This document is an excerpt from the EUR-Lex website
Document 32025R2050
Commission Delegated Regulation (EU) 2025/2050 of 1 July 2025 supplementing Regulation (EU) 2022/2065 of the European Parliament and of the Council by laying down the technical conditions and procedures under which providers of very large online platforms and of very large online search engines are to share data with vetted researchers
Delegirana uredba Komisije (EU) 2025/2050 z dne 1. julija 2025 o dopolnitvi Uredbe (EU) 2022/2065 Evropskega parlamenta in Sveta z določitvijo tehničnih pogojev in postopkov, v skladu s katerimi si morajo ponudniki zelo velikih spletnih platform in zelo velikih spletnih iskalnikov izmenjevati podatke s preverjenimi raziskovalci
Delegirana uredba Komisije (EU) 2025/2050 z dne 1. julija 2025 o dopolnitvi Uredbe (EU) 2022/2065 Evropskega parlamenta in Sveta z določitvijo tehničnih pogojev in postopkov, v skladu s katerimi si morajo ponudniki zelo velikih spletnih platform in zelo velikih spletnih iskalnikov izmenjevati podatke s preverjenimi raziskovalci
C/2025/4340
UL L, 2025/2050, 9.10.2025, ELI: http://data.europa.eu/eli/reg_del/2025/2050/oj (BG, ES, CS, DA, DE, ET, EL, EN, FR, GA, HR, IT, LV, LT, HU, MT, NL, PL, PT, RO, SK, SL, FI, SV)
In force
|
Uradni list |
SL Serija L |
|
2025/2050 |
9.10.2025 |
DELEGIRANA UREDBA KOMISIJE (EU) 2025/2050
z dne 1. julija 2025
o dopolnitvi Uredbe (EU) 2022/2065 Evropskega parlamenta in Sveta z določitvijo tehničnih pogojev in postopkov, v skladu s katerimi si morajo ponudniki zelo velikih spletnih platform in zelo velikih spletnih iskalnikov izmenjevati podatke s preverjenimi raziskovalci
(Besedilo velja za EGP)
EVROPSKA KOMISIJA JE –
ob upoštevanju Pogodbe o delovanju Evropske unije,
ob upoštevanju Uredbe (EU) 2022/2065 Evropskega parlamenta in Sveta z dne 19. oktobra 2022 o enotnem trgu digitalnih storitev in spremembi Direktive 2000/31/ES (1) in zlasti člena 40(13) navedene uredbe,
ob upoštevanju naslednjega:
|
(1) |
Člen 40 Uredbe (EU) 2022/2065 določa pravila o dostopu do podatkov, ki ga odobrijo ponudniki zelo velikih spletnih platform in zelo velikih spletnih iskalnikov. Zlasti omogoča raziskovalcem, ki so zaključili proces, da dokažejo, da izpolnjujejo pogoje iz odstavka 8 navedenega člena („preverjeni raziskovalci“), da se jim zagotovi tak dostop. |
|
(2) |
V skladu s členom 40(4) Uredbe (EU) 2022/2065 se preverjenim raziskovalcem zagotovi dostop do podatkov, ki jim pomagajo pri preučevanju sistemskih tveganj v Uniji in ocenjevanju učinkovitosti ukrepov za zmanjšanje navedenih tveganj. Njihove ugotovitve so lahko dragocen prispevek k izvrševanju Uredbe (EU) 2022/2065 ter spodbujajo odgovornost ponudnikov zelo velikih spletnih platform in zelo velikih spletnih iskalnikov. Namen te uredbe je določiti tehnične pogoje in postopke, potrebne za omogočanje takega dostopa, na varen in učinkovit način, ki je dosleden za vse koordinatorje digitalnih storitev, ter na način, ki zagotavlja enako obravnavo raziskovalcev in ponudnikov podatkov. |
|
(3) |
Za zagotovitev, da je proces dostopa do podatkov dosleden pri vseh koordinatorjih digitalnih storitev ter jasen in pregleden za vse, je treba vzpostaviti namensko digitalno infrastrukturo (v nadaljnjem besedilu: portal za dostop do podatkov na podlagi akta o digitalnih storitvah). Portal za dostop do podatkov na podlagi akta o digitalnih storitvah bi moral raziskovalcem, ponudnikom podatkov in koordinatorjem digitalnih storitev omogočiti sodelovanje v procesu dostopa do podatkov, dostop do ustreznih informacij, kot so podrobnosti o namenskih kontaktnih točkah, in njihovo razširjanje ter medsebojno komunikacijo. Portal za dostop do podatkov na podlagi akta o digitalnih storitvah se ne bi smel šteti za enega od načinov dostopa, ki se uporabljajo za zagotavljanje dostopa do podatkov na podlagi obrazložene zahteve. |
|
(4) |
Ponudniki podatkov in raziskovalci, ki želijo sodelovati v procesu dostopa do podatkov, bi morali v ta namen ustvariti račun na portalu za dostop do podatkov na podlagi akta o digitalnih storitvah. Za zagotovitev, da lahko koordinatorji digitalnih storitev dostopajo do informacij, predloženih prek portala za dostop do podatkov na podlagi akta o digitalnih storitvah, ne da bi morali na portalu ustvariti ločen račun, bi moral biti portal za dostop do podatkov iz akta o digitalnih storitvah interoperabilen s sistemom za izmenjavo informacij AGORA, vzpostavljenim z Izvedbeno uredbo Komisije (EU) 2024/607 (2). |
|
(5) |
Za zagotovitev preglednosti procesa dostopa do podatkov za vse udeležene strani, spremljanje njegove učinkovitosti in uspešnosti ter skladnosti s členom 40(4) Uredbe (EU) 2022/2065 in to uredbo bi moral portal za dostop do podatkov na podlagi akta o digitalnih storitvah ustvarjati samodejna obvestila v zvezi z različnimi koraki in posodobitvami postopka. |
|
(6) |
Da bi raziskovalcem zagotovili dosledne informacije o procesu dostopa do podatkov, bi morali koordinatorji digitalnih storitev na svojih spletnih vmesnikih dati na voljo informacije o procesu, vključno s povezavami do portala za dostop do podatkov na podlagi akta o digitalnih storitvah, in zagotoviti njihovo enostavno dostopnost. Da bi se preprečilo ustvarjanje nepotrebnega upravnega bremena, povečala učinkovitost in olajšala komunikacija med vsemi stranmi, vključenimi v proces dostopa do podatkov, se koordinatorje digitalnih storitev spodbuja, naj olajšajo upravljanje informacij, povezanih s procesom, tudi z jezikovnega vidika. |
|
(7) |
Da bi lahko raziskovalci prepoznali ustrezne podatke za namene iz člena 40(4) Uredbe (EU) 2022/2065, bi morali ponudniki podatkov za svoje storitve dati na voljo kataloge podatkov na podlagi akta o digitalnih storitvah. Taki katalogi bi morali biti zlahka najdljivi in dostopni na spletnih vmesnikih ponudnikov podatkov ter bi morali opisovati razpoložljiva podatkovna sredstva, njihovo podatkovno strukturo in metapodatke, do katerih je mogoče zahtevati dostop v skladu s členom 40(4) Uredbe (EU) 2022/2065. Pri dajanju katalogov podatkov na podlagi akta o digitalnih storitvah na voljo, bi morali ponudniki podatkov upoštevati tveganja za zaupnost, varnost podatkov ali varstvo osebnih podatkov, ki bi lahko izhajala iz objave takih informacij. |
|
(8) |
Da bi katalogi podatkov na podlagi akta o digitalnih storitvah prispevali k razvoju ustreznih raziskovalnih projektov za namene iz člena 40(4) Uredbe (EU) 2022/2065, bi morali vključevati zlasti podatke v zvezi s sistemskimi tveganji v Uniji, ki so jih ponudniki podatkov opredelili v svojih letnih ocenah tveganja v skladu s členom 34 navedene uredbe, ter podatke v zvezi z morebitnimi ukrepi za zmanjševanje tveganj iz člena 35 navedene uredbe. Za zagotovitev ustreznosti in pravočasnosti katalogov podatkov na podlagi akta o digitalnih storitvah bi bilo treba te kataloge redno posodabljati ob ustreznem upoštevanju na novo prepoznanih sistemskih tveganj in razvoja sistemskih tveganj. Odražati bi morali na primer nastajajoča tveganja, prepoznana na podlagi ad hoc ocene tveganja v skladu s členom 34 Uredbe (EU) 2022/2065 ali na podlagi revizijskega poročila v skladu s členom 37 navedene uredbe. Da bi se zmanjšalo postopkovno breme za ponudnike podatkov, lahko taki katalogi po potrebi temeljijo na obstoječih virih podatkovne dokumentacije, ki se uporabljajo za druge namene in ciljne skupine, kot so oglaševanje, ustvarjanje vsebin ali razvoj aplikacij tretjih oseb. Katalogi podatkov na podlagi akta o digitalnih storitvah ne bi smeli biti izčrpni in zato ne bi smeli zavezovati ali omejevati raziskovalcev prosilcev v njihovih vlogah za dostop do podatkov. |
|
(9) |
Da bi se koordinatorju digitalnih storitev v državi sedeža olajšala določitev načinov dostopa in zmanjšalo splošno breme procesa dostopa do podatkov za vse udeležene akterje, bi morali ponudniki podatkov objaviti predlagane načine dostopa do podatkov, opisane v katalogih podatkov na podlagi akta o digitalnih storitvah. Ti predlagani načini dostopa bi morali biti sorazmerni z občutljivostjo podatkov ter vključevati informacije o morebitnih tehničnih, organizacijskih in pravnih pogojih, za katere ponudniki podatkov menijo, da so ustrezni za zagotavljanje podatkov. Načini dostopa, ki jih predlagajo ponudniki podatkov, ne bi smeli zavezovati koordinatorjev digitalnih storitev v državi sedeža, ki bi morali ostati pristojni za določitev ustreznih načinov dostopa. |
|
(10) |
Za zagotovitev, da se vloge za dostop do podatkov obravnavajo enako, ne glede na to, kateremu koordinatorju digitalnih storitev je vloga predložena ali od kod izvira obrazložena zahteva, bi bilo treba določiti časovni okvir za pripravo obrazloženih zahtev, da se zagotovi usklajeno delovanje vseh koordinatorjev digitalnih storitev. Če je za oblikovanje obrazložene zahteve potreben dodaten čas, bi moral koordinator digitalnih storitev v državi sedeža o tem obvestiti glavnega raziskovalca in navesti razloge za zamudo. Taki razlogi lahko vključujejo potrebo po dodatnih preverjanjih s strani koordinatorja digitalnih storitev raziskovalne organizacije ali države sedeža, na primer kadar vloge za dostop do podatkov vključujejo mednarodne prenose podatkov ali kadar koordinator digitalnih storitev v državi sedeža ugotovi morebitna tveganja za varnost Unije v primeru izmenjave podatkov. Da bi se uskladili tudi koraki v procesu dostopa do podatkov pred oblikovanjem obrazloženih zahtev, vključno z oceno vlog za dostop do podatkov in dodelitvijo statusa preverjenega raziskovalca, se koordinatorje digitalnih storitev spodbuja, naj v okviru Evropskega odbora za digitalne storitve razvijejo dosleden in usklajen način dela, vključno s skupnimi operativnimi merili. |
|
(11) |
Za racionalizacijo postopkov za oblikovanje obrazloženih zahtev bi bilo treba od vseh koordinatorjev digitalnih storitev v državi sedeža zahtevati, naj preverijo, ali so bili nekateri skupni elementi procesa dostopa do podatkov ustrezno zajeti v vlogah za dostop do podatkov. V ta namen bi morali koordinatorji digitalnih storitev v državi sedeža preveriti, ali so vsi raziskovalci prosilci, navedeni v vlogi za dostop do podatkov, dokazali svojo pripadnost raziskovalni organizaciji, na primer s predložitvijo dokumentarnih dokazil o pogodbah o zaposlitvi ali kateri koli drugi obliki pravne povezave z raziskovalno organizacijo. Koordinatorji digitalnih storitev v državi sedeža bi morali tudi preveriti, ali so raziskovalci prosilci dokazali svojo neodvisnost od poslovnih interesov, na primer z izjavo v zvezi s tem. |
|
(12) |
Koordinator digitalnih storitev v državi sedeža bi moral preveriti, ali je financiranje raziskovalnega projekta, za katerega se zahtevajo podatki, razkrito v vlogi za dostop do podatkov. Informacije, ki jih predložijo raziskovalci prosilci, bi morale vključevati podrobnosti o prispevkih, kot so subjekt financiranja, znesek, vrsta in trajanje prispevka, vključno s tem, ali so bila sredstva že dodeljena in ali je vloga za financiranje še vedno v postopku ocenjevanja, ter po potrebi ustrezna sklicevanja na projekte, ki jih financira Unija. Kadar so na voljo, bi morala vloga za dostop do podatkov vključevati tudi rezultate ocen, ki jih je izvedel subjekt ali subjekti, ki zagotavljajo financiranje. |
|
(13) |
Koordinator digitalnih storitev v državi sedeža bi moral preveriti, ali je v vlogi za dostop do podatkov opisano, kako se izberejo podatki in oblika zapisa podatkov, s sklicevanjem na zahteve glede nujnosti in sorazmernosti za namen predvidene raziskave. Kadar so zahtevani podatki na voljo tudi prek drugih virov, bi moral koordinator digitalnih storitev v državi sedeža oceniti, ali je zahteva za take podatke v vlogi za dostop do podatkov ustrezno utemeljena, ob upoštevanju informacij v vlogi za dostop do podatkov. Možne utemeljitve lahko vključujejo dokaze o slabi kakovosti ali nezanesljivosti takih podatkov, ki izhajajo iz drugih virov, ali o neustreznosti oblike, v kateri se taki podatki lahko pridobijo iz drugih virov za namene raziskovalnega projekta, kar bi oviralo izvajanje raziskovalnega projekta. Podatki, ki se lahko zahtevajo za preučitev sistemskih tveganj ali njihovo zmanjševanje v Uniji, se lahko v prihodnosti spremenijo. Trenutni primeri takih podatkov vključujejo podatke, povezane z uporabniki storitev, kot so informacije o profilu, omrežja odnosov, izpostavljenost vsebini na individualni ravni in zgodovina sodelovanja; podatke o interakciji, kot so komentarji ali druge oblike angažiranosti; podatke, povezane s priporočili glede vsebine, vključno s podatki, ki se uporabljajo za personalizacijo priporočil; podatke, povezane s ciljnim usmerjanjem oglasov in profiliranjem, vključno s podatki o stroških na klik in drugimi merili cen oglaševanja; podatke, povezane s preskušanjem novih funkcij pred njihovo uvedbo, vključno z rezultati preskusov A/B; podatke v zvezi z moderiranjem in upravljanjem vsebin, kot so podatki o algoritemskih ali drugih sistemih in procesih za moderiranje vsebin, vključno z dnevniki sprememb, arhivi ali odložišči, ki dokumentirajo moderirane vsebine, vključno z računi, ter podatki v zvezi s cenami, količinami in značilnostmi blaga ali storitev, ki jih zagotavlja ali posreduje ponudnik podatkov. |
|
(14) |
Koordinator digitalnih storitev v državi sedeža bi moral preveriti, ali vloga za dostop do podatkov vsebuje dovolj informacij, ki dokazujejo, da je raziskovalec sposoben izpolnjevati posebne zahteve glede zaupnosti, varnosti in varstva osebnih podatkov v zvezi z zahtevanimi podatki, ali so v njej opredeljena morebitna tveganja, ki izhajajo iz dostopa do takih podatkov in njihove obdelave za namene raziskave, ter ali so v njej dokumentirani vsi predlagani načini dostopa, vključno s pravnimi, organizacijskimi in tehničnimi pogoji, ki bodo vzpostavljeni za zmanjšanje ugotovljenih tveganj, na primer s pismom raziskovalne organizacije o zavezi, ki potrjuje dostop do sredstev, ki lahko pomenijo ustrezne zaščitne ukrepe, ali drugimi dokazili. |
|
(15) |
Kadar se zahtevajo osebni podatki, bi moral koordinator digitalnih storitev v državi sedeža preveriti, ali vloga za dostop do podatkov vključuje informacije o pravni podlagi za obdelavo osebnih podatkov, po potrebi vključno s posebnimi vrstami osebnih podatkov, in ali je taka pravna podlaga v skladu s členom 6(1), točka (e) ali (f), ter po potrebi členom 9(2), točka (g) ali (j), Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta (3). Poleg tega bi moral koordinator digitalnih storitev v državi sedeža preveriti, ali vloga za dostop do podatkov vsebuje dovolj dokazov, da so raziskovalci ocenili tveganja za varstvo osebnih podatkov. To bi bilo na primer mogoče dokazati z oceno učinka v zvezi z varstvom podatkov v smislu člena 35 navedene uredbe. Za zagotovitev dostopa do osebnih podatkov v skladu z Uredbo (EU) 2016/679 bi bilo treba koordinatorjem digitalnih storitev omogočiti, da se posvetujejo z ustreznimi nadzornimi organi, ustanovljenimi v skladu s členom 51 navedene uredbe, ki so še naprej pristojni za ocenjevanje skladnosti z Uredbo (EU) 2016/679. |
|
(16) |
Za lažjo pripravo obrazložene zahteve in ohranitev celovitosti informacij, vključenih v vlogo za dostop do podatkov, bi moral koordinator digitalnih storitev v državi sedeža preveriti, ali vloga za dostop do podatkov vključuje povzetek. Tak povzetek bi moral vsebovati pregled informacij, ki bodo del obrazložene zahteve, objavljene na portalu za dostop do podatkov na podlagi akta o digitalnih storitvah, kadar se na podlagi ocene vloge za dostop do podatkov oblikuje obrazložena zahteva. |
|
(17) |
Za zagotovitev, da so načini dostopa, ki jih določi koordinator digitalnih storitev v državi sedeža, ustrezni za obravnavanje občutljivosti specifičnih podatkov, ki se zahtevajo v vlogi za dostop do podatkov, bi moral koordinator digitalnih storitev v državi sedeža izvesti oceno za vsak primer posebej na podlagi informacij iz vloge za dostop do podatkov. Načini dostopa, določeni v obrazloženi zahtevi, bi morali biti primerni za izpolnitev zahtev glede varnosti in zaupnosti podatkov ter varstva osebnih podatkov, hkrati pa bi morali omogočati doseganje raziskovalnih ciljev raziskovalnega projekta. Dostop do podatkov se lahko izvede na primer s posredovanjem podatkov preverjenim raziskovalcem prek ustreznega vmesnika in ustreznega pomnilnika podatkov; prenosom podatkov v varno okolje za obdelavo in njihovim shranjevanjem v njem, pri čemer to okolje upravlja ponudnik podatkov ali tretji ponudnik in imajo dostop do njega preverjeni raziskovalci, vendar se podatki preverjenim raziskovalcem ne posredujejo, ali drugimi načini dostopa, ki jih vzpostavi ali omogoča ponudnik podatkov. Koordinator digitalnih storitev v državi sedeža bi moral pri določanju načinov dostopa navesti tudi vse pravne, tehnične ali organizacijske pogoje, ki bodo veljali za dostop. Kadar zagotavljanje dostopa vključuje prenos osebnih podatkov v tretje države ali mednarodne organizacije v smislu poglavja V Uredbe (EU) 2016/679, bi morali načini dostopa vključevati tudi informacije o potrebi po vzpostavitvi ustreznega mehanizma za prenos, da se zagotovi, da ponudnik podatkov sprejme potrebne ukrepe za zagotovitev skladnosti z navedeno uredbo. |
|
(18) |
Za zagotovitev, da so načini dostopa do podatkov ustrezni za obravnavo določenih občutljivosti v smislu varstva podatkov, varnosti podatkov ali zaupnosti, bi moral imeti koordinator digitalnih storitev v državi sedeža na podlagi informacij, prejetih v vlogi za dostop do podatkov, možnost zahtevati, da se dostop do podatkov zagotovi prek varnih okolij za obdelavo. V takih primerih bi moral koordinator digitalnih storitev v državi sedeža zagotoviti, da izbrano okolje deluje v skladu z najustreznejšo tehnologijo in preverjenim raziskovalcem omogoča, da dosežejo cilje svojih raziskav. |
|
(19) |
Za zagotovitev doslednosti informacij, ki jih koordinatorji digitalnih storitev v državi sedeža posredujejo ponudnikom podatkov, je treba določiti vsebino obrazloženih zahtev. |
|
(20) |
Da bi se zaščitili interesi ponudnikov podatkov in sčasoma zmanjšala pogostost zahtev za spremembe ter raziskovalcem olajšalo oblikovanje ustreznih vlog za dostop do podatkov, bi moral koordinator digitalnih storitev v državi sedeža, ki je izdal zadevne obrazložene zahteve, na portalu za dostop do podatkov na podlagi akta o digitalnih storitvah javno objaviti pregled vsake obrazložene zahteve, vključno z njenimi morebitnimi spremembami in posodobitvami. |
|
(21) |
Za zagotovitev, da ima koordinator digitalnih storitev v državi sedeža ustrezne informacije za oceno zahteve za spremembo, in za olajšanje enotnega pristopa k oceni zahtev za spremembo, bi bilo treba od ponudnika podatkov zahtevati, da navede razloge za tako zahtevo, kot je navedeno v členu 40(5) Uredbe (EU) 2022/2065. Natančneje, koordinator digitalnih storitev v državi sedeža bi moral imeti pri ocenjevanju zahteve za spremembo, vložene na podlagi pomanjkanja dostopa ponudnika podatkov do podatkov, možnost preučiti, ali je domnevna nezmožnost ustrezno utemeljena, na primer z neobstojem zahtevanih podatkov ali tehničnimi omejitvami, kot je šifriranje, in bi moral imeti informacije, potrebne za preučitev, ali je pomanjkanje dostopa trajno ali začasno. V zvezi s tem bi moralo biti jasno, da se poslovni vidiki ne bi smeli obravnavati kot razlog za samodejno zavrnitev dostopa do zahtevanih podatkov, temveč kot razlog za spremembo načinov zagotavljanja dostopa do podatkov, kar lahko privede do uvedbe dodatnih zahtev glede varnosti in zaupnosti podatkov. |
|
(22) |
Da bi se zagotovilo učinkovito reševanje sporov in spodbudila opredelitev vzajemno sprejemljive rešitve, bi moralo biti ponudnikom podatkov omogočeno, da koordinatorje digitalnih storitev v državi sedeža zaprosijo za sodelovanje v mediaciji. Tako sodelovanje bi moralo biti prostovoljno v celotnem postopku mediacije in ne bi smelo zavezujoče vplivati na koordinatorja digitalnih storitev v državi sedeža, ki je še naprej pristojen za odločanje o zahtevah za spremembo. Vse strani, vključene v postopek mediacije, bi morale delovati v dobri veri ter si prizadevati za pravičen in vzajemno sprejemljiv dogovor. |
|
(23) |
Da se prepreči, da bi mediacija za nedoločen čas podaljšala proces dostopa do podatkov, bi bilo treba posredovanje pisne zahteve za mediacijo, izbiro mediatorja in sam postopek mediacije izvesti v določenih rokih. Koordinatorji digitalnih storitev v državi sedeža bi morali določiti rok za postopek mediacije v zvezi z določeno obrazloženo zahtevo, mediator pa bi moral biti pooblaščen, da v določenih okoliščinah prekine postopek mediacije. |
|
(24) |
Za ohranitev medsebojnega zaupanja med stranmi, vključenimi v mediacijo, bi moral koordinator digitalnih storitev v državi sedeža zagotoviti, da predlagani mediator izpolnjuje zahteve glede nepristranskosti, neodvisnosti in ima ustrezno strokovno znanje o predmetu mediacije. |
|
(25) |
Za olajšanje informiranega in učinkovitega odločanja v zvezi s procesom dostopa do podatkov bi moralo biti koordinatorjem digitalnih storitev omogočeno, da zahtevajo strokovna mnenja o določenih elementih postopka dostopa do podatkov, kot so določitev načinov dostopa, vključno z ustreznimi vmesniki, oblikovanje obrazložene zahteve in morebitne zahteve ponudnika podatkov za spremembo. Strokovnjaki, s katerimi potekajo posvetovanja, bi morali imeti dokazano strokovno znanje o zadevi, o kateri se zahteva njihovo mnenje, in bi morali biti neodvisni. Zlasti ne bi smeli biti v nikakršnem navzkrižju interesov, ki bi na primer izhajalo iz kakršnih koli vezi z raziskovalci prosilci ali ponudnikom podatkov. |
|
(26) |
Da bi se povečala preglednost in koordinatorjem digitalnih storitev omogočilo, da nadgrajujejo svoje strokovno znanje, pridobljeno skozi čas, bi bilo treba vsako zahtevo za posvetovanje s strokovnjaki in nadaljnje ukrepe, ki izhajajo iz nje, registrirati v sistemu AGORA. |
|
(27) |
Da bi se olajšal učinkovit nadzor nad izpolnjevanjem pogojev iz obrazložene zahteve, bi moral ponudnik podatkov koordinatorja digitalnih storitev v državi sedeža v treh delovnih dneh obvestiti o datumu zagotovitve dostopa preverjenim raziskovalcem in datumu prekinitve dostopa. |
|
(28) |
Da bi preverjenim raziskovalcem omogočili uporabo zahtevanih podatkov za namene raziskav in zagotovili ustrezne informacije o kontekstu, bi morali ponudniki podatkov preverjenim raziskovalcem zagotoviti ustrezne metapodatke in dokumentacijo z opisom podatkov, ki so dani na voljo, kot so šifranti, dnevniki sprememb in dokumentacija o arhitekturi. |
|
(29) |
Da bi preverjenim raziskovalcem olajšali smiselne raziskave, tudi z omogočanjem kombiniranja zahtevanih podatkov s podatki, ki so na voljo iz drugih virov, ponudniki podatkov ne bi smeli nalagati nobenih omejitev za analitična orodja, ki jih uporabljajo preverjeni raziskovalci, vključno z ustreznimi knjižnicami programske opreme, ter ne bi smeli nalagati zahtev glede arhiviranja, shranjevanja, osveževanja in brisanja, razen če so izrecno navedene v načinih dostopa, opredeljenih v obrazloženi zahtevi. |
|
(30) |
Kadar podatki, zagotovljeni preverjenim raziskovalcem, vključujejo osebne podatke v smislu člena 4 Uredbe (EU) 2016/679, bi moral ponudnik podatkov upoštevati pravila iz navedene uredbe. Zlasti člen 40(4) Uredbe (EU) 2022/2065 določa pravno obveznost v smislu člena 6(1), točka (c), Uredbe (EU) 2016/679 za vsako obdelavo osebnih podatkov, ki je potrebna, da ponudnik podatkov zagotovi dostop do podatkov, navedenih v obrazloženi zahtevi. Kadar se obdelujejo posebne vrste osebnih podatkov v smislu člena 9 Uredbe (EU) 2016/679, ta uredba izpolnjuje zahtevo iz člena 9(2), točka (g), Uredbe (EU) 2016/679. |
|
(31) |
V skladu s členom 42(1) Uredbe (EU) 2018/1725 Evropskega parlamenta in Sveta (4) je bilo opravljeno posvetovanje z Evropskim nadzornikom za varstvo podatkov, ki je mnenje podal 4. decembra 2024. |
|
(32) |
Po posvetovanju z Evropskim odborom za digitalne storitve v skladu s členom 40(13) Uredbe (EU) 2022/2065 in po njegovi potrditvi – |
SPREJELA NASLEDNJO UREDBO:
Poglavje I
SPLOŠNE DOLOČBE
Člen 1
Predmet urejanja
V tej uredbi so določeni postopki in tehnični pogoji za zagotavljanje dostopa preverjenim raziskovalcem do podatkov, ki jih hranijo ponudniki zelo velikih spletnih platform in zelo velikih spletnih iskalnikov, v skladu s členom 40(4) Uredbe (EU) 2022/2065, zlasti:
|
(a) |
tehnični pogoji za razvoj in delovanje portala za dostop do podatkov; |
|
(b) |
postopki in tehnični pogoji za upravljanje procesa dostopa do podatkov s strani koordinatorjev digitalnih storitev in ponudnikov podatkov; |
|
(c) |
zahteve za oblikovanje obrazloženih zahtev in oceno zahtev za spremembo; |
|
(d) |
tehnični pogoji za zagotavljanje dostopa do podatkov s strani ponudnikov podatkov. |
Člen 2
Opredelitev pojmov
V tej uredbi se uporabljajo opredelitve iz člena 4 Uredbe (EU) 2016/679 in člena 3 Uredbe (EU) 2018/1725. Uporabljajo se tudi naslednje opredelitve:
|
(1) |
„vloga za dostop do podatkov“ pomeni informacije in ustrezno dokumentacijo, ki jih raziskovalci prosilci predložijo koordinatorju digitalnih storitev v državi sedeža ali koordinatorju digitalnih storitev države članice raziskovalne organizacije, s katero je glavni raziskovalec povezan, da bi pridobili status „preverjenega raziskovalca“ iz člena 40(8), prvi pododstavek, Uredbe (EU) 2022/2065, za določen raziskovalni projekt, ki vključuje dostop do podatkov ponudnika podatkov; |
|
(2) |
„proces dostopa do podatkov“ pomeni korake in postopke, ki lahko vodijo do zagotovitve dostopa do podatkov, kot je navedena v členu 40(4) Uredbe (EU) 2022/2065; |
|
(3) |
„raziskovalec prosilec“ pomeni vsako fizično osebo, ki zaprosi za dostop do podatkov iz člena 40(4) Uredbe (EU) 2022/2065, bodisi posamezno, v skupini ali kot del subjekta; |
|
(4) |
„glavni raziskovalec“ pomeni raziskovalca prosilca, ki predloži vlogo za dostop do podatkov v svojem imenu ali v imenu subjekta ali skupine raziskovalcev prijaviteljev; |
|
(5) |
„ponudnik podatkov“ pomeni ponudnika zelo velike spletne platforme ali zelo velikega spletnega iskalnika, določenega kot takega v skladu s členom 33(4) Uredbe (EU) 2022/2065, na katerega se lahko naslovi obrazložena zahteva; |
|
(6) |
„obrazložena zahteva“ pomeni obrazloženo zahtevo za dostop do podatkov v skladu s členom 40(4) Uredbe (EU) 2022/2065; |
|
(7) |
„zahteva za spremembo“ pomeni zahtevo za spremembo v skladu s členom 40(5) Uredbe (EU) 2022/2065, ki jo ponudnik podatkov predloži koordinatorju digitalnih storitev v državi sedeža po prejemu obrazložene zahteve; |
|
(8) |
„varno okolje za obdelavo“ pomeni varno okolje za obdelavo, kot je opredeljeno v členu 2, točka 20, Uredbe (EU) 2022/868 Evropskega parlamenta in Sveta (5). |
Poglavje II
OBVEZNOSTI GLEDE INFORMACIJ IN STIKOV
Člen 3
Portal za dostop do podatkov na podlagi akta o digitalnih storitvah
1. Komisija vzpostavi in gosti portal za dostop do podatkov na podlagi akta o digitalnih storitvah.
2. Portal za dostop do podatkov na podlagi akta o digitalnih storitvah ima naslednje funkcije:
|
(a) |
podpira in racionalizira upravljanje procesa dostopa do podatkov za raziskovalce, ponudnike podatkov in koordinatorje digitalnih storitev; |
|
(b) |
deluje kot osrednja digitalna točka za informacije o procesu dostopa do podatkov in olajšuje izmenjavo informacij v skladu s to uredbo med raziskovalci prosilci, preverjenimi raziskovalci, ponudniki podatkov in koordinatorji digitalnih storitev. |
3. Portal za dostop do podatkov na podlagi akta o digitalnih storitvah mora biti interoperabilen s sistemom za izmenjavo informacij AGORA, vzpostavljenim z Izvedbeno uredbo (EU) 2024/607. Koordinatorji digitalnih storitev imajo v sistemu AGORA dostop do informacij, predloženih prek portala za dostop do podatkov na podlagi akta o digitalnih storitvah.
4. Ponudniki podatkov imajo račun na portalu za dostop do podatkov na podlagi akta o digitalnih storitvah.
5. Za sodelovanje v procesu dostopa do podatkov imajo raziskovalci prosilci račun na portalu za dostop do podatkov na podlagi akta o digitalnih storitvah.
Člen 4
Vloge in odgovornosti za obdelavo osebnih podatkov na portalu za dostop do podatkov na podlagi akta o digitalnih storitvah
1. Koordinatorji digitalnih storitev so ločeni upravljavci, kar zadeva obdelavo osebnih podatkov, ki jo izvajajo za upravljanje procesa dostopa do podatkov in objavo ustreznih informacij.
2. Komisija je obdelovalec osebnih podatkov, ki se obdelujejo na portalu za dostop do podatkov na podlagi akta o digitalnih storitvah.
3. Odgovornosti Komisije kot obdelovalca za dejavnosti obdelave podatkov, ki se izvajajo na portalu za dostop do podatkov na podlagi akta o digitalnih storitvah, so določene v Prilogi.
Člen 5
Obdelava osebnih podatkov na portalu za dostop do podatkov na podlagi akta o digitalnih storitvah
1. Kadar se osebni podatki registrirajo in izmenjujejo prek portala za dostop do podatkov na podlagi akta o digitalnih storitvah, se obdelava izvede le, če je sorazmerna in potrebna za namene procesa dostopa do podatkov in objave ustreznih informacij.
2. Obdelava osebnih podatkov na portalu za dostop do podatkov na podlagi akta o digitalnih storitvah poteka le v zvezi z naslednjimi kategorijami posameznikov, na katere se nanašajo osebni podatki:
|
(a) |
fizičnimi osebami, ki imajo račun na portalu za dostop do podatkov na podlagi akta o digitalnih storitvah; |
|
(b) |
fizičnimi osebami, katerih osebni podatki so vsebovani na portalu za dostop do podatkov na podlagi akta o digitalnih storitvah ali v kateri koli drugi izmenjavi v skladu s to uredbo v zvezi s procesom dostopa do podatkov. |
3. Obdelava osebnih podatkov se na portalu za dostop do podatkov na podlagi akta o digitalnih storitvah izvaja le za naslednje vrste osebnih podatkov:
|
(a) |
podatke o identiteti, kot sta ime in identifikacijska oznaka uporabnika; |
|
(b) |
kontaktne podatke, kot so naslov, elektronski naslov in podatki o kontaktnih osebah; |
|
(c) |
osebne podatke, vsebovane v dokumentaciji, ki dokazuje pripadnost raziskovalni organizaciji, in vse druge osebne podatke, ki se štejejo za potrebne za namene sodelovanja v procesu dostopa do podatkov. |
4. Podatki iz odstavka 1 se obdelujejo z uporabo infrastrukture informacijske tehnologije, ki se nahaja v Evropskem gospodarskem prostoru.
Člen 6
Kontaktne točke in javne informacije o procesu dostopa do podatkov
1. Vsak koordinator digitalnih storitev in vsak ponudnik podatkov vzpostavi namensko kontaktno točko, katere naloga je zagotavljati informacije in podporo v zvezi s procesom dostopa do podatkov.
2. Koordinatorji digitalnih storitev in ponudniki podatkov čim prej sporočijo svoje kontaktne točke Komisiji. Komisija podatke o kontaktnih točkah iz odstavka 1 objavi na javnem vmesniku portala za dostop do podatkov na podlagi akta o digitalnih storitvah.
3. Vsak koordinator digitalnih storitev na svojem spletnem vmesniku da na voljo podatke o kontaktni točki, vzpostavljeni v skladu z odstavkom 1, ki so enostavno najdljivi, skupaj s povezavo do portala za dostop do podatkov na podlagi akta o digitalnih storitvah.
4. Ponudniki podatkov na svojih spletnih vmesnikih dajo na voljo naslednje informacije, ki so enostavno najdljive:
|
(a) |
podatke o kontaktni točki, ki so jo vzpostavili v skladu z odstavkom 1; |
|
(b) |
povezavo do portala za dostop do podatkov na podlagi akta o digitalnih storitvah; |
|
(c) |
katalog podatkov na podlagi akta o digitalnih storitvah, v katerem so opisana podatkovna sredstva, do katerih se lahko dostopa za namene iz člena 40(4) Uredbe (EU) 2022/2065, ter njihova podatkovna struktura in metapodatki; |
|
(d) |
predlagane načine dostopa do podatkov iz kataloga v skladu s točko (c), ki ustrezajo ravni občutljivosti različnih podatkovnih sredstev. |
5. Informacije iz odstavka 4, točki (c) in (d), se redno posodabljajo, zlasti da odražajo podatke v zvezi z ocenami tveganja, izvedenimi v skladu s členom 34 Uredbe (EU) 2022/2065, in revizijami, izvedenimi v skladu s členom 37 navedene uredbe.
Poglavje III
ZAHTEVE ZA OBLIKOVANJE IN OBDELAVO OBRAZLOŽENIH ZAHTEV
Člen 7
Oblikovanje obrazložene zahteve
1. Koordinator digitalnih storitev v državi sedeža v 80 delovnih dneh od predložitve vloge za dostop do podatkov ob ustreznem upoštevanju osnovnih pogojev iz člena 8 in po potrebi vseh drugih ocen, pomembnih za te namene, odloči, ali se lahko oblikuje obrazložena zahteva, in sprejme enega od naslednjih ukrepov:
|
(a) |
oblikuje obrazloženo zahtevo, jo predloži ponudniku podatkov in obvesti glavnega raziskovalca o predložitvi obrazložene zahteve; |
|
(b) |
obvesti glavnega raziskovalca o razlogih, zakaj obrazložene zahteve ni bilo mogoče oblikovati. |
2. Kadar koordinator digitalnih storitev v državi sedeža v ustrezno utemeljenih primerih za oblikovanje obrazložene zahteve potrebuje več časa, o tem čim prej obvesti glavnega raziskovalca ter navede razloge za zamudo in nov datum za izvedbo ukrepov iz odstavka 1.
Člen 8
Osnovni pogoji za oblikovanje obrazložene zahteve
1. Koordinator digitalnih storitev v državi sedeža odloči, ali se lahko oblikuje obrazložena zahteva, pri čemer upošteva naslednje elemente:
|
(a) |
za vsakega raziskovalca prosilca:
|
|
(b) |
informacije o financiranju, s katerim je podprt raziskovalni projekt, za katerega se zahtevajo podatki; |
|
(c) |
opis zahtevanih podatkov, vključno z obliko, obsegom in, kadar je mogoče, posebnimi atributi, ustreznimi metapodatki in podatkovno dokumentacijo, pri čemer se upoštevajo tudi informacije, dane na voljo v skladu s členom 6(4) te uredbe; |
|
(d) |
informacije o nujnosti in sorazmernosti dostopa do podatkov ter informacije o časovnih okvirih raziskav, za katere se zahtevajo podatki; |
|
(e) |
informacije o ugotovljenih tveganjih v zvezi z zaupnostjo, varnostjo podatkov in varstvom osebnih podatkov, povezanimi s podatki, do katerih bi se dostopalo, opis tehničnih, pravnih in organizacijskih ukrepov, ki bodo uvedeni, vključno, kadar je to mogoče, s predlaganimi načini dostopa, za ublažitev takih tveganj pri obdelavi zahtevanih podatkov; |
|
(f) |
opis raziskovalnih dejavnosti, ki se bodo izvajale z zahtevanimi podatki; |
|
(g) |
povzetek vloge za dostop do podatkov, ki vsebuje naslednje elemente:
|
Člen 9
Načini dostopa
1. Koordinator digitalnih storitev v državi sedeža določi načine, vključno s tehničnimi, pravnimi in organizacijskimi ukrepi, ki jih mora ponudnik podatkov uporabiti za zagotavljanje dostopa do podatkov preverjenim raziskovalcem.
2. Koordinatorji digitalnih storitev se lahko posvetujejo z ustreznimi nadzornimi organi, ustanovljenimi v skladu s členom 51 Uredbe (EU) 2016/679.
3. Koordinator digitalnih storitev v državi sedeža pri določanju načinov dostopa upošteva informacije iz vloge za dostop do podatkov, zlasti informacije iz člena 8, točka (e), pri čemer upošteva tudi pravice in interese ponudnikov podatkov in zadevnih prejemnikov storitve, vključno z varovanjem zaupnih informacij in poslovnih skrivnosti, ter ohranja varnost svojih storitev in informacij, ki jih dajo na voljo ponudniki podatkov v skladu s členom 6(4), točka (d).
4. Poleg elementov iz odstavka 3 koordinator digitalnih storitev v državi sedeža pri določanju načinov dostopa upošteva naslednje elemente:
|
(a) |
kadar dostop vključuje obdelavo osebnih podatkov:
|
|
(b) |
ustrezne ukrepe za varnost omrežja, šifriranje, mehanizme za nadzor dostopa, politike varnostnega kopiranja, mehanizme za celovitost podatkov in načrte odzivanja na incidente; |
|
(c) |
kadar je ustrezno, informacije o predvidenem obdobju hrambe in ustreznih načrtih za uničenje podatkov; |
|
(d) |
vse organizacijske ukrepe, kot so postopki notranjega pregleda, omejitve pravic dostopa in izmenjava informacij; |
|
(e) |
vse predlagane pogodbene klavzule, kot so sporazumi o zaupnosti, sporazumi o podatkih in vse druge vrste pisnih izjav, v katerih so določeni možni pogoji za dostop in obdelavo, med glavnim raziskovalcem in ponudnikom podatkov; |
|
(f) |
obstoj usposabljanja o varnosti podatkov in varstvu osebnih podatkov, ki so ga opravili raziskovalci prosilci; |
|
(g) |
ali so za obdelavo podatkov potrebna varna okolja za obdelavo. |
5. Kadar koordinator digitalnih storitev v državi sedeža meni, da je treba za zagotovitev dostopa do zahtevanih podatkov uporabljati varno okolje za obdelavo, zahteva dokumentacijo, ki potrjuje, da upravljavec navedenega okolja:
|
(a) |
določa pogoje dostopa do varnega okolja za obdelavo, da se čim bolj zmanjša tveganje nepooblaščenega branja, kopiranja, spreminjanja ali odstranjevanja podatkov, ki gostujejo v varnem okolju za obdelavo; |
|
(b) |
zagotavlja, da imajo preverjeni raziskovalci dostop samo do podatkov, zajetih v obrazloženi zahtevi, in sicer na podlagi individualnih in edinstvenih uporabniških identitet ter zaupnih načinov dostopa; |
|
(c) |
vodi določljive dnevnike dostopa do varnega okolja za obdelavo za obdobje, ki je potrebno za preverjanje in revizijo vseh postopkov obdelave v navedenem okolju; |
|
(d) |
zagotavlja, da je računalniška zmogljivost, ki je na voljo preverjenim raziskovalcem, ustrezna in zadostna za namene raziskovalnega projekta; |
|
(e) |
spremlja učinkovitost ukrepov iz točk (a) do (d). |
Člen 10
Vsebina obrazložene zahteve
1. Obrazložena zahteva vsebuje vsaj naslednje elemente:
|
(a) |
datum, do katerega mora ponudnik podatkov omogočiti dostop do zahtevanih podatkov, in datum, na katerega se tak dostop prekine; |
|
(b) |
načine dostopa, določene v skladu s členom 9; |
|
(c) |
povzetek vloge za dostop do podatkov iz člena 8, točka (g). |
2. Koordinator digitalnih storitev v državi sedeža lahko v obrazloženo zahtevo vključi imena in kontaktne podatke vseh preverjenih raziskovalcev, navedenih v vlogi za dostop do podatkov, kadar je to potrebno za omogočanje dostopa do zahtevanih podatkov, v skladu z načini dostopa, določenimi v obrazloženi zahtevi.
3. Če zagotavljanje dostopa vključuje prenos osebnih podatkov v tretjo državo ali mednarodno organizacijo v smislu poglavja V Uredbe (EU) 2016/679, obrazložena zahteva vključuje informacije o potrebi po vzpostavitvi ustreznega mehanizma za prenos ali sklicevanju nanj, da se zagotovi skladnost z Uredbo (EU) 2016/679.
Člen 11
Objava pregleda obrazložene zahteve na portalu za dostop do podatkov na podlagi akta o digitalnih storitvah
1. Koordinator digitalnih storitev v državi sedeža po oblikovanju obrazložene zahteve objavi pregled obrazložene zahteve na javnem vmesniku portala za dostop do podatkov na podlagi akta o digitalnih storitvah. Pregled vsebuje vse od naslednjega:
|
(a) |
povzetek vloge za dostop do podatkov iz člena 8, točka (g); |
|
(b) |
načine dostopa, določene v skladu s členom 9. |
2. Pregled iz odstavka 1 se posodobi, da odraža vse spremembe, ki so posledica spremembe enega ali več elementov po preučitvi zahteve za spremembo ali izidu mediacije v skladu s členom 13.
Člen 12
Postopki za preučitev zahtev za spremembo
1. Koordinator digitalnih storitev v državi sedeža po prejemu zahteve za spremembo v skladu s členom 40(5) Uredbe (EU) 2022/2065 obvesti zadevnega glavnega raziskovalca.
2. Koordinator digitalnih storitev v državi sedeža pri odločanju o zahtevi za spremembo, vloženi v skladu s členom 40(5), točka (a), Uredbe (EU) 2022/2065, upošteva naslednje:
|
(a) |
ali so razlogi za domnevno pomanjkanje dostopa do podatkov ustrezno utemeljeni; |
|
(b) |
ali je pomanjkanje dostopa do podatkov trajno ali začasno. |
3. Koordinator digitalnih storitev v državi sedeža pri odločanju o zahtevi za spremembo, vloženi v skladu s členom 40(5), točka (b), Uredbe (EU) 2022/2065, upošteva vse naslednje:
|
(a) |
ali so domnevne ranljivosti in njihov pomen ustrezno utemeljeni; |
|
(b) |
verjetnost in resnost škode, ki izhaja iz teh domnevnih precejšnjih ranljivosti; |
|
(c) |
obseg, v katerem načini dostopa, določeni v obrazloženi zahtevi, učinkovito zmanjšujejo tveganje za nastanek take škode. |
4. Koordinator digitalnih storitev v državi sedeža lahko kadar koli med ocenjevanjem zahteve za spremembo od ponudnika podatkov ali glavnega raziskovalca zahteva kakršne koli dodatne informacije, za katere meni, da so potrebne za dokončanje ocene.
5. Taka zahteva za dodatne informacije se predloži čim prej, da ima ponudnik podatkov ali glavni raziskovalec dovolj časa za odgovor, v nobenem primeru pa ne vpliva na rok iz člena 40(6), drugi pododstavek, Uredbe (EU) 2022/2065. Kadar ponudnik podatkov ali glavni raziskovalec zahtevanih informacij sploh ne predloži ali ne predloži v roku, ki ga določi koordinator digitalnih storitev v državi sedeža, ali predloži delne informacije, koordinator sprejme odločitev v roku iz člena 40(6) Uredbe (EU) 2022/2065 na podlagi informacij, ki so mu bile dane na voljo z razumno zamudo.
Člen 13
Mediacija
1. Če se ponudnik podatkov ne strinja z odločitvijo koordinatorja digitalnih storitev v državi sedeža o zahtevi za spremembo, lahko v petih delovnih dneh od sporočila koordinatorja digitalnih storitev v državi sedeža v skladu s členom 40(6), drugi pododstavek, Uredbe (EU) 2022/2065 pisno zahteva, da koordinator digitalnih storitev v državi sedeža sodeluje v mediaciji.
2. Koordinator digitalnih storitev v državi sedeža ni obvezan sodelovati v postopku mediacije.
3. Pisna zahteva iz odstavka 1 vključuje kratek opis specifičnih elementov odločitve, kot jih sporoči koordinator digitalnih storitev v državi sedeža v skladu s členom 40(6), drugi pododstavek, Uredbe (EU) 2022/2065, ki jim ponudnik podatkov nasprotuje.
4. Koordinator digitalnih storitev v državi sedeža in ponudnik podatkov se dogovorita o imenovanju mediatorja in začneta mediacijo v 20 delovnih dneh od predložitve zahteve za mediacijo v skladu z odstavkom 3.
5. Koordinator digitalnih storitev v državi sedeža pred privolitvijo v imenovanje mediatorja preveri, ali je ta nepristranski in neodvisen ter ali ima ustrezno strokovno znanje in izkušnje v zvezi s predmetom mediacije, kot je opisan v pisni zahtevi iz odstavka 1.
6. Vse stroške mediacije krije ponudnik podatkov.
7. Koordinator digitalnih storitev v državi sedeža brez nepotrebnega odlašanja obvesti glavnega raziskovalca o zahtevi za mediacijo iz odstavka 1 in se lahko odloči, da glavnega raziskovalca povabi, naj se mediaciji pridruži kot stranka. Če je vloga za dostop do podatkov predložena koordinatorju digitalnih storitev raziskovalne organizacije, lahko koordinator digitalnih storitev v državi sedeža povabi koordinatorja digitalnih storitev raziskovalne organizacije k sodelovanju v postopku mediacije. Nobena stranka, ki jo koordinator digitalnih storitev v državi sedeža povabi k sodelovanju v mediaciji, ni obvezana sodelovati v postopku mediacije.
8. Sodelovanje v mediaciji ne vpliva na pravico strank, da kadar koli pred mediacijo, med njo ali po njej začnejo sodni postopek.
9. Koordinator digitalnih storitev v državi sedeža določi rok za mediacijo, ki ni daljši od 40 delovnih dni od dneva začetka mediacije v skladu z odstavkom 4.
10. Mediator lahko predčasno prekine mediacijo v enem od naslednjih primerov:
|
(a) |
če ena od strank izrecno zahteva prekinitev mediacije; |
|
(b) |
če postane jasno, da je zaradi ravnanja strank med mediacijo, vključno z opustitvijo sodelovanja v dobri veri, malo verjetno, da bo dosežen dogovor. |
11. Kadar se z mediacijo doseže dogovor med strankami, koordinator digitalnih storitev v državi sedeža tak dogovor upošteva in po potrebi spremeni obrazloženo zahtevo ter o spremembi obvesti glavnega raziskovalca.
12. Kadar stranke ne dosežejo dogovora, koordinator digitalnih storitev v državi sedeža obvesti ponudnika podatkov, da se odločitev koordinatorja o zahtevi za spremembo, kot je bila nazadnje sporočena v skladu s členom 40(6), drugi pododstavek, Uredbe (EU) 2022/2065, šteje za veljavno in se uporablja kot ustrezna podlaga za nadaljnje korake v procesu, ter o tem obvesti glavnega raziskovalca.
13. Koordinator digitalnih storitev v državi sedeža v sistemu AGORA registrira povzetek zapisnika o mediaciji, ki ga pripravi mediator in podpišejo vse stranke. Zapisnik vsebuje naslednje informacije:
|
(a) |
datum pisne zahteve za mediacijo, ki jo predloži ponudnik podatkov; |
|
(b) |
podatke o identiteti in kontaktne podatke strank; |
|
(c) |
datum začetka in konca mediacije; |
|
(d) |
izid mediacije, vključno z morebitnim doseženim dogovorom ali razlogom za prekinitev mediacije. |
Člen 14
Neodvisno strokovno posvetovanje
1. Koordinator digitalnih storitev se lahko pred oblikovanjem obrazložene zahteve ali sprejetjem odločitve o zahtevi za spremembo odloči, da se bo posvetoval s strokovnjaki.
2. Strokovnjaki so neodvisni in nepristranski, imajo ustrezno strokovno znanje in dokazane spretnosti ter zmogljivosti in vire za opravljanje opredeljene naloge brez nepotrebnega odlašanja.
3. Za potrditev nepristranskosti strokovnjaki podpišejo izjavo, s katero potrjujejo, da:
|
(a) |
nimajo finančnih ali osebnih vezi s ponudnikom podatkov ali raziskovalci prosilci; |
|
(b) |
jih ne zanima izid procesa dostopa do podatkov; |
|
(c) |
niso v nikakršnem nasprotju interesov. |
4. Koordinator digitalnih storitev brez nepotrebnega odlašanja vnese vsa posvetovanja, opravljena v skladu z odstavkom 1, skupaj s strokovnim mnenjem, prejetim v odziv na posvetovanje, v sistem AGORA.
Poglavje IV
POGOJI ZA ZAGOTAVLJANJE ZAHTEVANIH PODATKOV PREVERJENIM RAZISKOVALCEM
Člen 15
Izmenjava in dokumentiranje podatkov
1. Ponudniki podatkov koordinatorja digitalnih storitev v državi sedeža v treh delovnih dneh obvestijo:
|
(a) |
da je bil preverjenim raziskovalcem zagotovljen dostop do zahtevanih podatkov v skladu z obrazloženo zahtevo; |
|
(b) |
da je bil dostop za preverjene raziskovalce prekinjen. |
2. Ponudniki podatkov preverjenim raziskovalcem zagotovijo vse dodatne informacije, potrebne za dostop do zahtevanih podatkov in njihovo razumevanje, kot so kodeksi, dnevniki sprememb in arhitekturna dokumentacija. Kadar lahko zagotavljanje takih informacij povzroči precejšnjo ranljivost storitev ponudnika podatkov, ponudnik podatkov o tem tveganju uradno obvesti koordinatorja digitalnih storitev v državi sedeža in po možnosti predlaga alternativne informacije.
3. Ponudniki podatkov pri zagotavljanju dostopa do podatkov preverjenim raziskovalcem ne naložijo zahtev glede upravljanja podatkov, kot so arhiviranje, shranjevanje, osveževanje in brisanje, ali omejitev uporabe standardnih analitičnih orodij, ki bi lahko ovirale izvajanje zadevnih raziskav, razen če so take zahteve ali omejitve izrecno navedene v obrazloženi zahtevi.
4. Kadar se obdelujejo osebni podatki, ponudniki podatkov preverjenim raziskovalcem ne naložijo nobenih pogojev v zvezi z obdelavo osebnih podatkov v souporabi, razen tistih, ki so navedeni v obrazloženi zahtevi.
Poglavje V
KONČNE DOLOČBE
Člen 16
Začetek veljavnosti
Ta uredba začne veljati dvajseti dan po objavi v Uradnem listu Evropske unije.
Ta uredba je v celoti zavezujoča in se neposredno uporablja v vseh državah članicah.
V Bruslju, 1. julija 2025
Za Komisijo
predsednica
Ursula VON DER LEYEN
(1) UL L 277, 27.10.2022, str. 1, ELI: http://data.europa.eu/eli/reg/2022/2065/oj.
(2) Izvedbena uredba Komisije (EU) 2024/607 z dne 15. februarja 2024 o praktičnih in operativnih ureditvah za delovanje sistema za izmenjavo informacij v skladu z Uredbo (EU) 2022/2065 Evropskega parlamenta in Sveta (Akt o digitalnih storitvah) (UL L 2024/607, 16.2.2024, ELI: http://data.europa.eu/eli/reg_impl/2024/607/oj).
(3) Uredba (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter o razveljavitvi Direktive 95/46/ES (Splošna uredba o varstvu podatkov) (UL L 119, 4.5.2016, str. 1, ELI: http://data.europa.eu/eli/reg/2016/679/oj).
(4) Uredba (EU) 2018/1725 Evropskega parlamenta in Sveta z dne 23. oktobra 2018 o varstvu posameznikov pri obdelavi osebnih podatkov v institucijah, organih, uradih in agencijah Unije in o prostem pretoku takih podatkov ter o razveljavitvi Uredbe (ES) št. 45/2001 in Sklepa št. 1247/2002/ES (UL L 295, 21.11.2018, str. 39, ELI: http://data.europa.eu/eli/reg/2018/1725/oj).
(5) Uredba (EU) 2022/868 Evropskega parlamenta in Sveta z dne 30. maja 2022 o evropskem upravljanju podatkov in spremembi Uredbe (EU) 2018/1724 (Akt o upravljanju podatkov) (UL L 152, 3.6.2022, str. 1, ELI: http://data.europa.eu/eli/reg/2022/868/oj).
(6) Direktiva (EU) 2019/790 Evropskega parlamenta in Sveta z dne 17. aprila 2019 o avtorski in sorodnih pravicah na enotnem digitalnem trgu in spremembi direktiv 96/9/ES in 2001/29/ES (UL L 130, 17.5.2019, str. 92, ELI: http://data.europa.eu/eli/dir/2019/790/oj).
PRILOGA
Odgovornosti Komisije kot obdelovalca za dejavnosti obdelave podatkov, ki se izvajajo v okviru portala za dostop do podatkov na podlagi akta o digitalnih storitvah
1.
Komisija v imenu koordinatorjev digitalnih storitev vzpostavi in zagotovi varno in zanesljivo informacijsko infrastrukturo, tj. portal za dostop do podatkov na podlagi akta o digitalnih storitvah, ki podpira in racionalizira upravljanje procesa dostopa do podatkov za raziskovalce, raziskovalne organizacije, ponudnike podatkov in koordinatorje digitalnih storitev.
2.
Komisija lahko za izpolnitev svojih obveznosti, ki jih ima kot obdelovalec za koordinatorje digitalnih storitev, kot podobdelovalce uporabi tretje osebe. V tem primeru upravljavci Komisijo pooblastijo, da po potrebi uporabi podobdelovalce ali jih zamenja. Komisija obvesti upravljavce o tej uporabi ali zamenjavi podobdelovalcev, s čimer upravljavcem omogoči, da nasprotujejo kakršni koli taki spremembi. Komisija zagotovi, da se za te podobdelovalce uporabljajo enake obveznosti glede varstva podatkov, kot so določene v tej uredbi.
3.
Komisija obdeluje osebne podatke le, če je to potrebno za:|
(a) |
avtentikacijo in nadzor dostopa v zvezi z vsemi uporabniki portal za dostop do podatkov na podlagi akta o digitalnih storitvah; |
|
(b) |
izvajanje odobritev zahtev uporabnikov portala za dostop do podatkov na podlagi akta o digitalnih storitvah za ustvarjanje, posodabljanje in brisanje vseh informacij, ki jih vsebuje vloga na portalu; |
|
(c) |
prejem osebnih podatkov iz člena 5(3) te uredbe, ki jih naložijo uporabniki portala za dostop do podatkov na podlagi akta o digitalnih storitvah; |
|
(d) |
shranjevanje osebnih podatkov na portalu za dostop do podatkov na podlagi akta o digitalnih storitvah; |
|
(e) |
izbris osebnih podatkov na datum izteka njihove veljavnosti ali po navodilu upravljavca; |
|
(f) |
po koncu opravljanja storitev, ki jih zagotavlja portal za dostop do podatkov na podlagi akta o digitalnih storitvah, izbris vseh preostalih osebnih podatkov, razen če zakonodaja Unije ali zakonodaja držav članic zahteva shranjevanje takih osebnih podatkov. |
4.
Komisija sprejme vse najsodobnejše organizacijske, fizične in logične varnostne ukrepe za zagotovitev delovanja portala za dostop do podatkov na podlagi akta o digitalnih storitvah. V ta namen Komisija:|
(a) |
imenuje subjekt, odgovoren za upravljanje varnosti portala za dostop do podatkov na podlagi akta o digitalnih storitvah, sporoči njegove kontaktne podatke upravljavcem in zagotovi njegovo razpoložljivost za odzivanje na varnostne grožnje; |
|
(b) |
prevzame odgovornost za varnost portala za dostop do podatkov na podlagi akta o digitalnih storitvah, vključno z rednim izvajanjem testov, evalvacij in ocen varnostnih ukrepov. |
5.
Komisija sprejme vse potrebne varnostne ukrepe, da prepreči ogrožanje nemotenega operativnega delovanja portala za dostop do podatkov na podlagi akta o digitalnih storitvah. To vključuje:|
(a) |
postopke za oceno tveganja, da se opredelijo in ocenijo morebitne grožnje za portal za dostop do podatkov na podlagi akta o digitalnih storitvah; |
|
(b) |
postopek revizije in pregleda za:
|
|
(c) |
spremembo postopka nadzora za dokumentiranje, merjenje vpliva spremembe pred njeno izvedbo ter obveščanje upravljavcev o vseh spremembah, ki lahko vplivajo na komunikacijo s portalom za dostop do podatkov na podlagi akta o digitalnih storitvah in/ali njegovo varnost; |
|
(d) |
določitev postopka vzdrževanja in popravil za opredelitev pravil in pogojev, ki jih je treba upoštevati, ko je potrebno vzdrževanje in/ali popravilo portala za dostop do podatkov na podlagi akta o digitalnih storitvah; |
|
(e) |
določitev postopka pri varnostnih incidentih za opredelitev sheme poročanja in stopnjevanja, takojšnje obveščanje zadevnih upravljavcev, takojšnje obveščanje upravljavcev, da obvestijo nacionalne nadzorne organe za varstvo podatkov o vseh kršitvah varstva osebnih podatkov, ter opredelitev disciplinskega postopka za obravnavo varnostnih kršitev na portalu za dostop do podatkov na podlagi akta o digitalnih storitvah. |
6.
Komisija sprejme najsodobnejše fizične in logične varnostne ukrepe za objekte z opremo portala za dostop do podatkov na podlagi akta o digitalnih storitvah ter kontrole podatkov in varnostnega dostopa do njih. V ta namen Komisija:|
(a) |
izvaja fizično varovanje za vzpostavitev ločenih varnostnih območij in omogočanje odkrivanja kršitev na portalu za dostop do podatkov na podlagi akta o digitalnih storitvah; |
|
(b) |
nadzoruje dostop do objektov z opremo portala za dostop do podatkov na podlagi akta o digitalnih storitvah; |
|
(c) |
zagotovi, da opreme ni mogoče dodati, zamenjati ali odstraniti brez predhodnega dovoljenja imenovanih pristojnih organov; |
|
(d) |
nadzoruje dostop s portala za dostop do podatkov na podlagi akta o digitalnih storitvah in do njega; |
|
(e) |
zagotovi, da so uporabniki portala za dostop do podatkov na podlagi akta o digitalnih storitvah, ki dostopajo do tega portala, avtenticirani; |
|
(f) |
pregleda pravice za dostop do portala za dostop do podatkov na podlagi akta o digitalnih storitvah v primeru varnostne kršitve, ki vpliva na portal; |
|
(g) |
ohranja celovitost informacij, ki se prenašajo prek portala za dostop do podatkov na podlagi akta o digitalnih storitvah; |
|
(h) |
izvaja tehnične in organizacijske varnostne ukrepe za preprečitev nepooblaščenega dostopa do osebnih podatkov na portalu za dostop do podatkov na podlagi akta o digitalnih storitvah; |
|
(i) |
po potrebi izvaja ukrepe za preprečitev nepooblaščenega dostopa do portala za dostop do podatkov na podlagi akta o digitalnih storitvah (tj. blokiranje lokacije/naslova IP). |
7.
Komisija:|
(a) |
sprejme ukrepe za zaščito svoje domene, vključno s prekinitvijo povezav, v primeru pomembnega odstopanja od načel in konceptov kakovosti in varnosti; |
|
(b) |
pripravi načrt za obvladovanje tveganj v zvezi s svojim področjem odgovornosti; |
|
(c) |
v realnem času spremlja delovanje vseh storitvenih komponent portala za dostop do podatkov na podlagi akta o digitalnih storitvah, redno pripravlja statistične podatke in vodi evidence; |
|
(d) |
zagotavlja podporo uporabnikom portala za dostop do podatkov na podlagi akta o digitalnih storitvah v angleščini; |
|
(e) |
pomaga upravljavcem z ustreznimi tehničnimi in organizacijskimi ukrepi za izpolnjevanje obveznosti upravljavca, da odgovori na zahteve za uveljavljanje pravic posameznika, na katerega se nanašajo osebni podatki, iz poglavja III Uredbe (EU) 2016/679; |
|
(f) |
podpira upravljavce z zagotavljanjem informacij v zvezi s portalom za dostop do podatkov na podlagi akta o digitalnih storitvah, da se izpolnijo obveznosti iz členov 32, 33, 34, 35 in 36 Uredbe (EU) 2016/679; |
|
(g) |
zagotovi, da so podatki, ki se obdelujejo na portalu za dostop do podatkov na podlagi akta o digitalnih storitvah, nerazumljivi vsem tistim, ki niso pooblaščeni za dostop do njih; |
|
(h) |
sprejme vse ustrezne ukrepe za preprečitev nepooblaščenega dostopa do prenesenih osebnih podatkov prek portala za dostop do podatkov na podlagi akta o digitalnih storitvah; |
|
(i) |
sprejme ukrepe za olajšanje komunikacije med upravljavci; |
|
(j) |
vodi evidenco dejavnosti obdelave, ki se izvajajo v imenu upravljavcev v skladu s členom 31(2) Uredbe (EU) 2018/1725. |
ELI: http://data.europa.eu/eli/reg_del/2025/2050/oj
ISSN 1977-0804 (electronic edition)