Telecoms Package ePrivacy Parliament Second Reading/de

Telekompaket: Richtlinie über die Verarbeitung personenbezogener Daten und den Schutz der Privatsphäre in der elektronischen Kommunikation (Datenschutz für elektronische Kommunikation 2002/58/EG) − Europäischen Parlament Zweite Lesung − 2009-05-06

Artikel 1
''(40a) Die Richtlinie 2002/58/EG (Datenschutzrichtlinie für die elektronische Kommunikation) sieht die Harmonisierung der Vorschriften der Mitgliedstaaten vor, die erforderlich ist, um einen gleichwertigen Schutz der Grundrechte und -freiheiten, insbesondere des Rechts auf Privatsphäre und des Rechts auf Vertraulichkeit, in Bezug auf die Verarbeitung personenbezogener Daten im Bereich der elektronischen Kommunikation sowie den freien Verkehr dieser Daten und elektronischer Kommunikationsgeräte und -dienste in der Gemeinschaft zu gewährleisten. Werden gemäß der Richtlinie 1999/5/EG oder dem Beschluss 87/95/EWG des Rates Maßnahmen getroffen um sicherzustellen, dass Endgeräte in einer Weise gebaut sind, die den Schutz personenbezogener Daten und der Privatsphäre gewährleistet, so sollten solche Maßnahmen den Grundsatz der Technologieneutralität wahren.''

Artikel 2
Artikel 2 − Begriffsbestimmungen

Sofern nicht anders angegeben, gelten die Begriffsbestimmungen der Richtlinie 95/46/EG und der Richtlinie 2002/21/EG über einen gemeinsamen Rechtsrahmen für elektronische Kommunikationsnetze und -dienste ("Rahmenrichtlinie") auch für diese Richtlinie.

Weiterhin bezeichnet im Sinne dieser Richtlinie der Ausdruck

a) „Nutzer” eine natürliche Person, die einen öffentlich zugänglichen elektronischen Kommunikationsdienst für private oder geschäftliche Zwecke nutzt, ohne diesen Dienst notwendigerweise abonniert zu haben;

b) „Verkehrsdaten” Daten, die zum Zwecke der Weiterleitung einer Nachricht an ein elektronisches Kommunikationsnetz oder zum Zwecke der Fakturierung dieses Vorgangs verarbeitet werden;

c) “Standortdaten” Daten, die in einem elektronischen Kommunikationsnetz oder von einem elektronischen Kommunikationsdienst verarbeitet werden und die den geografischen Standort des Endgeräts eines Nutzers eines öffentlich zugänglichen elektronischen Kommunikationsdienstes angeben;

d) “Nachricht” jede Information, die zwischen einer endlichen Zahl von Beteiligten über einen öffentlich zugänglichen elektronischen Kommunikationsdienst ausgetauscht oder weitergeleitet wird. Dies schließt nicht Informationen ein, die als Teil eines Rundfunkdienstes über ein elektronisches Kommunikationsnetz an die Öffentlichkeit weitergeleitet werden, soweit die Informationen nicht mit dem identifizierbaren Teilnehmer oder Nutzer, der sie erhält, in Verbindung gebracht werden können;

e) „Einwilligung” eines Nutzers oder Teilnehmers die Einwilligung der betroffenen Person im Sinne von Richtlinie 95/46/EG;

f) „Dienst mit Zusatznutzen” jeden Dienst, der die Bearbeitung von Verkehrsdaten oder anderen Standortdaten als Verkehrsdaten in einem Maße erfordert, das über das für die Übermittlung einer Nachricht oder die Fakturierung dieses Vorgangs erforderliche Maß hinausgeht;

g) “elektronische Post” jede über ein öffentliches Kommunikationsnetz verschickte Text-, Sprach-, Ton- oder Bildnachricht, die im Netz oder im Endgerät des Empfängers gespeichert werden kann, bis sie von diesem abgerufen wird;

h) “Verletzung des Schutzes personenbezogener Daten” eine Verletzung der Sicherheit, die auf unbeabsichtigte oder unrechtmäßige Weise zur Vernichtung, zum Verlust, zur Veränderung und zur unbefugten Weitergabe von bzw. zum unbefugten Zugang zu personenbezogenen Daten führt, die übertragen, gespeichert oder auf andere Weise im Zusammenhang mit der Bereitstellung öffentlich zugänglicher elektronischer Kommunikationsdienste in der Gemeinschaft verarbeitet werden.

Artikel 3
(40c) Die Entwicklungen bei der utzung von IP-Adressen sollten genau verfolgt werden, wobei die Arbeit, die u. a. bereits von der gemäß Artikel 29 der Richtlinie 95/46/EG eingesetzten Gruppe für den Schutz von Personen bei der Verarbeitung personenbezogener Daten geleistet wurde, und gegebenenfalls entsprechende Vorschläge zu berücksichtigen sind.

''(44) Der technische Fortschritt erlaubt die Entwicklung neuer Anwendungen auf der Grundlage von Datenerfassungs- und Identifizierungsgeräten, bei denen es sich auch um kontaktlos mit Funkfrequenzen arbeitende Geräte handeln könnte. So werden beispielsweise in RFID-Funkfrequenzerkennungsgeräten (Radio Frequency Identification Devices) Funkfrequenzen genutzt, um von eindeutig gekennzeichneten Etiketten Daten abzulesen, die dann über bestehende Kommunikationsnetze weitergeleitet werden können. Die breite Nutzung solcher Technologien kann erhebliche wirtschaftliche und soziale Vorteile bringen und damit einen großen Beitrag zum Binnenmarkt leisten, wenn ihr Einsatz von den Bürgern akzeptiert wird. Um dieses Ziel zu erreichen, muss gewährleistet werden, dass sämtliche Grundrechte des Einzelnen, einschließlich des Rechts auf Privatsphäre und Datenschutz, gewahrt bleiben. Werden solche Geräte an öffentlich zugängliche elektronische Kommunikationsnetze angeschlossen oder werden elektronische Kommunikationsdienste als Grundinfrastruktur genutzt, so sollten die einschlägigen Bestimmungen der Richtlinie 2002/58/EG (Datenschutzrichtlinie für elektronische Kommunikation), einschließlich der Vorschriften über Sicherheit, Datenverkehr, Standortdaten und Vertraulichkeit, zur Anwendung kommen.''

Artikel 4
Artikel 4 − Sicherheit der Verarbeitung

1. Der Betreiber eines öffentlich zugänglichen elektronischen Kommunikationsdienstes muss geeignete technische und organisatorische Maßnahmen ergreifen, um die Sicherheit seiner Dienste zu gewährleisten; die Netzsicherheit ist hierbei erforderlichenfalls zusammen mit dem Betreiber des öffentlichen Kommunikationsnetzes zu gewährleisten. Diese Maßnahmen müssen unter Berücksichtigung des Standes der Technik und der Kosten ihrer Durchführung ein Sicherheitsniveau gewährleisten, das angesichts des bestehenden Risikos angemessen ist.

1a. Unbeschadet der Richtlinie 95/46/EG soll durch die in Absatz 1 aufgeführten Maßnahmen zumindest

- sichergestellt werden, dass nur ermächtigte Personen für rechtlich zulässige Zwecke Zugang zu personenbezogenen Daten erhalten;

- gespeicherte oder übermittelte personenbezogene Daten vor unbeabsichtigter oder unrechtmäßiger Zerstörung, unbeabsichtigtem Verlust oder unbeabsichtigter Veränderung und unbefugter oder unrechtmäßiger Speicherung oder Verarbeitung, unbefugtem oder unberechtigtem Zugang oder unbefugter oder unrechtmäßiger Weitergabe geschützt werden, und

- ein Sicherheitskonzept für die Verarbeitung personenbezogener Daten umgesetzt werden.

Die zuständigen nationalen Behörden haben die Möglichkeit, die von den Betreibern öffentlich zugänglicher elektronischer Kommunikationsdienste getroffenen Maßnahmen zu prüfen und Empfehlungen zu bewährten Verfahren und Leistungsindikatoren im Zusammenhang mit dem mit Hilfe dieser Maßnahmen zu erreichenden Sicherheitsniveau zu veröffentlichen.

2. Besteht ein besonderes Risiko der Verletzung der Netzsicherheit, muss der Betreiber eines öffentlich zugänglichen elektronischen Kommunikationsdienstes die Teilnehmer über dieses Risiko und - wenn das Risiko außerhalb des Anwendungsbereichs der vom Diensteanbieter zu treffenden Maßnahmen liegt - über mögliche Abhilfen, einschließlich der voraussichtlich entstehenden Kosten, unterrichten.

3. Im Fall einer Verletzung des Schutzes personenbezogener Daten benachrich- tigt der Betreiber der öffentlich zugänglichen elektronischen Kommunikationsdienste unverzüglich die zuständige nationale Behörde über die Verletzung.

Ist anzunehmen, dass durch die Verletzung personenbezogener Daten der Teilnehmer oder Personen in ihrer Privatsphäre beeinträchtigt werden, so benachrichtigt der Betreiber auch den Teilnehmer bzw. die Person unverzüglich über die Verletzung.

Der Anbieter braucht die betroffenen Teilnehmer oder Personen nicht von einer Verletzung des Schutzes personenbezogener Daten zu benachrichtigen, wenn er zur Zufriedenheit der zuständigen Behörde nachgewiesen hat, dass er geeignete technische Schutzmaßnahmen für die betroffenen Daten ergriffen hat. Diese technischen Schutzmaßnahmen verschlüsseln die Daten für alle unbefugten Personen.

Unbeschadet der Pflicht des Betreibers, den betroffenen Teilnehmer und die betroffene Person zu benachrichtigen, kann die zuständige nationale Behörde, wenn der Betreiber den Teilnehmer bzw. die Person noch nicht über die Verletzung des Schutzes personenbezogener Daten benachrichtigt hat, nach Berücksichtigung der wahrscheinlichen nachteiligen Auswirkungen, diesen dazu auffordern.

In der Benachrichtigung des Teilnehmers bzw. der Einzelperson sind mindestens die Art der Verletzung des Schutzes personenbezogener Daten und die Kontaktstellen, bei denen weitere Informationen erhältlich sind, genannt und werden Maßnahmen zur Abschwächung der möglichen nachteiligen Auswirkungen der Verletzung des Schutzes personenbezogener Daten vorgeschlagen. In der Benachrichtigung der zuständigen nationalen Behörde werden zusätzlich die Folgen der Verletzung des Schutzes personenbezogener Daten und die vom Betreiber nach der Verletzung vorgeschlagenen oder ergriffenen Maßnahmen dargelegt.

''(47) Eine Verletzung des Schutzes personenbezogener Daten kann erhebliche wirtschaftliche Schäden und soziale Nachteile einschließlich des Identitätsbetrugs für den Teilnehmer oder die betroffene Person nach sich ziehen, wenn nicht rechtzeitig und angemessen darauf reagiert wird. Deshalb sollte der Betreiber öffentlich zugänglicher elektronischer Kommunikationsdienste unmittelbar nach Bekanntwerden einer solchen Verletzung die zuständige nationale Behörde über die Verletzung benachrichtigen. Teilnehmer oder natürliche Personen, für die eine solche Verletzung des Datenschutzes und der Privatsphäre nachteilige Auswirkungen haben kann, sollten unverzüglich benachrichtigt werden, damit sie die erforderlichen Schutzvorkehrungen treffen können. Die Auswirkungen einer Verletzung werden für den Datenschutz oder die Privatsphäre des Teilnehmers oder der natürlichen Person als nachteilig erachtet, wenn sie z.B. Identitätsdiebstahl oder -betrug, physische Schädigung, erhebliche Demütigung oder Rufschaden in Verbindung mit der Bereitstellung öffentlich zugänglicher Kommunikationsdienste in der Gemeinschaft umfassen. Die Benachrichtigung sollte Informationen über die vom Betreiber nach der Verletzung ergriffenen Maßnahmen sowie Empfehlungen für die betroffenen utzer oder Personen enthalten.''

4. Vorbehaltlich technischer Durchführungsmaßnahmen nach Absatz 5 können die zuständigen nationalen Behörden Leitlinien verabschieden und gegebenenfalls Anweisungen erteilen bezüglich der Umstände, unter denen die Benachrichtigung über eine Verletzung des Schutzes personenbezogener Daten erforderlich ist, sowie bezüglich des Formates und der Verfahrensweise für die Benachrichtigung. Sie müssen auch in der Lage sein zu überwachen, ob die Betreiber ihre Meldepflichten nach diesem Absatz erfüllt haben, und verhängen, falls dies nicht der Fall war, geeignete Sanktionen.

Die Betreiber führen ein Verzeichnis der Verstöße gegen den Schutz personenbezogener Daten, das ausreichende Angaben zu den Verstößen, zu deren Auswirkungen und zu den ergriffenen Gegenmaßnahmen enthält, um den zuständigen nationalen Behörden die Prüfung der Einhaltung der Bestimmungen von Absatz 3 zu ermöglichen. Das Verzeichnis enthält alle dazu erforderlichen Informationen.

5. Zur Gewährleistung einer einheitlichen Anwendung der in den Absätzen 2, 3 und 4 vorgesehenen Maßnahmen kann die Kommission nach Anhörung der Europäischen Agentur für Netz- und Informationssicherheit (ENISA), der gemäß Artikel 29 der Richtlinie 95/46/EG eingesetzten Gruppe für den Schutz von Personen bei der Verarbeitung personenbezogener Daten und des Europäischen Datenschutzbeauftragten technische Durchführungsmaßnahmen in Bezug auf Umstände, Form und Verfahren der in diesem Artikel vorgeschriebenen Informationen und Benachrichtigungen erlassen. Die Kommission bezieht alle relevanten Interessengruppen mit ein, um sich insbesondere über die besten verfügbaren technischen und wirtschaftlichen Methoden für eine Durchführung dieser Richtlinie zu informieren.

Diese Maßnahmen zur Änderung nicht wesentlicher Bestimmungen dieser Richtlinie durch Ergänzung werden nach dem in Artikel 14a Absatz 2 genannten Regelungsverfahren mit Kontrolle erlassen.

''(45a) Die zuständigen nationalen Behörden sollten unter anderem durch einen Beitrag zur Sicherstellung eines hohen iveaus des Schutzes personenbezogener Daten und der Privatsphäre die Interessen der Bürger fördern. Sie sollten daher über die zur Erfüllung ihrer Aufgaben erforderlichen Mittel verfügen, wie z.B. den Zugang zu vollständigen und verlässlichen Daten über Sicherheitsverletzungen, in deren Folge die personenbezogenen Daten natürlicher Personen preisgegeben wurden. Sie sollten daher die getroffenen Maßnahmen überwachen und optimale Verfahren unter den Betreibern öffentlich zugänglicher elektronischer Kommunikationsdienste verbreiten. Die Anbieter sollten daher Aufzeichnungen über Verletzungen des Schutzes personenbezogener Daten verwahren, um eine weitere Analyse und Prüfung durch die zuständigen nationalen Behörden zu ermöglichen.''

''(45b) Das Gemeinschaftsrecht erlegt den für die die Verarbeitung der Daten Verantwortlichen Pflichten im Hinblick auf die Datenverarbeitung auf, die die Umsetzung geeigneter technischer und organisatorischer Schutzmaßnahmen, z.B. gegen Datenverlust, umfassen. Die Pflichten zur Anzeige von Verstößen gemäß der Richtlinie 2002/58/EG (Datenschutzrichtlinie für elektronische Kommunikation) enthalten eine klare Struktur zur Benachrichtigung der zuständigen Behörden und Personen für den Fall, dass personenbezogene Daten trotzdem missbraucht werden. Diese Anzeigepflicht ist auf Sicherheitsverletzungen im Bereich der elektronischen Kommunikation beschränkt. Die Anzeige von Sicherheitsverletzungen spiegelt jedoch ein allgemeines Interesse an der Benachrichtigung der Bürger über Sicherheitsverletzungen wider, die zum Verlust oder zur Preisgabe personenbezogener Daten der utzer führen, und über vorhandene/empfohlene Vorkehrungen, die sie treffen können, um mögliche wirtschaftliche Schäden oder soziale achteile, die sich aus solchen Sicherheitsverletzungen ergeben, so gering wie möglich zu halten. Dieses allgemeine Interesse an der Benachrichtigung der utzer ist eindeutig nicht auf den Bereich der elektronischen Kommunikation beschränkt, sodass ausdrückliche Anzeigepflichten vorrangig in allen Wirtschaftsbereichen auf Gemeinschaftsebene eingeführt werden sollten. Bis zu einer Überprüfung aller einschlägigen gemeinschaftlichen Rechtsvorschriften auf diesem Gebiet durch die Kommission sollte die Kommission in Abstimmung mit dem Europäischen Datenschutzbeauftragten unverzüglich geeignete Maßnahmen ergreifen, um die gemeinschaftsweite Anwendung der in der Richtlinie 2002/58/EG (Datenschutzrichtlinie für elektronische Kommunikation) enthaltenen Leitlinien für die Anzeigepflicht bei Verstößen gegen die Datensicherheit, ungeachtet des Sektor oder der Art der Daten, zu fördern.''

Artikel 5
Artikel 5 − Vertraulichkeit der Kommunikation

1. Die Mitgliedstaaten stellen die Vertraulichkeit der mit öffentlichen Kommunikationsnetzen und öffentlich zugänglichen Kommunikationsdiensten übertragenen Nachrichten und der damit verbundenen Verkehrsdaten durch innerstaatliche Vorschriften sicher. Insbesondere untersagen sie das Mithören, Abhören und Speichern sowie andere Arten des Abfangens oder Überwachens von Nachrichten und der damit verbundenen Verkehrsdaten durch andere Personen als die Nutzer, wenn keine Einwilligung der betroffenen Nutzer vorliegt, es sei denn, dass diese Personen gemäß Artikel 15 Absatz 1 gesetzlich dazu ermächtigt sind. Diese Bestimmung steht - unbeschadet des Grundsatzes der Vertraulichkeit - der für die Weiterleitung einer Nachricht erforderlichen technischen Speicherung nicht entgegen.

2. Absatz 1 betrifft nicht das rechtlich zulässige Aufzeichnen von Nachrichten und der damit verbundenen Verkehrsdaten, wenn dies im Rahmen einer rechtmäßigen Geschäftspraxis zum Nachweis einer kommerziellen Transaktion oder einer sonstigen geschäftlichen Nachricht geschieht.

3. Die Mitgliedstaaten stellen sicher, dass die Speicherung von Informationen oder der Zugriff auf Informationen, die bereits im Endgerät eines Teilnehmers oder Nutzers gespeichert sind, nur gestattet ist, wenn der betreffende Teilnehmer oder Nutzer auf der Grundlage von klaren und umfassenden Informationen, die er gemäß der Richtlinie 95/46/EG u. a. über die Zwecke der Verarbeitung erhält, seine Einwilligung gegeben hat. Dies steht einer technischen Speicherung oder dem Zugang nicht entgegen, wenn der alleinige Zweck die Durchführung der Übertragung einer Nachricht über ein elektronisches Kommunikationsnetz ist oder wenn dies unbedingt erforderlich ist, damit der Anbieter eines Dienstes der Informationsgesellschaft, der vom Teilnehmer oder Nutzer ausdrücklich gewünscht wurde, diesen Dienst zur Verfügung stellen kann.

Artikel 6
Artikel 6 − Verkehrsdaten

1. Verkehrsdaten, die sich auf Teilnehmer und Nutzer beziehen und vom Betreiber eines öffentlichen Kommunikationsnetzes oder eines öffentlich zugänglichen Kommunikationsdienstes verarbeitet und gespeichert werden, sind unbeschadet der Absätze 2, 3 und 5 des vorliegenden Artikels und des Artikels 15 Absatz 1 zu löschen oder zu anonymisieren, sobald sie für die Übertragung einer Nachricht nicht mehr benötigt werden.

2. Verkehrsdaten, die zum Zwecke der Gebührenabrechnung und der Bezahlung von Zusammenschaltungen erforderlich sind, dürfen verarbeitet werden. Diese Verarbeitung ist nur bis zum Ablauf der Frist zulässig, innerhalb deren die Rechnung rechtlich angefochten oder der Anspruch auf Zahlung geltend gemacht werden kann.

3. Der Betreiber eines öffentlich zugänglichen elektronischen Kommunikationsdienstes kann die in Absatz 1 genannten Daten zum Zwecke der Vermarktung elektronischer Kommunikationsdienste oder zur Bereitstellung von Diensten mit Zusatznutzen im dazu erforderlichen Maß und innerhalb des dazu oder zur Vermarktung erforderlichen Zeitraums verarbeiten, sofern der Teilnehmer oder der Nutzer, auf den sich die Daten beziehen, zuvor seine Einwilligung gegeben hat. Der Nutzer oder der Teilnehmer hat die Möglichkeit, seine Einwilligung zur Verarbeitung der Verkehrsdaten jederzeit zu widerrufen.

4. Der Diensteanbieter muss dem Teilnehmer oder Nutzer mitteilen, welche Arten von Verkehrsdaten für die in Absatz 2 genannten Zwecke verarbeitet werden und wie lange das geschieht; bei einer Verarbeitung für die in Absatz 3 genannten Zwecke muss diese Mitteilung erfolgen, bevor um Einwilligung ersucht wird.

5. Die Verarbeitung von Verkehrsdaten gemäß den Absätzen 1, 2, 3 und 4 darf nur durch Personen erfolgen, die auf Weisung der Betreiber öffentlicher Kommunikationsnetze und öffentlich zugänglicher Kommunikationsdienste handeln und die für Gebührenabrechnungen oder Verkehrsabwicklung, Kundenanfragen, Betrugsermittlung, die Vermarktung der elektronischen Kommunikationsdienste oder für die Bereitstellung eines Dienstes mit Zusatznutzen zuständig sind; ferner ist sie auf das für diese Tätigkeiten erforderliche Maß zu beschränken.

6. Die Absätze 1, 2, 3 und 5 gelten unbeschadet der Möglichkeit der zuständigen Gremien, in Einklang mit den geltenden Rechtsvorschriften für die Beilegung von Streitigkeiten, insbesondere Zusammenschaltungs- oder Abrechnungsstreitigkeiten, von Verkehrsdaten Kenntnis zu erhalten.

''(41) Die Verarbeitung von Verkehrsdaten in dem für die Sicherstellung der etz- und Informationssicherheit strikt notwendigen Ausmaß, d. h. der Fähigkeit eines etzes oder Informationssystems, mit einem vorgegebenen iveau Störungen oder böswillige Aktionen abzuwehren, die die Verfügbarkeit, Authentizität, Integrität und Vertraulichkeit von gespeicherten oder übermittelten Daten und damit zusammenhängenden Diensten, die über dieses etz oder Informationssystem angeboten werden bzw. zugänglich sind, beeinträchtigen, durch Anbieter von Sicherheitstechnologien und -diensten bei Ausübung ihrer Tätigkeit als Verantwortliche für die Verarbeitung der Daten unterliegt Artikel 7 Buchstabe f der Richtlinie 95/46/EG. Dazu könnten beispielsweise die Verhinderung des unberechtigten Zugangs und der Verbreitung schädlicher Programmcodes oder die Abwehr von Angriffen, die Dienstleistungsverhinderungen bewirken, und von Schädigungen von Computersystemen und Systemen der elektronischen Kommunikation gehören.''

Artikel 14
Artikel 14 − Technische Merkmale und Normung

1. Bei der Durchführung der Bestimmungen dieser Richtlinie stellen die Mitgliedstaaten vorbehaltlich der Absätze 2 und 3 sicher, dass keine zwingenden Anforderungen in Bezug auf spezifische technische Merkmale für Endgeräte oder sonstige elektronische Kommunikationsgeräte gestellt werden, die deren Inverkehrbringen und freien Vertrieb in und zwischen den Mitgliedstaaten behindern können.

2. Soweit die Bestimmungen dieser Richtlinie nur mit Hilfe spezifischer technischer Merkmale elektronischer Kommunikationsnetze durchgeführt werden können, unterrichten die Mitgliedstaaten die Kommission darüber gemäß der Richtlinie 98/34/EG des Europäischen Parlaments und des Rates vom 22. Juni 1998 über ein Informationsverfahren auf dem Gebiet der Normen und technischen Vorschriften und der Vorschriften für die Dienste der Informationsgesellschaft.

3. Erforderlichenfalls können gemäß der Richtlinie 1999/5/EG und dem Beschluss 87/95/EWG des Rates vom 22. Dezember 1986 über die Normung auf dem Gebiet der Informationstechnik und der Telekommunikation Maßnahmen getroffen werden, um sicherzustellen, dass Endgeräte in einer Weise gebaut sind, die mit dem Recht der Nutzer auf Schutz und Kontrolle der Verwendung ihrer personenbezogenen Daten vereinbar ist.

Artikel 15
Artikel 15 − Anwendung einzelner Bestimmungen der Richtlinie 95/46/EG

1. Die Mitgliedstaaten können Rechtsvorschriften erlassen, die die Rechte und Pflichten gemäß Artikel 5, Artikel 6, Artikel 8 Absätze 1, 2, 3 und 4 sowie Artikel 9 dieser Richtlinie beschränken, sofern eine solche Beschränkung gemäß Artikel 13 Absatz 1 der Richtlinie 95/46/EG für die nationale Sicherheit, (d. h. die Sicherheit des Staates), die Landesverteidigung, die öffentliche Sicherheit sowie die Verhütung, Ermittlung, Feststellung und Verfolgung von Straftaten oder des unzulässigen Gebrauchs von elektronischen Kommunikationssystemen in einer demokratischen Gesellschaft notwendig, angemessen und verhältnismäßig ist. Zu diesem Zweck können die Mitgliedstaaten unter anderem durch Rechtsvorschriften vorsehen, dass Daten aus den in diesem Absatz aufgeführten Gründen während einer begrenzten Zeit aufbewahrt werden. Alle in diesem Absatz genannten Maßnahmen müssen den allgemeinen Grundsätzen des Gemeinschaftsrechts einschließlich den in Artikel 6 Absätze 1 und 2 des Vertrags über die Europäische Union niedergelegten Grundsätzen entsprechen.

1a. Absatz1 gilt nicht für Daten, für die in der Richtlinie 2006/24/EG des Europäischen Parlaments und des Rates vom 15. März 2006 über die Vorratsspeicherung von Daten, die bei der Bereitstellung öffentlich zugänglicher elektronischer Kommunikationsdienste oder öffentlicher Kommunikationsnetze erzeugt oder verarbeitet werden, eine Vorratsspeicherung zu den in Artikel 1 Absatz 1 der genannten Richtlinie aufgeführten Zwecken ausdrücklich vorgeschrieben ist.

1b. Die Anbieter richten nach den gemäß Absatz 1 eingeführten einzelstaatlichen Vorschriften interne Verfahren zur Beantwortung von Anfragen über den Zugang zu den personenbezogenen Daten der Nutzer ein. Sie stellen den zuständigen nationalen Behörden auf Anfrage Informationen über diese Verfahren, die Zahl der eingegangenen Anfragen, die vorgebrachten rechtlichen Begründungen und die Antworten der Anbieter zur Verfügung.

2. Die Bestimmungen des Kapitels III der Richtlinie 95/46/EG über Rechtsbehelfe, Haftung und Sanktionen gelten im Hinblick auf innerstaatliche Vorschriften, die nach der vorliegenden Richtlinie erlassen werden, und im Hinblick auf die aus dieser Richtlinie resultierenden individuellen Rechte.

3. Die gemäß Artikel 29 der Richtlinie 95/46/EG eingesetzte Datenschutzgruppe nimmt auch die in Artikel 30 jener Richtlinie festgelegten Aufgaben im Hinblick auf die von der vorliegenden Richtlinie abgedeckten Aspekte, nämlich den Schutz der Grundrechte und der Grundfreiheiten und der berechtigten Interessen im Bereich der elektronischen Kommunikation wahr.

Artikel 15a
Artikel 15a − Umsetzung und Durchsetzung

1. Die Mitgliedstaaten legen fest, welche Sanktionen, einschließlich etwaiger Sanktionen, bei einem Verstoß gegen die innerstaatlichen Vorschriften zur Umsetzung dieser Richtlinie zu verhängen sind, und treffen die zu deren Durchsetzung erforderlichen Maßnahmen. Die vorgesehenen Sanktionen müssen wirksam, verhältnismäßig und abschreckend sein; sie können für den gesamten Zeitraum einer Verletzung angewendet werden, auch wenn die Verletzung in der Folge abgestellt wurde. Die Mitgliedstaaten teilen der Kommission diese Vorschriften bis zum ...(Das in Artikel 4 Absatz 1 genannte Datum. 16497/08) mit und melden ihr unverzüglich etwaige spätere Änderungen, die diese Vorschriften berühren.

2. Unbeschadet etwaiger gerichtlicher Rechtsbehelfe stellen die Mitgliedstaaten sicher, dass die zuständige nationale Behörde und gegebenenfalls andere nationale Stellen befugt sind, die Einstellung der in Absatz 1 genannten Verstöße anzuordnen.

3. Die Mitgliedstaaten stellen sicher, dass die nationalen Regulierungsbehörden und gegebenenfalls andere nationale Stellen über die erforderlichen Untersuchungsbefugnisse und Mittel verfügen, einschließlich der Befugnis, sämtliche zweckdienliche Informationen zu erlangen, die sie benötigen, um die Einhaltung der gemäß dieser Richtlinie erlassenen innerstaatlichen Rechtsvorschriften zu überwachen und durchzusetzen.

4. Zur Gewährleistung einer wirksamen grenzübergreifenden Koordinierung der Durchsetzung der gemäß dieser Richtlinie erlassenen innerstaatlichen Rechtsvorschriften und zur Schaffung harmonisierter Bedingungen für die Erbringung von Diensten, mit denen ein grenzüberschreitender Datenfluss verbunden ist, können die zuständigen nationalen Regulierungsbehörden Maßnahmen erlassen.

Die nationalen Regulierungsbehörden übermitteln der Kommission rechtzeitig vor dem Erlass solcher Maßnahmen eine Zusammenfassung der Gründe für ein Tätigwerden, der geplanten Maßnahmen und der vorgeschlagenen Vorgehensweise. Die Kommission kann hierzu nach Anhörung der Europäischen Agentur für etz- und Informationssicherheit (E ISA) und der gemäß Artikel 29 der Richtlinie 95/46/EG eingesetzten Gruppe für den Schutz von Personen bei der Verarbeitung personenbezogener Daten Kommentare oder Empfehlungen abgeben, insbesondere um sicherzustellen, dass die Maßnahmen ein ordnungsgemäßes Funktionieren des Binnenmarktes nicht behindern. Die nationalen Regulierungsbehörden tragen den Kommentaren oder Empfehlungen der Kommission weitestgehend Rechnung, wenn sie die Maßnahmen beschließen.

(40b) Bei der Festlegung von Durchführungsmaßnahmen im Zusammenhang mit der Sicherheit der Verarbeitung nach dem Regelungsverfahren mit Kontrolle sollte die Kommission alle zuständigen europäischen Behörden und Organisationen (die Europäische Agentur für etz- und Informationssicherheit, den Europäischen Datenschutzbeauftragten und die gemäß Artikel 29 der Richtlinie 95/46/EG des Europäischen Parlaments und des Rates vom 24. Oktober 1995 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten und zum freien Datenverkehr1 eingesetzte Gruppe für den Schutz von Personen bei der Verarbeitung personenbezogener Daten) sowie alle anderen relevanten Interessengruppen mit einbeziehen, um sich insbesondere über die besten verfügbaren technischen und wirtschaftlichen Methoden für eine Verbesserung der Durchführung der Richtlinie 2002/58/EG (Datenschutzrichtlinie für elektronische Kommunikation) zu informieren.

''(54) Angesichts der Notwendigkeit, in der Gemeinschaft einen angemessenen Schutz der Privatsphäre und personenbezogener Daten bei deren Übermittlung und Verarbeitung im Zusammenhang mit der Nutzung elektronischer Kommunikationsnetze zu gewährleisten, müssen als hinreichender Anreiz für die Einhaltung der Schutzbestimmungen wirksame Um- und Durchsetzungsbefugnisse geschaffen werden. Die zuständigen nationalen Behörden und gegebenenfalls andere relevante nationale Stellen sollten mit ausreichenden Befugnissen und Ressourcen ausgestattet werden, um Verstöße effektiv untersuchen zu können, einschließlich der Befugnis, alle benötigten Informationen einzuholen, damit sie Beschwerden nachgehen und bei Verstößen Sanktionen verhängen können.''

''(55) Die Um- und Durchsetzung dieser Richtlinie erfordert häufig eine Zusammenarbeit zwischen den nationalen Regulierungsbehörden zweier oder mehrerer Mitgliedstaaten, wie etwa bei der Bekämpfung von grenzüberschreitender unerbetener Werbung ("Spam") und Spähsoftware ("Spyware"). Damit in solchen Fällen eine reibungslose und schnelle Zusammenarbeit gewährleistet ist, sollten im Rahmen von Empfehlungen durch die zuständigen nationalen Behörden Verfahren festgelegt werden und der Kontrolle durch die Kommission unterliegen, in denen beispielsweise auf die Menge und das Format der zwischen Behörden ausgetauschten Informationen oder auf einzuhaltende Fristen Bezug genommen wird. Diese Verfahren werden auch die Harmonisierung der daraus resultierenden Pflichten der Marktteilnehmer ermöglichen und damit zur Schaffung gleicher Wettbewerbsbedingungen in der Gemeinschaft beitragen.''