This document is an excerpt from the EUR-Lex website
Document 32020Q0423(01)
Decision of the Administrative Board of the European Union Agency for the Cooperation of Energy Regulators of 12 December 2019 on internal rules concerning restrictions of certain rights of data subjects in relation to processing of personal data in the framework of the functioning of the Agency
Euroopan unionin energia-alan sääntelyviranomaisten yhteistyöviraston johtokunnan päätös, tehty 12 päivänä joulukuuta 2019, sisäisistä säännöistä, jotka koskevat rekisteröityjen tiettyjen oikeuksien rajoittamista viraston toimintaan liittyvän henkilötietojen käsittelyn yhteydessä
Euroopan unionin energia-alan sääntelyviranomaisten yhteistyöviraston johtokunnan päätös, tehty 12 päivänä joulukuuta 2019, sisäisistä säännöistä, jotka koskevat rekisteröityjen tiettyjen oikeuksien rajoittamista viraston toimintaan liittyvän henkilötietojen käsittelyn yhteydessä
EUVL L 128, 23.4.2020, pp. 5–12
(BG, ES, CS, DA, DE, ET, EL, EN, FR, HR, IT, LV, LT, HU, MT, NL, PL, PT, RO, SK, SL, FI, SV)
In force
|
23.4.2020 |
FI |
Euroopan unionin virallinen lehti |
L 128/5 |
EUROOPAN UNIONIN ENERGIA-ALAN SÄÄNTELYVIRANOMAISTEN YHTEISTYÖVIRASTON JOHTOKUNNAN PÄÄTÖS,
tehty 12 päivänä joulukuuta 2019,
sisäisistä säännöistä, jotka koskevat rekisteröityjen tiettyjen oikeuksien rajoittamista viraston toimintaan liittyvän henkilötietojen käsittelyn yhteydessä
EUROOPAN UNIONIN ENERGIA-ALAN SÄÄNTELYVIRANOMAISTEN YHTEISTYÖVIRASTON JOHTOKUNTA, joka
ottaa huomioon Euroopan unionin toiminnasta tehdyn sopimuksen,
ottaa huomioon luonnollisten henkilöiden suojelusta unionin toimielinten, elinten ja laitosten suorittamassa henkilötietojen käsittelyssä ja näiden tietojen vapaasta liikkuvuudesta sekä asetuksen (EY) N:o 45/2001 ja päätöksen N:o 1247/2002/EY kumoamisesta 23 päivänä lokakuuta 2018 annetun Euroopan parlamentin ja neuvoston asetuksen (EU) 2018/1725 (1) ja erityisesti sen 25 artiklan,
ottaa huomioon Euroopan unionin energia-alan sääntelyviranomaisten yhteistyöviraston perustamisesta 5 päivänä kesäkuuta 2019 annetun Euroopan parlamentin ja neuvoston asetuksen (EU) 2019/942 (2) ja erityisesti sen 19 artiklan 1 kohdan d alakohdan,
ottaa huomioon johtokunnan työjärjestyksen (3) ja erityisesti sen 8 artiklan,
ottaa huomioon Euroopan tietosuojavaltuutetun 2 päivänä lokakuuta 2019 antaman lausunnon ja Euroopan tietosuojavaltuutetun ohjeet uuden asetuksen 25 artiklasta ja sisäisistä säännöistä,
on kuullut henkilöstökomiteaa
sekä katsoo seuraavaa:
|
(1) |
Euroopan unionin energia-alan sääntelyviranomaisten yhteistyövirasto (jäljempänä ”virasto”) harjoittaa toimintaansa asetuksen (EU) 2019/942 mukaisesti. |
|
(2) |
Asetuksen (EU) 2018/1725 25 artiklan 1 kohdan mukaan tämän asetuksen 14–22, 35 ja 36 artiklan soveltamista sekä 4 artiklan soveltamista, siltä osin kuin sen säännökset vastaavat 14–22 artiklassa säädettyjä oikeuksia ja velvollisuuksia, koskevien rajoitusten on perustuttava viraston antamiin sisäisiin sääntöihin, mikäli ne eivät perustu perussopimusten nojalla annettuihin säädöksiin. |
|
(3) |
Näitä sisäisiä sääntöjä, muun muassa rajoituksen tarpeellisuuden ja oikeasuhteisuuden arviointia koskevia säännöksiä, ei pidä soveltaa, jos perussopimusten perusteella annetulla säädöksellä rajoitetaan rekisteröityjen oikeuksia. |
|
(4) |
Kun virasto suorittaa rekisteröityjen oikeuksia koskevia velvollisuuksiaan asetuksen (EU) 2018/1725 mukaisesti, sen on otettava huomioon, sovelletaanko jotakin kyseisessä asetuksessa säädettyä poikkeusta. |
|
(5) |
Virasto voi hallinnollisten tehtäviensä yhteydessä tehdä hallinnollisia tutkimuksia, toteuttaa kurinpitomenettelyjä, suorittaa alustavia toimia, jotka liittyvät Euroopan petostentorjuntavirastolle (”OLAF”) ilmoitettuihin mahdollisiin sääntöjenvastaisuuksiin, käsitellä väärinkäytösten paljastamistapauksia, käsitellä (virallisia ja epävirallisia) häirintää koskevia menettelyjä, käsitellä sisäisiä ja ulkoisia valituksia, tehdä sisäisiä tarkastuksia, toteuttaa tietosuojavastaavan tutkimuksia asetuksen (EU) 2018/1725 45 artiklan 2 kohdan mukaisesti, valvoa energian tukkumarkkinoita ja koordinoida kansallisten sääntelyviranomaisten toimintaa Euroopan parlamentin ja neuvoston asetuksen (EU) N:o 1227/2011 (4) (”REMIT”) mahdollisten rikkomusten tapauksessa ja suorittaa sisäisiä tietoturvatutkimuksia. |
|
(6) |
Virasto käsittelee useita henkilötietoryhmiä, muun muassa kovia tietoja (”objektiivisia” tietoja, kuten tunnistetietoja, yhteystietoja, ammatillisia tietoja, hallinnollisia tietoja, erityisistä lähteistä saatuja tietoja, sähköistä viestintää ja liikennettä koskevia tietoja) ja/tai pehmeitä tietoja (tapaukseen liittyviä ”subjektiivisia” tietoja, kuten päättelyä, käyttäytymistietoja, arviointeja, suorituskykyä ja suoriutumista koskevia tietoja ja menettelyn tai toimen aiheeseen liittyviä tai sen yhteydessä esitettyjä tietoja). |
|
(7) |
Virasto, jota edustaa sen johtaja, toimii rekisterinpitäjänä riippumatta virastossa myöhemmin tehtävistä rekisterinpitäjän tehtävän siirroista, jotka perustuvat nimenomaisten henkilötietojen käsittelytoimien operatiivisiin vastuisiin. |
|
(8) |
Henkilötiedot tallennetaan suojatusti sähköiseen ympäristöön tai paperille siten, että estetään lainvastainen pääsy tietoihin tai niiden lainvastainen siirtäminen henkilöille, joiden ei tarvitse niitä tietää. Henkilötietoja säilytetään vain niin kauan kuin on tarpeen ja asianmukaista niiden käsittelyn tarkoitusten kannalta tietoturvaselosteissa, tietosuojaselosteissa tai viraston rekistereissä määritetyn ajan. |
|
(9) |
Sisäisiä sääntöjä olisi sovellettava kaikkiin käsittelytoimiin, joita virasto tekee suorittaessaan hallinnollisia tutkimuksia, kurinpitomenettelyjä, alustavia toimia, jotka liittyvät Euroopan petostentorjuntavirastolle ilmoitettuihin mahdollisiin sääntöjenvastaisuuksiin, väärinkäytösten paljastamismenettelyjä, (virallisia ja epävirallisia) häirintätapauksia koskevia menettelyjä, sisäisten ja ulkoisten valitusten käsittelyä, sisäisiä tarkastuksia, tietosuojavastaavan asetuksen (EU) 2018/1725 45 artiklan 2 kohdan mukaisesti tekemiä tutkimuksia, energian tukkumarkkinoiden valvontaa ja kansallisten sääntelyviranomaisten toiminnan koordinointia REMIT-asetuksen mahdollisten rikkomusten tapauksessa ja sisäisesti tai ulkoisella tuella (esim. EU:n toimielinten, elinten ja virastojen tietotekniikan kriisiryhmän avulla) käsiteltyjä (tieto)turvatutkimuksia. |
|
(10) |
Näitä sisäisiä sääntöjä olisi sovellettava käsittelytoimiin, joita toteutetaan ennen edellä mainittujen menettelyjen aloittamista, näiden menettelyjen aikana sekä menettelyjen tuloksista johtuvien jatkotoimien seurannan aikana. Tätä tulee soveltaa myös apuun, jota virasto antaa kansallisille viranomaisille ja kansainvälisille organisaatioille, ja yhteistyöhön, jota virasto tekee näiden tahojen kanssa, sen hallinnollisten tutkintojen ulkopuolella. |
|
(11) |
Asioissa, joissa näitä sisäisiä sääntöjä sovelletaan, viraston on esitettävä perustelut, joissa selitetään, miksi rajoitukset ovat ehdottoman välttämättömiä ja oikeasuhteisia demokraattisessa yhteiskunnassa, ja kunnioitettava perusoikeuksien ja -vapauksien periaatteita. |
|
(12) |
Näiden periaatteiden mukaisesti virasto on sitoutunut kunnioittamaan niin pitkälle kuin mahdollista rekisteröityjen perusoikeuksia edellä mainittujen menettelyjen aikana, erityisesti niitä, jotka koskevat oikeutta saada ilmoitus tietojenkäsittelystä, pääsyä tietoihin ja oikeutta oikaista tai poistaa henkilötietoja, oikeutta rajoittaa käsittelyä, henkilötietojen tietoturvaloukkauksesta ilmoittamista rekisteröidylle tai viestinnän tietojen luottamuksellisuutta asetuksessa (EU) 2018/1725 määritetyn mukaisesti. |
|
(13) |
Viraston on kuitenkin ehkä rajoitettava tiedottamista rekisteröidyille ja muita rekisteröityjen oikeuksia erityisesti suojatakseen omia tutkimuksiaan, muiden viranomaisten tutkimuksia ja menettelyjä sekä muiden sen tutkimuksiin tai muihin menettelyihin liittyvien henkilöiden oikeuksia. |
|
(14) |
Virasto voi siis rajoittaa tiedonsaantia suojatakseen tutkintaa sekä muiden rekisteröityjen perusoikeuksia ja -vapauksia. |
|
(15) |
Viraston on seurattava säännöllisesti, että rajoituksen perusteena olevat edellytykset ovat yhä voimassa, ja kumottava rajoitus heti, kun edellytyksiä ei enää ole. |
|
(16) |
Rekisterinpitäjän olisi ilmoitettava tietosuojavastaavalle lykkäyksistä ja tarkistuksista välittömästi. |
|
(17) |
Asetuksella (EU) 2018/1725 korvataan Euroopan parlamentin ja neuvoston asetus (EY) N:o 45/2001 (5) sen voimaantulopäivänä ilman siirtymäaikaa. Asetuksessa (EY) N:o 45/2001 säädettiin mahdollisuudesta rajoittaa tiettyjä rekisteröityjen oikeuksia. Viraston tehtävien ja toiminnan vaarantumisen estämiseksi tämä päätös tulee voimaan seuraavana päivänä sen jälkeen, kun se on julkaistu Euroopan unionin virallisessa lehdessä. |
|
(18) |
Euroopan tietosuojavaltuutettu on antanut 2 päivänä lokakuuta 2019 asetuksen (EU) 2018/1725 41 artiklan 2 kohdan nojalla lausunnon, joka on otettu asianmukaisesti huomioon tämän päätöksen konsolidoinnissa, |
ON HYVÄKSYNYT TÄMÄN PÄÄTÖKSEN:
1 artikla
Kohde ja soveltamisala
1. Tässä päätöksessä vahvistetaan säännöt, jotka liittyvät ehtoihin, joilla virasto voi tämän artiklan 2 kohdassa esitettyjen menettelyjensä yhteydessä rajoittaa asetuksen (EU) 2018/1725 14–21, 35 ja 36 artiklassa sekä 4 artiklassa vahvistettujen oikeuksien soveltamista kyseisen asetuksen 25 artiklan mukaisesti.
2. Viraston hallinnollisen toiminnan yhteydessä tätä päätöstä sovelletaan viraston seuraavia tarkoituksia varten suorittamiin henkilötietojen käsittelytoimiin: hallinnollisten tutkimusten tekeminen, kurinpitomenettelyt, alustavat toimet, jotka liittyvät Euroopan petostentorjuntavirastolle ilmoitettuihin mahdollisiin säännönvastaisuuksiin, väärinkäytösten paljastamismenettelyjen käsittely, (viralliset ja epäviralliset) häirintätapauksia koskevat menettelyt, sisäisten ja ulkoisten valitusten käsittely, sisäisten tarkastusten tekeminen, tietosuojavastaavan asetuksen (EU) 2018/1725 45 artiklan 2 kohdan mukaisesti tekemät tutkimukset, energian tukkumarkkinoiden valvonta ja kansallisten sääntelyviranomaisten toiminnan koordinointi REMIT-asetuksen mahdollisten rikkomusten tapauksessa ja sisäisesti tai ulkoisella tuella (esim. EU:n toimielinten, elinten ja virastojen tietotekniikan kriisiryhmän avulla) käsiteltävät tietoturvatutkimukset.
3. Kyseessä olevat tietoryhmät ovat kovia tietoja (”objektiivisia” tietoja, kuten tunnistetietoja, yhteystietoja, ammatillisia tietoja, hallinnollisia tietoja, erityisistä lähteistä saatuja tietoja, sähköistä viestintää ja liikennettä koskevia tietoja) ja/tai pehmeitä tietoja (tapaukseen liittyviä ”subjektiivisia” tietoja, kuten päättelyä, käyttäytymistietoja, arviointeja, suorituskykyä ja suoriutumista koskevia tietoja ja menettelyn tai toimen aiheeseen liittyviä tai sen yhteydessä esitettyjä tietoja).
4. Kun virasto suorittaa rekisteröityjen oikeuksia koskevia velvollisuuksiaan asetuksen (EU) 2018/1725 mukaisesti, sen on otettava huomioon, sovelletaanko jotakin kyseisessä asetuksessa säädettyä poikkeusta.
5. Rajoitukset voivat koskea seuraavia oikeuksia, jos tässä päätöksessä esitetyistä ehdoista ei muuta johdu: tietojen antaminen rekisteröidyille, oikeus saada pääsy tietoihin, oikaista tiedot, poistaa tiedot, rajoittaa käsittelyä, oikeus henkilötietojen tietoturvaloukkauksesta ilmoittamiseen rekisteröidylle tai oikeus tietojen luottamuksellisuuteen.
2 artikla
Rekisterinpitäjän ja takeiden eritelmä
1. Tietoturvaloukkausten, tietovuotojen tai luvattoman luovuttamisen välttämiseksi käytössä ovat seuraavat takeet:
|
a) |
Paperiasiakirjoja on säilytettävä turvakaapeissa, joihin vain valtuutetulla henkilöstöllä on pääsy. |
|
b) |
Kaikki sähköiset tiedot on säilytettävä suojatussa tietoteknisessä sovelluksessa viraston turvallisuusvaatimusten mukaisesti, sekä sähköisissä kansioissa, joiden käyttöoikeus on vain valtuutetulla henkilöstöllä. Asianmukaiset käyttöoikeustasot on myönnettävä yksilöllisesti. |
|
c) |
Salassapitovelvoite sitoo kaikkia henkilöitä, joilla on pääsy tietoihin. |
2. Käsittelytoimissa rekisterinpitäjänä on virasto, jota edustaa sen johtaja, ja tämä voi delegoida rekisterinpitäjän tehtävän eteenpäin. Rekisteröidyille on ilmoitettava valtuutetusta rekisterinpitäjästä tietosuojaselosteissa tai viraston verkkosivuilla ja/tai intranetissä julkaistavissa selosteissa.
3. Tämän päätöksen 1 artiklan 3 kohdassa tarkoitettuja henkilötietoja on säilytettävä ainoastaan niin kauan kuin on tarpeellista ja asianmukaista tietojenkäsittelyn tarkoitusta varten. Säilytysaika ei missään tapauksessa saa olla pidempi kuin tietoturvaselosteessa, tietosuojaselosteessa tai tämän päätöksen 5 artiklan 1 kohdassa tarkoitetuissa tiedoissa määritetty säilytysaika.
4. Jos virasto aikoo rajoittaa oikeuksia, rekisteröidyn oikeuksiin ja vapauksiin kohdistuvaa riskiä on verrattava etenkin muiden rekisteröityjen oikeuksiin ja vapauksiin liittyvään riskiin sekä viraston tutkintoihin tai menettelyihin kohdistuvaan kielteiseen vaikutukseen liittyvään riskiin, joka aiheutuu esimerkiksi todisteiden tuhoamisesta. Rekisteröidyn oikeuksia ja vapauksia koskevat riskit liittyvät etupäässä muun muassa maineriskeihin sekä riskeihin, jotka koskevat oikeutta puolustautua ja oikeutta tulla kuulluksi.
3 artikla
Rajoitukset
1. Virasto soveltaa rajoituksia vain, jotta voitaisiin taata
|
a) |
rikosten ennalta estäminen, tutkinta, paljastaminen tai rikoksiin liittyvät syytetoimet taikka rikosoikeudellisten seuraamusten täytäntöönpano, mukaan lukien yleiseen turvallisuuteen kohdistuvilta uhkilta suojelu tai tällaisten uhkien ehkäisy; |
|
b) |
unionin toimielinten ja elinten ja myös niiden sähköisen viestinnän verkkojen sisäinen turvallisuus; |
|
c) |
valvonta-, tarkastus- tai sääntelytehtävä, joka satunnaisestikin liittyy julkisen vallan käyttöön a alakohdassa tarkoitetuissa tapauksissa; |
|
d) |
rekisteröidyn suojelu tai muille kuuluvat oikeudet ja vapaudet. |
2. Virasto voi edellä 1 kohdassa kuvatun rajoituksen erityisenä soveltamistapana soveltaa rajoituksia seuraavissa olosuhteissa:
|
a) |
komission yksiköiden tai muiden unionin toimielinten, elinten, virastojen ja toimistojen kanssa vaihdettavien henkilötietojen tapauksessa, kun komission yksiköt tai muut unionin toimielimet, elimet, virastot ja toimistot voisivat rajoittaa kyseisten oikeuksien ja velvollisuuksien käyttöä muiden asetuksen (EU) 2018/1725 25 artiklassa tarkoitettujen säädösten perusteella kyseisen asetuksen IX luvun mukaisesti tai muiden unionin toimielinten, elinten, virastojen ja toimistojen perustamissäädösten mukaisesti ja kun kyseisen unionin toimielimen, elimen tai viraston käyttämän kyseisenlaisen rajoituksen tavoite vaarantuisi, jos virasto ei soveltaisi vastaavaa rajoitusta samojen henkilötietojen osalta; |
|
b) |
jäsenvaltioiden toimivaltaisten viranomaisten tai kolmansien maiden tai kansainvälisten järjestöjen kanssa vaihdettavien henkilötietojen tapauksessa, kun jäsenvaltioiden toimivaltaiset viranomaiset voisivat rajoittaa kyseisten oikeuksien ja velvollisuuksien käyttöä Euroopan parlamentin ja neuvoston asetuksen (EU) 2016/679 (6) 23 artiklassa tarkoitettujen säädösten perusteella tai Euroopan parlamentin ja neuvoston direktiivin (EU) 2016/680 (7) 13 artiklan 3 kohdan, 15 artiklan 3 kohdan tai 16 artiklan 3 kohdan osaksi kansallista lainsäädäntöä saattavien kansallisten säädösten nojalla ja kun jäsenvaltion toimivaltaisten viranomaisten käyttämän kyseisenlaisen rajoituksen tavoite vaarantuisi, jos virasto ei soveltaisi vastaavaa rajoitusta samojen henkilötietojen osalta; |
|
c) |
kun on olemassa selvää ja riittävää näyttöä siitä, että kyseisten oikeuksien ja velvollisuuksien käyttö voisi todennäköisesti vaarantaa viraston yhteistyön kolmansien maiden tai kansainvälisten järjestöjen kanssa sen tehtävien suorittamisessa. |
Ennen rajoitusten soveltamista ensimmäisen alakohdan a ja b luetelmakohdassa tarkoitetuissa olosuhteissa viraston on kuultava asianomaisia komission yksiköitä, unionin toimielimiä, elimiä ja laitoksia tai jäsenvaltioiden toimivaltaisia viranomaisia paitsi, jos virastolle on selvää, että rajoituksen soveltamisesta säädetään jossakin kyseisissä luetelmakohdissa tarkoitetussa säädöksessä.
3. Kaikkien rajoitusten on oltava tarpeellisia ja oikeasuhteisia, ja niissä on otettava huomioon riskit rekisteröityjen oikeuksille ja vapauksille ja noudatettava olennaisilta osin perusoikeuksia ja -vapauksia demokraattisessa yhteiskunnassa.
4. Jos rajoituksen soveltamista harkitaan, on tehtävä tarpeellisuuden ja oikeasuhteisuuden testi näiden sääntöjen perusteella. Se on dokumentoitava sisäisessä arviointimuistiossa tapauskohtaisesti vastuuvelvollisuutta varten.
5. Rajoitukset on poistettava heti, kun ne oikeuttavat olosuhteet eivät ole enää olemassa, varsinkin kun katsotaan, että rajoitetun oikeuden käyttäminen ei enää poistaisi rajoituksen vaikutusta tai haittaisi muiden rekisteröityjen oikeuksia ja vapauksia.
4 artikla
Uudelleentarkastelu tietosuojavastaavan pyynnöstä
1. Viraston on otettava viraston tietosuojavastaava osalliseksi ilman aiheetonta viivytystä kaikkiin tällä päätöksellä vahvistettuihin olennaisiin menettelyihin ja varmistettava, että tietosuojavastaavan osallistuminen dokumentoidaan. Tähän on sisällyttävä kirjallinen dokumentointi kaikista olennaisista tietosuojavastaavan antamista arvioinneista ja lausunnoista, jotka koskevat rajoituksen soveltamista tiettyyn tapaukseen.
2. Viraston on erityisesti ilmoitettava tietosuojavastaavalle ilman aiheetonta viivytystä aina, kun rekisterinpitäjä rajoittaa rekisteröityjen oikeuksien soveltamista tai jatkaa rajoitusta tämän päätöksen mukaisesti. Rekisterinpitäjän on annettava tietosuojavastaavalle pääsy kirjattuihin tietoihin, jotka sisältävät rajoituksen tarpeellisuuden ja oikeasuhteisuuden arvioinnin, ja dokumentoitava päivämäärä, jona tietosuojavastaavalle ilmoitettiin kirjatuista tiedoista.
3. Tietosuojavastaava voi pyytää kirjallisesti rekisterinpitäjää tarkastelemaan uudelleen rajoitusten soveltamista. Rekisterinpitäjän on ilmoitettava tietosuojavastaavalle kirjallisesti pyydetyn uudelleentarkastelun tuloksista.
4. Rekisterinpitäjän on ilmoitettava tietosuojavastaavalle, kun rajoitus on poistettu.
5 artikla
Tiedon antaminen rekisteröidyille
1. Asianmukaisesti perustelluissa tapauksissa ja tässä päätöksessä esitetyin edellytyksin rekisterinpitäjä voi rajoittaa oikeutta tiedon saamiseen seuraavien käsittelytoimien yhteydessä:
|
a) |
hallinnollisten tutkimusten ja kurinpitomenettelyjen suorittaminen; |
|
b) |
alustavat toimet, jotka liittyvät Euroopan petostentorjuntavirastolle ilmoitettuihin mahdollisia sääntöjenvastaisuuksia koskeviin tapauksiin; |
|
c) |
väärinkäytösten paljastamista koskevat menettelyt; |
|
d) |
häirintätapauksia koskevat menettelyt (viralliset ja epäviralliset); |
|
e) |
sisäisten ja ulkoisten valitusten käsittely; |
|
f) |
sisäiset tarkastukset; |
|
g) |
tietosuojavastaavan asetuksen (EU) 2018/1725 45 artiklan 2 kohdan mukaisesti tekemät tutkimukset; |
|
h) |
energian tukkumarkkinoiden valvominen ja kansallisten sääntelyviranomaisten toiminnan koordinointi REMIT-asetuksen mahdollisten rikkomisten tapauksessa; |
|
i) |
sisäisesti tai ulkoisella tuella (esim. EU:n toimielinten, elinten ja virastojen tietotekniikan kriisiryhmän avulla) käsiteltävät (tieto)turvatutkimukset. |
Viraston on sisällytettävä tietosuojaselosteisiin, tietosuojaperiaatteisiin tai asetuksen (EU) 2018/1725 31 artiklassa tarkoitettuun käsittelytoimia koskevaan selosteeseen, jotka julkaistaan sen verkkosivuilla ja/tai intranetissä ja joissa kerrotaan rekisteröidyille näiden oikeuksista tietyssä menettelyssä, myös tietoa näiden oikeuksien mahdollisesta rajoittamisesta. Tiedoissa on ilmoitettava, mitä oikeuksia voidaan rajoittaa, rajoittamisen syyt ja mahdollinen kesto.
2. Sen estämättä, mitä 3 kohdan määräyksissä määrätään, viraston on, aina kun se on asianmukaista, ilmoitettava erikseen kaikille rekisteröidyille, jotka ovat asianosaisia henkilöitä tietyssä käsittelytoimessa, heidän oikeuksistaan, jotka liittyvät nykyisiin tai tuleviin rajoituksiin, viipymättä ja kirjallisesti.
3. Jos virasto rajoittaa, kokonaan tai osittain, 2 kohdassa tarkoitettujen rekisteröityjen tiedonsaantia, sen on dokumentoitava rajoituksen syyt ja oikeusperusta tämän päätöksen 3 artiklan mukaisesti sekä arviointi rajoituksen välttämättömyydestä ja oikeasuhteisuudesta.
Kirjatut tiedot ja tarvittaessa asiakirjat, joista perusteena olevat seikat tai oikeudelliset syyt käyvät ilmi, on rekisteröitävä. Ne on annettava pyynnöstä Euroopan tietosuojavaltuutetun käyttöön.
4. Edellä 3 kohdassa tarkoitettua rajoitusta sovelletaan niin kauan kuin sen perusteet ovat voimassa.
Jos rajoituksen perusteita ei voida enää soveltaa, viraston on annettava rekisteröidylle tietoa tärkeimmistä perusteista, joihin rajoituksen soveltaminen pohjautuu. Viraston on samalla ilmoitettava rekisteröidylle tämän oikeudesta tehdä milloin tahansa kantelu Euroopan tietosuojavaltuutetulle tai oikeudesta käyttää oikeussuojakeinoja Euroopan unionin tuomioistuimessa.
Viraston on tarkasteltava rajoituksen soveltamista ja vahvistettava, onko rajoituksen soveltamisen jatkamiselle tosiseikkoihin liittyviä ja oikeudellisia perusteita, kuuden kuukauden välein rajoituksen soveltamisesta ja asiaankuuluvan tutkimuksen tai menettelyn päättyessä. Tämän jälkeen rekisterinpitäjän on seurattava määräajoin kuuden kuukauden välein, onko rajoitus tarpeen pitää voimassa.
6 artikla
Rekisteröidyn oikeus saada pääsy tietoihin
1. Asianmukaisesti perustelluissa tapauksissa ja tässä päätöksessä esitetyin ehdoin rekisterinpitäjä voi rajoittaa oikeutta saada pääsy tietoihin seuraavien käsittelytoimien yhteydessä, kun se on tarpeellista ja oikeasuhteista:
|
a) |
hallinnollisten tutkimusten ja kurinpitomenettelyjen suorittaminen; |
|
b) |
alustavat toimet, jotka liittyvät Euroopan petostentorjuntavirastolle ilmoitettuihin mahdollisia sääntöjenvastaisuuksia koskeviin tapauksiin; |
|
c) |
väärinkäytösten paljastamista koskevat menettelyt; |
|
d) |
häirintätapauksia koskevat menettelyt (viralliset ja epäviralliset); |
|
e) |
sisäisten ja ulkoisten valitusten käsittely; |
|
f) |
sisäiset tarkastukset; |
|
g) |
tietosuojavastaavan asetuksen (EU) 2018/1725 45 artiklan 2 kohdan mukaisesti tekemät tutkimukset; |
|
h) |
energian tukkumarkkinoiden valvominen ja kansallisten sääntelyviranomaisten toiminnan koordinointi REMIT-asetuksen mahdollisten rikkomusten tapauksessa; |
|
i) |
sisäisesti tai ulkoisella tuella (esim. EU:n toimielinten, elinten ja virastojen tietotekniikan kriisiryhmän avulla) käsiteltävät tietoturvatutkimukset. |
Jos rekisteröidyt pyytävät pääsyä yhden tai useamman asian yhteydessä tai tietyssä käsittelytoimessa käsiteltäviin henkilötietoihinsa asetuksen (EU) 2018/1725 17 artiklan mukaisesti, viraston on rajattava pyynnön arviointi vain näihin henkilötietoihin.
2. Kun virasto kokonaan tai osittain rajoittaa asetuksen (EU) 2018/1725 17 artiklassa tarkoitettua rekisteröityjen oikeutta päästä henkilötietoihin, sen on toteutettava seuraavat toimenpiteet:
|
a) |
Sen on asianomaisen rekisteröidyn pyyntöön antamassaan vastauksessa ilmoitettava sovelletusta rajoituksesta ja sen pääasiallisista syistä sekä mahdollisuudesta tehdä kantelu Euroopan tietosuojavaltuutetulle tai käyttää muita oikeussuojakeinoja Euroopan unionin tuomioistuimessa. |
|
b) |
Sen on dokumentoitava sisäiseen arviointimuistioon rajoituksen syyt, myös rajoituksen tarpeellisuuden ja oikeasuhteisuuden arviointi sekä sen kesto. |
Edellä a luetelmakohdassa tarkoitettua ilmoitusta voidaan lykätä, se voidaan jättää antamatta tai se voidaan evätä, jos se poistaisi asetuksen (EU) 2018/1725 25 artiklan 8 kohdan nojalla asetetun rajoituksen vaikutuksen.
Viraston on tarkasteltava rajoituksen soveltamista ja vahvistettava, onko rajoituksen soveltamisen jatkamiselle tosiseikkoihin liittyviä ja oikeudellisia perusteita, kuuden kuukauden välein rajoituksen soveltamisesta ja asiaankuuluvan tutkimuksen päättyessä. Tämän jälkeen rekisterinpitäjän on seurattava määräajoin kuuden kuukauden välein, onko rajoitus tarpeen pitää voimassa.
3. Kirjatut tiedot ja tarvittaessa asiakirjat, joista perusteena olevat seikat tai oikeudelliset syyt käyvät ilmi, on rekisteröitävä. Ne on annettava pyynnöstä Euroopan tietosuojavaltuutetun käyttöön.
7 artikla
Oikeus tietojen oikaisemiseen, oikeus tietojen poistamiseen ja oikeus käsittelyn rajoittamiseen
1. Asianmukaisesti perustelluissa tapauksissa ja tässä päätöksessä esitetyin edellytyksin rekisterinpitäjä voi rajoittaa oikeutta tietojen oikaisemiseen, poistamiseen ja käsittelyn rajoittamiseen seuraavien käsittelytoimien yhteydessä, kun se on tarpeellista ja asianmukaista:
|
a) |
hallinnollisten tutkimusten ja kurinpitomenettelyjen suorittaminen; |
|
b) |
alustavat toimet, jotka liittyvät Euroopan petostentorjuntavirastolle ilmoitettuihin mahdollisia sääntöjenvastaisuuksia koskeviin tapauksiin; |
|
c) |
väärinkäytösten paljastamista koskevat menettelyt; |
|
d) |
häirintätapauksia koskevat menettelyt (viralliset ja epäviralliset); |
|
e) |
sisäisten ja ulkoisten valitusten käsittely; |
|
f) |
sisäiset tarkastukset; |
|
g) |
tietosuojavastaavan asetuksen (EU) 2018/1725 45 artiklan 2 kohdan mukaisesti tekemät tutkimukset; |
|
h) |
energian tukkumarkkinoiden valvominen ja kansallisten sääntelyviranomaisten toiminnan koordinointi REMIT-asetuksen mahdollisten rikkomusten tapauksessa; |
|
i) |
sisäisesti tai ulkoisella tuella (esim. EU:n toimielinten, elinten ja virastojen tietotekniikan kriisiryhmän avulla) käsiteltävät tietoturvatutkimukset. |
2. Kun virasto kokonaan tai osittain rajoittaa asetuksen (EU) 2018/1725 18 artiklassa tarkoitettua oikeutta tietojen oikaisemiseen, 19 artiklan 1 kohdassa tarkoitettua oikeutta tietojen poistamiseen tai 20 artiklan 1 kohdassa tarkoitettua oikeutta käsittelyn rajoittamiseen, sen on toteuttava tämän päätöksen 6 artiklan 2 kohdassa tarkoitetut toimenpiteet. Tämän päätöksen 6 artiklan 3 kohtaa on sovellettava kaikkiin tämän artiklan nojalla toimeenpantuihin rajoituksiin.
8 artikla
Henkilötietojen tietoturvaloukkauksista ilmoittaminen rekisteröidylle ja sähköisen viestinnän luottamuksellisuus
1. Asianmukaisesti perustelluissa tapauksissa ja tässä päätöksessä esitetyin ehdoin rekisterinpitäjä voi rajoittaa oikeutta henkilötietojen tietoturvaloukkauksista ilmoittamiseen seuraavien käsittelytoimien yhteydessä, kun se on tarpeellista ja asianmukaista:
|
a) |
hallinnollisten tutkimusten ja kurinpitomenettelyjen suorittaminen; |
|
b) |
alustavat toimet, jotka liittyvät Euroopan petostentorjuntavirastolle ilmoitettuihin mahdollisia sääntöjenvastaisuuksia koskeviin tapauksiin; |
|
c) |
väärinkäytösten paljastamista koskevat menettelyt; |
|
d) |
sisäisten ja ulkoisten valitusten käsittely; |
|
e) |
sisäiset tarkastukset; |
|
f) |
tietosuojavastaavan asetuksen (EU) 2018/1725 45 artiklan 2 kohdan mukaisesti tekemät tutkimukset; |
|
g) |
energian tukkumarkkinoiden valvominen ja kansallisten sääntelyviranomaisten toiminnan koordinointi REMIT-asetuksen mahdollisten rikkomusten tapauksessa; |
|
h) |
sisäisesti tai ulkoisella tuella (esim. EU:n toimielinten, elinten ja virastojen tietotekniikan kriisiryhmän avulla) käsiteltävät tietoturvatutkimukset. |
2. Asianmukaisesti perustelluissa tapauksissa ja tässä päätöksessä esitetyin ehdoin rekisterinpitäjä voi rajoittaa oikeutta sähköisen viestinnän luottamuksellisuuteen seuraavien käsittelytoimien yhteydessä, kun se on tarpeellista ja asianmukaista:
|
a) |
hallinnollisten tutkimusten ja kurinpitomenettelyjen suorittaminen; |
|
b) |
alustavat toimet, jotka liittyvät Euroopan petostentorjuntavirastolle ilmoitettuihin mahdollisia sääntöjenvastaisuuksia koskeviin tapauksiin; |
|
c) |
väärinkäytösten paljastamista koskevat menettelyt; |
|
d) |
viralliset häirintätapauksia koskevat menettelyt; |
|
e) |
sisäisten ja ulkoisten valitusten käsittely; |
|
f) |
energian tukkumarkkinoiden valvominen ja kansallisten sääntelyviranomaisten toiminnan koordinointi REMIT-asetuksen mahdollisten rikkomusten tapauksessa; |
|
g) |
sisäisesti tai ulkoisella tuella (esim. EU:n toimielinten, elinten ja virastojen tietotekniikan kriisiryhmän avulla) käsiteltävät tietoturvatutkimukset. |
3. Jos virasto rajoittaa asetuksen (EU) 2018/1725 35 artiklassa tarkoitettua henkilötietojen tietoturvaloukkauksesta ilmoittamista rekisteröidyille tai 36 artiklassa tarkoitettua sähköisen viestinnän luottamuksellisuutta, sen on toteutettava toimenpiteet tämän päätöksen 5 artiklan 3 kohdan ja 5 artiklan 4 kohdan mukaisesti. Tämän päätöksen 6 artiklan 3 kohtaa on sovellettava kaikkiin tämän artiklan nojalla toimeenpantuihin rajoituksiin.
9 artikla
Voimaantulo
Tämä päätös tulee voimaan seuraavana päivänä sen jälkeen, kun se on julkaistu Euroopan unionin virallisessa lehdessä.
Tehty Ljubljanassa 12 päivänä joulukuuta 2019.
Johtokunnan puolesta
Puheenjohtaja
Tri R. JORDAN
(1) EUVL L 295, 21.11.2018, s. 39.
(2) EUVL L 158, 14.6.2019, s. 22.
(3) Johtokunnan päätös N:o 3/2010, tehty 6 päivänä toukokuuta 2010, sellaisena kuin se on muutettuna.
(4) Euroopan parlamentin ja neuvoston asetus (EU) N:o 1227/2011, annettu 25 päivänä lokakuuta 2011, energian tukkumarkkinoiden eheydestä ja tarkasteltavuudesta (EUVL L 326, 8.12.2011, s. 1).
(5) Euroopan parlamentin ja neuvoston asetus (EY) N:o 45/2001, annettu 18 päivänä joulukuuta 2000, yksilöiden suojelusta yhteisöjen toimielinten ja elinten suorittamassa henkilötietojen käsittelyssä ja näiden tietojen vapaasta liikkuvuudesta (EYVL L 8, 12.1.2001, s. 1).
(6) Euroopan parlamentin ja neuvoston asetus (EU) 2016/679, annettu 27 päivänä huhtikuuta 2016, luonnollisten henkilöiden suojelusta henkilötietojen käsittelyssä sekä näiden tietojen vapaasta liikkuvuudesta ja direktiivin 95/46/EY kumoamisesta (yleinen tietosuoja-asetus) (EUVL L 119, 4.5.2016, s. 1).
(7) Euroopan parlamentin ja neuvoston direktiivi (EU) 2016/680, annettu 27 päivänä huhtikuuta 2016, luonnollisten henkilöiden suojelusta toimivaltaisten viranomaisten suorittamassa henkilötietojen käsittelyssä rikosten ennalta estämistä, tutkimista, paljastamista tai rikoksiin liittyviä syytetoimia tai rikosoikeudellisten seuraamusten täytäntöönpanoa varten sekä näiden tietojen vapaasta liikkuvuudesta ja neuvoston puitepäätöksen 2008/977/YOS kumoamisesta (EUVL L 119, 4.5.2016, s. 89).