Zarząduwzględniając Traktat o funkcjonowaniu Unii Europejskiej,
uwzględniając rozporządzenie Parlamentu Europejskiego i Rady (UE) 2018/1725 z dnia 23 października 2018 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych przez instytucje, organy i jednostki organizacyjne Unii i swobodnego przepływu takich danych oraz uchylenia rozporządzenia (WE) nr 45/2001 i decyzji nr 1247/2002/WE 1 , w szczególności jego art. 25,
uwzględniając rozporządzenie Parlamentu Europejskiego i Rady (UE) nr 1095/2010 z dnia 24 listopada 2010 r. w sprawie ustanowienia Europejskiego Urzędu Nadzoru (Europejskiego Urzędu Nadzoru Giełd i Papierów Wartościowych), zmiany decyzji nr 716/2009/WE i uchylenia decyzji Komisji 2009/77/WE 2 , które może zostać zmienione, uchylone lub zastąpione, w szczególności jego art. 71,
uwzględniając opinię EIOD z dnia 20 czerwca 2019 r. oraz wytyczne EIOD w sprawie art. 25 nowego rozporządzenia i przepisów wewnętrznych,
po konsultacji z Komitetem Pracowniczym,
a także mając na uwadze, co następuje:(1) ESMA prowadzi swoją działalność zgodnie z rozporządzeniem (UE) nr 1095/2010 ("rozporządzenie ESMA" i "ESMA"), które może zostać zmienione, uchylone lub zastąpione.
(2) ESMA przetwarza szereg kategorii danych osobowych, w tym danych "podmiotowych" (takich jak dane identyfikacyjne, dane kontaktowe, dane o charakterze zawodowym, dane administracyjne, dane uzyskane z określonych źródeł, dane dotyczące łączności elektronicznej i ruchu) lub danych "przedmiotowych" (związanych ze sprawą, takich jak uzasadnienie, dane behawioralne, dane dotyczące postępowania i dane związane z przedmiotem procedury lub działania lub przedstawione w związku z nimi).
(3) ESMA, reprezentowany przez dyrektora wykonawczego, działa w charakterze administratora danych niezależnie od dalszego przekazywania roli administratora w ramach ESMA, aby odzwierciedlić odpowiedzialność operacyjną za określone operacje przetwarzania danych osobowych.
(4) Dane osobowe są bezpiecznie przechowywane w środowisku elektronicznym lub w wersji papierowej w sposób uniemożliwiający bezprawny dostęp lub przekazanie danych osobom, które nie muszą mieć do nich dostępu. Przetwarzane dane osobowe są przechowywane przez okres nie dłuższy niż to konieczne i właściwe dla celów, dla których są przetwarzane, wskazany w rejestrach dotyczących ochrony danych i oświadczeniach o ochronie prywatności ESMA.
(5) W ramach wykonywania swoich zadań ESMA jest zobowiązana do przestrzegania, w najszerszym możliwym zakresie, praw podstawowych osób, których dane dotyczą, w szczególności tych dotyczących prawa do udzielania informacji, dostępu i sprostowania danych, prawa do usunięcia danych, ograniczenia przetwarzania, prawa do zawiadomienia osoby, której dane dotyczą, o naruszeniu ochrony danych osobowych lub poufności komunikacji, zawartych w rozporządzeniu (UE) 2018/1725.
(6) ESMA może być jednak zobowiązany do ograniczenia informacji udzielanych osobom, których dane dotyczą, lub innych praw osób, których dane dotyczą, w celu ochrony, w szczególności, poufności i skuteczności własnych dochodzeń, dochodzeń i postępowań prowadzonych przez inne organy publiczne, jak również praw innych osób związanych z prowadzonymi przez niego dochodzeniami lub innymi procedurami.
(7) ESMA może w ramach swojej działalności administracyjnej prowadzić szereg dochodzeń, takich jak dochodzenia administracyjne, postępowania dyscyplinarne, czynności wstępne dotyczące nadużyć finansowych, dochodzenia w sprawach dotyczących informowania o nieprawidłowościach lub dotyczących molestowania, audyty wewnętrzne, dochodzenia dotyczące ochrony danych lub etyki, dochodzenia dotyczące ICT, dochodzenia dotyczące bezpieczeństwa informacji i działania wykonywane w kontekście ryzyka związanego z bezpieczeństwem informacji i zarządzania incydentami. Ponadto w ramach wykonywania swoich zadań ESMA prowadzi dochodzenia dotyczące swojej funkcji bezpośredniego nadzoru lub egzekwowania przepisów i może prowadzić dochodzenia w sprawie potencjalnych naruszeń prawa Unii, a także dochodzenia w sprawie określonego rodzaju działalności finansowej lub rodzaju produktu lub postępowania w celu oceny potencjalnych zagrożeń dla integralności rynków finansowych lub stabilności systemu finansowego.
(8) Przepisy wewnętrzne należy stosować w odniesieniu do wszystkich procesów przetwarzania prowadzonych przez ESMA w ramach przeprowadzania powyższych dochodzeń. Przepisy te należy również stosować do procesów przetwarzania przeprowadzanych przed rozpoczęciem dochodzeń, o których mowa powyżej, podczas ich prowadzenia oraz podczas monitorowania działań następczych podejmowanych na podstawie wyników tych dochodzeń. Powinny one również obejmować pomoc, koordynację lub współpracę oferowaną przez ESMA na wniosek organów krajowych i organizacji międzynarodowych w kontekście ich własnych dochodzeń administracyjnych.
(9) Przed skorzystaniem z ograniczeń przewidzianych w przepisach wewnętrznych ESMA powinien rozważyć, czy zastosowanie ma którykolwiek z wyjątków określonych w rozporządzeniu (UE) 2018/1725. W przypadkach, w których zastosowanie mają ograniczenia na mocy przepisów wewnętrznych, ESMA musi wyjaśnić, dlaczego ograniczenia te są absolutnie niezbędne i proporcjonalne w demokratycznym społeczeństwie, oraz postępować z poszanowaniem istoty podstawowych praw i wolności.
10) ESMA powinien monitorować, czy warunki uzasadniające ograniczenie nadal mają zastosowanie, i znieść ograniczenie, w sytuacji gdy warunki te przestają mieć zastosowanie.
11) Administrator danych informuje inspektora ochrony danych o ograniczeniu stosowania niektórych praw osób, których dane dotyczą, na mocy niniejszej decyzji, rozszerzeniu takiego ograniczenia lub o jego zniesieniu,
PRZYJMUJE NINIEJSZĄ DECYZJĘ: