Choose the experimental features you want to try

This document is an excerpt from the EUR-Lex website

Document 32019Q1025(01)

Den Europæiske Fødevaresikkerhedsautoritets afgørelse af 19. juni 2019 om interne regler vedrørende begrænsning af visse rettigheder for registrerede i forbindelse med behandling af personoplysninger inden for rammerne af EFSA's funktionsmåde

EUT L 272 af 25.10.2019, p. 154–161 (BG, ES, CS, DA, DE, ET, EL, EN, FR, HR, IT, LV, LT, HU, MT, NL, PL, PT, RO, SK, SL, FI, SV)

Legal status of the document In force

ELI: http://data.europa.eu/eli/proc_rules/2019/1025/oj

25.10.2019   

DA

Den Europæiske Unions Tidende

L 272/154


DEN EUROPÆISKE FØDEVARESIKKERHEDSAUTORITETS AFGØRELSE

af 19. juni 2019

om interne regler vedrørende begrænsning af visse rettigheder for registrerede i forbindelse med behandling af personoplysninger inden for rammerne af EFSA's funktionsmåde

BESTYRELSEN HAR —

under henvisning til traktaten om Den Europæiske Unions funktionsmåde,

under henvisning til Europa-Parlamentets og Rådets forordning (EU) 2018/1725 af 23. oktober 2018 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger i Unionens institutioner, organer, kontorer og agenturer og om fri udveksling af sådanne oplysninger og om ophævelse af forordning (EF) nr. 45/2001 og afgørelse 1247/2002/EF (1), særlig artikel 25,

under henvisning til Europa-Parlamentets og Rådets forordning (EF) nr. 178/2002 af 28. januar 2002 om generelle principper og krav i fødevarelovgivningen, om oprettelse af Den Europæiske Fødevaresikkerhedsautoritet og om procedurer vedrørende fødevaresikkerhed (2), særlig artikel 25, 26 og 48,

under henvisning til forretningsordenen for EFSA's bestyrelse (3), særlig artikel 8,

under henvisning til udtalelse af 14. maj 2019 fra Den Europæiske Tilsynsførende for Databeskyttelse (EDPS) og til EDPS' vejledning om artikel 25 i den nye forordning og interne regler,

efter høring af personaleudvalget,

ud fra følgende betragtninger:

(1)

EFSA udfører sine aktiviteter i overensstemmelse med sin oprettelsesforordning (EF) nr. 178/2002.

(2)

I overensstemmelse med artikel 25, stk. 1, i forordning (EU) 2018/1725 bør begrænsninger for at anvende artikel 14-22, 35 og 36 samt artikel 4 i nævnte forordning, for så vidt bestemmelserne heri svarer til de rettigheder og forpligtelser, der er omhandlet i artikel 14-22, baseres på interne regler, der vedtages af EFSA, når disse ikke er baseret på retsakter, der er vedtaget på grundlag af traktaterne.

(3)

Disse interne regler, herunder deres bestemmelser om vurdering af nødvendigheden og proportionaliteten af en begrænsning, bør ikke finde anvendelse, når en retsakt, der er vedtaget på grundlag af traktaterne, indeholder en begrænsning af den registreredes rettigheder.

(4)

Hvor EFSA udfører sine forpligtelser med hensyn til registreredes rettigheder i henhold til forordning (EU) 2018/1725, skal de tage stilling til, om nogen af de undtagelser, der er fastsat i nævnte forordning, finder anvendelse.

(5)

Inden for rammerne af sin administrative drift kan EFSA foretage administrative undersøgelser, gennemføre disciplinærsager, udføre indledende aktiviteter vedrørende tilfælde af potentielle uregelmæssigheder indberettet til OLAF, behandle whistleblowingsager, iværksætte (formelle og uformelle) procedurer til at forebygge chikane, behandle interne og eksterne klager, gennemføre interne revisioner, iværksætte efterforskninger på foranledning af den databeskyttelsesansvarlige i overensstemmelse med artikel 45, stk. 2, i forordning (EU) 2018/1725, og interne (IT-relaterede) sikkerhedsefterforskninger.

EFSA behandler flere kategorier af personoplysninger, herunder hårde data (»objektive« data såsom identifikationsdata, kontaktoplysninger, faglige data, administrative oplysninger, data fra specifikke kilder, elektronisk kommunikations- og trafikdata) og/eller bløde data (»subjektive« data vedrørende sagen såsom argumenter, adfærdsdata, medarbejdervurderinger, præstations- og adfærdsdata samt data, der er knyttet til eller fremsat i forbindelse med genstanden for proceduren eller aktiviteten).

(6)

EFSA, repræsenteret ved sin administrerende direktør, fungerer som dataansvarlig, uanset yderligere uddelegering af den dataansvarliges rolle internt i EFSA, for at afspejle det operationelle ansvar for specifikke behandlingsaktiviteter vedrørende personoplysninger.

(7)

Personoplysningerne opbevares sikkert i et elektronisk miljø eller på papir, for at forhindre ulovlig adgang til eller overførsel af data til personer, der ikke har behov for at kende disse. De behandlede personoplysninger opbevares ikke længere, end det er nødvendigt og passende for de formål, hvortil oplysningerne behandles, i den periode, der er angivet i EFSA's databeskyttelsesmeddelelser, privatlivserklæringer eller fortegnelser.

(8)

De interne regler bør finde anvendelse på alle de behandlingsaktiviteter, som EFSA udfører i forbindelse med administrative undersøgelser, disciplinærsager, indledende aktiviteter vedrørende tilfælde af potentielle uregelmæssigheder indberettet til OLAF, whistleblowingprocedurer, (formelle og uformelle) procedurer i sager om chikane, behandling af interne og eksterne klager, interne revisioner, efterforskninger iværksat af den databeskyttelsesansvarlige i overensstemmelse med artikel 45, stk. 2, i forordning (EU) 2018/1725, (IT-relaterede) sikkerhedsefterforskninger, der gennemføres internt eller med ekstern deltagelse (f.eks. af CERT-EU).

(9)

De bør gælde for behandlingsaktiviteter, der udføres, før ovennævnte procedurer indledes, under disse procedurer og i forbindelse med, at opfølgningen på udfaldet af disse procedurer overvåges. Herunder bør også omfattes EFSA's bistand til og samarbejde med nationale myndigheder og internationale organisationer ud over EFSA's administrative efterforskninger.

(10)

I de tilfælde, hvor disse interne regler gælder, skal EFSA bevise, at begrænsningerne er strengt nødvendige og forholdsmæssige i et demokratisk samfund, og at de respekterer kernen i de grundlæggende rettigheder og frihedsrettigheder.

(11)

Inden for disse rammer er EFSA forpligtet til i videst muligt omfang at respektere de registreredes grundlæggende rettigheder under ovennævnte procedurer, navnlig de, der vedrører retten til information, indsigt og berigtigelse, retten til sletning, begrænsning af behandling, retten til underretning om et brud på persondatasikkerheden til den registrerede eller kommunikationsfortrolighed som fastsat i forordning (EU) 2018/1725.

(12)

EFSA kan dog være forpligtet til at begrænse informationen til den registrerede og andre registreredes rettigheder for at beskytte navnlig sine egne efterforskninger, andre offentlige myndigheders efterforskninger og procedurer såvel som andre personers grundlæggende rettigheder og frihedsrettigheder med relation til sine efterforskninger eller andre procedurer.

(13)

EFSA kan således begrænse informationen med det formål at beskytte efterforskningen og andre registreredes grundlæggende rettigheder og frihedsrettigheder.

(14)

EFSA bør lejlighedsvis overvåge, at de betingelser, der ligger til grund for begrænsningen, gælder, og ophæve begrænsningen, hvis de ikke længere gælder.

(15)

Den dataansvarlige bør informere den databeskyttelsesansvarlige på udsættelsestidspunktet og under revisionerne —

TRUFFET FØLGENDE AFGØRELSE:

Artikel 1

Genstand og anvendelsesområde

1.   Med denne afgørelse fastlægges regler vedrørende betingelserne for, hvornår EFSA inden for rammerne af de procedurer, der er fastsat i stk. 2, må begrænse anvendelsen af de rettigheder, der er fastsat i artikel 14-21, 35 og 36 samt artikel 4, efter artikel 25 i forordning (EU) 2018/1725.

2.   Inden for rammerne af EFSA's administrative funktionsmåde finder denne afgørelse anvendelse på EFSA's behandlingsaktiviteter vedrørende personoplysninger i forbindelse med administrative undersøgelser, disciplinærsager, indledende aktiviteter vedrørende tilfælde af potentielle uregelmæssigheder indberettet til OLAF, behandling af whistleblowingsager, (formelle og uformelle) procedurer for forebyggelse af chikane, behandling af interne og eksterne klager, udførelse af interne revisioner, efterforskninger iværksat af den databeskyttelsesansvarlige i overensstemmelse med artikel 45, stk. 2, i forordning (EU) 2018/1725, og (IT-relaterede) sikkerhedsefterforskninger, der gennemføres internt eller med ekstern deltagelse (f.eks. af CERT-EU).

3.   De pågældende datakategorier er hårde data (»objektive« data såsom identifikationsdata, kontaktdata, faglige data, administrative oplysninger, data fra specifikke kilder, elektronisk kommunikations- og trafikdata) og/eller bløde data (»subjektive« data, der vedrører sager, såsom argumenter, adfærdsdata, data fra udviklingssamtaler, præstations- og adfærdsdata samt data, der er knyttet til eller fremsat i forbindelse med genstanden for proceduren eller aktiviteten).

4.   Hvor EFSA udfører sine forpligtelser med hensyn til registreredes rettigheder i henhold til forordning (EU) 2018/1725, skal de tage stilling til, om nogen af de undtagelser, der er fastsat i nævnte forordning, finder anvendelse.

5.   På de betingelser, der er fastsat i denne afgørelse, kan begrænsningerne gælde følgende rettigheder: informering af registrerede, ret til indsigt, berigtigelse, sletning, begrænsning af behandlingen, underretning af den registrerede om et brud på persondatasikkerheden eller kommunikationsfortrolighed.

Artikel 2

Specifikation af den dataansvarlige og sikkerhedsforanstaltninger

1.   De sikkerhedsforanstaltninger, der er indført for at undgå brud på datasikkerheden, læk eller uautoriseret videregivelse, er som følger:

a)

Papirdokumenter opbevares i sikrede skabe og er kun tilgængelige for autoriseret personale.

b)

Alle elektroniske oplysninger lagres i en sikker IT-applikation i overensstemmelse med EFSA's sikkerhedsstandarder samt i specifikke elektroniske mapper, der kun er tilgængelige for autoriseret personale. Passende adgangsniveauer tildeles enkeltvis.

c)

Databaser er adgangskodebeskyttede under EFSA's fælles indlogningssystem, automatisk forbundne med brugerens ID og adgangskode og understøttede af et sikkert system til styring af adgang til information. E-fortegnelser opbevares sikkert for at sikre fortrolighed og overensstemmelse med reglerne og principperne for databeskyttelse.

d)

Alle, der har adgang til oplysningerne, er bundet af tavshedspligt.

2.   Den dataansvarlige for behandlingsaktiviteter er EFSA repræsenteret ved sin administrerende direktør, som kan uddelegere den dataansvarliges funktion. De registrerede informeres om den delegerede dataansvarlige via de databeskyttelsesmeddelelser eller fortegnelser, der offentliggøres på EFSA's websted og/eller intranet og/eller i virksomhedsservicekataloget.

3.   Opbevaringsperioden for de personoplysninger, der er omhandlet i artikel 1, stk. 3, er ikke længere end det, der er nødvendigt og passende for de formål, hvortil oplysningerne behandles. Den er under ingen omstændigheder længere end den opbevaringsperiode, der er angivet i de i artikel 5, stk. 1, omhandlede databeskyttelsesmeddelelser, privatlivserklæringer eller fortegnelser.

4.   Hvor EFSA påtænker at gøre en begrænsning gældende, vægtes risikoen for den registreredes grundlæggende rettigheder og frihedsrettigheder, især i forhold til risikoen for andre registreredes grundlæggende rettigheder og frihedsrettigheder og risikoen for at undergrave EFSA's efterforskninger eller procedurer, f.eks. ved at ødelægge beviser. Risiciene for den registreredes grundlæggende rettigheder og frihedsrettigheder vedrører primært, men er ikke begrænset til, omdømmemæssige risici og risici for retten til forsvar og retten til at blive hørt.

Artikel 3

Begrænsninger

1.   Begrænsninger anvendes kun af EFSA for at sikre:

a)

forebyggelse, efterforskning, afsløring og retsforfølgelse af strafbare handlinger eller fuldbyrdelse af strafferetlige sanktioner, herunder beskyttelse mod og forebyggelse af trusler mod den offentlige sikkerhed

b)

andre vigtige målsætninger i forbindelse med beskyttelse af Unionens eller en medlemsstats generelle samfundsinteresser, navnlig målene med Unionens fælles udenrigs- og sikkerhedspolitik eller Unionens eller en medlemsstats væsentlige økonomiske eller finansielle interesser, herunder valuta-, budget- og skatteanliggender, folkesundhed og social sikkerhed

c)

den indre sikkerhed i Unionens institutioner og organer, herunder deres elektroniske kommunikationsnet

d)

forebyggelse, efterforskning, afsløring og retsforfølgning af brud på etiske regler for lovregulerede erhverv

e)

kontrol-, tilsyns- eller reguleringsfunktioner, herunder opgaver af midlertidig karakter, der er forbundet med offentlig myndighedsudøvelse i de tilfælde, der er omhandlet i litra a) og b)

f)

beskyttelse af den registreredes eller andres rettigheder og frihedsrettigheder.

2.   Som en særlig anvendelse af de formål, der er beskrevet i stk. 1 ovenfor, kan EFSA anvende begrænsninger i forbindelse med personoplysninger, der er udvekslet med Kommissionens tjenestegrene eller andre EU-institutioner, -organer, -agenturer og -kontorer, medlemsstaternes kompetente myndigheder eller tredjelande eller internationale organisationer, under følgende omstændigheder:

a)

hvis udøvelsen af disse rettigheder og forpligtelser kan begrænses af Kommissionens tjenestegrene eller andre EU-institutioner, -organer, -agenturer og -kontorer på grundlag af andre retsakter, der er omhandlet i artikel 25 i forordning (EU) 2018/1725 eller i overensstemmelse med kapitel IX i nævnte forordning eller med de grundlæggende retsakter for andre EU-institutioner, -organer, -agenturer og -kontorer

b)

hvis udøvelsen af disse rettigheder og forpligtelser kan begrænses af medlemsstaternes kompetente myndigheder på grundlag af de retsakter, der er omhandlet i artikel 23 i Europa-Parlamentets og Rådets forordning (EU) 2016/679 (4), eller i henhold til nationale foranstaltninger til gennemførelse af artikel 13, stk. 3, artikel 15, stk. 3, eller artikel 16, stk. 3, i Europa-Parlamentets og Rådets direktiv (EU) 2016/680 (5)

c)

hvis udøvelsen af disse rettigheder og forpligtelser kan bringe EFSA's samarbejde med tredjelande eller internationale organisationer i forbindelse med udførelsen af sine opgaver i fare.

Inden der pålægges begrænsninger i de tilfælde, som er omtalt i litra a) og b) ovenfor, hører EFSA de relevante tjenestegrene i Kommissionen, de relevante EU-institutioner, -organer, -agenturer, -kontorer eller de kompetente myndigheder i medlemsstaterne, medmindre det er klart for EFSA, at anvendelsen af en begrænsning er muliggjort ved en af de retsakter, der er omhandlet i disse punkter.

3.   Enhver begrænsning er nødvendig og forholdsmæssig under hensyntagen til risiciene for de registreredes grundlæggende rettigheder og frihedsrettigheder og respekterer kernen i de grundlæggende rettigheder og frihedsrettigheder i et demokratisk samfund.

4.   Hvis det overvejes at pålægge begrænsninger, foretages der en nødvendigheds- og proportionalitetstest baseret på de nuværende regler. Af hensyn til ansvarlighed dokumenteres vurderingen gennem en intern vurderingsnote i hvert enkelt tilfælde.

5.   Begrænsningerne ophæves, så snart de omstændigheder, der begrunder dem, ikke længere gælder, navnlig hvis det fastslås, at udøvelsen af den begrænsede ret ikke længere ville ophæve virkningen af den indførte begrænsning eller have en negativ indvirkning på andre registreredes rettigheder eller friheder. I så fald ophæves begrænsningerne så hurtigt som muligt og inden for fem arbejdsdage fra indtrædelsen af de ændrede retlige eller faktiske omstændigheder.

Artikel 4

Fornyet gennemgang foretaget af den databeskyttelsesansvarlige

1.   EFSA underretter uden unødig forsinkelse EFSA's databeskyttelsesansvarlige (»den databeskyttelsesansvarlige«), når den dataansvarlige begrænser anvendelsen af de registreredes rettigheder eller forlænger begrænsningen i overensstemmelse med denne afgørelse. Den dataansvarlige giver den databeskyttelsesansvarlige adgang til den fortegnelse, som indeholder en vurdering af, om begrænsningen er nødvendig og forholdsmæssig, og dokumenterer datoen for underretningen af den databeskyttelsesansvarlige i fortegnelsen.

2.   Den databeskyttelsesansvarlige kan anmode den dataansvarlige skriftligt om på ny at gennemgå anvendelsen af begrænsningerne. Den dataansvarlige underretter den databeskyttelsesansvarlige skriftligt om udfaldet af den ønskede fornyede gennemgang.

3.   Den dataansvarlige underretter den databeskyttelsesansvarlige, når begrænsningen er blevet ophævet.

Artikel 5

Underretning af registrerede

1.   I behørigt begrundede tilfælde og på de betingelser, der er fastsat i denne afgørelse, kan den dataansvarlige begrænse retten til information i forbindelse med følgende behandlingsaktiviteter:

a)

udførelsen af administrative undersøgelser og disciplinærsager

b)

indledende aktiviteter i forbindelse med potentielle uregelmæssigheder indberettet til OLAF

c)

whistleblowingprocedurer

d)

(formelle og uformelle) procedurer i sager om chikane

e)

behandling af interne og eksterne klager

f)

interne revisioner

g)

de efterforskninger, som den databeskyttelsesansvarlige har iværksat i henhold til artikel 45, stk. 2, i forordning (EU) 2018/1725

h)

(IT-relaterede) sikkerhedsefterforskninger gennemført internt eller med ekstern deltagelse (f.eks. af CERT-EU).

De i artikel 31 i forordning (EU) 2018/1725 omhandlede databeskyttelsesmeddelelser, privatlivserklæringer eller fortegnelser, som EFSA offentliggør på sit websted og/eller intranet for at informere de registrerede om deres rettigheder inden for rammerne af en given procedure, indeholder information om den potentielle begrænsning af disse rettigheder. Informationen redegør for, hvilke rettigheder der kan begrænses, årsagerne hertil og den potentielle varighed.

2.   Med forbehold af bestemmelserne i stk. 3, og hvor det er forholdsmæssigt, informerer EFSA også hver registrerede, der betragtes som en person, der er berørt af den specifikke behandling, om dennes rettigheder vedrørende gældende eller kommende begrænsninger, uden unødig forsinkelse og skriftligt.

3.   Hvor EFSA helt eller delvist begrænser videregivelsen af information til de registrerede, jf. stk. 2, registrerer de årsagerne til begrænsningen, retsgrundlaget i overensstemmelse med artikel 3 i denne afgørelse, herunder en vurdering af, om begrænsningen er nødvendig og forholdsmæssig.

Fortegnelsen og, i givet fald, de dokumenter, der indeholder underliggende faktuelle og retlige elementer, registreres. De stilles efter anmodning til rådighed for Den Europæiske Tilsynsførende for Databeskyttelse.

4.   Den i stk. 3 omhandlede begrænsning finder anvendelse, så længe begrundelsen herfor fortsat er til stede, og ophæves så hurtigt som muligt og inden for fem arbejdsdage fra indtrædelsen af de ændrede retlige eller faktiske omstændigheder.

Hvor begrundelsen for begrænsningen ikke længere er til stede, underretter EFSA den registrerede om de vigtigste bevæggrunde, der ligger til grund for anvendelsen af begrænsningen. EFSA informerer samtidig den registrerede om, at denne til enhver tid har ret til at indgive en klage til Den Europæiske Tilsynsførende for Databeskyttelse eller til at indbringe sagen for Den Europæiske Unions Domstol.

EFSA foretager en fornyet gennemgang af anvendelsen af begrænsningen hvert halve år fra dens vedtagelse og ved afslutningen af den relevante bevisoptagelse, procedure eller efterforskning.

Artikel 6

Den registreredes ret til indsigt

1.   I behørigt begrundede tilfælde og på de betingelser, der er fastsat i denne afgørelse, kan den dataansvarlige begrænse retten til indsigt, for så vidt det er nødvendigt og forholdsmæssigt, i forbindelse med følgende behandlingsaktiviteter:

a)

udførelsen af administrative undersøgelser og disciplinærsager

b)

indledende aktiviteter i forbindelse med potentielle uregelmæssigheder indberettet til OLAF

c)

whistleblowingprocedurer

d)

(formelle og uformelle) procedurer i sager om chikane

e)

behandling af interne og eksterne klager

f)

interne revisioner

g)

de efterforskninger, som den databeskyttelsesansvarlige har iværksat i henhold til artikel 45, stk. 2, i forordning (EU) 2018/1725

h)

(IT-relaterede) sikkerhedsefterforskninger gennemført internt eller med ekstern deltagelse (f.eks. af CERT-EU).

Hvor de registrerede anmoder om indsigt i deres personoplysninger i forbindelse med en eller flere specifikke sager eller en bestemt behandling i overensstemmelse med artikel 17 i forordning (EU) 2018/1725, begrænser EFSA sin vurdering af anmodningen til kun at omfatte sådanne personoplysninger.

2.   Hvor EFSA helt eller delvis begrænser retten til indsigt, jf. artikel 17 i forordning (EU) 2018/1725, tager de følgende skridt:

a)

informerer den pågældende registrerede, i sit svar på anmodningen, om den anvendte begrænsning og om den væsentligste årsag hertil samt om muligheden for at indgive en klage til Den Europæiske Tilsynsførende for Databeskyttelse eller for at indbringe sagen for Den Europæiske Unions Domstol.

b)

dokumenterer i en intern vurderingsnote begrundelserne for begrænsningen, herunder en vurdering af nødvendigheden og proportionaliteten af begrænsningen og af varigheden heraf.

Leveringen af information omhandlet i litra a) kan udskydes, udelades eller afvises, hvis den ville ophæve virkningen af begrænsningen, i overensstemmelse med artikel 25, stk. 8, i forordning (EU) 2018/1725.

EFSA tager anvendelsen af begrænsningen op til revision hvert halve år fra dens vedtagelse og ved afslutningen af den relevante efterforskning.

3.   Fortegnelsen og, i givet fald, de dokumenter, der indeholder underliggende faktuelle og retlige elementer, registreres. De stilles efter anmodning til rådighed for Den Europæiske Tilsynsførende for Databeskyttelse.

Artikel 7

Ret til berigtigelse, sletning og begrænsning af behandlingen

1.   I behørigt begrundede tilfælde og på de betingelser, der er fastsat i denne afgørelse, kan den dataansvarlige begrænse retten til berigtigelse, sletning og begrænsning, for så vidt det er nødvendigt og forholdsmæssigt, i forbindelse med følgende behandlingsaktiviteter:

a)

udførelsen af administrative undersøgelser og disciplinærsager

b)

indledende aktiviteter i forbindelse med potentielle uregelmæssigheder indberettet til OLAF

c)

whistleblowingprocedurer

d)

(formelle og uformelle) procedurer i sager om chikane

e)

behandling af interne og eksterne klager

f)

interne revisioner

g)

de efterforskninger, som den databeskyttelsesansvarlige har iværksat i henhold til artikel 45, stk. 2, i forordning (EU) 2018/1725

h)

(IT-relaterede) sikkerhedsefterforskninger gennemført internt eller med ekstern deltagelse (f.eks. af CERT-EU).

2.   Hvor EFSA helt eller delvist begrænser anvendelsen af retten til berigtigelse, sletning og begrænsning af behandling, jf. artikel 18, artikel 19, stk. 1, og artikel 20, stk. 1, i forordning (EU) 2018/1725, træffer de de foranstaltninger, der er fastsat i artikel 6, stk. 2, i denne afgørelse, og registrerer fortegnelsen i overensstemmelse med artikel 6, stk. 3, heri.

Artikel 8

Underretning om et brud på persondatasikkerheden og fortrolighed af elektronisk kommunikation

1.   I behørigt begrundede tilfælde og på de betingelser, der er fastsat i denne afgørelse, kan den dataansvarlige begrænse retten til underretning om et brud på persondatasikkerheden, for så vidt det er nødvendigt og forholdsmæssigt, i forbindelse med følgende behandlingsaktiviteter:

a)

udførelsen af administrative undersøgelser og disciplinærsager

b)

indledende aktiviteter i forbindelse med potentielle uregelmæssigheder indberettet til OLAF

c)

whistleblowingprocedurer

d)

(formelle og uformelle) procedurer i sager om chikane

e)

behandling af interne og eksterne klager

f)

interne revisioner

g)

de efterforskninger, som den databeskyttelsesansvarlige har iværksat i henhold til artikel 45, stk. 2, i forordning (EU) 2018/1725

h)

(IT-relaterede) sikkerhedsefterforskninger gennemført internt eller med ekstern deltagelse (f.eks. af CERT-EU).

2.   I behørigt begrundede tilfælde og på de betingelser, der er fastsat i denne afgørelse, kan den dataansvarlige begrænse retten til fortrolighed af elektronisk kommunikation, for så vidt det er nødvendigt og forholdsmæssigt, i forbindelse med følgende behandlingsaktiviteter:

a)

udførelsen af administrative undersøgelser og disciplinærsager

b)

indledende aktiviteter i forbindelse med potentielle uregelmæssigheder indberettet til OLAF

c)

whistleblowingprocedurer

d)

formelle procedurer i sager om chikane

e)

behandling af interne og eksterne klager

f)

(IT-relaterede) sikkerhedsefterforskninger gennemført internt eller med ekstern deltagelse (f.eks. af CERT-EU).

3.   Hvor EFSA indfører begrænsninger i underretningen af den registrerede om et brud på persondatasikkerheden eller fortroligheden af elektronisk kommunikation, som omhandlet i artikel 35 og 36 i forordning (EU) 2018/1725, optegner og registrerer de årsagerne til begrænsningen, i overensstemmelse med artikel 5, stk. 3, i denne afgørelse. Artikel 5, stk. 4, i denne afgørelse finder anvendelse.

Artikel 9

Ikrafttræden

Denne afgørelse træder i kraft på dagen efter dens offentliggørelse i Den Europæiske Unions Tidende.

Udfærdiget i Parma, den 19. juni 2019.

På vegne af EFSA's bestyrelse

Jaana Husu-KALLIO

Formand for bestyrelsen


(1)  EUT L 295 af 21.11.2018, s. 39.

(2)  EUT L 31 af 1.2.2002, s. 1.

(3)  mb 27 06 13 — bestyrelsens reviderede forretningsorden — VEDTAGET.

(4)  Europa-Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger og om fri udveksling af sådanne oplysninger og om ophævelse af direktiv 95/46/EF (generel forordning om databeskyttelse) (EUT L 119 af 4.5.2016, s. 1).

(5)  Europa-Parlamentets og Rådets direktiv (EU) 2016/680 af 27. april 2016 om beskyttelse af fysiske personer i forbindelse med kompetente myndigheders behandling af personoplysninger med henblik på at forebygge, efterforske, afsløre eller retsforfølge strafbare handlinger eller fuldbyrde strafferetlige sanktioner og om fri udveksling af sådanne oplysninger og om ophævelse af Rådets rammeafgørelse 2008/977/RIA (EUT L 119 af 4.5.2016, s. 89).


Top