31.8.2020   

SL

Uradni list Evropske unije

L 282/26


SKLEP 2019/15 UPRAVNEGA ODBORA EVROPSKE AGENCIJE ZA VARNOST IN ZDRAVJE PRI DELU

z dne 11. decembra 2019

o notranjih pravilih glede omejitev nekaterih pravic posameznikov, na katere se nanašajo osebni podatki, v zvezi z obdelavo osebnih podatkov v okviru delovanja agencije EU-OSHA

UPRAVNI ODBOR EVROPSKE AGENCIJE ZA VARNOST IN ZDRAVJE PRI DELU JE –

ob upoštevanju Pogodbe o delovanju Evropske unije,

ob upoštevanju Uredbe (EU) 2018/1725 Evropskega parlamenta in Sveta z dne 23. oktobra 2018 o varstvu posameznikov pri obdelavi osebnih podatkov v institucijah, organih, uradih in agencijah Unije in o prostem pretoku takih podatkov ter o razveljavitvi Uredbe (ES) št. 45/2001 in Sklepa št. 1247/2002/ES (1), in zlasti člena 25 te uredbe,

ob upoštevanju Uredbe (EU) 2019/126 Evropskega parlamenta in Sveta z dne 16. januarja 2019 o ustanovitvi Evropske agencije za varnost in zdravje pri delu (EU-OSHA) in razveljavitvi Uredbe Sveta (ES) št. 2062/94 (2),

ob upoštevanju Poslovnika upravnega odbora agencije EU-OSHA,

ob upoštevanju mnenja Evropskega nadzornika za varstvo podatkov (ENVP) z dne 17. oktobra 2019 in smernic ENVP o členu 25 nove uredbe in notranjih pravilih,

ob upoštevanju naslednjega:

(1)

Agencija EU-OSHA izvaja svoje dejavnosti v skladu z Uredbo (EU) 2019/126.

(2)

V skladu s členom 25(1) Uredbe (EU) 2018/1725 morajo omejitve uporabe členov 14 do 21, 35 in 36, kot tudi člena 4 Uredbe, v kolikor se ta določila nanašajo na pravice in dolžnosti, ki so zajete v členih 14 do 21, temeljiti na notranjih pravilih, ki jih sprejme agencija, kadar ne temeljijo na pravnih aktih, ki se sprejemajo na podlagi Pogodb.

(3)

Ta notranja pravila, vključno z določbami o oceni potrebnosti in sorazmernosti omejitve, se ne bi smela uporabljati, kadar pravni akt, sprejet na podlagi Pogodb, določa omejitev pravic posameznikov, na katere se nanašajo osebni podatki.

(4)

Kadar agencija izvaja svoje naloge v zvezi s pravicami posameznikov, na katere se nanašajo osebni podatki, v skladu z Uredbo (EU) 2018/1725, prouči, ali veljajo kakršne koli izjeme iz navedene uredbe.

(5)

Agencija lahko v okviru svojega upravnega delovanja izvaja upravne poizvedbe, disciplinske postopke, predhodne dejavnosti v zvezi s primeri morebitnih nepravilnosti, ki se prijavijo uradu OLAF, obdeluje primere prijavljanja nepravilnosti, izvaja (uradne in neuradne) postopke v zvezi z nadlegovanjem, postopke notranjih in zunanjih pritožb, notranje revizije, preiskave, ki jih izvaja pooblaščena oseba za varstvo podatkov v skladu s členom 45(2) Uredbe (EU) 2018/1725, in notranje preiskave v zvezi z (informacijsko-tehnološko) varnostjo. Poleg tega lahko obravnava zahteve za dostop do zdravstvene kartoteke osebja.

Agencija obdeluje več kategorij osebnih podatkov, vključno z zanesljivimi podatki („objektivni“ podatki, kot so identifikacijski podatki, kontaktni podatki, podatki o poklicni dejavnosti, upravni podatki, podatki, ki so bili prejeti iz posebnih virov, elektronski komunikacijski in prometni podatki) in/ali nezanesljivimi podatki („subjektivni“ podatki, povezani s primerom, kot so utemeljitev, vedenjski podatki, ocene, podatki o učinkovitosti in vodenju ter podatki, povezani s predmetom urejanja postopka ali dejavnosti).

(6)

Agencija, ki jo zastopa izvršni direktor, deluje kot upravljavec podatkov ne glede na nadaljnja pooblastila vloge upravljavca v agenciji, da se izraža operativna odgovornost za določene postopke obdelave osebnih podatkov.

(7)

Osebni podatki so varno shranjeni v elektronskem okolju ali na papirju, kar preprečuje nezakonit dostop ali prenos podatkov osebam, ki nimajo potrebe po seznanitvi z njimi. Zdravstvene kartoteke hrani zdravnik zunanjega ponudnika storitev, ki ga uporablja agencija. Osebni podatki, ki se obdelujejo, se hranijo le toliko časa, kolikor je potrebno in primerno za namene, za katere se podatki obdelujejo, za obdobje, določeno v izjavah o varstvu osebnih podatkov ali evidencah agencije.

(8)

Notranja pravila bi se morala uporabljati za vse postopke obdelave, ki jih agencija izvaja pri opravljanju upravnih poizvedb, disciplinskih postopkov, predhodnih dejavnosti v zvezi s primeri morebitnih nepravilnosti, ki se prijavijo uradu OLAF, postopkov za prijavljanje nepravilnosti, (uradnih in neuradnih) postopkov v zvezi s primeri nadlegovanja, obdelavi notranjih in zunanjih pritožb, notranjih revizijah, preiskavah, ki jih izvaja pooblaščena oseba za varstvo podatkov v skladu s členom 45(2) Uredbe (EU) 2018/1725, preiskavah v zvezi z (informacijsko-tehnološko) varnostjo, ki se izvajajo interno ali z zunanjo pomočjo (npr. CERT-EU), ter tudi pri obravnavi zahtev za dostop do svoje zdravstvene kartoteke.

(9)

Uporabljati bi se morala za postopke obdelave, izvedene pred začetkom zgoraj navedenih postopkov, med temi postopki in med spremljanjem nadaljnjih ukrepov v zvezi z izidom teh postopkov. Prav tako bi morala vključevati pomoč in sodelovanje, ki ju agencija zagotavlja nacionalnim organom in mednarodnim organizacijam zunaj svojih upravnih preiskav.

(10)

V primerih, ko se uporabljajo ta notranja pravila, mora agencija predložiti utemeljitve, iz katerih je razvidno, zakaj so omejitve nujno potrebne in sorazmerne v demokratični družbi, ter spoštovati bistvo temeljnih pravic in svoboščin.

(11)

V tem okviru mora agencija med zgoraj navedenimi postopki čim bolj spoštovati temeljne pravice posameznikov, na katere se nanašajo osebni podatki, zlasti pravico do zagotavljanja informacij, dostopa in popravka, pravico do izbrisa, omejitve obdelave, pravico do obveščanja posameznika, na katerega se nanašajo osebni podatki, o kršitvi varstva osebnih podatkov ali do zaupnosti obveščanja, kot je določeno v Uredbi (EU) 2018/1725.

(12)

Vendar bo morda agencija morala omejiti informacije posamezniku, na katerega se nanašajo osebni podatki, in druge pravice posameznika, na katerega se nanašajo osebni podatki, da zaščiti zlasti lastne preiskave, preiskave in postopke drugih javnih organov ter pravice drugih oseb, ki so povezane s preiskavami ali drugimi postopki.

(13)

Agencija lahko tako informacije omeji z namenom zaščite preiskave ter temeljnih pravic in svoboščin drugih posameznikov, na katere se nanašajo osebni podatki.

(14)

Agencija bi morala redno spremljati, ali se uporabljajo pogoji, ki upravičujejo omejitev, in odpraviti omejitev, če se ne uporabljajo več.

(15)

Upravljavec bi moral pooblaščeno osebo za varstvo podatkov obveščati ob odlogu in med revizijami –

SPREJEL NASLEDNJI SKLEP:

Člen 1

Predmet urejanja in področje uporabe

1.   Ta sklep določa pravila v zvezi s pogoji, pod katerimi lahko agencija v okviru svojih postopkov iz odstavka 2 omeji uporabo pravic iz členov 14 do 21, 35 in 36 ter člena 4 navedene uredbe, na podlagi člena 25 Uredbe (EU) 2018/1725.

2.   V okviru upravnega delovanja agencije se ta sklep uporablja za postopke obdelave osebnih podatkov, ki jih agencija izvaja za namene: opravljanja upravnih poizvedb, disciplinskih postopkov, predhodnih dejavnosti v zvezi s primeri morebitnih nepravilnosti, ki se prijavijo uradu OLAF, obdelovanja primerov prijavljanja nepravilnosti, (uradnih in neuradnih) postopkov v zvezi z nadlegovanjem, obdelovanja notranjih in zunanjih pritožb, izvajanja notranjih revizij, preiskav, ki jih izvaja pooblaščena oseba za varstvo podatkov v skladu s členom 45(2) Uredbe (EU) 2018/1725, preiskav v zvezi z (informacijsko-tehnološko) varnostjo, ki se izvajajo interno ali z zunanjo pomočjo (npr. CERT-EU), uveljavljanja civilnopravnih zahtevkov in obravnave zahtev za dostop do svoje zdravstvene kartoteke.

3.   Kategorije zadevnih podatkov so zanesljivi podatki („objektivni“ podatki, kot so identifikacijski podatki, kontaktni podatki, podatki o poklicni dejavnosti, upravni podatki, podatki, ki so bili prejeti iz posebnih virov, elektronski komunikacijski in prometni podatki) in/ali nezanesljivi podatki („subjektivni“ podatki, povezani s primerom, kot so utemeljitev, vedenjski podatki, ocene, podatki o učinkovitosti in vodenju ter podatki, povezani s predmetom urejanja postopka ali dejavnosti).

4.   Kadar agencija izvaja svoje naloge v zvezi s pravicami posameznikov, na katere se nanašajo osebni podatki, v skladu z Uredbo (EU) 2018/1725, prouči, ali veljajo kakršne koli izjeme iz navedene uredbe.

5.   Ob upoštevanju pogojev iz tega sklepa lahko omejitve veljajo za naslednje pravice: zagotavljanje informacij posameznikom, na katere se nanašajo osebni podatki, pravico do dostopa, popravka, izbrisa, omejitve obdelave, obveščanja posameznika, na katerega se nanašajo osebni podatki, o kršitvi varstva osebnih podatkov ali zaupnosti elektronskega obveščanja.

Člen 2

Opredelitev upravljavca in zaščitnih ukrepov

1.   Zaščitni ukrepi, ki so vzpostavljeni za preprečevanje kršitev varstva osebnih podatkov, uhajanj ali nedovoljenega razkritja podatkov, so naslednji:

(a)

dokumenti v papirni obliki se hranijo v zavarovanih omaricah in so dostopni le pooblaščenemu osebju;

(b)

vsi elektronski podatki se hranijo v varni IT-aplikaciji v skladu z varnostnimi standardi agencije in v posebnih elektronskih mapah, dostopnih samo pooblaščenemu osebju. Ustrezne ravni dostopa se odobrijo za vsak primer posebej;

(c)

podatkovna zbirka je zaščitena z geslom v sistemu enotne prijave in samodejno povezana z uporabniško identifikacijsko kodo in geslom. Zamenjava uporabnikov je strogo prepovedana. Elektronske evidence so varno shranjene, da se zavarujeta zaupnost in zasebnost podatkov, ki jih vsebujejo;

(d)

zdravnika zunanjega ponudnika storitev, ki hrani zdravstvene kartoteke, zavezujejo posebne pogodbene klavzule o zaupnosti in obdelavi osebnih podatkov;

(e)

vse osebe, ki imajo dostop do podatkov, zavezuje obveznost zaupnosti.

2.   Upravljavec podatkov pri postopkih obdelave je agencija, ki jo zastopa izvršni direktor, ki lahko delegira funkcijo upravljavca podatkov. Posamezniki, na katere se nanašajo osebni podatki, so o pooblaščenem upravljavcu podatkov obveščeni z izjavami o varstvu osebnih podatkov ali evidencami, objavljenimi na spletišču in/ali intranetu agencije.

3.   Obdobje hrambe osebnih podatkov iz člena 1(3) ni daljše, kot je potrebno in ustrezno za namene, za katere se podatki obdelujejo. V nobenem primeru ne presega obdobja hrambe, določenega v izjavah o varstvu osebnih podatkov ali evidencah iz člena 5(1).

4.   Če agencija meni, da mora uporabiti omejitev, se pretehta tveganje za pravice in svoboščine posameznika, na katerega se nanašajo osebni podatki, zlasti v primerjavi s tveganjem za pravice in svoboščine drugih posameznikov, na katere se nanašajo osebni podatki, in tveganjem preklica učinka preiskav ali postopkov agencije, na primer z uničenjem dokazov. Tveganja za pravice in svoboščine posameznika, na katerega se nanašajo osebni podatki, so povezana predvsem s tveganjem izgube ugleda ter tveganjem za pravico do obrambe in pravico do izjave, vendar niso omejena nanje.

Člen 3

Omejitve

1.   Agencija lahko kakršno koli omejitev uporabi samo za zaščito:

(a)

državne varnosti, javne varnosti ali obrambe držav članic;

(b)

preprečevanja, preiskovanja, odkrivanja in pregona kaznivih dejanj ali izvrševanja kazenskih sankcij, vključno z varovanjem pred grožnjami za javno varnost in njihovim preprečevanjem;

(c)

drugih pomembnih ciljev v splošnem javnem interesu Unije ali države članice, zlasti ciljev skupne zunanje in varnostne politike Unije ali pomembnega gospodarskega ali finančnega interesa Unije ali države članice, vključno z denarnimi, proračunskimi in davčnimi zadevami, javnim zdravjem in socialno varnostjo;

(d)

notranje varnosti institucij in organov Unije, vključno z varnostjo njihovih elektronskih komunikacijskih omrežij;

(e)

preprečevanja, preiskovanja, odkrivanja in pregona kršitev etike v zakonsko urejenih poklicih;

(f)

spremljanja, pregledovanja ali urejanja, povezanega, lahko tudi zgolj občasno, z izvajanjem javne oblasti v primerih iz točk (a) do (c);

(g)

varstva posameznika, na katerega se nanašajo osebni podatki, ali pravic in svoboščin drugih;

(h)

uveljavljanja civilnopravnih zahtevkov.

2.   Agencija lahko kot posebno uporabo namenov iz odstavka 1 zgoraj uporablja omejitve v zvezi z osebnimi podatki, ki se izmenjujejo s službami Komisije ali drugimi institucijami, organi, agencijami in uradi Unije, pristojnimi organi držav članic ali tretjih držav ali mednarodnih organizacij, v naslednjih okoliščinah:

(a)

če bi izvajanje navedenih pravic in obveznosti lahko omejile službe Komisije ali druge institucije, organi, agencije in uradi Unije na podlagi drugih aktov iz člena 25 Uredbe (EU) 2018/1725 ali v skladu s poglavjem IX navedene uredbe ali ustanovitvenimi akti drugih institucij, organov, agencij in uradov Unije;

(b)

če bi izvajanje navedenih pravic in obveznosti lahko omejili pristojni organi držav članic na podlagi aktov iz člena 23 Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta (3), ali v skladu z nacionalnimi ukrepi za prenos člena 13(3), člena 15(3) ali člena 16(3) Direktive (EU) 2016/680 Evropskega parlamenta in Sveta (4);

(c)

če bi uresničevanje navedenih pravic in obveznosti lahko ogrozilo sodelovanje agencije s tretjimi državami ali mednarodnimi organizacijami pri izvajanju njenih nalog.

Pred uporabo omejitev v okoliščinah iz točk (a) in (b) prvega pododstavka se agencija posvetuje z ustreznimi službami Komisije, institucijami, organi, agencijami ali uradi Unije ali pristojnimi organi držav članic, razen če jasno ugotovi, da je uporaba omejitve določena z enim od aktov iz navedenih točk.

3.   Vse omejitve so potrebne in sorazmerne, pri čemer se upoštevajo tveganja za pravice in svoboščine posameznikov, na katere se nanašajo osebni podatki, ter se spoštuje bistvo temeljnih pravic in svoboščin v demokratični družbi.

4.   Če se prouči uporaba omejitve, se na podlagi sedanjih pravil opravi preskus nujnosti in sorazmernosti. Dokumentira se v obvestilu o notranji oceni za namene odgovornosti za vsak primer posebej.

5.   Omejitve se odpravijo takoj, ko okoliščine, ki jih upravičujejo, ne veljajo več. Zlasti to velja, kadar se šteje, da izvajanje omejene pravice ne bi več izničilo učinka naložene omejitve ali škodljivo vplivalo na pravice ali svoboščine drugih posameznikov, na katere se nanašajo osebni podatki.

Člen 4

Pregled s strani pooblaščene osebe za varstvo podatkov

1.   Agencija brez nepotrebnega odlašanja pooblaščeno osebo za varstvo podatkov agencije obvesti vsakič, ko upravljavec podatkov omeji uveljavljanje pravic posameznikov, na katere se nanašajo osebni podatki, ali podaljša omejitev v skladu s tem sklepom. Upravljavec pooblaščeni osebi za varstvo podatkov agencije zagotovi dostop do evidence, ki vsebuje oceno potrebnosti in sorazmernosti omejitve, ter v evidenci dokumentira datum obvestitve pooblaščene osebe za varstvo podatkov.

2.   Pooblaščena oseba za varstvo podatkov lahko od upravljavca pisno zahteva, naj pregleda uporabo omejitev. Upravljavec pisno obvesti pooblaščeno osebo za varstvo podatkov o rezultatu zahtevanega pregleda.

3.   Upravljavec obvesti pooblaščeno osebo za varstvo podatkov, ko je omejitev odpravljena.

Člen 5

Zagotavljanje informacij posamezniku, na katerega se nanašajo osebni podatki

1.   V ustrezno utemeljenih primerih in pod pogoji, določenimi v tem sklepu, lahko upravljavec omeji pravico do informacij v okviru naslednjih postopkov obdelave:

(a)

izvedba upravnih poizvedb in disciplinskih postopkov;

(b)

predhodne dejavnosti, povezane s primeri morebitnih nepravilnosti, ki se prijavijo uradu OLAF;

(c)

postopki za prijavo nepravilnosti;

(d)

(uradni in neuradni) postopki za primere nadlegovanja;

(e)

obdelava notranjih in zunanjih pritožb;

(f)

notranje revizije;

(g)

preiskave, ki jih izvaja pooblaščena oseba za varstvo podatkov v skladu s členom 45(2) Uredbe (EU) 2018/1725;

(h)

preiskave v zvezi z (informacijsko-tehnološko) varnostjo, ki se izvajajo interno ali z zunanjo pomočjo (npr. CERT-EU).

Agencija v izjave o varstvu osebnih podatkov ali evidence v smislu člena 31 Uredbe (EU) 2018/1725, ki so objavljeni na njenem spletišču in intranetu ter s katerimi so posamezniki, na katere se nanašajo osebni podatki, obveščeni o svojih pravicah v okviru določenega postopka, vključi informacije v zvezi z morebitno omejitvijo teh pravic. Informacije zajemajo navedbo pravic, ki se lahko omejijo, razloge in morebitno trajanje.

2.   Kadar je sorazmerno, agencija brez poseganja v določbe odstavka 3 o njihovih pravicah v zvezi s sedanjimi ali prihodnjimi omejitvami brez nepotrebnega odlašanja in v pisni obliki posamično obvesti tudi vse posameznike, na katere se nanašajo osebni podatki, ki se v posebnem postopku obdelave obravnavajo kot osebe, ki jih zadeva določen postopek obdelave.

3.   Kadar agencija v celoti ali delno omeji zagotavljanje informacij posameznikom, na katere se nanašajo osebni podatki, iz odstavka 2, navede razloge za omejitev, pravno podlago v skladu s členom 3 tega sklepa, vključno z oceno potrebnosti in sorazmernosti omejitve.

Evidenca in po potrebi dokumenti, ki vsebujejo temeljna dejstva in pravne elemente, se registrirajo. Na zahtevo se dajo na voljo Evropskemu nadzorniku za varstvo podatkov.

4.   Omejitev iz odstavka 3 se uporablja, dokler obstajajo razlogi, ki jo upravičujejo.

Kadar razlogi za omejitev ne veljajo več, agencija posamezniku, na katerega se nanašajo osebni podatki, posreduje informacije o glavnih razlogih, na katerih temelji uporaba omejitve. Hkrati agencija posameznika, na katerega se nanašajo osebni podatki, obvesti o tem, da lahko kadar koli vloži pritožbo pri Evropskem nadzorniku za varstvo podatkov ali da lahko uveljavlja pravno sredstvo na Sodišču Evropske unije.

Agencija pregleda uporabo omejitve vsakih šest mesecev od njenega sprejetja in ob zaključku zadevne poizvedbe, postopka ali preiskave.. Nato upravljavec spremlja potrebo po ohranitvi kakršnih koli omejitev vsakih šest mesecev.

Člen 6

Pravica posameznika, na katerega se nanašajo osebni podatki, do dostopa

1.   V ustrezno utemeljenih primerih in pod pogoji, določenimi v tem sklepu, lahko upravljavec omeji pravico do dostopa v okviru naslednjih postopkov obdelave, kadar je to potrebno in sorazmerno:

(a)

izvedba upravnih poizvedb in disciplinskih postopkov;

(b)

predhodne dejavnosti, povezane s primeri morebitnih nepravilnosti, ki se prijavijo uradu OLAF;

(c)

postopki za prijavo nepravilnosti;

(d)

(uradni in neuradni) postopki za primere nadlegovanja;

(e)

obdelava notranjih in zunanjih pritožb;

(f)

notranje revizije;

(g)

preiskave, ki jih izvaja pooblaščena oseba za varstvo podatkov v skladu s členom 45(2) Uredbe (EU) 2018/1725;

(h)

preiskave v zvezi z (informacijsko-tehnološko) varnostjo, ki se izvajajo interno ali z zunanjo pomočjo (npr. CERT-EU).

(i)

obravnava zahtev za dostop do svoje zdravstvene kartoteke.

Če posamezniki, na katere se nanašajo osebni podatki, zahtevajo dostop do svojih osebnih podatkov, ki se obdelujejo v okviru enega ali več določenih primerov ali posebnega postopka obdelave, agencija v skladu s členom 17 Uredbe (EU) 2018/1725 svojo oceno zahteve omeji le na te osebne podatke.

2.   Če agencija v celoti ali delno omeji pravico do dostopa iz člena 17 Uredbe (EU) 2018/1725, sprejme naslednje ukrepe:

(a)

zadevnega posameznika, na katerega se nanašajo osebni podatki, v svojem odgovoru na zahtevo obvesti o uporabljeni omejitvi in o glavnih razlogih za to ter o možnosti vložitve pritožbe pri Evropskem nadzorniku za varstvo podatkov ali uveljavljanja pravnega sredstva na Sodišču Evropske unije;

(b)

v obvestilu o notranji oceni navede razloge za omejitev, vključno z oceno nujnosti in sorazmernosti omejitve ter njenega trajanja.

Omejitve, uvedene v zvezi z dostopom do svoje zdravstvene kartoteke, zadevajo le zahteve za neposredni dostop v zvezi z osebnimi zdravstvenimi podatki psihološke ali psihiatrične narave, kadar obstaja verjetnost, da bi dostop do teh podatkov pomenil tveganje za zdravje posameznika, na katerega se nanašajo osebni podatki. Ta omejitev je sorazmerna obsegu, nujno potrebnemu za zaščito posameznika, na katerega se nanašajo osebni podatki. Dostop do takih podatkov se zagotovi s posredovanjem zdravnika, ki ga imenuje posameznik, na katerega se nanašajo osebni podatki. Temu zdravniku bi bilo treba zagotoviti dostop do vseh informacij in podeliti diskrecijsko pravico za odločitev, kako naj se posamezniku, na katerega se nanašajo osebni podatki, zagotovi dostop in kakšen naj bo.

Zagotovitev informacij iz točke (a) se lahko odloži, opusti ali zavrne, če bi se s tem izničil učinek omejitve v skladu s členom 25(8) Uredbe (EU) 2018/1725.

Agencija pregleda uporabo omejitve vsakih šest mesecev od njenega sprejetja in ob zaključku zadevne preiskave. Nato upravljavec vsakih šest mesecev spremlja potrebo po ohranitvi kakršne koli omejitve.

3.   Evidenca in po potrebi dokumenti, ki vsebujejo temeljna dejstva in pravne elemente, se registrirajo. Na zahtevo se dajo na voljo Evropskemu nadzorniku za varstvo podatkov.

Člen 7

Pravica do popravka, izbrisa in omejitve obdelave

1.   V ustrezno utemeljenih primerih in pod pogoji, določenimi v tem sklepu, lahko upravljavec omeji pravico do popravka, izbrisa in omejitve obdelave v okviru naslednjih postopkov obdelave, kadar je to potrebno in ustrezno:

(a)

izvedba upravnih poizvedb in disciplinskih postopkov;

(b)

predhodne dejavnosti, povezane s primeri morebitnih nepravilnosti, ki se prijavijo uradu OLAF;

(c)

postopki za prijavo nepravilnosti;

(d)

(uradni in neuradni) postopki za primere nadlegovanja;

(e)

obdelava notranjih in zunanjih pritožb;

(f)

notranje revizije;

(g)

preiskave, ki jih izvaja pooblaščena oseba za varstvo podatkov v skladu s členom 45(2) Uredbe (EU) 2018/1725;

(h)

preiskave v zvezi z (informacijsko-tehnološko) varnostjo, ki se izvajajo interno ali z zunanjo pomočjo (npr. CERT-EU).

2.   Kadar agencija bodisi delno bodisi v celoti omeji pravico do popravka, izbrisa in omejitve obdelave iz členov 18, 19(1) in 20(1) Uredbe (EU) 2018/1725, izvede korake iz člena 6(2) tega sklepa ter registrira evidenco v skladu s členom 6(3) tega sklepa.

Člen 8

Obveščanje posameznika, na katerega se nanašajo osebni podatki, o kršitvi varnosti osebnih podatkov in zaupnost elektronskih komunikacij

1.   V ustrezno utemeljenih primerih in pod pogoji, določenimi v tem sklepu, lahko upravljavec omeji pravico do obveščanja o kršitvi varnosti osebnih podatkov v okviru naslednjih postopkov obdelave, kadar je to potrebno in ustrezno:

(a)

izvedba upravnih poizvedb in disciplinskih postopkov;

(b)

predhodne dejavnosti, povezane s primeri morebitnih nepravilnosti, ki se prijavijo uradu OLAF;

(c)

postopki za prijavo nepravilnosti;

(d)

(uradni in neuradni) postopki za primere nadlegovanja;

(e)

obdelava notranjih in zunanjih pritožb;

(f)

notranje revizije;

(g)

preiskave, ki jih izvaja pooblaščena oseba za varstvo podatkov v skladu s členom 45(2) Uredbe (EU) 2018/1725;

(h)

preiskave v zvezi z (informacijsko-tehnološko) varnostjo, ki se izvajajo interno ali z zunanjo pomočjo (npr. CERT-EU).

2.   V ustrezno utemeljenih primerih in pod pogoji, določenimi v tem sklepu, lahko upravljavec omeji pravico do zaupnosti elektronskih komunikacij v okviru naslednjih postopkov obdelave, kadar je to potrebno in ustrezno:

(a)

izvedba upravnih poizvedb in disciplinskih postopkov;

(b)

predhodne dejavnosti, povezane s primeri morebitnih nepravilnosti, ki se prijavijo uradu OLAF;

(c)

postopki za prijavo nepravilnosti;

(d)

uradni postopki za primere nadlegovanja;

(e)

obdelava notranjih in zunanjih pritožb;

(f)

preiskave v zvezi z (informacijsko-tehnološko) varnostjo, ki se izvajajo interno ali z zunanjo pomočjo (npr. CERT-EU).

3.   Kadar agencija omeji obveščanje posameznikov, na katere se nanašajo osebni podatki, o kršitvah varstva osebnih podatkov ali zaupnosti elektronske komunikacije iz členov 35 in 36 Uredbe (EU) 2018/1725, evidentira in registrira razloge za omejitev v skladu s členom 5(3) tega sklepa. Uporablja se člen 5(4) tega sklepa.

Člen 9

Začetek veljavnosti

Ta sklep začne veljati dan po objavi v Uradnem listu Evropske unije.

V Bilbau, 11. decembra 2019

Za Evropsko agencijo za varnost in zdravje pri delu

Christa SCHWENG

Predsednica upravnega odbora


(1)   UL L 295, 21.11.2018, str. 39.

(2)   UL L 30, 31.1.2019, str. 58.

(3)  Uredba (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter o razveljavitvi Direktive 95/46/ES (Splošna uredba o varstvu podatkov) (UL L 119, 4.5.2016, str. 1).

(4)  Direktiva (EU) 2016/680 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov, ki jih pristojni organi obdelujejo za namene preprečevanja, preiskovanja, odkrivanja ali pregona kaznivih dejanj ali izvrševanja kazenskih sankcij, in o prostem pretoku takih podatkov ter o razveljavitvi Okvirnega sklepa Sveta 2008/977/PNZ (UL L 119, 4.5.2016, str. 89).