02017D0253 — RO — 26.07.2021 — 002.001
Acest document are doar scop informativ și nu produce efecte juridice. Instituțiile Uniunii nu își asumă răspunderea pentru conținutul său. Versiunile autentice ale actelor relevante, inclusiv preambulul acestora, sunt cele publicate în Jurnalul Oficial al Uniunii Europene și disponibile pe site-ul EUR-Lex. Aceste texte oficiale pot fi consultate accesând linkurile integrate în prezentul document.
|
DECIZIA DE PUNERE ÎN APLICARE (UE) 2017/253 A COMISIEI din 13 februarie 2017 de stabilire a procedurilor de notificare a alertelor în cadrul sistemului de alertă precoce și răspuns rapid instituit în legătură cu amenințările transfrontaliere grave pentru sănătate și a procedurilor de schimb de informații, consultare și coordonare a răspunsurilor la astfel de amenințări în temeiul Deciziei nr. 1082/2013/UE a Parlamentului European și a Consiliului (Text cu relevanță pentru SEE) (JO L 037 14.2.2017, p. 23) |
Astfel cum a fost modificată prin:
|
|
|
Jurnalul Oficial |
||
|
NR. |
Pagina |
Data |
||
|
DECIZIA DE PUNERE ÎN APLICARE (UE) 2021/858 A COMISIEI din 27 mai 2021 |
L 188 |
106 |
28.5.2021 |
|
|
DECIZIA DE PUNERE ÎN APLICARE (UE) 2021/1212 A COMISIEI din 22 iulie 2021 |
L 263 |
32 |
23.7.2021 |
|
DECIZIA DE PUNERE ÎN APLICARE (UE) 2017/253 A COMISIEI
din 13 februarie 2017
de stabilire a procedurilor de notificare a alertelor în cadrul sistemului de alertă precoce și răspuns rapid instituit în legătură cu amenințările transfrontaliere grave pentru sănătate și a procedurilor de schimb de informații, consultare și coordonare a răspunsurilor la astfel de amenințări în temeiul Deciziei nr. 1082/2013/UE a Parlamentului European și a Consiliului
(Text cu relevanță pentru SEE)
Articolul 1
Autoritățile competente pentru SAPR
Articolul 1a
Definiții
În sensul prezentei decizii, se aplică următoarele definiții:
„formular de localizare a pasagerilor” („PLF”) înseamnă un formular completat la cererea autorităților din domeniul sănătății publice prin care se colectează cel puțin datele pasagerilor specificate în anexa I și care sprijină autoritățile respective în gestionarea unui eveniment de sănătate publică, permițându-le să depisteze pasagerii transfrontalieri care este posibil să fi fost expuși la o persoană infectată cu SARS-CoV-2;
„date din formularul de localizare a pasagerilor” („date PLF”) înseamnă date cu caracter personal colectate prin intermediul unui PLF;
„punct de intrare digital” înseamnă un loc digital unic la care autoritățile competente pentru SAPR își pot conecta în mod securizat sistemele de PLF-uri digitale la platforma de schimb de date PLF;
„traseu” înseamnă călătoria transfrontalieră efectuată de o persoană cu un mijloc de transport în comun cu locuri prealocate, având în vedere locul de plecare inițial și destinația finală a persoanei respective, și alcătuită din unul sau mai multe segmente;
„segment” înseamnă o călătorie transfrontalieră unică a unui pasager, fără legături sau schimbări de zbor, tren, navă sau autovehicul;
„pasager infectat” înseamnă un pasager care îndeplinește criteriul de laborator pentru infecția cu SARS-CoV-2;
„persoană expusă” înseamnă un pasager sau o altă persoană care a fost în contact apropiat cu un pasager infectat;
„alertă” înseamnă o notificare utilizându-se sistemul de alertă precoce și răspuns rapid (SAPR) în temeiul articolului 9 din Decizia nr. 1082/2013/CE.
Articolul 2
Notificările de alertă în SAPR
Articolul 2a
Platforma pentru schimbul de date PLF
Platforma de schimb de date PLF oferă un punct de intrare digital pentru ca autoritățile competente pentru SAPR să își conecteze în mod securizat sistemele naționale de PLF-uri digitale sau să se conecteze prin intermediul sistemului comun al Uniunii Europene de formular digital de localizare a pasagerilor („EUdPLF”), pentru a permite schimbul de date colectate prin intermediul PLF-urilor.
Autoritățile competente pentru SAPR pot să utilizeze platforma de schimb de date PLF pentru schimbul de date suplimentare, și anume date epidemiologice numai în scopul depistării contacților în legătură cu persoanele expuse la SARS-CoV-2, în conformitate cu articolul 2b alineatul (5).
Articolul 2b
Datele care fac obiectul schimbului de informații
Atunci când notifică o alertă în cadrul platformei de schimb de date PLF, autoritățile competente pentru SAPR din statul membru în care este identificat pasagerul infectat transmit următoarele date PLF autorităților competente pentru SAPR din statul membru al plecării inițiale a pasagerului infectat sau din statul membru în care își are reședința, în cazul în care locul de reședință este diferit de locul de plecare inițială, sau către statul membru al ultimei plecări a pasagerului infectat, în cazul în care statul membru solicită completarea unui PLF doar pentru ultimul segment al traseului:
prenumele;
numele;
data nașterii;
numărul de telefon (fix și/sau mobil);
adresa de e-mail;
adresa de reședință.
►M2 Dacă este necesar pentru identificarea persoanelor expuse, atunci când notifică o alertă pe platforma de schimb de date PLF, autoritățile competente pentru SAPR din statul membru în care este identificat pasagerul infectat transmit următoarele date PLF, pentru fiecare segment disponibil din traseul pasagerului respectiv, autorităților competente pentru SAPR din toate statele membre: ◄
locul de plecare al fiecărui mijloc de transport vizat, cu excepția cazului în care locul poate fi identificat prin informațiile de la litera (e);
locul de sosire al fiecărui mijloc de transport vizat, cu excepția cazului în care locul poate fi identificat prin informațiile de la litera (e);
data de plecare a fiecărui mijloc de transport vizat;
tipul fiecărui mijloc de transport vizat (de exemplu, avion, tren, autocar, feribot, navă);
numărul de identificare al fiecărui mijloc de transport vizat (de exemplu, numărul zborului, numărul trenului, numărul de înmatriculare a autocarului, numele feribotului sau al navei);
numărul locului/cabinei din fiecare mijloc de transport vizat;
ora de plecare a fiecărui mijloc de transport vizat, cu excepția cazului în care ora poate fi identificată prin informațiile de la litera (e).
Autoritățile competente pentru SAPR pot să furnizeze următoarele date epidemiologice, în cazul în care acest lucru este necesar pentru efectuarea unei depistări eficace a contacților:
tipul de test efectuat;
varianta de virus SARS-CoV-2;
data prelevării probei;
data declanșării simptomelor.
Articolul 2c
Responsabilitățile autorităților competente pentru SAPR și ale ECDC în ceea ce privește prelucrarea datelor PLF
Articolul 3
Alte sisteme de alertă rapidă și de informare ale Uniunii
Articolul 4
Coordonarea măsurilor naționale de răspuns la amenințările transfrontaliere grave pentru sănătate
Articolul 5
Comunicarea în situații de risc și de criză
Articolul 6
Dezactivarea notificării de alertă
Atunci când condițiile care au justificat introducerea unei alerte în temeiul articolului 9 alineatul (1) din Decizia nr. 1082/2013/UE încetează să mai existe, alerta este dezactivată de către statul membru care a introdus-o sau de către Comisie, în cazul în care alerta a fost introdusă de Comisie. Dezactivarea unei alerte are loc numai după ce toate statele membre vizate de alertă sunt de acord cu dezactivarea acesteia.
Articolul 7
Abrogarea Deciziei 2000/57/CE
Articolul 8
Intrarea în vigoare
Prezenta decizie intră în vigoare în a douăzecea zi de la data publicării în Jurnalul Oficial al Uniunii Europene.
ANEXA I
SET MINIM DE DATE PLF CARE TREBUIE COLECTATE PRIN INTERMEDIUL PLF-ULUI NAȚIONAL
PLF-ul conține cel puțin următoarele date PLF:
prenumele;
numele;
data nașterii;
numărul de telefon (fix și/sau mobil);
adresa de e-mail;
adresa de reședință;
▼M2 —————
►M2 următoarele informații pentru fiecare segment al traseului pentru care statul membru solicită completarea unui PLF: ◄
locul de plecare, cu excepția cazului în care locul poate fi identificat prin informațiile de la litera (f);
locul de sosire, cu excepția cazului în care locul poate fi identificat prin informațiile de la litera (f);
data de plecare;
tipul de mijloc de transport (de exemplu, avion, tren, autocar, feribot, navă);
ora de plecare, cu excepția cazului în care ora poate fi identificată prin informațiile de la litera (f);
numărul de identificare al fiecărui mijloc de transport (de exemplu, numărul zborului, numărul trenului, numărul de înmatriculare a autocarului, numele feribotului sau al navei);
numărul locului/cabinei.
ANEXA II
RESPONSABILITĂȚILE STATELOR MEMBRE PARTICIPANTE ÎN CALITATE DE OPERATORI ASOCIAȚI PENTRU PLATFORMA DE SCHIMB DE DATE PLF
SECȚIUNEA 1
Repartizarea responsabilităților
1. Fiecare autoritate competentă pentru SAPR se asigură că prelucrarea datelor PLF și a datelor epidemiologice suplimentare care fac obiectul unui schimb prin intermediul platformei de schimb de date PLF se efectuează în conformitate cu Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului ( 1 ). Fiecare astfel de autoritate se asigură cu precădere că datele pe care le introduce și le transmite prin intermediul platformei de schimb de date PLF sunt exacte și limitate la datele prevăzute la articolul 2b din prezenta decizie.
2. Fiecare autoritate competentă pentru SAPR rămâne operator unic pentru colectarea, utilizarea, divulgarea și orice altă formă de prelucrare a datelor PLF și a datelor epidemiologice suplimentare, care se efectuează în afara platformei de schimb de date PLF. Fiecare autoritate competentă pentru SAPR se asigură că transmiterea datelor se efectuează în conformitate cu specificațiile tehnice prevăzute pentru platforma de schimb de date PLF.
3. Instrucțiunile către persoana împuternicită de operatori sunt transmise de oricare dintre punctele de contact ale operatorilor asociați, în acord cu ceilalți operatori asociați.
4. Numai persoanele autorizate de autoritățile competente pentru SAPR pot accesa datele PLF și datele epidemiologice suplimentare care fac obiectul unui schimb prin intermediul platformei de schimb de date PLF.
5. Fiecare autoritate competentă pentru SAPR stabilește un punct de contact cu o adresă de e-mail funcțională care va servi la comunicarea dintre operatorii asociați și dintre asociați și persoana împuternicită de operatori. Procesul decizional al operatorilor asociați este reglementat de Grupul de lucru al Comitetului pentru securitate sanitară privind SAPR.
6. Fiecare autoritate competentă pentru SAPR încetează să mai fie operator asociat începând de la data retragerii participării sale la platforma de schimb de date PLF. Cu toate acestea, ea rămâne responsabilă pentru acțiunile de colectare și transmitere a datelor PLF și a datelor epidemiologice suplimentare prin platforma de schimb de date PLF care au avut loc înainte de retragerea sa.
7. Fiecare autoritate competentă pentru SAPR păstrează o evidență a activităților de prelucrare aflate în responsabilitatea sa. Operarea asociată poate fi indicată în evidență.
SECȚIUNEA 2
Responsabilitățile și rolurile în ceea ce privește tratarea cererilor persoanelor vizate și informarea acestora
1. Fiecare autoritate competentă pentru SAPR care solicită un PLF furnizează pasagerilor transfrontalieri („persoanelor vizate”) informații cu privire la circumstanțele schimbului de date PLF și de date epidemiologice prin intermediul platformei de schimb de date PLF în scopul depistării contacților, în conformitate cu articolele 13 și 14 din Regulamentul (UE) 2016/679.
2. Fiecare autoritate competentă pentru SAPR acționează ca punct de contact pentru persoanele vizate și tratează cererile, depuse de acestea sau de reprezentanții acestora, referitoare la exercitarea drepturilor lor în conformitate cu Regulamentul (UE) 2016/679. Fiecare autoritate competentă pentru SAPR desemnează un punct de contact specific pentru cererile primite de la persoanele vizate. Dacă o autoritate competentă pentru SAPR primește o cerere din partea unei persoane vizate care nu intră în responsabilitatea sa, autoritatea respectivă transmite imediat cererea în chestiune autorității competente pentru SAPR și informează ECDC. Dacă li se solicită, autoritățile competente pentru SAPR își acordă asistență reciprocă pentru tratarea cererilor persoanelor vizate în legătură cu operarea asociată și își răspund reciproc fără întârzieri nejustificate și cel târziu în termen de 15 zile de la primirea unei cereri de asistență.
3. Fiecare autoritate competentă pentru SAPR pune la dispoziția persoanelor vizate conținutul prezentei anexe, inclusiv măsurile prevăzute la punctele 1 și 2.
SECȚIUNEA 3
Gestionarea incidentelor de securitate, inclusiv a încălcării securității datelor cu caracter personal
1. Autoritățile competente pentru SAPR, în calitate de operatori asociați, își acordă asistență reciprocă pentru identificarea și tratarea oricăror incidente de securitate, inclusiv a încălcării securității datelor cu caracter personal, legate de prelucrarea datelor PLF și a datelor epidemiologice care fac obiectul unui schimb prin intermediul platformei de schimb de date PLF.
2. În special, acestea își notifică reciproc și notifică ECDC următoarele:
orice risc potențial sau real pentru disponibilitatea, confidențialitatea și/sau integritatea datelor PLF și a datelor epidemiologice care fac obiectul prelucrării în cadrul platformei de schimb de date PLF;
orice încălcare a securității datelor cu caracter personal, consecințele probabile ale încălcării securității datelor și evaluarea riscurilor la adresa drepturilor și libertăților persoanelor fizice, precum și orice măsură luată pentru a remedia încălcarea securității datelor cu caracter personal și pentru a atenua riscul la adresa drepturilor și libertăților persoanelor fizice;
orice încălcare a garanțiilor tehnice și/sau organizaționale ale operațiunii de prelucrare în cadrul platformei de schimb de date PLF.
3. Autoritățile competente pentru SAPR comunică orice încălcare a securității datelor în ceea ce privește operațiunile de prelucrare din cadrul platformei de schimb de date PLF către ECDC, către autoritățile de supraveghere competente și, dacă este cazul, către persoanele vizate, în conformitate cu articolele 33 și 34 din Regulamentul (UE) 2016/679 sau în urma notificării de către ECDC.
4. Fiecare autoritate competentă pentru SAPR pune în aplicare măsuri tehnice și organizatorice adecvate, menite:
să asigure și să protejeze securitatea, integritatea și confidențialitatea datelor cu caracter personal prelucrate în comun;
să ofere protecție împotriva prelucrării, pierderii, utilizării, divulgării, dobândirii sau accesării neautorizate sau ilegale a oricăror date cu caracter personal pe care le deține;
să asigure că accesul la datele cu caracter personal nu este divulgat sau permis niciunei alte persoane cu excepția destinatarilor sau a persoanelor împuternicite de operatori.
SECȚIUNEA 4
Evaluarea impactului asupra protecției datelor
Dacă, pentru a-și îndeplini obligațiile prevăzute la articolele 35 și 36 din Regulamentul (UE) 2016/679, un operator are nevoie de informații de la un alt operator, cel dintâi transmite o cerere specifică la adresa de e-mail funcțională menționată în secțiunea 1 subsecțiunea 1 punctul 5. Al doilea operator depune toate eforturile pentru a furniza informațiile respective.
ANEXA III
RESPONSABILITĂȚILE ECDC ÎN CALITATE DE PERSOANĂ ÎMPUTERNICITĂ DE OPERATORI PENTRU PLATFORMA DE SCHIMB DE DATE PLF
1. ECDC instituie și asigură o infrastructură de comunicații securizată și fiabilă care interconectează autoritățile competente pentru SAPR ale statelor membre care participă la platforma de schimb de date PLF.
Prelucrarea de către ECDC a platformei de schimb de date PLF implică următoarele:
definirea setului minim de cerințe tehnice pentru a permite o încărcare și o descărcare fără dificultăți și securizată a bazelor de date PLF naționale;
asigurarea interoperabilității bazelor de date PLF naționale într-o manieră securizată și automatizată.
2. Pentru a-și îndeplini obligațiile care îi revin în calitate de persoană împuternicită de operatori pentru platforma de schimb de date PLF, ECDC angajează Comisia în calitate de subcontractant și se asigură că și Comisiei i se aplică aceleași obligații în materie de protecție a datelor prevăzute în prezenta decizie.
ECDC poate autoriza Comisia să angajeze părți terțe în calitate de subcontractanți suplimentari.
În cazul în care Comisia angajează subcontractanți, ECDC:
se asigură că acestor subcontractanți li se aplică aceleași obligații în materie de protecție a datelor prevăzute în prezenta decizie;
informează operatorii cu privire la orice modificare preconizată privind adăugarea sau înlocuirea altor subcontractanți, oferind astfel operatorilor posibilitatea de a formula obiecții față de aceste modificări prin majoritate simplă.
3. ECDC:
instituie și asigură o infrastructură de comunicații securizată și fiabilă care interconectează autoritățile competente pentru SAPR ale statelor membre care participă la platforma de schimb de date PLF;
prelucrează datele PLF și datele epidemiologice suplimentare, numai pe baza unor instrucțiuni documentate din partea operatorilor, cu excepția cazului în care este obligată să facă acest lucru în temeiul dreptului Uniunii; în acest caz, ECDC notifică această obligație juridică operatorilor înainte de prelucrare, cu excepția cazului în care dreptul respectiv interzice o astfel de notificare din motive importante legate de interesul public;
instituie un plan de securitate, un plan de asigurare a continuității activității și un plan de redresare în caz de dezastru;
ia măsurile necesare pentru a menține integritatea datelor PLF și a datelor epidemiologice suplimentare prelucrate;
ia toate măsurile de securitate organizatorice, fizice și electronice de ultimă generație pentru a întreține platforma de schimb de date PLF; în acest scop, ECDC:
desemnează o entitate responsabilă pentru gestionarea securității la nivelul platformei de schimb de date PLF, comunică operatorilor informațiile sale de contact și asigură disponibilitatea sa de reacție la amenințări la adresa securității;
își asumă responsabilitatea pentru securitatea platformei de schimb de date PLF;
se asigură că toate persoanele cărora li se acordă acces la platforma de schimb de date PLF fac obiectul obligației contractuale, profesionale sau legale de confidențialitate;
ia toate măsurile de securitate necesare pentru a evita compromiterea bunei funcționări operaționale a platformei de schimb de date PLF; în acest scop, ECDC instituie proceduri specifice referitoare la funcționarea platformei de schimb de date PLF și la conexiunea de la serverele back-end la platforma de schimb de date PLF; acestea includ:
procedura de evaluare a riscurilor, pentru a identifica și a estima potențialele amenințări la adresa sistemului;
o procedură de audit și de reexaminare, pentru:
a verifica corespondența dintre măsurile de securitate puse în aplicare și politica de securitate aplicabilă;
a controla periodic integritatea fișierelor sistemului, parametrii de securitate și autorizațiile acordate;
a desfășura activități de detectare și monitorizare în vederea depistării încălcărilor securității și a intruziunilor;
a pune în aplicare modificări cu scopul de a atenua deficiențele de securitate existente;
a permite, inclusiv la cererea operatorilor, efectuarea de audituri independente, inclusiv de inspecții, și de analize privind măsurile de securitate și a contribui la acestea, sub rezerva unor condiții care respectă Protocolul (nr. 7) la TFUE privind privilegiile și imunitățile Uniunii Europene (2);
modificarea procedurii de control pentru a documenta și a măsura impactul unei modificări înainte de punerea în aplicare a acesteia și pentru a informa operatorii cu privire la orice modificare care poate afecta comunicarea cu infrastructurile lor și/sau securitatea acestora;
stabilirea unei proceduri de întreținere și de reparare, pentru a specifica regulile și condițiile care trebuie respectate atunci când trebuie efectuate lucrări de întreținere și/sau de reparare a echipamentelor;
stabilirea unei proceduri privind incidentele de securitate, pentru a defini sistemul de raportare și de escaladare, pentru a informa fără întârziere operatorii pentru ca aceștia să informeze Autoritatea Europeană pentru Protecția Datelor, cu privire la orice încălcare legată de datele cu caracter personal și pentru a defini un proces disciplinar care să trateze cazurile de încălcare a securității;
ia măsuri de securitate fizică și/sau electronică de ultimă generație pentru instalațiile care găzduiesc echipamentele platformei de schimb de date PLF și pentru controalele accesului la date și controalele accesului de securitate; în acest scop, ECDC:
asigură securitatea fizică pentru a stabili perimetre de securitate distincte și pentru a permite depistarea încălcărilor;
controlează accesul la instalații și menține un registru al vizitatorilor în scopuri de trasabilitate;
se asigură că persoanele din exterior cărora li s-a acordat accesul în incinte sunt escortate de personal autorizat în mod corespunzător;
se asigură că nu se pot adăuga, înlocui sau elimina echipamente fără autorizarea prealabilă a organismelor responsabile desemnate;
controlează accesul de la și către dintre sistemele PLF naționale și platforma de schimb de date PLF;
se asigură că persoanele care accesează platforma de schimb de date PLF sunt identificate și autentificate;
reexaminează drepturile de autorizare legate de accesul la platforma de schimb de date PLF în cazul unei încălcări a securității care afectează această infrastructură;
pune în aplicare măsuri de securitate tehnice și organizatorice pentru a preveni accesul neautorizat la date PLF și la date epidemiologice;
pune în aplicare, ori de câte ori este necesar, măsuri pentru blocarea accesului neautorizat la platforma de schimb de date PLF din domeniul autorităților naționale (și anume blocarea unei locații/adrese IP);
ia măsuri pentru protejarea domeniului său, inclusiv întreruperea conexiunilor, în caz de abateri semnificative de la principiile și conceptele privind calitatea sau securitatea;
menține un plan de gestionare a riscurilor aferent domeniului său de responsabilitate;
monitorizează – în timp real – performanța tuturor componentelor de servicii ale platformei de schimb de date PLF, elaborează statistici periodice și păstrează evidențe;
se asigură că serviciul este disponibil 24/7, cu întreruperile necesare în scopul mentenanței;
oferă sprijin în limba engleză pentru toate serviciile platformei de schimb de date PLF, prin telefon, e-mail sau portal web, și acceptă apeluri din partea apelanților autorizați: coordonatorii platformei de schimb de date PLF și serviciile lor de asistență respective, responsabilii de proiect și persoanele desemnate din cadrul ECDC;
oferă asistență operatorilor, prin măsuri tehnice și organizatorice adecvate, în măsura posibilului, pentru îndeplinirea obligației operatorului de a răspunde la cererile de exercitare a drepturilor persoanelor vizate prevăzute în capitolul III din Regulamentul (UE) 2016/679;
sprijină operatorii prin furnizarea de informații privind platforma de schimb de date PLF, în vederea respectării obligațiilor prevăzute la articolele 32, 35 și 36 din Regulamentul (UE) 2016/679;
se asigură că datele PLF și datele epidemiologice transmise prin intermediul platformei de schimb de date PLF sunt neinteligibile pentru orice persoană care nu este autorizată să le acceseze, în special prin aplicarea unei criptări puternice;
ia toate măsurile relevante pentru a preveni accesul neautorizat al operatorilor platformei de schimb de date PLF la datele PLF și la datele epidemiologice transmise;
ia măsuri pentru a facilita interoperabilitatea și comunicarea dintre operatorii desemnați ai platformei de schimb de date PLF;
ține evidența activităților de prelucrare efectuate în numele operatorilor în conformitate cu articolul 31 alineatul (2) din Regulamentul (UE) 2018/1725 al Parlamentului European și al Consiliului.
ANEXA IV
Listă neexhaustivă a sistemelor de alertă și de informare la nivelul Uniunii care urmează să fie conectate progresiv la SAPR
Prezenta anexă cuprinde o listă cu sisteme de alertă rapidă și de informare care funcționează în prezent la nivelul Uniunii sau în temeiul Tratatului Euratom și care pot fi relevante pentru primirea alertelor și a informațiilor privind evenimentele care constituie sau pot constitui o amenințare transfrontalieră gravă pentru sănătate:
( 1 ) Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date și de abrogare a Directivei 95/46/CE (JO L 119, 4.5.2016, p. 1).