Choose the experimental features you want to try

This document is an excerpt from the EUR-Lex website

Document 32020D0969

    Rozhodnutí Komise (EU) 2020/969 ze dne 3. července 2020, kterým se stanoví prováděcí pravidla týkající se pověřence pro ochranu osobních údajů, omezení práv subjektů údajů a uplatňování nařízení Evropského parlamentu a Rady (EU) 2018/1725 a kterým se zrušuje rozhodnutí Komise 2008/597/ES

    C/2020/4183

    Úř. věst. L 213, 6.7.2020, p. 12–22 (BG, ES, CS, DA, DE, ET, EL, EN, FR, HR, IT, LV, LT, HU, MT, NL, PL, PT, RO, SK, SL, FI, SV)

    Legal status of the document In force

    ELI: http://data.europa.eu/eli/dec/2020/969/oj

    6.7.2020   

    CS

    Úřední věstník Evropské unie

    L 213/12


    ROZHODNUTÍ KOMISE (EU) 2020/969

    ze dne 3. července 2020,

    kterým se stanoví prováděcí pravidla týkající se pověřence pro ochranu osobních údajů, omezení práv subjektů údajů a uplatňování nařízení Evropského parlamentu a Rady (EU) 2018/1725 a kterým se zrušuje rozhodnutí Komise 2008/597/ES

    EVROPSKÁ KOMISE,

    s ohledem na Smlouvu o fungování Evropské unie, a zejména na čl. 249 odst. 1 této smlouvy,

    s ohledem na nařízení Evropského parlamentu a Rady (EU) 2018/1725 ze dne 23. října 2018 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů orgány, institucemi a jinými subjekty Unie a o volném pohybu těchto údajů a o zrušení nařízení (ES) č. 45/2001 a rozhodnutí č. 1247/2002/ES (1), a zejména na čl. 45 odst. 3 uvedeného nařízení,

    vzhledem k těmto důvodům:

    (1)

    Aby bylo zajištěno řádné fungování úřadu pověřence Komise pro ochranu osobních údajů (dále jen „pověřenec“), je nezbytné podrobně stanovit úkoly, povinnosti a pravomoci tohoto pověřence.

    (2)

    Nařízení (EU) 2018/1725 ukládá správcům údajů jasnou odpovědnost, zejména vůči subjektům údajů. Aby se zajistilo, že Komise jakožto správce bude s ohledem na své povinnosti jednat jednotným a transparentním způsobem, měla by být stanovena pravidla pro určení toho, kdo je v rámci útvaru či útvarů Komise odpovědný za operaci zpracování, která je prováděna jménem Komise. V tomto ohledu je vhodné zavést pojem „pověřený správce“, aby bylo možné přesně určit odpovědnost subjektů v rámci Komise, zejména pokud jde o jednotlivá rozhodnutí týkající se práv subjektů údajů. Dále je vhodné zavést pojem „operační správce“, který je v rámci odpovědnosti pověřeného správce určen k tomu, aby zajišťoval dodržování předpisů v praxi a zpracovával žádosti subjektů údajů týkající se operací zpracování. Jmenování operačního správce nebrání v praxi využívání kontaktního místa, například ve formě funkční e-mailové schránky pro žádosti subjektů údajů.

    (3)

    V určitých případech může operaci zpracování provádět několik útvarů Komise společně, aby mohly řádně plnit své poslání. V takových případech by měly zajistit, aby byla zavedena vnitřní ujednání s cílem vymezit mezi sebou transparentním ujednáním své podíly na odpovědnosti podle nařízení (EU) 2018/1725, zejména odpovědnost vůči subjektům údajů, informování evropského inspektora ochrany údajů a vedení záznamů.

    (4)

    Aby se usnadnil výkon povinností pověřených správců, měl by každý útvar Komise jmenovat koordinátora ochrany údajů (dále jen „koordinátor“). Koordinátor by se měl zapojit do sítě koordinátorů ochrany údajů v Komisi s cílem zajišťovat soudržné provádění a výklad nařízení (EU) 2018/1725 v Komisi a projednávat otázky společného zájmu.

    (5)

    S ohledem na úkol pověřence rozdělovat odpovědnost podle čl. 45 odst. 1 písm. b) nařízení (EU) 2018/1725 by měl pověřenec vydat dodatečné pokyny ohledně funkce koordinátora.

    (6)

    Komise zpracovává pro účely monitorovací, vyšetřovací, auditní a poradní činnosti pověřence několik kategorií osobních údajů. Komise zejména zpracovává identifikační údaje, kontaktní údaje, profesní údaje a údaje o zapojení do případu. Tyto údaje se v souladu se společným seznamem pro uchovávání spisů Evropské komise (2) uchovávají po dobu pěti let od ukončení dané činnosti.

    (7)

    Za určitých okolností je nezbytné sladit práva subjektů údajů podle nařízení (EU) 2018/1725 s potřebou Komise provádět monitorovací, vyšetřovací, auditní či poradní úkoly pověřence a s potřebou důvěrnosti výměny informací s jinými útvary Komise, jakož i s plným dodržováním základních práv a svobod jiných subjektů údajů. Za tímto účelem umožňuje čl. 25 odst. 1 nařízení (EU) 2018/1725 Komisi omezit použití článků 14 až 17, 19, 20 a 35, jakož i zásady transparentnosti stanovené v čl. 4 odst. 1 písm. a) v rozsahu, v jakém jeho ustanovení odpovídají právům a povinnostem stanoveným v článcích 14 až 17, 19 a 20 uvedeného nařízení.

    (8)

    Aby se zajistila důvěrnost a efektivita monitorovacích, vyšetřovacích, auditních či poradních úkolů pověřence a zároveň byly dodrženy standardy ochrany osobních údajů podle nařízení (EU) 2018/1725, je nutné přijmout vnitřní pravidla, na jejichž základě může pověřenec omezit práva subjektů údajů v souladu s článkem 25 nařízení (EU) 2018/1725.

    (9)

    Vnitřní pravidla by se měla vztahovat na veškeré operace zpracování údajů prováděné Komisí při plnění monitorovacích, vyšetřovacích, auditních či poradních úkolů pověřence. Měla by se vztahovat na operace zpracování prováděné před zahájením šetření nebo auditu, během šetření nebo auditu a během monitorování opatření přijatých v návaznosti na jejich výsledky. Tato pravidla by se rovněž měla vztahovat na operace zpracování, které jsou součástí úkolů spojených s vyšetřovací nebo auditní funkcí pověřence, jako jsou postupy pro vyřizování stížností, které pověřenec provádí. Pravidla by se také měla vztahovat na monitorování prováděné pověřencem a poradenství jím poskytované v případech, kdy pověřenec poskytuje útvarům Komise pomoc a spolupráci mimo své správní vyšetřování a audity.

    (10)

    Za účelem dosažení souladu s články 14, 15 a 16 nařízení (EU) 2018/1725 by Komise měla informovat všechny fyzické osoby o monitorovacích, vyšetřovacích, auditních či poradních úkolech pověřence, které zahrnují zpracování jejich osobních údajů, a o jejich právech podle nařízení (EU) 2018/1725. Komise by měla tyto fyzické osoby informovat transparentním a soudržným způsobem v podobě oznámení o ochraně osobních údajů zveřejněných na internetových stránkách Komise a rovněž by měla informovat každý dotčený subjekt údajů, jehož se týkají monitorovací, vyšetřovací, auditní či poradní úkoly pověřence.

    (11)

    Za určitých okolností může být Komise nucena poskytování informací subjektům údajů a uplatňování jiných práv subjektů údajů omezit. Může tak učinit za účelem ochrany monitorovacích, vyšetřovacích, auditních či poradních úkolů pověřence, souvisejících šetření a řízení jiných útvarů Komise, nástrojů a metod šetření a auditů pověřence, jakož i práv jiných osob spojených s úkoly pověřence.

    (12)

    V některých případech by poskytnutí konkrétních informací subjektům údajů nebo odhalení existence monitorovací, vyšetřovací, auditní či poradní činnosti pověřence mohlo znemožnit nebo vážně ohrozit účel operace zpracování a schopnost pověřence tuto činnost vykonávat.

    (13)

    Kromě toho by Komise měla chránit totožnost informátorů, kteří by neměli být vystaveni negativním dopadům své spolupráce s pověřencem.

    (14)

    Z těchto důvodů může být Komise nucena uplatnit na operace zpracování prováděné v rámci monitorovacích, vyšetřovacích, auditních či poradních úkolů pověřence stanovených v článku 45 nařízení (EU) 2018/1725 důvody pro omezení uvedené v čl. 25 odst. 1 písm. c), g) a h) uvedeného nařízení.

    (15)

    Kromě toho může být Komise v zájmu soustavné účinné spolupráce nucena uplatnit omezení práv subjektů údajů za účelem ochrany informací obsahujících osobní údaje pocházející z jiných útvarů Komise nebo orgánů či institucí Unie. V této souvislosti by měl pověřenec s uvedenými útvary, orgány, institucemi či jinými subjekty konzultovat relevantní důvody pro tato omezení a jejich nezbytnost a přiměřenost.

    (16)

    V rámci monitorovacích, vyšetřovacích, auditních či poradních úkolů pověřence si pověřenec vyměňuje informace, včetně osobních údajů, s jinými útvary Komise. Proto by všechny útvary Komise zpracovávající osobní údaje, které pověřenec zpracovává při plnění svých úkolů, měly uplatňovat pravidla stanovená v tomto rozhodnutí s cílem chránit operace zpracování prováděné pověřencem. Za takových okolností by tudíž dotčené útvary Komise měly s pověřencem konzultovat relevantní důvody pro tato omezení a jejich nezbytnost a přiměřenost, aby se zajistilo jejich soudržné uplatňování.

    (17)

    Pověřenec a v příslušných případech i další útvary Komise by měli se všemi omezeními nakládat transparentním způsobem a každé použití omezení zaregistrovat do příslušného záznamového systému.

    (18)

    Podle čl. 25 odst. 8 nařízení (EU) 2018/1725 mohou správci odložit nebo neprovést poskytnutí informací o důvodech pro použití omezení subjektu údajů, pokud by jejich poskytnutí jakýmkoli způsobem ohrozilo účel omezení. Oznámení takového omezení by ohrozilo účel omezení zejména v případech, kdy se uplatňuje omezení práv podle článků 16 a 35. Aby bylo zajištěno, že je právo subjektu údajů být informován v souladu s články 16 a 35 nařízení (EU) 2018/1725 omezeno pouze po dobu, po kterou trvají důvody pro odložení, měla by Komise svůj postoj pravidelně přezkoumávat.

    (19)

    Pokud se uplatňuje omezení práv jiných subjektů údajů, měl by pověřenec individuálně posoudit, zda by oznámení omezení ohrozilo jeho účel.

    (20)

    Pověřenec by měl provádět nezávislý přezkum používání omezení na základě tohoto rozhodnutí jinými útvary Komise, aby zajistil soulad s tímto rozhodnutím.

    (21)

    Jakékoli omezení použité na základě tohoto rozhodnutí by mělo být nezbytné a přiměřené s ohledem na rizika pro práva a svobody subjektů údajů.

    (22)

    V souladu s čl. 41 odst. 1 a 2 nařízení (EU) 2018/1725 byl uvědomen a konzultován evropský inspektor ochrany údajů, který vydal stanovisko dne 16. září 2019.

    (23)

    Rozhodnutí Komise 2008/597/ES (3) stanoví prováděcí pravidla týkající se inspektora ochrany údajů podle nařízení Evropského parlamentu a Rady (ES) č. 45/2001 (4). Nařízení (ES) č. 45/2001 bylo s účinkem ode dne 11. prosince 2019 zrušeno nařízením (EU) 2018/1725. Aby se zajistilo, že se na pověřence pro ochranu osobních údajů bude vztahovat pouze jeden soubor prováděcích pravidel, mělo by být zrušeno rovněž rozhodnutí 2008/597/ES,

    PŘIJALA TOTO ROZHODNUTÍ:

    KAPITOLA 1

    OBECNÁ USTANOVENÍ

    Článek 1

    Předmět a oblast působnosti

    1.   Toto rozhodnutí stanoví pravidla a postupy pro používání nařízení (EU) 2018/1725 Komisí a stanoví prováděcí pravidla týkající se pověřence Komise pro ochranu osobních údajů (dále jen „pověřenec“).

    2.   Toto rozhodnutí rovněž stanoví pravidla, která musí Komise dodržovat v souvislosti s monitorovacími, vyšetřovacími, auditními či poradními úkoly pověřence, aby informovala subjekty údajů o zpracování jejich osobních údajů v souladu s články 14, 15 a 16 nařízení (EU) 2018/1725.

    3.   Toto rozhodnutí rovněž stanoví podmínky, za nichž může Komise v souvislosti s monitorovacími, vyšetřovacími, auditními či poradními úkoly pověřence omezit použití článků 4, 14 až 17, 19, 20 a 35 nařízení (EU) 2018/1725 v souladu s čl. 25 odst. 1 písm. c), g) a h) uvedeného nařízení.

    4.   Toto rozhodnutí se vztahuje na zpracovávání osobních údajů Komisí pro účely úkolů pověřence uvedených v článku 45 nařízení (EU) 2018/1725 nebo v souvislosti s nimi, zejména pokud jde o monitorovací, vyšetřovací, auditní a poradní úkoly pověřence.

    Článek 2

    Správcovství

    Pro účely tohoto rozhodnutí se Komise považuje za správce ve smyslu čl. 3 bodu 8 nařízení (EU) 2018/1725.

    Článek 3

    Definice

    Pro účely tohoto rozhodnutí se rozumí:

    1)

    „pověřencem pro ochranu osobních údajů“ (pověřencem) osoba, kterou Komise jmenovala podle článku 43 nařízení (EU) 2018/1725;

    2)

    „úkoly pověřence“ úkoly pověřence uvedené v článku 45 nařízení (EU) 2018/1725, zejména monitorovací, vyšetřovací, auditní a poradní úkoly pověřence;

    3)

    „koordinátorem ochrany údajů“ (koordinátorem) zaměstnanec Komise, kterého jmenovalo generální ředitelství či útvar Komise, aby tomuto generálnímu ředitelství či útvaru poskytoval poradenství a pomoc ve všech aspektech ochrany osobních údajů;

    4)

    „pověřeným správcem“ vedoucí generálního ředitelství, útvaru či kabinetu, který jménem Komise provádí operaci zpracování při plnění poslání daného generálního ředitelství, útvaru či kabinetu;

    5)

    „operačním správcem“ zaměstnanec Komise na úrovni středního nebo vrcholného vedení určený pověřeným správcem k tomu, aby zajišťoval vedení záznamů o operaci zpracování a sloužil jako hlavní kontaktní místo pro subjekty údajů v souvislosti s touto operací;

    6)

    „vnitřním ujednáním“ jakékoli ujednání mezi dvěma nebo více generálními ředitelstvími či útvary s cílem vymezit mezi sebou své podíly na odpovědnosti a koordinovat vedení záznamu o zpracování, pokud jde o operaci zpracování, kterou provádějí společně nebo u níž jedno nebo více generálních ředitelství či útvarů provádějí část operace zpracování prováděné pověřeným správcem;

    7)

    „informátorem“ fyzická osoba, která pověřence upozornila na záležitost, při níž údajně došlo k porušení ustanovení nařízení (EU) 2018/1725, nebo která žádá, aby pověřenec vyšetřil otázky a skutečnosti, které přímo souvisejí s úkoly pověřence a na které tato osoba pověřence upozornila.

    KAPITOLA 2

    POVĚŘENEC PRO OCHRANU OSOBNÍCH ÚDAJŮ A KOORDINÁTOR OCHRANY ÚDAJŮ

    Článek 4

    Jmenování a postavení

    Pověřenec je vybírán z řad zaměstnanců Komise na základě svých profesních kvalit, včetně důkladné znalosti útvarů Komise, jejich struktury a jejich správních pravidel a postupů.

    Článek 5

    Úkoly a povinnosti

    1.   Pověřenec přispívá k vytváření kultury ochrany osobních údajů v rámci Komise na základě posouzení rizik a odpovědnosti.

    2.   Pověřenec monitoruje provádění nařízení (EU) 2018/1725 v Komisi, mimo jiné prostřednictvím každoročního vypracování a provádění pracovního programu inspekcí a auditů.

    3.   Pověřenec pořádá pravidelné schůze koordinátorů a předsedá jim.

    4.   Pověřenec vede záznamy Komise o činnostech zpracování v centrálním rejstříku a zpřístupní jej veřejnosti.

    Pověřenec rovněž vede v Komisi vnitřní rejstřík případů porušení zabezpečení osobních údajů ve smyslu čl. 3 bodu 16 nařízení (EU) 2018/1725.

    5.   Pověřenec při výkonu svých funkcí spolupracuje s pověřenci pro ochranu osobních údajů jmenovanými ostatními orgány a institucemi Unie.

    6.   Pověřenec je považován za pověřeného správce pro účely jednotlivých rozhodnutí týkajících se práv subjektů údajů podle nařízení (EU) 2018/1725 v souvislosti s operacemi zpracování prováděnými pověřencem.

    Článek 6

    Pravomoci

    Pověřenec při plnění úkolů pověřence:

    a)

    má, je-li to pro jeho úkoly nezbytné, přístup k údajům, které jsou předmětem operací zpracování osobních údajů, a do všech kanceláří, k zařízením pro zpracování údajů a k nosičům dat;

    b)

    si může vyžádat právní stanovisko od Právní služby Komise;

    c)

    může v případě rozporu mezi pověřencem a pověřeným správcem, operačním správcem nebo zpracovatelem, pokud jde o výklad nebo provádění nařízení (EU) 2018/1725, informovat příslušného pověřeného správce a generálního tajemníka;

    d)

    může dotčeným generálním ředitelstvím či útvarům Komise přidělovat spisy za účelem přijetí náležitých návazných opatření;

    e)

    může na žádost nebo z vlastního podnětu pověřence provádět šetření otázek a skutečností, které přímo souvisejí s úkoly pověřence, v souladu s postupem stanoveným v článku 11;

    f)

    může při vydávání doporučení a poskytování poradenství:

    i)

    vyzvat pověřeného správce nebo zpracovatele, aby vyhověli žádosti subjektu údajů o výkon jeho práv podle nařízení (EU) 2018/1725;

    ii)

    upozornit pověřeného správce nebo zpracovatele v případě, že operace zpracování porušuje ustanovení nařízení (EU) 2018/1725, a vyzvat je k uvedení operací zpracování do souladu s nařízením, a to případně předepsaným způsobem a ve stanovené lhůtě;

    iii)

    vyzvat pověřeného správce nebo zpracovatele, aby přerušili toky údajů k příjemci v členském státě, do třetí země nebo do mezinárodní organizace;

    iv)

    požádat pověřeného správce nebo zpracovatele, aby ve stanovené lhůtě informovali pověřence o opatřeních přijatých v návaznosti na doporučení nebo poradenství pověřence;

    g)

    může upozornit generálního tajemníka, že pověřený správce, operační správce nebo zpracovatel nedodrželi opatření přijatá podle čl. 6 písm. f);

    h)

    odpovídá za prvotní rozhodnutí o žádostech o přístup k dokumentům, které má jeho úřad v držení podle nařízení Evropského parlamentu a Rady (ES) č. 1049/2001 (5).

    Článek 7

    Koordinátoři ochrany údajů

    1.   Pověřený správce jmenuje v generálním ředitelství či útvaru, za které odpovídá, koordinátora a v případě potřeby jednoho nebo více pomocných koordinátorů. Dva nebo více pověřených správců může z důvodů konzistentnosti nebo efektivnosti rozhodnout o jmenování společného koordinátora či pomocného koordinátora nebo sdílet služby již jmenovaného koordinátora či pomocného koordinátora. Dotčení pověření správci zaznamenají svou dohodu uzavřenou za tímto účelem písemně.

    2.   Koordinátor jmenovaný generálním ředitelstvím či útvarem je rovněž příslušný pro kabinet odpovědný za toto generální ředitelství či útvar. Koordinátor jmenovaný za Generální sekretariát je příslušný pro kabinet předsedy a dále pro kabinety, pro něž je Generální sekretariát jediným podpůrným útvarem. Jestliže jeden kabinet odpovídá za několik generálních ředitelství či útvarů, rozhodnou pověření správci o tom, který z jejich koordinátorů bude příslušný pro tento kabinet.

    3.   Kdykoli je jmenován nový koordinátor, musí o tom být informován pověřenec, zaměstnanci příslušného generálního ředitelství či útvaru a příslušný kabinet.

    Nově jmenovaní koordinátoři absolvují odbornou přípravu za účelem získání potřebných schopností pro úlohu koordinátora, a to do šesti měsíců od jmenování. Od tohoto požadavku na odbornou přípravu jsou osvobozeni koordinátoři, kteří již dříve v průběhu dvou let před jmenováním koordinátorem zastávali funkci koordinátora v jiném generálním ředitelství či útvaru nebo byli zaměstnancem pověřence.

    4.   Pověření správci zavedou vhodná opatření s cílem zajistit, aby byl koordinátor řádně a včas zapojen do všech záležitostí, které se týkají ochrany údajů v jejich generálním ředitelství či útvaru, a aby byl pověřený správce na žádost koordinátora neprodleně informován o stanoviscích vydaných koordinátorem.

    5.   Koordinátoři se vybírají na základě svých znalostí a zkušeností ohledně fungování příslušného generálního ředitelství či útvaru, motivace pro výkon této funkce, schopností souvisejících s ochranou údajů, porozumění zásadám informačních systémů a komunikačních dovedností.

    6.   Funkci koordinátora lze spojit s jinými funkcemi. Pověřený správce zajistí, aby tyto funkce byly s funkcí koordinátora slučitelné.

    7.   Funkce koordinátora je součástí popisu náplně práce každého zaměstnance, který je koordinátorem jmenován. Informace o jeho povinnostech a výsledcích se uvádějí v roční hodnoticí zprávě.

    8.   Koordinátor působí jako styčný bod mezi pověřeným správcem, operačním správcem a zpracovatelem a pověřencem.

    9.   Koordinátoři mají právo získat ve svém generálním ředitelství či útvaru jakékoli informace, jestliže jsou nezbytné pro plnění úkolů koordinátora. Koordinátoři mají přístup k osobním údajům, pouze pokud je to nezbytné pro plnění jejich úkolů.

    10.   Koordinátor vede záznamy a poskytuje generálnímu ředitelství, útvaru či kabinetu anonymizované statistiky o žádostech subjektů údajů, přičemž uvádí počet žádostí a počet těch žádostí, které byly zcela nebo zčásti zamítnuty. Kategorie žádostí, o nichž se statistiky vedou, upřesní pověřenec. Pověřenec může upřesnit, které další údaje se mají poskytovat.

    Koordinátor vede anonymizované statistiky o případech porušení zabezpečení osobních údajů, které spravuje dané generální ředitelství, útvar či kabinet, přičemž uvádí celkový počet případů porušení zabezpečení osobních údajů, počet případů porušení zabezpečení osobních údajů oznámených evropskému inspektoru ochrany údajů a počet případů porušení zabezpečení osobních údajů sdělených subjektům údajů.

    11.   Koordinátor zvyšuje v rámci svého generálního ředitelství či útvaru povědomí o otázkách ochrany údajů a poskytuje pověřeným správcům a operačním správcům poradenství a pomoc při plnění jejich povinností, zejména pokud jde o:

    a)

    uplatňování obecných zásad nařízení (EU) 2018/1725;

    b)

    dokumentaci operací zpracování;

    c)

    předkládání záznamů o operacích zpracování prováděných pověřenými správci pověřenci podle článku 10;

    d)

    vypracovávání prohlášení o ochraně soukromí.

    12.   Koordinátoři se účastní schůzí a v případě potřeby také pracovních skupin koordinátorů.

    13.   Pověřenec vydává další pokyny ohledně povinností a funkcí koordinátora.

    KAPITOLA 3

    SPRÁVCI

    Článek 8

    Pověření správci a operační správci

    1.   Pověření správci jednají jménem Komise jako správce pro účely uplatňování nařízení (EU) 2018/1725.

    2.   Pověření správci a operační správci:

    a)

    mohou prostřednictvím koordinátora konzultovat s pověřencem, zda jsou operace zpracování v souladu s právními předpisy, zejména mají-li o tomto souladu pochybnosti;

    b)

    prostřednictvím koordinátora informují pověřence o vyřizování všech obdržených žádostí subjektů údajů o výkon jejich práv.

    3.   Pověřený správce:

    a)

    určí operačního správce, který je pověřenému správci nápomocen při zajišťování souladu s nařízením (EU) 2018/1725, zejména ve vztahu k subjektům údajů;

    b)

    zajistí, aby byla zavedena vnitřní ujednání s dalšími generálními ředitelstvími či útvary, pokud pověřený správce provádí operace zpracování společně s těmito generálními ředitelstvími či útvary nebo pokud tato generální ředitelství či útvary provádějí část operací zpracování prováděných pověřeným správcem.

    Ujednání uvedená v prvním pododstavci písm. b) vymezují jejich podíly odpovědnosti za plnění příslušných povinností v oblasti ochrany údajů. Zahrnují zejména určení pověřeného správce, který stanoví prostředky a účel operace zpracování, jakož i operačního správce pro tyto operace zpracování a v příslušných případech osoby a/nebo subjekty, které jsou operačnímu správci nápomocny mimo jiné informacemi v případech porušení zabezpečení údajů nebo za účelem uspokojení práv subjektů údajů.

    4.   Operační správce:

    a)

    přijímá a zpracovává všechny žádosti od subjektů údajů;

    b)

    v případě porušení zabezpečení osobních údajů informuje evropského inspektora ochrany údajů;

    c)

    v případě porušení zabezpečení osobních údajů informuje koordinátora a pověřence, a je-li to relevantní, informuje subjekt údajů;

    d)

    zajišťuje, aby byl koordinátor informován o všech záležitostech týkajících se ochrany údajů, zejména o žádostech subjektů údajů;

    e)

    na žádost pověřeného správce vykonává všechny další úkoly spadající do oblasti působnosti tohoto rozhodnutí.

    KAPITOLA 4

    DALŠÍ POVINNOSTI A POSTUPY

    Článek 9

    Informace

    Pověřený správce ve spolupráci s koordinátorem informuje pověřence, když konzultuje nebo informuje evropského inspektora ochrany údajů v souladu s nařízením (EU) 2018/1725, a zejména v souladu s články 40 a 41 uvedeného nařízení. Pověřený správce, operační správce nebo koordinátor kromě toho informují pověřence o všech dalších přímých interakcích s evropským inspektorem ochrany údajů, které souvisejí s prováděním nařízení (EU) 2018/1725.

    Článek 10

    Rejstřík

    1.   Pověřenec zajistí, aby byl prostřednictvím stránek pověřence na intranetu Komise a prostřednictvím stránek pověřence na internetových stránkách Europa přístupný rejstřík operací zpracování Komise.

    2.   Pověření správci oznamují pověřenci prostřednictvím svých koordinátorů záznamy o svých operacích zpracování pomocí on-line oznamovacího systému Komise, který je přístupný prostřednictvím stránek pověřence na intranetu Komise.

    Článek 11

    Postup šetření

    1.   Žádosti o šetření uvedené v čl. 6 písm. e) se pověřenci podávají písemně. Do patnácti pracovních dní od obdržení žádosti zašle pověřenec osobě, která o šetření požádala, potvrzení o přijetí a ověří, zda má být žádost považována za důvěrnou, aby bylo zajištěno důvěrné zacházení se žádostí, ledaže dotčené subjekty údajů dají jednoznačný souhlas s tím, aby bylo se žádostí zacházeno jinak. V případě zjevného zneužití práva požádat o šetření není pověřenec povinen žadateli odpovídat.

    2.   Pověřenec si vyžádá písemné vyjádření k záležitosti od pověřeného správce, který za danou operaci zpracování údajů odpovídá. Pověřený správce poskytne pověřenci odpověď do patnácti pracovních dní. Pověřenec si do patnácti pracovních dní může od pověřeného správce, zpracovatele nebo jiných stran vyžádat doplňující informace.

    3.   Pověřenec odpoví osobě, která o šetření požádala, nejpozději tři měsíce od obdržení žádosti. Běh této lhůty může být pozastaven, dokud pověřenec neobdrží všechny nezbytné informace, o které požádal.

    4.   Nikomu nesmí být na újmu, že upozornil pověřence na záležitost, při níž údajně došlo k porušení ustanovení nařízení (EU) 2018/1725.

    Článek 12

    Správa a řízení

    1.   Pověřenec je pro administrativní účely přiřazen ke Generálnímu sekretariátu. V této souvislosti se pověřenec účastní přípravy ročního plánu řízení a předběžného návrhu rozpočtu Generálního sekretariátu.

    2.   Pověřenec je hodnotitelem zaměstnanců útvaru pro ochranu osobních údajů. K hodnocení připojuje svůj podpis zástupce generálního tajemníka. Pověřenec se v případě potřeby účastní koordinace řízení Generálního sekretariátu.

    KAPITOLA 5

    OMEZENÍ PRÁV SUBJEKTŮ ÚDAJŮ

    Článek 13

    Platné výjimky a omezení

    1.   Pokud Komise vykonává své povinnosti s ohledem na práva subjektů údajů podle nařízení (EU) 2018/1725, posoudí, zda neplatí některá z výjimek stanovených v uvedeném nařízení.

    2.   S výhradou článků 14 až 18 tohoto rozhodnutí může Komise omezit použití článků 14 až 17, 19, 20 a 35 nařízení (EU) 2018/1725, jakož i zásady transparentnosti stanovené v čl. 4 odst. 1 písm. a) uvedeného nařízení v rozsahu, v jakém jeho ustanovení odpovídají právům a povinnostem stanoveným v článcích 14 až 17, 19 a 20 nařízení (EU) 2018/1725, pokud by výkon těchto práv a povinností ohrozil účel úkolů pověřence, mimo jiné odhalením jeho nástrojů a metod šetření či auditu, nebo by nepříznivě ovlivnil práva a svobody jiných subjektů údajů v souladu s čl. 25 odst. 1 písm. c), g) a h).

    3.   S výhradou článků 14 až 18 tohoto rozhodnutí může Komise omezit práva a povinnosti uvedené v odstavci 2 tohoto článku ve vztahu k osobním údajům, které pověřenec získal od útvarů Komise nebo jiných orgánů a institucí Unie. Komise tak může učinit, pokud by výkon daných práv a povinností mohl být omezen těmito útvary Komise nebo orgány a institucemi Unie na základě jiných aktů uvedených v článku 25 nařízení (EU) 2018/1725 nebo v souladu s kapitolou IX uvedeného nařízení nebo v souladu s nařízením Evropského parlamentu a Rady (EU) 2016/794 (6) nebo nařízením Rady (EU) 2017/1939 (7).

    Před použitím omezení za okolností uvedených v prvním pododstavci konzultuje Komise příslušné orgány či instituce Unie, ledaže je Komisi zřejmé, že použití omezení je stanoveno v některém z aktů uvedených ve zmíněném pododstavci.

    4.   Jakékoli omezení uplatňování práv a povinností podle odstavce 2 tohoto článku musí být nezbytné a přiměřené s ohledem na rizika pro práva a svobody subjektů údajů.

    Článek 14

    Poskytování informací subjektům údajů

    1.   Komise zveřejňuje na svých internetových stránkách oznámení o ochraně osobních údajů, jimiž informuje všechny subjekty údajů o úkolech pověřence, které zahrnují zpracování jejich osobních údajů.

    2.   Komise vhodnou formou individuálně informuje každou fyzickou osobu, kterou považuje za osobu dotčenou úkoly pověřence nebo za informátora.

    3.   Pokud Komise zcela nebo zčásti omezí poskytování informací subjektům údajů uvedeným v odstavci 2, zaznamená a zaregistruje důvody tohoto omezení v souladu s článkem 17.

    Článek 15

    Právo subjektů údajů na přístup k osobním údajům, právo na výmaz a právo na omezení zpracování

    1.   Pokud Komise zcela nebo zčásti omezí právo subjektů údajů na přístup k osobním údajům, právo na výmaz nebo právo na omezení zpracování, jež jsou v tomto pořadí uvedena v článcích 17, 19 a 20 nařízení (EU) 2018/1725, informuje ve své odpovědi na žádost o přístup, výmaz nebo omezení zpracování dotčený subjekt údajů o použitém omezení, o jeho hlavních důvodech a o možnosti podat stížnost u evropského inspektora ochrany údajů nebo žádat o soudní ochranu u Soudního dvora Evropské unie.

    2.   Poskytnutí informací týkajících se důvodů omezení uvedených v odstavci 1 může být odloženo, neprovedeno nebo odepřeno po dobu, kdy by mařilo účel omezení.

    3.   Komise zaznamená a zaregistruje důvody omezení v souladu s článkem 17.

    4.   Pokud je právo na přístup k osobním údajům zcela nebo zčásti omezeno, je subjekt údajů oprávněn uplatnit své právo na přístup prostřednictvím evropského inspektora ochrany údajů v souladu s čl. 25 odst. 6, 7 a 8 nařízení (EU) 2018/1725.

    Článek 16

    Oznamování případů porušení zabezpečení osobních údajů subjektu údajů

    Pokud Komise omezí oznamování případů porušení zabezpečení osobních údajů subjektu údajů, jak je uvedeno v článku 35 nařízení (EU) 2018/1725, zaznamená a zaregistruje důvody tohoto omezení v souladu s článkem 17 tohoto rozhodnutí.

    Článek 17

    Zaznamenání a registrace omezení

    1.   Komise zaznamená důvody veškerých omezení použitých v souladu s tímto rozhodnutím, včetně individuálního posouzení nezbytnosti a přiměřenosti omezení, přičemž zohlední všechny relevantní prvky čl. 25 odst. 2 nařízení (EU) 2018/1725.

    Za tímto účelem se v záznamu uvede, jak by uplatnění práva ohrozilo účel úkolů pověřence podle tohoto rozhodnutí nebo omezení použitých podle čl. 13 odst. 2 nebo 3 nebo jak by nepříznivě ovlivnilo práva a svobody jiných subjektů údajů.

    2.   Tento záznam a v příslušných případech dokumenty obsahující věcné a právní prvky, z nichž omezení vycházejí, se zaregistrují. Na požádání se zpřístupní evropskému inspektoru ochrany údajů.

    Článek 18

    Délka omezení

    1.   Omezení uvedená v článcích 14, 15 a 16 zůstávají v platnosti, dokud trvají důvody, které je opodstatňují.

    2.   Neplatí-li již důvody omezení uvedeného v článcích 14 nebo 16, Komise omezení zruší a poskytne subjektu údajů důvody omezení. Současně Komise informuje subjekt údajů o možnosti kdykoli podat stížnost u evropského inspektora ochrany údajů nebo žádat o soudní ochranu u Soudního dvora Evropské unie.

    3.   Komise přezkoumá používání omezení uvedených v článcích 14 a 16 každých šest měsíců od jejich přijetí a v každém případě při ukončení příslušné činnosti pověřence. Poté Komise každoročně monitoruje, zda je třeba případné omezení či odklad zachovat.

    Článek 19

    Přezkum pověřencem pro ochranu osobních údajů

    1.   Pokud jiné útvary Komise dospějí k závěru, že práva subjektu údajů by měla být podle tohoto rozhodnutí omezena, informují o tom pověřence. Poskytnou také pověřenci přístup k záznamu a veškerým dokumentům obsahujícím věcné a právní prvky, z nichž omezení vycházejí.

    2.   Pověřenec může požadovat, aby pověřený správce dotčeného útvaru Komise provedl přezkum používání omezení. Pověřený správce dotčeného útvaru Komise pověřence písemně informuje o výsledku požadovaného přezkumu.

    KAPITOLA 6

    ZÁVĚREČNÁ USTANOVENÍ

    Článek 20

    Zrušení

    Rozhodnutí 2008/597/ES se zrušuje.

    Článek 21

    Vstup v platnost

    Toto rozhodnutí vstupuje v platnost dvacátým dnem po vyhlášení v Úředním věstníku Evropské unie.

    V Bruselu dne 3. července 2020.

    Za Komisi

    Ursula VON DER LEYEN

    předsedkyně


    (1)  Úř. věst. L 295, 21.11.2018, s. 39.

    (2)  SEC(2019) 900/2.

    (3)  Rozhodnutí Komise 2008/597/ES ze dne 3. června 2008, kterým se přijímají prováděcí pravidla týkající se inspektora ochrany údajů podle čl. 24 odst. 8 nařízení (ES) č. 45/2001 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů orgány a institucemi Společenství a o volném pohybu těchto údajů (Úř. věst. L 193, 22.7.2008, s. 7).

    (4)  Nařízení Evropského parlamentu a Rady (ES) č. 45/2001 ze dne 18. prosince 2000 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů orgány a institucemi Společenství a o volném pohybu těchto údajů (Úř. věst. L 8, 12.1.2001, s. 1).

    (5)  Nařízení Evropského parlamentu a Rady (ES) č. 1049/2001 ze dne 30. května 2001 o přístupu veřejnosti k dokumentům Evropského parlamentu, Rady a Komise (Úř. věst. L 145, 31.5.2001, s. 43).

    (6)  Nařízení Evropského parlamentu a Rady (EU) 2016/794 ze dne 11. května 2016 o Agentuře Evropské unie pro spolupráci v oblasti prosazování práva (Europol) a o zrušení a nahrazení rozhodnutí 2009/371/SVV, 2009/934/SVV, 2009/935/SVV, 2009/936/SVV a 2009/968/SVV (Úř. věst. L 135, 24.5.2016, s. 53).

    (7)  Nařízení Rady (EU) 2017/1939 ze dne 12. října 2017, kterým se provádí posílená spolupráce za účelem zřízení Úřadu evropského veřejného žalobce (Úř. věst. L 283, 31.10.2017, s. 1).


    Top