Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/1358 z dnia 14 maja 2024 r. w sprawie ustanowienia systemu Eurodac do porównywania danych biometrycznych w celu skutecznego stosowania rozporządzeń Parlamentu Europejskiego i Rady (UE) 2024/1351 i (UE) 2024/1350 i dyrektywy Rady 2001/55/WE oraz w celu identyfikowania nielegalnie przebywających obywateli państw trzecich oraz bezpaństwowców, w sprawie występowania z wnioskami o porównanie z danymi Eurodac przez organy ścigania państw członkowskich i Europol na potrzeby ochrony porządku publicznego, w sprawie zmiany rozporządzeń Parlamentu Europejskiego i Rady (UE) 2018/1240 i (UE) 2019/818 oraz w sprawie uchylenia rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 603/2013
Rozdział XII — Przetwarzanie danych, ochrona danych i odpowiedzialność
Artykuł 48
W mocyBezpieczeństwo danych
1. Państwo członkowskie pochodzenia zapewnia bezpieczeństwo danych przed ich przesłaniem do Eurodac i w trakcie tego przesyłania.
2. Każde państwo członkowskie w odniesieniu do wszystkich danych przetwarzanych przez jego właściwe organy na mocy niniejszego rozporządzenia przyjmuje niezbędne środki, łącznie z planem bezpieczeństwa danych, w celu:
a) zapewnienia fizycznej ochrony danych, w tym poprzez opracowanie planów ewentualnościowych służących ochronie infrastruktury krytycznej;
b) uniemożliwiania osobom nieupoważnionym dostępu do sprzętu służącego do przetwarzania danych oraz do krajowych obiektów, w których to państwo członkowskie przeprowadza operacje zgodnie z celami Eurodac (sprzęt, kontrola dostępu oraz kontrole przy wejściu do obiektów);
c) zapobiegania nieuprawnionemu odczytywaniu, kopiowaniu, zmienianiu lub usuwaniu nośników danych (kontrola nośników danych);
d) zapobiegania nieuprawnionemu wprowadzaniu danych oraz nieuprawnionemu przeglądaniu, zmienianiu lub usuwaniu przechowywanych danych osobowych (kontrola przechowywania);
e) zapobiegania korzystaniu z systemów zautomatyzowanego przetwarzania danych przez osoby nieupoważnione, używające sprzętu do przesyłu danych (kontrola użytkowników);
f) zapobiegania nieuprawnionemu przetwarzaniu danych w Eurodac oraz wszelkiemu nieuprawnionemu zmienianiu lub usuwaniu danych przetwarzanych w Eurodac (kontrola wprowadzania danych);
g) zapewnienia, aby osoby upoważnione do dostępu do Eurodac miały dostęp wyłącznie do danych objętych ich upoważnieniem do dostępu oraz wyłącznie poprzez indywidualne i niepowtarzalne identyfikatory użytkowników oraz poufne tryby dostępu (kontrola dostępu do danych);
h) zapewnienia, aby wszystkie organy mające prawo dostępu do Eurodac tworzyły profile opisujące funkcje i kompetencje osób upoważnionych do dostępu do danych oraz do wprowadzania, aktualizacji, usuwania i wyszukiwania danych, jak również aby na wniosek organów nadzorczych, o których mowa w art. 51 rozporządzenia (UE) 2016/679 i w art. 41 dyrektywy (UE) 2016/680, niezwłocznie udostępniały im te profile i wszelkie inne stosowne informacje, których organy te mogą potrzebować w celu sprawowania nadzoru (profile personelu);
i) zapewnienia możliwości sprawdzenia i ustalenia, którym organom można przesyłać dane osobowe za pośrednictwem sprzętu do przekazywania danych (kontrola przekazywania danych);
j) zapewnienia możliwości sprawdzenia i ustalenia, które dane, kiedy, przez kogo i do jakich celów były przetwarzane w Eurodac (kontrola rejestracji danych);
k) zapobiegania nieuprawnionemu odczytywaniu, kopiowaniu, zmienianiu lub usuwaniu danych osobowych w trakcie przesyłania danych osobowych z Eurodac lub do niego, bądź podczas transportu nośników danych, w szczególności poprzez odpowiednie techniki szyfrowania (kontrola transportu);
l) zapewnienia, aby zainstalowane systemy mogły zostać przywrócone, jeżeli nastąpiła przerwa w działaniu (odzyskiwanie);
m) zapewnienia, aby Eurodac wykonywał swoje funkcje, aby zgłaszane było występowanie błędów w działaniu funkcji (niezawodność) oraz aby przechowywane dane osobowe nie mogły ulec uszkodzeniu w wyniku nieprawidłowego działania systemu (integralność); oraz
n) monitorowania skuteczności środków bezpieczeństwa, o których mowa w niniejszym ustępie, a także stosowania niezbędnych środków organizacyjnych związanych z monitorowaniem wewnętrznym, aby zapewnić przestrzeganie niniejszego rozporządzenia (kontrolowanie własnej działalności) oraz automatycznego wykrywania w ciągu 24 godzin wszelkich istotnych zdarzeń wynikłych ze stosowania środków wymienionych w lit. b)–k), które mogłyby wskazywać na wystąpienie incydentu związanego z bezpieczeństwem.
3. Państwa członkowskie i Europol informują eu-LISA o incydentach związanych z bezpieczeństwem odnoszących się do Eurodac, które wykryły w swoich systemach, bez uszczerbku dla zgłoszenia naruszenia danych osobowych i dla zawiadomienia o naruszeniu ochrony danych osobowych na podstawie, odpowiednio, art. 33 i 34 rozporządzenia (UE) 2016/679 i art. 30 i 31 dyrektywy (UE) 2016/680, jak również art. 34 i 35 rozporządzenia (UE) 2016/794. eu-LISA niezwłocznie informuje państwa członkowskie, Europol i Europejskiego Inspektora Ochrony Danych o incydentach związanych z bezpieczeństwem odnoszących się do Eurodac, które zostały wykryte w ich systemach, bez uszczerbku dla art. 34 i 35 rozporządzenia (UE) 2018/1725. W trakcie incydentu związanego z bezpieczeństwem państwa członkowskie, których on dotyczy, eu-LISA i Europol współpracują ze sobą.
4. eu-LISA stosuje środki niezbędne do osiągnięcia celów określonych w ust. 2 niniejszego artykułu w odniesieniu do funkcjonowania Eurodac, w tym do przyjęcia planu bezpieczeństwa danych.
Przed rozpoczęciem operacyjnego użytkowania Eurodac aktualizuje się ramy bezpieczeństwa dotyczące otoczenia biznesowego i technicznego Eurodac, zgodnie z art. 33 rozporządzenia (UE) 2018/1725.
5. Agencja Unii Europejskiej ds. Azylu stosuje środki niezbędne do wykonania art. 18 ust. 4, w tym przyjmuje plan bezpieczeństwa danych, o którym mowa w ust. 2 niniejszego artykułu.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.