2015 m. spalio 6 d. Teisingumo Teismo (didžioji kolegija) sprendimas.

Byla C-362/14 · Priimta 2015-10-06 · ECLI:EU:C:2015:650 · Court of Justice · Kalbos: LT · EN · IT · SV · PL · LV · ET · SL · FR · DE

Byla
C-362/14
Teismas
Court of Justice
Data
2015-10-06
ECLI
ECLI:EU:C:2015:650
Originalas
EUR-Lex ↗
PirmininkasV. SkourisPirmininkasK. LenaertsTeisėjasA. TizzanoTeisėjasR. Silva de LapuertaTeisėjas · pranešėjasT. von DanwitzTeisėjasS. RodinTeisėjasK. JürimäeTeisėjasA. RosasTeisėjasE. JuhászTeisėjasA. Borg BarthetTeisėjasJ. MalenovskýTeisėjasD. ŠvábyTeisėjasM. BergerTeisėjasF. BiltgenTeisėjasC. LycourgosTeisėjasPrincipal AdministratorGeneralinis advokatasY. BotKanclerisL. Hewlett
Santrauka
Rengiama…

TEISINGUMO TEISMO (didžioji kolegija) SPRENDIMAS

2015 m. spalio 6 d. (

*

)

„Prašymas priimti prejudicinį sprendimą — Asmens duomenys — Fizinių asmenų apsauga tvarkant šiuos duomenis — Europos Sąjungos pagrindinių teisių chartija — 7, 8 ir 47 straipsniai — Direktyva 95/46/EB — 25 ir 28 straipsniai — Asmens duomenų perdavimas į trečiąsias šalis — Sprendimas 2000/520/EB — Asmens duomenų perdavimas į Jungtines Amerikos Valstijas — Neadekvatus apsaugos lygis — Galiojimas — Fizinio asmens, kurio duomenys perduoti iš Europos Sąjungos į Jungtines Amerikos Valstijas, skundas — Nacionalinių priežiūros institucijų įgaliojimai“

Byloje C‑362/14

dėl High Court (Airija) 2014 m. liepos 17 d. sprendimu, kurį Teisingumo Teismas gavo 2014 m. liepos 25 d., pagal SESV 267 straipsnį pateikto prašymo priimti prejudicinį sprendimą byloje

Maximillian Schrems

prieš

Data Protection Commissioner,

dalyvaujant

Digital Rights Ireland Ltd,

TEISINGUMO TEISMAS (didžioji kolegija),

kurį sudaro pirmininkas V. Skouris, pirmininko pavaduotojas K. Lenaerts, kolegijų pirmininkai A. Tizzano, R. Silva de Lapuerta, T. von Danwitz (pranešėjas) ir S. Rodin, K. Jürimäe, teisėjai A. Rosas, E. Juhász, A. Borg Barthet, J. Malenovský, D. Šváby, M. Berger, F. Biltgen ir C. Lycourgos,

generalinis advokatas Y. Bot,

posėdžio sekretorė L. Hewlett, vyriausioji administratorė,

atsižvelgęs į rašytinę proceso dalį ir įvykus 2015 m. kovo 24 d. posėdžiui,

išnagrinėjęs pastabas, pateiktas:

susipažinęs su generalinio advokato išvada, pateikta per 2015 m. rugsėjo 23 d. posėdį,

priima šį

Sprendimą

Teisinis pagrindas

Direktyva 95/46

„2)

<...> duomenų tvarkymo sistemos skirtos tarnauti žmogui; <...> nepriklausomai nuo fizinių asmenų tautybės ar gyvenamos vietos, duomenys turi būti tvarkomi gerbiant žmogaus teises ir laisves, ypač privatumo teisę [privatų gyvenimą], taip pat remiant <...> žmonių gerovę;

<...>

<...>

<...>

<...>

„1 straipsnis

Direktyvos paskirtis

<…>

2 straipsnis

Sąvokos

Šioje direktyvoje:

<…>

<…>

25 straipsnis

Principai

Valstybės narės imasi reikalingų priemonių, kad būtų laikomasi Komisijos sprendimo.

26 straipsnis

Nukrypimai [Nukrypti leidžiančios nuostatos]

arba

arba

arba

arba

arba

Jei valstybė narė arba Komisija prieštarauja pagrįstai, siekdamos apsaugoti asmenų privatumą ir pagrindines teises bei laisves, Komisija imasi atitinkamų priemonių 31 straipsnio 2 dalyje nurodyta tvarka.

Valstybės narės imasi reikalingų priemonių, kad būtų laikomasi Komisijos sprendimo.

<…>

28 straipsnis

Priežiūros institucija

Šios valdžios institucijos veikia visiškai nepriklausomai, vykdydamos joms patikėtas funkcijas.

Priežiūros institucijų priimti sprendimai, sukėlę nusiskundimų, gali būti skundžiami teismuose.

Kiekviena priežiūros institucija taip pat nagrinėja bet kurio asmens iškeltus ieškinius, reikalaujant patikrinti [pateiktus prašymus patikrinti] duomenų tvarkymo teisėtumą tais atvejais, kai taikomos pagal šios direktyvos 13 straipsnį priimtos nacionalinės nuostatos. Bet kuriuo atveju asmeniui pranešama, kad patikra buvo atlikta.

<…>

<…>

31 straipsnis

<…>

<…>“

Sprendimas 2000/520

„(2)

Komisija gali nustatyti, kad trečioji šalis užtikrina tinkamą apsaugos lygį. Tuomet asmens duomenys gali būti perduodami iš valstybių narių nereikalaujant papildomų garantijų.

<...>

<...>

„1 straipsnis

2 straipsnis

Šis sprendimas yra susijęs tik su Jungtinėse Valstijose pagal FAQ vykdomų Principų teikiamos apsaugos pakankamumu tam, kad būtų laikomasi Direktyvos 95/46/EB 25 straipsnio 1 dalies reikalavimų, ir neturi įtakos kitų su asmens duomenų tvarkymu valstybėse narėse susijusių tos direktyvos nuostatų, ypač jos 4 straipsnio, taikymui.

3 straipsnis

Duomenų teikimo sustabdymas nutraukiamas, kai tik yra užtikrinama, kad laikomasi pagal FAQ vykdomų Principų ir apie tai pranešama atitinkamoms kompetentingoms institucijoms Bendrijoje.

4 straipsnis

„Saugaus uosto“ privatumo principai

2000 m. liepos 21 d. išleisti JAV komercijos departamento

<…>

<...> Komercijos departamentas, turėdamas įstatymų nustatytus įgaliojimus, išleidžia šį dokumentą ir „Dažnai užduodamus klausimus“ („Principus“), skirtus remti, skatinti ir plėsti tarptautinę komerciją [skirtus tarptautinei komercijai remti, skatinti ir plėsti]. Šie Principai buvo sukurti pasikonsultavus su pramonės ir visuomenės atstovais ir skirti prekybai bei komercijai tarp Jungtinių Valstijų ir Europos Sąjungos palengvinti. Jie tinka naudoti tik JAV organizacijoms, gaunančioms asmens duomenis iš Europos Sąjungos, kad jos galėtų gauti „saugaus uosto“ ir jo sukuriamos „pakankamumo“ prezumpcijos teises [skirti tik JAV organizacijoms, gaunančioms asmens duomenis iš Europos Sąjungos, ir turi leisti joms įvykdyti su „saugiu uostu“ susijusias sąlygas, kad joms būtų galima taikyti šiame sprendime numatytą „adekvataus apsaugos lygio“ prezumpciją]. Kadangi Principai skirti tik šiam konkrečiam tikslui, jie gali netikti kitiems tikslams. <...>

Organizacijos nusprendžia įgyti „saugaus uosto“ teises visiškai savanoriškai ir tas teises jos gali įgyti įvairiais būdais [Bet kuri organizacija gali laisvai vykdyti „saugaus uosto“ reikalavimus ir gali juos įvykdyti įvairiais būdais]. <…>

Principų laikymasis gali būti ribojamas: a) tiek, kiek būtina atsižvelgiant į nacionalinio saugumo, visuomenės interesus arba teisės aktų vykdymo reikalavimus [į reikalavimus, susijusius su nacionaliniu saugumu, viešuoju interesu ir Jungtinių Amerikos Valstijų teisės aktų laikymusi]; b) įstatymais, Vyriausybės nutarimais arba precedentine teise, dėl kurių atsiranda prieštaringų įsipareigojimų ar aiškių įgaliojimų, jei vykdydama tokius įgaliojimus organizacija gali įrodyti, kad Principų nesilaikoma tik tiek, kiek tai būtina atsižvelgiant į organizacijos palaikomus viršesnius teisėtus interesus; arba c) jei valstybės narės įstatymai dėl [d]irektyvos numato išimtis ar leidžiančias nukrypti nuostatas ir jei tokios išimtys ar leidžiančias nukrypti nuostatos taikomos dėl panašių priežasčių. Siekdamos privatumo apsaugos stiprinimo, organizacijos turi stengtis visiškai ir skaidriai laikytis šių Principų, o jei ankstesnio sakinio b punkte nurodytos išimtys bus taikomos reguliariai, jos turi tai nurodyti savo privatumo taisyklėse. Dėl tos pačios priežasties pageidaujama, kad tais atvejais, kai pagal Principus ir (arba) JAV taisės aktus galima pasirinkti kelis variantus, organizacijos pasirinktų geriausią apsaugą suteikiantį variantą.

<…>“

„Dažnai užduodami klausimai (FAQ)

<…>

6 FAQ – Įsipareigojimas

K:

Kaip organizacija gali įsipareigoti laikytis „saugaus uosto“ principų?

A:

„Saugaus uosto“ privilegijos suteikiamos nuo dienos, kurią organizacija patvirtina Komercijos departamentui (ar jo įgaliotam asmeniui), kad ji įsipareigoja laikytis Principų pagal toliau pateiktus nurodymus.

Norėdamos patvirtinti savo dalyvavimą „saugiame uoste“, organizacijos gali pateikti Komercijos departamentui (ar jo įgaliotam asmeniui) kompanijos pareigūno organizacijos vardu pasirašytą raštą, kad prisijungiama prie „saugaus uosto“, kuriame būtų pateikta bent jau tokia informacija:

Organizacijos, kurios pageidauja praplėsti „saugaus uosto“ privilegijas žmogiškųjų išteklių informacijai, perduodamai iš ES ir skirtai naudoti darbo santykiuose [esant darbo santykiams], gali tai daryti, jei yra įstatyminė institucija, turinti jurisdikciją svarstyti bet kokius skundus prieš organizaciją dėl informacijos apie žmogiškuosius išteklius ir esanti Principų priede pateiktame sąraše. <...>

Departamentas (ar jo įgaliotas asmuo) turės tokius raštus pateikusių visų organizacijų sąrašą ir taip bus užtikrinta galimybė naudotis „saugaus uosto“ privilegijomis. Sąrašas bus atnaujintas pagal kasmetinius raštus ir pranešimus, gautus pagal 11 FAQ nurodymus. <...>

<…>

11 FAQ – Ginčų sprendimas ir vykdymo priežiūra [sprendimų vykdymas]

K:

Kaip turi būti įgyvendinami Vykdymo priežiūros principo ginčų sprendimo reikalavimai ir kas daroma, jei organizacija nuolatos pažeidinėja Principus? [Kaip turi būti įgyvendinami vykdymo principo reikalavimai dėl ginčų sprendimo ir kaip reikia vertinti nuolatinį organizacijos vykdomą Principų pažeidimą?]

A:

Vykdymo priežiūros principas nustato „saugaus uosto“ taisyklių vykdymo priežiūros reikalavimus. [Vykdymo principas nustato reikalavimus, kuriais grindžiamas „saugaus uosto“ įgyvendinimas]. FAQ dėl tikrinimo (7 FAQ) nurodyta, kaip vykdyti Principo b punkto reikalavimus. Šiame 11 FAQ kalbama apie a ir c punktus, kuriais remiantis reikalingi nepriklausomi regreso teisės [skundų pateikimo] mechanizmai. Tokie mechanizmai gali būti įvairūs, tačiau jie privalo atitikti Vykdymo priežiūros [vykdymo] principo reikalavimus. Organizacijos gali vykdyti reikalavimus taip: 1) vykdydamos kartu su privačiu sektoriumi sukurtas programas, į kurių taisykles įtraukti „saugaus uosto“ principai ir kuriuose yra veiksmingi vykdymo priežiūros [vykdymo] mechanizmai, atitinkantys aprašytuosius Vykdymo priežiūros [vykdymo] principe; 2) laikydamosi teisinių ar priežiūros institucijų, nagrinėjančių asmenų skundus ir sprendžiančių ginčus, reikalavimų; arba 3) įsipareigodamos bendradarbiauti su Europos Sąjungoje esančiomis duomenų apsaugos institucijomis arba jų įgaliotais atstovais. Šis sąrašas yra tik paaiškinamasis [pavyzdinis] ir nebaigtinis. Privatus sektorius gali sukurti kitokius vykdymo priežiūros [vykdymo] mechanizmus, bet jie privalo atitikti Vykdymo priežiūros [vykdymo] principą ir FAQ reikalavimus. Prašome atsižvelgti į tai, kad Vykdymo priežiūros [vykdymo] principo reikalavimai papildo Principų aprašymo įvado 3 pastraipos reikalavimus, ir kad pagal Federalinės prekybos komisijos akto 5 straipsnį ar panašų norminį aktą privalo būti numatytos savireguliacijos priemonės [remiantis šiais reikalavimais turi būti nustatytos savireguliacijos priemonės, numatytos Federalinės prekybos komisijos akto 5 skirsnyje arba panašiame teisės akte].

Regreso teisės [Skundų pateikimo] mechanizmai

Pirmiausia vartotojai turėtų būti raginami teikti bet kokius galimus skundus pačioms organizacijoms, o tik vėliau pasinaudoti nepriklausomais regreso teisės [skundų pateikimo] mechanizmais. <...>

<…>

FPK veikla

FPK įsipareigojo pirmumo tvarka nagrinėti iš privatumo savireguliacijos institucijų, pvz., „BBBOnline“ ir „TRUSTe“, ir iš „saugaus uosto“ principų nesilaikymą įtariančių ES valstybių narių gautus pranešimus, kad nuspręstų, ar buvo pažeistas FPK akto 5 skirsnis, kuriuo komercijoje draudžiami nesąžiningi arba apgaulingi veiksmai ir metodai. <...>

<...>“

„Nuostolių, atsiradusių dėl privatumo pažeidimo, atlyginimas, teisiniai įgaliojimai ir susijungimai bei įsigijimai pagal JAV įstatymus

Tai – atsakymas į Europos Komisijos prašymą išaiškinti JAV teisės aktus dėl: a) ieškinių dėl privatumo pažeidimo nuostolių atlyginimo; b) „aiškių įgaliojimų“ JAV teisės aktuose naudoti asmeninę informaciją „saugaus uosto“ principų neatitinkančiu būdu ir c) susijungimų ir įsigijimų poveikio pagal „saugaus uosto“ principus prisiimtiems įsipareigojimams.

<…>

B. Aiškūs teisiniai įgaliojimai

„Saugaus uosto“ principuose numatyta išimtis, kai įstatymas, kiti teisės aktai ar precedentinė teisė sukuria „prieštaraujančius įsipareigojimus ar aiškius įgaliojimus, jei vykdydama bet kurį iš tokių įgaliojimų organizacija gali įrodyti, kad ji nesilaiko principų tik tiek, kiek tai būtina laikantis svarbesnių teisėtų interesų pagal tokį įgaliojimą“. Akivaizdu, kad tuomet, kai JAV teisės aktai nustato prieštaraujančius įsipareigojimus, tiek „saugaus uosto“ sistemai priklausančios, tiek nepriklausančios JAV organizacijos privalo laikytis teisės aktų. Kalbant apie aiškius įgaliojimus, nors„saugaus uosto“ principai skirti įveikti skirtumus tarp JAV ir Europos privatumo apsaugos režimų, mes gerbiame mūsų išrinktų įstatymų leidėjų teisines prerogatyvas. Tam tikromis griežto „saugaus uosto“ principų laikymosi išimtimis siekiama subalansuoti kiekvienos pusės teisėtus interesus.

Tokios išimtys apsiriboja aiškiais įgaliojimais. Todėl rodikli[s] yra tai, ar atitinkamas įstatymas, kiti teisės aktai ar teismo sprendimas tvirtai įgalioja „saugaus uosto“ organizacijas elgtis tam tikru būdu. Kitaip tariant, išimtis negalioja, jei apie tai neparašyta teisės aktuose. Be to, išimtys taikomos tik tuomet, kai aiškus įgaliojimas prieštarauja „saugaus uosto“ principams. Net ir tokiu atveju išimtis taikoma „tik tiek, kiek tai būtina laikantis viršesnių teisėtų interesų pagal tokį įgaliojimą“. Pavyzdžiui, jei teisės aktai tiesiog įgalioja bendrovę pateikti asmeninę informaciją Vyriausybinėms institucijoms, tokia išimtis negalioja. Ir priešingai, jei įstatymas konkrečiai įgalioja kompaniją suteikti asmeninę informaciją Vyriausybinėms institucijoms be asmens sutikimo, tai „aiškus įgaliojimas“ veikti priešingai „saugaus uosto“ principams. Priešingai, aiškiai apibrėžtos išimtys, leidžiančios nesilaikyti patvirtintų reikalavimų pranešti ir gauti sutikimą, priklausys išimties veikimo sričiai (kadangi tai atitinka konkretų įgaliojimą atskleisti informaciją nepranešant ir neprašant sutikimo). Pavyzdžiui, teisės aktas, kuris įgalioja gydytojus suteikti jų pacientų medicininių įrašų korteles sveikatos apsaugos pareigūnams be paciento išankstinio sutikimo, gali leisti išimtinai nesilaikyti pranešimo ir pasirinkimo principų. Toks įgaliojimas neleidžia gydytojui suteikti tų pačių medicininių įrašų kortelių sveikatos priežiūros organizacijoms ar komercinėms farmacinių tyrimų laboratorijoms, kurios nepatenka į teisės akto taikymo sritį, ir todėl joms netaikoma išimtis. Nagrinėjama institucija gali būti „pavieni[s]“ įgaliojim[as] panaudoti asmeninę informaciją, tačiau, kaip rodo toliau pateikti pavyzdžiai, tai dažniausiai būna platesnio teisės akto, kuris draudžia asmeninės informacijos rinkimą, naudojimą ar atskleidimą, išimti[s].

<…>“

Komunikatas COM(2013) 846 final

Komunikatas COM(2013) 847 final

Pagrindinė byla ir prejudiciniai klausimai

„1.

Ar atsižvelgiant į Europos Sąjungos pagrindinių teisių chartijos 7, 8 ir 47 straipsnius ir nepažeidžiant to, kas numatyta Direktyvos 95/46 25 straipsnio 6 dalies nuostatose, nepriklausomas Komisaras, atsakingas už teisės aktų duomenų apsaugos srityje taikymą, nagrinėdamas skundą, susijusį su asmens duomenų perdavimu trečiajai šaliai (šiuo atveju – į Jungtines Amerikos Valstijas), kurios įstatymuose ir praktikoje, pareiškėjo teigimu, nenumatyta adekvačių atitinkamo asmens apsaugos priemonių, yra absoliučiai saistomas priešingos Sąjungos išvados, padarytos Sprendime 2000/520?

Dėl prejudicinių klausimų

Dėl Direktyvos 95/46 28 straipsnyje numatytų nacionalinių priežiūros institucijų įgaliojimų, kai yra priimtas Komisijos sprendimas pagal šios direktyvos 25 straipsnio 6 dalį

Dėl Sprendimo 2000/520 galiojimo

Dėl Direktyvos 95/46 25 straipsnio 6 dalies reikalavimų

Dėl Sprendimo 2000/520 1 straipsnio

Dėl Sprendimo 2000/520 3 straipsnio

Dėl bylinėjimosi išlaidų

Remdamasis šiais motyvais, Teisingumo Teismas (didžioji kolegija) nusprendžia:

Parašas

(

*

) Proceso kalba: anglų.

Tekstas iš mūsų archyvo (Europos Sąjungos leidinių biuro „Cellar“ duomenys). Commission Decision 2011/833/EU — free reuse incl. commercial; attribution to EUR-Lex / Court of Justice of the European Union required; EUR-Lex is not the authentic record of the Court.