|
31.3.2020 |
SV |
Europeiska unionens officiella tidning |
L 98/38 |
BESLUT AV STYRELSEN FÖR EUROPEISKA CENTRUMET FÖR FÖREBYGGANDE OCH KONTROLL AV SJUKDOMAR
av den 9 september 2019
om interna regler angående begränsningar av vissa rättigheter som registrerade har med avseende på behandling av personuppgifter inom ramen för Europeiska centrumet för förebyggande och kontroll av sjukdomar
STYRELSEN FÖR EUROPEISKA CENTRUMET FÖR FÖREBYGGANDE OCH KONTROLL AV SJUKDOMAR (ECDC) HAR ANTAGIT DETTA BESLUT
med beaktande av fördraget om Europeiska unionens funktionssätt,
med beaktande av Europaparlamentets och rådets förordning (EU) 2018/1725 av den 23 oktober 2018 om skydd för fysiska personer med avseende på behandling av personuppgifter som utförs av unionens institutioner, organ och byråer och om det fria flödet av sådana uppgifter samt om upphävande av förordning (EG) nr 45/2001 och beslut nr 1247/2002/EG (1), särskilt artikel 25,
med beaktande av Europaparlamentets och rådets förordning (EG) nr 851/2004 av den 21 april 2004 om inrättande av ett europeiskt centrum för förebyggande och kontroll av sjukdomar (2), särskilt artikel 20.4,
med beaktande av arbetsordningen för ECDC:s styrelse, särskilt artikel 10,
med beaktande av Europeiska datatillsynsmannens yttrande av den 22 juli 2019 och Europeiska datatillsynsmannens riktlinjer för den nya förordningens artikel 25 och interna regler,
efter att ha hört personalkommittén, och av följande skäl:
|
(1) |
ECDC utför sitt uppdrag i enlighet med förordning (EG) nr 851/2004. |
|
(2) |
I enlighet med artikel 25.1 i förordning (EU) 2018/1725 bör begränsningar i tillämpningen av artiklarna 14–22, 35 och 36, samt artikel 4 i samma förordning i den mån bestämmelserna motsvarar de rättigheter och skyldigheter som fastställs i artiklarna 14–22, grunda sig på interna regler som ska antas av ECDC, såvida dessa inte grundar sig på rättsakter som antagits på grundval av fördragen. |
|
(3) |
Dessa interna regler, inbegripet bestämmelserna om bedömningen av om en begränsning är nödvändig och proportionell, bör inte gälla när en rättsakt som antagits på grundval av fördragen innefattar en begränsning av registrerades rättigheter. |
|
(4) |
När ECDC fullgör sina skyldigheter med avseende på registrerades rättigheter enligt förordning (EU) 2018/1725 ska centrumet undersöka om några av de undantag som anges i den förordningen är tillämpliga. |
|
(5) |
Inom ramen för sin administrativa verksamhet får ECDC genomföra administrativa utredningar och disciplinära förfaranden, vidta förberedande åtgärder i samband med eventuella oegentligheter som anmälts till Olaf, handlägga visselblåsarärenden, genomföra (formella och informella) förfaranden för att hantera trakasserier, handlägga interna och externa klagomål, genomföra internrevisioner, behandla hälsouppgifter för ECDC:s personal, låta dataskyddsombudet genomföra utredningar i enlighet med artikel 45.2 i förordning (EU) 2018/1725 samt genomföra interna utredningar om it-säkerhet. |
|
(6) |
ECDC behandlar flera olika kategorier av personuppgifter, däribland hårddata (”objektiva” data, såsom identifikationsuppgifter, kontaktuppgifter, uppgifter om yrke, administrativa uppgifter, uppgifter från specifika källor, elektronisk kommunikation och trafikuppgifter) och/eller mjukdata (”subjektiva” data som rör ärendet, såsom motivering, beteendedata, bedömningar, uppgifter om prestationer och uppförande samt uppgifter i anknytning till eller som lagts fram i samband med föremålet för förfarandet eller verksamheten). |
|
(7) |
ECDC, företrätt av sin verkställande direktör, fungerar som personuppgiftsansvarig, oberoende av om denna uppgift vidaredelegeras inom ECDC för att återspegla ett operativt ansvar för en viss specifik behandling av personuppgifter. |
|
(8) |
Personuppgifterna lagras på ett säkert sätt i en elektronisk miljö eller i pappersform, vilket förhindrar olaglig åtkomst eller överföring av uppgifter till personer som inte har behov av att ta del av dem. De behandlade personuppgifterna lagras inte längre än vad som är nödvändigt och lämpligt för det syfte som uppgifterna behandlas för under den tidsperiod som anges i ECDC:s dataskyddsmeddelanden, meddelanden om skydd av personuppgifter eller register. |
|
(9) |
Dessa interna regler bör gälla för all behandling som ECDC utför inom ramen för genomförande av administrativa utredningar och disciplinära förfaranden, förberedande åtgärder i samband med eventuella oegentligheter som anmälts till Olaf, förfaranden i visselblåsarärenden, (formella och informella) förfaranden för att hantera trakasserier, handläggning av interna och externa klagomål, internrevisioner, dataskyddsombudets utredningar i enlighet med artikel 45.2 i förordning (EU) 2018/1725 samt utredningar om it- säkerhet som hanteras internt eller med extern hjälp (från t.ex. incidenthanteringsorganisationen för EU:s institutioner och byråer) och i samband med hanteringen av personalens personakter. |
|
(10) |
Dessa interna regler bör gälla för uppgiftsbehandling som utförs innan ovannämnda förfaranden inleds, under dessa förfaranden och under kontrollen av hur resultaten från dessa förfaranden följs upp. Detta bör även omfatta stöd och samarbete som ECDC bistår nationella myndigheter och internationella organisationer med vid sidan av sina administrativa utredningar. |
|
(11) |
När dessa interna regler tillämpas måste ECDC motivera varför begränsningarna är absolut nödvändiga och proportionella i ett demokratiskt samhälle och respektera andemeningen i de grundläggande fri- och rättigheterna. |
|
(12) |
Vid de ovannämnda förfarandena måste ECDC i största möjliga mån respektera de registrerades grundläggande rättigheter, särskilt de rättigheter som gäller rätten till information, rätten att få tillgång till och erhålla rättelse eller radering av personuppgifter, begränsning av behandling, underrättelse om personuppgiftsincident till den registrerade eller konfidentiell behandling av kommunikation i enlighet med förordning (EU) 2018/1725. |
|
(13) |
ECDC kan dock tvingas begränsa registrerades tillgång till information samt andra rättigheter som tillkommer den registrerade för att särskilt skydda sina egna utredningar, andra myndigheters utredningar och förfaranden och rättigheterna för andra personer som är anknutna till ECDC:s utredningar eller andra förfaranden. |
|
(14) |
ECDC får alltså begränsa informationen i syfte att skydda utredningar och andra registrerades grundläggande fri- och rättigheter. |
|
(15) |
ECDC bör regelbundet kontrollera att de förhållanden som motiverar en begränsning fortfarande är tillämpliga och upphäva begränsningen om de inte längre är det. |
|
(16) |
Den personuppgiftsansvariga bör underrätta dataskyddsombudet vid uppskjutande och under översynerna. |
HÄRIGENOM FÖRESKRIVS FÖLJANDE.
Artikel 1
Syfte och tillämpningsområde
1. Genom detta beslut fastställs regler gällande villkoren för hur ECDC inom ramen för de förfaranden som anges i punkt 2 får begränsa tillämpningen av de rättigheter som fastställs i artiklarna 14–21, 35 och 36 samt artikel 4, i överensstämmelse med artikel 25 i förordning (EU) 2018/1725.
2. Beslutet är inom ramen för ECDC:s administrativa verksamhet tillämpligt på ECDC:s behandling av personuppgifter för följande ändamål: genomförande av administrativa utredningar och disciplinära förfaranden, förberedande åtgärder i samband med eventuella oegentligheter som har rapporterats till Olaf, handläggning av visselblåsarärenden, (formella och informella) förfaranden för att hantera trakasserier, handläggning av interna och externa klagomål, genomförande av internrevisioner, utredningar som genomförs av dataskyddsombudet i enlighet med artikel 45.2 i förordning (EU) 2018/1725 samt utredningar om it-säkerhet som hanteras internt eller med extern hjälp (från t.ex. incidenthanteringsorganisationen för EU:s institutioner och byråer) och i samband med hanteringen av personalens personakter (om de kan innehålla uppgifter av psykologisk eller psykiatrisk art).
3. De kategorier av uppgifter som omfattas är hårddata (”objektiva” data, såsom identifikationsuppgifter, kontaktuppgifter, uppgifter om yrke, administrativa uppgifter, uppgifter från specifika källor, elektronisk kommunikation och trafikuppgifter) och/eller mjukdata (”subjektiva” data som rör ärendet, såsom motivering, beteendedata, bedömningar, uppgifter om prestationer och uppförande samt uppgifter i anknytning till eller som lagts fram i samband med föremålet för förfarandet eller verksamheten).
4. När ECDC fullgör sina skyldigheter med avseende på registrerades rättigheter enligt förordning (EU) 2018/1725 ska centrumet undersöka om några av de undantag som anges i den förordningen är tillämpliga.
5. Begränsningarna kan på de villkor som anges i detta beslut gälla för följande rättigheter: tillhandahållande av information till registrerade, rätten att få tillgång till och erhålla rättelse eller radering av personuppgifter, begränsning av behandling, information till den registrerade om en personuppgiftsincident eller konfidentiell behandling av kommunikation.
Artikel 2
Specificering av personuppgiftsansvarig och skyddsåtgärder
1. Följande skyddsåtgärder har vidtagits för att undvika personuppgiftsincidenter, dataläckor och obehörigt utlämnande:
|
a) |
Pappersdokument ska förvaras i säkerhetsskåp som endast behörig personal har tillgång till. |
|
b) |
Alla elektroniska uppgifter ska lagras i en på ett säkert sätt i en it-applikation i enlighet med ECDC:s säkerhetsnormer och i särskilda elektroniska mappar som endast behörig personal har tillgång till. Olika nivåer för tillgång ska beviljas individuellt beroende på användare. |
|
c) |
Databasen ska vara lösenordsskyddad och endast åtkomlig för behörig personal. Elektroniska handlingar ska lagras på ett säkert sätt för att säkerställa sekretesskydd för de uppgifter som finns i dessa. |
|
d) |
Alla som har tillgång till uppgifterna är bundna av tystnadsplikt eller sekretessavtal. |
2. ECDC, företrätt av sin verkställande direktör, fungerar som personuppgiftsansvarig vid behandlingen och får delegera denna uppgift. Registrerade ska underrättas om delegeringen via dataskyddsmeddelanden eller register som offentliggörs på ECDC:s webbplats och/eller intranät.
3. Lagringsperioden för de personuppgifter som avses i artikel 1.3 får inte vara längre än vad som är nödvändigt och rimligt med tanke på de ändamål för vilka uppgifterna behandlas. De får dock aldrig lagras längre än den tid som anges i de dataskyddsmeddelanden, meddelanden om skydd av personuppgifter eller dokumentation som avses i artikel 5.1.
4. När ECDC överväger att tillämpa en begränsning ska risken för den registrerades rättigheter och friheter vägas mot i synnerhet risken för andra registrerades rättigheter och friheter samt risken för att upphäva verkningarna av ECDC:s utredningar eller förfaranden genom t.ex. förstörandet av bevismaterial. Riskerna för den registrerades fri- och rättigheter omfattar i första hand, men är inte begränsade till, risker som rör anseende, rätten till försvar och rätten att höras.
Artikel 3
Begränsningar
1. Eventuella begränsningar ska endast tillämpas av ECDC i syfte att säkerställa
|
a) |
förebyggande, förhindrande, utredning, avslöjande och lagföring av brott, inbegripet skydd mot samt förebyggande och förhindrande av hot mot den allmänna säkerheten, |
|
b) |
den inre säkerheten i unionsinstitutioner och unionsorgan, inbegripet deras elektroniska kommunikationsnät, |
|
c) |
förebyggande, förhindrande, utredning, avslöjande och lagföring av överträdelser av etiska regler som gäller för lagreglerade yrken, |
|
d) |
en tillsyns-, inspektions- eller regleringsfunktion som, även i enstaka fall, har samband med myndighetsutövning i fall som avses i led a, |
|
e) |
skydd av den registrerade eller andras rättigheter och friheter. |
2. ECDC får, i specifika fall inom ramen för de ändamål som anges i punkt 1 ovan, begränsa rättigheter och skyldigheter vad gäller personuppgifter som utbyts med kommissionens avdelningar eller unionens övriga institutioner, organ och byråer, behöriga myndigheter i medlemsstaterna eller tredjeländer, eller med internationella organisationer, om
|
a) |
utövandet av dessa rättigheter och skyldigheter skulle kunna begränsas av kommissionens avdelningar eller unionens övriga institutioner, organ och byråer på grundval av andra rättsakter som föreskrivs i artikel 25 i förordning (EU) 2018/1725 eller i enlighet med kapitel IX i den förordningen eller med grundläggande rättsakter för andra av unionens institutioner, organ och byråer, |
|
b) |
utövandet av dessa rättigheter och skyldigheter skulle kunna begränsas av medlemsstaternas behöriga myndigheter på grundval av rättsakter som avses i artikel 23 i Europaparlamentets och rådets förordning (EU) 2016/679 (3), eller enligt nationella bestämmelser som införlivar artikel 13.3, 15.3 eller 16.3 i Europaparlamentets och rådets direktiv (EU) 2016/680 (4), |
|
c) |
utövandet av dessa rättigheter och skyldigheter skulle kunna äventyra ECDC:s samarbete med tredjeländer eller internationella organisationer vid utförandet av dess arbetsuppgifter. |
Före tillämpningen av begränsningar i de fall som avses i första stycket leden a och b ska ECDC samråda med kommissionens berörda avdelningar, unionens institutioner, organ och byråer eller medlemsstaternas behöriga myndigheter såvida det inte är uppenbart för ECDC att tillämpningen av en begränsning föreskrivs genom någon av de rättsakter som det hänvisas till i dessa led.
3. Eventuella begränsningar ska vara nödvändiga och proportionella med beaktande av riskerna för de registrerades rättigheter och friheter och förenliga med andemeningen i de grundläggande rättigheterna och friheterna i ett demokratiskt samhälle.
4. Om myndigheten överväger att tillämpa begränsningar ska ett behovs- och proportionalitetstest genomföras på grundval av gällande bestämmelser. Bedömningen ska dokumenteras i redovisningssyfte genom en intern bedömningsnotering i varje enskilt fall.
5. Begränsningarna ska upphävas så snart som de omständigheter som motiverat dem inte längre gäller. Detta gäller särskilt i de fall då utövandet av den begränsade rättigheten inte längre anses upphäva verkan av en införd begränsning eller inte längre påverkar andra registrerades rättigheter och friheter negativt.
Artikel 4
Omprövning av dataskyddsombudet
1. ECDC ska utan onödigt dröjsmål underrätta sitt dataskyddsombud när den personuppgiftsansvarige begränsar tillämpningen av de registrerades rättigheter eller utvidgar begränsningen med stöd i detta beslut. Den personuppgiftsansvariga ska ge dataskyddsombudet tillgång till den dokumentation som innehåller bedömningen av begränsningens nödvändighet och proportionalitet, och i dokumentationen ange det datum då dataskyddsombudet underrättades.
2. Dataskyddsombudet kan skriftligen begära att den personuppgiftsansvarige omprövar tillämpningen av begränsningarna. Den personuppgiftsansvariga ska skriftligen underrätta dataskyddsombudet om resultatet av omprövningen.
3. Den personuppgiftsansvarige ska även underrätta dataskyddsombudet när begränsningen har upphävts.
Artikel 5
Tillhandahållande av information till registrerade
1. I vederbörligen motiverade fall och enligt de villkor som anges i detta beslut får den personuppgiftsansvarige begränsa rätten till information i samband med följande typ av uppgiftsbehandling:
|
a) |
Genomförande av administrativa utredningar och disciplinära förfaranden. |
|
b) |
Förberedande åtgärder i samband med eventuella oegentligheter som har rapporterats till Olaf. |
|
c) |
Visselblåsarförfaranden. |
|
d) |
(Formella och informella) förfaranden för att hantera trakasserier. |
|
e) |
Handläggning av interna och externa klagomål. |
|
f) |
Internrevisioner. |
|
g) |
Dataskyddsombudets utredningar i enlighet med artikel 45.2 i förordning (EU) 2018/1725. |
|
h) |
Utredningar om it-säkerhet som hanteras internt eller med extern hjälp (från t.ex. incidenthanteringsorganisationen för EU:s institutioner och byråer). |
I dataskyddsmeddelandena, meddelandena om behandling av personuppgifter eller de register som avses i artikel 31 i förordning (EU) 2018/1725, som offentliggörs på ECDC:s webbplats och/eller intranät och innehåller information till registrerade om deras rättigheter inom ramen för ett visst förfarande, ska ECDC inkludera information om en eventuell begränsning av dessa rättigheter. Informationen ska inbegripa vilka rättigheter som kan begränsas, skälen till detta och hur länge.
2. Utan att det påverkar tillämpningen av bestämmelserna i punkt 3, och om så är rimligt, ska ECDC även, utan onödigt dröjsmål och skriftligen, enskilt informera alla registrerade som betraktas som berörda personer vid den specifika behandlingen om deras rättigheter avseende gällande eller framtida begränsningar.
3. Om ECDC helt eller delvis begränsar det tillhandahållande av information till registrerade som avses i punkt 2 ska centrumet notera skälen till begränsningen och den rättsliga grunden i enlighet med artikel 3 i detta beslut, däribland en bedömning av begränsningens nödvändighet och proportionalitet.
Dokumentationen och i tillämpliga fall de handlingar som innehåller de bakomliggande faktiska och rättsliga omständigheterna ska registreras. De ska på begäran ställas till Europeiska datatillsynsmannens förfogande.
4. Den begränsning som avses i punkt 3 ska fortsätta vara tillämplig så länge som de skäl som motiverar den föreligger.
Om skälen till begränsningen inte längre föreligger ska ECDC informera den registrerade om de huvudsakliga skäl som ligger till grund för tillämpningen av en begränsning. Samtidigt ska ECDC informera den registrerade om rätten att när som helst lämna in ett klagomål till Europeiska datatillsynsmannen eller begära rättslig prövning vid Europeiska unionens domstol.
ECDC ska ompröva tillämpningen av begränsningen var sjätte månad från det att den antogs, och när undersökningen, förfarandet eller utredningen avslutas. Därefter ska den personuppgiftsansvarige på halvårsbasis övervaka behovet av att behålla eventuella begränsningar.
Artikel 6
Den registrerades rätt till tillgång
1. I vederbörligen motiverade fall och enligt de villkor som anges i detta beslut får den personuppgiftsansvariga begränsa rätten till tillgång vid följande typer av uppgiftsbehandling när så är nödvändigt och proportionellt:
|
a) |
Genomförande av administrativa utredningar och disciplinära förfaranden. |
|
b) |
Förberedande åtgärder i samband med eventuella oegentligheter som har rapporterats till Olaf. |
|
c) |
Visselblåsarförfaranden. |
|
d) |
(Formella och informella) förfaranden för att hantera trakasserier. |
|
e) |
Handläggning av interna och externa klagomål. |
|
f) |
Internrevisioner. |
|
g) |
Dataskyddsombudets utredningar i enlighet med artikel 45.2 i förordning (EU) 2018/1725. |
|
h) |
Utredningar om it-säkerhet som hanteras internt eller med extern hjälp (från t.ex. incidenthanteringsorganisationen för EU:s institutioner och byråer). |
|
i) |
I förhållande till direkt åtkomst till handlingar med medicinska uppgifter av psykologisk eller psykiatrisk art som inbegrips i personakterna för ECDC:s personal. |
Om registrerade, i enlighet med artikel 17 i förordning (EU) 2018/1725, begär tillgång till egna personuppgifter som behandlas i samband med ett eller flera specifika fall eller ärenden som inbegriper uppgiftsbehandling ska ECDC begränsa sin bedömning av denna begäran till att endast avse dessa personuppgifter.
2. Om ECDC helt eller delvis begränsar rätten till tillgång, som avses i artikel 17 i förordning (EU) 2018/1725, ska följande åtgärder vidtas:
|
a) |
ECDC ska informera berörd registrerad, i sitt svar på dennes begäran, om den begränsning som tillämpas och de huvudsakliga skälen till begränsningen, samt om möjligheten att inge klagomål till Europeiska datatillsynsmannen eller att begära rättslig prövning vid Europeiska unionens domstol. |
|
b) |
ECDC ska genom en intern bedömningsnotering dokumentera skälen till begränsningen, däribland en bedömning av begränsningens nödvändighet och proportionalitet samt dess varaktighet. |
Tillhandahållandet av information som avses i led a får skjutas upp, utelämnas eller nekas om det skulle upphäva verkan av en begränsning som införts i enlighet med artikel 25.8 i förordning (EU) 2018/1725.
ECDC ska ompröva tillämpningen av begränsningen var sjätte månad från det att den antogs, och när utredningen i fråga avslutas. Därefter ska den personuppgiftsansvarige på halvårsbasis övervaka behovet av att behålla eventuella begränsningar.
3. Dokumentationen och i tillämpliga fall de handlingar som innehåller de bakomliggande faktiska och rättsliga omständigheterna ska registreras. De ska på begäran ställas till Europeiska datatillsynsmannens förfogande.
Artikel 7
Rätt till rättelse, radering och begränsning av behandling
1. I vederbörligen motiverade fall och enligt de villkor som anges i detta beslut får den personuppgiftsansvarige begränsa rätten till rättelse, radering och begränsning av behandling vid följande typ av uppgiftsbehandling, om det är nödvändigt och lämpligt:
|
a) |
Genomförande av administrativa utredningar och disciplinära förfaranden. |
|
b) |
Förberedande åtgärder i samband med eventuella oegentligheter som har rapporterats till Olaf. |
|
c) |
Visselblåsarförfaranden. |
|
d) |
(Formella och informella) förfaranden för att hantera trakasserier. |
|
e) |
Handläggning av interna och externa klagomål. |
|
f) |
Internrevisioner. |
|
g) |
Dataskyddsombudets utredningar i enlighet med artikel 45.2 i förordning (EU) 2018/1725. |
|
h) |
Utredningar om it-säkerhet som hanteras internt eller med extern hjälp (från t.ex. incidenthanteringsorganisationen för EU:s institutioner och byråer). |
2. Om ECDC helt eller delvis begränsar den rätt till rättelse, radering eller begränsning av behandling som avses i artiklarna 18, 19.1 och 20.1 i förordning (EU) 2018/1725, ska ECDC vidta de åtgärder som anges i artikel 6.2 i detta beslut och registrera dokumentationen i enlighet med artikel 6.3 i beslutet.
Artikel 8
Information till den registrerade om en personuppgiftsincident och konfidentiell behandling av elektronisk kommunikation
1. I vederbörligen motiverade fall och enligt de villkor som anges i detta beslut får den personuppgiftsansvarige begränsa rätten till information om en personuppgiftsincident vid följande typ av uppgiftsbehandling, om det är nödvändigt och lämpligt:
|
a) |
Genomförande av administrativa utredningar och disciplinära förfaranden. |
|
b) |
Förberedande åtgärder i samband med eventuella oegentligheter som har rapporterats till Olaf. |
|
c) |
Visselblåsarförfaranden. |
|
d) |
(Formella och informella) förfaranden för att hantera trakasserier. |
|
e) |
Handläggning av interna och externa klagomål. |
|
f) |
Internrevisioner. |
|
g) |
Dataskyddsombudets utredningar i enlighet med artikel 45.2 i förordning (EU) 2018/1725. |
|
h) |
Utredningar om it-säkerhet som hanteras internt eller med extern hjälp (från t.ex. incidenthanteringsorganisationen för EU:s institutioner och byråer). |
2. I vederbörligen motiverade fall och enligt de villkor som anges i detta beslut får den personuppgiftsansvarige begränsa rätten till konfidentiell behandling av elektronisk kommunikation vid följande typ av uppgiftsbehandling, om det är nödvändigt och lämpligt:
|
a) |
Genomförande av administrativa utredningar och disciplinära förfaranden. |
|
b) |
Förberedande åtgärder i samband med eventuella oegentligheter som har rapporterats till Olaf. |
|
c) |
Visselblåsarförfaranden. |
|
d) |
Formella förfaranden för att hantera trakasserier. |
|
e) |
Handläggning av interna och externa klagomål. |
|
f) |
Utredningar om it-säkerhet som hanteras internt eller med extern hjälp (från t.ex. incidenthanteringsorganisationen för EU:s institutioner och byråer). |
3. Om ECDC begränsar informationen till den registrerade om en personuppgiftsincident eller den konfidentialitet vid elektronisk kommunikation som avses i artiklarna 35 och 36 i förordning (EU) 2018/1725 ska ECDC dokumentera och registrera skälen till begränsningen i enlighet med artikel 5.3 i detta beslut. Artikel 5.4 i detta beslut ska tillämpas.
Artikel 9
Ikraftträdande
Detta beslut träder i kraft dagen efter det att det har offentliggjorts i Europeiska unionens officiella tidning.
Utfärdat i Stockholm den 9 september 2019.
För Europeiska centrumet för förebyggande och kontroll av sjukdomar
Anni VIROLAINEN-JULKUNEN
Styrelsens ordförande
(1) EUT L 295, 21.11.2018, s. 39.
(2) EUT L 142, 30.4.2004, s. 1.
(3) Europaparlamentets och rådets förordning (EU) 2016/679 av den 27 april 2016 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter och om upphävande av direktiv 95/46/EG (allmän dataskyddsförordning) (EUT L 119, 4.5.2016, s. 1).
(4) Europaparlamentets och rådets direktiv (EU) 2016/680 av den 27 april 2016 om skydd för fysiska personer med avseende på behöriga myndigheters behandling av personuppgifter för att förebygga, förhindra, utreda, avslöja eller lagföra brott eller verkställa straffrättsliga påföljder, och det fria flödet av sådana uppgifter och om upphävande av rådets rambeslut 2008/977/RIF (EUT L 119, 4.5.2016, s. 89).