1. W zakresie swojej właściwości CBA może uzyskiwać informacje, w tym także niejawnie, gromadzić je, sprawdzać i przetwarzać. 2. (uchylony) 3. (uchylony) 4. (uchylony) 5. (uchylony) 6. (uchylony) 7. (uchylony) 8. (utracił moc)1) 9. (utracił moc)1) 10. (utracił moc)1)

Art. 22a. 1. W granicach zadań, o których mowa w art. 2 ust. 1, CBA może przetwarzać dane osobowe, w tym dane wskazane w art. 14 ust. 1 ustawy z dnia 14 grudnia 2018 r. o ochronie danych osobowych przetwarzanych w związku z zapobieganiem i zwalczaniem przestępczości (Dz. U. z 2023 r. poz. 1206), bez wiedzy i zgody osoby, której te dane dotyczą. 2. W zakresie, o którym mowa w ust. 1, CBA może nieodpłatnie uzyskiwać dane ze zbiorów danych, w tym zbiorów danych osobowych, prowadzonych przez organy władzy publicznej oraz państwowe lub samorządowe jednostki organizacyjne. 3. Jeżeli przepisy odrębnych ustaw nie stanowią inaczej, administratorzy zbiorów danych, o których mowa w ust. 2, udostępniają CBA przetwarzane w nich dane na podstawie pisemnego wniosku Szefa CBA lub osoby przez niego upoważnionej. 4. Wniosek, o którym mowa w ust. 3, zawiera:
1) oznaczenie sprawy;
2) określenie zbioru danych, z którego te dane mają zostać udostępnione;
3) wskazanie danych podlegających udostępnieniu. 5. Administratorzy zbiorów danych, o których mowa w ust. 2, mogą zawierać z Szefem CBA pisemną umowę o udostępnianiu jednostkom organizacyjnym CBA informacji zgromadzonych w zbiorach w drodze teletransmisji bez konieczności składania każdorazowo pisemnych wniosków o udostępnienie danych, jeżeli jednostki te spełniają łącznie następujące warunki:
1) posiadają urządzenia umożliwiające odnotowanie w systemie, kto, kiedy, w jakim celu oraz jakie dane uzyskał;
2) posiadają zabezpieczenia techniczne i organizacyjne uniemożliwiające wykorzystanie danych niezgodnie z celem ich uzyskania;
3) specyfika lub zakres wykonywanych przez nie zadań uzasadnia takie udostępnienie. 6. Przepisy ust. 2–5 stosuje się odpowiednio do danych osobowych i innych informacji uzyskiwanych w wyniku wykonywania czynności operacyjno-
-rozpoznawczych przez uprawnione do tego organy, służby i instytucje państwowe. 7. Podmioty, o których mowa w ust. 6, mogą odmówić przekazania CBA informacji lub ograniczyć ich zakres, jeżeli mogłoby to uniemożliwić wykonywanie ich ustawowych zadań lub spowodować ujawnienie danych o osobie niebędącej ich funkcjonariuszem i udzielającej pomocy tym podmiotom. 8. CBA przetwarza dane osobowe przez okres, w którym są one niezbędne do realizacji jego ustawowych zadań. CBA dokonuje, nie rzadziej niż co 5 lat, weryfikacji potrzeby dalszego przetwarzania tych danych, usuwając dane zbędne. 9. Po dokonaniu weryfikacji dane zbędne usuwa niezwłocznie komisja powołana przez Szefa CBA. Z czynności komisji sporządza się protokół zawierający w szczególności wykaz zniszczonych dokumentów lub nośników informatycznych zawierających te dane oraz sposób ich zniszczenia. 10. Dane osobowe ujawniające pochodzenie rasowe lub etniczne, poglądy polityczne, przekonania religijne lub filozoficzne, przynależność wyznaniową, partyjną lub związkową oraz dane o stanie zdrowia, nałogach lub życiu seksualnym osób podejrzanych o popełnienie przestępstw, które nie zostały skazane za te przestępstwa, podlegają komisyjnemu i protokolarnemu zniszczeniu niezwłocznie po uprawomocnieniu się stosownego orzeczenia. 11. Szef CBA może tworzyć zbiory danych osobowych.

Art. 22b. 1. Nadzór nad zgodnością przetwarzania danych osobowych gromadzonych przez CBA z przepisami ustawy oraz przepisami o ochronie danych osobowych sprawuje pełnomocnik do spraw kontroli przetwarzania przez CBA danych osobowych, zwany dalej „pełnomocnikiem”. 2. Pełnomocnikowi przysługują również uprawnienia i wykonuje obowiązki administratora bezpieczeństwa informacji, o którym mowa w art. 36a ustawy z dnia 29 sierpnia 1997 r. o ochronie danych osobowych4). 3. Szef CBA powołuje pełnomocnika spośród funkcjonariuszy CBA. Zwolnienie ze służby, z wyłączeniem przypadków, o których mowa w art. 64 ust. 1 pkt 1, 4, 5 i 6, lub odwołanie pełnomocnika z pełnionej funkcji następuje za zgodą Prezesa Rady Ministrów po zasięgnięciu opinii Sejmowej Komisji do Spraw Służb Specjalnych. 4. W ramach nadzoru pełnomocnik prowadzi rzetelną, obiektywną i niezależną kontrolę prawidłowości przetwarzania przez CBA danych osobowych, a w szczególności ich przechowywania, weryfikacji i usuwania. 5. Pełnomocnik ma prawo w szczególności do:
1) wglądu do wszelkich dokumentów związanych z wykonywaną kontrolą;
2) swobodnego wstępu do pomieszczeń i obiektów kontrolowanej jednostki organizacyjnej CBA;
3) żądania pisemnych wyjaśnień.
4) Ustawa utraciła moc z dniem 25 maja 2018 r. z wyjątkiem art. 1, art. 2, art. 3 ust. 1, art. 4–7, art. 14– 22, art. 23–28, art. 31 oraz rozdziałów 4, 5 i 7, które zachowały moc w odniesieniu do przetwarzania danych osobowych w celu rozpoznawania, zapobiegania, wykrywania i zwalczania czynów zabronionych, prowadzenia postępowań w sprawach dotyczących tych czynów oraz wykonywania orzeczeń w nich wydanych, kar porządkowych i środków przymusu w zakresie określonym w przepisach stanowiących podstawę działania służb i organów uprawnionych do realizacji zadań w tym zakresie, w terminie do dnia wejścia w życie przepisów wdrażających dyrektywę Parlamentu Europejskiego i Rady (UE) 2016/680 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych przez właściwe organy do celów zapobiegania przestępczości, prowadzenia postępowań przygotowawczych, wykrywania i ścigania czynów zabronionych i wykonywania kar, w sprawie swobodnego przepływu takich danych oraz uchylającą decyzję ramową Rady 2008/977/WSiSW (Dz. Urz. UE L 119 z 04.05.2016, str. 89), na podstawie art. 175 ustawy z dnia 10 maja 2018 r. o ochronie danych osobowych (Dz. U. poz. 1000), która weszła w życie z dniem 25 maja 2018 r. Przepisy ustawy wymienione w zdaniu pierwszym utraciły moc z dniem 6 lutego 2019 r., na podstawie art. 107 ustawy z dnia 14 grudnia 2018 r. o ochronie danych osobowych przetwarzanych w związku z zapobieganiem i zwalczaniem przestępczości (Dz. U. z 2019 r. poz. 125), która weszła w życie z dniem 6 lutego 2019 r. 6. Kierownik jednostki organizacyjnej CBA, któremu pełnomocnik wydał pisemne polecenie usunięcia stwierdzonych uchybień, informuje Szefa CBA w terminie 7 dni od dnia wydania polecenia, o jego wykonaniu albo przyczynie jego niewykonania. 7. W przypadku naruszenia przepisów ustawy oraz przepisów o ochronie danych osobowych pełnomocnik podejmuje działania zmierzające do wyjaśnienia okoliczności tego naruszenia, zawiadamiając o tym niezwłocznie Prezesa Rady Ministrów i Szefa CBA. 8. Pełnomocnik przedstawia corocznie do dnia 31 marca Prezesowi Rady Ministrów, Sejmowej Komisji do Spraw Służb Specjalnych oraz Generalnemu Inspektorowi Ochrony Danych Osobowych5) za pośrednictwem Szefa CBA sprawo- zdanie za poprzedni rok kalendarzowy, w którym omawia stan ochrony danych osobowych w CBA oraz wszystkie przypadki naruszenia przepisów w tym zakresie.