Wyrok Trybunału (wielka izba) z dnia 16 lipca 2020 r.

Priimta 2020-07-16 · ECLI:EU:C:2020:559 · Court of Justice · Kalbos: LT · EN · IT · SV · PL · LV · ET · SL · FR · DE

Byla
C-311/18
Teismas
Court of Justice
Data
2020-07-16
ECLI
ECLI:EU:C:2020:559
Originalas
EUR-Lex ↗
PirmininkasK. LenaertsPirmininkasR. Silva de LapuertaTeisėjasA. ArabadjievTeisėjasA. PrechalTeisėjasM. VilarasTeisėjasM. SafjanTeisėjasS. RodinTeisėjasP.G. XuerebTeisėjasL.S. RossiTeisėjasI. JarukaitisTeisėjasM. IlešičTeisėjas · pranešėjasT. von DanwitzTeisėjasD. ŠvábyGeneralinis advokatasH. Saugmandsgaard ØeKanclerisC. Strömholm
Santrauka
Rengiama…

WYROK TRYBUNAŁU (wielka izba)

z dnia 16 lipca 2020 r. (*1)

Odesłanie prejudycjalne – Ochrona osób fizycznych w zakresie przetwarzania danych osobowych – Karta praw podstawowych Unii Europejskiej – Artykuły 7, 8 i 47 – Rozporządzenie (UE) 2016/679 – Artykuł 2 ust. 2 – Zakres stosowania – Przekazywanie danych osobowych do państw trzecich do celów handlowych – Artykuł 45 – Decyzja Komisji stwierdzająca odpowiedni stopień ochrony – Artykuł 46 – Przekazywanie z zastrzeżeniem odpowiednich zabezpieczeń – Artykuł 58 – Uprawnienia organów nadzorczych – Przetwarzanie przekazanych danych przez organy władzy publicznej państwa trzeciego do celów ochrony bezpieczeństwa narodowego – Ocena odpowiedniości stopnia ochrony zapewnianego w tym państwie trzecim – Decyzja 2010/87/UE – Standardowe klauzule ochrony danych osobowych przekazywanych do państw trzecich – Odpowiednie zabezpieczenia zapewniane przez administratora danych – Ważność – Decyzja wykonawcza (UE) 2016/1250 – Adekwatność ochrony zapewnianej przez Tarczę Prywatności UE–USA –Ważność – Skarga wniesiona przez osobę fizyczną, której dane zostały przekazane z Unii Europejskiej do Stanów Zjednoczonych

W sprawie C‑311/18

mającej za przedmiot wniosek o wydanie, na podstawie art. 267 TFUE, orzeczenia w trybie prejudycjalnym, złożony przez High Court (wysoki trybunał, Irlandia) postanowieniem z dnia 4 maja 2018 r., które wpłynęło do Trybunału w dniu 9 maja 2018 r., w postępowaniu:

Data Protection Commissioner

przeciwko

Facebook Ireland Ltd,

Maximillian Schrems,

przy udziale:

The United States of America,

Electronic Privacy Information Centre,

BSA Business Software Alliance Inc.,

Digitaleurope,

TRYBUNAŁ (wielka izba),

w składzie: K. Lenaerts, prezes, R. Silva de Lapuerta, wiceprezes, A. Arabadjiev, A. Prechal, M. Vilaras, M. Safjan, S. Rodin, P.G. Xuereb, L.S. Rossi i I. Jarukaitis, prezesi izb, M. Ilešič, T. von Danwitz (sprawozdawca) i D. Šváby, sędziowie,

rzecznik generalny: H. Saugmandsgaard Øe,

sekretarz: C. Strömholm, administratorka,

uwzględniając pisemny etap postępowania i po przeprowadzeniu rozprawy w dniu 9 lipca 2019 r.,

rozważywszy uwagi, które przedstawili:

po zapoznaniu się z opinią Rzecznika generalnego na posiedzeniu w dniu 19 grudnia 2019 r.,

wydaje następujący

Wyrok

Ramy prawne

Dyrektywa 95/46

„Niniejsza dyrektywa nie ma zastosowania do przetwarzania danych osobowych:
„1. Państwa członkowskie zapewniają, aby przekazywanie do państwa trzeciego danych osobowych […] mogło nastąpić tylko wówczas, gdy niezależnie od zgodności z krajowymi przepisami przyjętymi na podstawie innych przepisów niniejszej dyrektywy, dane państwo trzecie zapewni odpowiedni stopień ochrony.

[…]

Państwa członkowskie podejmują środki niezbędne w celu wykonania decyzji Komisji”.

„2. Bez uszczerbku dla ust. 1 państwo członkowskie może zezwolić na przekazanie lub przekazywanie danych osobowych do państwa trzeciego, które nie zapewnia odpowiedniego stopnia ochrony w znaczeniu art. 25 ust. 2, jeżeli administrator danych zaleci odpowiednie zabezpieczenia odnośnie do ochrony prywatności oraz podstawowych praw i wolności osoby oraz odnośnie do wykonywania odpowiednich praw; takie środki zabezpieczające mogą w szczególności wynikać z odpowiednich klauzul umownych.

[…]

„Każdy organ jest w szczególności wyposażony w:

[…]”.

Rozporządzenie RODO

„(6)

Szybki postęp techniczny i globalizacja przyniosły nowe wyzwania w dziedzinie ochrony danych osobowych. Skala zbierania i wymiany danych osobowych znacząco wzrosła. Dzięki technologii zarówno przedsiębiorstwa prywatne, jak i organy publiczne mogą na niespotykaną dotąd skalę wykorzystywać dane osobowe w swojej działalności. Osoby fizyczne coraz częściej udostępniają informacje osobowe publicznie i globalnie. Technologia zmieniła gospodarkę i życie społeczne i powinna nadal ułatwiać swobodny przepływ danych osobowych w Unii oraz ich przekazywanie do państw trzecich i organizacji międzynarodowych, równocześnie zaś powinna zapewniać wysoki stopień ochrony danych osobowych.

[…]

[…]

[…]

[…]

[…]

[…]

[…]

„1. Niniejsze rozporządzenie ma zastosowanie do przetwarzania danych osobowych w sposób całkowicie lub częściowo zautomatyzowany oraz do przetwarzania w sposób inny niż zautomatyzowany danych osobowych stanowiących część zbioru danych lub mających stanowić część zbioru danych.

„Na użytek niniejszego rozporządzenia:

[…]

[…]

[…]”.

„1. Prawo Unii lub prawo państwa członkowskiego, któremu podlegają administrator danych lub podmiot przetwarzający, może aktem prawnym ograniczyć zakres obowiązków i praw przewidzianych w art. 12–22 i w art. 34, a także w art. 5 – o ile jego przepisy odpowiadają prawom i obowiązkom przewidzianym w art. 12–22 – jeżeli ograniczenie takie nie narusza istoty podstawowych praw i wolności oraz jest w demokratycznym społeczeństwie środkiem niezbędnym i proporcjonalnym, służącym:

[…]

„Przekazanie danych osobowych, które są przetwarzane lub mają być przetwarzane po przekazaniu do państwa trzeciego lub organizacji międzynarodowej, następuje tylko, gdy – z zastrzeżeniem innych przepisów niniejszego rozporządzenia – administrator i podmiot przetwarzający spełnią warunki określone w niniejszym rozdziale, w tym warunki dalszego przekazania danych z państwa trzeciego lub przez organizację międzynarodową do innego państwa trzeciego lub innej organizacji międzynarodowej. Wszystkie przepisy niniejszego rozdziału należy stosować z myślą o zapewnieniu, by nie został naruszony stopień ochrony osób fizycznych zagwarantowany w niniejszym rozporządzeniu”.
„1. Przekazanie danych osobowych do państwa trzeciego lub organizacji międzynarodowej może nastąpić, gdy Komisja stwierdzi, że to państwo trzecie, terytorium lub określony sektor, lub określone sektory w tym państwie trzecim lub dana organizacja międzynarodowa zapewniają odpowiedni stopień ochrony. Takie przekazanie nie wymaga żadnego specjalnego zezwolenia.
„1. W razie braku decyzji na mocy art. 45 ust. 3 administrator lub podmiot przetwarzający mogą przekazać dane osobowe do państwa trzeciego lub organizacji międzynarodowej wyłącznie, gdy zapewnią odpowiednie zabezpieczenia, i pod warunkiem, że obowiązują egzekwowalne prawa osób, których dane dotyczą, i skuteczne środki ochrony prawnej.
„1. W razie braku decyzji stwierdzającej odpowiedni stopień ochrony określonej w art. 45 ust. 3 lub braku odpowiednich zabezpieczeń określonych w art. 46, w tym wiążących reguł korporacyjnych, jednorazowe lub wielokrotne przekazanie danych osobowych do państwa trzeciego lub organizacji międzynarodowej mogą nastąpić wyłącznie pod warunkiem, że:

Jeżeli przekazanie nie może się opierać na art. 45 ani 46, w tym na przepisach dotyczących wiążących reguł korporacyjnych, i nie ma zastosowania żaden z wyjątków mających zastosowanie w szczególnych sytuacjach zgodnie z akapitem pierwszym niniejszego ustępu, przekazanie do państwa trzeciego lub organizacji międzynarodowej może nastąpić wyłącznie, gdy przekazanie nie jest powtarzalne, dotyczy tylko ograniczonej liczby osób, których dane dotyczą, jest niezbędne ze względu na ważne prawnie uzasadnione interesy realizowane przez administratora, wobec których charakteru nadrzędnego nie mają interesy ani prawa i wolności osoby, której dane dotyczą a administrator ocenił wszystkie okoliczności przekazania danych i na podstawie tej oceny zapewnił odpowiednie zabezpieczenia w zakresie ochrony danych osobowych. Administrator informuje organ nadzorczy o przekazaniu. Poza informacjami, o których mowa w art. 13 i 14, administrator podaje osobie, której dane dotyczą, także informacje o przekazaniu i o ważnych prawnie uzasadnionych interesach realizowanych przez niego.

„Każde państwo członkowskie zapewnia, by za monitorowanie stosowania niniejszego rozporządzenia odpowiadał co najmniej jeden niezależny organ publiczny w celu ochrony podstawowych praw i wolności osób fizycznych w związku z przetwarzaniem oraz ułatwiania swobodnego przepływu danych osobowych w Unii (zwany dalej »organem nadzorczym«)”.
„Bez uszczerbku dla innych zadań określonych na mocy niniejszego rozporządzenia każdy organ nadzorczy na swoim terytorium:

[…]

[…]”.

„2. Każdemu organowi nadzorczemu przysługują wszystkie następujące uprawnienia naprawcze:

[…]

[…]

[…]

„Każdy organ nadzorczy, przewodniczący Europejskiej Rady Ochrony Danych [EROD] lub Komisja mogą wystąpić o przeanalizowanie przez Europejską Radę Ochrony Danych w celu wydania opinii sprawy mającej charakter ogólny lub wywołującej skutki w więcej niż jednym państwie członkowskim, w szczególności jeżeli właściwy organ nadzorczy nie wywiązuje się z obowiązków dotyczących wzajemnej pomocy zgodnie z art. 61 lub wspólnych operacji zgodnie z art. 62”.
„Aby w poszczególnych sytuacjach zapewnić właściwe i spójne stosowanie niniejszego rozporządzenia, Europejska Rada Ochrony Danych przyjmuje w następujących przypadkach wiążące decyzje:

[…]

„1. Bez uszczerbku dla innych [skarg] administracyjnych lub środków ochrony prawnej przed sądem każda osoba, której dane dotyczą, ma prawo wnieść skargę do organu nadzorczego, w szczególności w państwie członkowskim swojego zwykłego pobytu, swojego miejsca pracy lub miejsca popełnienia domniemanego naruszenia, jeżeli sądzi, że przetwarzanie danych osobowych jej dotyczące narusza niniejsze rozporządzenie.
„1. Bez uszczerbku dla innych administracyjnych lub pozasądowych środków ochrony prawnej każda osoba fizyczna lub prawna ma prawo do skutecznego środka ochrony prawnej przed sądem przeciwko prawnie wiążącej decyzji organu nadzorczego jej dotyczącej.
„1. Dyrektywa [95/46] zostaje uchylona ze skutkiem od dnia 25 maja 2018 r.
„1. Niniejsze rozporządzenie wchodzi w życie dwudziestego dnia po publikacji w Dzienniku Urzędowym Unii Europejskiej .

Decyzja w sprawie klauzul standardowych

„Organy nadzorcze państw członkowskich odgrywają kluczową rolę w tym mechanizmie umownym, zapewniając odpowiednią ochronę danych osobowych po przekazaniu. W wyjątkowych przypadkach, jeżeli podmioty przekazujące dane odmawiają poinstruowania podmiotów odbierających dane lub nie są w stanie tego zrobić we właściwy sposób, co wiąże się z bezpośrednim ryzykiem poważnej szkody dla osób, których dane dotyczą, standardowe klauzule umowne powinny umożliwiać organom nadzorczym kontrolę podmiotów odbierających dane i podwykonawców przetwarzania danych [kolejne podmioty przetwarzające] oraz, w stosownych przypadkach, podjęcie decyzji wiążących dla podmiotów odbierających dane i podwykonawców przetwarzania danych [podmiotów przetwarzających]. Organy nadzorcze powinny być uprawnione do zakazania lub zawieszenia operacji przekazania danych lub zbioru takich operacji wykonywanych na podstawie standardowych klauzul umownych w tych wyjątkowych przypadkach, w których ustalono, że przekazanie na podstawie umowy może mieć istotne negatywne skutki w odniesieniu do gwarancji i obowiązków zapewniających odpowiednią ochronę osób, których dane dotyczą”.
„Standardowe klauzule umowne określone w załączniku uważa się za zapewniające odpowiednie gwarancje ochrony prywatności oraz podstawowych praw i wolności osób fizycznych oraz wykonywania odpowiednich praw zgodnie z wymogami art. 26 ust. 2 dyrektywy [95/46]”.
„Do celów niniejszej decyzji stosuje się poniższe definicje:

[…]

[…]

[…]”.

„1. Bez uszczerbku dla swoich kompetencji do podejmowania działań w celu zapewnienia zgodności z przepisami prawa krajowego przyjętego na mocy rozdziałów II, III, V i VI dyrektywy [95/46], właściwe organy w państwach członkowskich mogą wykonywać przysługujące im obecnie uprawnienia do zakazania lub zawieszenia przekazywania danych do państw trzecich w celu ochrony osób fizycznych w zakresie przetwarzania ich danych osobowych, w przypadkach, w których:
„Mutatis mutandis, decyzja w sprawie odpowiedniej ochrony danych osobowych przyjęta przez Komisję na podstawie art. 26 ust. 4 dyrektywy [95/46] jest wiążąca dla wszystkich organów państw członkowskich, do których jest skierowana, w tym ich niezależnych organów nadzorczych, w zakresie, w jakim skutkuje ona uznaniem, że przekazywanie danych odbywające się na podstawie standardowych klauzul umownych ustanowionych w tej decyzji zapewnia wystarczające środki zabezpieczające wymagane przepisem art. 26 ust. 2 tej dyrektywy. Nie uniemożliwia to krajowemu organowi nadzorczemu wykonywania swoich uprawnień w zakresie kontroli przepływów danych, w tym uprawnienia do zawieszenia lub zakazu przekazywania danych osobowych, jeżeli stwierdzi on, że przekazywanie danych odbywa się z naruszeniem unijnych lub krajowych przepisów o ochronie danych, jak na przykład w przypadku, gdy importer danych nie przestrzega standardowych klauzul umownych”.
„W przypadku gdy właściwe organy w państwach członkowskich wykonują swoje uprawnienia na podstawie art. 28 ust. 3 dyrektywy [95/46], co prowadzi do zawieszenia lub ostatecznego zakazu przepływu danych do państw trzecich w celu ochrony osób fizycznych w związku z przetwarzaniem ich danych osobowych, dane państwo członkowskie bezzwłocznie informuje o tym Komisję, która przekazuje tę informację pozostałym państwom członkowskim”.
„1. Osoba, której dotyczą dane, może żądać od podmiotu przekazującego dane wykonania niniejszej klauzuli, klauzuli 4 lit. b)–i), klauzuli 5 lit. a)–e) oraz lit. g)–j), klauzuli 6 pkt 1 i 2, klauzuli 7, klauzuli 8 pkt 2 i klauzuli 9–12, jako osoba trzecia, na rzecz której zawarto umowę.

[…]”.

„Podmiot przekazujący dane zgadza się na poniższe warunki i gwarantuje, że:

[…]

[…]”.

„Podmiot odbierający dane zgadza się na poniższe warunki i gwarantuje, że:

[…]

[…]”.

„Obowiązujące wymogi przepisów krajowych mające zastosowanie do podmiotu odbierającego dane, które nie wykraczają poza to, co konieczne w demokratycznym społeczeństwie na podstawie jednego z interesów wymienionych w art. 13 ust. 1 dyrektywy [95/46] (tj. jeżeli stanowią środek konieczny do zabezpieczenia: bezpieczeństwa narodowego, obronności, bezpieczeństwa publicznego, zapobiegania przestępstwom lub czynom stanowiącym naruszenie zasad etyki w zawodach regulowanych i ich dochodzenia, wykrywania i ścigania, ważnego interesu ekonomicznego lub finansowego państwa lub ochrony osoby, której dane dotyczą, lub praw i wolności innych osób), nie są sprzeczne ze standardowymi klauzulami umownymi. […]”.
„1. Strony uzgadniają, że każda osoba, której dotyczą dane, która poniosła szkodę w wyniku jakiegokolwiek naruszenia obowiązków, o których mowa w klauzuli 3 lub 11, przez którąkolwiek ze stron lub podwykonawcę przetwarzania [kolejny podmiot przetwarzający], jest uprawniona do uzyskania odszkodowania za poniesioną szkodę od podmiotu przekazującego dane.

[…]”.

„Strony uzgadniają, że organ nadzorczy ma prawo do przeprowadzenia kontroli podmiotu odbierającego dane i jakiegokolwiek podwykonawcy przetwarzania [kolejnego podmiotu przetwarzającego], która ma ten sam zakres i podlega tym samym warunkom, jakie miałyby zastosowanie do kontroli podmiotu przekazującego dane na mocy właściwego prawa o ochronie danych”.
„1. Podmiot odbierający dane nie podzleca czynności przetwarzania danych wykonywanych w imieniu podmiotu przekazującego dane na podstawie niniejszych klauzul bez uprzedniej pisemnej zgody podmiotu przekazującego dane. Jeżeli podmiot odbierający dane podzleca wykonanie swoich obowiązków w ramach niniejszych klauzul za zgodą podmiotu przekazującego dane, czyni to wyłącznie na podstawie umowy pisemnej z podwykonawcą przetwarzania [kolejnym podmiotem przetwarzającym], która nakłada na podwykonawcę przetwarzania [tego ostatniego] te same obowiązki, jakie spoczywają na podmiocie odbierającym dane w ramach niniejszych klauzul. […]

[…]”.

„Strony uzgadniają, że wraz z zakończeniem świadczenia usług przetwarzania danych podmiot odbierający dane i podwykonawca przetwarzania [kolejny podmiot przetwarzający] zwracają podmiotowi przekazującemu dane wszystkie przekazane dane osobowe i ich kopie lub niszczą wszystkie dane osobowe i poświadczają przekazującemu dane, że to uczynili, zgodnie z decyzją przekazującego dane, chyba że przepisy prawa obowiązujące podmiot odbierający dane uniemożliwiają mu zwrot lub zniszczenie wszystkich lub części przekazanych danych osobowych. […]”.

Decyzja w sprawie Tarczy Prywatności

„Komisja oceniła przewidziane w prawie amerykańskim ograniczenia i gwarancje w zakresie dostępu do danych osobowych przekazywanych przez amerykańskie organy publiczne w ramach Tarczy Prywatności [Unia Europejska]–USA i korzystania z tych danych do celów bezpieczeństwa narodowego, egzekwowania prawa i innych celów leżących w interesie publicznym. Ponadto rząd Stanów Zjednoczonych – za pośrednictwem Urzędu Dyrektora Krajowych Służb Wywiadowczych [(Office of the Director of National Intelligence, ODNI)] […] – przekazał Komisji szczegółowe oświadczenia i zobowiązania, które zawarto w załączniku VI do niniejszej decyzji. Na mocy pisma podpisanego przez sekretarza stanu i dołączonego jako załącznik III do niniejszej decyzji rząd Stanów Zjednoczonych zobowiązał się również do utworzenia nowego mechanizmu nadzoru nad przypadkami ingerencji ze względu na bezpieczeństwo narodowe, tj. do powołania Rzecznika ds. Tarczy Prywatności, który jest organem niezależnym od Wspólnoty Wywiadowczej. W oświadczeniu departamentu sprawiedliwości Stanów Zjednoczonych zawartym w załączniku VII do niniejszej decyzji opisano ograniczenia i gwarancje mające zastosowanie do dostępu organów publicznych do danych w celu egzekwowania prawa i w innych celach leżących w interesie publicznym oraz korzystania z tych danych przez organy publiczne. Aby zwiększyć przejrzystości i odzwierciedlić prawny charakter tych zobowiązań, każdy z dokumentów zamieszczonych w wykazie i załączonych do niniejszej decyzji zostanie opublikowany w amerykańskim rejestrze federalnym [ U.S. Federal Register ]”.

„(68)

Zgodnie z konstytucją Stanów Zjednoczonych odpowiedzialność za zapewnienie bezpieczeństwa narodowego spoczywa na prezydencie, który pełni funkcję naczelnego wodza i zwierzchnika sił zbrojnych i który jest uprawniony do kształtowania polityki zagranicznej Stanów Zjednoczonych w obszarze wywiadu zagranicznego […]. Choć kongres posiada kompetencje do nakładania ograniczeń i wielokrotnie korzystał z tego uprawnienia, prezydent jest uprawniony do kierowania działalnością Wspólnoty Wywiadowczej Stanów Zjednoczonych w tym obszarze, w szczególności za pomocą rozporządzeń wykonawczych lub dyrektyw prezydenta. […] Obecnie można wskazać dwa kluczowe instrumenty prawne w tym obszarze: rozporządzenie wykonawcze nr 12333 (»rozporządzenie wykonawcze [ Executive Order ] nr 12333«) i dyrektywę polityczną prezydenta nr 28 [( Presidential Policy directive 28 , zwaną dalej »PPD-28«)].

[…]

[…]

[…]

[…]

[…]

[…]

„1. Do celów art. 25 ust. 2 dyrektywy [95/46] Stany Zjednoczone zapewniają odpowiedni stopień ochrony danych osobowych przekazywanych z Unii do podmiotów w Stanach Zjednoczonych w ramach Tarczy Prywatności [Unia Europejska]–USA.
„Uznając znaczenie ram Tarczy Prywatności [Unia Europejska]–USA, w niniejszym memorandum przedstawiono proces wdrażania nowego mechanizmu, zgodnie z [PPD-28], w odniesieniu do rozpoznania radioelektronicznego […].

[…] Prezydent Obama zapowiedział wydanie nowej dyrektywy prezydenckiej, PPD-28, w celu jasnego określenia, co robimy, a czego nie, jeżeli chodzi o obserwację prowadzoną za granicą.

Na podstawie sekcji 4 lit. d) [PPD-28] sekretarz stanu jest zobowiązany wyznaczyć »starszego koordynatora ds. międzynarodowej dyplomacji w dziedzinie technologii informacyjnej« (»starszy koordynator«), który będzie pełnił funkcję »osoby odpowiedzialnej za kontakty z rządami zagranicznymi, które pragną zgłosić swoje obawy dotyczące działań z zakresu rozpoznania radioelektronicznego prowadzonych przez Stany Zjednoczone«.

[…]

[…]”.

Postępowanie główne i pytania prejudycjalne

„1)

W sytuacji gdy dane osobowe są przekazywane przez prywatne przedsiębiorstwo z państwa członkowskiego [Unii] do prywatnego przedsiębiorstwa w państwie trzecim w celach komercyjnych na podstawie decyzji [w sprawie klauzul standardowych] i mogą być dalej przetwarzane w tym państwie trzecim przez jego organy dla celów bezpieczeństwa narodowego, ale także dla celów egzekwowania prawa i prowadzenia spraw zagranicznych w tym kraju trzecim, czy prawo Unii (w tym także karta) ma zastosowanie do przekazywania danych niezależnie od postanowień art. 4 ust. 2 TUE w odniesieniu do bezpieczeństwa narodowego i od postanowień art. 3 ust. 2 tiret pierwsze dyrektywy [95/46] w odniesieniu do bezpieczeństwa publicznego, obronności i bezpieczeństwa państwa?

Przy określaniu, czy przekazywanie danych w oparciu o decyzję [w sprawie klauzul standardowych] z [Unii] do państwa trzeciego, gdzie mogą one być dalej przetwarzane dla celów bezpieczeństwa narodowego, czy właściwym punktem odniesienia dla celów dyrektywy [95/46] jest:

czy

Jeżeli odpowiedź na pytanie piąte a) jest twierdząca:

Jaki jest stopień ochrony, który należy zapewnić przy przekazywaniu danych osobowych do państwa trzeciego na podstawie standardowych klauzul umownych przyjętych zgodnie z decyzją Komisji w oparciu o art. 26 ust. 4 w świetle przepisów dyrektywy [95/46], a w szczególności art. 25 i 26 w związku z kartą?

Dla celów art. 25 ust. 6 dyrektywy [95/46], czy decyzja [w sprawie Tarczy Prywatności] stanowi ustalenie o powszechnym zastosowaniu wiążące dla organów ochrony danych oraz sądów państw członkowskich, stwierdzające, że Stany Zjednoczone zapewniają odpowiedni stopień ochrony w rozumieniu art. 25 ust. 2 dyrektywy [95/46], co wynika z prawa krajowego Stanów Zjednoczonych lub z międzynarodowych zobowiązań, jakie państwo to przyjęło?

W przedmiocie dopuszczalności wniosku o wydanie orzeczenia w trybie prejudycjalnym

W przedmiocie pytań prejudycjalnych

W przedmiocie pytania pierwszego

W przedmiocie pytań drugiego, trzeciego i szóstego

W przedmiocie pytania ósmego

W przedmiocie pytań siódmego i jedenastego

W przedmiocie pytań czwartego, piątego, dziewiątego i dziesiątego

W przedmiocie treści decyzji w sprawie Tarczy Prywatności

W przedmiocie stwierdzenia dotyczącego odpowiedniego stopnia ochrony

W przedmiocie kosztów

Z powyższych względów Trybunał (wielka izba) orzeka, co następuje:

Podpisy

(*1) Język postępowania: angielski.

Tekstas iš mūsų archyvo (Europos Sąjungos leidinių biuro „Cellar“ duomenys). Commission Decision 2011/833/EU — free reuse incl. commercial; attribution to EUR-Lex / Court of Justice of the European Union required; EUR-Lex is not the authentic record of the Court.