Choose the experimental features you want to try

This document is an excerpt from the EUR-Lex website

Document 32019Q1025(01)

Euroopan Elintarviketurvallisuusviranomaisen Päätös, annettu 19 päivänä kesäkuuta 2019, sisäisistä säännöistä, jotka koskevat rekisteröityjen tiettyjen oikeuksien rajoittamista EFSAn toimintaan liittyvän henkilötietojen käsittelyn yhteydessä

EUVL L 272, 25.10.2019, p. 154–161 (BG, ES, CS, DA, DE, ET, EL, EN, FR, HR, IT, LV, LT, HU, MT, NL, PL, PT, RO, SK, SL, FI, SV)

Legal status of the document In force

ELI: http://data.europa.eu/eli/proc_rules/2019/1025/oj

25.10.2019   

FI

Euroopan unionin virallinen lehti

L 272/154


EUROOPAN ELINTARVIKETURVALLISUUSVIRANOMAISEN PÄÄTÖS,

annettu 19 päivänä kesäkuuta 2019,

sisäisistä säännöistä, jotka koskevat rekisteröityjen tiettyjen oikeuksien rajoittamista EFSAn toimintaan liittyvän henkilötietojen käsittelyn yhteydessä

HALLINTONEUVOSTO, joka

ottaa huomioon Euroopan unionin toiminnasta tehdyn sopimuksen,

luonnollisten henkilöiden suojelusta unionin toimielinten, elinten ja laitosten suorittamassa henkilötietojen käsittelyssä ja näiden tietojen vapaasta liikkuvuudesta sekä asetuksen (EY) N:o 45/2001 ja päätöksen N:o 1247/2002/EY kumoamisesta 23 päivänä lokakuuta 2018 annetun Euroopan parlamentin ja neuvoston asetuksen (EU) 2018/1725 (1) ja erityisesti sen 25 artiklan,

Euroopan parlamentin ja neuvoston asetuksen (EY) N:o 178/2002, annettu 28 päivänä tammikuuta 2002, elintarvikelainsäädäntöä koskevista yleisistä periaatteista ja vaatimuksista, Euroopan elintarviketurvallisuusviranomaisen perustamisesta sekä elintarvikkeiden turvallisuuteen liittyvistä menettelyistä (2), ja erityisesti sen 25, 26 ja 48 artiklan,

EFSAn hallintoneuvoston työjärjestyksen (3) ja erityisesti sen 8 artiklan,

Euroopan tietosuojavaltuutetun (”EDPS”) 14 päivänä toukokuuta 2019 antaman lausunnon ja EDPS:n ohjeet uuden asetuksen 25 artiklasta ja sisäisistä säännöistä,

kuultuaan henkilöstökomiteaa,

ottaen huomioon seuraavat seikat:

(1)

EFSA toteuttaa toimintaansa perustamisasetuksensa (EY) No 178/2002 mukaisesti.

(2)

Asetuksen (EU) 2018/1725 25 artiklan 1 kohdan mukaisesti asetuksen 14–22, 35 ja 36 artiklan soveltamisen sekä 4 artiklan soveltamisen rajoitusten, siltä osin kuin sen säännökset vastaavat 14–22 artiklassa säädettyjä oikeuksia ja velvollisuuksia, pitäisi perustua EFSAn hyväksymiin sisäisiin sääntöihin, jos ne eivät perustu perussopimusten perusteella annettuihin säädöksiin.

(3)

Näitä sisäisiä sääntöjä, muun muassa rajoituksen tarpeellisuuden ja oikeasuhteisuuden arviointia koskevia säännöksiä, ei pitäisi soveltaa silloin kun perussopimusten perusteella annetulla säädöksellä rajoitetaan rekisteröityjen oikeuksia.

(4)

Kun EFSA suorittaa rekisteröityjen oikeuksia koskevia velvollisuuksiaan asetuksen (EU) 2018/1725 mukaisesti, sen on otettava huomioon, sovelletaanko jotakin kyseisessä asetuksessa säädettyä poikkeusta.

(5)

EFSA voi hallinnollisten tehtäviensä yhteydessä tehdä hallinnollisia tutkimuksia, toteuttaa kurinpitomenettelyjä, suorittaa alustavia toimia, jotka liittyvät Euroopan petostentorjuntavirastolle ilmoitettuihin mahdollisiin sääntöjenvastaisuuksiin, käsitellä väärinkäytösten paljastamistapauksia, käsitellä (virallisia ja epävirallisia) häirintää koskevia menettelyjä, käsitellä sisäisiä ja ulkoisia valituksia, tehdä sisäisiä tarkastuksia, toteuttaa tietosuojavastaavan tutkimuksia asetuksen (EU) 2018/1725 45 artiklan 2 kohdan mukaisesti sekä sisäisiä tietoturvatutkimuksia.

EFSA käsittelee useita henkilötietoryhmiä, muun muassa ”kovia” tietoja (objektiivisia tietoja, kuten tunnistetietoja, yhteystietoja, ammatillisia tietoja, hallinnollisia tietoja, erityisistä lähteistä saatuja tietoja, sähköistä viestintää ja liikennettä koskevia tietoja) ja/tai ”pehmeitä” tietoja (tapaukseen liittyviä subjektiivisia tietoja, kuten päättelyä, käyttäytymistä koskevia tietoja, arviointeja, suorituskykyä ja käytöstä koskevia tietoja sekä menettelyn tai toimen aiheeseen liittyviä tai sen yhteydessä esitettyjä tietoja).

(6)

EFSA, jota edustaa sen pääjohtaja, toimii rekisterinpitäjänä riippumatta EFSAssa myöhemmin tehtävistä rekisterinpitäjän tehtävän siirroista, jotka perustuvat tiettyjen henkilötietojen käsittelytoimien operatiivisiin tehtäviin.

(7)

Henkilötiedot tallennetaan suojatusti sähköiseen ympäristöön tai paperille siten, että estetään lainvastainen pääsy tietoihin tai niiden lainvastainen siirtäminen henkilöille, joiden ei tarvitse niitä tietää. Henkilötietoja säilytetään vain niin kauan kuin on tarpeen ja asianmukaista niiden tarkoitusten kannalta, joihin niitä käsitellään tietoturvaselosteissa, tietosuojaselosteissa tai EFSAn rekistereissä määritetyn ajan.

(8)

Näitä sisäisiä sääntöjä olisi sovellettava kaikkiin käsittelytoimiin, joita EFSA tekee suorittaessaan hallinnollisia tutkimuksia, kurinpitomenettelyjä, alustavia toimia, jotka liittyvät Euroopan petostentorjuntavirastolle ilmoitettuihin mahdollisiin sääntöjenvastaisuuksiin, väärinkäytösten paljastamismenettelyjä, (virallisia ja epävirallisia) häirintätapauksia koskevia menettelyjä, sisäisten ja ulkoisten valitusten käsittelyä, sisäisiä tarkastuksia, tietosuojavastaavan asetuksen (EU) 2018/1725 45 artiklan 2 kohdan mukaisesti tekemiä tutkimuksia ja sisäisesti tai ulkoisella tuella (esim. EU:n toimielinten, elinten ja virastojen tietotekniikan kriisiryhmän avulla) käsiteltyjä (tieto)turvatutkimuksia.

(9)

Tätä päätöstä olisi sovellettava käsittelytoimiin, joita toteutetaan ennen edellä mainittujen menettelyjen aloittamista, näiden menettelyjen aikana sekä menettelyjen tuloksista johtuvien jatkotoimien seurannan aikana. Siihen pitäisi kuulua myös EFSAn kansallisille viranomaisille ja kansainvälisille järjestöille hallinnollisten tutkimustensa ulkopuolella tarjoama tuki ja niiden kanssa tehtävä yhteistyö.

(10)

Tapauksissa, joissa näitä sisäisiä sääntöjä sovelletaan, EFSAn on annettava perustelut sille, miksi rajoitukset ovat ehdottoman tarpeellisia ja oikeasuhteisia demokraattisessa yhteiskunnassa, ja noudatettava keskeisiltä osin perusoikeuksia ja -vapauksia.

(11)

Tässä yhteydessä EFSAn on noudatettava mahdollisimman suuressa määrin rekisteröityjen perusoikeuksia edellä mainittujen menettelyjen aikana ja erityisesti niitä, jotka liittyvät oikeuteen saada tietoa, saada pääsy tietoihin ja saada tiedot korjatuiksi ja poistetuiksi ja oikeuteen rajoittaa niiden käsittelyä, oikeuteen saada ilmoitus rekisteröidyn henkilötietojen tietoturvaloukkauksesta tai oikeuteen viestinnän luottamuksellisuuteen asetuksessa (EU) 2018/1725 vahvistetun mukaisesti.

(12)

EFSAn on kuitenkin ehkä rajoitettava tiedottamista rekisteröidyille ja muita rekisteröityjen oikeuksia erityisesti suojatakseen omia tutkimuksiaan, muiden viranomaisten tutkimuksia ja menettelyjä sekä muiden sen tutkimuksiin tai muihin menettelyihin liittyvien henkilöiden oikeuksia.

(13)

EFSA voi siten rajoittaa tiedottamista tutkimuksen sekä muiden rekisteröityjen perusoikeuksien ja -vapauksien turvaamiseksi.

(14)

EFSAn olisi säännöllisesti tarkastettava, että rajoitukseen oikeuttavat ehdot ovat edelleen olemassa, ja poistettava rajoitus, kun ehdot eivät ole enää olemassa.

(15)

Rekisterinpitäjän olisi ilmoitettava tietosuojavastaavalle lykkäyksistä ja tarkistuksista välittömästi; ja

ON TEHNYT TÄMÄN PÄÄTÖKSEN:

1 artikla

Kohde ja soveltamisala

1.   Tässä päätöksessä esitetään säännöt, jotka liittyvät ehtoihin, joilla EFSA voi 2 kohdassa esitettyjen menettelyjensä yhteydessä rajoittaa 14–21, 35 ja 36 artiklassa sekä 4 artiklassa vahvistettujen oikeuksien soveltamista asetuksen (EU) 2018/1725 25 artiklan mukaisesti.

2.   EFSAn hallinnollisen toiminnan yhteydessä tätä päätöstä sovelletaan EFSAn seuraavia tarkoituksia varten suorittamiin henkilötietojen käsittelytoimiin: hallinnollisten tutkimusten tekeminen, kurinpitomenettelyt, alustavat toimet, jotka liittyvät Euroopan petostentorjuntavirastolle ilmoitettuihin mahdollisiin säännönvastaisuuksiin, väärinkäytösten paljastamismenettelyjen käsittely, (viralliset ja epäviralliset) häirintätapauksia koskevat menettelyt, sisäisten ja ulkoisten valitusten käsittely, sisäisten tarkastusten tekeminen, tietosuojavastaavan asetuksen (EU) 2018/1725 45 artiklan 2 kohdan mukaisesti tekemät tutkimukset ja sisäisesti tai ulkoisella tuella (esim. EU:n toimielinten, elinten ja virastojen tietotekniikan kriisiryhmän avulla) käsiteltävät (tieto)turvatutkimukset.

3.   Kyseessä olevat tietoryhmät ovat ”kovia” tietoja (objektiivisia tietoja, kuten tunnistetietoja, yhteystietoja, ammatillisia tietoja, hallinnollisia tietoja, erityisistä lähteistä saatuja tietoja, sähköistä viestintää ja tietojen liikennettä koskevia tietoja) ja/tai ”pehmeitä” tietoja (tapaukseen liittyviä subjektiivisia tietoja, kuten päättelyä, käyttäytymistietoja, arviointeja, suorituskykyä ja käytöstä koskevia tietoja ja menettelyn tai toimen aiheeseen liittyviä tai sen yhteydessä esitettyjä tietoja).

4.   Kun EFSA suorittaa rekisteröityjen oikeuksia koskevia velvollisuuksiaan asetuksen (EU) 2018/1725 mukaisesti, sen on harkittava, ovatko jotkin kyseisessä asetuksessa säädetyt poikkeukset sovellettavissa.

5.   Rajoitukset voivat koskea seuraavia oikeuksia, jos tässä päätöksessä esitetyistä ehdoista ei muuta johdu: tietojen antaminen rekisteröidyille, oikeus saada pääsy tietoihin, oikaista tiedot, poistaa tiedot, rajoittaa käsittelyä, oikeus henkilötietojen tietoturvaloukkauksesta ilmoittamiseen rekisteröidylle tai oikeus tietojen luottamuksellisuuteen.

2 artikla

Rekisterinpitäjän ja takeiden eritelmä

1.   Tietoturvaloukkausten, tietovuotojen tai luvattoman luovuttamisen välttämiseksi käytössä ovat seuraavat takeet:

a)

Paperiasiakirjoja on säilytettävä turvakaapeissa, joihin vain valtuutetulla henkilöstöllä on pääsy.

b)

Kaikki sähköiset tiedot on tallennettava suojatuilla tietoteknisillä ohjelmilla EFSAn tietoturvavaatimusten mukaisesti sekä erityisiin sähköisiin kansioihin, joihin vain valtuutetulla henkilöstöllä on pääsy. Asianmukaiset käyttöoikeustasot on myönnettävä yksilöllisesti.

c)

Tietokantojen on oltava salasanalla suojattuna EFSAn kertakirjautumisjärjestelmässä, ja ne on liitettävä automaattisesti käyttäjän käyttäjätunnukseen ja salasanaan ja niitä on tuettava turvallisen tietoihin pääsyn hallinnan järjestelmän avulla. Sähköisiä asiakirjoja on säilytettävä turvallisesti siten, että varmistetaan salassapito ja noudatetaan tietosuojan sääntöjä ja periaatteita.

d)

Salassapitovelvoite sitoo kaikkia henkilöitä, joilla on pääsy tietoihin.

2.   Käsittelytoimien rekisterinpitäjä on EFSA, jota edustaa sen pääjohtaja, joka voi siirtää rekisterinpitäjän tehtävän eteenpäin. Rekisteröidyille ilmoitetaan rekisterinpitäjän tehtävän siirtämisestä tietosuojaselosteissa tai asiakirjoissa, jotka julkaistaan EFSAn verkkosivustolla ja/tai palveluluettelossa.

3.   Edellä 1 artiklan 3 kohdassa tarkoitettuja henkilötietoja on säilytettävä ainoastaan niin kauan kuin on tarpeellista ja asianmukaista tietojenkäsittelyn tarkoitusta varten. Säilytysaika ei missään tapauksessa saa olla pidempi kuin tietoturvaselosteessa, tietosuojaselosteessa tai 5 artiklan 1 kohdassa tarkoitetuissa tiedoissa määritetty säilytysaika.

4.   Jos EFSA aikoo soveltaa rajoitusta, rekisteröidyn oikeuksia ja vapauksia koskevia riskejä punnitaan erityisesti muiden rekisteröityjen oikeuksia ja vapauksia koskevaan riskiin nähden sekä sen riskin perusteella, että EFSAn tutkimusten tai menettelyjen vaikutus poistuu esimerkiksi todisteiden tuhoutumisen vuoksi. Rekisteröidyn oikeuksia ja vapauksia koskevat riskit liittyvät etupäässä muun muassa maineriskeihin sekä riskeihin, jotka koskevat oikeutta puolustautua ja oikeutta tulla kuulluksi.

3 artikla

Rajoitukset

1.   EFSAn on sovellettava rajoituksia vain seuraavien takaamiseksi:

a)

rikosten ennalta estäminen, tutkinta, rikosten paljastaminen tai rikoksiin liittyvät syytetoimet taikka rikosoikeudellisten seuraamusten täytäntöönpano, mukaan lukien yleiseen turvallisuuteen kohdistuvilta uhkilta suojelu tai tällaisten uhkien ehkäisy

b)

muut unionin tai jäsenvaltion yleiseen julkiseen etuun liittyvät tärkeät tavoitteet, erityisesti unionin yhteisen ulko- ja turvallisuuspolitiikan tavoitteet tai unionille tai jäsenvaltiolle tärkeä taloudellinen tai rahoituksellinen etu, mukaan lukien rahaan, talousarvioon ja verotukseen liittyvät asiat sekä kansanterveys ja sosiaaliturva

c)

unionin toimielinten ja elinten, myös niiden sähköisen viestinnän verkkojen sisäinen turvallisuus

d)

säänneltyä ammattitoimintaa koskevan ammattietiikan rikkomisen torjunta, tutkinta, selvittäminen ja syytetoimet

e)

valvonta-, tarkastus- tai sääntelytehtävä, joka satunnaisestikin liittyy julkisen vallan käyttöön kohdissa a ja b tarkoitetuissa tapauksissa

f)

rekisteröidyn suojelu tai muille kuuluvat oikeudet ja vapaudet.

2.   EFSA voi edellä 1 kohdassa kuvatun rajoituksen erityisenä soveltamistapana soveltaa rajoituksia komission yksiköiden tai muiden unionin toimielinten, elinten, virastojen ja toimistojen, jäsenvaltioiden toimivaltaisten viranomaisten tai kolmansien maiden tai kansainvälisten järjestöjen kanssa vaihdettaviin henkilötietoihin seuraavissa olosuhteissa:

a)

kun komission yksiköt tai muut unionin toimielimet, elimet, virastot ja toimistot voisivat rajoittaa kyseisten oikeuksien ja velvollisuuksien käyttöä muiden asetuksen (EU) 2018/1725 25 artiklassa tarkoitettujen säädösten perusteella tai kyseisen asetuksen IX luvun mukaisesti tai muiden unionin toimielinten, elinten, virastojen ja toimistojen perustamissäädösten mukaisesti

b)

kun jäsenvaltioiden toimivaltaiset viranomaiset voisivat rajoittaa kyseisten oikeuksien ja velvollisuuksien käyttöä Euroopan parlamentin ja neuvoston asetuksen (EU) 2016/679 (4) 23 artiklassa tarkoitettujen säädösten perusteella tai Euroopan parlamentin ja neuvoston direktiivin (EU) 2016/680 (5) 13 artiklan 3 kohdan, 15 artiklan 3 kohdan tai 16 artiklan 3 kohdan osaksi kansallista lainsäädäntöä saattavien kansallisten säädösten nojalla

c)

kun kyseisten oikeuksien ja velvollisuuksien käyttö voisi vaarantaa EFSA:n yhteistyön kolmansien maiden tai kansainvälisten järjestöjen kanssa sen suorittaessa tehtäviään.

Ennen rajoitusten soveltamista edellä kohdissa a ja b tarkoitetuissa olosuhteissa EFSA:n on kuultava asianomaisia komission yksiköitä, unionin toimielimiä, elimiä, virastoja ja toimistoja tai jäsenvaltioiden toimivaltaisia viranomaisia, paitsi jos EFSA:lle on selvää, että rajoituksen soveltamisesta säädetään jossakin kyseisissä kohdissa tarkoitetussa säädöksessä.

3.   Kaikkien rajoitusten on oltava tarpeellisia ja oikeasuhteisia, ja niissä on otettava huomioon riskit rekisteröityjen oikeuksille ja vapauksille ja noudatettava olennaisilta osin demokraattisen yhteiskunnan perusoikeuksia ja -vapauksia.

4.   Jos rajoituksen soveltamista harkitaan, on tehtävä tarpeellisuuden ja oikeasuhteisuuden testi näiden sääntöjen perusteella. Se on dokumentoitava sisäisessä arviointimuistiossa tapauskohtaisesti vastuuvelvollisuutta varten.

5.   Rajoitukset on poistettava heti, kun ne oikeuttavat olosuhteet eivät ole enää olemassa, varsinkin kun katsotaan, että rajoitetun oikeuden käyttäminen ei enää poistaisi rajoituksen vaikutusta tai haittaisi muiden rekisteröityjen oikeuksia ja vapauksia. Sellaisessa tapauksessa rajoitukset on poistettava mahdollisimman pian, periaatteessa viiden työpäivän kuluessa siitä, kun oikeudelliset tai tosiasialliset olosuhteet ovat muuttuneet.

4 artikla

Uudelleentarkastelu tietosuojavastaavan toimesta

1.   EFSA:n on ilmoitettava tietosuojavastaavalleen ilman aiheetonta viivytystä aina, kun rekisterinpitäjä rajoittaa rekisteröityjen oikeuksien soveltamista tai jatkaa rajoitusta tämän päätöksen mukaisesti. Rekisterinpitäjän on annettava tietosuojavastaavalle pääsy kirjattuihin tietoihin, jotka sisältävät rajoituksen tarpeellisuuden ja oikeasuhteisuuden arvioinnin, ja dokumentoitava päivämäärä, jona tietosuojavastaavalle on ilmoitettu kirjatuista tiedoista.

2.   Tietosuojavastaava voi pyytää rekisterinpitäjää kirjallisesti tarkastelemaan uudelleen rajoitusten soveltamista. Rekisterinpitäjän on ilmoitettava tietosuojavastaavalle kirjallisesti pyydetyn uudelleentarkastelun tuloksista.

3.   Rekisterinpitäjän on ilmoitettava tietosuojavastaavalle, kun rajoitus on poistettu.

5 artikla

Tietojen antaminen rekisteröidyille

1.   Asianmukaisesti perustelluissa tapauksissa ja tässä päätöksessä esitetyin ehdoin rekisterinpitäjä voi rajoittaa oikeutta tietojen saamiseen seuraavien käsittelytoimien yhteydessä:

a)

hallinnollisten tutkimusten ja kurinpitomenettelyjen suorittaminen

b)

alustavat toimet, jotka liittyvät Euroopan petostentorjuntavirastolle ilmoitettuihin mahdollisia sääntöjenvastaisuuksia koskeviin tapauksiin

c)

väärinkäytösten paljastamismenettelyt

d)

häirintätapauksia koskevat menettelyt (viralliset ja epäviralliset)

e)

sisäisten ja ulkoisten valitusten käsittely

f)

sisäiset tarkastukset

g)

tietosuojavastaavan asetuksen 2018/1725 45 artiklan 2 kohdan mukaisesti tekemät tutkimukset

h)

sisäisesti tai ulkoisella tuella (esim. EU:n toimielinten, elinten ja virastojen tietotekniikan kriisiryhmän avulla) käsiteltävät (tieto)turvatutkimukset.

EFSAn on liitettävä tietoturvaselosteisiin, tietosuojaselosteisiin tai asetuksen (EU) 2018/1725 31 artiklassa tarkoitettuihin tietoihin, jotka julkaistaan sen verkkosivustolla ja/tai intranetissä ja joilla ilmoitetaan rekisteröidyille näiden oikeuksista tietyn menettelyn yhteydessä, tiedot näiden oikeuksien mahdollisesta rajoittamisesta. Tiedoissa on ilmoitettava, mitä oikeuksia voidaan rajoittaa, rajoittamisen syyt ja mahdollinen kesto.

2.   Sanotun rajoittamatta 3 kohdan säännöksiä ja kun se on oikeasuhteista, EFSAn on myös ilmoitettava ilman aiheetonta viivytystä kirjallisesti yksittäin kaikille rekisteröidyille, jotka katsotaan tietyssä käsittelytoimessa asianomaisiksi henkilöiksi, näiden oikeuksista, jotka koskevat nykyisiä tai tulevia rajoituksia.

3.   Jos EFSA rajoittaa kokonaan tai osittain 2 kohdassa tarkoitettua tietojen antamista rekisteröidyille, sen on kirjattava rajoituksen syyt ja oikeusperusta tämän päätöksen 3 artiklan mukaisesti sekä rajoituksen tarpeellisuuden ja oikeasuhteisuuden arviointi.

Kirjatut tiedot ja mahdolliset asiakirjat, joista perusteena olevat seikat tai oikeudelliset syyt käyvät ilmi, on rekisteröitävä. Ne on pyynnöstä annettava Euroopan tietosuojavaltuutetun käyttöön.

4.   Kohdassa 3 tarkoitettua rajoitusta sovelletaan niin kauan kuin sen oikeuttavat syyt ovat olemassa, ja se on poistettava mahdollisimman pian, periaatteessa viiden työpäivän kuluessa oikeudellisten tai tosiasiallisten olosuhteiden muuttumisesta.

Kun rajoituksen syyt eivät ole enää sovellettavissa, EFSAn on ilmoitettava rekisteröidylle pääasialliset syyt, joihin rajoituksen soveltaminen perustuu. EFSAn on samalla ilmoitettava rekisteröidylle mahdollisuudesta tehdä milloin tahansa kantelu Euroopan tietosuojavaltuutetulle tai viedä asia Euroopan unionin tuomioistuimeen.

EFSAn on tarkasteltava rajoituksen soveltamista uudelleen kuuden kuukauden välein sen käyttöön ottamisesta sekä kyseisen tutkimuksen tai menettelyn päättämisen yhteydessä.

6 artikla

Rekisteröidyn oikeus saada pääsy tietoihin

1.   Asianmukaisesti perustelluissa tapauksissa ja tässä päätöksessä esitetyin ehdoin rekisterinpitäjä voi rajoittaa oikeutta saada pääsy tietoihin seuraavien käsittelytoimien yhteydessä, kun se on tarpeellista ja oikeasuhteista:

a)

hallinnollisten tutkimusten ja kurinpitomenettelyjen suorittaminen

b)

alustavat toimet, jotka liittyvät Euroopan petostentorjuntavirastolle ilmoitettuihin mahdollisia sääntöjenvastaisuuksia koskeviin tapauksiin

c)

väärinkäytösten paljastamismenettelyt

d)

häirintätapauksia koskevat menettelyt (viralliset ja epäviralliset)

e)

sisäisten ja ulkoisten valitusten käsittely

f)

sisäiset tarkastukset

g)

tietosuojavastaavan asetuksen 2018/1725 45 artiklan 2 kohdan mukaisesti tekemät tutkimukset

h)

sisäisesti tai ulkoisella tuella (esim. EU:n toimielinten, elinten ja virastojen tietotekniikan kriisiryhmän avulla) käsiteltävät (tieto)turvatutkimukset.

Jos rekisteröity pyytää pääsyä yhden tai useamman erityistapauksen yhteydessä käsiteltäviin henkilötietoihinsa tai tiettyyn käsittelytoimeen asetuksen (EU) 2018/1725 17 artiklan mukaisesti, EFSA rajoittaa pyynnön arvioinnin vain kyseisiin henkilötietoihin.

2.   Kun EFSA rajoittaa kokonaan tai osittain asetuksen (EU) 2018/1725 17 artiklassa tarkoitettua rekisteröityjen oikeutta päästä henkilötietoihin, sen on toteutettava seuraavat toimenpiteet:

a)

sen on asianomaisen rekisteröidyn pyyntöön antamassaan vastauksessa ilmoitettava sovelletusta rajoituksesta ja sen pääasiallisista syistä sekä mahdollisuudesta tehdä kantelu Euroopan tietosuojavaltuutetulle tai viedä asia Euroopan unionin tuomioistuimeen

b)

sen on dokumentoitava sisäiseen arviointimuistioon rajoituksen syyt, myös rajoituksen tarpeellisuuden ja oikeasuhteisuuden arviointi sekä sen kesto.

Edellä kohdassa a tarkoitettua ilmoitusta voidaan lykätä, se voidaan jättää antamatta tai se voidaan evätä, jos se poistaisi asetuksen (EU) 2018/1725 25 artiklan 8 kohdan mukaisen rajoituksen vaikutuksen.

EFSAn on tarkasteltava rajoituksen soveltamista uudelleen kuuden kuukauden välein sen käyttöön ottamisesta sekä asiaankuuluvan tutkimuksen päättämisen yhteydessä.

3.   Kirjatut tiedot ja mahdolliset asiakirjat, joista perusteena olevat seikat tai oikeudelliset syyt käyvät ilmi, on rekisteröitävä. Ne on pyynnöstä annettava Euroopan tietosuojavaltuutetun käyttöön.

7 artikla

Oikeus tietojen oikaisemiseen, tietojen poistamiseen ja käsittelyn rajoittamiseen

1.   Asianmukaisesti perustelluissa tapauksissa ja tässä päätöksessä esitetyin ehdoin rekisterinpitäjä voi rajoittaa oikeutta tietojen oikaisemiseen, poistamiseen ja käsittelyn rajoittamiseen seuraavien käsittelytoimien yhteydessä, kun se on tarpeellista ja asianmukaista:

a)

hallinnollisten tutkimusten ja kurinpitomenettelyjen suorittaminen

b)

alustavat toimet, jotka liittyvät Euroopan petostentorjuntavirastolle ilmoitettuihin mahdollisia sääntöjenvastaisuuksia koskeviin tapauksiin

c)

väärinkäytösten paljastamismenettelyt

d)

häirintätapauksia koskevat menettelyt (viralliset ja epäviralliset)

e)

sisäisten ja ulkoisten valitusten käsittely

f)

sisäiset tarkastukset

g)

tietosuojavastaavan asetuksen 2018/1725 45 artiklan 2 kohdan mukaisesti tekemät tutkimukset

h)

sisäisesti tai ulkoisella tuella (esim. EU:n toimielinten, elinten ja virastojen tietotekniikan kriisiryhmän avulla) käsiteltävät tietoturvatutkimukset.

2.   Kun EFSA rajoittaa kokonaan tai osittain asetuksen (EU) 2018/1725 18 artiklassa tarkoitettua oikeutta tietojen oikaisemiseen, 19 artiklan 1 kohdassa tarkoitettua oikeutta tietojen poistamiseen tai 20 artiklan 1 kohdassa tarkoitettua oikeutta käsittelyn rajoittamiseen, sen on toteuttava tämän päätöksen 6 artiklan 2 kohdassa tarkoitetut toimenpiteet ja rekisteröitävä kirjatut tiedot päätöksen 6 artiklan 3 kohdan mukaisesti.

8 artikla

Henkilötietojen tietoturvaloukkauksista ilmoittaminen rekisteröidylle ja sähköisen viestinnän luottamuksellisuus

1.   Asianmukaisesti perustelluissa tapauksissa ja tässä päätöksessä esitetyin ehdoin rekisterinpitäjä voi rajoittaa oikeutta henkilötietojen tietoturvaloukkauksista ilmoittamiseen seuraavien käsittelytoimien yhteydessä, kun se on tarpeellista ja asianmukaista:

a)

hallinnollisten tutkimusten ja kurinpitomenettelyjen suorittaminen

b)

alustavat toimet, jotka liittyvät Euroopan petostentorjuntavirastolle ilmoitettuihin mahdollisia sääntöjenvastaisuuksia koskeviin tapauksiin

c)

väärinkäytösten paljastamismenettelyt

d)

häirintätapauksia koskevat menettelyt (viralliset ja epäviralliset)

e)

sisäisten ja ulkoisten valitusten käsittely

f)

sisäiset tarkastukset

g)

tietosuojavastaavan asetuksen 2018/1725 45 artiklan 2 kohdan mukaisesti tekemät tutkimukset

h)

sisäisesti tai ulkoisella tuella (esim. EU:n toimielinten, elinten ja virastojen tietotekniikan kriisiryhmän avulla) käsiteltävät tietoturvatutkimukset.

2.   Asianmukaisesti perustelluissa tapauksissa ja tässä päätöksessä esitetyin edellytyksin rekisterinpitäjä voi rajoittaa oikeutta sähköisen viestinnän luottamuksellisuuteen seuraavien käsittelytoimien yhteydessä, kun se on tarpeellista ja asianmukaista:

a)

hallinnollisten tutkimusten ja kurinpitomenettelyjen suorittaminen

b)

alustavat toimet, jotka liittyvät Euroopan petostentorjuntavirastolle ilmoitettuihin mahdollisia sääntöjenvastaisuuksia koskeviin tapauksiin

c)

väärinkäytösten paljastamismenettelyt

d)

viralliset häirintätapauksia koskevat menettelyt

e)

sisäisten ja ulkoisten valitusten käsittely

f)

sisäisesti tai ulkoisella tuella (esim. EU:n toimielinten, elinten ja virastojen tietotekniikan kriisiryhmän avulla) käsiteltävät (tieto)turvatutkimukset.

3.   Jos EFSA rajoittaa asetuksen (EU) 2018/1725 35 artiklassa tarkoitettua henkilötietojen tietoturvaloukkauksesta ilmoittamista rekisteröidyille tai 36 artiklassa tarkoitettua sähköisen viestinnän luottamuksellisuutta, sen on kirjattava ja rekisteröitävä rajoituksen syyt tämän päätöksen 5 artiklan 3 kohdan mukaisesti. Tämän päätöksen 5 artiklan 4 kohtaa on sovellettava.

9 artikla

Voimaantulo

Tämä päätös tulee voimaan seuraavana päivänä sen jälkeen, kun se on julkaistu Euroopan unionin virallisessa lehdessä.

Tehty Parmassa 19 päivänä kesäkuuta 2019.

EFSAn johtokunnan puolesta

Jaana HUSU-KALLIO

Johtokunnan puheenjohtaja


(1)  EUVL L 295, 21.11.2018, s. 39.

(2)  EUVL L 31, 1.2.2002, s. 1.

(3)  mb 27 06 13 – Revised Management Board Rules of Procedure – ADOPTED.

(4)  Euroopan parlamentin ja neuvoston asetus (EU) 2016/679, annettu 27 päivänä huhtikuuta 2016, luonnollisten henkilöiden suojelusta henkilötietojen käsittelyssä sekä näiden tietojen vapaasta liikkuvuudesta ja direktiivin 95/46/EY kumoamisesta (yleinen tietosuoja-asetus) (EUVL L 119, 4.5.2016, s. 1).

(5)  Euroopan parlamentin ja neuvoston direktiivi (EU) 2016/680, annettu 27 päivänä huhtikuuta 2016, luonnollisten henkilöiden suojelusta toimivaltaisten viranomaisten suorittamassa henkilötietojen käsittelyssä rikosten ennalta estämistä, tutkimista, paljastamista tai rikoksiin liittyviä syytetoimia tai rikosoikeudellisten seuraamusten täytäntöönpanoa varten sekä näiden tietojen vapaasta liikkuvuudesta ja neuvoston puitepäätöksen 2008/977/YOS kumoamisesta (EUVL L 119, 4.5.2016, s. 89):


Top