EUR-Lex Access to European Union law

Back to EUR-Lex homepage

This document is an excerpt from the EUR-Lex website

Document 32020D0969

Απόφαση (ΕΕ) 2020/969 της Επιτροπής της 3ης Ιουλίου 2020 για τη θέσπιση διατάξεων εφαρμογής όσον αφορά τον υπεύθυνο προστασίας δεδομένων, τους περιορισμούς των δικαιωμάτων των υποκειμένων των δεδομένων και την εφαρμογή του κανονισμού (ΕΕ) 2018/1725 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, και για την κατάργηση της απόφασης 2008/597/ΕΚ της Επιτροπής

C/2020/4183

ΕΕ L 213 της 6.7.2020, p. 12–22 (BG, ES, CS, DA, DE, ET, EL, EN, FR, HR, IT, LV, LT, HU, MT, NL, PL, PT, RO, SK, SL, FI, SV)

Legal status of the document In force

ELI: http://data.europa.eu/eli/dec/2020/969/oj

6.7.2020   

EL

Επίσημη Εφημερίδα της Ευρωπαϊκής Ένωσης

L 213/12


ΑΠΟΦΑΣΗ (ΕΕ) 2020/969 ΤΗΣ ΕΠΙΤΡΟΠΗΣ

της 3ης Ιουλίου 2020

για τη θέσπιση διατάξεων εφαρμογής όσον αφορά τον υπεύθυνο προστασίας δεδομένων, τους περιορισμούς των δικαιωμάτων των υποκειμένων των δεδομένων και την εφαρμογή του κανονισμού (ΕΕ) 2018/1725 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, και για την κατάργηση της απόφασης 2008/597/ΕΚ της Επιτροπής

Η ΕΥΡΩΠΑΪΚΗ ΕΠΙΤΡΟΠΗ,

Έχοντας υπόψη τη Συνθήκη για τη λειτουργία της Ευρωπαϊκής Ένωσης, και ιδίως το άρθρο 249 παράγραφος 1,

Έχοντας υπόψη τον κανονισμό (ΕΕ) 2018/1725 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 23ης Οκτωβρίου 2018, για την προστασία των φυσικών προσώπων έναντι της επεξεργασίας δεδομένων προσωπικού χαρακτήρα από τα θεσμικά και λοιπά όργανα και τους οργανισμούς της Ένωσης και την ελεύθερη κυκλοφορία των δεδομένων αυτών, και για την κατάργηση του κανονισμού (ΕΚ) αριθ. 45/2001 και της απόφασης αριθ. 1247/2002/ΕΚ (1), και ιδίως το άρθρο 45 παράγραφος 3,

Εκτιμώντας τα ακόλουθα:

(1)

Προκειμένου να διασφαλιστεί η ορθή λειτουργία του γραφείου του υπεύθυνου προστασίας δεδομένων της Επιτροπής (στο εξής: ΥΠΔ), είναι αναγκαίο να καθοριστούν λεπτομερώς τα καθήκοντα, οι αρμοδιότητες και οι εξουσίες του ΥΠΔ.

(2)

Με τον κανονισμό (ΕΕ) 2018/1725 ανατίθενται σαφείς αρμοδιότητες στους υπεύθυνους επεξεργασίας δεδομένων, ιδίως έναντι των υποκειμένων των δεδομένων. Προκειμένου να διασφαλιστεί ότι η Επιτροπή, ως υπεύθυνος επεξεργασίας, λειτουργεί με ομοιόμορφο και διαφανή τρόπο όσον αφορά τις αρμοδιότητές της, θα πρέπει να θεσπιστούν κανόνες σχετικά με τον τρόπο προσδιορισμού του προσώπου εντός της υπηρεσίας ή των υπηρεσιών της Επιτροπής το οποίο είναι αρμόδιο για μια πράξη επεξεργασίας που διενεργείται εξ ονόματος της Επιτροπής. Εν προκειμένω, είναι σκόπιμο να εισαχθεί η έννοια του εξουσιοδοτημένου υπεύθυνου επεξεργασίας προκειμένου να προσδιοριστούν επακριβώς οι αρμοδιότητες των υπηρεσιών της Επιτροπής, ιδίως σε σχέση με ατομικές αποφάσεις που αφορούν τα δικαιώματα των υποκειμένων των δεδομένων. Επιπλέον, είναι σκόπιμο να εισαχθεί η έννοια του επιχειρησιακού υπεύθυνου επεξεργασίας ο οποίος ορίζεται, υπό την ευθύνη του εξουσιοδοτημένου υπεύθυνου επεξεργασίας, για τη διασφάλιση της συμμόρφωσης στην πράξη, καθώς και για την επεξεργασία των αιτημάτων των υποκειμένων των δεδομένων σε σχέση με μια πράξη επεξεργασίας. Ο διορισμός επιχειρησιακού υπεύθυνου επεξεργασίας δεν εμποδίζει τη χρήση σημείου επαφής στην πράξη, για παράδειγμα με τη μορφή λειτουργικής ταχυδρομικής θυρίδας που καθίσταται διαθέσιμη για τα αιτήματα των υποκειμένων των δεδομένων.

(3)

Σε ορισμένες περιπτώσεις, διάφορες υπηρεσίες της Επιτροπής μπορούν να διενεργούν από κοινού πράξη επεξεργασίας προκειμένου να εκπληρώσουν την αποστολή τους. Στις περιπτώσεις αυτές, θα πρέπει να λαμβάνουν μέριμνα για τη σύναψη εσωτερικών συμφωνιών ώστε να καθορίζονται με διαφανή τρόπο οι αντίστοιχες αρμοδιότητές τους σύμφωνα με τον κανονισμό (ΕΕ) 2018/1725, ιδίως όσον αφορά τις αρμοδιότητες έναντι των υποκειμένων των δεδομένων, την κοινοποίηση προς τον Ευρωπαίο Επόπτη Προστασίας Δεδομένων (στο εξής: ΕΕΠΔ) και την τήρηση αρχείων καταγραφής.

(4)

Προκειμένου να διευκολυνθεί η άσκηση των αρμοδιοτήτων των εξουσιοδοτημένων υπεύθυνων επεξεργασίας, κάθε υπηρεσία της Επιτροπής θα πρέπει να διορίσει συντονιστή προστασίας δεδομένων (στο εξής: ΣΠΔ). Ο ΣΠΔ θα πρέπει να συμμετέχει στο δίκτυο συντονιστών προστασίας δεδομένων της Επιτροπής προκειμένου να διασφαλίζεται η συνεκτική εφαρμογή και ερμηνεία του κανονισμού (ΕΕ) 2018/1725 στην Επιτροπή και να συζητούνται θέματα κοινού ενδιαφέροντος.

(5)

Λαμβανομένου υπόψη του καθήκοντος του ΥΠΔ να αναθέτει αρμοδιότητες σύμφωνα με το άρθρο 45 παράγραφος 1 στοιχείο β) του κανονισμού (ΕΕ) 2018/1725, ο ΥΠΔ θα πρέπει να εκδίδει πρόσθετες οδηγίες σχετικά με τα καθήκοντα του ΣΠΔ.

(6)

Η Επιτροπή επεξεργάζεται διάφορες κατηγορίες δεδομένων προσωπικού χαρακτήρα για τους σκοπούς των δραστηριοτήτων παρακολούθησης, έρευνας, ελέγχου και διαβούλευσης του ΥΠΔ. Ειδικότερα, η Επιτροπή επεξεργάζεται στοιχεία ταυτότητας, στοιχεία επικοινωνίας, επαγγελματικά στοιχεία και στοιχεία εμπλοκής σε υποθέσεις. Τα εν λόγω δεδομένα διατηρούνται για πέντε έτη μετά την περάτωση των δραστηριοτήτων σύμφωνα με τον κοινό κατάλογο διατήρησης σε επίπεδο Επιτροπής (2).

(7)

Σε ορισμένες περιπτώσεις, είναι αναγκαίο τα δικαιώματα των υποκειμένων των δεδομένων σύμφωνα με τον κανονισμό (ΕΕ) 2018/1725 να συμβιβάζονται, αφενός, με την ανάγκη άσκησης από την Επιτροπή των καθηκόντων παρακολούθησης, έρευνας, ελέγχου ή διαβούλευσης του ΥΠΔ και την ανάγκη εμπιστευτικότητας των ανταλλαγών πληροφοριών με άλλες υπηρεσίες της Επιτροπής και, αφετέρου, με τον πλήρη σεβασμό των θεμελιωδών δικαιωμάτων και των ελευθεριών άλλων υποκειμένων των δεδομένων. Προς τον σκοπό αυτόν, το άρθρο 25 παράγραφος 1 του κανονισμού (ΕΕ) 2018/1725 παρέχει στην Επιτροπή τη δυνατότητα να περιορίζει την εφαρμογή των άρθρων 14 έως 17, 19, 20 και 35, καθώς και την αρχή της διαφάνειας που καθορίζεται στο άρθρο 4 παράγραφος 1 στοιχείο α), εφόσον οι διατάξεις του αντιστοιχούν στα δικαιώματα και τις υποχρεώσεις που προβλέπονται στα άρθρα 14 έως 17, 19 και 20 του εν λόγω κανονισμού.

(8)

Για τη διασφάλιση της εμπιστευτικότητας και της αποτελεσματικότητας των καθηκόντων παρακολούθησης, έρευνας, ελέγχου ή διαβούλευσης του ΥΠΔ, τηρουμένων παράλληλα των προτύπων προστασίας των δεδομένων προσωπικού χαρακτήρα σύμφωνα με τον κανονισμό (ΕΕ) 2018/1725, είναι αναγκαίο να θεσπιστούν εσωτερικοί κανόνες βάσει των οποίων ο ΥΠΔ μπορεί να περιορίζει τα δικαιώματα των υποκειμένων των δεδομένων σύμφωνα με το άρθρο 25 του κανονισμού (ΕΕ) 2018/1725.

(9)

Οι εσωτερικοί κανόνες θα πρέπει να εφαρμόζονται σε όλες τις πράξεις επεξεργασίας δεδομένων τις οποίες διενεργεί η Επιτροπή κατά την εκτέλεση των καθηκόντων παρακολούθησης, έρευνας, ελέγχου ή διαβούλευσης του ΥΠΔ. Θα πρέπει να εφαρμόζονται σε πράξεις επεξεργασίας που διενεργούνται πριν από την έναρξη έρευνας ή ελέγχου, κατά τη διάρκεια έρευνας ή ελέγχου και κατά την παρακολούθηση της συνέχειας που δίνεται στο αποτέλεσμά τους. Οι εν λόγω κανόνες θα πρέπει επίσης να εφαρμόζονται σε πράξεις επεξεργασίας οι οποίες αποτελούν μέρος των καθηκόντων που συνδέονται με τα καθήκοντα έρευνας ή ελέγχου του ΥΠΔ, όπως οι διαδικασίες καταγγελιών που διεξάγονται από τον ΥΠΔ. Οι κανόνες θα πρέπει επίσης να εφαρμόζονται στις δραστηριότητες παρακολούθησης του ΥΠΔ και στις διαβουλεύσεις του ΥΠΔ, όταν ο ΥΠΔ παρέχει συνδρομή και συνεργασία στις υπηρεσίες της Επιτροπής εκτός των διοικητικών ερευνών και ελέγχων του.

(10)

Προκειμένου να συμμορφωθεί με τα άρθρα 14, 15 και 16 του κανονισμού (ΕΕ) 2018/1725, η Επιτροπή θα πρέπει να ενημερώνει όλα τα πρόσωπα σχετικά με τα καθήκοντα παρακολούθησης, έρευνας, ελέγχου ή διαβούλευσης του ΥΠΔ που περιλαμβάνουν επεξεργασία των δεδομένων προσωπικού χαρακτήρα που τα αφορούν, καθώς και σχετικά με τα δικαιώματά τους δυνάμει του κανονισμού (ΕΕ) 2018/1725. Η Επιτροπή θα πρέπει να ενημερώνει τα άτομα αυτά με διαφανή και συνεκτικό τρόπο, με τη μορφή ανακοινώσεων σχετικά με την προστασία των δεδομένων που δημοσιεύονται στον δικτυακό τόπο της Επιτροπής, καθώς και να ενημερώνει κάθε υποκείμενο των δεδομένων το οποίο αφορά η εκάστοτε δραστηριότητα παρακολούθησης, έρευνας, ελέγχου ή διαβούλευσης του ΥΠΔ.

(11)

Σε ορισμένες περιπτώσεις, η Επιτροπή ενδέχεται να πρέπει να περιορίσει την παροχή πληροφοριών σε υποκείμενα των δεδομένων και την εφαρμογή άλλων δικαιωμάτων των υποκειμένων των δεδομένων. Αυτό δύναται να το πράξει προκειμένου να προστατεύσει τα καθήκοντα παρακολούθησης, έρευνας, ελέγχου ή διαβούλευσης του ΥΠΔ, σχετικές έρευνες και διαδικασίες άλλων υπηρεσιών της Επιτροπής, τα εργαλεία και τις μεθόδους των ερευνών και των ελέγχων του ΥΠΔ, καθώς και τα δικαιώματα άλλων προσώπων που σχετίζονται με τα καθήκοντα του ΥΠΔ.

(12)

Σε ορισμένες περιπτώσεις, η παροχή συγκεκριμένων πληροφοριών στα υποκείμενα των δεδομένων ή η αποκάλυψη της ύπαρξης δραστηριότητας παρακολούθησης, έρευνας, ελέγχου ή διαβούλευσης του ΥΠΔ θα μπορούσε να καταστήσει αδύνατο ή να παρακωλύσει σοβαρά τον σκοπό της πράξης επεξεργασίας και την ικανότητα διεξαγωγής της εν λόγω δραστηριότητας από τον ΥΠΔ.

(13)

Επιπλέον, η Επιτροπή θα πρέπει να προστατεύει την ταυτότητα των πληροφοριοδοτών, οι οποίοι δεν θα πρέπει να υφίστανται αρνητικές επιπτώσεις λόγω της συνεργασίας τους με τον ΥΠΔ.

(14)

Για τους λόγους αυτούς, η Επιτροπή μπορεί να χρειαστεί να εφαρμόσει τους λόγους για την επιβολή περιορισμών που αναφέρονται στο άρθρο 25 παράγραφος 1 στοιχεία γ), ζ) και η) του κανονισμού (ΕΕ) 2018/1725 στις πράξεις επεξεργασίας δεδομένων που διενεργούνται στο πλαίσιο των καθηκόντων παρακολούθησης, έρευνας, ελέγχου ή διαβούλευσης του ΥΠΔ, όπως ορίζονται στο άρθρο 45 του εν λόγω κανονισμού.

(15)

Επιπλέον, με σκοπό τη διατήρηση της αποτελεσματικής συνεργασίας, η Επιτροπή ενδέχεται να χρειαστεί να εφαρμόσει περιορισμούς στα δικαιώματα των υποκειμένων των δεδομένων για την προστασία των πληροφοριών που περιέχουν δεδομένα προσωπικού χαρακτήρα και προέρχονται από άλλες υπηρεσίες της Επιτροπής, θεσμικά και λοιπά όργανα ή οργανισμούς της Ένωσης. Για τον σκοπό αυτόν, ο ΥΠΔ θα πρέπει να διαβουλεύεται με τις εν λόγω υπηρεσίες, τα θεσμικά και λοιπά όργανα ή τους οργανισμούς όσον αφορά τους σχετικούς λόγους των περιορισμών, καθώς και την αναγκαιότητα και την αναλογικότητά τους.

(16)

Στο πλαίσιο των καθηκόντων παρακολούθησης, έρευνας, ελέγχου ή διαβούλευσης του ΥΠΔ, ο ΥΠΔ ανταλλάσσει πληροφορίες, συμπεριλαμβανομένων των δεδομένων προσωπικού χαρακτήρα, με άλλες υπηρεσίες της Επιτροπής. Ως εκ τούτου, όλες οι υπηρεσίες της Επιτροπής που επεξεργάζονται δεδομένα προσωπικού χαρακτήρα τα οποία υποβάλλονται σε επεξεργασία από τον ΥΠΔ κατά την εκτέλεση των καθηκόντων του, θα πρέπει να εφαρμόζουν τους κανόνες που ορίζονται στην παρούσα απόφαση με σκοπό την προστασία των πράξεων επεξεργασίας που διενεργούνται από τον ΥΠΔ. Συνεπώς, στις περιπτώσεις αυτές, οι οικείες υπηρεσίες της Επιτροπής θα πρέπει να ζητούν τη γνώμη του ΥΠΔ όσον αφορά τους σχετικούς λόγους των περιορισμών, την αναγκαιότητα και την αναλογικότητά τους, ώστε να διασφαλίζεται η συνεκτική εφαρμογή τους.

(17)

Ο ΥΠΔ —και, κατά περίπτωση, άλλες υπηρεσίες της Επιτροπής— θα πρέπει να χειρίζονται όλους τους περιορισμούς με διαφανή τρόπο και να καταχωρίζουν κάθε εφαρμογή περιορισμών στο αντίστοιχο σύστημα καταγραφής.

(18)

Σύμφωνα με το άρθρο 25 παράγραφος 8 του κανονισμού (ΕΕ) 2018/1725, οι υπεύθυνοι επεξεργασίας μπορούν να αναβάλλουν ή να μην παρέχουν την ενημέρωση σχετικά με τους λόγους εφαρμογής ενός περιορισμού στο υποκείμενο των δεδομένων, εάν η εν λόγω ενημέρωση θα έθετε σε κίνδυνο με οποιονδήποτε τρόπο τον σκοπό του περιορισμού. Ειδικότερα, όταν εφαρμόζεται περιορισμός των δικαιωμάτων που προβλέπονται στα άρθρα 16 και 35, η κοινοποίηση ενός τέτοιου περιορισμού θα έθετε σε κίνδυνο τον σκοπό του περιορισμού. Η Επιτροπή θα πρέπει να επανεξετάζει τακτικά τη θέση της, ώστε να διασφαλίζεται ότι το δικαίωμα του υποκειμένου των δεδομένων να ενημερώνεται σύμφωνα με τα άρθρα 16 και 35 του κανονισμού (ΕΕ) 2018/1725 περιορίζεται μόνο για όσο διάστημα ισχύουν οι λόγοι αναβολής της ενημέρωσης.

(19)

Σε περίπτωση περιορισμού άλλων δικαιωμάτων του υποκειμένου των δεδομένων, ο ΥΠΔ θα πρέπει να εξετάζει, κατά περίπτωση, αν η κοινοποίηση του περιορισμού θα έθετε σε κίνδυνο τον σκοπό του.

(20)

Ο ΥΠΔ θα πρέπει να διενεργεί ανεξάρτητο έλεγχο όσον αφορά την εφαρμογή περιορισμών, βάσει της παρούσας απόφασης, από άλλες υπηρεσίες της Επιτροπής, με στόχο τη διασφάλιση της συμμόρφωσης με την παρούσα απόφαση.

(21)

Κάθε περιορισμός που εφαρμόζεται βάσει της παρούσας απόφασης θα πρέπει να είναι αναγκαίος και αναλογικός λαμβανομένων υπόψη των κινδύνων για τα δικαιώματα και τις ελευθερίες των υποκειμένων των δεδομένων.

(22)

Ο Ευρωπαίος Επόπτης Προστασίας Δεδομένων ενημερώθηκε και κλήθηκε να γνωμοδοτήσει σύμφωνα με το άρθρο 41 παράγραφοι 1 και 2 του κανονισμού (ΕΕ) 2018/1725 και εξέδωσε τη γνωμοδότησή του στις 16 Σεπτεμβρίου 2019.

(23)

Η απόφαση 2008/597/ΕΚ της Επιτροπής (3) θεσπίζει κανόνες εφαρμογής όσον αφορά τον υπεύθυνο προστασίας δεδομένων σύμφωνα με τον κανονισμό (ΕΚ) αριθ. 45/2001 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου (4). Ο κανονισμός (ΕΚ) αριθ. 45/2001 καταργήθηκε με τον κανονισμό (ΕΕ) 2018/1725 με ισχύ από τις 11 Δεκεμβρίου 2019. Προκειμένου να διασφαλιστεί ότι ισχύει ένα και μόνο σύνολο διατάξεων εφαρμογής για τον υπεύθυνο προστασίας δεδομένων, θα πρέπει επίσης να καταργηθεί η απόφαση 2008/597/ΕΚ,

ΕΞΕΔΩΣΕ ΤΗΝ ΠΑΡΟΥΣΑ ΑΠΟΦΑΣΗ:

ΚΕΦΑΛΑΙΟ 1

ΓΕΝΙΚΕΣ ΔΙΑΤΑΞΕΙΣ

Άρθρο 1

Αντικείμενο και πεδίο εφαρμογής

1.   Η παρούσα απόφαση προβλέπει κανόνες και διαδικασίες για την εφαρμογή του κανονισμού (ΕΕ) 2018/1725 από την Επιτροπή και καθορίζει διατάξεις εφαρμογής όσον αφορά τον υπεύθυνο προστασίας δεδομένων για την Επιτροπή (στο εξής: ΥΠΔ).

2.   Η παρούσα απόφαση θεσπίζει επίσης τους κανόνες τους οποίους πρέπει να τηρεί η Επιτροπή στο πλαίσιο των καθηκόντων παρακολούθησης, έρευνας, ελέγχου ή διαβούλευσης του ΥΠΔ, με σκοπό την ενημέρωση των υποκειμένων των δεδομένων σχετικά με την επεξεργασία των δεδομένων προσωπικού χαρακτήρα που τα αφορούν σύμφωνα με τα άρθρα 14, 15 και 16 του κανονισμού (ΕΕ) 2018/1725.

3.   Η παρούσα απόφαση καθορίζει επίσης τις προϋποθέσεις υπό τις οποίες η Επιτροπή μπορεί να περιορίζει, σε σχέση με τα καθήκοντα παρακολούθησης, έρευνας, ελέγχου ή διαβούλευσης του ΥΠΔ, την εφαρμογή των άρθρων 4, 14 έως 17, 19, 20 και 35 του κανονισμού (ΕΕ) 2018/1725, σύμφωνα με το άρθρο 25 παράγραφος 1 στοιχεία γ), ζ) και η) του εν λόγω κανονισμού.

4.   Η παρούσα απόφαση εφαρμόζεται στην επεξεργασία δεδομένων προσωπικού χαρακτήρα από την Επιτροπή για τους σκοπούς ή σε σχέση με τα καθήκοντα του ΥΠΔ που αναφέρονται στο άρθρο 45 του κανονισμού (ΕΕ) 2018/1725, ιδίως όσον αφορά τα καθήκοντα παρακολούθησης, έρευνας, ελέγχου και διαβούλευσης του ΥΠΔ.

Άρθρο 2

Ευθύνη επεξεργασίας

Για τους σκοπούς της παρούσας απόφασης, η Επιτροπή θεωρείται ότι είναι ο υπεύθυνος επεξεργασίας κατά την έννοια του άρθρου 3 σημείο 8) του κανονισμού (ΕΕ) 2018/1725.

Άρθρο 3

Ορισμοί

Για τους σκοπούς της παρούσας απόφασης, ισχύουν οι ακόλουθοι ορισμοί:

(1)

«υπεύθυνος προστασίας δεδομένων» (ΥΠΔ): το πρόσωπο που έχει ορίσει η Επιτροπή σύμφωνα με το άρθρο 43 του κανονισμού (ΕΕ) 2018/1725·

(2)

«καθήκοντα του ΥΠΔ»: τα καθήκοντα του ΥΠΔ που αναφέρονται στο άρθρο 45 του κανονισμού (ΕΕ) 2018/1725, ιδίως όσον αφορά τα καθήκοντα παρακολούθησης, έρευνας, ελέγχου και διαβούλευσης του ΥΠΔ·

(3)

«συντονιστής της προστασίας δεδομένων» (ΣΠΔ): ο υπάλληλος της Επιτροπής ο οποίος είναι επιφορτισμένος από γενική διεύθυνση ή υπηρεσία της Επιτροπής να παρέχει συμβουλές και συνδρομή στην εν λόγω γενική διεύθυνση ή υπηρεσία για όλα τα ζητήματα προστασίας δεδομένων προσωπικού χαρακτήρα·

(4)

«εξουσιοδοτημένος υπεύθυνος επεξεργασίας»: ο προϊστάμενος της γενικής διεύθυνσης, της υπηρεσίας ή του ιδιαίτερου γραφείου που διενεργεί πράξη επεξεργασίας εξ ονόματος της Επιτροπής για την εκπλήρωση της αποστολής της εν λόγω γενικής διεύθυνσης, της υπηρεσίας ή του ιδιαίτερου γραφείου·

(5)

«επιχειρησιακός υπεύθυνος επεξεργασίας»: ο υπάλληλος της Επιτροπής με θέση μεσαίου ή ανώτερου διοικητικού στελέχους, ο οποίος ορίζεται από τον εξουσιοδοτημένο υπεύθυνο επεξεργασίας ώστε να διασφαλίζει την τήρηση αρχείου καταγραφής για την πράξη επεξεργασίας και να ενεργεί ως κύριο σημείο επαφής για τα υποκείμενα των δεδομένων σε σχέση με την εν λόγω πράξη επεξεργασίας·

(6)

«εσωτερική συμφωνία»: οποιαδήποτε συμφωνία μεταξύ δύο ή περισσότερων γενικών διευθύνσεων ή υπηρεσιών για τον καθορισμό των αντίστοιχων αρμοδιοτήτων τους και τον συντονισμό της τήρησης αρχείου καταγραφής της επεξεργασίας όσον αφορά μια πράξη επεξεργασίας την οποία διενεργούν από κοινού, ή όταν μία ή περισσότερες γενικές διευθύνσεις ή υπηρεσίες διενεργούν τμήμα της πράξης επεξεργασίας του εξουσιοδοτημένου υπεύθυνου επεξεργασίας·

(7)

«πληροφοριοδότης»: το πρόσωπο το οποίο εφιστά την προσοχή του ΥΠΔ σε ένα ζήτημα, με τον ισχυρισμό ότι έχει διαπιστωθεί παράβαση των διατάξεων του κανονισμού (ΕΕ) 2018/1725, ή ζητεί από τον ΥΠΔ να διερευνήσει ζητήματα και περιστατικά τα οποία σχετίζονται άμεσα με τα καθήκοντα του ΥΠΔ και τα οποία το εν λόγω πρόσωπο θέτει υπόψη του ΥΠΔ.

ΚΕΦΑΛΑΙΟ 2

ΥΠΕΥΘΥΝΟΣ ΠΡΟΣΤΑΣΙΑΣ ΔΕΔΟΜΕΝΩΝ ΚΑΙ ΣΥΝΤΟΝΙΣΤΗΣ ΤΗΣ ΠΡΟΣΤΑΣΙΑΣ ΔΕΔΟΜΕΝΩΝ

Άρθρο 4

Ορισμός και θέση

Ο ΥΠΔ επιλέγεται από το προσωπικό της Επιτροπής βάσει των επαγγελματικών προσόντων του, συμπεριλαμβανομένης της άρτιας γνώσης των υπηρεσιών της Επιτροπής, της διάρθρωσής τους, καθώς και των διοικητικών κανόνων και διαδικασιών τους.

Άρθρο 5

Αρμοδιότητες και καθήκοντα

1.   Ο ΥΠΔ συμβάλλει στη διαμόρφωση μιας νοοτροπίας προστασίας των δεδομένων προσωπικού χαρακτήρα στην Επιτροπή με βάση την αξιολόγηση κινδύνων και τη λογοδοσία.

2.   Ο ΥΠΔ παρακολουθεί την εφαρμογή του κανονισμού (ΕΕ) 2018/1725 στην Επιτροπή, μεταξύ άλλων, με την κατάρτιση και την εκτέλεση ενός προγράμματος εργασίας για τις επιθεωρήσεις και τους ελέγχους σε ετήσια βάση.

3.   Ο ΥΠΔ αναλαμβάνει τη διοργάνωση και την προεδρία των τακτικών συνεδριάσεων των ΣΠΔ.

4.   Ο ΥΠΔ τηρεί τα αρχεία καταγραφής των δραστηριοτήτων επεξεργασίας της Επιτροπής σε κεντρικό μητρώο, το οποίο καθιστά δημόσια προσβάσιμο.

Ο ΥΠΔ τηρεί επίσης εσωτερικό μητρώο της Επιτροπής για τις παραβιάσεις δεδομένων προσωπικού χαρακτήρα κατά την έννοια του άρθρου 3 σημείο 16 του κανονισμού (ΕΕ) 2018/1725.

5.   Κατά την εκτέλεση των καθηκόντων του, ο ΥΠΔ συνεργάζεται με τους υπεύθυνους προστασίας δεδομένων που ορίζονται από τα άλλα θεσμικά και λοιπά όργανα και τους οργανισμούς της Ένωσης.

6.   Ο ΥΠΔ θεωρείται ότι είναι ο εξουσιοδοτημένος υπεύθυνος επεξεργασίας για τους σκοπούς των ατομικών αποφάσεων όσον αφορά τα δικαιώματα των υποκειμένων των δεδομένων σύμφωνα με τον κανονισμό (ΕΕ) 2018/1725 σε σχέση με πράξεις επεξεργασίας του ΥΠΔ.

Άρθρο 6

Εξουσίες

Κατά την εκτέλεση των καθηκόντων του, ο ΥΠΔ:

α)

έχει πρόσβαση, όποτε είναι απαραίτητο για τα καθήκοντά του, στα δεδομένα που αποτελούν αντικείμενο των πράξεων επεξεργασίας δεδομένων προσωπικού χαρακτήρα και σε όλους τους χώρους, τις εγκαταστάσεις επεξεργασίας δεδομένων και τα υποθέματα πληροφοριών·

β)

μπορεί να ζητεί γνωμοδοτήσεις από τη Νομική Υπηρεσία της Επιτροπής·

γ)

μπορεί, σε περίπτωση διαφωνίας μεταξύ του ΥΠΔ και του εξουσιοδοτημένου υπεύθυνου επεξεργασίας, του επιχειρησιακού υπεύθυνου επεξεργασίας ή του εκτελούντος την επεξεργασία σχετικά με την ερμηνεία ή την εφαρμογή του κανονισμού (ΕΕ) 2018/1725, να ενημερώνει τον αρμόδιο εξουσιοδοτημένο υπεύθυνο επεξεργασίας και τον γενικό γραμματέα·

δ)

μπορεί να αναθέτει φακέλους στις οικείες γενικές διευθύνσεις ή υπηρεσίες της Επιτροπής για να δοθεί η δέουσα συνέχεια·

ε)

μπορεί να διενεργεί έρευνες κατόπιν αιτήματος, ή κατόπιν ιδίας πρωτοβουλίας του ΥΠΔ, σχετικά με θέματα και περιστατικά που σχετίζονται άμεσα με τα καθήκοντα του ΥΠΔ σύμφωνα με τη διαδικασία που προβλέπεται στο άρθρο 11·

στ)

μπορεί, κατά τη διατύπωση συστάσεων και την παροχή συμβουλών:

i)

να καλεί τον εξουσιοδοτημένο υπεύθυνο επεξεργασίας ή τον εκτελούντα την επεξεργασία να συμμορφωθεί με αίτημα του υποκειμένου των δεδομένων για την άσκηση των δικαιωμάτων του σύμφωνα με τον κανονισμό (ΕΕ) 2018/1725·

ii)

να εκδίδει προειδοποιήσεις προς τον εξουσιοδοτημένο υπεύθυνο επεξεργασίας ή τον εκτελούντα την επεξεργασία όταν μια πράξη επεξεργασίας παραβιάζει τις διατάξεις του κανονισμού (ΕΕ) 2018/1725, καθώς και να τους καλεί να διασφαλίσουν τη συμμόρφωση των πράξεων επεξεργασίας, κατά περίπτωση, με καθορισμένο τρόπο και εντός καθορισμένης προθεσμίας·

iii)

να καλεί τον εξουσιοδοτημένο υπεύθυνο επεξεργασίας ή τον εκτελούντα την επεξεργασία να αναστείλει την κυκλοφορία δεδομένων σε αποδέκτη σε κράτος μέλος, σε τρίτη χώρα ή σε διεθνή οργανισμό·

iv)

να ζητεί από τον εξουσιοδοτημένο υπεύθυνο επεξεργασίας ή τον εκτελούντα την επεξεργασία να υποβάλει στον ΥΠΔ εντός ορισμένης προθεσμίας έκθεση σχετικά με τη συνέχεια που δόθηκε στις συστάσεις ή τις συμβουλές του ΥΠΔ·

ζ)

μπορεί να εφιστά την προσοχή του γενικού γραμματέα σε οποιαδήποτε περίπτωση μη συμμόρφωσης εξουσιοδοτημένου υπεύθυνου επεξεργασίας, επιχειρησιακού υπεύθυνου επεξεργασίας ή εκτελούντος την επεξεργασία προς τα μέτρα που έχουν ληφθεί σύμφωνα με το άρθρο 6 στοιχείο στ)·

η)

είναι αρμόδιος για τις αρχικές αποφάσεις σχετικά με τις αιτήσεις πρόσβασης σε έγγραφα τα οποία βρίσκονται στην κατοχή του γραφείου του σύμφωνα με τον κανονισμό (ΕΚ) αριθ. 1049/2001 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου (5).

Άρθρο 7

Συντονιστές της προστασίας δεδομένων

1.   Ο εξουσιοδοτημένος υπεύθυνος επεξεργασίας διορίζει έναν ΣΠΔ και, κατά περίπτωση, έναν ή περισσότερους βοηθούς ΣΠΔ υπό την ευθύνη του στη γενική διεύθυνση ή υπηρεσία. Για λόγους συνεκτικότητας ή αποδοτικότητας, δύο ή περισσότεροι εξουσιοδοτημένοι υπεύθυνοι επεξεργασίας μπορούν να αποφασίσουν να διορίσουν κοινό ΣΠΔ ή βοηθό ΣΠΔ ή να χρησιμοποιούν από κοινού τις υπηρεσίες ενός ήδη διορισμένου ΣΠΔ ή βοηθού ΣΠΔ. Οι εν λόγω εξουσιοδοτημένοι υπεύθυνοι επεξεργασίας καταγράφουν τη σχετική συμφωνία τους εγγράφως.

2.   Ο ΣΠΔ που διορίζεται από γενική διεύθυνση ή υπηρεσία είναι επίσης αρμόδιος για το ιδιαίτερο γραφείο στην αρμοδιότητα του οποίου υπάγεται εν λόγω γενική διεύθυνση ή υπηρεσία. Ο ΣΠΔ που διορίζεται για τη Γενική Γραμματεία είναι αρμόδιος για το ιδιαίτερο γραφείο του Προέδρου, καθώς και για τα ιδιαίτερα γραφεία για τα οποία η Γενική Γραμματεία αποτελεί τη μοναδική υπηρεσία υποστήριξης. Όταν ένα ιδιαίτερο γραφείο είναι αρμόδιο για περισσότερες γενικές διευθύνσεις ή υπηρεσίες, οι εξουσιοδοτημένοι υπεύθυνοι επεξεργασίας αποφασίζουν ποιοι από τους αντίστοιχους ΣΠΔ τους πρέπει να είναι αρμόδιοι για το εν λόγω ιδιαίτερο γραφείο.

3.   Ο ΥΠΔ, το προσωπικό της οικείας γενικής διεύθυνσης ή υπηρεσίας και του οικείου ιδιαίτερου γραφείου ενημερώνονται κάθε φορά που διορίζεται νέος ΣΠΔ.

Εντός έξι μηνών από τον διορισμό τους, οι νεοδιορισθέντες ΣΠΔ ολοκληρώνουν σχετική εκπαίδευση για την απόκτηση των απαιτούμενων ικανοτήτων στο πλαίσιο του ρόλου του ΣΠΔ. Από την εν λόγω απαίτηση εκπαίδευσης απαλλάσσονται οι ΣΠΔ οι οποίοι κατείχαν προηγουμένως θέση ΣΠΔ σε άλλη γενική διεύθυνση ή υπηρεσία ή υπήρξαν μέλη του προσωπικού του ΥΠΔ εντός των δύο ετών που προηγήθηκαν του διορισμού τους ως ΣΠΔ.

4.   Οι εξουσιοδοτημένοι υπεύθυνοι επεξεργασίας εφαρμόζουν κατάλληλες ρυθμίσεις προκειμένου να διασφαλίζεται ότι ο ΣΠΔ συμμετέχει δεόντως και εγκαίρως σε όλα τα ζητήματα που συνδέονται με την προστασία των δεδομένων στην οικεία γενική διεύθυνση ή υπηρεσία και ότι οι γνωμοδοτήσεις που εκδίδει ο ΣΠΔ τίθενται αμέσως υπόψη του εξουσιοδοτημένου υπεύθυνου επεξεργασίας κατόπιν αιτήματος του ΣΠΔ.

5.   Οι ΣΠΔ επιλέγονται με βάση τις γνώσεις και την πείρα τους όσον αφορά τη λειτουργία της αντίστοιχης γενικής διεύθυνσης ή υπηρεσίας, το ενδιαφέρον τους για την άσκηση των συγκεκριμένων καθηκόντων, τις ικανότητες που σχετίζονται με την προστασία των δεδομένων, την κατανόηση των αρχών των συστημάτων πληροφοριών και τις επικοινωνιακές τους δεξιότητες.

6.   Τα καθήκοντα του ΣΠΔ μπορούν να συνδυάζονται με άλλα καθήκοντα. Ο εξουσιοδοτημένος υπεύθυνος επεξεργασίας διασφαλίζει ότι τα καθήκοντα αυτά είναι συμβατά με τα καθήκοντα του ΣΠΔ.

7.   Τα καθήκοντα του ΣΠΔ περιλαμβάνονται στην περιγραφή της θέσης κάθε μέλους του προσωπικού που διορίζεται ΣΠΔ. Στην ετήσια έκθεση αξιολόγησης γίνεται ειδική αναφορά στις αρμοδιότητες και στα επιτεύγματά τους.

8.   Ο ΣΠΔ ενεργεί ως σημείο επαφής μεταξύ του εξουσιοδοτημένου υπεύθυνου επεξεργασίας, του επιχειρησιακού υπεύθυνου επεξεργασίας και του εκτελούντος την επεξεργασία, καθώς και του ΥΠΔ.

9.   Οι ΣΠΔ έχουν το δικαίωμα να λαμβάνουν οποιαδήποτε πληροφορία εντός της γενικής διεύθυνσης ή της υπηρεσίας στην οποία υπάγονται, στον βαθμό που αυτό είναι αναγκαίο για την εκτέλεση των καθηκόντων του ΣΠΔ. Οι ΣΠΔ έχουν πρόσβαση σε δεδομένα προσωπικού χαρακτήρα μόνον εφόσον αυτό είναι αναγκαίο για την εκτέλεση των καθηκόντων τους.

10.   Ο ΣΠΔ τηρεί αρχεία καταγραφής και παρέχει ανωνυμοποιημένα στατιστικά στοιχεία σχετικά με τα αιτήματα που υποβάλλονται από τα υποκείμενα των δεδομένων στη γενική διεύθυνση, στην υπηρεσία ή στο ιδιαίτερο γραφείο, προσδιορίζοντας τον αριθμό των αιτημάτων, καθώς και τον αριθμό των αιτημάτων που απορρίφθηκαν εν όλω ή εν μέρει. Ο ΥΠΔ καθορίζει τις κατηγορίες αιτημάτων για τις οποίες τηρούνται στατιστικά στοιχεία. Ο ΥΠΔ μπορεί να καθορίζει τα περαιτέρω στοιχεία που πρέπει να παρέχονται.

Ο ΣΠΔ τηρεί ανωνυμοποιημένα στατιστικά στοιχεία για τις παραβιάσεις δεδομένων προσωπικού χαρακτήρα τα οποία διαχειρίζεται η γενική διεύθυνση, η υπηρεσία ή το ιδιαίτερο γραφείο, προσδιορίζοντας τον συνολικό αριθμό των παραβιάσεων δεδομένων προσωπικού χαρακτήρα, τον αριθμό των παραβιάσεων δεδομένων προσωπικού χαρακτήρα που κοινοποιούνται στον ΕΕΠΔ και τον αριθμό των παραβιάσεων δεδομένων προσωπικού χαρακτήρα που ανακοινώνονται στα υποκείμενα των δεδομένων.

11.   Ο ΣΠΔ μεριμνά για την ευαισθητοποίηση σχετικά με θέματα προστασίας των δεδομένων εντός της γενικής διεύθυνσης ή της υπηρεσίας στην οποία υπάγεται και παρέχει συμβουλές και συνδρομή στους εξουσιοδοτημένους υπεύθυνους επεξεργασίας και στους επιχειρησιακούς υπεύθυνους επεξεργασίας για τη συμμόρφωση με τις υποχρεώσεις τους, ιδίως όσον αφορά τα εξής:

α)

εφαρμογή των γενικών αρχών του κανονισμού (ΕΕ) 2018/1725·

β)

τεκμηρίωση των πράξεων επεξεργασίας·

γ)

υποβολή των αρχείων καταγραφής των πράξεων επεξεργασίας των εξουσιοδοτημένων υπεύθυνων επεξεργασίας στον ΥΠΔ σύμφωνα με το άρθρο 10·

δ)

κατάρτιση δηλώσεων περί απορρήτου.

12.   Οι ΣΠΔ συμμετέχουν στις συνεδριάσεις και, εφόσον απαιτείται, στις ομάδες εργασίας των ΣΠΔ.

13.   Ο ΥΠΔ εκδίδει πρόσθετες οδηγίες σχετικά με τις αρμοδιότητες και τα καθήκοντα του ΣΠΔ.

ΚΕΦΑΛΑΙΟ 3

ΥΠΕΥΘΥΝΟΙ ΕΠΕΞΕΡΓΑΣΙΑΣ

Άρθρο 8

Εξουσιοδοτημένοι υπεύθυνοι επεξεργασίας και επιχειρησιακοί υπεύθυνοι επεξεργασίας

1.   Οι εξουσιοδοτημένοι υπεύθυνοι επεξεργασίας ενεργούν εξ ονόματος της Επιτροπής ως υπεύθυνου επεξεργασίας για τους σκοπούς της εφαρμογής του κανονισμού (ΕΕ) 2018/1725.

2.   Οι εξουσιοδοτημένοι υπεύθυνοι επεξεργασίας και οι επιχειρησιακοί υπεύθυνοι επεξεργασίας:

α)

μπορούν να διαβουλεύονται με τον ΥΠΔ, μέσω του ΣΠΔ, σχετικά με τη συμμόρφωση των πράξεων επεξεργασίας, ιδίως σε περίπτωση αμφιβολίας όσον αφορά τη συμμόρφωση·

β)

υποβάλλουν στον ΥΠΔ, μέσω του ΣΠΔ, έκθεση σχετικά με τον χειρισμό κάθε αιτήματος που λαμβάνουν από υποκείμενο των δεδομένων για την άσκηση των δικαιωμάτων του.

3.   Ο εξουσιοδοτημένος υπεύθυνος επεξεργασίας:

α)

ορίζει έναν επιχειρησιακό υπεύθυνο επεξεργασίας για να επικουρεί τον εξουσιοδοτημένο υπεύθυνο επεξεργασίας στη διασφάλιση της συμμόρφωσης με τον κανονισμό (ΕΕ) 2018/1725, ιδίως έναντι των υποκειμένων των δεδομένων·

β)

μεριμνά για τη σύναψη εσωτερικών συμφωνιών με άλλες γενικές διευθύνσεις ή υπηρεσίες, όταν ο εξουσιοδοτημένος υπεύθυνος επεξεργασίας διενεργεί πράξεις επεξεργασίας από κοινού με τις εν λόγω γενικές διευθύνσεις ή υπηρεσίες ή όταν οι εν λόγω γενικές διευθύνσεις ή υπηρεσίες διενεργούν μέρος της πράξης επεξεργασίας του εξουσιοδοτημένου υπεύθυνου επεξεργασίας.

Οι συμφωνίες που αναφέρονται στο στοιχείο β) του πρώτου εδαφίου καθορίζουν τις αντίστοιχες αρμοδιότητές τους για τη συμμόρφωση με τις υποχρεώσεις τους όσον αφορά την προστασία των δεδομένων. Ειδικότερα, στο πλαίσιο αυτό περιλαμβάνεται ο προσδιορισμός του εξουσιοδοτημένου υπεύθυνου επεξεργασίας που καθορίζει τα μέσα και τους σκοπούς της επεξεργασίας, καθώς και του επιχειρησιακού υπεύθυνου επεξεργασίας για την πράξη επεξεργασίας και, κατά περίπτωση, του προσώπου και/ή των υπηρεσιών που επικουρούν τον επιχειρησιακό υπεύθυνο επεξεργασίας, μεταξύ άλλων, με την παροχή πληροφοριών σε περίπτωση παραβιάσεων δεδομένων ή για την κάλυψη των δικαιωμάτων των υποκειμένων των δεδομένων.

4.   Ο επιχειρησιακός υπεύθυνος επεξεργασίας:

α)

παραλαμβάνει και διεκπεραιώνει όλα τα αιτήματα που υποβάλλονται από υποκείμενα των δεδομένων·

β)

ειδοποιεί τον Ευρωπαίο Επόπτη Προστασίας Δεδομένων (ΕΕΠΔ) σε περίπτωση παραβιάσεων δεδομένων προσωπικού χαρακτήρα·

γ)

ενημερώνει τον ΣΠΔ και τον ΥΠΔ σε περίπτωση παραβιάσεων δεδομένων προσωπικού χαρακτήρα και ειδοποιεί το υποκείμενο των δεδομένων, εφόσον κρίνεται σκόπιμο·

δ)

μεριμνά ώστε ο ΣΠΔ να τηρείται ενήμερος για όλα τα θέματα που συνδέονται με την προστασία των δεδομένων, ιδίως όσον αφορά τα αιτήματα που υποβάλλονται από υποκείμενα των δεδομένων·

ε)

εκτελεί οποιοδήποτε άλλο καθήκον το οποίο εμπίπτει στο πεδίο εφαρμογής της παρούσας απόφασης κατόπιν αιτήματος του εξουσιοδοτημένου υπεύθυνου επεξεργασίας.

ΚΕΦΑΛΑΙΟ 4

ΑΛΛΕΣ ΥΠΟΧΡΕΩΣΕΙΣ ΚΑΙ ΔΙΑΔΙΚΑΣΙΕΣ

Άρθρο 9

Ενημέρωση

Ο εξουσιοδοτημένος υπεύθυνος επεξεργασίας, σε συνεργασία με τον ΣΠΔ, ενημερώνει τον ΥΠΔ όταν διαβουλεύεται με τον ΕΕΠΔ ή τον ενημερώνει σύμφωνα με τον κανονισμό (ΕΕ) 2018/1725, ιδίως δυνάμει των άρθρων 40 και 41 του εν λόγω κανονισμού. Επιπλέον, ο εξουσιοδοτημένος υπεύθυνος επεξεργασίας, ο επιχειρησιακός υπεύθυνος επεξεργασίας ή ο ΣΠΔ ενημερώνει τον ΥΠΔ για οποιαδήποτε άλλη άμεση επαφή με τον ΕΕΠΔ σχετικά με την εφαρμογή του κανονισμού (ΕΕ) 2018/1725.

Άρθρο 10

Μητρώο

1.   Ο ΥΠΔ διασφαλίζει ότι το μητρώο των πράξεων επεξεργασίας της Επιτροπής είναι προσβάσιμο μέσω του δικτυακού τόπου του ΥΠΔ τόσο στο ενδοδίκτυο της Επιτροπής όσο και στη δικτυακή πύλη Europa.

2.   Οι εξουσιοδοτημένοι υπεύθυνοι επεξεργασίας κοινοποιούν στον ΥΠΔ, μέσω του ΣΠΔ τους, τα αρχεία καταγραφής των οικείων πράξεων επεξεργασίας, χρησιμοποιώντας το ηλεκτρονικό σύστημα κοινοποίησης της Επιτροπής, το οποίο είναι προσβάσιμο μέσω του δικτυακού τόπου του ΥΠΔ στο ενδοδίκτυο της Επιτροπής.

Άρθρο 11

Διαδικασία έρευνας

1.   Οι αναφερόμενες στο άρθρο 6 στοιχείο ε) αιτήσεις για τη διενέργεια έρευνας υποβάλλονται γραπτώς στον ΥΠΔ. Εντός 15 ημερών από την παραλαβή της αίτησης, ο ΥΠΔ αποστέλλει απόδειξη παραλαβής στο πρόσωπο που ζήτησε την έρευνα και εξακριβώνει κατά πόσον η αίτηση πρέπει να αντιμετωπιστεί ως εμπιστευτική ώστε να εξασφαλιστεί η εμπιστευτικότητα της αίτησης, εκτός εάν το υποκείμενο των δεδομένων παράσχει ρητή συγκατάθεση για διαφορετική μεταχείριση της αίτησης. Σε περίπτωση πρόδηλης κατάχρησης του δικαιώματος υποβολής αίτησης για τη διενέργεια έρευνας, ο ΥΠΔ δεν υποχρεούται να υποβάλει σχετική αναφορά προς τον αιτούντα.

2.   Ο ΥΠΔ ζητά έγγραφη δήλωση επί του θέματος από τον εξουσιοδοτημένο υπεύθυνο επεξεργασίας ο οποίος είναι υπεύθυνος για τη συγκεκριμένη επεξεργασία δεδομένων. Ο εξουσιοδοτημένος υπεύθυνος επεξεργασίας απαντά στον ΥΠΔ εντός 15 εργάσιμων ημερών. Ο ΥΠΔ δύναται να ζητήσει εντός 15 εργάσιμων ημερών συμπληρωματικές πληροφορίες από τον εξουσιοδοτημένο υπεύθυνο επεξεργασίας, τον εκτελούντα την επεξεργασία ή από τρίτους.

3.   Ο ΥΠΔ υποβάλλει σχετική αναφορά στο πρόσωπο που ζήτησε την έρευνα το αργότερο εντός τριών μηνών από την παραλαβή της αίτησης. Η προθεσμία αυτή αναστέλλεται έως ότου ο ΥΠΔ λάβει όλες τις απαραίτητες πληροφορίες τις οποίες ενδεχομένως ζήτησε.

4.   Ουδείς επιτρέπεται να υποστεί ζημία διότι επέστησε την προσοχή του ΥΠΔ σε κάποιο ζήτημα ισχυριζόμενος ότι αυτό συνιστά παραβίαση των διατάξεων του κανονισμού (ΕΕ) 2018/1725.

Άρθρο 12

Διοίκηση και διαχείριση

1.   Ο ΥΠΔ υπάγεται για διοικητικούς σκοπούς στη Γενική Γραμματεία. Στο πλαίσιο αυτό, ο ΥΠΔ συμμετέχει στην κατάρτιση του ετήσιου σχεδίου διαχείρισης και του προσχεδίου προϋπολογισμού της Γενικής Γραμματείας.

2.   Ο ΥΠΔ είναι ο υπεύθυνος βαθμολόγησης του προσωπικού του Γραφείου Προστασίας Δεδομένων. Ο αναπληρωτής γενικός γραμματέας είναι ο δεύτερος βαθμολογητής. Ο ΥΠΔ συμμετέχει, εφόσον ενδείκνυται, στον συντονισμό της διαχείρισης της Γενικής Γραμματείας.

ΚΕΦΑΛΑΙΟ 5

ΠΕΡΙΟΡΙΣΜΟΣ ΤΩΝ ΔΙΚΑΙΩΜΑΤΩΝ ΤΩΝ ΥΠΟΚΕΙΜΕΝΩΝ ΤΩΝ ΔΕΔΟΜΕΝΩΝ

Άρθρο 13

Εφαρμοστέες εξαιρέσεις και περιορισμοί

1.   Όταν η Επιτροπή ασκεί τα καθήκοντά της όσον αφορά τα δικαιώματα των υποκειμένων των δεδομένων σύμφωνα με τον κανονισμό (ΕΕ) 2018/1725, εξετάζει κατά πόσον εφαρμόζεται οποιαδήποτε από τις εξαιρέσεις που προβλέπονται στον εν λόγω κανονισμό.

2.   Με την επιφύλαξη των άρθρων 14 έως 18 της παρούσας απόφασης, η Επιτροπή μπορεί να περιορίζει την εφαρμογή των άρθρων 14 έως 17, 19, 20 και 35 του κανονισμού (ΕΕ) 2018/1725, καθώς και της αρχής της διαφάνειας όπως καθορίζεται στο άρθρο 4 παράγραφος 1 στοιχείο α) του εν λόγω κανονισμού, στον βαθμό που οι διατάξεις του αντιστοιχούν στα δικαιώματα και τις υποχρεώσεις που προβλέπονται στα άρθρα 14 έως 17, 19 και 20 του κανονισμού (ΕΕ) 2018/1725, στις περιπτώσεις που η άσκηση των εν λόγω δικαιωμάτων και υποχρεώσεων θα έθετε σε κίνδυνο τον σκοπό των καθηκόντων του ΥΠΔ, μεταξύ άλλων αποκαλύπτοντας τα εργαλεία και τις μεθόδους έρευνας και ελέγχου που χρησιμοποιεί, ή θα επηρέαζε δυσμενώς τα δικαιώματα και τις ελευθερίες άλλων υποκειμένων των δεδομένων σύμφωνα με το άρθρο 25 παράγραφος 1 στοιχεία γ), ζ) και η).

3.   Με την επιφύλαξη των άρθρων 14 έως 18 της παρούσας απόφασης, η Επιτροπή μπορεί να περιορίζει τα δικαιώματα και τις υποχρεώσεις που αναφέρονται στην παράγραφο 2 του παρόντος άρθρου σε σχέση με τα δεδομένα προσωπικού χαρακτήρα που λαμβάνει ο ΥΠΔ από υπηρεσίες της Επιτροπής ή άλλα θεσμικά και λοιπά όργανα και οργανισμούς της Ένωσης. Η Επιτροπή δύναται να το πράττει αυτό όταν η άσκηση των εν λόγω δικαιωμάτων και υποχρεώσεων θα μπορούσε να περιοριστεί από τις εν λόγω υπηρεσίες της Επιτροπής, τα θεσμικά και λοιπά όργανα και οργανισμούς της Ένωσης βάσει άλλων πράξεων που προβλέπονται στο άρθρο 25 του κανονισμού (ΕΕ) 2018/1725 ή σύμφωνα με το κεφάλαιο IX του εν λόγω κανονισμού ή σύμφωνα με τον κανονισμό (ΕΕ) 2016/794 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου (6) ή τον κανονισμό (ΕΕ) 2017/1939 του Συμβουλίου (7).

Πριν από την εφαρμογή περιορισμών στις περιπτώσεις που αναφέρονται στο πρώτο εδάφιο, η Επιτροπή διαβουλεύεται με τα σχετικά θεσμικά και λοιπά όργανα και οργανισμούς της Ένωσης, εκτός εάν είναι σαφές στην Επιτροπή ότι η εφαρμογή περιορισμού προβλέπεται σε μία από τις πράξεις που αναφέρονται στο εν λόγω εδάφιο.

4.   Κάθε περιορισμός της εφαρμογής των δικαιωμάτων και των υποχρεώσεων που αναφέρονται στην παράγραφο 2 του παρόντος άρθρου είναι αναγκαίος και αναλογικός λαμβανομένων υπόψη των κινδύνων για τα δικαιώματα και τις ελευθερίες των υποκειμένων των δεδομένων.

Άρθρο 14

Παροχή πληροφοριών σε υποκείμενα των δεδομένων

1.   Η Επιτροπή δημοσιεύει στον δικτυακό τόπο της δηλώσεις προστασίας δεδομένων με τις οποίες ενημερώνει όλα τα υποκείμενα των δεδομένων σχετικά με τα καθήκοντα του ΥΠΔ που περιλαμβάνουν επεξεργασία των δεδομένων προσωπικού χαρακτήρα που τα αφορούν.

2.   Η Επιτροπή ενημερώνει ατομικά, υπό την κατάλληλη μορφή, κάθε φυσικό πρόσωπο που θεωρεί η ίδια ότι αποτελεί είτε πρόσωπο το οποίο αφορούν τα καθήκοντα του ΥΠΔ είτε πληροφοριοδότη.

3.   Όταν η Επιτροπή περιορίζει, εν όλω ή εν μέρει, την παροχή πληροφοριών στα υποκείμενα των δεδομένων που αναφέρονται στην παράγραφο 2, καταγράφει και καταχωρίζει τους λόγους για τον περιορισμό, σύμφωνα με το άρθρο 17.

Άρθρο 15

Δικαίωμα πρόσβασης των υποκειμένων των δεδομένων, δικαίωμα διαγραφής και δικαίωμα περιορισμού της επεξεργασίας

1.   Όταν η Επιτροπή περιορίζει, εν όλω ή εν μέρει, το δικαίωμα πρόσβασης στα δεδομένα προσωπικού χαρακτήρα του υποκειμένου των δεδομένων, το δικαίωμα διαγραφής ή το δικαίωμα περιορισμού της επεξεργασίας που αναφέρονται στα άρθρα 17, 19 και 20 αντίστοιχα του κανονισμού (ΕΕ) 2018/1725, ενημερώνει το σχετικό υποκείμενο των δεδομένων, στην απάντησή της στο αίτημα πρόσβασης, διαγραφής ή περιορισμού της επεξεργασίας, για τον εφαρμοζόμενο περιορισμό και τους ουσιώδεις λόγους αυτού, καθώς και για τη δυνατότητά του να υποβάλει καταγγελία στον Ευρωπαίο Επόπτη Προστασίας Δεδομένων ή να ασκήσει δικαστική προσφυγή ενώπιον του Δικαστηρίου της Ευρωπαϊκής Ένωσης.

2.   Η παροχή πληροφοριών σχετικά με τους λόγους του περιορισμού που αναφέρεται στην παράγραφο 1 μπορεί να αναβληθεί, να παραλειφθεί ή να απορριφθεί για όσο χρονικό διάστημα θα υπονόμευε τον σκοπό του περιορισμού.

3.   Η Επιτροπή καταγράφει και καταχωρίζει τους λόγους του περιορισμού σύμφωνα με το άρθρο 17.

4.   Όταν το δικαίωμα πρόσβασης περιορίζεται εν όλω ή εν μέρει, το υποκείμενο των δεδομένων δύναται να ασκήσει το δικαίωμα πρόσβασής του μέσω του ΕΕΠΔ σύμφωνα με το άρθρο 25 παράγραφοι 6, 7 και 8 του κανονισμού (ΕΕ) 2018/1725.

Άρθρο 16

Ανακοίνωση παραβίασης δεδομένων προσωπικού χαρακτήρα στο υποκείμενο των δεδομένων

Όταν η Επιτροπή περιορίζει την ανακοίνωση παραβίασης δεδομένων προσωπικού χαρακτήρα στο υποκείμενο των δεδομένων, όπως αναφέρεται στο άρθρο 35 του κανονισμού (ΕΕ) 2018/1725, καταγράφει και καταχωρίζει τους λόγους του περιορισμού σύμφωνα με το άρθρο 17 της παρούσας απόφασης.

Άρθρο 17

Καταγραφή και καταχώριση περιορισμών

1.   Η Επιτροπή καταγράφει τους λόγους κάθε περιορισμού που εφαρμόζεται σύμφωνα με την παρούσα απόφαση, συμπεριλαμβανομένης της κατά περίπτωση αξιολόγησης της αναγκαιότητας και της αναλογικότητας του περιορισμού, λαμβανομένων υπόψη των σχετικών στοιχείων που προβλέπονται στο άρθρο 25 παράγραφος 2 του κανονισμού (ΕΕ) 2018/1725.

Για τον σκοπό αυτόν, στο αρχείο καταγραφής αναφέρεται ο τρόπος με τον οποίο η άσκηση του δικαιώματος θα έθετε σε κίνδυνο τον σκοπό των καθηκόντων του ΥΠΔ δυνάμει της παρούσας απόφασης, ή τον σκοπό των περιορισμών που εφαρμόζονται σύμφωνα με το άρθρο 13 παράγραφος 2 ή 3, ή θα επηρέαζε δυσμενώς τα δικαιώματα και τις ελευθερίες άλλων υποκειμένων των δεδομένων.

2.   Το αρχείο καταγραφής και, κατά περίπτωση, τα έγγραφα που περιέχουν υποκείμενα πραγματικά και νομικά στοιχεία καταχωρίζονται. Όλα αυτά τίθενται, κατόπιν αιτήματος, στη διάθεση του ΕΕΠΔ.

Άρθρο 18

Διάρκεια των περιορισμών

1.   Οι περιορισμοί που αναφέρονται στα άρθρα 14, 15 και 16 εξακολουθούν να εφαρμόζονται για όσο χρονικό διάστημα εξακολουθούν να συντρέχουν οι λόγοι που τους αιτιολογούν.

2.   Όταν δεν συντρέχουν πλέον οι λόγοι περιορισμού που αναφέρονται στο άρθρο 14 ή 16, η Επιτροπή αίρει τον περιορισμό και γνωστοποιεί τους λόγους του περιορισμού στο υποκείμενο των δεδομένων. Παράλληλα, η Επιτροπή ενημερώνει το υποκείμενο των δεδομένων σχετικά με τη δυνατότητά του να υποβάλει ανά πάσα στιγμή καταγγελία στον ΕΕΠΔ ή να ασκήσει δικαστική προσφυγή ενώπιον του Δικαστηρίου της Ευρωπαϊκής Ένωσης.

3.   Η Επιτροπή επανεξετάζει την εφαρμογή των περιορισμών που αναφέρονται στα άρθρα 14 και 16 κάθε έξι μήνες από την έγκρισή τους και, σε κάθε περίπτωση, κατά την περάτωση της σχετικής δραστηριότητας του ΥΠΔ. Στη συνέχεια, η Επιτροπή παρακολουθεί την ανάγκη διατήρησης οποιουδήποτε περιορισμού ή αναβολής σε ετήσια βάση.

Άρθρο 19

Επανεξέταση από τον υπεύθυνο προστασίας δεδομένων

1.   Όταν άλλες υπηρεσίες της Επιτροπής καταλήγουν στο συμπέρασμα ότι τα δικαιώματα του υποκειμένου των δεδομένων θα πρέπει να περιοριστούν σύμφωνα με την παρούσα απόφαση, ενημερώνουν σχετικά τον ΥΠΔ. Επίσης, παρέχουν στον ΥΠΔ πρόσβαση στο αρχείο καταγραφής και σε οποιαδήποτε έγγραφα που περιλαμβάνουν υποκείμενα πραγματικά και νομικά στοιχεία.

2.   Ο ΥΠΔ μπορεί να ζητήσει από τον εξουσιοδοτημένο υπεύθυνο επεξεργασίας της οικείας υπηρεσίας της Επιτροπής να επανεξετάσει την εφαρμογή των περιορισμών. Ο εξουσιοδοτημένος υπεύθυνος επεξεργασίας της οικείας υπηρεσίας της Επιτροπής ενημερώνει εγγράφως τον ΥΠΔ σχετικά με το αποτέλεσμα της ζητηθείσας επανεξέτασης.

ΚΕΦΑΛΑΙΟ 6

ΤΕΛΙΚΕΣ ΔΙΑΤΑΞΕΙΣ

Άρθρο 20

Κατάργηση

Η απόφαση 2008/597/ΕΚ καταργείται.

Άρθρο 21

Έναρξη ισχύος

Η παρούσα απόφαση αρχίζει να ισχύει την εικοστή ημέρα από τη δημοσίευσή της στην Επίσημη Εφημερίδα της Ευρωπαϊκής Ένωσης.

Βρυξέλλες, 3 Ιουλίου 2020.

Για την Επιτροπή

Η Πρόεδρος

Ursula VON DER LEYEN


(1)  ΕΕ L 295 της 21.11.2018, σ. 39.

(2)  SEC(2019) 900/2.

(3)  Απόφαση 2008/597/ΕΚ της Επιτροπής, της 3ης Ιουνίου 2008, περί θεσπίσεως κανόνων εφαρμογής όσον αφορά τον υπεύθυνο προστασίας δεδομένων, σύμφωνα με το άρθρο 24 παράγραφος 8 του κανονισμού (ΕΚ) αριθ. 45/2001 σχετικά με την προστασία των φυσικών προσώπων έναντι της επεξεργασίας δεδομένων προσωπικού χαρακτήρα από τα όργανα και τους οργανισμούς της Κοινότητας και σχετικά με την ελεύθερη κυκλοφορία των δεδομένων αυτών (ΕΕ L 193 της 22.7.2008, σ. 7).

(4)  Κανονισμός (ΕΚ) αριθ. 45/2001 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 18ης Δεκεμβρίου 2000, σχετικά με την προστασία των φυσικών προσώπων έναντι της επεξεργασίας δεδομένων προσωπικού χαρακτήρα από τα όργανα και τους οργανισμούς της Κοινότητας και σχετικά με την ελεύθερη κυκλοφορία των δεδομένων αυτών (ΕΕ L 8 της 12.1.2001, σ. 1).

(5)  Κανονισμός (ΕΚ) αριθ. 1049/2001 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 30ής Μαΐου 2001, για την πρόσβαση του κοινού στα έγγραφα του Ευρωπαϊκού Κοινοβουλίου, του Συμβουλίου και της Επιτροπής (ΕΕ L 145 της 31.5.2001, σ. 43).

(6)  Κανονισμός (ΕΕ) 2016/794 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 11ης Μαΐου 2016, για τον Οργανισμό της Ευρωπαϊκής Ένωσης για τη Συνεργασία στον Τομέα της Επιβολής του Νόμου (Ευρωπόλ) και την αντικατάσταση και κατάργηση των αποφάσεων του Συμβουλίου 2009/371/ΔΕΥ, 2009/934/ΔΕΥ, 2009/935/ΔΕΥ, 2009/936/ΔΕΥ και 2009/968/ΔΕΥ (ΕΕ L 135 της 24.5.2016, σ. 53).

(7)  Κανονισμός (ΕΕ) 2017/1939 του Συμβουλίου, της 12ης Οκτωβρίου 2017, σχετικά με την εφαρμογή ενισχυμένης συνεργασίας για τη σύσταση της Ευρωπαϊκής Εισαγγελίας (ΕΕ L 283 της 31.10.2017, σ. 1).


Top