This document is an excerpt from the EUR-Lex website
Document 32026D1942
Decision (EU) 2026/1942 of the European Central Bank of 30 July 2026 on the processing of personal data in the context of the prudential supervision of credit institutions (ECB/2026/18)
Decyzja Europejskiego Banku Centralnego (UE) 2026/1942 z dnia 30 lipca 2026 r. w sprawie przetwarzania danych osobowych w kontekście nadzoru ostrożnościowego nad instytucjami kredytowymi (EBC/2026/18)
Decyzja Europejskiego Banku Centralnego (UE) 2026/1942 z dnia 30 lipca 2026 r. w sprawie przetwarzania danych osobowych w kontekście nadzoru ostrożnościowego nad instytucjami kredytowymi (EBC/2026/18)
ECB/2026/18
Dz.U. L, 2026/1942, 14.8.2026, ELI: http://data.europa.eu/eli/dec/2026/1942/oj (BG, ES, CS, DA, DE, ET, EL, EN, FR, GA, HR, IT, LV, LT, HU, MT, NL, PL, PT, RO, SK, SL, FI, SV)
|
Dziennik Urzędowy |
PL Seria L |
|
2026/1942 |
14.8.2026 |
DECYZJA EUROPEJSKIEGO BANKU CENTRALNEGO (UE) 2026/1942
z dnia 30 lipca 2026 r.
w sprawie przetwarzania danych osobowych w kontekście nadzoru ostrożnościowego nad instytucjami kredytowymi (EBC/2026/18)
RADA PREZESÓW EUROPEJSKIEGO BANKU CENTRALNEGO,
uwzględniając Traktat o funkcjonowaniu Unii Europejskiej,
uwzględniając rozporządzenie Parlamentu Europejskiego i Rady (UE) 2018/1725 z dnia 23 października 2018 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych przez instytucje, organy i jednostki organizacyjne Unii i swobodnego przepływu takich danych oraz uchylenia rozporządzenia (WE) nr 45/2001 i decyzji nr 1247/2002/WE (1), w szczególności art. 28,
uwzględniając rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) (2), w szczególności art. 26,
uwzględniając rozporządzenie Rady (UE) nr 1024/2013 z dnia 15 października 2013 r. powierzające Europejskiemu Bankowi Centralnemu szczególne zadania w odniesieniu do polityki związanej z nadzorem ostrożnościowym nad instytucjami kredytowymi (3), w szczególności art. 4 ust. 3, art. 6 ust. 1 i 7,
a także mając na uwadze, co następuje:
|
(1) |
Europejski Bank Centralny (EBC) i każdy właściwy organ krajowy razem tworzą jednolity mechanizm nadzorczy (SSM). EBC i właściwe organy krajowe wykonują zadania nadzorcze związane z nadzorem ostrożnościowym nad instytucjami kredytowymi zgodnie z rozporządzeniem (UE) nr 1024/2013. Wykonując te zadania nadzorcze, EBC i właściwe organy krajowe mogą przetwarzać dane osobowe. |
|
(2) |
Przetwarzając dane osobowe w ramach wykonywania zadań nadzorczych, EBC i właściwe organy krajowe wspólnie ustalają cele i sposoby przetwarzania. Wspólne ustalanie celów przetwarzania danych osobowych jest wynikiem organizacji pracy w ramach SSM, która wiąże się ze współpracą między EBC a właściwymi organami krajowymi. |
|
(3) |
EBC i każdy właściwy organ krajowy należy zatem uznać za współadministratorów w rozumieniu art. 28 ust. 1 rozporządzenia (UE) 2018/1725, w odniesieniu do EBC, oraz art. 26 ust. 1 rozporządzenia (UE) 2016/679, w odniesieniu do właściwych organów krajowych, w kontekście operacji przetwarzania danych osobowych wykonywanych w ramach realizacji zadań nadzorczych. |
|
(4) |
Art. 28 ust. 1 rozporządzenia (UE) 2018/1725 i art. 26 ust. 1 rozporządzenia (UE) 2016/679 stanowią, że współadministratorzy muszą określić, w drodze wspólnych uzgodnień, odpowiednie zakresy swojej odpowiedzialności w zakresie wypełniania obowiązków wynikających odpowiednio z rozporządzenia (UE) 2018/1725 i rozporządzenia (UE) 2016/679. W celu zapewnienia skutecznego i spójnego funkcjonowania SSM, za co EBC jest odpowiedzialny na mocy art. 6 ust. 1 rozporządzenia (UE) nr 1024/2013, a także mając na uwadze przejrzystość i pewność prawa, właściwe jest, aby takie uzgodnienia zostały ustanowione w drodze decyzji EBC przyjętej w porozumieniu z właściwymi organami krajowymi zgodnie z art. 6 ust. 1 i 7 rozporządzenia (UE) nr 1024/2013. |
|
(5) |
Współadministratorzy powinni przetwarzać dane osobowe do celów następujących zadań nadzorczych: a) postępowań w sprawie oceny kompetencji i reputacji w odniesieniu do istotnych nadzorowanych podmiotów; b) postępowań w sprawie zezwoleń; c) bieżącego nadzoru nad istotnymi nadzorowanymi podmiotami; d) egzekwowania przepisów i sankcji, z wyłączeniem niektórych postępowań; e) kontroli na miejscu istotnych nadzorowanych podmiotów; f) kontroli zwierzchniej w odniesieniu do nadzoru nad mniej istotnymi nadzorowanymi podmiotami; oraz g) nadzoru nad mniej istotnymi nadzorowanymi podmiotami. |
|
(6) |
Jeżeli dane osobowe są przetwarzane w kontekście procedur na mocy art. 18 ust. 5 rozporządzenia (UE) nr 1024/2013 – od momentu, w którym EBC powiadomi właściwy organ krajowy, że wymaga od niego wszczęcia postępowania; w kontekście procedur na mocy art. 136 rozporządzenia Europejskiego Banku Centralnego (UE) nr 468/2014 (EBC/2014/17) (4) – od momentu, w którym EBC powiadomi właściwy organ krajowy o swoim wniosku, natomiast jeżeli istnieje podstawa prawna przetwarzania danych osobowych inna niż rozporządzenie (UE) nr 1024/2013 – każdy właściwy organ krajowy powinien być wyłącznym administratorem. W przypadku przetwarzania danych osobowych w związku ze zgłoszeniami naruszeń prawa Unii lub prawa krajowego dotyczącego nadzoru ostrożnościowego nad instytucjami kredytowymi przekazywanymi za pośrednictwem mechanizmu informowania o nieprawidłowościach EBC lub właściwego organu krajowego, odpowiednio EBC lub właściwy organ krajowy powinien być wyłącznym administratorem. |
|
(7) |
Aby zapewnić zgodność z art. 28 ust. 2 rozporządzenia (UE) 2018/1725 i art. 26 ust. 2 rozporządzenia (UE) 2016/679, w niniejszej decyzji należy określić odpowiednie role i relacje współadministratorów z osobami, których dane dotyczą, oraz uregulować sposób udostępniania przez współadministratorów zasadniczej treści uzgodnień osobom, których dane dotyczą. |
|
(8) |
Organizacja pracy w ramach SSM oznacza, że zazwyczaj tylko dwóch lub wielu współadministratorów wykonuje zadania nadzorcze w odniesieniu do nadzorowanego podmiotu i przeprowadza związane z tym operacje przetwarzania danych osobowych. W związku z tym właściwe jest, aby przy określaniu odpowiednich obowiązków odpowiednich współadministratorów zgodnie z art. 28 ust. 1 rozporządzenia (UE) 2018/1725 lub art. 26 ust. 1 rozporządzenia (UE) 2016/679 uwzględniano, którzy z nich wykonują konkretne zadanie nadzorcze w odniesieniu do nadzorowanego podmiotu. To podejście do określania odpowiednich obowiązków współadministratorów jest szczególnie istotne w kontekście przekazywania informacji osobie, której dane dotyczą, rozpatrywania żądań osoby, której dane dotyczą, oraz powiadamiania organów nadzorczych o naruszeniach ochrony danych osobowych dotyczących danych osobowych przetwarzanych przez tego współadministratora. |
|
(9) |
Naruszeniami ochrony danych osobowych powinien zarządzać współadministrator odpowiedzialny. W mało prawdopodobnym przypadku braku możliwości szybkiego ustalenia odpowiedzialnego współadministratora, wszyscy współadministratorzy powinni być odpowiedzialni za zarządzanie naruszeniem danych osobowych. W takim przypadku wszyscy współadministratorzy powinni koordynować między sobą swoje działania w celu wypełnienia swoich obowiązków w zakresie zgłoszenia naruszenia organowi nadzorczemu oraz obowiązków w zakresie zawiadomienia osoby, której dane dotyczą, na podstawie rozporządzenia (UE) 2018/1725 lub rozporządzenia (UE) 2016/679. W przypadku zawiadomienia osoby, której dane dotyczą, o naruszeniu ochrony danych osobowych konieczne jest, aby odbywało się to w sposób skuteczny, aby uniknąć wielokrotnych lub niespójnych komunikatów. EBC powinien zawsze zgłaszać Europejskiemu Inspektorowi Ochrony Danych wszystkie przypadki naruszenia ochrony danych osobowych, chyba że jest mało prawdopodobne, by naruszenie to skutkowało ryzykiem naruszenia praw lub wolności osób fizycznych. |
|
(10) |
Każdy współadministrator powinien pozostać indywidualnie odpowiedzialny za prowadzenie rejestru czynności przetwarzania, które wchodzą w zakres jego odpowiedzialności, określanie okresów przechowywania danych osobowych, podejmowanie decyzji o ograniczeniu stosowania praw osób, których dane dotyczą, jeżeli jest to konieczne i proporcjonalne lub zastosowanie wyjątków na podstawie art. 16 ust. 5 rozporządzenia (UE) 2018/1725 lub art. 14 ust. 5 rozporządzenia (UE) 2016/679, identyfikowanie i ocenę zgodności z prawem, konieczności i proporcjonalności przekazywania danych osobowych do państwa trzeciego lub organizacji międzynarodowej oraz korzystanie z usług podmiotów przetwarzających dane w jego imieniu. |
|
(11) |
Współadministratorzy ponoszą odpowiedzialność za szkody poniesione w wyniku naruszenia, odpowiednio, rozporządzenia (UE) 2018/1725 lub rozporządzenia (UE) 2016/679, zgodnie z art. 65 rozporządzenia (UE) 2018/1725 w odniesieniu do EBC oraz art. 82 rozporządzenia (UE) 2016/679 w odniesieniu do każdego właściwego organu krajowego. Każdy ze współadministratorów ponosi solidarną odpowiedzialność wobec osób, których dane dotyczą, w związku z czym należy uregulować podział wypłacanego odszkodowania między współadministratorów. |
|
(12) |
Niniejsza decyzja nie powinna mieć wpływu na stosowanie innych aktów prawnych Unii ustanawiających przepisy dotyczące przekazywania informacji nadzorczych będących w posiadaniu EBC instytucjom i organom Unii oraz krajowym i międzynarodowym sądom i organom, |
PRZYJMUJE NINIEJSZĄ DECYZJĘ:
Artykuł 1
Przedmiot i zakres
1. Niniejsza decyzja określa podział odpowiednich ról i obowiązków między współadministratorami, którymi są EBC i właściwe organy krajowe, w zakresie zgodności z rozporządzeniem (UE) 2018/1725 w odniesieniu do EBC i rozporządzeniem (UE) 2016/679 w odniesieniu do właściwych organów krajowych przy przetwarzaniu danych osobowych w ramach wykonywania zadań nadzorczych wymienionych w ust. 2.
2. Niniejsza decyzja ma zastosowanie do przetwarzania danych osobowych w ramach wykonywania następujących zadań nadzorczych:
|
a) |
postępowań w sprawie oceny kompetencji i reputacji w odniesieniu do istotnych nadzorowanych podmiotów; |
|
b) |
postępowań w sprawie zezwoleń; |
|
c) |
bieżącego nadzoru nad istotnymi nadzorowanymi podmiotami; |
|
d) |
egzekwowania przepisów i sankcji, z wyłączeniem przetwarzania danych osobowych przez właściwe organy krajowe działające na podstawie art. 18 ust. 5 rozporządzenia (UE) nr 1024/2013 od momentu, w którym EBC powiadomi właściwy organ krajowy o tym, że wymaga od niego wszczęcia postępowania, oraz procedur na podstawie art. 136 rozporządzenia (UE) nr 468/2014 (EBC/2014/17) od momentu, w którym EBC powiadomi właściwy organ krajowy o swoim wniosku; |
|
e) |
kontroli na miejscu istotnych nadzorowanych podmiotów; |
|
f) |
kontroli zwierzchniej w odniesieniu do nadzoru nad mniej istotnymi nadzorowanymi podmiotami; |
|
g) |
nadzoru nad mniej istotnymi nadzorowanymi podmiotami. |
W odniesieniu do każdego zadania nadzorczego przedmiot, charakter i cel przetwarzania, podstawę prawną przetwarzania, osoby, których dane dotyczą, oraz kategorie przetwarzanych danych osobowych określono w załącznikach.
3. Niniejsza decyzja nie ma zastosowania w przypadku przetwarzania danych osobowych w związku ze zgłoszeniami naruszeń prawa Unii lub prawa krajowego dotyczącego nadzoru ostrożnościowego nad instytucjami kredytowymi przekazywanymi za pośrednictwem mechanizmu informowania o nieprawidłowościach EBC lub właściwego organu krajowego. Nie ma ona również zastosowania w przypadku, gdy właściwe organy krajowe przetwarzają dane osobowe na innej podstawie prawnej niż rozporządzenie (UE) nr 1024/2013.
4. Niniejsza decyzja pozostaje bez uszczerbku dla innych aktów prawnych Unii ustanawiających zasady dotyczące przekazywania informacji nadzorczych będących w posiadaniu EBC instytucjom i organom Unii oraz krajowym i międzynarodowym sądom i organom.
Artykuł 2
Definicje
O ile nie postanowiono inaczej, na potrzeby niniejszej decyzji stosuje się definicje zawarte w rozporządzeniu (UE) nr 1024/2013 oraz w rozporządzeniu (UE) nr 468/2014 (EBC/2014/17) wraz z następującymi definicjami:
1) „przetwarzanie” – przetwarzanie w rozumieniu art. 3 pkt 3 rozporządzenia (UE) 2018/1725 lub art. 4 pkt 2 rozporządzenia (UE) 2016/679;
2) „dane osobowe” – dane osobowe w rozumieniu art. 3 pkt 1 rozporządzenia (UE) 2018/1725 lub art. 4 pkt 1 rozporządzenia (UE) 2016/679;
3) „właściwy organ krajowy” – właściwy organ krajowy w rozumieniu art. 2 pkt 9 rozporządzenia (UE) nr 468/2014 (EBC/2014/17);
4) „zadanie nadzorcze” – zadanie powierzone EBC na mocy art. 4 ust. 1 i 2 i wykonywane na podstawie art. 6 rozporządzenia (UE) nr 1024/2013;
5) „administrator” – administrator w rozumieniu art. 3 pkt 8 rozporządzenia (UE) 2018/1725 lub art. 4 pkt 7 rozporządzenia (UE) 2016/679;
6) „współadministrator” – współadministrator w rozumieniu art. 28 ust. 1 rozporządzenia (UE) 2018/1725 lub art. 26 ust. 1 rozporządzenia (UE) 2016/679;
7) „podmiot przetwarzający” – podmiot przetwarzający w rozumieniu art. 3 pkt 12 rozporządzenia (UE) 2018/1725 lub art. 4 pkt 8 rozporządzenia (UE) 2016/679;
8) „instytucje i organy Unii” – instytucje i organy Unii w rozumieniu art. 3 pkt 10 rozporządzenia (UE) 2018/1725;
9) „informacja o ochronie danych” – dokument, w którym osobom, których dane dotyczą, udziela się informacji zgodnie z art. 15 lub 16 rozporządzenia (UE) 2018/1725 lub art. 13 lub 14 rozporządzenia (UE) 2016/679;
10) „żądanie osoby, której dane dotyczą” – żądanie skierowane przez osobę, której dane dotyczą, do co najmniej jednego ze współadministratorów, w ramach którego osoba, której dane dotyczą, wykonuje którekolwiek z praw przysługujących jej na mocy rozdziału III rozporządzenia (UE) 2018/1725 lub rozdziału III rozporządzenia (UE) 2016/679;
11) „naruszenie ochrony danych osobowych” – naruszenie ochrony danych osobowych w rozumieniu art. 3 pkt 16 rozporządzenia (UE) 2018/1725 lub art. 4 pkt 12 rozporządzenia (UE) 2016/679;
12) „organ nadzorczy” – krajowy organ nadzorczy w rozumieniu art. 3 pkt 22 rozporządzenia (UE) 2018/1725, organ nadzorczy w rozumieniu art. 4 pkt 21 rozporządzenia (UE) 2016/679 lub Europejskiego Inspektora Ochrony Danych;
13) „państwo członkowskie pochodzenia” – państwo członkowskie, w którym danej instytucji udzielono zezwolenia;
14) „przyjmujące państwo członkowskie” – państwo członkowskie, w którym dana instytucja ma oddział lub świadczy usługi.
Artykuł 3
Udzielenie informacji osobie, której dane dotyczą
1. Współadministrator, który rozpoczyna przetwarzanie danych osobowych obejmujące gromadzenie danych osobowych, przekazuje osobie, której dane dotyczą, informacje wymagane odpowiednio na mocy art. 15 i 16 rozporządzenia (UE) 2018/1725 lub art. 13 i 14 rozporządzenia (UE) 2016/679 oraz art. 28 ust. 2 zdanie drugie rozporządzenia (UE) 2018/1725 lub art. 26 ust. 2 zdanie drugie rozporządzenia (UE) 2016/679. Współadministratorem jest:
|
a) |
w przypadku danych osobowych przekazywanych za pośrednictwem portalu systemu zarządzania informacjami (IMAS) – EBC; |
|
b) |
w przypadku danych osobowych otrzymanych we wszystkich innych przypadkach:
|
2. Oprócz wypełnienia obowiązku, o którym mowa w ust. 1, każdy współadministrator publikuje na swojej stronie internetowej informację o ochronie danych.
3. Współadministratorzy współpracują i uzgadniają spójną, jeśli nie identyczną, treść informacji, która ma być przekazywana osobie, której dane dotyczą, zgodnie z, odpowiednio, art. 28 ust. 2 zdanie drugie rozporządzenia (UE) 2018/1725 i art. 26 ust. 2 zdanie drugie rozporządzenia (UE) 2016/679.
Artykuł 4
Rozpatrywanie żądań osób, których dane dotyczą
1. Osoby, których dane dotyczą, mogą wykonywać swoje prawa wynikające z rozporządzenia (UE) 2018/1725 lub rozporządzenia (UE) 2016/679, w zależności od tego, które z nich ma zastosowanie, w odniesieniu do każdego ze współadministratorów i przeciwko każdemu ze współadministratorów. Każdy współadministrator publikuje informację o swoim punkcie kontaktowym i punkcie kontaktowym każdego z pozostałych współadministratorów w swojej informacji o ochronie danych na swojej stronie internetowej.
2. Współadministratorem odpowiedzialnym za rozpatrzenie żądania osoby, której dane dotyczą, jest:
|
a) |
w przypadku postępowań w sprawie oceny kompetencji i reputacji w odniesieniu do istotnych nadzorowanych podmiotów – odpowiedni właściwy organ krajowy zgodnie z art. 93 i 94 rozporządzenia (UE) nr 468/2014 (EBC/2014/17) do czasu przydzielenia oceny w postępowaniu w sprawie oceny kompetencji i reputacji EBC, a następnie – EBC; |
|
b) |
w przypadku postępowań w sprawie zezwoleń:
|
|
c) |
w odniesieniu do bieżącego nadzoru nad istotnymi nadzorowanymi podmiotami – EBC; |
|
d) |
w odniesieniu do egzekwowania przepisów i sankcji – EBC; |
|
e) |
w odniesieniu do kontroli na miejscu istotnych nadzorowanych podmiotów – EBC; |
|
f) |
w odniesieniu do kontroli zwierzchniej w odniesieniu do nadzoru nad mniej istotnymi nadzorowanymi podmiotami – EBC; |
|
g) |
w odniesieniu do nadzoru nad mniej istotnymi nadzorowanymi podmiotami:
|
3. Współadministrator, na wniosek współadministratora odpowiedzialnego na mocy ust. 2, udziela mu szybkiej i skutecznej pomocy w rozpatrywaniu żądań osób, których dane dotyczą, zgodnie z procedurą określoną w ust. 4.
4. Do rozpatrywania żądań osób, których dane dotyczą, stosuje się następujące zasady:
|
a) |
Współadministrator otrzymujący żądanie osoby, której dane dotyczą, bez zbędnej zwłoki przesyła osobie, której dane dotyczą, potwierdzenie otrzymania żądania. Jeżeli żądanie osoby, której dane dotyczą, nie wchodzi w zakres odpowiedzialności współadministratora określony zgodnie z ust. 2, współadministrator otrzymujący żądanie osoby, której dane dotyczą, przekazuje je współadministratorowi faktycznie odpowiedzialnemu za rozpatrzenie tego żądania zgodnie z ust. 2. |
|
b) |
Jeżeli współadministrator, któremu przekazano żądanie osoby, której dane dotyczą, potwierdzi, że jest współadministratorem odpowiedzialnym za rozpatrzenie tego żądania zgodnie z ust. 2, współadministrator, który otrzymał żądanie osoby, której dane dotyczą, informuje tę osobę o przekazaniu jej żądania temu współadministratorowi. |
|
c) |
Wszelkie spory dotyczące tego, który współadministrator jest odpowiedzialny na mocy ust. 2, rozstrzygane są na spotkaniu współadministratora, który otrzymał żądanie osoby, której dane dotyczą, współadministratora, któremu przekazano żądanie osoby, której dane dotyczą, oraz każdego innego współadministratora, którego osoba, której dane dotyczą, uzna za odpowiedzialnego na mocy ust. 2. Po tym spotkaniu współadministrator, który otrzymał żądanie osoby, której dane dotyczą, informuje tę osobę o przekazaniu jej żądania współadministratorowi, który potwierdził swoją odpowiedzialność zgodnie z ust. 2. Jeżeli współadministrator otrzymujący żądanie osoby, której dane dotyczą, jest współadministratorem odpowiedzialnym na mocy ust. 2, ale żądanie osoby, której dane dotyczą, dotyczy również innych zadań nadzorczych, o których mowa w ust. 2 lit. a)–g), współadministrator ten zwraca się o pomoc do innego współadministratora lub innych współadministratorów zgodnie z ust. 3; |
|
d) |
współadministrator odpowiedzialny na podstawie ust. 2 przesyła osobie, której dane dotyczą, ostateczną odpowiedź, w stosownych przypadkach po uwzględnieniu informacji przekazanych przez innych współadministratorów na podstawie lit. c). |
Artykuł 5
Procedura dotycząca naruszeń ochrony danych osobowych
1. Współadministrator, który dowie się o naruszeniu ochrony danych osobowych, niezwłocznie powiadamia wszystkich pozostałych współadministratorów o naruszeniu, nie później niż w ciągu 24 godzin od poznania wystąpienia naruszenia ochrony danych osobowych.
2. Współadministrator, który spowodował naruszenie ochrony danych osobowych lub któremu można przypisać naruszenie ochrony danych osobowych, w tym naruszenia spowodowane przez jego podmioty przetwarzające lub ich podwykonawców, lub też przypisywane jego podmiotom przetwarzającym lub ich podwykonawcom, odpowiada za zarządzanie tym naruszeniem zgodnie z, odpowiednio, rozporządzeniem (UE) 2018/1725 lub rozporządzeniem (UE) 2016/679. Jeżeli w ciągu 24 godzin od otrzymania powiadomienia, o którym mowa w ust. 1, nie można ustalić, który współadministrator jest odpowiedzialny, za zarządzanie naruszeniem danych osobowych odpowiadają wszyscy współadministratorzy.
3. Współadministrator odpowiedzialny zgodnie z ust. 2 w szczególności powiadamia swój organ nadzorczy i w stosownych przypadkach zawiadamia osobę, której dane dotyczą, o naruszeniu ochrony danych osobowych. EBC powiadamia również Europejskiego Inspektora Ochrony Danych o naruszeniu ochrony danych osobowych, nawet jeśli nie jest on współadministratorem odpowiedzialnym, chyba że jest mało prawdopodobne, aby naruszenie to spowodowało ryzyko naruszenia praw lub wolności osób fizycznych.
4. Współadministrator odpowiedzialny zgodnie z ust. 2 niezwłocznie powiadamia wszystkich pozostałych współadministratorów o: a) środkach podjętych przez siebie w celu ograniczenia ryzyka wynikającego z naruszenia ochrony danych osobowych oraz b) czy naruszenie ochrony danych zostało zgłoszone, czy będzie zgłoszone organowi nadzorczemu, a osoba, której dane dotyczą, została zawiadomiona, czy będzie zawiadomiona o naruszeniu.
Artykuł 6
Bezpieczeństwo przetwarzania
1. Zgodnie z art. 33 rozporządzenia (UE) 2018/1725 i art. 32 rozporządzenia (UE) 2016/679 współadministratorzy wdrażają odpowiednie środki techniczne i organizacyjne w celu zapewnienia bezpieczeństwa przetwarzanych danych osobowych. Przy ocenie odpowiedniego poziomu bezpieczeństwa współadministratorzy biorą pod uwagę stan wiedzy technicznej, koszt wdrażania oraz charakter, zakres, kontekst i cele przetwarzania, a także ryzyko dla osób, których dane dotyczą.
2. Każdy współadministrator, który utrzymuje system informatyczny wykorzystywany do przetwarzania danych osobowych i nim zarządza, ustanawia i wdraża odpowiednie środki techniczne i organizacyjne w odniesieniu do takiego systemu lub zapewnia, aby podmiot przetwarzający ustanowił i wdrożył takie środki.
3. Współadministratorzy udzielają dostępu do danych osobowych przetwarzanych w kontekście niniejszej decyzji wyłącznie osobom fizycznym działającym z ich upoważnienia i wyłącznie w zakresie niezbędnym do realizacji celów przetwarzania określonych w załącznikach.
4. Współadministratorzy zapewniają, aby osoby upoważnione do przetwarzania danych osobowych zobowiązały się do zachowania poufności lub aby podlegały odpowiedniemu ustawowemu obowiązkowi zachowania poufności.
Artykuł 7
Ocena skutków dla ochrony danych
1. Współadministratorzy uzgadniają, czy ocena skutków dla ochrony danych jest wymagana i który ze współadministratorów przygotuje projekt oceny skutków dla ochrony danych.
2. Ocenę skutków dla ochrony danych można uznać za ostateczną tylko wtedy, gdy została zatwierdzona przez wszystkich współadministratorów.
3. W uzasadnionych przypadkach, na przykład gdy współadministratorzy nie uczestniczą w tych samych etapach operacji przetwarzania, współadministratorzy przeprowadzają odrębną ocenę skutków dla ochrony danych w odniesieniu do konkretnego etapu operacji przetwarzania, w którym uczestniczą.
4. Jeżeli ocena skutków dla ochrony danych wykaże, że przy braku zabezpieczeń, środków bezpieczeństwa oraz mechanizmów minimalizujących ryzyko przetwarzanie powodowałoby wysokie ryzyko naruszenia praw lub wolności osób fizycznych, a współadministrator odpowiedzialny za przygotowanie projektu zgodnie z ust. 1 wyraża opinię, że ryzyka tego nie da się zminimalizować racjonalnymi środkami z punktu widzenia dostępnych technologii i kosztów wdrożenia, współadministrator ten konsultuje się ze swoim organem nadzoru. W takim przypadku EBC konsultuje się również z Europejskim Inspektorem Ochrony Danych zgodnie z art. 40 rozporządzenia (UE) 2018/1725, nawet jeśli nie jest współadministratorem odpowiedzialnym za przygotowanie projektu zgodnie z ust. 1.
Artykuł 8
Inne obowiązki współadministratorów
1. Bez uszczerbku dla obowiązków, którym podlegają współadministratorzy na podstawie rozporządzenia (UE) 2018/1725, rozporządzenia (UE) 2016/679 lub przepisów krajowych, każdy współadministrator jest odpowiedzialny za:
|
a) |
określanie okresów przechowywania danych osobowych zgodnie z mającymi zastosowanie przepisami o ochronie danych; |
|
b) |
podjęcie decyzji o ograniczeniu stosowania praw osób, których dane dotyczą, jeżeli jest to konieczne i proporcjonalne, zgodnie z mającymi zastosowanie przepisami o ochronie danych, w tym regulaminem wewnętrznym przyjętym przez współadministratora lub przepisami krajowymi zgodnie z, odpowiednio, rozporządzeniem (UE) 2018/1725 lub rozporządzeniem (UE) 2016/679, lub stosowanie wyjątków na podstawie odpowiednio art. 16 ust. 5 rozporządzenia (UE) 2018/1725 lub art. 14 ust. 5 rozporządzenia (UE) 2016/679; |
|
c) |
identyfikowanie i ocenę zgodności z prawem, konieczności i proporcjonalności przekazywania danych osobowych do państwa trzeciego lub organizacji międzynarodowej oraz wypełnianie obowiązków wynikających odpowiednio z rozdziału V rozporządzenia (UE) 2018/1725 lub rozdziału V rozporządzenia (UE) 2016/679; |
|
d) |
korzystanie z usług wyłącznie podmiotów przetwarzających zapewniających wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych, zgodnie z, odpowiednio, art. 29 rozporządzenia (UE) 2018/1725 i art. 28 rozporządzenia (UE) 2016/679; |
|
e) |
udostępnianie pozostałym współadministratorom wykazu podmiotów przetwarzających zaangażowanych przez tego współadministratora do przetwarzania danych osobowych w ramach wykonywania zadań nadzorczych wymienionych w art. 1 ust. 2. |
2. Współadministratorzy przekazują sobie nawzajem wszelkie istotne informacje dotyczące wypełniania obowiązków określonych w ust. 1, z należytym uwzględnieniem mających zastosowanie zasad poufności.
Artykuł 9
Zgodność z przepisami i dokumentacja
1. Każdy ze współadministratorów przestrzega ogólnych zasad ochrony danych określonych odpowiednio w art. 4 rozporządzenia (UE) 2018/1725 lub art. 5 rozporządzenia (UE) 2016/679.
2. Każdy współadministrator prowadzi rejestr czynności przetwarzania, za które jest odpowiedzialny, i posiada informacje niezbędne do wykazania zgodności z niniejszą decyzją.
Artykuł 10
Współpraca między współadministratorami
Współadministratorzy udzielają sobie wzajemnie pomocy niezbędnej do tego, by każdy z nich spełniał wymogi odpowiednio rozporządzenia (UE) 2018/1725 lub rozporządzenia (UE) 2016/679 oraz niniejszej decyzji w terminie zgodnym z wymogami zawartymi w tych rozporządzeniach.
Artykuł 11
Podział odszkodowania
Współadministratorzy rozliczają między sobą odszkodowanie wypłacone przez co najmniej jednego z nich za szkody poniesione w wyniku naruszenia rozporządzenia (UE) 2018/1725 lub rozporządzenia (UE) 2016/679 zgodnie z rzeczywistym stopniem odpowiedzialności. Współadministrator, które dowiedzie, że w żaden sposób nie ponosi odpowiedzialności za zdarzenie powodujące powstanie odpowiedzialności, jest zwolniony z takiego rozliczenia między nim a innymi współadministratorami i jest uprawniony do zwrotu od współadministratora faktycznie odpowiedzialnego środków, które przeznaczył na wypłatę odszkodowania.
Artykuł 12
Rozstrzyganie sporów
1. W przypadku sporu co do rozliczenia odszkodowania wypłaconego przez jednego ze współadministratorów z tytułu szkody poniesionej w wyniku naruszenia rozporządzenia (UE) 2018/1725 lub rozporządzenia (UE) 2016/679 ustanawia się niezależny panel w celu wsparcia rozstrzygnięcia sporu.
2. Każdy współadministrator może doręczyć zawiadomienie o sporze jednemu lub wielu współadministratorom oraz wyznaczyć członka panelu. Każdy współadministrator, któremu doręczono zawiadomienie o sporze, wyznacza swojego członka panelu w terminie dwóch tygodni od daty otrzymania zawiadomienia. Współadministratora, który doręczył zawiadomienie o sporze, oraz współadministratorów, którym doręczono zawiadomienie, uznaje się za strony sporu.
3. Niezależny panel składa się z nieparzystej liczby członków i obejmuje członków wyznaczonych zgodnie z ust. 2 oraz jednego lub dwóch członków wyznaczonych wspólnie przez tych członków. Wspólnie wyznaczony członek panelu lub wspólnie wyznaczeni członkowie panelu pełnią funkcję, odpowiednio, przewodniczącego lub przewodniczącego i wiceprzewodniczącego, zgodnie z ich rangą, i otrzymują wynagrodzenie pokrywane z równych wkładów finansowych wszystkich stron sporu. Wspólnie wyznaczony członek panelu lub wspólnie wyznaczeni członkowie panelu są niezależni od stron sporu. Przewodniczący powiadamia prezesa EBC o ostatecznym składzie panelu.
4. Niezależny panel działa zgodnie z zasadami bezstronności i równości oraz prawem do bycia wysłuchanym.
5. Niezależny panel dąży do przekazania prezesowi EBC, w terminie trzech miesięcy od daty powiadomienia prezesa EBC o jego ostatecznym składzie, uzasadnionego zalecenia w sprawie rozstrzygnięcia sporu. Zalecenie nie jest wiążące dla stron sporu i może zostać przedstawione jako dowód w postępowaniu sądowym.
Artykuł 13
Przegląd
Aby zapewnić skuteczne określenie zakresu odpowiedzialności współadministratorów w zakresie wypełniania obowiązków wynikających odpowiednio z rozporządzenia (UE) 2018/1725 i rozporządzenia (UE) 2016/679, Rada Prezesów dokonuje przeglądu uzgodnień określonych w niniejszej decyzji najpóźniej pięć lat od dnia, w którym niniejsza decyzja stanie się skuteczna.
Artykuł 14
Skuteczność
Niniejsza decyzja staje się skuteczna z dniem zawiadomienia o niej jej adresatów.
Artykuł 15
Adresaci
Niniejsza decyzja jest skierowana do właściwych organów krajowych uczestniczących państw członkowskich.
Sporządzono we Frankfurcie nad Menem dnia 30 lipca 2026 r.
Prezes EBC
Christine LAGARDE
(1) Dz.U. L 295 z 21.11.2018, s. 39, ELI: http://data.europa.eu/eli/reg/2018/1725/oj.
(2) Dz.U. L 119 z 4.5.2016, s. 1, ELI: http://data.europa.eu/eli/reg/2016/679/oj.
(3) Dz.U. L 287 z 29.10.2013, s. 63, ELI: http://data.europa.eu/eli/reg/2013/1024/oj.
(4) Rozporządzenie Europejskiego Banku Centralnego (UE) nr 468/2014 z dnia 16 kwietnia 2014 r. ustanawiające ramy współpracy pomiędzy Europejskim Bankiem Centralnym a właściwymi organami krajowymi oraz wyznaczonymi organami krajowymi w ramach Jednolitego Mechanizmu Nadzorczego (rozporządzenie ramowe w sprawie Jednolitego Mechanizmu Nadzorczego) (EBC/2014/17) (Dz.U. L 141 z 14.5.2014, s. 1, ELI: http://data.europa.eu/eli/reg/2014/468/oj).
(5) Dyrektywa Parlamentu Europejskiego i Rady 2013/36/UE z dnia 26 czerwca 2013 r. w sprawie warunków dopuszczenia instytucji kredytowych do działalności oraz nadzoru ostrożnościowego nad instytucjami kredytowym, zmieniająca dyrektywę 2002/87/WE i uchylająca dyrektywy 2006/48/WE oraz 2006/49/WE (Dz.U. L 176 z 27.6.2013, s. 338, ELI: http://data.europa.eu/eli/dir/2013/36/oj).
ZAŁĄCZNIK I
Oceny kompetencji i reputacji
1. PRZEDMIOT, CHARAKTER I CEL PRZETWARZANIA
EBC, we współpracy z właściwymi organami krajowymi, przeprowadza oceny i ponowne oceny odpowiedniości osób powoływanych na stanowiska wiążące się z odpowiedzialnością za zarządzanie istotnymi nadzorowanymi podmiotami i kontrolę zwierzchnią nad nimi, takich jak członkowie organu zarządzającego i osoby pełniące kluczowe funkcje, a także osoby zajmujące inne stanowiska wskazane w prawie krajowym stanowiącym transpozycję dyrektywy 2013/36/UE, kierownicy oddziałów oraz niektóre inne osoby odpowiedzialne za zarządzanie istotnymi nadzorowanymi podmiotami lub ich oddziałami (dalej „postępowanie w sprawie oceny kompetencji i reputacji”).
W kontekście postępowań w sprawie oceny kompetencji i reputacji dane osobowe są przetwarzane w następujących celach:
|
a) |
oceny, czy osoby powoływane spełniają kryteria kompetencji i reputacji; |
|
b) |
przeprowadzania ponownych ocen w celu zapewnienia ciągłego spełniania wymogów dotyczących kompetencji i reputacji oraz, jeżeli wymogi te nie są spełniane, odwołania danych członków z organu zarządzającego istotnego nadzorowanego podmiotu; |
|
c) |
oceny wniosków o zezwolenie na pełnienie dodatkowej funkcji dyrektora niewykonawczego przez członków organu zarządzającego, a także wniosków o jednoczesne zajmowanie w istotnym nadzorowanym podmiocie stanowiska przewodniczącego organu zarządzającego pełniącego funkcję nadzorczą oraz stanowiska dyrektora wykonawczego; |
|
d) |
prowadzenie badań ilościowych, analiz i zbiorczej sprawozdawczości statystycznej. |
2. PODSTAWA PRAWNA
|
a) |
Art. 5 ust. 1 lit. a) rozporządzenia (UE) 2018/1725 lub art. 6 ust. 1 lit. e) oraz, w niektórych państwach członkowskich, lit. c) rozporządzenia (UE) 2016/679 w związku z art. 4 ust. 1 lit. e) oraz art. 6, 7, 8, 9 i 10 rozporządzenia (UE) nr 1024/2013; |
|
b) |
art. 5 ust. 1 lit. a) rozporządzenia (UE) 2018/1725 lub art. 6 ust. 1 lit. e) oraz, w niektórych państwach członkowskich, lit. c) rozporządzenia (UE) 2016/679 w związku z przepisami krajowymi stanowiącymi transpozycję dyrektywy 2013/36/UE. |
3. OSOBY, KTÓRYCH DANE DOTYCZĄ
Przetwarzane mogą być dane osobowe dotyczące następujących kategorii osób, których dane dotyczą:
|
a) |
osób powoływanych, które podlegają ocenie zgodnie z postępowaniem w sprawie oceny kompetencji i reputacji; |
|
b) |
bliskich osoby powoływanej, takich jak współmałżonek, zarejestrowany partner, konkubent, dziecko, rodzic lub inny krewny, z którym osoba powoływana ma wspólne miejsce zamieszkania; |
|
c) |
osób powiązanych z osobą powoływaną, których dane osobowe są istotne dla oceny osoby powoływanej, takich jak osoby zajmujące stanowiska kierownicze w nadzorowanym podmiocie, w którym dokonuje się powołania, lub będące beneficjentami rzeczywistymi tego podmiotu; |
|
d) |
upoważnionych przedstawicieli osoby powoływanej w ramach postępowania w sprawie oceny kompetencji i reputacji. |
4. KATEGORIE PRZETWARZANYCH DANYCH OSOBOWYCH
Przetwarzane mogą być następujące kategorie danych osobowych:
|
a) |
dane identyfikacyjne, takie jak imię i nazwisko, numer dowodu osobistego/paszportu, obywatelstwo i podpis osoby powoływanej; |
|
b) |
dane kontaktowe, takie jak adres korespondencyjny, adres e-mail i numer telefonu osoby powoływanej; |
|
c) |
dane zawodowe dotyczące wykształcenia, szkoleń, zatrudnienia i innych stanowisk zajmowanych przez osobę powoływaną oraz członków organu zarządzającego nadzorowanego podmiotu, w którym dokonuje się powołania; |
|
d) |
dane zawodowe dotyczące wszelkiej innej działalności gospodarczej osoby powoływanej; |
|
e) |
szczegółowe informacje z rejestrów karnych oraz informacje o dochodzeniach i postępowaniach karnych, odpowiednich postępowaniach cywilnych i administracyjnych oraz postępowaniach dyscyplinarnych, w tym dotyczących zakazu pełnienia funkcji członka zarządu spółki, upadłości, niewypłacalności i podobnych postępowaniach; |
|
f) |
dane finansowe osoby powoływanej; |
|
g) |
opis relacji osobistych bliskich osoby powoływanej z innymi członkami organu zarządzającego lub osobami pełniącymi kluczowe funkcje w nadzorowanym podmiocie, w którym dokonuje się powołania, jego jednostce dominującej lub jego jednostkach zależnych, a także ich powiązań zawodowych i finansowych z nadzorowanym podmiotem, w którym dokonuje się powołania, jego jednostką dominującą lub jego jednostkami zależnymi; |
|
h) |
informacje o tym, czy ocena kompetencji i reputacji została już przeprowadzona przez inny właściwy organ oraz informacje o wyniku tej oceny; |
|
i) |
uwagi pracowników EBC lub właściwych organów krajowych dotyczące wyników pracy osoby powoływanej na obecnym lub poprzednim stanowisku, które mogą mieć wpływ na bieżące postępowanie w sprawie oceny kompetencji i reputacji; |
|
j) |
informacje dotyczące postępowania osoby powołanej na obecnym stanowisku, które mogą być istotne w kontekście ponownej oceny; |
|
k) |
nagranie dźwiękowe głosu osoby powoływanej. |
ZAŁĄCZNIK II
Postępowania w sprawie zezwoleń
1. PRZEDMIOT, CHARAKTER I CEL PRZETWARZANIA
EBC, we współpracy z właściwymi organami krajowymi, przeprowadza oceny w kontekście postępowań w sprawie zezwoleń dotyczących nabywania znacznych pakietów akcji, udzielania i cofania zezwoleń na podjęcie działalności instytucji kredytowej, korzystania ze swobody przedsiębiorczości i swobody świadczenia usług przez nadzorowane podmioty, zatwierdzania lub zwalniania z wymogu zatwierdzenia finansowych spółek holdingowych (o działalności mieszanej) obejmujących istotne nadzorowane podmioty lub istotne nadzorowane grupy, a także połączeń i podziałów będących przedmiotem zawiadomienia.
W kontekście każdego z odpowiednich postępowań w sprawie zezwoleń dane osobowe są przetwarzane w następujących celach:
|
a) |
zezwolenia na podjęcie działalności instytucji kredytowej: w celu oceny, czy wnioskodawca ubiegający się o zezwolenie spełnia odpowiednie wymogi prawa krajowego i prawa Unii, która może obejmować ocenę struktury organizacyjnej, ocenę kompetencji i reputacji członków organu zarządzającego i osób pełniących kluczowe funkcje, a także analizę odpowiedniości akcjonariuszy lub udziałowców wnioskodawcy; |
|
b) |
znaczne pakiety akcji: w celu ustalenia bezpieczeństwa finansowego planowanego nabycia oraz odpowiedniości potencjalnego nabywcy; |
|
c) |
cofnięcie zezwolenia na podjęcie działalności instytucji kredytowej: w celu oceny, czy nadzorowany podmiot spełnia warunki cofnięcia zezwolenia na mocy prawa krajowego i prawa Unii; |
|
d) |
korzystanie ze swobody przedsiębiorczości i swobody świadczenia usług przez nadzorowane podmioty: w celu oceny, czy ustanowienie oddziału lub świadczenie usług przez istotne nadzorowane podmioty i mniej istotne nadzorowane podmioty, ustanowienie oddziału w uczestniczącym państwie członkowskim przez instytucję kredytową mającą siedzibę w nieuczestniczącym państwie członkowskim, świadczenie usług poza uczestniczącymi państwami członkowskimi przez istotny lub mniej istotny nadzorowany podmiot, świadczenie usług w uczestniczącym państwie członkowskim przez instytucję kredytową mającą siedzibę w nieuczestniczącym państwie członkowskim oraz zmiany informacji dotyczących oddziału lub zmiany w świadczeniu usług przez istotne nadzorowane podmioty lub mniej istotne nadzorowane podmioty spełnia odpowiednie wymogi prawa krajowego i prawa Unii; |
|
e) |
zatwierdzanie lub zwalnianie z wymogu zatwierdzenia finansowych spółek holdingowych (o działalności mieszanej): w celu oceny, czy spełnione są określone w odpowiednich przepisach prawa krajowego i prawa Unii kryteria zatwierdzenia lub zwolnienia z wymogu zatwierdzenia finansowej spółki holdingowej (o działalności mieszanej), w tym oceny wewnętrznych uzgodnień i struktury organizacyjnej grupy, której częścią jest finansowa spółka holdingowa (o działalności mieszanej), a także wewnętrznego podziału zadań w ramach tej grupy oraz odpowiedniości członków organu zarządzającego i akcjonariuszy (lub udziałowców) finansowej spółki holdingowej (o działalności mieszanej); |
|
f) |
połączenia i podziały dokonywane przez instytucje i finansowe spółki holdingowe (o działalności mieszanej): w celu oceny, czy spełnione są kryteria określone w odpowiednich przepisach krajowych i unijnych dotyczące zatwierdzania połączeń i podziałów, w tym oceny reputacji i kondycji finansowej zainteresowanych stron z sektora finansowego, a także tego, czy podmiot powstały w wyniku proponowanej operacji będzie w stanie spełnić i nadal spełniać wymogi ostrożnościowe. |
2. PODSTAWA PRAWNA
|
a) |
Art. 5 ust. 1 lit. a) rozporządzenia (UE) 2018/1725 lub art. 6 ust. 1 lit. e) oraz, w niektórych państwach członkowskich, lit. c) rozporządzenia (UE) 2016/679 w związku z art. 4 ust. 1 lit. a), b), c) i g), art. 4 ust. 2, art. 6 ust. 4, art. 14 i 15 oraz art. 17 ust. 1 rozporządzenia (UE) nr 1024/2013; |
|
b) |
art. 5 ust. 1 lit. a) rozporządzenia (UE) 2018/1725 lub art. 6 ust. 1 lit. e) oraz, w niektórych państwach członkowskich, lit. c) rozporządzenia (UE) 2016/679 w związku z art. 8, art. 11–17 i częścią V tytuły 1, 2 i 3 rozporządzenia (UE) nr 468/2014 (EBC/2014/17); |
|
c) |
art. 5 ust. 1 lit. a) rozporządzenia (UE) 2018/1725 lub art. 6 ust. 1 lit. e) oraz, w niektórych państwach członkowskich, lit. c) rozporządzenia (UE) 2016/679 w związku z przepisami prawa krajowego stanowiącymi transpozycję art. 8, 8a, art. 10–14, art. 18, 21a, 22, 23, 27i, 27j, 33, 34, 35 i 39 dyrektywy Parlamentu Europejskiego i Rady 2013/36/UE. |
3. OSOBY, KTÓRYCH DANE DOTYCZĄ
Przetwarzane mogą być dane osobowe odnoszące się do następujących kategorii osób, których dane dotyczą.
|
3.1. |
Udzielenie zezwoleń na podjęcie działalności instytucji kredytowej:
|
|
3.2. |
Znaczne pakiety akcji:
|
|
3.3. |
Cofnięcie zezwolenia na podjęcie działalności instytucji kredytowej:
|
|
3.4. |
Korzystanie ze swobody przedsiębiorczości i swobody świadczenia usług przez nadzorowane podmioty:
|
|
3.5. |
Zatwierdzanie lub zwalnianie z wymogu zatwierdzenia finansowych spółek holdingowych (o działalności mieszanej):
|
|
3.6. |
Połączenia i podziały dokonywane przez instytucje i finansowe spółki holdingowe (o działalności mieszanej):
|
4. KATEGORIE PRZETWARZANYCH DANYCH OSOBOWYCH
Przetwarzane mogą być następujące kategorie danych osobowych:
|
a) |
dane identyfikacyjne, takie jak imię i nazwisko, numer dowodu osobistego/paszportu, obywatelstwo i podpis; |
|
b) |
dane kontaktowe, takie jak adres korespondencyjny, adres e-mail i numer telefonu; |
|
c) |
dane zawodowe dotyczące wykształcenia, szkoleń, zatrudnienia i innych zajmowanych stanowisk; |
|
d) |
dane zawodowe dotyczące wszelkiej innej działalności gospodarczej; |
|
e) |
szczegółowe informacje z rejestrów karnych oraz informacje o dochodzeniach i postępowaniach karnych, odpowiednich postępowaniach cywilnych i administracyjnych oraz postępowaniach dyscyplinarnych, w tym dotyczących zakazu pełnienia funkcji członka zarządu spółki, upadłości, niewypłacalności i podobnych postępowaniach; |
|
f) |
dane finansowe; |
|
g) |
opis istotnych finansowych i niefinansowych interesów lub powiązań; |
|
h) |
informacje o każdej odmowie rejestracji, udzielenia zezwolenia, członkostwa w organizacji handlowej, gospodarczej lub zawodowej lub licencji na prowadzenie działalności handlowej, gospodarczej lub wykonywanie zawodu, cofnięciu, unieważnieniu lub wygaśnięciu takiej rejestracji, takiego zezwolenia, członkostwa lub takiej licencji, lub też o wykluczeniu przez organ regulacyjny lub organ administracji publicznej, organizację zawodową lub stowarzyszenie zawodowe; |
|
i) |
informacje o tym, czy ocena reputacji została już przeprowadzona przez inny właściwy organ oraz informacje o wyniku tej oceny; |
|
j) |
uwagi pracowników EBC lub właściwych organów krajowych dotyczące wyników pracy danej osoby na obecnym lub poprzednim stanowisku, które mogą mieć wpływ na odpowiednią ocenę; |
|
k) |
nagranie dźwiękowe głosu odpowiedniej osoby. |
ZAŁĄCZNIK III
Bieżący nadzór nad istotnymi nadzorowanymi podmiotami
1. PRZEDMIOT, CHARAKTER I CEL PRZETWARZANIA
W kontekście nadzoru ostrożnościowego nad istotnymi nadzorowanymi podmiotami dane osobowe są przetwarzane w następujących celach:
|
a) |
zapewnienia, aby istotne nadzorowane podmioty przestrzegały odpowiednich przepisów prawa Unii (w tym ich transpozycji do prawa krajowego) nakładających wymogi ostrożnościowe w obszarach (i) funduszy własnych, sekurytyzacji, limitów dużych ekspozycji, płynności, dźwigni finansowej, sprawozdawczości i podawania do wiadomości publicznej informacji na temat tych kwestii oraz (ii) zarządzania, w tym procesów zarządzania ryzykiem, mechanizmów kontroli wewnętrznej, polityki i praktyk w zakresie wynagrodzeń oraz skutecznych wewnętrznych procesów oceny adekwatności kapitałowej i płynnościowej, w tym modeli wewnętrznych ratingów; |
|
b) |
przeprowadzania przeglądów nadzorczych i testów warunków skrajnych w celu ustalenia, czy istotne nadzorowane podmioty spełniają odpowiednie wymogi prawa Unii oraz – na podstawie tego przeglądu nadzorczego – nakładania na nadzorowane podmioty szczególnych wymogów i innych środków; |
|
c) |
sprawowania nadzoru nad jednostkami dominującymi nadzorowanych podmiotów mającymi siedzibę w jednym z uczestniczących państw członkowskich, w tym nad finansowymi spółkami holdingowymi (o działalności mieszanej), a także uczestniczenia w nadzorze skonsolidowanym, w tym w kolegiach organów nadzoru, bez uszczerbku dla udziału w tych kolegiach – w charakterze obserwatorów – właściwych organów krajowych, w odniesieniu do jednostek dominujących niemających siedziby w jednym z uczestniczących państw członkowskich; |
|
d) |
uczestniczenia w nadzorze dodatkowym nad konglomeratami finansowymi w odniesieniu do nadzorowanych podmiotów, które wchodzą w ich skład, oraz pełnienia funkcji koordynatora w przypadku wyznaczenia EBC jako koordynatora do spraw konglomeratu finansowego zgodnie z kryteriami określonymi w stosownych przepisach prawa Unii; |
|
e) |
wykonywania zadań nadzorczych związanych z planami naprawy i wczesnymi interwencjami; |
|
f) |
wykonywania zadań nadzorczych w odniesieniu do oceny istotnych pakietów akcji, które nie są znacznymi pakietami akcji; |
|
g) |
wykonywania – w odniesieniu do istotnych nadzorowanych podmiotów – uprawnień nadzorczych przyznanych na mocy prawa krajowego, które wchodzą w zakres zadań EBC, w tym zatwierdzania nabywania przez istotne nadzorowane podmioty pakietów akcji w instytucji niekredytowej lub instytucji kredytowej spoza Unii, łączenia lub podziałów instytucji kredytowych, nabywania lub sprzedaży aktywów lub pasywów, zmian w statucie instytucji kredytowych, wyznaczania niezależnych audytorów, wniosków o udzielenie informacji i szczegółowych sprawozdań od niezależnych audytorów, outsourcingu zadań, operacji w państwach trzecich, wykonywania uprawnień wobec akcjonariuszy, udzielania kredytów podmiotom powiązanym lub ograniczania ich liczby, podejmowania decyzji strategicznych oraz tworzenia spółdzielczych grup bankowych; |
|
h) |
wykonywania wobec istotnych nadzorowanych podmiotów uprawnień nadzorczych przyznanych na mocy prawa Unii, w tym opcji i swobód uznania dostępnych właściwym organom na mocy rozporządzenia Parlamentu Europejskiego i Rady (UE) nr 575/2013 (1) i przepisów prawa krajowego stanowiących transpozycję dyrektywy 2013/36/UE. |
2. PODSTAWA PRAWNA
Art. 5 ust. 1 lit. a) rozporządzenia (UE) 2018/1725 lub art. 6 ust. 1 lit. e) oraz, w niektórych państwach członkowskich, lit. c) rozporządzenia (UE) 2016/679 w związku z art. 4 ust. 1 lit. d), e), f), g), h) oraz i), art. 4 ust. 3 oraz art. 6 i 9 rozporządzenia (UE) nr 1024/2013.
3. OSOBY, KTÓRYCH DANE DOTYCZĄ
Przetwarzane mogą być dane osobowe dotyczące następujących kategorii osób, których dane dotyczą:
|
a) |
pracowników istotnego nadzorowanego podmiotu; |
|
b) |
członków organu zarządzającego, klientów i ich poręczycieli, akcjonariuszy i wierzycieli, usługodawców, konsultantów i niezależnych audytorów istotnego nadzorowanego podmiotu; |
|
c) |
pracowników lub przedstawicieli stowarzyszeń bankowych; |
|
d) |
pracowników instytucji i organów Unii oraz krajowych i międzynarodowych organów władzy; |
|
e) |
innych osób trzecich, takich jak osoby składające skargi lub wnioski o udzielenie informacji dotyczących istotnego nadzorowanego podmiotu; |
|
f) |
upoważnionych przedstawicieli osoby powoływanej w ramach postępowania w sprawie oceny kompetencji i reputacji; |
|
g) |
upoważnionych przedstawicieli nabywcy istotnego pakietu akcji; |
|
h) |
pracowników nabywcy istotnego pakietu akcji. |
4. KATEGORIE PRZETWARZANYCH DANYCH OSOBOWYCH
Przetwarzane mogą być następujące kategorie danych osobowych:
|
a) |
dane identyfikacyjne, takie jak imię i nazwisko, numer dowodu osobistego/paszportu, obywatelstwo i podpis; |
|
b) |
dane kontaktowe, takie jak adres korespondencyjny, adres e-mail i numer telefonu; |
|
c) |
dane zawodowe dotyczące wykształcenia, szkoleń, zatrudnienia, innych zajmowanych stanowisk oraz innej działalności gospodarczej; |
|
d) |
szczegółowe informacje finansowe, np. w kontekście przeglądu dokumentacji kredytowej klienta banku lub w kontekście kredytu udzielonego członkowi organu zarządzającego, gdy wymagane jest wstępne zatwierdzenie; |
|
e) |
szczegółowe informacje z rejestrów karnych oraz informacje o dochodzeniach i postępowaniach karnych, odpowiednich postępowaniach cywilnych i administracyjnych oraz postępowaniach dyscyplinarnych, w tym dotyczących zakazu pełnienia funkcji członka zarządu spółki, upadłości, niewypłacalności i podobnych postępowaniach. |
(1) Rozporządzenie Parlamentu Europejskiego i Rady (UE) nr 575/2013 z dnia 26 czerwca 2013 r. w sprawie wymogów ostrożnościowych dla instytucji kredytowych oraz zmieniające rozporządzenie (UE) nr 648/2012 (Dz.U. L 176 z 27.6.2013, s. 1, ELI: http://data.europa.eu/eli/reg/2013/575/oj).
ZAŁĄCZNIK IV
Egzekwowanie przepisów i sankcje
1. PRZEDMIOT, CHARAKTER I CEL PRZETWARZANIA
W kontekście postępowań w sprawie egzekwowania przepisów i sankcji dane osobowe są przetwarzane w następujących celach:
|
a) |
prowadzenia dochodzeń w sprawie domniemanych naruszeń wymogów wynikających z odpowiednich aktów prawa Unii mających bezpośrednie zastosowanie, popełnionych przez nadzorowane podmioty, w odniesieniu do których mogą zostać nałożone administracyjne sankcje finansowe zgodnie z art. 18 ust. 1 rozporządzenia (UE) nr 1024/2013, oraz przygotowywania wniosków dotyczących nałożenia takich sankcji; |
|
b) |
prowadzenia dochodzeń w sprawie domniemanych naruszeń przez nadzorowane podmioty rozporządzeń lub decyzji EBC, w związku z którymi mogą zostać nałożone sankcje zgodnie z art. 18 ust. 7 rozporządzenia (UE) nr 1024/2013; |
|
c) |
oceny, w kontekście spraw, o których mowa w art. 18 ust. 5 rozporządzenia (UE) nr 1024/2013, czy właściwy organ krajowy powinien być zobowiązany do wszczęcia postępowania oraz w celu powiadomienia właściwego organu krajowego o takim wniosku; |
|
d) |
wezwania do udzielenia informacji zgodnie z art. 10 rozporządzenia (UE) nr 1024/2013 i art. 139 rozporządzenia (UE) nr 468/2014 (EBC/2014/17) oraz wykonywania zadań zgodnie z art. 125–138 rozporządzenia (UE) nr 468/2014 (EBC/2014/17) w kontekście prowadzenia dochodzeń w sprawie domniemanych naruszeń, o których mowa w art. 18 ust. 1 i 7 rozporządzenia (UE) nr 1024/2013; |
|
e) |
oceny, czy należy wnioskować do właściwego organu krajowego na podstawie art. 136 rozporządzenia (UE) nr 468/2014 (EBC/2014/17) o przekazanie sprawy dotyczącej podejrzenia o popełnienie przestępstwa odnośnym organom krajowym w celu przeprowadzenia dochodzenia i ewentualnego wniesienia oskarżenia, oraz w celu powiadomienia właściwego organu krajowego o takim wniosku. |
2. PODSTAWA PRAWNA
|
a) |
Art. 5 ust. 1 lit. a) i b) rozporządzenia (UE) 2018/1725 lub art. 6 ust. 1 lit. e) oraz, w niektórych państwach członkowskich, lit. c) rozporządzenia (UE) 2016/679 w związku z art. 9, 10, 11 i 18 rozporządzenia (UE) nr 1024/2013; |
|
b) |
art. 5 ust. 1 lit. a) i b) rozporządzenia (UE) 2018/1725 lub art. 6 ust. 1 lit. e) oraz, w niektórych państwach członkowskich, lit. c) rozporządzenia (UE) 2016/679 w związku z art. 113 ust. 3 oraz art. 120–129, 134, 136 i 139 rozporządzenia (UE) nr 468/2014 (EBC/2014/17). |
3. OSOBY, KTÓRYCH DANE DOTYCZĄ
Przetwarzane mogą być dane osobowe dotyczące następujących kategorii osób, których dane dotyczą:
|
a) |
pracowników nadzorowanego podmiotu, wobec którego toczy się postępowanie; |
|
b) |
członków organu zarządzającego nadzorowanego podmiotu, wobec którego toczy się postępowanie; |
|
c) |
członków organu zarządzającego podmiotów zamierzających nabyć znaczny pakiet akcji w nadzorowanym podmiocie; |
|
d) |
potencjalnych nabywców znacznego pakietu akcji; |
|
e) |
upoważnionych przedstawicieli nadzorowanego podmiotu, wobec którego toczy się postępowanie. |
4. KATEGORIE PRZETWARZANYCH DANYCH OSOBOWYCH
Przetwarzane mogą być następujące kategorie danych osobowych:
|
a) |
dane identyfikacyjne, takie jak imię i nazwisko, obywatelstwo i podpis; |
|
b) |
dane kontaktowe, takie jak adres korespondencyjny, adres e-mail i numer telefonu; |
|
c) |
dane zawodowe dotyczące wykształcenia, szkoleń i zatrudnienia; |
|
d) |
dane finansowe; |
|
e) |
szczegółowe informacje na temat (podejrzewanych) przestępstw i wyroków skazujących. |
ZAŁĄCZNIK V
Kontrole na miejscu istotnych nadzorowanych podmiotów
1. PRZEDMIOT, CHARAKTER I CEL PRZETWARZANIA
W kontekście kontroli na miejscu istotnych nadzorowanych podmiotów dane osobowe są przetwarzane w następujących celach:
|
a) |
przeprowadzania kontroli na miejscu w celu szczegółowego zbadania ryzyka, mechanizmów kontroli ryzyka i zarządzania wewnętrznego w odniesieniu do nadzorowanych podmiotów; |
|
b) |
oceny modeli wewnętrznych stosowanych do obliczania wymogów w zakresie funduszy własnych, w szczególności w odniesieniu do metodologii, przydatności ekonomicznej, ryzyka i mechanizmów jego kontroli oraz zarządzania wewnętrznego; |
|
c) |
przeprowadzanie przeglądów jakości aktywów w celu zwiększenia przejrzystości w zakresie ekspozycji nadzorowanych podmiotów, w tym w odniesieniu do adekwatności wyceny aktywów i zabezpieczeń oraz powiązanych z nimi rezerw. |
2. PODSTAWA PRAWNA
|
a) |
Art. 5 ust. 1 lit. a) rozporządzenia (UE) 2018/1725 lub art. 6 ust. 1 lit. e) oraz, w niektórych państwach członkowskich, lit. c) rozporządzenia (UE) 2016/679 w związku z art. 4 ust. 1 lit. f), art. 6 ust. 4 oraz art. 10, 11 i 12 rozporządzenia (UE) nr 1024/2013; |
|
b) |
art. 5 ust. 1 lit. a) rozporządzenia (UE) 2018/1725 lub art. 6 ust. 1 lit. e) oraz, w niektórych państwach członkowskich, lit. c) rozporządzenia (UE) 2016/679 w związku z art. 143–146 rozporządzenia (UE) nr 468/2014 (EBC/2014/17). |
3. OSOBY, KTÓRYCH DANE DOTYCZĄ
Przetwarzane mogą być dane osobowe dotyczące następujących kategorii osób, których dane dotyczą:
|
a) |
pracowników nadzorowanego podmiotu; |
|
b) |
akcjonariuszy nadzorowanego podmiotu; |
|
c) |
członków organu zarządzającego nadzorowanego podmiotu; |
|
d) |
klientów nadzorowanego podmiotu, ich poręczycieli i podmiotów powiązanych; |
|
e) |
niezależnych audytorów nadzorowanego podmiotu; |
|
f) |
usługodawców i konsultantów nadzorowanego podmiotu; |
|
g) |
pracowników instytucji i organów Unii oraz krajowych i międzynarodowych organów władzy. |
4. KATEGORIE PRZETWARZANYCH DANYCH OSOBOWYCH
Przetwarzane mogą być następujące kategorie danych osobowych:
|
a) |
dane klientów nadzorowanego podmiotu, takie jak:
|
|
b) |
szczegółowe informacje dotyczące pracowników, akcjonariuszy oraz członków organu zarządzającego nadzorowanego podmiotu, takie jak:
|
|
c) |
dane niezależnych audytorów, usługodawców i konsultantów nadzorowanego podmiotu oraz dane pracowników instytucji i organów Unii oraz organów krajowych i międzynarodowych, takie jak:
|
ZAŁĄCZNIK VI
Kontrola zwierzchnia w odniesieniu do nadzoru nad mniej istotnymi nadzorowanymi podmiotami
1. PRZEDMIOT, CHARAKTER I CEL PRZETWARZANIA
W kontekście kontroli zwierzchniej w odniesieniu do nadzoru nad mniej istotnymi nadzorowanymi podmiotami dane osobowe są przetwarzane w następujących celach:
|
a) |
oceny, czy właściwe organy krajowe spójnie stosują wysokie standardy nadzoru oraz sprawdzenia, czy porównywalne sytuacje prowadzą do porównywalnych wyników w ramach SSM; |
|
b) |
otrzymywania od właściwych organów krajowych powiadomień ex ante i ex post w sprawie istotnych procedur nadzorczych i projektów decyzji dotyczących mniej istotnych nadzorowanych podmiotów o wysokim wpływie i wysokim ryzyku, a także doradzania właściwym organom krajowym w celu bardziej szczegółowej oceny konkretnych aspektów takich procedur; |
|
c) |
otrzymywania powiadomień od właściwych organów krajowych w odniesieniu do szczególnych okoliczności; |
|
d) |
przeprowadzania przeglądów tematycznych, aby zapewnić ukierunkowany wgląd w system nadzoru sprawowany przez właściwe organy krajowe w odniesieniu do określonych obszarów ryzyka na poziomie poszczególnych mniej istotnych nadzorowanych podmiotów lub klas podobnych mniej istotnych nadzorowanych podmiotów w celu zapewnienia wysokiej jakości nadzoru; |
|
e) |
udział w kontrolach na miejscu mniej istotnych nadzorowanych podmiotów w celu lepszego zrozumienia przez EBC sposobu prowadzenia nadzoru przez właściwe organy krajowe. |
2. PODSTAWA PRAWNA
Art. 5 ust. 1 lit. a) rozporządzenia (UE) 2018/1725 lub art. 6 ust. 1 lit. e) oraz, w niektórych państwach członkowskich, lit. c) rozporządzenia (UE) 2016/679 w związku z art. 6 ust. 4, 5 i 6 rozporządzenia (UE) nr 1024/2013.
3. OSOBY, KTÓRYCH DANE DOTYCZĄ
Przetwarzane mogą być dane osobowe dotyczące następujących kategorii osób, których dane dotyczą:
|
a) |
pracowników mniej istotnych nadzorowanych podmiotów; |
|
b) |
członków organu zarządzającego, klientów i ich poręczycieli, akcjonariuszy i wierzycieli, usługodawców, konsultantów i niezależnych audytorów mniej istotnych nadzorowanych podmiotów; |
|
c) |
pracowników lub przedstawicieli stowarzyszeń bankowych; |
|
d) |
pracowników instytucji i organów Unii oraz krajowych i międzynarodowych organów władzy. |
4. KATEGORIE PRZETWARZANYCH DANYCH OSOBOWYCH
Przetwarzane mogą być następujące kategorie danych osobowych:
|
a) |
dane identyfikacyjne, takie jak imię i nazwisko, numer dowodu osobistego/paszportu, obywatelstwo i podpis; |
|
b) |
dane kontaktowe, takie jak adres korespondencyjny, adres e-mail i numer telefonu; |
|
c) |
dane zawodowe dotyczące wykształcenia, szkoleń, zatrudnienia i innych stanowisk zajmowanych przez osobę powoływaną w ramach postępowania w sprawie oceny kompetencji i reputacji oraz członków organu zarządzającego nadzorowanego podmiotu, w którym dokonuje się powołania; |
|
d) |
dane zawodowe dotyczące wszelkiej innej działalności gospodarczej osoby powoływanej w ramach postępowania w sprawie oceny kompetencji i reputacji; |
|
e) |
dane finansowe osoby powoływanej w ramach postępowania w sprawie oceny kompetencji i reputacji; |
|
f) |
szczegółowe informacje z rejestrów karnych oraz informacje o dochodzeniach i postępowaniach karnych, odpowiednich postępowaniach cywilnych i administracyjnych oraz postępowaniach dyscyplinarnych, w tym dotyczących zakazu pełnienia funkcji członka zarządu spółki, upadłości, niewypłacalności i podobnych postępowaniach; |
|
g) |
opis relacji osobistych bliskich osoby powoływanej w ramach postępowania w sprawie oceny kompetencji i reputacji z innymi członkami organu zarządzającego lub osobami pełniącymi kluczowe funkcje w nadzorowanym podmiocie, w którym dokonuje się powołania, jego jednostce dominującej lub jego jednostkach zależnych, a także ich powiązań zawodowych i finansowych z nadzorowanym podmiotem, w którym dokonuje się powołania, jego jednostką dominującą lub jego jednostkami zależnymi; |
|
h) |
informacje o tym, czy ocena kompetencji i reputacji została już przeprowadzona przez inny właściwy organ oraz informacje na temat wyniku tej oceny; |
|
i) |
uwagi pracowników EBC lub pracowników właściwych organów krajowych dotyczące wyników pracy osoby powoływanej na obecnym lub poprzednim stanowisku, które mogą mieć wpływ na bieżące postępowanie w sprawie oceny kompetencji i reputacji; |
|
j) |
informacje dotyczące postępowania osoby powoływanej na obecnym stanowisku, które mogą być istotne w kontekście ponownej oceny. |
ZAŁĄCZNIK VII
Nadzór nad mniej istotnymi nadzorowanymi podmiotami
1. PRZEDMIOT, CHARAKTER I CEL PRZETWARZANIA
W kontekście nadzoru ostrożnościowego nad mniej istotnymi nadzorowanymi podmiotami dane osobowe są przetwarzane w następujących celach:
|
a) |
zapewnienia, aby mniej istotne nadzorowane podmioty przestrzegały odpowiednich przepisów prawa Unii (w tym ich transpozycji do prawa krajowego) nakładających wymogi ostrożnościowe w obszarach (i) funduszy własnych, sekurytyzacji, limitów dużych ekspozycji, płynności, dźwigni finansowej, sprawozdawczości i podawania do wiadomości publicznej informacji na temat tych kwestii oraz (ii) zarządzania, w tym procesów zarządzania ryzykiem, mechanizmów kontroli wewnętrznej, polityki i praktyk w zakresie wynagrodzeń oraz skutecznych wewnętrznych procesów oceny adekwatności kapitałowej i płynnościowej, w tym modeli wewnętrznych ratingów; |
|
b) |
przeprowadzania przeglądów nadzorczych i testów warunków skrajnych w celu ustalenia, czy mniej istotne nadzorowane podmioty spełniają odpowiednie wymogi prawa Unii oraz – na podstawie tego przeglądu nadzorczego – nakładania na mniej istotne nadzorowane podmioty szczególnych wymogów i innych środków; |
|
c) |
sprawowania nadzoru na poziomie skonsolidowanym nad jednostkami dominującymi mniej istotnych nadzorowanych podmiotów mającymi siedzibę w jednym z uczestniczących państw członkowskich, w tym nad finansowymi spółkami holdingowymi (o działalności mieszanej), a także uczestniczenia w nadzorze skonsolidowanym, w tym w kolegiach organów nadzoru, bez uszczerbku dla udziału w tych kolegiach – w charakterze obserwatorów – właściwych organów krajowych, w odniesieniu do jednostek dominujących niemających siedziby w jednym z uczestniczących państw członkowskich; |
|
d) |
wykonywania zadań nadzorczych związanych z planami naprawy i wczesnymi interwencjami; |
|
e) |
przeprowadzanie kontroli na miejscu mniej istotnych nadzorowanych podmiotów; |
|
f) |
wykonywania – w odniesieniu do mniej istotnych nadzorowanych podmiotów – uprawnień nadzorczych przyznanych na mocy prawa krajowego, w tym m.in. zatwierdzania nabywania przez mniej istotne nadzorowane podmioty pakietów akcji w instytucji niekredytowej lub instytucji kredytowej spoza Unii, łączenia lub podziałów instytucji kredytowych, nabywania lub sprzedaży aktywów lub pasywów, zmian w statucie instytucji kredytowych, wyznaczania niezależnych audytorów, wniosków o udzielenie informacji i szczegółowych sprawozdań od niezależnych audytorów, outsourcingu zadań, operacji w państwach trzecich, wykonywania uprawnień wobec akcjonariuszy, udzielania kredytów podmiotom powiązanym lub ograniczanie ich liczby, podejmowania decyzji strategicznych oraz tworzenia spółdzielczych grup bankowych; |
|
g) |
wykonywania, w odniesieniu do mniej istotnych nadzorowanych podmiotów, uprawnień nadzorczych przyznanych właściwym organom na mocy rozporządzenia (UE) nr 575/2013 i przepisów krajowych stanowiących transpozycję dyrektywy 2013/36/UE. |
2. PODSTAWA PRAWNA
Art. 5 ust. 1 lit. a) rozporządzenia (UE) 2018/1725 lub art. 6 ust. 1 lit. e) oraz, w niektórych państwach członkowskich, lit. c) rozporządzenia (UE) 2016/679 w związku z art. 4 ust. 1 lit. b), d), g) oraz i), a także art. 6 ust. 6 rozporządzenia (UE) nr 1024/2013.
3. OSOBY, KTÓRYCH DANE DOTYCZĄ
Przetwarzane mogą być dane osobowe dotyczące następujących kategorii osób, których dane dotyczą:
|
a) |
pracowników mniej istotnych nadzorowanych podmiotów; |
|
b) |
członków organu zarządzającego, klientów i ich poręczycieli, akcjonariuszy i wierzycieli, usługodawców, konsultantów i niezależnych audytorów mniej istotnych nadzorowanych podmiotów; |
|
c) |
pracowników lub przedstawicieli stowarzyszeń bankowych; |
|
d) |
pracowników instytucji i organów Unii oraz krajowych i międzynarodowych organów władzy; |
|
e) |
innych osób trzecich, takich jak osoby składające skargi lub wnioski o udzielenie informacji dotyczących mniej istotnego nadzorowanego podmiotu; |
|
f) |
upoważnionych przedstawicieli osoby powoływanej w ramach postępowania w sprawie oceny kompetencji i reputacji. |
4. KATEGORIE PRZETWARZANYCH DANYCH OSOBOWYCH
Przetwarzane mogą być następujące kategorie danych osobowych:
|
a) |
dane identyfikacyjne, takie jak imię i nazwisko, numer dowodu osobistego/paszportu, obywatelstwo i podpis; |
|
b) |
dane kontaktowe, takie jak adres korespondencyjny, adres e-mail i numer telefonu; |
|
c) |
dane zawodowe dotyczące wykształcenia, szkoleń, zatrudnienia oraz innych stanowisk zajmowanych przez osobę powoływaną w ramach postępowania w sprawie oceny kompetencji i reputacji oraz członków organu zarządzającego nadzorowanego podmiotu, w którym dokonuje się powołania; |
|
d) |
dane zawodowe dotyczące wszelkiej innej działalności gospodarczej osoby powoływanej w ramach postępowania w sprawie oceny kompetencji i reputacji; |
|
e) |
szczegółowe informacje z rejestrów karnych oraz informacje o dochodzeniach i postępowaniach karnych, odpowiednich postępowaniach cywilnych i administracyjnych oraz postępowaniach dyscyplinarnych, w tym dotyczących zakazu pełnienia funkcji członka zarządu spółki, upadłości, niewypłacalności i podobnych postępowaniach; |
|
f) |
dane finansowe osoby powoływanej w ramach postępowania w sprawie oceny kompetencji i reputacji; |
|
g) |
opis relacji osobistych bliskich osoby powoływanej w ramach postępowania w sprawie oceny kompetencji i reputacji z innymi członkami organu zarządzającego lub osobami pełniącymi kluczowe funkcje w nadzorowanym podmiocie, w którym dokonuje się powołania, jego jednostce dominującej lub jego jednostkach zależnych, a także ich powiązań zawodowych i finansowych z nadzorowanym podmiotem, w którym dokonuje się powołania, jego jednostką dominującą lub jego jednostkami zależnymi; |
|
h) |
informacje o tym, czy ocena kompetencji i reputacji została już przeprowadzona przez inny właściwy organ oraz informacje o wyniku tej oceny; |
|
i) |
uwagi pracowników EBC lub właściwych organów krajowych dotyczące wyników pracy osoby powoływanej na obecnym lub poprzednim stanowisku, które mogą mieć wpływ na bieżące postępowanie w sprawie oceny kompetencji i reputacji; |
|
j) |
informacje dotyczące postępowania osoby powołanej na obecnym stanowisku, które mogą być istotne w kontekście ponownej oceny; |
|
k) |
szczegółowe informacje finansowe, np. w kontekście przeglądu dokumentacji kredytowej klienta banku lub w kontekście kredytu udzielonego członkowi organu zarządzającego, gdy wymagane jest wstępne zatwierdzenie; |
|
l) |
nagranie dźwiękowe głosu osoby powoływanej w ramach postępowania w sprawie oceny kompetencji i reputacji. |
ELI: http://data.europa.eu/eli/dec/2026/1942/oj
ISSN 1977-0766 (electronic edition)