investigazzjoni, is-sejbien u l-prosekuzzjoni ta’ reati kriminali (il-Ftehim Komprensiv). Il-Ftehim Komprensiv, li daħal fis-seħħ fi Frar tal-2017, fih sett komprensiv u armonizzat ta’ regoli dwar il-protezzjoni tad-data li japplikaw għall-iskambji transatlantiċi kollha bejn l-awtoritajiet kompetenti. Jikkomplementa l-ftehimiet eżistenti bejn l-awtoritajiet tal-infurzar tal-liġi tal-UE u tal-Istati Uniti u bejn l-awtoritajiet tal-infurzar tal-liġi tal-Istati Membri tal-UE u tal-Istati Uniti, jistabbilixxi standard ta’ livell għoli ta’ protezzjoni għal ftehimiet futuri f’dan il-qasam, u jsaħħaħ il-kooperazzjoni fl-infurzar tal-liġi billi jiffaċilita l-iskambju ta’ informazzjoni. Ir-rieżami konġunt ifittex li jivvaluta l-implimentazzjoni effettiva tal-Ftehim Komprensiv, b’mod partikolari fir-rigward tad-dispożizzjonijiet dwar it-trasferiment ulterjuri, id-drittijiet individwali u r-rimedju ġudizzjarju. L-iskeda ta’ żmien għar-rieżami konġunt ġiet affettwata mit-tfixkil marbut mal-pandemija tal-Covid-19, kif ukoll min-negozjati paralleli dwar it-Tieni Protokoll Addizzjonali għall-Konvenzjoni “Budapest” tal-Kunsill tal-Ewropa dwar iċ-Ċiberkriminalità 160 . Il-Kummissjoni tistenna li se jitlesta fit-tieni nofs tal-2022.

Bħala l-ewwel ftehim internazzjonali bilaterali b’katalogu komprensiv ta’ drittijiet u ta’ obbligi ta’ protezzjoni tad-data, il-Ftehim Komprensiv huwa punt ta’ referenza għan-negozjar ta’ ftehimiet qafas simili ma’ sħab importanti tal-infurzar tad-dritt penali 161 . Waqt li tagħmel dan, il-Kummissjoni tqis ukoll l-iżviluppi rilevanti, inklużi l-gwida tal-EDPB, il-ġurisprudenza mill-QĠUE u l-eżitu tan-negozjati internazzjonali dwar is-salvagwardji tal-protezzjoni tad-data f’dan il-qasam (bħal, pereżempju, it-tieni Protokoll Addizzjonali għall-Konvenzjoni ta’ Budapest dwar iċ-Ċiberkriminalità jew il-ftehim tal-Europol ma’ New Zealand 162 ).

It-tielet, il-Kummissjoni identifikat il-Ftehim bejn l-Unjoni Ewropea u l-Ġappun dwar assistenza legali reċiproka f’materji kriminali (l-MLAT bejn l-UE u l-Ġappun) 163 bħala att tal-UE li jirregola l-proċessar (trasferimenti) tad-data għal finijiet ta’ infurzar tad-dritt penali li jeħtieġ li jiġi emendat sabiex jiġu żgurati salvagwardji xierqa għall-protezzjoni tad-data f’konformità mal-LED. Wara l-adozzjoni mill-Kunsill ta’ deċiżjoni 164 li awtorizzat il-ftuħ tan-negozjati sabiex jiġi emendat l-MLAT bejn l-UE u l-Ġappun, il-Kummissjoni qed tkompli taħdem mal-awtoritajiet Ġappuniżi bil-ħsieb li tibda n-negozjati mill-aktar fis possibbli.

Barra minn hekk, forom oħrajn ta’ kooperazzjoni adattati għall-isfidi u għall-ħtiġijiet speċifiċi tal-investigazzjonijiet kriminali fl-ekonomija diġitali tal-lum issa qegħdin jiġu invokati dejjem aktar. Dawn jikkonċernaw prinċipalment il-kooperazzjoni msaħħa fil-qasam taċ-ċiberkriminalità u għall-ġbir ta’ evidenza f’forma elettronika li tikkonċerna reati kriminali. Din il-kooperazzjoni, inkluża l-kooperazzjoni diretta ma’ partijiet privati għall-aċċess għal evidenza elettronika.

Il-Kummissjoni impenjat ruħha wkoll mas-sħab internazzjonali bl-għan li tiżgura li dawn il-forom (importanti) l-oħrajn ta’ kooperazzjoni jkunu jistgħu jseħħu fuq il-bażi ta’ salvagwardji xierqa għall-protezzjoni tad-data.

L-ewwel nett, il-Kummissjoni rrappreżentat lill-UE matul in-negozjati 165 fil-qafas tal-Kunsill tal-Ewropa dwar it-Tieni Protokoll Addizzjonali għall-Konvenzjoni ta’ “Budapest” dwar iċ-Ċiberkriminalità 166 . Il-Protokoll, li ġie approvat mill-Kumitat tal-Ministri tal-Kunsill tal-Ewropa fis-17 ta’ Novembru 2021, fih salvagwardji b’saħħithom għall-protezzjoni tad-drittijiet fundamentali, inkluż artikolu 167 li fih dispożizzjonijiet dettaljati dwar il-protezzjoni ta’ data personali ttrasferita skont il-Protokoll. Dawn id-dispożizzjonijiet ikopru l-prinċipji, id-drittijiet u l-obbligi essenzjali kollha tal-protezzjoni tad-data rikonoxxuti fid-dritt tal-Unjoni. Dawn il-garanziji huma kkomplementati minn dispożizzjoni ta’ monitoraġġ u mill-possibbiltà li jiġu sospiżi t-trasferimenti fil-każ ta’ ksur sistematiku jew materjali tas-salvagwardji li jinsabu fil-Protokoll, pereżempju, in-nuqqas ta’ rimedji ġudizzjarji effettivi. Permezz ta’ dawn id-dispożizzjonijiet, jipprovdi salvagwardji xierqa f’konformità mar-rekwiżiti tal-Artikolu 37(1)(a) tal-LED 168 . Din hija kisba sinifikanti, minħabba s-sħubija diversa tal-Konvenzjoni ta’ Budapest, li bħalissa għandha 66 parti statali li jirrappreżentaw sfondi u tradizzjonijiet legali differenti. Se jippermetti lill-awtoritajiet kompetenti tal-Istati Membri jibbenefikaw minn kooperazzjoni transfruntiera effettiva fil-ġlieda kontra ċ-ċiberkriminalità, filwaqt li jiżgura r-rispett għall-valuri tal-UE kif riflessi fil-Karta tad-Drittijiet Fundamentali tal-UE, fit-Trattati tal-UE u fil-leġiżlazzjoni sekondarja tal-UE. Minħabba n-numru kbir ta’ partijiet għall-Konvenzjoni ta’ Budapest, li bħalissa tinkludi pajjiżi minn madwar id-dinja, il-Protokoll se jgħin ukoll fil-promozzjoni ta’ standards għoljin ta’ protezzjoni tad-data għall-ipproċessar tad-data fil-qasam tal-infurzar tad-dritt penali f’livell globali. Il-Protokoll infetaħ għall-iffirmar fit-12 ta’ Mejju 2022, u total ta’ 22 Parti għall-Konvenzjoni ta’ Budapest (inklużi 13-il Stat Membru tal-UE) diġà ffirmawh.

It-tieni, il-Kummissjoni bdiet negozjati dwar ftehim bilaterali mal-Istati Uniti dwar l-aċċess transfruntier għal evidenza elettronika għall-kooperazzjoni ġudizzjarja f’materji kriminali 169 . Dan il-ftehim ifittex li jkopri evidenza elettronika fil-forma ta’ data kemm mhux personali kif ukoll personali, inkluża data dwar it-traffiku u l-kontenut. Huwa importanti li n-negozjati jimmiraw ukoll għall-inklużjoni ta’ salvagwardji addizzjonali tal-protezzjoni tad-data li jikkomplementaw dawk fil-Ftehim Komprensiv, filwaqt li jqisu, b’mod partikolari, is-sensittività tal-kategoriji ta’ data kkonċernati kif ukoll ir-rekwiżiti tat-trasferiment tal-evidenza elettronika direttament mill-fornituri ta’ servizzi. Il-progress f’dawn in-negozjati jiddependi l-aktar fuq il-progress tal-proċess leġiżlattiv li jinsab għaddej dwar il-pakkett tal-UE dwar l-evidenza elettronika 170 .

Dawn id-diversi inizjattivi mill-Kummissjoni sabiex tiżviluppa strumenti internazzjonali li jiffaċilitaw il-kooperazzjoni fl-infurzar tal-liġi ma’ sħab internazzjonali filwaqt li jiżguraw ukoll salvagwardji xierqa tal-protezzjoni tad-data ġew appoġġati mill-ħidma tal-EDPB u tal-EDPS. Din il-ħidma tinkludi d-dikjarazzjoni tal-EDPB dwar l-abbozz tat-Tieni Protokoll Addizzjonali għall-Konvenzjoni ta’ Budapest 171 u l-opinjonijiet tal-EDPS dwar l-abbozzi ta’ mandati ta’ negozjar għal ftehimiet internazzjonali skont l-Artikolu 218 tat-TFUE li jippermettu lill-Europol u lill-Eurojust jiskambjaw data personali ma’ pajjiżi terzi jew ma’ organizzazzjonijiet internazzjonali 172 . L-EDPB ħareġ ukoll dikjarazzjoni li tistieden lill-Istati Membri jivvalutaw u, fejn neċessarju, jirrieżaminaw ftehimiet internazzjonali li jinvolvu trasferimenti internazzjonali ta’ data personali 173 . Din id-dikjarazzjoni tikkonċerna ftehimiet li ġew konklużi qabel is-6 ta’ Mejju 2016, inkluż fil-qasam tal-infurzar tad-dritt penali), u tistieden lill-Istati Membri jiddeterminaw jekk huwiex meħtieġ allinjament ulterjuri mal-leġiżlazzjoni u mal-ġurisprudenza tal-UE dwar il-protezzjoni tad-data.

L-Artikolu 37 tal-LED jippermetti wkoll trasferimenti internazzjonali tad-data bbażati fuq awtovalutazzjoni minn awtorità kompetenti dwar jekk pajjiż terz (jew organizzazzjoni internazzjonali) għandux salvagwardji xierqa għall-protezzjoni tad-data. F’dawn il-każijiet, l-awtorità trid tiddokumenta t-trasferiment (inklużi d-data u l-ħin tiegħu, informazzjoni dwar l-awtorità riċeventi, ġustifikazzjoni tat-trasferiment u d-data personali ttrasferita) u d-dokumentazzjoni trid tkun disponibbli għall-awtorità superviżorja, meta tintalab (l-Artikolu 37(3) tal-LED). Il-feedback ipprovdut mill-Istati Membri 174 jindika li din l-għodda rarament intużat.

Sabiex l-Istati Membri jkunu jistgħu jagħmlu użu sħiħ mis-sett ta’ għodod tal-LED għat-trasferiment, huwa importanti li l-EDPB jintensifika l-ħidma attwali tiegħu fuq id-diversi mekkaniżmi ta’ trasferiment. Fost affarijiet oħrajn għandu jipprovdi gwida dwar il-mekkaniżmi inklużi fl-Artikolu 37(1) tal-LED, b’mod partikolari dwar it-trasferimenti bbażati fuq awtovalutazzjonijiet mill-awtoritajiet kompetenti. Il-Kunsill enfasizza wkoll din il-ħtieġa 175 .

3.5.3Użu ta’ derogi

Fl-aħħar nett, l-hekk imsejħin “derogi” jipprovdu raġuni importanti għat-trasferimenti taħt ċerti kundizzjonijiet, stabbiliti fl-Artikolu 38 tal-LED. Dawn il-kundizzjonijiet isibu bilanċ bejn il-kunsiderazzjonijiet tal-privatezza u l-ħtiġijiet operazzjonali tal-awtoritajiet kompetenti. B’mod partikolari, l-Artikolu 38(1) jippermetti trasferimenti, u anke kategoriji ta’ trasferimenti, ta’ data personali fejn dan ikun neċessarju għall-prevenzjoni ta’ theddida immedjata u serja għas-sigurtà pubblika 176 jew, f’każijiet individwali, għall-prevenzjoni, għall-investigazzjoni, għad-detezzjoni jew għall-prosekuzzjoni ta’ reati kriminali 177 . B’kuntrast mad-derogi skont l-Artikolu 49 tal-GDPR, bħalissa ma teżisti l-ebda gwida għad-derogi skont l-Artikolu 38 tal-LED.

3.5.4Kooperazzjoni effettiva tal-pulizija u tal-ġudikatura f’livell transfruntier

L-LED saret punt ta’ referenza internazzjonali għall-protezzjoni tad-data fil-kuntest tal-infurzar tal-liġi u aġixxiet bħala katalizzatur għall-pajjiżi madwar id-dinja sabiex jikkunsidraw l-introduzzjoni ta’ regoli moderni dwar il-privatezza f’dan il-qasam. Dan huwa żvilupp pożittiv ħafna li jġib opportunitajiet ġodda sabiex l-individwi fl-UE jiġu protetti aħjar meta d-data tagħhom tiġi ttrasferita barra mill-pajjiż għal finijiet ta’ infurzar tal-liġi filwaqt li, fl-istess ħin, jiġu ffaċilitati l-flussi tad-data li jistgħu jgħinu fil-ġlieda kontra l-kriminalità.

B’mod aktar ġenerali, huwa importanti li jiġi żgurat li meta l-kumpaniji attivi fis-suq Ewropew jirċievu talbiet diretti ta’ kooperazzjoni sabiex jikkondividu data għall-finijiet ta’ infurzar tal-liġi, huma jkunu jistgħu jagħmlu dan mingħajr ma jaffaċċjaw kunflitti tal-liġi u b’rispett sħiħ tad-drittijiet fundamentali tal-UE 178 . Sabiex ittejjeb trasferimenti bħal dawn, il-Kummissjoni ħadet impenn li tiżviluppa oqfsa legali xierqa mas-sħab internazzjonali tagħha sabiex jiġu evitati kunflitti tal-liġi u jkunu sostnuti forom effettivi ta’ kooperazzjoni, b’mod partikolari billi tipprovdi s-salvagwardji neċessarji għall-protezzjoni tad-data, u b’hekk tagħti kontribut għal ġlieda aktar effettiva kontra l-kriminalità.

F’dan l-isfond, il-Kummissjoni taħdem f’kuntesti bilaterali, reġjonali u multilaterali sabiex tippromwovi b’mod attiv il-konverġenza internazzjonali fl-istandards dwar il-protezzjoni tad-data għall-kooperazzjoni fl-infurzar tad-dritt penali. Matul id-djalogi tagħha ma’ diversi pajjiżi sħab barranin dwar ir-riformi li jinsabu għaddejjin tal-liġijiet dwar il-protezzjoni tad-data, is-servizzi tal-Kummissjoni taw sehemhom b’modi differenti (eż. sottomissjonijiet bħala tweġiba għal konsultazzjonijiet pubbliċi, parteċipazzjoni f’seduti parlamentari, u laqgħat dedikati mar-rappreżentanti ta’ gvernijiet u ma’ dawk li jfasslu l-politika) dwar l-iżvilupp ta’ regoli dwar il-proċessar ta’ data personali mill-awtoritajiet kompetenti.

F’kuntest reġjonali u multilaterali, il-Kummissjoni, pereżempju, tappoġġa proġetti ta’ bini tal-kapaċitajiet fil-kuntest tal-implimentazzjoni tal-Konvenzjoni ta’ Budapest tal-Kunsill tal-Ewropa dwar iċ-Ċiberkriminalità 179 . Dawn il-proġetti jinkludu l-programm GLACY+ sabiex tissaħħaħ il-kapaċità tal-Istati fl-applikazzjoni tal-leġiżlazzjoni dwar iċ-ċiberkriminalità u sabiex tittejjeb il-kapaċità tagħhom għal kooperazzjoni internazzjonali effettiva f’konformità mal-Konvenzjoni ta’ Budapest u mal-protokolli addizzjonali tagħha. Dan jinvolvi wkoll l-iżvilupp ta’ leġiżlazzjoni dwar il-protezzjoni tad-data għall-ipproċessar ta’ data f’dan il-qasam. Il-programm bħalissa jappoġġa 17-il pajjiż ta’ prijorità u l huma hub fl-Afrika, fl-Asja-Paċifiku, fl-Amerka Latina u fir-reġjun tal-Karibew.

Il-Kummissjoni ħadmet ukoll ma’ Ameripol, organizzazzjoni ta’ kooperazzjoni tal-pulizija li tiġbor flimkien 18-il pajjiż tal-Amerka Latina, fil-kuntest tal-iżvilupp ta’ qafas ta’ protezzjoni tad-data għall-iskambju ta’ informazzjoni bejn Ameripol u l-istati membri tagħha. Din il-ħidma qiegħda sseħħ permezz tal-EL PAcCTO: L-appoġġ għal Ameripol, proġett li l-għan tiegħu huwa li jtejjeb il-livell ta’ kooperazzjoni internazzjonali bejn il-korpi tal-pulizija, ġudizzjarji u tal-prosekuzzjoni tal-pajjiżi sħab fil-ġlieda kontra l-kriminalità organizzata.

Il-Kummissjoni tippromwovi wkoll il-Konvenzjoni 108 modernizzata (magħrufa bħala l-Konvenzjoni 108+) 180 , li hija applikabbli wkoll għal attivitajiet ta’ proċessar tad-data għal finijiet ta’ infurzar tad-dritt penali. Din il-Konvenzjoni, li hija miftuħa wkoll għal dawk li ma humiex membri tal-Kunsill tal-Ewropa, hija importanti mhux biss minħabba li hija l-uniku ftehim vinkolanti multilaterali dwar il-protezzjoni tad-data, iżda wkoll minħabba li permezz tal-Kumitat tal-Konvenzjoni tagħha, hija tipprovdi forum għall-iskambju tal-aħjar prattiki u għall-istabbiliment ta’ standards globali 181 . Bħala parti mill-istrateġija internazzjonali tagħha dwar il-flussi tad-data, il-Kummissjoni tħeġġeġ l-adeżjoni minn pajjiżi terzi mal-Konvenzjoni 108+.

Fl-aħħar nett, il-Kummissjoni tħeġġeġ konverġenza akbar fil-livell internazzjonali billi taqsam l-esperjenza tagħna mas-sħab dwar l-aspetti tal-protezzjoni tad-data tal-kooperazzjoni fl-infurzar tad-dritt penali. L-“Akkademja tal-Protezzjoni tad-Data” tal-Kummissjoni, parti mill-proġett “Kooperazzjoni Diġitali Internazzjonali - Protezzjoni tad-Data u Flussi tad-Data Msaħħin”, iffinanzjat mill-Istrument tal-Politika Barranija, hija għodda importanti f’dan l-isforz. L-Akkademja twaqqfet sabiex trawwem skambji bejn ir-regolaturi Ewropej u ta’ pajjiżi terzi u sabiex ittejjeb il-kooperazzjoni fil-prattika. L-attivitajiet tal-akkademja jkopru l-aspetti kollha tas-superviżjoni tal-protezzjoni tad-data, inkluż fil-qasam tal-infurzar tal-liġi.

4It-triq ’il quddiem

Sabiex tiġi żgurata politika effiċjenti ta’ sigurtà tal-UE li tirrispetta bis-sħiħ id-dritt fundamentali għall-protezzjoni ta’ data personali, il-Kummissjoni se tkompli tivverifika li l-Istati Membri ttrasponew b’mod korrett l-LED u timmonitorja l-applikazzjoni tad-dispożizzjonijiet tagħha.

L-LED ikkontribwiet b’mod sinifikanti għal livell aktar armonizzat u ogħla ta’ protezzjoni tad-drittijiet tal-individwi u għal qafas legali aktar koerenti għall-awtoritajiet kompetenti.

L-LED ġeneralment ġiet trasposta b’mod sodisfaċenti, iżda ġew identifikati diversi kwistjonijiet. Il-Kummissjoni diġà nediet proċeduri ta’ ksur kemm fir-rigward tan-nuqqas ta’ traspożizzjoni kif ukoll fir-rigward tan-nuqqas ta’ konformità tal-liġijiet nazzjonali mal-LED. Se tkompli taħdem sabiex tiżgura traspożizzjoni sħiħa u korretta.

L-LED irriżultat f’livell ogħla ta’ sensibilizzazzjoni u ta’ attenzjoni dwar il-protezzjoni tad-data mill-awtoritajiet nazzjonali kompetenti, anke fir-rigward tas-sigurtà tal-proċessar.

Is-superviżjoni attiva mill-awtoritajiet superviżorji għall-protezzjoni tad-data hija kruċjali sabiex jiġi żgurat li l-objettivi tal-LED jintlaħqu fil-prattika. Għalhekk, l-awtoritajiet jeħtieġ li jingħataw it-tipi kollha ta’ setgħat meħtieġa mil-LED, flimkien ma’ riżorsi adegwati.

F’dan l-istadju, l-enfasi għandha tkun fuq l-ilħuq tal-potenzjal sħiħ tal-LED. F’dan il-kuntest, u minħabba l-esperjenza limitata b’dawn ir-regoli l-ġodda, il-Kummissjoni temmen li għadu kmieni wisq sabiex tikkunsidra r-reviżjoni tal-LED.

Il-Kummissjoni se tkompli taħdem b’mod attiv mal-partijiet rilevanti kollha fil-perspettiva tal-evalwazzjoni li jmiss li għandha ssir sal-2026. Sadanittant se tkompli taħdem sabiex tiżgura konsistenza ma’ leġiżlazzjoni oħra tal-UE li hija rilevanti għall-ipproċessar ta’ data personali għal finijiet ta’ infurzar tad-dritt penali.

Qafas legali

Il-Kummissjoni se:

-tkompli tivvaluta t-traspożizzjoni mill-Istati Membri tal-LED u tieħu azzjoni xierqa fejn neċessarju (inkluża t-tnedija ta’ proċeduri ta’ ksur);

-issegwi skambji bilaterali mal-Istati Membri;

-tiżgura li l-proposti leġiżlattivi futuri jkunu konsistenti mal-LED.

Jenħtieġ li l-Istati Membri:

-jiżguraw it-traspożizzjoni sħiħa u korretta tal-LED fil-livell nazzjonali inkluż billi jispeċifikaw ir-rekwiżiti neċessarji tal-LED meta l-atti nazzjonali ta’ protezzjoni tad-data li jittrasponu l-LED ma jagħmlux dan.

Superviżjoni mill-awtoritajiet superviżorji għall-protezzjoni tad-data

Jenħtieġ li l-Istati Membri:

-jipprovdu lill-awtoritajiet superviżorji għall-protezzjoni tad-data biżżejjed riżorsi sabiex iwettqu l-kompiti tagħhom ta’ infurzar tal-LED;

-jiżguraw li l-awtoritajiet superviżorji għall-protezzjoni tad-data jkunu jistgħu jeżerċitaw it-tipi kollha ta’ setgħat stabbiliti fl-LED;

-jikkonsultaw sistematikament lill-awtoritajiet superviżorji għall-protezzjoni tad-data tagħhom dwar l-abbozz ta’ leġiżlazzjoni u l-miżuri amministrattivi ta’ applikazzjoni ġenerali li huma relatati mal-protezzjoni ta’ data personali, u jqisu kif xieraq l-opinjonijiet tagħhom (b’mod partikolari fil-każ ta’ teknoloġiji ġodda).

L-awtoritajiet superviżorji għall-protezzjoni tad-data huma mistidnin:

-jagħmlu użu sħiħ mis-setgħat investigattivi tagħhom, inkluż billi jwettqu spezzjonijiet fuq inizjattiva tagħhom stess;

-jiġbru statistika speċifika relatata mal-attivitajiet superviżorji tagħhom skont l-LED;

-jagħmlu użu mill-għodod ta’ assistenza reċiproka u jiżviluppaw miżuri prattiċi sabiex jiffaċilitaw it-talbiet għall-assistenza, inkluż permezz tal-linji gwida ppjanati tal-EDPB.

L-EDPB huwa mistieden:

-jespandi l-Grupp ta’ Appoġġ ta’ Esperti 182 għal kompiti relatati mal-LED.

Appoġġ lill-awtoritajiet kompetenti

Il-Kummissjoni se:

-tiffaċilita d-diskussjonijiet u l-kondiviżjoni tal-esperjenza bejn l-Istati Membri u l-Kummissjoni fil-Grupp ta’ Esperti tal-Istati Membri tal-LED;

-tiffaċilita l-iskambju ta’ fehmiet bejn l-uffiċjali tal-protezzjoni tad-data permezz tan-Network tal-Uffiċjali tal-Protezzjoni tad-Data.

L-Istati Membri huma mistidnin:

-ikomplu bl-isforzi sabiex jipprovdu taħriġ dwar ir-rekwiżiti tal-protezzjoni tad-data lill-awtoritajiet kompetenti, inkluż fir-rigward ta’ teknoloġiji ġodda.

L-EDPB u l-awtoritajiet superviżorji għall-protezzjoni tad-data huma mistednin:

-isaħħu l-isforzi tagħhom sabiex jadottaw linji gwida rilevanti (eż. dwar ir-rwol tal-kunsens fil-kuntest tal-proċessar ta’ data personali għal finijiet ta’ infurzar tad-dritt penali, u dwar id-drittijiet tas-suġġetti tad-data inklużi l-limitazzjonijiet possibbli tagħhom), jew billi jadottaw linji gwida awtonomi ġodda jew billi jissupplimentaw il-linji gwida diġà adottati għall-GDPR.

Trasferimenti transfruntiera tad-data

Il-Kummissjoni biħsiebha:

-tippromwovi b’mod attiv deċiżjonijiet ta’ adegwatezza ġodda possibbli mas-sħab internazzjonali ewlenin;

-tinnegozja ftehimiet ġodda ta’ kooperazzjoni bejn il-Europol u l-Eurojust, minn naħa waħda, u pajjiżi terzi, min-naħa l-oħra. Fejn neċessarju, se tfittex li tinnegozja mill-ġdid il-ftehimiet ta’ kooperazzjoni eżistenti tal-Europol sabiex tiżgura li dawn jinkludu salvagwardji xierqa għall-protezzjoni tad-data;

-tidħol f’negozjati mal-Ġappun bil-ħsieb li temenda l-Ftehim eżistenti dwar Assistenza Legali Reċiproka bejn l-UE u l-Ġappun sabiex tiżgura salvagwardji xierqa għall-protezzjoni tad-data;

-issegwi u tikkonkludi n-negozjati ta’ ftehim bilaterali mal-Istati Uniti dwar l-aċċess transfruntier għal evidenza elettronika għall-kooperazzjoni ġudizzjarja f’materji kriminali, inkluż billi tikkomplementa s-salvagwardji tal-protezzjoni tad-data ggarantiti mill-Ftehim Komprensiv bejn l-UE u l-Istati Uniti sabiex jirriflettu l-kuntest speċifiku tal-kooperazzjoni diretta bejn l-awtoritajiet tal-infurzar tal-liġi u l-fornituri ta’ servizzi;

-tesplora l-possibbiltà li jiġu konklużi ftehimiet qafas dwar il-protezzjoni tad-data għall-ipproċessar tad-data fil-qasam tal-infurzar tad-dritt penali ma’ sħab importanti tal-infurzar tad-dritt penali, filwaqt li tibni fuq l-eżempju tal-Ftehim Komprensiv bejn l-UE u l-Istati Uniti.

L-EDPB huwa mistieden:

-jadotta linji gwida sabiex jiċċara aktar il-kunċett u l-kontenut ta’ “salvagwardji xierqa” (l-Artikolu 37 tal-LED) kif ukoll l-użu ta’ derogi (l-Artikolu 38 tal-LED).

Il-promozzjoni tal-konverġenza u l-iżvilupp tal-kooperazzjoni internazzjonali

Il-Kummissjoni se:

-tespandi l-ħidma tagħha ma’ sħab internazzjonali bl-għan li ssaħħaħ il-konverġenza tar-regoli dwar il-protezzjoni tad-data fil-qasam tal-infurzar tad-dritt penali, inkluż billi tippromwovi l-adeżjoni mal-Konvenzjoni 108+ bħala l-uniku ftehim globali vinkolanti dwar il-protezzjoni tad-data;

-tippromwovi l-kooperazzjoni bilaterali, reġjonali u multilaterali u tappoġġa proġetti ta’ bini tal-kapaċitajiet fil-qasam tal-protezzjoni tad-data u tal-kooperazzjoni tal-pulizija. Dan se jinkludi t-taħriġ u l-iskambju tal-għarfien u tal-aħjar prattiki permezz tal-Akkademja tal-Protezzjoni tad-Data.

L-Istati Membri huma mistednin:

-jirratifikaw malajr it-Tieni Protokoll Addizzjonali għall-Konvenzjoni ta’ “Budapest” tal-Kunsill tal-Ewropa dwar iċ-Ċiberkriminalità, malli jkunu awtorizzati jagħmlu dan permezz ta’ Deċiżjoni tal-Kunsill.

(1)

Id-Direttiva (UE) 2016/680 tal-Parlament Ewropew u tal-Kunsill tas-27 ta’ April 2016 dwar il-protezzjoni ta’ persuni fiżiċi fir-rigward tal-ipproċessar ta’ data personali mill-awtoritajiet kompetenti għall-finijiet tal-prevenzjoni, l-investigazzjoni, is-sejbien jew il-prosekuzzjoni ta’ reati kriminali jew l-eżekuzzjoni ta’ pieni kriminali, u dwar il-moviment liberu ta’ tali data, u li tħassar id-Deċiżjoni Qafas tal-Kunsill 2008/977/ĠAI (ĠU L 119, 4.5.2016, p. 89).

(2)

L-Artikolu 1(1) tal-LED.

(3)

Ir-Regolament (UE) 2016/679 tal-Parlament Ewropew u tal-Kunsill tas-27 ta’ April 2016 dwar il-protezzjoni tal-persuni fiżiċi fir-rigward tal-ipproċessar ta’ data personali u dwar il-moviment liberu ta’ tali data, u li jħassar id-Direttiva 95/46/KE (ĠU L 119, 4.5.2016, p. 1).

(4)

Ir-Regolament (UE) 2018/1725 tal-Parlament Ewropew u tal-Kunsill tat-23 ta’ Ottubru 2018 dwar il-protezzjoni ta’ persuni fiżiċi fir-rigward tal-ipproċessar ta’ data personali mill-istituzzjonijiet, korpi, uffiċċji u aġenziji tal-Unjoni u dwar il-moviment liberu ta’ tali data, u li jħassar ir-Regolament (KE) Nru 45/2001 u d-Deċiżjoni Nru 1247/2002/KE (ĠU L 295, 21.11.2018, p. 39).

(5)

Il-Karta tad-Drittijiet Fundamentali tal-Unjoni Ewropea (ĠU C 202, 7.6.2016, p. 389).

(6)

Verżjoni konsolidata tat-Trattat dwar il-Funzjonament tal-Unjoni Ewropea (ĠU C 202, 7.6.2016, p. 47).

(7)

L-Artikolu 63(1) tal-LED.

(8)

Id-Deċiżjoni Qafas tal-Kunsill 2008/977/ĠAI tas-27 ta’ Novembru 2008 dwar il-protezzjoni ta’ data personali pproċessata fil-qafas tal-kooperazzjoni tal-pulizija u dik ġudizzjarja f’materji kriminali (ĠU L 350, 30.12.2008, p. 60).

(9)

Pereżempju, l-atti legali li jirregolaw is-Sistema ta’ Informazzjoni ta’ Schengen u strumenti oħrajn tal-acquis ta’ Schengen kien fihom dispożizzjonijiet speċifiċi li jirregolaw kwistjonijiet bħad-drittijiet tas-suġġetti tad-data.

(10)

Dawn jinkludu l-legalità u l-ġustizzja; il-limitazzjoni tal-iskop; il-minimizzazzjoni tad-data; l-akkuratezza; il-limitazzjoni tal-ħżin; l-integrità u l-kunfidenzjalità; u r-responsabbiltà (l-Artikolu 4 tal-LED).

(11)

L-Artikoli 6, 7, 25 u 29 tal-LED, rispettivament.

(12)

Id-Dikjarazzjoni Nru 21 dwar il-protezzjoni tad-data personali fil-qasam tal-koperazzjoni tal-pulizija u dik ġudizzjarja f’materji kriminali, annessa mal-att finali tal-konferenza intergovernattiva li adottat it-Trattat ta’ Liżbona. (ĠU C 115, 9.5.2008, p. 345–345).

(13)

Memorandum ta’ spjegazzjoni għall-proposta għal Direttiva dwar il-protezzjoni ta’ individwi fir-rigward tal-ipproċessar ta’ data personali mill-awtoritajiet kompetenti għall-finijiet ta’ prevenzjoni, investigazzjoni, sejbien jew prosekuzzjoni ta’ reati kriminali jew l-eżekuzzjoni ta’ pieni kriminali, u l-moviment liberu ta’ dik id-data, COM(2012) 10 final, il-25 ta’ Jannar 2012.

(14)

Il-Komunikazzjoni tal-Kummissjoni lill-Parlament Ewropew u lill-Kunsill “Il-protezzjoni tad-data bħala pilastru tal-għoti tas-setgħa liċ-ċittadini u tal-approċċ tal-UE għat-tranżizzjoni diġitali - sentejn ta’ applikazzjoni tar-Regolament Ġenerali dwar il-Protezzjoni tad-Data, COM(2020) 264 final, l-24 ta’ Ġunju 2020”.

(15)

L-Artikolu 62(6) tal-LED kien jeħtieġ li l-Kummissjoni tirrieżamina, sas-6 ta’ Mejju 2019, atti legali oħrajn tal-UE li jirregolaw l-proċessar ta’ data personali għal finijiet ta’ infurzar tal-liġi, sabiex tivvaluta l-ħtieġa għal allinjament mal-LED u, fejn xieraq, tipproponi emendi għal dawk l-atti legali l-oħrajn tal-UE sabiex jiġi żgurat approċċ konsistenti għall-protezzjoni ta’ data personali fil-kamp ta’ applikazzjoni tal-LED.

(16)

Il-Komunikazzjoni tal-Kummissjoni lill-Parlament Ewropew u lill-Kunsill “It-triq ’il quddiem biex jiġi allinjat dak li kien l-acquis tat-tielet pilastru mar-regoli dwar il-protezzjoni tad-data”, COM(2020) 262 final, l-24 ta’ Ġunju 2020.

(17)

Il-Kapitoli 4 u 5 tat-Titolu V tat-Tielet Parti tat-TFUE.

(18)

Dan diġà ġie indirizzat mill-proposta tal-Kummissjoni tal-2020 dwar l-emendar tar-Regolament tal-Europol.

(19)

Il-Komunikazzjoni tal-Kummissjoni lill-Parlament Ewropew u lill-Kunsill - L-Ewwel Rapport ta’ Progress rigward l-Istrateġija tal-UE dwar l-Unjoni tas-Sigurtà, COM(2020) 797 final, id-9 ta’ Diċembru 2020.

(20)

Il-Komunikazzjoni tal-Kummissjoni lill-Parlament Ewropew, lill-Kunsill Ewropew, lill-Kunsill, lill-Kumitat Ekonomiku u Soċjali Ewropew u lill-Kumitat tar-Reġjuni dwar l-Istrateġija tal-UE dwar l-Unjoni tas-Sigurtà, COM (2020) 605 final, l-24 ta’ Lulju 2020.

(21)

Il-Proposta għal Regolament tal-Parlament Ewropew u tal-Kunsill li jistabbilixxi regoli armonizzati dwar l-intelliġenza artifiċjali (l-Att dwar l-Intelliġenza Artifiċjali) u li jemenda ċerti atti leġiżlattivi tal-Unjoni, COM(2021) 206 final, il-21 ta’ April 2021.

(22)

L-informazzjoni u l-evidenza elettroniċi huma meħtieġa f’madwar 85 % tal-investigazzjonijiet ta’ reati serji, u 65 % tan-numru totali ta’ talbiet isiru lil fornituri bbażati f’ġuriżdizzjoni oħra. Ara d-Dokument ta’ Ħidma tal-Persunal tal-Kummissjoni (“Valutazzjoni tal-Impatt li Takkumpanja d-dokument Proposta għal Regolament tal-Parlament Ewropew u tal-Kunsill dwar l-Ordnijiet ta’ Produzzjoni u ta’ Preservazzjoni Ewropej għall-evidenza elettronika f’materji kriminali u Proposta għal Direttiva tal-Parlament Ewropew u tal-Kunsill li tistabbilixxi regoli armonizzati dwar il-ħatra ta’ rappreżentanti legali għall-finijiet tal-ġbir tal-evidenza fi proċeduri kriminali”), SWD(2018) 118 final.

(23)

Ara wkoll il-premessa 25 tal-LED.

(24)

Il-kontribut mill-Kumitat tal-Parlament Ewropew dwar il-Libertajiet Ċivili, il-Ġustizzja u l-Affarijiet Interni għar-rapport li jmiss tal-Kummissjoni Ewropea dwar l-evalwazzjoni u r-reviżjoni tal-LED, is-7 ta’ Frar 2022.

(25)

Il-pożizzjoni u s-sejbiet tal-Kunsill dwar l-applikazzjoni tal-LED (id-dokument tal-Kunsill 13943/21 tat-18 ta’ Novembru 2021 https://www.consilium.europa.eu/media/54304/st_13943_2021_init_en.pdf ).

(26)

Il-kontribut tal-EDPB għall-evalwazzjoni tal-LED mill-Kummissjoni Ewropea skont l-Artikolu 62 LED, adottat fl-14 ta’ Diċembru 2021 (“il-kontribut tal-EDPB għall-evalwazzjoni tal-LED”).

https://edpb.europa.eu/system/files/2021-12/edpb_contribution_led_review_en.pdf .

(27)

Mit-804 organizzazzjoni tas-soċjetà ċivili li ġew avviċinati mill-Aġenzija tal-Unjoni Ewropea għad-Drittijiet Fundamentali (FRA), 88 wieġbu. Madankollu, 17 biss mill-kontributi setgħu jiġu kkunsidrati minħabba l-fatt li 61 kontribut ma kinux relatati mal-LED, jew indikaw li l-organizzazzjoni kkonċernata ma taħdimx fuq il-protezzjoni tad-drittijiet fundamentali fil-qasam tal-infurzar tad-dritt penali jew li xejn ma hija familjari mal-LED.

(28)

Is-sejħa għal evidenza, Il-protezzjoni tad-data fl-infurzar tal-liġi – rapport dwar id-Direttiva dwar l-Infurzar tal-Liġi, 24 ta’ Jannar 2022. https://ec.europa.eu/info/law/better-regulation/have-your-say/initiatives/13288-Data-protection-in-law-enforcement-report-on-the-Law-Enforcement-Directive_mt .

(29)

Il-grupp ta’ esperti tal-Kummissjoni dwar ir-Regolament (UE) 2016/679 u d-Direttiva (UE) 2016/680 (E03461); https://ec.europa.eu/transparency/expert-groups-register/screen/expert-groups/consult?do=groupDetail.groupDetail&groupID=3461&lang=mt  

(30)

Report by the Presidency of the Council of the European Union on the exchange of police data with third countries - experiences in the application of Article 37 of the Law Enforcement Directive, Diċembru 2020.

(31)

Ara l-premessi 101-103 tal-LED.

(32)

Il-kontribut tal-EDPB għall-evalwazzjoni tal-LED, il-paragrafu 4.

(33)

Il-pożizzjoni u s-sejbiet tal-Kunsill dwar l-applikazzjoni tal-LED, il-paragrafu 7.

(34)

Pereżempju, l-awtoritajiet fid-Danimarka, fil-Litwanja, fin-Norveġja, fl-Awstrija u diversi awtoritajiet fil-Ġermanja ma jżommux statistiċi separati dwar il-ksur tad-data b’rabta mal-LED. Sitt awtoritajiet irrapportaw ukoll li ma rċevew l-ebda notifika ta’ ksur skont l-LED.

(35)

Pereżempju, l-awtoritajiet fid-Danimarka u fl-Awstrija u diversi awtoritajiet fil-Ġermanja ma jżommux statistiċi separati għall-ilmenti dwar l-LED.

(36)

Il-kontribut tal-EDPB għall-evalwazzjoni tal-LED, il-paragrafu 43.

(37)

Ara n-nota 29 f’qiegħ il-paġna.

(38)

Is-sentenza tal-25 ta’ Frar 2021, Il-Kummissjoni Ewropea vs Ir-Renju ta’ Spanja, C-658/19, EU:C:2017:548.

(39)

F’April 2022, il-Kummissjoni nediet proċeduri ta’ ksur kontra l-Greċja, il-Finlandja u l-Iżvezja minħabba li l-liġijiet nazzjonali ta’ traspożizzjoni tagħhom ma humiex konformi mal-LED. Il-każ kontra l-Greċja huwa relatat ma’ numru ta’ punti, inkluż, fost l-oħrajn, in-nuqqas ta’ applikazzjoni tal-liġi nazzjonali li tittrasponi l-LED għall-ipproċessar ta’ data personali mill-awtoritajiet ġudizzjarji tal-prosekuzzjoni u mill-awtoritajiet li jaġixxu taħt is-superviżjoni tagħhom għall-maġġoranza tar-reati kriminali; it-traspożizzjoni tad-dispożizzjonijiet dwar il-ħżin u r-rieżami tad-data (l-Artikolu 5); il-bażi legali għall-ipproċessar tad-data (l-Artikolu 8); u s-salvagwardji fil-kuntest tat-teħid awtomatizzat ta’ deċiżjonijiet (l-Artikolu 11). Il-proċeduri ta’ ksur kontra l-Finlandja u l-Iżvezja tnedew minħabba li l-liġijiet tagħhom ma jipprovdux lis-suġġetti tad-data aċċess għal rimedju effettiv quddiem qorti jew quddiem tribunal. Il-Kummissjoni fetħet proċedura ta’ ksur kontra l-Ġermanja f’Mejju 2022 minħabba li diversi liġijiet nazzjonali li jittrasponu l-LED jonqsu milli jipprovdu setgħat korrettivi effettivi fil-livell federali u tal-Länder.

(40)

Is-sentenza tat-12 ta’ Mejju 2021, WS vs Bundesrepublik Deutschland, C-505/19, EU:C:2021:376. Il-kawża kienet tikkonċerna, fost kwistjonijiet oħrajn, il-legalità tal-proċessar ta’ data personali (l-Artikolu 4(1)(a) u l-Artikolu 8 tal-LED) fil-kuntest speċifiku ta’ avviż aħmar maħruġ mill-Interpol. Il-Qorti ma pprekludietx il-proċessar ta’ data personali li tidher f’avviż aħmar maħruġ mill-Interpol bħala legali qabel ma jiġi stabbilit f’deċiżjoni ġudizzjarja finali li l-prinċipju ne bis in idem japplika fir-rigward tal-atti li fuqhom ikun ibbażat dak l-avviż.

(41)

Is-sentenza tat-22 ta’ Ġunju 2021, B vs Latvijas Republikas Saeima, C-439/19, EU:C:2021:504. Il-QĠUE interpretat id-definizzjoni tal-awtorità kompetenti skont l-Artikolu 3(7) u l-kunċett ta’ reat. Ara wkoll it-taqsima ta’ hawn taħt.

(42)

Ara l-Minuti tal-laqgħa tal-grupp ta’ esperti tal-Kummissjoni dwar ir-Regolament (UE) 2016/679 u d-Direttiva (UE) 2016/680 tal-5 ta’ Mejju 2021 https://ec.europa.eu/transparency/expert-groups-register/screen/meetings/consult?lang=mt&meetingId=25283&fromExpertGroups=true  

(43)

Il-kontribut tal-EDPB għall-evalwazzjoni tal-LED, il-paragrafu 7.

(44)

L-awtoritajiet ta’ superviżjoni tal-protezzjoni tad-data tal-Irlanda, ta’ Franza u tal-Ungerija qajmu dan bħala tħassib.

(45)

L-Artikolu 2(1) tal-LED u l-premessi 12-14 tal-LED.

(46)

L-Artikolu 1 tal-LED.

(47)

L-Artikolu 3(7) tal-LED.

(48)

L-Artikolu 41 tad-Direttiva (UE) 2015/849 tal-Parlament Ewropew u tal-Kunsill tal-20 ta’ Mejju 2015 dwar il-prevenzjoni tal-użu tas-sistema finanzjarja għall-finijiet tal-ħasil tal-flus jew il-finanzjament tat-terroriżmu, li temenda r-Regolament (UE) Nru 648/2012 tal-Parlament Ewropew u tal-Kunsill, u li tħassar id-Direttiva 2005/60/KE tal-Parlament Ewropew u tal-Kunsill u d-Direttiva tal-Kummissjoni 2006/70/KE, li tirregola l-operat mill-Unitajiet tal-Intelligence Finanzjarja, jiddikjara b’mod espliċitu li l-proċessar ta’ data personali skont din id-Direttiva huwa soġġett għar-Regolament (UE) 2016/679.

(49)

Is-sentenza tat-22 ta’ Ġunju 2021, B vs Latvijas Republikas Saeima, C-439/19, EU:C:2021:504, il-punt 87.

(50)

It-talba għal deċiżjoni preliminari f’C.G. vs Bezirkshauptmannschaft Landeck, C-548/21.

(51)

It-Taqsima 1 tal-Kapitolu VI tal-LED.

(52)

Il-Premessi 7 u 82 tal-LED.

(53)

Ara wkoll il-paragrafu 23 tal-kontribuzzjoni tal-EDPB għall-evalwazzjoni tal-LED: 24 Stat Membru stipulaw is-setgħa li jinkiseb aċċess għal kwalunkwe bini tal-kontrollur u tal-proċessur, u għal kwalunkwe tagħmir u mezz għall-ipproċessar tad-data; 21 Stat Membru pprovdew għal proċess ta’ awditjar u 9 Stati Membri pprovdew għal setgħat oħrajn (eż. sekwestru ta’ oġġetti, talba għal seduta quddiem l-awtorità superviżorja għall-protezzjoni tad-data u talba għal assistenza eżekuttiva mill-pulizija).

(54)

Il-punti (a) sa (c) tal-Artikolu 47(2) tal-LED.

(55)

18-il Stat Membru pprovdew dik il-possibbiltà: il-Bulgarija, iċ-Ċekja, l-Estonja, il-Greċja, il-Kroazja, l-Italja, Ċipru, il-Latvja, il-Litwanja, il-Lussemburgu, l-Ungerija, Malta, in-Netherlands, l-Awstrija, il-Portugall, ir-Rumanija, is-Slovakkja u l-Iżvezja. L-awtoritajiet superviżorji għall-protezzjoni tad-data fi tliet Stati Membri (l-Estonja, il-Latvja u l-Awstrija) jistgħu jimponu multi fuq persuni fiżiċi (eż. impjegati) jew fuq entitajiet privati (jiġifieri entitajiet privati li huma proċessuri tad-data).

(56)

L-Artikolu 52 tal-LED.

(57)

L-Artikolu 53 tal-LED.

(58)

Il-Finlandja u l-Iżvezja.

(59)

L-Artikolu 53(2) tal-LED.

(60)

L-Artikolu 54 tal-LED.

(61)

L-Artikolu 55 tal-LED.

(62)

L-Artikolu 5 tal-LED.

(63)

It-talba għal deċiżjoni preliminari f’NG vs Direktor na Glavna direktsia “Natsionalna politsia” pri MVR - Sofia, C-118/22.

(64)

L-Artikolu 8(2) tal-LED.

(65)

L-Artikolu 10 tal-LED.

(66)

L-Artikolu 11(1) tal-LED.

(67)

L-Artikolu 11(2) tal-LED.

(68)

L-Artikolu 11(3) tal-LED.

(69)

L-Artikolu 15(1) tal-LED.

(70)

L-Artikoli 13(3) u 16(4).

(71)

L-Artikolu 17 tal-LED.

(72)

L-Artikolu 18 tal-LED.

(73)

It-talba għal deċiżjoni preliminari f’TX vs Bundesrepublik Deutschland, C-481/21.

(74)

L-Artikolu 6 tal-LED.

(75)

It-talba għal deċiżjoni preliminari f’Ministerstvo na vatreshnite raboti vs B.C., C-205/21.

(76)

L-Artikolu 7 tal-LED.

(77)

Il-Ġermanja għamlet użu mill-għażla għal ċerti liġijiet li jittrasponu l-LED fil-livell federali u tal-Länder.

(78)

L-Artikolu 63(2) tal-LED.

(79)

L-Artikolu 25 tal-LED.

(80)

Il-pożizzjoni u s-sejbiet tal-Kunsill dwar l-applikazzjoni tal-LED, il-paragrafu 15.

(81)

L-Artikolu 15 tal-LED.

(82)

L-Artikolu 16 tal-LED.

(83)

L-Artikolu 13 tal-LED.

(84)

L-Artikolu 17 tal-LED.

(85)

Erba’ awtoritajiet superviżorji għall-protezzjoni tad-data ma jiġbrux statistika dwar it-talbiet riċevuti skont l-Artikolu 17 tal-LED.

(86)

Dawn jikkonċernaw it-talbiet li saru mit-traspożizzjoni tal-LED sa Diċembru 2021. Il-kontribut tal-EDPB għall-evalwazzjoni tal-LED (tweġibiet tad-DPAs individwali).

(87)

Il-kontribut tal-EDPB għall-evalwazzjoni tal-LED, il-paragrafu 50.

(88)

Il-kontribut tal-EDPB għall-evalwazzjoni tal-LED, il-paragrafu 33.

(89)

Tliet organizzazzjonijiet (fil-kuntest tat-tweġibiet għall-kwestjonarji mibgħutin lilhom mill-Aġenzija għad-Drittijiet Fundamentali) irrapportaw li kienu rċevew talba waħda u organizzazzjoni waħda rrapportat li kienet irċiviet aktar minn talba waħda.

(90)

Il-kontribut tal-EDPB għall-evalwazzjoni tal-LED, il-paragrafu 31.

(91)

L-Artikolu 15 tal-LED.

(92)

L-Artikolu 16 tal-LED.

(93)

L-Artikolu 13 tal-LED.

(94)

Il-pożizzjoni u s-sejbiet tal-Kunsill dwar l-applikazzjoni tal-LED, il-paragrafu 21.

(95)

Il-kontribut tal-EDPB għall-evalwazzjoni tal-LED (tweġibiet tad-DPAs individwali).

(96)

Il-kontribut tal-EDPB għall-evalwazzjoni tal-LED, il-paragrafu 40 u l-pożizzjoni u s-sejbiet tal-Kunsill dwar l-applikazzjoni tal-LED, p. 9.

(97)

Il-kontribut tal-EDPB għall-evalwazzjoni tal-LED, il-paragrafu 70.

(98)

Il-kontribut tal-EDPB għall-evalwazzjoni tal-LED, il-paragrafu 70.

(99)

L-Artikolu 46(1)(d) tal-LED.

(100)

Il-kontribut tal-EDPB għall-evalwazzjoni tal-LED (tweġibiet tad-DPAs individwali).

(101)

Il-kontribut tal-EDPB għall-evalwazzjoni tal-LED, il-paragrafi 41-42.

(102)

L-Artikoli 32-34 tal-LED.

(103)

Il-pożizzjoni u s-sejbiet tal-Kunsill dwar l-applikazzjoni tal-LED, il-paragrafu 22.

(104)

Il-pożizzjoni u s-sejbiet tal-Kunsill dwar l-applikazzjoni tal-LED, il-paragrafu 25.

(105)

Il-kontribut tal-EDPB għall-evalwazzjoni tal-LED, il-paragrafi 70 u 71, u t-tweġibiet tad-DPAs individwali (il-Ġermanja, il-Finlandja, Franza, l-Ungerija, Malta).

(106)

Il-pożizzjoni u s-sejbiet tal-Kunsill dwar l-applikazzjoni tal-LED, il-paragrafu 26.

(107)

L-Artikoli 30 u 31 tal-LED.

(108)

Iċ-ċifri jinkludu l-każijiet kollha ta’ ksur ta’ data rrapportati bejn it-traspożizzjoni tal-LED u Diċembru 2021. Id-data nġabret mill-awtoritajiet superviżorji għall-protezzjoni tad-data f’Diċembru 2021.

(109)

Spanja, il-Kroazja, il-Litwanja, il-Portugall, is-Slovakkja u s-Slovenja.

(110)

Id-Dokument ta’ Ħidma tal-Persunal tal-Kummissjoni, Komunikazzjoni tal-Kummissjoni lill-Parlament

Ewropew u lill-Kunsill Il-protezzjoni tad-data bħala pilastru tal-għoti tas-setgħa liċ-ċittadini u tal-approċċ tal-UE għat-tranżizzjoni diġitali - sentejn ta’ applikazzjoni tar-Regolament Ġenerali dwar il-Protezzjoni tad-Data, COM(2020) 264 final.

(111)

EDPB Guideline 01/2021 on examples regarding personal data breach notification, adottata fl-14 ta’ Diċembru 2021. https://edpb.europa.eu/system/files/2022-01/edpb_guidelines_012021_pdbnotification_adopted_en.pdf  

(112)

L-Artikolu 42(4) tal-LED.

(113)

Il-Komunikazzjoni tal-Kummissjoni lill-Parlament Ewropew u lill-Kunsill “Il-protezzjoni tad-data bħala pilastru tal-għoti tas-setgħa liċ-ċittadini u tal-approċċ tal-UE għat-tranżizzjoni diġitali - sentejn ta’ applikazzjoni tar-Regolament Ġenerali dwar il-Protezzjoni tad-Data”, COM(2020) 264 final.

(114)

Il-pożizzjoni u s-sejbiet tal-Kunsill dwar l-applikazzjoni tal-LED, il-paragrafu 12.

(115)

Il-kontribut tal-EDPB għall-evalwazzjoni tal-GDPR skont l-Artikolu 97, it-18 ta’ Frar 2020, pp. 26-29.

https://edpb.europa.eu/sites/default/files/files/file1/edpb_contributiongdprevaluation_20200218.pdf ;

EDPB overview on resources made available by Member States to the data protection authorities and on enforcement actions by the data protection authorities (“il-ħarsa ġenerali tal-EDPB dwar ir-riżorsi”), il-5 ta’ Awwissu 2021, pp. 4-5.

https://edpb.europa.eu/our-work-tools/our-documents/other-guidance/overview-resources-made-available-member-states-data_mt .

(116)

Il-kontribut tal-EDPB għall-evalwazzjoni tal-LED, il-paragrafu 65 u l-illustrazzjoni fuq Q41, p. 20.

(117)

Il-Ġermanja indikat żieda sinifikanti minn 33 għal 53 FTE bejn l-2017 u l-2021.

(118)

Il-kontribut tal-EDPB għall-evalwazzjoni tal-LED, l-illustrazzjoni fuq Q41, p. 20. Il-ħarsa ġenerali tal-EDPB dwar ir-riżorsi, p. 5.

(119)

Il-kontribut tal-EDPB għall-evalwazzjoni tal-LED, l-illustrazzjoni fuq Q41, p. 19.

(120)

Il-Belġju, id-Danimarka, l-Irlanda, il-Greċja, il-Latvja, il-Lussemburgu, l-Ungerija, Malta, l-Awstrija u l-Finlandja.

(121)

Il-Ġermanja u Franza.

(122)

Franza u l-Iżvezja.

(123)

In-Netherlands.

(124)

L-Irlanda rċeviet 135 ilment relatat mal-LED mill-2018, l-Ungerija rċeviet 141 mill-2018, u d-Danimarka rċeviet 223 mill-2017. B’kuntrast ma’ dan, kien hemm eluf ta’ lmenti relatati mal-GDPR (ara l-ħarsa ġenerali tal-EDPB dwar ir-riżorsi, p. 10.)

(125)

Il-kontribut tal-EDPB għall-evalwazzjoni tal-LED, il-paragrafu 69.

(126)

L-awtoritajiet superviżorji għall-protezzjoni tad-data tal-Irlanda, ta’ Malta u tan-Netherlands irrapportaw li wettqu investigazzjonijiet fuq inizjattiva tagħhom stess. L-awtoritajiet superviżorji għall-protezzjoni tad-data tal-Greċja, ta’ Spanja, tal-Litwanja u tal-Ungerija wettqu investigazzjonijiet fuq il-bażi tal-ilmenti. L-awtoritajiet superviżorji għall-protezzjoni tad-data tal-Belġju, tal-Bulgarija, tad-Danimarka, tal-Ġermanja, ta’ Franza, tal-Italja, tal-Lussemburgu, tal-Awstrija, tal-Polonja, tas-Slovenja u tal-Iżvezja wettqu investigazzjonijiet kemm fuq inizjattiva proprja kif ukoll fuq il-bażi ta’ lmenti.

(127)

L-awtoritajiet superviżorji għall-protezzjoni tad-data Ġermaniżi u Ungeriżi ddikjaraw li ma kinux irċevew l-informazzjoni neċessarja kollha u/jew li l-kontrollur ċaħħadhom aċċess għall-informazzjoni neċessarja. L-awtoritajiet Ġermaniżi semmew li ma hijiex ipprovduta setgħa simili għall-Artikolu 58(1)(a) tal-GDPR.

(128)

Il-kontribut tal-EDPB għall-evalwazzjoni tal-LED, il-paragrafu 30, kif ukoll it-tweġibiet individwali tal-awtoritajiet tal-Awstrija u tal-Lussemburgu.

(129)

L-awtoritajiet superviżorji Daniżi u Litwani għall-protezzjoni tad-data rrapportaw li kienu ġew ikkonsultati darba biss. L-awtorità superviżorja Belġjana għall-protezzjoni tad-data rċeviet 59 konsultazzjoni minn qabel.

(130)

Il-kontribut tal-EDPB għall-evalwazzjoni tal-LED, il-paragrafu 39.

(131)

L-awtoritajiet superviżorji għall-protezzjoni tad-data taċ-Ċekja, tal-Greċja, tal-Kroazja, tal-Latvja u tal-Iżvezja rrapportaw li ma ħarġux opinjonijiet. L-awtoritajiet superviżorji għall-protezzjoni tad-data tal-Greċja, tal-Kroazja, tal-Latvja, tal-Polonja, tar-Rumanija, tas-Slovenja u tas-Slovakkja ġew ikkonsultati biss b’mod okkażjonali.

(132)

Din l-osservazzjoni hija bbażata fuq it-tweġibiet li waslu mill-awtoritajiet superviżorji għall-protezzjoni tad-data tal-Belġju, tal-Bulgarija, tal-Ġermanja, tal-Estonja, tal-Irlanda, tal-Italja, tal-Ungerija, tan-Netherlands, tal-Awstrija, tal-Polonja, tal-Finlandja u tal-Iżvezja.

(133)

Il-premessa 7, LED.

(134)

EDPB Recommendations 01/2021 on the adequacy referential under the Law Enforcement Directive, adottati fit-2 ta’ Frar 2021.

https://edpb.europa.eu/sites/default/files/files/file1/recommendations012021onart.36led.pdf_en.pdf .

(135)

EDPB Guideline 05/2022 on the use of facial recognition technology in the area of law enforcement, adottata fit-12 ta’ Mejju 2022, il-verżjoni għall-konsultazzjoni pubblika, disponibbli fuq https://edpb.europa.eu/system/files/2022-05/edpb-guidelines_202205_frtlawenforcement_en_1.pdf .

(136)

L-Opinjoni tal-Grupp ta’ Ħidma tal-Artikolu 29 dwar ċerti kwistjonijiet importanti tad-Direttiva dwar l-Infurzar tal-Liġi (UE 2016/680), WP 258, adottata fid-29 ta’ Novembru 2017, disponibbli fuq https://ec.europa.eu/newsroom/article29/items/610178/en .

(137)

EDPB Guideline 07/2020 on the concepts of data controller and processor in the GDPR, adottata fis-7 ta’ Lulju 2021, disponibbli fuq https://edpb.europa.eu/system/files/2021-07/eppb_guidelines_202007_controllerprocessor_final_en.pdf .

(138)

EDPB Guideline 01/2022 on data subject rights - right of access, adottata fit-18 ta’ Jannar 2022, il-verżjoni għall-konsultazzjoni pubblika, disponibbli fuq https://edpb.europa.eu/system/files/2022-01/edpb_guidelines_012022_right-of-access_0.pdf .

(139)

Article 29 Working Party Guidelines on personal data breach notification under Regulation 2016/679, WP 250rev.01, riveduti l-aħħar fis-6 ta’ Frar 2018, u approvati mill-EDPB fil-25 ta’ Mejju 2018, disponibbli fuq https://ec.europa.eu/newsroom/article29/items/612052/en ; EDPB Guidelines 01/2021 on examples regarding personal data breach notification, adottati fl-14 ta’ Diċembru 2021, disponibbli fuq https://edpb.europa.eu/system/files/2022-01/edpb_guidelines_012021_pdbnotification_adopted_en.pdf .

(140)

Article 29 Working Party Guidelines on data protection impact assessment (DPIA) and determining whether

processing is ‘likely to result in a high risk’ for the purposes of Regulation 2016/679, WP 248rev.01, riveduti l-aħħar fl-4 ta’ Ottubru 2017, u approvati mill-EDPB fil-25 ta’ Mejju 2018, disponibbli fuq https://ec.europa.eu/newsroom/article29/items/611236 .

(141)

EDPB Guideline 4/2019 on Article 25 data protection by design and by default, adottata fl-20 ta’ Ottubru 2020, disponibbli fuq https://edpb.europa.eu/sites/default/files/files/file1/edpb_guidelines_201904_dataprotection_by_design_and_by_default_v2.0_en.pdf .

(142)

Article 29 Working Party Guideline on automated individual decision-making and profiling for the purposes of Regulation 2016/679, WP 251rev01, riveduta l-aħħar fis-6 ta’ Frar 2018, u approvata mill-EDPB fil-25 ta’ Mejju 2018; disponibbli fuq https://ec.europa.eu/newsroom/article29/items/612053/en .

(143)

Il-pożizzjoni u s-sejbiet tal-Kunsill dwar l-applikazzjoni tal-LED, il-paragrafu 14.

(144)

Il-kontribut tal-EDPB għall-evalwazzjoni tal-LED, il-paragrafu 39.

(145)

L-Artikolu 50 tal-LED.

(146)

EDPB Work Programme 2021 / 2022, edpb_workprogramme_2021-2022_en.pdf (europa.eu) .

(147)

Ara l-Artikolu 35(3) u l-Premessa 64 tal-LED. Fir-rigward tat-trasferimenti ulterjuri, ara l-Artikolu 35(1)(e) u l-Premessa 65 tal-LED.

(148)

Id-Deċiżjoni ta’ Implimentazzjoni tal-Kummissjoni tat-28 ta’ Ġunju 2021 skont ir-Regolament (UE) 2016/679 tal-Parlament Ewropew u tal-Kunsill dwar il-protezzjoni adegwata ta’ data personali mir-Renju Unit, disponibbli fuq https://ec.europa.eu/info/sites/default/files/decision_on_the_adequate_protection_of_personal_data_by_the_united_kingdom_law_enforcement_directive_en.pdf .

(149)

Ara l-Artikolu 35(1)(c), l-Artikolu 35(2) u l-Premessa 66 tal-LED.

(150)

Ara l-Artikolu 525, il-paragrafu 1, tat-TCA.

(151)

Ara l-paragrafi 172 sa 174 tad-Deċiżjoni dwar il-protezzjoni adegwata ta’ data personali mir-Renju Unit: id-Direttiva dwar l-Infurzar tal-Liġi, it-28 ta’ Ġunju 2021, disponibbli fuq https://ec.europa.eu/info/files/decision-adequate-protection-personal-data-united-kingdom-law-enforcement-directive_mt  

(152)

EDPB, Recommendations 01/2021 on the adequacy referential under the Law Enforcement Directive, adottati fit-2 ta’ Frar 2021. Ara wkoll l-Artikolu 36(2) u l-premessa 67 tal-LED.

(153)

Ara l-Komunikazzjoni mill-Kummissjoni lill-Parlament Ewropew u lill-Kunsill, L-Iskambjar u l-Protezzjoni tad-Data Personali f’Dinja Globalizzata, COM(2017), 7 final, pp. 13-14.

(154)

Il-pożizzjoni u s-sejbiet tal-Kunsill dwar l-applikazzjoni tal-LED, il-paragrafu 18.

(155)

Fil-Komunikazzjoni tagħha dwar triq ’il quddiem għall-allinjament tal-acquis tat-tielet pilastru preċedenti mar-regoli dwar il-protezzjoni tad-data, il-Kummissjoni kkonkludiet li diversi ftehimiet eżistenti ma jeħtiġux allinjament ulterjuri mal-LED (eż. il-Ftehim bejn l-Unjoni Ewropea u r-Repubblika tal-Iżlanda u r-Renju tan-Norveġja dwar l-applikazzjoni ta’ ċerti dispożizzjonijiet tal-Konvenzjoni tad-29 ta’ Mejju 2000 dwar Assistenza Reċiproka f’Materji Kriminali bejn l-Istati Membri tal-Unjoni Ewropea u l-Protokoll tal-2001 tiegħu).

(156)

Għal aktar informazzjoni dwar il-ftehimiet eżistenti tal-Europol, ara s-sit web tal-Europol fuq: https://www.europol.europa.eu/partners-collaboration/agreements .

(157)

Ara l-Artikolu 25(4) tar-Regolament (UE) 2016/794 tal-Parlament Ewropew u tal-Kunsill tal-11 ta’ Mejju 2016 dwar l-Aġenzija tal-Unjoni Ewropea għall-Kooperazzjoni fl-Infurzar tal-Liġi (Europol) u li jissostitwixxi u jħassar id-Deċiżjonijiet tal-Kunsill 2009/371/ĠAI, 2009/934/ĠAI, 2009/935/ĠAI, 2009/936/ĠAI u 2009/968/ĠAI, ĠU L 135, 24.5.2016, p.53-114.

(158)

Il-verżjoni konsolidata tat-Trattat dwar l-Unjoni Ewropea, ĠU C 202, 7.6.2016, disponibbli fuq https://eur-lex.europa.eu/legal-content/MT/TXT/?uri=CELEX%3A02016M%2FTXT-20200301 .

(159)

Il-premessi 35 tar-Regolament Europol.

(160)

 Il-Kummissjoni, f’isem l-Unjoni Ewropea, u l-Istati Uniti ħadmu ferm f’dawn in-negozjati, inkluż fis-sottogrupp dedikat għall-protezzjoni tad-data (bil-protezzjoni tad-data tkun wieħed mis-suġġetti l-aktar intensivament diskussi).

(161)

Ara l-Komunikazzjoni mill-Kummissjoni lill-Parlament Ewropew u lill-Kunsill, L-Iskambjar u l-Protezzjoni tad-Data Personali f’Dinja Globalizzata, COM(2017), 7 final, p. 14.

(162)

Il-Ftehim bejn l-Unjoni Ewropea, minn naħa waħda, u New Zealand, min-naħa l-oħra, dwar l-iskambju ta’ data personali bejn l-Aġenzija tal-Unjoni Ewropea għall-Kooperazzjoni fl-Infurzar tal-Liġi (Europol) u l-awtoritajiet ta’ New Zealand kompetenti fil-ġlieda kontra l-kriminalità serja u t-terroriżmu.

(163)

Il-Ftehim bejn l-Unjoni Ewropea u l-Ġappun dwar assistenza legali reċiproka f’materji kriminali (ĠU L 39, 12.2.2010, p. 20.) https://eur-lex.europa.eu/legal-content/MT/TXT/HTML/?uri=CELEX:22010A0212(01)&from=EN .

(164)

Id-Deċiżjoni tal-Kunsill li tawtorizza l-ftuħ tan-negozjati biex jiġi emendat il-Ftehim bejn l-Unjoni Ewropea u l-Ġappun dwar assistenza legali reċiproka f’materji kriminali (dokument LT 223/21).

(165)

Wara l-approvazzjoni ta’ mandat mill-Kunsill tal-Unjoni Ewropea fis-6 ta’ Ġunju 2019. Il-mandat huwa disponibbli fuq https://www.consilium.europa.eu/mt/press/press-releases/2019/06/06/council-gives-mandate-to-commission-to-negotiate-international-agreements-on-e-evidence-in-criminal-matters/  

(166)

It-Tieni Protokoll Addizzjonali għall-Konvenzjoni dwar iċ-Ċiberkriminalità dwar il-kooperazzjoni msaħħa u d-divulgazzjoni tal-evidenza elettronika ġie approvat mill-Kumitat tal-Ministri tal-Kunsill tal-Ewropa fis-17 ta’ Novembru 2021. Tħejja mill-Kumitat tal-Konvenzjoni dwar iċ-Ċiberkriminalità (T-CY) bejn Settembru 2017 u Mejju 2021. It-test tal-Protokoll (kopja ċċertifikata) huwa disponibbli fuq https://rm.coe.int/1680a4b2e1 . Ir-rapport ta’ spjegazzjoni għall-Protokoll huwa disponibbli wkoll fuq https://rm.coe.int/1680a49c9d  

(167)

Ara l-Artikolu 14 tal-Protokoll Addizzjonali, flimkien mal-paragrafi 220-287 tar-rapport ta’ spjegazzjoni.

(168)

Fl-Opinjoni 1/2022 tiegħu tal-20 ta’ Jannar 2022 dwar l-abbozzi ta’ deċiżjonijiet tal-Kunsill li jawtorizzaw il-firma u r-ratifika tal-Protokoll Addizzjonali, l-EDPS “jinnota b’mod pożittiv il-ħafna salvagwardji li ġew inklużi fil-Protokoll.”

(169)

Id-Deċiżjoni tal-Kunsill li tawtorizza l-ftuħ tan-negozjati bil-ħsieb ta’ ftehim bejn l-Unjoni Ewropea u l-Istati Uniti tal-Amerka dwar l-aċċess transfruntier għall-evidenza elettronika għall-kooperazzjoni ġudizzjarja f’materji kriminali. Il-mandat huwa disponibbli fil-link li ġej: https://data.consilium.europa.eu/doc/document/ST-9114-2019-INIT/mt/pdf .

(170)

Il-Proposta għal Regolament tal-Parlament Ewropew u tal-Kunsill dwar l-Ordnijiet ta’ Produzzjoni u ta’ Preservazzjoni Ewropej għall-evidenza elettronika f’materji kriminali, COM(2018)225 final, u l-Proposta għal Direttiva tal-Parlament Ewropew u tal-Kunsill li tistabbilixxi regoli armonizzati dwar il-ħatra ta’ rappreżentanti legali għall-finijiet tal-ġbir tal-evidenza fi proċeduri kriminali, COM(2018)226 final.

(171)

L-EDPB, id-Dikjarazzjoni 02/2021 dwar abbozz ġdid ta’ dispożizzjonijiet tat-tieni protokoll addizzjonali għall-Konvenzjoni tal-Kunsill tal-Ewropa dwar iċ-Ċiberkriminalità (Konvenzjoni ta’ Budapest), adottata fit-2 ta’ Frar 2021, disponibbli fuq https://edpb.europa.eu/our-work-tools/our-documents/statements/statement-022021-new-draft-provisions-second-additional_mt

(172)

EDPS, Opinion 04/2021 on the review of Europol’s mandate, adottata fit-8 ta’ Marzu 2021, disponibbli fuq https://edps.europa.eu/data-protection/our-work/publications/opinions/edps-opinion-proposal-amendment-europol-regulation_en .

(173)

EDPB, Statement 04/2021 on international agreements including transfers, adottata fit-13 ta’ April 2021. Hija disponibbli fuq https://edpb.europa.eu/system/files/2021-04/edpb_statement042021_international_agreements_including_transfers_en.pdf  

(174)

Ara l-Council Presidency Report on the Exchange of police data with third countries - Experiences in the application of Article 37 of Law Enforcement Directive. L-EDPB ħabbar li se jinkludi l-konklużjonijiet mir-rapport tal-Presidenza flimkien ma’ aktar informazzjoni u kummenti mill-Istati Membri fl-isforzi tiegħu sabiex jiżviluppa gwida dwar l-Artikolu 37 tad-Direttiva. Ara l-ittra mill-President tal-EDPB lir-Rappreżentanza Permanenti tar-Repubblika Federali tal-Ġermanja għall-Unjoni Ewropea tas-26 ta’ Frar 2021 (id-dokument 13555/1/20).

(175)

Ara l-pożizzjoni u s-sejbiet tal-Kunsill dwar l-applikazzjoni tal-LED, il-paragrafu 20.

(176)

L-Artikolu 38(1)(c) tal-LED.

(177)

L-Artikolu 38(1)(d) tal-LED.

(178)

Bħala eżempju, it-Tieni Protokoll Addizzjonali għall-Konvenzjoni ta’ Budapest jista’ jitqies bħala ftehim internazzjonali għall-finijiet tal-Artikolu 48 tal-GDPR.

(179)

Ara: https://www.coe.int/en/web/cybercrime/glacyplus .

(180)

Li temenda l-protokoll għall-Konvenzjoni għall-Protezzjoni ta’ Individwi fir-rigward tal-Ipproċessar Awtomatiku ta’ Data Personali, adottat mill-Kumitat tal-Ministri fil-128 Sessjoni tiegħu f’Elsinore fit-18 ta’ Mejju 2018 (il-Konvenzjoni 108+), disponibbli fuq https://rm.coe.int/convention-108-convention-for-the-protection-of-individuals-with-regar/16808b36f1.

(181)

Ara, pereżempju, il-Practical guide on the use of personal data in the police sector, disponibbli fuq https://rm.coe.int/t-pd-201-01-practical-guide-on-the-use-of-personal-data-in-the-police-/16807927d5 .

(182)

EDPB Document on Terms of Reference of the EDPB Support Pool of Experts, adottat fil-15 ta’ Diċembru 2020.