ZARZĄD,uwzględniając Traktat o funkcjonowaniu Unii Europejskiej,
uwzględniając rozporządzenie Parlamentu Europejskiego i Rady (UE) 2018/1725 z dnia 23 października 2018 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych przez instytucje, organy i jednostki organizacyjne Unii i swobodnego przepływu takich danych oraz uchylenia rozporządzenia (WE) nr 45/2001 i decyzji nr 1247/2002/WE 1 , w szczególności jego art. 25,
uwzględniając rozporządzenie Parlamentu Europejskiego i Rady (UE) 2019/128 z dnia 16 stycznia 2019 r. ustanawiające Europejskie Centrum Rozwoju Kształcenia Zawodowego ("Cedefop") i uchylające rozporządzenie Rady (EWG) nr 337/ 75 2 , w szczególności jego art. 23 ust. 4,
uwzględniając opinię Europejskiego Inspektora Ochrony Danych (EIOD) z dnia 12 grudnia 2019 r. oraz wytyczne EIOD dotyczące art. 25 nowego rozporządzenia i wewnętrznych zasad 3 ,
A TAKŻE MAJĄC NA UWADZE, CO NASTĘPUJE:
(1) Cedefop prowadzi działalność zgodnie z rozporządzeniem (UE) 2019/128.
(2) Zgodnie z art. 25 ust. 1 rozporządzenia (UE) 2018/1725 ograniczenia w stosowaniu art. 14-22, 35 i 36, jak również art. 4 tego rozporządzenia w zakresie, w jakim przepisy te odnoszą się do praw i obowiązków przewidzianych w art. 14-22, o ile nie opierają się na aktach prawnych przyjętych na podstawie Traktatów, powinny być oparte na wewnętrznych zasadach przyjętych przez Cedefop.
(3) Te wewnętrzne zasady, w tym przepisy dotyczące oceny konieczności i proporcjonalności ograniczenia, nie powinny mieć zastosowania, gdy ograniczenie praw osób, której dane dotyczą, określa akt prawny przyjęty na podstawie Traktatów.
(4) Cedefop, realizując swoje obowiązki dotyczące praw osób, których dane dotyczą, przewidziane rozporządzeniem (UE) 2018/1725, rozważa, czy zastosowanie ma którykolwiek z wyjątków przewidzianych w rozporządzeniu.
(5) W ramach własnego funkcjonowania administracyjnego Cedefop może prowadzić postępowania administracyjne, dyscyplinarne, wstępne czynności związane z przypadkami potencjalnych nieprawidłowości zgłaszanych do Europejskiego Urzędu ds. Zwalczania Nadużyć Finansowych (OLAF), procedury związane ze zgłaszaniem przypadków naruszeń przez sygnalistów, (formalne i nieformalne) procedury podejmowane w przypadkach nękania, rozpatrywać wewnętrzne i zewnętrzne skargi, prowadzić wewnętrzne audyty, badać sprawy za pośrednictwem inspektora ochrony danych (IOD) zgodnie z art. 45 ust. 2 rozporządzenia (UE) 2018/1725, jak również prowadzić postępowania dotyczące wewnętrznego bezpieczeństwa (informatycznego) i rozpatrywać wnioski pracowników o dostęp do swojej dokumentacji medycznej. Cedefop przetwarza kilka kategorii danych osobowych, w tym "twarde dane" (dane "obiektywne", takie jak dane umożliwiające identyfikację, dane kontaktowe, dane zawodowe, dane administracyjne, dane pozyskane z określonych źródeł, dane pochodzące z łączności elektronicznej oraz dane o ruchu) lub "miękkie dane" (dane "subiektywne" związane ze sprawą, takie jak tok rozumowania, dane behawioralne, oceny, dane o zachowaniu i postępowaniu, jak również dane związane z przedmiotem procedury lub czynności).
(6) Cedefop, reprezentowany przez dyrektora wykonawczego, pełni rolę administratora niezależnie od dalszego delegowania roli administratora w ramach Cedefopu dokonanego w celu odzwierciedlenia obowiązków operacyjnych dla konkretnych operacji przetwarzania danych osobowych.
(7) Dane osobowe są przechowywane w sposób bezpieczny w środowisku elektronicznym lub w wersji papierowej w sposób uniemożliwiający nadużycia, bezprawny dostęp do danych lub przekazanie danych osobom, które nie muszą mieć do nich dostępu. Dokumentacja medyczna jest przechowywana przez zewnętrznego usługodawcę, z którego usług korzysta Cedefop. Przetwarzane dane osobowe są przechowywane przez okres nie dłuższy niż to konieczne i właściwe dla celów, dla których są przetwarzane, wskazany w informacji o zasadach przetwarzania danych lub rejestrach Cedefopu.
(8) Niniejsze wewnętrzne zasady powinny mieć zastosowanie do wszystkich operacji przetwarzania danych prowadzonych przez Cedefop w toku realizacji postępowań administracyjnych, dyscyplinarnych, wstępnych czynności związanych z przypadkami potencjalnych nieprawidłowości zgłaszanych do Europejskiego Urzędu ds. Zwalczania Nadużyć Finansowych (OLAF), procedur związanych ze zgłaszaniem przypadków naruszeń przez sygnalistów, (formalnych i nieformalnych) procedur podejmowanych w przypadkach nękania, rozpatrywania wewnętrznych i zewnętrznych skarg, prowadzenia audytów wewnętrznych, badania spraw za pośrednictwem inspektora ochrony danych zgodnie z art. 45 ust. 2 rozporządzenia (UE) 2018/1725, jak również postępowań dotyczących bezpieczeństwa (informatycznego), prowadzonych wewnętrznie lub z udziałem podmiotów zewnętrznych (np. CERT-EU) oraz rozpatrywania wniosków pracowników o dostęp do swojej dokumentacji medycznej.
(9) Te wewnętrzne zasady powinny mieć zastosowanie do operacji przetwarzania danych prowadzonych przed uruchomieniem procedur, o których mowa powyżej, w trakcie tych procedur oraz podczas monitorowania działań następczych podejmowanych w rezultacie wspomnianych procedur. Powinny one również obejmować pomoc i współpracę ze strony Cedefopu udzielaną organom krajowym i organizacjom międzynarodowym poza dochodzeniami administracyjnymi.
(10) W przypadkach, w których zastosowanie mają wewnętrzne zasady, Cedefop powinien przedstawić uzasadnienie ścisłej konieczności i proporcjonalności ograniczeń w społeczeństwie demokratycznym oraz postępować z poszanowaniem istoty podstawowych praw i wolności.
(11) W ramach powyższego Cedefop podczas realizacji wspomnianych procedur ma obowiązek przestrzegać w możliwie szerokim zakresie praw podstawowych osób, których dane dotyczą, w szczególności związanych z prawem do udzielania informacji osobie, której prawa dotyczą, prawem dostępu, prawem do sprostowania danych, prawem do usunięcia danych, prawem do ograniczeniem przetwarzania, prawem do zawiadomienia osoby, której dane dotyczą, o naruszeniu ochrony danych lub prawem do poufności łączności, które to prawa przewidziano w rozporządzeniu (UE) 2018/1725.
(12) Cedefop może być jednak zobowiązany do ograniczenia prawa do informacji udzielanych osobie, której dane dotyczą, i innych praw takiej osoby w celu zapewnienia ochrony - w szczególności - własnych postępowań przygotowawczych, postępowań przygotowawczych i czynności innych organów publicznych, jak również praw innych osób objętych postępowaniami przygotowawczymi lub innymi procedurami.
(13) Cedefop powinien okresowo dokonywać przeglądu, czy warunki uzasadniające ograniczenie nadal występują i znieść ograniczenie, gdy nie można stwierdzić ich występowania.
(14) Administrator powinien poinformować inspektora ochrony danych, w przypadku w którym zachodzi zamiar zastosowania ograniczenia oraz w trakcie kolejnych przeglądów i zaangażować go we wszystkie etapy całej procedury, aż do zniesienia ograniczenia,
PRZYJMUJE NINIEJSZĄ DECYZJĘ: