This document is an excerpt from the EUR-Lex website
Document 32026D1942
Decision (EU) 2026/1942 of the European Central Bank of 30 July 2026 on the processing of personal data in the context of the prudential supervision of credit institutions (ECB/2026/18)
Decizia (UE) 2026/1942 a Băncii Centrale Europene din 30 iulie 2026 privind prelucrarea datelor cu caracter personal în contextul supravegherii prudențiale a instituțiilor de credit (BCE/2026/18)
Decizia (UE) 2026/1942 a Băncii Centrale Europene din 30 iulie 2026 privind prelucrarea datelor cu caracter personal în contextul supravegherii prudențiale a instituțiilor de credit (BCE/2026/18)
ECB/2026/18
JO L, 2026/1942, 14.8.2026, ELI: http://data.europa.eu/eli/dec/2026/1942/oj (BG, ES, CS, DA, DE, ET, EL, EN, FR, GA, HR, IT, LV, LT, HU, MT, NL, PL, PT, RO, SK, SL, FI, SV)
|
Jurnalul Ofícial |
RO Seria L |
|
2026/1942 |
14.8.2026 |
DECIZIA (UE) 2026/1942 A BĂNCII CENTRALE EUROPENE
din 30 iulie 2026
privind prelucrarea datelor cu caracter personal în contextul supravegherii prudențiale a instituțiilor de credit (BCE/2026/18)
CONSILIUL GUVERNATORILOR BĂNCII CENTRALE EUROPENE,
având în vedere Tratatul privind funcționarea Uniunii Europene,
având în vedere Regulamentul (UE) 2018/1725 al Parlamentului European și al Consiliului din 23 octombrie 2018 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal de către instituțiile, organele, oficiile și agențiile Uniunii și privind libera circulație a acestor date și de abrogare a Regulamentului (CE) nr. 45/2001 și a Deciziei nr. 1247/2002/CE (1), în special articolul 28,
având în vedere Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date și de abrogare a Directivei 95/46/CE (Regulamentul general privind protecția datelor) (2), în special articolul 26,
având în vedere Regulamentul (UE) nr. 1024/2013 al Consiliului din 15 octombrie 2013 de conferire a unor atribuții specifice Băncii Centrale Europene în ceea ce privește politicile legate de supravegherea prudențială a instituțiilor de credit (3), în special articolul 4 alineatul (3) și articolul 6 alineatele (1) și (7),
întrucât:
|
(1) |
Banca Centrală Europeană (BCE) și fiecare autoritate națională competentă (ANC) formează împreună mecanismul unic de supraveghere (MUS). BCE și ANC îndeplinesc atribuții de supraveghere legate de supravegherea prudențială a instituțiilor de credit în temeiul Regulamentului (UE) nr. 1024/2013. Atunci când îndeplinesc aceste atribuții de supraveghere, BCE și ANC pot prelucra date cu caracter personal. |
|
(2) |
Atunci când prelucrează date cu caracter personal în îndeplinirea atribuțiilor de supraveghere, BCE și ANC stabilesc în comun scopurile și mijloacele de prelucrare. Stabilirea în comun a scopurilor prelucrării datelor cu caracter personal are loc ca urmare a organizării activității în cadrul MUS, care implică cooperarea dintre BCE și ANC. |
|
(3) |
Prin urmare, BCE și fiecare ANC trebuie considerate operatori asociați în sensul articolului 28 alineatul (1) din Regulamentul (UE) 2018/1725, în ceea ce privește BCE, și al articolului 26 alineatul (1) din Regulamentul (UE) 2016/679, în ceea ce privește ANC, în legătură cu operațiunile de prelucrare a datelor cu caracter personal efectuate în îndeplinirea atribuțiilor de supraveghere. |
|
(4) |
Articolul 28 alineatul (1) din Regulamentul (UE) 2018/1725 și articolul 26 alineatul (1) din Regulamentul (UE) 2016/679 prevăd că operatorii asociați trebuie să stabilească, prin intermediul unui acord între ei, responsabilitățile fiecăruia în ceea ce privește îndeplinirea obligațiilor care le revin în temeiul Regulamentului (UE) 2018/1725 și, respectiv, al Regulamentului (UE) 2016/679. În interesul funcționării eficace și consecvente a MUS pentru care BCE este responsabilă în temeiul articolului 6 alineatul (1) din Regulamentul (UE) nr. 1024/2013, precum și al transparenței și al securității juridice, este oportun ca un astfel de acord să fie instituit printr-o decizie a BCE adoptată în consultare cu ANC în conformitate cu articolul 6 alineatele (1) și (7) din Regulamentul (UE) nr. 1024/2013. |
|
(5) |
Operatorii asociați ar trebui să prelucreze datele cu caracter personal în scopul îndeplinirii următoarelor atribuții de supraveghere: (a) procedurile de evaluare a competenței și onorabilității privind entitățile supravegheate semnificative; (b) procedurile de autorizare; (c) supravegherea continuă a entităților supravegheate semnificative; (d) asigurarea respectării normelor și aplicarea de sancțiuni, cu excluderea anumitor proceduri specifice; (e) efectuarea de inspecții la fața locului la entitățile supravegheate semnificative; (f) monitorizarea supravegherii entităților supravegheate mai puțin semnificative; și (g) supravegherea entităților supravegheate mai puțin semnificative. |
|
(6) |
În cazul în care datele cu caracter personal sunt prelucrate în contextul procedurilor prevăzute la articolul 18 alineatul (5) din Regulamentul (UE) nr. 1024/2013 din momentul în care BCE notifică ANC că solicită ANC să inițieze proceduri; în contextul procedurilor prevăzute la articolul 136 din Regulamentul (UE) nr. 468/2014 al Băncii Centrale Europene (BCE/2014/17) (4) din momentul în care BCE notifică ANC solicitarea sa; și în cazul în care există un temei juridic pentru prelucrarea datelor cu caracter personal diferit de Regulamentul (UE) nr. 1024/2013, fiecare ANC ar trebui să fie operator unic. Pentru orice prelucrare a datelor cu caracter personal în legătură cu raportările privind încălcări ale dreptului Uniunii sau ale dreptului intern referitoare la supravegherea prudențială a instituțiilor de credit transmise prin intermediul mecanismului de avertizare de integritate al BCE sau al unei ANC, BCE sau, respectiv, ANC ar trebui să fie operator unic. |
|
(7) |
Pentru a respecta articolul 28 alineatul (2) din Regulamentul (UE) 2018/1725 și articolul 26 alineatul (2) din Regulamentul (UE) 2016/679, prezenta decizie ar trebui să stabilească rolurile și relațiile respective ale operatorilor asociați cu persoanele vizate și să reglementeze modul în care operatorii asociați trebuie să pună principalele prevederi ale acordului la dispoziția persoanelor vizate. |
|
(8) |
Organizarea activității în cadrul MUS implică faptul că, de regulă, numai doi sau mai mulți operatori asociați îndeplinesc o atribuție de supraveghere în legătură cu o entitate supravegheată și efectuează operațiunile conexe de prelucrare a datelor cu caracter personal. Prin urmare, este oportun ca la stabilirea responsabilităților respective ale operatorilor asociați în temeiul articolului 28 alineatul (1) din Regulamentul (UE) 2018/1725 sau al articolului 26 alineatul (1) din Regulamentul (UE) 2016/679 să se țină seama de operatorii asociați care îndeplinesc atribuția specifică de supraveghere în legătură cu o entitate supravegheată. Această abordare pentru stabilirea responsabilităților respective ale operatorilor asociați este deosebit de relevantă în contextul furnizării de informații persoanei vizate, al soluționării cererilor persoanelor vizate și al notificării autorităților de supraveghere cu privire la încălcările securității datelor cu caracter personal referitoare la datele cu caracter personal prelucrate de respectivul operator asociat. |
|
(9) |
Încălcările securității datelor cu caracter personal ar trebui gestionate de operatorul asociat responsabil. În cazul puțin probabil în care operatorul asociat responsabil nu poate fi identificat rapid, toți operatorii asociați ar trebui să fie responsabili de gestionarea încălcării securității datelor cu caracter personal. Într-un astfel de caz, este oportun ca toți operatorii asociați să se coordoneze în vederea îndeplinirii obligațiilor lor respective de notificare către autoritatea de supraveghere și a obligațiilor lor de comunicare către persoana vizată în temeiul Regulamentului (UE) 2018/1725 sau al Regulamentului (UE) 2016/679. În cazul în care o încălcare a securității datelor cu caracter personal este comunicată persoanei vizate, este necesar ca acest lucru să se facă în mod eficace pentru a fi evitate comunicările multiple sau inconsecvente. BCE ar trebui să notifice întotdeauna Autorității Europene pentru Protecția Datelor toate încălcările securității datelor cu caracter personal, cu excepția cazului în care este puțin probabil ca încălcarea securității datelor cu caracter personal să genereze un risc pentru drepturile și libertățile persoanelor fizice. |
|
(10) |
Fiecare operator asociat ar trebui să rămână responsabil individual pentru păstrarea unei evidențe a activităților de prelucrare care intră în responsabilitatea sa; stabilirea perioadelor pentru care vor fi stocate datele cu caracter personal; luarea deciziei de a impune restricții în privința exercitării drepturilor persoanelor vizate, atunci când acest lucru este necesar și proporțional, sau aplicarea oricărei excepții în temeiul articolului 16 alineatul (5) din Regulamentul (UE) 2018/1725 sau al articolului 14 alineatul (5) din Regulamentul (UE) 2016/679; identificarea și evaluarea legalității, necesității și proporționalității transferurilor de date cu caracter personal către o țară terță sau o organizație internațională; și implicarea persoanelor împuternicite de operatori care prelucrează date cu caracter personal în numele său. |
|
(11) |
Operatorii asociați sunt răspunzători pentru prejudiciul suferit ca urmare a unei încălcări a Regulamentului (UE) 2018/1725 sau, respectiv, a Regulamentului (UE) 2016/679, în conformitate cu articolul 65 din Regulamentul (UE) 2018/1725, în ceea ce privește BCE, și cu articolul 82 din Regulamentul (UE) 2016/679, în ceea ce privește fiecare ANC. Fiecare dintre operatorii asociați este răspunzător în solidar față de persoanele vizate și, prin urmare, trebuie reglementat modul în care despăgubirile plătite ar trebui repartizate între operatorii asociați. |
|
(12) |
Prezenta decizie nu ar trebui să aducă atingere aplicabilității altor acte juridice ale Uniunii care stabilesc norme privind transmiterea informațiilor în materie de supraveghere deținute de BCE către instituțiile și organele Uniunii, precum și către instanțele și autoritățile naționale și internaționale, |
ADOPTĂ PREZENTA DECIZIE:
Articolul 1
Obiect și domeniu de aplicare
(1) Prezenta decizie stabilește repartizarea rolurilor și responsabilităților respective între operatorii asociați, și anume BCE și ANC, pentru respectarea Regulamentului (UE) 2018/1725, în ceea ce privește BCE, și a Regulamentului (UE) 2016/679, în ceea ce privește ANC, atunci când prelucrează date cu caracter personal în îndeplinirea atribuțiilor de supraveghere enumerate la alineatul (2).
(2) Prezenta decizie se aplică prelucrării datelor cu caracter personal în îndeplinirea următoarelor atribuții de supraveghere:
|
(a) |
procedurile de evaluare a competenței și onorabilității privind entitățile supravegheate semnificative; |
|
(b) |
procedurile de autorizare; |
|
(c) |
supravegherea continuă a entităților supravegheate semnificative; |
|
(d) |
asigurarea respectării normelor și aplicarea de sancțiuni, excluzând prelucrarea datelor cu caracter personal de către ANC care acționează în temeiul articolului 18 alineatul (5) din Regulamentul (UE) nr. 1024/2013 din momentul în care BCE notifică ANC că solicită ANC să inițieze proceduri, precum și procedurile prevăzute de articolul 136 din Regulamentul (UE) nr. 468/2014 (BCE/2014/17) din momentul în care BCE notifică ANC solicitarea sa; |
|
(e) |
inspecții la fața locului ale entităților supravegheate semnificative; |
|
(f) |
monitorizarea supravegherii entităților supravegheate mai puțin semnificative; |
|
(g) |
supravegherea entităților supravegheate mai puțin semnificative. |
Pentru fiecare atribuție de supraveghere, obiectul, natura și scopul prelucrării, temeiul juridic al prelucrării, persoanele vizate în cauză și categoriile de date cu caracter personal prelucrate sunt stabilite în anexe.
(3) Prezenta decizie nu se aplică prelucrării datelor cu caracter personal în legătură cu raportările privind încălcări ale dreptului Uniunii sau ale dreptului intern referitoare la supravegherea prudențială a instituțiilor de credit transmise prin intermediul mecanismului de avertizare de integritate al BCE sau al unei ANC. Regulamentul nu se aplică nici în cazul în care ANC prelucrează date cu caracter personal pe baza unui alt temei juridic decât Regulamentul (UE) nr. 1024/2013.
(4) Prezenta decizie nu aduce atingere altor acte juridice ale Uniunii care stabilesc norme privind transmiterea informațiilor în materie de supraveghere deținute de BCE către instituțiile și organele Uniunii, precum și către instanțele și autoritățile naționale și internaționale.
Articolul 2
Definiții
În sensul prezentei decizii, se aplică definițiile cuprinse în Regulamentul (UE) nr. 1024/2013 și în Regulamentul (UE) nr. 468/2014 (BCE/2014/17), cu excepția cazului în care se prevede altfel, concomitent cu următoarele definiții:
1. „prelucrare” înseamnă prelucrare astfel cum este definită la articolul 3 punctul 3 din Regulamentul (UE) 2018/1725 sau la articolul 4 punctul 2 din Regulamentul (UE) 2016/679;
2. „date cu caracter personal” înseamnă date cu caracter personal astfel cum sunt definite la articolul 3 punctul 1 din Regulamentul (UE) 2018/1725 sau la articolul 4 punctul 1 din Regulamentul (UE) 2016/679;
3. „autoritate națională competentă” (ANC) înseamnă o autoritate națională competentă astfel cum este definită la articolul 2 punctul 9 din Regulamentul (UE) nr. 468/2014 (BCE/2014/17);
4. „atribuție de supraveghere” înseamnă o atribuție conferită BCE în temeiul articolului 4 alineatele (1) și (2) și îndeplinită în cadrul stabilit de articolului 6 din Regulamentul (UE) nr. 1024/2013;
5. „operator” înseamnă un operator astfel cum este definit la articolul 3 punctul 8 din Regulamentul (UE) 2018/1725 sau la articolul 4 punctul 7 din Regulamentul (UE) 2016/679;
6. „operator asociat” înseamnă un operator asociat în sensul articolului 28 alineatul (1) din Regulamentul (UE) 2018/1725 sau al articolului 26 alineatul (1) din Regulamentul (UE) 2016/679;
7. „persoană împuternicită de operator” înseamnă o persoană împuternicită de operator astfel cum este definită la articolul 3 punctul 12 din Regulamentul (UE) 2018/1725 sau la articolul 4 punctul 8 din Regulamentul (UE) 2016/679;
8. „instituții și organisme ale Uniunii” înseamnă instituții și organe ale Uniunii astfel cum sunt definite la articolul 3 punctul 10 din Regulamentul (UE) 2018/1725;
9. „aviz privind protecția datelor” înseamnă un document prin care persoanelor vizate li se furnizează informații în conformitate cu articolul 15 sau 16 din Regulamentul (UE) 2018/1725 sau cu articolul 13 sau 14 din Regulamentul (UE) 2016/679;
10. „cerere a persoanei vizate” înseamnă o cerere adresată de o persoană vizată unuia sau mai multor operatori asociați prin care persoana vizată își exercită oricare dintre drepturile care îi revin în temeiul capitolului III din Regulamentul (UE) 2018/1725 sau al capitolului III din Regulamentul (UE) 2016/679;
11. „încălcare a securității datelor cu caracter personal” înseamnă o încălcare a securității datelor cu caracter personal astfel cum este definită la articolul 3 punctul 16 din Regulamentul (UE) 2018/1725 sau la articolul 4 punctul 12 din Regulamentul (UE) 2016/679;
12. „autoritate de supraveghere” înseamnă o autoritate națională de supraveghere astfel cum este definită la articolul 3 punctul 22 din Regulamentul (UE) 2018/1725, o autoritate de supraveghere astfel cum este definită la articolul 4 punctul 21 din Regulamentul (UE) 2016/679 sau Autoritatea Europeană pentru Protecția Datelor;
13. „stat membru de origine” înseamnă statul membru în care o instituție de credit a fost autorizată;
14. „stat membru gazdă” înseamnă statul membru în care o instituție de credit are o sucursală sau în care prestează servicii.
Articolul 3
Furnizarea de informații persoanei vizate
(1) Operatorul asociat care începe prelucrarea datelor cu caracter personal, prelucrare care include colectarea de date cu caracter personal, furnizează persoanei vizate informațiile prevăzute la articolele 15 și 16 din Regulamentul (UE) 2018/1725 sau la articolele 13 și 14 din Regulamentul (UE) 2016/679 și, respectiv, la articolul 28 alineatul (2) a doua teză din Regulamentul (UE) 2018/1725 sau la articolul 26 alineatul (2) a doua teză din Regulamentul (UE) 2016/679. Operatorul asociat respectiv este:
|
(a) |
pentru datele cu caracter personal transmise prin intermediul portalului Sistemului de gestionare a informațiilor (IMAS), BCE; |
|
(b) |
pentru datele cu caracter personal primite în toate celelalte cazuri:
|
(2) Fiecare operator asociat publică un aviz privind protecția datelor pe website-ul său, în plus față de respectarea obligației menționate la alineatul (1).
(3) Operatorii asociați coordonează și convin asupra conținutului consecvent, dacă nu identic, al informațiilor care trebuie furnizate persoanei vizate în temeiul articolului 28 alineatul (2) a doua teză din Regulamentul (UE) 2018/1725 și, respectiv, al articolului 26 alineatul (2) a doua teză din Regulamentul (UE) 2016/679.
Articolul 4
Soluționarea cererilor persoanelor vizate
(1) Persoanele vizate își pot exercita drepturile în temeiul Regulamentului (UE) 2018/1725 sau al Regulamentului (UE) 2016/679, după caz, cu privire la și în raport cu fiecare dintre operatorii asociați. Fiecare operator asociat publică punctul său de contact și punctul de contact al fiecăruia dintre ceilalți operatori asociați în avizul său privind protecția datelor de pe website-ul său.
(2) Operatorul asociat responsabil cu soluționarea cererii persoanei vizate este:
|
(a) |
pentru procedurile de evaluare a competenței și onorabilității privind entitățile supravegheate semnificative, ANC relevantă în conformitate cu articolele 93 și 94 din Regulamentul (UE) nr. 468/2014 (BCE/2014/17) până când evaluarea din cadrul procedurii de evaluare a competenței și onorabilității este atribuită BCE și, ulterior, BCE; |
|
(b) |
pentru procedurile de autorizare:
|
|
(c) |
pentru supravegherea continuă a entităților supravegheate semnificative, BCE; |
|
(d) |
pentru asigurarea respectării normelor și aplicarea de sancțiuni, BCE; |
|
(e) |
pentru efectuarea de inspecții la fața locului la entitățile supravegheate semnificative, BCE; |
|
(f) |
pentru monitorizarea supravegherii entităților supravegheate mai puțin semnificative, BCE; |
|
(g) |
pentru supravegherea entităților supravegheate mai puțin semnificative:
|
(3) Un operator asociat, atunci când i se solicită acest lucru de către operatorul asociat responsabil în temeiul alineatului (2), îi oferă acestuia din urmă asistență rapidă și eficientă în soluționarea oricăror cereri ale persoanelor vizate, în conformitate cu procedura prevăzută la alineatul (4).
(4) Următoarele norme se aplică soluționării cererilor persoanelor vizate:
|
(a) |
operatorul asociat care primește cererea persoanei vizate trimite persoanei vizate o confirmare de primire fără întârzieri nejustificate. În cazul în care cererea persoanei vizate nu intră în responsabilitatea sa, astfel cum este stabilită în conformitate cu alineatul (2), operatorul asociat care primește cererea persoanei vizate o transmite operatorului asociat care este de fapt responsabil de soluționarea cererii respective în temeiul alineatului (2); |
|
(b) |
în cazul în care operatorul asociat căruia i s-a transmis cererea persoanei vizate confirmă că este operatorul asociat responsabil de soluționarea cererii respective în temeiul alineatului (2), operatorul asociat care a primit cererea persoanei vizate informează persoana vizată cu privire la transmiterea cererii persoanei vizate către operatorul asociat respectiv; |
|
(c) |
orice dezacord cu privire la stabilirea operatorului asociat care este responsabil în temeiul alineatului (2) se soluționează în cadrul unei întâlniri între operatorul asociat care a primit cererea persoanei vizate, operatorul asociat căruia i-a fost transmisă cererea persoanei vizate și orice alt operator asociat pe care acesta din urmă îl consideră responsabil în temeiul alineatului (2). În urma respectivei întâlniri, operatorul asociat care a primit cererea persoanei vizate informează persoana vizată cu privire la transmiterea cererii persoanei vizate către operatorul asociat care a confirmat că este responsabil în temeiul alineatului (2). În cazul în care operatorul asociat care primește cererea persoanei vizate este operatorul asociat responsabil în temeiul alineatului (2), dar cererea persoanei vizate se referă și la alte atribuții de supraveghere menționate la alineatul (2) literele (a)-(g), respectivul operator asociat solicită asistență din partea altui operator asociat sau a altor operatori asociați în conformitate cu alineatul (3); |
|
(d) |
operatorul asociat responsabil în temeiul alineatului (2) trimite răspunsul final persoanei vizate, după includerea informațiilor furnizate de orice alți operatori asociați în temeiul literei (c), dacă este cazul. |
Articolul 5
Procedura legată de încălcarea securității datelor cu caracter personal
(1) Un operator asociat care ia cunoștință de o încălcare a securității datelor cu caracter personal îi informează pe toți ceilalți operatori asociați cu privire la încălcare fără întârzieri nejustificate și cel târziu în termen de 24 de ore de la data la care a luat cunoștință de producerea încălcării securității datelor cu caracter personal.
(2) Operatorul asociat care a cauzat încălcarea securității datelor cu caracter personal sau căruia îi este imputabilă încălcarea securității datelor cu caracter personal, inclusiv în cazul încălcărilor cauzate de persoanele împuternicite de operatori sau de subcontractanții acestora ori al încălcărilor care le sunt imputabile acestora, este responsabil de gestionarea respectivei încălcări a securității datelor cu caracter personal în conformitate cu Regulamentul (UE) 2018/1725 sau, respectiv, cu Regulamentul (UE) 2016/679. În cazul în care, în termen de 24 de ore de la primirea notificării menționate la alineatul (1), nu se poate stabili care operator asociat este responsabil, toți operatorii asociați sunt responsabili de gestionarea încălcării securității datelor cu caracter personal.
(3) Operatorul asociat responsabil în temeiul alineatului (2) notifică, în special, autoritatea sa de supraveghere și informează persoana vizată cu privire la încălcarea securității datelor cu caracter personal, dacă este cazul. Chiar dacă nu este operatorul asociat responsabil, BCE notifică încălcarea securității datelor cu caracter personal și Autorității Europene pentru Protecția Datelor, cu excepția cazului în care este puțin probabil ca încălcarea securității datelor cu caracter personal să genereze un risc pentru drepturile și libertățile persoanelor fizice.
(4) Operatorul asociat responsabil în temeiul alineatului (2) îi informează pe toți ceilalți operatori asociați, fără întârzieri nejustificate, cu privire la (a) măsurile aplicate de operatorul asociat pentru a atenua riscurile care decurg din încălcarea securității datelor cu caracter personal și cu privire la aspectul (b) dacă încălcarea securității datelor a fost sau va fi notificată autorității de supraveghere și comunicată persoanei vizate.
Articolul 6
Securitatea prelucrării
(1) În temeiul articolului 33 din Regulamentul (UE) 2018/1725 și, respectiv, al articolului 32 din Regulamentul (UE) 2016/679, operatorii asociați pun în aplicare măsuri tehnice și organizatorice adecvate pentru a asigura securitatea datelor cu caracter personal prelucrate. La evaluarea nivelului adecvat de securitate, operatorii asociați iau în considerare stadiul actual al tehnologiei; costurile de punere în aplicare; natura, domeniul de aplicare, contextul și scopurile prelucrării; și riscurile pe care le implică pentru persoanele vizate.
(2) Fiecare operator asociat care întreține și administrează un sistem informatic utilizat pentru prelucrarea datelor cu caracter personal stabilește și pune în aplicare sau se asigură că persoana împuternicită de operator stabilește și pune în aplicare măsuri tehnice și organizatorice adecvate cu privire la un astfel de sistem.
(3) Operatorii asociați acordă acces la datele cu caracter personal prelucrate în contextul prezentei decizii numai persoanelor fizice care acționează sub autoritatea lor și numai în măsura în care acest lucru este necesar pentru îndeplinirea scopurilor prelucrării prevăzute în anexe.
(4) Operatorii asociați se asigură că persoanele autorizate să prelucreze datele cu caracter personal s-au angajat să respecte confidențialitatea sau au o obligație legală adecvată de respectare a confidențialității.
Articolul 7
Evaluarea impactului în ceea ce privește protecția datelor
(1) Operatorii asociați stabilesc dacă este necesară o evaluare a impactului în ceea ce privește protecția datelor și care dintre operatorii asociați să elaboreze un proiect de evaluare a impactului în ceea ce privește protecția datelor.
(2) O evaluare a impactului în ceea ce privește protecția datelor poate fi considerată finală numai dacă a fost aprobată de toți operatorii asociați.
(3) În cazuri justificate, cum ar fi atunci când operatorii asociați nu sunt implicați în aceleași etape ale unei operațiuni de prelucrare, operatorii asociați efectuează o evaluare separată a impactului în ceea ce privește protecția datelor pentru etapa specifică a operațiunii de prelucrare în care sunt implicați.
(4) În cazul în care o evaluare a impactului în ceea ce privește protecția datelor indică faptul că, în absența unor garanții, măsuri de securitate și mecanisme de atenuare a riscului, prelucrarea ar genera un risc ridicat pentru drepturile și libertățile persoanelor fizice, iar operatorul asociat responsabil cu elaborarea proiectului în temeiul alineatului (1) consideră că riscul nu poate fi atenuat prin mijloace rezonabile în baza tehnologiilor disponibile și a costurilor de punere în aplicare, operatorul asociat respectiv se consultă cu autoritatea sa de supraveghere. Într-un astfel de caz, BCE consultă, de asemenea, Autoritatea Europeană pentru Protecția Datelor în temeiul articolului 40 din Regulamentul (UE) 2018/1725, chiar dacă nu este operatorul asociat responsabil de elaborarea proiectului prevăzut la alineatul (1).
Articolul 8
Alte responsabilități ale operatorilor asociați
(1) Fără a aduce atingere obligațiilor care le revin operatorilor asociați în temeiul Regulamentului (UE) 2018/1725, al Regulamentului (UE) 2016/679 sau al legislației naționale, fiecare operator asociat este responsabil de următoarele:
|
(a) |
stabilirea perioadelor pentru care datele cu caracter personal vor fi stocate în conformitate cu legislația aplicabilă privind protecția datelor; |
|
(b) |
luarea deciziei de a restricționa exercitarea drepturilor persoanelor vizate, atunci când acest lucru este necesar și proporțional, în conformitate cu normele aplicabile privind protecția datelor, inclusiv cu normele interne adoptate de un operator asociat sau cu legislația națională, cu respectarea Regulamentului (UE) 2018/1725 sau, respectiv, a Regulamentului (UE) 2016/679, ori de a aplica orice excepție în temeiul articolului 16 alineatul (5) din Regulamentul (UE) 2018/1725 sau, respectiv, al articolului 14 alineatul (5) din Regulamentul (UE) 2016/679; |
|
(c) |
identificarea și evaluarea legalității, necesității și proporționalității transferurilor de date cu caracter personal către o țară terță sau o organizație internațională, și respectarea obligațiilor care îi revin în temeiul capitolului V din Regulamentul (UE) 2018/1725 sau, respectiv, al capitolului V din Regulamentul (UE) 2016/679; |
|
(d) |
implicarea numai a persoanelor împuternicite de operatori care oferă garanții suficiente pentru punerea în aplicare a unor măsuri tehnice și organizatorice adecvate, în temeiul articolului 29 din Regulamentul (UE) 2018/1725 și, respectiv, al articolului 28 din Regulamentul (UE) 2016/679; |
|
(e) |
punerea la dispoziția celorlalți operatori asociați a unei liste de persoane împuternicite de operatori implicate de operatorul asociat respectiv în prelucrarea de date cu caracter personal în îndeplinirea atribuțiilor de supraveghere enumerate la articolul 1 alineatul (2). |
(2) Operatorii asociați își notifică reciproc orice informații relevante referitoare la respectarea obligațiilor prevăzute la alineatul (1), ținând seama în mod corespunzător de regimul de confidențialitate aplicabil.
Articolul 9
Conformitate și documentare
(1) Fiecare dintre operatorii asociați respectă principiile generale de protecție a datelor, astfel cum sunt prevăzute la articolul 4 din Regulamentul (UE) 2018/1725 sau, respectiv, la articolul 5 din Regulamentul (UE) 2016/679.
(2) Fiecare operator asociat ține evidența activităților de prelucrare care intră în responsabilitatea sa și păstrează informațiile necesare pentru a demonstra că respectă prezenta decizie.
Articolul 10
Cooperarea dintre operatorii asociați
Operatorii asociați își oferă reciproc asistența necesară pentru ca fiecare dintre ei să fie în măsură să respecte cerințele Regulamentului (UE) 2018/1725 sau, respectiv, ale Regulamentului (UE) 2016/679, precum și ale prezentei decizii, într-un interval de timp compatibil cu cerințele cuprinse în regulamentele respective.
Articolul 11
Repartizarea despăgubirilor
Operatorii asociați își compensează reciproc orice despăgubire plătită de unul (sau mai mulți) dintre ei pentru prejudiciul suferit ca urmare a unei încălcări a Regulamentului (UE) 2018/1725 sau a Regulamentului (UE) 2016/679, în funcție de gradul real de responsabilitate. Un operator asociat care dovedește că nu este responsabil în niciun fel pentru vreun eveniment care atrage răspunderea este scutit de o astfel de compensare între acesta și alți operatori asociați și are dreptul de a recupera de la operatorul asociat responsabil în fapt orice contribuție pe care a făcut-o la despăgubirile plătite.
Articolul 12
Soluționarea dezacordurilor
(1) În cazul unui dezacord cu privire la compensarea despăgubirii plătite de unul dintre operatorii asociați pentru prejudiciul suferit ca urmare a unei încălcări a Regulamentului (UE) 2018/1725 sau a Regulamentului (UE) 2016/679, se instituie un grup independent pentru a facilita soluționarea dezacordului.
(2) Oricare dintre operatorii asociați poate notifica existența unui dezacord unuia sau mai multor operatori asociați și poate desemna un membru al grupului. Fiecare operator asociat care a fost notificat își desemnează membrul în termen de două săptămâni de la data primirii notificării. Operatorul asociat care a notificat dezacordul și operatorii asociați care au fost notificați sunt considerați părți la dezacord.
(3) Grupul independent are un număr impar de membri și este compus din membrii desemnați în conformitate cu alineatul (2), precum și din unul sau doi membri desemnați în comun de aceștia. Membrul sau membrii desemnați în comun exercită funcția de președinte sau, respectiv, de președinte și vicepreședinte în funcție de vechimea lor în funcție și sunt remunerați printr-o contribuție financiară egală din partea tuturor părților la dezacord. Membrul sau membrii desemnați în comun sunt independenți față de părțile la dezacord. Președintele notifică președintelui BCE componența finală a grupului.
(4) Grupul independent își desfășoară activitatea în conformitate cu principiile imparțialității și egalității și cu dreptul de a fi ascultat.
(5) Grupul are ca obiectiv să transmită președintelui BCE, în termen de trei luni de la data notificării componenței sale finale, o recomandare motivată privind soluționarea dezacordului. Recomandarea nu este obligatorie pentru părțile la dezacord și poate fi prezentată ca mijloc de probă în cadrul procedurilor judiciare.
Articolul 13
Reexaminare
Pentru a asigura eficacitatea stabilirii responsabilităților, în rândul operatorilor asociați, în ceea ce privește respectarea obligațiilor prevăzute în Regulamentul (UE) 2018/1725 și, respectiv, în Regulamentul (UE) 2016/679, Consiliul guvernatorilor reexaminează dispozițiile prevăzute în prezenta decizie în termen de cel mult cinci ani de la data la care prezenta decizie produce efecte.
Articolul 14
Producerea de efecte
Prezenta decizie produce efecte de la data notificării sale către destinatari.
Articolul 15
Destinatari
Prezenta decizie se adresează autorităților naționale competente din statele membre participante.
Adoptată la Frankfurt pe Main, 30 iulie 2026.
Președinta BCE
Christine LAGARDE
(1) JO L 295, 21.11.2018, p. 39, ELI: http://data.europa.eu/eli/reg/2018/1725/oj.
(2) JO L 119, 4.5.2016, p. 1, ELI: http://data.europa.eu/eli/reg/2016/679/oj.
(3) JO L 287, 29.10.2013, p. 63, ELI: http://data.europa.eu/eli/reg/2013/1024/oj.
(4) Regulamentul (UE) nr. 468/2014 al Băncii Centrale Europene din 16 aprilie 2014 de instituire a cadrului de cooperare la nivelul Mecanismului unic de supraveghere între Banca Centrală Europeană și autoritățile naționale competente și cu autoritățile naționale desemnate (Regulamentul-cadru privind MUS) (BCE/2014/17) (JO L 141, 14.5.2014, p. 1, ELI: http://data.europa.eu/eli/reg/2014/468/oj).
(5) Directiva 2013/36/UE a Parlamentului European și a Consiliului din 26 iunie 2013 cu privire la accesul la activitatea instituțiilor de credit și supravegherea prudențială a instituțiilor de credit și a firmelor de investiții, de modificare a Directivei 2002/87/CE și de abrogare a Directivelor 2006/48/CE și 2006/49/CE (JO L 176, 27.6.2013, p. 338, ELI: http://data.europa.eu/eli/dir/2013/36/oj).
ANEXA I
Evaluări ale competenței și onorabilității
1. OBIECTUL, NATURA ȘI SCOPUL PRELUCRĂRII
BCE, în cooperare cu ANC, efectuează evaluări și reevaluări ale adecvării persoanelor numite în funcțiile de răspundere pentru gestionarea și supravegherea entităților supravegheate semnificative, cum ar fi membrii structurii de conducere și persoanele care dețin funcții cheie, precum și titularii altor funcții indicate de reglementarea națională de transpunere a Directivei 2013/36/UE, directorii de sucursale și anumite alte persoane responsabile cu gestionarea entităților supravegheate semnificative sau a sucursalelor acestora (denumită în continuare „procedura de evaluare a competenței și onorabilității”).
În contextul procedurilor de evaluare a competenței și onorabilității, datele cu caracter personal sunt prelucrate în următoarele scopuri:
|
(a) |
evaluarea îndeplinirii de către persoanele numite a criteriilor de competență și onorabilitate; |
|
(b) |
efectuarea de reevaluări pentru a asigura că cerințele de competență și onorabilitate sunt îndeplinite în mod continuu și, în cazul în care cerințele nu sunt îndeplinite, demiterea membrilor în cauză din organul de conducere al entității supravegheate semnificative; |
|
(c) |
evaluarea cererilor de autorizare a unor funcții neexecutive suplimentare ale membrilor organului de conducere, precum și a solicitărilor de a deține simultan în entitatea supravegheată semnificativă funcția de președinte al organului de conducere în funcția sa de supraveghere și funcția de director executiv; |
|
(d) |
efectuarea de cercetări cantitative, analize și raportări statistice la nivel agregat. |
2. TEMEIUL JURIDIC
|
(a) |
Articolul 5 alineatul (1) litera (a) din Regulamentul (UE) 2018/1725 sau articolul 6 alineatul (1) litera (e) și, în unele state membre, articolul 6 alineatul (1) litera (c) din Regulamentul (UE) 2016/679 coroborate cu articolul 4 alineatul (1) litera (e) și cu articolele 6, 7, 8, 9 și 10 din Regulamentul (UE) nr. 1024/2013. |
|
(b) |
Articolul 5 alineatul (1) litera (a) din Regulamentul (UE) 2018/1725 sau articolul 6 alineatul (1) litera (e) și, în unele state membre, articolul 6 alineatul (1) litera (c) din Regulamentul (UE) 2016/679 coroborate cu Directiva 2013/36/UE, astfel cum a fost transpusă în dreptul intern. |
3. PERSOANELE VIZATE
Pot fi prelucrate date cu caracter personal referitoare la următoarele categorii de persoane vizate:
|
(a) |
persoanele numite care fac obiectul unei evaluări în cadrul unei proceduri de evaluare a competenței și onorabilității; |
|
(b) |
rudele apropiate ale unei persoane numite, cum ar fi soțul/soția, partenerul înregistrat, concubinul/concubina, copilul, părintele sau orice altă persoană cu care persoana numită locuiește; |
|
(c) |
asociații unei persoane numite ale căror date cu caracter personal sunt relevante pentru evaluarea persoanei numite, cum ar fi persoanele care dețin funcții de conducere în cadrul entității supravegheate în care se face numirea sau care sunt beneficiari reali ai acesteia; |
|
(d) |
reprezentanții autorizați ai unei persoane numite în cadrul procedurii de evaluare a competenței și onorabilității. |
4. CATEGORII DE DATE CU CARACTER PERSONAL PRELUCRATE
Pot fi prelucrate următoarele categorii de date cu caracter personal:
|
(a) |
date de identificare, cum ar fi numele, numărul cărții de identitate/pașaportului, cetățenia și semnătura persoanei numite; |
|
(b) |
date de contact, cum ar fi adresa poștală, adresa de e-mail și numărul de telefon al persoanei numite; |
|
(c) |
date profesionale privind educația, formarea, locurile de muncă ocupate și alte funcții deținute de persoana numită și de membrii organului de conducere al entității supravegheate în cadrul căreia se face numirea; |
|
(d) |
date profesionale privind orice alte activități profesionale ale persoanei numite; |
|
(e) |
detalii referitoare la antecedente penale și informații cu privire la anchete și proceduri penale, proceduri civile și administrative relevante și acțiuni disciplinare, inclusiv decăderea din dreptul de a mai exercita funcția de administrator al unei societăți, faliment, insolvență și alte proceduri similare; |
|
(f) |
date financiare ale persoanei numite; |
|
(g) |
o descriere a relațiilor personale ale rudelor apropiate ale persoanei numite cu alți membri ai organului de conducere și/sau cu persoane care dețin funcții-cheie în cadrul entității supravegheate în care se face numirea, al întreprinderii-mamă a acesteia sau al filialelor sale, precum și a relațiilor lor profesionale și financiare cu entitatea supravegheată în care se face numirea, cu întreprinderea-mamă a acesteia sau cu filialele sale; |
|
(h) |
informații privind aspectul dacă o evaluare a competenței și onorabilității a fost deja efectuată de o altă autoritate competentă și informații cu privire la rezultatul respectivei evaluări; |
|
(i) |
observații ale personalului BCE sau al ANC cu privire la performanța persoanei numite în funcția sa actuală sau în orice funcție anterioară, care ar putea avea un impact asupra procedurii actuale de evaluare a competenței și onorabilității; |
|
(j) |
informații privind conduita persoanei numite în funcția sa actuală care pot fi relevante în contextul reevaluărilor; |
|
(k) |
înregistrarea sonoră a vocii persoanei numite. |
ANEXA II
Procedurile de autorizare
1. OBIECTUL, NATURA ȘI SCOPUL PRELUCRĂRII
BCE, în cooperare cu ANC, efectuează evaluări în contextul procedurilor de autorizare, care cuprind achiziționarea de participații calificate, acordarea și retragerea unei autorizații pentru inițierea activității unei instituții de credit, dreptul de stabilire și libertatea de a presta servicii ale entităților supravegheate, aprobarea sau exceptarea de la aprobare a holdingurilor financiare (mixte) care cuprind entități supravegheate semnificative sau grupuri supravegheate semnificative, precum și fuziunile și divizările care sunt notificate.
În contextul fiecăreia dintre procedurile de autorizare respective, datele cu caracter personal sunt prelucrate în următoarele scopuri:
|
(a) |
în cazul acordării de autorizații pentru inițierea activității unei instituții de credit: pentru a evalua dacă solicitantul unei autorizații îndeplinește cerințele relevante prevăzute de dreptul intern și de dreptul Uniunii, care pot include evaluarea organizării structurale, evaluări ale competenței și onorabilității membrilor organului de conducere și ale persoanelor care dețin funcții-cheie, precum și analiza adecvării acționarilor sau asociaților solicitantului; |
|
(b) |
în cazul participațiilor calificate: pentru a verifica soliditatea financiară a propunerii de achiziție și adecvarea potențialului achizitor; |
|
(c) |
în cazul retragerii autorizației pentru inițierea activității unei instituții de credit: pentru a evalua dacă o entitate supravegheată îndeplinește condițiile pentru retragerea unei autorizații în temeiul dreptului intern și al dreptului Uniunii; |
|
(d) |
dreptul de stabilire și libertatea de a presta servicii ale entităților supravegheate: pentru a evalua dacă înființarea unei sucursale sau prestarea de servicii de către entități supravegheate semnificative și entități supravegheate mai puțin semnificative, înființarea unei sucursale într-un stat membru participant de către o instituție de credit cu sediul într-un stat membru neparticipant, prestarea de servicii în afara statelor membre participante de către o entitate supravegheată semnificativă sau mai puțin semnificativă, prestarea de servicii într-un stat membru participant de către o instituție de credit cu sediul într-un stat membru neparticipant și modificările caracteristicilor sucursalei sau modificările furnizării de servicii de către entități supravegheate semnificative sau entități supravegheate mai puțin semnificative respectă cerințele relevante ale dreptului intern și ale dreptului Uniunii; |
|
(e) |
aprobarea sau exceptarea de la aprobare a societăților financiare holding (mixte): pentru a evalua dacă sunt îndeplinite criteriile relevante prevăzute în dreptul intern și în dreptul Uniunii pentru acordarea aprobării sau a exceptării de la aprobare unui holding financiar (mixt), inclusiv evaluarea mecanismelor interne și a organizării structurale a grupului din care face parte holdingul financiar (mixt), precum și repartizarea internă a atribuțiilor în cadrul grupului respectiv și adecvarea membrilor organului de conducere și a acționarilor (sau a asociaților) holdingului financiar (mixt). |
|
(f) |
fuziuni și divizări efectuate de instituții și de holdinguri financiare (mixte): pentru a evalua dacă sunt îndeplinite criteriile relevante prevăzute în dreptul intern și în dreptul Uniunii pentru aprobarea fuziunilor și a divizărilor, inclusiv pentru evaluarea reputației și a solidității financiare a părților interesate din sectorul financiar implicate în operațiune, precum și a aspectului dacă entitatea rezultată din operațiunea propusă va putea să respecte și să continue să respecte cerințele prudențiale. |
2. TEMEIUL JURIDIC
|
(a) |
Articolul 5 alineatul (1) litera (a) din Regulamentul (UE) 2018/1725 sau articolul 6 alineatul (1) litera (e) și, în unele state membre, articolul 6 alineatul (1) litera (c) din Regulamentul (UE) 2016/679 coroborate cu articolul 4 alineatul (1) literele (a), (b), (c) și (g), cu articolul 4 alineatul (2), cu articolul 6 alineatul (4), cu articolele 14 și 15 și cu articolul 17 alineatul (1) din Regulamentul (UE) nr. 1024/2013; |
|
(b) |
Articolul 5 alineatul (1) litera (a) din Regulamentul (UE) 2018/1725 sau articolul 6 alineatul (1) litera (e) și, în unele state membre, articolul 6 alineatul (1) litera (c) din Regulamentul (UE) 2016/679 coroborate cu articolele 8, 11-17 și cu partea V titlurile 1, 2 și 3 din Regulamentul (UE) nr. 468/2014 (BCE/2014/17); |
|
(c) |
Articolul 5 alineatul (1) litera (a) din Regulamentul (UE) 2018/1725 sau articolul 6 alineatul (1) litera (e) și, în unele state membre, articolul 6 alineatul (1) litera (c) din Regulamentul (UE) 2016/679 coroborate cu articolele 8, 8a, 10-14, 18, 21a, 22, 23, 27i, 27j, 33, 34, 35 și 39 din Directiva 2013/36/UE, astfel cum a fost transpusă în dreptul intern. |
3. PERSOANELE VIZATE
Pot fi prelucrate date cu caracter personal referitoare la următoarele categorii de persoane vizate:
|
3.1. |
Acordarea autorizației pentru inițierea activității unei instituții de credit:
|
|
3.2. |
Participații calificate:
|
|
3.3. |
Retragerea autorizației pentru inițierea activității unei instituții de credit:
|
|
3.4. |
Dreptul de stabilire și libertatea de a presta servicii ale entităților supravegheate:
|
|
3.5. |
Aprobarea sau exceptarea de la aprobare a holdingurilor financiare (mixte):
|
|
3.6. |
Fuziuni și divizări efectuate de instituții și de holdinguri financiare (mixte):
|
4. CATEGORII DE DATE CU CARACTER PERSONAL PRELUCRATE
Pot fi prelucrate următoarele categorii de date cu caracter personal:
|
(a) |
date de identificare, cum ar fi numele, numărul cărții de identitate/pașaportului, cetățenia și semnătura; |
|
(b) |
date de contact, cum ar fi adresa poștală, adresa de e-mail și numărul de telefon; |
|
(c) |
date profesionale privind educația, formarea, locurile de muncă ocupate și alte funcții deținute; |
|
(d) |
date profesionale privind orice alte activități profesionale; |
|
(e) |
detalii referitoare la antecedente penale și informații cu privire la anchete și proceduri penale, proceduri civile și administrative relevante și acțiuni disciplinare, inclusiv decăderea din dreptul de a mai exercita funcția de administrator al unei societăți, faliment, insolvență și alte proceduri similare; |
|
(f) |
date financiare; |
|
(g) |
descrierea intereselor sau relațiilor financiare și nefinanciare relevante; |
|
(h) |
informații privind refuzul înregistrării, autorizării, acordării calității de membru sau licenței pentru desfășurarea de activități comerciale, economice sau profesionale; retragerea, revocarea sau încetarea unei astfel de înregistrări, autorizări, calități de membru sau licențe; ori excluderea dintr-un organism guvernamental sau de reglementare ori dintr-un organism sau asociație profesională; |
|
(i) |
informații privind aspectul dacă o evaluare a competenței și onorabilității a fost deja efectuată de o altă autoritate competentă și informații cu privire la rezultatul respectivei evaluări; |
|
(j) |
observații ale personalului BCE sau al ANC cu privire la performanța persoanei relevante în funcția sa actuală sau în orice funcție anterioară, care ar putea avea un impact asupra evaluării relevante; |
|
(k) |
înregistrarea sonoră a vocii persoanei relevante. |
ANEXA III
Supravegherea continuă a entităților supravegheate semnificative
1. OBIECTUL, NATURA ȘI SCOPUL PRELUCRĂRII
În contextul supravegherii prudențiale a entităților supravegheate semnificative, datele cu caracter personal sunt prelucrate în următoarele scopuri:
|
(a) |
asigurarea faptului că entitățile supravegheate semnificative respectă dispozițiile relevante de drept al Uniunii, inclusiv dispozițiile de transpunere la nivel național, care impun cerințe prudențiale în următoarele domenii: (i) fondurile proprii, securitizarea, limitele aferente expunerilor mari, lichiditatea, efectul de levier, raportarea și publicarea informațiilor referitoare la aceste aspecte și (ii) guvernanța, inclusiv procesele de administrare a riscurilor, mecanismele de control intern, politicile și practicile privind remunerarea și procesele interne de evaluare eficace a adecvării capitalului propriu și a lichidităților, inclusiv modelele bazate pe ratingurile interne; |
|
(b) |
desfășurarea proceselor de supraveghere și realizarea de simulări de criză pentru a stabili dacă entitățile supravegheate semnificative respectă cerințele relevante ale dreptului Uniunii și, pe baza procesului de supraveghere respectiv, impunerea unor cerințe specifice și a altor măsuri entităților supravegheate; |
|
(c) |
desfășurarea supravegherii în cazul societăților-mamă ale entităților supravegheate cu sediul într-unul din statele membre participante, inclusiv în cazul societăților financiare holding (mixte), și participarea la supravegherea pe bază consolidată, inclusiv în cadrul colegiilor de supraveghetori, fără a aduce atingere participării ANC în cadrul respectivelor colegii, în calitate de observatori, în ceea ce privește societățile-mamă care nu au sediul într-unul din statele membre participante; |
|
(d) |
participarea la supravegherea suplimentară a conglomeratelor financiare în legătură cu entitățile supravegheate incluse în acestea și asumarea atribuțiilor de coordonator, în cazul în care BCE este desemnată coordonator pentru un conglomerat financiar, în conformitate cu criteriile prevăzute în dreptul relevant al Uniunii; |
|
(e) |
exercitarea atribuțiilor de supraveghere în legătură cu planurile de redresare și intervenția timpurie; |
|
(f) |
exercitarea atribuțiilor de supraveghere în legătură cu evaluarea participațiilor semnificative care nu sunt participații calificate; |
|
(g) |
exercitarea, în raport cu entitățile supravegheate semnificative, a competențelor de supraveghere conferite în temeiul dreptului intern care intră în sfera atribuțiilor BCE, inclusiv aprobarea achizițiilor de către entitățile supravegheate semnificative de participații într-o instituție non-bancară sau într-o instituție de credit din afara Uniunii, a fuziunilor sau divizărilor instituțiilor de credit, a achiziționării sau vânzării de active sau pasive, a modificărilor statutului instituțiilor de credit, a numirii auditorilor externi, a solicitărilor de informații și de rapoarte specifice din partea auditorilor externi, a proiectelor de externalizare, a operațiunilor din țări terțe, a exercitării competențelor față de acționari, a acordării sau limitării creditelor către părți afiliate, a deciziilor strategice și a înființării de grupuri bancare cooperatiste; |
|
(h) |
exercitarea, în raport cu entitățile supravegheate semnificative, a competențelor de supraveghere conferite în temeiul dreptului Uniunii, inclusiv în ceea ce privește opțiunile și marjele de apreciere de care dispun autoritățile competente în temeiul Regulamentului (UE) nr. 575/2013 al Parlamentului European și al Consiliului (1) și al Directivei 2013/36/UE, astfel cum a fost transpusă în dreptul intern. |
2. TEMEIUL JURIDIC
Articolul 5 alineatul (1) litera (a) din Regulamentul (UE) 2018/1725 sau articolul 6 alineatul (1) litera (e) și, în unele state membre, articolul 6 alineatul (1) litera (c) din Regulamentul (UE) 2016/679 coroborate cu articolul 4 alineatul (1) literele (d), (e), (f), (g), (h) și (i), cu articolul 4 alineatul (3) și cu articolele 6 și 9 din Regulamentul (UE) nr. 1024/2013.
3. PERSOANELE VIZATE
Pot fi prelucrate date cu caracter personal referitoare la următoarele categorii de persoane vizate:
|
(a) |
personalul unei entități supravegheate semnificative; |
|
(b) |
membrii organului de conducere, clienții și garanții acestora, acționarii și creditorii, prestatorii de servicii, consultanții și auditorii externi ai unei entități supravegheate semnificative; |
|
(c) |
personalul sau reprezentanții asociațiilor bancare; |
|
(d) |
personalul instituțiilor și organelor Uniunii și al autorităților naționale și internaționale; |
|
(e) |
alte părți terțe, cum ar fi persoanele care depun plângeri sau solicitări de informații cu privire la o entitate supravegheată semnificativă; |
|
(f) |
reprezentanții autorizați ai unei persoane numite în cadrul procedurii de evaluare a competenței și onorabilității; |
|
(g) |
reprezentanții autorizați ai achizitorului unei participații semnificative; |
|
(h) |
personalul achizitorului unei participații semnificative. |
4. CATEGORII DE DATE CU CARACTER PERSONAL PRELUCRATE
Pot fi prelucrate următoarele categorii de date cu caracter personal:
|
(a) |
date de identificare, cum ar fi numele, numărul cărții de identitate/pașaportului, cetățenia și semnătura; |
|
(b) |
date de contact, cum ar fi adresa poștală, adresa de e-mail și numărul de telefon; |
|
(c) |
date profesionale privind educația, formarea, locurile de muncă ocupate, alte funcții deținute și orice alte activități profesionale; |
|
(d) |
date financiare, de exemplu în contextul unei examinări a dosarului de credit al unui client al băncii sau în contextul unui împrumut acordat unui membru al organului de conducere atunci când este necesară o aprobare prealabilă; |
|
(e) |
detalii referitoare la antecedente penale și informații cu privire la anchete și proceduri penale, proceduri civile și administrative relevante și acțiuni disciplinare, inclusiv decăderea din dreptul de a mai exercita funcția de administrator al unei societăți, faliment, insolvență și alte proceduri similare. |
(1) Regulamentul (UE) nr. 575/2013 al Parlamentului European și al Consiliului din 26 iunie 2013 privind cerințele prudențiale pentru instituțiile de credit și de modificare a Regulamentului (UE) nr. 648/2012 (JO L 176, 27.6.2013, p. 1, ELI: http://data.europa.eu/eli/reg/2013/575/oj).
ANEXA IV
Asigurarea respectării normelor și aplicarea de sancțiuni
1. OBIECTUL, NATURA ȘI SCOPUL PRELUCRĂRII
În contextul procedurilor privind asigurarea respectării normelor și aplicarea de sancțiuni, datele cu caracter personal sunt prelucrate în următoarele scopuri:
|
(a) |
investigarea presupuselor încălcări ale cerințelor prevăzute în actele relevante direct aplicabile ale dreptului Uniunii, comise de entitățile supravegheate, în legătură cu care pot fi aplicate sancțiuni administrative pecuniare în temeiul articolului 18 alineatul (1) din Regulamentul (UE) nr. 1024/2013, precum și elaborarea de propuneri pentru aplicarea unor astfel de sancțiuni; |
|
(b) |
investigarea presupuselor încălcări de către entitățile supravegheate ale regulamentelor sau deciziilor BCE în legătură cu care pot fi aplicate sancțiuni în temeiul articolului 18 alineatul (7) din Regulamentul (UE) nr. 1024/2013; |
|
(c) |
evaluarea, în contextul cazurilor prevăzute la articolul 18 alineatul (5) din Regulamentul (UE) nr. 1024/2013, a aspectului dacă o ANC ar trebui să aibă obligația de a iniția proceduri și notificarea ANC cu privire la o astfel de solicitare; |
|
(d) |
solicitarea de informații în temeiul articolului 10 din Regulamentul (UE) nr. 1024/2013 și al articolului 139 din Regulamentul (UE) nr. 468/2014 (BCE/2014/17) și îndeplinirea atribuțiilor prevăzute la articolele 125-138 din Regulamentul (UE) nr. 468/2014 (BCE/2014/17) în contextul investigării presupuselor încălcări menționate la articolul 18 alineatele (1) și (7) din Regulamentul (UE) nr. 1024/2013; |
|
(e) |
evaluarea necesității de a solicita unei ANC, în temeiul articolului 136 din Regulamentul (UE) nr. 468/2014 (BCE/2014/17), să sesizeze autoritățile competente cu privire la o suspiciune legată de comiterea unei infracțiuni în vederea investigării și a eventualei urmăriri penale, precum și notificarea ANC cu privire la o astfel de solicitare. |
2. TEMEIUL JURIDIC
|
(a) |
Articolul 5 alineatul (1) literele (a) și (b) din Regulamentul (UE) 2018/1725 sau articolul 6 alineatul (1) litera (e) și, în unele state membre, articolul 6 alineatul (1) litera (c) din Regulamentul (UE) 2016/679 coroborate cu articolele 9, 10, 11 și 18 din Regulamentul (UE) nr. 1024/2013; |
|
(b) |
Articolul 5 alineatul (1) literele (a) și (b) din Regulamentul (UE) 2018/1725 sau articolul 6 alineatul (1) litera (e) și, în unele state membre, articolul 6 alineatul (1) litera (c) din Regulamentul (UE) 2016/679 coroborate cu articolul 113 alineatul (3) și cu articolele 120-129, 134, 136 și 139 din Regulamentul (UE) nr. 468/2014 (BCE/2014/17). |
3. PERSOANELE VIZATE
Pot fi prelucrate date cu caracter personal referitoare la următoarele categorii de persoane vizate:
|
(a) |
personalul entității supravegheate care face obiectul procedurii; |
|
(b) |
membrii organului de conducere al entității supravegheate care face obiectul procedurii; |
|
(c) |
membrii organului de conducere al entităților care doresc să achiziționeze o participație calificată în entitatea supravegheată; |
|
(d) |
potențialii achizitori ai unei participații calificate; |
|
(e) |
reprezentanții autorizați ai entității supravegheate care face obiectul procedurii. |
4. CATEGORII DE DATE CU CARACTER PERSONAL PRELUCRATE
Pot fi prelucrate următoarele categorii de date cu caracter personal:
|
(a) |
date de identificare, cum ar fi, cetățenia și semnătura; |
|
(b) |
date de contact, cum ar fi adresa poștală, adresa de e-mail și numărul de telefon; |
|
(c) |
date profesionale privind educația, formarea și locurile de muncă ocupate; |
|
(d) |
date financiare; |
|
(e) |
detalii referitoare la infracțiuni (suspectate) și condamnări penale. |
ANEXA V
Inspecții la fața locului la entitățile supravegheate semnificative
1. OBIECTUL, NATURA ȘI SCOPUL PRELUCRĂRII
În contextul inspecțiilor la fața locului la entitățile supravegheate semnificative, datele cu caracter personal sunt prelucrate în următoarele scopuri:
|
(a) |
efectuarea de inspecții la fața locului pentru a efectua investigații aprofundate cu privire la riscurile, mecanismele de control al riscurilor și guvernanța entităților supravegheate; |
|
(b) |
evaluarea modelelor interne utilizate pentru calcularea cerințelor de fonduri proprii, în special în ceea ce privește metodologiile, adecvarea economică, riscurile, controlul riscurilor și guvernanța; |
|
(c) |
efectuarea de evaluări ale calității activelor pentru a spori transparența în ceea ce privește expunerile entităților supravegheate, inclusiv în ceea ce privește caracterul adecvat al evaluărilor activelor și garanțiilor și al provizioanelor conexe. |
2. TEMEIUL JURIDIC
|
(a) |
Articolul 5 alineatul (1) litera (a) din Regulamentul (UE) 2018/1725 sau articolul 6 alineatul (1) litera (e) și, în unele state membre, articolul 6 alineatul (1) litera (c) din Regulamentul (UE) 2016/679 coroborate cu articolul 4 alineatul (1) litera (f), cu articolul 6 alineatul (4) și cu articolele 10, 11 și 12 din Regulamentul (UE) nr. 1024/2013. |
|
(b) |
Articolul 5 alineatul (1) litera (a) din Regulamentul (UE) 2018/1725 sau articolul 6 alineatul (1) litera (e) și, în unele state membre, articolul 6 alineatul (1) litera (c) din Regulamentul (UE) 2016/679 coroborate cu articolele 143-146 din Regulamentul (UE) nr. 468/2014 (BCE/2014/17). |
3. PERSOANELE VIZATE
Pot fi prelucrate date cu caracter personal referitoare la următoarele categorii de persoane vizate:
|
(a) |
membrii personalului entității supravegheate; |
|
(b) |
acționarii entității supravegheate; |
|
(c) |
membrii organului de conducere al entității supravegheate; |
|
(d) |
clienții entității supravegheate, garanții acestora și părțile afiliate; |
|
(e) |
auditorii externi ai entității supravegheate; |
|
(f) |
prestatorii de servicii și consultanții entității supravegheate; |
|
(g) |
personalul instituțiilor și organelor Uniunii și al autorităților naționale și internaționale. |
4. CATEGORII DE DATE CU CARACTER PERSONAL PRELUCRATE
Pot fi prelucrate următoarele categorii de date cu caracter personal:
|
(a) |
date privind clienții entității supravegheate, precum:
|
|
(b) |
date privind membrii personalului, acționarii și membrii organului de conducere al entității supravegheate, precum:
|
|
(c) |
date privind auditorii externi, prestatorii de servicii și consultanții entității supravegheate și date privind personalul instituțiilor și organelor Uniunii și al autorităților naționale și internaționale, precum:
|
ANEXA VI
Monitorizarea supravegherii entităților supravegheate mai puțin semnificative
1. OBIECTUL, NATURA ȘI SCOPUL PRELUCRĂRII
În contextul monitorizării supravegherii entităților supravegheate mai puțin semnificative, datele cu caracter personal sunt prelucrate în următoarele scopuri:
|
(a) |
evaluarea măsurii în care ANC aplică în mod consecvent standarde de înaltă calitate în materie de supraveghere și verificarea măsurii în care situații comparabile conduc la rezultate comparabile în cadrul MUS; |
|
(b) |
primirea de notificări ex ante și ex post din partea ANC-urilor cu privire la procedurile importante în materie de supraveghere și la proiectele de decizii referitoare la entitățile supravegheate mai puțin semnificative cu impact ridicat și cu risc ridicat și consilierea ANC-urilor pentru a evalua în continuare aspecte specifice ale unor astfel de proceduri; |
|
(c) |
primirea de notificări de la ANC în legătură cu circumstanțe specifice; |
|
(d) |
efectuarea de analize tematice pentru a oferi informații specifice cu privire la supravegherea de către ANC în ceea ce privește domeniile de risc definite la nivelul entităților supravegheate individuale mai puțin semnificative sau al categoriilor de entități supravegheate similare mai puțin semnificative, pentru a asigura o supraveghere de înaltă calitate; |
|
(e) |
participarea la inspecțiile la fața locului la entitățile supravegheate mai puțin semnificative în vederea promovării înțelegerii de către BCE a desfășurării supravegherii de către ANC. |
2. TEMEIUL JURIDIC
Articolul 5 alineatul (1) litera (a) din Regulamentul (UE) 2018/1725 sau articolul 6 alineatul (1) litera (e) și, în unele state membre, articolul 6 alineatul (1) litera (c) din Regulamentul (UE) 2016/679 coroborate cu articolul 6 alineatele (4), (5) și (6) din Regulamentul (UE) nr. 1024/2013.
3. PERSOANELE VIZATE
Pot fi prelucrate date cu caracter personal referitoare la următoarele categorii de persoane vizate:
|
(a) |
personalul entităților supravegheate mai puțin semnificative; |
|
(b) |
membrii organului de conducere, clienții și garanții acestora, acționarii și creditorii, prestatorii de servicii, consultanții și auditorii externi ai entităților supravegheate mai puțin semnificative; |
|
(c) |
personalul sau reprezentanții asociațiilor bancare; |
|
(d) |
personalul instituțiilor și organelor Uniunii și al autorităților naționale și internaționale. |
4. CATEGORII DE DATE CU CARACTER PERSONAL PRELUCRATE
Pot fi prelucrate următoarele categorii de date cu caracter personal:
|
(a) |
date de identificare, cum ar fi numele, numărul cărții de identitate/pașaportului, cetățenia și semnătura; |
|
(b) |
date de contact, cum ar fi adresa poștală, adresa de e-mail și numărul de telefon; |
|
(c) |
date profesionale privind educația, formarea, locurile de muncă ocupate și alte funcții deținute de persoana numită în cadrul unei proceduri de evaluare a competenței și onorabilității și de membrii organului de conducere al entității supravegheate în cadrul căreia se face numirea; |
|
(d) |
date profesionale privind orice alte activități profesionale ale persoanei numite în cadrul unei proceduri de evaluare a competenței și onorabilității; |
|
(e) |
date financiare ale persoanei numite în cadrul unei proceduri de evaluare a competenței și onorabilității; |
|
(f) |
detalii referitoare la antecedente penale și informații cu privire la anchete și proceduri penale, proceduri civile și administrative relevante și acțiuni disciplinare, inclusiv decăderea din dreptul de a mai exercita funcția de administrator al unei societăți, faliment, insolvență și alte proceduri similare; |
|
(g) |
o descriere a relațiilor personale ale rudelor apropiate ale persoanei numite în cadrul unei proceduri de evaluare a competenței și onorabilității cu alți membri ai organului de conducere și/sau cu persoanele care dețin funcții-cheie în cadrul entității supravegheate în care se face numirea, al întreprinderii-mamă a acesteia sau al filialelor sale, precum și a relațiilor lor profesionale și financiare cu entitatea supravegheată în care se face numirea, cu întreprinderea-mamă a acesteia sau cu filialele sale; |
|
(h) |
informații privind aspectul dacă o evaluare a competenței și onorabilității a fost deja efectuată de o altă autoritate competentă și informații cu privire la rezultatul respectivei evaluări; |
|
(i) |
observații ale personalului BCE sau al ANC cu privire la performanța persoanei numite în funcția sa actuală sau în orice funcție anterioară, care ar putea avea un impact asupra procedurii actuale de evaluare a competenței și onorabilității; |
|
(j) |
informații privind conduita persoanei numite în funcția sa actuală care pot fi relevante în contextul reevaluărilor. |
ANEXA VII
Supravegherea entităților supravegheate mai puțin semnificative
1. OBIECTUL, NATURA ȘI SCOPUL PRELUCRĂRII
În contextul supravegherii prudențiale a entităților supravegheate mai puțin semnificative, datele cu caracter personal sunt prelucrate în următoarele scopuri:
|
(a) |
asigurarea faptului că entitățile supravegheate mai puțin semnificative respectă dispozițiile relevante de drept al Uniunii, inclusiv dispozițiile de transpunere la nivel național, care impun cerințe prudențiale în următoarele domenii: (i) fondurile proprii, securitizarea, limitele aferente expunerilor mari, lichiditatea, efectul de levier, raportarea și publicarea informațiilor referitoare la aceste aspecte și (ii) guvernanța, inclusiv procesele de administrare a riscurilor, mecanismele de control intern, politicile și practicile privind remunerarea și procesele interne de evaluare eficace a adecvării capitalului propriu și a lichidităților, inclusiv modelele bazate pe ratingurile interne; |
|
(b) |
desfășurarea proceselor de supraveghere și realizarea de simulări de criză pentru a stabili dacă entitățile supravegheate mai puțin semnificative respectă cerințele relevante ale dreptului Uniunii și, pe baza procesului de supraveghere respectiv, impunerea unor cerințe specifice și a altor măsuri entităților supravegheate mai puțin semnificative; |
|
(c) |
desfășurarea supravegherii pe bază consolidată în cazul societăților-mamă ale entităților supravegheate mai puțin semnificative cu sediul într-unul din statele membre participante, inclusiv în cazul societăților financiare holding mixte, și participarea la supravegherea pe bază consolidată, inclusiv în cadrul colegiilor de supraveghetori, fără a aduce atingere participării ANC în cadrul respectivelor colegii, în calitate de observatori, în ceea ce privește societățile-mamă care nu au sediul într-unul din statele membre participante; |
|
(d) |
exercitarea atribuțiilor de supraveghere în legătură cu planurile de redresare și intervenția timpurie; |
|
(e) |
efectuarea de inspecții la fața locului la entitățile supravegheate mai puțin semnificative; |
|
(f) |
exercitarea, în raport cu entitățile supravegheate mai puțin semnificative, a competențelor de supraveghere conferite în temeiul dreptului intern, inclusiv, printre altele, aprobarea achizițiilor de către entitățile supravegheate mai puțin semnificative de participații într-o instituție non-bancară sau într-o instituție de credit din afara Uniunii, a fuziunilor sau divizărilor instituțiilor de credit, a achiziționării sau vânzării de active sau pasive, a modificărilor statutului instituțiilor de credit, a numirii auditorilor externi, a solicitărilor de informații și de rapoarte specifice din partea auditorilor externi, a proiectelor de externalizare, a operațiunilor din țări terțe, a exercitării competențelor față de acționari, a acordării sau limitării creditelor către părți afiliate, a deciziilor strategice și a înființării de grupuri bancare cooperatiste; |
|
(g) |
exercitarea, în raport cu entitățile supravegheate mai puțin semnificative, a competențelor de supraveghere conferite autorităților competente în temeiul Regulamentului (UE) nr. 575/2013 și al Directivei 2013/36/UE, astfel cum a fost transpusă în dreptul intern. |
2. TEMEIUL JURIDIC
Articolul 5 alineatul (1) litera (a) din Regulamentul (UE) 2018/1725 sau articolul 6 alineatul (1) litera (e) și, în unele state membre, articolul 6 alineatul (1) litera (c) din Regulamentul (UE) 2016/679 coroborate cu articolul 4 alineatul (1) literele (b), (d), (g) și (i) și cu articolul 6 alineatul (6) din Regulamentul (UE) nr. 1024/2013.
3. PERSOANELE VIZATE
Pot fi prelucrate date cu caracter personal referitoare la următoarele categorii de persoane vizate:
|
(a) |
personalul entităților supravegheate mai puțin semnificative; |
|
(b) |
membrii organului de conducere, clienții și garanții acestora, acționarii și creditorii, prestatorii de servicii, consultanții și auditorii externi ai entităților supravegheate mai puțin semnificative; |
|
(c) |
personalul sau reprezentanții asociațiilor bancare; |
|
(d) |
personalul instituțiilor și organelor Uniunii și al autorităților naționale și internaționale; |
|
(e) |
alte părți terțe, cum ar fi persoanele care depun plângeri sau solicitări de informații cu privire la o entitate supravegheată mai puțin semnificativă; |
|
(f) |
reprezentanții autorizați ai unei persoane numite în cadrul procedurii de evaluare a competenței și onorabilității. |
4. CATEGORII DE DATE CU CARACTER PERSONAL PRELUCRATE
Pot fi prelucrate următoarele categorii de date cu caracter personal:
|
(a) |
date de identificare, cum ar fi numele, numărul cărții de identitate/pașaportului, cetățenia și semnătura; |
|
(b) |
date de contact, cum ar fi adresa poștală, adresa de e-mail și numărul de telefon; |
|
(c) |
date profesionale privind educația, formarea, locurile de muncă ocupate și alte funcții deținute de persoana numită în cadrul unei proceduri de evaluare a competenței și onorabilității și de membrii organului de conducere al entității supravegheate în cadrul căreia se face numirea; |
|
(d) |
date profesionale privind orice alte activități profesionale ale persoanei numite în cadrul unei proceduri de evaluare a competenței și onorabilității; |
|
(e) |
detalii referitoare la antecedente penale și informații cu privire la anchete și proceduri penale, proceduri civile și administrative relevante și acțiuni disciplinare, inclusiv decăderea din dreptul de a mai exercita funcția de administrator al unei societăți, faliment, insolvență și alte proceduri similare; |
|
(f) |
date financiare ale persoanei numite în cadrul unei proceduri de evaluare a competenței și onorabilității; |
|
(g) |
o descriere a relațiilor personale ale rudelor apropiate ale persoanei numite în cadrul unei proceduri de evaluare a competenței și onorabilității cu alți membri ai organului de conducere și/sau cu persoanele care dețin funcții-cheie în cadrul entității supravegheate în care se face numirea, al întreprinderii-mamă a acesteia sau al filialelor sale, precum și a relațiilor lor profesionale și financiare cu entitatea supravegheată în care se face numirea, cu întreprinderea-mamă a acesteia sau cu filialele sale; |
|
(h) |
informații privind aspectul dacă o evaluare a competenței și onorabilității a fost deja efectuată de o altă autoritate competentă și informații cu privire la rezultatul respectivei evaluări; |
|
(i) |
observații ale personalului BCE sau al ANC cu privire la performanța persoanei numite în funcția sa actuală sau în orice funcție anterioară, care ar putea avea un impact asupra procedurii actuale de evaluare a competenței și onorabilității; |
|
(j) |
informații privind conduita persoanei numite în funcția sa actuală care pot fi relevante în contextul reevaluărilor; |
|
(k) |
date financiare, de exemplu în contextul unei examinări a dosarului de credit al unui client al băncii sau în contextul unui împrumut acordat unui membru al organului de conducere atunci când este necesară o aprobare prealabilă; |
|
(l) |
înregistrarea sonoră a vocii persoanei numite în cadrul unei proceduri de evaluare a competenței și onorabilității. |
ELI: http://data.europa.eu/eli/dec/2026/1942/oj
ISSN 1977-0782 (electronic edition)