EDPS steunt nieuw mandaat Eurojust, maar eist scherpere privacywaarborgen
De Europese Toezichthouder voor Gegevensbescherming (EDPS) heeft zijn advies uitgebracht over het nieuwe wetsvoorstel van de Europese Commissie om het agentschap Eurojust te moderniseren. Hoewel EDPS-chef Wojciech Wiewiórowski de harmonisatie van privacyregels en de versterking van de strijd tegen grensoverschrijdende criminaliteit verwelkomt, waarschuwt de waakhond voor risico's rond gegevensuitwisseling, datadoorgifte naar derde landen en het gebruik van cloudservices.
Het voorstel van de Europese Commissie breidt de taken van het Europese agentschap voor strafrechtelijke samenwerking aanzienlijk uit. Eurojust krijgt een groter mandaat op het gebied van onder meer cybercrime, gendergerelateerd geweld en de naleving van EU-sancties. Ook krijgt het agentschap meer bevoegdheden om op eigen initiatief analyses uit te voeren en grensoverschrijdende verbanden tussen strafonderzoeken te leggen door middel van het geautomatiseerd vergelijken van databases (cross-checking).
Waarschuwing voor onbegrensde datatoegang
De EDPS benadrukt dat de uitbreiding van Eurojusts operationele slagkracht niet mag leiden tot een uitholling van de fundamentele privacyrechten van EU-burgers. Volgens de toezichthouder moeten de voorwaarden waaronder nationale leden van Eurojust nationale en Europese databanken mogen doorzoeken, veel scherper en explicieter in de wetgeving worden vastgelegd. Wiewiórowski stelt dat het automatisch vergelijken van gegevens strikt beperkt moet blijven tot wat noodzakelijk en proportioneel is, om te voorkomen dat er een 'open-einde'-bevoegdheid ontstaat.
Daarnaast eist de EDPS absolute helderheid over de verdeling van de juridische verantwoordelijkheden. De wetgeving moet ondubbelzinnig vastleggen dat Eurojust de verwerkingsverantwoordelijke is voor de gegevens binnen het eigen Case Management System (CMS) en het zogeheten hit/no-hit-systeem, waarmee andere EU-organisaties indirect informatie kunnen opvragen.
Zorgen over internationale doorgifte en private partijen
Een belangrijk pijnpunt in het advies betreft de doorgifte van gevoelige operationele persoonsgegevens naar landen buiten de Europese Unie. De EDPS waarschuwt voor maazen in de wet die parallelle transferkanalen zouden kunnen creëren op basis van bilaterale afspraken van lidstaten. Alle datadoorgiften door Eurojust – ook door gedetacheerde verbindingsofficieren – moeten strikt voldoen aan de geharmoniseerde Europese privacyverordening (EUDPR).
Ook op twee andere vlakken maant de toezichthouder tot voorzichtigheid:
Private partijen: Het voorstel maakt gegevensuitwisseling met commerciële bedrijven mogelijk. De EDPS adviseert het begrip 'private partijen' helder te definiëren en strikte voorwaarden vast te stellen waaronder deze gegevensdeling mag plaatsvinden.
Cloud computing: Vanwege de hoge gevoeligheid van strafrechtelijke data moet Eurojust bij de inkoop van cloudinfrastructuren verplicht voldoen aan de hoogste Europese beveiligingsniveaus (assurance level 3 of 4) om datalekken of inmenging door derde landen te voorkomen.
Extra middelen noodzakelijk
Tot slot benadrukt de EDPS dat de uitbreiding van de bevoegdheden van Eurojust automatisch betekent dat het toezicht complexer en intensiever wordt. Om deze toezichthoudende rol onafhankelijk en effectief te kunnen blijven uitvoeren, vraagt de privacywaakhond de Europese wetgever expliciet om een uitbreiding van de eigen financiële en menselijke middelen.