Euroopa Kohtu otsus (suurkoda), 16.7.2020.

Priimta 2020-07-16 · ECLI:EU:C:2020:559 · Court of Justice · Kalbos: LT · EN · IT · SV · PL · LV · ET · SL · FR · DE

Byla
C-311/18
Teismas
Court of Justice
Data
2020-07-16
ECLI
ECLI:EU:C:2020:559
Originalas
EUR-Lex ↗
PirmininkasK. LenaertsPirmininkasR. Silva de LapuertaTeisėjasA. ArabadjievTeisėjasA. PrechalTeisėjasM. VilarasTeisėjasM. SafjanTeisėjasS. RodinTeisėjasP.G. XuerebTeisėjasL.S. RossiTeisėjasI. JarukaitisTeisėjasM. IlešičTeisėjas · pranešėjasT. von DanwitzTeisėjasD. ŠvábyGeneralinis advokatasH. Saugmandsgaard ØeKanclerisC. Strömholm
Santrauka
Rengiama…

EUROOPA KOHTU OTSUS (suurkoda)

Eelotsusetaotlus – Füüsiliste isikute kaitse isikuandmete töötlemisel – Euroopa Liidu põhiõiguste harta – Artiklid 7, 8 ja 47 – Määrus (EL) 2016/679 – Artikli 2 lõige 2 – Kohaldamisala – Isikuandmete edastamine kolmandatesse riikidesse ärilisel eesmärgil – Artikkel 45 – Komisjoni otsus kaitse piisavuse kohta – Artikkel 46 – Edastamine asjakohaste kaitsemeetmete kohaldamisel – Artikkel 58 – Järelevalveasutuste volitused – Edastatud andmete töötlemine kolmanda riigi avaliku võimu asutuste poolt riikliku julgeoleku eesmärgil – Kolmandas riigis tagatud kaitse taseme piisavuse hindamine – Otsus 2010/87/EL – Andmekaitse tüüptingimused isikuandmete edastamiseks kolmandatesse riikidesse – Vastutava töötleja pakutavad asjakohased kaitsemeetmed – Kehtivus – Rakendusotsus (EL) 2016/1250 – ELi-USA andmekaitseraamistikuga Privacy Shield tagatud kaitse piisavus – Kehtivus – Kaebus, mille on esitanud füüsiline isik, kelle andmeid on edastatud Euroopa Liidust Ameerika Ühendriikidesse

Kohtuasjas C‑311/18,

mille ese on ELTL artikli 267 alusel High Courti (kõrge kohus, Iirimaa) 4. mai 2018. aasta otsusega esitatud eelotsusetaotlus, mis saabus Euroopa Kohtusse 9. mail 2018, menetluses

Data Protection Commissioner

versus

Facebook Ireland Ltd,

Maximillian Schrems,

menetluses osalesid:

The United States of America,

Electronic Privacy Information Centre,

BSA Business Software Alliance Inc.,

Digitaleurope,

EUROOPA KOHUS (suurkoda),

koosseisus: president K. Lenaerts, asepresident R. Silva de Lapuerta, kodade presidendid A. Arabadjiev, A. Prechal, M. Vilaras, M. Safjan, S. Rodin, P. G. Xuereb, L. S. Rossi ja I. Jarukaitis ning kohtunikud M. Ilešič, T. von Danwitz (ettekandja) ja D. Šváby,

kohtujurist: H. Saugmandsgaard Øe,

kohtusekretär: ametnik C. Strömholm,

arvestades kirjalikku menetlust ja 9. juuli 2019. aasta kohtuistungil esitatut,

arvestades seisukohti, mille esitasid:

olles 19. detsembri 2019. aasta kohtuistungil ära kuulanud kohtujuristi ettepaneku,

on teinud järgmise

otsuse

Õiguslik raamistik

Direktiiv 95/46

„Käesolevat direktiivi ei kohaldata isikuandmete töötlemise suhtes:

[…]“.

„1. Liikmesriigid sätestavad, et töödeldavate […] isikuandmete edastamine kolmandatesse riikidesse võib toimuda ainult juhul, kui kõnealune kolmas riik tagab andmekaitse piisava taseme, kui käesoleva direktiivi muude sätete kohaselt vastuvõetud siseriiklikest sätetest ei tulene teisiti.

[…]

Liikmesriigid võtavad komisjoni otsuse järgimiseks vajalikke meetmeid.“

„2. Ilma et see piiraks lõike 1 kohaldamist, võivad liikmesriigid lubada isikuandmete edastamist või edastamistoimingute kogumit kolmandasse riiki, mis ei taga kaitse piisavat taset artikli 25 lõike 2 tähenduses, kui vastutav töötleja esitab piisavad tagatised üksikisikute eraelu puutumatuse ning põhiõiguste ja ‑vabaduste kaitse ja vastavate õiguste kasutamise kohta; sellised tagatised võivad tuleneda eelkõige asjakohastest lepingutingimustest.

[…]

„Igal sellisel ametiasutusel on eelkõige:

[…]“.

Isikuandmete kaitse üldmäärus

„(6)

Kiire tehnoloogiline areng ja üleilmastumine on tekitanud isikuandmete kaitsel uusi väljakutseid. Isikuandmete kogumise ja jagamise ulatus on märkimisväärselt suurenenud. Tehnoloogia võimaldab nii era- kui ka avaliku sektori asutustel kasutada isikuandmeid oma tegevuses enneolematus ulatuses. Füüsilised isikud avaldavad isikuandmeid üha avalikumalt ja ülemaailmsemalt. Tehnoloogia on põhjalikult muutnud nii majandust kui ka ühiskondlikku elu ja peaks täiendavalt hõlbustama liidusisest andmete vaba liikumist ning nende kolmandatesse riikidesse ja rahvusvahelistele organisatsioonidele edastamist, tagades samal ajal isikuandmete kõrgetasemelise kaitse.

[…]

[…]

[…]

[…]

[…]

[…]

[…]

„1. Käesolevat määrust kohaldatakse isikuandmete täielikult või osaliselt automatiseeritud töötlemise suhtes ja isikuandmete automatiseerimata töötlemise suhtes, kui kõnealused isikuandmed kuuluvad andmete kogumisse või kui need kavatsetakse andmete kogumisse kanda.
„Käesolevas määruses kasutatakse järgmisi mõisteid:

[…]

[…]

[…]“.

„1. Vastutava töötleja või volitatud töötleja suhtes kohaldatavas liidu või liikmesriigi õiguses võib seadusandliku meetmega piirata artiklites 12–22 ja artiklis 34, samuti artiklis 5 sätestatud kohustuste ja õiguste ulatust, kuivõrd selle sätted vastavad artiklites 12–22 sätestatud õigustele ja kohustustele, kui selline piirang austab põhiõiguste ja ‑vabaduste olemust ning on demokraatlikus ühiskonnas vajalik ja proportsionaalne meede, et tagada

[…]

„Töödeldavate või pärast kolmandale riigile või rahvusvahelisele organisatsioonile edastamist töötlemiseks ette nähtud isikuandmete edastamine toimub ainult juhul, kui vastutav töötleja ja volitatud töötleja on täitnud kooskõlas käesoleva määruse teiste sätetega käesolevas peatükis sätestatud tingimused, sealhulgas juhul, kui kolmas riik või rahvusvaheline organisatsioon saadab isikuandmed edasi muule kolmandale riigile või rahvusvahelisele organisatsioonile. Kõiki käesoleva peatüki sätteid kohaldatakse selleks, et tagada, et käesoleva määrusega tagatud füüsiliste isikute kaitse taset ei kahjustata.“
„1. Isikuandmeid võib kolmandale riigile või rahvusvahelisele organisatsioonile edastada siis, kui komisjon on teinud otsuse, et asjaomane kolmas riik või asjaomase kolmanda riigi territoorium või kõnealuse kolmanda riigi üks või mitu kindlaksmääratud sektorit või rahvusvaheline organisatsioon tagab isikuandmete kaitse piisava taseme. Selliseks edastamiseks ei ole vaja eriluba.
„1. Artikli 45 lõike 3 kohase otsuse puudumisel võib vastutav töötleja või volitatud töötleja edastada isikuandmeid kolmandale riigile või rahvusvahelisele organisatsioonile üksnes juhul, kui vastutav töötleja või volitatud töötleja on sätestanud asjakohased kaitsemeetmed ning tingimusel, et andmesubjektide kohtulikult kaitstavad õigused ja tõhusad õiguskaitsevahendid on kättesaadavad.
„1. Artikli 45 lõike 3 kohase kaitse piisavuse otsuse või artikli 46 kohaste asjakohaste kaitsemeetmete, sealhulgas siduvate kontsernisiseste eeskirjade puudumise korral võib kolmandale riigile või rahvusvahelisele organisatsioonile isikuandmete ühekordne või korduv edastamine olla lubatud ainult ühel järgmistest tingimustest:

Kui edastamise aluseks ei saa olla artikli 45 või 46 sätted, sealhulgas siduvaid kontsernisiseseid eeskirju käsitlevad sätted, ning kui ükski käesoleva lõike esimese lõigu kohane konkreetseks olukorraks ette nähtud erand ei ole kohaldatav, võib kolmandale riigile või rahvusvahelisele organisatsioonile andmeid edastada üksnes juhul, kui edastamine ei ole korduv, puudutab ainult piiratud arvu andmesubjekte, on vajalik, et kaitsta vastutava töötleja õigustatud huve, mille suhtes andmesubjekti huvid, õigused või vabadused ei ole ülekaalus ning kui vastutav töötleja on hinnanud kõiki andmete edastamisega seotud asjaolusid ja kehtestanud selle hinnangu põhjal sobivad kaitsemeetmed isikuandmete kaitseks. Vastutav töötleja teatab edastamisest järelevalveasutusele. Lisaks artiklites 13 ja 14 osutatud teabele teavitab vastutav töötleja andmesubjekte edastamisest ja vastutava töötleja poolt kaitstavatest õigustatud huvidest.

„Liikmesriik näeb ette ühe või mitu sõltumatut riigiasutust, kes vastutavad käesoleva määruse kohaldamise järelevalve eest, et kaitsta füüsiliste isikute põhiõigusi ja -vabadusi seoses nende isikuandmete töötlemisega ning hõlbustada isikuandmete vaba liikumist liidus („järelevalveasutus“).“
„Ilma et see piiraks muude käesoleva määrusega sätestatud ülesannete täitmist, teeb järelevalveasutus oma territooriumil järgmist:

[…]

[…]“.

„2. Järelevalveasutusel on järgmised parandusvolitused:

[…]

[…]

[…]

„Pädev järelevalveasutus, [Euroopa] andmekaitsenõukogu eesistuja või komisjon võib taotleda mis tahes üldkohaldatava või rohkem kui ühes liikmesriigis mõju avaldava küsimuse puhul, et seda käsitleks arvamuse esitamiseks andmekaitsenõukogu, eelkõige juhul, kui pädev järelevalveasutus ei täida vastastikuse abi kohustust vastavalt artiklile 61 või ühisoperatsioonide kohustust vastavalt artiklile 62.“
„Selleks et tagada käesoleva määruse nõuetekohane ja järjepidev kohaldamine üksikjuhtudel, võtab andmekaitsenõukogu vastu siduva otsuse järgmistel juhtudel:

[…]

„1. Ilma et see piiraks muude halduslike või õiguslike kaitsevahendite kohaldamist, on igal andmesubjektil õigus esitada kaebus järelevalveasutusele, eelkõige liikmesriigis, kus on tema alaline elukoht, töökoht või väidetava rikkumise toimumiskoht, kui andmesubjekt on seisukohal, et teda puudutavate isikuandmete töötlemine rikub käesolevat määrust.
„1. Ilma et see piiraks muude halduslike kaitsevahendite või kohtuväliste heastamisvahendite kohaldamist, on igal füüsilisel või juriidilisel isikul õigus kasutada tõhusat õiguskaitsevahendit järelevalveasutuse õiguslikult siduva otsuse vastu, mis teda puudutab.
„1. Direktiiv [95/46] tunnistatakse kehtetuks alates 25. maist 2018.
„1. Käesolev määrus jõustub kahekümnendal päeval pärast selle avaldamist Euroopa Liidu Teatajas .

Tüüptingimuste otsus

„Liikmesriikide järelevalveasutused mängivad käesolevas lepingumehhanismis võtmerolli, et tagada isikuandmete piisav kaitse pärast edastamist. Erandjuhtumitel, kui andmeeksportijad keelduvad andmeimportijat korralikult juhendamast või ei saa seda teha, millega kaasneb ähvardav oht tõsise kahju tekkimiseks andmesubjektidele, peaksid lepingu tüüptingimused lubama järelevalveasutustel andmeimportijaid ja alamtöötlejaid kontrollida ning vajaduse korral andmeimportijatele ja alamtöötlejatele siduvaid otsuseid vastu võtta. Järelevalveasutustel peaks olema õigus keelata või peatada lepingu tüüptingimustel põhinev andmete edastamine või edastamistoimingute kogum sellisel erandjuhul, kui on kindlaks tehtud, et lepinguline edastamine võib tõenäoliselt omada olulist ebasoodsat mõju tagatistele ja kohustustele, mis sätestavad andmesubjekti piisava kaitse.“
„Lisas sätestatud lepingu tüüptingimusi käsitletakse piisavate tagatistena üksikisikute eraelu puutumatuse ning põhiõiguste ja ‑vabaduste kaitseks ning vastavate õiguste teostamiseks, nagu on nõutud direktiivi [95/46] artikli 26 lõikes 2.“
„Käesolevas otsuses kasutatakse järgmisi mõisteid:

[…]

[…]

[…]“.

„1. Ilma et see piiraks nende volitusi võtta meetmeid tagamaks vastavust siseriiklikele õigusnormidele, mis on vastu võetud direktiivi [95/46] II, III, V ja VI peatüki kohaselt, võivad liikmesriikide pädevad organid kasutada neil olemasolevaid volitusi keelata või peatada andmete liikumine kolmandatesse riikidesse, et kaitsta üksikisikuid seoses nende isikuandmete töötlemisega juhul, kui:
„Vastavalt direktiivi [95/46] artikli 26 lõikele 4 vastu võetud komisjoni otsus on mutatis mutandis siduv kõikide otsuse adressaadiks olevate liikmesriikide organitele, kaasa arvatud nende sõltumatutele järelevalveasutustele, kui sellega tunnistatakse, et kõnealuses artiklis sätestatud lepingu tüüptingimuste alusel tehtavad ülekanded pakuvad piisavat kaitset kõnealuse direktiivi artikli 26 lõike 2 tähenduses. See ei takista riiklikul järelevalveasutusel oma volituste teostamist, et jälgida andmevooge, kaasa arvatud õigust peatada või keelustada isikuandmete edastamine, kui viimane otsustab, et edastamine viiakse läbi ELi või riikliku andmekaitse seadust rikkudes, nagu näiteks juhul, kui andmete importija ei täida lepingu tüüptingimusi.“
„Kui liikmesriikide pädevad ametiasutused kasutavad [direktiivi 95/46] artikli 28 lõike 3 kohaseid volitusi, mille tulemusena katkestatakse ajutiselt või alaliselt andmevoogude edastamine kolmandatele riikidele, et tagada üksikisikute kaitse seoses nende isikuandmete töötlemisega, teavitab asjaomane liikmesriik sellest viivitamatult komisjoni, kes edastab teabe teistele liikmesriikidele.“
„1. Andmesubjekt saab soodustatud kolmanda isikuna andmeeksportija vastu jõustada käesolevat tingimust, 4. tingimuse punkte b–i, 5. tingimuse punkte a–e ja g–j, 6. tingimuse lõikeid 1 ja 2, 7. tingimust, 8. tingimuse lõiget 2 ning 9.–12. tingimust.

[…]“.

„Andmeeksportija nõustub järgnevaga ja kinnitab, et:

[…]

[…]“.

„Andmeimportija nõustub järgnevaga ja kinnitab, et:

[…]

[…]“.

„Andmeimportija kohta kehtivate siseriiklike õigusaktide kohustuslikud nõuded, mis ei lähe kaugemale demokraatlikus ühiskonnas vajalikest eranditest ja piirangutest direktiivi [95/46] artikli 13 lõikes 1 loetletud huvide alusel, ei ole lepingu tüüptingimustega vastuolus, kui nad sätestavad vajaliku meetme, et tagada riigi julgeolek ja riigikaitse, avalik kord, kuritegude või reguleeritud kutsealade ametieetika rikkumiste ennetamine, uurimine, avastamine ja nende eest vastutusele võtmine, riigi oluline majanduslik või rahanduslik huvi või andmesubjekti kaitse või teiste isikute vabaduste ja õiguste kaitse. […]“.
„1. Pooled lepivad kokku, et kõigil andmesubjektidel, kes on kandnud kahju ükskõik millise poole või alamtöötleja poolt toimepandud 3. või 11. tingimuse mis tahes rikkumise tulemusena, on õigus saada kantud kahju eest hüvitist andmeeksportijalt.

[…]“.

„Pooled lepivad kokku, et järelevalveasutusel on õigus andmeimportijat ja kõiki alamtöötlejaid auditeerida samas ulatuses ja samadel tingimustel, kui tal on kohaldatava andmekaitseseaduse alusel õigus auditeerida andmeeksportijat.“
„1. Andmeimportija ei anna andmeeksportija nimel vastavalt käesolevatele tingimustele teostatavaid töötlustoiminguid edasi andmeeksportija eelneva kirjaliku nõusolekuta. Kui andmeimportija annab andmeeksportija nõusolekul oma käesolevatest tingimustest tulenevad kohustused edasi, teeb ta seda ainult alamtöötlejaga sõlmitava kirjaliku lepinguga, millega pannakse alamtöötlejale samad kohustused, mis on käesolevate tingimustega pandud andmeimportijale. […]

[…]“.

„Pooled lepivad kokku, et andmetöötlusteenuste pakkumise lõpetamisel tagastavad andmeimportija ja alamtöötleja andmeeksportija soovil viimati nimetatule kõik edastatud isikuandmed ja nendest tehtud koopiad või hävitavad kõik isikuandmed ja kinnitavad andmeeksportijale kirjalikult, et nad on seda teinud, välja arvatud juhul, kui andmeimportija suhtes kohaldatavad õigusaktid takistavad tal kõiki edastatud isikuandmeid või osa neist tagastada või hävitada. […]“.

Privacy Shieldi otsus

„Euroopa Komisjon on hinnanud piiranguid ja kaitsemeetmeid, mis on sätestatud USA õiguses seoses ELi-USA andmekaitseraamistiku Privacy Shield alusel edastatud isikuandmetele juurdepääsu ja nende kasutamisega USA avaliku sektori asutuste poolt riikliku julgeoleku, õiguskaitse ja muu avaliku huvi eesmärgil. Lisaks on USA valitsus esitanud riigi luuredirektori büroo (Office of the Director of National Intelligence, edaspidi „ODNI“) […] kaudu Euroopa Komisjonile üksikasjalikud kinnitused ja kohustused, mis on ära toodud käesoleva otsuse VI lisas. USA välisministri allkirjaga kirjas, mis on esitatud otsuse III lisas, on USA valitsus võtnud ka kohustuse luua uus riikliku julgeolekuga seotud sekkumiste järelevalve mehhanism, nimelt andmekaitseraamistiku Privacy Shield ombudsman, kes on USA luureühendusest sõltumatu. Lõpuks on USA justiitsministeeriumi kinnituses, mis on esitatud käesoleva otsuse VII lisas, kirjeldatud piiranguid ja kaitsemeetmeid seoses isikuandmetele juurdepääsu ja nende kasutamisega avaliku sektori asutuste poolt õiguskaitse ja muudel avaliku huvi eesmärkidel. Läbipaistvuse suurendamiseks ja nimetatud kohustuste õigusliku siduvuse väljendamiseks avaldatakse kõik need eespool loetletud ja käesolevale otsusele lisatud dokumendid USA ametlikus teatajas Federal Register .“

„(68)

Vastavalt USA konstitutsioonile kuulub riikliku julgeoleku tagamine presidendi pädevusse, kes on relvajõudude ülemjuhataja, täitevvõimu juht ja kes korraldab USA välissuhtlust välisluure valdkonnas […]. Kuigi kongressi pädevuses on kehtestada piiranguid ja ta on seda mitmes aspektis ka teinud, saab president nimetatud piires juhtida USA luureühenduse tööd, kasutades selleks eelkõige korraldusi või presidendi suuniseid. […] Selle valdkonna kaks keskset õigusakti on praegu korraldus (Executive Order) 12333 (edaspidi „E.O. 12333“) […] ja presidendi poliitikasuunis (Presidential Policy Directive) nr 28.

[…]

[…]

[…]

[…]

[…]

[…]

„1. Ameerika Ühendriigid tagavad ELi-USA andmekaitseraamistiku Privacy Shield alusel direktiivi [95/46] artikli 25 lõike 2 tähenduses piisava kaitsetaseme isikuandmetele, mis edastatakse liidust Ameerika Ühendriikides asuvatele organisatsioonidele.
„Tunnustades ELi-USA andmekaitseraamistiku Privacy Shield tähtsust, käivitab käesolev memorandum protsessi uue, dokumendiga „Presidential Policy Directive 28“ (PPD‑28) kooskõlas oleva signaaliluure mehhanismi rakendamise.

[…] President Obama andis teada uue presidendi poliitikasuunise PPD‑28 väljaandmisest, mille eesmärgiks on „näha selgelt ette, mida me teeme ja mida ei tee, kui asi puudutab meie luuretegevust ookeani taga.“

PPD-28 jagu 4(d) kohustab riigisekretäri määrama rahvusvahelise infotehnoloogiaalase diplomaatia vanemkoordinaatori (vanemkoordinaator) „kes … oleks kontaktisikuks välisriikide valitsuste jaoks, kes soovivad väljendada muret USA signaaliluurealase tegevuse kohta“.

[…]

[…]“.

Põhikohtuasi ja eelotsuse küsimused

„1.

Kas olukorras, kus eraõiguslik äriühing edastab kooskõlas [tüüptingimuste otsusega] [liidu] liikmesriigist ärilisel eesmärgil isikuandmeid eraõiguslikule äriühingule kolmandas riigis ja neid andmeid võivad selles kolmandas riigis edaspidi töödelda selle riigi ametiasutused nii riikliku julgeolekuga kui ka avaliku korra tagamise ja selle kolmanda riigi välisasjade ajamisega seotud eesmärkidel, on liidu õigusnormid, sealhulgas harta, selle andmete edastamise suhtes kohaldatavad, olenemata ELL artikli 4 lõike 2 sätetest, mis käsitlevad riigi julgeolekut, ja [direktiivi 95/46] artikli 3 lõike 2 esimese taande sätetest, mis käsitlevad avalikku korda, riigikaitset ja riigi julgeolekut?

Kas selleks, et tuvastada, kas üksikisiku õigusi on rikutud [tüüptingimuste otsuse] kohaselt andmete edastamisega liidust kolmandasse riiki, kus neid võidakse edaspidi töödelda riikliku julgeolekuga seotud eesmärkidel, on direktiivi [95/46] kohaldamisel asjakohane võrdlusalus:

või

Juhul, kui vastus viienda küsimuse punktile a on jaatav:

Millisel tasemel tuleb kaitsta isikuandmeid, mis edastatakse kolmandasse riiki vastavalt lepingu tüüptingimustele, mis on vastu võetud kooskõlas komisjoni otsusega [direktiivi 95/46] artikli 26 lõike 4 alusel, arvestades [direktiivi 95/46] sätteid ja eeskätt artikleid 25 ja 26, tõlgendatuna lähtuvalt hartast?

Kas [Privacy Shieldi] otsus kujutab endast üldkehtivat, liikmesriikide andmekaitseasutustele ja kohtutele direktiivi [95/46] artikli 25 lõike 6 tähenduses siduvat järeldust, et USA tagab oma riigisisese õiguse või võetud rahvusvaheliste kohustuste kaudu kaitse piisava taseme direktiivi [95/46] artikli 25 lõike 2 mõttes?

Eelotsusetaotluse vastuvõetavus

Eelotsuse küsimuste analüüs

Esimene küsimus

Teine, kolmas ja kuues küsimus

Kaheksas küsimus

Seitsmes ja üheteistkümnes küsimus

Neljas, viies, üheksas ja kümnes küsimus

Privacy Shieldi otsuse sisu

Kaitse piisava taseme tuvastamine

Kohtukulud

Esitatud põhjendustest lähtudes Euroopa Kohus (suurkoda) otsustab:

Allkirjad

(*1) Kohtumenetluse keel: inglise.

Tekstas iš mūsų archyvo (Europos Sąjungos leidinių biuro „Cellar“ duomenys). Commission Decision 2011/833/EU — free reuse incl. commercial; attribution to EUR-Lex / Court of Justice of the European Union required; EUR-Lex is not the authentic record of the Court.