Tribunal fédéral
Tribunale federale
Tribunal federal
{T 0/2}
1C 214/2016
Urteil vom 22. März 2017
I. öffentlich-rechtliche Abteilung
Besetzung
Bundesrichter Merkli, Präsident,
Bundesrichter Karlen, Fonjallaz, Eusebio, Kneubühler,
Gerichtsschreiber Uebersax.
Verfahrensbeteiligte
A.________,
Beschwerdeführer,
vertreten durch Rechtsanwälte Dr. Roberto Dallafior
und/oder Patrik Salzmann,
gegen
Eidgenössische Finanzmarktaufsicht,
Laupenstrasse 27, 3003 Bern.
Gegenstand
Löschung von Daten (Watchlist),
Beschwerde gegen das Urteil vom 16. März 2016 des Bundesverwaltungsgerichts, Abteilung II.
Sachverhalt:
A.
A.a. Seit dem Jahr 2009 führt die Eidgenössische Finanzmarktaufsicht FINMA (nachfolgend: FINMA) die Datensammlung "Gewähr für einwandfreie Geschäftstätigkeit und Berufsausübung", die so genannte Watchlist. Die Datensammlung ist im Register des Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) eingetragen.
A.b. Im Rahmen eines Verwaltungsverfahrens gegen die UBS AG im Zusammenhang mit der Eingabe von Zinssätzen, insbesondere für den London Interbank Offered Rate (LIBOR), stellte die FINMA am 14. Dezember 2012 einen schweren Verstoss der Bank gegen das schweizerische Finanzmarktrecht fest. Gestützt darauf ordnete sie Massnahmen zur Verbesserung der entsprechenden Prozesse sowie die Einziehung von Gewinnen an.
A.c. A.________ war damals Kadermitglied der UBS AG. Im Mai 2012 ersuchte er die FINMA, ihm alle in ihrer Datensammlung zu seiner Person vorhandenen Daten mitzuteilen. Die FINMA lehnte dies zunächst ab mit der Begründung, gegen ihn sei kein Verfahren hängig und es wäre unverhältnismässig, die Vielzahl derjenigen Daten, in denen er wegen seiner Funktion erwähnt werde, unter Wahrung der Interessen der Bank und allfälliger Dritter zur geeigneten Einsichtnahme aufzubereiten.
A.d. Mit Schreiben vom 30. Mai 2013 informierte die FINMA A.________ darüber, ihn in die Datensammlung "Gewähr für einwandfreie Geschäftstätigkeit und Berufsausübung" aufgenommen zu haben, da sie festgestellt habe, dass er als Managing Director, Global Head of STIR, für die finanzmarktrechtlichen Beanstandungen mitverantwortlich sei. Im nachfolgenden Briefaustausch stellte die FINMA A.________ einen teilweise eingeschwärzten "Auszug Excel-Liste Interview betreffend A.________" mit einer Zusammenstellung von Aussagen über ihn zu, wies sein Gesuch um Einsicht in die Schlussverfügung und die Akten im Verfahren gegen die UBS AG ab und teilte ihm mit, er sei wie folgt in der Watchlist eingetragen:
"Managing Director, Gobal Head of STIR, später Macro IR. Höchste Person nachweislich involviert in Zinssatzmanipulationen. UBS trennte sich von ihm."
Im Anschluss an ein darauf folgendes ergänzendes Einsichts- und Auskunftsgesuch informierte die FINMA A.________, in die Datensammlung seien insgesamt 17 ihn betreffende Dokumente aufgenommen, stellte ihm teilweise eingeschwärzte Kopien von vier neu aufgenommenen E-Mails zu und teilte ihm mit, sie habe den Eintrag über ihn in der Watchlist wie folgt angepasst:
"Managing Director, Global Head of STIR, später Macro IR. Es bestehen Hinweise, dass er über die Zinsmanipulationen informiert war. UBS trennte sich von ihm."
A.e. Am 22. April 2014 beantragte A.________, die FINMA habe jede weitere Bearbeitung von ihn betreffenden Personendaten zu unterlassen und sämtliche in die Datensammlung aufgenommenen Daten vollumfänglich zu löschen. Eventuell sei ein Verwaltungsverfahren über die Einträge in die Watchlist zu eröffnen. Daraufhin schlug ihm die FINMA die folgende Änderung des Eintrags vor:
"Managing Director, Global Head of STIR, später Macro IR. Es bestehen Hinweise, dass er über die Zinsmanipulationen informiert war. Das Arbeitsverhältnis mit der UBS AG wurde im gegenseitigen Einvernehmen im Rahmen eines Aufhebungsvertrags beendet."
A.________ erklärte sich damit nicht einverstanden und verlangte, es sei eine anfechtbare Verfügung zu treffen. Mit solcher vom 5. September 2014 wies die FINMA das Gesuch um Löschung der Daten in der Datensammlung "Gewähr für einwandfreie Geschäftstätigkeit und Berufsausübung" sowie auf Unterlassen jeder weiteren Datenbearbeitung ab und trat im Übrigen auf das Gesuch nicht ein. Zur Begründung führte sie im Wesentlichen aus, im Rahmen des Verwaltungsverfahrens gegen die UBS AG sei sie in den Besitz von Unterlagen gekommen, die möglicherweise Zweifel an der Gewähr von A.________ erwecken könnten, falls dieser zukünftig eine Gewährsposition bei einem beaufsichtigten Institut besetzen wolle. Die Watchlist diene dazu, diese Verdachtsmomente für den Fall eines späteren Verfahrens festzuhalten. Die Einträge seien nicht unrichtig und dienten einzig dem behördeninternen Wissensmanagement. Die eigentliche Gewährsprüfung erfolge erst in einem allfälligen späteren Verfahren. Ohne konkrete Aussicht auf eine neue Gewährsposition könne auf die im Eventualbegehren beantragte Einleitung eines solchen Verwaltungsverfahrens nicht eingetreten werden.
B.
Dagegen erhob A.________ Beschwerde an das Bundesverwaltungsgericht. Am 16. März 2016 wies dieses die Beschwerde ab.
C.
Mit Beschwerde in öffentlich-rechtlichen Angelegenheiten vom 3. Mai 2016 an das Bundesgericht beantragt A.________, das Urteil des Bundesverwaltungsgerichts vom 16. März 2016 sowie die Verfügung der FINMA vom 5. September 2014 aufzuheben und die FINMA anzuweisen, jede weitere Bearbeitung von ihn betreffenden Personendaten im Rahmen der Datensammlung "Gewähr für einwandfreie Geschäftstätigkeit und Berufsausübung" zu unterlassen und sämtliche ihn betreffenden darin aufgenommenen Daten unverzüglich vollumfänglich zu vernichten bzw. zu löschen. Eventuell sei das Urteil des Bundesverwaltungsgerichts aufzuheben und die Sache mit verbindlichen Weisungen zur erneuten Beurteilung an die Vorinstanz zurückzuweisen. Zur Begründung wird im Wesentlichen geltend gemacht, die Feststellung, es handle sich bei der Watchlist um eine rein interne Datensammlung, sei offensichtlich unrichtig, diese beruhe nicht auf einer genügenden gesetzlichen Grundlage und der Eintrag sei auch inhaltlich falsch. Das Urteil des Bundesverwaltungsgerichts verletze daher das Datenschutzgesetz, das Recht auf informationelle Selbstbestimmung sowie die Wirtschaftsfreiheit von A.________ und dabei insbesondere das Legalitätsprinzip und den Grundsatz der
Verhältnismässigkeit.
Die FINMA schliesst auf Abweisung der Beschwerde. Das Bundesverwaltungsgericht verzichtete auf eine Stellungnahme.
D.
Die I. öffentlich-rechtliche Abteilung des Bundesgerichts hat am 22. März 2017 in einer öffentlichen Beratung über die Beschwerde entschieden.
Erwägungen:
1.
1.1. Gemäss Art. 82 lit. a
SR 173.110 Loi du 17 juin 2005 sur le Tribunal fédéral (LTF) - Organisation judiciaire LTF Art. 82 Principe - Le Tribunal fédéral connaît des recours: |
|
a | contre les décisions rendues dans des causes de droit public; |
b | contre les actes normatifs cantonaux; |
c | qui concernent le droit de vote des citoyens ainsi que les élections et votations populaires. |
SR 173.110 Loi du 17 juin 2005 sur le Tribunal fédéral (LTF) - Organisation judiciaire LTF Art. 86 Autorités précédentes en général - 1 Le recours est recevable contre les décisions: |
|
1 | Le recours est recevable contre les décisions: |
a | du Tribunal administratif fédéral; |
b | du Tribunal pénal fédéral; |
c | de l'Autorité indépendante d'examen des plaintes en matière de radio-télévision; |
d | des autorités cantonales de dernière instance, pour autant que le recours devant le Tribunal administratif fédéral ne soit pas ouvert. |
2 | Les cantons instituent des tribunaux supérieurs qui statuent comme autorités précédant immédiatement le Tribunal fédéral, sauf dans les cas où une autre loi fédérale prévoit qu'une décision d'une autre autorité judiciaire peut faire l'objet d'un recours devant le Tribunal fédéral. |
3 | Pour les décisions revêtant un caractère politique prépondérant, les cantons peuvent instituer une autorité autre qu'un tribunal. |
SR 173.110 Loi du 17 juin 2005 sur le Tribunal fédéral (LTF) - Organisation judiciaire LTF Art. 90 Décisions finales - Le recours est recevable contre les décisions qui mettent fin à la procédure. |
1.2. Anfechtbar ist allerdings nur das Urteil des Bundesverwaltungsgerichts (sog. Devolutiveffekt); dem Antrag des Beschwerdeführers auf Aufhebung auch der Verfügung der FINMA kann daher von vornherein nicht stattgegeben werden. Immerhin gelten Entscheide unterer Instanzen als inhaltlich mitangefochten (vgl. BGE 134 II 142 E. 1.4 S. 144; 129 II 438 E. 1 S. 441).
1.3. Der Beschwerdeführer war am vorinstanzlichen Verfahren beteiligt und ist als ursprünglicher Gesuchsteller um Löschung des Eintrags und direkter Adressat des angefochtenen Entscheids gemäss Art. 89 Abs. 1
SR 173.110 Loi du 17 juin 2005 sur le Tribunal fédéral (LTF) - Organisation judiciaire LTF Art. 89 Qualité pour recourir - 1 A qualité pour former un recours en matière de droit public quiconque: |
|
1 | A qualité pour former un recours en matière de droit public quiconque: |
a | a pris part à la procédure devant l'autorité précédente ou a été privé de la possibilité de le faire; |
b | est particulièrement atteint par la décision ou l'acte normatif attaqué, et |
c | a un intérêt digne de protection à son annulation ou à sa modification. |
2 | Ont aussi qualité pour recourir: |
a | la Chancellerie fédérale, les départements fédéraux ou, pour autant que le droit fédéral le prévoie, les unités qui leur sont subordonnées, si l'acte attaqué est susceptible de violer la législation fédérale dans leur domaine d'attributions; |
b | l'organe compétent de l'Assemblée fédérale en matière de rapports de travail du personnel de la Confédération; |
c | les communes et les autres collectivités de droit public qui invoquent la violation de garanties qui leur sont reconnues par la constitution cantonale ou la Constitution fédérale; |
d | les personnes, organisations et autorités auxquelles une autre loi fédérale accorde un droit de recours. |
3 | En matière de droits politiques (art. 82, let. c), quiconque a le droit de vote dans l'affaire en cause a qualité pour recourir. |
1.4. Mit der Beschwerde an das Bundesgericht kann insbesondere die Verletzung von Bundesrecht gerügt werden (Art. 95 lit. a
SR 173.110 Loi du 17 juin 2005 sur le Tribunal fédéral (LTF) - Organisation judiciaire LTF Art. 95 Droit suisse - Le recours peut être formé pour violation: |
|
a | du droit fédéral; |
b | du droit international; |
c | de droits constitutionnels cantonaux; |
d | de dispositions cantonales sur le droit de vote des citoyens ainsi que sur les élections et votations populaires; |
e | du droit intercantonal. |
SR 173.110 Loi du 17 juin 2005 sur le Tribunal fédéral (LTF) - Organisation judiciaire LTF Art. 106 Application du droit - 1 Le Tribunal fédéral applique le droit d'office. |
|
1 | Le Tribunal fédéral applique le droit d'office. |
2 | Il n'examine la violation de droits fondamentaux ainsi que celle de dispositions de droit cantonal et intercantonal que si ce grief a été invoqué et motivé par le recourant. |
SR 173.110 Loi du 17 juin 2005 sur le Tribunal fédéral (LTF) - Organisation judiciaire LTF Art. 42 Mémoires - 1 Les mémoires doivent être rédigés dans une langue officielle, indiquer les conclusions, les motifs et les moyens de preuve, et être signés. |
|
1 | Les mémoires doivent être rédigés dans une langue officielle, indiquer les conclusions, les motifs et les moyens de preuve, et être signés. |
2 | Les motifs doivent exposer succinctement en quoi l'acte attaqué viole le droit. Si le recours n'est recevable que lorsqu'il soulève une question juridique de principe ou qu'il porte sur un cas particulièrement important pour d'autres motifs, il faut exposer en quoi l'affaire remplit la condition exigée.15 16 |
3 | Les pièces invoquées comme moyens de preuve doivent être jointes au mémoire, pour autant qu'elles soient en mains de la partie; il en va de même de la décision attaquée si le mémoire est dirigé contre une décision. |
4 | En cas de transmission électronique, le mémoire doit être muni de la signature électronique qualifiée de la partie ou de son mandataire au sens de la loi du 18 mars 2016 sur la signature électronique17. Le Tribunal fédéral détermine dans un règlement: |
a | le format du mémoire et des pièces jointes; |
b | les modalités de la transmission; |
c | les conditions auxquelles il peut exiger, en cas de problème technique, que des documents lui soient adressés ultérieurement sur papier.18 |
5 | Si la signature de la partie ou de son mandataire, la procuration ou les annexes prescrites font défaut, ou si le mandataire n'est pas autorisé, le Tribunal fédéral impartit un délai approprié à la partie pour remédier à l'irrégularité et l'avertit qu'à défaut le mémoire ne sera pas pris en considération. |
6 | Si le mémoire est illisible, inconvenant, incompréhensible ou prolixe ou qu'il n'est pas rédigé dans une langue officielle, le Tribunal fédéral peut le renvoyer à son auteur; il impartit à celui-ci un délai approprié pour remédier à l'irrégularité et l'avertit qu'à défaut le mémoire ne sera pas pris en considération. |
7 | Le mémoire de recours introduit de manière procédurière ou à tout autre égard abusif est irrecevable. |
1.5. Das Bundesgericht legt seinem Urteil den von der Vorinstanz festgestellten Sachverhalt zugrunde (Art. 105 Abs. 1
SR 173.110 Loi du 17 juin 2005 sur le Tribunal fédéral (LTF) - Organisation judiciaire LTF Art. 105 Faits déterminants - 1 Le Tribunal fédéral statue sur la base des faits établis par l'autorité précédente. |
|
1 | Le Tribunal fédéral statue sur la base des faits établis par l'autorité précédente. |
2 | Il peut rectifier ou compléter d'office les constatations de l'autorité précédente si les faits ont été établis de façon manifestement inexacte ou en violation du droit au sens de l'art. 95. |
3 | Lorsque la décision qui fait l'objet d'un recours concerne l'octroi ou le refus de prestations en espèces de l'assurance-accidents ou de l'assurance militaire, le Tribunal fédéral n'est pas lié par les faits établis par l'autorité précédente.99 |
SR 173.110 Loi du 17 juin 2005 sur le Tribunal fédéral (LTF) - Organisation judiciaire LTF Art. 95 Droit suisse - Le recours peut être formé pour violation: |
|
a | du droit fédéral; |
b | du droit international; |
c | de droits constitutionnels cantonaux; |
d | de dispositions cantonales sur le droit de vote des citoyens ainsi que sur les élections et votations populaires; |
e | du droit intercantonal. |
SR 173.110 Loi du 17 juin 2005 sur le Tribunal fédéral (LTF) - Organisation judiciaire LTF Art. 97 Établissement inexact des faits - 1 Le recours ne peut critiquer les constatations de fait que si les faits ont été établis de façon manifestement inexacte ou en violation du droit au sens de l'art. 95, et si la correction du vice est susceptible d'influer sur le sort de la cause. |
|
1 | Le recours ne peut critiquer les constatations de fait que si les faits ont été établis de façon manifestement inexacte ou en violation du droit au sens de l'art. 95, et si la correction du vice est susceptible d'influer sur le sort de la cause. |
2 | Si la décision qui fait l'objet d'un recours concerne l'octroi ou le refus de prestations en espèces de l'assurance-accidents ou de l'assurance militaire, le recours peut porter sur toute constatation incomplète ou erronée des faits.89 |
SR 173.110 Loi du 17 juin 2005 sur le Tribunal fédéral (LTF) - Organisation judiciaire LTF Art. 105 Faits déterminants - 1 Le Tribunal fédéral statue sur la base des faits établis par l'autorité précédente. |
|
1 | Le Tribunal fédéral statue sur la base des faits établis par l'autorité précédente. |
2 | Il peut rectifier ou compléter d'office les constatations de l'autorité précédente si les faits ont été établis de façon manifestement inexacte ou en violation du droit au sens de l'art. 95. |
3 | Lorsque la décision qui fait l'objet d'un recours concerne l'octroi ou le refus de prestations en espèces de l'assurance-accidents ou de l'assurance militaire, le Tribunal fédéral n'est pas lié par les faits établis par l'autorité précédente.99 |
2.
Der Beschwerdeführer rügt als offensichtlich unrichtige Tatsachenfeststellung, dass das Bundesverwaltungsgericht mit der FINMA davon ausgegangen sei, es handle sich bei der fraglichen Watchlist um eine rein interne Datensammlung. Ob diese nur internen Zwecken dient oder auch nach aussen publik gemacht oder weitergegeben bzw. verwendet werden kann, ist jedoch eine Rechtsfrage. Darauf wird daher unter rechtlichen Gesichtspunkten einzugehen sein.
3.
3.1. Der Beschwerdeführer macht einen Verstoss gegen Art. 13 Abs. 2
SR 101 Constitution fédérale de la Confédération suisse du 18 avril 1999 Cst. Art. 13 Protection de la sphère privée - 1 Toute personne a droit au respect de sa vie privée et familiale, de son domicile, de sa correspondance et des relations qu'elle établit par la poste et les télécommunications. |
|
1 | Toute personne a droit au respect de sa vie privée et familiale, de son domicile, de sa correspondance et des relations qu'elle établit par la poste et les télécommunications. |
2 | Toute personne a le droit d'être protégée contre l'emploi abusif des données qui la concernent. |
3.2. Nach Art. 13 Abs. 2
SR 101 Constitution fédérale de la Confédération suisse du 18 avril 1999 Cst. Art. 13 Protection de la sphère privée - 1 Toute personne a droit au respect de sa vie privée et familiale, de son domicile, de sa correspondance et des relations qu'elle établit par la poste et les télécommunications. |
|
1 | Toute personne a droit au respect de sa vie privée et familiale, de son domicile, de sa correspondance et des relations qu'elle établit par la poste et les télécommunications. |
2 | Toute personne a le droit d'être protégée contre l'emploi abusif des données qui la concernent. |
SR 101 Constitution fédérale de la Confédération suisse du 18 avril 1999 Cst. Art. 13 Protection de la sphère privée - 1 Toute personne a droit au respect de sa vie privée et familiale, de son domicile, de sa correspondance et des relations qu'elle établit par la poste et les télécommunications. |
|
1 | Toute personne a droit au respect de sa vie privée et familiale, de son domicile, de sa correspondance et des relations qu'elle établit par la poste et les télécommunications. |
2 | Toute personne a le droit d'être protégée contre l'emploi abusif des données qui la concernent. |
SR 101 Constitution fédérale de la Confédération suisse du 18 avril 1999 Cst. Art. 36 Restriction des droits fondamentaux - 1 Toute restriction d'un droit fondamental doit être fondée sur une base légale. Les restrictions graves doivent être prévues par une loi. Les cas de danger sérieux, direct et imminent sont réservés. |
|
1 | Toute restriction d'un droit fondamental doit être fondée sur une base légale. Les restrictions graves doivent être prévues par une loi. Les cas de danger sérieux, direct et imminent sont réservés. |
2 | Toute restriction d'un droit fondamental doit être justifiée par un intérêt public ou par la protection d'un droit fondamental d'autrui. |
3 | Toute restriction d'un droit fondamental doit être proportionnée au but visé. |
4 | L'essence des droits fondamentaux est inviolable. |
SR 101 Constitution fédérale de la Confédération suisse du 18 avril 1999 Cst. Art. 13 Protection de la sphère privée - 1 Toute personne a droit au respect de sa vie privée et familiale, de son domicile, de sa correspondance et des relations qu'elle établit par la poste et les télécommunications. |
|
1 | Toute personne a droit au respect de sa vie privée et familiale, de son domicile, de sa correspondance et des relations qu'elle établit par la poste et les télécommunications. |
2 | Toute personne a le droit d'être protégée contre l'emploi abusif des données qui la concernent. |
3.3. Art. 13 Abs. 2
SR 101 Constitution fédérale de la Confédération suisse du 18 avril 1999 Cst. Art. 13 Protection de la sphère privée - 1 Toute personne a droit au respect de sa vie privée et familiale, de son domicile, de sa correspondance et des relations qu'elle établit par la poste et les télécommunications. |
|
1 | Toute personne a droit au respect de sa vie privée et familiale, de son domicile, de sa correspondance et des relations qu'elle établit par la poste et les télécommunications. |
2 | Toute personne a le droit d'être protégée contre l'emploi abusif des données qui la concernent. |
3.4. Nach Art. 2 Abs. 1 lit. b
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 2 Champ d'application à raison de la personne et de la matière - 1 La présente loi régit le traitement de données personnelles concernant des personnes physiques effectué par: |
|
1 | La présente loi régit le traitement de données personnelles concernant des personnes physiques effectué par: |
a | des personnes privées; |
b | des organes fédéraux. |
2 | Elle ne s'applique pas: |
a | aux traitements de données personnelles effectués par une personne physique pour un usage exclusivement personnel; |
b | aux traitements de données personnelles effectués par les Chambres fédérales et les commissions parlementaires dans le cadre de leurs délibérations; |
c | aux traitements de données personnelles effectués par les bénéficiaires institutionnels au sens de l'art. 2, al. 1, de la loi du 22 juin 2007 sur l'État hôte3 qui jouissent en Suisse de l'immunité de juridiction. |
3 | Les traitements de données personnelles effectués dans le cadre de procédures devant des tribunaux ou dans le cadre de procédures régies par des dispositions fédérales de procédure, ainsi que les droits des personnes concernées, obéissent au droit de procédure applicable. La présente loi s'applique aux procédures administratives de première instance. |
4 | Les registres publics relatifs aux rapports de droit privé, notamment l'accès à ces registres et les droits des personnes concernées, sont régis par les dispositions spéciales du droit fédéral applicable. À défaut la présente loi s'applique. |
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 3 Champ d'application territorial - 1 La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger. |
|
1 | La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger. |
2 | Les prétentions de droit privé sont régies par la loi fédérale du 18 décembre 1987 sur le droit international privé4. Sont également réservées les dispositions régissant le champ d'application territorial du code pénal5. |
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 3 Champ d'application territorial - 1 La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger. |
|
1 | La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger. |
2 | Les prétentions de droit privé sont régies par la loi fédérale du 18 décembre 1987 sur le droit international privé4. Sont également réservées les dispositions régissant le champ d'application territorial du code pénal5. |
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 3 Champ d'application territorial - 1 La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger. |
|
1 | La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger. |
2 | Les prétentions de droit privé sont régies par la loi fédérale du 18 décembre 1987 sur le droit international privé4. Sont également réservées les dispositions régissant le champ d'application territorial du code pénal5. |
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 3 Champ d'application territorial - 1 La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger. |
|
1 | La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger. |
2 | Les prétentions de droit privé sont régies par la loi fédérale du 18 décembre 1987 sur le droit international privé4. Sont également réservées les dispositions régissant le champ d'application territorial du code pénal5. |
das Gesetz jeden Umgang mit Personendaten, unabhängig von den angewandten Mitteln und Verfahren, insbesondere das Beschaffen, Aufbewahren, Verwenden, Umarbeiten, Bekanntgeben, Archivieren oder Vernichten von Daten (Art. 3 lit. e
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 3 Champ d'application territorial - 1 La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger. |
|
1 | La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger. |
2 | Les prétentions de droit privé sont régies par la loi fédérale du 18 décembre 1987 sur le droit international privé4. Sont également réservées les dispositions régissant le champ d'application territorial du code pénal5. |
3.5. Gemäss Art. 17 Abs. 1
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 17 Dérogations - 1 En dérogation à l'art. 16, al. 1 et 2, des données personnelles peuvent être communiquées à l'étranger dans les cas suivants: |
|
1 | En dérogation à l'art. 16, al. 1 et 2, des données personnelles peuvent être communiquées à l'étranger dans les cas suivants: |
a | la personne concernée a expressément donné son consentement à la communication; |
b | la communication est en relation directe avec la conclusion ou l'exécution d'un contrat: |
b1 | entre le responsable du traitement et la personne concernée, ou |
b2 | entre le responsable du traitement et son cocontractant, dans l'intérêt de la personne concernée; |
c | la communication est nécessaire: |
c1 | à la sauvegarde d'un intérêt public prépondérant, ou |
c2 | à la constatation, à l'exercice ou à la défense d'un droit devant un tribunal ou une autre autorité étrangère compétente; |
d | la communication est nécessaire pour protéger la vie ou l'intégrité corporelle de la personne concernée ou d'un tiers et il n'est pas possible d'obtenir le consentement de la personne concernée dans un délai raisonnable; |
e | la personne concernée a rendu les données personnelles accessibles à tout un chacun et ne s'est pas opposée expressément au traitement; |
f | les données personnelles proviennent d'un registre prévu par la loi, accessible au public ou à toute personne justifiant d'un intérêt légitime, pour autant que les conditions légales pour la consultation dans le cas d'espèce soient remplies. |
2 | Le responsable du traitement ou le sous-traitant informe, sur demande, le PFPDT des communications de données personnelles effectuées en vertu de l'al. 1, let. b, ch. 2, c et d. |
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 17 Dérogations - 1 En dérogation à l'art. 16, al. 1 et 2, des données personnelles peuvent être communiquées à l'étranger dans les cas suivants: |
|
1 | En dérogation à l'art. 16, al. 1 et 2, des données personnelles peuvent être communiquées à l'étranger dans les cas suivants: |
a | la personne concernée a expressément donné son consentement à la communication; |
b | la communication est en relation directe avec la conclusion ou l'exécution d'un contrat: |
b1 | entre le responsable du traitement et la personne concernée, ou |
b2 | entre le responsable du traitement et son cocontractant, dans l'intérêt de la personne concernée; |
c | la communication est nécessaire: |
c1 | à la sauvegarde d'un intérêt public prépondérant, ou |
c2 | à la constatation, à l'exercice ou à la défense d'un droit devant un tribunal ou une autre autorité étrangère compétente; |
d | la communication est nécessaire pour protéger la vie ou l'intégrité corporelle de la personne concernée ou d'un tiers et il n'est pas possible d'obtenir le consentement de la personne concernée dans un délai raisonnable; |
e | la personne concernée a rendu les données personnelles accessibles à tout un chacun et ne s'est pas opposée expressément au traitement; |
f | les données personnelles proviennent d'un registre prévu par la loi, accessible au public ou à toute personne justifiant d'un intérêt légitime, pour autant que les conditions légales pour la consultation dans le cas d'espèce soient remplies. |
2 | Le responsable du traitement ou le sous-traitant informe, sur demande, le PFPDT des communications de données personnelles effectuées en vertu de l'al. 1, let. b, ch. 2, c et d. |
3.6. Nach Art. 23
SR 956.1 Ordonnance du 16 janvier 2008 sur la mise en vigueur anticipée de dispositions organisationnelles de la loi du 22 juin 2007 sur la surveillance des marchés financiers - Loi sur la surveillance des marchés financiers LFINMA Art. 23 Traitement de données - 1 Dans le cadre de la surveillance prévue par la présente loi et les lois sur les marchés financiers, la FINMA peut traiter ou faire traiter des données personnelles, y compris des données sensibles. |
|
1 | Dans le cadre de la surveillance prévue par la présente loi et les lois sur les marchés financiers, la FINMA peut traiter ou faire traiter des données personnelles, y compris des données sensibles. |
2 | Elle peut le faire en particulier pour: |
a | le contrôle de l'assujetti; |
b | la surveillance; |
c | la conduite de procédures; |
d | l'évaluation des garanties d'une activité irréprochable; |
e | l'évaluation du comportement d'une personne qui exerce une activité pour l'assujetti ou sur le marché financier; |
f | l'entraide administrative et judiciaire nationale et internationale. |
3 | Elle est habilitée à faire du profilage, y compris du profilage à risque élevé, au sens de la loi fédérale du 25 septembre 2020 sur la protection des données53 pour l'évaluation du comportement d'une personne selon l'al. 2, let. e. |
4 | Elle règle les modalités. |
SR 956.1 Ordonnance du 16 janvier 2008 sur la mise en vigueur anticipée de dispositions organisationnelles de la loi du 22 juin 2007 sur la surveillance des marchés financiers - Loi sur la surveillance des marchés financiers LFINMA Art. 30 Annonce de l'ouverture d'une procédure - Si des indices donnent à penser que le droit de la surveillance a été enfreint et que la FINMA ouvre une procédure, elle en avise les parties. |
3.7. Gemäss Art. 1 der vom Verwaltungsrat der FINMA erlassenen Verordnung der Eidgenössischen Finanzmarktaufsicht über die Datenbearbeitung vom 8. September 2011 (Datenverordnung-FINMA; SR 956.124) nimmt die FINMA Daten von Personen, deren Gewähr für eine einwandfreie Geschäftstätigkeit nach den Finanzmarktgesetzen und dem FINMAG zweifelhaft oder nicht gegeben ist, in eine Datensammlung auf (Abs. 1). Sie führt die Datensammlung zur Sicherstellung, dass nur Personen, die Gewähr für eine einwandfreie Geschäftstätigkeit bieten, mit der Verwaltung oder Geschäftsführung von Beaufsichtigten betraut werden (Abs. 2 lit. a) oder massgebend an den Beaufsichtigten beteiligt sind (Abs. 2 lit. b). Dabei handelt es sich um die so genannte Watchlist. Die Datenverordnung-FINMA enthält dazu weitere Bestimmungen.
4.
4.1. Zweck der Watchlist ist, der FINMA als Hilfsmittel zu dienen, um sicherzustellen, dass nur Personen, die Gewähr für eine einwandfreie Geschäftstätigkeit bieten, mit der Verwaltung oder Geschäftsführung von Unternehmungen bzw. von Personen, die der Beaufsichtigung durch die FINMA unterstehen, betraut werden oder sich an Beaufsichtigten beteiligen (vgl. Art. 1
SR 956.124 Ordonnance de la FINMA du 4 mai 2023 sur le traitement de données personnelles dans le cadre de la surveillance (Ordonnance de la FINMA sur les données) - Ordonnance de la FINMA sur les données Art. 1 Objet - La présente ordonnance règle les modalités du traitement de données personnelles par la FINMA dans le cadre de la surveillance conformément à la LFINMA et aux lois sur les marchés financiers citées à l'art. 1, al. 1, LFINMA. |
SR 956.1 Ordonnance du 16 janvier 2008 sur la mise en vigueur anticipée de dispositions organisationnelles de la loi du 22 juin 2007 sur la surveillance des marchés financiers - Loi sur la surveillance des marchés financiers LFINMA Art. 33 Interdiction d'exercer - 1 Si la FINMA constate une violation grave du droit de la surveillance, elle peut interdire à l'auteur d'exercer une fonction dirigeante dans l'établissement d'un assujetti. |
|
1 | Si la FINMA constate une violation grave du droit de la surveillance, elle peut interdire à l'auteur d'exercer une fonction dirigeante dans l'établissement d'un assujetti. |
2 | L'interdiction peut être prononcée pour une durée de cinq ans au plus. |
SR 956.1 Ordonnance du 16 janvier 2008 sur la mise en vigueur anticipée de dispositions organisationnelles de la loi du 22 juin 2007 sur la surveillance des marchés financiers - Loi sur la surveillance des marchés financiers LFINMA Art. 33 Interdiction d'exercer - 1 Si la FINMA constate une violation grave du droit de la surveillance, elle peut interdire à l'auteur d'exercer une fonction dirigeante dans l'établissement d'un assujetti. |
|
1 | Si la FINMA constate une violation grave du droit de la surveillance, elle peut interdire à l'auteur d'exercer une fonction dirigeante dans l'établissement d'un assujetti. |
2 | L'interdiction peut être prononcée pour une durée de cinq ans au plus. |
4.2. Der Beschwerdeführer macht geltend, er müsse mit einer Veröffentlichung der Daten rechnen, was für ihn schwerwiegende Nachteile mit sich bringen würde. Nach Art. 8
SR 956.124 Ordonnance de la FINMA du 4 mai 2023 sur le traitement de données personnelles dans le cadre de la surveillance (Ordonnance de la FINMA sur les données) - Ordonnance de la FINMA sur les données Art. 8 Conservation et destruction des données personnelles - Les données personnelles sont conservées auprès de la FINMA aussi longtemps qu'elles sont pertinentes et nécessaires à la surveillance. Ensuite, les données sont proposées aux Archives fédérales pour archivage et détruites à la FINMA. |
SR 956.1 Ordonnance du 16 janvier 2008 sur la mise en vigueur anticipée de dispositions organisationnelles de la loi du 22 juin 2007 sur la surveillance des marchés financiers - Loi sur la surveillance des marchés financiers LFINMA Art. 23 Traitement de données - 1 Dans le cadre de la surveillance prévue par la présente loi et les lois sur les marchés financiers, la FINMA peut traiter ou faire traiter des données personnelles, y compris des données sensibles. |
|
1 | Dans le cadre de la surveillance prévue par la présente loi et les lois sur les marchés financiers, la FINMA peut traiter ou faire traiter des données personnelles, y compris des données sensibles. |
2 | Elle peut le faire en particulier pour: |
a | le contrôle de l'assujetti; |
b | la surveillance; |
c | la conduite de procédures; |
d | l'évaluation des garanties d'une activité irréprochable; |
e | l'évaluation du comportement d'une personne qui exerce une activité pour l'assujetti ou sur le marché financier; |
f | l'entraide administrative et judiciaire nationale et internationale. |
3 | Elle est habilitée à faire du profilage, y compris du profilage à risque élevé, au sens de la loi fédérale du 25 septembre 2020 sur la protection des données53 pour l'évaluation du comportement d'une personne selon l'al. 2, let. e. |
4 | Elle règle les modalités. |
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 3 Champ d'application territorial - 1 La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger. |
|
1 | La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger. |
2 | Les prétentions de droit privé sont régies par la loi fédérale du 18 décembre 1987 sur le droit international privé4. Sont également réservées les dispositions régissant le champ d'application territorial du code pénal5. |
SR 235.11 Ordonnance du 31 août 2022 sur la protection des données (OPDo) OPDo Art. 3 Mesures techniques et organisationnelles - 1 Pour assurer la confidentialité, le responsable du traitement et le sous-traitant prennent des mesures appropriées afin que: |
|
1 | Pour assurer la confidentialité, le responsable du traitement et le sous-traitant prennent des mesures appropriées afin que: |
a | les personnes autorisées n'aient accès qu'aux données personnelles dont elles ont besoin pour accomplir leurs tâches (contrôle de l'accès aux données); |
b | seules les personnes autorisées puissent accéder aux locaux et aux installations utilisés pour le traitement de données (contrôle de l'accès aux locaux et aux installations); |
c | les personnes non autorisées ne puissent pas utiliser les systèmes de traitement automatisé de données personnelles à l'aide d'installations de transmission (contrôle d'utilisation). |
2 | Pour assurer la disponibilité et l'intégrité, le responsable du traitement et le sous-traitant prennent des mesures appropriées afin que: |
a | les personnes non autorisées ne puissent pas lire, copier, modifier, déplacer, effacer ou détruire des supports de données (contrôle des supports de données); |
b | les personnes non autorisées ne puissent pas enregistrer, lire, modifier, effacer ou détruire des données personnelles dans la mémoire (contrôle de la mémoire); |
c | les personnes non autorisées ne puissent pas lire, copier, modifier, effacer ou détruire des données personnelles lors de leur communication ou lors du transport de supports de données (contrôle du transport); |
d | la disponibilité des données personnelles et l'accès à celles-ci puissent être rapidement restaurés en cas d'incident physique ou technique (restauration); |
e | toutes les fonctions du système de traitement automatisé de données personnelles soient disponibles (disponibilité), que les dysfonctionnements soient signalés (fiabilité) et que les données personnelles stockées ne puissent pas être endommagées en cas de dysfonctionnements du système (intégrité des données); |
f | les systèmes d'exploitation et les logiciels d'application soient toujours maintenus à jour en matière de sécurité et que les failles critiques connues soient corrigées (sécurité du système). |
3 | Pour assurer la traçabilité, le responsable du traitement et le sous-traitant prennent des mesures appropriées afin que: |
a | il soit possible de vérifier quelles données personnelles sont saisies ou modifiées dans le système de traitement automatisé de données, par quelle personne et à quel moment (contrôle de la saisie); |
b | il soit possible de vérifier à qui sont communiquées les données personnelles à l'aide d'installations de transmission (contrôle de la communication); |
c | les violations de la sécurité des données puissent être rapidement détectées (détection) et que des mesures puissent être prises pour atténuer ou éliminer les conséquences (réparation). |
Als Bundesorgan ist die FINMA gemäss Art. 11a Abs. 2
SR 235.11 Ordonnance du 31 août 2022 sur la protection des données (OPDo) OPDo Art. 3 Mesures techniques et organisationnelles - 1 Pour assurer la confidentialité, le responsable du traitement et le sous-traitant prennent des mesures appropriées afin que: |
|
1 | Pour assurer la confidentialité, le responsable du traitement et le sous-traitant prennent des mesures appropriées afin que: |
a | les personnes autorisées n'aient accès qu'aux données personnelles dont elles ont besoin pour accomplir leurs tâches (contrôle de l'accès aux données); |
b | seules les personnes autorisées puissent accéder aux locaux et aux installations utilisés pour le traitement de données (contrôle de l'accès aux locaux et aux installations); |
c | les personnes non autorisées ne puissent pas utiliser les systèmes de traitement automatisé de données personnelles à l'aide d'installations de transmission (contrôle d'utilisation). |
2 | Pour assurer la disponibilité et l'intégrité, le responsable du traitement et le sous-traitant prennent des mesures appropriées afin que: |
a | les personnes non autorisées ne puissent pas lire, copier, modifier, déplacer, effacer ou détruire des supports de données (contrôle des supports de données); |
b | les personnes non autorisées ne puissent pas enregistrer, lire, modifier, effacer ou détruire des données personnelles dans la mémoire (contrôle de la mémoire); |
c | les personnes non autorisées ne puissent pas lire, copier, modifier, effacer ou détruire des données personnelles lors de leur communication ou lors du transport de supports de données (contrôle du transport); |
d | la disponibilité des données personnelles et l'accès à celles-ci puissent être rapidement restaurés en cas d'incident physique ou technique (restauration); |
e | toutes les fonctions du système de traitement automatisé de données personnelles soient disponibles (disponibilité), que les dysfonctionnements soient signalés (fiabilité) et que les données personnelles stockées ne puissent pas être endommagées en cas de dysfonctionnements du système (intégrité des données); |
f | les systèmes d'exploitation et les logiciels d'application soient toujours maintenus à jour en matière de sécurité et que les failles critiques connues soient corrigées (sécurité du système). |
3 | Pour assurer la traçabilité, le responsable du traitement et le sous-traitant prennent des mesures appropriées afin que: |
a | il soit possible de vérifier quelles données personnelles sont saisies ou modifiées dans le système de traitement automatisé de données, par quelle personne et à quel moment (contrôle de la saisie); |
b | il soit possible de vérifier à qui sont communiquées les données personnelles à l'aide d'installations de transmission (contrôle de la communication); |
c | les violations de la sécurité des données puissent être rapidement détectées (détection) et que des mesures puissent être prises pour atténuer ou éliminer les conséquences (réparation). |
4.3. Bereits die Aufnahme in die fragliche Datensammlung bedeutet allerdings, dass der Beschwerdeführer mit einem unter Umständen aufwendigen und langwierigen Verwaltungsverfahren über die Zulassung zur Berufsausübung bzw. über ein entsprechendes Berufsverbot rechnen muss, wenn er eine neue Stelle im Bereich der Finanzmarktaufsicht antreten will, oder sich einer Art Bewilligungs- oder Ausschlussverfahren für eine Beteiligung zu stellen hat, wenn er eine solche Beteiligung beabsichtigt. Er muss darüber hinaus davon ausgehen, dass die FINMA auf die bereits gesammelten Informationen abstellen würde und bei der Beurteilung seiner Eignung für die fraglichen Tätigkeiten nicht mehr völlig unbelastet wäre. Letztlich führt die Watchlist dazu, dass sich die darin Aufgenommenen von vornherein in einer ungünstigeren Ausgangslage zur Weiterführung oder Wiederaufnahme einer Erwerbstätigkeit befinden, ohne dass dazu je ein korrektes konkretes Verfahren durchgeführt worden wäre, in dem sie sich gegen die gesammelten Verdachtsmomente hätten wehren können. Es handelt sich bei den in die Datensammlung aufgenommenen Informationen mithin um sensible Daten zur Person im Sinne von Personendaten nach Art. 3 lit. a
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 3 Champ d'application territorial - 1 La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger. |
|
1 | La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger. |
2 | Les prétentions de droit privé sont régies par la loi fédérale du 18 décembre 1987 sur le droit international privé4. Sont également réservées les dispositions régissant le champ d'application territorial du code pénal5. |
dass die Aufnahme in die Watchlist einen Eingriff in das Recht auf informationelle Selbstbestimmung der Betroffenen darstellt.
4.4. Von Bedeutung erweist sich sodann die Qualität der in der Watchlist enthaltenen Informationen. Nach Art. 3
SR 956.124 Ordonnance de la FINMA du 4 mai 2023 sur le traitement de données personnelles dans le cadre de la surveillance (Ordonnance de la FINMA sur les données) - Ordonnance de la FINMA sur les données Art. 3 Compétence - Chaque unité organisationnelle de la FINMA est compétente pour ses données. |
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 3 Champ d'application territorial - 1 La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger. |
|
1 | La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger. |
2 | Les prétentions de droit privé sont régies par la loi fédérale du 18 décembre 1987 sur le droit international privé4. Sont également réservées les dispositions régissant le champ d'application territorial du code pénal5. |
SR 956.124 Ordonnance de la FINMA du 4 mai 2023 sur le traitement de données personnelles dans le cadre de la surveillance (Ordonnance de la FINMA sur les données) - Ordonnance de la FINMA sur les données Art. 3 Compétence - Chaque unité organisationnelle de la FINMA est compétente pour ses données. |
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 3 Champ d'application territorial - 1 La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger. |
|
1 | La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger. |
2 | Les prétentions de droit privé sont régies par la loi fédérale du 18 décembre 1987 sur le droit international privé4. Sont également réservées les dispositions régissant le champ d'application territorial du code pénal5. |
Öffentlichkeitsgesetz, Basler Kommentar, 3. Aufl., 2014, N. 62 ff. zu Art. 3
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 3 Champ d'application territorial - 1 La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger. |
|
1 | La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger. |
2 | Les prétentions de droit privé sont régies par la loi fédérale du 18 décembre 1987 sur le droit international privé4. Sont également réservées les dispositions régissant le champ d'application territorial du code pénal5. |
4.5. Nach Art. 9
SR 956.124 Ordonnance de la FINMA du 4 mai 2023 sur le traitement de données personnelles dans le cadre de la surveillance (Ordonnance de la FINMA sur les données) - Ordonnance de la FINMA sur les données Art. 9 But - La FINMA tient une banque de données pour assurer l'évaluation des garanties d'une activité irréprochable au sens des lois sur les marchés financiers. À cet effet, elle saisit dans la banque de données les données nécessaires pour le cas où une évaluation future des garanties d'une activité irréprochable serait réalisée. |
SR 956.1 Ordonnance du 16 janvier 2008 sur la mise en vigueur anticipée de dispositions organisationnelles de la loi du 22 juin 2007 sur la surveillance des marchés financiers - Loi sur la surveillance des marchés financiers LFINMA Art. 53 Procédure administrative - La procédure est régie par la loi fédérale du 20 décembre 1968 sur la procédure administrative117. |
4.6. Unterstrichen wird dies im vorliegenden Fall durch die erfolgten Einträge. Nur schon der Hinweis darauf, der Beschwerdeführer habe von den seiner ehemaligen Arbeitgeberin vorgeworfenen Zinsmanipulationen Kenntnis gehabt und diese habe sich in der Folge, ob einvernehmlich oder nicht, von ihm getrennt, legt die Annahme nahe, dass er damit in irgendeiner Weise zu tun gehabt hatte, ohne dass dies explizit ausgesprochen wird und nachgewiesen wäre. In ihrem Schreiben vom 30. Mai 2013 hatte die FINMA den Beschwerdeführer im Übrigen ausdrücklich als für die gegenüber seiner damaligen Arbeitgeberin erhobenen Beanstandungen mitverantwortlich bezeichnet, was bereits eine zumindest vorläufige Einschätzung seiner Eignung für eine Tätigkeit im Finanzmarktbereich zum Ausdruck bringt. Hinzu kommt eine ganze Reihe zusätzlicher Unterlagen und E-Mails, die meist aus dem Verfahren gegen die frühere Arbeitgeberin des Beschwerdeführers stammen und offenbar auch als mögliche Beweismittel dafür dienen sollen, dass er an den Verfehlungen in irgendeiner Weise beteiligt gewesen sei. Mit dem Eintrag in die Watchlist wurde mithin die Grundlage für eine mögliche zukünftige Beurteilung gelegt, der Beschwerdeführer biete keine Gewähr für eine einwandfreie
Geschäftstätigkeit im Finanzmarktbereich, womit wesentliche Aspekte seiner Persönlichkeit in Frage stehen. Ohne dass ein Fehlverhalten des Beschwerdeführers selbst bisher in einem eigentlichen Administrativverfahren mit Gelegenheit zur Wahrnehmung von Parteirechten festgestellt worden ist, erweist sich seine künftige berufliche Tätigkeit als bereits erheblich kompromittiert. Es muss davon ausgegangen werden, dass er grossen Schwierigkeiten entgegensehen müsste, möchte er künftig wieder eine gleichartige Erwerbstätigkeit wie bei seiner früheren Arbeitgeberin ausüben. Nur schon die Möglichkeit eines Verfahrens über die Feststellung der Gewähr für eine einwandfreie Geschäftstätigkeit bzw. über ein eventuelles Berufsverbot bringt angesichts des damit verbundenen Aufwands und Zeitbedarfs die erhebliche Wahrscheinlichkeit mit sich, dass ein potenzieller Arbeitgeber die Stelle anderweitig besetzen würde.
4.7. Schliesslich kennt die Verordnung zwar ein Auskunftsrecht der betroffenen Personen (Art. 6
SR 956.124 Ordonnance de la FINMA du 4 mai 2023 sur le traitement de données personnelles dans le cadre de la surveillance (Ordonnance de la FINMA sur les données) - Ordonnance de la FINMA sur les données Art. 6 Collecte des données personnelles - 1 La FINMA peut collecter des données personnelles auprès: |
|
1 | La FINMA peut collecter des données personnelles auprès: |
a | des assujettis; |
b | des employeurs; |
c | de la personne concernée; |
d | des requérants; |
e | des autorités nationales et étrangères; |
f | des parties à la procédure; |
g | des sociétés d'audit et des personnes mandatées par la FINMA; |
h | d'autres personnes soumises à des obligations de renseigner ou d'annoncer. |
2 | Elle peut en outre collecter des données personnelles à partir d'autres sources non accessibles au public et de sources accessibles au public. |
3 | Pour autant que cela soit indispensable à la finalité du traitement des données, la FINMA peut collecter des données personnelles sans révéler son identité. |
SR 956.1 Ordonnance du 16 janvier 2008 sur la mise en vigueur anticipée de dispositions organisationnelles de la loi du 22 juin 2007 sur la surveillance des marchés financiers - Loi sur la surveillance des marchés financiers LFINMA Art. 30 Annonce de l'ouverture d'une procédure - Si des indices donnent à penser que le droit de la surveillance a été enfreint et que la FINMA ouvre une procédure, elle en avise les parties. |
SR 956.124 Ordonnance de la FINMA du 4 mai 2023 sur le traitement de données personnelles dans le cadre de la surveillance (Ordonnance de la FINMA sur les données) - Ordonnance de la FINMA sur les données Art. 7 Forme de la communication de données personnelles - La communication de données personnelles, y compris de données sensibles, a lieu sur papier ou sous forme électronique. |
SR 172.021 Loi fédérale du 20 décembre 1968 sur la procédure administrative (PA) PA Art. 25a - 1 Toute personne qui a un intérêt digne de protection peut exiger que l'autorité compétente pour des actes fondés sur le droit public fédéral et touchant à des droits ou des obligations: |
|
1 | Toute personne qui a un intérêt digne de protection peut exiger que l'autorité compétente pour des actes fondés sur le droit public fédéral et touchant à des droits ou des obligations: |
Widerrechtlichkeit gerichtet sein kann (vgl. Art. 25a Abs. 1 lit. a
SR 172.021 Loi fédérale du 20 décembre 1968 sur la procédure administrative (PA) PA Art. 25a - 1 Toute personne qui a un intérêt digne de protection peut exiger que l'autorité compétente pour des actes fondés sur le droit public fédéral et touchant à des droits ou des obligations: |
|
1 | Toute personne qui a un intérêt digne de protection peut exiger que l'autorité compétente pour des actes fondés sur le droit public fédéral et touchant à des droits ou des obligations: |
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 25 Droit d'accès - 1 Toute personne peut demander au responsable du traitement si des données personnelles la concernant sont traitées. |
|
1 | Toute personne peut demander au responsable du traitement si des données personnelles la concernant sont traitées. |
2 | La personne concernée reçoit les informations nécessaires pour qu'elle puisse faire valoir ses droits selon la présente loi et pour que la transparence du traitement soit garantie. Dans tous les cas, elle reçoit les informations suivantes: |
a | l'identité et les coordonnées du responsable du traitement; |
b | les données personnelles traitées en tant que telles; |
c | la finalité du traitement; |
d | la durée de conservation des données personnelles ou, si cela n'est pas possible, les critères pour fixer cette dernière; |
e | les informations disponibles sur l'origine des données personnelles, dans la mesure où ces données n'ont pas été collectées auprès de la personne concernée; |
f | le cas échéant, l'existence d'une décision individuelle automatisée ainsi que la logique sur laquelle se base la décision; |
g | le cas échéant, les destinataires ou les catégories de destinataires auxquels des données personnelles sont communiquées, ainsi que les informations prévues à l'art. 19, al. 4. |
3 | Des données personnelles sur la santé de la personne concernée peuvent lui être communiquées, moyennant son consentement, par l'intermédiaire d'un professionnel de la santé qu'elle aura désigné. |
4 | Le responsable du traitement qui fait traiter des données personnelles par un sous-traitant demeure tenu de fournir les renseignements demandés. |
5 | Nul ne peut renoncer par avance au droit d'accès. |
6 | Le responsable du traitement fournit gratuitement les renseignements demandés. Le Conseil fédéral peut prévoir des exceptions, notamment si la communication de l'information exige des efforts disproportionnés. |
7 | En règle générale, les renseignements sont fournis dans un délai de 30 jours. |
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 25 Droit d'accès - 1 Toute personne peut demander au responsable du traitement si des données personnelles la concernant sont traitées. |
|
1 | Toute personne peut demander au responsable du traitement si des données personnelles la concernant sont traitées. |
2 | La personne concernée reçoit les informations nécessaires pour qu'elle puisse faire valoir ses droits selon la présente loi et pour que la transparence du traitement soit garantie. Dans tous les cas, elle reçoit les informations suivantes: |
a | l'identité et les coordonnées du responsable du traitement; |
b | les données personnelles traitées en tant que telles; |
c | la finalité du traitement; |
d | la durée de conservation des données personnelles ou, si cela n'est pas possible, les critères pour fixer cette dernière; |
e | les informations disponibles sur l'origine des données personnelles, dans la mesure où ces données n'ont pas été collectées auprès de la personne concernée; |
f | le cas échéant, l'existence d'une décision individuelle automatisée ainsi que la logique sur laquelle se base la décision; |
g | le cas échéant, les destinataires ou les catégories de destinataires auxquels des données personnelles sont communiquées, ainsi que les informations prévues à l'art. 19, al. 4. |
3 | Des données personnelles sur la santé de la personne concernée peuvent lui être communiquées, moyennant son consentement, par l'intermédiaire d'un professionnel de la santé qu'elle aura désigné. |
4 | Le responsable du traitement qui fait traiter des données personnelles par un sous-traitant demeure tenu de fournir les renseignements demandés. |
5 | Nul ne peut renoncer par avance au droit d'accès. |
6 | Le responsable du traitement fournit gratuitement les renseignements demandés. Le Conseil fédéral peut prévoir des exceptions, notamment si la communication de l'information exige des efforts disproportionnés. |
7 | En règle générale, les renseignements sont fournis dans un délai de 30 jours. |
4.8. Alle diese Zusammenhänge unterstreichen die Schwere des Eingriffs. Als schwerer Eingriff in das Recht auf informationelle Selbstbestimmung nach Art. 13 Abs. 2
SR 101 Constitution fédérale de la Confédération suisse du 18 avril 1999 Cst. Art. 13 Protection de la sphère privée - 1 Toute personne a droit au respect de sa vie privée et familiale, de son domicile, de sa correspondance et des relations qu'elle établit par la poste et les télécommunications. |
|
1 | Toute personne a droit au respect de sa vie privée et familiale, de son domicile, de sa correspondance et des relations qu'elle établit par la poste et les télécommunications. |
2 | Toute personne a le droit d'être protégée contre l'emploi abusif des données qui la concernent. |
SR 101 Constitution fédérale de la Confédération suisse du 18 avril 1999 Cst. Art. 36 Restriction des droits fondamentaux - 1 Toute restriction d'un droit fondamental doit être fondée sur une base légale. Les restrictions graves doivent être prévues par une loi. Les cas de danger sérieux, direct et imminent sont réservés. |
|
1 | Toute restriction d'un droit fondamental doit être fondée sur une base légale. Les restrictions graves doivent être prévues par une loi. Les cas de danger sérieux, direct et imminent sont réservés. |
2 | Toute restriction d'un droit fondamental doit être justifiée par un intérêt public ou par la protection d'un droit fondamental d'autrui. |
3 | Toute restriction d'un droit fondamental doit être proportionnée au but visé. |
4 | L'essence des droits fondamentaux est inviolable. |
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 3 Champ d'application territorial - 1 La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger. |
|
1 | La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger. |
2 | Les prétentions de droit privé sont régies par la loi fédérale du 18 décembre 1987 sur le droit international privé4. Sont également réservées les dispositions régissant le champ d'application territorial du code pénal5. |
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 17 Dérogations - 1 En dérogation à l'art. 16, al. 1 et 2, des données personnelles peuvent être communiquées à l'étranger dans les cas suivants: |
|
1 | En dérogation à l'art. 16, al. 1 et 2, des données personnelles peuvent être communiquées à l'étranger dans les cas suivants: |
a | la personne concernée a expressément donné son consentement à la communication; |
b | la communication est en relation directe avec la conclusion ou l'exécution d'un contrat: |
b1 | entre le responsable du traitement et la personne concernée, ou |
b2 | entre le responsable du traitement et son cocontractant, dans l'intérêt de la personne concernée; |
c | la communication est nécessaire: |
c1 | à la sauvegarde d'un intérêt public prépondérant, ou |
c2 | à la constatation, à l'exercice ou à la défense d'un droit devant un tribunal ou une autre autorité étrangère compétente; |
d | la communication est nécessaire pour protéger la vie ou l'intégrité corporelle de la personne concernée ou d'un tiers et il n'est pas possible d'obtenir le consentement de la personne concernée dans un délai raisonnable; |
e | la personne concernée a rendu les données personnelles accessibles à tout un chacun et ne s'est pas opposée expressément au traitement; |
f | les données personnelles proviennent d'un registre prévu par la loi, accessible au public ou à toute personne justifiant d'un intérêt légitime, pour autant que les conditions légales pour la consultation dans le cas d'espèce soient remplies. |
2 | Le responsable du traitement ou le sous-traitant informe, sur demande, le PFPDT des communications de données personnelles effectuées en vertu de l'al. 1, let. b, ch. 2, c et d. |
4.9. Demnach setzt die Aufnahme des Beschwerdeführers in die Watchlist gestützt auf Art. 36 Abs. 1
SR 101 Constitution fédérale de la Confédération suisse du 18 avril 1999 Cst. Art. 36 Restriction des droits fondamentaux - 1 Toute restriction d'un droit fondamental doit être fondée sur une base légale. Les restrictions graves doivent être prévues par une loi. Les cas de danger sérieux, direct et imminent sont réservés. |
|
1 | Toute restriction d'un droit fondamental doit être fondée sur une base légale. Les restrictions graves doivent être prévues par une loi. Les cas de danger sérieux, direct et imminent sont réservés. |
2 | Toute restriction d'un droit fondamental doit être justifiée par un intérêt public ou par la protection d'un droit fondamental d'autrui. |
3 | Toute restriction d'un droit fondamental doit être proportionnée au but visé. |
4 | L'essence des droits fondamentaux est inviolable. |
SR 101 Constitution fédérale de la Confédération suisse du 18 avril 1999 Cst. Art. 5 Principes de l'activité de l'État régi par le droit - 1 Le droit est la base et la limite de l'activité de l'État. |
|
1 | Le droit est la base et la limite de l'activité de l'État. |
2 | L'activité de l'État doit répondre à un intérêt public et être proportionnée au but visé. |
3 | Les organes de l'État et les particuliers doivent agir de manière conforme aux règles de la bonne foi. |
4 | La Confédération et les cantons respectent le droit international. |
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 17 Dérogations - 1 En dérogation à l'art. 16, al. 1 et 2, des données personnelles peuvent être communiquées à l'étranger dans les cas suivants: |
|
1 | En dérogation à l'art. 16, al. 1 et 2, des données personnelles peuvent être communiquées à l'étranger dans les cas suivants: |
a | la personne concernée a expressément donné son consentement à la communication; |
b | la communication est en relation directe avec la conclusion ou l'exécution d'un contrat: |
b1 | entre le responsable du traitement et la personne concernée, ou |
b2 | entre le responsable du traitement et son cocontractant, dans l'intérêt de la personne concernée; |
c | la communication est nécessaire: |
c1 | à la sauvegarde d'un intérêt public prépondérant, ou |
c2 | à la constatation, à l'exercice ou à la défense d'un droit devant un tribunal ou une autre autorité étrangère compétente; |
d | la communication est nécessaire pour protéger la vie ou l'intégrité corporelle de la personne concernée ou d'un tiers et il n'est pas possible d'obtenir le consentement de la personne concernée dans un délai raisonnable; |
e | la personne concernée a rendu les données personnelles accessibles à tout un chacun et ne s'est pas opposée expressément au traitement; |
f | les données personnelles proviennent d'un registre prévu par la loi, accessible au public ou à toute personne justifiant d'un intérêt légitime, pour autant que les conditions légales pour la consultation dans le cas d'espèce soient remplies. |
2 | Le responsable du traitement ou le sous-traitant informe, sur demande, le PFPDT des communications de données personnelles effectuées en vertu de l'al. 1, let. b, ch. 2, c et d. |
SR 101 Constitution fédérale de la Confédération suisse du 18 avril 1999 Cst. Art. 13 Protection de la sphère privée - 1 Toute personne a droit au respect de sa vie privée et familiale, de son domicile, de sa correspondance et des relations qu'elle établit par la poste et les télécommunications. |
|
1 | Toute personne a droit au respect de sa vie privée et familiale, de son domicile, de sa correspondance et des relations qu'elle établit par la poste et les télécommunications. |
2 | Toute personne a le droit d'être protégée contre l'emploi abusif des données qui la concernent. |
5.
Der Beschwerdeführer rügt zusätzlich, der angefochtene Entscheid verstosse gegen die Wirtschaftsfreiheit nach Art. 27
SR 101 Constitution fédérale de la Confédération suisse du 18 avril 1999 Cst. Art. 27 Liberté économique - 1 La liberté économique est garantie. |
|
1 | La liberté économique est garantie. |
2 | Elle comprend notamment le libre choix de la profession, le libre accès à une activité économique lucrative privée et son libre exercice. |
SR 101 Constitution fédérale de la Confédération suisse du 18 avril 1999 Cst. Art. 36 Restriction des droits fondamentaux - 1 Toute restriction d'un droit fondamental doit être fondée sur une base légale. Les restrictions graves doivent être prévues par une loi. Les cas de danger sérieux, direct et imminent sont réservés. |
|
1 | Toute restriction d'un droit fondamental doit être fondée sur une base légale. Les restrictions graves doivent être prévues par une loi. Les cas de danger sérieux, direct et imminent sont réservés. |
2 | Toute restriction d'un droit fondamental doit être justifiée par un intérêt public ou par la protection d'un droit fondamental d'autrui. |
3 | Toute restriction d'un droit fondamental doit être proportionnée au but visé. |
4 | L'essence des droits fondamentaux est inviolable. |
SR 101 Constitution fédérale de la Confédération suisse du 18 avril 1999 Cst. Art. 27 Liberté économique - 1 La liberté économique est garantie. |
|
1 | La liberté économique est garantie. |
2 | Elle comprend notamment le libre choix de la profession, le libre accès à une activité économique lucrative privée et son libre exercice. |
6.
6.1. Art. 36 Abs. 1
SR 101 Constitution fédérale de la Confédération suisse du 18 avril 1999 Cst. Art. 36 Restriction des droits fondamentaux - 1 Toute restriction d'un droit fondamental doit être fondée sur une base légale. Les restrictions graves doivent être prévues par une loi. Les cas de danger sérieux, direct et imminent sont réservés. |
|
1 | Toute restriction d'un droit fondamental doit être fondée sur une base légale. Les restrictions graves doivent être prévues par une loi. Les cas de danger sérieux, direct et imminent sont réservés. |
2 | Toute restriction d'un droit fondamental doit être justifiée par un intérêt public ou par la protection d'un droit fondamental d'autrui. |
3 | Toute restriction d'un droit fondamental doit être proportionnée au but visé. |
4 | L'essence des droits fondamentaux est inviolable. |
SR 101 Constitution fédérale de la Confédération suisse du 18 avril 1999 Cst. Art. 164 Législation - 1 Toutes les dispositions importantes qui fixent des règles de droit doivent être édictées sous la forme d'une loi fédérale. Appartiennent en particulier à cette catégorie les dispositions fondamentales relatives: |
|
1 | Toutes les dispositions importantes qui fixent des règles de droit doivent être édictées sous la forme d'une loi fédérale. Appartiennent en particulier à cette catégorie les dispositions fondamentales relatives: |
a | à l'exercice des droits politiques; |
b | à la restriction des droits constitutionnels; |
c | aux droits et aux obligations des personnes; |
d | à la qualité de contribuable, à l'objet des impôts et au calcul du montant des impôts; |
e | aux tâches et aux prestations de la Confédération; |
f | aux obligations des cantons lors de la mise en oeuvre et de l'exécution du droit fédéral; |
g | à l'organisation et à la procédure des autorités fédérales. |
2 | Une loi fédérale peut prévoir une délégation de la compétence d'édicter des règles de droit, à moins que la Constitution ne l'exclue. |
Hinweisen).
6.2. Im vorliegenden Zusammenhang fällt dazu erschwerend in Betracht, dass die demokratische Herleitung des Verordnungsrechts zusätzlich abgeschwächt ist. Üblicherweise überträgt der Gesetzgeber die Verordnungskompetenz an die Exekutive, d.h. auf Bundesebene dem Bundesrat (vgl. Art. 182 Abs. 1
SR 101 Constitution fédérale de la Confédération suisse du 18 avril 1999 Cst. Art. 182 Législation et mise en oeuvre - 1 Le Conseil fédéral édicte des règles de droit sous la forme d'une ordonnance, dans la mesure où la Constitution ou la loi l'y autorisent. |
|
1 | Le Conseil fédéral édicte des règles de droit sous la forme d'une ordonnance, dans la mesure où la Constitution ou la loi l'y autorisent. |
2 | Il veille à la mise en oeuvre de la législation, des arrêtés de l'Assemblée fédérale et des jugements rendus par les autorités judiciaires fédérales. |
SR 101 Constitution fédérale de la Confédération suisse du 18 avril 1999 Cst. Art. 175 Composition et élection - 1 Le Conseil fédéral est composé de sept membres. |
|
1 | Le Conseil fédéral est composé de sept membres. |
2 | Les membres du Conseil fédéral sont élus par l'Assemblée fédérale après chaque renouvellement intégral du Conseil national. |
3 | Ils sont nommés pour quatre ans et choisis parmi les citoyens et citoyennes suisses éligibles au Conseil national.131 |
4 | Les diverses régions et les communautés linguistiques doivent être équitablement représentées au Conseil fédéral.132 |
SR 101 Constitution fédérale de la Confédération suisse du 18 avril 1999 Cst. Art. 157 Délibérations communes - 1 Le Conseil national et le Conseil des États délibèrent en conseils réunis, sous la direction du président ou de la présidente du Conseil national, pour: |
|
1 | Le Conseil national et le Conseil des États délibèrent en conseils réunis, sous la direction du président ou de la présidente du Conseil national, pour: |
a | procéder à des élections; |
b | statuer sur les conflits de compétence entre les autorités fédérales suprêmes; |
c | statuer sur les recours en grâce. |
2 | En outre, ils siègent en conseils réunis lors d'occasions spéciales et pour prendre connaissance de déclarations du Conseil fédéral. |
SR 956.1 Ordonnance du 16 janvier 2008 sur la mise en vigueur anticipée de dispositions organisationnelles de la loi du 22 juin 2007 sur la surveillance des marchés financiers - Loi sur la surveillance des marchés financiers LFINMA Art. 23 Traitement de données - 1 Dans le cadre de la surveillance prévue par la présente loi et les lois sur les marchés financiers, la FINMA peut traiter ou faire traiter des données personnelles, y compris des données sensibles. |
|
1 | Dans le cadre de la surveillance prévue par la présente loi et les lois sur les marchés financiers, la FINMA peut traiter ou faire traiter des données personnelles, y compris des données sensibles. |
2 | Elle peut le faire en particulier pour: |
a | le contrôle de l'assujetti; |
b | la surveillance; |
c | la conduite de procédures; |
d | l'évaluation des garanties d'une activité irréprochable; |
e | l'évaluation du comportement d'une personne qui exerce une activité pour l'assujetti ou sur le marché financier; |
f | l'entraide administrative et judiciaire nationale et internationale. |
3 | Elle est habilitée à faire du profilage, y compris du profilage à risque élevé, au sens de la loi fédérale du 25 septembre 2020 sur la protection des données53 pour l'évaluation du comportement d'une personne selon l'al. 2, let. e. |
4 | Elle règle les modalités. |
SR 956.1 Ordonnance du 16 janvier 2008 sur la mise en vigueur anticipée de dispositions organisationnelles de la loi du 22 juin 2007 sur la surveillance des marchés financiers - Loi sur la surveillance des marchés financiers LFINMA Art. 9 Conseil d'administration - 1 Le conseil d'administration est l'organe stratégique de la FINMA. Ses tâches sont les suivantes: |
|
1 | Le conseil d'administration est l'organe stratégique de la FINMA. Ses tâches sont les suivantes: |
a | fixer les objectifs stratégiques de la FINMA et les soumettre à l'approbation du Conseil fédéral; |
b | statuer sur les affaires de grande portée; |
c | édicter les ordonnances relevant de la compétence de la FINMA et arrêter des circulaires; |
d | superviser la direction; |
e | instituer une révision interne et assurer le contrôle interne; |
f | élaborer le rapport d'activités, le soumettre à l'approbation du Conseil fédéral et le publier; |
g | nommer le directeur de la FINMA sous réserve de l'approbation du Conseil fédéral; |
h | nommer les membres de la direction; |
i | édicter le règlement d'organisation et les directives relatives à l'information; |
j | approuver le budget. |
2 | Le conseil d'administration se compose de sept à neuf membres experts en la matière, qui doivent être indépendants des établissements assujettis. Les membres sont nommés pour une période de quatre ans et leur mandat peut être renouvelé deux fois. |
3 | Le Conseil fédéral nomme les membres du conseil d'administration. Il veille à une représentation appropriée des deux sexes. Le Conseil fédéral désigne le président et le vice-président. Il fixe le montant de leurs indemnités. L'art. 6a de la loi du 24 mars 2000 sur le personnel de la Confédération27 est applicable par analogie. |
4 | Le président ne peut exercer aucune autre activité économique ni remplir de fonction pour le compte de la Confédération ou d'un canton, sauf si elle est utile à l'accomplissement des tâches de la FINMA. |
5 | Le Conseil fédéral révoque les membres du conseil d'administration et approuve la résiliation des rapports de travail du directeur par le conseil d'administration si les conditions requises pour l'exercice de leurs fonctions ne sont plus remplies. |
SR 956.1 Ordonnance du 16 janvier 2008 sur la mise en vigueur anticipée de dispositions organisationnelles de la loi du 22 juin 2007 sur la surveillance des marchés financiers - Loi sur la surveillance des marchés financiers LFINMA Art. 9 Conseil d'administration - 1 Le conseil d'administration est l'organe stratégique de la FINMA. Ses tâches sont les suivantes: |
|
1 | Le conseil d'administration est l'organe stratégique de la FINMA. Ses tâches sont les suivantes: |
a | fixer les objectifs stratégiques de la FINMA et les soumettre à l'approbation du Conseil fédéral; |
b | statuer sur les affaires de grande portée; |
c | édicter les ordonnances relevant de la compétence de la FINMA et arrêter des circulaires; |
d | superviser la direction; |
e | instituer une révision interne et assurer le contrôle interne; |
f | élaborer le rapport d'activités, le soumettre à l'approbation du Conseil fédéral et le publier; |
g | nommer le directeur de la FINMA sous réserve de l'approbation du Conseil fédéral; |
h | nommer les membres de la direction; |
i | édicter le règlement d'organisation et les directives relatives à l'information; |
j | approuver le budget. |
2 | Le conseil d'administration se compose de sept à neuf membres experts en la matière, qui doivent être indépendants des établissements assujettis. Les membres sont nommés pour une période de quatre ans et leur mandat peut être renouvelé deux fois. |
3 | Le Conseil fédéral nomme les membres du conseil d'administration. Il veille à une représentation appropriée des deux sexes. Le Conseil fédéral désigne le président et le vice-président. Il fixe le montant de leurs indemnités. L'art. 6a de la loi du 24 mars 2000 sur le personnel de la Confédération27 est applicable par analogie. |
4 | Le président ne peut exercer aucune autre activité économique ni remplir de fonction pour le compte de la Confédération ou d'un canton, sauf si elle est utile à l'accomplissement des tâches de la FINMA. |
5 | Le Conseil fédéral révoque les membres du conseil d'administration et approuve la résiliation des rapports de travail du directeur par le conseil d'administration si les conditions requises pour l'exercice de leurs fonctions ne sont plus remplies. |
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 17 Dérogations - 1 En dérogation à l'art. 16, al. 1 et 2, des données personnelles peuvent être communiquées à l'étranger dans les cas suivants: |
|
1 | En dérogation à l'art. 16, al. 1 et 2, des données personnelles peuvent être communiquées à l'étranger dans les cas suivants: |
a | la personne concernée a expressément donné son consentement à la communication; |
b | la communication est en relation directe avec la conclusion ou l'exécution d'un contrat: |
b1 | entre le responsable du traitement et la personne concernée, ou |
b2 | entre le responsable du traitement et son cocontractant, dans l'intérêt de la personne concernée; |
c | la communication est nécessaire: |
c1 | à la sauvegarde d'un intérêt public prépondérant, ou |
c2 | à la constatation, à l'exercice ou à la défense d'un droit devant un tribunal ou une autre autorité étrangère compétente; |
d | la communication est nécessaire pour protéger la vie ou l'intégrité corporelle de la personne concernée ou d'un tiers et il n'est pas possible d'obtenir le consentement de la personne concernée dans un délai raisonnable; |
e | la personne concernée a rendu les données personnelles accessibles à tout un chacun et ne s'est pas opposée expressément au traitement; |
f | les données personnelles proviennent d'un registre prévu par la loi, accessible au public ou à toute personne justifiant d'un intérêt légitime, pour autant que les conditions légales pour la consultation dans le cas d'espèce soient remplies. |
2 | Le responsable du traitement ou le sous-traitant informe, sur demande, le PFPDT des communications de données personnelles effectuées en vertu de l'al. 1, let. b, ch. 2, c et d. |
Lambrou/Blechta [Hrsg.], Datenschutzgesetz Öffentlichkeitsgesetz, Basler Kommentar, 3. Aufl., 2014, N. 21 zu Art. 17
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 17 Dérogations - 1 En dérogation à l'art. 16, al. 1 et 2, des données personnelles peuvent être communiquées à l'étranger dans les cas suivants: |
|
1 | En dérogation à l'art. 16, al. 1 et 2, des données personnelles peuvent être communiquées à l'étranger dans les cas suivants: |
a | la personne concernée a expressément donné son consentement à la communication; |
b | la communication est en relation directe avec la conclusion ou l'exécution d'un contrat: |
b1 | entre le responsable du traitement et la personne concernée, ou |
b2 | entre le responsable du traitement et son cocontractant, dans l'intérêt de la personne concernée; |
c | la communication est nécessaire: |
c1 | à la sauvegarde d'un intérêt public prépondérant, ou |
c2 | à la constatation, à l'exercice ou à la défense d'un droit devant un tribunal ou une autre autorité étrangère compétente; |
d | la communication est nécessaire pour protéger la vie ou l'intégrité corporelle de la personne concernée ou d'un tiers et il n'est pas possible d'obtenir le consentement de la personne concernée dans un délai raisonnable; |
e | la personne concernée a rendu les données personnelles accessibles à tout un chacun et ne s'est pas opposée expressément au traitement; |
f | les données personnelles proviennent d'un registre prévu par la loi, accessible au public ou à toute personne justifiant d'un intérêt légitime, pour autant que les conditions légales pour la consultation dans le cas d'espèce soient remplies. |
2 | Le responsable du traitement ou le sous-traitant informe, sur demande, le PFPDT des communications de données personnelles effectuées en vertu de l'al. 1, let. b, ch. 2, c et d. |
6.3. Selbst wenn die Delegationsnorm den Inhalt der zulässigen Grundrechtseingriffe nicht detailliert regeln muss, hat sich dieser doch aus dem Gesetz zu ergeben bzw. muss unmittelbar darauf zurückgeführt werden können. Soweit das formelle Gesetz somit keine inhaltlichen Konkretisierungen enthält, beschränkt sich die Delegation auf das im Rahmen der gesetzlichen Regelung zur Erreichung des gesetzlichen Zwecks Unabdingbare, d.h. minimal Notwendige. Im vorliegenden Zusammenhang muss die fragliche Datensammlung im Sinne von Art. 17 Abs. 2 lit. a
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 17 Dérogations - 1 En dérogation à l'art. 16, al. 1 et 2, des données personnelles peuvent être communiquées à l'étranger dans les cas suivants: |
|
1 | En dérogation à l'art. 16, al. 1 et 2, des données personnelles peuvent être communiquées à l'étranger dans les cas suivants: |
a | la personne concernée a expressément donné son consentement à la communication; |
b | la communication est en relation directe avec la conclusion ou l'exécution d'un contrat: |
b1 | entre le responsable du traitement et la personne concernée, ou |
b2 | entre le responsable du traitement et son cocontractant, dans l'intérêt de la personne concernée; |
c | la communication est nécessaire: |
c1 | à la sauvegarde d'un intérêt public prépondérant, ou |
c2 | à la constatation, à l'exercice ou à la défense d'un droit devant un tribunal ou une autre autorité étrangère compétente; |
d | la communication est nécessaire pour protéger la vie ou l'intégrité corporelle de la personne concernée ou d'un tiers et il n'est pas possible d'obtenir le consentement de la personne concernée dans un délai raisonnable; |
e | la personne concernée a rendu les données personnelles accessibles à tout un chacun et ne s'est pas opposée expressément au traitement; |
f | les données personnelles proviennent d'un registre prévu par la loi, accessible au public ou à toute personne justifiant d'un intérêt légitime, pour autant que les conditions légales pour la consultation dans le cas d'espèce soient remplies. |
2 | Le responsable du traitement ou le sous-traitant informe, sur demande, le PFPDT des communications de données personnelles effectuées en vertu de l'al. 1, let. b, ch. 2, c et d. |
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 17 Dérogations - 1 En dérogation à l'art. 16, al. 1 et 2, des données personnelles peuvent être communiquées à l'étranger dans les cas suivants: |
|
1 | En dérogation à l'art. 16, al. 1 et 2, des données personnelles peuvent être communiquées à l'étranger dans les cas suivants: |
a | la personne concernée a expressément donné son consentement à la communication; |
b | la communication est en relation directe avec la conclusion ou l'exécution d'un contrat: |
b1 | entre le responsable du traitement et la personne concernée, ou |
b2 | entre le responsable du traitement et son cocontractant, dans l'intérêt de la personne concernée; |
c | la communication est nécessaire: |
c1 | à la sauvegarde d'un intérêt public prépondérant, ou |
c2 | à la constatation, à l'exercice ou à la défense d'un droit devant un tribunal ou une autre autorité étrangère compétente; |
d | la communication est nécessaire pour protéger la vie ou l'intégrité corporelle de la personne concernée ou d'un tiers et il n'est pas possible d'obtenir le consentement de la personne concernée dans un délai raisonnable; |
e | la personne concernée a rendu les données personnelles accessibles à tout un chacun et ne s'est pas opposée expressément au traitement; |
f | les données personnelles proviennent d'un registre prévu par la loi, accessible au public ou à toute personne justifiant d'un intérêt légitime, pour autant que les conditions légales pour la consultation dans le cas d'espèce soient remplies. |
2 | Le responsable du traitement ou le sous-traitant informe, sur demande, le PFPDT des communications de données personnelles effectuées en vertu de l'al. 1, let. b, ch. 2, c et d. |
Zweck und der Systematik des Gesetzes ergeben kann.
6.4. Im vorliegenden Fall kommt einzig ein Bundesgesetz als mögliche formelle Grundlage in Frage (vgl. Art. 3 lit. j
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 3 Champ d'application territorial - 1 La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger. |
|
1 | La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger. |
2 | Les prétentions de droit privé sont régies par la loi fédérale du 18 décembre 1987 sur le droit international privé4. Sont également réservées les dispositions régissant le champ d'application territorial du code pénal5. |
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 3 Champ d'application territorial - 1 La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger. |
|
1 | La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger. |
2 | Les prétentions de droit privé sont régies par la loi fédérale du 18 décembre 1987 sur le droit international privé4. Sont également réservées les dispositions régissant le champ d'application territorial du code pénal5. |
SR 952.0 Loi fédérale du 8 novembre 1934 sur les banques et les caisses d'épargne (Loi sur les banques, LB) - Loi sur les banques LB Art. 3 - 1 La banque ne peut commencer son activité qu'après en avoir obtenu l'autorisation de la FINMA; elle ne peut s'inscrire au registre du commerce avant d'avoir reçu cette autorisation. |
|
1 | La banque ne peut commencer son activité qu'après en avoir obtenu l'autorisation de la FINMA; elle ne peut s'inscrire au registre du commerce avant d'avoir reçu cette autorisation. |
2 | L'autorisation est accordée lorsque les conditions suivantes sont réunies: |
a | les statuts, les contrats de société et les règlements de la banque en définissent exactement le champ d'activité et prévoient l'organisation correspondant à cette activité; lorsque son but social ou l'importance de ses affaires l'exige, la banque doit instituer d'une part des organes de gestion et, d'autre part, des organes chargés de la haute direction, de la surveillance et du contrôle, en délimitant les attributions de chacun d'entre eux de façon à garantir une surveillance appropriée de la gestion; |
b | la banque fournit la preuve que le capital minimum fixé par le Conseil fédéral est entièrement libéré; |
c | les personnes chargées d'administrer et de gérer la banque jouissent d'une bonne réputation et présentent toutes garanties d'une activité irréprochable; |
cbis | les personnes physiques ou morales qui détiennent dans une banque, directement ou indirectement, au moins 10 pour cent du capital ou des droits de vote, ou qui de toute autre manière peuvent exercer une influence notable sur la gestion de la banque (participation qualifiée), donnent la garantie que leur influence n'est pas susceptible d'être exercée au détriment d'une gestion prudente et saine de la banque; |
d | les personnes chargées de la gestion de la banque ont leur domicile en un lieu qui leur permet d'exercer la gestion effective des affaires et d'en assumer la responsabilité. |
3 | La banque remettra à la FINMA ses statuts, ses contrats de société et ses règlements, et l'informera de toutes les modifications qui y seront apportées ultérieurement, en tant qu'elles ont trait au but social, à l'activité de l'établissement, au capital social ou à l'organisation interne. Les modifications ne pourront être inscrites au registre du commerce qu'après avoir été approuvées par la FINMA. |
4 | ...29 |
5 | Toute personne physique ou morale qui envisage de détenir, ou de cesser de détenir, directement ou indirectement, une participation qualifiée au sens de l'al. 2, let. cbis, dans une banque organisée selon le droit suisse, est tenue d'en informer préalablement la FINMA. Ce devoir d'information vaut également lorsqu'elle envisage d'augmenter ou de diminuer une telle participation et que ladite participation atteint ou dépasse les seuils de 20, 33 ou 50 pour cent du capital ou des droits de vote, ou descend en dessous de ceux-ci.30 |
6 | La banque annonce les personnes qui remplissent les conditions de l'al. 5 dès qu'elle en a connaissance, mais au moins une fois par année.31 |
7 | Les banques organisées selon le droit suisse qui envisagent d'être actives à l'étranger par l'intermédiaire d'une filiale, d'une succursale, d'une agence ou d'une représentation en informent au préalable la FINMA.32 |
SR 954.1 Loi fédérale du 15 juin 2018 sur les établissements financiers (LEFin) - Loi sur les bourses LEFin Art. 10 Lieu de la direction effective - 1 La direction effective de l'établissement financier doit être en Suisse. Font exception les directives générales et les décisions relatives à la surveillance des groupes, lorsque l'établissement financier fait partie d'un groupe financier soumis à la surveillance d'autorités étrangères sur une base consolidée appropriée. |
|
1 | La direction effective de l'établissement financier doit être en Suisse. Font exception les directives générales et les décisions relatives à la surveillance des groupes, lorsque l'établissement financier fait partie d'un groupe financier soumis à la surveillance d'autorités étrangères sur une base consolidée appropriée. |
2 | Les personnes chargées de la gestion de l'établissement financier ont leur domicile en un lieu qui leur permette d'exercer la gestion effective des affaires. |
SR 956.124 Ordonnance de la FINMA du 4 mai 2023 sur le traitement de données personnelles dans le cadre de la surveillance (Ordonnance de la FINMA sur les données) - Ordonnance de la FINMA sur les données Art. 1 Objet - La présente ordonnance règle les modalités du traitement de données personnelles par la FINMA dans le cadre de la surveillance conformément à la LFINMA et aux lois sur les marchés financiers citées à l'art. 1, al. 1, LFINMA. |
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 3 Champ d'application territorial - 1 La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger. |
|
1 | La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger. |
2 | Les prétentions de droit privé sont régies par la loi fédérale du 18 décembre 1987 sur le droit international privé4. Sont également réservées les dispositions régissant le champ d'application territorial du code pénal5. |
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 3 Champ d'application territorial - 1 La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger. |
|
1 | La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger. |
2 | Les prétentions de droit privé sont régies par la loi fédérale du 18 décembre 1987 sur le droit international privé4. Sont également réservées les dispositions régissant le champ d'application territorial du code pénal5. |
6.5. Nach Art. 23
SR 956.1 Ordonnance du 16 janvier 2008 sur la mise en vigueur anticipée de dispositions organisationnelles de la loi du 22 juin 2007 sur la surveillance des marchés financiers - Loi sur la surveillance des marchés financiers LFINMA Art. 23 Traitement de données - 1 Dans le cadre de la surveillance prévue par la présente loi et les lois sur les marchés financiers, la FINMA peut traiter ou faire traiter des données personnelles, y compris des données sensibles. |
|
1 | Dans le cadre de la surveillance prévue par la présente loi et les lois sur les marchés financiers, la FINMA peut traiter ou faire traiter des données personnelles, y compris des données sensibles. |
2 | Elle peut le faire en particulier pour: |
a | le contrôle de l'assujetti; |
b | la surveillance; |
c | la conduite de procédures; |
d | l'évaluation des garanties d'une activité irréprochable; |
e | l'évaluation du comportement d'une personne qui exerce une activité pour l'assujetti ou sur le marché financier; |
f | l'entraide administrative et judiciaire nationale et internationale. |
3 | Elle est habilitée à faire du profilage, y compris du profilage à risque élevé, au sens de la loi fédérale du 25 septembre 2020 sur la protection des données53 pour l'évaluation du comportement d'une personne selon l'al. 2, let. e. |
4 | Elle règle les modalités. |
6.5.1. Im vorliegenden Zusammenhang geht es nicht um die Beaufsichtigten, bei denen es sich um die unmittelbar im Finanzmarkt Tätigen wie die Banken und die sonstigen Finanzintermediäre handelt, sondern um eine natürliche Person, die für eine solchermassen zu Beaufsichtigende arbeitete. Art. 23 Abs. 2
SR 956.1 Ordonnance du 16 janvier 2008 sur la mise en vigueur anticipée de dispositions organisationnelles de la loi du 22 juin 2007 sur la surveillance des marchés financiers - Loi sur la surveillance des marchés financiers LFINMA Art. 23 Traitement de données - 1 Dans le cadre de la surveillance prévue par la présente loi et les lois sur les marchés financiers, la FINMA peut traiter ou faire traiter des données personnelles, y compris des données sensibles. |
|
1 | Dans le cadre de la surveillance prévue par la présente loi et les lois sur les marchés financiers, la FINMA peut traiter ou faire traiter des données personnelles, y compris des données sensibles. |
2 | Elle peut le faire en particulier pour: |
a | le contrôle de l'assujetti; |
b | la surveillance; |
c | la conduite de procédures; |
d | l'évaluation des garanties d'une activité irréprochable; |
e | l'évaluation du comportement d'une personne qui exerce une activité pour l'assujetti ou sur le marché financier; |
f | l'entraide administrative et judiciaire nationale et internationale. |
3 | Elle est habilitée à faire du profilage, y compris du profilage à risque élevé, au sens de la loi fédérale du 25 septembre 2020 sur la protection des données53 pour l'évaluation du comportement d'une personne selon l'al. 2, let. e. |
4 | Elle règle les modalités. |
SR 956.1 Ordonnance du 16 janvier 2008 sur la mise en vigueur anticipée de dispositions organisationnelles de la loi du 22 juin 2007 sur la surveillance des marchés financiers - Loi sur la surveillance des marchés financiers LFINMA Art. 23 Traitement de données - 1 Dans le cadre de la surveillance prévue par la présente loi et les lois sur les marchés financiers, la FINMA peut traiter ou faire traiter des données personnelles, y compris des données sensibles. |
|
1 | Dans le cadre de la surveillance prévue par la présente loi et les lois sur les marchés financiers, la FINMA peut traiter ou faire traiter des données personnelles, y compris des données sensibles. |
2 | Elle peut le faire en particulier pour: |
a | le contrôle de l'assujetti; |
b | la surveillance; |
c | la conduite de procédures; |
d | l'évaluation des garanties d'une activité irréprochable; |
e | l'évaluation du comportement d'une personne qui exerce une activité pour l'assujetti ou sur le marché financier; |
f | l'entraide administrative et judiciaire nationale et internationale. |
3 | Elle est habilitée à faire du profilage, y compris du profilage à risque élevé, au sens de la loi fédérale du 25 septembre 2020 sur la protection des données53 pour l'évaluation du comportement d'une personne selon l'al. 2, let. e. |
4 | Elle règle les modalités. |
6.5.2. Art. 23 Abs. 1
SR 956.1 Ordonnance du 16 janvier 2008 sur la mise en vigueur anticipée de dispositions organisationnelles de la loi du 22 juin 2007 sur la surveillance des marchés financiers - Loi sur la surveillance des marchés financiers LFINMA Art. 23 Traitement de données - 1 Dans le cadre de la surveillance prévue par la présente loi et les lois sur les marchés financiers, la FINMA peut traiter ou faire traiter des données personnelles, y compris des données sensibles. |
|
1 | Dans le cadre de la surveillance prévue par la présente loi et les lois sur les marchés financiers, la FINMA peut traiter ou faire traiter des données personnelles, y compris des données sensibles. |
2 | Elle peut le faire en particulier pour: |
a | le contrôle de l'assujetti; |
b | la surveillance; |
c | la conduite de procédures; |
d | l'évaluation des garanties d'une activité irréprochable; |
e | l'évaluation du comportement d'une personne qui exerce une activité pour l'assujetti ou sur le marché financier; |
f | l'entraide administrative et judiciaire nationale et internationale. |
3 | Elle est habilitée à faire du profilage, y compris du profilage à risque élevé, au sens de la loi fédérale du 25 septembre 2020 sur la protection des données53 pour l'évaluation du comportement d'une personne selon l'al. 2, let. e. |
4 | Elle règle les modalités. |
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 3 Champ d'application territorial - 1 La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger. |
|
1 | La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger. |
2 | Les prétentions de droit privé sont régies par la loi fédérale du 18 décembre 1987 sur le droit international privé4. Sont également réservées les dispositions régissant le champ d'application territorial du code pénal5. |
SR 956.1 Ordonnance du 16 janvier 2008 sur la mise en vigueur anticipée de dispositions organisationnelles de la loi du 22 juin 2007 sur la surveillance des marchés financiers - Loi sur la surveillance des marchés financiers LFINMA Art. 23 Traitement de données - 1 Dans le cadre de la surveillance prévue par la présente loi et les lois sur les marchés financiers, la FINMA peut traiter ou faire traiter des données personnelles, y compris des données sensibles. |
|
1 | Dans le cadre de la surveillance prévue par la présente loi et les lois sur les marchés financiers, la FINMA peut traiter ou faire traiter des données personnelles, y compris des données sensibles. |
2 | Elle peut le faire en particulier pour: |
a | le contrôle de l'assujetti; |
b | la surveillance; |
c | la conduite de procédures; |
d | l'évaluation des garanties d'une activité irréprochable; |
e | l'évaluation du comportement d'une personne qui exerce une activité pour l'assujetti ou sur le marché financier; |
f | l'entraide administrative et judiciaire nationale et internationale. |
3 | Elle est habilitée à faire du profilage, y compris du profilage à risque élevé, au sens de la loi fédérale du 25 septembre 2020 sur la protection des données53 pour l'évaluation du comportement d'une personne selon l'al. 2, let. e. |
4 | Elle règle les modalités. |
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 3 Champ d'application territorial - 1 La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger. |
|
1 | La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger. |
2 | Les prétentions de droit privé sont régies par la loi fédérale du 18 décembre 1987 sur le droit international privé4. Sont également réservées les dispositions régissant le champ d'application territorial du code pénal5. |
SR 956.1 Ordonnance du 16 janvier 2008 sur la mise en vigueur anticipée de dispositions organisationnelles de la loi du 22 juin 2007 sur la surveillance des marchés financiers - Loi sur la surveillance des marchés financiers LFINMA Art. 23 Traitement de données - 1 Dans le cadre de la surveillance prévue par la présente loi et les lois sur les marchés financiers, la FINMA peut traiter ou faire traiter des données personnelles, y compris des données sensibles. |
|
1 | Dans le cadre de la surveillance prévue par la présente loi et les lois sur les marchés financiers, la FINMA peut traiter ou faire traiter des données personnelles, y compris des données sensibles. |
2 | Elle peut le faire en particulier pour: |
a | le contrôle de l'assujetti; |
b | la surveillance; |
c | la conduite de procédures; |
d | l'évaluation des garanties d'une activité irréprochable; |
e | l'évaluation du comportement d'une personne qui exerce une activité pour l'assujetti ou sur le marché financier; |
f | l'entraide administrative et judiciaire nationale et internationale. |
3 | Elle est habilitée à faire du profilage, y compris du profilage à risque élevé, au sens de la loi fédérale du 25 septembre 2020 sur la protection des données53 pour l'évaluation du comportement d'une personne selon l'al. 2, let. e. |
4 | Elle règle les modalités. |
SR 956.1 Ordonnance du 16 janvier 2008 sur la mise en vigueur anticipée de dispositions organisationnelles de la loi du 22 juin 2007 sur la surveillance des marchés financiers - Loi sur la surveillance des marchés financiers LFINMA Art. 5 Forme juridique, siège et désignation - 1 L'autorité chargée de surveiller les marchés financiers est un établissement de droit public doté d'une personnalité juridique propre; son siège est à Berne. |
|
1 | L'autorité chargée de surveiller les marchés financiers est un établissement de droit public doté d'une personnalité juridique propre; son siège est à Berne. |
2 | Elle porte le nom d'Autorité fédérale de surveillance des marchés financiers («FINMA»). |
3 | La FINMA règle elle-même son organisation selon les principes d'une gouvernance d'entreprise de qualité et d'une gestion économique des affaires. Elle tient sa propre comptabilité. |
Verwaltung oder Geschäftsführung von Beaufsichtigten betrauten Personen Gewähr für eine einwandfreie Geschäftsführung bieten (vgl. Art. 1
SR 956.124 Ordonnance de la FINMA du 4 mai 2023 sur le traitement de données personnelles dans le cadre de la surveillance (Ordonnance de la FINMA sur les données) - Ordonnance de la FINMA sur les données Art. 1 Objet - La présente ordonnance règle les modalités du traitement de données personnelles par la FINMA dans le cadre de la surveillance conformément à la LFINMA et aux lois sur les marchés financiers citées à l'art. 1, al. 1, LFINMA. |
SR 952.0 Loi fédérale du 8 novembre 1934 sur les banques et les caisses d'épargne (Loi sur les banques, LB) - Loi sur les banques LB Art. 3 - 1 La banque ne peut commencer son activité qu'après en avoir obtenu l'autorisation de la FINMA; elle ne peut s'inscrire au registre du commerce avant d'avoir reçu cette autorisation. |
|
1 | La banque ne peut commencer son activité qu'après en avoir obtenu l'autorisation de la FINMA; elle ne peut s'inscrire au registre du commerce avant d'avoir reçu cette autorisation. |
2 | L'autorisation est accordée lorsque les conditions suivantes sont réunies: |
a | les statuts, les contrats de société et les règlements de la banque en définissent exactement le champ d'activité et prévoient l'organisation correspondant à cette activité; lorsque son but social ou l'importance de ses affaires l'exige, la banque doit instituer d'une part des organes de gestion et, d'autre part, des organes chargés de la haute direction, de la surveillance et du contrôle, en délimitant les attributions de chacun d'entre eux de façon à garantir une surveillance appropriée de la gestion; |
b | la banque fournit la preuve que le capital minimum fixé par le Conseil fédéral est entièrement libéré; |
c | les personnes chargées d'administrer et de gérer la banque jouissent d'une bonne réputation et présentent toutes garanties d'une activité irréprochable; |
cbis | les personnes physiques ou morales qui détiennent dans une banque, directement ou indirectement, au moins 10 pour cent du capital ou des droits de vote, ou qui de toute autre manière peuvent exercer une influence notable sur la gestion de la banque (participation qualifiée), donnent la garantie que leur influence n'est pas susceptible d'être exercée au détriment d'une gestion prudente et saine de la banque; |
d | les personnes chargées de la gestion de la banque ont leur domicile en un lieu qui leur permet d'exercer la gestion effective des affaires et d'en assumer la responsabilité. |
3 | La banque remettra à la FINMA ses statuts, ses contrats de société et ses règlements, et l'informera de toutes les modifications qui y seront apportées ultérieurement, en tant qu'elles ont trait au but social, à l'activité de l'établissement, au capital social ou à l'organisation interne. Les modifications ne pourront être inscrites au registre du commerce qu'après avoir été approuvées par la FINMA. |
4 | ...29 |
5 | Toute personne physique ou morale qui envisage de détenir, ou de cesser de détenir, directement ou indirectement, une participation qualifiée au sens de l'al. 2, let. cbis, dans une banque organisée selon le droit suisse, est tenue d'en informer préalablement la FINMA. Ce devoir d'information vaut également lorsqu'elle envisage d'augmenter ou de diminuer une telle participation et que ladite participation atteint ou dépasse les seuils de 20, 33 ou 50 pour cent du capital ou des droits de vote, ou descend en dessous de ceux-ci.30 |
6 | La banque annonce les personnes qui remplissent les conditions de l'al. 5 dès qu'elle en a connaissance, mais au moins une fois par année.31 |
7 | Les banques organisées selon le droit suisse qui envisagent d'être actives à l'étranger par l'intermédiaire d'une filiale, d'une succursale, d'une agence ou d'une représentation en informent au préalable la FINMA.32 |
SR 954.1 Loi fédérale du 15 juin 2018 sur les établissements financiers (LEFin) - Loi sur les bourses LEFin Art. 10 Lieu de la direction effective - 1 La direction effective de l'établissement financier doit être en Suisse. Font exception les directives générales et les décisions relatives à la surveillance des groupes, lorsque l'établissement financier fait partie d'un groupe financier soumis à la surveillance d'autorités étrangères sur une base consolidée appropriée. |
|
1 | La direction effective de l'établissement financier doit être en Suisse. Font exception les directives générales et les décisions relatives à la surveillance des groupes, lorsque l'établissement financier fait partie d'un groupe financier soumis à la surveillance d'autorités étrangères sur une base consolidée appropriée. |
2 | Les personnes chargées de la gestion de l'établissement financier ont leur domicile en un lieu qui leur permette d'exercer la gestion effective des affaires. |
SR 956.1 Ordonnance du 16 janvier 2008 sur la mise en vigueur anticipée de dispositions organisationnelles de la loi du 22 juin 2007 sur la surveillance des marchés financiers - Loi sur la surveillance des marchés financiers LFINMA Art. 23 Traitement de données - 1 Dans le cadre de la surveillance prévue par la présente loi et les lois sur les marchés financiers, la FINMA peut traiter ou faire traiter des données personnelles, y compris des données sensibles. |
|
1 | Dans le cadre de la surveillance prévue par la présente loi et les lois sur les marchés financiers, la FINMA peut traiter ou faire traiter des données personnelles, y compris des données sensibles. |
2 | Elle peut le faire en particulier pour: |
a | le contrôle de l'assujetti; |
b | la surveillance; |
c | la conduite de procédures; |
d | l'évaluation des garanties d'une activité irréprochable; |
e | l'évaluation du comportement d'une personne qui exerce une activité pour l'assujetti ou sur le marché financier; |
f | l'entraide administrative et judiciaire nationale et internationale. |
3 | Elle est habilitée à faire du profilage, y compris du profilage à risque élevé, au sens de la loi fédérale du 25 septembre 2020 sur la protection des données53 pour l'évaluation du comportement d'une personne selon l'al. 2, let. e. |
4 | Elle règle les modalités. |
6.5.3. Aus der Zuständigkeitsregel von Art. 23 Abs. 1
SR 956.1 Ordonnance du 16 janvier 2008 sur la mise en vigueur anticipée de dispositions organisationnelles de la loi du 22 juin 2007 sur la surveillance des marchés financiers - Loi sur la surveillance des marchés financiers LFINMA Art. 23 Traitement de données - 1 Dans le cadre de la surveillance prévue par la présente loi et les lois sur les marchés financiers, la FINMA peut traiter ou faire traiter des données personnelles, y compris des données sensibles. |
|
1 | Dans le cadre de la surveillance prévue par la présente loi et les lois sur les marchés financiers, la FINMA peut traiter ou faire traiter des données personnelles, y compris des données sensibles. |
2 | Elle peut le faire en particulier pour: |
a | le contrôle de l'assujetti; |
b | la surveillance; |
c | la conduite de procédures; |
d | l'évaluation des garanties d'une activité irréprochable; |
e | l'évaluation du comportement d'une personne qui exerce une activité pour l'assujetti ou sur le marché financier; |
f | l'entraide administrative et judiciaire nationale et internationale. |
3 | Elle est habilitée à faire du profilage, y compris du profilage à risque élevé, au sens de la loi fédérale du 25 septembre 2020 sur la protection des données53 pour l'évaluation du comportement d'une personne selon l'al. 2, let. e. |
4 | Elle règle les modalités. |
7.
7.1. Zu prüfen bleibt, ob sich die Verordnung und die gestützt darauf im vorliegenden Verfahren gesammelten Daten an diese Vorgaben halten.
7.2. Wie bereits dargelegt, bezweckt die Watchlist das Sammeln von Daten über Personen, deren Gewähr für eine einwandfreie Geschäftstätigkeit nach den Finanzmarktgesetzen und dem FINMAG zweifelhaft oder nicht gegeben ist (Art. 1
SR 956.124 Ordonnance de la FINMA du 4 mai 2023 sur le traitement de données personnelles dans le cadre de la surveillance (Ordonnance de la FINMA sur les données) - Ordonnance de la FINMA sur les données Art. 1 Objet - La présente ordonnance règle les modalités du traitement de données personnelles par la FINMA dans le cadre de la surveillance conformément à la LFINMA et aux lois sur les marchés financiers citées à l'art. 1, al. 1, LFINMA. |
7.2.1. Die Datenverordnung-FINMA enthält verschiedene Bestimmungen zum Gegenstand, zu den Zuständigkeiten, zur Datenbeschaffung und -sicherheit, zur Aufbewahrungsdauer sowie zu den Rechten der betroffenen Personen. Art. 3 der Verordnung zählt unter der Marginalie "Inhalt der Datensammlung" die Daten auf, die darin aufgenommen werden; es handelt sich um Name und Vorname (lit. a), Geburtsdatum (lit. b), Geschlecht (lit. c), Heimatort (lit. d), Nationalität bei ausländischen Staatsangehörigen (lit. e), Adresse (lit. f), Muttersprache (lit. g), Ausbildung (lit. h), Beruf (lit. i), Arbeitsort (lit. j), Qualifikationen (lit. k), Vermögensverhältnisse (lit. l), Versicherungen (lit. m), Auszüge aus dem Handels-, dem Betreibungs- und dem Konkursregister (lit. n), Urteile von Straf-, Zivil- und Verwaltungsgerichten (lit. o), arbeitsrechtliche und administrative Massnahmen (lit. p) sowie Berichte von Prüfgesellschaften und Beauftragten der FINMA (lit. q).
7.2.2. Die Aufzählung in Art. 3
SR 956.124 Ordonnance de la FINMA du 4 mai 2023 sur le traitement de données personnelles dans le cadre de la surveillance (Ordonnance de la FINMA sur les données) - Ordonnance de la FINMA sur les données Art. 3 Compétence - Chaque unité organisationnelle de la FINMA est compétente pour ses données. |
SR 956.124 Ordonnance de la FINMA du 4 mai 2023 sur le traitement de données personnelles dans le cadre de la surveillance (Ordonnance de la FINMA sur les données) - Ordonnance de la FINMA sur les données Art. 3 Compétence - Chaque unité organisationnelle de la FINMA est compétente pour ses données. |
Geschäftsverhaltens erlauben. Das eine macht ohne das andere keinen Sinn. Die in Art. 3
SR 956.124 Ordonnance de la FINMA du 4 mai 2023 sur le traitement de données personnelles dans le cadre de la surveillance (Ordonnance de la FINMA sur les données) - Ordonnance de la FINMA sur les données Art. 3 Compétence - Chaque unité organisationnelle de la FINMA est compétente pour ses données. |
7.3. Im vorliegenden Fall sammelte die FINMA, wie sie im Verlauf des Verfahrens selbst erläuterte, nebst den Angaben zur Person des Beschwerdeführers einzig Unterlagen mit Verdachtselementen. Ein Grossteil der Unterlagen stammt aus dem Verwaltungsverfahren gegen die frühere Arbeitgeberin des Beschwerdeführers, in dem dieser nicht als Partei konstituiert war und woraus sich keine belegten Rückschlüsse auf sein eigenes Geschäftsverhalten ableiten lassen. Bei etlichen Unterlagen handelt es sich lediglich um E-Mails, in denen sein Name vorkommt. Weder stammen diese Daten aus einem rechtlichen Verfahren, in dem der Beschwerdeführer Parteistellung innehatte, noch beruhen sie sonst wie auf zuverlässigen Quellen, womit sie nicht als erhärtet bzw. glaubwürdig gelten können. Abgesehen von den Angaben zur Person finden sich mithin im Persönlichkeitsprofil des Beschwerdeführers keine zulässigen Daten. Die persönlichen Angaben für sich allein rechtfertigen das Anlegen eines Persönlichkeitsprofils in der Watchlist nicht. Die von der FINMA darin angelegte Datensammlung über den Beschwerdeführer entspricht damit nicht Art. 3
SR 956.124 Ordonnance de la FINMA du 4 mai 2023 sur le traitement de données personnelles dans le cadre de la surveillance (Ordonnance de la FINMA sur les données) - Ordonnance de la FINMA sur les données Art. 3 Compétence - Chaque unité organisationnelle de la FINMA est compétente pour ses données. |
7.4. Der angefochtene Entscheid verletzt Art. 13 Abs. 2
SR 101 Constitution fédérale de la Confédération suisse du 18 avril 1999 Cst. Art. 13 Protection de la sphère privée - 1 Toute personne a droit au respect de sa vie privée et familiale, de son domicile, de sa correspondance et des relations qu'elle établit par la poste et les télécommunications. |
|
1 | Toute personne a droit au respect de sa vie privée et familiale, de son domicile, de sa correspondance et des relations qu'elle établit par la poste et les télécommunications. |
2 | Toute personne a le droit d'être protégée contre l'emploi abusif des données qui la concernent. |
SR 101 Constitution fédérale de la Confédération suisse du 18 avril 1999 Cst. Art. 36 Restriction des droits fondamentaux - 1 Toute restriction d'un droit fondamental doit être fondée sur une base légale. Les restrictions graves doivent être prévues par une loi. Les cas de danger sérieux, direct et imminent sont réservés. |
|
1 | Toute restriction d'un droit fondamental doit être fondée sur une base légale. Les restrictions graves doivent être prévues par une loi. Les cas de danger sérieux, direct et imminent sont réservés. |
2 | Toute restriction d'un droit fondamental doit être justifiée par un intérêt public ou par la protection d'un droit fondamental d'autrui. |
3 | Toute restriction d'un droit fondamental doit être proportionnée au but visé. |
4 | L'essence des droits fondamentaux est inviolable. |
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD) LPD Art. 17 Dérogations - 1 En dérogation à l'art. 16, al. 1 et 2, des données personnelles peuvent être communiquées à l'étranger dans les cas suivants: |
|
1 | En dérogation à l'art. 16, al. 1 et 2, des données personnelles peuvent être communiquées à l'étranger dans les cas suivants: |
a | la personne concernée a expressément donné son consentement à la communication; |
b | la communication est en relation directe avec la conclusion ou l'exécution d'un contrat: |
b1 | entre le responsable du traitement et la personne concernée, ou |
b2 | entre le responsable du traitement et son cocontractant, dans l'intérêt de la personne concernée; |
c | la communication est nécessaire: |
c1 | à la sauvegarde d'un intérêt public prépondérant, ou |
c2 | à la constatation, à l'exercice ou à la défense d'un droit devant un tribunal ou une autre autorité étrangère compétente; |
d | la communication est nécessaire pour protéger la vie ou l'intégrité corporelle de la personne concernée ou d'un tiers et il n'est pas possible d'obtenir le consentement de la personne concernée dans un délai raisonnable; |
e | la personne concernée a rendu les données personnelles accessibles à tout un chacun et ne s'est pas opposée expressément au traitement; |
f | les données personnelles proviennent d'un registre prévu par la loi, accessible au public ou à toute personne justifiant d'un intérêt légitime, pour autant que les conditions légales pour la consultation dans le cas d'espèce soient remplies. |
2 | Le responsable du traitement ou le sous-traitant informe, sur demande, le PFPDT des communications de données personnelles effectuées en vertu de l'al. 1, let. b, ch. 2, c et d. |
SR 956.1 Ordonnance du 16 janvier 2008 sur la mise en vigueur anticipée de dispositions organisationnelles de la loi du 22 juin 2007 sur la surveillance des marchés financiers - Loi sur la surveillance des marchés financiers LFINMA Art. 23 Traitement de données - 1 Dans le cadre de la surveillance prévue par la présente loi et les lois sur les marchés financiers, la FINMA peut traiter ou faire traiter des données personnelles, y compris des données sensibles. |
|
1 | Dans le cadre de la surveillance prévue par la présente loi et les lois sur les marchés financiers, la FINMA peut traiter ou faire traiter des données personnelles, y compris des données sensibles. |
2 | Elle peut le faire en particulier pour: |
a | le contrôle de l'assujetti; |
b | la surveillance; |
c | la conduite de procédures; |
d | l'évaluation des garanties d'une activité irréprochable; |
e | l'évaluation du comportement d'une personne qui exerce une activité pour l'assujetti ou sur le marché financier; |
f | l'entraide administrative et judiciaire nationale et internationale. |
3 | Elle est habilitée à faire du profilage, y compris du profilage à risque élevé, au sens de la loi fédérale du 25 septembre 2020 sur la protection des données53 pour l'évaluation du comportement d'une personne selon l'al. 2, let. e. |
4 | Elle règle les modalités. |
SR 956.124 Ordonnance de la FINMA du 4 mai 2023 sur le traitement de données personnelles dans le cadre de la surveillance (Ordonnance de la FINMA sur les données) - Ordonnance de la FINMA sur les données Art. 3 Compétence - Chaque unité organisationnelle de la FINMA est compétente pour ses données. |
8.
Die Beschwerde erweist sich als begründet und ist gutzuheissen, soweit darauf eingetreten werden kann. Das Urteil des Bundesverwaltungsgerichts vom 16. März 2016 ist ersatzlos aufzuheben, und die FINMA ist anzuweisen, die Daten über den Beschwerdeführer in der Watchlist zu löschen.
Bei diesem Verfahrensausgang sind keine Kosten zu erheben (vgl. Art. 66 Abs. 4
SR 173.110 Loi du 17 juin 2005 sur le Tribunal fédéral (LTF) - Organisation judiciaire LTF Art. 66 Recouvrement des frais judiciaires - 1 En règle générale, les frais judiciaires sont mis à la charge de la partie qui succombe. Si les circonstances le justifient, le Tribunal fédéral peut les répartir autrement ou renoncer à les mettre à la charge des parties. |
|
1 | En règle générale, les frais judiciaires sont mis à la charge de la partie qui succombe. Si les circonstances le justifient, le Tribunal fédéral peut les répartir autrement ou renoncer à les mettre à la charge des parties. |
2 | Si une affaire est liquidée par un désistement ou une transaction, les frais judiciaires peuvent être réduits ou remis. |
3 | Les frais causés inutilement sont supportés par celui qui les a engendrés. |
4 | En règle générale, la Confédération, les cantons, les communes et les organisations chargées de tâches de droit public ne peuvent se voir imposer de frais judiciaires s'ils s'adressent au Tribunal fédéral dans l'exercice de leurs attributions officielles sans que leur intérêt patrimonial soit en cause ou si leurs décisions font l'objet d'un recours. |
5 | Sauf disposition contraire, les frais judiciaires mis conjointement à la charge de plusieurs personnes sont supportés par elles à parts égales et solidairement. |
SR 173.110 Loi du 17 juin 2005 sur le Tribunal fédéral (LTF) - Organisation judiciaire LTF Art. 68 Dépens - 1 Le Tribunal fédéral décide, dans son arrêt, si et dans quelle mesure les frais de la partie qui obtient gain de cause sont supportés par celle qui succombe. |
|
1 | Le Tribunal fédéral décide, dans son arrêt, si et dans quelle mesure les frais de la partie qui obtient gain de cause sont supportés par celle qui succombe. |
2 | En règle générale, la partie qui succombe est tenue de rembourser à la partie qui a obtenu gain de cause, selon le tarif du Tribunal fédéral, tous les frais nécessaires causés par le litige. |
3 | En règle générale, aucuns dépens ne sont alloués à la Confédération, aux cantons, aux communes ou aux organisations chargées de tâches de droit public lorsqu'ils obtiennent gain de cause dans l'exercice de leurs attributions officielles. |
4 | L'art. 66, al. 3 et 5, est applicable par analogie. |
5 | Le Tribunal fédéral confirme, annule ou modifie, selon le sort de la cause, la décision de l'autorité précédente sur les dépens. Il peut fixer lui-même les dépens d'après le tarif fédéral ou cantonal applicable ou laisser à l'autorité précédente le soin de les fixer. |
Demnach erkennt das Bundesgericht:
1.
1.1. Die Beschwerde wird gutgeheissen, soweit darauf einzutreten ist, und das Urteil des Bundesverwaltungsgerichts vom 16. März 2016 wird aufgehoben.
1.2. Die Eidgenössische Finanzmarktaufsicht FINMA wird angewiesen, die Daten über den Beschwerdeführer in ihrer Datensammlung "Gewähr für einwandfreie Geschäftstätigkeit und Berufsausübung" zu löschen.
2.
Es werden keine Gerichtskosten erhoben.
3.
Die Eidgenössische Finanzmarktaufsicht FINMA hat den Beschwerdeführer für das bundesgerichtliche Verfahren mit Fr. 4'000.-- zu entschädigen.
4.
Dieses Urteil wird dem Beschwerdeführer, der Eidgenössischen Finanzmarktaufsicht FINMA und dem Bundesverwaltungsgericht, Abteilung II, schriftlich mitgeteilt.
Lausanne, 22. März 2017
Im Namen der I. öffentlich-rechtlichen Abteilung
des Schweizerischen Bundesgerichts
Der Präsident: Merkli
Der Gerichtsschreiber: Uebersax