
Brussell, id-9 ta’ Ottubru - Matul l-aħħar plenarja tiegħu, il-Bord Ewropew għall-Protezzjoni tad-Data (EDPB) adotta Opinjoni dwar ċerti obbligi li jirriżultaw mid-dipendenza fuq il-proċessur(i) u s-sottoproċessur(i), il-Linji Gwida dwar l-interess leġittimu, Dikjarazzjoni dwar l-istabbiliment ta’ regoli proċedurali addizzjonali għall-infurzar tal-GDPR u l-programm ta’ ħidma tal-EDPB 2024-2025.
L-ewwel nett, l-EDPB adotta Opinjoni dwar ċerti obbligi li jirriżultaw mid-dipendenza fuq il-proċessur(i) u s-sottoproċessur(i) wara talba skont l-Artikolu 64(2) tal-GDPR lill-Bord mill-Awtorità Daniża għall-Protezzjoni tad-Data (DPA). L-Artikolu 64(2) tal-GDPR jipprevedi li kwalunkwe DPA tista’ titlob lill-Bord joħroġ opinjoni dwar kwistjonijiet ta’ applikazzjoni ġenerali jew li jipproduċu effetti f’aktar minn Stat Membru wieħed.
L-Opinjoni hija dwar sitwazzjonijiet fejn il-kontrolluri jiddependu fuq proċessur u sottoproċessur wieħed jew aktar. B’mod partikolari, jindirizza tmien mistoqsijiet dwar l-interpretazzjoni ta’ ċerti dmirijiet tal-kontrolluri li jiddependu fuq il-proċessuri u s-sottoproċessuri, kif ukoll il-formulazzjoni tal-kuntratti bejn il-kontrolluri u l-proċessuri, li jirriżultaw b’mod partikolari mill-Artikolu 28 tal-GDPR.
L-Opinjoni tispjega li l-kontrolluri għandu jkollhom l-informazzjoni dwar l-identità (jiġifieri l-isem, l-indirizz, il-persuna ta’ kuntatt) tal-proċessuri, tas-sottoproċessuri eċċ. kollha disponibbli faċilment f’kull ħin sabiex ikunu jistgħu jissodisfaw bl-aħjar mod l-obbligi tagħhom skont l-Artikolu 28 tal-GDPR. Barra minn hekk, l-obbligu tal-kontrollur li jivverifika jekk is-(sotto)proċessuri jippreżentawx “garanziji suffiċjenti” għandu japplika irrispettivament mir-riskju għad-drittijiet u l-libertajiet tas-suġġetti tad-data, għalkemm il-firxa ta’ tali verifika tista’ tvarja, b’mod partikolari abbażi tar-riskji assoċjati mal-ipproċessar.
L-Opinjoni tiddikjara wkoll li filwaqt li l-proċessur inizjali għandu jiżgura li jipproponi sottoproċessuri b’garanziji suffiċjenti, id-deċiżjoni u r-responsabbiltà finali dwar l-involviment ta’ sottoproċessur speċifiku jibqgħu f’idejn il-kontrollur.
L-EDPB iqis li skont il-GDPR, il-kontrollur ma għandux id-dmir li jitlob b’mod sistematiku għall-kuntratti ta’ sottoproċessar biex jivverifika jekk l-obbligi tal-protezzjoni tad-data ġewx mgħoddija tul il-katina tal-ipproċessar. Il-kontrollur għandu jivvaluta jekk it-talba għal kopja ta’ tali kuntratti jew ir-rieżami tagħhom hijiex meħtieġa biex ikun jista’ juri l-konformità mal-GDPR.
Barra minn hekk, meta t-trasferimenti ta’ data personali barra miż-Żona Ekonomika Ewropea jsiru bejn żewġ (sotto)proċessuri, il-proċessur bħala esportatur tad-data jenħtieġ li jħejji d-dokumentazzjoni rilevanti, bħal dik relatata mar-raġuni għat-trasferiment użata, il-valutazzjoni tal-impatt tat-trasferiment u l-miżuri supplimentari possibbli. Madankollu, peress li l-kontrollur għadu soġġett għad-dmirijiet li jirriżultaw mill-Artikolu 28(1) tal-GDPR dwar “garanziji suffiċjenti”, minbarra dawk skont l-Artikolu 44 biex jiġi żgurat li l-livell ta’ protezzjoni ma jiġix imminat mit-trasferimenti ta’ data personali, jenħtieġ li jivvaluta din id-dokumentazzjoni u jkun jista’ juriha lill-Awtorità kompetenti għall-Protezzjoni tad-Data.
Imbagħad, il-Bord adotta Linji Gwida dwar l-ipproċessar ta’ data personali abbażi ta’ interess leġittimu.
Il-kontrolluri tad-data jeħtieġu bażi ġuridika biex jipproċessaw id-data personali b’mod legali. L-interess leġittimu huwa wieħed mis-sitt bażijiet legali possibbli.
Dawn il-Linji Gwida janalizzaw il-kriterji stabbiliti fl-Artikolu 6(1)(f) tal-GDPR li l-kontrolluri jridu jissodisfaw biex jipproċessaw id-data personali legalment abbażi ta’ interess leġittimu. Hija tqis ukoll id-deċiżjoni reċenti tal-QĠUE dwar din il-kwistjoni (C-621/22, 4 ta’ Ottubru 2024).
Sabiex jiddependi fuq l-interess leġittimu, il-kontrollur jeħtieġ li jissodisfa tliet kundizzjonijiet kumulattivi:
-
it-tfittxija ta' interess leġittimu mill-kontrollur jew minn parti terza;
-
il-ħtieġa li tiġi pproċessata data personali għall-finijiet li jiġi segwit l-interess leġittimu;
-
L-interessi jew il-libertajiet u d-drittijiet fundamentali tal-individwi ma jiħdux preċedenza fuq l-interess(i) leġittimu/i tal-kontrollur jew ta’ parti terza (eżerċizzju ta’ bbilanċjar).
L-ewwel nett, huma biss l-interessi legali, artikolati b’mod ċar u preċiż, reali u preżenti li jistgħu jitqiesu bħala leġittimi. Pereżempju, tali interessi leġittimi jistgħu jeżistu f’sitwazzjoni fejn l-individwu jkun klijent jew fis-servizz tal-kontrollur.
It-tieni nett, jekk ikun hemm alternattivi raġonevoli, daqstant effettivi, iżda inqas intrużivi sabiex jintlaħqu l-interessi segwiti, l-ipproċessar ma jistax jitqies li huwa neċessarju. Il-ħtieġa ta’ pproċessar għandha tiġi eżaminata wkoll bil-prinċipju tal-minimizzazzjoni tad-data.
It-tielet, il-kontrollur għandu jiżgura li l-interess leġittimu tiegħu ma jipprevalix fuq l-interessi tal-individwu, id-drittijiet fundamentali tal-libertajiet. F’dan l-eżerċizzju ta’ bbilanċjar, il-kontrollur jeħtieġ li jqis l-interessi tal-individwi, l-impatt tal-ipproċessar u l-aspettattivi raġonevoli tagħhom, kif ukoll l-eżistenza ta’ salvagwardji addizzjonali li jistgħu jillimitaw l-impatt fuq l-individwu.
Barra minn hekk, dawn il-Linji Gwida jispjegaw kif din il-valutazzjoni għandha titwettaq fil-prattika, inkluż f’għadd ta’ kuntesti speċifiċi bħall-prevenzjoni tal-frodi, il-kummerċjalizzazzjoni diretta u s-sigurtà tal-informazzjoni. Id-dokument jispjega wkoll ir-relazzjoni bejn din il-bażi ġuridika u għadd ta’ drittijiet tas-suġġett tad-data skont il-GDPR.
Il-Linji Gwida se jkunu soġġetti għal konsultazzjoni pubblika sal-20 ta’ Novembru 2024.
Sussegwentement, il-Bord adotta Dikjarazzjoni wara l-emendi magħmula mill-Parlament Ewropew u mill-Kunsill għall-proposta tal-Kummissjoni Ewropea għal Regolament li jistabbilixxi regoli proċedurali addizzjonali relatati mal-infurzar tal-GDPR.
Id-Dikjarazzjoni ġeneralment tilqa’ l-modifiki introdotti mill-Parlament Ewropew u mill-Kunsill, u tirrakkomanda li jiġu indirizzati aktar elementi speċifiċi sabiex ir-regolament il-ġdid jilħaq l-objettivi tas-simplifikazzjoni tal-kooperazzjoni bejn l-awtoritajiet u t-titjib tal-infurzar tal-GDPR.
Id-Dikjarazzjoni tagħmel rakkomandazzjonijiet prattiċi li jistgħu jintużaw fil-kuntest tat-trilogi li ġejjin. B’mod partikolari, l-EDPB itenni l-ħtieġa għal bażi ġuridika u proċedura armonizzata għal soluzzjonijiet bonarji u jagħmel rakkomandazzjonijiet bil-ħsieb li jiġi żgurat li jintlaħaq kunsens dwar is-sommarju tal-kwistjonijiet ewlenin bl-aktar mod effiċjenti. Il-Bord jilqa’ wkoll l-inklużjoni ta’ skadenzi addizzjonali filwaqt li jfakkar li dawn jeħtieġ li jkunu realistiċi u jħeġġeġ lill-koleġiżlaturi jneħħu d-dispożizzjonijiet relatati mal-oġġezzjonijiet rilevanti u motivati u d-“dikjarazzjoni tar-raġunijiet” fil-proċedura għas-soluzzjoni tat-tilwim.
Filwaqt li d-Dikjarazzjoni tilqa’ l-objettiv li tinkiseb aktar trasparenza, l-introduzzjoni ta’ fajl tal-każ konġunt, kif propost mill-Parlament Ewropew, tkun teħtieġ bidliet kumplessi fis-sistemi ta’ ġestjoni tad-dokumenti u ta’ komunikazzjoni użati fil-livelli Ewropej u nazzjonali. Is-soluzzjonijiet tekniċi għall-implimentazzjoni tiegħu għandhom jiġu vvalutati bir-reqqa, u l-modalitajiet għall-għoti tal-aċċess għalih għandhom jiġu ċċarati aktar.
L-EDPB jilqa’ l-emenda tal-Kunsill li tippermetti lid-DPA ewlenija teskludi ruħha mill-hekk imsejħa kooperazzjoni msaħħa f’każijiet sempliċi u sempliċi, iżda jenfasizza l-ħtieġa li jiġi ċċarat aktar il-kamp ta’ applikazzjoni ta’ din in-nonparteċipazzjoni.
Il-President tal-EDPB Anu Talus qal: “L-abbozz ta’ regolament għandu l-potenzjal li jissimplifika ħafna l-infurzar tal-GDPR billi jżid l-effiċjenza tat-trattament tal-każijiet. Hija meħtieġa aktar armonizzazzjoni fil-livell tal-UE, sabiex tiġi massimizzata l-effettività sħiħa tal-mekkaniżmi ta’ kooperazzjoni u konsistenza tal-GDPR.”
Matul l-aħħar plenarja tiegħu, il-Bord adotta l-programm ta’ ħidma tiegħu għall-2024-2025. Dan huwa l-ewwel wieħed minn żewġ programmi ta’ ħidma li se jimplimentaw l-istrateġija tal-EDPB għall-2024-2027 adottata f’April 2024. Huwa bbażat fuq il-prijoritajiet stabbiliti fl-istrateġija tal-EDPB u jqis ukoll il-ħtiġijiet identifikati bħala l-aktar importanti għall-partijiet ikkonċernati.
Fl-aħħar nett, il-membri tal-EDPB qablu li jagħtu l-istatus ta’ osservatur lill-attivitajiet tal-EDPB lill-Aġenzija għall-Informazzjoni u l-Privatezza tal-Kosovo (DPA Kosovan), f’konformità mal-Artikolu 8 tar-Regoli ta’ Proċedura tal-EDPB.
l-istqarrija għall-istampa ppubblikata hawnhekk ġiet tradotta awtomatikament mill-Ingliż. l-EDPB ma jiggarantixxix il-preċiżjoni tat-traduzzjoni. Jekk jogħġbok irreferi għat-test uffiċjali fil-verżjoni bl-Ingliż tiegħu jekk ikun hemm xi dubju.