Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2021/1134 z dnia 7 lipca 2021 r. w sprawie zmiany rozporządzeń Parlamentu Europejskiego i Rady (WE) nr 767/2008, (WE) nr 810/2009, (UE) 2016/399, (UE) 2017/2226, (UE) 2018/1240, (UE) 2018/1860, (UE) 2018/1861, (UE) 2019/817 i (UE) 2019/1896 oraz uchylenia decyzji Rady 2004/512/WE i (WE) nr 2008/633/WSiSW w celu zreformowania Wizowego Systemu Informacyjnego

Artykuł 29a

W mocy

Zasady szczególne dotyczące wprowadzania danych

1. Dane, o których mowa w art. 6 ust. 4, art. 9–14, art. 22a i art. 22c–22f, są wprowadzane do VIS wyłącznie po przeprowadzeniu kontroli jakości przez odpowiedzialne organy krajowe oraz przetwarzane w VIS po przeprowadzeniu kontroli jakości przez VIS zgodnie z ust. 2 niniejszego artykułu.

2. Kontrole jakości danych, o których mowa w art. 9–14, art. 22a i art. 22c–22f, są przeprowadzane przez VIS zgodnie z niniejszym ustępem.

Kontrole jakości rozpoczyna się przy tworzeniu lub aktualizowaniu w VIS plików danych dotyczących wniosków. Jeżeli kontrole jakości nie spełniają ustalonych norm jakości, odpowiedzialny organ lub odpowiedzialne organy są automatycznie powiadamiane przez VIS. Zautomatyzowane zapytania na podstawie art. 9a ust. 3 i art. 22b ust. 2 mogą być uruchomione przez VIS wyłącznie po przeprowadzeniu pozytywnej kontroli jakości.

Kontrole jakości wizerunków twarzy i odcisków palców przeprowadza się przy tworzeniu lub aktualizowaniu w VIS plików danych dotyczących wniosków w celu sprawdzenia, czy spełnione zostały minimalne normy jakości danych umożliwiające porównywanie danych biometrycznych.

Kontrole jakości danych, o których mowa w art. 6 ust. 4, są przeprowadzane podczas przechowywania w VIS informacji o właściwych organach krajowych.

3. Ustanawia się normy jakości w odniesieniu do przechowywania danych, o których mowa w ust. 1 i 2 niniejszego artykułu.

Komisja przyjmuje akty wykonawcze w celu określenia specyfikacji tych norm jakości. Te akty wykonawcze przyjmuje się zgodnie z procedurą sprawdzającą, o której mowa w art. 49 ust. 2.”;

35) art. 31 otrzymuje brzmienie:

„Artykuł 31

Przekazywanie danych państwom trzecim lub organizacjom międzynarodowym

1. Dane przetwarzane w VIS zgodnie z niniejszym rozporządzeniem nie są przekazywane ani udostępniane państwu trzeciemu ani organizacji międzynarodowej z wyjątkiem danych przekazywanych Interpolowi do celów dokonywania zapytań, o których mowa w art. 9a ust. 4 lit. g) i w art. 22b ust. 3 lit. g) niniejszego rozporządzenia. Przekazywanie danych osobowych Interpolowi podlega przepisom rozdziału V rozporządzenia (UE) 2018/1725 i rozdziału V rozporządzenia (UE) 2016/679.

2. Na zasadzie odstępstwa od ust. 1 niniejszego artykułu do danych, o których mowa w art. 9 pkt 4 lit. a), b), ca), k) i m), pkt 6 i 7 niniejszego rozporządzenia lub w art. 22a ust. 1 lit. d)–i) oraz k) niniejszego rozporządzenia, można udzielać dostępu właściwym organom i dane te można przekazywać lub udostępniać państwu trzeciemu lub organizacji międzynarodowej wymienionej w załączniku, pod warunkiem że jest to niezbędne w poszczególnych przypadkach do potwierdzenia tożsamości obywateli państw trzecich do celów powrotów zgodnie z dyrektywą 2008/115/WE, lub, w odniesieniu do przekazywania danych organizacji międzynarodowej wymienionej w załączniku niniejszego rozporządzenia – do celów przesiedleń zgodnie z europejskimi lub krajowymi programami przesiedleń i o ile spełniony został jeden z następujących warunków:

a) Komisja przyjęła decyzję – zgodnie z art. 45 ust. 3 rozporządzenia (UE) 2016/679 – stwierdzającą, że w tym państwie trzecim lub w tej organizacji międzynarodowej zapewnia się odpowiedni stopień ochrony danych osobowych;

b) zapewnione zostały odpowiednie zabezpieczenia, o których mowa w art. 46 rozporządzenia (UE) 2016/679, na przykład za pomocą obowiązującej umowy o readmisji między Unią lub państwem członkowskim a danym państwem trzecim;

c) stosuje się art. 49 ust. 1 lit. d) rozporządzenia (UE) 2016/679.

Ponadto dane, o których mowa w akapicie pierwszym, przekazuje się wyłącznie wtedy, gdy spełnione zostały wszystkie następujące warunki:

a) dane są przekazywane zgodnie z odpowiednimi przepisami prawa Unii, w szczególności przepisami o ochronie danych, umowami o readmisji oraz prawem krajowym państwa członkowskiego przekazującego dane;

b) państwo członkowskie, które wprowadziło dane do VIS, wyraziło zgodę na przekazanie;

c) państwo trzecie lub organizacja międzynarodowa zgodziły się przetwarzać dane wyłącznie do celów, do jakich zostały one dostarczone.

Z zastrzeżeniem akapitu pierwszego i drugiego niniejszego ustępu, jeżeli wobec obywatela państwa trzeciego wydana została decyzja nakazująca powrót, przyjęta zgodnie z dyrektywą 2008/115/WE, dane, o których mowa w akapicie pierwszym, są przekazywane wyłącznie wtedy, gdy wykonanie takiej decyzji nakazującej powrót nie zostało zawieszone ani nie wniesiono od niej odwołania mogącego skutkować zawieszeniem jej wykonania.

3. Przekazywanie danych osobowych państwom trzecim lub organizacjom międzynarodowym zgodnie z ust. 2 nie może naruszać praw osób ubiegających się o udzielenie ochrony międzynarodowej i osób objętych ochroną międzynarodową, w szczególności jeżeli chodzi o zasadę non-refoulement.

4. Dane osobowe uzyskane z VIS przez państwo członkowskie lub Europol do celów ochrony porządku publicznego nie mogą być przekazywane ani udostępniane żadnemu państwu trzeciemu, żadnej organizacji międzynarodowej ani żadnemu podmiotowi prywatnemu mającemu siedzibę w Unii lub poza Unią. Zakaz ten stosuje się również w przypadku dalszego przetwarzania tych danych na poziomie krajowym lub między państwami członkowskimi zgodnie z dyrektywą (UE) 2016/680.

5. Na zasadzie odstępstwa od ust. 4 niniejszego artykułu dane, o których mowa w art. 9 pkt 4 lit. a)–ca) oraz w art. 22a ust. 1 lit. d)–g), mogą być w poszczególnych przypadkach przekazywane przez wyznaczony organ państwu trzeciemu wyłącznie wtedy, gdy spełnione zostały wszystkie następujące warunki:

a) zaistniał wyjątkowo pilny przypadek, w którym:

(i) zachodzi bezpośrednie zagrożenie związane z przestępstwem terrorystycznym; lub

(ii) zachodzi bezpośrednie zagrożenie życia ludzkiego, związane z poważnym przestępstwem;

b) przekazanie danych jest niezbędne do zapobieżenia przestępstwu terrorystycznemu lub innemu poważnemu przestępstwu, do jego wykrycia lub do przeprowadzenia w jego sprawie postępowania przygotowawczego, na terytorium państw członkowskich lub w danym państwie trzecim;

c) wyznaczony organ ma dostęp do takich danych zgodnie z procedurą i warunkami określonymi w art. 22n i 22o;

d) przekazania dokonuje się zgodnie z mającymi zastosowanie warunkami, które określono w dyrektywie (UE) 2016/680, w szczególności w jej rozdziale V;

e) złożony został, w formie pisemnej lub elektronicznej, należycie uzasadniony wniosek państwa trzeciego;

f) zapewniono, by na zasadzie wzajemności państwo występujące z wnioskiem przekazywało państwom członkowskim, które posługują się VIS, wszelkie informacje znajdujące się w jego wizowych systemach informacyjnych.

Jeżeli przekazanie odbywa się zgodnie z akapitem pierwszym niniejszego ustępu, musi być ono udokumentowane, a dokumentacja – w tym data i godzina przekazania, informacje o właściwym organie odbierającym, uzasadnienie przekazania oraz przekazane dane osobowe – udostępniana jest na żądanie organowi nadzorczemu, o którym mowa w art. 41 ust. 1 dyrektywy (UE) 2016/680.”;

36) w art. 32 wprowadza się następujące zmiany:

a) w ust. 2 wprowadza się następujące zmiany:

(i) dodaje się literę w brzmieniu:

„ea)

uniemożliwienia wykorzystywania systemów zautomatyzowanego przetwarzania danych przez nieuprawnione osoby korzystające ze sprzętu do przekazywania danych;”;

(ii) dodaje się litery w brzmieniu:

„ja)

zapewnienia, by w przypadku przerwy w działaniu zainstalowane systemy można było przywrócić do normalnego funkcjonowania;

jb) zapewnienia niezawodności poprzez dopilnowanie, by wszelkie błędy w funkcjonowaniu systemów były odpowiednio zgłaszane oraz by zastosowane zostały niezbędne środki techniczne mające na celu zapewnienie odzyskania danych osobowych w przypadku uszkodzenia wskutek nieprawidłowego działania systemów;”;

b) ust. 3 otrzymuje brzmienie:

„3.

eu-LISA podejmuje środki niezbędne do osiągnięcia celów określonych w ust. 2 w odniesieniu do funkcjonowania VIS, w tym przyjmuje plan bezpieczeństwa.”;

37) dodaje się artykuł w brzmieniu:

„Artykuł 32a

Incydenty bezpieczeństwa

1. Każde zdarzenie, które ma lub może mieć wpływ na bezpieczeństwo VIS oraz może spowodować uszkodzenie lub utratę danych VIS, uznaje się za incydent bezpieczeństwa, w szczególności gdy mogło dojść do nieuprawnionego dostępu do danych lub gdy zostały lub mogły zostać naruszone dostępność, integralność i poufność danych.

2. Incydentami bezpieczeństwa zarządza się w sposób zapewniający szybkie, skuteczne i właściwe reagowanie.

3. Bez uszczerbku dla zgłaszania i powiadamiania w odniesieniu do naruszenia ochrony danych osobowych zgodnie z art. 33 rozporządzenia (UE) 2016/679 lub art. 30 dyrektywy (UE) 2016/680 państwa członkowskie powiadamiają o incydentach bezpieczeństwa Komisję, eu-LISA i Europejskiego Inspektora Ochrony Danych. W przypadku wystąpienia incydentu bezpieczeństwa związanego z systemem centralnym VIS eu-LISA powiadamia Komisję i Europejskiego Inspektora Ochrony Danych. W przypadku wystąpienia incydentu bezpieczeństwa związanego z VIS Europol i Europejska Agencja Straży Granicznej i Przybrzeżnej powiadamiają Komisję i Europejskiego Inspektora Ochrony Danych.

4. Informacja o incydencie bezpieczeństwa, który ma lub może mieć wpływ na funkcjonowanie VIS lub na dostępność, integralność i poufność danych VIS, zostaje przekazana Komisji oraz, jeżeli ich dotyczy, państwom członkowskim, Europolowi i Europejskiej Agencji Straży Granicznej i Przybrzeżnej. Takie incydenty są również zgłaszane zgodnie z planem zarządzania incydentami, który zapewnia eu-LISA.

5. W przypadku wystąpienia incydentu bezpieczeństwa państwa członkowskie, Europejska Agencja Straży Granicznej i Przybrzeżnej, eu-LISA i Europol współpracują ze sobą.

6. Komisja niezwłocznie informuje Parlament Europejski i Radę o poważnych incydentach i środkach podjętych w celu zaradzenia im. Informacje takie opatrywane są, w stosownych przypadkach, klauzulą EU RESTRICTED/RESTREINT UE zgodnie z obowiązującymi przepisami bezpieczeństwa.”;

38) art. 33 i 34 otrzymują brzmienie:

„Artykuł 33

Odpowiedzialność

1. Bez uszczerbku dla wynikających z rozporządzenia (UE) 2016/679, dyrektywy (UE) 2016/680 i rozporządzenia (UE) 2018/1725 odpowiedzialności administratora lub podmiotu przetwarzającego i prawa do odszkodowania od administratora lub podmiotu przetwarzającego:

a) każda osoba lub państwo członkowskie, które poniosły materialną lub niematerialną szkodę w wyniku niezgodnej z prawem operacji przetwarzania danych osobowych lub w wyniku jakiegokolwiek innego działania niezgodnego z niniejszym rozporządzeniem dokonanych przez państwo członkowskie, są uprawnione do otrzymania odszkodowania od tego państwa członkowskiego;

b) każda osoba lub państwo członkowskie, które poniosły materialną lub niematerialną szkodę w wyniku działania niezgodnego z niniejszym rozporządzeniem dokonanego przez instytucję, organ lub jednostkę organizacyjną Unii, są uprawnione do otrzymania odszkodowania od tej instytucji, tego organu lub tej jednostki organizacyjnej Unii.

Państwo członkowskie lub instytucja, organ lub jednostka organizacyjna Unii są zwolnione z odpowiedzialności, o której mowa w akapicie pierwszym, w całości lub w części, jeżeli udowodnią, że nie ponoszą odpowiedzialności za zdarzenie, które spowodowało szkodę.

2. Jeżeli niewypełnienie przez państwo członkowskie obowiązków spoczywających na nim zgodnie z niniejszym rozporządzeniem spowoduje szkodę w VIS, państwo to ponosi odpowiedzialność za tę szkodę, chyba że – i w zakresie, w jakim – eu-LISA lub inne państwo członkowskie korzystające z VIS nie podjęły uzasadnionych środków zapobiegających wystąpieniu takiej szkody lub ograniczających jej skutki.

3. Kwestie związane z roszczeniami o odszkodowanie przeciwko państwu członkowskiemu z tytułu szkody, o której mowa w ust. 1 i 2, regulują przepisy prawa krajowego tego państwa członkowskiego. Kwestie związane z roszczeniami o odszkodowanie przeciwko instytucji, organowi lub jednostce organizacyjnej Unii z tytułu szkody, o której mowa w ust. 1 i 2, podlegają warunkom przewidzianym w Traktatach.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.