6.7.2020   

SL

Uradni list Evropske unije

L 214/5


SKLEP UPRAVNEGA ODBORA EVROPSKE AGENCIJE ZA POMORSKO VARNOST

z dne 6. aprila 2020

o notranjih predpisih glede omejitev nekaterih pravic posameznikov, na katere se nanašajo osebni podatki, v zvezi z obdelavo osebnih podatkov v okviru delovanja EMSA

UPRAVNI ODBOR EVROPSKE AGENCIJE ZA POMORSKO VARNOST JE –

ob upoštevanju Pogodbe o delovanju Evropske unije,

ob upoštevanju Uredbe (EU) 2018/1725 Evropskega parlamenta in Sveta z dne 23. oktobra 2018 o varstvu posameznikov pri obdelavi osebnih podatkov v institucijah, organih, uradih in agencijah Unije in o prostem pretoku takih podatkov ter o razveljavitvi Uredbe (ES) št. 45/2001 in Sklepa št. 1247/2002/ES (1) ter zlasti člena 25 Uredbe,

ob upoštevanju mnenja Evropskega nadzornika za varstvo podatkov z dne 18. decembra 2019 (DH/GC/vm /D(2019) 2673 C 2019-0876) in navodil Evropskega nadzornika za varstvo podatkov glede člena 25 nove uredbe in notranjih predpisov,

ob upoštevanju Uredbe (ES) št. 1406/2002 Evropskega parlamenta in Sveta z dne 27. junija 2002 o ustanovitvi Evropske agencije za pomorsko varnost (2), kakor je bila spremenjena, zlasti člena 4(4),

ob upoštevanju naslednjega:

(1)

Agencija izvaja svoje dejavnosti v skladu z uredbo o ustanovitvi.

(2)

V skladu s členom 25(1) Uredbe (EU) 2018/1725 bi morale omejitve uporabe členov 14 do 22, 35 in 36, kot tudi člena 4 navedene uredbe, če se te določbe nanašajo na pravice in dolžnosti, ki so zajete v členih 14 do 22, temeljiti na notranjih predpisih, ki jih sprejme agencija, kadar ti ne temeljijo na pravnih aktih, ki se sprejemajo na podlagi Pogodb.

(3)

Ti notranji predpisi, vključno z določbami o oceni potrebnosti in sorazmernosti omejitve, se ne bi smeli uporabljati, kadar pravni akt, sprejet na podlagi Pogodb, določa omejitev pravic posameznikov, na katere se nanašajo osebni podatki.

(4)

Če agencija opravlja svoje naloge v zvezi s pravicami posameznika, na katerega se nanašajo osebni podatki, v skladu z Uredbo (EU) 2018/1725, prouči, ali velja katera od izjem iz navedene uredbe.

(5)

Agencija lahko v okviru svojega delovanja izvaja upravne poizvedbe, disciplinske postopke, predhodne dejavnosti, povezane s primeri morebitnih nepravilnosti, ki se prijavijo uradu OLAF, obdeluje primere žvižgaštva, (uradne in neuradne) postopke v zvezi z nadlegovanjem, notranje in zunanje pritožbe, opravlja notranje revizije, izvaja preiskave, ki jih opravi pooblaščena oseba za varstvo podatkov v skladu s členom 45(2) Uredbe (EU) 2018/1725, in varnostne (informacijsko-tehnološke) preiskave.

Agencija obdeluje več kategorij osebnih podatkov, vključno z zanesljivimi podatki („objektivni“ podatki, kot so identifikacijski podatki, kontaktni podatki, strokovni podatki, upravni podatki, podatki, ki so bili prejeti iz posebnih virov, elektronski komunikacijski in prometni podatki) in/ali nezanesljivimi podatki („subjektivni“ podatki, povezani s primerom, kot so utemeljitev, vedenjski podatki, ocene, podatki o učinkovitosti in vodenju ter podatki, povezani s predmetom urejanja postopka ali dejavnosti).

(6)

Agencija, ki jo zastopa izvršni direktor, deluje kot upravljavec podatkov ne glede na nadaljnja pooblastila vloge upravljavca v agenciji EMSA za izražanje operativnih odgovornosti za določena dejanja obdelave osebnih podatkov.

(7)

Osebni podatki so varno shranjeni v elektronskem okolju ali na papirju, kar preprečuje nezakonit dostop ali prenos podatkov osebam, ki nimajo potrebe po seznanitvi z njimi. Osebni podatki, ki se obdelujejo, so shranjeni samo za čas, ki je potreben in primeren za namene, za katere se obdelujejo, in za določeno obdobje, navedeno v obvestilih o varstvu podatkov, izjavah o varstvu podatkov ali v evidencah agencije.

(8)

Notranji predpisi bi morali veljati za vsa dejanja obdelave podatkov, ki jih opravlja agencija pri izvajanju upravnih poizvedb, disciplinskih postopkov, predhodnih dejavnosti, povezanih s primeri morebitnih nepravilnosti, ki se prijavijo uradu OLAF, postopkov primerov žvižgaštva, (uradnih in neuradnih) postopkov v zvezi z nadlegovanjem, postopkov notranjih in zunanjih pritožb, notranjih revizij, preiskav, ki jih opravi pooblaščena oseba za varstvo podatkov v skladu s členom 45(2) Uredbe (EU) 2018/1725 in varnostnih (informacijsko-tehnoloških) preiskav, ki se izvajajo notranje ali z zunanjo pomočjo (npr. CERT-EU).

(9)

Uporabljati bi se morala za dejanja obdelave, izvedene pred začetkom zgoraj navedenih postopkov, med njimi in med spremljanjem nadaljnjih ukrepov v zvezi z izidom teh postopkov. Prav tako bi morala vključevati pomoč in sodelovanje, ki ju agencija zagotavlja nacionalnim organom in mednarodnim organizacijam zunaj svojih upravnih preiskav.

(10)

V primerih, ko se uporabljajo ti notranji predpisi, mora agencija predložiti utemeljitve, iz katerih je razvidno, zakaj so omejitve nujno potrebne in sorazmerne v demokratični družbi, ter spoštovati bistvo temeljnih pravic in svoboščin.

(11)

V tem okviru mora agencija med zgoraj navedenimi postopki čim bolj spoštovati temeljne pravice posameznikov, na katere se nanašajo osebni podatki, zlasti pravico do zagotavljanja informacij, dostopa in popravka, pravico do izbrisa, omejitve obdelave, pravico do obveščanja posameznika, na katerega se nanašajo osebni podatki, o kršitvi varstva osebnih podatkov ali do zaupnosti obveščanja, kot je določeno v Uredbi (EU) 2018/1725.

(12)

Vendar mora agencija morda omejiti informacije posamezniku, na katerega se nanašajo osebni podatki, in druge pravice posameznika, na katerega se nanašajo osebni podatki, da zaščiti zlasti lastne preiskave, preiskave in postopke drugih javnih organov ter pravice drugih oseb, ki so povezane s preiskavami ali drugimi postopki.

(13)

Agencija lahko tako informacije omeji z namenom zaščite preiskave ter temeljnih pravic in svoboščin drugih posameznikov, na katere se nanašajo osebni podatki.

(14)

Agencija bi morala redno spremljati pogoje, ki upravičujejo omejitev, in v primeru njihove neupravičenosti omejitev odpraviti.

(15)

Upravljavec bi moral pooblaščeno osebo za varstvo podatkov obvestiti ob odlogu in med pregledi –

SPREJEL NASLEDNJI SKLEP:

Člen 1

Predmet urejanja in področje uporabe

1.   Ta sklep določa pravila v zvezi s pogoji, pod katerimi lahko agencija v okviru svojih postopkov iz odstavka 2 omeji uveljavljanje pravic iz členov 14 do 21, 35 in 36, kot tudi člena 4, skladno s členom 25 Uredbe (EU) 2018/1725.

2.   V okviru delovanja agencije se ta sklep uporablja za dejanja obdelave osebnih podatkov, ki jih agencija izvaja za namene: opravljanja upravnih poizvedb, disciplinskih postopkov, predhodnih dejavnosti, povezanih s primeri morebitnih nepravilnosti, ki se prijavijo uradu OLAF, obdelovanja postopkov primerov žvižgaštva, (uradnih in neuradnih) postopkov v zvezi z nadlegovanjem, obdelovanja notranjih in zunanjih pritožb, izvajanja notranjih revizij, preiskav, ki jih izvaja pooblaščena oseba za varstvo podatkov v skladu s členom 45(2) Uredbe (EU) 2018/1725, in varnostnih (informacijsko-tehnoloških) preiskav, ki se izvajajo notranje ali z zunanjo pomočjo (npr. CERT-EU).

3.   Kategorije zadevnih podatkov so zanesljivi podatki („objektivni“ podatki, kot so identifikacijski podatki, kontaktni podatki, strokovni podatki, upravni podatki, podatki, ki so bili prejeti iz posebnih virov, elektronski komunikacijski in prometni podatki) in/ali nezanesljivi podatki („subjektivni“ podatki, povezani s primerom, kot so utemeljitev, vedenjski podatki, ocene, podatki o učinkovitosti in vodenju ter podatki, povezani s predmetom urejanja postopka ali dejavnosti).

4.   Če agencija opravlja svoje naloge v zvezi s pravicami posameznika, na katerega se nanašajo osebni podatki, v skladu z Uredbo (EU) 2018/1725, prouči, ali velja katera od izjem iz navedene uredbe.

5.   Ob upoštevanju pogojev iz tega sklepa lahko omejitve veljajo za naslednje pravice: zagotavljanje informacij posameznikom, na katere se nanašajo osebni podatki, pravica do dostopa, popravka, izbrisa, omejitve obdelave, obveščanja posameznika, na katerega se nanašajo osebni podatki, o kršitvi varstva osebnih podatkov ali zaupnosti elektronskega obveščanja. V skladu s členom 5(4) kadrovskih predpisov se preglednice iz Priloge k temu sklepu, ki določajo enakovrednost vrst in nazivov delovnih mest, ki se uporabljajo za uradnike agencije EMSA in začasne uslužbence, odobrijo.

Člen 2

Opredelitev upravljavca

1.   Upravljavec podatkov pri dejanjih obdelave je agencija, ki jo zastopa izvršni direktor, ki lahko delegira funkcijo upravljavca podatkov. Posamezniki, na katere se nanašajo osebni podatki, so o pooblaščenem upravljavcu podatkov obveščeni z obvestilom o varstvu podatkov ali dokumentom, objavljenim na spletišču in/ali intranetu agencije.

2.   Obdobje hrambe osebnih podatkov iz člena 1(3) ni daljše, kot je potrebno in ustrezno za namene, za katere se podatki obdelujejo. V nobenem primeru ne presega obdobja hrambe, določenega v obvestilih o varstvu podatkov, izjavah o varstvu osebnih podatkov ali evidencah iz člena 5(1).

3.   Če agencija meni, da mora uporabiti omejitev, se pretehta tveganje za pravice in svoboščine posameznika, na katerega se nanašajo osebni podatki, zlasti v primerjavi s tveganjem za pravice in svoboščine drugih posameznikov, na katere se nanašajo osebni podatki, in tveganjem preklica učinka preiskav ali postopkov agencije, na primer z uničenjem dokazov. Tveganja za pravice in svoboščine posameznika, na katerega se nanašajo osebni podatki, so med drugim povezana predvsem s tveganjem izgube ugleda ter tveganjem za pravico do obrambe in pravico do izjave.

Člen 2a

Zaščitni ukrepi

Upravljavec se zavezuje, da bo uvedel zaščitne ukrepe, da se prepreči zloraba ali nezakonit dostop ali prenos, ki med drugim vključujejo naslednje:

(a)

papirni dokumenti se shranjujejo v varovanih omarah in/ali sefih, ki so dostopni samo pooblaščenemu osebju;

(b)

vsi elektronski podatki se hranijo v varni IT-aplikaciji v skladu z varnostnimi standardi agencije in v posebnih elektronskih mapah, dostopnih samo pooblaščenemu osebju. Ustrezne ravni dostopa se odobrijo za vsak primer posebej;

(c)

podatkovna zbirka oziroma podatkovne zbirke so zaščitene z geslom v sistemu enotne prijave ter samodejno povezane z uporabniško identifikacijsko kodo in geslom. Dostop do podatkovnih zbirk in podatkov v imenu drugega uporabnika/identitete je strogo prepovedan. Elektronski zapisi so varno shranjeni, da se zavarujeta zaupnost in zasebnost podatkov, ki jih vsebujejo;

(d)

vse osebe, ki imajo dostop do podatkov, zavezuje obveznost zaupnosti.

Člen 3

Omejitve

1.   Agencija lahko uporabi omejitve samo za zaščito:

(a)

državne varnosti, javne varnosti ali obrambe držav članic;

(b)

preprečevanja, preiskovanja, odkrivanja in pregona kaznivih dejanj ali izvrševanja kazenskih sankcij, vključno z zaščito pred grožnjami za javno varnost in njihovim preprečevanjem;

(c)

drugih pomembnih ciljev v splošnem javnem interesu Unije ali države članice, zlasti ciljev skupne zunanje in varnostne politike Unije ali pomembnega gospodarskega ali finančnega interesa Unije ali države članice, vključno z denarnimi, proračunskimi in davčnimi zadevami, javnim zdravjem in socialno varnostjo;

(d)

notranje varnosti institucij in organov Unije, vključno z varnostjo njihovih elektronskih komunikacijskih omrežij;

(e)

varstva neodvisnosti sodstva in sodnih postopkov;

(f)

preprečevanja, preiskovanja, odkrivanja in pregona kršitev etike v zakonsko urejenih poklicih;

(g)

spremljanja, pregledovanja ali urejanja, povezanega, lahko tudi zgolj občasno, z izvajanjem javne oblasti v primerih iz točk (a) do (c);

(h)

varstva posameznika, na katerega se nanašajo osebni podatki, ali pravic in svoboščin drugih;

(i)

uveljavljanja civilnopravnih zahtevkov.

2.   Agencija lahko kot posebno uporabo namenov iz odstavka 1 uporablja omejitve v naslednjih okoliščinah:

(a)

če lahko druga institucija, organ ali agencija Unije omeji izvrševanje navedenih pravic na podlagi drugih aktov iz člena 25 Uredbe (EU) 2018/1725 ali v skladu s poglavjem IX navedene uredbe ali ustanovitvenimi akti drugih institucij, organov, agencij in uradov Unije;

(b)

kadar bi bil namen take omejitve s strani te institucije, organa ali agencije Unije ogrožen, če agencija EMSA ne bi uporabila enakovredne omejitve v zvezi z istimi osebnimi podatki;

(c)

če lahko pristojni organ države članice omeji izvrševanje navedenih pravic na podlagi drugih aktov iz člena 23 Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta (3) ali v skladu z nacionalnimi ukrepi za prenos člena 13(3), člena 15(3) ali člena 16(3) Direktive (EU) 2016/680 Evropskega parlamenta in Sveta (4);

(d)

kadar bi bil namen take omejitve s strani tega pristojnega organa ogrožen, če agencija EMSA ne bi uporabila enakovredne omejitve v zvezi z istimi osebnimi podatki;

(e)

če bi izvrševanje teh pravic in obveznosti lahko ogrozilo sodelovanje agencije s tretjimi državami ali mednarodnimi organizacijami pri izvajanju njenih nalog.

Pred uporabo omejitev v okoliščinah iz točk (a) in (b) prvega pododstavka, se agencija posvetuje z ustreznimi službami Komisije, institucijami, organi, agencijami, uradi Unije ali s pristojnimi organi držav članic, razen če agencija jasno ugotovi, da je uporaba omejitve določena z enim od aktov iz navedenih točk.

3.   Vse omejitve so potrebne in sorazmerne, pri čemer se upoštevajo tveganja za pravice in svoboščine posameznikov, na katere se nanašajo osebni podatki, ter se spoštuje bistvo temeljnih pravic in svoboščin v demokratični družbi.

4.   Če se prouči uporaba omejitve, se na podlagi sedanjih pravil vsakih 6 (šest) mesecev opravi preskus potrebnosti in sorazmernosti. Dokumentira se z notranjo oceno za namene odgovornosti za vsak primer posebej.

5.   Omejitve se odpravijo takoj, ko okoliščine, ki jih upravičujejo, ne veljajo več, zlasti kadar se šteje, da uveljavljanje omejene pravice ne bi več izničilo učinka naložene omejitve ali da bi škodljivo vplivalo na pravice ali svoboščine drugih posameznikov, na katere se nanašajo osebni podatki.

Člen 4

Pregled s strani pooblaščene osebe za varstvo podatkov

1.   Agencija brez nepotrebnega odlašanja pooblaščeno osebo za varstvo podatkov agencije obvesti vsakič, ko upravljavec podatkov omeji uveljavljanje pravic posameznikov, na katere se nanašajo osebni podatki, ali podaljša omejitve v skladu s tem sklepom. Upravljavec pooblaščeni osebi za varstvo podatkov zagotovi dostop do evidence, ki vsebuje oceno potrebnosti in sorazmernosti omejitve, ter dokumentira datum, ko pooblaščeno osebo za varstvo podatkov obvesti o evidenci.

2.   Pooblaščena oseba za varstvo podatkov lahko od upravljavca pisno zahteva pregled uporabe omejitev. Upravljavec pooblaščeno osebo za varstvo podatkov pisno obvesti o rezultatu zahtevanega pregleda.

3.   Upravljavec pooblaščeno osebo za varstvo podatkov obvesti, ko se omejitev odpravi.

Člen 5

Zagotavljanje informacij posamezniku, na katerega se nanašajo osebni podatki

1.   Upravljavec lahko v ustrezno utemeljenih primerih in pod pogoji, določenimi v tem sklepu, omeji pravico do informacij v okviru naslednjih dejanj obdelave:

(a)

izvedba upravnih poizvedb in disciplinskih postopkov;

(b)

predhodne dejavnosti, povezane s primeri morebitnih nepravilnosti, ki se prijavijo uradu OLAF;

(c)

postopki žvižgaštva;

(d)

(uradni in neuradni) postopki za primere nadlegovanja;

(e)

obdelava notranjih in zunanjih pritožb;

(f)

notranje revizije;

(g)

preiskave, ki jih izvaja pooblaščena oseba za varstvo podatkov v skladu s členom 45(2) Uredbe (EU) 2018/1725;

(h)

varnostne (informacijsko-tehnološke) preiskave, ki se izvajajo notranje ali z zunanjo pomočjo (npr. CERT-EU).

Agencija v obvestila o varstvu podatkov, izjave o varstvu podatkov ali evidence v smislu člena 31 Uredbe (EU) 2018/1725, ki so objavljene na njenem spletišču in/ali intranetu, kjer obvešča posameznike, na katere se nanašajo osebni podatki, o njihovih pravicah v okviru danega postopka, vključi informacije v zvezi z morebitnimi omejitvami teh pravic. Informacije vključujejo navedbo pravic, ki se lahko omejijo, razloge in morebitno trajanje.

2.   Brez poseganja v določbe odstavka 3 agencija prav tako, kjer je to sorazmerno, brez nepotrebnega odlašanja in v pisni obliki na individualni osnovi obvesti vse posameznike, na katere se nanašajo osebni podatki in imajo pomisleke o določenih dejanj obdelave, o njihovih pravicah glede trenutnih in prihodnjih omejitev.

3.   Kadar agencija bodisi delno bodisi v celoti omeji posredovanje informacij posameznikom iz odstavka 2, na katere se nanašajo osebni podatki, zabeleži razloge za omejitev, pravno podlago v skladu s členom 3 tega sklepa ter oceno potrebe in sorazmernosti omejitve.

Evidenca in po potrebi dokumenti, ki vsebujejo temeljna dejstva in pravne elemente, se vpišejo v register. Na zahtevo se dajo na voljo Evropskemu nadzorniku za varstvo podatkov.

4.   Omejitev iz odstavka 3 se uporablja, dokler obstajajo razlogi, ki jo upravičujejo.

Če razlogi za omejitev niso več veljavni, agencija posameznikom, na katere se nanašajo osebni podatki, pošlje informacije o osnovnih razlogih, na katerih temelji uporaba omejitev. Prav tako agencija posameznike, na katere se nanašajo osebni podatki, obvesti o pravici do vložitve pritožbe pri Evropskemu nadzorniku za varstvo podatkov oziroma o pravici do pravnega sredstva v sodnem postopku pri Sodišču Evropske unije.

Agencija pregleda uporabo omejitve vsakih šest mesecev od njenega sprejetja in ob koncu ustreznega povpraševanja, postopka ali preiskave. Upravljavec podatkov nato vsakih šest mesecev oceni potrebo po ohranitvi omejitve.

Člen 6

Pravica posameznika, na katerega se nanašajo osebni podatki, do dostopa

1.   Upravljavec lahko v ustrezno utemeljenih primerih in pod pogoji, določenimi v tem sklepu, omeji pravico do dostopa v okviru naslednjih dejanj obdelave, kadar je to potrebno in sorazmerno:

(a)

izvedba upravnih poizvedb in disciplinskih postopkov;

(b)

predhodne dejavnosti, povezane s primeri morebitnih nepravilnosti, ki se prijavijo uradu OLAF;

(c)

postopki žvižgaštva;

(d)

(uradni in neuradni) postopki za primere nadlegovanja;

(e)

obdelava notranjih in zunanjih pritožb;

(f)

notranje revizije;

(g)

preiskave, ki jih izvaja pooblaščena oseba za varstvo podatkov v skladu s členom 45(2) Uredbe (EU) 2018/1725;

(h)

varnostne (informacijsko-tehnološke) preiskave, ki se izvajajo notranje ali z zunanjo pomočjo (npr. CERT-EU).

Če posameznik, na katerega se nanašajo osebni podatki, zahteva dostop do svojih osebnih podatkov, ki se obdelujejo v sklopu enega ali več specifičnih primerov oziroma za določeno dejanje obdelave, v skladu s členom 17 Uredbe (EU) 2018/1725, agencija omeji oceno zahteve samo na takšne osebne podatke.

2.   Če agencija v celoti ali delno omeji pravico do dostopa iz člena 17 Uredbe (EU) 2018/1725, sprejme naslednje ukrepe:

(a)

zadevnega posameznika, na katerega se nanašajo osebni podatki, v svojem odgovoru na zahtevo obvesti o uporabljeni omejitvi in o glavnih razlogih za to ter o možnosti vložitve pritožbe pri Evropskem nadzorniku za varstvo podatkov ali uveljavljanja pravnega sredstva na Sodišču Evropske unije;

(b)

v notranji oceni navede razloge za omejitev, vključno z oceno potrebnosti, sorazmernosti in trajanja omejitve.

Zagotavljanje informacij iz točke (a) se lahko preloži, opusti ali zavrne, če bi se s tem izničil učinek omejitve, naložene v skladu s členom 25(8) Uredbe (EU) 2018/1725.

Agencija pregleda uporabo omejitve vsakih šest mesecev od njenega sprejetja in ob koncu ustrezne preiskave. Upravljavec podatkov nato vsakih šest mesecev oceni potrebo po ohranitvi omejitve.

3.   Evidenca in po potrebi dokumenti, ki vsebujejo temeljna dejstva in pravne elemente, se vpišejo v register. Na zahtevo se dajo na voljo Evropskemu nadzorniku za varstvo podatkov.

Člen 7

Pravica do popravka, izbrisa in omejitve obdelave

1.   Upravljavec lahko v ustrezno utemeljenih primerih in pod pogoji, določenimi v tem sklepu, omeji pravico do popravka, izbrisa in omejitve v okviru naslednjih dejanj obdelave, kadar je to potrebno in ustrezno:

(a)

izvedba upravnih poizvedb in disciplinskih postopkov;

(b)

predhodne dejavnosti, povezane s primeri morebitnih nepravilnosti, ki se prijavijo uradu OLAF;

(c)

postopki žvižgaštva;

(d)

(uradni in neuradni) postopki za primere nadlegovanja;

(e)

obdelava notranjih in zunanjih pritožb;

(f)

notranje revizije;

(g)

preiskave, ki jih izvaja pooblaščena oseba za varstvo podatkov v skladu s členom 45(2) Uredbe (EU) 2018/1725;

(h)

varnostne (informacijsko-tehnološke) preiskave, ki se izvajajo notranje ali z zunanjo pomočjo (npr. CERT-EU);

(i)

varnostne kopije nespletnih evidenc, ki so zaporedne in se obdelujejo samo v primeru obnovitve po nesreči ali obnovitve delnih podatkov.

2.   Kadar agencija bodisi delno bodisi v celoti omeji pravico do popravka, izbrisa in obdelave iz členov 18, 19(1) in 20(1) Uredbe (EU) 2018/1725, izvede korake iz člena 6(2) tega sklepa ter zabeleži dogodek v skladu s členom 6(3) tega sklepa. Ne glede na zgornje korake se vsaka omejitev pregleda v skladu s pogoji iz člena 3(4) tega sklepa.

Člen 8

Obveščanje posameznika, na katerega se nanašajo osebni podatki, o kršitvi varnosti osebnih podatkov in zaupnost elektronskih komunikacij

1.   Upravljavec lahko v ustrezno utemeljenih primerih in pod pogoji, določenimi v tem sklepu, omeji pravico do obveščanja o kršitvi varnosti osebnih podatkov v okviru naslednjih dejanj obdelave, kadar je to potrebno in ustrezno:

(a)

izvedba upravnih poizvedb in disciplinskih postopkov;

(b)

predhodne dejavnosti, povezane s primeri morebitnih nepravilnosti, ki se prijavijo uradu OLAF;

(c)

postopki žvižgaštva;

(d)

obdelava notranjih in zunanjih pritožb;

(e)

notranje revizije;

(f)

preiskave, ki jih izvaja pooblaščena oseba za varstvo podatkov v skladu s členom 45(2) Uredbe (EU) 2018/1725;

(g)

varnostne (informacijsko-tehnološke) preiskave, ki se izvajajo notranje ali z zunanjo pomočjo (npr. CERT-EU).

2.   V ustrezno utemeljenih primerih in pod pogoji, določenimi v tem sklepu, lahko upravljavec omeji pravico do zaupnosti elektronskih komunikacij v okviru naslednjih dejanj obdelave, kadar je to potrebno in ustrezno:

(a)

izvedba upravnih poizvedb in disciplinskih postopkov;

(b)

predhodne dejavnosti, povezane s primeri morebitnih nepravilnosti, ki se prijavijo uradu OLAF;

(c)

postopki žvižgaštva;

(d)

uradni postopki za primere nadlegovanja;

(e)

obdelava notranjih in zunanjih pritožb;

(f)

varnostne (informacijsko-tehnološke) preiskave, ki se izvajajo notranje ali z zunanjo pomočjo (npr. CERT-EU).

3.   Kadar agencija omeji sporočanje posameznikom, na katere se nanašajo osebni podatki, o kršitvah varstva osebnih podatkov oziroma zaupnosti elektronske komunikacije iz členov 35 in 36 Uredbe (EU) 2018/1725, zabeleži in registrira razloge za omejitev v skladu s členom 5(3) tega sklepa. Uporablja se člen 5(4) tega sklepa. Ne glede na zgornje korake se vsaka omejitev pregleda v skladu s pogoji iz člena 3(4) tega sklepa.

Člen 9

Začetek veljavnosti

Ta sklep začne veljati dvajseti dan po objavi v Uradnem listu Evropske unije.

V Lizboni, 6. aprila 2020

Za Evropsko agencijo za pomorsko varnost

Andreas NORDSETH

Predsednik upravnega odbora


(1)  UL L 295, 21.11.2018, str. 39.

(2)  UL L 208, 5.8.2002, str. 1.

(3)  Uredba (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter o razveljavitvi Direktive 95/46/ES (Splošna uredba o varstvu podatkov) (UL L 119, 4.5.2016, str. 1).

(4)  Direktiva (EU) 2016/680 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov, ki jih pristojni organi obdelujejo za namene preprečevanja, preiskovanja, odkrivanja ali pregona kaznivih dejanj ali izvrševanja kazenskih sankcij, in o prostem pretoku takih podatkov ter o razveljavitvi Okvirnega sklepa Sveta 2008/977/PNZ (UL L 119, 4.5.2016, str. 89).