Paragraf
având în vedere Tratatul privind funcționarea Uniunii Europene,
Paragraf
având în vedere Directiva 2011/24/UE a Parlamentului European și a Consiliului din 9 martie 2011 privind aplicarea drepturilor pacienților în cadrul asistenței medicale transfrontaliere, în special articolul 14 alineatul (3),
1
Prin articolul 14 din Directiva 2011/24/UE, Uniunii îi este atribuită sarcina de a sprijini și de a facilita cooperarea și schimbul de informații dintre statele membre care operează în cadrul unei rețele voluntare ce conectează autoritățile naționale responsabile cu e-sănătatea desemnate de statele membre (rețeaua de e-sănătate).
2
Decizia de punere în aplicare a Comisiei (UE) 2019/1765 prevede normele pentru înființarea, gestionarea și funcționarea rețelei de autorități naționale responsabile cu e-sănătatea. Articolul 4 din decizia respectivă încredințează rețelei de e-sănătate sarcina de a facilita o interoperabilitate sporită a sistemelor naționale de tehnologie a informației și a comunicațiilor și transferabilitatea transfrontalieră a datelor medicale electronice în cadrul asistenței medicale transfrontaliere.
3
Având în vedere criza de sănătate publică provocată de pandemia de COVID-19, mai multe state membre au creat aplicații mobile care sprijină depistarea contacților și permit utilizatorilor acestor aplicații să fie avertizați, pentru a lua măsurile adecvate, precum testarea sau autoizolarea, dacă au fost potențial expuși la virus prin apropierea de un alt utilizator al acestor aplicații care a raportat un diagnostic pozitiv. Aceste aplicații se bazează pe tehnologia Bluetooth pentru a detecta apropierea dintre dispozitive. Întrucât restricțiile privind călătoriile dintre statele membre au fost ridicate începând cu luna iunie 2020, între statele membre din cadrul rețelei de e-sănătate trebuie realizată o interoperabilitate sporită a sistemelor naționale de tehnologie a informației și a comunicațiilor, prin implementarea unei infrastructuri digitale care să permită interoperabilitatea aplicațiilor mobile naționale care sprijină depistarea contacților și avertizarea.
4
Comisia sprijină statele membre în ceea ce privește aplicațiile mobile menționate mai sus. La 8 aprilie 2020, Comisia a adoptat o Recomandare privind un set comun de instrumente la nivelul Uniunii pentru utilizarea tehnologiei și a datelor în scopul de a combate criza provocată de pandemia de COVID-19 și de a ieși din această criză, în special în ceea ce privește aplicațiile mobile și utilizarea datelor anonimizate privind mobilitatea (denumită în continuare recomandarea Comisiei). Statele membre din cadrul rețelei de e-sănătate au adoptat, cu sprijinul Comisiei, un set comun de instrumente la nivelul UE pentru statele membre, privind aplicațiile mobile de sprijinire a depistării contacților, precum și orientări privind interoperabilitatea aplicațiilor mobile de depistare a contacților autorizate în UE. Acest set de instrumente explică cerințele naționale pentru aplicațiile mobile naționale de depistare a contacților și de avertizare, în special faptul că trebuie să fie voluntare, aprobate de autoritatea națională de sănătate respectivă, să protejeze viața privată și să fie scoase din uz de îndată ce nu mai sunt necesare. În urma celor mai recente evoluții ale crizei provocate de pandemia de COVID-19, atât Comisia, cât și Comitetul european pentru protecția datelor au emis orientări privind aplicațiile mobile și instrumentele de depistare a contacților, în legătură cu protecția datelor. Concepția aplicațiilor mobile ale statelor membre și a infrastructurii digitale care permite interoperabilitatea acestora se bazează pe setul comun de instrumente la nivelul UE, pe orientările menționate mai sus și pe specificațiile tehnice convenite în cadrul rețelei de e-sănătate.
5
Pentru a facilita interoperabilitatea aplicațiilor mobile naționale de depistare a contacților și de avertizare, statele membre care participă la rețeaua de e-sănătate și care au decis în mod voluntar să progreseze în ceea ce privește cooperarea lor în acest domeniu au dezvoltat o infrastructură digitală, cu sprijinul Comisiei, ca instrument informatic pentru schimbul de date. Această infrastructură digitală este denumită portalul federativ.
6
Prezenta decizie stabilește dispoziții privind rolul statelor membre participante și al Comisiei în legătură cu funcționarea portalului federativ pentru interoperabilitatea transfrontalieră a aplicațiilor mobile naționale de depistare a contacților și de avertizare.
7
Prelucrarea datelor cu caracter personal ale utilizatorilor aplicațiilor mobile de depistare a contacților și de avertizare, care se realizează sub responsabilitatea statelor membre sau a altor organizații sau organisme publice din statele membre, trebuie să fie efectuată în conformitate cu Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului (Regulamentul general privind protecția datelor) și cu Directiva 2002/58/CE a Parlamentului European și a Consiliului. Prelucrarea datelor cu caracter personal sub responsabilitatea Comisiei în scopul gestionării și asigurării securității portalului federativ trebuie să respecte Regulamentul (UE) 2018/1725 al Parlamentului European și al Consiliului.
8
Portalul federativ trebuie să constea într-o infrastructură informatică securizată care pune la dispoziție o interfață comună în cadrul căreia organismele oficiale sau autoritățile naționale desemnate pot schimba între ele un set minim de date privind contactele cu persoanele infectate cu SARS-CoV-2, pentru a îi informa pe ceilalți cu privire la expunerea lor potențială la infecția respectivă, și care promovează o cooperare eficace în domeniul asistenței medicale între statele membre prin facilitarea schimbului de informații relevante.
9
Prin urmare, prezenta decizie trebuie să stabilească modalitățile pentru schimbul transfrontalier de date dintre organismele oficiale sau autoritățile naționale desemnate, prin intermediul portalului federativ, în cadrul UE.
10
Statele membre participante, reprezentate de organismele oficiale sau autoritățile naționale desemnate, stabilesc împreună scopul și mijloacele de prelucrare a datelor cu caracter personal prin portalul federativ și, prin urmare, sunt operatori asociați. Articolul 26 din Regulamentul general privind protecția datelor prevede obligația operatorilor asociați care efectuează operațiuni de prelucrare a datelor cu caracter personal de a stabili, în mod transparent, responsabilitățile fiecăruia în ceea ce privește respectarea obligațiilor care le revin în temeiul regulamentului respectiv. De asemenea, prevede posibilitatea ca aceste responsabilități să fie stabilite prin legislația de la nivelul Uniunii sau al statului membru care li se aplică operatorilor. Fiecare operator trebuie să se asigure că dispune de un temei juridic la nivel național pentru a desfășura operațiuni de prelucrare în cadrul portalului federativ.
11
Comisia, în calitate de furnizor de soluții tehnice și organizatorice pentru portalul federativ, prelucrează date cu caracter personal pseudonimizate în numele statelor membre participante la portalul federativ ca operatori asociați și, prin urmare, este o persoană împuternicită de operator. În conformitate cu articolul 28 din Regulamentul general privind protecția datelor și cu articolul 29 din Regulamentul (UE) 2018/1725, prelucrarea de către o persoană împuternicită de operator este reglementată printr-un contract sau un act juridic în temeiul dreptului Uniunii sau al dreptului statului membru, care are caracter obligatoriu pentru persoana împuternicită de operator în raport cu operatorul și care precizează aspecte referitoare la prelucrare. Prezenta decizie stabilește norme privind prelucrarea de către Comisie în calitate de persoană împuternicită de operator.
12
Atunci când prelucrează date cu caracter personal în cadrul portalului federativ, Comisia trebuie să respecte Decizia (UE, Euratom) 2017/46 a Comisiei.
13
Ținând seama de faptul că scopurile pentru care operatorii prelucrează date cu caracter personal în cadrul aplicațiilor mobile naționale de depistare a contacților și de avertizare nu necesită în mod neapărat identificarea unei persoane vizate, este posibil ca operatorii să nu fie întotdeauna în măsură să asigure aplicarea drepturilor persoanelor vizate. Prin urmare, este posibil ca drepturile menționate la articolele 15-20 din Regulamentul general privind protecția datelor să nu se aplice atunci când sunt îndeplinite condițiile prevăzute la articolul 11 din regulamentul respectiv.
14
Anexa existentă la Decizia de punere în aplicare (UE) 2019/1765 trebuie renumerotată în urma adăugării a două noi anexe.
15
Prin urmare, Decizia de punere în aplicare (UE) 2019/1765 trebuie modificată în consecință.
16
Având în vedere caracterul urgent al situației provocate de pandemia de COVID-19, prezenta decizie trebuie să se aplice începând din ziua următoare datei publicării în Jurnalul Oficial al Uniunii Europene.
17
Autoritatea Europeană pentru Protecția Datelor a fost consultată în conformitate cu articolul 42 alineatul (1) din Regulamentul (UE) 2018/1725 și a emis un aviz la 9 iulie 2020.
18
Măsurile prevăzute în prezenta decizie sunt conforme cu avizul comitetului instituit în temeiul articolului 16 din Directiva 2011/24/UE,
Articolul 1
Paragraf
Decizia de punere în aplicare (UE) 2019/1765 se modifică după cum urmează:
Punctul 1
La articolul 2 alineatul (1) se introduc următoarele litere (g), (h), (i), (j), (k), (l), (m), (n) și (o):
Litera g
utilizator al aplicației înseamnă o persoană aflată în posesia unui dispozitiv inteligent care a descărcat și rulează o aplicație mobilă de depistare a contacților și de avertizare autorizată;
Litera h
depistarea contacților înseamnă măsurile puse în aplicare în vederea depistării persoanelor care au fost expuse la o sursă de amenințări transfrontaliere grave pentru sănătate în sensul articolului 3 litera (c) din Decizia 1082/2013/UE a Parlamentului European și a Consiliului;
Litera i
aplicație mobilă națională de depistare a contacților și de avertizare înseamnă o aplicație software aprobată la nivel național, care rulează pe dispozitive inteligente, în special pe telefoane inteligente, concepută de obicei pentru o interacțiune amplă și orientată cu resurse web, care prelucrează date de proximitate și alte informații contextuale colectate de mulți senzori aflați în dispozitivele inteligente, în scopul depistării contactelor cu persoane infectate cu SARS-CoV-2 și al alertării persoanelor care este posibil să fi fost expuse la SARS-CoV-2. Aceste aplicații mobile pot detecta prezența altor dispozitive utilizând Bluetooth și pot face schimb de informații cu servere back-end prin internet;
Litera j
portalul federativ înseamnă un portal de acces la rețea gestionat de Comisie prin intermediul unui instrument informatic securizat care primește, stochează și pune la dispoziție un set minim de date cu caracter personal între serverele back-end ale statelor membre, pentru a asigura interoperabilitatea aplicațiilor mobile naționale de depistare a contactelor și de avertizare;
Litera k
cheie înseamnă un identificator unic efemer legat de raportarea de către un utilizator al aplicației a faptului că a fost infectat cu SARS-CoV-2 sau că este posibil să fi fost expus la SARS-CoV-2;
Litera l
verificarea infecției înseamnă metoda aplicată pentru confirmarea unei infecții cu SARS-CoV-2, și anume dacă a fost autoraportată de utilizatorul aplicației sau a rezultat în urma confirmării de către o autoritate națională de sănătate sau a unui test de laborator;
Litera m
țări de interes înseamnă statul membru sau statele în care s-a aflat un utilizator al aplicației în ultimele 14 zile înainte de data încărcării cheilor și unde a descărcat aplicația mobilă națională de depistare a contacților și de avertizare autorizată și/sau unde a călătorit;
Litera n
țara de origine a cheilor înseamnă statul membru unde se află serverul back-end care a încărcat cheile în portalul federativ;
Litera o
date din registrul de activitate înseamnă o evidență automată a unei activități legate de schimbul de și accesul la date prelucrate prin intermediul portalului federativ, care arată în special tipul de activitate de prelucrare, data și ora activității de prelucrare, precum și identificatorul persoanei care prelucrează datele.
Punctul 2
La articolul 4 alineatul (1) se introduce următoarea literă (h):
Litera h
să ofere orientări statelor membre cu privire la schimbul transfrontalier de date cu caracter personal, prin intermediul portalului federativ, dintre aplicațiile mobile naționale de depistare a contacților și de avertizare.
Punctul 3
La articolul 6 alineatul (1) se introduc următoarele litere (f) și (g):
Litera f
dezvoltă, implementează și menține măsuri tehnice și organizatorice adecvate legate de securitatea transmiterii și găzduirii de date cu caracter personal în portalul federativ pentru a asigura interoperabilitatea aplicațiilor mobile naționale de depistare a contacților și de avertizare;
Litera g
sprijină rețeaua de e-sănătate în ceea ce privește stabilirea conformității tehnice și organizatorice a autorităților naționale cu cerințele pentru schimbul transfrontalier de date cu caracter personal prin portalul federativ, punând la dispoziție și efectuând testele și auditurile necesare. Auditorii Comisiei pot fi asistați de experți din statele membre.
Punctul 4
Articolul 7 se modifică după cum urmează:
Litera a
titlul se înlocuiește cu Protecția datelor cu caracter personal prelucrate prin intermediul infrastructurii de servicii digitale de e-sănătate;
Litera b
la alineatul (2), cuvântul anexă se înlocuiește cu anexa I.
Punctul 5
Se introduce următorul articol 7a:
Litera a
cheile transmise de aplicațiile mobile naționale de depistare a contacților și de avertizare cu până la 14 zile înainte de data încărcării cheilor;
Litera b
datele din registrul de activitate asociate cheilor respective, în conformitate cu protocolul privind specificațiile tehnice utilizat în țara de origine a cheilor;
Litera c
verificarea infecției;
Litera d
țările de interes și țara de origine a cheilor.
Punctul 6
Anexa devine Anexa I.
Punctul 7
Se adaugă anexele II și III, al căror text figurează în anexa la prezenta decizie.
Articolul 2
Paragraf
Prezenta decizie intră în vigoare în ziua următoare datei publicării în Jurnalul Oficial al Uniunii Europene.
Paragraf
Adoptată la Bruxelles, 15 iulie 2020.Pentru ComisiePreședinteleUrsula von der Leyen
Anexa 1
ANEXĂ
Paragraf
La Decizia de punere în aplicare (UE) 2019/1765 se adaugă următoarele anexe II și III:
Anexa 2
ANEXA IIRESPONSABILITĂȚILE STATELOR MEMBRE PARTICIPANTE, ÎN CALITATE DE OPERATORI ASOCIAȚI AI PORTALULUI FEDERATIV DE PRELUCRARE TRANSFRONTALIERĂ ÎNTRE APLICAȚIILE MOBILE NAȚIONALE DE DEPISTARE A CONTACȚILOR ȘI DE AVERTIZARE
Paragraf
SECȚIUNEA 1
Paragraf
Subsecțiunea 1
Paragraf
Împărțirea responsabilităților
Paragraf
Operatorii asociați prelucrează datele cu caracter personal prin intermediul portalului federativ în conformitate cu specificațiile tehnice stabilite de rețeaua de e-sănătate.
Paragraf
În special specificațiile de interoperabilitate pentru lanțurile de transmisie transfrontalieră dintre aplicații autorizate, din 16 iunie 2020, disponibile la adresa: https://ec.europa.eu/health/ehealth/key_documents_ro#anchor0.
Paragraf
Fiecare operator este responsabil pentru prelucrarea datelor cu caracter personal în cadrul portalului federativ în conformitate cu Regulamentul general privind protecția datelor și cu Directiva 2002/58/CE.
Paragraf
Fiecare operator stabilește un punct de contact cu o adresă de e-mail funcțională care va servi la comunicarea dintre operatorii asociați și dintre operatorii asociați și persoana împuternicită de operatori.
Paragraf
Un subgrup temporar instituit de rețeaua de e-sănătate în conformitate cu articolul 5 alineatul (4) are sarcina de a examina toate problemele care decurg din interoperabilitatea aplicațiilor mobile naționale de depistare a contacților și de avertizare și din operarea asociată a prelucrării aferente de date cu caracter personal, precum și de a facilita transmiterea de instrucțiuni coordonate Comisiei, în calitate de persoană împuternicită de operatori. Printre altele, operatorii pot colabora, în cadrul subgrupului temporar, în direcția unei abordări comune în ceea ce privește păstrarea datelor în serverele lor back-end naționale, ținând seama de perioada de păstrare prevăzută în cadrul portalului federativ.
Paragraf
Instrucțiunile către persoana împuternicită de operatori sunt transmise de oricare dintre punctele de contact ale operatorilor asociați, în acord cu celălalt operator asociat în cadrul subgrupului menționat mai sus.
Paragraf
Numai persoanele autorizate de organismele oficiale sau de autoritățile naționale desemnate pot accesa datele cu caracter personal ale utilizatorilor care au făcut obiectul schimburilor de date în cadrul portalului federativ.
Paragraf
Fiecare organism oficial sau autoritate națională desemnat(ă) încetează să mai fie operator asociat începând de la data retragerii participării sale la portalul federativ. Cu toate acestea, el/ea rămâne responsabil(ă) pentru prelucrările din cadrul portalului federativ care au avut loc înainte de retragerea sa.
Paragraf
Subsecțiunea 2
Paragraf
Responsabilități și roluri în ceea ce privește tratarea cererilor persoanelor vizate și informarea acestora
Paragraf
Fiecare operator furnizează utilizatorilor aplicației sale mobile naționale de depistare a contacților și de avertizare (persoanele vizate) informații cu privire la prelucrarea datelor lor cu caracter personal în cadrul portalului federativ în scopul interoperabilității transfrontaliere a aplicațiilor mobile naționale de depistare a contacților și de avertizare, în conformitate cu articolele 13 și 14 din Regulamentul general privind protecția datelor.
Paragraf
Fiecare operator acționează ca punct de contact pentru utilizatorii aplicației sale mobile naționale de depistare a contacților și de avertizare și tratează cererile legate de exercitarea drepturilor persoanelor vizate în conformitate cu Regulamentul general privind protecția datelor, depuse de utilizatorii respectivi sau de reprezentanții acestora. Fiecare operator desemnează un punct de contact specific pentru cererile primite de la persoanele vizate. Dacă un operator asociat primește o cerere din partea unei persoane vizate care nu intră în responsabilitatea sa, el transmite imediat această cerere operatorului asociat responsabil. Dacă li se solicită, operatorii asociați își acordă asistență reciprocă pentru tratarea cererilor persoanelor vizate și își răspund reciproc, fără întârzieri nejustificate și cel târziu în termen de 15 zile de la primirea unei cereri de asistență.
Paragraf
Fiecare operator pune la dispoziția persoanelor vizate conținutul prezentei anexe, inclusiv măsurile prevăzute la punctele 1 și 2.
Paragraf
SECȚIUNEA 2
Paragraf
Gestionarea incidentelor de securitate, inclusiv a încălcării securității datelor cu caracter personal
Paragraf
Operatorii asociați își acordă asistență reciprocă pentru identificarea și tratarea oricăror incidente de securitate, inclusiv a încălcării securității datelor cu caracter personal, legate de prelucrarea în cadrul portalului federativ.
Paragraf
În special, operatorii asociați își notifică reciproc următoarele:
Paragraf
orice riscuri potențiale sau reale la adresa disponibilității, confidențialității și/sau integrității datelor cu caracter personal care fac obiectul prelucrării în cadrul portalului federativ;
Paragraf
orice incidente de securitate care sunt legate de operațiunea de prelucrare din cadrul portalului federativ;
Paragraf
orice încălcare a securității datelor cu caracter personal, consecințele probabile ale încălcării securității datelor cu caracter personal și evaluarea riscurilor la adresa drepturilor și libertăților persoanelor fizice, precum și orice măsuri luate pentru a remedia încălcarea securității datelor cu caracter personal și pentru a atenua riscul la adresa drepturilor și libertăților persoanelor fizice;
Paragraf
orice încălcare a garanțiilor tehnice și/sau organizaționale ale operațiunii de prelucrare în cadrul portalului federativ.
Paragraf
Operatorii asociați comunică orice încălcare a securității datelor cu caracter personal în ceea ce privește operațiunile de prelucrare din cadrul portalului federativ către Comisie, către autoritățile de supraveghere competente și, dacă este cazul, către persoanele vizate, în conformitate cu articolele 33 și 34 din Regulamentul (UE) 2016/679 sau în urma notificării de către Comisie.
Paragraf
SECȚIUNEA 3
Paragraf
Evaluarea impactului asupra protecției datelor
Paragraf
Dacă, pentru a-și îndeplini obligațiile prevăzute la articolele 35 și 36 din Regulamentul general privind protecția datelor, un operator are nevoie de informații de la un alt operator, cel dintâi transmite o cerere specifică la adresa de e-mail funcțională menționată în secțiunea 1 subsecțiunea 1 punctul 3. Operatorul destinatar depune toate eforturile pentru a furniza informațiile respective.
Litera a
orice riscuri potențiale sau reale la adresa disponibilității, confidențialității și/sau integrității datelor cu caracter personal care fac obiectul prelucrării în cadrul portalului federativ;
Litera b
orice incidente de securitate care sunt legate de operațiunea de prelucrare din cadrul portalului federativ;
Litera c
orice încălcare a securității datelor cu caracter personal, consecințele probabile ale încălcării securității datelor cu caracter personal și evaluarea riscurilor la adresa drepturilor și libertăților persoanelor fizice, precum și orice măsuri luate pentru a remedia încălcarea securității datelor cu caracter personal și pentru a atenua riscul la adresa drepturilor și libertăților persoanelor fizice;
Litera d
orice încălcare a garanțiilor tehnice și/sau organizaționale ale operațiunii de prelucrare în cadrul portalului federativ.
Anexa 3
ANEXA IIIRESPONSABILITĂȚILE COMISIEI, ÎN CALITATE DE PERSOANĂ ÎMPUERNICITĂ DE OPERATORI PENTRU PORTALUL FEDERATIV DE PRELUCRARE TRANSFRONTALIERĂ ÎNTRE APLICAȚIILE MOBILE NAȚIONALE DE DEPISTARE A CONTACȚILOR ȘI DE AVERTIZARE
Paragraf
Comisia:
Paragraf
Instituie și asigură o infrastructură de comunicații securizată și fiabilă care interconectează aplicațiile mobile naționale de depistare a contacților și de avertizare ale statelor membre care participă la portalul federativ. Pentru a-și îndeplini obligațiile care îi revin în calitate de persoană împuternicită de operatorii portalului federativ, Comisia poate angaja părți terțe ca subcontractanți; Comisia informează operatorii asociați cu privire la orice modificări preconizate în ceea ce privește adăugarea sau înlocuirea altor subcontractanți, oferind astfel operatorilor posibilitatea de a se opune în comun unor astfel de modificări, astfel cum se prevede în secțiunea 1 subsecțiunea 1 punctul 4 din anexa II. Comisia se asigură că acestor subcontractanți li se aplică aceleași obligații în materie de protecție a datelor ca cele prevăzute în prezenta decizie.
Paragraf
Prelucrează datele cu caracter personal, numai pe baza unor instrucțiuni documentate din partea operatorilor, cu excepția cazului în care legislația Uniunii sau a statului membru îi impune să facă acest lucru; în acest caz, Comisia informează operatorii cu privire la cerința legală respectivă, înainte de prelucrare, cu excepția cazului în care legislația interzice transmiterea unor astfel de informații din motive importante de interes public.
Paragraf
Prelucrarea de către Comisie implică următoarele:
Paragraf
autentificarea serverelor back-end naționale, pe baza certificatelor serverelor back-end naționale;
Paragraf
primirea datelor menționate la articolul 7a alineatul (3) din decizia de punere în aplicare, încărcate de serverele back-end naționale, prin furnizarea unei interfețe de programare a aplicațiilor care să permită serverelor back-end naționale să încarce datele relevante;
Paragraf
stocarea datelor în portalul federativ, după primirea lor de la serverele back-end naționale;
Paragraf
punerea la dispoziție a datelor pentru descărcarea de către serverele back-end naționale;
Paragraf
ștergerea datelor atunci când toate serverele back-end participante le-au descărcat sau la 14 zile de la primirea lor, oricare dintre aceste date survine prima;
Paragraf
după încheierea furnizării serviciului, ștergerea oricăror date rămase, cu excepția cazului în care legislația Uniunii sau a statului membru impune stocarea datelor cu caracter personal.
Paragraf
Persoana împuternicită de operatori ia măsurile necesare pentru a menține integritatea datelor prelucrate.
Paragraf
Ia toate măsurile de securitate organizaționale, fizice și logice de ultimă generație pentru a menține portalul federativ. În acest scop, Comisia:
Paragraf
desemnează o entitate responsabilă pentru gestionarea securității la nivelul portalului federativ, comunică operatorilor informațiile sale de contact și asigură disponibilitatea sa de reacție la amenințări la adresa securității;
Paragraf
își asumă responsabilitatea pentru securitatea portalului federativ;
Paragraf
se asigură că toate persoanele cărora li se acordă acces la portalul federativ fac obiectul obligației contractuale, profesionale sau statutare de confidențialitate.
Paragraf
Ia toate măsurile de securitate necesare pentru a evita compromiterea bunei funcționări operaționale a serverelor back-end naționale. În acest scop, Comisia instituie proceduri specifice referitoare la conexiunea de la serverele back-end la portalul federativ. Acest lucru include:
Paragraf
procedura de evaluare a riscurilor, pentru a identifica și a estima potențialele amenințări la adresa sistemului;
Paragraf
procedura de audit și de reexaminare, pentru:
Paragraf
a verifica corespondența dintre măsurile de securitate puse în aplicare și politica de securitate aplicabilă;
Paragraf
a controla periodic integritatea fișierelor sistemului, parametrii de securitate și autorizațiile acordate;
Paragraf
a desfășura activități de monitorizare în vederea depistării încălcărilor securității și a intruziunilor;
Paragraf
a pune în aplicare modificări cu scopul de a atenua deficiențele de securitate existente;
Paragraf
permite, inclusiv la cererea operatorilor, și contribuie la efectuarea de audituri independente, inclusiv de inspecții, și de analize privind măsurile de securitate, sub rezerva unor condiții care respectă Protocolul nr. 7 la TFUE privind privilegiile și imunitățile Uniunii Europene;
Paragraf
Protocolul nr. 7 privind privilegiile și imunitățile Uniunii Europene (JO C 326, 26.10.2012, p. 266).
Paragraf
modificarea procedurii de control pentru a documenta și a măsura impactul unei modificări înainte de punerea în aplicare a acesteia și pentru a informa operatorii cu privire la orice modificare care poate afecta comunicarea cu infrastructurile lor și/sau securitatea acestora;
Paragraf
stabilirea unei proceduri de întreținere și de reparare, pentru a specifica regulile și condițiile care trebuie respectate atunci când trebuie efectuate lucrări de întreținere și/sau de reparare a echipamentelor;
Paragraf
stabilirea unei proceduri privind incidentele de securitate, pentru a defini sistemul de raportare și de escaladare, pentru a informa fără întârziere operatorii, precum și Autoritatea Europeană pentru Protecția Datelor, cu privire la orice încălcare legată de datele cu caracter personal și pentru a defini un proces disciplinar care să trateze cazurile de încălcare a securității.
Paragraf
Ia măsuri de securitate fizică și/sau logică de ultimă generație pentru instalațiile care găzduiesc echipamentele portalului federativ și pentru controalele accesului la datele logice și controalele accesului de securitate. În acest scop, Comisia:
Paragraf
asigură securitatea fizică pentru a stabili perimetre de securitate distincte și pentru a permite depistarea încălcărilor;
Paragraf
controlează accesul la instalații și menține un registru al vizitatorilor în scopuri de trasabilitate;
Paragraf
se asigură că persoanele din exterior cărora li s-a acordat accesul în incinte sunt escortate de personal autorizat în mod corespunzător;
Paragraf
se asigură că nu se pot adăuga, înlocui sau elimina echipamente fără autorizarea prealabilă a organismelor responsabile desemnate;
Paragraf
controlează accesul dintre serverele back-end naționale și portalul federativ;
Paragraf
se asigură că persoanele care accesează portalul federativ sunt identificate și autentificate;
Paragraf
reexaminează drepturile de autorizare legate de accesul la portalul federativ în cazul unei încălcări a securității care afectează această infrastructură;
Paragraf
menține integritatea informațiilor transmise prin intermediul portalului federativ;
Paragraf
pune în aplicare măsuri de securitate tehnice și organizaționale pentru a preveni accesul neautorizat la date cu caracter personal;
Paragraf
pune în aplicare, ori de câte ori este necesar, măsuri pentru blocarea accesului neautorizat la portalul federativ din domeniul autorităților naționale (și anume, blocarea unei locații/adrese IP).
Paragraf
Ia măsuri pentru protejarea domeniului său, inclusiv întreruperea conexiunilor, în caz de abateri semnificative de la principiile și conceptele privind calitatea sau securitatea.
Paragraf
Menține un plan de gestionare a riscurilor aferent domeniului său de responsabilitate.
Paragraf
Monitorizează – în timp real – performanța tuturor componentelor de servicii ale portalului federativ, elaborează statistici periodice și păstrează evidențe.
Paragraf
Oferă sprijin în limba engleză pentru toate serviciile portalului federativ, 24 de ore din 24 și 7 zile din 7, prin telefon, e-mail sau portal web, și acceptă apeluri din partea apelanților autorizați: coordonatorii portalului federativ și serviciile lor de asistență respective, responsabilii de proiect și persoanele desemnate din cadrul Comisiei.
Paragraf
Oferă asistență operatorilor, prin măsuri tehnice și organizaționale adecvate, în măsura posibilului, pentru îndeplinirea obligației operatorului de a răspunde la cererile de exercitare a drepturilor persoanelor vizate prevăzute în capitolul III din Regulamentul general privind protecția datelor.
Paragraf
Sprijină operatorii prin furnizarea de informații privind portalul federativ, în vederea implementării obligațiilor prevăzute la articolele 32, 35 și 36 din Regulamentul general privind protecția datelor.
Paragraf
Se asigură că datele prelucrate în cadrul portalului federativ sunt neinteligibile pentru orice persoană care nu este autorizată să le acceseze.
Paragraf
Ia toate măsurile relevante pentru a preveni accesul neautorizat al operatorilor portalului federativ la datele transmise.
Paragraf
Ia măsuri pentru a facilita interoperabilitatea și comunicarea dintre operatorii desemnați ai portalului federativ.
Paragraf
Ține evidența activităților de prelucrare efectuate în numele operatorilor în conformitate cu articolul 31 alineatul (2) din Regulamentul (UE) 2018/1725.
Punctul 1
Instituie și asigură o infrastructură de comunicații securizată și fiabilă care interconectează aplicațiile mobile naționale de depistare a contacților și de avertizare ale statelor membre care participă la portalul federativ. Pentru a-și îndeplini obligațiile care îi revin în calitate de persoană împuternicită de operatorii portalului federativ, Comisia poate angaja părți terțe ca subcontractanți; Comisia informează operatorii asociați cu privire la orice modificări preconizate în ceea ce privește adăugarea sau înlocuirea altor subcontractanți, oferind astfel operatorilor posibilitatea de a se opune în comun unor astfel de modificări, astfel cum se prevede în secțiunea 1 subsecțiunea 1 punctul 4 din anexa II. Comisia se asigură că acestor subcontractanți li se aplică aceleași obligații în materie de protecție a datelor ca cele prevăzute în prezenta decizie.
Punctul 2
Prelucrează datele cu caracter personal, numai pe baza unor instrucțiuni documentate din partea operatorilor, cu excepția cazului în care legislația Uniunii sau a statului membru îi impune să facă acest lucru; în acest caz, Comisia informează operatorii cu privire la cerința legală respectivă, înainte de prelucrare, cu excepția cazului în care legislația interzice transmiterea unor astfel de informații din motive importante de interes public.
Punctul 3
Prelucrarea de către Comisie implică următoarele:
Litera a
autentificarea serverelor back-end naționale, pe baza certificatelor serverelor back-end naționale;
Litera b
primirea datelor menționate la articolul 7a alineatul (3) din decizia de punere în aplicare, încărcate de serverele back-end naționale, prin furnizarea unei interfețe de programare a aplicațiilor care să permită serverelor back-end naționale să încarce datele relevante;
Litera c
stocarea datelor în portalul federativ, după primirea lor de la serverele back-end naționale;
Litera d
punerea la dispoziție a datelor pentru descărcarea de către serverele back-end naționale;
Litera e
ștergerea datelor atunci când toate serverele back-end participante le-au descărcat sau la 14 zile de la primirea lor, oricare dintre aceste date survine prima;
Litera f
după încheierea furnizării serviciului, ștergerea oricăror date rămase, cu excepția cazului în care legislația Uniunii sau a statului membru impune stocarea datelor cu caracter personal.
Punctul 4
Ia toate măsurile de securitate organizaționale, fizice și logice de ultimă generație pentru a menține portalul federativ. În acest scop, Comisia:
Litera a
desemnează o entitate responsabilă pentru gestionarea securității la nivelul portalului federativ, comunică operatorilor informațiile sale de contact și asigură disponibilitatea sa de reacție la amenințări la adresa securității;
Litera b
își asumă responsabilitatea pentru securitatea portalului federativ;
Litera c
se asigură că toate persoanele cărora li se acordă acces la portalul federativ fac obiectul obligației contractuale, profesionale sau statutare de confidențialitate.
Punctul 5
Ia toate măsurile de securitate necesare pentru a evita compromiterea bunei funcționări operaționale a serverelor back-end naționale. În acest scop, Comisia instituie proceduri specifice referitoare la conexiunea de la serverele back-end la portalul federativ. Acest lucru include:
Litera a
procedura de evaluare a riscurilor, pentru a identifica și a estima potențialele amenințări la adresa sistemului;
Litera b
procedura de audit și de reexaminare, pentru:
Litera i
a verifica corespondența dintre măsurile de securitate puse în aplicare și politica de securitate aplicabilă;
Litera ii
a controla periodic integritatea fișierelor sistemului, parametrii de securitate și autorizațiile acordate;
Litera iii
a desfășura activități de monitorizare în vederea depistării încălcărilor securității și a intruziunilor;
Litera iv
a pune în aplicare modificări cu scopul de a atenua deficiențele de securitate existente;
Litera v
permite, inclusiv la cererea operatorilor, și contribuie la efectuarea de audituri independente, inclusiv de inspecții, și de analize privind măsurile de securitate, sub rezerva unor condiții care respectă Protocolul nr. 7 la TFUE privind privilegiile și imunitățile Uniunii Europene;
Litera c
modificarea procedurii de control pentru a documenta și a măsura impactul unei modificări înainte de punerea în aplicare a acesteia și pentru a informa operatorii cu privire la orice modificare care poate afecta comunicarea cu infrastructurile lor și/sau securitatea acestora;
Litera d
stabilirea unei proceduri de întreținere și de reparare, pentru a specifica regulile și condițiile care trebuie respectate atunci când trebuie efectuate lucrări de întreținere și/sau de reparare a echipamentelor;
Litera e
stabilirea unei proceduri privind incidentele de securitate, pentru a defini sistemul de raportare și de escaladare, pentru a informa fără întârziere operatorii, precum și Autoritatea Europeană pentru Protecția Datelor, cu privire la orice încălcare legată de datele cu caracter personal și pentru a defini un proces disciplinar care să trateze cazurile de încălcare a securității.
Litera i
a verifica corespondența dintre măsurile de securitate puse în aplicare și politica de securitate aplicabilă;
Litera ii
a controla periodic integritatea fișierelor sistemului, parametrii de securitate și autorizațiile acordate;
Litera iii
a desfășura activități de monitorizare în vederea depistării încălcărilor securității și a intruziunilor;
Litera iv
a pune în aplicare modificări cu scopul de a atenua deficiențele de securitate existente;
Litera v
permite, inclusiv la cererea operatorilor, și contribuie la efectuarea de audituri independente, inclusiv de inspecții, și de analize privind măsurile de securitate, sub rezerva unor condiții care respectă Protocolul nr. 7 la TFUE privind privilegiile și imunitățile Uniunii Europene;
Punctul 6
Ia măsuri de securitate fizică și/sau logică de ultimă generație pentru instalațiile care găzduiesc echipamentele portalului federativ și pentru controalele accesului la datele logice și controalele accesului de securitate. În acest scop, Comisia:
Litera a
asigură securitatea fizică pentru a stabili perimetre de securitate distincte și pentru a permite depistarea încălcărilor;
Litera b
controlează accesul la instalații și menține un registru al vizitatorilor în scopuri de trasabilitate;
Litera c
se asigură că persoanele din exterior cărora li s-a acordat accesul în incinte sunt escortate de personal autorizat în mod corespunzător;
Litera d
se asigură că nu se pot adăuga, înlocui sau elimina echipamente fără autorizarea prealabilă a organismelor responsabile desemnate;
Litera e
controlează accesul dintre serverele back-end naționale și portalul federativ;
Litera f
se asigură că persoanele care accesează portalul federativ sunt identificate și autentificate;
Litera g
reexaminează drepturile de autorizare legate de accesul la portalul federativ în cazul unei încălcări a securității care afectează această infrastructură;
Litera h
menține integritatea informațiilor transmise prin intermediul portalului federativ;
Litera i
pune în aplicare măsuri de securitate tehnice și organizaționale pentru a preveni accesul neautorizat la date cu caracter personal;
Litera j
pune în aplicare, ori de câte ori este necesar, măsuri pentru blocarea accesului neautorizat la portalul federativ din domeniul autorităților naționale (și anume, blocarea unei locații/adrese IP).
Punctul 7
Ia măsuri pentru protejarea domeniului său, inclusiv întreruperea conexiunilor, în caz de abateri semnificative de la principiile și conceptele privind calitatea sau securitatea.
Punctul 8
Menține un plan de gestionare a riscurilor aferent domeniului său de responsabilitate.
Punctul 9
Monitorizează – în timp real – performanța tuturor componentelor de servicii ale portalului federativ, elaborează statistici periodice și păstrează evidențe.
Punctul 10
Oferă sprijin în limba engleză pentru toate serviciile portalului federativ, 24 de ore din 24 și 7 zile din 7, prin telefon, e-mail sau portal web, și acceptă apeluri din partea apelanților autorizați: coordonatorii portalului federativ și serviciile lor de asistență respective, responsabilii de proiect și persoanele desemnate din cadrul Comisiei.
Punctul 11
Oferă asistență operatorilor, prin măsuri tehnice și organizaționale adecvate, în măsura posibilului, pentru îndeplinirea obligației operatorului de a răspunde la cererile de exercitare a drepturilor persoanelor vizate prevăzute în capitolul III din Regulamentul general privind protecția datelor.
Punctul 12
Sprijină operatorii prin furnizarea de informații privind portalul federativ, în vederea implementării obligațiilor prevăzute la articolele 32, 35 și 36 din Regulamentul general privind protecția datelor.
Punctul 13
Se asigură că datele prelucrate în cadrul portalului federativ sunt neinteligibile pentru orice persoană care nu este autorizată să le acceseze.
Punctul 14
Ia toate măsurile relevante pentru a preveni accesul neautorizat al operatorilor portalului federativ la datele transmise.
Punctul 15
Ia măsuri pentru a facilita interoperabilitatea și comunicarea dintre operatorii desemnați ai portalului federativ.
Punctul 16
Ține evidența activităților de prelucrare efectuate în numele operatorilor în conformitate cu articolul 31 alineatul (2) din Regulamentul (UE) 2018/1725.
Litera a
autentificarea serverelor back-end naționale, pe baza certificatelor serverelor back-end naționale;
Litera b
primirea datelor menționate la articolul 7a alineatul (3) din decizia de punere în aplicare, încărcate de serverele back-end naționale, prin furnizarea unei interfețe de programare a aplicațiilor care să permită serverelor back-end naționale să încarce datele relevante;
Litera c
stocarea datelor în portalul federativ, după primirea lor de la serverele back-end naționale;
Litera d
punerea la dispoziție a datelor pentru descărcarea de către serverele back-end naționale;
Litera e
ștergerea datelor atunci când toate serverele back-end participante le-au descărcat sau la 14 zile de la primirea lor, oricare dintre aceste date survine prima;
Litera f
după încheierea furnizării serviciului, ștergerea oricăror date rămase, cu excepția cazului în care legislația Uniunii sau a statului membru impune stocarea datelor cu caracter personal.
Litera a
desemnează o entitate responsabilă pentru gestionarea securității la nivelul portalului federativ, comunică operatorilor informațiile sale de contact și asigură disponibilitatea sa de reacție la amenințări la adresa securității;
Litera b
își asumă responsabilitatea pentru securitatea portalului federativ;
Litera c
se asigură că toate persoanele cărora li se acordă acces la portalul federativ fac obiectul obligației contractuale, profesionale sau statutare de confidențialitate.
Litera a
procedura de evaluare a riscurilor, pentru a identifica și a estima potențialele amenințări la adresa sistemului;
Litera b
procedura de audit și de reexaminare, pentru:
Litera i
a verifica corespondența dintre măsurile de securitate puse în aplicare și politica de securitate aplicabilă;
Litera ii
a controla periodic integritatea fișierelor sistemului, parametrii de securitate și autorizațiile acordate;
Litera iii
a desfășura activități de monitorizare în vederea depistării încălcărilor securității și a intruziunilor;
Litera iv
a pune în aplicare modificări cu scopul de a atenua deficiențele de securitate existente;
Litera v
permite, inclusiv la cererea operatorilor, și contribuie la efectuarea de audituri independente, inclusiv de inspecții, și de analize privind măsurile de securitate, sub rezerva unor condiții care respectă Protocolul nr. 7 la TFUE privind privilegiile și imunitățile Uniunii Europene;
Litera c
modificarea procedurii de control pentru a documenta și a măsura impactul unei modificări înainte de punerea în aplicare a acesteia și pentru a informa operatorii cu privire la orice modificare care poate afecta comunicarea cu infrastructurile lor și/sau securitatea acestora;
Litera d
stabilirea unei proceduri de întreținere și de reparare, pentru a specifica regulile și condițiile care trebuie respectate atunci când trebuie efectuate lucrări de întreținere și/sau de reparare a echipamentelor;
Litera e
stabilirea unei proceduri privind incidentele de securitate, pentru a defini sistemul de raportare și de escaladare, pentru a informa fără întârziere operatorii, precum și Autoritatea Europeană pentru Protecția Datelor, cu privire la orice încălcare legată de datele cu caracter personal și pentru a defini un proces disciplinar care să trateze cazurile de încălcare a securității.
Litera i
a verifica corespondența dintre măsurile de securitate puse în aplicare și politica de securitate aplicabilă;
Litera ii
a controla periodic integritatea fișierelor sistemului, parametrii de securitate și autorizațiile acordate;
Litera iii
a desfășura activități de monitorizare în vederea depistării încălcărilor securității și a intruziunilor;
Litera iv
a pune în aplicare modificări cu scopul de a atenua deficiențele de securitate existente;
Litera v
permite, inclusiv la cererea operatorilor, și contribuie la efectuarea de audituri independente, inclusiv de inspecții, și de analize privind măsurile de securitate, sub rezerva unor condiții care respectă Protocolul nr. 7 la TFUE privind privilegiile și imunitățile Uniunii Europene;
Litera a
asigură securitatea fizică pentru a stabili perimetre de securitate distincte și pentru a permite depistarea încălcărilor;
Litera b
controlează accesul la instalații și menține un registru al vizitatorilor în scopuri de trasabilitate;
Litera c
se asigură că persoanele din exterior cărora li s-a acordat accesul în incinte sunt escortate de personal autorizat în mod corespunzător;
Litera d
se asigură că nu se pot adăuga, înlocui sau elimina echipamente fără autorizarea prealabilă a organismelor responsabile desemnate;
Litera e
controlează accesul dintre serverele back-end naționale și portalul federativ;
Litera f
se asigură că persoanele care accesează portalul federativ sunt identificate și autentificate;
Litera g
reexaminează drepturile de autorizare legate de accesul la portalul federativ în cazul unei încălcări a securității care afectează această infrastructură;
Litera h
menține integritatea informațiilor transmise prin intermediul portalului federativ;
Litera i
pune în aplicare măsuri de securitate tehnice și organizaționale pentru a preveni accesul neautorizat la date cu caracter personal;
Litera j
pune în aplicare, ori de câte ori este necesar, măsuri pentru blocarea accesului neautorizat la portalul federativ din domeniul autorităților naționale (și anume, blocarea unei locații/adrese IP).