|
Europos Sąjungos |
LT L serija |
|
2025/2050 |
2025 10 9 |
KOMISIJOS DELEGUOTASIS REGLAMENTAS (ES) 2025/2050
2025 m. liepos 1 d.
kuriuo Europos Parlamento ir Tarybos reglamentas (ES) 2022/2065 papildomas nustatant technines sąlygas ir procedūras, pagal kurias labai didelių interneto platformų ir labai didelių interneto paieškos sistemų paslaugų teikėjai turi dalytis duomenimis su patikrintais tyrėjais
(Tekstas svarbus EEE)
EUROPOS KOMISIJA,
atsižvelgdama į Sutartį dėl Europos Sąjungos veikimo,
atsižvelgdama į 2022 m. spalio 19 d. Europos Parlamento ir Tarybos reglamentą (ES) 2022/2065 dėl bendrosios skaitmeninių paslaugų rinkos, kuriuo iš dalies keičiama Direktyva 2000/31/EB (1), ypač į jo 40 straipsnio 13 dalį,
kadangi:
|
(1) |
Reglamento (ES) 2022/2065 40 straipsnyje nustatytos prieigos prie duomenų, kurią turi suteikti labai didelių interneto platformų ir labai didelių interneto paieškos sistemų paslaugų teikėjai, taisyklės. Visų pirma pagal šį straipsnį tyrėjams, užbaigusiems įrodymo, kad jie atitinka to straipsnio 8 dalyje nustatytas sąlygas, procesą, (toliau – patikrinti tyrėjai) suteikiama galimybė gauti tokią prieigą; |
|
(2) |
pagal Reglamento (ES) 2022/2065 40 straipsnio 4 dalį, patikrintiems tyrėjams turi būti suteikta prieiga prie duomenų, kad jie galėtų analizuoti sisteminę riziką Sąjungoje ir įvertinti tos rizikos mažinimo priemonių veiksmingumą. Jų išvados gali būti vertingas indėlis užtikrinant Reglamento (ES) 2022/2065 vykdymą ir skatinant labai didelių interneto platformų ir labai didelių interneto paieškos sistemų paslaugų teikėjų atskaitomybę. Šio reglamento tikslas – nustatyti technines sąlygas ir procedūras, būtinas tam, kad tokia prieiga galėtų būti suteikta saugiu ir veiksmingu būdu, kurio nuosekliai laikosi visi skaitmeninių paslaugų koordinatoriai, ir taip, kad būtų užtikrintas vienodas požiūris į tyrėjus ir duomenų teikėjus; |
|
(3) |
siekiant užtikrinti, kad visi skaitmeninių paslaugų koordinatoriai nuosekliai taikytų prieigos prie duomenų procesą ir kad tas procesas būtų aiškus ir skaidrus visiems, būtina sukurti specialią skaitmeninę infrastruktūrą (SPA prieigos prie duomenų portalą). SPA prieigos prie duomenų portalas turėtų suteikti tyrėjams, duomenų teikėjams ir skaitmeninių paslaugų koordinatoriams galimybę dalyvauti prieigos prie duomenų procese, turėti prieigą prie atitinkamos informacijos, pavyzdžiui, informacijos apie specialius kontaktinius centrus, ir ją platinti, taip pat bendrauti tarpusavyje. SPA prieigos prie duomenų portalas neturėtų būti laikomas viena iš prieigos sąlygų, taikytinų suteikiant prieigą prie duomenų pagal motyvuotą prašymą; |
|
(4) |
duomenų teikėjai ir tyrėjai, norintys dalyvauti prieigos prie duomenų procese, turėtų tuo tikslu sukurti paskyrą SPA prieigos prie duomenų portale. Siekiant užtikrinti, kad skaitmeninių paslaugų koordinatoriai galėtų susipažinti su informacija, pateikta per SPA prieigos prie duomenų portalą, ir tam jiems nereikėtų portale sukurti atskiros paskyros, SPA prieigos prie duomenų portalas turėtų būti sąveikus su dalijimosi informacija sistema AGORA, sukurta Komisijos įgyvendinimo reglamentu (ES) 2024/607 (2); |
|
(5) |
siekiant užtikrinti prieigos prie duomenų proceso skaidrumą visoms susijusioms šalims ir stebėti prieigos prie duomenų proceso veiksmingumą bei efektyvumą ir atitiktį Reglamento (ES) 2022/2065 40 straipsnio 4 daliai ir šiam reglamentui, SPA prieigos prie duomenų portalas turėtų rengti automatinius pranešimus, susijusius su įvairiais proceso etapais ir atnaujinimu; |
|
(6) |
siekiant suteikti tyrėjams nuoseklią informaciją apie prieigos prie duomenų procesą, skaitmeninių paslaugų koordinatoriai savo elektroninėse sąsajose turėtų pateikti lengvai prieinamą informaciją apie prieigos prie duomenų procesą, įskaitant nuorodas į SPA prieigos prie duomenų portalą. Kad būtų išvengta nereikalingos administracinės naštos, padidintas veiksmingumas ir palengvintas visų prieigos prie duomenų procese dalyvaujančių šalių bendravimas, skaitmeninių paslaugų koordinatoriai raginami palengvinti su prieigos prie duomenų procesu susijusios informacijos valdymą, be kita ko, kalbiniu požiūriu; |
|
(7) |
kad tyrėjai galėtų nustatyti atitinkamus duomenis Reglamento (ES) 2022/2065 40 straipsnio 4 dalyje nustatytais tikslais, duomenų teikėjai turėtų pateikti jų paslaugoms skirtus SPA duomenų katalogus. Tokie katalogai turėtų būti lengvai randami ir prieinami duomenų teikėjų elektroninėse sąsajose ir juose turėtų būti aprašyti turimi duomenų ištekliai, jų duomenų struktūra ir metaduomenys, prie kurių prieigos gali būti prašoma pagal Reglamento (ES) 2022/2065 40 straipsnio 4 dalį. Suteikdami galimybę naudotis SPA duomenų katalogais, duomenų teikėjai turėtų atsižvelgti į riziką konfidencialumui, duomenų saugumui ar asmens duomenų apsaugai, kuri gali kilti dėl tokios informacijos viešo paskelbimo; |
|
(8) |
siekiant prisidėti prie atitinkamų tyrimų projektų plėtojimo Reglamento (ES) 2022/2065 40 straipsnio 4 dalyje nustatytais tikslais, į SPA duomenų katalogus visų pirma turėtų būti įtraukti duomenys, susiję su sistemine rizika Sąjungoje, kurią duomenų teikėjai nustatė pagal to reglamento 34 straipsnį atlikdami savo metinius rizikos vertinimus, taip pat duomenys, susiję su to reglamento 35 straipsnyje nurodytomis rizikos mažinimo priemonėmis. Siekiant užtikrinti SPA duomenų katalogų tinkamumą ir savalaikiškumą, tie katalogai turėtų būti reguliariai atnaujinami, tinkamai atsižvelgiant į nustatytą naują sisteminę riziką ir sisteminės rizikos raidą. Pavyzdžiui, jie turėtų atspindėti atsirandančią riziką, nustatytą atlikus ad hoc rizikos vertinimą pagal Reglamento (ES) 2022/2065 34 straipsnį arba nurodytą pagal to reglamento 37 straipsnį teikiamoje audito ataskaitoje. Siekiant kuo labiau sumažinti duomenų teikėjams tenkančią procedūrinę naštą, tokie katalogai, kai tinkama, gali būti grindžiami esamais duomenų dokumentavimo ištekliais, naudojamais kitais tikslais ir skirtais kitai auditorijai, pavyzdžiui, reklama, turinio kūrimu ar trečiųjų šalių programėlių kūrimu. Neturėtų būti reikalaujama, kad SPA duomenų katalogai būtų išsamūs, todėl duomenų prašantys tyrėjai neturėtų būti jais įpareigojami ar ribojami savo prašymuose suteikti prieigą prie duomenų; |
|
(9) |
siekiant sudaryti palankesnes sąlygas įsisteigimo valstybės narės skaitmeninių paslaugų koordinatoriui nustatyti prieigos sąlygas ir sumažinti bendrą prieigos prie duomenų proceso naštą visiems susijusiems subjektams, duomenų teikėjai turėtų viešai skelbti savo siūlomas prieigos prie SPA duomenų kataloguose aprašytų duomenų sąlygas. Šios siūlomos prieigos sąlygos turėtų būti proporcingos duomenų neskelbtinumui ir apimti informaciją apie galimas technines, organizacines ir teisines sąlygas, kurias duomenų teikėjai laiko tinkamomis duomenims teikti. Duomenų teikėjų siūlomos prieigos sąlygos neturėtų būti privalomos įsisteigimo valstybės narės skaitmeninių paslaugų koordinatoriams, kurie turėtų likti kompetentingi nustatyti tinkamas prieigos sąlygas; |
|
(10) |
siekiant užtikrinti, kad prašymai suteikti prieigą prie duomenų būtų vertinami vienodai, nepriklausomai nuo skaitmeninių paslaugų koordinatoriaus, kuriam pateiktas prašymas suteikti prieigą prie duomenų arba iš kurio gautas motyvuotas prašymas, turėtų būti nustatytas motyvuotų prašymų rengimo laikotarpis ir taip užtikrinama, kad visi skaitmeninių paslaugų koordinatoriai nuosekliai laikytųsi tos pačios tvarkos. Jei motyvuotam prašymui parengti reikia papildomo laiko, įsisteigimo valstybės narės skaitmeninių paslaugų koordinatorius turėtų apie tai pranešti pagrindiniam tyrėjui, nurodydamas vėlavimo priežastis. Tokios priežastys gali būti, be kita ko, poreikis mokslinių tyrimų organizacijos arba įsisteigimo valstybės skaitmeninių paslaugų koordinatoriui atlikti papildomus patikrinimus, pavyzdžiui, kai prašymuose suteikti prieigą prie duomenų numanomas tarptautinis duomenų perdavimas arba kai įsisteigimo valstybės narės skaitmeninių paslaugų koordinatorius nustatė galimą riziką Sąjungos saugumui, jei būtų keičiamasi duomenimis. Siekiant suderinti ir prieigos prie duomenų proceso etapus prieš rengiant motyvuotus prašymus, įskaitant prašymų suteikti prieigą prie duomenų vertinimą ir patikrinto tyrėjo statuso suteikimą, skaitmeninių paslaugų koordinatoriai raginami Europos skaitmeninių paslaugų valdyboje sukurti nuoseklų ir koordinuotą darbo stilių, įskaitant bendrus veiklos kriterijus; |
|
(11) |
siekiant supaprastinti motyvuotų prašymų rengimo procedūras, turėtų būti reikalaujama, kad visi įsisteigimo valstybės narės skaitmeninių paslaugų koordinatoriai patikrintų, ar tam tikri bendri prieigos prie duomenų proceso elementai buvo tinkamai įtraukti į prašymus suteikti prieigą prie duomenų. Tuo tikslu įsisteigimo valstybės narės skaitmeninių paslaugų koordinatoriai turėtų patikrinti, ar visi duomenų prašantys tyrėjai, nurodyti prašyme suteikti prieigą prie duomenų, įrodė, kad yra susiję su mokslinių tyrimų organizacija, pavyzdžiui, pateikdami darbo sutartis arba bet kokios kitos formos teisinį ryšį su mokslinių tyrimų organizacija patvirtinančius dokumentus. Įsisteigimo valstybės narės skaitmeninių paslaugų koordinatoriai taip pat turėtų patikrinti, ar duomenų prašantys tyrėjai įrodė savo nepriklausomumą nuo komercinių interesų, pavyzdžiui, pateikdami atitinkamą deklaraciją; |
|
(12) |
įsisteigimo valstybės narės skaitmeninių paslaugų koordinatorius turėtų patikrinti, ar tyrimo projekto, dėl kurio prašoma duomenų, finansavimas yra atskleistas prašyme suteikti prieigą prie duomenų. Duomenų prašančių tyrėjų pateikta informacija turėtų apimti išsamią informaciją apie įnašus, pavyzdžiui, finansavimo subjektą, įnašo sumą, pobūdį ir trukmę, įskaitant tai, ar finansavimas jau skirtas, ar paraiška dėl finansavimo vis dar vertinama, taip pat, kai taikytina, atitinkamas nuorodas į Sąjungos finansuojamus projektus. Jei yra, į prašymą suteikti prieigą prie duomenų taip pat turėtų būti įtraukti finansavimą teikiančio subjekto (-ų) atliktų vertinimų rezultatai; |
|
(13) |
įsisteigimo valstybės narės skaitmeninių paslaugų koordinatorius turėtų patikrinti, ar prašyme suteikti prieigą prie duomenų aprašyta, kaip atrenkami duomenys ir duomenų formatas, atsižvelgiant į būtinumo ir proporcingumo numatomo tyrimo tikslui reikalavimus. Kai prašomus duomenis galima gauti ir iš kitų šaltinių, įsisteigimo valstybės narės skaitmeninių paslaugų koordinatorius, atsižvelgdamas į prašyme suteikti prieigą prie duomenų pateiktą informaciją, turėtų įvertinti, ar prašymas pateikti tokius duomenis prašyme suteikti prieigą prie duomenų yra tinkamai pagrįstas. Galimi pateisinimai, be kita ko, gali būti iš kitų šaltinių gautų tokių duomenų prastos kokybės arba nepatikimumo įrodymai ar formato, kuriuo tokie duomenys gali būti gaunami iš kitų šaltinių, netinkamumas tyrimo projekto tikslais, o tai trukdytų vykdyti tyrimo projektą. Duomenys, kurių gali būti prašoma siekiant ištirti arba sumažinti sisteminę riziką Sąjungoje, ateityje gali keistis. Dabartiniai tokių duomenų pavyzdžiai, be kita ko, yra duomenys, susiję su paslaugų naudotojais, pvz., profilio informacija, ryšių tinklai, individualiu lygmeniu rodomas turinys ir dalyvavimo istorija; sąveikos duomenys, pvz., komentarai ar kitoks dalyvavimas; duomenys, susiję su turinio rekomendacijomis, įskaitant duomenis, naudojamus rekomendacijoms individualizuoti; duomenys, susiję su reklamos atrankiniu adresavimu ir profiliavimu, įskaitant išlaidas už spustelėjimą ir kitas reklamos kainų priemones; duomenys, susiję su naujų funkcijų bandymu prieš jų diegimą, įskaitant A/B bandymų rezultatus; duomenys, susiję su turinio moderavimu ir valdymu, pavyzdžiui, algoritminių ar kitokių turinio moderavimo sistemų ir procesų, įskaitant pakeitimų žurnalus, archyvus ar saugyklas, kuriuose dokumentuojamas moderuojamas turinys, ir paskyrų duomenys, taip pat duomenys, susiję su prekių ar paslaugų kainomis, kiekiu ir charakteristikomis, kuriuos teikia arba kuriuos teikiant tarpininkauja duomenų teikėjas; |
|
(14) |
įsisteigimo valstybės narės skaitmeninių paslaugų koordinatorius turėtų patikrinti, ar prašyme suteikti prieigą prie duomenų pateikta pakankamai informacijos, iš kurios būtų matyti, kad tyrėjas geba laikytis konkrečių duomenų saugumo ir konfidencialumo reikalavimų bei apsaugoti asmens duomenis prašomų duomenų atžvilgiu, nustatyti galimą riziką, kylančią dėl prieigos prie tokių duomenų ir jų tvarkymo tyrimo tikslais, ir pagrįsti visas siūlomas prieigos sąlygas, įskaitant teisines, organizacines ir technines sąlygas, kurios bus nustatytos siekiant kuo labiau sumažinti nustatytą riziką, dokumentais, pavyzdžiui, mokslinių tyrimų organizacijos įsipareigojimo raštu, kuriuo patvirtinama galimybė naudotis priemonėmis, galinčiomis būti atitinkamomis apsaugos priemonėmis, arba kitais patvirtinamaisiais dokumentais; |
|
(15) |
kai prašoma asmens duomenų, įsisteigimo valstybės narės skaitmeninių paslaugų koordinatorius turėtų patikrinti, ar prašyme suteikti prieigą prie duomenų yra informacija apie asmens duomenų, įskaitant, kai taikytina, specialių kategorijų asmens duomenis, tvarkymo teisinį pagrindą ir ar toks teisinis pagrindas atitinka Europos Parlamento ir Tarybos reglamento (ES) 2016/679 (3) 6 straipsnio 1 dalies e arba f punktą ir, kai taikytina, 9 straipsnio 2 dalies g arba j punktą. Be to, įsisteigimo valstybės narės skaitmeninių paslaugų koordinatorius turėtų patikrinti, ar prašyme suteikti prieigą prie duomenų yra pakankamai įrodymų, kad tyrėjai įvertino riziką asmens duomenų apsaugai. Pavyzdžiui, tai galėtų būti įrodyta atliekant poveikio duomenų apsaugai vertinimą, kaip apibrėžta to reglamento 35 straipsnyje. Siekiant užtikrinti, kad su asmens duomenimis būtų galima susipažinti laikantis Reglamento (ES) 2016/679, skaitmeninių paslaugų koordinatoriams turėtų būti leidžiama konsultuotis su atitinkamomis priežiūros institucijomis, įsteigtomis pagal to reglamento 51 straipsnį, kurios išlieka kompetentingos vertinti, kaip laikomasi Reglamento (ES) 2016/679; |
|
(16) |
kad būtų lengviau parengti motyvuotą prašymą ir išsaugoti į prašymą suteikti prieigą prie duomenų įtrauktos informacijos vientisumą, įsisteigimo valstybės narės skaitmeninių paslaugų koordinatorius turėtų patikrinti, ar prašyme suteikti prieigą prie duomenų pateikta santrauka. Tokioje santraukoje turėtų būti pateikta informacijos, kuri bus SPA prieigos prie duomenų portale paskelbto motyvuoto prašymo dalis, apžvalga tais atvejais, kai įvertinus prašymą suteikti prieigą prie duomenų parengiamas motyvuotas prašymas; |
|
(17) |
siekiant užtikrinti, kad įsisteigimo valstybės narės skaitmeninių paslaugų koordinatoriaus nustatytos prieigos sąlygos būtų tinkamos tam, kad būtų galima atsižvelgti į konkrečių duomenų, prie kurių prieigą prašoma suteikti, neskelbtinumą, įsisteigimo valstybės narės skaitmeninių paslaugų koordinatorius turėtų atlikti kiekvieno konkretaus atvejo vertinimą, remdamasis prašyme suteikti prieigą prie duomenų pateikta informacija. Motyvuotame prašyme nustatytos prieigos sąlygos turėtų būti tinkamos tam, kad būtų galima laikytis duomenų saugumo, duomenų konfidencialumo ir asmens duomenų apsaugos reikalavimų, ir kartu sudarytų sąlygas pasiekti tyrimo projekto tikslus. Prieiga prie duomenų gali būti suteikiama, pavyzdžiui, perduodant duomenis patikrintiems tyrėjams per tinkamą sąsają ir tinkamą laikmeną; duomenų perdavimo į duomenų teikėjo arba trečiosios šalies paslaugų teikėjo valdomą saugią duomenų tvarkymo aplinką, prie kurios prieigą turi patikrinti tyrėjai, tačiau kurioje duomenys neperduodami patikrintiems tyrėjams, duomenų saugojimo šioje aplinkoje arba kitas prieigos sąlygas nustato arba sudaro duomenų teikėjas. Nurodydamas prieigos sąlygas, įsisteigimo valstybės narės skaitmeninių paslaugų koordinatorius taip pat turėtų išvardyti visas teisines, technines ar organizacines sąlygas, kurios turi būti taikomos suteikiant prieigą. Tais atvejais, kai prieigos suteikimas susijęs su asmens duomenų perdavimu trečiosioms valstybėms arba tarptautinėms organizacijoms, kaip apibrėžta Reglamento (ES) 2016/679 V skyriuje, prieigos sąlygos taip pat turėtų apimti informaciją apie poreikį įdiegti tinkamą perdavimo mechanizmą, siekiant užtikrinti, kad duomenų teikėjas imtųsi būtinų atitikties tam reglamentui užtikrinimo veiksmų; |
|
(18) |
siekiant užtikrinti, kad prieigos prie duomenų sąlygos būtų tinkamos tam, kad būtų galima spręsti konkrečius opius klausimus, susijusius su duomenų apsauga, duomenų saugumu ar konfidencialumu, įsisteigimo valstybės narės skaitmeninių paslaugų koordinatorius, remdamasis gautame prašyme suteikti prieigą prie duomenų pateikta informacija, turėtų galėti reikalauti, kad prieiga prie duomenų būtų suteikta saugioje duomenų tvarkymo aplinkoje. Tokiais atvejais įsisteigimo valstybės narės skaitmeninių paslaugų koordinatorius turėtų užtikrinti, kad pasirinkta aplinka veiktų pagal tinkamiausią technologiją ir kad patikrintiems tyrėjams būtų sudarytos sąlygos pasiekti savo tyrimo tikslus; |
|
(19) |
siekiant užtikrinti įsisteigimo valstybės narės skaitmeninių paslaugų koordinatorių duomenų teikėjams perduodamos informacijos nuoseklumą, būtina apibrėžti motyvuotų prašymų turinį; |
|
(20) |
siekiant apsaugoti duomenų teikėjų interesus, ilgainiui sumažinti pakeitimų prašymų dažnumą ir sudaryti palankesnes sąlygas tyrėjams rengti atitinkamus prašymus suteikti prieigą prie duomenų, atitinkamus motyvuotus prašymus pateikęs įsisteigimo valstybės narės skaitmeninių paslaugų koordinatorius turėtų viešai skelbti kiekvieno motyvuoto prašymo, įskaitant visus jo pakeitimus ir atnaujinimus, apžvalgą SPA prieigos prie duomenų portale; |
|
(21) |
siekiant užtikrinti, kad įsisteigimo valstybės narės skaitmeninių paslaugų koordinatorius turėtų atitinkamą informaciją pakeitimo prašymui įvertinti, ir sudaryti palankesnes sąlygas vertinti pakeitimų prašymus laikantis vienodo požiūrio, turėtų būti reikalaujama, kad duomenų teikėjas nurodytų tokio prašymo priežastis, kaip nurodyta Reglamento (ES) 2022/2065 40 straipsnio 5 dalyje. Kalbant konkrečiau, vertindamas pakeitimo prašymą, pateiktą remiantis tuo, kad duomenų teikėjas neturi prieigos prie duomenų, įsisteigimo valstybės narės skaitmeninių paslaugų koordinatorius turėtų galėti išnagrinėti, ar tariamas negalimumas yra tinkamai pagrįstas, pavyzdžiui, dėl to, kad prašomų duomenų nėra, arba dėl techninių apribojimų, pavyzdžiui, šifravimo, ir turėtų turėti informaciją, būtiną tam, kad galėtų apsvarstyti, ar prieigos nebuvimas yra nuolatinis, ar laikinas. Šiuo atžvilgiu turėtų būti aišku, kad komerciniai sumetimai turėtų būti laikomi ne pagrindu automatiškai atsisakyti suteikti prieigą prie prašomų duomenų, o pagrindu pakeisti prieigos prie duomenų suteikimo priemones, ir tokiu atveju gali būti nustatyti papildomi duomenų saugumo ir konfidencialumo reikalavimai; |
|
(22) |
siekiant užtikrinti veiksmingą ginčų sprendimą ir paskatinti ieškoti abiem pusėms priimtino sprendimo, pateikę pakeitimo prašymą, duomenų teikėjai turėtų turėti galimybę prašyti įsisteigimo valstybės narės skaitmeninių paslaugų koordinatorių dalyvauti tarpininkavimo procedūroje. Toks dalyvavimas turėtų būti savanoriškas viso tarpininkavimo proceso metu ir neturėtų lemti jokių privalomų rezultatų įsisteigimo valstybės narės skaitmeninių paslaugų koordinatoriui, kuris išlieka kompetentingas priimti sprendimus dėl pakeitimų prašymų. Visos tarpininkavimo procese dalyvaujančios šalys turėtų elgtis sąžiningai ir siekti teisingo ir abiem pusėms priimtino susitarimo; |
|
(23) |
kad dėl tokio tarpininkavimo prieigos prie duomenų procesas nesitęstų neribotą laiką, rašytinio prašymo dėl tarpininkavimo perdavimas, tarpininko atranka ir pats tarpininkavimo procesas turėtų būti atlikti per nustatytą laikotarpį. Įsisteigimo valstybės narės skaitmeninių paslaugų koordinatoriai turėtų nustatyti tarpininkavimo proceso, susijusio su konkrečiu motyvuotu prašymu, trukmės ribą, o tarpininkui turėtų būti suteikti įgaliojimai konkrečiomis aplinkybėmis nutraukti tarpininkavimo procesą; |
|
(24) |
kad būtų išlaikytas tarpininkavimo procese dalyvaujančių šalių tarpusavio pasitikėjimas, įsisteigimo valstybės narės skaitmeninių paslaugų koordinatorius turėtų užtikrinti, kad siūlomas tarpininkas atitiktų nešališkumo, nepriklausomumo reikalavimus ir turėtų atitinkamų ekspertinių žinių klausimu, kurį sprendžiant bus tarpininkaujama; |
|
(25) |
kad būtų lengviau priimi informacija pagrįstus ir veiksmingus su prieigos prie duomenų procesu susijusius sprendimus, skaitmeninių paslaugų koordinatoriams turėtų būti suteikta galimybė prašyti ekspertų pateikti nuomonę dėl konkrečių prieigos prie duomenų proceso elementų, pavyzdžiui, prieigos sąlygų, įskaitant tinkamas sąsajas, nustatymo, motyvuoto prašymo rengimo ir visų duomenų teikėjo prašymų padaryti pakeitimą. Ekspertai, su kuriais konsultuojamasi, turėtų turėti įrodytos patirties klausimu, kuriuo prašoma jų nuomonės, ir turėtų būti nepriklausomi. Visų pirma jie neturėtų turėti jokio interesų konflikto, atsirandančio, pavyzdžiui, dėl bet kokio pobūdžio ryšių su duomenų prašančiais tyrėjais arba duomenų teikėju; |
|
(26) |
siekiant užtikrinti didesnį skaidrumą ir sudaryti sąlygas skaitmeninių paslaugų koordinatoriams remtis savo ilgainiui įgyta patirtimi, kiekvienas konsultacijų su ekspertais prašymas ir su juo susiję tolesni veiksmai turėtų būti registruojami sistemoje AGORA; |
|
(27) |
siekiant sudaryti palankesnes sąlygas veiksmingai prižiūrėti, kaip laikomasi motyvuotame prašyme nustatytų sąlygų, duomenų teikėjas per tris darbo dienas turėtų pranešti įsisteigimo valstybės narės skaitmeninių paslaugų koordinatoriui prieigos suteikimo patikrintiems tyrėjams datą ir jos panaikinimo datą; |
|
(28) |
kad patikrinti tyrėjai galėtų naudoti prašomus duomenis tyrimo tikslais ir pateikti atitinkamą kontekstinę informaciją, duomenų teikėjai patikrintiems tyrėjams turėtų pateikti atitinkamus metaduomenis ir dokumentus, kuriuose aprašomi pateikti duomenys, pavyzdžiui, kodeksus, pakeitimų žurnalus ir architektūrinius dokumentus; |
|
(29) |
siekiant sudaryti palankesnes sąlygas patikrintiems tyrėjams atlikti prasmingus tyrimus, be kita ko, sudarant sąlygas prašomus duomenis derinti su duomenimis, prieinamais iš kitų šaltinių, duomenų teikėjai neturėtų nustatyti jokių apribojimų patikrintų tyrėjų naudojamoms analitinėms priemonėms, įskaitant atitinkamas programinės įrangos bibliotekas, ir neturėtų nustatyti archyvavimo, saugojimo, atnaujinimo ir ištrynimo reikalavimų, išskyrus atvejus, kai jie aiškiai nurodyti motyvuotame prašyme nustatytose prieigos sąlygose; |
|
(30) |
kai patikrintiems tyrėjams teikiami duomenys apima asmens duomenis, apibrėžtus Reglamento (ES) 2016/679 4 straipsnyje, duomenų teikėjas turėtų laikytis tame reglamente nustatytų taisyklių. Visų pirma Reglamento (ES) 2022/2065 40 straipsnio 4 dalimi sukuriama teisinė prievolė, apibrėžta Reglamento (ES) 2016/679 6 straipsnio 1 dalies c punkte, dėl bet kokio asmens duomenų tvarkymo, būtino tam, kad duomenų teikėjas galėtų suteikti prieigą prie motyvuotame prašyme nurodytų duomenų. Kai turi būti tvarkomi specialių kategorijų asmens duomenys, apibrėžti Reglamento (ES) 2016/679 9 straipsnyje, šis reglamentas atitinka Reglamento (ES) 2016/679 9 straipsnio 2 dalies g punkto reikalavimą; |
|
(31) |
vadovaujantis Europos Parlamento ir Tarybos reglamento (ES) 2018/1725 (4) 42 straipsnio 1 dalimi, buvo konsultuojamasi su Europos duomenų apsaugos priežiūros pareigūnu ir jis pateikė nuomonę 2024 m. gruodžio 4 d.; |
|
(32) |
pasikonsultavusi su Europos skaitmeninių paslaugų valdyba pagal Reglamento (ES) 2022/2065 40 straipsnio 13 dalį ir gavusi jos pritarimą, |
PRIĖMĖ ŠĮ REGLAMENTĄ:
I SKYRIUS
BENDROSIOS NUOSTATOS
1 straipsnis
Dalykas
Šiuo reglamentu pagal Reglamento (ES) 2022/2065 40 straipsnio 4 dalį nustatomos procedūros ir techninės sąlygos, pagal kurias patikrintiems tyrėjams suteikiama prieiga prie labai didelių interneto platformų ir labai didelių interneto paieškos sistemų paslaugų teikėjų turimų duomenų, visų pirma:
|
a) |
prieigos prie duomenų portalo kūrimo ir veikimo techninės sąlygos; |
|
b) |
skaitmeninių paslaugų koordinatorių ir duomenų teikėjų vykdomo prieigos prie duomenų proceso valdymo procedūros ir techninės sąlygos; |
|
c) |
motyvuotų prašymų rengimo ir pakeitimo prašymų vertinimo reikalavimai; |
|
d) |
techninės sąlygos, kuriomis duomenų teikėjai suteikia prieigą prie duomenų. |
2 straipsnis
Terminų apibrėžtys
Šiame reglamente vartojamų terminų apibrėžtys nustatytos Reglamento (ES) 2016/679 4 straipsnyje ir Reglamento (ES) 2018/1725 3 straipsnyje. Kitų vartojamų terminų apibrėžtys:
|
1) |
prašymas suteikti prieigą prie duomenų – informacija ir atitinkami dokumentai, kuriuos duomenų prašantis tyrėjas pateikia įsisteigimo valstybės narės skaitmeninių paslaugų koordinatoriui arba valstybės narės mokslinių tyrimų organizacijos, su kuria pagrindinis tyrėjas yra susijęs, skaitmeninių paslaugų koordinatoriui, kad vykdydamas konkretų tyrimo projektą, susijusį su prieiga prie duomenų iš duomenų teikėjo, įgytų patikrinto tyrėjo statusą, kaip nurodyta Reglamento (ES) 2022/2065 40 straipsnio 8 dalies pirmoje pastraipoje; |
|
2) |
prieigos prie duomenų procesas – veiksmai ir procedūros, kuriuos atlikus gali būti suteikta prieiga prie duomenų, kaip nurodyta Reglamento (ES) 2022/2065 40 straipsnio 4 dalyje; |
|
3) |
duomenų prašantis tyrėjas – fizinis asmuo, individualiai, kartu su grupe arba kaip subjekto dalis pateikęs prašymą suteikti prieigą prie duomenų, kaip nurodyta Reglamento (ES) 2022/2065 40 straipsnio 4 dalyje; |
|
4) |
pagrindinis tyrėjas – duomenų prašantis tyrėjas, kaip individualus asmuo arba subjekto ar duomenų prašančių tyrėjų grupės vardu teikiantis prašymą suteikti prieigą prie duomenų; |
|
5) |
duomenų teikėjas – labai didelės interneto platformos arba labai didelės interneto paieškos sistemos paslaugų teikėjas, kuriam pagal Reglamento (ES) 2022/2065 33 straipsnio 4 dalį suteiktas toks statusas ir kuriam gali būti teikiamas motyvuotas prašymas; |
|
6) |
motyvuotas prašymas – motyvuotas prašymas suteikti prieigą prie duomenų pagal Reglamento (ES) 2022/2065 40 straipsnio 4 dalį; |
|
7) |
pakeitimo prašymas – prašymas dėl pakeitimo pagal Reglamento (ES) 2022/2065 40 straipsnio 5 dalį, kurį duomenų teikėjas, gavęs motyvuotą prašymą, pateikia įsisteigimo valstybės narės skaitmeninių paslaugų koordinatoriui; |
|
8) |
saugi duomenų tvarkymo aplinka – saugi duomenų tvarkymo aplinka, apibrėžta Europos Parlamento ir Tarybos reglamento (ES) 2022/868 (5) 2 straipsnio 20 punkte. |
II SKYRIUS
INFORMAVIMO IR RYŠIŲ PALAIKYMO PAREIGOS
3 straipsnis
SPA prieigos prie duomenų portalas
1. Komisija sukuria ir prižiūri SPA prieigos prie duomenų portalą.
2. SPA prieigos prie duomenų portalas atlieka šias funkcijas:
|
a) |
remia ir racionalizuoja tyrėjų, duomenų teikėjų ir skaitmeninių paslaugų koordinatorių prieigos prie duomenų proceso valdymą; |
|
b) |
veikia kaip informacijos apie prieigos prie duomenų procesą centrinis skaitmeninis punktas ir sudaro palankesnes sąlygas duomenų prašantiems tyrėjams, patikrintiems tyrėjams, duomenų teikėjams ir skaitmeninių paslaugų koordinatoriams keistis informacija pagal šį reglamentą. |
3. SPA prieigos prie duomenų portalas yra sąveikus su dalijimosi informacija sistema AGORA, sukurta Įgyvendinimo reglamentu (ES) 2024/607. Skaitmeninių paslaugų koordinatoriai sistemoje AGORA turi prieigą prie informacijos, pateiktos per SPA prieigos prie duomenų portalą.
4. Duomenų teikėjai turi paskyrą SPA prieigos prie duomenų portale.
5. Kad galėtų dalyvauti prieigos prie duomenų procese, duomenų prašantys tyrėjai turi paskyrą SPA prieigos prie duomenų portale.
4 straipsnis
Su asmens duomenų tvarkymu SPA prieigos prie duomenų portale susijusios funkcijos ir pareigos
1. Skaitmeninių paslaugų koordinatoriai yra atskiri duomenų valdytojai, kai tvarko asmens duomenis prieigos prie duomenų procesui valdyti ir atitinkamai informacijai skelbti.
2. Komisija yra SPA prieigos prie duomenų portale tvarkomų asmens duomenų tvarkytoja.
3. Komisijos, kaip duomenų tvarkytojos, pareigos, susijusios su SPA prieigos prie duomenų portale vykdoma duomenų tvarkymo veikla, nustatytos priede.
5 straipsnis
Asmens duomenų tvarkymas SPA prieigos prie duomenų portale
1. Kai asmens duomenys registruojami ir jais keičiamasi SPA prieigos prie duomenų portale, duomenys tvarkomi tik tiek, kiek tai proporcinga ir būtina prieigos prie duomenų procesui vykdyti ir atitinkamai informacijai skelbti.
2. SPA prieigos prie duomenų portale tvarkomi tik šių kategorijų duomenų subjektų asmens duomenys:
|
a) |
fizinių asmenų, turinčių paskyrą SPA prieigos prie duomenų portale; |
|
b) |
fizinių asmenų, kurių asmens duomenys yra SPA prieigos prie duomenų portale arba jais kitaip keičiamasi pagal šį reglamentą vykdant prieigos prie duomenų procesą. |
3. SPA prieigos prie duomenų portale tvarkomi tik šių kategorijų asmens duomenys:
|
a) |
tapatybės duomenys, pvz., vardas ir pavardė, naudotojo ID; |
|
b) |
kontaktinė informacija, pvz., adresas, e. pašto adresas, kontaktiniai duomenys; |
|
c) |
asmens duomenys, esantys dokumentuose, kuriais įrodomas ryšys su mokslinių tyrimų organizacija, ir bet kokia kita asmeninė informacija, laikoma būtina dalyvavimo prieigos prie duomenų procese tikslu. |
4. 1 dalyje minimas asmens duomenų tvarkymas atliekamas naudojant Europos ekonominėje erdvėje esančią informacinių technologijų infrastruktūrą.
6 straipsnis
Kontaktiniai punktai ir vieša informacija apie prieigos prie duomenų procesą
1. Kiekvienas skaitmeninių paslaugų koordinatorius ir kiekvienas duomenų teikėjas įsteigia specialų kontaktinį punktą, kurio užduotis – teikti informaciją ir paramą prieigos prie duomenų proceso klausimais.
2. Skaitmeninių paslaugų koordinatoriai ir duomenų teikėjai kuo greičiau praneša Komisijai apie savo kontaktinius punktus. Komisija skelbia 1 dalyje nurodytų kontaktinių punktų duomenis SPA prieigos prie duomenų portalo viešoje sąsajoje.
3. Kiekvienas skaitmeninių paslaugų koordinatorius užtikrina, kad jo elektroninėje sąsajoje būtų prieinami ir lengvai randami pagal 1 dalį įsteigto kontaktinio punkto duomenys kartu su nuoroda į SPA prieigos prie duomenų portalą.
4. Duomenų teikėjai užtikrina, kad jų elektroninėse sąsajose būtų prieinama ir lengvai randama ši informacija:
|
a) |
pagal 1 dalį jų įsteigto kontaktinio punkto duomenys; |
|
b) |
nuoroda į SPA prieigos prie duomenų portalą; |
|
c) |
SPA duomenų katalogas, kuriame aprašomi duomenų ištekliai, su kuriais galima susipažinti Reglamento (ES) 2022/2065 40 straipsnio 4 dalyje nustatytais tikslais, taip pat jų duomenų struktūra ir metaduomenys; |
|
d) |
siūlomos prieigos prie c punkte nurodytame kataloge esančių duomenų sąlygos, atitinkančios įvairių duomenų išteklių neskelbtinumo lygį. |
5. 4 dalies c ir d punktuose nurodyta informacija reguliariai atnaujinama, visų pirma siekiant atsižvelgti į duomenis, susijusius su rizikos vertinimais, atliktais pagal Reglamento (ES) 2022/2065 34 straipsnį, ir auditais, atliktais pagal to reglamento 37 straipsnį.
III SKIRSNIS
MOTYVUOTŲ PRAŠYMŲ RENGIMO IR NAGRINĖJIMO REIKALAVIMAI
7 straipsnis
Motyvuoto prašymo rengimas
1. Per 80 darbo dienų nuo prašymo suteikti prieigą prie duomenų pateikimo dienos įsisteigimo valstybės narės skaitmeninių paslaugų koordinatorius, tinkamai atsižvelgdamas į 8 straipsnyje nustatytas išankstines sąlygas ir, kai taikytina, į bet kokį kitą šiais tikslais svarbų vertinimą, nusprendžia, ar galima parengti motyvuotą prašymą, ir imasi vieno iš šių veiksmų:
|
a) |
parengia motyvuotą prašymą, pateikia jį duomenų teikėjui ir praneša pagrindiniam tyrėjui apie motyvuoto prašymo pateikimą; |
|
b) |
informuoja pagrindinį tyrėją apie priežastis, dėl kurių negalima parengti motyvuoto prašymo. |
2. Kai tinkamai pagrįstais atvejais įsisteigimo valstybės narės skaitmeninių paslaugų koordinatoriui reikia papildomo laiko motyvuotam prašymui parengti, jis kuo greičiau apie tai praneša pagrindiniam tyrėjui ir nurodo vėlavimo priežastis bei naują 1 dalyje nurodytų veiksmų atlikimo datą.
8 straipsnis
Išankstinės motyvuoto prašymo rengimo sąlygos
Įsisteigimo valstybės narės skaitmeninių paslaugų koordinatorius nusprendžia, ar galima parengti motyvuotą prašymą, atsižvelgdamas į šiuos elementus:
|
a) |
kiekvieno duomenų prašančio tyrėjo atveju:
|
|
b) |
informaciją apie tyrimo projekto, dėl kurio prašoma duomenų, finansavimą; |
|
c) |
prašomų duomenų aprašymą, įskaitant formatą, apimtį ir, kai įmanoma, konkrečius požymius, atitinkamus metaduomenis ir duomenų dokumentus, taip pat atsižvelgiant į informaciją, pateiktą pagal šio reglamento 6 straipsnio 4 dalį; |
|
d) |
informaciją apie prieigos prie duomenų būtinumą ir proporcingumą ir informaciją apie tyrimo, dėl kurio prašoma duomenų, terminus; |
|
e) |
informaciją apie nustatytą riziką konfidencialumui, duomenų saugumui ir asmens duomenų apsaugai, susijusią su duomenimis, su kuriais būtų susipažįstama, taip pat techninių, teisinių ir organizacinių priemonių, kurios bus taikomos, įskaitant, kai įmanoma, siūlomas prieigos sąlygas, kad tokia rizika tvarkant prašomus duomenis būtų sumažinta, aprašymą; |
|
f) |
tyrimo veiklos, atliktinos naudojant prašomus duomenis, aprašymą; |
|
g) |
prašymo suteikti prieigą prie duomenų santrauką, kurioje pateikiama ši informacija:
|
9 straipsnis
Prieigos sąlygos
1. Įsisteigimo valstybės narės skaitmeninių paslaugų koordinatorius nustato sąlygas, įskaitant technines, teisines ir organizacines priemones, kurias duomenų teikėjas turi taikyti suteikdamas prieigą prie duomenų patikrintiems tyrėjams.
2. Skaitmeninių paslaugų koordinatoriams leidžiama konsultuotis su atitinkamomis priežiūros institucijomis, įsteigtomis pagal Reglamento (ES) 2016/679 51 straipsnį.
3. Nustatydamas prieigos sąlygas, įsisteigimo valstybės narės skaitmeninių paslaugų koordinatorius atsižvelgia į prašyme suteikti prieigą prie duomenų pateiktą informaciją, visų pirma į 8 straipsnio e punkte nurodytą informaciją, taip pat atsižvelgdamas į duomenų teikėjų ir atitinkamos paslaugos gavėjų teises ir interesus, įskaitant konfidencialios informacijos ir komercinių paslapčių apsaugą ir jų paslaugos bei informacijos, kurią duomenų teikėjai pateikė pagal 6 straipsnio 4 dalies d punktą, saugumo užtikrinimą.
4. Įsisteigimo valstybės narės skaitmeninių paslaugų koordinatorius, nustatydamas prieigos sąlygas, be 3 dalyje nurodytų elementų, atsižvelgia į šiuos elementus:
|
a) |
kai prieiga susijusi su asmens duomenų tvarkymu:
|
|
b) |
atitinkamas tinklo saugumo priemones, šifravimą, prieigos kontrolės mechanizmus, atsarginių kopijų politiką, duomenų vientisumo mechanizmus, reagavimo į incidentus planus; |
|
c) |
kai taikytina, informaciją apie numatomą saugojimo laikotarpį ir atitinkamus duomenų sunaikinimo planus; |
|
d) |
visas organizacines priemones, pvz., vidaus peržiūros procesus, prieigos teisių apribojimus ir keitimąsi informacija; |
|
e) |
visas siūlomas sutarčių sąlygas, pvz., pagrindinio tyrėjo ir duomenų teikėjo susitarimus dėl informacijos neatskleidimo, susitarimus dėl duomenų ir bet kokius kitus rašytinius pareiškimus, kuriais nustatomos galimos prieigos prie duomenų ir jų tvarkymo sąlygos; |
|
f) |
informaciją apie tai, ar rengiami duomenų prašančių tyrėjų mokymai duomenų saugumo ir asmens duomenų apsaugos klausimais; |
|
g) |
informaciją apie tai, ar duomenims tvarkyti būtina saugi duomenų tvarkymo aplinka. |
5. Jei įsisteigimo valstybės narės skaitmeninių paslaugų koordinatorius mano, kad prieigai prie prašomų duomenų suteikti turi būti naudojama saugi duomenų tvarkymo aplinka, įsisteigimo valstybės narės skaitmeninių paslaugų koordinatorius reikalauja dokumentų, kuriais patvirtinama, kad tos aplinkos operatorius:
|
a) |
nustato prieigos prie saugios duomenų tvarkymo aplinkos sąlygas, siekdamas kuo labiau sumažinti saugioje duomenų tvarkymo aplinkoje laikomų duomenų neleistino skaitymo, kopijavimo, keitimo ar pašalinimo riziką; |
|
b) |
užtikrina, kad patikrinti tyrėjai turėtų prieigą tik prie tų duomenų, dėl kurių pateiktas motyvuotas prašymas, naudodami individualius ir unikalius naudotojo tapatybės duomenis ir konfidencialius prieigos būdus; |
|
c) |
saugo atpažįstamus prieigos prie saugios duomenų tvarkymo aplinkos žurnalus tiek laiko, kiek reikia visoms toje aplinkoje vykdomoms duomenų tvarkymo operacijoms patikrinti ir auditui atlikti; |
|
d) |
užtikrina, kad patikrintų mokslininkų turimi kompiuterijos pajėgumai būtų tinkami ir pakankami mokslinių tyrimų projektui įgyvendinti; |
|
e) |
stebi a–d punktuose išvardytų priemonių veiksmingumą. |
10 straipsnis
Motyvuoto prašymo turinys
1. Motyvuotame prašyme pateikiama bent ši informacija:
|
a) |
data, nuo kurios duomenų teikėjas suteikia prieigą prie prašomų duomenų, ir data, nuo kurios tokia prieiga panaikinama; |
|
b) |
pagal 9 straipsnį nustatytos prieigos sąlygos; |
|
c) |
prašymo suteikti prieigą prie duomenų santrauka, nurodyta 8 straipsnio g punkte. |
2. Įsisteigimo valstybės narės skaitmeninių paslaugų koordinatorius į motyvuotą prašymą gali įtraukti visų prašyme suteikti prieigą prie duomenų nurodytų patikrintų tyrėjų vardus, pavardes ir kontaktinius duomenis, kai tai būtina siekiant suteikti prieigą prie prašomų duomenų laikantis motyvuotame prašyme nurodytų prieigos sąlygų.
3. Jei prieigos suteikimas susijęs su asmens duomenų perdavimu trečiajai valstybei arba tarptautinei organizacijai, kaip apibrėžta Reglamento (ES) 2016/679 V skyriuje, motyvuotame prašyme pateikiama informacija apie poreikį įdiegti tinkamą duomenų perdavimo mechanizmą arba nuoroda į jį, kad būtų užtikrintas Reglamento (ES) 2016/679 laikymasis.
11 straipsnis
Motyvuoto prašymo apžvalgos skelbimas SPA prieigos prie duomenų portale
1. Parengęs motyvuotą prašymą, įsisteigimo valstybės narės skaitmeninių paslaugų koordinatorius SPA prieigos prie duomenų portalo viešojoje sąsajoje paskelbia motyvuoto prašymo apžvalgą. Apžvalgoje pateikiama visa ši informacija:
|
a) |
prašymo suteikti prieigą prie duomenų santrauka, nurodyta 8 straipsnio g punkte; |
|
b) |
prieigos sąlygos, nustatytos pagal 9 straipsnį. |
2. 1 dalyje nurodyta apžvalga atnaujinama, kad atspindėtų visus pokyčius, atsiradusius dėl vieno ar daugiau elementų pakeitimo, padaryto išnagrinėjus pakeitimo prašymą arba tarpininkavimo pagal 13 straipsnį rezultatus.
12 straipsnis
Pakeitimo prašymų nagrinėjimo procedūros
1. Gavęs pakeitimo prašymą pagal Reglamento (ES) 2022/2065 40 straipsnio 5 dalį, įsisteigimo valstybės narės skaitmeninių paslaugų koordinatorius informuoja atitinkamą pagrindinį tyrėją.
2. Priimdamas sprendimą dėl pakeitimo prašymo, pateikto pagal Reglamento (ES) 2022/2065 40 straipsnio 5 dalies a punktą, įsisteigimo valstybės narės skaitmeninių paslaugų koordinatorius atsižvelgia į šiuos aspektus:
|
a) |
ar tariamo prieigos prie duomenų nebuvimo priežastys yra tinkamai pagrįstos; |
|
b) |
ar prieigos prie duomenų nebuvimas yra nuolatinis, ar laikinas. |
3. Priimdamas sprendimą dėl pakeitimo prašymo, pateikto pagal Reglamento (ES) 2022/2065 40 straipsnio 5 dalies b punktą, įsisteigimo valstybės narės skaitmeninių paslaugų koordinatorius atsižvelgia į visus šiuos aspektus:
|
a) |
ar tariamas pažeidžiamumas ir jo reikšmingumas yra tinkamai pagrįsti; |
|
b) |
žalos, padarytos dėl šio tariamo didelio pažeidžiamumo, tikimybę ir dydį; |
|
c) |
kokiu mastu motyvuotame prašyme nustatytos prieigos sąlygos padeda veiksmingai sumažinti tokios žalos atsiradimo riziką. |
4. Vertindamas pakeitimo prašymą, įsisteigimo valstybės narės skaitmeninių paslaugų koordinatorius bet kuriuo metu gali paprašyti, kad duomenų teikėjas arba pagrindinis tyrėjas pateiktų papildomos informacijos, kuri, jo nuomone, yra būtina vertinimui užbaigti.
5. Toks prašymas pateikti papildomos informacijos pateikiamas kuo greičiau, kad duomenų teikėjas arba pagrindinis tyrėjas turėtų pakankamai laiko atsakyti, ir bet kuriuo atveju nedaro poveikio Reglamento (ES) 2022/2065 40 straipsnio 6 dalies antroje pastraipoje nustatytam terminui. Jei duomenų teikėjas arba pagrindinis tyrėjas nepateikia prašomos informacijos per įsisteigimo valstybės narės skaitmeninių paslaugų koordinatoriaus nurodytą laikotarpį arba apskritai, arba pateikia tik dalį informacijos, įsisteigimo valstybės narės skaitmeninių paslaugų koordinatorius priima sprendimą per Reglamento (ES) 2022/2065 40 straipsnio 6 dalyje nustatytą laikotarpį, remdamasis per pagrįstai uždelstai jam pateikta informacija.
13 straipsnis
Tarpininkavimas
1. Jei duomenų teikėjas nesutinka su įsisteigimo valstybės narės skaitmeninių paslaugų koordinatoriaus sprendimu dėl pakeitimo prašymo, duomenų teikėjas per penkias darbo dienas nuo įsisteigimo valstybės narės skaitmeninių paslaugų koordinatoriaus pranešimo pateikimo pagal Reglamento (ES) 2022/2065 40 straipsnio 6 dalies antrą pastraipą dienos gali raštu paprašyti įsisteigimo valstybės narės skaitmeninių paslaugų koordinatoriaus dalyvauti tarpininkavimo procedūroje.
2. Įsisteigimo valstybės narės skaitmeninių paslaugų koordinatorius neprivalo dalyvauti tarpininkavimo procese.
3. 1 dalyje nurodytame rašytiniame prašyme glaustai aprašomi konkretūs sprendimo, apie kurį įsisteigimo valstybės narės skaitmeninių paslaugų koordinatorius pranešė pagal Reglamento (ES) 2022/2065 40 straipsnio 6 dalies antrą pastraipą ir dėl kurio duomenų teikėjas prieštarauja, elementai.
4. Įsisteigimo valstybės narės skaitmeninių paslaugų koordinatorius ir duomenų teikėjas susitaria dėl tarpininko paskyrimo ir pradeda tarpininkavimą per 20 darbo dienų nuo tarpininkavimo prašymo pateikimo pagal 3 dalį dienos.
5. Prieš sutikdamas paskirti tarpininką, įsisteigimo valstybės narės skaitmeninių paslaugų koordinatorius patikrina, ar tarpininkas yra nešališkas ir nepriklausomas ir ar jis turi atitinkamų ekspertinių žinių, susijusių su dalyku, aprašytu 1 dalyje nurodytame rašytiniame prašyme.
6. Visas tarpininkavimo išlaidas padengia duomenų teikėjas.
7. Įsisteigimo valstybės narės skaitmeninių paslaugų koordinatorius nepagrįstai nedelsdamas informuoja pagrindinį tyrėją apie 1 dalyje nurodytą tarpininkavimo prašymą ir gali nuspręsti pakviesti pagrindinį tyrėją prisijungti prie tarpininkavimo kaip šalį. Jei prašymas suteikti prieigą prie duomenų pateiktas mokslinių tyrimų organizacijos skaitmeninių paslaugų koordinatoriui, įsisteigimo valstybės narės skaitmeninių paslaugų koordinatorius gali pakviesti mokslinių tyrimų organizacijos skaitmeninių paslaugų koordinatorių dalyvauti tarpininkavimo procese. Jokia šalis, įsisteigimo valstybės narės skaitmeninių paslaugų koordinatoriaus pakviesta prisijungti prie tarpininkavimo, neprivalo dalyvauti tarpininkavimo procese.
8. Dalyvavimas tarpininkaujant nedaro poveikio šalių teisei bet kuriuo metu prieš tarpininkavimą, jo metu ar po jo pradėti teismo procesą.
9. Įsisteigimo valstybės narės skaitmeninių paslaugų koordinatorius nustato tarpininkavimo laikotarpį, kuris negali viršyti 40 darbo dienų nuo tarpininkavimo inicijavimo pagal 4 dalį dienos.
10. Tarpininkas gali nutraukti tarpininkavimą anksčiau vienu iš šių atvejų:
|
a) |
viena iš šalių aiškiai prašo nutraukti tarpininkavimą; |
|
b) |
tampa aišku, kad dėl šalių elgesio tarpininkavimo metu, įskaitant nesąžiningą elgesį, mažai tikėtina, jog susitarimas bus pasiektas. |
11. Jei dėl tarpininkavimo šalys susitaria, įsisteigimo valstybės narės skaitmeninių paslaugų koordinatorius atsižvelgia į tokį susitarimą ir, kai tinkama, pakeičia motyvuotą prašymą ir apie pakeitimą informuoja pagrindinį tyrėją.
12. Jei šalims susitarti nepavyksta, įsisteigimo valstybės narės skaitmeninių paslaugų koordinatorius praneša duomenų teikėjui, kad įsisteigimo valstybės narės skaitmeninių paslaugų koordinatoriaus sprendimas dėl pakeitimo prašymo, apie kurį paskutinį kartą pranešta pagal Reglamento (ES) 2022/2065 40 straipsnio 6 dalies antrą pastraipą, laikomas galiojančiu ir yra tinkamas tolesnių proceso etapų pagrindas, ir informuoja pagrindinį tyrėją.
13. Įsisteigimo valstybės narės skaitmeninių paslaugų koordinatorius sistemoje AGORA registruoja tarpininkavimo protokolo santrauką, kurią parengia tarpininkas ir pasirašo visos šalys. Įraše pateikiama ši informacija:
|
a) |
duomenų teikėjo rašytinio prašymo tarpininkauti data; |
|
b) |
šalių tapatybės ir kontaktiniai duomenys; |
|
c) |
tarpininkavimo pradžios ir pabaigos datos; |
|
d) |
tarpininkavimo rezultatai, įskaitant bet kokį pasiektą susitarimą arba tarpininkavimo nutraukimo priežastį. |
14 straipsnis
Konsultacijos su nepriklausomais ekspertais
1. Prieš parengdamas motyvuotą prašymą arba priimdamas sprendimą dėl pakeitimo prašymo, skaitmeninių paslaugų koordinatorius gali nuspręsti konsultuotis su ekspertais.
2. Ekspertai turi būti nepriklausomi ir nešališki, turėti atitinkamų ekspertinių žinių ir įrodytų įgūdžių, taip pat turėti pajėgumų ir išteklių nustatytai užduočiai atlikti be nepagrįsto vėlavimo.
3. Siekdami patvirtinti nešališkumą, ekspertai pasirašo deklaraciją, kuria patvirtinama, kad jie:
|
a) |
neturi jokių finansinių ar asmeninių ryšių su duomenų teikėju ar duomenų prašančiais tyrėjais; |
|
b) |
nėra suinteresuoti prieigos prie duomenų proceso rezultatais; |
|
c) |
neturi interesų konfliktų. |
4. Skaitmeninių paslaugų koordinatorius nepagrįstai nedelsdamas sistemoje AGORA įrašo užkoduotą informaciją apie visas pagal 1 dalį surengtas konsultacijas ir per konsultacijas gautą eksperto nuomonę.
IV SKIRSNIS
PRAŠOMŲ DUOMENŲ TEIKIMO PATIKRINTIEMS TYRĖJAMS SĄLYGOS
15 straipsnis
Dalijimasis duomenimis ir duomenų dokumentavimas
1. Duomenų teikėjai įsisteigimo valstybės narės skaitmeninių paslaugų koordinatoriui per tris darbo dienas praneša:
|
a) |
kad prieiga prie prašomų duomenų patikrintiems tyrėjams suteikta pagal motyvuotą prašymą; |
|
b) |
kad prieiga patikrintiems tyrėjams panaikinta. |
2. Duomenų teikėjai patikrintiems tyrėjams pateikia visą papildomą informaciją, reikalingą prieigai prie prašomų duomenų ir jiems suprasti, pavyzdžiui, kodeksus, pakeitimų žurnalus ir architektūros dokumentus. Tais atvejais, kai dėl tokios informacijos teikimo duomenų teikėjo paslaugos gali tapti labai pažeidžiamos, duomenų teikėjas apie tą riziką praneša įsisteigimo valstybės narės skaitmeninių paslaugų koordinatoriui ir, kai įmanoma, pasiūlo alternatyvią informaciją.
3. Suteikdami prieigą prie duomenų, duomenų teikėjai patikrintiems tyrėjams nenustato duomenų valdymo, pavyzdžiui, archyvavimo, saugojimo, atnaujinimo ir ištrynimo reikalavimų ar standartinių analizės priemonių naudojimo apribojimų, kurie gali trukdyti atlikti atitinkamą tyrimą, išskyrus atvejus, kai tokie reikalavimai ar apribojimai yra aiškiai nurodyti motyvuotame prašyme.
4. Kai tvarkomi asmens duomenys, duomenų teikėjai patikrintiems tyrėjams nenustato jokių sąlygų, susijusių su asmens duomenų, kuriais dalijamasi, tvarkymu, išskyrus sąlygas, nurodytas motyvuotame prašyme.
V SKYRIUS
BAIGIAMOSIOS NUOSTATOS
16 straipsnis
Įsigaliojimas
Šis reglamentas įsigalioja dvidešimtą dieną po jo paskelbimo Europos Sąjungos oficialiajame leidinyje.
Šis reglamentas privalomas visas ir tiesiogiai taikomas visose valstybėse narėse.
Priimta Briuselyje 2025 m. liepos 1 d.
Komisijos vardu
Pirmininkė
Ursula VON DER LEYEN
(1) OL L 277, 2022 10 27, p. 1, ELI: http://data.europa.eu/eli/reg/2022/2065/oj.
(2) 2024 m. vasario 15 d. Komisijos įgyvendinimo reglamentas (ES) 2024/607 dėl dalijimosi informacija sistemos veikimo praktinės ir veiklos tvarkos pagal Europos Parlamento ir Tarybos reglamentą (ES) 2022/2065 (Skaitmeninių paslaugų aktą) (OL L, 2024/607, 2024 2 16, ELI: http://data.europa.eu/eli/reg_impl/2024/607/oj).
(3) 2016 m. balandžio 27 d. Europos Parlamento ir Tarybos reglamentas (ES) 2016/679 dėl fizinių asmenų apsaugos tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo ir kuriuo panaikinama Direktyva 95/46/EB (Bendrasis duomenų apsaugos reglamentas) (OL L 119, 2016 5 4, p. 1, ELI: http://data.europa.eu/eli/reg/2016/679/oj).
(4) 2018 m. spalio 23 d. Europos Parlamento ir Tarybos reglamentas (ES) 2018/1725 dėl fizinių asmenų apsaugos Sąjungos institucijoms, organams, tarnyboms ir agentūroms tvarkant asmens duomenis ir dėl laisvo tokių duomenų judėjimo, kuriuo panaikinamas Reglamentas (EB) Nr. 45/2001 ir Sprendimas Nr. 1247/2002/EB (OL L 295, 2018 11 21, p. 39, ELI: http://data.europa.eu/eli/reg/2018/1725/oj).
(5) 2022 m. gegužės 30 d. Europos Parlamento ir Tarybos reglamentas (ES) 2022/868 dėl Europos duomenų valdymo, kuriuo iš dalies keičiamas Reglamentas (ES) 2018/1724 (Duomenų valdymo aktas) (OL L 152, 2022 6 3, p. 1), ELI: http://data.europa.eu/eli/reg/2022/868/oj).
(6) 2019 m. balandžio 17 d. Europos Parlamento ir Tarybos direktyva (ES) 2019/790 dėl autorių teisių ir gretutinių teisių bendrojoje skaitmeninėje rinkoje, kuria iš dalies keičiamos direktyvos 96/9/EB ir 2001/29/EB (OL L 130, 2019 5 17, p. 92, ELI: http://data.europa.eu/eli/dir/2019/790/oj).)
PRIEDAS
Komisijos, kaip duomenų tvarkytojos, pareigos, susijusios su duomenų tvarkymo veikla, vykdoma SPA prieigos prie duomenų portale
1.
Komisija skaitmeninių paslaugų koordinatorių vardu sukuria ir užtikrina saugią ir patikimą IT infrastruktūrą – SPA duomenų prieigos portalą, kuriuo remiamas ir racionalizuojamas tyrėjų, mokslinių tyrimų organizacijų, duomenų teikėjų ir skaitmeninių paslaugų koordinatorių prieigos prie duomenų proceso valdymas.
2.
Siekdama vykdyti savo prievoles, vykdydama duomenų tvarkytojos skaitmeninių paslaugų koordinatorių vardu funkcijas, Komisija gali pasitelkti trečiąsias šalis kaip pagalbines duomenų tvarkytojas. Tokiu atveju duomenų valdytojai leidžia Komisijai pasitelkti pagalbinius duomenų tvarkytojus arba prireikus juos pakeisti. Komisija informuoja duomenų valdytojus apie minėtą pagalbinių duomenų tvarkytojų pasitelkimą arba jų pakeitimą, taip suteikdama duomenų valdytojams galimybę pareikšti prieštaravimą dėl tokių pokyčių. Komisija užtikrina, kad šiems pagalbiniams duomenų tvarkytojams būtų taikomos tokios pačios kaip šiame reglamente nustatytos duomenų apsaugos prievolės.
3.
Komisija asmens duomenis tvarko tik tiek, kiek tai būtina siekiant:|
a) |
nustatyti visų SPA prieigos prie duomenų portalo naudotojų tapatumą ir vykdyti prieigos kontrolę; |
|
b) |
suteikti leidimą įgyvendinti SPA prieigos prie duomenų portalo naudotojų prašymus sukurti, atnaujinti ir ištrinti bet kokią informaciją, nurodytą SPA prieigos prie duomenų portale pateiktame prašyme suteikti prieigą prie duomenų; |
|
c) |
priimti šio reglamento 5 straipsnio 3 dalyje nurodytus asmens duomenis, kuriuos įkėlė SPA prieigos prie duomenų portalo naudotojai; |
|
d) |
saugoti asmens duomenis SPA prieigos prie duomenų portale; |
|
e) |
ištrinti asmens duomenis suėjus jų galiojimo pabaigos datai arba gavus duomenų valdytojo nurodymą tai padaryti; |
|
f) |
pasibaigus SPA prieigos prie duomenų portalo paslaugų teikimui, ištrinti visus likusius asmens duomenis, išskyrus atvejus, kai tokius asmens duomenis reikalaujama saugoti pagal Sąjungos arba valstybės narės teisės aktus. |
4.
Komisija imasi visų pažangiausių organizacinių, fizinių ir loginių saugumo priemonių SPA prieigos prie duomenų portalo veikimui užtikrinti. Šiuo tikslu Komisija:|
a) |
paskiria subjektą, atsakingą už SPA prieigos prie duomenų portalo valdymą, pateikia duomenų valdytojams jo kontaktinius duomenis ir užtikrina, kad jis būtų pasirengęs reaguoti į grėsmes saugumui; |
|
b) |
prisiima atsakomybę už SPA prieigos prie duomenų portalo saugumą, be kita ko, reguliariai atlikdama saugumo priemonių bandymus ir vertinimus. |
5.
Komisija imasi visų būtinų saugumo priemonių, kad būtų išvengta pavojaus sklandžiam SPA prieigos prie duomenų portalo veikimui. Tai, be kita ko, yra:|
a) |
rizikos vertinimo procedūros, kurių tikslas – nustatyti ir įvertinti galimas grėsmes SPA prieigos prie duomenų portalui; |
|
b) |
audito ir peržiūros procedūra, kuria siekiama šių tikslų:
|
|
c) |
kontrolės procedūros keitimas siekiant dokumentuoti ir įvertinti pakeitimo poveikį iki jo įgyvendinimo ir informuoti duomenų valdytojus apie visus pakeitimus, kurie gali paveikti ryšį su jų infrastruktūra ir (arba) jų infrastruktūros saugumą; |
|
d) |
techninės priežiūros ir remonto tvarkos nustatymas siekiant apibrėžti taisykles ir sąlygas, kurių turi būti laikomasi atliekant SPA prieigos prie duomenų portalo techninę priežiūrą ir (arba) remontą; |
|
e) |
saugumo incidentų valdymo procedūros nustatymas siekiant nustatyti pranešimo apie incidentus ir perdavimo spręsti aukštesniu lygmeniu tvarką, nedelsiant informuoti atitinkamus duomenų valdytojus apie visus asmens duomenų saugumo pažeidimus, taip pat informuoti juos apie tai, kad jie praneštų apie pažeidimus nacionalinėms duomenų apsaugos priežiūros institucijoms, ir nustatyti drausmines procedūras, taikytinas saugumo pažeidimų SPA prieigos prie duomenų portale atvejais. |
6.
Komisija imasi pažangiausių fizinių ir loginių saugumo priemonių, skirtų naudoti patalpose, kuriose yra SPA prieigos prie duomenų portalas, ir duomenų bei saugios prieigos prie jų kontrolei vykdyti. Šiuo tikslu Komisija:|
a) |
užtikrina, kad būtų taikomos fizinės saugumo priemonės, padedančios apibrėžti aiškų apsaugos zonos perimetrą ir sudarančios sąlygas aptikti pažeidimus SPA prieigos prie duomenų portale; |
|
b) |
kontroliuoja patekimą į SPA prieigos prie duomenų portalo patalpas; |
|
c) |
užtikrina, kad be išankstinio paskirtųjų atsakingų įstaigų leidimo nebūtų galima papildyti, pakeisti arba pašalinti įrangos; |
|
d) |
kontroliuoja prieigą iš SPA prieigos prie duomenų portalo ir prieigą prie jo; |
|
e) |
užtikrina, kad būtų nustatomas prie SPA prieigos prie duomenų portalo besijungiančių jo naudotojų tapatumas; |
|
f) |
peržiūri leidimo teises, susijusias su prieiga prie SPA prieigos prie duomenų portalo, jei padaromas saugumo pažeidimas, darantis poveikį SPA prieigos prie duomenų portalui; |
|
g) |
išlaiko per SPA prieigos prie duomenų portalą perduodamos informacijos vientisumą; |
|
h) |
įdiegia technines ir organizacines saugumo priemones, kad užkirstų kelią neteisėtai prieigai prie asmens duomenų SPA prieigos prie duomenų portale; |
|
i) |
prireikus įdiegia priemones, skirtas neteisėtai prieigai prie SPA prieigos prie duomenų portalo sustabdyti (t. y. blokuoja vietos (IP) adresą). |
7.
Komisija:|
a) |
imasi veiksmų savo domenui apsaugoti, be kita ko, nutraukdama jungtis, jeigu nustatomas esminis nukrypimas nuo kokybės ir saugumo principų ir koncepcijų; |
|
b) |
taiko su jos atsakomybės sritimi susijusį rizikos valdymo planą; |
|
c) |
realiuoju laiku stebi visų SPA prieigos prie duomenų portalo paslaugų sudedamųjų dalių veikimą, reguliariai rengia statistinius duomenis ir saugo įrašus; |
|
d) |
SPA prieigos prie duomenų portalo naudotojams teikia SPA prieigos prie duomenų portalo paramą anglų kalba; |
|
e) |
padeda duomenų valdytojams taikydama tinkamas technines ir organizacines priemones, kad būtų įvykdyta duomenų valdytojo prievolė atsakyti į prašymus pasinaudoti Reglamento (ES) 2016/679 III skyriuje nustatytomis duomenų subjekto teisėmis; |
|
f) |
padeda duomenų valdytojams teikdama informaciją, susijusią su SPA prieigos prie duomenų portalu, kad būtų įvykdytos Reglamento (ES) 2016/679 32, 33, 34, 35 ir 36 straipsniuose nustatytos prievolės; |
|
g) |
užtikrina, kad SPA prieigos prie duomenų portale tvarkomi duomenys nebūtų suprantami jokiam asmeniui, neturinčiam leidimo su jais susipažinti; |
|
h) |
imasi visų tinkamų priemonių, kad užkirstų kelią neteisėtai prieigai prie duomenų, perduodamų per SPA prieigos prie duomenų portalą; |
|
i) |
imasi priemonių, kad palengvintų duomenų valdytojų tarpusavio bendravimą; |
|
j) |
pagal Reglamento (ES) 2018/1725 31 straipsnio 2 dalį tvarko su duomenų tvarkymo veikla, vykdoma duomenų valdytojų vardu, susijusius įrašus. |
ELI: http://data.europa.eu/eli/reg_del/2025/2050/oj
ISSN 1977-0723 (electronic edition)