Domstolens dom (stora avdelningen) av den 6 oktober 2015.

Priimta 2015-10-06 · ECLI:EU:C:2015:650 · Court of Justice · Kalbos: LT · EN · IT · SV · PL · LV · ET · SL · FR · DE

Byla
C-362/14
Teismas
Court of Justice
Data
2015-10-06
ECLI
ECLI:EU:C:2015:650
Originalas
EUR-Lex ↗
PirmininkasV. SkourisPirmininkasK. LenaertsTeisėjasA. TizzanoTeisėjasR. Silva de LapuertaTeisėjas · pranešėjasT. von DanwitzTeisėjasS. RodinTeisėjasK. JürimäeTeisėjasA. RosasTeisėjasE. JuhászTeisėjasA. Borg BarthetTeisėjasJ. MalenovskýTeisėjasD. ŠvábyTeisėjasM. BergerTeisėjasF. BiltgenTeisėjasC. LycourgosTeisėjasPrincipal AdministratorGeneralinis advokatasY. BotKanclerisL. Hewlett
Santrauka
Rengiama…

DOMSTOLENS DOM (stora avdelningen)

den 6 oktober 2015 (

*

)

”Begäran om förhandsavgörande — Personuppgifter — Skydd för enskilda personer med avseende på behandling av personuppgifter — Europeiska unionens stadga om de grundläggande rättigheterna — Artiklarna 7, 8 och 47 — Direktiv 95/46/EG — Artiklarna 25 och 28 — Överföring av personuppgifter till tredjeländer — Beslut 2000/520/EG — Överföring av personuppgifter till Förenta staterna — Inadekvat skyddsnivå — Giltighet — Anmälan från en enskild person vars uppgifter har överförts från Europeiska unionen till Förenta staterna — De nationella tillsynsmyndigheternas befogenheter”

I mål C‑362/14,

angående en begäran om förhandsavgörande enligt artikel 267 FEUF, framställd av High Court (Irland) genom beslut av den 17 juli 2014, som inkom till domstolen den 25 juli 2014, i målet

Maximillian Schrems

mot

Data Protection Commissioner,

ytterligare deltagare i rättegången:

Digital Rights Ireland Ltd,

meddelar

DOMSTOLEN (stora avdelningen)

sammansatt av ordföranden V. Skouris, vice ordföranden K. Lenaerts, avdelningsordförandena A. Tizzano, R. Silva de Lapuerta, T. von Danwitz (referent), S. Rodin och K. Jürimäe samt domarna A. Rosas, E. Juhász, A. Borg Barthet, J. Malenovský, D. Šváby, M. Berger, F. Biltgen och C. Lycourgos,

generaladvokat: Y. Bot,

justitiesekreterare: förste handläggaren L. Hewlett,

efter det skriftliga förfarandet och förhandlingen den 24 mars 2015,

med beaktande av de yttranden som avgetts av:

och efter att den 23 september 2015 ha hört generaladvokatens förslag till avgörande,

följande

Dom

Tillämpliga bestämmelser

Direktiv 95/46

”(2)

Systemen för databehandling av uppgifter är till för människornas skull. Oavsett fysiska personers medborgarskap eller hemvist måste systemen respektera dessa personers grundläggande fri- och rättigheter - särskilt rätten till privatlivet - och bidra till … enskilda personers välfärd.

…

…

…

…

”Artikel 1

Direktivets syfte

…

Artikel 2

Definitioner

I detta direktiv avses med

…

…

Artikel 25

Principer

Medlemsstaterna skall vidta de åtgärder som är nödvändiga för att följa kommissionens beslut.

Artikel 26

Undantag

Om en medlemsstat eller kommissionen på grunder som är berättigade med hänsyn till skyddet för privatliv och enskilda personers grundläggande fri- och rättigheter gör en invändning skall kommissionen vidta lämpliga åtgärder i enlighet med det förfarande som avses i artikel 31.2.

Medlemsstaterna skall vidta de åtgärder som är nödvändiga för att följa kommissionens beslut.

…

Artikel 28

Tillsynsmyndighet

Dessa myndigheter skall fullständigt oberoende utöva de uppgifter som åläggs dem.

Sådana beslut av tillsynsmyndigheten som går en part emot kan överklagas till domstol.

Var och en kan i samband med tillämpningen av de nationella bestämmelser som har antagits med stöd av artikel 13 i detta direktiv till tillsynsmyndigheten ge in en begäran om att få kontrollera om en behandling är tillåten. Den berörda personen skall informeras om vilka följder hans begäran har fått.

…

…

Artikel 31

…

…”

Beslut 2000/520

”(2)

Kommissionen kan konstatera att ett tredje land har en adekvat skyddsnivå. I sådana fall får personuppgifter överföras från medlemsstaterna utan att det behövs några ytterligare garantier.

…

…

”Artikel 1

Artikel 2

Detta beslut gäller endast frågan om den skyddsnivå är adekvat som enligt principerna och FoS erbjuds i Förenta staterna, i förhållande till de krav som ställs i artikel 25.1 i direktiv 95/46/EG, och det påverkar inte tillämpningen av andra bestämmelser i det direktivet som gäller behandling av personuppgifter inom medlemsstaterna, särskilt artikel 4 i direktivet.

Artikel 3

Förbudet skall hävas så snart det säkerställts att organisationen följer principerna i överensstämmelse med FoS och de behöriga myndigheterna i Europeiska unionen har underrättats härom.

Artikel 4

”PRINCIPER OM SAFE HARBOR OCH INTEGRITETSSKYDD

fastlagda av Amerikas förenta staters handelsministerium den 21 juli 2000

…

… [H]andelsministeriet (Department of Commerce) [fastlägger] detta dokument och frågorna och svaren (principerna) i enlighet med sitt lagstadgade bemyndigande att stödja, främja och utveckla utrikeshandeln. Principerna har utarbetats i samråd med näringslivet och allmänheten för att underlätta handel och affärsverksamhet mellan USA och EU. De är endast avsedda att tillämpas på de organisationer i USA som tar emot personuppgifter från EU och syftet är att dessa organisationer skall uppfylla villkoren för safe harbor samt den presumtion om’adekvat skyddsnivå’ som därmed skapas. Eftersom principerna endast är utformade för att tjäna detta specifika ändamål skulle det vara olämpligt om de godkändes för andra ändamål. …

Det är helt och hållet frivilligt för en organisation att besluta om den vill ansluta sig till safe harbor -systemet, och organisationerna kan gå tillväga på olika sätt för att tillerkännas safe harbor -status. …

Efterlevnaden av principerna kan begränsas a) till vad som är nödvändigt för att uppfylla krav i fråga om nationell säkerhet, allmänintresset och rättsefterlevnaden eller b) av lagar, myndighetsföreskrifter eller rättspraxis som skapar motstridiga skyldigheter eller ger explicita befogenheter, förutsatt att organisationen då den utövar dessa befogenheter kan visa att avvikelsen från principerna begränsar sig till vad som är nödvändigt för att de övergripande legitima intressen som är beroende av dessa befogenheter skall kunna tillgodoses, eller c) om följden av direktivet eller medlemsstaternas lagstiftning är att man tillåter undantag och avvikelser förutsatt att sådana undantag eller avvikelser tillämpas i jämförbara sammanhang. I överenstämmelse med målen om ökat integritetsskydd bör organisationerna sträva efter att genomföra dessa principer öppet och fullt ut, samt även ange i sina planer för integritetsskydd på vilka områden undantag från principerna av skäl angivna i b ovan kommer att göras regelbundet. Av samma skäl förväntas organisationerna, såvida det finns en valmöjlighet enligt principerna och/eller amerikansk lag, välja en högre skyddsnivå om det är möjligt.

…”

”FRÅGOR OCH SVAR (FoS)

…

FoS 6 – Självcertifiering

F:

Hur sker en organisations självcertifiering efter det att den har anslutit sig till safe harbor- principerna ?

S:

En organisation omfattas av de fördelar som safe harbor medför från den dag då organisationen till handelsministeriet (eller dess utsedda företrädare) anmäler att den har anslutit sig till principerna genom självcertifiering i enlighet med de riktlinjer som anges nedan.

Organisationer som vill ansluta sig till safe harbor genom självcertifiering kan till handelsministeriet (eller dess utsedda företrädare) sända en skrivelse, som skall vara undertecknad av en person i ansvarig ställning på den organisations vägnar som ansluter sig till safe harbor . Denna skrivelse skall innehålla åtminstone följande uppgifter:

Om organisationen vill att de fördelar som safe harbor innebär skall omfatta personaluppgifter som överförs från EU för att användas inom ramen för anställningsförhållandet, kan detta tillåtas om det finns en tillsynsmyndighet som är behörig att behandla klagomål som för organisationen och gäller sådana personaluppgifter som förtecknas i bilagan till principerna. …

Handelsministeriet (eller dess utsedda företrädare) skall hålla en förteckning över alla organisationer som insänder sådana skrivelser, varigenom fördelarna med safe harbor garanteras. Förteckningen skall uppdateras i överensstämmelse med de skrivelser om självcertifiering som inkommer varje år och de anmälningar som erhålls i enlighet med FoS 11. …

…

FoS 11 - Tvistlösning, genomförande och uppföljning

F:

Hur skall kraven på tvistlösning enligt principen om genomförande och uppföljning uppfyllas och hur skall en organisations upprepade underlåtenhet att följa principen hanteras?

S:

Principen om genomförande och uppföljning anger de krav som skall ställas på metoder för genomförande och uppföljning av safe harbor -principerna. Hur kraven som uppställs i principens punkt b skall uppfyllas framgår av FoS om kontroll (FoS 7). Denna FoS 11 behandlar punkterna a och c som både kräver oberoende instanser för behandling av klagomål. Dessa metoder kan ha olika former men de måste uppfylla kraven enligt principen om genomförande och uppföljning. En organisation kan uppfylla kraven på något av följande sätt: 1) Den kan följa ett program för integritetsskydd som utarbetats inom den privata sektorn och i vilket safe harbor -principerna inlemmats. I programmet skall det ingå effektiva metoder för kontroll av efterlevnaden av det slag som beskrivs i principen om genomförande och uppföljning. 2) Den kan förbinda sig att rätta sig efter beslut från lagstadgade tillsynsmyndigheter eller andra offentliga tillsynsorgan som handlägger individuella klagomål och tillhandahåller tvistlösning. 3) Den kan förbinda sig att samarbeta med dataskyddsmyndigheter inom Europeisk gemenskapen eller deras bemyndigade ombud. Denna förteckning är inte ämnad att vara uttömmande utan snarare belysande. Den privata sektorn kan utarbeta andra metoder för genomförande och uppföljning förutsatt att de uppfyller kraven enligt principen och FoS. Observera att villkoren som uppställs i principen om genomförande och uppföljning gäller utöver de krav som uppställs i punkt 3 i inledningen till principerna om att tvistlösningsmodeller skall tillhandahålla lösningar som kan verkställas enligt avsnitt 5 i lagen om en federal konkurrensmyndighet (Federal Trade Commission Act) eller liknande regelverk.

Rättsmedel.

Konsumenterna skall uppmuntras att först inge klagomål till den berörda organisationen innan de vänder sig till oberoende instanser för behandling av klagomål. …

…

Åtgärder från den federala konkurrensmyndighetens sida.

Den federala konkurrensmyndigheten (FTC) har förbundit sig att göra en förhandsprövning av klagomål som mottagits av organ för självreglering på integritetskyddets område, t.ex. BBBOnline och TRUSTe, och från medlemsstater i EU vilka hävdar att safe harbor -principerna inte följs, i syfte att avgöra huruvida det föreligger en överträdelse av avdelning 5 i Federal Trade Commission Act, som förbjuder illojala eller bedrägliga handlingar och metoder i handeln. …”

”Integritetsskydd och skadestånd, befogenhet i lag (Legal Authorizations) samt fusioner och övertag i amerikansk lag

Detta är ett svar på EU:s begäran om förtydliganden av amerikansk lag när det gäller a) krav på skadestånd för integritetsintrång, b) uttryckliga befogenheter i amerikansk lag att använda personuppgifter på ett sätt som inte överensstämmer med safe harbor -principerna samt c) verkan av fusioner och övertag på safe harbor -åtaganden.

…

B. Utryckliga befogenheter i lag

Safe-harbor -principerna innehåller ett undantag när lagar och andra författningar eller rättspraxis skapar ’motstridiga skyldigheter eller uttryckliga befogenheter, förutsatt att organisationen då den utövar dessa befogenheter kan visa att avvikelsen från principerna begränsar sig till vad som är nödvändigt för att de övergripande legitima intressen som är beroende av dessa befogenheter skall kunna tillgodoses’. Självklart måste amerikanska organisationer, om de i amerikansk lag har en motstridig skyldighet, oberoende av om de anslutit sig till safe harbor eller inte, följa lagen. Vad gäller uttryckliga befogenheter, så är målsättningen med safe harbor att överbrygga skillnaderna mellan det amerikanska och det europeiska sättet att hantera integritetsskydd, men vi måste respektera den lagstiftande makt våra valda politiska ombud har. Detta smärre undantag från strikt iakttagande av safe harbor -principerna är ett försök att hitta en lämplig balansgång mellan berättigade intressen på båda sidor.

Undantaget inskränker sig till att gälla när det finns uttryckliga befogenheter. Som minsta gemensam nämnare måste därför den relevanta texten (lag, annan författning eller domstolsbeslut) uttryckligen tillåta safe harbor -organisationer att utföra den aktuella handlingen. Med andra ord kan undantaget inte göras gällande om det inte står något i lagen. Vidare kan undantaget bara gälla om de uttryckliga befogenheterna står i strid med safe harbor -principerna. Även i detta fall skall undantaget begränsas ’till vad som är nödvändigt för att de övergripande legitima intressen som är beroende av dessa befogenheter skall kunna tillgodoses’. Exempelvis skulle undantaget inte gälla om lagen bara tillåter ett företag att lämna ut personuppgifter till statliga organ. Om lagen å andra sidan särskilt tillåter företaget att lämna personuppgifter till statliga organ utan den enskildes samtycke, så är detta en ’uttrycklig befogenhet’ att agera på ett sätt som strider mot safe harbor -principerna. Alternativt kommer särskilda undantag från uttryckliga krav på meddelande och samtycke att omfattas av undantaget (eftersom det är samma sak som en särskild tillåtelse att avslöja informationen utan meddelande och samtycke). Till exempel skulle en lagparagraf som tillåter läkare att lämna ut patientjournaler till hälsovårdsmyndigheter utan föregående samtycke från patienterna kunna motivera ett undantag från principen om meddelande och valmöjlighet. Denna tillåtelse hade inte inneburit att läkaren fått rätt att lämna ut patientjournaler till friskvårdsorganisationer eller affärsdrivande laboratorier för läkemedelsforskning, vilka hade legat utanför räckvidden för den lagstadgade tillåtelsens ändamål och därför utanför undantagets räckvidd. … Den aktuella rättsliga grunden kan vara en ’isolerad’ tillåtelse att göra vissa saker med personuppgifter, men, vilket framgår av exemplen nedan, är förmodligen ett undantag från en bredare lag som förbjuder insamling, användning eller spridning av personuppgifter.

…”

Kommissionens meddelande COM(2013) 846 final

Kommissionens meddelande COM(2013) 847 final

Målet vid den nationella domstolen och tolkningsfrågorna

”1)

Är den ombudsman som ansvarar för att tillämpa dataskyddslagstiftningen, när ombudsmannen ska pröva en anmälan rörande överföring av personuppgifter till ett tredjeland (i det aktuella fallet till Förenta staterna) vars rätt och praxis enligt klaganden inte garanterar ett adekvat skydd för den berörda personen, helt bunden av det konstaterande från unionens sida med motsatt innebörd som återfinns i beslut 2000/520, mot bakgrund av artiklarna 7, 8 och 47 i stadgan och trots bestämmelserna i artikel 25.6 i direktiv 95/46?

Prövning av tolkningsfrågorna

Befogenheterna för de nationella tillsynsmyndigheterna, i den mening som avses i artikel 28 i direktiv 95/46, när det föreligger ett kommissionsbeslut antaget med stöd av artikel 25.6 i direktivet

Huruvida beslut 2000/520 är giltigt

De krav som följer av artikel 25.6 i direktiv 95/46

Artikel 1 i beslut 2000/520

Artikel 3 i beslut 2000/520

Rättegångskostnader

Mot denna bakgrund beslutar domstolen (stora avdelningen) följande:

Underskrifter

(

*

) Rättegångsspråk: engelska.

Tekstas iš mūsų archyvo (Europos Sąjungos leidinių biuro „Cellar“ duomenys). Commission Decision 2011/833/EU — free reuse incl. commercial; attribution to EUR-Lex / Court of Justice of the European Union required; EUR-Lex is not the authentic record of the Court.