AcasăLegislație UE32025Q01747

Decizia Consiliului de administrație al Centrului European de Prevenire și Control al Bolilor din 27 martie 2025 privind normele interne referitoare la restricționarea anumitor drepturi ale persoanelor vizate în ceea ce privește prelucrarea datelor cu caracter personal în cadrul funcționării Centrului European de Prevenire și Control al Bolilor (ECDC)

În vigoare
Tip:Regulament intern
Publicat:27.03.2025
În vigoare din:15.08.2025
Articole:9
EUR-Lex
Paragraf
având în vedere Tratatul privind funcționarea Uniunii Europene,
Paragraf
având în vedere Regulamentul (UE) 2018/1725 al Parlamentului European și al Consiliului din 23 octombrie 2018 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal de către instituțiile, organele, oficiile și agențiile Uniunii și privind libera circulație a acestor date și de abrogare a Regulamentului (CE) nr. 45/2001 și a Deciziei nr. 1247/2002/CE, în special articolul 25,
Paragraf
având în vedere Regulamentul (CE) nr. 851/2004 al Parlamentului European și al Consiliului din 21 aprilie 2004 de creare a unui Centru European de prevenire și control al bolilor, în special articolul 20 alineatul (4),
Paragraf
având în vedere regulamentul de procedură al Consiliului de administrație al ECDC, în special articolul 10,
Paragraf
Având în vedere decizia Consiliului de administrație privind normele interne referitoare la restricționarea anumitor drepturi ale persoanelor vizate în ceea ce privește prelucrarea datelor cu caracter personal în cadrul funcționării Centrului European de Prevenire și Control al Bolilor din 9 septembrie 2019,
Paragraf
având în vedere avizul AEPD din 22 iulie 2019 și orientările AEPD cu privire la articolul 25 din noul regulament și normele interne,
Paragraf
după consultarea Comitetului pentru personal,
1
ECDC își desfășoară activitățile în conformitate cu Regulamentul (CE) nr. 851/2004.
2
În conformitate cu articolul 25 alineatul (1) din Regulamentul (UE) 2018/1725, restricționarea aplicării articolelor 14-22, 35 și 36, precum și a articolului 4 din regulamentul respectiv în măsura în care dispozițiile sale corespund drepturilor și obligațiilor prevăzute la articolele 14-22, trebuie să aibă la bază normele interne care urmează să fie adoptate de ECDC, dacă acestea nu au la bază actele legislative adoptate în baza tratatelor.
3
Aceste norme interne, inclusiv dispozițiile sale privind evaluarea necesității și a proporționalității unei restricții, nu trebuie să se aplice în cazul în care un act legislativ adoptat în temeiul tratatelor prevede o restricționare a drepturilor persoanelor vizate.
4
În momentul în care își exercită atribuțiile cu privire la drepturile persoanelor vizate în temeiul Regulamentului (UE) 2018/1725, ECDC analizează dacă se aplică vreuna dintre excepțiile prevăzute în regulamentul menționat.
5
În cadrul funcționării sale administrative, ECDC poate desfășura anchete administrative, proceduri disciplinare, activități preliminare privind cazuri de eventuale nereguli raportate la OLAF, poate prelucra cazuri de avertizare în interes public, proceduri (oficiale și neoficiale) de hărțuire, poate trata plângeri interne și externe, poate desfășura audituri interne, poate prelucra date privind sănătatea ale personalului ECDC, poate desfășura investigații prin responsabilul cu protecția datelor, conform articolului 45 alineatul (2) din Regulamentul (UE) 2018/1725, precum și investigații interne de securitate (IT).
6
ECDC prelucrează mai multe categorii de date cu caracter personal, inclusiv date concrete (date obiective, cum ar fi date de identificare, date de contact, date profesionale, detalii administrative, date primite din surse specifice, date privind comunicațiile electronice și privind traficul) și/sau date calitative (date subiective referitoare la caz, cum ar fi datele obținute din raționamente, comportamentale, evaluări, date privind performanța și conduita și date referitoare la sau prezentate în legătură cu obiectul procedurii sau al activității).
7
ECDC, reprezentată de directorul său, îndeplinește rolul de operator de date, fără a ține seama de delegarea ulterioară a rolului de operator în cadrul ECDC, prin care se reflectă responsabilitățile operaționale pentru operațiuni specifice de prelucrare a datelor cu caracter personal.
8
Datele cu caracter personal sunt stocate în condiții de siguranță într-un mediu electronic sau pe hârtie pentru a preveni accesul ilegal la acestea sau transferul lor către persoane care nu au nevoie să le cunoască. Datele cu caracter personal prelucrate sunt păstrate doar cât timp este necesar și adecvat în scopurile pentru care sunt prelucrate datele pentru perioada specificată în notificările privind protecția datelor, în declarațiile de confidențialitate sau în evidențele ECDC.
9
Normele interne trebuie să se aplice tuturor operațiunilor de prelucrare realizate de ECDC în desfășurarea anchetelor administrative, a procedurilor disciplinare, a activităților preliminare legate de cazurile de eventuale nereguli raportate la OLAF, a procedurilor de avertizare în interes public, a procedurilor (oficiale și neoficiale) privind cazurile de hărțuire, a tratării plângerilor interne și externe, a desfășurării auditurilor interne, a investigațiilor desfășurate de responsabilul cu protecția datelor conform articolului 45 alineatul (2) din Regulamentul (UE) 2018/1725, a investigațiilor de securitate (IT) gestionate pe plan intern sau cu implicare externă (de exemplu, CERT-UE) și în ceea ce privește gestionarea dosarelor personale ale membrilor personalului.
10
Ele trebuie să se aplice în cadrul operațiunilor de prelucrare efectuate înainte de demararea procedurilor menționate mai sus, în timpul acestor proceduri, precum și în timpul monitorizării rezultatelor procedurilor. De asemenea, trebuie să includă asistența și cooperarea furnizate de ECDC autorităților naționale și organizațiilor internaționale în afara anchetelor administrative.
11
În cazurile în care se aplică aceste norme interne, ECDC trebuie să ofere justificări, explicând de ce restricțiile sunt necesare și adecvate într-o societate democratică și să respecte esența drepturilor și libertăților fundamentale.
12
În acest cadru general, ECDC are obligația de a respecta, în cea mai mare măsură posibilă, drepturile fundamentale ale persoanelor vizate în timpul procedurilor de mai sus, în special pe cele referitoare la dreptul de furnizare de informații, de acces și de rectificare, dreptul de ștergere a datelor, de restricționare a prelucrării lor, dreptul de comunicare a unei încălcări a securității datelor cu caracter personal către persoana vizată sau dreptul la confidențialitatea comunicării, potrivit dispozițiilor Regulamentului (UE) 2018/1725.
13
Cu toate acestea, este posibil ca ECDC să aibă obligația de a restricționa informarea persoanei vizate și alte drepturi ale persoanei vizate pentru a proteja în special investigațiile proprii, investigațiile și procedurile altor autorități publice, precum și drepturile altor persoane legate de investigațiile sale sau de alte proceduri.
14
Astfel, ECDC poate restricționa informarea în scopul protejării investigației și a drepturilor și libertăților fundamentale ale altor persoane vizate.
15
ECDC trebuie să urmărească periodic dacă se aplică condițiile care justifică restricția și să ridice restricția în măsura în care nu se mai aplică.
16
Operatorul de date trebuie să informeze responsabilul cu protecția datelor în momentul amânării și pe durata reviziilor,

Articolul 1

Obiectul și domeniul de aplicabilitate

Alineatul 1
Prezenta decizie stabilește normele referitoare la condițiile în care ECDC, în cadrul general al procedurilor sale prevăzute la alineatul (2), poate restricționa aplicarea drepturilor consacrate la articolele 14-21, 35 și 36, precum și la articolul 4, cu respectarea articolului 25 din Regulamentul (UE) 2018/1725.
Alineatul 2
În cadrul funcționării administrative a ECDC, prezenta decizie se aplică operațiunilor de prelucrare a datelor cu caracter personal de ECDC, în următoarele scopuri: desfășurarea investigațiilor administrative, a procedurilor disciplinare, a activităților preliminare legate de cazurile de eventuale nereguli raportate la OLAF, prelucrarea procedurilor de avertizare în interes public, a procedurilor (oficiale și neoficiale) în cazurile de hărțuire, tratarea plângerilor interne și externe, desfășurarea auditurilor interne, a investigațiilor desfășurate de responsabilul cu protecția datelor conform articolului 45 alineatul (2) din Regulamentul (UE) 2018/1725 și a investigațiilor de securitate (IT) gestionate pe plan intern sau cu implicare din exterior (de exemplu, CERT-UE) și în ceea ce privește gestionarea dosarelor personale ale membrilor personalului (în cazul în care pot conține date de natură psihologică sau psihiatrică).
Alineatul 3
Categoriile de date în discuție sunt date concrete (date obiective, de exemplu date de identificare, date de contact, date profesionale, detalii administrative, date primite din surse specifice, date privind comunicațiile electronice și privind traficul) și/sau date calitative (date subiective referitoare la caz, cum ar fi datele obținute din raționamente, date comportamentale, evaluări, date privind performanța și conduita și date referitoare la sau prezentate în legătură cu obiectul procedurii sau al activității).
Alineatul 4
În momentul în care își exercită atribuțiile cu privire la drepturile persoanelor vizate în temeiul Regulamentului (UE) 2018/1725, ECDC analizează dacă se aplică vreuna dintre excepțiile prevăzute în regulamentul menționat.
Alineatul 5
Sub rezerva condițiilor prevăzute în prezenta decizie, restricțiile pot fi aplicabile următoarelor drepturi: de furnizare de informații persoanelor vizate, dreptul de acces, de rectificare, de ștergere, de restricționare a prelucrării, de comunicare a unei încălcări a securității datelor cu caracter personal către persoana vizată sau dreptul la confidențialitatea comunicării.

Articolul 2

Menționarea operatorului și a garanțiilor

Alineatul 1
Măsurile de siguranță instituite pentru a evita încălcarea securității datelor, scurgerile de date sau prezentarea neautorizată a acestora sunt următoarele:
Litera a
documentele pe hârtie se păstrează în dulapuri securizate și sunt accesibile doar personalului autorizat;
Litera b
toate datele electronice se stochează în condiții de siguranță în aplicații informatice conform standardelor de securitate ale ECDC, precum și în fișiere electronice specifice, la care are acces doar personalul autorizat. Se acordă niveluri corespunzătoare de acces în mod individual;
Litera c
baza de date se protejează cu parolă și este accesibilă doar utilizatorilor autorizați. Evidențele electronice se păstrează în condiții de siguranță, pentru a garanta confidențialitatea datelor pe care le conțin;
Litera d
toate persoanele care au acces la date se supun obligației de confidențialitate sau unor acorduri de confidențialitate.
Alineatul 2
Operatorul pentru prelucrarea datelor este ECDC, reprezentată de directorul său, care poate delega funcția de operator de date. Persoanele vizate vor fi informate cu privire la operatorul de date delegat prin notificări privind protecția datelor sau prin evidențe publicate pe site-ul și/sau pe intranetul ECDC.
Alineatul 3
Perioada de păstrare a datelor cu caracter personal la care se face referire la articolul 1 alineatul (3) nu va fi mai lungă decât este necesar și adecvat în scopul în care se prelucrează datele. În orice caz, aceasta nu va fi mai lungă decât perioada de păstrare specificată în notificările privind protecția datelor, în declarațiile de confidențialitate sau în evidențele la care se face referire la articolul 5 alineatul (1).
Alineatul 4
În momentul în care ECDC analizează aplicarea unei restricții, se apreciază riscul pentru drepturile și libertățile persoanei vizate, în special în raport cu riscul pentru drepturile și libertățile altor persoane vizate și cu riscul de anulare a efectului investigațiilor sau al procedurilor ECDC, de exemplu prin distrugerea probelor. Riscurile pentru drepturile și libertățile persoanei vizate se referă în primul rând la riscurile reputaționale și la riscurile pentru dreptul la apărare și pentru dreptul de a fi ascultat, fără a se limita însă la acestea.

Articolul 3

Restricții

Alineatul 1
ECDC aplică eventualele restricții doar pentru a proteja:
Litera a
prevenirea, investigarea, depistarea și urmărirea penală a infracțiunilor, inclusiv protejarea împotriva amenințărilor la adresa securității publice și prevenirea acestora;
Litera b
securitatea internă a instituțiilor și a organelor Uniunii, inclusiv a rețelelor de comunicații electronice ale acestora;
Litera c
prevenirea, investigarea, depistarea și urmărirea penală a încălcării etice în cazul profesiilor reglementate;
Litera d
corelarea, chiar și ocazională, a funcției de monitorizare, de inspecție sau de reglementare cu exercitarea autorității oficiale în cazurile menționate la litera (a);
Litera e
protecția persoanei vizate sau a drepturilor și libertăților altor persoane;
Alineatul 2
Ca o aplicare specifică a scopurilor descrise la alineatul (1) de mai sus, ECDC poate să aplice restricții în ceea ce privește datele cu caracter personal schimbate cu serviciile Comisiei sau cu alte instituții, organe, agenții și oficii ale Uniunii, cu autorități competente ale statelor membre sau cu țări terțe sau organizații internaționale, în următoarele situații:
Litera a
în cazul în care exercitarea drepturilor și a obligațiilor respective ar putea fi restricționată de serviciile Comisiei sau de alte instituții, organe, agenții și oficii ale Uniunii, în baza altor acte prevăzute la articolul 25 din Regulamentul (UE) 2018/1725 sau în conformitate cu capitolul IX din regulamentul respectiv sau cu actele de instituire a altor instituții, organe, agenții și oficii ale Uniunii;
Litera b
în cazul în care exercitarea drepturilor și obligațiilor respective ar putea fi restricționată de autoritățile competente ale statelor membre în baza actelor menționate la articolul 23 din Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului sau în conformitate cu alte măsuri naționale de transpunere a articolului 13 alineatul (3), a articolului 15 alineatul (3) sau a articolului 16 alineatul (3) din Directiva (UE) 2016/680 a Parlamentului European și a Consiliului;
Litera c
în cazul în care exercitarea respectivelor drepturi și obligații ar putea periclita cooperarea ECDC cu țări terțe sau cu organizații internaționale în desfășurarea sarcinilor sale.
Alineatul 3
Orice restricție este necesară și adecvată, având în vedere riscurile pentru drepturile și libertățile persoanelor vizate și respectă esența drepturilor și libertăților fundamentale într-o societate democratică.
Alineatul 4
Dacă se analizează aplicarea restricției, se efectuează un test de necesitate și proporționalitate, în baza prezentelor norme. Acesta este documentat printr-o notă de evaluare internă în scopul respectării principiului responsabilității, de la caz la caz.
Alineatul 5
Restricțiile sunt ridicate imediat ce circumstanțele care le justifică nu mai sunt aplicabile, în special, în cazul în care se consideră că exercitarea dreptului restricționat nu ar mai anula efectul restricției impuse sau ar aduce atingere drepturilor sau libertăților altor persoane vizate.

Articolul 4

Implicarea responsabilului cu protecția datelor

Alineatul 1
ECDC consultă responsabilul său cu protecția datelor (RPD) în orice moment atunci când intenționează să aplice prevederile prezentei Decizii. Implicarea RPD se documentează în scris.
Alineatul 2
ECDC informează imediat RPD, ori de câte ori operatorul restricționează aplicarea drepturilor persoanelor vizate sau prelungește restricția, în conformitate cu prezenta decizie. Operatorul acordă responsabilului cu protecția datelor acces la evidențele care cuprind evaluarea necesității și a proporționalității restricției și documentează data informării responsabilului cu protecția datelor în aceste evidențe.
Alineatul 3
RPD îi poate solicita operatorului în scris revizuirea aplicării restricțiilor. Operatorul informează RPD în scris cu privire la rezultatul revizuirii solicitate.
Alineatul 4
Operatorul informează RPD la ridicarea restricției.

Articolul 5

Furnizarea de informații către persoana vizată

Alineatul 1
În cazuri justificate și în condițiile stabilite în prezenta decizie, dreptul la furnizarea de informații poate fi restricționat de către operator în contextul următoarelor operațiuni de prelucrare:
Litera a
efectuarea investigațiilor administrative și a procedurilor disciplinare;
Litera b
activități preliminare legate de cazuri ale unor eventuale nereguli raportate la OLAF;
Litera c
proceduri de avertizare în interes public;
Litera d
proceduri (oficiale și neoficiale) în cazurile de hărțuire;
Litera e
tratarea plângerilor interne și externe;
Litera f
audituri interne;
Litera g
investigații efectuate de responsabilul cu protecția datelor conform articolului 45 alineatul (2) din Regulamentul (UE) 2018/1725;
Litera h
investigații de securitate (IT) gestionate pe plan intern sau cu implicare din exterior (de exemplu, CERT-UE).
Alineatul 2
Fără a aduce atingere dispozițiilor alineatului (3), ECDC, atunci când este proporțional, informează, de asemenea, în mod individual, toate persoanele vizate care sunt considerate persoane interesate în acea operațiune de prelucrare, cu privire la drepturile lor legate de restricțiile prezente sau viitoare, fără întârzieri nejustificate și în scris.
Alineatul 3
În cazurile în care ECDC restricționează, integral sau parțial, furnizarea de informații către persoanele vizate, la care se face referire în alineatul (2), aceasta înregistrează motivele restricționării, temeiul legal în conformitate cu articolul 3 din prezenta decizie, inclusiv o evaluare a necesității și proporționalității restricției.
Alineatul 4
Restricția menționată la alineatul (3) continuă să se aplice atât timp cât motivele care o justifică rămân aplicabile.

Articolul 6

Dreptul de acces al persoanei vizate

Alineatul 1
În cazuri justificate și în condițiile stabilite în prezenta decizie, dreptul la acces poate fi restricționat de operator în contextul următoarelor operațiuni de prelucrare, dacă este necesar și proporțional:
Litera a
efectuarea investigațiilor administrative și a procedurilor disciplinare;
Litera b
activități preliminare legate de cazuri ale unor eventuale nereguli raportate la OLAF;
Litera c
proceduri de avertizare în interes public;
Litera d
proceduri (oficiale și neoficiale) în cazurile de hărțuire;
Litera e
tratarea plângerilor interne și externe;
Litera f
audituri interne;
Litera g
investigații efectuate de responsabilul cu protecția datelor conform articolului 45 alineatul (2) din Regulamentul (UE) 2018/1725;
Litera h
investigații de securitate (IT) gestionate pe plan intern sau cu implicare din exterior (de exemplu, CERT-UE);
Litera i
în ceea ce privește accesul direct la documente legate de date medicale de natură psihologică sau psihiatrică, incluse în dosarul de personal al membrilor personalului ECDC.
Alineatul 2
În cazul în care ECDC restricționează, integral sau parțial, dreptul de acces menționat la articolul 17 din Regulamentul (UE) 2018/1725, aceasta ia următoarele măsuri:
Litera a
informează persoana vizată, în răspunsul său la cerere, cu privire la restricția aplicată și la principalele motive ale acesteia, precum și la posibilitatea de a depune o plângere la Autoritatea Europeană pentru Protecția Datelor sau de a introduce o cale de atac în fața Curții de Justiție a Uniunii Europene;
Litera b
documentează într-o notă de evaluare internă motivele restricționării, inclusiv o evaluare a necesității și proporționalității restricției și a duratei sale.
Alineatul 3
Aceste evidențe se înregistrează. După caz, se înregistrează și documentele care conțin elementele de fapt și de drept subiacente. La cerere, acestea se pun la dispoziția Autorității Europene pentru Protecția Datelor.

Articolul 7

Dreptul de a rectifica și de a șterge datele și dreptul de a restricționa prelucrarea lor

Alineatul 1
În cazuri justificate și în condițiile stabilite în prezenta decizie, dreptul de a rectifica și a șterge datele și dreptul de a restricționa prelucrarea lor pot fi restricționate de operator în contextul următoarelor operațiuni de prelucrare, dacă este necesar și adecvat:
Litera a
efectuarea investigațiilor administrative și a procedurilor disciplinare;
Litera b
activități preliminare legate de cazuri ale unor eventuale nereguli raportate la OLAF;
Litera c
proceduri de avertizare în interes public;
Litera d
proceduri (oficiale și neoficiale) în cazurile de hărțuire;
Litera e
tratarea plângerilor interne și externe;
Litera f
audituri interne;
Litera g
investigații efectuate de responsabilul cu protecția datelor conform articolului 45 alineatul (2) din Regulamentul (UE) 2018/1725;
Litera h
investigații de securitate (IT) gestionate pe plan intern sau cu implicare din exterior (de exemplu, CERT-UE).
Alineatul 2
În cazul în care ECDC restricționează, integral sau parțial, aplicarea dreptului de a rectifica și de a șterge datele și a dreptului de a restricționa prelucrarea datelor, menționat la articolul 18, articolul 19 alineatul (1) și articolul 20 alineatul (1) din Regulamentul (UE) 2018/1725, aceasta ia măsurile prevăzute la articolul 6 alineatul (2) din prezenta decizie și consemnează înregistrarea în conformitate cu articolul 6 alineatul (3) din respectiva decizie.

Articolul 8

Informarea persoanei vizate cu privire la încălcarea securității datelor cu caracter personal și confidențialitatea comunicațiilor electronice

Alineatul 1
În cazuri justificate și în condițiile stabilite în prezenta decizie, dreptul la informare cu privire la încălcarea securității datelor cu caracter personal poate fi restricționat de operator în contextul următoarelor operațiuni de prelucrare, dacă este necesar și adecvat:
Litera a
efectuarea investigațiilor administrative și a procedurilor disciplinare;
Litera b
activități preliminare legate de cazuri ale unor eventuale nereguli raportate la OLAF;
Litera c
proceduri de avertizare în interes public;
Litera d
proceduri (oficiale și neoficiale) în cazurile de hărțuire;
Litera e
tratarea plângerilor interne și externe;
Litera f
audituri interne;
Litera g
investigații efectuate de responsabilul cu protecția datelor conform articolului 45 alineatul (2) din Regulamentul (UE) 2018/1725;
Litera h
investigații de securitate (IT) gestionate pe plan intern sau cu implicare din exterior (de exemplu, CERT-UE).
Alineatul 2
În cazuri justificate și în condițiile stabilite în prezenta decizie, dreptul la confidențialitatea comunicațiilor electronice poate fi restricționat de operator în contextul următoarelor operațiuni de prelucrare, dacă este necesar și adecvat:
Litera a
efectuarea investigațiilor administrative și a procedurilor disciplinare;
Litera b
activități preliminare legate de cazuri ale unor eventuale nereguli raportate la OLAF;
Litera c
proceduri de avertizare în interes public;
Litera d
proceduri oficiale în cazurile de hărțuire;
Litera e
tratarea plângerilor interne și externe;
Litera f
investigații de securitate (IT) gestionate pe plan intern sau cu implicare din exterior (de exemplu, CERT-UE).
Alineatul 3
În cazul în care ECDC restricționează informarea unei persoane vizate cu privire la încălcarea securității datelor cu caracter personal sau confidențialitatea comunicațiilor electronice, așa cum se menționează la articolele 35 și 36 din Regulamentul (UE) 2018/1725, aceasta consemnează și înregistrează motivele restricționării în conformitate cu articolul 5 alineatul (3) din prezenta decizie. Se aplică articolul 5 alineatul (4) din prezenta decizie.

Articolul 9

Intrarea în vigoare

Alineatul 1
Decizia precedentă a Consiliului de administrație privind normele interne referitoare la restricționarea anumitor drepturi ale persoanelor vizate în ceea ce privește prelucrarea datelor cu caracter personal în cadrul funcționării Centrului European de Prevenire și Control al Bolilor din 9 septembrie 2019 se abrogă.
Alineatul 2
Prezenta decizie intră în vigoare a doua zi după data publicării în Jurnalul Oficial al Uniunii Europene.
Paragraf
Adoptată la Stockholm, 27 martie 2025.Pentru Centrul European de Prevenire și Control al BolilorGesa LückingPreședinta Consiliului de administrație