OCHRONA DANYCH OSOBOWYCH
To oświadczenie o ochronie prywatności zawiera informacje o przetwarzaniu i ochronie danych osobowych.
Operacja przetwarzania danych osobowych: EU Whoiswho – wersja na potrzeby wewnętrzne
Administrator danych: Urząd Publikacji Unii Europejskiej, Dział A.5 „Portalu i Usługi Sieciowe”
Numer w rejestrze: DPR-EC-00447
Spis treści
- Wprowadzenie
- Dlaczego i jak przetwarzamy dane osobowe?
- Na jakiej podstawie prawnej przetwarzamy dane osobowe?
- Jakie dane osobowe gromadzimy i przetwarzamy?
- Jak długo przechowujemy dane osobowe?
- Jak chronimy i zabezpieczamy dane osobowe?
- Kto ma dostęp do danych osobowych i komu są one ujawniane?
- Jakie prawa przysługują osobom, których dane dotyczą, i jak można ich dochodzić?
- Dane kontaktowe
- Gdzie można znaleźć więcej informacji?
1. Wprowadzenie
Komisja Europejska (zwana dalej „Komisją”) jest zobowiązana do ochrony danych osobowych i do poszanowania prywatności osób, których dane dotyczą. Komisja gromadzi i przetwarza dane osobowe zgodnie z rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2018/1725 z dnia 23 października 2018 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych przez instytucje, organy i jednostki organizacyjne Unii i swobodnego przepływu takich danych.
W tym oświadczeniu o ochronie prywatności wyjaśniamy, dlaczego przetwarzamy dane osobowe, w jaki sposób je gromadzimy i przetwarzamy oraz jak zapewniamy ich ochronę, a także w jaki sposób wykorzystywane są pozyskiwane informacje oraz jakie prawa przysługują osobom, których dotyczą dane, w odniesieniu do tych danych. Podajemy również dane kontaktowe właściwego administratora danych, u którego można dochodzić swoich praw, inspektora ochrony danych i Europejskiego Inspektora Ochrony Danych.
EU Whoiswho – urzędowa organizacyjna baza danych teleadresowych pracowników instytucji UE – występuje w wersji publicznej oraz w wersji na potrzeby wewnętrzne, dostępnej tylko dla pracowników instytucji unijnych. Ta informacja o ochronie danych osobowych dotyczy konkretnie wersji wewnętrznej. Poniżej przedstawiono informacje dotyczące operacji przetwarzania danych „EU Whoiswho – Wewnętrzna baza danych Unii Europejskiej”, prowadzonej przez Dział A.5 „Portal i Usługi Sieciowe” Urzędu Publikacji Unii Europejskiej.
2. Dlaczego i jak przetwarzamy dane osobowe?
Cel przetwarzania danych: Dział A.5 „Portal i Usługi Sieciowe” Urzędu Publikacji UE gromadzi i wykorzystuje dane osobowe użytkowników do celów publikacji w wewnętrznej bazie danych EU Whoiswho, na stronie https://op.beta.msop.spikeseed.cloud/web/who-is-who.
Pracownicy instytucji, organów, urzędów i agencji UE mają dostęp do wewnętrznej bazy danych EU Whoiswho za pośrednictwem systemu uwierzytelniania EU Login. Wewnętrzna wersja bazy danych zawiera szczegółowe dane osobowe, włącznie z opisem stanowiska i zdjęciem profilowym, wszystkich pracowników zatrudnionych w strukturach Komisji Europejskiej.
Operacja przetwarzania danych polega na udostępnieniu danych kontaktowych i organizacyjnych uprawnionym pracownikom instytucji UE w celu ułatwienia komunikacji wewnętrznej, współpracy i działalności operacyjnej instytucji UE.
Dane osobowe nie są wykorzystywane do zautomatyzowanego podejmowania decyzji ani do profilowania.
3. Na jakiej podstawie prawnej przetwarzamy dane osobowe?
Przetwarzamy dane osobowe, ponieważ:
- przetwarzanie jest niezbędne do wykonania zadania realizowanego w interesie publicznym lub w ramach sprawowania władzy publicznej powierzonej instytucjom, organom, urzędom lub agencjom Unii
- przetwarzanie jest niezbędne do wypełnienia obowiązku prawnego ciążącego na administratorze
- przetwarzanie jest niezbędne do realizacji umowy zawartej z osobą, której dane dotyczą (umowa o pracę dla instytucji, organów, urzędów lub agencji UE).
Podstawa prawna: uprawnienia Urzędu Publikacji UE, decyzja (2009/496/WE, Euratom) Parlamentu Europejskiego, Rady, Komisji, Trybunału Sprawiedliwości, Trybunału Obrachunkowego, Europejskiego Komitetu Ekonomiczno-Społecznego i Komitetu Regionów z dnia 26 czerwca 2009 r. w sprawie organizacji i działania Urzędu Publikacji Unii Europejskiej; oraz artykuł 15 Traktatu o funkcjonowaniu Unii Europejskiej (obowiązek przejrzystości).
Wewnętrzną bazę danych regulują również ustalenia wewnętrzne Ares(2026)4621554, podpisane w maju 2026 r. przez Urząd Publikacji Unii Europejskiej oraz DG HR. Ustalenia wewnętrzne regulują sposób prezentacji wewnętrznej wersji bazy wszystkich działów i pracowników oraz określają zakres odpowiedzialności dyrekcji będących stronami ustaleń jako administrator danych i podmiot przetwarzający dane.
Szczególne kategorie danych osobowych: W wewnętrznej bazie danych mogą być przetwarzane dane dotyczące członkostwa w związkach zawodowych, w przypadku gdy pracownicy Komisji Europejskiej są postawieni do dyspozycji związków zawodowych, a ich dane prezentowane w sekcji dotyczącej związku.
4. Jakie dane osobowe gromadzimy i przetwarzamy?
W ramach operacji przetwarzania danych dział A.5 „Portal i Usługi Sieciowe” Urzędu Publikacji UE gromadzi następujące kategorie danych osobowych:
nazwisko i imię, oficjalny tytuł, służbowy adres e-mail, służbowy numer telefonu, nazwa funkcji, opis stanowiska pracy i zdjęcie profilowe. W przypadku wszystkich osób, których dane dotyczą, podane są: ogólny adres służbowy (budynek), ogólny adres e-mail oraz centralny numer telefonu organizacji. Wewnętrzna wersja bazy danych zawiera dane wszystkich pracowników zatrudnionych w strukturach Komisji, również niepełniących funkcji kierowniczych.
Decyzja o tym, jakie dane są przetwarzane, należy do uczestniczących instytucji, organów, urzędów i agencji UE. Dane osobowe otrzymujemy od działów/departamentów odpowiedzialnych za zasoby ludzkie za pośrednictwem automatycznego lub półautomatycznego transferu danych (w przypadku służb Komisji Europejskiej i agencji wykonawczych Sysper/COMREF).
Pełne informacje o kategoriach danych według instytucji można znaleźć w załączniku „EU Whoiswho data types” (DPR-EC-00447).
5. Jak długo przechowujemy dane osobowe?
Dział A.5 „Portal i Usługi Sieciowe” Urzędu Publikacji UE przechowuje dane osobowe użytkowników dopóty, dopóki są zatrudnieni w instytucjach, organach, urzędach lub agencjach UE. Zmiana stanowiska w służbach UE zostanie z pewnym opóźnieniem odzwierciedlona w wewnętrznej bazie danych „EU Whoiswho”. Dane osobowe pracowników opuszczających służby UE znikną z wewnętrznej wersji bazy danych z małym opóźnieniem.
Zastosowanie mają następujące zasady zatrzymywania danych:
- dane aktywne: dopóki osoba, której dane dotyczą, jest zatrudniona
- kopie zapasowe: przez maksymalnie 2 lata.
6. Jak chronimy i zabezpieczamy dane osobowe?
Wszystkie dane osobowe w formacie elektronicznym (e-maile, dokumenty, bazy danych, przesłane partie danych itp.) są przechowywane na serwerach Urzędu Publikacji UE. Systemami informatycznymi Urzędu Publikacji UE zarządza DIGIT. Wszystkie operacje przetwarzania danych są przeprowadzane zgodnie z decyzją Komisji (UE, Euratom) 2017/46 z dnia 10 stycznia 2017 r. w sprawie bezpieczeństwa systemów teleinformatycznych w Komisji Europejskiej.
Dostęp do wewnętrznej bazy danych mają uwierzytelnieni użytkownicy z instytucji, organów, urzędów i agencji UE za pośrednictwem systemu EU Login. Stosowane są środki techniczne i organizacyjne gwarantujące, że tylko uprawnieni użytkownicy mają dostęp do szczegółowych danych zawartych w wewnętrznej bazie danych. Do tych środków należą kontrole dostępu, szyfrowanie przekazywanych danych oraz regularne kontrole bezpieczeństwa.
Komisja wprowadziła szereg środków technicznych i organizacyjnych. Środki techniczne obejmują odpowiednie działania w zakresie bezpieczeństwa online, ryzyka utraty danych, modyfikowania danych lub nieuprawnionego dostępu. Środki organizacyjne obejmują ograniczenie dostępu do danych osobowych – dostęp do nich mają wyłącznie osoby upoważnione, które z uzasadnionych względów muszą mieć do nich dostęp na potrzeby danej operacji przetwarzania.
7. Kto ma dostęp do danych osobowych i komu są one ujawniane?
Dostęp do danych osobowych przetwarzanych w wewnętrznej bazie danych mają:
- upoważnieni pracownicy Urzędu Publikacji UE, którzy odpowiadają za przeprowadzenie tej operacji przetwarzania danych zgodnie z zasadą ograniczonego dostępu
- upoważnieni pracownicy DG HR (działu odpowiedzialnego za COMREF) w przypadku danych pochodzących z COMREF/Sysper
- upoważnieni pracownicy instytucji, organów, urzędów i agencji UE, którzy po uwierzytelnieniu w EU Login mogą przeglądać wewnętrzną bazę danych
- wykonawca odpowiedzialny za hosting i utrzymanie platformy EU Whoiswho, który przetwarza dane w imieniu Urzędu Publikacji UE zgodnie z odpowiednimi umowami o przetwarzaniu danych.
Wszyscy ci pracownicy przestrzegają regulaminowych, a w razie potrzeby także dodatkowych zobowiązań umownych do zachowania poufności. Szczegółowe dane zawarte w wewnętrznej bazie danych (opisy stanowisk pracy, zdjęcia profilowe, dane pracowników niepełniących funkcji kierowniczych) nie są udostępniane publicznie, ani w Portalu Otwartych Danych UE, ani jakimkolwiek stronom trzecim.
Dane z wewnętrznej bazy danych nie są przekazywane krajom spoza UE ani EOG, ani organizacjom międzynarodowym.
8. Jakie prawa przysługują osobom, których dane dotyczą, i jak można ich dochodzić?
Na podstawie rozdziału III (art. 14–25) rozporządzenia (UE) 2018/1725 osobom, których dane dotyczą, przysługują konkretne prawa. Są to:
- prawo dostępu do swoich danych osobowych
- prawo skorygowania swoich danych osobowych
- prawo usunięcia swoich danych osobowych
- prawo do ograniczenia przetwarzania danych osobowych
- prawo do wniesienia sprzeciwu wobec przetwarzania danych oraz
- prawo do przenoszenia danych, w stosownych przypadkach.
Swoich praw można dochodzić, kontaktując się z administratorem danych lub, w przypadku konfliktu, z inspektorem ochrony danych. W razie potrzeby można również zwrócić się do Europejskiego Inspektora Ochrony Danych. Dane kontaktowe do tych organów podano poniżej w pkt 9.
Warto pamiętać, że wnioski o skorygowanie danych pochodzących z systemu zasobów ludzkich instytucji danego pracownika (np. Sysper/COMREF w przypadku pracowników Komisji) należy w pierwszym rzędzie kierować do działu HR w swojej instytucji, ponieważ Urząd Publikacji UE wykorzystuje dane w takiej formie, w jakiej otrzymuje je od niej.
Aby skorzystać z tych praw w odniesieniu do jednej lub kilku konkretnych operacji przetwarzania danych, należy w przesłanym wniosku podać opis operacji (tzn. numer w rejestrze zgodnie z pkt 10 poniżej).
9. Dane kontaktowe
- Administrator danych
Aby dochodzić swoich praw na podstawie rozporządzenia (UE) 2018/1725 lub przesłać uwagi, pytania lub zastrzeżenia, bądź też złożyć skargę dotyczącą gromadzenia i wykorzystywania danych osobowych, należy skontaktować się z administratorem danych, działem A.5 „Portal i Usługi Sieciowe” Urzędu Publikacji UE pod adresem OP-DATA-PROTECTION-COORDINATOR@publications.europa.eu..
- Inspektor ochrony danych w Komisji (IOD)
W kwestiach związanych z przetwarzaniem danych osobowych na podstawie rozporządzenia (UE) 2018/1725 można skontaktować się z inspektorem ochrony danych (EC-DPO-INTERNAL@ec.europa.eu).
Adres koordynatora ds. ochrony danych Urzędu Publikacji UE: OP-DATA-PROTECTION-COORDINATOR@publications.europa.eu
- Europejski Inspektor Ochrony Danych (EIOD)
Osoby, których dotyczą dane, mają prawo odwołać się do Europejskiego Inspektora Ochrony Danych (edps@edps.europa.eu), jeżeli uznają, że ich prawa wynikające z rozporządzenia (UE) 2018/1725 zostały naruszone w wyniku przetwarzania danych osobowych przez administratora danych.
10. Gdzie można znaleźć więcej informacji?
Inspektor ochrony danych w Komisji publikuje rejestr wszystkich udokumentowanych i zgłoszonych mu operacji przetwarzania danych osobowych przez Komisję. Rejestr ten jest dostępny pod adresem: http://ec.europa.eu/dpo-register.
Ta konkretna operacja przetwarzania została wpisana do rejestru inspektora ochrony danych pod następującym numerem: DPR-EC-00447. Pełny rejestr przetwarzania (DPR-EC-00447.7) jest dostępny w wewnętrznym rejestrze inspektora ochrony danych pod adresem: https://intragate.ec.europa.eu/dpms/record/DPR-EC-00447.7.
Ustalenia wewnętrzne, które regulują wersję wewnętrzną EU Whoiswho (Ares(2026)4621554), podpisane przez Urząd Publikacji UE i DG HR, są załączone do rejestru przetwarzania.