02017D0253 — RO — 26.07.2021 — 002.001


Acest document are doar scop informativ și nu produce efecte juridice. Instituțiile Uniunii nu își asumă răspunderea pentru conținutul său. Versiunile autentice ale actelor relevante, inclusiv preambulul acestora, sunt cele publicate în Jurnalul Oficial al Uniunii Europene și disponibile pe site-ul EUR-Lex. Aceste texte oficiale pot fi consultate accesând linkurile integrate în prezentul document.

►B

DECIZIA DE PUNERE ÎN APLICARE (UE) 2017/253 A COMISIEI

din 13 februarie 2017

de stabilire a procedurilor de notificare a alertelor în cadrul sistemului de alertă precoce și răspuns rapid instituit în legătură cu amenințările transfrontaliere grave pentru sănătate și a procedurilor de schimb de informații, consultare și coordonare a răspunsurilor la astfel de amenințări în temeiul Deciziei nr. 1082/2013/UE a Parlamentului European și a Consiliului

(Text cu relevanță pentru SEE)

(JO L 037 14.2.2017, p. 23)

Astfel cum a fost modificată prin:

 

 

Jurnalul Oficial

  NR.

Pagina

Data

►M1

DECIZIA DE PUNERE ÎN APLICARE (UE) 2021/858 A COMISIEI din 27 mai 2021

  L 188

106

28.5.2021

►M2

DECIZIA DE PUNERE ÎN APLICARE (UE) 2021/1212 A COMISIEI din 22 iulie 2021

  L 263

32

23.7.2021




▼B

DECIZIA DE PUNERE ÎN APLICARE (UE) 2017/253 A COMISIEI

din 13 februarie 2017

de stabilire a procedurilor de notificare a alertelor în cadrul sistemului de alertă precoce și răspuns rapid instituit în legătură cu amenințările transfrontaliere grave pentru sănătate și a procedurilor de schimb de informații, consultare și coordonare a răspunsurilor la astfel de amenințări în temeiul Deciziei nr. 1082/2013/UE a Parlamentului European și a Consiliului

(Text cu relevanță pentru SEE)



Articolul 1

Autoritățile competente pentru SAPR

(1)  
Comisia acordă autorităților competente pentru SAPR, desemnate în conformitate cu articolul 15 alineatul (1) litera (b) din Decizia nr. 1082/2013/UE, acces la sistemul de alertă precoce și răspuns rapid instituit în temeiul articolului 8 din Decizia nr. 1082/2013/UE.
(2)  
Statele membre se asigură că sunt instituite canale de comunicare eficace între autoritățile competente pentru SAPR și orice alte autorități competente relevante din jurisdicția respectivă, în vederea identificării prompte a amenințărilor transfrontaliere grave pentru sănătate care îndeplinesc criteriile prevăzute la articolul 9 alineatele (1) și (2) din Decizia nr. 1082/2013/UE.

▼M1

Articolul 1a

Definiții

În sensul prezentei decizii, se aplică următoarele definiții:

(a) 

„formular de localizare a pasagerilor” („PLF”) înseamnă un formular completat la cererea autorităților din domeniul sănătății publice prin care se colectează cel puțin datele pasagerilor specificate în anexa I și care sprijină autoritățile respective în gestionarea unui eveniment de sănătate publică, permițându-le să depisteze pasagerii transfrontalieri care este posibil să fi fost expuși la o persoană infectată cu SARS-CoV-2;

(b) 

„date din formularul de localizare a pasagerilor” („date PLF”) înseamnă date cu caracter personal colectate prin intermediul unui PLF;

(c) 

„punct de intrare digital” înseamnă un loc digital unic la care autoritățile competente pentru SAPR își pot conecta în mod securizat sistemele de PLF-uri digitale la platforma de schimb de date PLF;

(d) 

„traseu” înseamnă călătoria transfrontalieră efectuată de o persoană cu un mijloc de transport în comun cu locuri prealocate, având în vedere locul de plecare inițial și destinația finală a persoanei respective, și alcătuită din unul sau mai multe segmente;

(e) 

„segment” înseamnă o călătorie transfrontalieră unică a unui pasager, fără legături sau schimbări de zbor, tren, navă sau autovehicul;

(f) 

„pasager infectat” înseamnă un pasager care îndeplinește criteriul de laborator pentru infecția cu SARS-CoV-2;

(g) 

„persoană expusă” înseamnă un pasager sau o altă persoană care a fost în contact apropiat cu un pasager infectat;

(h) 

„alertă” înseamnă o notificare utilizându-se sistemul de alertă precoce și răspuns rapid (SAPR) în temeiul articolului 9 din Decizia nr. 1082/2013/CE.

▼B

Articolul 2

Notificările de alertă în SAPR

(1)  
Atunci când un stat membru sau Comisia ia cunoștință de apariția sau dezvoltarea unei amenințări transfrontaliere grave pentru sănătate în sensul articolului 9 alineatul (1) din Decizia nr. 1082/2013/UE, are obligația de a introduce în sistem alerta menționată la articolul respectiv fără întârziere și, în orice caz, cel târziu în termen de 24 de ore de la momentul în care a luat cunoștință de amenințare.
(2)  
Statul membru sau Comisia poate informa Comitetul pentru securitate sanitară („CSS”) cu privire la introducerea unei alerte.
(3)  
Obligația de notificare menționată la alineatul (1) nu afectează obligația de notificare prevăzută la articolul 9 alineatul (2) din Decizia nr. 1082/2013/UE.
(4)  
Faptul că este posibil să nu fie disponibile toate informațiile relevante menționate la articolul 9 alineatul (3) din respectiva decizie nu trebuie să întârzie notificarea unei alerte.
(5)  
Alerta menționată la alineatul (1) specifică modul în care sunt îndeplinite criteriile prevăzute la articolul 9 alineatul (1) din Decizia nr. 1082/2013/UE.
(6)  
Dacă, în urma notificării unei alerte, un stat membru sau Comisia dorește să comunice informații disponibile relevante pentru coordonare, în conformitate cu articolul 9 alineatul (3) din Decizia nr. 1082/2013/UE, trebuie să utilizeze funcționalitatea ad-hoc din SAPR pentru a publica un „comentariu” ca răspuns la mesajul inițial de notificare.

▼M1

Articolul 2a

Platforma pentru schimbul de date PLF

(1)  
►M2  În cadrul SAPR este creată o platformă pentru schimbul securizat de date PLF ale pasagerilor infectați și ale persoanelor expuse în scopul unic al depistării contacților în legătură cu persoanele expuse la SARS-CoV-2 de către autoritățile competente pentru SAPR („platforma de schimb de date PLF”), în completarea funcționalității de mesagerie selectivă existente în sistemul respectiv. ◄

Platforma de schimb de date PLF oferă un punct de intrare digital pentru ca autoritățile competente pentru SAPR să își conecteze în mod securizat sistemele naționale de PLF-uri digitale sau să se conecteze prin intermediul sistemului comun al Uniunii Europene de formular digital de localizare a pasagerilor („EUdPLF”), pentru a permite schimbul de date colectate prin intermediul PLF-urilor.

Autoritățile competente pentru SAPR pot să utilizeze platforma de schimb de date PLF pentru schimbul de date suplimentare, și anume date epidemiologice numai în scopul depistării contacților în legătură cu persoanele expuse la SARS-CoV-2, în conformitate cu articolul 2b alineatul (5).

(2)  
Platforma de schimb de date PLF este operată de ECDC.
(3)  
Pentru a-și îndeplini obligațiile care le revin în temeiul articolului 2 de a notifica amenințările transfrontaliere grave pentru sănătate care sunt identificate în contextul colectării datelor PLF, autoritățile competente pentru SAPR din statele membre care solicită completarea unui PLF fac schimb de un set de date PLF, astfel cum se detaliază la articolul 2b, prin intermediul platformei de schimb de date PLF.
(4)  
Autoritățile competente pentru SAPR pot continua să își îndeplinească obligațiile care le revin în temeiul articolului 9 alineatele (1) și (3) din Decizia nr. 1082/2013/UE pentru notificarea amenințărilor transfrontaliere grave pentru sănătate care sunt identificate în contextul colectării datelor PLF prin intermediul celorlalte canale de comunicare existente menționate la articolul 1 alineatul (2) din prezenta decizie, temporar și cu condiția ca această alegere să nu compromită scopul depistării contacților.
(5)  
Platforma de schimb de date PLF nu stochează datele PLF și datele epidemiologice suplimentare. Ea doar le permite autorităților competente pentru SAPR să primească date care le-au fost transmise de alte autorități competente pentru SAPR în scopul unic al depistării contacților SARS-CoV-2. ECDC accesează datele numai pentru a asigura buna funcționare a platformei de schimb de date PLF.
(6)  
Autoritățile competente pentru SAPR nu păstrează datele PLF și datele epidemiologice primite prin intermediul platformei de schimb de date PLF pentru o perioadă mai lungă decât perioada de păstrare aplicabilă în contextul activităților lor naționale de depistare a contacților SARS-CoV-2.
(7)  
Comisia cooperează cu ECDC pentru îndeplinirea sarcinilor care i-au fost încredințate în temeiul prezentei decizii, în special în ceea ce privește măsurile tehnice și organizatorice legate de instalarea, implementarea, operarea, întreținerea și dezvoltarea platformei de schimb de date PLF.
(8)  
Prelucrarea datelor cu caracter personal în cadrul platformei de schimb de date PLF în scopul unic al depistării contacților SARS-CoV-2 se efectuează până la 31 mai 2022 sau până în momentul în care directorul general al Organizației Mondiale a Sănătății declară, în conformitate cu Regulamentul sanitar internațional, că urgența de sănătate publică de importanță internațională cauzată de SARS-CoV-2 a luat sfârșit.

Articolul 2b

Datele care fac obiectul schimbului de informații

▼M2

(1)  

Atunci când notifică o alertă în cadrul platformei de schimb de date PLF, autoritățile competente pentru SAPR din statul membru în care este identificat pasagerul infectat transmit următoarele date PLF autorităților competente pentru SAPR din statul membru al plecării inițiale a pasagerului infectat sau din statul membru în care își are reședința, în cazul în care locul de reședință este diferit de locul de plecare inițială, sau către statul membru al ultimei plecări a pasagerului infectat, în cazul în care statul membru solicită completarea unui PLF doar pentru ultimul segment al traseului:

▼M1

(a) 

prenumele;

(b) 

numele;

(c) 

data nașterii;

(d) 

numărul de telefon (fix și/sau mobil);

(e) 

adresa de e-mail;

(f) 

adresa de reședință.

▼M2

(1a)  
Autoritățile competente pentru SAPR transmit, de asemenea, prin intermediul platformei de schimb de date PLF, datele PLF menționate la alineatul (1) ale persoanelor expuse autorităților competente pentru SAPR din statul membru al plecării inițiale sau de reședință al persoanelor respective sau către statul membru al ultimei plecări a pasagerului infectat, în cazul în care statul membru solicită completarea unui PLF doar pentru ultimul segment al traseului, cu condiția ca aceste date să fi fost colectate în contextul măsurilor de depistare a contacților desfășurate în urma identificării unui pasager infectat și cu condiția ca transmiterea acestora să fie necesară în scopul depistării contacților.
(1b)  
Autoritățile competente pentru SAPR care transmit datele menționate la alineatele (1) și (1a) indică dacă ele se referă la un pasager infectat sau la o persoană expusă.

▼M2

(2)  
Autoritățile competente pentru SAPR din statul membru al plecării inițiale sau al ultimei plecări a pasagerului infectat sau a persoanei expuse pot transmite datele PLF primite unui stat membru de plecare, altul decât cel declarat în PLF ca stat membru de plecare, în cazul în care dispun de informații suplimentare din care reiese statul membru care ar trebui să efectueze depistarea contacților.

▼M1

(3)  

►M2  Dacă este necesar pentru identificarea persoanelor expuse, atunci când notifică o alertă pe platforma de schimb de date PLF, autoritățile competente pentru SAPR din statul membru în care este identificat pasagerul infectat transmit următoarele date PLF, pentru fiecare segment disponibil din traseul pasagerului respectiv, autorităților competente pentru SAPR din toate statele membre: ◄

▼M2

(a) 

locul de plecare al fiecărui mijloc de transport vizat, cu excepția cazului în care locul poate fi identificat prin informațiile de la litera (e);

(b) 

locul de sosire al fiecărui mijloc de transport vizat, cu excepția cazului în care locul poate fi identificat prin informațiile de la litera (e);

▼M1

(c) 

data de plecare a fiecărui mijloc de transport vizat;

(d) 

tipul fiecărui mijloc de transport vizat (de exemplu, avion, tren, autocar, feribot, navă);

(e) 

numărul de identificare al fiecărui mijloc de transport vizat (de exemplu, numărul zborului, numărul trenului, numărul de înmatriculare a autocarului, numele feribotului sau al navei);

(f) 

numărul locului/cabinei din fiecare mijloc de transport vizat;

▼M2

(g) 

ora de plecare a fiecărui mijloc de transport vizat, cu excepția cazului în care ora poate fi identificată prin informațiile de la litera (e).

▼M1

(4)  
În cazul în care pot identifica statele membre vizate pe baza informațiilor de care dispun, autoritățile competente pentru SAPR din statul membru care notifică alerta transmit datele enumerate la alineatul (3) numai autorităților competente pentru SAPR din statele membre respective.
(5)  

Autoritățile competente pentru SAPR pot să furnizeze următoarele date epidemiologice, în cazul în care acest lucru este necesar pentru efectuarea unei depistări eficace a contacților:

(a) 

tipul de test efectuat;

(b) 

varianta de virus SARS-CoV-2;

(c) 

data prelevării probei;

(d) 

data declanșării simptomelor.

▼M2

(6)  
În cazul în care sistemul național PLF al unui stat membru este temporar indisponibil, autoritățile competente pentru SAPR din statul membru care au colectat datele cu caracter personal menționate la alineatele (1), (3) și (5) de la operatorii de transport, de la pasagerul infectat sau de la persoana expusă în temeiul dreptului intern pot transmite astfel de date prin intermediul platformei de schimb de date PLF în scopul depistării contacților, pe parcursul perioadei de indisponibilitate temporară.

▼M1

Articolul 2c

Responsabilitățile autorităților competente pentru SAPR și ale ECDC în ceea ce privește prelucrarea datelor PLF

(1)  
Autoritățile competente pentru SAPR care fac schimb de date PLF și de date prevăzute la articolul 2b alineatul (5) sunt operatori asociați pentru introducerea și transmiterea, până la primire, a datelor respective prin intermediul platformei de schimb de date PLF. Responsabilitățile respective ale operatorilor asociați se atribuie în conformitate cu anexa II. Fiecare stat membru care dorește să participe la schimbul transfrontalier de date PLF prin intermediul platformei de schimb de date PLF notifică ECDC, înainte de a se alătura acestui schimb de date, intenția sa și autoritatea competentă pentru SAPR care a fost desemnată ca operator responsabil.
(2)  
ECDC este persoana împuternicită de către operatori în legătură cu datele care fac obiectul unui schimb prin intermediul platformei de schimb de date PLF. ECDC furnizează platforma de schimb de date PLF și asigură securitatea prelucrării, inclusiv a transmiterii datelor care fac obiectul unui schimb prin intermediul platformei de schimb de date PLF, și respectă obligațiile unei persoane împuternicite de operator, astfel cum sunt prevăzute în anexa III.
(3)  
Eficacitatea măsurilor tehnice și organizatorice de asigurare a securității prelucrării datelor PLF care fac obiectul unui schimb prin intermediul platformei de schimb de date PLF este testată, analizată și evaluată periodic de ECDC și de autoritățile competente pentru SAPR autorizate să acceseze platforma de schimb de date PLF.
(4)  
ECDC angajează Comisia în calitate de subcontractant și se asigură că și Comisiei i se aplică aceleași obligații în materie de protecție a datelor prevăzute în prezenta decizie.

▼B

Articolul 3

Alte sisteme de alertă rapidă și de informare ale Uniunii

(1)  
Notificarea de alertă menționată la articolul 2 alineatul (1) specifică dacă amenințarea identificată a fost notificată anterior prin alte sisteme de alertă sau de informare instituite la nivelul Uniunii sau în temeiul Tratatului Euratom.
(2)  
Dacă o amenințare transfrontalieră gravă pentru sănătate este comunicată prin intermediul mai multor sisteme de alertă sau de informare ale Uniunii, Comisia precizează prin SAPR principalul sistem care trebuie utilizat pentru tipul specific de schimb de informații.
(3)  
În sensul prezentului articol, printre alte sisteme de alertă și de informare instituite la nivelul Uniunii sau în temeiul Tratatului Euratom se numără sistemele enumerate în ►M1  anexa IV ◄ .

Articolul 4

Coordonarea măsurilor naționale de răspuns la amenințările transfrontaliere grave pentru sănătate

(1)  
În cazul în care se solicită o consultare în temeiul articolului 11 alineatul (1) litera (a) din Decizia nr. 1082/2013/UE în scopul de a coordona răspunsul la o amenințare transfrontalieră gravă pentru sănătate, Comisia organizează consultarea în cadrul CSS în termen de două zile lucrătoare de la solicitare, în funcție de caracterul urgent pe care îl presupune gravitatea amenințării.
(2)  
Comisia informează CSS cu privire la solicitare și pune la dispoziția CSS orice informații relevante legate de amenințare, pe lângă cele care au fost comunicate deja prin SAPR.
(3)  
De asemenea, statele membre furnizează în scris orice informații relevante disponibile legate de amenințare, pe lângă cele care au fost comunicate deja prin SAPR, inclusiv măsurile de sănătate publică sau alte măsuri care au fost luate sau care urmează să fie luate.
(4)  
CSS examinează toate informațiile disponibile referitoare la amenințarea respectivă, inclusiv notificările de alertă, evaluările de risc și alte informații comunicate de statele membre sau de Comisie, fie prin intermediul SAPR, fie prin CSS, inclusiv informațiile despre măsurile care au fost luate sau care urmează să fie luate în domeniul sănătății publice. Această examinare trebuie să aibă loc fără întârziere.
(5)  
Atunci când iau în considerare sau aplică măsuri de sănătate publică pentru combaterea amenințărilor transfrontaliere grave pentru sănătate, statele membre țin seama de rezultatul examinării efectuate în cadrul consultării CSS.

Articolul 5

Comunicarea în situații de risc și de criză

(1)  
În urma unei solicitări de consultare în temeiul articolului 11 alineatul (1) litera (b) din Decizia nr. 1082/2013/UE, statele membre se consultă reciproc în cadrul CSS și elaborează și sugerează conținutul și forma comunicărilor în situații de risc și de criză ce urmează a fi emise de statele membre către publicul larg și/sau către personalul sanitar. Statele membre își pot adapta comunicările în funcție de propriile nevoi și circumstanțe.
(2)  
Statele membre care au emis deja comunicări în situații de risc și de criză cu privire la o anumită amenințare transfrontalieră gravă pentru sănătate informează în scris CSS și Comisia despre conținutul respectivelor comunicări.

Articolul 6

Dezactivarea notificării de alertă

Atunci când condițiile care au justificat introducerea unei alerte în temeiul articolului 9 alineatul (1) din Decizia nr. 1082/2013/UE încetează să mai existe, alerta este dezactivată de către statul membru care a introdus-o sau de către Comisie, în cazul în care alerta a fost introdusă de Comisie. Dezactivarea unei alerte are loc numai după ce toate statele membre vizate de alertă sunt de acord cu dezactivarea acesteia.

Articolul 7

Abrogarea Deciziei 2000/57/CE

(1)  
Decizia 2000/57/CE se abrogă.
(2)  
Trimiterile la decizia abrogată se interpretează ca trimiteri la prezenta decizie.

Articolul 8

Intrarea în vigoare

Prezenta decizie intră în vigoare în a douăzecea zi de la data publicării în Jurnalul Oficial al Uniunii Europene.

▼M1




ANEXA I

SET MINIM DE DATE PLF CARE TREBUIE COLECTATE PRIN INTERMEDIUL PLF-ULUI NAȚIONAL

PLF-ul conține cel puțin următoarele date PLF:

1. 

prenumele;

2. 

numele;

3. 

data nașterii;

4. 

numărul de telefon (fix și/sau mobil);

5. 

adresa de e-mail;

6. 

adresa de reședință;

▼M2 —————

▼M1

8. 

►M2  următoarele informații pentru fiecare segment al traseului pentru care statul membru solicită completarea unui PLF: ◄

▼M2

(a) 

locul de plecare, cu excepția cazului în care locul poate fi identificat prin informațiile de la litera (f);

(b) 

locul de sosire, cu excepția cazului în care locul poate fi identificat prin informațiile de la litera (f);

▼M1

(c) 

data de plecare;

(d) 

tipul de mijloc de transport (de exemplu, avion, tren, autocar, feribot, navă);

▼M2

(e) 

ora de plecare, cu excepția cazului în care ora poate fi identificată prin informațiile de la litera (f);

▼M1

(f) 

numărul de identificare al fiecărui mijloc de transport (de exemplu, numărul zborului, numărul trenului, numărul de înmatriculare a autocarului, numele feribotului sau al navei);

(g) 

numărul locului/cabinei.




ANEXA II

RESPONSABILITĂȚILE STATELOR MEMBRE PARTICIPANTE ÎN CALITATE DE OPERATORI ASOCIAȚI PENTRU PLATFORMA DE SCHIMB DE DATE PLF

SECȚIUNEA 1

Repartizarea responsabilităților

1. Fiecare autoritate competentă pentru SAPR se asigură că prelucrarea datelor PLF și a datelor epidemiologice suplimentare care fac obiectul unui schimb prin intermediul platformei de schimb de date PLF se efectuează în conformitate cu Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului ( 1 ). Fiecare astfel de autoritate se asigură cu precădere că datele pe care le introduce și le transmite prin intermediul platformei de schimb de date PLF sunt exacte și limitate la datele prevăzute la articolul 2b din prezenta decizie.

2. Fiecare autoritate competentă pentru SAPR rămâne operator unic pentru colectarea, utilizarea, divulgarea și orice altă formă de prelucrare a datelor PLF și a datelor epidemiologice suplimentare, care se efectuează în afara platformei de schimb de date PLF. Fiecare autoritate competentă pentru SAPR se asigură că transmiterea datelor se efectuează în conformitate cu specificațiile tehnice prevăzute pentru platforma de schimb de date PLF.

3. Instrucțiunile către persoana împuternicită de operatori sunt transmise de oricare dintre punctele de contact ale operatorilor asociați, în acord cu ceilalți operatori asociați.

4. Numai persoanele autorizate de autoritățile competente pentru SAPR pot accesa datele PLF și datele epidemiologice suplimentare care fac obiectul unui schimb prin intermediul platformei de schimb de date PLF.

5. Fiecare autoritate competentă pentru SAPR stabilește un punct de contact cu o adresă de e-mail funcțională care va servi la comunicarea dintre operatorii asociați și dintre asociați și persoana împuternicită de operatori. Procesul decizional al operatorilor asociați este reglementat de Grupul de lucru al Comitetului pentru securitate sanitară privind SAPR.

6. Fiecare autoritate competentă pentru SAPR încetează să mai fie operator asociat începând de la data retragerii participării sale la platforma de schimb de date PLF. Cu toate acestea, ea rămâne responsabilă pentru acțiunile de colectare și transmitere a datelor PLF și a datelor epidemiologice suplimentare prin platforma de schimb de date PLF care au avut loc înainte de retragerea sa.

7. Fiecare autoritate competentă pentru SAPR păstrează o evidență a activităților de prelucrare aflate în responsabilitatea sa. Operarea asociată poate fi indicată în evidență.

SECȚIUNEA 2

Responsabilitățile și rolurile în ceea ce privește tratarea cererilor persoanelor vizate și informarea acestora

1. Fiecare autoritate competentă pentru SAPR care solicită un PLF furnizează pasagerilor transfrontalieri („persoanelor vizate”) informații cu privire la circumstanțele schimbului de date PLF și de date epidemiologice prin intermediul platformei de schimb de date PLF în scopul depistării contacților, în conformitate cu articolele 13 și 14 din Regulamentul (UE) 2016/679.

2. Fiecare autoritate competentă pentru SAPR acționează ca punct de contact pentru persoanele vizate și tratează cererile, depuse de acestea sau de reprezentanții acestora, referitoare la exercitarea drepturilor lor în conformitate cu Regulamentul (UE) 2016/679. Fiecare autoritate competentă pentru SAPR desemnează un punct de contact specific pentru cererile primite de la persoanele vizate. Dacă o autoritate competentă pentru SAPR primește o cerere din partea unei persoane vizate care nu intră în responsabilitatea sa, autoritatea respectivă transmite imediat cererea în chestiune autorității competente pentru SAPR și informează ECDC. Dacă li se solicită, autoritățile competente pentru SAPR își acordă asistență reciprocă pentru tratarea cererilor persoanelor vizate în legătură cu operarea asociată și își răspund reciproc fără întârzieri nejustificate și cel târziu în termen de 15 zile de la primirea unei cereri de asistență.

3. Fiecare autoritate competentă pentru SAPR pune la dispoziția persoanelor vizate conținutul prezentei anexe, inclusiv măsurile prevăzute la punctele 1 și 2.

SECȚIUNEA 3

Gestionarea incidentelor de securitate, inclusiv a încălcării securității datelor cu caracter personal

1. Autoritățile competente pentru SAPR, în calitate de operatori asociați, își acordă asistență reciprocă pentru identificarea și tratarea oricăror incidente de securitate, inclusiv a încălcării securității datelor cu caracter personal, legate de prelucrarea datelor PLF și a datelor epidemiologice care fac obiectul unui schimb prin intermediul platformei de schimb de date PLF.

2. În special, acestea își notifică reciproc și notifică ECDC următoarele:

(a) 

orice risc potențial sau real pentru disponibilitatea, confidențialitatea și/sau integritatea datelor PLF și a datelor epidemiologice care fac obiectul prelucrării în cadrul platformei de schimb de date PLF;

(b) 

orice încălcare a securității datelor cu caracter personal, consecințele probabile ale încălcării securității datelor și evaluarea riscurilor la adresa drepturilor și libertăților persoanelor fizice, precum și orice măsură luată pentru a remedia încălcarea securității datelor cu caracter personal și pentru a atenua riscul la adresa drepturilor și libertăților persoanelor fizice;

(c) 

orice încălcare a garanțiilor tehnice și/sau organizaționale ale operațiunii de prelucrare în cadrul platformei de schimb de date PLF.

3. Autoritățile competente pentru SAPR comunică orice încălcare a securității datelor în ceea ce privește operațiunile de prelucrare din cadrul platformei de schimb de date PLF către ECDC, către autoritățile de supraveghere competente și, dacă este cazul, către persoanele vizate, în conformitate cu articolele 33 și 34 din Regulamentul (UE) 2016/679 sau în urma notificării de către ECDC.

4. Fiecare autoritate competentă pentru SAPR pune în aplicare măsuri tehnice și organizatorice adecvate, menite:

(a) 

să asigure și să protejeze securitatea, integritatea și confidențialitatea datelor cu caracter personal prelucrate în comun;

(b) 

să ofere protecție împotriva prelucrării, pierderii, utilizării, divulgării, dobândirii sau accesării neautorizate sau ilegale a oricăror date cu caracter personal pe care le deține;

(c) 

să asigure că accesul la datele cu caracter personal nu este divulgat sau permis niciunei alte persoane cu excepția destinatarilor sau a persoanelor împuternicite de operatori.

SECȚIUNEA 4

Evaluarea impactului asupra protecției datelor

Dacă, pentru a-și îndeplini obligațiile prevăzute la articolele 35 și 36 din Regulamentul (UE) 2016/679, un operator are nevoie de informații de la un alt operator, cel dintâi transmite o cerere specifică la adresa de e-mail funcțională menționată în secțiunea 1 subsecțiunea 1 punctul 5. Al doilea operator depune toate eforturile pentru a furniza informațiile respective.




ANEXA III

RESPONSABILITĂȚILE ECDC ÎN CALITATE DE PERSOANĂ ÎMPUTERNICITĂ DE OPERATORI PENTRU PLATFORMA DE SCHIMB DE DATE PLF

1. ECDC instituie și asigură o infrastructură de comunicații securizată și fiabilă care interconectează autoritățile competente pentru SAPR ale statelor membre care participă la platforma de schimb de date PLF.

Prelucrarea de către ECDC a platformei de schimb de date PLF implică următoarele:

(a) 

definirea setului minim de cerințe tehnice pentru a permite o încărcare și o descărcare fără dificultăți și securizată a bazelor de date PLF naționale;

(b) 

asigurarea interoperabilității bazelor de date PLF naționale într-o manieră securizată și automatizată.

2. Pentru a-și îndeplini obligațiile care îi revin în calitate de persoană împuternicită de operatori pentru platforma de schimb de date PLF, ECDC angajează Comisia în calitate de subcontractant și se asigură că și Comisiei i se aplică aceleași obligații în materie de protecție a datelor prevăzute în prezenta decizie.

ECDC poate autoriza Comisia să angajeze părți terțe în calitate de subcontractanți suplimentari.

În cazul în care Comisia angajează subcontractanți, ECDC:

(a) 

se asigură că acestor subcontractanți li se aplică aceleași obligații în materie de protecție a datelor prevăzute în prezenta decizie;

(b) 

informează operatorii cu privire la orice modificare preconizată privind adăugarea sau înlocuirea altor subcontractanți, oferind astfel operatorilor posibilitatea de a formula obiecții față de aceste modificări prin majoritate simplă.

3. ECDC:

(a) 

instituie și asigură o infrastructură de comunicații securizată și fiabilă care interconectează autoritățile competente pentru SAPR ale statelor membre care participă la platforma de schimb de date PLF;

(b) 

prelucrează datele PLF și datele epidemiologice suplimentare, numai pe baza unor instrucțiuni documentate din partea operatorilor, cu excepția cazului în care este obligată să facă acest lucru în temeiul dreptului Uniunii; în acest caz, ECDC notifică această obligație juridică operatorilor înainte de prelucrare, cu excepția cazului în care dreptul respectiv interzice o astfel de notificare din motive importante legate de interesul public;

(c) 

instituie un plan de securitate, un plan de asigurare a continuității activității și un plan de redresare în caz de dezastru;

(d) 

ia măsurile necesare pentru a menține integritatea datelor PLF și a datelor epidemiologice suplimentare prelucrate;

(e) 

ia toate măsurile de securitate organizatorice, fizice și electronice de ultimă generație pentru a întreține platforma de schimb de date PLF; în acest scop, ECDC:

(i) 

desemnează o entitate responsabilă pentru gestionarea securității la nivelul platformei de schimb de date PLF, comunică operatorilor informațiile sale de contact și asigură disponibilitatea sa de reacție la amenințări la adresa securității;

(ii) 

își asumă responsabilitatea pentru securitatea platformei de schimb de date PLF;

(iii) 

se asigură că toate persoanele cărora li se acordă acces la platforma de schimb de date PLF fac obiectul obligației contractuale, profesionale sau legale de confidențialitate;

(f) 

ia toate măsurile de securitate necesare pentru a evita compromiterea bunei funcționări operaționale a platformei de schimb de date PLF; în acest scop, ECDC instituie proceduri specifice referitoare la funcționarea platformei de schimb de date PLF și la conexiunea de la serverele back-end la platforma de schimb de date PLF; acestea includ:

(i) 

procedura de evaluare a riscurilor, pentru a identifica și a estima potențialele amenințări la adresa sistemului;

(ii) 

o procedură de audit și de reexaminare, pentru:

1. 

a verifica corespondența dintre măsurile de securitate puse în aplicare și politica de securitate aplicabilă;

2. 

a controla periodic integritatea fișierelor sistemului, parametrii de securitate și autorizațiile acordate;

3. 

a desfășura activități de detectare și monitorizare în vederea depistării încălcărilor securității și a intruziunilor;

4. 

a pune în aplicare modificări cu scopul de a atenua deficiențele de securitate existente;

5. 

a permite, inclusiv la cererea operatorilor, efectuarea de audituri independente, inclusiv de inspecții, și de analize privind măsurile de securitate și a contribui la acestea, sub rezerva unor condiții care respectă Protocolul (nr. 7) la TFUE privind privilegiile și imunitățile Uniunii Europene (2);

(iii) 

modificarea procedurii de control pentru a documenta și a măsura impactul unei modificări înainte de punerea în aplicare a acesteia și pentru a informa operatorii cu privire la orice modificare care poate afecta comunicarea cu infrastructurile lor și/sau securitatea acestora;

(iv) 

stabilirea unei proceduri de întreținere și de reparare, pentru a specifica regulile și condițiile care trebuie respectate atunci când trebuie efectuate lucrări de întreținere și/sau de reparare a echipamentelor;

(v) 

stabilirea unei proceduri privind incidentele de securitate, pentru a defini sistemul de raportare și de escaladare, pentru a informa fără întârziere operatorii pentru ca aceștia să informeze Autoritatea Europeană pentru Protecția Datelor, cu privire la orice încălcare legată de datele cu caracter personal și pentru a defini un proces disciplinar care să trateze cazurile de încălcare a securității;

(g) 

ia măsuri de securitate fizică și/sau electronică de ultimă generație pentru instalațiile care găzduiesc echipamentele platformei de schimb de date PLF și pentru controalele accesului la date și controalele accesului de securitate; în acest scop, ECDC:

(i) 

asigură securitatea fizică pentru a stabili perimetre de securitate distincte și pentru a permite depistarea încălcărilor;

(ii) 

controlează accesul la instalații și menține un registru al vizitatorilor în scopuri de trasabilitate;

(iii) 

se asigură că persoanele din exterior cărora li s-a acordat accesul în incinte sunt escortate de personal autorizat în mod corespunzător;

(iv) 

se asigură că nu se pot adăuga, înlocui sau elimina echipamente fără autorizarea prealabilă a organismelor responsabile desemnate;

(v) 

controlează accesul de la și către dintre sistemele PLF naționale și platforma de schimb de date PLF;

(vi) 

se asigură că persoanele care accesează platforma de schimb de date PLF sunt identificate și autentificate;

(vii) 

reexaminează drepturile de autorizare legate de accesul la platforma de schimb de date PLF în cazul unei încălcări a securității care afectează această infrastructură;

(viii) 

pune în aplicare măsuri de securitate tehnice și organizatorice pentru a preveni accesul neautorizat la date PLF și la date epidemiologice;

(ix) 

pune în aplicare, ori de câte ori este necesar, măsuri pentru blocarea accesului neautorizat la platforma de schimb de date PLF din domeniul autorităților naționale (și anume blocarea unei locații/adrese IP);

(h) 

ia măsuri pentru protejarea domeniului său, inclusiv întreruperea conexiunilor, în caz de abateri semnificative de la principiile și conceptele privind calitatea sau securitatea;

(i) 

menține un plan de gestionare a riscurilor aferent domeniului său de responsabilitate;

(j) 

monitorizează – în timp real – performanța tuturor componentelor de servicii ale platformei de schimb de date PLF, elaborează statistici periodice și păstrează evidențe;

(k) 

se asigură că serviciul este disponibil 24/7, cu întreruperile necesare în scopul mentenanței;

(l) 

oferă sprijin în limba engleză pentru toate serviciile platformei de schimb de date PLF, prin telefon, e-mail sau portal web, și acceptă apeluri din partea apelanților autorizați: coordonatorii platformei de schimb de date PLF și serviciile lor de asistență respective, responsabilii de proiect și persoanele desemnate din cadrul ECDC;

(m) 

oferă asistență operatorilor, prin măsuri tehnice și organizatorice adecvate, în măsura posibilului, pentru îndeplinirea obligației operatorului de a răspunde la cererile de exercitare a drepturilor persoanelor vizate prevăzute în capitolul III din Regulamentul (UE) 2016/679;

(n) 

sprijină operatorii prin furnizarea de informații privind platforma de schimb de date PLF, în vederea respectării obligațiilor prevăzute la articolele 32, 35 și 36 din Regulamentul (UE) 2016/679;

(o) 

se asigură că datele PLF și datele epidemiologice transmise prin intermediul platformei de schimb de date PLF sunt neinteligibile pentru orice persoană care nu este autorizată să le acceseze, în special prin aplicarea unei criptări puternice;

(p) 

ia toate măsurile relevante pentru a preveni accesul neautorizat al operatorilor platformei de schimb de date PLF la datele PLF și la datele epidemiologice transmise;

(q) 

ia măsuri pentru a facilita interoperabilitatea și comunicarea dintre operatorii desemnați ai platformei de schimb de date PLF;

(r) 

ține evidența activităților de prelucrare efectuate în numele operatorilor în conformitate cu articolul 31 alineatul (2) din Regulamentul (UE) 2018/1725 al Parlamentului European și al Consiliului.




▼M1

ANEXA IV

▼B

Listă neexhaustivă a sistemelor de alertă și de informare la nivelul Uniunii care urmează să fie conectate progresiv la SAPR

Prezenta anexă cuprinde o listă cu sisteme de alertă rapidă și de informare care funcționează în prezent la nivelul Uniunii sau în temeiul Tratatului Euratom și care pot fi relevante pentru primirea alertelor și a informațiilor privind evenimentele care constituie sau pot constitui o amenințare transfrontalieră gravă pentru sănătate:

— 
Sistemul de notificare a bolilor animalelor (ADNS), pentru înregistrarea și documentarea situației bolilor infecțioase importante ale animalelor;
— 
Sistemul intersectorial de alertă al Comisiei (ARGUS), un sistem intern de alertă rapidă al Comisiei care permite tuturor direcțiilor generale ale Comisiei să transmită și să dispună de informații esențiale în eventualitatea unei situații de urgență/criză și să faciliteze coordonarea internă;
— 
Sistemul comun de comunicare și informare în caz de urgență (CECIS), pentru protecție civilă și accidente de poluare marină;
— 
Sistemul de schimb de informații în caz de urgență radiologică al Comunității Europene (ECURIE), pentru notificarea contramăsurilor de protecție împotriva efectelor unui accident radiologic sau nuclear;
— 
Sistemul de raportare a accidentelor majore (EMARS), pentru facilitarea schimbului de lecții învățate din accidente și incidente evitate la limită implicând substanțe periculoase, cu scopul de a îmbunătăți prevenirea accidentelor chimice și atenuarea potențialelor consecințe;
— 
Sistemul european de notificare pentru interceptările fitosanitare (EUROPHYT), privind interceptările din motive fitosanitare ale transporturilor de plante și produse vegetale importate în Uniune sau comercializate pe teritoriul Uniunii;
— 
Sistemul de alertă rapidă pentru sânge și componente sangvine (RAB), pentru schimbul de informații în vederea prevenirii sau a limitării incidentelor transfrontaliere legate de transfuzii de sânge;
— 
Sistemul de alertă rapidă pentru produse nealimentare periculoase (RAPEX), pentru schimbul de informații cu privire la produsele care prezintă un risc pentru sănătatea și siguranța consumatorilor;
— 
Sistemul de alertă rapidă pentru alimente și furaje (RASFF), o platformă pentru notificarea riscurilor pentru sănătatea umană cauzate de alimente sau furaje;
— 
Sistemul de alertă rapidă pentru țesuturi și celule (RATC), o platformă pentru schimbul de informații și măsuri legate de țesuturile sau celulele umane transferate peste hotare pentru pacienți;
— 
Rețeaua Europeană de Informații privind Drogurile și Toxicomania (Reitox), pentru colectarea și raportarea informațiilor privind fenomenul drogurilor în Europa.



( 1 ) Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date și de abrogare a Directivei 95/46/CE (JO L 119, 4.5.2016, p. 1).