Чл. 18

Регламент за изпълнение (ЕС) 2024/607 на Комисията от 15 февруари 2024 година относно практическите и оперативните договорености за функционирането на системата за обмен на информация съгласно Регламент (ЕС) 2022/2065 на Европейския парламент и на Съвета (Акт за цифровите услуги)

Регламент за изпълнение

Член 18 Влизане в сила Настоящият регламент влиза в сила на двадесетия ден след деня на публикуването му в Официален вестник на Европейския съюз. Настоящият регламент е задължителен в своята цялост и се прилага пряко във всички държави членки. Съставено в Брюксел на 15 февруари 2024 година. За Комисията Председател Ursula VON DER LEYEN

4

Делегиран регламент (ЕС) 2023/1127 на Комисията от 2 март 2023 г. за допълнение на Регламент (ЕС) 2022/2065 на Европейския парламент и на Съвета с подробните методики и процедури по отношение на таксите за надзор, начислявани от Комисията на доставчиците на много големи онлайн платформи и много големи онлайн търсачки (ОВ L 149, 2.3.2023 г., стр. 16, ELI: http://data. europa.eu/eli/reg_del/2023/1127/oj). 10/16 ELI: http://data.europa.eu/eli/reg_impl/2024/607/oj OB L, 16.2.2024 г. BG ПРИЛОЖЕНИЕ I Отговорности НА координаторите за цифровите услуги като съвместни администратори за дейности по обработване на данни, извършвани в контекста на AGORA за съвместни разследвания и за дейностите на Европейския съвет за цифровите услуги РАЗДЕЛ 1 Подраздел 1 Обхват на договореността за съвместно администриране 1) 2) Следната договореност за съвместно администриране се прилага по отношение на съответните координатори за цифровите услуги при провеждането на съвместни разследвания съгласно член 60 от Регламент (ЕС) 2022/2065. Следната договореност за съвместно администриране се прилага по отношение на координаторите за цифровите услуги като членове на Европейския съвет за цифровите услуги за дейностите по обработване на лични данни, осъществявани от Европейския съвет за цифровите услуги съгласно Регламент (ЕС) 2022/2065, които се извършват в контекста на надзора, разследването, осигуряването на спазването и контрола на услугите, попадащи в обхвата на Регламент (ЕС) 2022/2065. Подраздел 2 Разпределяне на отговорностите 1) Съвместните администратори обработват лични данни чрез AGORA. 2) 3) 4) 5) 6) 7) 8) Координаторите за цифровите услуги остават единствените администратори за събирането, използването, разкриването и всяко друго обработване на лични данни, извършвано извън AGORA. Координаторите за цифровите услуги също така остават единствените администратори за дейностите по обработване на лични данни, които извършват в AGORA за целите на надзора, разследването, осигуряването на спазването и контрола на услугите, попадащи в обхвата на Регламент (ЕС) 2022/2065. Всеки съвместен администратор е отговорен за обработването на лични данни в AGORA в съответствие с членове 5, 24 и 26 от Регламент (ЕС) 2016/679. Всеки съвместен администратор създава звено за контакт с функционална пощенска кутия за връзка както между самите съвместни администратори, така и между съвместните администратори и обработващия лични данни. Когато това бъде поискано от него, всеки съвместен администратор предоставя бързо и ефикасно съдействие на останалите съвместни администратори при изпълнението на настоящата договореност, като същевременно спазва всички приложими изисквания на Регламент (ЕС) 2016/679 и други приложими правила за защита на данните, включително задълженията към съответния си надзорен орган. Съвместните администратори определят условията на работа, съгласно които се извършва обработването на лични данни чрез AGORA, и предоставят вече договорени инструкции на Комисията като обработващ лични данни. Указанията за обработващия лични данни се изпращат от звеното за контакт на който и да е от съвместните администратори съгласувано с останалите съвместни администратори. Съвместният администратор, който дава указанието, го предоставя на обработващия лични данни в писмен вид и уведомява всички останали съвместни администратори за това. Ако разглежданият въпрос е достатъчно неотложен, така че да не позволява провеждането на заседание на съвместните администратори, може въпреки това да бъде предоставено указание, но то може да бъде отменено от съвместните администратори. Това указание се дава в писмен вид и всички останали съвместни администратори се информират за това в момента на даване на указанието. Условията на работа между съвместните администратори не накърняват по никакъв начин индивидуалните компетентности на съвместните администратори да информират своя компетентен надзорен орган в съответствие с членове 24 и 33 от Регламент (ЕС) 2016/679. За такова уведомление не се изисква съгласието на никой от другите съвместни администратори. ELI: http://data.europa.eu/eli/reg_impl/2024/607/oj 11/16 BG OB L, 16.2.2024 г. 9) Условията на работа между съвместните администратори не възпрепятстват съвместните администратори да си сътрудничат със съответния си компетентен надзорен орган, създаден съгласно Регламент (ЕС) 2016/679 и Регламент (ЕС) 2018/1725. 10) Достъп до обменените лични данни имат единствено лицата, упълномощени от всеки съвместен администратор. 11) Всеки съвместен администратор поддържа регистър на дейностите по обработване, за които отговаря. В този регистър се посочва съвместното администриране. Подраздел 3 Отговорности и роли във връзка с информирането на субектите на данни и разглеждането на подадени от тях искания 1) 2) В съответствие с член 14 от Регламент (ЕС) 2016/679 всеки администратор предоставя информация на физическите лица, чиито данни се обработват за съвместни разследвания и дейности на Европейския съвет за цифровите услуги, извършвани в контекста на надзора, разследването, осигуряването на спазването и контрола на услуги, попадащи в обхвата на Регламент (ЕС) 2022/2065, освен ако това би било невъзможно или би изисквало непропорционално големи усилия. Всеки администратор изпълнява ролята на звено за контакт за физическите лица, чиито лични данни е обработил, и разглежда искания, подадени от субекти на данни или техни представители при упражняването на правата им в съответствие с Регламент (ЕС) 2016/679. Ако съвместен администратор получи искане от субект на данни, свързано с обработване на данни от страна на друг съвместен администратор, той уведомява субекта на данни за самоличността и данните за контакт на отговорния съвместен администратор. При поискване от друг съвместен администратор съвместните администратори взаимно се подпомагат при разглеждането на искания на субекти на данни и отговарят един на друг без ненужно забавяне, но при всички случаи не по-късно от един месец от получаването на искане за помощ. 3) Всеки администратор предоставя съдържанието на настоящото приложение на разположение на субектите на данни. РАЗДЕЛ 2 УПРАВЛЕНИЕ НА ИНЦИДЕНТИ, СВЪРЗАНИ СЪС СИГУРНОСТТА, ВКЛЮЧИТЕЛНО НАРУШЕНИЯ НА СИГУРНОСТТА НА ЛИЧНИТЕ ДАННИ 1) Съвместните администратори взаимно се подпомагат при идентифицирането и реагирането при всякакви инциденти, свързани със сигурността, включително нарушения на сигурността на личните данни, свързани с обработването на данни в AGORA. 2) По-специално съвместните администратори взаимно се уведомяват за:

а)

всички потенциални или действителни рискове за наличността, поверителността и/или цялостността на личните данни, които са предмет на обработване в AGORA;

б)

всяко нарушение на сигурността на личните данни, вероятните последици от нарушението на сигурността на личните данни и оценката на риска за правата и свободите на физическите лица, както и за всички мерки, предприети за отстраняване на нарушението на сигурността на личните данни и намаляване на риска за правата и свободите на физическите лица; както и

в)

всяко нарушение на техническите и/или организационните гаранции на операцията по обработване в AGORA. 3) В съответствие с членове 33 и 34 от Регламент (ЕС) 2016/679 или след уведомление от Комисията съвместните администратори съобщават на Комисията, на компетентните надзорни органи за защита на данните, а при наличие на такова изискване — и на субектите на данни, за всяко нарушение на сигурността на лични данни, свързано с операцията по обработване в AGORA. 4) Всеки администратор прилага подходящи технически и организационни мерки, имащи за цел:

а)

гарантиране и защита на наличността, цялостността и поверителността на съвместно обработваните лични данни;

б)

защита срещу неразрешено или незаконно обработване, загуба, използване, разкриване или придобиване на лични данни, с които разполага, или за достъп до такива данни; както и

в)

гарантиране, че достъпът до личните данни не се разкрива, нито се предоставя на лице, което не е получател или обработващ на тези данни. 12/16 ELI: http://data.europa.eu/eli/reg_impl/2024/607/oj OB L, 16.2.2024 г. BG РАЗДЕЛ 3 ОЦЕНКА НА ВЪЗДЕЙСТВИЕТО ПО ОТНОШЕНИЕ НА ЗАЩИТАТА НА ДАННИТЕ Ако с оглед на изпълнението на задълженията си съгласно членове 35 и 36 от Регламент (ЕС) 2016/679 даден администратор се нуждае от информация от друг администратор или от обработващия лични данни, той изпраща специално искане до функционалната пощенска кутия, посочена в раздел 1, подраздел 2, точка 4. Последният полага всички усилия да предостави информацията. ELI: http://data.europa.eu/eli/reg_impl/2024/607/oj 13/16 BG OB L, 16.2.2024 г. ПРИЛОЖЕНИЕ II Отговорности на Комисията като обработващ лични данни за дейностите по обработване на данни, извършвани в контекста на AGORA от координаторите за цифрови услуги, други национални органи и Европейския съвет за цифровите услуги 1) Комисията:

а)

създава и гарантира сигурна и надеждна комуникационна инфраструктура — AGORA — от името на координаторите за цифровите услуги, други национални органи и Европейския съвет за цифровите услуги, която подпомага обмена на информация за координирани разследвания, механизми за съгласуваност и дейности на Европейския съвет за цифровите услуги, както и

б)

обработва лични данни единствено въз основа на документирани указания от администраторите и съвместните администратори, доколкото не се изисква друго съгласно правото на Съюза или на дадена държава членка; в този случай Комисията информира администраторите и съвместните администратори за това правно изискване преди извършване на дейността по обработване, освен когато приложимото законодателство забранява предоставянето на такава информация по важни съображения, свързани с обществения интерес. 2) За да изпълни задълженията си като обработващ лични данни за координаторите за цифровите услуги, други национални органи и Европейския съвет за цифровите услуги, Комисията може да използва трети страни като подизпълнители. В такъв случай администраторите и съвместните администратори упълномощават Комисията да използва обработващи лични данни подизпълнители или, когато е необходимо, да заменя обработващи лични данни подизпълнители. Комисията информира администраторите и съвместните администратори за въпросното използване или замяна на обработващи лични данни подизпълнители, като по този начин дава възможност на администраторите и съвместните администратори да възразят срещу такива промени. Комисията гарантира, че тези обработващи лични данни подизпълнители имат същите задължения за защита на личните данни като посочените в настоящия регламент. 3) Обработването от Комисията включва:

а)

автентификация и контрол на достъпа по отношение на всички администратори на AGORA и ползватели на AGORA;

б)

упълномощаване на администраторите на AGORA и ползвателите на AGORA да създават, актуализират и заличават записи и информация, съдържащи се в AGORA;

в)

приемане на личните данни по член 12, параграф 3 от настоящия регламент, качвани от националните ползватели на AGORA и администратори на AGORA, чрез осигуряване на приложно-програмен интерфейс, позволяващ на националните ползватели на AGORA и администратори на AGORA да качват съответните данни;

г)

съхраняване на лични данни в AGORA;

д)

предоставяне на личните данни на разположение с цел осъществяване на достъп и изтегляне от администраторите на AGORA и ползвателите на AGORA, както и всякакви други необходими дейности по обработване на данни;

е)

заличаване на лични данни при изтичане на срока им на валидност или по искане на администратора, който ги е подал;

ж)

след края на предоставянето на услугата — заличаване на всички останали лични данни, освен когато правото на Съюза или на съответната държава членка изисква съхраняването на такива лични данни. 4) Комисията предприема всички най-съвременни мерки за осигуряване на организационната, физическата и логическата сигурност с цел да се гарантира функционирането на AGORA. За тази цел Комисията:

а)

определя отговорен субект за управлението на сигурността на AGORA, предава на съвместните администратори информацията за връзка с него и гарантира готовността му да реагира на заплахи за сигурността;

б)

поема отговорността за сигурността на AGORA, включително като провежда редовно тестове на мерките за сигурност и ги оценява;

в)

гарантира, че администраторите на AGORA и ползвателите на AGORA, на които е предоставен достъп до AGORA, са обвързани с договорно, професионално или законоустановено задължение за поверителност. 5) Комисията предприема всички необходими мерки за сигурност, така че да не се допусне компрометиране на безпрепят­ ственото функциониране на AGORA. Това включва:

а)

процедури за оценка на риска, чрез които да се открият и преценят потенциалните заплахи за AGORA;

б)

процедура за одит и контрол с цел: — проверка на съответствието между въведените мерки за сигурност и приложимата политика за сигурност; 14/16 ELI: http://data.europa.eu/eli/reg_impl/2024/607/oj OB L, 16.2.2024 г. BG — редовен контрол на цялостността на файловете в AGORA, на параметрите за сигурност и на дадените разрешения за достъп; — откриване на нарушения на сигурността и проникване в AGORA; — въвеждане на промени за смекчаване на съществуващи слабости в сигурността на AGORA; — определяне на условията, съгласно които да разрешава, включително по искане на администраторите, и да допринася за извършването на независими одити, включително инспекции, и прегледи на мерките за сигурност, при спазване на условията, свързани с Протокол № 7 към Договора за функционирането на Европейския съюз за привилегиите и имунитетите на Европейския съюз;

в)

промяна на процедурата за контрол по отношение на документиране, измерване на въздействието на дадена промяна преди нейното въвеждане и текущо информиране на администраторите и съвместните администратори за всички промени, които могат да засегнат комуникацията с AGORA и/или сигурността на AGORA;

г)

определяне на процедура за техническа поддръжка и ремонт с цел уточняване на правилата и условията, които да се спазват при необходимост от извършване на техническа поддръжка и/или ремонт на оборудване на AGORA;

д)

определяне на процедура за инцидентите, свързани със сигурността, с цел да се установи схема за сигнализиране и предаване на сигнала по компетентност, незабавно уведомяване на засегнатите администратори, незабавно уведомяване на администраторите, за да могат те да уведомят националните надзорни органи по защита на данните за всяко нарушение на сигурността на личните данни, както и дефиниране на дисциплинарна процедура за разглеждане на нарушения на сигурността в AGORA. 6) Комисията предприема най-съвременни мерки за осигуряване на физическата и логическата сигурност на съоръженията, хостващи AGORA, както и за проверка на достъпа до данните и сигурността на достъпа до тях. За тази цел Комисията:

а)

обезпечава физическата сигурност с цел установяване на отделни периметри на сигурност и предоставяне на възможност за откриване на нарушения в AGORA;

б)

контролира достъпа до съоръженията на AGORA и поддържа регистър на посетителите в AGORA за целите на проследяването;

в)

осигурява придружаването на външни лица, получили достъп до помещенията, от служители, които имат необходимото разрешение;

г)

гарантира, че добавянето, замяната или премахването на оборудване се извършва само с предварително разрешение на определените отговорни органи;

д)

контролира достъпа от и до AGORA;

е)

осигурява идентифициране и удостоверяване на автентичността на администраторите на AGORA и ползвателите на AGORA, които имат достъп до AGORA;

ж)

преразглежда правата за разрешаване на достъп до AGORA в случай на нарушение на сигурността, което засяга AGORA;

з)

опазва цялостността на информацията, предадена чрез AGORA;

и)

въвежда мерки за техническата и организационната сигурност с цел предотвратяване на непозволен достъп до лични данни в AGORA;

й)

при необходимост предприема мерки за блокиране на неразрешен достъп до AGORA (т.е. блокиране на местоположение/IP адрес). 7) Комисията:

а)

предприема действия за защита на своя домейн, включително прекъсване на връзките, при значително отклонение от принципите и концепциите за качество и сигурност;

б)

поддържа план за управление на риска в своята област на отговорност;

в)

следи в реално време работата на всички компоненти на услугите на AGORA, изготвя редовно статистическа информация и води регистри;

г)

предоставя подкрепа за AGORA на английски език на администраторите на AGORA и ползвателите на AGORA;

д)

помага на администраторите и съвместните администратори чрез подходящи технически и организационни мерки да изпълняват задължението си да отговарят на искания във връзка с упражняването на правата на субектите на данни, предвидени в глава III от Регламент (EС) 2016/679; ELI: http://data.europa.eu/eli/reg_impl/2024/607/oj 15/16 BG OB L, 16.2.2024 г.

е)

подпомага администраторите и съвместните администратори, като предоставя информация относно AGORA с цел изпълнение на задълженията съгласно членове 32, 33, 34, 35 и 36 от Регламент (ЕС) 2016/679;

ж)

гарантира, че обработваните в рамките на AGORA данни са неразбираеми за лице, което няма разрешение за достъп до тях;

з)

предприема всички необходими мерки за предотвратяване на неразрешен достъп до предадени чрез AGORA лични данни;

и)

предприема мерки за улесняване на комуникацията между администраторите и съвместните администратори;

й)

поддържа регистър на дейностите по обработване, извършвани от името на администраторите и съвместните администратори в съответствие с член 31, параграф 2 от Регламент (ЕС) 2018/1725.

Практика по чл. 18

0 решения, 0 цитирания

Няма налични съдебни препратки за избрания филтър.