This document is an excerpt from the EUR-Lex website
Document 32026D1942
Decision (EU) 2026/1942 of the European Central Bank of 30 July 2026 on the processing of personal data in the context of the prudential supervision of credit institutions (ECB/2026/18)
Den Europæiske Centralbanks afgørelse (EU) 2026/1942 af 30. juli 2026 om behandling af personoplysninger i forbindelse med tilsyn med kreditinstitutter (ECB/2026/18)
Den Europæiske Centralbanks afgørelse (EU) 2026/1942 af 30. juli 2026 om behandling af personoplysninger i forbindelse med tilsyn med kreditinstitutter (ECB/2026/18)
ECB/2026/18
EUT L, 2026/1942, 14.8.2026, ELI: http://data.europa.eu/eli/dec/2026/1942/oj (BG, ES, CS, DA, DE, ET, EL, EN, FR, GA, HR, IT, LV, LT, HU, MT, NL, PL, PT, RO, SK, SL, FI, SV)
In force
|
Den Europæiske Unions |
DA L-udgaven |
|
2026/1942 |
14.8.2026 |
DEN EUROPÆISKE CENTRALBANKS AFGØRELSE (EU) 2026/1942
af 30. juli 2026
om behandling af personoplysninger i forbindelse med tilsyn med kreditinstitutter (ECB/2026/18)
STYRELSESRÅDET FOR DEN EUROPÆISKE CENTRALBANK HAR —
under henvisning til traktaten om Den Europæiske Unions funktionsmåde,
under henvisning til Europa-Parlamentets og Rådets forordning (EU) 2018/1725 af 23. oktober 2018 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger i Unionens institutioner, organer, kontorer og agenturer og om fri udveksling af sådanne oplysninger og om ophævelse af forordning (EF) nr. 45/2001 og afgørelse nr. 1247/2002/EF (1), særlig artikel 28,
under henvisning til Europa-Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger og om fri udveksling af sådanne oplysninger og om ophævelse af direktiv 95/46/EF (generel forordning om databeskyttelse) (2), særlig artikel 26,
under henvisning til Rådets forordning (EU) nr. 1024/2013 af 15. oktober 2013 om overdragelse af specifikke opgaver til Den Europæiske Centralbank i forbindelse med politikker vedrørende tilsyn med kreditinstitutter (3), særlig artikel 4, stk. 3, og artikel 6, stk. 1 og 7, og
ud fra følgende betragtninger:
|
(1) |
Den Europæiske Centralbank (ECB) og hver kompetent national myndighed udgør tilsammen den fælles tilsynsmekanisme (SSM). ECB og de kompetente nationale myndigheder udfører tilsynsopgaver vedrørende tilsyn med kreditinstitutter i henhold til forordning (EU) nr. 1024/2013. Ved udførelsen af disse tilsynsopgaver kan ECB og de kompetente nationale myndigheder behandle personoplysninger. |
|
(2) |
Når ECB og de kompetente nationale myndigheder behandler personoplysninger i forbindelse med udførelsen af tilsynsopgaver, fastlægger de i fællesskab formålene med og hjælpemidlerne til behandlingen. Den fælles fastlæggelse af formålene med behandlingen af personoplysninger sker som følge af tilrettelæggelsen af arbejdet inden for SSM, som indebærer samarbejde mellem ECB og de kompetente nationale myndigheder. |
|
(3) |
ECB og hver kompetent national myndighed skal derfor betragtes som fælles dataansvarlige som omhandlet i artikel 28, stk. 1, i forordning (EU) 2018/1725 for så vidt angår ECB og artikel 26, stk. 1, i forordning (EU) 2016/679 for så vidt angår de kompetente nationale myndigheder i forbindelse med behandling af personoplysninger, der udføres i forbindelse med udførelsen af tilsynsopgaver. |
|
(4) |
I henhold til artikel 28, stk. 1, i forordning (EU) 2018/1725 og artikel 26, stk. 1, i forordning (EU) 2016/679 skal de fælles dataansvarlige ved hjælp af en ordning mellem dem fastlægge deres respektive ansvar for overholdelse af forpligtelserne i henholdsvis forordning (EU) 2018/1725 og forordning (EU) 2016/679. Af hensyn til den effektive og konsekvente virkemåde af SSM, som ECB er ansvarlig for i henhold til artikel 6, stk. 1, i forordning (EU) nr. 1024/2013, og gennemsigtigheden og retssikkerheden bør en sådan ordning fastlægges ved en afgørelse truffet af ECB i samråd med de kompetente nationale myndigheder i overensstemmelse med artikel 6, stk. 1 og 7, i forordning (EU) nr. 1024/2013. |
|
(5) |
De fælles dataansvarlige bør behandle personoplysninger med henblik på følgende tilsynsopgaver: a) procedurer for egnethed og hæderlighed for signifikante enheder under tilsyn, b) tilladelsesprocedurer, c) løbende tilsyn med signifikante enheder under tilsyn, d) håndhævelse og sanktioner med undtagelse af visse specifikke procedurer, e) inspektioner på stedet af signifikante enheder under tilsyn, f) overvågning af tilsynet med mindre signifikante enheder under tilsyn og g) tilsyn med mindre signifikante enheder under tilsyn. |
|
(6) |
Hvis personoplysninger behandles i forbindelse med procedurer i henhold til artikel 18, stk. 5, i forordning (EU) nr. 1024/2013 fra det tidspunkt, hvor ECB underretter den kompetente nationale myndighed om, at den kræver, at den kompetente nationale myndighed indleder procedurer, i forbindelse med procedurer i henhold til artikel 136 i Den Europæiske Centralbanks forordning (EU) nr. 468/2014 (ECB/2014/17) (4) fra det tidspunkt, hvor ECB underretter den kompetente nationale myndighed om sin anmodning, og hvis der er et andet retsgrundlag for behandling af personoplysninger end forordning (EU) nr. 1024/2013, bør hver enkelt kompetent national myndighed være den eneste dataansvarlige. For enhver behandling af personoplysninger i forbindelse med indberetninger af overtrædelser af EU-retten eller national ret vedrørende tilsyn med kreditinstitutter, der indgives gennem ECB's eller en kompetent national myndigheds whistleblowerordning, bør henholdsvis ECB eller den kompetente nationale myndighed være den eneste dataansvarlige. |
|
(7) |
For at overholde artikel 28, stk. 2, i forordning (EU) 2018/1725 og artikel 26, stk. 2, i forordning (EU) 2016/679 bør denne afgørelse fastsætte de fælles dataansvarliges respektive roller og forhold til de registrerede og regulere, hvordan de fælles dataansvarlige skal gøre det væsentligste indhold af ordningen tilgængelig for de registrerede. |
|
(8) |
Tilrettelæggelsen af arbejdet inden for SSM indebærer, at typisk kun to eller flere fælles dataansvarlige udfører en tilsynsopgave i forhold til en enhed under tilsyn og udfører de dermed forbundne behandlinger af personoplysninger. Derfor bør der ved fastsættelsen af de fælles dataansvarliges respektive ansvarsområder i henhold til artikel 28, stk. 1, i forordning (EU) 2018/1725 eller artikel 26, stk. 1, i forordning (EU) 2016/679 tages hensyn til, hvilke fælles dataansvarlige der udfører den specifikke tilsynsopgave i forhold til en enhed under tilsyn. Denne tilgang til fastlæggelse af de fælles dataansvarliges respektive ansvarsområder er særlig relevant i forbindelse med levering af oplysninger til den registrerede, behandling af anmodninger fra den registrerede og underretning af tilsynsmyndighederne om brud på persondatasikkerheden i forbindelse med de personoplysninger, der behandles af den fælles dataansvarlige. |
|
(9) |
Brud på persondatasikkerheden bør forvaltes af den fælles dataansvarlige. I det usandsynlige tilfælde, at den fælles dataansvarlige ikke kan fastslås hurtigt, bør alle de fælles dataansvarlige være ansvarlige for at håndtere bruddet på persondatasikkerheden. I et sådant tilfælde bør alle fælles dataansvarlige koordinere med hinanden med henblik på at opfylde deres respektive underretningsforpligtelser over for tilsynsmyndigheden og deres meddelelsesforpligtelser over for den registrerede i henhold til forordning (EU) 2018/1725 eller forordning (EU) 2016/679. Hvis et brud på persondatasikkerheden meddeles den registrerede, er det nødvendigt, at dette sker på en effektiv måde for at undgå flere eller inkonsekvente meddelelser. ECB bør altid anmelde alle brud på persondatasikkerheden til Den Europæiske Tilsynsførende for Databeskyttelse, medmindre bruddet på persondatasikkerheden sandsynligvis ikke vil medføre en risiko for fysiske personers rettigheder og frihedsrettigheder. |
|
(10) |
Hver fælles dataansvarlig bør fortsat være individuelt ansvarlig for at føre fortegnelser over de behandlingsaktiviteter, der henhører under vedkommendes ansvar, at fastsætte de perioder, hvor personoplysningerne vil blive opbevaret, at beslutte at begrænse anvendelsen af registreredes rettigheder, hvis det er nødvendigt og forholdsmæssigt, eller at anvende eventuelle undtagelser i henhold til artikel 16, stk. 5, i forordning (EU) 2018/1725 eller artikel 14, stk. 5, i forordning (EU) 2016/679, at identificere og vurdere lovligheden, nødvendigheden og proportionaliteten af videregivelser af personoplysninger til et tredjeland eller en international organisation og at inddrage de databehandlere, der behandler personoplysninger på dennes vegne. |
|
(11) |
De fælles dataansvarlige er ansvarlige for skader, der er lidt som følge af en overtrædelse af henholdsvis forordning (EU) 2018/1725 eller forordning (EU) 2016/679, i overensstemmelse med artikel 65 i forordning (EU) 2018/1725 vedrørende ECB og artikel 82 i forordning (EU) 2016/679 vedrørende hver kompetent national myndighed. Hver af de fælles dataansvarlige hæfter solidarisk over for de registrerede, og fordelingen af den erstatning, der udbetales, mellem de fælles dataansvarlige, skal derfor reguleres. |
|
(12) |
Denne afgørelse bør ikke berøre anvendelsen af andre EU-retsakter, der fastsætter regler for overførsel af tilsynsmæssige oplysninger, som ECB er i besiddelse af, til EU-institutioner og -organer samt nationale og internationale domstole og myndigheder — |
VEDTAGET DENNE AFGØRELSE:
Artikel 1
Genstand og anvendelsesområde
1. I denne afgørelse fastsættes fordelingen af de respektive roller og ansvarsområder mellem de fælles dataansvarlige, som er ECB og de kompetente nationale myndigheder med henblik på overholdelse af forordning (EU) 2018/1725 vedrørende ECB og forordning (EU) 2016/679 vedrørende de kompetente nationale myndigheder, når de behandler personoplysninger i forbindelse med udførelsen af de tilsynsopgaver, der er anført i stk. 2.
2. Denne afgørelse finder anvendelse på behandling af personoplysninger i forbindelse med udførelsen af følgende tilsynsopgaver:
|
a) |
procedurer for egnethed og hæderlighed for signifikante enheder under tilsyn |
|
b) |
tilladelsesprocedurer |
|
c) |
løbende tilsyn med signifikante enheder under tilsyn |
|
d) |
håndhævelse og sanktioner med undtagelse af behandling af personoplysninger foretaget af kompetente nationale myndigheder, der handler i henhold til artikel 18, stk. 5, i forordning (EU) nr. 1024/2013, fra det tidspunkt, hvor ECB underretter den kompetente nationale myndighed om, at den kræver, at den kompetente nationale myndighed indleder procedurer, og procedurer i henhold til artikel 136 i forordning (EU) nr. 468/2014 (ECB/2014/17) fra det tidspunkt, hvor ECB underretter den kompetente nationale myndighed om sin anmodning |
|
e) |
inspektioner på stedet af signifikante enheder under tilsyn |
|
f) |
overvågning af tilsynet med mindre signifikante enheder under tilsyn |
|
g) |
tilsyn med mindre signifikante enheder under tilsyn. |
For hver tilsynsopgave er genstanden for, arten af og formålet med behandlingen, retsgrundlaget for behandlingen, de berørte registrerede og de kategorier af personoplysninger, der behandles, fastsat i bilagene.
3. Denne afgørelse finder ikke anvendelse på behandling af personoplysninger i forbindelse med indberetninger af overtrædelser af EU-retten eller national ret vedrørende tilsyn med kreditinstitutter, der indgives gennem ECB's eller en kompetent national myndigheds whistleblowerordning. Den finder heller ikke anvendelse, når de kompetente nationale myndigheder behandler personoplysninger i henhold til et andet retsgrundlag end forordning (EU) nr. 1024/2013.
4. Denne afgørelse berører ikke andre EU-retsakter, der fastsætter regler for overførsel af tilsynsmæssige oplysninger, som ECB er i besiddelse af, til EU-institutioner og -organer samt nationale og internationale domstole og myndigheder.
Artikel 2
Definitioner
I denne afgørelse finder de i forordning (EU) nr. 1024/2013 og forordning (EU) nr. 468/2014 (ECB/2014/17) fastsatte definitioner anvendelse, medmindre andet fremgår, sammen med følgende definitioner:
1) »behandling«: behandling som defineret i artikel 3, nr. 3), i forordning (EU) 2018/1725 eller artikel 4, nr. 2), i forordning (EU) 2016/679
2) »personoplysninger«: personoplysninger som defineret i artikel 3, nr. 1), i forordning (EU) 2018/1725 eller artikel 4, nr. 1), i forordning (EU) 2016/679
3) »kompetent national myndighed«: en kompetent national myndighed som defineret i artikel 2, nr. 9), i forordning (EU) nr. 468/2014 (ECB/2014/17)
4) »tilsynsopgave«: en opgave, som overdrages til ECB i henhold til artikel 4, stk. 1 og 2, og som udføres inden for rammerne af artikel 6 i forordning (EU) nr. 1024/2013
5) »dataansvarlig«: en dataansvarlig som defineret i artikel 3, nr. 8), i forordning (EU) 2018/1725 eller artikel 4, nr. 7), i forordning (EU) 2016/679
6) »fælles dataansvarlig«: en fælles dataansvarlig som omhandlet i artikel 28, stk. 1, i forordning (EU) 2018/1725 eller artikel 26, stk. 1, i forordning (EU) 2016/679
7) »databehandler«: en databehandler som defineret i artikel 3, nr. 12), i forordning (EU) 2018/1725 eller artikel 4, nr. 8), i forordning (EU) 2016/679
8) »Unionens institutioner og organer«: Unionens institutioner og -organer som defineret i artikel 3, nr. 10), i forordning (EU) 2018/1725
9) »databeskyttelsesmeddelelse«: et dokument, hvorved de registrerede modtager oplysninger i overensstemmelse med artikel 15 eller 16 i forordning (EU) 2018/1725 eller artikel 13 eller 14 i forordning (EU) 2016/679
10) »anmodning fra den registrerede«: en anmodning fra en registreret til en eller flere af de fælles dataansvarlige, hvorved den registrerede udøver en af sine rettigheder i henhold til kapitel III i forordning (EU) 2018/1725 eller kapitel III i forordning (EU) 2016/679
11) »brud på persondatasikkerheden«: et brud på persondatasikkerheden som defineret i artikel 3, nr. 16), i forordning (EU) 2018/1725 eller artikel 4, nr. 12), i forordning (EU) 2016/679
12) »tilsynsmyndighed«: en national tilsynsmyndighed som defineret i artikel 3, nr. 22), i forordning (EU) 2018/1725 eller en tilsynsmyndighed som defineret i artikel 4, nr. 21), i forordning (EU) 2016/679 eller den Europæiske Tilsynsførende for Databeskyttelse
13) »hjemmedlemsstat«: den medlemsstat, hvor et kreditinstitut er blevet meddelt tilladelse
14) »værtsmedlemsstat«: den medlemsstat, hvor et kreditinstitut har en filial eller leverer tjenesteydelser.
Artikel 3
Underretning af den registrerede
1. Den fælles dataansvarlige, der påbegynder behandlingen af personoplysninger, som omfatter indsamling af personoplysninger, giver den registrerede de oplysninger, der kræves i henhold til henholdsvis artikel 15 og 16 i forordning (EU) 2018/1725 eller artikel 13 og 14 i forordning (EU) 2016/679 og artikel 28, stk. 2, andet punktum, i forordning (EU) 2018/1725 eller artikel 26, stk. 2, andet punktum, i forordning (EU) 2016/679. Denne fælles dataansvarlige er:
|
a) |
for personoplysninger, der indsendes via IMAS-portalen (Information Management System): ECB |
|
b) |
for personoplysninger, der modtages i alle andre tilfælde:
|
2. Ud over at opfylde den forpligtelse, der er omhandlet i stk. 1, offentliggør hver fælles dataansvarlig en databeskyttelsesmeddelelse på sit websted.
3. De fælles dataansvarlige koordinerer og aftaler det konsekvente, hvis ikke identiske, indhold af de oplysninger, der skal gives til den registrerede i henhold til henholdsvis artikel 28, stk. 2, andet punktum, i forordning (EU) 2018/1725 og artikel 26, stk. 2, andet punktum, i forordning (EU) 2016/679.
Artikel 4
Behandling af de registreredes anmodninger
1. Registrerede kan udøve deres rettigheder i henhold til forordning (EU) 2018/1725 eller forordning (EU) 2016/679, alt efter hvad der er relevant, med hensyn til og over for hver af de fælles dataansvarlige. Hver fælles dataansvarlig offentliggør sit kontaktpunkt og kontaktpunktet for hver af de andre fælles dataansvarlige i sin databeskyttelsesmeddelelse på sit websted.
2. Den fælles dataansvarlige, der er ansvarlig for behandlingen af den registreredes anmodning, er:
|
a) |
for procedurer for egnethed og hæderlighed for signifikante enheder under tilsyn: den relevante kompetente nationale myndighed i overensstemmelse med artikel 93 og 94 i forordning (EU) nr. 468/2014 (ECB/2014/17), indtil vurderingen i proceduren for egnethed og hæderlighed er tildelt ECB, og derefter ECB |
|
b) |
for tilladelsesprocedurer:
|
|
c) |
for så vidt angår løbende tilsyn med signifikante enheder under tilsyn: ECB |
|
d) |
for så vidt angår håndhævelse og sanktioner: ECB |
|
e) |
for så vidt angår inspektioner på stedet af signifikante enheder under tilsyn: ECB |
|
f) |
for så vidt angår overvågningen af tilsynet med mindre signifikante enheder under tilsyn: ECB |
|
g) |
for så vidt angår tilsyn med mindre signifikante enheder under tilsyn:
|
3. En fælles dataansvarlig yder efter anmodning fra den fælles dataansvarlige, der er ansvarlig i henhold til stk. 2, hurtig og effektiv bistand til sidstnævnte i forbindelse med behandlingen af alle registreredes anmodninger i overensstemmelse med proceduren i stk. 4.
4. Følgende regler gælder for behandling af registreredes anmodninger:
|
a) |
Den fælles dataansvarlige, der modtager den registreredes anmodning, sender uden unødig forsinkelse en kvittering for modtagelsen til den registrerede. Hvis den registreredes anmodning ikke falder ind under den fælles dataansvarliges ansvar som fastsat i overensstemmelse med stk. 2, videresender den fælles dataansvarlige, der modtager den registreredes anmodning, den til den fælles dataansvarlige, der reelt er ansvarlig for behandlingen af anmodningen i henhold til stk. 2. |
|
b) |
Hvis den fælles dataansvarlige, som den registreredes anmodning er blevet videresendt til, bekræfter, at denne er den fælles dataansvarlige med ansvar for behandlingen af denne anmodning i henhold til stk. 2, underretter den fælles dataansvarlige, der modtog den registreredes anmodning, den registrerede om videresendelsen af den registreredes anmodning til denne fælles dataansvarlige. |
|
c) |
Enhver uenighed om, hvilken fælles dataansvarlig der er ansvarlig i henhold til stk. 2, løses på et møde mellem den fælles dataansvarlige, der har modtaget den registreredes anmodning, den fælles dataansvarlige, som den registreredes anmodning er blevet videresendt til, og enhver anden fælles dataansvarlig, som sidstnævnte anser for at være ansvarlig i henhold til stk. 2. Efter dette møde underretter den fælles dataansvarlige, der modtog den registreredes anmodning, den registrerede om videresendelsen af den registreredes anmodning til den dataansvarlige, der har bekræftet, at den er ansvarlig i henhold til stk. 2. Hvis den fælles dataansvarlige, som modtager den registreredes anmodning, er den fælles dataansvarlige i henhold til stk. 2, men den registreredes anmodning også vedrører andre tilsynsopgaver som omhandlet i stk. 2, litra a)-g), anmoder denne fælles dataansvarlige en anden fælles dataansvarlig eller andre fælles dataansvarlige om bistand i overensstemmelse med stk. 3, |
|
d) |
og den fælles dataansvarlige, der er ansvarlig i henhold til stk. 2, sender det endelige svar til den registrerede efter at have indarbejdet input fra andre fælles dataansvarlige i henhold til litra c), hvis det er relevant. |
Artikel 5
Procedure i forbindelse med brud på persondatasikkerheden
1. En fælles dataansvarlig, der får kendskab til et brud på persondatasikkerheden, skal uden unødig forsinkelse og senest 24 timer efter at have fået kendskab til bruddet på persondatasikkerheden underrette alle de andre fælles dataansvarlige om bruddet på persondatasikkerheden.
2. Den fælles dataansvarlige, der har forårsaget bruddet på persondatasikkerheden, eller som bruddet på persondatasikkerheden kan tilskrives, herunder brud på persondatasikkerheden, der skyldes eller kan tilskrives dennes databehandlere eller underdatabehandlere, er ansvarlig for at håndtere bruddet på persondatasikkerheden i overensstemmelse med henholdsvis forordning (EU) 2018/1725 eller forordning (EU) 2016/679. Hvis det ikke kan afgøres, hvilken fælles dataansvarlig der er ansvarlig senest 24 timer efter modtagelsen af den underretning, der er omhandlet i stk. 1, er alle de fælles dataansvarlige ansvarlige for håndteringen af bruddet på persondatasikkerheden.
3. Den fælles dataansvarlige, der er ansvarlig i henhold til stk. 2, underretter navnlig sin tilsynsmyndighed og underretter den registrerede om bruddet på persondatasikkerheden, hvis det er relevant. ECB anmelder også bruddet på persondatasikkerheden til Den Europæiske Tilsynsførende for Databeskyttelse, medmindre bruddet på persondatasikkerheden sandsynligvis ikke vil medføre en risiko for fysiske personers rettigheder og frihedsrettigheder, selv om det ikke er den fælles dataansvarlige.
4. Den fælles dataansvarlige, der er ansvarlig i henhold til stk. 2, underretter uden unødig forsinkelse alle andre fælles dataansvarlige om a) de foranstaltninger, som den fælles dataansvarlige anvender for at afbøde de risici, der opstår som følge af bruddet på persondatasikkerheden og b) hvorvidt bruddet på datasikkerheden er blevet eller vil blive underrettet til tilsynsmyndigheden og meddelt den registrerede.
Artikel 6
Sikkerhed i forbindelse med behandling
1. I henhold til henholdsvis artikel 33 i forordning (EU) 2018/1725 og artikel 32 i forordning (EU) 2016/679 gennemfører de fælles dataansvarlige passende tekniske og organisatoriske foranstaltninger for at garantere sikkerheden af de behandlede personoplysninger. Når de fælles dataansvarlige fastlægger det passende sikkerhedsniveau, tager de hensyn til det aktuelle tekniske niveau, gennemførelsesomkostningerne, behandlingens art, omfang, kontekst og formål samt risiciene for de registrerede.
2. Hver fælles dataansvarlig, der vedligeholder og administrerer et IT-system, der anvendes til behandling af personoplysninger, etablerer og gennemfører passende tekniske og organisatoriske foranstaltninger med hensyn til et sådant system eller sikrer, at databehandleren etablerer og gennemfører sådanne foranstaltninger.
3. De fælles dataansvarlige giver kun fysiske personer, der handler under deres myndighed, adgang til personoplysninger, der behandles i forbindelse med denne afgørelse, og kun i det omfang, det er nødvendigt for at opfylde formålene med den behandling, der er fastsat i bilagene.
4. De fælles dataansvarlige sikrer, at personer, der er bemyndiget til at behandle personoplysninger, har forpligtet sig til at respektere fortroligheden eller er underlagt en passende lovbestemt tavshedspligt.
Artikel 7
Konsekvensanalyser vedrørende databeskyttelse
1. De fælles dataansvarlige aftaler, om der er behov for en konsekvensanalyse vedrørende databeskyttelse, og hvilken af de fælles dataansvarlige der skal udarbejde et udkast til konsekvensanalysen vedrørende databeskyttelse.
2. En konsekvensanalyse vedrørende databeskyttelse kan kun betragtes som endelig, hvis den er godkendt af alle de fælles dataansvarlige.
3. I begrundede tilfælde, fx hvis de fælles dataansvarlige ikke er involveret i de samme faser af en behandlingsaktivitet, foretager de fælles dataansvarlige en særskilt konsekvensanalyse vedrørende databeskyttelse for den specifikke fase af behandlingsaktiviteten, som de er involveret i.
4. Hvis en konsekvensanalyse vedrørende databeskyttelse viser, at behandlingen i mangel af garantier, sikkerhedsforanstaltninger og mekanismer til at mindske risikoen vil medføre en høj risiko for fysiske personers rettigheder og frihedsrettigheder, og den fælles dataansvarlige, der er ansvarlig for udarbejdelsen af udkastet i henhold til stk. 1, er af den opfattelse, at risikoen ikke kan mindskes med rimelige midler i betragtning af de tilgængelige teknologier og gennemførelsesomkostninger, hører den fælles dataansvarlige sin tilsynsmyndighed. I så fald hører ECB også Den Europæiske Tilsynsførende for Databeskyttelse i henhold til artikel 40 i forordning (EU) 2018/1725, selv om den ikke er den fælles dataansvarlige, der er ansvarlig for udarbejdelsen af udkastet i henhold til stk. 1.
Artikel 8
De fælles dataansvarliges øvrige ansvarsområder
1. Uden at det berører de forpligtelser, som fælles dataansvarlige er underlagt i henhold til forordning (EU) 2018/1725, forordning (EU) 2016/679 eller national lovgivning, er hver fælles dataansvarlig ansvarlig for følgende:
|
a) |
at fastsætte de perioder, hvor personoplysningerne vil blive opbevaret i overensstemmelse med gældende databeskyttelseslovgivning |
|
b) |
at beslutte at begrænse anvendelsen af registreredes rettigheder, hvis det er nødvendigt og forholdsmæssigt, i overensstemmelse med gældende databeskyttelsesregler, herunder interne regler vedtaget af en fælles dataansvarlig eller national lovgivning i overensstemmelse med henholdsvis forordning (EU) 2018/1725 eller forordning (EU) 2016/679, eller at anvende eventuelle undtagelser i henhold til artikel 16, stk. 5, i forordning (EU) 2018/1725 eller artikel 14, stk. 5, i forordning (EU) 2016/679 |
|
c) |
at identificere og vurdere lovligheden, nødvendigheden og proportionaliteten af videregivelser af personoplysninger til et tredjeland eller en international organisation og at overholde de forpligtelser, der er fastsat i henholdsvis kapitel V i forordning (EU) 2018/1725 og kapitel V i forordning (EU) 2016/679 |
|
d) |
kun at inddrage databehandlere, der giver tilstrækkelige garantier med henblik på at gennemføre passende tekniske og organisatoriske foranstaltninger i henhold til henholdsvis artikel 29 i forordning (EU) 2018/1725 og artikel 28 i forordning (EU) 2016/679 |
|
e) |
at forelægge de andre fælles dataansvarlige en liste over databehandlere, som den fælles dataansvarlige har inddraget med henblik på at behandle personoplysninger i forbindelse med udførelsen af de tilsynsopgaver, der er anført i artikel 1, stk. 2. |
2. De fælles dataansvarlige underretter hinanden om alle relevante oplysninger vedrørende overholdelse af forpligtelserne i stk. 1, idet der tages behørigt hensyn til den gældende fortrolighedsordning.
Artikel 9
Overensstemmelse og dokumentation
1. Hver af de fælles dataansvarlige overholder de generelle principper for databeskyttelse som fastsat i henholdsvis artikel 4 i forordning (EU) 2018/1725 og artikel 5 i forordning (EU) 2016/679.
2. Hver fælles dataansvarlig fører fortegnelser over de behandlingsaktiviteter, der henhører under vedkommendes ansvar, og opbevarer de oplysninger, der er nødvendige for at påvise overensstemmelse med denne afgørelse.
Artikel 10
Samarbejde mellem de fælles dataansvarlige
De fælles dataansvarlige yder hinanden den bistand, der er nødvendig for, at de hver især kan opfylde kravene i henholdsvis forordning (EU) 2018/1725 eller forordning (EU) 2016/679 og denne afgørelse inden for en tidsramme, der er forenelig med kravene i disse forordninger.
Artikel 11
Fordeling af erstatning
De fælles dataansvarlige afregner indbyrdes enhver erstatning, der betales af en (eller flere) af dem for skade, der er lidt som følge af en overtrædelse af forordning (EU) 2018/1725 eller forordning (EU) 2016/679, i henhold til den faktiske grad af ansvar. En fælles dataansvarlig, der beviser, at vedkommende ikke på nogen måde er ansvarlig for en ansvarspådragende begivenhed, er fritaget for en sådan aftale om afregning mellem vedkommende og andre fælles dataansvarlige og har ret til fra den fælles dataansvarlige, der reelt er ansvarlig, at inddrive ethvert bidrag, vedkommende har ydet til den udbetalte erstatning.
Artikel 12
Løsning af tvister
1. I tilfælde af uenighed om afregning af erstatning betalt af en af de fælles dataansvarlige for den skade, som en af de fælles dataansvarlige har lidt som følge af en overtrædelse af forordning (EU) 2018/1725 eller forordning (EU) 2016/679, nedsættes et uafhængigt panel for at lette løsningen af tvisten.
2. Enhver fælles dataansvarlig kan meddele en eller flere fælles dataansvarlige om en tvist og udpege en paneldeltager. Hver fælles dataansvarlig, der har fået forkyndt en meddelelse, udpeger sin paneldeltager senest to uger efter datoen for modtagelsen af meddelelsen. Den fælles dataansvarlige, der har sendt en meddelelse om en tvist, og de fælles kontrollanter, der har fået forkyndt en meddelelse, betragtes som parter i tvisten.
3. Et uafhængigt panel skal have et ulige antal medlemmer og sammensættes af de panelmedlemmer, der er udpeget i henhold til stk. 2, og et eller to panelmedlemmer udpeget i fællesskab af disse panelmedlemmer. Den eller de i fællesskab udpegede panelmedlem(mer) fungerer som henholdsvis formand eller formand og næstformand efter deres anciennitet, og de aflønnes gennem et tilsvarende finansielt bidrag fra alle parterne i tvisten. Den eller de i fællesskab udpegede panelmedlem(mer) er uafhængige af parterne i tvisten. Formanden underretter formanden for ECB om panelets endelige sammensætning.
4. Det uafhængige panel arbejder i overensstemmelse med principperne om upartiskhed og lighed samt retten til at blive hørt.
5. Det uafhængige panel tilstræber senest tre måneder efter datoen for meddelelsen af sin endelige sammensætning til formanden for ECB at forelægge en begrundet anbefaling om løsning af tvisten. Anbefalingen er ikke bindende for parterne i tvisten og kan indgives som bevis i retssager.
Artikel 13
Revision
For at sikre en effektiv fastlæggelse af de fælles dataansvarliges ansvar for overholdelse af forpligtelserne i henhold til henholdsvis forordning (EU) 2018/1725 og forordning (EU) 2016/679 reviderer Styrelsesrådet de ordninger, der er fastsat i denne afgørelse, senest fem år efter den dato, hvor denne afgørelse træder i kraft.
Artikel 14
Ikrafttræden
Denne afgørelse træder i kraft på den dato, hvor den meddeles til adressaterne.
Artikel 15
Adressater
Denne afgørelse er rettet til de kompetente nationale myndigheder i de deltagende medlemsstater.
Udfærdiget i Frankfurt am Main den 30. juli 2026.
Christine LAGARDE
Formand for ECB
(1) EUT L 295 af 21.11.2018, s. 39, ELI: http://data.europa.eu/eli/reg/2018/1725/oj.
(2) EUT L 119 af 4.5.2016, s. 1, ELI: http://data.europa.eu/eli/reg/2016/679/oj.
(3) EUT L 287 af 29.10.2013, s. 63, ELI: http://data.europa.eu/eli/reg/2013/1024/oj.
(4) Den Europæiske Centralbanks forordning (EU) nr. 468/2014 af 16. april 2014 om fastlæggelse af en ramme for samarbejde inden for Den Fælles Tilsynsmekanisme mellem Den Europæiske Centralbank og de kompetente nationale myndigheder og med de udpegede nationale myndigheder (SSM-rammeforordningen) (ECB/2014/17) (EUT L 141 af 14.5.2014, s. 1, ELI: http://data.europa.eu/eli/reg/2014/468/oj).
(5) Europa-Parlamentets og Rådets direktiv 2013/36/EU af 26. juni 2013 om adgang til at udøve virksomhed som kreditinstitut og om tilsyn med kreditinstitutter, om ændring af direktiv 2002/87/EF og om ophævelse af direktiv 2006/48/EF og 2006/49/EF (EUT L 176 af 27.6.2013, s. 338, ELI: http://data.europa.eu/eli/dir/2013/36/oj).
BILAG I
Vurdering af egnethed og hæderlighed
1. BEHANDLINGENS GENSTAND, ART OG FORMÅL
ECB foretager i samarbejde med de kompetente nationale myndigheder vurderinger og revurderinger af egnetheden af de personer, der er udpeget til stillinger med ansvar for ledelse og overvågning af signifikante enheder under tilsyn, fx medlemmer af ledelsesorganet og personer med nøglefunktioner samt indehavere af andre stillinger, der er angivet i national lovgivning til gennemførelse af direktiv 2013/36/EU, filialledere og visse andre personer med ansvar for ledelsen af signifikante enheder under tilsyn eller deres filialer (herefter »proceduren for egnethed og hæderlighed«).
I forbindelse med procedurer for egnethed og hæderlighed behandles personoplysninger til følgende formål:
|
a) |
vurdere, om de udpegede opfylder kriterierne for egnethed og hæderlighed |
|
b) |
foretage revurderinger for at sikre, at kravene til egnethed og hæderlighed løbende opfyldes, og, hvis kravene ikke er opfyldt, fjerne de pågældende medlemmer fra ledelsesorganet i den signifikante enhed under tilsyn |
|
c) |
vurdere ansøgninger om godkendelse af yderligere menige bestyrelsesposter hos medlemmer af ledelsesorganet samt ansøgninger om samtidig at bestride stillingen som formand for ledelsesorganet i dets tilsynsfunktion og stillingen som administrerende direktør i den signifikante enhed under tilsyn |
|
d) |
gennemføre kvantitativ forskning, analyse og statistisk rapportering på aggregeret niveau. |
2. RETSGRUNDLAG
|
a) |
Artikel 5, stk. 1, litra a), i forordning (EU) 2018/1725 eller artikel 6, stk. 1, litra e), og i nogle medlemsstater litra c), i forordning (EU) 2016/679 sammenholdt med artikel 4, stk. 1, litra e), og artikel 6, 7, 8, 9 og 10 i forordning (EU) nr. 1024/2013 |
|
b) |
Artikel 5, stk. 1, litra a), i forordning (EU) 2018/1725 eller artikel 6, stk. 1, litra e), og i nogle medlemsstater litra c), i forordning (EU) 2016/679 sammenholdt med direktiv 2013/36/EU som gennemført i national ret. |
3. REGISTREREDE
Personoplysninger vedrørende følgende kategorier af registrerede vil eventuelt blive behandlet:
|
a) |
udpegede, der er genstand for en vurdering i henhold til en procedure for egnethed og hæderlighed |
|
b) |
nære slægtninge til en udpeget person, fx ægtefælle, registreret partner, samlever, barn, forælder eller anden relation, som den udpegede deler bolig med |
|
c) |
personer, der er associeret med en udpeget person, hvis personoplysninger er relevante for vurderingen af den udpegede, fx personer, der beklæder ledende stillinger i eller er reelle ejere af den enhed under tilsyn, hvor udpegelsen foretages |
|
d) |
bemyndigede repræsentanter for en udpeget person i proceduren for egnethed og hæderlighed. |
4. KATEGORIER AF PERSONOPLYSNINGER, DER BEHANDLES
Følgende kategorier af personoplysninger vil eventuelt blive behandlet:
|
a) |
identifikationsoplysninger som fx navn, ID-kort-/pasnummer, nationalitet og den udpegede persons underskrift |
|
b) |
kontaktoplysninger som fx den udpegede persons postadresse, e-mailadresse og telefonnummer |
|
c) |
erhvervsmæssige oplysninger, herunder oplysninger om uddannelse, beskæftigelse og andre stillinger, som indehaves af den udpegede person og medlemmerne af ledelsesorganet i den enhed under tilsyn, hvor udpegelsen foretages |
|
d) |
erhvervsmæssige oplysninger vedrørende den udpegede persons øvrige forretningsaktiviteter |
|
e) |
nærmere oplysninger om straffeattester og oplysninger om strafferetlige efterforskninger eller straffesager, relevante civilretlige og administrative sager eller disciplinære foranstaltninger, herunder frakendelse af retten til at være leder af et selskab, konkurs, insolvens eller lignende procedurer |
|
f) |
finansielle oplysninger om den udpegede person |
|
g) |
beskrivelse af personlige forhold mellem den udpegede persons nære slægtninge og andre medlemmer af ledelsesorganet og/eller personer med nøglefunktioner i den enhed under tilsyn, hvor udpegelsen foretages, dens moderselskab eller dens datterselskaber og deres professionelle og finansielle forbindelser med den enhed under tilsyn, hvor udpegelsen foretages, dens moderselskab eller dens datterselskaber |
|
h) |
oplysninger om, hvorvidt en anden kompetent myndighed allerede har foretaget en vurdering af egnethed og hæderlighed, og oplysninger om resultatet af denne vurdering |
|
i) |
bemærkninger fra ECB's eller de kompetente nationale myndigheders personale vedrørende den udpegede persons indsats i vedkommendes nuværende eller tidligere rolle, som kan have en indvirkning på den nuværende procedure for egnethed og hæderlighed |
|
j) |
oplysninger om den udpegede persons adfærd i vedkommendes nuværende rolle, som kan være relevante i forbindelse med revurderinger |
|
k) |
lydoptagelse af den udpegede persons stemme. |
BILAG II
Tilladelsesprocedurer
1. BEHANDLINGENS GENSTAND, ART OG FORMÅL
ECB foretager i samarbejde med de kompetente nationale myndigheder vurderinger i forbindelse med tilladelsesprocedurer, der omfatter erhvervelse af kvalificerede andele, udstedelse og inddragelse af godkendelse til at påbegynde virksomhed som kreditinstitut, etableringsret og friheden til at levere tjenesteydelser, godkendelser eller undtagelser af godkendelser for (blandede) finansielle holdingselskaber, der omfatter signifikante enheder under tilsyn, eller signifikante koncerner under tilsyn samt fusioner og spaltninger, der anmeldes.
I forbindelse med hver af disse tilladelsesprocedurer behandles personoplysninger til følgende formål:
|
a) |
godkendelse til at påbegynde virksomhed som kreditinstitut: vurdere, om en ansøger om en godkendelse opfylder de relevante krav i national ret og EU-retten, hvilket kan omfatte en vurdering af organisationsstrukturen, vurderinger af egnethed og hæderlighed for medlemmer af ledelsesorganet og personer med nøglefunktioner samt en analyse af egnetheden af ansøgerens aktionærer eller medlemmer |
|
b) |
kvalificerede andele: fastslå den påtænkte erhvervelses finansielle soliditet og den påtænkte erhververs egnethed |
|
c) |
inddragelse af tilladelse til at påbegynde virksomhed som kreditinstitut: vurdere, om en enhed under tilsyn opfylder betingelserne for inddragelse af en godkendelse i henhold til national ret og EU-retten |
|
d) |
enheder under tilsyns etableringsret og frihed til at levere tjenesteydelser: vurdere, om etablering af en filial eller levering af tjenesteydelser, der foretages af signifikante enheder under tilsyn og mindre signifikante enheder under tilsyn, etablering af en filial i en deltagende medlemsstat, der foretages af et kreditinstitut, der er etableret i en ikke-deltagende medlemsstat, levering af tjenesteydelser uden for de deltagende medlemsstater, der foretages af en signifikant eller mindre signifikant enhed under tilsyn, levering af tjenesteydelser i en deltagende medlemsstat, der foretages af et kreditinstitut, der er etableret i en ikke-deltagende medlemsstat, og ændringer i filialens oplysninger eller ændringer i leveringen af tjenesteydelser, der foretages af signifikante enheder under tilsyn eller mindre signifikante enheder under tilsyn, opfylder de relevante krav i national ret og EU-retten |
|
e) |
godkendelser eller undtagelser af godkendelser for (blandede) finansielle holdingselskaber: vurdere, om kriterierne i den relevante nationale ret og EU-retten for godkendelse eller undtagelse af godkendelse for et (blandet) finansielt holdingselskab er opfyldt, hvilket omfatter en vurdering af de interne ordninger og den strukturelle organisation i den koncern, som det (blandede) finansielle holdingselskab er en del af, samt den interne fordeling af opgaver inden for denne koncern og egnetheden af medlemmerne af ledelsesorganet og aktionærerne (eller medlemmerne) i det (blandede) finansielle holdingselskab |
|
f) |
fusioner og spaltninger, der gennemføres af institutter og af (blandede) finansielle holdingselskaber: vurdere, om kriterierne i den relevante nationale ret og EU-retten for godkendelse af fusioner og spaltninger er opfyldt, hvilket omfatter en vurdering af de involverede finansielle interessenters omdømme og finansielle soliditet, og vurdere om den enhed, der er resultatet af den påtænkte transaktion, vil kunne overholde og fortsætte med at overholde tilsynskravene. |
2. RETSGRUNDLAG
|
a) |
Artikel 5, stk. 1, litra a), i forordning (EU) 2018/1725 eller artikel 6, stk. 1, litra e), og i nogle medlemsstater litra c), i forordning (EU) 2016/679 sammenholdt med artikel 4, stk. 1, litra a, b), c) og g), artikel 4 stk. 2, og artikel 6, stk. 4, artikel 14 og 15 samt artikel 17, stk. 1, i forordning (EU) nr. 1024/2013 |
|
b) |
Artikel 5, stk. 1, litra a), i forordning (EU) 2018/1725 eller artikel 6, stk. 1, litra e), og i nogle medlemsstater litra c), i forordning (EU) 2016/679 sammenholdt med artikel 8, artikel 11-17 og del V, afsnit 1, 2 og 3, i forordning (EU) nr. 468/2014 (ECB/2014/17) |
|
c) |
Artikel 5, stk. 1, litra a), i forordning (EU) 2018/1725 eller artikel 6, stk. 1, litra e), og i nogle medlemsstater litra c), i forordning (EU) 2016/679 sammenholdt med artikel 8, 8a, 10-14, 18, 21a, 22, 23, 27i, 27j, 33, 34, 35 og 39 i direktiv 2013/36/EU, som gennemført i national lovgivning. |
3. REGISTREREDE
Personoplysninger vedrørende følgende kategorier af registrerede vil eventuelt blive behandlet:
|
3.1. |
Godkendelse til at påbegynde virksomhed som kreditinstitut:
|
|
3.2. |
Kvalificerede andele:
|
|
3.3. |
Inddragelse af tilladelse til at påbegynde virksomhed som kreditinstitut:
|
|
3.4. |
Enheder under tilsyns etableringsret og frihed til at levere tjenesteydelser:
|
|
3.5. |
Godkendelser eller undtagelser af godkendelser for (blandede) finansielle holdingselskaber:
|
|
3.6. |
Fusioner og spaltninger, der gennemføres af institutter og af (blandede) finansielle holdingselskaber:
|
4. KATEGORIER AF PERSONOPLYSNINGER, DER BEHANDLES
Følgende kategorier af personoplysninger vil eventuelt blive behandlet:
|
a) |
identifikationsoplysninger som fx navn, ID-kort-/pasnummer, nationalitet og underskrift |
|
b) |
kontaktoplysninger som fx postadresse, e-mailadresse og telefonnummer |
|
c) |
erhvervsmæssige oplysninger vedrørende uddannelse, beskæftigelse og andre stillinger |
|
d) |
erhvervsmæssige oplysninger vedrørende andre forretningsaktiviteter |
|
e) |
nærmere oplysninger om straffeattester og oplysninger om strafferetlige efterforskninger eller straffesager, relevante civilretlige og administrative sager eller disciplinære foranstaltninger, herunder frakendelse af retten til at være leder af et selskab, konkurs, insolvens eller lignende procedurer |
|
f) |
finansielle oplysninger |
|
g) |
beskrivelse af relevante finansielle og ikke-finansielle interesser eller forbindelser |
|
h) |
oplysninger om afvisning af registrering, tilladelse, medlemskab eller licens til at udøve et fag, en virksomhed eller et erhverv eller tilbagekaldelse, inddragelse eller ophævelse af registrering, tilladelse, medlemskab eller licens eller udelukkelse foretaget af en tilsynsmyndighed, en offentlig myndighed, et fagligt organ eller en faglig sammenslutning |
|
i) |
oplysninger om, hvorvidt en anden kompetent myndighed allerede har foretaget en vurdering af omdømme, og oplysninger om resultatet af denne vurdering |
|
j) |
bemærkninger fra ECB's eller de kompetente nationale myndigheders personale vedrørende den relevante persons indsats i vedkommendes nuværende eller tidligere rolle, som kan have en indvirkning på den relevante vurdering |
|
k) |
lydoptagelse af den relevante persons stemme. |
BILAG III
Løbende tilsyn med signifikante enheder under tilsyn
1. BEHANDLINGENS GENSTAND, ART OG FORMÅL
I forbindelse med tilsynet med signifikante enheder under tilsyn behandles personoplysninger til følgende formål:
|
a) |
sikre, at signifikante enheder under tilsyn overholder relevant EU-ret, herunder national gennemførelse heraf, ved at indføre tilsynskrav på områderne i) kapitalgrundlag, securitisation, grænser for store eksponeringer, likviditet, gearing og rapportering og offentliggørelse af oplysninger om disse spørgsmål og ii) ledelse, herunder risikostyringsprocesser, interne kontrolmekanismer, aflønningspolitikker og -praksisser og effektive interne procedurer til vurdering af kapital- og likviditetsgrundlaget, herunder interne ratingbaserede modeller |
|
b) |
udføre tilsynskontroller og stresstest for at fastslå, om signifikante enheder under tilsyn opfylder de relevante krav i EU-retten, og på grundlag af denne tilsynskontrol pålægge enheder under tilsyn specifikke krav og andre foranstaltninger |
|
c) |
føre tilsyn med enheder under tilsyns moderselskaber, der er etableret i en af de deltagende medlemsstater, herunder med (blandede) finansielle holdingselskaber, og deltage i konsolideret tilsyn, herunder i tilsynskollegier, med forbehold af kompetente nationale myndigheders deltagelse som observatører i disse kollegier i forbindelse med moderselskaber, der ikke er etableret i en af de deltagende medlemsstater |
|
d) |
deltage i supplerende tilsyn med finansielle konglomerater i tilknytning til de enheder under tilsyn, der indgår i dem, og fungere som koordinator, når ECB udpeges til koordinator for et finansielt konglomerat i overensstemmelse med kriterierne i den relevante EU-ret |
|
e) |
udføre tilsynsopgaver i relation til genopretningsplaner og tidlig intervention |
|
f) |
udføre tilsynsopgaver i forbindelse med vurderingen af væsentlige kapitalandele, som ikke er kvalificerede andele |
|
g) |
over for signifikante enheder under tilsyn udøve tilsynsbeføjelser, der er tildelt i henhold til national ret, og som falder inden for rammerne af ECB's opgaver, herunder godkendelse af signifikante enheder under tilsyns erhvervelser af kapitalandele i et ikke-kreditinstitut eller et kreditinstitut uden for Unionen, fusioner eller spaltninger af kreditinstitutter, erhvervelse eller salg af aktiver eller passiver, ændringer af kreditinstitutters vedtægter, udnævnelse af eksterne revisorer, anmodninger om oplysninger og specifikke rapporter fra eksterne revisorer, outsourcingprojekter, transaktioner i tredjelande, udøvelse af beføjelser over for aktionærer, ydelse eller begrænsning af kredit til nærtstående parter, strategiske beslutninger og oprettelse af kooperative bankkoncerner |
|
h) |
over for signifikante enheder under tilsyn udøve tilsynsbeføjelser, der er tildelt i henhold til EU-retten, herunder de valgmuligheder og skøn, som de kompetente myndigheder har i henhold til Europa-Parlamentets og Rådets forordning (EU) nr. 575/2013 (1) og direktiv 2013/36/EU, som gennemført i national lovgivning. |
2. RETSGRUNDLAG
a) Artikel 5, stk. 1, litra a), i forordning (EU) 2018/1725 eller artikel 6, stk. 1, litra e), og i nogle medlemsstater litra c), i forordning (EU) 2016/679 sammenholdt med artikel 4, stk. 1, litra d, e), f), g), h) og i), artikel 4 stk. 3, samt artikel 6 og 9 i forordning (EU) nr. 1024/2013.
3. REGISTREREDE
Personoplysninger vedrørende følgende kategorier af registrerede vil eventuelt blive behandlet:
|
a) |
personale i en signifikant enhed under tilsyn |
|
b) |
medlemmer af ledelsesorganet, kunder og deres garanter, aktionærer og kreditorer, tjenesteydere, konsulenter og eksterne revisorer i en signifikant enhed under tilsyn |
|
c) |
personale i eller repræsentanter for banksammenslutninger |
|
d) |
ansatte i Unionens institutioner og organer samt i nationale og internationale myndigheder |
|
e) |
andre tredjeparter som fx personer, der indgiver klager eller anmodninger om oplysninger vedrørende en signifikant enhed under tilsyn |
|
f) |
bemyndigede repræsentanter for en udpeget person i en procedure for egnethed og hæderlighed |
|
g) |
bemyndigede repræsentanter for erhververen af en væsentlig kapitalandel |
|
h) |
personale hos erhververen af en væsentlig kapitalandel. |
4. KATEGORIER AF PERSONOPLYSNINGER, DER BEHANDLES
Følgende kategorier af personoplysninger vil eventuelt blive behandlet:
|
a) |
identifikationsoplysninger som fx navn, ID-kort-/pasnummer, nationalitet og underskrift |
|
b) |
kontaktoplysninger som fx postadresse, e-mailadresse og telefonnummer |
|
c) |
erhvervsmæssige oplysninger vedrørende uddannelse, beskæftigelse, andre stillinger og eventuelle andre forretningsaktiviteter |
|
d) |
finansielle oplysninger, fx i forbindelse med gennemgang af en bankkundes lånedokumenter eller i forbindelse med et lån til et medlem af ledelsesorganet, når der kræves forhåndsgodkendelse |
|
e) |
nærmere oplysninger om straffeattester og oplysninger om strafferetlige efterforskninger eller straffesager, relevante civilretlige og administrative sager eller disciplinære foranstaltninger, herunder frakendelse af retten til at være leder af et selskab, konkurs, insolvens eller lignende procedurer. |
(1) Europa-Parlamentets og Rådets forordning (EU) nr. 575/2013 af 26. juni 2013 om tilsynsmæssige krav til kreditinstitutter og om ændring af forordning (EU) nr. 648/2012 (EUT L 176 af 27.6.2013, s. 1, ELI: http://data.europa.eu/eli/reg/2013/575/oj).
BILAG IV
Håndhævelse og sanktioner
1. BEHANDLINGENS GENSTAND, ART OG FORMÅL
I forbindelse med procedurer for håndhævelse og sanktioner behandles personoplysninger til følgende formål:
|
a) |
undersøge påståede overtrædelser af krav i henhold til relevante umiddelbart gældende EU-retsakter begået af enheder under tilsyn, for hvilke der kan pålægges administrative bøder i henhold til artikel 18, stk. 1, i forordning (EU) nr. 1024/2013, og udarbejde forslag til pålæggelse af sådanne bøder |
|
b) |
undersøge påståede overtrædelser af ECB-forordninger eller -afgørelser begået af enheder under tilsyn, for hvilke der kan pålægges sanktioner i henhold til artikel 18, stk. 7, i forordning (EU) nr. 1024/2013 |
|
c) |
i forbindelse med tilfælde omhandlet i artikel 18, stk. 5, i forordning (EU) nr. 1024/2013 vurdere, om en kompetent national myndighed bør være forpligtet til at indlede procedurer, og underrette den kompetente nationale myndighed om en sådan anmodning |
|
d) |
anmode om oplysninger i henhold til artikel 10 i forordning (EU) nr. 1024/2013 og artikel 139 i forordning (EU) nr. 468/2014 (ECB/2014/17) og udføre opgaver i henhold til artikel 125-138 i forordning (EU) nr. 468/2014 (ECB/2014/17) i forbindelse med undersøgelse af påståede overtrædelser som omhandlet i artikel 18, stk. 1 og 7, i forordning (EU) nr. 1024/2013 |
|
e) |
vurdere, om en kompetent national myndighed i henhold til artikel 136 i forordning (EU) nr. 468/2014 (ECB/2014/17) bør anmodes om at henvise en mistænkt straffelovsovertrædelse til de behørige myndigheder med henblik på efterforskning og eventuel strafferetlig forfølgelse, og underrette den kompetente nationale myndighed om en sådan anmodning. |
2. RETSGRUNDLAG
|
a) |
Artikel 5, stk. 1, litra a) og b), i forordning (EU) 2018/1725 eller artikel 6, stk. 1, litra e), og i nogle medlemsstater litra c), i forordning (EU) 2016/679 sammenholdt med artikel 9, 10, 11 og 18 i forordning (EU) nr. 1024/2013 |
|
b) |
Artikel 5, stk. 1, litra a) og b), i forordning (EU) 2018/1725 eller artikel 6, stk. 1, litra e), og i nogle medlemsstater litra c), i forordning (EU) 2016/679 sammenholdt med artikel 113, stk. 3, og artikel 120-129 samt artikel 134, 136 og 139 i forordning (EU) nr. 468/2014 (ECB/2014/17). |
3. REGISTREREDE
Personoplysninger vedrørende følgende kategorier af registrerede vil eventuelt blive behandlet:
|
a) |
personale i den enhed under tilsyn, der er omfattet af proceduren |
|
b) |
medlemmer af ledelsesorganet i den enhed under tilsyn, der er omfattet af proceduren |
|
c) |
medlemmer af ledelsesorganet i enheder, der ønsker at erhverve en kvalificeret andel i enheden under tilsyn |
|
d) |
påtænkte erhververe af en kvalificeret andel |
|
e) |
bemyndigede repræsentanter for den enhed under tilsyn, der er omfattet af proceduren. |
4. KATEGORIER AF PERSONOPLYSNINGER, DER BEHANDLES
Følgende kategorier af personoplysninger vil eventuelt blive behandlet:
|
a) |
identifikationsoplysninger som fx navn, nationalitet og underskrift |
|
b) |
kontaktoplysninger som fx postadresse, e-mailadresse og telefonnummer |
|
c) |
erhvervsmæssige oplysninger vedrørende uddannelse og beskæftigelse |
|
d) |
finansielle oplysninger |
|
e) |
nærmere oplysninger om (formodede) lovovertrædelser og straffedomme. |
BILAG V
Inspektioner på stedet af signifikante enheder under tilsyn
1. BEHANDLINGENS GENSTAND, ART OG FORMÅL
I forbindelse med inspektioner på stedet af signifikante enheder under tilsyn behandles personoplysninger til følgende formål:
|
a) |
gennemføre inspektioner på stedet for at foretage tilbundsgående undersøgelser af enhederne under tilsyns risici, risikokontroller og ledelse |
|
b) |
vurdere de interne modeller, der anvendes til beregning af kapitalgrundlagskrav, navnlig med hensyn til metoder, økonomisk hensigtsmæssighed, risici, risikokontrol og ledelse |
|
c) |
gennemgå aktivkvaliteten for at øge gennemsigtigheden med hensyn til enhederne under tilsyns eksponeringer, herunder en vurdering af, om værdiansættelsen af aktiver, sikkerhedsstillelse og relaterede hensættelser er tilstrækkelig. |
2. RETSGRUNDLAG
|
a) |
Artikel 5, stk. 1, litra a), i forordning (EU) 2018/1725 eller artikel 6, stk. 1, litra e), og i nogle medlemsstater litra c), i forordning (EU) 2016/679 sammenholdt med artikel 4, stk. 1, litra f), artikel 6, stk. 4, samt artikel 10, 11 og 12 i forordning (EU) nr. 1024/2013 |
|
b) |
Artikel 5, stk. 1, litra a), i forordning (EU) 2018/1725 eller artikel 6, stk. 1, litra e), og i nogle medlemsstater litra c), i forordning (EU) 2016/679 sammenholdt med artikel 143-146 i forordning (EU) nr. 468/2014 (ECB/2014/17). |
3. REGISTREREDE
Personoplysninger vedrørende følgende kategorier af registrerede vil eventuelt blive behandlet:
|
a) |
personale i enheden under tilsyn |
|
b) |
aktionærer i enheden under tilsyn |
|
c) |
medlemmer af ledelsesorganet i enheden under tilsyn |
|
d) |
kunder i enheden under tilsyn, deres garanter og forbundne parter |
|
e) |
eksterne revisorer for enheden under tilsyn |
|
f) |
tjenesteydere og konsulenter for enheden under tilsyn |
|
g) |
ansatte i Unionens institutioner og organer samt nationale og internationale myndigheder. |
4. KATEGORIER AF PERSONOPLYSNINGER, DER BEHANDLES
Følgende kategorier af personoplysninger vil eventuelt blive behandlet:
|
a) |
oplysninger om kunder i enheden under tilsyn, herunder:
|
|
b) |
nærmere oplysninger om personale, aktionærer og medlemmer af ledelsesorganet i enheden under tilsyn, herunder:
|
|
c) |
nærmere oplysninger om eksterne revisorer, tjenesteydere og konsulenter for enheden under tilsyn og nærmere oplysninger om ansatte i EU-institutioner og -organer og nationale og internationale myndigheder, herunder:
|
BILAG VI
Overvågning af tilsynet med mindre signifikante enheder under tilsyn
1. BEHANDLINGENS GENSTAND, ART OG FORMÅL
I forbindelse med overvågningen af tilsynet med mindre signifikante enheder under tilsyn behandles personoplysninger til følgende formål:
|
a) |
vurdere, om de kompetente nationale myndigheder konsekvent anvender tilsynsstandarder af høj kvalitet, og kontrollere, om sammenlignelige situationer fører til sammenlignelige resultater på tværs af Den Fælles Tilsynsmekanisme |
|
b) |
modtage ex ante- eller ex post-underretninger fra de kompetente nationale myndigheder om væsentlige tilsynsprocedurer og udkast til afgørelser vedrørende mindre signifikante enheder med stor indvirkning og høj risiko under tilsyn og rådgive de kompetente nationale myndigheder om yderligere at vurdere specifikke aspekter af sådanne procedurer |
|
c) |
modtage underretninger fra de kompetente nationale myndigheder i forbindelse med særlige omstændigheder |
|
d) |
gennemføre tematiske gennemgange for at give målrettet indsigt i de kompetente nationale myndigheders tilsyn med hensyn til definerede risikoområder på niveauet for individuelle mindre signifikante enheder under tilsyn eller klasser af lignende mindre signifikante enheder under tilsyn for at sikre tilsyn af høj kvalitet |
|
e) |
deltage i inspektioner på stedet af mindre signifikante enheder under tilsyn med henblik på at fremme ECB's forståelse af, hvordan de kompetente nationale myndigheders tilsyns udøves. |
2. RETSGRUNDLAG
a) Artikel 5, stk. 1, litra a), i forordning (EU) 2018/1725 eller artikel 6, stk. 1, litra e), og i nogle medlemsstater litra c), i forordning (EU) 2016/679 sammenholdt med artikel 6, stk. 4, 5 og 6, i forordning (EU) nr. 1024/2013.
3. REGISTREREDE
Personoplysninger vedrørende følgende kategorier af registrerede vil eventuelt blive behandlet:
|
a) |
personale i mindre signifikante enheder under tilsyn |
|
b) |
medlemmer af ledelsesorganet, kunder og deres garanter, aktionærer og kreditorer, tjenesteydere, konsulenter og eksterne revisorer i mindre signifikante enheder under tilsyn |
|
c) |
personale i eller repræsentanter for banksammenslutninger |
|
d) |
ansatte i Unionens institutioner og organer samt i nationale og internationale myndigheder. |
4. KATEGORIER AF PERSONOPLYSNINGER, DER BEHANDLES
Følgende kategorier af personoplysninger vil eventuelt blive behandlet:
|
a) |
identifikationsoplysninger som fx navn, ID-kort-/pasnummer, nationalitet og underskrift |
|
b) |
kontaktoplysninger som fx postadresse, e-mailadresse og telefonnummer |
|
c) |
erhvervsmæssige oplysninger vedrørende den udpegede persons uddannelse, beskæftigelse og andre stillinger i en egnetheds- og hæderlighedsprocedure og medlemmerne af ledelsesorganet i den enhed under tilsyn, hvor udpegelsen er foretaget |
|
d) |
erhvervsmæssige oplysninger vedrørende den udpegede persons øvrige forretningsaktiviteter i en egnetheds- og hæderlighedsprocedure |
|
e) |
finansielle oplysninger om den udpegede i en egnetheds- og hæderlighedsprocedure |
|
f) |
nærmere oplysninger om straffeattester og oplysninger om strafferetlige efterforskninger eller straffesager, relevante civilretlige og administrative sager eller disciplinære foranstaltninger, herunder frakendelse af retten til at være leder af et selskab, konkurs, insolvens eller lignende procedurer |
|
g) |
beskrivelse af personlige forhold for den udpegede persons nære slægtninge i en egnetheds- og hæderlighedsprocedure med andre medlemmer af ledelsesorganet og/eller personer med nøglefunktioner i den enhed under tilsyn, hvor udpegelsen foretages, dens moderselskab eller dens datterselskaber og deres professionelle og finansielle forbindelser med den enhed under tilsyn, hvor udpegelsen foretages, dens moderselskab eller dens datterselskaber |
|
h) |
oplysninger om, hvorvidt en anden kompetent myndighed allerede har foretaget en vurdering af egnethed og hæderlighed, og oplysninger om resultatet af denne vurdering |
|
i) |
bemærkninger fra ECB's personale eller de kompetente nationale myndigheders personale vedrørende den udpegede persons indsats i vedkommendes nuværende eller tidligere rolle, som kan have en indvirkning på den nuværende procedure for egnethed og hæderlighed |
|
j) |
oplysninger om den udpegede persons adfærd i den nuværende rolle, som kan være relevante i forbindelse med revurderinger. |
BILAG VII
Tilsyn med mindre signifikante enheder under tilsyn
1. BEHANDLINGENS GENSTAND, ART OG FORMÅL
I forbindelse med tilsynet med mindre signifikante enheder under tilsyn behandles personoplysninger til følgende formål:
|
a) |
sikre, at mindre signifikante enheder under tilsyn overholder relevant EU-ret, herunder national gennemførelse heraf, ved at indføre tilsynskrav på områderne i) kapitalgrundlag, securitisation, grænser for store eksponeringer, likviditet, gearing og rapportering og offentliggørelse af oplysninger om disse spørgsmål og ii) ledelse, herunder risikostyringsprocesser, interne kontrolmekanismer, aflønningspolitikker og -praksisser og effektive interne procedurer til vurdering af kapital- og likviditetsgrundlaget, herunder interne ratingbaserede modeller |
|
b) |
udføre tilsynskontroller og stresstest for at fastslå, om mindre signifikante enheder under tilsyn opfylder de relevante krav i EU-retten, og på grundlag af denne tilsynskontrol pålægge mindre signifikante enheder under tilsyn specifikke krav og andre foranstaltninger |
|
c) |
føre konsolideret tilsyn med mindre signifikante enheder under tilsyns moderselskaber, der er etableret i en af de deltagende medlemsstater, herunder med (blandede) finansielle holdingselskaber, og deltage i konsolideret tilsyn, herunder i tilsynskollegier, med forbehold af kompetente nationale myndigheders deltagelse som observatører i disse kollegier i forbindelse med moderselskaber, der ikke er etableret i en af de deltagende medlemsstater |
|
d) |
udføre tilsyn i relation til genopretningsplaner og tidlig intervention |
|
e) |
udføre inspektioner på stedet af mindre signifikante enheder under tilsyn |
|
f) |
over for mindre signifikante enheder under tilsyn udøve tilsynsbeføjelser, der er tildelt i henhold til national ret, herunder bl.a. godkendelse af mindre signifikante enheder under tilsyns erhvervelser af kapitalandele i et ikke-kreditinstitut eller et kreditinstitut uden for Unionen, fusioner eller spaltninger af kreditinstitutter, erhvervelse eller salg af aktiver eller passiver, ændringer af kreditinstitutters vedtægter, udnævnelse af eksterne revisorer, anmodninger om oplysninger og specifikke rapporter fra eksterne revisorer, outsourcingprojekter, transaktioner i tredjelande, udøvelse af beføjelser over for aktionærer, ydelse eller begrænsning af kredit til nærtstående parter, strategiske beslutninger og oprettelse af kooperative bankkoncerner |
|
g) |
over for mindre signifikante enheder under tilsyn udøve tilsynsbeføjelser, der er tildelt i henhold til forordning (EU) nr. 575/2013 og direktiv 2013/36/EU som gennemført i national ret. |
2. RETSGRUNDLAG
a) Artikel 5, stk. 1, litra a), i forordning (EU) 2018/1725 eller artikel 6, stk. 1, litra e), og i nogle medlemsstater litra c), i forordning (EU) 2016/679 sammenholdt med artikel 4, stk. 1, litra b), d), g) og i), samt artikel 6, stk. 6, i forordning (EU) nr. 1024/2013.
3. REGISTREREDE
Personoplysninger vedrørende følgende kategorier af registrerede vil eventuelt blive behandlet:
|
a) |
personale i mindre signifikante enheder under tilsyn |
|
b) |
medlemmer af ledelsesorganet, kunder og deres garanter, aktionærer og kreditorer, tjenesteydere, konsulenter og eksterne revisorer i mindre signifikante enheder under tilsyn |
|
c) |
personale i eller repræsentanter for banksammenslutninger |
|
d) |
ansatte i Unionens institutioner og organer samt nationale og internationale myndigheder, |
|
e) |
andre tredjeparter som fx personer, der indgiver klager eller anmodninger om oplysninger vedrørende en mindre signifikant enhed under tilsyn, |
|
f) |
bemyndigede repræsentanter for en udpeget person i en procedure for egnethed og hæderlighed. |
4. KATEGORIER AF PERSONOPLYSNINGER, DER BEHANDLES
Følgende kategorier af personoplysninger vil eventuelt blive behandlet:
|
a) |
identifikationsoplysninger som fx navn, ID-kort-/pasnummer, nationalitet og underskrift |
|
b) |
kontaktoplysninger som fx postadresse, e-mailadresse og telefonnummer |
|
c) |
erhvervsmæssige oplysninger, herunder oplysninger om uddannelse, beskæftigelse og andre stillinger, som indehaves af den udpegede person, i en procedure for egnethed og hæderlighed, og medlemmerne af ledelsesorganet i den enhed under tilsyn, hvor udpegelsen foretages |
|
d) |
erhvervsmæssige oplysninger vedrørende den udpegede persons øvrige forretningsaktiviteter i en procedure for egnethed og hæderlighed |
|
e) |
nærmere oplysninger om straffeattester og oplysninger om strafferetlige efterforskninger eller straffesager, relevante civilretlige og administrative sager eller disciplinære foranstaltninger, herunder frakendelse af retten til at være leder af et selskab, konkurs, insolvens eller lignende procedurer |
|
f) |
finansielle oplysninger om den udpegede person i en procedure for egnethed og hæderlighed |
|
g) |
beskrivelse af personlige forhold for den udpegede persons nære slægtninge i en procedure for egnethed og hæderlighed med andre medlemmer af ledelsesorganet og/eller personer med nøglefunktioner i den enhed under tilsyn, hvor udpegelsen foretages, dens moderselskab eller dens datterselskaber og deres professionelle og finansielle forbindelser med den enhed under tilsyn, hvor udpegelsen foretages, dens moderselskab eller dens datterselskaber |
|
h) |
oplysninger om, hvorvidt en anden kompetent myndighed allerede har foretaget en vurdering af egnethed og hæderlighed, og oplysninger om resultatet af denne vurdering |
|
i) |
bemærkninger fra ECB's eller de kompetente nationale myndigheders personale vedrørende den udpegede persons indsats i vedkommendes nuværende eller tidligere rolle, som kan have en indvirkning på den nuværende procedure for egnethed og hæderlighed |
|
j) |
oplysninger om den udpegede persons adfærd i vedkommendes nuværende rolle, som kan være relevante i forbindelse med revurderinger |
|
k) |
finansielle oplysninger, fx i forbindelse med gennemgang af en bankkundes lånedokumenter eller i forbindelse med et lån til et medlem af ledelsesorganet, når der kræves forhåndsgodkendelse |
|
l) |
lydoptagelse af den udpegede persons stemme i en procedure for egnethed og hæderlighed. |
ELI: http://data.europa.eu/eli/dec/2026/1942/oj
ISSN 1977-0634 (electronic edition)