Съдът на Европейския съюз за предаването на информацията на трети страни и какви задължения имат администраторите
Съдът на ЕС отмени решението на Общия съд, с което беше анулирано решението на Европейския надзорен орган по защита на данните (EDPS/ЕНОЗД). След процедурата по преструктуриране на Banco Popular Español на 7 юни 2017 г., Единният съвет за преструктуриране (SRB) приема предварително решение дали е необходимо да се предостави компенсация на бившите акционери и кредитори на банката. Тъй като това решение е взето без да бъдат изслушани тези лица, SRB впоследствие организира процедура, за да им даде възможност да представят коментари по предварителното решение.
В рамките на тази процедура SRB предава част от тези коментари, под формата на псевдонимизирани данни, на Deloitte – одиторска и консултантска компания, натоварена да извърши оценка на ефектите от преструктурирането върху акционерите и кредиторите.
Няколко засегнати акционери и кредитори подават жалби до EDPS, твърдейки, че SRB не ги е информирал, че данни, свързани с тях, ще бъдат предадени на трети страни, а именно Deloitte.
EDPS установява, че в случая Deloitte е получател на лични данни на жалбоподателите и че SRB е нарушил задължението за предоставяне на информация, предвидено в Регламент (ЕС) 2018/1725.
SRB обжалва решението на EDPS пред Общия съд на ЕС, който частично уважи жалбата и анулира решението. При разглеждане на жалба от страна на EDPS, Съдът на ЕС отмени решението на Общия съд и върна делото за ново разглеждане.
Съдът на ЕС постанови, че Общият съд е допуснал грешка, като е приел, че EDPS е трябвало да анализира съдържанието, целта или ефекта на коментарите, за да установи дали те „се отнасят“ до лицата, които са ги подали. Според Съда личните мнения или възгледи, като израз на мисленето на дадено лице, са по своята същност тясно свързани с него.
Общият съд правилно е приел, че псевдонимизираните данни не винаги и във всички случаи представляват лични данни. В зависимост от обстоятелствата, псевдонимизацията може ефективно да попречи на лица, различни от администратора, да идентифицират субекта на данните.
При оценка на задължението за предоставяне на информация, идентифицируемостта на субекта трябва да се преценява към момента на събирането на данните и от гледна точка на администратора, а не на третата страна, на която данните евентуално се предават.
На трето място, Съдът на Европейския съюз установява, че Общият съд е допуснал грешка, като е приел, че за да прецени дали Единният съвет за преструктуриране (SRB) е изпълнил задължението си за предоставяне на информация, Европейският надзорен орган по защита на данните (EDPS) е трябвало да провери дали предадените на Deloitte коментари представляват, от гледна точка на Deloitte, лични данни.
Според Съда на ЕС, от съдебната практика ясно следва, че релевантната перспектива при оценката на това дали дадено лице е идентифицируемо зависи по същество от обстоятелствата по обработването на данните във всеки конкретен случай.
По отношение на задължението за предоставяне на информация, Съдът отбелязва, че това задължение е част от правното отношение между субекта на данните и администратора и следователно се отнася до информацията във връзка със субекта на данните така, както тя е била предоставена на администратора – тоест преди евентуално предаване на трета страна.
Съответно, Съдът приема, че идентифицируемостта на субекта на данните трябва да се преценява към момента на събирането на данните и от гледна точка на администратора – дело C‑413/23 P.
Задължението на SRB да предостави информация е било приложимо преди предаването на въпросните данни и независимо от това дали тези данни биха били лични от гледна точка на Deloitte след евентуална псевдонимизация.


