Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2018/1240 z dnia 12 września 2018 r. ustanawiające europejski system informacji o podróży oraz zezwoleń na podróż (ETIAS) i zmieniające rozporządzenia (UE) nr 1077/2011, (UE) nr 515/2014, (UE) 2016/399, (UE) 2016/1624 i (UE) 2017/2226
Rozdział XII — OCHRONA DANYCH
Artykuł 59
W mocyBezpieczeństwo przetwarzania
1. Agencja eu-LISA, jednostka centralna ETIAS i jednostki krajowe ETIAS zapewniają bezpieczeństwo przetwarzania danych osobowych na podstawie niniejszego rozporządzenia. eu-LISA, jednostka centralna ETIAS i jednostki krajowe ETIAS współpracują w wypełnianiu zadań związanych z bezpieczeństwem danych.
2. Nie naruszając art. 22 rozporządzenia (WE) nr 45/2001, eu-LISA wprowadza niezbędne środki, aby zapewnić bezpieczeństwo systemu informacyjnego ETIAS.
3. Nie naruszając art. 22 rozporządzenia (WE) nr 45/2001 oraz art. 32 i 34 rozporządzenia (UE) 2016/679, eu-LISA, jednostka centralna ETIAS i jednostki krajowe ETIAS przyjmują niezbędne środki, w tym plan bezpieczeństwa, plan ciągłości działania i plan przywrócenia gotowości do pracy po wystąpieniu sytuacji nadzwyczajnej, w celu:
a) fizycznej ochrony danych, w tym poprzez opracowywanie planów awaryjnych służących ochronie infrastruktury krytycznej;
b) odmowy dostępu nieuprawnionym osobom do bezpiecznej usługi sieciowej, poczty elektronicznej, bezpiecznego konta, portalu dla przewoźników, narzędzia weryfikacji dla wnioskodawców oraz narzędzia dysponowania zgodą przez wnioskodawców;
c) odmowy dostępu nieuprawnionym osobom do sprzętu do przetwarzania danych i do obiektów krajowych zgodnie z celami ETIAS;
d) uniemożliwienia nieuprawnionego odczytywania, kopiowania, zmieniania lub usuwania nośników danych;
e) uniemożliwienia nieuprawnionego wprowadzania danych i nieuprawnionego oglądania, zmieniania lub usuwania zapisanych danych osobowych;
f) uniemożliwienia wykorzystywania systemów zautomatyzowanego przetwarzania danych przez nieuprawnione osoby korzystające ze sprzętu do przekazywania danych;
g) uniemożliwienia nieuprawnionego przetwarzania danych w systemie centralnym ETIAS oraz nieuprawnionego zmieniania lub usuwania danych przetwarzanych w systemie centralnym ETIAS;
h) zapewnienia, aby osoby upoważnione do dostępu do systemu informacyjnego ETIAS miały dostęp wyłącznie do danych objętych udzielonym im uprawnieniem dostępu i wyłącznie za pomocą indywidualnego i niepowtarzalnego identyfikatora użytkownika oraz trybu poufnego dostępu;
i) zapewnienia, aby wszystkie organy posiadające prawo dostępu do systemu informacyjnego ETIAS stworzyły profile opisujące funkcje i obowiązki osób uprawnionych do dostępu do danych oraz udostępniły te profile organom nadzorczym;
j) zapewnienia możliwości sprawdzenia i ustalenia, którym organom można przesyłać dane osobowe przy użyciu sprzętu do przekazywania danych;
k) zapewnienia możliwości sprawdzenia i ustalenia, które dane zostały przetworzone w systemie centralnym ETIAS, kiedy, przez kogo i w jakim celu;
l) uniemożliwienia nieuprawnionego odczytywania, kopiowania, zmieniania lub usuwania danych osobowych podczas ich przesyłania do systemu centralnego ETIAS lub z tego systemu bądź w trakcie przewożenia nośników danych, w szczególności przez zastosowanie odpowiednich technik szyfrowania;
m) zapewnienia, by w przypadku przerwy w działaniu zainstalowane systemy można było przywrócić do normalnego funkcjonowania;
n) zapewnienia niezawodności, upewniając się, że wszelkie błędy w funkcjonowaniu ETIAS są odpowiednio zgłaszane oraz że zastosowane zostały niezbędne środki techniczne mające na celu zagwarantowanie odzyskania danych osobowych w przypadku uszkodzenia wskutek nieprawidłowego działania ETIAS;
o) monitorowania skuteczności środków bezpieczeństwa, o których mowa w niniejszym ustępie, oraz podejmowania niezbędnych środków organizacyjnych w obszarze kontroli wewnętrznej, aby zapewnić zgodność z przepisami niniejszego rozporządzenia.
4. Komisja przyjmuje w drodze aktów wykonawczych, – wzór planu bezpieczeństwa oraz wzór planu ciągłości działania i przywrócenia gotowości do pracy. Te akty wykonawcze przyjmuje się zgodnie z procedurą sprawdzającą, o której mowa w art. 90 ust. 2. Zarząd eu-LISA, zarząd Europejskiej Agencji Straży Granicznej i Przybrzeżnej i państwa członkowskie przyjmują plany bezpieczeństwa, plany ciągłości działania i przywrócenia gotowości do pracy dla odpowiednio eu-LISA, jednostki centralnej ETIAS i jednostek krajowych ETIAS. Wykorzystują one przyjęte przez Komisję wzory planów jako podstawę, w razie potrzeby, z ich dostosowaniem.
5. eu-LISA informuje Parlament Europejski, Radę i Komisję, a także Europejskiego Inspektora Ochrony Danych o środkach wprowadzanych na podstawie niniejszego artykułu.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.