10.2.2020   

NL

Publicatieblad van de Europese Unie

L 37/18


BESLUIT VAN DE RAAD VAN BESTUUR VAN FUSION FOR ENERGY

van 9 december 2019

houdende interne voorschriften betreffende beperkingen van bepaalde rechten van betrokkenen in verband met de verwerking van hun persoonsgegevens in het kader van de werking van Fusion for Energy

DE RAAD VAN BESTUUR,

Gezien het Verdrag betreffende de werking van de Europese Unie,

Gezien Verordening (EU) 2018/1725 van het Europees Parlement en de Raad van 23 oktober 2018 betreffende de bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens door instellingen, organen en instanties van de Unie en betreffende het vrije verkeer van die gegevens, en tot intrekking van Verordening (EG) nr. 45/2001 en Besluit nr. 1247/2002/EG (1), en met name artikel 25,

Gezien Beschikking 2007/198/Euratom van de Raad van 27 maart 2007 tot oprichting van de Europese gemeenschappelijke onderneming voor ITER en de ontwikkeling van fusie-energie en tot toekenning van gunsten daaraan (2) (hierna “Fusion for Energy”), en met name artikel 6,

Gezien de statuten die zijn gevoegd als bijlage bij voornoemde beschikking, en met name artikel 10,

Gezien het statuut van de ambtenaren en de regeling welke van toepassing is op de andere personeelsleden van de Europese Unie (“Ambtenarenstatuut”), en met name artikel 2, lid 3, en artikel 30 van bijlage IX,

Gezien Verordening (EU, Euratom) nr. 883/2013 van het Europees Parlement en de Raad van 11 september 2013 betreffende onderzoeken door het Europees Bureau voor fraudebestrijding (OLAF) en tot intrekking van Verordening (EG) nr. 1073/1999 van het Europees Parlement en de Raad en Verordening (Euratom) nr. 1074/1999 van de Raad (3),

Gezien de richtsnoeren van de Europese Toezichthouder voor gegevensbescherming (EDPS) van 18 december 2018 en zijn advies van 26 juli 2019 na de kennisgeving op grond van artikel 41, lid 2, van Verordening (EU) 2018/1725,

Na raadpleging van het personeelscomité,

OVERWEGENDE HETGEEN VOLGT:

(1)

Fusion for Energy voert haar activiteiten uit in overeenstemming met de statuten die als bijlage zijn gevoegd bij Beschikking 2007/198/Euratom.

(2)

Overeenkomstig artikel 25, lid 1, van Verordening (EU) 2018/1725 dienen beperkingen van de toepassing van de artikelen 14 tot en met 22, 35 en 36, evenals artikel 4 van die verordening, voor zover de bepalingen daarvan overeenstemmen met de rechten en verplichtingen waarin de artikelen 14 tot en met 22 voorzien, gebaseerd te zijn op door Fusion for Energy goedgekeurde voorschriften, voor zover deze niet gebaseerd zijn op rechtshandelingen die zijn vastgesteld op grond van de Verdragen.

(3)

Deze interne voorschriften, met inbegrip van bepalingen over de beoordeling van de noodzaak en evenredigheid van een beperking, mogen niet van toepassing zijn wanneer een op grond van de Verdragen aangenomen rechtshandeling in een beperking van rechten van betrokkenen voorziet.

(4)

Waar Fusion for Energy haar verplichtingen met betrekking tot de rechten van betrokkenen uit hoofde van Verordening (EU) 2018/1725 vervult, onderzoekt zij of een van de in deze verordening vastgestelde uitzonderingen van toepassing is.

(5)

In het kader van haar administratieve taken kan Fusion for Energy administratieve onderzoeken instellen en tuchtprocedures inleiden overeenkomstig de in het Ambtenarenstatuut vastgelegde regels.

Fusion for Energy kan ook bepaalde voorbereidende activiteiten verrichten in verband met mogelijke, bij het Europees Bureau voor fraudebestrijding (OLAF) aangemelde onregelmatigheden, klokkenluidersprocedures verwerken, (formele en informele) procedures in verband met intimidatie verwerken, interne en externe klachten verwerken, medische gegevens verwerken, interne audits uitvoeren, onderzoeken uitvoeren via de functionaris voor gegevensbescherming overeenkomstig artikel 45, lid 2, van Verordening (EU) 2018/1725 en interne (IT‐)veiligheidsonderzoeken (bijvoorbeeld CERT-EU) verrichten.

(6)

Fusion for Energy verwerkt verschillende categorieën persoonsgegevens, waaronder harde gegevens (“objectieve” gegevens zoals identificatiegegevens, contactgegevens, professionele gegevens, administratieve gegevens, gegevens uit specifieke bronnen, elektronische communicatie en verkeersgegevens) en/of zachte gegevens (“subjectieve” gegevens over een specifieke zaak, zoals bewijsvoering, gedragsgegevens, beoordelingen, prestatie- en gedragsgegevens en gegevens met betrekking tot of naar voren gebracht in verband met het onderwerp van de procedure of activiteit).

(7)

Fusion for Energy, vertegenwoordigd door haar directeur, treedt op als de verwerkingsverantwoordelijke, ongeacht een verder delegeren van deze rol binnen Fusion for Energy, voor de operationele specifieke verwerking van persoonsgegevens.

(8)

De persoonsgegevens worden veilig opgeslagen in een elektronische omgeving of op papier, waardoor ongeoorloofde toegang of overdracht van gegevens aan personen zonder noodzaak van kennisneming wordt voorkomen. De verwerkte persoonsgegevens worden niet langer bewaard dan noodzakelijk en passend voor de doeleinden waarvoor de gegevens worden verwerkt gedurende de periode die is gespecificeerd in de mededelingen over gegevensbescherming, de privacyverklaringen of het register van Fusion for Energy.

(9)

De interne voorschriften zijn ook van toepassing op verwerkingshandelingen voorafgaand aan het instellen van de in overweging 5 genoemde procedures, tijdens deze procedures en tijdens het toezicht op de follow-up van deze procedures. Zij omvatten ook bijstand door Fusion for Energy aan, en haar samenwerking met nationale autoriteiten en internationale organisaties buiten het kader van haar administratieve onderzoeken.

Deze interne voorschriften zijn ook van toepassing op activiteiten in verband met de samenwerking met en de overdracht van informatie met betrekking tot een administratief onderzoek of tuchtprocedure aan instellingen en organen van de EU. Met het oog hierop moet Fusion for Energy die instellingen, organen en instanties, autoriteiten of organisaties raadplegen over de relevante redenen voor de beperkingen en over de noodzaak en de evenredigheid daarvan.

(10)

In de gevallen waarop deze interne regels van toepassing zijn, moet Fusion for Energy motiveren waarom de beperkingen strikt noodzakelijk zijn en een evenredige maatregel zijn in een democratische samenleving en de wezenlijke inhoud van de grondrechten en fundamentele vrijheden onverlet laten.

(11)

Binnen dit kader is Fusion for Energy gehouden om, voor zover mogelijk, de grondrechten van de betrokkenen te respecteren tijdens de bovengenoemde procedures, in het bijzonder het recht op informatieverstrekking, inzage en rectificatie, het recht op wissing, de beperking van verwerking, het recht van mededeling van een inbreuk in verband met persoonsgegevens aan de betrokkene of vertrouwelijkheid van communicatie zoals verankerd in Verordening (EU) 2018/1725.

(12)

Fusion for Energy kan echter worden verplicht de informatie aan betrokkene en andere rechten van betrokkene te beperken om, in het bijzonder, haar eigen onderzoeken en procedures, onderzoeken en procedures van andere overheidsinstanties, evenals de rechten van andere personen in verband met haar onderzoeken of andere procedures te beschermen.

(13)

Fusion for Energy kan dus de informatie beperken met het oog op de bescherming van het onderzoek en de grondrechten en fundamentele vrijheden van andere betrokkenen.

Fusion for Energy kan in het bijzonder het informeren uitstellen, om haar administratieve onderzoeken en tuchtprocedures, de onderzoeken en procedures van andere overheidsinstanties en de identiteit van informanten en andere bij de procedures betrokken personen te beschermen, zoals klokkenluiders en getuigen, omdat zij geen negatieve gevolgen mogen ondervinden van hun samenwerking.

Uit hoofde van artikel 25, lid 8, van Verordening (EU) 2018/1725 mag de verwerkingsverantwoordelijke het informeren van de betrokkene over de redenen voor de toepassing van een beperking uitstellen, achterwege laten of weigeren, indien dit informeren de gevolgen van de opgelegde beperking teniet zou doen.

(14)

Fusion for Energy controleert periodiek of de voorwaarden die de beperking rechtvaardigen nog aanwezig zijn en heft de beperking op zodra dit niet langer het geval is.

(15)

De verwerkingsverantwoordelijke informeert de functionaris voor gegevensbescherming (DPO) op het moment van uitstelling van de informatie of wanneer andere beperkingen van de rechten van de betrokkene worden toegepast, evenals tijdens herzieningen,

HEEFT HET VOLGENDE BESLUIT VASTGESTELD:

Artikel 1

Onderwerp en toepassingsgebied

1.   Dit besluit bevat voorschriften betreffende de voorwaarden waaronder Fusion for Energy in het kader van haar in lid 2 beschreven procedures de toepassing kan beperken van de in de artikelen 14 tot en met 21, artikel 35 en artikel 36 vervatte rechten, alsmede van artikel 4, in overeenstemming met artikel 25 van Verordening (EU) 2018/1725.

2.   In het kader van de administratieve taken van Fusion for Energy is dit besluit van toepassing op de verwerking van persoonsgegevens door Fusion for Energy met als doel: het instellen van administratieve onderzoeken en het inleiden van tuchtprocedures, evenals het verrichten van voorbereidende activiteiten in verband met mogelijke, bij OLAF aangemelde onregelmatigheden, het verwerken van klokkenluidersprocedures, het verwerken van (formele en informele) procedures in verband met intimidatie, het verwerken van interne en externe klachten, het verwerken van medische gegevens, het uitvoeren van interne audits en het uitvoeren van onderzoek via de functionaris voor gegevensbescherming in overeenstemming met artikel 45, lid 2, van Verordening (EU) 2018/1725 en (IT‐)veiligheidsonderzoeken die intern of met externe betrokkenheid (bijvoorbeeld CERT‐EU) worden behandeld.

Het besluit is ook van toepassing op de activiteiten van Fusion for Energy op het gebied van bijstand en samenwerking die worden verricht buiten haar administratieve onderzoeken aan nationale instanties en internationale organisaties.

Daarnaast is dit besluit van toepassing op activiteiten die verband houden met de samenwerking met, en de doorgifte van informatie over een administratief onderzoek of tuchtprocedure aan instellingen en organen van de Unie, wanneer die informatie voor de ontvanger noodzakelijk is om de redenen voor het inleiden van een formeel onderzoek of een formele procedure te beoordelen.

3.   De betreffende gegevenscategorieën zijn harde gegevens (“objectieve” gegevens zoals identificatiegegevens, contactgegevens, professionele gegevens, administratieve gegevens, gegevens uit specifieke bronnen, elektronische communicatie en verkeersgegevens) en/of zachte gegevens (“subjectieve” gegevens over een specifieke zaak zoals bewijsvoering, gedragsgegevens, beoordelingen, prestatie- en gedragsgegevens en gegevens met betrekking tot of naar voren gebracht in verband met het onderwerp van de procedure of activiteit).

4.   Waar Fusion for Energy haar verplichtingen met betrekking tot de rechten van betrokkenen uit hoofde van Verordening (EU) 2018/1725 vervult, onderzoekt zij of een van de in deze verordening vastgestelde uitzonderingen van toepassing is.

5.   Onder voorbehoud van de voorwaarden van dit besluit kunnen de beperkingen van toepassing zijn op de volgende rechten: informatieverstrekking aan betrokkenen, recht van inzage, rectificatie, wissing, beperking van de verwerking, mededeling van een inbreuk in verband met de persoonsgegevens aan de betrokkene of vertrouwelijkheid van communicatie.

Artikel 2

Specificatie van de verwerkingsverantwoordelijke en beveiliging

1.   Teneinde gegevensinbreuken, gegevensverlies of ongeoorloofde onthulling van gegevens te voorkomen, zijn de volgende waarborgen ingevoerd:

a)

papieren documenten worden bewaard in beveiligde kasten en zijn alleen toegankelijk voor bevoegd personeel;

b)

alle elektronische gegevens worden opgeslagen in een beveiligde IT-toepassing volgens de beveiligingsnormen van Fusion for Energy, evenals in specifieke elektronische mappen die alleen toegankelijk zijn voor bevoegd personeel. Passende toegangsniveaus worden individueel toegekend;

c)

de database wordt beveiligd met een wachtwoord via één enkel aanmeldsysteem en wordt automatisch verbonden met het ID en het wachtwoord van de gebruiker. Vervanging van gebruikers is strikt verboden. E-records worden veilig bewaard om de vertrouwelijkheid en privacy van de gegevens te waarborgen;

d)

alle personen die toegang hebben tot de gegevens zijn gebonden door geheimhoudingsplicht.

2.   De verantwoordelijke voor de verwerkingsactiviteiten is Fusion for Energy, vertegenwoordigd door haar directeur, die deze verantwoordelijkheid kan delegeren. Betrokkenen worden geïnformeerd over de gedelegeerde verantwoordelijke door middel van mededelingen of aantekeningen die op de website en/of het intranet van Fusion for Energy worden gepubliceerd.

3.   De in artikel 1, lid 3, bedoelde persoonsgegevens worden niet langer bewaard dan noodzakelijk en passend is voor de doeleinden waarvoor de gegevens worden verwerkt. In geen geval worden zij langer bewaard dan de retentieperiode die is aangegeven in de gegevensbeschermingsmededelingen, de privacyverklaringen of het register vermeld in artikel 5, lid 1.

4.   Wanneer Fusion for Energy overweegt een beperking in te stellen, wordt het risico voor de rechten en vrijheden van de betrokkene in het bijzonder afgewogen tegen het risico voor de rechten en vrijheden van andere betrokkenen en het risico van teloorgang van het effect van de onderzoeken of procedures van Fusion for Energy, bijvoorbeeld door het vernietigen van bewijsmateriaal. De risico’s voor de rechten en vrijheden van andere betrokkenen hebben voornamelijk betrekking op, maar zijn niet beperkt tot, reputatieschade en het recht zich te verdedigen en gehoord te worden.

Artikel 3

Beperkingen

1.   Fusion for Energy zal iedere beperking uitsluitend toepassen om het volgende te waarborgen:

a)

het voorkomen, onderzoeken, opsporen en vervolgen van strafbare feiten of het ten uitvoer leggen van straffen, met inbegrip van het beschermen tegen en voorkomen van gevaren voor de openbare veiligheid;

b)

andere belangrijke doelstellingen van algemeen belang van de Unie of van een lidstaat, met name de doelstellingen van het gemeenschappelijk buitenlands en veiligheidsbeleid van de Unie of een belangrijk economisch of financieel belang van de Unie of van een lidstaat, met inbegrip van monetaire, budgettaire en fiscale aangelegenheden, volksgezondheid en sociale zekerheid;

c)

de interne veiligheid van de instellingen en organen van de Unie, met inbegrip van die van hun elektronische communicatienetwerken;

d)

de bescherming van de onafhankelijkheid van de rechter en gerechtelijke procedures;

e)

het voorkomen, onderzoeken, opsporen en vervolgen van schendingen van de beroepscodes voor gereglementeerde beroepen;

f)

een taak op het gebied van toezicht, inspectie of regelgeving die permanent of incidenteel verband houdt met de uitoefening van het openbaar gezag in de gevallen als bedoeld onder a) tot en met c);

g)

de bescherming van de betrokkene of van de rechten en vrijheden van anderen;

h)

de inning van civielrechtelijke vorderingen.

2.   Als een specifieke toepassing van de in lid 1 beschreven doeleinden kan Fusion for Energy beperkingen opleggen met betrekking tot persoonsgegevens die worden uitgewisseld met de diensten van de Commissie of andere instellingen, organen en instanties van de Unie, bevoegde autoriteiten van lidstaten of derde landen of internationale organisaties, in de volgende situaties:

a)

wanneer de uitoefening van deze rechten en verplichtingen kan worden beperkt door diensten van de Commissie of andere instellingen, organen en instanties van de Unie op grond van andere handelingen als bedoeld in artikel 25 van Verordening (EU) 2018/1725 of overeenkomstig hoofdstuk IX van deze verordening of in de oprichtingsakten van andere instellingen, organen en instanties van de Unie;

b)

waar de uitoefening van die rechten en verplichtingen kan worden beperkt door de bevoegde autoriteiten van de lidstaten op basis van handelingen als bedoeld in artikel 23 van Verordening (EU) 2016/679 van het Europees Parlement en de Raad (4), of krachtens nationale maatregelen ter omzetting van artikel 13, lid 3, artikel 15, lid 3, of artikel 16, lid 3, van Richtlijn (EU) 2016/680 van het Europees Parlement en de Raad (5);

c)

wanneer de uitoefening van die rechten en plichten de samenwerking van Fusion for Energy met derde landen of internationale organisaties bij de uitvoering van haar taken in gevaar zou kunnen brengen.

Alvorens beperkingen op te leggen in de omstandigheden als bedoeld in de eerste alinea, onder a) en b), raadpleegt Fusion for Energy de desbetreffende diensten van de Commissie, instellingen, organen of instanties van de Unie of de bevoegde autoriteiten van de lidstaten, tenzij het Fusion for Energy duidelijk is dat de toepassing van een beperking is geboden door een van de in die punten genoemde handelingen.

3.   Elke beperking is noodzakelijk en evenredig, waarbij rekening wordt gehouden met de risico’s voor de rechten en vrijheden van betrokkenen, en de essentie van de fundamentele rechten en vrijheden in een democratische samenleving in acht wordt genomen.

4.   Als een beperking wordt overwogen, wordt een noodzakelijkheids- en evenredigheidsonderzoek verricht op basis van deze voorschriften. Ieder geval wordt voor verantwoordingsdoeleinden gedocumenteerd in een interne beoordelingsnota.

5.   Beperkingen worden opgeheven zodra de omstandigheden die deze rechtvaardigen niet meer van toepassing zijn. Dit geldt in het bijzonder wanneer wordt geoordeeld dat de uitoefening van het beperkte recht niet langer het effect van de opgelegde beperking zou opheffen of de rechten of vrijheden van andere betrokkenen zou schaden.

Artikel 4

Beoordeling door de functionaris voor gegevensbescherming

1.   Fusion for Energy (de verwerkingsverantwoordelijke) informeert de functionaris voor gegevensbescherming (de “DPO”) van Fusion for Energy onverwijld wanneer de verwerkingsverantwoordelijke de toepassing van rechten van betrokkenen beperkt of de beperking verlengt overeenkomstig dit besluit. De verwerkingsverantwoordelijke geeft de DPO toegang tot de beoordeling van de noodzaak en evenredigheid van de beperking en legt daarbij ook de datum vast waarop de functionaris werd geïnformeerd.

2.   De DPO kan de verwerkingsverantwoordelijke schriftelijk verzoeken de toepassing van de beperkingen opnieuw te beoordelen. De verwerkingsverantwoordelijke informeert de DPO schriftelijk over de uitkomst van de gevraagde beoordeling.

3.   De verwerkingsverantwoordelijke informeert de DPO wanneer de beperking is opgeheven.

Artikel 5

Verstrekking van informatie aan betrokkene

1.   In naar behoren gemotiveerde gevallen en onder de voorwaarden die in dit besluit zijn vastgelegd, kan de verwerkingsverantwoordelijke het recht op informatie beperken in het kader van de volgende verwerkingen:

a)

het uitvoeren van administratieve onderzoeken en tuchtprocedures;

b)

voorbereidende activiteiten in verband met mogelijke onregelmatigheden die bij OLAF werden gemeld;

c)

klokkenluidersprocedures;

d)

(formele en informele) procedures voor gevallen van intimidatie;

e)

het verwerken van interne en externe klachten;

f)

interne audits;

g)

de door de functionaris verrichte onderzoeken in overeenstemming met artikel 45, lid 2, van Verordening (EU) 2018/1725;

h)

(IT-)veiligheidsonderzoeken die intern of met externe betrokkenheid (bijvoorbeeld CERT-EU) worden afgehandeld.

In de gegevensbeschermingsmededelingen, de privacyverklaringen of het register in de zin van artikel 31 van Verordening (EU) 2018/1725, die op de website en/of het intranet van Fusion for Energy worden gepubliceerd en waarin betrokkenen worden geïnformeerd over hun rechten in het kader van een gegeven procedure, neemt Fusion for Energy informatie op over mogelijke beperkingen van deze rechten. De informatie betreft de rechten die mogen worden beperkt.

2.   Onverminderd het bepaalde in lid 3 informeert Fusion for Energy, voor zover dit redelijkerwijs mogelijk is, zonder onnodige vertraging en in schriftelijke vorm alle personen die als betrokkenen bij een specifieke verwerkingshandeling worden beschouwd, individueel over hun rechten met betrekking tot huidige of toekomstige beperkingen.

3.   Wanneer Fusion for Energy het verstrekken van informatie aan de in lid 2 bedoelde betrokkenen geheel of gedeeltelijk beperkt, legt het de redenen voor de beperking, de rechtsgrond in overeenstemming met artikel 3 van dit besluit, alsook een beoordeling van de noodzaak en evenredigheid van de beperking vast.

De opgetekende gegevens en, indien van toepassing, de documenten met onderliggende feitelijke en juridische elementen worden geregistreerd. Ze worden desgevraagd aan de Europese Toezichthouder voor gegevensbescherming beschikbaar gesteld.

4.   De in lid 3 bedoelde beperking blijft van toepassing zolang de redenen die deze rechtvaardigen geldig zijn.

Fusion for Energy verstrekt de betrokkene informatie over de voornaamste redenen waarop de toepassing van een beperking is gebaseerd. Tegelijkertijd stelt Fusion for Energy de betrokkene in kennis van het recht om te allen tijde een klacht in te dienen bij de Europese Toezichthouder voor gegevensbescherming of om beroep in te stellen bij het Hof van Justitie van de Europese Unie.

Fusion for Energy herziet de toepassing van de beperking om de zes maanden vanaf de vaststelling ervan en bij de afsluiting van de enquête, de procedure of het onderzoek in kwestie. Daarna controleert de verwerkingsverantwoordelijke iedere zes maanden of het nodig is om de beperkingen te handhaven.

Artikel 6

Recht van inzage van de betrokkene

1.   In naar behoren gemotiveerde gevallen en onder de voorwaarden van dit besluit kan de verwerkingsverantwoordelijke het recht van inzage waar nodig en redelijk in het kader van de volgende verwerkingsactiviteiten beperken:

a)

het uitvoeren van administratieve onderzoeken en tuchtprocedures;

b)

voorbereidende activiteiten in verband met mogelijke onregelmatigheden die bij OLAF werden gemeld;

c)

klokkenluidersprocedures;

d)

(formele en informele) procedures voor gevallen van intimidatie;

e)

het verwerken van interne en externe klachten;

f)

het verwerken van medische gegevens, uitsluitend in specifieke gemotiveerde gevallen (6);

g)

interne audits;

h)

de door de functionaris verrichte onderzoeken in overeenstemming met artikel 45, lid 2, van Verordening (EU) 2018/1725;

i)

(IT-)veiligheidsonderzoeken die intern of met externe betrokkenheid (bijvoorbeeld CERT-EU) worden afgehandeld.

Wanneer betrokkenen inzage vragen van hun persoonsgegevens die worden verwerkt in de context van een of meer specifieke gevallen of voor een bepaalde verwerkingshandeling, overeenkomstig artikel 17 van Verordening (EU) 2018/1725, beperkt Fusion for Energy haar beoordeling van het verzoek uitsluitend tot deze persoonsgegevens.

2.   Wanneer Fusion for Energy het recht van inzage als bedoeld in artikel 17 van Verordening (EU) 2018/1725 geheel of gedeeltelijk beperkt, neemt zij de volgende maatregelen:

a)

zij stelt de betrokkene in kwestie in haar antwoord op het verzoek op de hoogte van de opgelegde beperking, van de belangrijkste redenen daarvoor, en van de mogelijkheid om een klacht in te dienen bij de Europese Toezichthouder voor gegevensbescherming of om een beroep in rechte bij het Hof van Justitie van de Europese Unie te doen;

b)

zij legt in een interne beoordelingsnotitie de redenen voor de beperking vast, alsmede een beoordeling van de noodzaak, de evenredigheid van de beperking en de duur ervan.

De verstrekking van de onder a) bedoelde informatie kan worden uitgesteld, achterwege gelaten of geweigerd als daardoor de gevolgen van de beperking overeenkomstig artikel 25, lid 8, van Verordening (EU) 2018/1725 teniet zouden worden gedaan.

Fusion for Energy herziet de toepassing van de beperking om de zes maanden vanaf de vaststelling ervan en bij de afsluiting van de enquête, de procedure of het onderzoek in kwestie. Daarna controleert de verwerkingsverantwoordelijke iedere zes maanden of het nodig is om de beperkingen te handhaven.

3.   De opgetekende gegevens en, indien van toepassing, de documenten met onderliggende feitelijke en juridische elementen worden geregistreerd. Ze worden desgevraagd aan de Europese Toezichthouder voor gegevensbescherming beschikbaar gesteld.

Artikel 7

Recht op rectificatie, wissing en beperking van de verwerking

1.   In naar behoren gemotiveerde gevallen en onder de voorwaarden van dit besluit kan de verwerkingsverantwoordelijke het recht op rectificatie, wissing en beperking indien nodig en passend beperken in het kader van de volgende verwerkingen:

a)

het uitvoeren van administratieve onderzoeken en tuchtprocedures;

b)

voorbereidende activiteiten in verband met mogelijke onregelmatigheden die bij OLAF werden gemeld;

c)

klokkenluidersprocedures;

d)

(formele en informele) procedures voor gevallen van intimidatie;

e)

het verwerken van interne en externe klachten;

f)

het verwerken van medische gegevens, uitsluitend in specifieke gemotiveerde gevallen (7);

g)

interne audits;

h)

de door de functionaris verrichte onderzoeken in overeenstemming met artikel 45, lid 2, van Verordening (EU) 2018/1725;

i)

(IT-)veiligheidsonderzoeken die intern of met externe betrokkenheid (bijvoorbeeld CERT-EU) worden afgehandeld.

2.   Wanneer Fusion for Energy de toepassing van het recht op rectificatie, wissing en beperking van de verwerking als bedoeld in artikel 18, artikel 19, lid 1, en artikel 20, lid 1, van Verordening (EU) 2018/1725 geheel of gedeeltelijk beperkt, zijn de leden 2 en 3 van artikel 6 van dit besluit van toepassing.

Artikel 8

Mededeling aan de betrokkene van een inbreuk in verband met persoonsgegevens en vertrouwelijkheid van elektronische communicatie

1.   In naar behoren gemotiveerde gevallen en onder de voorwaarden van dit besluit kan de verwerkingsverantwoordelijke waar nodig en passend het recht op mededeling aan de betrokkene van een inbreuk in verband met persoonsgegevens beperken in het kader van de volgende verwerkingen:

a)

het uitvoeren van administratieve onderzoeken en tuchtprocedures;

b)

voorbereidende activiteiten in verband met mogelijke onregelmatigheden die bij OLAF werden gemeld;

c)

klokkenluidersprocedures;

d)

(formele en informele) procedures voor gevallen van intimidatie;

e)

het verwerken van interne en externe klachten;

f)

interne audits;

g)

de door de functionaris verrichte onderzoeken in overeenstemming met artikel 45, lid 2, van Verordening (EU) 2018/1725;

h)

(IT-)veiligheidsonderzoeken die intern of met externe betrokkenheid (bijvoorbeeld CERT-EU) worden afgehandeld.

2.   In naar behoren gemotiveerde gevallen en onder de voorwaarden van dit besluit kan de verwerkingsverantwoordelijke het recht op vertrouwelijkheid van elektronische communicatie waar nodig en passend beperken in het kader van de volgende verwerkingen:

a)

het uitvoeren van administratieve onderzoeken en tuchtprocedures;

b)

voorbereidende activiteiten in verband met mogelijke onregelmatigheden die bij OLAF werden gemeld;

c)

klokkenluidersprocedures;

d)

formele procedures voor gevallen van intimidatie;

e)

het verwerken van interne en externe klachten;

f)

(IT-)veiligheidsonderzoeken die intern of met externe betrokkenheid (bijvoorbeeld CERT-EU) worden afgehandeld.

3.   Wanneer Fusion for Energy de mededeling van een inbreuk in verband met persoonsgegevens aan de betrokkene of de vertrouwelijkheid van elektronische communicatie als bedoeld in de artikelen 35 en 36 van Verordening (EU) 2018/1725 beperkt, zijn de leden 3 en 4 van artikel 5 van dit besluit van toepassing.

Artikel 9

Inwerkingtreding

Dit besluit treedt in werking op de dag na die van de bekendmaking ervan in het Publicatieblad van de Europese Unie.

Gedaan te Barcelona, 9 december 2019.

Namens Fusion for Energy

Joaquín SÁNCHEZ

Voorzitter van de raad van bestuur


(1)   PB L 295 van 21.11.2018, blz. 39.

(2)   PB L 90 van 30.3.2007, blz. 58.

(3)   PB L 248 van 18.9.2013, blz. 1.

(4)  Verordening (EU) 2016/679 van het Europees Parlement en de Raad van 27 april 2016 betreffende de bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens en betreffende het vrije verkeer van die gegevens en tot intrekking van Richtlijn 95/46/EG (algemene verordening gegevensbescherming) (PB L 119 van 4.5.2016, blz. 1).

(5)  Richtlijn (EU) 2016/680 van het Europees Parlement en de Raad van 27 april 2016 betreffende de bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens door bevoegde autoriteiten met het oog op de voorkoming, het onderzoek, de opsporing en de vervolging van strafbare feiten of de tenuitvoerlegging van straffen, en betreffende het vrije verkeer van die gegevens en tot intrekking van Kaderbesluit 2008/977/JBZ van de Raad (PB L 119 van 4.5.2016, blz. 89).

(6)  Deze situaties worden toegelicht in de betreffende privacyverklaring (zoals toegang tot het medische bestand in aanwezigheid van een arts van Fusion for Energy), een algemene beperking van de toegang tot persoonlijke notities van artsen in het kader van de invaliditeitsprocedure in overeenstemming met de in artikel 25, lid 1, onder h), van de nieuwe verordening voorziene beperking (zijnde de bescherming van de betrokkene of van de rechten en vrijheden van anderen).

(7)  Deze situaties worden toegelicht in de betreffende privacyverklaring (rectificatie is bijvoorbeeld beperkt tot administratieve gegevens).