Choose the experimental features you want to try

This document is an excerpt from the EUR-Lex website

Document 32021D1093

    Απόφαση (ΕΕ) 2021/1093 του Συμβουλίου της 28ης Ιουνίου 2021 για τον καθορισμό διατάξεων εφαρμογής σχετικά με τον υπεύθυνο προστασίας δεδομένων του Συμβουλίου, την εφαρμογή του κανονισμού (ΕΕ) 2018/1725 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου και τους περιορισμούς των δικαιωμάτων των υποκειμένων των δεδομένων στο πλαίσιο της άσκησης των καθηκόντων του υπεύθυνου προστασίας δεδομένων του Συμβουλίου, και για την κατάργηση της απόφασης 2004/644/ΕΚ του Συμβουλίου

    ST/9148/2021/INIT

    ΕΕ L 236 της 5.7.2021, p. 55–68 (BG, ES, CS, DA, DE, ET, EL, EN, FR, GA, HR, IT, LV, LT, HU, MT, NL, PL, PT, RO, SK, SL, FI, SV)

    Legal status of the document In force

    ELI: http://data.europa.eu/eli/dec/2021/1093/oj

    5.7.2021   

    EL

    Επίσημη Εφημερίδα της Ευρωπαϊκής Ένωσης

    L 236/55


    ΑΠΟΦΑΣΗ (ΕΕ) 2021/1093 ΤΟΥ ΣΥΜΒΟΥΛΙΟΥ

    της 28ης Ιουνίου 2021

    για τον καθορισμό διατάξεων εφαρμογής σχετικά με τον υπεύθυνο προστασίας δεδομένων του Συμβουλίου, την εφαρμογή του κανονισμού (ΕΕ) 2018/1725 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου και τους περιορισμούς των δικαιωμάτων των υποκειμένων των δεδομένων στο πλαίσιο της άσκησης των καθηκόντων του υπεύθυνου προστασίας δεδομένων του Συμβουλίου, και για την κατάργηση της απόφασης 2004/644/ΕΚ του Συμβουλίου

    ΤΟ ΣΥΜΒΟΥΛΙΟ ΤΗΣ ΕΥΡΩΠΑΪΚΗΣ ΕΝΩΣΗΣ,

    Έχοντας υπόψη τη Συνθήκη για τη λειτουργία της Ευρωπαϊκής Ένωσης και ιδίως το άρθρο 240 παράγραφος 3,

    Έχοντας υπόψη τον κανονισμό (ΕΕ) 2018/1725 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 23ης Οκτωβρίου 2018, για την προστασία των φυσικών προσώπων έναντι της επεξεργασίας δεδομένων προσωπικού χαρακτήρα από τα θεσμικά και λοιπά όργανα και τους οργανισμούς της Ένωσης και την ελεύθερη κυκλοφορία των δεδομένων αυτών, και για την κατάργηση του κανονισμού (ΕΚ) αριθ. 45/2001 και της απόφασης αριθ. 1247/2002/ΕΚ (1) και ιδίως το άρθρο 45 παράγραφος 3,

    Εκτιμώντας τα ακόλουθα:

    (1)

    Ο κανονισμός (ΕΕ) 2018/1725 θεσπίζει αρχές και κανόνες που εφαρμόζονται σε όλα τα θεσμικά όργανα και οργανισμούς της Ένωσης και προβλέπει τον διορισμό υπεύθυνου προστασίας δεδομένων από κάθε θεσμικό όργανο ή οργανισμό της Ένωσης.

    (2)

    Το άρθρο 45 παράγραφος 3 του κανονισμού (ΕΕ) 2018/1725 απαιτεί τη θέσπιση διατάξεων εφαρμογής σχετικά με τον υπεύθυνο προστασίας δεδομένων από κάθε θεσμικό όργανο ή οργανισμό της Ένωσης («διατάξεις εφαρμογής»). Οι διατάξεις εφαρμογής θα πρέπει να αφορούν ιδίως τα καθήκοντα, τις αρμοδιότητες και τις εξουσίες του υπεύθυνου προστασίας δεδομένων του Συμβουλίου και της Γενικής Γραμματείας του Συμβουλίου («ΥΠΔ»).

    (3)

    Οι διατάξεις εφαρμογής θα πρέπει επίσης να καθορίζουν τις διαδικασίες για την άσκηση των δικαιωμάτων των υποκειμένων των δεδομένων και για την εκπλήρωση των υποχρεώσεων όλων των αρμοδίων εντός του Συμβουλίου και της Γενικής Γραμματείας του Συμβουλίου («ΓΓΣ») όσον αφορά την επεξεργασία δεδομένων προσωπικού χαρακτήρα.

    (4)

    Ο κανονισμός (ΕΕ) 2018/1725 προβλέπει σαφείς αρμοδιότητες των υπεύθυνων επεξεργασίας δεδομένων, ιδίως όσον αφορά τα δικαιώματα των υποκειμένων των δεδομένων. Οι διατάξεις εφαρμογής θα πρέπει να διασφαλίζουν ότι το Συμβούλιο και η ΓΓΣ ασκούν τις αρμοδιότητές τους ως υπεύθυνος επεξεργασίας με ομοιόμορφο και διαφανή τρόπο. Θα πρέπει να θεσπιστούν κανόνες προκειμένου να προσδιορίζεται ποιος είναι αρμόδιος για πράξη επεξεργασίας που διενεργείται εξ ονόματος του Συμβουλίου ή της ΓΓΣ. Εν προκειμένω, είναι σκόπιμο να εισαχθεί η έννοια «εξουσιοδοτημένου υπεύθυνου επεξεργασίας», προκειμένου να προσδιοριστούν επακριβώς οι αρμοδιότητες των μονάδων της ΓΓΣ, ιδίως σε σχέση με ατομικές αποφάσεις που αφορούν τα δικαιώματα των υποκειμένων των δεδομένων. Επιπλέον, είναι σκόπιμο να εισαχθεί η έννοια «επιχειρησιακού υπεύθυνου επεξεργασίας» ο οποίος ορίζεται, υπό την ευθύνη του εξουσιοδοτημένου υπεύθυνου επεξεργασίας, για τη διασφάλιση της συμμόρφωσης στην πράξη, καθώς και για την επεξεργασία των αιτημάτων των υποκειμένων των δεδομένων όσον αφορά μια πράξη επεξεργασίας. Προκειμένου να προσδιοριστούν επακριβώς οι αρμοδιότητες της ΓΓΣ για κάθε δραστηριότητα επεξεργασίας, ο επιχειρησιακός υπεύθυνος επεξεργασίας θα πρέπει να αναφέρεται επακριβώς στο αρχείο καταγραφής που τηρείται στο μητρώο. Ο διορισμός επιχειρησιακού υπεύθυνου επεξεργασίας δεν εμποδίζει τη χρήση σημείου επικοινωνίας στην πράξη, για παράδειγμα με τη μορφή υπηρεσιακής ηλεκτρονικής θυρίδας που καθίσταται διαθέσιμη για τα αιτήματα των υποκειμένων των δεδομένων.

    (5)

    Σε ορισμένες περιπτώσεις, διάφορες Γενικές Διευθύνσεις ή υπηρεσίες της ΓΓΣ διενεργούν από κοινού πράξη επεξεργασίας προκειμένου να εκπληρώσουν την αποστολή τους. Στις περιπτώσεις αυτές, θα πρέπει να μεριμνούν για τη θέσπιση εσωτερικών ρυθμίσεων, ώστε να καθορίζονται με διαφανή τρόπο οι αντίστοιχες αρμοδιότητές τους σύμφωνα με τον κανονισμό (ΕΕ) 2018/1725, ιδίως όσον αφορά τα δικαιώματα των υποκειμένων των δεδομένων, τη γνωστοποίηση προς τον Ευρωπαίο Επόπτη Προστασίας Δεδομένων («ΕΕΠΔ») και την τήρηση αρχείων καταγραφής.

    (6)

    Προκειμένου να διευκολυνθεί η άσκηση των αρμοδιοτήτων των εξουσιοδοτημένων υπεύθυνων επεξεργασίας, κάθε Γενική Διεύθυνση ή άλλη υπηρεσία της ΓΓΣ θα πρέπει να διορίσει συντονιστή προστασίας δεδομένων. Οι συντονιστές προστασίας δεδομένων θα πρέπει να επικουρούν τη Γενική Διεύθυνση ή άλλη υπηρεσία της ΓΓΣ σε όλα τα θέματα που άπτονται της προστασίας δεδομένων προσωπικού χαρακτήρα και συμμετέχουν στο δίκτυο συντονιστών προστασίας δεδομένων της ΓΓΣ, προκειμένου να διασφαλίζεται η συνεκτική εφαρμογή και ερμηνεία του κανονισμού (ΕΕ) 2018/1725.

    (7)

    Δυνάμει του άρθρου 45 παράγραφος 1 στοιχείο β) του κανονισμού (ΕΕ) 2018/1725, ο ΥΠΔ δύναται να εκδίδει πρόσθετες οδηγίες σχετικά με τα καθήκοντα του συντονιστή προστασίας δεδομένων.

    (8)

    Το άρθρο 25 παράγραφος 1 του κανονισμού (ΕΕ) 2018/1725 παρέχει σε κάθε θεσμικό όργανο ή οργανισμό της Ένωσης τη δυνατότητα να περιορίζουν την εφαρμογή των άρθρων 14 έως 17, 19, 20 και 35 του εν λόγω κανονισμού, καθώς και την αρχή της διαφάνειας που καθορίζεται στο άρθρο 4 παράγραφος 1 στοιχείο α) αυτού, εφόσον οι διατάξεις του αντιστοιχούν στα δικαιώματα και τις υποχρεώσεις που προβλέπονται στα άρθρα 14 έως 17, 19 και 20 του εν λόγω κανονισμού.

    (9)

    Σε ορισμένες περιπτώσεις, ο ΥΠΔ ενδέχεται να χρειαστεί να περιορίσει τα δικαιώματα των υποκειμένων των δεδομένων προκειμένου να εκτελεί τα καθήκοντα παρακολούθησης, έρευνας, ελέγχου ή διαβούλευσης που προβλέπονται στο άρθρο 45 του κανονισμού (ΕΕ) 2018/1725, τηρώντας παράλληλα τα πρότυπα προστασίας των δεδομένων προσωπικού χαρακτήρα δυνάμει του εν λόγω κανονισμού. Είναι αναγκαίο να θεσπιστούν εσωτερικοί κανόνες βάσει των οποίων ο ΥΠΔ δύναται να περιορίζει τα δικαιώματα των υποκειμένων των δεδομένων σύμφωνα με το άρθρο 25 αυτού («εσωτερικοί κανόνες»).

    (10)

    Οι εσωτερικοί κανόνες θα πρέπει να εφαρμόζονται σε όλες τις πράξεις επεξεργασίας δεδομένων που διενεργούν το Συμβούλιο και η ΓΓΣ κατά την εκτέλεση των καθηκόντων παρακολούθησης, έρευνας, ελέγχου ή διαβούλευσης του ΥΠΔ. Οι εσωτερικοί κανόνες θα πρέπει επίσης να εφαρμόζονται σε πράξεις επεξεργασίας οι οποίες αποτελούν μέρος των καθηκόντων που συνδέονται με τα καθήκοντα έρευνας ή ελέγχου του ΥΠΔ, όπως οι διαδικασίες καταγγελιών που διεξάγονται από τον ΥΠΔ. Οι εσωτερικοί κανόνες θα πρέπει επίσης να εφαρμόζονται στις δραστηριότητες παρακολούθησης του ΥΠΔ και στις διαβουλεύσεις του ΥΠΔ, όταν ο ΥΠΔ παρέχει συνδρομή και συνεργασία στις Γενικές Διευθύνσεις και τις υπηρεσίες της ΓΓΣ εκτός οικείων διοικητικών ερευνών και ελέγχων.

    (11)

    Το Συμβούλιο και η ΓΓΣ ενδέχεται να χρειαστεί να εφαρμόσουν περιορισμούς βάσει των λόγων που αναφέρονται στο άρθρο 25 παράγραφος 1 στοιχεία γ), ζ) και η) του κανονισμού (ΕΕ) 2018/1725 σε πράξεις επεξεργασίας δεδομένων που διενεργούνται στο πλαίσιο των καθηκόντων παρακολούθησης, έρευνας, ελέγχου ή διαβούλευσης του ΥΠΔ, όταν αυτό είναι αναγκαίο για την προστασία των καθηκόντων του ΥΠΔ, των σχετικών ερευνών και διαδικασιών, των εργαλείων και μεθόδων ερευνών και ελέγχων του ΥΠΔ, καθώς και των δικαιωμάτων άλλων προσώπων που σχετίζονται με τα καθήκοντα του ΥΠΔ.

    (12)

    Με σκοπό τη διατήρηση της αποτελεσματικής συνεργασίας, το Συμβούλιο και η ΓΓΣ ενδέχεται να χρειαστεί να εφαρμόσουν περιορισμούς στα δικαιώματα των υποκειμένων των δεδομένων για την προστασία των πληροφοριών που περιέχουν δεδομένα προσωπικού χαρακτήρα και προέρχονται από άλλες Γενικές Διευθύνσεις και υπηρεσίες της ΓΓΣ, θεσμικά όργανα ή οργανισμούς της Ένωσης. Για τον σκοπό αυτόν, ο ΥΠΔ θα πρέπει να διαβουλεύεται με τις εν λόγω Γενικές Διευθύνσεις και υπηρεσίες, ή άλλα θεσμικά όργανα ή οργανισμούς όσον αφορά τους σχετικούς λόγους των εν λόγω περιορισμών, καθώς και την αναγκαιότητα και την αναλογικότητά τους.

    (13)

    Ο ΥΠΔ και, κατά περίπτωση, οι Γενικές Διευθύνσεις και υπηρεσίες της ΓΓΣ θα πρέπει να χειρίζονται όλους τους περιορισμούς με διαφανή τρόπο και να καταχωρίζουν κάθε εφαρμογή περιορισμών στο αντίστοιχο σύστημα καταγραφής.

    (14)

    Σύμφωνα με το άρθρο 25 παράγραφος 8 του κανονισμού (ΕΕ) 2018/1725, οι υπεύθυνοι επεξεργασίας μπορούν να αναβάλλουν ή να μην παρέχουν την ενημέρωση σχετικά με τους λόγους εφαρμογής ενός περιορισμού στο υποκείμενο των δεδομένων, εάν η εν λόγω ενημέρωση θα έθετε σε κίνδυνο με οποιονδήποτε τρόπο τον σκοπό του περιορισμού. Ειδικότερα, όταν εφαρμόζεται περιορισμός των δικαιωμάτων που προβλέπονται στα άρθρα 16 και 35 του εν λόγω κανονισμού, η γνωστοποίηση ενός τέτοιου περιορισμού θα έθετε σε κίνδυνο τον σκοπό του περιορισμού. Ο ΥΠΔ ή η Γενική Διεύθυνση ή η υπηρεσία της ΓΓΣ που εφαρμόζουν τον περιορισμό θα πρέπει να επανεξετάζουν τακτικά τη θέση τους, ώστε να διασφαλίζεται ότι το δικαίωμα του υποκειμένου των δεδομένων να ενημερώνεται σύμφωνα με τα εν λόγω άρθρα 16 και 35 περιορίζεται μόνο για όσο διάστημα ισχύουν οι λόγοι αναβολής της ενημέρωσης.

    (15)

    Σε περίπτωση περιορισμού άλλων δικαιωμάτων των υποκειμένων των δεδομένων, ο ΥΠΔ θα πρέπει να εξετάζει, κατά περίπτωση, αν η ανακοίνωση του περιορισμού θα έθετε σε κίνδυνο τον σκοπό του.

    (16)

    Ο ΥΠΔ θα πρέπει να διενεργεί ανεξάρτητο έλεγχο όσον αφορά την εφαρμογή περιορισμών, βάσει της παρούσας απόφασης, από άλλες Γενικές Διευθύνσεις ή υπηρεσίες της ΓΓΣ, με στόχο τη διασφάλιση της συμμόρφωσης με την παρούσα απόφαση.

    (17)

    Κάθε περιορισμός που εφαρμόζεται βάσει της παρούσας απόφασης θα πρέπει να είναι αναγκαίος και αναλογικός σε μια δημοκρατική κοινωνία.

    (18)

    Ο ΕΕΠΔ ενημερώθηκε και κλήθηκε να γνωμοδοτήσει σύμφωνα με το άρθρο 41 παράγραφοι 1 και 2 του κανονισμού (ΕΕ) 2018/1725, εξέδωσε δε γνωμοδότηση (2).

    (19)

    Οι διατάξεις εφαρμογής του κανονισμού (ΕΕ) 2018/1725 ισχύουν υπό την επιφύλαξη του κανονισμού (ΕΚ) αριθ. 1049/2001 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου (3), της απόφασης 2004/338/ΕΚ, Ευρατόμ του Συμβουλίου (4), και ιδίως του παραρτήματος II αυτής, της απόφασης 2013/488/ΕΕ του Συμβουλίου (5), και ιδίως του τμήματος VI του μέρους II του παραρτήματος αυτής, καθώς και της απόφασης του γενικού γραμματέα του Συμβουλίου/Ύπατου Εκπροσώπου για θέματα εξωτερικής πολιτικής και πολιτικής ασφαλείας της 25ης Ιουνίου 2001 (6).

    (20)

    Με την απόφαση 2004/644/ΕΚ του Συμβουλίου (7) καθορίζονται διατάξεις για την εφαρμογή του κανονισμού (ΕΚ) αριθ. 45/2001 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου. Ο κανονισμός (ΕΚ) αριθ. 45/2001 καταργήθηκε με τον κανονισμό (ΕΕ) 2018/1725 με ισχύ από τις 11 Δεκεμβρίου 2019. Προκειμένου να διασφαλιστεί ότι ισχύει ένα και μόνο σύνολο διατάξεων εφαρμογής, θα πρέπει επίσης να καταργηθεί η απόφαση 2004/644/ΕΚ,

    ΕΞΕΔΩΣΕ ΤΗΝ ΠΑΡΟΥΣΑ ΑΠΟΦΑΣΗ:

    ΤΜΗΜΑ 1

    ΓΕΝΙΚΕΣ ΔΙΑΤΑΞΕΙΣ

    Άρθρο 1

    Αντικείμενο και πεδίο εφαρμογής

    1.   Η παρούσα απόφαση καθορίζει κανόνες και διαδικασίες για την εφαρμογή του κανονισμού (ΕΕ) 2018/1725 από το Συμβούλιο και τη Γενική Γραμματεία του Συμβουλίου (ΓΓΣ) και προβλέπει περαιτέρω διατάξεις εφαρμογής όσον αφορά τον υπεύθυνο προστασίας δεδομένων του Συμβουλίου (ΥΠΔ).

    2.   Η παρούσα απόφαση καθορίζει τους κανόνες που πρέπει να τηρεί το Συμβούλιο και η ΓΓΣ όσον αφορά τα καθήκοντα παρακολούθησης, έρευνας, ελέγχου ή διαβούλευσης του ΥΠΔ, κατά την ενημέρωση των υποκειμένων των δεδομένων σχετικά με την επεξεργασία των δεδομένων προσωπικού χαρακτήρα που τα αφορούν σύμφωνα με τα άρθρα 14, 15 και 16 του κανονισμού (ΕΕ) 2018/1725.

    3.   Η παρούσα απόφαση καθορίζει τις προϋποθέσεις υπό τις οποίες το Συμβούλιο και η ΓΓΣ μπορούν να περιορίζουν, όσον αφορά τις δραστηριότητες παρακολούθησης, έρευνας, ελέγχου ή διαβούλευσης του ΥΠΔ, την εφαρμογή των άρθρων 4, 14 έως 17, 19, 20 και 35 του κανονισμού (ΕΕ) 2018/1725, σύμφωνα με το άρθρο 25 παράγραφος 1 στοιχεία γ), ζ) και η) του εν λόγω κανονισμού.

    4.   Η παρούσα απόφαση εφαρμόζεται στην επεξεργασία δεδομένων προσωπικού χαρακτήρα από το Συμβούλιο και τη ΓΓΣ για τους σκοπούς ή στο πλαίσιο των καθηκόντων του ΥΠΔ που αναφέρονται στο άρθρο 45 του κανονισμού (ΕΕ) 2018/1725.

    Άρθρο 2

    Ευθύνη επεξεργασίας

    Για τους σκοπούς της παρούσας απόφασης, το Συμβούλιο και η ΓΓΣ θεωρούνται ότι είναι ο υπεύθυνος επεξεργασίας κατά την έννοια του άρθρου 3 σημείο 8 του κανονισμού (ΕΕ) 2018/1725.

    Άρθρο 3

    Ορισμοί

    Για τους σκοπούς της παρούσας απόφασης, ισχύουν οι ακόλουθοι ορισμοί:

    1)

    «υπεύθυνος προστασίας δεδομένων» (ΥΠΔ): το πρόσωπο που έχει ορίσει ο γενικός γραμματέας του Συμβουλίου σύμφωνα με το άρθρο 43 του κανονισμού (ΕΕ) 2018/1725·

    2)

    «καθήκοντα ΥΠΔ»: τα καθήκοντα που αναφέρονται στο άρθρο 45 του κανονισμού (ΕΕ) 2018/1725·

    3)

    «προσωπικό της ΓΓΣ»: όλοι οι υπάλληλοι της ΓΓΣ και οποιοδήποτε άλλο πρόσωπο που καλύπτεται από τον κανονισμό υπηρεσιακής κατάστασης των υπαλλήλων της Ευρωπαϊκής Ένωσης και το καθεστώς που εφαρμόζεται στο λοιπό προσωπικό της Ένωσης, όπως καθορίζονται στον κανονισμό (ΕΟΚ, Ευρατόμ, ΕΚΑΧ) αριθ. 259/68 του Συμβουλίου (8) («κανονισμός υπηρεσιακής κατάστασης»), ή εργάζεται στη ΓΓΣ βάσει σύμβασης (ήτοι ασκούμενοι, σύμβουλοι, ανάδοχοι, υπάλληλοι αποσπασμένοι από τα κράτη μέλη)·

    4)

    «εξουσιοδοτημένος υπεύθυνος επεξεργασίας»: ο προϊστάμενος της Γενικής Διεύθυνσης ή υπηρεσίας της ΓΓΣ, ο οποίος μόνος ή από κοινού με άλλους καθορίζει τους σκοπούς και τα μέσα της επεξεργασίας δεδομένων προσωπικού χαρακτήρα εξ ονόματος του Συμβουλίου και της ΓΓΣ προς εκπλήρωση της αποστολής της εν λόγω Γενικής Διεύθυνσης ή υπηρεσίας·

    5)

    «επιχειρησιακός υπεύθυνος επεξεργασίας»: υπάλληλος της ΓΓΣ με θέση μεσαίου ή ανώτερου διοικητικού στελέχους που ορίζεται από τον εξουσιοδοτημένο υπεύθυνο επεξεργασίας προκειμένου να τον επικουρεί για τη διασφάλιση της συμμόρφωσης με τον κανονισμό (ΕΕ) 2018/1725 όσον αφορά τις πράξεις επεξεργασίας για τις οποίες είναι αρμόδιος, και να λειτουργεί ως το πρωταρχικό σημείο επικοινωνίας για τα υποκείμενα των δεδομένων·

    6)

    «συντονιστής προστασίας δεδομένων»: υπάλληλος της ΓΓΣ που έχει οριστεί σε κάθε Γενική Διεύθυνση ή άλλη υπηρεσία της ΓΓΣ σε διαβούλευση με τον ΥΠΔ για να επικουρεί την εν λόγω Γενική Διεύθυνση ή υπηρεσία σε όλα τα θέματα που άπτονται της προστασίας δεδομένων προσωπικού χαρακτήρα και να χειρίζεται ως εκπρόσωπός του ζητήματα προστασίας δεδομένων σε στενή συνεργασία με τον ΥΠΔ.

    ΤΜΗΜΑ 2

    ΥΠΕΥΘΥΝΟΣ ΠΡΟΣΤΑΣΙΑΣ ΔΕΔΟΜΕΝΩΝ

    Άρθρο 4

    Διορισμός και καθεστώς του ΥΠΔ

    1.   Ο γενικός γραμματέας του Συμβουλίου διορίζει τον ΥΠΔ μεταξύ των μελών του προσωπικού της ΓΓΣ και γνωστοποιεί το όνομά του στον Ευρωπαίο Επόπτη Προστασίας Δεδομένων («ΕΕΠΔ»), σύμφωνα με το άρθρο 43 του κανονισμού (ΕΕ) 2018/1725.

    2.   Ο ΥΠΔ επιλέγεται βάσει επαγγελματικών προσόντων και ιδίως βάσει της εμπειρογνωσίας που διαθέτει στον τομέα του δικαίου και των πρακτικών περί προστασίας δεδομένων, καθώς και βάσει της ικανότητας εκπλήρωσης των καθηκόντων που αναφέρονται στο άρθρο 45 του κανονισμού (ΕΕ) 2018/1725. Ο ΥΠΔ έχει επίσης άρτια γνώση της ΓΓΣ, της δομής της και των διοικητικών κανόνων και διαδικασιών της. Για τους σκοπούς της εκτέλεσης των καθηκόντων του, ο ΥΠΔ απαλλάσσεται από κάθε άλλο καθήκον εντός της ΓΓΣ.

    3.   Ο ΥΠΔ ορίζεται για πενταετή θητεία με δυνατότητα ανανέωσης.

    4.   Ο ΥΠΔ και το προσωπικό του υπάγονται απευθείας στον Γενικό Γραμματέα του Συμβουλίου και λογοδοτούν απευθείας σε αυτόν.

    5.   Κατά την εκτέλεση των καθηκόντων του, ο ΥΠΔ ενεργεί με ανεξάρτητο τρόπο και δεν λαμβάνει οδηγίες από τον Γενικό Γραμματέα του Συμβουλίου, τους εξουσιοδοτημένους υπεύθυνους επεξεργασίας ή τους επιχειρησιακούς υπεύθυνους επεξεργασίας ή από οποιονδήποτε άλλον όσον αφορά την εσωτερική εφαρμογή των διατάξεων του κανονισμού (ΕΕ) 2018/1725 ή τη συνεργασία του με τον ΕΕΠΔ.

    6.   Το Συμβούλιο και η ΓΓΣ στηρίζουν τον ΥΠΔ στην άσκηση των καθηκόντων που αναφέρονται στο άρθρο 45 του κανονισμού (ΕΕ) 2018/1725, παρέχοντας τους απαραίτητους πόρους για την άσκηση των εν λόγω καθηκόντων και παρέχοντας πρόσβαση σε δεδομένα προσωπικού χαρακτήρα και σε πράξεις επεξεργασίας, καθώς και για τη διατήρηση της εμπειρογνωσίας του.

    7.   Ο ΥΠΔ δεν απαλλάσσεται από τα καθήκοντά του ούτε υφίσταται κυρώσεις επειδή επιτέλεσε τα καθήκοντά του. Ο ΥΠΔ μπορεί να απαλλαχθεί από τα καθήκοντά του μόνο σύμφωνα με το άρθρο 44 παράγραφος 8 του κανονισμού (ΕΕ) 2018/1725. Προκειμένου να εξασφαλιστεί η συγκατάθεση του ΕΕΠΔ για την εν λόγω απαλλαγή σύμφωνα με το εν λόγω άρθρο, ζητείται γραπτώς η γνώμη του ΕΕΠΔ. Αντίγραφο της συγκατάθεσης αυτής αποστέλλεται στον ΥΠΔ.

    8.   Η ΓΓΣ, ιδίως οι εξουσιοδοτημένοι υπεύθυνοι επεξεργασίας και οι επιχειρησιακοί υπεύθυνοι επεξεργασίας, διασφαλίζουν ότι ο ΥΠΔ συμμετέχει, δεόντως και εγκαίρως, σε όλα τα ζητήματα που άπτονται της προστασίας δεδομένων προσωπικού χαρακτήρα.

    Άρθρο 5

    Καθήκοντα και αρμοδιότητες

    1.   Ο ΥΠΔ ασκεί όλα τα καθήκοντα που προβλέπονται στο άρθρο 45 του κανονισμού (ΕΕ) 2018/1725, ιδίως:

    α)

    διασφαλίζει τη θέση σε ισχύ και την εφαρμογή του κανονισμού (ΕΕ) 2018/1725 από το Συμβούλιο και τη ΓΓΣ και παρακολουθεί τη συμμόρφωση με τον εν λόγω κανονισμό και το εφαρμοστέο νομικό πλαίσιο για την προστασία των δεδομένων προσωπικού χαρακτήρα·

    β)

    συμβουλεύει τον Γενικό Γραμματέα του Συμβουλίου, τους εξουσιοδοτημένους υπεύθυνους επεξεργασίας και τους επιχειρησιακούς υπεύθυνους επεξεργασίας για θέματα που αφορούν την εφαρμογή των διατάξεων περί προστασίας των δεδομένων·

    γ)

    συμβουλεύει και επικουρεί τους εξουσιοδοτημένους υπεύθυνους επεξεργασίας και τους επιχειρησιακούς υπεύθυνους επεξεργασίας κατά τη διενέργεια εκτίμησης αντικτύπου σχετικά με την προστασία των δεδομένων σύμφωνα με τα άρθρα 39 και 40 του κανονισμού (ΕΕ) 2018/1725·

    δ)

    διασφαλίζει ότι οι πράξεις επεξεργασίας δεν θίγουν τα δικαιώματα και τις ελευθερίες των υποκειμένων των δεδομένων·

    ε)

    ενισχύει την ευαισθητοποίηση σχετικά με το εφαρμοστέο νομικό πλαίσιο για την προστασία των δεδομένων προσωπικού χαρακτήρα και συμβάλλει στη δημιουργία μιας νοοτροπίας προστασίας των δεδομένων προσωπικού χαρακτήρα εντός της ΓΓΣ.

    Ο γενικός γραμματέας του Συμβουλίου, οι αρμόδιοι υπεύθυνοι επεξεργασίας, η Επιτροπή Προσωπικού και οποιοδήποτε πρόσωπο μπορούν να συμβουλεύονται τον ΥΠΔ, χωρίς να ακολουθούν την επίσημη οδό, για κάθε θέμα που αφορά τη θέση σε ισχύ ή την εφαρμογή του κανονισμού (ΕΕ) 2018/1725.

    2.   Ο ΥΠΔ τηρεί μητρώο με τα αρχεία καταγραφής των δραστηριοτήτων επεξεργασίας και το καθιστά διαθέσιμο στο κοινό, σύμφωνα με το άρθρο 12.

    3.   Ο ΥΠΔ τηρεί εσωτερικό μητρώο παραβιάσεων δεδομένων προσωπικού χαρακτήρα κατά την έννοια του άρθρου 3 σημείο 16 του κανονισμού (ΕΕ) 2018/1725.

    4.   Ο ΥΠΔ συμβουλεύει τον εξουσιοδοτημένο υπεύθυνο επεξεργασίας, εφόσον του ζητηθεί, σχετικά με την εφαρμογή περιορισμού της εφαρμογής των άρθρων 14 έως 22, 35 και 36, καθώς και του άρθρου 4 του κανονισμού (ΕΕ) 2018/1725.

    5.   Ο ΥΠΔ αναλαμβάνει τη διοργάνωση και την προεδρία των τακτικών συνεδριάσεων των συντονιστών προστασίας δεδομένων.

    6.   Ο ΥΠΔ υποβάλλει στον Γενικό Γραμματέα του Συμβουλίου ετήσια έκθεση δραστηριοτήτων, την οποία καθιστά διαθέσιμη στο προσωπικό της ΓΓΣ.

    7.   Ο ΥΠΔ συνεργάζεται με τους υπεύθυνους προστασίας δεδομένων που ορίζονται από τα άλλα θεσμικά όργανα και οργανισμούς της Ένωσης και παρίσταται τακτικά στις συνεδριάσεις που συγκαλεί ο ΕΕΠΔ ή οι υπεύθυνοι προστασίας δεδομένων των άλλων θεσμικών οργάνων και οργανισμών της Ένωσης με σκοπό τη διευκόλυνση της καλής συνεργασίας, ιδίως με την ανταλλαγή εμπειριών και βέλτιστων πρακτικών.

    8.   Ο ΥΠΔ θεωρείται ο εξουσιοδοτημένος υπεύθυνος επεξεργασίας για τις πράξεις επεξεργασίας που εκτελούνται κατά την άσκηση των καθηκόντων του.

    Άρθρο 6

    Εξουσίες

    Κατά την άσκηση των καθηκόντων και των αρμοδιοτήτων του, ο ΥΠΔ:

    α)

    έχει πρόσβαση, ανά πάσα στιγμή, στα δεδομένα που υποβάλλονται σε επεξεργασία, σε όλους τους χώρους, τις εγκαταστάσεις επεξεργασίας δεδομένων και τα μέσα αποθήκευσης·

    β)

    μπορεί να ζητεί γνωμοδοτήσεις από τη Νομική Υπηρεσία του Συμβουλίου·

    γ)

    μπορεί να ζητεί βοήθεια από τις αρμόδιες Γενικές Διευθύνσεις και υπηρεσίες της ΓΓΣ·

    δ)

    μπορεί να αναθέτει φακέλους στις οικείες Γενικές Διευθύνσεις και υπηρεσίες της ΓΓΣ για να δοθεί η δέουσα συνέχεια·

    ε)

    μπορεί να διενεργεί έρευνες κατόπιν αιτήματος, ή κατόπιν ιδίας πρωτοβουλίας, σχετικά με θέματα και περιστατικά που σχετίζονται άμεσα με τα καθήκοντα του ΥΠΔ σύμφωνα με τη διαδικασία που προβλέπεται στο άρθρο 14·

    στ)

    μπορεί να προτείνει στον Γενικό Γραμματέα του Συμβουλίου διοικητικά μέτρα και να εκδίδει γενικές συστάσεις για την ορθή εφαρμογή του κανονισμού (ΕΕ) 2018/1725·

    ζ)

    μπορεί να διατυπώνει συστάσεις για την πρακτική βελτίωση της εφαρμογής του κανονισμού (ΕΕ) 2018/1725 προς τη ΓΓΣ, τους εξουσιοδοτημένους υπεύθυνους επεξεργασίας και τους επιχειρησιακούς υπεύθυνους επεξεργασίας, μεταξύ άλλων:

    i)

    να καλεί τον εξουσιοδοτημένο υπεύθυνο επεξεργασίας ή τον εκτελούντα την επεξεργασία να συμμορφωθεί με αίτημα του υποκειμένου των δεδομένων για την άσκηση των δικαιωμάτων του σύμφωνα με τον κανονισμό (ΕΕ) 2018/1725·

    ii)

    να εκδίδει προειδοποιήσεις προς τον εξουσιοδοτημένο υπεύθυνο επεξεργασίας ή τον εκτελούντα την επεξεργασία όταν μια πράξη επεξεργασίας παραβιάζει τις διατάξεις του κανονισμού (ΕΕ) 2018/1725, καθώς και να τους καλεί να διασφαλίσουν τη συμμόρφωση των πράξεων επεξεργασίας, κατά περίπτωση, με καθορισμένο τρόπο και εντός καθορισμένης προθεσμίας·

    iii)

    να καλεί τον εξουσιοδοτημένο υπεύθυνο επεξεργασίας ή τον εκτελούντα την επεξεργασία να αναστείλει τη ροή δεδομένων σε αποδέκτη σε κράτος μέλος, σε τρίτη χώρα ή σε διεθνή οργανισμό·

    iv)

    να ζητεί από τον εξουσιοδοτημένο υπεύθυνο επεξεργασίας ή τον εκτελούντα την επεξεργασία να υποβάλει στον ΥΠΔ, εντός ορισμένης προθεσμίας, έκθεση σχετικά με τη συνέχεια που δόθηκε στις συστάσεις ή τις συμβουλές του ΥΠΔ·

    η)

    μπορεί να ζητήσει υπηρεσίες εξωτερικών εμπειρογνωμόνων στον τομέα των τεχνολογιών των πληροφοριών και των επικοινωνιών κατόπιν προηγούμενης συμφωνίας του διατάκτη σύμφωνα με τον κανονισμό (ΕΕ, Ευρατόμ) 2018/1046 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου (9)·

    θ)

    προσκαλείται στα αρμόδια διοικητικά συμβούλια και επιτροπές της ΓΓΣ όποτε συζητούνται θέματα που αφορούν την επεξεργασία δεδομένων προσωπικού χαρακτήρα και μπορεί να προτείνει σχετικά σημεία στην ημερήσια διάταξη των εν λόγω συμβουλίων και επιτροπών·

    ι)

    μπορεί να επισημαίνει στην αρμόδια για τους διορισμούς αρχή της ΓΓΣ οιαδήποτε μη συμμόρφωση υπαλλήλου της ΓΓΣ με τις υποχρεώσεις δυνάμει του κανονισμού (ΕΕ) 2018/1725 και να εισηγείται την έναρξη διοικητικής έρευνας με σκοπό την ενδεχόμενη εφαρμογή των κυρώσεων του άρθρου 69 του εν λόγω κανονισμού·

    ια)

    είναι αρμόδιος για τις αρχικές αποφάσεις σχετικά με τα αιτήματα πρόσβασης σε έγγραφα τα οποία βρίσκονται στην κατοχή του γραφείου του σύμφωνα με τον κανονισμό (ΕΚ) αριθ. 1049/2001 κατόπιν διαβούλευσης με τις οικείες υπηρεσίες της ΓΓΣ.

    ΤΜΗΜΑ 3

    ΔΙΚΑΙΩΜΑΤΑ ΚΑΙ ΥΠΟΧΡΕΩΣΕΙΣ ΤΩΝ ΠΑΡΑΓΟΝΤΩΝ ΤΟΥ ΤΟΜΕΑ ΤΗΣ ΠΡΟΣΤΑΣΙΑΣ ΔΕΔΟΜΕΝΩΝ

    Άρθρο 7

    Διαβούλευση με τον ΥΠΔ και παροχή ενημέρωσης στον ΥΠΔ

    1.   Οι υπεύθυνοι επεξεργασίας μεριμνούν για τη συμμετοχή του ΥΠΔ κατά τον σχεδιασμό και τη συζήτηση μιας δραστηριότητας που περιλαμβάνει επεξεργασία δεδομένων προσωπικού χαρακτήρα. Ο ΥΠΔ ενημερώνεται για κάθε πράξη επεξεργασίας καθώς και για κάθε ουσιαστική μεταβολή υφιστάμενης πράξης επεξεργασίας.

    2.   Ο ΥΠΔ ενημερώνεται σχετικά με τα σχέδια εσωτερικών σημειωμάτων και αποφάσεων της ΓΓΣ που αφορούν άμεσα την εσωτερική εφαρμογή του κανονισμού (ΕΕ) 2018/1725.

    3.   Ο ΥΠΔ ενημερώνεται για όλες τις επαφές με εξωτερικούς φορείς σχετικά με την εσωτερική εφαρμογή του κανονισμού (ΕΕ) 2018/1725 και για κάθε αλληλεπίδραση με τον ΕΕΠΔ, ιδίως όταν πραγματοποιείται διαβούλευση με τον ΕΕΠΔ ή όταν ενημερώνεται ο ΕΕΠΔ σύμφωνα με τα άρθρα 40 και 41 του εν λόγω κανονισμού.

    4.   Ζητείται η γνώμη του ΥΠΔ σχετικά με σχέδια ρυθμίσεων μεταξύ από κοινού υπεύθυνων επεξεργασίας και σχετικά με σχέδια συμβατικών ρητρών προστασίας δεδομένων ή άλλων νομικών πράξεων όταν τα δεδομένα προσωπικού χαρακτήρα υποβάλλονται σε επεξεργασία από εκτελούντα την επεξεργασία.

    Άρθρο 8

    Εξουσιοδοτημένοι υπεύθυνοι επεξεργασίας

    1.   Οι εξουσιοδοτημένοι υπεύθυνοι επεξεργασίας μεριμνούν ώστε όλες οι πράξεις επεξεργασίας υπό τον έλεγχό τους να είναι σύμφωνες με τον κανονισμό (ΕΕ) 2018/1725.

    2.   Ειδικότερα, οι εξουσιοδοτημένοι υπεύθυνοι επεξεργασίας:

    α)

    ορίζουν έναν επιχειρησιακό υπεύθυνο επεξεργασίας για να επικουρεί τον εξουσιοδοτημένο υπεύθυνο επεξεργασίας στη διασφάλιση της συμμόρφωσης με τον κανονισμό (ΕΕ) 2018/1725, ιδίως έναντι των υποκειμένων των δεδομένων·

    β)

    τηρούν τα αρχεία καταγραφής των δραστηριοτήτων επεξεργασίας υπό την αρμοδιότητά τους και διασφαλίζουν ότι το αρχείο καταγραφής και η σχετική δήλωση περί απορρήτου υποβάλλονται από τον επιχειρησιακό υπεύθυνο επεξεργασίας στον ΥΠΔ για να εγγραφούν στο μητρώο που αναφέρεται στο άρθρο 12.

    γ)

    είναι υπεύθυνοι για τις δραστηριότητες των εκτελούντων την επεξεργασία και των υπεργολάβων επεξεργασίας που επεξεργάζονται δεδομένα προσωπικού χαρακτήρα για λογαριασμό τους και διασφαλίζουν ότι η επεξεργασία διέπεται από σύμβαση ή άλλη νομική πράξη σύμφωνα με το άρθρο 29 παράγραφος 3 του κανονισμού (ΕΕ) 2018/1725.

    3.   Οι εξουσιοδοτημένοι υπεύθυνοι επεξεργασίας διασφαλίζουν την έγκαιρη συμμετοχή του ΥΠΔ σε όλα τα ζητήματα που σχετίζονται με τα δεδομένα προσωπικού χαρακτήρα και θεσπίζουν κατάλληλες ρυθμίσεις, προκειμένου να διασφαλίζεται ότι ο συντονιστής προστασίας δεδομένων συμμετέχει δεόντως σε όλα τα ζητήματα που σχετίζονται με την προστασία των δεδομένων στην οικεία Γενική Διεύθυνση ή άλλη υπηρεσία της ΓΓΣ.

    4.   Οι εξουσιοδοτημένοι υπεύθυνοι επεξεργασίας διασφαλίζουν ότι εφαρμόζονται κατάλληλα τεχνικά και οργανωτικά μέτρα για να αποδεικνύεται ότι οι δραστηριότητες επεξεργασίας συμμορφώνονται με τον κανονισμό (ΕΕ) 2018/1725 και παρέχουν επαρκείς οδηγίες στο προσωπικό της ΓΓΣ, ώστε να εξασφαλίζεται τόσο ο εμπιστευτικός χαρακτήρας της επεξεργασίας όσο και ένα επίπεδο ασφάλειας κατάλληλο για τους κινδύνους που ενέχει η επεξεργασία. Μπορούν να συμβουλεύονται τον ΥΠΔ για την επιλογή των μέτρων αυτών.

    5.   Οι εξουσιοδοτημένοι υπεύθυνοι επεξεργασίας υποβάλλουν αναφορά στον ΥΠΔ σχετικά με τον χειρισμό κάθε αιτήματος που έλαβαν από υποκείμενο των δεδομένων όσον αφορά την άσκηση των δικαιωμάτων του και επικουρούν τον ΥΠΔ και τον ΕΕΠΔ κατά την εκτέλεση των αντίστοιχων καθηκόντων τους, ιδίως παρέχοντας πληροφορίες σε συνέχεια των αιτημάτων τους εντός 30 ημερών.

    6.   Οι εξουσιοδοτημένοι υπεύθυνοι επεξεργασίας είναι αρμόδιοι για την εφαρμογή περιορισμού της εφαρμογής των άρθρων 14 έως 22, 35 και 36 του κανονισμού (ΕΕ) 2018/1725, καθώς και του άρθρου 4 του εν λόγω κανονισμού, σύμφωνα με τους σχετικούς εσωτερικούς κανόνες. Οι εξουσιοδοτημένοι υπεύθυνοι επεξεργασίας ενημερώνουν τον ΥΠΔ καθ’ όλη τη διάρκεια της διαδικασίας όταν εφαρμόζουν τον εν λόγω περιορισμού.

    7.   Οι εξουσιοδοτημένοι υπεύθυνοι επεξεργασίας μεριμνούν για τη θέσπιση εσωτερικών ρυθμίσεων με άλλες Γενικές Διευθύνσεις ή υπηρεσίες της ΓΓΣ, όταν ο εξουσιοδοτημένος υπεύθυνος επεξεργασίας εκτελεί πράξεις επεξεργασίας από κοινού με τις εν λόγω Γενικές Διευθύνσεις ή υπηρεσίες της ΓΓΣ ή όταν οι εν λόγω Γενικές Διευθύνσεις ή υπηρεσίες εκτελούν μέρος της πράξης επεξεργασίας του εξουσιοδοτημένου υπεύθυνου επεξεργασίας.

    Οι ρυθμίσεις που αναφέρονται στο πρώτο εδάφιο καθορίζουν τις αντίστοιχες αρμοδιότητες των εξουσιοδοτημένων υπεύθυνων επεξεργασίας και των άλλων Γενικών Διευθύνσεων ή υπηρεσιών της ΓΓΣ για τη συμμόρφωση με τις υποχρεώσεις τους όσον αφορά την προστασία των δεδομένων. Ειδικότερα, στις εν λόγω ρυθμίσεις περιλαμβάνεται ο προσδιορισμός του εξουσιοδοτημένου υπεύθυνου επεξεργασίας που καθορίζει τα μέσα και τους σκοπούς της πράξης επεξεργασίας, καθώς και του επιχειρησιακού υπεύθυνου επεξεργασίας για την πράξη επεξεργασίας και, κατά περίπτωση, των προσώπων ή φορέων που επικουρούν τον επιχειρησιακό υπεύθυνο επεξεργασίας, μεταξύ άλλων, με την παροχή πληροφοριών σε περίπτωση παραβιάσεων δεδομένων ή για την κάλυψη των δικαιωμάτων των υποκειμένων των δεδομένων.

    Άρθρο 9

    Επιχειρησιακοί υπεύθυνοι επεξεργασίας

    1.   Οι επιχειρησιακοί υπεύθυνοι επεξεργασίας επικουρούν τον εξουσιοδοτημένο υπεύθυνο επεξεργασίας στη διασφάλιση της συμμόρφωσης με τον κανονισμό (ΕΕ) 2018/1725 όσον αφορά τις πράξεις επεξεργασίας για τις οποίες είναι αρμόδιος, και λειτουργούν ως το πρωταρχικό σημείο επικοινωνίας για τα υποκείμενα των δεδομένων.

    2.   Ειδικότερα, οι επιχειρησιακοί υπεύθυνοι επεξεργασίας:

    α)

    παραλαμβάνουν και διεκπεραιώνουν όλα τα αιτήματα που υποβάλλονται από υποκείμενα των δεδομένων·

    β)

    καταρτίζουν τα αρχεία καταγραφής των δραστηριοτήτων επεξεργασίας υπό την αρμοδιότητά τους και τη συναφή δήλωση περί απορρήτου σε συνεννόηση με τον συντονιστή προστασίας δεδομένων·

    γ)

    διασφαλίζουν ότι οι συμβάσεις ή άλλες νομικές πράξεις που διέπουν την επεξεργασία δεδομένων προσωπικού χαρακτήρα από εκτελούντα την επεξεργασία συμμορφώνονται με τον κανονισμό (ΕΕ) 2018/1725 και συμβουλεύονται τον ΥΠΔ σχετικά με το σχέδιο συμβατικών ρητρών για την προστασία των δεδομένων·

    δ)

    διασφαλίζουν ότι διατίθεται τεκμηρίωση για την απόδειξη της συμμόρφωσης με τον κανονισμό (ΕΕ) 2018/1725.

    3.   Οι επιχειρησιακοί υπεύθυνοι επεξεργασίας ενημερώνουν αμελλητί τον ΥΠΔ σε περίπτωση παραβίασης δεδομένων προσωπικού χαρακτήρα και του παρέχουν όλες τις απαραίτητες πληροφορίες ώστε να έχει τη δυνατότητα να διασφαλίζει ότι το Συμβούλιο συμμορφώνεται με τις υποχρεώσεις που αφορούν παραβιάσεις δεδομένων προσωπικού χαρακτήρα δυνάμει των άρθρων 34 και 35 του κανονισμού (ΕΕ) 2018/1725.

    4.   Σε συντονισμό με τον εξουσιοδοτημένο υπεύθυνο επεξεργασίας και τον ΥΠΔ, οι επιχειρησιακοί υπεύθυνοι επεξεργασίας γνωστοποιούν τυχόν παραβιάσεις δεδομένων προσωπικού χαρακτήρα στον ΕΕΠΔ. Ενημερώνουν επίσης τα υποκείμενα των δεδομένων, κατά περίπτωση.

    5.   Οι επιχειρησιακοί υπεύθυνοι επεξεργασίας διασφαλίζουν ότι ο συντονιστής προστασίας δεδομένων ενημερώνεται για όλα τα θέματα που αφορούν την προστασία των δεδομένων.

    6.   Οι επιχειρησιακοί υπεύθυνοι επεξεργασίας αξιολογούν τον κίνδυνο για τα δικαιώματα και τις ελευθερίες του υποκειμένου των δεδομένων που σχετίζονται με τις πράξεις επεξεργασίας για τις οποίες είναι αρμόδιοι και, κατά περίπτωση, διενεργούν εκτίμηση αντικτύπου σχετικά με την προστασία των δεδομένων. Οι επιχειρησιακοί υπεύθυνοι επεξεργασίας ζητούν τη συμβουλή του ΥΠΔ κατά τη διενέργεια των εν λόγω εκτιμήσεων αντικτύπου και σχετικά με την ανάγκη προηγούμενης διαβούλευσης σύμφωνα με τα άρθρα 39 και 40 του κανονισμού (ΕΕ) 2018/1725.

    7.   Οι επιχειρησιακοί υπεύθυνοι επεξεργασίας εκτελούν οποιοδήποτε άλλο καθήκον το οποίο εμπίπτει στο πεδίο εφαρμογής της παρούσας απόφασης κατόπιν αιτήματος του εξουσιοδοτημένου υπεύθυνου επεξεργασίας.

    Άρθρο 10

    Συντονιστές προστασίας δεδομένων

    1.   Κάθε Γενική Διεύθυνση ή άλλη υπηρεσία της ΓΓΣ διορίζει, κατόπιν διαβούλευσης με τον ΥΠΔ, έναν ή περισσότερους συντονιστές προστασίας δεδομένων, οι οποίοι επικουρούν τον εξουσιοδοτημένο υπεύθυνο επεξεργασίας και τους επιχειρησιακούς υπεύθυνους επεξεργασίας στην οικεία Γενική Διεύθυνση ή άλλη υπηρεσία της ΓΓΣ σε όλα τα θέματα προστασίας των δεδομένων προσωπικού χαρακτήρα.

    2.   Οι συντονιστές προστασίας δεδομένων επιλέγονται με βάση τις γνώσεις και την πείρα τους όσον αφορά τη λειτουργία της αντίστοιχης Γενικής Διεύθυνσης ή άλλης υπηρεσίας της ΓΓΣ, την καταλληλότητά τους για την άσκηση των καθηκόντων, τις ικανότητες που σχετίζονται με την προστασία των δεδομένων, τη γνώση των αρχών των συστημάτων πληροφοριών και τις επικοινωνιακές τους δεξιότητες. Εντός έξι μηνών από τον διορισμό τους, οι νεοδιορισθέντες συντονιστές προστασίας δεδομένων ολοκληρώνουν σχετική κατάρτιση για την απόκτηση των απαιτούμενων ικανοτήτων στο πλαίσιο του ρόλου τους. Ο συντονιστής προστασίας δεδομένων που είχε προηγουμένως εργαστεί ως σημείο επικοινωνίας σε άλλη Γενική Διεύθυνση ή υπηρεσία της ΓΓΣ εντός των δύο ετών που προηγούνται του διορισμού του απαλλάσσεται από την εν λόγω απαίτηση κατάρτισης.

    3.   Τα καθήκοντα του συντονιστή προστασίας δεδομένων περιλαμβάνονται στην περιγραφή της θέσης κάθε μέλους του προσωπικού της ΓΓΣ που διορίζεται ως σημείο επικοινωνίας. Στην ετήσια έκθεση αξιολόγησης γίνεται ειδική αναφορά στις αρμοδιότητες και στα επιτεύγματά τους.

    4.   Οι συντονιστές προστασίας δεδομένων συμμετέχουν δεόντως και εγκαίρως σε όλα τα ζητήματα που σχετίζονται με την προστασία των δεδομένων στην οικεία Γενική Διεύθυνση ή άλλη υπηρεσία της ΓΓΣ και ασκούν τις αρμοδιότητές τους σε στενή συνεργασία με τον ΥΠΔ.

    5.   Οι συντονιστές προστασίας δεδομένων δικαιούνται να λαμβάνουν από τους υπεύθυνους επεξεργασίας και από το προσωπικό τα κατάλληλα και αναγκαία πληροφοριακά στοιχεία για την εκτέλεση των καθηκόντων τους στο πλαίσιο της οικείας Γενικής Διεύθυνσης ή άλλης υπηρεσίας της ΓΓΣ. Αυτό δεν περιλαμβάνει την πρόσβαση σε δεδομένα προσωπικού χαρακτήρα που υποβάλλονται σε επεξεργασία υπό την αρμοδιότητα του εξουσιοδοτημένου υπεύθυνου επεξεργασίας. Οι συντονιστές προστασίας δεδομένων έχουν πρόσβαση σε δεδομένα προσωπικού χαρακτήρα, μόνο εφόσον απαιτείται για την εκτέλεση των καθηκόντων τους.

    6.   Οι συντονιστές προστασίας δεδομένων ενισχύουν την ευαισθητοποίηση σε θέματα προστασίας δεδομένων και βοηθούν τους εξουσιοδοτημένους υπεύθυνους επεξεργασίας εντός της οικείας Γενικής Διεύθυνσης ή άλλης υπηρεσίας της ΓΓΣ να τηρούν τις υποχρεώσεις τους, ιδίως όσον αφορά:

    α)

    την εφαρμογή του κανονισμού (ΕΕ) 2018/1725·

    β)

    τον προσδιορισμό των επιχειρησιακών υπεύθυνων επεξεργασίας και την κατάρτιση αρχείων καταγραφής των πράξεων επεξεργασίας και των δηλώσεων περί απορρήτου πριν από την υποβολή τους στον ΥΠΔ·

    γ)

    την κατάρτιση καταλόγου όλων των υφιστάμενων πράξεων επεξεργασίας της Γενικής Διεύθυνσης ή άλλης υπηρεσίας της ΓΓΣ.

    7.   Οι συντονιστές προστασίας δεδομένων βοηθούν τους επιχειρησιακούς υπεύθυνους επεξεργασίας εντός της οικείας Γενικής Διεύθυνσης ή άλλης υπηρεσίας της ΓΓΣ να τηρούν τις υποχρεώσεις τους, ιδίως όσον αφορά:

    α)

    την κατάρτιση αρχείων καταγραφής των πράξεων επεξεργασίας και των δηλώσεων περί απορρήτου πριν από την υποβολή τους στον ΥΠΔ·

    β)

    την τεκμηρίωση της επεξεργασίας·

    γ)

    την επεξεργασία των αιτημάτων των υποκειμένων των δεδομένων·

    δ)

    τον χειρισμό των παραβιάσεων δεδομένων.

    Άρθρο 11

    Προσωπικό της ΓΓΣ

    Το προσωπικό της ΓΓΣ συμβάλλει στη διασφάλιση της θέσης σε ισχύ και της εφαρμογής του κανονισμού (ΕΕ) 2018/1725. Το προσωπικό της ΓΓΣ δεν έχει πρόσβαση σε δεδομένα προσωπικού χαρακτήρα ούτε επεξεργάζεται τα εν λόγω δεδομένα παρά μόνο κατ’ εντολή του εξουσιοδοτημένου υπεύθυνου επεξεργασίας ή του επιχειρησιακού υπεύθυνου επεξεργασίας, εκτός εάν αυτό απαιτείται από το δίκαιο της Ένωσης ή το δίκαιο κράτους μέλους.

    ΤΜΗΜΑ 4

    ΑΛΛΕΣ ΥΠΟΧΡΕΩΣΕΙΣ ΚΑΙ ΔΙΑΔΙΚΑΣΙΕΣ

    Άρθρο 12

    Μητρώο

    1.   Ο ΥΠΔ τηρεί μητρώο των πράξεων επεξεργασίας και διασφαλίζει ότι είναι προσβάσιμο μέσω του δικτυακού τόπου του ΥΠΔ στο εσωτερικό δίκτυο (intranet) της ΓΓΣ και μέσω του δικτυακού τόπου του Συμβουλίου.

    2.   Ο επιχειρησιακός υπεύθυνος επεξεργασίας γνωστοποιεί στον ΥΠΔ κάθε πράξη επεξεργασίας και υποβάλλει τα αρχεία καταγραφής των δραστηριοτήτων επεξεργασίας και τη συναφή δήλωση περί απορρήτου βάσει εντύπου που διατίθεται στο εσωτερικό δίκτυο (intranet) της ΓΓΣ (υπό την ένδειξη «Data Protection»). Η γνωστοποίηση διαβιβάζεται ηλεκτρονικά στον ΥΠΔ. Μετά από διαβούλευση με τον ΥΠΔ, ο εξουσιοδοτημένος υπεύθυνος επεξεργασίας επιβεβαιώνει το αρχείο καταγραφής και τη σχετική δήλωση περί απορρήτου και ο ΥΠΔ τα δημοσιεύει στο μητρώο.

    3.   Το αρχείο καταγραφής περιλαμβάνει όλες τις πληροφορίες που προβλέπονται στο άρθρο 31 του κανονισμού (ΕΕ) αριθ. 2018/1725. Ωστόσο, τα πληροφοριακά στοιχεία που εισάγονται στο μητρώο από τον ΥΠΔ μπορούν, κατ’ εξαίρεση, να περιορίζονται σε ό,τι είναι απαραίτητο προκειμένου να προστατευθεί η ασφάλεια συγκεκριμένης πράξης επεξεργασίας. Οποιαδήποτε μεταβολή που επηρεάζει τις εν λόγω πληροφορίες κοινοποιείται αμέσως από τον επιχειρησιακό υπεύθυνο επεξεργασίας στον ΥΠΔ.

    Άρθρο 13

    Παραβιάσεις δεδομένων

    1.   Σε περίπτωση παραβίασης δεδομένων προσωπικού χαρακτήρα, ο εξουσιοδοτημένος ή ο επιχειρησιακός υπεύθυνος επεξεργασίας ζητεί τη συνδρομή του συντονιστή προστασίας δεδομένων και ενημερώνει τον ΥΠΔ σχετικά με το συμβάν χωρίς αδικαιολόγητη καθυστέρηση και του παρέχει όλες τις απαραίτητες πληροφορίες ώστε να διασφαλίζει ότι το Συμβούλιο συμμορφώνεται με την υποχρέωση γνωστοποίησης και ανακοίνωσης παραβιάσεων δεδομένων προσωπικού χαρακτήρα δυνάμει των άρθρων 34 και 35 του κανονισμού (ΕΕ) 2018/1725.

    2.   Ο ΥΠΔ καταρτίζει και τηρεί εσωτερικό μητρώο παραβιάσεων δεδομένων προσωπικού χαρακτήρα. Οι εξουσιοδοτημένοι και οι επιχειρησιακοί υπεύθυνοι επεξεργασίας παρέχουν τις απαραίτητες πληροφορίες προς καταχώριση στο μητρώο.

    3.   Οι εξουσιοδοτημένοι και οι επιχειρησιακοί υπεύθυνοι επεξεργασίας καταρτίζουν τη γνωστοποίηση προς τον ΕΕΠΔ σε διαβούλευση με τον ΥΠΔ, εκτός εάν η παραβίαση δεδομένων προσωπικού χαρακτήρα δεν είναι πιθανό να επιφέρει κίνδυνο για τα δικαιώματα και τις ελευθερίες των φυσικών προσώπων.

    Άρθρο 14

    Έρευνες

    1.   Ο ΥΠΔ μπορεί να προβαίνει, είτε με δική του πρωτοβουλία είτε κατόπιν αιτήματος του εξουσιοδοτημένου υπεύθυνου επεξεργασίας, του επιχειρησιακού υπεύθυνου επεξεργασίας, του εκτελούντος την επεξεργασία, της Επιτροπής Προσωπικού ή οποιουδήποτε φυσικού προσώπου, στη διερεύνηση ζητημάτων και περιστατικών που σχετίζονται με τα καθήκοντά του και να ενημερώνει το πρόσωπο το οποίο ζήτησε την έρευνα ή τον εξουσιοδοτημένο υπεύθυνο επεξεργασίας ή τον επιχειρησιακό υπεύθυνο επεξεργασίας.

    2.   Τα αιτήματα για τη διενέργεια έρευνας υποβάλλονται γραπτώς στον ΥΠΔ. Στην περίπτωση εμφανούς κατάχρησης του δικαιώματος υποβολής αιτήματος διενέργειας έρευνας, παραδείγματος χάριν όταν το ίδιο φυσικό πρόσωπο υπέβαλε ταυτόσημο αίτημα πρόσφατα, ο ΥΠΔ δεν υποχρεούται να απαντήσει στον αιτούντα.

    3.   Εντός 15 ημερών από την παραλαβή αιτήματος για τη διενέργεια έρευνας, ο ΥΠΔ αποστέλλει απόδειξη παραλαβής στον αιτούντα και εξακριβώνει κατά πόσον το αίτημα πρέπει να αντιμετωπισθεί ως εμπιστευτικό.

    4.   Ο ΥΠΔ ζητεί την υποβολή αναφοράς σχετικά με το θέμα από τον εξουσιοδοτημένο υπεύθυνο επεξεργασίας ο οποίος είναι αρμόδιος για την επεξεργασία δεδομένων που συνιστά το αντικείμενο του αιτήματος για τη διενέργεια έρευνας. Ο εξουσιοδοτημένος υπεύθυνος επεξεργασίας απαντά στον ΥΠΔ εντός 15 ημερών. Ο ΥΠΔ δύναται να ζητήσει συμπληρωματικές πληροφορίες από τον εξουσιοδοτημένο υπεύθυνο επεξεργασίας, τον επιχειρησιακό υπεύθυνο επεξεργασίας, τον εκτελούντα την επεξεργασία ή άλλες αρμόδιες υπηρεσίες της ΓΓΣ. Εφόσον απαιτείται, μπορεί να ζητήσει σχετική γνωμοδότηση από τη Νομική Υπηρεσία του Συμβουλίου. Οι αιτηθείσες πληροφορίες ή η αιτηθείσα γνωμοδότηση παρέχονται στον ΥΠΔ εντός 30 ημερών.

    5.   Ο ΥΠΔ υποβάλλει αναφορά στο πρόσωπο το οποίο υπέβαλε το αίτημα για τη διενέργεια έρευνας το αργότερο εντός τριών μηνών από την παραλαβή του αιτήματος. Η προθεσμία αυτή αναστέλλεται έως ότου ο ΥΠΔ λάβει όλες τις απαραίτητες πληροφορίες τις οποίες ενδεχομένως ζήτησε.

    6.   Ουδείς επιτρέπεται να υποστεί ζημία για ζήτημα που τίθεται υπ’ όψιν του ΥΠΔ σχετικά με ισχυρισμό για παράβαση του κανονισμού (ΕΕ) 2018/1725.

    Άρθρο 15

    Γενικοί κανόνες για την άσκηση των δικαιωμάτων των υποκειμένων των δεδομένων

    1.   Τα δικαιώματα των υποκειμένων των δεδομένων, όπως καθορίζονται στα άρθρα 14 έως 24 του κανονισμού (ΕΕ) 2018/1725, μπορούν να ασκούνται μόνο από το υποκείμενο των δεδομένων ή από τον δεόντως εξουσιοδοτημένο αντιπρόσωπό του.

    2.   Το υποκείμενο των δεδομένων απευθύνει γραπτά αιτήματα στον επιχειρησιακό υπεύθυνο επεξεργασίας αποστέλλοντας αντίγραφο στον ΥΠΔ. Εφόσον απαιτείται, ο ΥΠΔ επικουρεί το υποκείμενο των δεδομένων στον προσδιορισμό του επιχειρησιακού υπεύθυνου επεξεργασίας. Το αίτημα μπορεί να υποβάλλεται σε ηλεκτρονική μορφή και περιέχει:

    α)

    το επώνυμο, το όνομα και τα στοιχεία επικοινωνίας του υποκειμένου των δεδομένων και την ημερομηνία του αιτήματος·

    β)

    μνεία του προς άσκηση δικαιώματος και, κατά περίπτωση, δικαιολογητικά έγγραφα σχετικά με το αίτημα·

    γ)

    την ή τις σχετικές κατηγορίες δεδομένων προσωπικού χαρακτήρα.

    3.   Ο επιχειρησιακός υπεύθυνος επεξεργασίας αποστέλλει στο υποκείμενο των δεδομένων απόδειξη παραλαβής εντός πέντε εργάσιμων ημερών από την καταχώριση του αιτήματος. Εάν το αίτημα είναι ασαφές ή ελλιπές, ο επιχειρησιακός υπεύθυνος επεξεργασίας ζητεί τις αναγκαίες διευκρινίσεις. Η ισχύουσες προθεσμίες βάσει του άρθρου 14 παράγραφοι 3 και 4 του κανονισμού (ΕΕ) 2018/1725 δεν αρχίζουν να υπολογίζονται έως ότου παρασχεθούν όλες οι αναγκαίες διευκρινίσεις.

    4.   Ο επιχειρησιακός υπεύθυνος επεξεργασίας επαληθεύει την ταυτότητα του υποκειμένου των δεδομένων σύμφωνα με το άρθρο 14 παράγραφος 6 του κανονισμού (ΕΕ) 2018/1725. Κατά την επαλήθευση της ταυτότητας, δεν αρχίζουν να υπολογίζονται οι ισχύουσες προθεσμίες βάσει του άρθρου 14 παράγραφοι 3 και 4 του εν λόγω κανονισμού.

    5.   Ο επιχειρησιακός υπεύθυνος επεξεργασίας είτε ικανοποιεί το αίτημα του υποκειμένου των δεδομένων είτε αναφέρει γραπτώς τους λόγους της ολικής ή μερικής άρνησης, εντός των προθεσμιών του άρθρου 14 παράγραφοι 3 και 4 του κανονισμού (ΕΕ) 2018/1725.

    6.   Σε περίπτωση εξαιρετικά περίπλοκου αιτήματος, παρατυπιών ή πρόδηλης κατάχρησης από το υποκείμενο των δεδομένων κατά την άσκηση των δικαιωμάτων του, όταν η επεξεργασία ενός αιτήματος είναι πιθανόν να προκαλέσει κίνδυνο για τα δικαιώματα και τις ελευθερίες άλλων υποκειμένων των δεδομένων ή εάν η επεξεργασία θεωρείται παράνομη από το υποκείμενο των δεδομένων, ο επιχειρησιακός υπεύθυνος επεξεργασίας συμβουλεύεται τον ΥΠΔ.

    Άρθρο 16

    Καταγγελίες βάσει του άρθρου 90

    Σε περίπτωση καταγγελίας κατά την έννοια του άρθρου 90 του κανονισμού υπηρεσιακής κατάστασης («καταγγελία βάσει του άρθρου 90») σχετικά με θέμα που αφορά την επεξεργασία δεδομένων προσωπικού χαρακτήρα, η αρμόδια για τους διορισμούς αρχή συμβουλεύεται τον ΥΠΔ. Χωρίς να θίγεται το παραδεκτό της καταγγελίας βάσει του άρθρου 90, ο υπάλληλος της ΓΓΣ αναφέρει στην καταγγελία βάσει του άρθρου 90 αν έχει υποβληθεί παράλληλα καταγγελία στον ΕΕΠΔ. Ο ΥΠΔ γνωμοδοτεί γραπτώς το αργότερο εντός 15 εργάσιμων ημερών από την παραλαβή του αιτήματος της αρμόδιας για τους διορισμούς αρχής. Εάν, μετά το τέλος της περιόδου αυτής, ο ΥΠΔ δεν έχει διατυπώσει τη γνώμη του, αυτή πλέον δεν απαιτείται. Η αρμόδια για τους διορισμούς αρχή δεν δεσμεύεται από τη γνώμη του ΥΠΔ.

    ΤΜΗΜΑ 5

    ΠΕΡΙΟΡΙΣΜΟΙ ΤΩΝ ΔΙΚΑΙΩΜΑΤΩΝ ΤΩΝ ΥΠΟΚΕΙΜΕΝΩΝ ΤΩΝ ΔΕΔΟΜΕΝΩΝ ΣΤΟ ΠΛΑΙΣΙΟ ΤΗΣ ΑΣΚΗΣΗΣ ΤΩΝ ΚΑΘΗΚΟΝΤΩΝ ΤΟΥ ΥΠΔ

    Άρθρο 17

    Εξαιρέσεις και περιορισμοί

    1.   Όταν το Συμβούλιο ή η ΓΓΣ ασκεί τις οικείες αρμοδιότητες όσον αφορά τα δικαιώματα των υποκειμένων των δεδομένων σύμφωνα με τον κανονισμό (ΕΕ) 2018/1725, εξετάζει αν εφαρμόζεται οποιαδήποτε από τις εξαιρέσεις που προβλέπονται στον εν λόγω κανονισμό.

    2.   Με την επιφύλαξη των άρθρων 18 έως 22 της παρούσας απόφασης, το Συμβούλιο ή η ΓΓΣ μπορεί να περιορίζει βάσει του άρθρου 25 παράγραφος 1, σημεία γ), ζ) και η), του κανονισμού (ΕΕ) 2018/1725 την εφαρμογή των άρθρων 14 έως 17, 19, 20 και 35 του εν λόγω κανονισμού, καθώς και της αρχής της διαφάνειας, όπως καθορίζεται στο άρθρο 4 παράγραφος 1 στοιχείο α) του εν λόγω κανονισμού, στον βαθμό που οι διατάξεις του αντιστοιχούν στα δικαιώματα και τις υποχρεώσεις που προβλέπονται στα άρθρα 14 έως 17, 19 και 20 του εν λόγω κανονισμού, στις περιπτώσεις που η άσκηση των εν λόγω δικαιωμάτων και υποχρεώσεων θα έθετε σε κίνδυνο την άσκηση των καθηκόντων του ΥΠΔ, μεταξύ άλλων αποκαλύπτοντας τα εργαλεία και τις μεθόδους έρευνας και ελέγχου που χρησιμοποιεί, ή θα έθιγε τα δικαιώματα και τις ελευθερίες άλλων υποκειμένων των δεδομένων.

    3.   Με την επιφύλαξη των άρθρων 18 έως 22 της παρούσας απόφασης, το Συμβούλιο ή η ΓΓΣ μπορεί να περιορίζει τα δικαιώματα και τις υποχρεώσεις που αναφέρονται στην παράγραφο 2 του παρόντος άρθρου σε σχέση με τα δεδομένα προσωπικού χαρακτήρα που λαμβάνει ο ΥΠΔ από Γενικές Διευθύνσεις ή υπηρεσίες της ΓΓΣ ή άλλα θεσμικά όργανα ή οργανισμούς της Ένωσης. Το Συμβούλιο ή η ΓΓΣ δύναται να το πράττει αυτό όταν η άσκηση των εν λόγω δικαιωμάτων και υποχρεώσεων θα μπορούσε να περιοριστεί από τις εν λόγω Γενικές Διευθύνσεις ή υπηρεσίες της ΓΓΣ ή άλλα θεσμικά όργανα ή οργανισμούς βάσει άλλων πράξεων που προβλέπονται στο άρθρο 25 του κανονισμού (ΕΕ) 2018/1725 ή σύμφωνα με το κεφάλαιο IX του εν λόγω κανονισμού ή σύμφωνα με τον κανονισμό (ΕΕ) 2016/794 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου (10) ή τον κανονισμό (ΕΕ) 2017/1939 του Συμβουλίου (11).

    Πριν από την εφαρμογή περιορισμών στις περιπτώσεις που αναφέρονται στο πρώτο εδάφιο, το Συμβούλιο ή η ΓΓΣ διαβουλεύεται με το σχετικό θεσμικό όργανο ή οργανισμό της Ένωσης, εκτός εάν είναι σαφές ότι η εφαρμογή περιορισμού προβλέπεται σε μία από τις πράξεις που αναφέρονται στο εν λόγω εδάφιο.

    4.   Κάθε περιορισμός των δικαιωμάτων και των υποχρεώσεων που αναφέρονται στην παράγραφο 2 είναι αναγκαίος και αναλογικός, λαμβανομένων υπόψη των κινδύνων για τα δικαιώματα και τις ελευθερίες των υποκειμένων των δεδομένων.

    Άρθρο 18

    Παροχή πληροφοριών σε υποκείμενα των δεδομένων

    1.   Η ΓΓΣ δημοσιεύει στον δικτυακό τόπο του Συμβουλίου δηλώσεις προστασίας δεδομένων με τις οποίες ενημερώνει τα υποκείμενα των δεδομένων σχετικά με τα καθήκοντα του ΥΠΔ που περιλαμβάνουν την επεξεργασία των δεδομένων προσωπικού χαρακτήρα που τα αφορούν.

    2.   Η ΓΓΣ ενημερώνει ατομικά, υπό την κατάλληλη μορφή, κάθε φυσικό πρόσωπο το οποίο θεωρεί ότι αφορούν τα καθήκοντα του ΥΠΔ.

    3.   Όταν η ΓΓΣ περιορίζει, εν όλω ή εν μέρει, την παροχή πληροφοριών στα υποκείμενα των δεδομένων που αναφέρονται στην παράγραφο 2 του παρόντος άρθρου, καταγράφει και καταχωρίζει τους λόγους για τον περιορισμό, σύμφωνα με το άρθρο 21.

    Άρθρο 19

    Δικαίωμα πρόσβασης των υποκειμένων των δεδομένων, δικαίωμα διαγραφής και δικαίωμα περιορισμού της επεξεργασίας

    1.   Όταν η το Συμβούλιο ή η ΓΓΣ περιορίζει, εν όλω ή εν μέρει, το δικαίωμα πρόσβασης στα δεδομένα προσωπικού χαρακτήρα του υποκειμένου των δεδομένων, το δικαίωμα διαγραφής ή το δικαίωμα περιορισμού της επεξεργασίας που αναφέρονται στα άρθρα 17, 19 και 20 αντίστοιχα του κανονισμού (ΕΕ) 2018/1725, ενημερώνει το σχετικό υποκείμενο των δεδομένων, στην απάντηση σε αίτημα πρόσβασης, διαγραφής ή περιορισμού της επεξεργασίας, για τον εφαρμοζόμενο περιορισμό και τους ουσιώδεις λόγους αυτού, καθώς και για τη δυνατότητά του να υποβάλει καταγγελία στον ΕΕΠΔ ή να ασκήσει δικαστική προσφυγή ενώπιον του Δικαστηρίου της Ευρωπαϊκής Ένωσης.

    2.   Η παροχή πληροφοριών σχετικά με τους λόγους του περιορισμού που αναφέρεται στην παράγραφο 1 μπορεί να αναβληθεί, να παραλειφθεί ή να απορριφθεί για όσο χρονικό διάστημα θα υπονόμευε τον σκοπό του περιορισμού. Το Συμβούλιο παρέχει τις πληροφορίες στο υποκείμενο των δεδομένων μόλις διαπιστωθεί ότι οι εν λόγω πληροφορίες δεν υπονομεύουν τον σκοπό αυτό.

    3.   Η ΓΓΣ καταγράφει και καταχωρίζει τους λόγους του περιορισμού σύμφωνα με το άρθρο 21.

    Άρθρο 20

    Ανακοίνωση παραβίασης δεδομένων προσωπικού χαρακτήρα στο υποκείμενο των δεδομένων

    Όταν το Συμβούλιο ή η ΓΓΣ περιορίζει την ανακοίνωση παραβίασης δεδομένων προσωπικού χαρακτήρα στο υποκείμενο των δεδομένων, όπως αναφέρεται στο άρθρο 35 του κανονισμού (ΕΕ) 2018/1725, η ΓΓΣ καταγράφει και καταχωρίζει τους λόγους του περιορισμού σύμφωνα με το άρθρο 21 της παρούσας απόφασης.

    Άρθρο 21

    Καταγραφή και καταχώριση περιορισμών

    1.   Η ΓΓΣ καταγράφει τους λόγους κάθε περιορισμού που εφαρμόζεται σύμφωνα με την παρούσα απόφαση, συμπεριλαμβανομένης της κατά περίπτωση αξιολόγησης της αναγκαιότητας και της αναλογικότητας του περιορισμού, λαμβανομένων υπόψη των σχετικών στοιχείων του άρθρου 25 παράγραφος 2 του κανονισμού (ΕΕ) 2018/1725.

    Για τον σκοπό αυτόν, στο αρχείο καταγραφής αναφέρεται ο τρόπος με τον οποίο η άσκηση δικαιωμάτων αναφερομένων στα άρθρα 14 έως 17, 19, 20 και 35 του εν λόγω κανονισμού, ή της αρχής της διαφάνειας του άρθρου 4 παράγραφος 1, στοιχείο α) αυτού, θα έθετε σε κίνδυνο τις δραστηριότητες του ΥΠΔ δυνάμει της παρούσας απόφασης, ή τους περιορισμούς που εφαρμόζονται σύμφωνα με το άρθρο 17 παράγραφος 2 ή 3 της παρούσας απόφασης, ή θα έθιγε τα δικαιώματα και τις ελευθερίες άλλων υποκειμένων των δεδομένων.

    2.   Το αρχείο καταγραφής και, κατά περίπτωση, τα έγγραφα που περιέχουν υποκείμενα πραγματικά και νομικά στοιχεία καταχωρίζονται. Όλα αυτά τίθενται, κατόπιν αιτήματος, στη διάθεση του ΕΕΠΔ.

    Άρθρο 22

    Διάρκεια των περιορισμών

    1.   Οι περιορισμοί που αναφέρονται στα άρθρα 18, 19 και 20 εξακολουθούν να εφαρμόζονται για όσο χρονικό διάστημα εξακολουθούν να συντρέχουν οι λόγοι που τους αιτιολογούν.

    2.   Όταν δεν συντρέχουν πλέον οι λόγοι περιορισμού που αναφέρονται στα άρθρα 18 και 20, η ΓΓΣ αίρει τον περιορισμό και γνωστοποιεί τους λόγους του περιορισμού στο υποκείμενο των δεδομένων. Παράλληλα, η ΓΓΣ ενημερώνει το υποκείμενο των δεδομένων σχετικά με τη δυνατότητά του να υποβάλει ανά πάσα στιγμή καταγγελία στον ΕΕΠΔ ή να ασκήσει δικαστική προσφυγή ενώπιον του Δικαστηρίου της Ευρωπαϊκής Ένωσης.

    3.   Η ΓΓΣ επανεξετάζει την εφαρμογή των περιορισμών που αναφέρονται στα άρθρα 18 και 20 κάθε έξι μήνες μετά την έγκρισή τους και, σε κάθε περίπτωση, κατά την περάτωση του σχετικού καθήκοντος του ΥΠΔ. Μετά την περάτωση, η ΓΓΣ παρακολουθεί την ανάγκη διατήρησης οποιουδήποτε περιορισμού ή αναβολής σε ετήσια βάση.

    Άρθρο 23

    Επανεξέταση από τον ΥΠΔ

    1.   Όταν άλλες Γενικές Διευθύνσεις ή υπηρεσίες της ΓΓΣ καταλήγουν στο συμπέρασμα ότι τα δικαιώματα του υποκειμένου των δεδομένων θα πρέπει να περιοριστούν σύμφωνα με την παρούσα απόφαση, ενημερώνουν σχετικά τον ΥΠΔ. Επίσης, παρέχουν στον ΥΠΔ πρόσβαση στο αρχείο καταγραφής και σε οποιαδήποτε έγγραφα που περιλαμβάνουν υποκείμενα πραγματικά και νομικά στοιχεία. Η συμμετοχή του ΥΠΔ στην εφαρμογή των περιορισμών τεκμηριώνεται λεπτομερώς.

    2.   Ο ΥΠΔ μπορεί να ζητήσει από τον εξουσιοδοτημένο υπεύθυνο επεξεργασίας να επανεξετάσει την εφαρμογή των περιορισμών. Ο εξουσιοδοτημένος υπεύθυνος επεξεργασίας ενημερώνει εγγράφως τον ΥΠΔ σχετικά με το αποτέλεσμα της ζητηθείσας επανεξέτασης.

    ΤΜΗΜΑ 6

    ΤΕΛΙΚΕΣ ΔΙΑΤΑΞΕΙΣ

    Άρθρο 24

    Κατάργηση

    Η απόφαση 2004/644/ΕΚ καταργείται.

    Άρθρο 25

    Έναρξη ισχύος

    Η παρούσα απόφαση τίθεται σε ισχύ την εικοστή ημέρα από τη δημοσίευσή της στην Επίσημη Εφημερίδα της Ευρωπαϊκής Ένωσης.

    Λουξεμβούργο, 28 Ιουνίου 2021.

    Για το Συμβούλιο

    Η Πρόεδρος

    M. do C. ANTUNES


    (1)  ΕΕ L 295 της 21.11.2018, σ. 39.

    (2)  Γνωμοδότηση της 6ης Απριλίου 2021 (δεν έχει ακόμη δημοσιευθεί στην Επίσημη Εφημερίδα).

    (3)  Κανονισμός (ΕΚ) αριθ. 1049/2001 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 30ής Μαΐου 2001, για την πρόσβαση του κοινού στα έγγραφα του Ευρωπαϊκού Κοινοβουλίου, του Συμβουλίου και της Επιτροπής (ΕΕ L 145 της 31.5.2001, σ. 43).

    (4)  Απόφαση 2004/338/ΕΚ, Ευρατόμ του Συμβουλίου, της 22ας Μαρτίου 2004, για την έγκριση του εσωτερικού κανονισμού του Συμβουλίου (ΕΕ L 106 της 15.4.2004, σ. 22).

    (5)  Απόφαση 2013/488/ΕΕ του Συμβουλίου, της 23ης Σεπτεμβρίου 2013, σχετικά με τους κανόνες ασφαλείας για την προστασία των διαβαθμισμένων πληροφοριών της ΕΕ (ΕΕ L 274 της 15.10.2013, σ. 1).

    (6)  Απόφαση του γενικού γραμματέα του Συμβουλίου/Ύπατου Εκπροσώπου για την Κοινή Εξωτερική Πολιτική και Πολιτική Ασφαλείας της 25ης Ιουνίου 2001 σχετικά με κώδικα ορθής διοικητικής συμπεριφοράς για τη Γενική Γραμματεία του Συμβουλίου της Ευρωπαϊκής Ένωσης και το προσωπικό της στις υπηρεσιακές τους επαφές με το κοινό (ΕΕ C 189 της 5.7.2001, σ. 1).

    (7)  Απόφαση του Συμβουλίου, της 13ης Σεπτεμβρίου 2004, περί θεσπίσεως διατάξεων για την εφαρμογή του κανονισμού (ΕΚ) αριθ. 45/2001 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου σχετικά με την προστασία των φυσικών προσώπων έναντι της επεξεργασίας δεδομένων προσωπικού χαρακτήρα από τα όργανα και τους οργανισμούς της Κοινότητας και σχετικά με την ελεύθερη κυκλοφορία των δεδομένων αυτών (ΕΕ L 296 της 21.9.2004, σ. 16).

    (8)  ΕΕ L 56 της 4.3.1968, σ. 1.

    (9)  Κανονισμός (ΕΕ, Ευρατόμ) 2018/1046 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 18ης Ιουλίου 2018, σχετικά με τους δημοσιονομικούς κανόνες που εφαρμόζονται στον γενικό προϋπολογισμό της Ένωσης, την τροποποίηση των κανονισμών (ΕΕ) αριθ. 1296/2013, (ΕΕ) αριθ. 1301/2013, (ΕΕ) αριθ. 1303/2013, (ΕΕ) αριθ. 1304/2013, (ΕΕ) αριθ. 1309/2013, (ΕΕ) αριθ. 1316/2013, (ΕΕ) αριθ. 223/2014, (ΕΕ) αριθ. 283/2014 και της απόφασης αριθ. 541/2014/ΕΕ και για την κατάργηση του κανονισμού (ΕΕ, Ευρατόμ) αριθ. 966/2012 (ΕΕ L 193 της 30.7.2018, σ. 1).

    (10)  Κανονισμός (ΕΕ) 2016/794 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 11ης Μαΐου 2016, για τον Οργανισμό της Ευρωπαϊκής Ένωσης για τη Συνεργασία στον Τομέα της Επιβολής του Νόμου (Ευρωπόλ) και την αντικατάσταση και κατάργηση των αποφάσεων του Συμβουλίου 2009/371/ΔΕΥ, 2009/934/ΔΕΥ, 2009/935/ΔΕΥ, 2009/936/ΔΕΥ και 2009/968/ΔΕΥ (ΕΕ L 135 της 24.5.2016, σ. 53).

    (11)  Κανονισμός (ΕΕ) 2017/1939 του Συμβουλίου, της 12ης Οκτωβρίου 2017, σχετικά με την εφαρμογή ενισχυμένης συνεργασίας για τη σύσταση της Ευρωπαϊκής Εισαγγελίας (ΕΕ L 283 της 31.10.2017, σ. 1).


    Top