EUR-Lex Access to European Union law

Back to EUR-Lex homepage

This document is an excerpt from the EUR-Lex website

Document 32020D0969

Komisijos sprendimas (ES) 2020/969 2020 m. liepos 3 d. kuriuo nustatomos įgyvendinimo taisyklės, susijusios su duomenų apsaugos pareigūnu, duomenų subjektų teisių apribojimais ir Europos Parlamento ir Tarybos reglamento (ES) 2018/1725 taikymu, ir panaikinamas Komisijos sprendimas 2008/597/EB

C/2020/4183

OL L 213, 2020 7 6, p. 12–22 (BG, ES, CS, DA, DE, ET, EL, EN, FR, HR, IT, LV, LT, HU, MT, NL, PL, PT, RO, SK, SL, FI, SV)

Legal status of the document In force

ELI: http://data.europa.eu/eli/dec/2020/969/oj

6.7.2020   

LT

Europos Sąjungos oficialusis leidinys

L 213/12


KOMISIJOS SPRENDIMAS (ES) 2020/969

2020 m. liepos 3 d.

kuriuo nustatomos įgyvendinimo taisyklės, susijusios su duomenų apsaugos pareigūnu, duomenų subjektų teisių apribojimais ir Europos Parlamento ir Tarybos reglamento (ES) 2018/1725 taikymu, ir panaikinamas Komisijos sprendimas 2008/597/EB

EUROPOS KOMISIJA,

atsižvelgdama į Sutartį dėl Europos Sąjungos veikimo, ypač į jos 249 straipsnio 1 dalį,

atsižvelgdama į 2018 m. spalio 23 d. Europos Parlamento ir Tarybos reglamentą (ES) 2018/1725 dėl fizinių asmenų apsaugos Sąjungos institucijoms, organams, tarnyboms ir agentūroms tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo, kuriuo panaikinamas Reglamentas (EB) Nr. 45/2001 ir Sprendimas Nr. 1247/2002/EB (1), ypač į jo 45 straipsnio 3 dalį,

kadangi:

(1)

siekiant užtikrinti tinkamas sąlygas Komisijos duomenų apsaugos pareigūnui vykdyti funkcijas, būtina išsamiai nustatyti duomenų apsaugos pareigūno užduotis, pareigas ir įgaliojimus;

(2)

Reglamentu (ES) 2018/1725 aiškiai nustatytos duomenų valdytojų pareigos, visų pirma duomenų subjektų atžvilgiu. Siekiant užtikrinti, kad Komisija, kaip duomenų valdytoja, veiktų nuosekliai ir skaidriai, kiek tai susiję su jos pareigomis, turėtų būti nustatytos taisyklės, reglamentuojančios Komisijos tarnyboje ar tarnybose už Komisijos vardu atliekamą duomenų tvarkymo operaciją atsakingo asmens nustatymo procedūrą. Šiuo atžvilgiu tam, kad būtų tiksliai nurodytos Komisijos subjektų pareigos, visų pirma susijusios su individualiais sprendimais dėl duomenų subjektų teisių, tikslinga įtraukti sąvoką „įgaliotasis duomenų valdytojas“. Be to, tikslinga įtraukti sąvoką „vykdomasis duomenų valdytojas“, kuriam pavedama užtikrinti praktinį reikalavimų laikymąsi ir tvarkyti duomenų subjektų prašymus, susijusius su duomenų tvarkymo operacija, įgaliotajam duomenų valdytojui už tai prisiimant atsakomybę. Vykdomojo duomenų valdytojo paskyrimas neužkerta kelio praktiškai naudotis kontaktiniu punktu, pavyzdžiui, funkcine e. pašto dėžute, į kurią duomenų subjektai gali siųsti savo prašymus;

(3)

tam tikrais atvejais duomenų tvarkymo operaciją gali atlikti kelios Komisijos tarnybos kartu, kad pasiektų joms nustatytus tikslus. Tokiais atvejais jos turėtų užtikrinti, kad būtų sudaryti vidaus susitarimai, kuriuose būtų skaidriai nustatytos atitinkamos jų pareigos pagal Reglamentą (ES) 2018/1725, visų pirma pareigos duomenų subjektų atžvilgiu, susijusios su pranešimu Europos duomenų apsaugos priežiūros pareigūnui ir įrašų tvarkymu;

(4)

siekiant sudaryti palankesnes sąlygas įgaliotiesiems duomenų valdytojams vykdyti pareigas, kiekviena Komisijos tarnyba turėtų paskirti duomenų apsaugos koordinatorių. Duomenų apsaugos koordinatorius turėtų dalyvauti Komisijos duomenų apsaugos koordinatorių tinklo veikloje, kad užtikrintų nuoseklų Reglamento (ES) 2018/1725 įgyvendinimą ir aiškinimą Komisijoje ir aptartų bendro intereso klausimus;

(5)

atsižvelgiant į tai, kad pagal Reglamento (ES) 2018/1725 45 straipsnio 1 dalies b punktą viena iš duomenų apsaugos pareigūno užduočių yra pavesti pareigas, jis turėtų priimti papildomas gaires dėl duomenų apsaugos koordinatoriaus funkcijų;

(6)

duomenų apsaugos pareigūno vykdomos stebėsenos, tyrimo, audito ir konsultavimo veiklos tikslais Komisija tvarko kelių kategorijų asmens duomenis. Visų pirma Komisija tvarko identifikavimo, kontaktinius, profesinius ir su byla susijusius duomenis. Pagal bendrą Komisijos lygmens bylų saugojimo terminų sąrašą (2) tie duomenys saugomi penkerius metus nuo veiksmų užbaigimo;

(7)

tam tikromis aplinkybėmis duomenų subjektų teises pagal Reglamentą (ES) 2018/1725 būtina derinti su Komisijos poreikiu vykdyti duomenų apsaugos pareigūno atliekamas stebėsenos, tyrimo, audito ar konsultavimo užduotis, poreikiu užtikrinti keitimosi informacija su kitomis Komisijos tarnybomis konfidencialumą ir poreikiu visapusiškai paisyti kitų duomenų subjektų pagrindinių teisių ir laisvių. Tuo tikslu Reglamento (ES) 2018/1725 25 straipsnio 1 dalyje numatyta galimybė Komisijai apriboti 14–17, 19, 20 ir 35 straipsnių, taip pat 4 straipsnio 1 dalies a punkte nustatyto skaidrumo principo – tiek, kiek jo nuostatos atitinka to reglamento 14–17, 19 ir 20 straipsniuose nustatytas teises ir pareigas, – taikymą;

(8)

siekiant užtikrinti duomenų apsaugos pareigūno vykdomų stebėsenos, tyrimo, audito ar konsultavimo užduočių konfidencialumą ir veiksmingumą, kartu laikantis Reglamentu (ES) 2018/1725 nustatytų asmens duomenų apsaugos standartų, būtina priimti vidaus taisykles, kuriomis remdamasis duomenų apsaugos pareigūnas galėtų pagal Reglamento (ES) 2018/1725 25 straipsnį apriboti duomenų subjektų teises;

(9)

vidaus taisyklės turėtų būti taikomos visoms duomenų tvarkymo operacijoms, kurias Komisija atlieka vykdydama duomenų apsaugos pareigūno stebėsenos, tyrimo, audito ar konsultavimo užduotis. Jos turėtų būti taikomos duomenų tvarkymo operacijoms, atliekamoms iki pradedant tyrimą ar auditą, tyrimo ar audito metu ir atliekant su jų rezultatais susijusių tolesnių veiksmų stebėseną. Tos taisyklės taip pat turėtų būti taikomos duomenų tvarkymo operacijoms, kurios yra užduočių, susijusių su duomenų apsaugos pareigūno vykdomomis tyrimo arba audito funkcijomis, dalis, pavyzdžiui, duomenų apsaugos pareigūno vykdomam skundų nagrinėjimo procesui. Taisyklės taip pat turėtų būti taikomos duomenų apsaugos pareigūno atliekamai stebėsenai ir konsultavimui, kai jis teikia pagalbą Komisijos tarnyboms ir su jomis bendradarbiauja ne savo atliekamo administracinio tyrimo ir audito tikslais;

(10)

siekdama laikytis Reglamento (ES) 2018/1725 14, 15 ir 16 straipsnių, Komisija turėtų informuoti visus fizinius asmenis apie duomenų apsaugos pareigūno vykdomas stebėsenos, tyrimo, audito ar konsultavimo užduotis, kurias atliekant tvarkomi jų asmens duomenys, ir apie jų teises pagal Reglamentą (ES) 2018/1725. Komisija turėtų tuos fizinius asmenis informuoti skaidriai ir nuosekliai, savo interneto svetainėje paskelbdama duomenų apsaugos pranešimus, be to, ji turėtų informuoti kiekvieną su duomenų apsaugos pareigūno vykdoma stebėsenos, tyrimo, audito ar konsultavimo veikla susijusį duomenų subjektą;

(11)

tam tikromis aplinkybėmis Komisijai gali tekti apriboti informacijos teikimą duomenų subjektams ir kitų duomenų subjektų teisių taikymą. Ji gali tai daryti siekdama užtikrinti duomenų apsaugos pareigūno vykdomos stebėsenos, tyrimo, audito ar konsultavimo veiklos, kitų Komisijos tarnybų atliekamų susijusių tyrimų ir procedūrų, duomenų apsaugos pareigūno tyrimų ir audito priemonių ir metodų, taip pat kitų asmenų, susijusių su duomenų apsaugos pareigūno užduotimis, teisių apsaugą;

(12)

kai kuriais atvejais, suteikus tam tikrą informaciją duomenų subjektams arba atskleidus duomenų apsaugos pareigūno atliekamą stebėsenos, tyrimo, audito ar konsultavimo veiklą, gali tapti neįmanoma pasiekti duomenų tvarkymo operacijos tikslo ir duomenų apsaugos pareigūnui vykdyti tokią veiklą arba tam gali būti stipriai pakenkta;

(13)

be to, Komisija turėtų apsaugoti pranešėjų tapatybę, nes jie neturėtų patirti neigiamų pasekmių dėl bendradarbiavimo su duomenų apsaugos pareigūnu;

(14)

dėl šių priežasčių Komisijai gali reikėti duomenų tvarkymo operacijoms, kurios atliekamos duomenų apsaugos pareigūnui vykdant Reglamento (ES) 2018/1725 45 straipsnyje nustatytas stebėsenos, tyrimo, audito ar konsultavimo užduotis, taikyti to reglamento 25 straipsnio 1 dalies c, g ir h punktuose nurodytus apribojimų taikymo pagrindus;

(15)

be to, siekiant išlaikyti veiksmingą bendradarbiavimą, Komisijai gali reikėti taikyti duomenų subjektų teisių apribojimus, kad būtų apsaugota kitų Komisijos tarnybų, Sąjungos institucijų ar įstaigų pateikta informacija, kurioje yra asmens duomenų. Tuo tikslu duomenų apsaugos pareigūnas turėtų konsultuotis su tomis tarnybomis, institucijomis ar įstaigomis dėl apribojimų taikymo atitinkamų pagrindų ir apribojimų būtinumo ir proporcingumo;

(16)

vykdydamas stebėsenos, tyrimo, audito ar konsultavimo užduotis, duomenų apsaugos pareigūnas keičiasi informacija, įskaitant asmens duomenis, su kitomis Komisijos tarnybomis. Todėl visos Komisijos tarnybos, tvarkančios asmens duomenis, kuriuos duomenų apsaugos pareigūnas tvarko vykdydamas jam pavestas užduotis, turėtų taikyti šiame sprendime nustatytas taisykles, kad būtų užtikrinta duomenų apsaugos pareigūno atliekamų duomenų tvarkymo operacijų apsauga. Todėl tokiomis aplinkybėmis atitinkamos Komisijos tarnybos turėtų konsultuotis su duomenų apsaugos pareigūnu dėl apribojimų taikymo atitinkamų pagrindų ir apribojimų būtinumo ir proporcingumo, siekdamos užtikrinti, kad jie būtų taikomi nuosekliai;

(17)

duomenų apsaugos pareigūnas ir prireikus kitos Komisijos tarnybos visus apribojimus turėtų taikyti skaidriai ir kiekvieną jų taikymo atvejį registruoti atitinkamoje registracijos sistemoje;

(18)

remiantis Reglamento (ES) 2018/1725 25 straipsnio 8 dalimi, duomenų valdytojai gali atidėti informacijos apie apribojimo taikymo priežastis pateikimą duomenų subjektui arba jos nepateikti, jei jos pateikimas kaip nors trukdytų pasiekti apribojimo tikslą. Visų pirma, tais atvejais, kai taikomas 16 ir 35 straipsniuose numatytų teisių apribojimas, pranešimas apie tokį apribojimą trukdytų pasiekti jo tikslą. Siekiant užtikrinti, kad Reglamento (ES) 2018/1725 16 ir 35 straipsniuose nustatyta duomenų subjekto teisė būti informuotam būtų ribojama tik tol, kol išnyks informacijos pateikimo atidėjimo priežastys, Komisija turėtų reguliariai peržiūrėti savo poziciją;

(19)

tais atvejais, kai taikomas kitų duomenų subjektų teisių apribojimas, duomenų apsaugos pareigūnas turėtų kiekvienu konkrečiu atveju įvertinti, ar pranešus apie apribojimą būtų trukdoma pasiekti jo tikslą;

(20)

siekdamas užtikrinti, kad būtų laikomasi šio sprendimo, duomenų apsaugos pareigūnas turėtų atlikti nepriklausomą peržiūrą, kaip kitos Komisijos tarnybos taiko apribojimus pagal šį sprendimą;

(21)

bet koks pagal šį sprendimą taikomas apribojimas turėtų būti būtinas ir proporcingas atsižvelgiant į duomenų subjektų teisėms ir laisvėms kylančius pavojus;

(22)

vadovaujantis Reglamento (ES) 2018/1725 41 straipsnio 1 ir 2 dalimis buvo konsultuotasi su Europos duomenų apsaugos priežiūros pareigūnu ir šis 2019 m. rugsėjo 16 d. pateikė nuomonę;

(23)

Komisijos sprendimu 2008/597/EB (3) pagal Europos Parlamento ir Tarybos reglamentą (EB) Nr. 45/2001 (4)nustatytos su duomenų apsaugos pareigūnu susijusios įgyvendinimo taisyklės. Reglamentu (ES) 2018/1725 nuo 2019 m. gruodžio 11 d. panaikintas Reglamentas (EB) Nr. 45/2001. Siekiant užtikrinti, kad duomenų apsaugos pareigūnui būtų taikomos tik vienos įgyvendinimo taisyklės, Sprendimas 2008/597/EB taip pat turėtų būti panaikintas,

PRIĖMĖ ŠĮ SPRENDIMĄ:

1 SKYRIUS

BENDROSIOS NUOSTATOS

1 straipsnis

Dalykas ir taikymo sritis

1.   Šiuo sprendimu nustatomos taisyklės ir procedūros, pagal kurias Komisija taiko Reglamentą (ES) 2018/1725, ir įgyvendinimo taisyklės, susijusios su Komisijos duomenų apsaugos pareigūnu.

2.   Šiame sprendime taip pat nustatomos taisyklės, kurių turi laikytis Komisija, informuodama duomenų subjektus apie jų asmens duomenų tvarkymą pagal Reglamento (ES) 2018/1725 14, 15 ir 16 straipsnius, kiek tai susiję su duomenų apsaugos pareigūno vykdomomis stebėsenos, tyrimo, audito ar konsultavimo užduotimis.

3.   Šiame sprendime taip pat nustatomos sąlygos, kuriomis Komisija gali pagal Reglamento (ES) 2018/1725 25 straipsnio 1 dalies c, g ir h punktus apriboti jo 4, 14–17, 19, 20 ir 35 straipsnių taikymą, kiek tai susiję su duomenų apsaugos pareigūno vykdomomis stebėsenos, tyrimo, audito ar konsultavimo užduotimis.

4.   Šis sprendimas taikomas Komisijos atliekamoms asmens duomenų tvarkymo operacijoms vykdant Reglamento (ES) 2018/1725 45 straipsnyje nurodytas duomenų apsaugos pareigūno užduotis, visų pirma duomenų apsaugos pareigūno stebėsenos, tyrimo, audito ir konsultavimo veiklą, arba su jomis susijusiais atvejais.

2 straipsnis

Duomenų valdytojo statusas

Šiame sprendime duomenų valdytoja, kaip apibrėžta Reglamento (ES) 2018/1725 3 straipsnio 8 punkte, laikoma Komisija.

3 straipsnis

Terminų apibrėžtys

Šiame sprendime vartojamų terminų apibrėžtys:

1)

duomenų apsaugos pareigūnas – asmuo, kurį Komisija paskyrė pagal Reglamento (ES) 2018/1725 43 straipsnį;

2)

duomenų apsaugos pareigūno užduotys – Reglamento (ES) 2018/1725 45 straipsnyje nurodytos duomenų apsaugos pareigūno užduotys, visų pirma jo atliekamos stebėsenos, tyrimo, audito ir konsultavimo užduotys;

3)

duomenų apsaugos koordinatorius – Komisijos darbuotojas, kurį Komisijos generalinis direktoratas arba tarnyba paskyrė patarti ir padėti tam generaliniam direktoratui arba tarnybai visais asmens duomenų apsaugos klausimais;

4)

įgaliotasis duomenų valdytojas – generalinio direktorato, tarnybos ar kabineto vadovas, kuris, įgyvendindamas to generalinio direktorato, tarnybos ar kabineto tikslus, Komisijos vardu atlieka duomenų tvarkymo operaciją;

5)

vykdomasis duomenų valdytojas – Komisijos vidurinės arba vyresniosios grandies vadovas, kurį įgaliotasis duomenų valdytas paskyrė duomenų tvarkymo operacijų įrašams tvarkyti ir kuris yra pagrindinis duomenų subjektų kontaktinis asmuo su tomis duomenų tvarkymo operacijomis susijusiais klausimais;

6)

vidaus susitarimas – bet koks dviejų ar daugiau generalinių direktoratų arba tarnybų sudarytas susitarimas, kuriuo nustatomos jų atitinkamos pareigos ir koordinuojamas su duomenų tvarkymo operacija, kurią jie atlieka kartu, arba tais atvejais, kai dalį įgaliotojo duomenų valdytojo atliekamos duomenų tvarkymo operacijos atlieka vienas ar keli generaliniai direktoratai arba tarnybos, susijusių duomenų tvarkymo įrašų tvarkymas;

7)

pranešėjas – fizinis asmuo, kuris praneša duomenų apsaugos pareigūnui apie galimą Reglamento (ES) 2018/1725 nuostatų pažeidimą arba prašo duomenų apsaugos pareigūno ištirti tiesiogiai su jo užduotimis susijusius klausimus ir aplinkybes, apie kuriuos tas fizinis asmuo praneša duomenų apsaugos pareigūnui.

2 SKYRIUS

DUOMENŲ APSAUGOS PAREIGŪNAS IR DUOMENŲ APSAUGOS KOORDINATORIUS

4 straipsnis

Skyrimas ir pareigos

Duomenų apsaugos pareigūnas atrenkamas iš Komisijos darbuotojų atsižvelgiant į jo profesinę kompetenciją, be kita ko, gerą Komisijos tarnybų, jų struktūros ir administracinių taisyklių bei procedūrų išmanymą.

5 straipsnis

Užduotys ir pareigos

1.   Duomenų apsaugos pareigūnas padeda Komisijoje plėtoti asmens duomenų apsaugos kultūrą, grindžiamą rizikos vertinimu ir atskaitomybe.

2.   Duomenų apsaugos pareigūnas atlieka Reglamento (ES) 2018/1725 įgyvendinimo Komisijoje stebėseną, inter alia, kasmet sudarydamas ir vykdydamas patikrinimų ir audito darbo programą.

3.   Duomenų apsaugos pareigūnas reguliariai rengia duomenų apsaugos koordinatorių posėdžius ir jiems pirmininkauja.

4.   Duomenų apsaugos pareigūnas centriniame registre tvarko Komisijos duomenų tvarkymo veiklos įrašus ir juos viešai skelbia.

Duomenų apsaugos pareigūnas taip pat tvarko Komisijos vidinį asmens duomenų saugumo pažeidimų, kaip apibrėžta Reglamento (ES) 2018/1725 3 straipsnio 16 punkte, registrą.

5.   Vykdydamas savo funkcijas, duomenų apsaugos pareigūnas bendradarbiauja su kitų Sąjungos institucijų ir įstaigų paskirtais duomenų apsaugos pareigūnais.

6.   Priimant individualius sprendimus dėl duomenų subjektų teisių pagal Reglamentą (ES) 2018/1725, kiek tai susiję su duomenų apsaugos pareigūno atliekamomis duomenų tvarkymo operacijomis, laikoma, kad duomenų apsaugos pareigūnas yra įgaliotasis duomenų valdytojas.

6 straipsnis

Įgaliojimai

Vykdydamas užduotis, duomenų apsaugos pareigūnas:

a)

turi teisę susipažinti su duomenimis, kurie yra asmens duomenų tvarkymo operacijos dalykas, ir patekti į visas tarnybines patalpas, naudotis duomenų tvarkymo įranga ir duomenų laikmenomis, jei tai būtina jo užduotims vykdyti;

b)

gali prašyti Komisijos Teisės tarnybos pateikti teisines išvadas;

c)

tarp jo ir įgaliotojo duomenų valdytojo, vykdomojo duomenų valdytojo arba duomenų tvarkytojo kilus ginčui dėl Reglamento (ES) 2018/1725 aiškinimo arba įgyvendinimo, gali apie tai informuoti kompetentingą įgaliotąjį duomenų valdytoją ir Generalinį sekretorių;

d)

gali paskirti bylas atitinkamiems Komisijos generaliniams direktoratams arba tarnyboms, kad jie imtųsi atitinkamų tolesnių veiksmų;

e)

gavęs prašymą arba savo iniciatyva gali 11 straipsnyje nustatyta tvarka atlikti tyrimus dėl klausimų ir aplinkybių, tiesiogiai susijusių su savo užduotimis;

f)

teikdamas rekomendacijas ir konsultacijas, gali:

i)

paprašyti įgaliotojo duomenų valdytojo arba duomenų tvarkytojo patenkinti duomenų subjekto prašymą dėl naudojimosi savo teisėmis pagal Reglamentą (ES) 2018/1725;

ii)

įspėti įgaliotąjį duomenų valdytoją arba duomenų tvarkytoją, kai duomenų tvarkymo operacija pažeidžia Reglamento (ES) 2018/1725 nuostatas, ir prireikus paprašyti jo nustatytu būdu ir per nustatytą laikotarpį užtikrinti, kad duomenų tvarkymo operacijos atitiktų reikalavimus;

iii)

paprašyti įgaliotojo duomenų valdytojo arba duomenų tvarkytojo sustabdyti duomenų siuntimą duomenų gavėjui valstybėje narėje, trečiojoje valstybėje arba tarptautinėje organizacijoje;

iv)

paprašyti įgaliotojo duomenų valdytojo arba duomenų tvarkytojo per nustatytą terminą pranešti jam apie tolesnius veiksmus, kurių imtasi atsižvelgiant į jo rekomendaciją ar konsultaciją;

g)

gali atkreipti Generalinio sekretoriaus dėmesį į atvejus, kai įgaliotasis duomenų valdytojas, vykdomasis duomenų valdytojas arba duomenų tvarkytojas nesilaiko priemonių, kurių imtasi pagal 6 straipsnio f punktą;

h)

atsako už preliminarius sprendimus dėl prašymų leisti susipažinti su jo tarnybos turimais dokumentais pagal Europos Parlamento ir Tarybos reglamentą (EB) Nr. 1049/2001 (5).

7 straipsnis

Duomenų apsaugos koordinatoriai

1.   Įgaliotasis duomenų valdytojas generaliniame direktorate arba tarnyboje, už kurią jis yra atsakingas, paskiria duomenų apsaugos koordinatorių ir, jei reikia, vieną ar kelis duomenų apsaugos koordinatoriaus pavaduotojus. Nuoseklumo arba veiksmingumo sumetimais du ar daugiau įgaliotųjų duomenų valdytojų gali nuspręsti paskirti bendrą duomenų apsaugos koordinatorių arba duomenų apsaugos koordinatoriaus pavaduotoją arba bendrai naudotis jau paskirto duomenų apsaugos koordinatoriaus arba duomenų apsaugos koordinatoriaus pavaduotojo paslaugomis. Atitinkami įgaliotieji duomenų valdytojai savo susitarimą šiuo klausimu užfiksuoja raštu.

2.   Į generalinio direktorato arba tarnybos paskirto duomenų apsaugos koordinatoriaus kompetencijos sritį taip pat patenka kabinetas, atsakingas už tą generalinį direktoratą arba tarnybą. Į Generalinio sekretoriato paskirto duomenų apsaugos koordinatoriaus kompetencijos sritį taip pat patenka Pirmininko kabinetas ir kabinetai, kurių vienintelė aptarnaujančioji tarnyba yra Generalinis sekretoriatas. Tais atvejais, kai kabinetas yra atsakingas už kelis generalinius direktoratus arba tarnybas, įgaliotieji duomenų valdytojai nusprendžia, į kurio iš jų atitinkamų duomenų apsaugos koordinatorių kompetencijos sritį turi patekti tas kabinetas.

3.   Paskyrus naują duomenų apsaugos koordinatorių, apie tai informuojamas duomenų apsaugos pareigūnas, atitinkamo generalinio direktorato ar tarnybos darbuotojai ir atitinkamas kabinetas.

Paskirtas naujas duomenų apsaugos koordinatorius per šešis mėnesius nuo paskyrimo turi baigti mokymus, kad įgytų kompetencijų, būtinų pareigoms eiti. Tas reikalavimas baigti mokymus netaikomas duomenų apsaugos koordinatoriui, kuris anksčiau ėjo duomenų apsaugos koordinatoriaus pareigas kitame generaliniame direktorate ar tarnyboje arba dvejus metus iki paskyrimo duomenų apsaugos koordinatoriumi buvo duomenų apsaugos pareigūno darbuotojas.

4.   Įgaliotieji duomenų valdytojai imasi tinkamų priemonių siekdami užtikrinti, kad duomenų apsaugos koordinatorius tinkamai ir laiku dalyvautų sprendžiant visus su duomenų apsauga jų generaliniame direktorate arba tarnyboje susijusius klausimus ir kad duomenų apsaugos koordinatoriaus prašymu apie jo pateiktas nuomones būtų nedelsiant pranešama įgaliotajam duomenų valdytojui.

5.   Duomenų apsaugos koordinatoriai atrenkami atsižvelgiant į jų žinias ir patirtį, susijusias su atitinkamo generalinio direktorato ar tarnybos veikla, motyvaciją vykdyti funkcijas, su duomenų apsauga susijusias kompetencijas, informacinių sistemų principų išmanymą ir bendravimo įgūdžius.

6.   Duomenų apsaugos koordinatoriaus funkcijos gali būti derinamos su kitomis funkcijomis. Įgaliotasis duomenų valdytojas užtikrina, kad tos funkcijos būtų suderinamos su duomenų apsaugos koordinatoriaus funkcijomis.

7.   Duomenų apsaugos koordinatoriaus funkcijos nurodomos kiekvieno darbuotojo, paskirto duomenų apsaugos koordinatoriumi, pareigybės aprašyme. Jų pareigos ir pasiekimai nurodomi metinėje vertinimo ataskaitoje.

8.   Duomenų apsaugos koordinatorius yra įgaliotojo duomenų valdytojo, vykdomojo duomenų valdytojo ir duomenų tvarkytojo, taip pat duomenų apsaugos pareigūno kontaktinis asmuo.

9.   Duomenų apsaugos koordinatorius turi teisę iš savo generalinio direktorato ar tarnybos gauti bet kokią informaciją, jei ji būtina jo užduotims atlikti. Duomenų apsaugos koordinatorius gali susipažinti su asmens duomenimis tik tuo atveju, jei tai būtina jo užduotims atlikti.

10.   Duomenų apsaugos koordinatorius tvarko įrašus apie duomenų subjektų prašymus generaliniam direktoratui, tarnybai ar kabinetui ir teikia nuasmenintus statistinius duomenis apie juos, nurodydamas prašymų skaičių ir visiškai ar iš dalies atmestų prašymų skaičių. Duomenų apsaugos pareigūnas nurodo, kurių kategorijų prašymų statistiniai duomenys turi būti saugomi. Duomenų apsaugos pareigūnas gali nurodyti, kokie papildomi duomenys turi būti pateikti.

Duomenų apsaugos koordinatorius tvarko nuasmenintus generalinio direktorato, tarnybos ar kabineto tvarkomus statistinius duomenis apie asmens duomenų saugumo pažeidimus, nurodydamas bendrą asmens duomenų saugumo pažeidimų skaičių, asmens duomenų saugumo pažeidimų, apie kuriuos pranešta Europos duomenų apsaugos priežiūros pareigūnui, skaičių ir asmens duomenų saugumo pažeidimų, apie kuriuos pranešta duomenų subjektams, skaičių.

11.   Duomenų apsaugos koordinatorius savo generaliniame direktorate ar tarnyboje didina informuotumą duomenų apsaugos klausimais ir konsultuoja įgaliotuosius duomenų valdytojus ir vykdomuosius duomenų valdytojus bei padeda jiems vykdyti jų pareigas, visų pirma susijusias su:

a)

Reglamento (ES) 2018/1725 bendrųjų principų įgyvendinimu;

b)

duomenų tvarkymo operacijų fiksavimu dokumentuose;

c)

įgaliotųjų duomenų valdytojų atliekamų duomenų tvarkymo operacijų įrašų pateikimu duomenų apsaugos pareigūnui pagal 10 straipsnį;

d)

pareiškimų apie privatumo apsaugą rengimu.

12.   Duomenų apsaugos koordinatoriai dalyvauja duomenų apsaugos koordinatorių posėdžiuose ir prireikus darbo grupėse.

13.   Duomenų apsaugos pareigūnas priima papildomas gaires dėl duomenų apsaugos koordinatoriaus pareigų ir funkcijų.

3 SKYRIUS

DUOMENŲ VALDYTOJAI

8 straipsnis

Įgaliotieji duomenų valdytojai ir vykdomieji duomenų valdytojai

1.   Taikant Reglamentą (ES) 2018/1725, įgaliotieji duomenų valdytojai veikia Komisijos vardu kaip duomenų valdytojai.

2.   Įgaliotieji duomenų valdytojai ir vykdomieji duomenų valdytojai:

a)

gali per duomenų apsaugos koordinatorių konsultuotis su duomenų apsaugos pareigūnu dėl duomenų tvarkymo operacijų atitikties reikalavimams, ypač tais atvejais, kai kyla abejonių dėl atitikties;

b)

per duomenų apsaugos koordinatorių praneša duomenų apsaugos pareigūnui apie bet kokio iš duomenų subjekto gauto prašymo dėl naudojimosi savo teisėmis nagrinėjimą.

3.   Įgaliotasis duomenų valdytojas:

a)

skiria vykdomąjį duomenų valdytoją, kuris padeda įgaliotajam duomenų valdytojui užtikrinti, kad būtų laikomasi Reglamento (ES) 2018/1725, visų pirma duomenų subjektų atžvilgiu;

b)

užtikrina, kad tais atvejais, kai įgaliotasis duomenų valdytojas atlieka duomenų tvarkymo operacijas kartu su kitais generaliniais direktoratais ar tarnybomis arba kai tie generaliniai direktoratai ar tarnybos atlieka dalį įgaliotojo duomenų valdytojo atliekamos duomenų tvarkymo operacijos, su tais generaliniais direktoratais ar tarnybomis būtų sudaryti vidaus susitarimai.

Pirmos pastraipos b punkte nurodytuose susitarimuose nustatoma atitinkamos jų atsakomybės už jiems tenkančių duomenų apsaugos pareigų vykdymą sritys. Visų pirma, susitarime nurodomas įgaliotasis duomenų valdytojas, kuris nustato duomenų tvarkymo operacijos priemones ir tikslus, ir duomenų tvarkymo operacijos vykdomasis duomenų valdytojas, taip pat atitinkamais atvejais asmuo ir (arba) subjektai, kurie padeda vykdomajam duomenų valdytojui, inter alia, teikdami informaciją duomenų saugumo pažeidimų atveju arba siekdami užtikrinti duomenų subjektų galimybę naudotis savo teisėmis.

4.   Vykdomasis duomenų valdytojas:

a)

priima ir tvarko visus duomenų subjektų prašymus;

b)

asmens duomenų saugumo pažeidimo atveju apie tai praneša Europos duomenų apsaugos priežiūros pareigūnui;

c)

asmens duomenų saugumo pažeidimo atveju apie tai informuoja duomenų apsaugos koordinatorių ir duomenų apsaugos pareigūną ir atitinkamais atvejais apie tai praneša duomenų subjektui;

d)

užtikrina, kad duomenų apsaugos koordinatoriui būtų pranešama apie visus su duomenų apsauga susijusius klausimus, visų pirma apie duomenų subjektų prašymus;

e)

įgaliotojo duomenų valdytojo prašymu atlieka bet kokias kitas užduotis, patenkančias į šio sprendimo taikymo sritį.

4 SKYRIUS

KITOS PAREIGOS IR PROCEDŪROS

9 straipsnis

Informavimas

Įgaliotasis duomenų valdytojas kartu su duomenų apsaugos koordinatoriumi informuoja duomenų apsaugos pareigūną tais atvejais, kai pagal Reglamentą (ES) 2018/1725, visų pirma pagal to reglamento 40 ir 41 straipsnius, jis konsultuojasi su Europos duomenų apsaugos priežiūros pareigūnu arba jį informuoja. Be to, įgaliotasis duomenų valdytojas, vykdomasis duomenų valdytojas arba duomenų apsaugos koordinatorius informuoja duomenų apsaugos pareigūną apie bet kokius kitus tiesioginius ryšius su Europos duomenų apsaugos priežiūros pareigūnu, susijusius su Reglamento (ES) 2018/1725 įgyvendinimu.

10 straipsnis

Registras

1.   Duomenų apsaugos pareigūnas užtikrina, kad su Komisijos atliekamų duomenų tvarkymo operacijų registru būtų galima susipažinti per duomenų apsaugos pareigūno interneto svetainę Komisijos intranete ir interneto svetainėje „Europa“.

2.   Įgaliotieji duomenų valdytojai per savo duomenų apsaugos koordinatorių praneša duomenų apsaugos pareigūnui apie jų atliekamų duomenų tvarkymo operacijų įrašus naudodami Komisijos internetinę pranešimų teikimo sistemą, prie kurios galima prisijungti per duomenų apsaugos pareigūno interneto svetainę Komisijos intranete.

11 straipsnis

Tyrimo procedūra

1.   6 straipsnio e punkte nurodyti prašymai atlikti tyrimą duomenų apsaugos pareigūnui pateikiami raštu. Per 15 darbo dienų nuo prašymo gavimo dienos duomenų apsaugos pareigūnas atlikti tyrimą paprašiusiam asmeniui išsiunčia gavimo patvirtinimą ir patikrina, ar, siekiant užtikrinti prašymo konfidencialumą, jis turi būti laikomas konfidencialiu, išskyrus atvejus, kai atitinkami duomenų subjektai nedviprasmiškai sutinka, kad prašymas būtų nagrinėjamas kitaip. Akivaizdaus piktnaudžiavimo teise prašyti atlikti tyrimą atveju duomenų apsaugos pareigūnas neprivalo pareiškėjui pateikti atsakymo.

2.   Duomenų apsaugos pareigūnas paprašo įgaliotojo duomenų valdytojo, atsakingo už atitinkamą duomenų tvarkymo operaciją, atitinkamu klausimu pateikti rašytinį pareiškimą. Įgaliotasis duomenų valdytojas savo atsakymą duomenų apsaugos pareigūnui pateikia per 15 darbo dienų. Duomenų apsaugos pareigūnas gali per 15 darbo dienų paprašyti įgaliotojo duomenų valdytojo, duomenų tvarkytojo ar kitų šalių pateikti papildomos informacijos.

3.   Duomenų apsaugos pareigūnas atlikti tyrimą paprašiusiam asmeniui pateikia atsakymą ne vėliau kaip per tris mėnesius nuo prašymo gavimo dienos. Šis laikotarpis gali būti sustabdytas tol, kol duomenų apsaugos pareigūnas gaus visą būtiną informaciją, kurios jis gali būti paprašęs.

4.   Nė vienam asmeniui negali būti daromas neigiamas poveikis dėl to, kad jis pranešė duomenų apsaugos pareigūnui apie galimą Reglamento (ES) 2018/1725 nuostatų pažeidimą.

12 straipsnis

Administravimas ir valdymas

1.   Administraciniais tikslais duomenų apsaugos pareigūnas priskiriamas Generaliniam sekretoriatui. Atsižvelgiant į tai, duomenų apsaugos pareigūnas dalyvauja rengiant Generalinio sekretoriato metinį valdymo planą ir preliminaraus biudžeto projektą.

2.   Duomenų apsaugos pareigūnas yra Duomenų apsaugos tarnybos darbuotojų vertinimą atliekantis pareigūnas. Generalinio sekretoriaus pavaduotojas yra vertinimą tvirtinantis pareigūnas. Atitinkamais atvejais duomenų apsaugos pareigūnas dalyvauja Generalinio sekretoriato valdymo koordinavimo veikloje.

5 SKYRIUS

DUOMENŲ SUBJEKTŲ TEISIŲ APRIBOJIMAI

13 straipsnis

Taikytinos išimtys ir apribojimai

1.   Tais atvejais, kai Komisija vykdo savo pareigas, susijusias su duomenų subjektų teisėmis pagal Reglamentą (ES) 2018/1725, ji įvertina, ar taikoma kuri nors iš tame reglamente nustatytų išimčių.

2.   Pagal šio sprendimo 14–18 straipsnius Komisija gali apriboti Reglamento (ES) 2018/1725 14–17, 19, 20 ir 35 straipsnių, taip pat to reglamento 4 straipsnio 1 dalies a punkte – tiek, kiek jo nuostatos atitinka Reglamento (ES) 2018/1725 14–17, 19 ir 20 straipsniuose nustatytas teises ir pareigas, – nustatyto skaidrumo principo taikymą, kai naudojimasis tomis teisėmis ir pareigomis keltų grėsmę duomenų apsaugos pareigūno vykdomų užduočių tikslui, inter alia, dėl to, kad būtų atskleistos jo tyrimo ar audito priemonės ir metodai, arba darytų neigiamą poveikį kitų duomenų subjektų teisėms ir laisvėms pagal 25 straipsnio 1 dalies c, g ir h punktus.

3.   Pagal šio sprendimo 14–18 straipsnius Komisija gali apriboti šio straipsnio 2 dalyje nurodytas teises ir pareigas, kiek tai susiję su asmens duomenimis, kuriuos duomenų apsaugos pareigūnas gauna iš Komisijos tarnybų ar kitų Sąjungos institucijų ir įstaigų. Komisija šiuos apribojimus gali taikyti tais atvejais, kai tos Komisijos tarnybos, Sąjungos institucijos ar įstaigos naudojimąsi tomis teisėmis ir tų pareigų vykdymą galėtų apriboti remdamosi kitais Reglamento (ES) 2018/1725 25 straipsnyje nurodytais aktais arba pagal to reglamento IX skyrių, Europos Parlamento ir Tarybos reglamentą (ES) 2016/794 (6) arba Tarybos reglamentą (ES) 2017/1939 (7).

Prieš taikydama apribojimus pirmoje pastraipoje nurodytomis aplinkybėmis, Komisija konsultuojasi su atitinkamomis Sąjungos institucijomis ar įstaigomis, išskyrus atvejus, kai jai yra aišku, kad apribojimo taikymas numatytas viename iš toje pastraipoje nurodytų aktų.

4.   Bet koks šio straipsnio 2 dalyje nurodytas teisių ir pareigų taikymo apribojimas turi būti būtinas ir proporcingas atsižvelgiant į duomenų subjektų teisėms ir laisvėms kylančius pavojus.

14 straipsnis

Informacijos teikimas duomenų subjektams

1.   Komisija savo interneto svetainėje skelbia duomenų apsaugos pranešimus, kuriais visi duomenų subjektai informuojami apie duomenų apsaugos pareigūno užduotis, kurias vykdant tvarkomi jų asmens duomenys.

2.   Komisija atitinkama forma individualiai informuoja bet kurį fizinį asmenį, kurį ji laiko asmeniu, kuriam duomenų apsaugos pareigūno užduotys turi reikšmės, arba pranešėją.

3.   Tais atvejais, kai Komisija visiškai ar iš dalies apriboja informacijos teikimą šio straipsnio 2 dalyje nurodytiems duomenų subjektams, ji pagal 17 straipsnį užfiksuoja ir užregistruoja apribojimo taikymo priežastis.

15 straipsnis

Duomenų subjektų teisė susipažinti su duomenimis ir reikalauti juos ištrinti ir apriboti jų tvarkymą

1.   Tais atvejais, kai Komisija visiškai ar iš dalies apriboja atitinkamai Reglamento (ES) 2018/1725 17, 19 ir 20 straipsniuose nurodytą duomenų subjekto teisę susipažinti su asmens duomenimis, teisę reikalauti juos ištrinti arba teisę apriboti jų tvarkymą, ji atsakyme į prašymą leisti susipažinti su duomenimis, juos ištrinti arba apriboti jų tvarkymą informuoja atitinkamą duomenų subjektą apie taikomą apribojimą ir pagrindines jo taikymo priežastis, taip pat apie galimybę pateikti skundą Europos duomenų apsaugos priežiūros pareigūnui arba teismine tvarka apskųsti sprendimą Europos Sąjungos Teisingumo Teismui.

2.   1 dalyje nurodytas informacijos apie apribojimo priežastis teikimas gali būti atidėtas, ji gali būti nepateikiama arba gali būti atsisakyta ją pateikti tol, kol tai kelia grėsmę apribojimo tikslui.

3.   Komisija pagal 17 straipsnį užfiksuoja ir užregistruoja apribojimo taikymo priežastis.

4.   Tais atvejais, kai teisė susipažinti su duomenimis yra visiškai ar iš dalies apribojama, pagal Reglamento (ES) 2018/1725 25 straipsnio 6, 7 ir 8 dalis duomenų subjektas gali savo teise susipažinti su duomenimis naudotis tarpininkaujant Europos duomenų apsaugos priežiūros pareigūnui.

16 straipsnis

Pranešimas duomenų subjektui apie asmens duomenų saugumo pažeidimą

Tais atvejais, kai Komisija apriboja Reglamento (ES) 2018/1725 35 straipsnyje nurodyto pranešimo duomenų subjektui apie asmens duomenų saugumo pažeidimą teikimą, ji pagal šio sprendimo 17 straipsnį užfiksuoja ir užregistruoja apribojimo taikymo priežastis.

17 straipsnis

Apribojimų fiksavimas ir registravimas

1.   Komisija fiksuoja bet kokio apribojimo taikymo pagal šį sprendimą priežastis, įskaitant apribojimo būtinumo ir proporcingumo vertinimą kiekvienu konkrečiu atveju, atsižvelgdama į atitinkamus Reglamento (ES) 2018/1725 25 straipsnio 2 dalyje nurodytus elementus.

Tuo tikslu įraše nurodoma, kaip naudojimasis teise keltų grėsmę šiame sprendime nustatytų duomenų apsaugos pareigūno užduočių tikslui arba pagal 13 straipsnio 2 arba 3 dalį taikomiems apribojimams arba kokį neigiamą poveikį darytų kitų duomenų subjektų teisėms ir laisvėms.

2.   Įrašas ir, kai taikytina, dokumentai, kuriuose išdėstytos pagrindinės faktinės ir teisinės aplinkybės, užregistruojami. Europos duomenų apsaugos priežiūros pareigūno prašymu jam pateikiami tie įrašai.

18 straipsnis

Apribojimų trukmė

1.   14, 15 ir 16 straipsniuose nurodyti apribojimai toliau taikomi tol, kol nėra išnykusios juos pateisinančios priežastys.

2.   Tais atvejais, kai išnyksta 14 arba 16 straipsnyje nurodyto apribojimo taikymo priežastys, Komisija apribojimą panaikina ir duomenų subjektui nurodo apribojimo taikymo priežastis. Kartu Komisija informuoja duomenų subjektą apie galimybę bet kuriuo metu pateikti skundą Europos duomenų apsaugos priežiūros pareigūnui arba teismine tvarka apskųsti sprendimą Europos Sąjungos Teisingumo Teismui.

3.   Komisija peržiūri 14 ir 16 straipsniuose nurodytų apribojimų taikymą kas šešis mėnesius nuo jų nustatymo ir bet kuriuo atveju – užbaigus atitinkamus duomenų apsaugos pareigūno veiksmus. Vėliau Komisija kasmet įvertina, ar reikia toliau taikyti apribojimą arba atidėjimą.

19 straipsnis

Duomenų apsaugos pareigūno atliekama peržiūra

1.   Tais atvejais, kai kitos Komisijos tarnybos padaro išvadą, kad duomenų subjekto teisės turėtų būti apribotos pagal šį sprendimą, jos informuoja duomenų apsaugos pareigūną. Jos taip pat suteikia galimybę duomenų apsaugos pareigūnui susipažinti su įrašais ir visais dokumentais, kuriuose išdėstytos pagrindinės faktinės ir teisinės aplinkybės.

2.   Duomenų apsaugos pareigūnas gali prašyti, kad atitinkamos Komisijos tarnybos įgaliotasis duomenų valdytojas peržiūrėtų apribojimų taikymą. Atitinkamos Komisijos tarnybos įgaliotasis duomenų valdytojas raštu informuoja duomenų apsaugos pareigūną apie peržiūros, kurią prašyta atlikti, rezultatus.

6 SKYRIUS

BAIGIAMOSIOS NUOSTATOS

20 straipsnis

Panaikinimas

Sprendimas 2008/597/EB panaikinamas.

21 straipsnis

Įsigaliojimas

Šis sprendimas įsigalioja dvidešimtą dieną po jo paskelbimo Europos Sąjungos oficialiajame leidinyje.

Priimta Briuselyje 2020 m. liepos 3 d.

Komisijos vardu

Pirmininkė

Ursula VON DER LEYEN


(1)  OL L 295, 2018 11 21, p. 39.

(2)  SEC(2019)900/2.

(3)  2008 m. birželio 3 d. Komisijos sprendimas 2008/597/EB, kuriuo pagal Reglamento (EB) Nr. 45/2001 dėl asmenų apsaugos Bendrijos institucijoms ir įstaigoms tvarkant asmens duomenis ir laisvo tokių duomenų judėjimo 24 straipsnio 8 dalį patvirtinamos su duomenų apsaugos pareigūnu susijusios įgyvendinimo taisyklės (OL L 193, 2008 7 22, p. 7).

(4)  2000 m. gruodžio 18 d. Europos Parlamento ir Tarybos reglamentas (EB) Nr. 45/2001 dėl asmenų apsaugos Bendrijos institucijoms ir įstaigoms tvarkant asmens duomenis ir laisvo tokių duomenų judėjimo (OL L 8, 2001 1 12, p. 1).

(5)  2001 m. gegužės 30 d. Europos Parlamento ir Tarybos reglamentas (EB) Nr. 1049/2001 dėl galimybės visuomenei susipažinti su Europos Parlamento, Tarybos ir Komisijos dokumentais (OL L 145, 2001 5 31, p. 43).

(6)  2016 m. gegužės 11 d. Europos Parlamento ir Tarybos reglamentas (ES) 2016/794 dėl Europos Sąjungos teisėsaugos bendradarbiavimo agentūros (Europolo), kuriuo pakeičiami ir panaikinami Tarybos sprendimai 2009/371/TVR, 2009/934/TVR, 2009/935/TVR, 2009/936/TVR ir 2009/968/TVR (OL L 135, 2016 5 24, p. 53).

(7)  2017 m. spalio 12 d. Tarybos reglamentas (ES) 2017/1939, kuriuo įgyvendinamas tvirtesnis bendradarbiavimas Europos prokuratūros įsteigimo srityje (OL L 283, 2017 10 31, p. 1).


Top