ΕΥΡΩΠΑΪΚΟ ΚΟΙΝΟΒΟΥΛΙΟ 2014-2019 Επιτροπή Αναφορών 29.8.2014 ΑΝΑΚΟΙΝΩΣΗ ΠΡΟΣ ΤΑ ΜΕΛΗ Θέμα: Αναφορά 1618/2012, του Jan Douwe Kooistra, ολλανδικής ιθαγένειας, σχετικά με το δικαίωμα στην προστασία των προσωπικών δεδομένων 1. Περίληψη της αναφοράς Ο αναφέρων επισημαίνει ότι ως πολίτης της Ένωσης διατηρεί το δικαίωμα της προστασίας των προσωπικών του δεδομένων (άρθρο 16 παράγραφος 1 της ΣΛΕΕ). Από τις απαντήσεις σε ερωτήσεις που τέθηκαν στην κυβέρνηση των Κάτω Χωρών διαπίστωσε ότι τα ολλανδικά διαβατήρια κατασκευάζονται από την εταιρεία Morhpo, η οποία αποτελεί τμήμα μιας αμερικανικής επιχείρησης που υπόκειται στον Αμερικανικό Πατριωτικό Νόμο (Patriot Act). Σύμφωνα με τον υπουργό των Κάτω Χωρών, δεν μπορεί να αποκλεισθεί η πιθανότητα η κυβέρνηση των ΗΠΑ να ζητά να λαμβάνει προσωπικά δεδομένα. Ως εκ τούτου, προσωπικά δεδομένα που αφορούν πολίτες της ΕΕ ενδέχεται να πέσουν στα χέρια των αρχών των ΗΠΑ χωρίς να έχει ληφθεί κάποια απόφαση επί του θέματος από ευρωπαϊκό δικαστήριο. Στην εν λόγω επιχείρηση δεν επιτρέπεται να ενημερώνει τρίτα μέρη όσον αφορά τα αιτήματα που λαμβάνει για απόκτηση δεδομένων, επομένως ένας πολίτης της ΕΕ που θίγεται δεν μπορεί να γνωρίζει πώς χρησιμοποιούνται τα δεδομένα του. Ο αναφέρων θεωρεί επομένως ότι τα προσωπικά του δεδομένα δεν προστατεύονται επαρκώς. Σύμφωνα με το άρθρο 16 της ΣΛΕΕ, η Ένωση έχει την αρμοδιότητα να εγκρίνει νομοθεσία για την προστασία των φυσικών προσώπων. Ο αναφέρων καλεί το Ευρωπαϊκό Κοινοβούλιο να ζητήσει από την Ευρωπαϊκή Επιτροπή να υποβάλει πρόταση που θα απαγορεύει στα κράτη μέλη να ζητούν την παραγωγή εγγράφων ταυτότητας από επιχειρήσεις που υπόκεινται στον αμερικανικό νόμο «Patriot Act». 2. Παραδεκτό Χαρακτηρίσθηκε παραδεκτή στις 23 Μαΐου 2013. Η Επιτροπή κλήθηκε να παράσχει πληροφορίες (άρθρο 216 παράγραφος 6 του Κανονισμού). CM\1034181.doc PE537.416v01-00 Eνωμένη στην πολυμορφία
3. Απάντηση της Επιτροπής, που ελήφθη στις 29 Αυγούστου 2014 Από τον Ιούνιο του 2013, σύμφωνα με δημοσιοποιημένες πληροφορίες, οι αρχές των Ηνωμένων Πολιτειών αποκτούν και επεξεργάζονται, σε μεγάλη κλίμακα, δεδομένα ευρωπαίων πολιτών, μέσω σημαντικών φορέων παροχής διαδικτυακών υπηρεσιών των ΗΠΑ. Η Επιτροπή εξέφρασε πολλάκις την ανησυχία της και ζήτησε διευκρινίσεις από τους ομολόγους της στις ΗΠΑ σχετικά με το ζήτημα της άμεσης πρόσβασης των αμερικανικών αρχών σε δεδομένα που διατηρούν εταιρείες. Έναν μήνα μετά την αρχική εμφάνιση των δημοσιευμάτων στα μέσα μαζικής ενημέρωσης συγκροτήθηκε ομάδα εμπειρογνωμόνων ΕΕ-ΗΠΑ για την προστασία δεδομένων, προκειμένου να ρίξει φως στο συγκεκριμένο ζήτημα. Από την πλευρά της ΕΕ την προεδρία ανέλαβαν από κοινού η Επιτροπή και η Προεδρία. Η πλευρά της ΕΕ απαρτιζόταν από την Επιτροπή, την Προεδρία, τον Συντονιστή Αντιτρομοκρατικής Δράσης της ΕΕ, την Ευρωπαϊκή Υπηρεσία Εξωτερικής Δράσης, ένα μέλος της Ομάδας Εργασίας του άρθρου 29 (όργανο εκπροσώπησης των αρχών προστασίας δεδομένων των κρατών μελών) και έως και δέκα εμπειρογνώμονες από κράτη μέλη από τους τομείς προστασίας δεδομένων και ασφάλειας. Η πλευρά των ΗΠΑ απαρτιζόταν από ανώτερους αξιωματούχους του Υπουργείου Δικαιοσύνης των ΗΠΑ, το Γραφείο του Διευθυντή των Εθνικών Υπηρεσιών Πληροφοριών, το Υπουργείο Εξωτερικών και το Υπουργείο Εσωτερικής Ασφάλειας. Στις 8 Ιουλίου 2013 πραγματοποιήθηκε προπαρασκευαστική συνεδρίαση στην Ουάσινγκτον. Οι συνεδριάσεις της ομάδας έλαβαν χώρα στις 22 και 23 Ιουλίου 2013 στις Βρυξέλλες, στις 19 και 20 Σεπτεμβρίου 2013 στην Ουάσινγκτον και στις 6 Νοεμβρίου 2013 στις Βρυξέλλες. Τα αποτελέσματα των συζητήσεων της ad hoc ομάδας εργασίας ΕΕ-ΗΠΑ παρουσιάζονται στην έκθεση σχετικά με τα ευρήματα των ευρωπαίων συμπροέδρων της ad hoc ομάδας εργασίας ΕΕ-ΗΠΑ για την προστασία των δεδομένων 1. Η έκθεση περιλαμβάνει διευκρινίσεις και περαιτέρω πληροφορίες που παρασχέθηκαν από τις ΗΠΑ, ενώ ταυτόχρονα ρίχνει φως στο αμερικανικό νομοθετικό πλαίσιο που εφαρμόζεται στον εν λόγω τομέα. Στις 27 Νοεμβρίου 2013, η Ευρωπαϊκή Επιτροπή κατάρτισε λεπτομερές σχέδιο δράσης για την αποκατάσταση της εμπιστοσύνης στις ροές δεδομένων μεταξύ της ΕΕ και των ΗΠΑ. Συγκεκριμένα, η Επιτροπή παρουσίασε έγγραφο στρατηγικής (ανακοίνωση) σχετικά με τις διατλαντικές ροές δεδομένων, στο οποίο παρουσιάζονται οι προκλήσεις και οι κίνδυνοι που πηγάζουν από την αποκάλυψη των προγραμμάτων συλλογής πληροφοριών των ΗΠΑ, τα βήματα που πρέπει να πραγματοποιηθούν προκειμένου να αντιμετωπιστούν οι ανησυχίες αυτές, καθώς και μία ανάλυση της λειτουργίας του συστήματος "ασφαλής λιμένας", το οποίο ρυθμίζει τις μεταφορές δεδομένων για εμπορικούς σκοπούς μεταξύ της ΕΕ και των ΗΠΑ. Η Επιτροπή εντόπισε διάφορους τομείς στους οποίους είναι αναγκαίο να ληφθεί δράση: Πρωτίστως, είναι απαραίτητη η ταχεία έγκριση της μεταρρύθμισης του καθεστώτος προστασίας δεδομένων της ΕΕ. Το ισχυρό νομοθετικό πλαίσιο που προτάθηκε από την Επιτροπή τον Ιανουάριο του 2012, στο οποίο παρουσιάζονται ξεκάθαροι κανόνες οι οποίοι είναι εφαρμόσιμοι σε περιπτώσεις όπου γίνεται μεταφορά δεδομένων εκτός της ΕΕ, αποτελεί αναγκαιότητα περισσότερο από ποτέ. Τα θεσμικά όργανα της ΕΕ πρέπει, ως εκ τούτου, να 1 Διατίθεται στη διεύθυνση: http://ec.europa.eu/justice/data-protection/files/report-findingsof-the-ad-hoc-eu-us-working-group-on-data-protection.pdf. PE537.416v01-00 2/5 CM\1034181.doc
συνεχίσουν να εργάζονται για την έγκριση της μεταρρύθμισης του καθεστώτος προστασίας δεδομένων της ΕΕ, προκειμένου να διασφαλιστεί η αποτελεσματική και συνολική προστασία των προσωπικών δεδομένων. Δεύτερον, είναι απαραίτητο να ενισχυθεί η ασφάλεια του συστήματος "ασφαλής λιμένας" 1 : κατόπιν διεξαγωγής ελέγχου της τρέχουσας λειτουργίας του συστήματος, η Επιτροπή κατέληξε στο συμπέρασμα ότι είναι ελλιπές από αρκετές απόψεις. Κατ' επέκταση, η Επιτροπή υπέβαλε 13 συστάσεις σχετικά με τη βελτίωση της λειτουργίας του συστήματος ασφαλής λιμένας. Η εύρεση λύσεων αναμένεται για το καλοκαίρι του 2014. Στη συνέχεια, η Επιτροπή θα αναθεωρήσει τη λειτουργία του συστήματος με βάση την εφαρμογή των 13 αυτών συστάσεων. Τρίτον, οι εγγυήσεις για την προστασία δεδομένων στον τομέα της επιβολής του νόμου πρέπει να ενδυναμωθούν: οι τρέχουσες διαπραγματεύσεις μεταξύ ΕΕ και ΗΠΑ σχετικά με την υιοθέτηση μίας "σφαιρικής συμφωνίας" για τις μεταφορές και την επεξεργασία δεδομένων στο πλαίσιο της αστυνομικής και δικαστικής συνεργασίας αναμένεται να ολοκληρωθούν σύντομα. Πρέπει να επιτευχθεί μία συμφωνία που θα εγγυάται υψηλό επίπεδο προστασίας για τους πολίτες, οι οποίοι θα απολαύουν των ίδιων δικαιωμάτων και στις δύο πλευρές του Ατλαντικού. Ιδιαίτερα, οι πολίτες της ΕΕ που δεν κατοικούν στις ΗΠΑ πρέπει να έχουν τη δυνατότητα να αξιοποιούν τους μηχανισμούς δικαστικής προσφυγής. Τέταρτον, οι ΗΠΑ πρέπει να αντιμετωπίσουν τις ανησυχίες της Ευρώπης σχετικά με την τρέχουσα διαδικασία μεταρρύθμισης στον εν λόγω τομέα: η αναθεώρηση των δραστηριοτήτων των εθνικών αρχών ασφαλείας των ΗΠΑ βρίσκεται σε εξέλιξη. Η εν λόγω διαδικασία δύναται να ωφελήσει και τους πολίτες της ΕΕ. Οι σημαντικότερες αλλαγές που πρέπει να πραγματοποιηθούν αφορούν την επέκταση των εγγυήσεων που διατίθενται στους πολίτες των ΗΠΑ προς τους πολίτες της ΕΕ που δεν διαμένουν στις ΗΠΑ, την αύξηση της διαφάνειας και την καλύτερη εποπτεία. Πέμπτον, τα πρότυπα προστασίας της ιδιωτικής ζωής πρέπει να προωθούνται διεθνώς: Οι ΗΠΑ πρέπει να προσχωρήσουν στη Σύμβαση του Συμβουλίου της Ευρώπης για την προστασία του ατόμου από την αυτοματοποιημένη επεξεργασία δεδομένων προσωπικού χαρακτήρα (Σύμβαση 108). Το ζήτημα που εγείρει ο αναφέρων θεωρείται σχετικό όταν, παραδείγματος χάριν, προσωπικά δεδομένα μίας ευρωπαϊκής εταιρείας μεταφέρονται σε εταιρεία/συνδεόμενη εταιρεία των ΗΠΑ -όπως προβλέπεται από την "απόφαση ασφαλούς λιμένα"- στα οποία δεδομένα μπορούν στη συνέχεια να αποκτήσουν πρόσβαση οι δημόσιες αρχές των ΗΠΑ σύμφωνα με, π.χ., τον Πατριωτικό Νόμο ή τον Νόμο περί Παρακολούθησης των Επικοινωνιών των Αλλοδαπών Υπηρεσιών Πληροφοριών. Ο "ασφαλής λιμένας" αποτελεί "απόφαση περί επάρκειας" της Επιτροπής, η οποία θεσπίστηκε σύμφωνα με τις διατάξεις της οδηγίας ΕΚ/95/46 ("οδηγία για την προστασία δεδομένων"), βάσει της οποίας η Επιτροπή μπορεί να αποφασίσει ότι μία χώρα εκτός ΕΕ εξασφαλίζει "ικανοποιητικό επίπεδο προστασίας". Η "απόφαση ασφαλούς λιμένα", η οποία εκδόθηκε τον Ιούλιο του 2000, θεωρεί ότι οι "Αρχές του Ασφαλούς Λιμένα" και οι "Συνηθέστερες Ερωτήσεις" που εξέδωσε το Υπουργείο Εμπορίου των ΗΠΑ παρέχουν 1 http://ec.europa.eu/justice/policies/privacy/thridcountries/adequacy-faq1_en.htm. CM\1034181.doc 3/5 PE537.416v01-00
ικανοποιητική προστασία όσον αφορά τις μεταφορές προσωπικών δεδομένων από την ΕΕ. Κατόπιν τούτου, η απόφαση ασφαλούς λιμένα επιτρέπει την ελεύθερη διαβίβαση προσωπικών πληροφοριών για εμπορικούς σκοπούς από εταιρείες στην ΕΕ σε εταιρείες στις ΗΠΑ που έχουν προσυπογράψει τις Αρχές. Δεδομένων των ουσιαστικών διαφορών μεταξύ των καθεστώτων προστασίας της ιδιωτικής ζωής της ΕΕ και των ΗΠΑ, οι ελεύθερες ροές δεδομένων δεν θα μπορούσαν να πραγματοποιηθούν χωρίς το σύστημα "ασφαλής λιμένας". Στο παράρτημα 1 της απόφασης ασφαλούς λιμένα προβλέπεται ότι η συμμόρφωση με τις αρχές του ασφαλούς λιμένα για την προστασία της ιδιωτικής ζωής μπορεί να περιορίζεται, εφόσον αυτό δικαιολογείται λόγω απαιτήσεων εθνικής ασφάλειας, δημοσίου συμφέροντος ή εφαρμογής του νόμου ή μέσω νόμου, κανονιστικής ρύθμισης ή δικαστικής απόφασης. Η απόφαση ορίζει ότι τέτοιου είδους περιορισμοί επιτρέπονται μόνο "στο μέτρο που είναι αναγκαίο", προκειμένου να πληρούνται οι απαιτήσεις ασφαλείας, δημόσιου συμφέροντος ή επιβολής του νόμου. Παρόλο που το σύστημα "ασφαλής λιμένας" προβλέπει την κατ' εξαίρεση επεξεργασία δεδομένων για λόγους εθνικής ασφάλειας, δημόσιου συμφέροντος ή επιβολής του νόμου, η μεγαλύτερης κλίμακας πρόσβαση υπηρεσιών πληροφορίας σε δεδομένα που μεταφέρονται στις ΗΠΑ στο πλαίσιο εμπορικών συναλλαγών δεν προβλεπόταν κατά την περίοδο έγκρισης του συστήματος "ασφαλής λιμένας". Ο ασφαλής λιμένας μπορεί, στην περίπτωση αυτή, να λειτουργήσει ως αγωγός για τη μεταφορά προσωπικών δεδομένων των πολιτών της ΕΕ από την ΕΕ προς τις ΗΠΑ από εταιρείες που υποχρεούνται να παραδίδουν τα δεδομένα στις υπηρεσίες πληροφοριών των ΗΠΑ, σύμφωνα με τα προγράμματα συλλογής πληροφοριών των ΗΠΑ. Η Ευρωπαϊκή Επιτροπή είναι αρμόδια για την αναθεώρηση της απόφασης ασφαλούς λιμένα. Η Επιτροπή δύναται να διατηρήσει, να αναστείλει ή να τροποποιήσει την απόφαση, με γνώμονα την πείρα που αποκόμισε από την εφαρμογή της. Λαμβάνοντας υπόψη τις τελευταίες εξελίξεις, η Επιτροπή θεωρεί απαραίτητη την αναθεώρηση του συστήματος "ασφαλής λιμένας". Στην προαναφερθείσα ανακοίνωσή της η Επιτροπή έχει επίσης καθορίσει έναν προσωρινό οδικό χάρτη και ένα χρονοδιάγραμμα βάσει 13 συστάσεων. Ιδιαίτερα όσον αφορά την πρόσβαση των αμερικανικών αρχών, η Επιτροπή ζητεί από τις αυτοπιστοποιούμενες εταιρείες πολιτικές που ακολουθούν οι εταιρείες στον τομέα της προστασίας της ιδιωτικής ζωής να περιλαμβάνουν πληροφορίες σχετικά με τον βαθμό στον οποίο η νομοθεσία των ΗΠΑ επιτρέπει στις δημόσιες αρχές να συλλέγουν και να επεξεργάζονται δεδομένα που μεταφέρονται σύμφωνα με το σύστημα "ασφαλής λιμένας". Οι εταιρείες πρέπει επίσης να ενθαρρύνονται να δηλώνουν στις πολιτικές τους για την προστασία της ιδιωτικής ζωής το πότε εφαρμόζουν τις εξαιρέσεις στις Αρχές, προκειμένου να πληρούνται οι απαιτήσεις εθνικής ασφάλειας, δημόσιου συμφέροντος ή επιβολής του νόμου. Η Επιτροπή απαιτεί επίσης να χρησιμοποιούνται οι εξαιρέσεις εθνικής ασφάλειας που προβλέπει η απόφαση ασφαλούς λιμένα μόνο στον άκρως απαραίτητο βαθμό και αναλογικά. Συμπέρασμα Η Επιτροπή έχει αντιμετωπίσει τα ζητήματα που εγείρει ο αναφέρων με συνολικό τρόπο, θεσπίζοντας συστάσεις και ένα χρονικό πλαίσιο δράσης, προκειμένου να αντιμετωπιστούν οι PE537.416v01-00 4/5 CM\1034181.doc
υπάρχουσες ανησυχίες. Η σωστή εφαρμογή των συστάσεων του συστήματος "ασφαλής λιμένας" θα συμβάλει στην επίτευξη του στόχου αυτού. Η Επιτροπή θα συνεχίσει να παρακολουθεί την εφαρμογή της απόφασης ασφαλούς λιμένα και δύναται να την αναστείλει ή να την προσαρμόσει ανάλογα, όπως προβλέπεται για περιπτώσεις συστημικής αδυναμίας από την πλευρά των ΗΠΑ για διασφάλιση της συμμόρφωσης. Η ταχεία και έγκαιρη έγκριση της μεταρρύθμισης του καθεστώτος προστασίας δεδομένων, η οποία αποτελεί επί του παρόντος θέμα των διαπραγματεύσεων του Συμβουλίου και του Ευρωπαϊκού Κοινοβουλίου, θα αποτελέσει το κεντρικό στοιχείο για την κατοχύρωση της ασφάλειας δικαίου και της εγγύησης των δικαιωμάτων του ατόμου στην προστασία δεδομένων, συμπεριλαμβανομένων των περιπτώσεων όπου τα δεδομένα αυτά διαβιβάζονται εκτός της ΕΕ. CM\1034181.doc 5/5 PE537.416v01-00