Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2022/991 z dnia 8 czerwca 2022 r. zmieniające rozporządzenie (UE) 2016/794 w odniesieniu do współpracy Europolu z podmiotami prywatnymi, przetwarzania danych osobowych przez Europol w celu wspierania postępowań przygotowawczych oraz roli Europolu w zakresie badań naukowych i innowacji
Artykuł 26b
W mocyWymiana danych osobowych z podmiotami prywatnymi w celu zaradzenia rozpowszechnianiu materiałów internetowych przedstawiających niegodziwe traktowanie dzieci w celach seksualnych
1. Europol może otrzymywać dane osobowe bezpośrednio od podmiotów prywatnych i przetwarzać te dane osobowe zgodnie z art. 18 w celu zaradzenia rozpowszechnianiu materiałów internetowych przedstawiających niegodziwe traktowanie dzieci w celach seksualnych, o którym to zwalczaniu mowa w art. 4 ust. 1 lit. y).
2. Jeżeli Europol otrzyma dane osobowe od podmiotu prywatnego mającego siedzibę w państwie trzecim, Europol przekazuje te dane oraz wyniki analizy i weryfikacji tych danych jedynie państwu członkowskiemu lub danemu państwu trzeciemu, o których mowa w art. 25 ust. 1 lit. a), b) lub c) lub w art. 25 ust. 4a.
Europol może przekazać wyniki analizy i weryfikacji danych, o których mowa w akapicie pierwszym niniejszego ustępu danemu państwu trzeciemu, na podstawie art. 25 ust. 5 i 6.
3. Europol może przesyłać lub przekazywać dane osobowe podmiotom prywatnym w indywidualnych przypadkach, z zastrzeżeniem ograniczeń wskazanych na podstawie art. 19 ust. 2 lub 3 oraz bez uszczerbku dla art. 67, jeżeli przesyłanie lub przekazywanie takich danych jest absolutnie niezbędne w celu zaradzenia rozpowszechnianiu w internecie materiałów przedstawiających niegodziwe traktowanie dzieci w celach seksualnych, o czym mowa w art. 4 ust. 1 lit. y) oraz jeżeli podstawowe prawa i wolności osób, których dane dotyczą, nie są nadrzędne wobec interesu publicznego, który wymaga przekazania lub przesłania danych w danym przypadku.
4. W przypadku gdy dany podmiot prywatny nie ma siedziby na terytorium Unii ani w państwie trzecim, o których mowa w art. 25 ust. 1 lit. a), b) lub c) lub w art. 25 ust. 4a, przekazanie wymaga zatwierdzenia dyrektora wykonawczego.
5. Europol pomaga właściwym organom państw członkowskich, wymienia z nimi informacje i współpracuje w zakresie przesyłania lub przekazywania danych osobowych podmiotom prywatnym na mocy ust. 3 lub 4, w szczególności z myślą o unikaniu powielania wysiłków, wzmacnianiu koordynacji i unikaniu zakłócania postępowań przygotowawczych w różnych państwach członkowskich.
6. Europol może występować do państw członkowskich – za pośrednictwem ich jednostek krajowych – z wnioskiem o uzyskanie na podstawie ich prawa krajowego danych osobowych od podmiotów prywatnych, które mają siedzibę lub przedstawiciela prawnego na terytorium tych państw, w celu udostępnienia takich danych Europolowi. Takie wnioski muszą zawierać uzasadnienie i być w jak największym stopniu precyzyjne. Takie dane osobowe muszą być możliwie jak najmniej wrażliwe i ograniczać się ściśle do tego, co jest niezbędne i proporcjonalne w celu umożliwienia Europolowi zaradzenia rozpowszechnianiu materiałów internetowych przedstawiających niegodziwe traktowanie dzieci w celach seksualnych, o którym to zwalczaniu mowa w art. 4 ust. 1 lit. y).
Niezależnie od jurysdykcji państw członkowskich w odniesieniu do rozpowszechniania takich treści, w związku z którymi Europol występuje z wnioskiem o przekazanie danych osobowych, państwa członkowskie zapewniają właściwym organom państw członkowskich możliwość przetwarzania wniosków, o których mowa w akapicie pierwszym, na podstawie ich prawa krajowego na potrzeby przekazania Europolowi informacji niezbędnych do realizacji jego celów.
7. Europol zapewnia, by szczegółowa ewidencja wszystkich przekazań danych osobowych wraz z podstawami przekazania prowadzona była zgodnie z niniejszym rozporządzeniem. Na wniosek EIOD, Europol udostępnia tą ewidencję zgodnie z art. 39a.
8. Jeżeli otrzymane dane osobowe lub dane osobowe, które mają zostać przekazane, mają wpływ na interesy państwa członkowskiego, Europol informuje niezwłocznie jednostkę krajową tego państwa członkowskiego.”;
21) art. 27 ust. 1 i 2 otrzymują brzmienie:
„1. W zakresie, w jakim jest to niezbędne dla Europolu, by wykonywał swoje zadania, może on otrzymywać i przetwarzać informacje pochodzące od osób prywatnych.
Dane osobowe pochodzące od osób prywatnych są przetwarzane przez Europol jedynie pod warunkiem że otrzymano je za pośrednictwem:
a) jednostki krajowej zgodnie z prawem krajowym;
b) punktu kontaktowego w państwie trzecim lub organizacji międzynarodowej na podstawie art. 25 ust. 1 lit. c); lub
c) organu państwa trzeciego lub organizacji międzynarodowej, o których mowa w art. 25 ust. 1 lit. a) lub b) lub w art. 25 ust. 4a.
2. Jeżeli Europol otrzyma informacje, w tym dane osobowe, od osoby prywatnej, mającej miejsce zamieszkania w państwie trzecim innym niż te, o których mowa w art. 25 ust. 1 lit. a) lub b) lub w art. 25 ust. 4a, Europol przekazuje te informacje wyłącznie państwu członkowskiemu lub takiemu państwu trzeciemu.”;
22) tytuł rozdziału VI otrzymuje brzmienie:
„OCHRONA DANYCH”;
23) dodaje się artykuł w brzmieniu:
„Artykuł 27a
Przetwarzanie danych osobowych przez Europol
1. Bez uszczerbku dla niniejszego rozporządzenia do przetwarzania danych osobowych przez Europol zastosowanie mają przepisy niniejszego rozporządzenia, art. 3 i rozdział IX rozporządzenia (UE) 2018/1725.
Do przetwarzania administracyjnych danych osobowych przez Europol zastosowanie ma rozporządzenie (UE) 2018/1725, z wyjątkiem rozdziału IX.
2. Odniesienia do »danych osobowych« w niniejszym rozporządzeniu należy rozumieć jako odniesienia do »operacyjnych danych osobowych« zdefiniowanych w art. 3 pkt 2 rozporządzenia (UE) 2018/1725, o ile w niniejszym rozporządzeniu nie przewidziano inaczej.
3. Zarząd przyjmuje przepisy w celu określenia terminów przechowywania administracyjnych danych osobowych.”;
24) uchyla się art. 28;
25) w art. 30 wprowadza się następujące zmiany:
a) w ust. 2 zdanie pierwsze otrzymuje brzmienie:
„2. Na przetwarzanie – zautomatyzowane lub innego rodzaju – danych osobowych ujawniających pochodzenie rasowe lub etniczne, poglądy polityczne, przekonania religijne lub światopoglądowe lub przynależność do związków zawodowych oraz przetwarzanie danych genetycznych, danych biometrycznych w celu jednoznacznego zidentyfikowania osoby fizycznej lub danych dotyczących stanu zdrowia lub dotyczących życia seksualnego lub orientacji seksualnej osób fizycznych zezwala się wyłącznie w przypadku, gdy jest to absolutnie niezbędne i proporcjonalne do celów projektów w dziedzinie badań naukowych i innowacji zgodnie z art. 33a oraz do potrzeb operacyjnych, w ramach celów Europolu, i wyłącznie do celów zapobiegania przestępczości objętej celami Europolu, lub do jej zwalczania. Takie przetwarzanie podlega również odpowiednim zabezpieczeniom określonym w niniejszym rozporządzeniu w odniesieniu do praw i wolności osoby, której dane dotyczą, i – z wyjątkiem danych biometrycznych przetwarzanych w celu jednoznacznego zidentyfikowania osoby fizycznej – zezwala się na nie wyłącznie w przypadku, gdy dane takie uzupełniają inne dane osobowe przetwarzane przez Europol.”;
b) dodaje się ustęp w brzmieniu:
„2a. Inspektor ochrony danych jest informowany bez zbędnej zwłoki w przypadku przetwarzania danych osobowych zgodnie z niniejszym artykułem.”;
c) ust. 3 otrzymuje brzmienie:
„3. Bezpośredni dostęp do danych osobowych, o których mowa w ust. 1 i 2, ma wyłącznie Europol. Dyrektor wykonawczy należycie upoważnia ograniczoną liczbę pracowników Europolu, a w odpowiednich przypadkach pracowników państwa członkowskiego, do takiego dostępu, jeżeli jest to konieczne do wykonywania ich zadań.
Niezależnie od akapitu pierwszego, w razie konieczności przyznania pracownikom właściwych organów państw członkowskich lub agencji Unii ustanowionych na podstawie tytułu V TFUE bezpośredniego dostępu do danych osobowych w celu wykonywania ich zadań w przypadkach określonych w art. 20 ust. 1 i 2a niniejszego rozporządzenia, lub do celów projektów w dziedzinie badań naukowych i innowacji, zgodnie z art. 33a ust. 2 lit. d) niniejszego rozporządzenia, dyrektor wykonawczy należycie upoważnia ograniczoną liczbę takich pracowników do takiego dostępu.”;
d) uchyla się ust. 4;
e) ust. 5 otrzymuje brzmienie:
„5. Danych osobowych, o których mowa w ust. 1 i 2, nie przesyła się państwom członkowskim ani organom Unii ani nie przekazuje się państwom trzecim ani organizacjom międzynarodowym, chyba że takie przesłanie lub przekazanie jest wymagane na mocy prawa Unii lub jest absolutnie niezbędne i proporcjonalne w indywidualnych przypadkach dotyczących przestępstw objętych celami Europolu oraz zgodnie z rozdziałem V.”;
26) art. 32 otrzymuje brzmienie:
„Artykuł 32
Bezpieczeństwo przetwarzania
Mechanizmy mające na celu zapewnienie uwzględniania środków bezpieczeństwa ponad granicami systemów informacyjnych są ustanawiane przez Europol zgodnie z art. 91 rozporządzenia (UE) 2018/1725 i przez państwa członkowskie zgodnie z art. 29 dyrektywy (UE) 2016/680.”;
27) uchyla się art. 33;
28) dodaje się artykuł w brzmieniu:
„Artykuł 33a
Przetwarzanie danych osobowych na potrzeby badań naukowych i innowacji
1. Europol może przetwarzać dane osobowe do celów swoich projektów w dziedzinie badań naukowych i innowacji, pod warunkiem że przetwarzanie tych danych osobowych:
a) jest ściśle wymagane i należycie uzasadnione, aby osiągnąć cele danego projektu;
b) w odniesieniu do szczególnych kategorii danych osobowych - jest to absolutnie niezbędne i towarzyszą mu odpowiednie zabezpieczenia, w tym pseudonimizacja.
Przetwarzanie danych osobowych przez Europol w kontekście projektów w dziedzinie badań naukowych i innowacji opiera się na zasadach przejrzystości, wyjaśnialności, sprawiedliwości i rozliczalności.
2. Bez uszczerbku dla ust. 1, do celów przetwarzania danych osobowych w ramach projektów Europolu w dziedzinie badań naukowych i innowacji, zastosowanie mają następujące zabezpieczenia:
a) każdy projekt w dziedzinie badań naukowych i innowacji wymaga uprzedniego zatwierdzenia przez dyrektora wykonawczego, po konsultacjach z inspektorem danych osobowych i inspektorem ds. praw podstawowych, w oparciu o:
(i) opis celów projektu i wyjaśnienia, w jaki sposób pomaga on Europolowi lub właściwym organom państw członkowskich w wykonywaniu ich zadań;
(ii) opis planowanych operacji przetwarzania, określający cele, zakres i czas przetwarzania oraz konieczność i proporcjonalność przetwarzania danych osobowych, np. do celów badania i testowania innowacyjnych rozwiązań technologicznych oraz zapewnienia dokładności wyników projektu,
(iii) opis kategorii danych osobowych, które będą przetwarzane,
(iv) ocenę zgodności z zasadami dotyczącymi ochrony danych zawartymi w art. 71 rozporządzenia (UE) 2018/1725, ograniczenia czasowe dotyczące przechowywania i warunków dostępu do danych osobowych; oraz
(v) ocenę skutków dla ochrony danych, w tym pod kątem ryzyka dla praw i wolności osób, których dane dotyczą, ryzyka wystąpienia stronniczości w danych osobowych, które mają być wykorzystane do trenowania algorytmów i stronniczości wyników przetwarzania, a także przewidziane środki służące przeciwdziałaniu tym ryzykom oraz unikaniu naruszeń praw podstawowych;
b) przed rozpoczęciem projektu informuje się o tym fakcie EIOD;
c) zarząd jest konsultowany przed rozpoczęciem projektu lub informowany, zgodnie z wytycznymi, o których mowa w art. 18 ust. 7;
d) dane osobowe, które mają być przetwarzane w kontekście danego projektu:
(i) są tymczasowo kopiowane do osobnego, wyizolowanego i chronionego środowiska przetwarzania danych w ramach Europolu wyłącznie w celu realizacji tego projektu;
(ii) są dostępne wyłącznie dla specjalnie upoważnionego personelu Europolu zgodnie z art. 30 ust. 3 niniejszego rozporządzenia, i z zastrzeżeniem technicznych środków bezpieczeństwa, dla specjalnie upoważnionego personelu właściwych organów państw członkowskich i agencji Unii ustanowionych na podstawie tytułu V TFUE;
(iii) nie mogą być przesyłane ani przekazywane;
(iv) nie mogą prowadzić do wprowadzenia środków lub podjęcia decyzji mających wpływ na osoby, których dane dotyczą, w wyniku przetwarzania tych danych;
(v) usuwa się po zakończeniu projektu lub po upływie okresu przechowywania danych osobowych zgodnie z art. 31;
e) rejestry przetwarzania danych osobowych w kontekście danego projektu przetrzymuje się do dwóch lat po zakończeniu projektu wyłącznie w celu zweryfikowania dokładności wyniku przetwarzania danych i wyłącznie tak długo, jak długo jest to niezbędne do tego celu.
3. Zarząd określa w wiążącym dokumencie ogólny zakres projektów w dziedzinie badań naukowych i innowacji. Dokument ten jest w stosownych przypadkach aktualizowany i udostępniany EIOD do celów monitorowania.
4. Europol posiada dokument zawierający szczegółowy opis procesu i uzasadnienia trenowania, testowania i walidacji algorytmów w celu zapewnienia przejrzystości procesu i algorytmów, w tym ich zgodności z zabezpieczeniami przewidzianymi w niniejszym artykule, oraz w celu umożliwienia zweryfikowania dokładności wyników opartych na takich algorytmach. Na wniosek, Europol udostępnia ten dokument zainteresowanym stronom, w tym państwom członkowskim i GWKP.
5. Jeśli dane, które mają być przetwarzane do celów projektu w dziedzinie badań naukowych i innowacji, zostały dostarczone przez państwo członkowskie, organ Unii, państwo trzecie lub organizację międzynarodową, Europol występuje o zgodę tego dostawcy danych zgodnie z art. 19 ust. 2, chyba że dostawca danych wyraził wcześniejszą zgodę na takie przetwarzanie do celów projektów w dziedzinie badań naukowych i innowacji, na warunkach ogólnych albo z zastrzeżeniem warunków szczególnych.
Europol nie przetwarza danych do celów projektów w dziedzinie badań naukowych i innowacji bez zgody dostawcy danych. Zgodę taką można cofnąć w każdej chwili.”;
29) w art. 34 wprowadza się następujące zmiany:
a) ust. 1 otrzymuje brzmienie:
„1. Bez uszczerbku dla art. 92 rozporządzenia (UE) 2018/1725, jeżeli dojdzie do naruszenia ochrony danych osobowych, Europol zgłasza to naruszenie właściwym organom odnośnych państw członkowskich, bez zbędnej zwłoki zgodnie z art. 7 ust. 5 niniejszego rozporządzenia, a także odnośnemu podmiotowi dostarczającemu dane, chyba że prawdopodobieństwo, że takie naruszenie ochrony danych osobowych spowoduje ryzyko dla praw i wolności osób fizycznych, jest niewielkie.”;
b) uchyla się ust. 3;
30) w art. 35 wprowadza się następujące zmiany:
a) uchyla się ust. 1 i 2;
b) ust. 3 otrzymuje brzmienie:
„Bez uszczerbku dla art. 93 rozporządzenia (UE) 2018/1725 w przypadku gdy Europol nie posiada danych kontaktowych osoby, której dane dotyczą, zwraca się do podmiotu dostarczającego dane o zawiadomienie osoby, której dane dotyczą, o naruszeniu ochrony danych osobowych oraz o poinformowanie Europolu o podjętej decyzji. Państwa członkowskie dostarczające dane zawiadamiają o naruszeniu ochrony danych osobowych osobę, której dane dotyczą, zgodnie z prawem krajowym.”;
c) uchyla się ust. 4 i 5;
31) w art. 36 wprowadza się następujące zmiany:
a) uchyla się ust. 1 i 2;
b) ust. 3 otrzymuje brzmienie:
„3. Osoba, której dane dotyczą, pragnąca skorzystać z przysługującego jej prawa dostępu do danych osobowych jej dotyczących, o którym mowa w art. 80 rozporządzenia (UE) 2018/1725, może złożyć w tej sprawie stosowny wniosek do wyznaczonego do tego celu organu w wybranym przez siebie państwie członkowskim lub do Europolu. W przypadku złożenia wniosku do tego organu organ ten bez zbędnej zwłoki, nie później niż w terminie miesiąca od otrzymania wniosku, przekazuje go Europolowi.”;
c) uchyla się ust. 6 i 7;
32) w art. 37 wprowadza się następujące zmiany:
a) ust. 1 otrzymuje brzmienie:
„1. Każda osoba, której dane dotyczą, pragnąca skorzystać z prawa do sprostowania lub usunięcia danych osobowych jej dotyczących lub do ograniczenia ich przetwarzania, o którym mowa w art. 82 rozporządzenia (UE) 2018/1725, może złożyć w tej sprawie stosowny wniosek za pośrednictwem wyznaczonego do tego celu organu w wybranym przez siebie państwie członkowskim lub do Europolu. W przypadku złożenia wniosku do tego organu przekazuje on go Europolowi bez zbędnej zwłoki, ale nie później niż w terminie miesiąca od otrzymania wniosku.”;
b) uchyla się ust. 2;
c) ust. 3, 4 i 5 otrzymują brzmienie:
„3. Bez uszczerbku dla art. 82 ust. 3 rozporządzenia (UE) 2018/1725, Europol ogranicza przetwarzanie danych osobowych zamiast ich usuwania, jeżeli istnieją uzasadnione podstawy, by sądzić, że usunięcie danych mogłoby godzić w uzasadnione interesy osoby, której dane dotyczą.
Dane, do których dostęp jest ograniczony, są przetwarzane wyłącznie do celów ochrony praw osoby, której dotyczą, jeżeli jest to niezbędne do ochrony żywotnych interesów osoby, której dotyczą, lub innej osoby lub do celów określonych w art. 82 ust. 3 rozporządzenia (UE) 2018/1725.
4. Jeżeli dane osobowe, o których mowa w ust. 1 i 3, będące w posiadaniu Europolu, zostały mu dostarczone przez państwa trzecie, organizacje międzynarodowe lub organy Unii, zostały dostarczone bezpośrednio przez podmioty prywatne, zostały przez Europol pobrane z publicznie dostępnych źródeł lub pochodzą z własnych analiz Europolu, Europol prostuje lub usuwa takie dane lub ogranicza ich przetwarzanie oraz w stosownych przypadkach informuje dostawców tych danych.
5. Jeżeli dane osobowe, o których mowa w ust. 1 i 3, będące w posiadaniu Europolu zostały mu dostarczone przez państwa członkowskie, odpowiednie państwa członkowskie prostują lub usuwają takie dane lub ograniczają ich przetwarzanie we współpracy z Europolem w ramach swoich odpowiednich kompetencji.”;
d) uchyla się ust. 8 i 9;
33) w art. 38 wprowadza się następujące zmiany:
a) ust. 1 otrzymuje brzmienie:
„1. Europol przetwarza dane osobowe w sposób zapewniający możliwość ustalenia ich źródła, zgodnie z art. 17.”;
b) w ust. 2 zdanie wprowadzające otrzymuje brzmienie:
„2. Odpowiedzialność za dokładność danych osobowych, o której mowa w art. 71 ust. 1 lit. d) rozporządzenia (UE) 2018/1725, spoczywa na:”;
c) ust. 4 otrzymuje brzmienie:
„4. Europol odpowiada za zgodność z rozporządzeniem (UE) 2018/1725 w odniesieniu do administracyjnych danych osobowych oraz za zgodność z niniejszym rozporządzeniem, z art. 3 i z rozdziałem IX rozporządzenia (UE) 2018/1725 w odniesieniu do danych osobowych.”;
d) ust. 7 zdanie trzecie otrzymuje brzmienie:
„Bezpieczeństwo takich wymian zapewnia się zgodnie z art. 91 rozporządzenia (UE) 2018/1725.”;
34) art. 39 otrzymuje brzmienie:
„Artykuł 39
Wcześniejsze konsultacje
1. Bez uszczerbku dla art. 90 rozporządzenia (UE) 2018/1725 uprzednie konsultacje EIOD nie mają zastosowania do konkretnych indywidualnych działań operacyjnych, które nie obejmują żadnego nowego rodzaju przetwarzania, które wiązałoby się z wysokim ryzykiem dla praw i wolności osób, których dane dotyczą.
2. Europol może inicjować operacje przetwarzania, które podlegają uprzednim konsultacjom EIOD, zgodnie z art. 90 ust. 1 rozporządzenia (UE) 2018/1725, chyba że EIOD przedstawił pisemną poradę zgodnie z art. 90 ust. 4 tego rozporządzenia w terminach określonych w tych przepisach, których bieg zaczyna się w dniu otrzymania pierwotnego wniosku dotyczącego konsultacji i które nie ulegają zawieszeniu.
3. Jeśli operacje przetwarzania, o których mowa w ust. 2 niniejszego artykułu mają istotne znaczenie dla wykonywania przez Europol jego zadań i są szczególnie pilne i niezbędne do zapobieżenia bezpośredniemu zagrożeniu przestępstwem objętym zakresem celów Europolu lub do zwalczania takiego przestępstwa i do ochrony żywotnych interesów osoby, której dane dotyczą lub innej osoby, Europol może wyjątkowo zainicjować przetwarzanie po rozpoczęciu uprzednich konsultacji z EIOD, przewidzianych w art. 90 ust. 1 rozporządzenia (UE) 2018/1725, oraz przed upływem terminu przewidzianego w art. 90 ust. 4 tego rozporządzenia. W tym przypadku Europol informuje EIOD przed rozpoczęciem operacji przetwarzania.
Pisemna porada EIOD zgodnie z art. 90 ust. 4 rozporządzenia (UE) 2018/1725 jest brana pod uwagę z mocą wsteczną, a sposób przetwarzania jest odpowiednio dostosowywany.
Inspektor ochrony danych jest zaangażowany w ocenę pilnego charakteru takich operacji przetwarzania przed upływem terminu przewidzianego w art. 90 ust. 4 rozporządzenia (UE) 2018/1725 oraz nadzoruje przedmiotowe przetwarzanie.
4. EIOD prowadzi rejestr wszystkich operacji przetwarzania, o których powiadomiono go zgodnie z ust. 1. Rejestr nie jest udostępniany publicznie”;
35) dodaje się artykuł w brzmieniu:
„Artykuł 39a
Rejestry kategorii czynności przetwarzania
1. Europol prowadzi rejestr wszystkich kategorii czynności przetwarzania, za które odpowiada. Rejestr ten zawiera następujące informacje:
a) dane kontaktowe Europolu oraz imię i nazwisko i dane kontaktowe inspektora ochrony danych w Europolu;
b) cele przetwarzania;
c) opis kategorii osób, których dane dotyczą, oraz kategorii danych osobowych;
d) kategorie odbiorców, którym dane osobowe zostały lub zostaną ujawnione, w tym odbiorców w państwach trzecich lub w organizacjach międzynarodowych;
e) w stosownych przypadkach przekazania danych osobowych do państwa trzeciego, organizacji międzynarodowej lub podmiotu prywatnego, w tym nazwę tego odbiorcy;
f) jeżeli jest to możliwe, planowane terminy usunięcia poszczególnych kategorii danych;
g) jeżeli jest to możliwe, ogólny opis technicznych i organizacyjnych środków bezpieczeństwa, o których mowa w art. 91 rozporządzenia (UE) 2018/1725;
h) w stosownym przypadku informacje o stosowaniu profilowania.
2. Rejestr, o którym mowa w ust. 1, ma formę pisemną, w tym formę elektroniczną.
3. Na wniosek EIOD Europol udostępnia mu rejestr, o którym mowa w ust. 1.”;
36) art. 40 otrzymuje brzmienie:
„Artykuł 40
Rejestr
1. Zgodnie z art. 88 rozporządzenia (UE) 2018/1725 Europol prowadzi rejestry swoich operacji przetwarzania. Nie ma możliwości wprowadzania zmian w rejestrach.;
2. Bez uszczerbku dla art. 88 rozporządzenia (UE) 2018/1725, jeżeli jednostka krajowa wymaga tego konkretnego dochodzenia związanego z przestrzeganiem przepisów o ochronie danych, rejestry, o których mowa w ust. 1 są przekazywane tej jednostce krajowej.”;
37) art. 41 otrzymuje brzmienie:
„Artykuł 41
Wyznaczenie inspektora ochrony danych
1. Zarząd powołuje członka personelu Europolu jako inspektora ochrony danych, który jest powołanym do pełnienia wyłącznie tej funkcji.
2. Inspektor ochrony danych jest wybierany na podstawie kwalifikacji zawodowych, a w szczególności wiedzy fachowej na temat prawa i praktyk w dziedzinie ochrony danych oraz zdolności do wykonywania zadań, o których mowa w art. 41b niniejszego rozporządzenia i w rozporządzeniu (UE) 2018/1725.
3. Wybór inspektora ochrony danych nie może powodować konfliktu interesów między jego obowiązkami jako inspektora ochrony danych a innymi jego obowiązkami służbowymi, w szczególności w odniesieniu do stosowania niniejszego rozporządzenia.
4. Inspektor ochrony danych nie może zostać odwołany ani ukarany przez zarząd za wypełnianie swoich zadań.
5. Europol publikuje dane kontaktowe inspektora ochrony danych i przekazuje je EIOD.”;
38) dodaje się artykuły w brzmieniu:
„Artykuł 41a
Stanowisko inspektora ochrony danych
1. Europol zapewnia, by inspektor ochrony danych był właściwie i w odpowiednim czasie włączany we wszystkie sprawy dotyczące ochrony danych osobowych.
2. Europol wspiera inspektora ochrony danych w wypełnianiu przez niego zadań, o których mowa w art. 41b, zapewniając mu zasoby i personel niezbędne do wykonywania tych zadań oraz dostęp do danych osobowych i operacji przetwarzania, a także z myślą o utrzymaniu jego wiedzy fachowej.
W celu wsparcia inspektora ochrony danych w wykonywaniu jego zadań, można wyznaczyć pracownika Europolu na asystenta inspektora ochrony danych.
3. Europol zapewnia, by inspektor ochrony danych działał niezależnie i nie otrzymywał instrukcji dotyczących wykonywania swoich zadań.
Inspektor ochrony danych podlega bezpośrednio zarządowi.
4. Osoby, których dane dotyczą, mogą kontaktować się z inspektorem ochrony danych we wszystkich sprawach związanych z przetwarzaniem ich danych osobowych oraz z wykonywaniem praw przysługujących im na podstawie niniejszego rozporządzenia oraz na podstawie rozporządzenia (UE) 2018/1725.
Nikt nie może doznać uszczerbku z powodu tego, że zwrócił uwagę inspektora ochrony danych na domniemane naruszenie niniejszego rozporządzenia lub rozporządzenia (UE) 2018/1725.
5. Zarząd przyjmuje przepisy wykonawcze dotyczące inspektora ochrony danych. Przepisy wykonawcze dotyczą w szczególności procedury wyboru na stanowisko inspektora ochrony danych, odwołania z tego stanowiska, a także zadań, obowiązków i uprawnień oraz ochrony jego niezależności.
6. Inspektor ochrony danych i jego personel podlegają obowiązkowi zachowania poufności zgodnie z art. 67 ust. 1.
7. Inspektor ochrony danych jest powoływany na okres czterech lat i może zostać powołany ponownie.
8. Inspektor ochrony danych zostaje odwołany ze swojego stanowiska przez zarząd, jeśli przestanie spełniać warunki konieczne do wykonywania swoich obowiązków i wyłącznie za zgodą EIOD.
9. Inspektor ochrony danych i asystent inspektora ochrony danych są rejestrowani u EIOD przez zarząd.
10. Przepisy mające zastosowanie do inspektora ochrony danych stosuje się odpowiednio do asystenta inspektora ochrony danych.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.