EUR-Lex Access to European Union law

Back to EUR-Lex homepage

This document is an excerpt from the EUR-Lex website

Document 32020D0969

Kommissionens afgørelse (EU) 2020/969 af 3. juli 2020 om gennemførelsesbestemmelser vedrørende databeskyttelsesrådgiveren, begrænsning af registreredes rettigheder, anvendelse af Europa-Parlamentets og Rådets forordning (EU) 2018/1725 og om ophævelse af Kommissionens afgørelse 2008/597/EF

C/2020/4183

EUT L 213 af 6.7.2020, p. 12–22 (BG, ES, CS, DA, DE, ET, EL, EN, FR, HR, IT, LV, LT, HU, MT, NL, PL, PT, RO, SK, SL, FI, SV)

Legal status of the document In force

ELI: http://data.europa.eu/eli/dec/2020/969/oj

6.7.2020   

DA

Den Europæiske Unions Tidende

L 213/12


KOMMISSIONENS AFGØRELSE (EU) 2020/969

af 3. juli 2020

om gennemførelsesbestemmelser vedrørende databeskyttelsesrådgiveren, begrænsning af registreredes rettigheder, anvendelse af Europa-Parlamentets og Rådets forordning (EU) 2018/1725 og om ophævelse af Kommissionens afgørelse 2008/597/EF

EUROPA-KOMMISSIONEN HAR —

under henvisning til traktaten om Den Europæiske Unions funktionsmåde, særlig artikel 249, stk. 1,

under henvisning til Europa-Parlamentets og Rådets forordning (EU) 2018/1725 af 23. oktober 2018 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger i Unionens institutioner, organer, kontorer og agenturer og om fri udveksling af sådanne oplysninger og om ophævelse af forordning (EF) nr. 45/2001 og afgørelse nr. 1247/2002/EF (1), særlig artikel 45, stk. 3, og

ud fra følgende betragtninger:

(1)

For at sikre, at Kommissionen har en velfungerende databeskyttelsesmyndighed (»databeskyttelsesrådgiver«), er det nødvendigt nærmere at fastlægge databeskyttelsesrådgiverens opgaver, pligter og beføjelser.

(2)

I forordning (EU) 2018/1725 tildeles de dataansvarlige klare ansvarsområder, navnlig over for registrerede. Med henblik på at sikre, at Kommissionen som dataansvarlig varetager sine ansvarsområder på en ensartet og åben måde, bør der fastsættes regler for udpegelsen af den person, som i Kommissionens tjenestegren eller tjenestegrene har ansvaret for en behandlingsaktivitet udført på vegne af Kommissionen. I den henseende er det hensigtsmæssigt at indføre begrebet delegeret dataansvarlig for præcist at indikere de enkelte kommissionsenheders ansvarsområder, navnlig med hensyn til individuelle afgørelser vedrørende registreredes rettigheder. Det er derudover hensigtsmæssigt at indføre begrebet operationel dataansvarlig, som under den delegerede dataansvarliges ansvar udpeges til at sikre, at bestemmelserne overholdes i praksis, og til at behandle anmodninger fra registrerede vedrørende en behandlingsaktivitet. Udpegelsen af en operationel dataansvarlig forhindrer ikke, at der i praksis anvendes et kontaktpunkt, for eksempel i form af en fællespostkasse, hvortil registrerede skal have mulighed for at sende anmodninger.

(3)

I visse tilfælde kan flere af Kommissionens tjenestegrene udføre en behandlingsaktivitet i fællesskab for at opfylde deres hverv. I de tilfælde bør de sikre, at der er indført interne ordninger, som på en gennemsigtig måde fastlægger deres respektive ansvarsområder i henhold til forordning (EU) 2018/1725, navnlig hvad angår ansvarsområder i forhold til de registrerede, underrettelse af Den Europæiske Tilsynsførende for Databeskyttelse (»EDPS«) og føring af fortegnelser.

(4)

Hver af Kommissionens tjenestegrene bør udpege en databeskyttelseskoordinator til at hjælpe de delegerede dataansvarlige med at udøve deres ansvar. Databeskyttelseskoordinatoren bør deltage i Kommissionens netværk af databeskyttelseskoordinatorer for at sikre en ensartet gennemførelse og fortolkning af forordning (EU) 2018/1725 i Kommissionen og drøfte spørgsmål af fælles interesse.

(5)

Med hensyn til databeskyttelsesrådgiverens opgave med at fordele ansvarsområder i henhold til artikel 45, stk. 1, litra b), i forordning (EU) 2018/1725 bør databeskyttelsesrådgiveren udstede yderligere retningslinjer for databeskyttelsesrådgiverens rolle.

(6)

Kommissionen behandler flere forskellige kategorier af personoplysninger i forbindelse med databeskyttelsesrådgiverens tilsyns-, undersøgelses-, revisions- og høringsaktiviteter. Kommissionen behandler navnlig identifikationsoplysninger, kontaktoplysninger, erhvervsmæssige oplysninger og oplysninger om sagstilhørsforhold. I overensstemmelse med den fælles opbevaringsliste på kommissionsniveau (2) opbevares disse data i fem år efter aktiviteternes afslutning.

(7)

I visse tilfælde er det nødvendigt at afveje hensynet til de registreredes rettigheder i henhold til forordning (EU) 2018/1725 mod Kommissionens behov for at udføre databeskyttelsesrådgiverens tilsyns-, undersøgelses-, revisions- og høringsopgaver samt behovet for fortrolighed i forbindelse med udveksling af oplysninger med andre af Kommissionens tjenestegrene såvel som andre registreredes grundlæggende rettigheder og frihedsrettigheder, som også skal overholdes til fulde. Med henblik herpå fastsættes det i artikel 25, stk. 1, i forordning (EU) 2018/1725, at Kommissionen kan begrænse anvendelsen af artikel 14-17, artikel 19, 20 og 35 samt gennemsigtighedsprincippet i artikel 4, stk. 1, litra a), for så vidt bestemmelserne heri svarer til de rettigheder og forpligtelser, der er fastsat i nævnte forordnings artikel 14-17, 19 og 20.

(8)

Med henblik på at sikre fortrolighed og effektivitet i forbindelse med databeskyttelsesrådgiverens tilsyns-, undersøgelses-, revisions- og høringsopgaver og samtidig overholde standarderne for beskyttelse af personoplysninger i henhold til forordning (EU) 2018/1725 er det nødvendigt at vedtage interne regler, i henhold til hvilke databeskyttelsesrådgiveren kan begrænse de registreredes rettigheder i overensstemmelse med artikel 25 i forordning (EU) 2018/1725.

(9)

Disse interne regler bør finde anvendelse på alle de databehandlingsaktiviteter, som Kommissionen udfører i forbindelse med databeskyttelsesrådgiverens tilsyns-, undersøgelses-, revisions- og høringsopgaver. De bør finde anvendelse på behandlingsaktiviteter, der udføres forud for indledningen af en undersøgelse eller revision, i løbet af en undersøgelse eller revision samt under tilsyn med opfølgningen på resultatet af disse. Reglerne bør også gælde for behandlingsaktiviteter, som udgør en del af de opgaver, der er knyttet til databeskyttelsesrådgiverens undersøgelses- og revisionsfunktion, såsom klageprocesser, der gennemføres af databeskyttelsesrådgiveren. De bør ligeledes finde anvendelse på databeskyttelsesrådgiverens tilsyns- og høringsaktiviteter, når databeskyttelsesrådgiveren tilbyder bistand og samarbejde til Kommissionens tjenestegrene ved siden af databeskyttelsesrådgiverens administrative undersøgelser og revisioner.

(10)

For at efterleve artikel 14, 15 og 16 i forordning (EU) 2018/1725 bør Kommissionen underrette alle fysiske personer om de af databeskyttelsesrådgiverens tilsyns-, undersøgelses-, revisions- og høringsopgaver, der indebærer behandling af deres personoplysninger, og om deres rettigheder i henhold til forordning (EU) 2018/1725. Kommissionen bør på en gennemsigtig og sammenhængende måde underrette disse personer via databeskyttelsesmeddelelser offentliggjort på Kommissionens websted samt underrette hver af de registrerede, som er berørt af databeskyttelsesrådgiverens tilsyns-, undersøgelses-, revisions- og høringsaktiviteter.

(11)

Under visse omstændigheder kan det være nødvendigt for Kommissionen at begrænse udleveringen af oplysninger til registrerede og anvendelsen af andre af de registreredes rettigheder. Kommissionen kan gøre dette for at beskytte databeskyttelsesrådgiverens tilsyns-, undersøgelses-, revisions- og høringsopgaver, andre kommissionstjenestegrenes undersøgelser og sager i tilknytning hertil, værktøjer og metoder anvendt i databeskyttelsesrådgiverens undersøgelser og revisioner samt andre personers rettigheder vedrørende databeskyttelsesrådgiverens opgaver.

(12)

I nogle tilfælde ville udlevering af særlige oplysninger til de registrerede eller afsløring af eksistensen af en af databeskyttelsesrådgiverens tilsyns-, undersøgelses-, revisions- og høringsaktiviteter kunne gøre det umuligt at gennemføre behandlingen eller i alvorlig grad skade formålet med behandlingsaktiviteten og databeskyttelsesrådgiverens evne til at foretage en sådan aktivitet.

(13)

Derudover bør Kommissionen beskytte informanternes identitet, så disse ikke udsættes for negative konsekvenser i forbindelse med deres samarbejde med databeskyttelsesrådgiveren.

(14)

Derfor kan det være nødvendigt for Kommissionen at anvende de begrundelser for begrænsninger, der er omhandlet i artikel 25, stk. 1, litra c), g) og h), i forordning (EU) 2018/1725, i forbindelse med databehandlingsaktiviteter, der udføres inden for rammerne af databeskyttelsesrådgiverens tilsyns-, undersøgelses-, revisions- og høringsopgaver, som er fastsat i samme forordnings artikel 45.

(15)

Med henblik på at videreføre effektivt samarbejde kan det desuden være nødvendigt for Kommissionen at anvende begrænsninger af registreredes rettigheder for at beskytte oplysninger, der indeholder personoplysninger, og som stammer fra andre af Kommissionens tjenestegrene eller andre EU-institutioner eller -organer. Databeskyttelsesrådgiveren bør derfor rådføre sig med de pågældende tjenestegrene, institutioner eller organer om det relevante grundlag for at indføre begrænsninger samt om begrænsningernes nødvendighed og proportionalitet.

(16)

Databeskyttelsesrådgiveren udveksler inden for rammerne af sine tilsyns-, undersøgelses-, revisions- og høringsopgaver oplysninger, herunder personoplysninger, med andre af Kommissionens tjenestegrene. Derfor bør alle Kommissionens tjenestegrene, der behandler personoplysninger, der behandles af databeskyttelsesrådgiveren i udførelsen af hans eller hendes opgaver, anvende reglerne i denne afgørelse med henblik på at beskytte de behandlingsaktiviteter, databeskyttelsesrådgiveren udfører. I disse tilfælde bør de berørte tjenestegrene i Kommissionen derfor høre databeskyttelsesrådgiveren om de relevante begrundelser for begrænsningerne og deres nødvendighed og proportionalitet for at sikre en ensartet anvendelse.

(17)

Databeskyttelsesrådgiveren — og, hvor det er relevant, Kommissionens andre tjenestegrene — bør behandle alle begrænsninger på gennemsigtig vis og føre fortegnelser over hver enkelt anvendelse af begrænsninger i det tilsvarende registreringssystem.

(18)

I henhold til artikel 25, stk. 8, i forordning (EU) 2018/1725 kan de dataansvarlige udsætte eller undlade underretning om begrundelsen for at anvende en begrænsning på den registrerede, hvis dette på nogen måde ville kompromittere formålet med begrænsningen. Hvis der anvendes en begrænsning af de rettigheder, der er fastsat i artikel 16 og 35, ville underretning om en sådan begrænsning navnlig kompromittere formålet med begrænsningen. For at sikre, at den registreredes ret til at blive underrettet, jf. artikel 16 og 35 i forordning (EU) 2018/1725, kun begrænses, så længe udskydelsen er begrundet, bør Kommissionen jævnligt tage sin holdning op til overvejelse.

(19)

Hvis der anvendes en begrænsning af andre registreredes rettigheder, bør databeskyttelsesrådgiveren ud fra en individuel vurdering afgøre, om det vil kompromittere formålet at informere om begrænsningen.

(20)

Databeskyttelsesrådgiveren bør på grundlag af denne afgørelse foretage en uafhængig evaluering af andre kommissionstjenestegrenes anvendelse af begrænsninger med henblik på at sikre, at denne afgørelse overholdes.

(21)

Enhver begrænsning, der anvendes på grundlag af denne afgørelse, bør være nødvendig og forholdsmæssig under hensyntagen til risiciene for registreredes rettigheder og frihedsrettigheder.

(22)

Den Europæiske Tilsynsførende for Databeskyttelse er blevet underrettet og hørt i overensstemmelse med artikel 41, stk. 1 og 2, i forordning (EU) 2018/1725 og afgav udtalelse den 16. september 2019.

(23)

Ved Kommissionens afgørelse 2008/597/EF (3) er der fastsat gennemførelsesbestemmelser vedrørende databeskyttelsesrådgiveren i henhold til Europa-Parlamentets og Rådets forordning (EF) nr. 45/2001 (4). Ved forordning (EU) 2018/1725 blev forordning (EF) nr. 45/2001 ophævet med virkning fra den 11. december 2019. For at sikre, at databeskyttelsesrådgiveren kun er underlagt et enkelt sæt gennemførelsesbestemmelser, bør afgørelse 2008/597/EF også ophæves —

VEDTAGET DENNE AFGØRELSE:

KAPITEL 1

ALMINDELIGE BESTEMMELSER

Artikel 1

Genstand og anvendelsesområde

1.   I denne afgørelse fastsættes reglerne og procedurerne for anvendelse af Kommissionens forordning (EU) 2018/1725 samt gennemførelsesbestemmelserne vedrørende Kommissionens databeskyttelsesrådgiver.

2.   I denne afgørelse fastsættes også de regler, der gælder for Kommissionens underretning af registrerede om behandlingen af deres personoplysninger i henhold til artikel 14, 15 og 16 i forordning (EU) 2018/1725 i forbindelse med databeskyttelsesrådgiverens tilsyns-, undersøgelses-, revisions- og høringsopgaver.

3.   I afgørelsen fastsættes endvidere betingelserne for, hvornår Kommissionen i forbindelse med databeskyttelsesrådgiverens tilsyns-, undersøgelses-, revisions- og høringsopgaver kan begrænse anvendelsen af artikel 4, 14-17, 19, 20 og 35 i forordning (EU) 2018/1725 i overensstemmelse med nævnte forordnings artikel 25, stk. 1, litra c), g) og h).

4.   Denne afgørelse finder anvendelse på Kommissionens behandling af personoplysninger med henblik på eller i forbindelse med databeskyttelsesrådgiverens opgaver, som omhandlet i artikel 45 i forordning (EU) 2018/1725, navnlig i forbindelse med databeskyttelsesrådgiverens tilsyns-, undersøgelses-, revisions- og høringsopgaver.

Artikel 2

Dataansvar

I denne afgørelse betragtes Kommissionen som den dataansvarlige, jf. artikel 3, stk. 8, i forordning (EU) 2018/1725.

Artikel 3

Definitioner

I denne afgørelse forstås ved:

1)

»databeskyttelsesrådgiver«: den person, som Kommissionen har udpeget i henhold til artikel 43 i forordning (EU) 2018/1725

2)

»databeskyttelsesrådgiverens opgaver«: de opgaver, som er omhandlet i artikel 45 i forordning (EU) 2018/1725, navnlig databeskyttelsesrådgiverens tilsyns-, undersøgelses-, revisions- og høringsopgaver

3)

»databeskyttelseskoordinator«: den ansatte i Kommissionen, som en generaldirektør eller en af Kommissionens tjenestegrene har udpeget til at rådgive og bistå den pågældende generaldirektør eller tjenestegren i alle aspekter vedrørende beskyttelse af personoplysninger

4)

»delegeret dataansvarlig«: chefen for det generaldirektorat, den tjenestegren eller det kabinet, der ved at gennemføre en opgave, der påhviler dette generaldirektorat, denne tjenestegren eller dette kabinet, udfører en behandlingsaktivitet på vegne af Kommissionen

5)

»operationel dataansvarlig«: den ansatte i Kommissionen på mellemste eller øverste ledelsesniveau, som er udpeget af den delegerede dataansvarlige til at sikre, at der føres fortegnelser over behandlingsaktiviteten, og til at tjene som det primære kontaktpunkt for registrerede i forbindelse med denne behandlingsaktivitet

6)

»intern ordning«: enhver aftale mellem to eller flere generaldirektorater eller tjenestegrene om at fastlægge deres respektive ansvarsområder og koordinere fortegnelserne over behandlingerne i forbindelse med en behandlingsaktivitet, som de udfører i fællesskab, eller hvor et eller flere generaldirektorater eller en eller flere tjenestegrene udfører en del af den delegerede dataansvarliges behandlingsaktiviteter

7)

»informant«: en person, der underretter databeskyttelsesrådgiveren om en sag om påstået overtrædelse af bestemmelserne i forordning (EU) 2018/1725, eller anmoder databeskyttelsesrådgiveren om at undersøge spørgsmål og anliggender, om hvilke personen underretter databeskyttelsesrådgiveren, og som har direkte tilknytning til databeskyttelsesrådgiverens opgaver.

KAPITEL 2

DATABESKYTTELSESRÅDGIVER OG DATABESKYTTELSESKOORDINATOR

Artikel 4

Udpegelse og stilling

Databeskyttelsesrådgiveren udvælges blandt Kommissionens personale på grundlag af sine faglige kvalifikationer, herunder et godt kendskab til Kommissionens tjenestegrene og deres struktur, administrative regler og procedurer.

Artikel 5

Opgaver og pligter

1.   Databeskyttelsesrådgiveren bidrager til at skabe en kultur for beskyttelse af personoplysninger i Kommissionen baseret på risikovurdering og ansvarlighed.

2.   Databeskyttelsesrådgiveren fører tilsyn med gennemførelsen af forordning (EU) 2018/1725 i Kommissionen ved bl.a. at udarbejde og udføre et årligt arbejdsprogram for inspektioner og revisioner.

3.   Databeskyttelsesrådgiveren arrangerer og leder de regelmæssige møder for databeskyttelseskoordinatorer.

4.   Databeskyttelsesrådgiveren fører fortegnelser over Kommissionens behandlingsaktiviteter i et centralt register og gør dette offentligt tilgængeligt.

Databeskyttelsesrådgiveren fører endvidere fortegnelser internt i Kommissionen over brud på persondatasikkerheden som omhandlet i artikel 3, stk. 16, i forordning (EU) 2018/1725.

5.   Ved udøvelsen af sit hverv samarbejder databeskyttelsesrådgiveren med de databeskyttelsesrådgivere, der er udpeget af andre af Unionens institutioner og organer.

6.   Databeskyttelsesrådgiveren anses for at være delegeret dataansvarlig for så vidt angår individuelle afgørelser vedrørende de registreredes rettigheder i henhold til forordning (EU) 2018/1725 i forbindelse med databeskyttelsesrådgiverens behandlingsaktiviteter.

Artikel 6

Beføjelser

Under udførelsen af sine opgaver:

a)

har databeskyttelsesrådgiveren, for så vidt det er nødvendigt for hans eller hendes opgaver, adgang til de oplysninger, der indgår i en behandling af personoplysninger, og til alle kontorer, databehandlingsanlæg og databærere

b)

kan databeskyttelsesrådgiveren anmode Kommissionens Juridiske Tjeneste om juridiske udtalelser

c)

kan databeskyttelsesrådgiveren ved en konflikt mellem databeskyttelsesrådgiveren og den delegerede dataansvarlige, den operationelle dataansvarlige eller databehandleren vedrørende fortolkningen eller gennemførelsen af forordning (EU) 2018/1725 underrette den kompetente delegerede dataansvarlige og generalsekretæren

d)

kan databeskyttelsesrådgiveren tildele sager til de berørte generaldirektorater eller tjenestegrene i Kommissionen med henblik på den fornødne opfølgning

e)

kan databeskyttelsesrådgiveren efter anmodning eller på eget initiativ foretage undersøgelser af spørgsmål og anliggender, der har direkte tilknytning til hans/hendes opgaver, i henhold til proceduren i artikel 11

f)

kan databeskyttelsesrådgiveren ved fremsættelse af anbefalinger og ydelse af rådgivning:

i)

opfordre den delegerede dataansvarlige eller databehandleren til at imødekomme en registrerets anmodning om at udøve sine rettigheder i henhold til forordning (EU) 2018/1725

ii)

udstede advarsler til den delegerede dataansvarlige eller databehandleren, hvis en behandlingsaktivitet er i strid med forordning (EU) 2018/1725, og opfordre dem til at bringe behandlingsaktiviteterne i overensstemmelse med bestemmelserne på en nærmere angivet måde og inden for en nærmere angivet frist, hvis dette er hensigtsmæssigt

iii)

opfordre den delegerede dataansvarlige eller databehandleren til at suspendere overførsel af oplysninger til en modtager i en medlemsstat, til et tredjeland eller til en international organisation

iv)

anmode den delegerede dataansvarlige eller databehandleren om inden for en fastsat frist at underrette databeskyttelsesrådgiveren om opfølgningen på databeskyttelsesrådgiverens anbefaling eller råd

g)

kan databeskyttelsesrådgiveren underrette generalsekretæren, hvis en delegeret dataansvarlig, operationel dataansvarlig eller databehandler ikke overholder foranstaltningerne i artikel 6, litra f)

h)

er databeskyttelsesrådgiveren i henhold til Europa-Parlamentets og Rådets forordning nr. (EF) 1049/2001 (5) ansvarlig for indledende afgørelser vedrørende anmodninger om aktindsigt i dokumenter, som hans eller hendes kontor er i besiddelse af.

Artikel 7

Databeskyttelseskoordinatorer

1.   Den delegerede dataansvarlige udnævner en databeskyttelseskoordinator og, hvis det er hensigtsmæssigt, en eller flere stedfortrædende databeskyttelseskoordinatorer i det generaldirektorat eller den tjenestegren, han eller hun har ansvaret for. For at opnå større konsekvens eller effektivitet kan to eller flere delegerede dataansvarlige beslutte at udnævne en fælles databeskyttelseskoordinator eller stedfortrædende databeskyttelseskoordinator eller benytte sig af en allerede udnævnt databeskyttelseskoordinators eller stedfortrædende databeskyttelseskoordinators tjenester. De berørte delegerede dataansvarlige nedfælder deres beslutning herom på skrift.

2.   Den databeskyttelseskoordinator, som er udnævnt af et generaldirektorat eller en tjenestegren, er også kompetent for det kabinet, som har ansvaret for det pågældende generaldirektorat eller den pågældende tjenestegren. Den databeskyttelseskoordinator, som er udnævnt for generalsekretariatet, er kompetent for både formandens kabinet og de kabinetter, for hvilke Generalsekretariatet er den eneste støttetjeneste. Hvis et kabinet har ansvaret for flere generaldirektorater eller tjenestegrene, afgør de delegerede dataansvarlige, hvilken af deres respektive databeskyttelseskoordinatorer der skal være kompetent for det pågældende kabinet.

3.   Når der er blevet udpeget en ny databeskyttelseskoordinator, underrettes databeskyttelsesrådgiveren, medarbejderne i det pågældende generaldirektorat eller den pågældende tjenestegren samt medarbejderne i det pågældende kabinet.

Nyudnævnte databeskyttelseskoordinatorer skal inden for seks måneder efter udnævnelsen fuldføre en uddannelse for at erhverve den kompetence, der er nødvendig for at udføre rollen som databeskyttelseskoordinator. Uddannelseskravet gælder dog ikke for en databeskyttelseskoordinator, der tidligere har været databeskyttelseskoordinator i et andet generaldirektorat eller en anden tjenestegren, eller som har været ansat i databeskyttelsesrådgiverens kontor inden for to år forud for udpegelsen som databeskyttelseskoordinator.

4.   Delegerede dataansvarlige indfører passende ordninger med henblik på at sikre, at databeskyttelseskoordinatoren inddrages tilstrækkeligt og rettidigt i alle spørgsmål vedrørende databeskyttelse i deres generaldirektorat eller tjenestegren, og at den delegerede dataansvarlige på databeskyttelseskoordinatorens anmodning omgående underrettes om databeskyttelseskoordinatorens udtalelser.

5.   Databeskyttelseskoordinatorerne udvælges på grundlag af deres kendskab til og erfaringer med det pågældende generaldirektorats eller den pågældende tjenestegrens drift, deres motivation for opgaverne, kompetencer i forbindelse med databeskyttelse, indsigt i principperne for informationssystemer samt kommunikationsevner.

6.   Databeskyttelseskoordinatorens opgaver kan kombineres med andre opgaver. Den delegerede dataansvarlige sikrer, at disse opgaver kan forenes med databeskyttelseskoordinatorens opgaver.

7.   Databeskyttelseskoordinatorens opgaver indgår i jobbeskrivelsen for hver af de ansatte, der er udpeget som databeskyttelseskoordinatorer. Der henvises til deres ansvarsområder og opnåede resultater i den årlige bedømmelsesrapport.

8.   Databeskyttelseskoordinatoren fungerer som kontaktpunkt mellem den delegerede dataansvarlige og den operationelle dataansvarlige og databehandleren samt databeskyttelsesrådgiveren.

9.   Databeskyttelseskoordinatorerne har ret til at indhente alle de oplysninger i deres generaldirektorat eller tjenestegren, der er nødvendige for at udføre deres opgaver som databeskyttelseskoordinatorer. Databeskyttelseskoordinatorerne har kun adgang til personoplysninger, hvis det er nødvendigt for udførelsen af deres opgaver.

10.   Databeskyttelseskoordinatoren fører fortegnelser og udarbejder anonymiserede statistikker over anmodninger fra registrerede til generaldirektoratet, tjenestegrenen eller kabinettet med præcise angivelser af det samlede antal anmodninger samt antallet af helt eller delvist afviste anmodninger. Databeskyttelsesrådgiveren præciserer, over hvilke anmodningskategorier der skal føres statistik. Databeskyttelsesrådgiveren kan præcisere, hvilke yderligere oplysninger der skal fremlægges.

Databeskyttelseskoordinatoren opbevarer anonymiserede statistikker over brud på persondatasikkerheden, som forvaltes af generaldirektoratet, tjenestegrenen eller kabinettet, og som præcist angiver det samlede antal brud på persondatasikkerheden, antallet af brud på persondatasikkerheden, der er blevet anmeldt til EDPS, og antallet af brud på persondatasikkerheden, som er blevet formidlet til de registrerede.

11.   Databeskyttelseskoordinatoren øger kendskabet til databeskyttelse i sit eget generaldirektorat eller sin egen tjenestegren samt rådgiver og bistår de delegerede dataansvarlige og operationelle dataansvarlige med hensyn til at opfylde deres forpligtelser, navnlig for så vidt angår:

a)

gennemførelsen af forordning (EU) 2018/1725

b)

dokumentation af behandlingsaktiviteterne

c)

indsendelse af fortegnelserne over de delegerede dataansvarliges behandlingsaktiviteter til databeskyttelsesrådgiveren i henhold til artikel 10

d)

udarbejdelse af databeskyttelseserklæringer.

12.   Databeskyttelseskoordinatorerne deltager i møderne og, for så vidt det er nødvendigt, i arbejdsgrupperne for databeskyttelseskoordinatorer.

13.   Databeskyttelsesrådgiveren udsteder yderligere retningslinjer for databeskyttelseskoordinatorens ansvarsområder og opgaver.

KAPITEL 3

DATAANSVARLIGE

Artikel 8

Delegerede dataansvarlige og operationelle dataansvarlige

1.   Med henblik på anvendelsen af forordning (EU) 2018/1725 handler de delegerede dataansvarlige som dataansvarlig på Kommissionens vegne.

2.   Delegerede dataansvarlige og operationelle dataansvarlige:

a)

kan gennem databeskyttelseskoordinatoren høre databeskyttelsesrådgiveren om, hvorvidt behandlingsaktiviteterne er i overensstemmelse med reglerne, navnlig hvis der er tvivl om en sådan overensstemmelse

b)

underretter via databeskyttelseskoordinatoren databeskyttelsesrådgiveren om håndteringen af enhver anmodning, der modtages fra en registreret vedrørende udøvelse af hans eller hendes rettigheder.

3.   Den delegerede dataansvarlige:

a)

udnævner en operationel dataansvarlig til at bistå den delegerede dataansvarlige med at sikre overholdelse af bestemmelserne i forordning (EU) 2018/1725, navnlig i forhold til registrerede

b)

sikrer, at der indføres interne ordninger med andre generaldirektorater eller tjenestegrene, hvis den delegerede dataansvarlige udfører behandlingsaktiviteter sammen med disse generaldirektorater eller tjenestegrene, eller hvis disse generaldirektorater eller tjenestegrene udfører en del af den delegerede dataansvarliges behandlingsaktiviteter.

I de ordninger, der er omhandlet i første afsnit, litra b), fastlægges deres respektive ansvar for overholdelse af deres databeskyttelsesforpligtelser. Dette skal navnlig omfatte udpegelse af den delegerede dataansvarlige, der skal fastlægge hjælpemidlerne til og formålene med behandlingsaktiviteterne, såvel som den operationelle dataansvarlige for behandlingsaktiviteterne samt, hvis det er hensigtsmæssigt, den person og/eller enhed, der skal bistå den operationelle dataansvarlige, bl.a. med formidling i tilfælde af brud på datasikkerheden eller med at tage højde for de registreredes rettigheder.

4.   Den operationelle dataansvarlige:

a)

modtager og behandler alle anmodninger fra registrerede

b)

anmelder brud på persondatasikkerheden til Den Europæiske Tilsynsførende for Databeskyttelse (EDPS)

c)

underretter databeskyttelseskoordinatoren og databeskyttelsesrådgiveren om eventuelle brud på persondatasikkerheden samt informerer den registrerede, hvis det er relevant

d)

sikrer, at databeskyttelseskoordinatoren holdes informeret om alle spørgsmål vedrørende databeskyttelse, navnlig anmodninger fra registrerede

e)

udfører enhver anden opgave, der er omfattet af denne afgørelse, på den delegerede dataansvarliges anmodning.

KAPITEL 4

ØVRIGE FORPLIGTELSER OG PROCEDURER

Artikel 9

Underretning

Den delegerede dataansvarlige underretter i samarbejde med databeskyttelseskoordinatoren databeskyttelsesrådgiveren, når han eller hun hører eller underretter EDPS i henhold til forordning (EU) 2018/1725 og navnlig i medfør af samme forordnings artikel 40 og 41. Den delegerede dataansvarlige, operationelle dataansvarlige eller databeskyttelseskoordinatoren skal også underrette databeskyttelsesrådgiveren om enhver direkte kontakt med EDPS i forbindelse med gennemførelsen af forordning (EU) 2018/1725.

Artikel 10

Register

1.   Databeskyttelsesrådgiveren sikrer, at registret over Kommissionens behandling af personoplysninger er tilgængeligt via databeskyttelsesrådgiverens websted på Kommissionens intranet og via databeskyttelsesrådgiverens websted på Europa-webstedet.

2.   De delegerede dataansvarlige underretter via deres databeskyttelseskoordinator databeskyttelsesrådgiveren om fortegnelserne over deres behandlingsaktiviteter ved hjælp af Kommissionens online-anmeldelsessystem, der er tilgængeligt via databeskyttelsesrådgiverens websted på Kommissionens intranet.

Artikel 11

Undersøgelsesprocedure

1.   Anmodninger om en undersøgelse som omhandlet i artikel 6, litra e), skal fremsættes skriftligt til databeskyttelsesrådgiveren. Databeskyttelsesrådgiveren sender inden for 15 dage efter modtagelsen af anmodningen en kvittering for modtagelse til den person, der har anmodet om undersøgelsen, og kontrollerer, om anmodningen skal behandles fortroligt for at sikre fortrolighed omkring anmodningen, medmindre de berørte registrerede utvetydigt har givet deres samtykke til, at anmodningen behandles på anden måde. I tilfælde af åbenlyst misbrug af retten til at anmode om en undersøgelse er databeskyttelsesrådgiveren ikke forpligtet til at besvare anmodningen.

2.   Databeskyttelsesrådgiveren anmoder den delegerede dataansvarlige, som er ansvarlig for behandlingsaktiviteten, om at fremsætte en skriftlig udtalelse om spørgsmålet. Den delegerede dataansvarlige sender sit svar til databeskyttelsesrådgiveren inden for en frist på 15 arbejdsdage. Databeskyttelsesrådgiveren kan udbede sig yderligere oplysninger fra den delegerede dataansvarlige eller andre parter inden for en frist på 15 dage.

3.   Databeskyttelsesrådgiveren aflægger rapport til den person, der har anmodet om undersøgelsen, senest tre måneder efter modtagelsen af anmodningen. Denne frist kan suspenderes, indtil databeskyttelsesrådgiveren har modtaget alle de nødvendige oplysninger, han/hun har anmodet om.

4.   Ingen må lide skade som følge af at have underrettet databeskyttelsesrådgiveren om en sag om påstået overtrædelse af bestemmelserne i forordning (EU) 2018/1725.

Artikel 12

Administration og forvaltning

1.   Databeskyttelsesrådgiveren tilknyttes af administrative hensyn Generalsekretariatet. I den forbindelse deltager databeskyttelsesrådgiveren i udarbejdelsen af den årlige forvaltningsplan og Generalsekretariatets foreløbige budgetforslag.

2.   Databeskyttelsesrådgiveren udarbejder bedømmelsen for personalet i Kontoret for Databeskyttelse. Vicegeneralsekretæren er medbedømmer. Databeskyttelsesrådgiveren deltager i koordineringen af Generalsekretariatets forvaltning, hvis dette er hensigtsmæssigt.

KAPITEL 5

BEGRÆNSNING AF REGISTREREDES RETTIGHEDER

Artikel 13

Gældende undtagelser og begrænsninger

1.   Når Kommissionen udøver sine pligter med hensyn til registreredes rettigheder i henhold til forordning (EU) 2018/1725, skal den overveje, om en eller flere af undtagelserne i denne forordning finder anvendelse.

2.   I henhold til artikel 14-18 i nærværende afgørelse kan Kommissionen begrænse anvendelsen af artikel 14-17, 19, 20 og 35 i forordning (EU) 2018/1725 samt gennemsigtighedsprincippet i samme forordnings artikel 4, stk. 1, litra a), for så vidt som bestemmelserne deri svarer til de rettigheder og forpligtelser, der er fastsat i artikel 14-17, 19 og 20 i forordning (EU) 2018/1725, hvis udøvelsen af disse rettigheder og forpligtelser ville bringe formålet med databeskyttelsesrådgiverens opgaver i fare, herunder ved at afsløre databeskyttelsesrådgiverens undersøgelsesredskaber og -metoder, eller påvirke andre registreredes rettigheder og frihedsrettigheder negativt i henhold til artikel 25, stk. 1, litra c), g) og h).

3.   I henhold til artikel 14-18 i denne afgørelse kan Kommissionen begrænse de rettigheder og forpligtelser, der er omhandlet i denne artikels stk. 2, med hensyn til personoplysninger, som databeskyttelsesrådgiveren modtager fra Kommissionens tjenestegrene eller fra andre af Unionens institutioner eller organer. Kommissionen kan gøre dette i de tilfælde, hvor udøvelsen af disse rettigheder og forpligtelser kan begrænses af disse kommissionstjenestegrene, unionsinstitutioner eller -organer på grundlag af andre retsakter, jf. artikel 25 i forordning (EU) 2018/1725, eller i overensstemmelse med nævnte forordnings kapitel IX, Europa-Parlamentets og Rådets forordning (EU) 2016/794 (6) eller Rådets forordning (EU) 2017/1939 (7).

Inden der anvendes begrænsninger i de tilfælde, der er omhandlet i første afsnit, skal Kommissionen høre den eller det pågældende af Unionens institutioner eller organer, medmindre det er klart for Kommissionen, at anvendelsen af en begrænsning er fastsat ved en af de retsakter, der er omhandlet i nævnte afsnit.

4.   Enhver begrænsning af anvendelsen af rettigheder og forpligtelser, jf. denne artikels stk. 2, skal være nødvendig og forholdsmæssig under hensyntagen til risiciene for registreredes rettigheder og frihedsrettigheder.

Artikel 14

Underretning af registrerede

1.   Kommissionen offentliggør databeskyttelsesmeddelelser på sit websted, hvorved alle registrerede oplyses om de af databeskyttelsesrådgiverens opgaver, der indebærer behandling af personoplysninger.

2.   Kommissionen underretter individuelt og i et passende format enhver fysisk person, som anses for at være informant eller en person, der er berørt af databeskyttelsesrådgiverens opgaver.

3.   Hvis Kommissionen helt eller delvist begrænser den i stk. 2 omhandlede underretning af registrerede, indfører og registrerer den i overensstemmelse med artikel 17 årsagerne til begrænsningen.

Artikel 15

Registreredes ret til indsigt, ret til sletning og ret til begrænsning af behandling

1.   Når Kommissionen helt eller delvist begrænser registreredes indsigtsret i personoplysninger, ret til sletning eller ret til begrænsning af behandling som omhandlet i henholdsvis artikel 17, 19 og 20 i forordning (EU) 2018/1725, underretter Kommissionen i sin besvarelse af anmodningen om indsigt, sletning eller begrænsning af behandling den berørte registrerede om den anvendte begrænsning og om hovedårsagerne dertil samt om muligheden for at indgive en klage til Den Europæiske Tilsynsførende for Databeskyttelse eller søge domstolsprøvelse ved EU-Domstolen.

2.   Underretning om årsagerne til den begrænsning, der er omhandlet i stk. 1, kan udsættes, udelades eller afvises, så længe det vil være til skade for formålet med begrænsningen at videregive dem.

3.   Kommissionen optegner og registrerer i overensstemmelse med artikel 17 årsagerne til begrænsningen.

4.   Hvis retten til indsigt helt eller delvist begrænses, har den registrerede ret til at udøve sin ret til indsigt gennem EDPS i henhold til artikel 25, stk. 6, 7 og 8, i forordning (EU) 2018/1725.

Artikel 16

Underretning af den registrerede om brud på persondatasikkerheden

Hvis Kommissionen indfører begrænsninger i underretningen af den registrerede om et brud på persondatasikkerheden, som omhandlet i artikel 35 i forordning (EU) 2018/1725, optegner og registrerer den årsagerne til begrænsningen i overensstemmelse med denne afgørelses artikel 17.

Artikel 17

Dokumentation og registrering af begrænsninger

1.   Kommissionen optegner årsagerne til enhver begrænsning, der anvendes i henhold til denne afgørelse, herunder en individuel vurdering af begrænsningens nødvendighed og proportionalitet, under hensyntagen til de relevante elementer i artikel 25, stk. 2, i forordning (EU) 2018/1725.

Med dette for øje skal det af fortegnelsen fremgå, hvordan udøvelsen af denne ret ville bringe formålet med databeskyttelsesrådgiverens opgaver i henhold til denne afgørelse eller med de anvendte begrænsninger i henhold til artikel 13, stk. 2 eller 3, i fare eller ville påvirke andre registreredes rettigheder og frihedsrettigheder negativt.

2.   Fortegnelsen og, i givet fald, de dokumenter, der indeholder de underliggende faktuelle og retlige elementer, registreres. De stilles til rådighed for EDPS på dennes anmodning.

Artikel 18

Begrænsningernes varighed

1.   De begrænsninger, der er omhandlet i artikel 14, 15 og 16, finder fortsat anvendelse, så længe årsagerne hertil gælder.

2.   Hvis årsagerne til en begrænsning som omhandlet i artikel 14 eller 16 ikke længere gælder, ophæver Kommissionen begrænsningen og meddeler den registrerede årsagerne til begrænsningen. Samtidig underretter Kommissionen den registrerede om muligheden for til enhver tid at indgive en klage til EDPS eller søge domstolsprøvelse i Den Europæiske Unions Domstol.

3.   Kommissionen evaluerer anvendelsen af de i artikel 14 og 16 omhandlede begrænsninger hver sjette måned regnet fra vedtagelsen heraf og under alle omstændigheder ved afslutningen af den pågældende handling foretaget af databeskyttelsesrådgiveren. Kommissionen fører derefter på årlig basis tilsyn med, om det er nødvendigt at opretholde en begrænsning eller udsættelse.

Artikel 19

Databeskyttelsesrådgiverens evaluering

1.   Hvis andre af Kommissionens tjenestegrene konkluderer, at en registrerets rettigheder bør begrænses i medfør af denne afgørelse, underretter de databeskyttelsesrådgiveren. De giver ligeledes databeskyttelsesrådgiveren adgang til den fortegnelse og alle dokumenter, der indeholder de underliggende faktiske og retlige elementer.

2.   Databeskyttelsesrådgiveren kan anmode om, at den delegerede dataansvarlige i den berørte kommissionstjenestegren evaluerer anvendelsen af begrænsningerne. Den delegerede dataansvarlige i den berørte kommissionstjenestegren underretter skriftligt den databeskyttelsesansvarlige om resultatet af den anmodede evaluering.

KAPITEL 6

AFSLUTTENDE BESTEMMELSER

Artikel 20

Ophævelse

Afgørelse 2008/597/EF ophæves.

Artikel 21

Ikrafttræden

Denne afgørelse træder i kraft på tyvendedagen efter offentliggørelsen i Den Europæiske Unions Tidende.

Udfærdiget i Bruxelles, den 3. juli 2020.

På Kommissionens vegne

Ursula VON DER LEYEN

Formand


(1)  EUT L 295 af 21.11.2018, s. 39.

(2)  SEC(2019) 900/2.

(3)  Kommissionens afgørelse 2008/597/EF af 3. juni 2008 om vedtagelse af gennemførelsesbestemmelser vedrørende den databeskyttelsesansvarlige i medfør af artikel 24, stk. 8, i forordning (EF) nr. 45/2001 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger i fællesskabsinstitutionerne og -organerne og om fri udveksling af sådanne oplysninger (EUT L 193 af 22.7.2008, s. 7).

(4)  Europa-Parlamentets og Rådets forordning (EF) nr. 45/2001 af 18. december 2000 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger i fællesskabsinstitutionerne og -organerne og om fri udveksling af sådanne oplysninger (EFT L 8 af 12.1.2001, s. 1).

(5)  Europa-Parlamentets og Rådets forordning (EF) nr. 1049/2001 af 30. maj 2001 om aktindsigt i Europa-Parlamentets, Rådets og Kommissionens dokumenter (EFT L 145 af 31.5.2001, s. 43).

(6)  Europa-Parlamentets og Rådets forordning (EU) 2016/794 af 11. maj 2016 om Den Europæiske Unions Agentur for Retshåndhævelsessamarbejde (Europol) og om erstatning og ophævelse af Rådets afgørelse 2009/371/RIA, 2009/934/RIA, 2009/935/RIA, 2009/936/RIA og 2009/968/RIA (EUT L 135 af 24.5.2016, s. 53).

(7)  Rådets forordning (EU) 2017/1939 af 12. oktober 2017 om gennemførelse af et forstærket samarbejde om oprettelse af Den Europæiske Anklagemyndighed (»EPPO«) (EUT L 283 af 31.10.2017, s. 1).


Top