Recitale
(1) Tratatul privind funcționarea Uniunii Europene prevede că o autoritate independentă trebuie să controleze respectarea normelor privind protecția datelor cu caracter personal prelucrate de instituțiile, organele, oficiile și agențiile Uniunii (denumite în continuare „instituțiile și organele Uniunii”).
(2) Regulamentul (UE) 2018/1725 a instituit Autoritatea Europeană pentru Protecția Datelor (AEPD), care are responsabilitatea de a se asigura că drepturile și libertățile fundamentale ale persoanelor fizice, în special dreptul lor la protecția datelor, sunt respectate de instituțiile și organele Uniunii. În acest scop, AEPD monitorizează și asigură aplicarea regulamentului menționat de către astfel de instituții și organe ale Uniunii.
(3) Regulamentul prevede desemnarea obligatorie a unui responsabil cu protecția datelor în fiecare instituție, organ, oficiu și agenție a Uniunii. Această cerință de desemnare obligatorie este prevăzută, de asemenea, de Regulamentele (UE) 2016/794, (UE) 2018/1727 și (UE) 2017/1939.
(4) Dat fiind rolul central al responsabilului cu protecția datelor în consilierea operatorului și în monitorizarea aplicării normelor de reglementare a prelucrării datelor cu caracter personal, este esențial ca responsabilii cu protecția datelor să-și poată îndeplini în continuare sarcinile în mod independent și eficace în toate contextele. Acest lucru este la fel de important în ceea ce privește prelucrarea datelor administrative cu caracter personal referitoare la funcționarea internă a instituțiilor și organelor Uniunii, precum și a datelor operaționale cu caracter personal prelucrate în îndeplinirea sarcinilor instituțiilor și organelor Uniunii atunci când desfășoară activități care intră în domeniul de aplicare al părții a treia titlul V capitolul 4 sau capitolul 5 din TFUE pentru a îndeplini obiectivele și sarcinile prevăzute în actele juridice de instituire a organelor, oficiilor sau agențiilor respective. Capacitatea responsabilului cu protecția datelor de a oferi consiliere imparțială, de a monitoriza conformitatea și de a acționa ca punct de contact pentru persoanele vizate și AEPD ar trebui, prin urmare, să fie protejată și sprijinită în mod eficace.
(5) Independența responsabilului cu protecția datelor este o garanție structurală esențială pentru a asigura respectarea dispozițiilor aplicabile privind protecția datelor și pentru a permite responsabilului cu protecția datelor să-și îndeplinească sarcinile statutare fără teama de represalii. Protejarea independenței responsabilului cu protecția datelor este o condiție prealabilă pentru un cadru eficace de guvernanță în materie de protecție a datelor în cadrul instituțiilor și organelor Uniunii și o garanție importantă pentru drepturile fundamentale ale persoanelor în temeiul articolelor 7 și 8 din Carta drepturilor fundamentale a Uniunii Europene.
(6) În acest scop, regulamentul prevede că un responsabil cu protecția datelor desemnat poate fi eliberat din funcție doar dacă nu mai îndeplinește condițiile necesare pentru exercitarea atribuțiilor sale și numai cu acordul prealabil al AEPD. În plus, regulamentul stabilește că un responsabil cu protecția datelor nu poate fi demis sau sancționat de operator sau de persoana împuternicită de operator pentru îndeplinirea sarcinilor sale. Cerințe echivalente se aplică responsabililor cu protecția datelor de la Europol, Eurojust și EPPO în temeiul cadrelor lor juridice respective. Curtea de Justiție a clarificat, de asemenea, că interdicția impusă operatorului sau persoanei împuternicite de operator de a demite responsabilul cu protecția datelor din funcție sau de a-l sancționa înseamnă că acest responsabil trebuie protejat împotriva oricărei decizii prin care i-ar înceta funcția, prin care ar suferi un dezavantaj sau care ar constitui o sancțiune (5).
(7) Prin urmare, orice intenție de demitere a unui responsabil cu protecția datelor ar trebui să facă obiectul unei proceduri clare, previzibile și echitabile care să permită AEPD să verifice dacă sunt îndeplinite condițiile legale și, în special, dacă demiterea avută în vedere se bazează pe motive obiective care nu afectează independența sau îndeplinirea efectivă a sarcinilor responsabilului cu protecția datelor.
(8) Având în vedere experiența dobândită de AEPD în ceea ce privește asigurarea respectării dispozițiilor privind responsabilii cu protecția datelor și, în special, pentru a asigura aplicarea consecventă a cerinței privind acordul prealabil al AEPD pentru demiterea responsabilului cu protecția datelor în toate instituțiile și organele Uniunii și pentru a preveni orice eludare a cerinței obligatorii privind acordul prealabil al AEPD, informațiile care trebuie furnizate pentru a permite AEPD să-și îndeplinească sarcina ar trebui să fie stabilite în avans pentru toate instituțiile și organele Uniunii în mod clar și previzibil.
(9) În interesul securității juridice, AEPD ar trebui, de asemenea, să clarifice cum ar trebui asigurat dreptul de a fi ascultat al responsabilului cu protecția datelor în cauză și al instituției sau organului Uniunii și ar trebui, de asemenea, să specifice condițiile în care AEPD își va da acordul sau va refuza să-și dea acordul.
(10) De asemenea, este necesar să se clarifice cum va asigura AEPD o intervenție rapidă în cazul în care independența responsabilului cu protecția datelor în cauză poate fi expusă unui risc iminent, de exemplu în situații care implică posibile represalii, amenințări cu demiterea sau alte circumstanțe care necesită o acțiune imediată a AEPD în interesul public și în interesul responsabilului cu protecția datelor în cauză. În aceste situații, importanța asigurării solicitării corecte a acordului și, astfel, a asigurării legalității demiterii justifică exercitarea rapidă a competențelor AEPD, fără a aduce atingere niciunei căi de atac disponibile.
(11) Prin urmare, este oportun să se stabilească într-un instrument unic informațiile pe care instituțiile, organele, oficiile sau agențiile UE ar trebui să le furnizeze pentru ca AEPD să evalueze cererile de acord prealabil pentru demiterea responsabilului cu protecția datelor, împreună cu normele care reglementează depunerea și examinarea unor astfel de cereri, termenele aplicabile, cerințele de transparență și de publicare, precum și măsurile corective aplicate în mod obișnuit în caz de neconformitate,