uwzględniając Traktat o funkcjonowaniu Unii Europejskiej, w szczególności jego art. 249 ust. 1,
(1) Rozporządzenie Parlamentu Europejskiego i Rady (UE, Euratom) 2018/1046 1 nakłada na każdą instytucję unijną wymóg ustanowienia funkcji audytu wewnętrznego, która będzie działać zgodnie z odpowiednimi normami międzynarodowymi. W Komisji audyt wewnętrzny prowadzi Służba Audytu Wewnętrznego ("Służba"), która została utworzona w dniu 11 kwietnia 2000 r. Służba prowadzi również działania audytowe w zdecentralizowanych agencjach Unii i w innych autonomicznych organach otrzymujących wkłady z budżetu Unii.
(2) Służba prowadzi audyt wewnętrzny zgodnie z art. 117 do 123 rozporządzenia (UE, Euratom) 2018/1046 oraz ze swoim statutem 2 . Służba ma w związku z tym pełną niezależność oraz pełny i nieograniczony dostęp do wszystkich informacji niezbędnych do prowadzenia działalności w zakresie audytu wewnętrznego w odniesieniu do wszystkich działań i departamentów danej instytucji Unii.
(3) Służba doradza innym departamentom Komisji, agencjom wykonawczym i unijnym agencjom zdecentralizowanym oraz innym niezależnym podmiotom, które otrzymują wkłady z budżetu Unii, w jaki sposób radzić sobie z sytuacjami ryzyka, tj. wszelkimi ewentualnymi wydarzeniami lub kwestiami, które mogłyby niekorzystnie wpłynąć na realizację politycznego, strategicznego i operacyjnego celu Komisji, poprzez wydawanie niezależnych opinii na temat jakości systemów zarządzania i kontroli oraz poprzez wydawanie zaleceń mających na celu poprawę warunków wdrażania działań i promowanie należytego zarządzania finansami zgodnie z art. 117-123 rozporządzenia (UE, Euratom) 2018/1046. W związku z tym działania Służby Audytu Wewnętrznego zazwyczaj nie są ukierunkowane na osoby fizyczne. Niemniej jednak, w trakcie swojej działalności Służba zmuszona jest przetwarzać dane osobowe w rozumieniu art. 3 ust. 1 rozporządzenia Parlamentu Europejskiego i Rady (UE) 2018/1725 3 . Prowadzone przez Służbę działania w ramach audytu wewnętrznego obejmują ocenę przydatności i skuteczności wewnętrznych systemów zarządzania oraz działania różnych departamentów w zakresie realizacji polityk, programów i działań, a także wydajności i skuteczności systemów kontroli wewnętrznej i audytu wewnętrznego, mających zastosowanie do każdej operacji w ramach wykonywania budżetu. Dlatego też przyczyniają się one do ochrony ważnych interesów gospodarczych i finansowych Unii oraz państw członkowskich. Służba jest administratorem danych dotyczących operacji przetwarzania, które przeprowadza zgodnie z art. 118 i art. 119 ust. 2 rozporządzenia finansowego.
(4) Działania w zakresie audytu wewnętrznego prowadzone w Komisji i jej agencjach wykonawczych oraz w agencjach zdecentralizowanych i w innych autonomicznych organach Unii różnią się od siebie pod względem formy i treści, od usług atestacyjnych (w tym oceny ryzyka) oraz zadań konsultacyjnych, do przeglądów o ograniczonym zakresie i z ograniczonymi działaniami następczymi.
(5) Komitet ds. Audytu, zgodnie ze swoim statutem, uaktualnionym w dniu 21 listopada 2018 r. (C (2018) 7707), jest organem doradczym 4 , który wspomaga Komisję w wypełnianiu jej obowiązków wynikających z traktatów i innych aktów prawnych [rozporządzenie (UE, Euratom) 2018/1046] poprzez zapewnienie niezależności Służby Audytu Wewnętrznego, poprzez monitorowanie jakości pracy w ramach audytu wewnętrznego, a także przez zapewnienie, aby służby Komisji należycie uwzględniały zalecenia z audytu wewnętrznego i zewnętrznego i aby towarzyszyły im odpowiednie działania następcze. W ten sposób Komitet ds. Audytu przyczynia się do ogólnej dalszej poprawy skuteczności i efektywności Komisji pod względem osiągania jej celów oraz ułatwia nadzór Kolegium nad stosowanymi przez Komisję praktykami zarządzania, zarządzania ryzykiem oraz kontroli wewnętrznej. Komitet ds. Audytu kontroluje operacje przetwarzania danych, które przeprowadza zgodnie z art. 123 rozporządzenia finansowego.
(6) Do celów swojej działalności zgodnie z art. 118 i art. 119 ust. 2 rozporządzenia (UE, Euratom) 2018/1046, działając z własnej inicjatywy lub na podstawie otrzymanych informacji, Komisja przetwarza dane osobowe uzyskane lub otrzymane od osób prawnych, osób fizycznych, państw członkowskich oraz organów i organizacji międzynarodowych. Podczas takich działań w ramach audytu wewnętrznego Służba może również przetwarzać dane osobowe nabyte lub otrzymane z publicznie dostępnych źródeł, ze źródeł anonimowych lub ze zidentyfikowanych źródeł, które wymagają ochrony tożsamości.
(7) Komisja może z kolei dokonywać wymiany danych osobowych z instytucjami, organami, biurami i agencjami Unii, z właściwymi organami państw członkowskich oraz, w ramach odpowiednich umów międzynarodowych lub umów o współpracy, z państwami trzecimi i organizacjami międzynarodowymi.
(8) Działania w zakresie przetwarzania danych osobowych w rozumieniu art. 3 ust. 3 rozporządzenia (UE) 2018/1725, prowadzone w ramach działań w zakresie audytu wewnętrznego, mogą mieć miejsce nawet przed formalnym zainicjowaniem tych działań przez Komisję, przez cały czas trwania audytu wewnętrznego, i mogą być kontynuowane nawet po formalnym zamknięciu działań audytowych (na przykład do celów monitorowania wdrażania zaleceń, aby ocenić, czy konieczne jest wszczęcie nowych czynności audytowych).
(9) Kategorie danych osobowych przetwarzanych przez Komisję obejmują dane identyfikacyjne, dane kontaktowe, dane zawodowe i dane dotyczące przedmiotu działalności. Takie kategorie danych osobowych przechowywane są w zabezpieczonym środowisku elektronicznym w celu zapobieżenia bezprawnemu dostępowi do danych lub przekazaniu ich osobom z naruszeniem zasady ograniczonego dostępu. Dane osobowe przechowywane są przez okres maksymalnie dziesięciu lat. Na koniec okresu przechowywania informacje dotyczące czynności w ramach audytu wewnętrznego, w tym dane osobowe, przekazywane są do historycznych archiwów Komisji 5 lub niszczone.
(10) Przy wykonywaniu swoich czynności w ramach audytu wewnętrznego Komisja jest zobowiązana do poszanowania praw osób fizycznych w związku z przetwarzaniem danych osobowych zgodnie z art. 8 ust. 1 Karty praw podstawowych Unii Europejskiej i art. 16 ust. 1 Traktatu, jak również praw określonych w rozporządzeniu (UE) 2018/1725. Jednocześnie Komisja musi przestrzegać ścisłych zasad poufności zawartych w międzynarodowych standardach audytu wewnętrznego, zgodnie z art. 117 rozporządzenia (UE, Euratom) 2018/1046.
(11) W pewnych okolicznościach konieczne jest pogodzenie praw osób, których dane dotyczą, określonych w rozporządzeniu (UE) 2018/1725, z wymogami czynności w ramach audytu wewnętrznego i zasadą poufności wymiany informacji z osobami fizycznymi i prawnymi, jak również z pełnym poszanowaniem podstawowych praw i wolności innych osób, których dane dotyczą. W tym celu art. 25 ust. 1 lit. c), g) i h) rozporządzenia (UE) 2018/1725 daje Służbie możliwość ograniczenia zastosowania art. 14-17, 19, 20 i 35, a także zasady przejrzystości, określonej w art. 4 ust. 1 lit. a), o ile ich przepisy odpowiadają prawom i obowiązkom przewidzianym w art. 14-17, 19, 20 i 35 tego rozporządzenia.
(12) Aby zapewnić skuteczność działań w ramach audytu wewnętrznego, przy jednoczesnym przestrzeganiu standardów ochrony danych osobowych zgodnie z rozporządzeniem (UE) 2018/1725, które zastąpiło rozporządzenie (WE) nr 45/2001 Parlamentu Europejskiego i Rady 6 , konieczne jest przyjęcie wewnętrznych zasad, na mocy których Komisja może ograniczyć prawa osób, których dane dotyczą, zgodnie z art. 25 ust. 1 lit. c), g) i h) rozporządzenia (UE) 2018/1725.
(13) Te przepisy wewnętrzne powinny obejmować wszystkie operacje przetwarzania przeprowadzone przez Komisję w ramach jej uprawnień w zakresie działań w ramach audytu wewnętrznego, niezależnie od tego, czy działa z własnej inicjatywy, czy też na podstawie otrzymanych informacji, jeżeli korzystanie z praw przysługujących osobom, których dane dotyczą, może zagrozić prowadzeniu działań w ramach audytu wewnętrznego. Przepisy te powinny mieć zastosowanie do operacji przetwarzania dokonywanych przed oficjalnym rozpoczęciem zadania, w trakcie jego realizacji, jak również w trakcie monitorowania działań następczych w związku z jego wynikiem.
(14) W celu zapewnienia zgodności z art. 14, 15 i 16 rozporządzenia (UE) 2018/1725 Komisja powinna informować - w sposób przejrzysty i spójny, w formie oświadczenia o ochronie danych publikowanej na stronie internetowej Komisji - wszystkie osoby fizyczne o swoich działaniach obejmujących przetwarzanie ich danych osobowych oraz o ich prawach. W stosownych przypadkach Komisja powinna wprowadzić dodatkowe środki ochronne, aby zagwarantować, że osoby, których dane dotyczą, zostaną we właściwy sposób indywidualnie poinformowane.
(15) Zgodnie z art. 25 rozporządzenia (UE) 2018/1725 Komisja może również ograniczyć udzielanie informacji osobom, których dane dotyczą, oraz stosowanie ich innych praw, w celu ochrony swoich własnych działań w ramach audytu wewnętrznego, audytu organów publicznych w państwach członkowskich, narzędzi i metod audytu, jak również praw innych osób związanych z działaniami w zakresie audytu wewnętrznego.
(16) Aby utrzymać skuteczną współpracę Komisja może być ponadto zmuszona ograniczyć stosowanie praw osób, których dane dotyczą, celem ochrony procesów przetwarzania dokonywanych przez jej służby lub inne instytucje, organy i jednostki organizacyjne Unii lub organów państw członkowskich, organizacji międzynarodowych, jak również Komitetu ds. Audytu. W tym celu Komisja powinna skonsultować się z tymi służbami, instytucjami, organami, biurami, agencjami, władzami i organizacjami, jak również z Komitetem ds. Audytu, w kwestii stosownych podstaw nałożenia ograniczeń oraz konieczności i proporcjonalności tych ograniczeń.
(17) Komisja może również ograniczyć udzielanie informacji osobom, których dane dotyczą, i stosowanie innych praw tych osób w odniesieniu do danych osobowych otrzymywanych od państw trzecich lub organizacji międzynarodowych celem współpracy z tymi państwami lub organizacjami, a tym samym służenia ważnemu celowi leżącemu w ogólnym interesie publicznym Unii. W pewnych okolicznościach interes lub prawa podstawowe osoby, której dane dotyczą, mogą jednak przeważać nad interesem współpracy międzynarodowej.
(18) Komisja powinna rozpatrywać wszystkie ograniczenia w sposób przejrzysty i każde zastosowanie ograniczeń rejestrować w odpowiednim systemie rejestracji.
(19) Zgodnie z art. 25 ust. 8 rozporządzenia (UE) 2018/1725 administratorzy mogą wstrzymać przekazanie informacji, pominąć je lub odmówić go z powodów zastosowania ograniczenia w stosunku do osoby, której dane dotyczą, jeżeli przekazanie tych informacji w jakikolwiek sposób zagroziłoby celowi tego ograniczenia. Dotyczy to w szczególności ograniczeń praw przewidzianych w art. 16 i 35 rozporządzenia (UE) 2018/1725.
(20) W przypadku ograniczenia innych praw osób, których dane dotyczą, administrator danych służby audytu wewnętrznego powinien ocenić w odniesieniu do każdego przypadku, czy poinformowanie o ograniczeniu zagrażałoby celowi takiego ograniczenia.
(21) Inspektor ochrony danych Komisji Europejskiej powinien przeprowadzić niezależny przegląd stosowania ograniczeń w celu zapewnienia zgodności z niniejszą decyzją,
(22) Rozporządzenie (UE) 2018/1725 zastępuje rozporządzenie (WE) nr 45/2001, bez żadnego okresu przejściowego, od dnia jego wejścia w życie. Rozporządzenie (WE) nr 45/2001 przewiduje możliwość zastosowania ograniczeń w odniesieniu do niektórych praw. Aby uniknąć zagrożenia dla zgodności z prawem działań w ramach audytu wewnętrznego, niniejsza decyzja powinna mieć zastosowanie od dnia wejścia w życie rozporządzenia (UE) 2018/1725.
(23) Europejski Inspektor Ochrony Danych wydał opinię w dniu 27 listopada 2018 r.,
PRZYJMUJE NINIEJSZĄ DECYZJĘ:
W imieniu Komisji | |
Jean-Claude JUNCKER | |
Przewodniczący |
W ciągu pierwszych 5 miesięcy obowiązywania mechanizmu konsultacji społecznych projektów ustaw udział w nich wzięły 24 323 osoby. Najpopularniejszym projektem w konsultacjach była nowelizacja ustawy o broni i amunicji. W jego konsultacjach głos zabrało 8298 osób. Podczas pierwszych 14 miesięcy X kadencji Sejmu RP (2023–2024) jedynie 17 proc. uchwalonych ustaw zainicjowali posłowie. Aż 4 uchwalone ustawy miały źródła w projektach obywatelskich w ciągu 14 miesięcy Sejmu X kadencji – to najważniejsze skutki reformy Regulaminu Sejmu z 26 lipca 2024 r.
24.04.2025Senat bez poprawek przyjął w środę ustawę, która obniża składkę zdrowotną dla przedsiębiorców. Zmiana, która wejdzie w życie 1 stycznia 2026 roku, ma kosztować budżet państwa 4,6 mld zł. Według szacunków Ministerstwo Finansów na reformie ma skorzystać około 2,5 mln przedsiębiorców. Teraz ustawa trafi do prezydenta Andrzaja Dudy.
23.04.2025Rada Ministrów przyjęła we wtorek, 22 kwietnia, projekt ustawy o zmianie ustawy – Prawo geologiczne i górnicze, przedłożony przez minister przemysłu. Chodzi o wyznaczenie podmiotu, który będzie odpowiedzialny za monitorowanie i egzekwowanie przepisów w tej sprawie. Nowe regulacje dotyczą m.in. dokładności pomiarów, monitorowania oraz raportowania emisji metanu.
22.04.2025Na wtorkowym posiedzeniu rząd przyjął przepisy zmieniające rozporządzenie w sprawie zakazu stosowania materiału siewnego odmian kukurydzy MON 810, przedłożone przez ministra rolnictwa i rozwoju wsi. Celem nowelizacji jest aktualizacja listy odmian genetycznie zmodyfikowanej kukurydzy, tak aby zakazać stosowania w Polsce upraw, które znajdują się w swobodnym obrocie na terytorium 10 państw Unii Europejskiej.
22.04.2025Od 18 kwietnia policja oraz żandarmeria wojskowa będą mogły karać tych, którzy bez zezwolenia m.in. fotografują i filmują szczególnie ważne dla bezpieczeństwa lub obronności państwa obiekty resortu obrony narodowej, obiekty infrastruktury krytycznej oraz ruchomości. Obiekty te zostaną specjalnie oznaczone.
17.04.2025Kompleksową modernizację instytucji polskiego rynku pracy poprzez udoskonalenie funkcjonowania publicznych służb zatrudnienia oraz form aktywizacji zawodowej i podnoszenia umiejętności kadr gospodarki przewiduje podpisana w czwartek przez prezydenta Andrzeja Dudę ustawa z dnia 20 marca 2025 r. o rynku pracy i służbach zatrudnienia. Ustawa, co do zasady, wejdzie w życie pierwszego dnia miesiąca następującego po upływie 14 dni od dnia ogłoszenia.
11.04.2025Identyfikator: | Dz.U.UE.L.2018.315.35 |
Rodzaj: | Decyzja |
Tytuł: | Decyzja 2018/1961 ustanawiająca przepisy wewnętrzne dotyczące przekazywania informacji osobom, których dotyczą dane, oraz ograniczenia niektórych ich praw w kontekście przetwarzania danych osobowych do celów działań w zakresie audytu wewnętrznego |
Data aktu: | 11/12/2018 |
Data ogłoszenia: | 12/12/2018 |
Data wejścia w życie: | 11/12/2018, 12/12/2018 |