LA COMISSIÓ EUROPEA,
Tenint en compte el Tractat de Funcionament de la Unió Europea, i en particular l'apartat 1 de l'article 249 del mateix,,
Atenent que:
(1) En l'exercici de les seves funcions, la Comissió està obligada a respectar els drets de les persones físiques en relació amb el tractament de dades personals reconeguts en l'apartat 1 de l'article 8 de la Carta dels Drets Fonamentals de la Unió Europea i en l'apartat 1 de l'article 16 del Tractat de Funcionament de la Unió Europea, així com els drets previstos en el Reglament (UE) 2018/1725 del Parlament Europeu i del Consell [E0001] i, al mateix temps, la Comissió ha de tractar els incidents de seguretat de les TU d'acord amb les normes establertes en l'article 15 de la Decisió (UE, Euratom) 2017/46 [E0002].
(2) Per garantir la seguretat de les TI, és a dir, la preservació de la confidencialitat, la integritat i la disponibilitat dels sistemes de comunicació i informació i dels conjunts de dades que processen, la Comissió, especialment a través de la seva Direcció General d'Informàtica, ha pres mesures segons el previst a la Decisió (UE, Euratom) 2017/46 i a la Decisió C(2017) 8841 final [E0003], que inclouen el seguiment dels riscos de seguretat de les TI i les mesures de seguretat implementades, sol·licitant als propietaris de sistemes que prenguin mesures de seguretat de TI específiques per mitigar els riscos de seguretat de les TI als sistemes de comunicació i informació de la Comissió, i la gestió d'incidents de seguretat de les TI.
(3) La Direcció General d'Informàtica proporciona a la Comissió operacions i serveis de seguretat informàtica i necessita processar diverses categories de dades personals per tal de:
(4) Incidències de seguretat informàtica que puguin soscavar la seguretat dels sistemes d'informació i comunicació de la Comissió poden produir-se en qualsevol operació de tractament duta a terme per la Comissió, i poden implicar qualsevol categoria de dades personals tractades per la Comissió.
(5) 5) En determinades circumstàncies, pot resultar necessari conciliar els drets dels interessats en virtut del Reglament (UE) 2018/1725 amb la necessitat de la Comissió de dur a terme de manera efectiva les seves tasques de garantir la seguretat informàtica de les persones, béns i informació en la Comissió en virtut de la Decisió (UE, Euratom) 2017/46, i en ple respecte dels drets i llibertats fonamentals d'altres persones interessades, a aquest efecte, l'article 25(1) del Reglament (UE) 2018/1725 autoritza la Comissió a restringir l'aplicació dels articles 14 a 17, 19, 20 i 35 d'aquest Reglament, i el principi de transparència establert en la lletra a) de l'article 4(1), en la mesura en què les seves disposicions corresponguin als drets i obligacions previstos en els articles 14 a 17, 19 i 20 d'aquest Reglament.
(6) 6) Aquesta decisió s'ha d'aplicar a totes les operacions de tractament realitzades per la Comissió com a responsable del tractament en l'exercici de les seves funcions per garantir la seguretat informàtica de les persones, béns i informació en la Comissió d'acord amb la Decisió (UE, Euratom) 2017/46, per la qual cosa ha d'afectar les persones interessades de les categories de dades personals cobertes per totes aquestes operacions de tractament, és a dir, les persones que interactuen amb qualsevol dels sistemes d'informació i comunicació de la Comissió.
(7) Les dades personals proporcionades es conservaran durant el temps necessari per a complir amb la finalitat per a la qual es recullen i per determinar les possibles responsabilitats que es puguin derivar d'aquesta finalitat i per determinar les possibles responsabilitats que es puguin derivar d'aquesta finalitat i del tractament de les dades personals.
(8) 8) La Comissió podria haver de restringir l'aplicació dels drets dels interessats per tal de salvaguardar la seva seguretat interna de conformitat amb l'article 25, apartat 1, lletra d), del Reglament (UE) 2018/1725 (és a dir, per preservar la confidencialitat, la integritat i la disponibilitat dels seus sistemes de comunicació i informació i dels conjunts de dades que tracten, els seus actius i informació), en particular, la Comissió podria haver de fer-ho quan:
(9) La Direcció General d'Informàtica pot intercanviar informació amb l'Equip de Resposta a Ciberatacs de la Direcció General de Recursos Humans i Seguretat, amb la finalitat de gestionar els incidents de seguretat TI, tal com es fa referència a l'article 15 de la Decisió (UE, Euratom) 2017/46.
(10) Per complir amb els articles 14, 15 i 16 del Reglament (UE) 2018/1725, la Comissió ha d'informar a tots els individus de les activitats que impliquen el tractament de les seves dades personals i que afecten els seus drets, de manera transparent i coherent, mitjançant la publicació d'una notificació de protecció de dades al lloc web de la Comissió, i si escau, ha d'aplicar salvaguardes addicionals per informar individualment els interessats en un format adequat.
(11) Complint amb els articles 14, 15 i 16 del Reglament (UE) 2018/1725, es podria revelar l'existència de mesures de seguretat de TI, vulnerabilitats o incidents preses en virtut de l'article 15 de la Decisió (UE, Euratom) 2017/46. Revisar les mesures de seguretat de TI, vulnerabilitats i incidents augmenta el risc que la mesura de seguretat de TI exposada seria eludida, que la vulnerabilitat exposada seria abusada, i que una anàlisi d'incidents de seguretat de TI podria ser soscavada perquè els artefactes podrien ser manipulats accidentalment o intencionadament per un usuari o un actor maliciós, cosa que podria perjudicar greument la capacitat de la Comissió per garantir la seva seguretat de TI i en particular per gestionar incidents de seguretat de TI de manera efectiva en el futur.
(12) D'acord amb la lletra h) de l'apartat 1 de l'article 25 del Reglament (UE) 2018/1725, la Comissió també està autoritzada a restringir l'aplicació dels drets dels interessats a fi de protegir els drets i llibertats d'altres persones relacionades amb incidents de seguretat informàtica que podrien soscavar les operacions de seguretat informàtica.
(13) En determinades circumstàncies, els interessats podran sol·licitar la limitació del tractament de les seves dades, en aquest cas únicament les conservarem per a l'exercici o la defensa de reclamacions. En determinades circumstàncies, els interessats podran sol·licitar la limitació del tractament de les seves dades, en aquest cas únicament els conservarem per a l'exercici o la defensa de reclamacions.
(14) Per tant, la Comissió ha identificat els motius enumerats en la lletra c) de l'apartat 1 de l'article 25, d) i (h) del Reglament (UE) 2018/1725 com a motius de restriccions que poden ser necessàries per aplicar a les operacions de tractament de dades dutes a terme per la Direcció General d'Informàtica relacionades amb la prestació d'operacions i serveis de seguretat informàtica a la Comissió.
(15) Qualsevol restricció, aplicada en virtut d'aquesta Decisió ha de ser necessària i proporcionada tenint en compte els riscos per als drets i les llibertats dels interessats.
(16) La Comissió ha de gestionar totes les restriccions de manera transparent i registrar cada aplicació de les restriccions en el sistema de registres corresponent.
(17) Les persones interessades tenen dret a accedir a les seves dades personals, així com a sol·licitar la rectificació de les dades inexactes o, si escau, sol·licitar la seva supressió quan, entre d'altres motius, les dades ja no siguin necessàries per a les finalitats per a les quals van ser recollides. Les persones interessades tenen dret a accedir a les seves dades personals, així com a sol·licitar la rectificació de les dades inexactes o, si escau, sol·licitar la seva supressió quan, entre d'altres motius, les dades ja no siguin necessàries per als fins que van ser recollides.
(18) En cas que la Comissió restringeixi l'aplicació dels drets dels interessats diferents dels esmentats en els articles 16 i 35 del Reglament (UE) 2018/1725, el responsable del tractament ha d'avaluar cas per cas si la comunicació de la restricció soscavaria la seva finalitat.
(19) El delegat de protecció de dades de la Comissió ha de dur a terme una revisió independent de l'aplicació de restriccions, amb la finalitat de garantir el compliment d'aquesta Decisió.
(20) Amb la finalitat de permetre a la Comissió restringir immediatament l'aplicació de determinats drets i obligacions de conformitat amb l'article 25 del Reglament (UE) 2018/1725, aquesta Decisió hauria d'entrar en vigor el vintè dia següent a la seva publicació en el Diari Oficial de la Unió Europea.
(21) El Supervisor Europeu de Protecció de Dades va emetre un dictamen el 16 de setembre de 2021
HA ADOPTAT AQUESTA DECISIÓ:
Aquesta Decisió estableix les normes que la Comissió ha de seguir per informar els interessats del tractament de les seves dades personals d'acord amb els articles 14, 15 i 16 del Reglament (UE) 2018/1725 en l'exercici de les seves funcions d'acord amb la Decisió (UE, Euratom) 2017/46.
També estableix les condicions sota les quals la Comissió pot restringir l'aplicació dels articles 4, 14 a 17, 19, 20 i 35 del Reglament (UE) 2018/1725, de conformitat amb la lletra c), d) i (h) de l'apartat 1 de l'article 25 d'aquest Reglament, quan exerceixi les seves tasques de conformitat amb la Decisió (UE, Euratom) 2017/46.
Aquesta Decisió s'aplica al tractament de dades personals, ja sigui per part de la Comissió o en nom d'aquesta, amb la finalitat de, o en relació amb les activitats dutes a terme per garantir la seguretat informàtica de les persones, béns i informació en la Comissió d'acord amb la Decisió (UE, Euratom) 2017/46.
La present Decisió estableix les normes que la Comissió ha de seguir per informar els interessats del tractament de les seves dades personals d'acord amb els articles 14, 15 i 16 del Reglament (UE) 2018/1725 en el moment de dur a terme les seves tasques d'acord amb la Decisió (UE, Euratom) 2017/46.
Aquesta Decisió s'aplica al tractament de dades personals, ja sigui per part de la Comissió o en nom de la Comissió, amb la finalitat de, o en relació amb les activitats dutes a terme per garantir la seguretat informàtica de les persones, béns i informació en la Comissió d'acord amb la Decisió (UE, Euratom) 2017/46.
Quan la Comissió exerceixi les seves funcions respecte als drets dels interessats en virtut del Reglament (UE) 2018/1725, considerarà si s'aplica alguna de les excepcions previstes en aquest Reglament.
Subjecte als articles 3 a 7 d'aquesta Decisió, on l'exercici dels drets i obligacions previstos en els articles 14 a 17, 19, 20 i 35 del Reglament (UE) 2018/1725 en relació amb les dades personals tractades per la Comissió, cosa que soscavaria la finalitat de prestar les operacions i serveis de seguretat de la Comissió, entre d'altres, mitjançant la revelació de les eines d'investigació, les vulnerabilitats i els mètodes, o afectaria negativament els drets i llibertats de la Comissió i la seguretat d'altres persones, en particular per al tractament d'alertes i avisos relacionats amb els esdeveniments i incidents de seguretat de TI; respondre i contenir els esdeveniments i incidents de seguretat de TI; augmentar la sensibilització del personal de la Comissió en l'àmbit de la ciberseguretat; controlar, detectar i prevenir l'ocurrència d'esdeveniments i incidents de seguretat de TI; revisar els comptes d'usuari privilegiats.
La Comissió pot restringir l'aplicació de:(a) Els articles 14 a 17, 19, 20 i 35 del Reglament (UE) 2018/1725;(b) el principi de transparència establert en la lletra a) de l'apartat 1 de l'article 4 del Reglament (UE) 2018/1725, en la mesura en què les seves disposicions corresponguin als drets i obligacions previstos en els articles 14 a 17, 19 i 20 del Reglament (UE) 2018/1725.
La Comissió pot fer-ho d'acord amb la lletra c) de l'apartat 1 de l'article 25, d) i (h) del Reglament (UE) 2018/1725.
Subjecte als articles 3 a 7, la Comissió pot restringir els drets i obligacions a què es refereix l'apartat 2 d'aquest article:(a) on l'exercici d'aquests drets i obligacions respecte a les dades personals obtingudes d'una altra institució, organisme, agència o oficina de la UE sobre la base d'actes legals previstos a l'article 25 del Reglament (UE) 2018/1725, de conformitat amb el Reglament (UE) 2016/794 del Parlament Europeu i del Consell [E0005];(b) on l'exercici d'aquests drets i obligacions respecte a les dades personals obtingudes de l'autoritat competent d'un Estat membre podria restringir-se per les autoritats competents d'aquest Estat membre sobre la base de mesures legislatives a què es refereix l'article 13(3), l'article 15(3) o l'article 16(3) de la Directiva (UE) 2016/680 del Parlament Europeu i del Consell [E0007];(c) on l'exercici d'aquests drets i obligacions soscavaria la cooperació de la Comissió amb països no pertanyents a la UE o organitzacions internacionals sobre amenaces comunes de ciberseguretat.
Abans d'aplicar restriccions en les circumstàncies esmentades en el primer paràgraf, (a) i (b), la Comissió consultarà a les institucions, òrgans, agències, oficines o autoritats dels Estats membres pertinents sobre els possibles motius per a imposar restriccions i la necessitat i proporcionalitat de les restriccions en qüestió, tret que això soscavi les activitats de la Comissió i tret que quedi clar per a la Comissió que l'aplicació d'una restricció està prevista per un dels actes esmentats en aquests punts o que la consulta soscavaria la finalitat de les seves activitats en virtut de la Decisió (UE, Euratom) 2017/46.
El primer paràgraf, c), no s'aplicarà quan els interessos o els drets i llibertats fonamentals de l'interessat prevalguin sobre l'interès de la Comissió per cooperar amb països no comunitaris o organitzacions internacionals.
Els paràgrafs 1, 2 i 3 seran, sense perjudici de l'aplicació d'altres decisions de la Comissió que estableixin normes internes que regeixin la provisió d'informació als interessats i la restricció de l'aplicació de determinats drets d'acord amb l'article 25 del Reglament (UE) 2018/1725.
Qualsevol restricció dels drets i obligacions, a què fa referència l'apartat 2 serà necessària i proporcionada als riscos per als drets i llibertats de les persones interessades.
Es realitzarà una prova de necessitat i proporcionalitat cas per cas abans d'aplicar les restriccions i es limitaran les restriccions a l'estrictament necessari per aconseguir l'objectiu previst.
En cas que la Comissió exerceixi les seves funcions respecte als drets de les persones interessades en virtut del Reglament (UE) 2018/1725, considerarà si s'aplica alguna de les excepcions previstes en aquest Reglament.
2. Subjecte als articles 3 a 7 d'aquesta Decisió, on l'exercici dels drets i obligacions previstos en els articles 14 a 17, 19, 20 i 35 del Reglament (UE) 2018/1725 en relació amb les dades personals tractades per la Comissió, cosa que soscavaria la finalitat de proporcionar operacions i serveis de seguretat de la Comissió, entre altres coses, mitjançant la revelació de les eines d'investigació, vulnerabilitats i mètodes, o afectaria negativament els drets i llibertats de la Comissió i la seguretat d'altres persones, en particular per al tractament d'alertes i avisos relacionats amb els esdeveniments i incidents de seguretat de TI; respondre i contenir els esdeveniments i incidents de seguretat de TI; augmentar la sensibilització del personal de la Comissió en l'àmbit de la ciberseguretat; controlar, detectar i prevenir l'ocurrència d'esdeveniments i incidents de seguretat de TI; revisar els comptes d'usuari privilegiats.
3. Subjecte als articles 3 a 7, la Comissió pot restringir l'exercici d'aquests drets i obligacions respecte a les dades personals obtingudes d'una altra institució, organisme, agència o oficina de la UE sobre la base d'actes legals previstos a l'article 25 del Reglament (UE) 2018/1725, de conformitat amb el Reglament (UE) 2016/794 del Parlament Europeu i del Consell [E0005]; b) quan l'exercici d'aquests drets i obligacions respecte a les dades personals obtingudes de l'autoritat competent d'un Estat membre [E0006], o en virtut de mesures nacionals que transposin l'article 13(3), l'article 15(3) o l'article 16(3) de la Directiva (UE) 2016/680 del Parlament Europeu i del Consell [E0007]; c) quan l'exercici d'aquests drets i obligacions soscavi la cooperació de la Comissió amb països no pertanyents a la UE o organitzacions internacionals sobre amenaces comunes de ciberseguretat.
4. Els paràgrafs 1, 2 i 3 seran sense perjudici de l'aplicació d'altres decisions de la Comissió que estableixin normes internes que regeixin la provisió d'informació als interessats i la restricció de l'aplicació de determinats drets d'acord amb l'article 25 del Reglament (UE) 2018/1725.
Qualsevol restricció dels drets i obligacions, a què fa referència l'apartat 2 serà necessària i proporcionada als riscos per als drets i llibertats dels interessats.
6. Es realitzarà una prova de necessitat i proporcionalitat caso per cas abans de l'aplicació de les restriccions i les restriccions es limitaran al que sigui estrictament necessari per assolir la finalitat prevista.
La Comissió publicarà en el seu lloc web un avís de protecció de dades que informa a tots els interessats de les seves activitats que impliquen el tractament de les seves dades personals amb la finalitat de complir amb les seves funcions d'acord amb la Decisió (UE, Euratom) 2017/46, inclosa la descripció de les categories de dades personals que hi intervenen, sense comprometre la seguretat de les mateixes, la Comissió garantirà que els interessats siguin informats individualment en un format adequat.
Quan la Comissió restringeixi, totalment o parcialment, el subministrament d'informació als interessats, les dades personals dels quals tracti amb la finalitat de complir les seves tasques de conformitat amb la Decisió (UE, Euratom) 2017/46, registrarà i registrarà els motius de la restricció d'acord amb l'article 6 d'aquesta Decisió.
La Comissió publicarà en el seu lloc web un avís de protecció de dades que informa a tots els interessats de les seves activitats que impliquen el tractament de les seves dades personals amb la finalitat de complir amb les seves funcions d'acord amb la Decisió (UE, Euratom) 2017/46, inclosa la descripció de les categories de dades personals que hi intervenen, sense comprometre la seguretat de les mateixes, la Comissió garantirà que els interessats siguin informats individualment en un format adequat.
Quan la Comissió restringeixi, totalment o parcialment, el subministrament d'informació als interessats, les dades personals dels quals tracti amb la finalitat de complir les seves tasques de conformitat amb la Decisió (UE, Euratom) 2017/46, registrarà i registrarà els motius de la restricció d'acord amb l'article 6 d'aquesta Decisió.
Quan la Comissió restringeixi, totalment o parcialment, el dret d'accés a les dades personals per part dels interessats, el dret a la supressió o el dret a la limitació del tractament, tal com es contempla en els articles 17, 19 i 20 del Reglament (UE) 2018/1725, informarà l'interessat, en la seva resposta a la sol·licitud d'accés, supressió o limitació del tractament de les dades:(a) de la restricció aplicada i dels principals motius per fer-ho;(b) de com presentar una reclamació davant el Supervisor Europeu de Protecció de Dades o com sol·licitar un recurs judicial davant el Tribunal de Justícia de la Unió Europea.
La Comissió pot ajornar, ometre o denegar el subministrament d'informació sobre les raons de la restricció a la qual es fa referència en l'apartat 1 mentre això soscavi l'objectiu de la restricció.
La Comissió ha de registrar i registrar les raons de la restricció de conformitat amb l'article 6.
Les persones interessades tenen dret a accedir a les seves dades personals, així com a sol·licitar la rectificació de les dades inexactes o, si escau, sol·licitar la seva supressió quan, entre altres motius, les dades ja no siguin necessàries per a les finalitats per a les quals es van recollir.
Quan la Comissió restringeixi, totalment o parcialment, el dret d'accés a les dades personals per part dels interessats, el dret a la supressió o el dret a la limitació del tractament, tal com es contempla en els articles 17, 19 i 20 del Reglament (UE) 2018/1725, informarà l'interessat, en la seva resposta a la sol·licitud d'accés, supressió o limitació del tractament:(a) de la restricció aplicada i de les principals raons per a fer-ho;(b) de com presentar una reclamació davant el Supervisor Europeu de Protecció de Dades o com sol·licitar un recurs judicial davant el Tribunal de Justícia de la Unió Europea.
2. La Comissió pot ajornar, ometre o denegar el subministrament d'informació sobre les raons de la restricció a què fa referència l'apartat 1 mentre això soscavi l'objectiu de la restricció.
3. La Comissió registrarà i registrarà els motius de la restricció de conformitat amb l'article 6.
Quan el dret d'accés estigui totalment o parcialment restringit, els interessats podran exercir el seu dret d'accés contactant amb el Supervisor Europeu de Protecció de Dades, de conformitat amb l'apartat 6 de l'article 25, (7) i (8) del Reglament (UE) 2018/1725.
En cas que la Comissió restringeixi la comunicació d'un incompliment de les dades personals a l'interessat, tal com es fa referència a l'article 35 del Reglament (UE) 2018/1725, aquest registrarà i registrarà els motius de la restricció d'acord amb l'article 6 d'aquesta Decisió. La Comissió comunicarà el registre al SEPD en el moment de la notificació de la infracció de les dades personals.
La Comissió ha de fer constar els motius de qualsevol restricció aplicada en virtut d'aquesta Decisió, incloent una referència a la base legal (s) sol·licitada per a la restricció i una avaluació de la necessitat i proporcionalitat de la restricció, tenint en compte els elements pertinents establerts en l'apartat 2 de l'article 25 del Reglament (UE) 2018/1725.
El registre ha d'indicar com l'exercici d'un dret per part de l'interessat soscavaria la finalitat de proporcionar operacions i serveis de seguretat de TI a la Comissió d'acord amb la Decisió (UE, Euratom) 2017/46, o de restriccions aplicades de conformitat amb l'article 2(2) o (3) d'aquesta Decisió, o afectaria negativament els drets i llibertats d'altres persones.
La Comissió registrarà aquests registres i tots els documents que continguin elements fàctics i jurídics subjacents i es posaran a la disposició del Supervisor Europeu de Protecció de Dades sota petició.
La Comissió ha de fer constar els motius de qualsevol restricció aplicada en virtut d'aquesta Decisió, inclosa una referència a la base jurídica o els fonaments jurídics sol·licitats per a la restricció i una avaluació de la necessitat i proporcionalitat de la restricció, tenint en compte els elements pertinents establerts en l'apartat 2 de l'article 25 del Reglament (UE) 2018/1725.
El registre ha d'indicar com l'exercici d'un dret per part de l'interessat soscavaria la finalitat de proporcionar operacions i serveis de seguretat de TI a la Comissió d'acord amb la Decisió (UE, Euratom) 2017/46, o de restriccions aplicades de conformitat amb l'article 2(2) o (3) d'aquesta Decisió, o afectaria negativament els drets i llibertats d'altres persones.
3. La Comissió registrarà aquests registres i tots els documents que continguin elements fàctics i jurídics subjacents i es posaran a la disposició del Supervisor Europeu de Protecció de Dades sota petició.
Les restriccions a què es fa referència en els articles 3, 4 i 5 continuaran vigents mentre es mantinguin els motius d'aquests.
Quan els motius d'una restricció a què es refereix l'article 3, 4 i 5 ja no siguin vàlids, la Comissió ha de: (a) aixecar la restricció; (b) informar l'interessat de les principals raons de la restricció; (c) informar l'interessat de com pot presentar una reclamació davant el Supervisor Europeu de Protecció de Dades en qualsevol moment o sol·licitar un recurs judicial davant el Tribunal de Justícia de la Unió Europea.
Les restriccions a què es fa referència en els articles 3, 4 i 5 continuaran vigents mentre es mantinguin els motius d'aquests.
2. Quan els motius d'una restricció a què es refereix l'article 3, 4 i 5 ja no siguin vàlids, la Comissió:(a) aixecar la restricció;(b) informar l'interessat de les principals raons de la restricció;(c) informar l'interessat de com pot presentar una reclamació davant el Supervisor Europeu de Protecció de Dades en qualsevol moment o sol·licitar un recurs judicial davant el Tribunal de Justícia de la Unió Europea.
La Comissió revisarà l'aplicació de les restriccions a què es refereix l'article 3, 4 i 5 6 mesos després de la seva adopció, i al tancament de l'operació individual de seguretat informàtica, i després revisarà i supervisarà la necessitat de mantenir qualsevol restricció sobre una base anual.
La revisió inclourà una avaluació de la necessitat i proporcionalitat de la restricció, tenint en compte els elements rellevants recollits en l'apartat 2 de l'article 25 del Reglament (UE) 2018/1725.
La Comissió ha adoptat mesures tècniques i organitzatives per evitar qualsevol destrucció accidental o il·lícita, pèrdua, alteració, divulgació no autoritzada o accés a les dades personals transmeses, emmagatzemades o tractades d'una altra manera, com ara la gestió dels drets d'accés, la política de còpia de seguretat i qualsevol altra mesura d'acord amb la Decisió (UE, Euratom) 2017/46.
La Comissió registrarà els períodes de conservació aplicables d'acord amb la Llista Comuna de retenció de la Comissió i posarà a la disposició dels interessats els períodes de conservació pertinents per a aquestes activitats de tractament en el seu avís de protecció de dades.
La Comissió revisarà l'aplicació de les restriccions a què es refereix l'article 3, 4 i 5 6 mesos després de la seva adopció, i al tancament de l'operació individual de seguretat informàtica, i després revisarà i supervisarà la necessitat de mantenir qualsevol restricció sobre una base anual.
2. La Comissió ha adoptat mesures tècniques i organitzatives per evitar qualsevol destrucció accidental o il·lícita, pèrdua, alteració, divulgació no autoritzada o accés a les dades personals transmeses, emmagatzemades o tractades d'una altra manera, com ara la gestió dels drets d'accés, la política de còpia de seguretat i qualsevol altra mesura d'acord amb la Decisió (UE, Euratom) 2017/46.
3. La Comissió registrarà els períodes de conservació aplicables d'acord amb la Llista comuna de retenció de la Comissió i posarà a la disposició dels interessats els períodes de conservació pertinents per a aquestes activitats de tractament en el seu avís de protecció de dades.
El delegat de protecció de dades de la Comissió serà informat, sense dilació indeguda, sempre que es restringeixin els drets de les persones interessades d'acord amb aquesta Decisió i, prèvia sol·licitud, el delegat de protecció de dades tingui accés al registre i als documents que continguin elements factuals i legals subjacents.
El Delegat de Protecció de Dades podrà sol·licitar una revisió de les restriccions i serà informat del resultat de la revisió sol·licitada.
La Comissió documentarà la participació del delegat de protecció de dades sempre que es restringeixin els drets dels interessats d'acord amb aquesta Decisió.
El delegat de protecció de dades de la Comissió serà informat, sense dilació indeguda, sempre que es restringeixin els drets de les persones interessades d'acord amb aquesta Decisió i, prèvia sol·licitud, el delegat de protecció de dades tingui accés al registre i als documents que continguin elements fàctics i jurídics subjacents.
2. El delegat de protecció de dades podrà sol·licitar una revisió de les restriccions i serà informat del resultat de la revisió sol·licitada.
3. La Comissió documentarà la participació del delegat de protecció de dades sempre que es restringeixin els drets dels interessats d'acord amb aquesta Decisió.
Aquesta Decisió entrarà en vigor el vintè dia després de la seva publicació en el Diari Oficial de la Unió Europea.