Procestaal: Engels.
HvJ EU, 16-07-2020, nr. C-311/18
ECLI:EU:C:2020:559
- Instantie
Hof van Justitie van de Europese Unie
- Datum
16-07-2020
- Magistraten
K. Lenaerts, R. Silva de Lapuerta, A. Arabadjiev, A. Prechal, M. Vilaras, M. Safjan, S. Rodin, P. G. Xuereb, L. S. Rossi, I. Jarukaitis, M. Ilešič, T. von Danwitz, D. Šváby
- Zaaknummer
C-311/18
- Conclusie
H. saugmandsgaard øe
- Roepnaam
Facebook Ireland en Schrems
- Vakgebied(en)
EU-recht (V)
- Brondocumenten en formele relaties
ECLI:EU:C:2020:559, Uitspraak, Hof van Justitie van de Europese Unie, 16‑07‑2020
ECLI:EU:C:2019:1145, Conclusie, Hof van Justitie van de Europese Unie, 19‑12‑2019
Uitspraak 16‑07‑2020
Inhoudsindicatie
‘Prejudiciële verwijzing — Bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens — Handvest van de grondrechten van de Europese Unie — Artikelen 7, 8 en 47 — Verordening (EU) 2016/679 — Artikel 2, lid 2 — Werkingssfeer — Doorgifte van persoonsgegevens naar derde landen voor commerciële doeleinden — Artikel 45 — Adequaatheidsbesluit van de Commissie — Artikel 46 — Doorgifte met passende waarborgen — Artikel 58 — Bevoegdheden van de toezichthoudende autoriteiten — Verwerking van de doorgegeven gegevens door de overheidsinstanties van een derde land voor doeleinden van nationale veiligheid — Beoordeling van de gepastheid van het door een derde land gewaarborgde beschermingsniveau — Besluit 2010/87/EU — Modelbepalingen inzake bescherming voor de doorgifte van persoonsgegevens naar derde landen — Passende waarborgen geboden door de verwerkingsverantwoordelijke — Geldigheid — Uitvoeringsbesluit (EU) 2016/1250 — Gepastheid van de bescherming geboden door het Europese Unie-Verenigde Staten-privacyschild — Geldigheid — Klacht van een natuurlijk persoon wiens persoonsgegevens zijn doorgegeven vanuit de Europese Unie naar de Verenigde Staten’
K. Lenaerts, R. Silva de Lapuerta, A. Arabadjiev, A. Prechal, M. Vilaras, M. Safjan, S. Rodin, P. G. Xuereb, L. S. Rossi, I. Jarukaitis, M. Ilešič, T. von Danwitz, D. Šváby
Partij(en)
In zaak C-311/18*,
betreffende een verzoek om een prejudiciële beslissing krachtens artikel 267 VWEU, ingediend door de High Court (rechter in eerste aanleg, Ierland) bij beslissing van 4 mei 2018, ingekomen bij het Hof op 9 mei 2018, in de procedure
Data Protection Commissioner
tegen
Facebook Ireland Ltd,
Maximillian Schrems,
in tegenwoordigheid van:
The United States of America,
Electronic Privacy Information Centre,
BSA Business Software Alliance Inc.,
Digitaleurope,
wijst
HET HOF (Grote kamer),
samengesteld als volgt: K. Lenaerts, president, R. Silva de Lapuerta, vicepresident, A. Arabadjiev, A. Prechal, M. Vilaras, M. Safjan, S. Rodin, P. G. Xuereb, L. S. Rossi en I. Jarukaitis, kamerpresidenten, M. Ilešič, T. von Danwitz (rapporteur) en D. Šváby, rechters,
advocaat-generaal: H. Saugmandsgaard Øe,
griffier: C. Strömholm, administrateur,
gezien de stukken en na de terechtzitting op 9 juli 2019,
gelet op de opmerkingen van:
- —
de Data Protection Commissioner, vertegenwoordigd door D. Young, solicitor, B. Murray en M. Collins, SC, en C. Donnelly, BL,
- —
Facebook Ireland Ltd, vertegenwoordigd door P. Gallagher en N. Hyland, SC, A. Mulligan en F. Kieran, BL, en P. Nolan, C. Monaghan, C. O'Neill en R. Woulfe, solicitors,
- —
Maximillian Schrems, vertegenwoordigd door H. Hofmann, Rechtsanwalt, E. McCullough, J. Doherty en S. O'Sullivan, SC, en G. Rudden, solicitor,
- —
The United States of America, vertegenwoordigd door E. Barrington, SC, S. Kingston, BL, en S. Barton en B. Walsh, solicitors,
- —
het Electronic Privacy Information Centre, vertegenwoordigd door S. Lucey, solicitor, G. Gilmore en A. Butler, BL, en C. O'Dwyer, SC,
- —
de BSA Business Software Alliance Inc., vertegenwoordigd door B. Van Vooren en K. Van Quathem, advocaten,
- —
Digitaleurope, vertegenwoordigd door N. Cahill, barrister, J. Cahir, solicitor, en M. Cush, SC,
- —
Ierland, vertegenwoordigd door A. Joyce en M. Browne als gemachtigden, bijgestaan door D. Fennelly, BL,
- —
de Belgische regering, vertegenwoordigd door J.-C. Halleux en P. Cottin als gemachtigden,
- —
de Tsjechische regering, vertegenwoordigd door M. Smolek, J. Vláčil, O. Serdula en A. Kasalická als gemachtigden,
- —
de Duitse regering, vertegenwoordigd door J. Möller, D. Klebs en T. Henze als gemachtigden,
- —
de Franse regering, vertegenwoordigd door A.-L. Desjonquères als gemachtigde,
- —
de Nederlandse regering, vertegenwoordigd door C. S. Schillemans, K. Bulterman en M. Noort als gemachtigden,
- —
de Oostenrijkse regering, vertegenwoordigd door J. Schmoll en G. Kunnert als gemachtigden,
- —
de Poolse regering, vertegenwoordigd door B. Majczyna als gemachtigde,
- —
de Portugese regering, vertegenwoordigd door L. Inez Fernandes, A. Pimenta en C. Vieira Guerra als gemachtigden,
- —
de regering van het Verenigd Koninkrijk, vertegenwoordigd door S. Brandonals gemachtigde, bijgestaan door J. Holmes, QC, en C. Knight, barrister,
- —
het Europees Parlement, vertegenwoordigd door M. J. Martínez Iglesias en A. Caiola als gemachtigden,
- —
de Europese Commissie, vertegenwoordigd door D. Nardi, H. Krämer en H. Kranenborg als gemachtigden,
- —
het Europees Comité voor gegevensbescherming (EDPB), vertegenwoordigd door A. Jelinek en K. Behn als gemachtigden,
gehoord de conclusie van de advocaat-generaal ter terechtzitting van 19 december 2019,
het navolgende
Arrest
1
Het verzoek om een prejudiciële beslissing betreft in wezen
- —
de uitlegging van artikel 3, lid 2, eerste streepje, de artikelen 25 en 26, en artikel 28, lid 3, van richtlijn 95/46/EG van het Europees Parlement en de Raad van 24 oktober 1995 betreffende de bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens en betreffende het vrije verkeer van die gegevens (PB 1995, L 281, blz. 31), gelezen in het licht van artikel 4, lid 2, VEU en de artikelen 7, 8 en 47 van het Handvest van de grondrechten van de Europese Unie (hierna: ‘Handvest’),
- —
de uitlegging en de geldigheid van besluit 2010/87/EU van de Commissie van 5 februari 2010 betreffende modelcontractbepalingen voor de doorgifte van persoonsgegevens aan in derde landen gevestigde verwerkers krachtens richtlijn 95/46 (PB 2010, L 39, blz. 5), zoals gewijzigd bij uitvoeringsbesluit (EU) 2016/2297 van de Commissie van 16 december 2016 (PB 2016, L 344, blz. 100) (hierna: ‘MCB-besluit’), en
- —
de uitlegging en de geldigheid van uitvoeringsbesluit (EU) 2016/1250 van de Commissie van 12 juli 2016 overeenkomstig richtlijn 95/46 betreffende de gepastheid van de door het EU-VS-privacyschild geboden bescherming (PB 2016, L 207, blz. 1, met rectificatie in PB 2018, L 262, blz. 90; hierna: ‘privacyschildbesluit’).
2
Dit verzoek is ingediend in het kader van een geding tussen de Data Protection Commissioner (commissaris gegevensbescherming, Ierland; hierna: ‘DPC’) enerzijds en Facebook Ireland Ltd en Maximillian Schrems anderzijds, over een door Schrems ingediende klacht over de doorgifte van zijn persoonsgegevens door Facebook Ireland aan Facebook Inc. in de Verenigde Staten.
Toepasselijke bepalingen
Richtlijn 95/46
3
Artikel 3 van richtlijn 95/46, met als opschrift ‘Werkingssfeer’, bepaalde in lid 2:
‘De bepalingen van deze richtlijn zijn niet van toepassing op de verwerking van persoonsgegevens:
- —
die met het oog op de uitoefening van niet binnen de werkingssfeer van het gemeenschapsrecht vallende activiteiten geschiedt zoals die bedoeld in de titels V en VI van het Verdrag betreffende de Europese Unie en in ieder geval verwerkingen die betrekking hebben op de openbare veiligheid, defensie, de veiligheid van de staat (waaronder de economie van de staat, wanneer deze verwerkingen in verband staan met vraagstukken van staatsveiligheid), en de activiteiten van de staat op strafrechtelijk gebied;
[…]’
4
Artikel 25 van deze richtlijn bepaalde:
- ‘1.
De lidstaten bepalen dat persoonsgegevens […] slechts naar een derde land mogen worden doorgegeven indien, onverminderd de naleving van de nationale bepalingen die zijn vastgesteld ter uitvoering van de andere bepalingen van deze richtlijn, dat land een passend beschermingsniveau waarborgt.
- 2.
Het passend karakter van het door een derde land geboden beschermingsniveau wordt beoordeeld met inachtneming van alle omstandigheden die op de doorgifte van gegevens of op een categorie gegevensdoorgiften van invloed zijn […].
[…]
- 6.
De Commissie kan volgens de procedure van artikel 31, lid 2, constateren dat een derde land, op grond van zijn nationale wetgeving of zijn internationale verbintenissen, die het met name na de in lid 5 bedoelde onderhandelingen is aangegaan, waarborgen voor een passend beschermingsniveau in de zin van lid 2 biedt met het oog op de bescherming van de persoonlijke levenssfeer en de fundamentele vrijheden en rechten van personen.
De lidstaten nemen de nodige maatregelen om zich naar het besluit van de Commissie te voegen.’
5
Artikel 26, leden 2 en 4, van die richtlijn bepaalde het volgende:
- ‘2.
Onverminderd het bepaalde in lid 1 kan een lidstaat toestemming geven voor een doorgifte of een categorie doorgiften van persoonsgegevens naar een derde land dat geen waarborgen voor een passend beschermingsniveau in de zin van artikel 25, lid 2, biedt, indien de voor de verwerking verantwoordelijke voldoende waarborgen biedt ten aanzien van de bescherming van de persoonlijke levenssfeer, de fundamentele rechten en vrijheden van personen, alsmede ten aanzien van de uitoefening van de daaraan verbonden rechten; deze waarborgen kunnen met name voortvloeien uit passende contractuele bepalingen.
[…]
- 4.
Wanneer de Commissie volgens de in artikel 31, lid 2, bedoelde procedure besluit dat bepaalde modelcontractbepalingen voldoende waarborgen bieden in de zin van lid 2, nemen de lidstaten de nodige maatregelen om zich naar het besluit van de Commissie te voegen.’
6
Artikel 28, lid 3, van diezelfde richtlijn luidde als volgt:
‘Elke toezichthoudende autoriteit beschikt met name over:
- —
onderzoeksbevoegdheden, zoals het recht van toegang tot gegevens die het voorwerp vormen van een verwerking en het recht alle inlichtingen in te winnen die voor de uitoefening van haar toezichtstaak noodzakelijk zijn;
- —
effectieve bevoegdheden om in te grijpen, zoals bijvoorbeeld de bevoegdheid om voorafgaand aan de uitvoering van de verwerking advies uit te brengen, overeenkomstig artikel 20, en te zorgen voor een passende bekendmaking van deze adviezen of de bevoegdheid om afscherming, uitwissing of vernietiging van gegevens te gelasten, dan wel een verwerking voorlopig of definitief te verbieden of de bevoegdheid tot de voor de verwerking verantwoordelijke een waarschuwing of berisping te richten of de bevoegdheid de nationale parlementen of andere politieke instellingen in te schakelen;
- —
de bevoegdheid om in rechte op te treden in geval van inbreuken op ter uitvoering van deze richtlijn vastgestelde nationale bepalingen, of om die inbreuken onder de aandacht van het gerecht te brengen.
[…]’
Avg
7
Richtlijn 95/46 is ingetrokken bij en vervangen door verordening (EU) 2016/679 van het Europees Parlement en de Raad van 27 april 2016 betreffende de bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens en betreffende het vrije verkeer van die gegevens en tot intrekking van richtlijn 95/46 (algemene verordening gegevensbescherming) (PB 2016, L 119, blz. 1, met rectificatie in PB 2018, L 127, blz. 2; hierna: ‘AVG’).
8
In de overwegingen 6, 10, 101, 103, 104, 107 tot en met 109, 114, 116 en 141 AVG staat te lezen:
- ‘(6)
Door snelle technologische ontwikkelingen en globalisering zijn nieuwe uitdagingen voor de bescherming van persoonsgegevens ontstaan. De mate waarin persoonsgegevens worden verzameld en gedeeld, is significant gestegen. Dankzij de technologie kunnen bedrijven en overheid bij het uitvoeren van hun activiteiten meer dan ooit tevoren gebruikmaken van persoonsgegevens. Natuurlijke personen maken hun persoonsgegevens steeds vaker wereldwijd bekend. Technologie heeft zowel de economie als het maatschappelijk leven ingrijpend veranderd en moet het vrije verkeer van persoonsgegevens binnen de Unie en de doorgifte aan derde landen en internationale organisaties verder vergemakkelijken en daarbij een hoge mate van bescherming van persoonsgegevens garanderen.
[…]
- (10)
Teneinde natuurlijke personen een consistent en hoog beschermingsniveau te bieden en de belemmeringen voor het verkeer van persoonsgegevens binnen de Unie op te heffen, dient het niveau van bescherming van de rechten en vrijheden van natuurlijke personen op het vlak van verwerking van deze gegevens in alle lidstaten gelijkwaardig te zijn. Er moet gezorgd worden voor een in de gehele Unie coherente en homogene toepassing van de regels inzake de bescherming van de grondrechten en fundamentele vrijheden van natuurlijke personen in verband met de verwerking van persoonsgegevens. Met het oog op de verwerking van persoonsgegevens voor het vervullen van een wettelijke verplichting, voor het vervullen van een taak van algemeen belang of bij de uitoefening van het openbaar gezag dat aan de verwerkingsverantwoordelijke is verleend, moet de lidstaten worden toegestaan nationale bepalingen te handhaven of in te voeren ter nadere precisering van de wijze waarop de regels van deze verordening moeten worden toegepast. In samenhang met de algemene en horizontale wetgeving inzake gegevensbescherming ter uitvoering van [richtlijn 95/46] beschikken de lidstaten over verscheidene sectorgebonden wetten op gebieden waar behoefte is aan meer specifieke bepalingen. Deze verordening biedt de lidstaten ook ruimte om eigen regels voor de toepassing vast te stellen, onder meer wat de verwerking van bijzondere persoonsgegevenscategorieën (‘gevoelige gegevens’) betreft. In zoverre staat deze verordening niet in de weg aan lidstatelijk recht waarin specifieke situaties op het gebied van gegevensverwerking nader worden omschreven, meer bepaald door nauwkeuriger te bepalen in welke gevallen verwerking van persoonsgegevens rechtmatig geschiedt.
[…]
- (101)
Verkeer van persoonsgegevens van en naar landen buiten de Unie en internationale organisaties is noodzakelijk voor de ontwikkeling van het internationale handelsverkeer en de internationale samenwerking. De groei van dit verkeer brengt nieuwe uitdagingen en aandachtspunten mee met betrekking tot de bescherming van persoonsgegevens. Wanneer persoonsgegevens echter van de Unie aan verwerkingsverantwoordelijken, verwerkers of andere ontvangers in derde landen of internationale organisaties worden doorgegeven, mag dit niet ten koste gaan van het beschermingsniveau waarvan natuurlijke personen in de Unie door deze verordening verzekerd zijn, ook in gevallen van verdere doorgiften van persoonsgegevens van het derde land of de internationale organisatie aan verwerkingsverantwoordelijken, verwerkers in hetzelfde of een ander derde land of in dezelfde of een andere internationale organisatie. Doorgifte aan derde landen en internationale organisaties mag in ieder geval alleen plaatsvinden in volledige overeenstemming met deze verordening. Een doorgifte kan alleen plaatsvinden indien de verwerkingsverantwoordelijke of de verwerker, onder voorbehoud van de andere bepalingen van deze verordening, de bepalingen van deze verordening met betrekking tot de doorgifte van persoonsgegevens aan derde landen of internationale organisaties naleeft.
[…]
- (103)
De Commissie kan besluiten, met rechtskracht voor de gehele Unie, dat een derde land, een gebied of een welbepaalde sector in een derde land, of een internationale organisatie een passend niveau van gegevensbescherming biedt, en daarmee in de gehele Unie rechtszekerheid en eenvormigheid verschaft ten aanzien van het derde land dat of de internationale organisatie die wordt geacht een dergelijk beschermingsniveau te bieden. In zulke gevallen mogen persoonsgegevens naar dat derde land of die internationale organisatie worden doorgegeven zonder dat verdere toestemming noodzakelijk is. De Commissie kan eveneens besluiten om, nadat zij het derde land of de internationale organisatie daarvan in kennis heeft gesteld en een volledige toelichting van haar beweegredenen heeft gegeven, een dergelijk besluit in te trekken.
- (104)
Overeenkomstig de fundamentele waarden waarop de Unie is gegrondvest, in het bijzonder de bescherming van de mensenrechten, dient de Commissie bij haar beoordeling van het derde land of van een grondgebied of een specifieke verwerkingssector binnen een derde land, in aanmerking te nemen in welke mate de rechtsstatelijkheid, de toegang tot de rechter en de internationale mensenrechtennormen en -regels in het derde land worden geëerbiedigd, en dient zij de algemene en sectorale wetgeving, waaronder de wetgeving betreffende openbare veiligheid, defensie en nationale veiligheid en openbare orde en strafrecht, van het land in aanmerking te nemen. Bij de vaststelling van een adequaatheidsbesluit (besluit waarbij het beschermingsniveau adequaat wordt verklaard) voor een grondgebied of een specifieke sector in een derde land, moeten er duidelijke en objectieve criteria worden vastgesteld, zoals specifieke verwerkingsactiviteiten en het toepassingsgebied van de geldende wettelijke normen en wetgeving in het derde land. Het derde land dient zich ertoe te verbinden een passend beschermingsniveau te waarborgen, in feite overeenkomend met het niveau dat in de Unie wordt verzekerd, vooral wanneer persoonsgegevens in één of meer specifieke sectoren worden verwerkt. Het derde land dient met name te zorgen voor effectief en onafhankelijk toezicht op de gegevensbescherming en voor mechanismen van samenwerking met de autoriteiten op het gebied van gegevensbescherming van de lidstaten. Voorts dienen de betrokkenen te beschikken over daadwerkelijke en afdwingbare rechten en daadwerkelijk administratief beroep en beroep in rechte te kunnen instellen.
[…]
- (107)
De Commissie kan vaststellen dat een derde land, een gebied of een bepaalde verwerkingssector in een derde land, of een internationale organisatie geen passend beschermingsniveau meer waarborgt. De doorgifte van persoonsgegevens naar dat derde land of die internationale organisatie dient dan te worden verboden, tenzij aan de vereisten van deze verordening met betrekking tot doorgiften die onderworpen zijn aan passende waarborgen, met inbegrip van bindende bedrijfsvoorschriften, en afwijkingen voor specifieke situaties wordt voldaan. Er dient te worden geregeld dat er in die gevallen overleg plaatsvindt tussen de Commissie en de derde landen of internationale organisaties in kwestie. De Commissie moet het derde land of de internationale organisatie tijdig op de hoogte brengen van haar motivering en met de andere partij in overleg treden om de situatie te verhelpen.
- (108)
Indien er geen adequaatheidsbesluit is genomen, dient de verwerkingsverantwoordelijke of de verwerker maatregelen te nemen om het ontoereikende niveau van gegevensbescherming in een derde land te verhelpen door middel van passende waarborgen voor de betrokkene. Dergelijke passende waarborgen kunnen erin bestaan gebruik te maken van bindende bedrijfsvoorschriften, standaardbepalingen inzake gegevensbescherming die zijn vastgesteld door de Commissie, standaardbepalingen inzake gegevensbescherming die zijn vastgesteld door een toezichthoudende autoriteit of contractbepalingen die zijn toegestaan door een toezichthoudende autoriteit. Die waarborgen moeten de naleving van gegevensbeschermingsvereisten en de geldende rechten van de betrokkenen voor verwerkingen binnen de Unie waarborgen, waaronder de beschikbaarheid van afdwingbare rechten van betrokkenen en van doeltreffende beroepen, zoals het instellen van administratief beroep of beroep in rechte en het eisen van een vergoeding in de Unie of in een derde land. Zij moeten met name betrekking hebben op de naleving van de algemene beginselen inzake de verwerking van persoonsgegevens, de beginselen van gegevensbescherming door ontwerp en gegevensbescherming door standaardinstellingen. […]
- (109)
Dat de verwerkingsverantwoordelijke of de verwerker gebruik kan maken van standaardbepalingen inzake gegevensbescherming die zijn vastgesteld door de Commissie of een toezichthoudende autoriteit, dient niet in te houden dat hij de standaardbepalingen inzake gegevensbescherming niet in een bredere overeenkomst mag opnemen, zoals een overeenkomst tussen de verwerker en een andere verwerker, of geen andere bepalingen of extra waarborgen mag toevoegen, mits deze niet direct of indirect in tegenspraak zijn met de door de Commissie of een toezichthoudende autoriteit vastgestelde standaardcontractbepalingen en geen afbreuk doen aan de grondrechten of de fundamentele vrijheden van de betrokkenen. Verwerkingsverantwoordelijken en verwerkers moeten worden aangemoedigd om via contractuele verplichtingen meer waarborgen te bieden in aanvulling op de standaardclausules inzake gegevensbescherming.
[…]
- (114)
Wanneer de Commissie niet heeft besloten of het niveau van gegevensbescherming in een derde land passend is, dient de verwerkingsverantwoordelijke of de verwerker hoe dan ook gebruik te maken van middelen die de betrokkenen ook na de doorgifte van hun gegevens afdwingbare en doeltreffende rechten in de Unie verlenen met betrekking tot de verwerking ervan, opdat zij de grondrechten en waarborgen kunnen blijven genieten.
[…]
- (116)
Bij grensoverschrijdend verkeer van persoonsgegevens naar landen buiten de Unie kan het voor natuurlijke personen moeilijker worden hun gegevensbeschermingsrechten uit te oefenen, met name teneinde zich te beschermen tegen onrechtmatig gebruik of onrechtmatige openbaarmaking van die informatie. Bovendien kan het voor toezichthoudende autoriteiten onmogelijk worden om klachten te behandelen of onderzoek te verrichten met betrekking tot activiteiten in het buitenland. Daarnaast kunnen hun mogelijkheden tot grensoverschrijdende samenwerking worden belemmerd door ontoereikende preventieve of corrigerende bevoegdheden, inconsistente rechtskaders en praktische obstakels, zoals beperkte middelen. […]
[…]
- (141)
Iedere betrokkene dient het recht te hebben om een klacht in te dienen bij één enkele toezichthoudende autoriteit, met name in de lidstaat waar hij gewoonlijk verblijft, en een doeltreffende voorziening in rechte in te stellen overeenkomstig artikel 47 van het Handvest indien hij meent dat inbreuk is gemaakt op zijn rechten uit hoofde van deze verordening of indien de toezichthoudende autoriteit niet optreedt naar aanleiding van een klacht, een klacht gedeeltelijk of geheel verwerpt of afwijst, of indien deze niet optreedt wanneer zulk optreden noodzakelijk is ter bescherming van de rechten van de betrokkene. […]’
9
Artikel 2, leden 1 en 2, van deze verordening bepaalt:
- ‘1.
Deze verordening is van toepassing op de geheel of gedeeltelijk geautomatiseerde verwerking, alsmede op de verwerking van persoonsgegevens die in een bestand zijn opgenomen of die bestemd zijn om daarin te worden opgenomen.
- 2.
Deze verordening is niet van toepassing op de verwerking van persoonsgegevens:
- a)
in het kader van activiteiten die buiten de werkingssfeer van het Unierecht vallen;
- b)
door de lidstaten bij de uitvoering van activiteiten die binnen de werkingssfeer van titel V, hoofdstuk 2, VEU vallen;
- c)
door een natuurlijke persoon bij de uitoefening van een zuiver persoonlijke of huishoudelijke activiteit;
- d)
door de bevoegde autoriteiten met het oog op de voorkoming, het onderzoek, de opsporing en de vervolging van strafbare feiten of de tenuitvoerlegging van straffen, met inbegrip van de bescherming tegen en de voorkoming van gevaren voor de openbare veiligheid.’
10
Artikel 4 van die verordening bepaalt:
‘In deze verordening wordt verstaan onder:
[…]
- 2)
‘verwerking’: een bewerking of een geheel van bewerkingen met betrekking tot persoonsgegevens of een geheel van persoonsgegevens, al dan niet uitgevoerd met behulp van geautomatiseerde procedés, zoals het verzamelen, vastleggen, ordenen, structureren, opslaan, bijwerken of wijzigen, opvragen, raadplegen, gebruiken, verstrekken door middel van doorzending, verspreiden of op andere wijze ter beschikking stellen, aligneren of combineren, afschermen, wissen of vernietigen van gegevens;
[…]
- 7)
‘verwerkingsverantwoordelijke’: een natuurlijke persoon of rechtspersoon, een overheidsinstantie, een dienst of een ander orgaan die/dat, alleen of samen met anderen, het doel van en de middelen voor de verwerking van persoonsgegevens vaststelt; wanneer de doelstellingen van en de middelen voor deze verwerking in het Unierecht of het lidstatelijke recht worden vastgesteld, kan daarin worden bepaald wie de verwerkingsverantwoordelijke is of volgens welke criteria deze wordt aangewezen;
- 8)
‘verwerker’: een natuurlijke persoon of rechtspersoon, een overheidsinstantie, een dienst of een ander orgaan die/dat ten behoeve van de verwerkingsverantwoordelijke persoonsgegevens verwerkt;
- 9)
‘ontvanger’: een natuurlijke persoon of rechtspersoon, een overheidsinstantie, een dienst of een ander orgaan, al dan niet een derde, aan wie/waaraan de persoonsgegevens worden bekendgemaakt. Overheidsinstanties die mogelijk persoonsgegevens ontvangen in het kader van een bijzonder onderzoek overeenkomstig het Unierecht of het lidstatelijke recht gelden echter niet als ontvangers; de verwerking van die gegevens door die overheidsinstanties strookt met de gegevensbeschermingsregels die op het betreffende verwerkingsdoel van toepassing zijn;
[…]’
11
In artikel 23 van diezelfde verordening is het volgende bepaald:
- ‘1.
De reikwijdte van de verplichtingen en rechten als bedoeld in de artikelen 12 tot en met 22 en artikel 34, alsmede in artikel 5 kan, voor zover de bepalingen van die artikelen overeenstemmen met de rechten en verplichtingen als bedoeld in de artikelen 12 tot en met 20, worden beperkt door middel van Unierechtelijke of lidstaatrechtelijke bepalingen die op de verwerkingsverantwoordelijke of de verwerker van toepassing zijn, op voorwaarde dat die beperking de wezenlijke inhoud van de grondrechten en fundamentele vrijheden onverlet laat en in een democratische samenleving een noodzakelijke en evenredige maatregel is ter waarborging van:
- a)
de nationale veiligheid;
- b)
landsverdediging;
- c)
de openbare veiligheid;
- d)
de voorkoming, het onderzoek, de opsporing en de vervolging van strafbare feiten of de tenuitvoerlegging van straffen, met inbegrip van de bescherming tegen en de voorkoming van gevaren voor de openbare veiligheid;
[…]
- 2.
De in lid 1 bedoelde wettelijke maatregelen bevatten met name specifieke bepalingen met betrekking tot, in voorkomend geval, ten minste:
- a)
de doeleinden van de verwerking of van de categorieën van verwerking,
- b)
de categorieën van persoonsgegevens,
- c)
het toepassingsgebied van de ingevoerde beperkingen,
- d)
de waarborgen ter voorkoming van misbruik of onrechtmatige toegang of doorgifte,
- e)
de specificatie van de verwerkingsverantwoordelijke of de categorieën van verwerkingsverantwoordelijken,
- f)
de opslagperiodes en de toepasselijke waarborgen, rekening houdend met de aard, de omvang en de doeleinden van de verwerking of van de categorieën van verwerking,
- g)
de risico's voor de rechten en vrijheden van de betrokkenen, en
- h)
het recht van betrokkenen om van de beperking op de hoogte te worden gesteld, tenzij dit afbreuk kan doen aan het doel van de beperking.’
12
Hoofdstuk V AVG, met als opschrift ‘Doorgiften van persoonsgegevens naar derde landen of internationale organisaties’, bevat de artikelen 44 tot en met 50 van die verordening. Artikel 44 ervan, met als opschrift ‘Algemeen beginsel inzake doorgiften’, luidt:
‘Persoonsgegevens die worden verwerkt of die zijn bestemd om na doorgifte aan een derde land of een internationale organisatie te worden verwerkt, mogen slechts worden doorgegeven indien, onverminderd de overige bepalingen van deze verordening, de verwerkingsverantwoordelijke en de verwerker aan de in dit hoofdstuk neergelegde voorwaarden hebben voldaan; dit geldt ook voor verdere doorgiften van persoonsgegevens vanuit het derde land of een internationale organisatie naar een ander derde land of aan een andere internationale organisatie. Alle bepalingen van dit hoofdstuk worden toegepast opdat het door deze verordening voor natuurlijke personen gewaarborgde beschermingsniveau niet wordt ondermijnd.’
13
Artikel 45 van deze verordening, met als opschrift ‘Doorgiften op basis van adequaatheidsbesluiten’, bepaalt in de leden 1 tot en met 3:
- ‘1.
Een doorgifte van persoonsgegevens aan een derde land of een internationale organisatie kan plaatsvinden wanneer de Commissie heeft besloten dat het derde land, een gebied of één of meerdere nader bepaalde sectoren in dat derde land, of de internationale organisatie in kwestie een passend beschermingsniveau waarborgt. Voor een dergelijke doorgifte is geen specifieke toestemming nodig.
- 2.
Bij de beoordeling van de vraag of het beschermingsniveau adequaat is, houdt de Commissie met name rekening met de volgende aspecten:
- a)
de rechtsstatelijkheid, de eerbiediging van de mensenrechten en de fundamentele vrijheden, de toepasselijke algemene en sectorale wetgeving, onder meer inzake openbare veiligheid, defensie, nationale veiligheid en strafrecht en de toegang van overheidsinstanties tot persoonsgegevens, evenals de tenuitvoerlegging van die wetgeving, gegevensbeschermingsregels, beroepsregels en veiligheidsmaatregelen, met inbegrip van regels voor de verdere doorgifte van persoonsgegevens aan een ander derde land of een andere internationale organisatie die in dat land of die internationale organisatie worden nageleefd, precedenten in de rechtspraak, alsmede het bestaan van effectieve en afdwingbare rechten van betrokkenen en effectieve mogelijkheden om administratief beroep of beroep in rechte in te stellen voor betrokkenen wier persoonsgegevens worden doorgegeven;
- b)
het bestaan en het effectief functioneren van een of meer onafhankelijke toezichthoudende autoriteiten in het derde land of waaraan een internationale organisatie is onderworpen, welke tot taak heeft of hebben de naleving van de gegevensbeschermingsregels te verzekeren en deze onder meer met passende handhavingsbevoegdheden te handhaven, betrokkenen bij de uitoefening van hun rechten bij te staan en te adviseren en met de toezichthoudende autoriteiten van de lidstaten samen te werken; en
- c)
de internationale toezeggingen die het derde land of de internationale organisatie in kwestie heeft gedaan, of andere verplichtingen die voortvloeien uit juridisch bindende overeenkomsten of instrumenten, alsmede uit de deelname van dat derde land of die internationale organisatie aan multilaterale of regionale regelingen, in het bijzonder met betrekking tot de bescherming van persoonsgegevens.
- 3.
De Commissie kan, na de beoordeling van de vraag of het beschermingsniveau adequaat is, door middel van een uitvoeringshandeling besluiten dat een derde land, een gebied of één of meerdere nader bepaalde sectoren in een derde land, of een internationale organisatie een passend beschermingsniveau in de zin van lid 2 van dit artikel waarborgt. De uitvoeringshandeling voorziet in een mechanisme voor periodieke toetsing, minstens om de vier jaar, waarbij alle relevante ontwikkelingen in het derde land of de internationale organisatie in aanmerking worden genomen. In de uitvoeringshandeling worden het territoriale en het sectorale toepassingsgebied vermeld, alsmede, in voorkomend geval, de in lid 2, punt b), van dit artikel genoemde toezichthoudende autoriteit(en). De uitvoeringshandeling wordt vastgesteld volgens de in artikel 93, lid 2, bedoelde onderzoeksprocedure.’
14
Artikel 46 van deze verordening, met als opschrift ‘Doorgiften op basis van passende waarborgen’, bepaalt in de leden 1 tot en met 3:
- ‘1.
Bij ontstentenis van een besluit uit hoofde van artikel 45, lid 3, mag een doorgifte van persoonsgegevens aan een derde land of een internationale organisatie door een verwerkingsverantwoordelijke of een verwerker alleen plaatsvinden mits zij passende waarborgen bieden en betrokkenen over afdwingbare rechten en doeltreffende rechtsmiddelen beschikken.
- 2.
De in lid 1 bedoelde passende waarborgen kunnen worden geboden door de volgende instrumenten, zonder dat daarvoor specifieke toestemming van een toezichthoudende autoriteit is vereist:
- a)
een juridisch bindend en afdwingbaar instrument tussen overheidsinstanties of -organen;
- b)
bindende bedrijfsvoorschriften overeenkomstig artikel 47;
- c)
standaardbepalingen inzake gegevensbescherming die door de Commissie volgens de in artikel 93, lid 2, bedoelde onderzoeksprocedure zijn vastgesteld;
- d)
standaardbepalingen inzake gegevensbescherming die door een toezichthoudende autoriteit zijn vastgesteld en die door de Commissie volgens de in artikel 93, lid 2, bedoelde onderzoeksprocedure zijn goedgekeurd;
- e)
een overeenkomstig artikel 40 goedgekeurde gedragscode, samen met bindende en afdwingbare toezeggingen van de verwerkingsverantwoordelijke of de verwerker in het derde land om de passende waarborgen, onder meer voor de rechten van de betrokkenen, toe te passen; of
- f)
een overeenkomstig artikel 42 goedgekeurd certificeringsmechanisme, samen met bindende en afdwingbare toezeggingen van de verwerkingsverantwoordelijke of de verwerker in het derde land om de passende waarborgen, onder meer voor de rechten van de betrokkenen, toe te passen.
- 3.
Onder voorbehoud van de toestemming van de bevoegde toezichthoudende autoriteit kunnen de in lid 1 bedoelde passende waarborgen ook worden geboden door, met name:
- a)
contractbepalingen tussen de verwerkingsverantwoordelijke of de verwerker en de verwerkingsverantwoordelijke, de verwerker of de ontvanger van de persoonsgegevens in het derde land of de internationale organisatie, of
- b)
bepalingen die moeten worden opgenomen in administratieve regelingen tussen overheidsinstanties of -organen, waaronder afdwingbare en effectieve rechten van betrokkenen.’
15
Artikel 49 van diezelfde verordening, met als opschrift ‘Afwijkingen voor specifieke situaties’, bepaalt:
- ‘1.
Bij ontstentenis van een adequaatheidsbesluit overeenkomstig artikel 45, lid 3, of van passende waarborgen overeenkomstig artikel 46, met inbegrip van bindende bedrijfsvoorschriften, kan een doorgifte of een reeks van doorgiften van persoonsgegevens aan een derde land of een internationale organisatie slechts plaatsvinden mits aan één van de volgende voorwaarden is voldaan:
- a)
de betrokkene heeft uitdrukkelijk met de voorgestelde doorgifte ingestemd, na te zijn ingelicht over de risico's die dergelijke doorgiften voor hem kunnen inhouden bij ontstentenis van een adequaatheidsbesluit en van passende waarborgen;
- b)
de doorgifte is noodzakelijk voor de uitvoering van een overeenkomst tussen de betrokkene en de verwerkingsverantwoordelijke of voor de uitvoering van op verzoek van de betrokkene genomen precontractuele maatregelen;
- c)
de doorgifte is noodzakelijk voor de sluiting of de uitvoering van een in het belang van de betrokkene tussen de verwerkingsverantwoordelijke en een andere natuurlijke persoon of rechtspersoon gesloten overeenkomst;
- d)
de doorgifte is noodzakelijk wegens gewichtige redenen van algemeen belang;
- e)
de doorgifte is noodzakelijk voor de instelling, uitoefening of onderbouwing van een rechtsvordering;
- f)
de doorgifte is noodzakelijk voor de bescherming van de vitale belangen van de betrokkene of van andere personen, indien de betrokkene lichamelijk of juridisch niet in staat is zijn toestemming te geven;
- g)
de doorgifte is verricht vanuit een register dat volgens het Unierecht of lidstatelijk recht is bedoeld om het publiek voor te lichten en dat door eenieder dan wel door iedere persoon die zich op een gerechtvaardigd belang kan beroepen, kan worden geraadpleegd, maar alleen voor zover in het geval in kwestie wordt voldaan aan de in Unierecht of lidstatelijk recht vastgestelde voorwaarden voor raadpleging.
Wanneer een doorgifte niet op een bepaling van de artikelen 45 of 46, met inbegrip van de bepalingen inzake bindende bedrijfsvoorschriften, kon worden gegrond en geen van de afwijkingen voor een specifieke situatie als bedoeld in de eerste alinea van dit lid van toepassing zijn, mag de doorgifte aan een derde land of aan een internationale organisatie alleen plaatsvinden indien de doorgifte niet repetitief is, een beperkt aantal betrokkenen betreft, noodzakelijk is voor dwingende gerechtvaardigde belangen van de verwerkingsverantwoordelijke die niet ondergeschikt zijn aan de belangen of rechten en vrijheden van de betrokkene, en de verwerkingsverantwoordelijke alle omstandigheden in verband met de gegevensdoorgifte heeft beoordeeld en op basis van die beoordeling passende waarborgen voor de bescherming van persoonsgegevens heeft geboden. De verwerkingsverantwoordelijke informeert de toezichthouder over de doorgifte. De verwerkingsverantwoordelijke verstrekt de betrokkene naast de in de artikelen 13 en 14 bedoelde informatie, ook informatie met betrekking tot de doorgifte en de door hem nagestreefde dwingende gerechtvaardigde belangen.
- 2.
Een doorgifte overeenkomstig lid 1, eerste alinea, onder g), mag geen betrekking hebben op alle persoonsgegevens of volledige categorieën van persoonsgegevens die in het register zijn opgeslagen. Wanneer een register bedoeld is om door personen met een gerechtvaardigd belang te worden geraadpleegd, kan de doorgifte slechts plaatsvinden op verzoek van die personen of wanneer de gegevens voor hen zijn bestemd.
- 3.
Lid 1, eerste alinea, onder a), b) en c), en tweede alinea, zijn niet van toepassing op activiteiten die door overheidsinstanties worden verricht bij de uitoefening van hun openbare bevoegdheden.
- 4.
Het in lid 1, eerste alinea, onder d), bedoelde openbaar belang moet zijn erkend bij een Unierechtelijke of nationaalrechtelijke bepaling die op de verwerkingsverantwoordelijke van toepassing is.
- 5.
Bij ontstentenis van een adequaatheidsbesluit kunnen in Unierechtelijke of lidstaatrechtelijke bepalingen of bepalingen om gewichtige redenen van openbaar belang uitdrukkelijk grenzen worden gesteld aan de doorgifte van specifieke categorieën van persoonsgegevens aan een derde land of een internationale organisatie. De lidstaten stellen de Commissie in kennis van dergelijke bepalingen.
- 6.
De verwerkingsverantwoordelijke of de verwerker staaft de beoordeling en de in lid 1, tweede alinea, van dit artikel bedoelde passende waarborgen in het artikel 30 bedoelde register.’
16
Artikel 51, lid 1, AVG luidt als volgt:
‘Elke lidstaat bepaalt dat één of meer onafhankelijke overheidsinstanties verantwoordelijk zijn voor het toezicht op de toepassing van deze verordening, teneinde de grondrechten en fundamentele vrijheden van natuurlijke personen in verband met de verwerking van hun persoonsgegevens te beschermen en het vrije verkeer van persoonsgegevens binnen de Unie te vergemakkelijken (‘toezichthoudende autoriteit’).’
17
Overeenkomstig artikel 55, lid 1, van deze verordening heeft ‘[e]lke toezichthoudende autoriteit […] de competentie om op het grondgebied van haar lidstaat de taken uit te voeren die haar overeenkomstig deze verordening zijn opgedragen en de bevoegdheden uit te oefenen die haar overeenkomstig deze verordening zijn toegekend’.
18
Artikel 57, lid 1, van die verordening is als volgt verwoord:
‘Onverminderd andere uit hoofde van deze verordening vastgestelde taken, verricht elke toezichthoudende autoriteit op haar grondgebied de volgende taken:
- a)
zij monitort en handhaaft de toepassing van deze verordening;
[…]
- f)
zij behandelt klachten van betrokkenen, of van organen, organisaties of verenigingen overeenkomstig artikel 80, onderzoekt de inhoud van de klacht in de mate waarin dat gepast is en stelt de klager binnen een redelijke termijn in kennis van de vooruitgang en het resultaat van het onderzoek, met name indien verder onderzoek of coördinatie met een andere toezichthoudende autoriteit noodzakelijk is;
[…]’
19
Artikel 58, leden 2 en 4, van diezelfde verordening bepaalt:
- ‘2.
Elk toezichthoudende autoriteit heeft alle volgende bevoegdheden tot het nemen van corrigerende maatregelen:
[…]
- f)
een tijdelijke of definitieve verwerkingsbeperking, waaronder een verwerkingsverbod, op te leggen;
[…]
- j)
de opschorting van gegevensstromen naar een ontvanger in een derde land of naar een internationale organisatie gelasten.
[…]
- 4.
Op de uitoefening van de bevoegdheden die uit hoofde van dit artikel aan de toezichthoudende autoriteit worden verleend, zijn passende waarborgen van toepassing, daaronder begrepen een doeltreffende voorziening in rechte en een eerlijke rechtsbedeling, zoals overeenkomstig het Handvest vastgelegd in het Unierecht en het lidstatelijke recht.’
20
Artikel 64, lid 2, AVG luidt:
‘Een toezichthoudende autoriteit, de voorzitter van het [Europees Comité voor gegevensbescherming (EDPB)] of de Commissie kunnen elk verzoeken dat aangelegenheden van algemene strekking of met rechtsgevolgen in meer dan één lidstaat worden onderzocht door het [EDPB] teneinde advies te verkrijgen, met name wanneer een bevoegde toezichthoudende autoriteit haar verplichtingen tot wederzijdse bijstand overeenkomstig artikel 61, of tot gezamenlijke werkzaamheden overeenkomstig artikel 62, niet nakomt.’
21
Artikel 65, lid 1, van deze verordening luidt:
‘Om te zorgen voor de correcte en consequente toepassing van deze verordening in individuele gevallen, stelt het [EDPB] een bindend besluit vast in de volgende gevallen:
[…]
- c)
wanneer een bevoegde toezichthoudende autoriteit in de in artikel 64, lid 1, genoemde gevallen het [EDPB] niet om advies vraagt, of het krachtens artikel 64 uitgebrachte advies van het [EDPB] niet volgt. In dat geval kan elke betrokken toezichthoudende autoriteit of de Commissie de aangelegenheid meedelen aan het [EDPB].’
22
Artikel 77 van die verordening, met als opschrift ‘Recht om een klacht in te dienen bij een toezichthoudende autoriteit’, bepaalt:
- ‘1.
Onverminderd andere mogelijkheden van administratief beroep of een voorziening in rechte, heeft iedere betrokkene het recht een klacht in te dienen bij een toezichthoudende autoriteit, met name in de lidstaat waar hij gewoonlijk verblijft, hij zijn werkplek heeft of waar de beweerde inbreuk is begaan, indien hij van mening is dat de verwerking van hem betreffende persoonsgegevens inbreuk maakt op deze verordening.
- 2.
De toezichthoudende autoriteit waarbij de klacht is ingediend, stelt de klager in kennis van de voortgang en het resultaat van de klacht, alsmede van de mogelijke voorziening in rechte overeenkomstig artikel 78.’
23
Artikel 78 van deze verordening, met als opschrift ‘Recht om een doeltreffende voorziening in rechte in te stellen tegen een toezichthoudende autoriteit’, bepaalt in de leden 1 en 2:
- ‘1.
Onverminderd andere mogelijkheden van administratief of buitengerechtelijk beroep, heeft iedere natuurlijke persoon of rechtspersoon het recht om tegen een hem betreffend juridisch bindend besluit van een toezichthoudende autoriteit een doeltreffende voorziening in rechte in te stellen.
- 2.
Onverminderd andere mogelijkheden van administratief of buitengerechtelijk beroep heeft iedere betrokkene het recht om een doeltreffende voorziening in rechte in te stellen indien de overeenkomstig de artikelen 55 en 56 bevoegde toezichthoudende autoriteit een klacht niet behandelt of de betrokkene niet binnen drie maanden in kennis stelt van de voortgang of het resultaat van de uit hoofde van artikel 77 ingediende klacht.’
24
Artikel 94 AVG bepaalt:
- ‘1.
[Richtlijn 95/46] wordt met ingang van 25 mei 2018 ingetrokken.
- 2.
Verwijzingen naar de ingetrokken richtlijn gelden als verwijzingen naar deze verordening. Verwijzingen naar de groep voor de bescherming van personen in verband met de verwerking van persoonsgegevens, die bij artikel 29 van [richtlijn 95/46] is opgericht, gelden als verwijzingen naar het bij deze verordening opgerichte [EDPB].’
25
Artikel 99 van deze verordening bepaalt het volgende:
- ‘1.
Deze verordening treedt in werking op de twintigste dag na die van de bekendmaking ervan in het Publicatieblad van de Europese Unie.
- 2.
Zij is van toepassing met ingang van 25 mei 2018.’
Mcb-besluit
26
In overweging 11 van het MCB-besluit wordt verklaard:
‘De toezichthoudende autoriteiten van de lidstaten spelen een essentiële rol in dit contractmechanisme, door erop toe te zien dat persoonsgegevens na de doorgifte op passende wijze worden beschermd. In buitengewone gevallen waarin de [gegevensexporteurs] niet in staat zijn of weigeren de gegevensimporteurs naar behoren te instrueren en het risico van ernstige schade voor de betrokkenen bestaat, dienen de modelcontractbepalingen het voor de toezichthoudende autoriteiten mogelijk te maken de gegevensimporteurs en subverwerkers te controleren en zo nodig voor de gegevensimporteurs en subverwerkers bindende besluiten te nemen. De toezichthoudende autoriteiten dienen de bevoegdheid te hebben om een op basis van de modelcontractbepalingen gebaseerde doorgifte of categorie doorgiften te verbieden of op te schorten, in die uitzonderlijke gevallen waarin wordt vastgesteld dat een doorgifte op contractuele grondslag in aanzienlijke mate afbreuk dreigt te doen aan de waarborgen en verplichtingen die de betrokkene een passende bescherming bieden.’
27
Artikel 1 van dit besluit bepaalt:
‘De in de bijlage opgenomen modelcontractbepalingen worden geacht voldoende waarborgen te bieden ten aanzien van de bescherming van de persoonlijke levenssfeer, de fundamentele rechten en vrijheden van personen, alsmede ten aanzien van de uitoefening van de daaraan verbonden rechten in de zin van artikel 26, lid 2, van [richtlijn 95/46].’
28
Volgens artikel 2, tweede alinea, van dit besluit is het ‘van toepassing op de doorgifte van persoonsgegevens door voor de verwerking verantwoordelijken die in de Europese Unie zijn gevestigd, aan ontvangers buiten het grondgebied van de Europese Unie die slechts als verwerkers optreden.’
29
Artikel 3 van dit besluit bepaalt:
‘Voor de toepassing van dit besluit wordt verstaan onder:
[…]
- c)
‘gegevensexporteur’: de voor de verwerking verantwoordelijke die de persoonsgegevens doorgeeft;
- d)
‘gegevensimporteur’: de in een derde land gevestigde verwerker die overeenkomt van de gegevensexporteur persoonsgegevens te ontvangen om deze na doorgifte namens de gegevensexporteur te verwerken overeenkomstig diens instructies en de voorwaarden van dit besluit, en die niet onderworpen is aan een regeling van een derde land die passende bescherming biedt in de zin van artikel 25, lid 1, van [richtlijn 95/46];
[…]
- f)
‘toepasselijk recht inzake gegevensbescherming’: de wettelijke bepalingen ter bescherming van de fundamentele rechten en vrijheden van personen, en met name hun recht op bescherming van de persoonlijke levenssfeer in verband met de verwerking van persoonsgegevens, die in de lidstaat van vestiging van de gegevensexporteur van toepassing zijn op een voor de verwerking verantwoordelijke;
[…]’
30
In de oorspronkelijke versie van vóór de inwerkingtreding van uitvoeringsbesluit 2016/2297 bepaalde artikel 4 van besluit 2010/87:
- ‘1.
Onverminderd hun bevoegdheden maatregelen te treffen ter waarborging van de naleving van de krachtens de hoofdstukken II, III, V en VI van [richtlijn 95/46] vastgestelde nationale bepalingen, kunnen de bevoegde autoriteiten in de lidstaten hun bestaande bevoegdheden gebruiken om gegevensstromen naar derde landen te verbieden of op te schorten teneinde natuurlijke personen in verband met de verwerking van hun persoonsgegevens te beschermen, wanneer:
- a)
wordt vastgesteld dat het recht waaraan de gegevensimporteur of een subverwerker is onderworpen, hem vereisten oplegt waarmee van het toepasselijke recht inzake gegevensbescherming moet worden afgeweken en die verder gaan dan de beperkingen die in een democratische samenleving noodzakelijk zijn als bedoeld in artikel 13 van [richtlijn 95/46], indien die vereisten in aanzienlijke mate afbreuk dreigen te doen aan de door het toepasselijke recht inzake gegevensbescherming en de modelcontractbepalingen geboden waarborgen,
- b)
een bevoegde autoriteit heeft vastgesteld dat de gegevensimporteur [of een subverwerker] de in de bijlage opgenomen modelcontractbepalingen niet is nagekomen; of
- c)
het in aanzienlijke mate waarschijnlijk is dat de in de bijlage opgenomen modelcontractbepalingen niet worden of zullen worden nageleefd en bij verdere doorgifte het risico bestaat dat de betrokkenen ernstige schade wordt toegebracht.
- 2.
Het verbod of de opschorting, als bedoeld in lid 1, wordt opgeheven, zodra de redenen voor het verbod of de opschorting niet meer bestaan.
- 3.
Wanneer een lidstaat op grond van de leden 1 en 2 maatregelen treft, stelt hij de Commissie daarvan onverwijld in kennis, waarna de Commissie de andere lidstaten hiervan in kennis stelt.’
31
Overweging 5 van uitvoeringsbesluit 2016/2297, dat is vastgesteld na de uitspraak van het arrest van 6 oktober 2015, Schrems (C-362/14, EU:C:2015:650), luidt als volgt:
‘Mutatis mutandis is een besluit dat de Commissie overeenkomstig artikel 26, lid 4, van [richtlijn 95/46] vaststelt, bindend voor alle organen van de lidstaten waaraan het is gericht, met inbegrip van hun onafhankelijke toezichthoudende autoriteiten, voor zover het tot gevolg heeft dat wordt erkend dat de doorgifte op basis van in het besluit uiteengezette modelcontractbepalingen voldoende waarborgen biedt zoals vereist krachtens artikel 26, lid 2, van de richtlijn. Dit staat er niet aan in de weg dat een nationale toezichthoudende autoriteit haar bevoegdheden om toezicht te houden op gegevensstromen uitoefent, met inbegrip van haar bevoegdheid de doorgifte van persoonsgegevens op te schorten of te verbieden wanneer zij vaststelt dat de doorgifte een inbreuk vormt op het nationale of EU-recht inzake gegevensbescherming, bijvoorbeeld wanneer de gegevensimporteur de modelcontractbepalingen niet naleeft.’
32
In zijn huidige versie, zoals die voortvloeit uit uitvoeringsbesluit 2016/2297, bepaalt artikel 4 van het MCB-besluit:
‘Wanneer de bevoegde autoriteiten in een lidstaat hun bevoegdheden uit hoofde van artikel 28, lid 3, van [richtlijn 95/46] uitoefenen en dit leidt tot de opschorting van of een definitief verbod op gegevensstromen naar derde landen, teneinde natuurlijke personen met betrekking tot de verwerking van hun persoonsgegevens te beschermen, stelt de betrokken lidstaat de Commissie hiervan onverwijld in kennis, waarna de Commissie de andere lidstaten op de hoogte brengt.’
33
De bijlage bij het MCB-besluit, met als opschrift ‘Modelcontractbepalingen (verwerkers)’, bevat twaalf modelbepalingen. Bepaling 3 ervan, met als opschrift ‘Derdenbeding’, is als volgt geformuleerd:
- ‘1.
De betrokkenen kunnen deze bepaling en bepaling 4, onder b) tot en met i), bepaling 5, onder a) tot en met e) en g) tot en met j), bepaling 6, leden 1 en 2, bepaling 7, bepaling 8, lid 2, en de bepalingen 9 tot en met 12 als derde begunstigden tegenover de gegevensexporteur afdwingen.
- 2.
De betrokkenen kunnen deze bepaling, bepaling 5, onder a) tot en met e) en onder g), bepaling 6, bepaling 7, bepaling 8, lid 2, en de bepalingen 9 tot en met 12 tegenover de gegevensimporteur afdwingen in gevallen waarin de gegevensexporteur feitelijk is verdwenen of heeft opgehouden rechtens te bestaan, tenzij een rechtsopvolger contractueel of rechtens alle wettelijke verplichtingen van de gegevensexporteur heeft overgenomen en daardoor de rechten en verplichtingen van de gegevensexporteur op zich neemt; in dit geval kunnen betrokkenen de genoemde bepalingen tegenover deze rechtsopvolger afdwingen.
[…]’
34
Bepaling 4 van deze bijlage, met als opschrift ‘Verplichtingen van de gegevensexporteur’, bepaalt:
‘De gegevensexporteur stemt ermee in en garandeert dat:
- a)
de verwerking van de persoonsgegevens, met inbegrip van de doorgifte zelf, is geschied en zal blijven geschieden in overeenstemming met alle relevante bepalingen van het toepasselijke recht inzake gegevensbescherming (en, waar van toepassing, is gemeld aan de betrokken autoriteiten van de lidstaat waar de gegevensexporteur is gevestigd), en dat zij niet in strijd is met de toepasselijke bepalingen van die staat;
- b)
hij de gegevensimporteur instructie heeft gegeven, en gedurende de verwerking van de persoonsgegevens zal geven, de persoonsgegevens uitsluitend namens de gegevensexporteur en in overeenstemming met het toepasselijke recht inzake gegevensbescherming en de bepalingen te verwerken;
[…]
- f)
wanneer de doorgifte bijzondere categorieën gegevens betreft, de betrokkene ervan in kennis is gesteld, of vóór of zo spoedig mogelijk na de doorgifte ervan in kennis zal worden gesteld, dat zijn gegevens kunnen worden doorgegeven naar een derde land dat geen passende bescherming biedt als bedoeld in [richtlijn 95/46];
- g)
hij overeenkomstig bepaling 5, onder b), en bepaling 8, lid 3, ontvangen kennisgevingen van de gegevensimporteur of een subverwerker aan de toezichthoudende autoriteit zal doorzenden, wanneer hij (dat wil zeggen de gegevensexporteur) besluit de doorgifte voort te zetten of de opschorting op te heffen;
[…]’
35
Bepaling 5 van deze bijlage, met als opschrift ‘Verplichtingen van de gegevensimporteur […]’, luidt als volgt:
‘De gegevensimporteur stemt ermee in en garandeert dat:
- a)
hij de persoonsgegevens uitsluitend namens de gegevensexporteur en in overeenstemming met diens instructies en met de bepalingen verwerkt; indien hij om welke reden dan ook daartoe niet in staat is, stemt hij ermee in de gegevensexporteur onverwijld daarvan in kennis te stellen, in welk geval de gegevensexporteur de gegevensdoorgifte mag opschorten en/of het contract mag beëindigen;
- b)
hij geen reden heeft aan te nemen dat de op hem toepasselijke wetgeving hem belet de van de gegevensexporteur ontvangen instructies en zijn verplichtingen krachtens het contract na te komen, en dat hij in geval van een wijziging in deze wetgeving die in aanzienlijke mate afbreuk dreigt te doen aan de in de bepalingen opgenomen waarborgen en verplichtingen, de gegevensexporteur, zodra hij de wijziging kent, onverwijld daarvan in kennis stelt, in welk geval de gegevensexporteur de gegevensdoorgifte mag opschorten en/of het contract mag beëindigen;
[…]
- d)
hij de gegevensexporteur onverwijld ervan in kennis stelt wanneer:
- i)
een wetshandhavingsinstantie een juridisch bindend verzoek om verstrekking van persoonsgegevens heeft gedaan, tenzij deze kennisgeving anderszins is verboden, zoals een strafrechtelijk verbod dat ten doel heeft de vertrouwelijkheid van een wetshandhavingsonderzoek te bewaren;
- ii)
iemand per ongeluk of op ongeoorloofde wijze toegang tot de gegevens heeft gehad;
- iii)
hij van de betrokkenen rechtstreeks een verzoek heeft ontvangen, waarop hij niet ingaat, tenzij hem dit anderszins is toegestaan;
[…]’
36
De voetnoot waarnaar het opschrift van deze bepaling 5 verwijst, is als volgt opgesteld:
‘Vereisten van het nationale recht die op de gegevensimporteur van toepassing zijn en die niet verder gaan dan wat in een democratische samenleving noodzakelijk is op basis van een van de in artikel 13, lid 1, van [richtlijn 95/46] vermelde belangen, dat wil zeggen noodzakelijke maatregelen ter vrijwaring van de veiligheid van een staat, de landsverdediging, de openbare veiligheid, het voorkomen, onderzoeken, opsporen en vervolgen van strafbare feiten of schendingen van de beroepscodes voor gereglementeerde beroepen, een belangrijk economisch en financieel belang van een lidstaat of de bescherming van de betrokkene of van de rechten en vrijheden van anderen, zijn niet in strijd met de bepalingen. […]’
37
Bepaling 6 van de bijlage bij het MCB-besluit, met als opschrift ‘Aansprakelijkheid’, bepaalt:
- ‘1.
De partijen komen overeen dat elke betrokkene die ten gevolge van een schending van de verplichtingen bedoeld in bepaling 3 of bepaling 11 door een partij of een subverwerker schade heeft geleden, het recht heeft van de gegevensexporteur vergoeding voor de geleden schade te ontvangen.
- 2.
Wanneer de betrokkene geen vordering tot schadevergoeding wegens niet-nakoming door de gegevensimporteur of diens subverwerker van een van de in bepaling 3 of bepaling 11 bedoelde verplichtingen, als bedoeld in lid 1, tegen de gegevensexporteur kan instellen doordat de gegevensexporteur feitelijk is verdwenen, heeft opgehouden rechtens te bestaan of insolvent is geworden, stemt de gegevensimporteur ermee in dat de betrokkene een vordering kan instellen tegen de gegevensimporteur alsof hij de gegevensexporteur was […].
[…]’
38
Bepaling 8 van deze bijlage, met als opschrift ‘Samenwerking met de toezichthoudende autoriteiten’, bepaalt in lid 2:
‘De partijen komen overeen dat de toezichthoudende autoriteit bevoegd is bij de gegevensimporteur en eventuele subverwerkers een controle te verrichten die dezelfde reikwijdte heeft en aan dezelfde voorwaarden is onderworpen als die welke krachtens het toepasselijke recht inzake gegevensbescherming voor haar controle van de gegevensexporteur zouden gelden.’
39
Bepaling 9 van deze bijlage, met als opschrift ‘Toepasselijk recht’, preciseert dat het recht van de lidstaat van vestiging van de gegevensexporteur van toepassing is op de bepalingen.
40
Bepaling 11 van diezelfde bijlage, met als opschrift ‘Subverwerking’, is als volgt verwoord:
- ‘1.
De gegevensimporteur besteedt de verwerkingsactiviteiten die hij overeenkomstig de bepalingen namens de gegevensexporteur uitvoert, niet uit zonder de voorafgaande schriftelijke toestemming van de gegevensexporteur. Indien de gegevensimporteur met toestemming van de gegevensexporteur zijn verplichtingen uit hoofde van de bepalingen uitbesteedt, dient hij met de subverwerker een schriftelijk contract te sluiten waarbij aan de subverwerker dezelfde verplichtingen worden opgelegd als die waaraan de gegevensimporteur uit hoofde van de bepalingen moet voldoen. […]
- 2.
In het tevoren tussen de gegevensimporteur en de subverwerker te sluiten schriftelijke contract dient tevens een derdenbeding te zijn opgenomen zoals vervat in bepaling 3, dat voorziet in gevallen dat de betrokkene geen vordering tot schadevergoeding als bedoeld in bepaling 6, lid 1, kan instellen tegen de gegevensexporteur of de gegevensimporteur omdat deze feitelijk zijn verdwenen, hebben opgehouden rechtens te bestaan of insolvent zijn geworden, en er geen rechtsopvolger is die contractueel of rechtens alle wettelijke verplichtingen van de gegevensexporteur of de gegevensimporteur heeft overgenomen. Deze aansprakelijkheid van de subverwerker jegens derden blijft beperkt tot de verwerkingswerkzaamheden die deze zelf heeft uitgevoerd krachtens de bepalingen.
[…]’
41
Bepaling 12 van de bijlage bij het MCB-besluit, met als opschrift ‘Verplichting na de beëindiging van de verwerking van persoonsgegevens’, bepaalt in lid 1:
‘De partijen komen overeen dat de gegevensimporteur en de subverwerker na het beëindigen van de verlening van de gegevensverwerkingsdiensten alle doorgegeven persoonsgegevens en kopieën daarvan aan de gegevensexporteur terugbezorgen of, indien de gegevensexporteur dat verkiest, alle persoonsgegevens vernietigen en aan de gegevensexporteur verklaren dat de vernietiging heeft plaatsgevonden, tenzij de op de gegevensimporteur toepasselijke wetgeving hem verbiedt alle of een gedeelte van de doorgegeven persoonsgegevens terug te bezorgen of te vernietigen. […]’
Privacyschildbesluit
42
Bij arrest van 6 oktober 2015, Schrems (C-362/14, EU:C:2015:650), heeft het Hof beschikking 2000/520/EG van de Commissie van 26 juli 2000 overeenkomstig richtlijn 95/46 betreffende de gepastheid van de bescherming geboden door de veiligehavenbeginselen voor de bescherming van de persoonlijke levenssfeer en de daarmee verband houdende vaak gestelde vragen die door het ministerie van Handel van de Verenigde Staten van Amerika zijn gepubliceerd (PB 2000, L 215, blz. 7), waarbij de Commissie had vastgesteld dat dit derde land een passend beschermingsniveau waarborgde, ongeldig verklaard.
43
Naar aanleiding van de uitspraak van dat arrest heeft de Commissie het privacyschildbesluit vastgesteld, na een beoordeling van de regeling van de Verenigde Staten met het oog op de vaststelling van dat besluit, zoals in overweging 65 ervan wordt gepreciseerd:
‘De Commissie heeft een beoordeling verricht van de in de Amerikaanse wetgeving opgenomen beperkingen en waarborgen met betrekking tot de toegang tot en het gebruik van in het kader van het EU-VS-privacyschild doorgegeven persoonsgegevens door Amerikaanse overheidsdiensten ten behoeve van de nationale veiligheid, de rechtshandhaving en andere doeleinden van openbaar belang. Daarnaast heeft de Amerikaanse overheid, via haar Office of the Director of National Intelligence (ODNI) (bureau van de directeur van het nationale inlichtingenwerk) […], de Commissie gedetailleerde verklaringen en toezeggingen verstrekt, die in bijlage VI bij dit besluit zijn opgenomen. In een brief die door de minister van Buitenlandse Zaken is ondertekend, en die in bijlage III bij dit besluit is opgenomen, heeft de Amerikaanse overheid tevens toegezegd een nieuw toezichtsmechanisme voor ingrepen ten behoeve van de nationale veiligheid in het leven te roepen, namelijk de privacyschildombudsman, die onafhankelijk is van de inlichtingendiensten. Ten slotte worden in een in bijlage VII bij dit besluit opgenomen verklaring van het Amerikaanse ministerie van Justitie de beperkingen en waarborgen beschreven met betrekking tot de toegang tot en het gebruik van gegevens door overheidsdiensten ten behoeve van de rechtshandhaving en andere doeleinden van openbaar belang. Met het oog op grotere transparantie en om de wettelijke aard van deze toezeggingen tot uitdrukking te brengen, zullen alle vermelde en bij dit besluit gevoegde documenten in het Federal Register van de Verenigde Staten worden bekendgemaakt.’
44
De door de Commissie uitgevoerde analyse van deze beperkingen en waarborgen is samengevat in de overwegingen 67 tot en met 135 van het privacyschildbesluit, terwijl de conclusies van deze instelling over het passende beschermingsniveau in het kader van het EU-VS-privacyschild zijn opgenomen in de overwegingen 136 tot en met 141 ervan.
45
In de overwegingen 68, 69, 76, 77, 109, 112 tot en met 116, 120, 136 en 140 van dat besluit staat te lezen:
- ‘(68)
Krachtens de Amerikaanse grondwet valt de waarborging van de nationale veiligheid onder de bevoegdheid van de president als opperbevelhebber van het leger en als hoofd van de uitvoerende macht en, wat betreft buitenlandse inlichtingen, onder zijn bevoegdheid om de buitenlandse zaken van de Verenigde Staten te behartigen. Hoewel het Congres de bevoegdheid heeft om beperkingen op te leggen, en dit in verschillende opzichten heeft gedaan, kan de president binnen deze grenzen de activiteiten van de Amerikaanse inlichtingendiensten leiden, met name door middel van uitvoeringsbevelen of presidentiële richtlijnen. […] Momenteel zijn de twee belangrijkste rechtsinstrumenten in dit verband uitvoeringsbevel 12333 (Executive Order 12333, hierna ‘E.O. 12333’ genoemd) […] en presidentiële beleidsrichtlijn 28 ([Presidential Policy Directive 28,] hierna: ‘PPD-28’ genoemd).
- (69)
PPD-28 van 17 januari 2014 legt een aantal beperkingen op voor activiteiten met betrekking tot inlichtingen uit berichtenverkeer […]. Deze presidentiële beleidsrichtlijn heeft een bindend karakter voor de Amerikaanse inlichtingendiensten […] en blijft van toepassing totdat er een nieuwe Amerikaanse regering aantreedt […]. PPD-28 is van bijzonder belang voor niet-Amerikanen, met inbegrip van betrokkenen uit de EU. […]
[…]
- (76)
Zonder [in PPD-28] als zodanig juridisch geformuleerd te zijn, geven deze beginselen de essentie weer van de beginselen van noodzakelijkheid en evenredigheid. […]
- (77)
Als richtlijn die door de president als hoofd van de uitvoerende macht is uitgevaardigd, zijn deze vereisten bindend voor alle inlichtingendiensten en worden ze verder ten uitvoer gelegd door middel van regels en procedures voor de diensten waarin de algemene beginselen worden omgezet in specifieke aanwijzingen voor de dagelijkse werkzaamheden. […]
[…]
- (109)
Op grond van sectie 702 van de [Foreign Intelligence Surveillance Act (FISA) (wet betreffende het toezicht op buitenlandse inlichtingen)] geeft de [United States Foreign Intelligence Surveillance Court (FISC) (rechtbank voor buitenlandse-inlichtingensurveillance van de Verenigde Staten)] daarentegen geen toestemming voor individuele surveillancemaatregelen; de FISC geeft in plaats daarvan toestemming voor surveillanceprogramma's (zoals PRISM en Upstream) op basis van jaarlijkse certificeringen die door de [United States Attorney General (procureur-generaal van de Verenigde Staten)] en de [Director of National Intelligence (DNI) (directeur nationale inlichtingen) worden voorbereid. […] Zoals aangegeven, bevatten de door de FISC goed te keuren certificeringen geen informatie over de individuele personen die het doelwit moeten worden, maar bepalen ze in plaats daarvan categorieën buitenlandse inlichtingen […]. De FISC beoordeelt niet — op grond van een redelijk vermoeden of een andere norm — of natuurlijke personen het juiste doelwit zijn om buitenlandse inlichtingen te verwerven […], maar controleert de voorwaarde dat ‘het verkrijgen van buitenlandse inlichtingen een significant doel van de verwerving is’. […]
[…]
- (112)
Ten eerste voorziet de FISA in een aantal rechtsmiddelen, die ook openstaan voor niet-Amerikanen, om onrechtmatige elektronische surveillance aan te vechten […]. Natuurlijke personen kunnen onder meer langs civielrechtelijke weg een geldelijke schadevergoeding van de Verenigde Staten vorderen wanneer hen betreffende informatie onrechtmatig en opzettelijk is gebruikt of bekendgemaakt […], voor de rechter een geldelijke schadevergoeding van Amerikaanse overheidsfunctionarissen in hun persoonlijke hoedanigheid (‘under colour of law’/onder het voorwendsel van het recht) vorderen […], en de wettigheid van de surveillance aanvechten (en trachten de informatie te wissen) ingeval de Amerikaanse overheid voornemens is uit elektronische surveillance verkregen of afgeleide informatie tegen hen te gebruiken of bekend te maken in een gerechtelijke of administratieve procedure in de Verenigde Staten […].
- (113)
Ten tweede heeft de Amerikaanse overheid de Commissie gewezen op een aantal aanvullende mogelijkheden voor betrokkenen uit de EU om gerechtelijke stappen te ondernemen tegen overheidsfunctionarissen vanwege onrechtmatige toegang van de overheid tot of gebruik door de overheid van persoonsgegevens, onder meer voor vermeende doeleinden van nationale veiligheid […].
- (114)
Ten slotte heeft de Amerikaanse overheid gewezen op de [Freedom of Information Act (FOIA) (wet op de vrijheid van informatie)] als middel voor niet-Amerikanen om toegang te krijgen tot bestaande informatiebestanden van federale diensten, onder meer wanneer die de persoonsgegevens van de natuurlijke persoon bevatten […]. Gezien haar toepassingsgebied voorziet de Freedom of Information Act niet in een individuele verhaalsmogelijkheid tegen inmenging in persoonsgegevens als zodanig, al zou zij natuurlijke personen in beginsel in staat kunnen stellen om toegang te krijgen tot relevante informatie waarover de nationale inlichtingendiensten beschikken. […]
- (115)
Hoewel natuurlijke personen, waaronder betrokkenen uit de EU, over een aantal verhaalsmogelijkheden beschikken wanneer zij aan onrechtmatige (elektronische) surveillance om doeleinden van nationale veiligheid zijn onderworpen, is het evengoed duidelijk dat ten minste enkele rechtsgrondslagen waarop de Amerikaanse inlichtingendiensten zich kunnen baseren (bv. E.O. 12333), niet worden bestreken. Bovendien bestaan er weliswaar in beginsel gerechtelijke verhaalsmogelijkheden voor niet-Amerikanen, zoals voor surveillance op grond van de FISA, maar de mogelijke gronden zijn beperkt […] en vorderingen van natuurlijke personen (waaronder Amerikanen) zullen niet-ontvankelijk worden verklaard wanneer zij geen ‘status’ kunnen aantonen […], waardoor de toegang tot gewone rechterlijke instanties wordt beperkt […].
- (116)
Om te voorzien in een aanvullend verhaalsmechanisme dat openstaat voor alle betrokkenen uit de EU, heeft de Amerikaanse overheid besloten een nieuw ombudsmanmechanisme in het leven te roepen, zoals uiteengezet in de brief van de Amerikaanse minister van Buitenlandse Zaken aan de Commissie, die is opgenomen in bijlage III bij dit besluit. Dit mechanisme heeft als basis de aanstelling krachtens PPD-28 van een hoofdcoördinator (op het niveau van de onderminister) binnen het ministerie van Buitenlandse Zaken als contactpunt voor buitenlandse overheden om hun bezorgdheid te uiten met betrekking tot Amerikaanse activiteiten met betrekking tot inlichtingen uit berichtenverkeer, maar gaat aanzienlijk verder dan dit oorspronkelijke concept.
[…]
- (120)
[De Amerikaanse overheid zegt] toe ervoor te zorgen dat de privacyschildombudsman in de uitoefening van zijn functies een beroep zal kunnen doen op de samenwerking van andere mechanismen voor toezicht op en controle van de naleving die in de Amerikaanse wetgeving bestaan. […] Wanneer een van deze toezichtsinstanties niet-naleving heeft vastgesteld, zal het betrokken onderdeel van de inlichtingendiensten de niet-naleving moeten verhelpen, omdat alleen dan de ombudsman aan de natuurlijke persoon een ‘positief’ antwoord zal kunnen geven (namelijk dat de niet-naleving is verholpen) waartoe de Amerikaanse overheid zich heeft verbonden. […]
[…]
- (136)
In het licht van deze bevindingen is de Commissie van oordeel dat door de Verenigde Staten een passend beschermingsniveau wordt gewaarborgd voor de doorgifte van persoonsgegevens uit de Unie naar organisaties met een zelfcertificering in de Verenigde Staten in het kader van het EU-VS-privacyschild.
[…]
- (140)
Tot slot is de Commissie van oordeel, op basis van de beschikbare informatie over de Amerikaanse rechtsorde, met inbegrip van de verklaringen en toezeggingen van de Amerikaanse overheid, dat ingrepen door de Amerikaanse overheidsdiensten in de grondrechten van de personen van wie de persoonsgegevens in het kader van het privacyschild uit de Unie naar de Verenigde Staten worden doorgegeven, ten behoeve van de nationale veiligheid, de rechtshandhaving of andere doeleinden van openbaar belang, en de daaruit voortvloeiende beperkingen die aan organisaties met een zelfcertificering met betrekking tot de beginselen worden opgelegd, zullen worden beperkt tot hetgeen strikt noodzakelijk is om de betrokken legitieme doelstelling te bereiken, en dat er doeltreffende rechtsbescherming tegen dergelijke ingrepen bestaat.’
46
Artikel 1 van het privacyschildbesluit luidt:
- ‘1.
Voor de toepassing van artikel 25, lid 2, van [richtlijn 95/46] waarborgen de Verenigde Staten een passend beschermingsniveau voor persoonsgegevens die van de Unie naar organisaties in de Verenigde Staten worden doorgegeven in het kader van het EU-VS-privacyschild.
- 2.
Het EU-VS-privacyschild bestaat uit de beginselen die op 7 juli 2016 door het Amerikaanse ministerie van Handel zijn gepubliceerd en in bijlage II zijn opgenomen, en de officiële verklaringen en toezeggingen die in de in de bijlagen I en III tot en met VII opgenomen documenten zijn vervat.
- 3.
Voor de toepassing van lid 1 worden persoonsgegevens doorgegeven in het kader van het EU-VS-privacyschild wanneer ze worden doorgegeven uit de Unie naar organisaties in de Verenigde Staten die op de ‘privacyschildlijst’ staan, die door het Amerikaanse ministerie van Handel wordt bijgehouden en bekendgemaakt, overeenkomstig de secties I en III van de in bijlage II opgenomen beginselen.’
47
Bijlage II bij het privacyschildbesluit, met als opschrift ‘Beginselen inzake het EU-VS-privacyschildkader opgesteld door het Amerikaanse ministerie van Handel’, bepaalt in punt I.5 dat de onderschrijving van deze beginselen kan worden beperkt met name door ‘de vereisten inzake de nationale veiligheid, het algemeen belang of rechtshandhaving’.
48
Bijlage III bij dit besluit bevat een brief van 7 juli 2016 van John Kerry, de toenmalige Secretary of State (minister van Buitenlandse Zaken, Verenigde Staten) aan de commissaris voor Justitie, Consumentenzaken en Gendergelijkheid, waaraan als bijlage A een memorandum is gehecht met als opschrift ‘EU-VS-privacyschildombudsmanmechanisme met betrekking tot inlichtingen uit het berichtenverkeer’, die de volgende passage bevat:
‘Gelet op het belang van het EU-VS-privacyschildkader bevat dit memorandum de procedure voor de uitvoering van een nieuw mechanisme, in overeenstemming met [PPD-28], met betrekking tot inlichtingen uit het berichtenverkeer.
[…] President Obama kondigde de uitvaardiging aan van een nieuwe presidentiële richtlijn — PPD-28 — teneinde ‘duidelijk te bepalen wat we doen, en niet doen, als het op onze overzeese observatie aankomt’.
Sectie 4(d) van [PPD-28] geeft de minister van Buitenlandse Zaken de opdracht om een ‘Senior Coordinator for International Information Technology Diplomacy’ (Senior Coordinator) te benoemen, die moet ‘[dienen] als aanspreekpunt voor buitenlandse regeringen die bezorgd zijn over activiteiten van de Verenigde Staten met betrekking tot inlichtingen uit berichtenverkeer.’
[…]
- 1)
[De Senior Coordinator] fungeert als privacyschildombudsman en […] zal nauw samenwerken met de daarvoor in aanmerking komende ambtenaren van andere ministeries en agentschappen die verantwoordelijk zijn voor de verwerking van verzoeken overeenkomstig de toepasselijke wetten en beleidsregels van de Verenigde Staten. De ombudsman is onafhankelijk van de inlichtingendiensten. De ombudsman brengt rechtstreeks verslag uit aan de minister van Buitenlandse Zaken, die ervoor zal zorgen dat de ombudsman zijn taak uitoefent op objectieve wijze en vrij van ongepaste beïnvloeding die gevolgen voor het te geven antwoord kan hebben.
[…]’
49
Bijlage VI bij het privacyschildbesluit bevat een brief van 21 juni 2016 van het ODNI aan het Amerikaanse ministerie van Handel en de administratie voor internationale handel, waarin wordt gepreciseerd dat PPD-28 het ‘‘bulksgewij[s]’ [verkrijgen van] een relatief groot volume informatie of gegevens uit berichtenverkeer [mogelijk maakt] onder omstandigheden waarin de inlichtingendiensten geen gebruik kunnen maken van een identificator die verband houdt met een specifiek doelwit […] waarop de verzameling wordt gericht’.
Hoofdgeding en prejudiciële vragen
50
Schrems is een Oostenrijks staatsburger die in Oostenrijk woont, en sinds 2008 een gebruiker van het sociale netwerk Facebook (hierna: ‘Facebook’).
51
Al wie op het grondgebied van de Unie woont en Facebook wil gebruiken, moet bij zijn inschrijving een overeenkomst ondertekenen met Facebook Ireland, een dochteronderneming van Facebook Inc., die zelf in de Verenigde Staten is gevestigd. De persoonsgegevens van de gebruikers van Facebook die op het grondgebied van de Unie wonen, worden geheel of gedeeltelijk doorgegeven naar servers van Facebook Inc., die zich op het grondgebied van de Verenigde Staten bevinden, en worden daar verwerkt.
52
Op 25 juni 2013 heeft Schrems bij de DPC een klacht ingediend en in wezen verzocht om Facebook Ireland te verbieden zijn persoonsgegevens naar de Verenigde Staten door te geven, waarbij hij aanvoerde dat het in dat land geldende recht en de daar gangbare praktijk geen waarborgen boden voor afdoende bescherming van de op dat grondgebied bewaarde persoonsgegevens tegen surveillanceactiviteiten die daar door de overheidsinstanties werden uitgevoerd. Deze klacht is afgewezen, onder meer op grond dat de Commissie in haar beschikking 2000/520 had vastgesteld dat de Verenigde Staten een passend beschermingsniveau waarborgden.
53
De High Court (rechter in eerste aanleg, Ierland), waarbij Schrems beroep had ingesteld tegen de afwijzing van zijn klacht, heeft het Hof verzocht om een prejudiciële beslissing over de uitlegging en de geldigheid van beschikking 2000/520. Bij arrest van 6 oktober 2015, Schrems (C-362/14, EU:C:2015:650), heeft het Hof die beschikking ongeldig verklaard.
54
Naar aanleiding van dit arrest heeft de verwijzende rechter de afwijzing van de klacht van Schrems nietig verklaard en zijn klacht naar de DPC terugverwezen. In het kader van het door de DPC ingestelde onderzoek heeft Facebook Ireland uitgelegd dat een groot deel van de persoonsgegevens werd doorgegeven aan Facebook Inc. op basis van de standaardbepalingen inzake gegevensbescherming die zijn opgenomen in de bijlage bij het MCB-besluit. Gelet daarop heeft de DPC Schrems verzocht zijn klacht te herformuleren.
55
In zijn op 1 december 2015 ingediende en aldus geherformuleerde klacht heeft Schrems met name aangevoerd dat Facebook Inc. naar Amerikaans recht ertoe verplicht is om de aan haar doorgegeven persoonsgegevens ter beschikking te stellen aan de Amerikaanse autoriteiten, zoals de National Security Agency (NSA) en de Federal Bureau of Investigation (FBI). Hij heeft betoogd dat, aangezien deze gegevens in het kader van verschillende surveillanceprogramma's zijn gebruikt op een wijze die onverenigbaar is met de artikelen 7, 8 en 47 van het Handvest, het MCB-besluit de doorgifte van die gegevens naar de Verenigde Staten niet kan rechtvaardigen. Daarom heeft Schrems de DPC verzocht de doorgifte van zijn persoonsgegevens aan Facebook Inc. te verbieden of op te schorten.
56
Op 24 mei 2016 heeft de DPC een ‘ontwerpbesluit’ met een samenvatting van de voorlopige conclusies van zijn onderzoek bekendgemaakt. In dat ontwerp heeft hij zich voorlopig op het standpunt gesteld dat het gevaar bestaat dat de naar de Verenigde Staten doorgegeven persoonsgegevens van burgers van de Unie door de Amerikaanse autoriteiten worden geraadpleegd en verwerkt op een wijze die onverenigbaar is met de artikelen 7 en 8 van het Handvest, en dat het recht van de Verenigde Staten deze burgers geen beroepsgangen biedt die verenigbaar zijn met artikel 47 van het Handvest. De DPC heeft geoordeeld dat de standaardbepalingen inzake gegevensbescherming van de bijlage bij het MCB-besluit dit gebrek niet kunnen verhelpen, aangezien zij de betrokkenen slechts contractuele rechten jegens de gegevensimporteur en -exporteur verlenen zonder evenwel de Amerikaanse autoriteiten te binden.
57
Van oordeel dat de geherformuleerde klacht van Schrems in die omstandigheden de vraag naar de geldigheid van het MCB-besluit deed rijzen, heeft de DPC, onder verwijzing naar de rechtspraak die voortvloeit uit het arrest van 6 oktober 2015, Schrems (C-362/14, EU:C:2015:650, punt 65), zich op 31 mei 2016 tot de High Court gewend, met verzoek het Hof daarover vragen te stellen. Bij beslissing van 4 mei 2018 heeft de High Court de onderhavige zaak prejudicieel naar het Hof verwezen.
58
De High Court heeft bij zijn verzoek om een prejudiciële beslissing een uitspraak van 3 oktober 2017 gevoegd, waarin deze rechter de uitkomst had vastgelegd van het onderzoek van de bewijzen die waren overgelegd in het kader van de nationale procedure waaraan de Amerikaanse regering had deelgenomen.
59
In die uitspraak, waarnaar het verzoek om een prejudiciële beslissing herhaaldelijk verwijst, heeft de verwijzende rechter opgemerkt dat hij in beginsel niet alleen het recht maar ook de verplichting heeft om alle voor hem aangevoerde feiten en argumenten te onderzoeken teneinde op basis daarvan te beslissen of een prejudiciële verwijzing vereist is. Hoe dan ook moet hij rekening houden met eventuele wijzigingen van het recht tussen de instelling van het beroep en de terechtzitting ten overstaan van de rechter. Deze rechter heeft gepreciseerd dat zijn eigen beoordeling in het hoofdgeding niet beperkt is tot de door de DPC aangevoerde middelen van ongeldigheid, zodat hij ook andere middelen van ongeldigheid ambtshalve kan opwerpen en op basis daarvan de zaak prejudicieel kan verwijzen.
60
Volgens de vaststellingen in die uitspraak zijn de inlichtingenactiviteiten van de Amerikaanse autoriteiten met betrekking tot de naar de Verenigde Staten doorgegeven persoonsgegevens met name gebaseerd op section 702 FISA en op E.O. 12333.
61
Wat section 702 FISA betreft, preciseert de verwijzende rechter in diezelfde uitspraak dat dit artikel de procureur-generaal en de directeur van de nationale inlichtingen de mogelijkheid biedt om, teneinde ‘buitenlandse inlichtingen’ te verkrijgen, na goedkeuring door de FISC, gezamenlijk toestemming te verlenen voor de surveillance van niet-Amerikanen die zich buiten het grondgebied van de Verenigde Staten bevinden, met name ter ondersteuning van de surveillanceprogramma's PRISM en Upstream. Volgens de vaststellingen van deze rechter zijn de aanbieders van internetdiensten in het kader van het PRISM-programma ertoe gehouden om de NSA alle aan de hand van een ‘selectieterm’ verzonden en ontvangen communicatie te verstrekken, waarvan een deel ook aan de FBI en aan de Central Intelligence Agency (CIA) (centrale inlichtingendienst) wordt doorgegeven.
62
Wat het Upstream-programma betreft, heeft deze rechter vastgesteld dat in het kader van dit programma de telecommunicatiebedrijven die de ‘ruggengraat’ van het internet exploiteren — dat wil zeggen het kabelnetwerk, de schakelaars en de routers — ertoe verplicht zijn om de NSA toe te laten om internetverkeersstromen te kopiëren en te filteren met het oog op het verzamelen van de door een ‘selectieterm’ aangeduide communicatie die wordt verzonden of ontvangen door of betreffende een niet-Amerikaans staatsburger. In het kader van dat programma heeft de NSA volgens de vaststellingen van deze rechter toegang tot zowel de metadata als de inhoud van die communicatie.
63
Wat E.O. 12333 betreft, stelt de verwijzende rechter vast dat dit uitvoeringsbevel de NSA in staat stelt toegang te krijgen tot ‘gegevens tijdens de doorvoer’ naar de Verenigde Staten, doordat toegang mogelijk is tot de onderzeese kabels op de Atlantische bodem, en deze gegevens te verzamelen en te bewaren voordat zij in de Verenigde Staten aankomen en aan de FISA-bepalingen worden onderworpen. Hij preciseert dat de op E.O. 12333 gebaseerde activiteiten niet aan de wet onderworpen zijn.
64
Wat de aan de inlichtingenactiviteiten gestelde beperkingen betreft, benadrukt de verwijzende rechter dat niet-Amerikanen uitsluitend onder PPD-28 vallen en dat daarin enkel wordt aangegeven dat de inlichtingenactiviteiten ‘zo gericht mogelijk’ (as tailored as feasible) zouden moeten zijn. Op basis van zijn vaststellingen is deze rechter van oordeel dat de Verenigde Staten massaal gegevens verwerken zonder een bescherming te bieden die in grote lijnen overeenkomt met die welke wordt gewaarborgd door de artikelen 7 en 8 van het Handvest.
65
Wat rechterlijke bescherming betreft, zet diezelfde rechter uiteen dat de burgers van de Unie geen toegang hebben tot dezelfde beroepsgangen als die waarover Amerikaanse staatsburgers beschikken tegen de verwerking van persoonsgegevens door de Amerikaanse autoriteiten, aangezien het vierde amendement van de Constitution of the United States (grondwet van de Verenigde Staten), dat naar Amerikaans recht de belangrijkste bescherming tegen onrechtmatige surveillance biedt, niet van toepassing is op Unieburgers. De verwijzende rechter preciseert in dat verband dat de beroepsgangen die dan nog overblijven voor deze burgers grote hindernissen opwerpen, met name de verplichting — die deze rechter uitermate moeilijk te vervullen noemt — voor deze personen om hun procesbevoegdheid aan te tonen. Volgens de vaststellingen van deze rechter zijn de op E.O. 12333 gebaseerde activiteiten van de NSA voorts niet onderworpen aan enig rechterlijk toezicht en kan er geen beroep in rechte tegen worden ingesteld. Ten slotte is deze rechter van oordeel dat, aangezien volgens hem de privacyschildombudsman geen gerecht in de zin van artikel 47 van het Handvest is, het Amerikaanse recht de burgers van de Unie geen niveau van bescherming biedt dat in grote lijnen overeenkomt met dat van het in dat artikel verankerde grondrecht.
66
In zijn verzoek om een prejudiciële beslissing preciseert de verwijzende rechter voorts dat de partijen in het hoofdgeding het met name oneens zijn over de vraag of het Unierecht van toepassing is op de doorgifte naar een derde land van persoonsgegevens die door de autoriteiten van dat land met name voor de nationale veiligheid kunnen worden verwerkt, en over welke elementen in aanmerking moeten worden genomen bij de beoordeling van het door dat land geboden passende beschermingsniveau. Deze rechter merkt in het bijzonder op dat volgens Facebook Ireland de vaststellingen van de Commissie over de gepastheid van het door een derde land gewaarborgde beschermingsniveau, zoals de vaststellingen in het privacyschildbesluit, de toezichthoudende autoriteiten ook binden in de context van een doorgifte van persoonsgegevens op basis van de standaardbepalingen inzake gegevensbescherming van de bijlage bij het MCB-besluit.
67
Wat deze standaardbepalingen inzake gegevensbescherming betreft, vraagt deze rechter zich af of het MCB-besluit kan worden geacht geldig te zijn, ook al zijn die bepalingen volgens diezelfde rechter niet bindend voor de overheidsinstanties van het betrokken derde land en kunnen zij dus het eventuele ontbreken van een passend beschermingsniveau in dat land niet verhelpen. In dit verband is hij van oordeel dat de bij artikel 4, lid 1, onder a), van besluit 2010/87, in de versie van vóór de inwerkingtreding van uitvoeringsbesluit 2016/2297, aan de bevoegde autoriteiten van de lidstaten toegekende mogelijkheid om de doorgifte van persoonsgegevens naar een derde land te verbieden, waarbij aan de importeur verplichtingen worden opgelegd die onverenigbaar zijn met de in die bepalingen vervatte waarborgen, illustreert dat de stand van het recht van het derde land het verbod van doorgifte van gegevens kan rechtvaardigen, zelfs indien deze gegevens op basis van de standaardbepalingen inzake gegevensbescherming van de bijlage bij het MCB-besluit zijn doorgegeven, en derhalve duidelijk maakt dat deze bepalingen ontoereikend kunnen zijn om een passende bescherming te waarborgen. De verwijzende rechter vraagt zich dan ook af wat de omvang is van de bevoegdheid van de DPC om de doorgifte van gegevens op basis van die bepalingen te verbieden, waarbij zijns inziens een discretionaire bevoegdheid niet kan volstaan om een passende bescherming te verzekeren.
68
Tegen deze achtergrond heeft de High Court de behandeling van de zaak geschorst en het Hof verzocht om een prejudiciële beslissing over de volgende vragen:
- ‘1)
Is het Unierecht (met inbegrip van het Handvest), onverminderd de bepalingen van artikel 4, lid 2, VEU met betrekking tot de nationale veiligheid en de bepalingen van artikel 3, lid 2, eerste streepje, van [richtlijn 95/46] met betrekking tot de openbare veiligheid, defensie en de veiligheid van de staat, van toepassing op de doorgifte van persoonsgegevens in omstandigheden waarin persoonsgegevens door een particuliere onderneming vanuit een lidstaat van de [Unie] voor commerciële doeleinden aan een particuliere onderneming in een derde land worden doorgegeven overeenkomstig [het MCB-besluit], en die persoonsgegevens in het derde land mogelijk door de autoriteiten van dat land verder worden verwerkt ten behoeve van de nationale veiligheid, maar ook ten behoeve van de rechtshandhaving en het voeren van het buitenlandbeleid van het derde land?
- 2)
- a)
Wat is in het kader van [richtlijn 95/46] de relevante vergelijkingsmaatstaf bij de vaststelling of er sprake is van schending van de rechten van een natuurlijke persoon als gevolg van de doorgifte van gegevens op grond van [het MCB-besluit] vanuit de Unie naar een derde land waar deze gegevens mogelijk verder worden verwerkt ten behoeve van de nationale veiligheid:
- i)
het Handvest, het VEU, het VWEU, [richtlijn 95/46], het [op 4 november 1950 te Rome ondertekende Europees Verdrag tot bescherming van de rechten van de mens en de fundamentele vrijheden (hierna: ‘EVRM’)] (of andere bepalingen van het Unierecht); of
- ii)
het nationale recht van een of meer lidstaten?
- b)
Indien ii) de relevante vergelijkingsbasis is, moeten dan ook de praktijken in het kader van de nationale veiligheid in een of meer lidstaten in de vergelijkingsmaatstaf worden opgenomen?
- 3)
Dient bij de beoordeling of een derde land het door het Unierecht vereiste beschermingsniveau waarborgt voor persoonsgegevens die op grond van artikel 26 van [richtlijn 95/46] naar dat land worden doorgegeven, het beschermingsniveau in het derde land dan te worden beoordeeld aan de hand van:
- a)
de in het derde land geldende regels die voortvloeien uit de nationale wetgeving of de internationale verbintenissen van dat land en de praktijk die tot doel heeft de naleving van die regels te waarborgen, alsmede de beroepscodes en de veiligheidsmaatregelen die in dat land worden nageleefd;
of
- b)
de onder a) bedoelde regels, samen met de administratieve, regelgevende en handhavingspraktijken en beleidswaarborgen, procedures, protocollen, toezichtmechanismen en buitengerechtelijke rechtsmiddelen die in het derde land bestaan?
- 4)
Schendt de doorgifte van persoonsgegevens vanuit de [Unie] naar de VS op grond van [het MCB-besluit], gelet op de feiten die de High Court […] met betrekking tot het recht van de VS heeft vastgesteld […], de rechten die natuurlijke personen ontlenen aan artikel 7 en/of artikel 8 van het Handvest?
- 5)
Gelet op de feiten die de High Court met betrekking tot het recht van de Verenigde Staten heeft vastgesteld en indien persoonsgegevens op grond van [het MCB-besluit] vanuit de [Unie] naar de Verenigde Staten worden doorgegeven:
- a)
Eerbiedigt het door de Verenigde Staten geboden beschermingsniveau dan de wezenlijke inhoud van het in artikel 47 van het Handvest gewaarborgde recht van een natuurlijke persoon op een voorziening in rechte in geval van schending van zijn recht op gegevensbescherming?
Indien het antwoord op de vijfde vraag, onder a), bevestigend is:
- b)
Zijn de beperkingen die naar Amerikaans recht worden gesteld aan het recht van een natuurlijke persoon op een voorziening in rechte in het kader van de nationale veiligheid van de Verenigde Staten evenredig in de zin van artikel 52 van het Handvest en gaan zij niet verder dan wat in een democratische samenleving noodzakelijk is ten behoeve van de nationale veiligheid?
- 6)
- a)
Welk beschermingsniveau moet worden geboden aan persoonsgegevens die naar een derde land worden doorgegeven op grond van modelcontractbepalingen die overeenkomstig een besluit van de Commissie als bedoeld in artikel 26, lid 4, [van richtlijn 95/46] zijn vastgesteld, in het licht van de bepalingen van [deze] richtlijn, en met name de artikelen 25 en 26 [ervan], gelezen in samenhang met het Handvest?
- b)
Met welke elementen moet rekening worden gehouden bij de beoordeling of het beschermingsniveau dat uit hoofde van [het MCB-besluit] wordt geboden aan gegevens die naar een derde land worden doorgegeven, in overeenstemming is met de vereisten van [richtlijn 95/46] en het Handvest?
- 7)
Belet het feit dat de modelcontractbepalingen van toepassing zijn tussen de gegevensexporteur en de gegevensimporteur en niet bindend zijn voor de nationale autoriteiten van een derde land die van de gegevensimporteur kunnen verlangen dat hij de overeenkomstig de bepalingen van [het MCB-besluit] doorgegeven persoonsgegevens ter beschikking stelt van de veiligheidsdiensten van dit land met het oog op verdere verwerking, dat de modelcontractbepalingen voldoende waarborgen bieden als bedoeld in artikel 26, lid 2, van [richtlijn 95/46]?
- 8)
Indien een gegevensimporteur uit een derde land onderworpen is aan toezichtwetten die naar het oordeel van een [toezichthoudende autoriteit] in strijd zijn met de bepalingen van de bijlage bij [het MCB-besluit] of de artikelen 25 en 26 van [richtlijn 95/46] en/of het Handvest, is die [toezichthoudende autoriteit] dan verplicht haar handhavingsbevoegdheden uit hoofde van artikel 28, lid 3, van [richtlijn 95/46] uit te oefenen om de gegevensstromen op te schorten, of is de uitoefening van die bevoegdheden enkel beperkt tot uitzonderlijke gevallen, zoals bedoeld in overweging 11 van [het MCB-besluit], of kan de [toezichthoudende autoriteit] haar discretionaire bevoegdheid uitoefenen om de gegevensstromen niet op te schorten?
- 9)
- a)
Vormt [het privacyschildbesluit] voor de toepassing van artikel 25, lid 6, van [richtlijn 95/46] een algemeen geldende vaststelling die voor de [toezichthoudende autoriteiten] en de rechterlijke instanties van de lidstaten bindend is, zodat de Verenigde Staten op grond van hun nationale wetgeving of de internationale verbintenissen die zij zijn aangegaan, een passend beschermingsniveau in de zin van artikel 25, lid 2, van [richtlijn 95/46] waarborgen?
- b)
Zo niet, welke relevantie heeft [het privacyschildbesluit] dan eventueel voor de beoordeling of er voldoende waarborgen worden geboden voor naar de Verenigde Staten op grond van [het MCB-besluit] doorgegeven gegevens?
- 10)
Zorgt de instelling van de privacyschildombudsman in de zin van [bijlage III A] bij [het privacyschildbesluit], gelet op de vaststellingen van de High Court met betrekking tot het Amerikaanse recht, in samenhang met de bestaande regeling in de Verenigde Staten, ervoor dat de Verenigde Staten de betrokkenen wier persoonsgegevens op grond van [het MCB-besluit] naar de VS worden doorgegeven, een voorziening in rechte bieden die verenigbaar is met artikel 47 van het Handvest?
- 11)
Schendt [het MCB-besluit] artikel 7, artikel 8 en/of artikel 47 van het Handvest?’
Ontvankelijkheid van het verzoek om een prejudiciële beslissing
69
Facebook Ireland, de Duitse regering en de regering van het Verenigd Koninkrijk betogen dat het verzoek om een prejudiciële beslissing niet-ontvankelijk is.
70
Wat de door Facebook Ireland opgeworpen exceptie betreft, merkt deze vennootschap op dat de bepalingen van richtlijn 95/46 waarop de prejudiciële vragen zijn gebaseerd, bij de AVG zijn ingetrokken.
71
Hoewel het juist is dat richtlijn 95/46 krachtens artikel 94, lid 1, AVG met ingang van 25 mei 2018 is ingetrokken, was deze richtlijn nog van kracht toen op 4 mei 2018 het onderhavige verzoek om een prejudiciële beslissing, dat op 9 mei 2018 bij het Hof is ingekomen, werd ingediend. Bovendien zijn artikel 3, lid 2, eerste streepje, de artikelen 25 en 26, en artikel 28, lid 3, van richtlijn 95/46, waarnaar de prejudiciële vragen verwijzen, in wezen overgenomen in respectievelijk artikel 2, lid 2, en de artikelen 45, 46 en 58 AVG. Bovendien dient eraan te worden herinnerd dat het Hof tot taak heeft alle bepalingen van het recht van de Unie uit te leggen die noodzakelijk zijn voor de beslechting van bij de nationale rechterlijke instanties aanhangige gedingen, ook wanneer die bepalingen niet uitdrukkelijk worden genoemd in de door die rechterlijke instanties gestelde vragen (arrest van 2 april 2020, Ruska Federacija, C-897/19 PPU, EU:C:2020:262, punt 43 en aldaar aangehaalde rechtspraak). Om die verschillende redenen kan de omstandigheid dat de verwijzende rechter bij de formulering van de prejudiciële vragen uitsluitend heeft verwezen naar de bepalingen van richtlijn 95/46, niet leiden tot de niet-ontvankelijkheid van het onderhavige verzoek om een prejudiciële beslissing.
72
De Duitse regering baseert haar exceptie van niet-ontvankelijkheid op de omstandigheid dat, ten eerste, de DPC slechts twijfels en geen definitief standpunt over de geldigheid van het MCB-besluit heeft geuit en dat, ten tweede, de verwijzende rechter heeft nagelaten na te gaan of Schrems zonder twijfel had ingestemd met de in het hoofdgeding aan de orde zijnde doorgifte van gegevens, hetgeen, indien dat het geval was, tot gevolg zou hebben dat een antwoord op deze vraag overbodig zou zijn. Ten slotte zijn de prejudiciële vragen volgens de regering van het Verenigd Koninkrijk hypothetisch aangezien deze rechter niet heeft vastgesteld dat de betreffende gegevens daadwerkelijk op basis van dat besluit zijn doorgegeven.
73
Volgens vaste rechtspraak van het Hof is het uitsluitend een zaak van de nationale rechter aan wie het geschil is voorgelegd en die de verantwoordelijkheid voor de te geven rechterlijke beslissing draagt, om, rekening houdend met de bijzonderheden van het geval, zowel de noodzaak van een prejudiciële beslissing voor het wijzen van zijn vonnis als de relevantie van de vragen die hij aan het Hof voorlegt, te beoordelen. Wanneer de gestelde vragen betrekking hebben op de uitlegging of de geldigheid van een Unierechtelijke regel, is het Hof derhalve in beginsel verplicht daarop te antwoorden. Bijgevolg geldt voor door nationale rechters gestelde vragen over het Unierecht een vermoeden van relevantie. Het Hof kan slechts weigeren uitspraak te doen op een door een nationale rechterlijke instantie gestelde prejudiciële vraag, wanneer blijkt dat de gevraagde uitlegging geen verband houdt met een reëel geschil of met het voorwerp van het hoofdgeding, wanneer het vraagstuk van hypothetische aard is of wanneer het Hof niet beschikt over de gegevens, feitelijk en rechtens, die noodzakelijk zijn om een zinvol antwoord te geven op de gestelde vragen (arresten van 16 juni 2015, Gauweiler e.a., C-62/14, EU:C:2015:400, punten 24 en 25; 2 oktober 2018, Ministerio Fiscal, C-207/16, EU:C:2018:788, punt 45, en 19 december 2019, Dobersberger, C-16/18, EU:C:2019:1110, punten 18 en 19).
74
In casu bevat het verzoek om een prejudiciële beslissing voldoende feitelijke en juridische gegevens om de reikwijdte van de prejudiciële vragen te begrijpen. Bovendien en vooral kan uit geen enkel element van het dossier waarover het Hof beschikt worden afgeleid dat de gevraagde uitlegging van het Unierecht geen verband houdt met een reëel geschil of met het voorwerp van het hoofdgeding, of hypothetisch van aard is, met name omdat de in het hoofdgeding aan de orde zijnde doorgifte van persoonsgegevens zou zijn gebaseerd op de uitdrukkelijke toestemming van de betrokkene met die doorgifte, en niet op het MCB-besluit. Volgens de aanwijzingen in dit verzoek heeft Facebook Ireland immers erkend dat zij de persoonsgegevens van haar in de Unie wonende gebruikers aan Facebook Inc. doorgeeft en dat een groot deel van deze doorgiften, waarvan Schrems de rechtmatigheid betwist, plaatsvindt op basis van de standaardbepalingen inzake gegevensbescherming van de bijlage bij het MCB-besluit.
75
Bovendien is het voor de ontvankelijkheid van het onderhavige verzoek om een prejudiciële beslissing niet van belang dat de DPC geen definitief standpunt heeft ingenomen over de geldigheid van dat besluit, aangezien de verwijzende rechter van oordeel is dat het antwoord op de prejudiciële vragen over de uitlegging en de geldigheid van regels van Unierecht noodzakelijk is voor de beslechting van het hoofdgeding.
76
Bijgevolg is het verzoek om een prejudiciële beslissing ontvankelijk.
Beantwoording van de prejudiciële vragen
77
Vooraf moet eraan worden herinnerd dat het onderhavige verzoek om een prejudiciële beslissing zijn oorsprong vindt in een klacht van Schrems waarin de DPC wordt verzocht om voor de toekomst de opschorting of het verbod te gelasten van de doorgifte van zijn persoonsgegevens door Facebook Ireland aan Facebook Inc. Ook al verwijzen de prejudiciële vragen naar richtlijn 95/46, het staat vast dat de DPC nog geen definitieve beslissing had genomen met betrekking tot deze klacht toen deze richtlijn werd ingetrokken en met ingang van 25 mei 2018 werd vervangen door de AVG.
78
Deze afwezigheid van een nationale beslissing vormt het punt van verschil tussen de situatie in het hoofdgeding en de situaties die hebben geleid tot de arresten van 24 september 2019, Google (Territoriale werkingssfeer van de verwijdering van links) (C-507/17, EU:C:2019:772), en 1 oktober 2019, Planet49 (C-673/17, EU:C:2019:801), waarin het ging om beslissingen die waren genomen vóór de intrekking van die richtlijn.
79
Bijgevolg moeten de prejudiciële vragen worden beantwoord in het licht van de bepalingen van de AVG en niet van die van richtlijn 95/46.
Eerste vraag
80
Met zijn eerste vraag wenst de verwijzende rechter in wezen te vernemen of artikel 2, lid 1, en artikel 2, lid 2, onder a), b) en d), AVG, gelezen in samenhang met artikel 4, lid 2, VEU, aldus moeten worden uitgelegd dat de doorgifte van persoonsgegevens door een in een lidstaat gevestigde marktdeelnemer aan een andere, in een derde land gevestigde marktdeelnemer binnen de werkingssfeer van die verordening valt wanneer deze gegevens tijdens of na die doorgifte door de autoriteiten van dit derde land kunnen worden verwerkt ten behoeve van de openbare veiligheid, defensie of de veiligheid van de staat.
81
In dit verband moet om te beginnen worden opgemerkt dat het bepaalde in artikel 4, lid 2, VEU, volgens hetwelk binnen de Unie de nationale veiligheid tot de uitsluitende verantwoordelijkheid van elke lidstaat behoort, uitsluitend betrekking heeft op de lidstaten van de Unie. Bijgevolg is deze bepaling in casu niet relevant voor de uitlegging van artikel 2, lid 1, en artikel 2, lid 2, onder a), b) en d), AVG.
82
Volgens artikel 2, lid 1, AVG is deze verordening van toepassing op de geheel of gedeeltelijk geautomatiseerde verwerking van persoonsgegevens, alsmede op de verwerking van persoonsgegevens die in een bestand zijn opgenomen of die bestemd zijn om daarin te worden opgenomen. Artikel 4, punt 2, van deze verordening definieert het begrip ‘verwerking’ als ‘een bewerking of een geheel van bewerkingen met betrekking tot persoonsgegevens of een geheel van persoonsgegevens, al dan niet uitgevoerd via geautomatiseerde procedés’ en verwijst bij wijze van voorbeeld naar ‘[het] verstrekken door middel van doorzending, verspreiden of op andere wijze ter beschikking stellen’, zonder onderscheid te maken naargelang deze bewerkingen binnen de Unie zijn verricht dan wel verband houden met een derde land. Bovendien onderwerpt die verordening de doorgifte van persoonsgegevens naar derde landen aan bijzondere regels, die zijn opgenomen in hoofdstuk V, met als opschrift ‘Doorgifte van persoonsgegevens naar derde landen of internationale organisaties’, en daarnaast verleent zij de toezichthoudende autoriteiten daartoe de in artikel 58, lid 2, onder j), van die verordening bedoelde specifieke bevoegdheden.
83
Hieruit volgt dat de bewerking die bestaat in de doorgifte van persoonsgegevens vanuit een lidstaat naar een derde land, als zodanig een verwerking van persoonsgegevens is in de zin van artikel 4, punt 2, AVG, uitgevoerd op het grondgebied van een lidstaat, en dat op die verwerking deze verordening van toepassing is op grond van artikel 2, lid 1, ervan [zie naar analogie over artikel 2, onder b), en artikel 3, lid 1, van richtlijn 95/46, arrest van 6 oktober 2015, Schrems, C-362/14, EU:C:2015:650, punt 45 en aldaar aangehaalde rechtspraak].
84
Wat de vraag betreft of een dergelijke bewerking kan worden geacht uitgesloten te zijn van de werkingssfeer van de AVG op grond van artikel 2, lid 2, ervan, moet eraan worden herinnerd dat deze bepaling voorziet in uitzonderingen op de in artikel 2, lid 1, omschreven werkingssfeer van deze verordening en dat deze uitzonderingen strikt moeten worden uitgelegd (zie naar analogie over artikel 3, lid 2, van richtlijn 95/46, arrest van 10 juli 2018, Jehovan todistajat, C-25/17, EU:C:2018:551, punt 37 en aldaar aangehaalde rechtspraak).
85
In casu valt de in het hoofdgeding aan de orde zijnde doorgifte van persoonsgegevens door Facebook Ireland aan Facebook Inc., te weten tussen twee rechtspersonen, niet onder artikel 2, lid 2, onder c), AVG, dat betrekking heeft op de verwerking van gegevens door een natuurlijke persoon in het kader van een strikt persoonlijke of huishoudelijke activiteit. Die doorgifte valt evenmin onder de uitzonderingen van artikel 2, lid 2, onder a), b), of d), van deze verordening, aangezien de daar als voorbeeld genoemde activiteiten in alle gevallen specifieke activiteiten van staten of overheidsdiensten zijn en niets van doen hebben met de gebieden waarop particulieren activiteiten ontplooien (zie naar analogie over artikel 3, lid 2, van richtlijn 95/46, arrest van 10 juli 2018, Jehovan todistajat, C-25/17, EU:C:2018:551, punt 38 en aldaar aangehaalde rechtspraak).
86
De mogelijkheid dat persoonsgegevens die voor commerciële doeleinden tussen twee marktdeelnemers worden doorgegeven, tijdens of na de doorgifte door de autoriteiten van het betrokken derde land worden verwerkt ten behoeve van de openbare veiligheid, defensie en de veiligheid van de staat, kan die doorgifte niet uitsluiten van de werkingssfeer van de AVG.
87
Doordat de Commissie uitdrukkelijk ertoe wordt verplicht om bij de beoordeling van de gepastheid van het door een derde land geboden beschermingsniveau met name rekening te houden met ‘de toepasselijke algemene en sectorale wetgeving, onder meer inzake openbare veiligheid, defensie, nationale veiligheid en strafrecht en de toegang van overheidsinstanties tot persoonsgegevens, evenals de tenuitvoerlegging van die wetgeving’, blijkt uit de bewoordingen zelf van artikel 45, lid 2, onder a), van die verordening overigens duidelijk dat de eventuele verwerking van de betrokken gegevens door een derde land voor doeleinden van openbare veiligheid, defensie en de veiligheid van de staat, geen afbreuk doet aan de toepasselijkheid van die verordening op de betrokken doorgifte.
88
Hieruit volgt dat een dergelijke doorgifte niet buiten de werkingssfeer van de AVG kan vallen op grond dat de betrokken gegevens tijdens of na die doorgifte door de autoriteiten van het betrokken derde land kunnen worden verwerkt ten behoeve van de openbare veiligheid, defensie en de veiligheid van de staat.
89
Bijgevolg moet op de eerste vraag worden geantwoord dat artikel 2, leden 1 en 2, AVG aldus moet worden uitgelegd dat de doorgifte van persoonsgegevens voor commerciële doeleinden door een in een lidstaat gevestigde marktdeelnemer aan een andere, in een derde land gevestigde marktdeelnemer binnen de werkingssfeer van deze verordening valt, ook al kunnen deze gegevens tijdens of na die doorgifte door de autoriteiten van het betrokken derde land worden verwerkt ten behoeve van de openbare veiligheid, defensie en de veiligheid van de staat.
Tweede, derde en zesde vraag
90
Met zijn tweede, derde en zesde vraag wenst de verwijzende rechter in wezen van het Hof te vernemen wat het door artikel 46, lid 1 en lid 2, onder c), AVG vereiste beschermingsniveau is in het kader van de doorgifte van persoonsgegevens naar een derde land op basis van standaardbepalingen inzake gegevensbescherming. In het bijzonder verzoekt deze rechter het Hof te preciseren welke aspecten in aanmerking moeten worden genomen om te bepalen of dit beschermingsniveau in de context van een dergelijke doorgifte is gewaarborgd.
91
Wat het vereiste beschermingsniveau betreft, volgt uit deze bepalingen, in hun onderlinge samenhang gelezen, dat bij ontstentenis van een adequaatheidsbesluit uit hoofde van artikel 45, lid 3, van die verordening de verwerkingsverantwoordelijke of de verwerker persoonsgegevens slechts naar een derde land mag doorgeven indien hij in ‘passende waarborgen’ heeft voorzien en op voorwaarde dat de betrokkenen beschikken over ‘afdwingbare rechten en doeltreffende rechtsmiddelen’, waarbij deze passende waarborgen met name kunnen worden geboden door middel van door de Commissie vastgestelde standaardbepalingen inzake gegevensbescherming.
92
Artikel 46 AVG preciseert weliswaar niet de aard van de eisen die voortvloeien uit deze verwijzing naar ‘passende waarborgen’, ‘afdwingbare rechten’ en ‘doeltreffende rechtsmiddelen’, maar dit artikel staat in hoofdstuk V van deze verordening en moet bijgevolg worden gelezen in het licht van artikel 44 ervan, met als opschrift ‘Algemeen beginsel inzake doorgiften’, dat bepaalt dat ‘[a]lle bepalingen [van dit hoofdstuk] worden toegepast opdat het door deze verordening voor natuurlijke personen gewaarborgde beschermingsniveau niet wordt ondermijnd’. Dit beschermingsniveau moet bijgevolg worden gewaarborgd ongeacht de bepaling van dat hoofdstuk op basis waarvan persoonsgegevens naar een derde land worden doorgegeven.
93
Zoals de advocaat-generaal in punt 117 van zijn conclusie heeft opgemerkt, beogen de bepalingen van hoofdstuk V AVG immers de continuïteit van het hoge niveau van deze bescherming bij doorgifte van persoonsgegevens naar een derde land te waarborgen, overeenkomstig het in overweging 6 van die verordening nader omschreven doel.
94
Artikel 45, lid 1, eerste volzin, AVG bepaalt dat de doorgifte van persoonsgegevens naar een derde land kan worden toegestaan door middel van een besluit waarin de Commissie vaststelt dat dit derde land, een gebied of één of meerdere daarin bepaalde sectoren een passend beschermingsniveau waarborgen. In dit verband moet de uitdrukking ‘passend beschermingsniveau’, zoals wordt bevestigd door overweging 104 van die verordening, aldus worden opgevat dat het, zonder te eisen dat het betrokken derde land hetzelfde beschermingsniveau waarborgt als dat binnen de rechtsorde van de Unie, vereist dat dit derde land, op grond van zijn nationale wetgeving of zijn internationale verbintenissen, daadwerkelijk een niveau van bescherming van de vrijheden en grondrechten waarborgt dat in grote lijnen overeenkomt met het niveau dat binnen de Unie wordt gewaarborgd krachtens die verordening, gelezen in het licht van het Handvest. Zonder een dergelijk vereiste zou immers afbreuk worden gedaan aan het in het vorige punt vermelde doel (zie naar analogie over artikel 25, lid 6, van richtlijn 95/46, arrest van 6 oktober 2015, Schrems, C-362/14, EU:C:2015:650, punt 73).
95
In dit kader staat in overweging 107 AVG te lezen dat wanneer ‘een derde land, een gebied of een bepaalde verwerkingssector in een derde land […] geen passend beschermingsniveau meer [waarborgt,] [d]e doorgifte van persoonsgegevens naar dat derde land dient […] te worden verboden, tenzij aan de vereisten van deze verordening met betrekking tot doorgiften die onderworpen zijn aan passende waarborgen […] wordt voldaan’. Daartoe preciseert overweging 108 van die verordening dat, indien er geen adequaatheidsbesluit is genomen, de passende waarborgen die de verwerkingsverantwoordelijke of de verwerker overeenkomstig artikel 46, lid 1, van die verordening moet bieden, ‘het ontoereikende niveau van gegevensbescherming in een derde land […] [moeten] verhelpen’ om ‘de naleving van gegevensbeschermingsvereisten en de geldende rechten van betrokkenen voor verwerkingen binnen de Unie [te] waarborgen’.
96
Zoals de advocaat-generaal in punt 115 van zijn conclusie heeft opgemerkt, volgt hieruit dat deze passende waarborgen moeten kunnen verzekeren dat personen wier persoonsgegevens naar een derde land worden doorgegeven op basis van standaardbepalingen inzake gegevensbescherming, zoals in het kader van doorgifte op basis van een adequaatheidsbesluit, een beschermingsniveau genieten dat in grote lijnen overeenkomt met het binnen de Unie gewaarborgde beschermingsniveau.
97
De verwijzende rechter vraagt zich tevens af of dit beschermingsniveau dat in grote lijnen overeenkomt met het binnen de Unie gewaarborgde beschermingsniveau, moet worden bepaald onder verwijzing naar het Unierecht, met name de door het Handvest gewaarborgde rechten en/of de grondrechten die zijn neergelegd in het Europees Verdrag tot bescherming van de rechten van de mens en de fundamentele vrijheden (hierna: ‘EVRM’), dan wel onder verwijzing naar het nationale recht van de lidstaten.
98
In dit verband dient eraan te worden herinnerd dat hoewel de door het EVRM gewaarborgde grondrechten, zoals artikel 6, lid 3, VEU bevestigt, als algemene beginselen deel uitmaken van het recht van de Unie en hoewel artikel 52, lid 3, van het Handvest bepaalt dat rechten uit het Handvest die corresponderen met rechten die zijn gegarandeerd door het EVRM, dezelfde inhoud en reikwijdte hebben als die welke er door dit verdrag aan worden toegekend, het EVRM, zolang de Unie er geen partij bij is, geen formeel in de rechtsorde van de Unie opgenomen rechtsinstrument is (arresten van 26 februari 2013, Åkerberg Fransson, C-617/10, EU:C:2013:105, punt 44 en aldaar aangehaalde rechtspraak, en 20 maart 2018, Menci, C-524/15, EU:C:2018:197, punt 22).
99
Gelet daarop heeft het Hof geoordeeld dat de uitlegging van het Unierecht en het onderzoek van de geldigheid van de Uniehandelingen dienen plaats te vinden aan de hand van de door het Handvest gewaarborgde grondrechten (zie naar analogie arrest van 20 maart 2018, Menci, C-524/15, EU:C:2018:197, punt 24).
100
Het is bovendien vaste rechtspraak dat de geldigheid van Unierechtelijke bepalingen en, zonder een uitdrukkelijke verwijzing naar het nationale recht van de lidstaten, de uitlegging ervan niet mogen worden getoetst aan het nationale recht, zelfs niet aan het grondwettelijke recht, inzonderheid aan de grondrechten zoals die in de nationale grondwet zijn neergelegd (zie in die zin arresten van 17 december 1970, Internationale Handelsgesellschaft, 11/70, EU:C:1970:114, punt 3; 13 december 1979, Hauer, 44/79, EU:C:1979:290, punt 14, en 18 oktober 2016, Nikiforidis, C-135/15, EU:C:2016:774, punt 28 en aldaar aangehaalde rechtspraak).
101
Hieruit volgt dat, aangezien, ten eerste, de doorgifte van persoonsgegevens — zoals in casu — voor commerciële doeleinden door een in een lidstaat gevestigde marktdeelnemer aan een andere, in een derde land gevestigde marktdeelnemer binnen de werkingssfeer van de AVG valt, zoals blijkt uit het antwoord op de eerste vraag, en, ten tweede, deze verordening, zoals blijkt uit overweging 10 ervan, met name een consistent en hoog niveau van bescherming van natuurlijke personen binnen de Unie beoogt te waarborgen en daartoe een coherente en homogene toepassing van de regels inzake bescherming van de grondrechten van deze personen in verband met de verwerking van persoonsgegevens binnen de gehele Unie wil verzekeren, het door artikel 46, lid 1, van deze verordening vereiste beschermingsniveau van de grondrechten met betrekking tot de verwerking van persoonsgegevens moet worden bepaald op grond van de bepalingen van diezelfde verordening, gelezen in het licht van de door het Handvest gewaarborgde grondrechten.
102
De verwijzende rechter wenst nog te vernemen met welke aspecten rekening moet worden gehouden om te bepalen of het beschermingsniveau passend is in het kader van de doorgifte van persoonsgegevens naar een derde land op basis van krachtens artikel 46, lid 2, onder c), AVG vastgestelde standaardbepalingen inzake gegevensbescherming.
103
Hoewel deze bepaling niet opsomt met welke verschillende aspecten rekening moet worden gehouden om te beoordelen of het bij een dergelijke doorgifte na te leven beschermingsniveau passend is, preciseert artikel 46, lid 1, van de verordening dat de betrokkenen over passende waarborgen, afdwingbare rechten en doeltreffende rechtsmiddelen moeten beschikken.
104
Bij de beoordeling die daartoe in het kader van een dergelijke doorgifte vereist is, moet met name rekening worden gehouden met zowel de contractuele bepalingen die zijn overeengekomen tussen de in de Unie gevestigde verwerkingsverantwoordelijke of zijn in de Unie gevestigde verwerker en de in het betrokken derde land gevestigde ontvanger van de doorgifte, als, wat een eventuele toegang van de overheidsinstanties van dat derde land tot de doorgegeven persoonsgegevens betreft, de relevante aspecten van het rechtsstelsel van dat derde land. Wat dit laatste element betreft, stemmen de aspecten die in de context van artikel 46 van deze verordening in aanmerking moeten worden genomen, overeen met die welke in artikel 45, lid 2, ervan op niet-uitputtende wijze zijn vermeld.
105
Bijgevolg dient op de tweede, de derde en de zesde vraag te worden geantwoord dat artikel 46, lid 1 en lid 2, onder c), AVG aldus moet worden uitgelegd dat de door deze bepaling vereiste passende waarborgen, afdwingbare rechten en doeltreffende rechtsmiddelen moeten verzekeren dat de rechten van personen wier persoonsgegevens op basis van standaardbepalingen inzake gegevensbescherming naar een derde land worden doorgegeven, in grote lijnen overeenkomen met het beschermingsniveau dat binnen de Unie wordt gewaarborgd door die verordening, gelezen in het licht van het Handvest. Daartoe moet bij de beoordeling van het bij een dergelijke doorgifte gewaarborgde beschermingsniveau rekening worden gehouden met zowel de contractuele bepalingen die zijn overeengekomen tussen de in de Unie gevestigde verwerkingsverantwoordelijke of zijn in de Unie gevestigde verwerker en de in het betrokken derde land gevestigde ontvanger van de doorgifte, als, wat een eventuele toegang van de overheidsinstanties van dat derde land tot de doorgegeven persoonsgegevens betreft, de relevante aspecten van het rechtsstelsel van dat derde land, met name die welke worden vermeld in artikel 45, lid 2, van die verordening.
Achtste vraag
106
Met zijn achtste vraag wenst de verwijzende rechter in wezen te vernemen of artikel 58, lid 2, onder f) en j), AVG aldus moet worden uitgelegd dat de bevoegde toezichthoudende autoriteit ertoe verplicht is om de doorgifte van persoonsgegevens naar een derde land op basis van door de Commissie vastgestelde standaardbepalingen inzake gegevensbescherming op te schorten of te verbieden, wanneer deze toezichthoudende autoriteit van oordeel is dat die bepalingen in dat derde land niet worden of niet kunnen worden nageleefd en dat de bescherming van de doorgegeven gegevens, zoals vereist door het Unierecht, inzonderheid door de artikelen 45 en 46 AVG en door het Handvest, niet kan worden gewaarborgd, dan wel aldus dat de uitoefening van deze bevoegdheden slechts mogelijk is in uitzonderlijke gevallen.
107
Overeenkomstig artikel 8, lid 3, van het Handvest alsook artikel 51, lid 1, en artikel 57, lid 1, onder a), AVG zijn de nationale toezichthoudende autoriteiten belast met het toezicht op de naleving van de Unieregels inzake de bescherming van natuurlijke personen met betrekking tot de verwerking van persoonsgegevens. Elk van hen is derhalve bevoegd om na te gaan of bij doorgifte van persoonsgegevens vanuit de lidstaat waaronder zij valt naar een derde land is voldaan aan de vereisten van deze verordening (zie naar analogie over artikel 28 van richtlijn 95/46, arrest van 6 oktober 2015, Schrems, C-362/14, EU:C:2015:650, punt 47).
108
Uit deze bepalingen volgt dat de toezichthoudende autoriteiten in de eerste plaats tot taak hebben de toepassing van de AVG te controleren en toe te zien op de naleving ervan. De uitoefening van deze taak is van bijzonder belang in de context van de doorgifte van persoonsgegevens naar een derde land aangezien het, zoals blijkt uit de bewoordingen zelf van overweging 116 van die verordening, ‘[b]ij grensoverschrijdend verkeer van persoonsgegevens naar landen buiten de Unie […] voor natuurlijke personen moeilijker [kan] worden hun gegevensbeschermingsrechten uit te oefenen, met name teneinde zich te beschermen tegen onrechtmatig gebruik of onrechtmatige openbaarmaking van die informatie’. Zoals in diezelfde overweging wordt gepreciseerd, kan het in dat geval ‘voor de toezichthoudende autoriteiten onmogelijk worden klachten te behandelen of onderzoek te verrichten met betrekking tot activiteiten in het buitenland’.
109
Voorts bepaalt artikel 57, lid 1, onder f), AVG dat elke toezichthoudende autoriteit op haar grondgebied de klachten moet behandelen die eenieder overeenkomstig artikel 77, lid 1, van die verordening het recht heeft in te dienen wanneer hij van oordeel is dat een verwerking van hem betreffende persoonsgegevens schending van die verordening oplevert, en het voorwerp van die klachten voor zover nodig moet onderzoeken. De toezichthoudende autoriteit moet een dergelijke klacht met de nodige voortvarendheid en zorgvuldigheid onderzoeken (zie naar analogie over artikel 25, lid 6, van richtlijn 95/46, arrest van 6 oktober 2015, Schrems, C-362/14, EU:C:2015:650, punt 63).
110
Artikel 78, leden 1 en 2, AVG verleent iedere persoon het recht om een doeltreffende voorziening in rechte in te stellen, met name indien de toezichthoudende autoriteit zijn klacht niet behandelt. Overweging 141 van deze verordening verwijst ook naar dit ‘recht op een doeltreffende voorziening in rechte overeenkomstig artikel 47 van het Handvest’ indien deze toezichthoudende autoriteit ‘niet optreedt wanneer zulk optreden noodzakelijk is ter bescherming van de rechten van de betrokkene’.
111
Voor de behandeling van klachten verleent artikel 58, lid 1, AVG elke toezichthoudende autoriteit ruime onderzoeksbevoegdheden. Wanneer een dergelijke autoriteit na afloop van haar onderzoek van mening is dat de betrokkene wiens persoonsgegevens naar een derde land zijn doorgegeven in dat derde land geen passend beschermingsniveau geniet, is zij op grond van het Unierecht ertoe verplicht om op gepaste wijze te reageren teneinde de vastgestelde ontoereikendheid te verhelpen, ongeacht de oorsprong of de aard van die ontoereikendheid. Daartoe somt artikel 58, lid 2, van deze verordening op welke corrigerende maatregelen de toezichthoudende autoriteit kan nemen.
112
Hoewel de keuze van het passende en noodzakelijke middel een zaak is van de toezichthoudende autoriteit en deze autoriteit bij het maken van die keuze alle omstandigheden van de betrokken doorgifte van persoonsgegevens in aanmerking moet nemen, is deze autoriteit niettemin ertoe gehouden zich met de nodige voortvarendheid en zorgvuldigheid te kwijten van haar taak om toe te zien op de volledige naleving van de AVG.
113
Zoals ook de advocaat-generaal in punt 148 van zijn conclusie heeft opgemerkt, moet voornoemde autoriteit op grond van artikel 58, lid 2, onder f) en j), van die verordening de doorgifte van persoonsgegevens naar een derde land opschorten of verbieden wanneer zij, gelet op alle omstandigheden van die doorgifte, van oordeel is dat de standaardbepalingen inzake gegevensbescherming in dat derde land niet worden of niet kunnen worden nageleefd en de door het Unierecht vereiste bescherming van de doorgegeven gegevens niet kan worden gewaarborgd met andere middelen, indien de in de Unie gevestigde verwerkingsverantwoordelijke of zijn in de Unie gevestigde verwerker niet zelf de doorgifte heeft opgeschort of beëindigd.
114
Aan de uitlegging in het vorige punt wordt niet afgedaan door het betoog van de DPC dat artikel 4 van besluit 2010/87, in de versie van vóór de inwerkingtreding van uitvoeringsbesluit 2016/2297 en gelezen in het licht van overweging 11 van dit besluit, de bevoegdheid van de toezichthoudende autoriteiten om de doorgifte van persoonsgegevens naar derde landen op te schorten of te verbieden beperkte tot bepaalde uitzonderlijke gevallen. Artikel 4 van het MCB-besluit, in de versie zoals gewijzigd bij uitvoeringsbesluit 2016/2297, verwijst immers naar de bevoegdheid waarover deze autoriteiten beschikken — thans krachtens artikel 58, lid 2, onder f) en j), AVG — om een dergelijke overdracht op te schorten of te verbieden, zonder dat de uitoefening van die bevoegdheid op enigerlei wijze wordt beperkt tot uitzonderlijke omstandigheden.
115
In ieder geval verleent de door artikel 46, lid 2, onder c), AVG aan de Commissie toegekende uitvoerende bevoegdheid om standaardbepalingen inzake gegevensbescherming vast te stellen, haar niet de bevoegdheid tot inperking van de bevoegdheden waarover de toezichthoudende autoriteiten beschikken krachtens artikel 58, lid 2, van die verordening (zie naar analogie over artikel 25, lid 6, en artikel 28 van richtlijn 95/46, arrest van 6 oktober 2015, Schrems, C-362/14, EU:C:2015:650, punten 102 en 103). Overigens bevestigt overweging 5 van uitvoeringsbesluit 2016/2297 dat het MCB-besluit ‘er niet aan in de weg [staat] dat een nationale toezichthoudende autoriteit haar bevoegdheden om toezicht te houden op gegevensstromen uitoefent, met inbegrip van haar bevoegdheid de doorgifte van persoonsgegevens op te schorten of te verbieden wanneer zij vaststelt dat de doorgifte een inbreuk vormt op het nationale of EU-recht inzake gegevensbescherming’.
116
Evenwel moet worden gepreciseerd dat de bevoegdheden van de bevoegde toezichthoudende autoriteit volledig in overeenstemming moeten zijn met het besluit waarbij de Commissie in voorkomend geval overeenkomstig artikel 45, lid 1, eerste volzin, AVG vaststelt dat een bepaald derde land een passend beschermingsniveau waarborgt. In een dergelijk geval blijkt uit artikel 45, lid 1, tweede volzin, van die verordening, gelezen in samenhang met overweging 103 ervan, immers dat de doorgifte van persoonsgegevens naar het betrokken derde land kan plaatsvinden zonder dat daarvoor specifieke toestemming noodzakelijk is.
117
Krachtens artikel 288, vierde alinea, VWEU is een adequaatheidsbesluit van de Commissie in al zijn onderdelen verbindend voor alle lidstaten waartoe dat besluit is gericht, zodat het ook verbindend is voor hun organen, voor zover daarin wordt geconstateerd dat het betrokken derde land waarborgen voor een passend beschermingsniveau biedt met als gevolg dat deze doorgiften van persoonsgegevens worden toegestaan (zie naar analogie over artikel 25, lid 6, van richtlijn 95/46, arrest van 6 oktober 2015, Schrems, C-362/14, EU:C:2015:650, punt 51 en aldaar aangehaalde rechtspraak).
118
Zolang het adequaatheidsbesluit niet ongeldig is verklaard door het Hof, mogen de lidstaten en hun organen, waaronder hun onafhankelijke toezichthoudende autoriteiten, dan ook geen met dit besluit strijdige maatregelen nemen, zoals handelingen die tot doel hebben dwingend vast te stellen dat het in dat besluit bedoelde derde land geen waarborgen voor een passend beschermingsniveau biedt (arrest van 6 oktober 2015, Schrems, C-362/14, EU:C:2015:650, punt 52 en aldaar aangehaalde rechtspraak) en bijgevolg de doorgifte van persoonsgegevens naar dit derde land op te schorten of te verbieden.
119
Een krachtens artikel 45, lid 3, AVG vastgesteld adequaatheidsbesluit van de Commissie kan echter niet verhinderen dat personen wier persoonsgegevens zijn of zouden kunnen worden doorgegeven naar een derde land op grond van artikel 77, lid 1, AVG bij de bevoegde nationale toezichthoudende autoriteit een klacht indienen met betrekking tot de bescherming van hun rechten en vrijheden in verband met de verwerking van deze gegevens. Evenmin kan een dergelijk besluit de bevoegdheden waarover de nationale toezichthoudende autoriteiten uitdrukkelijk beschikken krachtens artikel 8, lid 3, van het Handvest alsook artikel 51, lid 1, en artikel 57, lid 1, onder a), van deze verordening, tenietdoen of beperken (zie naar analogie over artikel 25, lid 6, en artikel 28 van richtlijn 95/46, arrest van 6 oktober 2015, Schrems, C-362/14, EU:C:2015:650, punt 53).
120
Zelfs indien de Commissie een adequaatheidsbesluit heeft vastgesteld, moet de bevoegde nationale toezichthoudende autoriteit waarbij een persoon een klacht heeft ingediend met betrekking tot de bescherming van zijn rechten en vrijheden in verband met een verwerking van hem betreffende persoonsgegevens, dus in volledige onafhankelijkheid kunnen onderzoeken of de doorgifte van die gegevens voldoet aan de vereisten van de AVG en, in voorkomend geval, beroep kunnen instellen bij de nationale rechterlijke instanties, opdat laatstbedoelde instanties, indien zij de twijfels van die autoriteit over de geldigheid van het besluit delen, de vraag naar die geldigheid prejudicieel kunnen verwijzen (zie naar analogie over artikel 25, lid 6, en artikel 28 van richtlijn 95/46, arrest van 6 oktober 2015, Schrems, C-362/14, EU:C:2015:650, punten 57 en 65).
121
Gelet op een en ander moet op de achtste vraag worden geantwoord dat artikel 58, lid 2, onder f) en j), AVG aldus moet worden uitgelegd dat de bevoegde toezichthoudende autoriteit, tenzij de Commissie op geldige wijze een adequaatheidsbesluit heeft vastgesteld, ertoe verplicht is om de doorgifte van gegevens naar een derde land op basis van door de Commissie vastgestelde standaardbepalingen inzake gegevensbescherming op te schorten of te verbieden, wanneer deze toezichthoudende autoriteit, gelet op alle omstandigheden van die doorgifte, van oordeel is dat die bepalingen in dat derde land niet worden of niet kunnen worden nageleefd en dat de bescherming van de doorgegeven gegevens, zoals vereist door het Unierecht, inzonderheid door de artikelen 45 en 46 AVG en door het Handvest, niet kan worden gewaarborgd met andere middelen, indien de in de Unie gevestigde verwerkingsverantwoordelijke of zijn in de Unie gevestigde verwerker niet zelf de doorgifte heeft opgeschort of beëindigd.
Zevende en elfde vraag
122
Met zijn zevende en elfde vraag, die samen moeten worden onderzocht, wenst de verwijzende rechter van het Hof in wezen te vernemen of het MCB-besluit geldig is in het licht van de artikelen 7, 8 en 47 van het Handvest.
123
Zoals blijkt uit de bewoordingen van de zevende vraag en de toelichting daarbij in het verzoek om een prejudiciële beslissing, vraagt de verwijzende rechter zich met name af of het MCB-besluit een passend beschermingsniveau kan waarborgen voor naar derde landen doorgegeven persoonsgegevens, aangezien de daarin opgenomen standaardbepalingen inzake gegevensbescherming de autoriteiten van die derde landen niet binden.
124
Artikel 1 van het MCB-besluit bepaalt dat de in de bijlage erbij opgenomen standaardbepalingen inzake gegevensbescherming worden geacht voldoende waarborgen te bieden voor de bescherming van de persoonlijke levenssfeer en de fundamentele rechten en vrijheden van personen, alsmede voor de uitoefening van de daaraan verbonden rechten in de zin van artikel 26, lid 2, van richtlijn 95/46. Deze bepaling is in wezen overgenomen in artikel 46, lid 1 en lid 2, onder c), AVG.
125
Hoewel deze standaardbepalingen bindend zijn voor de in de Unie gevestigde verwerkingsverantwoordelijke en voor de in een derde land gevestigde ontvanger van de doorgifte van persoonsgegevens, wanneer zij een overeenkomst met een verwijzing naar die bepalingen hebben gesloten, staat echter vast dat die bepalingen de autoriteiten van het betrokken derde land niet kunnen binden aangezien die autoriteiten geen partij zijn bij de overeenkomst.
126
Hoewel er dus situaties bestaan waarin de ontvanger van een dergelijke doorgifte, afhankelijk van de stand van het recht en de praktijk in het betrokken derde land, ertoe in staat is de noodzakelijke gegevensbescherming enkel op basis van de standaardbepalingen inzake gegevensbescherming te waarborgen, zijn er ook andere situaties waarin de voorschriften van die bepalingen mogelijk onvoldoende zijn om de daadwerkelijke bescherming van de naar het betrokken derde land doorgegeven persoonsgegevens in de praktijk te waarborgen. Dat is met name het geval wanneer het recht van dat derde land de overheidsinstanties van dat land toestaat om in te grijpen in de rechten van de betrokkenen met betrekking tot die gegevens.
127
Aldus rijst de vraag of een op grond van artikel 46, lid 2, onder c), AVG vastgesteld besluit van de Commissie met betrekking tot standaardbepalingen inzake gegevensbescherming ongeldig is omdat dat besluit geen garanties bevat die kunnen worden tegengeworpen aan de overheidsinstanties van derde landen waarnaar persoonsgegevens op basis van die bepalingen worden of zouden kunnen worden doorgegeven.
128
Artikel 46, lid 1, AVG bepaalt dat bij ontstentenis van een adequaatheidsbesluit de doorgifte van persoonsgegevens naar een derde land door een verwerkingsverantwoordelijke of een verwerker alleen mag plaatsvinden mits zij passende waarborgen bieden en de betrokkenen over afdwingbare rechten en doeltreffende rechtsmiddelen beschikken. Volgens artikel 46, lid 2, onder c), van deze verordening kunnen deze waarborgen worden geboden door middel van door de Commissie vastgestelde standaardbepalingen inzake gegevensbescherming. In dat artikel staat echter niet dat al deze garanties noodzakelijkerwijs moeten zijn opgenomen in een besluit van de Commissie zoals het MCB-besluit.
129
In dit verband moet worden opgemerkt dat een dergelijk besluit zich onderscheidt van een op grond van artikel 45, lid 3, AVG vastgesteld adequaatheidsbesluit, dat, na onderzoek van de regelgeving van het betrokken derde land waarbij met name rekening wordt gehouden met de relevante wetgeving op het gebied van de nationale veiligheid en de toegang van overheidsinstanties tot persoonsgegevens, ertoe strekt dwingend vast te stellen dat een derde land, een grondgebied of een of meer bepaalde sectoren in dat land een passend beschermingsniveau waarborgen, en dat de toegang van de overheidsinstanties van dat derde land tot dergelijke gegevens dus geen beletsel vormt voor de doorgifte van die gegevens naar dat derde land. Een dergelijk adequaatheidsbesluit kan dus door de Commissie slechts worden vastgesteld mits zij heeft vastgesteld dat de relevante wetgeving van dat derde land op dat gebied daadwerkelijk alle waarborgen bevat die vereist zijn om te kunnen aannemen dat zij een passend beschermingsniveau waarborgt.
130
Wanneer het daarentegen gaat om een besluit van de Commissie tot vaststelling van standaardbepalingen inzake gegevensbescherming, zoals het MCB-besluit, kan, aangezien een dergelijk besluit niet ziet op een derde land, een gebied of een of meer nader bepaalde sectoren in een derde land, uit artikel 46, lid 1 en lid 2, onder c), AVG niet worden afgeleid dat de Commissie, alvorens een dergelijk besluit vast te stellen, moet nagaan of het beschermingsniveau dat wordt gewaarborgd door de derde landen waarnaar de persoonsgegevens worden doorgegeven, passend is.
131
In dit verband zij eraan herinnerd dat artikel 46, lid 1, van deze verordening bepaalt dat wanneer de Commissie geen adequaatheidsbesluit vaststelt, het aan de in de Unie gevestigde verwerkingsverantwoordelijke of verwerker staat om met name te voorzien in passende waarborgen. De overwegingen 108 en 114 van die verordening bevestigen dat, wanneer de Commissie zich niet heeft uitgesproken over de gepastheid van het niveau van gegevensbescherming in een derde land, de verwerkingsverantwoordelijke of, in voorkomend geval, zijn verwerker ‘maatregelen [moeten] nemen om het ontoereikende niveau van gegevensbescherming in een derde land te verhelpen door middel van passende waarborgen voor de betrokkene’ en dat ‘[d]ie waarborgen […] de naleving van gegevensbeschermingsvereisten en de geldende rechten van de betrokkenen voor verwerkingen binnen de Unie [moeten] waarborgen, waaronder de beschikbaarheid van afdwingbare rechten van betrokkenen en van doeltreffende beroepen […] in de Unie of in een derde land’.
132
Aangezien het, zoals blijkt uit punt 125 van het onderhavige arrest, inherent is aan het contractuele karakter van de standaardbepalingen inzake gegevensbescherming dat zij de overheidsinstanties van derde landen niet kunnen binden, maar artikel 44 alsook artikel 46, lid 1 en lid 2, onder c), AVG, uitgelegd in het licht van de artikelen 7, 8 en 47 van het Handvest, vereisen dat het door deze verordening gewaarborgde beschermingsniveau voor natuurlijke personen niet in gevaar wordt gebracht, kan het noodzakelijk blijken de in die standaardbepalingen inzake gegevensbescherming vervatte waarborgen aan te vullen. In dit verband dient volgens overweging 109 van deze verordening het feit ‘[d]at de verwerkingsverantwoordelijke of de verwerker gebruik kan maken van standaardbepalingen inzake gegevensbescherming die zijn vastgesteld door de Commissie […] niet in te houden dat hij […] geen andere bepalingen of extra waarborgen mag toevoegen’ en preciseert die overweging in het bijzonder dat ‘[v]erwerkingsverantwoordelijken en verwerkers moeten worden aangemoedigd om […] meer waarborgen te bieden in aanvulling op de standaardbepalingen inzake gegevensbescherming’.
133
De door de Commissie op grond van artikel 46, lid 2, onder c), van diezelfde verordening vastgestelde standaardbepalingen inzake gegevensbescherming beogen dus enkel de in de Unie gevestigde verwerkingsverantwoordelijken of hun in de Unie gevestigde verwerkers contractuele waarborgen te bieden die in alle derde landen uniform en derhalve ongeacht het in elk van die landen gewaarborgde beschermingsniveau gelden. Aangezien die standaardbepalingen inzake gegevensbescherming, gelet op hun aard, geen waarborgen kunnen bieden die verder gaan dan een contractuele verplichting om ervoor te zorgen dat het door het Unierecht vereiste beschermingsniveau wordt geëerbiedigd, kunnen zij, afhankelijk van de situatie in een bepaald derde land, vereisen dat de verwerkingsverantwoordelijke aanvullende maatregelen neemt om de eerbiediging van dit beschermingsniveau te waarborgen.
134
Zoals de advocaat-generaal in punt 126 van zijn conclusie heeft opgemerkt, berust het contractuele mechanisme van artikel 46, lid 2, onder c), AVG op de responsabilisering van de in de Unie gevestigde verwerkingsverantwoordelijke of zijn in de Unie gevestigde verwerker en, subsidiair, van de bevoegde toezichthoudende autoriteit. Het staat derhalve bovenal aan die verwerkingsverantwoordelijke of aan zijn verwerker om van geval tot geval en eventueel in samenwerking met de ontvanger van de doorgifte na te gaan of het recht van het derde land van bestemming vanuit het oogpunt van het Unierecht een passende bescherming waarborgt voor persoonsgegevens die zijn doorgegeven op basis van standaardbepalingen inzake gegevensbescherming, en om zo nodig aanvullende waarborgen te bieden naast de door die bepalingen geboden waarborgen.
135
Indien de in de Unie gevestigde verwerkingsverantwoordelijke of zijn in de Unie gevestigde verwerker geen toereikende aanvullende maatregelen kunnen nemen om een dergelijke bescherming te waarborgen, zijn zij of, subsidiair, de bevoegde toezichthoudende autoriteit, ertoe verplicht om de doorgifte van persoonsgegevens naar het betrokken derde land op te schorten of te beëindigen. Dat is met name het geval wanneer het recht van dat derde land de ontvanger van een doorgifte van persoonsgegevens vanuit de Unie verplichtingen oplegt die in strijd zijn met die bepalingen en dus afbreuk kunnen doen aan de contractuele waarborg van een passend beschermingsniveau tegen de toegang van de overheidsinstanties van dat derde land tot die gegevens.
136
Het enkele feit dat standaardbepalingen inzake gegevensbescherming in een door de Commissie krachtens artikel 46, lid 2, onder c), AVG vastgesteld besluit — zoals die in de bijlage bij het MCB-besluit — niet bindend zijn voor de autoriteiten van de derde landen waarnaar persoonsgegevens kunnen worden doorgegeven, kan dus niet afdoen aan de geldigheid van dat besluit.
137
Of een dergelijk besluit geldig is, hangt daarentegen ervan af of het, overeenkomstig het vereiste dat voortvloeit uit artikel 46, lid 1 en lid 2, onder c), AVG, uitgelegd in het licht van de artikelen 7, 8 en 47 van het Handvest, doeltreffende mechanismen bevat waarmee in de praktijk kan worden gewaarborgd dat het door het Unierecht vereiste beschermingsniveau wordt geëerbiedigd en dat de doorgifte van persoonsgegevens op basis van dergelijke bepalingen wordt opgeschort of verboden ingeval die bepalingen worden geschonden of onmogelijk kunnen worden nageleefd.
138
Aangaande de waarborgen die zijn vervat in de standaardbepalingen inzake gegevensbescherming van de bijlage bij het MCB-besluit, volgt uit bepaling 4, onder a) en b), bepaling 5, onder a), bepaling 9, onder a), en bepaling 11, lid 1, ervan dat de in de Unie gevestigde verwerkingsverantwoordelijke, de ontvanger van de doorgifte van persoonsgegevens en zijn eventuele verwerker zich er ten opzichte van elkaar toe verbinden dat de verwerking van die gegevens, met inbegrip van hun doorgifte, plaatsvindt en zal blijven plaatsvinden overeenkomstig het ‘toepasselijke recht inzake gegevensbescherming’, namelijk — volgens de definitie van artikel 3, onder f), van het besluit — ‘de wettelijke bepalingen ter bescherming van de fundamentele rechten en vrijheden van personen, en met name hun recht op bescherming van de persoonlijke levenssfeer in verband met de verwerking van persoonsgegevens, die in de lidstaat van vestiging van de gegevensexporteur van toepassing zijn op een voor de verwerking verantwoordelijke’. De bepalingen van de AVG, gelezen in het licht van het Handvest, behoren tot die wettelijke bepalingen.
139
Bovendien verbindt de in een derde land gevestigde ontvanger van de doorgifte van persoonsgegevens zich op grond van deze bepaling 5, onder a), ertoe om de in de Unie gevestigde verwerkingsverantwoordelijke onverwijld in kennis te stellen indien hij niet in staat is te voldoen aan de verplichtingen die op hem rusten krachtens de gesloten overeenkomst. In het bijzonder garandeert deze ontvanger volgens deze bepaling 5, onder b), dat hij geen enkele reden heeft om aan te nemen dat de op hem toepasselijke wetgeving hem belet om zijn verplichtingen krachtens het contract na te leven, en verbindt hij zich ertoe om, zodra hij die kent, de verwerkingsverantwoordelijke onverwijld in kennis te stellen van elke wijziging van de op hem toepasselijke nationale wetgeving die in aanzienlijke mate afbreuk dreigt te doen aan de in de standaardbepalingen inzake gegevensbescherming opgenomen waarborgen en verplichtingen van de bijlage bij het MCB-besluit. Voorts biedt bepaling 5, onder d), i), de ontvanger van de doorgifte van persoonsgegevens weliswaar de mogelijkheid om, in geval van een wettelijk verbod, zoals een strafrechtelijk verbod dat ten doel heeft de vertrouwelijkheid van een wetshandhavingsonderzoek te bewaren, de verwerkingsverantwoordelijke niet in kennis te stellen van een juridisch bindend verzoek van een wetshandhavingsinstantie om verstrekking van persoonsgegevens, maar is hij overeenkomstig bepaling 5, onder a), van de bijlage bij het MCB-besluit niettemin ertoe verplicht om de verwerkingsverantwoordelijke in kennis te stellen van het feit dat hij er niet toe in staat is te voldoen aan de standaardbepalingen inzake gegevensbescherming.
140
In beide gevallen kent deze bepaling 5, onder a) en b), de in de Unie gevestigde verwerkingsverantwoordelijke het recht toe om de doorgifte van gegevens op te schorten en/of de overeenkomst op te zeggen. Gelet op de vereisten die voortvloeien uit artikel 46, lid 1 en lid 2, onder c), AVG, gelezen in het licht van de artikelen 7 en 8 van het Handvest, zijn de opschorting van de doorgifte van gegevens en/of de opzegging van de overeenkomst verplicht voor de verwerkingsverantwoordelijke wanneer de ontvanger van de doorgifte niet of niet meer in staat is om de standaardbepalingen inzake gegevensbescherming na te leven. Anders zou de verwerkingsverantwoordelijke niet voldoen aan de vereisten die op hem rusten krachtens bepaling 4, onder a), van de bijlage bij het MCB-besluit, uitgelegd in het licht van de bepalingen van de AVG en het Handvest.
141
Aldus blijkt dat bepaling 4, onder a), en bepaling 5, onder a) en b), van deze bijlage de in de Unie gevestigde verwerkingsverantwoordelijke en de ontvanger van de doorgifte van persoonsgegevens de verplichting opleggen om zich ervan te vergewissen dat de wetgeving van het derde land van bestemming die ontvanger toestaat zich te houden aan de standaardbepalingen inzake gegevensbescherming van de bijlage bij het MCB-besluit, alvorens persoonsgegevens naar dat derde land door te geven. Wat het onderzoek daartoe betreft, preciseert de voetnoot bij deze bepaling 5 dat de dwingende vereisten van deze wettelijke regeling die niet verder gaan dan wat in een democratische samenleving noodzakelijk is om met name de veiligheid van de staat, de landsverdediging en de openbare veiligheid te vrijwaren, niet in strijd zijn met deze standaardbepalingen inzake gegevensbescherming. Omgekeerd moet, zoals de advocaat-generaal in punt 131 van zijn conclusie heeft opgemerkt, de naleving van een naar het recht van het derde land van bestemming geldende verplichting die verder gaat dan nodig is voor die doeleinden, als een schending van die bepalingen worden beschouwd. Bij de beoordeling door deze marktdeelnemers of een dergelijke verplichting noodzakelijk is, moet in voorkomend geval rekening worden gehouden met de vaststelling dat het door het derde land gewaarborgde beschermingsniveau adequaat is, zoals die is neergelegd in een adequaatheidsbesluit van de Commissie dat op grond van artikel 45, lid 3, AVG is aangenomen.
142
Hieruit volgt dat de in de Unie gevestigde verwerkingsverantwoordelijke en de ontvanger van de doorgifte van persoonsgegevens vooraf moeten nagaan of het door het Unierecht vereiste beschermingsniveau in het betrokken derde land wordt geëerbiedigd. De ontvanger van deze doorgifte is in voorkomend geval op grond van diezelfde bepaling 5, onder b), ertoe verplicht om de verwerkingsverantwoordelijke in kennis te stellen indien hij er niet toe in staat is deze bepalingen na te leven, zodat die verwerkingsverantwoordelijke dan de doorgifte van gegevens moet opschorten en/of de overeenkomst moet beëindigen.
143
Indien de ontvanger van de doorgifte van persoonsgegevens naar een derde land op grond van bepaling 5, onder b), van de bijlage bij het MCB-besluit aan de verwerkingsverantwoordelijke heeft gemeld dat de wetgeving van het betrokken derde land hem niet in staat stelt om te voldoen aan de standaardbepalingen inzake gegevensbescherming van die bijlage, volgt uit bepaling 12 van die bijlage dat alle reeds naar dat derde land doorgegeven gegevens en de kopieën daarvan moeten worden terugbezorgd of vernietigd. Hoe dan ook bestaat de in bepaling 6 van diezelfde bijlage vervatte sanctie voor niet-naleving van deze standaardbepalingen erin dat de betrokkene een recht op vergoeding van de geleden schade wordt verleend.
144
Hieraan moet worden toegevoegd dat volgens bepaling 4, onder f), van de bijlage bij het MCB-besluit de in de Unie gevestigde verwerkingsverantwoordelijke zich ertoe verbindt om, indien bijzondere categorieën gegevens zouden kunnen worden doorgegeven naar een derde land dat geen passend beschermingsniveau biedt, de betrokkene vóór of zo spoedig mogelijk na de doorgifte daarvan in kennis te stellen. Deze informatie kan de betrokkene in staat stellen het hem door bepaling 3, lid 1, van die bijlage toegekende recht van beroep tegen de verwerkingsverantwoordelijke uit te oefenen, opdat deze de voorgenomen doorgifte opschort, de overeenkomst met de ontvanger van de doorgifte van persoonsgegevens beëindigt of, in voorkomend geval, deze laatste verzoekt om terugbezorging of vernietiging van de doorgegeven gegevens.
145
Ten slotte is de in de Unie gevestigde verwerkingsverantwoordelijke op grond van bepaling 4, onder g), van die bijlage ertoe verplicht om, indien de ontvanger van de doorgifte van persoonsgegevens hem overeenkomstig bepaling 5, onder b), van die bijlage ervan in kennis stelt dat een wijziging in de op hem toepasselijke wetgeving in aanzienlijke mate afbreuk kan doen aan de in de standaardbepalingen inzake gegevensbescherming opgenomen waarborgen en verplichtingen, en hij, ondanks die kennisgeving, beslist de doorgifte voort te zetten of de opschorting op te heffen, deze kennisgeving door te zenden aan de bevoegde toezichthoudende autoriteit. Het doorzenden van een dergelijke kennisgeving naar de toezichthoudende autoriteit en het recht van deze autoriteit om krachtens bepaling 8, lid 2, een controle te verrichten bij de ontvanger van de doorgifte van de persoonsgegevens maken het voor die toezichthoudende autoriteit mogelijk om te controleren of de voorgenomen doorgifte moet worden opgeschort of verboden teneinde een passend beschermingsniveau te waarborgen.
146
In deze context bevestigt artikel 4 van het MCB-besluit, gelezen in het licht van overweging 5 van uitvoeringsbesluit 2016/2297, dat het MCB-besluit de bevoegde toezichthoudende autoriteit geenszins belet om, in voorkomend geval, de doorgifte van persoonsgegevens naar een derde land op basis van de standaardbepalingen inzake gegevensbescherming van de bijlage bij dit besluit op te schorten of te verbieden. Zoals volgt uit het antwoord op de achtste vraag, is de bevoegde toezichthoudende autoriteit, tenzij de Commissie op geldige wijze een adequaatheidsbesluit heeft vastgesteld, op grond van artikel 58, lid 2, onder f) en j), AVG ertoe verplicht om een dergelijke doorgifte op te schorten of te verbieden wanneer zij, gelet op alle omstandigheden van die doorgifte, van oordeel is dat die bedingen niet worden of niet kunnen worden nageleefd in dat derde land en dat de door het Unierecht vereiste bescherming van de doorgegeven gegevens niet kan worden gewaarborgd met andere middelen, indien de in de Unie gevestigde verwerkingsverantwoordelijke of zijn in de Unie gevestigde verwerker niet zelf de doorgifte heeft opgeschort of beëindigd.
147
Aangaande de door de DPC benadrukte omstandigheid dat met betrekking tot de doorgifte van persoonsgegevens naar een dergelijk derde land mogelijk uiteenlopende beslissingen van toezichthoudende autoriteiten in verschillende lidstaten bestaan, moet daaraan worden toegevoegd dat, zoals blijkt uit artikel 55, lid 1, en artikel 57, lid 1, onder a), AVG, de taak om toe te zien op naleving van deze verordening in beginsel wordt toevertrouwd aan elke toezichthoudende autoriteit op het grondgebied van haar lidstaat. Ter voorkoming van uiteenlopende beslissingen voorziet artikel 64, lid 2, van die verordening bovendien in de mogelijkheid voor een toezichthoudende autoriteit die van mening is dat de doorgifte van gegevens naar een derde land in het algemeen moet worden verboden, om advies in te winnen bij het EDPB, dat krachtens artikel 65, lid 1, onder c), van die verordening een bindend besluit kan vaststellen, met name wanneer een toezichthoudende autoriteit het uitgebrachte advies niet volgt.
148
Hieruit volgt dat het MCB-besluit voorziet in doeltreffende mechanismen waarmee in de praktijk kan worden verzekerd dat de doorgifte van persoonsgegevens naar een derde land op basis van de standaardbepalingen inzake gegevensbescherming van de bijlage bij dat besluit wordt opgeschort of verboden wanneer de ontvanger van de doorgifte die bepalingen niet naleeft of niet in staat is die na te leven.
149
Gelet op een en ander moet op de zevende en de elfde vraag worden geantwoord dat bij de toetsing van het MCB-besluit aan de artikelen 7, 8 en 47 van het Handvest niet is gebleken van feiten of omstandigheden die de geldigheid van dat besluit kunnen aantasten.
Vierde, vijfde, negende en tiende vraag
150
Met zijn negende vraag wenst de verwijzende rechter in wezen te vernemen of en in hoeverre een toezichthoudende autoriteit van een lidstaat gebonden is aan de vaststellingen in het privacyschildbesluit dat de Verenigde Staten een passend beschermingsniveau waarborgen. Met zijn vierde, vijfde en tiende vraag wenst deze rechter in wezen te vernemen of, gelet op zijn eigen vaststellingen met betrekking tot het recht van de Verenigde Staten, de doorgifte van persoonsgegevens naar dat derde land op basis van de standaardbepalingen inzake gegevensbescherming van de bijlage bij het MCB-besluit schending oplevert van de door de artikelen 7, 8 en 47 van het Handvest gewaarborgde rechten, en wenst hij met name te vernemen of de instelling van de ombudsman als bedoeld in bijlage III bij het privacyschildbesluit verenigbaar is met dat artikel 47.
151
Vooraf moet worden opgemerkt dat het door de DPC ingestelde beroep in het hoofdgeding weliswaar enkel de geldigheid van het MCB-besluit in twijfel trekt, maar dat dit beroep bij de verwijzende rechter is ingesteld vóór de vaststelling van het privacyschildbesluit. Aangezien deze rechter met zijn vierde en vijfde vraag het Hof in algemene zin bevraagt over de bescherming die krachtens de artikelen 7, 8 en 47 van het Handvest moet worden gewaarborgd in het kader van een dergelijke doorgifte, moet het Hof bij zijn onderzoek rekening houden met de gevolgen van het ondertussen vastgestelde privacyschildbesluit. Dit geldt des te meer daar de verwijzende rechter met zijn tiende vraag uitdrukkelijk vraagt of de door dat artikel 47 vereiste bescherming wordt geboden via de ombudsman die in laatstgenoemd besluit wordt vermeld.
152
Bovendien blijkt uit de aanwijzingen in het verzoek om een prejudiciële beslissing dat Facebook Ireland in het hoofdgeding heeft aangevoerd dat het privacyschildbesluit voor de DPC bindende gevolgen heeft gesorteerd met betrekking tot de vaststelling van de gepastheid van het door de Verenigde Staten gewaarborgde beschermingsniveau en bijgevolg met betrekking tot de rechtmatigheid van de doorgifte naar dat derde land van persoonsgegevens op basis van de standaardbepalingen inzake gegevensbescherming van de bijlage bij het MCB-besluit.
153
Zoals blijkt uit punt 59 van het onderhavige arrest, heeft de verwijzende rechter in zijn uitspraak van 3 oktober 2017, die als bijlage bij het verzoek om een prejudiciële beslissing is gevoegd, benadrukt dat hij rekening moest houden met de wijzigingen van het recht die zich tussen de instelling van het beroep en de voor hem gehouden terechtzitting hebben voorgedaan. Bijgevolg blijkt dat deze rechter ertoe verplicht is om bij de beslechting van het hoofdgeding rekening te houden met de gewijzigde omstandigheden als gevolg van de vaststelling van het privacyschildbesluit en met de eventuele bindende gevolgen ervan.
154
In het bijzonder zijn de bindende gevolgen van de vaststelling in het privacyschildbesluit dat het beschermingsniveau in de Verenigde Staten passend is, relevant voor de beoordeling van zowel de in de punten 141 en 142 van het onderhavige arrest in herinnering gebrachte verplichtingen die rusten op de verwerkingsverantwoordelijke en de ontvanger van de doorgifte van persoonsgegevens naar een derde land op basis van de standaardbepalingen inzake gegevensbescherming van de bijlage bij het MCB-besluit, als de in voorkomend geval op de toezichthoudende autoriteit rustende verplichtingen om een dergelijke doorgifte op te schorten of te verbieden.
155
Wat immers de bindende gevolgen van het privacyschildbesluit betreft, bepaalt artikel 1, lid 1, van dat besluit dat voor de toepassing van artikel 45, lid 1, ‘de Verenigde Staten een passend beschermingsniveau [waarborgen] voor persoonsgegevens die van de Unie naar organisaties in de Verenigde Staten worden doorgegeven in het kader van het EU-VS-privacyschild’. Volgens artikel 1, lid 3, van dat besluit worden persoonsgegevens geacht in het kader van dit privacyschild te worden doorgegeven wanneer zij vanuit de Unie worden doorgegeven aan organisaties in de Verenigde Staten die op de privacyschildlijst staan, welke door het ministerie van Handel wordt bijgewerkt en gepubliceerd in overeenstemming met de secties I en III van de in bijlage II bij dat besluit genoemde beginselen.
156
Zoals blijkt uit de in de punten 117 en 118 van het onderhavige arrest in herinnering gebrachte rechtspraak, is het privacyschildbesluit bindend voor de toezichthoudende autoriteiten voor zover daarin wordt vastgesteld dat de Verenigde Staten een passend beschermingsniveau waarborgen en is de doorgifte van persoonsgegevens in het kader van het EU-VS privacyschild als gevolg daarvan toegestaan. Zolang dit besluit niet ongeldig is verklaard door het Hof, kan de bevoegde toezichthoudende autoriteit de doorgifte van persoonsgegevens aan een bij dit privacyschild aangesloten organisatie dus niet opschorten of verbieden op grond dat zij, anders dan de Commissie in dat besluit heeft geoordeeld, van mening is dat de wetgeving van de Verenigde Staten inzake de toegang tot in het kader van dat privacyschild doorgegeven persoonsgegevens en het gebruik van die gegevens door de overheidsinstanties van dat derde land voor de nationale veiligheid, de eerbiediging van de wet of het algemeen belang geen passend beschermingsniveau waarborgt.
157
Dit neemt niet weg dat, overeenkomstig de in de punten 119 en 120 van het onderhavige arrest in herinnering gebrachte rechtspraak, de bevoegde toezichthoudende autoriteit, wanneer een persoon bij haar een klacht heeft ingediend, in volledige onafhankelijkheid moet onderzoeken of de betrokken doorgifte van persoonsgegevens voldoet aan de door de AVG gestelde eisen en, indien zij van oordeel is dat de grieven van die persoon ter betwisting van de geldigheid van een adequaatheidsbesluit gegrond zijn, beroep moet instellen bij de nationale rechter, opdat deze rechter het Hof kan verzoeken om een prejudiciële beslissing omtrent de geldigheid van dat besluit.
158
Een klacht in de zin van artikel 77, lid 1, AVG waarbij een persoon wiens persoonsgegevens naar een derde land zijn of zouden kunnen worden doorgegeven stelt dat het recht en de praktijk in dat land in weerwil van een door de Commissie krachtens artikel 45, lid 3, van deze verordening vastgesteld besluit geen waarborgen voor een passend beschermingsniveau bieden, moet in wezen aldus worden opgevat dat daarmee de verenigbaarheid van dat besluit met het recht op een privéleven en de grondrechten en de fundamentele vrijheden van personen aan de orde wordt gesteld (zie naar analogie over artikel 25, lid 6, en artikel 28, lid 4, van richtlijn 95/46, arrest van 6 oktober 2015, Schrems, C-362/14, EU:C:2015:650, punt 59).
159
In casu heeft Schrems de DPC in wezen verzocht om de doorgifte door Facebook Ireland van zijn persoonsgegevens aan Facebook Inc., gevestigd in de Verenigde Staten, te verbieden of op te schorten op grond dat dit derde land geen waarborgen voor een passend beschermingsniveau biedt. Nu de DPC zich na een onderzoek van het betoog van Schrems tot de verwijzende rechter heeft gewend, blijkt deze rechter, gelet op de overgelegde bewijzen en het voor hem gevoerde debat op tegenspraak, zich af te vragen of de twijfels van Schrems over de gepastheid van het in dat derde land gewaarborgde beschermingsniveau gegrond zijn, ondanks hetgeen de Commissie ondertussen in het privacyschildbesluit heeft vastgesteld, zodat hij het aangewezen achtte het Hof de vierde, de vijfde en de tiende prejudiciële vraag te stellen.
160
Zoals de advocaat-generaal in punt 175 van zijn conclusie heeft opgemerkt, moeten deze prejudiciële vragen aldus worden opgevat dat daarmee in wezen wordt opgekomen tegen de constatering van de Commissie in het privacyschildbesluit dat de Verenigde Staten een passend beschermingsniveau waarborgen voor persoonsgegevens die vanuit de Unie naar dat derde land worden doorgegeven, en bijgevolg tegen de geldigheid van dat besluit.
161
Gelet op de overwegingen in de punten 121 en 157 tot en met 160 van het onderhavige arrest en teneinde de verwijzende rechter een volledig antwoord te geven, moet dus worden onderzocht of het privacyschildbesluit in overeenstemming is met de vereisten die voortvloeien uit de AVG, gelezen in het licht van het Handvest (zie naar analogie arrest van 6 oktober 2015, Schrems, C-362/14, EU:C:2015:650, punt 67).
162
De Commissie kan slechts een adequaatheidsbesluit krachtens artikel 45, lid 3, AVG vaststellen mits door deze instelling naar behoren en met redenen omkleed wordt vastgesteld dat het betrokken derde land op grond van zijn nationale wetgeving of zijn internationale verbintenissen daadwerkelijk waarborgen biedt voor een niveau van bescherming van de grondrechten dat in grote lijnen overeenkomt met dat binnen de rechtsorde van de Unie (zie naar analogie over artikel 25, lid 6, van richtlijn 95/46, arrest van 6 oktober 2015, Schrems, C-362/14, EU:C:2015:650, punt 96).
Inhoud van het privacyschildbesluit
163
De Commissie heeft in artikel 1, lid 1, van het privacyschildbesluit vastgesteld dat de Verenigde Staten een passend beschermingsniveau waarborgen voor persoonsgegevens die vanuit de Unie aan in de Verenigde Staten gevestigde organisaties worden doorgegeven in het kader van het EU-VS-privacyschild, dat volgens artikel 1, lid 2, van dit besluit met name bestaat uit de door het ministerie van Handel op 7 juli 2016 bekendgemaakte beginselen, die zijn opgenomen in bijlage II bij dat besluit, alsmede uit de officiële opmerkingen en verbintenissen die zijn vervat in de in bijlage I bij dat besluit opgesomde documenten.
164
Het privacyschildbesluit preciseert in punt I.5 van zijn bijlage II, met als opschrift ‘Beginselen inzake het EU-VS privacyschild’, eveneens dat de onderschrijving van deze beginselen kan worden beperkt door met name ‘vereisten inzake nationale veiligheid, het algemeen belang of rechtshandhaving’. In lijn met beschikking 2000/520 legt dit besluit dus de voorrang van deze vereisten op de genoemde beginselen vast, volgens welke de zelfgecertificeerde Amerikaanse organisaties die persoonsgegevens vanuit de Unie ontvangen, ertoe verplicht zijn om zonder beperking van die beginselen af te wijken wanneer laatstgenoemde beginselen en deze vereisten tegenstrijdig zijn en de beginselen dus met die vereisten onverenigbaar zijn (zie naar analogie over beschikking 2000/520, arrest van 6 oktober 2105, Schrems, C-362/14, EU:C:2015:650, punt 86).
165
Gelet op haar algemene aard maakt de afwijking in punt I.5 van bijlage II bij het privacyschildbesluit het mogelijk dat er op grond van eisen van nationale veiligheid en het algemeen belang of de nationale wetgeving van de Verenigde Staten inmenging plaatsvindt in de grondrechten van personen wier persoonsgegevens vanuit de Unie naar de Verenigde Staten worden of zouden kunnen worden doorgegeven (zie naar analogie over beschikking 2000/520, arrest van 6 oktober 2105, Schrems, C-362/14, EU:C:2015:650, punt 87). Zoals in het privacyschildbesluit is vastgesteld, kan een dergelijke inmenging meer in het bijzonder voortvloeien uit de toegang tot persoonsgegevens die vanuit de Unie naar de Verenigde Staten worden doorgegeven en het gebruik van die gegevens door de Amerikaanse overheidsinstanties in het kader van de surveillanceprogramma's PRISM en Upstream op basis van section 702 FISA en op basis van E.O. 12333.
166
Dienaangaande heeft de Commissie in de overwegingen 67 tot en met 135 van het privacyschildbesluit een beoordeling verricht van de beperkingen en de waarborgen die zijn opgenomen in de regelgeving van de Verenigde Staten, met name section 702 FISA, E.O. 12333 en PPD-28, met betrekking tot de toegang tot de in het kader van het EU-VS-privacyschild doorgegeven persoonsgegevens en het gebruik van die gegevens door Amerikaanse overheidsinstanties ten behoeve van de nationale veiligheid, de rechtshandhaving en andere doeleinden van openbaar belang.
167
Tot slot van die beoordeling heeft de Commissie zich in overweging 136 van dit besluit op het standpunt gesteld dat ‘door de Verenigde Staten een passend beschermingsniveau wordt gewaarborgd voor de doorgifte van persoonsgegevens uit de Unie naar organisaties met zelfcertificering in de Verenigde Staten’ en heeft zij in overweging 140 van dat besluit geoordeeld dat ‘op basis van de beschikbare informatie over de Amerikaanse rechtsorde, […] ingrepen door de Amerikaanse overheidsdiensten in de grondrechten van de personen van wie de persoonsgegevens in het kader van het privacyschild uit de Unie naar de Verenigde Staten worden doorgegeven, ten behoeve van de nationale veiligheid, de rechtshandhaving of andere doeleinden van openbaar belang, en de daaruit voortvloeiende beperkingen die aan organisaties met een zelfcertificering met betrekking tot de beginselen worden opgelegd, zullen worden beperkt tot hetgeen strikt noodzakelijk is om de betrokken legitieme doelstelling te bereiken, en dat er doeltreffende rechtsbescherming tegen dergelijke ingrepen bestaat’.
Vaststelling met betrekking tot het passend beschermingsniveau
168
Gelet op de door de Commissie in het privacyschildbesluit vermelde gegevens en die welke de verwijzende rechter in het hoofdgeding heeft vastgesteld, betwijfelt deze rechter of het recht van de Verenigde Staten daadwerkelijk het passende beschermingsniveau waarborgt dat is vereist door artikel 45 AVG, gelezen in het licht van de door de artikelen 7, 8 en 47 van het Handvest gewaarborgde grondrechten. In het bijzonder is de verwijzende rechter van oordeel dat het recht van dat derde land niet voorziet in de noodzakelijke beperkingen en waarborgen ten aanzien van de door de nationale regeling ervan toegestane inmengingen en evenmin een doeltreffende rechterlijke bescherming tegen dergelijke inmengingen biedt. Wat dit laatste aspect betreft, voegt hij daaraan toe dat de aanstelling van de privacyschildombudsman die leemten volgens hem niet kan verhelpen, aangezien deze ombudsman niet kan worden gelijkgesteld met een gerecht in de zin van artikel 47 van het Handvest.
169
Wat in de eerste plaats de artikelen 7 en 8 van het Handvest betreft, die deel uitmaken van het binnen de Unie vereiste beschermingsniveau waarvan de Commissie de eerbiediging moet vaststellen alvorens een adquaatheidsbesluit op grond van artikel 45, lid 1, AVG vast te stellen, zij eraan herinnerd dat artikel 7 van het Handvest eenieder het recht waarborgt op eerbiediging van zijn privéleven, zijn familie- en gezinsleven, zijn woning en zijn communicatie. Voorts kent artikel 8, lid 1, van het Handvest uitdrukkelijk eenieder het recht toe op bescherming van zijn persoonsgegevens.
170
De toegang tot persoonsgegevens van een natuurlijke persoon met het oog op de bewaring of het gebruik ervan tast dus het door artikel 7 van het Handvest gewaarborgde grondrecht van die persoon op eerbiediging van het privéleven aan, aangezien dit recht betrekking heeft op elke informatie betreffende een geïdentificeerde of identificeerbare natuurlijke persoon. Die gegevensverwerking valt tevens onder artikel 8 van het Handvest, aangezien het daarbij gaat om de verwerking van persoonsgegevens in de zin van dit artikel, welke bijgevolg noodzakelijkerwijze moet voldoen aan de uit dat artikel voortvloeiende vereisten voor de bescherming van gegevens [zie in die zin arresten van 9 november 2010, Volker und Markus Schecke en Eifert, C-92/09 en C-93/09, EU:C:2010:662, punten 49 en 52, en 8 april 2014, Digital Rights Ireland e.a., C-293/12 en C-594/12, EU:C:2014:238, punt 29, alsmede advies 1/15 (PNR-overeenkomst EU-Canada) van 26 juli 2017, EU:C:2017:592, punten 122 en 123].
171
Zoals het Hof reeds heeft geoordeeld, vormt de mededeling van persoonsgegevens aan een derde, zoals een openbare instantie, een inmenging in de in de artikelen 7 en 8 van het Handvest verankerde grondrechten, ongeacht het latere gebruik van de aldus meegedeelde gegevens. Hetzelfde geldt voor de bewaring van persoonsgegevens en de toegang tot die gegevens met het oog op hun gebruik door de overheidsinstanties, ongeacht of de betreffende informatie met betrekking tot het privéleven al dan niet gevoelig is en of de betrokkenen al dan niet enig nadeel van de inmenging hebben ondervonden [zie in die zin arresten van 20 mei 2003, Österreichischer Rundfunk e.a., C-465/00, C-138/01 en C-139/01, EU:C:2003:294, punten 74 en 75, en 8 april 2014, Digital Rights Ireland e.a., C-293/12 en C-594/12, EU:C:2014:238, punten 33–36, alsmede advies 1/15 (PNR-overeenkomst EU-Canada) van 26 juli 2017, EU:C:2017:592, punten 124 en 126].
172
De in de artikelen 7 en 8 van het Handvest verankerde rechten hebben echter geen absolute gelding, maar moeten worden beschouwd in relatie tot hun functie in de samenleving [zie in die zin arresten van 9 november 2010, Volker und Markus Schecke en Eifert, C-92/09 en C-93/09, EU:C:2010:662, punt 48 en aldaar aangehaalde rechtspraak, en 17 oktober 2013, Schwarz, C-291/12, EU:C:2013:670, punt 33 en aldaar aangehaalde rechtspraak, alsmede advies 1/15 (PNR-overeenkomst EU-Canada) van 26 juli 2017, EU:C:2017:592, punt 136].
173
In dit verband moet tevens worden opgemerkt dat persoonsgegevens luidens artikel 8, lid 2, van het Handvest met name moeten worden verwerkt ‘voor bepaalde doeleinden en met toestemming van de betrokkene of op basis van een andere gerechtvaardigde grondslag waarin de wet voorziet’.
174
Bovendien moeten volgens artikel 52, lid 1, eerste volzin, van het Handvest beperkingen op de uitoefening van de daarin erkende rechten en vrijheden bij wet worden gesteld en de wezenlijke inhoud van die rechten en vrijheden eerbiedigen. Volgens artikel 52, lid 1, tweede volzin, van het Handvest kunnen, met inachtneming van het evenredigheidsbeginsel, slechts beperkingen aan deze rechten en vrijheden worden gesteld indien zij noodzakelijk zijn en daadwerkelijk beantwoorden aan door de Unie erkende doelstellingen van algemeen belang of aan de eisen van de bescherming van de rechten en vrijheden van anderen.
175
Wat dit laatste betreft dient hieraan te worden toegevoegd dat het vereiste volgens hetwelk elke beperking op de uitoefening van grondrechten bij wet wordt gesteld, inhoudt dat de rechtsgrond die de inmenging in die rechten toestaat zelf de reikwijdte van de beperking op de uitoefening van het betrokken recht moet bepalen [advies 1/15 (PNR-overeenkomst EU-Canada) van 26 juli 2017 EU:C:2017:592, punt 139 en aldaar aangehaalde rechtspraak].
176
Ten slotte moet de betrokken regeling die de inmenging bevat, om te voldoen aan het evenredigheidsbeginsel volgens hetwelk de uitzonderingen op de bescherming van de persoonsgegevens en de beperkingen ervan binnen de grenzen van het strikt noodzakelijke moeten blijven, duidelijke en nauwkeurige regels over de reikwijdte en de toepassing van de maatregel bevatten die minimale eisen opleggen, zodat degenen van wie de gegevens zijn doorgegeven over voldoende garanties beschikken dat hun persoonsgegevens doeltreffend worden beschermd tegen het risico van misbruik. Zij moet in het bijzonder aangeven in welke omstandigheden en onder welke voorwaarden een maatregel die voorziet in de verwerking van dergelijke gegevens kan worden genomen, en aldus waarborgen dat de inmenging tot het strikt noodzakelijke wordt beperkt. De noodzaak om over dergelijke garanties te beschikken is des te groter wanneer de persoonsgegevens automatisch worden verwerkt [zie in die zin advies 1/15 (PNR-overeenkomst EU-Canada) van 26 juli 2017, EU:C:2017:592, punten 140 en 141 en aldaar aangehaalde rechtspraak].
177
Daartoe preciseert artikel 45, lid 2, onder a), AVG dat de Commissie bij haar beoordeling of het door een derde land gewaarborgde beschermingsniveau passend is, met name rekening houdt met ‘effectieve en afdwingbare rechten van betrokkenen’ van wie de persoonsgegevens worden doorgegeven.
178
In casu wordt de vaststelling van de Commissie in het privacyschildbesluit dat de Verenigde Staten een beschermingsniveau waarborgen dat in grote lijnen overeenkomt met datgene dat binnen de Unie wordt gewaarborgd door de AVG, gelezen in het licht van de artikelen 7 en 8 van het Handvest, met name ter discussie gesteld op grond dat de inmenging die voortvloeit uit de surveillanceprogramma's gebaseerd op section 702 FISA en E.O. 12333 niet is onderworpen aan vereisten die met inachtneming van het evenredigheidsbeginsel een beschermingsniveau waarborgen dat in grote lijnen overeenkomt aan datgene dat wordt gewaarborgd door artikel 52, lid 1, tweede volzin, van het Handvest. Er moet dus onderzocht worden of deze surveillanceprogramma's worden uitgevoerd met inachtneming van die vereisten, zonder dat eerst hoeft te worden nagegaan of dit derde land voorwaarden in acht neemt die in grote lijnen overeenkomen met die van artikel 52, lid 1, eerste volzin, van het Handvest.
179
Dienaangaande heeft de Commissie in overweging 109 van het privacyschildbesluit vastgesteld dat wat de op section 702 FISA gebaseerde surveillanceprogramma's betreft, volgens het betreffende artikel ‘de FISC […] geen toestemming [geeft] voor individuele surveillancemaatregelen; de FISC geeft in plaats daarvan toestemming voor surveillanceprogramma's (zoals PRISM en Upstream) op basis van jaarlijkse certificeringen die door de Attorney General en de Director of National Intelligence worden voorbereid’. Zoals uit diezelfde overweging blijkt, heeft de door de FISC uitgeoefende controle dus tot doel na te gaan of deze surveillanceprogramma's beantwoorden aan de doelstelling om buitenlandse inlichtingen te verkrijgen maar betreft die controle niet de vraag of ‘natuurlijke personen het juiste doelwit zijn om buitenlandse inlichtingen te verwerven’.
180
Uit section 702 FISA blijkt dus op geen enkele wijze het bestaan van beperkingen van de daarin vervatte bevoegdheid voor de uitvoering van surveillanceprogramma's met het oog op het verkrijgen van buitenlandse inlichtingen, noch het bestaan van garanties voor in die programma's potentieel bedoelde niet-Amerikanen. In die omstandigheden en zoals de advocaat-generaal in de punten 291, 292 en 297 van zijn conclusie in wezen heeft opgemerkt, kan dit artikel geen beschermingsniveau waarborgen dat in grote lijnen overeenkomt met het niveau dat wordt gewaarborgd door het Handvest, zoals uitgelegd in de in de punten 175 en 176 van het onderhavige arrest in herinnering gebrachte rechtspraak, volgens welke een wettelijke grondslag op grond waarvan inmenging in de grondrechten mogelijk is, om te voldoen aan het evenredigheidsbeginsel, zelf de omvang van de beperking van de uitoefening van het betrokken recht moet bepalen en duidelijke en nauwkeurige regels moet bevatten die de reikwijdte en de toepassing van de betrokken maatregel bepalen en minimale eisen opleggen.
181
Volgens de constateringen in het privacyschildbesluit moeten de op section 702 FISA gebaseerde surveillanceprogramma's inderdaad ten uitvoer worden gelegd met eerbiediging van de vereisten van PPD-28. Hoewel de Commissie in de overwegingen 69 en 77 van het privacyschildbesluit heeft benadrukt dat dergelijke vereisten bindend zijn voor de Amerikaanse inlichtingendiensten, heeft de Amerikaanse regering in antwoord op een vraag van het Hof echter erkend dat PPD-28 de betrokkenen geen rechten verschaft die zij voor de rechtbanken tegenover de Amerikaanse overheidsdiensten kunnen afdwingen. Derhalve kan PPD-28 geen passend beschermingsniveau waarborgen dat in grote lijnen overeenkomt met het Handvest, anders dan is vereist door artikel 45, lid 2, onder a), AVG, volgens hetwelk de vaststelling van dit niveau met name afhangt van het bestaan van effectieve en afdwingbare rechten voor personen wier gegevens naar het betrokken derde land zijn doorgegeven.
182
Wat de op E.O. 12333 gebaseerde surveillanceprogramma's betreft, blijkt uit het dossier waarover het Hof beschikt dat dit uitvoeringsbevel evenmin rechten verschaft die voor de rechtbanken tegenover de Amerikaanse overheidsdiensten afdwingbaar zijn.
183
Hieraan moet worden toegevoegd dat PPD-28, welke beleidsrichtlijn in acht moet worden genomen bij de toepassing van de in de twee voorgaande punten bedoelde programma's, het ‘bulksgewijs’ verkrijgen mogelijk maakt van ‘een relatief groot volume informatie of gegevens uit berichtenverkeer onder omstandigheden waarin de inlichtingendiensten geen gebruik kunnen maken van een identificator die verband houdt met een specifiek doelwit […] waarop de verzameling wordt gericht’, zoals is gepreciseerd in een in bijlage VI bij het privacyschildbesluit opgenomen brief van 21 juni 2016 van het ODNI aan het Amerikaanse ministerie van Handel en de administratie voor internationale handel. Deze mogelijkheid om in het kader van op E.O. 12333 gebaseerde surveillanceprogramma's toegang tot gegevens te krijgen tijdens hun doorgifte naar de Verenigde Staten, zonder dat die toegang aan enig gerechtelijk toezicht is onderworpen, bakent hoe dan ook niet op voldoende duidelijke en nauwkeurige wijze de reikwijdte af van een dergelijke bulksgewijze verzameling van persoonsgegevens.
184
Bijgevolg blijkt noch section 702 FISA, noch E.O. 12333, gelezen in samenhang met PPD-28, overeen te stemmen met de minimale vereisten die in het Unierecht voortvloeien uit het evenredigheidsbeginsel, zodat niet kan worden geoordeeld dat de op deze bepalingen gebaseerde surveillanceprogramma's tot het strikt noodzakelijke zijn beperkt.
185
In die omstandigheden zijn de beperkingen van de bescherming van persoonsgegevens die voortvloeien uit de interne regeling van de Verenigde Staten inzake de toegang tot en het gebruik door de Amerikaanse overheidsinstanties van dergelijke gegevens die vanuit de Unie naar de Verenigde Staten worden doorgegeven, en die de Commissie in het privacyschildbesluit heeft beoordeeld, niet zodanig afgebakend dat wordt voldaan aan vereisten die in grote lijnen overeenkomen met die welke in het Unierecht worden gesteld door artikel 52, lid 1, tweede volzin, van het Handvest.
186
Wat in de tweede plaats artikel 47 van het Handvest betreft, dat eveneens deel uitmaakt van het binnen de Unie vereiste beschermingsniveau en waarvan de Commissie de naleving moet vaststellen alvorens een adequaatheidsbesluit op grond van artikel 45, lid 1, AVG vast te stellen, zij eraan herinnerd dat de eerste alinea van dit artikel 47 vereist dat eenieder wiens door het recht van de Unie gewaarborgde rechten en vrijheden zijn geschonden, recht heeft op een doeltreffende voorziening in rechte, met inachtneming van de in dat artikel gestelde voorwaarden. Volgens de tweede alinea van dit artikel heeft eenieder recht op behandeling van zijn zaak door een onafhankelijk en onpartijdig gerecht.
187
Volgens vaste rechtspraak is het bestaan van effectieve rechterlijke toetsing om de naleving van de bepalingen van Unierecht te verzekeren, inherent aan het bestaan van een rechtsstaat. Een regeling die niet in enige beroepsmogelijkheid voor de justitiabele voorziet om toegang tot de hem betreffende persoonsgegevens te verkrijgen, of rectificatie of verwijdering van die gegevens, eerbiedigt de wezenlijke inhoud van het grondrecht op een effectieve voorziening in rechte zoals neergelegd in artikel 47 van het Handvest niet (arrest van 6 oktober 2015, Schrems, C-362/14, EU:C:2015:650, punt 95 en aldaar aangehaalde rechtspraak).
188
Daartoe vereist artikel 45, lid 2, onder a), AVG dat de Commissie bij haar beoordeling of het door een derde land gewaarborgde beschermingsniveau passend is, met name rekening houdt met ‘effectieve en afdwingbare rechten van betrokkenen en effectieve mogelijkheden om administratief beroep of beroep in rechte in te stellen voor betrokkenen van wie de persoonsgegevens worden doorgegeven’. Overweging 104 AVG benadrukt dienaangaande dat het derde land met name dient ‘te zorgen voor effectief en onafhankelijk toezicht op de gegevensbescherming en voor mechanismen van samenwerking met de autoriteiten op het gebied van gegevensbescherming van de lidstaten. Voorts dienen de betrokkenen te beschikken over daadwerkelijke en afdwingbare rechten en daadwerkelijk administratief beroep en beroep in rechte te kunnen instellen.’
189
Het bestaan van dergelijke effectieve beroepsmogelijkheden in het betrokken derde land is van bijzonder belang in het kader van de doorgifte van persoonsgegevens naar dat derde land, aangezien de betrokkenen, zoals blijkt uit overweging 116 AVG, kunnen worden geconfronteerd met de ontoereikendheid van de bevoegdheden en middelen van de administratieve en rechterlijke autoriteiten van de lidstaten om een nuttig gevolg te geven aan hun klachten die zijn gebaseerd op een beweerdelijk onrechtmatige verwerking van hun aldus doorgegeven gegevens in dat derde land, waardoor zij verplicht kunnen zijn om zich te wenden tot de nationale rechterlijke instanties van datzelfde derde land.
190
In casu wordt de constatering van de Commissie in het privacyschildbesluit dat de Verenigde Staten een beschermingsniveau waarborgen dat in grote lijnen overeenkomt met het door artikel 47 van het Handvest gewaarborgde beschermingsniveau, met name ter discussie gesteld op grond dat de aanstelling van de privacyschildombudsman de door de Commissie zelf vastgestelde leemten met betrekking tot de rechterlijke bescherming van personen wier persoonsgegevens naar dat derde land worden doorgegeven, niet kan verhelpen.
191
In dat verband heeft de Commissie in overweging 115 van het privacyschildbesluit opgemerkt dat hoewel ‘natuurlijke personen, waaronder betrokkenen uit de EU, over een aantal verhaalsmogelijkheden beschikken wanneer zij aan onrechtmatige (elektronische) surveillance om doeleinden van nationale veiligheid zijn onderworpen, […] het evengoed duidelijk [is] dat ten minste enkele rechtsgrondslagen waarop de Amerikaanse inlichtingendiensten zich kunnen baseren (bv. E.O. 12333), niet worden bestreken’. Wat E.O. 12333 betreft heeft zij in die overweging 115 aldus de nadruk gelegd op de afwezigheid van elke verhaalsmogelijkheid. Volgens de in punt 187 van het onderhavige arrest in herinnering gebrachte rechtspraak staat een dergelijke leemte in de rechterlijke bescherming tegen inmengingen in verband met de op dat uitvoeringsbevel gebaseerde inlichtingenprogramma's evenwel eraan in de weg dat wordt geconcludeerd, zoals de Commissie in het privacyschildbesluit heeft gedaan, dat het recht van de Verenigde Staten een beschermingsniveau waarborgt dat in grote lijnen overeenkomt met het door artikel 47 van het Handvest gewaarborgde beschermingsniveau.
192
Bovendien werd in de punten 181 en 182 van het onderhavige arrest voor zowel de surveillanceprogramma's gebaseerd op section 702 FISA als die gebaseerd op E.O. 12333 opgemerkt dat noch PPD-28, noch E.O. 12333 aan de betrokkenen rechten verschaft die zij voor de rechtbanken tegenover de Amerikaanse overheidsdiensten kunnen afdwingen, zodat deze betrokkenen niet beschikken over een doeltreffende voorziening in rechte.
193
De Commissie heeft in de overwegingen 115 en 116 van het privacyschildbesluit niettemin vastgesteld dat wegens het bestaan van het door de Amerikaanse overheidsdiensten ingevoerde ombudsmanmechanisme, zoals beschreven in de brief van 7 juli 2016 van de Amerikaanse minister van Buitenlandse Zaken aan de Europese commissaris voor Justitie, Consumentenzaken en Gendergelijkheid, die is opgenomen in bijlage III bij dat besluit, en gelet op de aard van de aan de ombudsman opgedragen taak, in casu een ‘coördinator van de internationale diplomatie op het gebied van informatietechnologie’, de Verenigde Staten konden worden geacht een beschermingsniveau te waarborgen dat in grote lijnen overeenkomt met het door artikel 47 van het Handvest gewaarborgde niveau.
194
Voor het onderzoek van de vraag of het in het privacyschildbesluit bedoelde ombudsmanmechanisme daadwerkelijk de door de Commissie vastgestelde beperkingen van het recht op rechterlijke bescherming kan verhelpen, moet overeenkomstig de uit artikel 47 van het Handvest voortvloeiende vereisten en de in punt 187 van het onderhavige arrest in herinnering gebrachte rechtspraak worden uitgegaan van het beginsel dat de justitiabelen moeten beschikken over de mogelijkheid om voor een onafhankelijk en onpartijdig gerecht rechtsmiddelen aan te wenden teneinde toegang te krijgen tot hun persoonsgegevens of rectificatie of verwijdering van dergelijke gegevens te verkrijgen.
195
In de in punt 193 van het onderhavige arrest genoemde brief wordt de privacyschildombudsman, hoewel hij wordt omschreven als ‘onafhankelijk van de inlichtingendiensten’, voorgesteld als ‘rechtstreeks [verslag uitbrengend] aan de minister van Buitenlandse Zaken, die ervoor zal zorgen dat de ombudsman zijn taak uitoefent op objectieve wijze en vrij van ongepaste beïnvloeding die gevolgen voor het te geven antwoord kan hebben’. Bovendien bevat dit besluit, afgezien van het feit dat, zoals de Commissie in overweging 116 ervan heeft vastgesteld, de ombudsman wordt aangesteld door de minister van Buitenlandse Zaken en integrerend deel uitmaakt van het ministerie van Buitenlandse Zaken, zoals de advocaat-generaal in punt 337 van zijn conclusie heeft opgemerkt, geen enkele aanwijzing dat het ontslag van de ombudsman of de intrekking van zijn aanstelling met specifieke waarborgen is omkleed, waardoor de onafhankelijkheid van de ombudsman ten opzichte van de uitvoerende macht in het gedrang komt (zie in die zin arrest van 21 januari 2020, Banco de Santander, C-274/14, EU:C:2020:17, punten 60 en 63 en aldaar aangehaalde rechtspraak).
196
Zoals de advocaat-generaal in punt 338 van zijn conclusie heeft benadrukt, vermeldt overweging 120 van het privacyschildbesluit weliswaar dat de Amerikaanse regering heeft toegezegd dat het betrokken onderdeel van de inlichtingendiensten ertoe verplicht is om elke schending van de toepasselijke voorschriften die door de privacyschildombudsman wordt vastgesteld, te corrigeren, maar voorts blijkt nergens uit dit besluit dat deze ombudsman bevoegd is om bindende beslissingen te nemen ten aanzien van deze diensten en vermeldt het evenmin dat er wettelijke waarborgen zijn waarop de betrokken personen zich kunnen beroepen.
197
Bijgevolg biedt het in het privacyschildbesluit bedoelde ombudsmanmechanisme geen rechtsmiddel bij een orgaan dat personen wier gegevens naar de Verenigde Staten worden doorgegeven, waarborgen biedt die in grote lijnen overeenkomen met die welke door artikel 47 van het Handvest worden vereist.
198
Door in artikel 1, lid 1, van het privacyschildbesluit vast te stellen dat de Verenigde Staten een passend beschermingsniveau waarborgen voor persoonsgegevens die vanuit de Unie aan in dat derde land gevestigde organisaties worden doorgegeven in het kader van het EU-VS-privacyschild, is de Commissie derhalve voorbijgegaan aan de vereisten die voortvloeien uit artikel 45, lid 1, AVG, gelezen in het licht van de artikelen 7, 8 en 47 van het Handvest.
199
Hieruit volgt dat artikel 1 van het privacyschildbesluit onverenigbaar is met artikel 45, lid 1, AVG, gelezen in het licht van de artikelen 7, 8 en 47 van het Handvest, en bijgevolg ongeldig is.
200
Aangezien artikel 1 van het privacyschildbesluit onlosmakelijk verbonden is met de artikelen 2 en 6 en met de bijlagen bij dit besluit, heeft de ongeldigheid ervan tot gevolg dat de geldigheid van dit besluit in zijn geheel is aangetast.
201
Gelet op een en ander moet de conclusie luiden dat het privacyschildbesluit ongeldig is.
202
Wat de vraag betreft of de gevolgen van dit besluit moeten worden gehandhaafd teneinde een rechtsvacuüm te vermijden (zie in die zin arrest van 28 april 2016, Borealis Polyolefine e.a., C-191/14, C-192/14, C-295/14, C-389/14 en C-391/14–C-393/14, EU:C:2016:311, punt 106), dient te worden opgemerkt dat, gelet op artikel 49 AVG, de ongeldigverklaring van een adequaatheidsbesluit zoals het privacyschildbesluit in geen geval een rechtsvacuüm kan doen ontstaan. In dit artikel wordt immers nauwkeurig vastgesteld onder welke voorwaarden persoonsgegevens naar derde landen kunnen worden doorgegeven bij ontstentenis van een adequaatheidsbesluit overeenkomstig artikel 45, lid 3, van die verordening of van passende waarborgen overeenkomstig artikel 46 van diezelfde verordening.
Kosten
203
Ten aanzien van de partijen in de hoofdzaak is de procedure als een aldaar gerezen incident te beschouwen, zodat de verwijzende rechter over de kosten heeft te beslissen. De door anderen wegens indiening van hun opmerkingen bij het Hof gemaakte kosten komen niet voor vergoeding in aanmerking.
Het Hof (Grote kamer) verklaart voor recht:
- 1)
Artikel 2, leden 1 en 2, van verordening (EU) 2016/679 van het Europees Parlement en de Raad van 27 april 2016 betreffende de bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens en betreffende het vrije verkeer van die gegevens en tot intrekking van richtlijn 95/46/EG (algemene verordening gegevensbescherming) moet aldus worden uitgelegd dat de doorgifte van persoonsgegevens voor commerciële doeleinden door een in een lidstaat gevestigde marktdeelnemer aan een andere, in een derde land gevestigde marktdeelnemer binnen de werkingssfeer van deze verordening valt, ook al kunnen deze gegevens tijdens of na die doorgifte door de autoriteiten van het betrokken derde land worden verwerkt ten behoeve van de openbare veiligheid, defensie en de veiligheid van de staat.
- 2)
Artikel 46, lid 1 en lid 2, onder c), van verordening 2016/679 moet aldus worden uitgelegd dat de door deze bepaling vereiste passende waarborgen, afdwingbare rechten en doeltreffende rechtsmiddelen moeten verzekeren dat de rechten van personen wier persoonsgegevens op basis van standaardbepalingen inzake gegevensbescherming naar een derde land worden doorgegeven, in grote lijnen overeenkomen met het beschermingsniveau dat binnen de Europese Unie wordt gewaarborgd door die verordening, gelezen in het licht van het Handvest van de grondrechten van de Europese Unie. Daartoe moet bij de beoordeling van het bij een dergelijke doorgifte gewaarborgde beschermingsniveau rekening worden gehouden met zowel de contractuele bepalingen die zijn overeengekomen tussen de in de Europese Unie gevestigde verwerkingsverantwoordelijke of zijn in de Europese Unie gevestigde verwerker en de in het betrokken derde land gevestigde ontvanger van de doorgifte, als, wat een eventuele toegang van de overheidsinstanties van dat derde land tot de doorgegeven persoonsgegevens betreft, de relevante aspecten van het rechtsstelsel van dat derde land, met name die welke worden vermeld in artikel 45, lid 2, van die verordening.
- 3)
Artikel 58, lid 2, onder f) en j), van verordening 2016/679 moet aldus worden uitgelegd dat de bevoegde toezichthoudende autoriteit, tenzij de Europese Commissie op geldige wijze een adequaatheidsbesluit heeft vastgesteld, ertoe verplicht is om de doorgifte van gegevens naar een derde land op basis van door de Commissie vastgestelde standaardbepalingen inzake gegevensbescherming op te schorten of te verbieden, wanneer deze toezichthoudende autoriteit, gelet op alle omstandigheden van die doorgifte, van oordeel is dat die bepalingen in dat derde land niet worden of niet kunnen worden nageleefd en dat de bescherming van de doorgegeven gegevens, zoals vereist door het Unierecht, inzonderheid door de artikelen 45 en 46 van deze verordening en door het Handvest van de grondrechten, niet kan worden gewaarborgd met andere middelen, indien de in de Unie gevestigde verwerkingsverantwoordelijke of zijn in de Unie gevestigde verwerker niet zelf de doorgifte heeft opgeschort of beëindigd.
- 4)
Bij de toetsing van besluit 2010/87/EU van de Commissie van 5 februari 2010 betreffende modelcontractbepalingen voor de doorgifte van persoonsgegevens aan in derde landen gevestigde verwerkers krachtens richtlijn 95/46/EG van het Europees Parlement en de Raad, zoals gewijzigd bij uitvoeringsbesluit (EU) 2016/2297 van de Commissie van 16 december 2016, aan de artikelen 7, 8 en 47 van het Handvest van de grondrechten is niet gebleken van feiten of omstandigheden die de geldigheid van dat besluit kunnen aantasten.
- 5)
Uitvoeringsbesluit (EU) 2016/1250 van de Commissie van 12 juli 2016 overeenkomstig richtlijn 95/46/EG van het Europees Parlement en de Raad betreffende de gepastheid van de door het EU-VS-privacyschild geboden bescherming is ongeldig.
ondertekeningen
Voetnoten
Voetnoten Uitspraak 16‑07‑2020
Conclusie 19‑12‑2019
Inhoudsindicatie
‘Prejudiciële verwijzing — Bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens — Verordening (EU) 2016/679 — Artikel 2, lid 2 — Werkingssfeer — Doorgifte van persoonsgegevens naar de Verenigde Staten van Amerika voor commerciële doeleinden — Verwerking van de doorgegeven gegevens door de overheidsinstanties van de Verenigde Staten van Amerika voor doeleinden van nationale veiligheid — Artikel 45 — Beoordeling van het passende karakter van het door een derde land gewaarborgde beschermingsniveau — Artikel 46 — Passende waarborgen geboden door de verwerkingsverantwoordelijke — Modelbepalingen inzake bescherming — Artikel 58, lid 2 — Bevoegdheden van de toezichthoudende autoriteiten — Besluit 2010/87/EU — Geldigheid — Uitvoeringsbesluit (EU) 2016/1250 — EU-VS-privacyschild — Geldigheid — Artikelen 7, 8 en 47 van het Handvest van de grondrechten van de Europese Unie’
H. saugmandsgaard øe
Partij(en)
Zaak C-311/181.
Data Protection Commissioner
tegen
Facebook Ireland Limited,
Maximillian Schrems,
in tegenwoordigheid van:
The United States of America,
Electronic Privacy Information Centre,
BSA Business Software Alliance, Inc.,
Digitaleurope
[verzoek van de High Court (rechter in eerste aanleg, Ierland) om een prejudiciële beslissing]
Inhoud
- I.
Inleiding
- II.
Toepasselijke bepalingen
- A.
Richtlijn 95/46
- B.
AVG
- C.
Besluit 2010/87
- D.
Privacyschildbesluit
- III.
Hoofdgeding, prejudiciële vragen en procedure bij het Hof
- IV.
Analyse
- A.
Inleidende opmerkingen
- B.
Ontvankelijkheid van de prejudiciële verwijzing
- 1.
Toepasselijkheid ratione temporis van richtlijn 95/46
- 2.
Voorlopige aard van de door de DPC geuite twijfel
- 3.
Onzekerheden met betrekking tot de omschrijving van het feitelijke kader
- C.
Toepasselijkheid van het Unierecht op de doorgifte van persoonsgegevens voor commerciële doeleinden naar een derde land waar deze gegevens mogelijk worden verwerkt ten behoeve van de nationale veiligheid (eerste vraag)
- D.
Vereist beschermingsniveau bij een doorgifte op basis van modelcontractbepalingen (eerste onderdeel van de zesde vraag)
- E.
Geldigheid van besluit 2010/87 in het licht van de artikelen 7, 8 en 47 van het Handvest (zevende, achtste en elfde vraag)
- 1.
Verplichtingen van de verwerkingsverantwoordelijke
- 2.
Verplichtingen van de toezichthoudende autoriteiten
- F.
Geen noodzaak om de overige prejudiciële vragen te beantwoorden of de geldigheid van het privacyschildbesluit te onderzoeken
- 1.
Geen noodzaak voor het Hof om een antwoord te geven, gelet op het voorwerp van het hoofdgeding
- 2.
Redenen die, gelet op het voorwerp van de procedure bij de DPC, tegen een beoordeling door het Hof pleiten
- G.
Subsidiaire opmerkingen over de gevolgen en de geldigheid van het privacyschildbesluit
- 1.
Impact van het privacyschildbesluit in het kader van de behandeling door een toezichthoudende autoriteit van een klacht met betrekking tot de rechtmatigheid van een op contractuele waarborgen gebaseerde doorgifte
- 2.
Geldigheid van het privacyschildbesluit
- a)
Toelichting bij de strekking van het onderzoek van de geldigheid van een adequaatheidsbesluit
- 1)
Vergelijkingsmaatstaven voor de beoordeling van de ‘wezenlijke gelijkwaardigheid’ van het beschermingsniveau
- 2)
Noodzaak om een passend beschermingsniveau te verzekeren tijdens de fase van doorvoer van de gegevens
- 3)
Inaanmerkingneming van de feitelijke constateringen van de Commissie en de verwijzende rechter met betrekking tot het recht van de Verenigde Staten
- 4)
Reikwijdte van de maatstaf van ‘wezenlijke gelijkwaardigheid’
- b)
Geldigheid van het privacyschildbesluit in het licht van het recht op eerbiediging van het privéleven en het recht op bescherming van persoonsgegevens
- 1)
Bestaan van inmengingen
- 2)
Bestaan van inmengingen die ‘bij wet [zijn] gesteld’
- 3)
Geen aantasting van de wezenlijke inhoud van de grondrechten
- 4)
Nastreven van een legitieme doelstelling
- 5)
Noodzakelijkheid en evenredigheid van de inmengingen
- c)
Geldigheid van het privacyschildbesluit in het licht van het recht op een doeltreffende voorziening in rechte
- 1)
Doeltreffendheid van de beroepsgangen waarin het Amerikaanse recht voorziet
- 2)
Invloed van het ombudsmanmechanisme op het niveau van bescherming van het recht op een doeltreffende voorziening in rechte
- V.
Conclusie
I. inleiding
1.
Op mondiaal niveau bestaan geen gemeenschappelijke waarborgen op het gebied van de bescherming van persoonsgegevens, zodat het grensoverschrijdend verkeer van dergelijke gegevens gepaard gaat met het risico dat het binnen de Europese Unie gewaarborgde beschermingsniveau niet continu verzekerd is. De wetgever van de Unie streeft ernaar om dit verkeer te vergemakkelijken en tegelijkertijd dit risico te beperken. Met het oog hierop heeft hij drie mechanismen in het leven geroepen om persoonsgegevens vanuit de Unie te kunnen doorgeven naar een derde staat.
2.
In de eerste plaats kan een dergelijke doorgifte plaatsvinden op basis van een besluit van de Europese Commissie waarbij wordt vastgesteld dat de betrokken derde staat een ‘passend beschermingsniveau’ van de ernaar doorgegeven gegevens waarborgt.2. In de tweede plaats is een dergelijke doorgifte, bij ontstentenis van een dergelijk besluit, toegestaan indien daarvoor ‘passende waarborgen’ worden geboden.3. Deze waarborgen kunnen de vorm aannemen van een overeenkomst tussen de gegevensexporteur en de gegevensimporteur waarin door de Commissie vastgestelde standaardbepalingen inzake bescherming zijn opgenomen. In de derde plaats voorziet de AVG in een aantal afwijkingsmogelijkheden, onder meer wanneer de betrokken persoon bij ontstentenis van een adequaatheidsbesluit of van passende waarborgen instemt met de doorgifte naar een derde land.4.
3.
Het door de High Court (rechter in eerste aanleg, Ierland) ingediende verzoek om een prejudiciële beslissing houdt verband met het tweede mechanisme. Meer concreet heeft dit verzoek betrekking op de geldigheid van besluit 2010/87/EU5., waarbij de Commissie modelcontractbepalingen voor bepaalde categorieën doorgiften heeft vastgesteld, in het licht van de artikelen 7, 8 en 47 van het Handvest van de grondrechten van de Europese Unie (hierna: ‘Handvest’).
4.
Dit verzoek is ingediend in het kader van een geding tussen de Data Protection Commissioner (commissaris gegevensbescherming, Ierland; hierna: ‘DPC’) enerzijds en Facebook Ireland Ltd en Maximillian Schrems anderzijds. Schrems heeft bij de DPC een klacht ingediend over de doorgifte door Facebook Ireland van hem betreffende persoonsgegevens aan Facebook Inc., haar moederonderneming die in de United States of America (Verenigde Staten van Amerika; hierna: ‘Verenigde Staten’ of ‘VS’) is gevestigd. De DPC is van oordeel dat de behandeling van de klacht afhangt van het antwoord op de vraag of besluit 2010/87 geldig is. In die omstandigheden heeft hij zich tot de verwijzende rechter gewend met het verzoek om deze vraag aan het Hof voor te leggen.
5.
Ik merk op voorhand reeds op dat het onderzoek van de prejudiciële vragen naar mijn mening geen feiten of omstandigheden aan het licht heeft gebracht die de geldigheid van besluit 2010/87 kunnen aantasten.
6.
De verwijzende rechter heeft daarnaast ook vraagtekens geplaatst bij het passende karakter van het door de Verenigde Staten geboden beschermingsniveau, gelet op de inmengingen als gevolg van de activiteiten van de Amerikaanse inlichtingendiensten in de uitoefening van de grondrechten van de personen wier gegevens naar dit derde land worden doorgegeven. Indirect komt dit neer op een betwisting van de beoordelingen die de Commissie dienaangaande in uitvoeringsbesluit (EU) 2016/12506. heeft gemaakt. Hoewel de beslechting van het hoofdgeding niet vereist dat het Hof zich hierover uitspreekt en ik het Hof derhalve voorstel om dit dan ook niet te doen, zal ik subsidiair uiteenzetten waarom ik twijfel koester omtrent de geldigheid van dit besluit.
7.
Ik zal in mijn analyse voortdurend streven naar een evenwicht tussen enerzijds de noodzaak om ‘een redelijke mate van pragmatisme’ aan de dag te leggen, ‘zodat interactie met de rest van de wereld mogelijk is’7., en anderzijds de noodzaak om de fundamentele waarden te bevestigen zoals die in de rechtsstelsels van de Unie en haar lidstaten en met name in het Handvest zijn erkend.
II. toepasselijke bepalingen
A. richtlijn 95/46
8.
Artikel 3, lid 2, van richtlijn 95/46/EG betreffende de bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens en betreffende het vrije verkeer van die gegevens8. bepaalde het volgende:
‘De bepalingen van deze richtlijn zijn niet van toepassing op de verwerking van persoonsgegevens:
- —
die met het oog op de uitoefening van niet binnen het toepassingsgebied van het gemeenschapsrecht vallende activiteiten geschiedt zoals die bedoeld in de titels V en VI van het Verdrag betreffende de Europese Unie en in ieder geval verwerkingen die betrekking hebben op de openbare veiligheid, defensie, de veiligheid van de staat (waaronder de economie van de staat, wanneer deze verwerkingen in verband staan met vraagstukken van staatsveiligheid), en de activiteiten van de staat op strafrechtelijk gebied;
[…]’
9.
Artikel 13, lid 1, van deze richtlijn was geformuleerd als volgt:
‘De lidstaten kunnen wettelijke maatregelen treffen ter beperking van de reikwijdte van de in artikel 6, lid 1, artikel 10, artikel 11, lid 1, artikel 12 en artikel 21 bedoelde rechten en plichten indien dit noodzakelijk is ter vrijwaring van
- a)
de veiligheid van de staat;
- b)
de landsverdediging;
- c)
de openbare veiligheid;
- d)
het voorkomen, het onderzoeken, opsporen en vervolgen van strafbare feiten of schendingen van de beroepscodes voor gereglementeerde beroepen;
- e)
een belangrijk economisch en financieel belang van een lidstaat of van de [Unie], met inbegrip van monetaire, budgettaire en fiscale aangelegenheden;
- f)
een taak op het gebied van controle, inspectie of regelgeving, verbonden, ook al is dit incidenteel, met de uitoefening van het openbaar gezag in de onder c), d) en e), bedoelde gevallen;
- g)
de bescherming van de betrokkene of van de rechten en vrijheden van anderen.’
10.
Artikel 25 van voornoemde richtlijn bepaalde:
- ‘1.
De lidstaten bepalen dat persoonsgegevens die aan een verwerking worden onderworpen of die bestemd zijn om na doorgifte te worden verwerkt, slechts naar een derde land mogen worden doorgegeven indien, onverminderd de naleving van de nationale bepalingen die zijn vastgesteld ter uitvoering van de andere bepalingen van deze richtlijn, dat land een passend beschermingsniveau waarborgt.
- 2.
Het passend karakter van het door een derde land geboden beschermingsniveau wordt beoordeeld met inachtneming van alle omstandigheden die op de doorgifte van gegevens of op een categorie gegevensdoorgiften van invloed zijn; in het bijzonder wordt rekening gehouden met de aard van de gegevens, met het doeleinde en met de duur van de voorgenomen verwerking of verwerkingen, het land van herkomst en het land van eindbestemming, de algemene en sectoriële rechtsregels die in het betrokken derde land gelden, alsmede de beroepscodes en de veiligheidsmaatregelen die in die landen worden nageleefd.
[…]
- 6.
De Commissie kan volgens de procedure van artikel 31, lid 2, constateren dat een derde land, op grond van zijn nationale wetgeving of zijn internationale verbintenissen, die het met name na de in lid 5 bedoelde onderhandelingen is aangegaan, waarborgen voor een passend beschermingsniveau in de zin van lid 2 biedt met het oog op de bescherming van de persoonlijke levenssfeer en de fundamentele vrijheden en rechten van personen.
- 7.
De lidstaten nemen de nodige maatregelen om zich naar het besluit van de Commissie te voegen.’
11.
Artikel 26, leden 2 en 4, van dezelfde richtlijn bepaalde:
- ‘2.
Onverminderd het bepaalde in lid 1 kan een lidstaat toestemming geven voor een doorgifte of een categorie doorgiften van persoonsgegevens naar een derde land dat geen waarborgen voor een passend beschermingsniveau in de zin van artikel 25, lid 2, biedt, indien de voor de verwerking verantwoordelijke voldoende waarborgen biedt ten aanzien van de bescherming van de persoonlijke levenssfeer, de fundamentele rechten en vrijheden van personen, alsmede ten aanzien van de uitoefening van de daaraan verbonden rechten; deze waarborgen kunnen met name voortvloeien uit passende contractuele bepalingen.
[…]
- 4.
Wanneer de Commissie […] besluit dat bepaalde modelcontractbepalingen voldoende waarborgen bieden in de zin van lid 2, nemen de lidstaten de nodige maatregelen om zich naar het besluit van de Commissie te voegen.’
12.
Artikel 28, lid 3, van richtlijn 95/46 was geformuleerd als volgt:
‘Elke toezichthoudende autoriteit beschikt met name over:
[…]
- —
effectieve bevoegdheden om in te grijpen, zoals bijvoorbeeld de bevoegdheid om voorafgaand aan de uitvoering van de verwerking advies uit te brengen, overeenkomstig artikel 20, en te zorgen voor een passende bekendmaking van deze adviezen of de bevoegdheid om afscherming, uitwissing of vernietiging van gegevens te gelasten, dan wel een verwerking voorlopig of definitief te verbieden of de bevoegdheid tot de voor de verwerking verantwoordelijke een waarschuwing of berisping te richten of de bevoegdheid de nationale parlementen of andere politieke instellingen in te schakelen;
[…]’
B. avg
13.
Krachtens artikel 94, lid 1, AVG is richtlijn 95/46 met ingang van 25 mei 2018 ingetrokken. Overeenkomstig artikel 99, lid 2, ervan is deze verordening vanaf deze datum van toepassing geworden.
14.
Artikel 2, lid 2, AVG bepaalt:
‘Deze verordening is niet van toepassing op de verwerking van persoonsgegevens:
- a)
in het kader van activiteiten die buiten het toepassingsgebied van het Unierecht vallen;
- b)
door de lidstaten bij de uitvoering van activiteiten die binnen het toepassingsgebied van titel V, hoofdstuk 2, VEU vallen;
[…]
- d)
door de bevoegde autoriteiten met het oog op de voorkoming, het onderzoek, de opsporing en de vervolging van strafbare feiten of de tenuitvoerlegging van straffen, met inbegrip van de bescherming tegen en de voorkoming van gevaren voor de openbare veiligheid.’
15.
Artikel 4, punt 2, van deze verordening omschrijft ‘verwerking’ als ‘een bewerking of een geheel van bewerkingen met betrekking tot persoonsgegevens of een geheel van persoonsgegevens, al dan niet uitgevoerd via geautomatiseerde procedés, zoals het verzamelen, vastleggen, ordenen, structureren, opslaan, bijwerken of wijzigen, opvragen, raadplegen, gebruiken, verstrekken door middel van doorzending, verspreiden of op andere wijze ter beschikking stellen, aligneren of combineren, afschermen, wissen of vernietigen van gegevens’.
16.
Artikel 23 AVG bepaalt:
- ‘1.
De reikwijdte van de verplichtingen en rechten als bedoeld in de artikelen 12 tot en met 22 en artikel 34, alsmede in artikel 5 kan, voor zover de bepalingen van die artikelen overeenstemmen met de rechten en verplichtingen als bedoeld in de artikelen 12 tot en met 20, worden beperkt door middel van Unierechtelijke of lidstaatrechtelijke bepalingen die op de verwerkingsverantwoordelijke of de verwerker van toepassing zijn, op voorwaarde dat die beperking de wezenlijke inhoud van de grondrechten en fundamentele vrijheden onverlet laat en in een democratische samenleving een noodzakelijke en evenredige maatregel is ter waarborging van:
- a)
de nationale veiligheid;
- b)
landsverdediging;
- c)
de openbare veiligheid;
- d)
de voorkoming, het onderzoek, de opsporing en de vervolging van strafbare feiten of de tenuitvoerlegging van straffen, met inbegrip van de bescherming tegen en de voorkoming van gevaren voor de openbare veiligheid;
- e)
andere belangrijke doelstellingen van algemeen belang van de Unie of van een lidstaat, met name een belangrijk economisch of financieel belang van de Unie of van een lidstaat […];
[…]
- 2.
De in lid 1 bedoelde wettelijke maatregelen bevatten met name specifieke bepalingen met betrekking tot, in voorkomend geval, ten minste:
- a)
de doeleinden van de verwerking of van de categorieën van verwerking;
- b)
de categorieën van persoonsgegevens;
- c)
het toepassingsgebied van de ingevoerde beperkingen;
- d)
de waarborgen ter voorkoming van misbruik of onrechtmatige toegang of doorgifte;
- e)
de specificatie van de verwerkingsverantwoordelijke of de categorieën van verwerkingsverantwoordelijken;
- f)
de opslagperiodes en de toepasselijke waarborgen, rekening houdend met de aard, de omvang en de doeleinden van de verwerking of van de categorieën van verwerking;
- g)
de risico's voor de rechten en vrijheden van de betrokkenen, en
- h)
het recht van betrokkenen om van de beperking op de hoogte te worden gesteld, tenzij dit afbreuk kan doen aan het doel van de beperking.’
17.
Artikel 44 van deze verordening, met als opschrift ‘Algemeen beginsel inzake doorgiften’, bepaalt:
‘Persoonsgegevens die worden verwerkt of die zijn bestemd om na doorgifte aan een derde land of een internationale organisatie te worden verwerkt, mogen slechts worden doorgegeven indien, onverminderd de overige bepalingen van deze verordening, de verwerkingsverantwoordelijke en de verwerker aan de in dit hoofdstuk neergelegde voorwaarden hebben voldaan; dit geldt ook voor verdere doorgiften van persoonsgegevens vanuit het derde land of een internationale organisatie aan een ander derde land of een andere internationale organisatie. Alle bepalingen van dit hoofdstuk worden toegepast opdat het door deze verordening voor natuurlijke personen gewaarborgde beschermingsniveau niet wordt ondermijnd.’
18.
Volgens artikel 45 van voornoemde verordening, met als opschrift ‘Doorgiften op basis van adequaatheidsbesluiten’:
- ‘1.
Een doorgifte van persoonsgegevens aan een derde land of een internationale organisatie kan plaatsvinden wanneer de Commissie heeft besloten dat het derde land, een gebied of één of meerdere nader bepaalde sectoren in dat derde land, of de internationale organisatie in kwestie een passend beschermingsniveau waarborgt. Voor een dergelijke doorgifte is geen specifieke toestemming nodig.
- 2.
Bij de beoordeling van de vraag of het beschermingsniveau adequaat is, houdt de Commissie met name rekening met de volgende aspecten:
- a)
de rechtsstatelijkheid, de eerbiediging van de mensenrechten en de fundamentele vrijheden, de toepasselijke algemene en sectorale wetgeving, onder meer inzake openbare veiligheid, defensie, nationale veiligheid en strafrecht en de toegang van overheidsinstanties tot persoonsgegevens, evenals de tenuitvoerlegging van die wetgeving, gegevensbeschermingsregels, beroepsregels en veiligheidsmaatregelen, met inbegrip van regels voor de verdere doorgifte van persoonsgegevens aan een ander derde land of een andere internationale organisatie die in dat land of die internationale organisatie worden nageleefd, precedenten in de rechtspraak, alsmede het bestaan van effectieve en afdwingbare rechten van betrokkenen en effectieve mogelijkheden om administratief beroep of beroep in rechte in te stellen voor betrokkenen wier persoonsgegevens worden doorgegeven;
- b)
het bestaan en het effectief functioneren van een of meer onafhankelijke toezichthoudende autoriteiten in het derde land of waaraan een internationale organisatie is onderworpen, welke tot taak heeft of hebben de naleving van de gegevensbeschermingsregels te verzekeren en deze onder meer met passende handhavingsbevoegdheden te handhaven, betrokkenen bij de uitoefening van hun rechten bij te staan en te adviseren en met de toezichthoudende autoriteiten van de lidstaten samen te werken; en
- c)
de internationale toezeggingen die het derde land of de internationale organisatie in kwestie heeft gedaan, of andere verplichtingen die voortvloeien uit juridisch bindende overeenkomsten of instrumenten, alsmede uit de deelname van dat derde land of die internationale organisatie aan multilaterale of regionale regelingen, in het bijzonder met betrekking tot de bescherming van persoonsgegevens.
- 3.
De Commissie kan, na de beoordeling van de vraag of het beschermingsniveau adequaat is, door middel van een uitvoeringshandeling besluiten dat een derde land, een gebied of één of meerdere nader bepaalde sectoren in een derde land, of een internationale organisatie een passend beschermingsniveau in de zin van lid 2 van dit artikel waarborgt. De uitvoeringshandeling voorziet in een mechanisme voor periodieke toetsing, minstens om de vier jaar, waarbij alle relevante ontwikkelingen in het derde land of de internationale organisatie in aanmerking worden genomen. […]
- 4.
De Commissie houdt doorlopend toezicht op ontwikkelingen in derde landen en internationale organisaties die mogelijk gevolgen hebben voor het functioneren van krachtens lid 3 van dit artikel vastgestelde besluiten en van op grond van artikel 25, lid 6, van [richtlijn 95/46] vastgestelde besluiten.
- 5.
De Commissie gaat, wanneer uit beschikbare informatie blijkt, in het bijzonder naar aanleiding van de in lid 3 van dit artikel bedoelde toetsing, dat een derde land, een gebied of één of meerdere nader bepaalde sectoren in een derde land, of een internationale organisatie niet langer een passend beschermingsniveau in de zin van lid 2 van dit artikel waarborgt, voor zover nodig, bij uitvoeringshandelingen zonder terugwerkende kracht over tot intrekking, wijziging of schorsing van het in lid 3 van dit artikel bedoelde besluit. […]
- 6.
De Commissie pleegt overleg met het derde land of de internationale organisatie om de situatie naar aanleiding waarvan het besluit overeenkomstig lid 5 is vastgesteld, te verhelpen.
[…]
- 9.
De besluiten die de Commissie op grond van artikel 25, lid 6, van [richtlijn 95/46] heeft vastgesteld, blijven van kracht, totdat zij worden gewijzigd, vervangen of ingetrokken bij een overeenkomstig lid 3 of lid 5 van dit artikel vastgesteld besluit van de Commissie.’
19.
Artikel 46 van deze verordening, met als opschrift ‘Doorgiften op basis van passende waarborgen’, luidt als volgt:
- ‘1.
Bij ontstentenis van een besluit uit hoofde van artikel 45, lid 3, mag een doorgifte van persoonsgegevens aan een derde land of een internationale organisatie door een verwerkingsverantwoordelijke of een verwerker alleen plaatsvinden mits zij passende waarborgen bieden en betrokkenen over afdwingbare rechten en doeltreffende rechtsmiddelen beschikken.
- 2.
De in lid 1 bedoelde passende waarborgen kunnen worden geboden door de volgende instrumenten, zonder dat daarvoor specifieke toestemming van een toezichthoudende autoriteit is vereist:
[…]
- c)
standaardbepalingen inzake gegevensbescherming die door de Commissie volgens de in artikel 93, lid 2, bedoelde onderzoeksprocedure zijn vastgesteld;
[…]
- 5.
Toestemmingen die een lidstaat of een toezichthoudende autoriteit op grond van artikel 26, lid 2, van [richtlijn 95/46] heeft verleend, blijven geldig totdat zij door die toezichthoudende autoriteit, indien nodig, worden gewijzigd, vervangen of ingetrokken. De besluiten die de Commissie op grond van artikel 26, lid 4, van [richtlijn 95/46] heeft vastgesteld, blijven van kracht totdat zij bij een overeenkomstig lid 2 van dit artikel vastgesteld besluit van de Commissie, indien nodig, worden gewijzigd, vervangen of ingetrokken.’
20.
Volgens artikel 58, leden 2, 4 en 5, AVG:
- ‘2.
Elke toezichthoudende autoriteit heeft alle volgende bevoegdheden tot het nemen van corrigerende maatregelen:
- a)
de verwerkingsverantwoordelijke of de verwerker waarschuwen dat met de voorgenomen verwerkingen waarschijnlijk inbreuk op bepalingen van deze verordening wordt gemaakt;
- b)
de verwerkingsverantwoordelijke of de verwerker berispen wanneer met verwerkingen inbreuk op bepalingen van deze verordening is gemaakt;
- c)
de verwerkingsverantwoordelijke of de verwerker gelasten de verzoeken van de betrokkene tot uitoefening van zijn rechten uit hoofde van deze verordening in te willigen;
- d)
de verwerkingsverantwoordelijke of de verwerker gelasten, waar passend, op een nader bepaalde manier en binnen een nader bepaalde termijn, verwerkingen in overeenstemming te brengen met de bepalingen van deze verordening;
- e)
de verwerkingsverantwoordelijke gelasten een inbreuk in verband met persoonsgegevens aan de betrokkene mee te delen;
- f)
een tijdelijke of definitieve verwerkingsbeperking, waaronder een verwerkingsverbod, opleggen;
[…]
- i)
naargelang de omstandigheden van elke zaak, naast of in plaats van de in dit lid bedoelde maatregelen, een administratieve geldboete opleggen op grond van artikel 83; en
- j)
de opschorting van gegevensstromen naar een ontvanger in een derde land of naar een internationale organisatie gelasten.
[…]
- 4.
Op de uitoefening van de bevoegdheden die uit hoofde van dit artikel aan de toezichthoudende autoriteit worden verleend, zijn passende waarborgen van toepassing, daaronder begrepen doeltreffende voorziening in rechte en eerlijke rechtsbedeling, zoals overeenkomstig het Handvest vastgelegd in het Unierecht en het lidstatelijke recht.
- 5.
Elke lidstaat bepaalt bij wet dat zijn toezichthoudende autoriteit bevoegd is inbreuken op deze verordening ter kennis te brengen van de gerechtelijke autoriteiten en, waar passend, daartegen een rechtsvordering in te stellen of anderszins in rechte op te treden, teneinde de bepalingen van deze verordening te doen naleven.’
C. besluit 2010/87
21.
De Commissie heeft op grond van artikel 26, lid 4, van richtlijn 95/46 drie besluiten vastgesteld waarin zij heeft geconstateerd dat de in die besluiten vermelde modelcontractbepalingen voldoende waarborgen bieden voor de bescherming van de persoonlijke levenssfeer, de fundamentele rechten en vrijheden van personen, alsmede voor de uitoefening van de daaraan verbonden rechten (hierna: ‘MCB-besluiten’).9.
22.
Een van die besluiten is besluit 2010/87, waarvan artikel 1 bepaalt dat ‘[de] in de bijlage opgenomen modelcontractbepalingen […] geacht [worden] voldoende waarborgen te bieden voor de bescherming van de persoonlijke levenssfeer, de fundamentele rechten en vrijheden van personen, alsmede voor de uitoefening van de daaraan verbonden rechten in de zin van artikel 26, lid 2, van [richtlijn 95/46]’.
23.
Artikel 3 van dit besluit luidt als volgt:
‘Voor de toepassing van dit besluit wordt verstaan onder:
[…]
- c)
‘gegevensexporteur’: de voor de verwerking verantwoordelijke die de persoonsgegevens doorgeeft;
- d)
‘gegevensimporteur’: de in een derde land gevestigde verwerker die overeenkomt van de gegevensexporteur persoonsgegevens te ontvangen om deze na doorgifte namens de gegevensexporteur te verwerken overeenkomstig diens instructies en de voorwaarden van dit besluit, en die niet onderworpen is aan een regeling van een derde land die passende bescherming biedt in de zin van artikel 25, lid 1, van [richtlijn 95/46];
[…]
- f)
‘toepasselijk recht inzake gegevensbescherming’: de wettelijke bepalingen ter bescherming van de fundamentele rechten en vrijheden van personen, en met name hun recht op bescherming van de persoonlijke levenssfeer in verband met de verwerking van persoonsgegevens, die in de lidstaat van vestiging van de gegevensexporteur van toepassing zijn op een voor de verwerking verantwoordelijke;
[…]’
24.
In zijn oorspronkelijke versie bepaalde artikel 4 van dit besluit in lid 1 ervan:
‘Onverminderd hun bevoegdheden om maatregelen te treffen ter waarborging van de naleving van de krachtens de hoofdstukken II, III, V en VI van [richtlijn 95/46] vastgestelde nationale bepalingen, kunnen de bevoegde autoriteiten in de lidstaten hun bestaande bevoegdheden gebruiken om gegevensstromen naar derde landen te verbieden of op te schorten teneinde natuurlijke personen in verband met de verwerking van hun persoonsgegevens te beschermen, wanneer:
- a)
wordt vastgesteld dat het recht waaraan de gegevensimporteur of een subverwerker is onderworpen, hem vereisten oplegt waarmee van het toepasselijke recht inzake gegevensbescherming moet worden afgeweken en die verder gaan dan de beperkingen die in een democratische samenleving noodzakelijk zijn als bedoeld in artikel 13 van [richtlijn 95/46], indien die vereisten in aanzienlijke mate afbreuk dreigen te doen aan de door het toepasselijke recht inzake gegevensbescherming en de modelcontractbepalingen geboden waarborgen;
- b)
een bevoegde autoriteit heeft vastgesteld dat de gegevensimporteur [of een subverwerker] de in de bijlage opgenomen modelcontractbepalingen niet is nagekomen; of
- c)
het in aanzienlijke mate waarschijnlijk is dat de in de bijlage opgenomen modelcontractbepalingen niet worden of zullen worden nageleefd en bij verdere doorgifte het risico bestaat dat de betrokkenen ernstige schade wordt toegebracht.’
25.
In de huidige versie ervan, zoals deze voortvloeit uit de wijziging van besluit 2010/87 bij uitvoeringsbesluit (EU) 2016/229710., bepaalt artikel 4 van besluit 2010/87 dat ‘[wanneer] de bevoegde autoriteiten in een lidstaat hun bevoegdheden uit hoofde van artikel 28, lid 3, van [richtlijn 95/46] uitoefenen en dit leidt tot de opschorting van of een definitief verbod op gegevensstromen naar derde landen, teneinde natuurlijke personen met betrekking tot de verwerking van hun persoonsgegevens te beschermen, stelt de betrokken lidstaat de Commissie hiervan onverwijld in kennis, waarna de Commissie de andere lidstaten op de hoogte brengt’.
26.
In de bijlage bij besluit 2010/87 zijn modelcontractbepalingen opgenomen. Bepaling 3 van deze bijlage, met als opschrift ‘Derdenbeding’, luidt als volgt:
- ‘1.
De betrokkenen kunnen deze bepaling en bepaling 4, onder b) tot en met i), bepaling 5, onder a) tot en met e) en g) tot en met j), bepaling 6, leden 1 en 2, bepaling 7, bepaling 8, lid 2, en de bepalingen 9 tot en met 12 als derde begunstigden tegenover de gegevensexporteur afdwingen.
- 2.
De betrokkenen kunnen deze bepaling, bepaling 5, onder a) tot en met e) en onder g), bepaling 6, bepaling 7, bepaling 8, lid 2, en de bepalingen 9 tot en met 12 tegenover de gegevensimporteur afdwingen in gevallen waarin de gegevensexporteur feitelijk is verdwenen of heeft opgehouden rechtens te bestaan, tenzij een rechtsopvolger contractueel of rechtens alle wettelijke verplichtingen van de gegevensexporteur heeft overgenomen en daardoor de rechten en verplichtingen van de gegevensexporteur op zich neemt; in dit geval kunnen betrokkenen de genoemde bepalingen tegenover deze rechtsopvolger afdwingen.
[…]’
27.
Bepaling 4 van deze bijlage, met als opschrift ‘Verplichtingen van de gegevensexporteur’, luidt als volgt:
‘De gegevensexporteur stemt ermee in en garandeert dat:
- a)
de verwerking van de persoonsgegevens, met inbegrip van de doorgifte zelf, is geschied en zal blijven geschieden in overeenstemming met alle relevante bepalingen van het toepasselijke recht inzake gegevensbescherming (en, waar van toepassing, is gemeld aan de betrokken autoriteiten van de lidstaat waar de gegevensexporteur is gevestigd), en dat zij niet in strijd is met de toepasselijke bepalingen van die staat;
- b)
hij de gegevensimporteur instructie heeft gegeven, en gedurende de verwerking van de persoonsgegevens zal geven, de persoonsgegevens uitsluitend namens de gegevensexporteur en in overeenstemming met het toepasselijke recht inzake gegevensbescherming en de bepalingen te verwerken;
- c)
de gegevensimporteur voldoende waarborgen zal bieden ten aanzien van de technische en organisatorische beveiligingsmaatregelen die in aanhangsel 2 bij dit contract worden omschreven;
- d)
deze beveiligingsmaatregelen, na een beoordeling van de vereisten van het toepasselijke recht inzake gegevensbescherming, geschikt zijn bevonden om persoonsgegevens te beschermen tegen vernietiging, hetzij bij ongeluk, hetzij onrechtmatig, tegen verlies, vervalsing, niet-toegelaten verspreiding of toegang, met name wanneer de verwerking doorzending van gegevens via een netwerk omvat, dan wel tegen enige andere vorm van onwettige verwerking, en deze maatregelen gezien de aan de verwerking en de aard van de te beschermen gegevens verbonden risico's een passend beveiligingsniveau waarborgen, gelet op de stand van de techniek en de kosten van de tenuitvoerlegging;
- e)
hij op de naleving van deze beveiligingsmaatregelen zal toezien;
- f)
wanneer de doorgifte bijzondere categorieën gegevens betreft, de betrokkene ervan in kennis is gesteld, of vóór of zo spoedig mogelijk na de doorgifte ervan in kennis zal worden gesteld, dat zijn gegevens kunnen worden doorgegeven naar een derde land dat geen passende bescherming biedt als bedoeld in [richtlijn 95/46];
- g)
hij overeenkomstig bepaling 5, onder b), en bepaling 8, lid 3, ontvangen kennisgevingen van de gegevensimporteur of een subverwerker aan de toezichthoudende autoriteit zal doorzenden, wanneer hij (dat wil zeggen de gegevensexporteur) besluit de doorgifte voort te zetten of de opschorting op te heffen;
- h)
hij op verzoek een afschrift van de bepalingen ter beschikking van de betrokkene zal stellen, met uitzondering van aanhangsel 2, alsmede een beknopte beschrijving van de beveiligingsmaatregelen en een afschrift van elk contract voor subverwerkingsdiensten dat overeenkomstig de bepalingen dient te worden opgesteld; indien de bepalingen of het contract commerciële informatie bevatten, mag de gegevensexporteur deze commerciële informatie verwijderen;
- i)
in geval van subverwerking de verwerkingsactiviteiten worden uitgevoerd overeenkomstig bepaling 11 door een subverwerker die ten minste hetzelfde beschermingsniveau voor de persoonsgegevens en de rechten van de betrokkenen waarborgt als de gegevensimporteur overeenkomstig deze bepalingen; en
- j)
hij zal toezien op de naleving van bepaling 4, onder a) tot en met i).’
28.
Bepaling 5 van diezelfde bijlage, met als opschrift ‘Verplichtingen van de gegevensimporteur (2)’, luidt als volgt:
‘De gegevensimporteur stemt ermee in en garandeert dat:
- a)
hij de persoonsgegevens uitsluitend namens de gegevensexporteur en in overeenstemming met diens instructies en met de bepalingen verwerkt; indien hij om welke reden dan ook daartoe niet in staat is, stemt hij ermee in de gegevensexporteur onverwijld daarvan in kennis te stellen, in welk geval de gegevensexporteur de gegevensdoorgifte mag opschorten en/of het contract mag beëindigen;
- b)
hij geen reden heeft aan te nemen dat de op hem toepasselijke wetgeving hem belet de van de gegevensexporteur ontvangen instructies en zijn verplichtingen krachtens het contract na te komen, en dat hij in geval van een wijziging in deze wetgeving die in aanzienlijke mate afbreuk dreigt te doen aan de in de bepalingen opgenomen waarborgen en verplichtingen, de gegevensexporteur, zodra hij de wijziging kent, onverwijld daarvan in kennis stelt, in welk geval de gegevensexporteur de gegevensdoorgifte mag opschorten en/of het contract mag beëindigen;
- c)
hij de in aanhangsel 2 omschreven technische en organisatorische beveiligingsmaatregelen vóór de verwerking van de doorgegeven persoonsgegevens heeft getroffen;
- d)
hij de gegevensexporteur onverwijld ervan in kennis stelt wanneer:
- i)
een wetshandhavingsinstantie een juridisch bindend verzoek om verstrekking van persoonsgegevens heeft gedaan, tenzij deze kennisgeving anderszins is verboden, zoals een strafrechtelijk verbod dat ten doel heeft de vertrouwelijkheid van een wetshandhavingsonderzoek te bewaren;
- ii)
iemand per ongeluk of op ongeoorloofde wijze toegang tot de gegevens heeft gehad; en
- iii)
hij van de betrokkenen rechtstreeks een verzoek heeft ontvangen, waarop hij niet ingaat, tenzij hem dit anderszins is toegestaan;
- e)
hij alle vragen van de gegevensexporteur betreffende de door hem uitgevoerde verwerking van de doorgegeven persoonsgegevens zo spoedig mogelijk naar behoren beantwoordt en het advies van de toezichthoudende autoriteit volgt bij de verwerking van de doorgegeven gegevens;
- f)
hij op verzoek van de gegevensexporteur zijn verwerkingsvoorzieningen beschikbaar stelt voor controle van de onder deze bepalingen vallende verwerkingsactiviteiten, welke wordt uitgevoerd door de gegevensexporteur of door een controleorgaan waarvan de leden onafhankelijk zijn, over de vereiste beroepskwalificaties beschikken, tot geheimhouding verplicht zijn en door de gegevensexporteur worden aangewezen, waar van toepassing in overleg met de toezichthoudende autoriteit;
[…]’
29.
Voetnoot 2 bij bepaling 5 van de bijlage bij besluit 2010/87 luidt als volgt:
‘Vereisten van het nationale recht die op de gegevensimporteur van toepassing zijn en die niet verder gaan dan wat in een democratische samenleving noodzakelijk is op basis van een van de in artikel 13, lid 1, van [richtlijn 95/46] vermelde belangen, dat wil zeggen noodzakelijke maatregelen ter vrijwaring van de veiligheid van een staat, de landsverdediging, de openbare veiligheid, het voorkomen, onderzoeken, opsporen en vervolgen van strafbare feiten of schendingen van de beroepscodes voor gereglementeerde beroepen, een belangrijk economisch en financieel belang van een lidstaat of de bescherming van de betrokkene of van de rechten en vrijheden van anderen, zijn niet in strijd met de bepalingen. Enkele voorbeelden van dergelijke vereisten die niet verder gaan dan wat in een democratische samenleving noodzakelijk is, zijn internationaal erkende sancties, verplichtingen in verband met de belastingaangifte en verplichtingen in verband met het melden van witwaspraktijken.’
30.
Bepaling 6 van deze bijlage, die als opschrift ‘Aansprakelijkheid’ draagt, is geformuleerd als volgt:
- ‘1.
De partijen komen overeen dat elke betrokkene die ten gevolge van een schending van de verplichtingen bedoeld in bepaling 3 of bepaling 11 door een partij of een subverwerker schade heeft geleden, het recht heeft van de gegevensexporteur vergoeding voor de geleden schade te ontvangen.
- 2.
Wanneer de betrokkene geen vordering tot schadevergoeding wegens niet-nakoming door de gegevensimporteur of diens subverwerker van een van de in bepaling 3 of bepaling 11 bedoelde verplichtingen, als bedoeld in lid 1, tegen de gegevensexporteur kan instellen doordat de gegevensexporteur feitelijk is verdwenen, heeft opgehouden rechtens te bestaan of insolvent is geworden, stemt de gegevensimporteur ermee in dat de betrokkene een vordering kan instellen tegen de gegevensimporteur alsof hij de gegevensexporteur was, tenzij een rechtsopvolger contractueel of rechtens alle wettelijke verplichtingen van de gegevensexporteur heeft overgenomen, in welk geval de betrokkene zijn rechten tegenover die rechtsopvolger kan doen gelden. […]
[…]’
31.
Bepaling 7 van voornoemde bijlage, met als opschrift ‘Bemiddeling en rechtsmacht’, luidt als volgt:
- ‘1.
De gegevensimporteur stemt ermee in dat, indien de betrokkene tegen hem rechten ten behoeve van derden en/of vorderingen tot schadevergoeding krachtens de bepalingen inroept, de gegevensimporteur de beslissing van de betrokkene aanvaardt:
- a)
om het geschil te onderwerpen aan bemiddeling door een onafhankelijke persoon of, waar van toepassing, door de toezichthoudende autoriteit;
- b)
om het geschil voor te leggen aan een rechterlijke instantie in de lidstaat waar de gegevensexporteur is gevestigd.
- 2.
De partijen komen overeen dat de door de betrokkene gemaakte keuze geen afbreuk doet aan diens materiële of formele rechten om op grond van andere bepalingen van nationaal of internationaal recht verhaal te zoeken.’
32.
Ingevolge bepaling 9 van voornoemde bijlage, dat als opschrift ‘Toepasselijk recht’ draagt, is op de bepalingen het recht van de lidstaat van vestiging van de gegevensexporteur van toepassing.
D. privacyschildbesluit
33.
Op basis van artikel 25, lid 6, van richtlijn 95/46 heeft de Commissie achtereenvolgens twee besluiten vastgesteld waarbij zij heeft geconstateerd dat de Verenigde Staten een passend beschermingsniveau bieden voor persoonsgegevens die worden doorgegeven naar in de Verenigde Staten gevestigde ondernemingen die in het kader van een zelfcertificeringsprocedure hebben verklaard de in die besluiten geformuleerde beginselen te onderschrijven.
34.
De eerste van die rechtshandelingen van de Commissie was beschikking 2000/520/EG betreffende de gepastheid van de bescherming geboden door de Veiligehavenbeginselen en de daarmee verband houdende Vaak gestelde vragen, die door het ministerie van Handel van de Verenigde Staten zijn gepubliceerd.11. In het arrest van 6 oktober 2015, Schrems12., heeft het Hof deze beschikking ongeldig verklaard.
35.
Naar aanleiding van dit arrest heeft de Commissie vervolgens het privacyschildbesluit vastgesteld.
36.
Artikel 1 van dit besluit bepaalt:
- ‘1.
Voor de toepassing van artikel 25, lid 2, van [richtlijn 95/46] waarborgen de Verenigde Staten een passend beschermingsniveau voor persoonsgegevens die van de Unie naar organisaties in de Verenigde Staten worden doorgegeven in het kader van het EU-VS-privacyschild.
- 2.
Het EU-VS-privacyschild bestaat uit de Beginselen die op 7 juli 2016 door het Amerikaanse ministerie van Handel zijn gepubliceerd en in bijlage II zijn opgenomen, en de officiële verklaringen en toezeggingen die in de in de bijlagen I en III tot en met VII opgenomen documenten zijn vervat.
- 3.
Voor de toepassing van lid 1 worden persoonsgegevens doorgegeven in het kader van het EU-VS-privacyschild wanneer ze worden doorgegeven uit de Unie naar organisaties in de Verenigde Staten die op de ‘privacyschildlijst’ staan, die door het Amerikaanse ministerie van Handel wordt bijgehouden en bekendgemaakt, overeenkomstig de secties I en III van de in bijlage II opgenomen Beginselen.’
37.
Bijlage III A bij dit besluit, getiteld ‘EU-VS-privacyschildombudsmanmechanisme met betrekking tot inlichtingen uit het berichtenverkeer’, die bij een brief van 7 juli 2016 van de toenmalige Secretary of State (minister van Buitenlandse Zaken, Verenigde Staten) John Kerry was gevoegd, bevat een memorandum dat een nieuwe ombudsmanprocedure beschrijft bij een door de Secretary of State aan te stellen Senior Coordinator for International Information Technology Diplomacy (hierna: ‘ombudsman’).
38.
Volgens dit memorandum is deze procedure in het leven geroepen ‘om eenvoudiger verzoeken te kunnen behandelen met betrekking tot de toegang in verband met de nationale veiligheid tot gegevens die vanuit de [Unie] zijn doorgegeven naar de Verenigde Staten in het kader van het privacyschild, modelcontractbepalingen, bindende bedrijfsvoorschriften, ‘afwijkingen’ […] of ‘mogelijke toekomstige afwijkingen’ […], via gevestigde kanalen uit hoofde van toepasselijke VS-wetgeving en -beleidsregels, en het antwoord op die verzoeken’.
III. hoofdgeding, prejudiciële vragen en procedure bij het hof
39.
Schrems, een in Oostenrijk woonachtige Oostenrijker, is gebruiker van het sociale netwerk Facebook. Wie op het grondgebied van de Unie woont en Facebook wil gebruiken, moet bij inschrijving een overeenkomst ondertekenen met Facebook Ireland, een dochteronderneming van Facebook Inc., die zelf in de Verenigde Staten is gevestigd. De persoonsgegevens van deze gebruikers worden geheel of gedeeltelijk doorgegeven naar servers van Facebook Inc. die zich op het grondgebied van de Verenigde Staten bevinden, waar zij worden verwerkt.
40.
Op 25 juni 2013 heeft Schrems een klacht bij de DPC ingediend en verzocht om Facebook Ireland te verbieden zijn persoonsgegevens naar de Verenigde Staten door te geven. Hij voerde daartoe aan dat het geldende recht en de praktijk in dit derde land geen waarborgen boden voor afdoende bescherming van de op zijn grondgebied bewaarde persoonsgegevens tegen inmengingen als gevolg van de surveillance die daar door de overheidsinstanties werd uitgevoerd. Schrems verwees in dat verband naar de onthullingen die Edward Snowden had gedaan over de activiteiten van de Amerikaanse inlichtingendiensten en in het bijzonder de National Security Agency (nationale veiligheidsdienst; hierna: ‘NSA’).
41.
Deze klacht is afgewezen, onder meer op grond dat elke vraag over het passende karakter van de in de Verenigde Staten verzekerde bescherming moest worden beantwoord in overeenstemming met de veiligehavenbeschikking. In die beschikking had de Commissie geconstateerd dat dit derde land een passend beschermingsniveau bood voor de persoonsgegevens die werden doorgegeven naar de op zijn grondgebied gevestigde ondernemingen die de hierin geformuleerde beginselen hadden onderschreven.
42.
Schrems heeft bij de High Court beroep ingesteld tegen het besluit tot afwijzing van zijn klacht. Deze rechterlijke instantie was van oordeel dat, ofschoon Schrems formeel niet de geldigheid van de veiligehavenbeschikking betwistte, hij met zijn klacht in feite de rechtmatigheid van de bij deze beschikking ingevoerde regeling ter discussie stelde. Derhalve heeft de High Court vragen aan het Hof gesteld die er in wezen op neerkwamen of de met gegevensbescherming belaste autoriteiten van de lidstaten (hierna: ‘toezichthoudende autoriteiten’) wanneer bij hen een klacht wordt ingediend over de bescherming van de rechten en vrijheden van een persoon in verband met de verwerking van hem betreffende persoonsgegevens die naar een derde staat zijn doorgegeven, gebonden zijn aan de krachtens artikel 25, lid 6, van richtlijn 95/46 door de Commissie gedane constateringen betreffende het passende karakter van het door deze derde staat geboden beschermingsniveau, ofschoon de klager zelf deze constateringen bestrijdt.
43.
Na in de punten 51 en 52 van het arrest Schrems te hebben geoordeeld dat de toezichthoudende autoriteiten gebonden zijn aan een adequaatheidsbesluit zolang dit niet ongeldig is verklaard, heeft het Hof in de punten 63 en 65 van dit arrest vervolgens overwogen:
- ‘63.
[…] [Wanneer] een persoon van wie de persoonsgegevens zijn of zouden kunnen worden doorgegeven naar een derde land dat voorwerp is van een krachtens artikel 25, lid 6, van richtlijn 95/46 vastgestelde beschikking van de Commissie, zich tot een nationale toezichthoudende autoriteit wendt met een verzoek met betrekking tot de bescherming van zijn rechten en vrijheden in verband met de verwerking van die gegevens en met dat verzoek […] bestrijdt dat die beschikking verenigbaar is met de bescherming van het privéleven en de grondrechten en fundamentele vrijheden van personen, [staat] het aan die autoriteit […] om bedoeld verzoek met de nodige voortvarendheid en zorgvuldigheid te onderzoeken.
[…]
- 65.
In het […] geval […] wanneer bedoelde autoriteit van mening is dat de grieven van [deze] persoon […] gegrond zijn, moet deze autoriteit ingevolge artikel 28, lid 3, eerste alinea, derde streep, van richtlijn 95/46, gelezen in samenhang met artikel 8, lid 3, van het Handvest, in rechte kunnen optreden. In dat verband staat het aan de nationale wetgever om in beroepsgangen te voorzien waarmee bedoelde autoriteit de grieven die zij gegrond acht aan de nationale rechter kan voorleggen, zodat die laatste, wanneer hij de twijfel ten aanzien van de geldigheid van de beschikking van de Commissie deelt, de vraag naar de geldigheid van die beschikking prejudicieel kan verwijzen.’
44.
Het Hof heeft de geldigheid van de veiligehavenbeschikking in dat arrest ook getoetst aan de vereisten zoals die voortvloeien uit richtlijn 95/46, gelezen in samenhang met het Handvest. Na afloop van dit onderzoek heeft het Hof deze beschikking ongeldig verklaard.13.
45.
Naar aanleiding van het arrest Schrems heeft de verwijzende rechter het besluit van de DPC tot afwijzing van de klacht van Schrems nietig verklaard en voor onderzoek terugverwezen naar de DPC. De DPC heeft een onderzoek geopend en Schrems verzocht zijn klacht, gelet op de ongeldigverklaring van de veiligehavenbeschikking, te herformuleren.
46.
Met het oog daarop heeft Schrems Facebook Ireland verzocht aan te duiden op welke rechtsgronden de doorgifte van persoonsgegevens van Facebookgebruikers vanuit de Unie naar de Verenigde Staten is gebaseerd. Zonder deze rechtsgronden nader aan te duiden heeft Facebook Ireland verwezen naar een tussen haar en Facebook Inc. gesloten overeenkomst voor de doorgifte en de verwerking van gegevens (data transfer processing agreement), die sinds 20 november 2015 van toepassing is, en heeft zij zich op besluit 2010/87 beroepen.
47.
In zijn geherformuleerde klacht voert Schrems om te beginnen aan dat de in die overeenkomst vervatte bepalingen niet in overeenstemming zijn met de in de bijlage bij besluit 2010/87 vastgestelde modelcontractbepalingen. Vervolgens stelt hij dat deze modelcontractbepalingen hoe dan ook niet als grondslag kunnen dienen voor de doorgifte van de hem betreffende persoonsgegevens naar de Verenigde Staten. Naar Amerikaans recht is Facebook Inc. namelijk verplicht om de persoonsgegevens van gebruikers ter beschikking te stellen van Amerikaanse autoriteiten, zoals de NSA of de Federal Bureau of Investigation (FBI), in het kader van surveillanceprogramma's die de uitoefening van de in de artikelen 7, 8 en 47 van het Handvest gewaarborgde rechten belemmeren. Volgens Schrems beschikken de betrokkenen over geen enkel rechtsmiddel waarmee zij hun recht op eerbiediging van het privéleven en op bescherming van persoonsgegevens kunnen doen gelden. Derhalve verzoekt hij de DPC om deze doorgifte op te schorten op grond van artikel 4 van besluit 2010/87.
48.
Facebook Ireland heeft in het kader van het onderzoek van de DPC erkend dat zij de persoonsgegevens van in de Unie wonende Facebookgebruikers nog steeds doorgeeft naar de Verenigde Staten en zich daarbij grotendeels baseert op de modelcontractbepalingen van de bijlage bij besluit 2010/87.
49.
Het onderzoek van de DPC had tot doel om vast te stellen of de Verenigde Staten een passende bescherming van de persoonsgegevens van Unieburgers waarborgen en of, indien zulks niet het geval is, de MCB-besluiten voldoende waarborgen bieden met betrekking tot de bescherming van de fundamentele vrijheden en rechten van deze personen.
50.
In dit verband heeft de DPC in een ontwerpbesluit (draft decision) als voorlopig oordeel uitgesproken dat het Amerikaanse recht geen doeltreffende voorzieningen in rechte in de zin van artikel 47 van het Handvest biedt aan Unieburgers wier gegevens zijn doorgegeven naar de Verenigde Staten, waar het risico bestaat dat deze gegevens op een met de artikelen 7 en 8 van het Handvest onverenigbare wijze door de Amerikaanse diensten zullen worden verwerkt voor doeleinden van nationale veiligheid. De waarborgen in de bepalingen van de bijlage bij de MCB-besluiten kunnen deze leemte niet opvullen, omdat de autoriteiten of diensten van de Verenigde Staten hieraan niet gebonden zijn en de betrokkenen er slechts contractuele rechten jegens de gegevensexporteur en/of -importeur aan ontlenen.
51.
De DPC heeft zich derhalve op het standpunt gesteld dat op de klacht van Schrems pas kon worden beslist nadat het Hof de geldigheid van de MCB-besluiten had onderzocht. Overeenkomstig punt 65 van het arrest Schrems heeft de DPC dan ook een procedure bij de verwijzende rechter ingeleid, zodat die laatste, ingeval hij de twijfel van de DPC deelt, de vraag naar de geldigheid van die besluiten ter prejudiciële beslissing aan het Hof kon voorleggen.
52.
De regering van de Verenigde Staten, het Electronic Privacy Information Centre (EPIC), de Business Software Alliance (BSA) en Digitaleurope zijn toegelaten tot interventie bij de verwijzende rechter.
53.
Om te bepalen of hij de twijfel van de DPC omtrent de geldigheid van de MCB-besluiten deelt, heeft de High Court de door de procespartijen geproduceerde bewijsstukken vergaard en de argumenten van deze partijen en de interveniërende partijen gehoord. In het bijzonder is deskundigenbewijs met betrekking tot de bepalingen van het recht van de Verenigde Staten overgelegd. Volgens het Ierse recht wordt buitenlands recht beschouwd als een feitelijk gegeven dat gelijk elk ander feit met bewijsstukken moet worden gestaafd. Op basis van deze bewijsstukken heeft de verwijzende rechter de bepalingen van het recht van de Verenigde Staten die de surveillance door overheidsinstanties en -diensten toestaan, de werking van twee algemeen erkende surveillanceprogramma's (‘PRISM’ en ‘Upstream’), de verschillende rechtsmiddelen waarover particulieren beschikken wanneer hun rechten door surveillancemaatregelen zijn geschonden, en de bestaande structurele waarborgen en toezichtmechanismen beoordeeld. De uitkomsten van deze beoordeling zijn bekendgemaakt in een uitspraak van 3 oktober 2017, die als bijlage bij de verwijzingsbeslissing van deze rechter is gevoegd (hierna: ‘uitspraak van de High Court van 3 oktober 2017’).
54.
In deze uitspraak heeft de verwijzende rechter als rechtsgrondslag voor het onderscheppen van buitenlandse communicatie door de Amerikaanse inlichtingendiensten onder meer section 702 van de Foreign Intelligence Surveillance Act (FISA) (wet betreffende het toezicht op buitenlandse inlichtingen) en Executive Order 12333 (uitvoeringsbevel nr. 12333; hierna: ‘EO 12333’) genoemd.
55.
Zoals in deze uitspraak is geconstateerd, verleent section 702 FISA aan de Attorney General (procureur-generaal, Verenigde Staten) en de Director of National Intelligence (DNI) (directeur nationale inlichtingen, Verenigde Staten) de gezamenlijke bevoegdheid om, met het oog op het verzamelen van informatie op het gebied van buitenlandse inlichtingen, voor de duur van een jaar toestemming te verlenen voor de surveillance van personen die geen Amerikaans staatsburger of permanent ingezetene van de Verenigde Staten zijn (de zogeheten ‘niet-Amerikaanse personen’) wanneer redelijkerwijs kan worden vermoed dat zij zich buiten het grondgebied van de Verenigde Staten ophouden.14. Volgens de FISA doelt het begrip ‘buitenlandse inlichtingen’ op informatie met betrekking tot de mogelijkheid voor de regering om zich tegen buitenlandse aanvallen te wapenen, terrorisme, de verspreiding van wapens voor massadestructie en het voeren van het buitenlandbeleid van de Verenigde Staten.15.
56.
Deze jaarlijkse toestemmingen moeten, evenals de procedures ter specificering van de doelwitten van de surveillance en ter verwerking (‘minimalisering’) van de verzamelde informatie16., worden goedgekeurd door de Foreign Intelligence Surveillance Court (FISC) (rechtbank voor buitenlandse-inlichtingensurveillance). Terwijl voor de ‘traditionele’ surveillance op basis van andere FISA-bepalingen moet worden aangetoond dat er sprake is van een ‘redelijk vermoeden’ dat de gesurveilleerde personen tot een buitenlandse mogendheid behoren of daar agenten van zijn, hoeft voor surveillanceactiviteiten die krachtens section 702 FISA plaatsvinden een dergelijk ‘redelijk vermoeden’ niet te worden aangetoond en is de specificering van de doelwitten van de surveillance niet aan goedkeuring door de FISC onderworpen. Daarnaast zijn de minimaliseringsprocedures niet van toepassing op niet-Amerikaanse personen die zich buiten de Verenigde Staten bevinden, aldus de verwijzende rechter.
57.
In de praktijk zendt de NSA, zodra de FISC toestemming heeft verleend, richtlijnen met zoekcriteria, genaamd ‘selectietermen’, die aan de doelwitten zijn gekoppeld (zoals telefoonnummers of e-mailadressen), aan in de Verenigde Staten gevestigde aanbieders van elektronischecommunicatiediensten. Deze aanbieders zijn dan verplicht om de met deze selectietermen overeenkomende gegevens aan de NSA te verstrekken en geheimhouding ten aanzien van de ontvangen richtlijnen te betrachten. Zij kunnen bij de FISC een verzoek indienen om een richtlijn van de NSA te wijzigen of buiten toepassing te laten. Tegen de beslissing van de FISC kan beroep worden ingesteld bij de Foreign Intelligence Surveillance Court of Review (FISCR) (appelrechter voor buitenlandse-inlichtingensurveillance).
58.
Door de High Court is vastgesteld dat section 702 FISA de wettelijke grondslag vormt voor de programma's PRISM en Upstream.
59.
In het kader van het PRISM-programma dienen aanbieders van elektronischecommunicatiediensten alle communicatie ‘afkomstig van’ of ‘bestemd voor’ de door de NSA meegedeelde selectieterm aan deze instantie over te leggen. Een deel van deze communicatie wordt doorgegeven aan de FBI en de Central Intelligence Agency (CIA). In 2015 zijn 94 386 personen gesurveilleerd en in 2011 heeft de regering van de Verenigde Staten in het kader van dit programma meer dan 250 miljoen berichten onderschept.
60.
Het Upstream-programma berust op de verplichte medewerking van ondernemingen die de ‘ruggengraat’ — dat wil zeggen het netwerk van kabels, schakelaars en routers — exploiteren waarlangs telefonische- en internetcommunicatie plaatsvindt. Deze ondernemingen moeten toestaan dat de NSA internetverkeersstromen kopieert of filtert, teneinde communicatie ‘afkomstig van’, ‘bestemd voor’ of ‘betreffende’ een in een richtlijn van deze instantie vermelde selectieterm te verwerven. Met communicatie ‘betreffende’ een selectieterm wordt gedoeld op communicatie die naar deze selectieterm verwijst, zonder dat de aan deze selectieterm gekoppelde niet-Amerikaanse persoon daaraan noodzakelijkerwijs deelneemt. Ofschoon uit een advies van de FISC van 26 april 2017 blijkt dat de Amerikaanse regering sinds die datum geen communicatie ‘betreffende’ een selectieterm meer verzamelt en verwerft, wordt hierin niet vermeld dat de NSA het kopiëren en filteren van de communicatiestromen die via zijn surveillanceapparatuur passeren, heeft gestaakt. Het Upstream-programma houdt dus in dat de NSA toegang heeft tot zowel de metagegevens als de inhoud van de communicatie. Sinds 2011 heeft de NSA in het kader van het Upstream-programma circa 26,5 miljoen berichten per jaar verzameld, wat echter slechts een klein deel is van de berichten die op grond van dit programma zijn gefilterd.
61.
Daarnaast, zo blijkt uit de constateringen van de High Court, biedt EO 12333 de mogelijkheid van surveillance van elektronische communicatie buiten het grondgebied van de Verenigde Staten door toe te staan dat gegevens ‘tijdens de doorvoer’ naar dit grondgebied of gegevens die via dit grondgebied ‘worden doorgevoerd’ zonder dat zij bestemd zijn om daar te worden verwerkt, worden ingezien, verzameld en bewaard voor doeleinden van buitenlandse inlichtingen. EO 12333 omschrijft het begrip ‘buitenlandse inlichtingen’ als informatie over de capaciteit, intenties of activiteiten van buitenlandse regeringen, organisaties of personen.17.
62.
Op grond van EO 12333 heeft de NSA toegang tot de onderzeese kabels op de bodem van de Atlantische Oceaan waardoor gegevens vanuit de Unie worden doorgegeven naar de Verenigde Staten, voordat deze gegevens in de Verenigde Staten aankomen en dus aan de FISA-bepalingen zijn onderworpen. Er is echter geen bewijs dat er enig programma op grond van dit bevel is uitgevoerd.
63.
Ofschoon EO 12333 beperkingen stelt aan het verzamelen, bewaren en verspreiden van informatie, gelden deze beperkingen niet ten aanzien van niet-Amerikaanse personen. Voor hen gelden enkel de waarborgen van de Presidential Policy Directive 28 (presidentiële beleidsrichtlijn nr. 28; hierna: ‘PPD 28’), die van toepassing is op alle activiteiten waarbij buitenlandse inlichtingen uit het berichtenverkeer worden verzameld en gebruikt. PPD 28 bepaalt dat de eerbiediging van het privéleven deel uitmaakt van de overwegingen die in aanmerking moeten worden genomen bij het plannen van deze activiteiten, dat het verzamelen enkel tot doel mag hebben om informatie op het gebied van buitenlandse inlichtingen en contraspionage in te winnen en dat deze activiteiten ‘zo gericht mogelijk’ dienen te zijn.
64.
Volgens de verwijzende rechter zijn de activiteiten van de NSA die zijn gebaseerd op EO 12333 — dat op elk moment door de president van de Verenigde Staten kan worden gewijzigd of ingetrokken — niet geregeld in een wet, niet onderworpen aan rechterlijk toezicht en bestaan daartegen geen voorzieningen in rechte.
65.
Op basis van deze constateringen is de verwijzende rechter van oordeel dat de Verenigde Staten massaal en willekeurig persoonsgegevens verwerken, waardoor de betrokkenen het risico lopen dat de rechten die zij aan de artikelen 7 en 8 van het Handvest ontlenen, worden geschonden.
66.
Daarbij komt nog dat volgens de verwijzende rechter voor Unieburgers niet dezelfde voorzieningen in rechte openstaan tegen illegale verwerkingen van hun persoonsgegevens door de Amerikaanse autoriteiten als voor Amerikaanse staatsburgers. Het vierde amendement van de grondwet van de Verenigde Staten, dat de belangrijkste bescherming tegen illegale surveillance biedt, is niet van toepassing op Unieburgers die geen relevante vrijwillige band met de Verenigde Staten hebben. Weliswaar beschikken zij over een aantal andere rechtsmiddelen, maar die gaan gepaard met aanzienlijke obstakels.
67.
In het bijzonder stelt artikel III van de grondwet van de Verenigde Staten elk beroep bij de federale rechter afhankelijk van de vaststelling dat de betrokken persoon procesbevoegdheid heeft (standing). Procesbevoegdheid veronderstelt onder meer dat deze persoon aantoont dat hij reële schade heeft geleden. Enerzijds moet de schade concreet en persoonlijk zijn en anderzijds moet de schade reeds zijn geleden of dreigen te worden geleden. Onder verwijzing naar onder meer het arrest van de Supreme Court of the United States (hoogste rechter van de Verenigde Staten), Clapper tegen Amnesty International US18., acht de verwijzende rechter het in de praktijk buitengewoon moeilijk om aan deze voorwaarde te voldoen, met name gelet op het ontbreken van enige verplichting om de betrokkenen in kennis te stellen van de ten aanzien van hen genomen surveillancemaatregelen.19. Bovendien is een deel van de rechtsmiddelen waarover Unieburgers beschikken, onderworpen aan andere beperkende voorwaarden, zoals de noodzaak om geldelijke schade aan te tonen. De soevereine immuniteit van inlichtingendiensten en de classificatie van de betrokken informatie belemmeren de aanwending van sommige rechtsmiddelen.20.
68.
De High Court maakt daarnaast melding van diverse mechanismen van controle en toezicht op de activiteiten van de inlichtingendiensten.
69.
Hiertoe behoort in de eerste plaats het mechanisme van jaarlijkse certificering door de FISC van programma's die op section 702 FISA zijn gebaseerd, in het kader waarvan de FISC echter niet de individuele selectietermen goedkeurt. Ook het verzamelen van informatie op het gebied van buitenlandse inlichtingen krachtens EO 12333 is aan geen enkele vorm van voorafgaand rechterlijk toezicht onderworpen.
70.
In de tweede plaats noemt de verwijzende rechter verschillende mechanismen van buitengerechtelijk toezicht op de inlichtingenactiviteiten. Met name vermeldt hij de rol van de Inspectors General (algemeen inspecteurs, Verenigde Staten), die binnen elke inlichtingendienst belast zijn met het toezicht op de surveillanceactiviteiten. Daarnaast ontvangt de Privacy and Civil Liberties Oversight Board (PCLOB) (raad van toezicht op het privéleven en de burgerlijke vrijheden, Verenigde Staten), een onafhankelijke instantie die deel uitmaakt van de uitvoerende macht, rapporten van personen die binnen elke dienst zijn aangewezen als functionarissen voor de burgerlijke vrijheden of het privéleven (civil liberties or privacy officers). De PCLOB stelt regelmatig rapporten op ten behoeve van parlementaire commissies of de president. De betrokken instanties moeten incidenten in verband met de niet-naleving van de regels en voorschriften betreffende het verzamelen van buitenlandse inlichtingen melden bij onder meer de DNI. Deze incidenten worden tevens gerapporteerd aan de FISC. Ook het Amerikaanse Congres is, via de inlichtingencommissies van het Huis van Afgevaardigden en de Senaat, verantwoordelijk voor het toezicht op buitenlandse-inlichtingenactiviteiten.
71.
De High Court onderstreept evenwel dat er een fundamenteel onderscheid bestaat tussen enerzijds de regels die beogen te verzekeren dat gegevens legaal worden verkregen en dat daarvan vervolgens geen misbruik wordt gemaakt, en anderzijds de rechtsmiddelen die openstaan wanneer deze regels worden geschonden. De bescherming van de grondrechten van de betrokkenen is volgens hem uitsluitend gewaarborgd indien doeltreffende voorzieningen in rechte hen in staat stellen om hun rechten te doen gelden in geval van schending van voornoemde regels.
72.
In deze omstandigheden is de verwijzende rechter van oordeel dat de door de DPC aangevoerde argumenten dat de naar Amerikaans recht geldende beperkingen van het beroepsrecht van personen wier gegevens vanuit de Unie worden doorgegeven, niet de wezenlijke inhoud van het in artikel 47 van het Handvest gewaarborgde recht eerbiedigen en in elk geval een onevenredige inmenging in de uitoefening van dit recht vormen, gegrond zijn.
73.
Volgens de High Court doet de invoering door de regering van de Verenigde Staten van het in het privacyschildbesluit omschreven ombudsmanmechanisme niet af aan deze beoordeling. Ofschoon dit mechanisme openstaat voor alle Unieburgers die redelijkerwijs vermoeden dat hun gegevens overeenkomstig de MCB-besluiten zijn doorgegeven21., is de ombudsman geen gerecht dat aan de eisen van artikel 47 van het Handvest voldoet. Met name is de ombudsman niet onafhankelijk van de uitvoerende macht.22. De verwijzende rechter betwijfelt voorts of de tussenkomst van de ombudsman, wiens beslissingen niet vatbaar zijn voor beroep, een doeltreffende voorziening in rechte vormt. Personen wier gegevens onrechtmatig zijn verzameld, verwerkt of gedeeld, kunnen in dit kader namelijk geen schadevergoeding of rechterlijk bevel tot staking van de onrechtmatige handelingen krijgen, omdat de ombudsman bevestigt noch ontkent dat jegens een verzoekende partij een elektronischesurveillancemaatregel is genomen.
74.
Na aldus zijn bezorgdheid te hebben verwoord over de vraag of de door het Amerikaanse recht geboden waarborgen in wezen gelijkwaardig zijn aan de vereisten van de artikelen 7, 8 en 47 van het Handvest, heeft de verwijzende rechter zijn twijfel geuit of de modelcontractbepalingen in de MCB-besluiten — die naar hun aard niet bindend zijn voor de Amerikaanse autoriteiten — niettemin kunnen verzekeren dat de grondrechten van de betrokkenen worden beschermd. Hij kwam daarop tot de conclusie dat hij de twijfel van de DPC omtrent de geldigheid van deze besluiten deelt.
75.
Dienaangaande is de verwijzende rechter met name van oordeel dat artikel 28, lid 3, van richtlijn 95/46, waarnaar artikel 4 van besluit 2010/87 verwijst, dat aan de toezichthoudende autoriteiten de bevoegdheid verleent om doorgiften op basis van de in dit besluit bedoelde modelcontractbepalingen op te schorten of te verbieden, deze twijfel niet kan wegnemen. Afgezien van het feit dat deze bevoegdheid volgens hem van discretionaire aard is, vraagt de verwijzende rechter zich in het licht van overweging 11 van besluit 2010/87 af of deze bevoegdheid kan worden uitgeoefend wanneer de geconstateerde tekortkomingen geen betrekking hebben op een concreet en uitzonderlijk geval, maar van algemene en structurele aard zijn.23. Voorts meent hij dat het risico op uiteenlopende besluiten in verschillende lidstaten eraan in de weg zou kunnen staan dat de vaststelling van dergelijke tekortkomingen wordt toevertrouwd aan de toezichthoudende autoriteiten.
76.
In deze omstandigheden heeft de High Court bij beslissing van 4 mei 201824., ingekomen bij het Hof op 9 mei 2018, de behandeling van de zaak geschorst en het Hof de volgende prejudiciële vragen gesteld:
- ‘1)
Is het Unierecht (met inbegrip van het Handvest), onverminderd de bepalingen van artikel 4, lid 2, VEU met betrekking tot de nationale veiligheid en de bepalingen van artikel 3, lid 2, eerste streepje, van [richtlijn 95/46] met betrekking tot de openbare veiligheid, defensie en de veiligheid van de staat, van toepassing op de doorgifte van persoonsgegevens in omstandigheden waarin persoonsgegevens door een particuliere onderneming vanuit een lidstaat van de [Unie] voor commerciële doeleinden aan een particuliere onderneming in een derde land worden doorgegeven overeenkomstig [besluit 2010/87], en die persoonsgegevens in het derde land mogelijk door de autoriteiten van dat land verder worden verwerkt ten behoeve van de nationale veiligheid, maar ook ten behoeve van de rechtshandhaving en het voeren van het buitenlandbeleid van het derde land?
- 2)
- a)
Wat is in het kader van [richtlijn 95/46] de relevante vergelijkingsmaatstaf bij de vaststelling of er sprake is van schending van de rechten van een natuurlijke persoon als gevolg van de doorgifte van gegevens op grond van [besluit 2010/87] vanuit de Unie naar een derde land waar deze gegevens mogelijk verder worden verwerkt ten behoeve van de nationale veiligheid:
- i)
het Handvest, het VEU, het VWEU, [richtlijn 95/46], het [op 4 november 1950 te Rome ondertekende Europees Verdrag tot bescherming van de rechten van de mens en de fundamentele vrijheden (hierna: ‘EVRM’)] (of andere bepalingen van het Unierecht); of
- ii)
het nationale recht van een of meer lidstaten?
- b)
Indien ii) de relevante vergelijkingsbasis is, moeten dan ook de praktijken in het kader van de nationale veiligheid in een of meer lidstaten in de vergelijkingsmaatstaf worden opgenomen?
- 3)
Dient bij de beoordeling of een derde land het door het Unierecht vereiste beschermingsniveau waarborgt voor persoonsgegevens die op grond van artikel 26 van [richtlijn 95/46] naar dat land worden doorgegeven, het beschermingsniveau in het derde land dan te worden beoordeeld aan de hand van:
- a)
de in het derde land geldende regels die voortvloeien uit de nationale wetgeving of de internationale verbintenissen van dat land en de praktijk die tot doel heeft de naleving van die regels te waarborgen, alsmede de beroepscodes en de veiligheidsmaatregelen die in dat land worden nageleefd;
of
- b)
de onder a) bedoelde regels, samen met de administratieve, regelgevende en handhavingspraktijken en beleidswaarborgen, procedures, protocollen, toezichtmechanismen en buitengerechtelijke rechtsmiddelen die in het derde land bestaan?
- 4)
Schendt de doorgifte van persoonsgegevens vanuit de [Unie] naar de VS op grond van [besluit 2010/87], gelet op de feiten die de High Court […] met betrekking tot het recht van de VS heeft vastgesteld […], de rechten die natuurlijke personen ontlenen aan artikel 7 en/of artikel 8 van het Handvest?
- 5)
Gelet op de feiten die de High Court met betrekking tot het recht van de Verenigde Staten heeft vastgesteld en indien persoonsgegevens op grond van [besluit 2010/87] vanuit de [Unie] naar de Verenigde Staten worden doorgegeven:
- a)
Eerbiedigt het door de Verenigde Staten geboden beschermingsniveau dan de wezenlijke inhoud van het in artikel 47 van het Handvest gewaarborgde recht van een natuurlijke persoon op een voorziening in rechte in geval van schending van zijn recht op gegevensbescherming?
Indien het antwoord op a) bevestigend is:
- b)
Zijn de beperkingen die naar Amerikaans recht worden gesteld aan het recht van een natuurlijke persoon op een voorziening in rechte in het kader van de nationale veiligheid van de Verenigde Staten evenredig in de zin van artikel 52 van het Handvest en gaan zij niet verder dan wat in een democratische samenleving noodzakelijk is ten behoeve van de nationale veiligheid?
- 6)
- a)
Welk beschermingsniveau moet worden geboden aan persoonsgegevens die naar een derde land worden doorgegeven op grond van modelcontractbepalingen die overeenkomstig een besluit van de Commissie als bedoeld in artikel 26, lid 4, [van richtlijn 95/46] zijn vastgesteld, in het licht van de bepalingen van [deze] richtlijn, en met name de artikelen 25 en 26 [ervan], gelezen in samenhang met het Handvest?
- b)
Met welke elementen moet rekening worden gehouden bij de beoordeling of het beschermingsniveau dat uit hoofde van [besluit 2010/87] wordt geboden aan gegevens die naar een derde land worden doorgegeven, in overeenstemming is met de vereisten van [richtlijn 95/46] en het Handvest?
- 7)
Belet het feit dat de modelcontractbepalingen van toepassing zijn tussen de gegevensexporteur en de gegevensimporteur en niet bindend zijn voor de nationale autoriteiten van een derde land die van de gegevensimporteur kunnen verlangen dat hij de overeenkomstig de bepalingen van [besluit 2010/87] doorgegeven persoonsgegevens ter beschikking stelt van de veiligheidsdiensten van dit land met het oog op verdere verwerking, dat de modelcontractbepalingen voldoende waarborgen bieden als bedoeld in artikel 26, lid 2, van [richtlijn 95/46]?
- 8)
Indien een gegevensimporteur uit een derde land onderworpen is aan toezichtwetten die naar het oordeel van een [toezichthoudende autoriteit] in strijd zijn met de bepalingen van de bijlage bij [besluit 2010/87] of de artikelen 25 en 26 van [richtlijn 95/46] en/of het Handvest, is die [toezichthoudende autoriteit] dan verplicht haar handhavingsbevoegdheden uit hoofde van artikel 28, lid 3, van [richtlijn 95/46] uit te oefenen om de gegevensstromen op te schorten, of is de uitoefening van die bevoegdheden enkel beperkt tot uitzonderlijke gevallen, zoals bedoeld in overweging 11 van [besluit 2010/87], of kan de [toezichthoudende autoriteit] haar discretionaire bevoegdheid uitoefenen om de gegevensstromen niet op te schorten?
- 9)
- a)
Vormt [het privacyschildbesluit] voor de toepassing van artikel 25, lid 6, van [richtlijn 95/46] een algemeen geldende vaststelling die voor de [toezichthoudende autoriteiten] en de rechterlijke instanties van de lidstaten bindend is, zodat de Verenigde Staten op grond van hun nationale wetgeving of de internationale verbintenissen die zij zijn aangegaan, een passend beschermingsniveau in de zin van artikel 25, lid 2, van [richtlijn 95/46] waarborgen?
- b)
Zo niet, welke relevantie heeft [het privacyschildbesluit] dan eventueel voor de beoordeling of er voldoende waarborgen worden geboden voor naar de Verenigde Staten op grond van [besluit 2010/87] doorgegeven gegevens?
- 10)
Zorgt de instelling van de privacyschildombudsman in de zin van [bijlage III A] bij [het privacyschildbesluit], gelet op de vaststellingen van de High Court met betrekking tot het Amerikaanse recht, in samenhang met de bestaande regeling in de Verenigde Staten, ervoor dat de Verenigde Staten de betrokkenen wier persoonsgegevens op grond van [besluit 2010/87] naar de VS worden doorgegeven, een voorziening in rechte bieden die verenigbaar is met artikel 47 van het Handvest?
- 11)
Schendt [besluit 2010/87] artikel 7, artikel 8 en/of artikel 47 van het Handvest?’
77.
De DPC, Facebook Ireland, Schrems, de regering van de Verenigde Staten, het EPIC, de BSA, Digitaleurope, Ierland, de Belgische, de Tsjechische, de Duitse, de Nederlandse, de Oostenrijkse, de Poolse en de Portugese regering en de regering van het Verenigd Koninkrijk alsmede het Europees Parlement en de Commissie hebben schriftelijke opmerkingen bij het Hof ingediend. De DPC, Facebook Ireland, Schrems, de regering van de Verenigde Staten, het EPIC, de BSA, Digitaleurope, Ierland, de Duitse, de Franse, de Nederlandse en de Oostenrijkse regering en de regering van het Verenigd Koninkrijk alsmede het Parlement, de Commissie en het Europees Comité voor gegevensbescherming (European Data Protection Board; hierna: ‘EDPB’) hebben zich doen vertegenwoordigen ter pleitzitting van 9 juli 2019.
IV. analyse
A. inleidende opmerkingen
78.
Als gevolg van de ongeldigverklaring van de veiligehavenbeschikking door het Hof in het arrest Schrems is de doorgifte van persoonsgegevens naar de Verenigde Staten vervolgens gebaseerd op andere rechtsgrondslagen. Met name hebben ondernemingen die gegevens exporteren kunnen gebruikmaken van overeenkomsten met gegevensimporteurs waarin de door de Commissie opgestelde modelbepalingen zijn opgenomen. Deze bepalingen dienen tevens als rechtsgrondslag voor de doorgifte naar tal van andere derde landen ten aanzien waarvan de Commissie geen adequaatheidsbesluit heeft vastgesteld.25. Op grond van het privacyschildbesluit mogen ondernemingen die de daarin geformuleerde beginselen via zelfcertificering hebben onderschreven, voortaan zonder verdere formaliteiten persoonsgegevens naar de Verenigde Staten doorgeven.
79.
Zoals de verwijzingsbeslissing uitdrukkelijk vermeldt en zoals ook door de BSA, Digitaleurope, Ierland, de Oostenrijkse en de Franse regering, het Parlement en de Commissie is onderstreept, heeft het bij de High Court aanhangige hoofdgeding uitsluitend tot doel om te bepalen of het besluit waarbij de Commissie de modelcontractbepalingen heeft ingevoerd die zijn ingeroepen ter onderbouwing van de in de klacht van Schrems bedoelde doorgiften, namelijk besluit 2010/8726., geldig is.
80.
Aan dit geding ligt een klacht ten grondslag in het kader waarvan de DPC de verwijzende rechter heeft verzocht om het Hof een prejudiciële vraag over de geldigheid van besluit 2010/87 te stellen. Volgens deze rechter heeft het hoofdgeding dus betrekking op de gebruikmaking van de beroepsgang waarin de lidstaten overeenkomstig punt 65 van het arrest Schrems dienen te voorzien.
81.
Ik herinner er in dit verband aan dat het Hof in punt 63 van dit arrest heeft geoordeeld dat wanneer een persoon van wie de persoonsgegevens zijn of zouden kunnen worden doorgegeven naar een derde land dat voorwerp is van een adequaatheidsbesluit, een klacht bij een toezichthoudende autoriteit indient waarin hij bestrijdt dat dat besluit verenigbaar is met de in het Handvest verankerde grondrechten, deze autoriteit deze klacht met de nodige voortvarendheid en zorgvuldigheid moet onderzoeken. Volgens punt 65 van dit arrest moet bedoelde autoriteit, wanneer zij van mening is dat de in deze klacht geuite grieven gegrond zijn, ingevolge artikel 28, lid 3, eerste alinea, derde streepje, van richtlijn 95/46 (thans artikel 58, lid 5, AVG), gelezen in samenhang met artikel 8, lid 3, van het Handvest, in rechte kunnen optreden. In dat verband staat het aan de nationale wetgever om in beroepsgangen te voorzien waarmee de toezichthoudende autoriteit deze grieven aan de nationale rechter kan voorleggen, zodat deze rechter, wanneer hij de twijfel van deze autoriteit deelt, de vraag naar de geldigheid van het betrokken besluit prejudicieel kan verwijzen.
82.
Evenals de verwijzende rechter ben ik van mening dat dit naar analogie ook geldt wanneer een toezichthoudende autoriteit in het kader van de behandeling van een bij haar ingediende klacht niet de geldigheid betwijfelt van een adequaatheidsbesluit maar van een besluit zoals besluit 2010/87, waarbij modelcontractbepalingen voor de doorgifte van persoonsgegevens naar derde landen zijn vastgesteld. In tegenstelling tot wat de Duitse regering heeft betoogd, is het irrelevant dat deze twijfel strookt met de grieven die de klager ten overstaan van de toezichthoudende autoriteit heeft geuit of dat deze autoriteit de geldigheid van het betrokken besluit eigener beweging ter discussie stelt. De uit artikel 58, lid 5, AVG en artikel 8, lid 3, van het Handvest voortvloeiende vereisten waarop het Hof zijn motivering heeft gebaseerd, gelden immers ongeacht de rechtsgrondslag van de doorgifte waarop de bij de toezichthoudende autoriteit ingediende klacht betrekking heeft en ongeacht de redenen waarom deze autoriteit de geldigheid van het betrokken besluit betwijfelt in het kader van de behandeling van deze klacht.
83.
Indien de DPC de verwijzende rechter heeft verzocht om het Hof vragen over de geldigheid van besluit 2010/87 te stellen, is dat omdat de DPC een verduidelijking van het Hof op dit punt noodzakelijk acht om de klacht van Schrems te kunnen behandelen, in het kader waarvan Schrems de DPC verzoekt om gebruik te maken van de aan deze autoriteit bij artikel 28, lid 3, tweede streepje, van richtlijn 95/46 — thans artikel 58, lid 2, onder f), AVG — verleende bevoegdheid om de doorgifte van hem betreffende persoonsgegevens door Facebook Ireland naar Facebook Inc. op te schorten.
84.
Terwijl het hoofdgeding dus uitsluitend de geldigheid in abstracto van besluit 2010/87 betreft, heeft de daaraan ten grondslag liggende procedure bij de DPC betrekking op de uitoefening door deze autoriteit van haar bevoegdheid om in een specifiek geval corrigerende maatregelen te nemen. Ik stel het Hof voor om de gestelde vragen te onderzoeken voor zover dit nodig is om een uitspraak over de geldigheid van besluit 2010/87 te kunnen doen. Naar mijn mening volstaat een dergelijk onderzoek om de verwijzende rechter in staat te stellen het bij hem aanhangige geding te beslechten.27.
85.
Alvorens de geldigheid van dit besluit te beoordelen, moeten enkele bezwaren die tegen de ontvankelijkheid van het verzoek om een prejudiciële beslissing zijn opgeworpen, uit de weg worden geruimd.
B. ontvankelijkheid van de prejudiciële verwijzing
86.
De ontvankelijkheid van het verzoek om een prejudiciële beslissing is om verschillende redenen in twijfel getrokken. Deze redenen hangen voornamelijk samen met de niet-toepasselijkheid ratione temporis van de in de prejudiciële vragen bedoelde richtlijn 95/46 (afdeling 1), met het feit dat de procedure bij de DPC nog niet in een voldoende vergevorderd stadium verkeert om de vragen van nut te kunnen doen zijn (afdeling 2) en met het feit dat er nog steeds onzekerheden bestaan in verband met het door de verwijzende rechter beschreven feitelijke kader (afdeling 3).
87.
Ik zal deze middelen van niet-ontvankelijkheid bespreken, rekening houdend met het vermoeden van relevantie dat krachtens artikel 267 VWEU voor aan het Hof gestelde vragen geldt. Volgens vaste rechtspraak kan het Hof een verzoek om een prejudiciële beslissing slechts afwijzen wanneer de verlangde uitlegging van het Unierecht duidelijk geen verband houdt met een reëel geschil of met het voorwerp van het hoofdgeding of wanneer het probleem hypothetisch is en het Hof niet beschikt over de feitelijke en juridische gegevens die het nodig heeft om een nuttig antwoord op de gestelde vragen te kunnen geven.28.
1. toepasselijkheid ratione temporis van richtlijn 95/46
88.
Facebook Ireland werpt een exceptie van niet-ontvankelijkheid van de prejudiciële vragen op, omdat daarin naar richtlijn 95/46 wordt verwezen, terwijl deze richtlijn met ingang van 25 mei 2018 is ingetrokken en vervangen door de AVG.29.
89.
Ik onderschrijf het standpunt dat de geldigheid van besluit 2010/87 moet worden onderzocht in het licht van de bepalingen van de AVG.
90.
Volgens artikel 94, lid 2, van deze verordening ‘[gelden verwijzingen] naar de ingetrokken richtlijn […] als verwijzingen naar deze verordening’. Hieruit volgt naar mijn mening dat besluit 2010/87, dat artikel 26, lid 4, van richtlijn 95/46 als rechtsgrondslag vermeldt, aldus moet worden verstaan dat het naar artikel 46, lid 2, onder c), AVG verwijst, dat in wezen dezelfde inhoud heeft.30. De uitvoeringsbesluiten die de Commissie vóór de inwerkingtreding van de AVG heeft vastgesteld op grond van artikel 26, lid 4, van richtlijn 95/46, moeten dus in het licht van deze verordening worden uitgelegd. Ook de geldigheid ervan moet in voorkomend geval aan deze verordening worden getoetst.
91.
De rechtspraak volgens welke de rechtmatigheid van een handeling van de Unie moet worden beoordeeld aan de hand van de situatie, feitelijk en rechtens, op de datum waarop die handeling werd vastgesteld, laat deze conclusie onverlet. Deze rechtspraak heeft namelijk betrekking op het onderzoek van de geldigheid van een handeling van de Unie in het licht van de relevante feitelijke omstandigheden zoals die ten tijde van de vaststelling ervan golden31. of in het licht van de procedurevoorschriften zoals die voor de vaststelling ervan golden32.. Daarentegen heeft het Hof de geldigheid van handelingen van afgeleid recht herhaaldelijk getoetst aan materiële voorschriften van hogere rang die na de vaststelling van deze handelingen in werking waren getreden.33.
92.
De vermelding in de prejudiciële vragen van een handeling die ratione temporis niet langer van toepassing is, rechtvaardigt weliswaar een herformulering van deze vragen, maar kan niet tot de niet-ontvankelijkheid ervan leiden.34. Zoals de DPC en Schrems hebben betoogd, kunnen de verwijzingen naar richtlijn 95/46 in de prejudiciële vragen ook worden verklaard door de proceskalender van de onderhavige zaak, omdat deze vragen vóór inwerkingtreding van de AVG aan het Hof zijn voorgelegd.
93.
Wat hiervan ook zij, de bepalingen van de AVG die bij de analyse van de prejudiciële vragen zullen worden besproken — dat wil zeggen met name de artikelen 45, 46 en 58 ervan — komen in grote lijnen overeen met de artikelen 25, 26 en 28 van richtlijn 95/46, zij het dat zij deze nader uitwerken en nuanceren. Wat de relevantie ervan voor een uitspraak over de geldigheid van besluit 2010/87 betreft, zie ik niet in waarom aan die bepalingen van de AVG een andere reikwijdte zou moeten worden toegekend dan aan de overeenkomstige bepalingen van richtlijn 95/46.35.
2. voorlopige aard van de door de dpc geuite twijfel
94.
Volgens de Duitse regering is het verzoek om een prejudiciële beslissing niet-ontvankelijk, omdat de in punt 65 van het arrest Schrems genoemde beroepsgang veronderstelt dat de toezichthoudende autoriteit zich een definitief oordeel over de gegrondheid van de grieven van de verzoekende partij met betrekking tot de geldigheid van het betrokken besluit heeft gevormd. Dit is in casu niet het geval, omdat de DPC zijn twijfel aangaande de geldigheid van besluit 2010/87 — die overigens niet door Schrems wordt betwist — heeft geuit in een voorlopig vastgesteld ontwerpbesluit, onverminderd de eventuele indiening van aanvullende opmerkingen door Facebook Ireland en Schrems.
95.
Naar mijn mening is het voorlopige karakter van de door de DPC geuite twijfel niet van invloed op de ontvankelijkheid van de prejudiciële verwijzing. De ontvankelijkheidscriteria van een prejudiciële vraag moeten immers worden beoordeeld in relatie tot het voorwerp van het geding zoals dit door de verwijzende rechter is omschreven.36. Vast staat dat de geldigheid van besluit 2010/87 het voorwerp van het geding is. Blijkens de verwijzingsbeslissing en het bijgevoegde arrest achtte de verwijzende rechter de twijfel van de DPC gerechtvaardigd — zonder dat het een rol speelt of deze twijfel van voorlopige dan wel definitieve aard was — en heeft hij dus vragen over de geldigheid van dit besluit aan het Hof gesteld. Een verduidelijking dienaangaande door het Hof is derhalve zonder enige twijfel relevant voor de beslechting van het bij de verwijzende rechter aanhangige geding.
3. onzekerheden met betrekking tot de omschrijving van het feitelijke kader
96.
De regering van het Verenigd Koninkrijk stelt dat het door de verwijzende rechter omschreven feitelijke kader wordt gekenmerkt door verschillende lacunes, waardoor het maar de vraag is of de prejudiciële vragen ontvankelijk zijn. De verwijzende rechter heeft niet verduidelijkt of de persoonsgegevens van Schrems daadwerkelijk naar de Verenigde Staten zijn doorgegeven en of, indien dit het geval is, deze gegevens door de Amerikaanse autoriteiten zijn verzameld. De rechtsgrondslag van deze eventuele doorgiften is evenmin met zekerheid vastgesteld, want de verwijzingsbeslissing vermeldt enkel dat de gegevens van de Europese gebruikers van Facebook ‘grotendeels’ zijn doorgegeven op basis van de in besluit 2010/87 vastgestelde modelcontractbepalingen. In elk geval staat niet vast dat deze bepalingen getrouw zijn overgenomen in de overeenkomst tussen Facebook Ireland en Facebook Inc. waarop de litigieuze doorgifte zou zijn gebaseerd. Ook de Duitse regering betwist de ontvankelijkheid van de prejudiciële verwijzing, omdat de verwijzende rechter niet heeft onderzocht of het ondubbelzinnig vaststaat dat Schrems heeft ingestemd met de betrokken doorgiften, in welk geval deze doorgiften geldig zouden zijn gebaseerd op artikel 26, lid 1, van richtlijn 95/46 [waarvan de inhoud in wezen strookt met die van artikel 49, lid 1, onder a), AVG].
97.
Deze argumenten doen geenszins af aan de relevantie van de prejudiciële verwijzing voor het voorwerp van het hoofdgeding. Aangezien dit geding valt te herleiden tot het feit dat de DPC heeft gebruikgemaakt van de in punt 65 van het arrest Schrems bedoelde beroepsgang, is het verkrijgen van een prejudiciële verwijzing over de geldigheid van besluit 2010/87 van de nationale rechter het voorwerp zelf van dit geding. In werkelijkheid bestrijden de Duitse regering en de regering van het Verenigd Koninkrijk niet de noodzaak van de prejudiciële vragen om te kunnen vaststellen of dit besluit geldig is, maar de noodzaak van deze vragen om de DPC in staat te stellen een concrete beslissing op de klacht van Schrems te geven.
98.
Hoe dan ook lijken de prejudiciële vragen over de geldigheid van besluit 2010/87 mij ook uit het oogpunt van deze aan het hoofdgeding ten grondslag liggende procedure niet zonder belang. De verwijzende rechter heeft namelijk vastgesteld dat Facebook Ireland na de ongeldigverklaring van de veiligehavenbeschikking is doorgegaan met het doorgeven van de gegevens van haar gebruikers naar de Verenigde Staten en dat deze doorgiften in elk geval voor een deel op besluit 2010/87 zijn gebaseerd. Bovendien kan het weliswaar nuttig zijn dat alle relevante feiten vaststaan voordat de verwijzende rechter zijn bevoegdheid krachtens artikel 267 VWEU uitoefent, maar staat het uitsluitend aan deze rechter om te beoordelen in welk stadium van het geding hij een prejudiciële beslissing van het Hof noodzakelijk acht.37.
99.
Gelet op het voorgaande ben ik van mening dat het verzoek om een prejudiciële beslissing ontvankelijk is.
C. toepasselijkheid van het Unierecht op de doorgifte van persoonsgegevens voor commerciële doeleinden naar een derde land waar deze gegevens mogelijk worden verwerkt ten behoeve van de nationale veiligheid (eerste vraag)
100.
Met zijn eerste vraag wenst de verwijzende rechter te vernemen of het Unierecht van toepassing is op de doorgifte, voor commerciële doeleinden, van persoonsgegevens door een in een lidstaat gevestigde onderneming aan een in een derde land gevestigde onderneming wanneer de gegevens, nadat de doorgifte is geïnitieerd, mogelijk door de overheidsinstanties van dat derde land worden verwerkt ten behoeve van onder meer de bescherming van de nationale veiligheid.
101.
Het belang van deze vraag voor de beslechting van het hoofdgeding is erin gelegen dat, mocht een dergelijke doorgifte buiten de werkingssfeer van het Unierecht vallen, elke grondslag zou komen te ontvallen aan de bezwaren die in casu tegen de geldigheid van besluit 2010/87 zijn geuit.
102.
Zoals de verwijzende rechter heeft opgemerkt, was de verwerking van persoonsgegevens ten behoeve van de nationale veiligheid krachtens artikel 3, lid 2, van richtlijn 95/46 uitgesloten van de werkingssfeer van deze richtlijn. Thans preciseert artikel 2, lid 2, AVG dat deze verordening onder andere niet van toepassing is op de verwerking van gegevens in het kader van activiteiten die buiten de werkingssfeer van het Unierecht vallen of door de bevoegde autoriteiten met het oog op de bescherming van de openbare veiligheid. Deze bepalingen weerspiegelen het bevoegdheidsvoorbehoud van artikel 4, lid 2, VEU, dat bepaalt dat de bevoegdheid op het gebied van nationale veiligheid bij de lidstaten ligt.
103.
De DPC, Schrems, Ierland, de Duitse, de Oostenrijkse, de Belgische, de Tsjechische, de Nederlandse, de Poolse en de Portugese regering alsook het Parlement en de Commissie betogen dat doorgiften als die waarop Schrems in zijn klacht doelt, niet onder deze bepalingen vallen en dus binnen de werkingssfeer van het Unierecht vallen. Facebook Ireland verdedigt het tegengestelde standpunt. Ik sluit mij aan bij het standpunt van de eersten.
104.
Dienaangaande wil ik benadrukken dat de doorgifte van persoonsgegevens vanuit een lidstaat naar een derde land als zodanig een ‘verwerking’ in de zin van artikel 4, punt 2, AVG vormt die op het grondgebied van een lidstaat plaatsvindt.38. De eerste prejudiciële vraag heeft tot doel om te bepalen of het Unierecht van toepassing is op de verwerking bestaande in de doorgifte als zodanig. Deze vraag heeft geen betrekking op de toepasselijkheid van het Unierecht op mogelijke verdere verwerkingen van de naar de Verenigde Staten doorgegeven gegevens door de Amerikaanse autoriteiten ten behoeve van de nationale veiligheid, welke verwerkingen niet binnen de werkingssfeer van de AVG vallen.39.
105.
Gelet daarop moet bij de beoordeling van de vraag of het Unierecht van toepassing is op de betrokken gegevensdoorgifte enkel acht worden geslagen op de activiteit in het kader waarvan deze doorgifte plaatsvindt, ongeacht het doel van mogelijke verdere verwerkingen van de doorgegeven gegevens door de overheidsinstanties van het derde land van bestemming.40.
106.
Uit de verwijzingsbeslissing blijkt dat de in de klacht van Schrems bedoelde doorgifte deel uitmaakt van een commerciële activiteit. Bovendien vindt deze doorgifte niet plaats met als doel om de Amerikaanse autoriteiten in staat te stellen de betrokken gegevens verder te verwerken ten behoeve van de nationale veiligheid.
107.
Overigens zou de door Facebook Ireland voorgestane benadering de AVG-bepalingen inzake de doorgifte naar derde landen elk nuttig effect ontnemen, omdat nooit kan worden uitgesloten dat gegevens die in het kader van een commerciële activiteit worden doorgegeven, na de doorgifte ervan worden verwerkt voor doeleinden van nationale veiligheid.
108.
De door mij bepleite uitlegging vindt steun in de bewoordingen van artikel 45, lid 2, onder a), AVG. Volgens deze bepaling houdt de Commissie bij het nemen van een adequaatheidsbesluit rekening met onder meer de wetgeving inzake nationale veiligheid van het betrokken derde land. Hieruit kan worden afgeleid dat de mogelijkheid dat de gegevens door de autoriteiten van het derde land van bestemming worden verwerkt met het oog op de bescherming van de nationale veiligheid, niet impliceert dat het Unierecht niet van toepassing is op de verwerking bestaande in de doorgifte van gegevens naar dit derde land.
109.
De redenering en de conclusies van het Hof in het arrest Schrems berusten eveneens op deze premisse. Het Hof heeft daar de geldigheid van de veiligehavenbeschikking, voor zover deze betrekking had op de doorgifte van persoonsgegevens naar de Verenigde Staten, waar zij mogelijk zouden worden verzameld en verwerkt met het oog op de bescherming van de nationale veiligheid, beoordeeld in het licht van artikel 25, lid 6, van richtlijn 95/46, gelezen in samenhang met het Handvest.41.
110.
Gelet op deze overwegingen ben ik van mening dat het Unierecht van toepassing is op de doorgifte van persoonsgegevens vanuit een lidstaat naar een derde land wanneer deze doorgifte geschiedt in het kader van een commerciële activiteit, ongeacht of de doorgegeven gegevens mogelijk door de overheidsinstanties van dit derde land verder zullen worden verwerkt ter bescherming van de nationale veiligheid.
D. vereist beschermingsniveau bij een doorgifte op basis van modelcontractbepalingen (eerste onderdeel van de zesde vraag)
111.
Met het eerste onderdeel van zijn zesde vraag wenst de verwijzende rechter te vernemen welk niveau van bescherming van de grondrechten van de betrokkenen geboden is opdat een doorgifte van persoonsgegevens naar een derde land mogelijk is op basis van de in besluit 2010/87 vastgestelde modelcontractbepalingen.
112.
De verwijzende rechter onderstreept dat het Hof artikel 25, lid 6, van richtlijn 95/46 (waarvan de inhoud grotendeels is overgenomen in artikel 45, lid 3, AVG), dat bepaalde dat de Commissie slechts een adequaatheidsbesluit kan nemen nadat zij zich ervan vergewist heeft dat het betrokken derde land waarborgen biedt voor een passend beschermingsniveau, in het arrest Schrems aldus heeft uitgelegd dat dit veronderstelt dat de Commissie vaststelt dat dit derde land een niveau van bescherming van de grondrechten en de fundamentele vrijheden biedt dat in grote lijnen overeenkomt met het niveau dat binnen de Unie wordt gewaarborgd op grond van deze richtlijn, gelezen in samenhang met het Handvest.42.
113.
In het eerste onderdeel van de zesde prejudiciële vraag wordt het Hof derhalve verzocht om vast te stellen of de toepassing van door de Commissie op basis van artikel 26, lid 4, van richtlijn 95/46 vastgestelde ‘modelcontractbepalingen’ — de huidige ‘standaardbepalingen inzake gegevensbescherming’ van artikel 46, lid 2, onder c), AVG — ervoor moet zorgen dat een beschermingsniveau wordt geboden dat aan dezelfde maatstaf van wezenlijke gelijkwaardigheid voldoet.
114.
Dienaangaande bepaalt artikel 46, lid 1, AVG dat, bij ontstentenis van een adequaatheidsbesluit, een doorgifte van persoonsgegevens naar een derde land alleen mag plaatsvinden ‘mits […] passende waarborgen [worden geboden] en betrokkenen over afdwingbare rechten en doeltreffende rechtsmiddelen beschikken’ (cursivering van mij).43. Volgens artikel 46, lid 2, onder d), AVG kunnen deze waarborgen onder meer voortvloeien uit door de Commissie opgestelde standaardbepalingen inzake gegevensbescherming.
115.
In navolging van de DPC, Schrems en Ierland ben ik van mening dat de door de verwerkingsverantwoordelijke geboden ‘passende waarborgen’ waarnaar artikel 46, lid 1, AVG verwijst, moeten verzekeren dat de rechten van personen wier gegevens worden doorgegeven, net als in het kader van een doorgifte op basis van een adequaatheidsbesluit, een beschermingsniveau genieten dat in grote lijnen overeenkomt met het niveau zoals dat voortvloeit uit de AVG, gelezen in samenhang met het Handvest.
116.
Deze conclusie volgt uit het doel van deze bepaling en uit het rechtsinstrument waarvan deze bepaling deel uitmaakt.
117.
De artikelen 45 en 46 AVG hebben tot doel de continuïteit te waarborgen van het door deze verordening geboden hoge niveau van bescherming van persoonsgegevens wanneer deze gegevens worden doorgegeven buiten de Unie. Artikel 44 AVG, met als opschrift ‘Algemeen beginsel inzake doorgiften’, opent hoofdstuk V betreffende doorgiften naar derde landen namelijk door te bepalen dat alle bepalingen van dit hoofdstuk worden toegepast opdat het door de AVG gewaarborgde beschermingsniveau bij doorgifte naar een derde land niet wordt ondermijnd.44. Deze regel beoogt te voorkomen dat de volgens het Unierecht geldende beschermingsmaatstaven worden omzeild door persoonsgegevens naar derde landen door te geven om aldaar te worden verwerkt.45. Gelet op deze doelstelling is het niet van belang of de doorgifte is gebaseerd op een adequaatheidsbesluit dan wel op waarborgen van de verwerkingsverantwoordelijke door middel van onder meer contractbepalingen. De vereisten inzake de bescherming van de door het Handvest gewaarborgde grondrechten maken geen onderscheid naar de wettelijke grondslag waarop een bepaalde doorgifte berust.46.
118.
Daarentegen verschilt de wijze waarop het hoge beschermingsniveau wordt gecontinueerd naargelang van de rechtsgrondslag van de doorgifte.
119.
Enerzijds heeft een adequaatheidsbesluit tot doel om vast te stellen dat het betrokken derde land zelf een beschermingsniveau biedt dat in grote lijnen overeenkomt met het binnen de Unie vereiste niveau. De vaststelling van een adequaatheidsbesluit vereist dat de Commissie vooraf voor een bepaald derde land het door de wetgeving en de praktijken van dat land gewaarborgde beschermingsniveau beoordeelt in het licht van de in artikel 45, lid 3, AVG genoemde factoren. Persoonsgegevens kunnen dan naar dat derde land worden doorgegeven zonder dat de verwerkingsverantwoordelijke daartoe over specifieke toestemming hoeft te beschikken.
120.
Anderzijds beogen de door de verwerkingsverantwoordelijke geboden passende waarborgen, zoals ik in het hiernavolgende deel op meer uitvoerige wijze zal uiteenzetten, een hoog beschermingsniveau te waarborgen ingeval in het derde land van bestemming onvoldoende waarborgen bestaan. Artikel 46, lid 1, AVG staat dus weliswaar toe dat persoonsgegevens worden doorgegeven naar derde landen die geen passend beschermingsniveau waarborgen, maar dit mag alleen wanneer passende waarborgen worden geboden door andere middelen. In dat verband vormen de door de Commissie vastgestelde modelcontractbepalingen een algemeen mechanisme dat op doorgiften kan worden toegepast, ongeacht het derde land van bestemming en het daar aldaar verzekerde beschermingsniveau.
E. geldigheid van besluit 2010/87 in het licht van de artikelen 7, 8 en 47 van het handvest (zevende, achtste en elfde vraag)
121.
Met zijn zevende vraag wenst de verwijzende rechter van het Hof te vernemen of besluit 2010/87 ongeldig is omdat het de autoriteiten van derde landen waarnaar persoonsgegevens worden doorgegeven op basis van de in de bijlage bij dit besluit bedoelde modelcontractbepalingen niet bindt en, met name, omdat het hun niet belet om van de importeur te verlangen dat hij deze gegevens tot hun beschikking stelt. Met deze vraag wordt dus de mogelijkheid zelf om een passend niveau van bescherming van dergelijke gegevens te garanderen door middel van mechanismen die louter van contractuele aard zijn, ter discussie gesteld. De elfde vraag heeft meer algemeen betrekking op de geldigheid van besluit 2010/87 in het licht van de artikelen 7, 8 en 47 van het Handvest.
122.
Met de achtste vraag wordt het Hof verzocht om te bepalen of een toezichthoudende autoriteit verplicht is de haar bij artikel 58, lid 2, onder f) en j), AVG toegekende bevoegdheden uit te oefenen om een op de modelcontractbepalingen van besluit 2010/87 gebaseerde doorgifte naar een derde land op te schorten wanneer zij van oordeel is dat de gegevensimporteur daar is onderworpen aan verplichtingen die hem beletten deze bepalingen na te leven en die tot gevolg hebben dat een passende bescherming van de doorgegeven gegevens niet gewaarborgd is. Aangezien het antwoord hierop mijns inziens van invloed is op de geldigheid van besluit 2010/8747., zal ik deze vraag tezamen met de zevende en de elfde vraag bespreken.
123.
De bewoordingen van artikel 46, lid 1, AVG, dat bepaalt dat ‘[b]ij ontstentenis van een besluit uit hoofde van artikel 45, lid 3, […] een doorgifte van persoonsgegevens aan een derde land […] door een verwerkingsverantwoordelijke of een verwerker alleen [mag] plaatsvinden mits zij passende waarborgen bieden […]’ (cursivering van mij), getuigen van de logica waarop contractuele mechanismen als die van besluit 2010/87 zijn gestoeld. Zoals in de overwegingen 108 en 114 van de AVG wordt benadrukt, hebben deze mechanismen tot doel om doorgiften mogelijk te maken naar derde landen waarvoor de Commissie geen adequaatheidsbesluit heeft vastgesteld, door ervoor te zorgen dat het eventuele ontoereikende niveau van bescherming in de rechtsorde van dat derde land wordt gecompenseerd door waarborgen die de gegevensexporteur en -importeur op grond van een contractuele verbintenis zullen naleven.
124.
Aangezien de bestaansreden van de contractuele waarborgen er juist in gelegen is om mogelijke leemten in de door elk willekeurig derde land van bestemming geboden bescherming op te vullen, kan de geldigheid van een besluit waarmee de Commissie constateert dat bepaalde modelbepalingen deze leemten adequaat opvullen, niet afhangen van het beschermingsniveau in elk van de afzonderlijke derde landen waarnaar gegevens zouden kunnen worden doorgegeven. De geldigheid van een dergelijk besluit hangt uitsluitend af van de deugdelijkheid van de garanties die deze bepalingen bieden om het eventuele ontoereikende niveau van bescherming in het derde land van bestemming te compenseren. Bij de beoordeling van de doeltreffendheid van deze garanties moet ook rekening worden gehouden met de waarborgen die worden gevormd door de bevoegdheden van de toezichthoudende autoriteiten op grond van artikel 58, lid 2, AVG.
125.
Zoals de DPC, Schrems, de BSA, Ierland, de Oostenrijkse, de Franse, de Poolse en de Portugese regering alsook de Commissie in wezen hebben opgemerkt, kunnen de in de modelcontractbepalingen vervatte garanties aan belang inboeten of zelfs tenietgaan wanneer het recht van het derde land van bestemming verplichtingen aan de importeur oplegt die indruisen tegen deze bepalingen. Zo kan het in het derde land van bestemming geldende rechtskader, afhankelijk van de concrete omstandigheden van de doorgifte48., het onmogelijk maken om de in deze bepalingen bedoelde verplichtingen na te leven.
126.
In deze omstandigheden legt het contractuele mechanisme van artikel 46, lid 2, onder c), AVG de verantwoordelijkheid bij de exporteur en in tweede instantie bij de toezichthoudende autoriteiten, zoals Schrems en de Commissie hebben onderstreept. De verwerkingsverantwoordelijke of, bij gebreke daarvan, de toezichthoudende autoriteit onderzoekt voor elke afzonderlijke doorgifte van geval tot geval of het recht van het derde land van bestemming eraan in de weg staat dat de modelbepalingen worden nageleefd en dus dat een passende bescherming voor de doorgegeven gegevens wordt geboden, zodat de doorgifte moet worden verboden of opgeschort.
127.
Gelet op deze opmerkingen ben ik van mening dat het enkele feit dat besluit 2010/87 en de daarin opgenomen modelcontractbepalingen de autoriteiten van het derde land van bestemming niet binden, niet impliceert dat dit besluit daarom ongeldig is. De verenigbaarheid van besluit 2010/87 met de artikelen 7, 8 en 47 van het Handvest hangt in mijn visie af van de vraag of er voldoende deugdelijke mechanismen voorhanden zijn om te verzekeren dat doorgiften op basis van modelcontractbepalingen zullen worden opgeschort of verboden wanneer deze bepalingen niet worden nageleefd of onmogelijk kunnen worden nageleefd.
128.
Dienaangaande bepaalt artikel 46, lid 1, AVG dat een doorgifte op basis van passende waarborgen alleen kan plaatsvinden ‘mits […] betrokkenen over afdwingbare rechten en doeltreffende rechtsmiddelen beschikken’. Onderzocht moet worden of de waarborgen in de bepalingen van de bijlage bij besluit 2010/87, gecombineerd met de bevoegdheden van de toezichthoudende autoriteiten, kunnen verzekeren dat aan deze voorwaarde wordt voldaan. Dit is volgens mij uitsluitend het geval wanneer er sprake is van een verplichting — voor de verwerkingsverantwoordelijken (afdeling 1) en, wanneer deze geen actie onderneemt, voor de toezichthoudende autoriteiten (afdeling 2) — om een doorgifte op te schorten of te verbieden wanneer deze bepalingen niet kunnen worden nageleefd als gevolg van een conflict tussen de uit de modelbepalingen voortvloeiende verplichtingen en de verplichtingen die op grond van het recht van het derde land van bestemming gelden.
1. verplichtingen van de verwerkingsverantwoordelijke
129.
In de eerste plaats schrijven de in de bijlage bij besluit 2010/87 opgenomen modelcontractbepalingen voor dat, ingeval de daaruit voortvloeiende verplichtingen conflicteren met de voorschriften die krachtens het recht van het derde land van bestemming gelden, deze bepalingen niet kunnen worden ingeroepen ter onderbouwing van een doorgifte naar dat derde land; indien de doorgifte op basis van deze bepalingen reeds heeft plaatsgevonden, dient de exporteur in kennis te worden gesteld van dit conflict, zodat hij deze doorgifte kan opschorten.
130.
Zo stemt de importeur krachtens bepaling 5, onder a), ermee in en garandeert hij dat de persoonsgegevens uitsluitend namens de exporteur en in overeenstemming met diens instructies en met de modelcontractbepalingen worden verwerkt. Indien de importeur niet in staat is deze bepalingen na te leven, stemt hij ermee in de exporteur onverwijld daarvan in kennis te stellen, in welk geval de exporteur de doorgifte mag opschorten en/of het contract mag beëindigen.49.
131.
Volgens de voetnoot bij bepaling 5 zijn dwingende vereisten van nationaal recht die in het derde land op de importeur van toepassing zijn en die niet verder gaan dan wat in een democratische samenleving noodzakelijk is voor de bescherming van een van de in artikel 13, lid 1, van richtlijn 95/46 (waarvan de inhoud grotendeels is overgenomen in artikel 23, lid 1, AVG) vermelde belangen, waartoe ook de openbare veiligheid en de veiligheid van de staat behoren, niet in strijd met de modelbepalingen. Wanneer deze bepalingen echter niet worden nageleefd teneinde te voldoen aan een naar het recht van het derde land van bestemming geldende, daarmee strijdige verplichting die verder gaat dan nodig is om een door de Unie erkend legitiem belang te beschermen, wordt dit als een schending van deze bepalingen beschouwd.
132.
Ik schaar mij achter de zienswijze van Schrems en de Commissie dat bepaling 5, onder a), niet aldus kan worden uitgelegd dat de opschorting van de doorgifte of de opzegging van de overeenkomst wanneer de importeur niet in staat is de modelbepalingen na te leven, slechts facultatief is. Hoewel deze bepaling enkel rept van een recht in die zin van de exporteur, moet deze formulering worden begrepen in het kader van de contractuele context waarvan zij deel uitmaakt. Het feit dat aan de exporteur een recht is toegekend in het kader van zijn bilaterale betrekkingen met de importeur om de doorgifte op te schorten of de overeenkomst op te zeggen wanneer de importeur niet aan de modelbepalingen kan voldoen, laat onverlet dat er een verplichting op de exporteur rust om zulks te doen in het licht van de vereisten inzake bescherming van de rechten van de betrokken personen zoals deze voortvloeien uit de AVG. Elke andere uitlegging zou tot ongeldigheid van besluit 2010/87 leiden, omdat de daarin opgenomen modelcontractbepalingen er in dat geval niet voor zouden kunnen zorgen dat de doorgifte met ‘passende waarborgen’ wordt omgeven, zoals artikel 46, lid 1, AVG, gelezen in samenhang met de bepalingen van het Handvest, voorschrijft.50.
133.
Bovendien moet de importeur volgens bepaling 5, onder b), garanderen dat hij geen reden heeft om aan te nemen dat de op hem toepasselijke wetgeving hem belet de instructies van de exporteur en zijn uit het contract voortvloeiende verplichtingen na te komen. In geval van een wijziging van deze wetgeving die in aanzienlijke mate afbreuk dreigt te doen aan de in de modelbepalingen opgenomen waarborgen en verplichtingen, stelt hij de exporteur daarvan onverwijld in kennis, in welk geval de exporteur de gegevensdoorgifte mag opschorten en/of het contract mag beëindigen. Overeenkomstig bepaling 4, onder g), moet de exporteur de van de importeur ontvangen kennisgeving doorzenden aan de bevoegde toezichthoudende autoriteit wanneer hij besluit de doorgifte voort te zetten.
134.
Ik wil hier een paar dingen verduidelijken over de inhoud van het onderzoek dat de contractpartijen dienen in te stellen om, in het licht van de voetnoot bij bepaling 5, te bepalen of de verplichtingen die het recht van de derde staat aan de importeur oplegt, leidt tot een schending van de modelbepalingen en dus belet dat de doorgifte met passende waarborgen wordt omkleed. Deze kwestie is in wezen aan de orde in het tweede onderdeel van de zesde prejudiciële vraag.
135.
Een dergelijk onderzoek impliceert volgens mij dat rekening wordt gehouden met alle omstandigheden waardoor een bepaalde doorgifte wordt gekenmerkt. Het kan daarbij gaan om de aard van de gegevens en het mogelijk gevoelige karakter ervan, de door de exporteur en/of importeur gehanteerde mechanismen om de beveiliging ervan te verzekeren51., de aard en het doel van de mogelijke verdere verwerking van de gegevens door de overheidsinstanties van het derde land, de manier waarop die verdere verwerking geschiedt en de door dit derde land verzekerde beperkingen en garanties. De kenmerkende aspecten van de verwerkingsactiviteiten van de overheidsinstanties en de in de rechtsorde van het derde land geldende waarborgen kunnen naar mijn mening die van artikel 45, lid 2, AVG overlappen.
136.
In de tweede plaats scheppen de in de bijlage bij besluit 2010/87 opgenomen modelcontractbepalingen afdwingbare rechten voor de betrokkenen en voorzien zij in rechtsmiddelen die tegen de exporteur en, subsidiair, tegen de importeur kunnen worden ingesteld.
137.
Zo kent bepaling 3, met als opschrift ‘Derdenbeding’, in lid 1 ervan aan de betrokkene een beroepsrecht tegen de exporteur toe in geval van schending van onder meer bepaling 5, onder a) of b). Volgens bepaling 3, lid 2, kan de betrokkene in gevallen waarin de exporteur feitelijk is verdwenen of heeft opgehouden rechtens te bestaan, deze bepaling geldend maken tegen de importeur.
138.
Bepaling 6, lid 1, kent aan elke betrokkene die ten gevolge van een schending van de verplichtingen bedoeld in bepaling 3 schade heeft geleden, het recht toe om van de exporteur vergoeding voor de geleden schade te ontvangen. Volgens bepaling 7, lid 1, stemt de importeur ermee in dat, indien de betrokkene tegen hem rechten ten behoeve van derden en/of vorderingen tot schadevergoeding inroept, hij de beslissing van de betrokkene aanvaardt om hetzij het geschil te onderwerpen aan bemiddeling door een onafhankelijke persoon of, waar van toepassing, door de toezichthoudende autoriteit, hetzij het geschil voor te leggen aan een rechterlijke instantie in de lidstaat waar de exporteur is gevestigd.
139.
Afgezien van de rechtsmiddelen waarover zij krachtens de in de bijlage bij besluit 2010/87 opgenomen modelcontractbepalingen beschikken, kunnen de betrokkenen, wanneer zij menen dat deze bepalingen zijn geschonden, de toezichthoudende autoriteiten verzoeken om corrigerende maatregelen te nemen ingevolge artikel 58, lid 2, AVG, waarnaar artikel 4 van besluit 2010/87 verwijst.52.
2. verplichtingen van de toezichthoudende autoriteiten
140.
Om de hiernavolgende redenen ben ik evenals Schrems, Ierland, de Duitse, de Oostenrijkse, de Belgische, de Nederlandse en de Portugese regering alsook de EDPB van mening dat artikel 58, lid 2, AVG de toezichthoudende autoriteiten ertoe verplicht om, wanneer zij na zorgvuldig onderzoek concluderen dat gegevens die naar een derde land worden doorgegeven, geen passende bescherming genieten omdat de overeengekomen contractbepalingen niet worden nageleefd, passende maatregelen te nemen om een einde te maken aan deze onrechtmatigheid, zo nodig door de opschorting van de doorgifte te gelasten.
141.
In de eerste plaats merk ik op dat besluit 2010/87, anders dan de DPC betoogt, geen enkele bepaling bevat die de uitoefening van de bevoegdheden waarover de toezichthoudende autoriteiten krachtens artikel 58, lid 2, onder f) en j), AVG beschikken om ‘een tijdelijke of definitieve verwerkingsbeperking, waaronder een verwerkingsverbod, op [te] leggen’ en ‘de opschorting van gegevensstromen naar een ontvanger in een derde land [te] gelasten’, beperkt tot uitzonderlijke gevallen.
142.
Weliswaar werd in de oorspronkelijke versie van artikel 4 van besluit 2010/87 in lid 1 ervan de uitoefening door de toezichthoudende autoriteiten van hun bevoegdheden om grensoverschrijdende gegevensstromen op te schorten of te verbieden beperkt tot bepaalde gevallen waarin was vastgesteld dat een op contractvoorwaarden gebaseerde doorgifte in aanzienlijke mate afbreuk dreigde te doen aan de ter bescherming van de betrokken persoon dienende waarborgen, maar thans volstaat artikel 4 van dit besluit, zoals dit in 2016 door de Commissie is gewijzigd om aan het arrest Schrems te voldoen53., met een verwijzing naar deze bevoegdheden, zonder deze op enigerlei wijze te beperken. Hoe dan ook kan een uitvoeringsbesluit van de Commissie, zoals besluit 2010/87, niet op geldige wijze de bevoegdheden beperken die bij de AVG zelf aan de toezichthoudende autoriteiten zijn toegekend.54.
143.
Aan deze conclusie wordt geen afbreuk gedaan door overweging 11 van besluit 2010/87, waarin staat vermeld dat de bevoegdheden om een doorgifte te verbieden of op te schorten slechts in ‘uitzonderlijke gevallen’ door de toezichthoudende autoriteiten mogen worden uitgeoefend. Deze overweging, die ook reeds in de oorspronkelijke versie van dit besluit was opgenomen, had betrekking op het oude artikel 4, lid 1, van dit besluit, dat de bevoegdheden van de toezichthoudende autoriteiten beperkte. Toen besluit 2010/87 werd herzien bij besluit 2016/2297, heeft de Commissie verzuimd deze overweging te schrappen of te wijzigen teneinde de inhoud ervan aan te passen aan het nieuwe artikel 4. Overweging 5 van besluit 2016/2297 bevestigt echter de bevoegdheid van de toezichthoudende autoriteiten om elke doorgifte op te schorten of te verbieden die zij in strijd met het Unierecht achten, met name wegens niet-naleving door de importeur van de modelcontractbepalingen. Voor zover overweging 11 van besluit 2010/87 thans in tegenspraak is met zowel de bewoordingen als het doel van een rechtens bindende bepaling van dit besluit, moet zij als achterhaald worden beschouwd.55.
144.
In de tweede plaats is de uitoefening van de in artikel 58, lid 2, onder f) en j), AVG bedoelde bevoegdheden tot opschorting en verbod, anders dan de DPC ook stelt, niet louter een discretionaire bevoegdheid van de toezichthoudende autoriteiten. Deze conclusie volgt mijns inziens uit de uitlegging van artikel 58, lid 2, AVG in het licht van andere bepalingen van deze verordening en van het Handvest, alsook uit de algemene opzet en de doelstellingen van besluit 2010/87.
145.
In het bijzonder moet artikel 58, lid 2, AVG worden gelezen in samenhang met artikel 8, lid 3, van het Handvest en artikel 16, lid 2, VWEU. Volgens deze bepalingen wordt door onafhankelijke autoriteiten toezicht uitgeoefend op de naleving van de vereisten die voortvloeien uit het grondrecht op bescherming van persoonsgegevens. Deze taak om toe te zien op de naleving van de vereisten met betrekking tot de bescherming van persoonsgegevens, die ook wordt vermeld in artikel 57, lid 1, onder a), AVG, houdt voor de toezichthoudende autoriteiten de verplichting in om zodanig te handelen dat een correcte toepassing van deze verordening wordt gewaarborgd.
146.
Zo moet een toezichthoudende autoriteit het verzoek van een persoon die stelt dat zijn gegevens in strijd met de op de doorgifte toepasselijke modelcontractbepalingen worden doorgegeven naar een derde staat, met de nodige voortvarendheid en zorgvuldigheid onderzoeken.56. Met het oog daarop kent artikel 58, lid 1, AVG de toezichthoudende autoriteiten uitgebreide onderzoeksbevoegdheden toe.57.
147.
De bevoegde toezichthoudende autoriteit dient voorts adequaat te reageren op eventuele schendingen van de rechten van de betrokkene die zij na afloop van haar onderzoek vaststelt. Daartoe beschikt de toezichthoudende autoriteit krachtens artikel 58, lid 2, AVG over een breed scala aan middelen — de talloze in deze bepaling opgesomde bevoegdheden om corrigerende maatregelen te nemen — om de haar opgedragen taak te kunnen vervullen.58.
148.
Hoewel de keuze van het meest doeltreffende middel, rekening houdend met de omstandigheden van de betrokken doorgifte, ter beoordeling van de bevoegde toezichthoudende autoriteit staat, dient zij de haar opgedragen toezichthoudende taak ten volle uit te oefenen. In voorkomend geval moet zij de doorgifte opschorten wanneer zij concludeert dat de modelcontractbepalingen niet zijn nageleefd en dat een passende bescherming voor de doorgegeven gegevens niet door andere middelen kan worden gewaarborgd, tenzij de exporteur zelf is gestopt met de doorgifte.
149.
Deze uitlegging vindt steun in artikel 58, lid 4, AVG, dat bepaalt dat op de uitoefening van de bevoegdheden die uit hoofde van dit artikel aan de toezichthoudende autoriteit worden verleend, passende waarborgen van toepassing zijn, daaronder begrepen doeltreffende voorzieningen in rechte overeenkomstig artikel 47 van het Handvest. Artikel 78, leden 1 en 2, AVG kent bovendien aan elke persoon het recht toe om een doeltreffende voorziening in rechte in te stellen tegen een hem betreffend juridisch bindend besluit van een toezichthoudende autoriteit of wanneer deze autoriteit zijn klacht niet behandelt.59.
150.
Deze bepalingen impliceren, zoals Schrems, de BSA, Ierland, de Poolse regering en de regering van het Verenigd Koninkrijk alsook de Commissie in wezen stellen, dat wanneer een toezichthoudende autoriteit besluit om een doorgifte naar een derde land niet te verbieden of op te schorten naar aanleiding van het verzoek van een persoon die stelt dat het risico bestaat dat de hem betreffende gegevens aldaar in strijd met zijn grondrechten zullen worden verwerkt, dit besluit aan rechterlijke toetsing kan worden onderworpen. De erkenning van een recht op rechterlijke toetsing veronderstelt dat de bevoegdheid van de toezichthoudende autoriteiten niet een louter discretionaire bevoegdheid is, maar een gebonden bevoegdheid. Bovendien hebben Schrems en de Commissie terecht onderstreept dat de uitoefening van een doeltreffend rechterlijk toezicht impliceert dat de autoriteit die de bestreden handeling heeft vastgesteld, die handeling genoegzaam motiveert.60. Deze motiveringsplicht geldt naar mijn mening ook voor de keuze van de toezichthoudende autoriteiten om gebruik te maken van een van de hun bij artikel 58, lid 2, AVG verleende bevoegdheden.
151.
Dit neemt niet weg dat er nog steeds moet worden ingegaan op het betoog van de DPC dat, ook al zouden de toezichthoudende autoriteiten ertoe verplicht zijn om een doorgifte op te schorten of te verbieden wanneer de bescherming van de rechten van de betrokkene zulks vereist, de geldigheid van besluit 2010/87 daarmee nog steeds niet vaststaat.
152.
Ten eerste meent de DPC dat een dergelijke verplichting de structurele problemen met betrekking tot het ontbreken van passende waarborgen in een derde land zoals de Verenigde Staten niet zou oplossen. De bevoegdheden van de toezichthoudende autoriteiten kunnen namelijk slechts van geval tot geval worden uitgeoefend, terwijl de lacunes in het Amerikaanse recht van algemene en structurele aard zijn. Dit levert het risico op dat verschillende toezichthoudende autoriteiten uiteenlopende besluiten ten aanzien van vergelijkbare doorgiften nemen.
153.
Ik kan in dit verband niet om de praktische moeilijkheden heen die het gevolg zijn van de keuze van de wetgever om de verantwoordelijkheid voor het toezicht op de naleving van de grondrechten van de betrokkenen in het kader van specifieke doorgiften of van gegevensstromen naar een bepaalde ontvanger in handen te leggen van de toezichthoudende autoriteiten. Niettemin leiden deze moeilijkheden er naar mijn mening niet toe dat besluit 2010/87 ongeldig is.
154.
Het Unierecht vereist volgens mij namelijk niet dat een algemene en preventieve oplossing wordt geboden voor alle doorgiften naar een bepaald derde land die dezelfde risico's op schending van de grondrechten opleveren.
155.
Bovendien is het risico op een gefragmenteerde aanpak van de verschillende toezichthoudende autoriteiten inherent aan het door de wetgever beoogde stelsel van gedecentraliseerd toezicht.61. Zoals door de Duitse regering is benadrukt, voorziet hoofdstuk VII van de AVG, getiteld ‘Samenwerking en coherentie’, overigens in mechanismen om dit risico te voorkomen. Artikel 60 van deze verordening stelt voor grensoverschrijdende gegevensverwerkingen een samenwerkingsprocedure in tussen de betrokken toezichthoudende autoriteiten en de toezichthoudende autoriteit van de vestigingsplaats van de verwerkingsverantwoordelijke, de zogeheten ‘leidende toezichthoudende autoriteit’.62. In geval van uiteenlopende standpunten moet het meningsverschil worden beslecht door de EDPB.63. Dit comité is tevens bevoegd om op verzoek van een toezichthoudende autoriteit advies uit te brengen over elke aangelegenheid die voor meer dan één lidstaat van belang is.64.
156.
Ten tweede stelt de DPC dat besluit 2010/87 ongeldig is in het licht van artikel 47 van het Handvest omdat de toezichthoudende autoriteiten de rechten van de betrokkenen niet prospectief kunnen beschermen zonder een oplossing te bieden aan degenen wier gegevens reeds zijn doorgegeven. De DPC merkt met name op dat artikel 58, lid 2, AVG geen recht op toegang, rectificatie en verwijdering van de door de overheidsinstanties van het derde land verzamelde gegevens toekent en evenmin voorziet in de mogelijkheid van vergoeding van de schade van de betrokkenen.
157.
Wat het gestelde ontbreken van een recht op toegang, rectificatie en verwijdering van de verzamelde gegevens aangaat, moet worden geconstateerd dat wanneer in het derde land van bestemming geen doeltreffende voorziening in rechte bestaat, de binnen de Unie tegen de verwerkingsverantwoordelijke openstaande rechtsmiddelen niet de mogelijkheid bieden om van de overheidsinstanties van dit derde land gedaan te krijgen dat er toegang tot deze gegevens wordt verleend of dat ze worden gerectificeerd of verwijderd.
158.
In mijn optiek wettigt dit echter nog niet de conclusie dat besluit 2010/87 onverenigbaar is met artikel 47 van het Handvest. De geldigheid van dit besluit hangt namelijk niet af van het beschermingsniveau in elk derde land waarnaar de gegevens op basis van de daarin opgenomen modelcontractbepalingen zouden kunnen worden doorgegeven. Indien het recht van de derde staat van bestemming de importeur belet deze bepalingen na te leven door voor te schrijven dat hij de overheidsinstanties toegang tot de gegevens verleent zonder dat dit gepaard gaat met daartoe geëigende beroepsmogelijkheden, is het de taak van de toezichthoudende autoriteiten om corrigerende maatregelen te nemen wanneer de exporteur de doorgifte niet heeft opgeschort krachtens bepaling 5, onder a) of b), van de bijlage bij besluit 2010/87.
159.
Zoals Schrems heeft opgemerkt, kent artikel 82 AVG aan personen wier rechten zijn geschonden bovendien thans het recht toe om van de verwerkingsverantwoordelijke of de verwerker een vergoeding te ontvangen voor de materiële of immateriële schade die zij als gevolg van schending van deze verordening hebben geleden.65.
160.
Uit alle voorgaande overwegingen volgt dat mijn analyse geen elementen aan het licht heeft gebracht die de geldigheid van besluit 2010/87 in het licht van de artikelen 7, 8 en 47 van het Handvest kunnen aantasten.
F. geen noodzaak om de overige prejudiciële vragen te beantwoorden of de geldigheid van het privacyschildbesluit te onderzoeken
161.
Hieronder zal ik de redenen uiteenzetten — die voornamelijk samenhangen met het feit dat het voorwerp van het hoofdgeding beperkt is tot de geldigheid van besluit 2010/87 — waarom ik van mening ben dat de tweede tot en met de vijfde alsook de negende en de tiende prejudiciële vraag geen beantwoording behoeven en dat geen uitspraak hoeft te worden gedaan over de geldigheid van het privacyschildbesluit.
162.
De tweede prejudiciële vraag heeft betrekking op de beschermingsmaatstaven die door een derde land moeten worden gehanteerd om een legale doorgifte van gegevens naar dat land mogelijk te maken op basis van modelcontractbepalingen wanneer deze gegevens na doorgifte mogelijk door de autoriteiten van dat derde land verder zullen worden verwerkt voor doeleinden van nationale veiligheid. Bij de derde vraag die aan het Hof is voorgelegd, gaat het erom te bepalen welke elementen van de in de derde staat van bestemming toepasselijke beschermingsregeling in aanmerking moeten worden genomen om vast te stellen of die regeling aan deze maatstaven voldoet.
163.
Met zijn vierde, vijfde en tiende vraag wil de verwijzende rechter in wezen vernemen of, gelet op de door hem met betrekking tot het recht van de Verenigde Staten vastgestelde feiten, aldaar passende waarborgen zijn verzekerd tegen inmengingen van de Amerikaanse inlichtingendiensten in de uitoefening van de grondrechten op eerbiediging van het privéleven, bescherming van persoonsgegevens en een doeltreffende rechterlijke bescherming.
164.
De negende prejudiciële vraag heeft betrekking op de invloed, in het kader van het onderzoek waarbij een toezichthoudende autoriteit nagaat of een doorgifte naar de Verenigde Staten op basis van de in besluit 2010/87 opgenomen modelcontractbepalingen met passende waarborgen is omgeven, van de omstandigheid dat de Commissie in het privacyschildbesluit heeft vastgesteld dat de Verenigde Staten waarborgen bieden voor een passend niveau van bescherming van de grondrechten van de betrokkenen tegen dergelijke inmengingen.
165.
Op haar beurt is de vraag naar de geldigheid van het privacyschildbesluit als zodanig niet uitdrukkelijk door de verwijzende rechter gesteld, hoewel de vierde, de vijfde en de tiende prejudiciële vraag — zoals ik hieronder zal uiteenzetten66. — indirect de juistheid ter discussie stellen van de door de Commissie in dat besluit gedane constatering dat er sprake is van een passend beschermingsniveau.
166.
Gelet op de uit de voorgaande analyse naar voren komende elementen ben ik van mening dat een beantwoording door het Hof van deze vragen zijn conclusie aangaande de geldigheid in abstracto van besluit 2010/87 niet zou kunnen aantasten en dus niet van invloed zou kunnen zijn op de beslechting van het hoofdgeding (afdeling 1). Voor zover de antwoorden van het Hof op deze vragen in een later stadium van nut zouden kunnen zijn voor de DPC om in de aan dit geding ten grondslag liggende procedure te kunnen bepalen of de betrokken doorgiften in concreto moeten worden opgeschort wegens het ontbreken van passende waarborgen, acht ik het prematuur om ze in het kader van de onderhavige zaak te beantwoorden (afdeling 2).
1. geen noodzaak voor het hof om een antwoord te geven, gelet op het voorwerp van het hoofdgeding
167.
Ik herinner eraan dat het hoofdgeding terug te voeren is tot het feit dat de DPC heeft gebruikgemaakt van de beroepsgang zoals omschreven in punt 65 van het arrest Schrems, op grond waarvan elke lidstaat een toezichthoudende autoriteit in staat moet stellen om, wanneer zij zulks noodzakelijk acht voor de behandeling van een bij haar ingediende klacht, een nationale rechterlijke instantie te verzoeken het Hof een prejudiciële vraag te stellen over de geldigheid van een adequaatheidsbesluit of, naar analogie, van een besluit tot invoering van modelcontractbepalingen.
168.
De High Court heeft in dit verband onderstreept dat hij, nadat de DPC de zaak bij hem aanhangig had gemaakt, over slechts twee opties beschikte, namelijk hetzij de door de DPC gevraagde prejudiciële verwijzing met betrekking tot de geldigheid van besluit 2010/87 indienen indien hij de twijfel van deze commissaris over de geldigheid van dit besluit deelde, hetzij weigeren op diens vraag in te gaan in het tegenovergestelde geval. Volgens deze rechter had hij het geding moeten afdoen indien hij deze tweede weg was ingeslagen, omdat de klacht van de DPC geen ander voorwerp had.67.
169.
In dezelfde lijn heeft de Supreme Court, waarbij Facebook Ireland hoger beroep had ingesteld tegen de verwijzingsbeslissing, het hoofdgeding omschreven als een declaratoire procedure waarin de DPC de verwijzende rechter verzocht om het Hof een prejudiciële vraag over de geldigheid van besluit 2010/87 te stellen. Volgens de hoogste Ierse rechter heeft de enige inhoudelijke vraag die ten overstaan van de verwijzende rechter en het Hof is opgeworpen, dus betrekking op de geldigheid van dit besluit.68.
170.
Gelet op het aldus afgebakende voorwerp van het hoofdgeding heeft de verwijzende rechter zijn eerste zes vragen aan het Hof gesteld, voor zover het Hof mocht oordelen dat het onderzoek daarvan deel uitmaakt van de algehele beoordeling die het dient te maken om, ter beantwoording van de elfde vraag, een uitspraak te kunnen doen over de geldigheid van besluit 2010/87 in het licht van de artikelen 7, 8 en 47 van het Handvest. Volgens de verwijzingsbeslissing is deze vraag het logische uitvloeisel van de vragen die eraan voorafgaan.
171.
In deze optiek berusten de tweede tot en met de vijfde vraag alsook de negende en de tiende vraag mijns inziens op de premisse dat de geldigheid van besluit 2010/87 afhangt van het beschermingsniveau van de grondrechten zoals dat geldt in elk van de derde landen waarnaar gegevens kunnen worden doorgegeven op basis van de daarin opgenomen modelcontractbepalingen. Zoals blijkt uit mijn analyse van de zevende vraag69., houd ik deze premisse voor onjuist. Het onderzoek van het recht van het derde land van bestemming komt pas in beeld wanneer de Commissie een adequaatheidsbesluit vaststelt of wanneer de verwerkingsverantwoordelijke — of, bij gebreke daarvan, de bevoegde toezichthoudende autoriteit — nagaat of in het kader van een met passende waarborgen omgeven doorgifte in de zin van artikel 46, lid 1, AVG de verplichtingen die het recht van dit derde land aan de importeur oplegt, niet de doeltreffendheid ondermijnen van de door deze waarborgen geboden bescherming.
172.
Derhalve kunnen de antwoorden van het Hof op de hierboven vermelde vragen niet van invloed zijn op zijn conclusie met betrekking tot de elfde vraag.70. Dat betekent dat die vragen uit het oogpunt van het voorwerp van het hoofdgeding geen beantwoording behoeven.
173.
Ik stel het Hof voor om de onderhavige zaak enkel uit het oogpunt van het voorwerp van dit geding te behandelen. Naar mijn mening gaat het Hof niet verder dan voor de beslechting van dit geding noodzakelijk is indien het de prejudiciële vragen bespreekt vanuit de invalshoek van de bij de DPC lopende procedure die eraan ten grondslag ligt. Zoals ik hieronder zal uiteenzetten, maan ik enerzijds tot deze terughoudendheid aan omdat ervoor gewaakt dient te worden dat niet wordt vooruitgelopen op het normale verloop van de procedure die bij de DPC haar beslag moet krijgen nadat het Hof zich over de geldigheid van besluit 2010/87 heeft uitgesproken. Anderzijds lijkt het mij, gelet op de feiten van de zaak, enigszins overhaast — zelfs in het licht van de grote belangen die hier op het spel staan — dat het Hof de vraagstukken onderzoekt die in de tweede tot en met de vijfde vraag, de negende en de tiende vraag aan de orde worden gesteld.
2. redenen die, gelet op het voorwerp van de procedure bij de dpc, tegen een beoordeling door het hof pleiten
174.
In zijn klacht bij de DPC verzoekt Schrems deze toezichthoudende autoriteit om de bevoegdheden waarover deze krachtens artikel 58, lid 2, onder f), AVG beschikt, uit te oefenen door Facebook Ireland te gelasten de doorgifte, op basis van modelcontractbepalingen, van hem betreffende persoonsgegevens naar de Verenigde Staten op te schorten. Ter onderbouwing van zijn verzoek voert Schrems in hoofdzaak aan dat deze contractuele waarborgen niet adequaat zijn, gelet op de inmenging in de uitoefening van zijn grondrechten zoals die voortvloeit uit de activiteiten van de Amerikaanse inlichtingendiensten.
175.
Schrems bestrijdt in zijn betoog de door de Commissie in het privacyschildbesluit gedane constatering dat de Verenigde Staten, gelet op de beperkingen die worden gesteld aan de toegang tot de doorgegeven gegevens en het gebruik ervan door de Amerikaanse inlichtingendiensten en gelet ook op de rechtsbescherming die aan de betrokkenen wordt geboden, een passend beschermingsniveau van die gegevens verzekeren.71. Ook de bezorgdheid die de DPC vooralsnog heeft geuit72. en die door de verwijzende rechter in zijn vierde, vijfde en tiende vraag wordt gedeeld, roepen indirect twijfel op over de juistheid van deze constatering.
176.
Inderdaad volstaat het privacyschildbesluit met de constatering dat het beschermingsniveau voor de persoonsgegevens die overeenkomstig de in dat besluit opgenomen beginselen worden doorgegeven naar een in de Verenigde Staten gevestigde onderneming die deze beginselen door zelfcertificering heeft onderschreven, passend is.73. De daarin voorkomende overwegingen reiken echter verder dan de doorgiften die onder dit besluit vallen, omdat zij betrekking hebben op het recht dat en de praktijken die in dit derde land van toepassing zijn op de verwerking van de doorgegeven gegevens voor doeleinden van nationale veiligheid. Zoals Facebook Ireland, Schrems, de regering van de Verenigde Staten en de Commissie in wezen hebben opgemerkt, zijn de surveillance door de Amerikaanse inlichtingendiensten, de waarborgen tegen de daaraan inherente risico's van misbruik en de regelingen die ervoor moeten zorgen dat deze waarborgen in acht worden genomen, van toepassing ongeacht de wettelijke grondslag krachtens het Unierecht waarop de doorgifte wordt gebaseerd.
177.
Vanuit deze invalshoek bezien is de vraag of de toezichthoudende autoriteiten gebonden zijn aan de in dit verband in het privacyschildbesluit gedane constateringen wanneer zij de rechtmatigheid van een op modelcontractbepalingen gebaseerde doorgifte onderzoeken, wellicht van belang voor de behandeling door de DPC van de klacht van Schrems. Indien deze vraag bevestigend werd beantwoord, zou de vraag rijzen of dit besluit wel geldig is.
178.
Ik wil het Hof echter ontraden om zich over deze vragen uit te spreken enkel en alleen om de DPC hulp te bieden bij de behandeling van deze klacht, terwijl deze vragen geen beantwoording behoeven om de verwijzende rechter in staat te stellen het hoofdgeding te beslechten. Aangezien de in artikel 267 VWEU bedoelde procedure een dialoog tussen rechters creëert, hoeft het Hof geen verduidelijking te bieden met als enige doel een administratieve autoriteit behulpzaam te zijn in het kader van een aan het geding ten grondslag liggende procedure.
179.
Naar mijn mening is deze terughoudendheid des te meer geboden, omdat de kwestie van de geldigheid van het privacyschildbesluit niet uitdrukkelijk aan het Hof is voorgelegd. Bovendien vormt dit besluit reeds het voorwerp van een beroep tot nietigverklaring dat bij het Gerecht van de Europese Unie aanhangig is gemaakt.74.
180.
Daarnaast zou het Hof, door zich over de hierboven beschreven problematiek uit te spreken, naar mijn mening het normale verloop verstoren van de procedure die na zijn uitspraak in de onderhavige zaak zal moeten worden voortgezet. In het kader van die procedure zal de DPC de klacht van Schrems moeten behandelen, rekening houdend met het antwoord dat het Hof zal geven op de elfde prejudiciële vraag. Mocht het Hof, zoals ik voorstel en in tegenstelling tot wat de DPC ten overstaan van hem heeft betoogd, oordelen dat besluit 2010/87 niet ongeldig is in het licht van de artikelen 7, 8 en 47 van het Handvest, dan dient de DPC in mijn visie de mogelijkheid te krijgen om het dossier van de bij hem lopende procedure opnieuw te onderzoeken. Indien de DPC vervolgens meent de klacht van Schrems niet te kunnen behandelen zonder dat het Hof eerst vaststelt of het privacyschildbesluit eraan in de weg staat dat hij zijn bevoegdheden tot opschorting van de betrokken doorgifte uitoefent, en bevestigt dat hij twijfel koestert omtrent de geldigheid van dit besluit, dan staat het hem vrij om zich opnieuw tot de nationale rechter te wenden, zodat deze rechter het Hof hierover vragen kan stellen.75.
181.
Dat zou ertoe leiden dat een procedure wordt ingeleid waarin elke partij en elke belanghebbende als bedoeld in artikel 23, tweede alinea, van het Statuut van het Hof opmerkingen bij het Hof kan indienen over de specifieke vraag van de geldigheid van het privacyschildbesluit, onder vermelding, waar nodig, van de concrete beoordelingen die worden betwist en met opgave van de redenen waarom de Commissie haar beperkte beoordelingsbevoegdheid dienaangaande zou hebben overschreden.76. In een dergelijke procedure zou de Commissie concreet en gedetailleerd kunnen ingaan op elk van de eventuele punten van kritiek op dit besluit. In de onderhavige zaak hebben de partijen en belanghebbenden die opmerkingen bij het Hof hebben ingediend weliswaar sommige aspecten kunnen bespreken die relevant zijn voor de beoordeling van de verenigbaarheid van het privacyschildbesluit met de artikelen 7, 8 en 47 van het Handvest, maar gelet op de grote belangen die op het spel staan, verdient deze vraag een diepgaande en uitvoerige bespreking.
182.
In mijn ogen zou het verstandig zijn om eerst deze procedurele stadia te doorlopen alvorens het Hof de impact van het privacyschildbesluit op de behandeling door een toezichthoudende autoriteit van een verzoek tot opschorting van een doorgifte naar de Verenigde Staten uit hoofde van artikel 46, lid 1, AVG onderzoekt en zich over de geldigheid van dit besluit uitspreekt.
183.
Dit geldt des te meer, omdat het bij het Hof ingediende dossier niet de conclusie wettigt dat de behandeling door de DPC van de klacht van Schrems noodzakelijkerwijs afhangt van de vraag of het privacyschildbesluit zich verzet tegen de uitoefening door de toezichthoudende autoriteiten van hun bevoegdheid tot opschorting van een op modelcontractbepalingen gebaseerde doorgifte.
184.
In de eerste plaats is het niet uitgesloten dat de DPC zich genoodzaakt ziet de betrokken doorgifte op te schorten om andere redenen dan omdat in de Verenigde Staten geen passend beschermingsniveau zou worden geboden tegen inbreuken op de grondrechten van de betrokkenen als gevolg van de activiteiten van de Amerikaanse inlichtingendiensten. Zo heeft de verwijzende rechter gepreciseerd dat Schrems in zijn klacht bij de DPC stelt dat de contractbepalingen die volgens Facebook Ireland aan deze doorgifte ten grondslag liggen, geen getrouwe weergave zijn van de in de bijlage bij besluit 2010/87 opgenomen contractbepalingen. Schrems stelt verder dat de doorgifte niet binnen de werkingssfeer van dit besluit maar van de andere MCB-besluiten valt.77.
185.
In de tweede plaats hebben de DPC en de verwijzende rechter onderstreept dat Facebook Ireland zich ter verdediging van de in de klacht van Schrems bedoelde doorgifte niet heeft beroepen op het privacyschildbesluit78., wat ter terechtzitting ook door deze onderneming is bevestigd. Hoewel Facebook Inc. de beginselen van het privacyschild sedert 30 september 2016 heeft onderschreven door zelfcertificering79., stelt Facebook Ireland dat dit enkel geldt voor de doorgifte van bepaalde categorieën gegevens, namelijk de gegevens over de commerciële partners van Facebook Inc. Ik acht het dan ook niet opportuun dat het Hof vooruitloopt op eventuele vragen die in dit verband zouden kunnen rijzen door te onderzoeken of deze doorgifte — gesteld dat Facebook Ireland de betrokken doorgifte niet op besluit 2010/87 kan baseren — niettemin zou zijn gedekt door het privacyschildbesluit, ofschoon Facebook Ireland dit argument ten overstaan van de verwijzende rechter noch de DPC heeft aangevoerd.
186.
Ik concludeer dan ook dat de tweede tot en met de vijfde vraag, de negende en de tiende prejudiciële vraag geen beantwoording behoeven en dat de geldigheid van het privacyschildbesluit niet hoeft te worden onderzocht.
G. subsidiaire opmerkingen over de gevolgen en de geldigheid van het privacyschildbesluit
187.
Hoewel ik het Hof op grond van de voorgaande analyse primair voorstel om geen uitspraak te doen over de impact van het privacyschildbesluit op de behandeling van een klacht zoals die welke door Schrems bij de DPC is ingediend en over de geldigheid van dit besluit, acht ik het niettemin zinvol om subsidiair en met zekere reserves een aantal niet-uitputtende opmerkingen over dit onderwerp te maken.
1. impact van het privacyschildbesluit in het kader van de behandeling door een toezichthoudende autoriteit van een klacht met betrekking tot de rechtmatigheid van een op contractuele waarborgen gebaseerde doorgifte
188.
De negende prejudiciële vraag stelt de kwestie aan de orde of de constatering in het privacyschildbesluit dat de Verenigde Staten, gelet op de beperkingen die worden gesteld aan de toegang tot de doorgegeven gegevens en het gebruik ervan door de Amerikaanse autoriteiten voor doeleinden van nationale veiligheid en mede gelet op de rechtsbescherming van de betrokkenen, een passend beschermingsniveau verzekeren, eraan in de weg staat dat een toezichthoudende autoriteit een op modelcontractbepalingen gebaseerde doorgifte naar dit derde land opschort.
189.
Deze kwestie moet volgens mij worden bezien in het licht van de punten 51 en 52 van het arrest Schrems, waaruit volgt dat een adequaatheidsbesluit geldt voor de toezichthoudende autoriteiten zolang het niet ongeldig is verklaard. Een toezichthoudende autoriteit waarbij een klacht is ingediend door een persoon wiens gegevens worden doorgegeven naar het derde land waarvoor een adequaatheidsbesluit geldt, kan de doorgifte dus niet opschorten op grond van het feit dat het beschermingsniveau in dat derde land ontoereikend is, zonder dat het Hof dit besluit eerst ongeldig heeft verklaard.80.
190.
De verwijzende rechter wenst in wezen te vernemen of, in het geval van een adequaatheidsbesluit — zoals het privacyschildbesluit of, daarvóór, de veiligehavenbeschikking — dat gebaseerd is op de vrijwillige onderschrijving door ondernemingen van de daarin opgenomen beginselen, deze conclusie uitsluitend geldt wanneer de doorgifte naar het betrokken derde land door dit besluit wordt gedekt of ook wanneer de doorgifte berust op een andere wettelijke grondslag.
191.
Volgens Schrems, de Duitse, de Nederlandse, de Poolse en de Portugese regering alsook de Commissie ontneemt de in het privacyschildbesluit geconstateerde adequaatheid de toezichthoudende autoriteiten niet de bevoegdheid om een doorgifte naar de Verenigde Staten op grond van modelcontractbepalingen op te schorten of te verbieden. Wanneer de doorgifte naar de Verenigde Staten niet op basis van het privacyschildbesluit geschiedt, zijn de toezichthoudende autoriteiten niet formeel gebonden door dit besluit wanneer zij hun bevoegdheden uit hoofde van artikel 58, lid 2, AVG uitoefenen. Anders gezegd, deze autoriteiten mogen zich distantiëren van de bevindingen van de Commissie inzake het passende karakter van de bescherming tegen inmengingen van de Amerikaanse overheidsinstanties in de uitoefening van de grondrechten van de betrokkenen. De Nederlandse regering en de Commissie preciseren dat de toezichthoudende autoriteiten echter wel rekening met dit besluit moeten houden wanneer zij gebruikmaken van deze bevoegdheden. Volgens de Duitse regering mogen deze autoriteiten enkel tot een andersluidende conclusie komen nadat zij de bevindingen van de Commissie inhoudelijk, aan de hand van de relevante onderzoeken, tegen het licht hebben gehouden.
192.
Facebook Ireland en de regering van de Verenigde Staten stellen zich daarentegen op het standpunt dat het bindende karakter van een adequaatheidsbesluit, gelet op de vereisten van rechtszekerheid en van een uniforme toepassing van het Unierecht, impliceert dat de toezichthoudende autoriteiten niet bevoegd zijn de in dat besluit gedane vaststellingen in twijfel te trekken, ook niet in het kader van de behandeling van een klacht die strekt tot opschorting van doorgiften naar het betrokken derde land die op een andere grondslag dan dit besluit berusten.
193.
Ik schaar mij achter de eerste zienswijze. Aangezien de werkingssfeer van het privacyschildbesluit beperkt is tot doorgiften naar ondernemingen die zichzelf krachtens dit besluit hebben gecertificeerd, kan dit besluit de toezichthoudende autoriteiten niet formeel binden wanneer het gaat om doorgiften die niet binnen deze werkingssfeer vallen. Dienovereenkomstig beoogt het privacyschildbesluit enkel de rechtszekerheid van exporteurs die gegevens binnen het kader van dit besluit doorgeven. Ook de onafhankelijkheid die de toezichthoudende autoriteiten ingevolge artikel 52 AVG genieten, verzet zich er naar mijn mening tegen dat zij buiten de werkingssfeer van een adequaatheidsbesluit gebonden worden door de vaststellingen die de Commissie in dat besluit heeft gedaan.
194.
Uiteraard dienen de constateringen in het privacyschildbesluit betreffende het passende beschermingsniveau dat in de Verenigde Staten wordt verzekerd tegen inmengingen als gevolg van de activiteiten van de inlichtingendiensten van dit land, als uitgangspunt voor de analyse van een toezichthoudende autoriteit wanneer zij in een concreet geval beoordeelt of een doorgifte op basis van modelcontractbepalingen moet worden opgeschort wegens dergelijke inmengingen. Indien de bevoegde toezichthoudende autoriteit na een grondig onderzoek echter concludeert dat zij zich niet achter deze constateringen kan scharen voor wat betreft de aan haar voorgelegde doorgifte, behoudt zij naar mijn mening de mogelijkheid om haar bevoegdheden uit hoofde van artikel 58, lid 2, onder f) en j), AVG uit te oefenen.
195.
Mocht het Hof de hier besproken vraag echter in een andere dan de door mij voorgestane zin beantwoorden, dan zou moeten worden nagegaan of deze bevoegdheden desalniettemin niet zouden moeten herleven in geval van ongeldigheid van het privacyschildbesluit.
2. geldigheid van het privacyschildbesluit
196.
Hieronder zal ik enige vraagtekens plaatsen bij de juistheid van de beoordelingen in het privacyschildbesluit met betrekking tot het passende karakter in de zin van artikel 45, lid 1, AVG van het door de Verenigde Staten geboden beschermingsniveau, gelet op de activiteiten van de Amerikaanse inlichtingendiensten op het gebied van de surveillance van elektronische communicatie. Mijn opmerkingen zijn niet bedoeld als een definitief standpunt over de geldigheid van dit besluit en streven geen volledigheid na. Ik wil enkel een aantal gedachten formuleren die het Hof van nut zouden kunnen zijn, ingeval het — anders dan ik voorstel — toch een uitspraak hierover wenst te doen.
197.
In dit verband volgt uit overweging 64 en sectie I.5 van bijlage II bij het privacyschildbesluit dat de naleving door ondernemingen van de in dit besluit opgesomde beginselen onder meer kan worden beperkt om te voldoen aan vereisten inzake de nationale veiligheid, het algemeen belang en de rechtshandhaving of op grond van uit het Amerikaanse recht voortvloeiende tegenstrijdige verplichtingen.
198.
De Commissie heeft derhalve onderzocht welke waarborgen het recht van de Verenigde Staten biedt met betrekking tot de toegang tot de doorgegeven gegevens en het gebruik ervan door de Amerikaanse overheidsinstanties ten behoeve van met name de nationale veiligheid.81. Zij heeft van de Amerikaanse regering bepaalde toezeggingen gekregen ten aanzien van enerzijds de beperkingen die worden gesteld aan de toegang en het gebruik door de Amerikaanse autoriteiten van de doorgegeven gegevens en anderzijds de rechtsbescherming die de betrokkenen genieten.82.
199.
Ten overstaan van het Hof stelt Schrems dat het privacyschildbesluit ongeldig is, omdat de aldus omschreven waarborgen niet volstaan om een passend niveau van bescherming te garanderen voor de grondrechten van personen wier gegevens naar de Verenigde Staten worden doorgegeven. Zonder de geldigheid van dit besluit rechtstreeks te betwisten, komen de DPC, het EPIC en de Oostenrijkse, de Poolse en de Portugese regering op tegen de beoordelingen die de Commissie in dat besluit heeft gemaakt met betrekking tot de passende aard van het niveau van bescherming tegen de inmengingen als gevolg van de activiteiten van de Amerikaanse inlichtingendiensten. Deze twijfel weerspiegelt ook de bezorgdheid die door het Parlement83., de EDPB84. en de ETGB85. is geuit.
200.
Alvorens de juistheid van de in het privacyschildbesluit geconstateerde adequaatheid te onderzoeken, zal ik eerst toelichten door welke methode ik mij bij dit onderzoek zal laten leiden.
a) Toelichting bij de strekking van het onderzoek van de geldigheid van een adequaatheidsbesluit
1) vergelijkingsmaatstaven voor de beoordeling van de ‘wezenlijke gelijkwaardigheid’ van het beschermingsniveau
201.
Volgens artikel 45, lid 3, AVG en de rechtspraak van het Hof86. kan de Commissie slechts constateren dat een derde land een passend beschermingsniveau verzekert wanneer zij met redenen omkleed heeft geconcludeerd dat het beschermingsniveau van de grondrechten van de betrokkenen aldaar ‘in wezen gelijkwaardig’ is aan het beschermingsniveau dat krachtens deze verordening, gelezen in samenhang met het Handvest, in de Unie is vereist.
202.
Het onderzoek of het in een derde land verzekerde beschermingsniveau passend is, impliceert dus noodzakelijkerwijs een vergelijking tussen enerzijds de in dat land bestaande regels en praktijken en anderzijds de in de Unie geldende beschermingsnormen. Met zijn tweede vraag verzoekt de verwijzende rechter het Hof te verduidelijken op welke maatstaven deze vergelijking moet berusten.87.
203.
Meer specifiek wil deze rechter weten of de bevoegdheid op het gebied van de nationale veiligheid die artikel 4, lid 2, VEU en artikel 2, lid 2, AVG aan de lidstaten voorbehouden, betekent dat het rechtsstelsel van de Unie geen beschermingsnormen kent waarmee de in een derde land geboden waarborgen inzake de verwerking door de overheidsinstanties van de naar dat land doorgegeven gegevens ten behoeve van de nationale veiligheid moeten worden vergeleken bij de beoordeling of ze passend zijn. Voor zover dit inderdaad het geval is, wenst de verwijzende rechter te vernemen hoe het relevante referentiekader moet worden bepaald.
204.
In dit verband dient men voor ogen te houden dat de bestaansreden van de beperkingen die het Unierecht aan internationale doorgiften van persoonsgegevens stelt door te verlangen dat de continuïteit van het niveau van bescherming van de rechten van de betrokkenen wordt gewaarborgd, is te voorkomen dat de binnen de Unie geldende normen worden omzeild.88. Zoals Facebook Ireland heeft betoogd, zou het, gelet op deze doelstelling, volstrekt ongerechtvaardigd zijn om van een derde land te verlangen dat het vereisten naleeft die niet congrueren met de op de lidstaten rustende verplichtingen.
205.
Overeenkomstig artikel 51, lid 1, is het Handvest slechts van toepassing op de lidstaten wanneer zij het Unierecht ten uitvoer brengen. Of een adequaatheidsbesluit, gelet op de beperkingen op de uitoefening van de grondrechten van de betrokkenen zoals die voortvloeien uit de regelgeving van het derde land van bestemming, al dan niet geldig is, hangt derhalve af van een vergelijking tussen deze beperkingen en de beperkingen die de lidstaten krachtens de bepalingen van het Handvest mogen opleggen uitsluitend voor zover een vergelijkbare regeling van een lidstaat binnen de werkingssfeer van het Unierecht zou vallen.
206.
De passende aard van het beschermingsniveau dat in het derde land van bestemming wordt geboden, kan echter niet worden beoordeeld zonder rekening te houden met eventuele inmengingen in de uitoefening van de grondrechten van de betrokkenen als gevolg van overheidsmaatregelen op met name het gebied van de nationale veiligheid die, indien zij door een lidstaat werden vastgesteld, buiten de werkingssfeer van het Unierecht zouden vallen. Met het oog op deze beoordeling schrijft artikel 45, lid 2, onder a), AVG voor dat zonder enige beperking rekening wordt gehouden met de in die derde staat geldende regelgeving op het gebied van de nationale veiligheid.
207.
De beoordeling van het passende karakter van het beschermingsniveau in het licht van dergelijke overheidsmaatregelen betekent naar mijn mening dat de waarborgen waarmee die maatregelen gepaard gaan, worden vergeleken met het beschermingsniveau dat binnen de Unie vereist is krachtens het recht van de lidstaten, met inbegrip van hun verplichtingen krachtens het EVRM. Aangezien de toetreding tot het EVRM de lidstaten ertoe verplicht hun interne recht in overeenstemming te brengen met de bepalingen van dit Verdrag en dit Verdrag dus, zoals Facebook Ireland, de Duitse en de Tsjechische regering alsook de Commissie in wezen hebben betoogd, een gemene deler binnen de lidstaten is, vormen deze bepalingen volgens mij de relevante vergelijkingsmaatstaf bij deze beoordeling.
208.
Zoals ik hierboven heb uiteengezet89., hebben de vereisten inzake de nationale veiligheid van de Verenigde Staten in casu voorrang boven de verplichtingen die krachtens het privacyschildbesluit op de ondernemingen met zelfcertificering rusten. De geldigheid van dit besluit hangt er dus vanaf of deze vereisten gepaard gaan met waarborgen die een beschermingsniveau verzekeren dat in wezen gelijkwaardig is aan het beschermingsniveau dat in de Unie moet worden verzekerd.
209.
Om deze vraag te kunnen beantwoorden, moet eerst worden vastgesteld wat precies de normen zijn — dat wil zeggen de normen van het Handvest dan wel de normen van het EVRM — waaraan vergelijkbare regelingen op het gebied van de surveillance van elektronische communicatie met die welke de Commissie in het privacyschildbesluit heeft onderzocht, moeten voldoen. Het bepalen van de toepasselijke normen hangt af van het antwoord op de vraag of regelingen als section 702 FISA en EO 12333, indien zij afkomstig waren van een lidstaat, al dan niet zouden vallen onder de beperking van de werkingssfeer van de AVG ingevolge artikel 2, lid 2, van deze verordening, gelezen in samenhang met artikel 4, lid 2, VEU.
210.
Dienaangaande volgt uit de bewoordingen van artikel 4, lid 2, VEU en de vaste rechtspraak dat het Unierecht en met name de instrumenten van afgeleid recht op het gebied van de bescherming van persoonsgegevens niet van toepassing zijn op activiteiten op het gebied van de bescherming van de nationale veiligheid, voor zover dit specifieke activiteiten van de staten of de overheidsdiensten zijn en deze activiteiten niets van doen hebben met de gebieden waarop particulieren activiteiten ontplooien.90.
211.
Dit beginsel impliceert enerzijds dat een regeling op het gebied van de nationale veiligheid niet binnen de werkingssfeer van het Unierecht valt wanneer zij uitsluitend staatsactiviteiten regelt, zonder van toepassing te zijn op enige activiteit die door particulieren wordt uitgeoefend. Derhalve is het Unierecht naar mijn mening niet van toepassing op nationale maatregelen inzake het verzamelen en gebruiken van persoonsgegevens die rechtstreeks door de staat ten uitvoer worden gelegd voor doeleinden van nationale veiligheid, zonder dat daarbij specifieke verplichtingen aan particuliere marktdeelnemers worden opgelegd. In het bijzonder zou een door een lidstaat vastgestelde maatregel die, net als EO 12333, zijn veiligheidsdiensten rechtstreeks toegang tot gegevens verleent tijdens de doorvoer ervan, buiten de werkingssfeer van het Unierecht vallen, zoals de Commissie ter terechtzitting heeft betoogd.91.
212.
Een veel complexere vraag is anderzijds de vraag of nationale bepalingen die op eendere wijze als section 702 FISA de aanbieders van elektronischecommunicatiediensten ertoe verplichten om hun medewerking te verlenen aan de voor de nationale veiligheid bevoegde autoriteiten, zodat deze autoriteiten toegang krijgen tot bepaalde persoonsgegevens, ook buiten de werkingssfeer van het Unierecht vallen.
213.
Terwijl het PNR-arrest voor een bevestigend antwoord op deze vraag pleit, rechtvaardigt de redenering in de arresten Tele2 Sverige en Ministerio Fiscal wellicht juist dat hierop een ontkennend antwoord wordt gegeven.
214.
In het PNR-arrest heeft het Hof de beschikking nietig verklaard waarbij de Commissie de adequaatheid had geconstateerd van het beschermingsniveau van de persoonsgegevens in het Passenger Name Record (PNR) van vliegtuigpassagiers die werden doorgegeven aan de bevoegde Amerikaanse autoriteit op het gebied van douane en grensbescherming.92. Het Hof was van oordeel dat de verwerking waarop deze beschikking betrekking had — te weten de doorgifte van de PNR-gegevens door luchtvaartmaatschappijen aan de betrokken autoriteit — gelet op het doel ervan, van de werkingssfeer van richtlijn 95/46 was uitgesloten op basis van de in artikel 3, lid 2, van die richtlijn bedoelde uitsluitingsgrond. Volgens het Hof was deze verwerking niet noodzakelijk voor een dienstverrichting, maar voor het waarborgen van de openbare veiligheid en voor de wetshandhaving. Aangezien de betrokken doorgifte geschiedde binnen een door de overheid ingesteld kader dat betrekking had op de openbare veiligheid, was deze doorgifte uitgesloten van de werkingssfeer van deze richtlijn, ondanks het feit dat de PNR-gegevens aanvankelijk door particuliere marktdeelnemers werden verzameld in het kader van een binnen deze werkingssfeer vallende commerciële activiteit en dat deze doorgifte door die marktdeelnemers werd georganiseerd.93.
215.
In het daaropvolgende arrest Tele2 Sverige94. heeft het Hof geoordeeld dat nationale bepalingen op basis van artikel 15, lid 1, van richtlijn 2002/58/EG95. die zowel het bewaren van verkeers- en locatiegegevens door aanbieders van telecommunicatiediensten regelen als de toegang van overheidsinstanties tot de bewaarde gegevens voor de in die bepaling genoemde doeleinden — waaronder de strafrechtelijke handhaving en de bescherming van de nationale veiligheid — binnen de werkingssfeer van deze richtlijn en daarmee van het Handvest vallen. Volgens het Hof zijn noch de bepalingen betreffende het bewaren van de gegevens noch de bepalingen betreffende de toegang tot de bewaarde gegevens van de werkingssfeer van deze richtlijn uitgesloten op grond van artikel 1, lid 3, ervan, dat onder meer verwijst naar de activiteiten van de staat op strafrechtelijk gebied en op het gebied van de bescherming van de nationale veiligheid.96. Het Hof heeft deze rechtspraak bevestigd in het arrest Ministerio Fiscal.97.
216.
Section 702 FISA verschilt echter van een dergelijke regeling doordat deze bepaling de aanbieders van elektronischecommunicatiediensten geen verplichting oplegt om de gegevens te bewaren of ze anderszins te verwerken wanneer de inlichtingendiensten niet om toegang tot de gegevens hebben verzocht.
217.
De vraag rijst dan ook of nationale bepalingen die deze aanbieders ertoe verplichten om gegevens ter beschikking van de overheidsinstanties te stellen voor doeleinden van nationale veiligheid, los van enige verplichting om deze gegevens te bewaren, binnen de werkingssfeer van de AVG en dus van het Handvest vallen.98.
218.
Een eerste mogelijke benadering is om de twee hierboven genoemde koersen in de rechtspraak zoveel mogelijk met elkaar te verzoenen door de conclusie van het Hof in de arresten Tele2 Sverige en Ministerio Fiscal met betrekking tot de toepasselijkheid van het Unierecht op maatregelen die de toegang tot gegevens door nationale autoriteiten voor doeleinden van onder meer nationale veiligheid regelen99., aldus uit te leggen dat deze conclusie enkel geldt voor gevallen waarin de gegevens zijn bewaard krachtens een wettelijke verplichting die op basis van artikel 15, lid 1, van richtlijn 2002/58 is ingevoerd. Daarentegen zou deze conclusie niet opgaan in de afwijkende feitelijke context van het PNR-arrest, waarin sprake was van de doorgifte naar een voor de binnenlandse veiligheid bevoegde Amerikaanse autoriteit van gegevens die voor commerciële doeleinden en uit eigen initiatief waren bewaard door luchtvaartmaatschappijen.
219.
Een tweede benadering zou kunnen zijn — en dit is ook wat de Commissie voorstaat en wat ikzelf overtuigender acht — dat uit de redenering in de arresten Tele2 Sverige en Ministerio Fiscal kan worden geconcludeerd dat het Unierecht van toepassing is op nationale regels die aanbieders van elektronischecommunicatiediensten ertoe verplichten om hun medewerking te verlenen aan de met de nationale veiligheid belaste autoriteiten, zodat deze autoriteiten toegang tot bepaalde gegevens kunnen krijgen, zonder dat het ertoe doet of deze regels al dan niet gekoppeld zijn aan een voorafgaande verplichting om de gegevens te bewaren.
220.
De kern van deze redenering berustte namelijk niet op het doel van de betrokken bepalingen, zoals in het PNR-arrest, maar op het feit dat deze bepalingen de activiteiten van de aanbieders regelden en hen ertoe verplichtten om gegevens te verwerken. Deze activiteiten vormden geen activiteiten van de staat op de gebieden bedoeld in artikel 1, lid 3, van richtlijn 2002/58 en artikel 3, lid 2, van richtlijn 95/46, waarvan de inhoud in wezen is overgenomen in artikel 2, lid 2, AVG.
221.
Zo merkte het Hof in het arrest Tele2 Sverige op dat ‘de toegang […] tot de door die aanbieders bewaarde gegevens […] betrekking [heeft] op de verwerking van persoonsgegevens door die aanbieders, en [dat] deze verwerking […] binnen de werkingssfeer van die richtlijn [valt]’.100. Insgelijks oordeelde het in het arrest Ministerio Fiscal dat wanneer wettelijke maatregelen aanbieders de verplichting opleggen om de bevoegde autoriteiten toegang tot de bewaarde persoonsgegevens te verlenen, ‘dit noodzakelijkerwijs impliceert dat die aanbieders die gegevens verwerken’.101.
222.
Het door de verwerkingsverantwoordelijke ter beschikking van een overheidsinstantie stellen van gegevens strookt met de definitie van ‘verwerking’ in artikel 4, punt 2, AVG.102. Hetzelfde geldt voor de voorafgaande filtering van gegevens aan de hand van zoekcriteria met de bedoeling om enkel de gegevens waartoe de overheidsinstanties om toegang hebben verzocht, te isoleren.103.
223.
Ik concludeer hieruit dat, volgens de redenering van het Hof in de arresten Tele2 Sverige en Ministerio Fiscal, de AVG en dus ook het Handvest van toepassing zijn op een nationale regeling die de aanbieder van elektronischecommunicatiediensten ertoe verplicht om zijn medewerking aan de met de nationale veiligheid belaste autoriteiten te verlenen door gegevens tot hun beschikking te stellen, eventueel na filtering ervan, ook zonder dat er sprake is van enige wettelijke verplichting om deze gegevens te bewaren.
224.
Deze uitlegging lijkt bovendien ook, althans impliciet, voort te vloeien uit het arrest Schrems. Zoals de DPC, de Oostenrijkse en de Poolse regering alsook de Commissie hebben onderstreept, heeft het Hof in het kader van het onderzoek van de geldigheid van de veiligehavenbeschikking in dat arrest geoordeeld dat het recht van het derde land ten aanzien waarvan een adequaatheidsbesluit geldt, dient te voorzien in waarborgen tegen inmengingen van zijn overheidsinstanties in de grondrechten van de betrokkenen voor doeleinden van nationale veiligheid die in grote lijnen overeenkomen met de waarborgen zoals die voortvloeien uit de artikelen 7, 8 en 47 van het Handvest.104.
225.
Meer concreet volgt hieruit dat een nationale maatregel die aanbieders van elektronischecommunicatiediensten ertoe verplicht om een verzoek van de voor de nationale veiligheid bevoegde autoriteiten om toegang tot bepaalde gegevens die die aanbieders in het kader van hun commerciële activiteiten en zonder enige wettelijke verplichting hebben bewaard, in te willigen door de gevraagde gegevens te identificeren door middel van een voorafgaande filtering daarvan aan de hand van zoekopdrachten (zoals in het kader van het PRISM-programma), niet onder artikel 2, lid 2, AVG valt. Hetzelfde geldt voor een nationale maatregel die van ondernemingen die de ‘ruggengraat’ van de telecommunicatie exploiteren, verlangt dat zij de met de nationale veiligheid belaste autoriteiten toegang verlenen tot gegevens die via de door hen geëxploiteerde infrastructuur passeren (zoals in het kader van het Upstream-programma).
226.
Wanneer de betrokken gegevens daarentegen eenmaal in het bezit zijn van de overheidsinstanties, vallen het bewaren en het daaropvolgende gebruik ervan door deze instanties ten behoeve van de nationale veiligheid mijns inziens — om dezelfde redenen als die welke ik hierboven in punt 211 van deze conclusie heb genoemd — onder de uitzondering van artikel 2, lid 2, AVG, zodat zij niet binnen de werkingssfeer van deze verordening en dus ook niet van het Handvest vallen.
227.
Op grond van het voorgaande ben ik van mening dat de toetsing van de geldigheid van het privacyschildbesluit, gelet op de beperkingen op de daarin opgenomen beginselen zoals die wellicht voortvloeien uit de activiteiten van de Amerikaanse inlichtingendiensten, een onderzoek in twee stappen vergt.
228.
In de eerste plaats zal moeten worden onderzocht of het door de Verenigde Staten geboden niveau van bescherming tegen de beperkingen die voortvloeien uit de toepassing van section 702 FISA, voor zover deze bepaling de NSA toestaat om aanbieders ertoe te verplichten om persoonsgegevens tot zijn beschikking te stellen, in grote lijnen overeenkomt met het niveau dat door de AVG-bepalingen en het Handvest wordt geboden.
229.
In de tweede plaats zullen de EVRM-bepalingen als het relevante referentiekader dienen bij de beantwoording van de vraag of de mogelijke beperkingen waartoe de toepassing van EO 12333 kan leiden, doordat het de inlichtingendiensten is toegestaan om zelf zonder medewerking van particuliere marktdeelnemers persoonsgegevens te verzamelen, afbreuk doen aan het passende karakter van het door de Verenigde Staten geboden beschermingsniveau. Deze bepalingen zullen tevens als vergelijkingsmaatstaf dienen bij de beoordeling van het passende karakter van dit beschermingsniveau tegen de achtergrond van het feit dat de door deze autoriteiten verworven gegevens worden bewaard en gebruikt ten behoeve van de nationale veiligheid.
230.
Eerst moet echter nog worden bepaald of de vaststelling dat het geboden beschermingsniveau passend is, veronderstelt dat het verzamelen van gegevens krachtens EO 12333 gepaard gaat met een beschermingsniveau dat in grote lijnen overeenkomt met het niveau dat binnen de Unie moet worden gewaarborgd, zelfs wanneer het verzamelen buiten het grondgebied van de Verenigde Staten geschiedt, tijdens de fase van doorvoer van de gegevens vanuit de Unie naar dit derde land.
2) noodzaak om een passend beschermingsniveau te verzekeren tijdens de fase van doorvoer van de gegevens
231.
Voor het Hof zijn drie verschillende standpunten verdedigd met betrekking tot de noodzaak voor de Commissie om bij de beoordeling van het passende karakter van het in een derde land verzekerde beschermingsniveau al dan niet rekening te houden met nationale maatregelen betreffende de toegang tot de gegevens door de autoriteiten van dit derde land, buiten het eigen grondgebied, tijdens de fase van doorvoer van de gegevens vanuit de Unie naar dit grondgebied.
232.
Ten eerste stellen Facebook Ireland en de regeringen van de Verenigde Staten en het Verenigd Koninkrijk in wezen dat het bestaan van dergelijke maatregelen niet van invloed is op de vaststelling of het geboden beschermingsniveau passend is. Ter onderbouwing van hun standpunt wijzen zij erop dat het voor een derde staat onmogelijk is om alle communicatiekanalen buiten zijn grondgebied waarlangs gegevens vanuit de Unie worden doorgevoerd, te controleren, zodat nimmer kan worden gegarandeerd dat een andere derde staat niet heimelijk gegevens verzamelt tijdens de doorvoer van die gegevens.
233.
Ten tweede betogen de DPC, Schrems, het EPIC, de Oostenrijkse en de Nederlandse regering, het Parlement en de EDPB dat het in artikel 44 AVG geformuleerde vereiste van continuïteit van het beschermingsniveau impliceert dat dit niveau gedurende de gehele doorgifte passend dient te zijn, met inbegrip van de fase waarin de gegevens via onderzeese kabels passeren alvorens het grondgebied van het derde land van bestemming te bereiken.
234.
Hoewel de Commissie dit beginsel erkent, stelt zij ten derde dat de vaststelling of het geboden beschermingsniveau passend is uitsluitend ziet op de bescherming die het betrokken derde land binnen zijn eigen grenzen verzekert, zodat de omstandigheid dat tijdens de doorvoer naar dit derde land geen passend beschermingsniveau is verzekerd, de geldigheid van een adequaatheidsbesluit niet aantast. Het is volgens artikel 32 AVG echter aan de verwerkingsverantwoordelijke om zorg te dragen voor een veilige doorgifte door de persoonsgegevens tijdens de doorvoer naar dit derde land zoveel mogelijk te beschermen.
235.
Ik wijs er in dit verband op dat artikel 44 AVG de doorgifte naar een derde land afhankelijk stelt van de naleving van de voorwaarden zoals uiteengezet in de bepalingen van hoofdstuk V van deze verordening, voor zover de gegevens ‘na doorgifte’ mogelijk worden verwerkt. Dit kan hetzij aldus worden opgevat dat aan deze voorwaarden moet worden voldaan wanneer de gegevens ter bestemming zijn aangekomen — zoals de regering van de Verenigde Staten in haar schriftelijke antwoord op de vragen van het Hof heeft gesteld -, hetzij aldus dat deze voorwaarden gelden zodra de doorgifte in gang is gezet (met inbegrip dus van de fase van doorvoer).
236.
Aangezien de bewoordingen van artikel 44 AVG geen uitsluitsel bieden, noopt een teleologische uitlegging mij ertoe om voor de tweede uitlegging te kiezen, waarmee ik mij schaar achter de tweede benadering, zoals hierboven omschreven. Indien het in die bepaling geformuleerde vereiste van continuïteit van het beschermingsniveau geacht werd slechts te gelden voor surveillancemaatregelen die binnen het grondgebied van het derde land van bestemming worden toegepast, zou dit derde land dit vereiste immers kunnen omzeilen door dergelijke maatregelen buiten zijn grondgebied toe te passen tijdens de fase van doorvoer van de gegevens. Om dit risico uit te sluiten moet de beoordeling of het door een derde land geboden beschermingsniveau passend is zich uitstrekken tot alle bepalingen, met name op het gebied van de nationale veiligheid, van de rechtsorde van dit derde land105., dus zowel de bepalingen met betrekking tot de surveillance op zijn eigen grondgebied als de bepalingen die de surveillance van gegevens tijdens de doorvoer ervan naar dit grondgebied toestaan.106.
237.
Niemand betwist echter dat, zoals door de EDPB is benadrukt, de beoordeling of het beschermingsniveau passend is uitsluitend betrekking heeft op de bepalingen van de rechtsorde van het derde land van bestemming van de gegevens, zoals uit artikel 45, lid 1, AVG volgt. De door Facebook Ireland en de regeringen van de Verenigde Staten en het Verenigd Koninkrijk gestelde onmogelijkheid om te waarborgen dat een andere derde staat deze gegevens niet heimelijk tijdens de fase van doorvoer verzamelt, doet hieraan niet af. Bovendien kan een dergelijk risico niet worden uitgesloten, ook niet nadat de gegevens in het derde land van bestemming zijn aangekomen.
238.
Daarnaast is het eveneens waar dat de Commissie, wanneer zij het passende karakter van het door een derde land gewaarborgde beschermingsniveau beoordeelt, in voorkomend geval zou kunnen worden geconfronteerd met het verzuim van dit derde land om haar in kennis te stellen van het bestaan van bepaalde geheime surveillanceprogramma's. Dit betekent echter niet dat de Commissie, wanneer zij in kennis wordt gesteld van dergelijke programma's, deze buiten beschouwing mag laten wanneer zij het passende karakter van het beschermingsniveau onderzoekt. Zo ook is de Commissie, wanneer haar na de vaststelling van een adequaatheidsbesluit ter ore komt dat het betrokken derde land op zijn grondgebied of nog tijdens de doorvoer bepaalde geheime surveillanceprogramma's implementeert, gehouden tot een heroverweging van haar eerdere vaststelling dat dit derde land een passend beschermingsniveau verzekert, indien die onthulling twijfel daaromtrent doet rijzen.107.
3) inaanmerkingneming van de feitelijke constateringen van de commissie en de verwijzende rechter met betrekking tot het recht van de verenigde staten
239.
Hoewel het vaststaat dat het Hof niet bevoegd is om het recht van een derde land op een in de rechtsorde van dat land bindende wijze uit te leggen, hangt de geldigheid van het privacyschildbesluit af van de juistheid van de beoordelingen door de Commissie met betrekking tot het door het recht en de praktijken van de Verenigde Staten verzekerde niveau van bescherming van de grondrechten van de personen wier gegevens naar dat derde land worden doorgegeven. De Commissie diende namelijk bij de motivering van de vaststelling van het passende karakter van het beschermingsniveau acht te slaan op de in artikel 45, lid 2, AVG genoemde aspecten, waaronder met name de inhoud van het recht van dat derde land.108.
240.
In zijn uitspraak van 3 oktober 2017 heeft de High Court, na de door de procespartijen overgelegde bewijsstukken te hebben beoordeeld, een gedetailleerde uiteenzetting van de door hem vastgestelde relevante aspecten van het Amerikaanse recht gegeven.109. Deze uiteenzetting stemt in grote lijnen overeen met de constateringen die de Commissie in het privacyschildbesluit heeft gedaan met betrekking tot de inhoud van de voorschriften voor het verzamelen van en de toegang tot de doorgegeven gegevens door de Amerikaanse inlichtingendiensten en de in verband met deze activiteiten bestaande rechtsmiddelen en toezichtmechanismen.
241.
De verwijzende rechter en sommige van de partijen en belanghebbenden die opmerkingen bij het Hof hebben ingediend, betwisten vooral de rechtsgevolgen die de Commissie aan deze constateringen heeft verbonden — namelijk de conclusie dat de Verenigde Staten een adequaat niveau van bescherming waarborgen van de grondrechten van de personen wier gegevens krachtens dit besluit worden doorgegeven — en niet haar beschrijving van de inhoud van het Amerikaanse recht.
242.
Derhalve zal ik de geldigheid van het privacyschildbesluit voornamelijk beoordelen in het licht van de door de Commissie zelf gedane constateringen met betrekking tot de inhoud van het Amerikaanse recht en wel door te onderzoeken of deze constateringen de vaststelling van dit adequaatheidsbesluit rechtvaardigden.
243.
In dit verband onderschrijf ik niet het door de DPC en Schrems verdedigde standpunt dat de door de High Court gedane constateringen met betrekking tot het recht van de Verenigde Staten het Hof binden in het kader van het onderzoek van de geldigheid van het privacyschildbesluit. Volgens hen is alleen de verwijzende rechter bevoegd om de inhoud van dat recht vast te stellen, omdat buitenlands recht een feitelijke vraag is krachtens het Ierse procesrecht.
244.
Het is inderdaad vaste rechtspraak dat de verwijzende rechter als enige bevoegd is om de relevante feiten vast te stellen en om het recht van een lidstaat uit te leggen en toe te passen op het bij hem aanhangige geding.110. Deze rechtspraak brengt de taakverdeling tussen het Hof en de verwijzende rechter in het kader van de bij artikel 267 VWEU ingestelde procedure tot uiting. Terwijl het Hof uitsluitend bevoegd is om het Unierecht uit te leggen en zich over de geldigheid van het afgeleide recht uit te spreken, staat het aan de nationale rechter, daartoe aangezocht in een concreet geschil, om de feitelijke en regelgevende context van dat geschil vast te stellen, zodat het Hof hem een nuttig antwoord kan geven.
245.
Naar mijn mening kan de bestaansgrond van deze exclusieve bevoegdheid van de verwijzende rechter niet geacht worden ook te gelden voor de vaststelling van het recht van een derde land als een aspect dat mogelijkerwijs van invloed is op de conclusie van het Hof ten aanzien van de geldigheid van een handeling van afgeleid recht.111. Aangezien de ongeldigverklaring van een dergelijke handeling erga omnes geldt in de rechtsorde van de Unie112., kan de conclusie van het Hof niet afhangen van de oorsprong van de prejudiciële verwijzing. Zoals Facebook Ireland en de regering van de Verenigde Staten hebben onderstreept, zou dit echter wel het geval zijn indien het Hof gebonden was aan de constateringen van de verwijzende rechter met betrekking tot het recht van een derde staat, omdat deze constateringen kunnen variëren naargelang van de nationale rechter waarvan zij afkomstig zijn.
246.
Gelet op deze overwegingen ben ik van mening dat wanneer het antwoord op een prejudiciële vraag over de geldigheid van een handeling van de Unie een beoordeling van de inhoud van het recht van een derde staat impliceert, het Hof niet gebonden is aan de constateringen van de verwijzende rechter met betrekking tot het recht van dit derde land, ofschoon het er wel rekening mee mag houden. In voorkomend geval kan het Hof hiervan afwijken of hierop een aanvulling geven door, met inachtneming van het beginsel van tegenspraak, andere bronnen in aanmerking te nemen bij de vaststelling van de elementen die noodzakelijk zijn ter beoordeling van de betrokken handeling.113.
4) reikwijdte van de maatstaf van ‘wezenlijke gelijkwaardigheid’
247.
Ik herinner eraan dat de geldigheid van het privacyschildbesluit ervan afhangt of de rechtsorde van de Verenigde Staten aan personen wier gegevens vanuit de Unie naar dit derde land worden doorgegeven, een niveau van bescherming biedt dat in wezen gelijkwaardig is aan het niveau dat binnen de lidstaten wordt gewaarborgd krachtens de AVG en het Handvest en, op gebieden die buiten de werkingssfeer van het Unierecht vallen, krachtens hun verplichtingen uit hoofde van het EVRM.
248.
Zoals het Hof in het arrest Schrems heeft onderstreept114., betekent dit niet dat het beschermingsniveau ‘hetzelfde’ moet zijn als het binnen de Unie vereiste niveau. De middelen waarmee een derde land de rechten van de betrokkenen beschermt, mogen afwijken van die welke binnen de Unie zijn vereist door de AVG, gelezen in samenhang met het Handvest, maar ‘deze middelen moeten in de praktijk niettemin doeltreffend genoeg blijken te zijn om een bescherming te bieden die in grote lijnen overeenkomt met die welke binnen de Unie wordt gewaarborgd’.
249.
Naar mijn mening betekent dit ook dat het recht van de derde staat van bestemming zijn eigen waardenstelsel tot uiting mag brengen waardoor het respectieve gewicht van de verschillende in geding zijnde belangen kan verschillen van het gewicht dat daaraan in de rechtsorde van de Unie wordt toegekend. Overigens wordt een zeer hoge standaard gehanteerd voor het binnen de Unie vereiste niveau van bescherming van persoonsgegevens, vergeleken met het beschermingsniveau dat in de rest van de wereld geldt. Het criterium van de ‘wezenlijke gelijkwaardigheid’ moet mijns inziens dan ook met een zekere soepelheid worden gehanteerd zodat recht wordt gedaan aan de verschillende juridische en culturele tradities. Niettemin impliceert dit criterium, wil het niet zinledig zijn, dat bepaalde minimale waarborgen en algemene vereisten van bescherming van de grondrechten zoals die uit het Handvest en het EVRM voortvloeien, hun pendant hebben in de rechtsorde van het derde land van bestemming.115.
250.
Zo moeten, overeenkomstig artikel 52, lid 1, van het Handvest, beperkingen op de uitoefening van de in dit Handvest erkende rechten en vrijheden bij wet worden gesteld en de wezenlijke inhoud van die rechten en vrijheden eerbiedigen. Met inachtneming van het evenredigheidsbeginsel kunnen alleen beperkingen worden gesteld indien zij noodzakelijk zijn en daadwerkelijk aan door de Unie erkende doelstellingen van algemeen belang of aan de eisen van de bescherming van de rechten en vrijheden van anderen beantwoorden. Deze vereisten komen in grote lijnen overeen met die van artikel 8, lid 2, EVRM.116.
251.
Volgens artikel 52, lid 3, van het Handvest geldt dat, voor zover de in de artikelen 7, 8 en 47 van het Handvest gegarandeerde rechten corresponderen met die van de artikelen 8 en 13 van het EVRM, de inhoud en reikwijdte ervan hetzelfde zijn, met dien verstande dat het recht van de Unie daaraan een ruimere bescherming kan toekennen. Vanuit die optiek zijn de maatstaven van de artikelen 7, 8 en 47 van het Handvest, zoals uitgelegd door het Hof, in bepaalde opzichten strenger dan die van artikel 8 EVRM volgens de uitlegging die het Europees Hof voor de Rechten van de Mens (hierna: ‘EHRM’) daaraan geeft, zoals ik hieronder zal aantonen.
252.
Ik wijs er eveneens op dat bij elk van deze rechterlijke instanties zaken aanhangig zijn die nopen tot een herbezinning over bepaalde aspecten van hun respectieve rechtspraak. Enerzijds zijn twee recente arresten van het EHRM op het gebied van de surveillance van elektronische communicatie — te weten de arresten Centrüm för Rättvisa tegen Zweden117. en Big Brother Watch tegen Verenigd Koninkrijk118. — ter heroverweging verwezen naar de Grote kamer. Anderzijds hebben drie nationale rechters het Hof aangezocht in het kader van prejudiciële verwijzingen die het debat aanzwengelen over de vraag of de rechtspraak van het Hof zoals die volgt uit het arrest Tele2 Sverige119. niet moet worden bijgesteld.
253.
Na deze verduidelijking zal ik thans de geldigheid van het privacyschildbesluit toetsen aan artikel 45, lid 1, AVG, gelezen in samenhang met het Handvest en het EVRM, voor zover daarin enerzijds het recht op eerbiediging van het privéleven en het recht op bescherming van persoonsgegevens [onder b)] en anderzijds het recht op een doeltreffende voorziening in rechte [onder c)] worden gegarandeerd.
b) Geldigheid van het privacyschildbesluit in het licht van het recht op eerbiediging van het privéleven en het recht op bescherming van persoonsgegevens
254.
Met zijn vierde vraag stelt de verwijzende rechter in wezen aan de orde of het door de Verenigde Staten verzekerde beschermingsniveau in grote lijnen overeenkomt met het niveau van bescherming dat de betrokkenen binnen de Unie ontlenen aan hun grondrechten op eerbiediging van het privéleven en bescherming van persoonsgegevens.
1) bestaan van inmengingen
255.
In de overwegingen 67 tot en met 124 van het privacyschildbesluit maakt de Commissie gewag van de mogelijkheid dat de Amerikaanse overheidsinstanties toegang hebben tot gegevens die vanuit de Unie worden doorgegeven en deze gegevens gebruiken voor doeleinden van nationale veiligheid in het kader van met name programma's die op section 702 FISA of EO 12333 gebaseerd zijn.
256.
De uitvoering van deze programma's impliceert inmengingen van de Amerikaanse inlichtingendiensten die, indien afkomstig van de autoriteiten van een lidstaat, zouden worden opgevat als een inmenging in de uitoefening van het recht op eerbiediging van het privéleven zoals gewaarborgd in artikel 7 van het Handvest en artikel 8 EVRM. Dit betekent ook dat de betrokkenen het risico lopen dat hun persoonsgegevens worden verwerkt in strijd met de vereisten van artikel 8 van het Handvest.120.
257.
Ik preciseer op voorhand dat het recht op eerbiediging van het privéleven en het recht op bescherming van persoonsgegevens de bescherming omvatten van niet alleen de inhoud van de communicatie maar ook de locatie- en verkeersgegevens121. (samen ook wel aangeduid als ‘metagegevens’). Zowel het Hof als het EHRM heeft namelijk erkend dat metagegevens, net als inhoudelijke gegevens, zeer nauwkeurige informatie kunnen opleveren over het privéleven van een individuele persoon.122.
258.
Volgens de rechtspraak van het Hof is het voor de vaststelling van een inmenging in de uitoefening van het door artikel 7 van het Handvest gewaarborgde recht van weinig belang of de betrokken gegevens al dan niet gevoelig zijn en of de betrokkenen door de surveillancemaatregel enig nadeel hebben ondervonden.123.
259.
In casu leiden de op section 702 FISA gebaseerde surveillanceprogramma's in de eerste plaats tot inmengingen in de uitoefening van de grondrechten van personen wier communicatie overeenstemt met de door de NSA gehanteerde selectietermen en dus door de aanbieders van elektronischecommunicatiediensten wordt doorgegeven aan deze instantie.124. Meer concreet vormt de op de aanbieders rustende verplichting om de gegevens ter beschikking van de NSA te stellen, voor zover deze verplichting afwijkt van het beginsel van de vertrouwelijkheid van communicatie125., op zich reeds een inmenging, ook wanneer deze gegevens nadien niet door de inlichtingendiensten worden ingezien en gebruikt.126. Het bewaren van en de daadwerkelijke toegang tot de ter beschikking gestelde meta- en inhoudelijke gegevens door die diensten vormen een aanvullende inmenging, evenals het gebruik ervan.127.
260.
Bovendien blijkt uit de constateringen van de verwijzende rechter128. en andere bronnen, zoals het door de Amerikaanse regering aan het Hof meegedeelde rapport van de PCLOB over de programma's die op grond van section 702 FISA zijn uitgevoerd129., dat de NSA in het kader van het Upstream-programma ten behoeve van zijn filteringsactiviteiten reeds toegang had tot uitgebreide datapakketten die onderdeel zijn van de gegevensstromen die langs de ruggengraat van de telecommunicatie passeren en communicatie omvatten waarin de door de NSA gehanteerde selectietermen niet voorkomen. De NSA mag deze datapakketten slechts onderzoeken om snel en geautomatiseerd te bepalen of zij deze selectietermen bevatten. Alleen aldus gefilterde communicatie wordt vervolgens bewaard in de databases van de NSA. Ook deze toegang tot gegevens ten behoeve van de filtering ervan vormt naar mijn mening een inmenging in de uitoefening van het recht op eerbiediging van het privéleven van de betrokkenen, ongeacht het latere gebruik van de bewaarde gegevens.130.
261.
Bovendien vallen het ter beschikking stellen en de filtering van de betrokken gegevens131., de toegang tot deze gegevens door de inlichtingendiensten, alsmede het eventuele bewaren, analyseren en gebruiken van die gegevens onder het begrip ‘verwerking’ in de zin van artikel 4, punt 2, AVG en artikel 8, lid 2, van het Handvest. Deze verwerkingen moeten dus voldoen aan de vereisten van laatstgenoemde bepaling.132.
262.
Op haar beurt kan de surveillance krachtens EO 12333 impliceren dat de inlichtingendiensten rechtstreeks toegang tot de gegevens hebben tijdens de doorvoer ervan, hetgeen een inmenging in de uitoefening van het door artikel 8 EVRM gewaarborgde recht oplevert. Bovenop deze inmenging komt nog een inmenging in de vorm van het eventuele latere gebruik van die gegevens.
2) bestaan van inmengingen die ‘bij wet [zijn] gesteld’
263.
Op grond van de rechtspraak van het Hof133. en het EHRM134. houdt het vereiste dat elke inmenging in de uitoefening van de grondrechten ‘bij wet [moet] worden gesteld’ in de zin van artikel 52, lid 1, van het Handvest en artikel 8, lid 2, EVRM, niet alleen in dat de maatregel die in de inmenging voorziet, een wettelijke grondslag in het nationale recht moet hebben maar ook dat deze wettelijke grondslag moet voldoen aan bepaalde vereisten van toegankelijkheid en voorzienbaarheid om het risico van willekeur uit te sluiten.
264.
In dit verband verschillen de partijen en de belanghebbenden die opmerkingen bij het Hof hebben ingediend vooral van mening over de vraag of section 702 FISA en EO 12333 voldoen aan de voorwaarde dat de wet voorzienbaar moet zijn.
265.
Deze voorwaarde, zoals uitgelegd door het Hof135. en het EHRM136., vereist dat een regeling die een inmenging in de uitoefening van het recht op eerbiediging van het privéleven met zich brengt, duidelijke en nauwkeurige regels betreffende de draagwijdte en de toepassing van de betrokken maatregel bevat die minimale vereisten opleggen, zodat de betrokkenen over voldoende garanties beschikken dat hun gegevens worden beschermd tegen het risico van misbruik alsook tegen elke onrechtmatige toegang tot en elk onrechtmatig gebruik van deze gegevens. Deze regels moeten met name aangeven in welke omstandigheden en onder welke voorwaarden overheidsinstanties persoonsgegevens mogen bewaren en gebruiken en er toegang toe mogen hebben.137. Daarnaast moet de wettelijke grondslag die de inmenging toestaat zelf de draagwijdte van de beperking op de uitoefening van het recht op eerbiediging van het privéleven bepalen.138.
266.
Met Schrems en het EPIC betwijfel ik of EO 12333 — en hetzelfde geldt voor PPD 28, waarin de garanties worden opgesomd die voor alle inlichtingenactiviteiten op het gebied van berichtenverkeer gelden139. — voldoende voorzienbaar is om als ‘wet’ te kunnen worden beschouwd.
267.
Deze instrumenten vermelden uitdrukkelijk dat zij de betrokkenen geen rechten toekennen die juridisch afdwingbaar zijn.140. De betrokkenen kunnen de garanties van PPD 28 dus niet voor de rechter inroepen.141. Bovendien heeft de Commissie in het privacyschildbesluit geoordeeld dat de garanties in deze presidentiële richtlijn weliswaar bindend zijn voor de inlichtingendiensten142., doch ‘[z]onder [dat zij] juridisch geformuleerd […] zijn’143.. EO 12333 en PPD 28 lijken veeleer interne administratieve instructies te zijn die door de president van de Verenigde Staten kunnen worden ingetrokken of gewijzigd. Het EHRM heeft reeds uitgemaakt dat interne administratieve instructies niet als ‘wet’ kunnen worden gekwalificeerd.144.
268.
Wat section 702 FISA betreft, betwist Schrems de voorzienbaarheid van deze bepaling omdat de keuze van de selectiecriteria die voor de filtering van gegevens zullen worden gehanteerd niet met voldoende waarborgen tegen risico's van misbruik is omkleed. Aangezien dit vraagstuk tevens verband houdt met het strikt noodzakelijke karakter van de in section 702 FISA bedoelde inmengingen, zal ik dit verderop in mijn betoog bespreken.145.
269.
De derde prejudiciële vraag overlapt de vraag of is voldaan aan de voorwaarde dat inmengingen bij ‘wet’ zijn gesteld. Met deze vraag wil de verwijzende rechter in wezen vernemen of het passende karakter van het in een derde land gewaarborgde beschermingsniveau uitsluitend moet worden onderzocht aan de hand van de juridisch bindende regels die in dat derde land van kracht zijn en de praktijken die tot doel hebben de naleving van die regels te waarborgen, of ook aan de hand van de diverse niet-bindende instrumenten en buitengerechtelijke controlemechanismen die dat land kent.
270.
Dienaangaande bevat artikel 45, lid 2, onder a), AVG een niet-uitputtende lijst van aspecten waarmee de Commissie rekening moet houden bij de beoordeling of een derde land een passend beschermingsniveau biedt. Hieronder valt ook de geldende wetgeving en de wijze waarop deze wetgeving wordt toegepast. Deze bepaling laat ook de impact van andere soorten regels, zoals beroepsregels en veiligheidsmaatregelen, niet onvermeld. Daarnaast schrijft zij voor dat rekening wordt gehouden met het bestaan van ‘effectieve en afdwingbare rechten’ en ‘effectieve mogelijkheden om administratief beroep of beroep in rechte in te stellen voor betrokkenen wier persoonsgegevens worden doorgegeven’.146.
271.
In haar geheel gelezen en gelet op het niet-uitputtende karakter van de erin opgenomen lijst impliceert deze bepaling volgens mij dat bij de algehele beoordeling of het betrokken derde land een passend beschermingsniveau biedt, rekening mag worden gehouden met praktijken en regelingen die niet op een toegankelijke en voorzienbare wettelijke grondslag zijn gebaseerd, als ondersteuning van waarborgen die zelf wel zijn gebaseerd op een juridische grondslag met deze kenmerken. Daarentegen kunnen dergelijke praktijken of regelingen, zoals de DPC, Schrems, de Oostenrijkse regering en de EDPB betogen, die waarborgen niet vervangen en dus niet zelf het vereiste beschermingsniveau verzekeren.
3) geen aantasting van de wezenlijke inhoud van de grondrechten
272.
Het in artikel 52, lid 1, van het Handvest geformuleerde vereiste dat elke beperking van de door het Handvest gewaarborgde rechten of vrijheden de wezenlijke inhoud daarvan moet eerbiedigen, betekent dat wanneer een inmenging inbreuk op die rechten of vrijheden maakt, dit door geen enkel legitiem doel kan worden gerechtvaardigd. De inmenging wordt dan geacht in strijd met het Handvest te zijn, zonder dat hoeft te worden onderzocht of zij geschikt en noodzakelijk is om het nagestreefde doel te bereiken.
273.
Het Hof heeft in dit verband geoordeeld dat een nationale regeling op grond waarvan de autoriteiten algemeen toegang kunnen krijgen tot de inhoud van elektronische communicatie, een aantasting van de wezenlijke inhoud van het door artikel 7 van het Handvest gewaarborgde recht op eerbiediging van het privéleven vormt.147. Daarentegen heeft het Hof geoordeeld — ofschoon het wel de risico's verbonden met de toegang tot en de analyse van verkeers- en locatiegegevens benadrukte148. — dat de wezenlijke inhoud van dit recht niet wordt aangetast door een nationale regeling die de overheidsinstanties algemeen toegang tot deze gegevens geeft.149.
274.
Section 702 FISA kan mijns inziens niet worden geacht de Amerikaanse inlichtingendiensten de bevoegdheid te verlenen om op algemene wijze toegang te krijgen tot de inhoud van elektronische communicatie.
275.
Ten eerste geldt krachtens section 702 FISA dat de toegang van de inlichtingendiensten tot de gegevens met het oog op de eventuele analyse en het eventuele gebruik ervan beperkt is tot gegevens die beantwoorden aan selectiecriteria die aan individuele doelwitten zijn gekoppeld.
276.
Ten tweede zou het Upstream-programma inderdaad tot een algemene toegang tot de inhoud van elektronische communicatie ten behoeve van de geautomatiseerde filtering ervan kunnen leiden, indien selectietermen niet alleen werden toegepast op de velden ‘van’ en ‘naar’, maar ook op de volledige inhoud van de communicatiestromen (zoekopdracht ‘over’ de selectieterm)150., maar zoals de Commissie — in tegenstelling tot Schrems en het EPIC — betoogt, kan de tijdelijke toegang van inlichtingendiensten tot de volledige inhoud van elektronische communicatie met als enige doel om deze te filteren aan de hand van selectiecriteria niet op één lijn worden gesteld met een algemene toegang tot deze inhoud.151. De inmenging die uit deze, in de tijd beperkte toegang ten behoeve van geautomatiseerde filtering voortvloeit, is naar mijn mening van minder ernstige aard dan de inmenging die voortvloeit uit een algemene toegang van overheidsinstanties tot deze inhoud met als doel om deze inhoud te analyseren en eventueel te gebruiken.152. De tijdelijke toegang ten behoeve van filtering stelt deze instanties niet in staat om metagegevens of inhoud van communicatie die niet aan de selectiecriteria voldoen, te bewaren en met name niet om, zoals de Amerikaanse regering heeft opgemerkt, profielen op te stellen van individuele personen waarop deze criteria niet doelen.
277.
Tegen deze achtergrond hangt het antwoord op de vraag of het doelgericht zoeken aan de hand van selectietermen in het kader van de op section 702 FISA gebaseerde programma's de bevoegdheden van inlichtingendiensten effectief beperkt, af van de afbakening van de keuze van de selectietermen.153. Schrems stelt in dit verband dat het Amerikaanse recht, bij gebreke van voldoende toezicht, niet waarborgt dat er niet reeds in het stadium van de filtering sprake is van algemene toegang tot de inhoud van de communicatie, zodat de wezenlijke inhoud van het recht op eerbiediging van het privéleven van de betrokken personen wordt aangetast.
278.
Zoals ik hieronder meer uitvoerig zal uiteenzetten154., neig ook ik ertoe om te betwijfelen of de keuze van de selectietermen voldoende is afgebakend opdat is voldaan aan de criteria van voorzienbaarheid en evenredigheid van de inmengingen. Het bestaan van deze afbakening, hoe imperfect ook, verzet zich echter tegen de conclusie dat section 702 FISA overheidsinstanties algemeen toegang geeft tot de inhoud van elektronische communicatie en dus de wezenlijke inhoud van het door artikel 7 van het Handvest gewaarborgde recht aantast.
279.
Ik benadruk eveneens dat het Hof zich in advies 1/15 op het standpunt heeft gesteld dat de wezenlijke inhoud van het door artikel 8 van het Handvest gewaarborgde recht op bescherming van persoonsgegevens onaangetast blijft wanneer de doeleinden van de verwerking zijn afgebakend en de verwerking vergezeld gaat van regels die met name de beveiliging, de vertrouwelijkheid en de integriteit van de gegevens moeten verzekeren en deze gegevens moeten beschermen tegen onrechtmatige toegang en verwerking.155.
280.
In het privacyschildbesluit heeft de Commissie geconstateerd dat zowel section 702 FISA als PPD 28 de doeleinden afbakent waarvoor gegevens mogen worden verzameld in het kader van programma's die op basis van section 702 FISA worden uitgevoerd.156. In dat besluit heeft zij er eveneens op gewezen dat PPD 28 regels bevat voor de toegang tot de gegevens en voor de opslag en verspreiding daarvan, teneinde de beveiliging van die gegevens te verzekeren en te voorkomen dat niet-toegestane toegang plaatsvindt.157. Zoals uit het vervolg van mijn uiteenzetting zal blijken158., betwijfel ik in het bijzonder of de doeleinden van de betrokken verwerkingen voldoende duidelijk en gedetailleerd zijn omschreven om een beschermingsniveau te waarborgen dat in grote lijnen overeenkomt met het beschermingsniveau dat in de rechtsorde van de Unie geldt. Deze mogelijke tekortkomingen wettigen in mijn ogen echter niet de conclusie dat dergelijke programma's de wezenlijke inhoud van het recht op bescherming van persoonsgegevens zouden aantasten indien zij binnen de Unie werden uitgevoerd.
281.
Bovendien herinner ik eraan dat het passende karakter van het beschermingsniveau dat in het kader van op EO 12333 gebaseerde surveillance-activiteiten wordt verzekerd, moet worden getoetst aan de EVRM-bepalingen. In dit verband volgt uit het privacyschildbesluit dat de enige beperkingen die worden gesteld aan de uitvoering van op EO 12333 gebaseerde maatregelen om gegevens over niet-Amerikanen te verzamelen, de beperkingen krachtens PPD 28 zijn.159. Deze presidentiële richtlijn bepaalt dat het gebruik van buitenlandse inlichtingen ‘zo specifiek als haalbaar’ moet zijn, maar vermeldt uitdrukkelijk de mogelijkheid om gegevens ‘bulksgewijs’ te verzamelen buiten het Amerikaanse grondgebied teneinde bepaalde specifieke doeleinden van nationale veiligheid te verwezenlijken.160. Volgens Schrems beschermen de bepalingen van PPD 28, die overigens geen rechten voor individuen schept, de betrokkenen niet tegen het risico van algemene toegang tot de inhoud van hun elektronische communicatie.
282.
Ik volsta hier met de opmerking dat het EHRM in zijn rechtspraak over artikel 8 EVRM nergens het begrip ‘aantasting’ van de wezenlijke inhoud of het wezen van het recht op eerbiediging van het privéleven heeft gehanteerd.161. Tot op heden heeft deze rechterlijke instantie niet geoordeeld dat regelingen die toestaan dat elektronische communicatie wordt onderschept, ook niet als dit massaal geschiedt, als zodanig de beoordelingsmarge van de lidstaten overschrijden. Het EHRM acht dergelijke regelingen verenigbaar met artikel 8, lid 2, EVRM mits zij vergezeld gaan van een aantal minimumwaarborgen.162. In deze omstandigheden lijkt het mij niet gepast om te concluderen dat een surveillanceregeling als bedoeld in EO 12333 de beoordelingsmarge van de lidstaten zou overschrijden, zonder dat wordt onderzocht met welke waarborgen die eventueel gepaard gaat.
4) nastreven van een legitieme doelstelling
283.
Volgens artikel 52, lid 1, van het Handvest moet elke beperking op de uitoefening van de in dit Handvest erkende rechten daadwerkelijk beantwoorden aan een door de Unie erkende doelstelling van algemeen belang. Artikel 8, lid 2, van het Handvest bepaalt voorts dat de verwerking van persoonsgegevens zonder toestemming van de betrokkene enkel mag geschieden op basis van een ‘gerechtvaardigde grondslag waarin de wet voorziet’. Op zijn beurt somt artikel 8, lid 2, EVRM op welke doelstellingen een inmenging in de uitoefening van het recht op eerbiediging van het privéleven kunnen rechtvaardigen.
284.
Krachtens het privacyschildbesluit kan het onderschrijven van de daarin opgenomen beginselen worden beperkt om te voldoen aan verplichtingen in verband met de nationale veiligheid, het algemeen belang en de naleving van de wetgeving.163. In de overwegingen 67 tot en met 124 van dit besluit worden meer specifiek de beperkingen onderzocht die voortvloeien uit de toegang tot de gegevens en het gebruik daarvan door Amerikaanse overheidsinstanties voor doeleinden van nationale veiligheid.
285.
Vast staat dat de bescherming van de nationale veiligheid een legitieme doelstelling is die een afwijking van de vereisten van de AVG164. en van de in de artikelen 7 en 8 van het Handvest verankerde grondrechten kan rechtvaardigen.165. Schrems, de Oostenrijkse regering en het EPIC merken evenwel op dat de doelstellingen die met de op section 702 FISA en EO 12333 gebaseerde programma's worden nagestreefd, verder reiken dan alleen de nationale veiligheid. Deze instrumenten hebben namelijk tot doel om ‘buitenlandse inlichtingen’ te verkrijgen, een begrip dat verschillende soorten informatie omvat, waaronder ook doch niet noodzakelijk uitsluitend informatie in verband met de nationale veiligheid.166. Zo vallen gegevens betreffende het voeren van het buitenlandbeleid onder het begrip ‘buitenlandse inlichtingen’ in de zin van section 702 FISA.167. Op zijn beurt omschrijft EO 12333 dit begrip als informatie over de capaciteit, intenties of activiteiten van buitenlandse regeringen, organisaties of personen.168. Schrems betwist de legitimiteit van deze doelstelling, omdat zij het kader van de nationale veiligheid te buiten zou gaan.
286.
In mijn ogen kan de bescherming van belangen die verband houden met het voeren van het buitenlandbeleid in zekere mate ook onder de noemer van de nationale veiligheid vallen.169. Daarnaast acht ik het niet ondenkbaar dat sommige van de doelstellingen die onder het begrip ‘buitenlandse inlichtingen’ in de zin van section 702 FISA en EO 12333 vallen en geen betrekking hebben op de bescherming van de nationale veiligheid, belangrijke doelstellingen van algemeen belang zijn die een inmenging kunnen rechtvaardigen in de uitoefening van de grondrechten op eerbiediging van het privéleven en bescherming van persoonsgegevens. Deze doelstellingen wegen hoe dan ook minder zwaar dan de doelstelling van bescherming van de nationale veiligheid bij de afweging van de grondrechten van de betrokkenen tegen het doel dat met de inmenging wordt nagestreefd.170.
287.
Daarnaast vereist artikel 52, lid 1, van het Handvest echter ook nog dat de nationale veiligheid of een ander legitiem doel daadwerkelijk wordt nagestreefd door de maatregelen die in de betrokken inmengingen voorzien.171. Verder moeten de doelstellingen van de inmengingen zodanig worden geformuleerd dat zij aan de vereisten van duidelijkheid en nauwkeurigheid voldoen.172.
288.
Volgens Schrems is de doelstelling van de in section 702 FISA en EO 12333 bedoelde surveillancemaatregelen niet voldoende nauwkeurig omschreven om de garanties van voorzienbaarheid en evenredigheid in acht te nemen. Dit komt vooral omdat deze instrumenten het begrip ‘buitenlandse inlichtingen’ bijzonder ruim omschrijven. Bovendien heeft de Commissie in overweging 109 van het privacyschildbesluit vastgesteld dat section 702 FISA vereist dat het verkrijgen van informatie op het gebied van buitenlandse inlichtingen een ‘significant doel’ van de verwerving is, zonder dat deze formulering a priori uitsluit, zoals door het EPIC is opgemerkt, dat andere, niet nader omschreven doelstellingen worden nagestreefd.
289.
Om deze redenen kan men zich afvragen — zonder dat het uitgesloten is dat de surveillancemaatregelen krachtens section 702 FISA of EO 12333 legitieme doeleinden nastreven — of die maatregelen voldoende duidelijk en nauwkeurig zijn omschreven om het risico van misbruik te voorkomen en om te kunnen toetsen of de daaruit voortvloeiende inmengingen evenredig zijn.173.
5) noodzakelijkheid en evenredigheid van de inmengingen
290.
Het Hof heeft herhaaldelijk onderstreept dat de in de artikelen 7 en 8 van het Handvest verankerde rechten geen absolute gelding hebben maar moeten worden beschouwd in relatie tot hun functie in de samenleving en overeenkomstig het evenredigheidsbeginsel moeten worden afgewogen tegen andere grondrechten.174. Zoals Facebook Ireland heeft benadrukt, valt onder deze andere rechten ook het door artikel 6 van het Handvest gewaarborgde recht op veiligheid.
291.
In dit verband is het eveneens vaste rechtspraak dat elke inmenging in de uitoefening van de door de artikelen 7 en 8 van het Handvest gewaarborgde rechten aan een strenge evenredigheidstoets wordt onderworpen.175.
292.
In het bijzonder volgt uit het arrest Schrems dat ‘[n]iet beperkt tot het strikt noodzakelijke […] een regeling [is] die algemeen toestaat dat alle persoonsgegevens […] worden bewaard, zonder dat enig onderscheid wordt gemaakt, enige beperking wordt gesteld of enige uitzondering wordt gemaakt op basis van het nagestreefde doel en zonder dat wordt voorzien in een objectief criterium ter begrenzing van de toegang van de bevoegde nationale autoriteiten tot de gegevens en het latere gebruik ervan voor specifieke doeleinden, die strikt beperkt zijn en als rechtvaardiging kunnen dienen voor de inmenging als gevolg van zowel de toegang tot als het gebruik van deze gegevens’176..
293.
Het Hof heeft eveneens geoordeeld dat de toegang, behalve in naar behoren gerechtvaardigde gevallen van spoedeisendheid, moet worden onderworpen aan een voorafgaande controle door hetzij een rechterlijke instantie, hetzij een onafhankelijke bestuurlijke entiteit, wier beslissing ertoe strekt om de toegang tot de gegevens en het gebruik ervan te beperken tot hetgeen strikt noodzakelijk is voor de verwezenlijking van het nagestreefde doel.177.
294.
Thans somt artikel 23, lid 2, AVG een reeks garanties op waarin een lidstaat moet voorzien wanneer hij afwijkt van de bepalingen van deze verordening. De regeling die een dergelijke afwijking toestaat, moet bepalingen bevatten inzake onder meer de doelstellingen van de verwerking, het toepassingsgebied van de afwijking, de waarborgen ter voorkoming van misbruik, de opslagperioden en het recht van betrokkenen om van de afwijking op de hoogte te worden gesteld, tenzij dit afbreuk kan doen aan het doel daarvan.
295.
In casu stelt Schrems dat section 702 FISA onvoldoende waarborgen biedt tegen de risico's van misbruik en onrechtmatige toegang tot de gegevens. Met name is de keuze van de selectiecriteria onvoldoende afgebakend, zodat deze bepaling geen verzekeringen biedt tegen een algemene toegang tot de inhoud van de communicatie.
296.
De regering van de Verenigde Staten en de Commissie betogen daarentegen dat section 702 FISA de keuze van de selectietermen beperkt door middel van objectieve criteria, aangezien deze bepaling het verzamelen van elektronischecommunicatiegegevens van niet-Amerikaanse personen buiten de Verenigde Staten uitsluitend toestaat om buitenlandse inlichtingen te verkrijgen.
297.
Ik betwijfel of deze criteria voldoende duidelijk en nauwkeurig zijn en of er sprake is van voldoende waarborgen om risico's van misbruik te voorkomen.
298.
Om te beginnen wordt in overweging 109 van het privacyschildbesluit aangegeven dat de selectietermen voorafgaand aan de toepassing ervan niet individueel worden goedgekeurd door de FISC of een ander onafhankelijk rechterlijk of administratief orgaan. De Commissie heeft in dat besluit geconstateerd dat de FISC ‘geen toestemming [geeft] voor individuele surveillancemaatregelen [maar] in plaats daarvan toestemming voor surveillanceprogramma's […] op basis van jaarlijkse certificeringen’, hetgeen de regering van de Verenigde Staten ten overstaan van het Hof heeft bevestigd. Volgens deze overweging ‘bevatten de door de FISC goed te keuren certificeringen geen informatie over de individuele personen die het doelwit moeten worden, maar bepalen ze in plaats daarvan categorieën buitenlandse inlichtingen’ die kunnen worden verzameld. De Commissie stelt eveneens vast dat ‘[de] FISC […] niet — op grond van een redelijk vermoeden of een andere norm — [beoordeelt] of natuurlijke personen het juiste doelwit zijn om buitenlandse inlichtingen te verwerven’, ofschoon het wel de voorwaarde controleert dat ‘het verkrijgen van buitenlandse inlichtingen een significant doel van de verwerving is’.
299.
Verder staat in deze overweging dat de NSA op grond van section 702 FISA alleen communicatie mag verzamelen ‘als redelijkerwijs kan worden aangenomen dat een bepaald communicatiemiddel wordt gebruikt voor de doorgifte van buitenlandse inlichtingen’. Volgens overweging 70 van het privacyschildbesluit vindt de bepaling van de selectietermen plaats binnen het nationaal kader voor de prioriteiten op het gebied van inlichtingen (National Intelligence Priorities Framework; NIPF). Dit besluit behelst geen vereisten voor de NSA om de keuze van de selectietermen nader te motiveren of te rechtvaardigen in het licht van deze administratieve prioriteiten.178.
300.
Ten slotte verwijst overweging 71 van het privacyschildbesluit naar het in PPD 28 geformuleerde vereiste dat het verzamelen van buitenlandse inlichtingen altijd ‘zo specifiek als haalbaar’ is. Afgezien van het feit dat deze presidentiële richtlijn geen rechten voor individuen schept, lijkt het mij allesbehalve vanzelfsprekend dat het criterium dat een activiteit ‘zo specifiek als haalbaar’ moet zijn, in grote lijnen overeenkomt met het criterium van de ‘strikte noodzaak’ zoals dat in artikel 52, lid 1, van het Handvest wordt gehanteerd met het oog op de rechtvaardiging van een inmenging in de uitoefening van de door de artikelen 7 en 8 ervan gewaarborgde rechten.179.
301.
Gelet op deze overwegingen is het op grond van de in het privacyschildbesluit uiteengezette elementen niet zeker of de op section 702 FISA gebaseerde surveillancemaatregelen gepaard gaan met waarborgen met betrekking tot de beperking van de personen die aan een surveillancemaatregel kunnen worden onderworpen en de beperking van de doeleinden waarvoor gegevens mogen worden verzameld die in grote lijnen overeenkomen met de waarborgen die vereist zijn krachtens de AVG, gelezen in samenhang met de artikelen 7 en 8 van het Handvest.180.
302.
Bovendien kent het EHRM de lidstaten in het kader van de beoordeling van het passende karakter van het beschermingsniveau waarmee de surveillance krachtens EO 12333 gepaard gaat, een ruime beoordelingsmarge toe bij de keuze van de middelen om hun nationale veiligheid te beschermen, zij dat deze marge beperkt wordt door het vereiste om te voorzien in passende en toereikende waarborgen tegen misbruik.181. In zijn rechtspraak over geheime surveillancemaatregelen onderzoekt het EHRM of het interne recht waarop deze maatregelen zijn gebaseerd, zodanig toereikende en doeltreffende waarborgen en beschermingsmechanismen biedt dat daarmee wordt voldaan aan de vereisten van ‘voorzienbaarheid’ en ‘noodzakelijkheid’ in een democratische samenleving.182.
303.
Het EHRM somt in dit verband een aantal minimumwaarborgen op. Deze betreffen de duidelijke omschrijving van de aard van de vergrijpen die aanleiding kunnen geven tot een interceptiebevel, de definitie van de categorieën personen waarvan de communicatie mag worden onderschept, de begrenzing van de uitvoeringsduur van de maatregel, de procedure die moet worden gevolgd voor de inzage, verwerking en opslag van de verzamelde gegevens, de voorzorgsmaatregelen die in acht moeten worden genomen bij het doorgeven van de gegevens aan andere partijen en de omstandigheden waarin de verzamelde gegevens gewist of vernietigd mogen of moeten worden.183.
304.
Of de waarborgen waarmee de inmenging gepaard gaat, passend en doeltreffend zijn hangt af van de omstandigheden van het geval, daaronder begrepen de aard, de omvang en de duur van de maatregelen, de redenen op grond waarvan deze maatregelen mogen worden gelast, de autoriteiten die bevoegd zijn om de maatregelen toe te staan, uit te voeren en daarop toe te zien, en het type rechtsmiddelen waarin het nationale recht voorziet.184.
305.
Om te beoordelen of een geheime surveillancemaatregel gerechtvaardigd is, houdt het EHRM met name rekening met alle vormen van toezicht die worden uitgeoefend ‘wanneer de maatregel wordt gelast’, ‘terwijl de surveillance plaatsvindt’ en ‘nadat de surveillance is gestaakt’.185. Wat het eerste van deze drie stadia betreft, verlangt het EHRM dat een dergelijke maatregel wordt toegestaan door een onafhankelijk orgaan. Ofschoon de rechterlijke macht volgens het EHRM de beste garanties biedt voor onafhankelijkheid, onpartijdigheid en een regelmatige procesgang, hoeft het betrokken orgaan niet per se deel uit te maken van het gerechtelijk apparaat.186. Een grondige rechterlijke toetsing in een later stadium kan eventuele tekortkomingen in de machtigingsprocedure compenseren.187.
306.
In casu blijkt uit het privacyschildbesluit dat de enige waarborgen ter beperking van het verzamelen en gebruiken van gegevens buiten het grondgebied van de Verenigde Staten worden geboden door PPD 28, omdat section 702 FISA buiten dit grondgebied niet van toepassing is. Ik ben er niet van overtuigd dat deze waarborgen volstaan om te voldoen aan de voorwaarden van ‘voorzienbaarheid’ en ‘noodzakelijkheid in een democratische samenleving’.
307.
Om te beginnen heb ik reeds opgemerkt dat deze presidentiële richtlijn geen rechten voor individuen schept. Verder betwijfel ik of het vereiste dat de surveillance ‘zo specifiek als haalbaar’ is, in voldoende duidelijke en nauwkeurige bewoordingen is gesteld om de betrokkenen adequaat te beschermen tegen het risico van misbruik.188. Tot slot wordt in het privacyschildbesluit niet vastgesteld dat de surveillance op basis van EO 12333 is onderworpen aan voorafgaand toezicht door een onafhankelijk orgaan of aan rechterlijke toetsing achteraf.189.
308.
In deze omstandigheden heb ik vraagtekens bij de juistheid van de constatering dat de Verenigde Staten in het kader van de activiteiten van hun inlichtingendiensten krachtens section 702 FISA en EO 12333 een passend beschermingsniveau verzekeren in de zin van artikel 45, lid 1, AVG, gelezen in samenhang met de artikelen 7 en 8 van het Handvest en artikel 8 EVRM.
c) Geldigheid van het privacyschildbesluit in het licht van het recht op een doeltreffende voorziening in rechte
309.
Met de vijfde prejudiciële vraag wordt het Hof verzocht te bepalen of personen wier gegevens naar de Verenigde Staten worden doorgegeven, aldaar rechtsbescherming genieten die in wezen gelijkwaardig is aan die welke binnen de Unie moet worden verzekerd krachtens artikel 47 van het Handvest. Met zijn tiende vraag wil de verwijzende rechter in wezen vernemen of de vijfde vraag bevestigend moet worden beantwoord als gevolg van de instelling bij het privacyschildbesluit van het ombudsmanmechanisme.
310.
Ik stel vooraf vast dat de Commissie in overweging 115 van het privacyschildbesluit erkent dat het Amerikaanse rechtsstelsel lacunes bevat op het gebied van de rechtsbescherming van individuele personen.
311.
Ten eerste worden volgens deze overweging ‘ten minste enkele rechtsgrondslagen waarop de Amerikaanse inlichtingendiensten zich kunnen baseren (bv. EO 12333), niet […] bestreken’ door de gerechtelijke verhaalsmogelijkheden. EO 12333 en PPD 28 kennen namelijk geen rechten toe aan de betrokkenen en kunnen door hen niet voor de rechter worden ingeroepen. Een doeltreffende rechtsbescherming veronderstelt echter op mijn minst dat particulieren over rechten beschikken die zij in rechte kunnen inroepen.
312.
Ten tweede ‘bestaan er weliswaar in beginsel gerechtelijke verhaalsmogelijkheden voor niet-Amerikanen, zoals voor surveillance op grond van de FISA, maar [zijn] de mogelijke gronden […] beperkt […] en [zullen] vorderingen […]niet-ontvankelijk worden verklaard wanneer zij geen ‘status’ kunnen aantonen […], waardoor de toegang tot gewone rechterlijke instanties wordt beperkt’.
313.
Blijkens de overwegingen 116 tot en met 124 van het privacyschildbesluit is de instelling van de ombudsman bedoeld om deze beperkingen te compenseren. De Commissie concludeert in overweging 139 van dit besluit dat, ‘als geheel genomen, de toezichts- en verhaalsmechanismen waarin het privacyschild voorziet, […] de betrokkene rechtsmiddelen bieden om toegang te krijgen tot de hem betreffende persoonsgegevens en, uiteindelijk, om deze gegevens te laten corrigeren of wissen’ (cursivering van mij).
314.
Onder verwijzing naar de algemene beginselen uit de rechtspraak van het Hof en het EHRM over het beroepsrecht tegen maatregelen tot surveillance van communicatie, zal ik onderzoeken of de in het privacyschildbesluit beschreven beroepsgangen waarin het Amerikaanse recht voorziet, een adequate rechtsbescherming van de betrokken personen verzekeren [afdeling 1)]. Vervolgens zal ik bezien of de invoering van het buitengerechtelijke mechanisme van de ombudsman in voorkomend geval volstaat om eventuele lacunes in de rechtsbescherming van deze personen te compenseren [afdeling 2)].
1) doeltreffendheid van de beroepsgangen waarin het amerikaanse recht voorziet
315.
In de eerste plaats heeft krachtens artikel 47, eerste alinea, van het Handvest eenieder wiens door het recht van de Unie gewaarborgde rechten en vrijheden zijn geschonden, recht op een doeltreffende voorziening in rechte.190. Volgens de tweede alinea van dit artikel heeft eenieder recht op een eerlijke en openbare behandeling van zijn zaak.191. De toegang tot een onafhankelijke rechter vormt de kern van het door artikel 47 van het Handvest gewaarborgde recht.192.
316.
Dit recht op individuele rechtsbescherming geldt naast de verplichting die krachtens de artikelen 7 en 8 van het Handvest op de lidstaten rust om elke surveillancemaatregel, behoudens in naar behoren gerechtvaardigde gevallen van spoedeisendheid, te onderwerpen aan een voorafgaande controle door een rechterlijke instantie of een onafhankelijke administratieve autoriteit.193.
317.
Weliswaar is het recht op een doeltreffende voorziening in rechte geen absolute garantie, zoals de Duitse en de Franse regering hebben betoogd194., omdat dit recht om redenen van nationale veiligheid kan worden beperkt, doch dit neemt niet weg dat hiervan slechts mag worden afgeweken voor zover de wezenlijke inhoud van dit recht niet wordt aangetast en voor zover de afwijking strikt noodzakelijk is om een legitiem doel te verwezenlijken.
318.
Dienaangaande heeft het Hof in het arrest Schrems geoordeeld dat een regeling die niet in enige beroepsmogelijkheid voor de justitiabele voorziet om toegang tot de hem betreffende persoonsgegevens te verkrijgen, dan wel rectificatie of verwijdering van die gegevens, de wezenlijke inhoud van het in artikel 47 van het Handvest verankerde grondrecht aantast.195.
319.
Ik onderstreep dat dit recht van inzage inhoudt dat een persoon de mogelijkheid heeft om, behoudens afwijkingen die strikt noodzakelijk zijn om een legitiem belang na te streven, van de overheidsinstanties uitsluitsel te verkrijgen over het al dan niet verwerken van hem betreffende persoonsgegevens.196. Naar mijn mening is dit de praktische strekking van het recht van inzage wanneer de betrokkene niet weet of de overheidsinstanties hem betreffende persoonsgegevens hebben bewaard na afloop van, onder meer, een proces van automatische filtering van elektronischecommunicatiestromen.
320.
Bovendien volgt uit de rechtspraak dat de autoriteiten van een lidstaat in beginsel ertoe verplicht zijn om iemand in te lichten over de toegang tot de gegevens, zodra deze mededeling geen gevaar meer kan opleveren voor de gevoerde onderzoeken.197. Een dergelijke mededeling vormt immers een eerste vereiste om het in artikel 47 van het Handvest neergelegde recht op een voorziening in rechte te kunnen uitoefenen.198. Deze verplichting is thans opgenomen in artikel 23, lid 2, onder h), AVG.
321.
De overwegingen 111 tot en met 135 van het privacyschildbesluit bevatten een beknopte weergave van de rechtsmiddelen waarover personen wier gegevens worden doorgegeven, beschikken wanneer zij vrezen dat deze gegevens na doorgifte zullen worden verwerkt door de Amerikaanse inlichtingendiensten. Deze rechtsmiddelen staan ook beschreven in de uitspraak van de High Court van 3 oktober 2017 en in de opmerkingen van met name de regering van de Verenigde Staten.
322.
Het is niet nodig om opnieuw uitvoerig op de inhoud van die uiteenzettingen in te gaan. De verwijzende rechter betwijfelt namelijk of de waarborgen voor de rechtsbescherming van de betrokkenen passend zijn, in hoofdzaak omdat de bijzonder strenge eisen inzake de procesbevoegdheid (standing)199., in combinatie met het ontbreken van enige verplichting om personen ten aanzien van wie een surveillancemaatregel is uitgevoerd daarvan in kennis te stellen zelfs wanneer die mededeling de doelstellingen ervan niet langer zou ondermijnen, het in de praktijk buitensporig moeilijk maken om de in het recht van de Verenigde Staten geboden rechtsmiddelen aan te wenden. De DPC, Schrems, de Oostenrijkse, de Poolse en de Portugese regering alsook de EDPB delen deze twijfel.200.
323.
Ik volsta in dit verband met de opmerking dat de regels inzake de procesbevoegdheid geen afbreuk mogen doen aan een doeltreffende rechtsbescherming201., en constateer dat het privacyschildbesluit nergens melding maakt van een vereiste om de betrokkenen te informeren over het feit dat jegens hen een surveillancemaatregel is genomen202.. Aangezien dit zou kunnen belemmeren dat een beroep in rechte wordt ingesteld, lijkt het ontbreken van een verplichting om een dergelijke maatregel mee te delen, zelfs wanneer het informeren van de betrokkene niet langer de doeltreffendheid van die maatregel zou ondermijnen, problematisch in het licht van de in punt 320 van deze conclusie aangehaalde rechtspraak.
324.
In voetnoot 169 van het privacyschildbesluit wordt bovendien erkend dat voor de beschikbare procedures ‘ofwel het bestaan van schade [is] vereist […] ofwel een bewijs dat de overheid voornemens is uit elektronische surveillance van de betrokkene verkregen of afgeleide informatie tegen die persoon te gebruiken of bekend te maken’. Zoals de verwijzende rechter, de DPC en Schrems hebben benadrukt, staat dit vereiste haaks op de rechtspraak van het Hof dat het voor de vaststelling van een inmenging in het recht op eerbiediging van het privéleven van een persoon niet nodig is dat de betrokkene door de gestelde inmenging al dan niet enig nadeel heeft ondervonden.203.
325.
Ook het door Facebook Ireland en de regering van de Verenigde Staten verkondigde standpunt dat de zwakke punten van de rechtsbescherming van personen wier gegevens naar de Verenigde Staten worden doorgegeven, worden gecompenseerd door het toezicht dat de FISC vooraf en achteraf uitoefent en door de talrijke controlemechanismen binnen de uitvoerende en de wetgevende macht204., acht ik weinig overtuigend.
326.
Ik heb er al op gewezen dat de FISC individuele surveillancemaatregelen vóór de uitvoering ervan niet aan toezicht onderwerpt, zoals ook in het privacyschildbesluit is vastgesteld.205. Zoals uit overweging 109 van dit besluit volgt en zoals ook de regering van de Verenigde Staten in haar schriftelijke antwoord op de vragen van het Hof heeft bevestigd, heeft het toezicht a posteriori op de toepassing van de selectietermen daarnaast tot doel om na te gaan of er, wanneer een inlichtingendienst bij de FISC een incident heeft gemeld in verband met de mogelijke niet-naleving van de procedures om het doelwit te specificeren en de minimaliseringsprocedures206., is voldaan aan de in de jaarlijkse certificering vastgestelde voorwaarden met betrekking tot de keuze van de selectietermen. De procedure bij de FISC lijkt personen wier gegevens naar de Verenigde Staten worden doorgegeven, derhalve geen doeltreffende individuele voorziening in rechte te bieden.
327.
De in de overwegingen 95 tot en met 110 van het privacyschildbesluit vermelde buitengerechtelijke toezichtmechanismen zouden eventuele voorzieningen in rechte in voorkomend geval weliswaar kunnen versterken, maar zij kunnen in mijn ogen niet volstaan om een passend beschermingsniveau met betrekking tot het recht op beroep van de betrokkenen verzekeren. Met name vormen de algemeen inspecteurs, die deel uitmaken van de interne structuur van elke dienst, naar mijn mening geen onafhankelijk toezichtmechanisme. Op zijn beurt kan het toezicht dat wordt uitgeoefend door de PCLOB en de inlichtingencommissies van het Amerikaanse Congres, niet worden gelijkgesteld met een individueel beroepsrecht tegen surveillancemaatregelen.
328.
Onderzocht moet derhalve worden of deze lacunes door de instelling van de ombudsman worden gecompenseerd doordat aan de betrokkenen een doeltreffende beroepsgang bij een onafhankelijk en onpartijdig orgaan wordt geboden.207.
329.
In de tweede plaats wil ik eraan herinneren dat de bepalingen van het EVRM het relevante referentiekader vormen voor de beoordeling van de juistheid van de in het privacyschildbesluit gedane constatering van adequaatheid, gelet op de rechtsmiddelen die openstaan voor personen die vermoeden dat jegens hen op EO 12333 gebaseerde surveillance is uitgeoefend.
330.
Zoals ik hierboven heb uiteengezet208., onderzoekt het EHRM in het kader van de beoordeling of een surveillancemaatregel voldoet aan de voorwaarden van ‘voorzienbaarheid’ en ‘noodzakelijkheid in een democratische samenleving’ in de zin van artikel 8, lid 2, EVRM209., alle controle- en toezichtmechanismen die ‘vóór, tijdens en na’ de uitvoering van die maatregel worden toegepast. Wanneer het instellen van een individueel beroep wordt belemmerd doordat een mededeling van de surveillancemaatregel niet mogelijk is zonder de doeltreffendheid daarvan te ondermijnen210., kan deze lacune worden gecompenseerd door middel van onafhankelijk toezicht vóór toepassing van de betrokken maatregel.211. Ofschoon het EHRM een dergelijke mededeling dus ‘wenselijk’ acht wanneer dit mogelijk is zonder de doeltreffendheid van de surveillancemaatregel te ondermijnen, heeft het dit niet tot een verplichting verheven.212.
331.
Uit het privacyschildbesluit blijkt niet dat de op EO 12333 gebaseerde surveillancemaatregelen worden meegedeeld aan de betrokkenen of in enig stadium van de vaststelling of uitvoering ervan vergezeld gaan van mechanismen van onafhankelijk rechterlijk of administratief toezicht.
332.
In deze omstandigheden moet worden onderzocht of de inschakeling van de ombudsman niettemin kan verzekeren dat er onafhankelijk toezicht wordt uitgeoefend op de surveillancemaatregelen, met inbegrip van die welke op EO 12333 zijn gebaseerd.
2) invloed van het ombudsmanmechanisme op het niveau van bescherming van het recht op een doeltreffende voorziening in rechte
333.
Volgens overweging 116 van het privacyschildbesluit moet het in bijlage III A bij dit besluit bedoelde ombudsmanmechanisme personen wier gegevens vanuit de Unie worden doorgegeven naar de Verenigde Staten, een aanvullend rechtsmiddel bieden.
334.
Zoals de Amerikaanse regering heeft onderstreept, gelden voor de ontvankelijkheid van een klacht bij de ombudsman niet dezelfde regels inzake procesbevoegdheid als voor de toegang tot de Amerikaanse rechter. Dienaangaande wordt in overweging 119 van voornoemd besluit gepreciseerd dat wanneer de betrokkene zich tot de ombudsman wendt, hij niet hoeft aan te tonen dat zijn persoonsgegevens door de Amerikaanse overheid zijn geraadpleegd.
335.
Evenals de DPC, Schrems, de Poolse en de Portugese regering en het EPIC betwijfel ik of dit mechanisme geëigend is om de gebrekkige rechtsbescherming voor personen wier gegevens vanuit de Unie naar de Verenigde Staten worden overgedragen, te compenseren.
336.
Om te beginnen kan een buitengerechtelijk rechtsmiddel weliswaar een doeltreffende voorziening in rechte in de zin van artikel 47 VWEU vormen, maar geldt dit uitsluitend voor zover het betrokken orgaan een wettelijke grondslag heeft en aan het vereiste van onafhankelijkheid voldoet.213.
337.
Uit het privacyschildbesluit blijkt dat het ombudsmanmechanisme, dat zijn oorsprong vindt in PPD 28214., geen wettelijke grondslag heeft. De ombudsman wordt aangesteld door de Secretary of State en maakt deel uit van het ministerie van Buitenlandse Zaken van de Verenigde Staten.215. Nergens in dit besluit wordt vermeld dat het ontslag van de ombudsman of de intrekking van zijn aanstelling met specifieke waarborgen is omkleed.216. Hoewel het wordt voorgesteld alsof de ombudsman onafhankelijk is van de ‘inlichtingendiensten’, legt hij verantwoording af aan de Secretary of State en is hij dus niet onafhankelijk van de uitvoerende macht.217.
338.
Daarnaast hangt de doeltreffendheid van een buitengerechtelijk rechtsmiddel mijns inziens ook af van de vraag of het betrokken orgaan bindende en gemotiveerde besluiten kan nemen. Uit het privacyschildbesluit kan nergens worden afgeleid dat de ombudsman dergelijke besluiten neemt. Er wordt niet vastgesteld dat de instelling van de ombudsman ervoor zorgt dat verzoekende partijen inzage in hen betreffende gegevens kunnen krijgen en om rectificatie of schrapping van deze gegevens kunnen verzoeken, noch dat de ombudsman een vergoeding toekent aan personen die door een surveillancemaatregel zijn benadeeld. Met name zal, zoals blijkt uit bijlage III A, punt 4, onder e), van dit besluit, ‘[de] ombudsman […] bevestigen noch ontkennen dat de betrokkene het voorwerp is geweest van surveillance, noch zal [hij] de specifieke oplossing bevestigen die werd gekozen’.218. Hoewel de Amerikaanse regering heeft toegezegd dat zij het betrokken onderdeel van de inlichtingendiensten zal verplichten om elke schending van de toepasselijke voorschriften die door de ombudsman wordt vastgesteld, te corrigeren219., blijkt nergens in dit besluit dat deze toezegging gepaard gaat met wettelijke waarborgen waarop de betrokken individuen zich kunnen beroepen.
339.
Met het instellen van het ombudsmanmechanisme wordt derhalve naar mijn mening geen beroepsgang bij een onafhankelijk orgaan geboden dat personen wier gegevens worden doorgegeven, de mogelijkheid biedt om hun recht op inzage van de gegevens te doen gelden of op te komen tegen de eventuele niet-naleving van de toepasselijke voorschriften door de inlichtingendiensten.
340.
Volgens de rechtspraak ten slotte zou de eerbiediging van het door artikel 47 van het Handvest gewaarborgde recht in dat geval veronderstellen dat het besluit van dit bestuursorgaan, dat niet zelf aan de voorwaarden van onafhankelijkheid voldoet, later wordt onderworpen aan toezicht door een rechterlijk orgaan dat bevoegd is om op alle relevante vragen in te gaan.220. Uit de in het privacyschildbesluit vastgestelde gegevens blijkt echter dat de besluiten van de ombudsman niet aan onafhankelijk rechterlijk toezicht zijn onderworpen.
341.
In deze omstandigheden betwijfel ik — gelijk ook de DPC, Schrems, het EPIC en de Poolse en de Portugese regering hebben betoogd — of de rechtsbescherming die in de rechtsorde van de Verenigde Staten wordt geboden aan personen wier gegevens vanuit de Unie naar dat land worden doorgegeven, in wezen gelijkwaardig is aan de rechtsbescherming zoals die voortvloeit uit de AVG, gelezen in samenhang met artikel 47 van het Handvest en artikel 8 EVRM.
342.
In het licht van de voorgaande overwegingen waag ik te betwijfelen of het privacyschildbesluit verenigbaar is met artikel 45, lid 1, AVG, gelezen in samenhang met de artikelen 7, 8 en 47 van het Handvest en artikel 8 EVRM.
V. conclusie
343.
Ik stel het Hof voor om de door de High Court gestelde prejudiciële vragen te beantwoorden als volgt:
‘Bij de analyse van de prejudiciële vragen is niet gebleken van feiten of omstandigheden die de geldigheid kunnen aantasten van besluit 2010/87/EU van de Commissie van 5 februari 2010 betreffende modelcontractbepalingen voor de doorgifte van persoonsgegevens aan in derde landen gevestigde verwerkers krachtens richtlijn 95/46/EG van het Europees Parlement en de Raad, zoals gewijzigd bij uitvoeringsbesluit (EU) 2016/2297 van de Commissie van 16 december 2016.’
Voetnoten
Voetnoten Conclusie 19‑12‑2019
Oorspronkelijke taal: Frans.
Zie artikel 45 van verordening (EU) 2016/679 van het Europees Parlement en de Raad van 27 april 2016 betreffende de bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens en betreffende het vrije verkeer van die gegevens en tot intrekking van richtlijn 95/46/EG (algemene verordening gegevensbescherming) (PB 2016, L 119, blz. 1; hierna: ‘AVG’).
Zie artikel 46 AVG.
Zie artikel 49 AVG.
Besluit van de Commissie van 5 februari 2010 betreffende modelcontractbepalingen voor de doorgifte van persoonsgegevens aan in derde landen gevestigde verwerkers krachtens richtlijn 95/46/EG van het Europees Parlement en de Raad (PB 2010, L 39, blz. 5), zoals gewijzigd bij uitvoeringsbesluit (EU) 2016/2297 van de Commissie van 16 december 2016 (PB 2016, L 344, blz. 100; hierna: ‘besluit 2010/87’).
Besluit van de Commissie van 12 juli 2016 overeenkomstig richtlijn 95/46/EG betreffende de gepastheid van de door het EU-VS-privacyschild geboden bescherming (PB 2016, L 207, blz. 1; hierna: ‘privacyschildbesluit’).
Zie redevoering van de voormalige Europese Toezichthouder voor gegevensbescherming (ETGB), P. Hustinx, ‘Le droit de l'Union européenne sur la protection des données: la révision de la directive 95/46/CE et la proposition de règlement général sur la protection des données’, blz. 49, beschikbaar op https://edps.europa.eu/sites/edp/files/publication/14-09-15_article_eui_fr.pdf.
Richtlijn van het Europees Parlement en de Raad van 24 oktober 1995 (PB 1995, L 281, blz. 31), zoals gewijzigd bij verordening (EG) nr. 1882/2003 van het Europees Parlement en de Raad van 29 september 2003 (PB 2003, L 284, blz. 1; hierna: ‘richtlijn 95/46’).
Beschikking 2001/497/EG van de Commissie van 15 juni 2001 betreffende modelcontractbepalingen voor de doorgifte van persoonsgegevens naar derde landen krachtens richtlijn 95/46 (PB 2001, L 181, blz. 19); beschikking 2004/915/EG van de Commissie van 27 december 2004 tot wijziging van beschikking 2001/497 betreffende de invoering van alternatieve modelcontractbepalingen voor de doorgifte van persoonsgegevens naar derde landen (PB 2004, L 385, blz. 74), en besluit 2010/87.
Besluit van de Commissie van 16 december 2016 tot wijziging van beschikking 2001/497 en besluit 2010/87 betreffende modelcontractbepalingen voor de doorgifte van persoonsgegevens naar derde landen en aan in derde landen gevestigde verwerkers, krachtens richtlijn 95/46 (PB 2016, L 344, blz. 100).
Beschikking van 26 juli 2000 overeenkomstig richtlijn 95/46 (PB 2000, L 215, blz. 7; hierna: ‘veiligehavenbeschikking’).
C-362/14 (EU:C:2015:650; hierna: ‘arrest Schrems’).
Zie arrest Schrems (punt 106).
Code of Laws of the United States of America (U.S.C.), titel 50, § 1881a.
U.S.C., titel 50, § 1881e.
De verwijzende rechter heeft vastgesteld dat de procedures ter specificering van de doelwitten betrekking hebben op de wijze waarop de uitvoerende macht bepaalt dat redelijkerwijs kan worden vermoed dat een bepaald individu een niet-Amerikaanse persoon is die zich buiten de Verenigde Staten ophoudt en dat de surveillance van deze persoon informatie op het gebied van buitenlandse inlichtingen kan opleveren. De minimaliseringsprocedures omvatten het vergaren, bewaren, gebruiken en verspreiden van krachtens section 702 FISA verworven niet-openbare informatie over een Amerikaanse persoon.
EO 12333, punt 3.5, onder e).
133 S.Ct. 1138 (2013).
De verwijzende rechter heeft evenwel geconstateerd dat het beginsel dat de persoon jegens wie een surveillancemaatregel is genomen daarvan vooraf niet in kennis hoeft te worden gesteld, een uitzondering kent, namelijk wanneer de Amerikaanse overheid de krachtens section 702 FISA verzamelde gegevens tegen deze persoon wenst te gebruiken in het kader van een strafrechtelijke of administratieve procedure.
Met name heeft de verwijzende rechter opgemerkt dat, ofschoon bij de Judicial Redress Act (JRA) (wet inzake rechterlijke bescherming) de bepalingen van de Privacy Act (wet inzake de bescherming van het privéleven) — die natuurlijke personen een inzagerecht toekent met betrekking tot de in handen van bepaalde diensten zijnde informatie over henzelf in relatie tot bepaalde derde landen — zijn uitgebreid tot Unieburgers, de NSA niet tot de in de JRA vermelde instanties behoort.
De verwijzende rechter verwijst in dit verband naar bijlage III A bij het privacyschildbesluit (zie punten 37 en 38 van deze conclusie).
De verwijzende rechter haalt het arrest van 27 januari 2005, Denuit en Cordenier (C-125/04, EU:C:2005:69, punt 12), aan.
Overweging 11 van besluit 2010/87 luidt als volgt: ‘De toezichthoudende autoriteiten van de lidstaten spelen een essentiële rol in dit contractmechanisme, door erop toe te zien dat persoonsgegevens na de doorgifte op passende wijze worden beschermd. In buitengewone gevallen waarin de [gegevensexporteurs] niet in staat zijn of weigeren de gegevensimporteurs naar behoren te instrueren en het risico van ernstige schade voor de betrokkenen bestaat, dienen de modelcontractbepalingen het voor de toezichthoudende autoriteiten mogelijk te maken de gegevensimporteurs en subverwerkers te controleren en zo nodig voor de gegevensimporteurs en subverwerkers bindende besluiten te nemen. De toezichthoudende autoriteiten dienen de bevoegdheid te hebben om een op basis van de modelcontractbepalingen gebaseerde doorgifte of categorie doorgiften te verbieden of op te schorten, in die uitzonderlijke gevallen waarin wordt vastgesteld dat een doorgifte op contractuele grondslag in aanzienlijke mate afbreuk dreigt te doen aan de waarborgen en verplichtingen die de betrokkene een passende bescherming bieden.’
Facebook Ireland heeft bij de Supreme Court (hoogste rechterlijke instantie, Ierland) hoger beroep tegen de verwijzingsbeslissing ingesteld. Dit hoger beroep is afgewezen bij arrest van 31 mei 2019, The Data Protection Commissioner tegen Facebook Ireland Limited en Maximillian Schrems, hoger beroep nr. 2018/68 (hierna: ‘arrest van de Supreme Court van 31 mei 2019’).
Volgens de BSA heeft 70 % van de ondernemingen die bij dit samenwerkingsverband zijn aangesloten en aan een enquête daarover hebben deelgenomen, verklaard dat zij als belangrijkste grondslag voor de doorgifte van persoonsgegevens naar derde landen gebruikmaken van modelcontractbepalingen. Ook Digitaleurope meent dat modelcontractbepalingen het belangrijkste rechtsinstrument zijn waarop deze doorgiften worden gebaseerd.
De verwijzende rechter geeft weliswaar aan dat zijn verzoek om een prejudiciële beslissing betrekking heeft op de geldigheid van de drie MCB-besluiten, omdat deze alle drie zijn onderzocht in het ontwerpbesluit van de DPC en het arrest van 3 oktober 2017, maar de prejudiciële vragen hebben uitsluitend betrekking op besluit 2010/87. Facebook Ireland heeft namelijk ten overstaan van deze rechter verklaard dat dit besluit de rechtsgrondslag is waarop de doorgifte van de gegevens van de Europese gebruikers van het sociale netwerk Facebook naar de Verenigde Staten is gebaseerd. Mijn analyse zal zich dan ook beperken tot dit besluit.
Zie punten 167–186 van deze conclusie.
Zie onder meer arresten van 10 december 2018, Wightman e.a. (C-621/18, EU:C:2018:999, punt 27), en 19 november 2019, A. K. e.a. (Onafhankelijkheid van de tuchtkamer van de Sąd Najwyższy) (C-585/18, C-624/18 en C-625/18, EU:C:2019:982, punt 98).
Zie artikel 94, lid 1, en artikel 99, lid 1, AVG.
Ik benadruk dat de besluiten die de Commissie op grond van artikel 26, lid 4, van richtlijn 95/46 heeft vastgesteld, overeenkomstig artikel 46, lid 5, AVG van kracht blijven totdat zij worden gewijzigd, vervangen of ingetrokken.
Zie onder meer arresten van 7 februari 1979, Frankrijk/Commissie (15/76 en 16/76, EU:C:1979:29, punt 7); 17 mei 2001, IECC/Commissie (C-449/98 P, EU:C:2001:275, punt 87), en 17 oktober 2013, Schaible (C-101/12, EU:C:2013:661, punt 50).
Zie onder meer arresten van 16 april 2015, Parlement/Raad (C-540/13, EU:C:2015:224, punt 35); 16 april 2015, Parlement/Raad (C-317/13 en C-679/13, EU:C:2015:223, punt 45), en 22 september 2016, Parlement/Raad (C-14/15 en C-116/15, EU:C:2016:715, punt 48).
Meer in het bijzonder heeft het Hof in het arrest Schrems de geldigheid van de veiligehavenbeschikking getoetst aan de bepalingen van het Handvest, dat na deze beschikking is vastgesteld. Zie ook arresten van 17 maart 2011, AJD Tuna (C-221/09, EU:C:2011:153, punt 48), en 11 juni 2015, Pfeifer & Langen (C-51/14, EU:C:2015:380, punt 42).
Zie onder meer arresten van 15 juli 2010, Pannon Gép Centrum (C-368/09, EU:C:2010:441, punten 30–35); 10 februari 2011, Andersson (C-30/10, EU:C:2011:66, punten 20 en 21), en 25 oktober 2018, Roche Lietuva (C-413/17, EU:C:2018:865, punten 17–20).
Zie in dit verband de conclusie van advocaat-generaal Bobek in de zaak Fashion ID (C-40/17, EU:C:2018:1039, punt 87).
Zie punt 87 van deze conclusie.
Zie in die zin arresten van 1 april 1982, Holdijk e.a. (141/81–143/81, EU:C:1982:122, punt 5), en 9 december 2003, Gasser (C-116/02, EU:C:2003:657, punt 27).
Zie in die zin arrest van 30 mei 2006, Parlement/Raad en Commissie (C-317/04 en C-318/04, EU:C:2006:346; hierna: ‘PNR-arrest’, punt 56), en het arrest Schrems (punt 45). In artikel 4, punt 2, AVG is de definitie van het begrip ‘verwerking’ van artikel 2, onder b), van richtlijn 95/46 grotendeels overgenomen.
Volgens artikel 3, lid 1, AVG is deze verordening van toepassing op elke verwerking in het kader van de activiteiten van een vestiging van een verwerkingsverantwoordelijke of een verwerker in de Unie, ongeacht of de verwerking al dan niet in de Unie plaatsvindt. De vraag naar de toepasselijkheid van het Unierecht op verwerkingen door inlichtingendiensten van een derde land buiten de Unie moet worden onderscheiden van de vraag naar de relevantie van de regels en de praktijken met betrekking tot deze verwerkingen in het betrokken derde land teneinde te bepalen of daar een passend beschermingsniveau wordt gewaarborgd. Dit laatste onderwerp staat centraal in de tweede prejudiciële vraag en zal worden besproken in de punten 201–229 van deze conclusie.
In mijn conclusie in de zaak Ministerio Fiscal (C-207/16, EU:C:2018:300, punt 47), heb ik benadrukt dat een onderscheid moet worden gemaakt tussen de rechtstreekse verwerking van persoonsgegevens in het kader van de klassieke staatsactiviteiten en de commerciële verwerking van persoonsgegevens, gevolgd door het gebruik ervan door overheidsinstanties.
Insgelijks heeft het Hof in advies 1/15 (PNR-overeenkomst EU-Canada) van 26 juli 2017 (EU:C:2017:592; hierna: ‘advies 1/15’) de verenigbaarheid met de artikelen 7, 8 en 47 van het Handvest onderzocht van een internationale ontwerpovereenkomst tussen Canada en de Unie inzake gegevens die bestemd waren om na doorgifte aan Canada door de overheidsinstanties te worden verwerkt met het oog op de bescherming van de nationale veiligheid.
Arrest Schrems (punt 73). Het Hof heeft deze conclusie bevestigd in advies 1/15 (punt 134).
Artikel 26, lid 2, van richtlijn 95/46 bepaalde dat een lidstaat toestemming kan geven voor een dergelijke doorgifte, ‘indien de voor de verwerking verantwoordelijke voldoende waarborgen biedt ten aanzien van de bescherming van de persoonlijke levenssfeer, de fundamentele rechten en vrijheden van personen, alsmede ten aanzien van de uitoefening van de daaraan verbonden rechten’ (cursivering van mij). De begrippen ‘voldoende waarborgen’ en ‘passende waarborgen’, zoals vermeld in deze bepaling en in artikel 46, lid 1, AVG, hebben mijns inziens dezelfde inhoud.
Volgens overweging 6 van de AVG moet ‘een hoge mate van bescherming’ van persoonsgegevens worden gegarandeerd, zowel binnen de Unie als in geval van doorgifte daarbuiten. Zie ook overweging 101 van de AVG.
Zie arrest Schrems (punt 73) en advies 1/15 (punt 214).
Dit geldt onverminderd de mogelijkheid om persoonsgegevens, ook zonder passende waarborgen, door te geven op basis van de in artikel 49, lid 1, AVG opgenomen afwijkingsmogelijkheden.
Zie punt 128 van deze conclusie.
Zo is het bijvoorbeeld denkbaar dat een derde land de aanbieders van telecommunicatiediensten ertoe verplicht om overheidsinstanties zonder enige beperking of garantie toegang te verlenen tot de doorgegeven gegevens. Die aanbieders zouden daardoor de modelcontractbepalingen niet kunnen naleven, maar dit neemt niet weg dat andere ondernemingen, die niet aan deze verplichting zijn onderworpen, deze bepalingen wel degelijk zouden kunnen naleven.
Overigens wil ik opmerken dat de importeur volgens bepaling 5, onder d), i), is ontheven van zijn verplichting om de exporteur onverwijld in kennis te stellen van een juridisch bindend verzoek om gegevensverstrekking van een wetshandhavingsinstantie van het derde land wanneer het recht van dit derde land zich tegen een dergelijke kennisgeving verzet. In een dergelijk geval zal de exporteur niet de mogelijkheid hebben om de doorgifte op te schorten, indien deze verstrekking, waarvan hij niet op de hoogte is, in strijd is met de modelbepalingen. De importeur blijft ingevolge bepaling 5, onder a), echter ertoe verplicht om de exporteur in voorkomend geval in kennis te stellen van het feit dat de wetgeving van dit derde land hem naar zijn mening belet om zijn verplichtingen krachtens de overeengekomen contractbepalingen na te komen.
Volgens de rechtspraak dienen de bepalingen van een uitvoeringshandeling te worden uitgelegd in overeenstemming met de bepalingen van de basishandeling waarbij de wetgever de vaststelling ervan heeft toegestaan (zie in die zin onder meer arresten van 26 juli 2017, Tsjechische Republiek/Commissie, C-696/15 P, EU:C:2017:595, punt 51; 17 mei 2018, Evonik Degussa, C-229/17, EU:C:2018:323, punt 29, en 20 juni 2019, ExxonMobil Production Deutschland, C-682/17, EU:C:2019:518, punt 112). Voorts moet een handeling van de Unie zoveel mogelijk aldus worden uitgelegd dat geen afbreuk wordt gedaan aan de geldigheid ervan en dat het gehele primaire recht, waaronder met name de bepalingen van het Handvest, in acht wordt genomen [zie onder meer arrest van 14 mei 2019, M e.a. (Intrekking van de status van vluchteling), C-391/16, C-77/17 en C-78/17, EU:C:2019:403, punt 77 en aldaar aangehaalde rechtspraak].
In dit verband moedigt overweging 109 van de AVG de exporteur en de importeur aan om via contractuele weg meer waarborgen te bieden, in aanvulling op de standaardbepalingen inzake gegevensbescherming.
Hoewel artikel 4, lid 1, van besluit 2010/87 verwijst naar artikel 28, lid 3, van richtlijn 95/46, herinner ik eraan dat volgens artikel 94, lid 2, AVG verwijzingen naar deze richtlijn gelden als verwijzingen naar de overeenkomstige bepalingen van de AVG.
Zie overwegingen 6 en 7 van besluit 2016/2297. In de punten 101–104 van het arrest Schrems had het Hof een bepaling van de veiligehavenbeschikking die de bij artikel 28 van richtlijn 95/46 aan de toezichthoudende autoriteiten toegekende bevoegdheden beperkte tot ‘uitzonderlijke gevallen’, ongeldig verklaard op grond dat de Commissie niet bevoegd was om deze bevoegdheden in te perken.
Zie arrest Schrems (punt 103).
Hoe dan ook heeft de considerans van een handeling van de Unie geen bindende rechtskracht en kan deze niet worden ingeroepen om af te wijken van de bepalingen zelf van die handeling. Zie arresten van 19 november 1998, Nilsson e.a. (C-162/97, EU:C:1998:554, punt 54); 12 mei 2005, Meta Fackler (C-444/03, EU:C:2005:288, punt 25), en 10 januari 2006, IATA en ELFAA (C-344/04, EU:C:2006:10, punt 76).
Zie naar analogie arrest Schrems (punt 63).
Verder komen de contractpartijen krachtens bepaling 8, lid 2, van de bijlage bij besluit 2010/87 overeen dat de toezichthoudende autoriteit bevoegd is om bij de importeur een controle te verrichten die aan dezelfde voorwaarden is onderworpen als die welke krachtens het toepasselijke recht zouden gelden voor haar controle bij de exporteur.
Zie in die zin arrest Schrems (punt 43).
Volgens overweging 141 van de AVG dient iedere persoon overeenkomstig artikel 47 van het Handvest het recht te hebben om een doeltreffende voorziening in rechte in te stellen indien de toezichthoudende autoriteit ‘niet optreedt wanneer zulk optreden noodzakelijk is ter bescherming van de rechten van [die persoon]’. Zie ook overwegingen 129 en 143 van de AVG.
Zie onder meer arresten van 28 juli 2011, Samba Diouf (C-69/10, EU:C:2011:524, punt 57), en 17 november 2011, Gaydarov (C-430/10, EU:C:2011:749, punt 41).
Zie dienaangaande arrest van 5 juni 2018, Wirtschaftsakademie Schleswig-Holstein (C-210/16, EU:C:2018:388, punten 69–73).
Zie artikel 56, lid 1, AVG. Volgens artikel 61 van deze verordening verstrekken de toezichthoudende autoriteiten elkaar wederzijdse bijstand. Op grond van artikel 62 van deze verordening mogen zij gezamenlijke werkzaamheden uitvoeren.
Zie artikel 65 AVG.
Zie artikel 64, lid 2, AVG.
Artikel 83, lid 5, onder c), AVG voorziet ook in geldboeten voor de verwerkingsverantwoordelijke in geval van schending van de artikelen 44–49 van deze verordening.
Zie punt 175 van deze conclusie.
Uitspraak van de High Court van 3 oktober 2017 (punt 337).
In de bewoordingen van het arrest van de Supreme Court van 31 mei 2019 (punt 2.7): ‘[t]he sole relief claimed by the DPC is, in substance, a reference to the CJEU under Artikel 267 [VWEU]’. Punt 2.9 van dit arrest vervolgt: ‘Here, the only issue of substance which arises before either the Irish courts or the CJEU is the question of the validity or otherwise of Union measures. Whatever the view taken by the CJEU on that issue, the Irish courts will have no further role, for the measures under question will either be found to be valid or invalid and in either event, that will be the end of the matter’ (cursivering van mij).
Zie punt 124 van deze conclusie.
Om dezelfde reden heeft de Supreme Court in zijn arrest van 31 mei 2019 (punten 8.1–8.5) de noodzaak van sommige van deze vragen betwijfeld, terwijl hij zich onbevoegd verklaarde om de beslissing van de verwijzende rechter om prejudiciële vragen aan het Hof te stellen te toetsen en de formulering daarvan te wijzigen. Meer bepaald valt in punt 8.5 van dit arrest te lezen: ‘The sole purpose of the proceedings before the courts in Ireland was to enable the High Court to refer that question of validity to the CJEU and obtain a definitive answer from the only court which has competence to make the decision in question. It is difficult, therefore, to see how the High Court needs answers to many of the questions which have been referred, for the answers to those questions are only relevant to the question of the validity of the challenged measures […].’
Zie overwegingen 64–141 van het privacyschildbesluit. Ik herinner eraan dat het privacyschild, zoals uit artikel 1, lid 2, van dit besluit blijkt, niet alleen bestaat uit de beginselen die moeten worden onderschreven door de ondernemingen die gegevens op basis van dit besluit wensen door te geven, maar ook uit de officiële verklaringen en toezeggingen van de regering van de Verenigde Staten die in de bijlagen bij dit besluit zijn opgenomen.
Het ontwerpbesluit van de DPC is van eerdere datum dan het privacyschildbesluit. Zoals de DPC in dit ontwerp heeft gepreciseerd, was hij tot de voorlopige conclusie gekomen dat de door het recht van de Verenigde Staten geboden waarborgen in elk geval niet konden verzekeren dat de doorgiften naar dit derde land in overeenstemming waren met artikel 47 van het Handvest, zij het dat hij daarbij geen rekening had gehouden met de in de ontwerpprivacyschildovereenkomst beoogde nieuwe afspraken, omdat die overeenkomst nog geen feit was. Dit gezegd zijnde, heeft de High Court in punt 307 van zijn uitspraak van 3 oktober 2017 geoordeeld: ‘It is fair to conclude […] that the decision of the Commission in regard to the adequacy of the protections afforded to EU citizens against interference by the intelligence authorities in the [U.S.] with the fundamental rights of EU citizens whose data are transferred from the [EU] to the [U.S.], conflicts with the case made by the DPC to this court.’
Zie artikel 1, leden 1 en 3, en de overwegingen 14–16 van het privacyschildbesluit.
Aanhangige zaak T-738/16, La Quadrature du Net e.a./Commissie (PB 2017, C 6, blz. 39).
Overigens wijs ik erop dat de DPC zich in zijn schriftelijke opmerkingen niet heeft uitgelaten over de impact van het privacyschildbesluit op de behandeling van de bij hem ingediende klacht.
Zie arrest Schrems (punt 78).
Schrems onderbouwt zijn stelling aldus dat Facebook Inc. niet alleen als een verwerker maar ook als een ‘verwerkingsverantwoordelijke’ in de zin van artikel 4, punt 7, AVG moet worden beschouwd wat betreft de verwerking van de persoonsgegevens van de gebruikers van het sociale netwerk Facebook. Zie in dit verband arrest van 5 juni 2018, Wirtschaftsakademie Schleswig-Holstein (C-210/16, EU:C:2018:388, punt 30).
Zie uitspraak van de High Court van 3 oktober 2017 (punt 66).
Zie de website van het privacyschildbesluit (https://www.privacyshield.gov/participant_search).
Zie in die zin arrest Schrems (punt 59).
Zie overweging 65 van het privacyschildbesluit.
Zie bijlagen III-VII bij het privacyschildbesluit.
Resoluties van het Europees Parlement van 6 april 2017 over de gepastheid van de door het EU-VS-privacyschild geboden bescherming, P8_TA(2017)0131, en van 5 juli 2018 over de gepastheid van de door het EU-VS-privacyschild geboden bescherming, P8_TA-PROV(2018)0315.
Zie werkgroep ‘artikel 29’ voor de bescherming van gegevens (hierna: ‘Groep 29’), Opinion 1/2016 on the EU-U.S. Privacy Shield draft adequacy decision, 13 april 2016, WP 238; Groep 29, EU-U.S. Privacy Shield — First Annual Joint Review, 28 november 2017, WP 255, en EDPB, EU-U.S. Privacy Shield — Second Annual Joint Review, 22 januari 2019. Groep 29 was opgericht krachtens artikel 29, lid 1, van richtlijn 95/46 en had een raadgevende en onafhankelijke rol. Volgens lid 2 van dit artikel bestond deze Groep uit een vertegenwoordiger van elke nationale toezichthoudende autoriteit, een vertegenwoordiger van de voor de communautaire instellingen en organen opgerichte autoriteit en een vertegenwoordiger van de Commissie. Sinds de inwerkingtreding van de AVG is Groep 29 vervangen door de EDPB (zie artikel 94, lid 2, van deze verordening).
Zie ETGB, advies 4/2016 inzake het EU-VS-privacyschildbesluit — Ontwerpadequaatheidsbesluit van 30 mei 2016. De ETGB is ingesteld bij artikel 1, lid 2, van verordening (EG) nr. 45/2001 van het Europees Parlement en de Raad van 18 december 2000 betreffende de bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens door de communautaire instellingen en organen en betreffende het vrije verkeer van die gegevens (PB 2001, L 8, blz. 1). De ETGB houdt toezicht op de toepassing van de bepalingen van deze verordening.
Zie punt 112 van deze conclusie.
Ik herinner eraan dat ook moet worden beoordeeld of het in een derde staat gegarandeerde beschermingsniveau in wezen gelijkwaardig is aan het in de Unie vereiste beschermingsniveau wanneer de verwerkingsverantwoordelijke of, bij gebreke daarvan, de toezichthoudende autoriteit in het kader van een specifieke doorgifte op basis van de in besluit 2010/87 bedoelde modelcontractbepalingen nagaat of de overheidsinstanties van het derde land van bestemming de importeur verplichtingen opleggen die verdergaan dan de grenzen van hetgeen in een democratische samenleving noodzakelijk is (zie bepaling 5 van de bijlage bij besluit 2010/87 en de bijbehorende voetnoot). Zie punten 115, 134 en 135 van deze conclusie.
Zie punt 117 van deze conclusie.
Zie punt 197 van deze conclusie.
Zie met name arrest van 6 november 2003, Lindqvist (C-101/01, EU:C:2003:596, punten 43 en 44); PNR-arrest (punt 58); arrest van 16 december 2008, Satakunnan Markkinapörssi en Satamedia (C-73/07, EU:C:2008:727, punt 41); arrest van 21 december 2016, Tele2 Sverige en Watson e.a. (C-203/15 en C-698/15, EU:C:2016:970; hierna: ‘arrest Tele2 Sverige’, punt 69), en arrest van 2 oktober 2018, Ministerio Fiscal (C-207/16, EU:C:2018:788; hierna: ‘arrest Ministerio Fiscal’, punt 32).
Teneinde elke verwarring hierover te voorkomen, wil ik onderstrepen dat de Commissie in het privacyschildbesluit niet heeft kunnen vaststellen of de Verenigde Staten de communicatie via de trans-Atlantische kabels daadwerkelijk onderscheppen, aangezien de Amerikaanse autoriteiten zulks bevestigd noch ontkend hebben [zie overweging 75 van dit besluit en de brief van Robert Litt van 22 februari 2016, die in bijlage VI, sectie I, onder a), bij dit besluit is opgenomen]. De regering van de Verenigde Staten heeft echter niet ontkend dat zij gegevens tijdens de doorvoer ervan verzamelt krachtens EO 12333, zodat de Commissie mijns inziens de adequaatheid pas kon vaststellen nadat zij van deze regering de verzekering had gekregen dat een dergelijke verzameling van gegevens, gesteld dat deze inderdaad zou plaatsvinden, vergezeld zou gaan van voldoende waarborgen tegen risico's van misbruik. Vanuit deze invalshoek heeft de Commissie in de overwegingen 68–77 van dit besluit de beperkingen en waarborgen onderzocht die in een dergelijk geval krachtens PPD 28 zouden moeten gelden.
Het betrof hier beschikking 2004/535/EG van de Commissie van 14 mei 2004 betreffende de passende bescherming van persoonsgegevens in het Passenger Name Record van vliegtuigpassagiers die aan het Bureau of Customs and Border Protection van de Verenigde Staten worden doorgegeven (PB 2004, L 235, blz. 11).
PNR-arrest (punten 56–58). Daarnaast heeft het Hof in het arrest van 10 februari 2009, Ierland/Parlement en Raad (C-301/06, EU:C:2009:68, punten 90 en 91), geoordeeld dat de overwegingen in het PNR-arrest niet opgingen voor verwerkingen als bedoeld in richtlijn 2006/24/EG van het Europees Parlement en de Raad van 15 maart 2006 betreffende de bewaring van gegevens die zijn gegenereerd of verwerkt in verband met het aanbieden van openbaar beschikbare elektronischecommunicatiediensten of van openbare communicatienetwerken en tot wijziging van richtlijn 2002/58/EG (PB 2006, L 105, blz. 54). Het Hof rechtvaardigde deze conclusie aldus dat richtlijn 2006/24, in tegenstelling tot de betrokken beschikking in het PNR-arrest, uitsluitend betrekking had op de activiteiten van aanbieders van diensten in de interne markt en geen enkele regeling van de activiteiten van de overheid ten behoeve van de wetshandhaving bevatte. Met deze redenering lijkt het Hof te hebben bevestigd dat de conclusie in het PNR-arrest a contrario wél van toepassing zou zijn geweest op bepalingen inzake de toegang tot bewaarde gegevens of het gebruik daarvan door deze autoriteiten.
Punten 67–81.
Richtlijn van het Europees Parlement en de Raad van 12 juli 2002 betreffende de verwerking van persoonsgegevens en de bescherming van de persoonlijke levenssfeer in de sector elektronische communicatie (richtlijn betreffende privacy en elektronische communicatie) (PB 2002, L 201, blz. 37).
Aangezien richtlijn 2002/58 een nadere uitwerking inhoudt van de vereisten van richtlijn 95/46, welke richtlijn thans is ingetrokken bij de AVG, die de inhoud ervan grotendeels overneemt, geldt de rechtspraak over de uitlegging van artikel 1, lid 3, van richtlijn 2002/58 volgens mij naar analogie ook voor de uitlegging van artikel 2, lid 2, AVG. Zie in die zin arresten Tele2 Sverige (punt 69) en Ministerio Fiscal (punt 32).
Punten 34, 35 en 37.
Dezelfde vraag is opgeworpen in het kader van drie andere prejudiciële verwijzingen die bij het Hof aanhangig zijn. Zie zaak C-623/17, Privacy International (PB 2018, C 22, blz. 29), en de gevoegde zaken C-511/18 en C-512/18, La Quadrature du Net e.a. en French Data Network e.a. (PB 2018, C 392, blz. 7).
Hoewel het Hof zich in het arrest Tele2 Sverige heeft toegespitst op de vraag of de inmengingen als gevolg van de betrokken bewarings- en toegangsmaatregelen gerechtvaardigd waren in het licht van de doelstelling van de bestrijding van strafbare feiten, geldt zijn conclusie mutatis mutandis ook wanneer dergelijke maatregelen een doelstelling in verband met de bescherming van de nationale veiligheid nastreven. Artikel 15, lid 1, van richtlijn 2002/58 noemt als doelstellingen die dergelijke maatregelen kunnen rechtvaardigen namelijk zowel de bestrijding van strafbare feiten als de bescherming van de nationale veiligheid. Bovendien sluiten artikel 1, lid 3, van richtlijn 2002/58 en artikel 2, lid 2, AVG de activiteiten van de staat op het gebied van de nationale veiligheid en op strafrechtelijk gebied uit van de werkingssfeer van deze twee instrumenten. De maatregelen die centraal stonden in de zaak die heeft geleid tot het arrest Tele2 Sverige, streefden overigens tevens een doelstelling in verband met de nationale veiligheid na. In punt 119 van dit arrest is het Hof uitdrukkelijk ingegaan op de kwestie van de rechtvaardiging van maatregelen betreffende het bewaren van en de toegang tot verkeers- en locatiegegevens in het licht van het doel van bescherming van de nationale veiligheid, dat de strijd tegen terrorisme omvat.
Punt 78, cursivering van mij. Zoals uit het gebruik van het woord ‘bovendien’ blijkt, heeft het Hof in punt 79 van dit arrest enkel benadrukt dat er een intrinsiek verband bestaat tussen de verplichting tot bewaring van de gegevens zoals die centraal stond in de zaak die tot dat arrest heeft geleid, en de bepalingen betreffende de toegang van de nationale autoriteiten tot de bewaarde gegevens om zijn conclusie betreffende de toepasselijkheid van richtlijn 2002/58 te onderbouwen.
Punt 37, cursivering van mij.
Zie in die zin arrest Ministerio Fiscal (punt 38).
Zie in die zin arrest van 13 mei 2014, Google Spain en Google (C-131/12, EU:C:2014:317, punt 28).
Arrest Schrems (punten 91–96). In de overwegingen 90, 124 en 141 van het privacyschildbesluit verwijst de Commissie bovendien naar de bepalingen van het Handvest, waarmee zij het beginsel aanvaardt dat beperkingen van de grondrechten om redenen die verband houdend met de bescherming van de nationale veiligheid in overeenstemming dienen te zijn met het Handvest.
Zie in die zin arrest Schrems (punten 74 en 75).
Zie in die zin EDPB, EU-US Privacy Shield — Second Annual Joint Review, 22 januari 2019 (blz. 17, punt 86).
Zie artikel 45, lid 5, AVG. Zie ook arrest Schrems (punt 76).
Zo is de veiligehavenbeschikking ongeldig verklaard omdat de Commissie daarin niet had vermeld dat de Verenigde Staten op grond van hun nationale wetgeving of hun internationale verbintenissen daadwerkelijk waarborgen voor een passend beschermingsniveau boden (arrest Schrems, punt 97). Met name had de Commissie nergens vastgesteld of er overheidsregels ter beperking van eventuele inmengingen in de grondrechten van de betrokkenen bestonden (arrest Schrems, punt 88) en of er effectieve rechtsbescherming tegen dat soort inmengingen werd geboden (arrest Schrems, punt 89).
Een samenvatting hiervan is te vinden in de punten 54–73 van deze conclusie.
Zie onder meer arresten van 4 mei 1999, Sürül (C-262/96, EU:C:1999:228, punt 95); 11 september 2008, Eckelkamp e.a. (C-11/07, EU:C:2008:489, punt 32), en 26 oktober 2016, Senior Home (C-195/15, EU:C:2016:804, punt 20).
Zie dienaangaande arrest van de Supreme Court van 31 mei 2019 (punt 6.18).
Zie arrest van 13 mei 1981, International Chemical Corporation (66/80, EU:C:1981:102, punten 12 en 13).
Zie in dit verband arrest van 22 maart 2012, GLS (C-338/10, EU:C:2012:158, punten 15, 33 en 34), waarin het Hof bij de beoordeling van de geldigheid van een verordening tot instelling van een antidumpingrecht rekening hield met de op zijn verzoek door de Commissie overgelegde statistieken van Eurostat. Zie ook arrest van 22 oktober 1991, Nölle (C-16/90, EU:C:1991:402, punten 17, 23 en 24). Insgelijks heeft het Hof in het arrest Schrems (punt 90) bij de beoordeling van de geldigheid van de veiligehavenbeschikking rekening gehouden met bepaalde mededelingen van de Commissie.
Arrest Schrems (punten 73 en 74).
Zie in die zin Groep 29, Adequacy Referential (updated), 28 november 2017, WP 254 (blz. 3, 4 en 9).
Artikel 8, lid 2, EVRM verwijst echter niet naar de wezenlijke inhoud van het recht op eerbiediging van het privéleven. Zie dienaangaande voetnoot 161 van deze conclusie.
EHRM, 19 juni 2018 (CE:ECHR:2018:0619JUD003525208; hierna: ‘arrest Centrüm för Rättvisa’).
EHRM, 13 september 2018 (CE:ECHR:2018:0913JUD005817013; hierna: ‘arrest Big Brother Watch’).
Zie de in voetnoot 98 van deze conclusie aangehaalde zaken en zaak C-520/18, Ordre des barreaux francophones et germanophones e.a. (PB 2018, C 408, blz. 39).
Hoewel een verwerking inbreuk kan maken op zowel artikel 7 als artikel 8 van het Handvest, is het relevante beoordelingskader voor de toepassing van artikel 8 structureel anders dan dat van artikel 7. Het recht op bescherming van persoonsgegevens impliceert volgens de bewoordingen van artikel 8, lid 2, van het Handvest dat ‘[deze] gegevens […] eerlijk worden verwerkt, voor bepaalde doeleinden en met toestemming van de betrokkene of op basis van een andere gerechtvaardigde grondslag waarin de wet voorziet’ en dat ‘eenieder […] recht [heeft] op toegang tot de over hem verzamelde gegevens en op rectificatie daarvan’. Schending van dit recht veronderstelt dat persoonsgegevens worden verwerkt op een wijze die in strijd is met deze vereisten. Dit is onder meer het geval wanneer de verwerking geschiedt zonder toestemming van de betrokkene en niet op basis van een andere gerechtvaardigde grondslag waarin de wet voorziet. In een dergelijke situatie wordt in het kader van artikel 7 de vraag naar het bestaan van een inmenging begripsmatig onderscheiden van de vraag naar de rechtvaardiging daarvan. In het kader van artikel 8 van het Handvest overlappen deze vragen elkaar echter.
Artikel 2, tweede alinea, onder b), van richtlijn 2002/58 omschrijft het begrip ‘verkeersgegevens’ als ‘gegevens die worden verwerkt voor het overbrengen van communicatie over een elektronischecommunicatienetwerk of voor de facturering ervan’.
Zie arrest van 8 april 2014, Digital Rights Ireland e.a. (C-293/12 en C-594/12, EU:C:2014:238; hierna: ‘arrest Digital Rights Ireland’, punt 27), en arrest Tele2 Sverige (punt 99). Zie ook EHRM, 2 augustus 1984, Malone tegen Verenigd Koninkrijk (CE:ECHR:1984:0802JUD000869179, § 84), en 8 februari 2018, Ben Faiza tegen Frankrijk (CE:ECHR:2018:0208JUD003144612, § 66).
Zie arrest Digital Rights Ireland (punt 33); advies 1/15 (punt 124), en arrest Ministerio Fiscal (punt 51).
Zie overwegingen 78–81 van en bijlage VI, sectie II, bij het privacyschildbesluit.
Zie dienaangaande arrest Digital Rights Ireland (punt 32).
Zie in die zin advies 1/15 (punten 124 en 125), waaruit volgt dat de mededeling van persoonsgegevens aan een derde een inmenging in de uitoefening van de grondrechten van de betrokken personen vormt, ongeacht het latere gebruik ervan.
Zie in die zin arrest Digital Rights Ireland (punt 35); arrest Schrems (punt 87), en advies 1/15 (punten 123–126).
Zie punt 60 van deze conclusie.
PCLOB, Report on the Surveillance Program Operated Pursuant to Section 702 of the [FISA], 2 juli 2014 (hierna: ‘PCLOB-rapport’, blz. 84 en 111). Zie ook Groep 29, EU-U.S. Privacy Shield — First Annual Joint Review, 28 november 2017, WP 255 (onder B.1.1, blz. 15).
Zie voetnoot 126 van deze conclusie.
Zie dienaangaande punt 222 van deze conclusie.
Zie advies 1/15 (punt 123 en aldaar aangehaalde rechtspraak).
Zie met name advies 1/15 (punt 146).
Zie onder meer EHRM, 2 augustus 1984, Malone tegen Verenigd Koninkrijk (CE:ECHR:1984:0802JUD000869179, § 66); 29 juni 2006, Weber en Saravia tegen Duitsland (CE:ECHR:2006:0629DEC005493400; hierna: ‘beslissing Weber en Saravia’, § 84 en aldaar aangehaalde rechtspraak), en 4 december 2015, Zakharov tegen Rusland (CE:ECHR:2015:1204JUD004714306; hierna: ‘arrest Zakharov’, § 228).
Zie onder meer arrest Digital Rights Ireland (punten 54 en 65); arrest Schrems (punt 91); arrest Tele2 Sverige (punt 109) en advies 1/15 (punt 141).
Zie onder meer beslissing Weber en Saravia (§§ 94 en 95); arrest Zakharov (§ 236) en EHRM, 12 januari 2016, Szabó en Vissy tegen Hongarije (CE:ECHR:2016:0112JUD003713814; hierna: ‘arrest Szabó en Vissy’, § 59).
Zie arrest Tele2 Sverige (punt 117) en advies 1/15 (punt 190). Zie met name ook EHRM, 2 augustus 1984, Malone tegen Verenigd Koninkrijk (CE:ECHR:1984:0802JUD000869179, § 67); arrest Zakharov (§ 229) en arrest Szabó en Vissy (§ 62). Het EHRM preciseert daar dat het vereiste van voorzienbaarheid met betrekking tot het onderscheppen van communicatie niet dezelfde strekking heeft als op andere gebieden. In het geval van geheime surveillancemaatregelen ‘kan het vereiste van voorzienbaarheid niet betekenen dat iemand in staat moet worden gesteld om te voorzien of en wanneer zijn communicatie door de autoriteiten zal worden onderschept, zodat hij zijn gedrag daarop kan afstemmen’.
Advies 1/15 (punt 139). Zie in die zin ook EHRM, 25 maart 1983, Silver e.a. tegen Verenigd Koninkrijk (CE:ECHR:1983:0325JUD000594772, §§ 88 en 89).
De overwegingen 69–77 van en bijlage VI, sectie I, bij het privacyschildbesluit bevatten een uiteenzetting van PPD 28, waarin wordt gepreciseerd dat deze presidentiële richtlijn zowel van toepassing is op inlichtingenactiviteiten op basis van section 702 FISA als op inlichtingenactiviteiten die buiten het grondgebied van de Verenigde Staten plaatsvinden.
Punt 3.7, onder c), EO 12333 luidt als volgt: ‘This order is intended only to improve the internal management of the executive branch and is not intended to, and does not, create any right or benefit, substantive or procedural, enforceable at law or in equity, by any party against the United States, its departments, agencies or entities, its officers, employees, or agents, or any other person.’ Artikel 6, onder d), PPD 28 bepaalt voorts: ‘This directive is not intended to, and does not, create any right or benefit, substantive or procedural, enforceable at law or in equity by any party against the United States, its departments, agencies, or entities, its officers, employees, or agents, or any other person.’
Zie in die zin EDPB, EU-U.S. Privacy Shield — Second Annual Joint Review, 22 januari 2019 (punt 99).
Zie overwegingen 69 en 77 van het privacyschildbesluit.
Zie overweging 76 van het privacyschildbesluit.
Zie EHRM, 25 maart 1983, Silver e.a. tegen Verenigd Koninkrijk (CE:ECHR:1983:0325JUD000594772, §§ 26 en 86).
Zie punten 295–301 van deze conclusie. In het arrest Tele2 Sverige (punten 116 en 117) en advies 1/15 (punten 140 en 141) wordt de voorwaarde van voorzienbaarheid van de wet onlosmakelijk verbonden geacht met de voorwaarde dat de inmenging noodzakelijk en evenredig is. Ook in de rechtspraak van het EHRM maakt het bestaan van doeltreffende waarborgen tegen risico's van misbruik zowel deel uit van de voorwaarde van ‘voorzienbaarheid’ van de inmenging als van de voorwaarde dat de inmenging ‘noodzakelijk [is] in een democratische samenleving’, zodat de inachtneming van deze twee voorwaarden gecombineerd wordt onderzocht. Zie met name EHRM, 18 mei 2010, Kennedy tegen Verenigd Koninkrijk (CE:ECHR:2010:0518JUD002683905, § 155); arrest Zakharov (§ 236); arrest Centrüm för Rättvisa (§ 107) en arrest Big Brother Watch (§ 322).
Zie ook overweging 104 AVG.
Zie arrest Schrems (punt 94). Zie ook arresten Digital Rights Ireland (punt 39) en Tele2 Sverige (punt 101). Gelet op de nauwe band tussen het recht op eerbiediging van het privéleven en het recht op bescherming van persoonsgegevens ben ik van mening dat een nationale maatregel die overheidsinstanties algemeen toegang geeft tot de inhoud van de communicatie, ook inbreuk maakt op de wezenlijke inhoud van het in artikel 8 van het Handvest verankerde recht.
Zie punt 257 van deze conclusie. In het arrest Tele2 Sverige (punt 99) onderstreepte het Hof dat aan de hand van metagegevens met name het profiel van de betrokken personen kan worden bepaald. In zijn advies 04/2014 over de surveillance van elektronische communicatie ten behoeve van inlichtingen en nationale veiligheid van 10 april 2014, WP 215 (blz. 5), heeft Groep 29 opgemerkt dat metagegevens door hun gestructureerde aard gemakkelijker kunnen worden gekoppeld en geanalyseerd dan inhoudelijke gegevens.
Zie arrest Tele2 Sverige (punt 99). Sommige commentatoren hebben vraagtekens geplaatst bij de juistheid van het onderscheid tussen de algemene toegang tot de inhoud van de communicatie en de algemene toegang tot metagegevens, gelet op de ontwikkelingen in de technologie en de communicatiemethoden. Zie Falot, N. en Hijmans, H., ‘Tele2: de afweging tussen privacy en veiligheid nader omlijnd’, Nederlands Tijdschrift voor Europees Recht, nr. 3, 2017 (blz. 48), en Ojanen, T., ‘Making essence of the rights real: the Court of Justice of the European Union clarifies the structure of fundamental rights under the Charter’ (annotatie van het arrest Schrems), European Constitutional Law Review, 2016 (blz. 5).
Zie voetnoot 87 van het privacyschildbesluit. Volgens de opmerkingen van het EPIC en het schriftelijke antwoord van de Amerikaanse regering op de vragen van het Hof heeft de FISC in 2017 evenwel de opschorting van zoekopdrachten ‘over’ een selectieterm gelast, omdat dit type zoekopdrachten met onregelmatigheden gepaard ging. Het Congres zou echter in het besluit tot hernieuwde goedkeuring van de FISA van 2018 hebben voorzien in de mogelijkheid om dit type zoekopdrachten met toestemming van de FISC en het Congres weer in te voeren. Zie ook EDPB, EU-U.S. Privacy Shield — Second Annual Joint Review, 22 januari 2019 (blz. 27, punt 55).
Vanuit dit perspectief onderscheidt de verwijzende rechter in de punten 188 en 189 van zijn uitspraak van 3 oktober 2017 het bulksgewijs zoeken van het bulksgewijs verwerven, verzamelen of bewaren. Voor zover het Upstream-programma impliceert dat bulksgewijs wordt gezocht in alle gegevensstromen die langs de ‘ruggengraat’ van de telecommunicatie passeren, is deze rechter van oordeel dat de verwerving, het verzamelen en het bewaren gericht van aard zijn, in die zin dat zij uitsluitend betrekking hebben op gegevens die de betrokken selectietermen bevatten.
Zie in die zin arrest van de Supreme Court van 31 mei 2019 (punten 11.2 en 11.3). Deze rechterlijke instantie overweegt aldaar: ‘[I]t is inevitable that any screening process designed to identify data of interest will necessarily involve all of the data available, for the whole point of the screening process is to identify within that entire universe of available data the relevant material which may be of interest and thus require closer scrutiny. Perhaps part of the problem lies in the fact that the term ‘processing’ covers a wide range of activity, apparently, in the view of the DPC, including screening. On the assumption that is a correct view of the law, then it is technically correct to describe bulk screening as involving indiscriminate processing. But the use of that terminology might be taken to imply that other forms of processing, which are significantly more invasive, are carried out on an indiscriminate basis.’
Zie advies 1/15 (punt 122). Zie ook rapport van de Europese Commissie voor Democratie door Recht (Commissie van Venetië) over het democratisch toezicht op diensten die inlichtingen uit het berichtenverkeer verzamelen van 15 december 2015, studie nr. 719/2013 [CDL-AD(2015)011], blz. 11: ‘In de praktijk komt de vraag of deze werkwijze overbodige inmengingen in de persoonlijke communicatie genoegzaam beperkt, erop neer of de selectieterm voldoende relevant en specifiek is en of het algoritme van de software waarmee de relevante gegevens in het kader van de gekozen parameters worden geïdentificeerd, van voldoende kwaliteit is.’
Zie punten 297–301 van deze conclusie.
Advies 1/15 (punt 150).
Zie overwegingen 70, 103 en 109 van het privacyschildbesluit.
Zie overwegingen 83–87 van en bijlage VI, sectie I, onder c), bij het privacyschildbesluit. Ik wijs erop dat volgens het PCLOB-rapport (blz. 51–66) de meeste aspecten van de minimaliseringsprocedures van de NSA krachtens section 702 FISA enkel betrekking hebben op Amerikanen. PPD 28 was bedoeld om de toepasselijke waarborgen mede uit te strekken tot niet-Amerikanen. Zie PCLOB, Report to the President on the Implementation of [PPD 28]: Signals Intelligence Activities, beschikbaar op https://www.pclob.gov/reports/report-PPD28/ (blz. 2). Wat hiervan ook zij, naar mijn mening vallen de opslag en het gebruik van gegevens voor doeleinden van nationale veiligheid na de verwerving ervan door overheidsinstanties niet onder het toepassingsgebied van het Unierecht (zie punt 226 van deze conclusie). De vraag of in het kader van deze activiteiten een passend beschermingsniveau wordt geboden, dient dus uitsluitend te worden getoetst aan artikel 8 EVRM.
Zie punten 283–289 van deze conclusie.
Met name heeft de Commissie in overweging 127 van het privacyschildbesluit geconstateerd dat het vierde amendement op de grondwet van de Verenigde Staten niet van toepassing is op niet-Amerikanen.
Zie overwegingen 73 en 74 van en bijlage VI, sectie I, onder b), bij het privacyschildbesluit. Deze doeleinden omvatten het bestrijden van spionage en andere bedreigingen en activiteiten van buitenlandse mogendheden tegen de Verenigde Staten en hun belangen, de strijd tegen terrorisme, de strijd tegen bedreigingen die voortvloeien uit de ontwikkeling, het bezit, de verspreiding of het gebruik van massavernietigingswapens, de strijd tegen bedreigingen voor de cyberveiligheid, de strijd tegen bedreigingen voor de krijgsmacht van de Verenigde Staten of hun bondgenoten, alsook de strijd tegen grensoverschrijdende criminele bedreigingen. Volgens voetnoot 5 van PPD 28 gelden de beperkingen ten aanzien van de doelstellingen die het gebruik van bulksgewijs verzamelde gegevens rechtvaardigen niet wanneer het verzamelen slechts tijdelijk plaatsvindt om gericht vergaren mogelijk te maken.
Hoewel de EVRM-bepalingen niet naar de ‘wezenlijke inhoud’ van de grondrechten verwijzen, is in de rechtspraak van het EHRM over sommige van deze bepalingen het begrip ‘wezen’ van een grondrecht terug te vinden. Zie met betrekking tot het wezen van het door artikel 6 EVRM gewaarborgde recht op een eerlijk proces onder meer EHRM, 25 mei 1985, Ashingdane tegen Verenigd Koninkrijk (CE:ECHR:1985:0528JUD000822578, §§ 57 en 59); 21 december 2000, Heaney en McGuinness tegen Ierland (CE:ECHR:2000:1221JUD003472097, §§ 55 en 58), en 23 juni 2016, Baka tegen Hongarije (CE:ECHR:2016:0623JUD002026112, § 121). Zie, met betrekking tot het wezen van het door artikel 12 EVRM gewaarborgde recht om te huwen, EHRM, 11 juli 2002, Christine Goodwin tegen Verenigd Koninkrijk (CE:ECHR:2002:0711JUD002895795, §§ 99 en 101). Met betrekking tot het wezen van het door artikel 2 van Protocol nr. 1 bij het EVRM gewaarborgde recht op onderwijs, zie EHRM, 23 juli 1968, zaak ‘betreffende bepaalde aspecten van de taalregeling van het onderwijs in België’ (CE:ECHR:1968:0723JUD000147462, § 5).
Zie met name arresten Centrüm för Rättvisa (§§ 112–114 en aldaar aangehaalde rechtspraak) en Big Brother Watch (§ 337).
Zie punt 197 van deze conclusie.
Zie artikel 23, lid 1, onder a), AVG.
Zie arrest Schrems (punt 88). Het Hof heeft geoordeeld dat het verwante begrip ‘openbare veiligheid’ in de zin van de VWEU-bepalingen die afwijkingen van de daarin gewaarborgde grondrechten rechtvaardigen, zowel de interne veiligheid als de externe veiligheid van de lidstaten dekt (zie onder meer arresten van 26 oktober 1999, Sirdar, C-273/97, EU:C:1999:523, punt 17, en 13 september 2016, CS, C-304/14, EU:C:2016:674, punt 39 en aldaar aangehaalde rechtspraak). Terwijl de interne veiligheid onder meer kan worden aangetast door een rechtstreekse bedreiging voor de gemoedsrust en de fysieke veiligheid van de bevolking van de betrokken lidstaat, kan de externe veiligheid onder meer worden aangetast door het risico van een ernstige verstoring van de externe betrekkingen of van de vreedzame co-existentie van de volkeren. Zonder de inhoud van deze begrippen eenzijdig te mogen bepalen, beschikt elke lidstaat over een zekere beoordelingsmarge bij het definiëren van zijn essentiële belangen in termen van veiligheid. Zie met name arrest van 2 mei 2018, K. en H. F. (Verblijfsrecht en beweerdelijk gepleegde oorlogsmisdrijven) (C-331/16 en C-366/16, EU:C:2018:296, punten 40–42 en aldaar aangehaalde rechtspraak). Deze overwegingen gelden mijns inziens ook voor de uitlegging van het begrip ‘nationale veiligheid’ als een belang waarvan de bescherming beperkingen kan rechtvaardigen op de AVG-bepalingen en de door de artikelen 7 en 8 van het Handvest gewaarborgde rechten.
Zie in dit verband overweging 89 en voetnoot 97 van het privacyschildbesluit.
Zie punt 55 van deze conclusie.
Zie punt 61 van deze conclusie.
In het arrest Centrüm för Rättvisa (§ 111) heeft het EHRM geoordeeld dat surveillanceactiviteiten ter ondersteuning van het buitenland-, defensie- en veiligheidsbeleid van Zweden en ter opsporing van in Zweden georganiseerde bedreigingen van buitenaf legitieme doelstellingen in verband met de nationale veiligheid nastreefden.
Zie in dit verband arrest Tele2 Sverige (punt 115) en arrest Ministerio Fiscal (punt 55). Het Hof onderstreepte daar de band tussen de mate van ernst van een inmenging en het gewicht van het belang dat ter rechtvaardiging daarvan wordt ingeroepen.
Groep 29 heeft in zijn werkdocument over de surveillance van elektronische communicatie ten behoeve van doeleinden van inlichtingen en nationale veiligheid van 5 december 2014, WP 228 (blz. 27), het belang benadrukt om kritisch te beoordelen of de surveillance daadwerkelijk wordt uitgevoerd ten behoeve van de nationale veiligheid.
Zie advies 1/15 (punt 181), waarin het Hof zich op het standpunt stelde dat de bewoordingen van de wettelijke bepalingen die in de inmengingen voorzagen, niet voldeden aan de gestelde vereisten van duidelijkheid en nauwkeurigheid, zodat deze inmengingen niet beperkt waren tot hetgeen strikt noodzakelijk was. In dezelfde trant overwoog advocaat-generaal Bot in zijn conclusie in de zaak Schrems (C-362/14, EU:C:2015:627, punten 181–184) dat de doelstellingen van de surveillancemaatregelen — met uitzondering van de nationale veiligheid — te algemeen waren geformuleerd om als een doelstelling van algemeen belang te kunnen worden beschouwd.
Soortgelijke bedenkingen zijn geuit door de ETGB in advies 4/2016 over het EU-VS-privacyschild (Privacy Shield) — Ontwerpadequaatheidsbesluit van 30 mei 2016 (blz. 8).
Zie arrest van 9 november 2010, Volker und Markus Schecke en Eifert (C-92/09 en C-93/09, EU:C:2010:662, punt 48); advies 1/15 (punt 136) en arrest van 24 september 2019, Google (Territoriale werkingssfeer van het recht op verwijdering van links) (C-507/17, EU:C:2019:772, punt 60).
Zie onder meer arrest van 16 december 2008, Satakunnan Markkinapörssi en Satamedia (C-73/07, EU:C:2008:727, punt 56); arrest Digital Rights Ireland (punten 48 en 52); arrest Schrems (punten 78 en 92) en advies 1/15 (punten 139 en 140). Zie ook overweging 140 van het privacyschildbesluit.
Arrest Schrems (punt 93). Zie in die zin ook arrest Digital Rights Ireland (punt 60).
Zie arrest Tele2 Sverige (punt 120) en advies 1/15 (punt 202).
Het PCLOB-rapport preciseert (blz. 45): ‘With respect to the foreign intelligence purpose, the NSA targeting procedures require the analyst only to ‘identify’ the foreign power or foreign territory regarding which the foreign intelligence information is to be acquired. By policy, but not as a requirement of the targeting procedures, the NSA also requires that all taskings be accompanied by a very brief statement (typically no more than one sentence long) that further explains the analyst's rationale for assessing that tasking the selector in question will result in the acquisition of the types of foreign intelligence information authorized by the Section 702 certification.’
Zie in die zin Groep 29, Opinion 1/2016 on the EU-U.S. Privacy Shield draft adequacy decision, 13 april 2016, WP 238 (onder 3.3.1, blz. 38); resolutie van het Europees Parlement van 6 april 2017 over de gepastheid van de door het EU-VS-privacyschild geboden bescherming, P8_TA(2017)0131 (punt 17), en verslag van het Europees Parlement van 20 februari 2017 over de gevolgen van big data voor de grondrechten: persoonlijke levenssfeer, gegevensbescherming, non-discriminatie, veiligheid en rechtshandhaving, A8-0044/2017 (punt 17).
Zie in die zin Groep 29, EU-U.S. Privacy Shield — First Annual Joint Review, 28 november 2017, WP 255 (blz. 3); resolutie van het Europees Parlement van 5 juli 2018 over de gepastheid van de door het EU-VS-privacyschild geboden bescherming, P8_TA-PROV(2018)0315 (punt 22), en EDPB, EU-U.S. Privacy Shield — Second Annual Joint Review, 22 januari 2019 (punten 81–83 en 87).
Zie met name arresten Zakharov (§ 232) en Szabó en Vissy (§ 57).
Zie met name arresten Zakharov (§ 237); Centrüm för Rättvisa (§ 111), en Big Brother Watch (§ 322).
Zie met name beslissing Weber en Saravia (§ 95); EHRM, 28 juni 2007, Vereniging voor Europese integratie en mensenrechten en Ekimdjiev (CE:ECHR:2007:0628JUD006254000, § 76), en arrest Zakharov (§ 231).
Zie inzonderheid beslissing Weber en Saravia (§ 106); arrest Zakharov (§ 232) en arrest Centrüm för Rättvisa (§ 104).
Zie onder meer EHRM, 6 september 1978, Klass e.a. tegen Duitsland (CE:ECHR:1978:0906JUD000502971, § 55); arrest Zakharov (§ 233), en arrest Centrüm för Rättvisa (§ 105).
Zie onder meer arrest Klass (§ 56); EHRM, 18 mei 2010, Kennedy tegen Verenigd Koninkrijk (CE:ECHR:2010:0518JUD002683905, § 167), en arrest Zakharov (§ 233 en 258).
Zie arresten Szabó en Vissy (§ 77) en Centrüm för Rättvisa (§ 133).
Dit geldt a fortiori in het licht van de overwegingen in punt 281 van deze conclusie.
Zie punten 330 en 331 van deze conclusie.
Volgens de toelichtingen bij het Handvest ‘[biedt het] recht van de Unie [in artikel 47 van het Handvest] een ruimere bescherming [dan artikel 13 EVRM] omdat het een recht op een doeltreffende voorziening in rechte waarborgt’. Zie ook conclusie van advocaat-generaal Wathelet in de zaak Berlioz Investment Fund (C-682/15, EU:C:2017:2, punt 37).
In het kader van de toepassing van artikel 47 van het Handvest moet bij de beoordeling van de hoedanigheid van ‘rechterlijke instantie’ van een orgaan rekening worden gehouden met de wettelijke grondslag ervan, het permanente karakter, de verplichte rechtsmacht, de procedure op tegenspraak, de toepassing door het orgaan van de regels van het recht en de onafhankelijkheid van het orgaan. Zie arrest van 27 februari 2018, Associação Sindical dos Juízes Portugueses (C-64/16, EU:C:2018:117, punt 38 en aldaar aangehaalde rechtspraak).
Zie onder meer arresten van 25 juli 2018, Minister for Justice and Equality (Gebreken in het gerechtelijk apparaat) (C-216/18 PPU, EU:C:2018:586, punten 59 en 63); 5 november 2019, Commissie/Polen (Onafhankelijkheid van de gewone rechterlijke instanties) (C-192/18, EU:C:2019:924, punt 106), en 19 november 2019, A. K. e.a. (Onafhankelijkheid van de tuchtkamer van de Sąd Najwyższy) (C-585/18, C-624/18 en C-625/18, EU:C:2019:982, punt 120).
Zie punt 293 van deze conclusie. Volgens artikel 45, lid 2, onder a), AVG moet bij de beoordeling van de vraag of het door een derde staat geboden beschermingsniveau adequaat is, met name in aanmerking worden genomen of de betrokkenen daar daadwerkelijk ‘administratief beroep of beroep in rechte’ kunnen instellen (cursivering van mij). Insgelijks moet de vaststelling van een adequaatheidsbesluit volgens overweging 104 van de AVG afhankelijk worden gesteld van de voorwaarde dat de betrokkenen in het bedoelde derde land ‘daadwerkelijk administratief beroep en beroep in rechte […] kunnen instellen’ (cursivering van mij). Zie ook Groep 29, EU-U.S. Privacy Shield — First Annual Joint Review, 28 november 2017, WP 255 (punt B.3); resolutie van het Europees Parlement van 5 juli 2018 over de gepastheid van de door het EU-VS-privacyschild geboden bescherming, P8_TA-PROV(2018)0315 (punten 25 en 30), en EDPB, EU-U.S. Privacy Shield — Second Annual Joint Review, 22 januari 2019 (punten 94–97).
Zie in die zin arrest van 28 februari 2013, Heroverweging Arango Jaramillo e.a./EIB (C-334/12 RX-II, EU:C:2013:134, punt 43).
Arrest Schrems (punt 95).
Artikel 15 AVG, met als opschrift ‘Recht van inzage van de betrokkene’, bepaalt in lid 1 ervan dat deze persoon ‘het recht [heeft] om van de verwerkingsverantwoordelijke uitsluitsel te verkrijgen over het al dan niet verwerken van hem betreffende persoonsgegevens en, wanneer dat het geval is, om inzage te verkrijgen van die persoonsgegevens […]’. Het ‘beginsel van toegang’ in bijlage II, sectie II.8, onder a), bij het privacyschildbesluit heeft dezelfde betekenis.
Arrest Tele2 Sverige (punt 121) en advies 1/15 (punt 220). Zoals Facebook Ireland heeft opgemerkt, kan dus niet stelselmatig worden verlangd dat de overheidsinstanties een persoon informeren over de toegang van deze instanties tot de gegevens. Dienaangaande overweegt het EHRM dat ‘[het] in de praktijk onmogelijk kan zijn om een mededeling achteraf te vereisen’, omdat de dreiging waarop de surveillancemaatregelen betrekking hebben ‘jarenlang of zelfs decennialang’ na het opheffen van deze maatregelen ‘kan voortduren’, zodat de mededeling ‘het oorspronkelijk aan de surveillance ten grondslag liggende langetermijndoel [kan] ondermijnen’ en dus ‘de werkmethoden van de inlichtingendiensten, hun activiteitenbereik en […] de identiteit van hun agenten kan onthullen’ (arrest Zakharov, § 287 en aldaar aangehaalde rechtspraak). Bij gebreke van een mededeling kunnen andere waarborgen volstaan om het recht op eerbiediging van het privéleven te eerbiedigen, ook al is een individueel beroep in geval van schending van de wettelijke voorschriften in dat geval niet mogelijk (zie ook arrest Centrüm för Rättvisa, §§ 164–167 en 171–178). Zie punt 330 van deze conclusie.
Zie in dit verband voetnoot 210 van deze conclusie.
Zie punt 67 van deze conclusie.
Zie EDPB, EU-U.S. Privacy Shield — Second Annual Joint Review, 22 januari 2019 (blz. 18, punt 97).
Zie onder meer arresten van 11 juli 1991, Verholen e.a. (C-87/90–C-89/90, EU:C:1991:314, punt 24 en aldaar aangehaalde rechtspraak), en 28 februari 2013, Heroverweging Arango Jaramillo e.a./EIB (C-334/12 RX-II, EU:C:2013:134, punt 43).
De regering van de Verenigde Staten heeft echter, evenals de verwijzende rechter, gepreciseerd dat een surveillancemaatregel krachtens section 702 FISA moet worden meegedeeld aan degene die daarvan het doelwit is wanneer de verzamelde gegevens tegen de betrokkene worden gebruikt in het kader van een gerechtelijke procedure.
Arrest van 20 mei 2003, Österreichischer Rundfunk e.a. (C-465/00, C-138/01 en C-139/01, EU:C:2003:294, punt 75); arrest Digital Rights Ireland (punt 33); arrest Schrems (punt 87), en advies 1/15 (punt 124).
Deze mechanismen worden beschreven in de overwegingen 95–110 van het privacyschildbesluit. Binnen de categorie regels inzake ‘doeltreffende rechtsbescherming’ onderscheidt de Commissie toezichtmechanismen (zie overwegingen 92–110) van individuele verhaalsmogelijkheden (zie overwegingen 111–124).
Zie punt 298 van deze conclusie.
Volgens overweging 109 van het privacyschildbesluit ‘[controleren de] Attorney General en de Director of National Intelligence […] de naleving en [zijn] de diensten […] verplicht eventuele gevallen van niet-naleving te melden aan de FISC […] die op basis daarvan de toestemming kan wijzigen’.
Zie punten 333–340 van deze conclusie.
Zie punt 305 van deze conclusie.
In zijn rechtspraak over surveillancemaatregelen op het gebied van telecommunicatie heeft het EHRM de kwestie van de rechtsmiddelen behandeld in het kader van het onderzoek van de ‘hoedanigheid van wet’ en de noodzaak van een inmenging in de uitoefening van het door artikel 8 EVRM gewaarborgde recht (zie met name arresten Zakharov, § 236, en Centrüm för Rättvisa, § 107). In zijn arrest van 1 juli 2008, Liberty e. a. tegen Verenigd Koninkrijk (CE:ECHR:2008:0701JUD005824300, § 73), en het arrest Zakharov (§ 307) achtte het EHRM het niet nodig om de grief betreffende artikel 13 EVRM afzonderlijk te onderzoeken, nadat het een schending van artikel 8 van dit Verdrag had vastgesteld.
Volgens het EHRM belemmert het ontbreken van een mededeling op enig moment weliswaar niet noodzakelijkerwijs dat een surveillancemaatregel voldoet aan de voorwaarde van ‘noodzakelijkheid in een democratische samenleving’, maar komt daardoor de toegang tot de rechter en daarmee de doeltreffendheid van de beroepsmogelijkheden in het gedrang (zie onder meer arrest Klass, §§ 57 en 58; beslissing Weber en Saravia, § 135, en arrest Zakharov, § 302).
Zie in die zin arrest Centrum för Rättvisa (§ 105).
In het arrest Big Brother Watch (§ 317) heeft het EHRM geweigerd om de minimumwaarborgen die golden voor een surveillanceregeling die werd gekenmerkt door het massaal onderscheppen van elektronische communicatie, aan te vullen met een vereiste om de surveillance aan de betrokkenen mee te delen. Zie ook arrest Centrüm för Rättvisa (§ 164). De verwijzing van deze uitspraken naar de Grote kamer van het EHRM beoogt met name een heroverweging van die conclusie.
Het begrip ‘onafhankelijkheid’ heeft een eerste, externe aspect dat inhoudt dat de instantie wordt beschermd tegen inmenging of druk van buitenaf die de onafhankelijkheid van de oordeelsvorming van haar leden in aan hen voorgelegde geschillen in gevaar zou kunnen brengen. Het tweede, interne aspect sluit aan bij het begrip ‘onpartijdigheid’ en heeft betrekking op het houden van gelijke afstand ten opzichte van de partijen bij het geding en hun respectieve belangen met betrekking tot het voorwerp van het geding. Zie onder meer arresten van 19 september 2006, Wilson (C-506/04, EU:C:2006:587, punten 50–52); 25 juli 2018, Minister for Justice and Equality (Gebreken in het gerechtelijk apparaat) (C-216/18 PPU, EU:C:2018:586, punten 63 en 65), en 19 november 2019, A. K. e.a. (Onafhankelijkheid van de tuchtkamer van de Sąd Najwyższy) (C-585/18, C-624/18 en C-625/18, EU:C:2019:982, punten 121 en 122). Volgens het beginsel van de scheiding der machten moet de onafhankelijkheid van de rechter ten opzichte van onder meer de uitvoerende macht worden gegarandeerd. Zie arrest van 19 november 2019, A. K. e.a. (Onafhankelijkheid van de tuchtkamer van de Sąd Najwyższy) (C-585/18, C-624/18 en C-625/18, EU:C:2019:982, punt 127 en aldaar aangehaalde rechtspraak).
Bijlage III A bij het privacyschildbesluit verwijst dienaangaande naar punt 4, onder d), van PPD 28.
Zie overweging 116 van het privacyschildbesluit.
In het arrest van 31 mei 2005, Syfait e.a. (C-53/03, EU:C:2005:333, punt 31), heeft het Hof de nadruk gelegd op het belang van dergelijke waarborgen om aan de voorwaarde van onafhankelijkheid te voldoen. Zie in dit verband ook arresten van 24 juni 2019, Commissie/Polen (Onafhankelijkheid van de Sąd Najwyższy) (C-619/18, EU:C:2019:531, punt 76), en 5 november 2019, Commissie/Polen (Onafhankelijkheid van de gewone rechterlijke instanties) (C-192/18, EU:C:2019:924, punt 113).
Zie overwegingen 65 en 121 van en bijlage III A, punt 1, bij het privacyschildbesluit.
In overweging 121 van het privacyschildbesluit kan voorts worden gelezen dat ‘de ombudsman zal moeten ‘bevestigen’ i) dat de klacht naar behoren is onderzocht en ii) dat de desbetreffende Amerikaanse wetgeving — met inbegrip van met name de in bijlage VI opgenomen beperkingen en waarborgen — is nageleefd of, in het geval van niet-naleving, dat de schending verholpen is’.
De Commissie heeft in het kader van de derde jaarlijkse evaluatie van het privacyschildbesluit vastgesteld dat — volgens de verklaringen van de Amerikaanse regering -, indien het onderzoek van de ombudsman aan het licht brengt dat de door de FISC goedgekeurde procedures om het doelwit te specificeren en minimaliseringsprocedures niet zijn nageleefd, dit bij de FISC moet worden gemeld. De FISC stelt dan een onafhankelijk onderzoek in en gelast de betrokken inlichtingendienst zo nodig om een eind te maken aan deze niet-naleving. Zie begeleidend werkdocument van de diensten van de Commissie van 23 oktober 2019 bij het Verslag van de Commissie aan het Europees Parlement en de Raad over de derde jaarlijkse evaluatie van de werking van het EU-VS-privacyschild, SWD(2019) 390 final, blz. 28. De Commissie verwijst daar naar het document, getiteld ‘Privacy Shield Ombudsperson Mechanism Unclassified Implementation Procedure’, dat beschikbaar is op https://www.state.gov/wp-content/uploads/2018/12/Ombudsperson-Mechanism-Implementation-Procedures-UNCLASSIFIED.pdf (blz. 4 en 5).
Zie arresten van 16 mei 2017, Berlioz Investment Fund (C-682/15, EU:C:2017:373, punt 55), en 13 december 2017, El Hassani (C-403/16, EU:C:2017:960, punt 39).