Die Verordnung (EU) 2018/1725 stützt sich auf die frühere Verordnung und entspricht der Datenschutzgrundverordnung (EU) 2016/679 (DSGVO), die für die meisten Organisationen gilt, die personenbezogene Daten in den Mitgliedstaaten verarbeiten. Im Vergleich zu den früheren Vorschriften werden durch die Verordnung (EU) 2018/1725 die Dokumentationspflichten stärker an den Risiken ausgerichtet, die die Verarbeitung personenbezogener Daten mit sich bringen. Dies bedeutet beispielsweise, dass die Dokumentationsanforderungen für das Abonnieren eines Newsletters von EU-Institutionen niedriger sind als etwa für ein intelligentes Videoüberwachungssystem, das öffentlich zugänglichen Raum überwacht, oder für eine Datenbank, die Profile von Reisenden zu Kontrollzwecken erstellt.

Je nach Verfahren müssen die EU-Institutionen bei der Verarbeitung von personenbezogenen Daten (als „Verantwortliche“) nicht unbedingt alle nachstehend aufgeführten Schritte durchlaufen (diese Schritte sind im Leitfaden „Rechenschaftspflicht vor Ort“ beschrieben):

    • Erstellung der grundlegenden Dokumentation („Verzeichnis“) aller Verarbeitungsvorgänge;
    • Prüfung der Wahrscheinlichkeit, dass der Vorgang ein hohes Risiko für die Personen darstellt, deren Daten verarbeitet werden, und Konsultation des DSB, wenn dies der Fall zu sein scheint;
    • Muss die EU-Institution eine Datenschutz-Folgenabschätzung durchführen, so sind dabei diese Risiken eingehender zu untersuchen und spezifische Garantien/Kontrollen zu ihrer Bewältigung zu entwickeln;
    • Deuten die Ergebnisse der Datenschutz-Folgenabschätzung auf hohe Restrisiken für den Datenschutz hin, muss die EU-Institution beim EDSB eine vorherige Konsultation beantragen (siehe Artikel 40 bzw. Artikel 90 der Verordnung (EU) 2018/1725 für verwaltungstechnische und operative personenbezogene Daten).

Artikel 39 der Verordnung 2016/794 über Europol sieht für neue Arten von Verarbeitungsvorgängen in Bezug auf operative Daten – Daten, die von Europol zur Unterstützung der Mitgliedstaaten bei der Verhütung und Bekämpfung von schwerer Kriminalität und Terrorismus verarbeitet werden – eine vorherige Ad-hoc-Konsultation vor. Entsprechend sieht Artikel 72 der Verordnung 2017/1939 über die Europäische Staatsanwaltschaft (EuStA) einen besonderen Mechanismus zur vorherigen Konsultation für die Verarbeitung von operativen Daten vor, nämlich von Daten, die im Zusammenhang mit strafrechtlichen Ermittlungen und Strafverfolgungsmaßnahmen der EuStA verarbeitet werden. Die Verordnung 2018/1725, einschließlich des Standardmechanismus für die vorherige Konsultation, ist für die Verarbeitung von verwaltungstechnischen Daten durch Europol und die EuStA anwendbar, wozu beispielsweise auch Daten über Mitarbeiter und Besucher gehören.

Wenn eine EU-Institution unsicher ist, ob sie uns eine Verarbeitung zwecks vorheriger Konsultation melden muss, kann ihr DSB uns in dieser Frage konsultieren.

Wie auch bei den früheren Stellungnahmen zur Vorabkontrolle sind die Stellungnahmen im Allgemeinen öffentlich. Allerdings können wir sensible Elemente erforderlichenfalls, wie etwa im Zusammenhang mit Sicherheitsaspekten, löschen. Einige Stellungnahmen, die naturgemäß sensibel sind, insbesondere im Bereich Polizei und Justiz, werden gegebenenfalls nicht veröffentlicht. Aus Gründen der Transparenz enthält unser Jahresbericht eine Zusammenfassung dieser Stellungnahmen.



Security investigations - Commission

Opinion of 2 October 2008 on a notification for prior checking on security investigations (Case 2007-736)

The ADMIN/DS/RA section of the Commission is empowered to take measures in response to criminal acts concerning the buildings occupied by the Commission, the people who work in or for various reasons have access to those buildings, and any other acts which may be harmful to the institution. This includes collecting and keeping evidence and taking various investigative steps to gather such evidence, technical reporting, and collecting statements from victims, complainants, witnesses and where appropriate the perpetrators of acts.

The EDPS has examined the processing of personal data in the procedure for security investigations, and has concluded that it does not appear to breach the provisions of Regulation (EC) No 45/2001 so long as certain recommendations are followed, in particular that the department responsible should assess the proportionality of its processing activities on a case‑by‑case basis; that it should provide adequate safeguards during its activities; that it should ensure that transfers of data are legal and necessary; that it should improve the procedures relating to the rights of access to and rectification of data, and should provide the requisite information to the data subjects concerned by the investigations.

Pilot project on individual productivity monitoring - Council

Avis du 1er octobre 2008 sur la notification de contrôle préalable au sujet d'un projet pilote sur le suivi de la productivité individuelle: traitement ultérieur des données à caractère personnel dans l'application Workflow (Dossier 2008-436)

In view of providing Heads of Language Units and individual members of staff with individual performance indicators, the Council intends to set up a pilot project on Individual Productivity Monitoring.
The proposed tool should enable individual members of staff to monitor their own production and the head of the data subject's unit to monitor the production of any given member of their unit and to monitor the production of all members of their unit in one simple operation.
On the basis of actual output as compared to the actual working time spent on translation and revision (core activities), an objective picture of individual performance can be established on the basis of:  
  1. Comparable statistical data regarding the core activity of linguists, i.e. translation and revision, so that the average translation and revision output of each individual linguist can be compared with the unit average
  2.  A break-down of the actual use of working hours on the one hand by individual linguists and on the other hand at the unit level.  
The productivity reports will be generated monthly, quarterly, half-yearly and yearly. The data produced in this way will be used by the head of the data subject's unit and the individual members of staff as one element in the assessment of the production of each member of staff.
A full implementation of the final processing is envisaged around September 2009 after the successful completion of the pilot project.
The EDPS concluded that there was no reason to believe that there is a breach of the provisions of Regulation 45/2001 provided certain considerations are fully taken into account. In particular, should the pilot project become a full fledged project at the term of the pilot project, a legal decision/instrument providing a specific legal basis for the processing of personal data must be adopted; the information note on the processing of personal data should be completed to include information on the categories of data collected and further processed; the controller should inform the EDPS as to the measures used to make the data anonymous at the end of the two year retention period; and the possibility of a specific revision procedure by data subjects who which to contest the accuracy of the reports prior to the evaluation exercise should be examined.
Réseau de personnes de confiance (harcèlement) - Commission

Avis du 30 septembre 2008 sur la notification d'un contrôle préalable à propos du dossier "mise en oeuvre par le service gestionnaire et le réseau des personnes de confiance de la procédure informelle de lutte contre le harcèlement moral et le harcèlement sexuel à la Commission européenne (procédure contre le harcèlement) (Dossier 2008-062)

Recruitment of trainees - EMSA

Opinion of 29 September 2008 on a notification for prior checking regarding "recruitment of trainees within the traineeship scheme in EMSA" (Case 2008-384)

The European Maritime Safety Agency offers a traineeship period from three to five months to interested individuals. In the process of selecting trainees, EMSA processes a variety of personal data of applicants. Anybody can become data subject who applies for a traineeship at EMSA.

EMSA is a relatively young agency and although in many instances it provides good standard for protecting applicants' data (e.g. general information given to candidates) not all data protection aspects are yet well defined. This is the case regarding the storage period and the handling of data on disability for obtaining certain supplementary grant. The EDPS made specific suggestions in these areas.

Double child allowance - Council

Opinion of 29 September 2008 on the notification for prior checking on double dependent child allowance for a handicapped child (Case 2008-405)

Pursuant to Article 67(3) of the Staff Regulations, the Council has laid down a procedure for obtaining the opinion of the medical officer on the award of double dependent child allowance on the basis of probative medical documents. Article 67(3) of the Staff Regulations states that the dependent child allowance may be doubled, by special reasoned decision of the appointing authority based on probative medical documents establishing that the child concerned is suffering from a mental or physical handicap which involves the official in heavy expenditure.

The proposed processing operation does not appear to involve any infringement of the provisions of Regulation (EC) No 45/2001, provided that the Council sets an appropriate and proportionate period for the retention of data in ARPEGE, provides appropriate safeguards for long-term data storage, informs recipients that the data may not be used for other purposes, draws up an information note on the procedure for implementing the medical officer's conclusions on the award of double child allowance for a handicapped dependent child or supplements the note provided by the medical officer when the handicap is assessed.

