Euroopa Kohtu otsus (suurkoda), 6.10.2015.

Priimta 2015-10-06 · ECLI:EU:C:2015:650 · Court of Justice · Kalbos: LT · EN · IT · SV · PL · LV · ET · SL · FR · DE

Byla
C-362/14
Teismas
Court of Justice
Data
2015-10-06
ECLI
ECLI:EU:C:2015:650
Originalas
EUR-Lex ↗
PirmininkasV. SkourisPirmininkasK. LenaertsTeisėjasA. TizzanoTeisėjasR. Silva de LapuertaTeisėjas · pranešėjasT. von DanwitzTeisėjasS. RodinTeisėjasK. JürimäeTeisėjasA. RosasTeisėjasE. JuhászTeisėjasA. Borg BarthetTeisėjasJ. MalenovskýTeisėjasD. ŠvábyTeisėjasM. BergerTeisėjasF. BiltgenTeisėjasC. LycourgosTeisėjasPrincipal AdministratorGeneralinis advokatasY. BotKanclerisL. Hewlett
Santrauka
Rengiama…

EUROOPA KOHTU OTSUS (suurkoda)

*

)

„Eelotsusetaotlus — Isikuandmed — Füüsiliste isikute kaitse seoses nende andmete töötlemisega — Euroopa Liidu põhiõiguste harta — Artiklid 7, 8 ja 47 — Direktiiv 95/46/EÜ — Artiklid 25 ja 28 — Isikuandmete edastamine kolmandatesse riikidesse — Otsus 2000/520/EÜ — Isikuandmete edastamine Ameerika Ühendriikidesse — Kaitse ebapiisav tase — Kehtivus — Sellise füüsilise isiku kaebus, kelle andmed edastati Euroopa Liidust Ameerika Ühendriikidesse — Liikmesriigi järelevalveasutuste volitused”

Kohtuasjas C‑362/14,

mille ese on ELTL artikli 267 alusel High Courti (Iirimaa) 17. juuli 2014. aasta otsusega esitatud eelotsusetaotlus, mis saabus Euroopa Kohtusse 25. juulil 2014, menetluses

Maximillian Schrems

versus

Data Protection Commissioner,

menetluses osales:

Digital Rights Ireland Ltd,

EUROOPA KOHUS (suurkoda),

koosseisus: president V. Skouris, asepresident K. Lenaerts, kodade presidendid A. Tizzano, R. Silva de Lapuerta, T. von Danwitz (ettekandja), S. Rodin ja K. Jürimäe, kohtunikud A. Rosas, E. Juhász, A. Borg Barthet, J. Malenovský, D. Šváby, M. Berger, F. Biltgen ja C. Lycourgos,

kohtujurist: Y. Bot,

kohtusekretär: vanemametnik L. Hewlett,

arvestades kirjalikus menetluses ja 24. märtsi 2015. aasta kohtuistungil esitatut,

arvestades seisukohti, mille esitasid:

olles 23. septembri 2015. aasta kohtuistungil ära kuulanud kohtujuristi ettepaneku,

on teinud järgmise

otsuse

Õiguslik raamistik

Direktiiv 95/46

„(2)

andmetöötlussüsteemid on loodud selleks, et teenida inimkonda; selliseid süsteeme kasutades tuleb füüsiliste isikute kodakondsusele ja elukohale vaatamata austada nende põhiõigusi ja -vabadusi, eelkõige õigust eraelu puutumatusele, ning aidata kaasa […] üksikisikute heaolule;

[…]

[…]

[…]

[…]

„Artikkel 1

Direktiivi eesmärk

[…]

Artikkel 2

Mõisted

Käesolevas määruses kasutatakse järgmisi mõisteid:

[…]

[…]

Artikkel 25

Põhimõtted

Liikmesriigid võtavad komisjoni otsuse järgimiseks vajalikke meetmeid.

Artikkel 26

Erandid

Kui liikmesriik või komisjon esitab põhjendatud vastuväiteid, milles viidatakse üksikisikute eraelu puutumatusele või põhiõigustele ja -vabadustele, võtab komisjon vajalikud meetmed artikli 31 lõikes 2 sätestatud korras.

Liikmesriigid võtavad komisjoni otsuse järgimiseks vajalikke meetmeid.

[…]

Artikkel 28

Järelevalveasutus

Kõnealused asutused tegutsevad neile usaldatud ülesannete täitmisel täiesti sõltumatult.

Kui järelevalveasutuse otsustega ei olda rahul, võib need edasi kaevata kohtusse.

Iga järelevalveasutus vaatab läbi eelkõige kõigi isikute avaldused kontrollida andmete töötlemise seaduslikkust, kui kohaldatakse käesoleva direktiivi artikli 13 kohaselt vastuvõetud siseriiklikke sätteid. Igal juhul teatatakse isikule kontrollimisest.

[…]

[…]

Artikkel 31

[…]

[…]”.

Otsus 2000/520

„(2)

Komisjon võib jõuda järeldusele, et kolmas riik tagab kaitse piisava taseme. Sel juhul võib liikmesriikidest isikuandmeid edastada ilma lisatagatisteta.

[…]

[…]

„Artikkel 1

Artikkel 2

Käesolev otsus puudutab ainult KKKdega kooskõlas rakendatud põhimõtetega tagatud kaitse taseme piisavust Ameerika Ühendriikides vastavalt direktiivi 95/46/EÜ artikli 25 lõike 1 nõuetele ning ei mõjuta muude selles direktiivis isikuandmete töötlemist liikmesriikides käsitlevate sätete rakendamist, eriti selle artiklit 4.

Artikkel 3

Peatamine lakkab niipea, kui on tagatud vastavus KKKdega kooskõlas rakendatud põhimõtetele ja ühenduse asjakohaseid pädevaid asutusi on sellest teavitatud.

Artikkel 4

„Programmi Safe Harbor põhimõtted

välja antud Ameerika Ühendriikide kaubandusministeeriumi poolt 21. juulil 2000

[…] Ameerika Ühendriikide kaubandusministeerium [annab] välja käesoleva dokumendi ning korduma kippuvad küsimused (põhimõtted) oma seadusest tulenevate volituste piires, et aidata kaasa rahvusvahelisele kaubandusele, seda edendada ja arendada. Põhimõtted töötati välja koostöös tootjate ja üldsusega äri- ja kaubandustegevuse lihtsustamiseks Ameerika Ühendriikide ja Euroopa Liidu vahel. Nad on mõeldud kasutamiseks ainult isikuandmeid Euroopa Liidust vastu võtvate Ameerika Ühendriikide organisatsioonide poolt, et saavutada vastavus programmi Safe Harbor põhimõtetega ja seeläbi saavutada eeldatav „piisav” andmekaitse. Kuna põhimõtted on kavandatud üksnes sellel konkreetsel eesmärgil, ei pruugi nad sobida muul otstarbel kohaldamiseks. […]

Organisatsioonide otsused järgida programmiga Safe Harbor ühinemiseks nõutavaid tingimusi on täiesti vabatahtlikud ja organisatsioonid võivad programmi Safe Harbor põhimõtteid järgida mitmel erineval moel. […]

Nende põhimõtete järgimist võib piirata: a) riikliku julgeoleku, avaliku huvi või õiguskaitseliste vajaduste täitmiseks vajalikus ulatuses; b) statuudi, valitsuse määruse või pretsedendiõigusega, mis loovad vasturääkivaid kohustusi või annavad otseseid volitusi, tingimusel et selliste volituste kasutamisel suudab organisatsioon demonstreerida, et põhimõtete mittejärgimine tema poolt piirdub ulatusega, mis on vajalik selliste volitustega seotud ülekaaluka õigustatud huvi järgimiseks; või c) kui direktiiv või liikmesriigi seadus lubab erandeid ja kõrvalekaldeid, tingimusel et selliseid erandeid või kõrvalekaldeid rakendatakse võrreldavates tingimustes. Vastavalt eraelu puutumatuse kaitse suurendamise eesmärgile peaksid organisatsioonid püüdma neid põhimõtteid täielikult ja läbipaistvalt rakendada, sealhulgas sätestama oma eraelu puutumatuse normides, kui eespool toodud punkti b erandeid rakendatakse regulaarselt. Samal põhjusel eeldatakse, et kui on võimalik teha valik põhimõtete ja/või Ameerika Ühendriikide seaduste alusel, valivad organisatsioonid võimalusel kõrgema kaitse taseme.

[…]”.

„Korduma kippuvad küsimused (KKK)

[…]

KKK 6 – Kinnitamine

K:

Kuidas saab organisatsioon ise kinnitada, et järgib programmi Safe Harbor põhimõtteid?

V:

Programmi Safe Harbor soodustused tagatakse alates kuupäevast, mil organisatsioon ise kinnitab Ameerika Ühendriikide kaubandusministeeriumile (või selle poolt määratule) põhimõtete järgimist kooskõlas allpool esitatud juhtnööridega.

Programmi Safe Harbor osas kinnituse andmiseks võivad organisatsioonid esitada Ameerika Ühendriikide kaubandusministeeriumile (või selle poolt määratule) kirja, millele on alla kirjutanud vastutav isik programmiga Safe Harbor ühineva organisatsiooni nimel ning mis sisaldab vähemalt järgmist teavet:

Organisatsioon, mis soovib oma programmi Safe Harbor soodustusi laiendada EList töösuhte kontekstis edastatavatele töötajate isikuandmetele, võib seda teha sellise täitevasutuse olemasolul, millel on pädevus võtta vastu töötajate isikuandmetest tulenevaid nõudeid, mis on loetletud põhimõtete lisas. […]

Ministeerium (või selle poolt määratu) peab nimekirja kõikidest sellise kirja esitanud organisatsioonidest, tagades seeläbi programmi Safe Harbor soodustuste kättesaadavuse, ning uuendab seda nimekirja iga-aastaste kirjade ja teadete alusel, mida ta KKK 11 alusel vastu võtab. […]

[…]

KKK 11 – Vaidluste lahendamine ja täitmise tagamine

K:

Kuidas tuleks rakendada täitmise tagamise põhimõtte vaidluste lahendamise nõudeid ja kuidas käsitletakse põhimõtete püsivat rikkumist organisatsiooni poolt?

V:

Täitmise tagamise põhimõttes sätestatakse nõuded programmi Safe Harbor täitmise tagamiseks. Põhimõtte punkti b nõuete täitmine on sätestatud kontrolli käsitlevas KKKs (KKK 7). KKK 11 käsitleb punkte a ja c, mis mõlemad nõuavad sõltumatut kaebuste käsitlemise mehhanismi. Need mehhanismid võivad võtta erineva vormi, kuid peavad vastama täitmise tagamise põhimõtte nõuetele. Organisatsioonid võivad saavutada nõuetega vastavuse järgmiselt: 1) nad järgivad erasektori poolt välja töötatud eraelu puutumatuse programme, mis toovad oma reeglitesse sisse programmi Safe Harbor põhimõtted ja mis hõlmavad täitmise tagamise põhimõttes kirjeldatud liiki tõhusaid täitmise tagamise mehhanisme; 2) nad järgivad üksikisikute kaebuste käsitlemise ja vaidluste lahendamisega tegelevate järelevalveasutuste juhiseid; või 3) nad kohustuvad tegema koostööd Euroopa Liidus asuvate andmekaitseasutustega või nende volitatud esindajatega. See loend on illustratiivne ja mittetäielik. Erasektor võib välja töötada muid täitmise tagamise mehhanisme, kui need vastavad täitmise tagamise põhimõtte ja KKKde nõuetele. Tähele tuleb panna, et täitmise tagamise põhimõtted lisanduvad põhimõtete sissejuhatuse lõikes 3 sätestatud nõuetele selle kohta, et iseregulatsioonipüüdlused peavad olema jõustatavad seaduse Federal Trade Commission Act artikli 5 või sarnase statuudi alusel.

Kaebuste käsitlemise mehhanismid

Tarbijaid tuleb julgustada esitama mis tahes kaebusi osjaomasele organisatsioonile enne siirdumist sõltumatute kaebuste käsitlemise mehhanismide juurde. […]

[…]

FTC meetmed

FTC on kohustunud prioriteetsel alusel läbi vaatama eraelu puutumatuse iseregulatsiooniorganisatsioonide, näiteks BBBOnline and TRUSTe, ja EL liikmesriikide esildised väidetavatest mittevastavustest programmi Safe Harbor põhimõtetele, et otsustada, kas on rikutud seaduse FTC Act paragrahvi 5, mis keelustab kõlvatud tavad ja pettuse äritegevuses. […]

[…]”.

„Kahjutasu eraelu puutumatuse rikkumise eest, õiguslikud volitused ning ühinemised ja ülevõtmised Ameerika Ühendriikide seaduses

Käesolev selgitus on vastuseks Euroopa Komisjoni taotlusele anda selgitusi Ameerika Ühendriikide seaduses a) eraelu puutumatuse rikkumisega seotud kahjutasu nõuete kohta, b) Ameerika Ühendriikide seaduses esitatud „otseste volituste” kohta isikuandmete kasutamiseks viisil, mis ei ole kooskõlas programmi Safe Harbor põhimõtetega, ja c) ühinemiste ja ülevõtmiste mõju kohta programmi Safe Harbor põhimõtete alusel võetud kohustustele.

[…]

B. Otsesed õiguslikud volitused

Programmi Safe Harbor põhimõtted sisaldavad erandit, kui statuut, normid või pretsedendiõigus loovad või annavad „vastandlikke kohustusi või otseseid volitusi, tingimusel et mis tahes sellise volituse teostamisel suudab organisatsioon demonstreerida, et tema mittevastavus põhimõtetele on piiratud ainult sellega, mis on vajalik selliste volitustega talle pandud ülekaalukate õigustatud huvide täitmiseks.” Selge on, et kui Ameerika Ühendriikide seadustes sätestatakse vastandlik kohustus, peavad Ameerika Ühendriikide organisatsioonid, sõltumata sellest, kas nad osalevad programmis Safe Harbor või mitte, seadust täitma. Mis puutub otsestesse volitustesse, siis kui programmi Safe Harbor põhimõtete eesmärgiks on ületada erinevusi Ameerika Ühendriikide ja Euroopa eraelu puutumatuse kaitse viiside vahel, peame meie austama meie valitud seadusandjate seadusandlikke prerogatiive. Rangele programmi Safe Harbor põhimõtetele vastavusele piiratud erandi tegemise eesmärgiks on tasakaalu leidmine mõlema osapoole õigustatud huvide vahel.

Erand tehakse ainult otseste volituste korral. Minimaalseks eelduseks seega on, et asjakohane statuut, norm või kohtuotsus peab programmi Safe Harbor organisatsioonidele sellist tegevust kindlalt lubama. Teiste sõnadega ei kehti erand seal, kus seadus vaikib. Lisaks kehtiks erand ainult siis, kui see otsene luba satub vastuollu programmi Safe Harbor põhimõtete järgimisega. Isegi siis on erand „kehtiv ulatuses, mis on vajalik sellise loaga talle pandud ülekaalukate õigustatud huvide täitmiseks”. Näiteks kui seadus lihtsalt lubab äriühingul riigiasutustele andmeid esitada, siis kõnesolev erand ei kehti. Kui aga seadus vastupidi konkreetselt lubab äriühingul esitada isikuandmeid riigiasutustele ilma üksikisiku nõusolekuta, kujutaks see endast „otsest volitust” tegutseda viisil, mis on vastuolus programmi Safe Harbor põhimõtetega. Alternatiivselt jääksid konkreetsed erandid seoses kindla nõudega teade ja nõusoleku kohta erandi raamesse (kuna võrduksid eriloaga avalikustada teave ilma teate ja kooskõlastuseta). Näiteks statuut, mis annab arstidele loa esitada patsientide meditsiinilisi andmeid tervishoiuametnikele ilma patsientide eelneva nõusolekuta, võiks lubada erandit teate ja valikuvõimaluse põhimõtetest. Kõnesolev luba ei annaks arstile õigust esitada kõnesolevaid meditsiinilisi andmeid tervishoiuorganisatsioonidele ega kommertsalustel tegutsevatele farmaatsialaboritele, mis jääksid seadusega lubatud eesmärkidest ja seega erandi reguleerimisalast välja […]. Kõnesolevad õiguslikud load võivad endast kujutada ühekordset luba isikuandmete konkreetseks kasutamiseks, kuid nagu allpool toodud näidetest selgub, on tõenäoliselt tegemist mõne laiema isikuandmete kogumist, kasutamist või avalikustamist keelava seaduse erandiga.

[…]”.

Teatis COM(2013) 846 final

Teatis COM(2013) 847 final

Põhikohtuasi ja eelotsuse küsimused

„1.

Kas harta artikleid 7, 8 ja 47 arvesse võttes ja ilma, et see piiraks direktiivi 95/46 artikli 25 lõike 6 kohaldamist, on andmekaitsealaste õigusnormide kohaldamise pädevusega sõltumatu andmekaitsevolinik, kes menetleb kaebust seoses isikuandmete edastamisega kolmandasse riiki (käesoleval juhul Ameerika Ühendriikidesse), milles kehtiv õigus ja valitsev praktika kaebuse esitaja väitel ei taga asjaomasele isikule piisavat kaitset, absoluutselt kohustatud järgima liidu vastupidist järeldust, mis sisaldub otsuses 2000/520?

Eelotsuse küsimuste analüüs

Direktiivi 95/46 artikli 28 tähenduses liikmesriigi järelevalveasutuste pädevus, kui komisjon on direktiivi artikli 25 lõike 6 alusel otsuse vastu võtnud

Otsuse 2000/520 kehtivus

Direktiivi 95/46 artikli 25 lõikest 6 tulenevad nõuded

Otsuse 2000/520 artikkel 1

Otsuse 2000/520 artikkel 3

Kohtukulud

Esitatud põhjendustest lähtudes Euroopa Kohus (suurkoda) otsustab:

Allkiri

(

*

) Kohtumenetluse keel: inglise.

Tekstas iš mūsų archyvo (Europos Sąjungos leidinių biuro „Cellar“ duomenys). Commission Decision 2011/833/EU — free reuse incl. commercial; attribution to EUR-Lex / Court of Justice of the European Union required; EUR-Lex is not the authentic record of the Court.