AcasăLegislație UE32020Q0707(01)

Document UE

În vigoare
Tip:Regulament intern
Publicat:28.04.2020
În vigoare din:27.07.2020
Articole:9
EUR-Lex
Paragraf
având în vedere Tratatul privind funcționarea Uniunii Europene,
Paragraf
având în vedere Regulamentul (UE) 2018/1725 al Parlamentului European și al Consiliului din 23 octombrie 2018 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal de către instituțiile, organele, oficiile și agențiile Uniunii și privind libera circulație a acestor date și de abrogare a Regulamentului (CE) nr. 45/2001 și a Deciziei nr. 1247/2002/CE, în special articolul 25,
Paragraf
având în vedere Regulamentul (UE) nr. 558/2014 al Consiliului din 6 mai 2014 privind înființarea întreprinderii comune Clean Sky 2 (denumită în continuare întreprinderea comună CS2),
Paragraf
având în vedere Orientările Autorității Europene pentru Protecția Datelor (AEPD) privind articolul 25 din Regulamentul (UE) 2018/1725 și normele interne referitoare la restricționarea drepturilor persoanelor vizate,
Paragraf
după consultarea AEPD, în conformitate cu articolul 41 alineatul (2) din Regulamentul (UE) 2018/1725,
1
Întreprinderea comună CS2 își desfășoară activitățile în conformitate cu Regulamentul (UE) nr. 558/2014.
2
În conformitate cu articolul 25 alineatul (1) din Regulamentul (UE) 2018/1725, restricționarea aplicării articolelor 14-22, 35 și 36, precum și a articolului 4 din regulamentul respectiv, în măsura în care dispozițiile acestuia corespund drepturilor și obligațiilor prevăzute la articolele 14-22, trebuie să se bazeze pe normele interne care urmează să fie adoptate de întreprinderea comună CS2, în cazul în care acestea nu au la bază acte legislative adoptate în temeiul tratatelor.
3
Aceste norme interne, inclusiv dispozițiile privind evaluarea necesității și a proporționalității unei restricții, nu trebuie să se aplice în cazul în care un act legislativ adoptat în temeiul tratatelor prevede o restricționare a drepturilor persoanei vizate.
4
În cadrul funcționării sale administrative, întreprinderea comună CS2 poate desfășura anchete administrative, proceduri disciplinare, activități preliminare privind cazuri de eventuale nereguli raportate la OLAF, poate prelucra cazuri de avertizare în interes public, proceduri (oficiale și neoficiale) de hărțuire, poate trata plângeri interne și externe, poate desfășura audituri interne, investigații prin responsabilul cu protecția datelor, conform articolului 45 alineatul (2) din Regulamentul (UE) 2018/1725, precum și investigații interne de securitate (IT).
5
Întreprinderea comună CS2 prelucrează mai multe categorii de date cu caracter personal, inclusiv date concrete (date obiective, cum ar fi date de identificare, date de contact, date profesionale, detalii administrative, date primite din surse specifice, date privind comunicațiile electronice și privind traficul) și date calitative (date subiective referitoare la caz, cum ar fi datele obținute din raționamente, date comportamentale, evaluări, date privind performanța și conduita și date referitoare la sau prezentate în legătură cu obiectul procedurii sau al activității).
6
Întreprinderea comună CS2, reprezentată de directorul său executiv, acționează în calitate de operator de date, indiferent dacă există alte delegări ale rolului de operator în cadrul întreprinderii comune CS2, pentru a reflecta responsabilitățile operaționale referitoare la operațiuni specifice de prelucrare a datelor cu caracter personal.
7
Datele cu caracter personal sunt stocate în condiții de siguranță într-un mediu electronic sau pe hârtie, care asigură garanțiile necesare pentru a preveni accesul ilegal la acestea sau transferul lor către persoane care nu au dreptul legal de acces la aceste date cu caracter personal. Datele cu caracter personal prelucrate sunt păstrate doar atâta timp cât este necesar și adecvat în scopurile pentru care sunt prelucrate datele pentru perioada specificată în notificările privind protecția datelor, în declarațiile de confidențialitate sau în evidențele întreprinderii comune CS2.
8
Normele interne trebuie să se aplice tuturor operațiunilor de prelucrare realizate de întreprinderea comună CS2 în desfășurarea anchetelor administrative, a procedurilor disciplinare, a activităților preliminare legate de cazurile de eventuale nereguli raportate la OLAF, a procedurilor de avertizare în interes public, a procedurilor (oficiale și neoficiale) privind cazurile de hărțuire, a tratării plângerilor interne și externe, a desfășurării auditurilor interne, a investigațiilor desfășurate de responsabilul cu protecția datelor conform articolului 45 alineatul (2) din Regulamentul (UE) 2018/1725, a investigațiilor de securitate (IT) gestionate pe plan intern sau cu implicare externă (de exemplu, CERT-UE).
9
Normele interne trebuie să fie aplicabile operațiunilor de prelucrare efectuate înainte de procedurile la care s-a făcut referire mai sus, pe durata acestor proceduri, precum și pe durata monitorizării rezultatelor procedurilor. De asemenea, aceste norme trebuie să fie aplicabile oricărui tip de asistență și cooperare furnizat de întreprinderea comună CS2 autorităților naționale și organizațiilor internaționale în afara propriilor sale anchete administrative.
10
În cazurile în care se aplică aceste norme interne, întreprinderea comună CS2 trebuie să furnizeze justificări, explicând de ce restricțiile sunt necesare și adecvate într-o societate democratică și să respecte esența drepturilor și a libertăților fundamentale.
11
În acest cadru general, întreprinderea comună CS2 are obligația de a respecta, în cea mai mare măsură posibilă și în deplină conformitate cu legislația și orientările relevante, drepturile fundamentale ale persoanelor vizate în timpul procedurilor de mai sus, în special pe cele referitoare la dreptul de furnizare de informații, dreptul de acces și de rectificare, dreptul de ștergere a datelor, de restricționare a prelucrării lor, dreptul de a informa persoana vizată cu privire la încălcarea securității datelor cu caracter personal sau dreptul la confidențialitatea comunicării, potrivit dispozițiilor Regulamentului (UE) 2018/1725.
12
Cu toate acestea, este posibil ca întreprinderea comună CS2 să aibă obligația de a restricționa informarea persoanelor vizate și alte drepturi ale persoanelor vizate pentru a proteja în special investigațiile proprii, investigațiile și procedurile altor autorități publice, precum și drepturile altor persoane legate de investigațiile sale sau de alte proceduri.
13
Astfel, întreprinderea comună CS2 poate restricționa informarea în scopul protejării investigației și a drepturilor și libertăților fundamentale ale altor persoane vizate.
14
Întreprinderea comună CS2 trebuie să urmărească periodic dacă se aplică condițiile care justifică restricția și să ridice restricția în măsura în care nu se mai aplică.
15
Operatorul trebuie să informeze responsabilul cu protecția datelor în momentul amânării și pe durata revizuirilor,

Articolul 1

Obiect și domeniu de aplicare

Alineatul 1
Prezenta decizie stabilește normele referitoare la condițiile în care întreprinderea comună CS2, în cadrul general al procedurilor sale prevăzute la alineatul (2), poate restricționa aplicarea drepturilor consacrate la articolele 14-21, 35 și 36, precum și la articolul 4, cu respectarea articolului 25 din Regulamentul (UE) 2018/1725.
Alineatul 2
În cadrul funcționării administrative a întreprinderii comune CS2, prezenta decizie se aplică operațiunilor de prelucrare a datelor cu caracter personal de către Biroul pentru programe, în următoarele scopuri: desfășurarea investigațiilor administrative, a procedurilor disciplinare, a activităților preliminare legate de cazurile de eventuale nereguli raportate la OLAF, prelucrarea procedurilor de avertizare în interes public, a procedurilor (oficiale și neoficiale) în cazurile de hărțuire, prelucrarea reclamațiilor interne și externe, desfășurarea auditurilor interne, a investigațiilor desfășurate de responsabilul cu protecția datelor conform articolului 45 alineatul (2) din Regulamentul (UE) 2018/1725 și a investigațiilor de securitate (TI) gestionate pe plan intern sau cu implicare din exterior (de exemplu, CERT-UE).
Alineatul 3
Categoriile de date în discuție sunt datele concrete (datele obiective, cum ar fi datele de identificare, datele de contact, datele profesionale, detaliile administrative, datele primite din surse specifice, datele privind comunicațiile electronice și privind traficul) și datele calitative (datele subiective referitoare la caz, cum ar fi datele obținute din raționamente, datele comportamentale, evaluările, datele privind performanța și conduita și datele privind obiectul procedurii sau al activității sau prezentate în legătură cu acesta).
Alineatul 4
În momentul în care își exercită atribuțiile cu privire la drepturile persoanei vizate în temeiul Regulamentului (UE) 2018/1725, întreprinderea comună CS2 analizează dacă se aplică vreuna dintre derogările prevăzute la articolul 25 alineatele (3) și (4) din regulamentul menționat.
Alineatul 5
Sub rezerva condițiilor prevăzute în prezenta decizie, restricțiile se pot aplica următoarelor drepturi: furnizarea de informații persoanelor vizate, dreptul de acces, dreptul de a rectifica și a șterge datele și dreptul de a restricționa prelucrarea acestora, dreptul de a informa persoana vizată cu privire la o încălcare a securității datelor cu caracter personal sau dreptul la confidențialitatea comunicării.

Articolul 2

Specificație privind operatorul

Paragraf
Operatorul responsabil cu prelucrarea datelor este întreprinderea comună CS2, reprezentată de directorul său executiv, care poate delega funcția de operator. Persoanele vizate sunt informate cu privire la operator prin intermediul anunțurilor privind protecția datelor sau al evidențelor publicate pe site-ul și/sau pe intranetul întreprinderii comune CS2.

Articolul 3

Specificație privind garanțiile

Alineatul 1
Întreprinderea comună CS2 instituie următoarele garanții menite să prevină utilizările abuzive ale datelor cu caracter personal sau accesul ori transferul ilegal al acestor date:
Litera a
documentele pe hârtie se păstrează în dulapuri securizate și sunt accesibile doar personalului autorizat;
Litera b
toate datele electronice se stochează într-o aplicație informatică securizată conform standardelor de securitate ale întreprinderii comune CS2, precum și în dosare electronice specifice, la care are acces doar personalul autorizat. Se acordă niveluri corespunzătoare de acces în mod individual;
Litera c
baza de date este protejată cu parolă într-un sistem sign-on unic și este conectată automat la ID-ul de utilizator și la parolă. Înlocuirea utilizatorilor este strict interzisă. Evidențele electronice se păstrează în condiții de siguranță, pentru a garanta confidențialitatea datelor pe care le conțin;
Litera d
toate persoanele care au acces la date se supun obligației de confidențialitate.
Alineatul 2
Perioada de păstrare a datelor cu caracter personal la care se face referire la articolul 1 alineatul (3) nu va fi mai lungă decât este necesar și adecvat în scopul în care se prelucrează datele. În orice caz, această perioadă nu va fi mai lungă decât perioada de păstrare specificată în anunțurile privind protecția datelor, în declarațiile de confidențialitate sau în evidențele la care se face referire la articolul 6.
Alineatul 3
În cazul în care are în vedere aplicarea unei restricții, întreprinderea comună CS2 apreciază riscul pentru drepturile și libertățile persoanei vizate, în special în raport cu riscul pentru drepturile și libertățile altor persoane vizate și cu riscul de anulare a efectului investigațiilor sau al procedurilor întreprinderii comune CS2, de exemplu prin distrugerea probelor. Riscurile la adresa drepturilor și libertăților persoanei vizate se referă în primul rând la riscurile reputaționale și la riscurile la adresa dreptului la apărare și a dreptului de a fi ascultat, fără a se limita însă la acestea.

Articolul 4

Restricții

Alineatul 1
Întreprinderea comună CS2 aplică eventualele restricții doar pentru a garanta:
Litera a
securitatea națională, securitatea publică sau apărarea statelor membre;
Litera b
prevenirea, investigarea, depistarea și urmărirea penală a infracțiunilor sau executarea sancțiunilor penale, inclusiv protejarea împotriva amenințărilor la adresa securității publice și prevenirea acestora;
Litera c
alte obiective importante de interes public general ale Uniunii sau ale unui stat membru, în special obiectivele politicii externe și de securitate comune ale Uniunii sau un interes economic sau financiar important al Uniunii sau al unui stat membru, inclusiv în domeniile monetar, bugetar și fiscal și în domeniul sănătății publice și al securității sociale;
Litera d
securitatea internă a instituțiilor și a organismelor Uniunii, inclusiv a rețelelor de comunicații electronice ale acestora;
Litera e
prevenirea, investigarea, depistarea și urmărirea penală a încălcării etice în cazul profesiilor reglementate;
Litera f
o funcție de monitorizare, de inspecție sau de reglementare asociată, chiar și ocazional, cu exercitarea autorității oficiale în cazurile menționate la literele (a)-(c);
Litera g
protecția persoanei vizate sau a drepturilor și libertăților altor persoane;
Litera h
executarea hotărârilor pronunțate în acțiuni în pretenții formulate în temeiul dreptului civil.
Alineatul 2
În aplicarea specifică a scopurilor descrise la punctul 1 de mai sus, întreprinderea comună CS2 poate aplica restricții în următoarele circumstanțe:Înainte de a aplica restricții în situațiile menționate la literele (a) și (b) de la primul paragraf, întreprinderea comună CS2 consultă serviciile relevante ale Comisiei, instituțiile, organismele, agențiile, oficiile relevante ale Uniunii sau autoritățile competente ale statelor membre, cu excepția cazului în care întreprinderea comună CS2 are certitudinea că aplicarea unei restricții este prevăzută de unul dintre actele menționate la literele respective.
Litera a
în legătură cu datele cu caracter personal care fac obiectul schimburilor de date cu serviciile Comisiei sau cu alte instituții, organisme, agenții și oficii ale Uniunii;
Litera
în cazul în care serviciul respectiv al Comisiei, instituția, organismul sau agenția în cauză a Uniunii are dreptul de a restricționa exercitarea drepturilor menționate în temeiul altor acte prevăzute la articolul 25 din Regulamentul (UE) 2018/1725 sau în conformitate cu capitolul IX din regulamentul respectiv sau cu actele de înființare ale altor instituții, organisme, agenții și oficii ale Uniunii;
Litera
în cazul în care scopul unei astfel de restricționări de către serviciul respectiv al Comisiei sau de către instituția, organismul sau agenția în cauză a Uniunii ar fi periclitat dacă întreprinderea comună CS2 nu ar aplica o restricție echivalentă în privința acelorași date cu caracter personal;
Litera b
în legătură cu datele cu caracter personal care fac obiectul schimburilor de date cu autoritățile competente ale statelor membre;
Litera
în cazul în care respectivele autorități competente au dreptul de a restricționa exercitarea drepturilor menționate în temeiul unor acte menționate la articolul 23 din Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului sau în temeiul măsurilor naționale de transpunere a articolului 13 alineatul (3), a articolului 15 alineatul (3) sau a articolului 16 alineatul (3) din Directiva (UE) 2016/680 a Parlamentului European și a Consiliului;
Litera
în cazul în care scopul unei astfel de restricționări de către autoritatea competentă în cauză ar fi periclitat dacă întreprinderea comună CS2 nu ar aplica o restricție echivalentă în privința acelorași date cu caracter personal;
Litera c
în legătură cu datele cu caracter personal care fac obiectul schimburilor de date cu țări terțe sau cu organizații internaționale, în cazul în care există dovezi clare că exercitarea drepturilor și a obligațiilor respective ar putea periclita cooperarea întreprinderii comune CS2 cu țări terțe sau cu organizații internaționale în îndeplinirea sarcinilor sale.
Litera
în cazul în care serviciul respectiv al Comisiei, instituția, organismul sau agenția în cauză a Uniunii are dreptul de a restricționa exercitarea drepturilor menționate în temeiul altor acte prevăzute la articolul 25 din Regulamentul (UE) 2018/1725 sau în conformitate cu capitolul IX din regulamentul respectiv sau cu actele de înființare ale altor instituții, organisme, agenții și oficii ale Uniunii;
Litera
în cazul în care scopul unei astfel de restricționări de către serviciul respectiv al Comisiei sau de către instituția, organismul sau agenția în cauză a Uniunii ar fi periclitat dacă întreprinderea comună CS2 nu ar aplica o restricție echivalentă în privința acelorași date cu caracter personal;
Litera
în cazul în care respectivele autorități competente au dreptul de a restricționa exercitarea drepturilor menționate în temeiul unor acte menționate la articolul 23 din Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului sau în temeiul măsurilor naționale de transpunere a articolului 13 alineatul (3), a articolului 15 alineatul (3) sau a articolului 16 alineatul (3) din Directiva (UE) 2016/680 a Parlamentului European și a Consiliului;
Litera
în cazul în care scopul unei astfel de restricționări de către autoritatea competentă în cauză ar fi periclitat dacă întreprinderea comună CS2 nu ar aplica o restricție echivalentă în privința acelorași date cu caracter personal;

Articolul 5

Restricții privind drepturile persoanelor vizate

Alineatul 1
În cazuri justificate în mod corespunzător și în condițiile stabilite în prezenta decizie, următoarele drepturi pot fi restricționate de operator în contextul operațiunilor de prelucrare enumerate la alineatul (2), dacă este necesar și proporțional:
Litera a
dreptul la informare;
Litera b
dreptul de acces;
Litera c
dreptul de a rectifica și de a șterge datele și dreptul de a restricționa prelucrarea acestora;
Litera d
dreptul de a informa persoana vizată cu privire la o încălcare a securității datelor cu caracter personal;
Litera e
dreptul la confidențialitatea comunicațiilor electronice;
Alineatul 2
În conformitate cu articolul 25 alineatul (2) litera (a) din Regulamentul (UE) 2018/1725, în cazuri justificate în mod corespunzător și în condițiile prevăzute în prezenta decizie, operatorul poate aplica restricții în contextul următoarelor operațiuni de prelucrare:Restricția continuă să se aplice atâta timp cât motivele care o justifică rămân aplicabile.
Litera a
desfășurarea anchetelor administrative și a procedurilor disciplinare;
Litera b
activități preliminare legate de cazuri de eventuale nereguli raportate la OLAF;
Litera c
proceduri de avertizare în interes public;
Litera d
proceduri (oficiale și neoficiale) pentru cazuri de hărțuire;
Litera e
tratarea plângerilor interne și externe;
Litera f
audituri interne;
Litera g
investigații efectuate de responsabilul cu protecția datelor, în conformitate cu articolul 45 alineatul (2) din Regulamentul (UE) 2018/1725;
Litera h
investigații de securitate (IT) gestionate pe plan intern sau cu implicare din exterior (de exemplu, CERT-UE);
Litera i
în cadrul procedurii de gestionare a granturilor sau de achiziții publice, după data-limită de depunere a cererilor de propuneri sau a cererilor de oferte.
Alineatul 3
În contextul procedurii pentru cazurile de hărțuire, drepturile menționate la alineatul (1) pot fi limitate în aceleași condiții, cu excepția dreptului de informare a persoanei vizate cu privire la o încălcare a securității datelor cu caracter personal, menționat la alineatul (1) litera (d).
Alineatul 4
În cazul în care restricționează, integral sau parțial, aplicarea drepturilor menționate la alineatul (1) de mai sus, întreprinderea comună CS2 ia măsurile prevăzute la articolele 6 și 7 din prezenta decizie.
Alineatul 5
Atunci când persoanele vizate solicită accesul la datele lor cu caracter personal prelucrate în contextul unuia sau al mai multor cazuri specifice, sau solicită să aibă acces la o anumită operațiune de prelucrare, în conformitate cu articolul 17 din Regulamentul (UE) 2018/1725, evaluarea cererii de către întreprinderea comună CS2 se limitează numai la aceste date cu caracter personal.

Articolul 6

Necesitatea și proporționalitatea restricțiilor

Alineatul 1
Orice restricție prevăzută la articolul 5 este necesară și adecvată, având în vedere riscurile pentru drepturile și libertățile persoanelor vizate și respectă esența drepturilor și libertăților fundamentale într-o societate democratică.
Alineatul 2
Dacă se analizează aplicarea restricției, se efectuează un test de necesitate și proporționalitate, în baza prezentelor norme. Testul se va efectua de asemenea în cadrul analizei periodice, evaluându-se dacă temeiurile de fapt și de drept legate de aplicarea restricției sunt în continuare aplicabile. Acesta este documentat printr-o notă de evaluare internă în scopul respectării principiului responsabilității, de la caz la caz.
Alineatul 3
Restricțiile sunt temporare și se ridică imediat ce circumstanțele care le justifică nu mai sunt aplicabile. În special, în cazul în care se consideră că exercitarea dreptului restricționat nu ar mai anula efectul restricției impuse sau ar aduce atingere drepturilor sau libertăților altor persoane vizate.
Alineatul 4
În cazurile în care aplică, integral sau parțial, restricțiile prevăzute la articolul 5 din prezenta decizie, întreprinderea comună CS2 consemnează motivele restricționării, temeiul juridic în conformitate cu alineatul (1) de mai sus, inclusiv o evaluare a necesității și proporționalității restricției.

Articolul 7

Obligația de a informa

Alineatul 1
Întreprinderea comună CS2 include în notificările privind protecția datelor declarații de confidențialitate sau evidențe în sensul articolului 31 din Regulamentul (UE) 2018/1725, publicate pe site-ul său și/sau pe intranet, prin care informează persoanele vizate cu privire la drepturile lor în cadrul unei proceduri date, precum și informații referitoare la eventuala restricționare a acestor drepturi. Informațiile includ drepturile care pot fi restricționate, motivele restricționării și posibila durată a acesteia.
Alineatul 2
Atunci când restricționează, integral sau parțial, drepturile prevăzute la articolul 5, întreprinderea comună CS2 informează persoana vizată cu privire la restricția aplicată și la principalele motive ale acesteia, precum și la posibilitatea de a depune o plângere la Autoritatea Europeană pentru Protecția Datelor sau de a introduce o cale de atac în fața Curții de Justiție a Uniunii Europene;

Articolul 8

Reexaminarea de către responsabilul cu protecția datelor

Alineatul 1
Întreprinderea comună CS2 își informează responsabilul cu protecția datelor (RPD), fără întârzieri nejustificate, ori de câte ori operatorul restricționează aplicarea drepturilor persoanelor vizate sau prelungește restricția, în conformitate cu prezenta decizie. Operatorul acordă responsabilului cu protecția datelor acces la evidențele care cuprind evaluarea necesității și a proporționalității restricției și documentează data informării responsabilului cu protecția datelor în aceste evidențe.
Alineatul 2
RPD îi poate solicita operatorului în scris reexaminarea aplicării restricțiilor. Operatorul informează RPD în scris cu privire la rezultatul reexaminării solicitate.
Alineatul 3
RPD este implicat pe parcursul întregii proceduri. Operatorul informează RPD la ridicarea restricției.

Articolul 9

Intrare în vigoare

Paragraf
Prezenta decizie intră în vigoare în a douăzecea zi de la data publicării în Jurnalul Oficial al Uniunii Europene.
Paragraf
Adoptată la Bruxelles, 28 aprilie 2020.În numele Consiliului de conducere, prin procedura scrisă nr. 2020 –02Axel KreinDirector executiv