Choose the experimental features you want to try

This document is an excerpt from the EUR-Lex website

Document 32020D0969

    Sklep Komisije (EU) 2020/969 z dne 3. julija 2020 o določitvi izvedbenih pravil v zvezi s pooblaščeno osebo za varstvo podatkov, omejitvami pravic posameznikov, na katere se nanašajo osebni podatki, in uporabo Uredbe (EU) 2018/1725 Evropskega parlamenta in Sveta ter razveljavitvi Sklepa Komisije 2008/597/ES

    C/2020/4183

    UL L 213, 6.7.2020, p. 12–22 (BG, ES, CS, DA, DE, ET, EL, EN, FR, HR, IT, LV, LT, HU, MT, NL, PL, PT, RO, SK, SL, FI, SV)

    Legal status of the document In force

    ELI: http://data.europa.eu/eli/dec/2020/969/oj

    6.7.2020   

    SL

    Uradni list Evropske unije

    L 213/12


    SKLEP KOMISIJE (EU) 2020/969

    z dne 3. julija 2020

    o določitvi izvedbenih pravil v zvezi s pooblaščeno osebo za varstvo podatkov, omejitvami pravic posameznikov, na katere se nanašajo osebni podatki, in uporabo Uredbe (EU) 2018/1725 Evropskega parlamenta in Sveta ter razveljavitvi Sklepa Komisije 2008/597/ES

    EVROPSKA KOMISIJA JE –

    ob upoštevanju Pogodbe o delovanju Evropske unije in zlasti člena 249(1) Pogodbe,

    ob upoštevanju Uredbe (EU) 2018/1725 Evropskega parlamenta in Sveta z dne 23. oktobra 2018 o varstvu posameznikov pri obdelavi osebnih podatkov v institucijah, organih, uradih in agencijah Unije in o prostem pretoku takih podatkov ter o razveljavitvi Uredbe (ES) št. 45/2001 in Sklepa št. 1247/2002/ES (1) ter zlasti člena 45(3) Uredbe,

    ob upoštevanju naslednjega:

    (1)

    Za zagotovitev pravilnega delovanja urada pooblaščene osebe za varstvo podatkov pri Komisiji je treba podrobno določiti naloge, dolžnosti in pooblastila pooblaščene osebe za varstvo podatkov.

    (2)

    Z Uredbo (EU) 2018/1725 so upravljavcem podatkov dodeljene jasne odgovornosti, zlasti v razmerju do posameznikov, na katere se nanašajo osebni podatki. Za zagotovitev, da Komisija kot upravljavec deluje enotno in pregledno glede svojih odgovornosti, bi bilo treba določiti pravila o tem, kako opredeliti, kdo je v službah Komisije odgovoren za postopek obdelave, ki se izvaja v imenu Komisije. V zvezi s tem je primerno uvesti pojem pooblaščenega upravljavca, da se natančno opredelijo odgovornosti subjektov Komisije, zlasti glede posameznih odločitev v zvezi s pravicami posameznikov, na katere se nanašajo osebni podatki. Poleg tega je primerno uvesti pojem operativnega upravljavca, ki je pod odgovornostjo pooblaščenega upravljavca imenovan za zagotavljanje skladnosti v praksi in obdelavo zahtev posameznikov, na katere se nanašajo osebni podatki, v zvezi s postopkom obdelave. Imenovanje operativnega upravljavca ne preprečuje uporabe kontaktne točke v praksi, na primer v obliki namenskega poštnega predala, ki je na voljo za zahteve posameznikov, na katere se nanašajo osebni podatki.

    (3)

    V nekaterih primerih lahko več služb Komisije skupaj izvede postopek obdelave, da bi izpolnile svojo nalogo. V takih primerih bi službe Komisije morale zagotoviti, da so vzpostavljene notranje ureditve za pregledno določanje njihovih odgovornosti na podlagi Uredbe (EU) 2018/1725, zlasti odgovornosti v razmerju do posameznikov, na katere se nanašajo osebni podatki, obveščanja Evropskega nadzornika za varstvo podatkov (ENVP) in vodenja evidenc.

    (4)

    Da bi se pooblaščenim upravljavcem olajšalo izvajanje njihovih odgovornosti, bi morala vsaka služba Komisije imenovati koordinatorja za varstvo podatkov. Koordinator za varstvo podatkov bi moral sodelovati v mreži koordinatorjev za varstvo podatkov v Komisiji, da bi se zagotovila skladno izvajanje in razlaga Uredbe (EU) 2018/1725 v Komisiji ter razpravljalo o temah, ki so v skupnem interesu.

    (5)

    Pooblaščena oseba za varstvo podatkov bi morala v zvezi s svojo nalogo dodeljevanja odgovornosti na podlagi člena 45(1)(b) Uredbe (EU) 2018/1725 izdati dodatne smernice glede funkcije koordinatorja za varstvo podatkov.

    (6)

    Komisija za namene nadzornih, preiskovalnih, revizijskih in posvetovalnih dejavnosti pooblaščene osebe za varstvo podatkov obdeluje več kategorij osebnih podatkov. Obdeluje zlasti identifikacijske podatke, kontaktne podatke, podatke o poklicnih dejavnostih in podatke o povezanosti z zadevo. Ti podatki se v skladu s skupnim seznamom hrambe na ravni Komisije (2) hranijo pet let po zaključku dejavnosti.

    (7)

    V nekaterih okoliščinah je treba pravice, ki jih imajo posamezniki, na katere se nanašajo osebni podatki, na podlagi Uredbe (EU) 2018/1725, uskladiti s potrebo po tem, da Komisija izvaja nadzorne, preiskovalne, revizijske in posvetovalne naloge pooblaščene osebe za varstvo podatkov, in potrebo po zaupnosti izmenjave informacij z drugimi službami Komisije, ob tem pa v celoti spoštovati temeljne pravice in svoboščine drugih posameznikov, na katere se nanašajo osebni podatki. V ta namen člen 25(1) Uredbe (EU) 2018/1725 Komisiji omogoča omejitev uporabe členov 14 do 17, 19, 20 in 35 ter načela preglednosti, določenega v členu 4(1)(a), kolikor njegove določbe ustrezajo pravicam in obveznostim iz členov 14 do 17, 19 in 20 navedene uredbe.

    (8)

    Za zagotovitev zaupnosti in učinkovitosti nadzornih, preiskovalnih, revizijskih in posvetovalnih nalog pooblaščene osebe za varstvo podatkov ob upoštevanju standardov varstva osebnih podatkov iz Uredbe (EU) 2018/1725 je treba sprejeti notranja pravila, na podlagi katerih lahko pooblaščena oseba za varstvo podatkov omeji pravice posameznikov, na katere se nanašajo osebni podatki, v skladu s členom 25 Uredbe (EU) 2018/1725.

    (9)

    Notranja pravila bi se morala uporabljati za vse postopke obdelave podatkov, ki jih izvede Komisija v okviru nadzornih, preiskovalnih, revizijskih ali posvetovalnih nalog pooblaščene osebe za varstvo podatkov. Uporabljati bi se morala za postopke obdelave, izvedene pred začetkom preiskave ali revizije, med preiskavo ali revizijo in med spremljanjem nadaljnjih ukrepov v zvezi z rezultati preiskav ali revizij. Ta pravila bi se morala uporabljati tudi za postopke obdelave, ki so del nalog, povezanih s preiskovalno ali revizijsko funkcijo pooblaščene osebe za varstvo podatkov, kot so pritožbeni postopki, ki jih vodi pooblaščena oseba za varstvo podatkov. Pravila bi se morala uporabljati tudi za nadzor in posvetovanja s strani pooblaščene osebe za varstvo podatkov, kadar pooblaščena oseba za varstvo podatkov zagotavlja pomoč službam Komisije in z njimi sodeluje zunaj okvira svojih upravnih preiskav in revizij.

    (10)

    Za zagotovitev skladnosti s členi 14, 15 in 16 Uredbe (EU) 2018/1725 bi morala Komisija vse posameznike obvestiti o nadzornih, preiskovalnih, revizijskih in posvetovalnih nalogah pooblaščene osebe za varstvo podatkov, ki vključujejo obdelavo njihovih osebnih podatkov, ter o njihovih pravicah na podlagi Uredbe (EU) 2018/1725. Komisija bi morala te posameznike obvestiti na pregleden in usklajen način v obliki obvestil o varstvu podatkov, objavljenih na spletišču Komisije, ter obvestiti vse posameznike, ki jih zadeva nadzorna, preiskovalna, revizijska ali posvetovalna dejavnost pooblaščene osebe za varstvo podatkov.

    (11)

    V nekaterih okoliščinah bo Komisija morda morala omejiti zagotavljanje informacij posameznikom, na katere se nanašajo osebni podatki, in uveljavljanje drugih pravic posameznikov, na katere se nanašajo osebni podatki. To lahko stori, da zaščiti nadzorne, preiskovalne, revizijske ali posvetovalne naloge pooblaščene osebe za varstvo podatkov, povezane preiskave in postopke drugih služb Komisije, orodja in metode preiskav in revizij pooblaščene osebe za varstvo podatkov ter pravice drugih oseb v zvezi z nalogami pooblaščene osebe za varstvo podatkov.

    (12)

    V nekaterih primerih bi zagotavljanje določenih informacij posameznikom, na katere se nanašajo osebni podatki, ali razkritje obstoja nadzorne, preiskovalne, revizijske ali posvetovalne dejavnosti pooblaščene osebe za varstvo podatkov lahko onemogočilo ali resno ogrozilo namen postopka obdelave in sposobnost pooblaščene osebe za varstvo podatkov, da izvede tako dejavnost.

    (13)

    Poleg tega bi morala Komisija zaščititi identiteto informatorjev, ki zaradi svojega sodelovanja s pooblaščeno osebo za varstvo podatkov ne bi smeli imeti negativnih posledic.

    (14)

    Zato bo Komisija morda morala uporabiti razloge za omejitve iz člena 25(1)(c), (g) in (h) Uredbe (EU) 2018/1725 za postopke obdelave podatkov, ki se izvajajo v okviru nadzornih, preiskovalnih, revizijskih ali posvetovalnih nalog pooblaščene osebe za varstvo podatkov iz člena 45 navedene uredbe.

    (15)

    Poleg tega bo Komisija za ohranitev učinkovitega sodelovanja morda morala uporabiti omejitve pravic posameznikov, na katere se nanašajo osebni podatki, da se zaščitijo informacije, ki vsebujejo osebne podatke in izvirajo iz drugih služb Komisije, institucij ali organov Unije. V ta namen bi se morala pooblaščena oseba za varstvo podatkov s temi službami, institucijami ali organi posvetovati o ustreznih razlogih za omejitve ter o nujnosti in sorazmernosti omejitev.

    (16)

    Pooblaščena oseba za varstvo podatkov v okviru svojih nadzornih, preiskovalnih, revizijskih ali posvetovalnih nalog izmenjuje informacije, vključno z osebnimi podatki, z drugimi službami Komisije. Zato bi morale vse službe Komisije, ki obdelujejo osebne podatke, ki jih pooblaščena oseba za varstvo podatkov obdeluje pri opravljanju svojih nalog, uporabljati pravila iz tega sklepa, da se zaščitijo postopki obdelave, ki jih izvaja pooblaščena oseba za varstvo podatkov. V takih okoliščinah bi se morale zadevne službe Komisije zato posvetovati s pooblaščeno osebo za varstvo podatkov o ustreznih razlogih za omejitve ter o nujnosti in sorazmernosti omejitev, da bi se zagotovila skladna uporaba teh omejitev.

    (17)

    Pooblaščena oseba za varstvo podatkov in po potrebi druge službe Komisije bi morale vse omejitve obravnavati pregledno in vsako uporabo omejitev registrirati v ustreznem sistemu evidentiranja.

    (18)

    V skladu s členom 25(8) Uredbe (EU) 2018/1725 lahko upravljavci preložijo zagotavljanje informacij ali ne zagotovijo informacij posamezniku, na katerega se nanašajo osebni podatki, o razlogih za uporabo omejitve, če bi to kakor koli ogrozilo namen omejitve. Zlasti kadar se uporabi omejitev pravic iz členov 16 in 35, bi uradno obvestilo o taki omejitvi ogrozilo njen namen. Za zagotovitev, da je pravica posameznika, na katerega se nanašajo osebni podatki, do obveščenosti v skladu s členoma 16 in 35 Uredbe (EU) 2018/1725 omejena samo, dokler obstajajo razlogi za preložitev, bi morala Komisija redno pregledovati svoje stališče.

    (19)

    Kadar se uporabi omejitev drugih pravic posameznikov, na katere se nanašajo osebni podatki, bi morala pooblaščena oseba za varstvo podatkov za vsak primer posebej oceniti, ali bi obveščanje o omejitvi ogrozilo njen namen.

    (20)

    Pooblaščena oseba za varstvo podatkov bi morala opraviti neodvisen pregled uporabe omejitev na podlagi tega sklepa s strani drugih služb Komisije, da se zagotovi skladnost s tem sklepom.

    (21)

    Omejitve, ki se uporabijo na podlagi tega sklepa, bi morale biti nujne in sorazmerne ob upoštevanju tveganj za pravice in svoboščine posameznikov, na katere se nanašajo osebni podatki.

    (22)

    V skladu s členom 41(1) in (2) Uredbe (EU) 2018/1725 je bil Evropski nadzornik za varstvo podatkov obveščen in z njim je bilo opravljeno posvetovanje, mnenje pa je podal 16. septembra 2019.

    (23)

    Sklep Komisije 2008/597/ES (3) določa izvedbena pravila v zvezi s pooblaščeno osebo za varstvo podatkov v skladu z Uredbo (ES) št. 45/2001 Evropskega parlamenta in Sveta (4). Uredba (EU) 2018/1725 je razveljavila Uredbo (ES) št. 45/2001 z učinkom od 11. decembra 2019. Za zagotovitev, da za pooblaščeno osebo za varstvo podatkov velja samo en sklop izvedbenih pravil, bi bilo treba razveljaviti tudi Sklep 2008/597/ES –

    SPREJELA NASLEDNJI SKLEP:

    POGLAVJE 1

    SPLOŠNE DOLOČBE

    Člen 1

    Predmet urejanja in področje uporabe

    1.   Ta sklep določa pravila in postopke za uporabo Uredbe (EU) 2018/1725 s strani Komisije ter izvedbena pravila v zvezi s pooblaščeno osebo za varstvo podatkov pri Komisiji.

    2.   Ta sklep določa tudi pravila, ki jih mora Komisija v zvezi z nadzornimi, preiskovalnimi, revizijskimi ali posvetovalnimi nalogami pooblaščene osebe za varstvo podatkov upoštevati pri obveščanju posameznikov, na katere se nanašajo osebni podatki, o obdelavi njihovih osebnih podatkov v skladu s členi 14, 15 in 16 Uredbe (EU) 2018/1725.

    3.   Ta sklep določa tudi pogoje, pod katerimi lahko Komisija v zvezi z nadzornimi, preiskovalnimi, revizijskimi ali posvetovalnimi nalogami pooblaščene osebe za varstvo podatkov omeji uporabo členov 4, 14 do 17, 19, 20 in 35 Uredbe (EU) 2018/1725 v skladu s členom 25(1)(c), (g) in (h) navedene uredbe.

    4.   Ta sklep se uporablja za obdelavo osebnih podatkov s strani Komisije za namene ali v zvezi z nalogami pooblaščene osebe za varstvo podatkov iz člena 45 Uredbe (EU) 2018/1725, zlasti v zvezi z nadzornimi, preiskovalnimi, revizijskimi in posvetovalnimi nalogami pooblaščene osebe za varstvo podatkov.

    Člen 2

    Upravljanje

    Za namene tega sklepa se Komisija šteje za upravljavca v smislu člena 3(8) Uredbe (EU) 2018/1725.

    Člen 3

    Opredelitev pojmov

    V tem sklepu se uporabljajo naslednje opredelitve pojmov:

    (1)

    „pooblaščena oseba za varstvo podatkov“ pomeni osebo, ki jo Komisija imenuje v skladu s členom 43 Uredbe (EU) 2018/1725;

    (2)

    „naloge pooblaščene osebe za varstvo podatkov“ pomeni naloge pooblaščene osebe za varstvo podatkov iz člena 45 Uredbe (EU) 2018/1725, zlasti nadzorne, preiskovalne, revizijske in posvetovalne naloge pooblaščene osebe za varstvo podatkov;

    (3)

    „koordinator za varstvo podatkov“ pomeni člana osebja Komisije, ki ga generalni direktorat ali služba Komisije imenuje za svetovanje in pomoč temu generalnemu direktoratu ali službi v zvezi z vsemi vidiki varstva osebnih podatkov;

    (4)

    „pooblaščeni upravljavec“ pomeni vodjo generalnega direktorata, službe ali kabineta, ki v okviru izpolnjevanja nalog tega generalnega direktorata, službe ali kabineta izvaja postopek obdelave v imenu Komisije;

    (5)

    „operativni upravljavec“ pomeni člana osebja Komisije na srednji ali višji vodstveni ravni, ki ga pooblaščeni upravljavec imenuje za zagotavljanje vodenja evidenc o postopku obdelave in kot glavno kontaktno točko za posameznike, na katere se nanašajo osebni podatki, v zvezi s tem postopkom obdelave;

    (6)

    „notranja ureditev“ pomeni kakršno koli ureditev med dvema ali več generalnimi direktorati ali službami za določitev njihovih odgovornosti in usklajevanje vodenja evidenc o obdelavi v zvezi s postopkom obdelave, ki ga izvajajo skupaj ali kadar en ali več generalnih direktoratov ali služb izvaja del postopka obdelave pooblaščenega upravljavca;

    (7)

    „informator“ pomeni posameznika, ki pooblaščeno osebo za varstvo podatkov opozori na domnevno kršitev določb Uredbe (EU) 2018/1725 ali zahteva, da pooblaščena oseba za varstvo podatkov preišče zadeve in dogodke, ki so neposredno povezani z njenimi nalogami in s katerimi jo je seznanil ta posameznik.

    POGLAVJE 2

    POOBLAŠČENA OSEBA ZA VARSTVO PODATKOV IN KOORDINATOR ZA VARSTVO PODATKOV

    Člen 4

    Imenovanje in funkcija

    Pooblaščena oseba za varstvo podatkov se izbere med osebjem Komisije na podlagi njenih poklicnih odlik, vključno z dobrim poznavanjem služb Komisije, njihove strukture ter njihovih upravnih pravil in postopkov.

    Člen 5

    Naloge in dolžnosti

    1.   Pooblaščena oseba za varstvo podatkov prispeva k oblikovanju kulture varstva osebnih podatkov znotraj Komisije na podlagi ocene tveganja in odgovornosti.

    2.   Pooblaščena oseba za varstvo podatkov spremlja izvajanje Uredbe (EU) 2018/1725 v Komisiji, tako da med drugim vsako leto oblikuje in izvede delovni program o inšpekcijskih pregledih in revizijah.

    3.   Pooblaščena oseba za varstvo podatkov organizira redne sestanke koordinatorjev za varstvo podatkov in tem sestankom predseduje.

    4.   Pooblaščena oseba za varstvo podatkov vodi evidenco Komisije o postopkih obdelave v osrednjem registru in zagotovi, da je ta register javno dostopen.

    Pooblaščena oseba za varstvo podatkov vodi tudi notranji register Komisije o kršitvah varstva osebnih podatkov v smislu člena 3(16) Uredbe (EU) 2018/1725.

    5.   Pooblaščena oseba za varstvo podatkov pri opravljanju svojih nalog sodeluje s pooblaščenimi osebami za varstvo podatkov, ki jih imenujejo druge institucije in organi Unije.

    6.   V zvezi s postopki obdelave pooblaščene osebe za varstvo podatkov se pooblaščena oseba za varstvo podatkov šteje za pooblaščenega upravljavca za namene posameznih odločitev v zvezi s pravicami posameznikov, na katere se nanašajo osebni podatki, na podlagi Uredbe (EU) 2018/1725.

    Člen 6

    Pooblastila

    Pri opravljanju svojih nalog:

    (a)

    ima pooblaščena oseba za varstvo podatkov, kadar je to potrebno, dostop do podatkov, ki so predmet postopkov obdelave osebnih podatkov, ter do vseh pisarn, naprav za obdelavo podatkov in nosilcev podatkov;

    (b)

    lahko pooblaščena oseba za varstvo podatkov zaprosi pravno službo Komisije za pravno mnenje;

    (c)

    lahko pooblaščena oseba za varstvo podatkov v primeru nasprotij med pooblaščeno osebo za varstvo podatkov in pooblaščenim upravljavcem, operativnim upravljavcem ali obdelovalcem v zvezi z razlago ali izvajanjem Uredbe (EU) 2018/1725 obvesti pristojnega pooblaščenega upravljavca in generalnega sekretarja;

    (d)

    lahko pooblaščena oseba za varstvo podatkov zadevnim generalnim direktoratom ali službam Komisije dodeli dosjeje, da lahko sprejmejo ustrezne nadaljnje ukrepe;

    (e)

    lahko pooblaščena oseba za varstvo podatkov v skladu s postopkom iz člena 11 na zahtevo ali lastno pobudo preiskuje zadeve in dogodke, ki so neposredno povezani z njenimi nalogami;

    (f)

    lahko pooblaščena oseba za varstvo podatkov, kadar daje priporočila in nasvete:

    (i)

    pooblaščenega upravljavca ali obdelovalca pozove, naj izpolni zahtevo posameznika, na katerega se nanašajo osebni podatki, za uveljavljanje njegovih pravic v skladu z Uredbo (EU) 2018/1725;

    (ii)

    pooblaščenemu upravljavcu ali obdelovalcu izda opozorilo, kadar postopek obdelave krši določbe Uredbe (EU) 2018/1725, in ga pozove, naj postopke obdelave, kadar je to primerno, na določen način in v določenem roku uskladi z navedeno uredbo;

    (iii)

    pooblaščenega upravljavca ali obdelovalca pozove, naj prekine prenos podatkov prejemniku v državi članici, tretji državi ali mednarodni organizaciji;

    (iv)

    od pooblaščenega upravljavca ali obdelovalca zahteva, da ji v določenem roku poroča o nadaljnjih ukrepih, sprejetih na podlagi njenega priporočila ali nasveta;

    (g)

    lahko pooblaščena oseba za varstvo podatkov generalnega sekretarja obvesti o tem, da pooblaščeni upravljavec, operativni upravljavec ali obdelovalec ni upošteval ukrepov, sprejetih na podlagi člena 6(f);

    (h)

    je pooblaščena oseba za varstvo podatkov pristojna za prvotne odločitve o zahtevah za dostop do dokumentov, ki jih hrani njen urad, na podlagi Uredbe (ES) št. 1049/2001 Evropskega parlamenta in Sveta (5).

    Člen 7

    Koordinatorji za varstvo podatkov

    1.   Pooblaščeni upravljavec imenuje koordinatorja za varstvo podatkov in po potrebi enega ali več pomočnikov koordinatorja za varstvo podatkov v generalnem direktoratu ali službi pod njegovo odgovornostjo. Dva ali več pooblaščenih upravljavcev se lahko zaradi skladnosti ali učinkovitosti odločijo za imenovanje skupnega koordinatorja za varstvo podatkov ali pomočnika koordinatorja za varstvo podatkov ali za skupno koriščenje storitev že imenovanega koordinatorja za varstvo podatkov ali pomočnika koordinatorja za varstvo podatkov. Zadevni pooblaščeni upravljavci ta dogovor zabeležijo v pisni obliki.

    2.   Koordinator za varstvo podatkov, ki ga imenuje generalni direktorat ali služba, je pristojen tudi za kabinet, ki je odgovoren za ta generalni direktorat ali to službo. Koordinator za varstvo podatkov, imenovan za generalni sekretariat, je pristojen za kabinet predsednika in za kabinete, za katere je generalni sekretariat edina podporna služba. Če je kabinet odgovoren za več generalnih direktoratov ali služb, se pooblaščeni upravljavci odločijo, kateri od njihovih zadevnih koordinatorjev za varstvo podatkov bo pristojen za ta kabinet.

    3.   O vsakem imenovanju novega koordinatorja za varstvo podatkov se obvestijo pooblaščena oseba za varstvo podatkov, osebje zadevnega generalnega direktorata ali službe in zadevni kabinet.

    Novoimenovani koordinatorji za varstvo podatkov morajo v šestih mesecih po imenovanju zaključiti usposabljanje za pridobitev kompetenc, potrebnih za vlogo koordinatorja za varstvo podatkov. Ta zahteva za usposabljanje ne velja za koordinatorje za varstvo podatkov, ki so imeli pred tem funkcijo koordinatorja za varstvo podatkov v drugem generalnem direktoratu ali službi ali so bili v dveh letih pred imenovanjem za koordinatorja za varstvo podatkov člani osebja pooblaščene osebe za varstvo podatkov.

    4.   Pooblaščeni upravljavci vzpostavijo ustrezne ureditve za zagotovitev, da je koordinator za varstvo podatkov ustrezno in pravočasno vključen v vsa vprašanja, ki se nanašajo na varstvo podatkov v njihovem generalnem direktoratu ali službi, in da se pooblaščeni upravljavec na zahtevo koordinatorja za varstvo podatkov nemudoma obvesti o mnenjih, ki jih poda koordinator za varstvo podatkov.

    5.   Koordinatorji za varstvo podatkov se izberejo na podlagi njihovega znanja in izkušenj v zvezi z delovanjem zadevnega generalnega direktorata ali službe, motivacije za funkcijo, kompetenc na področju varstva podatkov, razumevanja načel informacijskih sistemov ter komunikacijskih spretnosti.

    6.   Funkcija koordinatorja za varstvo podatkov se lahko kombinira z drugimi funkcijami. Pooblaščeni upravljavec zagotovi, da so te funkcije združljive s funkcijo koordinatorja za varstvo podatkov.

    7.   Funkcija koordinatorja za varstvo podatkov je del opisa delovnega mesta vsakega člana osebja, ki je imenovan za koordinatorja za varstvo podatkov. Njihove odgovornosti in dosežki se navedejo v letnem ocenjevalnem poročilu.

    8.   Koordinator za varstvo podatkov deluje kot kontaktna točka med pooblaščenim upravljavcem, operativnim upravljavcem in obdelovalcem ter pooblaščeno osebo za varstvo podatkov.

    9.   Koordinatorji za varstvo podatkov imajo pravico, da v svojem generalnem direktoratu ali službi pridobijo vse informacije, ki so potrebne za opravljanje njihovih nalog. Koordinatorji za varstvo podatkov dostopajo do osebnih podatkov le, če je to potrebno za opravljanje njihovih nalog.

    10.   Koordinator za varstvo podatkov vodi evidenco in generalnemu direktoratu, službi ali kabinetu zagotavlja anonimizirane statistične podatke o zahtevah posameznikov, na katere se nanašajo osebni podatki, pri čemer navede število zahtev in število v celoti ali delno zavrnjenih zahtev. Pooblaščena oseba za varstvo podatkov določi, za katere kategorije zahtev se vodi statistika. Pooblaščena oseba za varstvo podatkov lahko določi, katere dodatne podrobnosti je treba zagotoviti.

    Koordinator za varstvo podatkov vodi anonimizirano statistiko o kršitvah varstva osebnih podatkov, ki jih upravlja generalni direktorat, služba ali kabinet, v kateri navede skupno število kršitev varstva osebnih podatkov, število kršitev varstva osebnih podatkov, o katerih je obveščen Evropski nadzornik za varstvo podatkov, in število kršitev varstva osebnih podatkov, o katerih so obveščeni posamezniki, na katere se nanašajo osebni podatki.

    11.   Koordinator za varstvo podatkov v svojem generalnem direktoratu ali službi ozavešča o vprašanjih v zvezi z varstvom podatkov ter pooblaščenim upravljavcem in operativnim upravljavcem svetuje in pomaga pri izpolnjevanju njihovih obveznosti, zlasti kar zadeva:

    (a)

    izvajanje splošnih načel Uredbe (EU) 2018/1725;

    (b)

    dokumentiranje postopkov obdelave;

    (c)

    predložitev evidenc postopkov obdelave pooblaščenih upravljavcev pooblaščeni osebi za varstvo podatkov v skladu s členom 10;

    (d)

    pripravo izjav o varstvu osebnih podatkov.

    12.   Koordinatorji za varstvo podatkov sodelujejo na sestankih in po potrebi v delovnih skupinah koordinatorjev za varstvo podatkov.

    13.   Pooblaščena oseba za varstvo podatkov izda dodatne smernice o odgovornostih in funkcijah koordinatorja za varstvo podatkov.

    POGLAVJE 3

    UPRAVLJAVCI

    Člen 8

    Pooblaščeni upravljavci in operativni upravljavci

    1.   Pooblaščeni upravljavci delujejo v imenu Komisije kot upravljavci za namene uporabe Uredbe (EU) 2018/1725.

    2.   Pooblaščeni upravljavci in operativni upravljavci:

    (a)

    se lahko prek koordinatorja za varstvo podatkov posvetujejo s pooblaščeno osebo za varstvo podatkov glede skladnosti postopkov obdelave, zlasti kadar obstaja dvom o skladnosti;

    (b)

    prek koordinatorja za varstvo podatkov poročajo pooblaščeni osebi za varstvo podatkov o obravnavanju zahtev, prejetih od posameznikov, na katere se nanašajo osebni podatki, za uveljavljanje njihovih pravic.

    3.   Pooblaščeni upravljavec:

    (a)

    imenuje operativnega upravljavca, ki pooblaščenemu upravljavcu pomaga pri zagotavljanju skladnosti z Uredbo (EU) 2018/1725, zlasti v razmerju do posameznikov, na katere se nanašajo osebni podatki;

    (b)

    zagotovi, da so vzpostavljene notranje ureditve z drugimi generalnimi direktorati ali službami, kadar pooblaščeni upravljavec izvaja postopke obdelave skupaj s temi generalnimi direktorati ali službami ali kadar ti generalni direktorati ali službe izvajajo del postopka obdelave pooblaščenega upravljavca.

    V ureditvah iz točke (b) prvega pododstavka se določijo njihove odgovornosti za upoštevanje obveznosti glede varstva podatkov. Vključujejo zlasti navedbo pooblaščenega upravljavca, ki določa sredstva in namene postopka obdelave, ter operativnega upravljavca za postopek obdelave in, kadar je to primerno, navedbo oseb in/ali subjektov, ki pomagajo operativnemu upravljavcu, med drugim z informacijami, v primeru kršitev varstva podatkov ali za uveljavljanje pravic posameznikov, na katere se nanašajo osebni podatki.

    4.   Operativni upravljavec:

    (a)

    sprejema in obdeluje vse zahteve posameznikov, na katere se nanašajo osebni podatki;

    (b)

    obvesti Evropskega nadzornika za varstvo podatkov o kršitvah varstva osebnih podatkov;

    (c)

    obvesti koordinatorja za varstvo podatkov in pooblaščeno osebo za varstvo podatkov o kršitvah varstva osebnih podatkov ter po potrebi uradno obvesti posameznika, na katerega se nanašajo osebni podatki;

    (d)

    zagotovi, da je koordinator za varstvo podatkov seznanjen z vsemi vprašanji v zvezi z varstvom podatkov, zlasti z zahtevami posameznikov, na katere se nanašajo osebni podatki;

    (e)

    na zahtevo pooblaščenega upravljavca opravlja vse druge naloge, ki spadajo na področje uporabe tega sklepa.

    POGLAVJE 4

    DRUGE OBVEZNOSTI IN POSTOPKI

    Člen 9

    Obveščanje

    Pooblaščeni upravljavec v sodelovanju s koordinatorjem za varstvo podatkov obvesti pooblaščeno osebo za varstvo podatkov, kadar se posvetuje z Evropskim nadzornikom za varstvo podatkov ali ga obvesti v skladu z Uredbo (EU) 2018/1725 ter zlasti členoma 40 in 41 navedene uredbe. Poleg tega pooblaščeni upravljavec, operativni upravljavec ali koordinator za varstvo podatkov obvesti pooblaščeno osebo za varstvo podatkov o vseh drugih neposrednih stikih z Evropskim nadzornikom za varstvo podatkov v zvezi z izvajanjem Uredbe (EU) 2018/1725.

    Člen 10

    Register

    1.   Pooblaščena oseba za varstvo podatkov zagotovi, da je register postopkov obdelave Komisije dostopen prek spletnega mesta pooblaščene osebe za varstvo podatkov na intranetu Komisije in prek spletnega mesta pooblaščene osebe za varstvo podatkov na spletišču Europa.

    2.   Pooblaščeni upravljavci prek svojega koordinatorja za varstvo podatkov obvestijo pooblaščeno osebo za varstvo podatkov o evidencah svojih postopkov obdelave, in sicer z uporabo spletnega sistema Komisije za uradno obveščanje, ki je dostopen prek spletnega mesta pooblaščene osebe za varstvo podatkov na intranetu Komisije.

    Člen 11

    Preiskovalni postopek

    1.   Zahteve za preiskavo iz člena 6(e) se naslovijo na pooblaščeno osebo za varstvo podatkov v pisni obliki. Pooblaščena oseba za varstvo podatkov osebi, ki je naročila preiskavo, v 15 delovnih dneh po prejemu zahteve pošlje potrdilo o prejemu in preveri, ali je treba zahtevo obravnavati kot zaupno, da se zagotovi zaupnost zahteve, razen če zadevni posameznik, na katerega se nanašajo osebni podatki, nedvoumno privoli v drugačno obravnavanje zahteve. Kadar gre za očitno zlorabo pravice do zahteve za preiskavo, pooblaščena oseba za varstvo podatkov ni dolžna poročati naročniku.

    2.   Pooblaščena oseba za varstvo podatkov zaprosi pooblaščenega upravljavca, ki je odgovoren za zadevni postopek obdelave podatkov, za pisno izjavo o zadevi. Pooblaščeni upravljavec predloži svoj odgovor pooblaščeni osebi za varstvo podatkov v 15 delovnih dneh. Pooblaščena oseba za varstvo podatkov lahko od pooblaščenega upravljavca, obdelovalca ali drugih strani v 15 delovnih dneh zahteva dodatne informacije.

    3.   Pooblaščena oseba za varstvo podatkov poroča osebi, ki je naročila preiskavo, najpozneje tri mesece po prejemu zahteve. Ta rok se lahko začasno odloži, dokler pooblaščena oseba za varstvo podatkov ne pridobi vseh potrebnih informacij, ki jih je zahtevala.

    4.   Zaradi zadeve, o kateri je obveščena pooblaščena oseba za varstvo podatkov in katere predmet je domnevna kršitev določb Uredbe (EU) 2018/1725, nihče ne sme utrpeti škode.

    Člen 12

    Administracija in upravljanje

    1.   Pooblaščena oseba za varstvo podatkov za upravne namene spada pod generalni sekretariat. V tem okviru pooblaščena oseba za varstvo podatkov sodeluje pri pripravi letnega načrta upravljanja in predhodnega predloga proračuna generalnega sekretariata.

    2.   Pooblaščena oseba za varstvo podatkov je ocenjevalec za osebje urada za varstvo podatkov. Namestnik generalnega sekretarja je sopodpisnik ocenjevalca. Pooblaščena oseba za varstvo podatkov po potrebi sodeluje pri usklajevanju upravljanja generalnega sekretariata.

    POGLAVJE 5

    OMEJITEV PRAVIC POSAMEZNIKOV, NA KATERE SE NANAŠAJO OSEBNI PODATKI

    Člen 13

    Izjeme in omejitve, ki se uporabljajo

    1.   Kadar Komisija izvaja svoje naloge v zvezi s pravicami posameznikov, na katere se nanašajo osebni podatki, na podlagi Uredbe (EU) 2018/1725, prouči, ali velja katera od izjem iz navedene uredbe.

    2.   V skladu s členi 14 do 18 tega sklepa lahko Komisija omeji uporabo členov 14 do 17, 19, 20 in 35 Uredbe (EU) 2018/1725 ter načela preglednosti iz člena 4(1)(a) navedene uredbe, kolikor njegove določbe ustrezajo pravicam in obveznostim iz členov 14 do 17, 19 in 20 Uredbe (EU) 2018/1725, če bi izvrševanje teh pravic in obveznosti ogrozilo namen nalog pooblaščene osebe za varstvo podatkov, med drugim z razkritjem njenih preiskovalnih ali revizijskih orodij in metod, ali bi negativno vplivalo na pravice in svoboščine drugih posameznikov, na katere se nanašajo osebni podatki, v skladu s členom 25(1)(c), (g) in (h).

    3.   Komisija lahko ob upoštevanju členov 14 do 18 tega sklepa omeji pravice in obveznosti iz odstavka 2 tega člena v zvezi z osebnimi podatki, ki jih je pooblaščena oseba za varstvo podatkov pridobila od služb Komisije ali drugih institucij in organov Unije. Komisija lahko to stori, kadar bi izvrševanje teh pravic in obveznosti lahko omejile službe Komisije ali institucije ali organi Unije na podlagi drugih aktov iz člena 25 Uredbe (EU) 2018/1725 ali v skladu s poglavjem IX navedene uredbe ali v skladu z Uredbo (EU) 2016/794 Evropskega parlamenta in Sveta (6) ali Uredbo Sveta (EU) 2017/1939 (7).

    Komisija se pred uporabo omejitev v okoliščinah iz prvega pododstavka posvetuje z zadevnimi institucijami ali organi Unije, razen če ji je jasno, da je uporaba omejitve določena z enim od aktov iz navedenega pododstavka.

    4.   Vse omejitve uporabe pravic in obveznosti iz odstavka 2 tega člena morajo biti nujne in sorazmerne ob upoštevanju tveganj za pravice in svoboščine posameznikov, na katere se nanašajo osebni podatki.

    Člen 14

    Zagotavljanje informacij posameznikom, na katere se nanašajo osebni podatki

    1.   Komisija na svojem spletišču objavi obvestila o varstvu podatkov, s katerimi vse posameznike, na katere se nanašajo osebni podatki, obvesti o nalogah pooblaščene osebe za varstvo podatkov, ki vključujejo obdelavo njihovih osebnih podatkov.

    2.   Komisija v ustrezni obliki posamično obvesti vsako fizično osebo, ki jo šteje za osebo, na katero se nanašajo naloge pooblaščene osebe za varstvo podatkov, ali informatorja.

    3.   Kadar Komisija v celoti ali delno omeji zagotavljanje informacij posameznikom, na katere se nanašajo osebni podatki, iz odstavka 2, razloge za omejitev evidentira in vpiše v register v skladu s členom 17.

    Člen 15

    Pravica posameznikov, na katere se nanašajo osebni podatki, do dostopa, pravica do izbrisa in pravica do omejitve obdelave

    1.   Kadar Komisija v celoti ali delno omeji pravico posameznikov, na katere se nanašajo osebni podatki, do dostopa do osebnih podatkov, pravico do izbrisa ali pravico do omejitve obdelave iz členov 17, 19 oziroma 20 Uredbe (EU) 2018/1725, zadevnega posameznika, na katerega se nanašajo osebni podatki, v svojem odgovoru na zahtevo za dostop, izbris ali omejitev obdelave obvesti o uporabljeni omejitvi in glavnih razlogih zanjo ter o možnosti vložitve pritožbe pri Evropskem nadzorniku za varstvo podatkov ali možnosti uveljavljanja pravnega sredstva na Sodišču Evropske unije.

    2.   Zagotavljanje informacij o razlogih za omejitev iz odstavka 1 se lahko preloži, opusti ali zavrne za tako dolgo, dokler bi ogrožalo namen omejitve.

    3.   Komisija razloge za omejitev evidentira in vpiše v register v skladu s členom 17.

    4.   Kadar je pravica do dostopa v celoti ali delno omejena, lahko posameznik, na katerega se nanašajo osebni podatki, pravico do dostopa uveljavlja prek Evropskega nadzornika za varstvo podatkov v skladu s členom 25(6), (7) in (8) Uredbe (EU) 2018/1725.

    Člen 16

    Obveščanje posameznika, na katerega se nanašajo osebni podatki, o kršitvi varstva osebnih podatkov

    Kadar Komisija omeji obveščanje posameznika, na katerega se nanašajo osebni podatki, o kršitvi varstva osebnih podatkov iz člena 35 Uredbe (EU) 2018/1725, razloge za omejitev evidentira in vpiše v register v skladu s členom 17 tega sklepa.

    Člen 17

    Evidentiranje omejitev in njihov vpis v register

    1.   Komisija evidentira razloge za kakršno koli omejitev, ki se uporabi na podlagi tega sklepa, vključno z oceno nujnosti in sorazmernosti omejitve za vsak primer posebej, pri čemer upošteva zadevne elemente iz člena 25(2) Uredbe (EU) 2018/1725.

    V ta namen se evidentira, kako bi uveljavljanje pravice ogrozilo namen nalog pooblaščene osebe za varstvo podatkov na podlagi tega sklepa ali omejitev, ki se uporabljajo v skladu s členom 13(2) ali (3), ali negativno vplivalo na pravice in svoboščine drugih posameznikov, na katere se nanašajo osebni podatki.

    2.   Evidenca in po potrebi dokumenti, ki vsebujejo temeljna dejstva in pravne elemente, se vpišejo v register. Na zahtevo se dajo na voljo Evropskemu nadzorniku za varstvo podatkov.

    Člen 18

    Trajanje omejitev

    1.   Omejitve iz členov 14, 15 in 16 se še naprej uporabljajo, dokler obstajajo razlogi, ki jih upravičujejo.

    2.   Ko razlogi za omejitev iz člena 14 ali 16 ne obstajajo več, Komisija odpravi omejitev in razloge za omejitev sporoči posamezniku, na katerega se nanašajo osebni podatki. Hkrati Komisija posameznika, na katerega se nanašajo osebni podatki, obvesti o možnosti, da kadar koli vloži pritožbo pri Evropskem nadzorniku za varstvo podatkov ali uveljavlja pravno sredstvo na Sodišču Evropske unije.

    3.   Komisija uporabo omejitev iz členov 14 in 16 pregleda vsakih šest mesecev od njihove uvedbe in v vsakem primeru ob zaključku zadevne dejavnosti pooblaščene osebe za varstvo podatkov. Komisija nato vsako leto prouči potrebo po ohranitvi kakršne koli omejitve ali preložitve.

    Člen 19

    Pregled s strani pooblaščene osebe za varstvo podatkov

    1.   Kadar druge službe Komisije sklenejo, da bi bilo treba pravice posameznika, na katerega se nanašajo osebni podatki, omejiti v skladu s tem sklepom, o tem obvestijo pooblaščeno osebo za varstvo podatkov. Pooblaščeni osebi za varstvo podatkov prav tako zagotovijo dostop do evidence in vseh dokumentov, ki vsebujejo temeljna dejstva in pravne elemente.

    2.   Pooblaščena oseba za varstvo podatkov lahko zahteva, da pooblaščeni upravljavec zadevne službe Komisije pregleda uporabo omejitev. Pooblaščeni upravljavec zadevne službe Komisije pooblaščeno osebo za varstvo podatkov pisno obvesti o rezultatu zahtevanega pregleda.

    POGLAVJE 6

    KONČNI DOLOČBI

    Člen 20

    Razveljavitev

    Sklep 2008/597/ES se razveljavi.

    Člen 21

    Začetek veljavnosti

    Ta sklep začne veljati dvajseti dan po objavi v Uradnem listu Evropske unije.

    V Bruslju, 3. julija 2020

    Za Komisijo

    Predsednica

    Ursula VON DER LEYEN


    (1)  UL L 295, 21.11.2018, str. 39.

    (2)  SEC(2019) 900/2.

    (3)  Sklep Komisije 2008/597/ES z dne 3. junija 2008 o sprejetju izvedbenih pravil v zvezi z uradno osebo za varstvo podatkov v skladu s členom 24(8) Uredbe (ES) št. 45/2001 o varstvu posameznikov pri obdelavi osebnih podatkov v institucijah in organih Skupnosti in o prostem pretoku takih podatkov (UL L 193, 22.7.2008, str. 7).

    (4)  Uredba (ES) št. 45/2001 Evropskega parlamenta in Sveta z dne 18. decembra 2000 o varstvu posameznikov pri obdelavi osebnih podatkov v institucijah in organih Skupnosti in o prostem pretoku takih podatkov (UL L 8, 12.1.2001, str. 1).

    (5)  Uredba Evropskega parlamenta in Sveta (ES) št. 1049/2001 z dne 30. maja 2001 o dostopu javnosti do dokumentov Evropskega parlamenta, Sveta in Komisije (UL L 145, 31.5.2001, str. 43).

    (6)  Uredba (EU) 2016/794 Evropskega parlamenta in Sveta z dne 11. maja 2016 o Agenciji Evropske unije za sodelovanje na področju preprečevanja, odkrivanja in preiskovanja kaznivih dejanj (Europol) ter nadomestitvi in razveljavitvi sklepov Sveta 2009/371/PNZ, 2009/934/PNZ, 2009/935/PNZ, 2009/936/PNZ in 2009/968/PNZ (UL L 135, 24.5.2016, str. 53).

    (7)  Uredba Sveta (EU) 2017/1939 z dne 12. oktobra 2017 o izvajanju okrepljenega sodelovanja v zvezi z ustanovitvijo Evropskega javnega tožilstva (EJT) (UL L 283, 31.10.2017, str. 1).


    Top