Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie wykonawcze Komisji (UE) 2024/607 z dnia 15 lutego 2024 r. w sprawie ustaleń praktycznych i operacyjnych na potrzeby funkcjonowania systemu wymiany informacji na podstawie rozporządzenia Parlamentu Europejskiego i Rady (UE) 2022/2065 (akt o usługach cyfrowych)

Załącznik I

W mocy

Obowiązki koordynatorów ds. usług cyfrowych jako współadministratorów w odniesieniu do czynności w zakresie przetwarzania danych prowadzonych w kontekście systemu AGORA na potrzeby wspólnych czynności sprawdzających i działalności rady usług cyfrowych

SEKCJA 1

Podsekcja 1

Zakres uzgodnienia o współadministrowaniu

1) Następujące uzgodnienia o współadministrowaniu mają zastosowanie do zainteresowanych koordynatorów ds. usług cyfrowych podczas prowadzenia wspólnych czynności sprawdzających na podstawie art. 60 rozporządzenia (UE) 2022/2065.

2) Następujące uzgodnienia o współadministrowaniu mają zastosowanie do koordynatorów ds. usług cyfrowych jako członków Rady Usług Cyfrowych w zakresie czynności przetwarzania danych osobowych przez Radę Usług Cyfrowych na podstawie rozporządzenia (UE) 2022/2065, prowadzonych w kontekście nadzoru, czynności sprawdzających, egzekwowania i monitorowania usług objętych zakresem rozporządzenia (UE) 2022/2065.

Podsekcja 2

Podział obowiązków

1) Współadministratorzy przetwarzają dane osobowe za pośrednictwem systemu AGORA.

2) Koordynatorzy ds. usług cyfrowych pozostają jedynymi administratorami w odniesieniu do zbierania, wykorzystywania, ujawniania i wszelkiego rodzaju innego przetwarzania danych osobowych prowadzonego poza systemem AGORA. Koordynatorzy ds. usług cyfrowych pozostają również jedynymi administratorami w odniesieniu do czynności przetwarzania danych osobowych, które prowadzą w ramach systemu AGORA do celów nadzoru, czynności sprawdzających, egzekwowania i monitorowania usług objętych zakresem rozporządzenia (UE) 2022/2065.

3) Każdy współadministrator odpowiada za przetwarzanie danych osobowych w systemie AGORA zgodnie z art. 5, 24 i 26 rozporządzenia (UE) 2016/679.

4) Każdy współadministrator ustanawia punkt kontaktowy posiadający funkcyjną skrzynkę pocztową do komunikacji między samymi współadministratorami oraz między współadministratorami a podmiotem przetwarzającym.

5) Każdy współadministrator, na wniosek, zapewnia szybką i skuteczną pomoc pozostałym współadministratorom w wykonaniu niniejszego uzgodnienia, przestrzegając przy tym wszystkich mających zastosowanie wymogów rozporządzenia (UE) 2016/679 i innych mających zastosowanie przepisów o ochronie danych, w tym obowiązków wobec własnego odpowiedniego organu nadzorczego.

6) Współadministratorzy określają metody pracy, za pomocą których odbywa się przetwarzanie danych osobowych za pośrednictwem systemu AGORA, oraz dostarczają uzgodnione instrukcje dla Komisji jako podmiotu przetwarzającego.

7) Instrukcje dla podmiotu przetwarzającego są wysyłane przez punkty kontaktowe któregokolwiek z współadministratorów w porozumieniu z pozostałymi współadministratorami. Współadministrator, który wydaje instrukcje, przekazuje je podmiotowi przetwarzającemu na piśmie i informuje o tym wszystkich pozostałych współadministratorów. Jeżeli omawiana kwestia jest na tyle pilna, że nie pozwala na posiedzenie współadministratorów, można mimo to wydać instrukcje, ale współadministratorzy mogą je unieważnić. Instrukcje te wydaje się na piśmie, a wszyscy pozostali współadministratorzy są o tym informowani w momencie wydawania instrukcji.

8) Metody pracy współadministratorów nie wykluczają indywidualnych kompetencji współadministratorów do informowania ich właściwego organu nadzorczego zgodnie z art. 24 i 33 rozporządzenia (UE) 2016/679. Takie powiadomienie nie wymaga zgody żadnego z pozostałych współadministratorów.

9) Metody pracy współadministratorów nie wykluczają współpracy żadnego z współadministratorów z ich odpowiednim właściwym organem nadzorczym ustanowionym na podstawie rozporządzenia (UE) 2016/679 i rozporządzenia (UE) 2018/1725.

10) Dostęp do wymienianych danych osobowych mają wyłącznie osoby upoważnione przez każdego współadministratora.

11) Każdy współadministrator prowadzi rejestr czynności przetwarzania, za które jest odpowiedzialny. W rejestrze tym wskazuje się współadministrowanie.

Podsekcja 3

Obowiązki i role w zakresie rozpatrywania wniosków osób, których dane dotyczą, oraz w zakresie informowania takich osób

1) Każdy administrator udziela informacji osobom fizycznym, których dane są przetwarzane na potrzeby wspólnych czynności sprawdzających i działań Rady Usług Cyfrowych prowadzonych w kontekście nadzoru, czynności sprawdzających, egzekwowania i monitorowania usług objętych zakresem rozporządzenia (UE) 2022/2065, zgodnie z art. 14 rozporządzenia (UE) 2016/679, chyba że okaże się to niemożliwe lub wymagałoby niewspółmiernie dużego wysiłku.

2) Każdy administrator pełni rolę punktu kontaktowego dla osób fizycznych, których dane osobowe przetwarzał, i rozpatruje wnioski składane przez osoby, których dane dotyczą, lub ich przedstawicieli w ramach wykonywania ich praw zgodnie z rozporządzeniem (UE) 2016/679. Jeżeli współadministrator otrzyma od osoby, której dane dotyczą, wniosek w sprawie przetwarzania przez innego współadministratora, informuje osobę, której dane dotyczą, o tożsamości i danych kontaktowych tego współadministratora. Jeżeli zostaną o to poproszeni przez innego współadministratora, współadministratorzy pomagają sobie nawzajem w rozpatrywaniu wniosków osób, których dane dotyczą, i udzielają sobie nawzajem odpowiedzi bez zbędnej zwłoki, przy czym nie później niż w terminie jednego miesiąca od otrzymania prośby o udzielenie pomocy.

3) Każdy administrator udostępnia treść niniejszego załącznika osobom, których dane dotyczą.

SEKCJA 2

ZARZĄDZANIE CYBERINCYDENTAMI, W TYM NARUSZENIAMI OCHRONY DANYCH OSOBOWYCH

1) Współadministratorzy pomagają sobie nawzajem w identyfikacji cyberincydentów i reagowaniu na cyberincydenty, w tym w przypadku naruszeń ochrony danych osobowych, w związku z przetwarzaniem w systemie AGORA.

2) Współadministratorzy w szczególności powiadamiają się nawzajem o kwestiach takich, jak:

a) wszelkie potencjalne lub faktyczne ryzyko dla dostępności, poufności lub integralności danych osobowych podlegających przetwarzaniu w systemie AGORA;

b) każde naruszenie ochrony danych osobowych, prawdopodobne konsekwencje naruszenia ochrony danych osobowych oraz ocena ryzyka naruszenia praw i wolności osób fizycznych, a także wszelkie środki wdrożone w celu przeciwdziałania naruszaniu ochrony danych osobowych i łagodzenia ryzyka naruszenia praw i wolności osób fizycznych oraz

c) każde naruszenie technicznych lub organizacyjnych zabezpieczeń dotyczących operacji przetwarzania w systemie AGORA.

3) Współadministratorzy powiadamiają o wszelkich naruszeniach ochrony danych osobowych związanych z operacjami przetwarzania w systemie AGORA Komisję, właściwe organy nadzorcze odpowiedzialne za ochronę danych osobowych i, jeśli jest to wymagane, osoby, których dane dotyczą, zgodnie z art. 33 i 34 rozporządzenia (UE) 2016/679 lub po otrzymaniu powiadomienia ze strony Komisji.

4) Każdy administrator wdraża odpowiednie środki techniczne i organizacyjne, mające na celu:

a) zapewnienie i ochronę dostępności, integralności i poufności wspólnie przetwarzanych danych osobowych;

b) ochronę danych osobowych będących w jego posiadaniu przed wszelkiego rodzaju przetwarzaniem, utratą, wykorzystaniem, ujawnieniem lub nabyciem, które jest nieuprawnione lub niezgodne z prawem, lub przed nieuprawnionym lub niezgodnym z prawem dostępem do tych danych oraz

c) zapewnienie, aby dostęp do danych osobowych nie był ujawniany ani nie był przyznawany nikomu innemu niż odbiorcom lub podmiotowi przetwarzającemu.

SEKCJA 3

OCENA SKUTKÓW DLA OCHRONY DANYCH

Jeżeli administrator, w celu wypełnienia swoich obowiązków wynikających z art. 35 i 36 rozporządzenia (UE) 2016/679, potrzebuje informacji od innego administratora lub od podmiotu przetwarzającego, wysyła specjalny wniosek na adres funkcyjnej skrzynki pocztowej, o której mowa w sekcji 1 podsekcja 2 pkt 4. Administrator, który otrzymał taki wniosek, dokłada wszelkich starań, aby takie informacje przekazać.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.