Choose the experimental features you want to try

This document is an excerpt from the EUR-Lex website

Document 32021Q1119(01)

    Styrelsens beslut om interna regler om begränsning av vissa rättigheter för registrerade i samband med behandling av personuppgifter inom ramen för den verksamhet som Europeiska unionens byrå för grundläggande rättigheter bedriver och om upphävande av direktionens beslut 2019/05 av den 27 september 2019

    EUT L 413, 19.11.2021, p. 41–49 (BG, ES, CS, DA, DE, ET, EL, EN, FR, HR, IT, LV, LT, HU, MT, NL, PL, PT, RO, SK, SL, FI, SV)

    Legal status of the document In force

    ELI: http://data.europa.eu/eli/proc_rules/2021/1119/oj

    19.11.2021   

    SV

    Europeiska unionens officiella tidning

    L 413/41


    STYRELSENS BESLUT

    om interna regler om begränsning av vissa rättigheter för registrerade i samband med behandling av personuppgifter inom ramen för den verksamhet som Europeiska unionens byrå för grundläggande rättigheter bedriver och om upphävande av direktionens beslut 2019/05 av den 27 september 2019

    STYRELSEN FÖR EUROPEISKA UNIONENS BYRÅ FÖR GRUNDLÄGGANDE RÄTTIGHETER HAR ANTAGIT DETTA BESLUT

    med beaktande av

    fördraget om Europeiska unionens funktionssätt,

    Europaparlamentets och rådets förordning (EU) 2018/1725 av den 23 oktober 2018 om skydd för fysiska personer med avseende på behandling av personuppgifter som utförs av unionens institutioner, organ och byråer och om det fria flödet av sådana uppgifter samt om upphävande av förordning (EG) nr 45/2001 och beslut nr 1247/2002/EG (1), särskilt artikel 25,

    rådets förordning (EG) nr 168/2007 av den 15 februari 2007 om inrättande av Europeiska unionens byrå för grundläggande rättigheter (2) (FRA), särskilt artikel 13,

    Europeiska datatillsynsmannens yttrande av den 19 maj 2019 och Europeiska datatillsynsmannens riktlinjer för den nya förordningens artikel 25 och interna regler, och

    av följande skäl:

    (1)

    Europeiska unionens byrå för grundläggande rättigheter (nedan kallad FRA eller byrån) bedriver sin verksamhet i enlighet med förordning (EG) nr 168/2007.

    (2)

    I enlighet med artikel 25.1 i förordning (EU) 2018/1725 ska begränsningar av tillämpningen av artiklarna 14–22, 35 och 36, samt artikel 4 i samma förordning i den mån dess bestämmelser motsvarar de rättigheter och skyldigheter som fastställs i artiklarna 14–22, grunda sig på interna regler som ska antas av FRA, när dessa inte grundar sig på rättsakter som antas på grundval av fördragen.

    (3)

    Dessa interna regler, däribland dess bestämmelser om bedömning av behovet av en begränsning och dess proportionalitet, ska inte gälla när en rättsakt som antagits på grundval av fördragen innefattar en begränsning av registrerades rättigheter.

    (4)

    FRA ska, vid fullgörandet av sina skyldigheter med avseende på den registrerades rättigheter enligt förordning (EU) 2018/1725, överväga om några av de undantag som anges i den förordningen är tillämpliga.

    (5)

    FRA får inom ramen för sin administrativa verksamhet genomföra administrativa utredningar och disciplinära förfaranden, vidta åtgärder i samband med eventuella oegentligheter som anmälts till Olaf, handlägga visselblåsarärenden, handlägga (formella och informella) förfaranden som rör trakasserier, behandla interna och externa klagomål, låta genomföra interna och externa revisioner, genomföra utredningar tillsammans med dataskyddsombudet i enlighet med artikel 45.2 i förordning (EU) 2018/1725 samt interna utredningar om (it-)säkerhet.

    (6)

    FRA kan ingripa i mål vid Europeiska unionens domstol när byrån antingen hänskjuter en fråga till domstolen, försvarar ett beslut som byrån har fattat och som har överklagats till domstolen eller intervenerar i ärenden som är relevanta för byråns arbetsuppgifter. I samband med detta kan FRA behöva säkerställa konfidentialiteten för sådana personuppgifter som finns i dokument från parterna eller intervenienterna.

    (7)

    FRA behandlar flera olika kategorier av personuppgifter, däribland hårddata (”objektiva” data såsom identifikationsuppgifter, kontaktuppgifter, uppgifter om yrke, administrativa uppgifter, uppgifter från specifika källor, elektronisk kommunikation och trafikuppgifter) och/eller mjukdata (”subjektiva” data som rör ärendet, såsom motivering, beteendedata, bedömningar, uppgifter om prestationer och uppförande samt uppgifter i anknytning till eller som lagts fram i samband med föremålet för förfarandet eller verksamheten).

    (8)

    FRA fungerar, företrädd av sin verkställande direktör, som personuppgiftsansvarig, oberoende av om denna uppgift vidaredelegeras inom FRA för att spegla ett operativt ansvar för en viss specifik behandling av personuppgifter.

    (9)

    Personuppgifterna lagras i en säker elektronisk miljö eller i pappersform, vilket förhindrar olaglig åtkomst eller överföring av uppgifter till personer som inte har behov av att ta del av dem. De behandlade personuppgifterna lagras inte längre än vad som är nödvändigt och lämpligt för de ändamål för vilka uppgifterna behandlas under den tid som anges i dataskyddsmeddelandena, meddelandena om behandling av personuppgifter eller FRA:s register.

    (10)

    De interna reglerna bör gälla för all behandling som utförs av FRA vid genomförandet av administrativa utredningar, disciplinära förfaranden, åtgärder i samband med eventuella oegentligheter som anmälts till Olaf, visselblåsarförfaranden, förfaranden (formella och informella) som rör trakasserier, handläggning av interna och externa klagomål, interna och externa revisioner, utredningar som genomförs av dataskyddsombudet i enlighet med artikel 45.2 i förordning (EU) 2018/1725 samt (it-)säkerhetsutredningar som hanteras internt eller med extern medverkan (t.ex. av CERT-EU).

    (11)

    De interna reglerna ska gälla för uppgiftsbehandling som utförs före inledandet av ovannämnda förfaranden, under dessa förfaranden samt under kontrollen av uppföljningen av resultatet av förfarandena. Även stöd och samarbete som FRA tillhandahåller nationella myndigheter och internationella organisationer vid sidan av sina administrativa utredningar bör omfattas.

    (12)

    När dessa interna regler tillämpas måste FRA ge motiveringar som förklarar varför begränsningarna är absolut nödvändiga och proportionella i ett demokratiskt samhälle och förenliga med andemeningen i de grundläggande rättigheterna och friheterna.

    (13)

    FRA måste inom denna ram så långt som möjligt respektera de registrerades grundläggande rättigheter vid ovannämnda förfaranden, särskilt dem som rör rätten till information, rätten att få tillgång till och erhålla rättelse eller radering av personuppgifter, begränsning av behandling, rätt till information till den registrerade om en personuppgiftsincident eller konfidentiell behandling av kommunikation i enlighet med förordning (EU) 2018/1725.

    (14)

    FRA kan dock tvingas begränsa registrerades tillgång till information samt andra rättigheter som tillkommer den registrerade för att särskilt skydda sina egna utredningar, andra myndigheters utredningar och förfaranden och rättigheterna för andra personer med koppling till FRA:s utredningar eller andra förfaranden.

    (15)

    FRA kan alltså begränsa utlämnandet av information i syfte att skydda utredningen och andra registrerades grundläggande rättigheter och friheter.

    (16)

    FRA bör med regelbundna mellanrum kontrollera att de omständigheter som motiverar begränsningen fortfarande gäller och, i den mån de inte längre gäller, upphäva begränsningen.

    (17)

    För att garantera maximalt skydd för de registrerades rättigheter och friheter och i enlighet med artikel 44.1 i förordningen, ska dataskyddsombudet rådfrågas i tid om tillämpningen av eventuella begränsningar och kontrollera efterlevnaden av detta beslut.

    HÄRIGENOM FÖRESKRIVS FÖLJANDE:

    Artikel 1

    Syfte och tillämpningsområde

    1.   Genom detta beslut fastställs regler gällande villkoren för hur FRA inom ramen för de förfaranden som anges i punkt 2 får begränsa tillämpningen av de rättigheter som fastställs i artiklarna 14–21, 35 och 36 samt artikel 4, i överensstämmelse med artikel 25 i förordning (EU) 2018/1725.

    2.   Beslutet är inom ramen för FRA:s administrativa verksamhet tillämpligt på myndighetens behandling av personuppgifter för följande ändamål: genomförande av administrativa utredningar, förfaranden som föregår disciplinära förfaranden, disciplinära förfaranden, avstängningsförfaranden i enlighet med bilaga IX i tjänsteföreskrifterna, åtgärder i samband med eventuella oegentligheter som anmälts till Olaf, handläggning av visselblåsarärenden, förfaranden (formella och informella) som rör trakasserier, handläggning av interna och externa klagomål, genomförande av interna och externa revisioner, utredningar som genomförs av dataskyddsombudet i enlighet med artikel 45.2 i förordning (EU) 2018/1725 samt (it-)säkerhetsutredningar som hanteras internt eller med extern medverkan (t.ex. av CERT-EU).

    3.   Detta beslut är också tillämpligt på behandling av personuppgifter när FRA ingriper i mål vid Europeiska unionens domstol när byrån antingen hänskjuter en fråga till domstolen, försvarar ett beslut som byrån har fattat och som har överklagats till domstolen eller intervenerar i ärenden som är relevanta för byråns arbetsuppgifter. I samband med detta kan FRA behöva säkerställa konfidentialiteten för personuppgifter som finns i dokument från parterna eller intervenienterna.

    4.   De kategorier av uppgifter som omfattas är hårddata (”objektiva” data såsom identifikationsuppgifter, kontaktuppgifter, uppgifter om yrke, administrativa uppgifter, uppgifter från specifika källor, elektronisk kommunikation och trafikuppgifter) och/eller mjukdata (”subjektiva” data som rör ärendet såsom motivering, beteendedata, bedömningar, uppgifter om prestationer och uppförande samt uppgifter i anknytning till eller som lagts fram i samband med föremålet för förfarandet eller verksamheten).

    5.   FRA ska, vid fullgörandet av sina skyldigheter med avseende på den registrerades rättigheter enligt förordning (EU) 2018/1725, överväga om några av de undantag som anges i den förordningen är tillämpliga.

    6.   Begränsningarna kan på de villkor som anges i detta beslut gälla för följande rättigheter: tillhandahållande av information till registrerade, rätten att få tillgång till och erhålla rättelse eller radering av personuppgifter, begränsning av behandling, information till den registrerade om en personuppgiftsincident eller konfidentiell behandling av kommunikation.

    Artikel 2

    Specificering av den personuppgiftsansvarige och skyddsåtgärder

    1.   Följande skyddsåtgärder har vidtagits för att undvika personuppgiftsincidenter, dataläckor och obehörigt utlämnande:

    a)

    Pappersdokument ska förvaras i låsbara skåp och endast vara åtkomliga för behörig personal.

    b)

    Alla elektroniska uppgifter ska lagras i en säker it-applikation i enlighet med FRA:s säkerhetsnormer samt i särskilda digitala mappar som endast är åtkomliga för behörig personal. Lämpliga åtkomstnivåer ska beviljas individuellt beroende på användare.

    c)

    Databasen ska vara lösenordsskyddad i ett system med samlad inloggning och automatiskt kopplad till användarens användarnamn och lösenord. Det är absolut förbjudet att byta ut användare. Elektroniska handlingar ska lagras på ett säkert sätt så att sekretess- och integritetsskyddet säkerställs för de uppgifter som finns i dessa.

    d)

    Alla som har tillgång till uppgifterna är bundna av tystnadsplikt.

    2.   FRA fungerar, företrädd av sin direktör, som personuppgiftsansvarig vid behandlingen och får vidaredelegera denna uppgift. Registrerade ska underrättas om delegeringen via dataskyddsmeddelanden eller dokumentation som publiceras på FRA:s webbplats och/eller intranät.

    3.   Personuppgifterna som avses i artikel 1.3 får inte lagras längre än vad som är nödvändigt och rimligt med tanke på de ändamål för vilka uppgifterna behandlas. Lagringsperioden får i alla händelser inte överstiga den lagringsperiod som anges i de dataskyddsmeddelanden, meddelanden om behandling av personuppgifter eller register som nämns i artikel 5.1.

    4.   Om byrån överväger att tillämpa en begränsning ska risken för den registrerades fri- och rättigheter särskilt vägas mot risken för andra registrerades fri- och rättigheter samt mot risken att verkningarna av FRA:s utredningar eller förfaranden upphävs, till exempel genom att bevis förstörs. Riskerna för den registrerades rättigheter och friheter omfattar i första hand, men är inte begränsade till, risker som rör anseende, rätten till försvar och rätten att höras.

    Artikel 3

    Begränsningar

    1.   Eventuella begränsningar ska endast tillämpas av FRA

    a)

    i enlighet med artikel 25.1 b, c, f, g och h i förordningen, vid genomförande av administrativa utredningar, förfaranden som föregår disciplinära förfaranden, disciplinära förfaranden, avstängningsförfaranden enligt bilaga IX till tjänsteföreskrifterna och verksamhet som rör potentiella oegentligheter som rapporteras till Olaf,

    b)

    i enlighet med artikel 25.1 h i förordningen, vid handläggning av visselblåsarärenden och (formella och informella) förfaranden som rör trakasserier, i enlighet med respektive interna regler,

    c)

    i enlighet med artikel 25.1 c, d och h vid handläggning av interna och externa klagomål och genomförande av interna och externa revisioner som rör FRA:s verksamhet eller avdelningar, utredningar som genomförs av dataskyddsombudet i enlighet med artikel 45.2 i förordning (EU) 2018/1725 och (it-)säkerhetsutredningar som hanteras internt eller med extern medverkan (t.ex. av CERT-EU),

    d)

    i enlighet med artikel 25.1 e i förordningen, vid behandling av personuppgifter som finns i handlingar från parter eller intervenienter i samband med ett förfarande vid Europeiska unionens domstol.

    2.   Som en särskild tillämpning av de syften som beskrivs i punkt 1 ovan kan FRA tillämpa begränsningar avseende personuppgifter som utbyts med kommissionens avdelningar eller unionens övriga institutioner, organ och byråer, behöriga myndigheter i medlemsstaterna eller tredjeländer, eller med internationella organisationer i följande fall:

    a)

    Utövandet av dessa rättigheter och skyldigheter skulle kunna begränsas av kommissionens avdelningar eller unionens övriga institutioner, organ och byråer på grundval av andra rättsakter som föreskrivs i artikel 25 i förordning (EU) 2018/1725 eller i enlighet med kapitel IX i den förordningen eller med grundakter för andra av unionens institutioner, organ och byråer.

    b)

    Utövandet av dessa rättigheter och skyldigheter skulle kunna begränsas av medlemsstaternas behöriga myndigheter på grundval av rättsakter som avses i artikel 23 i Europaparlamentets och rådets förordning (EU) 2016/679 (3), eller enligt nationella bestämmelser som införlivar artiklarna 13.3, 15.3 eller 16.3 i Europaparlamentets och rådets direktiv (EU) 2016/680 (4).

    c)

    Utövandet av dessa rättigheter och skyldigheter skulle kunna äventyra FRA:s samarbete med tredjeländer eller internationella organisationer vid utförandet av dess arbetsuppgifter.

    Före tillämpningen av begränsningar i fall som avses i första stycket leden a och b, ska FRA samråda med kommissionens berörda avdelningar, unionens institutioner, organ och byråer eller medlemsstaternas behöriga myndigheter såvida det inte är uppenbart för FRA att tillämpningen av en begränsning föreskrivs genom någon av de rättsakter som det hänvisas till i dessa led.

    3.   Eventuella begränsningar ska vara nödvändiga och proportionerliga med beaktande av riskerna för de registrerades rättigheter och friheter och förenliga med andemeningen i de grundläggande rättigheterna och friheterna i ett demokratiskt samhälle.

    4.   Om en begränsning övervägs ska en bedömning av behovet och proportionaliteten genomföras i enlighet med dessa regler. Detta ska dokumenteras genom en intern bedömningsnotering, i redovisningssyfte, och genomföras i varje enskilt fall.

    5.   Begränsningarna ska upphävas så snart som de omständigheter som motiverat dem inte längre gäller. Detta gäller särskilt i de fall då utövandet av den begränsade rättigheten inte längre anses upphäva verkan av en införd begränsning eller inverka menligt på andra registrerades rättigheter och friheter.

    Artikel 4

    Dataskyddsombudets roll

    1.   FRA ska utan onödigt dröjsmål se till att dataskyddsombudet deltar under alla relevanta förfaranden som fastställts genom detta beslut och ska se till att dataskyddsombudets deltagande dokumenteras. Detta innefattar att skriftligen dokumentera varje relevant bedömning eller yttrande som dataskyddsombudet har lämnat om en begränsnings tillämplighet i ett visst fall.

    2.   Framför allt ska byrån utan onödigt dröjsmål underrätta dataskyddsombudet när den personuppgiftsansvarige begränsar tillämpningen av de registrerades rättigheter eller utvidgar begränsningen med stöd i föreliggande beslut. Den personuppgiftsansvarige ska ge dataskyddsombudet tillgång till den dokumentation som innehåller bedömningen av begränsningens nödvändighet och proportionalitet och i densamma ange datumet när dataskyddsombudet underrättades.

    3.   Dataskyddsombudet kan kontakta den personuppgiftsansvarige skriftligen med en begäran om omprövning av tillämpningen av begränsningarna. Den personuppgiftsansvarige ska skriftligen underrätta dataskyddsombudet om resultatet av omprövningen.

    4.   Den personuppgiftsansvarige ska även underrätta dataskyddsombudet när begränsningen har upphävts.

    Artikel 5

    Tillhandahållande av information till registrerade

    1.   I vederbörligen motiverade fall och enligt de villkor som anges i detta beslut får den personuppgiftsansvarige begränsa rätten till information i samband med följande typer av uppgiftsbehandling:

    a)

    Genomförande av administrativa utredningar och disciplinära förfaranden.

    b)

    Verksamhet i samband med eventuella oegentligheter som anmälts till Olaf.

    c)

    Visselblåsarförfaranden.

    d)

    Förfaranden (formella och informella) som rör trakasserier.

    e)

    Handläggning av interna och externa klagomål.

    f)

    Interna och externa revisioner.

    g)

    Utredningar som genomförs av dataskyddsombudet i enlighet med artikel 45.2 i förordning (EU) 2018/1725.

    h)

    Utredningar om (it-)säkerhet som hanteras internt eller med extern medverkan (t.ex. av CERT-EU).

    i)

    Behandling av personuppgifter som finns i handlingar från parter eller intervenienter i samband med ett förfarande vid Europeiska unionens domstol.

    I dataskyddsmeddelandena, meddelandena om behandling av personuppgifter eller de register som avses i artikel 31 i förordning (EU) 2018/1725, som offentliggörs på FRA:s webbplats och/eller intranät och innehåller information till registrerade om deras rättigheter inom ramen för ett visst förfarande, ska myndigheten inkludera information om en eventuell begränsning av dessa rättigheter. Informationen ska omfatta vilka rättigheter som kan komma att begränsas, skälen och möjlig varaktighet.

    2.   Utan att det påverkar tillämpningen av bestämmelserna i punkt 3 ska FRA där så är proportionellt informera alla registrerade som anses vara berörda i den specifika behandlingen om deras rättigheter vad gäller aktuella eller framtida begränsningar. Informationen ska ges utan onödigt dröjsmål, skriftligen och individuellt.

    3.   Om FRA helt eller delvis begränsar tillhandahållandet av information till registrerade som avses i punkt 2 ska myndigheten notera skälen till begränsningen och den rättsliga grunden i enlighet med artikel 3 i detta beslut, däribland en bedömning av begränsningens nödvändighet och proportionalitet.

    Dokumentationen och i tillämpliga fall handlingar som innehåller de bakomliggande faktiska och rättsliga omständigheterna, ska registreras. Denna information ska på begäran göras tillgänglig för Europeiska datatillsynsmannen.

    4.   Den begränsning som avses i punkt 3 ska fortsätta vara tillämplig så länge som skälen som motiverar den föreligger.

    När skälen till begränsningen inte längre föreligger ska FRA informera den registrerade om de huvudsakliga skäl som ligger till grund för tillämpningen av en begränsning. Samtidigt ska FRA informera den registrerade om rätten att när som helst inge klagomål till Europeiska datatillsynsmannen eller begära rättslig prövning vid Europeiska unionens domstol.

    FRA ska ompröva tillämpningen av begränsningen var sjätte månad från det att den antas, och när utredningen eller förfarandet avslutas. Därefter ska den personuppgiftsansvarige på årsbasis övervaka behovet av att behålla eventuella begränsningar.

    Artikel 6

    Registrerades rätt till tillgång

    1.   I vederbörligen motiverade fall och enligt de villkor som anges i detta beslut får den personuppgiftsansvarige begränsa rätten till tillgång vid följande typer av uppgiftsbehandling, om det är nödvändigt och proportionerligt:

    a)

    Genomförande av administrativa utredningar och disciplinära förfaranden.

    b)

    Verksamhet i samband med eventuella oegentligheter som anmälts till Olaf.

    c)

    Visselblåsarförfaranden.

    d)

    Förfaranden (formella och informella) som rör trakasserier.

    e)

    Handläggning av interna och externa klagomål.

    f)

    Interna och externa revisioner.

    g)

    Utredningar som genomförs av dataskyddsombudet i enlighet med artikel 45.2 i förordning (EU) 2018/1725.

    h)

    Utredningar om (it-)säkerhet som hanteras internt eller med extern medverkan (t.ex. av CERT-EU).

    i)

    Behandling av personuppgifter som finns i handlingar från parter eller intervenienter i samband med ett förfarande vid Europeiska unionens domstol.

    Om registrerade, i överensstämmelse med artikel 17 i förordning (EU) 2018/1725, begär tillgång till egna personuppgifter som behandlats i samband med ett eller flera specifika fall eller till en specifik uppgiftsbehandling, ska FRA begränsa sin bedömning av denna begäran till att endast avse dessa personuppgifter.

    2.   Om FRA helt eller delvis begränsar rätten till tillgång, i överensstämmelse med artikel 17 i förordning (EU) 2018/1725, ska följande åtgärder vidtas:

    a)

    FRA ska informera berörd registrerad, i sitt svar på dennes begäran, om den begränsning som tillämpas och de huvudsakliga skälen till denna, samt om möjligheten att inge klagomål till Europeiska datatillsynsmannen eller att begära rättslig prövning vid Europeiska unionens domstol.

    b)

    FRA ska genom en intern bedömningsnotering dokumentera skälen till begränsningen, inbegripet en bedömning av begränsningens nödvändighet och proportionalitet samt dess varaktighet.

    Tillhandahållandet av information som avses i led a får skjutas upp, utelämnas eller nekas om det skulle upphäva verkan av en begränsning i enlighet med artikel 25.8 i förordning (EU) 2018/1725.

    FRA ska ompröva tillämpningen av begränsningen var sjätte månad från det att den antas, och när utredningen i fråga avslutas. Därefter ska den personuppgiftsansvarige på årsbasis övervaka behovet av att behålla eventuella begränsningar.

    3.   Dokumentationen och i tillämpliga fall handlingar som innehåller de bakomliggande faktiska och rättsliga omständigheterna, ska registreras. Denna information ska på begäran göras tillgänglig för Europeiska datatillsynsmannen.

    Artikel 7

    Rätt till rättelse, radering och begränsning av behandling

    1.   I vederbörligen motiverade fall och enligt de villkor som anges i detta beslut får den personuppgiftsansvarige begränsa rätten till rättelse, radering och begränsning vid följande typer av uppgiftsbehandling, om det är nödvändigt och lämpligt:

    a)

    Genomförande av administrativa utredningar och disciplinära förfaranden.

    b)

    Verksamhet i samband med eventuella oegentligheter som anmälts till Olaf.

    c)

    Visselblåsarförfaranden.

    d)

    Förfaranden (formella och informella) som rör trakasserier.

    e)

    Handläggning av interna och externa klagomål.

    f)

    Interna och externa revisioner.

    g)

    Utredningar som genomförs av dataskyddsombudet i enlighet med artikel 45.2 i förordning (EU) 2018/1725.

    h)

    Utredningar om (it-)säkerhet som hanteras internt eller med extern medverkan (t.ex. av CERT-EU).

    i)

    Behandling av personuppgifter som finns i handlingar från parter eller intervenienter i samband med ett förfarande vid Europeiska unionens domstol.

    2.   Om FRA helt eller delvis begränsar den rätt till rättelse, radering eller begränsning av behandling som avses i artiklarna 18, 19.1 och 20.1 i förordning (EU) 2018/1725, ska FRA vidta de åtgärder som anges i artikel 6.2 i detta beslut och registrera dokumentationen i enlighet med artikel 6.3 i beslutet.

    Artikel 8

    Information till den registrerade om en personuppgiftsincident och konfidentialitet vid elektronisk kommunikation

    1.   I vederbörligen motiverade fall och enligt de villkor som anges i detta beslut får den personuppgiftsansvarige begränsa rätten till information om en personuppgiftsincident vid följande typer av uppgiftsbehandling, om det är nödvändigt och lämpligt:

    a)

    Genomförande av administrativa utredningar och disciplinära förfaranden.

    b)

    Verksamhet i samband med eventuella oegentligheter som anmälts till Olaf.

    c)

    Visselblåsarförfaranden.

    d)

    Förfaranden (formella och informella) som rör trakasserier.

    e)

    Handläggning av interna och externa klagomål.

    f)

    Interna och externa revisioner.

    g)

    Utredningar som genomförs av dataskyddsombudet i enlighet med artikel 45.2 i förordning (EU) 2018/1725.

    h)

    Utredningar om (it-)säkerhet som hanteras internt eller med extern medverkan (t.ex. av CERT-EU).

    i)

    Behandling av personuppgifter som finns i handlingar från parter eller intervenienter i samband med ett förfarande vid Europeiska unionens domstol.

    2.   I vederbörligen motiverade fall och enligt de villkor som anges i detta beslut får den personuppgiftsansvarige begränsa rätten till konfidentiell behandling av elektronisk kommunikation vid följande typer av uppgiftsbehandling, om det är nödvändigt och lämpligt:

    a)

    Genomförande av administrativa utredningar och disciplinära förfaranden.

    b)

    Verksamhet i samband med eventuella oegentligheter som anmälts till Olaf.

    c)

    Visselblåsarförfaranden.

    d)

    Formella förfaranden som rör trakasserier.

    e)

    Handläggning av interna och externa klagomål.

    f)

    Utredningar om (it-)säkerhet som hanteras internt eller med extern medverkan (t.ex. av CERT-EU).

    g)

    Behandling av personuppgifter som finns i handlingar från parter eller intervenienter i samband med ett förfarande vid Europeiska unionens domstol.

    3.   Om FRA begränsar informationen till den registrerade om en personuppgiftsincident eller konfidentialiteten vid elektronisk kommunikation som avses i artiklarna 35 och 36 i förordning (EU) 2018/1725, ska FRA dokumentera och registrera skälen till begränsningen i överensstämmelse med artikel 5.3 i detta beslut. Artikel 5.4 i detta beslut ska tillämpas.

    Artikel 9

    Slutbestämmelser

    Direktionens beslut 2019/05 av den 27 september 2019 om interna regler om begränsning av vissa rättigheter för registrerade i samband med behandling av personuppgifter inom ramen för den verksamhet som Europeiska unionens byrå för grundläggande rättigheter bedriver (2019/C 371/06) upphävs härmed.

    Artikel 10

    Ikraftträdande

    Detta beslut träder i kraft den tredje dagen efter den dag då det har offentliggjorts i Europeiska unionens officiella tidning.

    Utfärdat i Wien den 24 september 2021.

    På vägnar av Europeiska unionens byrå

    för grundläggande rättigheter

    Elise BARBÉ

    Styrelsens ordförande


    (1)  EUT L 295, 21.11.2018, s. 39.

    (2)  EUT L 53, 22.2.2007, s. 1.

    (3)  Europaparlamentets och rådets förordning (EU) 2016/679 av den 27 april 2016 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter och om upphävande av direktiv 95/46/EG (allmän dataskyddsförordning) (EUT L 119, 4.5.2016, s. 1).

    (4)  Europaparlamentets och rådets direktiv (EU) 2016/680 av den 27 april 2016 om skydd för fysiska personer med avseende på behöriga myndigheters behandling av personuppgifter för att förebygga, förhindra, utreda, avslöja eller lagföra brott eller verkställa straffrättsliga påföljder, och det fria flödet av sådana uppgifter och om upphävande av rådets rambeslut 2008/977/RIF (EUT L 119, 4.5.2016, s. 89).


    Top