Recitale
(1) Numai actele juridice adoptate în temeiul tratatelor prevăd o restricționare a drepturilor persoanelor vizate. În cazul în care aceste restricții nu se pot baza pe acte juridice adoptate în temeiul tratatelor, Regulamentul (UE) 2018/1725 prevede că, în ceea ce privește aspectele legate de funcționarea întreprinderii comune S2R, restricțiile pot fi impuse prin norme interne, inclusiv prin dispozițiile sale privind evaluarea necesității și proporționalității unei restricții.
(2) În conformitate cu articolul 25 alineatul (1) din Regulamentul (UE) 2018/1725, restricționarea aplicării articolelor 14-22, 35 și 36, precum și a articolului 4 din regulamentul respectiv în măsura în care dispozițiile sale corespund drepturilor și obligațiilor prevăzute la articolele 14-22, trebuie să aibă la bază normele interne care urmează să fie adoptate de întreprinderea comună S2R.
(3) În cadrul funcționării sale administrative, întreprinderea comună S2R poate desfășura anchete administrative, proceduri disciplinare, activități preliminare privind cazuri de eventuale nereguli raportate la OLAF, poate prelucra cazuri de avertizare în interes public, proceduri (oficiale și neoficiale) de hărțuire, poate trata plângeri interne și externe, poate desfășura audituri interne, investigații prin responsabilul cu protecția datelor, conform articolului 45 alineatul (2) din Regulamentul (UE) 2018/1725, precum și investigații interne de securitate (IT).
(4) Întreprinderea comună S2R prelucrează mai multe categorii de date cu caracter personal, cum ar fi date de identificare, date de contact, date profesionale, date administrative, date primite din surse specifice, date privind comunicațiile electronice și privind traficul și date referitoare la caz, cum ar fi datele obținute din raționamente și din evaluări, date comportamentale, date privind performanța și conduita și date referitoare la obiectul procedurii sau al activității sau prezentate în legătură cu acesta) (4).
(5) Întreprinderea comună S2R reprezentată de directorul său executiv, acționează în calitate de operator de date.
(6) Datele cu caracter personal sunt stocate în condiții de siguranță într-un mediu electronic sau pe hârtie, împiedicând-se accesarea ilegală sau transferul de date către persoane care nu au nevoie să le cunoască. Datele cu caracter personal prelucrate sunt păstrate doar cât timp este necesar și adecvat în scopurile pentru care sunt prelucrate datele pentru perioada specificată în notificările privind protecția datelor, în declarațiile de confidențialitate sau în evidențele întreprinderii comune S2R.
(7) Normele interne trebuie să se aplice tuturor operațiunilor de prelucrare realizate de întreprinderea comună S2R în desfășurarea anchetelor administrative, a procedurilor disciplinare, a activităților preliminare legate de cazurile de eventuale nereguli raportate la OLAF, a procedurilor de avertizare în interes public, a procedurilor (oficiale și neoficiale) privind cazurile de hărțuire, a tratării plângerilor interne și externe, a desfășurării auditurilor interne, a investigațiilor desfășurate de responsabilul cu protecția datelor conform articolului 45 alineatul (2) din Regulamentul (UE) 2018/1725, a investigațiilor de securitate (IT) gestionate pe plan intern sau cu implicare externă (de exemplu, CERT-UE).
(8) Aceste norme interne trebuie să se aplice operațiunilor de prelucrare efectuate înaintea deschiderii procedurilor menționate mai sus, pe durata acestor proceduri, precum și pe durata monitorizării rezultatelor procedurilor. De asemenea, trebuie să includă asistența și cooperarea furnizate de întreprinderea comună S2R autorităților naționale și organizațiilor internaționale în afara anchetelor administrative.
(9) În cazurile în care se aplică aceste norme interne, întreprinderea comună S2R trebuie să furnizeze justificări, explicând de ce restricțiile sunt necesare și adecvate într-o societate democratică și să respecte esența drepturilor și libertăților fundamentale.
(10) În acest cadru general, întreprinderea comună S2R are obligația de a respecta, în cea mai mare măsură posibilă, drepturile fundamentale ale persoanelor vizate în timpul procedurilor de mai sus, în special pe cele referitoare la dreptul de furnizare de informații, de acces și de rectificare, dreptul de ștergere a datelor, de restricționare a prelucrării lor, dreptul de comunicare a unei încălcări a securității datelor cu caracter personal către persoana vizată sau dreptul la confidențialitatea comunicării, potrivit dispozițiilor Regulamentului (UE) 2018/1725.
(11) Cu toate acestea, este posibil ca întreprinderea comună S2R să fie nevoită să restricționeze informarea persoanei vizate și alte drepturi ale acesteia pentru a proteja în special investigațiile proprii, investigațiile și procedurile altor autorități publice, precum și drepturile altor persoane legate de investigațiile sale sau de alte proceduri.
(12) În cazul în care are în vedere aplicarea unei restricții, întreprinderea comună S2R apreciază riscul pentru drepturile și libertățile persoanei vizate, în special în raport cu riscul pentru drepturile și libertățile altor persoane vizate și cu riscul de anulare a efectului investigațiilor sau al procedurilor întreprinderii comune S2R, de exemplu prin distrugerea probelor. Riscurile pentru drepturile și libertățile persoanei vizate privesc în primul rând la riscurile reputaționale și riscurile pentru dreptul la apărare și pentru dreptul de a fi ascultat, fără a se limita însă la acestea.
(13) Astfel, întreprinderea comună S2R poate restricționa informarea în scopul protejării investigației și a drepturilor și libertăților fundamentale ale altor persoane vizate.
(14) Întreprinderea comună S2R trebuie să urmărească periodic dacă se aplică condițiile care justifică restricția și să ridice restricția în măsura în care nu se mai aplică.
(15) Operatorul de date trebuie să îl informeze pe responsabilul cu protecția datelor în momentul amânării și pe durata revizuirilor,