Urteilskopf

148 II 349

26. Auszug aus dem Urteil der II. öffentlich-rechtlichen Abteilung i.S. Eidgenössische Steuerverwaltung gegen Eidgenössischer Datenschutz- und Öffentlichkeitsbeauftragter (Beschwerde in öffentlich-rechtlichen Angelegenheiten) 2C_825/2019 vom 21. Dezember 2021

Regeste (de):

Regeste (fr):

Regesto (it):


Sachverhalt ab Seite 351

BGE 148 II 349 S. 351

Dem Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten (EDÖB) lagen Hinweise vor, dass der amerikanische Internal Revenue Service (IRS) Amtshilfeersuchen an die Eidgenössische Steuerverwaltung (ESTV) gerichtet habe. Die ESTV habe vor, die Namen von über 100 Personen offen an die US-amerikanischen Steuerbehörden - an den IRS - zu übermitteln. Es stelle sich die Frage, ob es hierbei um die Namen von Personen gehe, die vom Amtshilfeverfahren gar nicht betroffen seien und nur zufällig in den Akten erscheinen würden. Nach Durchführung einer Sachverhaltsabklärung nach Art. 27
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD)
LPD Art. 27 Restrictions au droit d'accès applicables aux médias - 1 Lorsque les données personnelles sont traitées exclusivement pour la publication dans la partie rédactionnelle d'un média à caractère périodique, le responsable du traitement peut refuser, restreindre ou différer la communication des renseignements dans l'un des cas suivants:
1    Lorsque les données personnelles sont traitées exclusivement pour la publication dans la partie rédactionnelle d'un média à caractère périodique, le responsable du traitement peut refuser, restreindre ou différer la communication des renseignements dans l'un des cas suivants:
a  les données fournissent des indications sur les sources d'information;
b  un droit de regard sur des projets de publication en résulterait;
c  la libre formation de l'opinion publique serait compromise.
2    Les journalistes peuvent en outre refuser, restreindre ou différer la communication des renseignements lorsque les données personnelles servent exclusivement d'instrument de travail personnel.
des Bundesgesetzes vom 19. Juni 1992 über den Datenschutz (DSG; SR 235.1) erliess der EDÖB am 18. Dezember 2017 zuhanden der ESTV folgende Empfehlung: "Die ESTV stellt sicher, dass in der Steueramtshilfe das Recht auf Information gemäss Art. 14 Abs. 2
SR 651.1 Loi fédérale du 28 septembre 2012 sur l'assistance administrative internationale en matière fiscale (Loi sur l'assistance administrative fiscale, LAAF) - Loi sur l'assistance administrative fiscale
LAAF Art. 14 Information des personnes habilitées à recourir - 1 L'AFC informe la personne concernée des parties essentielles de la demande.28
1    L'AFC informe la personne concernée des parties essentielles de la demande.28
2    Elle informe de la procédure d'assistance administrative les autres personnes dont elle peut supposer, sur la base du dossier, qu'elles sont habilitées à recourir en vertu de l'art. 19, al. 2.29
3    Lorsqu'une personne visée à l'al. 1 ou 2 (personne habilitée à recourir) est domiciliée à l'étranger, l'AFC invite le détenteur des renseignements à faire désigner par cette personne un représentant en Suisse autorisé à recevoir des notifications. Elle lui fixe un délai pour ce faire.
4    L'AFC peut informer directement la personne habilitée à recourir domiciliée à l'étranger, pour autant que:
a  la notification par voie postale de documents à destination du pays concerné soit admise, ou que
b  l'autorité requérante y consente expressément dans le cas particulier.30
5    Lorsqu'une personne habilitée à recourir ne peut être contactée, l'AFC l'informe de la procédure d'assistance administrative par l'intermédiaire de l'autorité requérante ou par publication dans la Feuille fédérale. Elle invite la personne habilitée à recourir à désigner en Suisse un représentant autorisé à recevoir des notifications. Elle lui fixe un délai de dix jours pour ce faire.31
StAhiG [SR 651.1] beachtet wird und dementsprechend sämtliche vom Amtshilfeersuchen nicht formell betroffenen Personen (d.h. Drittpersonen), betreffend welche Informationen offen an die ersuchende Behörde übermittelt werden sollen, vorgängig der Übermittlung informiert werden und somit die Möglichkeit erhalten, das ihnen nach Art. 19 Abs. 2
SR 651.1 Loi fédérale du 28 septembre 2012 sur l'assistance administrative internationale en matière fiscale (Loi sur l'assistance administrative fiscale, LAAF) - Loi sur l'assistance administrative fiscale
LAAF Art. 19 Procédure de recours - 1 Toute décision précédant la décision finale, y compris une décision relative à des mesures de contrainte, est immédiatement exécutoire et ne peut faire l'objet d'un recours qu'avec la décision finale.
1    Toute décision précédant la décision finale, y compris une décision relative à des mesures de contrainte, est immédiatement exécutoire et ne peut faire l'objet d'un recours qu'avec la décision finale.
2    Ont qualité pour recourir la personne concernée ainsi que les autres personnes qui remplissent les conditions prévues à l'art. 48 PA41.
3    Le recours a un effet suspensif. L'art. 55, al. 2 à 4, PA est applicable.
4    En principe, il n'y a qu'un seul échange d'écritures.
5    Au surplus, les dispositions de la procédure fédérale sont applicables.
StAhiG zustehende Beschwerderecht auszuüben." Am 18. Januar 2018 teilte die ESTV dem EDÖB mit, dessen Empfehlung sei mit den völkerrechtlichen Verpflichtungen der Schweiz nicht vereinbar, weshalb sie von ihr abgelehnt würde. In der Folge beantragte der EDÖB am 13. Februar 2018 beim Eidgenössischen Finanzdepartement (EFD) gestützt auf Art. 27 Abs. 5
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD)
LPD Art. 27 Restrictions au droit d'accès applicables aux médias - 1 Lorsque les données personnelles sont traitées exclusivement pour la publication dans la partie rédactionnelle d'un média à caractère périodique, le responsable du traitement peut refuser, restreindre ou différer la communication des renseignements dans l'un des cas suivants:
1    Lorsque les données personnelles sont traitées exclusivement pour la publication dans la partie rédactionnelle d'un média à caractère périodique, le responsable du traitement peut refuser, restreindre ou différer la communication des renseignements dans l'un des cas suivants:
a  les données fournissent des indications sur les sources d'information;
b  un droit de regard sur des projets de publication en résulterait;
c  la libre formation de l'opinion publique serait compromise.
2    Les journalistes peuvent en outre refuser, restreindre ou différer la communication des renseignements lorsque les données personnelles servent exclusivement d'instrument de travail personnel.
DSG, dass die ESTV zu verpflichten sei, seine Empfehlung umzusetzen. Das EFD lehnte dies mit Verfügung vom 20. September 2018 ab. Am 5. Oktober 2018 erhob der EDÖB Beschwerde beim Bundesverwaltungsgericht. Mit Entscheid vom 3. September 2019 hiess das Bundesverwaltungsgericht die Beschwerde des EDÖB gut und wies die Angelegenheit zur Neubeurteilung im Sinne der Erwägungen an die Vorinstanz zurück, damit die zuständigen Behörden in geeigneter Form, zum Beispiel mittels Weisungen oder Richtlinien, gemeinsame Lösungen im Sinne von Ausnahmeregelungen erarbeiten können. Mit Beschwerde in öffentlich-rechtlichen Angelegenheiten vom 30. September 2019 beantragt die ESTV, ihre Beschwerde gutzuheissen, Ziff. 1 des Urteilsdispositivs des Bundesverwaltungsgerichts (A-5715/2018) vom 3. September 2019 aufzuheben und die Verfügung des EFD vom 20. September 2018 zu bestätigen.
BGE 148 II 349 S. 352

Eventualiter sei die Sache zum Neuentscheid im Sinne der bundesgerichtlichen Erwägungen an die Vorinstanz zurückzuweisen. Der EDÖB beantragt, die Beschwerde der ESTV insoweit abzuweisen und das Urteil der Vorinstanz zu bestätigen, als die von einer offenen Übermittlung ihrer Personendaten betroffenen Drittpersonen grundsätzlich von Amtes wegen vorgängig zu informieren seien. Das Bundesgericht heisst die Beschwerde gut.
(Zusammenfassung)

Erwägungen

Aus den Erwägungen :

4. Strittig ist vorliegend die Frage der Rechtmässigkeit des Ausbleibens einer vorgängigen Information von vom Amtshilfeverfahren nicht direkt betroffenen Personen, deren Daten jedoch bearbeitet werden. Die bisher unbeantwortete Frage stellt sich dabei in einem datenschutzrechtlichen Verfahren.
4.1 Das Datenschutzgesetz bezweckt den Schutz der Persönlichkeit und der Grundrechte von Personen, über die Daten bearbeitet werden (Art. 1
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD)
LPD Art. 1 But - La présente loi vise à protéger la personnalité et les droits fondamentaux des personnes physiques dont les données personnelles font l'objet d'un traitement.
DSG), oder mit anderen Worten gelten die Vorschriften des DSG für die Bearbeitung von persönlichen Daten (Art. 3 lit. a
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD)
LPD Art. 3 Champ d'application territorial - 1 La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger.
1    La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger.
2    Les prétentions de droit privé sont régies par la loi fédérale du 18 décembre 1987 sur le droit international privé4. Sont également réservées les dispositions régissant le champ d'application territorial du code pénal5.
und b DSG; BGE 147 II 227 E. 4.2; BGE 142 II 268 E. 6.1), die den grundrechtlichen Anspruch auf Schutz der Privatsphäre (Art. 13
SR 101 Constitution fédérale de la Confédération suisse du 18 avril 1999
Cst. Art. 13 Protection de la sphère privée - 1 Toute personne a droit au respect de sa vie privée et familiale, de son domicile, de sa correspondance et des relations qu'elle établit par la poste et les télécommunications.
1    Toute personne a droit au respect de sa vie privée et familiale, de son domicile, de sa correspondance et des relations qu'elle établit par la poste et les télécommunications.
2    Toute personne a le droit d'être protégée contre l'emploi abusif des données qui la concernent.
BV) verletzen können (BGE 147 II 227 E. 4.2; BGE 142 II 268 E. 6.1; BGE 138 II 346 E. 3.2; je mit weiteren Hinweisen). Das DSG sieht hierfür gewisse Bearbeitungsgrundsätze (Rechtmässigkeitsgrundsatz [Art. 4 Abs. 1
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD)
LPD Art. 4 Préposé fédéral à la protection des données et à la transparence - 1 Le Préposé fédéral à la protection des données et à la transparence (PFPDT) est chargé de surveiller la bonne application des dispositions fédérales de protection des données.
1    Le Préposé fédéral à la protection des données et à la transparence (PFPDT) est chargé de surveiller la bonne application des dispositions fédérales de protection des données.
2    Il ne peut exercer aucune surveillance sur:
a  l'Assemblée fédérale;
b  le Conseil fédéral;
c  les tribunaux fédéraux;
d  le Ministère public de la Confédération, en ce qui concerne le traitement de données personnelles dans le cadre de procédures pénales;
e  les autorités fédérales, en ce qui concerne le traitement de données personnelles dans le cadre de leurs activités juridictionnelles ou dans le cadre de procédures d'entraide judiciaire internationale en matière pénale.
DSG], Grundsatz von Treu und Glauben sowie Verhältnismässigkeitsgrundsatz [Art. 4 Abs. 2
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD)
LPD Art. 4 Préposé fédéral à la protection des données et à la transparence - 1 Le Préposé fédéral à la protection des données et à la transparence (PFPDT) est chargé de surveiller la bonne application des dispositions fédérales de protection des données.
1    Le Préposé fédéral à la protection des données et à la transparence (PFPDT) est chargé de surveiller la bonne application des dispositions fédérales de protection des données.
2    Il ne peut exercer aucune surveillance sur:
a  l'Assemblée fédérale;
b  le Conseil fédéral;
c  les tribunaux fédéraux;
d  le Ministère public de la Confédération, en ce qui concerne le traitement de données personnelles dans le cadre de procédures pénales;
e  les autorités fédérales, en ce qui concerne le traitement de données personnelles dans le cadre de leurs activités juridictionnelles ou dans le cadre de procédures d'entraide judiciaire internationale en matière pénale.
DSG], Zweckmässigkeits- und Erkennbarkeits- bzw. Transparenzgrundsatz [Art. 4 Abs. 3
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD)
LPD Art. 4 Préposé fédéral à la protection des données et à la transparence - 1 Le Préposé fédéral à la protection des données et à la transparence (PFPDT) est chargé de surveiller la bonne application des dispositions fédérales de protection des données.
1    Le Préposé fédéral à la protection des données et à la transparence (PFPDT) est chargé de surveiller la bonne application des dispositions fédérales de protection des données.
2    Il ne peut exercer aucune surveillance sur:
a  l'Assemblée fédérale;
b  le Conseil fédéral;
c  les tribunaux fédéraux;
d  le Ministère public de la Confédération, en ce qui concerne le traitement de données personnelles dans le cadre de procédures pénales;
e  les autorités fédérales, en ce qui concerne le traitement de données personnelles dans le cadre de leurs activités juridictionnelles ou dans le cadre de procédures d'entraide judiciaire internationale en matière pénale.
und 4
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD)
LPD Art. 4 Préposé fédéral à la protection des données et à la transparence - 1 Le Préposé fédéral à la protection des données et à la transparence (PFPDT) est chargé de surveiller la bonne application des dispositions fédérales de protection des données.
1    Le Préposé fédéral à la protection des données et à la transparence (PFPDT) est chargé de surveiller la bonne application des dispositions fédérales de protection des données.
2    Il ne peut exercer aucune surveillance sur:
a  l'Assemblée fédérale;
b  le Conseil fédéral;
c  les tribunaux fédéraux;
d  le Ministère public de la Confédération, en ce qui concerne le traitement de données personnelles dans le cadre de procédures pénales;
e  les autorités fédérales, en ce qui concerne le traitement de données personnelles dans le cadre de leurs activités juridictionnelles ou dans le cadre de procédures d'entraide judiciaire internationale en matière pénale.
DSG] sowie Datenrichtigkeits- und -sicherheitsgrundsatz [Art. 5
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD)
LPD Art. 5 Définitions - On entend par:
a  données personnelles: toutes les informations concernant une personne physique identifiée ou identifiable;
b  personne concernée: la personne physique dont les données personnelles font l'objet d'un traitement;
c  données personnelles sensibles (données sensibles):
c1  les données sur les opinions ou les activités religieuses, philosophiques, politiques ou syndicales,
c2  les données sur la santé, la sphère intime ou l'origine raciale ou ethnique,
c3  les données génétiques,
c4  les données biométriques identifiant une personne physique de manière univoque,
c5  les données sur des poursuites ou sanctions pénales et administratives,
c6  les données sur des mesures d'aide sociale;
d  traitement: toute opération relative à des données personnelles, quels que soient les moyens et procédés utilisés, notamment la collecte, l'enregistrement, la conservation, l'utilisation, la modification, la communication, l'archivage, l'effacement ou la destruction de données;
e  communication: le fait de transmettre des données personnelles ou de les rendre accessibles;
f  profilage: toute forme de traitement automatisé de données personnelles consistant à utiliser ces données pour évaluer certains aspects personnels relatifs à une personne physique, notamment pour analyser ou prédire des éléments concernant le rendement au travail, la situation économique, la santé, les préférences personnelles, les intérêts, la fiabilité, le comportement, la localisation ou les déplacements de cette personne physique;
g  profilage à risque élevé: tout profilage entraînant un risque élevé pour la personnalité ou les droits fondamentaux de la personne concernée, parce qu'il conduit à un appariement de données qui permet d'apprécier les caractéristiques essentielles de la personnalité d'une personne physique;
h  violation de la sécurité des données: toute violation de la sécurité entraînant de manière accidentelle ou illicite la perte de données personnelles, leur modification, leur effacement ou leur destruction, leur divulgation ou un accès non autorisés à ces données;
i  organe fédéral: l'autorité fédérale, le service fédéral ou la personne chargée d'une tâche publique de la Confédération;
j  responsable du traitement: la personne privée ou l'organe fédéral qui, seul ou conjointement avec d'autres, détermine les finalités et les moyens du traitement de données personnelles;
k  sous-traitant: la personne privée ou l'organe fédéral qui traite des données personnelles pour le compte du responsable du traitement.
und 7
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD)
LPD Art. 7 Protection des données dès la conception et par défaut - 1 Le responsable du traitement est tenu de mettre en place des mesures techniques et organisationnelles afin que le traitement respecte les prescriptions de protection des données, en particulier les principes fixés à l'art. 6. Il le fait dès la conception du traitement.
1    Le responsable du traitement est tenu de mettre en place des mesures techniques et organisationnelles afin que le traitement respecte les prescriptions de protection des données, en particulier les principes fixés à l'art. 6. Il le fait dès la conception du traitement.
2    Les mesures techniques et organisationnelles doivent être appropriées au regard notamment de l'état de la technique, du type de traitement et de son étendue, ainsi que du risque que le traitement des données présente pour la personnalité ou les droits fondamentaux des personnes concernées.
3    Le responsable du traitement est tenu de garantir, par le biais de préréglages appropriés, que le traitement des données personnelles soit limité au minimum requis par la finalité poursuivie, pour autant que la personne concernée n'en dispose pas autrement.
DSG]; vgl. BGE 138 II 346 E. 7) und eigenständige Rechtsansprüche vor (Art. 5 Abs. 2
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD)
LPD Art. 5 Définitions - On entend par:
a  données personnelles: toutes les informations concernant une personne physique identifiée ou identifiable;
b  personne concernée: la personne physique dont les données personnelles font l'objet d'un traitement;
c  données personnelles sensibles (données sensibles):
c1  les données sur les opinions ou les activités religieuses, philosophiques, politiques ou syndicales,
c2  les données sur la santé, la sphère intime ou l'origine raciale ou ethnique,
c3  les données génétiques,
c4  les données biométriques identifiant une personne physique de manière univoque,
c5  les données sur des poursuites ou sanctions pénales et administratives,
c6  les données sur des mesures d'aide sociale;
d  traitement: toute opération relative à des données personnelles, quels que soient les moyens et procédés utilisés, notamment la collecte, l'enregistrement, la conservation, l'utilisation, la modification, la communication, l'archivage, l'effacement ou la destruction de données;
e  communication: le fait de transmettre des données personnelles ou de les rendre accessibles;
f  profilage: toute forme de traitement automatisé de données personnelles consistant à utiliser ces données pour évaluer certains aspects personnels relatifs à une personne physique, notamment pour analyser ou prédire des éléments concernant le rendement au travail, la situation économique, la santé, les préférences personnelles, les intérêts, la fiabilité, le comportement, la localisation ou les déplacements de cette personne physique;
g  profilage à risque élevé: tout profilage entraînant un risque élevé pour la personnalité ou les droits fondamentaux de la personne concernée, parce qu'il conduit à un appariement de données qui permet d'apprécier les caractéristiques essentielles de la personnalité d'une personne physique;
h  violation de la sécurité des données: toute violation de la sécurité entraînant de manière accidentelle ou illicite la perte de données personnelles, leur modification, leur effacement ou leur destruction, leur divulgation ou un accès non autorisés à ces données;
i  organe fédéral: l'autorité fédérale, le service fédéral ou la personne chargée d'une tâche publique de la Confédération;
j  responsable du traitement: la personne privée ou l'organe fédéral qui, seul ou conjointement avec d'autres, détermine les finalités et les moyens du traitement de données personnelles;
k  sous-traitant: la personne privée ou l'organe fédéral qui traite des données personnelles pour le compte du responsable du traitement.
, Art. 8
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD)
LPD Art. 8 Sécurité des données - 1 Les responsables du traitement et les sous-traitants doivent assurer, par des mesures organisationnelles et techniques appropriées, une sécurité adéquate des données personnelles par rapport au risque encouru.
1    Les responsables du traitement et les sous-traitants doivent assurer, par des mesures organisationnelles et techniques appropriées, une sécurité adéquate des données personnelles par rapport au risque encouru.
2    Les mesures doivent permettre d'éviter toute violation de la sécurité des données.
3    Le Conseil fédéral édicte des dispositions sur les exigences minimales en matière de sécurité des données.
, 20
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD)
LPD Art. 20 Exceptions au devoir d'informer et restrictions - 1 Le responsable du traitement est délié du devoir d'information au sens de l'art. 19 si l'une des conditions suivantes est remplie:
1    Le responsable du traitement est délié du devoir d'information au sens de l'art. 19 si l'une des conditions suivantes est remplie:
a  la personne concernée dispose déjà des informations correspondantes;
b  le traitement des données personnelles est prévu par la loi;
c  le responsable du traitement est une personne privée et il est lié par une obligation légale de garder le secret;
d  les conditions de l'art. 27 sont remplies.
2    Lorsque les données personnelles ne sont pas collectées auprès de la personne concernée, le devoir d'information ne s'applique pas non plus dans les cas suivants:
a  l'information est impossible à donner;
b  elle nécessite des efforts disproportionnés.
3    Le responsable du traitement peut restreindre ou différer la communication des informations, ou y renoncer, si l'une des conditions suivantes est remplie:
a  les intérêts prépondérants d'un tiers l'exigent;
b  l'information empêche le traitement d'atteindre son but;
c  lorsque le responsable du traitement est une personne privée et que les conditions suivantes sont remplies:
c1  ses intérêts prépondérants l'exigent,
c2  il ne communique pas les données à un tiers;
d  lorsque le responsable du traitement est un organe fédéral:
d1  si un intérêt public prépondérant, en particulier la sûreté intérieure ou extérieure de la Suisse, l'exige, ou
d2  si la communication des informations est susceptible de compromettre une enquête, une instruction ou une procédure judiciaire ou administrative.
4    Les entreprises appartenant au même groupe ne sont pas considérées comme des tiers au sens de l'al. 3, let. c, ch. 2.
und 25
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD)
LPD Art. 25 Droit d'accès - 1 Toute personne peut demander au responsable du traitement si des données personnelles la concernant sont traitées.
1    Toute personne peut demander au responsable du traitement si des données personnelles la concernant sont traitées.
2    La personne concernée reçoit les informations nécessaires pour qu'elle puisse faire valoir ses droits selon la présente loi et pour que la transparence du traitement soit garantie. Dans tous les cas, elle reçoit les informations suivantes:
a  l'identité et les coordonnées du responsable du traitement;
b  les données personnelles traitées en tant que telles;
c  la finalité du traitement;
d  la durée de conservation des données personnelles ou, si cela n'est pas possible, les critères pour fixer cette dernière;
e  les informations disponibles sur l'origine des données personnelles, dans la mesure où ces données n'ont pas été collectées auprès de la personne concernée;
f  le cas échéant, l'existence d'une décision individuelle automatisée ainsi que la logique sur laquelle se base la décision;
g  le cas échéant, les destinataires ou les catégories de destinataires auxquels des données personnelles sont communiquées, ainsi que les informations prévues à l'art. 19, al. 4.
3    Des données personnelles sur la santé de la personne concernée peuvent lui être communiquées, moyennant son consentement, par l'intermédiaire d'un professionnel de la santé qu'elle aura désigné.
4    Le responsable du traitement qui fait traiter des données personnelles par un sous-traitant demeure tenu de fournir les renseignements demandés.
5    Nul ne peut renoncer par avance au droit d'accès.
6    Le responsable du traitement fournit gratuitement les renseignements demandés. Le Conseil fédéral peut prévoir des exceptions, notamment si la communication de l'information exige des efforts disproportionnés.
7    En règle générale, les renseignements sont fournis dans un délai de 30 jours.
DSG).
4.2 Nicht direkt vom Amtshilfeverfahren betroffene Personen sind gleichwohl Betroffene im Sinne des Datenschutzgesetzes. Ihre Daten sind Personendaten nach Art. 3 lit. a
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD)
LPD Art. 3 Champ d'application territorial - 1 La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger.
1    La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger.
2    Les prétentions de droit privé sont régies par la loi fédérale du 18 décembre 1987 sur le droit international privé4. Sont également réservées les dispositions régissant le champ d'application territorial du code pénal5.
DSG und werden nach Art. 3 lit. e
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD)
LPD Art. 3 Champ d'application territorial - 1 La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger.
1    La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger.
2    Les prétentions de droit privé sont régies par la loi fédérale du 18 décembre 1987 sur le droit international privé4. Sont également réservées les dispositions régissant le champ d'application territorial du code pénal5.
DSG durch ein Bundesorgan (Art. 16
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD)
LPD Art. 16 Principes - 1 Des données personnelles peuvent être communiquées à l'étranger si le Conseil fédéral a constaté que l'État concerné dispose d'une législation assurant un niveau de protection adéquat ou qu'un organisme international garantit un niveau de protection adéquat.
1    Des données personnelles peuvent être communiquées à l'étranger si le Conseil fédéral a constaté que l'État concerné dispose d'une législation assurant un niveau de protection adéquat ou qu'un organisme international garantit un niveau de protection adéquat.
2    En l'absence d'une décision du Conseil fédéral au sens de l'al. 1, des données personnelles peuvent être communiquées à l'étranger si un niveau de protection approprié est garanti par:
a  un traité international;
b  les clauses de protection des données d'un contrat entre le responsable du traitement ou le sous-traitant et son cocontractant, préalablement communiquées au PFPDT;
c  des garanties spécifiques élaborées par l'organe fédéral compétent et préalablement communiquées au PFPDT;
d  des clauses type de protection des données préalablement approuvées, établies ou reconnues par le PFPDT;
e  des règles d'entreprise contraignantes préalablement approuvées par le PFPDT ou par une autorité chargée de la protection des données relevant d'un État qui assure un niveau de protection adéquat.
3    Le Conseil fédéral peut prévoir d'autres garanties appropriées au sens de l'al. 2.
DSG), nämlich durch die ESTV, bearbeitet. Die Bearbeitung durch Bundesorgane ergeht vielfach ohne Verfügung; es handelt sich oftmals um tatsächliches Verwaltungshandeln.

4.3 Mit Bezug auf die Zulässigkeit der Datenbearbeitung statuiert das DSG den Grundsatz, dass Bundesbehörden Daten bearbeiten
BGE 148 II 349 S. 353

dürfen, wenn eine gesetzliche Grundlage besteht (Art. 17 Abs. 1
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD)
LPD Art. 17 Dérogations - 1 En dérogation à l'art. 16, al. 1 et 2, des données personnelles peuvent être communiquées à l'étranger dans les cas suivants:
1    En dérogation à l'art. 16, al. 1 et 2, des données personnelles peuvent être communiquées à l'étranger dans les cas suivants:
a  la personne concernée a expressément donné son consentement à la communication;
b  la communication est en relation directe avec la conclusion ou l'exécution d'un contrat:
b1  entre le responsable du traitement et la personne concernée, ou
b2  entre le responsable du traitement et son cocontractant, dans l'intérêt de la personne concernée;
c  la communication est nécessaire:
c1  à la sauvegarde d'un intérêt public prépondérant, ou
c2  à la constatation, à l'exercice ou à la défense d'un droit devant un tribunal ou une autre autorité étrangère compétente;
d  la communication est nécessaire pour protéger la vie ou l'intégrité corporelle de la personne concernée ou d'un tiers et il n'est pas possible d'obtenir le consentement de la personne concernée dans un délai raisonnable;
e  la personne concernée a rendu les données personnelles accessibles à tout un chacun et ne s'est pas opposée expressément au traitement;
f  les données personnelles proviennent d'un registre prévu par la loi, accessible au public ou à toute personne justifiant d'un intérêt légitime, pour autant que les conditions légales pour la consultation dans le cas d'espèce soient remplies.
2    Le responsable du traitement ou le sous-traitant informe, sur demande, le PFPDT des communications de données personnelles effectuées en vertu de l'al. 1, let. b, ch. 2, c et d.
DSG). Die Bearbeitung besonders schützenswerter Daten (z.B. Daten zur Gesundheit, zur Intimsphäre oder zu strafrechtlicher Verfolgung; Art. 3 lit. c
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD)
LPD Art. 3 Champ d'application territorial - 1 La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger.
1    La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger.
2    Les prétentions de droit privé sont régies par la loi fédérale du 18 décembre 1987 sur le droit international privé4. Sont également réservées les dispositions régissant le champ d'application territorial du code pénal5.
DSG) erfordert prinzipiell eine Grundlage in einem formellen Gesetz (Art. 17 Abs. 2
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD)
LPD Art. 17 Dérogations - 1 En dérogation à l'art. 16, al. 1 et 2, des données personnelles peuvent être communiquées à l'étranger dans les cas suivants:
1    En dérogation à l'art. 16, al. 1 et 2, des données personnelles peuvent être communiquées à l'étranger dans les cas suivants:
a  la personne concernée a expressément donné son consentement à la communication;
b  la communication est en relation directe avec la conclusion ou l'exécution d'un contrat:
b1  entre le responsable du traitement et la personne concernée, ou
b2  entre le responsable du traitement et son cocontractant, dans l'intérêt de la personne concernée;
c  la communication est nécessaire:
c1  à la sauvegarde d'un intérêt public prépondérant, ou
c2  à la constatation, à l'exercice ou à la défense d'un droit devant un tribunal ou une autre autorité étrangère compétente;
d  la communication est nécessaire pour protéger la vie ou l'intégrité corporelle de la personne concernée ou d'un tiers et il n'est pas possible d'obtenir le consentement de la personne concernée dans un délai raisonnable;
e  la personne concernée a rendu les données personnelles accessibles à tout un chacun et ne s'est pas opposée expressément au traitement;
f  les données personnelles proviennent d'un registre prévu par la loi, accessible au public ou à toute personne justifiant d'un intérêt légitime, pour autant que les conditions légales pour la consultation dans le cas d'espèce soient remplies.
2    Le responsable du traitement ou le sous-traitant informe, sur demande, le PFPDT des communications de données personnelles effectuées en vertu de l'al. 1, let. b, ch. 2, c et d.
DSG). Vorliegend sind Daten aus dem Geschäftsverkehr betroffen; es liegen im Allgemeinen keine besonders schützenswerte Daten im Sinne von Art. 3 lit. c
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD)
LPD Art. 3 Champ d'application territorial - 1 La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger.
1    La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger.
2    Les prétentions de droit privé sont régies par la loi fédérale du 18 décembre 1987 sur le droit international privé4. Sont également réservées les dispositions régissant le champ d'application territorial du code pénal5.
DSG vor, und der Beschwerdegegner macht dies auch nicht geltend.

4.4 Zur Durchsetzung des grundrechtlichen Datenschutzes und der gesetzlichen Bearbeitungsregeln müssen die Betroffenen zunächst wissen , ob Daten über sie bearbeitet werden. Dazu dienen vorab zwei Instrumente: Zum einen das Auskunftsrecht nach Art. 8
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD)
LPD Art. 8 Sécurité des données - 1 Les responsables du traitement et les sous-traitants doivent assurer, par des mesures organisationnelles et techniques appropriées, une sécurité adéquate des données personnelles par rapport au risque encouru.
1    Les responsables du traitement et les sous-traitants doivent assurer, par des mesures organisationnelles et techniques appropriées, une sécurité adéquate des données personnelles par rapport au risque encouru.
2    Les mesures doivent permettre d'éviter toute violation de la sécurité des données.
3    Le Conseil fédéral édicte des dispositions sur les exigences minimales en matière de sécurité des données.
DSG (BGE 138 III 425 E. 5.3; BGE 120 II 118 E. 3b; vgl. WALDMANN/BICKEL, in: Datenschutzrecht, Grundlagen und öffentliches Recht, Belser/ Epiney/Waldmann [Hrsg.], 2011, § 12 Rz. 135 ff.), das sich ebenso aus Art. 8
IR 0.101 Convention du 4 novembre 1950 de sauvegarde des droits de l'homme et des libertés fondamentales (CEDH)
CEDH Art. 8 Droit au respect de la vie privée et familiale - 1. Toute personne a droit au respect de sa vie privée et familiale, de son domicile et de sa correspondance.
1    Toute personne a droit au respect de sa vie privée et familiale, de son domicile et de sa correspondance.
2    Il ne peut y avoir ingérence d'une autorité publique dans l'exercice de ce droit que pour autant que cette ingérence est prévue par la loi et qu'elle constitue une mesure qui, dans une société démocratique, est nécessaire à la sécurité nationale, à la sûreté publique, au bien-être économique du pays, à la défense de l'ordre et à la prévention des infractions pénales, à la protection de la santé ou de la morale, ou à la protection des droits et libertés d'autrui.
EMRK ergibt (BGE 138 I 6 E. 7.5.2). Zum anderen ist bei der Bearbeitung von Personendaten sodann das Transparenzprinzip zu beachten (Art. 4 Abs. 4
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD)
LPD Art. 4 Préposé fédéral à la protection des données et à la transparence - 1 Le Préposé fédéral à la protection des données et à la transparence (PFPDT) est chargé de surveiller la bonne application des dispositions fédérales de protection des données.
1    Le Préposé fédéral à la protection des données et à la transparence (PFPDT) est chargé de surveiller la bonne application des dispositions fédérales de protection des données.
2    Il ne peut exercer aucune surveillance sur:
a  l'Assemblée fédérale;
b  le Conseil fédéral;
c  les tribunaux fédéraux;
d  le Ministère public de la Confédération, en ce qui concerne le traitement de données personnelles dans le cadre de procédures pénales;
e  les autorités fédérales, en ce qui concerne le traitement de données personnelles dans le cadre de leurs activités juridictionnelles ou dans le cadre de procédures d'entraide judiciaire internationale en matière pénale.
DSG), dessen Verletzung namentlich im Rahmen von Art. 25
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD)
LPD Art. 25 Droit d'accès - 1 Toute personne peut demander au responsable du traitement si des données personnelles la concernant sont traitées.
1    Toute personne peut demander au responsable du traitement si des données personnelles la concernant sont traitées.
2    La personne concernée reçoit les informations nécessaires pour qu'elle puisse faire valoir ses droits selon la présente loi et pour que la transparence du traitement soit garantie. Dans tous les cas, elle reçoit les informations suivantes:
a  l'identité et les coordonnées du responsable du traitement;
b  les données personnelles traitées en tant que telles;
c  la finalité du traitement;
d  la durée de conservation des données personnelles ou, si cela n'est pas possible, les critères pour fixer cette dernière;
e  les informations disponibles sur l'origine des données personnelles, dans la mesure où ces données n'ont pas été collectées auprès de la personne concernée;
f  le cas échéant, l'existence d'une décision individuelle automatisée ainsi que la logique sur laquelle se base la décision;
g  le cas échéant, les destinataires ou les catégories de destinataires auxquels des données personnelles sont communiquées, ainsi que les informations prévues à l'art. 19, al. 4.
3    Des données personnelles sur la santé de la personne concernée peuvent lui être communiquées, moyennant son consentement, par l'intermédiaire d'un professionnel de la santé qu'elle aura désigné.
4    Le responsable du traitement qui fait traiter des données personnelles par un sous-traitant demeure tenu de fournir les renseignements demandés.
5    Nul ne peut renoncer par avance au droit d'accès.
6    Le responsable du traitement fournit gratuitement les renseignements demandés. Le Conseil fédéral peut prévoir des exceptions, notamment si la communication de l'information exige des efforts disproportionnés.
7    En règle générale, les renseignements sont fournis dans un délai de 30 jours.
DSG gerügt werden kann. Gemäss Art. 4 Abs. 4
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD)
LPD Art. 4 Préposé fédéral à la protection des données et à la transparence - 1 Le Préposé fédéral à la protection des données et à la transparence (PFPDT) est chargé de surveiller la bonne application des dispositions fédérales de protection des données.
1    Le Préposé fédéral à la protection des données et à la transparence (PFPDT) est chargé de surveiller la bonne application des dispositions fédérales de protection des données.
2    Il ne peut exercer aucune surveillance sur:
a  l'Assemblée fédérale;
b  le Conseil fédéral;
c  les tribunaux fédéraux;
d  le Ministère public de la Confédération, en ce qui concerne le traitement de données personnelles dans le cadre de procédures pénales;
e  les autorités fédérales, en ce qui concerne le traitement de données personnelles dans le cadre de leurs activités juridictionnelles ou dans le cadre de procédures d'entraide judiciaire internationale en matière pénale.
DSG muss die Beschaffung von Personendaten, insbesondere der Zweck ihrer Bearbeitung, für die betroffene Person erkennbar sein.
4.5 Konkretisiert wird Art. 4 Abs. 4
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD)
LPD Art. 4 Préposé fédéral à la protection des données et à la transparence - 1 Le Préposé fédéral à la protection des données et à la transparence (PFPDT) est chargé de surveiller la bonne application des dispositions fédérales de protection des données.
1    Le Préposé fédéral à la protection des données et à la transparence (PFPDT) est chargé de surveiller la bonne application des dispositions fédérales de protection des données.
2    Il ne peut exercer aucune surveillance sur:
a  l'Assemblée fédérale;
b  le Conseil fédéral;
c  les tribunaux fédéraux;
d  le Ministère public de la Confédération, en ce qui concerne le traitement de données personnelles dans le cadre de procédures pénales;
e  les autorités fédérales, en ce qui concerne le traitement de données personnelles dans le cadre de leurs activités juridictionnelles ou dans le cadre de procédures d'entraide judiciaire internationale en matière pénale.
DSG in Art. 18a
SR 651.1 Loi fédérale du 28 septembre 2012 sur l'assistance administrative internationale en matière fiscale (Loi sur l'assistance administrative fiscale, LAAF) - Loi sur l'assistance administrative fiscale
LAAF Art. 19 Procédure de recours - 1 Toute décision précédant la décision finale, y compris une décision relative à des mesures de contrainte, est immédiatement exécutoire et ne peut faire l'objet d'un recours qu'avec la décision finale.
1    Toute décision précédant la décision finale, y compris une décision relative à des mesures de contrainte, est immédiatement exécutoire et ne peut faire l'objet d'un recours qu'avec la décision finale.
2    Ont qualité pour recourir la personne concernée ainsi que les autres personnes qui remplissent les conditions prévues à l'art. 48 PA41.
3    Le recours a un effet suspensif. L'art. 55, al. 2 à 4, PA est applicable.
4    En principe, il n'y a qu'un seul échange d'écritures.
5    Au surplus, les dispositions de la procédure fédérale sont applicables.
DSG, der eine Informationspflicht beim Beschaffen von Personendaten vorsieht.
4.5.1 Diese Bestimmung lautet wie folgt:
Art. 18a Informationspflicht beim Beschaffen von Personendaten 1 Bundesorgane sind verpflichtet, die betroffene Person über die Beschaffung von Personendaten zu informieren; diese Informationspflicht gilt auch dann, wenn die Daten bei Dritten beschafft werden. 2 Der betroffenen Person sind mindestens mitzuteilen:
a. der Inhaber der Datensammlung;
b. der Zweck des Bearbeitens;
c. die Kategorien der Datenempfänger, wenn eine Datenbekanntgabe vorgesehen ist; d. das Auskunftsrecht nach Artikel 8;
e. die Folgen einer Weigerung der betroffenen Person, die verlangten Personendaten anzugeben. 3 Werden die Daten nicht bei der betroffenen Person beschafft, so hat deren Information spätestens bei der Speicherung der Daten oder, wenn
BGE 148 II 349 S. 354

die Daten nicht gespeichert werden, mit ihrer ersten Bekanntgabe an Dritte zu erfolgen. 4 Die Informationspflicht der Bundesorgane entfa?llt, wenn die betroffene Person bereits informiert wurde oder, in Fällen nach Absatz 3, wenn: a. die Speicherung oder die Bekanntgabe der Daten ausdru?cklich im Gesetz vorgesehen ist; oder b. die Information nicht oder nur mit unverhältnismässigem Aufwand möglich ist. [5...].

4.5.2 Art. 18a
SR 651.1 Loi fédérale du 28 septembre 2012 sur l'assistance administrative internationale en matière fiscale (Loi sur l'assistance administrative fiscale, LAAF) - Loi sur l'assistance administrative fiscale
LAAF Art. 19 Procédure de recours - 1 Toute décision précédant la décision finale, y compris une décision relative à des mesures de contrainte, est immédiatement exécutoire et ne peut faire l'objet d'un recours qu'avec la décision finale.
1    Toute décision précédant la décision finale, y compris une décision relative à des mesures de contrainte, est immédiatement exécutoire et ne peut faire l'objet d'un recours qu'avec la décision finale.
2    Ont qualité pour recourir la personne concernée ainsi que les autres personnes qui remplissent les conditions prévues à l'art. 48 PA41.
3    Le recours a un effet suspensif. L'art. 55, al. 2 à 4, PA est applicable.
4    En principe, il n'y a qu'un seul échange d'écritures.
5    Au surplus, les dispositions de la procédure fédérale sont applicables.
DSG verpflichtet die Behörden, die Betroffenen grundsätzlich über jede Beschaffung von Personendaten in Kenntnis zu setzen (vgl. Botschaft vom 11. September 2009 über die Genehmigung und die Umsetzung des Notenaustauschs zwischen der Schweiz und der EU betreffend die Übernahme des Rahmenbeschlusses 2008/ 977/JI vom 27. November 2008 über den Schutz von Personendaten im Rahmen der polizeilichen und justiziellen Zusammenarbeit in Strafsachen, BBl 2009 6749, 6774 Ziff. 6.2.3). Damit soll den Betroffenen die Beurteilung über die Zulässigkeit der Datenbeschafung ermöglicht werden (vgl. WALDMANN/BICKEL, a.a.O., § 12 Rz. 76; CLAUDIA MUND, in: Datenschutzgesetz [DSG], 2015, N. 4 zu Art. 18a
SR 651.1 Loi fédérale du 28 septembre 2012 sur l'assistance administrative internationale en matière fiscale (Loi sur l'assistance administrative fiscale, LAAF) - Loi sur l'assistance administrative fiscale
LAAF Art. 19 Procédure de recours - 1 Toute décision précédant la décision finale, y compris une décision relative à des mesures de contrainte, est immédiatement exécutoire et ne peut faire l'objet d'un recours qu'avec la décision finale.
1    Toute décision précédant la décision finale, y compris une décision relative à des mesures de contrainte, est immédiatement exécutoire et ne peut faire l'objet d'un recours qu'avec la décision finale.
2    Ont qualité pour recourir la personne concernée ainsi que les autres personnes qui remplissent les conditions prévues à l'art. 48 PA41.
3    Le recours a un effet suspensif. L'art. 55, al. 2 à 4, PA est applicable.
4    En principe, il n'y a qu'un seul échange d'écritures.
5    Au surplus, les dispositions de la procédure fédérale sont applicables.
DSG; ANDREA TAORMINA, in: Basler Kommentar, Datenschutzgesetz, Öffentlichkeitsgesetz, 3. Aufl. 2014, N. 3 zu Art. 18a
SR 651.1 Loi fédérale du 28 septembre 2012 sur l'assistance administrative internationale en matière fiscale (Loi sur l'assistance administrative fiscale, LAAF) - Loi sur l'assistance administrative fiscale
LAAF Art. 19 Procédure de recours - 1 Toute décision précédant la décision finale, y compris une décision relative à des mesures de contrainte, est immédiatement exécutoire et ne peut faire l'objet d'un recours qu'avec la décision finale.
1    Toute décision précédant la décision finale, y compris une décision relative à des mesures de contrainte, est immédiatement exécutoire et ne peut faire l'objet d'un recours qu'avec la décision finale.
2    Ont qualité pour recourir la personne concernée ainsi que les autres personnes qui remplissent les conditions prévues à l'art. 48 PA41.
3    Le recours a un effet suspensif. L'art. 55, al. 2 à 4, PA est applicable.
4    En principe, il n'y a qu'un seul échange d'écritures.
5    Au surplus, les dispositions de la procédure fédérale sont applicables.
DSG). Art. 18a
SR 651.1 Loi fédérale du 28 septembre 2012 sur l'assistance administrative internationale en matière fiscale (Loi sur l'assistance administrative fiscale, LAAF) - Loi sur l'assistance administrative fiscale
LAAF Art. 19 Procédure de recours - 1 Toute décision précédant la décision finale, y compris une décision relative à des mesures de contrainte, est immédiatement exécutoire et ne peut faire l'objet d'un recours qu'avec la décision finale.
1    Toute décision précédant la décision finale, y compris une décision relative à des mesures de contrainte, est immédiatement exécutoire et ne peut faire l'objet d'un recours qu'avec la décision finale.
2    Ont qualité pour recourir la personne concernée ainsi que les autres personnes qui remplissent les conditions prévues à l'art. 48 PA41.
3    Le recours a un effet suspensif. L'art. 55, al. 2 à 4, PA est applicable.
4    En principe, il n'y a qu'un seul échange d'écritures.
5    Au surplus, les dispositions de la procédure fédérale sont applicables.
DSG will somit auch dem Präventivschutz nachkommen (vgl. TAORMINA, a.a.O., N. 3 zu Art. 18a
SR 651.1 Loi fédérale du 28 septembre 2012 sur l'assistance administrative internationale en matière fiscale (Loi sur l'assistance administrative fiscale, LAAF) - Loi sur l'assistance administrative fiscale
LAAF Art. 19 Procédure de recours - 1 Toute décision précédant la décision finale, y compris une décision relative à des mesures de contrainte, est immédiatement exécutoire et ne peut faire l'objet d'un recours qu'avec la décision finale.
1    Toute décision précédant la décision finale, y compris une décision relative à des mesures de contrainte, est immédiatement exécutoire et ne peut faire l'objet d'un recours qu'avec la décision finale.
2    Ont qualité pour recourir la personne concernée ainsi que les autres personnes qui remplissent les conditions prévues à l'art. 48 PA41.
3    Le recours a un effet suspensif. L'art. 55, al. 2 à 4, PA est applicable.
4    En principe, il n'y a qu'un seul échange d'écritures.
5    Au surplus, les dispositions de la procédure fédérale sont applicables.
DSG).
Aus dem Wortlaut von Art. 18a Abs. 1
IR 0.103.2 Pacte international du 16 décembre 1966 relatif aux droits civils et politiques
Pacte-ONU-II Art. 17 - 1. Nul ne sera l'objet d'immixtions arbitraires ou illégales dans sa vie privée, sa famille, son domicile ou sa correspondance, ni d'atteintes illégales à son honneur et à sa réputation.
1    Nul ne sera l'objet d'immixtions arbitraires ou illégales dans sa vie privée, sa famille, son domicile ou sa correspondance, ni d'atteintes illégales à son honneur et à sa réputation.
2    Toute personne a droit à la protection de la loi contre de telles immixtions ou de telles atteintes.
und 3
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD)
LPD Art. 4 Préposé fédéral à la protection des données et à la transparence - 1 Le Préposé fédéral à la protection des données et à la transparence (PFPDT) est chargé de surveiller la bonne application des dispositions fédérales de protection des données.
1    Le Préposé fédéral à la protection des données et à la transparence (PFPDT) est chargé de surveiller la bonne application des dispositions fédérales de protection des données.
2    Il ne peut exercer aucune surveillance sur:
a  l'Assemblée fédérale;
b  le Conseil fédéral;
c  les tribunaux fédéraux;
d  le Ministère public de la Confédération, en ce qui concerne le traitement de données personnelles dans le cadre de procédures pénales;
e  les autorités fédérales, en ce qui concerne le traitement de données personnelles dans le cadre de leurs activités juridictionnelles ou dans le cadre de procédures d'entraide judiciaire internationale en matière pénale.
DSG ergibt sich dabei, dass die betroffene Person grundsätzlich spätestens bei der Datenbeschaffung informiert wird bzw. werden muss. Werden die Personendaten nicht bei der betroffenen Person beschafft, muss diese spätestens bei der Speicherung oder zum Zeitpunkt der Bekanntgabe an Dritte informiert werden (vgl. dazu TAORMINA, a.a.O., N. 16 zu Art. 18a
SR 651.1 Loi fédérale du 28 septembre 2012 sur l'assistance administrative internationale en matière fiscale (Loi sur l'assistance administrative fiscale, LAAF) - Loi sur l'assistance administrative fiscale
LAAF Art. 19 Procédure de recours - 1 Toute décision précédant la décision finale, y compris une décision relative à des mesures de contrainte, est immédiatement exécutoire et ne peut faire l'objet d'un recours qu'avec la décision finale.
1    Toute décision précédant la décision finale, y compris une décision relative à des mesures de contrainte, est immédiatement exécutoire et ne peut faire l'objet d'un recours qu'avec la décision finale.
2    Ont qualité pour recourir la personne concernée ainsi que les autres personnes qui remplissent les conditions prévues à l'art. 48 PA41.
3    Le recours a un effet suspensif. L'art. 55, al. 2 à 4, PA est applicable.
4    En principe, il n'y a qu'un seul échange d'écritures.
5    Au surplus, les dispositions de la procédure fédérale sont applicables.
DSG, und weiterführend derselbe, a.a.O., N. 17 zu Art. 18a
SR 651.1 Loi fédérale du 28 septembre 2012 sur l'assistance administrative internationale en matière fiscale (Loi sur l'assistance administrative fiscale, LAAF) - Loi sur l'assistance administrative fiscale
LAAF Art. 19 Procédure de recours - 1 Toute décision précédant la décision finale, y compris une décision relative à des mesures de contrainte, est immédiatement exécutoire et ne peut faire l'objet d'un recours qu'avec la décision finale.
1    Toute décision précédant la décision finale, y compris une décision relative à des mesures de contrainte, est immédiatement exécutoire et ne peut faire l'objet d'un recours qu'avec la décision finale.
2    Ont qualité pour recourir la personne concernée ainsi que les autres personnes qui remplissent les conditions prévues à l'art. 48 PA41.
3    Le recours a un effet suspensif. L'art. 55, al. 2 à 4, PA est applicable.
4    En principe, il n'y a qu'un seul échange d'écritures.
5    Au surplus, les dispositions de la procédure fédérale sont applicables.
DSG; a.M. MUND, a.a.O., N. 7 und 10 zu Art. 18a
SR 651.1 Loi fédérale du 28 septembre 2012 sur l'assistance administrative internationale en matière fiscale (Loi sur l'assistance administrative fiscale, LAAF) - Loi sur l'assistance administrative fiscale
LAAF Art. 19 Procédure de recours - 1 Toute décision précédant la décision finale, y compris une décision relative à des mesures de contrainte, est immédiatement exécutoire et ne peut faire l'objet d'un recours qu'avec la décision finale.
1    Toute décision précédant la décision finale, y compris une décision relative à des mesures de contrainte, est immédiatement exécutoire et ne peut faire l'objet d'un recours qu'avec la décision finale.
2    Ont qualité pour recourir la personne concernée ainsi que les autres personnes qui remplissent les conditions prévues à l'art. 48 PA41.
3    Le recours a un effet suspensif. L'art. 55, al. 2 à 4, PA est applicable.
4    En principe, il n'y a qu'un seul échange d'écritures.
5    Au surplus, les dispositions de la procédure fédérale sont applicables.
DSG).

4.5.3 Die Beschwerdeführerin stellt nicht in Frage, dass Art. 18a
SR 651.1 Loi fédérale du 28 septembre 2012 sur l'assistance administrative internationale en matière fiscale (Loi sur l'assistance administrative fiscale, LAAF) - Loi sur l'assistance administrative fiscale
LAAF Art. 19 Procédure de recours - 1 Toute décision précédant la décision finale, y compris une décision relative à des mesures de contrainte, est immédiatement exécutoire et ne peut faire l'objet d'un recours qu'avec la décision finale.
1    Toute décision précédant la décision finale, y compris une décision relative à des mesures de contrainte, est immédiatement exécutoire et ne peut faire l'objet d'un recours qu'avec la décision finale.
2    Ont qualité pour recourir la personne concernée ainsi que les autres personnes qui remplissent les conditions prévues à l'art. 48 PA41.
3    Le recours a un effet suspensif. L'art. 55, al. 2 à 4, PA est applicable.
4    En principe, il n'y a qu'un seul échange d'écritures.
5    Au surplus, les dispositions de la procédure fédérale sont applicables.
DSG grundsätzlich auf sie als Bundesbehörde Anwendung finde. Sie vertritt jedoch die Auffassung, die amtshilfeweise Bekanntgabe der erheblichen Drittpersonendaten sei ausdrücklich im jeweiligen Doppelbesteuerungsabkommen (DBA) bzw. im einschlägigen Bundesgesetz (Art. 4 Abs. 3 und Art. 20 des Bundesgesetzes vom 28. September 2012 über die internationale Amtshilfe in Steuersachen
BGE 148 II 349 S. 355

[Steueramtshilfegesetz, StAhiG; SR 651.1]) vorgesehen, womit die generelle Informationspflicht gemäss Art. 18a Abs. 4 lit. a
IR 0.103.2 Pacte international du 16 décembre 1966 relatif aux droits civils et politiques
Pacte-ONU-II Art. 17 - 1. Nul ne sera l'objet d'immixtions arbitraires ou illégales dans sa vie privée, sa famille, son domicile ou sa correspondance, ni d'atteintes illégales à son honneur et à sa réputation.
1    Nul ne sera l'objet d'immixtions arbitraires ou illégales dans sa vie privée, sa famille, son domicile ou sa correspondance, ni d'atteintes illégales à son honneur et à sa réputation.
2    Toute personne a droit à la protection de la loi contre de telles immixtions ou de telles atteintes.
DSG entfalle. Eventualiter stellt sie sich auf den Standpunkt, die Informationspflicht würde gestützt auf Art. 18a Abs. 4 lit. b
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD)
LPD Art. 4 Préposé fédéral à la protection des données et à la transparence - 1 Le Préposé fédéral à la protection des données et à la transparence (PFPDT) est chargé de surveiller la bonne application des dispositions fédérales de protection des données.
1    Le Préposé fédéral à la protection des données et à la transparence (PFPDT) est chargé de surveiller la bonne application des dispositions fédérales de protection des données.
2    Il ne peut exercer aucune surveillance sur:
a  l'Assemblée fédérale;
b  le Conseil fédéral;
c  les tribunaux fédéraux;
d  le Ministère public de la Confédération, en ce qui concerne le traitement de données personnelles dans le cadre de procédures pénales;
e  les autorités fédérales, en ce qui concerne le traitement de données personnelles dans le cadre de leurs activités juridictionnelles ou dans le cadre de procédures d'entraide judiciaire internationale en matière pénale.
DSG entfallen, da die Information nicht oder nur mit unverhältnismässigem Aufwand möglich sei, was dargelegt worden sei.
5. Zu prüfen ist demnach zunächst, ob es der Beschwerdeführerin gestützt auf Art. 18a Abs. 4
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD)
LPD Art. 4 Préposé fédéral à la protection des données et à la transparence - 1 Le Préposé fédéral à la protection des données et à la transparence (PFPDT) est chargé de surveiller la bonne application des dispositions fédérales de protection des données.
1    Le Préposé fédéral à la protection des données et à la transparence (PFPDT) est chargé de surveiller la bonne application des dispositions fédérales de protection des données.
2    Il ne peut exercer aucune surveillance sur:
a  l'Assemblée fédérale;
b  le Conseil fédéral;
c  les tribunaux fédéraux;
d  le Ministère public de la Confédération, en ce qui concerne le traitement de données personnelles dans le cadre de procédures pénales;
e  les autorités fédérales, en ce qui concerne le traitement de données personnelles dans le cadre de leurs activités juridictionnelles ou dans le cadre de procédures d'entraide judiciaire internationale en matière pénale.
DSG gestattet ist, bei der Datenerhebung zwecks Durchführung der Amtshilfe von der generellen vorgängigen Information gegenüber Dritten (Art. 18a Abs. 1
IR 0.103.2 Pacte international du 16 décembre 1966 relatif aux droits civils et politiques
Pacte-ONU-II Art. 17 - 1. Nul ne sera l'objet d'immixtions arbitraires ou illégales dans sa vie privée, sa famille, son domicile ou sa correspondance, ni d'atteintes illégales à son honneur et à sa réputation.
1    Nul ne sera l'objet d'immixtions arbitraires ou illégales dans sa vie privée, sa famille, son domicile ou sa correspondance, ni d'atteintes illégales à son honneur et à sa réputation.
2    Toute personne a droit à la protection de la loi contre de telles immixtions ou de telles atteintes.
DSG) abzusehen.
5.1 Die Informationspflicht entfällt, wenn eine spezialgesetzliche Grundlage die Bekanntgabe von Daten ausdrücklich vorsieht (Art. 18a Abs. 4 lit. a
IR 0.103.2 Pacte international du 16 décembre 1966 relatif aux droits civils et politiques
Pacte-ONU-II Art. 17 - 1. Nul ne sera l'objet d'immixtions arbitraires ou illégales dans sa vie privée, sa famille, son domicile ou sa correspondance, ni d'atteintes illégales à son honneur et à sa réputation.
1    Nul ne sera l'objet d'immixtions arbitraires ou illégales dans sa vie privée, sa famille, son domicile ou sa correspondance, ni d'atteintes illégales à son honneur et à sa réputation.
2    Toute personne a droit à la protection de la loi contre de telles immixtions ou de telles atteintes.
DSG; vgl. hiervor E. 4.5.1). Nachdem der Bundesrat im Frühjahr 2009 beschlossen hat, bei der Amtshilfe in Steuersachen den Standard nach Art. 26 des OECD-Musterabkommens (nachfolgend: OECD-MA) zu übernehmen, regelt das 2013 in Kraft gesetzte StAhiG den Vollzug der Amtshilfe (Botschaft vom 6. Juli 2011 zum Erlass eines Steueramtshilfegesetzes, BBl 2011 6193, 6196 f. Ziff. 1.1). Wie das Bundesgericht schon verschiedentlich festgestellt hat, ist der Vollzug der Amtshilfe nicht bloss auf direkt betroffene Personen beschränkt, über die im Amtshilfeverfahren Informationen verlangt werden (Art. 3 lit. a
SR 651.1 Loi fédérale du 28 septembre 2012 sur l'assistance administrative internationale en matière fiscale (Loi sur l'assistance administrative fiscale, LAAF) - Loi sur l'assistance administrative fiscale
LAAF Art. 3 Définitions - Dans la présente loi, on entend par:
a  personne concernée: la personne au sujet de laquelle sont demandés les renseignements faisant l'objet de la demande d'assistance administrative ou la personne dont la situation fiscale fait l'objet de l'échange spontané de renseignements;
b  détenteur des renseignements: la personne qui détient en Suisse les renseignements demandés;
bbis  échange de renseignements sur demande: échange de renseignements fondé sur une demande d'assistance administrative;
c  demande groupée: une demande d'assistance administrative qui exige des renseignements sur plusieurs personnes ayant eu un modèle de comportement identique et étant identifiables à l'aide de données précises;
d  échange spontané de renseignements: échange non sollicité de renseignements en possession de l'AFC ou des administrations fiscales cantonales, qui présentent vraisemblablement un intérêt pour l'autorité compétente étrangère.
StAhiG), sondern er umfasst auch Dritte, wenn Informationen über sie voraussichtlich relevant sind (Art. 4 Abs. 3
SR 651.1 Loi fédérale du 28 septembre 2012 sur l'assistance administrative internationale en matière fiscale (Loi sur l'assistance administrative fiscale, LAAF) - Loi sur l'assistance administrative fiscale
LAAF Art. 4 Principes - 1 ...12
1    ...12
2    La procédure d'assistance administrative est menée avec diligence.
3    La transmission de renseignements concernant des personnes qui ne sont pas des personnes concernées est exclue lorsque ces renseignements ne sont pas vraisemblablement pertinents pour l'évaluation de la situation fiscale de la personne concernée ou lorsque les intérêts légitimes de personnes qui ne sont pas des personnes concernées prévalent sur l'intérêt de la partie requérante à la transmission des renseignements.13
StAhiG; BGE 143 II 506 E. 5.2.1). Das entspricht dem Standard von Art. 26 Abs. 1 OECD-MA, wonach die zuständigen Behörden der Vertragsparteien die voraussichtlich erheblichen Informationen austauschen (BBl 2011 6218 Ziff. 2.4).
5.2 Art. 4 Abs. 3
SR 651.1 Loi fédérale du 28 septembre 2012 sur l'assistance administrative internationale en matière fiscale (Loi sur l'assistance administrative fiscale, LAAF) - Loi sur l'assistance administrative fiscale
LAAF Art. 4 Principes - 1 ...12
1    ...12
2    La procédure d'assistance administrative est menée avec diligence.
3    La transmission de renseignements concernant des personnes qui ne sont pas des personnes concernées est exclue lorsque ces renseignements ne sont pas vraisemblablement pertinents pour l'évaluation de la situation fiscale de la personne concernée ou lorsque les intérêts légitimes de personnes qui ne sont pas des personnes concernées prévalent sur l'intérêt de la partie requérante à la transmission des renseignements.13
StAhiG lautet: "Die Übermittlung von Informationen zu Personen, die nicht [direkt vom Amtshilfeverfahren] betroffene Personen sind, ist unzulässig, wenn diese Informationen für die Beurteilung der Steuersituation der betroffenen Person nicht voraussichtlich relevant sind oder wenn berechtigte Interessen von Personen, die nicht betroffene Personen sind, das Interesse der ersuchenden Seite an der Übermittlung der Informationen überwiegen."
Das Gesetz verbietet ausschliesslich die Übermittlung von Informationen, die nicht voraussichtlich relevant sind. Sofern die Daten jedoch voraussichtlich erheblich sind, ist die Datenübermittlung zulässig: Im Rahmen der Rechtsprechung zeigt sich denn auch, dass
BGE 148 II 349 S. 356

immer wieder Daten von Dritten voraussichtlich erheblich sind, um einen wirksamen Informationsaustausch zu gewährleisten (vgl. für einen Überblick Urteil 2C_545/2019 vom 13. Juli 2020 E. 4.3). Solche Daten betreffen - beispielsweise - die Identität von an Banktransaktionen beteiligten Dritten (BGE 142 II 161 E. 4.6.2), zeichnungsberechtigte Drittpersonen wie auch wirtschaftlich Berechtigte (z.B. Urteile 2C_703/2020 vom 15. März 2021 E. 5 und 6; 2C_387/ 2016 vom 5. März 2018 E. 5), Bevollmächtigte (Urteil 2C_963/2014 vom 24. September 2015 E. 6.2, nicht publ. in: BGE 141 II 436) oder die Namen von Mitarbeitern von mit dem Steuerpflichtigen verbundenen Gesellschaften (Urteil 2C_310/2020 vom 1. Dezember 2020 E. 4).
Das Gesetz äussert sich dabei auch zur (beschränkten) Informationspflicht gegenüber Drittpersonen: Im Rahmen von Art. 14 Abs. 2
SR 651.1 Loi fédérale du 28 septembre 2012 sur l'assistance administrative internationale en matière fiscale (Loi sur l'assistance administrative fiscale, LAAF) - Loi sur l'assistance administrative fiscale
LAAF Art. 14 Information des personnes habilitées à recourir - 1 L'AFC informe la personne concernée des parties essentielles de la demande.28
1    L'AFC informe la personne concernée des parties essentielles de la demande.28
2    Elle informe de la procédure d'assistance administrative les autres personnes dont elle peut supposer, sur la base du dossier, qu'elles sont habilitées à recourir en vertu de l'art. 19, al. 2.29
3    Lorsqu'une personne visée à l'al. 1 ou 2 (personne habilitée à recourir) est domiciliée à l'étranger, l'AFC invite le détenteur des renseignements à faire désigner par cette personne un représentant en Suisse autorisé à recevoir des notifications. Elle lui fixe un délai pour ce faire.
4    L'AFC peut informer directement la personne habilitée à recourir domiciliée à l'étranger, pour autant que:
a  la notification par voie postale de documents à destination du pays concerné soit admise, ou que
b  l'autorité requérante y consente expressément dans le cas particulier.30
5    Lorsqu'une personne habilitée à recourir ne peut être contactée, l'AFC l'informe de la procédure d'assistance administrative par l'intermédiaire de l'autorité requérante ou par publication dans la Feuille fédérale. Elle invite la personne habilitée à recourir à désigner en Suisse un représentant autorisé à recevoir des notifications. Elle lui fixe un délai de dix jours pour ce faire.31
StAhiG hat die ESTV nur diejenigen Drittpersonen über das Amtshilfeverfahren in Kenntnis zu setzen, deren Beschwerdelegitimation im Sinne von Art. 19 Abs. 2
SR 651.1 Loi fédérale du 28 septembre 2012 sur l'assistance administrative internationale en matière fiscale (Loi sur l'assistance administrative fiscale, LAAF) - Loi sur l'assistance administrative fiscale
LAAF Art. 19 Procédure de recours - 1 Toute décision précédant la décision finale, y compris une décision relative à des mesures de contrainte, est immédiatement exécutoire et ne peut faire l'objet d'un recours qu'avec la décision finale.
1    Toute décision précédant la décision finale, y compris une décision relative à des mesures de contrainte, est immédiatement exécutoire et ne peut faire l'objet d'un recours qu'avec la décision finale.
2    Ont qualité pour recourir la personne concernée ainsi que les autres personnes qui remplissent les conditions prévues à l'art. 48 PA41.
3    Le recours a un effet suspensif. L'art. 55, al. 2 à 4, PA est applicable.
4    En principe, il n'y a qu'un seul échange d'écritures.
5    Au surplus, les dispositions de la procédure fédérale sont applicables.
StAhiG aufgrund der Akten evident ist (BGE 146 I 172 E. 7.2; Urteil 2C_687/2019 vom 13. Juli 2020 E. 6.2-6.4).
5.3 Das StAhiG sieht damit ausdrücklich die Übermittlung von voraussichtlich erheblichen Daten von durch das Amtshilfeverfahren nicht unmittelbar betroffenen Personen vor (Art. 4 Abs. 3
SR 651.1 Loi fédérale du 28 septembre 2012 sur l'assistance administrative internationale en matière fiscale (Loi sur l'assistance administrative fiscale, LAAF) - Loi sur l'assistance administrative fiscale
LAAF Art. 4 Principes - 1 ...12
1    ...12
2    La procédure d'assistance administrative est menée avec diligence.
3    La transmission de renseignements concernant des personnes qui ne sont pas des personnes concernées est exclue lorsque ces renseignements ne sont pas vraisemblablement pertinents pour l'évaluation de la situation fiscale de la personne concernée ou lorsque les intérêts légitimes de personnes qui ne sont pas des personnes concernées prévalent sur l'intérêt de la partie requérante à la transmission des renseignements.13
StAhiG). Es regelt zugleich ausdrücklich, wann gegenüber Dritten diesbezüglich eine Informationspflicht besteht (Art. 14 Abs. 2
SR 651.1 Loi fédérale du 28 septembre 2012 sur l'assistance administrative internationale en matière fiscale (Loi sur l'assistance administrative fiscale, LAAF) - Loi sur l'assistance administrative fiscale
LAAF Art. 14 Information des personnes habilitées à recourir - 1 L'AFC informe la personne concernée des parties essentielles de la demande.28
1    L'AFC informe la personne concernée des parties essentielles de la demande.28
2    Elle informe de la procédure d'assistance administrative les autres personnes dont elle peut supposer, sur la base du dossier, qu'elles sont habilitées à recourir en vertu de l'art. 19, al. 2.29
3    Lorsqu'une personne visée à l'al. 1 ou 2 (personne habilitée à recourir) est domiciliée à l'étranger, l'AFC invite le détenteur des renseignements à faire désigner par cette personne un représentant en Suisse autorisé à recevoir des notifications. Elle lui fixe un délai pour ce faire.
4    L'AFC peut informer directement la personne habilitée à recourir domiciliée à l'étranger, pour autant que:
a  la notification par voie postale de documents à destination du pays concerné soit admise, ou que
b  l'autorité requérante y consente expressément dans le cas particulier.30
5    Lorsqu'une personne habilitée à recourir ne peut être contactée, l'AFC l'informe de la procédure d'assistance administrative par l'intermédiaire de l'autorité requérante ou par publication dans la Feuille fédérale. Elle invite la personne habilitée à recourir à désigner en Suisse un représentant autorisé à recevoir des notifications. Elle lui fixe un délai de dix jours pour ce faire.31
StAhiG). Die Voraussetzungen von Art. 18a Abs. 4 lit. a
IR 0.103.2 Pacte international du 16 décembre 1966 relatif aux droits civils et politiques
Pacte-ONU-II Art. 17 - 1. Nul ne sera l'objet d'immixtions arbitraires ou illégales dans sa vie privée, sa famille, son domicile ou sa correspondance, ni d'atteintes illégales à son honneur et à sa réputation.
1    Nul ne sera l'objet d'immixtions arbitraires ou illégales dans sa vie privée, sa famille, son domicile ou sa correspondance, ni d'atteintes illégales à son honneur et à sa réputation.
2    Toute personne a droit à la protection de la loi contre de telles immixtions ou de telles atteintes.
DSG wären folglich erfüllt, womit eine vorgängige datenschutzrechtliche Informationspflicht nach dieser Bestimmung grundsätzlich entfiele. Es stellt sich indessen die Frage, ob die spezialgesetzliche Grundlage für die Datenbearbeitung und den damit verbundenen Grundrechtseingriff hinreichend bestimmt ist.
5.3.1 Dritte, deren Personendaten amtshilfeweise übermittelt werden, sind in ihrer Privatsphäre und ihrem Recht auf informationelle Selbstbestimmung nach Art. 13 Abs. 1
SR 101 Constitution fédérale de la Confédération suisse du 18 avril 1999
Cst. Art. 13 Protection de la sphère privée - 1 Toute personne a droit au respect de sa vie privée et familiale, de son domicile, de sa correspondance et des relations qu'elle établit par la poste et les télécommunications.
1    Toute personne a droit au respect de sa vie privée et familiale, de son domicile, de sa correspondance et des relations qu'elle établit par la poste et les télécommunications.
2    Toute personne a le droit d'être protégée contre l'emploi abusif des données qui la concernent.
und 2
SR 101 Constitution fédérale de la Confédération suisse du 18 avril 1999
Cst. Art. 13 Protection de la sphère privée - 1 Toute personne a droit au respect de sa vie privée et familiale, de son domicile, de sa correspondance et des relations qu'elle établit par la poste et les télécommunications.
1    Toute personne a droit au respect de sa vie privée et familiale, de son domicile, de sa correspondance et des relations qu'elle établit par la poste et les télécommunications.
2    Toute personne a le droit d'être protégée contre l'emploi abusif des données qui la concernent.
BV, Art. 8
IR 0.101 Convention du 4 novembre 1950 de sauvegarde des droits de l'homme et des libertés fondamentales (CEDH)
CEDH Art. 8 Droit au respect de la vie privée et familiale - 1. Toute personne a droit au respect de sa vie privée et familiale, de son domicile et de sa correspondance.
1    Toute personne a droit au respect de sa vie privée et familiale, de son domicile et de sa correspondance.
2    Il ne peut y avoir ingérence d'une autorité publique dans l'exercice de ce droit que pour autant que cette ingérence est prévue par la loi et qu'elle constitue une mesure qui, dans une société démocratique, est nécessaire à la sécurité nationale, à la sûreté publique, au bien-être économique du pays, à la défense de l'ordre et à la prévention des infractions pénales, à la protection de la santé ou de la morale, ou à la protection des droits et libertés d'autrui.
EMRK und nach Art. 17
IR 0.103.2 Pacte international du 16 décembre 1966 relatif aux droits civils et politiques
Pacte-ONU-II Art. 17 - 1. Nul ne sera l'objet d'immixtions arbitraires ou illégales dans sa vie privée, sa famille, son domicile ou sa correspondance, ni d'atteintes illégales à son honneur et à sa réputation.
1    Nul ne sera l'objet d'immixtions arbitraires ou illégales dans sa vie privée, sa famille, son domicile ou sa correspondance, ni d'atteintes illégales à son honneur et à sa réputation.
2    Toute personne a droit à la protection de la loi contre de telles immixtions ou de telles atteintes.
UNO-Pakt II (SR 0.103.2) betroffen. Ob eine Norm, die dieses Grundrecht einschränkt, hinreichend bestimmt ist, hängt davon ab, ob die gemäss DSG betroffene Person aus der gesetzlichen Regelung ersehen kann, dass die sie betreffenden Daten gespeichert oder bekanntgegeben werden dürfen (vgl. BGE 144 I 126 E. 6.1; Urteil des EGMR G.S.B. gegen Schweiz vom 22. Dezember

BGE 148 II 349 S. 357

2015 [Nr. 28601/11] § 68 f.). Nur so kann sie die ihr nach dem DSG zustehenden Rechtsansprüche sachgerecht durchsetzen (vgl. hiervor E. 4.1 i.f.).
5.3.2 Ob eine Norm, die das Grundrecht auf informationelle Selbstbestimmung einschränkt, hinreichend bestimmt ist, misst sich auch daran, wie schwer der Grundrechtseingriff wiegt (BGE 139 I 280 E. 5.1; BGE 136 I 87 E. 3.1; BGE 135 I 169 E. 5.4.1). Die Schwere des Eingriffs beurteilt sich anhand der Eigenheiten der zu übertragenden Daten und der damit verbundenen Eingriffsintensität. Das Bundesgericht spricht in Bezug auf den Schutzbereich von Art. 13 Abs. 1
SR 101 Constitution fédérale de la Confédération suisse du 18 avril 1999
Cst. Art. 13 Protection de la sphère privée - 1 Toute personne a droit au respect de sa vie privée et familiale, de son domicile, de sa correspondance et des relations qu'elle établit par la poste et les télécommunications.
1    Toute personne a droit au respect de sa vie privée et familiale, de son domicile, de sa correspondance et des relations qu'elle établit par la poste et les télécommunications.
2    Toute personne a le droit d'être protégée contre l'emploi abusif des données qui la concernent.
BV bzw. Art. 8
IR 0.101 Convention du 4 novembre 1950 de sauvegarde des droits de l'homme et des libertés fondamentales (CEDH)
CEDH Art. 8 Droit au respect de la vie privée et familiale - 1. Toute personne a droit au respect de sa vie privée et familiale, de son domicile et de sa correspondance.
1    Toute personne a droit au respect de sa vie privée et familiale, de son domicile et de sa correspondance.
2    Il ne peut y avoir ingérence d'une autorité publique dans l'exercice de ce droit que pour autant que cette ingérence est prévue par la loi et qu'elle constitue une mesure qui, dans une société démocratique, est nécessaire à la sécurité nationale, à la sûreté publique, au bien-être économique du pays, à la défense de l'ordre et à la prévention des infractions pénales, à la protection de la santé ou de la morale, ou à la protection des droits et libertés d'autrui.
EMRK von Privat- und Geheim- (bzw. Intim-)sphäre (vgl. BGE 144 II 77 E. 5.2; BGE 141 IV 77 E. 5.2; BGE 138 I 331 E. 5.1). Sehr sensible höchstpersönliche Informationen wie beispielsweise ärztliche Aufzeichnungen erachtet es als in besonderem Masse geschützt (BGE 141 IV 77 E. 5.2; vgl. bereits BGE 122 I 153 E. 6b/bb). In BGE 138 II 346 verwendete es zudem den Begriff der (an sich harmlosen) Informationen in der Öffentlichkeitssphäre, die sich unter spezifischen Umständen zu datenschutzrechtlich relevanten Persönlichkeitsprofilen verdichten können (BGE 138 II 346 E. 8.2). Das DSG definiert seinerseits "besonders schützenswerte Personendaten" etwa als Daten über die Gesundheit oder die Intimsphäre, über religiöse, weltanschauliche oder politische Tätigkeiten, über Sozialhilfe sowie administrative oder strafrechtliche Verfolgungen oder Sanktionen (Art. 3 lit. c Ziff. 1
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD)
LPD Art. 3 Champ d'application territorial - 1 La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger.
1    La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger.
2    Les prétentions de droit privé sont régies par la loi fédérale du 18 décembre 1987 sur le droit international privé4. Sont également réservées les dispositions régissant le champ d'application territorial du code pénal5.
-4
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD)
LPD Art. 3 Champ d'application territorial - 1 La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger.
1    La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger.
2    Les prétentions de droit privé sont régies par la loi fédérale du 18 décembre 1987 sur le droit international privé4. Sont également réservées les dispositions régissant le champ d'application territorial du code pénal5.
DSG; vgl. hiervor E. 4.3). Auch der EGMR hält fest, der Schutz personenbezogener Daten sei von einer Reihe von Faktoren abhängig, darunter die Art des Eingriffs und dessen Zweck. Steht ein besonders wichtiger Aspekt der Existenz oder Identität einer Person auf dem Spiel ("un aspect particulièrement important de l'existence ou de l'identité d'un individu"), ist die Rechtsprechung besonders streng (Urteile G.S.B., § 93; S. und Marper gegen Vereinigtes Königreich vom 4. Dezember 2008 [Nr. 30562/04 und 30566/04]§ 102 mit weiteren Hinweisen).
5.3.3 Für allgemeine Auskunftsersuchen sind in der Regel Geschäftsbeziehungen oder Bankverbindungen betroffen. Es handelt sich mithin um Daten (von Dritten), die im Sinne des DSG nicht als besonders schützenswert gelten (Art. 3 lit. c
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD)
LPD Art. 3 Champ d'application territorial - 1 La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger.
1    La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger.
2    Les prétentions de droit privé sont régies par la loi fédérale du 18 décembre 1987 sur le droit international privé4. Sont également réservées les dispositions régissant le champ d'application territorial du code pénal5.
DSG) und deren datenschutzrechtliche Bearbeitung nach Art. 17 Abs. 2
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD)
LPD Art. 17 Dérogations - 1 En dérogation à l'art. 16, al. 1 et 2, des données personnelles peuvent être communiquées à l'étranger dans les cas suivants:
1    En dérogation à l'art. 16, al. 1 et 2, des données personnelles peuvent être communiquées à l'étranger dans les cas suivants:
a  la personne concernée a expressément donné son consentement à la communication;
b  la communication est en relation directe avec la conclusion ou l'exécution d'un contrat:
b1  entre le responsable du traitement et la personne concernée, ou
b2  entre le responsable du traitement et son cocontractant, dans l'intérêt de la personne concernée;
c  la communication est nécessaire:
c1  à la sauvegarde d'un intérêt public prépondérant, ou
c2  à la constatation, à l'exercice ou à la défense d'un droit devant un tribunal ou une autre autorité étrangère compétente;
d  la communication est nécessaire pour protéger la vie ou l'intégrité corporelle de la personne concernée ou d'un tiers et il n'est pas possible d'obtenir le consentement de la personne concernée dans un délai raisonnable;
e  la personne concernée a rendu les données personnelles accessibles à tout un chacun et ne s'est pas opposée expressément au traitement;
f  les données personnelles proviennent d'un registre prévu par la loi, accessible au public ou à toute personne justifiant d'un intérêt légitime, pour autant que les conditions légales pour la consultation dans le cas d'espèce soient remplies.
2    Le responsable du traitement ou le sous-traitant informe, sur demande, le PFPDT des communications de données personnelles effectuées en vertu de l'al. 1, let. b, ch. 2, c et d.
DSG keine formellgesetzliche Grundlage voraussetzt (vgl. zu dieser hier lediglich vergleichend heranzuziehenden Bestimmung BGE 143 I 253 E. 4.9;

BGE 148 II 349 S. 358

BGE 142 II 268 E. 6.4.1; hiervor E. 4.3). Auch der EGMR erachtet Amtshilfedaten wie beispielsweise eine Bankverbindung als keine intime oder mit der Identität eng verknüpften Daten, die unter erhöhtem Schutz stünden. In einem Verfahren betreffend die Schweiz hält er diesbezüglich fest: "Seules sont en question ses données bancaires, soit des informations purement financières; il ne s'agissait donc nullement de données intimes ou liées étroitement à son identité qui auraient mérité une protection accrue" (Urteil G.S.B., § 93).
5.3.4 Es ergibt sich somit, dass der Eingriff in Verfassungsrechte im Zusammenhang mit den bei der Amtshilfe zu erhebenden Daten spezialgesetzlich ausdrücklich vorgesehen ist. In aller Regel wiegen dabei die Grundrechtseingriffe nicht besonders schwer, sodass die Anforderungen an die Bestimmtheit der Norm ebenfalls nicht übermässig hoch sind. Art. 4 Abs. 3
SR 651.1 Loi fédérale du 28 septembre 2012 sur l'assistance administrative internationale en matière fiscale (Loi sur l'assistance administrative fiscale, LAAF) - Loi sur l'assistance administrative fiscale
LAAF Art. 4 Principes - 1 ...12
1    ...12
2    La procédure d'assistance administrative est menée avec diligence.
3    La transmission de renseignements concernant des personnes qui ne sont pas des personnes concernées est exclue lorsque ces renseignements ne sont pas vraisemblablement pertinents pour l'évaluation de la situation fiscale de la personne concernée ou lorsque les intérêts légitimes de personnes qui ne sont pas des personnes concernées prévalent sur l'intérêt de la partie requérante à la transmission des renseignements.13
StAhiG erfüllt diese grundrechtlichen Anforderungen an die spezialgesetzliche Grundlage.
5.3.5 Zu erinnern ist zusätzlich an den Umstand, dass die Datenübermittlung bei Drittpersonen gemäss Spezialgesetz von vornherein eingeschränkt ist: Zunächst ist nach Art. 4 Abs. 3
SR 651.1 Loi fédérale du 28 septembre 2012 sur l'assistance administrative internationale en matière fiscale (Loi sur l'assistance administrative fiscale, LAAF) - Loi sur l'assistance administrative fiscale
LAAF Art. 4 Principes - 1 ...12
1    ...12
2    La procédure d'assistance administrative est menée avec diligence.
3    La transmission de renseignements concernant des personnes qui ne sont pas des personnes concernées est exclue lorsque ces renseignements ne sont pas vraisemblablement pertinents pour l'évaluation de la situation fiscale de la personne concernée ou lorsque les intérêts légitimes de personnes qui ne sont pas des personnes concernées prévalent sur l'intérêt de la partie requérante à la transmission des renseignements.13
StAhiG die Übermittlung von Informationen von nicht betroffenen Personen nach StAhiG unzulässig. Die Informationen können nur dann übermittelt werden, wenn sie voraussichtlich erheblich sind oder wenn überwiegende Interessen dafür sprechen - andernfalls sind entsprechende Daten zu schwärzen. Sodann kommt den Betroffenen aus dem Spezialitätsprinzip spezifischer Schutz zu (dazu eingehend der die Rechtsprechung präzisierende BGE 146 I 172 E. 7.1.3 mit Hinweisen).
5.3.6 Demnach sind die spezialgesetzlichen Bestimmungen im Sine von Art. 18a Abs. 4 lit. a
IR 0.103.2 Pacte international du 16 décembre 1966 relatif aux droits civils et politiques
Pacte-ONU-II Art. 17 - 1. Nul ne sera l'objet d'immixtions arbitraires ou illégales dans sa vie privée, sa famille, son domicile ou sa correspondance, ni d'atteintes illégales à son honneur et à sa réputation.
1    Nul ne sera l'objet d'immixtions arbitraires ou illégales dans sa vie privée, sa famille, son domicile ou sa correspondance, ni d'atteintes illégales à son honneur et à sa réputation.
2    Toute personne a droit à la protection de la loi contre de telles immixtions ou de telles atteintes.
DSG genügend bestimmt, dass der Nicht-Betroffene nach dem StAhiG daraus ersehen kann, dass Daten beschafft und weitergegeben werden können. Eine gesetzliche Grundlage für eine Informationsbeschaffung über nicht betroffene Personen nach dem StAhiG liegt vor. Die vorgängige Informationspflicht entfällt aufgrund der spezialgesetzlichen Grundlage (Art. 4 Abs. 3
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD)
LPD Art. 4 Préposé fédéral à la protection des données et à la transparence - 1 Le Préposé fédéral à la protection des données et à la transparence (PFPDT) est chargé de surveiller la bonne application des dispositions fédérales de protection des données.
1    Le Préposé fédéral à la protection des données et à la transparence (PFPDT) est chargé de surveiller la bonne application des dispositions fédérales de protection des données.
2    Il ne peut exercer aucune surveillance sur:
a  l'Assemblée fédérale;
b  le Conseil fédéral;
c  les tribunaux fédéraux;
d  le Ministère public de la Confédération, en ce qui concerne le traitement de données personnelles dans le cadre de procédures pénales;
e  les autorités fédérales, en ce qui concerne le traitement de données personnelles dans le cadre de leurs activités juridictionnelles ou dans le cadre de procédures d'entraide judiciaire internationale en matière pénale.
DSG). Es ist darauf hinzuweisen, dass dies generell zutrifft; indessen im Einzelfall, falls sich die zu übertragenden Daten als besonders schützenswert erweisen, eine vorgängige Information der Drittperson geboten sein kann (vgl. hiervor E. 5.3.2 f. e contrario). Dieses Ergebnis erweist sich schliesslich auch als vereinbar mit den konventionsrechtlichen Vorgaben: Der EGMR anerkennt das
BGE 148 II 349 S. 359

gewichtige öffentliche Interesse, Amtshilfeersuchen Folge zu leisten, um Steuerflucht zu verhindern (vgl. Urteil G.S.B., § 94). Er hat zudem entschieden, Art. 8
IR 0.101 Convention du 4 novembre 1950 de sauvegarde des droits de l'homme et des libertés fondamentales (CEDH)
CEDH Art. 8 Droit au respect de la vie privée et familiale - 1. Toute personne a droit au respect de sa vie privée et familiale, de son domicile et de sa correspondance.
1    Toute personne a droit au respect de sa vie privée et familiale, de son domicile et de sa correspondance.
2    Il ne peut y avoir ingérence d'une autorité publique dans l'exercice de ce droit que pour autant que cette ingérence est prévue par la loi et qu'elle constitue une mesure qui, dans une société démocratique, est nécessaire à la sécurité nationale, à la sûreté publique, au bien-être économique du pays, à la défense de l'ordre et à la prévention des infractions pénales, à la protection de la santé ou de la morale, ou à la protection des droits et libertés d'autrui.
EMRK verlange nicht, dass alle potentiell involvierten Personen vorgängig über den rechtmässigen Austausch von steuerbezogenen Daten informiert werden müssen (Entscheid des EGMR Othymia Investments BV gegen Niederlande vom 16. Juni 2015 [Nr. 75292/10]§ 44 mit Hinweisen).
5.4 Somit ist festzuhalten, dass die generelle vorgängige Informationspflicht der Beschwerdeführerin nach Art. 18a Abs. 4 lit. a
IR 0.103.2 Pacte international du 16 décembre 1966 relatif aux droits civils et politiques
Pacte-ONU-II Art. 17 - 1. Nul ne sera l'objet d'immixtions arbitraires ou illégales dans sa vie privée, sa famille, son domicile ou sa correspondance, ni d'atteintes illégales à son honneur et à sa réputation.
1    Nul ne sera l'objet d'immixtions arbitraires ou illégales dans sa vie privée, sa famille, son domicile ou sa correspondance, ni d'atteintes illégales à son honneur et à sa réputation.
2    Toute personne a droit à la protection de la loi contre de telles immixtions ou de telles atteintes.
DSG aufgrund der spezialgesetzlichen Grundlage im StAhiG entfällt. Vor diesem Hintergrund braucht nicht geprüft zu werden, ob auch die Voraussetzungen von Art. 18a Abs. 4 lit. b
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD)
LPD Art. 4 Préposé fédéral à la protection des données et à la transparence - 1 Le Préposé fédéral à la protection des données et à la transparence (PFPDT) est chargé de surveiller la bonne application des dispositions fédérales de protection des données.
1    Le Préposé fédéral à la protection des données et à la transparence (PFPDT) est chargé de surveiller la bonne application des dispositions fédérales de protection des données.
2    Il ne peut exercer aucune surveillance sur:
a  l'Assemblée fédérale;
b  le Conseil fédéral;
c  les tribunaux fédéraux;
d  le Ministère public de la Confédération, en ce qui concerne le traitement de données personnelles dans le cadre de procédures pénales;
e  les autorités fédérales, en ce qui concerne le traitement de données personnelles dans le cadre de leurs activités juridictionnelles ou dans le cadre de procédures d'entraide judiciaire internationale en matière pénale.
DSG erfüllt sind.
Information de décision   •   DEFRITEN
Document : 148 II 349
Date : 21 décembre 2021
Publié : 21 décembre 2022
Source : Tribunal fédéral
Statut : 148 II 349
Domaine : ATF - Droit administratif et droit international public
Objet : Art. 4 al. 3, art. 14 al. 2 et art. 19 al. 2 LAAF; art. 18a LPD; art. 13 Cst.; art. 8 CEDH; art. 17 Pacte ONU II; question


Répertoire des lois
CEDH: 8
IR 0.101 Convention du 4 novembre 1950 de sauvegarde des droits de l'homme et des libertés fondamentales (CEDH)
CEDH Art. 8 Droit au respect de la vie privée et familiale - 1. Toute personne a droit au respect de sa vie privée et familiale, de son domicile et de sa correspondance.
1    Toute personne a droit au respect de sa vie privée et familiale, de son domicile et de sa correspondance.
2    Il ne peut y avoir ingérence d'une autorité publique dans l'exercice de ce droit que pour autant que cette ingérence est prévue par la loi et qu'elle constitue une mesure qui, dans une société démocratique, est nécessaire à la sécurité nationale, à la sûreté publique, au bien-être économique du pays, à la défense de l'ordre et à la prévention des infractions pénales, à la protection de la santé ou de la morale, ou à la protection des droits et libertés d'autrui.
Cst: 13
SR 101 Constitution fédérale de la Confédération suisse du 18 avril 1999
Cst. Art. 13 Protection de la sphère privée - 1 Toute personne a droit au respect de sa vie privée et familiale, de son domicile, de sa correspondance et des relations qu'elle établit par la poste et les télécommunications.
1    Toute personne a droit au respect de sa vie privée et familiale, de son domicile, de sa correspondance et des relations qu'elle établit par la poste et les télécommunications.
2    Toute personne a le droit d'être protégée contre l'emploi abusif des données qui la concernent.
LAAF: 3 
SR 651.1 Loi fédérale du 28 septembre 2012 sur l'assistance administrative internationale en matière fiscale (Loi sur l'assistance administrative fiscale, LAAF) - Loi sur l'assistance administrative fiscale
LAAF Art. 3 Définitions - Dans la présente loi, on entend par:
a  personne concernée: la personne au sujet de laquelle sont demandés les renseignements faisant l'objet de la demande d'assistance administrative ou la personne dont la situation fiscale fait l'objet de l'échange spontané de renseignements;
b  détenteur des renseignements: la personne qui détient en Suisse les renseignements demandés;
bbis  échange de renseignements sur demande: échange de renseignements fondé sur une demande d'assistance administrative;
c  demande groupée: une demande d'assistance administrative qui exige des renseignements sur plusieurs personnes ayant eu un modèle de comportement identique et étant identifiables à l'aide de données précises;
d  échange spontané de renseignements: échange non sollicité de renseignements en possession de l'AFC ou des administrations fiscales cantonales, qui présentent vraisemblablement un intérêt pour l'autorité compétente étrangère.
4 
SR 651.1 Loi fédérale du 28 septembre 2012 sur l'assistance administrative internationale en matière fiscale (Loi sur l'assistance administrative fiscale, LAAF) - Loi sur l'assistance administrative fiscale
LAAF Art. 4 Principes - 1 ...12
1    ...12
2    La procédure d'assistance administrative est menée avec diligence.
3    La transmission de renseignements concernant des personnes qui ne sont pas des personnes concernées est exclue lorsque ces renseignements ne sont pas vraisemblablement pertinents pour l'évaluation de la situation fiscale de la personne concernée ou lorsque les intérêts légitimes de personnes qui ne sont pas des personnes concernées prévalent sur l'intérêt de la partie requérante à la transmission des renseignements.13
14 
SR 651.1 Loi fédérale du 28 septembre 2012 sur l'assistance administrative internationale en matière fiscale (Loi sur l'assistance administrative fiscale, LAAF) - Loi sur l'assistance administrative fiscale
LAAF Art. 14 Information des personnes habilitées à recourir - 1 L'AFC informe la personne concernée des parties essentielles de la demande.28
1    L'AFC informe la personne concernée des parties essentielles de la demande.28
2    Elle informe de la procédure d'assistance administrative les autres personnes dont elle peut supposer, sur la base du dossier, qu'elles sont habilitées à recourir en vertu de l'art. 19, al. 2.29
3    Lorsqu'une personne visée à l'al. 1 ou 2 (personne habilitée à recourir) est domiciliée à l'étranger, l'AFC invite le détenteur des renseignements à faire désigner par cette personne un représentant en Suisse autorisé à recevoir des notifications. Elle lui fixe un délai pour ce faire.
4    L'AFC peut informer directement la personne habilitée à recourir domiciliée à l'étranger, pour autant que:
a  la notification par voie postale de documents à destination du pays concerné soit admise, ou que
b  l'autorité requérante y consente expressément dans le cas particulier.30
5    Lorsqu'une personne habilitée à recourir ne peut être contactée, l'AFC l'informe de la procédure d'assistance administrative par l'intermédiaire de l'autorité requérante ou par publication dans la Feuille fédérale. Elle invite la personne habilitée à recourir à désigner en Suisse un représentant autorisé à recevoir des notifications. Elle lui fixe un délai de dix jours pour ce faire.31
19
SR 651.1 Loi fédérale du 28 septembre 2012 sur l'assistance administrative internationale en matière fiscale (Loi sur l'assistance administrative fiscale, LAAF) - Loi sur l'assistance administrative fiscale
LAAF Art. 19 Procédure de recours - 1 Toute décision précédant la décision finale, y compris une décision relative à des mesures de contrainte, est immédiatement exécutoire et ne peut faire l'objet d'un recours qu'avec la décision finale.
1    Toute décision précédant la décision finale, y compris une décision relative à des mesures de contrainte, est immédiatement exécutoire et ne peut faire l'objet d'un recours qu'avec la décision finale.
2    Ont qualité pour recourir la personne concernée ainsi que les autres personnes qui remplissent les conditions prévues à l'art. 48 PA41.
3    Le recours a un effet suspensif. L'art. 55, al. 2 à 4, PA est applicable.
4    En principe, il n'y a qu'un seul échange d'écritures.
5    Au surplus, les dispositions de la procédure fédérale sont applicables.
LPD: 1 
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD)
LPD Art. 1 But - La présente loi vise à protéger la personnalité et les droits fondamentaux des personnes physiques dont les données personnelles font l'objet d'un traitement.
3 
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD)
LPD Art. 3 Champ d'application territorial - 1 La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger.
1    La présente loi s'applique aux états de fait qui déploient des effets en Suisse, même s'ils se sont produits à l'étranger.
2    Les prétentions de droit privé sont régies par la loi fédérale du 18 décembre 1987 sur le droit international privé4. Sont également réservées les dispositions régissant le champ d'application territorial du code pénal5.
4 
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD)
LPD Art. 4 Préposé fédéral à la protection des données et à la transparence - 1 Le Préposé fédéral à la protection des données et à la transparence (PFPDT) est chargé de surveiller la bonne application des dispositions fédérales de protection des données.
1    Le Préposé fédéral à la protection des données et à la transparence (PFPDT) est chargé de surveiller la bonne application des dispositions fédérales de protection des données.
2    Il ne peut exercer aucune surveillance sur:
a  l'Assemblée fédérale;
b  le Conseil fédéral;
c  les tribunaux fédéraux;
d  le Ministère public de la Confédération, en ce qui concerne le traitement de données personnelles dans le cadre de procédures pénales;
e  les autorités fédérales, en ce qui concerne le traitement de données personnelles dans le cadre de leurs activités juridictionnelles ou dans le cadre de procédures d'entraide judiciaire internationale en matière pénale.
5 
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD)
LPD Art. 5 Définitions - On entend par:
a  données personnelles: toutes les informations concernant une personne physique identifiée ou identifiable;
b  personne concernée: la personne physique dont les données personnelles font l'objet d'un traitement;
c  données personnelles sensibles (données sensibles):
c1  les données sur les opinions ou les activités religieuses, philosophiques, politiques ou syndicales,
c2  les données sur la santé, la sphère intime ou l'origine raciale ou ethnique,
c3  les données génétiques,
c4  les données biométriques identifiant une personne physique de manière univoque,
c5  les données sur des poursuites ou sanctions pénales et administratives,
c6  les données sur des mesures d'aide sociale;
d  traitement: toute opération relative à des données personnelles, quels que soient les moyens et procédés utilisés, notamment la collecte, l'enregistrement, la conservation, l'utilisation, la modification, la communication, l'archivage, l'effacement ou la destruction de données;
e  communication: le fait de transmettre des données personnelles ou de les rendre accessibles;
f  profilage: toute forme de traitement automatisé de données personnelles consistant à utiliser ces données pour évaluer certains aspects personnels relatifs à une personne physique, notamment pour analyser ou prédire des éléments concernant le rendement au travail, la situation économique, la santé, les préférences personnelles, les intérêts, la fiabilité, le comportement, la localisation ou les déplacements de cette personne physique;
g  profilage à risque élevé: tout profilage entraînant un risque élevé pour la personnalité ou les droits fondamentaux de la personne concernée, parce qu'il conduit à un appariement de données qui permet d'apprécier les caractéristiques essentielles de la personnalité d'une personne physique;
h  violation de la sécurité des données: toute violation de la sécurité entraînant de manière accidentelle ou illicite la perte de données personnelles, leur modification, leur effacement ou leur destruction, leur divulgation ou un accès non autorisés à ces données;
i  organe fédéral: l'autorité fédérale, le service fédéral ou la personne chargée d'une tâche publique de la Confédération;
j  responsable du traitement: la personne privée ou l'organe fédéral qui, seul ou conjointement avec d'autres, détermine les finalités et les moyens du traitement de données personnelles;
k  sous-traitant: la personne privée ou l'organe fédéral qui traite des données personnelles pour le compte du responsable du traitement.
7 
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD)
LPD Art. 7 Protection des données dès la conception et par défaut - 1 Le responsable du traitement est tenu de mettre en place des mesures techniques et organisationnelles afin que le traitement respecte les prescriptions de protection des données, en particulier les principes fixés à l'art. 6. Il le fait dès la conception du traitement.
1    Le responsable du traitement est tenu de mettre en place des mesures techniques et organisationnelles afin que le traitement respecte les prescriptions de protection des données, en particulier les principes fixés à l'art. 6. Il le fait dès la conception du traitement.
2    Les mesures techniques et organisationnelles doivent être appropriées au regard notamment de l'état de la technique, du type de traitement et de son étendue, ainsi que du risque que le traitement des données présente pour la personnalité ou les droits fondamentaux des personnes concernées.
3    Le responsable du traitement est tenu de garantir, par le biais de préréglages appropriés, que le traitement des données personnelles soit limité au minimum requis par la finalité poursuivie, pour autant que la personne concernée n'en dispose pas autrement.
8 
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD)
LPD Art. 8 Sécurité des données - 1 Les responsables du traitement et les sous-traitants doivent assurer, par des mesures organisationnelles et techniques appropriées, une sécurité adéquate des données personnelles par rapport au risque encouru.
1    Les responsables du traitement et les sous-traitants doivent assurer, par des mesures organisationnelles et techniques appropriées, une sécurité adéquate des données personnelles par rapport au risque encouru.
2    Les mesures doivent permettre d'éviter toute violation de la sécurité des données.
3    Le Conseil fédéral édicte des dispositions sur les exigences minimales en matière de sécurité des données.
16 
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD)
LPD Art. 16 Principes - 1 Des données personnelles peuvent être communiquées à l'étranger si le Conseil fédéral a constaté que l'État concerné dispose d'une législation assurant un niveau de protection adéquat ou qu'un organisme international garantit un niveau de protection adéquat.
1    Des données personnelles peuvent être communiquées à l'étranger si le Conseil fédéral a constaté que l'État concerné dispose d'une législation assurant un niveau de protection adéquat ou qu'un organisme international garantit un niveau de protection adéquat.
2    En l'absence d'une décision du Conseil fédéral au sens de l'al. 1, des données personnelles peuvent être communiquées à l'étranger si un niveau de protection approprié est garanti par:
a  un traité international;
b  les clauses de protection des données d'un contrat entre le responsable du traitement ou le sous-traitant et son cocontractant, préalablement communiquées au PFPDT;
c  des garanties spécifiques élaborées par l'organe fédéral compétent et préalablement communiquées au PFPDT;
d  des clauses type de protection des données préalablement approuvées, établies ou reconnues par le PFPDT;
e  des règles d'entreprise contraignantes préalablement approuvées par le PFPDT ou par une autorité chargée de la protection des données relevant d'un État qui assure un niveau de protection adéquat.
3    Le Conseil fédéral peut prévoir d'autres garanties appropriées au sens de l'al. 2.
17 
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD)
LPD Art. 17 Dérogations - 1 En dérogation à l'art. 16, al. 1 et 2, des données personnelles peuvent être communiquées à l'étranger dans les cas suivants:
1    En dérogation à l'art. 16, al. 1 et 2, des données personnelles peuvent être communiquées à l'étranger dans les cas suivants:
a  la personne concernée a expressément donné son consentement à la communication;
b  la communication est en relation directe avec la conclusion ou l'exécution d'un contrat:
b1  entre le responsable du traitement et la personne concernée, ou
b2  entre le responsable du traitement et son cocontractant, dans l'intérêt de la personne concernée;
c  la communication est nécessaire:
c1  à la sauvegarde d'un intérêt public prépondérant, ou
c2  à la constatation, à l'exercice ou à la défense d'un droit devant un tribunal ou une autre autorité étrangère compétente;
d  la communication est nécessaire pour protéger la vie ou l'intégrité corporelle de la personne concernée ou d'un tiers et il n'est pas possible d'obtenir le consentement de la personne concernée dans un délai raisonnable;
e  la personne concernée a rendu les données personnelles accessibles à tout un chacun et ne s'est pas opposée expressément au traitement;
f  les données personnelles proviennent d'un registre prévu par la loi, accessible au public ou à toute personne justifiant d'un intérêt légitime, pour autant que les conditions légales pour la consultation dans le cas d'espèce soient remplies.
2    Le responsable du traitement ou le sous-traitant informe, sur demande, le PFPDT des communications de données personnelles effectuées en vertu de l'al. 1, let. b, ch. 2, c et d.
18a  20 
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD)
LPD Art. 20 Exceptions au devoir d'informer et restrictions - 1 Le responsable du traitement est délié du devoir d'information au sens de l'art. 19 si l'une des conditions suivantes est remplie:
1    Le responsable du traitement est délié du devoir d'information au sens de l'art. 19 si l'une des conditions suivantes est remplie:
a  la personne concernée dispose déjà des informations correspondantes;
b  le traitement des données personnelles est prévu par la loi;
c  le responsable du traitement est une personne privée et il est lié par une obligation légale de garder le secret;
d  les conditions de l'art. 27 sont remplies.
2    Lorsque les données personnelles ne sont pas collectées auprès de la personne concernée, le devoir d'information ne s'applique pas non plus dans les cas suivants:
a  l'information est impossible à donner;
b  elle nécessite des efforts disproportionnés.
3    Le responsable du traitement peut restreindre ou différer la communication des informations, ou y renoncer, si l'une des conditions suivantes est remplie:
a  les intérêts prépondérants d'un tiers l'exigent;
b  l'information empêche le traitement d'atteindre son but;
c  lorsque le responsable du traitement est une personne privée et que les conditions suivantes sont remplies:
c1  ses intérêts prépondérants l'exigent,
c2  il ne communique pas les données à un tiers;
d  lorsque le responsable du traitement est un organe fédéral:
d1  si un intérêt public prépondérant, en particulier la sûreté intérieure ou extérieure de la Suisse, l'exige, ou
d2  si la communication des informations est susceptible de compromettre une enquête, une instruction ou une procédure judiciaire ou administrative.
4    Les entreprises appartenant au même groupe ne sont pas considérées comme des tiers au sens de l'al. 3, let. c, ch. 2.
25 
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD)
LPD Art. 25 Droit d'accès - 1 Toute personne peut demander au responsable du traitement si des données personnelles la concernant sont traitées.
1    Toute personne peut demander au responsable du traitement si des données personnelles la concernant sont traitées.
2    La personne concernée reçoit les informations nécessaires pour qu'elle puisse faire valoir ses droits selon la présente loi et pour que la transparence du traitement soit garantie. Dans tous les cas, elle reçoit les informations suivantes:
a  l'identité et les coordonnées du responsable du traitement;
b  les données personnelles traitées en tant que telles;
c  la finalité du traitement;
d  la durée de conservation des données personnelles ou, si cela n'est pas possible, les critères pour fixer cette dernière;
e  les informations disponibles sur l'origine des données personnelles, dans la mesure où ces données n'ont pas été collectées auprès de la personne concernée;
f  le cas échéant, l'existence d'une décision individuelle automatisée ainsi que la logique sur laquelle se base la décision;
g  le cas échéant, les destinataires ou les catégories de destinataires auxquels des données personnelles sont communiquées, ainsi que les informations prévues à l'art. 19, al. 4.
3    Des données personnelles sur la santé de la personne concernée peuvent lui être communiquées, moyennant son consentement, par l'intermédiaire d'un professionnel de la santé qu'elle aura désigné.
4    Le responsable du traitement qui fait traiter des données personnelles par un sous-traitant demeure tenu de fournir les renseignements demandés.
5    Nul ne peut renoncer par avance au droit d'accès.
6    Le responsable du traitement fournit gratuitement les renseignements demandés. Le Conseil fédéral peut prévoir des exceptions, notamment si la communication de l'information exige des efforts disproportionnés.
7    En règle générale, les renseignements sont fournis dans un délai de 30 jours.
27
SR 235.1 Loi fédérale du 25 septembre 2020 sur la protection des données (LPD)
LPD Art. 27 Restrictions au droit d'accès applicables aux médias - 1 Lorsque les données personnelles sont traitées exclusivement pour la publication dans la partie rédactionnelle d'un média à caractère périodique, le responsable du traitement peut refuser, restreindre ou différer la communication des renseignements dans l'un des cas suivants:
1    Lorsque les données personnelles sont traitées exclusivement pour la publication dans la partie rédactionnelle d'un média à caractère périodique, le responsable du traitement peut refuser, restreindre ou différer la communication des renseignements dans l'un des cas suivants:
a  les données fournissent des indications sur les sources d'information;
b  un droit de regard sur des projets de publication en résulterait;
c  la libre formation de l'opinion publique serait compromise.
2    Les journalistes peuvent en outre refuser, restreindre ou différer la communication des renseignements lorsque les données personnelles servent exclusivement d'instrument de travail personnel.
SR 0.103.2: 17
Répertoire ATF
120-II-118 • 122-I-153 • 135-I-169 • 136-I-87 • 138-I-331 • 138-I-6 • 138-II-346 • 138-III-425 • 139-I-280 • 141-II-436 • 141-IV-77 • 142-II-161 • 142-II-268 • 143-I-253 • 143-II-506 • 144-I-126 • 144-II-77 • 146-I-172 • 147-II-227 • 148-II-349
Weitere Urteile ab 2000
2C_310/2020 • 2C_545/2019 • 2C_687/2019 • 2C_703/2020 • 2C_825/2019 • 2C_963/2014
Répertoire de mots-clés
Trié par fréquence ou alphabet
personne concernée • données personnelles • question • norme • protection des données • tribunal fédéral • dff • atteinte à un droit constitutionnel • tribunal administratif fédéral • autorité inférieure • pacte onu ii • connaissance • directive • obligation de renseigner • recours en matière de droit public • décision • convention de double imposition • qualité pour recourir • proportionnalité • traitement électronique des données
... Les montrer tous
BVGer
A-5715/2018
FF
2009/6749 • 2011/6193 • 2011/6218