Recitale
(1) ECDC își desfășoară activitățile în conformitate cu Regulamentul (CE) nr. 851/2004.
(2) În conformitate cu articolul 25 alineatul (1) din Regulamentul (UE) 2018/1725, restricționarea aplicării articolelor 14-22, 35 și 36, precum și a articolului 4 din regulamentul respectiv în măsura în care dispozițiile sale corespund drepturilor și obligațiilor prevăzute la articolele 14-22, trebuie să aibă la bază normele interne care urmează să fie adoptate de ECDC, dacă acestea nu au la bază actele legislative adoptate în baza tratatelor.
(3) Aceste norme interne, inclusiv dispozițiile sale privind evaluarea necesității și a proporționalității unei restricții, nu trebuie să se aplice în cazul în care un act legislativ adoptat în temeiul tratatelor prevede o restricționare a drepturilor persoanelor vizate.
(4) În momentul în care își exercită atribuțiile cu privire la drepturile persoanelor vizate în temeiul Regulamentului (UE) 2018/1725, ECDC analizează dacă se aplică vreuna dintre excepțiile prevăzute în regulamentul menționat.
(5) În cadrul funcționării sale administrative, ECDC poate desfășura anchete administrative, proceduri disciplinare, activități preliminare privind cazuri de eventuale nereguli raportate la OLAF, poate prelucra cazuri de avertizare în interes public, proceduri (oficiale și neoficiale) de hărțuire, poate trata plângeri interne și externe, poate desfășura audituri interne, poate prelucra date privind sănătatea ale personalului ECDC, poate desfășura investigații prin responsabilul cu protecția datelor, conform articolului 45 alineatul (2) din Regulamentul (UE) 2018/1725, precum și investigații interne de securitate (IT).
(6) ECDC prelucrează mai multe categorii de date cu caracter personal, inclusiv date concrete (date „obiective”, cum ar fi date de identificare, date de contact, date profesionale, detalii administrative, date primite din surse specifice, date privind comunicațiile electronice și privind traficul) și/sau date calitative (date „subiective” referitoare la caz, cum ar fi datele obținute din raționamente, comportamentale, evaluări, date privind performanța și conduita și date referitoare la sau prezentate în legătură cu obiectul procedurii sau al activității).
(7) ECDC, reprezentată de directorul său, îndeplinește rolul de operator de date, fără a ține seama de delegarea ulterioară a rolului de operator în cadrul ECDC, prin care se reflectă responsabilitățile operaționale pentru operațiuni specifice de prelucrare a datelor cu caracter personal.
(8) Datele cu caracter personal sunt stocate în condiții de siguranță într-un mediu electronic sau pe hârtie pentru a preveni accesul ilegal la acestea sau transferul lor către persoane care nu au nevoie să le cunoască. Datele cu caracter personal prelucrate sunt păstrate doar atâta timp cât este necesar și adecvat în scopurile pentru care sunt prelucrate datele pentru perioada specificată în notificările privind protecția datelor, în declarațiile de confidențialitate sau în evidențele ECDC.
(9) Normele interne trebuie să se aplice tuturor operațiunilor de prelucrare realizate de ECDC în desfășurarea anchetelor administrative, a procedurilor disciplinare, a activităților preliminare legate de cazurile de eventuale nereguli raportate la OLAF, a procedurilor de avertizare în interes public, a procedurilor (oficiale și neoficiale) privind cazurile de hărțuire, a tratării plângerilor interne și externe, a desfășurării auditurilor interne, a investigațiilor desfășurate de responsabilul cu protecția datelor conform articolului 45 alineatul (2) din Regulamentul (UE) 2018/1725, a investigațiilor de securitate (IT) gestionate pe plan intern sau cu implicare externă (de exemplu, CERT-UE) și în ceea ce privește gestionarea dosarelor personale ale membrilor personalului.
(10) Ele trebuie să se aplice în cadrul operațiunilor de prelucrare efectuate înainte de demararea procedurilor menționate mai sus, în timpul acestor proceduri, precum și în timpul monitorizării rezultatelor procedurilor. De asemenea, trebuie să includă asistența și cooperarea furnizate de ECDC autorităților naționale și organizațiilor internaționale în afara anchetelor administrative.
(11) În cazurile în care se aplică aceste norme interne, ECDC trebuie să ofere justificări, explicând de ce restricțiile sunt necesare și adecvate într-o societate democratică și să respecte esența drepturilor și libertăților fundamentale.
(12) În acest cadru general, ECDC are obligația de a respecta, în cea mai mare măsură posibilă, drepturile fundamentale ale persoanelor vizate în timpul procedurilor de mai sus, în special pe cele referitoare la dreptul de furnizare de informații, de acces și de rectificare, dreptul de ștergere a datelor, de restricționare a prelucrării lor, dreptul de comunicare a unei încălcări a securității datelor cu caracter personal către persoana vizată sau dreptul la confidențialitatea comunicării, potrivit dispozițiilor Regulamentului (UE) 2018/1725.
(13) Cu toate acestea, este posibil ca ECDC să aibă obligația de a restricționa informarea persoanei vizate și alte drepturi ale persoanei vizate pentru a proteja în special investigațiile proprii, investigațiile și procedurile altor autorități publice, precum și drepturile altor persoane legate de investigațiile sale sau de alte proceduri.
(14) Astfel, ECDC poate restricționa informarea în scopul protejării investigației și a drepturilor și libertăților fundamentale ale altor persoane vizate.
(15) ECDC trebuie să urmărească periodic dacă se aplică condițiile care justifică restricția și să ridice restricția în măsura în care nu se mai aplică.
(16) Operatorul de date trebuie să informeze responsabilul cu protecția datelor în momentul amânării și pe durata reviziilor,