EUR-Lex Access to European Union law

Back to EUR-Lex homepage

This document is an excerpt from the EUR-Lex website

Document 32021D1093

Neuvoston päätös (EU) 2021/1093, annettu 28 päivänä kesäkuuta 2021, neuvoston tietosuojavastaavaa, Euroopan parlamentin ja neuvoston asetuksen (EU) 2018/1725 soveltamista ja rekisteröityjen oikeuksien rajoituksia neuvoston tietosuojavastaavan tehtävien hoitamisen yhteydessä koskevista soveltamissäännöistä sekä neuvoston päätöksen 2004/644/EY kumoamisesta

ST/9148/2021/INIT

EUVL L 236, 5.7.2021, p. 55–68 (BG, ES, CS, DA, DE, ET, EL, EN, FR, GA, HR, IT, LV, LT, HU, MT, NL, PL, PT, RO, SK, SL, FI, SV)

Legal status of the document In force

ELI: http://data.europa.eu/eli/dec/2021/1093/oj

5.7.2021   

FI

Euroopan unionin virallinen lehti

L 236/55


NEUVOSTON PÄÄTÖS (EU) 2021/1093,

annettu 28 päivänä kesäkuuta 2021,

neuvoston tietosuojavastaavaa, Euroopan parlamentin ja neuvoston asetuksen (EU) 2018/1725 soveltamista ja rekisteröityjen oikeuksien rajoituksia neuvoston tietosuojavastaavan tehtävien hoitamisen yhteydessä koskevista soveltamissäännöistä sekä neuvoston päätöksen 2004/644/EY kumoamisesta

EUROOPAN UNIONIN NEUVOSTO, joka

ottaa huomioon Euroopan unionin toiminnasta tehdyn sopimuksen ja erityisesti sen 240 artiklan 3 kohdan,

ottaa huomioon luonnollisten henkilöiden suojelusta unionin toimielinten, elinten ja laitosten suorittamassa henkilötietojen käsittelyssä ja näiden tietojen vapaasta liikkuvuudesta sekä asetuksen (EY) N:o 45/2001 ja päätöksen N:o 1247/2002/EY kumoamisesta 23 päivänä lokakuuta 2018 annetun Euroopan parlamentin ja neuvoston asetuksen (EU) 2018/1725 (1) ja erityisesti sen 45 artiklan 3 kohdan,

sekä katsoo seuraavaa:

(1)

Asetuksessa (EU) 2018/1725 vahvistetaan kaikkiin unionin toimielimiin ja elimiin sovellettavat periaatteet ja säännöt ja säädetään kunkin unionin toimielimen tai elimen tietosuojavastaavan nimittämisestä.

(2)

Asetuksen (EU) 2018/1725 45 artiklan 3 kohta edellyttää, että kukin unionin toimielin tai elin antaa tietosuojavastaavaa koskevat soveltamissäännöt, jäljempänä ’soveltamissäännöt’. Soveltamissääntöjen olisi koskettava erityisesti neuvoston ja neuvoston pääsihteeristön tietosuojavastaavan, jäljempänä ’tietosuojavastaava’, tehtäviä, velvollisuuksia ja toimivaltuuksia.

(3)

Soveltamissäännöissä olisi vahvistettava menettelyt, jotka koskevat rekisteröityjen oikeuksien käyttöä ja kaikkien asianomaisten toimijoiden velvoitteiden täyttämistä neuvostossa ja neuvoston pääsihteeristössä, jäljempänä ’pääsihteeristö’, asian liittyessä henkilötietojen käsittelyyn.

(4)

Asetuksessa (EU) 2018/1725 säädetään rekisterinpitäjien selkeistä vastuualueista, jotka koskevat erityisesti rekisteröityjen oikeuksia. Soveltamissäännöissä olisi varmistettava, että neuvosto ja pääsihteeristö täyttävät rekisterinpitäjän velvoitteensa yhdenmukaisesti ja läpinäkyvästi. Olisi vahvistettava säännöt, joissa määritellään, kuka vastaa neuvoston tai pääsihteeristön lukuun suoritettavasta käsittelystä. Tältä osin on aiheellista ottaa käyttöön ’valtuutetun rekisterinpitäjän’ käsite, jotta voidaan osoittaa täsmällisesti pääsihteeristön yksiköiden vastuualueet, erityisesti rekisteröityjen oikeuksia koskevien yksittäisten päätösten osalta. Lisäksi on aiheellista ottaa käyttöön ’operatiivisen rekisterinpitäjän’ käsite; operatiivinen rekisterinpitäjä nimetään valtuutetun rekisterinpitäjän alaisuudessa varmistamaan, että sääntöjä noudatetaan käytännössä, ja käsittelemään käsittelytoimea koskevia rekisteröityjen pyyntöjä. Jotta voidaan osoittaa täsmällisesti kuhunkin käsittelytoimeen liittyvät pääsihteeristön vastuualueet, operatiivinen rekisterinpitäjä olisi ilmoitettava täsmällisesti selosteessa, joka säilytetään rekisterissä. Operatiivisen rekisterinpitäjän nimittäminen ei estä sitä, että käytännössä käytetään yhteyspistettä, kuten rekisteröityjen pyyntöjä varten saataville asetettua asiointipostilaatikkoa.

(5)

Joissakin tapauksissa useat pääsihteeristön pääosastot tai yksiköt voivat suorittaa käsittelytoimia yhdessä tehtäviensä hoitamiseksi. Tällaisissa tapauksissa niiden olisi varmistettava, että käytössä on sisäiset järjestelyt, joiden avulla ne voivat läpinäkyvästi määrittää asetuksen (EU) 2018/1725 mukaiset vastuualueensa, erityisesti rekisteröityjen oikeuksiin, Euroopan tietosuojavaltuutetulle tehtäviin ilmoituksiin ja tietojen kirjaamiseen liittyvät vastuualueensa.

(6)

Valtuutettujen rekisterinpitäjien tehtävien hoitamisen helpottamiseksi pääsihteeristön kunkin pääosaston tai muun yksikön olisi nimitettävä tietosuojakoordinaattori. Tietosuojakoordinaattorien olisi avustettava pääsihteeristön pääosastoa tai muuta yksikköä kaikissa henkilötietojen suojaan liittyvissä kysymyksissä ja osallistuttava pääsihteeristön tietosuojakoordinaattoreiden verkostoon, jotta voidaan varmistaa asetuksen (EU) 2018/1725 johdonmukainen täytäntöönpano ja tulkinta.

(7)

Tietosuojavastaava voisi asetuksen (EU) 2018/1725 45 artiklan 1 kohdan b alakohdan nojalla antaa tietosuojakoordinaattorin toimintaa koskevia lisäohjeita.

(8)

Asetuksen (EU) 2018/1725 25 artiklan 1 kohdassa annetaan kullekin unionin toimielimelle tai elimelle mahdollisuus rajoittaa kyseisen asetuksen 14–17, 19, 20 ja 35 artiklan soveltamista sekä sen 4 artiklan 1 kohdan a alakohdassa säädetyn läpinäkyvyysperiaatteen soveltamista, siltä osin kuin sen säännökset vastaavat kyseisen asetuksen 14–17, 19 ja 20 artiklassa säädettyjä oikeuksia ja velvollisuuksia.

(9)

Joissakin tapauksissa tietosuojavastaavan voi olla tarpeen rajoittaa rekisteröityjen oikeuksia suorittaakseen asetuksen (EU) 2018/1725 45 artiklassa vahvistetut seuranta-, tutkinta-, tarkastus- tai neuvonantotehtävät noudattaen samalla mainitun asetuksen mukaisia henkilötietojen suojaa koskevia normeja. On tarpeen vahvistaa sisäiset säännöt, joiden mukaisesti tietosuojavastaava voi rajoittaa rekisteröityjen oikeuksia kyseisen asetuksen 25 artiklan mukaisesti, jäljempänä ’sisäiset säännöt’.

(10)

Sisäisiä sääntöjä olisi sovellettava kaikkiin neuvoston ja pääsihteeristön tietojenkäsittelytoimiin tietosuojavastaavan seuranta-, tutkinta-, tarkastus- tai neuvonantotehtävien suorittamisen yhteydessä. Sisäisiä sääntöjä olisi sovellettava myös tietosuojavastaavan tutkinta- tai tarkastustehtävään liittyviin käsittelytoimiin, kuten tietosuojavastaavan suorittamiin valitusmenettelyihin. Sisäisiä sääntöjä olisi sovellettava myös tietosuojavastaavan seuranta- ja neuvonantotoimiin silloin, kun tietosuojavastaava hallinnollisten tutkimustensa ja tarkastustensa ulkopuolella avustaa pääsihteeristön pääosastoja ja yksiköitä ja tekee niiden kanssa yhteistyötä.

(11)

Neuvoston ja pääsihteeristön voi olla tarpeen soveltaa asetuksen (EU) 2018/1725 25 artiklan 1 kohdan c, g ja h alakohdassa tarkoitettuihin rajoitusperusteisiin perustuvia rajoituksia tietojenkäsittelytoimiin, jotka suoritetaan tietosuojavastaavan seuranta-, tutkinta-, tarkastus- tai neuvonantotehtävien yhteydessä, kun on välttämätöntä suojata tietosuojavastaavan tehtäviä, niihin liittyviä tutkimuksia ja menettelyjä, tietosuojavastaavan tutkimus- ja tarkastusvälineitä ja -menetelmiä sekä tietosuojavastaavan tehtäviin liittyvien muiden henkilöiden oikeuksia.

(12)

Tuloksellisen yhteistyön ylläpitämiseksi neuvoston ja pääsihteeristön voi olla tarpeen asettaa rajoituksia rekisteröityjen oikeuksille suojatakseen tietoja, jotka sisältävät muista pääsihteeristön pääosastoista ja yksiköistä tai muista unionin toimielimistä tai elimistä peräisin olevia henkilötietoja. Tätä varten tietosuojavastaavan olisi kuultava kyseisiä pääosastoja ja yksiköitä taikka muita toimielimiä tai elimiä tällaisten rajoitusten asettamisen perusteista sekä rajoitusten tarpeellisuudesta ja oikeasuhteisuudesta.

(13)

Tietosuojavastaavan ja tarvittaessa pääsihteeristön pääosastojen ja yksiköiden olisi käsiteltävä kaikki rajoitukset läpinäkyvästi ja rekisteröitävä kaikki tapaukset, joissa rajoituksia sovelletaan, niille tarkoitettuun rekisteröintijärjestelmään.

(14)

Rekisterinpitäjät voivat asetuksen (EU) 2018/1725 25 artiklan 8 kohdan nojalla lykätä tietojen ilmoittamista rajoituksen soveltamisen syistä tai pidättäytyä antamasta näitä tietoja rekisteröidylle, jos tämä vaarantaisi jollakin tavoin rajoituksen tarkoituksen. Erityisesti silloin, kun sovelletaan kyseisen asetuksen 16 ja 35 artiklassa säädettyjä oikeuksia koskevaa rajoitusta, tällaisen rajoituksen tiedoksianto vaarantaisi rajoituksen tarkoituksen. Jotta voidaan varmistaa, että kyseisten artiklojen mukaista rekisteröidyn tiedonsaantioikeutta rajoitetaan vain niin kauan kuin tietojen antamisen lykkäyksen syyt ovat olemassa, tietosuojavastaavan tai rajoitusta soveltavan pääsihteeristön pääosaston tai yksikön olisi säännöllisesti tarkasteltava kantaansa uudelleen.

(15)

Jos sovelletaan rekisteröityjen muihin oikeuksiin kohdistuvaa rajoitusta, tietosuojavastaavan olisi arvioitava tapauskohtaisesti, vaarantaisiko rajoituksen ilmoittaminen sen tarkoituksen.

(16)

Tietosuojavastaavan olisi arvioitava riippumattomasti, kuinka muut pääsihteeristön pääosastot tai yksiköt soveltavat tähän päätökseen perustuvia rajoituksia, jotta tämän päätöksen noudattaminen voidaan varmistaa.

(17)

Tämän päätöksen perusteella sovellettavien rajoitusten olisi oltava välttämättömiä ja oikeasuhteisia demokraattisessa yhteiskunnassa.

(18)

Euroopan tietosuojavaltuutetulle on ilmoitettu ja häntä on kuultu asetuksen (EU) 2018/1725 41 artiklan 1 ja 2 kohdan mukaisesti, ja hän on antanut lausunnon (2).

(19)

Asetuksen (EU) 2018/1725 soveltamissäännöillä ei rajoiteta seuraavien säädösten soveltamista: Euroopan parlamentin ja neuvoston asetus (3) (EY) N:o 1049/2001, neuvoston päätös 2004/338/EY, Euratom (4) ja erityisesti sen liite II, neuvoston päätös 2013/488/EU (5) ja erityisesti sen liitteessä olevan II osan VI jakso sekä neuvoston pääsihteerin, yhteisen ulko- ja turvallisuuspolitiikan korkean edustajan päätös 25 päivänä kesäkuuta 2001 (6).

(20)

Neuvoston päätöksessä 2004/644/EY (7) vahvistetaan Euroopan parlamentin ja neuvoston asetusta (EY) N:o 45/2001 koskevat soveltamissäännöt. Asetuksella (EU) 2018/1725 kumottiin asetus (EY) N:o 45/2001 11 päivästä joulukuuta 2019. Sen varmistamiseksi, että sovelletaan vain yhtä soveltamissääntökokonaisuutta, päätös 2004/644/EY olisi kumottava,

ON HYVÄKSYNYT TÄMÄN PÄÄTÖKSEN:

1 JAKSO

YLEISET SÄÄNNÖKSET

1 artikla

Aihe ja soveltamisala

1.   Tässä päätöksessä vahvistetaan säännöt ja menettelyt, joiden mukaisesti neuvosto ja neuvoston pääsihteeristö, jäljempänä ’pääsihteeristö’, soveltavat asetusta (EU) 2018/1725, sekä neuvoston tietosuojavastaavaa koskevat tarkemmat soveltamissäännöt.

2.   Tässä päätöksessä vahvistetaan säännöt, joita neuvoston ja pääsihteeristön on määrä noudattaa tietosuojavastaavan seuranta-, tutkinta-, tarkastus- tai neuvonantotehtävien osalta ilmoittaessaan asetuksen (EU) 2018/1725 14, 15 ja 16 artiklan mukaisesti rekisteröidyille heidän henkilötietojensa käsittelystä.

3.   Tässä päätöksessä vahvistetaan edellytykset, joiden täyttyessä neuvosto ja pääsihteeristö voivat tietosuojavastaavan seuranta-, tutkinta-, tarkastus- tai neuvonantotehtävien yhteydessä rajoittaa asetuksen (EU) 2018/1725 4, 14–17, 19, 20 ja 35 artiklan soveltamista mainitun asetuksen 25 artiklan 1 kohdan c, g ja h alakohdan mukaisesti.

4.   Tätä päätöstä sovelletaan henkilötietojen käsittelyyn, jota neuvosto ja pääsihteeristö suorittavat asetuksen (EU) 2018/1725 45 artiklassa tarkoitettuja tietosuojavastaavan tehtäviä varten tai niihin liittyen.

2 artikla

Rekisterinpito

Tätä päätöstä sovellettaessa neuvostoa ja pääsihteeristöä pidetään asetuksen (EU) 2018/1725 3 artiklan 8 alakohdassa tarkoitettuna rekisterinpitäjänä.

3 artikla

Määritelmät

Tässä päätöksessä tarkoitetaan:

1)

’tietosuojavastaavalla’ henkilöä, jonka neuvoston pääsihteeri on nimittänyt asetuksen (EU) 2018/1725 43 artiklan nojalla;

2)

’tietosuojavastaavan tehtävillä’ asetuksen (EU) 2018/1725 45 artiklassa tarkoitettuja tehtäviä;

3)

’pääsihteeristön henkilöstöllä’ kaikkia pääsihteeristön virkamiehiä ja kaikkia muita henkilöitä, joihin sovelletaan Euroopan unionin virkamiehiin sovellettavista henkilöstösäännöistä ja unionin muuhun henkilöstöön sovellettavista palvelussuhteen ehdoista annettua neuvoston asetusta (ETY, Euratom, EHTY) N:o 259/68 (8), jäljempänä ’henkilöstösäännöt’, tai jotka ovat pääsihteeristön palveluksessa sopimuspohjaisesti (eli harjoittelijat, konsultit, toimeksisaajat, jäsenvaltioiden lähettämät virkamiehet);

4)

’valtuutetulla rekisterinpitäjällä’ pääsihteeristön sen pääosaston tai yksikön johtajaa, joka yksin tai yhdessä toisten kanssa määrittelee neuvoston tai pääsihteeristön lukuun suoritettavan henkilötietojen käsittelyn tarkoitukset ja keinot kyseisen pääosaston tai yksikön tehtävien hoitamiseksi;

5)

’operatiivisella rekisterinpitäjällä’ keskijohtoa tai ylempää johtoa edustavaa pääsihteeristön henkilöstön jäsentä, jonka valtuutettu rekisterinpitäjä on nimittänyt avustamaan häntä sen varmistamisessa, että hänen vastuullaan olevissa käsittelytoimissa noudatetaan asetusta (EU) 2018/1725, ja toimimaan rekisteröityjen ensisijaisena yhteyspisteenä;

6)

’tietosuojakoordinaattorilla’ pääsihteeristön henkilöstön jäsentä, jonka kukin pääsihteeristön pääosasto tai muu yksikkö on tietosuojavastaavaa kuullen nimittänyt avustamaan kyseistä pääosastoa tai yksikköä kaikissa henkilötietojen suojaan liittyvissä kysymyksissä ja toimimaan sen edustajana tietosuojakysymyksissä tiiviissä yhteistyössä tietosuojavastaavan kanssa.

2 JAKSO

TIETOSUOJAVASTAAVA

4 artikla

Tietosuojavastaavan nimittäminen ja asema

1.   Neuvoston pääsihteeri nimittää tietosuojavastaavan pääsihteeristön henkilöstöstä ja ilmoittaa hänen nimensä Euroopan tietosuojavaltuutetulle asetuksen (EU) 2018/1725 43 artiklan mukaisesti.

2.   Tietosuojavastaavan valinnassa otetaan huomioon henkilön ammattipätevyys ja erityisesti asiantuntemus tietosuojalainsäädännöstä ja alan käytänteistä sekä valmiudet suorittaa asetuksen (EU) 2018/1725 45 artiklassa tarkoitetut tehtävät. Tietosuojavastaavalla on myös oltava pääsihteeristön, sen rakenteen ja sen hallinnollisten sääntöjen ja menettelyjen perusteellinen tuntemus. Tehtäviensä hoitamiseksi tietosuojavastaava vapautetaan muista tehtävistään pääsihteeristössä.

3.   Tietosuojavastaava nimitetään viiden vuoden toimikaudeksi, ja sama henkilö voidaan nimittää uudeksi toimikaudeksi.

4.   Tietosuojavastaava ja hänen henkilöstönsä ovat suoraan neuvoston pääsihteerin alaisuudessa ja raportoivat suoraan hänelle.

5.   Tietosuojavastaava toimii tehtäviään suorittaessaan riippumattomasti eikä ota neuvoston pääsihteeriltä, valtuutetuilta rekisterinpitäjiltä tai operatiivisilta rekisterinpitäjiltä taikka miltään muulta taholta mitään ohjeistusta, joka koskee asetuksen (EU) 2018/1725 säännösten sisäistä soveltamista tai hänen yhteistyötään Euroopan tietosuojavaltuutetun kanssa.

6.   Neuvosto ja pääsihteeristö tukevat tietosuojavastaavaa tämän suorittaessa asetuksen (EU) 2018/1725 45 artiklassa tarkoitettuja tehtäviä antamalla tälle resurssit, jotka ovat tarpeen näiden tehtävien suorittamisessa, ja antavat pääsyn henkilötietoihin ja käsittelytoimiin, sekä tämän asiantuntemuksen ylläpitämiseksi.

7.   Tietosuojavastaavaa ei saa erottaa eikä häntä saa rangaista sen vuoksi, että hän on hoitanut tehtäviään. Tietosuojavastaava voidaan erottaa ainoastaan asetuksen (EU) 2018/1725 44 artiklan 8 kohdan mukaisesti. Euroopan tietosuojavaltuutettua on kuultava kirjallisesti kyseisen artiklan mukaisen suostumuksen saamiseksi tällaiseen erottamiseen. Jäljennös kyseisestä suostumuksesta on lähetettävä tietosuojavastaavalle.

8.   Pääsihteeristö ja erityisesti valtuutetut rekisterinpitäjät ja operatiiviset rekisterinpitäjät varmistavat, että tietosuojavastaava otetaan asianmukaisesti ja riittävän ajoissa mukaan kaikkien henkilötietojen suojaan liittyvien asioiden käsittelyyn.

5 artikla

Tehtävät ja velvollisuudet

1.   Tietosuojavastaava hoitaa kaikkia asetuksen (EU) 2018/1725 45 artiklassa säädettyjä tehtäviä. Erityisesti tietosuojavastaava

a)

huolehtii asetuksen (EU) 2018/1725 soveltamisesta ja täytäntöönpanosta neuvostossa ja pääsihteeristössä sekä valvoo kyseisen asetuksen ja henkilötietojen suojaa koskevan sovellettavan lainsäädäntökehyksen noudattamista;

b)

neuvoo neuvoston pääsihteeriä, valtuutettuja rekisterinpitäjiä ja operatiivisia rekisterinpitäjiä tietosuojasäännösten soveltamiseen liittyvissä asioissa;

c)

neuvoo ja avustaa valtuutettuja rekisterinpitäjiä ja operatiivisia rekisterinpitäjiä tietosuojaa koskevan vaikutustenarvioinnin tekemisessä asetuksen (EU) 2018/1725 39 ja 40 artiklan mukaisesti;

d)

varmistaa, että käsittelytoimet eivät vaikuta haitallisesti rekisteröityjen oikeuksiin ja vapauksiin;

e)

tiedottaa henkilötietojen suojaa koskevasta sovellettavasta lainsäädäntökehyksestä ja edistää henkilötietojen suojauskulttuurin luomista pääsihteeristössä.

Neuvoston pääsihteeri, asianomaiset rekisterinpitäjät, henkilöstökomitea ja kaikki luonnolliset henkilöt voivat kuulla tietosuojavastaavaa käyttämättä virkatietä kaikissa asetuksen (EU) 2018/1725 soveltamiseen tai täytäntöönpanoon liittyvissä asioissa.

2.   Tietosuojavastaava pitää rekisteriä käsittelytoimista laadituista selosteista ja asettaa sen julkisesti saataville 12 artiklan mukaisesti.

3.   Tietosuojavastaava pitää sisäistä rekisteriä asetuksen (EU) 2018/1725 3 artiklan 16 alakohdassa tarkoitetuista henkilötietojen tietoturvaloukkauksista.

4.   Tietosuojavastaava neuvoo valtuutettua rekisterinpitäjää pyydettäessä asetuksen (EU) 2018/1725 14–22, 35 ja 36 artiklan soveltamista koskevan rajoituksen sekä sen 4 artiklan soveltamista koskevan rajoituksen soveltamisessa.

5.   Tietosuojavastaava järjestää säännöllisesti tietosuojakoordinaattorien kokouksia ja toimii niiden puheenjohtajana.

6.   Tietosuojavastaava antaa vuosittaisen kertomuksen toimistaan neuvoston pääsihteerille ja asettaa sen pääsihteeristön henkilöstön saataville.

7.   Tietosuojavastaava tekee yhteistyötä muiden unionin toimielinten ja elinten nimittämien tietosuojavastaavien kanssa ja osallistuu säännöllisesti Euroopan tietosuojavaltuutetun tai unionin muiden toimielinten ja elinten tietosuojavastaavien koolle kutsumiin kokouksiin toimivan yhteistyön edistämiseksi erityisesti vaihtamalla kokemuksia ja hyviä käytäntöjä.

8.   Tietosuojavastaavan katsotaan olevan valtuutettu rekisterinpitäjä tehtäviensä hoitamisen yhteydessä suorittamiensa käsittelytoimien osalta.

6 artikla

Toimivaltuudet

Tehtäviään ja velvollisuuksiaan suorittaessaan tietosuojavastaava:

a)

voi milloin tahansa tutustua tietoihin, jotka ovat käsittelytoimien kohteena, ja kaikkiin tiloihin, tietojenkäsittelylaitteistoihin ja tietovälineisiin;

b)

voi pyytää oikeudellisia lausuntoja neuvoston oikeudelliselta yksiköltä;

c)

voi pyytää muuta tukea pääsihteeristön asiaankuuluvilta pääosastoilta ja yksiköiltä;

d)

voi määrätä asiakirjoja toimitettavaksi pääsihteeristön asianomaisille pääosastoille ja yksiköille asianmukaisia jatkotoimia varten;

e)

voi jäljempänä 14 artiklassa säädetyn menettelyn mukaisesti pyynnöstä tai omasta aloitteestaan tehdä tutkimuksia seikoista ja tapauksista, jotka välittömästi liittyvät hänen tehtäviinsä;

f)

voi ehdottaa neuvoston pääsihteerille hallinnollisia toimenpiteitä ja antaa yleisiä suosituksia asetuksen (EU) 2018/1725 asianmukaisesta soveltamisesta;

g)

voi antaa pääsihteeristölle, valtuutetuille rekisterinpitäjille ja operatiivisille rekisterinpitäjille suosituksia asetuksen (EU) 2018/1725 soveltamista koskevista käytännön parannuksista, myös

i)

kehottaa valtuutettua rekisterinpitäjää tai henkilötietojen käsittelijää noudattamaan rekisteröidyn pyyntöä käyttää asetuksen (EU) 2018/1725 mukaisia oikeuksiaan;

ii)

varoittaa valtuutettua rekisterinpitäjää tai henkilötietojen käsittelijää, jos käsittelytoimi rikkoo asetuksen (EU) 2018/1725 säännöksiä, ja kehottaa niitä tarvittaessa saattamaan käsittelytoimet määrätyllä tavalla ja määrätyn ajan kuluessa vaatimusten mukaisiksi;

iii)

pyytää valtuutettua rekisterinpitäjää tai henkilötietojen käsittelijää keskeyttämään tiedonsiirrot jäsenvaltiossa olevalle vastaanottajalle, kolmannelle maalle tai kansainväliselle järjestölle;

iv)

pyytää valtuutettua rekisterinpitäjää tai henkilötietojen käsittelijää raportoimaan tietosuojavastaavalle määrätyn ajan kuluessa jatkotoimista, jotka on toteutettu tietosuojavastaavan suosituksen tai neuvojen perusteella;

h)

voi pyytää tieto- ja viestintäteknologian alan ulkoisten asiantuntijoiden palveluja tulojen ja menojen hyväksyjän ennakkosuostumuksella Euroopan parlamentin ja neuvoston asetuksen (EU, Euratom) 2018/1046 (9) mukaisesti;

i)

on kutsuttava pääsihteeristön asiaankuuluviin johtoryhmiin ja komiteoihin aina kun niissä keskustellaan henkilötietojen käsittelyyn liittyvistä kysymyksistä, ja ehdottaa asioita käsiteltäväksi kyseisten johtoryhmien ja komiteoiden esityslistalle;

j)

voi saattaa pääsihteeristön nimittävän viranomaisen tietoon tapaukset, joissa pääsihteeristön henkilöstön jäsen on jättänyt täyttämättä asetuksesta (EU) 2018/1725 johtuvia velvollisuuksia, ja ehdottaa hallinnollisen tutkimuksen käynnistämistä kyseisen asetuksen 69 artiklan mukaisten seuraamusten mahdolliseksi soveltamiseksi;

k)

vastaa alustavista päätöksistä, jotka koskevat asetuksen (EY) N:o 1049/2001 mukaisia pyyntöjä tutustua hänen toimistonsa hallussa oleviin asiakirjoihin pääsihteeristön asianomaisia yksiköitä kuullen.

3 JAKSO

TIETOSUOJA-ALAN TOIMIJOIDEN OIKEUDET JA VELVOLLISUUDET

7 artikla

Tietosuojavastaavan kuuleminen ja tietojen antaminen tietosuojavastaavalle

1.   Rekisterinpitäjien on otettava tietosuojavastaava mukaan henkilötietojen käsittelyä edellyttävien toimien suunnitteluun ja niistä käytävään keskusteluun. Tietosuojavastaavalle on tiedotettava kaikista käsittelytoimista sekä olemassa olevien käsittelytoimien merkittävistä muutoksista.

2.   Tietosuojavastaavalle on tiedotettava pääsihteeristön sisäisiä ilmoituksia ja päätöksiä koskevista luonnoksista, jotka liittyvät suoraan asetuksen (EU) 2018/1725 sisäiseen soveltamiseen.

3.   Tietosuojavastaavalle on tiedotettava kaikista asetuksen (EU) 2018/1725 sisäiseen soveltamiseen liittyvistä yhteyksistä ulkopuolisiin osapuoliin sekä kaikesta yhteydenpidosta Euroopan tietosuojavaltuutetun kanssa, erityisesti kuultaessa Euroopan tietosuojavaltuutettua tai tiedotettaessa hänelle mainitun asetuksen 40 ja 41 artiklan mukaisesti.

4.   Tietosuojavastaavaa on kuultava yhteisrekisterinpitäjien välisiä järjestelyjä koskevista luonnoksista ja tietosuojaa koskevia sopimuslausekkeita tai muita oikeudellisia asiakirjoja koskevista luonnoksista, kun henkilötietojen käsittelijä käsittelee henkilötietoja.

8 artikla

Valtuutetut rekisterinpitäjät

1.   Valtuutettujen rekisterinpitäjien tehtävänä on varmistaa, että kaikissa heidän valvontaansa kuuluvissa käsittelytoimissa noudatetaan asetusta (EU) 2018/1725.

2.   Erityisesti valtuutettujen rekisterinpitäjien on:

a)

nimitettävä operatiivinen rekisterinpitäjä avustamaan valtuutettua rekisterinpitäjää sen varmistamiseksi, että asetusta (EU) 2018/1725 noudatetaan, erityisesti rekisteröityjen osalta;

b)

ylläpidettävä selosteita vastuullaan olevista käsittelytoimista ja varmistettava, että operatiivinen rekisterinpitäjä toimittaa selosteet ja niihin liittyvän tietosuojaselosteen tietosuojavastaavalle kirjattavaksi 12 artiklassa tarkoitettuun rekisteriin;

c)

vastattava henkilötietojen käsittelijöiden ja henkilötietojen käsittelyä heidän lukuunsa suorittavien käsittelijöiden toimista ja varmistettava, että käsittelyä säännellään sopimuksella tai muulla oikeudellisella asiakirjalla asetuksen (EU) 2018/1725 29 artiklan 3 kohdan mukaisesti.

3.   Valtuutettujen rekisterinpitäjien on varmistettava, että tietosuojavastaava otetaan riittävän ajoissa mukaan kaikkien henkilötietoihin liittyvien asioiden käsittelyyn ja otettava käyttöön asianmukaiset järjestelyt sen varmistamiseksi, että tietosuojakoordinaattori otetaan asianmukaisesti mukaan kaikkien tietosuojaan liittyvien asioiden käsittelyyn omassa pääsihteeristön pääosastossaan tai muussa yksikössään.

4.   Valtuutettujen rekisterinpitäjien on varmistettava, että käytössä on asianmukaiset tekniset ja organisatoriset toimenpiteet, joilla osoitetaan, että käsittelytoimissa noudatetaan asetusta (EU) 2018/1725, ja annettava asianmukaiset ohjeet pääsihteeristön henkilöstölle sekä käsittelyn luottamuksellisuuden että käsittelyyn liittyviä riskejä vastaavan turvallisuustason varmistamiseksi. He voivat kuulla tietosuojavastaavaa kyseisten toimenpiteiden valinnassa.

5.   Valtuutettujen rekisterinpitäjien on raportoitava tietosuojavastaavalle rekisteröidyltä saatujen, rekisteröidyn oikeuksien käyttämistä koskevien pyyntöjen käsittelystä sekä avustettava tietosuojavastaavaa ja Euroopan tietosuojavaltuutettua näiden tehtävien suorittamisessa, erityisesti antamalla tietoja 30 vuorokauden kuluessa vastauksena näiden esittämiin pyyntöihin.

6.   Valtuutetut rekisterinpitäjät vastaavat asetuksen (EU) 2018/1725 14–22, 35 ja 36 artiklan soveltamista koskevan rajoituksen sekä mainitun asetuksen 4 artiklan soveltamista koskevan rajoituksen soveltamisesta asiaa koskevien sisäisten sääntöjen mukaisesti. Valtuutettujen rekisterinpitäjien on otettava tietosuojavastaava mukaan koko menettelyn ajaksi tällaista rajoitusta sovellettaessa.

7.   Valtuutettujen rekisterinpitäjien on varmistettava, että käytössä on sisäiset järjestelyt pääsihteeristön muiden pääosastojen tai yksiköiden kanssa, jos valtuutettu rekisterinpitäjä suorittaa käsittelytoimia yhdessä pääsihteeristön kyseisten pääosastojen tai yksiköiden kanssa tai jos kyseiset pääosastot tai yksiköt suorittavat osan valtuutetun rekisterinpitäjän käsittelytoimesta.

Ensimmäisessä alakohdassa tarkoitetuissa järjestelyissä on määritettävä valtuutettujen rekisterinpitäjien ja pääsihteeristön muiden pääosastojen tai yksiköiden vastuut tietosuojavelvoitteidensa noudattamisesta. Kyseisissä järjestelyissä on erityisesti yksilöitävä valtuutettu rekisterinpitäjä, joka määrittää käsittelytoimen keinot ja tarkoitukset, sekä käsittelytoimen operatiivinen rekisterinpitäjä ja tarvittaessa se, keiden henkilöiden tai minkä yksiköiden on määrä avustaa operatiivista rekisterinpitäjää muun muassa tietojen toimittamisessa tietoturvaloukkaustapauksissa tai rekisteröityjen oikeuksien kunnioittamiseen liittyvissä asioissa.

9 artikla

Operatiiviset rekisterinpitäjät

1.   Operatiiviset rekisterinpitäjät avustavat valtuutettua rekisterinpitäjää sen varmistamisessa, että hänen vastuullaan olevissa käsittelytoimissa noudatetaan asetusta (EU) 2018/1725, ja toimivat rekisteröityjen ensisijaisena yhteyspisteenä.

2.   Erityisesti operatiivisten rekisterinpitäjien tehtävänä on:

a)

vastaanottaa ja käsitellä kaikki rekisteröityjen pyynnöt;

b)

laatia heidän vastuullaan olevien käsittelytoimien selosteet ja niihin liittyvät tietosuojaselosteet tietosuojakoordinaattoria kuullen;

c)

varmistaa, että henkilötietojen käsittelijän suorittamaa henkilötietojen käsittelyä sääntelevät sopimukset tai muut oikeudelliset asiakirjat ovat asetuksen (EU) 2018/1725 mukaisia, ja kuulla tietosuojavastaavaa tietosuojaa koskevien sopimuslausekkeiden luonnoksista;

d)

varmistaa, että saatavilla on asiakirjoja, joiden avulla voidaan osoittaa asetuksen (EU) 2018/1725 noudattaminen.

3.   Operatiivisten rekisterinpitäjien on ilman aiheetonta viivytystä ilmoitettava tietosuojavastaavalle henkilötietojen tietoturvaloukkauksista ja annettava hänelle kaikki tiedot, jotka ovat tarpeen sen varmistamiseksi, että neuvosto noudattaa asetuksen (EU) 2018/1725 34 ja 35 artiklassa säädettyjä henkilötietojen tietoturvaloukkauksia koskevia velvoitteita.

4.   Operatiivisten rekisterinpitäjien on koordinoidusti valtuutetun rekisterinpitäjän ja tietosuojavastaavan kanssa tarvittaessa ilmoitettava Euroopan tietosuojavaltuutetulle henkilötietojen tietoturvaloukkauksista. Heidän on tarvittaessa myös ilmoitettava asiasta rekisteröidyille.

5.   Operatiivisten rekisterinpitäjien on varmistettava, että tietosuojakoordinaattorille tiedotetaan kaikista tietosuojaan liittyvistä asioista.

6.   Operatiivisten rekisterinpitäjien on arvioitava heidän vastuullaan olevista käsittelytoimista aiheutuva riski rekisteröityjen oikeuksille ja vapauksille sekä tarvittaessa tehtävä tietosuojaa koskeva vaikutustenarviointi. Operatiivisten rekisterinpitäjien on pyydettävä neuvoja tietosuojavastaavalta kyseisiä vaikutusarviointeja tehdessään sekä ennakkokuulemisen tarpeesta asetuksen (EU) 2018/1725 39 ja 40 artiklan mukaisesti.

7.   Operatiiviset rekisterinpitäjät suorittavat muita tämän päätöksen soveltamisalaan kuuluvia tehtäviä valtuutetun rekisterinpitäjän pyynnöstä.

10 artikla

Tietosuojakoordinaattorit

1.   Kukin pääsihteeristön pääosasto tai muu yksikkö nimittää tietosuojavastaavaa kuullen yhden tai useamman tietosuojakoordinaattorin avustamaan pääsihteeristön pääosastonsa tai muun yksikkönsä valtuutettua rekisterinpitäjää ja operatiivisia rekisterinpitäjiä kaikissa henkilötietojen suojaa koskevissa asioissa.

2.   Tietosuojakoordinaattorit valitaan pääsihteeristön asianomaisen pääosaston tai muun yksikön toimintaa koskevan tiedon ja kokemuksen, tehtävään soveltuvuuden, tietosuojaan liittyvän osaamisen, tietojärjestelmien periaatteiden ymmärtämisen ja viestintätaitojen perusteella. Vasta nimitettyjen tietosuojakoordinaattoreiden on kuuden kuukauden kuluessa nimittämisestään suoritettava koulutus, joka antaa heille tehtävässä tarvittavan osaamisen. Tietosuojakoordinaattori, joka on nimittämistään edeltäneiden kahden vuoden aikana toiminut pääsihteeristön jonkin toisen pääosaston tai muun yksikön yhteyshenkilönä, vapautetaan kyseisestä koulutusvaatimuksesta.

3.   Tietosuojakoordinaattorien tehtävä on osa kunkin yhteyshenkilöksi nimitetyn pääsihteeristön henkilöstön jäsenen toimenkuvausta. Vuotuisessa arviointiraportissa on mainittava heidän vastuualueensa ja saavutuksensa.

4.   Tietosuojakoordinaattorit otetaan asianmukaisesti ja riittävän ajoissa mukaan kaikkien tietosuojaan liittyvien asioiden käsittelyyn omassa pääsihteeristön pääosastossaan tai muussa yksikössään, ja he hoitavat tehtävänsä tiiviissä yhteistyössä tietosuojavastaavan kanssa.

5.   Tietosuojakoordinaattoreilla on oikeus saada rekisterinpitäjiltä ja henkilöstöltä riittävät ja tarvittavat tiedot tehtäviensä suorittamiseksi omassa pääsihteeristön pääosastossaan tai muussa yksikössään. Tämä ei sisällä oikeutta tutustua valtuutetun rekisterinpitäjän vastuulla käsiteltäviin henkilötietoihin. Tietosuojakoordinaattorit saavat tutustua henkilötietoihin vain, jos se on tarpeen heidän tehtäviensä suorittamiseksi.

6.   Tietosuojakoordinaattorien on lisättävä tietoisuutta tietosuoja-asioista ja avustettava oman pääsihteeristön pääosastonsa tai muun yksikkönsä valtuutettuja rekisterinpitäjiä näiden velvoitteiden noudattamisessa, erityisesti seuraavien osalta:

a)

asetuksen (EU) 2018/1725 täytäntöönpano;

b)

operatiivisten rekisterinpitäjien yksilöinti ja käsittelytoimia koskevien selosteiden sekä tietosuojaselosteiden laatiminen ennen niiden toimittamista tietosuojavastaavalle;

c)

luettelon laatiminen pääsihteeristön pääosaston tai muun yksikön kaikista olemassa olevista käsittelytoimista.

7.   Tietosuojakoordinaattorien on avustettava oman pääsihteeristön pääosastonsa tai muun yksikkönsä operatiivisia rekisterinpitäjiä näiden velvoitteiden noudattamisessa, erityisesti seuraavien osalta:

a)

käsittelytoimia koskevien selosteiden sekä tietosuojaselosteiden laatiminen ennen niiden toimittamista tietosuojavastaavalle;

b)

käsittelytoimien dokumentointi;

c)

rekisteröityjen esittämien pyyntöjen käsittely;

d)

tietoturvaloukkausten käsittely.

11 artikla

Pääsihteeristön henkilöstö

Pääsihteeristön henkilöstön on edistettävä asetuksen (EU) 2018/1725 soveltamisen ja täytäntöönpanon varmistamista. Pääsihteeristön henkilöstöllä ei ole oikeutta tutustua henkilötietoihin eikä käsitellä tällaisia tietoja muutoin kuin valtuutetun rekisterinpitäjän tai operatiivisen rekisterinpitäjän ohjeiden mukaisesti, ellei sitä edellytetä unionin tai jäsenvaltion lainsäädännössä.

4 JAKSO

MUUT VELVOITTEET JA MENETTELYT

12 artikla

Rekisteri

1.   Tietosuojavastaava pitää käsittelytoimista rekisteriä ja varmistaa, että rekisteri on saatavilla tietosuojavastaavan verkkosivustolla pääsihteeristön intranet-sivustolla ja neuvoston verkkosivuston kautta.

2.   Operatiivinen rekisterinpitäjä tekee tietosuojavastaavalle ilmoituksen kaikista käsittelytoimista ja toimittaa käsittelytoimien selosteet ja niihin liittyvät tietosuojaselosteet pääsihteeristön intranet-sivustolla (tietosuojaa koskevassa osiossa) olevalla ilmoituslomakkeella. Ilmoitus toimitetaan tietosuojavastaavalle sähköisesti. Kuultuaan tietosuojavastaavaa valtuutettu rekisterinpitäjä vahvistaa selosteen ja siihen liittyvän tietosuojaselosteen, minkä jälkeen tietosuojavastaava julkaisee ne rekisterissä.

3.   Selosteen on sisällettävä kaikki asetuksen (EU) 2018/1725 31 artiklassa tarkoitetut tiedot. Tietosuojavastaavan rekisteriin merkitsemiä tietoja voidaan kuitenkin tarvittaessa poikkeuksellisesti rajoittaa siihen, mikä on tarpeen tietyn käsittelytoimen turvallisuuden varmistamiseksi. Operatiivisen rekisterinpitäjän on viipymättä ilmoitettava kaikista tällaisiin tietoihin vaikuttavista muutoksista tietosuojavastaavalle.

13 artikla

Tietoturvaloukkaukset

1.   Jos tapahtuu henkilötietojen tietoturvaloukkaus, valtuutetun rekisterinpitäjän tai operatiivisen rekisterinpitäjän on pyydettävä apua tietosuojakoordinaattorilta ja ilman aiheetonta viivytystä ilmoitettava tapauksesta tietosuojavastaavalle sekä annettava tälle kaikki tarvittavat tiedot, joiden avulla tämä voi varmistaa, että neuvosto noudattaa asetuksen (EU) 2018/1725 34 ja 35 artiklan mukaisia henkilötietojen tietoturvaloukkauksista ilmoittamista koskevia velvoitteita.

2.   Tietosuojavastaavan on perustettava henkilötietojen tietoturvaloukkauksia varten sisäinen rekisteri ja pidettävä sitä yllä. Valtuutettujen rekisterinpitäjien ja operatiivisten rekisterinpitäjien on annettava rekisteriin vietävät tarvittavat tiedot.

3.   Valtuutettujen rekisterinpitäjien ja operatiivisten rekisterinpitäjien on tietosuojavastaavaa kuullen laadittava ilmoitus Euroopan tietosuojavaltuutetulle, paitsi jos on epätodennäköistä, että henkilötietojen tietoturvaloukkaus aiheuttaa riskin luonnollisten henkilöiden oikeuksille ja vapauksille.

14 artikla

Tutkimukset

1.   Tietosuojavastaava voi omasta aloitteestaan tai valtuutetun rekisterinpitäjän, operatiivisen rekisterinpitäjän, henkilötietojen käsittelijän, henkilöstökomitean tai kenen tahansa luonnollisen henkilön pyynnöstä tutkia seikkoja ja tapauksia, jotka liittyvät hänen tehtäviinsä, sekä raportoida asiasta tutkimuksen pyytäjälle taikka valtuutetulle rekisterinpitäjälle, operatiiviselle rekisterinpitäjälle tai henkilötietojen käsittelijälle.

2.   Tutkimuspyynnöt tehdään kirjallisina ja ne osoitetaan tietosuojavastaavalle. Jos kyseessä on tutkimuksen pyytämistä koskevan oikeuden ilmeinen väärinkäyttö, esimerkiksi jos sama henkilö on hiljattain tehnyt samanlaisen pyynnön, tietosuojavastaavalla ei ole velvollisuutta antaa vastausta pyynnön esittäneelle henkilölle.

3.   Tietosuojavastaavan on lähetettävä 15 päivän kuluessa tutkimuspyynnön saamisesta vastaanottotodistus pyynnön tehneelle henkilölle ja tarkistettava, onko pyyntö käsiteltävä luottamuksellisena.

4.   Tietosuojavastaavan on pyydettävä tutkimuspyynnön kohteena olevasta tietojenkäsittelytoimesta vastaavaa valtuutettua rekisterinpitäjää toimittamaan raportti asiasta. Valtuutettu rekisterinpitäjä toimittaa vastauksensa tietosuojavastaavalle 15 päivän kuluessa. Tietosuojavastaava voi pyytää lisätietoja valtuutetulta rekisterinpitäjältä, operatiiviselta rekisterinpitäjältä, henkilötietojen käsittelijältä tai muilta asianomaisilta pääsihteeristön yksiköiltä. Hän voi myös tarvittaessa pyytää asiasta neuvoston oikeudellisen yksikön lausuntoa. Pyydetyt tiedot tai lausunto on toimitettava tietosuojavastaavalle 30 päivän kuluessa.

5.   Tietosuojavastaavan on raportoitava tutkimuspyynnön tehneelle henkilölle viimeistään kolmen kuukauden kuluttua pyynnön vastaanottamisesta. Tätä määräaikaa voidaan jatkaa siihen asti, kun tietosuojavastaava on saanut kaikki mahdollisesti pyytämänsä tarvittavat tiedot.

6.   Kenellekään ei saa aiheutua haittaa sen vuoksi, että tietosuojavastaavan tietoon on saatettu asia, jossa asetuksen (EU) 2018/1725 väitetään rikotun.

15 artikla

Rekisteröityjen oikeuksien käyttöä koskevat yleiset säännöt

1.   Ainoastaan rekisteröity tai hänen asianmukaisesti valtuutettu edustajansa voivat käyttää asetuksen (EU) 2018/1725 14–24 vahvistettuja rekisteröityjen oikeuksia.

2.   Rekisteröidyn on esitettävä pyyntönsä kirjallisesti operatiiviselle rekisterinpitäjälle ja jäljennös tietosuojavastaavalle. Tietosuojavastaava avustaa tarvittaessa rekisteröityä asianomaisen operatiivisen rekisterinpitäjän yksilöimisessä. Pyyntö voidaan esittää sähköisesti, ja siinä on oltava:

a)

rekisteröidyn sukunimi, etunimi ja yhteystiedot ja pyynnön päivämäärä;

b)

ilmoitus käytettävästä oikeudesta ja tarvittaessa pyyntöä koskevat liiteasiakirjat;

c)

kyseessä olevien henkilötietojen ryhmä tai ryhmät.

3.   Operatiivinen rekisterinpitäjä lähettää rekisteröidylle vastaanottotodistuksen viiden työpäivän kuluessa pyynnön rekisteröinnistä. Operatiivinen rekisterinpitäjä pyytää tarvittavia lisäselvennyksiä, jos pyyntö on epäselvä tai epätäydellinen. Asetuksen (EU) 2018/1725 14 artiklan 3 ja 4 kohdan mukaiset sovellettavat määräajat alkavat kulua vasta sitten, kun kaikki tarvittavat lisäselvennykset on toimitettu.

4.   Operatiivinen rekisterinpitäjä todentaa rekisteröidyn henkilöllisyyden asetuksen (EU) 2018/1725 14 artiklan 6 kohdan mukaisesti. Kyseisen asetuksen 14 artiklan 3 ja 4 kohdan mukaiset sovellettavat määräajat eivät ala kulua henkilöllisyyden todentamisen aikana.

5.   Operatiivisen rekisterinpitäjän on joko vastattava pyyntöön myönteisesti tai ilmoitettava kirjallisesti perusteet pyynnön epäämiselle kokonaan tai osittain asetuksen (EU) 2018/1725 14 artiklan 3 ja 4 kohdassa säädetyissä määräajoissa.

6.   Operatiivisen rekisterinpitäjän on kuultava tietosuojavastaavaa siinä tapauksessa, että pyyntö on erittäin monimutkainen, rekisteröidyn oikeuksien käytössä havaitaan virheellisyyksiä tai ilmeinen väärinkäytös, pyynnön asianmukainen käsittely todennäköisesti aiheuttaa riskin muiden rekisteröityjen oikeuksille ja vapauksille tai rekisteröity väittää käsittelyä lainvastaiseksi.

16 artikla

90 artiklan mukaiset valitukset

Jos henkilötietojen käsittelyyn liittyvästä asiasta esitetään henkilöstösääntöjen 90 artiklassa tarkoitettu valitus, jäljempänä ’90 artiklan mukainen valitus’, nimittävä viranomainen kuulee tietosuojavastaavaa. Sanotun vaikuttamatta 90 artiklan mukaisen valituksen hyväksyttävyyteen pääsihteeristön henkilöstön jäsenen on ilmoitettava 90 artiklan mukaisessa valituksessa, onko Euroopan tietosuojavaltuutetulle tehty samanaikaisesti kantelu. Tietosuojavastaavan on annettava lausuntonsa kirjallisesti 15 vuorokauden kuluessa nimittävän viranomaisen pyynnön vastaanottamisen jälkeen. Jos tietosuojavastaava ei ole antanut lausuntoaan tämän määräajan päättyessä, sitä ei enää edellytetä. Tietosuojavastaavan lausunto ei sido nimittävää viranomaista.

5 JAKSO

REKISTERÖITYJEN OIKEUKSIEN RAJOITUKSET TIETOSUOJAVASTAAVAN TEHTÄVIEN HOITAMISEN YHTEYDESSÄ

17 artikla

Poikkeukset ja rajoitukset

1.   Kun neuvosto tai pääsihteeristö hoitaa asetuksen (EU) 2018/1725 mukaisiin rekisteröityjen oikeuksiin liittyviä tehtäviään, se harkitsee, sovelletaanko jotakin mainitussa asetuksessa säädetyistä poikkeuksista.

2.   Jollei tämän päätöksen 18–22 artiklasta muuta johdu, neuvosto tai pääsihteeristö voi asetuksen (EU) 2018/1725 25 artiklan 1 kohdan c, g ja h alakohdan mukaisesti rajoittaa kyseisen asetuksen 14–17, 19, 20 ja 35 artiklan soveltamista sekä kyseisen asetuksen 4 artiklan 1 kohdan a alakohdassa säädetyn läpinäkyvyysperiaatteen soveltamista, siltä osin kuin sen säännökset vastaavat kyseisen asetuksen 14–17, 19 ja 20 artiklassa säädettyjä oikeuksia ja velvollisuuksia, jos kyseisten oikeuksien käyttö ja velvollisuuksien noudattaminen vaarantaisi tietosuojavastaavan tehtävien hoitamisen, muun muassa tutkimus- ja tarkastusvälineiden ja -menetelmien paljastumisen vuoksi, tai vaikuttaisi haitallisesti muiden rekisteröityjen oikeuksiin ja vapauksiin.

3.   Jollei tämän päätöksen 18–22 artiklasta muuta johdu, neuvosto tai pääsihteeristö voi rajoittaa tämän artiklan 2 kohdassa tarkoitettuja oikeuksia ja velvollisuuksia, jotka koskevat tietosuojavastaavan pääsihteeristön pääosastoilta tai yksiköiltä taikka muilta unionin toimielimiltä tai elimiltä saamia henkilötietoja. Neuvosto tai pääsihteeristö voi tehdä näin, kun kyseiset pääsihteeristön pääosastot tai yksiköt taikka muut toimielimet tai elimet voisivat rajoittaa kyseisten oikeuksien käyttöä ja velvollisuuksien noudattamista muiden asetuksen (EU) 2018/1725 25 artiklassa säädettyjen säädösten nojalla tai kyseisen asetuksen IX luvun tai Euroopan parlamentin ja neuvoston asetuksen (EU) 2016/794 (10) tai neuvoston asetuksen (EU) 2017/1939 (11) mukaisesti.

Ennen kuin neuvosto tai pääsihteeristö soveltaa rajoituksia ensimmäisessä alakohdassa mainituissa tilanteissa, sen on kuultava asianomaista unionin toimielintä tai elintä, paitsi jos on selvää, että rajoituksen soveltamisesta säädetään jossakin kyseisessä alakohdassa tarkoitetuista säädöksistä.

4.   Kaikkien 2 kohdassa tarkoitettujen, oikeuksien ja velvollisuuksien rajoitusten on oltava tarpeellisia ja oikeasuhteisia ottaen huomioon rekisteröityjen oikeuksiin ja vapauksiin kohdistuvat riskit.

18 artikla

Tietojen antaminen rekisteröidyille

1.   Pääsihteeristö julkaisee neuvoston verkkosivustolla tietosuojailmoitukset, joilla tiedotetaan rekisteröidyille tietosuojavastaavan tehtävistä, joihin liittyy rekisteröityjen henkilötietojen käsittelyä.

2.   Pääsihteeristö antaa asianmukaisella tavalla erikseen tietoja kaikille luonnollisille henkilöille, joita se katsoo tietosuojavastaavan tehtävien koskevan.

3.   Jos pääsihteeristö kokonaan tai osittain rajoittaa tämän artiklan 2 kohdassa tarkoitettujen tietojen antamista rekisteröidyille, pääsihteeristö kirjaa ja rekisteröi rajoituksen syyt 21 artiklan mukaisesti.

19 artikla

Rekisteröityjen oikeus saada pääsy tietoihin, oikeus tietojen poistamiseen ja oikeus käsittelyn rajoittamiseen

1.   Kun neuvosto tai pääsihteeristö kokonaan tai osittain rajoittaa asetuksen (EU) 2018/1725 17 artiklassa tarkoitettua rekisteröityjen oikeutta saada pääsy henkilötietoihin, 19 artiklassa tarkoitettua oikeutta tietojen poistamiseen tai 20 artiklassa tarkoitettua oikeutta käsittelyn rajoittamiseen, se ilmoittaa tietoihin pääsyä, tietojen poistamista tai käsittelyn rajoittamista koskevaan asianomaisen rekisteröidyn pyyntöön antamassaan vastauksessa sovelletusta rajoituksesta ja sen pääasiallisista syistä sekä mahdollisuudesta tehdä kantelu Euroopan tietosuojavaltuutetulle tai käyttää muita oikeussuojakeinoja Euroopan unionin tuomioistuimessa.

2.   Edellä 1 kohdassa tarkoitetun rajoituksen syitä koskevien tietojen antamista voidaan lykätä, se voidaan jättää tekemättä tai se voidaan evätä niin kauan kuin se vaarantaisi rajoituksen tarkoituksen. Neuvosto antaa rekisteröidylle tiedot heti, kun tällaiset tiedot eivät vaaranna kyseistä tarkoitusta.

3.   Pääsihteeristö kirjaa ja rekisteröi rajoituksen syyt 21 artiklan mukaisesti.

20 artikla

Henkilötietojen tietoturvaloukkauksesta ilmoittaminen rekisteröidylle

Jos neuvosto tai pääsihteeristö rajoittaa asetuksen (EU) 2018/1725 35 artiklassa tarkoitettua henkilötietojen tietoturvaloukkauksesta ilmoittamista rekisteröidylle, pääsihteeristö kirjaa ja rekisteröi rajoituksen syyt tämän päätöksen 21 artiklan mukaisesti.

21 artikla

Rajoitusten kirjaaminen ja rekisteröinti

1.   Pääsihteeristö kirjaa kaikkien tämän päätöksen nojalla sovellettavien rajoitusten syyt, mukaan lukien tapauskohtainen arvio rajoituksen tarpeellisuudesta ja oikeasuhteisuudesta, ottaen huomioon asetuksen (EU) 2018/1725 25 artiklan 2 kohdassa esitetyt asiaan liittyvät näkökohdat.

Kirjatuissa tiedoissa on tätä varten ilmoitettava, miten kyseisen asetuksen 14–17, 19, 20 ja 35 artiklassa tarkoitettujen oikeuksien tai sen 4 artiklan 1 kohdan a alakohdassa säädetyn läpinäkyvyysperiaatteen käyttäminen vaarantaisi tämän päätöksen mukaiset tietosuojavastaavan tehtävät, tai tämän päätöksen 17 artiklan 2 tai 3 kohdan nojalla sovelletut rajoitukset, tai vaikuttaisi haitallisesti muiden rekisteröityjen oikeuksiin ja vapauksiin.

2.   Kirjaus ja tarvittaessa asiakirjat, joista käyvät ilmi perusteena olevat tosiseikat ja oikeudelliset syyt, on rekisteröitävä. Ne on pyynnöstä annettava Euroopan tietosuojavaltuutetun käyttöön.

22 artikla

Rajoitusten kesto

1.   Edellä 18, 19 ja 20 artiklassa tarkoitettujen rajoitusten soveltamista jatketaan niin kauan kuin niiden perusteena olevat syyt ovat voimassa.

2.   Kun 18 ja 20 artiklassa mainitut rajoituksen syyt eivät ole enää voimassa, pääsihteeristö poistaa rajoituksen ja ilmoittaa rajoituksen syyt rekisteröidylle. Pääsihteeristö ilmoittaa samalla rekisteröidylle mahdollisuudesta tehdä milloin tahansa kantelu Euroopan tietosuojavaltuutetulle tai käyttää muita oikeussuojakeinoja Euroopan unionin tuomioistuimessa.

3.   Pääsihteeristö tarkastelee 18 ja 20 artiklassa tarkoitettujen rajoitusten soveltamista uudelleen kuuden kuukauden välein niiden käyttöön ottamisen jälkeen sekä joka tapauksessa tietosuojavastaavan asiaankuuluvan tehtävän päätökseen saattamisen yhteydessä. Päätökseen saattamisen jälkeen pääsihteeristö seuraa vuosittain, onko rajoitus tai lykkäys tarpeen pitää voimassa.

23 artikla

Tietosuojavastaavan suorittama uudelleentarkastelu

1.   Jos muut pääsihteeristön pääosastot tai yksiköt katsovat, että rekisteröidyn oikeuksia olisi rajoitettava tämän päätöksen nojalla, ne ilmoittavat asiasta tietosuojavastaavalle. Ne myös antavat tietosuojavastaavalle pääsyn kirjattuihin tietoihin ja kaikkiin asiakirjoihin, joista perusteena olevat tosiseikat ja oikeudelliset syyt käyvät ilmi. Tietosuojavastaavan osallistuminen rajoitusten soveltamiseen on dokumentoitava seikkaperäisesti.

2.   Tietosuojavastaava voi pyytää asianomaista valtuutettua rekisterinpitäjää tarkastelemaan rajoitusten soveltamista uudelleen. Asianomaisen valtuutetun rekisterinpitäjän on ilmoitettava kirjallisesti tietosuojavastaavalle pyydetyn uudelleentarkastelun tuloksista.

6 JAKSO

LOPPUSÄÄNNÖKSET

24 artikla

Kumoaminen

Kumotaan päätös 2004/644/EY.

25 artikla

Voimaantulo

Tämä päätös tulee voimaan kahdentenakymmenentenä päivänä sen jälkeen, kun se on julkaistu Euroopan unionin virallisessa lehdessä.

Tehty Luxemburgissa 28 päivänä kesäkuuta 2021.

Neuvoston puolesta

Puheenjohtaja

M. do C. ANTUNES


(1)  EUVL L 295, 21.11.2018, s. 39.

(2)  Lausunto annettu 6 päivänä huhtikuuta 2021 (ei vielä julkaistu virallisessa lehdessä).

(3)  Euroopan parlamentin ja neuvoston asetus (EY) N:o 1049/2001, annettu 30 päivänä toukokuuta 2001, Euroopan parlamentin, neuvoston ja komission asiakirjojen saamisesta yleisön tutustuttavaksi (EYVL L 145, 31.5.2001, s. 43).

(4)  Neuvoston päätös 2004/338/EY, Euratom, tehty 22 päivänä maaliskuuta 2004, neuvoston työjärjestyksen vahvistamisesta (EUVL L 106, 15.4.2004, s. 22).

(5)  Neuvoston päätös 2013/488/EU, annettu 23 päivänä syyskuuta 2013, EU:n turvallisuusluokiteltujen tietojen suojaamista koskevista turvallisuussäännöistä (EUVL L 274, 15.10.2013, s. 1).

(6)  Neuvoston pääsihteerin, yhteisen ulko- ja turvallisuuspolitiikan korkean edustajan päätös, tehty 25 päivänä kesäkuuta 2001, hyvän hallintotavan säännöstöstä Euroopan unionin neuvoston pääsihteeristölle ja sen henkilöstölle yhteyksissä yleisöön työasioissa (EYVL C 189, 5.7.2001, s. 1).

(7)  Neuvoston päätös 2004/644/EY, tehty 13 päivänä syyskuuta 2004, yksilöiden suojelusta yhteisöjen toimielinten ja elinten suorittamassa henkilötietojen käsittelyssä ja näiden tietojen vapaasta liikkuvuudesta annetun Euroopan parlamentin ja neuvoston asetuksen (EY) N:o 45/2001 täytäntöönpanosääntöjen hyväksymisestä (EUVL L 296, 21.9.2004, s. 16).

(8)  EYVL L 56, 4.3.1968, s. 1.

(9)  Euroopan parlamentin ja neuvoston asetus (EU, Euratom) 2018/1046, annettu 18 päivänä heinäkuuta 2018, unionin yleiseen talousarvioon sovellettavista varainhoitosäännöistä, asetusten (EU) N:o 1296/2013, (EU) N:o 1301/2013, (EU) N:o 1303/2013, (EU) N:o 1304/2013, (EU) N:o 1309/2013, (EU) N:o 1316/2013, (EU) N:o 223/2014, (EU) N:o 283/2014 ja päätöksen N:o 541/2014/EU muuttamisesta sekä asetuksen (EU, Euratom) N:o 966/2012 kumoamisesta (EUVL L 193, 30.7.2018, s. 1).

(10)  Euroopan parlamentin ja neuvoston asetus (EU) 2016/794, annettu 11 päivänä toukokuuta 2016, Euroopan unionin lainvalvontayhteistyövirastosta (Europol) sekä neuvoston päätösten 2009/371/YOS, 2009/934/YOS, 2009/935/YOS, 2009/936/YOS ja 2009/968/YOS korvaamisesta ja kumoamisesta (EUVL L 135, 24.5.2016, s. 53).

(11)  Neuvoston asetus (EU) 2017/1939, annettu 12 päivänä lokakuuta 2017, tiiviimmän yhteistyön toteuttamisesta Euroopan syyttäjänviraston (EPPO) perustamisessa (EUVL L 283, 31.10.2017, s. 1).


Top