|
10.2.2020 |
MT |
Il-Ġurnal Uffiċjali tal-Unjoni Ewropea |
L 37/11 |
DEĊIŻJONI TAL-BORD TA’ ĠESTJONI TAL-AĠENZIJA TAL-UNJONI EWROPEA GĦAĊ-ĊIBERSIGURTÀ
tal-21 ta’ Novembru 2019
dwar ir-regoli interni fir-rigward tar-restrizzjonijiet ta’ ċerti drittijiet tas-suġġetti tad-data marbutin mal-ipproċessar tad-data personali fil-qafas tal-funzjonament tal-ENISA
IL-BORD TA’ ĠESTJONI TAL-ENISA
Wara li kkunsidra t-Trattat dwar il-Funzjonament tal-Unjoni Ewropea,
Wara li kkunsidra r-Regolament (UE) 2018/1725 tal-Parlament Ewropew u tal-Kunsill tat-23 ta’ Ottubru 2018 dwar il-protezzjoni ta’ persuni fiżiċi fir-rigward tal-ipproċessar ta’ data personali mill-istituzzjonijiet, korpi, uffiċċji u aġenziji tal-Unjoni u dwar il-moviment liberu ta’ tali data, u li jħassar ir-Regolament (KE) Nru 45/2001 u d-Deċiżjoni Nru 1247/2002/KE (1), u b’mod partikolari l-Artikolu 25 tiegħu,
Wara li kkunsidra r-Regolament (UE) 2019/881 tal-Parlament Ewropew u tal-Kunsill tas-17 ta’ April 2019 dwar l-ENISA (l-Aġenzija tal-Unjoni Ewropea għaċ-Ċibersigurtà) u dwar iċ-ċertifikazzjoni taċ-ċibersigurtà tat-teknoloġija tal-informazzjoni u tal-komunikazzjoni u li jħassar ir-Regolament (UE) Nru 526/2013 (l-Att dwar iċ-Ċibersigurtà) (2), u b’mod partikolari l-Artikolu 15(1) tiegħu,
Wara li kkunsidra l-opinjoni tal-EDPS tas-17 ta’ Ottubru 2019 u l-Gwida tal-EDPS dwar l-Artikolu 25 tar-Regolament (UE) 2018/1725 u r-regoli interni.
Billi:
|
(1) |
F’konformità mal-Artikolu 25(1) tar-Regolament (UE) 2018/1725 ir-restrizzjonijiet fuq l-applikazzjoni tal-Artikoli 14 sa 22, 35 u 36, kif ukoll l-Artikolu 4 ta’ dan ir-Regolament sa fejn id-dispożizzjonijiet tiegħu jikkorrispondu għad-drittijiet u għall-obbligi previsti fl-Artikoli 14 sa 22 għandhom ikunu bbażati fuq regoli interni li għandhom jiġu adottati mill-ENISA, fejn dawn mhumiex ibbażati fuq atti legali adottati fuq il-bażi tat-Trattati. |
|
(2) |
Dawn ir-regoli interni, inklużi d-dispożizzjonijiet tagħhom dwar il-valutazzjoni tan-neċessità u l-proporzjonalità ta’ restrizzjoni, m’għandhomx japplikaw fejn att legali adottat fuq il-bażi tat-Trattati jipprevedi restrizzjoni tad-drittijiet tas-suġġett tad-data. |
|
(3) |
Fejn l-ENISA twettaq id-dmirijiet tagħha fir-rigward tad-drittijiet tas-suġġett tad-data skont ir-Regolament (UE) 2018/1725, hija għandha tqis kwalunkwe waħda mill-eżenzjonijiet stabbiliti f’dak ir-Regolament tapplikax. |
|
(4) |
Fi ħdan il-qafas tal-funzjonament amministrattiv tagħha, l-ENISA tista’ twettaq inkjesti amministrattivi, proċedimenti dixxiplinari, twettaq attivitajiet preliminari relatati ma’ każijiet ta’ irregolaritajiet potenzjali rrappurtati lill-OLAF, tipproċessa każijiet ta’ żvelar ta’ informazzjoni protetta, tipproċessa proċeduri (formali u informali) ta’ fastidju, tipproċessa lmenti interni u esterni, twettaq awditi interni, twettaq valutazzjonijiet ta’ inċidenti ta’ ċibersigurtà skont l-Artikolu 7(4) tar-Regolament (UE) 2019/881, twettaq investigazzjonijiet mill-Uffiċjal tal-Protezzjoni tad-Data skont l-Artikolu 45(2) tar-Regolament (UE) 2018/1725 u investigazzjonijiet ta’ sigurtà interni (tal-IT). L-ENISA tipproċessa diversi kategoriji ta’ data personali, inkluża data fattwali (data “oġġettiva” bħal data ta’ identifikazzjoni, data ta’ kuntatt, data professjonali, dettalji amministrattivi, data riċevuta minn sorsi speċifiċi, komunikazzjonijiet elettroniċi u data tat-traffiku) u/jew data suġġettiva (data “suġġettiva” relatata mal-każ bħal raġunament, data dwar l-imġiba, evalwazzjonijiet, data dwar il-prestazzjoni u l-kondotta u data relatata mas-suġġett tal-proċedura jew tal-attività jew imressqa b’konnessjoni miegħu). |
|
(5) |
L-ENISA, irrappreżentata mid-Direttur Eżekuttiv tagħha, taġixxi bħala l-kontrollur tad-data irrispettivament minn delegazzjonijiet ulterjuri tar-rwol tal-kontrollur fl-ENISA biex jiġu riflessi r-responsabbiltajiet operazzjonali għal operazzjonijiet tal-ipproċessar speċifiċi tad-data personali. |
|
(6) |
Id-data personali tinħażen b’mod sigur f’ambjent elettroniku jew fuq karta stampata b’mod li jipprevjeni l-aċċess jew it-trasferiment illegali ta’ data lil persuni li m’għandhomx il-ħtieġa li jkunu jafu. Id-data personali pproċessata ma tinżammx għal aktar żmien milli jkun neċessarju u xieraq għall-finijiet li għalihom tiġi pproċessata d-data għall-perjodu speċifikat fl-avviżi dwar il-protezzjoni tad-data, l-istqarrijiet ta’ privatezza jew ir-rekords tal-ENISA. |
|
(7) |
Ir-regoli interni għandhom japplikaw għall-operazzjonijiet tal-ipproċessar kollha mwettqa mill-ENISA fit-twettiq ta’ inkjesti amministrattivi, proċedimenti dixxiplinari, attivitajiet preliminari relatati ma’ każijiet ta’ irregolaritajiet potenzjali rrappurtati lill-OLAF, proċeduri ta’ żvelar ta’ informazzjoni protetta, proċeduri (formali u informali) għal każijiet ta’ fastidju, l-ipproċessar ta’ lmenti interni u esterni, awditi interni, il-valutazzjonijiet ta’ inċidenti ta’ ċibersigurtà skont l-Artikolu 7(4) tar-Regolament (UE) 2019/881, l-investigazzjonijiet imwettqa mill-Uffiċjal tal-Protezzjoni tad-Data f’konformità mal-Artikolu 45(2) tar-Regolament (UE) 2018/1725, l-investigazzjonijiet ta’ sigurtà (tal-IT) immaniġġati internament jew b’involviment estern (eż. CERT-UE). |
|
(8) |
Dawn għandhom japplikaw għal operazzjonijiet ta’ pproċessar imwettqa qabel il-ftuħ tal-proċeduri msemmija hawn fuq, matul dawn il-proċeduri u matul il-monitoraġġ tas-segwitu għall-eżitu ta’ dawn il-proċeduri. Għandhom ikunu inklużi wkoll l-assistenza u l-kooperazzjoni pprovduti mill-ENISA lill-awtoritajiet nazzjonali u lill-organizzazzjonijiet internazzjonali barra mill-investigazzjonijiet amministrattivi tagħha. |
|
(9) |
Fil-każijiet fejn japplikaw dawn ir-regoli interni, l-ENISA trid tipprovdi ġustifikazzjonijiet fejn tispjega għalfejn ir-restrizzjonijiet huma strettament neċessarji u proporzjonati f’soċjetà demokratika u jirrispettaw l-essenza tad-drittijiet u l-libertajiet fundamentali. |
|
(10) |
F’dan il-qafas, l-ENISA hija marbuta li tirrispetta, sa fejn hu l-aktar possibbli, id-drittijiet fundamentali tas-suġġetti tad-data matul il-proċeduri ta’ hawn fuq, b’mod partikolari, dawk relatati mad-dritt għall-għoti ta’ informazzjoni, aċċess u rettifika, id-dritt għal tħassir, ir-restrizzjoni tal-ipproċessar, id-dritt għall-komunikazzjoni ta’ ksur ta’ data personali lis-suġġett tad-data jew għall-kunfidenzjalità tal-komunikazzjoni kif stabbilit fir-Regolament (UE) 2018/1725. |
|
(11) |
Madankollu, l-ENISA tista’ tkun obbligata tirrestrinġi l-informazzjoni lis-suġġett tad-data u drittijiet oħra tas-suġġett tad-data biex tipproteġi, b’mod partikolari, l-investigazzjonijiet tagħha stess, l-investigazzjonijiet u l-proċedimenti ta’ awtoritajiet pubbliċi oħra, kif ukoll id-drittijiet ta’ persuni oħra relatati mal-investigazzjonijiet tagħha jew proċeduri oħra. |
|
(12) |
Għalhekk, l-ENISA tista’ tirrestrinġi l-informazzjoni għall-finijiet ta’ protezzjoni tal-investigazzjoni u tad-drittijiet u l-libertajiet fundamentali ta’ suġġetti tad-data oħra. |
|
(13) |
Perjodikament, l-ENISA għandha timmonitorja li japplikaw il-kundizzjonijiet li jiġġustifikaw ir-restrizzjoni u għandha tneħħi r-restrizzjoni sa fejn dawn ma jkunux għandhom japplikaw. |
|
(14) |
Il-Kontrollur għandu jinforma lill-Uffiċjal tal-Protezzjoni tad-Data fil-mument tad-differiment u matul ir-reviżjonijiet. |
|
(15) |
Minħabba l-importanza tar-regoli interni għall-protezzjoni tad-drittijiet tas-suġġett tad-data, id-Deċiżjoni għandha tidħol fis-seħħ kemm jista’ jkun malajr wara l-pubblikazzjoni tagħha f’Il-Ġurnal Uffiċjali tal-Unjoni Ewropea. |
ADOTTA DIN ID-DEĊIŻJONI:
Artikolu 1
Suġġett u kamp ta’ applikazzjoni
1. Din id-Deċiżjoni tistabbilixxi regoli relatati mal-kundizzjonijiet li taħthom l-ENISA fil-qafas tal-proċeduri tagħha stabbiliti fil-paragrafu 2 tista’ tirrestrinġi l-applikazzjoni tad-drittijiet minquxa fl-Artikoli 14 sa 21, 35 u 36, kif ukoll l-Artikolu 4 tagħha, b’segwitu tal-Artikolu 25 tar-Regolament (UE) 2018/1725.
2. Fil-qafas tal-funzjonament amministrattiv tal-ENISA, din id-Deċiżjoni tapplika għall-operazzjonijiet tal-ipproċessar ta’ data personali mill-ENISA għall-finijiet ta’: twettiq ta’ inkjesti amministrattivi, proċedimenti dixxiplinari, attivitajiet preliminari relatati ma’ każijiet ta’ irregolaritajiet potenzjali rrappurtati lill-OLAF, ipproċessar ta’ każijiet ta’ żvelar ta’ informazzjoni protetta, proċeduri (formali u informali) ta’ fastidju, ipproċessar ta’ lmenti interni u esterni, twettiq ta’ awditi interni, twettiq ta’ valutazzjonijiet ta’ inċidenti ta’ ċibersigurtà skont l-Artikolu 7(4) tar-Regolament (UE) 2019/881, investigazzjonijiet imwettqa mill-Kontrollur tal-Protezzjoni tad-Data f’konformità mal-Artikolu 45(2) tar-Regolament (UE) 2018/1725 u investigazzjonijiet ta’ sigurtà (tal-IT) immaniġġati internament jew b’involviment estern (eż. CERT-UE).
3. Il-kategoriji ta’ data kkonċernati huma data fattwali (data“oġġettiva” bħal data ta’ identifikazzjoni, data ta’ kuntatt, data professjonali, dettalji amministrattivi, data riċevuta minn sorsi speċifiċi, komunikazzjonijiet elettroniċi u data tat-traffiku) u/jew data suġġettiva (data“suġġettiva” relatata mal-każ bħal raġunament, data dwar l-imġiba, evalwazzjonijiet, data dwar il-prestazzjoni u l-kondotta u data relatata ma’ jew imressqa b’konnessjoni mas-suġġett tal-proċedura jew tal-attività).
4. Fejn l-ENISA twettaq id-dmirijiet tagħha fir-rigward tad-drittijiet tas-suġġett tad-data skont ir-Regolament (UE) 2018/1725, hija għandha tqis jekk tapplikax xi waħda mill-eżenzjonijiet stabbiliti f’dak ir-Regolament.
5. Soġġett għall-kundizzjonijiet stabbiliti f’din id-Deċiżjoni, ir-restrizzjonijiet jistgħu japplikaw għad-drittijiet li ġejjin: l-għoti ta’ informazzjoni lis-suġġetti tad-data, id-dritt ta’ aċċess, rettifika, tħassir, restrizzjoni tal-ipproċessar, komunikazzjoni ta’ ksur ta’ data personali lis-suġġett tad-data jew il-kunfidenzjalità tal-komunikazzjoni.
Artikolu 2
Speċifikazzjoni tal-kontrollur u tas-salvagwardji
1. Is-salvagwardji fis-seħħ biex jiġi evitat ksur, kxif jew żvelar mhux awtorizzat ta’ data huma dawn li ġejjin:
|
(a) |
Id-dokumenti tal-karti għandhom jinżammu f’armarji siguri u għandhom ikunu aċċessibbli għall-persunal awtorizzat biss; |
|
(b) |
Id-data elettronika kollha għandha tinħażen f’applikazzjoni tal-IT sigura skont l-istandards ta’ sigurtà tal-ENISA, kif ukoll f’folders elettroniċi speċifiċi li jkunu aċċessibbli għall-persunal awtorizzat biss. Livelli ta’ aċċess xierqa għandhom jingħataw b’mod individwali; |
|
(c) |
Il-bażi ta’ data għandha tkun protetta b’password f’sistema ta’ reġistrazzjoni unika u għandha tkun konnessa awtomatikament mal-ID u l-password tal-utent. Is-sostituzzjoni ta’ utenti hija pprojbita strettament. Ir-rekords elettroniċi għandhom jinżammu b’mod sigur biex tiġi salvagwardjata l-kunfidenzjalità u l-privatezza tad-data fihom; |
|
(d) |
Il-persuni kollha li jkollhom aċċess għad-data huma marbuta bl-obbligu tal-kunfidenzjalità. |
2. Il-kontrollur tal-operazzjonijiet tal-ipproċessar huwa l-ENISA, irrappreżentata mid-Direttur Eżekuttiv tagħha, li jista’ jiddelega l-funzjoni tal-kontrollur. Is-suġġetti tad-data għandhom jiġu infurmati dwar il-kontrollur iddelegat permezz ta’ avviżi dwar il-protezzjoni tad-data jew ta’ rekords ippubblikati fuq is-sit web u/jew l-intranet tal-ENISA.
3. Il-perjodu ta’ żamma tad-data personali msemmi fl-Artikolu 1(3) m’għandux ikun itwal minn dak neċessarju u xieraq għall-finijiet li għalihom id-data tiġi pproċessata. Fi kwalunkwe każ m’għandux ikun itwal mill-perjodu ta’ żamma speċifikat fl-avviżi tal-protezzjoni tad-data, l-istqarrijiet ta’ privatezza jew ir-rekords imsemmija fl-Artikolu 5(1).
4. Fejn l-ENISA tikkunsidra li tapplika restrizzjoni, ir-riskju għad-drittijiet u l-libertajiet tas-suġġett tad-data għandu jintiżen, b’mod partikolari, kontra r-riskju għad-drittijiet u l-libertajiet ta’ suġġetti oħra tad-data u r-riskju ta’ kanċellazzjoni tal-effett tal-investigazzjonijiet jew il-proċeduri tal-ENISA pereżempju billi tinqered l-evidenza. Ir-riskji għad-drittijiet u l-libertajiet tas-suġġett tad-data jikkonċernaw primarjament, iżda mhumiex limitati għal, riskji ta’ reputazzjoni u riskji għad-dritt tad-difiża u d-dritt li jinstema’.
Artikolu 3
Restrizzjonijiet
1. Kwalunkwe restrizzjoni għandha tiġi applikata mill-ENISA biss biex tissalvagwardja:
|
(a) |
il-prevenzjoni, l-investigazzjoni, id-detezzjoni u l-prosekuzzjoni ta’ reati kriminali jew l-eżekuzzjoni ta’ pieni kriminali, inkluża s-salvagwardja kontra u l-prevenzjoni ta’ theddid għas-sigurtà pubblika; |
|
(b) |
objettivi importanti oħra ta’ interess pubbliku ġenerali tal-Unjoni jew ta’ Stat Membru, b’mod partikolari l-objettivi tal-politika estera u ta’ sigurtà komuni tal-Unjoni, jew xi interess ekonomiku jew finanzjarju importanti tal-Unjoni jew ta’ Stat Membru, inklużi kwistjonijiet monetarji, baġitarji u dawk relatati mat-tassazzjoni, is-saħħa pubblika u s-sigurtà soċjali; |
|
(c) |
is-sigurtà interna tal-istituzzjonijiet u l-korpi tal-Unjoni, inkluża dik tan-netwerks tal-komunikazzjoni elettronika tagħhom; |
|
(d) |
il-prevenzjoni, l-investigazzjoni, id-detezzjoni u l-prosekuzzjoni tal-ksur tal-etika għal professjonijiet regolati; |
|
(e) |
funzjoni ta’ monitoraġġ, ta’ spezzjoni jew regolatorja konnessa, anke b’mod okkażjonali, mal-eżerċitar ta’ awtorità uffiċjali fil-każijiet imsemmija fil-punti (a) u (b); |
|
(f) |
il-protezzjoni tas-suġġett tad-data jew id-drittijiet u l-libertajiet ta’ oħrajn. |
2. Il-valutazzjoni ta’ inċidenti ta’ ċibersigurtà mwettqa mill-ENISA skont l-Artikolu 7(4) tar-Regolament (UE) 2019/881 (l-Att dwar iċ-Ċibersigurtà) taqa’ taħt il-paragrafu 1 punt (b) ta’ dan l-Artikolu.
3. Bħala applikazzjoni speċifika tal-finijiet deskritti fil-paragrafu 1 hawn fuq, l-ENISA tista’ tapplika restrizzjonijiet relatati mad-data personali skambjata mas-servizzi tal-Kummissjoni jew ma’ istituzzjonijiet, korpi, aġenziji u uffiċċji oħra tal-Unjoni, ma’ awtoritajiet kompetenti tal-Istati Membri jew ma’ pajjiżi terzi jew organizzazzjonijiet internazzjonali, rispettivament fiċ-ċirkostanzi li ġejjin:
|
(a) |
fejn l-eżerċizzju ta’ dawn id-drittijiet u l-obbligi jkun jista’ jiġi ristrett mis-servizzi tal-Kummissjoni jew minn istituzzjonijiet, korpi, aġenziji u uffiċċji oħra tal-Unjoni fuq il-bażi ta’ atti oħra previsti fl-Artikolu 25 tar-Regolament (UE) 2018/1725 jew f’konformità mal-Kapitolu IX ta’ dan ir-Regolament jew skont l-atti fundaturi ta’ istituzzjonijiet, korpi, aġenziji u uffiċċji oħra tal-Unjoni; |
|
(b) |
fejn l-eżerċizzju ta’ dawn id-drittijiet u l-obbligi jista’ jkun ristrett mill-awtoritajiet kompetenti tal-Istati Membri fuq il-bażi tal-atti msemmija fl-Artikolu 23 tar-Regolament (UE) 2016/679 tal-Parlament Ewropew u tal-Kunsill (3), jew skont miżuri nazzjonali li jittrasponu l-Artikoli 13(3), 15(3) jew 16(3) tad-Direttiva (UE) 2016/680 tal-Parlament Ewropew u tal-Kunsill (4); |
|
(c) |
fejn l-eżerċitar ta’ dawn id-drittijiet u l-obbligi jista’ jipperikola l-kooperazzjoni tal-ENISA ma’ pajjiżi terzi jew ma’ organizzazzjonijiet internazzjonali fit-twettiq tal-kompiti tagħha. |
Qabel tapplika restrizzjonijiet fiċ-ċirkostanzi msemmija fil-punti (a) u (b) tal-ewwel subparagrafu, l-ENISA għandha tikkonsulta s-servizzi rilevanti tal-Kummissjoni, l-istituzzjonijiet, il-korpi, l-aġenziji, l-uffiċċji rilevanti tal-Unjoni, jew l-awtoritajiet kompetenti tal-Istati Membri, sakemm ma jkunx ċar għall-ENISA li l-applikazzjoni ta’ restrizzjoni tkun prevista minn wieħed mill-atti msemmija f’dawn il-punti.
4. Kwalunkwe restrizzjoni għandha tkun neċessarja u proporzjonata billi tqis ir-riskji għad-drittijiet u l-libertajiet tas-suġġetti tad-data u tirrispetta l-essenza tad-drittijiet u l-libertajiet fundamentali f’soċjetà demokratika.
5. Jekk titqies l-applikazzjoni ta’ restrizzjoni, għandu jitwettaq test tan-neċessità u tal-proporzjonalità fuq il-bażi tar-regoli preżenti. Dan għandu jiġi ddokumentat fuq bażi ta’ każ b’każ permezz ta’ nota ta’ valutazzjoni interna għall-finijiet ta’ responsabbiltà.
6. Ir-restrizzjonijiet għandhom jitneħħew hekk kif iċ-ċirkostanzi li jiġġustifikawhom ma jkunux għadhom japplikaw. B’mod partikolari, fejn ikun meqjus li l-eżerċitar tad-dritt ristrett ma jibqax jikkanċella l-effett tar-restrizzjoni imposta jew jaffettwa b’mod negattiv id-drittijiet jew il-libertajiet ta’ suġġetti tad-data oħra.
Artikolu 4
Rieżami mill-Uffiċjal tal-Protezzjoni tad-Data
1. L-ENISA għandha, mingħajr dewmien żejjed, tinforma lill-Uffiċjal tal-Protezzjoni tad-Data tal-Aġenzija (“l-UPD”) kull meta l-kontrollur jirrestrinġi l-applikazzjoni tad-drittijiet tas-suġġetti tad-data, jew jestendi r-restrizzjoni, f’konformità ma’ din id-Deċiżjoni. Il-kontrollur għandu jipprovdi lill-UPD bl-aċċess għar-rekord li jinkludi l-valutazzjoni tan-neċessità u l-proporzjonalità tar-restrizzjoni, u jiddokumenta fir-rekord id-data li fiha jinforma lill-UPD. L-ENISA għandha tinvolvi lill-UPD matul il-proċeduri rilevanti kollha u l-involviment tal-UPD għandu jiġi dokumentat.
2. L-UPD jista’ jitlob bil-miktub li l-kontrollur jirrieżamina l-applikazzjoni tar-restrizzjonijiet. Il-kontrollur għandu jinforma lill-UPD bil-miktub dwar l-eżitu tar-rieżami mitlub.
3. Il-kontrollur għandu jinforma lill-UPD meta tkun tneħħiet ir-restrizzjoni.
Artikolu 5
Forniment ta’ informazzjoni lis-suġġett tad-data
1. F’każijiet iġġustifikati kif xieraq u skont il-kundizzjonijiet stipulati f’din id-Deċiżjoni, id-dritt għall-informazzjoni jista’ jiġi ristrett mill-kontrollur fil-kuntest tal-operazzjonijiet tal-ipproċessar li ġejjin:
|
(a) |
it-twettiq ta’ inkjesti amministrattivi u proċedimenti dixxiplinari; |
|
(b) |
attivitajiet preliminari relatati ma’ każijiet ta’ irregolaritajiet potenzjali rrappurtati lill-OLAF; |
|
(c) |
proċeduri ta’ żvelar ta’ informazzjoni protetta; |
|
(d) |
proċeduri (formali u informali) għal każijiet ta’ fastidju; |
|
(e) |
l-ipproċessar ta’ lmenti interni u esterni; |
|
(f) |
awditi interni; |
|
(g) |
l-investigazzjonijiet imwettqa mill-Uffiċjal tal-Protezzjoni tad-Data f’konformità mal-Artikolu 45(2) tar-Regolament (UE) 2018/1725; |
|
(h) |
l-investigazzjonijiet ta’ sigurtà (tal-IT) immaniġġati internament jew b’involviment estern (eż. CERT-UE); |
|
(i) |
il-valutazzjonijiet ta’ inċidenti ta’ ċibersigurtà mwettqa mill-ENISA skont l-Artikolu 7(4) tar-Regolament (UE) 2019/881, f’konformità mal-Artikolu 3 paragrafu 2 ta’ din id-Deċiżjoni. |
Fl-avviżi dwar il-protezzjoni tad-data, l-ENISA għandha tinkludi stqarrijiet ta’ privatezza jew rekords skont it-tifsira tal-Artikolu 31 tar-Regolament (UE) 2018/1725, ippubblikati fuq is-sit web u/jew fuq l-intranet tagħha, fejn tinforma lis-suġġetti tad-data dwar id-drittijiet tagħhom fil-qafas ta’ proċedura partikolari, kif ukoll informazzjoni relatata mar-restrizzjoni potenzjali ta’ dawn id-drittijiet. L-informazzjoni għandha tkopri liema drittijiet jistgħu jiġu ristretti, ir-raġunijiet u d-durata potenzjali.
2. Mingħajr preġudizzju għad-dispożizzjonijiet tal-paragrafu 3 ta’ dan l-Artikolu, l-ENISA, fejn proporzjonat, għandha tinforma wkoll individwalment lis-suġġetti kollha tad-data, li huma kkunsidrati bħala persuni kkonċernati fl-operazzjoni speċifika tal-ipproċessar, bid-drittijiet tagħhom li jikkonċernaw restrizzjonijiet preżenti jew futuri mingħajr dewmien żejjed u bil-miktub.
3. Fejn l-ENISA tirrestrinġi, kompletament jew parzjalment, il-forniment ta’ informazzjoni lis-suġġetti tad-data msemmija fil-paragrafu 2 ta’ dan l-Artikolu, hija għandha tirreġistra r-raġunijiet għar-restrizzjoni, il-bażi ġuridika f’konformità mal-Artikolu 3 ta’ din id-Deċiżjoni, inkluża valutazzjoni tan-neċessità u l-proporzjonalità tar-restrizzjoni.
Ir-rekord, u fejn applikabbli, id-dokumenti li jinkludu l-elementi fattwali u legali sottostanti, għandhom jiġu rreġistrati. Dawn għandhom isiru disponibbli għall-Kontrollur Ewropew għall-Protezzjoni tad-Data meta jintalbu.
4. Ir-restrizzjoni msemmija fil-paragrafu 3 ta’ dan l-Artikolu għandha tkompli tapplika sakemm jibqgħu applikabbli r-raġunijiet li jiġġustifikawha.
Fejn ir-raġunijiet għar-restrizzjoni ma jibqgħux japplikaw, l-ENISA għandha tipprovdi informazzjoni lis-suġġett tad-data dwar ir-raġunijiet prinċipali li fuqhom tkun ibbażata l-applikazzjoni ta’ restrizzjoni. Fl-istess ħin, l-ENISA għandha tinforma lis-suġġett tad-data bid-dritt li jressaq ilment mal-Kontrollur Ewropew għall-Protezzjoni tad-Data fi kwalunkwe ħin jew li jfittex rimedju ġudizzjarju fil-Qorti tal-Ġustizzja tal-Unjoni Ewropea.
L-ENISA għandha tirrieżamina l-applikazzjoni tar-restrizzjoni kull sitt xhur wara l-adozzjoni tagħha u mal-għeluq tal-inkjesta, il-proċedura jew l-investigazzjoni rilevanti. Wara dan, kull sitt xhur, il-kontrollur għandu jimmonitorja l-ħtieġa li tinżamm kwalunkwe restrizzjoni.
Artikolu 6
Dritt ta’ aċċess mis-suġġett tad-data
1. F’każijiet debitament iġġustifikati u skont il-kundizzjonijiet stipulati f’din id-Deċiżjoni, id-dritt għall-aċċess jista’ jiġi ristrett mill-kontrollur fil-kuntest tal-operazzjonijiet tal-ipproċessar li ġejjin, fejn ikun neċessarju u proporzjonat:
|
(a) |
it-twettiq ta’ inkjesti amministrattivi u proċedimenti dixxiplinari; |
|
(b) |
attivitajiet preliminari relatati ma’ każijiet ta’ irregolaritajiet potenzjali rrappurtati lill-OLAF; |
|
(c) |
proċeduri ta’ żvelar ta’ informazzjoni protetta; |
|
(d) |
proċeduri (formali u informali) għal każijiet ta’ fastidju; |
|
(e) |
l-ipproċessar ta’ lmenti interni u esterni; |
|
(f) |
awditi interni; |
|
(g) |
l-investigazzjonijiet imwettqa mill-Uffiċjal tal-Protezzjoni tad-Data f’konformità mal-Artikolu 45(2) tar-Regolament (UE) 2018/1725; |
|
(h) |
l-investigazzjonijiet ta’ sigurtà (tal-IT) immaniġġati internament jew b’involviment estern (eż. CERT-UE); |
|
(i) |
il-valutazzjonijiet ta’ inċidenti ta’ ċibersigurtà mwettqa mill-ENISA skont l-Artikolu 7(4) tar-Regolament (UE) 2019/881, f’konformità mal-Artikolu 3 paragrafu 2 ta’ din id-Deċiżjoni. |
Meta s-suġġetti tad-data jitolbu aċċess għad-data personali tagħhom ipproċessata fil-kuntest ta’ każ speċifiku wieħed jew aktar jew ta’ operazzjoni ta’ pproċessar partikolari, f’konformità mal-Artikolu 17 tar-Regolament (UE) 2018/1725, l-Aġenzija għandha tillimita l-valutazzjoni tagħha tat-talba għal tali data personali biss.
2. Fejn l-ENISA tirrestrinġi, kompletament jew parzjalment, id-dritt ta’ aċċess, imsemmi fl-Artikolu 17 tar-Regolament (UE) 2018/1725, hija għandha tieħu l-passi li ġejjin:
|
(a) |
għandha tinforma lis-suġġett tad-data kkonċernat, fit-tweġiba tagħha għat-talba, bir-restrizzjoni applikata u bir-raġunijiet prinċipali għaliha, u bil-possibbiltà li jista’ jressaq ilment lill-Kontrollur Ewropew għall-Protezzjoni tad-Data jew li jfittex rimedju ġudizzjarju fil-Qorti tal-Ġustizzja tal-Unjoni Ewropea; |
|
(b) |
għandha tiddokumenta f’nota ta’ valutazzjoni interna r-raġunijiet għar-restrizzjoni, inkluż l-valutazzjoni tan-neċessità, il-proporzjonalità tar-restrizzjoni u d-durata tagħha. |
Il-forniment ta’ informazzjoni msemmi fil-punt (a) jista’ jiġi differit, jitħalla barra jew jiġi miċħud, jekk dan jikkanċella l-effett tar-restrizzjoni f’konformità mal-Artikolu 25(8) tar-Regolament (UE) 2018/1725.
L-ENISA għandha tirrieżamina l-applikazzjoni tar-restrizzjoni kull sitt xhur wara l-adozzjoni tagħha u mal-għeluq tal-investigazzjoni rilevanti. Wara dan, kull sitt xhur, il-kontrollur għandu jimmonitorja l-ħtieġa li tinżamm kwalunkwe restrizzjoni.
3. Ir-rekord, u fejn applikabbli, id-dokumenti li jinkludu l-elementi fattwali u legali sottostanti, għandhom jiġu rreġistrati. Dawn għandhom isiru disponibbli għall-Kontrollur Ewropew għall-Protezzjoni tad-Data meta jintalbu.
Artikolu 7
Dritt ta’ rettifika, tħassir u restrizzjoni ta’ pproċessar
1. F’każijiet debitament iġġustifikati u skont il-kundizzjonijiet stipulati f’din id-Deċiżjoni, id-dritt għal rettifika, tħassir u restrizzjoni jista’ jiġi ristrett mill-kontrollur fil-kuntest tal-operazzjonijiet tal-ipproċessar li ġejjin, fejn ikun neċessarju u xieraq:
|
(a) |
it-twettiq ta’ inkjesti amministrattivi u proċedimenti dixxiplinari; |
|
(b) |
attivitajiet preliminari relatati ma’ każijiet ta’ irregolaritajiet potenzjali rrappurtati lill-OLAF; |
|
(c) |
proċeduri ta’ żvelar ta’ informazzjoni protetta; |
|
(d) |
proċeduri (formali u informali) għal każijiet ta’ fastidju; |
|
(e) |
l-ipproċessar ta’ lmenti interni u esterni; |
|
(f) |
awditi interni; |
|
(g) |
l-investigazzjonijiet imwettqa mill-Uffiċjal tal-Protezzjoni tad-Data f’konformità mal-Artikolu 45(2) tar-Regolament (UE) 2018/1725; |
|
(h) |
l-investigazzjonijiet ta’ sigurtà (tal-IT) immaniġġati internament jew b’involviment estern (eż. CERT-UE); |
|
(i) |
il-valutazzjonijiet ta’ inċidenti ta’ ċibersigurtà mwettqa mill-ENISA skont l-Artikolu 7(4) tar-Regolament (UE) 2019/881, f’konformità mal-Artikolu 3 paragrafu 2 ta’ din id-Deċiżjoni. |
2. Fejn l-ENISA tirrestrinġi, kompletament jew parzjalment, l-applikazzjoni tad-dritt ta’ rettifika, tħassir u restrizzjoni tal-ipproċessar imsemmi fl-Artikoli 18, 19(1) u 20(1) tar-Regolament (UE) 2018/1725, hija għandha tieħu l-passi stabbiliti fl-Artikolu 6(2) ta’ din id-Deċiżjoni u f’konformità mal-Artikolu 6(3) tagħha.
Artikolu 8
Il-komunikazzjoni ta’ ksur ta’ data personali lis-suġġett tad-data u l-kunfidenzjalità tal-komunikazzjonijiet elettronika
1. F’każijiet debitament iġġustifikati u skont il-kundizzjonijiet stipulati f’din id-Deċiżjoni, id-dritt għall-komunikazzjoni ta’ ksur ta’ data personali jista’ jiġi ristrett mill-kontrollur fil-kuntest tal-operazzjonijiet tal-ipproċessar li ġejjin, fejn ikun neċessarju u xieraq:
|
(a) |
it-twettiq ta’ inkjesti amministrattivi u proċedimenti dixxiplinari; |
|
(b) |
attivitajiet preliminari relatati ma’ każijiet ta’ irregolaritajiet potenzjali rrappurtati lill-OLAF; |
|
(c) |
proċeduri ta’ żvelar ta’ informazzjoni protetta; |
|
(d) |
l-ipproċessar ta’ lmenti interni u esterni; |
|
(e) |
awditi interni; |
|
(f) |
l-investigazzjonijiet imwettqa mill-Uffiċjal tal-Protezzjoni tad-Data f’konformità mal-Artikolu 45(2) tar-Regolament (UE) 2018/1725; |
|
(g) |
l-investigazzjonijiet ta’ sigurtà (tal-IT) immaniġġati internament jew b’involviment estern (eż. CERT-UE). |
|
(h) |
il-valutazzjonijiet ta’ inċidenti ta’ ċibersigurtà mwettqa mill-ENISA skont l-Artikolu 7(4) tar-Regolament (UE) 2019/881, f’konformità mal-Artikolu 3 paragrafu 2 ta’ din id-Deċiżjoni. |
2. F’każijiet debitament iġġustifikati u skont il-kundizzjonijiet stipulati f’din id-Deċiżjoni, id-dritt għall-kunfidenzjalità tal-komunikazzjonijiet elettroniċi jista’ jiġi ristrett mill-kontrollur fil-kuntest tal-operazzjonijiet tal-ipproċessar li ġejjin, fejn ikun neċessarju u xieraq:
|
(a) |
it-twettiq ta’ inkjesti amministrattivi u proċedimenti dixxiplinari; |
|
(b) |
attivitajiet preliminari relatati ma’ każijiet ta’ irregolaritajiet potenzjali rrappurtati lill-OLAF; |
|
(c) |
proċeduri ta’ żvelar ta’ informazzjoni protetta; |
|
(d) |
proċeduri formali għal każijiet ta’ fastidju; |
|
(e) |
l-ipproċessar ta’ lmenti interni u esterni; |
|
(f) |
l-investigazzjonijiet ta’ sigurtà (tal-IT) immaniġġati internament jew b’involviment estern (eż. CERT-UE). |
|
(g) |
il-valutazzjonijiet ta’ inċidenti ta’ ċibersigurtà mwettqa mill-ENISA skont l-Artikolu 7(4) tar-Regolament (UE) 2019/881, f’konformità mal-Artikolu 3 paragrafu 2. |
3. Fejn l-ENISA tirrestrinġi l-komunikazzjoni ta’ ksur ta’ data personali lis-suġġett tad-data jew il-kunfidenzjalità tal-komunikazzjonijiet elettroniċi msemmija fl-Artikoli 35 u 36 tar-Regolament (UE) 2018/1725, għandha tapplika d-dispożizzjonijiet tal-Artikolu 5(3) ta’ din id-Deċiżjoni. L-Artikolu 5(4) ta’ din id-Deċiżjoni għandu japplika.
Artikolu 9
Dħul fis-seħħ
Din id-Deċiżjoni għandha tidħol fis-seħħ fil-jum wara dak li fih tiġi ppubblikata f’ Il-Ġurnal Uffiċjali tal-Unjoni Ewropea.
Magħmul f’Ateni, il-21 ta’ Novembru 2019.
Għal ENISA
Jean Baptiste DEMAISON
President tal-Bord ta’ Ġestjoni
(1) ĠU L 295, 21.11.2018, p. 39
(2) ĠU L 151, 7.6.2019, p. 15.
(3) Ir-Regolament (UE) 2016/679 tal-Parlament Ewropew u tal-Kunsill tas-27 ta’ April 2016 dwar il-protezzjoni tal-persuni fiżiċi fir-rigward tal-ipproċessar ta' data personali u dwar il-moviment liberu ta' tali data, u li jħassar id-Direttiva 95/46/KE (Regolament Ġenerali dwar il-Protezzjoni tad-Data) (ĠU L 119, 4.5.2016, p. 1).
(4) Id-Direttiva (UE) 2016/680 tal-Parlament Ewropew u tal-Kunsill tas-27 ta’ April 2016 dwar il-protezzjoni ta' persuni fiżiċi fir-rigward tal-ipproċessar ta' data personali mill-awtoritajiet kompetenti għall-finijiet tal-prevenzjoni, l-investigazzjoni, is-sejbien jew il-prosekuzzjoni ta' reati kriminali jew l-eżekuzzjoni ta' pieni kriminali, u dwar il-moviment liberu ta' tali data, u li tħassar id-Deċiżjoni Qafas tal-Kunsill 2008/977/ĠAI (ĠU L 119, 4.5.2016, p. 89).