Lexeva to wyłącznie wyszukiwarka aktów prawnych. Nie udzielamy porad prawnych i nie oceniamy spraw. Czym Lexeva nie jest

Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2026/1881 z dnia 24 lipca 2026 r. w sprawie tymczasowego odstępstwa od niektórych przepisów dyrektywy 2002/58/WE w odniesieniu do wykorzystywania technologii przez dostawców usług łączności interpersonalnej niewykorzystujących numerów do przetwarzania danych osobowych i innych danych do celów niegodziwego traktowania dzieci w celach seksualnych w internecie

Artykuł 3

W mocy

Zakres odstępstwa

1. Art. 5 ust. 1 i art. 6 ust. 1 dyrektywy 2002/58/WE nie stosuje się do poufności komunikacji związanej z przetwarzaniem przez dostawców danych osobowych i innych danych w związku ze świadczeniem usług łączności interpersonalnej niewykorzystujących numerów, jeżeli:

a) przetwarzanie:

(i) jest bezwzględnie konieczne do zastosowania określonej technologii wyłącznie w celu wykrywania i usuwania materiałów przedstawiających niegodziwe traktowanie dzieci w celach seksualnych w internecie oraz zgłaszania ich organom ścigania oraz organizacjom działającym w interesie publicznym przeciwko niegodziwemu traktowaniu dzieci w celach seksualnych oraz wykrywania nagabywania dzieci i zgłaszania go organom ścigania lub organizacjom działającym w interesie publicznym przeciwko niegodziwemu traktowaniu dzieci w celach seksualnych;

(ii) nie dotyczy łączności interpersonalnej, w której stosowane jest, było lub będzie pełne szyfrowanie transmisji;

(iii) proporcjonalne i ograniczone do technologii stosowanych przez dostawców do osiągnięcia celów określonych w pkt (i);

(iv) ograniczone do danych dotyczących treści i powiązanych danych o ruchu, które są bezwzględnie konieczne do osiągnięcia celów określonych w pkt (i);

(v) ograniczone do tego, co jest bezwzględnie konieczne do osiągnięcia celów określonych w pkt (i);

b) technologie wykorzystywane na potrzeby celów określonych w lit. a) pkt (i) niniejszego ustępu są zgodne z aktualnym stanem techniki w branży i powodują jak najmniejszą ingerencję w prywatność, w tym w odniesieniu do zasady ochrony danych w fazie projektowania i domyślnej ochrony danych, określonej w art. 25 rozporządzenia (UE) 2016/679, oraz – w zakresie, w jakim są wykorzystywane do skanowania tekstów w komunikatach – nie pozwalają wydedukować rzeczywistej treści komunikatów, a pozwalają jedynie wykryć schematy wskazujące na możliwe niegodziwe traktowanie dzieci w celach seksualnych w internecie;

c) w odniesieniu do każdej określonej technologii wykorzystywanej na potrzeby celów określonych w lit. a) pkt (i) niniejszego ustępu przeprowadzono uprzednią ocenę skutków dla ochrony danych, o której mowa w art. 35 rozporządzenia (UE) 2016/679, oraz procedurę uprzednich konsultacji, o której mowa w art. 36 tego rozporządzenia;

d) w odniesieniu do nowej technologii, to jest technologii stosowanej na potrzeby wykrywania materiałów przedstawiających niegodziwe traktowanie dzieci w celach seksualnych w internecie, która nie była stosowana przez żadnego dostawcę w związku z usługami świadczonymi użytkownikom usług łączności interpersonalnej niewykorzystujących numerów (zwanym dalej „użytkownikami”) w Unii przed dniem 31 lipca 2026 r., oraz w odniesieniu do technologii stosowanej na potrzeby identyfikacji potencjalnego nagabywania dzieci – dostawca składa właściwemu organowi sprawozdanie dotyczące środków podjętych w celu wykazania zgodności z pisemnym zaleceniem wydanym zgodnie z art. 36 ust. 2 rozporządzenia (UE) 2016/679 przez właściwy organ nadzorczy, wyznaczony zgodnie z rozdziałem VI sekcja 1 tego rozporządzenia (zwany dalej „organem nadzorczym”), w toku procedury uprzednich konsultacji;

e) zastosowane technologie są wystarczająco wiarygodne, to znaczy ograniczają one w jak największym stopniu poziom błędów dotyczących wykrywania treści przedstawiających niegodziwe traktowanie dzieci w celach seksualnych w internecie, a w przypadku wystąpienia takich błędów ich skutki są niezwłocznie korygowane;

f) technologie stosowane do wykrywania schematów potencjalnego nagabywania dzieci ograniczają się do stosowania odpowiednich kluczowych wskaźników i obiektywnie zidentyfikowanych czynników ryzyka, takich jak różnica wieku i prawdopodobny udział dziecka w skanowanej komunikacji, bez uszczerbku dla prawa do weryfikacji przez człowieka;

g) dostawcy:

(i) ustanowili procedury wewnętrzne w celu zapobiegania nadużyciom danych osobowych i innych danych, nieuprawnionemu dostępowi do takich danych i ich nieuprawnionemu przekazywaniu;

(ii) zapewniają nadzór ludzki oraz, w razie potrzeby, interwencję ludzką przy przetwarzaniu danych osobowych i innych danych przy użyciu technologii objętych zakresem stosowania niniejszego rozporządzenia;

(iii) zapewniają, aby materiały, który nie zostały wcześniej zidentyfikowane jako materiały przedstawiające niegodziwe traktowanie dzieci w celach seksualnych w internecie lub jako nagabywanie dzieci, nie były zgłaszane organom ścigania lub organizacjom działającym w interesie publicznym przeciwko niegodziwemu traktowaniu dzieci w celach seksualnych bez uprzedniego potwierdzenia takiego charakteru materiałów przez człowieka;

(iv) ustanowili odpowiednie procedury i mechanizmy ochrony prawnej zapewniające użytkownikom możliwość składania do nich skarg w rozsądnym terminie w celu przedstawienia swojego stanowiska;

(v) informują użytkowników w jasny, widoczny i zrozumiały sposób o fakcie, że powołali się oni, zgodnie z niniejszym rozporządzeniem, na odstępstwo od art. 5 ust. 1 i art. 6 ust. 1 dyrektywy 2002/58/WE dotyczące poufności komunikacji użytkowników, wyłącznie do osiągnięcia celów określonych w lit. a) pkt (i) niniejszego ustępu, o logice stojącej za środkami, które podjęli na mocy odstępstwa i wpływie na poufność komunikacji użytkowników, w tym możliwości udostępniania danych osobowych organom ścigania i organizacjom działającym w interesie publicznym przeciwko niegodziwemu traktowaniu dzieci w celach seksualnych;

(vi) informują użytkowników – w przypadku usunięcia ich treści, zablokowania ich konta lub zawieszenia oferowanej im usługi – o:

1) sposobach dochodzenia wobec nich ochrony prawnej;

2) możliwości złożenia skargi do organu nadzorczego; oraz

3) prawie do ochrony prawnej przed sądem;

(vii) do dnia 1 lutego 2027 r., oraz następnie do dnia 31 stycznia każdego roku, publikują i przedkładają właściwemu organowi nadzorczemu oraz Komisji sprawozdanie dotyczące przetwarzania danych osobowych na podstawie niniejszego rozporządzenia, w tym:

1) rodzaju i ilości przetwarzanych danych;

2) konkretnej podstawy przetwarzania zgodnie z rozporządzeniem (UE) 2016/679;

3) podstawy przekazywania, w stosownych przypadkach, danych osobowych poza Unię zgodnie z rozdziałem V rozporządzenia (UE) 2016/679;

4) liczby zidentyfikowanych przypadków niegodziwego traktowania dzieci w celach seksualnych w internecie, z rozróżnieniem między materiałami przedstawiającymi niegodziwe traktowanie dzieci w celach seksualnych w internecie a nagabywaniem dzieci;

5) liczby spraw, w których użytkownicy złożyli skargę w ramach wewnętrznego mechanizmu ochrony prawnej lub do organu sądowego oraz sposobu załatwienia takich skarg;

6) liczby i współczynników błędów (wyniki fałszywie dodatnie) dotyczących poszczególnych zastosowanych technologii;

7) środków zastosowanych w celu ograniczenia poziomu błędu i osiągniętego poziomu błędu;

8) polityki zatrzymywania danych oraz zastosowanych zabezpieczeń w zakresie ochrony danych zgodnie z rozporządzeniem (UE) 2016/679;

9) nazw organizacji działających w interesie publicznym przeciwko niegodziwemu traktowaniu dzieci w celach seksualnych, którym udostępniono dane na mocy niniejszego rozporządzenia;

h) w przypadku gdy zidentyfikowano podejrzenie niegodziwego traktowania dzieci w celach seksualnych w internecie, dane dotyczące treści oraz powiązane dane o ruchu przetwarzane na potrzeby celów określonych w lit. a) pkt (i), oraz wygenerowane w wyniku takiego przetwarzania dane osobowe są przechowywane w bezpieczny sposób, wyłącznie do celów:

(i) bezzwłocznego zgłoszenia podejrzenia niegodziwego traktowania dzieci w celach seksualnych w internecie właściwym organom ścigania i organom sądowym lub organizacjom działającym w interesie publicznym przeciwko niegodziwemu traktowaniu dzieci w celach seksualnych;

(ii) zablokowania konta, zawieszenia lub zakończenia świadczenia usług danemu użytkownikowi;

(iii) stworzenia niepowtarzalnego, nieprzekształcalnego podpisu cyfrowego (zwanego dalej „skrótem”) dla danych wiarygodnie zidentyfikowanych jako materiały przedstawiające niegodziwe traktowanie dzieci w celach seksualnych w internecie;

(iv) umożliwienia danemu użytkownikowi dochodzenia wobec dostawcy ochrony prawnej lub skorzystania z administracyjnych lub sądowych środków ochrony prawnej w sprawach związanych z podejrzeniem o niegodziwe traktowanie dzieci w celach seksualnych w internecie; lub

(v) udzielenia odpowiedzi na wnioski skierowane przez właściwe organy ścigania i organy sądowe zgodnie z obowiązującym prawem w celu dostarczenia im danych niezbędnych do zapobiegania przestępstwom określonym w dyrektywie 2011/93/UE, wykrywania ich, prowadzenia w ich sprawach postępowań przygotowawczych lub ścigania ich;

i) dane te są przechowywane nie dłużej, niż jest to bezwzględnie konieczne do odpowiednich celów określonych w lit. h), a w żadnym wypadku nie dłużej niż 12 miesięcy od dnia identyfikacji podejrzenia niegodziwego traktowania dzieci w celach seksualnych w internecie;

j) każdy przypadek uzasadnionego i zweryfikowanego podejrzenia niegodziwego traktowania dzieci w celach seksualnych w internecie jest niezwłocznie zgłaszany właściwym krajowym organom ścigania lub organizacjom działającym w interesie publicznym przeciwko niegodziwemu traktowaniu dzieci w celach seksualnych.

2. Do dnia 1 kwietnia 2027 r. warunku określonego w ust. 1 lit. c) nie stosuje się do dostawców, którzy:

a) korzystali z określonej technologii przed dniem 31 lipca 2026 r. na potrzeby celów określonych w ust. 1 lit. a) pkt (i), bez zakończenia procedury uprzednich konsultacji w odniesieniu do tej technologii;

b) rozpoczynają taką procedurę uprzednich konsultacji przed dniem 1 września 2026 r. [jeden miesiąc po dacie wejścia w życie niniejszego rozporządzenia]; oraz

c) należycie współpracują z właściwym organem nadzorczym w związku z procedurą uprzednich konsultacji, o której mowa w lit. b).

3. Do dnia 1 kwietnia 2027 r. warunku określonego w ust. 1 lit. d) nie stosuje się do dostawców, którzy:

a) korzystali z technologii, o której mowa w ust. 1 lit. d), przed dniem 31 lipca 2026 r. bez zakończenia procedury uprzednich konsultacji w odniesieniu do tej technologii;

b) rozpoczynają procedurę, o której mowa w ust. 1 lit. d), przed dniem 1 września 2026 r.; oraz

c) należycie współpracują z właściwym organem nadzorczym w związku z procedurą, o której mowa w ust. 1 lit. d).

Dane znajdujące się w sprawozdaniu, o których mowa w ust. 1 lit. g) pkt (vii), przekazuje się na piśmie za pomocą standardowego formularza. Do dnia 1 listopada 2026 r. Komisja określa treść i prezentację tego formularza w drodze aktów wykonawczych. Czyniąc to, Komisja może podzielić kategorie danych wymienionych w ust. 1 lit. g) pkt (vii) na podkategorie.

Te akty wykonawcze przyjmuje się zgodnie z procedurą doradczą, o której mowa w art. 10 ust. 2.

Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.