6.7.2020   

FI

Euroopan unionin virallinen lehti

L 213/12


KOMISSION PÄÄTÖS (EU) 2020/969,

annettu 3 päivänä heinäkuuta 2020,

tietosuojavastaavaa, rekisteröityjen oikeuksia koskevia rajoituksia ja Euroopan parlamentin ja neuvoston asetuksen (EU) 2018/1725 soveltamista koskevista täytäntöönpanosäännöistä sekä komission päätöksen 2008/597/EY kumoamisesta

EUROOPAN KOMISSIO, joka

ottaa huomioon Euroopan unionin toiminnasta tehdyn sopimuksen ja erityisesti sen 249 artiklan 1 kohdan,

ottaa huomioon luonnollisten henkilöiden suojelusta unionin toimielinten, elinten ja laitosten suorittamassa henkilötietojen käsittelyssä ja näiden tietojen vapaasta liikkuvuudesta sekä asetuksen (EY) N:o 45/2001 ja päätöksen N:o 1247/2002/EY kumoamisesta 23 päivänä lokakuuta 2018 annetun Euroopan parlamentin ja neuvoston asetuksen (EU) 2018/1725 (1)ja erityisesti sen 3 artiklan,

sekä katsoo seuraavaa:

(1)

Komission tietosuojavastaavan, jäljempänä ’tietosuojavastaava’, toimiston moitteettoman toiminnan varmistamiseksi on tarpeen määrittää yksityiskohtaisesti tietosuojavastaavan tehtävät, velvollisuudet ja valtuudet.

(2)

Asetuksessa (EU) 2018/1725 annetaan rekisterinpitäjille selkeät vastuualueet erityisesti suhteessa rekisteröityihin. Sen varmistamiseksi, että komissio rekisterinpitäjänä toimii omilla vastuualueillaan yhdenmukaisella ja läpinäkyvällä tavalla, olisi vahvistettava säännöt, joiden mukaisesti määritetään, kuka komission yksikössä tai yksiköissä vastaa komission lukuun suoritettavasta tietojenkäsittelystä. Tältä osin on aiheellista ottaa käyttöön valtuutetun rekisterinpitäjän käsite, jotta voidaan osoittaa täsmällisesti komission elinten vastuualueet, erityisesti rekisteröityjen oikeuksia koskevien yksittäisten päätösten osalta. Lisäksi on aiheellista ottaa käyttöön operatiivisen rekisterinpitäjän käsite. Operatiivinen rekisterinpitäjä nimetään valtuutetun rekisterinpitäjän alaisuudessa varmistamaan, että sääntöjä noudatetaan käytännössä, ja käsittelemään käsittelytoimea koskevia rekisteröityjen pyyntöjä. Operatiivisen rekisterinpitäjän nimeäminen ei estä sitä, että käytännössä käytetään yhteyspistettä, kuten rekisteröityjen pyyntöjä varten saataville asetettua asiointipostilaatikkoa.

(3)

Joissakin tapauksissa useat komission yksiköt voivat suorittaa käsittelytoimia yhdessä tehtäviensä hoitamiseksi. Tällaisissa tapauksissa niiden olisi varmistettava, että käytössä on sisäiset järjestelyt, joiden avulla ne voivat läpinäkyvästi määrittää asetuksen (EU) 2018/1725 mukaiset vastuualueensa, erityisesti rekisteröityihin, Euroopan tietosuojavaltuutetulle tehtäviin ilmoituksiin ja tietojen kirjaamiseen liittyvät vastuualueensa.

(4)

Valtuutettujen rekisterinpitäjien tehtävien hoitamisen helpottamiseksi kunkin komission yksikön olisi nimitettävä tietosuojakoordinaattori. Tietosuojakoordinaattorin olisi oltava mukana komission tietosuojakoordinaattoreiden verkostossa, jotta voidaan varmistaa asetuksen (EU) 2018/1725 johdonmukainen täytäntöönpano ja tulkinta komissiossa ja keskustella yhteistä etua koskevista aiheista.

(5)

Jotta tietosuojavastaava voisi asetuksen (EU) 2018/1725 45 artiklan 1 kohdan b alakohdan nojalla jakaa vastuualueita, tietosuojavastaavan olisi annettava tietosuojakoordinaattorin toimintaa koskevia lisäohjeita.

(6)

Komissio käsittelee tietosuojavastaavan seuranta-, tutkinta-, tarkastus- ja neuvonantotoimien yhteydessä useita henkilötietoryhmiä. Komissio käsittelee erityisesti yksilöintitietoja, yhteystietoja, työhön tai ammattiin liittyviä tietoja ja asiaan osallistumista koskevia tietoja. Näitä tietoja säilytetään komission yhteisen säilytysluettelon (2) mukaisesti viiden vuoden ajan sen jälkeen, kun toimet ovat päättyneet.

(7)

Tietyissä olosuhteissa on tarpeen sovittaa yhteen asetuksen (EU) 2018/1725 mukaiset rekisteröityjen oikeudet ja komission tarve suorittaa tietosuojavastaavan seuranta-, tutkinta-, tarkastus- tai neuvonantotehtävät, tietojenvaihdon luottamuksellisuuden tarve komission yksiköiden välillä sekä muiden rekisteröityjen perusoikeuksien ja -vapauksien täysimääräinen kunnioittaminen. Tätä varten asetuksen (EU) 2018/1725 25 artiklan 1 kohdassa annetaan komissiolle mahdollisuus rajoittaa kyseisen asetuksen 14–17, 19, 20 ja 35 artiklan soveltamista sekä 4 artiklan 1 kohdan a alakohdassa tarkoitettua läpinäkyvyyden periaatetta siltä osin kuin sen säännökset vastaavat kyseisen asetuksen 14–17, 19 ja 20 artiklassa säädettyjä oikeuksia ja velvollisuuksia.

(8)

Jotta voidaan varmistaa tietosuojavastaavan suorittamien seuranta-, tutkinta-, tarkastus- tai neuvonantotehtävien luottamuksellisuus ja tehokkuus noudattaen samalla asetuksen (EU) 2018/1725 mukaisia henkilötietojen suojaa koskevia normeja, on tarpeen hyväksyä sisäisiä sääntöjä, joiden nojalla tietosuojavastaava voi rajoittaa rekisteröityjen oikeuksia asetuksen (EU) 2018/1725 25 artiklan mukaisesti.

(9)

Sisäisiä sääntöjä olisi sovellettava kaikkiin komission tietojenkäsittelytoimiin tietosuojavastaavan seuranta-, tutkinta-, tarkastus- tai neuvonantotehtävien yhteydessä. Niitä olisi sovellettava käsittelytoimiin, jotka toteutetaan ennen tutkimuksen tai tarkastuksen aloittamista, tutkimuksen tai tarkastuksen aikana sekä niiden tuloksista johtuvien jatkotoimien seurannan aikana. Näitä sääntöjä olisi sovellettava myös tietosuojavastaavan tutkinta- tai tarkastustehtävään liittyviin käsittelytoimiin, kuten tietosuojavastaavan suorittamiin valitusmenettelyihin. Sääntöjä olisi sovellettava myös tietosuojavastaavan toteuttamiin seuranta- ja neuvonantotoimiin silloin, kun tietosuojavastaava hallinnollisten tutkimustensa ja tarkastustensa ulkopuolella avustaa komission yksiköitä ja tekee niiden kanssa yhteistyötä.

(10)

Asetuksen (EU) 2018/1725 14, 15 ja 16 artiklan noudattamiseksi komission olisi tiedotettava kaikille yksityishenkilöille tietosuojavastaavan seuranta-, tutkinta-, tarkastus- tai neuvonantotehtävistä, joihin liittyy heidän henkilötietojensa käsittelyä, sekä heidän asetuksen (EU) 2018/1725 mukaisista oikeuksistaan. Komission olisi toteutettava tiedottaminen yksityishenkilöille komission verkkosivustolla julkaistavilla tietosuojailmoituksilla läpinäkyvästi ja johdonmukaisesti sekä tiedotettava näistä seikoista kullekin rekisteröidylle, jota tietosuojavastaavan seuranta-, tutkinta-, tarkastus- tai neuvonantotoimet koskevat.

(11)

Tietyissä olosuhteissa komissio voi joutua rajoittamaan tietojen antamista rekisteröidyille ja rekisteröityjen muiden oikeuksien käyttöä. Se voi tehdä näin suojatakseen tietosuojavastaavan seuranta-, tutkinta-, tarkastus- tai neuvonantotehtäviä, niihin liittyviä komission muiden yksiköiden suorittamia tutkimuksia ja menettelyjä, tietosuojavastaavan tutkinta- ja tarkastusvälineitä ja -menetelmiä sekä tietosuojavastaavan tehtäviin liittyvien muiden henkilöiden oikeuksia.

(12)

Joissakin tapauksissa tiettyjen tietojen antaminen rekisteröidyille tai sen paljastaminen, että tietosuojavastaavalla on käynnissä seuranta-, tutkinta-, tarkastus- tai neuvonantotoimia, voisi estää kokonaan käsittelytoimen tarkoituksen saavuttamisen ja tietosuojavastaavan mahdollisuuden toteuttaa tehtävä tai se voisi vaikeuttaa niitä suuresti.

(13)

Lisäksi komission olisi suojeltava tiedonantajien henkilöllisyyttä, sillä näiden ei tulisi kärsiä kielteisistä seurauksista tietosuojavastaavan kanssa tekemänsä yhteistyön johdosta.

(14)

Näistä syistä komission voi olla tarpeen soveltaa asetuksen (EU) 2018/1725 25 artiklan 1 kohdan c, g ja h alakohdassa tarkoitettuja rajoitusperusteita tietojenkäsittelytoimiin, jotka suoritetaan kyseisen asetuksen 45 artiklassa säädettyjen tietosuojavastaavan seuranta-, tutkinta-, tarkastus- tai neuvonantotehtävien puitteissa.

(15)

Tuloksellisen yhteistyön ylläpitämiseksi komission voi lisäksi olla tarpeen rajoittaa rekisteröityjen oikeuksia suojatakseen henkilötietoja, jotka ovat peräisin muista komission yksiköistä, unionin toimielimistä tai elimistä. Tätä varten tietosuojavastaavan olisi kuultava näitä yksiköitä, toimielimiä tai elimiä rajoitusten asettamisen perusteista sekä rajoitusten tarpeellisuudesta ja oikeasuhteisuudesta.

(16)

Tietosuojavastaava vaihtaa tietoja, myös henkilötietoja, muiden komission yksiköiden kanssa suorittaessaan seuranta-, tutkinta-, tarkastus- tai neuvonantotehtäviään. Sen vuoksi kaikkien komission yksiköiden, jotka käsittelevät henkilötietoja, joita tietosuojavastaava käsittelee tehtäviään suorittaessaan, olisi sovellettava tässä päätöksessä vahvistettuja sääntöjä tietosuojavastaavan toteuttamien käsittelytoimien suojaamiseksi. Tällaisissa olosuhteissa komission asianomaisten yksiköiden olisi sen vuoksi kuultava tietosuojavastaavaa asiankuuluvista rajoitusperusteista sekä niiden tarpeellisuudesta ja oikeasuhteisuudesta, jotta voidaan varmistaa perusteiden yhdenmukainen soveltaminen.

(17)

Tietosuojavastaavan ja tarvittaessa muiden komission yksiköiden olisi käsiteltävä kaikki rajoitukset läpinäkyvästi ja rekisteröitävä kaikki tapaukset, joissa rajoituksia sovelletaan, niille tarkoitettuun rekisteröintijärjestelmään.

(18)

Rekisterinpitäjät voivat asetuksen (EU) 2018/1725 25 artiklan 8 kohdan nojalla lykätä tietojen ilmoittamista rajoituksen soveltamisen syistä tai pidättäytyä antamasta näitä tietoja rekisteröidylle, jos tämä voi jollakin tavoin vaarantaa rajoituksen tarkoituksen. Erityisesti silloin, kun sovelletaan 16 ja 35 artiklassa tarkoitettuja oikeuksia koskevaa rajoitusta, tällaisen rajoituksen tiedoksianto vaarantaisi rajoituksen tarkoituksen. Jotta voidaan varmistaa, että rekisteröidyn oikeutta saada tietoa asetuksen (EU) 2018/1725 16 ja 35 artiklan nojalla rajoitetaan vain niin kauan kuin tietojen antamisen lykkäyksen syyt ovat olemassa, komission olisi säännöllisesti tarkasteltava kantaansa uudelleen.

(19)

Jos sovelletaan muiden rekisteröityjen oikeuksiin kohdistuvaa rajoitusta, tietosuojavastaavan olisi arvioitava tapauskohtaisesti, vaarantaisiko rajoituksen ilmoittaminen sen tarkoituksen.

(20)

Tietosuojavastaavan olisi arvioitava riippumattomasti, kuinka muut komission yksiköt soveltavat tähän päätökseen perustuvia rajoituksia, jotta tämän päätöksen noudattaminen voidaan varmistaa.

(21)

Kaikkien tämän päätöksen perusteella sovellettavien rajoitusten olisi oltava tarpeellisia ja oikeasuhteisia ottaen huomioon rekisteröityjen oikeuksiin ja vapauksiin kohdistuvat riskit.

(22)

Euroopan tietosuojavaltuutetulle on ilmoitettu ja häntä on kuultu asetuksen (EU) 2018/1725 41 artiklan 1 ja 2 kohdan nojalla, ja hän on antanut lausunnon 16 päivänä syyskuuta 2019.

(23)

Komission päätöksessä 2008/597/EY (3) vahvistetaan Euroopan parlamentin ja neuvoston asetuksen (EY) N:o 45/2001 nojalla tietosuojavastaavaa koskevat täytäntöönpanosäännöt (4). Asetuksella (EU) 2018/1725 kumottiin asetus (EY) N:o 45/2001 11 päivästä joulukuuta 2019. Sen varmistamiseksi, että tietosuojavastaavaan sovelletaan vain yhtä täytäntöönpanosääntökokonaisuutta, päätös 2008/597/EY olisi myös kumottava,

ON HYVÄKSYNYT TÄMÄN PÄÄTÖKSEN:

1 LUKU

YLEISET MÄÄRÄYKSET

1 artikla

Kohde ja soveltamisala

1.   Tässä päätöksessä vahvistetaan säännöt ja menettelyt, joiden mukaisesti komissio soveltaa asetusta (EU) 2018/1725, sekä komission tietosuojavastaavaa koskevat täytäntöönpanosäännöt.

2.   Tässä päätöksessä vahvistetaan myös säännöt, joita komission on noudatettava tietosuojavastaavan seuranta-, tutkinta-, tarkastus- tai neuvonantotehtävien osalta ilmoittaessaan asetuksen (EU) 2018/1725 14, 15 ja 16 artiklan mukaisesti rekisteröidyille heidän henkilötietojensa käsittelystä.

3.   Tässä päätöksessä vahvistetaan myös edellytykset, joiden täyttyessä komissio voi tietosuojavastaavan seuranta-, tutkinta-, tarkastus- tai neuvonantotehtävien yhteydessä rajoittaa asetuksen (EU) 2018/1725 4, 14–17, 19, 20 ja 35 artiklan soveltamista mainitun asetuksen 25 artiklan 1 kohdan c, g ja h alakohdan nojalla.

4.   Tätä päätöstä sovelletaan henkilötietojen käsittelyyn, jota komissio suorittaa asetuksen (EU) 2018/1725 45 artiklassa tarkoitettuja tietosuojavastaavan tehtäviä varten tai niihin liittyen, erityisesti tietosuojavastaavan seuranta-, tutkinta-, tarkastus- ja neuvonantotehtäviä varten.

2 artikla

Rekisterinpito

Tätä päätöstä sovellettaessa komissiota pidetään asetuksen (EU) 2018/1725 3 artiklan 8 kohdassa tarkoitettuna rekisterinpitäjänä.

3 artikla

Määritelmät

Tässä päätöksessä tarkoitetaan

1)

’tietosuojavastaavalla’ henkilöä, jonka komissio on nimittänyt asetuksen (EU) 2018/1725 43 artiklan nojalla;

2)

’tietosuojavastaavan tehtävillä’ asetuksen (EU) 2018/1725 45 artiklassa tarkoitettuja tietosuojavastaavan tehtäviä, erityisesti tietosuojavastaavan seuranta-, tutkinta-, tarkastus- ja neuvonantotehtäviä;

3)

’tietosuojakoordinaattorilla’ komission henkilöstön jäsentä, jonka komission pääosasto tai yksikkö on nimittänyt neuvomaan ja avustamaan kyseistä pääosastoa tai yksikköä kaikissa henkilötietojen suojaan liittyvissä kysymyksissä;

4)

’valtuutetulla rekisterinpitäjällä’ pääosaston, yksikön tai kabinetin päällikköä, joka käsittelee tietoja komission lukuun kyseisen pääosaston, yksikön tai kabinetin tehtävien hoitamiseksi;

5)

’operatiivisella rekisterinpitäjällä’ komission keski- tai ylemmän johdon jäsentä, jonka valtuutettu rekisterinpitäjä on nimennyt varmistamaan, että käsittelytoimen tiedot kirjataan, ja toimimaan rekisteröityjen ensisijaisena yhteyspisteenä kyseisessä käsittelytoimessa;

6)

’sisäisellä järjestelyllä’ mitä tahansa kahden tai useamman pääosaston tai yksikön välistä järjestelyä, jonka tarkoituksena on määrittää niiden vastuualueet ja koordinoida niiden yhteisesti suorittamaa käsittelytoimea koskevaa kirjanpitoa tai sellaista käsittelytoimea koskevaa kirjanpitoa, jossa valtuutetun rekisterinpitäjän käsittelytoimen suorittamiseen osallistuu yksi tai useampi pääosasto tai yksikkö;

7)

’tiedonantajalla’ henkilöä, joka saattaa tietosuojavastaavan tietoon asetuksen (EU) 2018/1725 säännösten rikkomista koskevan väitteen tai joka pyytää tietosuojavastaavaa tutkimaan tietosuojavastaavan tehtäviin välittömästi liittyviä seikkoja ja tapauksia, jotka kyseinen henkilö saattaa tietosuojavastaavan tietoon.

2 LUKU

TIETOSUOJAVASTAAVA JA TIETOSUOJAKOORDINAATTORI

4 artikla

Nimittäminen ja asema

Tietosuojavastaava valitaan komission henkilöstön joukosta hänen ammattipätevyytensä perusteella, mukaan lukien komission yksiköiden, niiden rakenteen sekä niiden hallinnollisten sääntöjen ja menettelyjen perusteellinen tuntemus.

5 artikla

Tehtävät ja velvollisuudet

1.   Tietosuojavastaava edistää riskinarviointiin ja vastuuvelvollisuuteen perustuvan henkilötietojen suojauskulttuurin luomista komissioon.

2.   Tietosuojavastaava seuraa asetuksen (EU) 2018/1725 täytäntöönpanoa komissiossa muun muassa laatimalla ja toteuttamalla vuosittain tarkastuksia koskevan työohjelman.

3.   Tietosuojavastaava järjestää säännöllisesti tietosuojakoordinaattorien kokouksia ja toimii niiden puheenjohtajana.

4.   Tietosuojavastaava säilyttää komission käsittelytoimista laaditut selosteet keskusrekisterissä ja asettaa sen julkisesti saataville.

Tietosuojavastaava pitää myös komission sisäistä rekisteriä asetuksen (EU) 2018/1725 3 artiklan 16 kohdassa tarkoitetuista henkilötietojen tietoturvaloukkauksista.

5.   Tehtäviään hoitaessaan tietosuojavastaava tekee yhteistyötä muiden unionin toimielinten ja elinten nimeämien tietosuojavastaavien kanssa.

6.   Tietosuojavastaavaa pidetään valtuutettuna rekisterinpitäjänä asetuksen (EU) 2018/1725 mukaisia rekisteröityjen oikeuksia koskevissa yksittäisissä päätöksissä, jotka liittyvät tietosuojavastaavan käsittelytoimiin.

6 artikla

Valtuudet

Tietosuojavastaavan tehtäviä suorittaessaan tietosuojavastaava

a)

voi tehtäviensä sitä edellyttäessä tutustua tietoihin, jotka ovat henkilötietojen käsittelyn kohteena, sekä kaikkiin tiloihin, tietojenkäsittelylaitteistoihin ja tietovälineisiin;

b)

voi pyytää oikeudellisia lausuntoja komission oikeudelliselta yksiköltä;

c)

voi ilmoittaa toimivaltaiselle valtuutetulle rekisterinpitäjälle ja pääsihteerille, jos tietosuojavastaavalla ja valtuutetulla rekisterinpitäjällä, operatiivisella rekisterinpitäjällä tai henkilötietojen käsittelijällä on erimielisyyksiä asetuksen (EU) 2018/1725 tulkinnasta tai täytäntöönpanosta;

d)

voi määrätä asiakirjoja toimitettavaksi komission asianomaisille pääosastoille tai yksiköille asianmukaisia jatkotoimia varten;

e)

voi 11 artiklassa säädetyn menettelyn mukaisesti pyynnöstä tai omasta aloitteestaan tutkia seikkoja ja tapauksia, jotka välittömästi liittyvät hänen tehtäviinsä;

f)

voi suosituksia ja neuvoja antaessaan

i)

kehottaa valtuutettua rekisterinpitäjää tai henkilötietojen käsittelijää noudattamaan rekisteröidyn pyyntöä käyttää asetuksen (EU) 2018/1725 mukaisia oikeuksiaan;

ii)

varoittaa valtuutettua rekisterinpitäjää tai henkilötietojen käsittelijää, jos käsittelytoimi rikkoo asetuksen (EU) 2018/1725 säännöksiä, ja kehottaa niitä tarvittaessa saattamaan käsittelytoimet määrätyllä tavalla ja määrätyn ajan kuluessa vaatimusten mukaisiksi;

iii)

pyytää valtuutettua rekisterinpitäjää tai henkilötietojen käsittelijää keskeyttämään tiedonsiirrot jäsenvaltiossa olevalle vastaanottajalle, kolmannelle maalle tai kansainväliselle järjestölle;

iv)

pyytää valtuutettua rekisterinpitäjää tai henkilötietojen käsittelijää raportoimaan tietosuojavastaavalle määrätyn ajan kuluessa jatkotoimista, jotka on toteutettu tietosuojavastaavan suosituksen tai neuvojen perusteella;

g)

voi ilmoittaa pääsihteerille, jos valtuutettu rekisterinpitäjä, operatiivinen rekisterinpitäjä tai henkilötietojen käsittelijä ei noudata 6 artiklan f alakohdan nojalla toteutettuja toimenpiteitä;

h)

vastaa alustavista päätöksistä, jotka koskevat Euroopan parlamentin ja neuvoston asetukseen (EY) N:o 1049/2001 (5) perustuvia pyyntöjä tutustua hänen toimistonsa hallussa oleviin asiakirjoihin.

7 artikla

Tietosuojakoordinaattorit

1.   Valtuutettu rekisterinpitäjä nimittää vastuullaan olevaan pääosastoon tai yksikköön tietosuojakoordinaattorin ja tarvittaessa yhden tai useamman apulaistietosuojakoordinaattorin. Kaksi tai useampi valtuutettu rekisterinpitäjä voi johdonmukaisuuden tai tehokkuuden lisäämiseksi päättää nimittää yhteisen tietosuojakoordinaattorin tai apulaistietosuojakoordinaattorin tai käyttää saman jo nimitetyn tietosuojakoordinaattorin tai apulaistietosuojakoordinaattorin palveluja. Asianomaisten valtuutettujen rekisterinpitäjien on vahvistettava suostumuksensa siihen kirjallisesti.

2.   Pääosaston tai yksikön nimittämä tietosuojakoordinaattori on toimivaltainen myös kyseisestä pääosastosta tai yksiköstä vastaavassa kabinetissa. Pääsihteeristöön nimitetty tietosuojakoordinaattori on toimivaltainen puheenjohtajan kabinetissa sekä niissä kabineteissa, joiden ainoa tukiyksikkö on pääsihteeristö. Jos kabinetti on vastuussa useista pääosastoista tai yksiköistä, valtuutetut rekisterinpitäjät päättävät, kuka niiden tietosuojakoordinaattoreista on toimivaltainen kyseisessä kabinetissa.

3.   Tietosuojavastaavalle, asianomaisen pääosaston tai yksikön henkilöstölle ja asianomaiselle kabinetille on ilmoitettava aina, kun uusi tietosuojakoordinaattori nimitetään.

Vasta nimitettyjen tietosuojakoordinaattoreiden on kuuden kuukauden kuluessa nimittämisestään suoritettava koulutus, joka antaa heille tietosuojakoordinaattorin tehtävässä tarvittavan osaamisen. Tämä koulutusvaatimus ei koske tietosuojakoordinaattoria, joka on aiemmin ollut tietosuojakoordinaattorin tehtävässä toisessa pääosastossa tai yksikössä tai joka on ollut tietosuojavastaavan henkilöstön jäsen tietosuojakoordinaattoriksi nimittämistä edeltäneiden kahden vuoden aikana.

4.   Valtuutettujen rekisterinpitäjien on otettava käyttöön asianmukaiset järjestelyt sen varmistamiseksi, että tietosuojakoordinaattori osallistuu asianmukaisesti ja oikea-aikaisesti kaikkiin tietosuojaan liittyviin asioihin pääosastossaan tai yksikössään ja että tietosuojakoordinaattorin antamat lausunnot saatetaan tietosuojakoordinaattorin pyynnöstä viipymättä valtuutetun rekisterinpitäjän tietoon.

5.   Tietosuojakoordinaattorit valitaan asianomaisen pääosaston tai yksikön toimintaan liittyvän tiedon ja kokemuksen, hakijan motivaation, tietosuojaan liittyvän osaamisen, tietojärjestelmien periaatteiden ymmärtämisen ja viestintätaitojen perusteella.

6.   Tietosuojakoordinaattorin tehtävä voidaan yhdistää muihin tehtäviin. Valtuutetun rekisterinpitäjän on varmistettava, että nämä tehtävät ovat yhteensopivia tietosuojakoordinaattorin tehtävän kanssa.

7.   Tietosuojakoordinaattorin tehtävä on osa kunkin tietosuojakoordinaattoriksi nimitetyn henkilöstön jäsenen toimenkuvausta. Vuotuisessa arviointiraportissa on mainittava heidän vastuualueensa ja saavutuksensa.

8.   Tietosuojakoordinaattori toimii yhteyspisteenä valtuutetun rekisterinpitäjän, operatiivisen rekisterinpitäjän ja henkilötietojen käsittelijän sekä tietosuojavastaavan välillä.

9.   Tietosuojakoordinaattoreilla on oikeus saada pääosastostaan tai yksiköstään mitä tahansa tietoja siltä osin kuin tietosuojakoordinaattorin tehtävien suorittamiseksi on tarpeellista. Tietosuojakoordinaattoreilla on pääsy henkilötietoihin vain, jos se on tarpeen heidän tehtäviensä suorittamiseksi.

10.   Tietosuojakoordinaattorin on pidettävä kirjaa rekisteröityjen pääosastolle, yksikölle tai kabinetille esittämistä pyynnöistä ja toimitettava niistä anonymisoidut tilastotiedot, joissa eritellään pyyntöjen määrä ja kokonaan tai osittain hylättyjen pyyntöjen määrä. Tietosuojavastaava määrittelee pyyntökategoriat, joista on pidettävä tilastoja. Tietosuojavastaava voi täsmentää, mitä lisätietoja on annettava.

Tietosuojakoordinaattori pitää pääosaston, yksikön tai kabinetin hallinnoimista henkilötietojen tietoturvaloukkauksista anonymisoituja tilastoja, joissa eritellään henkilötietojen tietoturvaloukkausten kokonaismäärä, Euroopan tietosuojavaltuutetulle ilmoitettujen henkilötietojen tietoturvaloukkausten lukumäärä ja rekisteröidyille ilmoitettujen henkilötietojen tietoturvaloukkausten lukumäärä.

11.   Tietosuojakoordinaattori lisää tietoisuutta tietosuojakysymyksistä pääosastossaan tai yksikössään sekä neuvoo ja avustaa valtuutettuja rekisterinpitäjiä ja operatiivisia rekisterinpitäjiä näiden velvoitteiden noudattamisessa, erityisesti seuraavien osalta:

a)

asetuksen (EU) 2018/1725 yleisten periaatteiden täytäntöönpano;

b)

käsittelytoimien dokumentointi;

c)

valtuutettujen rekisterinpitäjien käsittelytoimia koskevan kirjanpidon toimittaminen tietosuojavastaavalle 10 artiklan nojalla;

d)

tietosuojaselosteiden laatiminen.

12.   Tietosuojakoordinaattorit osallistuvat tietosuojakoordinaattoreiden kokouksiin ja tarvittaessa tietosuojakoordinaattoreiden työryhmiin.

13.   Tietosuojavastaava antaa lisäohjeita tietosuojakoordinaattorin velvollisuuksista ja tehtävistä.

3 LUKU

REKISTERINPITÄJÄT

8 artikla

Valtuutetut rekisterinpitäjät ja operatiiviset rekisterinpitäjät

1.   Valtuutetut rekisterinpitäjät toimivat rekisterinpitäjänä komission lukuun asetuksen (EU) 2018/1725 soveltamiseksi.

2.   Valtuutetut rekisterinpitäjät ja operatiiviset rekisterinpitäjät

a)

voivat kuulla tietosuojavastaavaa tietosuojakoordinaattorin välityksellä tietojenkäsittelytoimien vaatimustenmukaisuudesta erityisesti tilanteissa, joissa siitä on epäilyjä;

b)

raportoivat tietosuojakoordinaattorin välityksellä tietosuojavastaavalle rekisteröidyltä saatujen oikeuksien käyttämistä koskevien pyyntöjen käsittelystä.

3.   Valtuutettu rekisterinpitäjä

a)

nimeää operatiivisen rekisterinpitäjän avustamaan valtuutettua rekisterinpitäjää sen varmistamiseksi, että asetusta (EU) 2018/1725 noudatetaan, erityisesti rekisteröityjen osalta;

b)

varmistaa, että käytössä on sisäiset järjestelyt muiden pääosastojen tai yksiköiden kanssa, jos valtuutettu rekisterinpitäjä suorittaa käsittelytoimia yhdessä kyseisten pääosastojen tai yksiköiden kanssa tai jos kyseiset pääosastot tai yksiköt suorittavat osan valtuutetun rekisterinpitäjän käsittelytoimista.

Ensimmäisen alakohdan b alakohdassa tarkoitetuissa järjestelyissä on määritettävä kunkin osapuolen vastuu tietosuojavelvoitteidensa noudattamisesta. Erityisesti on yksilöitävä valtuutettu rekisterinpitäjä, joka määrittää käsittelytoimen keinot ja tarkoitukset, sekä käsittelytoimen operatiivinen rekisterinpitäjä ja tarvittaessa se, kuka henkilö ja/tai mitkä yksiköt avustavat operatiivista rekisterinpitäjää muun muassa tietojen toimittamisessa tietoturvaloukkaustapauksissa tai rekisteröityjen oikeuksien kunnioittamiseen liittyvissä asioissa.

4.   Operatiivinen rekisterinpitäjä

a)

vastaanottaa ja käsittelee kaikki rekisteröityjen pyynnöt;

b)

ilmoittaa henkilötietojen tietoturvaloukkauksista Euroopan tietosuojavaltuutetulle;

c)

ilmoittaa henkilötietojen tietoturvaloukkauksista tietosuojakoordinaattorille ja tietosuojavastaavalle sekä tarvittaessa tiedottaa asiasta rekisteröidylle;

d)

varmistaa, että tietosuojakoordinaattori on tietoinen kaikista tietosuojaan liittyvistä seikoista, erityisesti rekisteröityjen pyynnöistä;

e)

suorittaa muita tämän päätöksen soveltamisalaan kuuluvia tehtäviä valtuutetun rekisterinpitäjän pyynnöstä.

4 LUKU

MUUT VELVOITTEET JA MENETTELYT

9 artikla

Tiedottaminen

Valtuutettu rekisterinpitäjä ilmoittaa yhteistyössä tietosuojakoordinaattorin kanssa tietosuojavastaavalle, kun se kuulee Euroopan tietosuojavaltuutettua tai tekee tälle ilmoituksen asetuksen (EU) 2018/1725 ja erityisesti sen 40 ja 41 artiklan nojalla. Lisäksi valtuutettu rekisterinpitäjä, operatiivinen rekisterinpitäjä tai tietosuojakoordinaattori ilmoittaa tietosuojavastaavalle kaikista muista asetuksen (EU) 2018/1725 täytäntöönpanoon liittyvistä suorista yhteyksistä Euroopan tietosuojavaltuutetun kanssa.

10 artikla

Rekisteri

1.   Tietosuojavastaava varmistaa, että komission käsittelytoimista pidettävään rekisteriin on pääsy komission intranetissä olevalta tietosuojavastaavan verkkosivustolta ja Europa-sivustolla olevalta tietosuojavastaavan verkkosivustolta.

2.   Valtuutetut rekisterinpitäjät ilmoittavat tietojenkäsittelytoimistaan tietosuojavastaavalle tietosuojakoordinaattoriensa välityksellä käyttämällä komission online-ilmoitusjärjestelmää, joka on saatavilla tietosuojavastaavan verkkosivuston kautta komission intranetissä.

11 artikla

Tutkimusmenettely

1.   Tämän päätöksen 6 artiklan e alakohdassa tarkoitetut tutkimista koskevat pyynnöt tehdään kirjallisina ja ne osoitetaan tietosuojavastaavalle. Tietosuojavastaava lähettää 15 työpäivän kuluessa pyynnön vastaanottamisesta vastaanottoilmoituksen tutkimuksen pyytäjälle ja tarkistaa, onko pyyntöä käsiteltävä luottamuksellisena sitä koskevan luottamuksellisuuden varmistamiseksi, elleivät asianomaiset rekisteröidyt anna yksiselitteistä suostumustaan siihen, että pyyntöä käsitellään muulla tavoin. Jos on ilmeistä, että oikeutta tutkimuksen pyytämiseen käytetään väärin, tietosuojavastaava ei ole velvollinen antamaan tutkimuksen pyytäjälle kertomusta.

2.   Tietosuojavastaava pyytää kyseisestä tietojenkäsittelytoimesta vastaavalta valtuutetulta rekisterinpitäjältä kirjallisen lausunnon asiasta. Valtuutettu rekisterinpitäjä toimittaa vastauksensa tietosuojavastaavalle 15 työpäivän kuluessa. Tietosuojavastaava voi pyytää lisätietoja valtuutetulta rekisterinpitäjältä, henkilötietojen käsittelijältä tai muilta osapuolilta 15 työpäivän kuluessa.

3.   Tietosuojavastaava antaa tutkimuksen pyytäjälle kertomuksen viimeistään kolmen kuukauden kuluttua pyynnön vastaanottamisesta. Tätä määräaikaa voidaan jatkaa siihen asti, kun tietosuojavastaava on saanut muut mahdollisesti pyytämänsä tarvittavat tiedot.

4.   Kenellekään ei saa aiheutua haittaa sen vuoksi, että tietosuojavastaavan tietoon on saatettu asia, jossa asetuksen (EU) 2018/1725 säännöksiä väitetään rikotun.

12 artikla

Hallinto ja johtaminen

1.   Tietosuojavastaava liitetään hallinnollisesti pääsihteeristön alaisuuteen. Tässä yhteydessä tietosuojavastaava osallistuu pääsihteeristön vuotuisen hallintosuunnitelman ja alustavan talousarvioesityksen laadintaan.

2.   Tietosuojavastaava toimii tietosuojavastaavan toimiston henkilöstön arvioijana. Arvioinnin vahvistajana toimii apulaispääsihteeri. Tietosuojavastaava osallistuu tarvittaessa pääsihteeristön johtamisen koordinointiin.

5 LUKU

RAJOITUKSET REKISTERÖITYJEN OIKEUKSIIN

13 artikla

Sovellettavat poikkeukset ja rajoitukset

1.   Hoitaessaan asetuksen (EU) 2018/1725 mukaisiin rekisteröityjen oikeuksiin liittyviä tehtäviään komissio harkitsee, sovelletaanko jotakin mainitussa asetuksessa säädetyistä poikkeuksista.

2.   Jollei tämän päätöksen 14–18 artiklasta muuta johdu, komissio voi rajoittaa asetuksen (EU) 2018/1725 14–17, 19, 20 ja 35 artiklan soveltamista sekä sen 4 artiklan 1 kohdan a alakohdassa mainitun läpinäkyvyysperiaatteen soveltamista, siltä osin kuin sen säännökset vastaavat asetuksen (EU) 2018/1725 14–17, 19 ja 20 artiklassa säädettyjä oikeuksia ja velvollisuuksia, jos kyseisten oikeuksien ja velvollisuuksien toteuttaminen vaarantaisi tietosuojavastaavan tehtävien tarkoituksen, muun muassa tutkimusvälineiden ja -menetelmien paljastumisen vuoksi, tai vaikuttaisi haitallisesti muiden rekisteröityjen 25 artiklan 1 kohdan c, g ja h alakohdan mukaisiin oikeuksiin ja vapauksiin.

3.   Jollei tämän päätöksen 14–18 artiklasta muuta johdu, komissio voi rajoittaa tämän artiklan 2 kohdassa tarkoitettuja oikeuksia ja velvollisuuksia, jotka koskevat tietosuojavastaavan komission yksiköiltä tai muilta unionin toimielimiltä ja elimiltä saamia henkilötietoja. Komissio voi tehdä näin, kun nämä komission yksiköt, unionin toimielimet tai elimet voisivat rajoittaa kyseisten oikeuksien ja velvollisuuksien toteuttamista muiden asetuksen (EU) 2018/1725 25 artiklassa tarkoitettujen säädösten nojalla tai mainitun asetuksen IX luvun tai Euroopan parlamentin ja neuvoston asetuksen (EU) 2016/794 (6) tai neuvoston asetuksen (EU) 2017/1939 (7) mukaisesti.

Ennen kuin komissio soveltaa rajoituksia ensimmäisessä alakohdassa mainituissa tilanteissa, sen on kuultava asianomaista unionin toimielintä tai elimiä, paitsi jos komissiolle on selvää, että rajoituksen soveltamisesta säädetään jossakin tässä alakohdassa mainituista säädöksistä.

4.   Kaikkien tämän artiklan 2 kohdassa tarkoitettujen, oikeuksien ja velvollisuuksien soveltamista koskevien rajoitusten on oltava tarpeellisia ja oikeasuhteisia ottaen huomioon rekisteröityjen oikeuksiin ja vapauksiin kohdistuvat riskit.

14 artikla

Tietojen antaminen rekisteröidyille

1.   Komissio julkaisee verkkosivustollaan tietosuojaselosteet, joilla tiedotetaan kaikille rekisteröidyille tietosuojavastaavan tehtävistä, joihin liittyy rekisteröityjen henkilötietojen käsittelyä.

2.   Komissio antaa asianmukaisella tavalla erikseen tietoja kaikille luonnollisille henkilöille, joita se katsoo tietosuojavastaavan tehtävien koskevan, tai joita se pitää tiedonantajina.

3.   Jos komissio kokonaan tai osittain rajoittaa 2 kohdassa tarkoitettujen tietojen antamista rekisteröidyille, se kirjaa ja rekisteröi rajoituksen syyt 17 artiklan mukaisesti.

15 artikla

Rekisteröityjen oikeus saada pääsy tietoihin, oikeus saada tiedot poistetuksi ja oikeus saada käsittely rajoitetuksi

1.   Kun komissio kokonaan tai osittain rajoittaa asetuksen (EU) 2018/1725 17 artiklassa tarkoitettua rekisteröityjen oikeutta saada pääsy henkilötietoihin, 19 artiklassa tarkoitettua oikeutta saada tiedot poistetuksi tai 20 artiklassa tarkoitettua oikeutta rajoittaa tietojen käsittelyä, se ilmoittaa tietoihin pääsyä, tietojen poistamista tai käsittelyn rajoittamista koskevaan asianomaisen rekisteröidyn pyyntöön antamassaan vastauksessa sovelletusta rajoituksesta ja sen pääasiallisista syistä sekä mahdollisuudesta tehdä kantelu Euroopan tietosuojavaltuutetulle tai käyttää muita oikeussuojakeinoja Euroopan unionin tuomioistuimessa.

2.   Edellä 1 kohdassa tarkoitetun rajoituksen syitä koskevaa ilmoitusta voidaan lykätä, se voidaan jättää tekemättä tai se voidaan evätä, jos se vaarantaisi rajoituksen tarkoituksen.

3.   Komission on kirjattava ja rekisteröitävä rajoituksen syyt 17 artiklan mukaisesti.

4.   Jos oikeutta saada pääsy tietoihin rajoitetaan kokonaan tai osittain, rekisteröity voi käyttää oikeuttaan saada pääsy tietoihin Euroopan tietosuojavaltuutetun välityksellä asetuksen (EU) 2018/1725 25 artiklan 6, 7 ja 8 kohdan mukaisesti.

16 artikla

Henkilötietojen tietoturvaloukkauksesta ilmoittaminen rekisteröidylle

Jos komissio rajoittaa asetuksen (EU) 2018/1725 35 artiklassa tarkoitettua henkilötietojen tietoturvaloukkauksesta ilmoittamista rekisteröidylle, se kirjaa ja rekisteröi rajoituksen syyt tämän päätöksen 17 artiklan mukaisesti.

17 artikla

Rajoitusten kirjaaminen ja rekisteröinti

1.   Komissio kirjaa kaikkien tämän päätöksen nojalla sovellettavien rajoitusten syyt sekä tapauskohtaiset arviot rajoituksen tarpeellisuudesta ja oikeasuhteisuudesta, ottaen huomioon asetuksen (EU) 2018/1725 25 artiklan 2 kohdassa esitetyt asiaan liittyvät näkökohdat.

Kirjatuissa tiedoissa on tällöin ilmoitettava, miten oikeuksien käyttäminen vaarantaisi tämän päätöksen mukaisten tietosuojavastaavan tehtävien tai 13 artiklan 2 tai 3 kohdan nojalla sovellettujen rajoitusten tarkoituksen tai vaikuttaisi haitallisesti muiden rekisteröityjen oikeuksiin ja vapauksiin.

2.   Kirjaus ja tarvittaessa asiakirjat, joista käyvät ilmi perusteena olevat seikat tai oikeudelliset syyt, on rekisteröitävä. Ne on pyynnöstä annettava Euroopan tietosuojavaltuutetun käyttöön.

18 artikla

Rajoitusten kesto

1.   Edellä 14, 15 ja 16 artiklassa tarkoitettujen rajoitusten soveltamista jatketaan niin kauan kuin niiden perusteena olevat syyt ovat voimassa.

2.   Kun 14 tai 16 artiklassa mainitut rajoituksen syyt eivät ole enää voimassa, komission on poistettava rajoitus ja ilmoitettava rajoituksen syyt rekisteröidylle. Komission on samalla ilmoitettava rekisteröidylle mahdollisuudesta tehdä milloin tahansa kantelu Euroopan tietosuojavaltuutetulle tai käyttää muita oikeussuojakeinoja Euroopan unionin tuomioistuimessa.

3.   Komissio tarkastelee 14 ja 16 artiklassa tarkoitettujen rajoitusten soveltamista uudelleen kuuden kuukauden välein niiden käyttöön ottamisesta alkaen sekä asianomaisen tietosuojavastaavan käsittelytoimen päättämisen yhteydessä. Tämän jälkeen komissio seuraa vuosittain, onko rajoitus tai lykkäys tarpeen pitää voimassa.

19 artikla

Tietosuojavastaavan toteuttama uudelleentarkastelu

1.   Jos muut komission yksiköt katsovat, että rekisteröidyn oikeuksia on rajoitettava tämän päätöksen nojalla, niiden on ilmoitettava asiasta tietosuojavastaavalle. Tietosuojavastaavalle on myös annettava pääsy kirjattuihin tietoihin ja kaikkiin asiakirjoihin, joista perusteena olevat seikat ja oikeudelliset syyt käyvät ilmi.

2.   Tietosuojavastaava voi pyytää asianomaisen komission yksikön valtuutettua rekisterinpitäjää tarkastelemaan rajoitusten soveltamista uudelleen. Asianomaisen komission yksikön valtuutetun rekisterinpitäjän on ilmoitettava kirjallisesti tietosuojavastaavalle pyydetyn uudelleentarkastelun tuloksista.

6 LUKU

LOPPUSÄÄNNÖKSET

20 artikla

Kumoaminen

Kumotaan päätös 2008/597/EY.

21 artikla

Voimaantulo

Tämä päätös tulee voimaan kahdentenakymmenentenä päivänä sen jälkeen, kun se on julkaistu Euroopan unionin virallisessa lehdessä.

Tehty Brysselissä 3 päivänä heinäkuuta 2020.

Komission puolesta

Ursula VON DER LEYEN

Puheenjohtaja


(1)  EUVL L 295, 21.11.2018, s. 39.

(2)  SEC(2019)900/2.

(3)  Komission päätös, tehty 3 päivänä kesäkuuta 2008, yksilöiden suojelusta yhteisöjen toimielinten ja elinten suorittamassa henkilötietojen käsittelyssä ja näiden tietojen vapaasta liikkuvuudesta annetun asetuksen (EY) N:o 45/2001 24 artiklan 8 kohdan nojalla annettavista tietosuojasta vastaavaa henkilöä koskevista täytäntöönpanosäännöistä (EUVL L 193, 22.7.2008, s. 7).

(4)  Euroopan parlamentin ja neuvoston asetus (EY) N:o 45/2001, annettu 18 päivänä joulukuuta 2000, yksilöiden suojelusta yhteisöjen toimielinten ja elinten suorittamassa henkilötietojen käsittelyssä ja näiden tietojen vapaasta liikkuvuudesta (EYVL L 8, 12.1.2001, s. 1).

(5)  Euroopan parlamentin ja neuvoston asetus (EY) N:o 1049/2001, annettu 30 päivänä toukokuuta 2001, Euroopan parlamentin, neuvoston ja komission asiakirjojen saamisesta yleisön tutustuttavaksi (EYVL L 145, 31.5.2001, s. 43).

(6)  Euroopan parlamentin ja neuvoston asetus (EU) 2016/794, annettu 11 päivänä toukokuuta 2016, Euroopan unionin lainvalvontayhteistyövirastosta (Europol) sekä neuvoston päätösten 2009/371/YOS, 2009/934/YOS, 2009/935/YOS, 2009/936/YOS ja 2009/968/YOS korvaamisesta ja kumoamisesta (EUVL L 135, 24.5.2016, s. 53).

(7)  Neuvoston asetus (EU) 2017/1939, annettu 12 päivänä lokakuuta 2017, tiiviimmän yhteistyön toteuttamisesta Euroopan syyttäjänviraston (EPPO) perustamisessa (EUVL L 283, 31.10.2017, s. 1).