Art. 2
Exceptions et limitations applicables
En vigueur depuis le 15 déc. 2021
Article 2
Exceptions et limitations applicables
1. Lorsque la Commission exerce ses fonctions en ce qui concerne les droits des personnes concernées en vertu du règlement (UE) 2018/1725, elle examine si l’une des exceptions établies dans ledit règlement s’applique.
2. Sous réserve des articles 3 à 7 de la présente décision, lorsque l’exercice des droits et obligations prévus aux articles 14 à 17, 19, 20 et 35 du règlement (UE) 2018/1725 en ce qui concerne les données à caractère personnel traitées par la Commission compromettrait la finalité de la fourniture d’opérations et de services de sécurité informatique, notamment en révélant les vulnérabilités ainsi que les outils et méthodes d’enquête de la Commission ou nuirait aux droits et libertés ainsi qu’à la sécurité d’autres personnes concernées, en particulier en ce qui concerne le traitement de données à caractère personnel afin de:
—
communiquer des alertes et avertissements concernant des événements et incidents liés à la sécurité informatique,
—
réagir face à des événements et incidents et les contenir,
—
faciliter l’utilisation d’outils et les opérations au moyen d’audits de sécurité, d’évaluations de la sécurité et de la gestion de la vulnérabilité,
—
sensibiliser davantage le personnel de la Commission dans le domaine de la cybersécurité,
—
suivre, détecter et prévenir les événements et incidents liés à la sécurité informatique,
—
contrôler les comptes d’utilisateurs privilégiés,
la Commission peut limiter l’application:
a)
des articles 14 à 17, 19, 20 et 35 du règlement (UE) 2018/1725,
b)
le principe de transparence énoncé à l’article 4, paragraphe 1, point a), du règlement (UE) 2018/1725, dans la mesure où les dispositions de cet article correspondent aux droits et obligations prévus aux articles 14 à 17, 19 et 20 du règlement (UE) 2018/1725.
La Commission peut agir ainsi conformément à l’article 25, paragraphe 1, points c), d) et h) du règlement (UE) 2018/1725.
3. Sous réserve des articles 3 à 7, la Commission peut limiter les droits et obligations visés au paragraphe 2 du présent article:
a)
lorsque l’exercice de ces droits et obligations à l’égard des données à caractère personnel obtenues auprès d’une autre institution, d’un autre organe ou d’un autre organisme de l’Union pourrait être limité par cette autre institution, cet autre organe ou cet autre organisme de l’Union sur la base des actes juridiques prévus à l’article 25 du règlement (UE) 2018/1725, ou en vertu du chapitre IX de ce règlement, ou conformément au règlement (UE) 2016/794 du Parlement européen et du Conseil (4) ou au règlement (UE) 2017/1939 du Conseil (5);
b)
lorsque l’exercice de ces droits et obligations à l’égard des données à caractère personnel obtenues auprès d’une autorité compétente d’un État membre pourrait être limité par les autorités compétentes de cet État membre sur la base des actes visés à l’article 23 du règlement (UE) 2016/679 du Parlement européen et du Conseil (6) ou en vertu de mesures nationales transposant l’article 13, paragraphe 3, l’article 15, paragraphe 3, ou l’article 16, paragraphe 3, de la directive (UE) 2016/680 du Parlement européen et du Conseil (7);
c)
lorsque l’exercice de ces droits et obligations compromettrait la coopération de la Commission avec des pays tiers ou des organisations internationales sur les menaces communes en matière de cybersécurité.
Avant d’appliquer des limitations dans les circonstances visées au premier alinéa, points a) et b), la Commission consulte les institutions, organes ou organismes de l’Union ou les autorités des États membres concernés au sujet des motifs potentiels justifiant l’imposition de limitations; de la nécessité et de la proportionnalité des limitations concernées, sauf si cela est de nature à porter atteinte aux activités de la Commission et s’il est manifeste pour la Commission que l’application d’une limitation est prévue par l’un des actes visés auxdits points ou que cette consultation est de nature à compromettre la finalité de ses activités au titre de la décision (UE, Euratom) 2017/46.
Le premier alinéa, point c), ne s’applique pas lorsque les intérêts ou les libertés et droits fondamentaux de la personne concernée prévalent sur l’intérêt de la Commission à coopérer avec des pays tiers ou des organisations internationales.
4. Les paragraphes 1, 2 et 3 sont sans préjudice de l’application d’autres décisions de la Commission établissant des règles internes régissant la communication d’informations aux personnes concernées et la limitation de l’application de certains droits en vertu de l’article 25 du règlement (UE) 2018/1725.
5. Toute limitation des droits et obligations visés au paragraphe 2 est nécessaire et proportionnée aux risques qui pèsent sur les droits et libertés des personnes concernées.
6. Un test de nécessité et de proportionnalité est effectué au cas par cas avant l’application de limitations et les limitations correspondent à ce qui est strictement nécessaire pour atteindre l’objectif visé.
Historique des versions
Cet article n'a jamais été modifié depuis sa publication.
Vos annotations
Proeli:dec:2021:2243:oj#art-2