► natura sensibilă a datelor privind sănătatea - în acest sens, AEPD consideră că toate operațiunile de prelucrare vor necesita temeiuri juridice solide în conformitate cu legislația UE privind protecția datelor;
► temeiul juridic al prelucrării - AEPD consideră că operațiunile de prelucrare efectuate de EHDS vor fi legale numai dacă se bazează pe unul sau mai multe dintre cele șase temeiuri legale prevăzute la articolul 6 alin. (1) din RGPD, în special în baza articolului 6 alin. (1) literele a) și e);
► caracterul de „categorie specială de date” a datelor privind sănătatea - AEPD consideră că articolul 9 alin. (2) literele i) și j) din RGPD, care permit prelucrarea datelor sensibile din motive de interes public și în scopuri de cercetare științifică, ar putea fi considerate ca un posibil temei juridic pentru prelucrarea efectuată de către EHDS;
► principiul limitării scopului - AEPD consideră că datele ar trebui prelucrate conform acestui principiu și subliniază că scopurile pentru care datele de sănătate pot fi prelucrate în cadrul EHDS trebuie stabilite înainte de începerea prelucrării acestora;
► importanța dreptului la portabilitatea datelor - AEPD consideră că este esențial să se ofere „control” persoanelor vizate asupra datelor lor și acest drept poate fi pus în aplicare numai la cererea persoanei vizate.
Propunerea EMA, Propunerea SCBTH și Propunerea ECDC - un „trio” de preocupări specifice privind datele cu caracter personal.I. Propunerea EMA și recomandările AEPD
În linii mari, cele mai importante obiective ale propunerii EMA sunt (i) să monitorizeze și să atenueze lipsurile potențiale și reale de medicamente și dispozitive medicale considerate critice pentru populație și (ii) să permită EMA să utilizeze și să faciliteze schimbul de date privind sănătatea și să facă parte din înființarea și funcționarea infrastructurii EHDS. În acest sens, AEPD a făcut recomandări pentru modificarea propunerii EMA din perspectiva protecției datelor, cum ar fi:► AEPD recomandă ca Propunerea EMA să prevadă că rolul actorilor implicați în prelucrarea datelor cu caracter personal (e.g., EMA, Comisia, Statele Membre etc.) într-un astfel de context va fi conturat prin acte de punere în aplicare ulterioare;
► AEPD consideră că Propunerea EMA ar trebui să specifice că pseudonimizarea se va aplica în legătură cu „datele electronice de sănătate folosite în afara studiilor clinice” și „datele în timp real” iar conținutul Propunerii EMA ar trebui să conțină totodată o definiție clară a acestor termeni, oferind exemple în acest sens;
► AEPD sugerează ca transferurile de date cu caracter personal către țări terțe sau organizații internaționale trebuie să respecte capitolul V din EUDPR (e.g., articolele 46 și următoarele).
II. Propunerea SCBTH și constatările AEPD
Pe scurt, propunerea SCBTH își propune să (i) stabilească un cadru legislativ cuprinzător pentru a reglementa acțiunile la nivelul UE privind pregătirea, supravegherea, evaluarea riscurilor, avertizarea și răspunsurile timpurii la diverse amenințări privind sănătatea și (ii) să consolideze orientările și demersurile Uniunii în adoptarea măsurilor comune la nivelul UE pentru a face față unor viitoare amenințări transfrontaliere pentru sănătate. Din perspectiva protecției datelor, principalele recomandări ale AEPD sunt:► Propunerea SCBTH ar trebui să conțină prevederi referitoare la implementarea în continuare a rolurilor actorilor implicați în prelucrarea datelor cu caracter personal într-un astfel de context (e.g., rolul și responsabilitățile operatorului de date și ale persoanelor împuternicite de operator, informații ce sunt esențiale pentru persoanele vizate);
► ar trebui efectuată o Evaluare a Impactului asupra Protecției Datelor („Data Protection Impact Assessment/DPIA”) înainte de implementarea unei platforme digitale, având în vedere că Centrul European de Prevenire și Control al Bolilor (ECDC) va crea și gestiona o platformă digitală prin care datele sunt gestionate și schimbate în mod automat;
► AEPD reamintește că transferurile de date cu caracter personal către țări terțe sau organizații internaționale trebuie să respecte capitolul V din EUDPR (e.g., articolele 46 și următoarele) și jurisprudența Curții de Justiție a Uniunii Europene[3].
III. Propunerea ECDC și îndrumările AEPD
Pe scurt, propunerea ECDC urmărește (i) să adapteze actul constitutiv al ECDC la noile provocări aduse de pandemia de COVID-19, precum și să creeze sinergii cu alte inițiative ale UE, cum ar fi Agenda pentru Piața Unică Digitală a UE și EHDS și (ii) să faciliteze schimbul de informații, inclusiv de dovezi din lumea reală, și să sprijine dezvoltarea unei infrastructuri IT la nivelul Uniunii pentru supravegherea și monitorizarea datelor de sănătate. Din perspectiva protecției datelor, cele mai relevante recomandări ale AEPD sunt:► Propunerea ECDC ar trebui să conțină prevederi privind baza legală pentru prelucrarea datelor cu caracter personal și totodată să prevadă în mod expres: (i) categoriile de persoane vizate ale căror date vor fi prelucrate; (ii) categoriile de date cu caracter personal prelucrate, (iii) o descriere a măsurilor specifice pentru protejarea drepturilor și libertăților persoanelor vizate și (iv) perioadele de stocare, având în vedere că prelucrarea va implica categorii speciale de date cu caracter personal (e.g., date care dezvăluie originea rasială sau etnică, date genetice, date biometrice sau date privind sănătatea);
► ECDC ar trebui să anonimizeze și să proceseze datele personale în conformitate cu principiul minimizării datelor, mai ales în cazul în care prelucrarea datelor cu caracter personal nu este necesară pentru îndeplinirea obiectivelor ECDC;
► ECDC ar trebui să efectueze o DPIA înainte de implementarea platformelor digitale și a aplicațiilor care susțin supravegherea epidemiologică dezvoltate de ECDC.
În lumina celor de mai sus, putem concluziona că AEPD sprijină inițiativa Comisiei de a crea un Spațiu comun European al Datelor privind Sănătatea, dar consideră în același timp obligatorie adoptarea și implementarea măsurilor de protecție necesare pentru protecția drepturilor și datelor personale ale tuturor cetățenilor UE. În același timp, și EHDS susține rolul principalilor actori implicați în construirea Strategiei eHealth (adică EMA, SCBTH și ECDC), dar solicită în același timp o deplină conformitate a activităților lor cu prevederile RGPD și a legislației UE privind protecția datelor.[1] https://ec.europa.eu/info/sites/default/files/communication-european-strategy-data-19feb2020_en.pdf [2] Considerațiile AEPD pot fi consultate la următoarea adresă: https://edps.europa.eu/sites/edp/files/publication/20-11-17_preliminary_opinion_european_health_data_space_en.pdf [3] AEPD ar dori, de asemenea, să atragă atenția asupra „Strategiei sale pentru instituțiile, birourile, organismele și agențiile Uniunii de a se conforma Regulamentului Schrems II” recent publicat la adresa: https://edps.europa.eu/sites/edp/files/publication/2020-10-29_edps_strategy_schremsii_en_0.pdf și cu privire la Recomandările EDPB 01/2020 privind măsurile care completează instrumentele de transfer pentru a asigura conformitatea cu nivelul UE de protecție a datelor cu caracter personal disponibile la adresa: https://edpb.europa.eu/sites/default/files/consultation/edpb_recommendations_202001_supplementarymeasurestransferstools_en.pdf