European flag

Επίσημη Εφημερίδα
της Ευρωπαϊκής Ένωσης

EL

Σειρά L


2026/1942

14.8.2026

ΑΠΟΦΑΣΗ (ΕΕ) 2026/1942 ΤΗΣ ΕΥΡΩΠΑΪΚΗΣ ΚΕΝΤΡΙΚΗΣ ΤΡΑΠΕΖΑΣ

της 30ής Ιουλίου 2026

σχετικά με την επεξεργασία δεδομένων προσωπικού χαρακτήρα στο πλαίσιο της προληπτικής εποπτείας των πιστωτικών ιδρυμάτων (EKT/2026/18)

ΤΟ ΔΙΟΙΚΗΤΙΚΟ ΣΥΜΒΟΥΛΙΟ ΤΗΣ ΕΥΡΩΠΑΪΚΗΣ ΚΕΝΤΡΙΚΗΣ ΤΡΑΠΕΖΑΣ,

Έχοντας υπόψη τη Συνθήκη για τη λειτουργία της Ευρωπαϊκής Ένωσης,

Έχοντας υπόψη τον κανονισμό (ΕΕ) 2018/1725 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 23ης Οκτωβρίου 2018, για την προστασία των φυσικών προσώπων έναντι της επεξεργασίας δεδομένων προσωπικού χαρακτήρα από τα θεσμικά και λοιπά όργανα και τους οργανισμούς της Ένωσης και την ελεύθερη κυκλοφορία των δεδομένων αυτών, και για την κατάργηση του κανονισμού (ΕΚ) αριθ. 45/2001 και της απόφασης αριθ. 1247/2002/ΕΚ (1), και ιδίως το άρθρο 28,

Έχοντας υπόψη τον κανονισμό (ΕΕ) 2016/679 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 27ης Απριλίου 2016, για την προστασία των φυσικών προσώπων έναντι της επεξεργασίας των δεδομένων προσωπικού χαρακτήρα και για την ελεύθερη κυκλοφορία των δεδομένων αυτών και την κατάργηση της οδηγίας 95/46/ΕΚ (Γενικός Κανονισμός για την Προστασία Δεδομένων) (2), και ιδίως το άρθρο 26,

Έχοντας υπόψη τον κανονισμό (ΕΕ) αριθ. 1024/2013 του Συμβουλίου, της 15ης Οκτωβρίου 2013, για την ανάθεση ειδικών καθηκόντων στην Ευρωπαϊκή Κεντρική Τράπεζα σχετικά με τις πολιτικές που αφορούν την προληπτική εποπτεία των πιστωτικών ιδρυμάτων (3), και ιδίως το άρθρο 4 παράγραφος 3 και το άρθρο 6 παράγραφοι 1 και 7,

Εκτιμώντας τα ακόλουθα:

(1)

Η Ευρωπαϊκή Κεντρική Τράπεζα (ΕΚΤ) και οι επιμέρους εθνικές αρμόδιες αρχές (ΕΑΑ) συγκροτούν από κοινού τον ενιαίο εποπτικό μηχανισμό (ΕΕΜ). H ΕΚΤ και οι ΕΑΑ ασκούν εποπτικά καθήκοντα που αφορούν την προληπτική εποπτεία των πιστωτικών ιδρυμάτων βάσει του κανονισμού (ΕΕ) αριθ. 1024/2013. Κατά την άσκηση των καθηκόντων αυτών μπορούν να επεξεργάζονται δεδομένα προσωπικού χαρακτήρα.

(2)

Κατά την επεξεργασία των δεδομένων προσωπικού χαρακτήρα στο πλαίσιο της άσκησης των εποπτικών τους καθηκόντων η ΕΚΤ και οι ΕΑΑ καθορίζουν από κοινού τους σκοπούς και τα μέσα της επεξεργασίας. Ο από κοινού καθορισμός των σκοπών της επεξεργασίας των δεδομένων αυτών προκύπτει με βάση την οργάνωση των εργασιών που εκτελούνται στο πλαίσιο του ΕΕΜ και τη συνακόλουθη συνεργασία μεταξύ ΕΚΤ και ΕΑΑ.

(3)

Συνεπώς, ως προς τις πράξεις επεξεργασίας δεδομένων προσωπικού χαρακτήρα που εκτελούνται κατά την άσκηση εποπτικών καθηκόντων η ΕΚΤ και οι επιμέρους ΕΑΑ πρέπει να θεωρούνται από κοινού υπεύθυνοι επεξεργασίας, κατά την έννοια του άρθρου 28 παράγραφος 1 του κανονισμού (ΕΕ) 2018/1725 και του άρθρου 26 παράγραφος 1 του κανονισμού (ΕΕ) 2016/679, αντίστοιχα.

(4)

Το άρθρο 28 παράγραφος 1 του κανονισμού (ΕΕ) 2018/1725 και το άρθρο 26 παράγραφος 1 του κανονισμού (ΕΕ) 2016/679 ορίζουν ότι οι από κοινού υπεύθυνοι επεξεργασίας πρέπει να καθορίζουν με μεταξύ τους συμφωνία τις ευθύνες τους για σκοπούς συμμόρφωσης με τις αντίστοιχες υποχρεώσεις που υπέχουν βάσει των παραπάνω κανονισμών. Χάριν, αφενός, της αποτελεσματικής και συνεπούς λειτουργίας του ΕΕΜ για την οποία υπεύθυνη είναι η ΕΚΤ κατά το άρθρο 6 παράγραφος 1 του κανονισμού (ΕΕ) αριθ. 1024/2013 και, αφετέρου, της διαφάνειας και της ασφάλειας δικαίου, η συμφωνία αυτή είναι σκόπιμο να βασίζεται σε απόφαση που εκδίδει η ΕΚΤ σε διαβούλευση με τις ΕΑΑ σύμφωνα με το άρθρο 6 παράγραφοι 1 και 7 του εν λόγω κανονισμού.

(5)

Οι από κοινού υπεύθυνοι επεξεργασίας θα πρέπει να επεξεργάζονται τα δεδομένα προσωπικού χαρακτήρα για τους σκοπούς των ακόλουθων εποπτικών καθηκόντων: α) διαδικασίες αξιολόγησης καταλληλότητας («fit and proper») όσον αφορά σημαντικές εποπτευόμενες οντότητες· β) διαδικασίες αδειοδότησης· γ) συνεχής εποπτεία σημαντικών εποπτευόμενων οντοτήτων· δ) αναγκαστική εκτέλεση και κυρώσεις, με εξαίρεση ορισμένες ειδικές διαδικασίες· ε) επιτόπιες επιθεωρήσεις σημαντικών εποπτευόμενων οντοτήτων· στ) επίβλεψη λιγότερο σημαντικών εποπτευόμενων οντοτήτων· και ζ) εποπτεία λιγότερο σημαντικών εποπτευόμενων οντοτήτων.

(6)

Όταν λαμβάνει χώρα επεξεργασία δεδομένων προσωπικού χαρακτήρα, η εκάστοτε ΕΑΑ θα πρέπει να αποτελεί τον μοναδικό υπεύθυνο επεξεργασίας από τη στιγμή που η ΕΚΤ της γνωστοποιεί ότι απαιτεί από εκείνη να κινήσει διαδικασία στο πλαίσιο του άρθρου 18 παράγραφος 5 του κανονισμού (ΕΕ) αριθ. 1024/2013· από τη στιγμή που η ΕΚΤ της κοινοποιεί το σχετικό αίτημα στο πλαίσιο των διαδικασιών του άρθρου 136 του κανονισμού (ΕΕ) αριθ. 468/2014 της Ευρωπαϊκής Κεντρικής Τράπεζας (ΕΚΤ/2014/17) (4)· και όταν για την επεξεργασία των δεδομένων χρησιμοποιείται νομική βάση διαφορετική από τον κανονισμό (ΕΕ) αριθ. 1024/2013. Για κάθε επεξεργασία δεδομένων προσωπικού χαρακτήρα, η οποία σχετίζεται με καταγγελίες παραβάσεων του ενωσιακού ή εθνικού δικαίου που αφορούν την προληπτική εποπτεία πιστωτικών ιδρυμάτων και υποβάλλονται μέσω του μηχανισμού αναφοράς παραβάσεων για πληροφοριοδότες δημόσιου συμφέροντος (whistleblowing) της ΕΚΤ ή οποιασδήποτε ΕΑΑ, μοναδικός υπεύθυνος επεξεργασίας θα πρέπει να είναι η ΕΚΤ ή η ΕΑΑ, αντίστοιχα.

(7)

Για σκοπούς συμμόρφωσης με το άρθρο 28 παράγραφος 2 του κανονισμού (ΕΕ) 2018/1725 και το άρθρο 26 παράγραφος 2 του κανονισμού (ΕΕ) 2016/679 η παρούσα απόφαση θα πρέπει να καθορίσει τους ρόλους και τις σχέσεις των από κοινού υπευθύνων επεξεργασίας έναντι των υποκειμένων των δεδομένων και να ρυθμίσει τον τρόπο με τον οποίο εκείνοι θέτουν το ουσιαστικό περιεχόμενο της συμφωνίας στη διάθεση των υποκειμένων των δεδομένων.

(8)

Η οργάνωση των εργασιών στο πλαίσιο του ΕΕΜ συνεπάγεται, κατά κανόνα, την άσκηση εποπτικού καθήκοντος αναφορικά με ορισμένη εποπτευόμενη οντότητα και την εκτέλεση των συναφών πράξεων επεξεργασίας δεδομένων προσωπικού χαρακτήρα από δύο ή περισσότερους από κοινού υπεύθυνους επεξεργασίας. Επομένως, κατά τον καθορισμό των αρμοδιοτήτων των από κοινού υπευθύνων επεξεργασίας, σύμφωνα με το άρθρο 28 παράγραφος 1 του κανονισμού (ΕΕ) 2018/1725 ή το άρθρο 26 παράγραφος 1 του κανονισμού (ΕΕ) 2016/679, ενδείκνυται να λαμβάνεται υπόψη ποιοι εξ αυτών ασκούν το εκάστοτε εποπτικό καθήκον αναφορικά με ορισμένη εποπτευόμενη οντότητα. Η συγκεκριμένη προσέγγιση του καθορισμού αρμοδιοτήτων είναι ιδιαίτερα σημαντική όσον αφορά την ενημέρωση του υποκειμένου των δεδομένων, τη διαχείριση των αιτημάτων του, καθώς και την κοινοποίηση παραβιάσεων δεδομένων προσωπικού χαρακτήρα στις εποπτικές αρχές, όταν οι παραβιάσεις αφορούν τα δεδομένα που επεξεργάζεται ο από κοινού υπεύθυνος επεξεργασίας.

(9)

Τις παραβιάσεις δεδομένων προσωπικού χαρακτήρα θα πρέπει να διαχειρίζεται ο από κοινού υπεύθυνος επεξεργασίας που είναι αρμόδιος κατά περίπτωση. Στην απίθανη περίπτωση που αυτός δεν μπορεί να προσδιοριστεί γρήγορα, αρμόδιοι για τη διαχείριση της παραβίασης θα πρέπει να είναι όλοι οι από κοινού υπεύθυνοι επεξεργασίας. Σε μια τέτοια περίπτωση αυτοί ενδείκνυται να συντονίζονται μεταξύ τους με σκοπό την εκπλήρωση των υποχρεώσεων που έχουν να ειδοποιούν σχετικά την εποπτική αρχή και να επικοινωνούν με το υποκείμενο των δεδομένων σύμφωνα με τον κανονισμό (ΕΕ) 2018/1725 ή τον κανονισμό (ΕΕ) 2016/679. Κάθε παραβίαση δεδομένων προσωπικού χαρακτήρα είναι απαραίτητο να γνωστοποιείται στο υποκείμενο των δεδομένων αποτελεσματικά, προκειμένου να αποτρέπεται η περιττή ή ασυνεπής επικοινωνία. Η ΕΚΤ θα πρέπει πάντα να κοινοποιεί στον Ευρωπαίο Επόπτη Προστασίας Δεδομένων κάθε τέτοια παραβίαση, εκτός εάν πιθανολογείται ότι αυτή δεν πρόκειται να θέσει σε κίνδυνο τα δικαιώματα και τις ελευθερίες φυσικών προσώπων.

(10)

Κάθε από κοινού υπεύθυνος επεξεργασίας θα πρέπει να παραμένει ατομικά υπεύθυνος για την τήρηση αρχείου των δραστηριοτήτων επεξεργασίας που εμπίπτουν στην αρμοδιότητά του· για τον καθορισμό της περιόδου αποθήκευσης των δεδομένων προσωπικού χαρακτήρα· τη λήψη απόφασης για τον περιορισμό της εφαρμογής των δικαιωμάτων των υποκειμένων των δεδομένων, όταν είναι αναγκαίο και αναλογικό, ή την εφαρμογή τυχόν εξαιρέσεων του άρθρου 16 παράγραφος 5 του κανονισμού (ΕΕ) 2018/1725 ή του άρθρου 14 παράγραφος 5 του κανονισμού (ΕΕ) 2016/679· την εξακρίβωση και αξιολόγηση της νομιμότητας, της αναγκαιότητας και της αναλογικότητας κάθε διαβίβασης τέτοιων δεδομένων σε τρίτη χώρα ή διεθνή οργανισμό· και την πρόσληψη των εκτελούντων την επεξεργασία οι οποίοι επεξεργάζονται τα δεδομένα προσωπικού χαρακτήρα για λογαριασμό του.

(11)

Οι από κοινού υπεύθυνοι επεξεργασίας ευθύνονται για κάθε ζημία που προκαλείται λόγω παράβασης του κανονισμού (ΕΕ) 2018/1725 ή του κανονισμού (ΕΕ) 2016/679, σύμφωνα με το άρθρο 65 του κανονισμού (ΕΕ) 2018/1725 ως προς την ΕΚΤ και το άρθρο 82 του κανονισμού (ΕΕ) 2016/679 ως προς κάθε ΕΑΑ, αντίστοιχα. Λόγω του ότι καθένας από τους από κοινού υπευθύνους επεξεργασίας ευθύνεται έναντι των υποκειμένων των δεδομένων αλληλέγγυα και εις ολόκληρον, πρέπει να ρυθμιστούν οι όροι του μεταξύ τους επιμερισμού της αποζημίωσης που καταβάλλεται.

(12)

Η παρούσα απόφαση δεν θα πρέπει να θίγει την εφαρμογή άλλων νομικών πράξεων της Ένωσης που θεσπίζουν κανόνες σχετικά με τη διαβίβαση εποπτικών πληροφοριών που κατέχει η ΕΚΤ σε θεσμικά όργανα και οργανισμούς της Ένωσης, εθνικά και διεθνή δικαστήρια και αρχές,

ΕΞΕΔΩΣΕ ΤΗΝ ΠΑΡΟΥΣΑ ΑΠΟΦΑΣΗ:

Άρθρο 1

Αντικείμενο και πεδίο εφαρμογής

1.   Η παρούσα απόφαση ρυθμίζει την κατανομή των ρόλων και ευθυνών μεταξύ της ΕΚΤ και των ΕΑΑ, ως από κοινού υπευθύνων επεξεργασίας, για σκοπούς συμμόρφωσής τους με τους κανονισμούς (ΕΕ) 2018/1725 και (ΕΕ) 2016/679, αντίστοιχα, κατά την επεξεργασία δεδομένων προσωπικού χαρακτήρα στο πλαίσιο της άσκησης των εποπτικών καθηκόντων της παραγράφου 2.

2.   Η παρούσα απόφαση εφαρμόζεται στην επεξεργασία δεδομένων προσωπικού χαρακτήρα κατά την άσκηση των ακόλουθων εποπτικών καθηκόντων:

α)

διαδικασίες αξιολόγησης καταλληλότητας που αφορούν σημαντικές εποπτευόμενες οντότητες·

β)

διαδικασίες αδειοδότησης·

γ)

συνεχής εποπτεία σημαντικών εποπτευόμενων οντοτήτων·

δ)

αναγκαστική εκτέλεση και κυρώσεις, με εξαίρεση την επεξεργασία δεδομένων προσωπικού χαρακτήρα από τις ΕΑΑ στο πλαίσιο του άρθρου 18 παράγραφος 5 του κανονισμού (ΕΕ) αριθ. 1024/2013, από τη στιγμή που η ΕΚΤ γνωστοποιεί στην ΕΑΑ ότι απαιτεί από εκείνη να κινήσει τη σχετική διαδικασία, και στο πλαίσιο των διαδικασιών του άρθρου 136 του κανονισμού (ΕΕ) αριθ. 468/2014 (ΕΚΤ/2014/17), από τη στιγμή που η ΕΚΤ κοινοποιεί στην ΕΑΑ το σχετικό αίτημά της·

ε)

επιτόπιες επιθεωρήσεις σημαντικών εποπτευόμενων οντοτήτων·

στ)

επίβλεψη λιγότερο σημαντικών εποπτευόμενων οντοτήτων·

ζ)

εποπτεία λιγότερο σημαντικών εποπτευόμενων οντοτήτων.

Στα παραρτήματα της παρούσας απόφασης καθορίζονται για κάθε εποπτικό καθήκον το αντικείμενο, η φύση, ο σκοπός και η νομική βάση της επεξεργασίας των δεδομένων προσωπικού χαρακτήρα, τα υποκείμενα των δεδομένων και οι κατηγορίες των δεδομένων που υποβάλλονται σε επεξεργασία.

3.   Η παρούσα απόφαση δεν εφαρμόζεται στην επεξεργασία δεδομένων προσωπικού χαρακτήρα που σχετίζεται με καταγγελίες παραβάσεων του ενωσιακού ή εθνικού δικαίου οι οποίες αφορούν την προληπτική εποπτεία πιστωτικών ιδρυμάτων και υποβάλλονται μέσω του μηχανισμού αναφοράς παραβάσεων για πληροφοριοδότες δημόσιου συμφέροντος της ΕΚΤ ή οποιασδήποτε ΕΑΑ. Επίσης, δεν εφαρμόζεται όταν οι ΕΑΑ επεξεργάζονται δεδομένα προσωπικού χαρακτήρα χρησιμοποιώντας νομική βάση διαφορετική από τον κανονισμό (ΕΕ) αριθ. 1024/2013.

4.   Η παρούσα απόφαση δεν θίγει άλλες νομικές πράξεις της Ένωσης που θεσπίζουν κανόνες σχετικούς με τη διαβίβαση εποπτικών πληροφοριών που κατέχει η ΕΚΤ σε θεσμικά όργανα και οργανισμούς της Ένωσης και σε εθνικά και διεθνή δικαστήρια και αρχές.

Άρθρο 2

Ορισμοί

Εκτός αν άλλως ορίζεται, για τους σκοπούς της παρούσας απόφασης ισχύουν οι ορισμοί των κανονισμών (ΕΕ) αριθ. 1024/2013 και (ΕΕ) αριθ. 468/2014 (ΕΚΤ/2014/17), σε συνδυασμό με τους ακόλουθους ορισμούς:

(1)   ως «επεξεργασία» νοείται η επεξεργασία, όπως ορίζεται στο άρθρο 3 σημείο 3) του κανονισμού (ΕΕ) 2018/1725 ή στο άρθρο 4 σημείο 2) του κανονισμού (ΕΕ) 2016/679·

(2)   ως «δεδομένα προσωπικού χαρακτήρα» νοούνται δεδομένα προσωπικού χαρακτήρα, όπως ορίζονται στο άρθρο 3 σημείο 1) του κανονισμού (ΕΕ) 2018/1725 ή στο άρθρο 4 σημείο 1) του κανονισμού (ΕΕ) 2016/679·

(3)   ως «εθνική αρμόδια αρχή» (ΕΑΑ) νοείται εθνική αρμόδια αρχή, όπως ορίζεται στο άρθρο 2 σημείο 9) του κανονισμού (ΕΕ) αριθ. 468/2014 (ΕΚΤ/2014/17)·

(4)   ως «εποπτικό καθήκον» νοείται καθήκον που ανατίθεται στην ΕΚΤ βάσει του άρθρου 4 παράγραφοι 1 και 2 και ασκείται στο πλαίσιο του άρθρου 6 του κανονισμού (ΕΕ) αριθ. 1024/2013·

(5)   ως «υπεύθυνος επεξεργασίας» νοείται υπεύθυνος επεξεργασίας, όπως ορίζεται στο άρθρο 3 σημείο 8) του κανονισμού (ΕΕ) 2018/1725 ή στο άρθρο 4 σημείο 7) του κανονισμού (ΕΕ) 2016/679·

(6)   ως «από κοινού υπεύθυνος επεξεργασίας» νοείται από κοινού υπεύθυνος επεξεργασίας κατά την έννοια του άρθρου 28 παράγραφος 1 του κανονισμού (ΕΕ) 2018/1725 ή του άρθρου 26 παράγραφος 1 του κανονισμού (ΕΕ) 2016/679·

(7)   ως «εκτελών την επεξεργασία» νοείται εκτελών την επεξεργασία, όπως ορίζεται στο άρθρο 3 σημείο 12) του κανονισμού (ΕΕ) 2018/1725 ή στο άρθρο 4 σημείο 8) του κανονισμού (ΕΕ) 2016/679·

(8)   ως «όργανα και οργανισμοί της Ένωσης» νοούνται τα όργανα και οι οργανισμοί της Ένωσης, όπως ορίζονται στο άρθρο 3 σημείο 10) του κανονισμού (ΕΕ) 2018/1725;

(9)   ως «ανακοίνωση για την προστασία δεδομένων» νοείται έγγραφο με το οποίο παρέχονται στα υποκείμενα των δεδομένων πληροφορίες κατά τα άρθρα 15 ή 16 του κανονισμού (ΕΕ) 2018/1725 ή τα άρθρα 13 ή 14 του κανονισμού (ΕΕ) 2016/679·

(10)   ως «αίτημα του υποκειμένου των δεδομένων» νοείται αίτημα υποκειμένου των δεδομένων προς έναν ή περισσότερους από κοινού υπευθύνους επεξεργασίας, με το οποίο εκείνο ασκεί οποιοδήποτε από τα δικαιώματα που έχει βάσει του κεφαλαίου III του κανονισμού (ΕΕ) 2018/1725 ή του κεφαλαίου III του κανονισμού (ΕΕ) 2016/679·

(11)   ως «παραβίαση δεδομένων προσωπικού χαρακτήρα» νοείται παραβίαση δεδομένων προσωπικού χαρακτήρα, όπως ορίζεται στο άρθρο 3 σημείο 16) του κανονισμού (ΕΕ) 2018/1725 ή στο άρθρο 4 σημείο 12) του κανονισμού (ΕΕ) 2016/679·

(12)   ως «εποπτική αρχή» νοείται εθνική εποπτική αρχή, όπως ορίζεται στο άρθρο 3 σημείο 22) του κανονισμού (ΕΕ) 2018/1725, ή εποπτική αρχή, όπως ορίζεται στο άρθρο 4 σημείο 21) του κανονισμού (ΕΕ) 2016/679, ή ο Ευρωπαίος Επόπτης Προστασίας Δεδομένων·

(13)   ως «κράτος μέλος προέλευσης» νοείται το κράτος στο οποίο ορισμένο πιστωτικό ίδρυμα λαμβάνει άδεια λειτουργίας·

(14)   ως «κράτος μέλος υποδοχής» νοείται το κράτος μέλος στο οποίο ορισμένο πιστωτικό ίδρυμα διαθέτει υποκατάστημα ή παρέχει υπηρεσίες.

Άρθρο 3

Παροχή πληροφοριών στο υποκείμενο των δεδομένων

1.   Με την έναρξη της επεξεργασίας δεδομένων προσωπικού χαρακτήρα, συμπεριλαμβανομένης της συλλογής τους, ο από κοινού υπεύθυνος επεξεργασίας παρέχει στο υποκείμενο των δεδομένων τις απαιτούμενες πληροφορίες κατά τα άρθρα 15 και 16 του κανονισμού (ΕΕ) 2018/1725 ή τα άρθρα 13 και 14 του κανονισμού (ΕΕ) 2016/679, και κατά το άρθρο 28 παράγραφος 2 δεύτερη περίοδος του κανονισμού (ΕΕ) 2018/1725 ή το άρθρο 26 παράγραφος 2 δεύτερη περίοδος του κανονισμού (ΕΕ) 2016/679, αντίστοιχα. Από κοινού υπεύθυνος επεξεργασίας εν προκειμένω είναι:

α)

για τα δεδομένα προσωπικού χαρακτήρα που υποβάλλονται μέσω της πύλης του συστήματος διαχείρισης πληροφοριών (IMAS), η ΕΚΤ·

β)

για τα δεδομένα προσωπικού χαρακτήρα που υποβάλλονται σε κάθε άλλη περίπτωση:

i)

σε σχέση με τις διαδικασίες αξιολόγησης της καταλληλότητας που αφορούν σημαντικές εποπτευόμενες οντότητες, η οικεία ΕΑΑ κατά τα άρθρα 93 και 94 του κανονισμού (ΕΕ) αριθ. 468/2014 (ΕΚΤ/2014/17)·

ii)

σε σχέση με τις διαδικασίες αδειοδότησης:

1)

σε περιπτώσεις χορήγησης άδειας λειτουργίας πιστωτικού ιδρύματος, η ΕΑΑ που λαμβάνει τη σχετική αίτηση κατά το άρθρο 14 παράγραφος 1 του κανονισμού (ΕΕ) αριθ. 1024/2013·

2)

σε περιπτώσεις απόκτησης ειδικών συμμετοχών, η ΕΑΑ που λαμβάνει τη σχετική κοινοποίηση ή κάθε σχετική πληροφορία κατά το άρθρο 15 παράγραφος 1 του κανονισμού (ΕΕ) αριθ. 1024/2013·

3)

σε περιπτώσεις διαδικασιών ανάκλησης άδειας λειτουργίας πιστωτικού ιδρύματος που κινούνται από ΕΑΑ κατά το άρθρο 80 του κανονισμού (ΕΕ) αριθ. 468/2014 (EKT/2014/17), μεταξύ άλλων και κατόπιν αιτήματος του πιστωτικού ιδρύματος, η οικεία ΕΑΑ·

4)

σε περιπτώσεις διαδικασιών ανάκλησης άδειας λειτουργίας πιστωτικού ιδρύματος που κινούνται από την ΕΚΤ, η ΕΚΤ·

5)

σε περιπτώσεις ίδρυσης υποκαταστήματος από σημαντική εποπτευόμενη οντότητα, η ΕΑΑ του κράτους μέλους προέλευσης κατά το άρθρο 11 του κανονισμού (ΕΕ) αριθ. 468/2014 (EKT/2014/17)·

6)

σε περιπτώσεις κοινοποίησης μεταβολής στην παροχή υπηρεσιών από σημαντική ή λιγότερο σημαντική εποπτευόμενη οντότητα· κοινοποίησης μεταβολής στα στοιχεία υποκαταστήματος από σημαντική ή λιγότερο σημαντική εποπτευόμενη οντότητα· ή ίδρυσης υποκαταστήματος από λιγότερο σημαντική εποπτευόμενη οντότητα, η ΕΑΑ του κράτους μέλους προέλευσης·

7)

σε περιπτώσεις ίδρυσης υποκαταστήματος σε συμμετέχον κράτος μέλος από πιστωτικό ίδρυμα εγκατεστημένο σε μη συμμετέχον κράτος μέλος, η ΕΑΑ του κράτους μέλους υποδοχής·

8)

σε περιπτώσεις παροχής υπηρεσιών εκτός συμμετέχοντος κράτους μέλους από σημαντική ή λιγότερο σημαντική εποπτευόμενη οντότητα, η ΕΑΑ του κράτους μέλους προέλευσης·

9)

σε περιπτώσεις παροχής υπηρεσιών σε συμμετέχον κράτος μέλος από πιστωτικό ίδρυμα εγκατεστημένο σε μη συμμετέχον κράτος μέλος, η ΕΑΑ του κράτους μέλους υποδοχής·

10)

σε περιπτώσεις έγκρισης, ή απαλλαγής από έγκριση, (μεικτών) χρηματοοικονομικών εταιρειών συμμετοχών που περιλαμβάνουν σημαντικές εποπτευόμενες οντότητες ή σημαντικούς εποπτευόμενους ομίλους, η ΕΚΤ·

11)

σε περιπτώσεις έγκρισης, ή απαλλαγής από έγκριση, (μεικτών) χρηματοοικονομικών εταιρειών συμμετοχών που περιλαμβάνουν λιγότερο σημαντικές εποπτευόμενες οντότητες ή λιγότερο σημαντικούς εποπτευόμενους ομίλους, η ΕΑΑ που λαμβάνει τη σχετική αίτηση κατά το άρθρο 21α της οδηγίας 2013/36/ΕΕ του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου (5)·

12)

σε περιπτώσεις συγχωνεύσεων οι οποίες πραγματοποιούνται από ιδρύματα και (μεικτές) χρηματοοικονομικές εταιρείες συμμετοχών και από τις οποίες προκύπτουν σημαντικές εποπτευόμενες οντότητες, η ΕΚΤ·

13)

σε περιπτώσεις συγχωνεύσεων οι οποίες πραγματοποιούνται από ιδρύματα και (μεικτές) χρηματοοικονομικές εταιρείες συμμετοχών και από τις οποίες προκύπτουν λιγότερο σημαντικές εποπτευόμενες οντότητες, η ΕΑΑ που λαμβάνει τη σχετική κοινοποίηση ή κάθε σχετική πληροφορία κατά το άρθρο 27θ παράγραφος 1 πρώτη υποπαράγραφος της οδηγίας 2013/36/ΕΕ·

14)

σε περιπτώσεις διασπάσεων οι οποίες πραγματοποιούνται από ιδρύματα και από (μεικτές) χρηματοοικονομικές εταιρείες συμμετοχών που αποτελούν σημαντικές εποπτευόμενες οντότητες, η ΕΚΤ·

15)

σε περιπτώσεις διασπάσεων οι οποίες πραγματοποιούνται από ιδρύματα και (μεικτές) χρηματοοικονομικές εταιρείες συμμετοχών που αποτελούν λιγότερο σημαντικές εποπτευόμενες οντότητες, η ΕΑΑ που λαμβάνει τη σχετική κοινοποίηση κατά το άρθρο 27θ παράγραφος 1 δεύτερη υποπαράγραφος της οδηγίας 2013/36/ΕΕ·

iii)

σε σχέση με τη συνεχή εποπτεία σημαντικών εποπτευόμενων οντοτήτων, η ΕΚΤ·

iv)

σε σχέση με την αναγκαστική εκτέλεση και τις κυρώσεις, η ΕΚΤ·

v)

σε σχέση με τις επιτόπιες επιθεωρήσεις σημαντικών εποπτευόμενων οντοτήτων, η ΕΚΤ·

vi)

σε σχέση με την επίβλεψη λιγότερο σημαντικών εποπτευόμενων οντοτήτων, η ΕΚΤ·

vii)

σε σχέση με την εποπτεία λιγότερο σημαντικών εποπτευόμενων οντοτήτων:

1)

η ΕΑΑ του κράτους μέλους προέλευσης· ή

2)

η ΕΚΤ, όταν η ίδια ασκεί απευθείας όλες τις σχετικές εξουσίες αναφορικά με ορισμένη λιγότερο σημαντική εποπτευόμενη οντότητα κατά το άρθρο 6 παράγραφος 5 στοιχείο β) του κανονισμού (ΕΕ) αριθ. 1024/2013.

2.   Επιπλέον της συμμόρφωσης με την υποχρέωση της παραγράφου 1, κάθε από κοινού υπεύθυνος επεξεργασίας υποχρεούται να δημοσιεύει στον ιστότοπό του ανακοίνωση για την προστασία των δεδομένων.

3.   Οι από κοινού υπεύθυνοι επεξεργασίας συντονίζουν και συμφωνούν ως προς το περιεχόμενο των πληροφοριών που παρέχονται στο υποκείμενο των δεδομένων σύμφωνα με το άρθρο 28 παράγραφος 2 δεύτερη περίοδος του κανονισμού (ΕΕ) 2018/1725 και το άρθρο 26 παράγραφος 2 δεύτερη περίοδος του κανονισμού (ΕΕ) 2016/679, αντίστοιχα, ώστε οι παρεχόμενες πληροφορίες να είναι τουλάχιστον ομοιόμορφες, αν όχι ίδιες.

Άρθρο 4

Διαχείριση αιτημάτων των υποκειμένων των δεδομένων

1.   Τα υποκείμενα των δεδομένων μπορούν να ασκούν έναντι και κατά κάθε από κοινού υπευθύνου επεξεργασίας τα δικαιώματα που έχουν βάσει του κανονισμού (ΕΕ) 2018/1725 ή του κανονισμού (ΕΕ) 2016/679, κατά περίπτωση. Στην ανακοίνωση για την προστασία δεδομένων που αναρτά στον ιστότοπό του κάθε από κοινού υπεύθυνος επεξεργασίας δημοσιεύει το σημείο επικοινωνίας του ίδιου και καθενός από τους άλλους από κοινού υπευθύνους επεξεργασίας.

2.   Μεταξύ των από κοινού υπευθύνων επεξεργασίας αρμόδιος για τη διαχείριση του αιτήματος του υποκειμένου των δεδομένων είναι:

α)

σε σχέση με τις διαδικασίες αξιολόγησης της καταλληλότητας που αφορούν σημαντικές εποπτευόμενες οντότητες, η οικεία ΕΑΑ κατά τα άρθρα 93 και 94 του κανονισμού (ΕΕ) αριθ. 468/2014 (ΕΚΤ/2014/17), έως ότου η αξιολόγηση ανατεθεί στην ΕΚΤ, και στη συνέχεια η ΕΚΤ·

β)

σε σχέση με τις διαδικασίες αδειοδότησης:

i)

στις περιπτώσεις χορήγησης άδειας λειτουργίας πιστωτικού ιδρύματος κατά το άρθρο 14 παράγραφος 1 του κανονισμού (ΕΕ) αριθ. 1024/2013, η ΕΑΑ που λαμβάνει τη σχετική αίτηση έως ότου το σχέδιο απόφασης της ΕΑΑ κοινοποιηθεί στην ΕΚΤ, και στη συνέχεια η ΕΚΤ·

ii)

στις περιπτώσεις απόκτησης ειδικών συμμετοχών, η ΕΑΑ που λαμβάνει τη σχετική κοινοποίηση ή κάθε σχετική πληροφορία κατά το άρθρο 15 παράγραφος 1 του κανονισμού (ΕΕ) αριθ. 1024/2013, έως ότου το σχέδιο πρότασης της ΕΑΑ για απόφαση εναντίωσης ή μη στην απόκτηση συμμετοχής υποβληθεί στην ΕΚΤ, και στη συνέχεια η ΕΚΤ·

iii)

σε περιπτώσεις διαδικασιών ανάκλησης άδειας λειτουργίας πιστωτικού ιδρύματος που κινούνται από ΕΑΑ κατά το άρθρο 80 του κανονισμού (ΕΕ) αριθ. 468/2014 (ΕΚΤ/2014/17), μεταξύ άλλων και κατόπιν αιτήματος του πιστωτικού ιδρύματος, η οικεία ΕΑΑ, έως ότου το σχέδιο πρότασής της για απόφαση ανάκλησης υποβληθεί στην ΕΚΤ, και στη συνέχεια η ΕΚΤ·

iv)

σε περιπτώσεις διαδικασιών ανάκλησης άδειας λειτουργίας πιστωτικού ιδρύματος που κινούνται από την ΕΚΤ, η ΕΚΤ·

v)

σε περιπτώσεις ίδρυσης υποκαταστήματος από σημαντική εποπτευόμενη οντότητα, η ΕΑΑ του κράτους μέλους προέλευσης έως την κοινοποίηση της κίνησης της διαδικασίας διαβατηρίου στην ΕΚΤ, και στη συνέχεια η ΕΚΤ·

vi)

σε περιπτώσεις κοινοποίησης μεταβολής στην παροχή υπηρεσιών από σημαντική ή λιγότερο σημαντική εποπτευόμενη οντότητα· κοινοποίησης μεταβολής στα στοιχεία υποκαταστήματος από σημαντική ή λιγότερο σημαντική εποπτευόμενη οντότητα· ή ίδρυσης υποκαταστήματος από λιγότερο σημαντική εποπτευόμενη οντότητα, η ΕΑΑ του κράτους μέλους προέλευσης έως την κοινοποίηση της κίνησης της διαδικασίας διαβατηρίου στην ΕΚΤ, και στη συνέχεια η ΕΚΤ·

vii)

σε περιπτώσεις ίδρυσης υποκαταστήματος από πιστωτικό ίδρυμα εγκατεστημένο σε μη συμμετέχον κράτος μέλος, η ΕΑΑ του κράτους μέλους υποδοχής έως την κοινοποίηση της κίνησης της διαδικασίας διαβατηρίου στην ΕΚΤ, και στη συνέχεια η ΕΚΤ·

viii)

σε περιπτώσεις παροχής υπηρεσιών εκτός συμμετέχοντος κράτους μέλους από σημαντική ή λιγότερο σημαντική εποπτευόμενη οντότητα, η ΕΑΑ του κράτους μέλους προέλευσης έως την κοινοποίηση της κίνησης της διαδικασίας διαβατηρίου στην ΕΚΤ, και στη συνέχεια η ΕΚΤ·

ix)

σε περιπτώσεις παροχής υπηρεσιών σε συμμετέχον κράτος μέλος από πιστωτικό ίδρυμα εγκατεστημένο σε μη συμμετέχον κράτος μέλος, η ΕΑΑ του κράτους μέλους υποδοχής έως την κοινοποίηση της κίνησης της διαδικασίας διαβατηρίου στην ΕΚΤ, και στη συνέχεια η ΕΚΤ·

x)

σε περιπτώσεις έγκρισης, ή απαλλαγής από έγκριση, (μεικτών) χρηματοοικονομικών εταιρειών συμμετοχών που περιλαμβάνουν σημαντικές εποπτευόμενες οντότητες ή σημαντικούς εποπτευόμενους ομίλους, η ΕΚΤ·

xi)

σε περιπτώσεις έγκρισης, ή απαλλαγής από έγκριση, (μεικτών) χρηματοοικονομικών εταιρειών συμμετοχών που περιλαμβάνουν λιγότερο σημαντικές εποπτευόμενες οντότητες ή λιγότερο σημαντικούς εποπτευόμενους ομίλους, η ΕΑΑ που λαμβάνει τη σχετική αίτηση κατά το άρθρο 21α της οδηγίας 2013/36/ΕΕ·

xii)

σε περιπτώσεις συγχωνεύσεων οι οποίες πραγματοποιούνται από ιδρύματα και (μεικτές) χρηματοοικονομικές εταιρείες συμμετοχών και από τις οποίες προκύπτουν σημαντικές εποπτευόμενες οντότητες, η ΕΚΤ·

xiii)

σε περιπτώσεις συγχωνεύσεων οι οποίες πραγματοποιούνται από ιδρύματα και (μεικτές) χρηματοοικονομικές εταιρείες συμμετοχών και από τις οποίες προκύπτουν λιγότερο σημαντικές εποπτευόμενες οντότητες, η ΕΑΑ που λαμβάνει τη σχετική κοινοποίηση ή κάθε σχετική πληροφορία κατά το άρθρο 27θ παράγραφος 1 πρώτη υποπαράγραφος της οδηγίας 2013/36/ΕΕ·

xiv)

σε περιπτώσεις διασπάσεων οι οποίες πραγματοποιούνται από ιδρύματα και από (μεικτές) χρηματοοικονομικές εταιρείες συμμετοχών που αποτελούν σημαντικές εποπτευόμενες οντότητες, η ΕΚΤ·

xv)

σε περιπτώσεις διασπάσεων οι οποίες πραγματοποιούνται από ιδρύματα και (μεικτές) χρηματοοικονομικές εταιρείες συμμετοχών που αποτελούν λιγότερο σημαντικές εποπτευόμενες οντότητες, η ΕΑΑ που λαμβάνει τη σχετική κοινοποίηση κατά το άρθρο 27θ παράγραφος 1 δεύτερη υποπαράγραφος της οδηγίας 2013/36/ΕΕ·

γ)

σε σχέση με τη συνεχή εποπτεία σημαντικών εποπτευόμενων οντοτήτων, η ΕΚΤ·

δ)

σε σχέση με την αναγκαστική εκτέλεση και τις κυρώσεις, η ΕΚΤ·

ε)

σε σχέση με τις επιτόπιες επιθεωρήσεις σημαντικών εποπτευόμενων οντοτήτων, η ΕΚΤ·

στ)

σε σχέση με την επίβλεψη λιγότερο σημαντικών εποπτευόμενων οντοτήτων, η ΕΚΤ·

ζ)

σε σχέση με την εποπτεία λιγότερο σημαντικών εποπτευόμενων οντοτήτων:

i)

η ΕΑΑ του κράτους μέλους προέλευσης· ή

ii)

η ΕΚΤ, όταν η ίδια ασκεί απευθείας όλες τις σχετικές εξουσίες αναφορικά με ορισμένη λιγότερο σημαντική εποπτευόμενη οντότητα κατά το άρθρο 6 παράγραφος 5 στοιχείο β) του κανονισμού (ΕΕ) αριθ. 1024/2013.

3.   Κάθε από κοινού υπεύθυνος επεξεργασίας, εφόσον του ζητηθεί, παρέχει στον αρμόδιο από κοινού υπεύθυνο επεξεργασίας της παραγράφου 2 ταχεία και αποτελεσματική συνδρομή στη διαχείριση αιτήματος υποκειμένου των δεδομένων, σύμφωνα με τη διαδικασία της παραγράφου 4.

4.   Όσον αφορά τη διαχείριση αιτημάτων των υποκειμένων των δεδομένων ισχύουν οι ακόλουθοι κανόνες:

α)

Ο από κοινού υπεύθυνος επεξεργασίας που λαμβάνει το αίτημα αποστέλλει βεβαίωση παραλαβής του στο υποκείμενο των δεδομένων χωρίς αδικαιολόγητη καθυστέρηση. Εάν ο ίδιος δεν είναι αρμόδιος για τη διαχείριση του αιτήματος κατά την παράγραφο 2, το διαβιβάζει στον αρμόδιο από κοινού υπεύθυνο επεξεργασίας της παραγράφου 2.

β)

Εάν ο από κοινού υπεύθυνος επεξεργασίας στον οποίο διαβιβάζεται το αίτημα επιβεβαιώσει ότι είναι αρμόδιος για τη διαχείρισή του κατά την παράγραφο 2, ο από κοινού υπεύθυνος επεξεργασίας που έλαβε αρχικά το αίτημα ενημερώνει το υποκείμενο των δεδομένων για τη διαβίβασή του στον αρμόδιο από κοινού υπεύθυνο επεξεργασίας.

γ)

Κάθε διαφωνία αναφορικά με το ποιος από κοινού υπεύθυνος επεξεργασίας είναι αρμόδιος κατά την παράγραφο 2 επιλύεται σε συνεδρίαση μεταξύ του από κοινού υπευθύνου επεξεργασίας που λαμβάνει αρχικά το αίτημα, του από κοινού υπευθύνου επεξεργασίας στον οποίο διαβιβάζεται αυτό και κάθε άλλου από κοινού υπευθύνου επεξεργασίας που ο τελευταίος θεωρεί αρμόδιο κατά την παράγραφο 2. Μετά τη συνεδρίαση ο από κοινού υπεύθυνος επεξεργασίας που έλαβε αρχικά το αίτημα ενημερώνει το υποκείμενο των δεδομένων για τη διαβίβαση του αιτήματός του σε αυτόν που επιβεβαίωσε ότι είναι αρμόδιος κατά την παράγραφο 2. Εάν ο από κοινού υπεύθυνος επεξεργασίας που αρχικά λαμβάνει το αίτημα είναι ο αρμόδιος κατά την παράγραφο 2, αλλά το αίτημα αφορά και άλλα εποπτικά καθήκοντα της παραγράφου 2 στοιχεία α) έως ζ), αυτός ζητεί τη συνδρομή ενός ή περισσότερων άλλων από κοινού υπευθύνων επεξεργασίας σύμφωνα με την παράγραφο 3.

δ)

Ο αρμόδιος από κοινού υπεύθυνος επεξεργασίας της παραγράφου 2 αποστέλλει στο υποκείμενο των δεδομένων την οριστική απάντηση, αφού ενσωματώσει σε αυτή τα στοιχεία που τυχόν παρείχαν άλλοι από κοινού υπεύθυνοι επεξεργασίας σύμφωνα με το στοιχείο γ), κατά περίπτωση.

Άρθρο 5

Διαδικασία σχετικά με παραβιάσεις δεδομένων προσωπικού χαρακτήρα

1.   Κάθε από κοινού υπεύθυνος επεξεργασίας που αντιλαμβάνεται παραβίαση δεδομένων προσωπικού χαρακτήρα ειδοποιεί όλους τους άλλους από κοινού υπεύθυνους επεξεργασίας χωρίς αδικαιολόγητη καθυστέρηση, το αργότερο εντός 24 ωρών από τη στιγμή που αντιλαμβάνεται την παραβίαση.

2.   Ο από κοινού υπεύθυνος επεξεργασίας που προκαλεί ή στον οποίο μπορεί να αποδοθεί η παραβίαση δεδομένων προσωπικού χαρακτήρα, συμπεριλαμβανομένων των περιπτώσεων στις οποίες η παραβίαση προκαλείται από τους οικείους εκτελούντες την επεξεργασία πρωτογενώς ή κατ’ ανάθεση ή αποδίδεται σε αυτούς, είναι αρμόδιος για τη διαχείριση της παραβίασης σύμφωνα με τον κανονισμό (ΕΕ) 2018/1725 ή τον κανονισμό (ΕΕ) 2016/679, αντίστοιχα. Εάν εντός 24 ωρών από την παραλαβή της ειδοποίησης της παραγράφου 1 δεν καταστεί δυνατός ο προσδιορισμός του αρμόδιου από κοινού υπεύθυνου επεξεργασίας, αρμόδιοι για τη διαχείριση της παραβίασης είναι όλοι οι από κοινού υπεύθυνοι επεξεργασίας.

3.   Ο αρμόδιος από κοινού υπεύθυνος επεξεργασίας της παραγράφου 2 ειδοποιεί, ειδικότερα, την αρμόδια εποπτική αρχή σχετικά με την παραβίαση των δεδομένων προσωπικού χαρακτήρα και ενημερώνει κατά περίπτωση το υποκείμενο των δεδομένων. Η ΕΚΤ γνωστοποιεί την παραβίαση και στον Ευρωπαίο Επόπτη Προστασίας Δεδομένων, ακόμη κι αν η ίδια δεν είναι ο αρμόδιος από κοινού υπεύθυνος επεξεργασίας εν προκειμένω, εκτός εάν πιθανολογείται ότι η παραβίαση δεν πρόκειται να θέσει σε κίνδυνο τα δικαιώματα και τις ελευθερίες φυσικών προσώπων.

4.   Ο αρμόδιος από κοινού υπεύθυνος επεξεργασίας της παραγράφου 2 γνωστοποιεί χωρίς καθυστέρηση σε όλους τους άλλους από κοινού υπεύθυνους επεξεργασίας: α) τα μέτρα που λαμβάνει για τον μετριασμό των κινδύνων που απορρέου από την παραβίαση, και β) αν η παραβίαση έχει κοινοποιηθεί ή πρόκειται να κοινοποιηθεί στην αρμόδια εποπτική αρχή και στο υποκείμενο των δεδομένων.

Άρθρο 6

Ασφάλεια επεξεργασίας

1.   Σύμφωνα με το άρθρο 33 του κανονισμού (ΕΕ) 2018/1725 και το άρθρο 32 του κανονισμού (ΕΕ) 2016/679, αντίστοιχα, οι από κοινού υπεύθυνοι επεξεργασίας εφαρμόζουν κατάλληλα τεχνικά και οργανωτικά μέτρα χάριν της ασφάλειας των δεδομένων προσωπικού χαρακτήρα που αποτελούν αντικείμενο επεξεργασίας. Κατά την εκτίμηση του ενδεδειγμένου επιπέδου ασφάλειας οι ίδιοι λαμβάνουν υπόψη την εξέλιξη της τεχνολογίας, το κόστος εφαρμογής, τη φύση, το πεδίο εφαρμογής, το πλαίσιο, τους σκοπούς και τους κινδύνους της επεξεργασίας για τα υποκείμενα των δεδομένων.

2.   Κάθε από κοινού υπεύθυνος επεξεργασίας που διατηρεί και διαχειρίζεται σύστημα ΤΠ χρησιμοποιούμενο στην επεξεργασία δεδομένων προσωπικού χαρακτήρα θεσπίζει και εφαρμόζει σε σχέση με το εν λόγω σύστημα κατάλληλα τεχνικά και οργανωτικά μέτρα ή διασφαλίζει τη θέσπιση και εφαρμογή τους από τον εκτελούντα την επεξεργασία.

3.   Οι από κοινού υπεύθυνοι επεξεργασίας παρέχουν πρόσβαση σε δεδομένα προσωπικού χαρακτήρα που αποτελούν αντικείμενο επεξεργασίας βάσει της παρούσας απόφασης μόνο σε φυσικά πρόσωπα τα οποία τελούν υπό την εποπτεία τους και μόνο στον βαθμό που είναι αναγκαίος για την εκπλήρωση των σκοπών της επεξεργασίας που εξειδικεύονται στα παραρτήματα.

4.   Οι από κοινού υπεύθυνοι επεξεργασίας διασφαλίζουν ότι τα πρόσωπα που είναι εξουσιοδοτημένα να επεξεργάζονται τα δεδομένα προσωπικού χαρακτήρα έχουν αναλάβει δέσμευση τήρησης εμπιστευτικότητας ή διέπονται από δέουσα κανονιστική υποχρέωση τήρησης εμπιστευτικότητας.

Άρθρο 7

Εκτίμηση αντικτύπου σχετικά με την προστασία δεδομένων

1.   Οι από κοινού υπεύθυνοι επεξεργασίας συμφωνούν ως προς το αν απαιτείται εκτίμηση αντικτύπου σχετικά με την προστασία δεδομένων και ως προς το ποιος εξ αυτών θα καταρτίσει το σχέδιο της εκτίμησης αντικτύπου.

2.   Η εκτίμηση αντικτύπου σχετικά με την προστασία δεδομένων μπορεί να θεωρηθεί οριστική μόνον εάν εγκριθεί από όλους τους από κοινού υπευθύνους επεξεργασίας.

3.   Σε εύλογες περιπτώσεις, όπως όταν περισσότεροι από κοινού υπεύθυνοι επεξεργασίας δεν συμμετέχουν στα ίδια στάδια μιας πράξης επεξεργασίας, καθένας εξ αυτών διενεργεί χωριστή εκτίμηση αντικτύπου για το συγκεκριμένο στάδιο της πράξης επεξεργασίας στο οποίο συμμετέχει.

4.   Όταν με βάση την εκτίμηση αντικτύπου σχετικά με την προστασία δεδομένων διαπιστώνεται ότι η επεξεργασία πρόκειται να θέσει σε υψηλό κίνδυνο τα δικαιώματα και τις ελευθερίες φυσικών προσώπων λόγω της απουσίας εγγυήσεων, μέτρων και μηχανισμών ασφάλειας για τον μετριασμό του κινδύνου, καθώς και λόγω του ότι κατά την κρίση του από κοινού υπεύθυνου επεξεργασίας στον οποίο ανατίθεται η κατάρτιση του σχεδίου της παραγράφου 1 δεν είναι δυνατός ο μετριασμός του κινδύνου με εύλογα μέσα, λαμβανομένων υπόψη των διαθέσιμων τεχνολογικών δυνατοτήτων και του κόστους εφαρμογής, ο ίδιος διαβουλεύεται με την εποπτική αρχή του. Στην περίπτωση αυτή η ΕΚΤ διαβουλεύεται και με τον Ευρωπαίο Επόπτη Προστασίας Δεδομένων σύμφωνα με το άρθρο 40 του κανονισμού (ΕΕ) 2018/1725, ακόμη κι αν η ίδια δεν είναι εν προκειμένω ο αρμόδιος από κοινού υπεύθυνος επεξεργασίας για την κατάρτιση του σχεδίου της παραγράφου 1.

Άρθρο 8

Άλλες αρμοδιότητες των από κοινού υπευθύνων επεξεργασίας

1.   Με την επιφύλαξη των υποχρεώσεων που υπέχει βάσει του κανονισμού (ΕΕ) 2018/1725, του κανονισμού (ΕΕ) 2016/679 ή του εθνικού δικαίου, κάθε από κοινού υπεύθυνος επεξεργασίας είναι αρμόδιος για τα ακόλουθα:

α)

τον καθορισμό των περιόδων αποθήκευσης των δεδομένων προσωπικού χαρακτήρα σύμφωνα με την ισχύουσα νομοθεσία για την προστασία των δεδομένων·

β)

τη λήψη απόφασης για τον περιορισμό της εφαρμογής των δικαιωμάτων των υποκειμένων των δεδομένων, όταν είναι αναγκαίο και αναλογικό, σύμφωνα με τους ισχύοντες κανόνες προστασίας των δεδομένων, συμπεριλαμβανομένων των εσωτερικών κανόνων που θεσπίζει ορισμένος από κοινού υπεύθυνος επεξεργασίας ή της εθνικής νομοθεσίας που θεσπίζεται προς συμμόρφωση με τον κανονισμό (ΕΕ) 2018/1725 ή τον κανονισμό (ΕΕ) 2016/679, αντίστοιχα, ή την εφαρμογή τυχόν εξαιρέσεων κατά το άρθρο 16 παράγραφος 5 του κανονισμού (ΕΕ) 2018/1725 ή το άρθρο 14 παράγραφος 5 του κανονισμού (ΕΕ) 2016/679·

γ)

την εξακρίβωση και αξιολόγηση της νομιμότητας, της αναγκαιότητας και της αναλογικότητας τυχόν διαβίβασης δεδομένων προσωπικού χαρακτήρα σε τρίτη χώρα ή διεθνή οργανισμό και τη συμμόρφωση με τις υποχρεώσεις που υπέχει βάσει του κεφαλαίου V του κανονισμού (ΕΕ) 2018/1725 ή του κεφαλαίου V του κανονισμού (ΕΕ) 2016/679, κατά περίπτωση·

δ)

την πρόσληψη μόνο εκτελούντων την επεξεργασία που παρέχουν επαρκείς εγγυήσεις για την εφαρμογή κατάλληλων τεχνικών και οργανωτικών μέτρων, σύμφωνα με το άρθρο 29 του κανονισμού (ΕΕ) 2018/1725 και το άρθρο 28 του κανονισμού (ΕΕ) 2016/679, κατά περίπτωση·

ε)

την παροχή στους άλλους από κοινού υπευθύνους επεξεργασίας καταλόγου των εκτελούντων την επεξεργασία τους οποίους ο ίδιος προσλαμβάνει για την επεξεργασία δεδομένων προσωπικού χαρακτήρα κατά την άσκηση των εποπτικών καθηκόντων του άρθρου 1 παράγραφος 2.

2.   Κάθε από κοινού υπεύθυνος επεξεργασίας γνωστοποιεί στους υπόλοιπους οποιαδήποτε πληροφορία συναφή με την τήρηση των υποχρεώσεων της παραγράφου 1, λαμβάνοντας δεόντως υπόψη το εφαρμοστέο καθεστώς εμπιστευτικότητας.

Άρθρο 9

Συμμόρφωση και τεκμηρίωση

1.   Κάθε από κοινού υπεύθυνος επεξεργασίας συμμορφώνεται με τις γενικές αρχές της προστασίας των δεδομένων, όπως ορίζονται στο άρθρο 4 του κανονισμού (ΕΕ) 2018/1725 ή στο άρθρο 5 του κανονισμού (ΕΕ) 2016/679, κατά περίπτωση.

2.   Κάθε από κοινού υπεύθυνος επεξεργασίας τηρεί με δική του ευθύνη αρχεία των δραστηριοτήτων επεξεργασίας και διατηρεί τις πληροφορίες που είναι αναγκαίες για να αποδείξει τη συμμόρφωσή του με την παρούσα απόφαση.

Άρθρο 10

Συνεργασία μεταξύ των από κοινού υπευθύνων επεξεργασίας

Κάθε από κοινού υπεύθυνος επεξεργασίας παρέχει στους υπόλοιπους την αναγκαία συνδρομή ώστε καθένας τους να είναι σε θέση να συμμορφώνεται με τις απαιτήσεις του κανονισμού (ΕΕ) 2018/1725 ή του κανονισμού (ΕΕ) 2016/679, κατά περίπτωση, και με την παρούσα απόφαση, εντός χρονικού πλαισίου συμβατού με τις απαιτήσεις των κανονισμών αυτών.

Άρθρο 11

Επιμερισμός αποζημίωσης

Οι από κοινού υπεύθυνοι επεξεργασίας διακανονίζουν μεταξύ τους τα ποσά αποζημίωσης που (ένας ή περισσότεροι εξ αυτών) καταβάλλουν για ζημία προκαλούμενη λόγω παράβασης του κανονισμού (ΕΕ) 2018/1725 ή του κανονισμού (ΕΕ) 2016/679, με κριτήριο την πραγματική έκταση της ευθύνης του καθενός. Ο από κοινού υπεύθυνος επεξεργασίας που αποδεικνύει ότι ουδόλως ευθύνεται για οποιοδήποτε γεγονός στοιχειοθετεί ευθύνη απαλλάσσεται από την υποχρέωση διακανονισμού έναντι των άλλων και δικαιούται να ανακτήσει από τον πράγματι ευθυνόμενο από κοινού υπεύθυνο επεξεργασίας τυχόν ποσό που έχει συνεισφέρει επί της καταβληθείσας αποζημίωσης.

Άρθρο 12

Επίλυση διαφωνιών

1.   Προς διευκόλυνση της επίλυσης τυχόν διαφωνίας ως προς τον διακανονισμό της αποζημίωσης που καταβάλλεται από κοινού υπεύθυνο επεξεργασίας για ζημία προκαλούμενη λόγω παράβασης του κανονισμού (ΕΕ) 2018/1725 ή του κανονισμού (ΕΕ) 2016/679 συγκροτείται ανεξάρτητη επιτροπή.

2.   Κάθε από κοινού υπεύθυνος επεξεργασίας μπορεί να επιδώσει σε έναν ή περισσότερους από κοινού υπευθύνους επεξεργασίας ειδοποίηση περί διαφωνίας και να ορίσει μέλος στην επιτροπή. Εντός δύο εβδομάδων από την ημερομηνία παραλαβής της ειδοποίησης κάθε αποδέκτης ορίζει το δικό του μέλος στην επιτροπή. Ο επιδίδων και οι αποδέκτες της ειδοποίησης θεωρούνται μέρη της διαφωνίας.

3.   Η ανεξάρτητη επιτροπή περιλαμβάνει περιττό αριθμό μελών και απαρτίζεται από τα μέλη που ορίζονται κατά την παράγραφο 2 και ένα ή δύο μέλη που αυτά τα μέλη ορίζουν από κοινού. Τα (ένα ή περισσότερα) από κοινού οριζόμενα μέλη της επιτροπής ασκούν καθήκοντα προέδρου, ή προέδρου και αντιπροέδρου κατά περίπτωση, βάσει αρχαιότητας, και η αμοιβή τους προέρχεται από οικονομική συνεισφορά ίδιου ύψους την οποία καταβάλλουν όλα τα μέρη της διαφωνίας. Τα (ένα ή περισσότερα) από κοινού οριζόμενα μέλη της επιτροπής είναι ανεξάρτητα έναντι των μερών της διαφωνίας. Ο πρόεδρος κοινοποιεί την τελική σύνθεση της επιτροπής στον πρόεδρο της ΕΚΤ.

4.   Η ανεξάρτητη ομάδα λειτουργεί με γνώμονα τις αρχές της αμεροληψίας και ισότητας και το δικαίωμα ακρόασης.

5.   Στόχος της ανεξάρτητης ομάδας είναι η υποβολή αιτιολογημένης σύστασης για την επίλυση της διαφωνίας εντός τριών μηνών από την ημερομηνία κοινοποίησης της τελικής σύνθεσης της ομάδας στον πρόεδρο της ΕΚΤ. Η σύσταση δεν είναι δεσμευτική για τα μέρη της διαφωνίας και μπορεί να προσκομίζεται ως αποδεικτικό στοιχείο στο πλαίσιο δικαστικής αντιδικίας.

Άρθρο 13

Επανεξέταση

Για να διασφαλιστεί η αποτελεσματικότητα του καθορισμού των αρμοδιοτήτων των από κοινού υπευθύνων επεξεργασίας για σκοπούς συμμόρφωσής τους με τις υποχρεώσεις που υπέχουν βάσει του κανονισμού (ΕΕ) 2018/1725 και του κανονισμού (ΕΕ) 2016/679, κατά περίπτωση, το διοικητικό συμβούλιο επανεξετάζει τις ρυθμίσεις της παρούσας απόφασης το αργότερο πέντε έτη από την ημερομηνία που αυτή αρχίζει να παράγει τα αποτελέσματά της.

Άρθρο 14

Έναρξη παραγωγής αποτελεσμάτων

Η παρούσα απόφαση αρχίζει να παράγει αποτελέσματα την ημέρα της κοινοποίησής της στους αποδέκτες.

Άρθρο 15

Αποδέκτες

Η παρούσα απόφαση απευθύνεται στις εθνικές αρμόδιες αρχές των συμμετεχόντων κρατών μελών.

Φρανκφούρτη, 30 Ιουλίου 2026.

Η Πρόεδρος της ΕΚΤ

Christine LAGARDE


(1)   ΕΕ L 295 της 21.11.2018, σ. 39, ELI: http://data.europa.eu/eli/reg/2018/1725/oj.

(2)   ΕΕ L 119 της 4.5.2016, σ. 1, ELI: http://data.europa.eu/eli/reg/2016/679/oj.

(3)   ΕΕ L 287 της 29.10.2013, σ. 63, ELI: http://data.europa.eu/eli/reg/2013/1024/oj.

(4)  Κανονισμός (ΕΕ) αριθ. 468/2014 της Ευρωπαϊκής Κεντρικής Τράπεζας, της 16ης Απριλίου 2014, που θεσπίζει το πλαίσιο συνεργασίας μεταξύ της Ευρωπαϊκής Κεντρικής Τράπεζας, των εθνικών αρμόδιων αρχών και των εθνικών εντεταλμένων αρχών εντός του ενιαίου εποπτικού μηχανισμού (κανονισμός για το πλαίσιο ΕΕΜ) (ΕΚΤ/2014/17) (ΕΕ L 141 της 14.5.2014, σ. 1, ELI: http://data.europa.eu/eli/reg/2014/468/oj).

(5)  Οδηγία 2013/36/ΕΕ του Ευρωπαϊκού Κοινοβουλίου και το Συμβουλίου, της 26ης Ιουνίου 2013, σχετικά με την πρόσβαση στη δραστηριότητα των πιστωτικών ιδρυμάτων και την προληπτική εποπτεία των πιστωτικών ιδρυμάτων, την τροποποίηση της οδηγίας 2002/87/ΕΚ και την κατάργηση των οδηγιών 2006/48/ΕΚ και 2006/49/ΕΚ (ΕΕ L 176 της 27.6.2013, σ. 338, ELI: http://data.europa.eu/eli/dir/2013/36/oj).


ΠΑΡΑΡΤΗΜΑ I

Αξιολογήσεις καταλληλότητας

1.   ΑΝΤΙΚΕΙΜΕΝΟ, ΦΥΣΗ ΚΑΙ ΣΚΟΠΟΣ ΤΗΣ ΕΠΕΞΕΡΓΑΣΙΑΣ

Η ΕΚΤ, σε συνεργασία με τις ΕΑΑ, διενεργεί αξιολογήσεις και επαναξιολογήσεις της καταλληλότητας όσων τοποθετούνται σε θέσεις ευθύνης με αντικείμενο τη διοίκηση και επίβλεψη σημαντικών εποπτευόμενων οντοτήτων, όπως μέλη του διοικητικού οργάνου και επικεφαλής κρίσιμων λειτουργιών, πρόσωπα που κατέχουν άλλες θέσεις κατά τα οριζόμενα στην οικεία εθνική νομοθεσία μεταφοράς της οδηγίας 2013/36/ΕΕ του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, στελέχη της διοίκησης υποκαταστημάτων και ορισμένα άλλα πρόσωπα υπεύθυνα για τη διοίκηση σημαντικών εποπτευόμενων οντοτήτων ή υποκαταστημάτων τους (εφεξής η «διαδικασία αξιολόγησης της καταλληλότητας»).

Η επεξεργασία των δεδομένων προσωπικού χαρακτήρα στο πλαίσιο των διαδικασιών αξιολόγησης της καταλληλότητας εξυπηρετεί τους ακόλουθους σκοπούς:

α)

αξιολόγηση της συμμόρφωσης των αξιολογούμενων με τα κριτήρια καταλληλότητας·

β)

διενέργεια επαναξιολογήσεων με σκοπό τη διασφάλιση της συνεχούς συμμόρφωσης των αξιολογούμενων μελών του διοικητικού οργάνου σημαντικής εποπτευόμενης οντότητας με τις απαιτήσεις καταλληλόλητας και την απομάκρυνσή τους από το διοικητικό όργανο σε περίπτωση μη συμμόρφωσης·

γ)

αξιολόγηση αιτήσεων, αφενός, για την έγκριση πρόσθετων θέσεων μη εκτελεστικού μέλους διοικητικού οργάνου και, αφετέρου, για την ταυτόχρονη διατήρηση της θέσης προέδρου του διοικητικού οργάνου σημαντικής εποπτευόμενης οντότητας, ως οργάνου με εποπτική αρμοδιότητα, και της θέσης διευθύνοντος συμβούλου·

δ)

διενέργεια ποσοτικής έρευνας, ανάλυσης και υποβολής στατιστικών στοιχείων σε συγκεντρωτικό επίπεδο.

2.   ΝΟΜΙΚΗ ΒΑΣΗ

α)

Άρθρο 5 παράγραφος 1 στοιχείο α) του κανονισμού (ΕΕ) 2018/1725 ή άρθρο 6 παράγραφος 1 στοιχείο ε), και σε ορισμένα κράτη μέλη στοιχείο γ), του κανονισμού (ΕΕ) 2016/679, σε συνδυασμό με το άρθρο 4 παράγραφος 1 στοιχείο ε) και τα άρθρα 6, 7, 8, 9 και 10 του κανονισμού (ΕΕ) αριθ. 1024/2013·

β)

άρθρο 5 παράγραφος 1 στοιχείο α) του κανονισμού (ΕΕ) 2018/1725 ή άρθρο 6 παράγραφος 1 στοιχείο ε), και σε ορισμένα κράτη μέλη στοιχείο γ), του κανονισμού (ΕΕ) 2016/679, σε συνδυασμό με την οδηγία 2013/36/ΕΕ, όπως μεταφέρεται στο οικείο εθνικό δίκαιο.

3.   ΥΠΟΚΕΙΜΕΝΑ ΤΩΝ ΔΕΔΟΜΕΝΩΝ

Μπορούν να αποτελέσουν αντικείμενο επεξεργασίας τα δεδομένα προσωπικού χαρακτήρα που αφορούν τις ακόλουθες κατηγορίες υποκειμένων των δεδομένων:

α)

αξιολογούμενους στο πλαίσιο διαδικασίας αξιολόγησης της καταλληλότητας·

β)

στενούς συγγενείς αξιολογούμενου, όπως συζύγους, αναγνωρισμένους/ες συντρόφους, τέκνα, γονείς ή λοιπούς συγγενείς με τους οποίους ο αξιολογούμενος συγκατοικεί ή συμβιοί·

γ)

συνεργάτες αξιολογούμενου, τα δεδομένα προσωπικού χαρακτήρα των οποίων είναι συναφή για την αξιολόγηση του ιδίου, όπως πρόσωπα που κατέχουν διοικητικές θέσεις στην οικεία εποπτευόμενη οντότητα ή είναι πραγματικοί δικαιούχοι της·

δ)

εξουσιοδοτημένους εκπροσώπους αξιολογούμενου στο πλαίσιο διαδικασίας αξιολόγησης της καταλληλότητας.

4.   ΚΑΤΗΓΟΡΙΕΣ ΔΕΔΟΜΕΝΩΝ ΠΡΟΣΩΠΙΚΟΥ ΧΑΡΑΚΤΗΡΑ ΠΟΥ ΥΠΟΒΑΛΛΟΝΤΑΙ ΣΕ ΕΠΕΞΕΡΓΑΣΙΑ

Μπορούν να αποτελέσουν αντικείμενο επεξεργασίας οι ακόλουθες κατηγορίες δεδομένων προσωπικού χαρακτήρα:

α)

στοιχεία ταυτότητας του αξιολογούμενου, όπως ονοματεπώνυμο, αριθμός δελτίου ταυτότητας/διαβατηρίου, ιθαγένεια και υπογραφή·

β)

στοιχεία επικοινωνίας του αξιολογούμενου, όπως ταχυδρομική διεύθυνση, διεύθυνση ηλεκτρονικού ταχυδρομείου και αριθμός τηλεφώνου·

γ)

επαγγελματικά δεδομένα σχετικά με την εκπαίδευση, την κατάρτιση, την απασχόληση και άλλες θέσεις που κατέχει ο αξιολογούμενος και τα μέλη του διοικητικού οργάνου της εποπτευόμενης οντότητας για την οποία προορίζεται·

δ)

επαγγελματικά δεδομένα σχετικά με οποιεσδήποτε άλλες επιχειρηματικές δραστηριότητες του αξιολογούμενου·

ε)

στοιχεία ποινικού μητρώου του αξιολογούμενου και πληροφορίες σχετικά με ποινικές έρευνες και διαδικασίες, συναφείς διαδικασίες αστικού, διοικητικού και πειθαρχικού χαρακτήρα, συμπεριλαμβανομένων των περιπτώσεων έκπτωσής του από την ιδιότητα μέλους του διοικητικού συμβουλίου εταιρείας, πτώχευσης, αφερεγγυότητας και παρόμοιων διαδικασιών·

στ)

οικονομικά στοιχεία του αξιολογούμενου·

ζ)

περιγραφή, αφενός, των προσωπικών σχέσεων στενών συγγενών του αξιολογούμενου με άλλα μέλη του διοικητικού οργάνου και/ή επικεφαλής κρίσιμων λειτουργιών της εποπτευόμενης οντότητας για την οποία εκείνος προορίζεται, της μητρικής της επιχείρησης ή των θυγατρικών της, και, αφετέρου, των επαγγελματικών και οικονομικών τους σχέσεων με την εν λόγω οντότητα, τη μητρική της ή τις θυγατρικές της·

η)

πληροφορίες για το αν έχει ήδη διενεργηθεί αξιολόγηση καταλληλότητας από άλλη αρμόδια αρχή και πληροφορίες για την έκβασή της·

θ)

σχόλια μελών του προσωπικού της ΕΚΤ ή των ΕΑΑ για την επίδοση του αξιολογούμενου στο πλαίσιο της τρέχουσας ή οποιασδήποτε πρότερης ιδιότητάς του, τα οποία μπορεί να έχουν αντίκτυπο στην έκβαση της διαδικασίας αξιολόγησης της καταλληλότητας·

ι)

πληροφορίες για τη συμπεριφορά του αξιολογούμενου στο πλαίσιο της τρέχουσας ιδιότητάς του που ενδέχεται να είναι συναφείς στο πλαίσιο επαναξιολογήσεων·

ια)

ηχογράφηση της φωνής του αξιολογούμενου.


ΠΑΡΑΡΤΗΜΑ II

Διαδικασίες αδειοδότησης

1.   ΑΝΤΙΚΕΙΜΕΝΟ, ΦΥΣΗ ΚΑΙ ΣΚΟΠΟΣ ΤΗΣ ΕΠΕΞΕΡΓΑΣΙΑΣ

Η ΕΚΤ, σε συνεργασία με τις ΕΑΑ, διενεργεί αξιολογήσεις στο πλαίσιο διαδικασιών αδειοδότησης που αφορούν την απόκτηση ειδικών συμμετοχών, τη χορήγηση και ανάκληση αδειών λειτουργίας πιστωτικού ιδρύματος, το δικαίωμα εγκατάστασης και το δικαίωμα παροχής υπηρεσιών εποπτευόμενων οντοτήτων, εγκρίσεις ή απαλλαγές από εγκρίσεις (μεικτών) χρηματοοικονομικών εταιρειών συμμετοχών που περιλαμβάνουν σημαντικές εποπτευόμενες οντότητες ή σημαντικούς εποπτευόμενους ομίλους, καθώς και την κοινοποίηση συγχωνεύσεων και διασπάσεων.

Η επεξεργασία των δεδομένων προσωπικού χαρακτήρα στο πλαίσιο των διαδικασιών αδειοδότησης εξυπηρετεί τους ακόλουθους σκοπούς:

α)

χορήγηση άδειας λειτουργίας πιστωτικού ιδρύματος: αξιολόγηση της συμμόρφωσης του αιτούντος πιστωτικού ιδρύματος με τις σχετικές απαιτήσεις του εθνικού και του ενωσιακού δικαίου, η οποία μπορεί να περιλαμβάνει αξιολόγηση της διαρθρωτικής οργάνωσης, αξιολογήσεις της καταλληλότητας των μελών του διοικητικού οργάνου και των επικεφαλής κρίσιμων λειτουργιών, καθώς και ανάλυση της καταλληλότητας των μετόχων ή μελών του αιτούντος πιστωτικού ιδρύματος·

β)

ειδικές συμμετοχές: εξακρίβωση της χρηματοοικονομικής ευρωστίας της προτεινόμενης απόκτησης συμμετοχής και της καταλληλότητας του υποψήφιου αγοραστή·

γ)

ανάκληση άδειας λειτουργίας πιστωτικού ιδρύματος: αξιολόγηση της συμμόρφωσης εποπτευόμενης οντότητας με τις προϋποθέσεις ανάκλησης άδειας βάσει του εθνικού και του ενωσιακού δικαίου·

δ)

δικαίωμα εγκατάστασης και δικαίωμα παροχής υπηρεσιών εποπτευόμενων οντοτήτων: αξιολόγηση της συμμόρφωσης με τις σχετικές απαιτήσεις του εθνικού και του ενωσιακού δικαίου όσον αφορά την ίδρυση υποκαταστήματος ή την παροχή υπηρεσιών από σημαντικές και λιγότερο σημαντικές εποπτευόμενες οντότητες, την ίδρυση υποκαταστήματος σε συμμετέχον κράτος μέλος από πιστωτικό ίδρυμα εγκατεστημένο σε μη συμμετέχον κράτος μέλος, την παροχή υπηρεσιών εκτός των συμμετεχόντων κρατών μελών από σημαντική ή λιγότερο σημαντική εποπτευόμενη οντότητα, την παροχή υπηρεσιών σε συμμετέχον κράτος μέλος από πιστωτικό ίδρυμα εγκατεστημένο σε μη συμμετέχον κράτος μέλος, καθώς και όσον αφορά μεταβολές στα στοιχεία υποκαταστήματος ή στην παροχή υπηρεσιών από σημαντικές ή λιγότερο σημαντικές εποπτευόμενες οντότητες·

ε)

εγκρίσεις ή απαλλαγές από εγκρίσεις (μεικτών) χρηματοοικονομικών εταιρειών συμμετοχών: αξιολόγηση της συμμόρφωσης με τα σχετικά κριτήρια του εθνικού και του ενωσιακού δικαίου όσον αφορά τη χορήγηση έγκρισης ή απαλλαγής από έγκριση (μεικτής) χρηματοοικονομικής εταιρείας συμμετοχών, συμπεριλαμβανομένης της αξιολόγησης, αφενός, των εσωτερικών ρυθμίσεων και της διαρθρωτικής οργάνωσης του ομίλου στον οποίο αυτή ανήκει και της εσωτερικής κατανομής καθηκόντων εντός του ομίλου και, αφετέρου, της καταλληλότητας των μελών του διοικητικού οργάνου και των μετόχων (ή μελών) της (μεικτής) χρηματοοικονομικής εταιρείας συμμετοχών.

στ)

συγχωνεύσεις και διασπάσεις που πραγματοποιούνται από ιδρύματα και από (μεικτές) χρηματοοικονομικές εταιρείες συμμετοχών: αξιολόγηση της συμμόρφωσης με τα σχετικά κριτήρια του εθνικού και του ενωσιακού δικαίου όσον αφορά την έγκριση συγχωνεύσεων και διασπάσεων, συμπεριλαμβανομένης της αξιολόγησης της φήμης και οικονομικής ευρωστίας των εμπλεκόμενων οικονομικών παραγόντων και της ικανότητας της οντότητας που προκύπτει από την προτεινόμενη πράξη να συνεχίσει να συμμορφώνεται με τις προληπτικές απαιτήσεις.

2.   ΝΟΜΙΚΗ ΒΑΣΗ

α)

Άρθρο 5 παράγραφος 1 στοιχείο α) του κανονισμού (ΕΕ) 2018/1725 ή άρθρο 6 παράγραφος 1 στοιχείο ε), και σε ορισμένα κράτη μέλη στοιχείο γ), του κανονισμού (ΕΕ) 2016/679, σε συνδυασμό με το άρθρο 4 παράγραφος 1 στοιχεία α), β), γ) και ζ), τα άρθρα 4 παράγραφος 2 και 6 παράγραφος 4, τα άρθρα 14 και 15 και το άρθρο 17 παράγραφος 1 του κανονισμού (ΕΕ) αριθ. 1024/2013·

β)

άρθρο 5 παράγραφος 1 στοιχείο α) του κανονισμού (ΕΕ) 2018/1725 ή άρθρο 6 παράγραφος 1 στοιχείο ε), και σε ορισμένα κράτη μέλη στοιχείο γ), του κανονισμού (ΕΕ) 2016/679, σε συνδυασμό με τα άρθρα 8, 11 έως 17 και μέρος V τίτλοι 1, 2 και 3 του κανονισμού (ΕΕ) αριθ. 468/2014 (ΕΚΤ/2014/17)·

γ)

άρθρο 5 παράγραφος 1 στοιχείο α) του κανονισμού (ΕΕ) 2018/1725 ή άρθρο 6 παράγραφος 1 στοιχείο ε) και, σε ορισμένα κράτη μέλη, στοιχείο γ), του κανονισμού (ΕΕ) 2016/679, σε συνδυασμό με τα άρθρα 8, 8α, 10 έως 14, 18, 21α, 22, 23, 27θ, 27ι, 33, 34, 35 και 39 της οδηγίας 2013/36/ΕΕ του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, όπως μεταφέρεται στο οικείο εθνικό δίκαιο.

3.   ΥΠΟΚΕΙΜΕΝΑ ΤΩΝ ΔΕΔΟΜΕΝΩΝ

Μπορούν να αποτελέσουν αντικείμενο επεξεργασίας τα δεδομένα προσωπικού χαρακτήρα που αφορούν τις ακόλουθες κατηγορίες υποκειμένων των δεδομένων.

3.1.

Χορήγηση άδειας λειτουργίας πιστωτικού ιδρύματος:

α)

προσωπικό του αιτούντος πιστωτικού ιδρύματος·

β)

μέλη του διοικητικού οργάνου, επικεφαλής κρίσιμων λειτουργιών και μέτοχοι ή μέλη (στην περίπτωση νομικών προσώπων, τα πρόσωπα που διευθύνουν πραγματικά τη δραστηριότητα) του αιτούντος πιστωτικού ιδρύματος ή άλλων οντοτήτων που συνδέονται με αυτό·

γ)

πρόσωπα με τα οποία το αιτούν πιστωτικό ίδρυμα ή τα μέλη του διοικητικού οργάνου, επικεφαλής κρίσιμων λειτουργιών και μέτοχοι ή μέλη (στην περίπτωση νομικών προσώπων, τα πρόσωπα που διευθύνουν πραγματικά τη δραστηριότητα) του εν λόγω ιδρύματος έχει ή έχουν, αντίστοιχα, συναφείς οικονομικές ή μη οικονομικές σχέσεις·

δ)

εξουσιοδοτημένοι εκπρόσωποι του αιτούντος πιστωτικού ιδρύματος στη διαδικασία αδειοδότησης.

3.2.

Ειδικές συμμετοχές:

α)

προσωπικό της εποπτευόμενης οντότητας που υπόκειται στη διαδικασία· μέλη του διοικητικού οργάνου και μέτοχοι της εν λόγω οντότητας ή άλλων συναφών οντοτήτων·

β)

πρόσωπα που διευθύνουν πραγματικά τη δραστηριότητα του αγοραστή και μέλη του διοικητικού οργάνου που θα διευθύνουν τη δραστηριότητα της εποπτευόμενης οντότητας που υπόκειται στη διαδικασία με την ολοκλήρωση της προτεινόμενης απόκτησης ειδικής συμμετοχής, καθώς και πρόσωπα με τα οποία τα πρόσωπα εκείνα έχουν συναφείς οικονομικές ή μη οικονομικές σχέσεις·

γ)

ο αγοραστής ειδικής συμμετοχής και πρόσωπα με τα οποία έχει συναφείς οικονομικές ή μη οικονομικές σχέσεις·

δ)

προσωπικό και εξουσιοδοτημένοι εκπρόσωποι του αγοραστή.

3.3.

Ανάκληση άδειας λειτουργίας πιστωτικού ιδρύματος:

α)

μέλη του διοικητικού οργάνου, επικεφαλής κρίσιμων λειτουργιών και μέτοχοι ή μέλη (στην περίπτωση νομικών προσώπων, τα πρόσωπα που διευθύνουν πραγματικά τη δραστηριότητα) της εποπτευόμενης οντότητας που υπόκειται στη διαδικασία·

β)

πρόσωπα με τα οποία τα μέλη του διοικητικού οργάνου και οι μέτοχοι ή τα μέλη (στην περίπτωση νομικών προσώπων, τα πρόσωπα που διευθύνουν πραγματικά τη δραστηριότητα) της εποπτευόμενης οντότητας που υπόκειται στη διαδικασία έχουν συναφείς οικονομικές ή μη οικονομικές σχέσεις·

γ)

προσωπικό και εξουσιοδοτημένοι εκπρόσωποι της εποπτευόμενης οντότητας που υπόκειται στη διαδικασία.

3.4.

Δικαίωμα εγκατάστασης και δικαίωμα παροχής υπηρεσιών εποπτευόμενων οντοτήτων:

α)

προσωπικό της εποπτευόμενης οντότητας που υπόκειται στη διαδικασία·

β)

μέλη του διοικητικού οργάνου και μέτοχοι της εποπτευόμενης οντότητας που υπόκειται στη διαδικασία·

γ)

εξουσιοδοτημένοι εκπρόσωποι της εποπτευόμενης οντότητας που υπόκειται στη διαδικασία.

3.5.

Εγκρίσεις ή απαλλαγές από εγκρίσεις (μεικτών) χρηματοοικονομικών εταιρειών συμμετοχών:

α)

προσωπικό της (μεικτής) χρηματοοικονομικής εταιρείας συμμετοχών που υπόκειται στη διαδικασία και της εποπτευόμενης οντότητας που είναι θυγατρική της·

β)

μέλη του διοικητικού οργάνου και μέτοχοι ή μέλη (στην περίπτωση νομικών προσώπων, τα πρόσωπα που διευθύνουν πραγματικά τη δραστηριότητα) της εποπτευόμενης οντότητας που είναι θυγατρική της (μεικτής) χρηματοοικονομικής εταιρείας συμμετοχών που υπόκειται στη διαδικασία, καθώς και πρόσωπα με τα οποία αυτοί έχουν συναφείς χρηματοοικονομικές ή μη χρηματοοικονομικές σχέσεις·

γ)

μέλη του διοικητικού οργάνου και μέτοχοι ή μέλη (στην περίπτωση νομικών προσώπων, τα πρόσωπα που διευθύνουν πραγματικά τη δραστηριότητα) της (μεικτής) χρηματοοικονομικής εταιρείας συμμετοχών που υπόκειται στη διαδικασία, καθώς και πρόσωπα με τα οποία αυτοί έχουν συναφείς οικονομικές ή μη οικονομικές σχέσεις·

δ)

εξουσιοδοτημένοι εκπρόσωποι της (μεικτής) χρηματοοικονομικής εταιρείας συμμετοχών που υπόκειται στη διαδικασία.

3.6.

Συγχωνεύσεις και διασπάσεις που πραγματοποιούνται από ιδρύματα και από (μεικτές) χρηματοοικονομικές εταιρείες συμμετοχών:

α)

προσωπικό της εποπτευόμενης οντότητας που υπόκειται στη διαδικασία·

β)

μέλη του διοικητικού οργάνου, επικεφαλής κρίσιμων λειτουργιών και μέτοχοι ή μέλη (στην περίπτωση νομικών προσώπων, τα πρόσωπα που διευθύνουν πραγματικά τη δραστηριότητα) της εποπτευόμενης οντότητας που υπόκειται στη διαδικασία ή άλλων οντοτήτων που συνδέονται με αυτή·

γ)

μέλη του διοικητικού οργάνου που θα διευθύνουν τη δραστηριότητα της εποπτευόμενης οντότητας με την ολοκλήρωση της προτεινόμενης πράξης, καθώς και πρόσωπα με τα οποία έχουν συναφείς οικονομικές ή μη οικονομικές σχέσεις·

δ)

εξουσιοδοτημένοι εκπρόσωποι της εποπτευόμενης οντότητας που υπόκειται στη διαδικασία.

4.   ΚΑΤΗΓΟΡΙΕΣ ΔΕΔΟΜΕΝΩΝ ΠΡΟΣΩΠΙΚΟΥ ΧΑΡΑΚΤΗΡΑ ΠΟΥ ΥΠΟΒΑΛΛΟΝΤΑΙ ΣΕ ΕΠΕΞΕΡΓΑΣΙΑ

Μπορούν να αποτελέσουν αντικείμενο επεξεργασίας οι ακόλουθες κατηγορίες δεδομένων προσωπικού χαρακτήρα:

α)

στοιχεία ταυτότητας, όπως ονοματεπώνυμο, αριθμός δελτίου ταυτότητας/διαβατηρίου, ιθαγένεια και υπογραφή·

β)

στοιχεία επικοινωνίας, όπως ταχυδρομική διεύθυνση, διεύθυνση ηλεκτρονικού ταχυδρομείου και αριθμός τηλεφώνου·

γ)

επαγγελματικά δεδομένα σχετικά με την εκπαίδευση, την κατάρτιση, την απασχόληση και άλλες θέσεις που κατέχει το οικείο πρόσωπο·

δ)

επαγγελματικά δεδομένα σχετικά με οποιεσδήποτε άλλες επιχειρηματικές δραστηριότητες·

ε)

στοιχεία ποινικού μητρώου και πληροφορίες σχετικά με ποινικές έρευνες και διαδικασίες, συναφείς διαδικασίες αστικού, διοικητικού και πειθαρχικού χαρακτήρα, συμπεριλαμβανομένων των περιπτώσεων έκπτωσης του οικείου προσώπου από την ιδιότητα μέλους της διεύθυνσης εταιρείας, πτώχευσης, αφερεγγυότητας και παρόμοιων διαδικασιών·

στ)

οικονομικά στοιχεία·

ζ)

περιγραφή συναφών οικονομικών και μη οικονομικών συμφερόντων ή σχέσεων·

η)

πληροφορίες σχετικά με τυχόν απόρριψη αιτήματος καταχώρισης, χορήγησης άδειας, απόκτησης ιδιότητας μέλους σε σχέση με εμπορική, επιχειρηματική ή επαγγελματική δραστηριότητα ή απόκτησης άδειας για την άσκηση τέτοιας δραστηριότητας· με ανάκληση, άρση ή τερματισμό τέτοιας καταχώρισης, άδειας ή ιδιότητας μέλους· ή με αποπομπή από ρυθμιστικό ή κυβερνητικό φορέα ή από επαγγελματικό φορέα ή ένωση·

θ)

πληροφορίες για το αν έχει ήδη διενεργηθεί αξιολόγηση φήμης από άλλη αρμόδια αρχή και πληροφορίες για την έκβασή της·

ι)

σχόλια μελών του προσωπικού της ΕΚΤ ή των ΕΑΑ για την επίδοση του οικείου προσώπου στο πλαίσιο της τρέχουσας ή οποιασδήποτε πρότερης ιδιότητάς του, τα οποία μπορεί να έχουν αντίκτυπο στην έκβαση της διαδικασίας αξιολόγησης·

ια)

ηχογράφηση της φωνής του οικείου προσώπου.


ΠΑΡΑΡΤΗΜΑ III

Συνεχής εποπτεία σημαντικών εποπτευόμενων οντοτήτων

1.   ΑΝΤΙΚΕΙΜΕΝΟ, ΦΥΣΗ ΚΑΙ ΣΚΟΠΟΣ ΤΗΣ ΕΠΕΞΕΡΓΑΣΙΑΣ

Η επεξεργασία των δεδομένων προσωπικού χαρακτήρα στο πλαίσιο της προληπτικής εποπτείας σημαντικών εποπτευόμενων οντοτήτων εξυπηρετεί τους ακόλουθους σκοπούς:

α)

διασφάλιση της συμμόρφωσης σημαντικών εποπτευόμενων οντοτήτων με το σχετικό ενωσιακό δίκαιο και τις οικείες εθνικές διατάξεις μεταφοράς του που επιβάλλουν απαιτήσεις προληπτικής εποπτείας στους εξής τομείς: i) ίδια κεφάλαια, τιτλοποίηση, όρια μεγάλων χρηματοδοτικών ανοιγμάτων, ρευστότητα, μόχλευση, καθώς και συναφής υποβολή εκθέσεων και δημοσιοποίηση πληροφοριών, και ii) διακυβέρνηση, συμπεριλαμβανομένων των διαδικασιών διαχείρισης κινδύνου, των μηχανισμών εσωτερικού ελέγχου, των πολιτικών και πρακτικών για τις αποδοχές και των αποτελεσματικών διαδικασιών αξιολόγησης της επάρκειας του εσωτερικού κεφαλαίου και της ρευστότητας, μεταξύ άλλων και των υποδειγμάτων εσωτερικών διαβαθμίσεων·

β)

διενέργεια εποπτικών ελέγχων και προσομοιώσεων ακραίων καταστάσεων με σκοπό την εξακρίβωση της συμμόρφωσης σημαντικών εποπτευόμενων οντοτήτων με τις σχετικές απαιτήσεις του ενωσιακού δικαίου και επιβολή σε αυτές ειδικών απαιτήσεων και άλλων μέτρων με βάση την έκβαση του εποπτικού ελέγχου·

γ)

άσκηση εποπτείας σε μητρικές εποπτευόμενων οντοτήτων εγκατεστημένες σε συμμετέχον κράτος μέλος, συμπεριλαμβανομένων των χρηματοδοτικών εταιρειών συμμετοχών και μεικτών χρηματοοικονομικών εταιρειών συμμετοχών, και συμμετοχή στην εποπτεία σε ενοποιημένη βάση, μεταξύ άλλων σε σώματα εποπτών, με την επιφύλαξη της συμμετοχής σε αυτά ΕΑΑ ως παρατηρητών, όσον αφορά μητρικές μη εγκατεστημένες σε συμμετέχον κράτος μέλος·

δ)

συμμετοχή στη συμπληρωματική εποπτεία χρηματοπιστωτικών ομίλων ετερογενών δραστηριοτήτων όσον αφορά εποπτευόμενες οντότητες τις οποίες περιλαμβάνουν, και ανάληψη των καθηκόντων συντονιστή όταν η ΕΚΤ ορίζεται ως ο συντονιστής για ορισμένο χρηματοπιστωτικό όμιλο ετερογενών δραστηριοτήτων, σύμφωνα με τα σχετικά κριτήρια του ενωσιακού δικαίου·

ε)

άσκηση εποπτικών καθηκόντων σε σχέση με σχέδια ανάκαμψης και με την έγκαιρη παρέμβαση·

στ)

άσκηση εποπτικών καθηκόντων σε σχέση με την αξιολόγηση σημαντικών συμμετοχών που δεν είναι ειδικές συμμετοχές·

ζ)

άσκηση, έναντι σημαντικών εποπτευόμενων οντοτήτων, εποπτικών εξουσιών που παρέχονται από το εθνικό δίκαιο, εμπίπτουν στο πεδίο των καθηκόντων της ΕΚΤ και περιλαμβάνουν, μεταξύ άλλων, την έγκριση της απόκτησης συμμετοχών σε μη πιστωτικό ίδρυμα ή πιστωτικό ίδρυμα εκτός Ένωσης από σημαντικές εποπτευόμενες οντότητες, των συγχωνεύσεων ή διασπάσεων πιστωτικών ιδρυμάτων, της απόκτησης ή πώλησης στοιχείων ενεργητικού ή παθητικού, των τροποποιήσεων καταστατικών διατάξεων πιστωτικών ιδρυμάτων, του διορισμού εξωτερικών ελεγκτών, των αιτημάτων εξωτερικών ελεγκτών για παροχή πληροφοριών και της υποβολής ειδικών εκθέσεων, της εξωτερικής ανάθεσης έργων, των δραστηριοτήτων σε τρίτες χώρες, της άσκησης εξουσιών έναντι μετόχων, της χορήγησης ή του περιορισμού πιστώσεων σε σχετιζόμενα μέρη, των στρατηγικών αποφάσεων και της σύστασης συνεταιριστικών τραπεζικών ομίλων·

η)

άσκηση, έναντι σημαντικών εποπτευόμενων οντοτήτων, των εποπτικών εξουσιών που παρέχονται από το ενωσιακό δίκαιο, συμπεριλαμβανομένων των δικαιωμάτων και διακριτικών ευχερειών που διαθέτουν οι αρμόδιες αρχές δυνάμει του κανονισμού (ΕΕ) αριθ. 575/2013 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου (1) και της οδηγίας 2013/36/ΕΕ, όπως μεταφέρεται στο οικείο εθνικό δίκαιο.

2.   ΝΟΜΙΚΗ ΒΑΣΗ

Άρθρο 5 παράγραφος 1 στοιχείο α) του κανονισμού (ΕΕ) 2018/1725 ή άρθρο 6 παράγραφος 1 στοιχείο ε), και σε ορισμένα κράτη μέλη στοιχείο γ), του κανονισμού (ΕΕ) 2016/679, σε συνδυασμό με το άρθρο 4 παράγραφος 1 στοιχεία δ), ε), στ), ζ), η) και θ), άρθρο 4 παράγραφος 3 και άρθρα 6 και 9 του κανονισμού (ΕΕ) αριθ. 1024/2013.

3.   ΥΠΟΚΕΙΜΕΝΑ ΤΩΝ ΔΕΔΟΜΕΝΩΝ

Μπορούν να αποτελέσουν αντικείμενο επεξεργασίας τα δεδομένα προσωπικού χαρακτήρα που αφορούν τις ακόλουθες κατηγορίες υποκειμένων των δεδομένων:

α)

προσωπικό σημαντικών εποπτευόμενων οντοτήτων·

β)

μέλη του διοικητικού οργάνου σημαντικών εποπτευόμενων οντοτήτων, πελάτες και εγγυητές τους, μέτοχοι και πιστωτές, πάροχοι υπηρεσιών, σύμβουλοι και εξωτερικοί ελεγκτές τους·

γ)

προσωπικό ή εκπρόσωποι τραπεζικών ενώσεων·

δ)

προσωπικό των θεσμικών οργάνων και οργανισμών της Ένωσης και των εθνικών και διεθνών αρχών·

ε)

λοιποί τρίτοι, όπως πρόσωπα που υποβάλλουν καταγγελίες ή αιτήματα παροχής πληροφοριών σχετικά με σημαντική εποπτευόμενη οντότητα·

στ)

εξουσιοδοτημένοι εκπρόσωποι αξιολογούμενου σε διαδικασία αξιολόγησης της καταλληλότητας·

ζ)

εξουσιοδοτημένοι εκπρόσωποι του αγοραστή σημαντικής συμμετοχής·

η)

προσωπικό του αγοραστή σημαντικής συμμετοχής.

4.   ΚΑΤΗΓΟΡΙΕΣ ΔΕΔΟΜΕΝΩΝ ΠΡΟΣΩΠΙΚΟΥ ΧΑΡΑΚΤΗΡΑ ΠΟΥ ΥΠΟΒΑΛΛΟΝΤΑΙ ΣΕ ΕΠΕΞΕΡΓΑΣΙΑ

Μπορούν να αποτελέσουν αντικείμενο επεξεργασίας οι ακόλουθες κατηγορίες δεδομένων προσωπικού χαρακτήρα:

α)

στοιχεία ταυτότητας, όπως ονοματεπώνυμο, αριθμός δελτίου ταυτότητας/διαβατηρίου, ιθαγένεια και υπογραφή·

β)

στοιχεία επικοινωνίας, όπως ταχυδρομική διεύθυνση, διεύθυνση ηλεκτρονικού ταχυδρομείου και αριθμός τηλεφώνου·

γ)

επαγγελματικά δεδομένα σχετικά με την εκπαίδευση, την κατάρτιση, την απασχόληση, άλλες θέσεις που κατέχει το οικείο πρόσωπο και οποιεσδήποτε άλλες επιχειρηματικές δραστηριότητες·

δ)

οικονομικά στοιχεία, μεταξύ άλλων στο πλαίσιο της εξέτασης πιστωτικού φακέλου πελάτη τράπεζας ή στο πλαίσιο της χορήγησης δανείου σε μέλος του διοικητικού οργάνου που απαιτεί προέγκριση·

ε)

στοιχεία ποινικού μητρώου και πληροφορίες σχετικά με ποινικές έρευνες και διαδικασίες, συναφείς διαδικασίες αστικού, διοικητικού και πειθαρχικού χαρακτήρα, συμπεριλαμβανομένων των περιπτώσεων έκπτωσης από την ιδιότητα μέλους του διοικητικού συμβουλίου εταιρείας, πτώχευσης, αφερεγγυότητας και παρόμοιων διαδικασιών.


(1)  Κανονισμός (ΕΕ) αριθ. 575/2013 του Ευρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 26ης Ιουνίου 2013, σχετικά με τις απαιτήσεις προληπτικής εποπτείας για πιστωτικά ιδρύματα και για την τροποποίηση του κανονισμού (ΕΕ) αριθ. 648/2012 (ΕΕ L 176 της 27.6.2013, σ. 1, ELI: http://data.europa.eu/eli/reg/2013/575/oj).


ΠΑΡΑΡΤΗΜΑ IV

Αναγκαστική εκτέλεση και κυρώσεις

1.   ΑΝΤΙΚΕΙΜΕΝΟ, ΦΥΣΗ ΚΑΙ ΣΚΟΠΟΣ ΤΗΣ ΕΠΕΞΕΡΓΑΣΙΑΣ

Η επεξεργασία των δεδομένων προσωπικού χαρακτήρα στο πλαίσιο των διαδικασιών αναγκαστικής εκτέλεσης και κυρώσεων εξυπηρετεί τους ακόλουθους σκοπούς:

α)

διερεύνηση εικαζόμενων παραβάσεων οι οποίες διαπράττονται από εποπτευόμενες οντότητες σε σχέση με απαιτήσεις συναφούς άμεσα εφαρμοστέας ενωσιακής νομοθεσίας και μπορούν να επισύρουν διοικητικά χρηματικά πρόστιμα κατά το άρθρο 18 παράγραφος 1 του κανονισμού (ΕΕ) αριθ. 1024/2013, και εκπόνηση προτάσεων επιβολής των εν λόγω προστίμων·

β)

διερεύνηση εικαζόμενων παραβάσεων οι οποίες διαπράττονται από εποπτευόμενες οντότητες σε σχέση με κανονισμούς ή αποφάσεις της ΕΚΤ και μπορούν να επισύρουν κυρώσεις κατά το άρθρο 18 παράγραφος 7 του κανονισμού (ΕΕ) αριθ. 1024/2013·

γ)

αξιολόγηση της αναγκαιότητας υποβολής αιτήματος προς ΕΑΑ για την κίνηση διαδικασίας του άρθρου 18 παράγραφος 5 του κανονισμού (ΕΕ) αριθ. 1024/2013, και κοινοποίηση του αιτήματος στην οικεία ΕΑΑ·

δ)

αιτήματα για παροχή πληροφοριών κατά το άρθρο 10 του κανονισμού (ΕΕ) αριθ. 1024/2013 και το άρθρο 139 του κανονισμού (ΕΕ) αριθ. 468/2014 (ΕΚΤ/2014/17) και άσκηση των καθηκόντων κατά τα άρθρα 125 έως 138 του κανονισμού (ΕΕ) αριθ. 468/2014 (ΕΚΤ/2014/17) στο πλαίσιο της διερεύνησης εικαζόμενων παραβάσεων σύμφωνα με το άρθρο 18 παράγραφοι 1 και 7 του κανονισμού (ΕΕ) αριθ. 1024/2013·

ε)

αξιολόγηση της αναγκαιότητας υποβολής αιτήματος προς ΕΑΑ, σύμφωνα με το άρθρο 136 του κανονισμού (ΕΕ) αριθ. 468/2014 (ΕΚΤ/2014/17), για παραπομπή εικαζόμενου ποινικού αδικήματος στις αρχές που είναι αρμόδιες για τη διενέργεια έρευνας και την άσκηση πιθανής ποινικής δίωξης, και κοινοποίηση του αιτήματος στην οικεία ΕΑΑ.

2.   ΝΟΜΙΚΗ ΒΑΣΗ

α)

Άρθρο 5 παράγραφος 1 στοιχεία α) και β) του κανονισμού (ΕΕ) 2018/1725 ή άρθρο 6 παράγραφος 1 στοιχείο ε), και σε ορισμένα κράτη μέλη στοιχείο γ), του κανονισμού (ΕΕ) 2016/679, σε συνδυασμό με τα άρθρα 9, 10, 11 και 18 του κανονισμού (ΕΕ) αριθ. 1024/2013·

β)

άρθρο 5 παράγραφος 1 στοιχεία α) και β) του κανονισμού (ΕΕ) 2018/1725 ή άρθρο 6 παράγραφος 1 στοιχείο ε), και σε ορισμένα κράτη μέλη στοιχείο γ), του κανονισμού (ΕΕ) 2016/679, σε συνδυασμό με τα άρθρα 113 παράγραφος 3 και τα άρθρα 120 έως 129, 134, 136 και 139 του κανονισμού (ΕΕ) αριθ. 468/2014 (ΕΚΤ/2014/17).

3.   ΥΠΟΚΕΙΜΕΝΑ ΤΩΝ ΔΕΔΟΜΕΝΩΝ

Μπορούν να αποτελέσουν αντικείμενο επεξεργασίας τα δεδομένα προσωπικού χαρακτήρα που αφορούν τις ακόλουθες κατηγορίες υποκειμένων των δεδομένων:

α)

προσωπικό της εποπτευόμενης οντότητας που υπόκειται στη διαδικασία·

β)

μέλη του διοικητικού οργάνου της εποπτευόμενης οντότητας που υπόκειται στη διαδικασία·

γ)

μέλη του διοικητικού οργάνου οντοτήτων που επιδιώκουν να αποκτήσουν ειδική συμμετοχή στην εποπτευόμενη οντότητα·

δ)

υποψήφιοι αγοραστές ειδικής συμμετοχής·

ε)

εξουσιοδοτημένοι εκπρόσωποι της εποπτευόμενης οντότητας που υπόκειται στη διαδικασία.

4.   ΚΑΤΗΓΟΡΙΕΣ ΔΕΔΟΜΕΝΩΝ ΠΡΟΣΩΠΙΚΟΥ ΧΑΡΑΚΤΗΡΑ ΠΟΥ ΥΠΟΒΑΛΛΟΝΤΑΙ ΣΕ ΕΠΕΞΕΡΓΑΣΙΑ

Μπορούν να αποτελέσουν αντικείμενο επεξεργασίας οι ακόλουθες κατηγορίες δεδομένων προσωπικού χαρακτήρα:

α)

στοιχεία ταυτότητας, όπως ονοματεπώνυμο, ιθαγένεια και υπογραφή·

β)

στοιχεία επικοινωνίας, όπως ταχυδρομική διεύθυνση, διεύθυνση ηλεκτρονικού ταχυδρομείου και αριθμός τηλεφώνου·

γ)

επαγγελματικά δεδομένα σχετικά με την εκπαίδευση, την κατάρτιση και την απασχόληση·

δ)

οικονομικά στοιχεία·

ε)

στοιχεία αδικημάτων (για τη διάπραξη των οποίων υπάρχουν υπόνοιες) και ποινικών καταδικών.


ΠΑΡΑΡΤΗΜΑ V

Eπιτόπιες επιθεωρήσεις σημαντικών εποπτευόμενων οντοτήτων

1.   ΑΝΤΙΚΕΙΜΕΝΟ, ΦΥΣΗ ΚΑΙ ΣΚΟΠΟΣ ΤΗΣ ΕΠΕΞΕΡΓΑΣΙΑΣ

Η επεξεργασία των δεδομένων προσωπικού χαρακτήρα στο πλαίσιο των επιτόπιων επιθεωρήσεων σημαντικών εποπτευόμενων εξυπηρετεί τους ακόλουθους σκοπούς:

α)

διενέργεια επιτόπιων επιθεωρήσεων με σκοπό τη διεξοδική διερεύνηση των κινδύνων, των ελέγχων κινδύνου και της διακυβέρνησης των εποπτευόμενων οντοτήτων·

β)

αξιολόγηση των εσωτερικών υποδειγμάτων που χρησιμοποιούνται για τον υπολογισμό των απαιτήσεων ιδίων κεφαλαίων, ιδίως ως προς τις μεθόδους, την οικονομική καταλληλότητα, τους κινδύνους, τους ελέγχους κινδύνου και τη διακυβέρνηση·

γ)

διενέργεια ελέγχων ποιότητας των στοιχείων ενεργητικού με σκοπό την ενίσχυση της διαφάνειας ως προς τα ανοίγματα των εποπτευόμενων οντοτήτων, μεταξύ άλλων σε σχέση με την επάρκεια των αποτιμήσεων των στοιχείων ενεργητικού και των εξασφαλίσεων και των σχετικών διατάξεων.

2.   ΝΟΜΙΚΗ ΒΑΣΗ

α)

Άρθρο 5 παράγραφος 1 στοιχείο α) του κανονισμού (ΕΕ) 2018/1725 ή άρθρο 6 παράγραφος 1 στοιχείο ε), και σε ορισμένα κράτη μέλη στοιχείο γ), του κανονισμού (ΕΕ) 2016/679, σε συνδυασμό με το άρθρο 4 παράγραφος 1 στοιχείο στ), το άρθρο 6 και τα άρθρα 10, 11 και 12 του κανονισμού (ΕΕ) αριθ. 1024/2013 του Συμβουλίου·

β)

άρθρο 5 παράγραφος 1 στοιχείο α) του κανονισμού (ΕΕ) 2018/1725 ή άρθρο 6 παράγραφος 1 στοιχείο ε), και σε ορισμένα κράτη μέλη στοιχείο γ), του κανονισμού (ΕΕ) 2016/679, σε συνδυασμό με τα άρθρα 143 έως 146 του κανονισμού (ΕΕ) αριθ. 468/2014 (ΕΚΤ/2014/17)·

3.   ΥΠΟΚΕΙΜΕΝΑ ΤΩΝ ΔΕΔΟΜΕΝΩΝ

Μπορούν να αποτελέσουν αντικείμενο επεξεργασίας τα δεδομένα προσωπικού χαρακτήρα που αφορούν τις ακόλουθες κατηγορίες υποκειμένων των δεδομένων:

α)

μέλη του προσωπικού της εποπτευόμενης οντότητας·

β)

μέτοχοι της εποπτευόμενης οντότητας·

γ)

μέλη του διοικητικού οργάνου της εποπτευόμενης οντότητας·

δ)

πελάτες της εποπτευόμενης οντότητας, εγγυητές τους και συνδεδεμένα μέρη·

ε)

εξωτερικοί ελεγκτές της εποπτευόμενης οντότητας·

στ)

πάροχοι υπηρεσιών και σύμβουλοι της εποπτευόμενης οντότητας·

ζ)

προσωπικό των θεσμικών οργάνων και οργανισμών της Ένωσης και των εθνικών και διεθνών αρχών.

4.   ΚΑΤΗΓΟΡΙΕΣ ΔΕΔΟΜΕΝΩΝ ΠΡΟΣΩΠΙΚΟΥ ΧΑΡΑΚΤΗΡΑ ΠΟΥ ΥΠΟΒΑΛΛΟΝΤΑΙ ΣΕ ΕΠΕΞΕΡΓΑΣΙΑ

Μπορούν να αποτελέσουν αντικείμενο επεξεργασίας οι ακόλουθες κατηγορίες δεδομένων προσωπικού χαρακτήρα:

α)

στοιχεία των πελατών της εποπτευόμενης οντότητας, όπως:

i)

στοιχεία ταυτότητας, όπως ονοματεπώνυμο, αριθμός δελτίου ταυτότητας/διαβατηρίου, ιθαγένεια και υπογραφή·

ii)

στοιχεία επικοινωνίας, όπως ταχυδρομική διεύθυνση, διεύθυνση ηλεκτρονικού ταχυδρομείου και αριθμός τηλεφώνου·

iii)

οοικονομική κατάσταση και δραστηριότητες, όπως πληροφορίες για το επίπεδο εισοδήματος, τις δαπάνες, τα περιουσιακά στοιχεία, τα χρέη, τα παράγωγα, τις χρηματοοικονομικές υποχρεώσεις, τη βαθμολογία πιστοληπτικής ικανότητας, το ιστορικό πληρωμών, τις διαφορές και αντιδικίες με την εποπτευόμενη οντότητα, καθώς και τους συνολικούς δείκτες χρηματοοικονομικής υγείας·

iv)

σύνθεση νοικοκυριού, χαρακτηριστικά στέγασης, εκπαίδευση και πληροφορίες και προοπτικές σχετικά με την απασχόληση·

β)

στοιχεία των μελών του προσωπικού, των μετόχων και των μελών του διοικητικού οργάνου της εποπτευόμενης οντότητας, όπως:

i)

στοιχεία ταυτότητας, όπως ονοματεπώνυμο, αριθμός δελτίου ταυτότητας/διαβατηρίου, ιθαγένεια και υπογραφή·

ii)

στοιχεία επικοινωνίας, όπως ταχυδρομική διεύθυνση, διεύθυνση ηλεκτρονικού ταχυδρομείου και αριθμός τηλεφώνου·

iii)

οικονομικές δραστηριότητες σε σχέση με την εποπτευόμενη οντότητα, όπως πληροφορίες σχετικά με αμοιβές, περιουσιακά στοιχεία, χρέη, παράγωγα και χρηματοοικονομικές υποχρεώσεις·

iv)

επαγγελματική πείρα, προσόντα, ακαδημαϊκό υπόβαθρο·

γ)

στοιχεία εξωτερικών ελεγκτών, παρόχων υπηρεσιών και συμβούλων της εποπτευόμενης οντότητας και στοιχεία του προσωπικού των θεσμικών οργάνων και οργανισμών της Ένωσης, καθώς και των εθνικών και διεθνών αρχών, όπως:

i)

στοιχεία ταυτότητας, όπως ονοματεπώνυμο, αριθμός δελτίου ταυτότητας/διαβατηρίου, ιθαγένεια και υπογραφή·

ii)

στοιχεία επικοινωνίας, όπως ταχυδρομική διεύθυνση, διεύθυνση ηλεκτρονικού ταχυδρομείου και αριθμός τηλεφώνου·

iii)

περιγραφή, αφενός, των προσωπικών σχέσεων στενών συγγενών του υποκειμένου των δεδομένων με άλλα μέλη του διοικητικού οργάνου και/ή επικεφαλής κρίσιμων λειτουργιών της εποπτευόμενης οντότητας, της μητρικής της επιχείρησης ή των θυγατρικών της, και, αφετέρου, των επαγγελματικών και οικονομικών του σχέσεων με την εν λόγω οντότητα, τη μητρική της ή τις θυγατρικές της.


ΠΑΡΑΡΤΗΜΑ VI

Επίβλεψη λιγότερο σημαντικών εποπτευόμενων οντοτήτων

1.   ΑΝΤΙΚΕΙΜΕΝΟ, ΦΥΣΗ ΚΑΙ ΣΚΟΠΟΣ ΤΗΣ ΕΠΕΞΕΡΓΑΣΙΑΣ

Η επεξεργασία των δεδομένων προσωπικού χαρακτήρα στο πλαίσιο της εποπτείας λιγότερο σημαντικών εποπτευόμενων οντοτήτων εξυπηρετεί τους ακόλουθους σκοπούς:

α)

αξιολόγηση της συνεπούς εφαρμογής εποπτικών προτύπων υψηλής ποιότητας από τις ΕΑΑ και έλεγχος της συγκρισιμότητας των αποτελεσμάτων συγκρίσιμων καταστάσεων σε επίπεδο ΕΕΜ·

β)

λήψη κοινοποιήσεων στις οποίες προβαίνουν οι ΕΑΑ εκ των προτέρων και εκ των υστέρων σε σχέση με ουσιώδεις εποπτικές διαδικασίες και σχέδια αποφάσεων που αφορούν λιγότερο σημαντικές εποπτευόμενες οντότητες υψηλού αντικτύπου και υψηλού κινδύνου, καθώς και παροχή συμβουλών στις ΕΑΑ για την περαιτέρω αξιολόγηση συγκεκριμένων πτυχών των εν λόγω διαδικασιών·

γ)

λήψη κοινοποιήσεων από τις ΕΑΑ σε σχέση με ειδικές περιστάσεις·

δ)

διενέργεια θεματικών αξιολογήσεων με σκοπό την παροχή στοχευμένων πληροφοριών για την εποπτεία που ασκούν οι ΕΑΑ αναφορικά με καθορισμένους τομείς κινδύνου σε επίπεδο μεμονωμένων λιγότερο σημαντικών εποπτευόμενων οντοτήτων ή κατηγοριών παρόμοιων λιγότερο σημαντικών εποπτευόμενων οντοτήτων, ώστε να διασφαλίζεται εποπτεία υψηλής ποιότητας·

ε)

συμμετοχή σε επιτόπιες επιθεωρήσεις λιγότερο σημαντικών εποπτευόμενων οντοτήτων με σκοπό την καλύτερη κατανόηση από την ΕΚΤ της εποπτείας που ασκούν οι ΕΑΑ.

2.   ΝΟΜΙΚΗ ΒΑΣΗ

Άρθρο 5 παράγραφος 1 στοιχείο α) του κανονισμού (ΕΕ) 2018/1725 ή άρθρο 6 παράγραφος 1 στοιχείο ε), και σε ορισμένα κράτη μέλη στοιχείο γ), του κανονισμού (ΕΕ) 2016/679, σε συνδυασμό με το άρθρο 6, παράγραφοι 4 έως 6, του κανονισμού (ΕΕ) αριθ. 1024/2013.

3.   ΥΠΟΚΕΙΜΕΝΑ ΤΩΝ ΔΕΔΟΜΕΝΩΝ

Μπορούν να αποτελέσουν αντικείμενο επεξεργασίας τα δεδομένα προσωπικού χαρακτήρα που αφορούν τις ακόλουθες κατηγορίες υποκειμένων των δεδομένων:

α)

προσωπικό λιγότερο σημαντικών εποπτευόμενων οντοτήτων·

β)

μέλη του διοικητικού οργάνου λιγότερο σημαντικών εποπτευόμενων οντοτήτων, πελάτες και εγγυητές τους, μέτοχοι και πιστωτές, πάροχοι υπηρεσιών, σύμβουλοι και εξωτερικοί ελεγκτές τους·

γ)

προσωπικό ή εκπρόσωποι τραπεζικών ενώσεων·

δ)

προσωπικό των θεσμικών οργάνων και οργανισμών της Ένωσης και των εθνικών και διεθνών αρχών.

4.   ΚΑΤΗΓΟΡΙΕΣ ΔΕΔΟΜΕΝΩΝ ΠΡΟΣΩΠΙΚΟΥ ΧΑΡΑΚΤΗΡΑ ΠΟΥ ΥΠΟΒΑΛΛΟΝΤΑΙ ΣΕ ΕΠΕΞΕΡΓΑΣΙΑ

Μπορούν να αποτελέσουν αντικείμενο επεξεργασίας οι ακόλουθες κατηγορίες δεδομένων προσωπικού χαρακτήρα:

α)

στοιχεία ταυτότητας, όπως ονοματεπώνυμο, αριθμός δελτίου ταυτότητας/διαβατηρίου, ιθαγένεια και υπογραφή·

β)

στοιχεία επικοινωνίας, όπως ταχυδρομική διεύθυνση, διεύθυνση ηλεκτρονικού ταχυδρομείου και αριθμός τηλεφώνου·

γ)

επαγγελματικά δεδομένα σχετικά με την εκπαίδευση, την κατάρτιση, την απασχόληση και άλλες θέσεις που κατέχει ο αξιολογούμενος στο πλαίσιο διαδικασίας αξιολόγησης της καταλληλότητας και τα μέλη του διοικητικού οργάνου της εποπτευόμενης οντότητας για την οποία προορίζεται·

δ)

επαγγελματικά δεδομένα σχετικά με οποιεσδήποτε άλλες επιχειρηματικές δραστηριότητες του αξιολογούμενου στο πλαίσιο διαδικασίας αξιολόγησης της καταλληλότητας·

ε)

οικονομικά στοιχεία του αξιολογούμενου στο πλαίσιο διαδικασίας αξιολόγησης της καταλληλότητας·

στ)

στοιχεία ποινικού μητρώου και πληροφορίες σχετικά με ποινικές έρευνες και διαδικασίες, συναφείς διαδικασίες αστικού, διοικητικού και πειθαρχικού χαρακτήρα, συμπεριλαμβανομένων των περιπτώσεων έκπτωσης από την ιδιότητα μέλους του διοικητικού συμβουλίου εταιρείας, πτώχευσης, αφερεγγυότητας και παρόμοιων διαδικασιών·

ζ)

περιγραφή, αφενός, των προσωπικών σχέσεων στενών συγγενών του αξιολογούμενου με άλλα μέλη του διοικητικού οργάνου και/ή επικεφαλής κρίσιμων λειτουργιών της εποπτευόμενης οντότητας για την οποία εκείνος προορίζεται, της μητρικής της επιχείρησης ή των θυγατρικών της, και, αφετέρου, των επαγγελματικών και οικονομικών τους σχέσεων με την εν λόγω οντότητα, τη μητρική της ή τις θυγατρικές της·

η)

πληροφορίες για το αν έχει ήδη διενεργηθεί αξιολόγηση καταλληλότητας από άλλη αρμόδια αρχή και πληροφορίες για την έκβασή της·

θ)

σχόλια μελών του προσωπικού της ΕΚΤ ή των ΕΑΑ για την επίδοση του αξιολογούμενου στο πλαίσιο της τρέχουσας ή οποιασδήποτε πρότερης ιδιότητάς του, τα οποία μπορεί να έχουν αντίκτυπο στην έκβαση της διαδικασίας αξιολόγησης της καταλληλότητας·

ι)

πληροφορίες για τη συμπεριφορά του αξιολογούμενου στο πλαίσιο της τρέχουσας ιδιότητάς του που ενδέχεται να είναι συναφείς στο πλαίσιο επαναξιολογήσεων.


ΠΑΡΑΡΤΗΜΑ VII

Εποπτεία λιγότερο σημαντικών εποπτευόμενων οντοτήτων

1.   ΑΝΤΙΚΕΙΜΕΝΟ, ΦΥΣΗ ΚΑΙ ΣΚΟΠΟΣ ΤΗΣ ΕΠΕΞΕΡΓΑΣΙΑΣ

Η επεξεργασία των δεδομένων προσωπικού χαρακτήρα στο πλαίσιο της προληπτικής εποπτείας λιγότερο σημαντικών εποπτευόμενων οντοτήτων εξυπηρετεί τους ακόλουθους σκοπούς:

α)

διασφάλιση της συμμόρφωσης λιγότερο σημαντικών εποπτευόμενων οντοτήτων με το σχετικό ενωσιακό δίκαιο και τις οικείες εθνικές διατάξεις μεταφοράς του που επιβάλλουν απαιτήσεις προληπτικής εποπτείας στους εξής τομείς: i) ίδια κεφάλαια, τιτλοποίηση, όρια μεγάλων χρηματοδοτικών ανοιγμάτων, ρευστότητα, μόχλευση, καθώς και συναφής υποβολή εκθέσεων και δημοσιοποίηση πληροφοριών, και ii) διακυβέρνηση, συμπεριλαμβανομένων των διαδικασιών διαχείρισης κινδύνου, των μηχανισμών εσωτερικού ελέγχου, των πολιτικών και πρακτικών για τις αποδοχές και των αποτελεσματικών διαδικασιών αξιολόγησης της επάρκειας του εσωτερικού κεφαλαίου και της ρευστότητας,, μεταξύ άλλων και των υποδειγμάτων εσωτερικών διαβαθμίσεων·

β)

διενέργεια εποπτικών ελέγχων και προσομοιώσεων ακραίων καταστάσεων με σκοπό την εξακρίβωση της συμμόρφωσης λιγότερο σημαντικών εποπτευόμενων οντοτήτων με τις σχετικές απαιτήσεις του ενωσιακού δικαίου και επιβολή σε αυτές ειδικών απαιτήσεων και άλλων μέτρων με βάση την έκβαση του εποπτικού ελέγχου·

γ)

άσκηση ενοποιημένης εποπτείας σε μητρικές λιγότερο σημαντικών εποπτευόμενων οντοτήτων εγκατεστημένες σε συμμετέχον κράτος μέλος, συμπεριλαμβανομένων των μικτών χρηματοοικονομικών εταιρειών συμμετοχών, και συμμετοχή στην εποπτεία σε ενοποιημένη βάση, μεταξύ άλλων σε σώματα εποπτών, με την επιφύλαξη της συμμετοχής σε αυτά ΕΑΑ ως παρατηρητών όσον αφορά μητρικές μη εγκατεστημένες σε συμμετέχον κράτος μέλος·

δ)

άσκηση εποπτικών καθηκόντων σε σχέση με σχέδια ανάκαμψης και με την έγκαιρη παρέμβαση·

ε)

διενέργεια επιτόπιων επιθεωρήσεων σε λιγότερο σημαντικές εποπτευόμενες οντότητες·

στ)

άσκηση, έναντι λιγότερο σημαντικών εποπτευόμενων οντοτήτων, εποπτικών εξουσιών που παρέχονται από το εθνικό δίκαιο και περιλαμβάνουν, μεταξύ άλλων, την έγκριση της απόκτησης συμμετοχών σε μη πιστωτικό ίδρυμα ή πιστωτικό ίδρυμα εκτός Ένωσης από λιγότερο σημαντικές εποπτευόμενες οντότητες, των συγχωνεύσεων ή διασπάσεων πιστωτικών ιδρυμάτων, της απόκτησης ή πώλησης στοιχείων ενεργητικού ή παθητικού, των τροποποιήσεων καταστατικών διατάξεων πιστωτικών ιδρυμάτων, του διορισμού εξωτερικών ελεγκτών, των αιτημάτων εξωτερικών ελεγκτών για παροχή πληροφοριών και της υποβολής ειδικών εκθέσεων, της εξωτερικής ανάθεσης έργων, των δραστηριοτήτων σε τρίτες χώρες, της άσκησης εξουσιών έναντι μετόχων, της χορήγησης ή του περιορισμού πιστώσεων σε σχετιζόμενα μέρη, των στρατηγικών αποφάσεων και της σύστασης συνεταιριστικών τραπεζικών ομίλων·

ζ)

άσκηση, έναντι λιγότερο σημαντικών εποπτευόμενων οντοτήτων, των εποπτικών εξουσιών που παρέχονται στις αρμόδιες αρχές δυνάμει του κανονισμού (ΕΕ) αριθ. 575/2013 και της οδηγίας 2013/36/ΕΕ, όπως μεταφέρεται οικείο στο εθνικό δίκαιο.

2.   ΝΟΜΙΚΗ ΒΑΣΗ

Άρθρο 5 παράγραφος 1 στοιχείο α) του κανονισμού (ΕΕ) 2018/1725 ή άρθρο 6 παράγραφος 1 στοιχείο ε), και σε ορισμένα κράτη μέλη στοιχείο γ), του κανονισμού (ΕΕ) 2016/679, σε συνδυασμό με το άρθρο 4 παράγραφος 1 στοιχεία β), δ), ζ) και θ) και το άρθρο 6 παράγραφος 6 του κανονισμού (ΕΕ) αριθ. 1024/2013.

3.   ΥΠΟΚΕΙΜΕΝΑ ΤΩΝ ΔΕΔΟΜΕΝΩΝ

Μπορούν να αποτελέσουν αντικείμενο επεξεργασίας τα δεδομένα προσωπικού χαρακτήρα που αφορούν τις ακόλουθες κατηγορίες υποκειμένων των δεδομένων:

α)

προσωπικό λιγότερο σημαντικών εποπτευόμενων οντοτήτων·

β)

μέλη του διοικητικού οργάνου λιγότερο σημαντικών εποπτευόμενων οντοτήτων, πελάτες και εγγυητές τους, μέτοχοι και πιστωτές, πάροχοι υπηρεσιών, σύμβουλοι και εξωτερικοί ελεγκτές τους·

γ)

προσωπικό ή εκπρόσωποι τραπεζικών ενώσεων·

δ)

προσωπικό των θεσμικών οργάνων και οργανισμών της Ένωσης και των εθνικών και διεθνών αρχών·

ε)

λοιποί τρίτοι, όπως πρόσωπα που υποβάλλουν καταγγελίες ή αιτήματα παροχής πληροφοριών σχετικά με λιγότερο σημαντική εποπτευόμενη οντότητα·

στ)

εξουσιοδοτημένοι εκπρόσωποι αξιολογούμενου σε διαδικασία αξιολόγησης της καταλληλότητας.

4.   ΚΑΤΗΓΟΡΙΕΣ ΔΕΔΟΜΕΝΩΝ ΠΡΟΣΩΠΙΚΟΥ ΧΑΡΑΚΤΗΡΑ ΠΟΥ ΥΠΟΒΑΛΛΟΝΤΑΙ ΣΕ ΕΠΕΞΕΡΓΑΣΙΑ

Μπορούν να αποτελέσουν αντικείμενο επεξεργασίας οι ακόλουθες κατηγορίες δεδομένων προσωπικού χαρακτήρα:

α)

στοιχεία ταυτότητας, όπως ονοματεπώνυμο, αριθμός δελτίου ταυτότητας/διαβατηρίου, ιθαγένεια και υπογραφή·

β)

στοιχεία επικοινωνίας, όπως ταχυδρομική διεύθυνση, διεύθυνση ηλεκτρονικού ταχυδρομείου και αριθμός τηλεφώνου·

γ)

επαγγελματικά δεδομένα σχετικά με την εκπαίδευση, την κατάρτιση, την απασχόληση, άλλες θέσεις που κατέχει ο αξιολογούμενος στο πλαίσιο διαδικασίας αξιολόγησης της καταλληλότητας και τα μέλη του διοικητικού οργάνου της εποπτευόμενης οντότητας για την οποία προορίζεται·

δ)

επαγγελματικά δεδομένα σχετικά με οποιεσδήποτε άλλες επιχειρηματικές δραστηριότητες του αξιολογούμενου στο πλαίσιο διαδικασίας αξιολόγησης της καταλληλότητας·

ε)

στοιχεία ποινικού μητρώου και πληροφορίες σχετικά με ποινικές έρευνες και διαδικασίες, συναφείς διαδικασίες αστικού, διοικητικού και πειθαρχικού χαρακτήρα, συμπεριλαμβανομένων της περιπτώσεων έκπτωσής του από την ιδιότητα μέλους του διοικητικού συμβουλίου εταιρείας, πτώχευσης, αφερεγγυότητας και παρόμοιων διαδικασιών·

στ)

οικονομικά στοιχεία του αξιολογούμενου στο πλαίσιο διαδικασίας αξιολόγησης της καταλληλότητας·

ζ)

περιγραφή, αφενός, των προσωπικών σχέσεων στενών συγγενών του αξιολογούμενου στο πλαίσιο διαδικασίας αξιολόγησης της καταλληλότητας με άλλα μέλη του διοικητικού οργάνου και/ή επικεφαλής κρίσιμων λειτουργιών της εποπτευόμενης οντότητας για την οποία εκείνος προορίζεται, της μητρικής της επιχείρησης ή των θυγατρικών της, και, αφετέρου, των επαγγελματικών και οικονομικών τους σχέσεων με την εν λόγω οντότητα, τη μητρική της ή τις θυγατρικές της·

η)

πληροφορίες για το αν έχει ήδη διενεργηθεί αξιολόγηση καταλληλότητας από άλλη αρμόδια αρχή και πληροφορίες για την έκβασή της·

θ)

σχόλια μελών του προσωπικού της ΕΚΤ ή των ΕΑΑ για την επίδοση του αξιολογούμενου στο πλαίσιο της τρέχουσας ή οποιασδήποτε πρότερης ιδιότητάς του, τα οποία μπορεί να έχουν αντίκτυπο στην έκβαση της διαδικασίας αξιολόγησης της καταλληλότητας·

ι)

πληροφορίες για τη συμπεριφορά του αξιολογούμενου στο πλαίσιο της τρέχουσας ιδιότητάς του που ενδέχεται να είναι συναφείς στο πλαίσιο επαναξιολογήσεων·

ια)

οικονομικά στοιχεία, μεταξύ άλλων στο πλαίσιο της εξέτασης πιστωτικού φακέλου πελάτη τράπεζας ή της χορήγησης δανείου που απαιτεί προέγκριση σε μέλος του διοικητικού οργάνου·

ιβ)

ηχογράφηση της φωνής του αξιολογούμενου στο πλαίσιο διαδικασίας αξιολόγησης της καταλληλότητας.


ELI: http://data.europa.eu/eli/dec/2026/1942/oj

ISSN 1977-0669 (electronic edition)