|
Europeiska unionens |
SV L-serien |
|
2024/2022 |
29.7.2024 |
EUROPEISKA DATATILLSYNSMANNENS BESLUT
av den 18 juli 2024
om ändring av EDPS arbetsordning av den 15 maj 2020 [2024/2022]
EUROPEISKA DATATILLSYNSMANNEN HAR ANTAGIT DETTA BESLUT
med beaktande av Europaparlamentets och rådets förordning (EU) 2018/1725 av den 23 oktober 2018 om skydd för fysiska personer med avseende på behandling av personuppgifter som utförs av unionens institutioner, organ och byråer och om det fria flödet av sådana uppgifter samt om upphävande av förordning (EG) nr 45/2001 och beslut nr 1247/2002/EG (1) (nedan kallad förordningen), särskilt artiklarna 54.4 och 57.1 q, och
av följande skäl:
|
(1) |
I artikel 18 i Europeiska datatillsynsmannens arbetsordning av den 15 maj 2020 (2), som antogs i enlighet med artikel 57.1 q i förordningen, föreskrivs ett omprövningsförfarande i klagomålsärenden som är begränsat till nya styrkande handlingar och rättsliga argument. |
|
(2) |
Tillämpningen av omprövningsförfarandet har dock medfört praktiska och rättsliga svårigheter för unionens institutioner, organ och byråer samt för de klagande. Omprövningsförfarandet bör därför avskaffas. |
|
(3) |
I artikel 58.5 i förordningen föreskrivs att utövandet av de befogenheter som EDPS tilldelas enligt den artikeln ska omfattas av lämpliga skyddsåtgärder, inbegripet effektiva rättsmedel och rättssäkerhet, som fastställs i unionsrätten. På samma sätt föreskrivs i artikel 66.5 och 66.6 i förordningen att EDPS, innan beslut fattas om påförande av en administrativ sanktionsavgift, bör ge den unionsinstitution eller det unionsorgan som är föremål för förfaranden som genomförs av EDPS möjlighet att höras om de frågor med avseende på vilka EDPS har gjort invändningar. För att effektivt skydda rätten till god förvaltning och rätten till försvar i enlighet med Europeiska unionens stadga om de grundläggande rättigheterna (stadgan), inbegripet varje persons rätt att bli hörd innan en enskild åtgärd vidtas som kan påverka honom eller henne negativt, är det därför viktigt att fastställa tydliga regler i Europeiska datatillsynsmannens arbetsordning om utövandet av dessa rättigheter. |
|
(4) |
Personuppgiftsansvariga eller personuppgiftsbiträden bör ha möjlighet att uttrycka sina synpunkter innan ett beslut som påverkar dem negativt fattas av EDPS. Datatillsynsmannens arbetsordning bör därför föreskriva att EDPS ska utarbeta en preliminär bedömning och meddela den till den personuppgiftsansvarige eller det personuppgiftsbiträde som är föremål för de förfaranden som EDPS genomför innan den antar beslut som innehåller ett konstaterande av en överträdelse av förordningen eller av någon annan unionsakt som rör skyddet av fysiska personers grundläggande fri- och rättigheter med avseende på behandling av personuppgifter som utförs av en unionsinstitution eller ett unionsorgan, eller beslut om utövande av korrigerande befogenheter i enlighet med förordningen, eller om påförande av administrativa sanktionsavgifter eller utövande av befogenheter gentemot Europeiska unionens byrå för samarbete inom brottsbekämpning (Europol), Europeiska unionens byrå för straffrättsligt samarbete (Eurojust) eller Europeiska åklagarmyndigheten (Eppo). |
|
(5) |
Personuppgiftsansvariga eller personuppgiftsbiträden bör ha möjlighet att uttrycka sina synpunkter innan ett beslut som påverkar dem negativt fattas av EDPS. Europeiska datatillsynsmannens arbetsordning bör därför specificera de situationer i vilka EDPS bör utarbeta en preliminär bedömning och meddela den till den personuppgiftsansvarige eller personuppgiftsbiträdet som är föremål för de förfaranden som EDPS avser att genomföra. |
|
(6) |
På samma sätt bör de klagande ha möjlighet att framföra sina synpunkter innan EDPS fattar ett beslut som påverkar dem negativt. Därför bör det i Europeiska datatillsynsmannens arbetsordning anges i vilka situationer EDPS ska utarbeta en preliminär bedömning och meddela den till den klagande. |
|
(7) |
Den preliminära bedömningen utgör en väsentlig rättssäkerhetsgaranti som säkerställer att rätten att bli hörd iakttas. Europeiska datatillsynsmannens arbetsordning bör därför fastställa de delar som ska ingå i en sådan preliminär bedömning. Med tanke på att dessa delar skiljer sig åt i fall där EDPS avser att påföra administrativa sanktionsavgifter, bör Europeiska datatillsynsmannens arbetsordning också fastställa de delar som ska ingå i preliminära bedömningar i dessa fall. |
|
(8) |
En begränsning av den information som ingår i den preliminära bedömningen kan vara nödvändig för att skydda intressen som avses i unionsrätten eller i medlemsstaternas nationella rätt. Dessa intressen omfattar följande: medlemsstaternas nationella och allmänna säkerhet och försvar, förebyggande, utredning, avslöjande och lagföring av brott eller verkställighet av straffrättsliga påföljder, inbegripet skydd mot samt förebyggande av hot mot den allmänna säkerheten, andra viktiga mål av allmänt intresse för unionen eller en medlemsstat, särskilt målen för unionens gemensamma utrikes- och säkerhetspolitik eller ett viktigt ekonomiskt eller finansiellt intresse för unionen eller en medlemsstat, däribland penning-, budget- eller skatte-frågor, folkhälsa och social trygghet, EU-institutionernas och EU-byråernas inre säkerhet, inklusive deras elektroniska kommunikationsnät, skydd av rättsväsendets oberoende och av rättsliga förfaranden, förebyggande, utredning, avslöjande och lagföring av överträdelser av etiska regler som gäller för reglerade yrken, tillsyns-, inspektions- eller regleringsfunktioner som är kopplade till myndighetsutövning (även när sådana införs på tillfällig basis), skydd av den registrerade eller av andras rättigheter och friheter, verkställighet av civilrättsliga krav, undvikande av att försvåra officiella eller rättsliga utredningar, undersökningar eller förfaranden samt undvikande av menlig inverkan på förebyggande, utredning, upptäckt eller lagföring av brott eller verkställighet av straffrättsliga påföljder. Andra intressen inkluderar berättigade intressen vad avser konfidentialitet eller yrkes- och affärshemligheter. Europeiska datatillsynsmannens arbetsordning bör därför innehålla särskilda hänvisningar till dessa intressen och specificera vilken information som ska meddelas till den klagande. |
|
(9) |
Efter att ha tagit del av den preliminära bedömningen bör den personuppgiftsansvarige eller personuppgiftsbiträdet och den klagande ges möjlighet att lämna synpunkter. EDPS bör därför fastställa regler om när den personuppgiftsansvarige eller personuppgiftsbiträdet, eller den klagande, ska ges möjlighet att höras och inom vilken tidsfrist. |
|
(10) |
Tillgång till ärendeakten utgör en del av den rätt till försvar och till god förvaltning som fastställs i stadgan. En begränsning av tillgången till EDPS ärendeakt kan dock vara nödvändig för att skydda de intressen som avses i unionsrätten eller i medlemsstaternas lagstiftning och detta bör därför avspeglas i Europeiska datatillsynsmannens arbetsordning. |
|
(11) |
För att upprätthålla en rättvis beslutsprocess bör det i Europeiska datatillsynsmannens arbetsordning klargöras att EDPS beslut endast bör grundas på sakförhållanden och åtgärder som den personuppgiftsansvarige eller personuppgiftsbiträdet eller den klagande har kunnat framföra synpunkter om, utom vid tillämpning av sådana begränsningar som är nödvändiga för att skydda de intressen som avses i unionsrätten eller i medlemsstaternas lagstiftning. |
|
(12) |
För att på ett konsekvent sätt garantera att varje rättsligt bindande åtgärd från EDPS beaktar rätten till ett effektivt rättsmedel bör det i datatillsynsmannens arbetsordning föreskrivas att EDPS i texten till varje beslut informerar den personuppgiftsansvarige eller personuppgiftsbiträdet och klaganden om deras rätt att överklaga beslutet vid Europeiska unionens domstol i enlighet med artikel 263 i fördraget om Europeiska unionens funktionssätt. |
HÄRIGENOM FÖRESKRIVS FÖLJANDE.
Artikel 1
Artikel 18 i EDPS arbetsordning av den 15 maj 2020 ska ändras enligt följande:
”Artikel 18
Preliminär bedömning och rätt att bli hörd
1. Innan EDPS fattar ett beslut
|
(a) |
som innehåller ett konstaterande av en överträdelse av förordningen eller av någon annan unionsakt som rör skyddet av fysiska personers grundläggande fri- och rättigheter med avseende på behandling av personuppgifter som utförs av en unionsinstitution eller ett unionsorgan, eller |
|
(b) |
som innebär att korrigerande befogenheter kommer att utövas i enlighet med artikel 58.2 i förordningen, eller |
|
(c) |
som innebär påförande av administrativa sanktionsavgifter i enlighet med artiklarna 58.2 i och 66 i förordningen, eller i enlighet med artikel 43.3 l i Europaparlamentets och rådets förordning (EU) 2016/794 (*1), eller |
|
(d) |
som innebär att befogenheter kommer att utövas gentemot Europeiska unionens byrå för samarbete inom brottsbekämpning (Europol) i enlighet med artikel 43.3 b, c, d, e, f, g, j och k i förordning (EU) 2016/794, eller |
|
(e) |
som innebär att befogenheter kommer att utövas gentemot Europeiska åklagarmyndigheten (Eppo) i enlighet med artikel 85.3 b, d och e i rådets förordning (EU) 2017/1939 (*2), eller |
|
(f) |
som innebär att befogenheter kommer att utövas gentemot Europeiska unionens byrå för straffrättsligt samarbete (Eurojust) i enlighet med artikel 40.3 b, d och e i Europaparlamentets och rådets förordning (EU) 2018/1727 (*3), ska EDPS utarbeta en preliminär bedömning och meddela denna till den personuppgiftsansvarige eller det personuppgiftsbiträde som är föremål för de förfaranden som genomförs av EDPS (nedan kallade den personuppgiftsansvarige eller personuppgiftsbiträdet). |
2. Innan ett beslut antas i fall där EDPS har för avsikt att helt eller delvis avvisa ett klagomål som ingetts i enlighet med
|
(a) |
artiklarna 63 och 68 i förordningen, eller |
|
(b) |
artikel 47 i förordning (EU) 2016/794, eller |
|
(c) |
artikel 88 i förordning (EU) 2017/1939, eller |
|
(d) |
artikel 43 i förordning (EU) 2018/1727, ska EDPS utarbeta en preliminär bedömning och meddela den till den klagande. |
3. Den preliminära bedömningen ska innehålla följande:
|
(a) |
Relevanta fastställda sakförhållanden och hänvisningar till de stödjande bevis som EDPS avser att grunda sitt beslut på. |
|
(b) |
EDPS inledande rättsliga bedömning av sakförhållandena och eventuella påstådda överträdelser av tillämpliga dataskyddsregler. |
|
(c) |
Huruvida EDPS efter att ha övervägt försvårande eller förmildrande omständigheter planerar att utöva korrigerande befogenheter, och om så är fallet, vilka. |
4. Med avvikelse från punkt 3 ska den preliminära bedömningen vid tillämpning av artikel 18.1 c endast innehålla de relevanta faktorer som EDPS avser att grunda sig på när den beslutar om att påföra en administrativ sanktionsavgift och när den fastställer beloppet för den administrativa sanktionsavgiften, med beaktande av de faktorer som förtecknas i artikel 66.1 i förordningen.
5. EDPS får begränsa den information som lämnas till klaganden i den preliminära bedömning som avses i punkterna 2 och 3, under förutsättning att detta görs för att skydda något av de intressen som avses i
|
(a) |
artikel 25.1 i förordningen, eller |
|
(b) |
artiklarna 79.3, 81.1 eller 84.2 i förordningen, eller |
|
(c) |
artiklarna 58.3, 60.1 och 61.5 i förordning (EU) 2017/1939, eller |
|
(d) |
för att respektera andra legitima skäl till att tillämpa konfidentialitet eller bevara yrkes- och affärshemligheter. I dessa fall ska EDPS informera den klagande om åtminstone den eller de delar av klagomålet som den avser att avvisa och om skälen för tillämpning av någon av de begränsningar som avses i första stycket, i förekommande fall. Vid begränsning av information i syfte att skydda de intressen som avses i led b och c i första stycket får EDPS avstå från att motivera varför en viss begränsning tillämpas, om tillhandahållandet av denna information kan undergräva dessa intressen. I sådana fall ska EDPS informera klaganden i enlighet med artikel 84.3 i förordningen och artikel 62.3 i förordning (EU) 2017/1939. |
6. EDPS ska ge den personuppgiftsansvarige eller personuppgiftsbiträdet och klaganden möjlighet att höras i fråga om konstaterandet av en överträdelse av förordningen eller av någon annan unionsakt som rör skyddet av fysiska personers grundläggande fri- och rättigheter med avseende på behandling av personuppgifter som utförs av en unionsinstitution eller ett unionsorgan, och/eller om EDPS avser att utöva korrigerande befogenheter, påföra administrativa sanktionsavgifter eller helt eller delvis avvisa ett klagomål, beroende på vad som är tillämpligt. EDPS ska fastställa en tidsfrist inom vilken den personuppgiftsansvarige eller personuppgiftsbiträdet och den klagande får framföra sina synpunkter skriftligen, med beaktande av hur brådskande ärendet är.
7. EDPS får begränsa tillgången till ärendeakten om detta är nödvändigt för att skydda något av de intressen som avses i punkt 5 ovan.
8. EDPS ska endast grunda sina beslut på sakförhållanden och åtgärder som den personuppgiftsansvarige eller personuppgiftsbiträdet eller den klagande har kunnat framföra synpunkter om, utom vid tillämpning av punkterna 5 och 7.
9. EDPS ska i texten till beslutet informera den personuppgiftsansvarige eller personuppgiftsbiträdet och den klagande om deras rätt att överklaga beslutet inför Europeiska unionens domstol i enlighet med artikel 263 i fördraget om Europeiska unionens funktionssätt.
Artikel 2
Detta beslut träder i kraft den tjugonde dagen efter det att det har offentliggjorts i Europeiska unionens officiella tidning.
Utfärdat i Bryssel den 18 juli 2024.
På EDPS vägnar
Wojciech Rafał WIEWIÓROWSKI
Europeiska datatillsynsmannen
(1) EUT L 295, 21.11.2018, s. 39.
(2) Europeiska datatillsynsmannens beslut av den 15 maj 2020 om antagande av dess arbetsordning (EUT L 204, 26.6.2020, s. 49).
ELI: http://data.europa.eu/eli/proc_rules/2024/2022/oj
ISSN 1977-0820 (electronic edition)