Paragraf
având în vedere Tratatul privind Uniunea Europeană, în special articolele 42 și 45,
Paragraf
având în vedere Regulamentul (UE) 2018/1725 al Parlamentului European și al Consiliului din 23 octombrie 2018 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal de către instituțiile, organele, oficiile și agențiile Uniunii și privind libera circulație a acestor date și de abrogare a Regulamentului (CE) nr. 45/2001 și a Deciziei nr. 1247/2002/CE, în special articolul 25,
Paragraf
având în vedere Decizia (PESC) 2015/1835 a Consiliului din 12 octombrie 2015 de definire a statutului, sediului și regulamentului de funcționare ale Agenției Europene de Apărare (denumită în continuare AEA), în special articolul 31,
Paragraf
având în vedere Decizia 2017/25 a Comitetului director de adoptare a regulamentului de procedură revizuit pentru Comitetul director al AEA, în special articolul 8,
Paragraf
având în vedere avizul Autorității Europene pentru Protecția Datelor (AEPD) din 15 ianuarie 2020 și orientările AEPD privind articolul 25 din Regulamentul (UE) 2018/1725 și normele interne și
Paragraf
după consultarea Comitetului pentru personal,
1
AEA își desfășoară activitatea în conformitate cu Decizia (PESC) 2015/1835.
2
În conformitate cu articolul 25 alineatul (1) din Regulamentul (UE) 2018/1725, restricționarea aplicării articolelor 14-22, 35 și 36, precum și a articolului 4 din regulamentul respectiv, în măsura în care dispozițiile sale corespund drepturilor și obligațiilor prevăzute la articolele 14-22, trebuie să aibă la bază normele interne care urmează să fie adoptate de AEA, dacă acestea nu au la bază actele legislative adoptate în baza tratatelor.
3
Aceste norme interne, inclusiv dispozițiile lor privind evaluarea necesității și a proporționalității unei restricții, nu trebuie să se aplice în cazul în care un act legislativ adoptat în temeiul tratatelor prevede o restricționare a drepturilor persoanelor vizate.
4
În momentul în care își exercită atribuțiile cu privire la drepturile persoanelor vizate în temeiul Regulamentului (UE) 2018/1725, AEA analizează dacă se aplică vreuna dintre excepțiile prevăzute în regulamentul menționat.
5
În cadrul funcționării sale administrative, AEA poate desfășura anchete administrative și proceduri disciplinare, poate desfășura activități preliminare legate de cazurile de potențiale nereguli raportate la OLAF, poate impune restricții cu privire la elementele clasificate ale activităților ad-hoc în conformitate cu Decizia (PESC) 2015/1835, poate prelucra cazuri de avertizare în interes public, poate desfășura proceduri de hărțuire, poate trata plângeri interne și externe, poate desfășura investigații prin responsabilul cu protecția datelor, conform articolului 45 alineatul (2) din Regulamentul (UE) 2018/1725, poate desfășura investigații interne de securitate (IT) și poate desfășura activități de protecție a altor obiective importante de interes public general ale Uniunii sau ale unui stat membru, în special obiectivele politicii externe și de securitate comune a Uniunii.
6
AEA prelucrează mai multe categorii de date cu caracter personal, inclusiv date concrete (date obiective, cum ar fi date de identificare, date de contact, date profesionale, detalii administrative, date primite din surse specifice, date privind comunicațiile electronice și privind traficul) și/sau date calitative (date subiective referitoare la caz, cum ar fi datele obținute din raționamente, date comportamentale, evaluări, date privind performanța și conduita și date referitoare la sau prezentate în legătură cu obiectul procedurii sau al activității).
7
AEA, reprezentată de directorul său executiv, îndeplinește rolul de operator de date, fără a ține seama de delegarea ulterioară a rolului de operator în cadrul AEA, prin care se reflectă responsabilitățile operaționale pentru operațiuni specifice de prelucrare a datelor cu caracter personal.
8
Datele cu caracter personal sunt păstrate în condiții de siguranță într-un mediu electronic sau pe hârtie, împiedicând-se accesarea ilegală sau transferul de date către persoane care nu au nevoie să le cunoască. Datele cu caracter personal prelucrate sunt păstrate doar atâta timp cât este necesar și adecvat în scopurile pentru care sunt prelucrate datele pentru perioada specificată în notificările privind protecția datelor sau în evidențele AEA.
9
Normele interne trebuie să fie aplicabile operațiunilor de prelucrare efectuate înainte de procedurile la care s-a făcut referire mai sus, pe durata acestor proceduri, precum și pe durata monitorizării rezultatelor procedurilor. De asemenea, trebuie să includă asistența și cooperarea furnizate de AEA autorităților naționale și organizațiilor internaționale în afara anchetelor administrative.
10
În cazurile în care aceste norme interne sunt aplicabile, AEA trebuie să ofere justificări, explicând de ce restricțiile sunt strict necesare și proporționale într-o societate democratică și să respecte esența drepturilor și libertăților fundamentale.
11
În acest cadru general, AEA are obligația de a respecta, în cea mai mare măsură posibilă, drepturile fundamentale ale persoanelor vizate în timpul procedurilor de mai sus, în special pe cele referitoare la dreptul de furnizare de informații, dreptul de acces și de rectificare, dreptul de ștergere, de restricționare a prelucrării, dreptul de comunicare a unei încălcări a securității datelor cu caracter personal către persoana vizată sau dreptul la confidențialitatea comunicării, potrivit dispozițiilor Regulamentului (UE) 2018/1725.
12
Cu toate acestea, este posibil ca AEA să aibă obligația de a restricționa informarea persoanei vizate și alte drepturi ale persoanei vizate pentru a proteja în special investigațiile proprii, investigațiile și procedurile altor autorități publice, precum și drepturile altor persoane legate de investigațiile sale sau de alte proceduri.
13
Astfel, AEA poate restricționa informarea în scopul protejării investigației și a drepturilor și libertăților fundamentale ale altor persoane vizate.
14
AEA trebuie să monitorizeze periodic aplicabilitatea condițiilor care justifică restricția și să ridice restricția în măsura în care acestea nu mai sunt aplicabile.
15
Operatorul trebuie să informeze responsabilul cu protecția datelor în momentul amânării și pe durata revizuirilor,
Articolul 1
Obiectul și domeniul de aplicare
Alineatul 1
Prezenta decizie stabilește normele referitoare la condițiile în care AEA, în cadrul general al procedurilor sale prevăzute la alineatul (2), poate restricționa aplicarea drepturilor consacrate la articolele 14-21, 35 și 36, precum și la articolul 4, cu respectarea articolului 25 din Regulamentul (UE) 2018/1725.
Alineatul 2
În cadrul funcționării administrative a AEA, prezenta decizie se aplică operațiunilor de prelucrare a datelor cu caracter personal de către AEA, în următoarele scopuri: desfășurarea anchetelor administrative, a procedurilor disciplinare, a activităților preliminare legate de cazurile de eventuale nereguli raportate la OLAF, prelucrarea procedurilor de avertizare în interes public, a procedurilor privind cazurile de hărțuire, tratarea plângerilor interne și externe, a investigațiilor desfășurate de responsabilul cu protecția datelor conform articolului 45 alineatul (2) din Regulamentul (UE) 2018/1725 și a investigațiilor de securitate gestionate pe plan intern sau cu implicare externă.
Alineatul 3
Categoriile de date vizate sunt date concrete (date obiective, cum ar fi date de identificare, date de contact, date profesionale, detalii administrative, date primite din surse specifice, date privind comunicațiile electronice și privind traficul) și/sau date calitative (date subiective referitoare la caz, cum ar fi datele obținute din raționamente, date comportamentale, evaluări, date privind performanța și conduita și date referitoare la sau prezentate în legătură cu obiectul procedurii sau al activității).
Alineatul 4
În momentul în care își exercită atribuțiile cu privire la drepturile persoanelor vizate în temeiul Regulamentului (UE) 2018/1725, AEA analizează dacă se aplică vreuna dintre excepțiile prevăzute în regulamentul menționat.
Alineatul 5
Sub rezerva condițiilor prevăzute în prezenta decizie, restricțiile pot fi aplicabile următoarelor drepturi: dreptul de a furniza informații către persoanele vizate, dreptul de acces, de rectificare, de ștergere, de restricționare a prelucrării, de informare a persoanei vizate cu privire la încălcarea securității datelor cu caracter personal sau dreptul la confidențialitatea comunicării.
Articolul 2
Garanții
Alineatul 1
Garanțiile instituite pentru a preveni abuzul ori accesul sau transferul ilegal sunt următoarele:
Litera a
documentele pe hârtie se păstrează în dulapuri securizate și sunt accesibile doar personalului autorizat;
Litera b
toate datele electronice se stochează într-o aplicație informatică securizată conform standardelor de securitate ale AEA, precum și în fișiere electronice specifice, la care are acces doar personalul autorizat. Se acordă niveluri corespunzătoare de acces în mod individual;
Litera c
bazele de date sunt protejate cu parolă într-un sistem de autentificare individuală și se conectează automat la ID-ul de utilizator și la parolă. Evidențele electronice se păstrează în condiții de siguranță, pentru a garanta confidențialitatea datelor pe care le conțin;
Litera d
toate persoanele care au acces la date se supun obligației de confidențialitate.
Alineatul 2
Perioada de păstrare a datelor cu caracter personal la care se face referire la articolul 1 alineatul (3) nu va fi mai lungă decât este necesar și adecvat în scopul în care se prelucrează datele. În orice caz, aceasta nu va fi mai lungă decât perioada de păstrare specificată în notificările privind protecția datelor sau în evidențele la care se face referire la articolul 5 alineatul (1).
Alineatul 3
Dacă AEA ia în considerare aplicarea unei restricții, se apreciază riscul pentru drepturile și libertățile persoanei vizate, în special în raport cu riscul pentru drepturile și libertățile altor persoane vizate și cu riscul de anulare a efectului investigațiilor sau al procedurilor AEA, de exemplu prin distrugerea probelor. Riscurile pentru drepturile și libertățile persoanei vizate se referă în primul rând la riscurile reputaționale și la riscurile pentru dreptul la apărare și pentru dreptul de a fi audiat, fără a se limita însă la acestea.
Articolul 3
Specificații privind operatorul
Alineatul 1
Operatorul pentru prelucrarea datelor este AEA, reprezentată de directorul său executiv, care poate delega funcția de operator de date.
Alineatul 2
Persoanele vizate sunt informate cu privire la operatorul delegat prin intermediul evidențelor privind protecția datelor publicate pe site-ul AEA.
Articolul 4
Restricții
Alineatul 1
AEA include în evidențele privind protecția datelor, publicate pe site-ul său, prin care informează persoanele vizate cu privire la drepturile lor în cadrul unei anumite proceduri, în temeiul articolului 31 din Regulamentul (UE) 2018/1725, informații referitoare la eventuala restricționare a acestor drepturi. Informațiile cuprind drepturile care pot fi restricționate, motivele și durata probabilă.
Alineatul 2
AEA aplică eventualele restricții doar pentru a garanta:
Litera a
protecția securității naționale, a securității publice și/sau apărarea statelor membre;
Litera b
prevenirea, investigarea, depistarea și urmărirea penală a infracțiunilor sau executarea sancțiunilor penale, inclusiv protejarea împotriva amenințărilor la adresa securității publice și prevenirea acestora;
Litera c
protecția altor obiective importante de interes public general ale Uniunii sau ale unui stat membru, în special obiectivele politicii externe și de securitate comune a Uniunii sau un interes economic sau financiar important al Uniunii;
Litera d
protecția securității interne a instituțiilor și a organelor Uniunii, inclusiv a rețelelor lor de comunicații electronice;
Litera e
protecția independenței judiciare și a procedurilor judiciare;
Litera f
corelarea, chiar și ocazională, a funcției de monitorizare, de inspecție sau de reglementare legată exercitarea autorității oficiale în cazurile menționate la literele (a)-(c);
Litera g
protecția drepturilor persoanei vizate sau a drepturilor și libertăților altor persoane;
Litera h
executarea hotărârilor pronunțate în acțiuni în pretenții formulate în temeiul dreptului civil.
Alineatul 3
În aplicarea specifică a scopurilor descrise la alineatul (1) de mai sus, AEA poate să aplice restricții în ceea ce privește schimbul de date cu caracter personal cu serviciile Comisiei sau cu alte instituții, organe, agenții și oficii ale Uniunii, cu autorități competente ale statelor membre sau cu țări terțe sau organizații internaționale, în următoarele situații:
Litera a
în cazul în care exercitarea drepturilor și a obligațiilor respective ar putea fi restricționată de serviciile Comisiei sau de alte instituții, organe, agenții și oficii ale Uniunii, în baza altor acte prevăzute la articolul 25 din Regulamentul (UE) 2018/1725 sau în conformitate cu capitolul IX din regulamentul respectiv sau cu actele de instituire a altor instituții, organe, agenții și oficii ale Uniunii;
Litera b
în cazul în care exercitarea drepturilor și obligațiilor respective ar putea fi restricționată de autoritățile competente ale statelor membre în baza actelor menționate la articolul 23 din Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului sau în conformitate cu măsurile naționale de transpunere a articolului 13 alineatul (3), a articolului 15 alineatul (3) sau a articolului 16 alineatul (3) din Directiva (UE) 2016/680 a Parlamentului European și a Consiliului;
Litera c
în cazul în care exercitarea respectivelor drepturi și obligații ar putea periclita cooperarea AEA cu țări terțe sau cu organizații internaționale în îndeplinirea sarcinilor sale.
Alineatul 4
Restricțiile sunt necesare și proporționale, ținând cont de riscurile pentru drepturile și libertățile persoanelor vizate, și respectă esența drepturilor și libertăților fundamentale într-o societate democratică.
Alineatul 5
Dacă se ia în considerare aplicarea restricției, se efectuează un test de necesitate și proporționalitate, în baza prezentelor norme. Acesta este documentat, de la caz la caz, printr-o notă de evaluare internă în scopul respectării principiului responsabilității.
Alineatul 6
AEA revizuiește aplicarea restricției o dată la șase luni de la adoptarea sa, precum și la închiderea anchetei, procedurii sau investigației relevante. Ulterior, operatorul monitorizează necesitatea de a menține restricția o dată la șase luni. Evidențele și, după caz, documentele care conțin elementele de fapt și de drept aferente se înregistrează. Acestea sunt puse la dispoziția Autorității Europene pentru Protecția Datelor, la cerere.
Alineatul 7
Restricțiile sunt ridicate imediat ce situațiile care le justifică nu mai sunt aplicabile, în special, în cazul în care se consideră că exercitarea dreptului restricționat nu ar mai anula efectul restricției impuse sau ar aduce atingere drepturilor sau libertăților altor persoane vizate.
Alineatul 8
Fără a aduce atingere dispozițiilor de la alineatul (10) și în limitele proporționalității, AEA informează, de asemenea, în mod individual, toate persoanele vizate care sunt considerate persoane interesate în operațiunea specifică de prelucrare, cu privire la drepturile lor legate de restricțiile prezente sau viitoare, fără întârzieri nejustificate și în scris.
Alineatul 9
În cazul în care AEA restricționează, integral sau parțial, furnizarea de informații către persoanele vizate, la care se face referire în alineatul (9), aceasta consemnează în evidențe motivele restricționării, temeiul legal în conformitate cu acest articol, inclusiv o evaluare a necesității și proporționalității restricției. Evidențele și, după caz, documentele care conțin elementele de fapt și de drept aferente se înregistrează. Acestea sunt puse la dispoziția Autorității Europene pentru Protecția Datelor, la cerere.
Alineatul 10
Restricția menționată la alineatul (10) continuă să se aplice atât timp cât rămân aplicabile motivele care o justifică.
Alineatul 11
În cazul în care motivele restricției nu se mai aplică, AEA furnizează persoanei vizate informații cu privire la principalele motive care stau la baza aplicării unei restricții. În același timp, AEA informează persoana vizată cu privire la dreptul de a depune o plângere la Autoritatea Europeană pentru Protecția Datelor în orice moment sau de a introduce o cale de atac la Curtea de Justiție a Uniunii Europene.
Articolul 5
Revizuirea de către responsabilul cu protecția datelor
Alineatul 1
AEA îl implică, fără întârzieri nejustificate, pe responsabilul cu protecția datelor din cadrul AEA (denumit în continuare RPD), ori de câte ori operatorul restricționează aplicarea drepturilor persoanelor vizate sau prelungește restricția, în conformitate cu prezenta decizie. Operatorul acordă RPD acces la evidențele care cuprind evaluarea necesității și a proporționalității restricției și consemnează în evidențe data la care RPD a fost informat.
Alineatul 2
RPD îi poate solicita operatorului în scris revizuirea aplicării restricțiilor. Operatorul informează RPD în scris cu privire la rezultatul revizuirii solicitate.
Alineatul 3
Operatorul informează RPD cu privire la ridicarea restricției.
Alineatul 4
Implicarea RPD pe parcursul întregii proceduri trebuie să fie documentată corespunzător.
Articolul 6
Furnizarea de informații către persoana vizată
Paragraf
În cazuri justificate și în condițiile stabilite în prezenta decizie, dreptul la furnizarea de informații poate fi restricționat de către operator în contextul următoarelor operațiuni de prelucrare:
Litera a
desfășurarea anchetelor administrative și a procedurilor disciplinare;
Litera b
activități preliminare legate de cazuri privind eventuale nereguli raportate la OLAF;
Litera c
proceduri de avertizare în interes public;
Litera d
proceduri în cazurile de hărțuire;
Litera e
prelucrarea reclamațiilor interne și externe;
Litera f
investigații desfășurate de RPD conform articolului 45 alineatul (2) din Regulamentul (UE) 2018/1725;
Litera g
investigații de securitate (IT) gestionate pe plan intern sau cu implicare din exterior;
Litera h
desfășurarea unor activități de protecție a altor obiective importante de interes public general ale Uniunii sau ale unui stat membru, în special obiectivele politicii externe și de securitate comune a Uniunii, în conformitate cu Decizia (PESC) 2015/1835.
Articolul 7
Dreptul de acces al persoanei vizate
Alineatul 1
În cazuri justificate și în condițiile stabilite în prezenta decizie, dreptul la acces poate fi restricționat de operator în contextul următoarelor operațiuni de prelucrare, dacă este necesar și proporțional:
Litera a
desfășurarea anchetelor administrative și a procedurilor disciplinare;
Litera b
activități preliminare legate de cazuri privind eventuale nereguli raportate la OLAF;
Litera c
proceduri de avertizare în interes public;
Litera d
proceduri în cazurile de hărțuire;
Litera e
prelucrarea reclamațiilor interne și externe;
Litera f
investigații desfășurate de responsabilul cu protecția datelor conform articolului 45 alineatul (2) din Regulamentul (UE) 2018/1725;
Litera g
investigații de securitate (IT) gestionate pe plan intern sau cu implicare din exterior;
Litera h
desfășurarea unor activități de protecție a altor obiective importante de interes public general ale Uniunii sau ale unui stat membru, în special obiectivele politicii externe și de securitate comune a Uniunii, în conformitate cu Decizia (PESC) 2015/1835.
Alineatul 2
Când persoanele vizate solicită acces la datele lor cu caracter personal prelucrate în contextul unuia sau mai multor cazuri specifice sau la o anumită operațiune de prelucrare, în conformitate cu articolul 17 din Regulamentul (UE) 2018/1725, AEA își limitează evaluarea cererii doar la aceste date cu caracter personal.
Alineatul 3
În cazul în care AEA restricționează, integral sau parțial, dreptul de acces menționat la articolul 17 din Regulamentul (UE) 2018/1725, aceasta ia următoarele măsuri:
Litera a
informează persoana vizată în cauză, în răspunsul la cererea acesteia, cu privire la restricția aplicată și la principalele motive ale restricției, precum și la posibilitatea de a depune o plângere la AEPD sau de a introduce o cale de atac la Curtea de Justiție a Uniunii Europene;
Litera b
documentează motivele restricționării într-o notă de evaluare internă, care conține evaluarea necesității și proporționalității restricției, precum și durata acesteia.
Articolul 8
Dreptul de a rectifica și a șterge date și dreptul de a restricționa prelucrarea lor
Alineatul 1
În cazuri justificate și în condițiile stabilite în prezenta decizie, dreptul de a rectifica și a șterge datele și dreptul de a restricționa prelucrarea lor pot fi restricționate de operator în contextul următoarelor operațiuni de prelucrare, dacă este necesar și adecvat:
Litera a
desfășurarea anchetelor administrative și a procedurilor disciplinare;
Litera b
activități preliminare legate de cazuri privind eventuale nereguli raportate la OLAF;
Litera c
proceduri de avertizare în interes public;
Litera d
proceduri în cazurile de hărțuire;
Litera e
prelucrarea reclamațiilor interne și externe;
Litera f
investigații desfășurate de responsabilul cu protecția datelor conform articolului 45 alineatul (2) din Regulamentul (UE) 2018/1725;
Litera g
investigații de securitate (IT) gestionate pe plan intern sau cu implicare din exterior;
Litera h
desfășurarea unor activități de protecție a altor obiective importante de interes public general ale Uniunii sau ale unui stat membru, în special obiectivele politicii externe și de securitate comune a Uniunii, în conformitate cu Decizia (PESC) 2015/1835.
Alineatul 2
În cazul în care AEA restricționează, integral sau parțial, aplicarea dreptului de a rectifica și de a șterge datele și a dreptului de a restricționa prelucrarea datelor, menționat la articolul 18, articolul 19 alineatul (1) și articolul 20 alineatul (1) din Regulamentul (UE) 2018/1725, aceasta ia măsurile prevăzute la articolul 6 alineatul (2) din prezenta decizie și înregistrează evidențele în conformitate cu articolul 6 alineatul (3) din decizie.
Articolul 9
Informarea persoanei vizate cu privire la încălcarea securității datelor cu caracter personal și confidențialitatea comunicațiilor electronice
Alineatul 1
În cazuri justificate și în condițiile stabilite în prezenta decizie, dreptul la informare cu privire la încălcarea securității datelor cu caracter personal poate fi restricționat de operator în contextul următoarelor operațiuni de prelucrare, dacă este necesar și adecvat:
Litera a
desfășurarea anchetelor administrative și a procedurilor disciplinare;
Litera b
activități preliminare legate de cazuri privind eventuale nereguli raportate la OLAF;
Litera c
proceduri de avertizare în interes public;
Litera d
proceduri în cazurile de hărțuire;
Litera e
prelucrarea reclamațiilor interne și externe;
Litera f
investigații desfășurate de responsabilul cu protecția datelor conform articolului 45 alineatul (2) din Regulamentul (UE) 2018/1725;
Litera g
investigații de securitate (IT) gestionate pe plan intern sau cu implicare din exterior;
Litera h
desfășurarea unor activități de protecție a altor obiective importante de interes public general ale Uniunii sau ale unui stat membru, în special obiectivele politicii externe și de securitate comune a Uniunii, în conformitate cu Decizia (PESC) 2015/1835.
Alineatul 2
În cazuri justificate și în condițiile stabilite în prezenta decizie, dreptul la confidențialitatea comunicațiilor electronice poate fi restricționat de operator în contextul următoarelor operațiuni de prelucrare, dacă este necesar și adecvat:
Litera a
desfășurarea anchetelor administrative și a procedurilor disciplinare;
Litera b
activități preliminare legate de cazuri privind eventuale nereguli raportate la OLAF;
Litera c
proceduri de avertizare în interes public;
Litera d
proceduri în cazurile de hărțuire;
Litera e
prelucrarea reclamațiilor interne și externe;
Litera f
investigații de securitate (IT) gestionate pe plan intern sau cu implicare din exterior;
Litera g
desfășurarea unor activități de protecție a altor obiective importante de interes public general ale Uniunii sau ale unui stat membru, în special obiectivele politicii externe și de securitate comune a Uniunii, în conformitate cu Decizia (PESC) 2015/1835.
Alineatul 3
În cazul în care AEA restricționează informarea unei persoane vizate cu privire la încălcarea securității datelor cu caracter personal sau confidențialitatea comunicațiilor electronice, așa cum se menționează la articolele 35 și 36 din Regulamentul (UE) 2018/1725, aceasta consemnează evidențele și înregistrează motivele restricționării în conformitate cu articolul 5 alineatul (3) din prezenta decizie. Se aplică articolul 5 alineatul (4) din prezenta decizie.
Articolul 10
Intrarea în vigoare
Paragraf
Prezenta decizie intră în vigoare în a douăzecea zi de la data publicării în Jurnalul Oficial al Uniunii Europene.
Paragraf
Adoptată la Bruxelles, 24 februarie 2020.