Publications Office of the EU
Internal Directory of the European Union - O Urzędzie Publikacji
DisplayCustomHeader
Dockbar
WHOISWHO augmented: PROTECTION OF YOUR PERSONAL DATA

OCHRONA DANYCH OSOBOWYCH

Operacja przetwarzania danych osobowych: EU Whoiswho – wersja na potrzeby wewnętrzne

Administrator danych: Urząd Publikacji Unii Europejskiej, Dział A.5 „Portalu i Usługi Sieciowe”

Numer w rejestrze: DPR-EC-00447

1. Wprowadzenie

Komisja Europejska (zwana dalej „Komisją”) jest zobowiązana do ochrony danych osobowych i do poszanowania prywatności osób, których dane dotyczą. Komisja gromadzi i przetwarza dane osobowe zgodnie z rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2018/1725 z dnia 23 października 2018 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych przez instytucje, organy i jednostki organizacyjne Unii i swobodnego przepływu takich danych.

W tym oświadczeniu o ochronie prywatności wyjaśniamy, dlaczego przetwarzamy dane osobowe, w jaki sposób je gromadzimy i przetwarzamy oraz jak zapewniamy ich ochronę, a także w jaki sposób wykorzystywane są pozyskiwane informacje oraz jakie prawa przysługują osobom, których dotyczą dane, w odniesieniu do tych danych. Podajemy również dane kontaktowe właściwego administratora danych, u którego można dochodzić swoich praw, inspektora ochrony danych i Europejskiego Inspektora Ochrony Danych.

EU Whoiswho – urzędowa organizacyjna baza danych teleadresowych pracowników instytucji UE – występuje w wersji publicznej oraz w wersji na potrzeby wewnętrzne, dostępnej tylko dla pracowników instytucji unijnych. Ta informacja o ochronie danych osobowych dotyczy konkretnie wersji wewnętrznej. Poniżej przedstawiono informacje dotyczące operacji przetwarzania danych „EU Whoiswho – Wewnętrzna baza danych Unii Europejskiej”, prowadzonej przez Dział A.5 „Portal i Usługi Sieciowe” Urzędu Publikacji Unii Europejskiej.

2. Dlaczego i jak przetwarzamy dane osobowe?

Cel przetwarzania danych: Dział A.5 „Portal i Usługi Sieciowe” Urzędu Publikacji UE gromadzi i wykorzystuje dane osobowe użytkowników do celów publikacji w wewnętrznej bazie danych EU Whoiswho, na stronie https://op.beta.msop.spikeseed.cloud/web/who-is-who.

Pracownicy instytucji, organów, urzędów i agencji UE mają dostęp do wewnętrznej bazy danych EU Whoiswho za pośrednictwem systemu uwierzytelniania EU Login. Wewnętrzna wersja bazy danych zawiera szczegółowe dane osobowe, włącznie z opisem stanowiska i zdjęciem profilowym, wszystkich pracowników zatrudnionych w strukturach Komisji Europejskiej.

Operacja przetwarzania danych polega na udostępnieniu danych kontaktowych i organizacyjnych uprawnionym pracownikom instytucji UE w celu ułatwienia komunikacji wewnętrznej, współpracy i działalności operacyjnej instytucji UE.

Dane osobowe nie są wykorzystywane do zautomatyzowanego podejmowania decyzji ani do profilowania.

3. Na jakiej podstawie prawnej przetwarzamy dane osobowe?

Przetwarzamy dane osobowe, ponieważ:

  • przetwarzanie jest niezbędne do wykonania zadania realizowanego w interesie publicznym lub w ramach sprawowania władzy publicznej powierzonej instytucjom, organom, urzędom lub agencjom Unii
  • przetwarzanie jest niezbędne do wypełnienia obowiązku prawnego ciążącego na administratorze
  • przetwarzanie jest niezbędne do realizacji umowy zawartej z osobą, której dane dotyczą (umowa o pracę dla instytucji, organów, urzędów lub agencji UE).

Podstawa prawna: uprawnienia Urzędu Publikacji UE, decyzja (2009/496/WE, Euratom) Parlamentu Europejskiego, Rady, Komisji, Trybunału Sprawiedliwości, Trybunału Obrachunkowego, Europejskiego Komitetu Ekonomiczno-Społecznego i Komitetu Regionów z dnia 26 czerwca 2009 r. w sprawie organizacji i działania Urzędu Publikacji Unii Europejskiej; oraz artykuł 15 Traktatu o funkcjonowaniu Unii Europejskiej (obowiązek przejrzystości).

Wewnętrzną bazę danych regulują również ustalenia wewnętrzne Ares(2026)4621554, podpisane w maju 2026 r. przez Urząd Publikacji Unii Europejskiej oraz DG HR. Ustalenia wewnętrzne regulują sposób prezentacji wewnętrznej wersji bazy wszystkich działów i pracowników oraz określają zakres odpowiedzialności dyrekcji będących stronami ustaleń jako administrator danych i podmiot przetwarzający dane.

Szczególne kategorie danych osobowych: W wewnętrznej bazie danych mogą być przetwarzane dane dotyczące członkostwa w związkach zawodowych, w przypadku gdy pracownicy Komisji Europejskiej są postawieni do dyspozycji związków zawodowych, a ich dane prezentowane w sekcji dotyczącej związku.

4. Jakie dane osobowe gromadzimy i przetwarzamy?

W ramach operacji przetwarzania danych dział A.5 „Portal i Usługi Sieciowe” Urzędu Publikacji UE gromadzi następujące kategorie danych osobowych:

nazwisko i imię, oficjalny tytuł, służbowy adres e-mail, służbowy numer telefonu, nazwa funkcji, opis stanowiska pracy i zdjęcie profilowe. W przypadku wszystkich osób, których dane dotyczą, podane są: ogólny adres służbowy (budynek), ogólny adres e-mail oraz centralny numer telefonu organizacji. Wewnętrzna wersja bazy danych zawiera dane wszystkich pracowników zatrudnionych w strukturach Komisji, również niepełniących funkcji kierowniczych.

Decyzja o tym, jakie dane są przetwarzane, należy do uczestniczących instytucji, organów, urzędów i agencji UE. Dane osobowe otrzymujemy od działów/departamentów odpowiedzialnych za zasoby ludzkie za pośrednictwem automatycznego lub półautomatycznego transferu danych (w przypadku służb Komisji Europejskiej i agencji wykonawczych Sysper/COMREF).

Pełne informacje o kategoriach danych według instytucji można znaleźć w załączniku „EU Whoiswho data types” (DPR-EC-00447).

5. Jak długo przechowujemy dane osobowe?

Dział A.5 „Portal i Usługi Sieciowe” Urzędu Publikacji UE przechowuje dane osobowe użytkowników dopóty, dopóki są zatrudnieni w instytucjach, organach, urzędach lub agencjach UE. Zmiana stanowiska w służbach UE zostanie z pewnym opóźnieniem odzwierciedlona w wewnętrznej bazie danych „EU Whoiswho”. Dane osobowe pracowników opuszczających służby UE znikną z wewnętrznej wersji bazy danych z małym opóźnieniem.

Zastosowanie mają następujące zasady zatrzymywania danych:

  • dane aktywne: dopóki osoba, której dane dotyczą, jest zatrudniona
  • kopie zapasowe: przez maksymalnie 2 lata.

6. Jak chronimy i zabezpieczamy dane osobowe?

Wszystkie dane osobowe w formacie elektronicznym (e-maile, dokumenty, bazy danych, przesłane partie danych itp.) są przechowywane na serwerach Urzędu Publikacji UE. Systemami informatycznymi Urzędu Publikacji UE zarządza DIGIT. Wszystkie operacje przetwarzania danych są przeprowadzane zgodnie z decyzją Komisji (UE, Euratom) 2017/46 z dnia 10 stycznia 2017 r. w sprawie bezpieczeństwa systemów teleinformatycznych w Komisji Europejskiej.

Dostęp do wewnętrznej bazy danych mają uwierzytelnieni użytkownicy z instytucji, organów, urzędów i agencji UE za pośrednictwem systemu EU Login. Stosowane są środki techniczne i organizacyjne gwarantujące, że tylko uprawnieni użytkownicy mają dostęp do szczegółowych danych zawartych w wewnętrznej bazie danych. Do tych środków należą kontrole dostępu, szyfrowanie przekazywanych danych oraz regularne kontrole bezpieczeństwa.

Komisja wprowadziła szereg środków technicznych i organizacyjnych. Środki techniczne obejmują odpowiednie działania w zakresie bezpieczeństwa online, ryzyka utraty danych, modyfikowania danych lub nieuprawnionego dostępu. Środki organizacyjne obejmują ograniczenie dostępu do danych osobowych – dostęp do nich mają wyłącznie osoby upoważnione, które z uzasadnionych względów muszą mieć do nich dostęp na potrzeby danej operacji przetwarzania.

7. Kto ma dostęp do danych osobowych i komu są one ujawniane?

Dostęp do danych osobowych przetwarzanych w wewnętrznej bazie danych mają:

  • upoważnieni pracownicy Urzędu Publikacji UE, którzy odpowiadają za przeprowadzenie tej operacji przetwarzania danych zgodnie z zasadą ograniczonego dostępu
  • upoważnieni pracownicy DG HR (działu odpowiedzialnego za COMREF) w przypadku danych pochodzących z COMREF/Sysper
  • upoważnieni pracownicy instytucji, organów, urzędów i agencji UE, którzy po uwierzytelnieniu w EU Login mogą przeglądać wewnętrzną bazę danych
  • wykonawca odpowiedzialny za hosting i utrzymanie platformy EU Whoiswho, który przetwarza dane w imieniu Urzędu Publikacji UE zgodnie z odpowiednimi umowami o przetwarzaniu danych.

Wszyscy ci pracownicy przestrzegają regulaminowych, a w razie potrzeby także dodatkowych zobowiązań umownych do zachowania poufności. Szczegółowe dane zawarte w wewnętrznej bazie danych (opisy stanowisk pracy, zdjęcia profilowe, dane pracowników niepełniących funkcji kierowniczych) nie są udostępniane publicznie, ani w Portalu Otwartych Danych UE, ani jakimkolwiek stronom trzecim.

Dane z wewnętrznej bazy danych nie są przekazywane krajom spoza UE ani EOG, ani organizacjom międzynarodowym.

8. Jakie prawa przysługują osobom, których dane dotyczą, i jak można ich dochodzić?

Na podstawie rozdziału III (art. 14–25) rozporządzenia (UE) 2018/1725 osobom, których dane dotyczą, przysługują konkretne prawa. Są to:

  • prawo dostępu do swoich danych osobowych
  • prawo skorygowania swoich danych osobowych
  • prawo usunięcia swoich danych osobowych
  • prawo do ograniczenia przetwarzania danych osobowych
  • prawo do wniesienia sprzeciwu wobec przetwarzania danych oraz
  • prawo do przenoszenia danych, w stosownych przypadkach.

Swoich praw można dochodzić, kontaktując się z administratorem danych lub, w przypadku konfliktu, z inspektorem ochrony danych. W razie potrzeby można również zwrócić się do Europejskiego Inspektora Ochrony Danych. Dane kontaktowe do tych organów podano poniżej w pkt 9.

Warto pamiętać, że wnioski o skorygowanie danych pochodzących z systemu zasobów ludzkich instytucji danego pracownika (np. Sysper/COMREF w przypadku pracowników Komisji) należy w pierwszym rzędzie kierować do działu HR w swojej instytucji, ponieważ Urząd Publikacji UE wykorzystuje dane w takiej formie, w jakiej otrzymuje je od niej.

Aby skorzystać z tych praw w odniesieniu do jednej lub kilku konkretnych operacji przetwarzania danych, należy w przesłanym wniosku podać opis operacji (tzn. numer w rejestrze zgodnie z pkt 10 poniżej).

9. Dane kontaktowe

  • Administrator danych

Aby dochodzić swoich praw na podstawie rozporządzenia (UE) 2018/1725 lub przesłać uwagi, pytania lub zastrzeżenia, bądź też złożyć skargę dotyczącą gromadzenia i wykorzystywania danych osobowych, należy skontaktować się z administratorem danych, działem A.5 „Portal i Usługi Sieciowe” Urzędu Publikacji UE pod adresem OP-DATA-PROTECTION-COORDINATOR@publications.europa.eu..

  • Inspektor ochrony danych w Komisji (IOD)

W kwestiach związanych z przetwarzaniem danych osobowych na podstawie rozporządzenia (UE) 2018/1725 można skontaktować się z inspektorem ochrony danych (EC-DPO-INTERNAL@ec.europa.eu).

Adres koordynatora ds. ochrony danych Urzędu Publikacji UE: OP-DATA-PROTECTION-COORDINATOR@publications.europa.eu

  • Europejski Inspektor Ochrony Danych (EIOD)

Osoby, których dotyczą dane, mają prawo odwołać się do Europejskiego Inspektora Ochrony Danych (edps@edps.europa.eu), jeżeli uznają, że ich prawa wynikające z rozporządzenia (UE) 2018/1725 zostały naruszone w wyniku przetwarzania danych osobowych przez administratora danych.

10. Gdzie można znaleźć więcej informacji?

Inspektor ochrony danych w Komisji publikuje rejestr wszystkich udokumentowanych i zgłoszonych mu operacji przetwarzania danych osobowych przez Komisję. Rejestr ten jest dostępny pod adresem: http://ec.europa.eu/dpo-register.

Ta konkretna operacja przetwarzania została wpisana do rejestru inspektora ochrony danych pod następującym numerem: DPR-EC-00447. Pełny rejestr przetwarzania (DPR-EC-00447.7) jest dostępny w wewnętrznym rejestrze inspektora ochrony danych pod adresem: https://intragate.ec.europa.eu/dpms/record/DPR-EC-00447.7.

Ustalenia wewnętrzne, które regulują wersję wewnętrzną EU Whoiswho (Ares(2026)4621554), podpisane przez Urząd Publikacji UE i DG HR, są załączone do rejestru przetwarzania.