EUR-Lex Access to European Union law

Back to EUR-Lex homepage

This document is an excerpt from the EUR-Lex website

Document 32020Q1113(01)

Biopohjaisten teollisuudenalojen yhteisyrityksen hallintoneuvoston päätös, tehty 26 päivänä maaliskuuta 2020, sisäisistä säännöistä rekisteröidyille kuuluvien tiettyjen oikeuksien rajoittamiseksi BBI-yhteisyrityksen toimintaan liittyvässä henkilötietojen käsittelyssä

OJ L 379, 13.11.2020, p. 96–101 (BG, ES, CS, DA, DE, ET, EL, EN, FR, HR, IT, LV, LT, HU, MT, NL, PL, PT, RO, SK, SL, FI, SV)

Legal status of the document In force

ELI: http://data.europa.eu/eli/dec/2020/1113(2)/oj

13.11.2020   

FI

Euroopan unionin virallinen lehti

L 379/96


BIOPOHJAISTEN TEOLLISUUDENALOJEN YHTEISYRITYKSEN HALLINTONEUVOSTON PÄÄTÖS,

tehty 26 päivänä maaliskuuta 2020,

sisäisistä säännöistä rekisteröidyille kuuluvien tiettyjen oikeuksien rajoittamiseksi BBI-yhteisyrityksen toimintaan liittyvässä henkilötietojen käsittelyssä

BIOPOHJAISTEN TEOLLISUUDENALOJEN YHTEISYRITYKSEN (jäljempänä ’BBI-yhteisyritys’) HALLINTONEUVOSTO, joka

ottaa huomioon Euroopan unionin toiminnasta tehdyn sopimuksen,

ottaa huomioon luonnollisten henkilöiden suojelusta unionin toimielinten, elinten ja laitosten suorittamassa henkilötietojen käsittelyssä ja näiden tietojen vapaasta liikkuvuudesta sekä asetuksen (EY) N:o 45/2001 ja päätöksen N:o 1247/2002/EY kumoamisesta 23 päivänä lokakuuta 2018 annetun Euroopan parlamentin ja neuvoston asetuksen (EU) 2018/1725 (1), ja erityisesti sen 25 artiklan,

ottaa huomioon biopohjaisten teollisuudenalojen yhteisyrityksen perustamisesta 6 päivänä toukokuuta 2014 annetun neuvoston asetuksen (EU) N:o 560/2014 (2) ja erityisesti sen 7 artiklan 3 kohdan s alakohdan,

ottaa huomioon Euroopan tietosuojavaltuutetun ohjeet uuden asetuksen 25 artiklan soveltamisesta ja sisäisistä säännöistä,

on kuullut Euroopan tietosuojavaltuutettua asetuksen (EU) 2018/1725 41 artiklan 2 kohdan mukaisesti,

sekä katsoo seuraavaa:

1)

BBI-yhteisyritys hoitaa tehtäviään asetuksen (EU) N:o 560/2014 mukaisesti.

2)

Asetuksen (EU) 2018/1725 25 artiklan 1 kohdan mukaisesti kyseisen asetuksen 14–22, 35 ja 36 artiklan soveltamisen rajoitusten sekä sen 4 artiklan soveltamisen rajoitusten, siltä osin kuin sen säännökset vastaavat 14–22 artiklassa säädettyjä oikeuksia ja velvollisuuksia, pitäisi perustua BBI-yhteisyrityksen hyväksymiin sisäisiin sääntöihin, jos ne eivät perustu perussopimusten perusteella annettuihin säädöksiin.

3)

Näitä sisäisiä sääntöjä, muun muassa rajoituksen tarpeellisuuden ja oikeasuhteisuuden arviointia koskevia säännöksiä, ei pitäisi soveltaa, jos perussopimusten perusteella annetulla säädöksellä rajoitetaan rekisteröityjen oikeuksia.

4)

Kun BBI-yhteisyritys suorittaa rekisteröityjen oikeuksia koskevia velvollisuuksiaan asetuksen (EU) 2018/1725 mukaisesti, sen on otettava huomioon, sovelletaanko jotakin kyseisessä asetuksessa säädettyä poikkeusta.

5)

BBI-yhteisyritys voi hallinnollisten tehtäviensä yhteydessä tehdä hallinnollisia tutkimuksia, toteuttaa kurinpitomenettelyjä, suorittaa alustavia toimia, jotka liittyvät Euroopan petostentorjuntavirastolle ilmoitettuihin mahdollisiin sääntöjenvastaisuuksiin, käsitellä väärinkäytösten paljastamistapauksia, käsitellä häirintätapauksia koskevia (virallisia ja epävirallisia) menettelyjä, käsitellä sisäisiä ja ulkoisia valituksia, tehdä sisäisiä tarkastuksia, toteuttaa tietosuojavastaavan tutkimuksia asetuksen (EU) 2018/1725 45 artiklan 2 kohdan mukaisesti sekä suorittaa sisäisiä tietoturvatutkimuksia.

6)

BBI-yhteisyritys käsittelee useita henkilötietoryhmiä, muun muassa kovia tietoja (”objektiivisia” tietoja, kuten tunnistetietoja, yhteystietoja, ammatillisia tietoja, hallinnollisia tietoja, erityisistä lähteistä saatuja tietoja, sähköistä viestintää ja liikennettä koskevia tietoja) ja pehmeitä tietoja (tapaukseen liittyviä ”subjektiivisia” tietoja, kuten päättelyä, käyttäytymistietoja, arviointeja, suorituskykyä ja suoriutumista koskevia tietoja ja menettelyn tai toimen aiheeseen liittyviä tai sen yhteydessä esitettyjä tietoja) (3).

7)

Rekisterinpitäjänä toimii BBI-yhteisyritys, jota edustaa sen pääjohtaja, vaikka rekisterinpitäjän tehtävä olisi delegoitu BBI-yhteisyrityksessä toiselle henkilölle tiettyihin henkilötietojen käsittelytoimiin liittyvien operatiivisten vastuiden mukaisesti.

8)

Henkilötiedot tallennetaan suojatusti sähköiseen ympäristöön tai paperille siten, että estetään lainvastainen pääsy tietoihin tai niiden lainvastainen siirtäminen henkilöille, joiden ei tarvitse niitä tietää. Käsiteltäviä henkilötietoja säilytetään vain niin kauan kuin on tarpeen ja asianmukaista niiden käsittelyn tarkoitusten kannalta tietoturvaselosteissa, tietosuojaselosteissa tai BBI-yhteisyrityksen rekistereissä määritetyn ajan.

9)

Näitä sisäisiä sääntöjä olisi sovellettava kaikkiin käsittelytoimiin, joita BBI-yhteisyritys tekee suorittaessaan hallinnollisia tutkimuksia, kurinpitomenettelyjä, alustavia toimia, jotka liittyvät Euroopan petostentorjuntavirastolle ilmoitettuihin mahdollisiin sääntöjenvastaisuuksiin, väärinkäytösten paljastamismenettelyjä, häirintätapauksia koskevia (virallisia ja epävirallisia) menettelyjä, sisäisten ja ulkoisten valitusten käsittelyä, sisäisiä tarkastuksia, tietosuojavastaavan asetuksen (EU) 2018/1725 45 artiklan 2 kohdan mukaisesti tekemiä tutkimuksia ja sisäisesti tai ulkoisella tuella (esim. EU:n toimielinten, elinten ja virastojen tietotekniikan kriisiryhmän avulla) käsiteltyjä (tieto)turvatutkimuksia.

10)

Sisäisiä sääntöjä olisi sovellettava käsittelytoimiin, joita toteutetaan ennen edellä mainittujen menettelyjen aloittamista, näiden menettelyjen aikana sekä menettelyjen tuloksista johtuvien jatkotoimien seurannan aikana. Siihen pitäisi kuulua myös BBI-yhteisyrityksen kansallisille viranomaisille ja kansainvälisille järjestöille hallinnollisten tutkimustensa ulkopuolella tarjoama tuki ja niiden kanssa tehtävä yhteistyö.

11)

Tapauksissa, joissa näitä sisäisiä sääntöjä sovelletaan, BBI-yhteisyrityksen on annettava perustelut sille, miksi rajoitukset ovat ehdottoman tarpeellisia ja oikeasuhteisia demokraattisessa yhteiskunnassa, ja noudatettava keskeisiltä osin perusoikeuksia ja ‐vapauksia.

12)

Tässä yhteydessä BBI-yhteisyrityksen on noudatettava mahdollisimman suuressa määrin rekisteröityjen henkilöiden perusoikeuksia edellä mainittujen menettelyjen aikana ja erityisesti niitä, jotka liittyvät oikeuteen saada tietoa, saada pääsy tietoihin ja oikaista tiedot, oikeuteen poistaa tiedot ja rajoittaa niiden käsittelyä, oikeuteen saada ilmoitus rekisteröidyn henkilötietojen tietoturvaloukkauksesta tai oikeuteen viestinnän luottamuksellisuuteen asetuksessa (EU) 2018/1725 vahvistetun mukaisesti.

13)

BBI-yhteisyrityksen on kuitenkin ehkä rajoitettava tiedottamista rekisteröidyille ja muita rekisteröityjen oikeuksia, erityisesti jotta se voisi suojata omia tutkimuksiaan, muiden viranomaisten tutkimuksia ja menettelyjä sekä muiden sen tutkimuksiin tai muihin menettelyihin liittyvien henkilöiden oikeuksia.

14)

BBI-yhteisyritys voi siten rajoittaa tiedottamista suojatakseen tutkimusta sekä muiden rekisteröityjen perusoikeuksia ja -vapauksia.

15)

BBI-yhteisyrityksen olisi säännöllisesti tarkastettava, että rajoituksen oikeuttavat edellytykset ovat edelleen olemassa, ja poistettava rajoitus, kun edellytyksiä ei enää ole.

16)

Rekisterinpitäjän olisi ilmoitettava tietosuojavastaavalle, kun rajoitus asetetaan ja kun sitä tarkistetaan,

ON TEHNYT TÄMÄN PÄÄTÖKSEN:

1 artikla

Kohde ja soveltamisala

1.   Tässä päätöksessä vahvistetaan säännöt edellytyksille, joiden nojalla BBI-yhteisyritys voi 2 kohdassa esitettyjen menettelyjensä yhteydessä rajoittaa asetuksen (EU) 2018/1725 25 artiklan mukaisesti kyseisen asetuksen 14–21, 35 ja 36 artiklassa sekä 4 artiklassa vahvistettujen oikeuksien soveltamista.

2.   BBI-yhteisyrityksen hallinnollisen toiminnan yhteydessä tätä päätöstä sovelletaan ohjelmatoimiston seuraavia tarkoituksia varten suorittamiin henkilötietojen käsittelytoimiin: hallinnollisten tutkimusten tekeminen, kurinpitomenettelyt, alustavat toimet, jotka liittyvät Euroopan petostentorjuntavirastolle ilmoitettuihin mahdollisiin säännönvastaisuuksiin, väärinkäytösten paljastamismenettelyjen käsittely, häirintätapauksia koskevat (viralliset ja epäviralliset) menettelyt, sisäisten ja ulkoisten valitusten käsittely, sisäisten tarkastusten tekeminen, tietosuojavastaavan asetuksen (EU) 2018/1725 45 artiklan 2 kohdan mukaisesti tekemät tutkimukset ja sisäisesti tai ulkoisella tuella (esim. EU:n toimielinten, elinten ja virastojen tietotekniikan kriisiryhmän avulla) käsiteltävät (tieto)turvatutkimukset..

3.   Kyseessä olevat tietoryhmät ovat ”kovia” tietoja (objektiivisia tietoja, kuten tunnistetietoja, yhteystietoja, ammatillisia tietoja, hallinnollisia tietoja, erityisistä lähteistä saatuja tietoja, sähköistä viestintää ja tietojen liikennettä koskevia tietoja) ja ”pehmeitä” tietoja (tapaukseen liittyviä subjektiivisia tietoja, kuten päättelyä, käyttäytymistietoja, arviointeja, suorituskykyä ja käytöstä koskevia tietoja ja menettelyn tai toimen aiheeseen liittyviä tai sen yhteydessä esitettyjä tietoja).

4.   Kun BBI-yhteisyritys suorittaa rekisteröityjen oikeuksia koskevia velvollisuuksiaan asetuksen (EU) 2018/1725 mukaisesti, sen on otettava huomioon, sovelletaanko jotakin kyseisessä asetuksessa säädettyä poikkeusta.

5.   Tässä päätöksessä säädetyin edellytyksin rajoituksia voidaan soveltaa seuraaviin oikeuksiin: tietojen antaminen rekisteröidyille, rekisteröidyn oikeus saada pääsy tietoihin, oikaista tiedot, poistaa tiedot ja rajoittaa käsittelyä sekä rekisteröidyn oikeus saada tieto henkilötietojen tietoturvaloukkauksesta tai oikeus viestinnän luottamuksellisuuteen.

2 artikla

Rekisterinpitäjän määrittäminen

Käsittelytoimissa rekisterinpitäjänä on BBI-yhteisyritys, jota edustaa sen pääjohtaja, ja tämä voi valtuuttaa rekisterinpitäjän tehtävän eteenpäin. Rekisteröidyille on ilmoitettava valtuutetusta rekisterinpitäjästä BBI-yhteisyrityksen verkkosivuilla ja/tai intranetissä julkaistavissa tietosuojaselosteissa.

3 artikla

Suojatoimien määrittäminen

1.   BBI-yhteisyrityksen on otettava käyttöön seuraavat suojatoimet, joiden tarkoituksena on estää henkilötietojen väärinkäyttö tai lainvastainen pääsy henkilötietoihin tai henkilötietojen lainvastainen siirtäminen (4):

a)

Paperiasiakirjoja on säilytettävä turvakaapeissa, joihin vain valtuutetulla henkilöstöllä on pääsy.

b)

Kaikki sähköiset tiedot on tallennettava suojatuilla tietoteknisillä ohjelmilla BBI-yhteisyrityksen tietoturvavaatimusten mukaisesti sekä erityisiin sähköisiin kansioihin, joihin vain valtuutetulla henkilöstöllä on pääsy. Asianmukaiset käyttöoikeustasot on myönnettävä yksilöllisesti.

c)

Tietokanta on suojattava salasanalla, siinä on oltava kertakirjautumisjärjestelmä ja se on yhdistettävä automaattisesti käyttäjätunnukseen ja salasanaan. Käyttäjien vaihtaminen on ehdottomasti kielletty. Sähköisiä rekistereitä on säilytettävä turvassa niiden sisältämien tietojen luottamuksellisuuden ja yksityisyyden takaamiseksi.

d)

Salassapitovelvoite sitoo kaikkia henkilöitä, joilla on pääsy tietoihin.

2.   Edellä 1 artiklan 3 kohdassa tarkoitettuja henkilötietoja on säilytettävä ainoastaan niin kauan kuin on tarpeellista ja asianmukaista tietojenkäsittelyn tarkoitusta varten. Säilytysaika ei saa missään tapauksessa olla pidempi kuin tietoturvaselosteissa, tietosuojaselosteissa tai 6 artiklassa tarkoitetuissa tiedoissa määritetty säilytysaika.

3.   Jos BBI-yhteisyritys aikoo soveltaa rajoitusta, rekisteröidyn oikeuksia ja vapauksia koskevia riskejä punnitaan erityisesti muiden rekisteröityjen oikeuksia ja vapauksia koskevan riskin perusteella sekä sen riskin perusteella, että BBI-yhteisyrityksen tutkimusten tai menettelyjen vaikutus poistuu esimerkiksi todisteiden tuhoutumisen vuoksi. Rekisteröidyn oikeuksia ja vapauksia koskevat riskit liittyvät ensisijaisesti muun muassa maineriskeihin sekä riskeihin, jotka koskevat oikeutta puolustautua ja oikeutta tulla kuulluksi.

4 artikla

Rajoitukset

1.   BBI-yhteisyrityksen on sovellettava rajoituksia vain seuraavien takaamiseksi:

a)

jäsenvaltioiden kansallinen turvallisuus, yleinen turvallisuus ja puolustus;

b)

rikosten ennalta estäminen, tutkinta, paljastaminen tai rikoksiin liittyvät syytetoimet taikka rikosoikeudellisten seuraamusten täytäntöönpano, mukaan lukien yleiseen turvallisuuteen kohdistuvilta uhkilta suojelu tai tällaisten uhkien ehkäisy;

c)

muut unionin tai jäsenvaltion yleiseen julkiseen etuun liittyvät tärkeät tavoitteet, erityisesti unionin yhteisen ulko- ja turvallisuuspolitiikan tavoitteet tai unionille tai jäsenvaltiolle tärkeä taloudellinen tai rahoituksellinen etu, mukaan lukien rahaan, talousarvioon ja verotukseen liittyvät asiat sekä kansanterveys ja sosiaaliturva;

d)

unionin toimielinten ja elinten ja myös niiden sähköisen viestinnän verkkojen sisäinen turvallisuus;

e)

säänneltyä ammattitoimintaa koskevan ammattietiikan rikkomisen torjunta, tutkinta, selvittäminen ja syytetoimet;

f)

valvonta-, tarkastus- tai sääntelytehtävä, joka satunnaisestikin liittyy julkisen vallan käyttöön a–c alakohdassa tarkoitetuissa tapauksissa;

g)

rekisteröidyn tai muille kuuluvien oikeuksien ja vapauksien suojelu;

h)

yksityisoikeudellisten kanteiden täytäntöönpano.

2.   Edellä 1 kohdassa kuvattuihin tarkoituksiin BBI-yhteisyritys voi erityisesti soveltaa rajoituksia seuraavissa olosuhteissa:

a)

suhteessa komission yksiköiden tai muiden unionin toimielinten, elinten, virastojen ja toimistojen kanssa vaihdettaviin henkilötietoihin:

jos tällaisella komission yksiköllä, toisella unionin toimielimellä, elimellä tai virastolla on oikeus rajoittaa näiden oikeuksien käyttöä muiden asetuksen (EU) 2018/1725 25 artiklassa tarkoitettujen säädösten perusteella tai kyseisen asetuksen IX luvun mukaisesti taikka muiden unionin toimielinten, elinten, virastojen ja toimistojen perustamissäädösten mukaisesti;

jos kyseisen komission yksikön, toisen unionin toimielimen, elimen tai viraston toteuttaman rajoituksen tarkoitus vaarantuisi, jos BBI-yhteisyritys ei soveltaisi vastaavaa rajoitusta samoihin henkilötietoihin;

b)

suhteessa jäsenvaltioiden toimivaltaisten viranomaisten kanssa vaihdettaviin henkilötietoihin:

kun kyseiset jäsenvaltioiden toimivaltaiset viranomaiset voivat rajoittaa kyseisten oikeuksien käyttöä Euroopan parlamentin ja neuvoston asetuksen (EU) 2016/679 (5) 23 artiklassa tarkoitettujen säädösten perusteella tai Euroopan parlamentin ja neuvoston direktiivin (EU) 2016/680 (6) 13 artiklan 3 kohdan, 15 artiklan 3 kohdan tai 16 artiklan 3 kohdan osaksi kansallista lainsäädäntöä saattavien kansallisten säädösten nojalla;

jos kyseisen toimivaltaisen viranomaisen toteuttaman rajoituksen tarkoitus vaarantuisi, jos BBI-yhteisyritys ei soveltaisi vastaavaa rajoitusta samoihin henkilötietoihin;

c)

suhteessa kolmansien maiden tai kansainvälisten järjestöjen kanssa vaihdettaviin henkilötietoihin, kun on selvää näyttöä siitä, että kyseisten oikeuksien ja velvollisuuksien käyttö todennäköisesti vaarantaisi BBI-yhteisyrityksen yhteistyön kolmansien maiden tai kansainvälisten järjestöjen kanssa sen tehtävien hoitamisessa.

Ennen rajoitusten soveltamista ensimmäisen alakohdan a ja b luetelmakohdassa tarkoitetuissa olosuhteissa BBI-yhteisyrityksen on kuultava asianomaisia komission yksiköitä, unionin toimielimiä, elimiä ja virastoja tai jäsenvaltioiden toimivaltaisia viranomaisia paitsi jos BBI-yhteisyritykselle on selvää, että rajoituksen soveltamisesta säädetään jossakin kyseisissä luetelmakohdissa tarkoitetussa säädöksessä.

5 artikla

Rajoitukset rekisteröityjen oikeuksiin

1.   Asianmukaisesti perustelluissa tapauksissa ja tässä päätöksessä esitetyin edellytyksin rekisterinpitäjä voi rajoittaa seuraavia oikeuksia jäljempänä 2 kohdassa lueteltujen käsittelytoimien yhteydessä, kun se on tarpeellista ja oikeasuhteista:

a)

oikeus tiedonsaantiin;

b)

oikeus saada pääsy tietoihin;

c)

oikeus tietojen oikaisemiseen, poistamiseen ja käsittelyn rajoittamiseen;

d)

rekisteröidyn oikeus saada tieto henkilötietojen tietoturvaloukkauksesta;

e)

oikeus sähköisen viestinnän luottamuksellisuuteen.

2.   Asetuksen (EU) 2018/1725 25 artiklan 2 kohdan a alakohdan mukaisesti, asianmukaisesti perustelluissa tapauksissa ja tässä päätöksessä esitetyin edellytyksin rekisterinpitäjä voi asettaa rajoituksia seuraavien käsittelytoimien yhteydessä:

a)

hallinnollisten tutkimusten ja kurinpitomenettelyjen suorittaminen;

b)

alustavat toimet, jotka liittyvät Euroopan petostentorjuntavirastolle ilmoitettuihin mahdollisia sääntöjenvastaisuuksia koskeviin tapauksiin;

c)

väärinkäytösten paljastamista koskevat menettelyt;

d)

(viralliset ja epäviralliset) häirintätapauksia koskevat menettelyt (7);

e)

sisäisten ja ulkoisten valitusten käsittely;

f)

sisäiset tarkastukset;

g)

tutkinnat, joita tietosuojavastaava suorittaa asetuksen (EU) 2018/1725 45 artiklan 2 kohdan nojalla;

h)

sisäisesti tai ulkoisella tuella (esim. EU:n toimielinten, elinten ja virastojen tietotekniikan kriisiryhmän avulla) käsiteltävät (tieto)turvatutkimukset;

i)

käsittely, joka tapahtuu osana avustusten hallinnointia tai hankintamenettelyä sen jälkeen kun määräaika ehdotuksille tai tarjouksille on umpeutunut (8);

Rajoitusta sovelletaan niin kauan kuin sen perusteet ovat voimassa.

3.   Kun BBI-yhteisyritys kokonaan tai osittain rajoittaa edellä 1 kohdassa tarkoitettuja oikeuksia, sen on toteutettava tämän päätöksen 6 ja 7 artiklassa säädetyt toimenpiteet.

4.   Jos rekisteröidyt pyytävät pääsyä yhden tai useamman erityistapauksen tai tietyn käsittelytoimen yhteydessä käsiteltäviin henkilötietoihinsa asetuksen (EU) 2018/1725 17 artiklan mukaisesti, BBI-yhteisyritys rajoittaa pyynnön arvioinnin vain kyseisiin henkilötietoihin.

6 artikla

Rajoitusten tarpeellisuus ja oikeasuhteisuus

1.   Kaikkien 5 artiklassa tarkoitettujen rajoitusten on oltava tarpeellisia ja oikeasuhteisia, ja niissä on otettava huomioon riskit rekisteröityjen oikeuksille ja vapauksille ja noudatettava olennaisilta osin perusoikeuksia ja -vapauksia demokraattisessa yhteiskunnassa.

2.   Jos rajoituksen soveltamista harkitaan, on tehtävä tarpeellisuuden ja oikeasuhteisuuden testi näiden sääntöjen perusteella. Testi on tehtävä myös kunkin säännöllisen uudelleentarkastelun yhteydessä sen jälkeen, kun on arvioitu, ovatko rajoituksen tosiasialliset ja oikeudelliset syyt edelleen päteviä. Rajoitus on dokumentoitava sisäisessä arviointimuistiossa tapauskohtaisesti vastuuvelvollisuutta varten.

3.   Rajoitusten on oltava väliaikaisia ja ne on poistettava heti, kun niihin oikeuttavat olosuhteet eivät enää ole voimassa. Tämä pätee etenkin, jos katsotaan, että rajoitetun oikeuden käyttö ei enää poistaisi säädetyn rajoituksen vaikutusta tai että se ei enää vaikuttaisi epäedullisesti muiden rekisteröityjen oikeuksiin tai vapauksiin.

BBI-yhteisyrityksen on tarkasteltava rajoitusta uudelleen kuuden kuukauden välein sekä kyseisen selvityksen, menettelyn tai tutkinnan päättämisen yhteydessä. Tämän jälkeen rekisterinpitäjän on seurattava kuuden kuukauden välein, onko rajoitus tarpeen pitää voimassa.

4.   Jos BBI-yhteisyritys soveltaa kokonaan tai osittain tämän päätöksen 5 artiklassa esitettyjä rajoituksia, sen on kirjattava rajoituksen syyt ja oikeusperusta edellä olevan 1 kohdan mukaisesti sekä arvio rajoituksen tarpeellisuudesta ja oikeasuhteisuudesta.

Kirjatut tiedot ja tarvittaessa asiakirjat, joista perusteena olevat seikat tai oikeudelliset syyt käyvät ilmi, on rekisteröitävä. Ne on annettava pyynnöstä Euroopan tietosuojavaltuutetun käyttöön.

7 artikla

Ilmoittamisvelvollisuus

1.   BBI-yhteisyrityksen on liitettävä tietoturvaselosteisiin, tietosuojaselosteisiin tai asetuksen (EU) 2018/1725 31 artiklassa tarkoitettuihin selosteisiin, jotka julkaistaan sen verkkosivustolla ja/tai intranetissä ja joilla ilmoitetaan rekisteröidyille näiden oikeuksista kyseisen menettelyn yhteydessä, tiedot näiden oikeuksien mahdollisesta rajoittamisesta. Tiedoissa on ilmoitettava, mitä oikeuksia voidaan rajoittaa, mistä syystä ja miten pitkäksi aikaa.

Sanotun rajoittamatta 6 artiklan 4 kohdan säännöksiä ja kun se on oikeasuhteista, BBI-yhteisyrityksen on myös ilmoitettava ilman aiheetonta viivytystä ja kirjallisesti yksittäin kaikille rekisteröidyille, jotka katsotaan tietyssä käsittelytoimessa asianomaisiksi henkilöiksi, näiden oikeuksista, jotka koskevat nykyisiä tai tulevia rajoituksia.

2.   Jos BBI-yhteisyritys rajoittaa, kokonaan tai osittain, 5 artiklassa tarkoitettuja oikeuksia, sen on ilmoitettava asianomaiselle rekisteröidylle sovellettavasta rajoituksesta ja sen pääasiallisista syistä sekä mahdollisuudesta tehdä kantelu Euroopan tietosuojavaltuutetulle tai käyttää muita oikeussuojakeinoja Euroopan unionin tuomioistuimessa.

Edellä 2 kohdassa tarkoitettua ilmoitusta voidaan lykätä, se voidaan jättää antamatta tai se voidaan evätä, jos se poistaisi rajoituksen vaikutuksen asetuksen (EU) 2018/1725 25 artiklan 8 kohdan mukaisesti.

8 artikla

Tietosuojavastaavan suorittama uudelleentarkastelu

1.   BBI-yhteisyrityksen on ilmoitettava BBI-yhteisyrityksen tietosuojavastaavalle viipymättä aina, kun rekisterinpitäjä rajoittaa rekisteröidyn oikeuksia tai jatkaa rajoituksen voimassaoloa tämän päätöksen mukaisesti. Rekisterinpitäjän on annettava tietosuojavastaavalle pääsy kirjattuihin tietoihin, jotka sisältävät rajoituksen tarpeellisuuden ja oikeasuhteisuuden arvioinnin, ja dokumentoitava päivämäärä, jona tietosuojavastaavalle ilmoitettiin kirjatuista tiedoista.

2.   Tietosuojavastaava voi kirjallisesti pyytää rekisterinpitäjää tarkastelemaan uudelleen rajoitusten soveltamista. Rekisterinpitäjän on kirjallisesti ilmoitettava tietosuojavastaavalle pyydetyn uudelleentarkastelun tuloksista.

3.   Tietosuojavastaavan on oltava mukana menettelyn kaikissa vaiheissa. Rekisterinpitäjän on ilmoitettava tietosuojavastaavalle, kun rajoitus on poistettu.

9 artikla

Voimaantulo

Tämä päätös tulee voimaan kahdentenakymmenentenä päivänä sen jälkeen, kun se on julkaistu Euroopan unionin virallisessa lehdessä.

Tehty Brysselissä 26 päivänä maaliskuuta 2020.

BBI-yhteisyrityksen hallintoneuvoston puolesta

Mat QUAEDVLIEG

Puheenjohtaja


(1)  EUVL L 295, 21.11.2018, s. 39.

(2)  EUVL L 169, 7.6.2014, s. 130.

(3)  Kun kyseessä on yhteisrekisterinpito, tietoja on käsiteltävä niiden tarkoitusten mukaisesti, jotka määritellään asetuksen (EU) 2018/1725 28 artiklan mukaisessa yhteisrekisterinpitäjien välisessä sopimuksessa.

(4)  Luettelo ei ole tyhjentävä.

(5)  Euroopan parlamentin ja neuvoston asetus (EU) 2016/679, annettu 27 päivänä huhtikuuta 2016, luonnollisten henkilöiden suojelusta henkilötietojen käsittelyssä sekä näiden tietojen vapaasta liikkuvuudesta ja direktiivin 95/46/EY kumoamisesta (yleinen tietosuoja-asetus) (EUVL L 119, 4.5.2016, s. 1).

(6)  Euroopan parlamentin ja neuvoston direktiivi (EU) 2016/680, annettu 27 päivänä huhtikuuta 2016, luonnollisten henkilöiden suojelusta toimivaltaisten viranomaisten suorittamassa henkilötietojen käsittelyssä rikosten ennalta estämistä, tutkimista, paljastamista tai rikoksiin liittyviä syytetoimia tai rikosoikeudellisten seuraamusten täytäntöönpanoa varten sekä näiden tietojen vapaasta liikkuvuudesta ja neuvoston puitepäätöksen 2008/977/YOS kumoamisesta (EUVL L 119, 4.5.2016, s. 89).

(7)  Tätä ei sovelleta 5 artiklan 1 kohdan d alakohtaan.

(8)  Tätä sovelletaan ainoastaan 5 artiklan 1 kohdan c alakohtaan.


Top