4.2.2019   

BG

Официален вестник на Европейския съюз

L 32/9


РЕШЕНИЕ (EC) 2019/165 НА КОМИСИЯТА

от 1 февруари 2019 година

за определяне на вътрешните правила по отношение на предоставянето на информация на субектите на данни и ограничаването на някои от техните права на защита на данните от страна на Комисията във връзка с административни разследвания, преддисциплинарни и дисциплинарни производства и процедури за временно отстраняване от длъжност

ЕВРОПЕЙСКАТА КОМИСИЯ,

като взе предвид Договора за функционирането на Европейския съюз, и по-специално член 249, параграф 1 от него,

като има предвид, че:

(1)

Комисията провежда административни разследвания, преддисциплинарни и дисциплинарни производства и процедури за временно отстраняване от длъжност въз основа на член 86 от Правилника за длъжностните лица на Европейския съюз (1) и в съответствие с приложение IX към него, както и на Решение C (2004) 1588 на Комисията (2). Тези задачи са главно отговорност на Службата за разследвания и дисциплинарни въпроси на Комисията („IDOC“), която е дирекция към Генерална дирекция „Човешки ресурси и сигурност“. Дисциплинарното производство може да включва разследвания, които се водят от Дисциплинарния съвет на Комисията съгласно член 17 от приложение IX към Правилника за длъжностните лица.

(2)

В рамките на тези дейности съответните служби на Комисията събират и обработват съответната информация. Тази информация включва лични данни, в частност идентификация, данни за връзка и данни за поведението. Съответните служби на Комисията предават лични данни на други служби на Комисията в съответствие с принципа „необходимост да се знае“.

(3)

Личните данни се съхраняват в сигурна физическа и електронна среда с цел предотвратяване на незаконния достъп до тях или предаване на данни на лица, които не е необходимо да се запознават с тях. След края на обработването данните се съхраняват в съответствие с приложимите правила на Комисията (3).

(4)

При изпълнението на своите задачи Комисията е длъжна да зачита правата на физическите лица по отношение на обработването на лични данни, признати в член 8, параграф 1 от Хартата на основните права на Европейския съюз и в член 16, параграф 1 от Договора, както и правата, предвидени в Регламент (ЕС) 2018/1725 на Европейския парламент и на Съвета (4), с който бе заменен Регламент (ЕО) № 45/2001 на Европейския парламент и на Съвета (5). В същото време от Комисията се изисква да спазва строги правила за поверителност и професионална тайна и да гарантира зачитането на процесуалните права на засегнатите лица и свидетели, и по-специално на презумпцията за невиновност на съответните лица.

(5)

При определени обстоятелства е необходимо да се съгласуват правата на субектите на данни съгласно Регламент (ЕС) 2018/1725 с необходимостта от ефективност на административните разследвания, преддисциплинарните и дисциплинарните производства и процедурите за временно отстраняване от длъжност, както и с безусловното зачитане на основните права и свободи на други субекти на данни. За тази цел с член 25, параграф 1, букви в), ж) и з) от Регламент (ЕС) 2018/1725 на Комисията се предоставя възможността да ограничава прилагането на членове 14—17, член 19, член 20 и член 35, както и принципа за прозрачност, посочен в член 4, параграф 1, буква а), доколкото неговите разпоредби съответстват на правата и задълженията, предвидени в членове 14—17, член 19, член 20 и член 35 от посочения регламент.

(6)

Това може, по-специално, да засяга предоставянето на информация относно обработването на личните данни на заинтересованото лице при започването на административно разследване. Предоставянето на такава информация може да засегне способността на Комисията да проведе административното разследване, например поради това, че съответното лице би могло да унищожи доказателства, преди те да бъдат разгледани от Комисията или да възпрепятства потенциалните свидетели преди те да бъдат изслушани. По същия начин предоставянето на достъп до лични данни по време на фази на производство, в рамките на което заинтересованото лице не разполага с достъп до досието, като това по време на предварителната оценка или на административното разследване, би могло да разкрие информация, която би могла да се отрази негативно върху провеждането на административно разследване. И в двата случая ограничаването на правата на засегнатото лице може да се налага, за да се запази функция по наблюдение, проверка или регламентиране, свързана с упражняването на публична власт в случаите, в които е засегната важна цел от общ обществен интерес на Съюза, а именно гарантирането, че служителите на Комисията спазват своите законови задължения и имат етично поведение.

(7)

Може да се наложи и ограничаване на правото на достъп до лични данни от страна на съответното лице, когато този достъп би разкрил информация за свидетел или лице, сигнализиращо за нередност, който е поискал самоличността му да не бъде разкривана. В такъв случай Комисията може да вземе решение за ограничаване на достъпа до твърдение, отнасящо се до заинтересованото лице, за да се защитят правата и свободите на този свидетел или лице, сигнализиращо за нередност.

(8)

За да се гарантират поверителността и ефективността на административни разследвания, преддисциплинарни и дисциплинарни производства и процедури за временно отстраняване от длъжност при спазване на стандартите за защита на личните данни по Регламент (ЕС) 2018/1725 е необходимо да се приемат вътрешни правила, по силата на които Службата може да ограничи правата на субектите на данни в съответствие с член 25, параграф 1, букви в), ж) и з) от Регламент (ЕС) 2018/1725 на Комисията.

(9)

Вътрешните правила следва да се прилагат за всички операции по обработката, осъществявани от Комисията при изпълнението на задачите ѝ, включително операциите по обработка, извършени преди образуването на административно разследване и по време на помощта и сътрудничеството, предоставени от Комисията на националните органи и международните организации извън рамките на нейната дейност.

(10)

С цел спазване на членове 14, 15 и 16 от Регламент (ЕС) 2018/1725 Комисията следва да информира всички физически лица за своите дейности, включващи обработването на техните лични данни, както и за техните права по прозрачен и последователен начин чрез информация за политиката за защита на личните данни, публикувана на уебсайта на Комисията. Освен това Комисията следва да информира в подходящ формат поотделно субектите на данни, участващи в административни разследвания, преддисциплинарни и дисциплинарни производства или процедури за временно отстраняване от длъжност.

(11)

Освен това с цел да се поддържа ефективно сътрудничество може да се наложи Комисията да ограничи прилагането на правата на субектите на данни, за да предпази операциите по обработване, извършвани от други институции, органи, служби и агенции на Съюза или от органите на държавите членки, както и от органи на трети държави и международни организации. За тази цел Комисията следва да се консултира с тези институции, органи, служби, агенции, органи на трети държави и международни организации относно съответните основания за налагането на ограничения, както и за необходимостта и пропорционалността на ограниченията, освен ако това би изложило на риск дейностите на Комисията.

(12)

Възможно е също така на Комисията да се наложи да ограничи предоставянето на информация на субектите на данни и прилагането на други права на субектите на данни във връзка с лични данни, получени от трети държави или международни организации, за да изпълни задължението си за сътрудничество с тези държави или организации и да опази по този начин важна цел от обществен интерес на Съюза. Въпреки това при някои обстоятелства интересът или основните права на субекта на данните могат да надделеят над интереса на международното сътрудничество.

(13)

Комисията следва да борави с всички ограничения по прозрачен начин и да регистрира всяко прилагане на ограничения в съответния регистър.

(14)

В съответствие с член 25, параграф 8 от Регламент (ЕС) 2018/1725 администраторите на лични данни могат да отложат, пропуснат или откажат да предоставят информация на субекта на данните за причините за прилагането на ограничение, ако предоставянето на тази информация би изложило по някакъв начин на риск целта на ограничението. Това се отнася по-конкретно до ограниченията по отношение на правата, предвидени в членове 16 и 35 от Регламент (ЕС) 2018/1725.

(15)

Комисията следва редовно да извършва преглед на наложените ограничения, за да гарантира, че правата на субекта на данни да бъде информиран в съответствие с членове 16 и 35 от Регламент (ЕС) 2018/1725 са ограничени само дотолкова, доколкото тези ограничения са необходими, за да може Комисията да проведе своите административни разследвания, преддисциплинарни и дисциплинарни производства и процедури за временно отстраняване от длъжност.

(16)

Ако бъдат ограничени други права на субектите на данни, администраторът следва да прецени за всеки отделен случай дали съобщаването на ограничението би изложило на риск неговата цел.

(17)

Длъжностното лице за защита на данните на Европейската комисия следва да извършва независим преглед на прилагането на ограниченията с цел осигуряване на спазването на настоящото решение.

(18)

Европейският надзорен орган по защита на данните излезе със становище на 5 декември 2018 г.,

ПРИЕ НАСТОЯЩОТО РЕШЕНИЕ:

Член 1

Предмет и обхват

1.   С настоящото решение се определят правилата, които Комисията трябва да следва, когато информира субектите на данни относно обработването на техните данни в съответствие с членове 14, 15 и 16 от Регламент (ЕС) 2018/1725 при провеждането на административни разследвания, преддисциплинарни и дисциплинарни производства и процедури за временно отстраняване от длъжност.

2.   В него се определят също условията, при които Комисията може да ограничи прилагането на член 4, параграф 1, буква а), членове 14—17, член 19, член 20 и член 35 от Регламент (ЕС) 2018/1725 в съответствие с член 25, параграф 1, букви в), ж) и з) от посочения регламент.

3.   Настоящото решение се прилага за обработването на лични данни от Комисията съгласно член 86 от Правилника за длъжностните лица и приложение IX към него, както и Решение C (2004) 1588.

4.   Настоящото решение се прилага за обработката на лични данни от Комисията, доколкото тя обработва лични данни за цели, свързани с административни разследвания, преддисциплинарни и дисциплинарни производства и процедури за временно отстраняване от длъжност.

5.   Категориите лични данни, попадащи в обхвата на настоящото решение, включват данни за идентификация, данни за връзка и данни за поведението.

Член 2

Приложими изключения и ограничения

1.   Когато Комисията изпълнява задълженията си по отношение на правата на субектите на данни съгласно Регламент (ЕС) 2018/1725, тя преценява дали се прилага някое от изключенията, предвидени в посочения регламент.

2.   При спазване на разпоредбите на членове 3—7 от настоящото решение Комисията може да ограничи прилагането на членове 14—17, член 19, член 20 и член 35 от Регламент (ЕС) 2018/1725, както и на принципа на прозрачност, установен в член 4, параграф 1, буква а) от посочения регламент, доколкото неговите разпоредби съответстват на правата и задълженията, предвидени в членове 14—17, член 19, член 20 и член 35 от същия регламент, когато упражняването на тези права и задължения би изложило на риск целта на съответните административни разследвания, преддисциплинарни и дисциплинарни производства и процедури за временно отстраняване от длъжност или може да окаже отрицателно въздействие върху правата и свободите на други субекти на данни.

3.   При спазване на разпоредбите на членове 3—7 Комисията може да ограничава правата и задълженията, посочени в параграф 2 на настоящия член, във връзка с лични данни, получени от други институции, органи, агенции и служби на Съюза, от компетентните органи на държавите членки или на трети държави или от международни организации при следните обстоятелства:

а)

когато упражняването на тези права и задължения може да бъде ограничено от другите институции, органи, агенции и служби на Съюза въз основа на други актове, предвидени в член 25 от Регламент (ЕС) 2018/1725, или в съответствие с глава IX от посочения регламент, или в съответствие с Регламент (ЕС) 2016/794 на Европейския парламент и на Съвета (6) или Регламент (ЕС) 2017/1939 на Съвета (7);

б)

когато упражняването на тези права и задължения може да бъде ограничено от компетентните органи на държавите членки въз основа на актовете, посочени в член 23 от Регламент (ЕС) 2016/679 на Европейския парламент и на Съвета (8), или съгласно националните мерки за транспониране на член 13, параграф 3, член 15, параграф 3 или член 16, параграф 3 от Директива (ЕС) 2016/680 на Европейския парламент и на Съвета (9);

в)

когато упражняването на тези права и задължения би могло да изложи на риск сътрудничеството на Комисията с трети държави или международни организации при провеждането на административни разследвания, преддисциплинарни и дисциплинарни производства и процедури за временно отстраняване от длъжност.

Преди да приложи ограничения при обстоятелствата, посочени в първа алинея, букви а) и б), Комисията се консултира със съответните институции, органи, агенции и служби на Съюза или с компетентните органи на държавите членки, освен ако за Комисията е ясно, че прилагането на ограничение е предвидено в някой от актовете, посочени в тези букви или тази консултация може да изложи на риск провеждането на дейностите.

Първа алинея, буква в) не се прилага, когато интересите или основните права и свободи на субектите на данни надделяват над интереса на Комисията да си сътрудничи с трети държави или международни организации.

Член 3

Предоставяне на информация на субекти на данни

1.   Комисията публикува на своя уебсайт политиката си за защита на личните данни, с която информира всички субекти на данни за своите дейности, включващи обработването на техните лични данни.

2.   Комисията уведомява индивидуално в подходящ формат лицето, предмет на административно разследване, преддисциплинарно или дисциплинарно производства, или процедура за временно отстраняване от длъжност, както и свидетелите, от които се изисква да предоставят информация по тези производства във връзка с обработването на личните им данни.

3.   Когато в съответствие с член 2 от настоящото решение Комисията ограничава изцяло или частично предоставянето на информацията, посочена в параграф 2, тя записва и регистрира причините за ограничението в съответствие с член 6.

Член 4

Право на достъп на субектите на данни, право на изтриване и право на ограничаване на обработването

1.   Когато Комисията ограничава изцяло или частично правото на достъп до данни от страна на субектите на данни, правото на изтриване или правото на ограничаване на обработването, както са посочени съответно в членове 17, 19 и 20 от Регламент (ЕС) 2018/1725, в отговора си на искането за достъп, изтриване или ограничаване на обработването тя информира засегнатия субект на данни за приложеното ограничение и основните причини за него, както и за възможността за подаване на жалба до Европейския надзорен орган по защита на данните или за търсене на защита по съдебен ред пред Съда на Европейския съюз.

2.   Предоставянето на информация относно причините за ограничението, посочено в параграф 1, може да бъде отложено, пропуснато или отказано, докато предоставянето застрашава постигането на целта на ограничението.

3.   Комисията записва причините за ограничението в съответствие с член 6 от настоящото решение.

4.   Когато правото на достъп е изцяло или частично ограничено, субектът на данни може да упражнява правото си на достъп с посредничеството на Европейския надзорен орган по защита на данните в съответствие с член 25, параграфи 6, 7 и 8 от Регламент (ЕС) 2018/1725.

Член 5

Съобщаване на субектите на данни за нарушения на сигурността на личните данни

Когато Комисията ограничава съобщаването за нарушение на сигурността на личните данни на субекта на данните, както е посочено в член 35 от Регламент (ЕС) 2018/1725, тя записва и регистрира причините за ограничението в съответствие с член 6 от настоящото решение.

Член 6

Записване и регистриране на ограниченията

1.   Комисията записва причините за всички ограничения, прилагани съгласно настоящото решение, като включва оценка на необходимостта и пропорционалността на ограничението за всеки конкретен случай.

За тази цел в записа се посочва по какъв начин упражняването на правото би изложило на риск целта на административното разследване, преддисциплинарното или дисциплинарното производство, или процедурата за временно отстраняване от длъжност, или ограниченията, които се прилагат съгласно член 2, параграф 2 или параграф 3, или би имало неблагоприятно въздействие върху правата и свободите на други субекти на данни.

2.   Записът и, когато е приложимо, документите, съдържащи релевантните фактически и правни елементи, се регистрират. Те се предоставят на Европейския надзорен орган по защита на данните при поискване.

Член 7

Продължителност на ограниченията

1.   Ограниченията, посочени в членове 3, 4 и 5, продължават да се прилагат, докато причините за тях продължават да са валидни.

2.   Когато причините за дадено ограничение, посочено в член 3 и член 5, вече не са валидни, Комисията отменя ограничението и посочва на субекта на данните основните причини за ограничението. В същото време Комисията информира субекта на данните за възможността за подаване на жалба до Европейския надзорен орган по защита на данните по всяко време или за търсене на защита по съдебен ред пред Съда на Европейския съюз.

3.   Комисията преразглежда прилагането на ограниченията, посочени в членове 3 и 5, на всеки шест месеца след приемането им и във всички случаи при приключването на съответното административно разследване, преддисциплинарно или дисциплинарно производство, или процедура за временно отстраняване от длъжност. След това Комисията преценява ежегодно необходимостта от запазването на дадено отлагане.

Член 8

Преглед от длъжностното лице на Европейската комисия за защита на данните

1.   Длъжностното лице на Европейската комисия за защита на данните се уведомява без ненужно забавяне, когато правата на субектите на данни се ограничават в съответствие с настоящото решение. При поискване на длъжностното лице за защита на данните се предоставя достъп до записа и документите, съдържащи релевантните фактически и правни елементи.

2.   Длъжностното лице за защита на данните може да поиска преразглеждане на ограничението. Длъжностното лице за защита на данните се уведомява писмено за резултата от искането за преразглеждане.

Член 9

Влизане в сила

Настоящото решение влиза в сила на третия ден след деня на публикуването му в Официален вестник на Европейския съюз.

Съставено в Брюксел на 1 февруари 2019 година.

За Комисията

Председател

Jean-Claude JUNCKER


(1)  Регламент (ЕИО, Евратом, ЕОВС) № 259/68 на Съвета от 29 февруари 1968 г. относно определяне на Правилника за длъжностните лица и условията за работа на други служители на Европейските общности и относно постановяване на специални мерки, временно приложими за длъжностните лица на Комисията (ОВ L 56, 4.3.1968 г., стр. 1).

(2)  Решение C (2004) 1588 на Комисията за определяне на общи изпълнителни разпоредби за провеждане на административни разследвания и дисциплинарни производства.

(3)  Общ за Комисията списък за съхранение на досиета на Европейската комисия — SEC (2012) 713

(4)  Регламент (ЕС) 2018/1725 на Европейския парламент и на Съвета от 23 октомври 2018 г. относно защитата на физическите лица във връзка с обработването на лични данни от институциите, органите, службите и агенциите на Съюза и относно свободното движение на такива данни и за отмяна на Регламент (ЕО) № 45/2001 и Решение № 1247/2002/ЕО (ОВ L 295, 21.11.2018 г., стр. 39).

(5)  Регламент (ЕО) № 45/2001 на Европейския парламент и на Съвета от 18 декември 2000 г. относно защитата на лицата по отношение на обработката на лични данни от институции и органи на Общността и за свободното движение на такива данни (ОВ L 8, 12.1.2001 г., стр. 1).

(6)  Регламент (ЕС) 2016/794 на Европейския парламент и на Съвета от 11 май 2016 г. относно Агенцията на Европейския съюз за сътрудничество в областта на правоприлагането (Европол) и за замяна и отмяна на решения 2009/371/ПВР, 2009/934/ПВР, 2009/935/ПВР, 2009/936/ПВР и 2009/968/ПВР на Съвета (ОВ L 135, 24.5.2016 г., стр. 53).

(7)  Регламент (ЕС) 2017/1939 на Съвета от 12 октомври 2017 г. за установяване на засилено сътрудничество за създаване на Европейска прокуратура (ОВ L 283, 31.10.2017 г., стр. 1).

(8)  Регламент (ЕС) 2016/679 на Европейския парламент и на Съвета от 27 април 2016 г. относно защитата на физическите лица във връзка с обработването на лични данни и относно свободното движение на такива данни и за отмяна на Директива 95/46/ЕО (Общ регламент относно защитата на данните) (ОВ L 119, 4.5.2016 г., стр. 1).

(9)  Директива (ЕС) 2016/680 на Европейския парламент и на Съвета от 27 април 2016 г. относно защитата на физическите лица във връзка с обработването на лични данни от компетентните органи за целите на предотвратяването, разследването, разкриването или наказателното преследване на престъпления или изпълнението на наказания и относно свободното движение на такива данни, и за отмяна на Рамково решение 2008/977/ПВР на Съвета (ОВ L 119, 4.5.2016 г., стр. 89).