Recitale
(1) CEPOL își desfășoară activitățile în conformitate cu Regulamentul (UE) 2015/2219.
(2) În conformitate cu articolul 25 alineatul (1) din Regulamentul (UE) 2018/1725, restricționarea aplicării articolelor 14-22, 35 și 36, precum și a articolului 4 din acest regulament, în măsura în care dispozițiile sale corespund drepturilor și obligațiilor prevăzute la articolele 14-22, trebuie să se bazeze pe normele interne care urmează să fie adoptate de agenție, în cazul în care acestea nu se bazează pe actele legislative adoptate în temeiul tratatelor.
(3) Aceste norme interne, inclusiv dispozițiile privind evaluarea necesității și a proporționalității unei restricții, nu trebuie să se aplice în cazul în care un act legislativ adoptat în temeiul tratatelor prevede o restricționare a drepturilor persoanelor vizate.
(4) În îndeplinirea atribuțiilor sale cu privire la drepturile persoanelor vizate în conformitate cu Regulamentul (UE) 2018/1725, Agenția analizează dacă se aplică oricare dintre derogările prevăzute în acest regulament.
(5) În cadrul funcționării sale administrative, agenția poate derula anchete administrative, proceduri disciplinare, activități preliminare privind cazuri de posibile nereguli raportate OLAF, poate prelucra cazuri de denunțare, proceduri (oficiale și neoficiale) pentru cazuri de hărțuire, plângeri interne și externe, poate derula audituri interne, investigații prin responsabilul cu protecția datelor, în conformitate cu articolul 45 alineatul (2) din Regulamentul (UE) 2018/1725, și investigații interne de securitate (IT). În plus, agenția poate gestiona cererile de acces la dosarul medical al membrilor personalului. Agenția prelucrează mai multe categorii de date cu caracter personal, inclusiv date concrete (date „obiective” precum date de identificare, date de contact, date profesionale, detalii administrative, date primite din surse specifice, comunicații electronice și date privind traficul) și/sau date mai puțin concrete (date „subiective” referitoare la caz precum argumente, date comportamentale, evaluări, date privind performanța și conduita și date legate de obiectul procedurii sau al activității sau corelate cu acesta).
(6) Agenția, reprezentată de directorul său executiv, acționează în calitate de operator de date, indiferent de orice alte delegări ale rolului de operator în cadrul agenției, pentru a reflecta responsabilitățile operaționale referitoare la operațiuni specifice de prelucrare a datelor cu caracter personal.
(7) Datele cu caracter personal sunt stocate în siguranță într-un mediu electronic sau pe hârtie pentru a preveni accesul ilegal la acestea sau transferul acestora către persoane care nu au nevoie să le cunoască. Dosarele medicale sunt stocate de către furnizorul extern de servicii utilizat de agenție. Datele cu caracter personal prelucrate nu sunt păstrate mai mult timp decât este necesar și adecvat îndeplinirii scopurilor în care sunt prelucrate pe perioada specificată în anunțurile privind protecția datelor, în declarațiile de confidențialitate sau în evidențele agenției.
(8) Normele interne trebuie să se aplice tuturor operațiunilor de prelucrare efectuate de agenție în cadrul derulării anchetelor administrative, procedurilor disciplinare, activităților preliminare privind cazuri de posibile nereguli raportate OLAF, procedurilor de denunțare, procedurilor (oficiale și neoficiale) pentru cazuri de hărțuire, prelucrării plângerilor interne și externe, auditurilor interne, investigațiilor efectuate de responsabilul cu protecția datelor, în conformitate cu articolul 45 alineatul (2) din Regulamentul (UE) 2018/1725, investigațiilor de securitate (IT) desfășurate intern sau cu implicare externă (de exemplu, CERT-UE), precum și pentru gestionarea cererilor de acces la dosarul medical personal.
(9) Acestea trebuie să se aplice operațiunilor de prelucrare efectuate înainte de deschiderea procedurilor menționate mai sus, în timpul acestor proceduri și în timpul monitorizării rezultatelor procedurilor. Trebuie să includă, de asemenea, asistența și cooperarea furnizate de agenție autorităților naționale și organizațiilor internaționale în afara activităților sale administrative.
(10) În cazurile în care se aplică aceste norme interne, agenția trebuie să ofere justificări explicând motivele pentru care restricționările sunt strict necesare și proporționale într-o societate democratică și trebuie să respecte esența drepturilor și libertăților fundamentale.
(11) În acest cadru, agenția are obligația să respecte, în cea mai mare măsură posibil, drepturile fundamentale ale persoanelor vizate în timpul procedurilor de mai sus, în special, cele privind dreptul de informare, de acces și de rectificare, dreptul de ștergere a datelor, dreptul de restricționare a prelucrării datelor, dreptul de informare a persoanei vizate cu privire la încălcarea securității datelor cu caracter personal sau dreptul la confidențialitatea comunicațiilor, astfel cum sunt instituite prin Regulamentul (UE) 2018/1725.
(12) Cu toate acestea, agenția poate fi obligată să restricționeze informarea persoanei vizate și exercitarea altor drepturi ale acesteia pentru a-și proteja, în special, propriile investigații, investigațiile și procedurile altor autorități publice, precum și drepturile altor persoane în legătură cu investigațiile sale sau cu alte proceduri.
(13) Agenția poate astfel să restricționeze informarea, în scopul protejării investigației și a drepturilor fundamentale și libertăților altor persoane vizate.
(14) Agenția trebuie să verifice cu regularitate dacă se aplică condițiile care justifică restricția și să ridice restricția în măsura în care acestea nu se mai aplică.
(15) Operatorul trebuie să informeze responsabilul cu protecția datelor în momentul amânării și pe durata revizuirilor,