Recitale
(1)
Potrivit Regulamentului (CEE, Euratom) nr. 354/83, astfel cum a fost modificat prin Regulamentele (CE, Euratom) nr. 1700/2003 și (UE) 2015/496, instituțiile Uniunii sunt obligate să își constituie arhivele istorice, să le deschidă către public după 30 de ani și să adopte norme interne de aplicare a regulamentului. Aceste norme interne includ dispoziții privind conservarea și punerea la dispoziția publicului a arhivelor istorice, precum și privind protecția datelor cu caracter personal conținute în acestea.
(2)
În avizul său din 10 octombrie 2012 privind propunerea Comisiei de regulament al Consiliului de modificare a Regulamentului (CEE, Euratom) nr. 354/83, Autoritatea Europeană pentru Protecția Datelor (denumită în continuare „AEPD”) a subliniat necesitatea de a adopta norme de punere în aplicare adecvate pentru a asigura că preocupările legate de protecția datelor sunt abordate în mod eficient în contextul păstrării legitime a evidențelor în scopuri juridice, financiare, administrative și de arhivare, în conformitate cu normele privind protecția datelor aplicabile instituțiilor și organelor Uniunii.
(3)
Evidențele păstrate de AEPD stau la baza operațiunilor și a activității sale zilnice. Ele fac parte din activele organizatorice ale AEPD și constituie surse importante de informații administrative, probatorii și istorice. Sunt esențiale pentru organizație în operațiunile sale actuale și viitoare, în scopul asumării răspunderii și al transparenței, precum și pentru conștientizarea și înțelegerea istoriei și a procedurilor sale. Prin urmare, trebuie gestionate în conformitate cu norme eficiente aplicabile tuturor serviciilor și întregului personal.
(4)
Normele interne privind gestionarea evidențelor și a arhivelor trebuie să țină seama de obligațiile relevante în materie de securitate a informațiilor, astfel cum sunt prevăzute în special în Decizia AEPD din 9 martie 2020 (adaptată la 11 noiembrie 2022) privind normele de securitate aplicabile protecției informațiilor clasificate ale Uniunii, precum și de acțiunile AEPD în domeniul transformării digitale. Acestea ar trebui să valorifice soluțiile digitale existente de gestionare a documentelor și să includă cele mai recente evoluții în ceea ce privește integritatea și arhivarea electronică, precum și standardele internaționale și cele mai bune practici.
(5)
Instituțiile, organele, oficiile și agențiile Uniunii sunt încurajate să recunoască identificarea electronică și serviciile de încredere care intră sub incidența Regulamentului (UE) nr. 910/2014 al Parlamentului European și al Consiliului (5) în scopul cooperării administrative, valorificând în special bunele practici existente și rezultatele proiectelor în curs în domeniile reglementate de prezentul regulament.
(6)
Evidențele AEPD ar trebui să fie în mod implicit electronice, deși excepțiile sunt posibile. AEPD păstrează evidențe care sunt create, primite și gestionate în cursul activităților sale. Toate evidențele, indiferent de formatul și mediul tehnologic în care sunt colectate, create sau primite, sunt înregistrate și păstrate într-un registru oficial electronic de evidențe.
(7)
Normele interne privind gestionarea evidențelor și a arhivelor trebuie să acopere ciclul de viață al evidențelor și să asigure autenticitatea, fiabilitatea, integritatea și posibilitatea de utilizare a evidențelor și a metadatelor acestora de-a lungul timpului.
(8)
Gestionarea eficientă și adecvată a evidențelor și a arhivelor permite AEPD: să asigure un proces decizional eficient și în cunoștință de cauză; să pună în aplicare principiul responsabilității acțiunilor publice; să respecte obligațiile de transparență și să se conformeze obligațiilor legale; să gestioneze riscurile asociate activităților pe care le desfășoară; să protejeze drepturile și obligațiile AEPD; să furnizeze sprijin probatoriu în litigii; și să păstreze memoria instituțională.
(9)
Normele interne privind gestionarea evidențelor și arhivele ar trebui aliniate la obligația de a acorda acces la documentele deținute de AEPD în conformitate cu principiile, modalitățile și limitele prevăzute în Regulamentul (CE) nr. 1049/2001 al Parlamentului European și al Consiliului (6).
(10)
Normele interne privind gestionarea evidențelor și arhivele ar trebui, de asemenea, să respecte obligațiile în materie de protecție a datelor prevăzute în Regulamentul (UE) 2018/1725. În temeiul regulamentului respectiv, AEPD are obligația de a furniza persoanelor vizate informații cu privire la prelucrarea datelor lor cu caracter personal și facilitează exercitarea drepturilor persoanelor vizate prevăzute la articolele 17-24. Aceste drepturi trebuie puse în balanță cu scopurile de arhivare în interes public.
(11)
Toți membrii personalului trebuie să fie răspunzători pentru crearea și gestionarea corectă a evidențelor referitoare la politicile, procesele, procedurile și acțiunile de care sunt responsabili în conformitate cu normele și procedurile aplicabile.
(12)
Datele și informațiile din cadrul AEPD sunt puse la dispoziție și sunt partajate cât mai larg posibil pentru a facilita colaborarea în rândul personalului AEPD, pentru a îmbunătăți extragerea și reutilizarea datelor și a informațiilor și pentru a promova sinergia resurselor în vederea îmbunătățirii eficienței globale.
(13)
Accesul la date și informații poate fi restricționat în cazul în care informațiile sensibile sau obligațiile legale impun limitarea accesului. În special, măsurile de protecție legate de nivelul de confidențialitate a informațiilor, a datelor cu caracter personal sau alte motive clar definite pot necesita un acces mai limitat și mai bine direcționat pe baza principiului nevoii de a ști.
(14)
Funcțiile independente ale AEPD, și anume responsabilul cu protecția datelor și Serviciul juridic, au fost consultate cu privire la măsurile luate prin prezenta decizie.
(15)
Autoritatea Europeană pentru Protecția Datelor, în calitate de autoritate de supraveghere pentru instituțiile, organele și agențiile Uniunii, a fost consultată în conformitate cu articolul 41 alineatul (2) din Regulamentul (UE) 2018/1725 și a emis un aviz la 3 octombrie 2025 (7).
(16)
Din motive de claritate și securitate juridică, politicile anterioare ale AEPD privind gestionarea evidențelor și arhivele ar trebui abrogate și înlocuite cu prezenta decizie,
Articolul 1
Obiect și domeniu de aplicare
CAPITOLUL I Dispoziții generale
(1) Prezenta decizie stabilește norme privind gestionarea evidențelor și a arhivelor AEPD pe suport de hârtie sau în format electronic, precum și păstrarea și deschiderea către public a arhivelor AEPD.
(2) Prezenta decizie se aplică evidențelor deținute de AEPD și arhivelor sale, indiferent de formatul, suportul, vechimea sau locul unde se află acestea.
(3) Prezenta decizie se aplică tuturor membrilor personalului AEPD care intră sub incidența Statutului funcționarilor și a Regimului aplicabil celorlalți agenți ai Uniunii, respectiv funcționarilor, agenților temporari și agenților contractuali. Decizia se aplică, de asemenea, experților naționali detașați și stagiarilor.
(4) Prezenta decizie nu se aplică membrilor personalului secretariatului Comitetului european pentru protecția datelor (denumit în continuare „CEPD”). Astfel cum se specifică în secțiunea IV alineatul (2) punctul (iv) din Memorandumul de înțelegere dintre Comitetul european pentru protecția datelor și Autoritatea Europeană pentru Protecția Datelor (8), gestionarea evidențelor este inclusă în lista sarcinilor care trebuie îndeplinite de secretariatul CEPD în conformitate cu articolul 75 alineatul (6) din Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului (9).
Articolul 2
Definiții
CAPITOLUL I Dispoziții generale
În sensul prezentei decizii, se aplică următoarele definiții:
(a) „arhive” înseamnă evidențe care trebuie păstrate permanent pentru valoarea lor administrativă, fiscală, juridică, istorică sau informativă;
(b) „autenticitate” înseamnă faptul că se poate dovedi că o înregistrare este ceea ce se pretinde a fi, că a fost creată sau trimisă de persoana despre care se presupune că a creat-o sau că a trimis-o și că a fost creată sau trimisă atunci când se pretinde că a fost creată sau trimisă;
(c) „document” înseamnă orice conținut, indiferent de suportul acestuia (scris pe hârtie sau stocat sub formă electronică ori ca înregistrare sonoră, vizuală sau audiovizuală) privind un subiect referitor la politicile, activitățile și deciziile care intră în sfera de responsabilitate a AEPD;
(d) „AEPD” înseamnă Autoritatea Europeană pentru Protecția Datelor ca organ al Uniunii;
(e) „semnătură electronică” înseamnă date în format electronic, anexate sau asociate logic cu alte date în format electronic și care sunt utilizate de semnatar pentru a semna;
(f) „marcă temporală electronică” înseamnă date în format electronic care leagă alte date în format electronic de un anumit moment, constituind dovezi că acestea din urmă au existat la acel moment;
(g) „Autoritatea Europeană pentru Protecția Datelor” sau „autoritatea” înseamnă persoana numită în calitate de Autoritate Europeană pentru Protecția Datelor de către Parlamentul European și Consiliu în conformitate cu articolul 53 din Regulamentul (UE) 2018/1725;
(h) „dosar” înseamnă un set de evidențe și alte documente conexe cu privire la o anumită activitate, organizate în scopul valorii probatorii, al răspunderii sau al informării și al memoriei instituționale interne pentru a sprijini eficiența activității respective;
(i) „plan de evidență” sau „sistem de clasificare” înseamnă instrumentul de corelare a evidențelor cu contextul creării lor. Este prezentat ca o structură ierarhică a nivelurilor de clasificare și se bazează pe activitățile comerciale care generează evidențe într-un cadru organizațional comercial specific;
(j) „integritate” înseamnă faptul că o evidență este completă și nemodificată;
(k) „metadate” înseamnă informații structurate sau semistructurate, care permit crearea, gestionarea și utilizarea evidențelor în timp, în cadrul domeniilor și între domenii;
(l) „registru electronic oficial de evidențe” înseamnă sistemul (sistemele) de evidențe în care sunt colectate și organizate evidențele deținute de AEPD pentru a permite recuperarea, distribuirea, utilizarea, eliminarea sau păstrarea acestora;
(m) „păstrare” înseamnă procesele și operațiunile tehnice care permit păstrarea evidențelor în timp, menținerea integrității și autenticității acestora și garantarea accesului la conținutul lor;
(n) „sigiliu electronic calificat” înseamnă un sigiliu electronic avansat, care este creat de un dispozitiv calificat de creare a sigiliului electronic și care se bazează pe un certificat calificat pentru sigiliul electronic;
(o) „semnătură electronică calificată” înseamnă o semnătură electronică avansată care este creată de un dispozitiv de creare a semnăturilor electronice calificat și care se bazează pe un certificat calificat pentru semnăturile electronice;
(p) „evidență (evidențe)” înseamnă informații, indiferent de formă sau de suport, create, primite și păstrate ca probe și ca active de către AEPD, în vederea îndeplinirii obligațiilor legale sau în cursul desfășurării activității;
(q) „sistem de evidență” sau „sistem de gestionare a evidențelor” înseamnă un sistem informatic care înregistrează, gestionează și oferă acces la evidențe în timp. Un sistem de evidență poate consta în elemente tehnice, precum software, și elemente fără caracter tehnic, inclusiv politici, proceduri, persoane și alți agenți, precum și responsabilități atribuite;
(r) „înregistrare” înseamnă actul de a înregistra o evidență, împreună cu metadatele relevante, într-un sistem de evidențe; de a stabili că este completă și constituită în mod corespunzător din punct de vedere administrativ și/sau juridic; de a certifica faptul că a fost trimisă de un autor unui destinatar la o anumită dată și/sau a fost încorporată într-unul din registrele oficiale ale AEPD;
(s) „fiabilitate” înseamnă faptul că conținutul unei evidențe poate fi considerat cu încredere ca fiind o reprezentare completă și exactă a tranzacțiilor, a activităților și a faptelor pe care le atestă și că se poate conta pe evidența respectivă în cursul tranzacțiilor sau activităților ulterioare;
(t) „calendar de păstrare” înseamnă o instrucțiune cuprinzătoare care acoperă perioada de păstrare a evidențelor până la eliminarea lor, pentru a asigura că sunt păstrate cât timp este necesar în funcție de valoarea lor administrativă, fiscală, juridică, istorică sau informativă;
(u) „posibilitatea de utilizare” înseamnă faptul că o evidență poate fi localizată, extrasă, prezentată și interpretată într-un termen considerat rezonabil de către părțile interesate.
Articolul 3
Crearea evidențelor
CAPITOLUL II Gestionarea evidențelor
(1) Evidențele AEPD sunt create sub formă de evidențe electronice și sunt păstrate în registrele sale electronice oficiale. Cu toate acestea, în circumstanțe excepționale, de exemplu ca urmare a unor obligații legale sau de protocol, când nu este posibilă digitalizarea unui document din cauza formatului/dimensiunii sau din cauza valorii specifice și unice a versiunii analogice, evidențele pot fi create pe un suport diferit sau păstrate într-un format diferit.
(2) Evidențele în format analogic create sau primite de AEPD sunt digitalizate în mod sistematic și înregistrate într-un registru electronic oficial. Versiunea digitalizată electronică rezultată înlocuiește validitatea formatului analogic începând din acel moment.
(3) Serviciile AEPD se asigură că evidențele prin e-mail care furnizează dovezi și informații cu privire la activitățile și tranzacțiile lor sunt identificate, gestionate și păstrate în conformitate cu cerințele de păstrare a evidențelor prevăzute în prezenta decizie.
(4) Toate evidențele create sau primite de un membru al personalului în legătură cu activitatea oficială a AEPD sau ca urmare a acesteia sunt proprietatea AEPD.
Articolul 4
Înregistrarea evidențelor
CAPITOLUL II Gestionarea evidențelor
(1) Serviciile AEPD revizuiesc regulat tipurile de informații create sau primite în cadrul activităților lor respective, pentru a identifica acele informații care trebuie înregistrate într-un registru electronic oficial și, ținând seama de contextul în care au fost produse, pentru a organiza gestionarea lor pe parcursul întregului ciclu de viață.
(2) Evidențele înregistrate nu pot fi modificate. Acestea pot fi eliminate sau înlocuite cu versiuni ulterioare până la închiderea dosarului căruia îi aparțin.
Articolul 5
Înregistrarea documentelor
CAPITOLUL II Gestionarea evidențelor
(1) Documentele întocmite sau primite de AEPD trebuie înregistrate într-unul din sistemele de gestionare a evidențelor dacă conțin informații importante, care nu sunt de scurtă durată, sau dacă pot implica o acțiune sau un demers ulterior din partea serviciilor AEPD.
(2) Orice document sau conținut provenit de pe platformele de lucru colaborative care îndeplinește criteriile prevăzute la alineatul (1) trebuie înregistrat într-unul din sistemele oficiale de gestionare a evidențelor AEPD.
(3) Sistemele de gestionare a evidențelor trebuie să genereze identificatori unici pentru evidențele înregistrate.
(4) Documentele clasificate sunt înregistrate exclusiv în sistemele de gestionare a evidențelor aprobate, concepute pentru gestionarea documentelor corespunzătoare nivelului de clasificare relevant.
Articolul 6
Plan de evidență
CAPITOLUL II Gestionarea evidențelor
(1) AEPD utilizează și menține un plan de evidență care reflectă activitățile pe care le desfășoară.
(2) Evidențele înregistrate sunt organizate în dosare, iar dosarele respective sunt legate de partea din planul de evidență care descrie activitățile în contextul creării lor.
(3) Trebuie întocmit un singur dosar oficial pentru fiecare chestiune care intră în sfera de competență a unui anumit serviciu al AEPD. Fiecare dosar oficial trebuie completat cu evidențe create sau primite în legătură cu aspectul respectiv.
Articolul 7
Sisteme și procese electronice
CAPITOLUL II Gestionarea evidențelor
Serviciile AEPD își păstrează și își gestionează evidențele prin intermediul proceselor electronice și al sistemelor și structurilor electronice cu interfețe pentru a asigura stocarea, accesul și recuperarea evidențelor, cu excepția cazului în care normele aplicabile ale AEPD prevăd altfel.
Articolul 8
Valabilitatea documentelor și procedurilor
CAPITOLUL II Gestionarea evidențelor
(1) Un document creat sau primit de AEPD este considerat valabil sau admisibil în scopul înregistrării atunci când sunt îndeplinite următoarele condiții: (a) persoana de la care provine este identificată; (b) contextul în care a fost creat documentul este fiabil, iar documentul îndeplinește condițiile care îi garantează integritatea; (c) documentul respectă cerințele formale prevăzute în dreptul Uniunii sau în dreptul intern aplicabil; (d) în cazul unui document electronic, documentul este creat într-un mod care garantează integritatea, fiabilitatea și posibilitatea de utilizare a conținutului său și a metadatelor care îl însoțesc.
(2) O versiune electronică obținută prin digitalizarea unui document analogic creat sau primit de AEPD este considerată valabilă sau admisibilă în scopul înregistrării atunci când sunt îndeplinite următoarele condiții: (a) nu este necesară nicio semnătură în temeiul unei dispoziții a dreptului Uniunii sau a dreptului statului membru ori al țării terțe în cauză; (b) formatul său oferă garanții de integritate, fiabilitate, durabilitate, lizibilitate în timp și acces facil la informațiile pe care le conține. În cazul în care nu este necesar un document analogic semnat, o astfel de versiune electronică poate fi utilizată pentru orice schimb de informații și pentru orice procedură în cadrul AEPD.
(3) În cazul în care o dispoziție a dreptului Uniunii sau a dreptului intern impune semnarea în original a unui document, un document întocmit sau primit de AEPD îndeplinește această cerință dacă documentul conține oricare dintre următoarele: (a) una sau mai multe semnături olografe ori semnături electronice calificate; (b) una sau mai multe semnături electronice, altele decât cele calificate, care oferă garanții suficiente cu privire la identificarea semnatarului și la exprimarea voinței sale în documentul semnat.
(4) În cazul în care o procedură specifică AEPD necesită semnătura unei persoane autorizate sau aprobarea unei persoane într-una sau mai multe etape ale procedurii, procedura poate fi gestionată prin sisteme informatice, cu condiția ca fiecare persoană să fie identificată în mod clar și neechivoc și ca sistemul în cauză să ofere garanții că conținutul nu este modificat în timpul procedurii.
Articolul 9
Semnături electronice, sigilii, mărci temporale
CAPITOLUL II Gestionarea evidențelor
(1) În cazul în care o procedură implică AEPD și alte entități și necesită semnătura unei persoane autorizate sau aprobarea unei persoane într-una sau mai multe etape ale procedurii, aceasta poate fi gestionată prin sisteme informatice în situația în care condițiile de utilizare și garanțiile tehnice sunt stabilite prin acordul părților implicate.
(2) Semnăturile electronice, simple, avansate sau calificate, înlocuiesc semnăturile olografe ori de câte ori este posibil.
(3) AEPD stabilește, pe lângă cerințele legale existente, categoriile de documente care pot necesita o semnătură avansată sau calificată.
(4) O semnătură electronică calificată are efectul juridic echivalent al unei semnături olografe.
(5) Un sigiliu electronic calificat beneficiază de prezumția integrității datelor și a corectitudinii originii datelor cu care este asociat.
(6) O marcă temporală electronică calificată beneficiază de prezumția exactității datei și orei pe care le indică și a integrității datelor la care se raportează data și ora.
(7) La punerea în aplicare a prezentului articol și a altor articole referitoare la semnătura electronică, AEPD aplică Regulamentul (UE) nr. 910/2014, astfel cum a fost modificat prin Regulamentul (UE) 2024/1183.
Articolul 10
Securitatea și protecția informațiilor
CAPITOLUL II Gestionarea evidențelor
(1) Evidențele, dosarele, sistemele de informații și arhivele sunt gestionate în conformitate cu politica AEPD în materie de securitate a informațiilor și cu politicile aplicabile asociate.
(2) Informațiile clasificate trebuie prelucrate în conformitate cu normele aplicabile ale AEPD.
Articolul 11
Criterii de păstrare și stocare
CAPITOLUL III Păstrarea evidențelor și a arhivelor istorice
(1) Perioada de păstrare a diferitelor categorii de dosare se stabilește în cazul AEPD prin decizii administrative, de exemplu calendare de păstrare elaborate pe baza contextului organizatoric, a legislației existente și a obligațiilor legale ale AEPD.
(2) Stocarea și păstrarea evidențelor, pentru durata necesară, se realizează în următoarele condiții: (a) evidențele sunt stocate în forma în care au fost create, trimise sau primite sau într-o formă care păstrează autenticitatea, fiabilitatea și integritatea conținutului lor și a metadatelor care le însoțesc; (b) conținutul evidențelor și metadatele relevante ale acestora trebuie să fie lizibile pe toată perioada de stocare de către orice persoană autorizată să aibă acces la acestea; (c) în cazul în care evidențele sunt trimise sau primite pe cale electronică, informațiile necesare pentru a stabili originea sau destinația evidenței, precum și data și ora primirii sau înregistrării fac parte din metadatele minime care trebuie stocate; (d) în ceea ce privește procedurile electronice gestionate de sistemele informatice, informațiile cu privire la etapele formale ale procedurii și la fluxurile de lucru pentru aprobarea acesteia se stochează în condiții care să asigure că etapele respective, precum și autorii și participanții pot fi identificați atât timp cât este necesar în conformitate cu cerințele financiare, juridice și administrative aplicabile.
Articolul 12
Strategia de păstrare digitală
CAPITOLUL III Păstrarea evidențelor și a arhivelor istorice
AEPD stabilește și pune în aplicare o strategie de păstrare digitală pentru a asigura accesul pe termen lung la evidențele electronice pe baza calendarelor de păstrare menționate la articolul 11 alineatul (1). AEPD se asigură că sunt instituite procese, instrumente și resurse pentru a garanta autenticitatea, fiabilitatea și integritatea evidențelor și accesibilitatea lor pentru perioada necesară.
Articolul 13
Evaluarea
CAPITOLUL III Păstrarea evidențelor și a arhivelor istorice
(1) Evaluarea evidențelor și a dosarelor AEPD se efectuează periodic pentru a aprecia dacă trebuie transferate în arhive sau eliminate.
(2) Un set de metadate privind evidențele și dosarele evaluate se păstrează în registrul electronic oficial ca dovadă a acestor evidențe și dosare și a transferului lor în arhive sau a eliminării lor și pentru a putea răspunde cererilor de căutare interne sau externe.
(3) Evidențele și dosarele considerate a avea valoare istorică sunt pregătite în vederea păstrării permanente și a transferului către arhivele istorice.
(4) Responsabilitatea unui serviciu pentru conținutul intelectual al oricărei evidențe sau al oricărui dosar continuă după transferul către arhivele AEPD.
Articolul 14
Prelucrarea datelor cu caracter personal conținute în arhivele AEPD
CAPITOLUL III Păstrarea evidențelor și a arhivelor istorice
(1) Atunci când prelucrează date cu caracter personal în scopuri de arhivare în interes public, AEPD pune în aplicare garanții adecvate pentru a asigura respectarea articolului 13 din Regulamentul (UE) 2018/1725. Astfel de garanții cuprind măsurile tehnice și organizatorice necesare pentru a se asigura în special respectarea principiului reducerii la minimum a datelor. Garanțiile cuprind: (a) selectarea evidențelor și a dosarelor în vederea transferului către arhivele istorice se efectuează pe baza calendarelor de păstrare ale AEPD. Înainte de închiderea și transferul oricărei evidențe sau al oricărui dosar, departamentul responsabil trebuie să evalueze, în cadrul procedurii administrative de închidere, dacă sunt păstrate numai datele cu caracter personal necesare și proporționale în scopul arhivării istorice. Această evaluare se efectuează de la caz la caz în conformitate cu principiul reducerii la minimum a datelor. Modalitățile și criteriile acestei evaluări sunt precizate mai în detaliu în normele de punere în aplicare a prezentei decizii. Toate celelalte dosare, inclusiv dosarele structurate de date cu caracter personal, precum dosarele personale și medicale sau cele menționate la articolul 26 din Statutul funcționarilor Uniunii și Regimul aplicabil celorlalți agenți (10), nu sunt transferate în arhivele istorice, ci sunt eliminate la sfârșitul perioadei de păstrare administrativă a acestora, astfel cum se stabilește în normele aplicabile relevante și în conformitate cu normele de punere în aplicare a prezentei decizii; (b) calendarele de păstrare ale AEPD autorizează eliminarea administrativă a anumitor tipuri de evidențe, identificate în acestea, înainte de expirarea perioadei de păstrare administrativă care se aplică dosarelor corespunzătoare. În consecință, aceste tipuri de evidențe sunt excluse de la prelucrarea în scopuri de arhivare în interes public; (c) înainte de a evalua dosarele care urmează a fi transferate în arhivele AEPD, serviciile AEPD evaluează posibila prezență a evidențelor care conțin categorii speciale de date cu caracter personal [astfel cum sunt definite la articolul 10 alineatul (1) din Regulamentul (UE) 2018/1725]. În plus, acestea evaluează necesitatea și proporționalitatea prelucrării în scopuri de arhivare în interes public și se consultă cu serviciul de arhive al AEPD pentru a stabili măsurile specifice adecvate care trebuie puse în aplicare în conformitate cu articolul 10 alineatul (2) litera (j).
(2) În conformitate cu articolul 25 alineatul (4) din Regulamentul (UE) 2018/1725, AEPD poate aplica derogări de la drepturile persoanelor vizate menționate la articolul 17 (Dreptul de acces al persoanei vizate), articolul 18 (Dreptul la rectificare), articolul 20 (Dreptul la restricționarea prelucrării), articolul 21 (Obligația de notificare privind rectificarea sau ștergerea datelor cu caracter personal sau restricționarea prelucrării) și articolul 23 (Dreptul la opoziție) din Regulamentul (UE) 2018/1725, sub rezerva condițiilor și garanțiilor adecvate prevăzute la articolul 13 din Regulamentul (UE) 2018/1725, în măsura în care aplicarea unei derogări este necesară pentru îndeplinirea scopurilor de arhivare în interes public și pentru păstrarea integrității arhivelor istorice ale AEPD. În conformitate cu dispozițiile articolului 25 alineatul (4) din Regulamentul (UE) 2018/1725, se pot aplica derogări de la următoarele drepturi ale persoanelor vizate: (a) dreptul de acces, astfel cum prevede articolul 17 din Regulamentul (UE) 2018/1725, în măsura în care exercitarea acestui drept este de natură să facă imposibilă sau să afecteze grav realizarea scopurilor specifice în care sunt prelucrate datele cu caracter personal în scopuri de arhivare în interes public, iar o astfel de derogare este necesară pentru îndeplinirea acestor scopuri. La evaluarea și documentarea acțiunii care urmează să fie întreprinsă cu privire la cererea persoanei vizate, se acordă o atenție deosebită informațiilor furnizate de persoana vizată, precum și naturii, întinderii și dimensiunii evidențelor care ar putea fi afectate; (b) dreptul la rectificare, astfel cum prevede articolul 18 din Regulamentul (UE) 2018/1725, în măsura în care rectificarea face imposibilă păstrarea integrității și autenticității evidențelor selectate pentru păstrarea permanentă în arhivele istorice. Aceasta nu aduce atingere posibilității de a adăuga o declarație suplimentară sau o notă la evidența în cauză, cu excepția cazului în care acest lucru se dovedește imposibil sau implică un efort administrativ disproporționat; (c) dreptul la restricționarea prelucrării, astfel cum este prevăzut la articolul 20 din Regulamentul (UE) 2018/1725, în măsura în care datele cu caracter personal sunt cuprinse în evidențe selectate pentru păstrarea permanentă în arhivele istorice ale AEPD ca parte integrantă și indispensabilă a evidențelor respective; (d) obligația de notificare privind rectificarea sau ștergerea datelor cu caracter personal sau restricționarea prelucrării, astfel cum este prevăzută la articolul 21 din Regulamentul (UE) 2018/1725, în măsura în care această notificare este de natură să facă imposibilă sau să afecteze în mod grav realizarea scopurilor specifice de arhivare în interes public, iar o astfel de derogare este necesară pentru îndeplinirea acestor scopuri. La evaluarea și documentarea acțiunii care trebuie întreprinsă cu privire la cerința de notificare, se acordă o atenție deosebită informațiilor disponibile, precum și naturii specifice și sferei evidențelor care ar putea fi vizate; (e) dreptul de a se opune prelucrării, astfel cum este prevăzut la articolul 23 din Regulamentul (UE) 2018/1725, în măsura în care datele cu caracter personal sunt cuprinse în evidențe selectate pentru păstrare permanentă în arhivele istorice ale AEPD ca parte integrantă și indispensabilă a evidențelor respective.
(3) AEPD depune, în scopul răspunderii, o evidență care descrie motivele care stau la baza derogărilor aplicate, dreptul persoanei vizate în raport cu care se aplică derogarea și rezultatul evaluării efectuate. Evidențele respective și, după caz, documentele referitoare la contextul factual sau juridic fac parte dintr-un registru ad-hoc, care, la cerere, este pus la dispoziția Autorității Europene pentru Protecția Datelor, în calitate de autoritate de supraveghere a protecției datelor.
(4) AEPD se consultă cu responsabilul cu protecția datelor (RPD) atunci când analizează aplicarea derogărilor de la drepturile persoanelor vizate în conformitate cu prezenta decizie într-o anumită situație și, în orice caz, înainte de a lua o decizie de aplicare a unei astfel de derogări în temeiul prezentei decizii. Responsabilului cu protecția datelor i se acordă acces la evidențe și la orice documente care stau la baza elementelor de fapt și de drept. Implicarea responsabilului cu protecția datelor în acest proces este documentată în mod corespunzător.
Articolul 15
Depozitarea arhivelor istorice ale AEPD la Institutul Universitar European (IUE)
CAPITOLUL III Păstrarea evidențelor și a arhivelor istorice
(1) În conformitate cu articolul 8 alineatul (1) din Regulamentul (CEE, Euratom) nr. 354/83, astfel cum a fost modificat prin Regulamentul (UE) 2015/496, AEPD depune la IUE documentele care fac parte din arhivele sale istorice și pe care le-a deschis către public.
(2) Depunerea poate fi fizică în cazul dosarelor originale pe suport de hârtie sau electronică în cazul evidențelor create și păstrate digital. În acest din urmă caz, se iau măsuri specifice pentru a se asigura că IUE din Florența are acces la arhivele electronice ale AEPD, în conformitate cu articolul 1 din anexa la Regulamentul (CEE, Euratom) nr. 354/83, astfel cum a fost modificat prin Regulamentul (UE) 2015/496.
(3) AEPD oferă IUE, când este posibil, acces la copii digitalizate ale evidențelor păstrate pe suport analogic, pentru a promova consultarea online și transparența arhivelor istorice ale AEPD.
(4) Se va ține seama în mod corespunzător de evidențele care conțin documente clasificate sau de evidențele care fac obiectul excepțiilor referitoare la viața privată și integritatea persoanelor sau la interesele comerciale ale unei persoane fizice sau juridice, inclusiv proprietatea intelectuală, astfel cum se menționează la articolul 2 din Regulamentul (CEE, Euratom) nr. 354/83, astfel cum a fost modificat prin Regulamentul (CE, Euratom) nr. 1700/2003.
(5) IUE este principalul punct de acces la arhivele istorice ale AEPD care sunt deschise către public.
(6) Responsabilul cu evidențele și arhivele din cadrul AEPD trimite IUE descrieri ale arhivelor care fac obiectul depozitării la IUE. Pentru a facilita schimbul de metadate cu IUE, interoperabilitatea este utilizată în conformitate cu standardele internaționale.
(7) IUE exercită prelucrarea datelor, în conformitate cu articolul 8 alineatul (11) din Regulamentul (CEE, Euratom) nr. 354/83, astfel cum a fost modificat prin Regulamentul (UE) 2015/496, pe baza instrucțiunilor AEPD, care acționează în calitate de operator al datelor cu caracter personal conținute în arhivele sale istorice depozitate la IUE.
(8) AEPD furnizează instrucțiunile necesare pentru prelucrarea datelor cu caracter personal conținute în arhivele depozitate la IUE și monitorizează modul de îndeplinire a acestora.
Articolul 16
Structurile interne ale AEPD
CAPITOLUL IV Guvernanță și punere în aplicare
(1) AEPD se asigură că sunt instituite structurile organizatorice, administrative și fizice necesare pentru punerea în aplicare a prezentei decizii, a normelor sale de punere în aplicare și a oricărei proceduri conexe.
(2) Se desemnează un responsabil cu evidențele și arhivele (denumit în continuare „REA”), cu competențe și aptitudini relevante în domeniu, pentru a promova și a menține procese și sisteme eficiente de gestionare a evidențelor și pentru a asigura coordonarea cu toate serviciile.
(3) Se desemnează un responsabil adjunct cu evidențele și arhivele (denumit în continuare „RAEA”) pentru a sprijini REA în îndeplinirea tuturor atribuțiilor sale și pentru a asigura continuitatea funcției în absența acestuia.
(4) Fiecare serviciu are un corespondent pentru gestionarea evidențelor și a arhivelor (denumit în continuare „CGEA”) responsabil cu coordonarea punerii în aplicare a prezentei decizii și a normelor sale de punere în aplicare. CGEA din cadrul diferitelor servicii vor constitui o rețea internă prezidată de REA și de RAEA. Rețeaua se va reuni periodic pentru a aborda problemele comune și pentru a împărtăși bune practici.
(5) REA va colabora cu responsabilul local cu securitatea (denumit în continuare „RLS”), cu responsabilul local cu securitatea cibernetică, cu responsabilul local cu securitatea informațiilor (denumit în continuare „RLSI”), cu responsabilul cu protecția datelor (denumit în continuare „RPD”) sau cu orice altă funcție în legătură cu aspectele și responsabilitățile de gestionare a evidențelor pentru a asigura o abordare coerentă și consecventă și un flux eficient de informații.
Articolul 17
Roluri și responsabilități
CAPITOLUL IV Guvernanță și punere în aplicare
(1) Șeful secretariatului AEPD este responsabil de asigurarea punerii în aplicare a prezentei decizii și a normelor sale de punere în aplicare, precum și a procedurilor asociate.
(2) Toate serviciile AEPD și membrii individuali ai personalului au obligația de a gestiona într-un mod responsabil și adecvat documentele și evidențele pe care le creează sau le utilizează, în conformitate cu prezenta decizie, cu alte proceduri în vigoare și cu atribuțiile lor respective.
(3) REA: (a) coordonează și monitorizează punerea în aplicare a prezentei decizii și a normelor conexe și se asigură că acestea sunt aplicate în mod consecvent la nivelul întregii AEPD; (b) este responsabil de stabilirea și menținerea planului de evidență și a calendarelor de păstrare ale AEPD în colaborare cu rețeaua CGEA; (c) oferă îndrumări și sprijin serviciilor AEPD cu privire la aspecte legate de gestionarea evidențelor și a arhivelor; (d) prezidează rețeaua CGEA; (e) răspunde de administrarea evidențelor informatice ale AEPD/sistemele de gestionare a cazurilor; (f) reprezintă AEPD (în calitate de organ al Uniunii) în alte foruri externe; (g) se asigură că evidențele și dosarele sunt transferate în arhivele istorice ale AEPD și că, la cerere, sunt puse la dispoziția departamentelor AEPD; (h) efectuează, atunci când este necesar și în cooperare cu serviciul emitent sau cu un serviciu echivalent sau cu succesorul acestuia, o a doua revizuire a evidențelor, a dosarelor și a arhivelor transferate; (i) asigură depozitarea arhivelor istorice ale AEPD la IUE, pentru a pune la dispoziția publicului arhivele mai vechi de 30 de ani. Adjunctul REA sprijină REA în sarcinile menționate mai sus și îl înlocuiește în caz de absență.
(4) CGEA asigură schimbul de informații și coordonarea în materie de gestionare a evidențelor și de arhivare în cadrul serviciilor lor respective și coordonează punerea în aplicare a prezentei decizii și a normelor sale de punere în aplicare.
Articolul 18
Informare, formare și sprijin
CAPITOLUL IV Guvernanță și punere în aplicare
REA lucrează în coordonare cu responsabilul cu protecția datelor, cu responsabilul local cu securitatea și cu toate funcțiile relevante, pentru a se asigura că serviciile AEPD dispun de măsurile de informare, formare și sprijin necesare pentru aplicarea prezentei decizii și a normelor de punere în aplicare aferente.
Articolul 19
Norme de punere în aplicare
CAPITOLUL V Dispoziții finale
Prezenta decizie este însoțită de norme de punere în aplicare.
Secretarul general este responsabil de adoptarea normelor de punere în aplicare în coordonare cu serviciile și asigură punerea lor în aplicare.
Articolul 20
Revizuire și actualizare
CAPITOLUL V Dispoziții finale
Prezenta decizie și normele sale de punere în aplicare sunt revizuite și actualizate periodic, ținând seama în special de:
(a) evoluțiile în ceea ce privește gestionarea evidențelor și a arhivelor, inclusiv apariția unor standarde relevante;
(b) obligațiile AEPD în ceea ce privește transparența, accesul public la documente și deschiderea către public a arhivelor;
(c) evoluțiile din domeniul tehnologiei informației și comunicațiilor;
(d) normele aplicabile privind valoarea probatorie a evidențelor electronice;
(e) orice noi obligații care pot fi impuse AEPD.
Articolul 21
Abrogarea politicilor anterioare ale AEPD privind gestionarea evidențelor și arhivele
CAPITOLUL V Dispoziții finale
Politica AEPD de gestionare a evidențelor și politica AEPD privind arhivele se abrogă și se înlocuiesc cu prezenta decizie.
Articolul 22
Intrarea în vigoare
CAPITOLUL V Dispoziții finale
Prezenta decizie intră în vigoare în a douăzecea zi de la data publicării în Jurnalul Oficial al Uniunii Europene.