Poročilo Komisije o stanju varstva podatkov v informacijskem sistemu za notranji trg /* KOM/2010/0170 končno */
[pic] | EVROPSKA KOMISIJA | Bruselj, 22.4.2010 COM(2010)170 konč. POROČILO KOMISIJE o stanju varstva podatkov v informacijskem sistemu za notranji trg POROČILO KOMISIJE o stanju varstva podatkov v informacijskem sistemu za notranji trg POVZETEK Komisija je zadovoljna z načinom, kako so osebne pravice in svoboščine glede osebnih podatkov (v nadaljnjem besedilu: varstvo podatkov) zagotovljene v informacijskem sistemu za notranji trg. Informacijski sistem za notranji trg (sistem IMI – Internal Market Information System) je varen večjezični internetni sistem za izmenjavo informacij, ki pomaga državam članicam izvajati njihove naloge upravnega sodelovanja. Komisija je prav tako zadovoljna z izvajanjem Priporočila o smernicah v zvezi z varstvom podatkov za informacijski sistem za notranji trg (IMI). Države članice niso poročale o nobenih težavah v zvezi z varstvom podatkov. Zato je utemeljen z evropskim nadzornikom za varstvo podatkov dogovorjeni postopni pristop k izgrajevanju pravnega okvira za IMI v skladu s tehničnim razvojem in širitev sistema na druga področja zakonodaje notranjega trga. Leta 2010 bo Komisija raziskala možnost širitve sistema IMI na druga področja notranjega trga in pridobila več izkušenj s praktično uporabo sistema na področju storitev. V prvem četrtletju leta 2011 bo objavila delovni dokument služb Komisije o delovanju in razvoju sistema IMI v letu 2010, ki bo obravnaval tudi varstvo podatkov. PREDMET TEGA POROčILA To poročilo, najavljeno v Priporočilu Komisije o smernicah v zvezi z varstvom podatkov za informacijski sistem za notranji trg[1] (v nadaljnjem besedilu: Priporočilo), obravnava izvajanje Priporočila s strani držav članic in s strani Komisije ter ocenjuje stanje varstva podatkov v sistemu IMI. V njem so obdelane tudi nove teme, ki jih Priporočilo ni obravnavalo – zlasti nova Direktiva o storitvah. Pri pripravi tega poročila je Komisija upoštevala povratne informacije, ki so jih sporočile države članice prek priložnostnih posvetovanj, začetih novembra 2009[2], ter prek rednih stikov s koordinatorji za IMI in predstavniki držav članic na zasedanjih odbora IMAC-IMI (odbor „notranji trg — IMI“). RAZVOJ SISTEMA IMI V LETU 2009 Leto 2009 je bilo bistvenega pomena za razvoj sistema IMI. Uporaba sistema IMI za zakonodajo o poklicnih kvalifikacijah je bila razširjena na 20 novih poklicev, večina virov pa je bila uporabljena za razširitev sistema IMI, tako da bi se nanašal tudi na Direktivo o storitvah[3]. Nacionalni koordinatorji za IMI so sodelovali v pilotnem projektu za izmenjavo informacij o Direktivi o storitvah (na podlagi resničnih in fiktivnih primerov) in na tečajih usposabljanja, ki so potekali v Bruslju[4]. Komisija je izdala novo različico programske opreme (1.7), ki omogoča pristojnim organom, da se sami registrirajo. Ob koncu leta je izdala tudi začasno različico 2.0, ki je vsebovala ločeno IT-aplikacijo za opozorilni mehanizem[5]. Ta nova izdaja programske opreme je postala povsem operativna v prvem četrtletju leta 2010. Na podlagi teh skupnih prizadevanj Komisije in držav članic je bilo do konca januarja 2010 v sistemu IMI registriranih 4 508 pristojnih organov, med njimi jih je 3 698 imelo dostop do novega območja storitev, pričakuje pa se, da se bo to število bistveno povečalo že v naslednjih nekaj mesecih. Povprečno število različnih dnevnih uporabnikov, prijavljenih na sistem, se je povečalo od 40, kolikor jih je bilo v januarju 2009, na 180, kolikor jih je bilo v decembru. Skupno število zahtevkov, poslanih na četrtletje in na zakonodajno območje, za leto 2009 [pic] Na področju poklicnih kvalifikacij je sistem dozorel in njegova nesporna uspešnost dokazuje potencial sistema IMI kot orodja za upravno sodelovanje v EU. Na četrtletje je bilo poslanih povprečno 350 zahtevkov. Več kot 90 % vseh zahtevkov, povezanih s poklicnimi kvalifikacijami in poslanih v letu 2009, je prišlo iz držav EU-15, torej držav članic, ki so se pridružile pred letom 2004, kar kaže smer selitev delovne sile. Poljska in Romunija sta bili prejemnici 32 % vseh zahtevkov. Glede na te številke je pomembno dejstvo, da so bili odgovori na 56 % zahtevkov izdani v enem tednu. Čas, potreben v letu 2009 za obravnavo zahtevka v skladu z Direktivo o poklicnih kvalifikacijah Zahtevek sprejet | Skupaj, % | Odgovor na zahtevek izdan | Skupaj, % | v 3 dneh | 741 | 57,0 % | 518 | 43,0 % | v 1 tednu | 216 | 73,7 % | 167 | 56,8 % | v 2 tednih | 166 | 86,5 % | 170 | 71,0 % | v 4 tednih | 120 | 95,7 % | 164 | 84,6 % | v 8 tednih | 35 | 98,4 % | 106 | 93,4 % | po več kot 8 tednih | 21 | 100,0 % | 80 | 100,0 % | Skupaj: | 1299 | 1205 | (* Razlika med številom sprejetih zahtevkov in številom zahtevkov, za katere so bili izdani odgovori, je nastala zaradi zahtevkov, ki so bili umaknjeni ali še odprti ob koncu decembra 2009.) IZBOLJšANJE VARSTVA PODATKOV V IMI, POSTOPNI PRISTOP Pri sistemu IMI je uporabljen tako imenovani pristop „vgrajene zasebnosti“ („privacy by design“), pri katerem se sistemi, v katerih se hranijo informacije, že od samega začetka načrtujejo tako, da so skladni z zahtevami po varstvu podatkov. Skrb za varstvo podatkov je tudi del vsakodnevne uporabe sistema, vključena pa je tudi v gradiva za usposabljanje, zato ta pristop zagotavlja več kot le formalistično ali teoretično varstvo. Zdi se, da se to splača, saj nobena država članica ni poročala o nobenem incidentu, povezanem z varstvom podatkov, v sistemu IMI in tudi subjekti, na katere se nanašajo podatki, niso poslali nobenih pritožb. Komisija je zadnji dve leti vključena v dialog z organi za varstvo podatkov in evropskim nadzornikom za varstvo podatkov (EDPS – European Data Protection Supervisor). Ker sistem zagotavlja visoko raven tehničnega in postopkovnega varstva podatkov in ker se je Komisija jasno zavezala, da nadaljuje z njegovim izboljševanjem, je glavno načelo, ki usmerja postopni pristop, da bi moral pravni okvir za sistem IMI slediti tehničnemu razvoju in širitvi sistema na druga področja zakonodaje notranjega trga. Postopni pristop je ob upoštevanju skromnih izkušenj s sistemom Komisiji omogočil, da obdela vse pomisleke, ki jih je izrazil evropski nadzornik za varstvo podatkov v svojem mnenju z dne 12. decembra 2007, in da sprejme tri pravna besedila, ki obravnavajo vprašanja varstva podatkov za IMI: a) Odločba Komisije z dne 12. decembra 2007 o izvajanju informacijskega sistema za notranji trg (IMI) v zvezi z varstvom osebnih podatkov[6] b) Priporočilo Komisije z dne 26. marca 2009 o smernicah v zvezi z varstvom podatkov za informacijski sistem za notranji trg (IMI)[7] c) Odločba Komisije z dne 2. oktobra 2009 o določitvi praktičnih rešitev za izmenjavo informacij med državami članicami po elektronski poti v skladu s Poglavjem VI Direktive 2006/123/ES Evropskega parlamenta in Sveta o storitvah na notranjem trgu[8] Oddelek 6 tega poročila bo obravnaval vsa morebitna preostala vprašanja ter vsebino in pravočasnost prihodnjih ukrepov, vključno z morebitnim sprejetjem pravnega dokumenta. IZVAJANJE PRIPOROčILA KOMISIJE Izboljšave, ki so jih prispevale države članice Stiki z organi za varstvo podatkov Priporočilo je „ spodbudilo koordinatorje IMI k vzpostavitvi stikov z njihovimi nacionalnimi organi za varstvo podatkov v zvezi z usmerjanjem in pomočjo glede najboljšega načina izvajanja teh smernic v skladu z nacionalno zakonodajo “. V svojih poročilih za Komisijo je večina držav članic sporočila, da so se posvetovale s svojimi nacionalnimi organi za varstvo podatkov. Ta posvetovanja so dala uporabnikom sistema IMI zagotovilo, da je mogoče osebne podatke izmenjevati prek sistema IMI v skladu z zakonodajo o varstvu podatkov, hkrati pa so omogočila nacionalnim regulativnim organom, da vzpostavijo delovne odnose s predstavniki javnih uprav, ki visoko cenijo varstvo podatkov in si prizadevajo za uspeh tega resnično evropskega projekta. Izjave o varstvu podatkov Na podlagi predloga evropskega nadzornika za varstvo podatkov je Priporočilo tudi spodbudilo koordinatorje IMI, da razpravljajo o vsebini izjav o varstvu podatkov z lokalnimi organi za varstvo podatkov. Priporočilo ni moglo biti zelo konkretno glede tega, ker imajo države članice določeno diskrecijsko pravico pri izvajanju nekaterih določb, čeprav je Direktiva o varstvu podatkov predvidevala popolno uskladitev. Poročila držav članic potrjujejo, da obstajajo različne nacionalne prakse glede vsebine in oblike izjav o zasebnosti. Majhna večina držav članic meni, da bi moral o pravi obliki in vsebini informacij, ki se izdajajo posameznikom, odločati na lokalni ravni vsak pristojni organ v skladu z lokalnimi zakoni. V nasprotju s tem pa se v nekaterih državah članicah predlagajo prilagodljivi modeli za celotno državo članico[9]. Ozaveščanje in usposabljanje Eden od najpomembnejših dosežkov Priporočila je, da je povečal ozaveščenost glede varstva podatkov med akterji in uporabniki sistema IMI, ki so zdaj seznanjeni s splošnimi načeli varstva podatkov in tudi s praktičnimi predlogi za zagotavljanje visoke ravni varstva podatkov v IMI. Zasluga Priporočila je tudi, da so bila sklicevanja na smernice za varstvo podatkov vgrajene tudi v gradiva za usposabljanje o IMI, pripravljena za pristojne organe. Izboljšave, ki jih je prispevala Komisija Varnostni načrt za sistem IMI Varnost in zaupnost podatkov ureja Odločba Komisije z dne 16. avgusta 2006 o varnosti informacijskih sistemov, ki jih uporablja Evropska komisija[10]. Ta odločba je bila posodobljena z izvedbenimi pravili, sprejetimi leta 2009, ter nedavnimi smernicami in standardi, ki so v glavnem enaki kot mednarodni standardi. Varnostni ukrepi v sistemu IMI so bili pregledani in posodobljeni v skladu s tem, leta 2009 pa je bil pripravljen celovit varnostni načrt, ki bo revidiran leta 2010. Tehnične izboljšave Kadar se izmenjave informacij nanašajo na občutljive podatke, je zdaj na zaslonu obvestilo, da so informacije občutljive in da se naj zahtevajo le, če je to nujno potrebno in neposredno povezano z opravljanjem poklicne dejavnosti ali izvajanjem določene storitve. Prav tako so bili vidiki varstva podatkov v celoti upoštevani pri razvijanju in izvajanju novih mehanizmov opozarjanja (gl. oddelek 5.2.3.2 spodaj). Tudi spletna stran sistema IMI je bila izboljšana, tako da lahko uporabniki na bolj intuitiven način najdejo zadevne dokumente. Oddelek o varstvu podatkov[11] je bil posodobljen na podlagi vseh pravnih besedil, ki se nanašajo na varstvo podatkov, ter na podlagi korespondence z evropskim nadzornikom za varstvo podatkov in zbirk vprašanj, ki se uporabljajo v sistemu. Zaradi preglednosti so bila na predlog evropskega nadzornika za varstvo podatkov opredeljena vprašanja, ki se nanašajo na občutljive podatke. Novo zakonodajno področje Direktive o storitvah Uporaba sistema IMI za Direktivo o storitvah Direktiva o storitvah se ni sklicevala izrecno na IMI (ampak le bolj splošno na elektronski sistem za izmenjavo informacij). Zato je bilo potrebno formalno določiti, da se bo IMI uporabljal v ta namen. To je bilo storjeno z Odločbo[12], ki jo je sprejela Komisija v skladu s postopkom, določenim v Direktivi o storitvah („odločba o komitologiji“). Odločba o komitologiji določa praktične rešitve za izmenjavo informacij na področju storitev v sistemu IMI. Prispeva k visoki ravni varstva podatkov v sistemu in vnaša dodatno preglednost in natančnost v splošna pravila, ki izhajajo iz Odločbe 2008/49/ES in iz smernic za varstvo podatkov, vsebovanih v Priporočilu. Omogoča, da se o morebitnih dodatnih zaščitnih ukrepih za varstvo podatkov po potrebi odloča pozneje v skladu z izkušnjami, pridobljenimi z uporabo sistema[13]. Zasnova mehanizma opozarjanja, prilagojena zahtevam za varstvo podatkov Mehanizem opozarjanja je opozorilni mehanizem, vzpostavljen v skladu s členoma 29(3) in 32 Direktive o storitvah, ki dopolnjuje sistem RAPEX za proizvode. Pomaga preprečevati tveganje, ki ga storitve pomenijo za prejemnike. Mehanizem opozarjanja omogoča državam članicam, da upoštevajo pravno obveznost izmenjevanja informacij in je zato popolnoma zakonit z vidika varstva podatkov. Vendar se Komisija zaveda vplivov, ki jih ima tak sistem na področje varstva podatkov. Zato ga je zelo skrbno načrtovala in tako zagotovila, da je prilagojen zahtevam po varstvu podatkov, države članice, ki so odgovorne za varstvo podatkov pri pošiljanju in prejemanju opozoril, pa poziva, naj bodo pozorne na pravilno uporabo pravil. Mehanizem opozarjanja vsebuje precejšnje število varstvu podatkov namenjenih zaščitnih mehanizmov, ki spadajo med splošne značilnosti sistema IMI, poleg tega pa še nekatere posebne zaščitne mehanizme, ki zagotavljajo naslednje: a) dostop do podatkov je omejen na posebne pristojne organe/uporabnike V skladu s splošnim pristopom v sistemu IMI je dostop do informacij v okviru mehanizma opozarjanja strogo omejen na tiste osebe, ki te informacije zares morajo poznati. Pristojni organi in uporabniki sistema IMI imajo dostop do opozoril le, če so jim države članice dodelile posebno pravico dostopa ne le do IMI nasploh, ampak tudi do posebne aplikacije za opozorila. V privzetem načinu delovanja pristojni organi in uporabniki IMI ne morejo pošiljati ali prejemati opozoril. To funkcijo je treba omogočiti posebej. b) nepotrebna opozorila se ne pošiljajo Opozorila ni mogoče poslati, če se prej ne izpolni kontrolni seznam za zagotovitev, da so merila izpolnjena; na primer, da obstajajo resna posebna dejanja ali okoliščine, povezani z določeno storitveno dejavnostjo, ki bi lahko povzročili resno škodo. Če organ, ki opozorilo pošlje, ne preveri izpolnjevanja vseh zadevnih meril, mu sistem ne omogoči, da bi nadaljeval s postopkom pošiljanja opozorila. Poleg tega se opozorilo ne pošlje neposredno drugim državam članicam, ampak se najprej predloži koordinatorju za opozorila v isti državi članici. Ta koordinator za opozorila bi moral še enkrat preveriti, ali je primerno poslati opozorilo drugim državam članicam. c) opozorila se ne pošiljajo večjemu številu prejemnikov, kot je potrebno za izpolnjevanje informacijskih zahtev, določenih v zakonodaji Ko se opozorila pošiljajo drugim državam članicam, morata organ, ki pošlje opozorilo, in koordinator za opozorila oceniti, katere države članice morajo prejeti opozorilo. Če država članica, v kateri se zagotavlja določena storitev, želi poslati opozorilo, bosta v privzetem načinu delovanja prejela opozorilo le država članica, v kateri ima sedež ponudnik storitve, in Komisija. Ta privzeta ureditev zagotavlja, da se ostale države članice lahko dodajo na seznam prejemnikov le na podlagi odločitve za vsak posamezen primer in le, če obstaja resnična potreba zadevne države članice po teh informacijah. Poleg tega se v primeru, da se opozorilo pošlje ostalim državam članicam, ne pošlje vsem pristojnim organom v državah članicah prejemnicah, ampak le v poštni predal za prejem opozoril (običajno nacionalnemu koordinatorju za opozorila). Prejemnik odloča o tem, na katere pristojne organe v njegovi državi članici se informacije nanašajo in jih je zato treba vključiti. d) čeprav Komisija v skladu z Direktivo o storitvah prejema opozorila, nima dostopa do osebnih podatkov Direktiva o storitvah določa, da se morajo vsa opozorila poslati Komisiji, vendar Komisija v nasprotju z državami članicami ne potrebuje dostopa do osebnih podatkov. Komisija zato prejema opozorila brez osebnih podatkov. e) če se neutemeljena opozorila kljub previdnostnim ukrepom pošljejo, se lahko hitro umaknejo oziroma se lahko nepravilni podatki popravijo ali izbrišejo Sistem IMI omogoča pristojnemu organu, ki je poslal neutemeljeno opozorilo, da ga takoj umakne, tako da ga ne vidi noben uporabnik sistema IMI. Če je bilo opozorilo utemeljeno, vendar je treba popraviti določene informacije, jih lahko pristojni organ, ki je opozorilo poslal, kadar koli popravi. Poleg tega sistem IMI tudi omogoča drugim pristojnim organom, ki so prejeli opozorilo, da navedejo, da je določena informacija, vsebovana v opozorilu, nepravilna. f) opozorila se zaprejo takoj, ko tveganja ni več, podatki takoj postanejo nevidni za vse uporabnike, osebni podatki pa se izbrišejo šest mesecev po zaprtju opozorila Ko izgine tveganje, zaradi katerega je bilo opozorilo sproženo, je treba opozorilo zapreti. Zato sistem IMI omogoča državi članici sedeža, da zapre opozorilo, pristojnim organom pa se po elektronski pošti pošlje obvestilo o tem. Ko se opozorilo zapre, postane nevidno. Najpozneje šest mesecev po zaprtju opozorila se vsi osebni podatki samodejno zbrišejo in odstranijo iz sistema. VPRAšANJA, KI JIH JE šE TREBA OBRAVNAVATI Čeprav je večina držav članic izrazila ugodno mnenje o varstvu podatkov v IMI, so nekatere države članice opozorile na nekaj vprašanj, ki so obdelana v tem oddelku poročila. Pravila, ki se uporabljajo za varnost in zaupnost podatkov Obdelava osebnih podatkov v sistemu IMI vključuje skupno obdelavo (ki jo izvajajo Komisija in države članice), skupni nadzor (ki ga izvajajo različni uporabniki in akterji) in skupno spremljanje (ki ga izvajajo nacionalni organi za varstvo podatkov in evropski nadzornik za varstvo podatkov). Pri tako zapletenem scenariju ni vedno enostavno dodeliti odgovornosti. Danski in nemški organi za varstvo podatkov so mnenja, da bi morali pristojni organi, ki so na njihovem ozemlju in ki morajo upoštevati določene nacionalne zahteve (npr. strožji mehanizem overjanja, kot je navedeno v naslednjem oddelku), vztrajati, da sistem IMI izpolnjuje te nacionalne zahteve, ali pa prenehati uporabljati ta sistem. Pristojni organi so posredovali te zahteve Komisiji, ki je odgovorna za varnost sistema. Komisija verjame, da je IMI varen sistem in da resnično evropsko omrežje, kakršno je IMI, preprosto ne bi moglo delovati, če bi vsaka država vztrajala, da morajo biti upoštevani njeni nacionalni varnostni standardni. Sprejetje Direktive o varstvu podatkov pred skoraj dvajsetimi leti je imelo dvojni namen, da po eni strani zavaruje temeljno pravico do varstva podatkov in da po drugi strani jamči prost pretok osebnih podatkov med državami članicami ter med državami članicami in institucijami EU[14]. Na tej podlagi Komisija vztraja, da glede na visoko raven jamstev glede varstva podatkov v sistemu IMI in načelo lojalnega sodelovanja iz člena 4(3) Pogodbe o Evropski uniji nacionalni organi za varstvo podatkov ne bi smeli ustvarjati ovir za uporabo tega sistema za nacionalne pristojne organe. Usmeritev k strožjemu overjanju v IMI Sistem overjanja v sistemu IMI je sodobna različica overjanja z enim samim faktorjem, saj se pri njem uporablja uporabniško ime in geslo hkrati s PIN-kodo. Ko uporabnik poskuša vzpostaviti dostop do sistema, se zahteva od njega, da vtipka naključno izbrano kombinacijo znakov iz PIN-kode. Nemški in danski organi za varstvo podatkov so izrazili nekaj pomislekov glede sistema overjanja za IMI. Komisija meni, da je sedanji mehanizem overjanja ustrezen, če se upoštevajo sedanja razvojna stopnja tehnologije in stroški uvajanja, strinja pa se, da bo dolgoročno gledano zaželeno strožje overjanje. Ker so države članice uvedle različne sisteme overjanja, ki niso vedno interoperabilni, se zdi, da je najprimernejša rešitev za strožje overjanje v sistemu IMI tista, ki temelji na elektronskih identitetah („e-identities“), ki bi se upravljale na nacionalni ravni in bi postale interoperabilne s pomočjo vmesne programske opreme („middleware“). Ena od možnosti je projekt STORK, ki ga trenutno razvija konzorcij, v katerem sodelujejo nekatere države članice in se financira iz programa za podporo politike IKT v okviru programa za konkurenčnost in inovacije. Komisija bo pozorno spremljala napredovanje projekta v naslednjih mesecih, ki so bistvenega pomena za odločitev, ali naj se uporabi v sistemu IMI. Dodatna obravnava varnosti podatkov je v oddelku 7.2. Hranjenje podatkov Politika hranjenja podatkov v IMI je zelo stroga[15] in nekateri akterji in uporabniki so opozorili, da bi jo bilo treba spremeniti. Hiter izbris osebnih podatkov v sistemu ni vedno v interesu subjekta, na katerega se podatki nanašajo, ki bi morda želel, da se njegovi podatki hranijo v sistemu IMI daljše obdobje, na primer v zvezi s sodnimi postopki. Sodišče Evropske unije je nedavno v svoji sodbi[16] izjavilo, da se pravica dostopa do informacij[17] ne nanaša le na sedanje podatke, ampak tudi na podatke, ki so se hranili v preteklosti. Zato Sodišče meni, da je omejevanje dostopa z izbrisom podatkov lahko protizakonito, razen če se lahko dokaže, da bi daljše hranjenje podatkov pretirano obremenjevalo pristojne službe. Komisija ni mnenja, da bi bilo hranjenje osebnih podatkov v sistemu IMI daljše obdobje pretirana obremenitev in zato namerava proučiti daljše obdobje hranjenja, ki bi lahko vsebovalo tudi prehodno fazo blokiranja podatkov, v kateri bi bili podatki nevidni za vse uporabnike, preden bi se dokončno izbrisali. Morebitna vprašanja, povezana s politiko blokiranja, vključno z vprašanjem, kdo bi lahko imel dostop do blokiranih podatkov in v katere namene, bodo skrbno proučeni. To je dober primer potrebe po zelo skrbnem premisleku pred sprejetjem niza pravil, ki urejajo delovanje sistema IMI v pravno zavezujočem dokumentu. Bistvenega pomena je, da lahko Komisija in države članice ob zagotavljanju dobrega varstva podatkov in vključitve organov za varstvo podatkov v proces pridobijo zadostne izkušnje s sistemom in se na njihovi podlagi izognejo sprejemanju neučinkovitih ali celo škodljivih pravil za varstvo podatkov. Nacionalna uporaba sistema IMI Prenos Direktive o storitvah na Nizozemskem določa, da se lahko sistem IMI uporablja tudi v nacionalne namene, tj. za izmenjavo informacij med organi nizozemske uprave. Evropska komisija priporoča ta pristop, ki kaže potencial sistema IMI za uporabo na ravni med posameznimi upravami. Vendar morajo biti za nacionalno uporabo sistema IMI v državah članicah izpolnjeni trije pogoji: a) da se obdelava osebnih podatkov in hranjenje informacij na strežnikih Komisije štejeta na podlagi nacionalne zakonodaje za zakonita, b) da se sistem uporablja tak, kakršen je, z enakimi zbirkami vprašanj in funkcionalnostmi, in c) da država članica prevzame vso odgovornost za vse morebitne težave (težave, povezane z varstvom podatkov, ali druge težave) v zvezi z uporabo sistema za nacionalne namene. Zato se državam članicam v primeru, da bi bile zainteresirane za nacionalno uporabo sistema IMI, priporoča, da se najprej posvetujejo s svojimi nacionalnimi organi za varstvo podatkov in se potem povežejo s Komisijo za razpravo o tem vprašanju in za zagotovitev, da ne bo težav z vidika zakonodaje o varstvu podatkov. Posebni zaščitni ukrepi za varstvo podatkov v pravno zavezujoči zakonodaji Skupnosti Evropski nadzornik za varstvo podatkov je v svojem mnenju z dne 12. decembra 2007 in v izmenjavi dopisov s Komisijo priporočal, da se v zakonodaji EU določijo konkretni pravno zavezujoči zaščitni ukrepi za varstvo podatkov, saj področje uporabe sistema IMI sega prek meja področja uporabe Direktive o storitvah in Direktive o poklicnih kvalifikacijah. Nemški organi za varstvo podatkov so izrazili podobna mnenja. Leta 2010 bo nova Komisija nanovo razmislila o delovanju notranjega trga in možnosti povečanja prispevka sistema IMI k izboljšanju izvajanja zakonodaje o notranjem trgu s strani držav članic. Zato bo proučila, katera druga področja politike bi lahko imela korist od uporabe sistema IMI. Obstaja že obsežen paket ukrepov za varstvo podatkov in odzivi nanje, prejeti od držav članic, so ugodni. Zato Komisija meni, da ne bi bilo modro nadaljevati dela na zakonodajnem predlogu, dokler se ne določi obseg uporabe sistema IMI in dokler se ne izkoristijo izkušnje s praktično uporabo sistema za storitve. Vsak prihodnji predlog bo moral biti usklajen s tem dogajanjem, da se zagotovi trdna in v prihodnost usmerjena osnova za sistem IMI in za varstvo podatkov. V vmesnem obdobju bo Komisija nadaljevala z izboljševanjem varstva podatkov v sistemu IMI v tesnem sodelovanju z državami članicami in evropskim nadzornikom za varstvo podatkov, kot je določeno v nadaljevanju. IZBOLJšAVE V PRIHODNOSTI Tehnične izboljšave V prihodnjo različico programske opreme bodo vključeni samodejna sporočila in seznami, urejeni glede na nujnost za sprejem odziva (tako da zahtevki ne bi ostajali odprti dlje, kot je potrebno). Kar zadeva postopek „online“ za popravljanje, blokiranje ali izbris podatkov, Komisija glede na dejstvo, da do zdaj ni bilo zahtevkov in da je zelo malo verjetno, da jih bo veliko v prihodnosti, meni, da bi bilo primerneje uvesti enostavnejši postopek, ki bi bil ustrezno dokumentiran, ob pomoči uradne osebe Komisije za varstvo podatkov in evropskega nadzornika za varstvo podatkov. Varnost podatkov Komisija bo v skladu z novimi smernicami in standardi, ki jih je nedavno sprejela, leta 2010 izvedla novo oceno tveganj za sistem IMI in ustrezno posodobila varnostni načrt, pri čemer bo opredelila dele sistema , ki jih je treba proučiti, možne grožnje in potrebne ukrepe na ravni infrastrukture ter programske opreme. Če bo ocena tveganj pokazala potrebo po uvedbi dodatnih varnostnih ukrepov, bodo ti ukrepi postopno vgrajeni v prihodnje različice programske opreme. V začetnem delu leta 2011 bo potekala zunanja revizija, ki se bo osredotočala zlasti na zmogljivost in stabilnost sistema, morda pa bo obravnavala tudi nekatera vprašanja varstva podatkov in zaščite. Revizija Direktive o poklicnih kvalifikacijah Ocena Direktive o poklicnih kvalifikacijah se bo izvajala v letih 2010–2011, vključevala pa bo oceno upravnega sodelovanja in uporabe sistema IMI, vključno z vidiki varstva podatkov. SKLEPNE UGOTOVITVE Komisija je zadovoljna z izvajanjem Priporočila in stanjem varstva podatkov v sistemu IMI. Vseeno pa si bo še naprej prizadevala za nadaljnja izboljšanja sistema, zlasti za tehnična izboljšanja in izboljšanja glede varnosti podatkov. Komisija prav tako namerava raziskati možnost širitve sistema IMI na druga področja notranjega trga, hkrati pa pridobiti dodatne praktične izkušnje z uporabo sistema na področju storitev. Vsak prihodnji predlog na področju zakonodaje EU bo moral biti usklajen s temi dogajanji in razmišljanji, da bo zagotovil trdno in v prihodnost usmerjeno osnovo za sistem IMI in za varstvo podatkov. V prvem četrtletju leta 2011 bo objavljen delovni dokument služb Komisije o delovanju in razvoju sistema IMI v letu 2010. To poročilo bo obravnavalo tudi varstvo podatkov. [1] C(2009) 2041 konč. UL L 100, 18.4.2009, str. 12–28. [2] V okviru posvetovanj je odgovore poslalo sedemnajst držav, vprašanja so bila naslednja:– Ali ste navezali stik z vašim nacionalnim organom za varstvo podatkov? Ali je ta izrazil kakršna koli mnenja o nacionalnem izvajanju priporočil?– Ali ste sestavili splošno izjavo o varstvu zasebnosti za vse uporabnike sistema IMI oziroma ali to urejajo lokalno vaši pristojni organi?– Ali so vaši pristojni organi imeli težave v zvezi z varstvom podatkov, ko so v okviru sistema IMI pošiljali zahtevke ali odgovarjali nanje?– Ali so vaši pristojni organi poročali o težavah pri obravnavanju vprašanj, povezanih s kazenskimi evidencami?– Ali so vaši pristojni organi od subjektov, na katere se podatki nanašajo, prejeli zahteve po dostopu, izbrisu ali popravku?– Ali vaši pristojni organi vedo za možnost predčasnega izbrisa osebnih podatkov v sistemu? Ali to možnost uporabljajo?– Ali ste varstvo podatkov vključili v vaše tečaje usposabljanja glede sistema IMI? [3] Direktiva 2006/123/ES Evropskega parlamenta in Sveta z dne 12. decembra 2006 o storitvah na notranjem trgu, UL L 376, 27.12.2006, str. 36–68. [4] V letu 2009 je Komisija organizirala tri enodnevne tečaje usposabljanja za koordinatorje IMI v Bruslju, vsakega se je udeležilo približno 60 ljudi. V istem obdobju so države članice organizirale skupno več kot 100 tečajev usposabljanja za pristojne organe na lokalnih, regionalnih in nacionalnih ravneh. [5] Gl. člen 32 Direktive o storitvah. [6] C(2007) 6306, UL L 13, 16.1.2008, str. 13–23. [7] C(2009) 2041 konč., UL L 100, 18.4.2009, str. 12–28. [8] C(2009) 7493, UL L 263, 7.10.2009, str. 32–34. [9] Dober primer nacionalnega modela, pripravljenega ob tehnični pomoči nacionalnega organa za varstvo podatkov, je izjava o varstvu podatkov ( cláusula de privacidad ) španskega teama za sistem IMI:http://www.mpt.es/documentacion/sistema_IMI/documentos/protec_datos/ClausulaIMI_ES/document_es/Clausula_IMI.pdf. [10] C(2006) 3602. [11] http://ec.europa.eu/internal_market/imi-net/data_protection_en.html [12] Odločba Komisije z dne 2. oktobra 2009 o določitvi praktičnih rešitev za izmenjavo informacij med državami članicami po elektronski poti v skladu s Poglavjem VI Direktive 2006/123/ES Evropskega parlamenta in Sveta o storitvah na notranjem trgu [13] Gl. točko (d) pododdelka „Delo v teku“ poglavja 13 Priporočila. [14] To načelo je jasno določeno v členu 1(2) Direktive o varstvu podatkov ter v členu 1(1) in uvodni izjavi 13 Uredbe o varstvu podatkov: „Cilj je zagotoviti tako učinkovito skladnost s predpisi, ki urejajo varstvo temeljnih pravic in svoboščin posameznikov, kot tudi prosti pretok osebnih podatkov med državami članicami ter institucijami in organi Skupnosti ali med institucijami in organi Skupnosti za namene, povezane z izvajanjem njihovih ustreznih pristojnosti“. [15] Predčasen izbris osebnih podatkov je možen z le nekaj „kliki“ miške, vsi osebni podatki pa se v vsakem primeru samodejno izbrišejo šest mesecev po zaprtju zahtevkov po informacijah. [16] C-553/07, Rotterdam proti Rijkeboer. [17] Gl. člen 12(a) Direktive 95/46/ES.