Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie wykonawcze Komisji (UE) 2024/607 z dnia 15 lutego 2024 r. w sprawie ustaleń praktycznych i operacyjnych na potrzeby funkcjonowania systemu wymiany informacji na podstawie rozporządzenia Parlamentu Europejskiego i Rady (UE) 2022/2065 (akt o usługach cyfrowych)

Załącznik II

W mocy

Obowiązki komisji jako podmiotu przetwarzającego w odniesieniu do czynności przetwarzania danych prowadzonych w kontekście systemu AGORA przez koordynatorów ds. usług cyfrowych, inne organy krajowe i radę usług cyfrowych

1) Komisja:

a) tworzy i zapewnia bezpieczną i niezawodną infrastrukturę komunikacyjną, system AGORA – na rzecz koordynatorów ds. usług cyfrowych, innych organów krajowych i Rady Usług Cyfrowych – który wspiera wymianę informacji na potrzeby skoordynowanych czynności sprawdzających, mechanizmów spójności i działań Rady Usług Cyfrowych, oraz

b) przetwarza dane osobowe wyłącznie na udokumentowane polecenie administratorów i współadministratorów, chyba że obowiązek taki wynika z prawa Unii lub z prawa państwa członkowskiego; w takim przypadku przed rozpoczęciem czynności przetwarzania Komisja informuje administratorów i współadministratorów o tym wymogu prawnym, o ile prawo to nie zabrania udzielania takiej informacji z uwagi na ważny interes publiczny.

2) Aby wypełnić swoje obowiązki jako podmiotu przetwarzającego na rzecz koordynatorów ds. usług cyfrowych, innych organów krajowych i Rady Usług Cyfrowych, Komisja może korzystać z osób trzecich działających w charakterze podwykonawców przetwarzania. W takim przypadku administratorzy i współadministratorzy upoważniają Komisję do korzystania z podwykonawców przetwarzania lub zastąpienia w razie potrzeby podwykonawców przetwarzania. Komisja informuje administratorów i współadministratorów o takim skorzystaniu z podwykonawców przetwarzania lub zastąpieniu ich, dając tym samym administratorom i współadministratorom możliwość zgłoszenia sprzeciwu wobec wszelkich takich zmian. Komisja zapewnia, aby do podwykonawców przetwarzania zastosowanie miały takie same obowiązki dotyczące ochrony danych jak obowiązki określone w niniejszym rozporządzeniu.

3) Przetwarzanie przez Komisję obejmuje:

a) uwierzytelnianie i kontrolę dostępu w odniesieniu do wszystkich administratorów systemu AGORA i użytkowników systemu AGORA;

b) upoważnienie administratorów systemu AGORA i użytkowników systemu AGORA do tworzenia, aktualizowania i usuwania wszelkich zapisów i informacji zawartych w systemie AGORA;

c) odbiór danych osobowych, o których mowa w art. 12 ust. 3 niniejszego rozporządzenia, załadowanych przez krajowych użytkowników systemu AGORA i administratorów systemu AGORA, poprzez udostępnienie interfejsu programowania aplikacji, który umożliwia krajowym użytkownikom systemu AGORA i administratorom systemu AGORA załadowanie odpowiednich danych;

d) przechowywanie danych osobowych w systemie AGORA;

e) udostępnianie danych osobowych do wglądu i pobierania przez administratorów systemu AGORA i użytkowników systemu AGORA oraz wykonywanie wszelkich innych niezbędnych czynności przetwarzania danych;

f) usuwanie danych osobowych z datą ich wygaśnięcia lub na polecenie administratora, który je przedłożył;

g) po zakończeniu świadczenia usługi usuwanie wszelkich pozostałych danych osobowych, chyba że prawo Unii lub prawo państwa członkowskiego nakazują przechowywanie takich danych osobowych.

4) Komisja wprowadza wszelkie najnowocześniejsze organizacyjne, fizyczne i logiczne środki bezpieczeństwa w celu zapewnienia funkcjonowania systemu AGORA. W tym celu Komisja:

a) wyznacza podmiot odpowiedzialny za zarządzanie bezpieczeństwem systemu AGORA, przekazuje współadministratorom dane kontaktowe tego podmiotu oraz zapewnia jego dostępność w celu reagowania na zagrożenia dla bezpieczeństwa;

b) ponosi odpowiedzialność za bezpieczeństwo systemu AGORA, w tym za regularne przeprowadzanie testów, ocen i badań środków bezpieczeństwa;

c) zapewnia, aby administratorzy systemu AGORA i użytkownicy systemu AGORA, którym przyznano dostęp do systemu AGORA, podlegali umownemu, zawodowemu lub ustawowemu obowiązkowi zachowania poufności.

5) Komisja wprowadza wszystkie niezbędne środki bezpieczeństwa, aby nie dopuścić do zakłócenia sprawnego funkcjonowania systemu AGORA. Działania te obejmują:

a) procedury oceny ryzyka, by wykryć i oszacować potencjalne zagrożenia dla systemu AGORA;

b) procedurę audytu i przeglądu w celu:

— sprawdzania zgodności między wprowadzonymi środkami bezpieczeństwa a mającą zastosowanie polityką bezpieczeństwa,

— przeprowadzania regularnych kontroli integralności plików systemu AGORA, parametrów bezpieczeństwa i przyznanych zezwoleń,

— wykrywania naruszeń bezpieczeństwa i wtargnięć do systemu AGORA,

— wdrażania zmian, których celem jest ograniczenie istniejących uchybień w zakresie bezpieczeństwa w systemie AGORA,

— określania warunków w zakresie upoważniania, w tym na wniosek administratorów, do przeprowadzania niezależnych audytów, w tym kontroli, i przeglądów środków bezpieczeństwa, oraz wnoszenia wkładu w przeprowadzanie tych audytów, kontroli i przeglądów, z zastrzeżeniem warunków, które są zgodne z Protokołem (nr 7) do Traktatu o funkcjonowaniu Unii Europejskiej w sprawie przywilejów i immunitetów Unii Europejskiej;

c) zmiany procedury kontroli, aby udokumentować i zmierzyć wpływ zmiany przed jej wdrożeniem oraz na bieżąco informować administratorów i współadministratorów o wszelkich zmianach, które mogą wpłynąć na łączność z ich infrastrukturą lub na bezpieczeństwo systemu AGORA;

d) ustanowienia procedury konserwacji i naprawy, by określić zasady i warunki, których należy przestrzegać w przypadku konieczności przeprowadzenia konserwacji lub naprawy sprzętu systemu AGORA;

e) ustanowienia procedury dotyczącej cyberincydentów na potrzeby określenia systemu zgłaszania i eskalacji, bezzwłocznego informowania administratorów, których to dotyczy, bezzwłocznego informowania administratorów, aby mogli zgłosić krajowym organom nadzorczym odpowiedzialnym za ochronę danych wszelkie naruszenia ochrony danych osobowych, a także na potrzeby określenia procesu dyscyplinarnego w przypadku naruszeń zasad bezpieczeństwa w systemie AGORA.

6) Komisja wprowadza najnowocześniejsze fizyczne lub logiczne środki bezpieczeństwa w odniesieniu do obiektów, w których znajduje się system AGORA, oraz w odniesieniu do kontroli dostępu do danych i bezpiecznego dostępu. W tym celu Komisja:

a) egzekwuje bezpieczeństwo fizyczne, by ustanowić wyraźne granice bezpieczeństwa i umożliwić wykrywanie naruszeń w systemie AGORA;

b) kontroluje dostęp do obiektów systemu AGORA i prowadzi rejestr odwiedzających system AGORA do celów identyfikacyjnych;

c) zapewnia, aby osobom z zewnątrz, którym przyznano dostęp do obiektów, towarzyszył odpowiednio upoważniony członek personelu;

d) zapewnia, aby sprzętu nie można było dodać, wymienić ani usunąć bez uprzedniej zgody wyznaczonych odpowiedzialnych podmiotów;

e) kontroluje dostęp do systemu AGORA i z systemu AGORA;

f) zapewnia identyfikację i uwierzytelnienie administratorów systemu AGORA i użytkowników systemu AGORA mających dostęp do systemu AGORA;

g) dokonuje przeglądu uprawnień do udzielania zezwoleń na dostęp do systemu AGORA w przypadku wykrycia naruszenia bezpieczeństwa mającego wpływ na system AGORA;

h) zachowuje integralność informacji przekazywanych za pośrednictwem systemu AGORA;

i) wprowadza techniczne i organizacyjne środki bezpieczeństwa, by zapobiec nieuprawnionemu dostępowi do danych osobowych w systemie AGORA;

j) wdraża, w razie potrzeby, środki mające na celu zablokowanie nieuprawnionego dostępu do systemu AGORA (tj. zablokowanie lokalizacji/adresu IP).

7) Komisja:

a) podejmuje działania w celu ochrony swojej domeny obejmujące zerwanie połączeń, w przypadku znacznych odstępstw od zasad i koncepcji jakości i bezpieczeństwa;

b) utrzymuje plan zarządzania ryzykiem związany ze swoim zakresem odpowiedzialności;

c) monitoruje – w czasie rzeczywistym – wydajność wszystkich komponentów usług systemu AGORA, tworzy regularne statystyki i prowadzi rejestry;

d) zapewnia wsparcie dla systemu AGORA w języku angielskim administratorom systemu AGORA i użytkownikom systemu AGORA;

e) wspiera administratorów i współadministratorów za pośrednictwem odpowiednich środków technicznych i organizacyjnych w wywiązywaniu się ze spoczywającego na administratorze obowiązku odpowiadania na żądania osoby, której dane dotyczą, w zakresie wykonywania jej praw określonych w rozdziale III rozporządzenia (UE) 2016/679;

f) wspiera administratorów i współadministratorów poprzez dostarczanie informacji dotyczących systemu AGORA w celu wypełnienia obowiązków wynikających z art. 32, 33, 34, 35 i 36 rozporządzenia (UE) 2016/679;

g) zapewnia, aby dane przetwarzane w ramach systemu AGORA były niemożliwe do odczytania dla każdej osoby, która nie jest uprawniona do uzyskania do nich dostępu;

h) wprowadza wszelkie stosowne środki, aby zapobiec nieuprawnionemu dostępowi do przekazywanych danych osobowych za pośrednictwem systemu AGORA;

i) wprowadza środki w celu ułatwienia komunikacji między administratorami a współadministratorami;

j) prowadzi rejestr czynności przetwarzania dokonywanych w imieniu administratorów i współadministratorów zgodnie z art. 31 ust. 2 rozporządzenia (UE) 2018/1725.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.