Choose the experimental features you want to try

This document is an excerpt from the EUR-Lex website

Document 32020Q0331(01)

    Europos ligų prevencijos ir kontrolės centro administracinės valdybos sprendimas 2019 m. rugsėjo 9 d. dėl vidaus taisyklių dėl tam tikrų duomenų subjektų teisių apribojimų, susijusių su asmens duomenų tvarkymu Europos ligų prevencijos ir kontrolės centrui vykdant savo funkcijas

    OL L 98, 2020 3 31, p. 38–44 (BG, ES, CS, DA, DE, ET, EL, EN, FR, HR, IT, LV, LT, HU, MT, NL, PL, PT, RO, SK, SL, FI, SV)

    Legal status of the document In force

    ELI: http://data.europa.eu/eli/proc_rules/2020/331/oj

    31.3.2020   

    LT

    Europos Sąjungos oficialusis leidinys

    L 98/38


    EUROPOS LIGŲ PREVENCIJOS IR KONTROLĖS CENTRO ADMINISTRACINĖS VALDYBOS SPRENDIMAS

    2019 m. rugsėjo 9 d.

    dėl vidaus taisyklių dėl tam tikrų duomenų subjektų teisių apribojimų, susijusių su asmens duomenų tvarkymu Europos ligų prevencijos ir kontrolės centrui vykdant savo funkcijas

    EUROPOS LIGŲ PREVENCIJOS IR KONTROLĖS CENTRO (toliau – ECDC) ADMINISTRACINĖ VALDYBA,

    atsižvelgdama į Sutartį dėl Europos Sąjungos veikimo,

    Atsižvelgdama į 2018 m. spalio 23 d. Europos Parlamento ir Tarybos reglamentą (ES) 2018/1725 dėl fizinių asmenų apsaugos Sąjungos institucijoms, organams, tarnyboms ir agentūroms tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo, kuriuo panaikinamas Reglamentas (EB) Nr. 45/2001 ir Sprendimas Nr. 1247/2002/EB (1), ypač į jo 25 straipsnį,

    atsižvelgdama į 2004 m. balandžio 21 d. Europos Parlamento ir Tarybos reglamentą (EB) Nr. 851/2004, steigiantį Europos ligų prevencijos ir kontrolės centrą (2), ypač į jo 20 straipsnio 4 dalį,

    atsižvelgdama į ECDC administracinės valdybos darbo tvarkos taisykles, ypač į jų 10 straipsnį,

    atsižvelgdama į 2019 m. liepos 22 d. EDAPP nuomonę ir EDAPP rekomendacijas dėl naujojo reglamento 25 straipsnio ir vidaus taisyklių,

    pasikonsultavusi su Personalo komitetu, kadangi:

    (1)

    vykdydamas veiklą ECDC vadovaujasi Reglamentu (EB) Nr. 851/2004;

    (2)

    pagal Reglamento (ES) 2018/1725 25 straipsnio 1 dalį 14–22, 35 ir 36 straipsnių taikymo, taip pat 4 straipsnio taikymo tiek, kiek jo nuostatos atitinka 14–22 straipsniuose numatytas teises ir prievoles, apribojimai turėtų būti nustatomi pagal ECDC priimtas vidaus taisykles, jeigu nėra nustatyti pagal teisės aktus, priimtus remiantis Sutartimis;

    (3)

    šios vidaus taisyklės, įskaitant jų nuostatas dėl apribojimo reikalingumo ir proporcingumo įvertinimo, neturėtų būti taikomos, jeigu duomenų subjekto teisių apribojimas yra nustatytas teisės akte, priimtame remiantis Sutartimis;

    (4)

    ECDC, vykdydamas savo pareigas duomenų subjekto teisių atžvilgiu pagal Reglamentą (ES) 2018/1725, atsižvelgia į tai, ar taikoma kuri nors tame reglamente numatyta išimtis;

    (5)

    vykdydamas savo administracines funkcijas ECDC gali vykdyti administracinius tyrimus, drausmines procedūras, preliminarią veiklą, susijusią su galimų pažeidimų, apie kuriuos pranešta OLAF, nagrinėjimo bylomis, nagrinėti informavimo apie pažeidimus atvejus, vykdyti (oficialias ir neoficialias) procedūras priekabiavimo atveju, nagrinėti vidaus ir išorės skundus, vykdyti vidaus auditus, tvarkyti ECDC personalo sveikatos duomenis, vykdyti duomenų apsaugos pareigūno atliekamus tyrimus, kaip numatyta Reglamento (ES) 2018/1725 45 straipsnio 2 dalyje, ir vidaus (IT) saugumo tyrimus;

    (6)

    ECDC tvarko keleto kategorijų asmens duomenis, įskaitant faktinius duomenis (objektyvius duomenis, kaip antai identifikavimo duomenis, kontaktinius duomenis, profesinius duomenis, administracinius duomenis, iš konkrečių šaltinių gautus duomenis, elektroninius pranešimus ir srauto duomenis) ir (arba) kokybinius duomenis (subjektyvius duomenis, kaip antai su bylomis susijusius duomenis, pavyzdžiui, teisinius motyvus, elgsenos duomenis, vertinimus, veiklos ir poelgių duomenis, duomenis, susijusius su procedūros arba veiklos dalyku arba dėl to pateiktus duomenis);

    (7)

    duomenų valdytojas yra ECDC, atstovaujamas direktoriaus, neatsižvelgiant į tai, kam duomenų valdytojo funkcijos yra perduodamos ECDC viduje pagal tai, kas yra atsakingas už konkrečias asmens duomenų tvarkymo operacijas;

    (8)

    asmens duomenys yra laikomi saugioje elektroninėje aplinkoje arba popieriniu formatu, užtikrinus, kad su jais nebūtų galima neteisėtai susipažinti ir jų nebūtų galima neteisėtai perduoti asmenims, kuriems tų duomenų nebūtina žinoti. Tvarkomi asmens duomenys yra laikomi ne ilgiau, negu reikia ir tikslinga, tiems tikslams, kuriems jie yra tvarkomi, tai yra ne ilgiau, negu nurodyta duomenų apsaugos pranešimuose, pranešimuose apie privatumą arba ECDC įrašuose.

    (9)

    šios vidaus taisyklės turėtų būti taikomos visoms duomenų tvarkymo operacijoms, kurias ECDC atlieka vykdydamas administracinius tyrimus, drausmines procedūras, preliminarią veiklą, susijusią su galimų pažeidimų, apie kuriuos pranešta OLAF, nagrinėjimo bylomis, pranešimų apie pažeidimus procedūras, (oficialias ir neoficialias) procedūras priekabiavimo atvejais, nagrinėdamas vidaus ir išorės skundus, vykdydamas vidaus auditus ir duomenų apsaugos pareigūno atliekamus tyrimus, kaip numatyta Reglamento (ES) 2018/1725 45 straipsnio 2 dalyje, (IT) saugumo tyrimus organizacijos viduje arba dalyvaujant išorės subjektams (pvz., CERT-ES), bei tvarkydamas darbuotojų asmens bylas;

    (10)

    šios vidaus taisyklės turėtų būti taikomos duomenų tvarkymo operacijoms, kurios atliekamos prieš pradedant pirmiau minėtas procedūras, per tas procedūras ir atliekant stebėseną, kaip buvo atsižvelgta į tų procedūrų rezultatus. Taisyklės taip pat turėtų būti taikomos, kai ECDC teikia su savo vykdomais administraciniais tyrimais nesusijusią pagalbą nacionalinėms institucijoms ir tarptautinėms organizacijoms ir bendradarbiauja su jomis;

    (11)

    kai taikomos šios vidaus taisyklės, ECDC turi pagrįsti, kodėl apribojimai demokratinėje visuomenėje yra būtinai reikalinga ir proporcinga priemonė ir kaip jie atitinka pagrindinių teisių ir laisvių esmę;

    (12)

    pagal šią tvarką ECDC, vykdydamas pirmiau minėtas procedūras, ypač procedūras, susijusias su teise į informacijos teikimą, teise susipažinti su duomenimis, reikalauti juos ištaisyti, ištrinti, teise apriboti jų tvarkymą, teise į tai, kad apie asmens duomenų saugumo pažeidimą būtų pranešta duomenų subjektui, arba teise į pranešimų konfidencialumą, kaip įtvirtinta Reglamente (ES) 2018/1725, privalo kiek galėdamas gerbti duomenų subjektų pagrindines teises;

    (13)

    tačiau ECDC gali būti įpareigotas apriboti informacijos teikimą duomenų subjektui arba kitas duomenų subjekto teises tam, kad apsaugotų, visų pirma, savo paties tyrimus, kitų viešojo sektoriaus institucijų tyrimus ir procedūras bei su jo tyrimais ir kitomis procedūromis susijusių asmenų teises;

    (14)

    tad ECDC gali apriboti informaciją, kad apsaugotų tyrimą ir kitų duomenų subjektų pagrindines teises ir laisves;

    (15)

    ECDC turėtų periodiškai stebėti, ar sąlygos, dėl kurių taikomas apribojimas, tebetaikomos, o jeigu tos sąlygos nebetaikomos, panaikinti apribojimą;

    (16)

    duomenų valdytojas turėtų informuoti duomenų apsaugos pareigūną atidėjimo ir peržiūrų atvejais,

    PRIĖMĖ ŠĮ SPRENDIMĄ:

    1 straipsnis

    Dalykas ir taikymo sritis

    1.   Remiantis Reglamento (ES) 2018/1725 25 straipsniu, šiame sprendime nustatytos taisyklės dėl to, kokiomis sąlygomis ECDC vykdydamas 2 dalyje nurodytas procedūras gali apriboti 14–21, 35 ir 36 straipsniuose, taip pat 4 straipsnyje nurodytų teisių taikymą.

    2.   Šis sprendimas taikomas ECDC administracinių funkcijų srityje vykdomoms asmens duomenų tvarkymo operacijoms, kurias institucija atlieka vykdydama administracinius tyrimus, drausmines procedūras, preliminarią veiklą, susijusią su galimų pažeidimų, apie kuriuos pranešta OLAF, nagrinėjimo bylomis, nagrinėdama pranešimus apie pažeidimus, vykdydama (oficialias ir neoficialias) procedūras priekabiavimo atvejais, nagrinėdama vidaus ir išorės skundus, vykdydama vidaus auditus ir duomenų apsaugos pareigūno atliekamus tyrimus, kaip numatyta Reglamento (ES) 2018/1725 45 straipsnio 2 dalyje, (IT) saugumo tyrimus organizacijos viduje arba dalyvaujant išorės subjektams (pvz., CERT-ES), bei tvarkydama darbuotojų asmens bylas (jei jose gali būti psichologinio ar psichiatrinio pobūdžio duomenų).

    3.   Tvarkomi šių kategorijų duomenys: faktiniai duomenys (objektyvūs duomenys, kaip antai identifikavimo duomenys, kontaktiniai duomenys, profesiniai duomenys, administraciniai duomenys, iš konkrečių šaltinių gauti duomenys, elektroniniai pranešimai ir srauto duomenys) ir (arba) kokybiniai duomenys (subjektyvūs duomenys, kaip antai su bylomis susiję duomenys, pavyzdžiui, teisiniai motyvai, elgsenos duomenys, vertinimai, veiklos ir poelgių duomenys, duomenys, susiję su procedūros arba veiklos dalyku arba dėl to pateikti duomenys).

    4.   ECDC, vykdydamas savo pareigas duomenų subjekto teisių atžvilgiu pagal Reglamentą (ES)2018/1725, atsižvelgia į tai, ar taikoma kuri nors tame reglamente numatyta išimtis.

    5.   Laikantis šiame sprendime nustatytų sąlygų gali būti apribojamos šios teisės: teisė į informacijos teikimą duomenų subjektams, teisė susipažinti su duomenimis, reikalauti juos ištaisyti, ištrinti, teisė apriboti jų tvarkymą, teisė į tai, kad apie asmens duomenų saugumo pažeidimą būtų pranešta duomenų subjektui, arba teisė į pranešimų konfidencialumą.

    2 straipsnis

    Duomenų valdytojas ir apsaugos priemonės

    1.   Siekiant užtikrinti, kad duomenų saugumas nebūtų pažeistas, duomenys nenutekėtų ir nebūtų neteisėtai atskleisti, įdiegtos šios apsaugos priemonės:

    a)

    popieriniai dokumentai laikomi saugiose spintose ir prieiga prie jų suteikiama tik įgaliotiems darbuotojams;

    b)

    visi elektroniniai duomenys laikomi saugiai, ECDC saugumo standartus atitinkančiose IT taikomosiose programose, taip pat specialiuose elektroniniuose aplankuose, prie kurių prieiga suteikiama tik įgaliotiems darbuotojams. Reikiamo lygmens prieiga suteikiama asmeniškai;

    c)

    duomenų bazė apsaugoma slaptažodžiu ir prieiga prie jos suteikiama tik įgaliotiems darbuotojams. E. įrašai laikomi saugiai, užtikrinant juose esančių duomenų konfidencialumą ir privatumą;

    d)

    visi asmenys, turintys prieigą prie duomenų, privalo laikytis įpareigojimo saugoti konfidencialumą arba konfidencialumo sutarčių.

    2.   Duomenų tvarkymo operacijų duomenų valdytojas yra ECDC, atstovaujamas direktoriaus, kuris duomenų valdytojo funkciją gali perduoti. Duomenų subjektai informuojami apie įgaliotą duomenų valdytoją duomenų apsaugos pranešimais arba įrašais, skelbiamais ECDC interneto svetainėje ir (arba) intranete.

    3.   1 straipsnio 3 dalyje nurodytas asmens duomenų saugojimo laikotarpis negali būti ilgesnis, negu reikia tiems tikslams, kuriems duomenys yra tvarkomi. Šis laikotarpis jokiu atveju negali būti ilgesnis už 5 straipsnio 1 dalyje nurodytuose duomenų apsaugos pranešimuose, pranešimuose apie privatumą arba įrašuose nustatytą duomenų saugojimo laikotarpį.

    4.   Jeigu ECDC svarsto galimybę taikyti apribojimą, reikia įvertinti riziką duomenų subjektų teisėms ir laisvėms, ypač riziką kitų duomenų subjektų teisėms ir laisvėms bei riziką, kad ECDC tyrimai arba procedūros gali netekti poveikio, pavyzdžiui, kad gali būti sunaikinti įrodymai. Rizika duomenų subjektų teisėms ir laisvėms visų pirma, be kita ko, yra rizika reputacijai, rizika teisei į gynybą ir rizika teisei būti išklausytam.

    3 straipsnis

    Apribojimai

    1.   ECDC visus apribojimus taiko tik siekdamas užtikrinti:

    a)

    nusikalstamų veikų prevenciją, tyrimą, atskleidimą ir patraukimą baudžiamojon atsakomybėn už jas, įskaitant apsaugą nuo grėsmių visuomenės saugumui ir šių grėsmių prevenciją;

    b)

    Sąjungos institucijų ir įstaigų vidaus saugumą, įskaitant jų elektroninių ryšių tinklų saugumą;

    c)

    reglamentuojamųjų profesijų etikos pažeidimų prevenciją, tyrimą, nustatymą ir patraukimą baudžiamojon atsakomybėn už juos;

    d)

    stebėsenos, tikrinimo ar reguliavimo funkciją, kuri (net jeigu tik kartais) yra susijusi su viešosios valdžios įgaliojimų vykdymu a punkte nurodytais atvejais;

    e)

    duomenų subjekto apsaugą arba kitų asmenų teisių ir laisvių apsaugą.

    2.   Konkrečiais atvejais siekdamas pirmiau 1 dalyje aprašytų tikslų ECDC gali taikyti apribojimus asmens duomenims, kuriais keičiamasi su Komisijos tarnybomis arba kitomis Sąjungos institucijomis, organais, agentūromis ir tarnybomis, valstybių narių arba trečiųjų šalių kompetentingomis institucijomis arba tarptautinėmis organizacijomis, jeigu:

    a)

    naudojimąsi tomis teisėmis ir tų prievolių vykdymą Komisijos tarnybos ar kitos Sąjungos institucijos, organai, agentūros ir tarnybos gali apriboti remdamosi kitais Reglamento (ES) 2018/1725 25 straipsnyje nurodytais aktais, to reglamento IX skyriumi arba kitų Sąjungos institucijų, organų, agentūrų ir tarnybų steigimo aktais;

    b)

    naudojimąsi tomis teisėmis ir tų prievolių vykdymą valstybių narių kompetentingos institucijos gali apriboti remdamosi Europos Parlamento ir Tarybos reglamento (ES) 2016/679 (3) 23 straipsnyje nurodomais aktais arba nacionalinėmis priemonėmis, kuriomis į nacionalinę teisę perkeliamos Europos Parlamento ir Tarybos direktyvos (ES) 2016/680 (4)13 straipsnio 3 dalis, 15 straipsnio 3 dalis arba 16 straipsnio 3 dalis;

    c)

    naudojimasis tomis teisėmis ir tų prievolių vykdymas gali kelti grėsmę ECDC bendradarbiavimui su trečiosiomis šalimis arba tarptautinėmis organizacijomis ECDC vykdant savo užduotis.

    Prieš pradėdamas taikyti apribojimus pirmos pastraipos a ir b punktuose nurodytais atvejais, ECDC konsultuojasi su atitinkamomis Komisijos tarnybomis, Sąjungos institucijomis, organais, agentūromis, tarnybomis arba valstybių narių kompetentingomis institucijomis, nebent ECDC yra aišku, kad galimybė taikyti apribojimą yra numatyta viename iš minėtuose punktuose nurodytų aktų.

    3.   Bet kuris apribojimas turi būti reikalingas ir proporcingas atsižvelgiant į riziką duomenų subjektų teisėms ir laisvėms ir atitikti demokratinėje visuomenėje galiojančių pagrindinių teisių ir laisvių esmę.

    4.   Jeigu svarstoma galimybė taikyti apribojimą, remiantis šiomis taisyklėmis įvertinamas jo reikalingumas ir proporcingumas. Kiekvienu atveju apribojimas atskaitomybės tikslais yra dokumentuojamas vidaus vertinimo rašte.

    5.   Vos tik aplinkybės, dėl kurių taikytas apribojimas, išnyksta, apribojimas kiek galima greičiau panaikinamas. Tai ypač taikytina tada, kai manoma, kad dėl naudojimosi apribota teise nustatyto apribojimo poveikis neišnyks arba dėl naudojimosi apribota teise nebus pakenkta kitų duomenų subjektų teisėms arba laisvėms.

    4 straipsnis

    Duomenų apsaugos pareigūno atliekama peržiūra

    1.   Jeigu duomenų valdytojas pagal šį sprendimą apriboja duomenų subjektų teisių taikymą arba pratęsia apribojimą, ECDC nepagrįstai nedelsdamas informuoja savo duomenų apsaugos pareigūną (toliau – DAP). Duomenų valdytojas leidžia DAP susipažinti su įrašu, kuriame užfiksuotas apribojimo reikalingumo ir proporcingumo įvertinimas, ir įraše užregistruoja datą, kada informavo DAP.

    2.   DAP gali raštu prašyti, kad duomenų valdytojas peržiūrėtų taikomus apribojimus. Duomenų valdytojas informuoja DAP apie prašytos peržiūros rezultatus.

    3.   Duomenų valdytojas informuoja DAP, kai apribojimas panaikinamas.

    5 straipsnis

    Informacijos teikimas duomenų subjektui

    1.   Deramai pagrįstais atvejais šiame sprendime nustatytomis sąlygomis duomenų valdytojas gali apriboti teisę gauti informaciją vykdant šias duomenų tvarkymo operacijas:

    a)

    vykdant administracinius tyrimus ir drausmines procedūras;

    b)

    vykdant preliminarią veiklą, susijusią su galimų pažeidimų, apie kuriuos pranešta OLAF, nagrinėjimo bylomis;

    c)

    vykdant informavimo apie pažeidimus procedūras;

    d)

    vykdant (oficialias ir neoficialias) procedūras priekabiavimo atvejais;

    e)

    nagrinėjant vidaus ir išorės skundus;

    (f)

    atliekant vidaus auditus;

    g)

    vykdant duomenų apsaugos pareigūno atliekamus tyrimus pagal Reglamento (ES) 2018/1725 45 straipsnio 2 dalį;

    h)

    vykdant (IT) saugumo tyrimus, kurie atliekami organizacijos viduje arba dalyvaujant išorės subjektams (pvz., CERT-ES).

    Duomenų apsaugos pranešimuose, pranešimuose apie privatumą arba įrašuose, kaip nurodyta Reglamento (ES) 2018/1725 31 straipsnyje, kurie yra skelbiami ECDC interneto svetainėje arba intranete ir kuriuose duomenų subjektai informuojami apie savo teises vykstant tam tikrai procedūrai, ECDC pateikia informaciją apie galimą tų teisių apribojimą. Nurodoma, kokios teisės gali būti apribotos, apribojimo priežastys ir galima trukmė.

    2.   Jeigu tai yra proporcinga, nepažeisdamas 3 dalies nuostatų ECDC taip pat nepagrįstai nedelsdamas raštu informuoja kiekvieną duomenų subjektą, kuris vykdant konkrečią duomenų tvarkymo operaciją yra laikomas suinteresuotuoju subjektu, apie jo teises, susijusias su esamais arba būsimais apribojimais.

    3.   Jeigu ECDC visiškai arba iš dalies apriboja informacijos teikimą 2 dalyje nurodytiems duomenų subjektams, jis užregistruoja apribojimo priežastis ir teisinį pagrindą pagal šio sprendimo 3 straipsnį, taip pat užregistruoja apribojimo reikalingumo ir proporcingumo įvertinimą.

    Įrašas ir, jei tai taikytina, dokumentai, kuriuose nurodomos pagrindinės faktinės ir teisinės aplinkybės, registruojami. Įrašai pateikiami Europos duomenų apsaugos priežiūros pareigūnui, jam paprašius.

    4.   3 dalyje nurodytas apribojimas taikomas tol, kol išnyksta priežastys, dėl kurių jis yra taikomas.

    Jeigu priežasčių taikyti apribojimą nebėra, ECDC pateikia informaciją duomenų subjektui apie pagrindines priežastis, dėl kurių taikomas apribojimas. Kartu ECDC informuoja duomenų subjektą apie teisę bet kuriuo metu pateikti skundą Europos duomenų apsaugos priežiūros pareigūnui arba teisę į teisminį teisių gynimą Europos Sąjungos Teisingumo Teisme.

    ECDC peržiūri apribojimo taikymą kas šešis mėnesius nuo apribojimo taikymo pradžios ir užbaigus atitinkamą procedūrą arba tyrimą. Vėliau duomenų valdytojas kas šešis mėnesius peržiūri, ar kurį nors apribojimą reikia tikslinti.

    6 straipsnis

    Duomenų subjekto teisė susipažinti su duomenimis

    1.   Deramai pagrįstais atvejais šiame sprendime nustatytomis sąlygomis, kai tai yra reikalinga ir proporcinga, duomenų valdytojas gali apriboti teisę susipažinti su duomenimis vykdant šias duomenų tvarkymo operacijas:

    a)

    vykdant administracinius tyrimus ir drausmines procedūras;

    b)

    vykdant preliminarią veiklą, susijusią su galimų pažeidimų, apie kuriuos pranešta OLAF, nagrinėjimo bylomis;

    c)

    vykdant informavimo apie pažeidimus procedūras;

    d)

    vykdant (oficialias ir neoficialias) procedūras priekabiavimo atvejais;

    e)

    nagrinėjant vidaus ir išorės skundus;

    f)

    atliekant vidaus auditus;

    g)

    vykdant duomenų apsaugos pareigūno atliekamus tyrimus pagal Reglamento (ES) 2018/1725 45 straipsnio 2 dalį;

    h)

    vykdant (IT) saugumo tyrimus, kurie atliekami organizacijos viduje arba dalyvaujant išorės subjektams (pvz., CERT-ES);

    i)

    vykdant operacijas, susijusias su tiesiogine prieiga prie dokumentų, susijusių su medicininiais psichologinio ar psichiatrinio pobūdžio duomenimis, esančiais ECDC darbuotojų asmens bylose.

    Jeigu duomenų subjektai prašo leisti susipažinti su savo asmens duomenimis, kurie yra tvarkomi vienoje arba keliose konkrečiose bylose arba vykdant konkrečią duomenų tvarkymo operaciją, pagal Reglamento (ES) 2018/1725 17 straipsnį ECDC vertina prašymą tik tų asmens duomenų atžvilgiu.

    2.   Jeigu ECDC visiškai arba iš dalies apriboja Reglamento (ES) 2018/1725 17 straipsnyje nurodytą teisę susipažinti su duomenimis, jis atlieka šiuos veiksmus:

    a)

    atsakydama į duomenų subjekto prašymą informuoja suinteresuotąjį duomenų subjektą apie taikomą apribojimą, pagrindines jo taikymo priežastis, galimybę pateikti skundą Europos duomenų apsaugos priežiūros pareigūnui arba pasinaudoti teisminiu teisių gynimu Europos Sąjungos Teisingumo Teisme;

    b)

    vidaus vertinimo rašte dokumentuoja apribojimo priežastis, įskaitant apribojimo reikalingumo, proporcingumo ir trukmės įvertinimą.

    Pagal Reglamento (ES) 2018/1725 25 straipsnio 8 dalį a punkte nurodytos informacijos pateikimas gali būti atidėtas, ji gali būti neteikiama arba ją pateikti gali būti atsisakyta, jei dėl jos pateikimo nustatytas apribojimas netektų poveikio.

    ECDC peržiūri taikomą apribojimą kas šešis mėnesius nuo jo taikymo pradžios ir užbaigus atitinkamą tyrimą. Vėliau duomenų valdytojas kas šešis mėnesius peržiūri, ar kurį nors apribojimą reikia tikslinti.

    3.   Įrašas ir, jei tai taikytina, dokumentai, kuriuose nurodomos pagrindinės faktinės ir teisinės aplinkybės, registruojami. Įrašai pateikiami Europos duomenų apsaugos priežiūros pareigūnui, jam paprašius.

    7 straipsnis

    Teisė reikalauti ištaisyti, ištrinti duomenis ir teisė apriboti duomenų tvarkymą

    1.   Deramai pagrįstais atvejais šiame sprendime nustatytomis sąlygomis, kai tai yra reikalinga ir tinkama, duomenų valdytojas gali apriboti teisę reikalauti duomenis ištaisyti, ištrinti ir apriboti duomenų tvarkymą vykdant šias duomenų tvarkymo operacijas:

    a)

    vykdant administracinius tyrimus ir drausmines procedūras;

    b)

    vykdant preliminarią veiklą, susijusią su galimų pažeidimų, apie kuriuos pranešta OLAF, nagrinėjimo bylomis;

    c)

    vykdant informavimo apie pažeidimus procedūras;

    d)

    vykdant (oficialias ir neoficialias) procedūras priekabiavimo atvejais;

    e)

    nagrinėjant vidaus ir išorės skundus;

    (f)

    atliekant vidaus auditus;

    g)

    vykdant duomenų apsaugos pareigūno atliekamus tyrimus pagal Reglamento (ES) 2018/1725 45 straipsnio 2 dalį;

    h)

    vykdant (IT) saugumo tyrimus, kurie atliekami organizacijos viduje arba dalyvaujant išorės subjektams (pvz., CERT-ES).

    2.   Jeigu ECDC visiškai arba iš dalies apriboja teisę reikalauti duomenis ištaisyti, ištrinti ir teisę apriboti duomenų tvarkymą, nurodytas Reglamento (ES) 2018/1725 18 straipsnyje, 19 straipsnio 1 dalyje ir 20 straipsnio 1 dalyje, jis atlieka šio sprendimo 6 straipsnio 2 dalyje nurodytus veiksmus ir užregistruoja įrašą pagal šio sprendimo 6 straipsnio 3 dalį.

    8 straipsnis

    Pranešimas apie asmens duomenų saugumo pažeidimą duomenų subjektui ir elektroninių pranešimų konfidencialumas

    1.   Deramai pagrįstais atvejais šiame sprendime nustatytomis sąlygomis, kai yra reikalinga bei tinkama, duomenų valdytojas gali apriboti teisę gauti pranešimą apie asmens duomenų saugumo pažeidimą vykdant šias duomenų tvarkymo operacijas:

    a)

    vykdant administracinius tyrimus ir drausmines procedūras;

    b)

    vykdant preliminarią veiklą, susijusią su galimų pažeidimų, apie kuriuos pranešta OLAF, nagrinėjimo bylomis;

    c)

    vykdant informavimo apie pažeidimus procedūras;

    d)

    vykdant (oficialias ir neoficialias) procedūras priekabiavimo atvejais;

    e)

    nagrinėjant vidaus ir išorės skundus;

    f)

    atliekant vidaus auditus;

    g)

    vykdant duomenų apsaugos pareigūno atliekamus tyrimus pagal Reglamento (ES) 2018/1725 45 straipsnio 2 dalį;

    h)

    vykdant (IT) saugumo tyrimus, kurie atliekami organizacijos viduje arba dalyvaujant išorės subjektams (pvz., CERT-ES).

    2.   Deramai pagrįstais atvejais šiame sprendime nustatytomis sąlygomis, kai tai yra reikalinga ir tinkama, duomenų valdytojas gali apriboti teisę į elektroninių pranešimų konfidencialumą vykdant šias duomenų tvarkymo operacijas:

    a)

    vykdant administracinius tyrimus ir drausmines procedūras;

    b)

    vykdant preliminarią veiklą, susijusią su galimų pažeidimų, apie kuriuos pranešta OLAF, nagrinėjimo bylomis;

    c)

    vykdant informavimo apie pažeidimus procedūras;

    d)

    vykdant oficialias procedūras priekabiavimo atvejais;

    e)

    nagrinėjant vidaus ir išorės skundus;

    f)

    vykdant (IT) saugumo tyrimus, kurie atliekami organizacijos viduje arba dalyvaujant išorės subjektams (pvz., CERT-ES).

    3.   Jeigu ECDC apriboja Reglamento (ES) 2018/1725 35 ir 36 straipsniuose nurodytą pranešimą duomenų subjektui apie asmens duomenų saugumo pažeidimą arba elektroninių pranešimų konfidencialumą, ji užfiksuoja ir užregistruoja apribojimo priežastis pagal šio sprendimo 5 straipsnio 3 dalį. Taikoma šio sprendimo 5 straipsnio 4 dalis.

    9 straipsnis

    Įsigaliojimas

    Šis sprendimas įsigalioja kitą dieną po jo paskelbimo Europos Sąjungos oficialiajame leidinyje.

    Priimta Stokholme 2019 m. rugsėjo 9 d.

    Europos ligų prevencijos ir kontrolės centro vardu

    Anni VIROLAINEN-JULKUNEN

    Administracinės valdybos pirmininkė


    (1)  OL L 295, 2018 11 21, p.39.

    (2)  OL L 142, 2004 4 30, p. 1.

    (3)  2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamentas (ES) 2016/679 dėl fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo panaikinama Direktyva 95/46/EB (Bendrasis duomenų apsaugos reglamentas) (OL L 119, 2016 5 4, p. 1).

    (4)  2016 m. balandžio 27 d. Europos Parlamento ir Tarybos direktyva (ES) 2016/680 dėl fizinių asmenų apsaugos kompetentingoms institucijoms tvarkant asmens duomenis nusikalstamų veikų prevencijos, tyrimo, atskleidimo ar baudžiamojo persekiojimo už jas arba bausmių vykdymo tikslais ir dėl laisvo tokių duomenų judėjimo, ir kuriuo panaikinamas Tarybos pamatinis sprendimas 2008/977/TVR (OL L 119, 2016 5 4, p. 89).


    Top