Recitale
(1) Comisia trebuie să își desfășoare activitatea într-un mediu de siguranță și securitate. În acest scop, Comisia are nevoie de o abordare coerentă și integrată în ceea ce privește securitatea sa, asigurând niveluri adecvate de protecție a persoanelor, a activelor și a informațiilor, în funcție de riscurile identificate, și asigurând furnizarea eficientă și la timp a securității. Comisia se confruntă cu amenințări și provocări majore în domeniul securității, în special în ceea ce privește terorismul, atacurile cibernetice și spionajul politic și comercial.
(2) Pentru a asigura securitatea persoanelor, a activelor și a informațiilor, Comisia, în special prin intermediul Direcției Securitate din cadrul Direcției Generale Resurse Umane și Securitate, ia măsurile prevăzute în Decizia (UE, Euratom) 2015/443 a Comisiei (1), care implică prelucrarea mai multor categorii de date cu caracter personal. Printre aceste măsuri se numără efectuarea de verificări ale antecedentelor în materie de securitate, în temeiul articolului 7 alineatul (5), de evaluări ale amenințărilor, în temeiul articolului 12, și de anchete privind securitatea, în temeiul articolului 13 din Decizia (UE, Euratom) 2015/443. În cadrul mandatului său de investigare, Comisia colectează informații de interes pentru investigații, inclusiv date cu caracter personal, din diverse surse – autorități publice și persoane fizice – și face schimb de informații cu alte instituții, organe, oficii și agenții ale Uniunii, cu autoritățile competente ale statelor membre și ale țărilor terțe, precum și cu organizații internaționale înaintea desfășurării activităților de investigare sau coordonare, precum și în timpul și după încheierea acestor activități.
(3) Categoriile de date cu caracter personal prelucrate de Comisie sunt, de exemplu, date de identificare, date de contact, date profesionale și date legate de obiectul unei verificări a antecedentelor în materie de securitate, al unei evaluări a amenințărilor sau al unei anchete privind securitatea ori corelate cu acestea. Datele cu caracter personal sunt stocate într-un mediu electronic securizat, pentru a preveni accesul sau transferul ilegal al datelor către persoane din afara Comisiei. Datele cu caracter personal sunt păstrate în cadrul serviciilor Comisiei responsabile cu ancheta până la încheierea acesteia. Diferitelor activități de prelucrare li se aplică diferite perioade de păstrare, în funcție de categoria anchetei, adică dacă aceasta este efectuată în cazul unor presupuse infracțiuni, în domeniul contrainformațiilor sau în domeniul contracarării terorismului. La încheierea perioadei de păstrare, informațiile legate de caz, inclusiv datele cu caracter personal, sunt eliminate (2).
(4) În îndeplinirea sarcinilor sale, Comisia, în calitate de operator, are obligația de a respecta drepturile persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal, recunoscute la articolul 8 alineatul (1) din Carta drepturilor fundamentale a Uniunii Europene și la articolul 16 alineatul (1) din Tratatul privind funcționarea Uniunii Europene, precum și drepturile prevăzute în Regulamentul (UE) 2018/1725 al Parlamentului European și al Consiliului (3). Totodată, Comisia are obligația de a respecta normele stricte în materie de confidențialitate prevăzute la articolul 9 din Decizia (UE, Euratom) 2015/443.
(5) În anumite circumstanțe, este necesar să se reconcilieze drepturile persoanelor vizate prevăzute în Regulamentul (UE) 2018/1725 cu nevoia îndeplinirii în mod eficace de către Comisie a sarcinilor sale de asigurare a securității persoanelor, a activelor și a informațiilor în cadrul Comisiei, prevăzute în Decizia (UE, Euratom) 2015/443, în special a anchetelor privind securitatea, precum și cu respectarea deplină a drepturilor și libertăților fundamentale ale altor persoane vizate. În acest scop, articolul 25 alineatul (1) literele (c), (d) și (h) din Regulamentul (UE) 2018/1725 oferă Comisiei posibilitatea de a restricționa aplicarea articolelor 14-17, 19, 20 și 35, precum și principiul transparenței prevăzut la articolul 4 alineatul (1) litera (a), în măsura în care dispozițiile sale corespund drepturilor și obligațiilor prevăzute la articolele 14-17, 19 și 20 din regulamentul menționat.
(6) Pentru a se asigura îndeplinirea în mod eficace de către Comisie a sarcinilor sale de asigurare a securității persoanelor, a activelor și a informațiilor în cadrul Comisiei, prevăzute în Decizia (UE, Euratom) 2015/443, în special a anchetelor sale privind securitatea, respectând totodată standardele de protecție a datelor cu caracter personal prevăzute în Regulamentul (UE) 2018/1725, este necesar să se adopte norme interne prin care Comisia să poată restricționa drepturile persoanelor vizate în conformitate cu articolul 25 alineatul (1) literele (c), (d) și (h) din Regulamentul (UE) 2018/1725.
(7) Aceste norme interne ar trebui să acopere toate operațiunile de prelucrare efectuate de Comisie în scopul îndeplinirii sarcinilor sale de asigurare a securității persoanelor, a activelor și a informațiilor în cadrul Comisiei, prevăzute în Decizia (UE, Euratom) 2015/443, în special a funcției sale de investigare în domeniul securității. Normele respective ar trebui să se aplice operațiunilor de prelucrare efectuate înainte de deschiderea unei investigații, în timpul investigațiilor și pe durata monitorizării rezultatelor investigațiilor.
(8) Pentru a se conforma articolelor 14, 15 și 16 din Regulamentul (UE) 2018/1725, Comisia ar trebui să informeze toate persoanele fizice cu privire la activitățile sale care implică prelucrarea datelor lor cu caracter personal și cu privire la drepturile lor, informarea efectuându-se într-un mod transparent și coerent, prin publicarea unui anunț privind protecția datelor pe site-ul web al Comisiei.
(9) În plus, Comisia ar trebui să informeze în mod individual, într-un format adecvat, persoanele vizate implicate într-o anchetă privind securitatea, adică persoanele în cauză și martorii. În plus, Comisia ar trebui să informeze în mod individual persoanele ale căror date sunt prelucrate în contextul măsurilor de securitate luate în temeiul articolului 7 alineatul (5) și al articolului 12 alineatul (1) literele (d) și (e) din Decizia (UE, Euratom) 2015/443, adică al perchezițiilor efectuate în incintele Comisiei și al examinărilor sistemelor și echipamentelor informatice și de comunicații ale acesteia.
(10) În temeiul articolului 25 din Regulamentul (UE) 2018/1725, poate fi necesară restricționarea de către Comisie a furnizării de informații persoanelor vizate și a exercitării altor drepturi ale persoanelor vizate pentru a proteja, în special, o anchetă privind securitatea, instrumentele și metodele sale de investigare, anchetele privind securitatea și procedurile altor autorități publice, precum și drepturile altor persoane care au legătură cu ancheta, investigațiile și/sau procedurile în cauză privind securitatea.
(11) În unele cazuri, furnizarea anumitor informații persoanelor vizate sau dezvăluirea existenței unei anchete privind securitatea sau a unor măsuri de securitate adoptate în temeiul articolului 12 alineatul (1) literele (d) și (e) din Decizia (UE, Euratom) 2015/443, adică percheziții efectuate în incintele Comisiei și examinări ale sistemelor și echipamentelor informatice și de comunicații ale acesteia, ar putea să împiedice efectuarea anchetei sau să afecteze grav scopul acesteia și capacitatea Comisiei de a asigura securitatea sa și, în special, de a efectua în mod eficace în viitor anchete privind securitatea.
(12) În plus, în vederea menținerii unei cooperări eficace, astfel cum se prevede la articolul 17 alineatele (2) și (3) din Decizia (UE, Euratom) 2015/443, poate fi necesară restricționarea de către Comisie a aplicării drepturilor persoanelor vizate pentru a proteja operațiunile de prelucrare ale altor instituții, organe, oficii și agenții ale Uniunii sau ale autorităților competente ale statelor membre. În acest scop, Comisia ar trebui să consulte respectivele instituții, organe, oficii, agenții și autorități cu privire la motivele relevante pentru impunerea de restricții și cu privire la necesitatea și proporționalitatea restricțiilor.
(13) De asemenea, Comisia poate fi nevoită să restricționeze furnizarea de informații persoanelor vizate și aplicarea altor drepturi ale acestora în ceea ce privește datele cu caracter personal primite din partea țărilor terțe sau a organizațiilor internaționale, pentru a-și îndeplini obligația de cooperare cu respectivele țări sau organizații și pentru a proteja astfel un obiectiv important de interes public general al Uniunii. Cu toate acestea, în anumite circumstanțe, interesul sau drepturile fundamentale ale persoanei vizate pot prevala asupra interesului cooperării internaționale.
(14) Comisia ar trebui să gestioneze toate restricțiile într-un mod transparent și să înregistreze fiecare aplicare a restricțiilor în sistemul de consemnare corespunzător.
(15) În temeiul articolului 25 alineatul (8) din Regulamentul (UE) 2018/1725, operatorii pot să amâne, să omită sau să refuze furnizarea de informații privind motivele aplicării unei restricții persoanei vizate în cazul în care furnizarea acestor informații ar afecta în vreun fel scopul restricției. Este, în special, cazul restricțiilor privind drepturile prevăzute la articolele 16 și 35 din Regulamentul (UE) 2018/1725.
(16) Comisia ar trebui să examineze în mod regulat restricțiile impuse pentru a se asigura că drepturile persoanei vizate de a fi informată în conformitate cu articolele 16 și 35 din Regulamentul (UE) 2018/1725 sunt restricționate numai atâta timp cât astfel de restricții sunt necesare pentru a permite Comisiei să asigure securitatea sa și, în special, să își desfășoare anchetele privind securitatea.
(17) În cazul în care se restricționează alte drepturi ale persoanelor vizate, operatorul ar trebui să evalueze, de la caz la caz, dacă informarea cu privire la restricție ar afecta scopul acesteia.
(18) Responsabilul cu protecția datelor din cadrul Comisiei ar trebui să efectueze o examinare independentă a aplicării restricțiilor, pentru a se asigura conformitatea cu prezenta decizie.
(19) Autoritatea Europeană pentru Protecția Datelor a emis un aviz la 10 decembrie 2018,