

Manche Verfahren, die EU-Institutionen eingeführt haben, bringen Risiken für das Recht auf Datenschutz und die Grundfreiheiten des Einzelnen mit sich.

Der frühere Rechtsrahmen (Verordnung (EG) Nr. 45/2001) verpflichtete die EU-Institutionen, uns eine Meldung zu machen, bevor sie risikobehaftete Datenverarbeitungsverfahren einführten.

Im Allgemeinen waren unsere Stellungnahmen zu Vorabkontrollen öffentlich.

Die Verordnung (EU) 2018/1725 stützt sich auf die frühere Verordnung und entspricht der Datenschutzgrundverordnung (EU) 2016/679 (DSGVO), die für die meisten Organisationen gilt, die personenbezogene Daten in den Mitgliedstaaten verarbeiten. Im Vergleich zu den früheren Vorschriften werden durch die Verordnung (EU) 2018/1725 die Dokumentationspflichten stärker an den Risiken ausgerichtet, die die Verarbeitung personenbezogener Daten mit sich bringen. Dies bedeutet beispielsweise, dass die Dokumentationsanforderungen für das Abonnieren eines Newsletters von EU-Institutionen niedriger sind als etwa für ein intelligentes Videoüberwachungssystem, das öffentlich zugänglichen Raum überwacht, oder für eine Datenbank, die Profile von Reisenden zu Kontrollzwecken erstellt.

Je nach Verfahren müssen die EU-Institutionen bei der Verarbeitung von personenbezogenen Daten (als „Verantwortliche“) nicht unbedingt alle nachstehend aufgeführten Schritte durchlaufen (diese Schritte sind im Leitfaden „Rechenschaftspflicht vor Ort“ beschrieben):

    • Erstellung der grundlegenden Dokumentation („Verzeichnis“) aller Verarbeitungsvorgänge;
    • Prüfung der Wahrscheinlichkeit, dass der Vorgang ein hohes Risiko für die Personen darstellt, deren Daten verarbeitet werden, und Konsultation des DSB, wenn dies der Fall zu sein scheint;
    • Muss die EU-Institution eine Datenschutz-Folgenabschätzung durchführen, so sind dabei diese Risiken eingehender zu untersuchen und spezifische Garantien/Kontrollen zu ihrer Bewältigung zu entwickeln;
    • Deuten die Ergebnisse der Datenschutz-Folgenabschätzung auf hohe Restrisiken für den Datenschutz hin, muss die EU-Institution beim EDSB eine vorherige Konsultation beantragen (siehe Artikel 40 bzw. Artikel 90 der Verordnung (EU) 2018/1725 für verwaltungstechnische und operative personenbezogene Daten).

Artikel 39 der Verordnung 2016/794 über Europol sieht für neue Arten von Verarbeitungsvorgängen in Bezug auf operative Daten – Daten, die von Europol zur Unterstützung der Mitgliedstaaten bei der Verhütung und Bekämpfung von schwerer Kriminalität und Terrorismus verarbeitet werden – eine vorherige Ad-hoc-Konsultation vor. Entsprechend sieht Artikel 72 der Verordnung 2017/1939 über die Europäische Staatsanwaltschaft (EuStA) einen besonderen Mechanismus zur vorherigen Konsultation für die Verarbeitung von operativen Daten vor, nämlich von Daten, die im Zusammenhang mit strafrechtlichen Ermittlungen und Strafverfolgungsmaßnahmen der EuStA verarbeitet werden. Die Verordnung 2018/1725, einschließlich des Standardmechanismus für die vorherige Konsultation, ist für die Verarbeitung von verwaltungstechnischen Daten durch Europol und die EuStA anwendbar, wozu beispielsweise auch Daten über Mitarbeiter und Besucher gehören.

Wenn eine EU-Institution unsicher ist, ob sie uns eine Verarbeitung zwecks vorheriger Konsultation melden muss, kann ihr DSB uns in dieser Frage konsultieren.

Wie auch bei den früheren Stellungnahmen zur Vorabkontrolle sind die Stellungnahmen im Allgemeinen öffentlich. Allerdings können wir sensible Elemente erforderlichenfalls, wie etwa im Zusammenhang mit Sicherheitsaspekten, löschen. Einige Stellungnahmen, die naturgemäß sensibel sind, insbesondere im Bereich Polizei und Justiz, werden gegebenenfalls nicht veröffentlicht. Aus Gründen der Transparenz enthält unser Jahresbericht eine Zusammenfassung dieser Stellungnahmen.



Early retirement - Parliament

Opinion of 18 February 2009 on a notification for prior checking on the procedure for early retirement without reduction of pension rights (Case 2008-748)

The European Parliament has implemented a procedure allowing officials and temporary agents who meet the eligibility conditions to file an application in order to benefit from early retirement without reduction of their pension rights.

The EDPS finds that there is a breach of Articles 11 and 12 of Regulation (EC) No 45/2001, in particular in view of the fact that no specific notice containing all the relevant data protection information is provided to the members of the staff concerned concerning the data processing that is taking place. The EDPS further makes recommendations to the European Parliament with respect to the need to also inform third parties concerned whom data are processed (e.g. in cases of requests for early retirement for family reasons) about the data processing and their right to access, correct and block their own data.

Verfügbare Sprachen: Englisch, Französisch

ART: Audit Reconciliation Tool - Court of Auditors

Opinion of 9 February 2009 on a notification for prior checking regarding "ART: Audit Reconciliation Tool" (Case 2008-239)

The purpose of the processing operation is to facilitate individual auditors and their Heads of Unit to reconcile their time recorded in ASSYST (the Audit Management System) with EFFICIENT (the Flexitime system) through the so called ART tool.

A reconciliation of the records of ASSYST and EFFICIENT by staff allows them ensuring that their ASSYST records are complete and accurate for the current and the previous month.

The main recommendations of the EDPS related to, among others, the need to adopt a specific legal basis for the ART processing operation, the adoption of a privacy statement and the modification of the privacy statements of the two underlying databases.

Verfügbare Sprachen: Englisch, Französisch

Threats to European Commission interests in the areas of counter-intelligence and counter-terrorism - Commission

Opinion of 26 January 2009 on a notification for prior checking concerning "Threats to European Commission interests in the areas of counter-intelligence and counter-terrorism" (Case 2008-0440)
In the context of threat management in the areas of counter-espionage and counter-terrorism, the European Commission has set up the two separate procedures of security investigations and screening procedures in order to protect its interests and those of the Member States. The EDPS has examined the two procedures and issued recommendations including the following: establishment of a more detailed legal basis covering a broader scope spanning all the possibilities for launching a screening procedure and establishment of a procedure ensuring that data are stored no longer than necessary.  The EDPS also recommended revising the screening section of the privacy statement and pro-actively supplying data subjects of screening with the privacy statement.

Verfügbare Sprachen: Englisch, Französisch

Report on probation period - Parliament

Opinion of 21 January 2009 on a notification for prior checking concerning the report on probation period (Case 2008-604)

The European Parliament has implemented a data processing to evaluate newly recruited officials, temporary and contract agents during the initial period of their employment, which serves as a basis for the confirmation, dismissal or possible extension of the probation period of that person.

Amongst its recommendations, the EDPS in particular asked that the European Parliament ensures that no sensitive data relating to health is processed, that recipients of the data are reminded to use the data only for the purpose for which they were transmitted, and that data subjects are informed about the data retention periods and their rights of access and rectification which can be done by adding the necessary information in the Vade-mecum to newcomers and in the probation report form.

Verfügbare Sprachen: Englisch, Französisch

Capacity to work in a third language - Parliament

Opinion of 21 January 2009 on a notification for prior checking on the assessment of staff's capacity to work in a third language before first promotion (Case 2008-690)

The European Parliament has implemented a data processing to evaluate the capacity of officials and contractual agents in function group IV to work in a third language. Officials must demonstrate the capacity to work in a third language to be eligible for a first promotion, and contractual agents must prove their ability to work in a third language before the renewal of their contract for an indefinite period.

The EDPS recommends that appropriate data retention periods are defined for the conservation of these assessments, that a procedure is implemented ensuring the exercise by individuals of their right to access and rectify their assessment (in particular access and rectification to the tests organized by EPSO), that specific information concerning the processing of individuals' data for the purpose of the assessment of the capacity to work in a third language is provided to the persons concerned. The EDPS also outlines that the staff processing personal data should be reminded of their duty of confidentiality towards such data.

Verfügbare Sprachen: Englisch, Französisch