Описание
Источник публикации
Директива на русском языке подготовлена для публикации в системах ИС NORMPROD.
В данном виде Директива на английском языке опубликована не была.
Первоначальный текст Директивы на английском языке опубликована в Official Journal of the European Union N L 119. 04.05.2016. P. 89. (/template/go.php?url=https://eur-lex.europa.eu/).
Примечание к документу
Документ вступил в силу 5 мая 2016 года (официальный сайт законодательства Европейского Союза /template/go.php?url=https://eur-lex.europa.eu по состоянию на 11.01.2019). Россия не участвует.
В соответствии со статьей 64 данный документ вступил в силу на следующий день после публикации в Официальном журнале Европейского Союза.
Название документа
Директива N 2016/680 Европейского парламента и Совета Европейского Союза
"О защите физических лиц при обработке персональных данных компетентными органами в целях предотвращения, расследования, выявления или уголовного преследования преступлений или исполнения уголовных наказаний, о свободном обращении таких данных, а также об отмене Рамочного Решения 2008/977/ПВД Совета ЕС"
(Принята в г. Брюсселе 27.04.2016)
Договаривающиеся стороны
Директива N 2016/680 Европейского парламента и Совета Европейского Союза
"О защите физических лиц при обработке персональных данных компетентными органами в целях предотвращения, расследования, выявления или уголовного преследования преступлений или исполнения уголовных наказаний, о свободном обращении таких данных, а также об отмене Рамочного Решения 2008/977/ПВД Совета ЕС"
(Принята в г. Брюсселе 27.04.2016)
[неофициальный перевод] <*>
ЕВРОПЕЙСКИЙ СОЮЗ
ДИРЕКТИВА (ЕС) N 2016/680
ЕВРОПЕЙСКОГО ПАРЛАМЕНТА И СОВЕТА ЕС
О ЗАЩИТЕ ФИЗИЧЕСКИХ ЛИЦ ПРИ ОБРАБОТКЕ
ПЕРСОНАЛЬНЫХ ДАННЫХ КОМПЕТЕНТНЫМИ ОРГАНАМИ
В ЦЕЛЯХ ПРЕДОТВРАЩЕНИЯ, РАССЛЕДОВАНИЯ, ВЫЯВЛЕНИЯ
ИЛИ УГОЛОВНОГО ПРЕСЛЕДОВАНИЯ ПРЕСТУПЛЕНИЙ ИЛИ ИСПОЛНЕНИЯ
УГОЛОВНЫХ НАКАЗАНИЙ, О СВОБОДНОМ ОБРАЩЕНИИ ТАКИХ ДАННЫХ,
А ТАКЖЕ ОБ ОТМЕНЕ РАМОЧНОГО РЕШЕНИЯ 2008/977/ПВД
СОВЕТА ЕС <**>
(Брюссель, 27 апреля 2016 года)
(Исправления: Корригендум, ОЖ N L 127, 23.5.2018, стр. 6
(2016/680))
--------------------------------
<*> Перевод Артамоновой И.В.
<**> Directive (EU) 2016/680 of the European Parliament and of the Council of 27 April 2016 on the protection of natural persons with regard to the processing of personal data by competent authorities for the purposes of the prevention, investigation, detection or prosecution of criminal offences or the execution of criminal penalties, and on the free movement of such data, and repealing Council Framework Decision 2008/977/JHA. Опубликована в Официальном Журнале (далее - ОЖ) N L 119, 04.05.2016, стр. 89.
Европейский Парламент и Совет Европейского Союза,
Руководствуясь Договором о функционировании Европейского Союза, и, в частности, Статьей 16(2) Договора,
На основании предложения Европейской Комиссии,
После передачи проекта законодательного акта национальным парламентам,
На основании заключения Комитета регионов <*>,
--------------------------------
<*> ОЖ N C 391, 18.12.2012, стр. 127.
Действуя в соответствии с обычной законодательной процедурой <*>,
--------------------------------
<*> Позиция Европейского Парламента от 12 марта 2014 г. (еще не опубликована в ОЖ) и позиция Совета ЕС при первом чтении от 8 апреля 2016 г. (еще не опубликована в ОЖ). Позиция Европейского Парламента от 14 апреля 2016 г.
Принимая во внимание следующие обстоятельства:
(1) Защита физических лиц при обработке персональных данных является основным правом. Статья 8(1) Хартии Европейского Союза об основных правах ("Хартия") и Статья 16(1) Договора о функционировании Европейского Союза (TFEU) предусматривают, что каждый человек имеет право на защиту относящихся к нему персональных данных.
(2) Принципы и правила защиты физических лиц при обработке их персональных данных вне зависимости от гражданства или места жительства лица должны соответствовать основным правам и свободам, в частности, праву на защиту персональных данных. Целью настоящей Директивы является содействие формированию пространства свободы, безопасности и правосудия.
(3) В связи с быстрым развитием технологий и глобализацией появились новые проблемы, связанные с защитой персональных данных. Масштаб сбора персональных данных и обмена ими существенно увеличился. Технологии позволяют обрабатывать персональные данные в беспрецедентных масштабах для осуществления таких действий, как предотвращение, расследование, выявление или уголовное преследование преступлений или исполнение уголовных наказаний.
(4) Следует облегчать свободное обращение персональных данных между компетентными органами в целях предотвращения, расследования, выявления или уголовного преследования преступлений или исполнения уголовных наказаний, включая защиту от угроз общественной безопасности в Европейском Союзе и предотвращение таких угроз, а также передачу таких личных данных третьим странам и международным организациям при обеспечении высокого уровня защиты персональных данных. Указанные изменения требуют построения надежной, более согласованной правовой базы в области защиты персональных данных в Европейском Союзе, опирающейся на строгое исполнение.
(5) Директива 95/46/ЕС Европейского Парламента и Совета ЕС <*> применяется ко всем видам обработки персональных данных в государствах-членах ЕС в частном и в государственном секторах. Но она не применяется к обработке персональных данных в ходе осуществления деятельности, которая выходит за рамки права Сообщества, в частности, деятельности в области судебного сотрудничества по уголовным делам и полицейского сотрудничества.
--------------------------------
<*> Директива 95/46/ЕС Европейского Парламента и Совета ЕС от 24 октября 1995 г. о защите физических лиц при обработке персональных данных и о свободном обращении таких данных (ОЖ N L 281, 23.11.1995, стр. 31).
(6) Рамочное Решение 2008/977/ПВД <*> Совета ЕС применяется в области судебного сотрудничества по уголовным делам и полицейского сотрудничества. Сфера применения указанного Рамочного Решения ограничена обработкой персональных данных, передаваемых или предоставляемых между государствами-членами ЕС.
--------------------------------
<*> Рамочное Решение 2008/977/ПВД Совета ЕС от 27 ноября 2008 г. о защите персональных данных, обработанных в рамках полицейского и судебного сотрудничества по уголовным делам (ОЖ N L 350, 30.12.2008, стр. 60).
(7) Обеспечение согласованного и высокого уровня защиты персональных данных физических лиц и облегчение обмена персональными данными между компетентными органами государств-членов ЕС имеет решающее значение для обеспечения эффективного судебного сотрудничества по уголовным делам и полицейского сотрудничества. Исходя из этого уровень защиты прав и свобод физических лиц при обработке персональных данных компетентными органами в целях предотвращения, расследования, выявления или уголовного преследования преступлений или исполнения уголовных наказаний, включая защиту от угроз общественной безопасности и предотвращение таких угроз, должен быть эквивалентным во всех государствах-членах ЕС. Эффективная защита персональных данных на территории Европейского Союза требует усиления прав субъектов данных и обязанностей лиц, осуществляющих обработку персональных данных, а также эквивалентных полномочий по контролю и обеспечению соблюдения положений для защиты персональных данных в государствах-членах ЕС.
(8) Статья 16(2) TFEU предписывает Европейскому Парламенту и Совету ЕС установить правила в отношении защиты физических лиц при обработке персональных данных и правила в отношении свободного обращения персональных данных.
(9) На основании вышеизложенного Регламент (ЕС) 2016/679 Европейского Парламента и Совета ЕС <*> устанавливает общие правила в отношении защиты физических лиц при обработке персональных данных и обеспечения свободного обращения таких данных на территории Европейского Союза.
--------------------------------
<*> Регламент (ЕС) 2016/679 Европейского Парламента и Совета ЕС от 27 апреля 2016 г. о защите физических лиц при обработке персональных данных и о свободном обращении таких данных, а также об отмене Директивы 95/46/ЕС (Общий Регламент о защите персональных данных) (см. страницу 1 настоящего ОЖ).
(10) В Декларации N 21 "О защите персональных данных в области судебного сотрудничества по уголовным делам и полицейского сотрудничества", прилагаемой к заключительному акту межправительственной конференции, которая приняла Лиссабонский договор, конференция признала, что специальные правила о защите персональных данных и о свободном обращении таких данных в области судебного сотрудничества по уголовным делам и полицейского сотрудничества на основе Статьи 16 TFEU могут оказаться необходимыми в силу особого характера данных областей.
(11) В этой связи целесообразно, чтобы указанные области регулировались директивой, которая устанавливает специальные правила о защите физических лиц при обработке персональных данных компетентными органами в целях предотвращения, расследования, выявления или уголовного преследования преступлений или исполнения уголовных наказаний, включая защиту от угроз общественной безопасности и предотвращение таких угроз, с учетом специфического характера указанных видов деятельности. К таким компетентным органам могут относиться не только органы государственной власти, такие как судебные органы, полиция или другие правоохранительные органы, но и иные органы или организации, на которых в соответствии с законодательством государств-членов ЕС возложено осуществление государственной власти и государственных полномочий в целях настоящей Директивы. Если такой орган или организация осуществляют обработку персональных данных для иных целей, отличных от целей настоящей Директивы, применяется Регламент (ЕС) 2016/679. Таким образом, Регламент (ЕС) 2016/679 применяется в тех случаях, когда орган или организация собирают персональные данные для иных целей и в дальнейшем обрабатывают такие персональные данные для выполнения юридических обязательств, которые на них возложены. Например, в целях предотвращения, расследования, выявления или уголовного преследования преступлений финансовые институты хранят некоторые обрабатываемые ими персональные данные и предоставляют такие персональные данные только компетентным национальным органам в особых случаях и в соответствии с законодательством государства-члена ЕС. Орган или организация, которые обрабатывают персональные данные по поручению таких органов в рамках настоящей Директивы, должны быть связаны договором или иным правовым актом и положениями, применимыми к лицам, осуществляющим обработку, в соответствии с настоящей Директивой. При этом применение Регламента (ЕС) 2016/679 не затрагивается в отношении обработки персональных данных лицами, осуществляющими обработку, на которых не распространяется сфера действия настоящей Директивы.
(12) Деятельность сотрудников полиции или других правоохранительных органов, в том числе деятельность полиции без предварительного знания того, является ли происшествие уголовным преступлением или нет, в основном ориентирована на предотвращение, расследование, выявление или уголовное преследование преступлений. Такая деятельность также может включать в себя осуществление полномочий путем принятия мер принуждения, например, действия полиции на демонстрациях, крупных спортивных мероприятиях и при массовых беспорядках. Такие действия также включают в себя поддержание правопорядка в качестве задачи, возложенной на полицию или на иные правоохранительные органы, если это необходимо для защиты от угроз общественной безопасности и предотвращения таких угроз, а также для защиты охраняемых законом жизненных интересов общества. Государства-члены ЕС могут возложить на компетентные органы выполнение иных задач, которые необязательно осуществляются в целях предотвращения, расследования, выявления или уголовного преследования преступлений, включая защиту от угроз общественной безопасности и предотвращение таких угроз. В этой связи обработка персональных данных для таких целей подпадает под действие Регламента (ЕС) 2016/679 в том объеме, в котором она входит в сферу действия права Европейского Союза.
(13) Понятие "уголовное преступление" в значении настоящей Директивы представляет собой независимый концепт права Европейского Союза в трактовке Суда Европейского Союза (Суд ЕС).
(14) Поскольку настоящая Директива не применяется к обработке персональных данных в ходе осуществления деятельности, которая выходит за пределы права Европейского Союза, деятельность, касающаяся национальной безопасности, деятельность учреждений или подразделений, занимающихся вопросами национальной безопасности, а также обработка персональных данных государствами-членами ЕС при осуществлении деятельности, которая подпадает под действие Главы 2 Титула V Договора о Европейском Союзе (TEU), не должна рассматриваться как деятельность, подпадающая под действие настоящей Директивы.
(15) В целях обеспечения одинакового уровня защиты физических лиц посредством имеющих юридическую силу прав на всей территории Европейского Союза, а также в целях недопущения различий, затрудняющих обмен персональными данными между компетентными органами, настоящая Директива должна предусмотреть гармонизированные правила для защиты и свободного обращения персональных данных, обработка которых осуществляется в целях предотвращения, расследования, выявления или уголовного преследования преступлений или исполнения уголовных наказаний, включая защиту от угроз общественной безопасности и предотвращение таких угроз. Сближение законодательства государств-членов ЕС не должно приводить к ослаблению защиты персональных данных, которую они предоставляют, но, напротив, должно стремиться к обеспечению высокого уровня защиты в рамках Европейского Союза. Государства-члены ЕС не должны быть лишены возможности предоставлять более высокие гарантии по сравнению с теми, что установлены настоящей Директивой для защиты прав и свобод субъектов данных в отношении обработки персональных данных компетентными органами.
(16) Настоящая Директива не затрагивает принцип доступа общественности к официальным документам. В соответствии с Регламентом (ЕС) 2016/679 персональные данные в официальных документах, которые хранятся органами государственной власти, публичными или частными организациями для выполнения задач в общественных интересах, могут быть раскрыты таким органом или организацией в соответствии с законодательством Европейского Союза или государства-члена ЕС, под действие которого подпадает такой орган или организация, в целях согласования доступа общественности к официальным документам с правом на защиту персональных данных.
(17) Защита, предоставляемая настоящей Директивой, должна применяться к физическим лицам, независимо от их гражданства или места жительства, в связи с обработкой их персональных данных.
(18) Для предотвращения серьезного риска обхода положений настоящей Директивы защита физических лиц должна быть технически нейтральной и не должна зависеть от используемых технических средств. Защита физических лиц должна применяться в отношении обработки персональных данных при помощи автоматизированных средств, а также в отношении ручной обработки, если персональные данные содержатся или должны содержаться в файловой системе. Файлы или группы файлов, а также их титульные страницы, которые не структурированы в соответствии со специальными критериями, не должны подпадать под сферу применения настоящей Директивы.
(19) Регламент (ЕС) 45/2001 Европейского Парламента и Совета ЕС <*> применяется в отношении обработки персональных данных институтами, органами, учреждениями и агентствами Европейского Союза. Регламент (ЕС) 45/2001 и другие законодательные акты Европейского Союза в области обработки персональных данных должны быть изменены в соответствии с принципами и нормами, установленными в Регламенте (ЕС) 2016/679.
--------------------------------
<*> Регламент (ЕС) 45/2001 Европейского Парламента и Совета ЕС от 18 декабря 2000 г. о защите физических лиц при обработке персональных данных, осуществляемой учреждениями и органами Сообщества, и о свободном обращении таких данных (ОЖ N L 8, 12.01.2001, стр. 1).
(20) Настоящая Директива не препятствует государствам-членам ЕС определить в своих национальных нормах об уголовном судопроизводстве процесс и процедуры обработки персональных данных судами и другими судебными органами, в частности, персональных данных, содержащихся в судебных решениях или в документах, которые относятся к уголовному судопроизводству.
(21) Принципы защиты данных должны применяться в отношении любой информации, касающейся идентифицированного или идентифицируемого физического лица. В целях установления того, является ли физическое лицо идентифицируемым, следует принять во внимание все средства, с высокой степенью вероятности используемые контролером или иным лицом, для того чтобы прямо или косвенно идентифицировать физическое лицо, например, выявление. При определении того, используются ли средства с достаточной степенью вероятности для идентификации физического лица, следует обратить внимание на все объективные факторы, такие как расходы на идентификацию и количество времени, необходимое для идентификации, с учетом имеющихся на момент обработки технологий и технологических разработок. Вследствие этого принципы защиты данных не применяются в отношении анонимной информации, а именно информации, которая не относится к идентифицированному или идентифицируемому физическому лицу, или в отношении персональных данных, предоставленных анонимно таким образом, что субъект данных более не идентифицируется.
(22) Органы государственной власти, которым раскрываются персональные данные в соответствии с правовыми обязательствами для выполнения их официальных задач, например, налоговые органы и органы таможенного контроля, отделы финансовых расследований, независимые административные органы или службы по надзору за финансовыми рынками, ответственные за регулирование и надзор рынков ценных бумаг, не должны считаться получателями, если они получают персональные данные, которые необходимы для осуществления конкретного расследования в общих интересах в соответствии с законодательством Европейского Союза или государства-члена ЕС. Запрос на раскрытие данных, направленный органами государственной власти, всегда должен осуществляться в письменной форме, быть обоснованным и касаться отдельных случаев, он не должен касаться целостности файловой системы или вести к объединению файловых систем. Обработка персональных данных указанными органами государственной власти должна соответствовать применимым нормам по защите данных согласно целям обработки.
(23) Генетические данные должны определяться как персональные данные в отношении унаследованных или приобретенных генетических характеристик физического лица, которые содержат уникальную информацию о физиологии или состоянии здоровья физического лица и которые были получены в результате анализа биологического образца соответствующего лица, в частности, в результате хромосомного анализа, анализа дезоксирибонуклеиновой кислоты (ДНК) или рибонуклеиновой кислоты (РНК), или в результате анализа иных элементов, позволяющего получить эквивалентную информацию. С учетом сложности и степени ценности генетической информации существует большой риск ее несанкционированного использования и повторного использования контролером в различных целях. Следует в целом запретить любую дискриминацию на основе генетических особенностей.
(24) Связанные со здоровьем персональные данные должны включать в себя все данные, которые относятся к состоянию здоровья субъекта данных и раскрывают информацию о прошлом, текущем и будущем физическом или психологическом состоянии здоровья субъекта данных. К таким данным относится информация о физическом лице, собранная в ходе регистрации или предоставления медицинских услуг согласно Директиве 2011/24/ЕС Европейского Парламента и Совета ЕС <*> указанному физическому лицу; номер, символ или знак, присвоенные физическому лицу для однозначной идентификации указанного лица в медицинских целях; информация, полученная в результате исследования или обследования части тела или телесного материала, включая генетические данные и биологические образцы; а также любая информация, например, о заболевании, инвалидности, риске заболевания, медицинском анамнезе, клиническом лечении или о физиологическом или медико-биологическом состоянии субъекта данных, независимо от источника данных, например, они могут быть получены от врача или другого медицинского работника, больницы, медицинского оборудования или в результате диагностики в лабораторных условиях.
--------------------------------
<*> Директива 2011/24/ЕС Европейского Парламента и Совета ЕС от 9 марта 2011 г. о правах пациентов в трансграничном медицинском обслуживании (ОЖ N L 88, 04.04.2011, стр. 45).
(25) Все государства-члены ЕС входят в Международную организацию уголовной полиции (Интерпол). Для выполнения своих задач Интерпол получает, хранит и распространяет персональные данные в целях содействия компетентным органам в предотвращении международной преступности и борьбе с ней. В этой связи необходимо укреплять сотрудничество между Европейским Союзом и Интерполом посредством поощрения эффективного обмена персональными данными при обеспечении соблюдения основных прав и свобод в отношении автоматизированной обработки персональных данных. Если персональные данные передаются из Европейского Союза в Интерпол и в страны, которые делегировали в Интерпол своих членов, применяется настоящая Директива, в частности, положения о международной передаче данных. Настоящая Директива должна применяться без ущерба конкретным правилам, установленным в Общей позиции 2005/69/ПВД Совета ЕС <*> и в Решении 2007/533/ПВД Совета ЕС <**>.
--------------------------------
<*> Общая позиция 2005/69/ПВД Совета ЕС от 24 января 2005 г. об обмене некоторыми данными с Интерполом (ОЖ N L 27, 29.1.2005, стр. 61).
<**> Решение 2007/533/ПВД Совета ЕС от 12 июня 2007 г. о создании, функционировании и использовании Шенгенской информационной системы второго поколения (SIS II) (ОЖ N L 205, 7.8.2007, стр. 63).
(26) Любая обработка персональных данных должна быть законной, справедливой и прозрачной для соответствующих физических лиц и должна осуществляться только в конкретных целях, установленных законодательством. Само по себе это не препятствует правоохранительным органам проводить такие мероприятия, как негласные расследования или видеонаблюдение. Такие мероприятия могут проводиться в целях предотвращения, расследования, выявления или уголовного преследования преступлений или исполнения уголовных наказаний, включая защиту от угроз общественной безопасности и предотвращение таких угроз, в той степени, в которой указанные мероприятия предусмотрены законодательством и являются необходимой и соразмерной мерой в демократическом обществе с должным учетом законных интересов соответствующего физического лица. Понятие принципа защиты данных при справедливой обработке отделено от понятия права на справедливое судебное разбирательство, как определено в Статье 47 Хартии и в Статье 6 Европейской конвенции о защите прав человека и основных свобод (ECHR). Физические лица должны быть осведомлены о рисках, нормах, гарантиях и правах в отношении обработки их персональных данных и о том, как осуществлять свои права в отношении указанной обработки. В частности, определенные цели, для которых обрабатываются персональные данные, должны быть ясными и законными, они должны определяться в ходе сбора персональных данных. Персональные данные должны быть соответствующими, уместными относительно целей, в которых они обрабатываются. В частности, это требует гарантии того, что собираемые персональные данные не являются чрезмерными и что их хранение осуществляется в пределах срока, необходимого для целей, в которых они обрабатываются. Персональные данные должны обрабатываться только в случае, если цель обработки не могла быть достигнута иным способом. Для того чтобы гарантировать, что персональные данные не хранятся дольше необходимого срока, контролер должен установить сроки для их уничтожения или для периодического пересмотра. Государства-члены ЕС должны разработать необходимые гарантии в отношении персональных данных, хранящихся в течение более длительных периодов для их архивирования в общественных интересах, а также для использования в научных, статистических или исторических целях.
(27) Для предотвращения, расследования и уголовного преследования преступлений необходимо, чтобы компетентные органы обрабатывали персональные данные, собранные в ходе предотвращения, расследования, выявления или уголовного преследования конкретных преступлений, за рамками указанных действий для понимания преступной деятельности и установления связей между различными выявленными уголовными преступлениями.
(28) Для того чтобы обеспечить безопасность и предотвратить обработку в нарушение настоящей Директивы, обработка персональных данных должна осуществляться таким образом, который гарантирует надлежащий уровень защиты и конфиденциальности, в том числе путем предотвращения несанкционированного доступа к персональным данным и к оборудованию, используемому для обработки, а также несанкционированного использования таких данных и оборудования, с учетом уровня развития техники и расходов на имплементацию в отношении рисков и характера подлежащих защите персональных данных.
(29) Сбор персональных данных должен осуществляться в определенных, ясных и законных целях в рамках настоящей Директивы. Персональные данные не должны обрабатываться в целях, несовместимых с предотвращением, расследованием, выявлением или уголовным преследованием преступлений или исполнением уголовных наказаний, включая защиту от угроз общественной безопасности и предотвращение таких угроз. Если персональные данные обрабатываются тем же или другим контролером в рамках настоящей Директивы с целью, отличной от тех целей, для которых они были собраны, такая обработка допустима при условии, что она разрешена в соответствии с применимыми правовыми нормами и является необходимой и соразмерной для такой другой цели.
(30) Следует применять принцип точности данных с учетом характера и цели соответствующей обработки. В частности, в ходе судебного разбирательства, заявления, содержащие персональные данные, основаны на субъективном восприятии физических лиц и не всегда поддаются проверке. Следовательно, требование точности должно относиться не к точности заявления, а к тому факту, что определенное заявление было сделано.
(31) Обработка персональных данных в области судебного сотрудничества по уголовным делам и полицейского сотрудничества характеризуется тем, что обрабатываются персональные данные, относящиеся к различным категориям субъектов данных. В этой связи в применимых случаях, насколько это возможно, следует четко разграничивать персональные данные различных категорий субъектов данных, таких как подозреваемые; лица, осужденные за совершение уголовного преступления; потерпевшие и другие участники, например свидетели; лица, обладающие значимой информацией или контактами, а также сообщники подозреваемых и осужденных преступников. Это положение не препятствует применению права на презумпцию невиновности, гарантированного Хартией и ECHR, как оно трактуется в судебной практике суда ЕС и Европейского Суда по правам человека соответственно.
(32) Компетентные органы должны гарантировать, что неточные, неполные или неактуальные персональные данные не передаются и не предоставляются в распоряжение. В целях обеспечения защиты физических лиц, точности, полноты или степени, в которой персональные данные являются актуальными, а также достоверности передаваемых или предоставляемых в распоряжение персональных данных, компетентные органы должны, по возможности, добавлять необходимую информацию во всех случаях передачи персональных данных.
(33) Если в настоящей Директиве делается ссылка на законодательство государства-члена ЕС, законное основание или законодательную меру, это необязательно требует принятия парламентом законодательного акта, без ущерба требованиям конституционного строя соответствующего государства-члена ЕС. Однако указанное законодательство государства-члена ЕС, законное основание или законодательная мера должны быть ясными и точными, их применение должно быть заранее предсказуемо для лиц, которых они касаются, в соответствии с судебной практикой Суда ЕС и Европейского Суда по правам человека. Законодательство государства-члена ЕС, регулирующее обработку персональных данных в рамках настоящей Директивы, должно содержать как минимум задачи, вид обрабатываемых персональных данных, цели обработки, процедуры обеспечения целостности и конфиденциальности персональных данных, а также процедуры их уничтожения, предоставляя тем самым достаточные гарантии против риска злоупотреблений и произвола.
(34) Обработка персональных данных компетентными органами в целях предотвращения, расследования, выявления или уголовного преследования преступлений или исполнения уголовных наказаний, включая защиту от угроз общественной безопасности и предотвращение таких угроз, должна охватывать любые операции или набор операций, осуществляемых в отношении персональных данных или ряда персональных данных в указанных целях с применением автоматизированных средств или без таковых, например сбор, запись, организация, структурирование, хранение, адаптация или изменение, извлечение, консультирование, использование, упорядочение или объединение, ограничение обработки, удаление или уничтожение. В частности, нормы настоящей Директивы должны применяться к передаче персональных данных в целях настоящей Директивы получателю, на которого не распространяется сфера действия настоящей Директивы. К таким получателям должны относиться физические или юридические лица, органы государственной власти, агентства или иные органы, которым компетентные органы на законных основаниях раскрывают персональные данные. Если персональные данные были изначально собраны компетентным органом для одной из целей настоящей Директивы, Регламент (ЕС) 2016/679 применяется к обработке таких данных в целях, отличных от целей настоящей Директивы, если такая обработка разрешена законодательством Европейского Союза или государства-члена ЕС. В частности, нормы Регламента (ЕС) 2016/679 применяются к передаче персональных данных в целях, на которые не распространяется сфера действия настоящей Директивы. Регламент (ЕС) 2016/679 применяется к обработке персональных данных получателем, который не является компетентным органом или не действует в качестве такового в значении настоящей Директивы и которому компетентные органы на законных основаниях раскрывают персональные данные. При имплементации настоящей Директивы государства-члены ЕС должны также иметь возможность уточнить сферу применения норм Регламента (ЕС) 2016/679 в соответствии с изложенными в нем условиями.
(35) Для того чтобы обработка персональных данных в соответствии с настоящей Директивой была законной, она должна быть необходима для выполнения компетентным органом задач в общественных интересах на основе законодательства Европейского Союза или государства-члена ЕС в целях предотвращения, расследования, выявления или уголовного преследования преступлений или исполнения уголовных наказаний, включая защиту от угроз общественной безопасности и предотвращение таких угроз. Указанные виды деятельности должны охватывать защиту жизненно важных интересов субъекта данных. Осуществление задач по предотвращению, расследованию, выявлению или уголовному преследованию преступлений, институционально возложенное законом на компетентные органы, позволяет им требовать от физических лиц выполнения сделанных запросов. В этом случае согласие субъекта данных, как определено в Регламенте (ЕС) 2016/679, не должно служить законным основанием для обработки персональных данных компетентными органами. Если субъект данных должен исполнить правовое обязательство, то субъект данных не имеет подлинного и свободного выбора, поэтому реакция субъекта данных не может рассматриваться в качестве добровольного указания его воли. Это не должно препятствовать государствам-членам ЕС законодательно предусматривать, что субъект данных может дать согласие на обработку своих персональных данных в целях настоящей Директивы, например для проведения ДНК-тестов в рамках уголовных расследований или для мониторинга его местоположения с помощью электронных меток в целях исполнения уголовных наказаний.
(36) Государства-члены ЕС должны предусматривать, что если законодательство Европейского Союза или государства-члена ЕС, применимое к передающему компетентному органу, устанавливает конкретные условия, применимые в определенных обстоятельствах к обработке персональных данных, например использование кодов обработки, то передающий компетентный орган должен проинформировать получателя таких персональных данных о таких условиях и о требовании соблюдать их. Такие условия могут, например, включать в себя запрет на дальнейшую передачу персональных данных иным лицам, на их использование в целях, отличных от тех, для которых они были переданы получателю, или информирование субъекта данных в случае ограничения права на получение информации без предварительного согласия передающего компетентного органа. Указанные обязательства также должны применяться к передаче компетентным органом персональных данных получателям в третьих странах или международным организациям. Государства-члены ЕС должны гарантировать, что передающий компетентный орган не применяет к получателям в других государствах-членах ЕС или к агентствам, органам и учреждениям, созданным в соответствии с Главами 4 и 5 Титула V TFEU, условия, отличные от тех, что применимы к аналогичной передаче данных внутри государства-члена ЕС такого компетентного органа.
(37) Персональные данные, которые по своей природе являются особенно конфиденциальными в контексте основных прав и свобод, нуждаются в особой защите, так как особенности их обработки могут привести к существенному риску для основных прав и свобод. Указанные персональные данные должны включать в себя персональные данные, раскрывающие расовое и этническое происхождение, при этом использование термина "расовое происхождение" в настоящей Директиве не означает, что Европейский Союз одобряет теории, которые пытаются установить существование отдельных человеческих рас. Указанные персональные данные должны обрабатываться только в тех случаях, когда в отношении обработки установлены надлежащие гарантии соблюдения прав и свобод субъекта данных, предусмотренных законом, и обработка допускается в случаях, предусмотренных законодательством; если обработка еще не разрешена в соответствии с таким законодательством, но необходима для защиты жизненно важных интересов субъекта данных или другого физического лица; или если обработка касается данных, которые явно опубликованы субъектом данных. Надлежащие гарантии соблюдения прав и свобод субъекта данных могут включать в себя возможность собирать такие данные только в связи с иными данными в отношении заинтересованного физического лица, возможность обеспечивать надлежащую защиту собранных данных, более строгие правила доступа к данным сотрудников компетентных органов, а также запрет на передачу таких данных. Обработка таких данных также должна быть разрешена законодательством, если субъект данных дал явно выраженное согласие на обработку, которая затрагивает его в особой степени. Однако согласие субъекта данных не должно представлять собой юридическое основание для обработки таких конфиденциальных персональных данных компетентными органами.
(38) Субъект данных должен иметь право не подвергаться действию решения, оценивающего связанные с ним личностные аспекты, которое основано исключительно на автоматизированной обработке и которое создает неблагоприятные юридические последствия, затрагивающие его или существенно влияющие на него. В любом случае такая обработка должна осуществляться при соблюдении надлежащих гарантий, включая особое информирование субъекта данных и право на вмешательство оператора, на высказывание своей точки зрения, получение объяснений в отношении решения, принятого после такой оценки, а также на оспаривание такого решения. Формирование профиля, которое приводит к дискриминации в отношении физических лиц на основе персональных данных, являющихся по своей природе особенно конфиденциальными в контексте основных прав и свобод, должно быть запрещено на условиях, изложенных в Статьях 21 и 52 Хартии.
(39) Для того чтобы субъект данных мог осуществлять свои права, любая информация должна быть легко доступна для него, в том числе на сайте контролера, и представлена в понятной форме на ясном и простом языке. Такая информация должна быть адаптирована к потребностям социально незащищенных физических лиц, в частности, детей.
(40) Необходимо создать условия для облегчения осуществления субъектом данных своих прав на основании положений, принятых во исполнение настоящей Директивы, включая механизмы запроса и, если применимо, безвозмездного получения, в частности, доступа к данным, возможности исправления или удаления персональных данных и ограничения обработки. Следует обязать контролера отвечать на запросы субъекта данных без необоснованных задержек, за исключением случаев, когда контролер ограничивает права субъектов данных в соответствии с настоящей Директивой. Кроме того, если запросы явно не обоснованы или носят чрезмерный характер, в частности, если субъект данных запрашивает информацию неоднократно и без разумных оснований или если субъект данных злоупотребляет своим правом на получение информации, например, путем предоставления ложной или вводящей в заблуждение информации при подаче запроса, контролер должен иметь возможность взимать разумную плату или отказываться действовать в соответствии с запросом.
(41) Если контролер запрашивает дополнительную информацию, необходимую для подтверждения личности субъекта данных, такая информация должна обрабатываться только для этой конкретной цели и не должна храниться дольше срока, необходимого для указанной цели.
(42) Субъекту данных должна быть предоставлена как минимум следующая информация: личность контролера, наличие операций по обработке данных, цели обработки, право на подачу жалобы, право запрашивать у контролера доступ к данным, возможность исправления или удаления персональных данных или ограничения обработки. Такая информация может быть предоставлена на сайте компетентного органа. Кроме того, в определенных случаях, чтобы субъект данных мог осуществлять свои права, он должен быть проинформирован о правовом основании обработки и о сроке хранения данных в том объеме, в котором такая дополнительная информация необходима для обеспечения справедливой обработки в отношении субъекта данных с учетом конкретных обстоятельств, при которых обрабатываются персональные данные.
(43) Физическое лицо должно иметь право доступа к относящимся к нему собранным персональным данным и осуществлять указанное право беспрепятственно и с определенной периодичностью в целях получения информации об обработке и проверке ее законности. Таким образом, каждый субъект данных должен иметь право знать и получать сведения в отношении целей, для которых обрабатываются данные, срока, в течение которого обрабатываются данные, и получателей персональных данных, в том числе получателей в третьих странах. Если в таких сведениях содержится информация о происхождении персональных данных, информация не должна раскрывать личность физических лиц, в частности, конфиденциальных источников. Для обеспечения указанного права достаточно, чтобы субъект данных имел полную сводную информацию о таких данных в понятной форме, то есть в форме, которая позволяет субъекту данных ознакомиться с такими данными и удостовериться в том, что они являются точными и обрабатываются в соответствии с настоящей Директивой, чтобы заинтересованный субъект данных мог реализовать права, предоставленные ему настоящей Директивой. Такая сводная информация может быть предоставлена в форме копии персональных данных, подвергнутых обработке.
(44) Государства-члены ЕС должны иметь возможность принимать законодательные меры, задерживающие, ограничивающие или исключающие предоставление информации субъектам данных либо полностью или частично ограничивающие доступ к их персональным данным, в том объеме, в котором такие меры являются необходимыми и соразмерными в демократическом обществе с должным учетом основных прав и законных интересов соответствующего физического лица, во избежание препятствования направлению официальных или правовых запросов, проведению расследований или процедур, во избежание ущерба предотвращению, расследованию, выявлению или уголовному преследованию преступлений либо исполнению уголовных наказаний, в целях защиты общественной безопасности или национальной безопасности или в целях защиты прав и свобод иных лиц. Контролер должен оценить в рамках конкретного и индивидуального рассмотрения каждого случая, должно ли право доступа быть частично или полностью ограничено.
(45) Любой отказ в доступе или ограничение доступа, по общему правилу, должны быть доведены до сведения субъекта данных в письменном виде с указанием фактических или правовых оснований принятия решения.
(46) Любые ограничения прав субъекта данных не должны противоречить Хартии и ECHR, как они трактуются в судебной практике суда ЕС и Европейского Суда по правам человека соответственно, в частности, не затрагивать сущность указанных прав и свобод.
(47) Физическое лицо должно иметь право на исправление относящихся к нему неточных персональных данных, особенно если такие неточности касаются фактов, а также право на удаление персональных данных, если обработка таких данных нарушает положения настоящей Директивы. При этом право на исправление не должно затрагивать, например, содержание свидетельских показаний. Физическое лицо также должно иметь право на ограничение обработки, если оно оспаривает точность персональных данных, и при этом невозможно установить их точность или неточность, или если персональные данные должны храниться в целях доказательств. В частности, вместо удаления персональных данных обработка должна быть ограничена, если в определенном случае имеются разумные основания полагать, что удаление может затронуть законные интересы субъекта данных. В таком случае данные ограниченного использования должны обрабатываться только для целей, препятствующих их удалению. Способы ограничения обработки персональных данных могут включать в себя, inter alia, передачу отобранных данных другой системе обработки, например для целей архивирования, или закрытие доступа к отобранным данным. По общему правилу, в автоматизированных файловых системах ограничение обработки должно гарантироваться техническими средствами. Факт того, что обработка персональных данных ограничена, должен быть четко указан в системе таким образом, чтобы было понятно, что обработка персональных данных ограничена. О таком исправлении или удалении персональных данных или об ограничении обработки необходимо уведомить получателей, которым указанные данные были раскрыты, а также компетентные органы, от которых поступили неточные данные. Контролеры также должны воздерживаться от дальнейшего распространения таких данных.
(48) Если контролер отказывает субъекту данных в праве на информацию о персональных данных, на доступ к ним, на исправление или удаление персональных данных либо на ограничение обработки, субъект данных должен иметь право потребовать, чтобы национальный надзорный орган проверил законность обработки. Необходимо проинформировать субъекта данных об этом праве. Если надзорный орган действует от имени субъекта данных, то он должен проинформировать субъекта данных как минимум о том, что все необходимые проверки или пересмотры со стороны надзорного органа были проведены. Надзорный орган также должен информировать субъекта данных о праве обращаться за судебной защитой.
(49) Если персональные данные обрабатываются в ходе уголовного расследования и судебного производства по уголовным делам, государства-члены ЕС должны иметь возможность предусматривать, что право на информацию, доступ, исправление или удаление персональных данных, а также на ограничение обработки осуществляется в соответствии с национальными правилами судопроизводства.
(50) Необходимо установить ответственность и обязательства контролера в отношении любой обработки персональных данных, осуществляемой контролером или от его имени. В частности, контролер обязан имплементировать надлежащие и эффективные меры и иметь возможность продемонстрировать соответствие обработки настоящей Директиве. Указанные меры должны учитывать характер, сферу применения, контекст и цели обработки, а также риск для прав и свобод физических лиц. Меры, принимаемые контролером, должны включать в себя разработку и имплементацию специальных гарантий в отношении обращения с персональными данными социально незащищенных физических лиц, в частности, детей.
(51) Риски для прав и свобод физических лиц, разной степени вероятности и серьезности, могут возникать в результате обработки персональных данных, которая может привести к физическому, материальному или нематериальному ущербу, в частности: если обработка может привести к дискриминации, хищению персональных данных или мошенничеству с персональными данными, финансовым потерям, ущербу для репутации, нарушению конфиденциальности персональных данных, находящихся под защитой профессиональной тайны, несанкционированной отмене псевдонимизации, или к иному неблагоприятному экономическому или социальному положению; если субъекты данных могут быть лишены своих прав и свобод или возможности осуществлять контроль над своими персональными данными; если обрабатываются персональные данные, которые раскрывают расовое или этническое происхождение, политические убеждения, религиозные и философские воззрения, членство в профессиональном союзе; если обрабатываются генетические или биометрические данные в целях однозначной идентификации лица или если обрабатываются данные, касающиеся здоровья или данные о половой жизни, сексуальной ориентации, об уголовных судимостях и преступлениях или о соответствующих мерах безопасности; если оцениваются личностные аспекты, в частности, анализ или прогнозирование аспектов, касающихся производственных показателей, экономической ситуации, здоровья, индивидуальных предпочтений, интересов, надежности, поведения, месторасположения или передвижения, в целях создания или использования персональных профилей; если обрабатываются персональные данные социально незащищенных физических лиц, в частности, детей; или если обработка охватывает большое количество персональных данных и затрагивает большое количество субъектов данных.
(52) Вероятность и серьезность риска должны определяться исходя из характера, сферы применения, контекста и целей обработки. Риск должен оцениваться на основе объективной оценки, посредством которой будет установлено, влечет ли обработка персональных данных риск высокой степени. К риску высокой степени относится особый риск для прав и свобод субъектов данных.
(53) Защита прав и свобод физических лиц при обработке персональных данных требует принятия надлежащих технических и организационных мер в целях обеспечения соблюдения требований настоящей Директивы. Имплементация таких мер не должна зависеть исключительно от экономических соображений. Чтобы продемонстрировать соблюдение настоящей Директивы, контролер должен разработать внутреннюю политику и внедрить меры, которые, в частности, соответствуют принципам проектируемой защиты данных и защиты данных по умолчанию. Если контролер провел оценку воздействия на защиту данных в соответствии с настоящей Директивой, результаты должны быть приняты во внимание при разработке таких мер и процедур. Такие меры могут состоять, inter alia, в использовании псевдонимизации в максимально короткие сроки. Использование псевдонимизации в целях настоящей Директивы может служить инструментом, способным облегчить, в частности, свободное движение персональных данных в рамках пространства свободы, безопасности и правосудия.
(54) Защита прав и свобод субъектов данных, а также ответственность и обязанности контролеров и обрабатывающих данные лиц, также в отношении мониторинга со стороны надзорных органов и их мер, требует четкого распределения обязанностей, изложенных в настоящей Директиве, в том числе, если контролер определяет цели и средства обработки совместно с другими контролерами или если обработка осуществляется от имени контролера.
(55) Обработка обрабатывающим данные лицом должна регулироваться правовым актом, в том числе юридически обязательным договором между обрабатывающим данные лицом и контролером, который предусматривает, в частности, что обрабатывающее данные лицо должно действовать только в соответствии с инструкциями контролера. Обрабатывающее данные лицо должно учитывать принципы проектируемой защиты данных и защиты данных по умолчанию.
(56) Чтобы продемонстрировать соблюдение настоящей Директивы, контролер или обрабатывающее данные лицо должны вести учет всех категорий операций по обработке персональных данных в сфере их ответственности. Каждый контролер и обрабатывающее данные лицо должны сотрудничать с надзорными органами и представлять им указанные документы по запросу, чтобы они могли использоваться для мониторинга таких операций по обработке. Контролер или обрабатывающее данные лицо, которые обрабатывают персональные данные в неавтоматизированных системах обработки, должны иметь в наличии эффективные методы подтверждения законности обработки, обеспечения самоконтроля, а также целостности и защиты данных, в частности, журналы регистрации и иные формы ведения учета.
(57) Журналы регистрации должны храниться как минимум в отношении операций в автоматизированных системах обработки, таких как сбор, изменение, наведение справок, раскрытие, включая передачу, объединение или удаление данных. Идентификационная информация о лице, которое наводит справки или раскрывает персональные данные, должна быть внесена в журнал, и такая идентификационная информация должна позволять устанавливать основание для проведения операций по обработке. Журналы регистрации должны использоваться исключительно для проверки законности обработки, самоконтроля для обеспечения целостности и защиты данных, а также в целях уголовного судопроизводства. Самоконтроль также включает в себя внутреннее дисциплинарное производство компетентных органов.
(58) Контролер должен проводить оценку воздействия на защиту данных, если операции по обработке могут привести к высокой степени риска для прав и свобод субъектов данных в силу характера, сферы применения или целей операций по обработке. Указанная оценка воздействия должна включать в себя, в частности, меры, гарантии и механизмы, предусмотренные для обеспечения защиты персональных данных и подтверждения соблюдения настоящей Директивы. Оценка воздействия должна охватывать соответствующие системы и процедуры операций по обработке, но не отдельные случаи.
(59) В целях обеспечения эффективной защиты прав и свобод субъектов данных контролер или обрабатывающее данные лицо должны консультироваться с надзорным органом в некоторых случаях до начала процесса обработки.
(60) Для того чтобы обеспечить безопасность и предотвратить обработку в нарушение настоящей Директивы, контролер или обрабатывающее данные лицо должны оценить риски, присущие обработке, и имплементировать меры по снижению указанных рисков, например, криптографическую защиту. Указанные меры должны гарантировать соответствующий уровень защиты, в том числе конфиденциальность, с учетом уровня развития техники и расходов на имплементацию в отношении рисков и характера подлежащих защите персональных данных. При оценке риска для защиты данных необходимо уделить внимание рискам, имеющим место при обработке персональных данных, например, случайному или незаконному уничтожению, потере, изменению, несанкционированному раскрытию или несанкционированному доступу к переданным, сохраненным или иным образом обрабатываемым данным, которые могут привести к физическому, материальному или нематериальному ущербу. Контролер и обрабатывающее данные лицо должны гарантировать, что обработку персональных данных осуществляют только уполномоченные лица.
(61) Утечка персональных данных, если она не была вовремя и соответствующим образом устранена, может привести к физическому, материальному или нематериальному ущербу для физических лиц, например, потере контроля над персональными данными или ограничению прав, дискриминации, хищению персональных данных или мошенничеству с данными, финансовым потерям, несанкционированной отмене псевдонимизации, ущербу репутации, нарушению конфиденциальности персональных данных, защищенных обязанностью соблюдать профессиональную тайну, или к любому другому неблагоприятному экономическому или социальному положению для соответствующего лица. Вследствие этого, как только контролеру станет известно об утечке персональных данных, он должен уведомить об этом надзорный орган незамедлительно и, при наличии возможности, не позднее 72 часов после того, как он узнал об утечке, за исключением случаев, когда контролер способен доказать в соответствии с принципом подотчетности, что утечка персональных данных не приведет к риску для прав и свобод физических лиц. Если указанное уведомление не может быть сделано в течение 72 часов, причины задержки необходимо указать в уведомлении, при этом информация может быть предоставлена поэтапно без дальнейшего промедления.
(62) Следует незамедлительно уведомить физических лиц в случаях, когда утечка персональных данных может привести к высокой степени риска для прав и свобод физических лиц, чтобы они могли принять необходимые меры предосторожности. В сообщении следует описать характер утечки персональных данных и дать соответствующему физическому лицу рекомендации по смягчению потенциальных неблагоприятных последствий. Сообщение должно быть направлено субъектам данных в кратчайшие разумные сроки в тесном сотрудничестве с надзорным органом и с учетом рекомендаций, предоставленных таким органом или другими соответствующими органами. Например, необходимость смягчить непосредственный риск ущерба требует незамедлительного уведомления субъектов данных, тогда как необходимостью принятия соответствующих мер против продолжающихся или аналогичных утечек данных можно обосновать более длительный срок уведомления. В тех случаях, когда путем задержки или ограничения уведомления соответствующего физического лица об утечке персональных данных невозможно избежать препятствий для направления официальных или правовых запросов, для проведения расследований или процедур, невозможно избежать ущерба предотвращению, выявлению, расследованию или уголовному преследованию преступлений либо исполнению уголовных наказаний, а также невозможно защитить общественную безопасность или национальную безопасность либо права и свободы иных лиц, такое уведомление в исключительных обстоятельствах может не производиться.
(63) Контролер должен назначить лицо, которое будет содействовать ему в мониторинге внутреннего соблюдения положений, принятых в соответствии с настоящей Директивой, за исключением случаев, когда государство-член ЕС решит предоставить освобождение судам и другим независимым судебным органам, когда они выполняют судебные функции. Такое лицо может являться текущим сотрудником контролера, прошедшим специальную подготовку в области законодательства и практики защиты данных для получения экспертных знаний в этой области. Необходимый уровень экспертных знаний должен определяться, в частности, исходя из обработки данных и защиты, которая необходима для персональных данных, обрабатываемых контролером. Такое лицо может выполнять свои обязанности на условиях частичной или полной занятости. Инспектор по защите персональных данных может быть назначен несколькими контролерами совместно с учетом их организационной структуры и размера, например при наличии общих ресурсов в центральных подразделениях. Такое лицо также может быть назначено на разные должности в структуре соответствующих контролеров. Такое лицо должно оказывать контролеру и сотрудникам, обрабатывающим персональные данные, содействие путем их информирования и консультирования по вопросам соблюдения соответствующих обязательств по защите данных. Такие инспекторы по защите персональных данных должны быть в состоянии независимо исполнять свои обязанности и выполнять свои задачи в соответствии с законодательством государств-членов ЕС.
(64) Государства-члены ЕС гарантируют, что передача данных третьей стране или международной организации осуществляется только в том случае, если это необходимо для предотвращения, расследования, выявления или уголовного преследования преступлений или для исполнения уголовных наказаний, включая защиту от угроз общественной безопасности и предотвращение таких угроз, и что контролер в третьей стране или в международной организации является компетентным органом в значении настоящей Директивы. Передача должна осуществляться только компетентными органами, действующими в качестве контролеров, за исключением случаев, когда обрабатывающим данные лицам явно поручено передавать данные от имени контролеров. Такая передача может иметь место в том случае, если Европейская Комиссия приняла решение о том, что соответствующая третья страна или международная организация обеспечивает надлежащий уровень защиты, если предоставлены надлежащие гарантии или если применяются изъятия для конкретных ситуаций. Если персональные данные передаются из Европейского Союза контролерам, обрабатывающим данные лицам или иным получателям в третьих странах или международных организациях, то это не должно отрицательно сказаться на уровне защиты физических лиц, предусмотренном настоящей Директивой в Европейском Союзе, в том числе в случае последующей передачи персональных данных из третьей страны или международной организации контролерам или обрабатывающим данные лицам в той же или в другой третьей стране или международной организации.
(65) Если персональные данные передаются из государства-члена ЕС в третьи страны или международные организации, такая передача должна, по общему правилу, осуществляться только после того, как государство-член ЕС, из которого были получены данные, даст разрешение на передачу. Интересы эффективного сотрудничества правоохранительных органов требуют, чтобы в случаях, когда угроза для общественной безопасности государства-члена ЕС или третьей страны или для существенных интересов государства-члена ЕС является настолько непосредственной, что не позволяет получить предварительное разрешение в надлежащий срок, компетентный орган должен иметь возможность передавать необходимые персональные данные в соответствующую третью страну или международную организацию без такого предварительного разрешения. Государства-члены ЕС должны предусмотреть, что любые особые условия, касающиеся передачи, должны быть доведены до сведения третьих стран или международных организаций. На последующие передачи персональных данных необходимо предварительное разрешение компетентного органа, который осуществил первоначальную передачу. При принятии решения о предоставлении разрешения на последующую передачу компетентный орган, который осуществил первоначальную передачу, должен надлежащим образом учитывать все значимые факторы, включая степень тяжести уголовного преступления, конкретные условия, на которых данные были изначально переданы и цели такой передачи, характер и условия исполнения уголовного наказания, а также уровень защиты персональных данных в третьей стране или международной организации, которым передаются персональные данные. Компетентный орган, осуществивший первоначальную передачу, также должен иметь возможность предусмотреть особые условия для последующей передачи. Такие особые условия могут быть описаны, например, в кодах обработки.
(66) Европейская Комиссия может принять действительное для всего Европейского Союза решение о том, что третья страна, территория или определенный сектор в третьей стране или международная организация гарантирует надлежащий уровень защиты данных, обеспечивая тем самым правовую определенность и единообразие на территории Европейского Союза в отношении третьей страны или международной организации, которая гарантирует такой уровень защиты. В указанных случаях передача персональных данных в соответствующие страны может осуществляться без необходимости получения какого-либо специального разрешения, за исключением случаев, когда другое государство-член ЕС, откуда были получены данные, должно предоставить свое разрешение на их передачу.
(67) В соответствии с основополагающими ценностями Европейского Союза, к которым, в частности, относится защита прав человека, Европейская Комиссия при оценке третьей страны или территории или определенного сектора в третьей стране должна принять во внимание то, каким образом третья страна соблюдает принципы верховенства права, обеспечивает доступность правосудия, а также соблюдает нормы и стандарты международного права в области прав человека, основного и секторального законодательства, включая законодательство относительно общественной безопасности, обороны и внутренней безопасности, а также публичный порядок и уголовное законодательство. При принятии решения о соответствии в отношении территории или определенного сектора в третьей стране следует учитывать четкие и объективные критерии, например, определенный вид обработки и объем применимых правовых стандартов и законодательства, действующих в третьей стране. Третья страна должна предоставить гарантии, обеспечивающие надлежащий уровень защиты, эквивалентный уровню, гарантированному в Европейском Союзе, в особенности, если персональные данные обрабатываются в одном или нескольких определенных секторах. В частности, третья страна должна гарантировать эффективный и независимый мониторинг защиты данных и должна предусмотреть механизмы сотрудничества с органами государств-членов ЕС по защите данных, а субъектам данных должны быть предоставлены обеспеченные законодательством эффективные права и эффективные административные и судебные средства защиты.
(68) Наряду с международными обязательствами, которые приняла на себя третья страна или международная организация, Европейская Комиссия должна принять во внимание обязательства, возникающие вследствие участия третьей страны или международной организации в многосторонних или региональных системах, в частности, в отношении защиты персональных данных, а также имплементацию указанных обязательств. В частности, необходимо учесть присоединение третьей страны к Конвенции Совета Европы от 28 января 1981 г. о защите физических лиц при автоматизированной обработке персональных данных и к дополнительному протоколу к ней. Европейская Комиссия должна консультироваться с Европейским советом по защите данных, учрежденным Регламентом (ЕС) 2016/679 ("Совет") при оценке уровня защиты в третьих странах или международных организациях. Европейская Комиссия также должна принимать во внимание любые существенные решения Европейской Комиссии о соответствии, принятые согласно Статье 45 Регламента (ЕС) 2016/679.
(69) Европейская Комиссия должна контролировать исполнение решений об уровне защиты в третьей стране, территории или в определенном секторе в третьей стране или в международной организации. В своих решениях о соответствии Европейская Комиссия должна предусмотреть механизм периодической проверки их исполнения. Периодическая проверка должна проводиться по согласованию с заинтересованной третьей страной или международной организацией и учитывать все соответствующие изменения в такой третьей стране или международной организации.
(70) Европейская Комиссия может признать, что третья страна, территория или определенный сектор в третьей стране или международная организация более не обеспечивают надлежащий уровень защиты данных. Следовательно, передача персональных данных указанной третьей стране или международной организации должна быть запрещена кроме случаев, когда соблюдаются требования настоящей Директивы в отношении передачи данных на условиях предоставления приемлемых гарантий и отступлений для определенных ситуаций. Следует предусмотреть порядок проведения консультаций между Европейской Комиссией и указанными третьими странами или международными организациями. Европейская Комиссия своевременно должна проинформировать третью страну или международную организацию о причинах и начать консультации для устранения возникших затруднений.
(71) Передача данных, не основанная на решении о соответствии, должна быть разрешена только в том случае, если надлежащие гарантии были предоставлены в юридически обязывающем документе, который гарантирует защиту персональных данных, или если контролер оценил все обстоятельства передачи данных и на основе такой оценки пришел к выводу о наличии надлежащих гарантий в отношении защиты персональных данных. Такими юридически обязывающими документами могут быть, например, юридически обязательные двусторонние соглашения, заключенные государствами-членами ЕС и имплементированные в их правовой порядок, которые могут быть приведены в исполнение субъектами данных, что обеспечивает соблюдение требований по защите данных и прав субъектов данных, включая право на эффективные административные и судебные средства защиты. Контролер должен принимать во внимание соглашения о сотрудничестве, заключенные между Европолом или Евроюстом и третьими странами, которые позволяют осуществлять обмен персональными данными при проведении оценки всех обстоятельств передачи данных. Контролер также должен учитывать тот факт, что на передачу персональных данных распространяется обязательство по соблюдению конфиденциальности и принцип избирательности, которые гарантируют, что персональные данные не будут обрабатываться для других целей, кроме как для целей передачи. Кроме того, контролер должен учитывать, что персональные данные не будут использоваться для запроса, вынесения решения или исполнения смертной казни или любой формы жестокого и бесчеловечного обращения. Хотя указанные условия могут считаться надлежащими гарантиями, позволяющими передавать данные, контролер должен иметь возможность требовать предоставления дополнительных гарантий.
(72) При отсутствии решения о соответствии или надлежащих гарантий передача или категория передачи данных может осуществляться только в особых ситуациях, если это необходимо для защиты жизненно важных интересов субъектов данных или иных лиц, для защиты законных интересов субъекта данных, если это предусмотрено законодательством государства-члена ЕС, передающего персональные данные; для предотвращения непосредственной и серьезной угрозы общественной безопасности государства-члена ЕС или третьей страны; в отдельных случаях в целях предупреждения, расследования, выявления или уголовного преследования преступлений или исполнения уголовных наказаний, включая защиту от угроз общественной безопасности и предотвращение таких угроз; или в отдельных случаях для установления или осуществления правовых требований или защиты по ним. Такие отступления следует толковать ограничительно. Они не должны допускать случаев частой, массовой и структурной передачи персональных данных или масштабной передачи данных, но должны быть ограничены строго необходимыми данными. Такие случаи передачи должны быть документированы и предоставлены надзорному органу по его запросу в целях контроля законности передачи.
(73) Компетентные органы государств-членов ЕС применяют действующие двусторонние или многосторонние международные соглашения, заключенные с третьими странами в сфере судебного сотрудничества по уголовным делам и полицейского сотрудничества в целях обмена соответствующей информацией для выполнения законно возложенных на них задач. По общему правилу, это происходит через посредство или как минимум с участием органов, являющихся компетентными в соответствующих третьих странах для целей настоящей Директивы, иногда даже в отсутствие двустороннего или многостороннего международного соглашения. Однако в отдельных случаях регулярные процедуры, требующие обращения в такой орган в третьей стране, могут быть неэффективными или нецелесообразными, в частности, потому, что передача данных не может быть осуществлена своевременно, или потому, что такой орган в третьей стране не соблюдает принцип верховенства права или международные нормы и стандарты в области прав человека. По указанным причинам компетентные органы государств-членов ЕС могут принять решение о передаче персональных данных непосредственно получателям в таких третьих странах. Это может иметь место в случае острой необходимости передать персональные данные для спасения жизни человека, которому угрожает опасность стать жертвой уголовного преступления, или в интересах предотвращения неизбежного совершения преступления, в том числе актов терроризма. Даже если такая передача между компетентными органами и получателями, находящимися в третьих странах, должна иметь место только в отдельных случаях, настоящая Директива должна предусматривать условия, регулирующие такие случаи. Указанные положения не должны рассматриваться как отступления от любых существующих двусторонних или многосторонних международных соглашений в сфере судебного сотрудничества по уголовным делам и полицейского сотрудничества. Указанные правила должны применяться в дополнение к другим правилам настоящей Директивы, в частности, в дополнение к нормам о законности обработки и нормам, предусмотренным
Главой V.
(74) Если персональные данные перемещаются через границы, это может подвергнуть повышенному риску способность физических лиц осуществлять права на защиту данных и защищать себя от незаконного использования или разглашения таких данных. В то же время надзорные органы могут быть не в состоянии рассмотреть жалобу или провести расследование в отношении деятельности, осуществляемой за пределами их границ. Их попытки сотрудничать в трансграничном контексте также могут быть затруднены недостаточными превентивными или корректирующими полномочиями и противоречивыми правовыми режимами. Вследствие этого существует необходимость содействовать тесному сотрудничеству между надзорными органами по защите персональных данных для того, чтобы они могли обмениваться информацией со своими иностранными контрагентами.
(75) Учреждение в государствах-членах ЕС надзорных органов, способных осуществлять свои функции полностью независимо, является существенным компонентом защиты физических лиц при обработке персональных данных. Надзорные органы должны контролировать применение положений, принятых в соответствии с настоящей Директивой, и должны содействовать их последовательному применению на всей территории Европейского Союза в целях защиты физических лиц при обработке персональных данных. В указанных целях надзорные органы должны сотрудничать друг с другом и с Европейской Комиссией.
(76) Государства-члены ЕС могут возложить на надзорный орган, уже учрежденный в соответствии с Регламентом (ЕС) 2016/679, ответственность за задачи, которые должны осуществляться национальными надзорными органами, подлежащими учреждению в соответствии с настоящей Директивой.
(77) Государства-члены ЕС должны иметь возможность учреждать несколько надзорных органов, если это соответствует их конституционной, организационной и административной структуре. Каждый надзорный орган должен быть обеспечен финансовыми и кадровыми ресурсами, помещениями и инфраструктурой, необходимой для эффективного выполнения своих задач, в том числе задач, связанных с взаимной помощью и сотрудничеством с другими надзорными органами на территории Европейского Союза. Каждый надзорный орган должен иметь отдельный публичный годовой бюджет, который может являться частью общего государственного или национального бюджета.
(78) К надзорным органам должны применяться независимые механизмы контроля или мониторинга в отношении их финансовых расходов при условии, что такой финансовый контроль не затрагивает их независимости.
(79) На законодательном уровне в каждом государстве-члене ЕС необходимо установить общие условия для члена или членов надзорного органа; они должны, в частности, предусматривать, что указанные члены назначаются парламентом, правительством или главой государства-члена ЕС на основе предложения правительства, члена правительства, парламента или палаты парламента либо независимым органом, который уполномочен законодательством государства-члена ЕС осуществлять такое назначение, посредством прозрачной процедуры. Для того чтобы гарантировать независимость надзорного органа, его член или члены должны действовать добросовестно, воздерживаться от любых действий, несовместимых с их задачами, и не должны в течение срока действия своих полномочий участвовать в любой несовместимой возмездной или безвозмездной деятельности. Для того чтобы гарантировать независимость надзорного органа, его персонал должен быть выбран надзорным органом, что может предусматривать участие независимого органа, уполномоченного законодательством государства-члена ЕС.
(80) Хотя настоящая Директива применяется также к деятельности национальных судов и других судебных органов, компетенция надзорных органов не должна охватывать обработку персональных данных, если суды выполняют судебные функции, чтобы обеспечить независимость судей при исполнении ими судебных функций. Указанное исключение должно ограничиваться судебной деятельностью по судебным делам и не применяться к другим видам деятельности, которыми могут заниматься судьи в соответствии с законодательством государств-членов ЕС. Государства-члены ЕС также должны гарантировать, что компетенция надзорного органа не охватывает обработку персональных данных других независимых судебных органов, выполняющих судебные функции, например, прокуратуры. В любом случае соблюдение правил настоящей Директивы судами и другими независимыми судебными органами всегда подлежит независимому контролю в соответствии со Статьей 8(3) Хартии.
(81) Каждый надзорный орган должен обрабатывать жалобы, поданные любым субъектом данных, и расследовать соответствующий вопрос или передать его компетентному надзорному органу. Расследование на основании жалобы должно проводиться в таком объеме, в котором это необходимо в конкретном случае, и должно подлежать судебному пересмотру. Надзорный орган должен информировать субъекта данных о ходе и результатах рассмотрения жалобы в разумный срок. Если дело требует дальнейшего расследования или взаимодействия с другим надзорным органом, субъекту данных должна быть предоставлена промежуточная информация.
(82) Для того чтобы обеспечить эффективный, надежный и последовательный мониторинг соблюдения и исполнения настоящей Директивы в Европейском Союзе в соответствии с TFEU, как это толкуется в судебной практике Суда ЕС, надзорные органы в каждом государстве-члене ЕС должны иметь одинаковые задачи и осуществлять эффективные полномочия, в том числе следственные, корректирующие и консультативные полномочия, которые являются важными средствами выполнения их задач. Однако их полномочия не должны вступать в конфликт с конкретными нормами уголовного судопроизводства, включая расследование и уголовное преследование преступлений, или противоречить независимости судебных органов. Без ущерба полномочиям органов прокуратуры в соответствии с законодательством государств-членов ЕС надзорные органы также должны иметь право доводить нарушения настоящей Директивы до сведения судебных органов или участвовать в судебных разбирательствах. Полномочия надзорных органов должны осуществляться в соответствии с процессуальными гарантиями, установленными законодательством Европейского Союза или государства-члена ЕС, беспристрастно, справедливо и в разумный срок. В частности, каждая мера должна быть надлежащей, необходимой и соразмерной в свете обеспечения соблюдения настоящей Директивы с учетом обстоятельств каждого отдельного дела, должна уважать право каждого лица быть выслушанным до принятия отдельной меры, которая может отрицательно повлиять на такое лицо, и не должна допускать излишних расходов и чрезмерных затруднений для соответствующего лица. Следственные полномочия в отношении доступа в помещения должны осуществляться в соответствии со специальными требованиями в законодательстве государства-члена ЕС, например, требованием о получении предварительного судебного разрешения. Принятие юридически обязательного решения должно подлежать судебному пересмотру в государстве-члене ЕС надзорного органа, который принял решение.
(83) Надзорные органы должны содействовать друг другу в выполнении их задач и оказывать взаимную помощь в целях обеспечения последовательного применения и исполнения положений, принятых в соответствии с настоящей Директивой.
(84) Совет способствует последовательному применению настоящей Директивы в Европейском Союзе, в том числе посредством консультирования Европейской Комиссии и стимулирования сотрудничества надзорных органов в Европейском Союзе.
(85) Каждый субъект данных обладает правом на подачу жалобы в один надзорный орган и правом на эффективные средства судебной защиты в соответствии со Статьей 47 Хартии, если субъект данных считает, что его права согласно положениям, принятым в соответствии с настоящей Директивой, нарушены, или если надзорный орган не принимает меры в отношении жалобы, полностью или частично отклоняет жалобу или отказывает в ее удовлетворении или не совершает действий, если такие действия необходимы для защиты прав субъекта данных. Расследование на основании жалобы должно проводиться в таком объеме, в котором это необходимо в конкретном случае, и должно подлежать судебному пересмотру. Надзорный орган должен информировать субъекта данных о ходе и результатах рассмотрения жалобы в разумный срок. Если дело требует дальнейшего расследования или взаимодействия с другим надзорным органом, субъекту данных должна быть предоставлена промежуточная информация. В целях облегчения подачи жалобы каждый надзорный орган должен принять такие меры, как предоставление формуляра жалобы, который может быть заполнен электронным способом, не исключая иных средств связи.
(86) Любое физическое или юридическое лицо имеет право на эффективные средства судебной защиты в компетентном национальном суде в отношении решения надзорного органа, которое порождает юридические последствия для указанного лица. Такое решение касается, в частности, осуществления следственных, корректирующих и разрешительных полномочий надзорного органа либо отклонения жалобы или отказа в ее удовлетворении. Однако право на эффективные средства судебной защиты не охватывает иные меры надзорного органа, которые не являются юридически обязательными, например, выпущенные надзорным органом заключения или рекомендации. Судебное производство в отношении надзорного органа должно быть возбуждено в судах государства-члена ЕС, в котором учрежден надзорный орган, и должно осуществляться в соответствии с законодательством такого государства-члена ЕС. Указанные суды осуществляют юрисдикцию, которая охватывает полномочия на изучение всех вопросов факта и права, относящихся к рассматриваемому ими спору.
(87) Если субъект данных считает, что его права согласно настоящей Директиве нарушены, он вправе передать органу, деятельность которого направлена на защиту прав и интересов субъектов данных при обработке их персональных данных и который учрежден в соответствии с законодательством государства-члена ЕС, право подавать в надзорный орган жалобу от имени субъекта данных и осуществлять права на судебную защиту. Право представительства субъектов данных не должно затрагивать процессуальное законодательство государств-членов ЕС, которое может требовать обязательного представительства субъектов данных в национальных судах через адвоката, как определено в Директиве 77/249/ЕЭС Совета ЕС <*>.
--------------------------------
<*> Директива 77/249/ЕЭС Совета ЕС от 22 марта 1977 г. о содействии эффективному осуществлению свободного предоставления услуг адвокатами (ОЖ N L 78, 26.3.1977, стр. 17).
(88) Контролер или иной компетентный орган в соответствии с законодательством государства-члена ЕС должны компенсировать любой ущерб, который лицо может понести в результате обработки данных в нарушение положений, принятых в соответствии с настоящей Директивой. Понятие ущерба должно широко толковаться в свете прецедентной практики Суда ЕС таким образом, чтобы полностью соответствовать целям настоящей Директивы. Это положение не затрагивает любые иски о возмещении ущерба в результате нарушения других норм законодательства Европейского Союза или государства-члена ЕС. Обработка, которая является незаконной или нарушает положения, принятые в соответствии с настоящей Директивой, также охватывает обработку, которая нарушает имплементационные акты, принятые в соответствии с настоящей Директивой. Субъекты данных должны получить полную и эффективную компенсацию за понесенный ими ущерб.
(89) В отношении физического или юридического лица, которое нарушает настоящую Директиву, должны быть предусмотрены санкции, независимо от того, регулируется ли такое лицо частным или публичным правом. Государства-члены ЕС гарантируют, что санкции являются эффективными, соразмерными и оказывают сдерживающее воздействие, и принимают все необходимые меры по обеспечению исполнения санкций.
(90) Для того чтобы гарантировать единообразные условия имплементации настоящей Директивы, Европейской Комиссии должны быть предоставлены имплементационные полномочия в отношении надлежащего уровня защиты, предоставленного третьей страной, территорией или определенным сектором в третьей стране либо международной организацией, в отношении формата и процедур взаимной помощи, порядка осуществления обмена информацией электронными средствами между надзорными органами, а также между надзорными органами и Советом. Указанные полномочия должны осуществляться в соответствии с Регламентом (ЕС) 182/2011 Европейского Парламента и Совета ЕС <*>.
--------------------------------
<*> Регламент (ЕС) 182/2011 Европейского Парламента и Совета ЕС от 16 февраля 2011 г., устанавливающий правила и общие принципы относительно механизмов контроля государствами-членами ЕС выполнения Европейской Комиссией имплементационных полномочий (ОЖ N L 55, 28.02.2011, стр. 13).
(91) Процедура проверки должна использоваться для принятия имплементационных актов относительно надлежащего уровня защиты, предоставленного третьей страной, территорией или определенным сектором в третьей стране либо международной организацией, относительно формата и процедур взаимной помощи, порядка осуществления обмена информацией электронными средствами между надзорными органами, а также между надзорными органами и Советом, при условии, что указанные акты имеют общую сферу применения.
(92) Европейская Комиссия должна незамедлительно принять имплементационные акты, если это необходимо по причинам безотлагательной срочности в случаях, обоснованных должным образом, когда третья страна, территория или определенный сектор в третьей стране или международная организация более не обеспечивают надлежащий уровень защиты.
(93) Поскольку цели настоящей Директивы, а именно защита основных прав и свобод физических лиц, в частности, права на защиту персональных данных и обеспечение свободного обмена персональными данными между компетентными органами на территории Европейского Союза, не могут быть в достаточной степени достигнуты государствами-членами ЕС, но в силу своего масштаба и воздействия могут быть эффективнее достигнуты на уровне Европейского Союза, Европейский Союз может принять меры в соответствии с принципом субсидиарности, изложенным в Статье 5 TEU. В соответствии с принципом пропорциональности, изложенным в данной Статье, настоящая Директива не выходит за пределы того, что необходимо для достижения указанных целей.
(94) Специальные положения актов Европейского Союза, принятых в области судебного сотрудничества по уголовным делам и полицейского сотрудничества до даты принятия настоящей Директивы, которые регулируют обработку персональных данных между государствами-членами ЕС или доступ уполномоченных органов государств-членов ЕС к информационным системам, созданным в соответствии с Договорами, должны оставаться неизменными, например, специальные положения, касающиеся защиты персональных данных, применяемые в соответствии с Решением 2008/615/ПВД Совета ЕС <*> или Статьей 23 Конвенции о взаимной помощи по уголовным делам между государствами-членами Европейского Союза <**>. Поскольку Статья 8 Хартии и Статья 16 TFEU требуют, чтобы основное право на защиту персональных данных обеспечивалось последовательно на всей территории Европейского Союза, Европейской Комиссии следует оценить взаимосвязь между настоящей Директивой и актами, принятыми до даты принятия настоящей Директивы, которые регулируют обработку персональных данных между государствами-членами ЕС или доступ уполномоченных органов государств-членов ЕС к информационным системам, созданным в соответствии с Договорами, для оценки необходимости согласования указанных специальных положений с настоящей Директивой. В соответствующих случаях Европейская Комиссия должна вносить предложения в целях обеспечения последовательности правовых норм, касающихся обработки персональных данных.
--------------------------------
<*> Решение 2008/615/ПВД Совета ЕС от 23 июня 2008 г. об усилении трансграничного сотрудничества, в частности, в целях борьбы с терроризмом и трансграничной преступностью (ОЖ N L 210, 6.8.2008, стр. 1).
<**> Акт Совета ЕС от 29 мая 2000 г., утверждающий в соответствии со Статьей 34 Договора о Европейском Союзе Конвенцию о взаимной помощи по уголовным делам между государствами-членами Европейского Союза (ОЖ N C 197, 12.7.2000, стр. 1).
(95) В целях обеспечения всесторонней и последовательной защиты персональных данных в Европейском Союзе международные соглашения, которые государства-члены ЕС заключили до даты вступления в силу настоящей Директивы и которые соответствуют законодательству Европейского Союза, применявшемуся до указанной даты, сохраняют свою силу до тех пор, пока они не будут изменены, заменены или отменены.
(96) Государствам-членам ЕС необходимо предоставить срок не более двух лет с даты вступления в силу настоящей Директивы для ее преобразования в национальное право. Уже осуществляемая на указанную дату обработка данных должна быть приведена в соответствие с настоящей Директивой в течение двух лет, после чего настоящая Директива вступает в силу. Однако если такая обработка соответствует законодательству Европейского Союза, применяемому до даты вступления в силу настоящей Директивы, требования настоящей Директивы, касающиеся предварительных консультаций с надзорным органом, не должны применяться к операциям по обработке данных, уже осуществляемым на указанную дату, при условии, что такие требования по своей природе должны быть соблюдены до начала обработки. Если государства-члены ЕС используют более длительный срок имплементации, истекающий через семь лет после вступления в силу настоящей Директивы, в целях выполнения обязательств по регистрации для автоматизированных систем обработки данных, созданных до указанной даты, контролер или обрабатывающее данные лицо должны иметь в наличии эффективные методы подтверждения законности обработки, обеспечения самоконтроля, а также целостности и защиты данных, в частности, журналы регистрации и иные формы ведения учета.
(97) Настоящая Директива не затрагивает нормы о борьбе с сексуальным насилием, сексуальной эксплуатацией детей и детской порнографией, предусмотренные Директивой 2011/93/ЕС Европейского Парламента и Совета ЕС <*>.
--------------------------------
<*> Директива 2011/93/ЕС Европейского Парламента и Совета ЕС от 13 декабря 2011 г. о борьбе с сексуальным насилием, сексуальной эксплуатацией детей и детской порнографией и о замене Рамочного Решения 2004/68/ПВД Совета ЕС (ОЖ N L 335, 17.12.2011, стр. 1).
(98) В этой связи следует отменить Рамочное Решение 2008/977/ПВД.
(99) В соответствии со Статьей 6a Протокола N 21 о позиции Соединенного Королевства Великобритании и Северной Ирландии и Ирландии в отношении пространства свободы, безопасности и правосудия, приложенного к TEU и к TFEU, Соединенное Королевство и Ирландия не связаны нормами настоящей Директивы, которые относятся к обработке персональных данных государствами-членами ЕС при осуществлении деятельности, подпадающей под сферу применения Главы 4 или Главы 5 Титула V Части Третьей TFEU, если Соединенное Королевство и Ирландия не связаны нормами, регулирующими формы судебного сотрудничества по уголовным делам или полицейского сотрудничества, которые требуют соблюдения положений, принятых на основе Статьи 16 TFEU.
(100) В соответствии со Статьями 2 и 2a Протокола N 22 о позиции Дании, приложенного к TEU и к TFEU, Дания не связана нормами настоящей Директивы и не обязана применять нормы, которые относятся к обработке персональных данных государствами-членами ЕС при осуществлении деятельности, подпадающей под сферу применения Главы 4 или Главы 5 Титула V Части Третьей TFEU. Поскольку настоящая Директива основывается на Шенгенских достижениях в соответствии с положениями Титула V Части Третьей TFEU, Дания в соответствии со Статьей 4 указанного Протокола в течение шести месяцев с даты принятия настоящей Директивы должна решить, будет ли она имплементировать ее в свое национальное законодательство.
(101) Что касается Исландии и Норвегии, настоящая Директива представляет собой развитие положений Шенгенских достижений в значении Соглашения, заключенного Советом Европейского Союза и Республикой Исландия и Королевством Норвегия об участии последних двух государств в процессе реализации, применения и развития Шенгенских достижений <*>.
--------------------------------
<*> ОЖ N L 176, 10.07.1999, стр. 36.
(102) Что касается Швейцарии, настоящая Директива представляет собой развитие положений Шенгенских достижений в значении Соглашения между Европейским Союзом, Европейским Сообществом и Швейцарской Конфедерацией об участии Швейцарской Конфедерации в процессе реализации, применения и развития Шенгенских достижений <*>.
--------------------------------
<*> ОЖ N L 53, 27.2.2008, стр. 52.
(103) Что касается Лихтенштейна, настоящая Директива представляет собой развитие положений Шенгенских достижений в значении Протокола между Европейским Союзом, Европейским Сообществом, Швейцарской Конфедерацией и Княжеством Лихтенштейн о присоединении Княжества Лихтенштейн к Соглашению между Европейским Союзом, Европейским Сообществом и Швейцарской Конфедерацией об участии Швейцарской Конфедерации в процессе реализации, применения и развития Шенгенских достижений <*>.
--------------------------------
<*> ОЖ N L 160, 18.6.2011, стр. 21.
(104) Настоящая Директива соблюдает все основные права и принципы, признанные в Хартии и закрепленные в TFEU, в частности, право на уважение частной и семейной жизни, защиту персональных данных, право на эффективное средство правовой защиты и на справедливое судебное разбирательство. Ограничения указанных прав соответствуют Статье 52(1) Хартии, поскольку они необходимы для достижения целей общего интереса, признанных Европейским Союзом, или для защиты прав и свобод иных лиц.
(105) В соответствии с Общей политической Декларацией от 28 сентября 2011 г. государств-членов ЕС и Европейской Комиссии о пояснительных документах государства-члены ЕС приняли на себя обязательства в обоснованных случаях сопровождать официальное уведомление о принятии мер по преобразованию в национальное право одним или более документами, разъясняющими взаимосвязь между компонентами директивы и соответствующими частями национальных актов, преобразующих ее в национальное право. В отношении настоящей Директивы законодатель считает передачу таких документов оправданной.
(106) В соответствии со Статьей 28(2) Регламента (ЕС) 45/2001 была проведена консультация с Европейским инспектором по защите данных, и 7 марта 2012 г. он выдал свое заключение <*>.
--------------------------------
<*> ОЖ N C 192, 30.6.2012, стр. 7.
(107) Настоящая Директива не препятствует государствам-членам ЕС предусмотреть осуществление субъектами данных прав на информацию, доступ к персональным данным, их исправление или удаление, а также на ограничение обработки в ходе уголовного судопроизводства и не затрагивает возможные ограничения в национальных нормах уголовного процесса,
Приняли настоящую Директиву:
Предмет и цели
1. Настоящая Директива устанавливает правила в отношении защиты физических лиц при обработке персональных данных компетентными органами в целях предотвращения, расследования, выявления или уголовного преследования преступлений или исполнения уголовных наказаний, включая защиту от угроз общественной безопасности и предотвращение таких угроз.
2. В соответствии с настоящей Директивой государства-члены ЕС должны:
(a) защищать основные права и свободы физических лиц, в частности, их право на защиту персональных данных; и
(b) гарантировать, что обмен персональными данными между компетентными органами в Европейском Союзе, если такой обмен требуется законодательством Европейского Союза или государства-члена ЕС, не ограничен и не запрещен по причинам, связанным с защитой физических лиц при обработке персональных данных.
3. Настоящая Директива не запрещает государствам-членам ЕС предоставлять более высокие гарантии по сравнению с теми, которые установлены настоящей Директивой для защиты прав и свобод субъектов данных при обработке персональных данных компетентными органами.
Сфера применения
1. Настоящая Директива применяется в отношении обработки персональных данных компетентными органами в целях, указанных в
Статье 1(1) настоящей Директивы.
2. Настоящая Директива применяется в отношении обработки персональных данных при помощи автоматизированных средств полностью либо частично, а также в отношении обработки персональных данных иными способами, которые являются частью файловой системы или которые предназначены для того, чтобы стать частью файловой системы.
3. Настоящая Директива не применяется в отношении обработки персональных данных:
(a) в ходе деятельности, которая не подпадает под действие законодательства Европейского Союза;
(b) институтами, органами, учреждениями и агентствами Европейского Союза.
Определения
В целях настоящей Директивы:
(1) под термином "персональные данные" понимается любая информация, относящаяся к идентифицированному или идентифицируемому физическому лицу ("субъект данных"); идентифицируемое лицо - это лицо, которое может быть идентифицировано, прямо или косвенно, в частности, посредством таких идентификаторов как имя, идентификационный номер, сведения о местоположении, идентификатор в режиме онлайн или через один или несколько признаков, характерных для физической, психологической, генетической, умственной, экономической, культурной или социальной идентичности указанного физического лица;
(2) под термином "обработка" понимается любая операция или набор операций, осуществляемых с персональными данными или с наборами персональных данных, с применением автоматизированных средств или без таковых, например сбор, запись, организация, структурирование, хранение, адаптация или изменение, извлечение, консультирование, использование, раскрытие посредством передачи, распространение или предоставление иным способом, упорядочение или объединение, ограничение, удаление или уничтожение;
(3) под термином "ограничение обработки" понимается маркировка сохраненных персональных данных в целях ограничения их обработки в будущем;
(4) под термином "формирование профиля" понимается любая форма автоматизированной обработки персональных данных, состоящая из использования персональных данных в целях оценки определенных личностных аспектов, касающихся физического лица, в частности, для анализа или определения аспектов, относящихся к производственным показателям указанного лица, экономической ситуации, здоровью, индивидуальным предпочтениям, интересам, надежности, поведению, месторасположению или передвижению;
(5) под термином "псевдонимизация" понимается обработка персональных данных таким образом, что персональные данные не могут быть более отнесены к определенному субъекту данных без использования дополнительной информации, при условии, что дополнительная информация хранится отдельно и является объектом применения технических и организационных мер, гарантирующих, что персональные данные не отнесены к идентифицированному или идентифицируемому физическому лицу;
(6) под термином "файловая система" понимается любой структурированный набор персональных данных, доступных в соответствии с определенными критериями, независимо от того, используется ли при этом централизованный, децентрализованный критерий или распределение на основе функционального или географического принципа;
(7) под термином "компетентный орган" понимается:
(a) любой орган государственной власти, имеющий полномочия для предотвращения, расследования, выявления или уголовного преследования преступлений или исполнения уголовных наказаний, включая защиту от угроз общественной безопасности и предотвращение таких угроз; или
(b) иной орган или организация, которым на основании законодательства государства-члена ЕС поручено осуществлять государственные полномочия и государственные функции в целях предотвращения, расследования, выявления или уголовного преследования преступлений или исполнения уголовных наказаний, включая защиту от угроз общественной безопасности и предотвращение таких угроз;
(8) под термином "контролер" понимается компетентный орган, который самостоятельно или совместно с другими определяет цели и способы обработки персональных данных; если цели и способы такой обработки определены законодательством Европейского Союза или законодательством государства-члена ЕС, контролер или определенные критерии для его назначения могут быть предусмотрены законодательством Европейского Союза или государства-члена ЕС;
(9) под термином "обрабатывающее данные лицо" понимается физическое или юридическое лицо, орган государственной власти, агентство или иной орган, который обрабатывает персональные данные от имени контролера;
(10) под термином "получатель" понимается физическое или юридическое лицо, орган государственной власти, агентство или иной орган, которому раскрываются персональные данные, независимо от того, является ли он третьим лицом или нет. Однако органы государственной власти, которые могут получать персональные данные в рамках частного запроса в соответствии с законодательством государства-члена ЕС, не должны рассматриваться в качестве получателей; обработка данных указанными органами государственной власти должна соответствовать применимым нормам о защите данных согласно целям обработки;
(11) под термином "утечка персональных данных" понимается нарушение безопасности, ведущее к случайному или незаконному уничтожению, утрате, изменению, несанкционированному раскрытию или доступу к переданным, сохраненным или иным образом обработанным персональным данным;
(12) под термином "генетические данные" понимаются персональные данные, касающиеся унаследованных или приобретенных генетических характеристик физического лица, которые предоставляют уникальную информацию о физиологии или о здоровье указанного физического лица и которые являются результатом, в частности, анализа биологического образца соответствующего физического лица;
(13) под термином "биометрические данные" понимаются персональные данные, возникающие в результате особой технической обработки, касающиеся физических, физиологических или поведенческих характеристик физического лица, которые предусматривают или подтверждают уникальную идентификацию указанного физического лица, например, изображение лица человека или дактилоскопические данные;
(14) под термином "данные в отношении здоровья" понимаются персональные данные, касающиеся физического или психического здоровья физического лица, в том числе предоставление медицинских услуг, которые раскрывают информацию о состоянии его здоровья;
(15) под термином "надзорный орган" понимается независимый орган государственной власти, который учрежден государством-членом ЕС согласно
Статье 41 настоящей Директивы;
(16) под термином "международная организация" понимается организация и ее подведомственные органы, регулируемые международным публичным правом, или любой другой орган, учрежденный соглашением между двумя или более странами или на основе такого соглашения.
Принципы, связанные с обработкой персональных данных
1. Государства-члены ЕС предусматривают, что персональные данные:
(a) обрабатываются законно и беспристрастно;
(b) собираются для определенных, явных и законных целей и в дальнейшем не обрабатываются способом, несовместимым с такими целями;
(c) являются надлежащими, соответствующими и ограничиваются тем, что необходимо в целях, для которых они обрабатываются;
(d) являются точными и при необходимости актуальными; необходимо принимать все разумные меры для того, чтобы гарантировать своевременное удаление или исправление неточных данных с учетом целей, для которых они обрабатываются;
(e) хранятся в форме, которая позволяет идентифицировать субъектов данных, в течение срока, необходимого для целей, в которых обрабатываются персональные данные;
(f) обрабатываются способом, гарантирующим надлежащую безопасность персональных данных, включая защиту от несанкционированной или незаконной обработки и от случайной потери, разрушения или уничтожения данных, с применением соответствующих технических и организационных мер.
2. Обработка тем же или иным контролером для любой из целей, указанных в
Статье 1(1) настоящей Директивы, отличной от той, для которой персональные данные были собраны, разрешается в той степени, в которой:
(a) контролер имеет право обрабатывать такие персональные данные для такой цели в соответствии с законодательством Европейского Союза или государства-члена ЕС; и
(b) обработка необходима и соразмерна такой другой цели в соответствии с законодательством Европейского Союза или государства-члена ЕС.
3. Обработка тем же или иным контролером может включать в себя архивирование данных в общественных интересах, а также научное, статистическое или историческое использование в целях, указанных в
Статье 1(1) настоящей Директивы, при условии надлежащих гарантий для прав и свобод субъектов данных.
4. Контролер несет ответственность за соблюдение положений
параграфов 1,
2 и
3 настоящей Статьи и должен быть способен подтвердить их соблюдение.
Сроки хранения и пересмотра
Государства-члены ЕС должны установить надлежащие временные рамки для удаления персональных данных или для периодического пересмотра необходимости хранения персональных данных. Процедурные меры должны обеспечивать соблюдение таких сроков.
Различие между разными категориями субъектов данных
Государства-члены ЕС должны предусматривать, чтобы контролер, в той степени, в которой это применимо и возможно, четко разграничивал персональные данные различных категорий субъектов данных, таких как:
(a) лица, в отношении которых имеются серьезные основания полагать, что они совершили или собираются совершить уголовное преступление;
(b) лица, осужденные за совершение уголовного преступления;
(c) жертвы уголовного преступления или лица, в отношении которых с учетом определенных фактов имеются основания полагать, что они могут стать жертвами уголовного преступления; и
(d) другие лица, связанные с уголовным преступлением, например лица, которые могут быть призваны дать показания в ходе расследования уголовного преступления или последующего производства по уголовному делу; лица, которые могут представить информацию об уголовных преступлениях; контактные лица или сообщники субъектов, указанных в
пунктах (a) и
(b) настоящего параграфа.
Различие между персональными данными и проверкой качества
персональных данных
1. Государства-члены ЕС должны предусматривать разграничение персональных данных, основанных на фактах, и персональных данных, основанных на субъективных оценках, насколько это возможно.
2. Государства-члены ЕС предусматривают, что компетентные органы должны принять все разумные меры, гарантирующие, что неточные, неполные или неактуальные персональные данные, не передаются и не предоставляются в распоряжение. В указанных целях каждый компетентный орган, насколько это практически возможно, должен проводить проверку качества персональных данных до их передачи или предоставления в распоряжение. Насколько это возможно, каждая передача персональных данных должна содержать необходимую информацию, которая позволит принимающему компетентному органу оценить степень точности, полноты и достоверности персональных данных, а также степень их актуальности.
3. Если обнаружится, что были переданы неточные персональные данные или персональные данные были переданы незаконно, получателя необходимо незамедлительно уведомить об этом. В указанном случае необходимо исправить или удалить персональные данные либо ограничить обработку в соответствии со
Статьей 16 настоящей Директивы.
Законность обработки
1. Государства-члены ЕС должны предусмотреть, что обработка является законной, только если и поскольку такая обработка необходима для выполнения задач, осуществляемых компетентными органами в целях, изложенных в
Статье 1(1) настоящей Директивы, и основана на законодательстве Европейского Союза или государства-члена ЕС.
2. Законодательство государства-члена ЕС, регулирующее обработку в рамках настоящей Директивы, должно как минимум содержать указание на задачи, вид обрабатываемых персональных данных и цели обработки.
Специальные условия обработки
1. Персональные данные, собранные компетентными органами для целей, изложенных в
Статье 1(1) настоящей Директивы, не должны обрабатываться в целях, отличных от тех, которые указаны в
Статье 1(1), если такая обработка не разрешена законодательством Европейского Союза или государства-члена ЕС. В случае обработки персональных данных в таких иных целях применяется
Регламент (ЕС) 2016/679, если обработка не осуществляется в рамках деятельности, которая выходит за рамки законодательства Европейского Союза.
2. Если законодательством государств-членов ЕС на компетентные органы возложено выполнение задач, отличных от тех, которые осуществляются в целях, изложенных в
Статье 1(1) настоящей Директивы,
Регламент (ЕС) 2016/679 применяется к обработке для таких целей, в том числе для целей архивирования в общественных интересах, а также для использования в научных, статистических или исторических целях, если обработка не осуществляется в рамках деятельности, которая не регулируется законодательством Европейского Союза.
3. Если законодательство Европейского Союза или государства-члена ЕС, применимое к передающему компетентному органу, предусматривает специальные условия обработки, государства-члены ЕС обязывают передающий компетентный орган проинформировать получателя таких персональных данных о таких условиях и о требовании их соблюдения.
4. Государства-члены ЕС должны предоставить передающему компетентному органу возможность не применять условия в соответствии с
параграфом 3 настоящей Статьи к получателям в других государствах-членах ЕС или к агентствам, органам и учреждениям, созданным в соответствии с
Главами 4 и
5 Титула V TFEU, отличные от тех, которые применимы к аналогичной передаче данных внутри государства-члена ЕС передающего компетентного органа.
Обработка специальных категорий персональных данных
Обработка персональных данных, раскрывающих расовое или этническое происхождение, политические взгляды, религиозные убеждения или философские воззрения, членство в профессиональном союзе, а также обработка генетических данных, биометрических данных для однозначной идентификации физического лица, данных касающихся здоровья, половой жизни или сексуальной ориентации физического лица, разрешается только, если это строго необходимо, с учетом надлежащих гарантий для прав и свобод субъекта данных, и только в следующих случаях:
(a) если это разрешено законодательством Европейского Союза или государства-члена ЕС;
(b) если это необходимо для защиты жизненных интересов субъекта данных или другого физического лица; или
(c) если такая обработка относится к персональным данным, которые субъект данных явно сделал общедоступными.
Автоматизированный процесс принятия решений
в конкретном случае
1. Государства-члены ЕС должны предусмотреть запрет на принятие решений исключительно на основе автоматизированной обработки, включая формирование профиля, которое порождает неблагоприятные юридические последствия в отношении субъекта данных или существенно воздействует на него, если это не разрешено законодательством Европейского Союза или государства-члена ЕС, которому подчиняется контролер и которое предусматривает надлежащие гарантии для прав и свобод субъекта данных, как минимум право на вмешательство со стороны контролера.
2. Решения, указанные в
параграфе 1 настоящей Статьи, не должны быть основаны на специальных категориях персональных данных, указанных в
Статье 10 настоящей Директивы, при отсутствии надлежащих мер защиты прав, свобод и законных интересов субъекта данных.
3. Формирование профиля, которое ведет к дискриминации в отношении физических лиц на основе специальных категорий персональных данных, указанных в
Статье 10 настоящей Директивы, запрещается в соответствии с законодательством Европейского Союза.
ГЛАВА III. ПРАВА СУБЪЕКТА ДАННЫХ
Связь и условия для осуществления прав субъектов данных
1. Государства-члены ЕС обязывают контролера принять разумные меры для предоставления субъекту данных любой информации, указанной в
Статье 13, и любых сведений согласно
Статьям 11,
14 -
18 и
31 настоящей Директивы, которые касаются обработки, в сжатой, понятной и легкодоступной форме на понятном и простом языке. Информация должна предоставляться при помощи надлежащих средств, включая электронные средства связи. По общему правилу, контролер должен предоставлять информацию в той же форме, в какой был направлен запрос.
2. Государства-члены ЕС обязывают контролера содействовать осуществлению прав субъекта данных согласно
Статьям 11 и
14 -
18 настоящей Директивы.
3. Государства-члены ЕС обязывают контролера письменно информировать субъекта данных о мерах, принятых в рамках его запроса, без необоснованного промедления.
4. Государства-члены ЕС предусматривают, что информация, указанная в
Статье 13, и любые сведения согласно
Статьям 11,
14 -
18 и
31 настоящей Директивы, предоставляются бесплатно. Если запросы субъекта данных являются явно необоснованными или носят чрезмерный характер, в частности, вследствие многочисленных повторов, контролер может:
(a) взимать приемлемую плату с учетом административных расходов на предоставление информации или сведений или на принятие запрашиваемых мер; или
(b) отказаться действовать в соответствии с запросом.
Контролер несет бремя доказывания явной необоснованности или чрезмерного характера запроса.
5. Если контролер имеет достаточные основания для сомнения относительно личности физического лица, подающего запрос согласно
Статьям 14 или
16 настоящей Директивы, он может потребовать предоставления дополнительной информации, необходимой для подтверждения личности субъекта данных.
Информация, которая должна быть предоставлена
субъекту данных
1. Государства-члены ЕС предусматривают обязанность контролера предоставлять субъекту данных как минимум следующую информацию:
(a) идентификационную информацию и контактные данные контролера;
(b) контактные данные инспектора по защите персональных данных, если это применимо;
(c) цели обработки, для которых предназначаются персональные данные;
(d) право подачи жалобы в надзорный орган и контактные данные надзорного органа;
(e) наличие права требовать от контролера доступа к соответствующим персональным данным, их исправления или удаления, а также ограничения обработки персональных данных, относящихся к субъекту данных.
2. В дополнение к информации, указанной в
параграфе 1 настоящей Статьи, государства-члены ЕС предусматривают на законодательном уровне обязанность контролера предоставлять субъекту данных в определенных случаях дополнительно следующую информацию, необходимую ему для осуществления своих прав:
(a) юридическое основание обработки;
(b) срок, в течение которого будут храниться персональные данные, или, если это не представляется возможным, критерии для определения такого срока;
(c) если применимо, категории получателей персональных данных, в том числе получатели в третьих странах или международные организации;
(d) по необходимости, дополнительную информацию, в частности, если сбор персональных данных осуществляется без уведомления субъекта данных.
3. Государства-члены ЕС могут принимать законодательные меры, задерживающие, ограничивающие или исключающие предоставление информации субъекту данных в соответствии с
параграфом 2 настоящей Статьи в таком объеме и в течение такого срока, пока указанные меры являются необходимыми и соразмерными в демократическом обществе с должным учетом основных прав и законных интересов соответствующего физического лица:
(a) во избежание препятствования направлению официальных или правовых запросов, проведению расследований или процедур;
(b) во избежание ущерба предотвращению, выявлению, расследованию или уголовному преследованию преступлений либо исполнению уголовных наказаний;
(c) в целях защиты общественной безопасности;
(d) в целях защиты национальной безопасности;
(e) в целях защиты прав и свобод иных лиц.
4. Государства-члены ЕС могут принимать законодательные меры в целях определения видов обработки, которые могут полностью или частично подпадать под действие пунктов, изложенных в
параграфе 3 настоящей Статьи.
Право субъекта данных на доступ к данным
С учетом
Статьи 15 настоящей Директивы государства-члены ЕС предусматривают право субъекта данных получать от контролера подтверждение того, обрабатываются ли относящиеся к нему персональные данные или нет, и - в случае их обработки - право на доступ к персональным данным и к следующей информации:
(a) цели и юридическое основание обработки;
(b) категории обрабатываемых персональных данных;
(c) получатели или категории получателей, которым были раскрыты персональные данные, в частности, получатели в третьих странах или международные организации;
(d) по возможности, предусмотренный срок, в течение которого будут храниться персональные данные, или, при отсутствии соответствующей возможности, критерии, используемые для определения указанного срока;
(e) наличие права требовать от контролера исправления или удаления персональных данных, а также ограничения обработки персональных данных, относящихся к субъекту данных;
(f) право подачи жалобы в надзорный орган и контактные данные надзорного органа;
(g) сведения о персональных данных, подвергнутых обработке, и любая доступная информация об их происхождении.
Ограничения права на доступ к данным
1. Государства-члены ЕС могут принимать законодательные меры, ограничивающие, полностью или частично, право субъекта данных на доступ в таком объеме и в течение такого срока, пока частичное или полное ограничение составляет необходимую и соразмерную меру в демократическом обществе с должным учетом основных прав и законных интересов соответствующего физического лица:
(a) во избежание препятствования направлению официальных или правовых запросов, проведению расследований или процедур;
(b) во избежание ущерба предотвращению, выявлению, расследованию или уголовному преследованию преступлений либо исполнению уголовных наказаний;
(c) в целях защиты общественной безопасности;
(d) в целях защиты национальной безопасности;
(e) в целях защиты прав и свобод иных лиц.
2. Государства-члены ЕС могут принимать законодательные меры в целях определения видов обработки, которые могут полностью или частично подпадать под действия
пунктов (a) -
(e), изложенных в параграфе 1 настоящей Статьи.
3. В случаях, указанных в
параграфах 1 и
2 настоящей Статьи, государства-члены ЕС предусматривают, что контролер должен незамедлительно информировать субъекта данных в письменной форме о любом отказе в доступе к данным или о его ограничении, а также о причинах такого отказа или ограничения. Указанная информация может не предоставляться, если ее предоставление негативно сказывается на целях, указанных в
параграфе 1 настоящей Статьи. Государства-члены ЕС предусматривают обязанность контролера информировать субъекта данных о возможности подать жалобу в надзорный орган или обратиться за судебной защитой.
4. Государства-члены ЕС предусматривают обязанность контролера документировать фактические или правовые основания принятия решения. Указанная информация должна быть предоставлена надзорным органам.
Право на внесение исправлений или на удаление персональных
данных, а также на ограничение обработки
1. Государства-члены ЕС предусматривают право субъекта данных требовать от контролера незамедлительного исправления относящихся к нему неточных персональных данных. Принимая во внимание цели обработки, государства-члены ЕС предусматривают право субъекта на внесение дополнений в неполные персональные данные, в том числе посредством предоставления дополнительного заявления.
2. Государства-члены ЕС требуют, чтобы контролер незамедлительно удалял персональные данные, и предусматривают право субъекта данных требовать от контролера незамедлительного удаления относящихся к нему персональных данных, если обработка нарушает положения, принятые в соответствии со
Статьями 4,
8 или
10 настоящей Директивы, или если персональные данные должны быть удалены в целях выполнения правовых обязательств, возложенных на контролера.
3. Вместо удаления персональных данных контролер обязан ограничить их обработку в следующих случаях:
(a) точность персональных данных оспаривается субъектом данных, и невозможно установить их точность или неточность; или
(b) персональные данные должны быть сохранены в целях предоставления доказательств.
4. Государства-члены ЕС предусматривают обязанность контролера информировать субъекта данных в письменной форме о любом отказе в исправлении или удалении персональных данных или в ограничении их обработки, а также о причинах отказа. Государства-члены ЕС могут принимать законодательные меры, ограничивающие, полностью или частично, обязательство предоставлять указанную информацию в таком объеме, в котором такое ограничение составляет необходимую и соразмерную меру в демократическом обществе с должным учетом основных прав и законных интересов соответствующего физического лица:
(a) во избежание препятствования направлению официальных или правовых запросов, проведению расследований или процедур;
(b) во избежание ущерба предотвращению, выявлению, расследованию или уголовному преследованию преступлений либо исполнению уголовных наказаний;
(c) в целях защиты общественной безопасности;
(d) в целях защиты национальной безопасности;
(e) в целях защиты прав и свобод иных лиц.
Государства-члены ЕС предусматривают обязанность контролера информировать субъекта данных о возможности подать жалобу в надзорный орган или обратиться за судебной защитой.
5. Государства-члены ЕС предусматривают обязанность контролера сообщить об исправлении неточных персональных данных компетентному органу, от которого были получены неточные персональные данные.
6. Государства-члены ЕС предусматривают обязанность контролера в случае исправления или удаления персональных данных или ограничения их обработки в соответствии с
параграфами 1,
2 и
3 настоящей Статьи уведомлять получателей, а также предусматривают ответственность получателей за исправление или удаление персональных данных или за ограничение их обработки.
Осуществление прав субъекта данных и проверка со стороны
надзорного органа
1. В случаях, указанных в
Статье 13(3),
Статье 15(3) и
Статье 16(4) настоящей Директивы, государства-члены ЕС принимают меры, которые предусматривают, что права субъекта данных также могут быть реализованы через компетентный надзорный орган.
2. Государства-члены ЕС предусматривают обязанность контролера информировать субъекта данных о возможности осуществления его прав через надзорный орган в соответствии с
параграфом 1 настоящей Статьи.
3. При осуществлении права, указанного в
параграфе 1 настоящей Статьи, надзорный орган информирует субъекта данных как минимум о том, что все необходимые проверки или пересмотры со стороны надзорного органа были проведены. Надзорный орган также должен информировать субъекта данных о праве обращаться за судебной защитой.
Права субъекта данных в рамках расследований уголовных
преступлений и судебных разбирательств по уголовным делам
Государства-члены ЕС могут предусматривать осуществление прав, указанных в
Статьях 13,
14 и
16 настоящей Директивы, в соответствии с законодательством государства-члена ЕС, если персональные данные содержатся в судебном решении или протоколе либо в материалах дела, которые обрабатываются в рамках расследований уголовных преступлений и судебных разбирательств по уголовным делам.
ГЛАВА IV. КОНТРОЛЕР И ЛИЦО, ОБРАБАТЫВАЮЩЕЕ ДАННЫЕ
ОБЩИЕ ОБЯЗАТЕЛЬСТВА
Обязательства контролера
1. Государства-члены ЕС предусматривают обязанность контролера по имплементации соответствующих технических и организационных мер, гарантирующих и позволяющих контролеру доказать, что обработка осуществляется в соответствии с настоящей Директивой, с учетом характера, объема, особенностей и целей обработки, а также рисков различной степени вероятности и интенсивности для прав и свобод физических лиц. Указанные меры необходимо пересматривать и обновлять при необходимости.
2. Если это соразмерно деятельности по обработке, меры, указанные в
параграфе 1 настоящей Статьи, должны включать в себя имплементацию контролером надлежащей политики защиты данных.
Проектируемая защита данных и защита данных по умолчанию
1. Государства-члены ЕС предусматривают, чтобы контролер с учетом состояния развития науки и техники, расходов на имплементацию, характера, объема, особенностей и целей обработки, а также рисков различной степени вероятности и интенсивности для прав и свобод физических лиц в результате обработки, как при определении средств обработки, так и в ходе самой обработки принимал соответствующие технические и организационные меры, например, псевдонимизацию, которые предназначены для эффективной имплементации принципов защиты данных, например, минимизации данных, и для интегрирования необходимых гарантий в обработку в целях соблюдения требований настоящей Директивы и защиты прав субъектов данных.
2. Государства-члены ЕС предусматривают обязанность контролера по имплементации соответствующих технических и организационных мер, гарантирующих, что по умолчанию обрабатываются только те персональные данные, которые необходимы для каждой конкретной цели обработки. Указанное обязательство применяется в отношении количества собранных персональных данных, объема их обработки, срока их хранения и их доступности. В частности, указанные меры должны гарантировать, что по умолчанию доступ к персональным данным не будет предоставлен неопределенному числу физических лиц без участия отдельного лица.
Контролеры, осуществляющие совместную обработку
1. Государства-члены ЕС предусматривают, что в том случае, если два или более контролера совместно определяют цели и средства обработки, они должны считаться контролерами, осуществляющими совместную обработку. Они должны с соблюдением принципов прозрачности и посредством соглашения определить свои соответствующие обязанности по выполнению настоящей Директивы, в частности, в отношении осуществления прав субъекта данных, а также свои соответствующие обязательства по предоставлению информации согласно
Статье 13, за исключением случаев, когда и поскольку соответствующие обязанности контролера определены законодательством Европейского Союза или государства-члена ЕС, под действие которого подпадают контролеры. В соглашении должен быть указан контактный пункт для субъектов данных. Государства-члены ЕС вправе определить, кто из контролеров, осуществляющих совместную обработку, может действовать в качестве единого контактного пункта для субъектов данных в целях осуществления прав субъектов данных.
2. Независимо от условий соглашения, указанного в
параграфе 1 настоящей Статьи, государства-члены ЕС вправе предусмотреть, что субъект данных может осуществлять свои права в рамках положений, принятых в соответствии с настоящей Директивой, в отношении каждого контролера.
Лицо, обрабатывающее данные
1. Государства-члены ЕС предусматривают, что в том случае, если обработка осуществляется от имени контролера, он должен работать только с теми обрабатывающими данные лицами, которые представят надлежащие гарантии принятия надлежащих технических и организационных мер таким образом, что обработка будет соответствовать требованиям настоящей Директивы, и которые гарантирует защиту прав субъекта данных.
2. Государства-члены ЕС предусматривают, что лицо, обрабатывающее данные, не должно привлекать к работе другое лицо, обрабатывающее данные, без предварительного специального или общего письменного разрешения контролера. В случае общего письменного разрешения лицо, обрабатывающее данные, должно проинформировать контролера о любых предполагаемых изменениях, касающихся привлечения или замены других лиц, обрабатывающих данные, тем самым давая контролеру возможность выразить возражение против таких изменений.
3. Государства-члены ЕС предусматривают, что обработка, осуществляемая лицом, обрабатывающим данные, должна регулироваться договором или иным юридическим актом в рамках законодательства Европейского Союза или государства-члена ЕС, который имеет обязательную силу для обрабатывающего данные лица относительно контролера и в котором указываются предмет и продолжительность обработки, характер и цель обработки, тип персональных данных и категории субъектов данных, а также обязанности и права контролера. Указанный договор или иной юридический акт должны, в частности, предусматривать, что обрабатывающее данные лицо:
(a) действует только в соответствии с указаниями контролера;
(b) гарантирует, что лица, уполномоченные на обработку персональных данных, взяли на себя обязательство соблюдать конфиденциальность или обязаны соблюдать конфиденциальность по закону;
(c) содействует контролеру с помощью надлежащих средств в целях обеспечения соблюдения положений, касающихся прав субъекта данных;
(d) по выбору контролера удаляет или возвращает все персональные данные контролеру по окончании предоставления услуг, связанных с обработкой, и удаляет существующие копии, кроме случаев, когда законодательством Европейского Союза или государства-члена ЕС требуется хранение персональных данных;
(e) предоставляет в распоряжение контролера всю информацию, необходимую для подтверждения соблюдения положений настоящей Статьи;
(f) соблюдает условия, указанные в
параграфах 2 и
3 настоящей Статьи, для привлечения к работе другого лица, обрабатывающего данные.
4. Договор или иной юридический акт, указанный в
параграфе 3 настоящей Статьи, должен быть составлен в письменном виде, в том числе в электронной форме.
5. Если обрабатывающее данные лицо в нарушение требований настоящей Директивы определяет цели и способы обработки, такое лицо должно считаться контролером в отношении указанной обработки.
Обработка с разрешения контролера или обрабатывающего
данные лица
Государства-члены ЕС предусматривают, что лицо, обрабатывающее данные, и любое лицо, действующее с разрешения контролера или обрабатывающего данные лица и имеющее доступ к персональным данным, должны обрабатывать указанные данные только по распоряжению контролера, за исключением случаев, предусмотренных законодательством Европейского Союза или государства-члена ЕС.
Учетные сведения об обработке данных
1. Государства-члены ЕС предусматривают обязанность контролеров вести учет всей деятельности, связанной с обработкой данных и подпадающей под их ответственностью. Учетные сведения должны содержать всю следующую информацию:
(a) имя, фамилию и контактные сведения о контролере и, в соответствующих случаях, о контролере, осуществляющем обработку совместно с ним, и об инспекторе по защите персональных данных;
(b) цели обработки;
(c) категории получателей, которым были или будут раскрыты персональные данные, включая получателей в третьих странах или международные организации;
(d) описание категорий субъектов данных и категорий персональных данных;
(e) если применимо, использование метода формирования профиля;
(f) если применимо, категории передачи персональных данных третьей стране или международной организации;
(g) указание на правовое основание операций по обработке, включая передачу, для которых предназначены персональные данные;
(h) по возможности, предусмотренные сроки для удаления различных категорий данных;
(i) по возможности, общее описание технических и организационных мер безопасности, указанных в
Статье 29(1) настоящей Директивы.
2. Государства-члены ЕС предусматривают обязанность лиц, обрабатывающих данные, вести учет всех категорий операций по обработке, осуществляемых от имени контролера, с указанием:
(a) имени, фамилии и контактных сведений о лице или лицах, обрабатывающих данные, о каждом контролере, от имени которого действует обрабатывающее данные лицо, и, если применимо, об инспекторе по защите персональных данных;
(b) категорий обработки, осуществляемых от имени контролера;
(c) если применимо, передачи персональных данных третьей стране или международной организации, если на это получены прямые инструкции контролера, включая идентификационную информацию о такой третьей стране или международной организации;
(d) по возможности, общее описание технических и организационных мер безопасности, указанных в
Статье 29(1) настоящей Директивы.
3. Учетные сведения, указанные в
параграфах 1 и
2 настоящей Статьи, должны храниться в письменном виде, в том числе в электронной форме.
Контролер или лицо, обрабатывающее данные, должны предоставлять учетные сведения в распоряжение надзорных органов по их требованию.
Ведение журнала регистрации
1. Государства-члены ЕС предусматривают обязанность ведения журналов регистрации как минимум для следующих операций по обработке в автоматизированных системах обработки: сбор, изменение, консультирование, раскрытие, включая передачу, объединение и удаление. Журналы регистрации в отношении консультирования и раскрытия информации должны позволять устанавливать основание, дату и время совершения таких операций и, насколько это возможно, идентификационную информацию о лице, которое консультировалось или раскрывало персональные данные, а также идентификацию информации о получателях таких персональных данных.
2. Журналы регистрации должны использоваться исключительно для проверки законности обработки, самоконтроля, обеспечения целостности и безопасности персональных данных, а также для производства по уголовным делам.
3. Контролер и лицо, обрабатывающее данные, должны предоставлять журналы регистрации в распоряжение надзорных органов по их требованию.
Сотрудничество с надзорным органом
Государства-члены ЕС предусматривают обязанность контролера и обрабатывающего данные лица сотрудничать с надзорным органом при осуществлении его задач по его требованию.
Оценка воздействия на защиту данных
1. Если тип обработки данных, особенно при использовании новых технологий и с учетом характера, объема, особенностей и целей обработки, может привести к высокой степени риска для прав и свобод физических лиц, государства-члены ЕС предусматривают обязанность контролера перед обработкой проводить оценку воздействия предусмотренного процесса обработки данных на защиту персональных данных.
2. Оценка, указанная в
параграфе 1 настоящей Статьи, должна содержать как минимум общее описание предусмотренных процессов обработки данных, оценку рисков для прав и свобод субъектов данных, мер, предусмотренных для устранения таких рисков, гарантий, мер безопасности и механизмов для обеспечения защиты персональных данных и для подтверждения соблюдения настоящей Директивы с учетом прав и законных интересов субъектов данных и иных заинтересованных лиц.
Предварительные консультации с надзорным органом
1. Государства-члены ЕС предусматривают обязанность контролера или обрабатывающего данные лица консультироваться с надзорным органом до обработки, которая станет частью новой создаваемой файловой системы, в следующих случаях:
(a) оценка воздействия на защиту данных, как предусмотрено в
Статье 27 настоящей Директивы, свидетельствует о том, что обработка приведет к возникновению высокой степени риска при отсутствии мер, принятых контролером для снижения риска; или
(b) тип обработки, в частности, с использованием новых технологий, механизмов или процедур, влечет высокую степень риска для прав и свобод субъектов данных.
2. Государства-члены ЕС предусматривают обязанность консультироваться с надзорным органом при подготовке предложения по законодательной мере, которая должна быть принята национальным парламентом, или при подготовке регулятивной меры на основе такой законодательной меры, относящейся к обработке.
3. Государства-члены ЕС предусматривают право надзорного органа определить перечень операций по обработке, до проведения которых требуются предварительные консультации в соответствии с
параграфом 1 настоящей Статьи.
4. Государства-члены ЕС предусматривают обязанность контролера предоставлять надзорному органу оценку воздействия на защиту данных, как предусмотрено в
Статье 27 настоящей Директивы, и по запросу иную информацию, которая позволит надзорному органу провести оценку соответствия обработки, и, в частности, оценку рисков для защиты персональных данных субъекта данных и соответствующих гарантий.
5. Государства-члены ЕС предусматривают, что если надзорный орган считает, что запланированная обработка согласно
параграфу 1 настоящей Статьи может нарушить положения, принятые в соответствии с настоящей Директивой, в частности, если контролер в недостаточной степени идентифицировал или снизил риск, то надзорный орган в течение не более шести недель с момента получения запроса о проведении консультации должен предоставить контролеру и в соответствующих случаях лицу, обрабатывающему данные, письменные рекомендации и может осуществлять полномочия, указанные в
Статье 47 настоящей Директивы. Указанный срок может быть увеличен на месяц с учетом сложности запланированной обработки. Надзорный орган должен проинформировать контролера и в соответствующих случаях лицо, обрабатывающее данные, об указанном увеличении срока в течение месяца после получения запроса о проведении консультации и указать причины отсрочки.
БЕЗОПАСНОСТЬ ПЕРСОНАЛЬНЫХ ДАННЫХ
Безопасность обработки
1. Государства-члены ЕС предусматривают, чтобы контролер и обрабатывающее данные лицо с учетом состояния развития науки и техники, расходов на имплементацию, характера, объема, особенностей и целей обработки, а также рисков различной степени вероятности и интенсивности для прав и свобод физических лиц принимали соответствующие технические и организационные меры, чтобы гарантировать соразмерный риску уровень безопасности, в частности, в отношении обработки специальных категорий персональных данных, указанных в
Статье 10 настоящей Директивы.
2. При автоматизированной обработке государства-члены ЕС предусматривают обязанность контролера или обрабатывающего данные лица после проведения оценки рисков принять меры, направленные на:
(a) отказ неуполномоченным лицам в доступе к оборудованию, используемому для обработки ("контроль доступа к оборудованию");
(b) предотвращение несанкционированного считывания, копирования, изменения или удаления носителей данных ("управление носителями данных");
(c) предотвращение несанкционированного ввода персональных данных и несанкционированной проверки, изменения или удаления находящихся на хранении персональных данных ("контроль хранения");
(d) предотвращение использования автоматизированных систем обработки неуполномоченными лицами, которые используют оборудование для передачи данных ("контроль над пользователями");
(e) обеспечение того, что лица, уполномоченные использовать автоматизированную систему обработки, имеют доступ только к тем персональным данным, на которые распространяется их разрешение на доступ ("контроль доступа к данным");
(f) обеспечение возможности проверить и установить органы, которым были переданы или могут быть переданы персональные данные с использованием оборудования для передачи данных ("контроль передачи данных");
(g) обеспечение возможности последующей проверки и установления того, какие персональные данные были введены в автоматизированные системы обработки, когда и кем были введены персональные данные ("контроль ввода");
(h) предотвращение несанкционированного считывания, копирования, изменения или удаления персональных данных в ходе передачи персональных данных или при транспортировке носителей данных ("контроль транспортировки");
(i) обеспечение того, чтобы установленные системы в случае перебоя в их работе могли быть восстановлены ("восстановление");
(j) обеспечение выполнения системой своих функций, передачи сообщений о неисправностях в функционировании ("надежность"), а также невозможности повреждения находящихся на хранении персональных данных из-за неисправности системы ("целостность").
Уведомление надзорного органа об утечке персональных данных
1. Государства-члены ЕС предусматривают, что в случае утечки персональных данных контролер незамедлительно и при наличии возможности не позднее 72 часов после того, как ему стало известно об утечке, должен уведомить об этом надзорный орган, кроме случаев, когда утечка персональных данных с большой долей вероятности не приведет к риску для прав и свобод физических лиц. Если уведомление надзорного органа не было сделано в течение 72 часов, в нем необходимо указать причины задержки.
2. Лицо, обрабатывающее данные, должно уведомить контролера об утечке персональных данных сразу же, как только ему стало известно об этом.
3. Уведомление, указанное в
параграфе 1 настоящей Статьи, должно содержать как минимум следующую информацию:
(a) описание характера утечки персональных данных, в том числе по возможности указание категорий и приблизительного количества затронутых субъектов данных, а также категорий и приблизительного количества учетных записей персональных данных;
(b) имя, фамилию и контактные данные инспектора по защите персональных данных или иного контактного пункта, в котором можно получить более подробную информацию;
(c) описание возможных последствий утечки персональных данных;
(d) описание принятых или планируемых контролером мер для устранения нарушения в виде утечки персональных данных, в том числе, в соответствующих случаях, мер по смягчению его возможного отрицательного воздействия.
4. Если и в той степени, в которой невозможно предоставить информацию единовременно, такая информация может быть предоставлена поэтапно без дальнейшего промедления.
5. Государства-члены ЕС предусматривают обязанность контролера документировать любые утечки персональных данных, как указано в
параграфе 1 настоящей Статьи, в том числе все относящиеся к утечке персональных данных факты, ее последствия и принятые корректирующие меры. Указанная документация должна обеспечить возможность проверки надзорным органом соблюдения настоящей Статьи.
6. Если утечка имела место в отношении персональных данных, которые были переданы контролером или контролеру другого государства-члена ЕС, то государства-члены ЕС предусматривают обязанность незамедлительно передавать контролеру такого государства-члена ЕС информацию, указанную в
параграфе 3 настоящей Статьи.
Информирование субъекта данных об утечке персональных данных
1. Государства-члены ЕС предусматривают, что в том случае, если утечка персональных данных может привести к высокой степени риска для прав и свобод физических лиц, контролер должен незамедлительно уведомить субъекта данных об утечке персональных данных.
2. Уведомление субъекта данных, указанное в
параграфе 1 настоящей Статьи, должно описывать ясным и простым языком характер утечки персональных данных и содержать как минимум информацию и меры, указанные в
пунктах (b),
(c) и
(d) Статьи 30(3) настоящей Директивы.
3. Уведомление субъекта данных, указанное в
параграфе 1, не требуется при соблюдении любого из следующих условий:
(a) контролер имплементировал соответствующие технические и организационные меры защиты, и указанные меры применялись в отношении персональных данных, утечка которых произошла, в частности, меры, благодаря которым персональные данные будут непонятны для лиц, не обладающих доступом к ним, например, криптографическая защита;
(b) контролер принял дополнительные меры, которые гарантируют, что высокая степень риска для прав и свобод субъектов данных согласно
параграфу 1 настоящей Статьи маловероятна;
(c) такое уведомление требует несоразмерного усилия. В указанном случае, вместо этого делается сообщение для информирования общественности или принимается аналогичная мера, посредством которой осуществляется равнозначное по эффективности уведомление субъектов данных.
4. Если контролер еще не проинформировал субъекта данных об утечке персональных данных, надзорный орган, изучив вероятность возникновения высокой степени риска вследствие утечки персональных данных, может потребовать от контролера проинформировать субъекта данных или может принять решение о том, что соблюдается одно из условий, указанных в
параграфе 3 настоящей Статьи.
5. Уведомление субъекта данных, указанное в
параграфе 1 настоящей Статьи, может быть задержано, ограничено или исключено на условиях и по основаниям, предусмотренным
Статьей 13(3) настоящей Директивы.
ИНСПЕКТОР ПО ЗАЩИТЕ ПЕРСОНАЛЬНЫХ ДАННЫХ
Назначение инспектора по защите персональных данных
1. Государства-члены ЕС предусматривают обязанность контролера назначить инспектора по защите персональных данных. Государства-члены ЕС вправе освободить от этого обязательства суды и иные независимые судебные органы при выполнении ими судебных функций.
2. Инспектор по защите персональных данных назначается на основе своих профессиональных качеств и, в частности, на основе экспертного знания законодательства и практики в области защиты данных, а также на основе способности выполнять задачи, указанные в
Статье 34 настоящей Директивы.
3. Один инспектор по защите персональных данных может быть назначен несколькими компетентными органами с учетом их организационной структуры и размера.
4. Государства-члены ЕС предусматривают обязанность контролера опубликовать контактные данные инспектора по защите персональных данных и сообщить их надзорному органу.
Положение инспектора по защите персональных данных
1. Государства-члены ЕС предусматривают обязанность контролера гарантировать, что инспектор по защите персональных данных принимает своевременное и надлежащее участие в решении всех вопросов, связанных с защитой персональных данных.
2. Контролер оказывает поддержку инспектору по защите персональных данных при выполнении задач, указанных в
Статье 34 настоящей Директивы, посредством предоставления ресурсов, необходимых для осуществления указанных задач, доступа к персональным данным и процессу обработки, а также ресурсов, необходимых для поддержания его экспертных знаний.
Задачи инспектора по защите персональных данных
Государства-члены ЕС предусматривают обязанность контролера гарантировать выполнение инспектором по защите персональных данных как минимум следующих задач:
(a) информирование и консультирование контролеров и сотрудников, которые осуществляют обработку, относительно их обязанностей согласно настоящей Директиве, а также согласно иным положениям законодательства Европейского Союза или государства-члена ЕС о защите данных;
(b) мониторинг соблюдения настоящей Директивы, иных положений законодательства Европейского Союза или государства-члена ЕС о защите данных, а также методов контролера по защите персональных данных, включая распределение обязанностей, повышение уровня информированности и обучение персонала, занятого в обработке данных, и соответствующие аудиторские проверки;
(c) оказание консультаций при необходимости относительно оценки воздействия на защиту данных и контроль ее исполнения согласно
Статье 27 настоящей Директивы;
(d) сотрудничество с надзорным органом;
(e) выполнение функций контактного пункта для надзорного органа по вопросам, связанным с обработкой, включая предварительную консультацию согласно
Статье 28 настоящей Директивы, и оказание консультаций, в соответствующих случаях, по иным вопросам.
ГЛАВА V. ПЕРЕДАЧА ПЕРСОНАЛЬНЫХ ДАННЫХ ТРЕТЬИМ СТРАНАМ
ИЛИ МЕЖДУНАРОДНЫМ ОРГАНИЗАЦИЯМ
Общие принципы передачи персональных данных
1. Государства-члены ЕС предусматривают, что любая передача компетентным органом персональных данных, которые уже обрабатываются или которые будут обработаны после передачи третьей стране или международной организации, включая последующую передачу другой третьей стране или международной организации, должна осуществляться при соблюдении национальных положений, принятых в соответствии с иными положениями настоящей Директивы, только при соблюдении условий, установленных в настоящей Главе, а именно:
(a) передача необходима в целях, изложенных в
Статье 1(1) настоящей Директивы;
(b) персональные данные передаются контролеру в третьей стране или международной организации, который является компетентным органом в целях, изложенных в
Статье 1(1) настоящей Директивы;
(c) если персональные данные переданы или предоставлены из другого государства-члена ЕС, такое государство дало предварительное разрешение на передачу в соответствии с его национальным законодательством;
(d) Европейская Комиссия приняла решение о соответствии согласно
Статье 36 настоящей Директивы или, в отсутствие такого решения, предоставлены или существуют надлежащие гарантии согласно
Статье 37 настоящей Директивы, или, в отсутствие решения о соответствии согласно
Статье 36 и надлежащих гарантий согласно
Статье 37, применяются отступления для особых ситуаций, как предусмотрено в
Статье 38 настоящей Директивы; и
(e) при последующей передаче в другую третью страну или международную организацию компетентный орган, осуществивший первоначальную передачу или другой компетентный орган того же государства-члена ЕС разрешил последующую передачу после должного учета всех соответствующих факторов, включая степень тяжести уголовного преступления, цель, для которой первоначально были переданы персональные данные, а также уровень защиты персональных данных в третьей стране или международной организации, которым передаются персональные данные.
2. Государства-члены ЕС предусматривают, что передача персональных данных без предварительного разрешения другого государства-члена ЕС в соответствии с
пунктом (c) параграфа 1 настоящей Статьи должна быть разрешена только в том случае, если такая передача необходима для предотвращения непосредственной и серьезной угрозы общественной безопасности государства-члена ЕС или третьей страны или существенным интересам государства-члена ЕС, и предварительное разрешение не может быть получено своевременно. Следует незамедлительно уведомлять орган, ответственный за выдачу предварительного разрешения.
3. Все положения настоящей Главы применяются для обеспечения того, чтобы не ослаблять уровень защиты физических лиц, гарантируемый настоящей Директивой.
Передача на основании решения о соответствии
1. Государства-члены ЕС предусматривают, что передача персональных данных третьей стране или международной организации может осуществляться, если Европейская Комиссия приняла решение о том, что третья страна, территория, или один или несколько специфических секторов в указанной третьей стране, или соответствующая международная организация гарантируют надлежащий уровень защиты. Указанная передача не требует специального разрешения.
2. При оценке соответствия уровня защиты Европейская Комиссия должна, в частности, принять во внимание следующие элементы:
(a) верховенство закона, уважение прав и основных свобод человека, соответствующее законодательство, как общего характера, так и отраслевое, в том числе в отношении общественной безопасности, обороны, внутренней безопасности и уголовного права и доступа органов государственной власти к персональным данным, а также имплементацию указанного законодательства, норм о защите данных, профессиональных правил и мер безопасности, включая правила последующей передачи персональных данных другой третьей стране или международной организации, которые соблюдаются в указанной третьей стране или международной организации, прецедентное право, а также эффективные и подлежащие исполнению права субъектов данных и эффективные административные и судебные средства защиты для субъектов данных, персональные данные которых передаются;
(b) существование и эффективное функционирование одного или нескольких независимых надзорных органов в третьей стране или органов, в ведении которых находится международная организация, обладающих компетенцией в отношении обеспечения и реализации соблюдения норм о защите данных, включая надлежащие правоприменительные полномочия, а также в отношения содействия и консультирования субъектов данных при осуществлении ими своих прав и в отношении сотрудничества с надзорными органами государств-членов ЕС; и
(c) международные обязательства, которые взяли на себя третья страна или международная организация, или иные обязанности, вытекающие из юридически обязательных конвенций или нормативных документов, а также из участия в многосторонних или региональных системах, в частности, в отношении защиты персональных данных.
3. Европейская Комиссия, после оценки соответствия уровня защиты, может посредством имплементационного акта принять решение о том, что третья страна, территория, или один или несколько определенных секторов в указанной третьей стране, или соответствующая международная организация гарантируют надлежащий уровень защиты в значении
параграфа 2 настоящей Статьи. Имплементационный акт должен предусматривать механизм периодической проверки как минимум каждые четыре года. Такая проверка должна учитывать все соответствующие изменения в третьей стране или международной организации. Имплементационный акт должен устанавливать территориальное или секторальное применение и при необходимости определять надзорный орган или органы, указанные в
пункте (b) параграфа 2 настоящей Статьи. Имплементационный акт должен быть принят в соответствии с процедурой проверки, предусмотренной в
Статье 58(2) настоящей Директивы.
4. Европейская Комиссия на постоянной основе контролирует изменения в третьих странах и международных организациях, которые могут повлиять на выполнение решений, принятых согласно
параграфу 3 настоящей Статьи.
5. Европейская Комиссия при обнаружении соответствующей информации, в частности, в результате проверки, указанной в
параграфе 3 настоящей Статьи, о том, что третья страна, территория, один или несколько определенных секторов в указанной третьей стране или соответствующая международная организация более не гарантирует в той мере, в какой это необходимо, надлежащий уровень защиты в значении
параграфа 2 настоящей Статьи, должна отменить, внести изменение или приостановить действие решения, указанного в
параграфе 3 настоящей Статьи, посредством имплементационных актов без эффекта обратной силы. Указанные имплементационные акты должны быть приняты в соответствии с процедурой проверки, предусмотренной в
Статье 58(2) настоящей Директивы.
Исходя из соображений крайней необходимости, Европейская Комиссия должна незамедлительно принять имплементационные акты в соответствии с процедурой, предусмотренной в
Статье 58(3) настоящей Директивы.
6. Европейская Комиссия должна начать консультации с третьей страной или международной организацией с тем, чтобы исправить ситуацию, которая привела к решению, принятому согласно
параграфу 5.
7. Государства-члены ЕС предусматривают, что решение, принятое согласно
параграфу 5 настоящей Статьи, действует без ущерба передаче персональных данных третьей стране, территории, одному или нескольким специфическим секторам в указанной третьей стране или соответствующей международной организации согласно
Статьям 37 и
38 настоящей Директивы.
8. Европейская Комиссия должна опубликовать в Официальном Журнале Европейского Союза и на своем интернет-сайте перечень третьих стран, территорий и специфических секторов в третьей стране, а также международных организаций, в отношении которых она приняла решение о том, что они гарантируют или более не гарантируют надлежащий уровень защиты.
Передача при условии соблюдения надлежащих гарантий
1. В отсутствие решения согласно
Статье 36(3) настоящей Директивы государства-члены ЕС предусматривают, что передача персональных данных третьей стране или международной организации может иметь место в следующих случаях:
(a) надлежащие гарантии в отношении защиты персональных данных предоставлены в форме имеющего обязательную юридическую силу документа; или
(b) контролер оценил все обстоятельства, сопровождающие передачу персональных данных, и пришел к выводу о наличии надлежащих гарантий в отношении защиты персональных данных.
2. Контролер информирует надзорный орган о категориях передачи в соответствии с
пунктом (b) параграфа 1 настоящей Статьи.
3. Если передача осуществляется в соответствии с
пунктом (b) параграфа 1 настоящей Статьи, такая передача подлежит документированию, включая дату и время передачи, информацию о компетентном органе-получателе, обоснование передачи и переданные персональные данные; соответствующая документация предоставляется в распоряжение надзорного органа по его запросу.
Отступления для особых ситуаций
1. При отсутствии решения о соответствии согласно
Статье 36 или надлежащих гарантий согласно
Статье 37 настоящей Директивы государства-члены ЕС предусматривают, что передача или категория передач персональных данных третьей стране или международной организации должна осуществляться только при условии, что такая передача необходима:
(a) для защиты жизненно важных интересов субъекта данных или других лиц;
(b) для защиты законных интересов субъекта данных, если это предусмотрено законодательством государства-члена ЕС, передающего персональные данные;
(c) для предотвращения непосредственной и серьезной угрозы общественной безопасности государства-члена ЕС или третьей страны;
(d) в отдельных случаях для целей, указанных в
Статье 1(1) настоящей Директивы; или
(e) в отдельных случаях для установления, реализации правовых требований или для защиты по правовым требованиям в связи с целями, указанными в
Статье 1(1) настоящей Директивы.
2. Персональные данные не передаются, если передающий компетентный орган установит, что основные права и свободы заинтересованного субъекта данных превосходят общественный интерес в передаче, как указано в
пунктах (d) и
(e) параграфа 1 настоящей Статьи.
3. Если передача осуществляется в соответствии с
параграфом 1 настоящей Статьи, такая передача подлежит документированию, включая дату и время передачи, информацию о компетентном органе-получателе, обоснование передачи и переданные персональные данные; соответствующая документация предоставляется в распоряжение надзорного органа по его запросу.
Передача персональных данных получателям, учрежденным
в третьих странах
1. Путем частичного отступления от
пункта (b) Статьи 35(1) настоящей Статьи и без ущерба любому международному соглашению, указанному в
параграфе 2 настоящей Статьи, законодательство Европейского Союза или государства-члена ЕС может предусматривать, чтобы компетентные органы, указанные в
пункте (7)(a) Статьи 3, в отдельных конкретных случаях передавали персональные данные непосредственно получателям, учрежденным в третьих странах, только при соблюдении иных положений настоящей Директивы и при выполнении всех следующих условий:
(a) передача строго необходима для выполнения задач передающего компетентного органа в соответствии с законодательством Европейского Союза или государства-члена ЕС в целях, указанных в
Статье 1(1) настоящей Директивы;
(b) передающий компетентный орган установил, что никакие основные права и свободы заинтересованного субъекта данных не превосходят общественные интересы, требующие передачи в конкретном случае;
(c) передающий компетентный орган считает, что передача органу, компетентному в целях, указанных в
Статье 1(1) в третьей стране, неэффективна или нецелесообразна, в частности, потому, что передача не может быть совершена своевременно;
(d) орган, компетентный в целях, указанных в
Статье 1(1) в третьей стране, проинформирован без неоправданной задержки за исключением случаев, когда это является неэффективным или нецелесообразным;
(e) передающий компетентный орган информирует получателя о конкретной цели или целях, для которых персональные данные будут только обработаны последним, при условии, что такая обработка необходима.
2. Международное соглашение, указанное в
параграфе 1 настоящей Статьи, представляет собой любое двустороннее или многостороннее международное соглашение, действующее между государствами-членами ЕС и третьими странами в области судебного сотрудничества по уголовным делам и полицейского сотрудничества.
3. Передающий компетентный орган информирует надзорный орган о передаче в соответствии с настоящей Статьей.
4. Если передача осуществляется в соответствии с
параграфом 1 настоящей Статьи, такая передача подлежит документированию.
Международное сотрудничество для защиты персональных данных
В том, что касается третьих стран и международных организаций, Европейская Комиссия и надзорные органы должны принять соответствующие меры:
(a) для совершенствования механизмов международного сотрудничества в целях содействия эффективной реализации законодательства о защите персональных данных;
(b) для оказания международного взаимного содействия при реализации законодательства о защите персональных данных, в том числе посредством уведомления, передачи жалоб на рассмотрение, помощи в расследовании и обмена информацией, при наличии надлежащих гарантий для защиты персональных данных и других основных прав и свобод;
(c) для привлечения соответствующих заинтересованных лиц к участию в обсуждениях и деятельности, направленной на содействие международному сотрудничеству при реализации законодательства о защите персональных данных;
(d) для содействия обмену и документальному оформлению законодательства и установившейся практики в области защиты персональных данных, включая судебные конфликты с третьими странами.
ГЛАВА VI. НЕЗАВИСИМЫЕ НАДЗОРНЫЕ ОРГАНЫ
НЕЗАВИСИМЫЙ СТАТУС
Надзорный орган
1. Каждое государство-член ЕС должно предусмотреть один или несколько независимых органов государственной власти, ответственных за мониторинг применения настоящей Директивы, для защиты основных прав и свобод физических лиц при обработке данных и для содействия свободному движению персональных данных в Европейском Союзе ("надзорный орган").
2. Каждый надзорный орган должен способствовать согласованному применению настоящей Директивы на территории всего Европейского Союза. Для указанной цели надзорные органы должны сотрудничать друг с другом и с Европейской Комиссией в соответствии с
Главой VII.
3. Государства-члены ЕС вправе предусмотреть, что надзорный орган, учрежденный в соответствии с
Регламентом (ЕС) 2016/679, является надзорным органом, указанным в настоящей Директиве, и принимает на себя ответственность за выполнение функций надзорного органа, как указано в
параграфе 1 настоящей Статьи.
4. В случае если в государстве-члене ЕС учреждено несколько надзорных органов, указанное государство-член ЕС назначает надзорный орган, который должен будет представлять такие органы в Совете согласно
Статье 51 настоящей Директивы.
Независимость
1. Каждое государство-член ЕС предусматривает, чтобы каждый надзорный орган был полностью независим при выполнении своих задач и осуществлении своих полномочий в соответствии с настоящей Директивой.
2. Государства-члены ЕС предусматривают, что член или члены каждого надзорного органа при выполнении своих задач и осуществлении своих полномочий в соответствии с настоящей Директивой не должны подвергаться прямому или косвенному внешнему воздействию, а также не должны ни стремиться получить, ни получать указания от кого бы то ни было.
3. Член или члены надзорных органов государств-членов ЕС должны воздерживаться от любых действий, несовместимых с их обязанностями, и в течение срока действия своих полномочий не должны участвовать в любой другой несовместимой с их полномочиями оплачиваемой или неоплачиваемой деятельности.
4. Каждое государство-член ЕС гарантирует, что каждый надзорный орган обеспечен кадровыми, техническими и финансовыми ресурсами, помещениями и инфраструктурой, необходимыми для эффективного выполнения задач и осуществления полномочий, в том числе в рамках взаимной помощи, сотрудничества и участия в Совете.
5. Каждое государство-член ЕС гарантирует, что каждый надзорный орган набирает и располагает собственным персоналом, который находится в непосредственном подчинении члена или членов соответствующего надзорного органа.
6. Каждое государство-член ЕС гарантирует, что каждый надзорный орган подлежит финансовому контролю, который не влияет на его независимость, и что он имеет отдельные, государственные, годовые бюджетные сметы, которые могут являться частью всего государственного или национального бюджета.
Общие условия для членов надзорного органа
1. Государства-члены ЕС гарантируют, что каждый член их надзорных органов утверждается посредством прозрачной процедуры:
- парламентом;
- правительством;
- главой государства; или
- независимым органом, на который возлагаются обязанности по назначению согласно законодательству государства-члена ЕС.
2. Каждый член должен обладать необходимыми для выполнения своих обязанностей и осуществления своих полномочий квалификациями, опытом и навыками, в частности, в области защиты персональных данных.
3. Обязанности члена заканчиваются с истечением срока действия его полномочий, с увольнением или обязательным выходом на пенсию в соответствии с законодательством государства-члена ЕС.
4. Член должен быть освобожден от должности только в случае серьезного нарушения дисциплины или если он более не отвечает условиям, необходимым для выполнения его обязанностей.
Правила учреждения надзорного органа
1. Каждое государство-член ЕС на законодательном уровне предусматривает следующее:
(a) учреждение каждого надзорного органа;
(b) необходимые квалификации и условия для назначения члена каждого надзорного органа;
(c) правила и процедуры назначения члена или членов каждого надзорного органа;
(d) срок полномочий члена или членов каждого надзорного органа не менее четырех лет; это не относится к первому назначению после 6 мая 2016 г., срок которого для части членов может быть меньше, если для защиты независимости надзорного органа необходима процедура дифференцированного назначения;
(e) вопрос о том, могут ли, и если да, как часто, член или члены каждого надзорного органа назначаться на новый срок;
(f) условия, регулирующие обязательства члена или членов и персонала каждого надзорного органа, запреты на несовместимые с указанными обязательствами действия, профессиональную деятельность и выплаты в течение и по окончании срока их полномочий, а также правила, регулирующие прекращение службы.
2. Член или члены и персонал каждого надзорного органа в соответствии с законодательством Европейского Союза или государства-члена ЕС должны, как в течение, так и по окончании срока их полномочий, соблюдать профессиональную тайну относительно любой конфиденциальной информации, которая стала известна им в ходе выполнения их задач или осуществления их полномочий. В течение срока их полномочий указанная обязанность по соблюдению профессиональной тайны должна, в частности, применяться в отношении нарушений настоящей Директивы, о которых сообщили физические лица.
КОМПЕТЕНЦИЯ, ЗАДАЧИ И ПОЛНОМОЧИЯ
Компетенция
1. Каждое государство-член ЕС предусматривает, что каждый надзорный орган отвечает за выполнение поставленных задач и осуществление возложенных на него полномочий в соответствии с настоящей Директивой на территории своего государства-члена ЕС.
2. Каждое государство-член ЕС предусматривает, что надзорные органы не отвечают за контроль над обработкой данных, осуществляемой судами при выполнении их судебных функций. Государства-члены ЕС могут предусмотреть, что надзорные органы не отвечают за контроль над обработкой данных, осуществляемой иными независимыми судебными органами при выполнении их судебных функций.
Задачи
1. Каждое государство-член ЕС предусматривает на своей территории, что каждый надзорный орган должен:
(a) контролировать и обеспечивать применение положений, принятых в соответствии с настоящей Директивой и имплементационными мерами;
(b) повышать уровень информированности общества и понимания рисков, норм, гарантий и прав в отношении обработки;
(c) консультировать в соответствии с законодательством государства-члена ЕС, национальный парламент, правительство и другие институты и органы о законодательных и административных мерах, связанных с защитой прав и свобод физических лиц при обработке их данных;
(d) повышать уровень информированности контролеров и обрабатывающих данные лиц относительно их обязанностей согласно настоящей Директиве;
(e) по запросу предоставлять информацию любому субъекту данных относительно осуществления его прав согласно настоящей Директиве и, в соответствующих случаях, сотрудничать в связи с этим с надзорными органами других государств-членов ЕС;
(f) рассматривать жалобы, поданные субъектом данных или органом, организацией или объединением в соответствии со
Статьей 55 настоящей Директивы, расследовать, в соответствующих случаях, предмет жалобы и в разумный срок информировать заявителя о ходе и результатах расследования, в частности, если необходимо дальнейшее расследование или сотрудничество с другим надзорным органом;
(g) проверять законность обработки в соответствии со
Статьей 17 настоящей Директивы и в разумный срок информировать субъекта данных о результатах проверки согласно
параграфу 3 указанной Статьи или о причинах, по которым проверка не проводилась;
(h) сотрудничать с другими надзорными органами, включая обмен информацией и предоставление взаимной помощи, с тем, чтобы гарантировать согласованное применение и исполнение настоящей Директивы;
(i) проводить расследования относительно применения настоящей Директивы, в том числе на основании информации, полученной от другого надзорного органа или органа государственной власти;
(j) проводить мониторинг соответствующих изменений, если они влияют на защиту персональных данных, в частности, разработки информационных и коммуникационных технологий;
(k) консультировать относительно обработки данных, указанной в
Статье 28 настоящей Директивы; и
(l) содействовать деятельность Совета.
2. Каждый надзорный орган должен облегчить подачу жалоб, указанных в
пункте (f) параграфа 1 настоящей Статьи, посредством таких мер, как предоставление формы для подачи жалобы, которая может заполняться электронным образом, не исключая иных способов взаимодействия.
3. Выполнение задач каждого надзорного органа осуществляется на бесплатной основе для субъекта данных и для инспектора по защите персональных данных.
4. В случае если запросы явно не обоснованы или чрезмерны, в частности, вследствие их повторяющегося характера, надзорный орган может взимать приемлемую плату с учетом своих административных расходов или отказаться действовать на основании запроса. Надзорный орган несет бремя доказывания необоснованного или чрезмерного характера запроса.
Полномочия
1. Каждое государство-член ЕС на законодательном уровне предусматривает, что каждый надзорный орган должен располагать эффективными следственными полномочиями. Такие полномочия должны включать в себя как минимум право получать от контролера или обрабатывающего данные лица доступ ко всем обрабатываемым персональным данным и всей информации, необходимой ему для выполнения своих задач.
2. Каждое государство-член ЕС на законодательном уровне предусматривает, что каждый надзорный орган должен располагать эффективными корректирующими полномочиями, например:
(a) выдавать предупреждения контролеру или обрабатывающему данные лицу о том, что запланированная обработка данных может нарушать положения, принятые в соответствии с настоящей Директивой;
(b) требовать от контролера или обрабатывающего данные лица привести процесс обработки данных в соответствие с положениями, принятыми согласно настоящей Директиве при необходимости в установленном порядке и в установленный срок, в частности, потребовав исправления или удаления персональных данных или ограничения обработки согласно
Статье 16;
(c) наложить временное или окончательное ограничение на обработку данных, включая запрет обработки.
3. Каждое государство-член ЕС на законодательном уровне предусматривает, что каждый надзорный орган должен располагать эффективными консультативными полномочиями, чтобы консультировать контролера в рамках процедуры предварительной консультации, указанной в
Статье 28 настоящей Директивы, а также чтобы по собственной инициативе или по запросу выдавать национальному парламенту, правительству или в соответствии с национальным законодательством другим институтам и органам, а также общественности заключения по любому вопросу, связанному с защитой персональных данных.
4. Полномочия, предоставленные надзорному органу настоящей Статьей, осуществляются при наличии надлежащих гарантий, включая эффективные средства судебной защиты и должную процедуру, как установлено законодательством Европейского Союза или государства-члена ЕС в соответствии с Хартией.
5. Каждое государство-член ЕС на законодательном уровне предусматривает, что каждый надзорный орган вправе довести до сведения органов судебной власти факт нарушения положений, принятых согласно настоящей Директиве, и при необходимости инициировать или иным образом участвовать в судебных производствах в целях обеспечения исполнения положений, принятых согласно настоящей Директиве.
Сообщение о нарушениях
Государства-члены ЕС предусматривают, что компетентные органы должны внедрить эффективные механизмы, поощряющие конфиденциальное сообщение о нарушениях настоящей Директивы.
Отчеты о деятельности
Каждый надзорный орган готовит ежегодный отчет о своей деятельности, который может включать в себя перечень типов зарегистрированных нарушений и наложенных санкций. Указанные отчеты передаются национальному парламенту, правительству и другим органам, как определено законодательством государства-члена ЕС. Они должны быть доведены до сведения общественности, Европейской Комиссии и Совета.
ГЛАВА VII. СОТРУДНИЧЕСТВО
Взаимная помощь
1. Каждое государство-член ЕС предусматривает, что его надзорные органы должны предоставлять друг другу соответствующую информацию и оказывать взаимную помощь в целях единообразной имплементации и применения настоящей Директивы; они должны принимать меры для эффективного сотрудничества друг с другом. Взаимная помощь, в частности, распространяется на информационные запросы и меры надзора, например, на запросы относительно предварительных консультаций, проведения проверок и расследований.
2. Каждое государство-член ЕС предусматривает, что каждый надзорный орган должен принять все соответствующие меры, чтобы незамедлительно и не позднее одного месяца после получения запроса дать на него ответ другому надзорному органу. Указанные меры могут включать в себя, в частности, передачу соответствующей информации о проведении расследования.
3. Запросы об оказании помощи должны содержать в себе всю необходимую информацию, включая цели и причины запроса. Переданная информация должна использоваться исключительно для цели, указанной в запросе.
4. Запрашиваемый надзорный орган отклоняет запрос только в том случае, если:
(a) он не обладает компетенцией относительно предмета запроса или относительно мер, которые он согласно запросу должен выполнить; или
(b) выполнение запроса может нарушить положения настоящей Директивы или законодательства Европейского Союза или государства-члена ЕС, под действие которого подпадает надзорный орган, получивший запрос.
5. Запрашиваемый надзорный орган должен проинформировать запрашивающий надзорный орган о результатах или, в соответствующих случаях, о ходе выполнения мер, принятых в ответ на запрос. Запрашиваемый надзорный орган должен предоставить причины отказа в выполнении запроса в соответствии с
параграфом 4.
6. Запрашиваемый надзорный орган должен предоставлять информацию, требуемую другими надзорными органами, как правило, электронным способом, с использованием стандартизованного формата.
7. Запрашиваемый надзорный орган не должен взимать плату за действия, предпринятые им в соответствии с запросом о взаимной помощи. Надзорные органы могут согласовать правила по возмещению друг другу в исключительных случаях особых затрат, возникших в результате предоставления взаимной помощи.
8. Европейская Комиссия посредством имплементационных актов может определить формат и процедуры взаимной помощи, указанной в настоящей Статье, а также формы электронного обмена информацией между надзорными органами и между надзорными органами и Советом. Указанные имплементационные акты должны быть приняты в соответствии с процедурой проверки, указанной в
Статье 58(2) настоящей Директивы.
Задачи Совета
1. Совет, учрежденный Регламентом (ЕС) 2016/679, выполняет все указанные ниже задачи в отношении обработки данных в рамках настоящей Директивы:
(a) консультирует Европейскую Комиссию по любому вопросу, связанному с защитой персональных данных в Европейском Союзе, включая любые предполагаемые изменения настоящей Директивы;
(b) по собственной инициативе, по запросу одного из своих членов или по требованию Европейской Комиссии рассматривает любые вопросы, связанные с применением настоящей Директивы, и издает руководящие указания, рекомендации и стандарты передовой практики в целях содействия единообразному применению настоящей Директивы;
(c) разрабатывает руководящие указания для надзорных органов относительно применения мер, указанных в
Статье 47(1) и
(3) настоящей Директивы;
(d) издает руководящие указания, рекомендации и стандарты передовой практики в соответствии с
пунктом (b) настоящего подпараграфа для установления утечек персональных данных и определения неоправданной задержки в значении
Статьи 30(1) и
(2), а также в отношении особых обстоятельств, при которых контролер или обрабатывающее данные лицо должны уведомить об утечке персональных данных;
(e) издает руководящие указания, рекомендации и стандарты передовой практики в соответствии с
пунктом (b) настоящего подпараграфа относительно обстоятельств, при которых утечка персональных данных может привести к высокой степени риска для прав и свобод физических лиц согласно
Статье 31(1) настоящей Директивы;
(f) проверяет практическое применение руководящих указаний, рекомендаций и стандартов передовой практики;
(g) представляет Европейской Комиссии заключение по оценке соответствия уровня защиты в третьей стране, на территории или в одном или нескольких специфических секторах в указанной третьей стране, или в международной организации, включая оценку того, продолжают ли третья страна, территория, специфический сектор или международная организация обеспечивать надлежащий уровень защиты;
(h) содействует сотрудничеству, а также эффективному двустороннему и многостороннему обмену информацией и стандартами передовой практики между надзорными органами;
(i) содействует общим программам обучения и способствует обмену персоналом между надзорными органами и при необходимости с надзорными органами третьих стран или с международными организациями;
(j) содействует обмену знаниями и документацией относительно законодательства и практики по защите данных с органами по надзору за соблюдением законодательства о защите персональных данных по всему миру.
Что касается
пункта (g) первого подпараграфа, Европейская Комиссия должна представить Совету всю необходимую документацию, в том числе переписку с правительством третьей страны, с территорией или специфическим сектором в такой третьей стране или с международной организацией.
2. Если Европейской Комиссии требуется консультация Совета, она может указать предельно допустимый срок, с учетом срочности обстоятельств дела.
3. Совет направляет свои заключения, руководящие указания, рекомендации и стандарты передовой практики Европейской Комиссии и комитету, указанному в
Статье 58(1) настоящей Директивы, а также публикует их.
4. Европейская Комиссия информирует Совет о мерах, которые она приняла на основании заключений, руководящих указаний, рекомендаций и стандартов передовой практики, выпущенных Советом.
ГЛАВА VIII. ПРАВОВЫЕ СРЕДСТВА ЗАЩИТЫ, ОТВЕТСТВЕННОСТЬ
И САНКЦИИ
Право на подачу жалобы в надзорный орган
1. Без ущерба другому административному или судебному средству защиты государства-члены ЕС предусматривают, что каждый субъект данных имеет право подать жалобу в единый надзорный орган, если субъект данных считает, что обработка относящихся к нему персональных данных нарушает положения, принятые в соответствии с настоящей Директивой.
2. Государства-члены ЕС предусматривают обязанность надзорного органа, в который была подана жалоба, передавать ее компетентному надзорному органу без неоправданной задержки, если жалоба не была подана в надзорный орган, компетентный в соответствии со
Статьей 45(1) настоящей Директивы. Необходимо информировать субъекта данных о передаче.
3. Государства-члены ЕС предусматривают обязанность надзорного органа, в который была подана жалоба, оказывать дальнейшее содействие по запросу субъекта данных.
4. Субъект данных должен информировать компетентный надзорный орган о ходе и о результатах жалобы, в том числе о возможности обращаться за судебной защитой в соответствии со
Статьей 53 настоящей Директивы.
Право на эффективное средство судебной защиты
в отношении надзорного органа
1. Без ущерба любым другим административным или внесудебным средствам защиты государства-члены ЕС предусматривают, что каждое физическое или юридическое лицо имеет право на эффективное средство судебной защиты в отношении касающегося его юридически обязательного решения надзорного органа.
2. Без ущерба любым другим административным или внесудебным средствам защиты каждый субъект данных имеет право на эффективное средство судебной защиты, если надзорный орган, компетентный согласно
Статье 45(1) настоящей Директивы, не рассматривает жалобу или не информирует субъекта данных в течение трех месяцев о ходе или результатах рассмотрения жалобы, поданной согласно
Статье 52.
3. Государства-члены ЕС предусматривают, что производство в отношении надзорного органа должно быть передано в суд государства-члена ЕС, в котором учрежден надзорный орган.
Право на эффективное средство судебной защиты в отношении
контролера или обрабатывающего данные лица
Без ущерба любым другим применимым административным или внесудебным средствам защиты, в том числе праву на подачу жалобы в надзорный орган согласно
Статье 52 настоящей Директивы, государства-члены ЕС предусматривают право каждого субъекта данных на эффективное средство судебной защиты, если он считает, что его права, установленные положениями, которые были приняты в соответствии с настоящей Директивой, нарушены в результате обработки его персональных данных, что противоречит указанным положениям.
Представительство субъектов данных
Государства-члены ЕС в соответствии со своим процессуальным законодательством предусматривают для субъекта данных возможность передать некоммерческому органу, организации или объединению, которые были основаны в соответствии с законодательством государства-члена ЕС, имеют уставные задачи в сфере общественного интереса, а также осуществляют деятельность в области защиты прав и свобод субъектов данных в отношении защиты их персональных данных, право подавать жалобу от его имени и осуществлять права, указанные в
Статьях 52,
53 и
54 настоящей Директивы, от его имени.
Право на компенсацию
Государства-члены ЕС предусматривают право любого лица, которое понесло материальный или нематериальный ущерб в результате незаконной обработки персональных данных или в результате любого действия, нарушающего национальные положения, принятые в соответствии с настоящей Директивой, на получение компенсации понесенного ущерба от контролера или от любого иного органа, компетентного в соответствии с законодательством государства-члена ЕС.
Санкции
Государства-члены ЕС устанавливают правила о санкциях, применимых к нарушениям положений, принятых в соответствии с настоящей Директивой, и принимают все меры, необходимые для обеспечения их имплементации. Указанные санкции должны быть эффективными, соразмерными и оказывающими сдерживающее воздействие.
ГЛАВА IX. ИМПЛЕМЕНТАЦИОННЫЕ АКТЫ
Порядок работы Комитета
1. Европейская Комиссия действует при содействии комитета, учрежденного
Статьей 93 Регламента (ЕС) 2016/679. Указанный Комитет является комитетом в значении
Регламента (ЕС) 182/2011.
2. В случае если делается ссылка на настоящий параграф, применяется
Статья 5 Регламента (ЕС) 182/2011.
3. В случае если делается ссылка на настоящий параграф, применяется
Статья 8 Регламента (ЕС) 182/2011 совместно со
Статьей 5 указанного Регламента.
ГЛАВА X. ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИЯ
Отмена Рамочного Решения 2008/977/ПВД Совета ЕС
1. Рамочное
Решение 2008/977/ПВД Совета ЕС отменяется с 6 мая 2018 г.
2. Ссылки на отмененное
Решение, указанное в
параграфе 1 настоящей Статьи, должны рассматриваться как ссылки на настоящую Директиву.
Действующие законодательные акты Европейского Союза
Специальные положения о защите персональных данных в законодательных актах Европейского Союза в области судебного сотрудничества по уголовным делам и полицейского сотрудничества, которые вступили в силу 6 мая 2016 г. или ранее и которые регулируют обработку данных между государствами-членами ЕС и доступ назначенных органов государства-члена ЕС к информационным системам, созданным в соответствии с Договорами в рамках настоящей Директивы, остаются неизменными.
Соотношение с уже заключенными международными соглашениями
в области судебного сотрудничества по уголовным делам
и полицейского сотрудничества
Международные соглашения, касающиеся передачи персональных данных третьим странам или международным организациям, которые государства-члены ЕС заключили до 6 мая 2016 г. и которые соответствуют законодательству Европейского Союза, применявшемуся до указанной даты, должны сохранять свою силу до тех пор, пока они не будут изменены, заменены или отменены.
Отчеты Европейской Комиссии
1. До 6 мая 2022 г. и каждые четыре года впоследствии Европейская Комиссия должна направлять отчет об оценке и пересмотре настоящей Директивы в Европейский Парламент и Совет ЕС. Отчеты должны быть опубликованы.
2. В рамках оценки и пересмотра согласно
параграфу 1 настоящей Статьи Европейская Комиссия проверяет, в частности, применение и действие
Главы V о передаче персональных данных третьим странам или международным организациям, в особенности, с учетом решений, принятых согласно
Статье 36(3) и
Статье 39 настоящей Директивы.
3. В целях
параграфов 1 и
2 настоящей Статьи Европейская Комиссия может запрашивать информацию у государств-членов ЕС и надзорных органов.
4. При выполнении оценки и пересмотра согласно
параграфам 1 и
2 настоящей Статьи Европейская Комиссия должна учесть позиции и выводы Европейского Парламента, Совета ЕС и других соответствующих органов или источников.
5. Европейская Комиссия при необходимости должна внести соответствующие предложения по изменению настоящей Директивы, в частности, с учетом развития информационных технологий и в свете прогресса в информационном обществе.
6. До 6 мая 2019 г. Европейская Комиссия пересматривает иные законодательные акты, принятые Европейским Союзом, которые регулируют обработку данных компетентными органами в целях, изложенных в
Статье 1(1), в том числе акты, указанные в
Статье 60 настоящей Директивы, для оценки необходимости согласования их с настоящей Директивой и при необходимости для внесения требуемых предложений по изменению указанных актов, чтобы обеспечить последовательный подход к защите персональных данных в рамках настоящей Директивы.
Преобразование в национальное право
1. Не позднее 6 мая 2018 г. государства-члены ЕС должны принять и опубликовать тексты законодательных, регламентарных и административных положений, необходимых для соблюдения настоящей Директивы. Они незамедлительно передают Европейской Комиссии тексты таких положений. Такие положения должны применяться с 6 мая 2018 г.
Если государства-члены ЕС принимают такие положения, они должны содержать ссылку на настоящую Директиву или должны сопровождаться такой ссылкой в случае их официального опубликования. Способ оформления такой ссылки определяется государствами-членами ЕС.
2. Путем частичного отступления от
параграфа 1 настоящей Статьи государство-член ЕС может предусмотреть, в исключительных случаях, если это влечет за собой несоразмерные усилия, что автоматизированные системы обработки, созданные до 6 мая 2016 г., могут быть приведены в соответствие с положениями
Статьи 25(1) настоящей Директивы не позднее 6 мая 2023 г.
3. Путем частичного отступления от
параграфов 1 и
2 настоящей Статьи государство-член может, в исключительных случаях, привести автоматизированную систему обработки, указанную в
параграфе 2 настоящей Статьи, в соответствие с положениями
Статьи 25(1) в течение определенного срока по истечении периода, указанного в
параграфе 2 настоящей Статьи, если в противном случае это повлечет за собой серьезные трудности в функционировании такой автоматизированной системы обработки. Соответствующее государство-член ЕС уведомляет Европейскую Комиссию о причинах серьезных трудностей и основаниях для определения периода, в течение которого оно приведет конкретную автоматизированную систему обработки в соответствие с положениями
Статьи 25(1) настоящей Директивы. Указанный период в любом случае не должен заканчиваться позднее 6 мая 2026 г.
4. Государства-члены ЕС направляют Европейской Комиссии тексты основных положений национального законодательства, которые они принимают в области, подпадающей под действие настоящей Директивы.
Вступление в силу
Настоящая Директива вступает в силу на следующий день после ее публикации в Официальном Журнале Европейского Союза.
Адресаты
Настоящая Директива адресована государствам-членам ЕС.
Совершено в Брюсселе 27 апреля 2016 г.
(Подписи)
DIRECTIVE (EU) No. 2016/680
OF THE EUROPEAN PARLIAMENT AND OF THE COUNCIL
ON THE PROTECTION OF NATURAL PERSONS WITH REGARD
TO THE PROCESSING OF PERSONAL DATA BY COMPETENT AUTHORITIES
FOR THE PURPOSES OF THE PREVENTION, INVESTIGATION, DETECTION
OR PROSECUTION OF CRIMINAL OFFENCES OR THE EXECUTION
OF CRIMINAL PENALTIES, AND ON THE FREE MOVEMENT
OF SUCH DATA, AND REPEALING COUNCIL FRAMEWORK
DECISION 2008/977/JHA <*>
(Brussels, 27.IV.2016)
(Corrected by: Corrigendum, OJ L 127, 23.5.2018, p. 6
(2016/680))
--------------------------------
<*> This text is meant purely as a documentation tool and has no legal effect. The Union's institutions do not assume any liability for its contents. The authentic versions of the relevant acts, including their preambles, are those published in the Official Journal of the European Union and available in EUR-Lex. Those official texts are directly accessible through the links embedded in this document
CHAPTER I. GENERAL PROVISIONS
Subject-matter and objectives
1. This Directive lays down the rules relating to the protection of natural persons with regard to the processing of personal data by competent authorities for the purposes of the prevention, investigation, detection or prosecution of criminal offences or the execution of criminal penalties, including the safeguarding against and the prevention of threats to public security.
2. In accordance with this Directive, Member States shall:
(a) protect the fundamental rights and freedoms of natural persons and in particular their right to the protection of personal data; and
(b) ensure that the exchange of personal data by competent authorities within the Union, where such exchange is required by Union or Member State law, is neither restricted nor prohibited for reasons connected with the protection of natural persons with regard to the processing of personal data.
3. This Directive shall not preclude Member States from providing higher safeguards than those established in this Directive for the protection of the rights and freedoms of the data subject with regard to the processing of personal data by competent authorities.
Scope
1. This Directive applies to the processing of personal data by competent authorities for the purposes set out in Article 1(1).
2. This Directive applies to the processing of personal data wholly or partly by automated means, and to the processing other than by automated means of personal data which form part of a filing system or are intended to form part of a filing system.
3. This Directive does not apply to the processing of personal data:
(a) in the course of an activity which falls outside the scope of Union law;
(b) by the Union institutions, bodies, offices and agencies.
Definitions
For the purposes of this Directive:
(1) "personal data" means any information relating to an identified or identifiable natural person ("data subject"); an identifiable natural person is one who can be identified, directly or indirectly, in particular by reference to an identifier such as a name, an identification number, location data, an online identifier or to one or more factors specific to the physical, physiological, genetic, mental, economic, cultural or social identity of that natural person;
(2) "processing" means any operation or set of operations which is performed on personal data or on sets of personal data, whether or not by automated means, such as collection, recording, organisation, structuring, storage, adaptation or alteration, retrieval, consultation, use, disclosure by transmission, dissemination or otherwise making available, alignment or combination, restriction, erasure or destruction;
(3) "restriction of processing" means the marking of stored personal data with the aim of limiting their processing in the future;
(4) "profiling" means any form of automated processing of personal data consisting of the use of personal data to evaluate certain personal aspects relating to a natural person, in particular to analyse or predict aspects concerning that natural person's performance at work, economic situation, health, personal preferences, interests, reliability, behaviour, location or movements;
(5) "pseudonymisation" means the processing of personal data in such a manner that the personal data can no longer be attributed to a specific data subject without the use of additional information, provided that such additional information is kept separately and is subject to technical and organisational measures to ensure that the personal data are not attributed to an identified or identifiable natural person;
(6) "filing system" means any structured set of personal data which are accessible according to specific criteria, whether centralised, decentralised or dispersed on a functional or geographical basis;
(7) "competent authority" means:
(a) any public authority competent for the prevention, investigation, detection or prosecution of criminal offences or the execution of criminal penalties, including the safeguarding against and the prevention of threats to public security; or
(b) any other body or entity entrusted by Member State law to exercise public authority and public powers for the purposes of the prevention, investigation, detection or prosecution of criminal offences or the execution of criminal penalties, including the safeguarding against and the prevention of threats to public security;
(8) "controller" means the competent authority which, alone or jointly with others, determines the purposes and means of the processing of personal data; where the purposes and means of such processing are determined by Union or Member State law, the controller or the specific criteria for its nomination may be provided for by Union or Member State law;
(9) "processor" means a natural or legal person, public authority, agency or other body which processes personal data on behalf of the controller;
(10) "recipient" means a natural or legal person, public authority, agency or another body, to which the personal data are disclosed, whether a third party or not. However, public authorities which may receive personal data in the framework of a particular inquiry in accordance with Member State law shall not be regarded as recipients; the processing of those data by those public authorities shall be in compliance with the applicable data protection rules according to the purposes of the processing;
(11) "personal data breach" means a breach of security leading to the accidental or unlawful destruction, loss, alteration, unauthorised disclosure of, or access to, personal data transmitted, stored or otherwise processed;
(12) "genetic data" means personal data, relating to the inherited or acquired genetic characteristics of a natural person which give unique information about the physiology or the health of that natural person and which result, in particular, from an analysis of a biological sample from the natural person in question;
(13) "biometric data" means personal data resulting from specific technical processing relating to the physical, physiological or behavioural characteristics of a natural person, which allow or confirm the unique identification of that natural person, such as facial images or dactyloscopic data;
(14) "data concerning health" means personal data related to the physical or mental health of a natural person, including the provision of health care services, which reveal information about his or her health status;
(15) "supervisory authority" means an independent public authority which is established by a Member State pursuant to Article 41;
(16) "international organisation" means an organisation and its subordinate bodies governed by public international law, or any other body which is set up by, or on the basis of, an agreement between two or more countries.
Principles relating to processing of personal data
1. Member States shall provide for personal data to be:
(a) processed lawfully and fairly;
(b) collected for specified, explicit and legitimate purposes and not processed in a manner that is incompatible with those purposes;
(c) adequate, relevant and not excessive in relation to the purposes for which they are processed;
(d) accurate and, where necessary, kept up to date; every reasonable step must be taken to ensure that personal data that are inaccurate, having regard to the purposes for which they are processed, are erased or rectified without delay;
(e) kept in a form which permits identification of data subjects for no longer than is necessary for the purposes for which they are processed;
(f) processed in a manner that ensures appropriate security of the personal data, including protection against unauthorised or unlawful processing and against accidental loss, destruction or damage, using appropriate technical or organisational measures.
2. Processing by the same or another controller for any of the purposes set out in Article 1(1) other than that for which the personal data are collected shall be permitted in so far as:
(a) the controller is authorised to process such personal data for such a purpose in accordance with Union or Member State law; and
(b) processing is necessary and proportionate to that other purpose in accordance with Union or Member State law.
3. Processing by the same or another controller may include archiving in the public interest, scientific, statistical or historical use, for the purposes set out in Article 1(1), subject to appropriate safeguards for the rights and freedoms of data subjects.
4. The controller shall be responsible for, and be able to demonstrate compliance with, paragraphs 1, 2 and 3.
Time-limits for storage and review
Member States shall provide for appropriate time limits to be established for the erasure of personal data or for a periodic review of the need for the storage of personal data. Procedural measures shall ensure that those time limits are observed.
Distinction between different categories of data subject
Member States shall provide for the controller, where applicable and as far as possible, to make a clear distinction between personal data of different categories of data subjects, such as:
(a) persons with regard to whom there are serious grounds for believing that they have committed or are about to commit a criminal offence;
(b) persons convicted of a criminal offence;
(c) victims of a criminal offence or persons with regard to whom certain facts give rise to reasons for believing that he or she could be the victim of a criminal offence; and
(d) other parties to a criminal offence, such as persons who might be called on to testify in investigations in connection with criminal offences or subsequent criminal proceedings, persons who can provide information on criminal offences, or contacts or associates of one of the persons referred to in points (a) and (b).
Distinction between personal data and verification
of quality of personal data
1. Member States shall provide for personal data based on facts to be distinguished, as far as possible, from personal data based on personal assessments.
2. Member States shall provide for the competent authorities to take all reasonable steps to ensure that personal data which are inaccurate, incomplete or no longer up to date are not transmitted or made available. To that end, each competent authority shall, as far as practicable, verify the quality of personal data before they are transmitted or made available. As far as possible, in all transmissions of personal data, necessary information enabling the receiving competent authority to assess the degree of accuracy, completeness and reliability of personal data, and the extent to which they are up to date shall be added.
3. If it emerges that incorrect personal data have been transmitted or personal data have been unlawfully transmitted, the recipient shall be notified without delay. In such a case, the personal data shall be rectified or erased or processing shall be restricted in accordance with Article 16.
Lawfulness of processing
1. Member States shall provide for processing to be lawful only if and to the extent that processing is necessary for the performance of a task carried out by a competent authority for the purposes set out in Article 1(1) and that it is based on Union or Member State law.
2. Member State law regulating processing within the scope of this Directive shall specify at least the objectives of processing, the personal data to be processed and the purposes of the processing.
Specific processing conditions
1. Personal data collected by competent authorities for the purposes set out in Article 1(1) shall not be processed for purposes other than those set out in Article 1(1) unless such processing is authorised by Union or Member State law. Where personal data are processed for such other purposes, Regulation (EU) 2016/679 shall apply unless the processing is carried out in an activity which falls outside the scope of Union law.
2. Where competent authorities are entrusted by Member State law with the performance of tasks other than those performed for the purposes set out in Article 1(1), Regulation (EU) 2016/679 shall apply to processing for such purposes, including for archiving purposes in the public interest, scientific or historical research purposes or statistical purposes, unless the processing is carried out in an activity which falls outside the scope of Union law.
3. Member States shall, where Union or Member State law applicable to the transmitting competent authority provides specific conditions for processing, provide for the transmitting competent authority to inform the recipient of such personal data of those conditions and the requirement to comply with them.
4. Member States shall provide for the transmitting competent authority not to apply conditions pursuant to paragraph 3 to recipients in other Member States or to agencies, offices and bodies established pursuant to Chapters 4 and 5 of Title V of the TFEU other than those applicable to similar transmissions of data within the Member State of the transmitting competent authority.
Processing of special categories of personal data
Processing of personal data revealing racial or ethnic origin, political opinions, religious or philosophical beliefs, or trade union membership, and the processing of genetic data, biometric data for the purpose of uniquely identifying a natural person, data concerning health or data concerning a natural person's sex life or sexual orientation shall be allowed only where strictly necessary, subject to appropriate safeguards for the rights and freedoms of the data subject, and only:
(a) where authorised by Union or Member State law;
(b) to protect the vital interests of the data subject or of another natural person; or
(c) where such processing relates to data which are manifestly made public by the data subject.
Automated individual decision-making
1. Member States shall provide for a decision based solely on automated processing, including profiling, which produces an adverse legal effect concerning the data subject or significantly affects him or her, to be prohibited unless authorised by Union or Member State law to which the controller is subject and which provides appropriate safeguards for the rights and freedoms of the data subject, at least the right to obtain human intervention on the part of the controller.
2. Decisions referred to in paragraph 1 of this Article shall not be based on special categories of personal data referred to in Article 10, unless suitable measures to safeguard the data subject's rights and freedoms and legitimate interests are in place.
3. Profiling that results in discrimination against natural persons on the basis of special categories of personal data referred to in Article 10 shall be prohibited, in accordance with Union law.
CHAPTER III. RIGHTS OF THE DATA SUBJECT
Communication and modalities for exercising
the rights of the data subject
1. Member States shall provide for the controller to take reasonable steps to provide any information referred to in Article 13 and make any communication with regard to Articles 11, 14 to 18 and 31 relating to processing to the data subject in a concise, intelligible and easily accessible form, using clear and plain language. The information shall be provided by any appropriate means, including by electronic means. As a general rule, the controller shall provide the information in the same form as the request.
2. Member States shall provide for the controller to facilitate the exercise of the rights of the data subject under Articles 11 and 14 to 18.
3. Member States shall provide for the controller to inform the data subject in writing about the follow up to his or her request without undue delay.
4. Member States shall provide for the information provided under Article 13 and any communication made or action taken pursuant to Articles 11, 14 to 18 and 31 to be provided free of charge. Where requests from a data subject are manifestly unfounded or excessive, in particular because of their repetitive character, the controller may either:
(a) charge a reasonable fee, taking into account the administrative costs of providing the information or communication or taking the action requested; or
(b) refuse to act on the request.
The controller shall bear the burden of demonstrating the manifestly unfounded or excessive character of the request.
5. Where the controller has reasonable doubts concerning the identity of the natural person making a request referred to in Article 14 or 16, the controller may request the provision of additional information necessary to confirm the identity of the data subject.
Information to be made available or given
to the data subject
1. Member States shall provide for the controller to make available to the data subject at least the following information:
(a) the identity and the contact details of the controller;
(b) the contact details of the data protection officer, where applicable;
(c) the purposes of the processing for which the personal data are intended;
(d) the right to lodge a complaint with a supervisory authority and the contact details of the supervisory authority;
(e) the existence of the right to request from the controller access to and rectification or erasure of personal data and restriction of processing of the personal data concerning the data subject.
2. In addition to the information referred to in paragraph 1, Member States shall provide by law for the controller to give to the data subject, in specific cases, the following further information to enable the exercise of his or her rights:
(a) the legal basis for the processing;
(b) the period for which the personal data will be stored, or, where that is not possible, the criteria used to determine that period;
(c) where applicable, the categories of recipients of the personal data, including in third countries or international organisations;
(d) where necessary, further information, in particular where the personal data are collected without the knowledge of the data subject.
3. Member States may adopt legislative measures delaying, restricting or omitting the provision of the information to the data subject pursuant to paragraph 2 to the extent that, and for as long as, such a measure constitutes a necessary and proportionate measure in a democratic society with due regard for the fundamental rights and the legitimate interests of the natural person concerned, in order to:
(a) avoid obstructing official or legal inquiries, investigations or procedures;
(b) avoid prejudicing the prevention, detection, investigation or prosecution of criminal offences or the execution of criminal penalties;
(c) protect public security;
(d) protect national security;
(e) protect the rights and freedoms of others.
4. Member States may adopt legislative measures in order to determine categories of processing which may wholly or partly fall under any of the points listed in paragraph 3.
Right of access by the data subject
Subject to Article 15, Member States shall provide for the right of the data subject to obtain from the controller confirmation as to whether or not personal data concerning him or her are being processed, and, where that is the case, access to the personal data and the following information:
(a) the purposes of and legal basis for the processing;
(b) the categories of personal data concerned;
(c) the recipients or categories of recipients to whom the personal data have been disclosed, in particular recipients in third countries or international organisations;
(d) where possible, the envisaged period for which the personal data will be stored, or, if not possible, the criteria used to determine that period;
(e) the existence of the right to request from the controller rectification or erasure of personal data or restriction of processing of personal data concerning the data subject;
(f) the right to lodge a complaint with the supervisory authority and the contact details of the supervisory authority;
(g) communication of the personal data undergoing processing and of any available information as to their origin.
Limitations to the right of access
1. Member States may adopt legislative measures restricting, wholly or partly, the data subject's right of access to the extent that, and for as long as such a partial or complete restriction constitutes a necessary and proportionate measure in a democratic society with due regard for the fundamental rights and legitimate interests of the natural person concerned, in order to:
(a) avoid obstructing official or legal inquiries, investigations or procedures;
(b) avoid prejudicing the prevention, detection, investigation or prosecution of criminal offences or the execution of criminal penalties;
(c) protect public security;
(d) protect national security;
(e) protect the rights and freedoms of others.
2. Member States may adopt legislative measures in order to determine categories of processing which may wholly or partly fall under points (a) to (e) of paragraph 1.
3. In the cases referred to in paragraphs 1 and 2, Member States shall provide for the controller to inform the data subject, without undue delay, in writing of any refusal or restriction of access and of the reasons for the refusal or the restriction. Such information may be omitted where the provision thereof would undermine a purpose under paragraph 1. Member States shall provide for the controller to inform the data subject of the possibility of lodging a complaint with a supervisory authority or seeking a judicial remedy.
4. Member States shall provide for the controller to document the factual or legal reasons on which the decision is based. That information shall be made available to the supervisory authorities.
Right to rectification or erasure of personal data
and restriction of processing
1. Member States shall provide for the right of the data subject to obtain from the controller without undue delay the rectification of inaccurate personal data relating to him or her. Taking into account the purposes of the processing, Member States shall provide for the data subject to have the right to have incomplete personal data completed, including by means of providing a supplementary statement.
2. Member States shall require the controller to erase personal data without undue delay and provide for the right of the data subject to obtain from the controller the erasure of personal data concerning him or her without undue delay where processing infringes the provisions adopted pursuant to Article 4, 8 or 10, or where personal data must be erased in order to comply with a legal obligation to which the controller is subject.
3. Instead of erasure, the controller shall restrict processing where:
(a) the accuracy of the personal data is contested by the data subject and their accuracy or inaccuracy cannot be ascertained; or
(b) the personal data must be maintained for the purposes of evidence.
Where processing is restricted pursuant to point (a) of the first subparagraph, the controller shall inform the data subject before lifting the restriction of processing.
4. Member States shall provide for the controller to inform the data subject in writing of any refusal of rectification or erasure of personal data or restriction of processing and of the reasons for the refusal. Member States may adopt legislative measures restricting, wholly or partly, the obligation to provide such information to the extent that such a restriction constitutes a necessary and proportionate measure in a democratic society with due regard for the fundamental rights and legitimate interests of the natural person concerned in order to:
(a) avoid obstructing official or legal inquiries, investigations or procedures;
(b) avoid prejudicing the prevention, detection, investigation or prosecution of criminal offences or the execution of criminal penalties;
(c) protect public security;
(d) protect national security;
(e) protect the rights and freedoms of others.
Member States shall provide for the controller to inform the data subject of the possibility of lodging a complaint with a supervisory authority or seeking a judicial remedy.
5. Member States shall provide for the controller to communicate the rectification of inaccurate personal data to the competent authority from which the inaccurate personal data originate.
6. Member States shall, where personal data has been rectified or erased or processing has been restricted pursuant to paragraphs 1, 2 and 3, provide for the controller to notify the recipients and that the recipients shall rectify or erase the personal data or restrict processing of the personal data under their responsibility.
Exercise of rights by the data subject and verification
by the supervisory authority
1. In the cases referred to in Article 13(3), Article 15(3) and Article 16(4) Member States shall adopt measures providing that the rights of the data subject may also be exercised through the competent supervisory authority.
2. Member States shall provide for the controller to inform the data subject of the possibility of exercising his or her rights through the supervisory authority pursuant to paragraph 1.
3. Where the right referred to in paragraph 1 is exercised, the supervisory authority shall inform the data subject at least that all necessary verifications or a review by the supervisory authority have taken place. The supervisory authority shall also inform the data subject of his or her right to seek a judicial remedy.
Rights of the data subject in criminal investigations
and proceedings
Member States may provide for the exercise of the rights referred to in Articles 13, 14 and 16 to be carried out in accordance with Member State law where the personal data are contained in a judicial decision or record or case file processed in the course of criminal investigations and proceedings.
CHAPTER IV. CONTROLLER AND PROCESSOR
GENERAL OBLIGATIONS
Obligations of the controller
1. Member States shall provide for the controller, taking into account the nature, scope, context and purposes of processing as well as the risks of varying likelihood and severity for the rights and freedoms of natural persons, to implement appropriate technical and organisational measures to ensure and to be able to demonstrate that processing is performed in accordance with this Directive. Those measures shall be reviewed and updated where necessary.
2. Where proportionate in relation to the processing activities, the measures referred to in paragraph 1 shall include the implementation of appropriate data protection policies by the controller.
Data protection by design and by default
1. Member States shall provide for the controller, taking into account the state of the art, the cost of implementation and the nature, scope, context and purposes of processing, as well as the risks of varying likelihood and severity for rights and freedoms of natural persons posed by the processing, both at the time of the determination of the means for processing and at the time of the processing itself, to implement appropriate technical and organisational measures, such as pseudonymisation, which are designed to implement data protection principles, such as data minimisation, in an effective manner and to integrate the necessary safeguards into the processing, in order to meet the requirements of this Directive and protect the rights of data subjects.
2. Member States shall provide for the controller to implement appropriate technical and organisational measures ensuring that, by default, only personal data which are necessary for each specific purpose of the processing are processed. That obligation applies to the amount of personal data collected, the extent of their processing, the period of their storage and their accessibility. In particular, such measures shall ensure that by default personal data are not made accessible without the individual's intervention to an indefinite number of natural persons.
Joint controllers
1. Member States shall, where two or more controllers jointly determine the purposes and means of processing, provide for them to be joint controllers. They shall, in a transparent manner, determine their respective responsibilities for compliance with this Directive, in particular as regards the exercise of the rights of the data subject and their respective duties to provide the information referred to in Article 13, by means of an arrangement between them unless, and in so far as, the respective responsibilities of the controllers are determined by Union or Member State law to which the controllers are subject. The arrangement shall designate the contact point for data subjects. Member States may designate which of the joint controllers can act as a single contact point for data subjects to exercise their rights.
2. Irrespective of the terms of the arrangement referred to in paragraph 1, Member States may provide for the data subject to exercise his or her rights under the provisions adopted pursuant to this Directive in respect of and against each of the controllers.
Processor
1. Member States shall, where processing is to be carried out on behalf of a controller, provide for the controller to use only processors providing sufficient guarantees to implement appropriate technical and organisational measures in such a manner that the processing will meet the requirements of this Directive and ensure the protection of the rights of the data subject.
2. Member States shall provide for the processor not to engage another processor without prior specific or general written authorisation by the controller. In the case of general written authorisation, the processor shall inform the controller of any intended changes concerning the addition or replacement of other processors, thereby giving the controller the opportunity to object to such changes.
3. Member States shall provide for the processing by a processor to be governed by a contract or other legal act under Union or Member State law, that is binding on the processor with regard to the controller and that sets out the subject-matter and duration of the processing, the nature and purpose of the processing, the type of personal data and categories of data subjects and the obligations and rights of the controller. That contract or other legal act shall stipulate, in particular, that the processor:
(a) acts only on instructions from the controller;
(b) ensures that persons authorised to process the personal data have committed themselves to confidentiality or are under an appropriate statutory obligation of confidentiality;
(c) assists the controller by any appropriate means to ensure compliance with the provisions on the data subject's rights;
(d) at the choice of the controller, deletes or returns all the personal data to the controller after the end of the provision of data processing services, and deletes existing copies unless Union or Member State law requires storage of the personal data;
(e) makes available to the controller all information necessary to demonstrate compliance with this Article;
(f) complies with the conditions referred to in paragraphs 2 and 3 for engaging another processor.
4. The contract or the other legal act referred to in paragraph 3 shall be in writing, including in an electronic form.
5. If a processor determines, in infringement of this Directive, the purposes and means of processing, that processor shall be considered to be a controller in respect of that processing.
Processing under the authority of the controller
or processor
Member States shall provide for the processor and any person acting under the authority of the controller or of the processor, who has access to personal data, not to process those data except on instructions from the controller, unless required to do so by Union or Member State law.
Records of processing activities
1. Member States shall provide for controllers to maintain a record of all categories of processing activities under their responsibility. That record shall contain all of the following information:
(a) the name and contact details of the controller and, where applicable, the joint controller and the data protection officer;
(b) the purposes of the processing;
(c) the categories of recipients to whom the personal data have been or will be disclosed including recipients in third countries or international organisations;
(d) a description of the categories of data subject and of the categories of personal data;
(e) where applicable, the use of profiling;
(f) where applicable, the categories of transfers of personal data to a third country or an international organisation;
(g) an indication of the legal basis for the processing operation, including transfers, for which the personal data are intended;
(h) where possible, the envisaged time limits for erasure of the different categories of personal data;
(i) where possible, a general description of the technical and organisational security measures referred to in Article 29(1).
2. Member States shall provide for each processor to maintain a record of all categories of processing activities carried out on behalf of a controller, containing:
(a) the name and contact details of the processor or processors, of each controller on behalf of which the processor is acting and, where applicable, the data protection officer;
(b) the categories of processing carried out on behalf of each controller;
(c) where applicable, transfers of personal data to a third country or an international organisation where explicitly instructed to do so by the controller, including the identification of that third country or international organisation;
(d) where possible, a general description of the technical and organisational security measures referred to in Article 29(1).
3. The records referred to in paragraphs 1 and 2 shall be in writing, including in electronic form.
The controller and the processor shall make those records available to the supervisory authority on request.
Logging
1. Member States shall provide for logs to be kept for at least the following processing operations in automated processing systems: collection, alteration, consultation, disclosure including transfers, combination and erasure. The logs of consultation and disclosure shall make it possible to establish the justification, date and time of such operations and, as far as possible, the identification of the person who consulted or disclosed personal data, and the identity of the recipients of such personal data.
2. The logs shall be used solely for verification of the lawfulness of processing, self-monitoring, ensuring the integrity and security of the personal data, and for criminal proceedings.
3. The controller and the processor shall make the logs available to the supervisory authority on request.
Cooperation with the supervisory authority
Member States shall provide for the controller and the processor to cooperate, on request, with the supervisory authority in the performance of its tasks on request.
Data protection impact assessment
1. Where a type of processing, in particular, using new technologies, and taking into account the nature, scope, context and purposes of the processing is likely to result in a high risk to the rights and freedoms of natural persons, Member States shall provide for the controller to carry out, prior to the processing, an assessment of the impact of the envisaged processing operations on the protection of personal data.
2. The assessment referred to in paragraph 1 shall contain at least a general description of the envisaged processing operations, an assessment of the risks to the rights and freedoms of data subjects, the measures envisaged to address those risks, safeguards, security measures and mechanisms to ensure the protection of personal data and to demonstrate compliance with this Directive, taking into account the rights and legitimate interests of the data subjects and other persons concerned.
Prior consultation of the supervisory authority
1. Member States shall provide for the controller or processor to consult the supervisory authority prior to processing which will form part of a new filing system to be created, where:
(a) a data protection impact assessment as provided for in Article 27 indicates that the processing would result in a high risk in the absence of measures taken by the controller to mitigate the risk; or
(b) the type of processing, in particular, where using new technologies, mechanisms or procedures, involves a high risk to the rights and freedoms of data subjects.
2. Member States shall provide for the supervisory authority to be consulted during the preparation of a proposal for a legislative measure to be adopted by a national parliament or of a regulatory measure based on such a legislative measure, which relates to processing.
3. Member States shall provide that the supervisory authority may establish a list of the processing operations which are subject to prior consultation pursuant to paragraph 1.
4. Member States shall provide for the controller to provide the supervisory authority with the data protection impact assessment pursuant to Article 27 and, on request, with any other information to allow the supervisory authority to make an assessment of the compliance of the processing and in particular of the risks for the protection of personal data of the data subject and of the related safeguards.
5. Member States shall, where the supervisory authority is of the opinion that the intended processing referred to in paragraph 1 of this Article would infringe the provisions adopted pursuant to this Directive, in particular where the controller has insufficiently identified or mitigated the risk, provide for the supervisory authority to provide, within a period of up to six weeks of receipt of the request for consultation, written advice to the controller and, where applicable, to the processor, and may use any of its powers referred to in Article 47. That period may be extended by a month, taking into account the complexity of the intended processing. The supervisory authority shall inform the controller and, where applicable, the processor of any such extension within one month of receipt of the request for consultation, together with the reasons for the delay.
SECURITY OF PERSONAL DATA
Security of processing
1. Member States shall provide for the controller and the processor, taking into account the state of the art, the costs of implementation and the nature, scope, context and purposes of the processing as well as the risk of varying likelihood and severity for the rights and freedoms of natural persons, to implement appropriate technical and organisational measures to ensure a level of security appropriate to the risk, in particular as regards the processing of special categories of personal data referred to in Article 10.
2. In respect of automated processing, each Member State shall provide for the controller or processor, following an evaluation of the risks, to implement measures designed to:
(a) deny unauthorised persons access to processing equipment used for processing ("equipment access control");
(b) prevent the unauthorised reading, copying, modification or removal of data media ("data media control");
(c) prevent the unauthorised input of personal data and the unauthorised inspection, modification or deletion of stored personal data ("storage control");
(d) prevent the use of automated processing systems by unauthorised persons using data communication equipment ("user control");
(e) ensure that persons authorised to use an automated processing system have access only to the personal data covered by their access authorisation ("data access control");
(f) ensure that it is possible to verify and establish the bodies to which personal data have been or may be transmitted or made available using data communication equipment ("communication control");
(g) ensure that it is subsequently possible to verify and establish which personal data have been input into automated processing systems and when and by whom the personal data were input ("input control");
(h) prevent the unauthorised reading, copying, modification or deletion of personal data during transfers of personal data or during transportation of data media ("transport control");
(i) ensure that installed systems may, in the case of interruption, be restored ("recovery");
(j) ensure that the functions of the system perform, that the appearance of faults in the functions is reported ("reliability") and that stored personal data cannot be corrupted by means of a malfunctioning of the system ("integrity").
Notification of a personal data breach
to the supervisory authority
1. Member States shall, in the case of a personal data breach, provide for the controller to notify without undue delay and, where feasible, not later than 72 hours after having become aware of it, the personal data breach to the supervisory authority, unless the personal data breach is unlikely to result in a risk to the rights and freedoms of natural persons. Where the notification to the supervisory authority is not made within 72 hours, it shall be accompanied by reasons for the delay.
2. The processor shall notify the controller without undue delay after becoming aware of a personal data breach.
3. The notification referred to in paragraph 1 shall at least:
(a) describe the nature of the personal data breach including, where possible, the categories and approximate number of data subjects concerned and the categories and approximate number of personal data records concerned;
(b) communicate the name and contact details of the data protection officer or other contact point where more information can be obtained;
(c) describe the likely consequences of the personal data breach;
(d) describe the measures taken or proposed to be taken by the controller to address the personal data breach, including, where appropriate, measures to mitigate its possible adverse effects.
4. Where, and in so far as, it is not possible to provide the information at the same time, the information may be provided in phases without undue further delay.
5. Member States shall provide for the controller to document any personal data breaches referred to in paragraph 1, comprising the facts relating to the personal data breach, its effects and the remedial action taken. That documentation shall enable the supervisory authority to verify compliance with this Article.
6. Member States shall, where the personal data breach involves personal data that have been transmitted by or to the controller of another Member State, provide for the information referred to in paragraph 3 to be communicated to the controller of that Member State without undue delay.
Communication of a personal data breach to the data subject
1. Member States shall, where the personal data breach is likely to result in a high risk to the rights and freedoms of natural persons, provide for the controller to communicate the personal data breach to the data subject without undue delay.
2. The communication to the data subject referred to in paragraph 1 of this Article shall describe in clear and plain language the nature of the personal data breach and shall contain at least the information and measures referred to in points (b), (c) and (d) of Article 30(3).
3. The communication to the data subject referred to in paragraph 1 shall not be required if any of the following conditions are met:
(a) the controller has implemented appropriate technological and organisational protection measures, and those measures were applied to the personal data affected by the personal data breach, in particular those that render the personal data unintelligible to any person who is not authorised to access it, such as encryption;
(b) the controller has taken subsequent measures which ensure that the high risk to the rights and freedoms of data subjects referred to in paragraph 1 is no longer likely to materialise;
(c) it would involve a disproportionate effort. In such a case, there shall instead be a public communication or a similar measure whereby the data subjects are informed in an equally effective manner.
4. If the controller has not already communicated the personal data breach to the data subject, the supervisory authority, having considered the likelihood of the personal data breach resulting in a high risk, may require it to do so, or may decide that any of the conditions referred to in paragraph 3 are met.
5. The communication to the data subject referred to in paragraph 1 of this Article may be delayed, restricted or omitted subject to the conditions and on the grounds referred to in Article 13(3).
DATA PROTECTION OFFICER
Designation of the data protection officer
1. Member States shall provide for the controller to designate a data protection officer. Member States may exempt courts and other independent judicial authorities when acting in their judicial capacity from that obligation.
2. The data protection officer shall be designated on the basis of his or her professional qualities and, in particular, his or her expert knowledge of data protection law and practice and ability to fulfil the tasks referred to in Article 34.
3. A single data protection officer may be designated for several competent authorities, taking account of their organisational structure and size.
4. Member States shall provide for the controller to publish the contact details of the data protection officer and communicate them to the supervisory authority.
Position of the data protection officer
1. Member States shall provide for the controller to ensure that the data protection officer is involved, properly and in a timely manner, in all issues which relate to the protection of personal data.
2. The controller shall support the data protection officer in performing the tasks referred to in Article 34 by providing resources necessary to carry out those tasks and access to personal data and processing operations, and to maintain his or her expert knowledge.
Tasks of the data protection officer
Member States shall provide for the controller to entrust the data protection officer at least with the following tasks:
(a) to inform and advise the controller and the employees who carry out processing of their obligations pursuant to this Directive and to other Union or Member State data protection provisions;
(b) to monitor compliance with this Directive, with other Union or Member State data protection provisions and with the policies of the controller in relation to the protection of personal data, including the assignment of responsibilities, awareness-raising and training of staff involved in processing operations, and the related audits;
(c) to provide advice where requested as regards the data protection impact assessment and monitor its performance pursuant to Article 27;
(d) to cooperate with the supervisory authority;
(e) to act as the contact point for the supervisory authority on issues relating to processing, including the prior consultation referred to in Article 28, and to consult, where appropriate, with regard to any other matter.
CHAPTER V. TRANSFERS OF PERSONAL DATA TO THIRD COUNTRIES
OR INTERNATIONAL ORGANISATIONS
General principles for transfers of personal data
1. Member States shall provide for any transfer by competent authorities of personal data which are undergoing processing or are intended for processing after transfer to a third country or to an international organisation including for onward transfers to another third country or international organisation to take place, subject to compliance with the national provisions adopted pursuant to other provisions of this Directive, only where the conditions laid down in this Chapter are met, namely:
(a) the transfer is necessary for the purposes set out in Article 1(1);
(b) the personal data are transferred to a controller in a third country or international organisation that is an authority competent for the purposes referred to in Article 1(1);
(c) where personal data are transmitted or made available from another Member State, that Member State has given its prior authorisation to the transfer in accordance with its national law;
(d) the Commission has adopted an adequacy decision pursuant to Article 36, or, in the absence of such a decision, appropriate safeguards have been provided or exist pursuant to Article 37, or, in the absence of an adequacy decision pursuant to Article 36 and of appropriate safeguards in accordance with Article 37, derogations for specific situations apply pursuant to Article 38; and
(e) in the case of an onward transfer to another third country or international organisation, the competent authority that carried out the original transfer or another competent authority of the same Member State authorises the onward transfer, after taking into due account all relevant factors, including the seriousness of the criminal offence, the purpose for which the personal data was originally transferred and the level of personal data protection in the third country or an international organisation to which personal data are onward transferred.
2. Member States shall provide for transfers without the prior authorisation by another Member State in accordance with point (c) of paragraph 1 to be permitted only if the transfer of the personal data is necessary for the prevention of an immediate and serious threat to public security of a Member State or a third country or to essential interests of a Member State and the prior authorisation cannot be obtained in good time. The authority responsible for giving prior authorisation shall be informed without delay.
3. All provisions in this Chapter shall be applied in order to ensure that the level of protection of natural persons ensured by this Directive is not undermined.
Transfers on the basis of an adequacy decision
1. Member States shall provide that a transfer of personal data to a third country or an international organisation may take place where the Commission has decided that the third country, a territory or one or more specified sectors within that third country, or the international organisation in question ensures an adequate level of protection. Such a transfer shall not require any specific authorisation.
2. When assessing the adequacy of the level of protection, the Commission shall, in particular, take account of the following elements:
(a) the rule of law, respect for human rights and fundamental freedoms, relevant legislation, both general and sectoral, including concerning public security, defence, national security and criminal law and the access of public authorities to personal data, as well as the implementation of such legislation, data protection rules, professional rules and security measures, including rules for the onward transfer of personal data to another third country or international organisation, which are complied with in that country or international organisation, case-law, as well as effective and enforceable data subject rights and effective administrative and judicial redress for the data subjects whose personal data are transferred;
(b) the existence and effective functioning of one or more independent supervisory authorities in the third country or to which an international organisation is subject, with responsibility for ensuring and enforcing compliance with data protection rules, including adequate enforcement powers, for assisting and advising data subjects in exercising their rights and for cooperation with the supervisory authorities of the Member States; and
(c) the international commitments the third country or international organisation concerned has entered into, or other obligations arising from legally binding conventions or instruments as well as from its participation in multilateral or regional systems, in particular in relation to the protection of personal data.
3. The Commission, after assessing the adequacy of the level of protection, may decide, by means of implementing act, that a third country, a territory or one or more specified sectors within a third country, or an international organisation ensures an adequate level of protection within the meaning of paragraph 2 of this Article. The implementing act shall provide a mechanism for periodic review, at least every four years, which shall take into account all relevant developments in the third country or international organisation. The implementing act shall specify its territorial and sectoral application and, where applicable, identify the supervisory authority or authorities referred to in point (b) of paragraph 2 of this Article. The implementing act shall be adopted in accordance with the examination procedure referred to in Article 58(2).
4. The Commission shall, on an ongoing basis, monitor developments in third countries and international organisations that could affect the functioning of decisions adopted pursuant to paragraph 3.
5. The Commission shall, where available information reveals, in particular following the review referred to in paragraph 3 of this Article, that a third country, a territory or one or more specified sectors within a third country, or an international organisation no longer ensures an adequate level of protection within the meaning of paragraph 2 of this Article, to the extent necessary, repeal, amend or suspend the decision referred to in paragraph 3 of this Article by means of implementing acts without retro-active effect. Those implementing acts shall be adopted in accordance with the examination procedure referred to in Article 58(2).
On duly justified imperative grounds of urgency, the Commission shall adopt immediately applicable implementing acts in accordance with the procedure referred to in Article 58(3).
6. The Commission shall enter into consultations with the third country or international organisation with a view to remedying the situation giving rise to the decision made pursuant to paragraph 5.
7. Member States shall provide for a decision pursuant to paragraph 5 to be without prejudice to transfers of personal data to the third country, the territory or one or more specified sectors within that third country, or the international organisation in question pursuant to Articles 37 and 38.
8. The Commission shall publish in the Official Journal of the European Union and on its website a list of the third countries, territories and specified sectors within a third country and international organisations for which it has decided that an adequate level of protection is or is no longer ensured.
Transfers subject to appropriate safeguards
1. In the absence of a decision pursuant to Article 36(3), Member States shall provide that a transfer of personal data to a third country or an international organisation may take place where:
(a) appropriate safeguards with regard to the protection of personal data are provided for in a legally binding instrument; or
(b) the controller has assessed all the circumstances surrounding the transfer of personal data and concludes that appropriate safeguards exist with regard to the protection of personal data.
2. The controller shall inform the supervisory authority about categories of transfers under point (b) of paragraph 1.
3. When a transfer is based on point (b) of paragraph 1, such a transfer shall be documented and the documentation shall be made available to the supervisory authority on request, including the date and time of the transfer, information about the receiving competent authority, the justification for the transfer and the personal data transferred.
Derogations for specific situations
1. In the absence of an adequacy decision pursuant to Article 36, or of appropriate safeguards pursuant to Article 37, Member States shall provide that a transfer or a category of transfers of personal data to a third country or an international organisation may take place only on the condition that the transfer is necessary:
(a) in order to protect the vital interests of the data subject or another person;
(b) to safeguard legitimate interests of the data subject, where the law of the Member State transferring the personal data so provides;
(c) for the prevention of an immediate and serious threat to public security of a Member State or a third country;
(d) in individual cases for the purposes set out in Article 1(1); or
(e) in an individual case for the establishment, exercise or defence of legal claims relating to the purposes set out in Article 1(1).
2. Personal data shall not be transferred if the transferring competent authority determines that fundamental rights and freedoms of the data subject concerned override the public interest in the transfer set out in points (d) and (e) of paragraph 1.
3. Where a transfer is based on paragraph 1, such a transfer shall be documented and the documentation shall be made available to the supervisory authority on request, including the date and time of the transfer, information about the receiving competent authority, the justification for the transfer and the personal data transferred.
Transfers of personal data to recipients established
in third countries
1. By way of derogation from point (b) of Article 35(1) and without prejudice to any international agreement referred to in paragraph 2 of this Article, Union or Member State law may provide for the competent authorities referred to in point (7)(a) of Article 3, in individual and specific cases, to transfer personal data directly to recipients established in third countries only if the other provisions of this Directive are complied with and all of the following conditions are fulfilled:
(a) the transfer is strictly necessary for the performance of a task of the transferring competent authority as provided for by Union or Member State law for the purposes set out in Article 1(1);
(b) the transferring competent authority determines that no fundamental rights and freedoms of the data subject concerned override the public interest necessitating the transfer in the case at hand;
(c) the transferring competent authority considers that the transfer to an authority that is competent for the purposes referred to in Article 1(1) in the third country is ineffective or inappropriate, in particular because the transfer cannot be achieved in good time;
(d) the authority that is competent for the purposes referred to in Article 1(1) in the third country is informed without undue delay, unless this is ineffective or inappropriate;
(e) the transferring competent authority informs the recipient of the specified purpose or purposes for which the personal data are only to be processed by the latter provided that such processing is necessary.
2. An international agreement referred to in paragraph 1 shall be any bilateral or multilateral international agreement in force between Member States and third countries in the field of judicial cooperation in criminal matters and police cooperation.
3. The transferring competent authority shall inform the supervisory authority about transfers under this Article.
4. Where a transfer is based on paragraph 1, such a transfer shall be documented.
International cooperation for the protection
of personal data
In relation to third countries and international organisations, the Commission and Member States shall take appropriate steps to:
(a) develop international cooperation mechanisms to facilitate the effective enforcement of legislation for the protection of personal data;
(b) provide international mutual assistance in the enforcement of legislation for the protection of personal data, including through notification, complaint referral, investigative assistance and information exchange, subject to appropriate safeguards for the protection of personal data and other fundamental rights and freedoms;
(c) engage relevant stakeholders in discussion and activities aimed at furthering international cooperation in the enforcement of legislation for the protection of personal data;
(d) promote the exchange and documentation of personal data protection legislation and practice, including on jurisdictional conflicts with third countries.
CHAPTER VI. INDEPENDENT SUPERVISORY AUTHORITIES
INDEPENDENT STATUS
Supervisory authority
1. Each Member State shall provide for one or more independent public authorities to be responsible for monitoring the application of this Directive, in order to protect the fundamental rights and freedoms of natural persons in relation to processing and to facilitate the free flow of personal data within the Union ("supervisory authority").
2. Each supervisory authority shall contribute to the consistent application of this Directive throughout the Union. For that purpose, the supervisory authorities shall cooperate with each other and with the Commission in accordance with Chapter VII.
3. Member States may provide for a supervisory authority established under Regulation (EU) 2016/679 to be the supervisory authority referred to in this Directive and to assume responsibility for the tasks of the supervisory authority to be established under paragraph 1 of this Article.
4. Where more than one supervisory authority is established in a Member State, that Member State shall designate the supervisory authority which are to represent those authorities in the Board referred to in Article 51.
Independence
1. Each Member State shall provide for each supervisory authority to act with complete independence in performing its tasks and exercising its powers in accordance with this Directive.
2. Member States shall provide for the member or members of their supervisory authorities in the performance of their tasks and exercise of their powers in accordance with this Directive, to remain free from external influence, whether direct or indirect, and that they shall neither seek nor take instructions from anybody.
3. Members of Member States' supervisory authorities shall refrain from any action incompatible with their duties and shall not, during their term of office, engage in any incompatible occupation, whether gainful or not.
4. Each Member State shall ensure that each supervisory authority is provided with the human, technical and financial resources, premises and infrastructure necessary for the effective performance of its tasks and exercise of its powers, including those to be carried out in the context of mutual assistance, cooperation and participation in the Board.
5. Each Member State shall ensure that each supervisory authority chooses and has its own staff which shall be subject to the exclusive direction of the member or members of the supervisory authority concerned.
6. Each Member State shall ensure that each supervisory authority is subject to financial control which does not affect its independence and that it has separate, public annual budgets, which may be part of the overall state or national budget.
General conditions for the members
of the supervisory authority
1. Member States shall provide for each member of their supervisory authorities to be appointed by means of a transparent procedure by:
- their parliament;
- their government;
- their head of State; or
- an independent body entrusted with the appointment under Member State law.
2. Each member shall have the qualifications, experience and skills, in particular in the area of the protection of personal data, required to perform their duties and exercise their powers.
3. The duties of a member shall end in the event of the expiry of the term of office, resignation or compulsory retirement, in accordance with the law of the Member State concerned.
4. A member shall be dismissed only in cases of serious misconduct or if the member no longer fulfils the conditions required for the performance of the duties.
Rules on the establishment of the supervisory authority
1. Each Member State shall provide by law for all of the following:
(a) the establishment of each supervisory authority;
(b) the qualifications and eligibility conditions required to be appointed as a member of each supervisory authority;
(c) the rules and procedures for the appointment of the member or members of each supervisory authority;
(d) the duration of the term of the member or members of each supervisory authority of not less than four years, except for the first appointment after 6 May 2016, part of which may take place for a shorter period where that is necessary to protect the independence of the supervisory authority by means of a staggered appointment procedure;
(e) whether and, if so, for how many terms the member or members of each supervisory authority is eligible for reappointment;
(f) the conditions governing the obligations of the member or members and staff of each supervisory authority, prohibitions on actions, occupations and benefits incompatible therewith during and after the term of office and rules governing the cessation of employment.
2. The member or members and the staff of each supervisory authority shall, in accordance with Union or Member State law, be subject to a duty of professional secrecy both during and after their term of office, with regard to any confidential information which has come to their knowledge in the course of the performance of their tasks or the exercise of their powers. During their term of office, that duty of professional secrecy shall in particular apply to reporting by natural persons of infringements of this Directive.
COMPETENCE, TASKS AND POWERS
Competence
1. Each Member State shall provide for each supervisory authority to be competent for the performance of the tasks assigned to, and for the exercise of the powers conferred on, it in accordance with this Directive on the territory of its own Member State.
2. Each Member State shall provide for each supervisory authority not to be competent for the supervision of processing operations of courts when acting in their judicial capacity. Member States may provide for their supervisory authority not to be competent to supervise processing operations of other independent judicial authorities when acting in their judicial capacity.
Tasks
1. Each Member State shall provide, on its territory, for each supervisory authority to:
(a) monitor and enforce the application of the provisions adopted pursuant to this Directive and its implementing measures;
(b) promote public awareness and understanding of the risks, rules, safeguards and rights in relation to processing;
(c) advise, in accordance with Member State law, the national parliament, the government and other institutions and bodies on legislative and administrative measures relating to the protection of natural persons' rights and freedoms with regard to processing;
(d) promote the awareness of controllers and processors of their obligations under this Directive;
(e) upon request, provide information to any data subject concerning the exercise of their rights under this Directive and, if appropriate, cooperate with the supervisory authorities in other Member States to that end;
(f) deal with complaints lodged by a data subject, or by a body, organisation or association in accordance with Article 55, and investigate, to the extent appropriate, the subject-matter of the complaint and inform the complainant of the progress and the outcome of the investigation within a reasonable period, in particular if further investigation or coordination with another supervisory authority is necessary;
(g) check the lawfulness of processing pursuant to Article 17, and inform the data subject within a reasonable period of the outcome of the check pursuant to paragraph 3 of that Article or of the reasons why the check has not been carried out;
(h) cooperate with, including by sharing information, and provide mutual assistance to other supervisory authorities, with a view to ensuring the consistency of application and enforcement of this Directive;
(i) conduct investigations on the application of this Directive, including on the basis of information received from another supervisory authority or other public authority;
(j) monitor relevant developments insofar as they have an impact on the protection of personal data, in particular the development of information and communication technologies;
(k) provide advice on the processing operations referred to in Article 28; and
(l) contribute to the activities of the Board.
2. Each supervisory authority shall facilitate the submission of complaints referred to in point (f) of paragraph 1 by measures such as providing a complaint submission form which can also be completed electronically, without excluding other means of communication.
3. The performance of the tasks of each supervisory authority shall be free of charge for the data subject and for the data protection officer.
4. Where a request is manifestly unfounded or excessive, in particular because it is repetitive, the supervisory authority may charge a reasonable fee based on its administrative costs, or may refuse to act on the request. The supervisory authority shall bear the burden of demonstrating that the request is manifestly unfounded or excessive.
Powers
1. Each Member State shall provide by law for each supervisory authority to have effective investigative powers. Those powers shall include at least the power to obtain from the controller and the processor access to all personal data that are being processed and to all information necessary for the performance of its tasks.
2. Each Member State shall provide by law for each supervisory authority to have effective corrective powers such as, for example:
(a) to issue warnings to a controller or processor that intended processing operations are likely to infringe the provisions adopted pursuant to this Directive;
(b) to order the controller or processor to bring processing operations into compliance with the provisions adopted pursuant to this Directive, where appropriate, in a specified manner and within a specified period, in particular by ordering the rectification or erasure of personal data or restriction of processing pursuant to Article 16;
(c) to impose a temporary or definitive limitation, including a ban, on processing.
3. Each Member State shall provide by law for each supervisory authority to have effective advisory powers to advise the controller in accordance with the prior consultation procedure referred to in Article 28 and to issue, on its own initiative or on request, opinions to its national parliament and its government or, in accordance with its national law, to other institutions and bodies as well as to the public on any issue related to the protection of personal data.
4. The exercise of the powers conferred on the supervisory authority pursuant to this Article shall be subject to appropriate safeguards, including effective judicial remedy and due process, as set out in Union and Member State law in accordance with the Charter.
5. Each Member State shall provide by law for each supervisory authority to have the power to bring infringements of provisions adopted pursuant to this Directive to the attention of judicial authorities and, where appropriate, to commence or otherwise engage in legal proceedings, in order to enforce the provisions adopted pursuant to this Directive.
Reporting of infringements
Member States shall provide for competent authorities to put in place effective mechanisms to encourage confidential reporting of infringements of this Directive.
Activity reports
Each supervisory authority shall draw up an annual report on its activities, which may include a list of types of infringement notified and types of penalties imposed. Those reports shall be transmitted to the national parliament, the government and other authorities as designated by Member State law. They shall be made available to the public, the Commission and the Board.
Mutual assistance
1. Each Member State shall provide for their supervisory authorities to provide each other with relevant information and mutual assistance in order to implement and apply this Directive in a consistent manner, and to put in place measures for effective cooperation with one another. Mutual assistance shall cover, in particular, information requests and supervisory measures, such as requests to carry out consultations, inspections and investigations.
2. Each Member States shall provide for each supervisory authority to take all appropriate measures required to reply to a request of another supervisory authority without undue delay and no later than one month after receiving the request. Such measures may include, in particular, the transmission of relevant information on the conduct of an investigation.
3. Requests for assistance shall contain all the necessary information, including the purpose of and reasons for the request. Information exchanged shall be used only for the purpose for which it was requested.
4. The requested supervisory authority shall not refuse to comply with the request unless:
(a) it is not competent for the subject-matter of the request or for the measures it is requested to execute; or
(b) compliance with the request would infringe this Directive or Union or Member State law to which the supervisory authority receiving the request is subject.
5. The requested supervisory authority shall inform the requesting supervisory authority of the results or, as the case may be, of the progress of the measures taken in order to respond to the request. The requested supervisory authority shall provide reasons for any refusal to comply with a request pursuant to paragraph 4.
6. Requested supervisory authorities shall, as a rule, supply the information requested by other supervisory authorities by electronic means, using a standardised format.
7. Requested supervisory authorities shall not charge a fee for any action taken by them pursuant to a request for mutual assistance. Supervisory authorities may agree on rules to indemnify each other for specific expenditure arising from the provision of mutual assistance in exceptional circumstances.
8. The Commission may, by means of implementing acts, specify the format and procedures for mutual assistance referred to in this Article and the arrangements for the exchange of information by electronic means between supervisory authorities, and between supervisory authorities and the Board. Those implementing acts shall be adopted in accordance with the examination procedure referred to in Article 58(2).
Tasks of the Board
1. The Board established by Regulation (EU) 2016/679 shall perform all of the following tasks in relation to processing within the scope of this Directive:
(a) advise the Commission on any issue related to the protection of personal data in the Union, including on any proposed amendment of this Directive;
(b) examine, on its own initiative, on request of one of its members or on request of the Commission, any question covering the application of this Directive and issue guidelines, recommendations and best practices in order to encourage consistent application of this Directive;
(c) draw up guidelines for supervisory authorities concerning the application of measures referred to in Article 47(1) and (3);
(d) issue guidelines, recommendations and best practices in accordance with point (b) of this subparagraph for establishing personal data breaches and determining the undue delay referred to in Article 30(1) and (2) and for the particular circumstances in which a controller or a processor is required to notify the personal data breach;
(e) issue guidelines, recommendations and best practices in accordance with point (b) of this subparagraph as to the circumstances in which a personal data breach is likely to result in a high risk to the rights and freedoms of natural persons as referred to in Article 31(1);
(f) review the practical application of the guidelines, recommendations and best practices;
(g) provide the Commission with an opinion for the assessment of the adequacy of the level of protection in a third country, a territory or one or more specified sectors within a third country, or an international organisation, including for the assessment whether such a third country, territory, specified sector, or international organisation no longer ensures an adequate level of protection;
(h) promote the cooperation and the effective bilateral and multilateral exchange of information and best practices between the supervisory authorities;
(i) promote common training programmes and facilitate personnel exchanges between the supervisory authorities and, where appropriate, with the supervisory authorities of third countries or with international organisations;
(j) promote the exchange of knowledge and documentation on data protection law and practice with data protection supervisory authorities worldwide.
With regard to point (g) of the first subparagraph, the Commission shall provide the Board with all necessary documentation, including correspondence with the government of the third country, with the territory or specified sector within that third country, or with the international organisation.
2. Where the Commission requests advice from the Board, it may indicate a time limit, taking into account the urgency of the matter.
3. The Board shall forward its opinions, guidelines, recommendations and best practices to the Commission and to the committee referred to in Article 58(1) and make them public.
4. The Commission shall inform the Board of the action it has taken following opinions, guidelines, recommendations and best practices issued by the Board.
CHAPTER VIII. REMEDIES, LIABILITY AND PENALTIES
Right to lodge a complaint with a supervisory authority
1. Without prejudice to any other administrative or judicial remedy, Member States shall provide for every data subject to have the right to lodge a complaint with a single supervisory authority, if the data subject considers that the processing of personal data relating to him or her infringes provisions adopted pursuant to this Directive.
2. Member States shall provide for the supervisory authority with which the complaint has been lodged to transmit it to the competent supervisory authority, without undue delay if the complaint is not lodged with the supervisory authority that is competent pursuant to Article 45(1). The data subject shall be informed about the transmission.
3. Member States shall provide for the supervisory authority with which the complaint has been lodged to provide further assistance on request of the data subject.
4. The data subject shall be informed by the competent supervisory authority of the progress and the outcome of the complaint, including of the possibility of a judicial remedy pursuant to Article 53.
Right to an effective judicial remedy against
a supervisory authority
1. Without prejudice to any other administrative or non-judicial remedy, Member States shall provide for the right of a natural or legal person to an effective judicial remedy against a legally binding decision of a supervisory authority concerning them.
2. Without prejudice to any other administrative or non-judicial remedy, each data subject shall have the right to an effective judicial remedy where the supervisory authority which is competent pursuant to Article 45(1) does not handle a complaint or does not inform the data subject within three months of the progress or outcome of the complaint lodged pursuant to Article 52.
3. Member States shall provide for proceedings against a supervisory authority to be brought before the courts of the Member State where the supervisory authority is established.
Right to an effective judicial remedy against
a controller or processor
Without prejudice to any available administrative or non-judicial remedy, including the right to lodge a complaint with a supervisory authority pursuant to Article 52, Member States shall provide for the right of a data subject to an effective judicial remedy where he or she considers that his or her rights laid down in provisions adopted pursuant to this Directive have been infringed as a result of the processing of his or her personal data in non-compliance with those provisions.
Representation of data subjects
Member States shall, in accordance with Member State procedural law, provide for the data subject to have the right to mandate a not-for-profit body, organisation or association which has been properly constituted in accordance with Member State law, has statutory objectives which are in the public interest and is active in the field of protection of data subject's rights and freedoms with regard to the protection of their personal data to lodge the complaint on his or her behalf and to exercise the rights referred to in Articles 52, 53 and 54 on his or her behalf.
Right to compensation
Member States shall provide for any person who has suffered material or non-material damage as a result of an unlawful processing operation or of any act infringing national provisions adopted pursuant to this Directive to have the right to receive compensation for the damage suffered from the controller or any other authority competent under Member State law.
Penalties
Member States shall lay down the rules on penalties applicable to infringements of the provisions adopted pursuant to this Directive and shall take all measures necessary to ensure that they are implemented. The penalties provided for shall be effective, proportionate and dissuasive.
CHAPTER IX. IMPLEMENTING ACTS
Committee procedure
1. The Commission shall be assisted by the committee established by Article 93 of Regulation (EU) 2016/679. That committee shall be a committee within the meaning of Regulation (EU) No 182/2011.
2. Where reference is made to this paragraph, Article 5 of Regulation (EU) No 182/2011 shall apply.
3. Where reference is made to this paragraph, Article 8 of Regulation (EU) No 182/2011, in conjunction with Article 5 thereof, shall apply.
CHAPTER X. FINAL PROVISIONS
Repeal of Framework Decision 2008/977/JHA
1. Framework Decision 2008/977/JHA is repealed with effect from 6 May 2018.
2. References to the repealed Decision referred to in paragraph 1 shall be construed as references to this Directive.
Union legal acts already in force
The specific provisions for the protection of personal data in Union legal acts that entered into force on or before 6 May 2016 in the field of judicial cooperation in criminal matters and police cooperation, which regulate processing between Member States and the access of designated authorities of Member States to information systems established pursuant to the Treaties within the scope of this Directive, shall remain unaffected.
Relationship with previously concluded international
agreements in the field of judicial cooperation
in criminal matters and police cooperation
International agreements involving the transfer of personal data to third countries or international organisations which were concluded by Member States prior to 6 May 2016 and which comply with Union law as applicable prior to that date shall remain in force until amended, replaced or revoked.
Commission reports
1. By 6 May 2022, and every four years thereafter, the Commission shall submit a report on the evaluation and review of this Directive to the European Parliament and to the Council. The reports shall be made public.
2. In the context of the evaluations and reviews referred to in paragraph 1, the Commission shall examine, in particular, the application and functioning of Chapter V on the transfer of personal data to third countries or international organisations with particular regard to decisions adopted pursuant to Article 36(3) and Article 39.
3. For the purposes of paragraphs 1 and 2, the Commission may request information from Member States and supervisory authorities.
4. In carrying out the evaluations and reviews referred to in paragraphs 1 and 2, the Commission shall take into account the positions and findings of the European Parliament, of the Council and of other relevant bodies or sources.
5. The Commission shall, if necessary, submit appropriate proposals with a view to amending this Directive, in particular taking account of developments in information technology and in the light of the state of progress in the information society.
6. By 6 May 2019, the Commission shall review other legal acts adopted by the Union which regulate processing by the competent authorities for the purposes set out in Article 1(1) including those referred to in Article 60, in order to assess the need to align them with this Directive and to make, where appropriate, the necessary proposals to amend those acts to ensure a consistent approach to the protection of personal data within the scope of this Directive.
Transposition
1. Member States shall adopt and publish, by 6 May 2018, the laws, regulations and administrative provisions necessary to comply with this Directive. They shall forthwith notify to the Commission the text of those provisions. They shall apply those provisions from 6 May 2018.
When Member States adopt those provisions, they shall contain a reference to this Directive or shall be accompanied by such a reference on the occasion of their official publication. Member States shall determine how such reference is to be made.
2. By way of derogation from paragraph 1, a Member State may provide, exceptionally, where it involves disproportionate effort, for automated processing systems set up before 6 May 2016 to be brought into conformity with Article 25(1) by 6 May 2023.
3. By way of derogation from paragraphs 1 and 2 of this Article, a Member State may, in exceptional circumstances, bring an automated processing system as referred to in paragraph 2 of this Article into conformity with Article 25(1) within a specified period after the period referred to in paragraph 2 of this Article, if it would otherwise cause serious difficulties for the operation of that particular automated processing system. The Member State concerned shall notify the Commission of the grounds for those serious difficulties and the grounds for the specified period within which it shall bring that particular automated processing system into conformity with Article 25(1). The specified period shall in any event not be later than 6 May 2026.
4. Member States shall communicate to the Commission the text of the main provisions of national law which they adopt in the field covered by this Directive.
Entry into force
This Directive shall enter into force on the day following that of its publication in the Official Journal of the European Union.
Addressees
This Directive is addressed to the Member States.