ZARZĄD EUROPEJSKIEGO URZĘDU WSPARCIA W DZIEDZINIE AZYLU, zwanego dalej EASO,uwzględniając Traktat o funkcjonowaniu Unii Europejskiej,
uwzględniając rozporządzenie Parlamentu Europejskiego i Rady (UE) 2018/1725 z dnia 23 października 2018 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych przez instytucje, organy i jednostki organizacyjne Unii i swobodnego przepływu takich danych oraz uchylenia rozporządzenia (WE) nr 45/2001 i decyzji nr 1247/2002/WE 1 (zwane dalej "rozporządzeniem (UE) 2018/1725"), w szczególności jego art. 25,
uwzględniając rozporządzenie Parlamentu Europejskiego i Rady (UE) nr 439/2010 z dnia 19 maja 2010 r. w sprawie utworzenia Europejskiego Urzędu Wsparcia w dziedzinie Azylu 2 , w szczególności jego art. 29,
uwzględniając opinię Europejskiego Inspektora Ochrony Danych (EIOD) z dnia 20 maja 2020 r. oraz wytyczne EIOD dotyczące art. 25 nowego rozporządzenia i przepisów wewnętrznych,
po konsultacji z komitetem pracowniczym,
a także mając na uwadze, co następuje:(1) EASO prowadzi działalność zgodnie z rozporządzeniem (UE) nr 439/2010.
(2) Zgodnie z art. 25 ust. 1 rozporządzenia (UE) 2018/1725 ograniczenia w stosowaniu art. 14-21, 35 i 36, jak również art. 4 tego rozporządzenia, w zakresie, w jakim przepisy te odnoszą się do praw i obowiązków przewidzianych w art. 14-21, o ile nie opierają się na aktach prawnych przyjętych na podstawie Traktatów, powinny być oparte na przepisach wewnętrznych przyjętych przez EASO.
(3) Te przepisy wewnętrzne, w tym przepisy dotyczące oceny konieczności i proporcjonalności ograniczenia, nie powinny mieć zastosowania, gdy ograniczenie praw osób, której dane dotyczą, określa akt prawny przyjęty na podstawie Traktatów.
(4) EASO, realizując swoje obowiązki dotyczące praw osób, których dane dotyczą, przewidziane rozporządzeniem (UE) 2018/1725, rozważa, czy zastosowanie ma którykolwiek z wyjątków przewidzianych w rozporządzeniu.
(5) W ramach swojej działalności EASO może prowadzić dochodzenia administracyjne, postępowania dyscyplinarne, wstępne czynności związane z przypadkami potencjalnych nieprawidłowości zgłaszanych do Europejskiego Urzędu ds. Zwalczania Nadużyć Finansowych (OLAF), procedury związane ze zgłaszaniem przypadków naruszeń przez sygnalistów, (formalne i nieformalne) procedury podejmowane w przypadkach nękania, rozpatrywać wewnętrzne i zewnętrzne skargi, prowadzić wewnętrzne audyty, badać sprawy poprzez osobę inspektora ochrony danych (IOD) zgodnie z art. 45 ust. 2 rozporządzenia (UE) 2018/1725, jak również prowadzić postępowania dotyczące wewnętrznego bezpieczeństwa (informatycznego) i rozpatrywać wnioski pracowników o dostęp do swojej dokumentacji medycznej. EASO przetwarza kilka kategorii danych osobowych, w tym "twarde dane" (dane "obiektywne", takie jak dane umożliwiające identyfikację, dane kontaktowe, dane zawodowe, dane administracyjne, dane pozyskane z określonych źródeł, dane pochodzące z łączności elektronicznej oraz dane dotyczące ruchu) lub "miękkie dane" (dane "subiektywne" związane ze sprawą, takie jak tok rozumowania, dane behawioralne, oceny, dane o zachowaniu i postępowaniu, jak również dane związane z przedmiotem procedury lub czynności).
(6) EASO, reprezentowany przez dyrektora wykonawczego, pełni rolę administratora (danych) niezależnie od dalszego delegowania roli administratora w ramach EASO dokonywanego w celu odzwierciedlenia obowiązków operacyjnych dla konkretnych operacji przetwarzania danych osobowych.
(7) Dane osobowe są przechowywane w sposób bezpieczny w środowisku elektronicznym lub w wersji papierowej w sposób uniemożliwiający nadużycia, bezprawny dostęp do danych lub przekazanie danych osobom, które nie muszą mieć do nich dostępu. Przetwarzane dane osobowe są przechowywane przez okres nie dłuższy niż to konieczne i właściwe dla celów, dla których są przetwarzane, wskazany w informacji o zasadach przetwarzania danych lub rejestrach EASO.
(8) Niniejsze przepisy wewnętrzne powinny mieć zastosowanie do wszystkich operacji przetwarzania danych prowadzonych przez EASO w toku realizacji dochodzeń administracyjnych, postępowań dyscyplinarnych, wstępnych czynności związanych z przypadkami potencjalnych nieprawidłowości zgłaszanych do Europejskiego Urzędu ds. Zwalczania Nadużyć Finansowych, procedur związanych ze zgłaszaniem przypadków naruszeń przez sygnalistów, (formalnych i nieformalnych) procedur podejmowanych w przypadkach nękania, rozpatrywania wewnętrznych i zewnętrznych skarg, prowadzenia audytów wewnętrznych, badania spraw prowadzonego przez inspektora ochrony danych zgodnie z art. 45 ust. 2 rozporządzenia (UE) 2018/1725, jak również postępowań dotyczących bezpieczeństwa (informatycznego), prowadzonych wewnętrznie lub z udziałem podmiotów zewnętrznych (np. CERT-EU) oraz rozpatrywania wniosków pracowników o dostęp do swojej dokumentacji medycznej.
(9) Te przepisy wewnętrzne powinny mieć zastosowanie do operacji przetwarzania danych prowadzonych przed uruchomieniem procedur, o których mowa powyżej, w trakcie tych procedur oraz podczas monitorowania działań następczych podejmowanych w rezultacie wspomnianych procedur. Powinny one również obejmować pomoc i współpracę ze strony EASO udzielaną organom krajowym i organizacjom międzynarodowym poza dochodzeniami administracyjnymi.
(10) W przypadkach, w których zastosowanie mają przepisy wewnętrzne, EASO powinien przedstawić uzasadnienie ścisłej konieczności i proporcjonalności ograniczeń w społeczeństwie demokratycznym oraz postępować z poszanowaniem istoty podstawowych praw i wolności.
(11) W ramach powyższego EASO podczas realizacji wspomnianych procedur ma obowiązek przestrzegać w możliwie szerokim zakresie praw podstawowych osób, których dane dotyczą, w szczególności związanych z prawem do udzielania informacji osobie, której prawa dotyczą, prawem dostępu, prawem do sprostowania danych, prawem do usunięcia danych, prawem do ograniczeniem przetwarzania, prawem do zawiadomienia osoby, której dane dotyczą, o naruszeniu ochrony danych lub prawem do poufności łączności, które to prawa przewidziano w rozporządzeniu (UE) 2018/1725.
(12) EASO może być jednak zobowiązany do ograniczenia prawa do informacji udzielanych osobie, której dane dotyczą, i innych praw takiej osoby w celu zapewnienia ochrony - w szczególności - własnych postepowań przygotowawczych, postępowań przygotowawczych i czynności innych organów publicznych, jak również praw innych osób objętych postepowaniami przygotowawczymi lub innymi procedurami.
(13) EASO powinien okresowo dokonywać przeglądu, czy warunki uzasadniające ograniczenie nadal występują i znieść ograniczenie, gdy nie można stwierdzić ich występowania.
(14) Administrator powinien poinformować inspektora ochrony danych z chwilą zastosowania ograniczenia oraz w trakcie kolejnych przeglądów i zaangażować we wszystkie etapy całej procedury, aż do zniesienia ograniczenia,
PRZYJMUJE NINIEJSZĄ DECYZJĘ: