02016L0680 — RO — 04.05.2016 — 000.001


Acest document are doar scop informativ și nu produce efecte juridice. Instituțiile Uniunii nu își asumă răspunderea pentru conținutul său. Versiunile autentice ale actelor relevante, inclusiv preambulul acestora, sunt cele publicate în Jurnalul Oficial al Uniunii Europene și disponibile pe site-ul EUR-Lex. Aceste texte oficiale pot fi consultate accesând linkurile integrate în prezentul document.

►B

DIRECTIVA (UE) 2016/680 A PARLAMENTULUI EUROPEAN ȘI A CONSILIULUI

din 27 aprilie 2016

privind protecția persoanelor fizice referitor la prelucrarea datelor cu caracter personal de către autoritățile competente în scopul prevenirii, depistării, investigării sau urmăririi penale a infracțiunilor sau al executării pedepselor și privind libera circulație a acestor date și de abrogare a Deciziei-cadru 2008/977/JAI a Consiliului

(JO L 119 4.5.2016, p. 89)


Rectificată prin:

►C1

Rectificare, JO L 127, 23.5.2018, p.  8 (2016/680)




▼B

DIRECTIVA (UE) 2016/680 A PARLAMENTULUI EUROPEAN ȘI A CONSILIULUI

din 27 aprilie 2016

privind protecția persoanelor fizice referitor la prelucrarea datelor cu caracter personal de către autoritățile competente în scopul prevenirii, depistării, investigării sau urmăririi penale a infracțiunilor sau al executării pedepselor și privind libera circulație a acestor date și de abrogare a Deciziei-cadru 2008/977/JAI a Consiliului



CAPITOLUL I

Dispoziții generale

Articolul 1

Obiect și obiective

(1)  Prezenta directivă stabilește normele referitoare la protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal de către autoritățile competente în scopul prevenirii, depistării, investigării sau urmăririi penale a infracțiunilor sau al executării pedepselor, inclusiv al protejării împotriva amenințărilor la adresa securității publice și al prevenirii acestora.

(2)  În conformitate cu prezenta directivă, statele membre:

(a) protejează drepturile și libertățile fundamentale ale persoanelor fizice, în special dreptul acestora la protecția datelor cu caracter personal; și

(b) se asigură că schimbul de date cu caracter personal de către autoritățile competente în cadrul Uniunii, în cazul în care schimbul respectiv de informații este impus de dreptul Uniunii sau de dreptul intern, nu este limitat sau interzis din motive legate de protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal.

(3)  Prezenta directivă nu împiedică statele membre să prevadă garanții sporite față de cele stabilite în prezenta directivă pentru protecția drepturilor și libertăților persoanelor vizate în ceea ce privește prelucrarea datelor cu caracter personal de către autoritățile competente.

Articolul 2

Domeniul de aplicare

(1)  Prezenta directivă se aplică prelucrării datelor cu caracter personal de către autoritățile competente în scopurile prevăzute la articolul 1 alineatul (1).

(2)  Prezenta directivă se aplică prelucrării datelor cu caracter personal realizate integral sau parțial prin mijloace automatizate, precum și prelucrării prin alte mijloace decât cele automatizate a datelor cu caracter personal care fac parte dintr-un sistem de evidență a datelor sau care urmează să facă parte dintr-un sistem de evidență a datelor.

(3)  Prezenta directivă nu se aplică prelucrării datelor cu caracter personal:

(a) în cadrul unei activități care nu intră sub incidența dreptului Uniunii;

(b) de către instituțiile, organele, oficiile și agențiile Uniunii.

Articolul 3

Definiții

În sensul prezentei directive:

1. „date cu caracter personal” înseamnă orice informații privind o persoană fizică identificată sau identificabilă („persoana vizată”); o persoană fizică identificabilă este o persoană care poate fi identificată, direct sau indirect, în special prin referire la un element de identificare, cum ar fi un nume, un număr de identificare, date de localizare, un identificator online, sau la unul sau mai multe elemente specifice, proprii identității sale fizice, fiziologice, genetice, psihice, economice, culturale sau sociale.

2. „prelucrare” înseamnă orice operațiune sau set de operațiuni efectuate asupra datelor cu caracter personal sau seturilor de date cu caracter personal, cu sau fără utilizarea de mijloace automatizate, cum ar fi colectarea, înregistrarea, organizarea, structurarea, stocarea, adaptarea sau modificarea, extragerea, consultarea, utilizarea, dezvăluirea prin transmitere, diseminarea sau punerea la dispoziție în orice alt mod, alinierea sau combinarea, restricționarea, ștergerea sau distrugerea;

3. „restricționarea prelucrării” înseamnă marcarea datelor cu caracter personal stocate, cu scopul de a limita prelucrarea viitoare a acestora;

4. „creare de profiluri” înseamnă orice formă de prelucrare automată a datelor cu caracter personal care constă în utilizarea datelor cu caracter personal pentru a evalua anumite aspecte personale referitoare la o persoană fizică, în special pentru a analiza sau a preconiza aspecte privind performanța la locul de muncă, situația economică, sănătatea, preferințele personale, interesele, fiabilitatea, comportamentul, localizarea sau deplasările respectivei persoane fizice;

5. „pseudonimizare” înseamnă prelucrarea datelor cu caracter personal într-un asemenea mod încât acestea să nu mai poată fi atribuite unei anume persoane vizate fără a se utiliza informații suplimentare, în măsura în care aceste informații suplimentare sunt stocate separat și fac obiectul unor măsuri de natură tehnică și organizatorică destinate să garanteze neatribuirea unei persoane fizice identificate sau identificabile;

6. „sistem de evidență a datelor” înseamnă orice set structurat de date cu caracter personal accesibile conform unor criterii specifice, fie ele centralizate, descentralizate sau repartizate după criterii funcționale sau geografice;

7. „autoritate competentă” înseamnă:

(a) orice autoritate publică competentă în materie de prevenire, depistare, investigare sau urmărire penală a infracțiunilor sau de executare a pedepselor, inclusiv în materie de protejare împotriva amenințărilor la adresa securității publice și de prevenire a acestora; sau

(b) orice alt organism sau entitate împuternicit(ă) de dreptul intern să exercite autoritate publică și competențe publice în scopul în prevenirii, depistării, investigării sau urmăririi penale a infracțiunilor sau al executării pedepselor, inclusiv al protejării împotriva amenințărilor la adresa securității publice și al prevenirii acestora;

8. „operator” înseamnă autoritatea competentă care, singură sau împreună cu altele, stabilește scopurile și mijloacele de prelucrare a datelor cu caracter personal; atunci când scopurile și mijloacele de prelucrare sunt stabilite prin dreptul Uniunii sau prin dreptul intern, operatorul sau criteriile specifice pentru desemnarea acestuia pot fi stabilite prin dreptul Uniunii sau prin dreptul intern;

9. „persoană împuternicită de către operator” înseamnă persoana fizică sau juridică, autoritatea publică, agenția sau alt organism care prelucrează datele cu caracter personal în numele operatorului;

10. „destinatar” înseamnă persoana fizică sau juridică, autoritatea publică, agenția sau un alt organism căruia îi sunt transmise datele cu caracter personal, fie că aceasta este sau nu o parte terță; sunt exceptate, cu toate acestea, autoritățile publice care pot primi date cu caracter personal în cadrul unei anumite anchete în conformitate cu dreptul intern, iar prelucrarea datelor cu caracter personal respective de către acestea respectă normele aplicabile în materie de protecție a datelor în conformitate cu scopurile prelucrării;

11. „încălcarea securității datelor cu caracter personal” înseamnă o încălcare a securității, care duce, în mod accidental sau ilegal, la distrugerea, pierderea, modificarea, divulgarea neautorizată sau accesul neautorizat la datele cu caracter personal transmise, stocate sau prelucrate în alt mod;

12. „date genetice” înseamnă datele cu caracter personal referitoare la caracteristicile genetice moștenite sau dobândite ale unei persoane fizice care oferă informații unice privind fiziologia sau sănătatea respectivei persoane fizice, astfel cum rezultă în special în urma unei analize a unei mostre de material biologic recoltate de la acea persoană fizică;

13. „date biometrice” înseamnă date cu caracter personal care rezultă în urma unor tehnici de prelucrare specifice, referitoare la caracteristicile fizice, fiziologice sau comportamentale ale unei persoane fizice, care permit sau confirmă identificarea unică a respectivei persoane fizice, cum ar fi imaginile faciale sau datele dactiloscopice;

14. „date privind sănătatea” înseamnă date cu caracter personal legate de sănătatea fizică sau mentală a unei persoane fizice, inclusiv acordarea de servicii de asistență medicală, care dezvăluie informații despre starea de sănătate a acesteia;

15. „autoritate de supraveghere” înseamnă o autoritate publică independentă instituită de un stat membru în temeiul articolului 41;

16. „organizație internațională” înseamnă o organizație și organismele sale subordonate reglementate de dreptul internațional public sau orice alt organism care este instituit printr-un acord încheiat între două sau mai multe țări sau în temeiul unui astfel de acord.



CAPITOLUL II

Principii

Articolul 4

Principii referitoare la prelucrarea datelor cu caracter personal

(1)  Statele membre garantează că datele cu caracter personal:

(a) sunt prelucrate în mod legal și echitabil;

(b) sunt colectate în scopuri determinate, explicite și legitime și nu sunt prelucrate într-un mod incompatibil cu aceste scopuri;

(c) sunt adecvate, relevante și neexcesive în ceea ce privește scopurile în care sunt prelucrate;

(d) sunt exacte și, dacă este necesar, sunt actualizate; trebuie să se ia toate măsurile rezonabile pentru a asigura faptul că datele cu caracter personal care sunt inexacte, având în vedere scopurile pentru care sunt prelucrate, să fie șterse sau rectificate fără întârziere;

(e) sunt păstrate într-o formă care permite identificarea persoanelor vizate pe o perioadă care nu depășește perioada necesară îndeplinirii scopurilor pentru care sunt prelucrate datele respective;

(f) sunt prelucrate într-un mod care să asigure securitatea adecvată a datelor cu caracter personal, inclusiv protecția împotriva prelucrării neautorizate sau ilegale și împotriva pierderii, a distrugerii sau a deteriorării accidentale, prin luarea de măsuri tehnice sau organizatorice corespunzătoare.

(2)  Prelucrarea de către același operator sau de către un altul, în oricare dintre scopurile stabilite la articolul 1 alineatul (1), altele decât cele pentru care datele cu caracter personal au fost colectate, este permisă în măsura în care:

(a) operatorul este autorizat să prelucreze astfel de date cu caracter personal în scopul respectiv, în conformitate cu dreptul Uniunii sau cu dreptul intern; și

(b) prelucrarea este necesară și proporțională în raport cu respectivul alt scop, în conformitate cu dreptul Uniunii sau cu dreptul intern.

(3)  Prelucrarea de către același operator sau de către un altul poate include arhivarea în interes public sau în scopuri științifice, statistice sau istorice pentru scopurile stabilite la articolul 1 alineatul (1), cu condiția unor garanții adecvate pentru drepturile și libertățile persoanelor vizate.

(4)  Operatorul este responsabil de respectarea alineatelor (1), (2) și (3) și poate demonstra acest lucru.

Articolul 5

Termene pentru stocare și revizuire

Statele membre garantează stabilirea unor termene corespunzătoare pentru ștergerea datelor cu caracter personal sau pentru o revizuire periodică a necesității de stocare a datelor cu caracter personal. Respectarea acestor termene este asigurată prin măsuri procedurale.

Articolul 6

Distincția între diferitele categorii de persoane vizate

Statele membre garantează că, după caz și în măsura posibilului, operatorul face distincție clară între datele cu caracter personal ale diferitelor categorii de persoane vizate, precum:

(a) persoane în privința cărora există motive serioase să se creadă că au săvârșit sau că urmează să săvârșească o infracțiune;

(b) persoane condamnate pentru săvârșirea unei infracțiuni;

(c) victime ale unei infracțiuni sau persoane în privința cărora, în baza anumitor fapte, există motive să se creadă că persoanele respective ar putea fi victimele unei infracțiuni; și

(d) alte părți care au legătură cu infracțiunea, ca de exemplu persoane care ar putea fi chemate să depună mărturie în cadrul anchetelor legate de infracțiuni sau în cadrul procedurilor penale ulterioare sau persoane care pot oferi informații cu privire la infracțiuni sau persoane care sunt în legătură sau asociate cu persoanele menționate la literele (a) și (b).

Articolul 7

Distincția între datele cu caracter personal și verificarea calității datelor cu caracter personal

(1)  Statele membre garantează că se face distincție, pe cât posibil, între datele cu caracter personal bazate pe fapte și datele cu caracter personal bazate pe evaluări personale.

(2)  Statele membre garantează că autoritățile competente iau toate măsurile rezonabile pentru a se asigura că datele cu caracter personal care sunt inexacte, incomplete sau nu mai sunt actuale nu sunt transmise sau puse la dispoziție. În acest scop, fiecare autoritate competentă verifică, în măsura în care este posibil, calitatea datelor cu caracter personal înainte ca acestea să fie transmise sau puse la dispoziție. În măsura în care acest lucru este posibil, în cadrul tuturor transmiterilor de date cu caracter personal, se adaugă informații necesare care permit autorității competente destinatare să evalueze gradul de exactitate, caracterul integral, gradul de fiabilitate și de actualitate al datelor cu caracter personal.

(3)  În cazul în care se constată transmiterea unor date cu caracter personal incorecte sau transmiterea unor date cu caracter personal în mod ilegal, acest lucru se comunică de îndată destinatarului. Într-un astfel de caz, datele cu caracter personal sunt rectificate sau șterse sau prelucrarea este restricționată în conformitate cu articolul 16.

Articolul 8

Legalitatea prelucrării

(1)  Statele membre garantează legalitatea prelucrării numai dacă și în măsura în care aceasta este necesară pentru îndeplinirea unei sarcini de către o autoritate competentă în scopurile stabilite la articolul 1 alineatul (1) și că aceasta se întemeiază pe dreptul Uniunii sau pe dreptul intern.

(2)  Dreptul intern care reglementează prelucrarea care intră sub incidența prezentei directive precizează cel puțin obiectivele prelucrării, datele cu caracter personal care urmează să fie prelucrate și scopurile prelucrării.

Articolul 9

Condiții specifice de prelucrare

(1)  Datele cu caracter personal colectate de autoritățile competente în scopurile stabilite la articolul 1 alineatul (1) nu se prelucrează în alte scopuri decât cele stabilite la articolul 1 alineatul (1), cu excepția cazurilor în care o astfel de prelucrare este autorizată în temeiul dreptului Uniunii sau al dreptului intern. În cazurile în care datele cu caracter personal sunt prelucrate în alte scopuri, prelucrării respective i se aplică Regulamentul (UE) 2016/679, cu excepția cazului în care prelucrarea este efectuată în cadrul unei activități care nu intră sub incidența dreptului Uniunii.

(2)  În cazul în care autoritățile competente sunt împuternicite prin dreptul intern să îndeplinească alte atribuții decât cele aferente scopurilor stabilite la articolul 1 alineatul (1), pentru prelucrarea în astfel de scopuri se aplică Regulamentul (UE) 2016/679, inclusiv în ce privește prelucrarea în scopuri de arhivare în interes public, în scopuri de cercetare științifică sau istorică ori în scopuri statistice, cu excepția cazului în care prelucrarea este efectuată în cadrul unei activități care nu intră sub incidența dreptului Uniunii.

(3)  Statele membre garantează că, în cazul în care dreptul Uniunii sau dreptul intern aplicabil autorității competente care a transmis datele prevede condiții specifice de prelucrare, autoritatea competentă care a transmis datele informează destinatarul respectivelor date cu caracter personal cu privire la aceste condiții și la obligația de a le respecta.

(4)  Statele membre garantează că autoritatea competentă care a transmis datele nu aplică condițiile prevăzute la alineatul (3) destinatarilor din alte state membre sau agențiilor, oficiilor și organismelor instituite în conformitate cu titlul V capitolele 4 și 5 din TFUE, altele decât cele aplicabile transmiterii similare de date în statul membru al autorității competente care a transmis datele.

Articolul 10

Prelucrarea de categorii speciale de date cu caracter personal

Prelucrarea datelor cu caracter personal care dezvăluie originea rasială sau etnică, opiniile politice, confesiunea religioasă sau convingerile filozofice, afilierea sindicală, prelucrarea datelor genetice, prelucrarea datelor biometrice pentru identificarea unică a unei persoane fizice sau prelucrarea datelor privind sănătatea sau a datelor privind viața sexuală și orientarea sexuală a unei persoane fizice este autorizată numai atunci când este strict necesară și sub rezerva unor garanții adecvate pentru drepturile și libertățile persoanei vizate și numai atunci când:

(a) este autorizată de dreptul Uniunii sau de dreptul intern;

(b) este necesară pentru a proteja interesele vitale ale persoanei vizate sau ale unei alte persoane fizice; sau

(c) prelucrarea respectivă se referă la date care sunt făcute publice în mod manifest de persoana vizată.

Articolul 11

Procesul decizional individual automatizat

(1)  Statele membre garantează că o decizie întemeiată exclusiv pe prelucrarea automată, inclusiv crearea de profiluri, care produce un efect juridic negativ pentru persoana vizată sau care o afectează în mod semnificativ, este interzisă, cu excepția cazului în care este autorizată de dreptul Uniunii sau de dreptul intern care se aplică operatorului și care prevede garanții adecvate pentru drepturile și libertățile persoanei vizate, cel puțin dreptul de a obține intervenția umană din partea operatorului.

(2)  Deciziile menționate la alineatul (1) din prezentul articol nu se întemeiază pe categoriile speciale de date cu caracter personal menționate la articolul 10, cu excepția cazului în care au fost instituite măsuri corespunzătoare pentru protejarea drepturilor, a libertăților și a intereselor legitime ale persoanei vizate.

(3)  În conformitate cu dreptul Uniunii, este interzisă crearea de profiluri care are drept rezultat discriminarea persoanelor fizice pe baza categoriilor speciale de date cu caracter personal menționate la articolul 10.



CAPITOLUL III

Drepturile persoanei vizate

Articolul 12

Comunicare și modalități de exercitare a drepturilor persoanei vizate

(1)  Statele membre garantează faptul că operatorul ia măsuri rezonabile pentru a transmite persoanei vizate orice informații menționate la articolul 13 și transmite acesteia orice comunicare în legătură cu articolele 11, 14-18 și 31 referitoare la prelucrare, într-o formă concisă, inteligibilă și ușor accesibilă, utilizând un limbaj clar și simplu. Informațiile se transmit prin orice mijloace adecvate, inclusiv prin mijloace electronice. Ca regulă generală, operatorul transmite informațiile în același format în care a fost primită cererea.

(2)  Statele membre garantează faptul că operatorul facilitează exercitarea drepturilor persoanei vizate în temeiul articolelor 11 și 14-18.

(3)  Statele membre garantează faptul că operatorul informează în scris persoana vizată cu privire la modul în care a dat curs cererii acesteia, fără întârzieri nejustificate.

(4)  Statele membre garantează faptul că transmiterea informațiilor în conformitate cu articolul 13 și orice comunicare transmisă și măsură luată în temeiul articolelor 11, 14-18 și 31 este gratuită. În cazul în care cererile din partea unei persoane vizate sunt în mod vădit nefondate sau excesive, în special din cauza caracterului lor repetitiv, operatorul poate:

(a) să perceapă o taxă rezonabilă care să țină cont de costurile administrative pentru transmiterea informațiilor sau a comunicărilor sau pentru luarea măsurilor solicitate; sau

(b) poate refuza să dea curs cererii.

Operatorului îi revine sarcina de a demonstra caracterul vădit nefondat sau excesiv al cererii.

(5)  În cazul în care operatorul are îndoieli întemeiate cu privire la identitatea persoanei fizice care înaintează cererea menționată la articolul 14 sau 16, acesta poate solicita furnizarea de informații suplimentare necesare pentru a confirma identitatea persoanei vizate.

Articolul 13

Informații care se pun la dispoziția persoanei vizate sau se comunică acesteia

(1)  Statele membre garantează că operatorul pune la dispoziția persoanelor vizate cel puțin următoarele informații:

(a) identitatea și datele de contact ale operatorului;

(b) datele de contact ale responsabilului cu protecția datelor, după caz;

(c) scopurile în care sunt prelucrate datele cu caracter personal;

(d) dreptul de a depune o plângere în fața autorității de supraveghere și datele de contact ale autorității de supraveghere;

(e) existența dreptului de a solicita operatorului acces la datele cu caracter personal referitoare la persoana vizată ori rectificarea sau ștergerea acestor date sau restricționarea prelucrării lor.

(2)  În plus față de informațiile menționate la alineatul (1), statele membre garantează prin lege că operatorul comunică persoanei vizate, în anumite cazuri, următoarele informații suplimentare, pentru a permite acesteia exercitarea drepturilor sale:

(a) temeiul juridic al prelucrării;

(b) perioada pentru care vor fi stocate datele cu caracter personal sau, în cazul în care nu este posibil, criteriile utilizate pentru a stabili respectiva perioadă;

(c) dacă este cazul, categoriile de destinatari ai datelor cu caracter personal, inclusiv în țări terțe sau organizații internaționale;

(d) în cazul în care este necesar, informații suplimentare, în special atunci când datele cu caracter personal sunt colectate fără știrea persoanei vizate.

(3)  Statele membre pot adopta măsuri legislative de amânare, restricționare sau omitere a furnizării de informații persoanei vizate în conformitate cu alineatul (2) în măsura în care și atât timp cât o astfel de măsură constituie o măsură necesară și proporțională într-o societate democratică, ținând seama de drepturile fundamentale și de interesele legitime ale persoanei fizice, pentru:

(a) evitarea obstrucționării cercetărilor, anchetelor sau procedurilor oficiale sau juridice;

(b) a nu prejudicia prevenirea, depistarea, investigarea sau urmărirea penală a infracțiunilor sau executarea pedepselor;

(c) protejarea securității publice;

(d) protejarea securității naționale;

(e) protejarea drepturilor și libertăților celorlalți.

(4)  Statele membre pot adopta măsuri legislative pentru a stabili categoriile de prelucrare care pot intra, integral sau parțial, sub incidența oricăreia dintre literele de la alineatul (3).

Articolul 14

Dreptul de acces al persoanei vizate

Sub rezerva articolului 15, statele membre garantează dreptul persoanei vizate de a obține din partea operatorului o confirmare că se prelucrează sau nu date cu caracter personal care o privesc și, în caz afirmativ, acces la datele respective și la următoarele informații:

(a) scopurile și temeiul juridic al prelucrării;

(b) categoriile de date cu caracter personal vizate;

(c) destinatarii sau categoriile de destinatari cărora le-au fost divulgate datele cu caracter personal, în special destinatarii din țări terțe sau organizații internaționale;

(d) acolo unde este posibil, perioada pentru care se preconizează că vor fi stocate datele cu caracter personal sau, în cazul în care acest lucru nu este posibil, criteriile utilizate pentru a stabili această perioadă;

(e) existența dreptului de a solicita de la operator rectificarea sau ștergerea datelor cu caracter personal, sau restricționarea prelucrării datelor cu caracter personal referitoare la persoana vizată;

(f) dreptul de a depune o plângere în fața autorității de supraveghere și datele de contact ale autorității de supraveghere;

(g) comunicarea datelor cu caracter personal care sunt în curs de prelucrare și a oricărei informații disponibile cu privire la originea datelor.

Articolul 15

Limitarea dreptului de acces

(1)  Statele membre pot adopta măsuri legislative care limitează, integral sau parțial, dreptul de acces al persoanei vizate în măsura și atât timp o astfel de limitare, parțială sau totală, constituie o măsură necesară și proporțională într-o societate democratică, ținându-se seama de drepturile fundamentale și de interesele legitime ale respectivei persoane fizice, pentru:

(a) evitarea obstrucționării cercetărilor, anchetelor sau procedurilor oficiale sau juridice;

(b) a nu prejudicia prevenirea, depistarea, investigarea sau urmărirea penală a infracțiunilor sau executarea pedepselor;

(c) protejarea securității publice;

(d) protejarea securității naționale;

(e) protejarea drepturilor și libertăților celorlalți.

(2)  Statele membre pot adopta măsuri legislative pentru a stabili categoriile de prelucrare care se pot intra, integral sau parțial, sub incidența literelor (a)-(e) de la alineatul (1).

(3)  În cazurile prevăzute la alineatele (1) și (2), statele membre garantează că operatorul informează în scris persoana vizată, fără întârzieri nejustificate, cu privire la refuzarea sau limitarea accesului și la motivele refuzului sau ale limitării. Astfel de informații pot fi omise atunci când furnizarea lor ar contraveni unuia dintre scopurile de la alineatul (1). Statele membre garantează că operatorul informează persoana vizată cu privire la posibilitatea de a depune o plângere la autoritatea de supraveghere sau de a introduce o cale de atac judiciară.

(4)  Statele membre garantează că operatorul justifică motivele de fapt și de drept pe care se întemeiază decizia. Aceste informații se pun la dispoziția autorităților de supraveghere.

Articolul 16

Dreptul la rectificarea sau la ștergerea datelor cu caracter personal și la restricționarea prelucrării

(1)  Statele membre garantează persoanei vizate dreptul de a obține de la operator, fără întârzieri nejustificate, rectificarea datelor cu caracter personal inexacte care o privesc. Ținându-se seama de scopurile prelucrării, statele membre garantează persoanei vizate dreptul de a obține completarea datelor cu caracter personal care sunt incomplete, inclusiv prin furnizarea unei declarații suplimentare.

(2)  Statele membre impun operatorului obligația de a șterge datele cu caracter personal fără întârzieri nejustificate și garantează persoanei vizate dreptul de a obține de la operator ștergerea datelor cu caracter personal care o privesc, fără întârzieri nejustificate, în cazul în care prelucrarea încalcă dispozițiile adoptate în temeiul articolului 4, 8 sau 10, sau în cazul în care datele cu caracter personal trebuie șterse pentru îndeplinirea unei obligații legale care îi revine operatorului.

(3)  În loc de ștergere, operatorul restricționează prelucrarea datelor cu caracter personal în cazul în care:

(a) exactitatea datelor cu caracter personal este contestată de persoana vizată, iar exactitatea sau inexactitatea datelor respective nu poate fi stabilită cu certitudine; sau

(b) datele cu caracter personal trebuie să fie păstrate ca mijloace de probă.

În cazul în care prelucrarea este restricționată în conformitate cu litera (a) de la primul paragraf, operatorul informează în acest sens persoana vizată înainte de ridicarea restricțiilor de prelucrare.

(4)  Statele garantează că operatorul informează în scris persoana vizată cu privire la orice refuz de rectificare sau de ștergere a datelor cu caracter personal sau de restricționare a prelucrării și cu privire la motivele refuzului. Statele membre pot adopta măsuri legislative care restricționează, integral sau parțial, obligația de a furniza astfel de informații în măsura în care o astfel de restricționare a prelucrării constituie o măsură necesară și proporțională într-o societate democratică, ținându-se seama în mod corespunzător de drepturile fundamentale și de interesele legitime ale persoanei fizice vizate pentru:

(a) a evita obstrucționarea cercetărilor, anchetelor sau procedurilor oficiale sau juridice;

(b) a nu prejudicia prevenirea, depistarea, investigarea sau urmărirea penală a infracțiunilor sau executarea pedepselor;

(c) a proteja securitatea publică;

(d) a proteja securitatea națională;

(e) a proteja drepturile și libertățile celorlalți.

Statele membre garantează că operatorul informează persoana vizată cu privire la posibilitatea de a depune o plângere la autoritatea de supraveghere sau de a introduce o cale de atac judiciară.

(5)  Statele membre garantează comunicarea de către operator a rectificării datelor cu caracter personal inexacte autorității competente de la care provin datele cu caracter personal inexacte.

(6)  Statele membre garantează faptul că operatorul informează destinatarii cu privire la rectificarea sau ștergerea datelor cu caracter personal sau cu privire la restricționarea prelucrării, în temeiul alineatelor (1), (2) și (3), precum și faptul că destinatarii rectifică sau șterg datele cu caracter personal sau restricționează prelucrarea datelor cu caracter personal atunci când le revine responsabilitatea pentru acestea.

Articolul 17

Exercitarea drepturilor de către persoana vizată și verificarea de către autoritatea de supraveghere

(1)  În cazurile menționate la articolul 13 alineatul (3), la articolul 15 alineatul (3) și la articolul 16 alineatul (4), statele membre adoptă măsuri prin care se prevede că drepturile persoanei vizate pot fi, de asemenea, exercitate prin intermediul autorității de supraveghere competente.

(2)  Statele membre garantează că operatorul informează persoana vizată cu privire la posibilitatea de a-și exercita drepturile prin intermediul autorității de supraveghere în temeiul alineatului (1).

(3)  Atunci când este exercitat dreptul menționat la alineatul (1), autoritatea de supraveghere informează persoana vizată cel puțin că au fost realizate toate verificările necesare sau o revizuire de către autoritatea de supraveghere. Autoritatea de supraveghere informează, de asemenea, persoana vizată în legătură cu dreptul acesteia de a introduce o cale de atac.

Articolul 18

Drepturile persoanei vizate în cadrul investigațiilor și procedurilor penale

Statele membre garantează că drepturile menționate la articolele 13, 14 și 16 se exercită în conformitate cu dreptul intern în cazul în care datele cu caracter personal sunt conținute într-o hotărâre judecătorească sau într-un cazier sau dosar prelucrat pe parcursul investigațiilor și procedurilor penale.



CAPITOLUL IV

Operatorul și persoana împuternicită de către operator



Secțiunea 1

Obligații generale

Articolul 19

Obligațiile operatorului

(1)  Statele membre garantează că, ținând seama de natura, domeniul de aplicare, contextul și scopurile prelucrării, precum și de riscurile cu grade diferite de probabilitate și gravitate la adresa drepturilor și libertăților persoanelor fizice, operatorul pune în aplicare măsuri tehnice și organizatorice adecvate pentru a garanta și a fi în măsură să demonstreze că prelucrarea se efectuează în conformitate cu prezenta directivă. Respectivele măsuri se revizuiesc și se actualizează dacă este necesar.

(2)  Atunci când sunt proporționale în raport cu operațiunile de prelucrare, măsurile menționate la alineatul (1) includ punerea în aplicare de către operator a unor politici corespunzătoare de protecție a datelor.

Articolul 20

Asigurarea protecției datelor începând cu momentul conceperii și în mod implicit

(1)  Statele membre garantează că, având în vedere stadiul actual al tehnologiei, costurile de punere în aplicare, precum și natura, domeniul de aplicare, contextul și scopurile prelucrării, precum și riscurile cu grade diferite de probabilitate și de gravitate la adresa drepturilor și libertăților persoanelor fizice pe care le prezintă prelucrarea, operatorul, atât la momentul stabilirii mijloacelor de prelucrare, cât și la cel al prelucrării în sine, pune în aplicare măsuri tehnice și organizatorice adecvate, cum ar fi pseudonimizarea, care sunt destinate să pună în aplicare în mod eficient principiile de protecție a datelor, precum reducerea la minim a datelor și să integreze garanțiile necesare în cadrul prelucrării, pentru a îndeplini cerințele prezentei directive și a proteja drepturile persoanelor vizate.

(2)  Statele membre garantează că operatorul pune în aplicare măsuri tehnice și organizatorice adecvate prin care să se asigure că, în mod implicit, sunt prelucrate numai date cu caracter personal care sunt necesare pentru fiecare scop specific al prelucrării. Obligația respectivă se aplică volumului de date cu caracter personal colectate, gradului de prelucrare a acestora, perioadei lor de stocare și accesibilității lor. În special, măsurile respective trebuie să asigure că, în mod implicit, datele cu caracter personal nu sunt accesibile, fără intervenția persoanei fizice, unui număr nedefinit de persoane fizice.

Articolul 21

Operatori asociați

(1)  Statele membre garantează faptul că, atunci când doi sau mai mulți operatori stabilesc în comun scopurile și mijloacele de prelucrare, aceștia sunt operatori asociați. Aceștia stabilesc într-un mod transparent responsabilitățile care revin fiecăruia în vederea respectării prezentei directive, în special în ceea ce privește exercitarea drepturilor persoanelor vizate și îndatoririle fiecăruia de furnizare a informațiilor prevăzute la articolul 13, prin intermediul unui acord între ei, cu excepția cazului și în măsura în care responsabilitățile operatorilor sunt stabilite de dreptul Uniunii sau de dreptul intern care li se aplică. Acordul desemnează punctul de contact pentru persoanele vizate. Statele membre pot desemna care dintre operatorii asociați poate acționa ca punct unic de contact pentru exercitarea de către persoanele vizate a drepturilor lor.

(2)  Indiferent de termenii acordului menționat la alineatul (1), statele membre pot să prevadă dispoziții potrivit cărora persoana vizată își exercită drepturile cu privire la și în raport cu fiecare dintre operatori în conformitate cu dispozițiile adoptate în temeiul prezentei directive.

Articolul 22

Persoana împuternicită de către operator

(1)  Statele membre garantează că, atunci când o prelucrare urmează să fie realizată în numele unui operator, operatorul recurge doar la persoane împuternicite care să ofere garanții suficiente pentru punerea în aplicare a măsurilor tehnice și organizatorice adecvate, astfel încât prelucrarea să îndeplinească cerințele prezentei directive și să asigure protecția drepturilor persoanei vizate.

(2)  Statele membre garantează că persoana împuternicită de către operator nu recrutează o altă persoană împuternicită de operator fără a primi în prealabil o autorizație scrisă, specifică sau generală, din partea operatorului. În cazul unei autorizații scrise generale, persoana împuternicită de către operator informează operatorul cu privire la orice modificări preconizate privind adăugarea sau înlocuirea altor persoane împuternicite de către operator, oferind astfel operatorului posibilitatea de a formula obiecții față de aceste modificări.

(3)  Statele membre garantează că prelucrarea de către o persoană împuternicită de un operator este reglementată printr-un contract sau un alt act juridic în temeiul dreptului Uniunii sau al dreptului intern, care are caracter obligatoriu pentru persoana împuternicită de către operator în raport cu operatorul și care stabilește obiectul și durata prelucrării, natura și scopul prelucrării, tipul de date cu caracter personal și categoriile de persoane vizate, precum și obligațiile și drepturile operatorului. Respectivul contract sau act juridic prevede, în special, că persoana împuternicită de operator:

(a) acționează numai la instrucțiunile operatorului;

(b) garantează faptul că persoanele autorizate să prelucreze date cu caracter personal s-au angajat să respecte confidențialitatea sau au o obligație legală de confidențialitate corespunzătoare;

(c) asistă operatorul prin orice mijloace adecvate pentru a asigura respectarea dispozițiilor privind drepturile persoanei vizate;

(d) la alegerea operatorului, șterge sau returnează toate datele cu caracter personal operatorului după încetarea furnizării serviciilor de prelucrare a datelor și elimină copiile existente, cu excepția cazului în care dreptului Uniunii sau dreptul intern prevede stocarea datelor cu caracter personal;

(e) pune la dispoziția operatorului toate informațiile necesare pentru a demonstra respectarea prezentului articol;

(f) respectă condițiile menționate la alineatele (2) și (3) pentru recrutarea unei alte persoane împuternicite de către operator.

(4)  Contractul sau un alt act juridic menționat la alineatul (3) se întocmește în scris și poate fi pus la dispoziție în format electronic.

(5)  În cazul în care o persoană împuternicită de către operator stabilește, cu încălcarea prezentei directive, scopurile și mijloacele de prelucrare, persoana împuternicită este considerată ca fiind operator în ceea ce privește prelucrarea respectivă.

Articolul 23

Desfășurarea activității de prelucrare sub autoritatea operatorului sau a persoanei împuternicite de către operator

Statele membre garantează că persoana împuternicită de către operator și orice persoană care acționează sub autoritatea operatorului sau a persoanei împuternicite de către operator care are acces la datele cu caracter personal prelucrează datele respective numai la cererea operatorului, cu excepția cazului în care dreptul Uniunii sau dreptul intern impun aceasta.

Articolul 24

Evidențe ale activităților de prelucrare

(1)  Statele membre garantează că operatorul menține o evidență a tuturor categoriilor de activități de prelucrare aflate în responsabilitatea sa. Respectiva evidență cuprinde toate informațiile următoare:

(a) numele și datele de contact ale operatorului și, după caz, ale operatorului asociat și ale responsabilului cu protecția datelor;

(b) scopurile prelucrării;

(c) categoriile de destinatari cărora le-au fost sau le vor fi divulgate datele cu caracter personal, inclusiv destinatarii din țări terțe sau organizații internaționale;

(d) o descriere a categoriilor de persoane vizate și a categoriilor de date cu caracter personal;

(e) acolo unde este cazul, utilizarea creării de profiluri;

(f) acolo unde este cazul, categoriile de transferuri de date cu caracter personal către o țară terță sau o organizație internațională;

(g) indicarea temeiului juridic al operațiunii de prelucrare, inclusiv transferurile, pentru care sunt destinate datele cu caracter personal;

(h) acolo unde este posibil, termenele-limită preconizate pentru ștergerea diferitelor categorii de date cu caracter personal;

(i) acolo unde este posibil, o descriere generală a măsurilor tehnice și organizatorice de securitate menționate la articolul 29 alineatul (1).

(2)  Statele membre garantează că fiecare persoană împuternicită de către operator păstrează o evidență a tuturor categoriilor de activități de prelucrare desfășurate în numele operatorului, evidență care cuprinde:

▼C1

(a) numele și datele de contact ale persoanei sau persoanelor împuternicite de către operator, ale fiecărui operator în numele căruia acționează această persoană (aceste persoane) și, după caz, cele ale responsabilului cu protecția datelor;

▼B

(b) categoriile de activități de prelucrare desfășurate în numele fiecărui operator;

(c) acolo unde este cazul, transferurile de date cu caracter personal către o țară terță sau către o organizație internațională, inclusiv, identificarea țării terțe sau a organizației internaționale respective, atunci când au primit instrucțiuni explicite în acest sens de la operator;

(d) acolo unde este posibil, o descriere generală a măsurilor tehnice și organizatorice de securitate menționate la articolul 29 alineatul (1).

(3)  Evidențele menționate la alineatele (1) și (2) se păstrează în scris, inclusiv în format electronic.

Operatorul și persoana împuternicită de acesta pun evidențele la dispoziția autorității de supraveghere, la cererea acesteia.

Articolul 25

Înregistrarea

(1)  Statele membre se asigură că se înregistrează cel puțin următoarele operațiuni de prelucrare din cadrul sistemelor de prelucrare automată: colectarea, modificarea, consultarea, divulgarea inclusiv transferurile, combinarea și ștergerea. Înregistrările consultărilor și ale divulgărilor fac posibilă determinarea motivelor, a datei și a momentului acestor operațiuni și, în măsura în care este posibil, identificarea persoanei care a consultat sau a divulgat date cu caracter personal și identitatea destinatarilor acestor date cu caracter personal.

(2)  Înregistrările sunt utilizate numai pentru verificarea legalității prelucrării, monitorizare proprie, asigurarea integrității și a securității datelor cu caracter personal și în cadrul unor proceduri penale.

(3)  Operatorul și persoana împuternicită de către operator pun înregistrările la dispoziția autorității de supraveghere, la cererea acesteia.

Articolul 26

Cooperarea cu autoritatea de supraveghere

Statele membre garantează că operatorul și persoana împuternicită de către operator cooperează cu autoritatea de supraveghere, la cererea acesteia, în îndeplinirea sarcinilor acesteia.

Articolul 27

Evaluarea impactului asupra protecției datelor

(1)  În cazul în care un tip de prelucrare, în special care implică utilizarea de noi tehnologii, și, ținând seama de natura, domeniul de aplicare, contextul și scopurile prelucrării, este susceptibil să genereze un risc ridicat la adresa drepturilor și libertăților persoanelor fizice, statele membre garantează că operatorul, înainte de prelucrare, efectuează o evaluare a impactului operațiunilor de prelucrare preconizate asupra protecției datelor cu caracter personal.

(2)  Evaluarea menționată la alineatul (1) cuprinde cel puțin o descriere generală a operațiunilor de prelucrare preconizate, o evaluare a riscurilor la adresa drepturilor și libertăților persoanelor vizate, măsurile preconizate în vederea abordării riscurilor, garanțiile, măsurile de securitate și mecanismele menite să asigure protecția datelor cu caracter personal și să demonstreze respectarea prezentei directive, luând în considerare drepturile și interesele legitime ale persoanelor vizate și ale celorlalte persoane interesate.

Articolul 28

Consultarea prealabilă a autorității de supraveghere

(1)  Statele membre garantează că operatorul sau persoana împuternicită de către operator consultă autoritatea de supraveghere înainte de prelucrarea datelor cu caracter personal care fac parte dintr-un sistem nou de evidență a datelor care urmează a fi creat, în cazul în care:

(a) o evaluare a impactului asupra protecției datelor, prevăzută la articolul 27, indică faptul că prelucrarea ar genera un risc ridicat în absența măsurilor luate de operator pentru atenuarea riscului sau

(b) un tip de prelucrare, în special în cazul în care se utilizează noi tehnologii, mecanisme sau proceduri, implică un risc ridicat la adresa drepturilor și libertăților persoanelor vizate.

(2)  Statele membre garantează că autoritatea de supraveghere este consultată în cadrul procesului de pregătire a unei propuneri de măsură legislativă care să fie adoptată de un parlament național sau a unei măsuri de reglementare întemeiate pe o astfel de măsură legislativă, care se referă la prelucrare.

(3)  Statele membre garantează că autoritatea de supraveghere poate stabili o listă a operațiunilor de prelucrare care fac obiectul consultării prealabile, în conformitate cu alineatul (1).

(4)  Statele membre garantează că operatorul transmite autorității de supraveghere evaluarea impactului asupra protecției datelor în temeiul articolului 27 și, la cererea acesteia, orice altă informație care permite autorității de supraveghere să evalueze conformitatea prelucrării și în special riscurile la adresa protecției datelor cu caracter personal ale persoanei vizate și garanțiile aferente.

(5)  Statele membre garantează că atunci când autoritatea de supraveghere consideră că prelucrarea preconizată, menționată la alineatul (1) din prezentul articol, ar încălca dispozițiile adoptate în temeiul prezentei directive, în special în cazul în care riscul nu a fost identificat sau atenuat într-o măsură suficientă de către operator, autoritatea de supraveghere oferă consiliere în scris operatorului, în termen de cel mult șase săptămâni de la primirea cererii de consultare, și, dacă este cazul, persoanei împuternicite de către operator, și își poate recurge la oricare dintre competențele menționate la articolul 47. Termenul menționat poate fi prelungit cu o lună, ținându-se seama de complexitatea prelucrării preconizate. Autoritatea de supraveghere informează operatorul și, dacă este cazul, persoana împuternicită de către operator, cu privire la prelungirea termenului respectiv, inclusiv cu privire la motivele prelungirii, în termen de o lună de la primirea cererii de consultare.



Secțiunea 2

Securitatea datelor cu caracter personal

Articolul 29

Securitatea prelucrării

(1)  Statele membre garantează că, având în vedere stadiul actual al tehnologiei și costurile implementării și ținând seama de natura,domeniul de aplicare, contextul și scopurile prelucrării, precum și de riscurile cu grade diferite de probabilitate și de gravitate la adresa drepturilor și libertăților persoanelor fizice, operatorul și persoana împuternicită de acesta implementează măsuri tehnice și organizatorice adecvate în vederea asigurării unui nivel de securitate corespunzător acestui risc, în special în ceea ce privește prelucrarea categoriilor speciale de date cu caracter personal menționate la articolul 10.

(2)  În ceea ce privește prelucrarea automată, fiecare stat membru garantează că operatorul sau persoana împuternicită de către operator pune în aplicare, în urma unei evaluări a riscurilor, măsuri menite:

(a) să împiedice accesul persoanelor neautorizate la echipamentele de prelucrare utilizate pentru prelucrare („controlul accesului la echipamente”);

(b) să împiedice orice citire, copiere, modificare sau eliminare neautorizată a suporturilor de date („controlul suporturilor de date”);

(c) să împiedice introducerea neautorizată de date cu caracter personal și inspectarea, modificarea sau ștergerea neautorizată a datelor cu caracter personal stocate („controlul stocării”);

(d) să împiedice utilizarea sistemelor de prelucrare automată de către persoane neautorizate cu ajutorul echipamentelor de comunicare a datelor („controlul utilizatorului”);

(e) să asigure faptul că persoanele autorizate să utilizeze un sistem de prelucrare automată au acces numai la datele cu caracter personal pentru care au autorizare („controlul accesului la date”);

(f) să asigure că este posibilă verificarea și identificarea organismelor cărora le-au fost transmise sau puse la dispoziție sau s-ar putea să le fie transmise sau puse la dispoziție date cu caracter personal utilizându-se echipamente de comunicare a datelor („controlul comunicării”);

(g) să asigure că este posibil ulterior să se verifice și să se identifice datele cu caracter personal introduse în sistemele de prelucrare automată, momentul introducerii datelor cu caracter personal și entitatea care le-a introdus („controlul introducerii datelor”);

(h) să împiedice citirea, copierea, modificarea sau ștergerea neautorizată a datelor cu caracter personal în timpul transferurilor de date cu caracter personal sau în timpul transportării suporturilor de date („controlul transportării”);

(i) să asigure posibilitatea recuperării sistemelor instalate în cazul unei întreruperi („recuperarea”);

(j) să asigure funcționarea sistemului, raportarea defecțiunilor de funcționare (fiabilitate) și imposibilitatea coruperii datelor cu caracter personal stocate din cauza funcționării defectuoase a sistemului („integritate”).

Articolul 30

Notificarea autorității de supraveghere în cazul încălcării securității datelor cu caracter personal

(1)  Statele membre garantează că, în cazul în care are loc o încălcare a securității datelor cu caracter personal, operatorul notifică acest lucru autorității de supraveghere fără întârzieri nejustificate și, în cazul în care este posibil, în cel mult 72 de ore după ce a luat cunoștință de aceasta, cu excepția cazului în care încălcarea securității datelor cu caracter personal nu este susceptibilă să genereze un risc la adresa drepturilor și libertăților persoanelor fizice. ►C1  În cazul în care notificarea către autoritatea de supraveghere nu are loc în termen de 72 de ore, aceasta este însoțită de o explicație motivată pentru întârziere. ◄

(2)  Persoana împuternicită de către operator înștiințează operatorul fără întârzieri nejustificate după ce ia cunoștință de o încălcare a securității datelor cu caracter personal.

(3)  Notificarea menționată la alineatul (1) trebuie, cel puțin:

(a) să descrie caracterul încălcării securității datelor cu caracter personal, inclusiv, acolo unde este posibil, categoriile și numărul aproximativ de persoane vizate în cauză, precum și categoriile și numărul aproximativ de înregistrări de date cu caracter personal în cauză;

(b) să comunice numele și datele de contact ale responsabilului cu protecția datelor sau un alt punct de contact de unde se pot obține mai multe informații;

(c) să descrie consecințele probabile ale încălcării securității datelor cu caracter personal;

(d) să descrie măsurile luate sau propuse de operator pentru a remedia încălcarea securității datelor cu caracter personal, inclusiv, dacă este cazul, măsuri pentru a atenua eventualele efecte adverse ale acesteia.

(4)  În cazul în care și în măsura în care furnizarea informațiilor în același timp nu este posibilă, informațiile pot fi furnizate treptat, fără întârzieri nejustificate.

(5)  Statele membre garantează că operatorul păstrează documente referitoare la toate cazurile de încălcare a securității datelor cu caracter personal, menționate la alineatul (1), care cuprind o descriere a situației în care a avut loc încălcarea securității datelor cu caracter personal, a efectelor acesteia și a măsurilor de remediere întreprinse. Această documentație trebuie să permită autorității de supraveghere să verifice respectarea prezentului articol.

(6)  Statele membre garantează că, în cazul în care încălcarea securității datelor implică date cu caracter personal care au fost transmise de un operator dintr-un alt stat membru sau către un astfel de operator, informațiile prevăzute la alineatul (3) se comunică operatorului din respectivul stat membru fără întârzieri nejustificate.

Articolul 31

Informarea persoanei vizate cu privire la încălcarea securității datelor cu caracter personal

(1)  Statele membre garantează că, în cazul în care încălcarea securității datelor cu caracter personal este susceptibilă să genereze un risc ridicat la adresa drepturilor și libertăților persoanelor fizice, operatorul informează persoana vizată, fără întârzieri nejustificate, cu privire la încălcarea securității datelor cu caracter personal.

(2)  În informarea transmisă persoanei vizate, prevăzută la alineatul (1) din prezentul articol, se include o descriere într-un limbaj simplu și clar a caracterului încălcării securității datelor cu caracter personal, precum și cel puțin informațiile și măsurile menționate la articolul 30 alineatul (3) literele (b), (c) și (d).

(3)  Informarea persoanei vizate, menționată la alineatul (1), nu este necesară în cazul în care este îndeplinită oricare dintre următoarele condiții:

(a) operatorul a pus în aplicare măsuri tehnologice și organizatorice adecvate de protecție, iar aceste măsuri au fost aplicate în cazul datelor cu caracter personal afectate de încălcarea securității datelor cu caracter personal, în special măsuri prin care se asigură că datele cu caracter personal devin neinteligibile oricărei persoane care nu este autorizată să le acceseze, cum ar fi criptarea;

(b) operatorul a luat măsuri ulterioare prin care se asigură că riscul ridicat la adresa drepturilor și libertăților persoanelor vizate menționat la alineatul (1) nu mai este susceptibil să se materializeze;

(c) aceasta ar necesita un efort disproporționat. În acest caz, informarea se înlocuiește printr-o informare publică sau o măsură similară prin care persoanele vizate sunt informate într-un mod la fel de eficace.

(4)  În cazul în care operatorul nu a informat deja persoana vizată cu privire la încălcarea securității datelor cu caracter personal, autoritatea de supraveghere, luând în considerare probabilitatea ca încălcarea securității datelor cu caracter personal să genereze un risc ridicat, poate să îi solicite să facă acest lucru sau poate decide că oricare dintre condițiile menționate la alineatul (3) sunt îndeplinite.

(5)  Informarea persoanei vizate menționată la alineatul (1) din prezentul articol poate fi amânată, restricționată sau omisă, sub rezerva condițiilor și a motivelor menționate la articolul 13 alineatul (3).



Secțiunea 3

Responsabilul cu protecția datelor

Articolul 32

Desemnarea responsabilului cu protecția datelor

(1)  Statele membre garantează că operatorul desemnează un responsabil cu protecția datelor. Statele membre pot scuti de această obligație instanțele și alte autorități judiciare independente atunci când acționează în exercițiul funcției lor judiciare.

(2)  Responsabilul cu protecția datelor este desemnat pe baza calităților sale profesionale și, în special, a cunoștințelor de specialitate în domeniul legislației și practicilor privind protecția datelor, precum și pe baza capacității de a îndeplini sarcinile prevăzute la articolul 34.

(3)  Un unic responsabil cu protecția datelor poate fi desemnat pentru mai multe autorități competente, luând în considerare structura organizatorică și dimensiunea acestora.

(4)  Statele membre garantează că operatorul publică datele de contact ale responsabilului cu protecția datelor și le transmite autorității de supraveghere.

Articolul 33

Funcția responsabilului cu protecția datelor

(1)  Statele membre impun operatorului să se asigure că responsabilul cu protecția datelor este consultat în mod corespunzător și în timp util în toate aspectele legate de protecția datelor cu caracter personal.

(2)  Operatorul sprijină responsabilul cu protecția datelor în îndeplinirea sarcinilor menționate la articolul 34, asigurându-i resursele necesare pentru executarea acestor sarcini, precum și accesul la datele cu caracter personal și la operațiunile de prelucrare, și să își mențină cunoștințele de specialitate.

Articolul 34

Sarcinile responsabilului cu protecția datelor

Statele membre garantează că operatorul încredințează responsabilului cu protecția datelor cel puțin următoarele sarcini:

(a) informarea și consilierea operatorului și a angajaților care efectuează prelucrarea cu privire la obligațiile care le revin în temeiul prezentei directive și al altor dispoziții de drept al Uniunii sau de drept intern privind protecția datelor;

(b) monitorizarea respectării prezentei directive, a altor dispoziții de drept al Uniunii sau de drept intern privind protecția datelor și a politicilor operatorului în ceea ce privește protecția datelor cu caracter personal, inclusiv alocarea responsabilităților și acțiunile de sensibilizare și de formare a personalului implicat în operațiunile de prelucrare, precum și auditurile aferente;

(c) furnizarea de consiliere la cerere în ceea ce privește evaluarea impactului asupra protecției datelor și monitorizarea funcționării acesteia, în conformitate cu articolul 27;

(d) cooperarea cu autoritatea de supraveghere;

(e) asumarea rolului de punct de contact pentru autoritatea de supraveghere privind aspectele legate de prelucrare, inclusiv consultarea prealabilă menționată la articolul 28, precum și, dacă este cazul, acordarea consultanței cu privire la orice altă chestiune.



CAPITOLUL V

Transferurile de date cu caracter personal către țări terțe sau organizații internaționale

Articolul 35

Principii generale pentru transferurile de date cu caracter personal

(1)  Statele membre garantează că orice transfer de date cu caracter personal de către autoritățile competente, care sunt în curs de prelucrare sau care sunt destinate prelucrării după transferul către o țară terță sau către o organizație internațională, inclusiv transferurilor ulterioare către o altă țară terță sau organizație internațională, poate avea loc numai sub rezerva respectării altor dispoziții ale prezentei directive, în cazul în care sunt îndeplinite condițiile prevăzute în prezentul capitol, și anume:

(a) transferul este necesar în scopurile stabilite la articolul 1 alineatul (1);

(b) datele cu caracter personal sunt transferate unui operator într-o țară terță sau unei organizații internaționale care este o autoritate competentă în sensul articolului 1 alineatul (1);

(c) în cazul în care datele cu caracter personal sunt transmise sau puse la dispoziție din alt stat membru, acel stat membru a autorizat în prealabil efectuarea transferului, în conformitate cu dreptul său intern;

(d) Comisia a adoptat o decizie privind caracterul adecvat al nivelului de protecție, în temeiul articolului 36, sau, în absența unei astfel de decizii, există sau se oferă garanții adecvate în temeiul articolului 37 sau, în absența unei decizii privind caracterul adecvat al nivelului de protecție în conformitate cu articolul 36 sau a unor garanții adecvate în conformitate cu articolul 37, se aplică derogări pentru situații speciale în conformitate cu articolul 38; și

(e) în cazul unui transfer ulterior către o altă țară terță sau organizație internațională, autoritatea competentă care a realizat transferul inițial sau o altă autoritate competentă din același stat membru autorizează transferul ulterior, ținând seama în mod corespunzător de toți factorii relevanți, inclusiv de gravitatea infracțiunii, de scopul în care datele cu caracter personal au fost transferate inițial și de nivelul de protecție a datelor cu caracter personal din țara terță sau din organizația internațională către care sunt transferate ulterior datele cu caracter personal.

(2)  Statele membre garantează că transferurile fără autorizarea prealabilă de către un alt stat membru, în conformitate cu litera (c) de la alineatul (1), sunt permise numai dacă transferul de date cu caracter personal este necesar pentru prevenirea unei amenințări imediate și grave la adresa securității publice a unui stat membru sau a unei țări terțe sau a intereselor fundamentale ale unui stat membru, iar autorizarea prealabilă nu poate fi obținută în timp util. Autoritatea responsabilă pentru acordarea unei autorizări prealabile este informată fără întârziere.

(3)  Toate dispozițiile din prezentul capitol se aplică pentru a se asigura că nivelul de protecție a persoanelor fizice garantat prin prezenta directivă nu este subminat.

Articolul 36

Transferuri în baza unei decizii privind caracterul adecvat al nivelului de protecție

(1)  Statele membre garantează că transferul de date cu caracter personal către o țară terță sau o organizație internațională se poate realiza atunci când Comisia a decis că țara terță, un teritoriu ori unul sau mai multe sectoare determinate din acea țară terță sau organizația internațională în cauză asigură un nivel de protecție adecvat. Transferurile realizate în aceste condiții nu necesită autorizări speciale.

(2)  Atunci când evaluează caracterul adecvat al nivelului de protecție, Comisia ține seama, în special, de următoarele elemente:

(a) statul de drept, respectarea drepturilor omului și a libertăților fundamentale, legislația relevantă, atât generală, cât și sectorială, inclusiv privind securitatea publică, apărarea, securitatea națională și dreptul penal și accesul autorităților publice la datele cu caracter personal, precum și punerea în aplicare a acestei legislații, a normelor de protecție a datelor, a normelor profesionale și a măsurilor de securitate, inclusiv a normelor privind transferul ulterior de date cu caracter personal către o altă țară terță sau organizație internațională, care sunt respectate în țara respectivă sau de organizația internațională respectivă, jurisprudența, precum și drepturile efective și opozabile ale persoanelor vizate și reparații efective pe cale administrativă și judiciară pentru persoanele vizate ale căror date cu caracter personal sunt transferate;

(b) existența și funcționarea efectivă a uneia sau a mai multor autorități de supraveghere independente în țara terță sau sub incidența cărora intră o organizație internațională, cu responsabilitate pentru asigurarea și impunerea respectării normelor de protecție a datelor, incluzând competențe adecvate de sancționare, pentru acordarea de asistență și consiliere persoanelor vizate cu privire la exercitarea drepturilor acestora și pentru cooperarea cu autoritățile de supraveghere din statele membre; și

(c) angajamentele internaționale la care a aderat țara terță sau organizația internațională în cauză sau alte obligații care decurg din convenții sau instrumente cu caracter juridic obligatoriu, precum și participarea acesteia la sisteme multilaterale sau regionale, mai ales în domeniul protecției datelor cu caracter personal.

(3)  Comisia, după ce evaluează caracterul adecvat al nivelului de protecție, poate decide, prin intermediul unui act de punere în aplicare, că o țară terță, un teritoriu sau unul sau mai multe sectoare determinate dintr-o țară terță sau o organizație internațională asigură un nivel de protecție adecvat în sensul alineatului (2) din prezentul articol. Actul de punere în aplicare prevede un mecanism de revizuire periodică, cel puțin o dată la patru ani, care ia în considerare toate evoluțiile relevante din țara terță sau organizația internațională. Actul de punere în aplicare menționează aplicarea sa teritorială și sectorială și, după caz, identifică autoritatea sau autoritățile de supraveghere menționate la alineatul (2) litera (b) din prezentul articol. Actul de punere în aplicare se adoptă în conformitate cu procedura de examinare menționată la articolul 58 alineatul (2).

(4)  Comisia monitorizează în permanență evoluțiile din țările terțe și organizațiile internaționale care ar putea afecta funcționarea deciziilor adoptate în conformitate cu alineatul (3).

(5)  În cazul în care din informațiile disponibile, în special în urma revizuirii menționate la alineatul (3) din prezentul articol, reiese că o țară terță, un teritoriu sau un sector determinat dintr-o țară terță sau o organizație internațională nu mai asigură un nivel de protecție adecvat în sensul alineatului (2) din prezentul articol, Comisia, în măsura în care este necesar, abrogă, modifică sau suspendă, prin intermediul unor acte de punere în aplicare, decizia menționată la alineatul (3) din prezentul articol fără efect retroactiv. Actele de punere în aplicare respective se adoptă în conformitate cu procedura de examinare menționată la articolul 58 alineatul (2).

Din motive imperioase de urgență justificate corespunzător, Comisia adoptă acte de punere în aplicare imediat aplicabile în conformitate cu procedura menționată la articolul 58 alineatul (3).

(6)  Comisia inițiază consultări cu țara terță sau organizația internațională în vederea remedierii situației care a stat la baza deciziei luate în conformitate cu alineatul (5).

(7)  Statele membre garantează că o decizie luată în temeiul alineatului (5) nu aduce atingere transferurilor de date cu caracter personal către țara terță, către teritoriul sau către unul sau mai multe sectoare determinate din acea țară terță sau către organizația internațională în cauză în conformitate cu articolele 37 și 38.

(8)  Comisia publică în Jurnalul Oficial al Uniunii Europene și pe site-ul său web o listă a țărilor terțe, a teritoriilor și sectoarelor determinate din țările terțe și a organizațiilor internaționale în cazul cărora a decis că nivelul de protecție adecvat este asigurat sau nu mai este asigurat.

Articolul 37

Transferuri sub rezerva unor garanții adecvate

(1)  În absența unei decizii luate în conformitate cu articolul 36 alineatul (3), statele membre garantează că transferul de date cu caracter personal către o țară terță sau către o organizație internațională poate avea loc atunci când:

(a) s-au prezentat garanții adecvate în ceea ce privește protecția datelor cu caracter personal printr-un act cu caracter juridic obligatoriu; sau

(b) operatorul a evaluat toate circumstanțele aferente transferului de date cu caracter personal și a concluzionat că există garanții adecvate în ceea ce privește protecția datelor cu caracter personal.

(2)  Operatorul informează autoritatea de supraveghere cu privire la categoriile de transferuri în temeiul alineatului (1) litera (b).

(3)  Atunci când un transfer se întemeiază pe alineatul (1) litera (b), un astfel de transfer se documentează, iar documentația se pune la dispoziția autorității de supraveghere la cerere, incluzând data și ora transferului, informații cu privire la autoritatea competentă destinatară, justificarea transferului și datele cu caracter personal transferate.

Articolul 38

Derogări pentru situații specifice

(1)  În absența unei decizii privind caracterul adecvat al nivelului de protecție în conformitate cu articolul 37 sau a unor garanții adecvate în conformitate cu articolul 36, statele membre garantează că un transfer sau o categorie de transferuri de date cu caracter personal către o țară terță sau către o organizație internațională poate avea loc numai în condițiile în care transferul este necesar:

(a) pentru protejarea intereselor vitale ale persoanei vizate sau ale unei alte persoane;

(b) pentru protejarea intereselor legitime ale persoanei vizate, în cazul în care dreptul statului membru care transferă datele cu caracter personal prevede acest lucru;

(c) pentru prevenirea unei amenințări imediate și grave la adresa securității publice a unui stat membru sau a unei țări terțe;

(d) în cazuri individuale în scopurile stabilite la articolul 1 alineatul (1); sau

(e) într-un caz individual pentru constatarea, exercitarea sau apărarea unui drept în instanță privind scopurile stabilite la articolul 1 alineatul (1).

(2)  Datele cu caracter personal nu sunt transferate dacă autoritatea competentă care transferă datele stabilește că drepturile și libertățile fundamentale ale persoanei vizate în cauză prevalează asupra interesului public în cazul transferului prevăzut la alineatul (1) literele (d) și (e).

(3)  Atunci când un transfer se întemeiază pe alineatul (1), un astfel de transfer trebuie să fie documentat, iar documentația trebuie pusă la dispoziția autorității de supraveghere la cerere, incluzând data și ora transferului, informații cu privire la autoritatea competentă destinatară, justificarea transferului și datele cu caracter personal transferate.

Articolul 39

Transferurile de date cu caracter personal către destinatari stabiliți în țări terțe

(1)  Prin derogare de la articolul 35 alineatul (1) litera (b) și fără a aduce atingere niciunui acord internațional menționat la alineatul (2) din prezentul articol, dreptul Uniunii sau dreptul intern poate să prevadă că autoritățile competente menționate la articolul 3 punctul 7 litera (a) pot, în cazuri individuale și specifice, transfera date cu caracter personal direct destinatarilor stabiliți în țări terțe, dar numai în cazul în care celelalte dispoziții ale prezentei directive sunt respectate și dacă sunt îndeplinite următoarele condiții:

(a) transferul este strict necesar pentru executarea unei sarcini de către autoritatea competentă care transferă datele, astfel cum este prevăzut de dreptul Uniunii sau de dreptul intern în scopurile prevăzute la articolul 1 alineatul (1);

(b) autoritatea competentă care transferă datele stabilește că niciunul dintre drepturile și libertățile fundamentale ale persoanei vizate în cauză nu prevalează în fața interesului public care necesită transferul în cazul respectiv;

(c) autoritatea competentă care transferă datele consideră că transferul către o autoritate din țara terță, care este competentă în scopurile menționate la articolul 1 alineatul (1), este ineficient sau necorespunzător, în special din cauză că transferul nu poate fi realizat în timp util;

(d) autoritatea din țara terță, care este competentă în scopurile menționate la articolul 1 alineatul (1), este informată fără întârzieri nejustificate, cu excepția cazului în care această măsură este ineficientă sau necorespunzătoare; și

(e) autoritatea competentă care transferă datele informează destinatarul cu privire la scopul sau scopurile determinate exclusive în care aceasta din urmă poate să prelucreze datele cu caracter personal, cu condiția ca o astfel de prelucrare să fie necesară.

(2)  Un acord internațional menționat la alineatul (1) este orice acord internațional bilateral sau multilateral în vigoare între statele membre și țări terțe în domeniul cooperării judiciare în materie penală și al cooperării polițienești.

(3)  Autoritatea competentă care transferă datele informează autoritatea de supraveghere cu privire la transferurile efectuate în temeiul prezentului articol.

(4)  Atunci când un transfer se întemeiază pe alineatul (1), un astfel de transfer trebuie să fie documentat.

Articolul 40

Cooperarea internațională în domeniul protecției datelor cu caracter personal

În ceea ce privește țările terțe și organizațiile internaționale, Comisia și statele membre iau măsurile corespunzătoare pentru:

(a) elaborarea de mecanisme de cooperare internațională pentru a facilita asigurarea efectivă a respectării legislației privind protecția datelor cu caracter personal;

(b) acordarea de asistență internațională reciprocă în asigurarea respectării legislației din domeniul protecției datelor cu caracter personal, inclusiv prin notificări, transferul reclamațiilor, asistență în anchete și schimb de informații, sub rezerva unor garanții adecvate pentru protecția datelor cu caracter personal și a altor drepturi și libertăți fundamentale;

(c) implicarea părților interesate relevante în discuțiile și activitățile care au ca scop consolidarea cooperării internaționale în vederea asigurării respectării legislației din domeniul protecției datelor cu caracter personal;

(d) promovarea schimburilor de legislație și practici în materie de protecție a datelor cu caracter personal și a documentării cu privire la acestea, inclusiv cu privire la conflictele de jurisdicție cu țările terțe.



CAPITOLUL VI

Autorități de supraveghere independente



Secțiunea 1

Statut independent

Articolul 41

Autoritatea de supraveghere

(1)  Fiecare stat membru garantează că una sau mai multe autorități publice independente sunt responsabile de monitorizarea aplicării prezentei directive, în vederea protejării drepturilor și libertăților fundamentale ale persoanelor fizice în ceea ce privește prelucrarea și în vederea facilitării liberei circulații a datelor cu caracter personal în cadrul Uniunii („autoritatea de supraveghere”).

(2)  Fiecare autoritate de supraveghere contribuie la aplicarea consecventă a prezentei directive în întreaga Uniune. În acest scop, autoritățile de supraveghere cooperează atât între ele, cât și cu Comisia, în conformitate cu capitolul VII.

(3)  Statele membre pot să prevadă că o autoritate de supraveghere instituită în conformitate cu Regulamentul (UE) 2016/679 constituie autoritatea de supraveghere menționată în prezenta directivă și își asumă responsabilitatea pentru sarcinile autorității de supraveghere care urmează să fie instituită în conformitate cu alineatul (1) din prezentul articol.

(4)  În cazul în care un stat membru instituie mai multe autorități de supraveghere, statul membru respectiv desemnează autoritatea de supraveghere care reprezintă autoritățile respective în cadrul comitetului menționat la articolul 51.

Articolul 42

Independență

(1)  Fiecare stat membru garantează că autoritatea sa de supraveghere beneficiază de independență deplină în îndeplinirea sarcinilor și exercitarea competențelor care le revin în conformitate cu prezenta directivă.

(2)  Statele membre garantează că membrii autorităților lor de supraveghere, în îndeplinirea sarcinilor și în exercitarea competențelor care le revin în conformitate cu prezenta directivă, rămân independenți de orice influență externă directă sau indirectă și nici nu solicită, nici nu acceptă instrucțiuni de la nimeni.

(3)  Membrii autorităților de supraveghere din statele membre nu întreprind acțiuni incompatibile cu îndatoririle lor, iar, pe durata mandatului, nu desfășoară activități incompatibile, remunerate sau nu.

(4)  Fiecare stat membru garantează că autoritatea sa de supraveghere beneficiază de resurse umane, tehnice și financiare, de un sediu și de infrastructura necesară pentru îndeplinirea sarcinilor și exercitarea competențelor în mod eficace, inclusiv a celor care urmează să fie realizate în contextul asistenței reciproce, al cooperării și al participării în cadrul comitetului.

(5)  Fiecare stat membru garantează că autoritatea sa de supraveghere selectează și dispune de personal propriu, care se află sub conducerea exclusivă a membrului sau membrilor autorității de supraveghere vizate.

(6)  Fiecare stat membru garantează că autoritatea sa de supraveghere face obiectul unui control financiar care nu aduce atingere independenței sale și că dispune de bugete publice anuale distincte, care pot face parte din bugetul general de stat sau național.

Articolul 43

Condiții generale aplicabile membrilor autorității de supraveghere

(1)  Statele membre garantează că fiecare membru al autorităților lor de supraveghere este numit prin intermediul unei proceduri transparente:

 de către parlament;

 de către guvern;

 de către șeful statului membru în cauză; sau

 de către un organism independent împuternicit prin dreptul intern să facă numirea.

(2)  Fiecare membru dispune de calificările, experiența și competențele, în special în domeniul protecției datelor cu caracter personal, necesare pentru îndeplinirea atribuțiilor și exercitarea competențelor sale.

(3)  Atribuțiile unui membru încetează în cazul expirării mandatului, în cazul demisiei sau destituirii în conformitate cu dreptul statului membru în cauză.

(4)  Un membru poate fi demis doar în cazuri de abateri grave sau în cazul în care membrul respectiv nu mai întrunește condițiile necesare pentru îndeplinirea atribuțiilor sale.

Articolul 44

Norme privind instituirea autorității de supraveghere

(1)  Fiecare stat membru prevede în dreptul său următoarele:

(a) instituirea autorității sale de supraveghere;

(b) calificările și condițiile de eligibilitate necesare pentru a fi numit membru al autorității sale de supraveghere;

(c) normele și procedurile pentru numirea membrului sau a membrilor autorității sale de supraveghere;

(d) durata mandatului membrului sau al membrilor autorității sale de supraveghere, care nu poate fi mai mică de patru ani, cu excepția primului mandat după 6 mai 2016, care poate fi mai scurt în cazul în care acest lucru este necesar pentru a proteja independența autorității de supraveghere printr-o procedură de numiri eșalonate;

(e) dacă și de câte ori este eligibil pentru reînnoire mandatul membrului sau membrilor autorității sale de supraveghere; și

(f) condițiile care reglementează obligațiile membrului sau membrilor și ale personalului autorității sale de supraveghere, interdicțiile privind acțiunile, ocupațiile și beneficiile incompatibile cu acestea în cursul mandatului și după încetarea acestuia, precum și normele care reglementează încetarea activității profesionale.

(2)  Membrul sau membrii și personalul fiecărei autorități de supraveghere au obligația, în conformitate cu dreptul Uniunii sau cu dreptul intern, de a păstra atât pe parcursul mandatului, cât și după încetarea acestuia, secretul profesional în ceea ce privește toate informațiile confidențiale de care au luat cunoștință în cursul îndeplinirii atribuțiilor sau al exercitării competențelor lor. Pe durata mandatului lor, această obligație de păstrare a secretului profesional se aplică, în special, în ceea ce privește denunțarea de către persoane fizice a cazurilor de încălcare a prezentei directive.



Secțiunea 2

Abilitări, sarcini și competențe

Articolul 45

Abilitări

(1)  Fiecare stat membru garantează că autoritatea sa de supraveghere este abilitată să îndeplinească sarcinile și să exercite competențele care îi revin în conformitate cu prezenta directivă pe teritoriul respectivului stat membru.

▼C1

(2)  Fiecare stat membru garantează că autorității sale de supraveghere nu îi revine competența să supravegheze operațiunile de prelucrare ale instanțelor atunci când acestea acționează în exercițiul funcției lor judiciare. Statele membre pot să stabilească dispoziții potrivit cărora autorităților sale de supraveghere nu le revine competența să supravegheze operațiunile de prelucrare ale altor autorități judiciare independente atunci când acestea acționează în exercițiul funcției lor judiciare.

▼B

Articolul 46

Sarcini

(1)  Fiecare stat membru garantează, pe teritoriul său, că autoritatea sa de supraveghere:

(a) monitorizează și asigură respectarea prezentei directive și a măsurilor de punere în aplicare aferente acesteia;

(b) promovează acțiuni de sensibilizare și de înțelegere în rândul publicului a riscurilor, normelor, garanțiilor și drepturilor în materie de prelucrare;

(c) oferă consiliere, în conformitate cu dreptul intern, parlamentului național, guvernului și altor instituții și organisme cu privire la măsurile legislative și administrative referitoare la protecția drepturilor și libertăților persoanelor fizice în ceea ce privește prelucrarea;

(d) promovează acțiuni de sensibilizare a operatorilor și a persoanelor împuternicite de aceștia cu privire la obligațiile care le revin în temeiul prezentei directive;

(e) furnizează informații, la cerere, oricărei persoane vizate în legătură cu exercitarea drepturilor sale în temeiul prezentei directive și, dacă este cazul, cooperează cu autoritățile de supraveghere din alte state membre în acest scop;

(f) tratează plângerile depuse de o persoană vizată sau de un organism, o organizație sau o asociație, în conformitate cu articolul 55, investighează într-o măsură adecvată obiectul plângerii și informează persoana care a depus plângerea cu privire la evoluția și rezultatul investigației, într-un termen rezonabil, în special dacă este necesară efectuarea unei investigații mai amănunțite sau coordonarea cu o altă autoritate de supraveghere;

(g) verifică legalitatea prelucrării în conformitate cu articolul 17 și informează persoana vizată, într-un termen rezonabil, cu privire la rezultatul verificării în temeiul alineatului (3) al articolului respectiv sau la motivele pentru care nu a avut loc verificarea;

(h) cooperează, inclusiv prin schimb de informații, cu alte autorități de supraveghere și își oferă reciproc asistență pentru a asigura consecvența aplicării și respectării prezentei directive;

(i) desfășoară investigații privind aplicarea prezentei directive, inclusiv pe baza unor informații primite de la o altă autoritate de supraveghere sau autoritate publică;

(j) monitorizează evoluțiile relevante, în măsura în care acestea au impact asupra protecției datelor cu caracter personal, în special evoluția tehnologiilor informațiilor și comunicațiilor;

(k) oferă consiliere cu privire la operațiunile de prelucrare menționate la articolul 28; și

(l) contribuie la activitățile comitetului.

(2)  Fiecare autoritate de supraveghere facilitează depunerea plângerilor menționate la alineatul (1) litera (f) prin măsuri precum punerea la dispoziție a unui formular de depunere a plângerii, care să poată fi completat inclusiv în format electronic, fără a exclude alte mijloace de comunicare.

(3)  Îndeplinirea sarcinilor fiecărei autorități de supraveghere este gratuită pentru persoana vizată și pentru responsabilul cu protecția datelor.

(4)  În cazul în care o cerere este în mod vădit nefondată sau excesivă, în special când este repetitivă, autoritatea de supraveghere poate percepe o taxă rezonabilă pe baza costurilor sale administrative sau poate refuza să îi dea curs. Obligația de a demonstra caracterul evident nefondat sau excesiv al cererii respective revine autorității de supraveghere.

Articolul 47

Competențe

(1)  Fiecare stat membru garantează prin lege că autorității sale de supraveghere îi revin competențe de investigare efective. Respectivele competențe includ, cel puțin, competența de a obține, din partea operatorului și a persoanei împuternicite de operator, accesul la toate datele cu caracter personal care sunt prelucrate și la toate informațiile necesare pentru îndeplinirea sarcinilor sale.

(2)  Fiecare stat membru garantează prin lege că autorității sale de supraveghere îi revin competențe corective efective, cum ar fi, de exemplu:

(a) de a emite avertizări în atenția unui operator sau a unei persoane împuternicite de operator cu privire la probabilitatea ca operațiunile de prelucrare preconizate să încalce dispozițiile adoptate în temeiul prezentei directive;

(b) de a da dispoziții operatorului sau persoanei împuternicite de operator să asigure conformitatea operațiunilor de prelucrare cu dispozițiile adoptate în temeiul prezentei directive, specificând, după caz, modalitatea și termenul-limită pentru aceasta; în special dispunând rectificarea sau ștergerea datelor cu caracter personal, sau restricționarea prelucrării, în conformitate cu articolul 16;

(c) de a impune o limitare temporară sau definitivă, inclusiv o interdicție, în ce privește prelucrarea.

(3)  Fiecare stat membru garantează prin lege că autorității sale de supraveghere îi revin competențe de consiliere efective pentru a oferi consiliere operatorului în conformitate cu procedura de consultare prealabilă menționată la articolul 28 și de a emite avize, din proprie inițiativă sau la cerere, parlamentului național, guvernului sau, în conformitate cu dreptul său intern, altor instituții și organisme, precum și publicului, cu privire la orice aspect legat de protecția datelor cu caracter personal.

(4)  Exercitarea competențelor conferite autorității de supraveghere în temeiul prezentului articol face obiectul unor garanții adecvate, inclusiv căi de atac judiciare eficiente și procese echitabile, prevăzute de dreptul Uniunii și de dreptul intern în conformitate cu Carta.

(5)  Fiecare stat membru garantează prin lege că autorității sale de supraveghere îi revine competența de a aduce în atenția autorităților judiciare cazurile de încălcare a dispozițiilor adoptate în temeiul prezentei directive și, după caz, de a iniția sau de a se implica într-un alt mod în proceduri judiciare, în scopul de a asigura respectarea dispozițiilor adoptate în temeiul prezentei directive.

Articolul 48

Denunțarea cazurilor de încălcare

Statele membre garantează că autoritățile competente instituie mecanisme eficiente de încurajare a denunțării confidențiale a cazurilor de încălcare a prezentei directive.

Articolul 49

Rapoarte de activitate

Fiecare autoritate de supraveghere întocmește un raport anual cu privire la activitățile sale, care poate include o listă a cazurilor de încălcare notificate și natura sancțiunilor aplicate. Rapoartele se transmit parlamentului național, guvernului și altor autorități desemnate de dreptul intern. Rapoartele se pune la dispoziția publicului, a Comisiei și a comitetului.



CAPITOLUL VII

Cooperarea

Articolul 50

Asistență reciprocă

(1)  Fiecare stat membru garantează că autoritățile sale de supraveghere își furnizează reciproc informațiile relevante și asistență pentru a pune în aplicare și a aplica prezenta directivă în mod consecvent și instituie măsuri de cooperare eficace între ele. Asistența reciprocă se referă, în special, la cereri de informații și măsuri de supraveghere, cum ar fi cereri în vederea efectuării de consultări, inspecții și investigații.

(2)  Fiecare stat membru garantează luarea de către fiecare autoritate de supraveghere a tuturor măsurilor corespunzătoare necesare pentru a răspunde cererii unei alte autorități de supraveghere, fără întârziere și în cel mult o lună de la data primirii cererii. Astfel de măsuri pot include, în special, transmiterea informațiilor relevante privind desfășurarea unei investigații.

(3)  Cererile de asistență cuprind toate informațiile necesare, inclusiv scopul și motivele care stau la baza acesteia. Informațiile care fac obiectul schimbului se utilizează numai în scopul în care au fost solicitate.

(4)  O autoritate de supraveghere căreia i se adresează o cerere de asistență nu poate refuza să îi dea curs, cu excepția cazului în care:

(a) nu are competență cu privire la obiectul cererii sau la măsurile pe care este solicitată să le execute; sau

(b) a da curs cererii ar încălca prezenta directivă sau dreptul Uniunii sau dreptul intern sub incidența căruia intră autoritatea de supraveghere care a primit cererea.

(5)  Autoritatea de supraveghere căreia i s-a adresat cererea informează autoritatea de supraveghere care a transmis cererea cu privire la rezultate sau, după caz, la progresele înregistrate ori măsurile întreprinse pentru a răspunde cererii. În cazul unui refuz în temeiul alineatului (4), autoritatea de supraveghere căreia i s-a adresat cererea explică motivele de refuz.

(6)  Autoritățile de supraveghere cărora li s-a adresat o cerere furnizează, de regulă, informațiile solicitate de alte autorități de supraveghere prin mijloace electronice, utilizând un formular-standard.

(7)  Pentru acțiunile întreprinse în urma unei cereri de asistență reciprocă autoritățile de supraveghere cărora li s-a adresat o cerere nu percep taxă. Autoritățile de supraveghere pot conveni asupra unor compensații reciproce în cazul unor cheltuieli specifice rezultate în urma acordării de asistență reciprocă în situații excepționale.

(8)  Comisia poate preciza, prin intermediul unor acte de punere în aplicare, forma și procedurile pentru asistența reciprocă menționată în prezentul articol, precum și modalitățile de schimb de informații prin mijloace electronice între autoritățile de supraveghere și între autoritățile de supraveghere și comitet. Actele de punere în aplicare respective se adoptă în conformitate cu procedura de examinare menționată la articolul 58 alineatul (2).

Articolul 51

Sarcinile comitetului

(1)  Comitetul instituit prin Regulamentul (UE) 2016/679 îndeplinește, în ceea ce privește prelucrarea care intră sub incidența prezentei directive, toate sarcinile următoare:

(a) oferă Comisiei consiliere cu privire la orice aspect legat de protecția datelor cu caracter personal în cadrul Uniunii, inclusiv cu privire la orice propunere de modificare a prezentei directive;

(b) examinează, din proprie inițiativă, la cererea unuia dintre membrii săi sau la cererea Comisiei, orice chestiune referitoare la aplicarea prezentei directive și emite orientări, recomandări și bune practici pentru a încuraja aplicarea consecventă a prezentei directive;

(c) elaborează orientări destinate autorităților de supraveghere, referitoare la aplicarea măsurilor menționate la articolul 47 alineatele (1) și (3);

(d) emite orientări, recomandări și bune practici, în conformitate cu litera (b) de la prezentul alineat, pentru stabilirea cazurilor de încălcare a securității datelor cu caracter personal și pentru determinarea întârzierilor nejustificate menționate la articolul 30 alineatele (1) și (2), precum și pentru circumstanțele speciale în care un operator sau o persoană împuternicită de către operator are obligația de a notifica încălcarea securității datelor cu caracter personal;

(e) emite orientări, recomandări și bune practici, în conformitate cu litera (b) de la prezentul alineat, în ceea ce privește circumstanțele în care o încălcare a securității datelor cu caracter personal este susceptibilă să genereze un risc ridicat la adresa drepturilor și libertăților persoanelor menționate la articolul 31 alineatul (1);

▼C1

(f) revizuiește aplicarea practică a orientărilor, a recomandărilor și a bunelor practici;

▼B

(g) prezintă Comisiei un aviz pentru evaluarea caracterului adecvat al nivelului de protecție dintr-o țară terță, un teritoriu sau unul sau mai multe sectoare determinate dintr-o țară terță, sau o organizație internațională, inclusiv pentru a evalua dacă o țară terță, un teritoriu, un sector determinat sau o organizație internațională nu mai asigură un nivel de protecție adecvat.

(h) promovează cooperarea și schimbul eficient bilateral și multilateral de informații și cele mai bune practici între autoritățile de supraveghere;

(i) promovează programe comune de formare și facilitează schimburile de personal între autoritățile de supraveghere și, după caz, cu autoritățile de supraveghere ale țărilor terțe sau cu organizațiile internaționale;

(j) promovează schimbul de cunoștințe și de documente privind dreptul și practicile în materie de protecție a datelor cu autoritățile de supraveghere a protecției datelor la nivel mondial.

În ceea ce privește litera (g) de la primul paragraf, Comisia pune la dispoziția comitetului toată documentația necesară, inclusiv corespondența purtată cu guvernul țării terțe, al teritoriului respectiv sau cu sectorul specific din respectiva țară terță, sau cu organizația internațională.

(2)  În cazul în care Comisia solicită consiliere din partea comitetului, aceasta poate indica un termen limită, ținând seama de caracterul urgent al chestiunii.

(3)  Comitetul își transmite avizele, orientările, recomandările și bunele practici Comisiei și comitetului menționat la articolul 58 alineatul (1) și le publică.

(4)  Comisia informează comitetul cu privire la măsurile pe care le-a luat în urma avizelor, orientărilor, recomandărilor și bunelor practici emise de comitet.



CAPITOLUL VIII

Căi de atac, răspundere și sancțiuni

Articolul 52

Dreptul de a depune o plângere la o autoritate de supraveghere

(1)  Fără a aduce atingere oricăror alte căi de atac administrative sau judiciare, statele membre garantează oricărei persoane vizate dreptul de a depune o plângere la o singură autoritate de supraveghere, în cazul în care persoana vizată consideră că prelucrarea datelor cu caracter personal care o vizează încalcă dispozițiile adoptate în temeiul prezentei directive.

(2)  Statele membre garantează că, în cazul în care plângerea nu este depusă la autoritatea de supraveghere competentă în temeiul articolului 45 alineatul (1), autoritatea de supraveghere la care a fost depusă plângerea o transmite autorității de supraveghere competente, fără întârzieri nejustificate. Persoana vizată este informată cu privire la transmitere.

(3)  Statele membre garantează că autoritatea de supraveghere la care s-a depus plângerea oferă, la cerere, asistență suplimentară persoanei vizate.

(4)  Persoana vizată este informată de către autoritatea de supraveghere competentă cu privire la evoluția și rezultatul plângerii, inclusiv cu privire la posibilitatea de a exercita o cale de atac judiciară în conformitate cu articolul 53.

Articolul 53

Dreptul la o cale de atac judiciară eficientă împotriva unei autorități de supraveghere

(1)  Fără a aduce atingere oricăror alte căi de atac administrative sau extrajudiciare, statele membre dispun că o persoană fizică sau juridică are dreptul de a exercita o cale de atac judiciară eficientă împotriva unei decizii obligatorii din punct de vedere juridic a unei autorități de supraveghere care o vizează.

(2)  Fără a aduce atingere oricăror alte căi de atac administrative sau extrajudiciare, fiecare persoană vizată are dreptul de a exercita o cale de atac judiciară eficientă în cazul în care autoritatea de supraveghere competentă în conformitate cu articolul 45 alineatul (1) nu tratează o plângere sau nu informează persoana vizată în termen de trei luni cu privire la progresele sau la soluționarea plângerii depuse în conformitate cu articolul 52.

(3)  Statele membre garantează că acțiunile împotriva unei autorități de supraveghere sunt introduse în fața instanțelor din statul membru în care este stabilită autoritatea de supraveghere.

Articolul 54

Dreptul la o cale de atac judiciară eficientă împotriva unui operator sau a unei persoane împuternicite de către operator

Fără a aduce atingere vreunei căi de atac administrative sau extrajudiciare disponibile, inclusiv dreptului de a depune o plângere la o autoritate de supraveghere în conformitate cu articolul 52, statele membre garantează persoanei vizate dreptul la exercitarea unei căi de atac judiciare eficiente în cazul în care aceasta consideră că, prin prelucrarea datelor sale cu caracter personal cu nerespectarea dispozițiilor adoptate în temeiul prezentei directive, au fost încălcate drepturile care îi revin în conformitate cu dispozițiile respective.

Articolul 55

Reprezentarea persoanelor vizate

În conformitate cu dreptul intern procedural, statele membre garantează oricărei persoane vizate dreptul de a mandata un organism, o organizație sau o asociație, care nu are scop lucrativ și care a fost constituită în mod corespunzător în conformitate cu dreptul intern, ale cărei obiective statutare sunt de interes public și care este activă în domeniul protecției drepturilor și libertăților persoanelor vizate în ceea ce privește protecția datelor lor cu caracter personal, să depună plângerea în numele său și să exercite în numele său drepturile menționate la articolele 52, 53 și 54.

Articolul 56

Dreptul la despăgubiri

Statele membre garantează oricărei persoane care a suferit prejudicii materiale sau morale ca urmare a unei operațiuni de prelucrare ilegale sau a oricărei acțiuni care încalcă dispozițiile adoptate în temeiul prezentei directive dreptul de a obține despăgubiri, în temeiul dreptului intern, pentru prejudiciul cauzat de operator sau de o altă autoritate competentă.

Articolul 57

Sancțiuni

Statele membre definesc normele privind sancțiunile aplicabile în cazurile de încălcare a dispozițiilor adoptate în temeiul prezentei directive și iau toate măsurile necesare pentru a se asigura că acestea sunt puse în aplicare. Sancțiunile prevăzute trebuie să fie eficace, proporționale și disuasive.



CAPITOLUL IX

Acte de punere în aplicare

Articolul 58

Procedura comitetului

(1)  Comisia este asistată de comitetul înființat prin articolul 93 din Regulamentul (UE) 2016/679. Acesta reprezintă un comitet în sensul Regulamentului (UE) nr. 182/2011.

(2)  Atunci când se face trimitere la prezentul alineat, se aplică articolul 5 din Regulamentul (UE) nr. 182/2011.

(3)  Atunci când se face trimitere la prezentul alineat, se aplică articolul 8 din Regulamentul (UE) nr. 182/2011 coroborat cu articolul 5 din același regulament.



CAPITOLUL X

Dispoziții finale

Articolul 59

Abrogarea Deciziei-cadru 2008/977/JAI

(1)  Decizia-cadru 2008/977/JAI se abrogă începând cu 6 mai 2018.

(2)  Trimiterile la decizia abrogată menționată la alineatul (1) se interpretează ca trimiteri la prezenta directivă.

Articolul 60

Actele Uniunii aflate deja în vigoare

Dispozițiile specifice referitoare la protecția datelor cu caracter personal din actele juridice ale Uniunii care au intrat în vigoare până la 6 mai 2016 în domeniul cooperării judiciare în materie penală și al cooperării polițienești, care reglementează prelucrarea între statele membre și accesul autorităților desemnate ale statelor membre la sistemele de informații instituite în temeiul tratatelor și care intră sub incidența prezentei directive nu sunt afectate.

Articolul 61

Relația cu acordurile internaționale încheiate anterior în domeniul cooperării judiciare în materie penală și al cooperării polițienești

Acordurile internaționale care implică transferul de date cu caracter personal către țări terțe sau organizații internaționale, care au fost încheiate de statele membre înainte de 6 mai 2016 și sunt aplicabile înainte de 6 mai 2016 și care sunt în conformitate cu dreptul Uniunii, rămân în vigoare până la modificarea, înlocuirea sau revocarea lor.

Articolul 62

Rapoartele Comisiei

(1)  Până la 6 mai 2022 și, ulterior, la fiecare patru ani, Comisia transmite Parlamentului European și Consiliului, un raport privind evaluarea și revizuirea prezentei directive. Rapoartele sunt făcute publice.

(2)  În contextul evaluărilor și revizuirilor menționate la alineatul (1), Comisia examinează, în special, aplicarea și funcționarea capitolului V privind transferul datelor cu caracter personal către țări terțe sau organizații internaționale, acordând o atenție deosebită deciziilor adoptate în temeiul articolului 36 alineatul (3) și al articolului 39.

(3)  În scopul alineatelor (1) și (2), Comisia poate solicita informații de la statele membre și de la autoritățile de supraveghere.

(4)  La efectuarea evaluărilor și revizuirilor menționate la alineatele (1) și (2), Comisia ia în considerare pozițiile și concluziile Parlamentului European, ale Consiliului și ale altor organisme și surse relevante.

(5)  Comisia transmite, dacă este necesar, propuneri corespunzătoare în vederea modificării prezentei directive, în special ținând seama de evoluțiile din domeniul tehnologiei informației și având în vedere progresele societății informaționale.

(6)  Până la 6 mai 2019, Comisia revizuiește celelalte acte adoptate de Uniune care reglementează prelucrarea de către autoritățile competente în scopurile prevăzute la articolul 1 alineatul (1), inclusiv actele menționate la articolul 60, pentru a evalua necesitatea de a le alinia la prezenta directivă și prezintă, după caz, propunerile necesare de modificare a actelor respective pentru a asigura o abordare uniformă privind protecția datelor cu caracter personal care intră în domeniul de aplicare al prezentei directive.

Articolul 63

Transpunerea

(1)  Statele membre adoptă și publică, până la 6 mai 2018, actele cu putere de lege și actele administrative necesare pentru a se conforma prezentei directive. Statele membre notifică de îndată Comisiei textele acestor dispoziții. Statele membre aplică aceste dispoziții începând cu 6 mai 2018.

Atunci când statele membre adoptă dispozițiile respective, acestea conțin o trimitere la prezenta directivă sau sunt însoțite de o astfel de trimitere la data publicării lor oficiale. Statele membre stabilesc modalitatea de efectuare a acestei trimiteri.

(2)  Prin derogare de la alineatul (1), un stat membru poate prevedea că, în mod excepțional, în cazul în care acest lucru implică eforturi disproporționate, sistemele de prelucrare automată instituite înainte de 6 mai 2016 sunt aduse în conformitate cu articolul 25 alineatul (1) până la 6 mai 2023.

(3)  Prin derogare de la alineatele (1) și (2) din prezentul articol, un stat membru poate aduce, în circumstanțe excepționale, în conformitate cu articolul 25 alineatul (1), un sistem de prelucrare automată, în conformitate cu alineatul (2) din prezentul articol, într-un termen determinat, după încheierea perioadei menționate la alineatul (2) din prezentul articol, dacă, în caz contrar, s-ar provoca dificultăți majore pentru funcționarea respectivului sistem de prelucrare automată. Statul membru respectiv notifică Comisiei motivele respectivelor dificultăți majore și motivele pe care se întemeiază termenul determinat în care statul membru aduce în conformitate cu articolul 25 alineatul (1) respectivul sistem de prelucrare automată. Termenul determinat nu depășește în niciun caz 6 mai 2026.

(4)  Statele membre comunică Comisiei textul principalelor dispoziții de drept intern pe care le adoptă în domeniul reglementat de prezenta directivă.

Articolul 64

Intrarea în vigoare

Prezenta directivă intră în vigoare în ziua următoare datei publicării în Jurnalul Oficial al Uniunii Europene.

Articolul 65

Destinatari

Prezenta directivă se adresează statelor membre.