Sodba Sodišča (veliki senat) z dne 16. julija 2020.

Priimta 2020-07-16 · ECLI:EU:C:2020:559 · Court of Justice · Kalbos: LT · EN · IT · SV · PL · LV · ET · SL · FR · DE

Byla
C-311/18
Teismas
Court of Justice
Data
2020-07-16
ECLI
ECLI:EU:C:2020:559
Originalas
EUR-Lex ↗
PirmininkasK. LenaertsPirmininkasR. Silva de LapuertaTeisėjasA. ArabadjievTeisėjasA. PrechalTeisėjasM. VilarasTeisėjasM. SafjanTeisėjasS. RodinTeisėjasP.G. XuerebTeisėjasL.S. RossiTeisėjasI. JarukaitisTeisėjasM. IlešičTeisėjas · pranešėjasT. von DanwitzTeisėjasD. ŠvábyGeneralinis advokatasH. Saugmandsgaard ØeKanclerisC. Strömholm
Santrauka
Rengiama…

SODBA SODIŠČA (veliki senat)

z dne 16. julija 2020 (*1)

„Predhodno odločanje – Varstvo posameznikov pri obdelavi osebnih podatkov – Listina Evropske unije o temeljnih pravicah – Členi 7, 8 in 47 – Uredba (EU) 2016/679 – Člen 2(2) – Področje uporabe – Prenosi osebnih podatkov v tretjo državo v komercialne namene – Člen 45 – Sklep Komisije o ustreznosti – Člen 46 – Prenosi, za katere se uporabljajo ustrezni zaščitni ukrepi – Člen 58 – Pooblastila nadzornih organov – Obdelava prenesenih podatkov, ki jo javni organi tretje države izvajajo zaradi nacionalne varnosti – Presoja ustreznosti ravni varstva, ki se zagotavlja v tretji državi – Sklep 2010/87/EU – Standardna določila o varstvu za prenos osebnih podatkov v tretje države – Ustrezni zaščitni ukrepi, ki jih zagotovi upravljavec – Veljavnost – Izvedbeni sklep (EU) 2016/1250 – Ustreznost varstva, ki ga zagotavlja zasebnostni ščit EU-ZDA – Veljavnost – Pritožba fizične osebe, katere podatki so bili iz Evropske unije preneseni v Združene države“

V zadevi C‑311/18,

katere predmet je predlog za sprejetje predhodne odločbe na podlagi člena 267 PDEU, ki ga je vložilo High Court (višje sodišče, Irska) z odločbo z dne 4. maja 2018, ki je na Sodišče prispela 9. maja 2018, v postopku

Data Protection Commissioner

proti

Facebook Ireland Ltd,

Maximillian Schrems,

ob udeležbi

The United States of America,

Electronic Privacy Information Centre,

BSA Business Software Alliance Inc.,

Digitaleurope,

SODIŠČE (veliki senat),

v sestavi K. Lenaerts, predsednik, R. Silva de Lapuerta, podpredsednica, A. Arabadjiev, predsednik senata, A. Prechal, predsednica senata, M. Vilaras, M. Safjan, S. Rodin, P. G. Xuereb, predsedniki senata, L. S. Rossi, predsednica senata, I. Jarukaitis, predsednik senata, M. Ilešič, T. von Danwitz (poročevalec) in D. Šváby, sodniki,

generalni pravobranilec: H. Saugmandsgaard Øe,

sodna tajnica: C. Strömholm, administratorka,

na podlagi pisnega postopka in obravnave z dne 9. julija 2019,

ob upoštevanju stališč, ki so jih predložili:

po predstavitvi sklepnih predlogov generalnega pravobranilca na obravnavi 19. decembra 2019

izreka naslednjo

Sodbo

Pravni okvir

Direktiva 95/46

„Ta direktiva se ne uporablja za obdelavo osebnih podatkov:

[…]“

„1. Države članice predvidijo, da se lahko prenos osebnih podatkov […] v tretjo državo izvede le, če brez poseganja v skladnost z nacionalnimi določbami, ki so sprejete v skladu z drugimi določbami te direktive, ta tretja država zagotovi ustrezno raven varstva.

[…]

Države članice sprejmejo ukrepe, potrebne za uskladitev s sklepom Komisije.“

„2. Brez poseganja v odstavek 1 lahko država članica dovoli prenos ali niz prenosov osebnih podatkov v tretjo državo, ki ne zagotavlja ustrezne ravni varstva v smislu člena 25(2), kadar upravljavec navede ustrezne zaščitne ukrepe glede varstva zasebnosti ter temeljnih pravic in svoboščin posameznikov in glede uresničevanja ustreznih pravic; takšni zaščitni ukrepi lahko predvsem izhajajo iz ustreznih pogodbenih klavzul.

[…]

„Vsakemu organu se podeli predvsem:

[…]“

Splošna uredba o varstvu podatkov

„(6)

Hiter tehnološki razvoj in globalizacija sta prinesla nove izzive za varstvo osebnih podatkov. Obseg zbiranja in izmenjave osebnih podatkov se je bistveno povečal. Tehnologija zasebnim podjetjem in javnim organom omogoča, da osebne podatke uporabljajo za dosego svojih ciljev v obsegu, kakršnega še ni bilo. Posamezniki vedno bolj dajejo osebne podatke na razpolago tako javno kot globalno. Tehnologija je spremenila tako gospodarstvo kot družbeno življenje ter bi morala še naprej omogočati lažje izvajanje prostega pretoka osebnih podatkov v Uniji ter prenosa v tretje države in mednarodne organizacije, pri čemer je treba zagotoviti visoko raven varstva osebnih podatkov.

[…]

[…]

[…]

[…]

[…]

[…]

[…]

„1. Ta uredba se uporablja za obdelavo osebnih podatkov, ki se v celoti ali delno izvaja z avtomatiziranimi sredstvi, in za obdelavo osebnih podatkov, ki so del zbirke ali so namenjeni oblikovanju dela zbirke, ki se ne izvaja z avtomatiziranimi sredstvi.

„V tej uredbi:

[…]

[…]

[…]“

„1. Pravo Unije ali pravo države članice, ki velja za upravljavca ali obdelovalca podatkov, lahko z zakonodajnim ukrepom omeji obseg obveznosti in pravic iz členov 12 do 22 in člena 34, pa tudi člena 5, kolikor njegove določbe ustrezajo pravicam in obveznostim iz členov 12 do 22, če taka omejitev spoštuje bistvo temeljnih pravic in svoboščin ter je potreben in sorazmeren ukrep v demokratični družbi za zagotavljanje:

[…]

„Vsak prenos osebnih podatkov, ki se obdelujejo ali so namenjeni obdelavi po prenosu v tretjo državo ali mednarodno organizacijo, se ob upoštevanju drugih določb te uredbe izvede le, če upravljavec in obdelovalec ravnata v skladu s pogoji iz tega poglavja, kar velja tudi za nadaljnje prenose osebnih podatkov iz tretje države ali mednarodne organizacije v drugo tretjo državo ali drugo mednarodno organizacijo. Vse določbe tega poglavja se uporabljajo za zagotovitev, da ni ogrožena raven varstva posameznikov, ki jo zagotavlja ta uredba.“
„1. Prenos osebnih podatkov v tretjo državo ali mednarodno organizacijo se lahko izvede, če Komisija odloči, da zadevna tretja država, ozemlje, eden ali več določenih sektorjev v tej tretji državi ali mednarodna organizacija zagotavlja ustrezno raven varstva podatkov. Za tak prenos ni potrebno posebno dovoljenje.
„1. Kadar sklep v skladu s členom 45(3) ni sprejet, lahko upravljavec ali obdelovalec osebne podatke prenese v tretjo državo ali mednarodno organizacijo le, če je upravljavec ali obdelovalec predvidel ustrezne zaščitne ukrepe, in pod pogojem, da imajo posamezniki, na katere se nanašajo osebni podatki, na voljo izvršljive pravice in učinkovita pravna sredstva.
„1. Če sklep o ustreznosti v skladu s členom 45(3) ni sprejet ali pa niso sprejeti ustrezni zaščitni ukrepi v skladu s členom 46, vključno z zavezujočimi poslovnimi pravili, se lahko prenos ali niz prenosov osebnih podatkov v tretjo državo ali mednarodno organizacijo izvede le pod enim izmed naslednjih pogojev:

Kadar podlaga za prenos ne morejo biti določbe iz člena 45 ali 46, vključno z določbami zavezujočih poslovnih pravil, in ne velja nobeno od odstopanj v posebnih primerih iz prvega pododstavka tega odstavka, se lahko prenos v tretjo državo ali mednarodno organizacijo izvede samo, če prenos ni ponovljiv, zadeva le omejeno število posameznikov, na katere se nanašajo osebni podatki, je potreben zaradi nujnih zakonitih interesov, za katere si prizadeva upravljavec in nad katerimi ne prevladajo interesi ali pravice in svoboščine posameznika, na katerega se nanašajo osebni podatki, in pod pogojem, da je upravljavec ocenil vse okoliščine v zvezi s prenosom podatkov in na podlagi te ocene predvidel ustrezne zaščitne ukrepe v zvezi z varstvom osebnih podatkov. Upravljavec o prenosu obvesti nadzorni organ. Poleg informacij iz členov 13 in 14 upravljavec posreduje posamezniku, na katerega se nanašajo osebni podatki, tudi informacije o zadevnem prenosu in nujnih zakonitih interesih, za katere si prizadeva upravljavec.

„Vsaka država članica zagotovi enega ali več neodvisnih javnih organov, ki so pristojni za spremljanje uporabe te uredbe, da se zaščitijo temeljne pravice in svoboščine posameznikov v zvezi z obdelavo ter olajša prost pretok osebnih podatkov v Uniji (v nadaljnjem besedilu: nadzorni organ).“
„Brez poseganja v druge naloge, določene v tej uredbi, vsak nadzorni organ na svojem ozemlju:

[…]

[…]“

„2. Vsak nadzorni organ ima vsa naslednja popravljalna pooblastila:

[…]

[…]

[…]

„Kateri koli nadzorni organ, predsednik [Evropskega odbora za varstvo podatkov (EOVP)] ali Komisija lahko zahteva, da katero koli zadevo splošne uporabe ali z učinkom v več kot eni državi članici preuči odbor, ki da mnenje, zlasti kadar pristojni nadzorni organ ne izpolni obveznosti glede medsebojne pomoči v skladu s členom 61 ali glede skupnega ukrepanja v skladu s členom 62.“
„Da se zagotovi pravilna in dosledna uporaba te uredbe v posameznih primerih, odbor sprejme zavezujočo odločitev v naslednjih primerih:

[…]

„1. Brez poseganja v katero koli drugo upravno ali pravno sredstvo ima vsak posameznik, na katerega se nanašajo osebni podatki, pravico, da vloži pritožbo pri nadzornem organu, zlasti v državi članici, v kateri ima običajno prebivališče, v kateri je njegov kraj dela ali v kateri je domnevno prišlo do kršitve, če meni, da obdelava osebnih podatkov v zvezi z njim krši to uredbo.
„1. Brez poseganja v katero koli drugo upravno ali izvensodno sredstvo ima vsaka fizična ali pravna oseba pravico do učinkovitega pravnega sredstva zoper pravno zavezujočo odločitev nadzornega organa v zvezi z njo.
„1. Direktiva [95/46] se razveljavi z učinkom od 25. maja 2018.
„1. Ta uredba začne veljati dvajseti dan po objavi v Uradnem listu Evropske unije .

Sklep SPK

„Nadzorni organi držav članic imajo v tem pogodbenem mehanizmu ključno vlogo pri zagotavljanju primernega varstva osebnih podatkov po prenosu. V izjemnih primerih, kadar izvozniki podatkov odklonijo dajanje primernih navodil uvozniku podatkov ali pa so jih nesposobni dati, ter kadar obstaja neizbežna nevarnost resne škode za posameznike, na katere se nanašajo osebni podatki, naj standardne pogodbene klavzule dovolijo nadzornim organom pregled uvoznikov podatkov in podobdelovalcev ter, kjer je to primerno, sprejemanje odločitev, zavezujočih za uvoznike in podobdelovalce. Nadzorni organi naj bi imeli pooblastilo za prepoved ali začasno ustavitev prenosa podatkov ali niza prenosov, ki temelji na standardnih pogodbenih klavzulah v tistih izjemnih primerih, kjer se ugotovi verjetnost, da ima lahko prenos na pogodbeni podlagi precej škodljivih posledic za jamstva in obveznosti, ki zagotavljajo primerno varstvo posameznika, na katerega se nanašajo osebni podatki.“
„Standardne pogodbene klavzule iz Priloge veljajo za takšne, ki zagotavljajo ustrezne zaščitne ukrepe glede varstva zasebnosti ter temeljnih pravic in svoboščin posameznikov in glede uresničevanja ustreznih pravic, kakor zahteva člen 26(2) Direktive [95/46].“
„V tem sklepu se uporabljajo naslednje opredelitve pojmov:

[…]

[…]

[…]“

„1. Pristojni organi v državah članicah lahko ne glede na svoja pooblastila za sprejetje ukrepov za zagotovitev skladnosti z nacionalnimi predpisi, sprejetimi v skladu s poglavji II, III, V in VI Direktive [95/46], izvajajo svoja obstoječa pooblastila, da prepovejo ali začasno ustavijo pretok podatkov v tretje države zaradi varstva posameznikov pri obdelavi njihovih osebnih podatkov v primerih, če:
„Sklep Komisije, sprejet v skladu s členom 26(4) Direktive [95/46], je s potrebnimi spremembami zavezujoč za vse organe držav članic, na katere je naslovljen, vključno z njihovimi neodvisnimi nadzornimi organi, v delu, v katerem priznava, da prenosi, ki se izvedejo na podlagi standardnih pogodbenih klavzul iz Sklepa, nudijo zadostno zaščito v skladu s členom 26(2) navedene direktive. To nacionalnim nadzornim organom ne preprečuje izvrševanja njihovih pristojnosti za nadzor pretoka podatkov, vključno s pooblastilom za začasno ustavitev ali prepoved prenosa osebnih podatkov, če se ugotovi, da izvajanje prenosa krši zakonodajo EU ali nacionalno zakonodajo o varstvu podatkov, kot v primeru, da uvoznik podatkov ne spoštuje standardnih pogodbenih klavzul.“
„Kadar pristojni organi v državah članicah izvajajo svoja pooblastila v skladu s členom 28(3) Direktive [95/46], na podlagi česar pride do začasne ustavitve ali dokončne prepovedi prenosa podatkov v tretje države, da se zaščitijo posamezniki pri obdelavi njihovih osebnih podatkov, zadevna država članica nemudoma obvesti Komisijo, ta pa informacije posreduje drugim državam članicam.“
„1. Posameznik, na katerega se nanašajo osebni podatki, lahko kot upravičena tretja stranka proti izvozniku podatkov uveljavlja to klavzulo, klavzulo 4(b) do (i), klavzulo 5(a) do (e) in (g) do (j), klavzulo 6(1) in (2), klavzulo 7, klavzulo 8(2) ter klavzule 9 do 12.

[…]“

„Izvoznik podatkov soglaša z naslednjim in zagotavlja:

[…]

[…]“

„Uvoznik podatkov soglaša z naslednjim in zagotavlja:

[…]

[…]“

„Obvezne zahteve nacionalne zakonodaje, veljavne za uvoznika podatkov, ki ne presegajo tega, kar je potrebno v demokratični družbi na podlagi enega od interesov iz člena 13(1) Direktive [95/46], to je, če predstavljajo ukrep, potreben za zaščito nacionalne varnosti, obrambe, javne varnosti, preprečevanja, preiskovanja, odkrivanja in pregona kaznivih dejanj ali etičnih kršitev za zakonsko urejene poklice, pomembnega gospodarskega ali finančnega interesa države, varstva posameznika, na katerega se nanašajo osebni podatki, ali pravic in svoboščin drugih, niso v nasprotju s standardnimi pogodbenimi klavzulami. […]“
„1. Stranki soglašata, da je vsak posameznik, na katerega se nanašajo osebni podatki, ki je zaradi kršitve obveznosti iz klavzule 3 ali klavzule 11 s strani stranke ali podobdelovalca utrpel škodo, upravičen od izvoznika podatkov prejeti odškodnino za utrpelo škodo.

[…]“

„Stranki soglašata, da ima nadzorni organ pravico izvesti pregled uvoznika podatkov in vseh podobdelovalcev, ki ima enak obseg in zanj veljajo enaki pogoji, ki bi veljali za pregled izvoznika podatkov v skladu z veljavnim pravom o varstvu podatkov.“
„1. Uvoznik podatkov brez predhodnega pisnega soglasja izvoznika podatkov podobdelovalcu ne sme oddati izvajanja postopkov obdelave, ki jih izvaja v imenu izvoznika podatkov na podlagi klavzul. Uvoznik podatkov lahko s soglasjem izvoznika podatkov odda izvajanje svojih obveznosti iz klavzul samo s pisnim sporazumom s podobdelovalcem, ki podobdelovalcu nalaga iste obveznosti, kot jih ima uvoznik podatkov po klavzulah. […]

[…]“

„Stranki soglašata, da uvoznik podatkov in podobdelovalec po prenehanju opravljanja storitev obdelave podatkov glede na izbiro izvoznika podatkov vrneta vse prenesene osebne podatke in njihove kopije izvozniku podatkov ali vse osebne podatke uničita in izvozniku podatkov potrdita, da sta to storila, razen če zakonodaja, veljavna za uvoznika podatkov, temu preprečuje vračanje ali uničenje vseh ali dela prenesenih osebnih podatkov. […]“

Sklep o zasebnostnem ščitu

„Komisija je ocenila omejitve in zaščitne ukrepe, ki so na voljo v zakonodaji ZDA, kar zadeva dostop in uporabo osebnih podatkov, ki jih javni organi v ZDA prenašajo v okviru zasebnostnega ščita EU-ZDA za namene nacionalne varnosti, kazenskega pregona in drugih javnih interesov. Poleg tega je vlada ZDA prek urada direktorja nacionalne obveščevalne službe (Office of the Director of National Intelligence, v nadaljnjem besedilu: ODNI) […] Komisiji predložila podrobna zagotovila in zaveze, vsebovane v Prilogi VI k temu sklepu. Z dopisom, ki ga je podpisal državni sekretar [minister za zunanje zadeve] in ki je priložen kot Priloga III k temu sklepu, se je vlada ZDA tudi zavezala, da bo ustvarila nov nadzorni mehanizem za posege na področju nacionalne varnosti, varuha človekovih pravic na področju zasebnostnega ščita, ki bo neodvisen od obveščevalne skupnosti. Zagotovilo Ministrstva za obrambo ZDA, vsebovano v Prilogi VII k temu sklepu, opisuje omejitve in zaščitne ukrepe, ki se uporabljajo za dostop do podatkov in njihovo uporabo s strani javnih organov pregona in za druge namene javnega interesa. Za povečanje preglednosti in izražanje pravne narave teh zavez bo vsak od dokumentov, navedenih v in priloženih temu sklepu, objavljen v zveznem registru ZDA [( U.S. Federal Register )].“

„(68)

Po zakonodaji ZDA je zagotavljanje nacionalne varnosti v pristojnosti predsednika kot glavnega poveljnika, glavnega upravitelja in, kar zadeva tuje obveščevalne službe, kot pristojnega za zunanje zadev[e] ZDA […]. Ker ima kongres pristojnosti za uvedbo omejitev in je to storil v različnih primerih, lahko v okviru teh omejitev usmerja dejavnosti obveščevalne skupnosti ZDA, zlasti z odredbami ali predsedniškimi direktivami. […] Trenutno sta glavna pravna instrumenta v zvezi s tem Odredba št. 12333 […] in Predsedniška politična direktiva št. 28 (Presidential Policy Directive 28, v nadaljnjem besedilu: PPD-28).

[…]

[…]

[…]

[…]

[…]

[…]

„1. Za namene člena 25(2) Direktive [95/46] ZDA zagotavljajo ustrezno raven varstva osebnih podatkov, ki se v okviru zasebnostnega ščita EU-ZDA prenašajo iz Unije organizacijam v ZDA.
„Ob priznanju pomembnosti okvira zasebnostnega ščita EU-ZDA ta memorandum določa proces za izvedbo novega mehanizma, skladno s [PPD-28], v zvezi z obveščevalno dejavnostjo SIGINT.

[…] Predsednik Obama je objavil, da bo izdal novo predsedniško direktivo – PPD-28 – s katero bo ‚jasno predpisal, kaj počnemo in česa ne počnemo pri našem čezmorskem nadzoru‘.

Člen 4(d) PPD-28 določa, da mora zunanji minister imenovati ‚višjega koordinatorja za mednarodno diplomacijo v informacijski tehnologiji‘ (višji koordinator), ‚ki bo … služil kot oseba za stike s tujimi vladami, ki želijo sprožiti vprašanja v zvezi z obveščevalnimi dejavnostmi SIGINT, ki jih izvajajo Združene države‘.

[…]

[…]“

Spor o glavni stvari in vprašanja za predhodno odločanje

„1.

Ali v okoliščinah, kadar zasebno podjetje iz države članice [Unije] prenese osebne podatke zasebnemu podjetju v tretji državi v komercialne namene v skladu s Sklepom [SPK] in jih lahko v tretji državi nadalje obdelujejo njeni organi zaradi nacionalne varnosti, pa tudi zaradi kazenskega pregona in vodenja zunanjih zadev tretje države, pravo [Unije,] vključno z Listino […][,] velja za prenos podatkov ne glede na določbe člena 4(2) PEU v zvezi z nacionalno varnostjo in določbe prve alinee člena 3(2) Direktive [95/46] v zvezi z javno varnostjo, obrambo in varnostjo države?

Ali so pri odločanju o tem, ali obstaja kršitev pravic posameznika zaradi prenosa podatkov iz [Unije] v tretjo državo v skladu s Sklepom [SPK], pri čemer se v tej tretji državi lahko dalje obdelujejo zaradi nacionalne varnosti, pomembno merilo primerjave v smislu Direktive [95/46]:

ali

Če je odgovor na vprašanje (a) pritrdilen:

Kakšna je raven varstva, ki jo je treba zagotoviti za prenos osebnih podatkov v tretjo državo v skladu s [standardnimi pogodbenimi določili], sprejetimi v skladu s sklepom Komisije [iz] člena 26(4) [Direktive 95/46], glede na določbe [te d]irektive ter zlasti [njenih] členov 25 in 26 ob upoštevanju Listine?

Ali Sklep [o zasebnostnem ščitu] v smislu člena 25(6) Direktive [95/46] predstavlja ugotovitev o splošni uporabi, ki [organe, pristojne za varstvo podatkov,] in sodišča držav članic zavezuje tako, da se šteje, da [Združene države] zagotavljajo ustrezno raven varstva v smislu člena 25(2) Direktive [95/46] zaradi njihovega domačega prava ali mednarodnih zavez, ki so jih sklenile?

Dopustnost predloga za sprejetje predhodne odločbe

Vprašanja za predhodno odločanje

Prvo vprašanje

Drugo, tretje in šesto vprašanje

Osmo vprašanje

Sedmo in enajsto vprašanje

Četrto, peto, deveto in deseto vprašanje

Vsebina Sklepa o zasebnostnem ščitu

Ugotovitev glede ustrezne ravni varstva

Stroški

Iz teh razlogov je Sodišče (veliki senat) razsodilo:

Podpisi

(*1) Jezik postopka: angleščina.

Tekstas iš mūsų archyvo (Europos Sąjungos leidinių biuro „Cellar“ duomenys). Commission Decision 2011/833/EU — free reuse incl. commercial; attribution to EUR-Lex / Court of Justice of the European Union required; EUR-Lex is not the authentic record of the Court.