The European Investigation Order: shaping a new approach to mutual recognition in criminal matters.

By Steve PEERS (*) and Emilio DE CAPITANI (**)

The adoption of Directive 2014/41/EU on the European Investigation Order (EIO) is a milestone for judicial cooperation in criminal matters in the European Union notably after the entry into force of the Lisbon Treaty and of the EU Charter. This post focusses in turn on the broader legal context of the new Directive, its territorial scope in light of various opt-outs, and its important provisions on the relationship between human rights and mutual recognition.

A comprehensive single instrument

As from 22 May 2017, this Directive replaces most of the existing laws in a key area of judicial cooperation – the transfer of evidence between Member States in criminal cases – by a single new instrument which will make trans-border investigations faster and more efficient.
That current patchwork of rules comprises:
– the Council of Europe Convention on Mutual Assistance in Criminal Matters of 20 April 1959 (and its two additional protocols);
– parts of the Schengen Convention;
– the 2000 EU Convention on Mutual assistance in criminal matters (and its Protocol);
– the 2008 Framework Decision on the European evidence warrant;[i] and
– the 2003 Framework Decision on the execution in the European Union of orders freezing property or evidence (as regards freezing of evidence).

Unlike the European Evidence Warrant, which most Member States thought was useless and have not bothered to implement, the new Directive will cover almost all investigative measures such as interviewing witnesses, obtaining of information or evidence already in the possession of the executing authority, and (with additional safeguards) interception of telecommunications, and information on and monitoring of bank accounts.
The Directive will not apply to Schengen cross-border surveillance by police officers under the Schengen Convention, or to the setting up of a joint investigation team and the gathering of evidence within such a team which. According to the legislator, these issues “require specific rules which are better dealt with separately”.

A small part of the previous Conventions will remain in force because they regulate issues outside the scope of investigations, such as compensation for wrongful conviction. A handbook for practitioners will clarify this issue in future.

Territorial scope

Continue reading “The European Investigation Order: shaping a new approach to mutual recognition in criminal matters.”

Access to documents: the Council might not implement a key CJEU judgment

ORIGINAL PUBLISHED ON “EU LAW ANALYSIS”
by Professor Steve PEERS

Monday, 19 May 2014

The EU is often accused by critics of a lack of openness and transparency – and often such criticisms are justified. This is particularly the case as regards the EU legislative process. In principle, this process ought to resemble the open process seen in national legislatures, with full public access to the drafts of legislation that passes through the legislative chamber(s).

However, despite the adoption of a general Regulation on access to documents in 2001, this aspect (among others) of EU transparency is problematic.
The reason for this is that, within the Council, some Member States wish to keep their positions secret, at least while the negotiations are ongoing. Of course, this profoundly undermines the argument that citizens of each Member States, via national parliaments, can hold each individual government accountable for its action within the Council. For some Member States, though, accountability would bring embarrassment.

The CJEU, in accordance with its prior case law emphasising the importance of transparency in the EU legislative process, ruled in the Open Access Info judgment last year that the names of Member States in principle had to be released to the public.

This ruling would seem to be straightforward enough. But the Council is trying to wriggle out of it.

According to an internal Council document discussed by Member States’ EU ambassadors (Coreper) last week, the Council is considering three options:
– referring always to Member State positions;
– making no reference to Member State positions;
– or continuing an unsystematic approach to this issue.

The first option (full transparency) is rejected, because it sometimes this will not be ‘appropriate’, ie it might embarrass Member States. The second option is rejected, because it will be useful to have a record of Member States’ positions. So the suggestion is for the third option.

If this third option is chosen, what seems likely to result is that whenever a Member State believes that its position might be embarrassing, it will ask that there should be no listing of its name in the footnotes.

Moreover, the Council document does not foresee any active transparency, ie disclosing a document with Member States’ positions as soon as it is drawn up.

The new rules (when agreed) will only apply to documents when an individual requests a copy of them. By the time that the Council replies to such a request, discussions on a particular issue could have moved on and so there will not be an opportunity to have a public debate on whether a particular Member State’s position is justified.

So the whole process of challenging the Council in Court as regards this crucial aspect of EU legislative decision-making is ultimately likely to have only limited practical effect.

Perhaps the next step in this battle will have to be non-judicial: either a demand by the European Parliament that the Council open up its legislative proceedings further (or at the very least, that both institutions open up the secretive ‘trialogue’ process); or a complaint to the European Ombudsman that the Council should proactively make all its legislative documents public without individual request.
(NDR Emphasized by me)

‘The next Justice and Home Affairs programme: will it be fit for purpose?’

By Henri LABAYLE , Steve PEERS and Emilio DE CAPITANI

“If a man does not know what port is he steering for, no wind is favourable to him” (Seneca)

Soon to be debated by Coreper (the Member States’ representatives to the EU), the Greek Council Presidency proposals (see here) on the future European Council guidelines on the post-Stockholm Programme in the Area of Freedom, Security and Justice (AFSJ) are quite disappointing , if not even disturbing.
Back in Tampere in 1999, the European Council (the heads of state and government of Member States) succeeded in the double challenge of framing their internal security in a supranational dimension by preserving at the same time the smooth evolution of the EU machinery. That spirit now seems far away.
Quite on the contrary, the perspective proposed by the Council Presidency looks rather surreal, if not disconnected from reality.
This is probably not a coincidence, so we have to consider that such a blindness is a deliberate choice, leading us to wonder , as it happens in any good detective story , to whom the crime will benefit… However what is already clear is that these draft guidelines will hardly be in the interest of the European Union citizens (totally ignored by the text), and not even in the interest of the European Union itself, whose effectiveness will hardly be strengthened.

I – The democratic imperative Continue reading “‘The next Justice and Home Affairs programme: will it be fit for purpose?’”

Data Protection after Lisbon and the Charter : with the “Google” ruling the CJEU deals with possible abuses by private companies…

ORIGINAL PUBLISHED ON EU LAW ANALYSIS

ORIGINAL TITLE : The CJEU’s Google Spain judgment: failing to balance privacy and freedom of expression
By Steve Peers

The EU’s data protection Directive was adopted in 1995, when the Internet was in its infancy, and most or all Internet household names did not exist. In particular, the first version of the code for Google search engines was first written the following year, and the company was officially founded in September 1998 – shortly before Member States’ deadline to implement the Directive.
Yet, pending the completion of negotiations for a controversial revision of the Directive proposed by the Commission, this legislation remains applicable to the Internet as it has developed since. Many years of controversy as to whether (and if so, how) the Directive applies to key elements of the Web, such as social networks, search engines and cookies have culminated today in the CJEU’s judgment in GoogleSpain, which concerns search engines.

The background to the case, as further explained by Lorna Woods, concerns a Spanish citizen who no longer wanted an old newspaper report on his financial history (concerning social security debts) to be available via Google. Of course, the mere fact that he has brought this legal challenge likely means that that the details of his financial history will become known even more widely – much as many thousands of EU law students have memorised the name of Mr. Stauder, who similarly brought a legal challenge with a view to keeping his financial difficulties private, resulting in the first CJEU judgment on the role of human rights in EU law.

The Court’s judgment Continue reading “Data Protection after Lisbon and the Charter : with the “Google” ruling the CJEU deals with possible abuses by private companies…”

“Lisbonisation” of EUROJUST : on the right track, however…..

An Overall Analysis of the Proposal for a Regulation on Eurojust

ATTENTION !! ORIGINAL PUBLISHED ON EUCRIM  4 / 2013

by Prof. Dr. Anne Weyembergh (*)

As explicitly mentioned in the Treaty of Nice,1 and preceded by a provisional unit (“pro-Eurojust”),2 Eurojust was established through a Decision of 28 February 2002.3 The latter was amended by the Decision of 16 December 2008 on the strengthening of Eurojust.4 Shortly after the celebration of its 10th birthday in 2012, Eurojust became the subject of a new reform. On the 17th of July 2013, the Commission presented a proposal for a Regulation on the European Union Agency for Criminal Justice Cooperation (Eurojust), based on Art. 85 of the Treaty on the Functioning of the EU (TFEU).5 This initiative was introduced at the same time as the proposal for a Regulation establishing the European Public Prosecutor’s Of-fce (EPPO).6

As stated in the title of this article, this analysis aims to give an overall review of the proposal for a Regulation on the European Union Agency for Criminal Justice Cooperation (Eurojust). It will be divided into two parts. The frst part will be devoted to the main innovative features of the initiative and to the main improvements it brings (I). The second part will highlight some disappointing features or sources of concern (II). Continue reading ““Lisbonisation” of EUROJUST : on the right track, however…..”

Data Retention: a landmark Court of Justice’s ruling.(6) Are national data retention laws within the scope of the Charter?

ATTENTION !!!REBLOGGED FROM EU LAW ANALYSIS

Sunday, 20 April 2014

By Steve Peers

Following the annulment of the EU’s data retention Directive by the CJEU, an obvious important question arises: are national data retention laws subject to the same ruling of the Court? The purpose of this post is to set out the reasons why they are.

The starting point for this analysis is Article 51 of the EU’s Charter of Fundamental Rights, which states that the Charter applies to the EU institutions and other EU bodies, but to the EU’s Member States ‘only’ when they are ‘implementing’ EU law. What does that mean?

On the narrowest interpretation, Member States ceased to be implementing EU law on data retention from the moment that the data retention Directive became invalid. After all, from that point, there was no EU data retention law to implement. However, it is arguable that Member States can still be regarded as ‘implementing’ EU law where their national legislation was introduced to implement an EU obligation. It’s a novel point, because it’s rare for the CJEU to annul EU laws on substantive grounds. And where the Court has done so, it has more often annulled only a small part of those EU laws (in the Test-Achats judgment, for instance).

But that is merely an alternative argument that the EU Charter continues to apply to national data retention law. The main argument is based on solidly established case law of the CJEU regarding the scope of EU human rights protection where Member States derogate from EU law.

EU human rights rules and national derogations from EU law Continue reading “Data Retention: a landmark Court of Justice’s ruling.(6) Are national data retention laws within the scope of the Charter?”

From STATEWATCH : EU Justice and Home affairs legislation under the 2009-14 term of the European Parliament

By Steve Peers
Professor of Law, Law School, University of Essex

The latest term of the European Parliament has just come to an end. For most of this term, the Treaty of Lisbon was in force, meaning that the ‘ordinary legislative procedure’ applied to the adoption of the vast majority of Justice and Home Affairs legislation.

This analysis presents a brief summary of the JHA legislation adopted during this parliamentary term. It can be seen that under the most recent legislature, the EU adopted laws concerning:
– the second phase of the Common European Asylum System;
– amendments to the rules on visa requirements, internal border checks, internal border controls, and Frontex;
– various aspects of legal migration, but nothing significant on irregular migration;
– revised or new rules concerning aspects of civil jurisdiction, conflict of laws and enforcement of judgments;
– rules for the first time on criminal suspects’ rights;
– revised rules on some areas of substantive criminal law;
– revised rules on investigation orders (previously known as mutual assistance), but not on any other aspects of mutual recognition.
– revised rules on victims’ rights and confiscation of criminal assets, and new rules on protection orders.

Proposed EU legislation does not lapse when the European Parliament’s term ends. This leaves two categories of measures which have not been adopted yet.

First of all, some legislation was agreed in principle, but has not yet been formally adopted. These measures will likely all be formally adopted in the spring by the Council.

Secondly, some legislation was not agreed at all during the EP’s term, either because it was proposed very late in the term (for instance, new visa rules and further measures on criminal suspects), or because either the EP and/or the Council could not agree its position. In one case (EU fraud), both institutions agreed their position, but the EP agreed it too late to negotiate.

For these measures, where the Council has not yet agreed its position, negotiations will continue under the current Greek Presidency to agree it (negotiations for Council positions are currently furthest advanced as regards the Europol Regulation and the Directive on child criminal suspects).

Where both the EP and the Council have agreed their positions, negotiations with the EP will get underway when the EP resumes its normal business in September.

The following lists present in turn
(a) legislation formally adopted during the 2009-14 term;
(b) legislation agreed in principle, which will be adopted in spring; and
(c) legislation which was not agreed.

(a) Adopted legislation

Asylum

• Regulation 439/2010 establishing a European Asylum Support Office (OJ 2010 L 132/11)
• Decision amending European Refugee Fund (OJ 2010 L 129/1)
• Directive 2011/95 on qualification and content of international protection (OJ 2011 L 337/9)
• Decision amending European Refugee Fund as regards resettlement (OJ 2012 L 92/1)
• Decision 258/2013 amending asylum and migration funding legislation (OJ 2013 L 82/1)
• Directive 2013/33 on reception conditions for asylum-seekers (OJ 2013 L 180/96)
• Regulation 604/2013 on responsibility for asylum applications (OJ 2013 L 180/31)
• Directive 2013/32 on international protection procedures (OJ 2013 L 180/60)
• Regulation 603/2013 on Eurodac (OJ 2013 L 180/1)
• Regulation establishing the asylum and migration Fund (not yet published)
• Regulation laying down general provisions on the Asylum and Migration Fund and on the instrument for financial support for police cooperation, preventing and combating crime, and crisis management (not yet published)

Visas and borders

• Regulation 1244/2009 amending Regulation establishing EC visa list (OJ 2009 L 336/1)
• Regulation 265/2010 on long-stay visas (OJ 2010 L 85/1)
• Reg 541/2010 amending Reg 1104/2008 on migration from SIS to SIS II (OJ 2010 L 155/19)
• Reg 1091/2010 amending visa list to waive visa requirement for Albania, Bosnia-Herzegovina (OJ 2010 L 329/1)
• Reg 1211/2010 amending visa list (OJ 2010 L 339/6)
• Regulation 1077/2011 establishing agency to manage VIS, SIS and Eurodac (OJ 2011 L 286/1)
• Decision drawing up list of travel documents (OJ 2011 L 287/9)
• Reg. 1168/2011 amending Reg 2007/2004 establishing Frontex (OJ 2011 L 304/1)
• Regulation 1342/2011 amending border traffic Regulation (OJ 2011 L 347/41)
• Regulation 154/2012 amending visa code (OJ 2012 L 58/3)
• Regulation 1273/2012 on migration from SIS to SIS II (OJ 2012 L 359/32)
• Decision 259/2013 amending borders fund (OJ 2013 L 82/6)
• Regulation 610/2013 amending Borders Code regulation (OJ 2013 L 182/1)
• Regulation 1053/2013 on Schengen evaluation process (OJ 2013 L 295/13)
• Regulation 1051/2013 amending borders code (OJ 2013 L 295/1)
• Regulation 1052/2013 establishing Eurosur (OJ 2013 L 295/11)
• Regulation 1289/2013 amending visa list (OJ 2013 L 347/74)
• Regulation 259/2014 amending visa list to waive visa requirements for Moldova (OJ 2014 L 105/9)
• Regulation establishing, as part of the Internal Security Fund, the instrument for financial support for external borders and visa (not yet published)

Migration

• Regulation 493/2011 amending Regulation on immigration liaison officers (OJ 2011 L 141/13)
• Regulation 1231/2010 extending Regulation 883/2004 on social security for EU citizens to third-country nationals who move within the EU (OJ 2010 L 344/1)
• Directive 2011/51 applying long-term residents’ Directive to refugees and beneficiaries of subsidiary protection (OJ 2011 L 132/1)
• Directive 2011/98 on a single application procedure for a single permit for third-country nationals to reside and work in the territory of a Member State and on a common set of rights for third-country workers legally residing in a Member State (single permit Directive) (OJ 2011 L 343/1)
• Directive 2014/36 on admission of seasonal workers (OJ 2014 L 94/375)

Civil Cooperation

• ‘Rome III’ Regulation 1259/2010 on choice of law in divorce proceedings (OJ 2010 L 343/10)- Nb: special legislative procedure and enhanced cooperation applied

Regulation 650/2012 on choice of law and jurisdiction in succession proceedings (OJ 2012 L 201/107)

• Regulation 1215/2012 on civil and commercial jurisdiction (OJ 2012 L 351/1)
• Regulation 606/2013 on civil law enforcement of protection orders (OJ 2013 L 181/4)

Criminal law and policing

• Directive 2010/64 on the right to interpretation and translation in the framework of criminal proceedings (OJ 2010 L 280/1)
• Directive 2011/36 on trafficking in persons (OJ 2011 L 101/1)
• Directive 2011/82 on exchange of information on traffic offences (OJ 2011 L 288/1)- Nb legal challenge to validity: CJEU will give ruling on 6 May 2014
• Directive 2011/92 on sexual exploitation of children (OJ 2011 L 335/1)
• Directive 2011/99 on European protection order (OJ 2011 L 338/2)
• Directive 2012/13 on the right to information on criminal proceedings (OJ 2012 L 142/1)
• Directive 2012/29 on crime victims’ rights (OJ 2012 L 315/57)
• Directive 2013/40 on attacks on information systems (OJ 2013 L 218/8)
• Directive 2013/48 on access to lawyer and communication rights (OJ 2013 L 294/1)
• Directive on European investigation order (not yet published)
• Directive on freezing and confiscation of criminal proceeds (not yet published)
• Directive on criminal sanctions against market abuse (not yet published)
• Regulation 542/2010 amending Decision on migration of third-pillar SIS to SIS II (OJ 2010 L 155/23)
• Regulation 1272/2012 on migration from SIS to SIS II (OJ 2012 L 359/21)
• Regulation establishing a Justice Programme (OJ 2013 L 354/73)
• Regulation on the instrument for financial support for police cooperation, preventing and combating crime, and crisis management (not yet published)

(b) Agreed proposals

Immigration and asylum

Regulation amending visa list Regulation (COM (2012) 650, 7 Nov. 2012)
Regulation on maritime surveillance operations (COM (2013) 197, 16 April 2013)
Decision on transit as regards Croatia and Cyprus (COM (2013) 441, 21 June 2013)
Directive on admission of intra-corporate transferees (COM (2010) 378, 13 July 2010)

Civil cooperation

Regulation on European account preservation orders (COM (2011) 445, 25 July 2011)
Regulation amending civil jurisdiction Regulation (COM (2013) 554, 26 July 2013)

Criminal law and policing

• Directive on counterfeiting currency (COM (2013) 42, 5 Feb. 2013)
• Amendment to Decision on European Police College (Council doc. 16378/13, 18 Nov. 2013)

(c) Legislation not agreed

Immigration and asylum

No EP or Council position yet :
• Regulation establishing entry-exit system (COM (2013) 95, 27 Feb. 2013)
• Regulation amending borders code (COM (2013) 96, 27 Feb. 2013)
• Regulation establishing registered traveller programme (COM (2013) 97, 27 Feb. 2013)
• Regulation recasting visa code (March 2014)
• Regulation creating a touring visa (March 2014)

• Directive on admission of students, researchers and others (COM (2013) 151, 25 March 2013) EP agreed its position, Council has not.

Civil cooperation

• Regulation on choice of law and jurisdiction on matrimonial property (COM (2011) 126, 16 Mar. 2011) EP agreed its position, Council has not; special legislative procedure
• Regulation on choice of law and jurisdiction on registered partnerships (COM (2011) 127, 16 Mar. 2011) EP agreed its position, Council has not; special legislative procedure
• Regulation amending insolvency Regulation (COM (2012) 744, 12 Dec. 2012)- EP agreed its position, Council has not
• Regulation amending prior legislation regarding implementing measures (COM (2013) 452, 27 June 2013) – EP agreed its position, Council has not
• Regulation amending small claims and order for payment Regulations (COM (2013)794, 19 Nov. 2013)- no EP or Council position yet

Criminal law and policing

• Directive on passenger name records (COM (2011) 32, 2 Feb. 2011)- EP in effect rejected; Council agreed position
• Directive on protection of EU financial interests (COM (2012) 363, 11 July 2012) – EP has agreed position; Council has also; negotiations did not start yet
• Directive to amend Framework Decision on drug trafficking (COM (2013) 618, 17
• Sep. 2013) – EP has agreed position; Council has not
• Directive on presumption of innocence (COM (2013) 821, 27 Nov. 2013) – no EP or Council position yet
• Directive on childrens’ rights as suspects (COM (2013) 822, 27 Nov. 2013) – no EP or Council position yet
• Directive on provisional legal aid (COM (2013) 824, 27 Nov. 2013) – no EP or Council position yet
• Regulation on Europol (COM (2013) 173, 27 March 2013) – EP has agreed position; Council has not
• Regulation on European Public Prosecutor’s Office (COM (2013) 534, 17 July 2013) – EP adopted interim report; no Council position yet
• Regulation on Eurojust (COM (2013) 535, 17 July 2013) – no EP or Council position yet
• April 2014

© Statewatch ISSN 1756-851X. Personal usage as private individuals/”fair dealing” is allowed. We also welcome links to material on our site. Usage by those working for organisations is allowed only if the organisation holds an appropriate licence from the relevant reprographic rights organisation (eg: Copyright Licensing Agency in the UK) with such usage being subject to the terms and conditions of that licence and to local copyright law.

Adieu and Farewell to the Data Retention Directive

eutopialaw's avatareutopialaw

Anita PicAnita Davies

The European Union is all too often portrayed as a creature defined by over-regulation – be it the infamous “bendy banana” rules or the great chocolate debate. It is easy (and sometimes politically convenient) to forget that the EU and CJEU can serve to protect individuals from overt (and covert) state regulation. As of a CJEU decision this week to annul the Data Retention Directive (2006/24/EC), it will be very difficult for the Home Secretary, Teresa May, to push through the Communications Data Bill (also known as the “Snooper’s Charter”).

The bill was abandoned in May 2013 following opposition from the Lib Dems, but has shown signs of resurfacing. The bill would give police and security services access, without a warrant, to details of all online communication in the UK – such as the time, duration, originator and recipient, and the location of the device from which…

View original post 847 more words

April 8th 2014 : A dawn of a new european data protection era ?

ORIGINAL PUBLISHED ON THE INTERNET SITE OF
Réseau universitaire européen dédié à l’étude du droit de l’Espace de liberté, sécurité et justice(ELSJ)

La Cour de justice et la protection des données : quand le juge européen des droits fondamentaux prend ses responsabilités
9 AVRIL 2014
par Henri Labayle, CDRE

(English translation will follow)

C’est par deux grandes décisions que la Cour de justice aura marqué de son empreinte le droit de la protection des données à caractère personnel. Rendus le même jour en grande chambre, le 8 avril 2014, ces deux arrêts méritent d’être rapprochés : ils témoignent à tous égards de la volonté de la Cour de marquer un coup d’arrêt en assumant pleinement ses responsabilités de juge des droits fondamentaux.
Le premier d’entre eux pouvait paraître anecdotique par ses circonstances, sinon par son contexte. Frappant un Etat membre, sa décision Commission c. Hongrie (C 288/12) lui permet cependant de rappeler la nécessaire indépendance de ceux qui, dans les Etats membres, veillent au respect de la directive 95/46 relative à la protection des données.
Le second, éclatant et retenant à ce titre l’attention de tous, la conduit à prononcer de manière inusitée par sa généralité l’invalidité de la directive 2006/24 relative à la conservation des données, dans les affaires jointes Digital Rights Ireland (C 293/12) et Seitlinger (C-594/12).
Calée sur son office de protection des droits fondamentaux, prenant pour référence quasi-exclusive la Charte des droits fondamentaux et pour méthode de raisonnement celle qui est de mise à Strasbourg, la Cour de justice s’avère alors un garant résolu des droits individuels.

1 – De la nécessaire indépendance des organes nationaux de protection des données à caractère personnel

Le premier ministre Viktor Orban n’a guère eu le temps de savourer sa victoire aux législatives, deux jours avant l’arrêt de la Cour. Celles-ci étaient observées avec attention en Europe, au vu de la tendance fâcheuse des autorités hongroises à prendre l’Union et ses valeurs pour « un paillasson » ainsi que Daniel Cohn Bendit l’avait vertement indiqué à Viktor Orban au Parlement européen en janvier 2012.
Parmi les mesures reprochées au régime hongrois en matière de droits fondamentaux (voir le rapport Ruiz Tavares A7-0229:2013 au Parlement européen), de sa modification constitutionnelle à ses atteintes à l’indépendance des juges, sa décision de mettre brutalement fin aux fonctions du commissaire hongrois à la protection des données était passée relativement inaperçue des non spécialistes.
Avec le Parlement, la Commission en avait fait cependant l’un des griefs justifiant l’engagement de trois procédures en constatation de manquement en mars 2012. La Cour avait donc à en connaître.
Les faits ne prêtaient guère à discussion : la directive 95/46 sur la protection des données à caractère personnel fait obligation aux Etats membres de désigner une ou plusieurs autorités chargées de veiller à son respect. Elle précise dans son considérant 62 que « l’institution, dans les États membres, d’autorités de contrôle exerçant en toute indépendance leurs fonctions est un élément essentiel de la protection des personnes à l’égard du traitement des données à caractère personnel », ce que traduit son article 28 §1 en ces termes : « ces autorités exercent en toute indépendance les missions dont elles sont investies ».
En Hongrie, un commissaire à la protection des données élu en 2008 pour une durée de six ans jouait ce rôle. Au prétexte de réformer ce système, le Parlement hongrois avait décidé de remplacer cette institution par une nouvelle autorité chargée de la protection des données et de la liberté de l’information, d’où la cessation des fonctions du commissaire en question, M. Iori, et son remplacement pour un nouveau président de ladite autorité, pour neuf ans.
Ajoutée à l’évidente ingérence de l’exécutif hongrois dans cette nouvelle autorité, cette cessation forcée du mandat du commissaire hongrois justifiait donc la saisine de la Cour de justice par la Commission, appuyée par le Contrôleur européen de la protection des données.
Sans remettre en cause le droit souverain de l’Etat hongrois de modifier sa législation interne et son système de contrôle de la protection des données, la Commission refusait à la fois d’avaliser le fait que cette réforme aboutisse à la cessation du commissaire en poste mais aussi qu’elle puisse ne pas garantir l’indépendance totale de l’autorité exerçant ce contrôle. Celle-ci va au-delà de la simple indépendance fonctionnelle et prohibe toute forme de sujétion, qu’elle soit de nature institutionnelle, personnelle ou matérielle.
La jurisprudence a du reste eu l’occasion de trancher la question sur ce point (CJUE, 9 mars 2010, Commission c. Allemagne, C-518/07; 16 octobre 2012, Commission c. Autriche, C-614/10), particulièrement attentive à la condition d’un exercice des fonctions en « toute » indépendance, figurant dans la directive 95/46.
L’affaire était jugée suffisamment sérieuse pour que l’avocat général Melchior Wathelet, dans ses conclusions, ajoute « qu’un arrêt de la Cour constatant le manquement dans la présente affaire aurait une très grande importance non seulement pour les autorités créées en application de l’article 28 §1 de la directive, mais aussi pour toute autre autorité indépendante instaurée en application du droit de l’Union. En assurant ces autorités indépendantes de l’inamovibilité de leur mandat jusqu’à l’échéance prévue, sauf raisons graves préétablies par la loi et objectivement vérifiables, cet arrêt aurait pour effet de limiter considérablement le risque nuisible d’«obéissance anticipée» à des acteurs externes, publics ou privés. Un tel arrêt écarterait «l’épée de Damoclès» que représente le risque paralysant de cessation anticipée de leur mandat » (point 83).
C’est bien ainsi que la Cour l’entend, manifestement.
A « titre liminaire », et outre la directive, elle relie expressément et très utilement l’exigence d’un contrôle par une autorité indépendante du respect des règles de l’Union relatives à la protection des personnes physiques à l’égard du traitement des données à caractère personnel au droit primaire de l’Union et plus particulièrement à l’article 8 §3 de la Charte des droits fondamentaux de l’Union européenne et de l’article 16 §2 TFUE.
On conçoit alors qu’elle fasse de cette exigence un « élément essentiel » de ce droit à la protection.
Elle a déjà jugé dans les affaires précitées que le seul risque que les autorités de tutelle de l’État puissent exercer une influence politique sur les décisions des autorités de contrôle suffit pour entraver l’exercice indépendant des missions de celles-ci. En effet, d’une part, il pourrait en résulter une «obéissance anticipée» de ces autorités eu égard à la pratique décisionnelle de l’autorité de tutelle et, d’autre part, « considérant le rôle de gardiennes du droit à la vie privée qu’assument les autorités de contrôle » (point 53), leurs décisions comme elles-mêmes doivent être au-dessus de tout soupçon de partialité.
Il restait à cerner l’étendue de l’obligation pesant sur les Etats membres concernant le respect de la durée du mandat de ces autorités jusqu’à leur terme. Elle ne s’y dérobe pas.
Leur accorder le droit de mettre fin au mandat d’une autorité de contrôle avant son terme sans respecter les règles et les garanties préétablies à cette fin par la législation applicable constituerait, de son point de vue une menace potentielle qui « planerait alors sur cette autorité tout au long de l’exercice de son mandat » et pourrait conduire à une forme d’obéissance de celle-ci au pouvoir politique, incompatible avec ladite exigence d’indépendance. Que la fin anticipée du mandat résulte d’une restructuration ou d’un changement de modèle n’y changerait rien.
Elle délivre alors son interprétation : l’exigence d’indépendance mentionnée par la directive 95/46 doit être « nécessairement être interprétée comme incluant l’obligation de respecter la durée du mandat des autorités de contrôle jusqu’à son échéance et de n’y mettre fin de manière anticipée que dans le respect des règles et des garanties de la législation applicable » (point 55). Le droit de l’Union en pouvait raisonnablement être compris comme autorisant la Hongrie à adopter un comportement différent.
D’où la constatation du manquement commis par les autorités hongroises à leurs obligations, que la Cour de justice n’accepte pas d’atténuer en faisant droit à la demande la Hongrie de limiter dans le temps les effets de son arrêt.

2 – De la proportionnalité de l’ingérence des pouvoirs publics dans la conservation des données

L’arrêt rendu dans les affaires jointes Digital Rights Ireland et Seitlinger (C-293/12 et 594/12) est d’une importance plus grande encore. Par la radicalité de la solution de la Cour, l’invalidation entière d’une directive, comme par le raisonnement mené pour y parvenir et par l’impact de sa solution sur les pratiques nationales, il doit être salué. A une question de principe, la Cour apporte sans se dérober une réponse de même nature.

Une question de principe

C’est par la voie préjudicielle que la High Court Irlandaise, d’une part, et la Cour constitutionnelle autrichienne, d’autre part, interrogeaient la Cour de justice sur la validité de la directive 2006/24 sur la conservation des données générées ou traitées dans le cadre de la fourniture de services de communications électroniques accessibles au public ou de réseaux publics de communications. La première, à l’occasion de litiges nationaux concernant son application tandis que l’autre devait trancher une série impressionnante de contestations prenant la forme de recours en constitutionnalité faisant suite à la transposition de la directive en droit interne.
Etait principalement en cause l’obligation faite aux opérateurs économiques de collecter, conserver et rendre disponibles pendant un temps déterminé un nombre considérable de données à caractère personnel recueillies lors des communications individuelles dans l’ensemble de l’Union, ce afin de lutter contre des activités criminelles graves.
L’occasion était rêvée pour la Cour de justice de se prononcer sur les conditions dans lesquelles l’Union européenne peut juridiquement limiter l’exercice des droits fondamentaux, en l’espèce ceux du respect de la vie privée et de la protection des données à caractère personnel garantis par les articles 7 et 8 de la Charte des droits fondamentaux de l’Union.

L’article 52 §1 de cette dernière reprend en effet la logique qui anime les droits conditionnels de la Convention européenne des droits de l’Homme en affirmant que « toute limitation de l’exercice des droits et libertés reconnus par la présente Charte doit être prévue par la loi et respecter le contenu essentiel desdits droits et libertés. Dans le respect du principe de proportionnalité, des limitations ne peuvent être apportées que si elles sont nécessaires et répondent effectivement à des objectifs d’intérêt général reconnus par l’Union ou au besoin de protection des droits et libertés d’autrui ». Les « explications » accompagnant la Charte et son article 7, abondamment citées dans le prétoire du Kirchberg, soulignent cet équilibre nécessaire.

La Cour était donc invitée à ce calcul de proportionnalité, derrière les questions des juges irlandais et autrichiens, pour évaluer la validité de la directive 2006/24.

Pour y parvenir, plusieurs clarifications étaient nécessaires. Déterminer la pertinence de l’invocation de la Charte en la matière était la plus simple, tant il allait de soi que la collecte et la conservation par les autorités nationales de données aussi sensibles pour la vie privée relevaient de son champ d’application.
Cerner la fonctionnalité exacte de la directive 2006/24 posait en revanche une question plus sensible.
On sait à cet égard la propension grandissante des institutions, telles que la Commission par exemple à propos de la migration ou de la justice, à réduire le fonctionnement de l’Espace de liberté, sécurité et justice à un prolongement du marché intérieur, accompagnée en cela par une doctrine ignorante de sa genèse et de sa charge politique. Négligeant celle-ci en mettant en avant une logique économique, cette approche est contraire à la réalité de l’Union comme au droit issu d’un traité qui garantit la sécurité à ses citoyens.
L’avocat général Cruz Villalon s’en faisait l’écho dans ses conclusions, multipliant les explications relatives à la « dualité fonctionnelle » de la directive 2006/24, adoptée « dans l’objectif de protéger le bon fonctionnement du marché intérieur, de mettre un terme à l’évolution hétérogène des réglementations existantes, tout en y faisant obstacle pour le futur ». La Cour de justice, dans son arrêt Irlande c. Parlement et Conseil de 2009 (C-301/06), avait d’ailleurs expressément rejeté une contestation portant sur la base juridique de cette directive, l’article 95 TCE, prétendant que l’unique objectif de la directive était en fait celui de la lutte contre le terrorisme réglée dans le titre VI du TUE de l’époque.
La Cour de justice n’en reste pas à cette lecture formelle et, de manière éclatante, elle relie la problématique à la politique de sécurité intérieure de l’Union européenne.
Il lui fallait en effet, dans le premier terme de son raisonnement visant à établir la légalité de la directive, identifier l’existence d’un intérêt public susceptible de justifier l’intervention de l’Union dans la vie privée des citoyens de l’Union c’est-à-dire vérifier que ces ingérences éventuelles répondent effectivement à des objectifs d’intérêt général reconnus par l’Union ou au besoin de protection des droits et libertés d’autrui, en vertu de l’article 52 §1 de la Charte.
Sans démentir ses affirmations précédentes relatives au besoin d’harmonisation des droits nationaux en matière de conservation des données, elle y apporte néanmoins un bémol qui contraste avec sa jurisprudence péremptoire de 2009 : « l’objectif matériel de cette directive vise, ainsi qu’il découle de son article 1er, paragraphe 1, à garantir la disponibilité de ces données à des fins de recherche, de détection et de poursuite d’infractions graves telles qu’elles sont définies par chaque État membre dans son droit interne. L’objectif matériel de cette directive est, dès lors, de contribuer à la lutte contre la criminalité grave et ainsi, en fin de compte, à la sécurité publique » (point 41). Fermez le ban …

On sait en effet depuis la jurisprudence Kadi que la lutte contre le terrorisme constitue un « objectif d’intérêt général de l’Union » tout comme l’est la lutte contre la criminalité grave afin de garantir la sécurité publique (CJUE, Tsakouridis, C‑145/09). De façon intéressante, la Cour souligne ici du reste que l’article 6 de la Charte énonce le droit de toute personne non seulement à la liberté, mais également à la sûreté (point 42).
Apportant ainsi un fondement à la politique sécuritaire de l’Union, dans la logique du préambule de son traité et des articles 3 §2 TUE et 67 §3 TFUE, la Cour n’avait plus alors qu’à évaluer la proportionnalité de l’ingérence ainsi constatée.

Une réponse de principe

Constater l’existence d’une ingérence dans les droits fondamentaux consacrés par les articles 7 et 8 de la Charte n’était guère compliqué et la Cour se livre sans difficulté à cet examen. Tant l’obligation de conservation des données à caractère personnel que l’accès des autorités nationales à ces données ou leur traitement constituent une ingérence flagrante dans les droits fondamentaux des individus et la Cour souligne à la suite de son avocat général qu’elle « s’avère d’une vaste ampleur et qu’elle doit être considérée comme particulièrement grave » (point 37).
De plus, la conservation des données et l’utilisation ultérieure de celles-ci étant effectuées sans que l’abonné ou l’utilisateur inscrit en soient informés est « susceptible de générer dans l’esprit des personnes concernées, ainsi que l’a relevé M. l’avocat général aux points 52 et 72 de ses conclusions, le sentiment que leur vie privée fait l’objet d’une surveillance constante ».
La seule question posée consistait donc à trancher le point de sa proportionnalité.
Le contrôle juridictionnel du principe de proportionnalité n’est pas étranger à la Cour de justice, chacun le sait. Néanmoins, et elle appréciera ce coup de chapeau tardif, la Cour européenne des droits de l’Homme est passée maîtresse dans l’examen du jeu de la balance des intérêts en présence.
C’est donc très heureusement que la Cour de justice se réfère par analogie à l’article 8 CEDH et à la jurisprudence S. et Marper c. Royaume Uni, arrêt fondateur s’il en est, pour signifier que l’étendue du pouvoir d’appréciation du législateur de l’Union peut être strictement limitée en fonction d’un certain nombre d’éléments, parmi lesquels figurent, notamment, le domaine concerné, la nature du droit en cause garanti par la Charte, la nature et la gravité de l’ingérence ainsi que la finalité de celle-ci.

Elle délivre en fait ici sa grille de lecture.
Certes, les données conservées en application de la directive 2006/24 permettent aux autorités nationales compétentes en matière de poursuites pénales de disposer de possibilités supplémentaires d’élucidation des infractions graves. Elles constituent donc un instrument utile pour les enquêtes pénales et leur conservation de telles données peut être considérée comme apte à réaliser l’objectif poursuivi par ladite directive. Or, la lutte contre le terrorisme et la criminalité est d’une importance primordiale dont l’efficacité peut dépendre de l’utilisation de ces techniques modernes d’enquête.
Néanmoins, cet « objectif d’intérêt général, pour fondamental qu’il soit, ne saurait à lui seul justifier qu’une mesure de conservation telle que celle instaurée par la directive 2006/24 soit considérée comme nécessaire aux fins de ladite lutte ».
Prenant en considération, d’une part, le rôle important que joue la protection des données à caractère personnel au regard du droit fondamental au respect de la vie privée et, d’autre part, l’ampleur et de la gravité de l’ingérence dans ce droit que comporte la directive 2006/24, le pouvoir d’appréciation du législateur de l’Union ne saurait qu’être réduit et il appelle un contrôle juridictionnel strict.
Mentionnant la jurisprudence de la CEDH, la CJUE souligne que « la réglementation de l’Union en cause doit prévoir des règles claires et précises régissant la portée et l’application de la mesure en cause et imposant un minimum d’exigences de sorte que les personnes dont les données ont été conservées disposent de garanties suffisantes permettant de protéger efficacement leurs données à caractère personnel contre les risques d’abus ainsi que contre tout accès et toute utilisation illicites de ces données ».
Tel n’est manifestement pas le cas et la Cour parvient rapidement à une conclusion cruelle : « la directive 2006/24 ne prévoit pas de règles claires et précises régissant la portée de l’ingérence dans les droits fondamentaux consacrés aux articles 7 et 8 de la Charte. Force est donc de constater que cette directive comporte une ingérence dans ces droits fondamentaux d’une vaste ampleur et d’une gravité particulière dans l’ordre juridique de l’Union sans qu’une telle ingérence soit précisément encadrée par des dispositions permettant de garantir qu’elle est effectivement limitée au strict nécessaire ».

Comment ne pas la suivre ?

En premier lieu, la directive 2006/24 couvre de manière généralisée et indifférenciée l’ensemble des individus, des moyens de communication électronique et des données relatives au trafic, indépendamment de son objectif de lutte contre les infractions graves.
Deuxièmement, la directive ne prévoit aucun critère objectif permettant de garantir que les autorités nationales compétentes n’aient accès aux données et ne puissent les utiliser qu’aux fins qui leur sont assignées. Elle renvoie de manière générale aux « infractions graves » définies par chaque État membre dans son droit interne, sans précision procédurale ni contrôle préalable d’une juridiction ou d’une entité administrative indépendante.
Pire, la durée de conservation des données est d’au moins six mois et de 24 mois au maximum, sans encadrement des catégories de données en fonction des personnes concernées ou de l’utilité éventuelle des données par rapport à l’objectif poursuivi, ni critère objectif ni protection contre une utilisation abusive.
Enfin, et la précision est de taille au regard des échanges de données dans la lutte internationale contre la criminalité, la Cour met en cause le fait que la directive n’impose pas une conservation des données sur le territoire de l’Union.
Ainsi, la directive ne garantit pas pleinement le contrôle du respect des exigences de protection et de sécurité par une autorité indépendante, comme cela est pourtant explicitement exigé par la charte.
Or, un tel contrôle, effectué sur la base du droit de l’Union, constitue un élément essentiel du respect de la protection des personnes à l’égard du traitement des données à caractère personnel.
Dans un tel contexte, l’invalidation de la directive 2006/24 coulait de source, au détail près de son ampleur et de son effet dans le temps.
La Cour de justice n’y va pas par quatre chemins, négligeant toute opération de chirurgie juridique visant à sauvegarder certains pans de la législation ou la face de ses auteurs. Le texte est invalidé dans son ensemble, créant de ce fait un vide juridique considérable.

A cela, la Cour aurait pu répondre en suivant la suggestion de son avocat général l’incitant à faire usage de la faculté que lui offre l’article 264 TFUE de limiter dans le temps les effets de sa déclaration d’invalidité.

Ce dernier faisait état d’une prudence nécessaire : « la mise en balance des différents intérêts en présence doit faire l’objet d’une pondération très attentive ». Si la violation des droits fondamentaux ne souffrait pas de doute, les invalidités constatées relevaient d’un simple défaut d’encadrement et les États membres avaient « de façon générale, ainsi qu’il ressort des éléments fournis à la Cour, exercé leurs compétences avec modération pour ce qui est de la durée maximale de conservation des données » point 157).

La Cour s’y refuse, invitant de la sorte les institutions de l’Union à remédier au plus vite aux effets de leur inconséquence, terme faible s’il en est au vu des enjeux en cause.

Data Retention: a landmark Court of Justice’s ruling.(5) From now on, no more “just in case ” retention of data…

By Peter Schaar
(translated by Douwe Korff)

The judgment of the CJEU on compulsory data retention is remarkable for two reasons.
First, the Court essentially agrees with the critics of data retention: The general, suspicion-less retention of telecommunication data is incompatible with both the fundamental right to respect for private life, and with the fundamental right to data protection.
The second, broader message is that the CJEU sees itself as the guardian of the civil and political rights enshrined in the EU Charter of Fundamental Rights, and will correct the European legislator if the latter exceeds the limits set by the Charter.

The Court does not deny that it is in the public interest to fight against serious crime, in particular organised crime and terrorism. However:

such an objective of general interest, however fundamental it may be, does not, in itself, justify a retention measure such as that established by Directive 2006/24 [the Data Retention Directive] being considered to be necessary for the purpose of that fight. (para. 51)

As the Court puts it, with reference to its settled case-law:

derogations and limitations in relation to the protection of personal data must apply only in so far as is strictly necessary. (para. 52)

So far, one could think that the Court – like the German Constitutional Court – felt that all-encompassing data retention is not fundamentally contrary to human rights.
However, the Luxembourg Court goes further than that, when it notes that:
Directive 2006/24 affects, in a comprehensive manner, all persons using electronic communications services, but without the persons whose data are retained being, even indirectly, in a situation which is liable to give rise to criminal prosecutions. It therefore applies even to persons for whom there is no evidence capable of suggesting that their conduct might have a link, even an indirect or remote one, with serious crime. …

Moreover, whilst seeking to contribute to the fight against serious crime, Directive 2006/24 does not require any relationship between the data whose retention is provided for and a threat to public security and, in particular, it is not restricted to a retention in relation
(i) to data pertaining to a particular time period and/or a particular geographical zone and/or to a circle of particular persons likely to be involved, in one way or another, in a serious crime, or
(ii) to persons who could, for other reasons, contribute, by the retention of their data, to the prevention, detection or prosecution of serious offenses. (paras. 58 – 59, emphasis added)

In the above, the Court clearly rejects suspicion-less mass retention of data “just in case” they may be useful in future. By contrast, the judgment does not reject the possibility of limited, targeted retention of data.
This corresponds to a green light for the “quick-freeze” model of data retention, under which judicial court orders can be issued to retain specific categories of relevant data for specified, limited periods, when there are concrete indications that a serious crime is being planned or in process.

The Court points to a series of other serious defects in the Data Retention Directive, that had also already been noted by the German Constitutional Court: lack of clarity in the definition of “serious crime”; unclear, insufficiently precise rules on the access to and use of the retained data; and a lack of rules on technical and organisatorial measures needed to ensure the security of the data.
The Directive also failed to contain provisions to protect data that are subject to special rules on confidentiality, such as attorney – client communications.

The judgment of the CJEU dramatically changes the legal landscape: all of a sudden Germany is the only EU Member State with national legal rules that meet the European requirements, simply because the German rules do not allow for “just in case” data retention (Vorratsdatenspeicherung).

Hopefully, the EU institutions will draw the right conclusions from the message of the Court.
The judgment points the way for other measures that would also lead to massive, suspicionless data retention “just in case”: the planned European Passenger Name Records (PNR)- and Entering-Leaving Registers should be scrapped, as should the introduction of suspicionless mass data retention, envisaged in the German Grand Coalition Agreement.

Notes:
BVerfG, 1 BvR 256/08 vom 2.3.2010, available here.
See Peter Schaar: “Quick Freeze” instead of data retention, Federal Commissioner for Data Protection and Freedom of Information, 15 June 2010, here.
The German Government endorsed this suggestion but it was highhandedly rejected by the European Commission. See here.
On 10 April 2014, a Swedish ISP announced it had deleted all retained customer data in response to the CJEU judgment; and the relevant Swedish regulatory authority informed the government that it will not take action against the ISP for non-compliance with the Swedish law implementing the Directive – thus effectively suspending the application of the law. See here and here.