European flag

Jurnalul Ofícial
al Uniunii Europene

RO

Seria L


2025/2050

9.10.2025

REGULAMENTUL DELEGAT (UE) 2025/2050 AL COMISIEI

din 1 iulie 2025

de completare a Regulamentului (UE) 2022/2065 al Parlamentului European și al Consiliului prin stabilirea condițiilor tehnice și a procedurilor pentru efectuarea schimbului de date de către furnizorii de platforme online foarte mari și de motoare de căutare online foarte mari cu cercetătorii agreați

(Text cu relevanță pentru SEE)

COMISIA EUROPEANĂ,

având în vedere Tratatul privind funcționarea Uniunii Europene,

având în vedere Regulamentul (UE) 2022/2065 al Parlamentului European și al Consiliului din 19 octombrie 2022 privind o piață unică pentru serviciile digitale și de modificare a Directivei 2000/31/CE (1), în special articolul 40 alineatul (13),

întrucât:

(1)

Articolul 40 din Regulamentul (UE) 2022/2065 stabilește norme privind accesul la date care trebuie acordat de furnizorii de platforme online foarte mari și de motoare de căutare online foarte mari. În special, aceasta permite cercetătorilor care au finalizat un proces să demonstreze că îndeplinesc condițiile prevăzute la alineatul (8) de la articolul respectiv („cercetători agreați”) pentru a li se oferi un astfel de acces.

(2)

În temeiul articolului 40 alineatul (4) din Regulamentul (UE) 2022/2065, cercetătorilor agreați trebuie să li se ofere acces la date pentru a-i ajuta să studieze riscurile sistemice din cadrul Uniunii și să evalueze eficacitatea măsurilor de atenuare a riscurilor respective. Constatările acestora pot constitui o contribuție valoroasă la asigurarea respectării Regulamentului (UE) 2022/2065 și pot promova responsabilitatea furnizorilor de platforme online foarte mari și de motoare de căutare online foarte mari. Scopul prezentului regulament este de a stabili condițiile tehnice și procedurile necesare pentru a permite un astfel de acces, într-un mod sigur și eficient, coerent la nivelul tuturor coordonatorilor serviciilor digitale și într-un mod care să asigure egalitatea de tratament pentru cercetători și furnizorii de date.

(3)

Pentru a se asigura că procesul de acces la date este consecvent la nivelul tuturor coordonatorilor serviciilor digitale și pentru ca acest proces să fie clar și transparent pentru toți, este necesar să se creeze o infrastructură digitală specifică („portalul pentru accesul la datele aferente DSA”). Portalul pentru accesul la datele aferente DSA ar trebui să le permită cercetătorilor, furnizorilor de date și coordonatorilor serviciilor digitale să participe la procesul de acces la date, să aibă acces la informații relevante și să le disemineze, cum ar fi detaliile privind punctele de contact dedicate, și să comunice între ei. Portalul pentru accesul la datele aferente DSA nu ar trebui considerat drept una dintre modalitățile de acces care trebuie utilizate pentru furnizarea accesului la date în urma unei cereri motivate.

(4)

Furnizorii de date și cercetătorii care doresc să participe la procesul de acces la date ar trebui să creeze un cont pe portalul pentru accesul la datele aferente DSA în acest scop. Pentru a se asigura că coordonatorii serviciilor digitale pot accesa informațiile transmise prin intermediul portalului pentru accesul la datele aferente DSA fără a fi necesară crearea un cont separat pe portal, portalul pentru accesul la datele aferente DSA ar trebui să fie interoperabil cu sistemul de schimb de informații AGORA instituit prin regulamentul de punere în aplicare (UE) 2024/607 al Comisiei (2).

(5)

Pentru asigurarea transparenței procesului de acces la date pentru toate părțile implicate și monitorizarea eficacității și a eficienței procesului de acces la date și respectarea articolului 40 alineatul (4) din Regulamentul (UE) 2022/2065 și a prezentului regulament, portalul pentru accesul la datele aferente DSA ar trebui să genereze notificări automate în legătură cu diferite etape și actualizări ale procesului.

(6)

Pentru a oferi cercetătorilor informații consecvente cu privire la procesul de acces la date, coordonatorii serviciilor digitale ar trebui să pună la dispoziție pe interfețele lor online informații privind procesul de acces la date și să faciliteze accesul la acestea, inclusiv prin linkuri către portalul pentru accesul la datele aferente DSA. Pentru evitarea creării unei sarcini administrative inutile, sporirea eficienței și facilitarea comunicării între toate părțile implicate în procesul de acces la date, coordonatorii serviciilor digitale sunt încurajați să faciliteze gestionarea informațiilor legate de procesul de acces la date, inclusiv din punct de vedere lingvistic.

(7)

Pentru a permite cercetătorilor să identifice datele relevante în scopurile prevăzute la articolul 40 alineatul (4) din Regulamentul (UE) 2022/2065, furnizorii de date ar trebui să pună la dispoziție cataloage de date în temeiul DSA pentru serviciile lor. Aceste cataloage ar trebui să fie ușor de găsit și de accesat pe interfețele online ale furnizorilor de date și ar trebui să descrie activele de date disponibile, structura datelor și metadatele acestora, la care se poate solicita accesul în temeiul articolului 40 alineatul (4) din Regulamentul (UE) 2022/2065. Atunci când pun la dispoziție cataloagele de date în temeiul DSA, furnizorii de date ar trebui să aibă în vedere riscurile privind confidențialitatea, securitatea datelor sau protecția datelor cu caracter personal care ar putea decurge din punerea la dispoziția publicului a unor astfel de informații.

(8)

Pentru a contribui la dezvoltarea proiectelor de cercetare relevante în scopurile prevăzute la articolul 40 alineatul (4) din Regulamentul (UE) 2022/2065, cataloagele de date în temeiul DSA ar trebui să includă în special date referitoare la riscurile sistemice din cadrul Uniunii pe care furnizorii de date le-au identificat în evaluările lor anuale ale riscurilor în temeiul articolului 34 din regulamentul respectiv, precum și date referitoare la orice măsuri de atenuare a riscurilor menționate la articolul 35 din regulamentul respectiv. Pentru a asigura relevanța și actualitatea cataloagelor de date în temeiul DSA, cataloagele respective ar trebui să fie actualizate periodic, ținând seama în mod corespunzător de riscurile sistemice nou identificate și de evoluția riscurilor sistemice. De exemplu, acestea ar trebui să reflecte riscurile emergente identificate în urma unei evaluări ad-hoc a riscurilor în temeiul articolului 34 din Regulamentul (UE) 2022/2065 sau în urma unui raport de audit în temeiul articolului 37 din regulamentul respectiv. Pentru a reduce la minimum sarcina procedurală pentru furnizorii de date, după caz, astfel de cataloage se pot baza pe resursele existente de documentare a datelor utilizate în alte scopuri și pentru alte categorii de public, cum ar fi publicitatea, crearea de conținut sau dezvoltarea de aplicații de către terți. Cataloagele de date în temeiul DSA nu ar trebui să fie exhaustive și, prin urmare, nu ar trebui să-i oblige sau să-i limiteze pe cercetătorii solicitanți în cererile lor de acces la date.

(9)

Pentru a facilita stabilirea modalităților de acces de către coordonatorul serviciilor digitale din țara de stabilire și a reduce sarcina generală a procesului de acces la date pentru toți actorii implicați, furnizorii de date ar trebui să își publice modalitățile de acces sugerate pentru date descrise în cataloagele de date în temeiul DSA. Aceste modalități de acces sugerate ar trebui să fie proporționale cu sensibilitatea datelor și să includă informații privind posibilele condiții tehnice, organizatorice și juridice luate în considerare de furnizorii de date ca fiind adecvate pentru a permite furnizarea datelor. Modalitățile de acces sugerate de furnizorii de date nu ar trebui să fie obligatorii pentru coordonatorii serviciilor digitale din țara de stabilire, care ar trebui să rămână competenți pentru a stabili modalitățile de acces adecvate.

(10)

Pentru a se asigura un tratament egal al cererilor de acces la date, independent de coordonatorul serviciilor digitale căruia i se transmite cererea de acces la date sau de la care provine cererea motivată, ar trebui specificat termenul pentru formularea cererilor motivate, pentru a se asigura coerența între toți coordonatorii serviciilor digitale. În cazul în care formularea cererii motivate necesită timp suplimentar, coordonatorul serviciilor digitale din țara de stabilire ar trebui să-l informeze pe cercetătorul principal, indicând motivele întârzierii. Astfel de motive pot include necesitatea unor verificări suplimentare din partea coordonatorului serviciilor digitale al organizației de cercetare sau din țara de stabilire, de exemplu în cazul în care cererile de acces la date implică transferuri internaționale de date sau în cazul în care coordonatorul serviciilor digitale din țara de stabilire a identificat riscuri potențiale pentru securitatea Uniunii în cazul în care datele ar urma să fie partajate. În vederea alinierii, de asemenea, a etapelor procesului de acces la date care precedă formularea cererilor motivate, inclusiv evaluarea cererilor de acces la date și acordarea statutului de cercetător agreat, coordonatorii serviciilor digitale sunt încurajați să dezvolte un mod de lucru coerent și coordonat, inclusiv criterii operaționale comune, în cadrul Comitetului european pentru servicii digitale.

(11)

Pentru a simplifica procedurile de formulare a cererilor motivate, toți coordonatorii serviciilor digitale din țara de stabilire ar trebui să aibă obligația de a verifica dacă anumite elemente comune ale procesului de acces la date au fost acoperite în mod corespunzător în cererile de acces la date. În acest scop, coordonatorii serviciilor digitale din țara de stabilire ar trebui să verifice dacă toți cercetătorii solicitanți care sunt menționați în cererea de acces la date și-au demonstrat afilierea la o organizație de cercetare, de exemplu prin furnizarea de documente justificative privind contractele de muncă sau orice altă formă de asociere legală cu organizația de cercetare. Coordonatorii serviciilor digitale din țara de stabilire ar trebui, de asemenea, să verifice dacă cercetătorii solicitanți și-au demonstrat independența față de interesele comerciale, de exemplu printr-o declarație în acest sens.

(12)

Coordonatorul serviciilor digitale din țara de stabilire ar trebui să verifice dacă finanțarea proiectului de cercetare pentru care se solicită datele este divulgată în cererea de acces la date. Informațiile furnizate de cercetătorii solicitanți ar trebui să includă detalii privind contribuțiile, cum ar fi entitatea finanțatoare, cuantumul, natura și durata contribuției, inclusiv dacă finanțarea a fost deja acordată sau dacă o cerere de finanțare este încă în curs de evaluare, precum și, după caz, trimiteri relevante la proiectele finanțate de Uniune. În cazul în care este disponibilă, cererea de acces la date ar trebui să includă, de asemenea, rezultatele evaluărilor efectuate de entitatea sau entitățile care furnizează finanțarea.

(13)

Coordonatorul serviciilor digitale din țara de stabilire ar trebui să verifice dacă cererea de acces la date descrie modul în care sunt selectate datele și formatul datelor, făcând trimitere la cerințele privind necesitatea scopului cercetării avute în vedere și proporționalitatea cu acesta. În cazul în care datele solicitate sunt disponibile și din alte surse, coordonatorul serviciilor digitale din țara de stabilire ar trebui să evalueze dacă solicitarea datelor din cererea de acces la date este justificată în mod corespunzător, având în vedere informațiile din cererea de acces la date. Printre justificările posibile se pot număra dovezile privind calitatea slabă sau lipsa de fiabilitate a unor astfel de date provenite din alte surse sau inadecvarea formatului în care astfel de date pot fi extrase din alte surse în scopul proiectului de cercetare, ceea ce ar împiedica realizarea proiectului de cercetare. Datele care pot fi solicitate pentru studierea riscurilor sistemice sau atenuarea acestora în Uniune pot evolua în viitor. Printre exemplele actuale de astfel de date se numără datele referitoare la utilizatorii serviciilor, cum ar fi informațiile privind profilul, rețelele de relații, expunerea la conținut la nivel individual și istoricul implicării; datele privind interacțiunea, cum ar fi observații sau alte implicări; datele referitoare la recomandările privind conținutul, inclusiv datele utilizate pentru personalizarea recomandărilor; datele referitoare la direcționarea publicității și crearea de profiluri, inclusiv date privind costul per clic și alte măsuri ale prețurilor de publicitate; datele referitoare la testarea noilor caracteristici înainte de implementarea lor, inclusiv rezultatele testelor A/B; datele referitoare la moderarea și guvernanța conținutului, cum ar fi datele privind sistemele și procesele algoritmice sau alte sisteme și procese de moderare a conținutului, inclusiv jurnale ale modificărilor, arhive sau registre care documentează conținutul moderat, inclusiv conturile, precum și datele referitoare la prețurile, cantitățile și caracteristicile bunurilor sau serviciilor furnizate sau intermediate de furnizorul de date.

(14)

Coordonatorul serviciilor digitale din țara de stabilire ar trebui să verifice dacă cererea de acces la date oferă suficiente informații care demonstrează că cercetătorul este capabil să îndeplinească cerințele specifice de confidențialitate, securitate și protecție a datelor cu caracter personal în ceea ce privește datele solicitate, identifică posibilele riscuri care decurg din accesarea și prelucrarea acestor date în scopul cercetării și documentează orice modalități de acces propuse, inclusiv condițiile juridice, organizatorice și tehnice care vor fi instituite pentru a reduce la minimum riscurile identificate, de exemplu printr-o scrisoare de angajament din partea organizației de cercetare care confirmă accesul la mijloace care pot constitui garanții relevante sau prin alte documente justificative.

(15)

În cazul în care se solicită date cu caracter personal, coordonatorul serviciilor digitale din țara de stabilire ar trebui să verifice dacă cererea de acces la date include informații privind temeiul juridic pentru prelucrarea datelor cu caracter personal, inclusiv categoriile speciale de date cu caracter personal, după caz, și dacă un astfel de temei juridic este în conformitate cu articolul 6 alineatul (1) litera (e) sau (f) și, după caz, cu articolul 9 alineatul (2) litera (g) sau (j) din Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului (3). În plus, coordonatorul serviciilor digitale din țara de stabilire ar trebui să verifice dacă cererea de acces la date conține suficiente indicii că cercetătorii au evaluat riscurile privind protecția datelor cu caracter personal. De exemplu, acest lucru ar putea fi demonstrat printr-o evaluare a impactului asupra protecției datelor în sensul articolului 35 din regulamentul respectiv. Pentru a se asigura că datele cu caracter personal pot fi accesate în conformitate cu Regulamentul (UE) 2016/679, coordonatorilor serviciilor digitale ar trebui să li se permită să consulte autoritățile de supraveghere relevante instituite în temeiul articolului 51 din regulamentul respectiv, care rămân competente să evalueze conformitatea cu Regulamentul (UE) 2016/679.

(16)

Pentru a facilita formularea cererii motivate și pentru a păstra integritatea informațiilor incluse în cererea de acces la date, coordonatorul serviciilor digitale din țara de stabilire ar trebui să verifice dacă cererea de acces la date include un rezumat. Acest rezumat ar trebui să conțină o prezentare generală a informațiilor care vor face parte din cererea motivată, publicate pe portalul pentru accesul la datele aferente DSA, în cazurile în care evaluarea cererii de acces la date conduce la formularea unei cereri motivate.

(17)

Pentru a se asigura că modalitățile de acces stabilite de coordonatorul serviciilor digitale din țara de stabilire sunt adecvate pentru abordarea sensibilității datelor specifice solicitate într-o cerere de acces la date, coordonatorul serviciilor digitale din țara de stabilire ar trebui să efectueze o evaluare de la caz la caz, pe baza informațiilor furnizate în cererea de acces la date. Modalitățile de acces stabilite în cererea motivată ar trebui să fie adecvate pentru îndeplinirea cerințelor privind securitatea datelor, confidențialitatea datelor și protecția datelor cu caracter personal și, în același timp, pentru a permite atingerea obiectivelor de cercetare ale proiectului de cercetare. Accesul la date poate avea loc, de exemplu, prin transmiterea datelor către cercetătorii agreați prin intermediul unei interfețe adecvate și prin stocarea adecvată a datelor; transmiterea datelor către un mediu de prelucrare securizat, gestionat de furnizorul de date sau de un furnizor terț, la care cercetătorii agreați au acces, dar unde nu are loc transmiterea datelor către cercetătorii agreați, și stocarea acestora într-un astfel de mediu, sau alte modalități de acces care urmează să fie instituite sau facilitate de furnizorul de date. Atunci când specifică modalitățile de acces, coordonatorul serviciilor digitale din țara de stabilire ar trebui, de asemenea, să enumere orice condiții juridice, tehnice sau organizatorice care se aplică accesului. În cazurile în care furnizarea accesului implică un transfer de date cu caracter personal către țări terțe sau organizații internaționale în sensul capitolului V din Regulamentul (UE) 2016/679, modalitățile de acces ar trebui să includă, de asemenea, informații privind necesitatea de a se institui un mecanism de transfer adecvat, pentru a se asigura că furnizorul de date ia măsurile necesare pentru a se conforma regulamentului respectiv.

(18)

Pentru a se asigura că modalitățile de acces la date sunt adecvate pentru abordarea sensibilităților specifice în ceea ce privește protecția datelor, securitatea datelor sau confidențialitatea, coordonatorul serviciilor digitale din țara de stabilire, pe baza informațiilor primite în cererea de acces la date, ar trebui să poată solicita ca accesul la date să fie furnizat prin medii de prelucrare securizate. În astfel de cazuri, coordonatorul serviciilor digitale din țara de stabilire ar trebui să se asigure că mediul ales funcționează în conformitate cu tehnologia cea mai adecvată și le permite cercetătorilor agreați să își atingă obiectivele cercetării lor.

(19)

Pentru a asigura coerența informațiilor transmise furnizorilor de date de coordonatorii serviciilor digitale din țara de stabilire, este necesar să se precizeze conținutul cererilor motivate.

(20)

Pentru a proteja interesele furnizorilor de date și pentru a reduce frecvența cererilor de modificare în timp și a facilita formularea unor cereri relevante de acces la date de către cercetători, coordonatorul serviciilor digitale din țara de stabilire care a emis cererile motivate respective ar trebui să pună la dispoziția publicului pe portalul pentru accesul la datele aferente DSA o prezentare generală a fiecărei cereri motivate, inclusiv a oricăror modificări și actualizări ale acesteia.

(21)

Pentru a se asigura că coordonatorul serviciilor digitale din țara de stabilire dispune de informațiile relevante pentru a evalua o cerere de modificare și pentru a facilita o abordare uniformă în evaluarea cererilor de modificare, furnizorul de date ar trebui să aibă obligația de a specifica motivele unei astfel de solicitări, astfel cum se menționează la articolul 40 alineatul (5) din Regulamentul (UE) 2022/2065. Mai precis, atunci când evaluează o cerere de modificare depusă pe baza lipsei de acces a unui furnizor de date la date, coordonatorul serviciilor digitale din țara de stabilire ar trebui să fie în măsură să examineze dacă presupusa imposibilitate este justificată în mod corespunzător, de exemplu de inexistența datelor solicitate sau de restricții tehnice, cum ar fi criptarea, și ar trebui să dispună de informațiile necesare pentru a analiza dacă lipsa accesului este permanentă sau temporară. Ar trebui să fie clar, în acest sens, că considerentele comerciale nu ar trebui considerate un motiv de refuz automat al accesului la datele solicitate, ci mai degrabă un motiv de modificare a mijloacelor de furnizare a accesului la date, ceea ce poate duce la impunerea unor cerințe suplimentare de securitate și confidențialitate a datelor.

(22)

Pentru a asigura o soluționare eficientă a litigiilor și pentru a încuraja identificarea unei soluții reciproc acceptabile, în urma unei cereri de modificare, furnizorii de date ar trebui să poată solicita coordonatorilor serviciilor digitale din țara de stabilire să participe la mediere. O astfel de participare ar trebui să fie voluntară pe parcursul întregului proces de mediere și nu ar trebui să conducă la niciun rezultat obligatoriu pentru coordonatorul serviciilor digitale din țara de stabilire, care rămâne competent să decidă cu privire la cererile de modificare. Toate părțile implicate în procesul de mediere ar trebui să se implice cu bună-credință și să depună eforturi pentru a ajunge la un acord echitabil și reciproc acceptabil.

(23)

Pentru a se evita prelungirea pe termen nelimitat a procesului de acces la date din cauza medierii, transmiterea cererii scrise de mediere, selectarea mediatorului și procesul de mediere în sine ar trebui să aibă loc în termene specificate. Coordonatorii serviciilor digitale din țara de stabilire ar trebui să stabilească un termen pentru procesul de mediere în legătură cu o anumită cerere motivată, iar mediatorul ar trebui să aibă autoritatea de a încheia procesul de mediere în circumstanțe specifice.

(24)

Pentru menținerea încrederii reciproce între părțile implicate în mediere, coordonatorul serviciilor digitale din țara de stabilire ar trebui să se asigure că mediatorul propus îndeplinește cerințele de imparțialitate și independență și deține expertiza relevantă în ceea ce privește subiectul medierii.

(25)

În scopul facilitării unui proces decizional eficace și în cunoștință de cauză în ceea ce privește procesul de acces la date, coordonatorii serviciilor digitale ar trebui să aibă posibilitatea de a solicita opinii ale experților cu privire la elemente specifice ale procesului de acces la date, cum ar fi stabilirea modalităților de acces, inclusiv a interfețelor adecvate, formularea cererii motivate și a oricărei cereri de modificare din partea furnizorului de date. Experții consultați ar trebui să dețină cunoștințe de specialitate dovedite în domeniul pentru care se solicită avizul și să fie independenți. În special, aceștia nu ar trebui să fie implicați în niciun conflict de interese, care să decurgă, de exemplu, din orice legături cu cercetătorii solicitanți sau cu furnizorul de date.

(26)

Pentru a spori transparența și a permite coordonatorilor serviciilor digitale să se bazeze pe expertiza lor dobândită în timp, fiecare cerere de consultare a experților și acțiunile subsecvente generate de aceasta ar trebui înregistrate în AGORA.

(27)

Pentru a facilita supravegherea efectivă a respectării condițiilor prevăzute în cererea motivată, furnizorul de date ar trebui să îl informeze pe coordonatorul serviciilor digitale din țara de stabilire în termen de trei zile lucrătoare de la data la care cercetătorilor agreați li s-a acordat accesul și de la data încetării accesului.

(28)

Pentru a permite cercetătorilor agreați să utilizeze datele solicitate în scopul cercetării și pentru a furniza informații contextuale relevante, furnizorii de date ar trebui să furnizeze cercetătorilor agreați metadatele și documentele relevante care descriu datele puse la dispoziție, cum ar fi registre de coduri, jurnale ale modificărilor și documentația arhitecturală.

(29)

Pentru a facilita cercetarea semnificativă de către cercetătorii agreați, inclusiv prin permiterea combinării datelor solicitate cu datele disponibile din alte surse, furnizorii de date nu ar trebui să impună nicio restricție cu privire la instrumentele analitice utilizate de cercetătorii agreați, inclusiv bibliotecile software relevante, și nu ar trebui să impună cerințe de arhivare, stocare, actualizare și ștergere, cu excepția cazului în care acestea sunt menționate în mod explicit în modalitățile de acces identificate în cererea motivată.

(30)

În cazul în care datele furnizate cercetătorilor agreați includ date cu caracter personal în sensul articolului 4 din Regulamentul (UE) 2016/679, furnizorul de date ar trebui să respecte normele prevăzute în regulamentul respectiv. În special, articolul 40 alineatul (4) din Regulamentul (UE) 2022/2065 creează o obligație legală în sensul articolului 6 alineatul (1) litera (c) din Regulamentul (UE) 2016/679 pentru orice prelucrare a datelor cu caracter personal necesară pentru ca furnizorul de date să ofere acces la datele specificate în cererea motivată. În cazul în care urmează să fie prelucrate categorii speciale de date cu caracter personal în sensul articolului 9 din Regulamentul (UE) 2016/679, prezentul regulament îndeplinește cerința de la articolul 9 alineatul (2) litera (g) din Regulamentul (UE) 2016/679.

(31)

Autoritatea Europeană pentru Protecția Datelor a fost consultată în conformitate cu articolul 42 alineatul (1) din Regulamentul (UE) 2018/1725 al Parlamentului European și al Consiliului (4) și a emis un aviz la 4 decembrie 2024.

(32)

După consultarea Comitetului european pentru servicii digitale în conformitate cu articolul 40 alineatul (13) din Regulamentul (UE) 2022/2065 și după aprobarea acestuia,

ADOPTĂ PREZENTUL REGULAMENT:

CAPITOLUL I

DISPOZIȚII GENERALE

Articolul 1

Obiect

Prezentul regulament stabilește proceduri și condiții tehnice pentru a oferi cercetătorilor agreați acces la datele deținute de furnizorii de platforme online foarte mari și de motoare de căutare online foarte mari, în temeiul articolului 40 alineatul (4) din Regulamentul (UE) 2022/2065, în special:

(a)

condițiile tehnice pentru dezvoltarea și funcționarea unui portal de acces la date;

(b)

procedurile și condițiile tehnice pentru gestionarea procesului de acces la date de către coordonatorii serviciilor digitale și furnizorii de date;

(c)

cerințele pentru formularea cererilor motivate și evaluarea cererilor de modificare;

(d)

condițiile tehnice pentru furnizarea accesului la date de către furnizorii de date.

Articolul 2

Definiții

În sensul prezentului regulament, se aplică definițiile prevăzute la articolul 4 din Regulamentul (UE) 2016/679 și la articolul 3 din Regulamentul (UE) 2018/1725. De asemenea, se aplică următoarele definiții:

1.

„cerere de acces la date” înseamnă informațiile și documentele relevante prezentate de către cercetătorii solicitanți coordonatorului serviciilor digitale din țara de stabilire sau coordonatorului serviciilor digitale din statul membru al organizației de cercetare la care este afiliat cercetătorul principal, pentru a obține statutul de „cercetător agreat”, astfel cum se menționează la articolul 40 alineatul (8) primul paragraf din Regulamentul (UE) 2022/2065, pentru un anumit proiect de cercetare care implică accesul la date de la un furnizor de date;

2.

„proces de acces la date” înseamnă etapele și procedurile care pot conduce la furnizarea accesului la date, astfel cum se menționează la articolul 40 alineatul (4) din Regulamentul (UE) 2022/2065;

3.

„cercetător solicitant” înseamnă orice persoană fizică care solicită accesul la datele, astfel cum se menționează la articolul 40 alineatul (4) din Regulamentul (UE) 2022/2065, fie individual, fie în cadrul unui grup sau ca parte a unei entități;

4.

„cercetător principal” înseamnă cercetătorul solicitant care depune cererea de acces la date în nume propriu sau în numele unei entități sau al unui grup de cercetători solicitanți;

5.

„furnizor de date” înseamnă un furnizor al unei platforme online foarte mari sau al unui motor de căutare online foarte mare desemnat ca atare în conformitate cu articolul 33 alineatul (4) din Regulamentul (UE) 2022/2065, căruia i s-ar putea adresa o cerere motivată;

6.

„cerere motivată” înseamnă o cerere motivată de acces la date în temeiul articolului 40 alineatul (4) din Regulamentul (UE) 2022/2065;

7.

„cerere de modificare” înseamnă o cerere de modificare în temeiul articolului 40 alineatul (5) din Regulamentul (UE) 2022/2065 transmisă de furnizorul de date coordonatorului serviciilor digitale din țara de stabilire în urma primirii unei cereri motivate;

8.

„mediu de prelucrare securizat” înseamnă mediu de prelucrare securizat astfel cum este definit la articolul 2 punctul (20) din Regulamentul (UE) 2022/868 al Parlamentului European și al Consiliului (5).

CAPITOLUL II

OBLIGAȚII PRIVIND INFORMAREA ȘI CONTACTUL

Articolul 3

Portalul pentru accesul la datele aferente DSA

(1)   Comisia instituie și găzduiește un portal pentru accesul la datele aferente DSA.

(2)   Portalul pentru accesul la datele aferente DSA are următoarele funcții:

(a)

de a sprijini și raționaliza gestionarea procesului de acces la date pentru cercetători, furnizorii de date și coordonatorii serviciilor digitale;

(b)

de a servi drept punct digital central pentru informații privind procesul de acces la date și a facilita schimburile de informații în temeiul prezentului regulament între cercetătorii solicitanți, cercetătorii agreați, furnizorii de date și coordonatorii serviciilor digitale.

(3)   Portalul pentru accesul la datele aferente DSA este interoperabil cu sistemul de schimb de informații AGORA instituit prin Regulamentul de punere în aplicare (UE) 2024/607. Coordonatorii serviciilor digitale au acces în AGORA la informațiile transmise prin intermediul portalului pentru accesul la datele aferente DSA.

(4)   Furnizorii de date au un cont pe portalul pentru accesul la datele aferente DSA.

(5)   Pentru a participa la procesul de acces la date, cercetătorii solicitanți trebuie să aibă un cont pe portalul pentru accesul la datele aferente DSA.

Articolul 4

Roluri și responsabilități pentru prelucrarea datelor cu caracter personal pe portalul pentru accesul la datele aferente DSA

(1)   Coordonatorii serviciilor digitale sunt operatori separați în ceea ce privește prelucrarea datelor cu caracter personal pe care le efectuează pentru a gestiona procesul de acces la date și pentru publicarea informațiilor relevante.

(2)   Comisia este o persoană împuternicită de operator în ceea ce privește datele cu caracter personal prelucrate în cadrul portalului pentru accesul la datele aferente DSA.

(3)   Responsabilitățile Comisiei în calitate de persoană împuternicită de operator pentru activitățile de prelucrare a datelor desfășurate în cadrul portalului pentru accesul la datele aferente DSA sunt cele prevăzute în anexă.

Articolul 5

Prelucrarea datelor cu caracter personal pe portalul pentru accesul la datele aferente DSA

(1)   În cazul în care datele cu caracter personal sunt înregistrate și transferate prin intermediul portalului pentru accesul la datele aferente DSA, prelucrarea are loc numai în măsura în care este proporțională și necesară în scopul procesului de acces la date și al publicării informațiilor relevante.

(2)   Prelucrarea datelor cu caracter personal are loc în cadrul portalului pentru accesul la datele aferente DSA numai în ceea ce privește următoarele categorii de persoane vizate:

(a)

persoane fizice care dețin un cont pe portalul pentru accesul la datele aferente DSA;

(b)

persoane fizice ale căror date cu caracter personal sunt incluse în portalul pentru accesul la datele aferente DSA sau în orice alt schimb de date în temeiul prezentului regulament în ceea ce privește procesul de acces la date.

(3)   Prelucrarea datelor cu caracter personal are loc în cadrul portalului pentru accesul la datele aferente DSA numai în ceea ce privește următoarele categorii de date cu caracter personal:

(a)

date de identitate, cum ar fi numele, identificatorul utilizatorului;

(b)

date de contact, cum ar fi adresa, adresa de e-mail, date de contact;

(c)

date cu caracter personal din documentația care demonstrează afilierea la o organizație de cercetare și orice alte informații cu caracter personal considerate necesare în scopul participării la procesul de acces la date.

(4)   Prelucrarea datelor cu caracter personal menționate la alineatul (1) se efectuează utilizând infrastructura tehnologiei informației situată în Spațiul Economic European.

Articolul 6

Puncte de contact și informații publice privind procesul de acces la date

(1)   Fiecare coordonator al serviciilor digitale și fiecare furnizor de date instituie un punct de contact specific, a cărui sarcină este de a furniza informații și asistență cu privire la procesul de acces la date.

(2)   Coordonatorii serviciilor digitale și furnizorii de date comunică Comisiei punctele lor de contact cât mai curând posibil. Comisia publică detaliile punctelor de contact menționate la alineatul (1) în interfața publică a portalului pentru accesul la datele aferente DSA.

(3)   Fiecare coordonator al serviciilor digitale pune la dispoziție și face ușor de găsit pe interfața sa online detaliile punctului de contact instituit în conformitate cu alineatul (1), împreună cu un link către portalul pentru accesul la datele aferente DSA.

(4)   Furnizorii de date pun la dispoziție și fac ușor de găsit pe interfețele lor online următoarele informații:

(a)

detaliile punctului de contact instituit de aceștia în temeiul alineatului (1);

(b)

un link către portalul pentru accesul la datele aferente DSA;

(c)

un catalog de date în temeiul DSA, care descrie activele de date, care poate fi accesat în scopurile prevăzute la articolul 40 alineatul (4) din Regulamentul (UE) 2022/2065, precum și structura datelor și metadatele acestora;

(d)

modalitățile de acces sugerate pentru datele din catalog în temeiul literei (c), adecvate nivelului de sensibilitate al diferitelor active de date.

(5)   Informațiile menționate la alineatul (4) literele (c) și (d) se actualizează periodic, în special pentru a reflecta datele referitoare la evaluările riscurilor efectuate în temeiul articolului 34 din Regulamentul (UE) 2022/2065 și auditurile efectuate în temeiul articolului 37 din regulamentul respectiv.

CAPITOLUL III

CERINȚE PRIVIND FORMULAREA ȘI PRELUCRAREA CERERILOR MOTIVATE

Articolul 7

Formularea unei cereri motivate

(1)   În termen de 80 de zile lucrătoare de la depunerea unei cereri de acces la date, coordonatorul serviciilor digitale din țara de stabilire, ținând seama în mod corespunzător de condițiile prealabile prevăzute la articolul 8 și, după caz, de orice altă evaluare relevantă în acest scop, decide dacă poate fi formulată o cerere motivată și întreprinde una dintre următoarele acțiuni:

(a)

formulează o cerere motivată, o transmite furnizorului de date și notifică cercetătorului principal prezentarea cererii motivate;

(b)

informează cercetătorul principal cu privire la motivele pentru care cererea motivată nu a putut fi formulată.

(2)   Atunci când, în cazuri justificate în mod corespunzător, coordonatorul serviciilor digitale din țara de stabilire are nevoie de timp suplimentar pentru a formula o cerere motivată, acesta trimite o notificare cercetătorului principal cât mai curând posibil și indică motivele întârzierii, precum și o nouă dată pentru realizarea acțiunilor menționate la alineatul (1).

Articolul 8

Condiții prealabile pentru formularea unei cereri motivate

Coordonatorul serviciilor digitale din țara de stabilire decide dacă poate fi formulată o cerere motivată, ținând seama de următoarele elemente:

(a)

pentru fiecare cercetător solicitant:

(i)

o confirmare a afilierii la o organizație de cercetare, astfel cum este definită la articolul 2 punctul 1 din Directiva (UE) 2019/790 a Parlamentului European și a Consiliului (6);

(ii)

o declarație de independență față de interesele comerciale relevante pentru proiectul specific pentru care se solicită datele;

(iii)

un angajament de a pune la dispoziția publicului rezultatele cercetărilor lor în mod gratuit;

(b)

informații privind finanțarea care sprijină proiectul de cercetare pentru care sunt solicitate datele;

(c)

o descriere a datelor solicitate, inclusiv formatul, domeniul de aplicare și, dacă este posibil, atributele specifice, metadatele relevante și documentația datelor, luând în considerare, de asemenea, informațiile puse la dispoziție în temeiul articolului 6 alineatul (4) din prezentul regulament;

(d)

informații privind necesitatea și proporționalitatea accesului la date și informații privind intervalele de timp ale cercetării pentru care sunt solicitate datele;

(e)

informații privind riscurile identificate în ceea ce privește confidențialitatea, securitatea datelor și protecția datelor cu caracter personal legate de datele care vor fi accesate, o descriere a măsurilor tehnice, juridice și organizatorice care vor fi instituite, inclusiv, acolo unde este posibil, modalitățile de acces sugerate, pentru a atenua astfel de riscuri atunci când se prelucrează datele solicitate;

(f)

o descriere a activităților de cercetare care urmează să fie desfășurate cu datele solicitate;

(g)

un rezumat al cererii de acces la date care să conțină următoarele elemente:

(i)

subiectul cercetării;

(ii)

furnizorul de date de la care sunt solicitate datele;

(iii)

o descriere a datelor solicitate, astfel cum se menționează la litera (c).

Articolul 9

Modalități de acces

(1)   Coordonatorul serviciilor digitale din țara de stabilire stabilește modalitățile, inclusiv măsurile tehnice, juridice și organizatorice, pe care furnizorul de date trebuie să le utilizeze pentru a oferi acces la date cercetătorilor agreați.

(2)   Coordonatorilor serviciilor digitale li se permite să consulte autoritățile de supraveghere relevante instituite în temeiul articolului 51 din Regulamentul (UE) 2016/679.

(3)   Atunci când stabilește modalitățile de acces, coordonatorul serviciilor digitale din țara de stabilire ține seama de informațiile furnizate în cererea de acces la date, în special de informațiile menționate la articolul 8 litera (e), având în vedere, de asemenea, drepturile și interesele furnizorilor de date și ale destinatarilor serviciului în cauză, inclusiv protecția informațiilor confidențiale și a secretelor comerciale, precum și menținerea securității serviciului lor și a informațiilor puse la dispoziție de furnizorii de date în temeiul articolului 6 alineatul (4) litera (d).

(4)   Pe lângă elementele menționate la alineatul (3), atunci când stabilește modalitățile de acces, coordonatorul serviciilor digitale din țara de stabilire ia în considerare următoarele elemente:

(a)

în cazul în care accesul implică prelucrarea de date cu caracter personal:

(i)

evaluarea riscurilor privind prelucrarea datelor cu caracter personal, astfel cum se descrie la articolul 8 litera (e), inclusiv, după caz, evaluările impactului asupra protecției datelor în sensul articolului 35 din Regulamentul (UE) 2016/679;

(ii)

măsurile tehnice și organizatorice avute în vedere, astfel cum au fost prezentate în temeiul articolului 8 litera (e);

(b)

măsurile relevante de securitate a rețelei, criptare, mecanisme de control al accesului, politici de rezervă, mecanisme de integritate a datelor, planuri de răspuns la incidente;

(c)

după caz, informații privind perioada de stocare preconizată și planurile relevante de distrugere a datelor;

(d)

orice măsuri organizatorice, cum ar fi procesele de revizuire internă, restricțiile privind drepturile de acces și schimbul de informații;

(e)

orice clauze contractuale propuse, cum ar fi acorduri de confidențialitate, acorduri privind datele și orice alt tip de declarații scrise, care stabilesc posibile condiții de acces și prelucrare între cercetătorul principal și furnizorul de date;

(f)

existența unei formări privind securitatea datelor și protecția datelor cu caracter personal primite de cercetătorii solicitanți;

(g)

dacă sunt necesare medii de prelucrare securizate pentru prelucrarea datelor.

(5)   În cazul în care coordonatorul serviciilor digitale din țara de stabilire consideră că trebuie utilizat un mediu de prelucrare securizat pentru a oferi acces la datele solicitate, coordonatorul serviciilor digitale din țara de stabilire solicită o documentație care să ateste că operatorul mediului respectiv:

(a)

specifică condițiile de acces la mediul de prelucrare securizat pentru a reduce la minimum riscul de citire, copiere, modificare sau eliminare neautorizată a datelor găzduite în mediul de prelucrare securizat;

(b)

se asigură că cercetătorii agreați au acces numai la datele care fac obiectul cererii motivate, prin intermediul unor identități de utilizator individuale și unice și al unor moduri de acces confidențiale;

(c)

păstrează evidențe identificabile ale accesului la mediul de prelucrare securizat pe perioada necesară pentru verificarea și auditarea tuturor operațiunilor de prelucrare din mediul respectiv;

(d)

se asigură că puterea de calcul aflată la dispoziția cercetătorilor agreați este adecvată și suficientă pentru scopurile proiectului de cercetare;

(e)

monitorizează eficacitatea măsurilor enumerate la literele (a)-(d).

Articolul 10

Conținutul unei cereri motivate

(1)   O cerere motivată conține cel puțin următoarele elemente:

(a)

data până la care furnizorul de date acordă acces la datele solicitate și data la care acest acces încetează;

(b)

modalitățile de acces stabilite în temeiul articolului 9;

(c)

rezumatul cererii de acces la date menționat la articolul 8 litera (g).

(2)   Coordonatorul serviciilor digitale din țara de stabilire poate include în cererea motivată numele și datele de contact ale tuturor cercetătorilor agreați menționați în cererea de acces la date, în cazul în care acest lucru este necesar pentru a permite accesul la datele solicitate, în conformitate cu modalitățile de acces specificate în cererea motivată.

(3)   În cazul în care furnizarea accesului implică un transfer de date cu caracter personal către o țară terță sau o organizație internațională în sensul capitolului V din Regulamentul (UE) 2016/679, cererea motivată include informații privind necesitatea de a se institui sau de a se menționa un mecanism de transfer adecvat pentru a asigura respectarea Regulamentului (UE) 2016/679.

Articolul 11

Publicarea unei prezentări generale a unei cereri motivate pe portalul pentru accesul la datele aferente DSA

(1)   La formularea unei cereri motivate, coordonatorul serviciilor digitale din țara de stabilire publică o prezentare generală a cererii motivate în interfața publică a portalului pentru accesul la datele aferente DSA. Prezentarea generală conține toate elementele următoare:

(a)

rezumatul cererii de acces la date menționat la articolul 8 litera (g);

(b)

modalitățile de acces stabilite în temeiul articolului 9.

(2)   Prezentarea generală menționată la alineatul (1) se actualizează pentru a reflecta orice modificări care rezultă dintr-o modificare a unuia sau mai multor elemente în urma examinării unei cereri de modificare sau a rezultatului unei medieri în conformitate cu articolul 13.

Articolul 12

Proceduri de examinare a cererilor de modificare

(1)   La primirea unei cereri de modificare în temeiul articolului 40 alineatul (5) din Regulamentul (UE) 2022/2065, coordonatorul serviciilor digitale din țara de stabilire îl informează pe cercetătorul principal în cauză.

(2)   Atunci când decide cu privire la o cerere de modificare depusă în temeiul articolului 40 alineatul (5) litera (a) din Regulamentul (UE) 2022/2065, coordonatorul serviciilor digitale din țara de stabilire ține seama de următoarele:

(a)

dacă motivele pentru presupusa lipsă a accesului la date sunt justificate în mod corespunzător;

(b)

dacă această lipsă de acces la date este permanentă sau temporară.

(3)   Atunci când decide cu privire la o cerere de modificare depusă în temeiul articolului 40 alineatul (5) litera (b) din Regulamentul (UE) 2022/2065, coordonatorul serviciilor digitale din țara de stabilire ține seama de toate elementele următoare:

(a)

dacă presupusele vulnerabilități și importanța acestora sunt justificate în mod corespunzător;

(b)

probabilitatea și gravitatea prejudiciului care rezultă din aceste presupuse vulnerabilități semnificative;

(c)

măsura în care modalitățile de acces prevăzute în cererea motivată atenuează în mod eficace riscul producerii unor astfel de prejudicii.

(4)   În orice moment al evaluării unei cereri de modificare, coordonatorul serviciilor digitale din țara de stabilire poate solicita furnizorului de date sau cercetătorului principal orice informații suplimentare pe care le consideră necesare pentru a-și finaliza evaluarea.

(5)   O astfel de solicitare de informații suplimentare se face cât mai curând posibil pentru a acorda furnizorului de date sau cercetătorului principal suficient timp să răspundă și, în orice caz, nu aduce atingere termenului stabilit la articolul 40 alineatul (6) al doilea paragraf din Regulamentul (UE) 2022/2065. În cazul în care furnizorul de date sau cercetătorul principal nu furnizează informațiile solicitate deloc sau într-un termen specificat de coordonatorul serviciilor digitale din țara de stabilire sau furnizează informații parțiale, coordonatorul serviciilor digitale din țara de stabilire ia o decizie în termenul prevăzut la articolul 40 alineatul (6) din Regulamentul (UE) 2022/2065 pe baza informațiilor care i-au fost puse la dispoziție într-un termen rezonabil.

Articolul 13

Medierea

(1)   În cazul în care furnizorul de date nu este de acord cu decizia coordonatorului serviciilor digitale din țara de stabilire cu privire la cererea de modificare, furnizorul de date poate, în termen de cinci zile lucrătoare de la comunicarea de către coordonatorul serviciilor digitale din țara de stabilire în temeiul articolului 40 alineatul (6) al doilea paragraf din Regulamentul (UE) 2022/2065, să solicite în scris coordonatorului serviciilor digitale din țara de stabilire să participe la mediere.

(2)   Coordonatorul serviciilor digitale din țara de stabilire nu este obligat să participe la procesul de mediere.

(3)   Cererea scrisă menționată la alineatul (1) include o descriere concisă a elementelor specifice ale deciziei, astfel cum au fost comunicate de coordonatorul serviciilor digitale din țara de stabilire în temeiul articolului 40 alineatul (6) al doilea paragraf din Regulamentul (UE) 2022/2065, la care furnizorul de date se opune.

(4)   Coordonatorul serviciilor digitale din țara de stabilire și furnizorul de date convin asupra numirii unui mediator și inițiază medierea în termen de 20 de zile lucrătoare de la depunerea cererii de mediere în temeiul alineatului (3).

(5)   Înainte de a accepta numirea unui mediator, coordonatorul serviciilor digitale din țara de stabilire verifică dacă mediatorul este imparțial și independent și dacă deține expertiza relevantă legată de subiectul descris în cererea scrisă menționată la alineatul (1).

(6)   Furnizorul de date suportă toate costurile medierii.

(7)   Coordonatorul serviciilor digitale din țara de stabilire îl informează pe cercetătorul principal cu privire la cererea de mediere menționată la alineatul (1) fără întârzieri nejustificate și poate decide să îl invite pe cercetătorul principal să se alăture medierii în calitate de parte. În cazul în care cererea de acces la date a fost depusă la coordonatorul serviciilor digitale al organizației de cercetare, coordonatorul serviciilor digitale din țara de stabilire îl poate invita pe coordonatorul serviciilor digitale al organizației de cercetare să participe la procesul de mediere. Niciuna dintre părțile invitate să se alăture medierii de către coordonatorul serviciilor digitale din țara de stabilire nu este obligată să participe la procesul de mediere.

(8)   Participarea la mediere nu aduce atingere dreptului părților de a iniția proceduri judiciare în orice moment înainte de mediere, în timpul medierii sau după mediere.

(9)   Coordonatorul serviciilor digitale din țara de stabilire stabilește un termen pentru mediere, care nu depășește 40 de zile lucrătoare începând de la data inițierii medierii în temeiul alineatului (4).

(10)   Mediatorul poate încheia medierea mai devreme în unul dintre următoarele cazuri:

(a)

una dintre părți solicită în mod explicit încetarea medierii;

(b)

devine clar în timpul medierii că comportamentul părților, inclusiv lipsa de bună credință, face puțin probabilă ajungerea la un acord.

(11)   În cazul în care medierea conduce la un acord între părți, coordonatorul serviciilor digitale din țara de stabilire ia în considerare acest acord și, după caz, modifică cererea motivată și îl informează pe cercetătorul principal cu privire la modificare.

(12)   În cazul în care părțile nu reușesc să ajungă la un acord, coordonatorul serviciilor digitale din țara de stabilire notifică furnizorului de date că decizia coordonatorului serviciilor digitale din țara de stabilire cu privire la cererea de modificare, astfel cum a fost comunicată ultima dată în temeiul articolului 40 alineatul (6) al doilea paragraf din Regulamentul (UE) 2022/2065, este considerată valabilă și servește drept bază relevantă pentru etapele ulterioare ale procesului și îl informează pe cercetătorul principal.

(13)   Coordonatorul serviciilor digitale din țara de stabilire înregistrează în AGORA un proces-verbal sumar al medierii, pregătit de mediator și semnat de toate părțile. Procesul-verbal conține următoarele informații:

(a)

data cererii scrise de mediere din partea furnizorului de date;

(b)

identitatea și datele de contact ale părților;

(c)

data începerii și data încetării medierii;

(d)

rezultatul medierii, inclusiv orice acord la care s-a ajuns sau motivul încetării medierii.

Articolul 14

Consultarea experților independenți

(1)   Înainte de a formula o cerere motivată sau de a lua o decizie cu privire la o cerere de modificare, coordonatorul serviciilor digitale poate decide să consulte experți.

(2)   Experții sunt independenți și imparțiali, dețin expertiză relevantă și competențe dovedite și au capacitatea și resursele necesare pentru a îndeplini sarcina identificată, fără întârzieri nejustificate.

(3)   Pentru a atesta imparțialitatea, experții semnează o declarație prin care confirmă că:

(a)

nu au nicio legătură financiară sau personală cu furnizorul de date sau cu cercetătorii solicitanți;

(b)

nu au niciun interes în rezultatul procesului de acces la date;

(c)

nu se află în conflict de interese.

(4)   Coordonatorul serviciilor digitale codifică, fără întârzieri nejustificate, orice consultare efectuată în temeiul alineatului (1), împreună cu avizul experților primit ca răspuns la consultare, în AGORA.

CAPITOLUL IV

CONDIȚII PENTRU FURNIZAREA DATELOR SOLICITATE CERCETĂTORILOR AGREAȚI

Articolul 15

Schimbul de date și documentarea datelor

(1)   Furnizorii de date notifică coordonatorului serviciilor digitale din țara de stabilire în termen de trei zile lucrătoare faptul că:

(a)

accesul la datele solicitate a fost acordat cercetătorilor agreați, în conformitate cu cererea motivată;

(b)

accesul cercetătorilor agreați a încetat.

(2)   Furnizorii de date furnizează cercetătorilor agreați orice informații suplimentare necesare pentru a accesa și a înțelege datele solicitate, cum ar fi registre de coduri, jurnale ale modificărilor și documentația arhitecturală. În cazurile în care furnizarea unor astfel de informații poate duce la o vulnerabilitate semnificativă a serviciilor furnizorului de date, furnizorul de date îl informează pe coordonatorul serviciilor digitale din țara de stabilire cu privire la riscul respectiv și, dacă este posibil, propune informații alternative.

(3)   Atunci când oferă acces la date, furnizorii de date nu impun cercetătorilor agreați cerințe de gestionare a datelor, cum ar fi cerințe de arhivare, stocare, actualizare și ștergere sau limitări ale utilizării instrumentelor analitice standard, care ar putea împiedica desfășurarea cercetării relevante, cu excepția cazului în care astfel de cerințe sau limitări sunt menționate în mod explicit în cererea motivată.

(4)   În cazul în care sunt prelucrate date cu caracter personal, furnizorii de date nu impun cercetătorilor agreați alte condiții în ceea ce privește prelucrarea datelor cu caracter personal partajate decât cele specificate în cererea motivată.

CAPITOLUL V

DISPOZIȚII FINALE

Articolul 16

Intrarea în vigoare

Prezentul regulament intră în vigoare în a douăzecea zi de la data publicării în Jurnalul Oficial al Uniunii Europene.

Prezentul regulament este obligatoriu în toate elementele sale și se aplică direct în toate statele membre.

Adoptat la Bruxelles, 1 iulie 2025.

Pentru Comisie

Președinta

Ursula VON DER LEYEN


(1)   JO L 277, 27.10.2022, p. 1, ELI: http://data.europa.eu/eli/reg/2022/2065/oj.

(2)  Regulamentul de punere în aplicare (UE) 2024/607 al Comisiei din 15 februarie 2024 de stabilire a modalităților practice și operaționale de funcționare a sistemului de schimb de informații în temeiul Regulamentului (UE) 2022/2065 al Parlamentului European și al Consiliului (Regulamentul privind serviciile digitale) (JO L, 2024/607, 16.2.2024, ELI: http://data.europa.eu/eli/reg_impl/2024/607/oj).

(3)  Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date și de abrogare a Directivei 95/46/CE (Regulamentul general privind protecția datelor) (JO L 119, 4.5.2016, p. 1, ELI: http://data.europa.eu/eli/reg/2016/679/oj).

(4)  Regulamentul (UE) 2018/1725 al Parlamentului European și al Consiliului din 23 octombrie 2018 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal de către instituțiile, organele, oficiile și agențiile Uniunii și privind libera circulație a acestor date și de abrogare a Regulamentului (CE) nr. 45/2001 și a Deciziei nr. 1247/2002/CE (JO L 295, 21.11.2018, p. 39, ELI: http://data.europa.eu/eli/reg/2018/1725/oj).

(5)  Regulamentul (UE) 2022/868 al Parlamentului European și al Consiliului din 30 mai 2022 privind guvernanța datelor la nivel european și de modificare a Regulamentului (UE) 2018/1724 (Regulamentul privind guvernanța datelor) (JO L 152, 3.6.2022, p. 1, ELI: http://data.europa.eu/eli/reg/2022/868/oj).

(6)  Directiva (UE) 2019/790 a Parlamentului European și a Consiliului din 17 aprilie 2019 privind dreptul de autor și drepturile conexe pe piața unică digitală și de modificare a Directivelor 96/9/CE și 2001/29/CE (JO L 130, 17.5.2019, p. 92, ELI: http://data.europa.eu/eli/dir/2019/790/oj).


ANEXĂ

Responsabilitățile Comisiei în calitate de persoană împuternicită de operator pentru activitățile de prelucrare a datelor desfășurate în contextul portalului pentru accesul la datele aferente DSA (Digital Services Act – Regulamentul privind serviciile digitale)

1.   

Comisia instituie și asigură o infrastructură informatică securizată și fiabilă, portalul pentru accesul la datele aferente DSA, în numele coordonatorilor serviciilor digitale, care să sprijine și să raționalizeze gestionarea procesului de acces la date pentru cercetători, organizațiile de cercetare, furnizorii de date și coordonatorii serviciilor digitale.

2.   

Pentru a-și îndeplini obligațiile care îi revin în calitate de persoană împuternicită de operator pentru coordonatorii serviciilor digitale, Comisia poate recurge la terți în calitate de subcontractanți. În acest caz, operatorii autorizează Comisia să utilizeze subcontractanți sau să înlocuiască subcontractanții, dacă este necesar. Comisia informează operatorii cu privire la respectiva utilizare sau înlocuire a subcontractanților, oferind astfel operatorilor posibilitatea de a formula obiecții față de aceste modificări. Comisia se asigură că acestor subcontractanți li se aplică aceleași obligații în materie de protecție a datelor ca cele prevăzute în prezentul regulament.

3.   

Prelucrarea de către Comisie implică date cu caracter personal numai în măsura în care acest lucru este necesar pentru:

(a)

autentificarea și controlul accesului în ceea ce privește toți utilizatorii portalului pentru accesul la datele aferente DSA;

(b)

autorizarea punerii în aplicare a solicitărilor utilizatorilor portalului pentru accesul la datele aferente DSA de a crea, a actualiza și a șterge orice informații conținute în cerere în cadrul portalului pentru accesul la datele aferente DSA;

(c)

primirea datelor cu caracter personal menționate la articolul 5 alineatul (3) din prezentul regulament încărcate de utilizatorii portalului pentru accesul la datele aferente DSA;

(d)

stocarea datelor cu caracter personal pe portalul pentru accesul la datele aferente DSA;

(e)

ștergerea datelor cu caracter personal la data lor de expirare sau în urma instrucțiunilor operatorului;

(f)

după încheierea furnizării serviciilor de către portalul pentru accesul la datele aferente DSA, ștergerea oricăror date cu caracter personal rămase, cu excepția cazului în care legislația Uniunii sau a statului membru impune stocarea unor astfel de date cu caracter personal.

4.   

Comisia ia toate măsurile de securitate organizațională, fizică și logică de ultimă generație pentru a asigura funcționarea portalului pentru accesul la datele aferente DSA. În acest scop, Comisia:

(a)

desemnează o entitate responsabilă pentru gestionarea securității portalului pentru accesul la datele aferente DSA, comunică operatorilor informațiile sale de contact și asigură disponibilitatea sa de reacție la amenințări la adresa securității;

(b)

își asumă responsabilitatea pentru securitatea portalului pentru accesul la datele aferente DSA, inclusiv prin efectuarea periodică de teste, de analize și de evaluări ale măsurilor de securitate.

5.   

Comisia ia toate măsurile de securitate necesare pentru a evita compromiterea bunei funcționări operaționale a portalului pentru accesul la datele aferente DSA. Acestea includ:

(a)

procedura de evaluare a riscurilor pentru a identifica și a estima potențialele amenințări la adresa portalului pentru accesul la datele aferente DSA;

(b)

procedura de audit și de reexaminare, pentru:

(i)

a verifica corespondența dintre măsurile de securitate puse în aplicare și politica de securitate aplicabilă;

(ii)

a controla periodic integritatea portalului pentru accesul la datele aferente DSA, parametrii de securitate și autorizațiile acordate;

(iii)

a detecta încălcările securității și intruziunile la nivelul portalului pentru accesul la datele aferente DSA;

(iv)

a pune în aplicare modificări cu scopul de a atenua deficiențele de securitate existente în portalul pentru accesul la datele aferente DSA;

(v)

a defini condițiile în care să autorizeze, inclusiv la cererea operatorilor, și să contribuie la efectuarea auditurilor independente, inclusiv a inspecțiilor și a examinărilor privind măsurile de securitate, sub rezerva unor condiții care să respecte Protocolul (nr. 7) la Tratatul privind funcționarea Uniunii Europene privind privilegiile și imunitățile Uniunii Europene;

(c)

modificarea procedurii de control pentru a documenta și măsura impactul unei modificări înainte de punerea în aplicare a acesteia și pentru a-i informa pe operatori cu privire la orice modificare care poate afecta comunicarea cu portalul pentru accesul la datele aferente DSA și/sau securitatea acestuia;

(d)

stabilirea unei proceduri de întreținere și de reparare, pentru a specifica regulile și condițiile care trebuie respectate atunci când trebuie efectuate lucrări de întreținere și/sau de reparare a portalului pentru accesul la datele aferente DSA;

(e)

stabilirea unei proceduri privind incidentele de securitate, pentru a defini sistemul de raportare și de escaladare, pentru a-i informa fără întârziere pe operatorii afectați, pentru a-i informa fără întârziere pe operatori astfel încât aceștia să informeze autoritățile naționale de supraveghere a protecției datelor cu privire la orice încălcare legată de datele cu caracter personal și pentru a defini un proces disciplinar care să trateze cazurile de încălcare a securității în cadrul portalului pentru accesul la datele aferente DSA.

6.   

Comisia ia măsuri de securitate fizică și logică de ultimă generație pentru instalațiile care găzduiesc portalul pentru accesul la datele aferente DSA și pentru controalele datelor și controalele accesului de securitate la acesta. În acest scop, Comisia:

(a)

asigură securitatea fizică pentru a stabili perimetre de securitate distincte și pentru a permite depistarea încălcărilor în cadrul portalului pentru accesul la datele aferente DSA;

(b)

controlează accesul la facilitățile portalului pentru accesul la datele aferente DSA;

(c)

se asigură că nu se pot adăuga, înlocui sau elimina echipamente fără autorizația prealabilă din partea organismelor responsabile desemnate;

(d)

controlează accesul dinspre și către portalul pentru accesul la datele aferente DSA;

(e)

se asigură că utilizatorii portalului pentru accesul la datele aferente DSA care accesează portalul pentru accesul la datele aferente DSA sunt autentificați;

(f)

revizuiește drepturile de autorizare legate de accesul la portalul pentru accesul la datele aferente DSA în cazul unei încălcări a securității care afectează portalul pentru accesul la datele aferente DSA;

(g)

menține integritatea informațiilor transmise prin intermediul portalului pentru accesul la datele aferente DSA;

(h)

pune în aplicare măsuri de securitate tehnice și organizaționale pentru a preveni accesul neautorizat la date cu caracter personal în cadrul portalului pentru accesul la datele aferente DSA;

(i)

pune în aplicare, ori de câte ori este necesar, măsuri de blocare a accesului neautorizat la portalul pentru accesul la datele aferente DSA (și anume blocarea unei locații/adrese IP).

7.   

Comisia:

(a)

ia măsuri pentru protejarea domeniului său, inclusiv întreruperea conexiunilor, în caz de abateri semnificative de la principiile și conceptele privind calitatea și securitatea;

(b)

menține un plan de gestionare a riscurilor aferent domeniului său de responsabilitate;

(c)

monitorizează, în timp real, performanța tuturor componentelor de servicii ale portalului pentru accesul la datele aferente DSA, elaborează statistici periodice și păstrează evidențe;

(d)

oferă asistență pentru portalul pentru accesul la datele aferente DSA în limba engleză pentru utilizatorii portalului pentru accesul la datele aferente DSA;

(e)

oferă asistență operatorilor prin măsuri tehnice și organizatorice adecvate pentru îndeplinirea obligației operatorului de a răspunde la cererile de exercitare a drepturilor persoanelor vizate prevăzute în capitolul III din Regulamentul (UE) 2016/679;

(f)

sprijină operatorii prin furnizarea de informații privind portalul pentru accesul la datele aferente DSA în vederea punerii în aplicare a obligațiilor prevăzute la articolele 32, 33, 34, 35 și 36 din Regulamentul (UE) 2016/679;

(g)

se asigură că datele prelucrate în cadrul portalului pentru accesul la datele aferente DSA sunt neinteligibile pentru orice persoană care nu este autorizată să le acceseze;

(h)

ia toate măsurile relevante pentru a preveni accesul neautorizat la datele cu caracter personal transmise prin intermediul portalului pentru accesul la datele aferente DSA;

(i)

ia măsuri pentru a facilita comunicarea dintre operatori;

(j)

ține evidența activităților de prelucrare efectuate în numele operatorilor în conformitate cu articolul 31 alineatul (2) din Regulamentul (UE) 2018/1725.


ELI: http://data.europa.eu/eli/reg_del/2025/2050/oj

ISSN 1977-0782 (electronic edition)