Domstolens dom (stora avdelningen) av den 16 juli 2020.

Priimta 2020-07-16 · ECLI:EU:C:2020:559 · Court of Justice · Kalbos: LT · EN · IT · SV · PL · LV · ET · SL · FR · DE

Byla
C-311/18
Teismas
Court of Justice
Data
2020-07-16
ECLI
ECLI:EU:C:2020:559
Originalas
EUR-Lex ↗
PirmininkasK. LenaertsPirmininkasR. Silva de LapuertaTeisėjasA. ArabadjievTeisėjasA. PrechalTeisėjasM. VilarasTeisėjasM. SafjanTeisėjasS. RodinTeisėjasP.G. XuerebTeisėjasL.S. RossiTeisėjasI. JarukaitisTeisėjasM. IlešičTeisėjas · pranešėjasT. von DanwitzTeisėjasD. ŠvábyGeneralinis advokatasH. Saugmandsgaard ØeKanclerisC. Strömholm
Santrauka
Rengiama…

DOMSTOLENS DOM (stora avdelningen)

den 16 juli 2020 (*1)

”Begäran om förhandsavgörande – Skydd för enskilda personer med avseende på behandling av personuppgifter – Europeiska unionens stadga om de grundläggande rättigheterna – Artiklarna 7, 8 och 47 – Förordning (EU) 2016/679 – Artikel 2.2 – Tillämpningsområde – Överföring av personuppgifter till tredje land för kommersiella syften – Artikel 45 – Kommissionens beslut om adekvat skyddsnivå – Artikel 46 – Överföringar som omfattas av lämpliga skyddsåtgärder – Artikel 58 – Tillsynsmyndigheternas befogenhet – Behandling av de överförda uppgifterna som utförs av myndigheterna i ett tredjeland för syften som avser den nationella säkerheten – Bedömning av huruvida en adekvat skyddsnivå säkerställs i ett tredjeland – Beslut 2010/87/EU – Standardiserade skyddsklausuler för överföring av personuppgifter till tredjeland – Lämpliga skyddsåtgärder som vidtas av den personuppgiftsansvarige – Giltighet – Genomförandebeslut (EU) 2016/1250 – Säkerställande av adekvat skydd genom skölden för skydd av privatlivet i Europeiska unionen-Förenta staterna – Giltighet – Klagomål från en enskild person vars uppgifter har överförts från Europeiska unionen till Förenta staterna”

I mål C‑311/18,

angående en begäran om förhandsavgörande enligt artikel 267 FEUF, framställd av High Court (Förvaltningsöverdomstolen, Irland) genom beslut av den 4 maj 2018, som inkom till domstolen den 9 maj 2018, i målet

Data Protection Commissioner

mot

Facebook Ireland Ltd,

Maximillian Schrems,

ytterligare deltagare i rättegången:

The United States of America,

Electronic Privacy Information Centre,

BSA Business Software Alliance, Inc.,

Digitaleurope,

meddelar

DOMSTOLEN (stora avdelningen)

sammansatt av ordföranden K. Lenaerts, vice ordföranden R. Silva de Lapuerta, avdelningsordförandena A. Arabadjiev, A. Prechal, M. Vilaras, M. Safjan, S. Rodin, P.G. Xuereb, L.S. Rossi och I. Jarukaitis samt domarna M. Ilešič, T. von Danwitz (referent) och D. Šváby,

generaladvokat: H. Saugmandsgaard Øe,

justitiesekreterare: handläggaren C. Strömholm,

efter det skriftliga förfarandet och förhandlingen den 9 juli 2019,

med beaktande av de yttranden som avgetts av:

och efter att den 19 december 2019 ha hört generaladvokatens förslag till avgörande,

följande

Dom

Tillämpliga bestämmelser

Direktiv 95/46

”Detta direktiv gäller inte för sådan behandling av personuppgifter

”1. Medlemsstaterna skall föreskriva att överföringen av personuppgifter … till tredje land endast får ske om ifrågavarande tredje land – utan att detta påverkar tillämpningen av de nationella bestämmelser som antagits till följd av de andra bestämmelserna i detta direktiv – säkerställer en adekvat skyddsnivå.

…

Medlemsstaterna skall vidta de åtgärder som är nödvändiga för att följa kommissionens beslut.”

”2. Utan att detta påverkar tillämpningen av punkt 1 får en medlemsstat tillåta överföring av personuppgifter till ett tredje land som inte säkerställer en skyddsnivå som är adekvat enligt artikel 25.2, om den registeransvarige ställer tillräckliga garantier för att privatliv och enskilda personers grundläggande fri- och rättigheter skyddas samt för utövningen av motsvarande rättigheter. Sådana garantier kan framgå av lämpliga avtalsklausuler.

…

”Varje tillsynsmyndighet skall särskilt ha

…”

DSF

”(6)

Den snabba tekniska utvecklingen och globaliseringen har skapat nya utmaningar vad gäller skyddet av personuppgifter. Omfattningen av insamling och delning av personuppgifter har ökat avsevärt. Tekniken gör det möjligt för både privata företag och offentliga myndigheter att i sitt arbete använda sig av personuppgifter i en helt ny omfattning. Allt fler fysiska personer gör sina personliga uppgifter allmänt tillgängliga, världen över. Tekniken har omvandlat både ekonomin och det sociala livet, och bör ytterligare underlätta det fria flödet av personuppgifter inom unionen samt överföringar till tredjeländer och internationella organisationer, samtidigt som en hög skyddsnivå säkerställs för personuppgifter.

…

…

…

…

…

…

…

”1. Denna förordning ska tillämpas på sådan behandling av personuppgifter som helt eller delvis företas på automatisk väg samt på annan behandling än automatisk av personuppgifter som ingår i eller kommer att ingå i ett register.

”I denna förordning avses med

…

…

…”

”1. Det ska vara möjligt att i unionsrätten eller i en medlemsstats nationella rätt som den personuppgiftsansvarige eller personuppgiftsbiträdet omfattas av införa en lagstiftningsåtgärd som begränsar tillämpningsområdet för de skyldigheter och rättigheter som föreskrivs i artiklarna 12–22 och 34, samt artikel 5 i den mån dess bestämmelser motsvarar de rättigheter och skyldigheter som fastställs i artiklarna 12–22, om en sådan begränsning sker med respekt för andemeningen i de grundläggande rättigheterna och friheterna och utgör en nödvändig och proportionell åtgärd i ett demokratiskt samhälle i syfte att säkerställa

…

”Överföring av personuppgifter som är under behandling eller är avsedda att behandlas efter det att de överförts till ett tredjeland eller en internationell organisation får bara ske under förutsättning att den personuppgiftsansvarige och personuppgiftsbiträdet, med förbehåll för övriga bestämmelser i denna förordning, uppfyller villkoren i detta kapitel, inklusive för vidare överföring av personuppgifter från tredjelandet eller den internationella organisationen till ett annat tredjeland eller en annan internationell organisation. Alla bestämmelser i detta kapitel ska tillämpas för att säkerställa att den nivå på skyddet av fysiska personer som säkerställs genom denna förordning inte undergrävs.”

”1. Personuppgifter får överföras till ett tredjeland eller en internationell organisation om kommissionen har beslutat att tredjelandet, ett territorium eller en eller flera specificerade sektorer i tredjelandet, eller den internationella organisationen i fråga säkerställer en adekvat skyddsnivå. En sådan överföring ska inte kräva något särskilt tillstånd.

”1. I avsaknad av ett beslut i enlighet med artikel 45.3, får en personuppgiftsansvarig eller ett personuppgiftsbiträde endast överföra personuppgifter till ett tredjeland eller en internationell organisation efter att ha vidtagit lämpliga skyddsåtgärder, och på villkor att lagstadgade rättigheter för registrerade och effektiva rättsmedel för registrerade finns tillgängliga.

”1. Om det inte föreligger något beslut om adekvat skyddsnivå enligt artikel 45.3, eller om lämpliga skyddsåtgärder enligt artikel 46, inbegripet bindande företagsbestämmelser, får en överföring eller uppsättning av överföringar av personuppgifter till ett tredjeland eller en internationell organisation endast ske om något av följande villkor är uppfyllt:

När en överföring inte skulle kunna grundas på en bestämmelse i artikel 45 eller 46, inklusive bestämmelserna om bindande företagsbestämmelser, och inget av undantagen för en särskild situation som avses i första stycket i den här punkten är tillämpligt, får en överföring till ett tredjeland eller en internationell organisation äga rum endast om överföringen inte är repetitiv, endast gäller ett begränsat antal registrerade, är nödvändig för ändamål som rör den personuppgiftsansvariges tvingande berättigade intressen och den registrerades intressen eller rättigheter och friheter inte väger tyngre, och den personuppgiftsansvarige har bedömt samtliga omständigheter kring överföringen av uppgifter och på grundval av denna bedömning vidtagit lämpliga skyddsåtgärder för att skydda personuppgifter. Den personuppgiftsansvarige ska informera tillsynsmyndigheten om överföringen. Den personuppgiftsansvarige ska utöver tillhandahållande av den information som avses i artiklarna 13 och 14 informera den registrerade om överföringen och om de tvingande berättigade intressen som eftersträvas.

”Varje medlemsstat ska föreskriva att en eller flera offentliga myndigheter ska vara ansvariga för att övervaka tillämpningen av denna förordning, i syfte att skydda fysiska personers grundläggande rättigheter och friheter i samband med behandling samt att underlätta det fria flödet av sådana uppgifter inom unionen (nedan kallad tillsynsmyndighet).”

”Utan att det påverkar de andra uppgifter som föreskrivs i denna förordning ska varje tillsynsmyndighet på sitt territorium ansvara för följande:

…

…”

”2. Varje tillsynsmyndighet ska ha samtliga följande korrigerande befogenheter

…

…

…

”Varje tillsynsmyndighet, [Europeiska dataskyddsstyrelsens (EDPB)] ordförande eller kommissionen får i syfte att erhålla ett yttrande begära att styrelsen granskar en fråga med allmän räckvidd eller som har följder i mer än en medlemsstat, i synnerhet om en behörig myndighet inte uppfyller sina skyldigheter i fråga om ömsesidigt bistånd i enlighet med artikel 61 eller i fråga om gemensamma insatser i enlighet med artikel 62.”

”För att säkerställa en korrekt och enhetlig tillämpning av denna förordning i enskilda fall ska styrelsen anta ett bindande beslut i följande fall:

…

”1. Utan att det påverkar något annat administrativt prövningsförfarande eller rättsmedel, ska varje registrerad som anser att behandlingen av personuppgifter som avser henne eller honom strider mot denna förordning ha rätt att lämna in ett klagomål till en tillsynsmyndighet, särskilt i den medlemsstat där han eller hon har sin hemvist eller sin arbetsplats eller där det påstådda intrånget begicks.

”1. Utan att det påverkar något annat administrativt prövningsförfarande eller prövningsförfarande utanför domstol ska varje fysisk eller juridisk person ha rätt till ett effektivt rättsmedel mot ett rättsligt bindande beslut rörande dem som meddelats av en tillsynsmyndighet.

”1. Direktiv [95/46] ska upphöra att gälla med verkan från och med den 25 maj 2018.

”1. Denna förordning träder i kraft den tjugonde dagen efter det att den har offentliggjorts i Europeiska unionens officiella tidning .

Beslutet om standardavtalsklausuler

”Tillsynsmyndigheterna i medlemsstaterna har en nyckelroll i samband med denna avtalsmekanism när det gäller att se till att personuppgifter omfattas av tillräckligt skydd efter överföring. I de undantagsfall då uppgiftsutföraren vägrar eller inte kan ge uppgiftsinföraren korrekta instruktioner och det finns en överhängande risk för att de registrerade lider allvarlig skada, bör standardavtalsklausulerna medge tillsynsmyndigheterna rätten att genomföra inspektioner hos uppgiftsinförare och underentreprenörer och i förekommande fall fatta beslut som är bindande för uppgiftsinföraren eller underentreprenören. Tillsynsmyndigheterna bör ha rätt att förbjuda eller avbryta en uppgiftsöverföring eller en serie överföringar som sker enligt standardavtalsklausuler i de undantagsfall där det fastställts att en överföring på avtalsbasis sannolikt har en avsevärt skadlig inverkan på de garantier och åtaganden som ska säkerställa adekvat skydd för den registrerade.”

”De standardavtalsklausuler som anges i bilagan till detta beslut ska anses ge tillräckliga garantier för skydd av den personliga integriteten och enskildas grundläggande rättigheter och friheter samt för utövandet av motsvarande rättigheter, i enlighet med vad som föreskrivs i artikel 26.2 i direktiv [95/46].”

”I detta beslut avses med

…

…

…”

”1. Utan att det påverkar rätten för medlemsstaternas behöriga myndigheter att se till att nationella bestämmelser som antagits i enlighet med bestämmelserna i kapitlen II, III, V och VI i direktiv [95/46] följs, får de använda sina befintliga befogenheter för att förbjuda eller avbryta flöden av uppgifter till tredjeland och därigenom skydda enskilda när det gäller behandling av personuppgifter om dem i fall där

”På motsvarande sätt är ett kommissionsbeslut som antagits i enlighet med artikel 26.4 i direktiv [95/46] bindande för alla organ i de medlemsstater till vilka det riktar sig, inbegripet deras oberoende tillsynsmyndigheter, i den mån beslutet innebär ett erkännande av att överföringar som görs på grundval av däri angivna standardavtalsklausuler ger tillräckliga garantier enligt artikel 26.2 i det direktivet. Detta hindrar inte en nationell tillsynsmyndighet från att utöva sina befogenheter att kontrollera dataflödena, inbegripet befogenheten att tillfälligt eller slutligt förbjuda överföring av personuppgifter, om den fastställer att överföringen sker i strid med EUs eller nationell dataskyddslagstiftning, exempelvis om uppgiftsinföraren inte iakttar standardavtalsklausulerna.”

”När de behöriga myndigheterna i en medlemsstat utövar sina befogenheter enligt artikel 28.3 i direktiv [95/46] och detta leder till ett tillfälligt eller slutligt förbud mot dataflöden till tredjeländer i syfte att skydda enskilda personer med avseende på behandlingen av deras personuppgifter, ska den berörda medlemsstaten utan dröjsmål underrätta kommissionen och vidarebefordra underrättelsen till de övriga medlemsstaterna.”

”1. Den registrerade kan i egenskap av berättigad tredjepart åberopa denna klausul och klausulerna 4 b–i, 5 a–e och 5 g–j, 6.1–2, 7, 8.2 samt klausulerna 9–12 gentemot uppgiftsutföraren.

…”

”Uppgiftsutföraren godtar och garanterar

…

…”

”Uppgiftsinföraren godtar och garanterar

…

…”

”Standardavtalsklausulerna är inte oförenliga med obligatoriska krav i den nationella lagstiftning som är tillämplig på uppgiftsinföraren, förutsatt att kraven inte går utöver vad som är nödvändigt i ett demokratiskt samhälle på någon av de grunder som anges i artikel 13.1 i direktiv [95/46], dvs. om det är en nödvändig åtgärd med hänsyn till statens säkerhet, försvaret, den allmänna säkerheten, förebyggande, undersökning, avslöjande av brott eller åtal för brott eller av överträdelser av etiska regler som gäller för lagreglerade yrken, ett för staten viktigt ekonomiskt eller finansiellt intresse eller skydd av den registrerades eller andras fri- och rättigheter. …”

”1. Parterna är överens om att en registrerad som lidit skada till följd av att en part eller en parts underentreprenör brutit mot de skyldigheter som avses i klausul 3 eller klausul 11 har rätt till ersättning från uppgiftsutföraren.

…”

”Parterna är överens om att tillsynsmyndigheten har rätt att genomföra inspektioner hos uppgiftsinföraren och uppgiftsinförarens eventuella underentreprenörer i samma omfattning och på samma villkor som skulle gälla för en revision hos uppgiftsutföraren enligt tillämplig uppgiftsskyddslagstiftning.”

”1. Uppgiftsinföraren får inte utan uppgiftsutförarens föregående samtycke på entreprenad lägga ut någon del av den behandling som uppgiftsinföraren utför för uppgiftsutförarens räkning i enlighet med klausulerna. Om uppgiftsinföraren, med uppgiftsutförarens samtycke, lägger över sina skyldigheter enligt dessa klausuler på en underentreprenör, får detta endast ske genom ingående av ett skriftligt avtal med underentreprenören, varigenom denne åläggs samma skyldigheter som enligt klausulerna åligger uppgiftsinföraren. …

”Parterna är överens om att uppgiftsinföraren och eventuella underentreprenörer efter behandlingens upphörande och beroende på vad uppgiftsutföraren beslutar antingen ska återlämna alla överförda personuppgifter och kopior av dessa till uppgiftsutföraren, eller förstöra alla personuppgifter och intyga för uppgiftsutföraren att så skett, såvida inte den på uppgiftsinföraren tillämpliga lagstiftningen helt eller delvis hindrar honom från att återlämna eller förstöra de överförda personuppgifterna. …”

Beslutet om skölden för skydd av privatlivet

”Kommissionen har bedömt begränsningarna och garantierna i Förenta staternas lag när det gäller tillgång till och användning av personuppgifter som överförs inom ramen för skölden för skydd av privatlivet i EU och Förenta staterna av Förenta staternas offentliga myndigheter för ändamål som rör nationell säkerhet, brottsbekämpning och andra ändamål som rör allmänintresset. Dessutom har Förenta staternas regering, via den nationella underrättelsetjänsten (Office of the Director of National Intelligence, ODNI) …, lämnat detaljerade utfästelser och försäkringar till kommissionen, som ingår i bilaga VI till detta beslut. Genom en skrivelse undertecknad av utrikesministern som bifogas som bilaga III till detta beslut har Förenta staternas regering dessutom förbundit sig att inrätta en ny tillsynsmekanism för ingrepp som hör samman med nationell säkerhet, ombudsmannen för skölden för skydd av privatlivet, som är oberoende gentemot underrättelsegemenskapen. I en framställning från Förenta staternas justitieministerium, som ingår som bilaga VII till detta beslut, beskrivs slutligen de begränsningar och garantier som gäller för offentliga myndigheters tillgång till och användning av uppgifter för brottsbekämpande ändamål och andra ändamål som rör allmänintresset. För att öka insynen och återspegla den rättsliga karaktären hos dessa åtaganden kommer samtliga dokument som förtecknas och bifogas till detta beslut att offentliggöras i Förenta staternas federala register [(U.S. Federal Register) ].”

”(68)

Enligt Förenta staternas konstitution är det presidenten, i egenskap av överbefälhavare och regeringschef, som har ansvaret för att garantera den nationella säkerheten och, när det gäller utländska underrättelser, att föra Förenta staternas utrikespolitik … Kongressen har befogenheter att införa begränsningar, och har gjort detta i flera avseenden. Presidenten kan leda Förenta staternas underrättelsegemenskaps verksamheter inom dessa gränser, särskilt genom dekret ( Executive Orders ) eller presidentdirektiv ( Presidential Policy Directives ). … För närvarande är de två centrala rättsliga instrumenten i detta avseende Executive Order 12333 (nedan kallad E.O. 12333 ) och Presidential Policy Directive 28 (nedan kallat PPD-28 ).

…

…

…

…

…

…

”1. Vid tillämpningen av artikel 25.2 i direktiv [95/46] säkerställer Förenta staterna en adekvat skyddsnivå för personuppgifter som överförs från unionen till organisationer i Förenta staterna inom ramen för skölden för skydd av privatlivet i [Europeiska unionen] och Förenta staterna.

”Som ett erkännande av betydelsen av skölden för skydd av privatlivet i [Europeiska unionen] och Förenta staterna beskriver detta memorandum förfarandet för att inrätta en ny mekanism med avseende på signalspaning i enlighet med Presidential Policy Directive 28 (PPD-28).

… President Obama meddelade att ett nytt presidentdirektiv, PPD-28, skulle utfärdas, där det ’tydligt beskrivs vad vi gör, och inte gör, när det gäller vår utländska signalspaning’.

Enligt avsnitt 4(d) i PPD-28 ska utrikesministern utse en chefssamordnare för internationell it-diplomati, ’som ska […] fungera som kontaktpunkt för utländska regeringar som vill ta upp frågor angående Förenta staternas signalspaningsverksamhet’.

…

…”

Målet vid den nationella domstolen och tolknings- och giltighetsfrågorna

”1)

I de fall då personuppgifter överförs av ett privat företag från en medlemsstat i [unionen] till ett privat företag i ett tredje land i kommersiellt syfte enligt [beslutet om standardavtalsklausuler], och kan behandlas ytterligare av myndigheterna i det tredjelandet med hänsyn till den nationella säkerheten, men även för brottsbekämpande syften och genomförandet av utrikespolitiken i tredjeland, ska då unionsrätten (inbegripet stadgan) tillämpas på överföring av uppgifter, trots bestämmelserna i artikel 4.2 FEU i fråga om nationell säkerhet och bestämmelserna i artikel 3.2 första strecksatsen i direktiv [95/46] i fråga om den allmänna säkerheten, försvaret, statens säkerhet?

Vid fastställandet av huruvida en enskild persons rättigheter har kränkts på grund av överföringen av uppgifter från [unionen] till ett tredjeland enligt [beslutet om standardavtalsklausuler] där de kan bli föremål för vidare behandling för ändamål som berör nationell säkerhet, är då den relevanta jämförelsegrunden vid tillämpningen av direktiv [95/46]

eller

Om svaret på fråga 5 a är jakande,

Vilken skyddsnivå krävs med avseende på personuppgifter som överförts till ett tredjeland med stöd av standardavtalsklausuler som antagits i enlighet med ett kommissionsbeslut enligt artikel 26.4 i direktiv [95/46] mot bakgrund av bestämmelserna i [detta direktiv], och i synnerhet artiklarna 25 och 26 jämförda med stadgan?

Utgör [beslutet om skölden för skydd av privatlivet] vid tillämpningen av artikel 25.6 i direktiv [95/46], ett konstaterande med allmän giltighet som är bindande för dataskyddsmyndigheter och medlemsstaternas domstolar, vilket innebär att Förenta staterna säkerställer en adekvat skyddsnivå i den mening som avses i artikel 25.2 i direktiv [95/46], till följd av dess interna lagstiftning eller de internationella förpliktelser som landet har ingått?

Huruvida begäran om förhandsavgörande kan tas upp till prövning

Prövning av tolknings- och giltighetsfrågorna

Den första frågan

Den andra, den tredje och den sjätte frågan

Den åttonde frågan

Den sjunde och den elfte frågan

Den fjärde, den femte, den nionde och den tionde frågan

Innehållet i beslutet om skölden för skydd av privatlivet

Konstaterandet avseende en adekvat skyddsnivå

Rättegångskostnader

Mot denna bakgrund beslutar domstolen (stora avdelningen) följande:

Underskrifter

(*1) Rättegångsspråk: engelska.

Tekstas iš mūsų archyvo (Europos Sąjungos leidinių biuro „Cellar“ duomenys). Commission Decision 2011/833/EU — free reuse incl. commercial; attribution to EUR-Lex / Court of Justice of the European Union required; EUR-Lex is not the authentic record of the Court.