2.12.2022   

SV

Europeiska unionens officiella tidning

L 311/176


EUROPEISKA CENTRALBANKENS BESLUT (EU) 2022/2359

av den 22 november 2022

om antagande av interna regler om begränsningar av registrerades rättigheter i samband med Europeiska centralbankens interna verksamhet (ECB/2022/42)

EUROPEISKA CENTRALBANKENS DIREKTION HAR ANTAGIT DETTA BESLUT

med beaktande av fördraget om Europeiska unionens funktionssätt,

med beaktande av stadgan för Europeiska centralbankssystemet och Europeiska centralbanken, särskilt artikel 11.6,

med beaktande av Europaparlamentets och rådets förordning (EU) 2018/1725 av den 23 oktober 2018 om skydd för fysiska personer med avseende på behandling av personuppgifter som utförs av unionens institutioner, organ och byråer och om det fria flödet av sådana uppgifter samt om upphävande av förordning (EG) nr 45/2001 och beslut nr 1247/2002/EG (1), särskilt artikel 25, och

av följande skäl:

(1)

Europeiska centralbanken (ECB) utför sina uppgifter i enlighet med fördragen.

(2)

I enlighet med artikel 45.3 i förordning (EU) 2018/1725 fastställer Europeiska centralbankens beslut (EU) 2020/655 (ECB/2020/28) (2) de allmänna bestämmelserna som genomför förordning (EU) 2018/1725 vad gäller ECB. I synnerhet anges reglerna för utnämning av ECB:s dataskyddsombud (DPO) och dennes uppdrag, inbegripet arbetsuppgifter, åligganden och befogenheter.

(3)

Vid utövandet av de uppgifter som ECB tilldelats fungerar ECB, och särskilt den berörda organisatoriska enheten, som personuppgiftsansvarig när den, ensam eller tillsammans med andra, fastställer ändamålen och medlen för att behandla personuppgifter.

(4)

I samband med ECB:s interna verksamhet har olika affärsområden inom ECB (bland annat generaldirektoratet för personalfrågor (GD/HR), byrån för efterlevnad och organisationsstyrning (CGO), direktoratet för internrevision (D/IA) och generaldirektoratet för rättsfrågor (GD/L)) anförtrotts uppgifter inom den rättsliga ramen som reglerar anställningsfrågor vid ECB och som omfattar behandling av personuppgifter. Sådana uppgifter kan t.ex. omfatta åtgärder som vidtas i samband med eventuella överträdelser av tjänsterelaterade skyldigheter (inbegripet utredningar av olämpligt beteende i enlighet med ECB:s ramverk för värdighet på arbetsplatsen och uppföljning av rapporteringen av olaglig verksamhet eller varje överträdelse av tjänsterelaterade skyldigheter oavsett kanal, bland annat genom ECB:s verktyg för visselblåsning), uppgifter som rör urvalsförfaranden, uppgifter som GD/HR utför inom ramen för sitt uppdrag vad gäller resultatstyrning, befordran, direktutnämning av ECB-personal, kompetensutveckling, inbegripet talanggenomgångar inom och mellan affärsområden, lönehöjningar och bonusar samt beslut om rörlighet och semester, prövning av interna överklaganden från ECB:s personal (bland annat genom ett administrativt omprövningsförfarande, klagomålsförfaranden, särskilda former av överklaganden eller genom medicinska kommittéer) och uppföljning av dessa, CGO:s rådgivande uppgifter i enlighet med ECB:s etiska ramverk (som anges i del 0 i ECB:s personalföreskrifter), CGO:s uppgifter i samband med efterlevnadskontroll av privat finansiell verksamhet (inbegripet samarbete med en extern tjänsteleverantör som har utsetts i enlighet med artikel 0.4.3.3 i ECB:s personalföreskrifter) och de revisioner som utförs av D/IA samt de uppgifter som utförs i samband med det administrativa cirkuläret 01/2006 om interna administrativa utredningar (3) när direktoratet genomför utredningsverksamhet och administrativa utredningar i situationer som skulle kunna få en disciplinär dimension för ECB-personal (inbegripet uppgifter för de personer som utför utredningen eller som ingår i utredningsgruppen om dessa ska samla in underlag och fastställa relevanta omständigheter).

(5)

Enligt Europeiska centralbankens beslut (EU) 2016/456 (ECB/2016/3) (4) ska ECB till Europeiska byrån för bedrägeribekämpning, antingen på byråns begäran eller på eget initiativ, överföra uppgifter som ECB innehar och som tyder på förekomst av eventuella fall av bedrägeri, korruption eller annan olaglig verksamhet som riktar sig mot unionens ekonomiska intressen. Enligt beslut (EU) 2016/456 (ECB/2016/3) ska de berörda parterna i så fall snabbt informeras, förutsatt att detta inte skadar utredningen och att det inte under några omständigheter får dras slutsatser om en namngiven berörd part utan att den berörda personen getts möjlighet att yttra sig över alla uppgifter som rör denne, inbegripet bevis som finns mot vederbörande.

(6)

Enligt artikel 4 b i beslut (EU) 2020/655 (ECB/2020/28) måste dataskyddsombudet utreda frågor och incidenter som rör uppgiftsskydd, antingen på eget initiativ eller på begäran av ECB.

(7)

Avdelningen för skydd och säkerhet inom direktoratet för administration ansvarar för att göra utredningar i syfte att säkerställa det fysiska skyddet vid ECB för personer, lokaler och egendom, samt för att samla in hotunderrättelser och analysera säkerhetsincidenter.

(8)

ECB har en skyldighet att samarbeta lojalt med nationella myndigheter, inbegripet nationella straffrättsliga myndigheter. Framför allt gäller enligt Europeiska centralbankens beslut (EU) 2016/1162 (ECB/2016/19) (5) i så fall att om det inkommer en förfrågan från en nationell brottsutredande myndighet och informationen rör de uppgifter som ECB tilldelats genom rådets förordning (EU) nr 1024/2013 eller (6) andra uppgifter som rör ECBS/Eurosystemet, får ECB, under vissa förutsättningar, lämna ut förtrolig information som den innehar till en nationell behörig myndighet eller nationell centralbank för överlämnande till den nationella brottsutredande myndigheten i fråga.

(9)

Enligt rådets förordning (EU) 2017/1939 (7)ska ECB utan dröjsmål förse Europeiska åklagarmyndigheten (Eppo) med all information om misstänkta brott som omfattas av dess behörighet.

(10)

ECB ska samarbeta med de EU-organ som utövar en tillsyns-, övervaknings- eller revisionsfunktion över ECB, såsom Europeiska datatillsynsmannen, Europeiska revisionsrätten och Europeiska ombudsmannen, när de utför sina respektive uppgifter. ECB får i detta sammanhang behandla personuppgifter för att kunna besvara förfrågningar, samråda med och lämna ut information till sådana organ.

(11)

Enligt ECB:s interna ram för tvistlösning får ECB:s personal när och hur som helst kontakta en medlare för att begära medlarstöd med att lösa eller förhindra en arbetsrelaterad tvist. Enligt denna ram ska all kommunikation med medlaren skyddas av sekretess. Allt som nämns under medlingsförfarandet betraktas som konfidentiellt och varje part som deltar i medlingen får enbart använda denna information för medlingsförfarandet, utan att det påverkar eventuella rättsliga förfaranden. Medlaren får i undantagsfall lämna ut information när det framstår som nödvändigt för att förhindra en överhängande risk för allvarlig skada på en persons fysiska eller psykiska integritet.

(12)

ECB strävar efter att säkerställa arbetsvillkor som skyddar personalens hälsa och säkerhet och respekterar deras värdighet på arbetsplatsen genom att tillhandahålla rådgivningstjänster som stöd. ECB:s personal kan vända sig till en rådgivare i sociala frågor vad ärendet än gäller, inbegripet känslomässiga, personliga och arbetsrelaterade frågor. Rådgivaren i sociala frågor får inte ha tillgång till ECB-personalens personalakter, om de inte har gett sitt uttryckliga medgivande. Information som har lämnats eller uttalanden som har gjorts av en enskild person till rådgivaren i sociala frågor får inte offentliggöras, såvida inte denna person uttryckligen har gett sitt medgivande eller om detta krävs enligt lag.

(13)

I samband med sin interna verksamhet behandlar ECB olika kategorier av uppgifter som kan ha samband med en identifierad eller identifierbar fysisk person. Icke uttömmande förteckningar över de kategorier av personuppgifter som behandlas av ECB inom ramen för dess interna verksamhet återfinns i bilagorna till detta beslut. Personuppgifter kan också ingå i en bedömning, exempelvis det ansvariga affärsområdets bedömning av den fråga som undersöks – inbegripet t.ex. en bedömning av GD/HR, GD/L, D/IA eller av en disciplinkommitté eller undersökningskommitté om överträdelser av tjänsterelaterade skyldigheter.

(14)

Inom ramen för skäl 4–13 är det lämpligt att närmare ange på vilka grunder ECB får begränsa de registrerades rättigheter.

(15)

När ECB utför sina uppgifter är målsättningen att uppnå unionens viktiga mål av generellt allmänt intresse. Av denna orsak bör utförandet av sådana uppgifter säkerställas enligt vad som diskuteras i förordning (EU) 2018/1725, särskilt artikel 25.1 b, c, d, f, g och h.

(16)

I enlighet med artikel 25.1 i förordning (EU) 2018/1725 bör begränsningar av tillämpningen av artiklarna 14–22, 35 och 36 och, i den mån dess bestämmelser motsvarar de rättigheter och skyldigheter som föreskrivs i artiklarna 14–22, artikel 4 i den förordningen fastställas i interna regler eller rättsakter som antas med stöd av fördragen. ECB bör därför fastställa de regler enligt vilka den får begränsa de registrerades rättigheter när den utför sina uppgifter.

(17)

ECB bör motivera varför sådana begränsningar av de registrerades rättigheter är absolut nödvändiga och proportionella i ett demokratiskt samhälle för att skydda de mål som eftersträvas vid utövandet av dess offentliga makt och de funktioner som är knutna till denna, samt hur ECB respekterar de grundläggande rättigheterna och friheterna samtidigt som sådana begränsningar införs.

(18)

Inom denna ram är ECB skyldig att i största möjliga utsträckning respektera de registrerades grundläggande rättigheter, särskilt de som rör rätten till information, tillgång och rättelse, rätten till radering, begränsning av behandling, rätten till information till den registrerade om en personuppgiftsincident eller konfidentialitet för information i enlighet med förordning (EU) 2018/1725.

(19)

ECB kan dock vara skyldig att begränsa den information som lämnas till registrerade och andra registrerades rättigheter för att skydda utförandet av sina uppgifter, särskilt sina egna utredningar och förfaranden, andra myndigheters utredningar och förfaranden samt andra personers grundläggande rättigheter och friheter i samband med ECB:s utredningar eller andra förfaranden.

(20)

ECB bör häva en begränsning som redan har tillämpats i den utsträckning som den inte längre behövs.

(21)

Dataskyddsombudet bör granska tillämpningen av begränsningar för att säkerställa att detta beslut och förordning (EU) 2018/1725 följs.

(22)

I detta beslut fastställs regler för ECB:s begränsning av de registrerades rättigheter när ECB behandlar personuppgifter i samband med sin interna verksamhet, men direktionen har antagit ett separat beslut om interna regler om begränsningar av rättigheter när ECB utför sina tillsynsuppgifter.

(23)

ECB kan eventuellt tillämpa ett undantag i enlighet med förordning (EU) 2018/1725 vilket gör en begränsning onödig, särskilt de som anges i artiklarna 15.4, 16.5, 19.3 och 35.3 i den förordningen.

(24)

Undantag från de registrerades rättigheter enligt artiklarna 17, 18, 20, 21, 22 och 23 i förordning (EU) 2018/1725 vad gäller arkivändamål av allmänt intresse får föreskrivas i interna regler eller rättsakter som ECB antar på grundval av fördragen med avseende på dess arkivering, med förbehåll för de villkor och skyddsåtgärder som krävs i enlighet med artikel 25.4 i förordning (EU) 2018/1725.

(25)

Europeiska datatillsynsmannen har hörts i enlighet med artikel 41.2 i förordning (EU) 2018/1725 och avgav ett yttrande den 12 mars 2021.

(26)

ECB:s personalkommitté har hörts.

HÄRIGENOM FÖRESKRIVS FÖLJANDE.

Artikel 1

Syfte och tillämpningsområde

1.   I detta beslut fastställs regler för ECB:s begränsning av de registrerades rättigheter vid behandling av personuppgifter, som registreras i det centrala registret, inom ramen för ECB:s interna verksamhet.

2.   De registrerades rättigheter som kan begränsas anges i följande artiklar i förordning (EU) 2018/1725:

a)

Artikel 14 (klar och tydlig information och kommunikation samt klara och tydliga villkor för utövandet av den registrerades rättigheter).

b)

Artikel 15 (information som ska tillhandahållas när personuppgifter samlas in från den registrerade).

c)

Artikel 16 (information som ska tillhandahållas om personuppgifter inte har erhållits från den registrerade).

d)

Artikel 17 (den registrerades rätt till tillgång).

e)

Artikel 18 (rätt till rättelse).

f)

Artikel 19 (rätt till radering (”rätten att bli bortglömd”).

g)

Artikel 20 (rätt till begränsning av behandling).

h)

Artikel 21 (anmälningsskyldighet avseende rättelse eller radering av personuppgifter och begränsning av behandling).

i)

Artikel 22 (rätt till dataportabilitet).

j)

Artikel 35 (information till den registrerade om en personuppgiftsincident).

k)

Artikel 36 (konfidentialitet för elektronisk kommunikation).

l)

Artikel 4 i den mån dess bestämmelser motsvarar de rättigheter och skyldigheter som föreskrivs i artiklarna 14–22 i förordning (EU) 2018/1725.

Artikel 2

Definitioner

I detta beslut gäller följande definitioner:

1.

behandling: behandling såsom detta definieras i artikel 3.3 i förordning (EU) 2018/1725.

2.

personuppgifter: personuppgifter såsom dessa definieras i artikel 3.1 i förordning (EU) 2018/1725.

3.

den registrerade: en identifierad eller identifierbar fysisk person, varvid en identifierbar person är en person som direkt eller indirekt kan identifieras, särskilt med hänvisning till en identifierare som ett namn, ett identifikationsnummer, en lokaliseringsuppgift eller onlineidentifikator eller en eller flera faktorer som är specifika för den fysiska personens fysiska, fysiologiska, genetiska, psykiska, ekonomiska, kulturella eller sociala identitet.

4.

centralt register: den offentligt tillgängliga lagringsplatsen för all behandling av personuppgifter vid ECB, som förs av dataskyddsombudet och som avses i artikel 9 i beslut (EU) 2020/655 (ECB/2020/28).

5.

personuppgiftsansvarig: ECB, och särskilt den behöriga organisatoriska enhet inom ECB som ensam eller tillsammans med andra bestämmer ändamålen och medlen för behandlingen av personuppgifter och ansvarar för behandlingen.

6.

unionsinstitutioner och unionsorgan: unionsinstitutioner och unionsorgan enligt definitionen i artikel 3.10 i förordning (EU) 2018/1725.

Artikel 3

Tillämpning av begränsningar

1.   För behandling av personuppgifter enligt artikel 1.1 får den personuppgiftsansvarige begränsa rättigheterna enligt artikel 1.2 i syfte att skydda de intressen och mål som avses i artikel 25.1 i förordning (EU) 2018/1725, om utövandet av dessa rättigheter skulle äventyra något av följande:

a)

Bedömning och rapportering av eventuella överträdelser av tjänsterelaterade skyldigheter och, vid behov, efterföljande utredning och uppföljning av dessa, inbegripet upphävande av skyldigheter, som skyddas i enlighet med artikel 25.1 b, c, f och/eller h i förordning (EU) 2018/1725.

b)

Informella och/eller formella förfaranden för värdighet på arbetsplatsen, inbegripet behandling av fall som kan leda till ett sådant förfarande enligt del 0.5 i ECB:s personalföreskrifter, som skyddas i enlighet med artikel 25.1 b, c, f och/eller h i förordning (EU) 2018/1725.

c)

Ett korrekt utförande av GD/HR:s uppgifter enligt ECB:s arbetsrättsliga ram, avseende resultatstyrning, befordringsförfaranden eller direktutnämning av ECB-personal, inbegripet urvalsförfaranden och kompetensutveckling som skyddas i enlighet med artikel 25.1 c och/eller h i förordning (EU) 2018/1725.

d)

Prövning av interna överklaganden från ECB:s personal (bland annat genom ett administrativt omprövningsförfarande eller ett klagomålsförfarande, särskilda former av överklaganden eller medicinska kommittéer) och deras uppföljning, som skyddas i enlighet med artikel 25.1 b, c och/eller h i förordning (EU) 2018/1725.

e)

Rapportering av olaglig verksamhet eller överträdelse av tjänsterelaterade skyldigheter via ECB:s verktyg för visselblåsning eller CGO:s bedömning av ansökningar om skydd för visselblåsare eller vittnen mot repressalier, som skyddas i enlighet med artikel 25.1 b, c, f och/eller h i förordning (EU) 2018/1725.

f)

CGO:s verksamhet enligt ECB:s etiska ramverk som anges i del 0 i ECB:s personalföreskrifter och reglerna för urval och utnämning i del 1A i ECB:s personalföreskrifter samt efterlevnadskontroll av privat finansiell verksamhet, inbegripet både funktioner utförda av en extern tjänsteleverantör som har utsetts i enlighet med artikel 0.4.3.3 i ECB:s personalföreskrifter och CGO:s bedömning och uppföljning av eventuella överträdelser, som skyddas i enlighet med artikel 25.1 b, c, f och/eller h i förordning (EU) 2018/1725.

g)

Revisioner som genomförs av direktoratet för internrevision, utredningsverksamhet och interna administrativa utredningar, som skyddas i enlighet med artikel 25.1 b, c och/eller h i förordning (EU) 2018/1725.

h)

Utförandet av ECB:s uppgifter enligt beslut (EU) 2016/456 (ECB/2016/3), särskilt ECB:s skyldighet att rapportera olaglig verksamhet, som skyddas i enlighet med artikel 25.1 b, c, g och/eller h i förordning (EU) 2018/1725.

i)

Utredningar som utförs av dataskyddsombudet om behandling vid ECB i enlighet med artikel 4 b i beslut (EU) 2020/655 (ECB/2020/28), som skyddas i enlighet med artikel 25.1 b och/eller h i förordning (EU) 2018/1725.

j)

Utredningar i syfte att säkerställa det fysiska skyddet vid ECB för personer, lokaler och egendom, oavsett om detta hanteras internt eller med externt stöd, för att samla in hotunderrättelser och analysera säkerhetsincidenter, som skyddas i enlighet med artikel 25.1 b, c, d och/eller h i förordning (EU) 2018/1725.

k)

Rättsliga åtgärder, som skyddas i enlighet med artikel 25.1 b, c och/eller h i förordning (EU) 2018/1725.

l)

Samarbetet mellan ECB och nationella brottsutredande myndigheter, särskilt vad gäller att lämna ut förtrolig information som ECB innehar till en nationell brottsutredande myndighet på dess begäran, som skyddas i enlighet med artikel 25.1 b, c, d och/eller h i förordning (EU) 2018/1725.

m)

Samarbetet mellan ECB och Europeiska åklagarmyndigheten i enlighet med förordning (EU) 2017/1939, särskilt ECB:s skyldighet att tillhandahålla information om brott, som skyddas i enlighet med artikel 25.1 b, c, d och/eller h i förordning (EU) 2018/1725.

n)

Samarbetet med EU-organ som utövar en tillsyns-, övervaknings- eller revisionsfunktion över ECB skyddas i enlighet med artikel 25.1 c, d, g och/eller h i förordning (EU) 2018/1725.

o)

Utförandet av medlaruppgifter i enlighet med ECB:s interna ram för tvistlösning, särskilt stöd för att hjälpa till att lösa eller förebygga en arbetsrelaterad tvist, som skyddas i enlighet med artikel 25.1 h i förordning (EU) 2018/1725.

p)

Tillhandahållandet av rådgivningstjänster från en rådgivare i sociala frågor i syfte att stödja ECB-personal, som skyddas i enlighet med artikel 25.1 h i förordning (EU) 2018/1725.

Begränsningarna enligt punkt 1 får tillämpas på de kategorier av personuppgifter som anges i bilagorna I–XIV till detta beslut.

2.   Den personuppgiftsansvarige får endast tillämpa en begränsning om den efter en bedömning i det enskilda fallet drar slutsatsen att begränsningen

a)

är nödvändig och proportionell med hänsyn till riskerna för den registrerades rättigheter och friheter, och

b)

sker med respekt för andemeningen i de grundläggande rättigheterna och friheterna i ett demokratiskt samhälle.

3.   Den personuppgiftsansvarige ska dokumentera sin bedömning i en intern skriftlig not som ska innehålla den rättsliga grunden, skälen till begränsningen, den registrerades rättigheter som begränsas, de registrerade som påverkas, begränsningens nödvändighet och proportionalitet samt begränsningens förväntade varaktighet.

4.   Den personuppgiftsansvariges beslut om att begränsa en registrerads rättigheter enligt punkt 1 ska fattas av chefen eller den biträdande chefen för det affärsområde inom vilket den huvudsakliga behandlingen av personuppgifterna har genomförts.

Artikel 4

Tillhandahållande av allmän information om begränsningar

Den personuppgiftsansvarige ska tillhandahålla allmän information om potentiella begränsningar av registrerades rättigheter enligt följande:

a)

Den personuppgiftsansvarige ska ange vilka rättigheter som får begränsas, skälen till en begränsning och hur lång begränsningen kan vara.

b)

Den personuppgiftsansvarige ska inkludera den information som avses i led a i sina meddelanden om uppgiftsskydd, integritetsmeddelanden och register över behandlingar som utförts i enlighet med artikel 31 i förordning (EU) 2018/1725.

Artikel 5

Begränsning av registrerades rätt till tillgång, rätt till rättelse, rätt till radering eller begränsning av behandling

1.   Om den personuppgiftsansvarige helt eller delvis begränsar rätten till tillgång, rätten till rättelse, rätten till radering respektive rätten till begränsning av behandling enligt artiklarna 17, 18, 19.1 och 20.1 i förordning (EU) 2018/1725, ska den personuppgiftsansvarige, inom den tidsperiod som avses i artikel 11.5 i beslut (EU) 2020/655 (ECB/2020/28), i sitt skriftliga svar på en begäran, informera den berörda registrerade om den begränsning som har tillämpats, de huvudsakliga skälen för begränsningen, möjligheten att lämna in ett klagomål till Europeiska datatillsynsmannen och begära rättslig prövning vid Europeiska unionens domstol.

2.   Den personuppgiftsansvarige ska spara sin bedömning i en intern skriftlig not i enlighet med artikel 3.3 och, i tillämpliga fall, de handlingar som innehåller de underliggande faktiska och rättsliga omständigheterna och på begäran göra dessa tillgängliga för dataskyddsombudet och Europeiska datatillsynsmannen.

3.   Den personuppgiftsansvarige får skjuta upp, utelämna eller neka tillhandahållande av information om skälen till den begränsning som avses i punkt 1 så länge som tillhandahållandet av information skulle undergräva syftet med begränsningen. Så snart den personuppgiftsansvarige konstaterar att tillhandahållandet av informationen inte längre undergräver syftet med begränsningen ska den personuppgiftsansvarige tillhandahålla den registrerade informationen.

Artikel 6

Begränsningarnas längd

1.   Den personuppgiftsansvarige ska häva en begränsning så snart de omständigheter som motiverade begränsningen inte längre föreligger.

2.   Om den personuppgiftsansvarige häver en begränsning enligt punkt 1 ska den personuppgiftsansvarige omedelbart

a)

om så inte redan skett, informera den registrerade om de huvudsakliga skälen som låg till grund för en begränsning,

b)

underrätta den registrerade om hans eller hennes rätt att lämna in ett klagomål till Europeiska datatillsynsmannen eller begära rättslig prövning vid Europeiska unionens domstol,

c)

bevilja den registrerade den rättighet som omfattades av den hävda begränsningen.

3.   Den personuppgiftsansvarige ska var sjätte månad ompröva behovet av att bibehålla en begränsning som tillämpas i enlighet med detta beslut och ska skriftligen dokumentera sin förnyade bedömning i en intern not.

Artikel 7

Skyddsåtgärder

ECB ska tillämpa organisatoriska och tekniska skyddsåtgärder enligt bilaga XV för att förhindra missbruk eller olaglig tillgång eller överföring.

Artikel 8

Dataskyddsombudets granskning

1.   Om den personuppgiftsansvarige begränsar tillämpningen av en registrerad persons rättigheter ska den personuppgiftsansvarige fortlöpande involvera dataskyddsombudet. Särskilt gäller följande:

a)

Den personuppgiftsansvarige ska utan onödigt dröjsmål samråda med dataskyddsombudet.

b)

På dataskyddsombudets begäran ska den personuppgiftsansvarige ge dataskyddsombudet tillgång till alla handlingar som innehåller underliggande faktiska och rättsliga omständigheter, inbegripet sin bedömning i den interna skriftliga noten enligt artikel 3.3.

c)

Den personuppgiftsansvarige ska dokumentera hur dataskyddsombudet involverats, inbegripet vilken information som delats, särskilt datumet för det första samrådet enligt led a.

d)

Dataskyddsombudet får begära att den personuppgiftsansvarige på nytt granskar begränsningen.

e)

Den personuppgiftsansvarige ska utan onödigt dröjsmål, och under alla omständigheter innan en begränsning tillämpas, skriftligen informera dataskyddsombudet om resultatet av den förnyade granskningen.

2.   Den personuppgiftsansvarige ska informera dataskyddsombudet när begränsningen har omprövats i enlighet med artikel 6.3 eller när den har hävts.

Artikel 9

Ikraftträdande

Detta beslut träder i kraft den tjugonde dagen efter det att det har offentliggjorts i Europeiska unionens officiella tidning.

Utfärdat i Frankfurt am Main den 22 november 2022.

Christine LAGARDE

ECB:s ordförande


(1)   EUT L 295, 21.11.2018, s. 39.

(2)  Europeiska centralbankens beslut (EU) 2020/655 av den 5 maj 2020 om antagande av genomförandebestämmelser om uppgiftsskydd vid Europeiska centralbanken och om upphävande av beslut ECB/2007/1 (ECB/2020/28) (EUT L 152, 15.5.2020, s. 13).

(3)  Det administrativa cirkuläret 01/2006 antogs den 21 mars 2006 och finns på ECB:s webbplats.

(4)  Europeiska centralbankens beslut (EU) 2016/456 av den 4 mars 2016 om villkor och närmare bestämmelser för utredningar som utförs av Europeiska byrån för bedrägeribekämpning av Europeiska centralbanken för att bekämpa bedrägerier, korruption och all annan olaglig verksamhet som riktar sig mot unionens ekonomiska intressen (ECB/2016/3) (EUT L 79, 30.3.2016, s. 34).

(5)  Europeiska centralbankens beslut (EU) 2016/1162 av den 30 juni 2016 om utlämnande av förtrolig information i samband med brottsutredningar (ECB/2016/19) (EUT L 192, 16.7.2016, s. 73).

(6)  Rådets förordning (EU) nr 1024/2013 av den 15 oktober 2013 om tilldelning av särskilda uppgifter till Europeiska centralbanken i fråga om politiken för tillsyn över kreditinstitut (EUT L 287, 29.10.2013, s. 63).

(7)  Rådets förordning (EU) 2017/1939 av den 12 oktober 2017 om genomförande av fördjupat samarbete om inrättande av Europeiska åklagarmyndigheten (EUT L 283, 31.10.2017, s. 1).


BILAGA I

Bedömning och rapportering av eventuella överträdelser av tjänsterelaterade skyldigheter och, vid behov, efterföljande utredning och uppföljning av dessa

De begränsningar som avses i artikel 3.1 a i detta beslut får tillämpas på de uppgiftskategorier som omnämns i de relevanta registren avseende behandlingen, särskilt följande kategorier av personuppgifter:

a)

Identifieringsuppgifter.

b)

Kontaktuppgifter.

c)

Uppgifter om yrke, inklusive uppgifter om utbildning, vidareutbildning och anställning.

d)

Ekonomiska uppgifter (t.ex. uppgifter om lön, bidrag eller privata transaktioner).

e)

Uppgifter om familj, livsstil och sociala förhållanden.

f)

Lokaliseringsuppgifter.

g)

Uppgifter som rör tillhandahållna varor eller tjänster.

h)

Uppgifter om externa aktiviteter.

i)

Uppgifter som avslöjar ras eller etniskt ursprung, politiska åsikter, religiös eller filosofisk övertygelse eller medlemskap i fackförening, genetiska eller biometriska uppgifter, uppgifter om hälsa eller om en fysisk persons sexualliv eller sexuella läggning.

j)

Alla andra uppgifter som rör bedömning och rapportering av eventuella överträdelser av tjänsterelaterade skyldigheter och, vid behov, efterföljande utredningar och uppföljning.


BILAGA II

Informella och/eller formella förfaranden för värdighet på arbetsplatsen, inbegripet behandling av fall som kan leda till ett sådant förfarande enligt del 0.5 i ECB:s personalföreskrifter

De begränsningar som avses i artikel 3.1 b i detta beslut får tillämpas på de uppgiftskategorier som omnämns i de relevanta registren avseende behandlingen, särskilt följande kategorier av personuppgifter:

a)

Identifieringsuppgifter.

b)

Kontaktuppgifter.

c)

Uppgifter om yrke, inklusive uppgifter om utbildning, vidareutbildning och anställning.

d)

Ekonomiska uppgifter (t.ex. uppgifter om lön, bidrag eller privata transaktioner).

e)

Uppgifter om familj, livsstil och sociala förhållanden.

f)

Lokaliseringsuppgifter.

g)

Uppgifter som rör tillhandahållna varor eller tjänster.

h)

Uppgifter som avslöjar ras eller etniskt ursprung, politiska åsikter, religiös eller filosofisk övertygelse eller medlemskap i fackförening, genetiska eller biometriska uppgifter, uppgifter om hälsa eller om en fysisk persons sexualliv eller sexuella läggning.

i)

Alla andra uppgifter som rör informella och/eller formella förfaranden för värdighet på arbetsplatsen, inbegripet behandling av fall som kan leda till ett sådant förfarande enligt del 0.5 i ECB:s personalföreskrifter.


BILAGA III

Utförandet av GD/HR:s uppgifter enligt ECB:s arbetsrättsliga ram

De begränsningar som avses i artikel 3.1 c i detta beslut får tillämpas på de uppgiftskategorier som omnämns i de relevanta registren avseende behandlingen, särskilt följande kategorier av personuppgifter:

a)

Identifieringsuppgifter.

b)

Kontaktuppgifter.

c)

Uppgifter om yrke, inklusive uppgifter om utbildning, vidareutbildning och anställning.

d)

Ekonomiska uppgifter (t.ex. uppgifter om lön, bidrag eller privata transaktioner).

e)

Uppgifter om familj, livsstil och sociala förhållanden.

f)

Lokaliseringsuppgifter.

g)

Uppgifter som rör tillhandahållna varor eller tjänster.

h)

Uppgifter som avslöjar ras eller etniskt ursprung, politiska åsikter, religiös eller filosofisk övertygelse eller medlemskap i fackförening, genetiska eller biometriska uppgifter, uppgifter om hälsa eller om en fysisk persons sexualliv eller sexuella läggning.

i)

Alla andra uppgifter som ingår i eller rör överväganden i enskilda fall, särskilt sådana som kan leda till ett beslut som går ECB:s personal emot och till prövning av interna överklaganden från ECB:s personal och uppföljning av dessa.

j)

Alla övriga uppgifter som avser urvalsförfaranden.


BILAGA IV

Prövning av interna överklaganden och uppföljning av dessa

De begränsningar som avses i artikel 3.1 d i detta beslut får tillämpas på de uppgiftskategorier som omnämns i de relevanta registren avseende behandlingen, särskilt följande kategorier av personuppgifter:

a)

Identifieringsuppgifter.

b)

Kontaktuppgifter.

c)

Uppgifter om yrke, inklusive uppgifter om utbildning, vidareutbildning och anställning.

d)

Ekonomiska uppgifter (t.ex. uppgifter om lön, bidrag eller privata transaktioner).

e)

Uppgifter om familj, livsstil och sociala förhållanden.

f)

Lokaliseringsuppgifter.

g)

Uppgifter som rör tillhandahållna varor eller tjänster.

h)

Uppgifter som avslöjar ras eller etniskt ursprung, politiska åsikter, religiös eller filosofisk övertygelse eller medlemskap i fackförening, genetiska eller biometriska uppgifter, uppgifter om hälsa eller om en fysisk persons sexualliv eller sexuella läggning.

i)

Alla andra uppgifter som ingår i eller rör överväganden i enskilda fall, särskilt sådana som kan leda till ett beslut som går ECB:s personal emot och till prövning av interna överklaganden från ECB:s personal och uppföljning av dessa.


BILAGA V

Rapportering av olaglig verksamhet eller varje överträdelse av tjänsterelaterade skyldigheter oavsett kanal, däribland via ECB:s verktyg för visselblåsning eller CGO:s bedömning av ansökningar om skydd för visselblåsare eller vittnen

De begränsningar som avses i artikel 3.1 e i detta beslut får tillämpas på de uppgiftskategorier som omnämns i de relevanta registren avseende behandlingen, särskilt följande kategorier av personuppgifter:

a)

Identifieringsuppgifter.

b)

Kontaktuppgifter.

c)

Uppgifter om yrke, inklusive uppgifter om utbildning, vidareutbildning och anställning.

d)

Ekonomiska uppgifter (t.ex. uppgifter om lön, bidrag eller privata transaktioner).

e)

Uppgifter om familj, livsstil och sociala förhållanden.

f)

Lokaliseringsuppgifter.

g)

Uppgifter som rör tillhandahållna varor eller tjänster.

h)

Uppgifter om externa aktiviteter.

i)

Uppgifter som avslöjar ras eller etniskt ursprung, politiska åsikter, religiös eller filosofisk övertygelse eller medlemskap i fackförening, genetiska eller biometriska uppgifter, uppgifter om hälsa eller om en fysisk persons sexualliv eller sexuella läggning.

j)

Alla andra uppgifter som rör påstådd olaglig verksamhet eller överträdelse av tjänsterelaterade skyldigheter eller en ansökan om skydd för visselblåsare eller vittnen.


BILAGA VI

CGO:s verksamhet enligt ECB:s personalföreskrifter

De begränsningar som avses i artikel 3.1 f i detta beslut får tillämpas på de uppgiftskategorier som omnämns i de relevanta registren avseende behandlingen, särskilt följande kategorier av personuppgifter:

a)

Identifieringsuppgifter.

b)

Kontaktuppgifter.

c)

Uppgifter om yrke, inklusive uppgifter om utbildning, vidareutbildning och anställning.

d)

Ekonomiska uppgifter (t.ex. uppgifter om privata transaktioner).

e)

Uppgifter om familj, livsstil och sociala förhållanden.

f)

Uppgifter om externa aktiviteter.

g)

Uppgifter som avslöjar ras eller etniskt ursprung, politiska åsikter, religiös eller filosofisk övertygelse eller medlemskap i fackförening, genetiska eller biometriska uppgifter, uppgifter om hälsa eller om en fysisk persons sexualliv eller sexuella läggning.

h)

Alla andra uppgifter som rör aktiviteter som har rapporterats till eller utretts av CGO.


BILAGA VII

Revisioner som utförs av direktoratet för internrevision, utredningsverksamhet eller interna administrativa utredningar

De begränsningar som avses i artikel 3.1 g i detta beslut får tillämpas på de uppgiftskategorier som omnämns i de relevanta registren avseende behandlingen, särskilt följande kategorier av personuppgifter:

a)

Identifieringsuppgifter.

b)

Kontaktuppgifter.

c)

Uppgifter om yrke, inklusive uppgifter om utbildning, vidareutbildning och anställning.

d)

Ekonomiska uppgifter (t.ex. uppgifter om lön, bidrag eller privata transaktioner).

e)

Uppgifter om familj, livsstil och sociala förhållanden.

f)

Uppgifter om externa aktiviteter.

g)

Lokaliseringsuppgifter.

h)

Uppgifter som rör tillhandahållna varor eller tjänster.

i)

Sociala uppgifter, beteendeuppgifter och andra typer av uppgifter som är specifika för behandlingen.

j)

Information som rör administrativa förfaranden eller andra utredningar.

k)

Elektroniska trafikuppgifter.

l)

Uppgifter från videoövervakning.

m)

Ljudupptagningar.

n)

Uppgifter som avslöjar ras eller etniskt ursprung, politiska åsikter eller religiös eller filosofisk övertygelse eller medlemskap i fackförening, genetiska eller biometriska uppgifter, uppgifter om hälsa eller om en fysisk persons sexualliv eller sexuella läggning.

o)

Uppgifter om straffrättsliga förfaranden, sanktioner eller andra administrativa sanktioner.

p)

Alla andra uppgifter som rör revisioner som utförts av direktoratet för internrevision, utredningsverksamhet eller interna administrativa utredningar.


BILAGA VIII

ECB:s utförande av uppgifter enligt beslut (EU) 2016/456 (ECB/2016/3)

De begränsningar som avses i artikel 3.1 h i detta beslut får tillämpas på de uppgiftskategorier som omnämns i de relevanta registren avseende behandlingen, särskilt följande kategorier av personuppgifter:

a)

Identifieringsuppgifter.

b)

Kontaktuppgifter.

c)

Uppgifter om yrke, inklusive uppgifter om utbildning, vidareutbildning och anställning.

d)

Ekonomiska uppgifter (t.ex. uppgifter om lön, bidrag eller privata transaktioner).

e)

Uppgifter om familj, livsstil och sociala förhållanden.

f)

Uppgifter om externa aktiviteter.

g)

Lokaliseringsuppgifter.

h)

Uppgifter om varor eller tjänster som tillhandahållits.

i)

Elektroniska trafikuppgifter.

j)

Uppgifter från videoövervakning.

k)

Ljudupptagningar.

l)

Uppgifter som avslöjar ras eller etniskt ursprung, politiska åsikter, religiös eller filosofisk övertygelse eller medlemskap i fackförening, genetiska eller biometriska uppgifter, uppgifter om hälsa eller om en fysisk persons sexualliv eller sexuella läggning.

m)

Alla andra uppgifter som rör ECB:s utförande av uppgifter enligt beslut (EU) 2016/456 (ECB/2016/3).


BILAGA IX

Dataskyddsombudets genomförande av utredningar enligt artikel 4 b i beslut (EU) 2020/655 (ECB/2020/28)

De begränsningar som avses i artikel 3.1 i) i detta beslut får tillämpas på de uppgiftskategorier som omnämns i de relevanta registren avseende behandlingen, särskilt följande kategorier av personuppgifter:

a)

Identifieringsuppgifter.

b)

Kontaktuppgifter.

c)

Uppgifter om yrke, inklusive uppgifter om utbildning, vidareutbildning och anställning.

d)

Ekonomiska uppgifter (t.ex. uppgifter om lön, bidrag eller privata transaktioner).

e)

Uppgifter om familj, livsstil och sociala förhållanden.

f)

Uppgifter om externa aktiviteter.

g)

Lokalisering av uppgifter.

h)

Uppgifter som rör tillhandahållna varor eller tjänster.

i)

Elektroniska trafikuppgifter.

j)

Uppgifter som avslöjar ras eller etniskt ursprung, politiska åsikter, religiös eller filosofisk övertygelse eller medlemskap i fackförening, genetiska eller biometriska uppgifter, uppgifter om hälsa eller om en persons fysiska sexualliv eller sexuella läggning.

k)

Alla andra uppgifter som rör dataskyddsombudets genomförande av utredningar enligt artikel 4 b i beslut (EU) 2020/655 (ECB/2020/28).


BILAGA X

Utredningar i syfte att säkerställa det fysiska skyddet vid ECB för personer, lokaler och egendom, för att samla in hotunderrättelser och analysera säkerhetsincidenter

De begränsningar som avses i artikel 3.1 j i detta beslut får tillämpas på de uppgiftskategorier som omnämns i de relevanta registren avseende behandlingen, särskilt följande kategorier av personuppgifter:

a)

Identifieringsuppgifter.

b)

Kontaktuppgifter.

c)

Uppgifter om yrke, inklusive uppgifter om utbildning, vidareutbildning och anställning.

d)

Lokaliseringsuppgifter.

e)

Uppgifter om familj, livsstil och sociala förhållanden.

f)

Elektroniska trafikuppgifter.

g)

Uppgifter från videoövervakning.

h)

Ljudupptagningar.

i)

Uppgifter som avslöjar ras eller etniskt ursprung, politiska åsikter, religiös eller filosofisk övertygelse eller medlemskap i fackförening, genetiska eller biometriska uppgifter, uppgifter om hälsa eller om en fysisk persons sexualliv eller sexuella läggning.

j)

Uppgifter som rör pågående straffrättsliga förfaranden eller kriminalregister.

k)

Alla andra uppgifter som rör utredningar i syfte att säkerställa det fysiska skyddet vid ECB för personer, lokaler och egendom samt hotunderrättelser och analys av säkerhetsincidenter.


BILAGA XI

Rättsliga åtgärder

De begränsningar som avses i artikel 3.1 k i detta beslut får tillämpas på de uppgiftskategorier som omnämns i de relevanta registren avseende behandlingen, särskilt följande kategorier av personuppgifter:

a)

Identifieringsuppgifter.

b)

Kontaktuppgifter.

c)

Uppgifter om yrke, inklusive uppgifter om utbildning, vidareutbildning och anställning.

d)

Ekonomiska uppgifter (t.ex. uppgifter om lön, bidrag eller privata transaktioner).

e)

Uppgifter om familj, livsstil och sociala förhållanden.

f)

Uppgifter om externa aktiviteter.

g)

Lokalisering av uppgifter.

h)

Elektroniska trafikuppgifter.

i)

Uppgifter som avslöjar ras eller etniskt ursprung, politiska åsikter, religiös eller filosofisk övertygelse eller medlemskap i fackförening, genetiska eller biometriska uppgifter, uppgifter om hälsa eller om en fysisk persons sexualliv eller sexuella läggning.

j)

Alla andra uppgifter som har ett samband med rättsliga åtgärder.


BILAGA XII

Samarbetet mellan ECB och nationella brottsutredande myndigheter, Europeiska åklagarmyndigheten och EU-organ som utövar en tillsyns-, övervaknings- eller revisionsfunktion över ECB

Den begränsning som avses i artikel 3.1 l–n i detta beslut får tillämpas på alla kategorier av personuppgifter som anges i bilagorna I–XI samt på de kategorier av uppgifter som nämns i relevanta behandlingsregister, särskilt följande kategorier av personuppgifter:

a)

Identifieringsuppgifter.

b)

Kontaktuppgifter.

c)

Uppgifter om yrke, inklusive uppgifter om utbildning, vidareutbildning och anställning.

d)

Ekonomiska uppgifter (t.ex. uppgifter om lön, bidrag eller privata transaktioner).

e)

Uppgifter om familj, livsstil och sociala förhållanden.

f)

Uppgifter om externa aktiviteter.

g)

Lokalisering av uppgifter.

h)

Uppgifter som rör tillhandahållna varor eller tjänster.

i)

Uppgifter från videoövervakning.

j)

Elektroniska trafikuppgifter.

k)

Ljudupptagningar.

l)

Uppgifter som avslöjar ras eller etniskt ursprung, politiska åsikter, religiös eller filosofisk övertygelse eller medlemskap i fackförening, genetiska eller biometriska uppgifter, uppgifter om hälsa eller om en fysisk persons sexualliv eller sexuella läggning.

m)

Information som rör administrativa förfaranden eller andra utredningar.

n)

Uppgifter om straffrättsliga förfaranden, sanktioner eller andra administrativa sanktioner.

o)

Alla andra uppgifter som rör samarbetet mellan ECB och nationella brottsutredande myndigheter, Europeiska åklagarmyndigheten och EU-organ som utövar en tillsyns-, övervaknings- eller revisionsfunktion över ECB.


BILAGA XIII

Utförandet av medlaruppgifter

De begränsningar som avses i artikel 3.1 o i detta beslut får tillämpas på de uppgiftskategorier som omnämns i de relevanta registren avseende behandlingen, särskilt följande kategorier av personuppgifter:

a)

Kontaktuppgifter.

b)

Uppgifter om yrke, inklusive uppgifter om utbildning, vidareutbildning och anställning.

c)

Ekonomiska uppgifter (t.ex. uppgifter om lön, bidrag eller privata transaktioner).

d)

Uppgifter om familj, livsstil och sociala förhållanden.

e)

Sociala uppgifter, beteendeuppgifter och andra typer av uppgifter som är specifika för behandlingen.

f)

Information som rör administrativa förfaranden eller andra lagstadgade utredningar.

g)

Uppgifter som avslöjar ras eller etniskt ursprung, politiska åsikter, religiös eller filosofisk övertygelse eller medlemskap i fackförening, genetiska eller biometriska uppgifter, uppgifter om hälsa eller om en fysisk persons sexualliv eller sexuella läggning.

h)

Alla andra uppgifter som rör utförandet av medlaruppgifter.


BILAGA XIV

Tillhandahållande av rådgivningstjänster från rådgivaren i sociala frågor

De begränsningar som avses i artikel 3.1 p i detta beslut får tillämpas på de uppgiftskategorier som omnämns i de relevanta registren avseende behandlingen, särskilt följande kategorier av personuppgifter:

a)

Kontaktuppgifter.

b)

Uppgifter om yrke, inklusive uppgifter om utbildning, vidareutbildning och anställning.

c)

Ekonomiska uppgifter (t.ex. uppgifter om lön, bidrag eller privata transaktioner).

d)

Uppgifter om familj, livsstil och sociala förhållanden.

e)

Sociala uppgifter, beteendeuppgifter och andra typer av uppgifter som är specifika för behandlingen.

f)

Information som rör administrativa förfaranden eller andra lagstadgade utredningar.

g)

Uppgifter som avslöjar ras eller etniskt ursprung, politiska åsikter, religiös eller filosofisk övertygelse eller medlemskap i fackförening, genetiska eller biometriska uppgifter, uppgifter om hälsa eller om en fysisk persons sexualliv eller sexuella läggning.

h)

Alla andra uppgifter som rör tillhandahållande av rådgivningstjänster från rådgivaren i sociala frågor.


BILAGA XV

Organisatoriska och tekniska skyddsåtgärder vid ECB för att förhindra missbruk eller olaglig behandling av personuppgifter omfattar följande:

a)

När det gäller personer:

i)

Alla personer som har tillgång till icke-offentlig ECB-information ska känna till och tillämpa ECB:s sekretessregler och regler för hanteringen av sekretessbelagd information.

ii)

Ett förfarande som säkerställer att endast kontrollerade och behöriga personer har tillgång till ECB:s lokaler och dess icke-offentliga information.

iii)

Åtgärder för att öka IT- och informationssäkerheten och den fysiska säkerheten samt utbildningar som regelbundet anordnas för ECB-personal och externa tjänsteleverantörer.

iv)

ECB-personal omfattas av strikta regler om tystnadsplikt, som framgår av anställningsvillkoren för Europeiska centralbankens personal och Europeiska centralbankens personalföreskrifter, vars åsidosättande medför disciplinära åtgärder.

v)

Regler och skyldigheter som styr externa tjänsteleverantörers eller entreprenörers tillgång till icke-offentlig ECB-information som anges i avtal.

vi)

Tillträdeskontroller, inbegripet säkerhetsindelning, som ska säkerställa att personers tillgång till icke-offentlig ECB-information antingen tillåts eller begränsas utifrån verksamhetens behov och säkerhetskrav.

b)

När det gäller processer:

i)

Processer har införts för att säkerställa att genomförande, drift och underhåll av IT-applikationer som stöder ECB:s verksamhet sker på ett kontrollerat sätt.

ii)

IT-applikationer används för ECB:s verksamhet som uppfyller ECB:s säkerhetsstandarder.

iii)

Det finns ett heltäckande fysiskt säkerhetsprogram i drift som kontinuerligt bedömer säkerhetshot och omfattar fysiska säkerhetsåtgärder för att säkerställa en adekvat skyddsnivå.

c)

När det gäller teknik:

i)

Alla elektroniska uppgifter som lagras i IT-applikationer uppfyller ECB:s säkerhetsstandarder och skyddas därmed mot obehörig åtkomst eller ändring.

ii)

IT-applikationer implementeras, drivs och underhålls på en säkerhetsnivå som motsvarar IT-applikationernas sekretess-, integritets- och tillgänglighetsbehov, vilka bygger på driftskonsekvensanalyser.

iii)

Säkerhetsnivån för IT-applikationer valideras regelbundet genom tekniska och icke-tekniska säkerhetsbedömningar.

iv)

Tillgången till icke-offentlig ECB-information beviljas i enlighet med principen om behovsprövad behörighet, och privilegierad tillgång är mycket begränsad och strängt kontrollerad.

v)

Kontroller genomförs för att upptäcka och följa upp faktiska och potentiella säkerhetsöverträdelser.