Sentenza della Corte (Grande Sezione) del 6 ottobre 2015.

Priimta 2015-10-06 · ECLI:EU:C:2015:650 · Court of Justice · Kalbos: LT · EN · IT · SV · PL · LV · ET · SL · FR · DE

Byla
C-362/14
Teismas
Court of Justice
Data
2015-10-06
ECLI
ECLI:EU:C:2015:650
Originalas
EUR-Lex ↗
PirmininkasV. SkourisPirmininkasK. LenaertsTeisėjasA. TizzanoTeisėjasR. Silva de LapuertaTeisėjas · pranešėjasT. von DanwitzTeisėjasS. RodinTeisėjasK. JürimäeTeisėjasA. RosasTeisėjasE. JuhászTeisėjasA. Borg BarthetTeisėjasJ. MalenovskýTeisėjasD. ŠvábyTeisėjasM. BergerTeisėjasF. BiltgenTeisėjasC. LycourgosTeisėjasPrincipal AdministratorGeneralinis advokatasY. BotKanclerisL. Hewlett
Santrauka
Rengiama…

SENTENZA DELLA CORTE (Grande Sezione)

6 ottobre 2015 (

*

)

«Rinvio pregiudiziale — Dati personali — Protezione delle persone fisiche con riguardo al trattamento di tali dati — Carta dei diritti fondamentali dell’Unione europea — Articoli 7, 8 e 47 — Direttiva 95/46/CE — Articoli 25 e 28 — Trasferimento di dati personali verso paesi terzi — Decisione 2000/520/CE — Trasferimento di dati personali verso gli Stati Uniti — Livello di protezione inadeguato — Validità — Denuncia di una persona fisica i cui dati sono stati trasferiti dall’Unione europea verso gli Stati Uniti — Poteri delle autorità nazionali di controllo»

Nella causa C‑362/14,

avente ad oggetto la domanda di pronuncia pregiudiziale proposta alla Corte, ai sensi dell’articolo 267 TFUE, dalla High Court (Corte d’appello, Irlanda), con decisione del 17 luglio 2014, pervenuta in cancelleria il 25 luglio 2014, nel procedimento

Maximillian Schrems

contro

Data Protection Commissioner,

con l’intervento di:

Digital Rights Ireland Ltd,

LA CORTE (Grande Sezione),

composta da V. Skouris, presidente, K. Lenaerts, vicepresidente, A. Tizzano, R. Silva de Lapuerta, T. von Danwitz (relatore) e S. Rodin, K. Jürimäe, presidenti di sezione, A. Rosas, E. Juhász, A. Borg Barthet, J. Malenovský, D. Šváby, M. Berger, F. Biltgen e C. Lycourgos, giudici,

avvocato generale: Y. Bot

cancelliere: L. Hewlett, amministratore principale

vista la fase scritta del procedimento e in seguito all’udienza del 24 marzo 2015,

considerate le osservazioni presentate:

sentite le conclusioni dell’avvocato generale, presentate all’udienza del 23 settembre 2015,

ha pronunciato la seguente

Sentenza

Contesto normativo

La direttiva 95/46

«(2)

(...) i sistemi di trattamento dei dati sono al servizio dell’uomo; (…) essi, indipendentemente dalla nazionalità o dalla residenza delle persone fisiche, debbono rispettare le libertà e i diritti fondamentali delle stesse, in particolare la vita privata, e debbono contribuire (…) al benessere degli individui;

(...)

(...)

(...)

(...)

« Articolo 1

Oggetto della direttiva

(…)

Articolo 2

Definizioni

Ai fini della presente direttiva si intende per:

(...)

(...)

Articolo 25

Principi

Gli Stati membri adottano le misure necessarie per conformarsi alla decisione della Commissione.

Articolo 26

Deroghe

In caso di opposizione notificata da un altro Stato membro o dalla Commissione, debitamente motivata sotto l’aspetto della tutela della vita privata e dei diritti e delle libertà fondamentali delle persone, la Commissione adotta le misure appropriate secondo la procedura di cui all’articolo 31, paragrafo 2.

Gli Stati membri adottano le misure necessarie per conformarsi alla decisione della Commissione.

(...)

Articolo 28

Autorità di controllo

Tali autorità sono pienamente indipendenti nell’esercizio delle funzioni loro attribuite.

È possibile un ricorso giurisdizionale avverso le decisioni dell’autorità di controllo recanti pregiudizio.

Qualsiasi persona può, in particolare, chiedere a un’autorità di controllo di verificare la liceità di un trattamento quando si applicano le disposizioni nazionali adottate a norma dell’articolo 13 della presente direttiva. La persona viene ad ogni modo informata che una verifica ha avuto luogo.

(...)

(…)

Articolo 31

(...)

(...)».

La decisione 2000/520

«(2)

La Commissione può constatare che un paese terzo garantisce un livello di protezione adeguato. In tal caso è possibile trasferire dati personali dagli Stati membri senza che siano necessarie ulteriori garanzie.

(...)

(...)

« Articolo 1

Articolo 2

La presente decisione dispone soltanto in merito all’adeguatezza della protezione offerta negli Stati Uniti, in base ai principi applicati in conformità alle FAQ, al fine di quanto prescritto dall’articolo 25, paragrafo 1, della direttiva 95/46/CE. Essa nulla dispone relativamente all’applicazione di altre disposizioni della stessa direttiva, relative al trattamento di dati personali all’interno degli Stati membri e in particolare dell’articolo 4 della stessa.

Articolo 3

La sospensione dei flussi deve cessare non appena sia garantito il rispetto dei principi applicati in conformità alle FAQ e ciò sia stato notificato alle competenti autorità dell’UE.

Articolo 4

«Principi di approdo sicuro (safe harbor) del dipartimento del commercio degli Stati Uniti, 21 luglio 2000

(...)

(...) il Dipartimento del commercio sta provvedendo a pubblicare sotto la propria autorità statutaria questo documento e le Frequently Asked Questions (“i principi”) al fine di incoraggiare, promuovere e sviluppare il commercio internazionale. I principi sono stati messi a punto in consultazione con l’industria e con il grande pubblico per facilitare gli scambi commerciali fra Stati Uniti ed Unione europea. Essi sono destinati unicamente ad organizzazioni americane che ricevono dati personali dall’Unione europea, al fine di permettere a tali organizzazioni di ottemperare al principio di “approdo sicuro” ed alla presunzione di “adeguatezza” che esso comporta. Giacché questi principi sono stati concepiti esclusivamente a tal fine una loro estensione ad altri fini può non risultare opportuna. (...)

La decisione di un’organizzazione di qualificarsi per l’approdo sicuro è puramente volontaria, e la qualifica può essere ottenuta in vari modi. (...)

L’adesione a tali principi può essere limitata: a) se ed in quanto necessario per soddisfare esigenze di sicurezza nazionale, interesse pubblico o amministrazione della giustizia; b) da disposizioni legislative o regolamentari ovvero decisioni giurisdizionali quando tali fonti comportino obblighi contrastanti od autorizzazioni esplicite, purché nell’avvalersi di un’autorizzazione siffatta un’organizzazione possa dimostrare che il mancato rispetto dei principi da parte sua si limita a quanto strettamente necessario per soddisfare i legittimi interessi d’ordine superiore tutelati da detta autorizzazione; oppure c) se la direttiva o la legislazione degli Stati membri rendono possibili eccezioni o deroghe, a condizione che tali eccezioni o deroghe si applichino in contesti comparabili. Coerentemente con l’obiettivo di una maggiore tutela della sfera privata le organizzazioni devono fare il possibile per attuare detti principi integralmente ed in modo trasparente, specificando nelle rispettive politiche in materia di tutela della sfera privata in quali casi saranno regolarmente applicate le eccezioni ammesse dal punto b). Per lo stesso motivo, quando i principi e/o la legislazione statunitense consentono tale scelta, le organizzazioni sono tenute a scegliere, per quanto possibile, la protezione più elevata.

(...)».

«Domande più frequenti (FAQ)

(...)

FAQ 6 – Autocertificazione

D:

Come può un’organizzazione autocertificare la propria adesione ai principi dell’approdo sicuro?

R:

Un’organizzazione usufruisce dei vantaggi dell’approdo sicuro dalla data in cui autocertifica al Dipartimento del commercio o ad una persona (fisica o giuridica) da esso designata l’adesione ai relativi principi, seguendo le indicazioni sotto riportate.

Per autocertificare l’adesione all’approdo sicuro un’organizzazione può fornire al Dipartimento del commercio o ad una persona (fisica o giuridica) da esso designata una lettera, firmata da un proprio funzionario in nome dell’organizzazione che intende aderire all’approdo sicuro, contenente almeno le seguenti informazioni:

Le organizzazioni che intendono estendere i benefici dell’approdo sicuro alle informazioni riguardanti le risorse umane trasferite dall’UE per usi nel contesto di un rapporto di lavoro possono farlo qualora esista un organo statutario competente ad esaminare i ricorsi contro l’organizzazione relativi ad informazioni riguardanti le risorse umane, elencato nell’allegato “Principi di approdo sicuro”. (...)

Il Dipartimento (o la persona da esso designata) conserverà un elenco di tutte le organizzazioni che inviano queste lettere, assicurando così la disponibilità dei vantaggi legati all’approdo sicuro, ed aggiornerà tale elenco in base alle lettere annuali ed alle notifiche ricevute secondo le modalità precisate nella FAQ 11. (...)

(...)

FAQ 11 – Risoluzione delle controversie e modalità di controllo dell’applicazione (enforcement)

D:

Come si applicano le norme derivanti dal principio della garanzia di applicazione (enforcement) per la risoluzione delle controversie, e come si procede se un’organizzazione continua a non rispettare i principi?

R:

Il principio della garanzia di applicazione (enforcement) stabilisce le norme per l’applicazione dell’approdo sicuro. Le modalità di applicazione delle norme di cui al punto b) di tale principio sono illustrate nella domanda sulla verifica (FAQ 7). La presente domanda interessa i punti a) e c), che prescrivono l’istituzione di dispositivi indipendenti di ricorso. Tali dispositivi possono assumere forme diverse, ma devono soddisfare le prescrizioni formulate nel contesto delle garanzie d’applicazione. Un’organizzazione può adempiere a tali prescrizioni nei modi seguenti: 1) applicando programmi di riservatezza elaborati dal settore privato nei quali siano integrati i principi dell’approdo sicuro e che contemplino dispositivi di attuazione efficaci, del tipo descritto dal principio delle garanzie d’applicazione; 2) uniformandosi a norme giurisdizionali o regolamentari emanate dalle corrispondenti autorità di controllo, che disciplinino il trattamento di reclami individuali e la soluzione delle controversie; oppure 3) impegnandosi a cooperare con le autorità di tutela dei dati aventi sede nella Comunità europea o loro rappresentanti autorizzati. Quest’elenco è fornito a titolo puramente esemplificativo e non limitativo. Il settore privato può indicare altri meccanismi di applicazione, purché rispettino il principio delle garanzie d’applicazione e le FAQ. Si noti che le citate garanzie d’applicazione si aggiungono a quelle di cui al paragrafo 3 dell’introduzione ai principi, in forza delle quali le iniziative di autoregolamentazione devono avere carattere vincolante in virtù dell’articolo 5 del Federal Trade Commission Act o analogo testo di legge.

Meccanismi di ricorso:

I consumatori dovrebbero essere incoraggiati a presentare gli eventuali reclami all’organizzazione direttamente interessata, prima di rivolgersi ai dispositivi indipendenti di ricorso. (...)

(...)

Attività della Commissione federale per il commercio (Federal Trade Commission, FTC):

La Commissione federale per il commercio (FTC) si è impegnata ad esaminare in via prioritaria i casi trasmessi da organizzazioni di autoregolamentazione in materia di riservatezza (quali BBBOnline e TRUSTe) e dagli Stati membri dell’UE per denunciare la presunta non conformità ai principi dell’approdo sicuro, al fine di stabilire se vi siano state violazioni della sezione 5 del FTC Act, che vieta azioni o pratiche sleali od ingannevoli nel commercio. (...)

(...)».

«Tutela della riservatezza e risarcimento danni, autorizzazioni legali, fusioni e acquisizioni secondo la legge degli Stati Uniti

Il presente documento risponde alla richiesta della Commissione europea di chiarimenti sulla legge statunitense per quanto riguarda a) risarcimento dei danni per violazione della sfera privata (privacy), b) le “autorizzazioni esplicite” previste dalla legge degli Stati Uniti per l’uso di dati personali in modo contrastante con i principi “approdo sicuro” (safe harbor), c) l’effetto delle fusioni e acquisizioni sugli obblighi assunti in base a tali principi.

(...)

B. Autorizzazioni legali esplicite

I principi “approdo sicuro” contengono un’eccezione qualora atti legislativi, regolamenti o la giurisprudenza “comportino obblighi contrastanti od autorizzazioni esplicite, purché nell’avvalersi di un’autorizzazione siffatta un’organizzazione possa dimostrare che il mancato rispetto dei principi da parte sua si limita a quanto strettamente necessario per soddisfare i legittimi interessi d’ordine superiore tutelati da detta autorizzazione”. È ovvio che quando la legge statunitense impone un’obbligazione conflittuale, le organizzazioni statunitensi, che aderiscano o no ai principi “approdo sicuro”, devono osservare la legge. Per quanto riguarda le autorizzazioni esplicite, sebbene i principi “approdo sicuro” intendano colmare le differenze tra il sistema americano e quello europeo relativamente alla tutela della privacy, siamo tenuti al rispetto delle prerogative legislative dei legislatori eletti. La limitata eccezione al rigoroso rispetto dei principi “approdo sicuro” cerca di stabilire un equilibrio in grado di conciliare i legittimi interessi delle parti.

L’eccezione è limitata ai casi in cui esiste un’autorizzazione esplicita. Tuttavia, come caso limite, la legge, il regolamento o la decisione del tribunale pertinenti devono esplicitamente autorizzare una particolare condotta delle organizzazioni aderenti ai principi “approdo sicuro”. In altre parole, l’eccezione non verrà applicata se la legge non prescrive nulla. Inoltre, l’eccezione verrà applicata soltanto se l’esplicita autorizzazione è in conflitto con il rispetto dei principi “approdo sicuro”. Anche in questo caso, l’eccezione “si limita a quanto strettamente necessario per soddisfare i legittimi interessi d’ordine superiore tutelati da detta autorizzazione”. Ad esempio, se la legge si limita ad autorizzare un’azienda a fornire dati personali alle pubbliche autorità, l’eccezione non verrà applicata. Al contrario, se la legge autorizza espressamente l’azienda a fornire dati personali ad organizzazioni governativ[e] senza il consenso dei singoli, ciò costituisce una “autorizzazione esplicita” ad agire in contrasto con i principi “approdo sicuro”. In alternativa, le specifiche eccezioni alle disposizioni relative alla notifica al consenso rientrerebbero nell’ambito dell’eccezione (dato che ciò equivarrebbe ad una specifica autorizzazione a rivelare informazioni senza notifica e consenso). Ad esempio, una legge che autorizzi i medici a fornire le cartelle cliniche dei loro pazienti agli ufficiali sanitari senza il previo consenso dei pazienti stessi potrebbe consentire un’eccezione ai principi di notifica e di scelta. Tale autorizzazione non permetterebbe ad un medico di fornire le stesse cartelle cliniche alle casse mutue malattie o ai laboratori di ricerca farmaceutica perché ciò esulerebbe dall’ambito degli usi consentiti dalla legge e dunque dall’ambito dell’eccezione (...). L’autorizzazione in questione può essere un’autorizzazione“autonoma” a fare determinate cose con i dati personali ma, come illustrato negli esempi di cui sopra, è probabile che si tratti di un’eccezione a una legge generale che proscrive la raccolta, l’uso o la divulgazione dei dati personali.

(...)».

La comunicazione COM(2013) 846 final

La comunicazione COM(2013) 847 final

Procedimento principale e questioni pregiudiziali

«1)

Se, nel decidere in merito a una denuncia presentata a un’autorità indipendente investita per legge delle funzioni di gestione e di applicazione della legislazione sulla protezione dei dati, secondo cui i dati personali sono trasferiti a un paese terzo (nel caso di specie, gli Stati Uniti d’America) il cui diritto e la cui prassi si sostiene non prevedano adeguate tutele per i soggetti interessati, tale autorità sia assolutamente vincolata dalla constatazione in senso contrario dell’Unione contenuta nella decisione 2000/520, tenuto conto degli articoli 7, 8 e 47 della Carta, nonostante le disposizioni dell’articolo 25, paragrafo 6, della direttiva 95/46.

Sulle questioni pregiudiziali

Sui poteri delle autorità nazionali di controllo ai sensi dell’articolo 28 della direttiva 95/46, in presenza di una decisione della Commissione adottata in forza dell’articolo 25, paragrafo 6, di tale direttiva

Sulla validità della decisione 2000/520

Sui requisiti risultanti dall’articolo 25, paragrafo 6, della direttiva 95/46

Sull’articolo 1 della decisione 2000/520

Sull’articolo 3 della decisione 2000/520

Sulle spese

Per questi motivi, la Corte (Grande Sezione) dichiara:

Firma

(

*

) Lingua processuale: l’inglese.

Tekstas iš mūsų archyvo (Europos Sąjungos leidinių biuro „Cellar“ duomenys). Commission Decision 2011/833/EU — free reuse incl. commercial; attribution to EUR-Lex / Court of Justice of the European Union required; EUR-Lex is not the authentic record of the Court.