Print

Vorabkontrolle

Manche Verfahren, die EU-Institutionen eingeführt haben, bringen Risiken für das Recht auf Datenschutz und die Grundfreiheiten des Einzelnen mit sich.

Der frühere Rechtsrahmen (Verordnung (EG) Nr. 45/2001) verpflichtete die EU-Institutionen, uns eine Meldung zu machen, bevor sie risikobehaftete Datenverarbeitungsverfahren einführten.

Im Allgemeinen waren unsere Stellungnahmen zu Vorabkontrollen öffentlich.

Die Verordnung (EU) 2018/1725 stützt sich auf die frühere Verordnung und entspricht der Datenschutzgrundverordnung (EU) 2016/679 (DSGVO), die für die meisten Organisationen gilt, die personenbezogene Daten in den Mitgliedstaaten verarbeiten. Im Vergleich zu den früheren Vorschriften werden durch die Verordnung (EU) 2018/1725 die Dokumentationspflichten stärker an den Risiken ausgerichtet, die die Verarbeitung personenbezogener Daten mit sich bringen. Dies bedeutet beispielsweise, dass die Dokumentationsanforderungen für das Abonnieren eines Newsletters von EU-Institutionen niedriger sind als etwa für ein intelligentes Videoüberwachungssystem, das öffentlich zugänglichen Raum überwacht, oder für eine Datenbank, die Profile von Reisenden zu Kontrollzwecken erstellt.

Je nach Verfahren müssen die EU-Institutionen bei der Verarbeitung von personenbezogenen Daten (als „Verantwortliche“) nicht unbedingt alle nachstehend aufgeführten Schritte durchlaufen (diese Schritte sind im Leitfaden „Rechenschaftspflicht vor Ort“ beschrieben):

    • Erstellung der grundlegenden Dokumentation („Verzeichnis“) aller Verarbeitungsvorgänge;
    • Prüfung der Wahrscheinlichkeit, dass der Vorgang ein hohes Risiko für die Personen darstellt, deren Daten verarbeitet werden, und Konsultation des DSB, wenn dies der Fall zu sein scheint;
    • Muss die EU-Institution eine Datenschutz-Folgenabschätzung durchführen, so sind dabei diese Risiken eingehender zu untersuchen und spezifische Garantien/Kontrollen zu ihrer Bewältigung zu entwickeln;
    • Deuten die Ergebnisse der Datenschutz-Folgenabschätzung auf hohe Restrisiken für den Datenschutz hin, muss die EU-Institution beim EDSB eine vorherige Konsultation beantragen (siehe Artikel 40 bzw. Artikel 90 der Verordnung (EU) 2018/1725 für verwaltungstechnische und operative personenbezogene Daten).

Artikel 39 der Verordnung 2016/794 über Europol sieht für neue Arten von Verarbeitungsvorgängen in Bezug auf operative Daten – Daten, die von Europol zur Unterstützung der Mitgliedstaaten bei der Verhütung und Bekämpfung von schwerer Kriminalität und Terrorismus verarbeitet werden – eine vorherige Ad-hoc-Konsultation vor. Entsprechend sieht Artikel 72 der Verordnung 2017/1939 über die Europäische Staatsanwaltschaft (EuStA) einen besonderen Mechanismus zur vorherigen Konsultation für die Verarbeitung von operativen Daten vor, nämlich von Daten, die im Zusammenhang mit strafrechtlichen Ermittlungen und Strafverfolgungsmaßnahmen der EuStA verarbeitet werden. Die Verordnung 2018/1725, einschließlich des Standardmechanismus für die vorherige Konsultation, ist für die Verarbeitung von verwaltungstechnischen Daten durch Europol und die EuStA anwendbar, wozu beispielsweise auch Daten über Mitarbeiter und Besucher gehören.

Wenn eine EU-Institution unsicher ist, ob sie uns eine Verarbeitung zwecks vorheriger Konsultation melden muss, kann ihr DSB uns in dieser Frage konsultieren.

Wie auch bei den früheren Stellungnahmen zur Vorabkontrolle sind die Stellungnahmen im Allgemeinen öffentlich. Allerdings können wir sensible Elemente erforderlichenfalls, wie etwa im Zusammenhang mit Sicherheitsaspekten, löschen. Einige Stellungnahmen, die naturgemäß sensibel sind, insbesondere im Bereich Polizei und Justiz, werden gegebenenfalls nicht veröffentlicht. Aus Gründen der Transparenz enthält unser Jahresbericht eine Zusammenfassung dieser Stellungnahmen.

Filters

7
Jan
2008

Probationary period reports - European Maritime Safety Agency

Opinion of 7 January 2008 on a notification for prior checking concerning "probationary period reports" (Case 2007-569)

Personal data processed within Probationary Period Reports are used for the evaluation of the initial performance of the respective temporary and contract agent in view of their possible establishment (or dismissal). In addition, the reports may be used for the follow-up of the individual training need, as well as provide a basis for the first annual career development review. 
 
The EDPS recommendations provided in this opinion aim to ensure the full compliance with the Regulation 45/2001 and concern, in particular, the information to be provided to the data subjects.
Verfügbare Sprachen: Englisch, Französisch
19
Dec
2007

Contrôle qualité du travail et gestion du ranking - Centre de Traduction

Avis du 19 décembre 2007 sur la notification d'un contrôle préalable à propos du dossier "Contrôle qualité d'un travail de traduction d'un contractant freelance et gestion du ranking" (Dossier 2007-154)

Verfügbare Sprachen: Französisch
18
Dec
2007

Fraud notification service - OLAF

Opinion of 18 December 2007 on a notification for prior checking on the fraud notification service (Case 2007-481)

The Fraud Notification Service is a web based information system that OLAF has put at the public's disposal in order to facilitate the collection of information to use in the fight against fraud, corruption and other illegal activities affecting the financial interests of the Community.  Members of the public can provide the information by completing a questionnaire and they can register to have two-way communications with OLAF. The messages are reviewed automatically and also by review officers. Upon review of the information, OLAF decides whether the matter merits initiation of the assessment stage, or should be classified as a prima facie non-case. If an assessment is initiated, then the matter will be assigned a CMS number and the investigator will place all information received through the system in the CMS file.
 
In his opinion, the EDPS concluded that OLAF should implement certain recommendations, including: 
  • ensuring the deletion of pointless messages as well as avoiding asking questions that would lead informants to disclose information that is irrelevant for the purposes of detecting fraud and corruption affecting the financial interests of the Community.
  • ensuring the right to information, access and rectification to those who have been named by the users of the Fraud Notification Service, subject to the application of the exceptions provided for in the Regulation.
  • ensuring that the conservation period of irrelevant information is kept as short as possible and in any event for no longer than one year.
  • inserting a link in the privacy policy at the webpage through which visitors who want to use the Fraud Notification Service must necessarily go through or alternatively in a very prominent way, immediately after or before the information on the Fraud Notification Service.
Verfügbare Sprachen: Englisch, Französisch
17
Dec
2007

Career development - European Maritime Safety Agency

Opinion of 17 December 2007 on a notification for prior checking concerning "Annual career development" (Case 2007-568)

All officials, temporary and contractual agents working for the European Maritime Safety Agency (EMSA) are subject to yearly evaluation reports concerning their ability, efficiency and conduct. The purpose of the data processing in question is the subsequent career development review, promotion/reclassification exercise, follow-up of individual training plans and renewal of temporary agent or contract agent contract.
 

The EDPS has issued an opinion on the evaluation of the EMSA staff. The EDPS concludes that on a general basis the procedure complies with the principles established in the data protection regulation. However the EDPS did make some recommendations mainly as concerns the need to collect some data, the information of the persons concerned as well as the appropriate time-limit for the storage of data.

Verfügbare Sprachen: Englisch, Französisch