Groep gegevensbescherming artikel 29 000345/07/NL WP132 BIJLAGE 1 Kort bericht voor reizen tussen de Europese Unie en de Verenigde Staten Krachtens de wetgeving van de VS en een tussen de Europese Unie en de Verenigde Staten gesloten internationale overeenkomst krijgt het Amerikaanse ministerie van Binnenlandse Veiligheid (Department of Homeland Security - DHS) bepaalde reis- en boekingsgegevens, die bekend staan als “Passenger Name Record” of PNR-gegevens, over passagiers die tussen de Europese Unie en de VS vliegen. DHS is de verplichting aangegaan deze gegevens voornamelijk te gebruiken voor de preventie en de bestrijding van terrorisme en andere ernstige grensoverschrijdende misdrijven. Deze en andere gegevens kunnen tevens worden gebruikt om te worden vergeleken met die van lijsten van passagiers die in het kader van de luchtvaart een veiligheidsrisico vormen. De gegevens worden ten minste voor drie jaar en zes maanden bijgehouden en mogen aan andere autoriteiten worden medegedeeld. Verdere informatie over deze regeling, m.i.v. maatregelen ter bescherming van de persoonsgegevens kan worden verkregen bij de luchtvaartmaatschappij of het reisbureau. [de luchtvaartmaatschappij of het reisbureau kan dan de informatie van het lange bericht vermelden] Deze groep is opgericht op grond van artikel 29 van Richtlijn 95/46/EG. Het is een onafhankelijk Europees adviesorgaan inzake gegevensbescherming en de persoonlijke levenssfeer, waarvan de taken zijn omschreven in artikel 30 van Richtlijn 95/46/EG en in artikel 15 van Richtlijn 2002/58/EG. Het secretariaat wordt verzorgd door directoraat C (Civiel recht, grondrechten en burgerschap) van het directoraat-generaal Justitie, vrijheid en veiligheid van de Europese Commissie, B-1049 Brussel, België, reau LX-46 01/43. Website: http://ec.europa.eu/justice_home/fsj/privacy/index_en.htm BIJLAGE 2 Vaak gestelde vragen over de doorgifte aan de Amerikaanse autoriteiten van PNR-gegevens voor vluchten tussen de Europese Unie en de Verenigde Staten 1. Wat soort informatie zullen de Amerikaanse autoriteiten via de PNR-gegevens over mij krijgen? De wetgeving van de Verenigde Staten eist van de luchtvaartmaatschappijen die van, naar of door de Verenigde Staten (VS) vliegen om aan het Amerikaanse ministerie van Binnenlandse Veiligheid bepaalde passagiersgegevens te verstrekken ter beveiliging van het luchtverkeer en de veiligheid van de VS. De passagiersgegevens vallen uiteen in twee categorieën: Passenger Name Record (PNR) : de PNR-gegevens bevatten diverse informatie die is verstrekt tijdens de boeking of die door de luchtvaartmaatschappijen of de reisagenten wordt bijgehouden, zoals de naam van de passagier, zijn adres, details over de reisroute (zoals datum van de reis, vertrek en bestemming, zetelnummer, aantal stukken bagage) en details over de reservering (reisbureau, informatie over de betaling) of andere informatie (bijvoorbeeld over airmiles). Advanced Passenger Information (API): deze categorie omvat hoofdzakelijk informatie die is vervat in de reisdocumenten (paspoort) van passagiers en die meestal wordt verzameld bij het inchecken. De informatie wordt vóór aankomst verstrekt aan de grenscontrolediensten. Zij wordt eveneens gebruikt om na te gaan of passagiers voorkomen op lijsten van passagiers die in het kader van de luchtvaart een veiligheidsrisico kunnen vormen. Deze vaak gestelde vragen betreffen voornamelijk PNR-gegevens omdat deze het voorwerp uitmaken van de op 16 oktober 2006 tussen de Europese Unie en de Verenigde Staten ondertekende internationale overeenkomst. De Europese Unie ziet erop toe dat luchtvaartmaatschappijen deze verplichtingen nakomen. [Naam van de luchtvaartmaatschappij] is ertoe gehouden deze voorschriften na te leven. Voor nadere bijzonderheden over de verwerking door het DHS van PNR-gegevens die betreffende vluchten tussen de Europese Unie (EU) en de Verenigde Staten (VS) zijn verzameld, kan worden verwezen naar de Verbintenissen van het Department of Homeland Security, Customs and Border Protection ("PNR Undertakings"), gepubliceerd in het US Federal Register, Volume 64, No 131, blz. 41543. Deze Verbintenissen zijn eveneens te vinden in de bijlage bij Beschikking 2004/535/EG van de Commissie, hier klikken. 2. Waarom wordt mijn Passenger Name Record doorgegeven aan het DHS van de VS voor ik naar, van of door de Verenigde Staten reis? Het hoofddoel van de verzameling van PNR-gegevens op voorhand is de beveiliging van het luchtverkeer tussen de EU en de VS en de veiligheid van de VS. Het DHS gebruikt de PNR-gegevens van vluchten tussen de EU en de VS met het oog op de preventie en de bestrijding van: terrorisme en aanverwante misdaden; -2 andere zware misdrijven, waaronder georganiseerde misdaad, die van transnationale aard zijn; en tevens het ontvluchten van aanhoudingsbevelen of arrestatie voor de bovengenoemde misdrijven. De meeste informatie in de PNR-gegevens kan door het DHS bij het punt van binnenkomst worden verkregen na controle van het vliegtuigticket en andere reisdocumenten van de betrokkene in het kader van de normale grenscontrolepraktijk. De mogelijkheid voor het DHS om deze PNR-gegevens in elektronische vorm vóór de aankomst of het vertrek van de passagier aan de punten van binnenkomst in de VS te verkrijgen, vergemakkelijkt in grote mate een efficiënte en doeltreffende voorafgaande risico-evaluatie van de passagiers. 3. Wat is het wettige kader voor de doorgifte van PNR-gegevens? Bij wet (titel 49, United States Code, sectie 44909(c)(3)) en de (voorlopige) uitvoeringsbesluiten daarvan (titel 19, Code of Federal Regulations, sectie 122.49b), is elke luchtvaartmaatschappij die buitenlandse passagiersvluchten van en naar de Verenigde Staten verzorgt verplicht aan het DHS elektronische toegang te verschaffen tot de PNR-gegevens voorzover die verzameld en vervat zijn in de boekings- en vertrekcontrolesystemen van de luchtvaartmaatschappijen. Het DHS heeft Verbintenissen aangegaan en gepubliceerd om de gegevens te gebruiken met inachtneming van bepaalde voorwaarden, die in het bijzonder betrekking hebben op: de doeleinden van de verwerking; de gebruikte gegevens; de manier waarop toegang wordt verkregen tot de gegevens; de maximale opslagduur; de beveiligingsmaatregelen; de verstrekking van de gegevens aan andere partijen; en tevens hoe u toegang kunt krijgen tot uw gegevens en bezwaar kunt maken. Op grond van de nakoming van de Verbintenissen door het DHS hebben de Europese Unie en de Verenigde Staten op 16 oktober 2006 een internationale overeenkomst gesloten; de Europese Unie ziet er ingevolge de overeenkomst op toe dat luchtvaartmaatschappijen de PNR-gegevens aan het DHS verstrekken. Deze overeenkomst laat de bevoegdheden onverlet van de autoriteiten in de lidstaten van de EU, en met name de gegevensbeschermingsautoriteiten, om gegevensstromen naar het DHS op te schorten ter bescherming van personen met betrekking tot de verwerking van hun persoonsgegevens in gevallen waarin het DHS inbreuk pleegt op de toepasselijke beschermingsregels die in de Verbintenissen zijn vervat. -3 4. Worden ook gevoelige gegevens in het kader van de PNR-gegevens doorgegeven? Bepaalde als “gevoelig” aangemerkte PNR-gegevens kunnen door de boekings- en/of vertreksystemen van de luchtvaartmaatschappijen aan het DHS worden doorgegeven. Deze “gevoelige” gegevens betreffen bijvoorbeeld het ras of de etnische afkomst van de passagier, diens politieke overtuigingen, godsdienst, gegevens over de gezondheid of seksuele geaardheid. Het DHS heeft toegezegd geen gebruik te zullen maken van “gevoelige” PNR-gegevens die het krijgt uit de boekingssystemen of vertrekcontrolesystemen van de luchtvaartmaatschappijen in de EU. Het DHS heeft een geautomatiseerd filterprogramma geïmplementeerd om te voorkomen dat "gevoelige" PNR-gegevens worden gebruikt. 5. Worden mijn PNR-gegevens aan andere autoriteiten doorgegeven? In verband met vluchten tussen de EU en de VS ontvangen PNR-gegevens mogen geval per geval en met inachtneming van bepaalde gegevensbeschermingsgaranties met andere binnenlandse en buitenlandse overheidsinstanties op het gebied van terrorismebestrijding of wetshandhaving worden gedeeld ter voorkoming en bestrijding van terrorisme en andere zware misdrijven; andere zware misdrijven, waaronder georganiseerde misdaad, die van transnationale aard zijn; en ontvluchten van aanhoudingsbevelen of arrestatie voor de bovengenoemde misdrijven. De PNR-gegevens kunnen ook aan andere relevante overheden worden doorgegeven, indien dit noodzakelijk is voor de bescherming van het leven van de passagier of andere personen, bv. in verband met belangrijke gezondheidsrisico's, of waar dit anderszins wettelijk verplicht is. 6. Hoe lang zal het DHS mijn PNR-gegevens bewaren? PNR-gegevens van vluchten tussen de EU en de VS worden door het DHS voor een periode van drie jaar en zes maanden bewaard, tenzij het DHS manuele toegang heeft tot deze specifieke PNR-gegevens. In deze gevallen blijven de PNR-gegevens bij het DHS nog acht jaar langer bewaard. Daarnaast blijven gegevens die verband houden met een specifiek handhavingsdossier voor het DHS toegankelijk totdat het handhavingsdossier is gearchiveerd. 7. Hoe worden mijn PNR-gegevens beveiligd? Het DHS zal de PNR-gegevens van vluchten tussen de EU en de VS veilig en vertrouwelijk bewaren. Door zorgvuldige waarborgen, m.i.v. passende controles op de veiligheid van de gegevens en de toegang ertoe, zal worden verzekerd dat de PNRgegevens niet op een onrechtmatige manier worden gebruikt of bereikbaar zijn. 8. Wie ziet erop toe dat de PNR-Verbintenissen worden nageleefd? De Chief Privacy Officer van het Department of Homeland Security is statutair verplicht ervoor te zorgen dat in het Department op alle niveaus de persoonsgegevens overeenkomstig de bestaande wetgeving worden behandeld. De Chief Privacy Officer is onafhankelijk van enig directoraat binnen DHS en zijn bevindingen zijn bindend voor het Department. De Chief Privacy Officer houdt toezicht op het programma om een strenge naleving door het DHS te verzekeren en na te gaan of alle passende waarborgen zijn gegeven. -4 9. Kan ik een kopie vragen van mijn PNR-dossier dat door het DHS wordt bijgehouden? Elke passagier kan meer informatie verlangen over de soorten PNR-gegevens die aan het DHS worden doorgegeven en heeft het recht om een kopie te vragen van zijn eigen PNRdossier in de gegevensbank van het DHS. Zoals voorzien bij de Freedom of Information Act en andere VS-wetten, regelingen en gedragslijnen, zal het DHS het verzoek van een passagier naar documenten, m.i.v. PNRdocumenten in zijn bezit, onderzoeken ongeacht diens nationaliteit of land van vestiging. Het DHS kan in bepaalde omstandigheden de toegang tot alle of een deel van de PNRgegevens weigeren of opschorten (bv. als redelijkerwijs kan worden verwacht dat erdoor lopende handhavingsprocedures worden gehinderd of technieken en procedures van de rechtshandhaving erdoor zouden worden openbaar gemaakt). Indien het DHS toegang tot PNR-gegevens weigert krachtens een ontheffing overeenkomstig de Freedom of Information Act, kan hiertegen administratief beroep worden ingesteld bij de Chief Privacy Officer van DHS, die verantwoordelijk is zowel voor de bescherming van de persoonlijke levenssfeer als voor het openbaarmakingsbeleid van DHS. Tegen een eindbeslissing kan overeenkomstig de VS-wetgeving beroep worden ingesteld bij een rechtbank. 10. Kan ik verlangen dan mijn PNR-gegevens worden gecorrigeerd? Ja. Passagiers kunnen een rectificatie verlangen van hun PNR-gegevens in de DHS gegevensbanken door de onder punt 12 genoemde bevoegde personen te contacteren. Het DHS zal de correcties die het gerechtvaardigd en deugdelijk gestaafd acht in het dossier aanbrengen. 11. Wie kan ik inzake dit programma in de VS contacteren? Algemene verzoeken inzake PNR-gegevens of navraag inzake mijn PNR-gegevens Schriftelijke vragen in verband met aan het DHS doorgegeven PNR-gegevens of verzoeken om toegang tot PNR-dossiers in het bezit van het DHS dienen te worden gericht tot: Freedom of Information Act (FOIA) Request, U.S. Customs and Border Protection, 1300 Pennsylvania Avenue, N.W., Washington, D.C. 20229. Voor meer informatie inzake de procedures voor dergelijke verzoeken, zie sectie 19 Code of Federal Regulations, sectie 103.5 (www.dhs.gov/foia). Punten van zorg, klachten en rectificatie-eisen Correspondentie betreffende punten van zorg, klachten en rectificatie-eisen dient te worden gericht aan: Assistant Commissioner, DHS Office of Field Operations, US Customs and Border Protection, 1300 Pennsylvania Avenue, N.W., Washington, D.C. 20229. Beslissingen van het DHS kunnen worden bekeken door de Chief Privacy Officer van het Department of Homeland Security, Washington, DC 20528. Een navraag, klacht of rectificatie-eis van PNR-gegevens kan, indien dit wenselijk wordt geacht, door een passagier voor verdere behandeling ook worden ingediend bij de gegevensbeschermingsautoriteiten van zijn eigen EU-lidstaat. -5 12. Met wie neem ik contact op als mijn klacht niet wordt afgehandeld? Indien een klacht niet door het DHS kan worden afgehandeld, kan zij schriftelijk worden gericht tot de Chief Privacy Officer, Department of Homeland Security, Washington, DC 20528. De Chief Privacy Officer moet dan het geval onderzoeken en een poging doen om de klacht tot tevredenheid af te handelen. Klachten kunnen worden ingediend via de gegevensbeschermingsautoriteiten van uw land. Voor contactgegevens van de gegevensbeschermingsautoriteit in uw land hier klikken. De Chief Privacy Officer heeft zich ertoe verbonden klachten in behandeling te nemen die worden ontvangen van gegevensbeschermingsautoriteiten van lidstaten van de EU optredend namens ingezetenen van de EU, mits die ingezetene de betrokken autoriteit heeft gemachtigd om namens hem op te treden. 13. Hoe krijg ik meer informatie? Meer informatie over de manier waarop uw luchtvaartmaatschappij persoonsgegevens behandelt kan worden verkregen door contact op te nemen met de betrokken luchtvaartmaatschappij in uw land. De contactgegevens van [naam van de luchtvaartmaatschappij] zijn: [...] -6