Choose the experimental features you want to try

This document is an excerpt from the EUR-Lex website

Document 32020Q0407(01)

    Euroopan puolustusviraston johtokunnan päätös, annettu 24 päivänä helmikuuta 2020, rekisteröityjen tiettyjen oikeuksien rajoittamista EDAn toimintaan liittyvän henkilötietojen käsittelyn yhteydessä koskevien sisäisten sääntöjen hyväksymisestä

    EUVL L 109, 7.4.2020, p. 28–34 (BG, ES, CS, DA, DE, ET, EL, EN, FR, HR, IT, LV, LT, HU, MT, NL, PL, PT, RO, SK, SL, FI, SV)

    Legal status of the document In force

    ELI: http://data.europa.eu/eli/proc_rules/2020/505/oj

    7.4.2020   

    FI

    Euroopan unionin virallinen lehti

    L 109/28


    EUROOPAN PUOLUSTUSVIRASTON JOHTOKUNNAN PÄÄTÖS,

    annettu 24 päivänä helmikuuta 2020,

    rekisteröityjen tiettyjen oikeuksien rajoittamista EDAn toimintaan liittyvän henkilötietojen käsittelyn yhteydessä koskevien sisäisten sääntöjen hyväksymisestä

    JOHTOKUNTA, joka

    ottaa huomioon Euroopan unionista tehdyn sopimuksen ja erityisesti sen 42 ja 45 artiklan,

    ottaa huomioon luonnollisten henkilöiden suojelusta unionin toimielinten, elinten ja laitosten suorittamassa henkilötietojen käsittelyssä ja näiden tietojen vapaasta liikkuvuudesta sekä asetuksen (EY) N:o 45/2001 ja päätöksen N:o 1247/2002/EY (1) kumoamisesta 23 päivänä lokakuuta 2018 annetun Euroopan parlamentin ja neuvoston asetuksen (EU) 2018/1725, ja erityisesti sen 25 artiklan,

    ottaa huomioon Euroopan puolustusviraston, jäljempänä ’EDA’, perussäännöstä, kotipaikasta ja sen toimintaa koskevista säännöistä 12 päivänä lokakuuta 2015 annetun neuvoston päätöksen (YUTP) 2015/1835 (2) ja erityisesti sen 31 artiklan,

    ottaa huomioon johtokunnan päätöksen 2017/25 Euroopan puolustusviraston johtokunnan tarkistetusta työjärjestyksestä ja erityisesti sen 8 artiklan,

    ottaa huomioon Euroopan tietosuojavaltuutetun 15 päivänä tammikuuta 2020 antaman lausunnon ja Euroopan tietosuojavaltuutetun ohjeet, jotka koskevat asetuksen (EU) 2018/1725 25 artiklan soveltamista ja sisäisiä sääntöjä,

    on kuullut henkilöstökomiteaa,

    sekä katsoo seuraavaa:

    (1)

    EDA suorittaa tehtävänsä päätöksen (YUTP) 2015/1835 mukaisesti.

    (2)

    Asetuksen (EU) 2018/1725 25 artiklan 1 kohdan mukaisesti kyseisen asetuksen 14–22, 35 ja 36 artiklan sekä 4 artiklan soveltamisen rajoitusten, siltä osin kuin sen säännökset vastaavat 14–22 artiklassa säädettyjä oikeuksia ja velvollisuuksia, pitäisi perustua EDAn hyväksymiin sisäisiin sääntöihin, jos ne eivät perustu perussopimusten perusteella hyväksyttyihin säädöksiin.

    (3)

    Näitä sisäisiä sääntöjä, muun muassa rajoituksen tarpeellisuuden ja oikeasuhteisuuden arviointia koskevia säännöksiä, ei pitäisi soveltaa, jos perussopimusten perusteella annetulla säädöksellä rajoitetaan rekisteröityjen oikeuksia.

    (4)

    Kun EDA suorittaa rekisteröityjen oikeuksia koskevia velvollisuuksiaan asetuksen (EU) 2018/1725 mukaisesti, sen on otettava huomioon, sovelletaanko jotakin kyseisessä asetuksessa säädettyä poikkeusta.

    (5)

    Hallinnollisen toimintansa yhteydessä EDA voi toteuttaa hallinnollisia tutkimuksia ja kurinpitomenettelyjä, toteuttaa alustavia toimia, jotka liittyvät Euroopan petostentorjuntavirastolle ilmoitettuihin mahdollisiin säännönvastaisuuksiin, määrätä rajoituksia tilapäisten toimien turvallisuusluokitelluille osille, jotka liittyvät päätökseen 2015/1835, käsitellä väärinkäytösten paljastamista koskevia tapauksia, käsitellä häirintätapauksia koskevia menettelyjä, käsitellä sisäisiä ja ulkoisia valituksia, tehdä tietosuojavastaavan tutkimuksia asetuksen (EU) 2018/1725 45 artiklan 2 kohdan mukaisesti, tehdä sisäisiä (tieto)turvatutkimuksia ja toteuttaa toimia, joilla suojellaan muita unionin tai jäsenvaltion yleiseen julkiseen etuun liittyviä tärkeitä tavoitteita, erityisesti unionin yhteisen ulko- ja turvallisuuspolitiikan tavoitteita;

    (6)

    EDA käsittelee useita henkilötietoryhmiä, muun muassa kovia tietoja (”objektiivisia” tietoja, kuten tunnistetietoja, yhteystietoja, ammatillisia tietoja, hallinnollisia tietoja, erityisistä lähteistä saatuja tietoja, sähköistä viestintää ja liikennettä koskevia tietoja) ja/tai pehmeitä tietoja (tapaukseen liittyviä ”subjektiivisia” tietoja, kuten perusteluja, käyttäytymistietoja, arviointeja, suorituskykyä ja suoriutumista koskevia tietoja ja menettelyn tai toimen aiheeseen liittyviä tai sen yhteydessä esitettyjä tietoja).

    (7)

    EDA, jota edustaa sen pääjohtaja, toimii rekisterinpitäjänä riippumatta EDAssa myöhemmin tehtävistä rekisterinpitäjän tehtävän siirroista, jotka perustuvat nimenomaisten henkilötietojen käsittelytoimien operatiivisiin vastuisiin.

    (8)

    Henkilötiedot tallennetaan suojatusti sähköiseen ympäristöön tai paperille siten, että estetään lainvastainen pääsy tietoihin tai niiden lainvastainen siirtäminen henkilöille, joiden ei tarvitse niitä tietää. Henkilötietoja säilytetään vain niin kauan kuin on tarpeen ja asianmukaista niiden käsittelyn tarkoitusten kannalta tietoturvaselosteissa, tietosuojaselosteissa tai EDAn rekistereissä määritetyn ajan.

    (9)

    Sisäisiä sääntöjä olisi sovellettava käsittelytoimiin, joita toteutetaan ennen edellä mainittujen menettelyjen aloittamista, näiden menettelyjen aikana sekä menettelyjen tuloksista johtuvien jatkotoimien seurannan aikana. Siihen pitäisi kuulua myös EDAn kansallisille viranomaisille ja kansainvälisille järjestöille hallinnollisten tutkimustensa ulkopuolella tarjoama tuki ja niiden kanssa tehtävä yhteistyö.

    (10)

    Tapauksissa, joissa näitä sisäisiä sääntöjä sovelletaan, EDAn on annettava perustelut siitä, miksi rajoitukset ovat ehdottoman tarpeellisia ja oikeasuhteisia demokraattisessa yhteiskunnassa, ja noudatettava keskeisiltä osin perusoikeuksia ja -vapauksia.

    (11)

    Tässä yhteydessä EDAn on noudatettava mahdollisimman suuressa määrin rekisteröityjen perusoikeuksia edellä mainittujen menettelyjen aikana ja erityisesti niitä, jotka liittyvät oikeuteen saada tietoa, saada tutustua tietoihin ja korjata tiedot, oikeuteen poistaa tiedot ja rajoittaa niiden käsittelyä, oikeuteen saada ilmoitus rekisteröidyn henkilötietojen tietoturvaloukkauksesta tai oikeuteen viestinnän luottamuksellisuuteen asetuksessa (EU) 2018/1725 vahvistetun mukaisesti.

    (12)

    EDAn on kuitenkin ehkä rajoitettava tiedottamista rekisteröidyille ja muita rekisteröityjen oikeuksia erityisesti suojatakseen omia tutkimuksiaan, muiden viranomaisten tutkimuksia ja menettelyjä sekä muiden sen tutkimuksiin tai muihin menettelyihin liittyvien henkilöiden oikeuksia.

    (13)

    EDA voi siten rajoittaa tiedottamista tutkimuksen sekä muiden rekisteröityjen perusoikeuksien ja -vapauksien suojaamiseksi.

    (14)

    EDAn olisi säännöllisesti tarkastettava, että rajoituksen oikeuttavat edellytykset ovat edelleen voimassa, ja poistettava rajoitus, kun se ei ole enää voimassa.

    (15)

    Rekisterinpitäjän olisi ilmoitettava tietosuojavastaavalle, kun rajoitus asetetaan ja kun sitä tarkistetaan,

    ON TEHNYT TÄMÄN PÄÄTÖKSEN:

    1 artikla

    Kohde ja soveltamisala

    1.   Tässä päätöksessä vahvistetaan säännöt edellytyksille, joiden nojalla EDA voi 2 kohdassa esitettyjen menettelyjensä yhteydessä rajoittaa 14–21, 35 ja 36 artiklassa sekä 4 artiklassa vahvistettujen oikeuksien soveltamista asetuksen (EU) 2018/1725 25 artiklan mukaisesti.

    2.   EDAn hallinnollisen toiminnan yhteydessä tätä päätöstä sovelletaan EDAn seuraavia tarkoituksia varten suorittamiin henkilötietojen käsittelytoimiin: hallinnollisten tutkimusten tekeminen, kurinpitomenettelyt, alustavat toimet, jotka liittyvät Euroopan petostentorjuntavirastolle ilmoitettuihin mahdollisiin säännönvastaisuuksiin, väärinkäytösten paljastamismenettelyjen käsittely, häirintätapauksia koskevat menettelyt, sisäisten ja ulkoisten valitusten käsittely, tietosuojavastaavan asetuksen (EU) 2018/1725 45 artiklan 2 kohdan mukaisesti tekemät tutkimukset ja sisäisesti tai ulkoisella tuella käsiteltävät (tieto)turvatutkimukset.

    3.   Kyseessä olevat tietoryhmät ovat kovia tietoja (”objektiivisia” tietoja, kuten tunnistetietoja, yhteystietoja, ammatillisia tietoja, hallinnollisia tietoja, erityisistä lähteistä saatuja tietoja, sähköistä viestintää ja liikennettä koskevia tietoja) ja/tai pehmeitä tietoja (tapaukseen liittyviä ”subjektiivisia” tietoja, kuten perusteluja, käyttäytymistietoja, arviointeja, suorituskykyä ja suoriutumista koskevia tietoja ja menettelyn tai toimen aiheeseen liittyviä tai sen yhteydessä esitettyjä tietoja).

    4.   Kun EDA suorittaa rekisteröityjen oikeuksia koskevia velvollisuuksiaan asetuksen (EU) 2018/1725 mukaisesti, sen on otettava huomioon, sovelletaanko jotakin kyseisessä asetuksessa säädettyä poikkeusta.

    5.   Rajoitukset voivat koskea seuraavia oikeuksia, jos tässä päätöksessä esitetyistä edellytyksistä ei muuta johdu: tietojen antaminen rekisteröidyille, oikeus tutustua tietoihin, oikaista tiedot, poistaa tiedot, rajoittaa käsittelyä, oikeus henkilötietojen tietoturvaloukkauksesta ilmoittamiseen rekisteröidylle tai oikeus tietojen luottamuksellisuuteen.

    2 artikla

    Suojatoimet

    1.   Väärinkäytön tai lainvastaisen pääsyn tai siirtämisen estämiseksi käytössä ovat seuraavat suojatoimet:

    a)

    Paperiasiakirjoja säilytetään turvakaapeissa, joihin vain valtuutetuilla työntekijöillä on pääsy.

    b)

    Kaikki sähköiset tiedot on tallennettava suojatuilla tietoteknisillä ohjelmilla EDAn tietoturvavaatimusten mukaisesti sekä erityisiin sähköisiin kansioihin, joihin vain valtuutetulla henkilöstöllä on pääsy. Asianmukaiset käyttöoikeustasot on myönnettävä yksilöllisesti.

    c)

    Tietokannat (3) suojataan salasanalla, niissä on kertakirjausjärjestelmä ja ne yhdistetään automaattisesti käyttäjätunnukseen ja salasanaan. Sähköisiä rekisterejä on säilytettävä turvassa niiden sisältämien tietojen luottamuksellisuuden ja yksityisyyden takaamiseksi.

    d)

    Salassapitovelvoite sitoo kaikkia henkilöitä, joilla on pääsy tietoihin.

    2.   Edellä 1 artiklan 3 kohdassa tarkoitettuja henkilötietoja on säilytettävä ainoastaan niin kauan kuin on tarpeellista ja asianmukaista tietojenkäsittelyn tarkoitusta varten. Säilytysaika ei missään tapauksessa saa olla pidempi kuin tietosuojaselosteessa tai 5 artiklan 1 kohdassa tarkoitetuissa tiedoissa määritetty säilytysaika.

    3.   Jos EDA aikoo soveltaa rajoitusta, rekisteröidyn oikeuksia ja vapauksia koskevia riskejä punnitaan erityisesti muiden rekisteröityjen oikeuksia ja vapauksia koskevan riskin perusteella sekä sen riskin perusteella, että EDAn tutkimusten tai menettelyjen vaikutus poistuu esimerkiksi sen vuoksi, että todisteita tuhotaan. Rekisteröidyn oikeuksia ja vapauksia koskevat riskit liittyvät etupäässä muun muassa maineriskeihin sekä riskeihin, jotka koskevat oikeutta puolustautua ja oikeutta tulla kuulluksi.

    3 artikla

    Rekisterinpitäjän määritelmä

    1.   Käsittelytoimien rekisterinpitäjä on EDA, jota edustaa sen pääjohtaja, joka voi siirtää rekisterinpitäjän tehtävän eteenpäin.

    2.   Rekisteröidyille ilmoitetaan rekisterinpitäjän tehtävän siirtämisestä tietosuojaselosteissa, jotka julkaistaan EDAn verkkosivustolla.

    4 artikla

    Rajoitukset

    1.   EDA sisällyttää asetuksen (EU) 2018/1725 31 artiklan mukaisiin tietosuojaselosteisiin, joissa kerrotaan rekisteröidylle tämän oikeuksista kyseessä olevan menettelyn yhteydessä ja jotka julkaistaan sen verkkosivustolla, tietoa näiden oikeuksien mahdollisista rajoituksista. Tiedoissa on ilmoitettava, mitä oikeuksia voidaan rajoittaa, rajoittamisen syyt ja mahdollinen kesto.

    2.   EDAn on sovellettava rajoituksia vain seuraavien suojaamiseksi:

    a)

    jäsenvaltioiden kansallinen turvallisuus, yleinen turvallisuus ja/tai puolustus;

    b)

    rikosten ennalta estäminen, tutkinta, paljastaminen tai rikoksiin liittyvät syytetoimet taikka rikosoikeudellisten seuraamusten täytäntöönpano, myös yleiseen turvallisuuteen kohdistuvilta uhilta suojelu tai tällaisten uhkien ehkäisy

    c)

    muut unionin tai jäsenvaltion yleiseen julkiseen etuun liittyvät tärkeät tavoitteet, erityisesti unionin yhteisen ulko- ja turvallisuuspolitiikan tavoitteet tai unionille tärkeä taloudellinen tai rahoituksellinen etu

    d)

    unionin toimielinten ja elinten ja myös niiden sähköisen viestinnän verkkojen sisäinen turvallisuus

    e)

    oikeuslaitoksen ja oikeudellisten menettelyjen riippumattomuuden suojelu

    f)

    valvonta-, tarkastus- tai sääntelytehtävä, joka satunnaisestikin liittyy julkisen vallan käyttöön a–c alakohdassa tarkoitetuissa tapauksissa

    g)

    rekisteröidyn oikeuksien tai muiden henkilöiden oikeuksien ja vapauksien suojelu

    h)

    siviilioikeudellisten vaatimusten täytäntöönpano.

    3.   EDA voi edellä 1 kohdassa kuvatun rajoituksen erityisenä soveltamistapana soveltaa rajoituksia komission yksiköiden tai muiden unionin toimielinten, elinten ja laitosten, jäsenvaltioiden toimivaltaisten viranomaisten tai kolmansien maiden tai kansainvälisten järjestöjen kanssa vaihdettaviin henkilötietoihin seuraavissa olosuhteissa:

    a)

    kun komission yksiköt tai muut unionin toimielimet, elimet ja laitokset voisivat rajoittaa kyseisten oikeuksien ja velvollisuuksien käyttöä muiden asetuksen (EU) 2018/1725 25 artiklassa tarkoitettujen säädösten perusteella tai kyseisen asetuksen IX luvun mukaisesti tai muiden unionin toimielinten, elinten ja laitosten perustamissäädösten mukaisesti

    b)

    kun jäsenvaltioiden toimivaltaiset viranomaiset voisivat rajoittaa kyseisten oikeuksien ja velvollisuuksien käyttöä Euroopan parlamentin ja neuvoston asetuksen (EU) 2016/679 (4) 23 artiklassa tarkoitettujen säädösten perusteella tai Euroopan parlamentin ja neuvoston direktiivin (EU) 2016/680 (5) 13 artiklan 3 kohdan, 15 artiklan 3 kohdan tai 16 artiklan 3 kohdan osaksi kansallista lainsäädäntöä saattavien kansallisten säädösten nojalla

    c)

    kun kyseisten oikeuksien ja velvollisuuksien käyttö voisi vaarantaa EDAn yhteistyön kolmansien maiden tai kansainvälisten järjestöjen kanssa sen tehtävien suorittamisessa.

    Ennen rajoitusten soveltamista edellä kohdissa a ja b tarkoitetuissa olosuhteissa EDAn on kuultava asianomaisia komission yksiköitä, unionin toimielimiä, elimiä, virastoja ja toimistoja tai jäsenvaltioiden toimivaltaisia viranomaisia, paitsi jos EDAlle on selvää, että rajoituksen soveltamisesta säädetään jossakin kyseisissä kohdissa tarkoitetussa säädöksessä.

    4.   Kaikkien rajoitusten on oltava tarpeellisia ja oikeasuhteisia, ja niissä on otettava huomioon rekisteröityjen oikeuksiin ja vapauksiin kohdistuvat riskit ja noudatettava olennaisilta osin perusoikeuksia ja -vapauksia demokraattisessa yhteiskunnassa.

    5.   Jos rajoituksen soveltamista harkitaan, on tehtävä tarpeellisuuden ja oikeasuhteisuuden testi näiden sääntöjen perusteella. Se on dokumentoitava sisäisessä arviointimuistiossa tapauskohtaisesti vastuuvelvollisuuden vuoksi.

    6.   EDAn on tarkasteltava rajoituksen soveltamista uudelleen kuuden kuukauden välein sen käyttöön ottamisesta sekä asiaankuuluvan tutkimuksen tai menettelyn päättämisen yhteydessä. Tämän jälkeen rekisterinpitäjän on seurattava kuuden kuukauden välein, onko rajoitus tarpeen pitää voimassa. Kirjatut tiedot ja tarvittaessa asiakirjat, joista perusteena olevat seikat tai oikeudelliset syyt käyvät ilmi, on rekisteröitävä. Ne on pyynnöstä annettava Euroopan tietosuojavaltuutetun käyttöön.

    7.   Rajoitukset on poistettava heti, kun niiden käytön oikeuttavat olosuhteet eivät enää ole voimassa. Tämä pätee etenkin, jos katsotaan, että rajoitetun oikeuden käyttö ei enää poistaisi säädetyn rajoituksen vaikutusta tai että se vaikuttaa haitallisesti muiden rekisteröityjen oikeuksiin tai vapauksiin.

    8.   Sanotun rajoittamatta 10 kohdan säännöksiä ja kun se on oikeasuhteista, EDAn on myös ilmoitettava ilman aiheetonta viivytystä kirjallisesti yksittäin kaikille rekisteröidyille, jotka katsotaan tietyssä käsittelytoimessa asianomaisiksi henkilöiksi, näiden oikeuksista, jotka koskevat nykyisiä tai tulevia rajoituksia.

    9.   Jos EDA rajoittaa kokonaan tai osittain 9 kohdassa tarkoitettua tietojen antamista rekisteröidyille, sen on kirjattava rajoituksen syyt ja oikeusperusta tämän artiklan mukaisesti sekä rajoituksen tarpeellisuuden ja oikeasuhteisuuden arviointi. Kirjatut tiedot ja tarvittaessa asiakirjat, joista perusteena olevat seikat tai oikeudelliset syyt käyvät ilmi, on rekisteröitävä. Ne on pyynnöstä annettava Euroopan tietosuojavaltuutetun käyttöön.

    10.   Edellä 10 kohdassa tarkoitettua rajoitusta sovelletaan niin kauan kuin sen perusteet ovat voimassa.

    11.   Kun rajoituksen syyt eivät ole enää voimassa, EDAn on ilmoitettava rekisteröidylle pääasialliset syyt, joihin rajoituksen soveltaminen perustuu. EDAn on samalla ilmoitettava rekisteröidylle mahdollisuudesta tehdä milloin tahansa kantelu Euroopan tietosuojavaltuutetulle tai käyttää muita oikeussuojakeinoja Euroopan unionin tuomioistuimessa.

    5 artikla

    Rajoitusten tarkistaminen tietosuojavastaavan pyynnöstä

    1.   EDAn on ilmoitettava omalle tietosuojavastaavalleen ilman aiheetonta viivytystä aina, kun rekisterinpitäjä rajoittaa rekisteröityjen oikeuksien soveltamista tai jatkaa rajoitusta tämän päätöksen mukaisesti. Rekisterinpitäjän on annettava tietosuojavastaavalle pääsy kirjattuihin tietoihin, jotka sisältävät rajoituksen tarpeellisuuden ja oikeasuhteisuuden arvioinnin, ja dokumentoitava päivämäärä, jona tietosuojavastaavalle on ilmoitettu kirjatuista tiedoista.

    2.   Tietosuojavastaava voi pyytää kirjallisesti rekisterinpitäjää tarkistamaan rajoitusten soveltamista. Rekisterinpitäjän on ilmoitettava tietosuojavastaavalle kirjallisesti pyydetyn tarkistuksen tuloksista.

    3.   Rekisterinpitäjän on ilmoitettava tietosuojavastaavalle, kun rajoitus on poistettu.

    4.   Tietosuojavastaavan osallistuminen on dokumentoitava asianmukaisesti koko menettelyn ajan.

    6 artikla

    Tiedon antaminen rekisteröidyille

    Asianmukaisesti perustelluissa tapauksissa ja tässä päätöksessä esitetyin edellytyksin rekisterinpitäjä voi rajoittaa oikeutta tiedon saamiseen seuraavien käsittelytoimien yhteydessä:

    a)

    hallinnollisten tutkimusten ja kurinpitomenettelyjen toteuttaminen

    b)

    alustavat toimet, jotka liittyvät Euroopan petostentorjuntavirastolle ilmoitettuihin mahdollisia sääntöjenvastaisuuksia koskeviin tapauksiin

    c)

    väärinkäytösten paljastamismenettelyt

    d)

    häirintätapauksia koskevat menettelyt

    e)

    sisäisten ja ulkoisten valitusten käsittely

    f)

    tietosuojavastaavan asetuksen (EU) 2018/1725 45 artiklan 2 kohdan mukaisesti tekemät tutkimukset

    g)

    sisäisesti tai ulkoisella tuella toteutettavat (tieto)turvatutkimukset

    h)

    sellaisten toimien toteuttaminen, joilla suojataan muita unionin tai jäsenvaltion yleiseen julkiseen etuun liittyvät tärkeitä tavoitteita, erityisesti päätöksessä (YUTP) 2015/1835 tarkoitettuja unionin yhteisen ulko- ja turvallisuuspolitiikan tavoitteita.

    7 artikla

    Rekisteröidyn oikeus saada pääsy tietoihin

    1.   Asianmukaisesti perustelluissa tapauksissa ja tässä päätöksessä esitetyin edellytyksin rekisterinpitäjä voi rajoittaa oikeutta saada pääsy tietoihin seuraavien käsittelytoimien yhteydessä, kun se on tarpeellista ja oikeasuhteista:

    a)

    hallinnollisten tutkimusten ja kurinpitomenettelyjen toteuttaminen

    b)

    alustavat toimet, jotka liittyvät Euroopan petostentorjuntavirastolle ilmoitettuihin mahdollisia sääntöjenvastaisuuksia koskeviin tapauksiin

    c)

    väärinkäytösten paljastamismenettelyt

    d)

    häirintätapauksia koskevat menettelyt

    e)

    sisäisten ja ulkoisten valitusten käsittely

    f)

    tietosuojavastaavan asetuksen (EU) 2018/1725 45 artiklan 2 kohdan mukaisesti tekemät tutkimukset

    g)

    sisäisesti tai ulkoisella tuella toteutettavat (tieto)turvatutkimukset

    h)

    sellaisten toimien toteuttaminen, joilla suojataan muita unionin tai jäsenvaltion yleiseen julkiseen etuun liittyvät tärkeitä tavoitteita, erityisesti päätöksessä (YUTP) 2015/1835 tarkoitettuja unionin yhteisen ulko- ja turvallisuuspolitiikan tavoitteita.

    2.   Jos rekisteröidyt pyytävät pääsyä yhden tai useamman erityistapauksen yhteydessä käsiteltäviin henkilötietoihinsa tai tiettyyn käsittelytoimeen asetuksen (EU) 2018/1725 17 artiklan mukaisesti, EDA rajoittaa pyynnön arvioinnin vain kyseisiin henkilötietoihin.

    3.   Kun EDA rajoittaa kokonaan tai osittain asetuksen (EU) 2018/1725 17 artiklassa tarkoitettua oikeutta saada pääsy henkilötietoihin, sen on toteutettava seuraavat toimenpiteet:

    a)

    sen on asianomaisen rekisteröidyn pyyntöön antamassaan vastauksessa ilmoitettava sovelletusta rajoituksesta ja sen pääasiallisista syistä sekä mahdollisuudesta tehdä kantelu Euroopan tietosuojavaltuutetulle tai viedä asia Euroopan unionin tuomioistuimeen

    b)

    sen on dokumentoitava sisäiseen arviointimuistioon rajoituksen syyt, mukaan lukien rajoituksen tarpeellisuuden ja oikeasuhteisuuden arviointi sekä rajoituksen kesto.

    Edellä a luetelmakohdassa tarkoitettua ilmoitusta voidaan lykätä, se voidaan jättää antamatta tai se voidaan evätä, jos se poistaisi asetuksen (EU) 2018/1725 25 artiklan 8 kohdan nojalla asetetun rajoituksen vaikutuksen.

    8 artikla

    Oikeus tietojen oikaisemiseen, oikeus tietojen poistamiseen ja oikeus käsittelyn rajoittamiseen

    1.   Asianmukaisesti perustelluissa tapauksissa ja tässä päätöksessä esitetyin edellytyksin rekisterinpitäjä voi rajoittaa oikeutta tietojen oikaisemiseen, poistamiseen ja käsittelyn rajoittamiseen seuraavien käsittelytoimien yhteydessä, kun se on tarpeellista ja asianmukaista:

    a)

    hallinnollisten tutkimusten ja kurinpitomenettelyjen toteuttaminen

    b)

    alustavat toimet, jotka liittyvät Euroopan petostentorjuntavirastolle ilmoitettuihin mahdollisia sääntöjenvastaisuuksia koskeviin tapauksiin

    c)

    väärinkäytösten paljastamismenettelyt

    d)

    häirintätapauksia koskevat menettelyt

    e)

    sisäisten ja ulkoisten valitusten käsittely

    f)

    tietosuojavastaavan asetuksen (EU) 2018/1725 45 artiklan 2 kohdan mukaisesti tekemät tutkimukset

    g)

    sisäisesti tai ulkoisella tuella toteutettavat (tieto)turvatutkimukset

    h)

    sellaisten toimien toteuttaminen, joilla suojataan muita unionin tai jäsenvaltion yleiseen julkiseen etuun liittyvät tärkeitä tavoitteita, erityisesti päätöksessä (YUTP) 2015/1832 tarkoitettuja unionin yhteisen ulko- ja turvallisuuspolitiikan tavoitteita.

    2.   Kun EDA rajoittaa kokonaan tai osittain asetuksen (EU) 2018/1725 18 artiklassa tarkoitettua oikeutta tietojen oikaisemiseen, 19 artiklan 1 kohdassa tarkoitettua oikeutta tietojen poistamiseen tai 20 artiklan 1 kohdassa tarkoitettua oikeutta käsittelyn rajoittamiseen, sen on toteuttava tämän päätöksen 6 artiklan 2 kohdassa tarkoitetut toimenpiteet ja rekisteröitävä kirjatut tiedot päätöksen 6 artiklan 3 kohdan mukaisesti.

    9 artikla

    Henkilötietojen tietoturvaloukkauksista ilmoittaminen rekisteröidylle ja sähköisen viestinnän luottamuksellisuus

    1.   Asianmukaisesti perustelluissa tapauksissa ja tässä päätöksessä esitetyin edellytyksin rekisterinpitäjä voi rajoittaa oikeutta henkilötietojen tietoturvaloukkauksista ilmoittamiseen seuraavien käsittelytoimien yhteydessä, kun se on tarpeellista ja asianmukaista:

    a)

    hallinnollisten tutkimusten ja kurinpitomenettelyjen toteuttaminen

    b)

    alustavat toimet, jotka liittyvät Euroopan petostentorjuntavirastolle ilmoitettuihin mahdollisia sääntöjenvastaisuuksia koskeviin tapauksiin

    c)

    väärinkäytösten paljastamismenettelyt

    d)

    häirintätapauksia koskevat menettelyt

    e)

    sisäisten ja ulkoisten valitusten käsittely

    f)

    tietosuojavastaavan asetuksen (EU) 2018/1725 45 artiklan 2 kohdan mukaisesti tekemät tutkimukset

    g)

    sisäisesti tai ulkoisella tuella toteutettavat (tieto)turvatutkimukset

    h)

    sellaisten toimien toteuttaminen, joilla suojataan muita unionin tai jäsenvaltion yleiseen julkiseen etuun liittyvät tärkeitä tavoitteita, erityisesti päätöksessä (YUTP) 2015/1832 tarkoitettuja unionin yhteisen ulko- ja turvallisuuspolitiikan tavoitteita.

    2.   Asianmukaisesti perustelluissa tapauksissa ja tässä päätöksessä esitetyin edellytyksin rekisterinpitäjä voi rajoittaa oikeutta sähköisen viestinnän luottamuksellisuuteen seuraavien käsittelytoimien yhteydessä, kun se on tarpeellista ja asianmukaista:

    a)

    hallinnollisten tutkimusten ja kurinpitomenettelyjen toteuttaminen

    b)

    alustavat toimet, jotka liittyvät Euroopan petostentorjuntavirastolle ilmoitettuihin mahdollisia sääntöjenvastaisuuksia koskeviin tapauksiin

    c)

    väärinkäytösten paljastamismenettelyt

    d)

    häirintätapauksia koskevat menettelyt

    e)

    sisäisten ja ulkoisten valitusten käsittely

    f)

    sisäisesti tai ulkoisella tuella toteutettavat (tieto)turvatutkimukset

    g)

    sellaisten toimien toteuttaminen, joilla suojataan muita unionin tai jäsenvaltion yleiseen julkiseen etuun liittyvät tärkeitä tavoitteita, erityisesti päätöksessä (YUTP) 2015/1832 tarkoitettuja unionin yhteisen ulko- ja turvallisuuspolitiikan tavoitteita.

    3.   Jos EDA rajoittaa asetuksen (EU) 2018/1725 35 artiklassa tarkoitettua henkilötietojen tietoturvaloukkauksesta ilmoittamista rekisteröidyille tai 36 artiklassa tarkoitettua sähköisen viestinnän luottamuksellisuutta, sen on kirjattava ja rekisteröitävä rajoituksen syyt tämän päätöksen 5 artiklan 3 kohdan mukaisesti. Tämän päätöksen 5 artiklan 4 kohtaa on sovellettava.

    10 artikla

    Voimaantulo

    Tämä päätös tulee voimaan kahdentenakymmenentenä päivänä sen jälkeen, kun se on julkaistu Euroopan unionin virallisessa lehdessä.

    Tehty Brysselissä 24 päivänä helmikuuta 2020.

     


    (1)  EUVL L 295, 21.11.2018, s. 39.

    (2)  EUVL L 266, 13.10.2015, s. 55.

    (3)  ”Tietokannalla” tarkoitetaan tässä päätöksessä sähköisesti tallennettua jäsenneltyä tietojoukkoa, myös tietoteknisiä työkaluja ja sovelluksia sekä SharePointia.

    (4)  Euroopan parlamentin ja neuvoston asetus (EU) 2016/679, annettu 27 päivänä huhtikuuta 2016, luonnollisten henkilöiden suojelusta henkilötietojen käsittelyssä sekä näiden tietojen vapaasta liikkuvuudesta ja direktiivin 95/46/EY kumoamisesta (yleinen tietosuoja-asetus) (EUVL L 119, 4.5.2016, s. 1).

    (5)  Euroopan parlamentin ja neuvoston direktiivi (EU) 2016/680, annettu 27 päivänä huhtikuuta 2016, luonnollisten henkilöiden suojelusta toimivaltaisten viranomaisten suorittamassa henkilötietojen käsittelyssä rikosten ennalta estämistä, tutkimista, paljastamista tai rikoksiin liittyviä syytetoimia tai rikosoikeudellisten seuraamusten täytäntöönpanoa varten sekä näiden tietojen vapaasta liikkuvuudesta ja neuvoston puitepäätöksen 2008/977/YOS kumoamisesta (EUVL L 119, 4.5.2016, s. 89).


    Top