Dyrektywa Rady 2011/16/UE z dnia 15 lutego 2011 r. w sprawie współpracy administracyjnej w dziedzinie opodatkowania i uchylająca dyrektywę 77/799/EWG
Rozdział VII — PRZEPISY OGÓLNE I KOŃCOWE
Artykuł 25
W mocyOchrona danych
1. Wszelka wymiana informacji na mocy niniejszej dyrektywy podlega rozporządzeniu Parlamentu Europejskiego i Rady (UE) 2016/679 (
7
). Jednak do celów prawidłowego stosowania niniejszej dyrektywy państwa członkowskie ograniczają zakres obowiązków i praw przewidzianych w art. 13, art. 14 ust. 1 oraz w art. 15 rozporządzenia (UE) 2016/679 w stopniu wymaganym w celu zabezpieczenia interesów, o których mowa w art. 23 ust. 1 lit. e) tego rozporządzenia.
2. Do przetwarzania danych osobowych przez instytucje, organy i jednostki organizacyjne Unii na mocy niniejszej dyrektywy zastosowanie ma rozporządzenie Parlamentu Europejskiego i Rady (UE) 2018/1725 (
8
). Jednak do celów prawidłowego stosowania niniejszej dyrektywy ogranicza się zakres obowiązków i praw przewidzianych w art. 15, art. 16 ust. 1 oraz w art. 17–21 rozporządzenia (UE) 2018/1725 w stopniu wymaganym w celu zabezpieczenia interesów, o których mowa w art. 25 ust. 1 lit. c) tego rozporządzenia.
3. Raportujące instytucje finansowe’, pośredników, „raportujących operatorów platform”, „raportujących dostawców usług w zakresie kryptoaktywów” oraz właściwe organy państw członkowskich uznaje się za administratorów działających samodzielnie lub wspólnie. Przy przetwarzaniu danych osobowych do celów niniejszej dyrektywy uznaje się, że Komisja przetwarza dane osobowe w imieniu administratorów i musi ona spełniać wymogi dotyczące podmiotów przetwarzających przewidziane w rozporządzeniu (UE) 2018/1725. Przetwarzanie odbywa się na podstawie umowy w rozumieniu art. 28 ust. 3 rozporządzenia (UE) 2016/679 i art. 29 ust. 3 rozporządzenia (UE) 2018/1725.
4. Niezależnie od przepisów ust. 1 każde państwo członkowskie zapewnia, aby – w zależności od przypadku – każda „raportująca instytucja finansowa”, pośrednik, „raportujący operator platformy” lub „raportujący dostawca usług w zakresie kryptoaktywów”, którzy podlegają jurysdykcji tego państwa:
a) informowali każdą zainteresowaną osobę fizyczną o tym, że dotyczące jej informacje zostaną zgromadzone i przekazane zgodnie z niniejszą dyrektywą; oraz
b) udzielali każdej zainteresowanej osobie fizycznej wszelkich informacji, które dana osoba ma prawo uzyskać od administratora danych, w czasie wystarczającym do skorzystania z jej praw ochrony danych osobowych, a w każdym przypadku zanim informacje zostaną przekazane.
Niezależnie od akapitu pierwszego lit. b) każde państwo członkowskie określa zasady, za pomocą których nakłada na „raportujących operatorów platform” obowiązek informowania „sprzedawców podlegających raportowaniu” o zgłoszonym „wynagrodzeniu”.
5. Informacje przetwarzane zgodnie z niniejszą dyrektywą są zatrzymywane przez okres nie dłuższy niż jest to konieczne do osiągnięcia celów niniejszej dyrektywy, a w każdym razie zgodnie z krajowymi przepisami każdego administratora danych dotyczącymi przedawnienia.
6. Państwo członkowskie, w którym doszło do naruszenia ochrony danych, niezwłocznie zgłasza Komisji to naruszenie i wszelkie późniejsze działania naprawcze. Komisja niezwłocznie informuje wszystkie państwa członkowskie o naruszeniu ochrony danych, które zostało jej zgłoszone lub które jest jej znane, oraz o wszelkich działaniach naprawczych.
Każde państwo członkowskie może zawiesić wymianę informacji z państwem członkowskim (państwami członkowskimi), w którym doszło do naruszenia ochrony danych, powiadamiając o tym na piśmie Komisję i zainteresowane państwo (państwa) członkowskie. Takie zawieszenie ma skutek natychmiastowy.
Państwo (państwa) członkowskie, w którym doszło do naruszenia ochrony danych, bada, powstrzymuje naruszenie ochrony danych i podejmuje działania naprawcze oraz poprzez pisemne powiadomienie Komisji, występuje z wnioskiem o zawieszenie dostępu do CNN do celów niniejszej dyrektywy, jeżeli naruszenie ochrony danych nie może zostać niezwłocznie i odpowiednio powstrzymane. Na taki wniosek Komisja zawiesza dostęp do CCN tego państwa członkowskiego (tych państw członkowskich) do celów niniejszej dyrektywy.
Po zgłoszeniu przez państwo członkowskie, w którym doszło do naruszenia ochrony danych, o naprawieniu naruszenia ochrony danych, Komisja przywraca dostęp do CCN zainteresowanemu państwu członkowskiemu (zainteresowanym państwom członkowskim) do celów niniejszej dyrektywy. W przypadku gdy co najmniej jedno państwo członkowskie zwróci się do Komisji o wspólne sprawdzenie, czy działania naprawcze względem naruszenia ochrony danych były skuteczne, Komisja przywraca po sprawdzeniu dostęp do CCN takiemu zainteresowanemu państwu członkowskiemu (takim zainteresowanym państwom członkowskim) do celów niniejszej dyrektywy.
W przypadku gdy naruszenie ochrony danych dotyczy centralnej bazy danych lub CCN do celów niniejszej dyrektywy i gdy może to mieć potencjalnie wpływ na wymianę informacji między państwami członkowskimi za pośrednictwem CCN, Komisja bez zbędnej zwłoki informuje państwa członkowskie o naruszeniu ochrony danych i wszelkich podjętych działaniach naprawczych. Takie działania naprawcze mogą obejmować zawieszenie dostępu do centralnej bazy danych lub CCN do celów niniejszej dyrektywy do czasu naprawienia naruszenia ochrony danych.
7. Państwa członkowskie, wspomagane przez Komisję, dokonują uzgodnień praktycznych niezbędnych do wykonania niniejszego artykułu, w tym procedur w zakresie zarządzania naruszeniami ochrony danych, zgodnych z uznanymi na szczeblu międzynarodowym dobrymi praktykami i, w stosownych przypadkach, porozumieniem między współadministratorami danych, porozumieniem między podmiotem przetwarzającym a administratorem danych lub wzorami takich porozumień.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.