Rozporządzenie wykonawcze Komisji (UE) 2025/2243 z dnia 6 listopada 2025 r. ustanawiające szczegółowe specyfikacje dotyczące wymogów funkcjonalnych dla platform eFTI zgodnie z rozporządzeniem Parlamentu Europejskiego i Rady (UE) 2020/1056
Rozdział II — DOSTĘP DO PLATFORM eFTI
Artykuł 5
W mocyMechanizm udzielania zezwoleń
1. Platformy eFTI wykorzystują jeden lub oba z następujących rodzajów mechanizmów udzielania zezwoleń:
a) weryfikację praw użytkownika do przetwarzania, za pomocą rejestrów zezwoleń, w których prawa do przetwarzania przysługujące użytkownikom zintegrowanym są rejestrowane, aktualizowane i pozostają dostępne do celów audytu i które stanowią główny mechanizm udzielania zezwoleń;
b) wydawanie i weryfikowanie tymczasowych praw do przetwarzania, za pomocą rejestrów zezwoleń, w których rejestruje się dane uwierzytelniające tymczasowy dostęp okazjonalnych użytkowników niezintegrowanych.
2. Rejestry zezwoleń, o których mowa w ust. 1, ustanawia się i utrzymuje jako oddzielny komponent ICT. Ten oddzielny komponent ICT jest albo wewnętrzny dla platformy eFTI, albo stanowi część systemu ICT zewnętrznego w stosunku do platformy eFTI, z którą platforma eFTI ustanawia bezpieczną komunikację, zgodnie z art. 12 ust. 4.
3. Rejestry zezwoleń, o których mowa w ust. 1 lit. a), prowadzą niepowtarzalnie zidentyfikowany „profil użytkownika” dla każdego zintegrowanego użytkownika biznesowego, zapisując co najmniej następujące informacje:
a) niepowtarzalną identyfikację użytkownika biznesowego w postaci zakodowanego odniesienia;
b) prawa do przetwarzania, wyrażone jako odniesienia, które obejmują:
(i) odniesienia do operacji przetwarzania, o których mowa w art. 8;
(ii) okres, na jaki przyznaje się każde z praw do przetwarzania, o których mowa w lit. b);
(iii) zakodowane odniesienia do elementów danych eFTI lub grup elementów danych eFTI, jak określono w sekcji 2 załącznika do rozporządzenia delegowanego (UE) 2024/2024, w odniesieniu do których można wykonać każdą z operacji przetwarzania, o których mowa w art. 8;
c) wskazanie, czy użytkownik biznesowy może działać jako główny podmiot autoryzujący czy jako podmiot tymczasowo autoryzujący;
d) w przypadku użytkowników biznesowych wyznaczonych jako główny podmiot autoryzujący – niepowtarzalne numery identyfikacyjne istniejących profili użytkowników zintegrowanych, które mogą oni modyfikować;
e) w przypadku użytkowników biznesowych wyznaczonych jako podmiot tymczasowo autoryzujący – tymczasowe prawa do przetwarzania, które mogą przyznawać użytkownikom niezintegrowanym, wyrażone jako odniesienia do operacji przetwarzania, o których mowa w art. 8;
f) wskazanie, czy użytkownik biznesowy może żądać powiadomień związanych z wnioskami właściwych organów o dostęp do danych eFTI i powiązanymi powiadomieniami uzupełniającymi, jeżeli są one związane z eFTI CMDS, do którego ma prawa do przetwarzania.
4. Operator platformy eFTI lub, w przypadku gdy rejestr zezwoleń został ustanowiony jako element systemu ICT zewnętrznego w stosunku do platformy eFTI, operator zewnętrznego systemu ICT, podejmują środki w celu zapewnienia odpowiedniego zatwierdzania użytkowników biznesowych, którzy mogą działać jako „główny podmiot autoryzujący”. Środki te obejmują co najmniej:
a) identyfikację i uwierzytelnienie zgodnie z wymogami określonymi w art. 4 ust. 2 lit. a);
b) weryfikację danych uwierzytelniających stwierdzającą, że użytkownik biznesowy jest posiadaczem danych lub jest przedstawicielem prawnym posiadacza danych lub że użytkownik biznesowy jest upoważniony do zezwalania, w imieniu posiadacza danych, na przetwarzanie danych, w odniesieniu do których ten posiadacz danych ma prawa lub obowiązki, jak określono w art. 1 pkt 23;
c) prowadzenie rejestru tych danych uwierzytelniających do celów audytu.
5. Mechanizm udzielania zezwoleń, o którym mowa w ust. 1 lit. b), obejmuje funkcje, które są zgodne co najmniej z następującymi specyfikacjami:
a) zezwalanie użytkownikom zintegrowanym, którzy mają uprawnienia podmiotu tymczasowo autoryzującego na przyznawanie tymczasowych praw do przetwarzania użytkownikom niezintegrowanym, poprzez rejestrowanie w specjalnym rejestrze danych uwierzytelniających tymczasowy dostęp użytkowników niezintegrowanych, które obejmują co najmniej:
(i) dane kontaktowe identyfikujące użytkownika niezintegrowanego oraz informacje o tym, na jaki adres można wysyłać wiadomości elektroniczne;
(ii) UUID zbioru eFTI CMDS, do którego użytkownik niezintegrowany otrzymuje tymczasowe prawa do przetwarzania;
(iii) prawa do przetwarzania przyznane użytkownikowi niezintegrowanemu, wyrażone jako odniesienia do operacji przetwarzania, o których mowa w art. 8;
(iv) dokładny okres ważności tych praw do przetwarzania;
b) zezwalanie użytkownikom zintegrowanym z uprawnieniami podmiotu tymczasowo autoryzującego na przyznanie tymczasowego dostępu do danych eFTI użytkownikom niezintegrowanym, w odniesieniu do których zarejestrowali oni dane uwierzytelniające tymczasowy dostęp, poprzez przesłanie – z wykorzystaniem zarejestrowanych danych kontaktowych użytkownika niezintegrowanego – komunikatu zawierającego:
(i) link dostępu do platformy eFTI;
(ii) UUID każdego zbioru eFTI CMDS, do którego użytkownik niezintegrowany otrzymuje tymczasowe prawa do przetwarzania;
c) w przypadku gdy o dostęp do platformy eFTI zwraca się użytkownik niezintegrowany, udzielenie użytkownikowi niezintegrowanemu dostępu do platformy eFTI w oparciu o uwierzytelnianie dwuskładnikowe i umożliwienie mu wykonywania operacji przetwarzania w oparciu o jego prawa do przetwarzania zarejestrowane zgodnie z lit. a);
d) zakończenie sesji zalogowania użytkownika niezintegrowanego niezwłocznie po wystąpieniu jednego z następujących zdarzeń:
(i) potwierdzenia przez użytkownika zakończenia sesji przetwarzania danych;
(ii) upłynięcia okresu, o którym mowa w lit. a) ppkt (iv).
6. Informacje zapisane w rejestrach zezwoleń zgodnie z ust. 1–5 przechowuje się do celów audytu co najmniej przez ten sam okres, przez jaki musi być przechowywany eFTI CMDS, w którym odnośni użytkownicy wykonali operacje przetwarzania, zgodnie z mającym zastosowanie prawem krajowym lub prawem Unii, zgodnie z art. 9 ust. 1 lit. i) rozporządzenia (UE) 2020/1056.
7. Platformy eFTI usuwają wszystkie informacje stanowiące dane osobowe zgodnie z rozporządzeniem (UE) 2016/679 w rozsądnym terminie po upływie okresu, o którym mowa w ust. 6.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.