欧洲数据保护监督机构(EDPS)要求加强其对欧盟刑警局(Europol)、欧洲检察院(Eurojust)、欧洲检察院(EPPO)及其他欧盟机构处理敏感操作数据方式的控制权。该机构支持委员会简化和协调适用于这些机构的规则的目标,但认为新系统必须允许其在发现违规时明确实施强制措施,迅速介入紧急情况,并与国家数据保护当局更有效地合作。
简而言之,EDPS支持为Europol、Eurojust、EPPO以及在更有限程度上为Frontex使用的操作数据创建一个更统一的框架,但表示规则的协调必须伴随更强有力的监督。监督机构要求明确规定其可以命令纠正任何违反欧洲数据保护规则的行为,并能够在紧急情况下采取临时措施。EDPS希望与国家当局合作的程序和时间框架更加明确,包括当数据来自成员国或由欧洲机构和国家当局共同处理时。Europol和Eurojust向第三国或国际组织传递操作数据的旧协议应进行审查,并在必要时重新谈判,以符合当前的欧洲标准。扩展Europol和Eurojust的职能将意味着更大的数据量、更复杂的操作和更多的国际交流,因此EDPS要求因此增加监督的人力和财力资源。
欧洲委员会提议在一个更连贯的框架中重新整合一部分重要的规则,这些规则管理着欧洲机构在打击犯罪和司法合作中使用操作数据的方式。受影响的机构包括Europol、Eurojust和欧洲检察院,而一些变更将适用于Frontex,尽管范围更有限。
EDPS支持总体方向,并认为减少适用于不同机构的规则之间的碎片化可以使系统更易于实施。目前,部分数据保护保障措施存在于欧盟机构的一般规则中,而其他则存在于每个机构的特定规则中,这可能在欧洲和国家当局共同工作时造成差异和重叠。
然而,监督机构提醒说,规则的统一化如果实施机制仍不明确,则是不够的。警方、检察官和欧洲合作机构使用的数据可能包含关于被怀疑者、受害者、证人或其他参与调查的人的非常敏感的信息,而信息交换可能同时跨越多个国家和欧洲的法律体系。
“我们长期以来一直要求为欧盟司法和内务机构提供一个连贯和有效的数据保护框架,因此,我们欢迎这一提案的目标。然而,只有通过有效的监督和执行,这一目标才能实现,”欧洲数据保护监督机构Wojciech Wiewiórowski表示。
其中一项请求的变更涉及EDPS强制机构纠正违规行为的权力。委员会的提案允许发出命令以使处理操作符合规则,但监督机构认为措辞必须明确涵盖任何违反欧洲框架的行为,包括不直接涉及特定处理操作的义务。
例如,问题可能出现在记录保存、数据保护责任人的指定和运作方式或其他组织义务上。EDPS希望其干预的可能性在这些情况下也要明确,包括因为罚款的实施可能依赖于先前存在的强制命令。
另一项建议涉及需要立即干预的情况。EDPS要求明确能够在存在合理理由认为某个机构或欧洲机构违反规则时采取临时措施,并且延迟干预可能危及相关人员的权利。
此类措施将允许在监督程序完成之前暂时限制某些活动。EDPS认为,当涉及用于刑事调查或执法操作的数据时,快速干预的可能性尤为重要,因为不当处理的后果可能在行政调查结束之前就出现。
一个重要的关注点还涉及EDPS与国家数据保护当局之间的关系。欧洲调查通常涉及来自成员国数据库的信息,而Europol在许多情况下作为接收、分析和转发这些数据的中心。
EDPS表示,当前的合作机制不够精确。义务有时以一般术语表述,没有明确的程序或时间框架,而国家当局和欧洲监督机构并不总能使用相同的安全信息系统进行信息交换、援助请求或共同操作。
对于一个欧洲机构和一个国家当局共同控制的处理操作,监督机构建议在某些阶段使监管机构之间的合作变得强制性。相同的逻辑适用于个人行使对一个或多个成员国提供的信息的权利的情况。
在这种情况下,EDPS建议传递数据的国家当局和欧洲监督机构应在各自的权限范围内检查处理是否合法。国家当局随后应在规定的时间内通报检查结果。
监督机构还提出了与非欧洲经济区国家的信息交换问题。委员会的提案为国际操作数据传输提供了更明确的规则,但EDPS提醒注意Europol和Eurojust在当前欧洲数据保护标准生效之前签署的旧协议。
在Eurojust的情况下,涉及2019年12月12日之前签署的合作协议,而在Europol的情况下,涉及2017年5月1日之前签署的协议。这些工具仍然允许与第三国或国际组织进行某些信息交换,尽管欧洲关于独立监督、个人权利和对数据使用的质疑的标准在此期间发生了变化。
EDPS并不要求立即取消所有这些协议,但认为它们应进行审查,并在必要时重新谈判。旧协议不应被视为当前标准的永久例外,执法信息传输应提供与当前有效的欧洲框架相兼容的保障。
另一项建议涉及海关信息系统,这是用于交换相关海关信息的系统。EDPS要求将其协调监督整合到已经用于其他欧洲系统的共同机制中,以便不再保持在一个单独的控制结构中。
该意见还分析了与数字公约的关系,讨论了对欧洲数字框架的更广泛修改。EDPS警告说,立即改变适用于欧洲执法机构的规则,而没有相应修改适用于国家当局的规则,可能会在委员会试图消除碎片化的领域产生新的差异。
这种风险尤其出现在共同操作中,其中相同的活动可能同时涉及一个欧洲机构和一个国家成员的警察或其他当局。如果规则朝不同方向发展,相同的数据可能会根据处理它的机构面临不同的要求。
因此,EDPS要求保持适用于欧洲机构的规则与管理警察和国家司法当局使用数据的框架之间的一致性。修改应协调进行,以便简化一个层面不会在共同进行的操作中产生额外的复杂性。
扩展Europol和Eurojust的权力也给需要监督它们的机构带来了实际问题。EDPS估计,新职能不仅会导致处理的信息量增加,还会导致更复杂的操作、更多的数据流向国家当局和第三国,以及更多需要检查是否遵守隐私保障的情况。
监督机构表示,这些额外的责任不能在没有相应资源的情况下得到满足。如果Europol和Eurojust获得新的职能,涉及处理更大和更复杂的数据量,EDPS要求通过额外的人力和资金来增强其监督能力。
关于数据保护规则的提案是一个更大包裹的一部分,委员会旨在增强欧洲在预防、调查和起诉严重跨境犯罪方面的能力。该包裹还包括对Europol和Eurojust的任务的修改以及新的刑事调查合作规则。
EDPS的意见并不反对这一扩展,并支持为操作数据使用提供一个更连贯的框架。其主要条件是,机构能力的发展应伴随足够明确的控制工具和能够有效检查个人信息使用的机构能力。
EDPS的建议将进入委员会提案的讨论中。它们并不单独修改适用于Europol、Eurojust、EPPO或Frontex的规则,也不代表对未来欧洲框架形式的最终决定。
简而言之,EDPS支持为Europol、Eurojust、EPPO以及在更有限程度上为Frontex使用的操作数据创建一个更统一的框架,但表示规则的协调必须伴随更强有力的监督。监督机构要求明确规定其可以命令纠正任何违反欧洲数据保护规则的行为,并能够在紧急情况下采取临时措施。EDPS希望与国家当局合作的程序和时间框架更加明确,包括当数据来自成员国或由欧洲机构和国家当局共同处理时。Europol和Eurojust向第三国或国际组织传递操作数据的旧协议应进行审查,并在必要时重新谈判,以符合当前的欧洲标准。扩展Europol和Eurojust的职能将意味着更大的数据量、更复杂的操作和更多的国际交流,因此EDPS要求因此增加监督的人力和财力资源。
欧洲委员会提议在一个更连贯的框架中重新整合一部分重要的规则,这些规则管理着欧洲机构在打击犯罪和司法合作中使用操作数据的方式。受影响的机构包括Europol、Eurojust和欧洲检察院,而一些变更将适用于Frontex,尽管范围更有限。
EDPS支持总体方向,并认为减少适用于不同机构的规则之间的碎片化可以使系统更易于实施。目前,部分数据保护保障措施存在于欧盟机构的一般规则中,而其他则存在于每个机构的特定规则中,这可能在欧洲和国家当局共同工作时造成差异和重叠。
然而,监督机构提醒说,规则的统一化如果实施机制仍不明确,则是不够的。警方、检察官和欧洲合作机构使用的数据可能包含关于被怀疑者、受害者、证人或其他参与调查的人的非常敏感的信息,而信息交换可能同时跨越多个国家和欧洲的法律体系。
“我们长期以来一直要求为欧盟司法和内务机构提供一个连贯和有效的数据保护框架,因此,我们欢迎这一提案的目标。然而,只有通过有效的监督和执行,这一目标才能实现,”欧洲数据保护监督机构Wojciech Wiewiórowski表示。
其中一项请求的变更涉及EDPS强制机构纠正违规行为的权力。委员会的提案允许发出命令以使处理操作符合规则,但监督机构认为措辞必须明确涵盖任何违反欧洲框架的行为,包括不直接涉及特定处理操作的义务。
例如,问题可能出现在记录保存、数据保护责任人的指定和运作方式或其他组织义务上。EDPS希望其干预的可能性在这些情况下也要明确,包括因为罚款的实施可能依赖于先前存在的强制命令。
另一项建议涉及需要立即干预的情况。EDPS要求明确能够在存在合理理由认为某个机构或欧洲机构违反规则时采取临时措施,并且延迟干预可能危及相关人员的权利。
此类措施将允许在监督程序完成之前暂时限制某些活动。EDPS认为,当涉及用于刑事调查或执法操作的数据时,快速干预的可能性尤为重要,因为不当处理的后果可能在行政调查结束之前就出现。
一个重要的关注点还涉及EDPS与国家数据保护当局之间的关系。欧洲调查通常涉及来自成员国数据库的信息,而Europol在许多情况下作为接收、分析和转发这些数据的中心。
EDPS表示,当前的合作机制不够精确。义务有时以一般术语表述,没有明确的程序或时间框架,而国家当局和欧洲监督机构并不总能使用相同的安全信息系统进行信息交换、援助请求或共同操作。
对于一个欧洲机构和一个国家当局共同控制的处理操作,监督机构建议在某些阶段使监管机构之间的合作变得强制性。相同的逻辑适用于个人行使对一个或多个成员国提供的信息的权利的情况。
在这种情况下,EDPS建议传递数据的国家当局和欧洲监督机构应在各自的权限范围内检查处理是否合法。国家当局随后应在规定的时间内通报检查结果。
监督机构还提出了与非欧洲经济区国家的信息交换问题。委员会的提案为国际操作数据传输提供了更明确的规则,但EDPS提醒注意Europol和Eurojust在当前欧洲数据保护标准生效之前签署的旧协议。
在Eurojust的情况下,涉及2019年12月12日之前签署的合作协议,而在Europol的情况下,涉及2017年5月1日之前签署的协议。这些工具仍然允许与第三国或国际组织进行某些信息交换,尽管欧洲关于独立监督、个人权利和对数据使用的质疑的标准在此期间发生了变化。
EDPS并不要求立即取消所有这些协议,但认为它们应进行审查,并在必要时重新谈判。旧协议不应被视为当前标准的永久例外,执法信息传输应提供与当前有效的欧洲框架相兼容的保障。
另一项建议涉及海关信息系统,这是用于交换相关海关信息的系统。EDPS要求将其协调监督整合到已经用于其他欧洲系统的共同机制中,以便不再保持在一个单独的控制结构中。
该意见还分析了与数字公约的关系,讨论了对欧洲数字框架的更广泛修改。EDPS警告说,立即改变适用于欧洲执法机构的规则,而没有相应修改适用于国家当局的规则,可能会在委员会试图消除碎片化的领域产生新的差异。
这种风险尤其出现在共同操作中,其中相同的活动可能同时涉及一个欧洲机构和一个国家成员的警察或其他当局。如果规则朝不同方向发展,相同的数据可能会根据处理它的机构面临不同的要求。
因此,EDPS要求保持适用于欧洲机构的规则与管理警察和国家司法当局使用数据的框架之间的一致性。修改应协调进行,以便简化一个层面不会在共同进行的操作中产生额外的复杂性。
扩展Europol和Eurojust的权力也给需要监督它们的机构带来了实际问题。EDPS估计,新职能不仅会导致处理的信息量增加,还会导致更复杂的操作、更多的数据流向国家当局和第三国,以及更多需要检查是否遵守隐私保障的情况。
监督机构表示,这些额外的责任不能在没有相应资源的情况下得到满足。如果Europol和Eurojust获得新的职能,涉及处理更大和更复杂的数据量,EDPS要求通过额外的人力和资金来增强其监督能力。
关于数据保护规则的提案是一个更大包裹的一部分,委员会旨在增强欧洲在预防、调查和起诉严重跨境犯罪方面的能力。该包裹还包括对Europol和Eurojust的任务的修改以及新的刑事调查合作规则。
EDPS的意见并不反对这一扩展,并支持为操作数据使用提供一个更连贯的框架。其主要条件是,机构能力的发展应伴随足够明确的控制工具和能够有效检查个人信息使用的机构能力。
EDPS的建议将进入委员会提案的讨论中。它们并不单独修改适用于Europol、Eurojust、EPPO或Frontex的规则,也不代表对未来欧洲框架形式的最终决定。