AcasăLegislație UE02021D1486-20240411

Decizia (UE) 2021/1486 a Băncii Centrale Europene din 7 septembrie 2021 de adoptare a unor norme interne privind restricționarea drepturilor persoanelor vizate în legătură cu atribuțiile Băncii Centrale Europene legate de supravegherea prudențială a instituțiilor de credit (BCE/2021/42)

În vigoare
Tip:Decizie
Publicat:11.04.2024
În vigoare din:11.04.2024
Articole:10
EUR-Lex

Articolul 1

Obiect și domeniu de aplicare

Alineatul 1
Prezenta decizie stabilește regulile referitoare la restricționarea de către BCE a drepturilor persoanelor vizate cu ocazia desfășurării activităților de procesare a datelor cu caracter personal astfel cum sunt înregistrate în registrul central în contextul îndeplinirii atribuțiilor ce îi revin în materie de supraveghere în temeiul Regulamentului (UE) nr. 1024/2013.
Alineatul 2
Drepturile persoanelor vizate care pot fi restricționate sunt prevăzute la următoarele articole din Regulamentul (UE) 2018/1725:
Litera a
articolul 14 (transparența informațiilor, a comunicărilor și a modalităților de exercitare a drepturilor persoanei vizate);
Litera b
articolul 15 (informații care se furnizează în cazul în care date cu caracter personal sunt colectate de la persoana vizată);
Litera c
articolul 16 (informații care se furnizează în cazul în care datele cu caracter personal nu au fost obținute de la persoana vizată);
Litera d
articolul 17 (dreptul de acces al persoanei vizate);
Litera e
articolul 18 (dreptul la rectificare);
Litera f
articolul 19 [dreptul la ștergerea datelor (dreptul de a fi uitat)];
Litera g
articolul 20 (dreptul la restricționarea prelucrării);
Litera h
articolul 21 (obligația de notificare privind rectificarea sau ștergerea datelor cu caracter personal sau restricționarea prelucrării);
Litera i
articolul 22 (dreptul la portabilitatea datelor);
Litera j
articolul 35 (informarea persoanei vizate cu privire la încălcarea securității datelor cu caracter personal);
Litera k
articolul 36 (confidențialitatea comunicațiilor electronice);
Litera l
articolul 4, în măsura în care dispozițiile sale corespund drepturilor și obligațiilor prevăzute la articolele 14-22 din Regulamentul (UE) 2018/1725.

Articolul 2

Definiții

Paragraf
În sensul prezentei decizii, se aplică următoarele definiții:
Punctul 1
prelucrare înseamnă prelucrarea astfel cum este definită la articolul 3 punctul 3 din Regulamentul (UE) 2018/1725;
Punctul 2
date cu caracter personal înseamnă datele cu caracter personal astfel cum sunt definite la articolul 3 punctul 1 din Regulamentul (UE) 2018/1725;
Punctul 3
persoană vizată înseamnă o persoană fizică identificată sau identificabilă; o persoană identificabilă este o persoană care poate fi identificată, direct sau indirect, în special prin referire la un element de identificare, cum ar fi un nume, un număr de identificare, date de localizare, un identificator online, sau prin referire la unul sau mai multe elemente specifice, proprii identității fizice, fiziologice, genetice, psihice, economice, culturale sau sociale a persoanei fizice respective;
Punctul 4
registru central înseamnă registrul disponibil public al tuturor activităților de prelucrare a datelor cu caracter personal desfășurate la BCE, care este ținut de RPD al BCE și menționat la articolul 9 din Decizia (UE) 2020/655 (BCE/2020/28);
Punctul 5
operator înseamnă BCE, în special unitatea organizațională competentă din cadrul BCE care, singură sau împreună cu alte unități, stabilește scopurile și mijloacele de prelucrare a datelor cu caracter personal și care este responsabilă de operațiunea de procesare;
Punctul 6
instituții și organe ale Uniunii înseamnă instituțiile și organele Uniunii, astfel cum sunt definite la articolul 3 punctul 10 din Regulamentul (UE) 2018/1725.

Articolul 3

Aplicarea de restricții

Alineatul 1
Operatorul poate restricționa drepturile menționate la articolul 1 alineatul (2) pentru a salvgarda interesele și obiectivele menționate la articolul 25 alineatul (1) din Regulamentul (UE) 2018/1725, în special în cazul în care exercitarea drepturilor respective ar pune în pericol sau ar afecta negativ:
Litera a
îndeplinirea atribuțiilor de supraveghere ale BCE în temeiul Regulamentului (UE) nr. 1024/2013, inclusiv buna funcționare a sistemului de supraveghere;
Litera b
siguranța și soliditatea instituțiilor de credit și stabilitatea sistemului financiar în cadrul Uniunii și în fiecare stat membru participant;
Litera c
eficacitatea raportării încălcărilor în conformitate cu articolul 23 din Regulamentul (UE) nr. 1024/2013.
Alineatul 2
Pentru a proteja interesele și obiectivele menționate la articolul 25 alineatul (1) din Regulamentul (UE) 2018/1725, operatorul poate restricționa drepturile menționate la articolul 1 alineatul (2) în ceea ce privește datele cu caracter personal obținute de la alte instituții și organe ale Uniunii și de la autorități competente ale statelor membre sau țări terțe sau de la organizații internaționale, în oricare dintre următoarele circumstanțe:
Litera a
în cazul în care exercitarea acelor drepturi ar putea fi restricționată de alte instituții și organe ale Uniunii de la care au fost obținute datele cu caracter personal, în temeiul altor acte prevăzute la articolul 25 din Regulamentul (UE) 2018/1725 sau în conformitate cu capitolul IX din regulamentul respectiv sau cu actele de instituire a altor instituții și organe ale Uniunii;
Litera b
în cazul în care exercitarea acestor drepturi ar putea fi restricționată de autoritățile competente ale statelor membre de la care au fost obținute datele cu caracter personal, pe baza actelor menționate la articolul 23 din Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului sau în temeiul măsurilor naționale de transpunere a articolului 13 alineatul (3), articolului 15 alineatul (3) sau articolului 16 alineatul (3) din Directiva (UE) 2016/680 a Parlamentului European și a Consiliului;
Litera c
în cazul în care exercitarea acestor drepturi ar putea pune în pericol sau afecta negativ cooperarea BCE cu țările terțe sau cu organizațiile internaționale de la care au fost obținute informațiile, în exercitarea atribuțiilor sale, cu excepția cazului în care interesele sau drepturile și libertățile fundamentale ale persoanelor vizate prevalează asupra interesului de cooperare al BCE.
Alineatul 3
Înainte de a aplica o restricție în circumstanțele menționate la alineatul (2) literele (a) și (b), operatorul:
Litera a
ia act de acordurile încheiate cu instituțiile și organele relevante ale Uniunii sau cu autoritățile competente ale statelor membre; și
Litera b
se consultă cu instituțiile și organele relevante ale Uniunii sau cu autoritățile competente ale statelor membre, cu excepția cazului în care este clar pentru operator că aplicarea restricției respective este prevăzută de unul dintre actele sau măsurile menționate la alineatul (2) literele (a) și (b).
Alineatul 4
Operatorul poate aplica o restricție numai în cazul în care, în urma unei evaluări de la caz la caz, concluzionează că restricția:
Litera a
este necesară și proporțională, ținând seama de riscurile la adresa drepturilor și libertăților persoanei vizate; și
Litera b
respectă esența drepturilor și libertăților fundamentale într-o societate democratică.
Alineatul 5
Operatorul își documentează evaluarea într-o notă de evaluare internă care include temeiul juridic, motivele restricției, drepturile persoanelor vizate care sunt restricționate, persoanele vizate afectate, necesitatea și proporționalitatea restricției și durata probabilă a restricției.
Alineatul 6
Decizia de restricționare a drepturilor unei persoane vizate în temeiul alineatului (1) sau (2), care este de competența operatorului, se ia la nivelul șefului departamentului relevant în care se desfășoară principala operațiune de prelucrare care implică datele cu caracter personal. În cazul în care o astfel de operațiune principală de prelucrare este efectuată de o funcție care nu face parte dintr-un departament, o astfel de decizie se ia la nivelul titularului funcției respective.
Alineatul 7
În sensul alineatului (6), în cazul în care șeful departamentului este absent, se află într-un conflict de interese real sau perceput, sau are acces la informații confidențiale relevante, decizia de restricționare a drepturilor unei persoane vizate în temeiul alineatului (1) sau (2) care este de competența operatorului, se ia de către șeful adjunct al departamentului în care se desfășoară principala operațiune de prelucrare care implică datele cu caracter personal.

Articolul 4

Derogări

Alineatul 1
Pentru prelucrarea în scopuri de cercetare științifică sau istorică ori în scopuri statistice, operatorul poate aplica derogări în conformitate cu articolul 25 alineatul (3) din Regulamentul (UE) 2018/1725. În acest scop, operatorul poate deroga de la drepturile menționate la articolele 17, 18, 20 și 23 din Regulamentul (UE) 2018/1725 în conformitate cu condițiile prevăzute la articolul 25 alineatul (3) din regulamentul respectiv.
Alineatul 2
Pentru prelucrarea în scopuri de arhivare de interes public, operatorul poate aplica derogări în conformitate cu articolul 25 alineatul (4) din Regulamentul (UE) 2018/1725. În acest scop, operatorul poate deroga de la drepturile menționate la articolele 17, 18, 20, 21, 22 și 23 din Regulamentul (UE) 2018/1725 în conformitate cu condițiile prevăzute la articolul 25 alineatul (4) din regulamentul respectiv.
Alineatul 3
Astfel de derogări fac obiectul unor garanții adecvate, în conformitate cu articolul 13 din Regulamentul (UE) 2018/1725 și cu articolul 8 din prezenta decizie.

Articolul 5

Furnizarea de informații generale privind restricțiile

Paragraf
Operatorul furnizează informații generale cu privire la potențiala restricționare a drepturilor persoanelor vizate după cum urmează:
Litera a
operatorul precizează drepturile care pot fi restricționate, motivele restricționării și durata potențială a restricționării;
Litera b
operatorul include informațiile prevăzute la litera (a) în avizele sale privind protecția datelor, în declarațiile sale de confidențialitate și în evidențele activităților de prelucrare menționate la articolul 31 din Regulamentul (UE) 2018/1725.

Articolul 6

Restricționarea dreptului de acces al persoanelor vizate, dreptul la rectificare, dreptul la ștergerea datelor sau restricționarea prelucrării

Alineatul 1
În cazul în care operatorul restricționează, complet sau parțial, dreptul de acces, dreptul la rectificare, dreptul la ștergerea datelor sau dreptul la restricționarea prelucrării prevăzute la articolele 17, 18, articolul 19 alineatul (1) și articolul 20 alineatul (1) din Regulamentul (UE) 2018/1725, acesta informează, în perioada prevăzută la articolul 11 alineatul (5) din Decizia (UE) 2020/655 (BCE/2020/28), persoana vizată, în răspunsul scris la solicitare, cu privire la restricția aplicată, principalele motive pentru restricție și posibilitatea de a depune o plângere la Autoritatea Europeană pentru Protecția Datelor sau de a introduce o cale de atac în fața Curții de Justiție a Uniunii Europene.
Alineatul 2
Operatorul păstrează nota de evaluare internă prevăzută la articolul 3 alineatul (5) și, după caz, documentele care conțin elementele juridice și de fapt subiacente și le pune, la cerere, la dispoziția Autorității Europene pentru Protecția Datelor.
Alineatul 3
Operatorul poate amâna, omite sau refuza să furnizeze informațiile privind motivele restricției prevăzute la alineatul (1) atât timp cât furnizarea acelor informații ar compromite scopul restricției. Imediat ce operatorul stabilește că furnizarea informațiilor respective nu mai contravine scopului restricției, acesta furnizează informațiile respective persoanei vizate.

Articolul 7

Durata restricțiilor

Alineatul 1
Operatorul elimină o restricție imediat ce nu mai există circumstanțele care au justificat-o.
Alineatul 2
Atunci când operatorul elimină o restricție în temeiul alineatului (1), acesta efectuează cu promptitudine următoarele:
Litera a
în măsura în care nu a făcut-o deja, informează persoana vizată cu privire la principalele motive pe care s-a bazat aplicarea restricției;
Litera b
informează persoana vizată cu privire la dreptul pe care îl are de a depune o plângere la Autoritatea Europeană pentru Protecția Datelor sau de a introduce o cale de atac în fața Curții de Justiție a Uniunii Europene;
Litera c
acordă persoanei vizate dreptul care a făcut obiectul restricției care a fost eliminată.
Alineatul 3
Operatorul reevaluează la fiecare șase luni nevoia de a păstra o restricție aplicată în temeiul prezentei decizii și documentează această reevaluare într-o notă de evaluare internă.

Articolul 8

Măsuri de salvgardare

Paragraf
BCE aplică garanții organizaționale și tehnice pentru a preveni abuzul sau accesul sau transferul ilegal, astfel cum sunt prevăzute în anexă.

Articolul 9

Revizuirea de către responsabilul cu protecția datelor

Alineatul 1
Atunci când operatorul restricționează aplicarea drepturilor unei persoane vizate, acesta trebuie să îl implice în mod constant pe RPD. În special, se aplică următoarele:
Litera a
operatorul îl consultă pe RPD fără întârziere nejustificată;
Litera b
la solicitarea RPD, operatorul îi furnizează acestuia accesul la orice documente care conțin elementele juridice și de fapt subiacente, inclusiv nota de evaluare internă prevăzută la articolul 3 alineatul (5);
Litera c
operatorul documentează modul în care RPD a fost implicat, inclusiv informațiile relevante care au fost făcute disponibile, în special data primei consultări astfel cum este prevăzută la litera (a);
Litera d
RPD poate solicita operatorului să revizuiască restricția;
Litera e
operatorul îl informează pe RPD în scris cu privire la rezultatul revizuirii solicitate, fără întârziere nejustificată și în orice caz înainte de aplicarea oricărei restricții.
Alineatul 2
Operatorul îl informează pe RPD atunci când restricția a fost eliminată.

Articolul 10

Intrarea în vigoare

Paragraf
Prezenta decizie intră în vigoare în a douăzecea zi de la data publicării în Jurnalul Oficial al Uniunii Europene.
Anexa 1
ANEXĂ
Paragraf
ANEXĂ
Paragraf
Garanțiile organizaționale și tehnice aplicate la BCE pentru a preveni abuzul sau accesul sau transferul ilegal includ:
Paragraf
în ceea ce privește persoanele:
Paragraf
toate persoanele care au acces la informațiile BCE care nu au caracter public și care sunt responsabile de cunoașterea și aplicarea politicii și normelor BCE privind gestionarea și confidențialitatea informațiilor;
Paragraf
un proces de autorizare de securitate care asigură faptul că numai persoanele verificate și autorizate au acces în incintele BCE și la informațiile BCE care nu au caracter public;
Paragraf
măsuri de creștere a gradului de cunoaștere în ceea ce privește tehnologia informației și securitatea fizică și a informațiilor;
Paragraf
cursuri organizate regulat pentru membrii personalului și furnizorii de servicii externi;
Paragraf
membrii personalului BCE care sunt supuși regulilor stricte de păstrare a secretului profesional prevăzute în Condițiile de angajare și Statutul personalului BCE, a căror încălcare atrage sancțiuni disciplinare;
Paragraf
reguli și obligații care guvernează accesul furnizorilor de servicii externi sau al contractanților la informațiile BCE care nu au caracter public, care sunt stabilite în acorduri contractuale;
Paragraf
controale ale accesului, inclusiv stabilirea zonelor de securitate, care sunt aplicate și care asigură faptul că accesul persoanelor la informațiile BCE care nu au caracter public este autorizat și restricționat pe baza nevoilor funcționale și cerințelor de securitate;
Paragraf
în ceea ce privește procesele:
Paragraf
procesele care există pentru a asigura implementarea controlată, funcționarea și mentenanța aplicațiilor IT care susțin activitatea BCE;
Paragraf
utilizarea aplicațiilor IT pentru activitatea BCE care respectă standardele de securitate ale BCE;
Paragraf
deținerea unui program cuprinzător de securitate fizică în funcțiune, care evaluează permanent amenințările de securitate și include măsuri de securitate fizică pentru a asigura un nivel adecvat de protecție;
Paragraf
în ceea ce privește tehnologia:
Paragraf
toate datele electronice stocate în aplicațiile IT care respectă standardele de securitate ale BCE și sunt astfel protejate împotriva accesului sau alterării neautorizate;
Paragraf
implementarea, operarea și întreținerea aplicațiilor IT la un nivel de securitate proporțional cu nevoile de confidențialitate, integritate și disponibilitate ale aplicațiilor IT, care se bazează pe analize ale impactului asupra activității;
Paragraf
nivelul de securitate al aplicațiilor IT care sunt validate periodic prin evaluări de securitate tehnice și non-tehnice;
Paragraf
accesul la informațiile BCE care nu au caracter public este acordat în conformitate cu principiul necesității de a cunoaște, iar accesul privilegiat este strict limitat și atent controlat;
Paragraf
punerea în aplicare a unor controale pentru detectarea și monitorizarea încălcărilor efective și potențiale ale securității.
Litera a
în ceea ce privește persoanele:
Litera i
toate persoanele care au acces la informațiile BCE care nu au caracter public și care sunt responsabile de cunoașterea și aplicarea politicii și normelor BCE privind gestionarea și confidențialitatea informațiilor;
Litera ii
un proces de autorizare de securitate care asigură faptul că numai persoanele verificate și autorizate au acces în incintele BCE și la informațiile BCE care nu au caracter public;
Litera iii
măsuri de creștere a gradului de cunoaștere în ceea ce privește tehnologia informației și securitatea fizică și a informațiilor;
Litera iv
cursuri organizate regulat pentru membrii personalului și furnizorii de servicii externi;
Litera v
membrii personalului BCE care sunt supuși regulilor stricte de păstrare a secretului profesional prevăzute în Condițiile de angajare și Statutul personalului BCE, a căror încălcare atrage sancțiuni disciplinare;
Litera vi
reguli și obligații care guvernează accesul furnizorilor de servicii externi sau al contractanților la informațiile BCE care nu au caracter public, care sunt stabilite în acorduri contractuale;
Litera vii
controale ale accesului, inclusiv stabilirea zonelor de securitate, care sunt aplicate și care asigură faptul că accesul persoanelor la informațiile BCE care nu au caracter public este autorizat și restricționat pe baza nevoilor funcționale și cerințelor de securitate;
Litera b
în ceea ce privește procesele:
Litera i
procesele care există pentru a asigura implementarea controlată, funcționarea și mentenanța aplicațiilor IT care susțin activitatea BCE;
Litera ii
utilizarea aplicațiilor IT pentru activitatea BCE care respectă standardele de securitate ale BCE;
Litera iii
deținerea unui program cuprinzător de securitate fizică în funcțiune, care evaluează permanent amenințările de securitate și include măsuri de securitate fizică pentru a asigura un nivel adecvat de protecție;
Litera c
în ceea ce privește tehnologia:
Litera i
toate datele electronice stocate în aplicațiile IT care respectă standardele de securitate ale BCE și sunt astfel protejate împotriva accesului sau alterării neautorizate;
Litera ii
implementarea, operarea și întreținerea aplicațiilor IT la un nivel de securitate proporțional cu nevoile de confidențialitate, integritate și disponibilitate ale aplicațiilor IT, care se bazează pe analize ale impactului asupra activității;
Litera iii
nivelul de securitate al aplicațiilor IT care sunt validate periodic prin evaluări de securitate tehnice și non-tehnice;
Litera iv
accesul la informațiile BCE care nu au caracter public este acordat în conformitate cu principiul necesității de a cunoaște, iar accesul privilegiat este strict limitat și atent controlat;
Litera v
punerea în aplicare a unor controale pentru detectarea și monitorizarea încălcărilor efective și potențiale ale securității.
Litera i
toate persoanele care au acces la informațiile BCE care nu au caracter public și care sunt responsabile de cunoașterea și aplicarea politicii și normelor BCE privind gestionarea și confidențialitatea informațiilor;
Litera ii
un proces de autorizare de securitate care asigură faptul că numai persoanele verificate și autorizate au acces în incintele BCE și la informațiile BCE care nu au caracter public;
Litera iii
măsuri de creștere a gradului de cunoaștere în ceea ce privește tehnologia informației și securitatea fizică și a informațiilor;
Litera iv
cursuri organizate regulat pentru membrii personalului și furnizorii de servicii externi;
Litera v
membrii personalului BCE care sunt supuși regulilor stricte de păstrare a secretului profesional prevăzute în Condițiile de angajare și Statutul personalului BCE, a căror încălcare atrage sancțiuni disciplinare;
Litera vi
reguli și obligații care guvernează accesul furnizorilor de servicii externi sau al contractanților la informațiile BCE care nu au caracter public, care sunt stabilite în acorduri contractuale;
Litera vii
controale ale accesului, inclusiv stabilirea zonelor de securitate, care sunt aplicate și care asigură faptul că accesul persoanelor la informațiile BCE care nu au caracter public este autorizat și restricționat pe baza nevoilor funcționale și cerințelor de securitate;
Litera i
procesele care există pentru a asigura implementarea controlată, funcționarea și mentenanța aplicațiilor IT care susțin activitatea BCE;
Litera ii
utilizarea aplicațiilor IT pentru activitatea BCE care respectă standardele de securitate ale BCE;
Litera iii
deținerea unui program cuprinzător de securitate fizică în funcțiune, care evaluează permanent amenințările de securitate și include măsuri de securitate fizică pentru a asigura un nivel adecvat de protecție;
Litera i
toate datele electronice stocate în aplicațiile IT care respectă standardele de securitate ale BCE și sunt astfel protejate împotriva accesului sau alterării neautorizate;
Litera ii
implementarea, operarea și întreținerea aplicațiilor IT la un nivel de securitate proporțional cu nevoile de confidențialitate, integritate și disponibilitate ale aplicațiilor IT, care se bazează pe analize ale impactului asupra activității;
Litera iii
nivelul de securitate al aplicațiilor IT care sunt validate periodic prin evaluări de securitate tehnice și non-tehnice;
Litera iv
accesul la informațiile BCE care nu au caracter public este acordat în conformitate cu principiul necesității de a cunoaște, iar accesul privilegiat este strict limitat și atent controlat;
Litera v
punerea în aplicare a unor controale pentru detectarea și monitorizarea încălcărilor efective și potențiale ale securității.