Choose the experimental features you want to try

This document is an excerpt from the EUR-Lex website

Document 32026D1942

Sklep Evropske centralne banke (EU) 2026/1942 z dne 30. julija 2026 o obdelavi osebnih podatkov v okviru bonitetnega nadzora kreditnih institucij (ECB/2026/18)

ECB/2026/18

UL L, 2026/1942, 14.8.2026, ELI: http://data.europa.eu/eli/dec/2026/1942/oj (BG, ES, CS, DA, DE, ET, EL, EN, FR, GA, HR, IT, LV, LT, HU, MT, NL, PL, PT, RO, SK, SL, FI, SV)

ELI: http://data.europa.eu/eli/dec/2026/1942/oj

European flag

Uradni list
Evropske unije

SL

Serija L


2026/1942

14.8.2026

SKLEP EVROPSKE CENTRALNE BANKE (EU) 2026/1942

z dne 30. julija 2026

o obdelavi osebnih podatkov v okviru bonitetnega nadzora kreditnih institucij (ECB/2026/18)

SVET EVROPSKE CENTRALNE BANKE JE –

ob upoštevanju Pogodbe o delovanju Evropske unije,

ob upoštevanju Uredbe (EU) 2018/1725 Evropskega parlamenta in Sveta z dne 23. oktobra 2018 o varstvu posameznikov pri obdelavi osebnih podatkov v institucijah, organih, uradih in agencijah Unije in o prostem pretoku takih podatkov ter o razveljavitvi Uredbe (ES) št. 45/2001 in Sklepa št. 1247/2002/ES (1) ter zlasti člena 28 Uredbe,

ob upoštevanju Uredbe (EU) 2016/679 Evropskega parlamenta in Sveta z dne 27. aprila 2016 o varstvu posameznikov pri obdelavi osebnih podatkov in o prostem pretoku takih podatkov ter o razveljavitvi Direktive 95/46/ES (splošna uredba o varstvu podatkov) (2) in zlasti člena 26 Uredbe,

ob upoštevanju Uredbe Sveta (EU) št. 1024/2013 z dne 15. oktobra 2013 o prenosu posebnih nalog, ki se nanašajo na politike bonitetnega nadzora kreditnih institucij, na Evropsko centralno banko (3) ter zlasti člena 4(3) in člena 6(1) in (7) Uredbe,

ob upoštevanju naslednjega:

(1)

Evropska centralna banka (ECB) in pristojni nacionalni organi skupaj sestavljajo enotni mehanizem nadzora (EMN). ECB in pristojni nacionalni organi opravljajo nadzorniške naloge, ki se nanašajo na bonitetni nadzor kreditnih institucij, v skladu z Uredbo (EU) št. 1024/2013. ECB in pristojni nacionalni organi lahko pri opravljanju teh nadzorniških nalog obdelujejo osebne podatke.

(2)

Kadar ECB in pristojni nacionalni organi pri opravljanju nadzorniških nalog obdelujejo osebne podatke, skupaj določijo namene in sredstva obdelave. Skupna določitev namenov obdelave osebnih podatkov je posledica organizacije dela v EMN, ki zahteva sodelovanje med ECB in pristojnimi nacionalnimi organi.

(3)

Zato je treba v zvezi dejanji obdelave osebnih podatkov, ki se izvajajo pri opravljanju nadzorniških nalog, ECB in posamezne pristojne nacionalne organe šteti za skupne upravljavce, in sicer ECB v smislu člena 28(1) Uredbe (EU) 2018/1725 in pristojne nacionalne organe v smislu člena 26(1) Uredbe (EU) 2016/679.

(4)

Člen 28(1) Uredbe (EU) 2018/1725 in člen 26(1) Uredbe (EU) 2016/679 določata, da morajo skupni upravljavci z medsebojnim dogovorom določiti dolžnosti vsakega od njih z namenom izpolnjevanja obveznosti v skladu z Uredbo (EU) 2018/1725 oziroma Uredbo (EU) 2016/679. Zaradi učinkovitega in usklajenega delovanja EMN, za kar je ECB odgovorna po členu 6(1) Uredbe (EU) št. 1024/2013, ter preglednosti in pravne varnosti je primerno, da se tak dogovor oziroma ureditev vzpostavi s sklepom, ki ga sprejme ECB ob posvetovanju s pristojnimi nacionalnimi organi v skladu s členom 6(1) in (7) Uredbe (EU) št. 1024/2013.

(5)

Skupni upravljavci bi morali osebne podatke obdelovati za namene naslednjih nadzorniških nalog: (a) postopki ocenjevanja sposobnosti in primernosti za pomembne nadzorovane subjekte; (b) postopki v zvezi z dovoljenji; (c) stalni nadzor pomembnih nadzorovanih subjektov;(d) izvrševanje in sankcije, razen nekaterih posebnih postopkov; (e) inšpekcijski pregledi pomembnih nadzorovanih subjektov na kraju samem; (f) pregled nad nadzorom manj pomembnih nadzorovanih subjektov in (g) nadzor manj pomembnih nadzorovanih subjektov.

(6)

Kadar se osebni podatki obdelujejo v okviru postopkov iz člena 18(5) Uredbe (EU) št. 1024/2013 od trenutka, ko ECB obvesti pristojni nacionalni organ, da od njega zahteva, naj sproži postopek; v okviru postopkov iz člena 136 Uredbe (EU) št. 468/2014 Evropske centralne banke (ECB/2014/17) (4) od trenutka, ko ECB obvesti pristojni nacionalni organ o svoji zahtevi; in kadar obstaja pravna podlaga za obdelavo osebnih podatkov, ki ni Uredba (EU) št. 1024/2013, bi moral biti vsak pristojni nacionalni organ edini upravljavec. Pri obdelavi osebnih podatkov v zvezi s sporočili o kršitvah prava Unije ali nacionalnega prava, ki se nanaša na bonitetni nadzor kreditnih institucij, predloženimi prek mehanizma za žvižgače pri ECB ali pristojnem nacionalnem organu, bi morala biti ECB oziroma ta pristojni nacionalni organ edini upravljavec.

(7)

Za zagotovitev skladnosti s členom 28(2) Uredbe (EU) 2018/1725 in členom 26(2) Uredbe (EU) 2016/679 bi bilo treba v tem sklepu določiti vlogo vsakega od skupnih upravljavcev in njegovo razmerje do posameznikov, na katere se nanašajo osebni podatki, ter določiti, kako dajo skupni upravljavci bistveno vsebino te ureditve na voljo posameznikom, na katere se nanašajo osebni podatki.

(8)

Zaradi organizacije dela v EMN nadzorniško nalogo v zvezi z nadzorovanim subjektom in s tem povezana dejanja obdelave osebnih podatkov običajno izvajata le dva ali več skupnih upravljavcev. Zato je primerno, da se pri določitvi odgovornosti vsakega od skupnih upravljavcev v skladu s členom 28(1) Uredbe (EU) 2018/1725 ali členom 26(1) Uredbe (EU) 2016/679 upošteva, kateri skupni upravljavci opravljajo konkretno nadzorniško nalogo v zvezi z nadzorovanim subjektom. Ta pristop k določitvi odgovornosti vsakega od skupnih upravljavcev je zlasti pomemben v okviru zagotavljanja informacij posamezniku, na katerega se nanašajo osebni podatki, obravnavanja zahtev posameznika, na katerega se nanašajo osebni podatki, in obveščanja nadzornih organov o kršitvah varstva osebnih podatkov v zvezi z osebnimi podatki, ki jih obdeluje navedeni skupni upravljavec.

(9)

Kršitve varstva osebnih podatkov bi moral obravnavati odgovorni skupni upravljavec. V malo verjetnem primeru, da odgovornega skupnega upravljavca ni mogoče hitro določiti, bi morali biti za obravnavo kršitve varnosti osebnih podatkov odgovorni vsi skupni upravljavci. V takem primeru je primerno, da se vsi skupni upravljavci med seboj uskladijo, da izpolnijo obveznosti obveščanja nadzornega organa in obveznosti obveščanja posameznika, na katerega se nanašajo osebni podatki, ki jih imajo v skladu z Uredbo (EU) 2018/1725 ali Uredbo (EU) 2016/679. Kadar se o kršitvi varnosti osebnih podatkov obvesti posameznika, na katerega se nanašajo osebni podatki, je treba to storiti učinkovito, da se prepreči večkratno ali nedosledno obveščanje. ECB bi morala o vseh kršitvah varstva osebnih podatkov vedno obvestiti Evropskega nadzornika za varstvo podatkov, razen če ni verjetno, da bi bile s kršitvijo ogrožene pravice in svoboščine posameznikov.

(10)

Vsak skupni upravljavec bi moral ostati individualno odgovoren za vodenje evidence dejavnosti obdelave v okviru svoje odgovornosti, določitev obdobij hrambe osebnih podatkov, odločanje o omejitvi uporabe pravic posameznikov, na katere se nanašajo osebni podatki, kadar je to potrebno in sorazmerno, ali o uporabi katere od izjem iz člena 16(5) Uredbe (EU) 2018/1725 ali člena 14(5) Uredbe (EU) 2016/679, ugotavljanje in ocenjevanje zakonitosti, potrebnosti in sorazmernosti prenosov osebnih podatkov v tretjo državo ali mednarodno organizacijo ter zaposlitev obdelovalcev, ki obdelujejo osebne podatke v njegovem imenu.

(11)

Skupni upravljavci so odgovorni za škodo, ki nastane zaradi kršitve Uredbe (EU) 2018/1725 oziroma Uredbe (EU) 2016/679, in sicer ECB v skladu s členom 65 Uredbe (EU) 2018/1725, vsak pristojni nacionalni organ pa v skladu s členom 82 Uredbe (EU) 2016/679. Vsak od skupnih upravljavcev je solidarno odgovoren posameznikom, na katere se nanašajo osebni podatki, zato bi bilo treba urediti, kako se plačana odškodnina porazdeli med skupne upravljavce.

(12)

Ta sklep ne bi smel vplivati na uporabo drugih pravnih aktov Unije, ki določajo pravila o prenosu nadzorniških informacij, ki jih ima ECB, institucijam in organom Unije ter nacionalnim in mednarodnim sodiščem in organom –

SPREJEL NASLEDNJI SKLEP:

Člen 1

Predmet urejanja in področje uporabe

1.   Ta sklep določa, kako se med skupnimi upravljavci, ki so ECB in pristojni nacionalni organi, razdelijo vloge in odgovornosti za skladnost z Uredbo (EU) 2018/1725, kar zadeva ECB, in Uredbo (EU) 2016/679, kar zadeva pristojne nacionalne organe, kadar obdelujejo osebne podatke pri opravljanju nadzorniških nalog iz odstavka 2.

2.   Ta sklep se uporablja za obdelavo osebnih podatkov pri opravljanju naslednjih nadzorniških nalog:

(a)

postopki ocenjevanja sposobnosti in primernosti za pomembne nadzorovane subjekte;

(b)

postopki v zvezi z dovoljenji;

(c)

stalni nadzor pomembnih nadzorovanih subjektov;

(d)

izvrševanje in sankcije, razen obdelave osebnih podatkov s strani pristojnih nacionalnih organov, ki ravnajo v skladu s členom 18(5) Uredbe (EU) št. 1024/2013, od trenutka, ko ECB obvesti pristojni nacionalni organ, da od njega zahteva, naj sproži postopek, in postopkov iz člena 136 Uredbe (EU) št. 468/2014 (ECB/2014/17) od trenutka, ko ECB obvesti pristojni nacionalni organ o svoji zahtevi;

(e)

inšpekcijski pregledi pomembnih nadzorovanih subjektov na kraju samem;

(f)

pregled nad nadzorom manj pomembnih nadzorovanih subjektov;

(g)

nadzor manj pomembnih nadzorovanih subjektov.

Za vsako nadzorniško nalogo so v prilogah določeni vsebina, narava in namen obdelave, pravna podlaga za obdelavo, zadevni posamezniki, na katere se nanašajo osebni podatki, in kategorije osebnih podatkov, ki se obdelujejo.

3.   Ta sklep se ne uporablja za obdelavo osebnih podatkov v zvezi s sporočili o kršitvah prava Unije ali nacionalnega prava, ki se nanaša na bonitetni nadzor kreditnih institucij, predloženimi prek mehanizma za žvižgače pri ECB ali pristojnem nacionalnem organu. Prav tako se ne uporablja, kadar pristojni nacionalni organi obdelujejo osebne podatke na pravni podlagi, ki ni Uredba (EU) št. 1024/2013.

4.   Ta sklep ne posega v druge pravne akte Unije, ki določajo pravila o prenosu nadzorniških informacij, ki jih ima ECB, institucijam in organom Unije ter nacionalnim in mednarodnim sodiščem in organom.

Člen 2

Opredelitev pojmov

V tem sklepu se uporabljajo opredelitve pojmov iz Uredbe (EU) št. 1024/2013 in Uredbe (EU) št. 468/2014 (ECB/2014/17), razen če je v tem sklepu določeno drugače, skupaj z naslednjimi opredelitvami pojmov:

(1)   „obdelava“ pomeni obdelavo, kakor je opredeljena v členu 3, točka 3, Uredbe (EU) 2018/1725 ali členu 4, točka 2, Uredbe (EU) 2016/679;

(2)   „osebni podatki“ pomeni osebne podatke, kakor so opredeljeni v členu 3, točka 1, Uredbe (EU) 2018/1725 ali členu 4, točka 1, Uredbe (EU) 2016/679;

(3)   „pristojni nacionalni organ“ pomeni pristojni nacionalni organ, kakor je opredeljen v členu 2, točka 9, Uredbe (EU) št. 468/2014 (ECB/2014/17);

(4)   „nadzorniška naloga“ pomeni nalogo, ki je bila prenesena na ECB v skladu s členom 4(1) in (2) Uredbe (EU) št. 1024/2013 ter se opravlja v okviru, določenem v členu 6 navedene uredbe;

(5)   „upravljavec“ pomeni upravljavca, kakor je opredeljen v členu 3, točka 8, Uredbe (EU) 2018/1725 ali členu 4, točka 7, Uredbe (EU) 2016/679;

(6)   „skupni upravljavec“ pomeni skupnega upravljavca v smislu člena 28(1) Uredbe (EU) 2018/1725 ali člena 26(1) Uredbe (EU) 2016/679;

(7)   „obdelovalec“ pomeni obdelovalca, kakor je opredeljen v členu 3, točka 12, Uredbe (EU) 2018/1725 ali členu 4, točka 8, Uredbe (EU) 2016/679;

(8)   „institucije in organi Unije“ pomeni institucije in organe Unije, kakor so opredeljeni v členu 3, točka 10, Uredbe (EU) 2018/1725;

(9)   „obvestilo o varstvu podatkov“ pomeni dokument, s katerim se posameznikom, na katere se nanašajo osebni podatki, zagotovijo informacije v skladu s členom 15 ali 16 Uredbe (EU) 2018/1725 ali členom 13 ali 14 Uredbe (EU) 2016/679;

(10)   „zahteva posameznika, na katerega se nanašajo osebni podatki“ pomeni zahtevo, ki jo posameznik, na katerega se nanašajo osebni podatki, naslovi na enega ali več skupnih upravljavcev in s katero uresničuje katero koli pravico, ki jo ima na podlagi poglavja III Uredbe (EU) 2018/1725 ali poglavja III Uredbe (EU) 2016/679;

(11)   „kršitev varnosti osebnih podatkov“ pomeni kršitev varnosti osebnih podatkov, kakor je opredeljena v členu 3, točka 16, Uredbe (EU) 2018/1725 ali členu 4, točka 12, Uredbe (EU) 2016/679;

(12)   „nadzorni organ“ pomeni nacionalni nadzorni organ, kakor je opredeljen v členu 3, točka 22, Uredbe (EU) 2018/1725, nadzorni organ, kakor je opredeljen v členu 4, točka 21, Uredbe (EU) 2016/679, ali Evropskega nadzornika za varstvo podatkov;

(13)   „matična država članica“ pomeni državo članico, v kateri je kreditna institucija pridobila dovoljenje;

(14)   „država članica gostiteljica“ pomeni državo članico, v kateri ima kreditna institucija podružnico ali v kateri opravlja storitve.

Člen 3

Zagotavljanje informacij posamezniku, na katerega se nanašajo osebni podatki

1.   Skupni upravljavec, ki začne obdelavo osebnih podatkov, kar vključuje zbiranje osebnih podatkov, posamezniku, na katerega se nanašajo osebni podatki, zagotovi informacije, zahtevane v členih 15 in 16 Uredbe (EU) 2018/1725 ali členih 13 in 14 Uredbe (EU) 2016/679 ter členu 28(2), drugi stavek, Uredbe (EU) 2018/1725 oziroma členu 26(2), drugi stavek, Uredbe (EU) 2016/679. Ta skupni upravljavec je naslednji:

(a)

za osebne podatke, predložene prek portala sistema za upravljanje informacij (IMAS), je to ECB;

(b)

za osebne podatke, prejete v vseh drugih primerih:

(i)

v postopkih ocenjevanja sposobnosti in primernosti za pomembne nadzorovane subjekte je to zadevni pristojni nacionalni organ v skladu s členoma 93 in 94 Uredbe (EU) št. 468/2014 (ECB/2014/17);

(ii)

v postopkih v zvezi z dovoljenji:

(1)

v primeru postopkov za izdajo dovoljenja je to pristojni nacionalni organ, ki prejme vlogo za izdajo dovoljenja za opravljanje dejavnosti kreditne institucije v skladu s členom 14(1) Uredbe (EU) št. 1024/2013;

(2)

v primeru kvalificiranih deležev je to pristojni nacionalni organ, ki prejme priglasitev ali s tem povezane informacije v skladu s členom 15(1) Uredbe (EU) št. 1024/2013;

(3)

v primeru postopkov za odvzem dovoljenja za opravljanje dejavnosti kreditne institucije, vključno z odvzemom na zahtevo kreditne institucije, ki jih začne pristojni nacionalni organ v skladu s členom 80 Uredbe (EU) št. 468/2014 (ECB/2014/17), je to ta pristojni nacionalni organ;

(4)

v primeru postopkov za odvzem dovoljenja za opravljanje dejavnosti kreditne institucije, ki jih začne ECB, je to ECB;

(5)

če pomemben nadzorovani subjekt ustanovi podružnico, je to pristojni nacionalni organ matične države članice v skladu s členom 11 Uredbe (EU) št. 468/2014 (ECB/2014/17);

(6)

če pomemben nadzorovani subjekt ali manj pomemben nadzorovani subjekt priglasi spremembo pri opravljanju storitev, če pomemben nadzorovani subjekt ali manj pomemben nadzorovani subjekt priglasi spremembo podatkov o podružnici ali če manj pomemben nadzorovani subjekt ustanovi podružnico, je to pristojni nacionalni organ matične države članice;

(7)

če kreditna institucija s sedežem v nesodelujoči državi članici ustanovi podružnico v sodelujoči državi članici, je to pristojni nacionalni organ države članice gostiteljice;

(8)

če pomemben nadzorovani subjekt ali manj pomemben nadzorovani subjekt opravlja storitve zunaj sodelujočih držav članic, je to pristojni nacionalni organ matične države članice;

(9)

če kreditna institucija s sedežem v nesodelujoči državi članici opravlja storitve v sodelujoči državi članici, je to pristojni nacionalni organ države članice gostiteljice;

(10)

v primeru odobritve ali izvzetja iz odobritve (mešanih) finančnih holdingov, v katerih so tudi pomembni nadzorovani subjekti ali pomembne nadzorovane skupine, je to ECB;

(11)

v primeru odobritve ali izvzetja iz odobritve (mešanih) finančnih holdingov, v katerih so manj pomembni nadzorovani subjekti ali manj pomembne nadzorovane skupine, je to pristojni nacionalni organ, ki prejme vlogo v skladu s členom 21a Direktive 2013/36/EU Evropskega parlamenta in Sveta (5);

(12)

v primeru združitev, ki jih izvajajo institucije in (mešani) finančni holdingi, če bodo subjekti, nastali na podlagi takega nameravanega posla, pomembni nadzorovani subjekti, je to ECB;

(13)

v primeru združitev, ki jih izvajajo institucije in (mešani) finančni holdingi, če bodo subjekti, nastali na podlagi takega nameravanega posla, manj pomembni nadzorovani subjekti, je to pristojni nacionalni organ, ki prejme uradno obvestilo v skladu s členom 27i(1), prvi pododstavek, Direktive 2013/36/EU;

(14)

v primeru delitev, ki jih izvajajo institucije in (mešani) finančni holdingi, ki so pomembni nadzorovani subjekti, je to ECB;

(15)

v primeru delitev, ki jih izvajajo institucije in (mešani) finančni holdingi, ki so manj pomembni nadzorovani subjekti, je to pristojni nacionalni organ, ki prejme uradno obvestilo v skladu s členom 27i(1), drugi pododstavek, Direktive 2013/36/EU;

(iii)

pri stalnem nadzoru pomembnih nadzorovanih subjektov je to ECB;

(iv)

pri izvrševanju in sankcijah je to ECB;

(v)

pri inšpekcijskih pregledih pomembnih nadzorovanih subjektov na kraju samem je to ECB;

(vi)

pri pregledu nad nadzorom manj pomembnih nadzorovanih subjektov je to ECB;

(vii)

pri nadzoru manj pomembnih nadzorovanih subjektov je to:

(1)

pristojni nacionalni organ matične države članice ali

(2)

ECB, kadar sama neposredno izvaja vsa zadevna pooblastila v zvezi z manj pomembnim nadzorovanim subjektom v skladu s členom 6(5), točka (b), Uredbe (EU) št. 1024/2013.

2.   Vsak skupni upravljavec poleg tega, da izpolnjuje obveznosti iz odstavka 1, na svojem spletišču objavi obvestilo o varstvu podatkov.

3.   Skupni upravljavci se uskladijo in dogovorijo o dosledni ali po možnosti enaki vsebini informacij, ki se zagotovijo posamezniku, na katerega se nanašajo osebni podatki, v skladu s členom 28(2), drugi stavek, Uredbe (EU) 2018/1725 oziroma členom 26(2), drugi stavek, Uredbe (EU) 2016/679.

Člen 4

Obravnava zahtev posameznikov, na katere se nanašajo osebni podatki

1.   Posamezniki, na katere se nanašajo osebni podatki, lahko svoje pravice v skladu z Uredbo (EU) 2018/1725 ali Uredbo (EU) 2016/679, odvisno od tega, katera se uporablja, uresničujejo v zvezi z vsakim od skupnih upravljavcev in proti vsakemu od njih. Vsak skupni upravljavec v obvestilu o varstvu podatkov na svojem spletišču objavi svojo kontaktno točko in kontaktne točke vseh drugih skupnih upravljavcev.

2.   Skupni upravljavec, ki je odgovoren za obravnavo zahteve posameznika, na katerega se nanašajo osebni podatki, je naslednji:

(a)

v postopkih ocenjevanja sposobnosti in primernosti za pomembne nadzorovane subjekte je to zadevni pristojni nacionalni organ v skladu s členoma 93 in 94 Uredbe (EU) št. 468/2014 (ECB/2014/17), dokler se ocena v postopku ocenjevanja sposobnosti in primernosti ne dodeli ECB, nato pa je to ECB;

(b)

v postopkih v zvezi z dovoljenji:

(i)

v primeru postopkov za izdajo dovoljenja je to pristojni nacionalni organ, ki prejme vlogo za izdajo dovoljenja za opravljanje dejavnosti kreditne institucije v skladu s členom 14(1) Uredbe (EU) št. 1024/2013, dokler ni ECB uradno obveščena o osnutku odločitve, ki ga je pripravil pristojni nacionalni organ, nato pa je to ECB;

(ii)

v primeru kvalificiranih deležev je to pristojni nacionalni organ, ki prejme priglasitev ali s tem povezane informacije v skladu s členom 15(1) Uredbe (EU) št. 1024/2013, dokler se osnutek predloga pristojnega nacionalnega organa za odločitev o nasprotovanju ali nenasprotovanju pridobitvi ne predloži ECB, nato pa je to ECB;

(iii)

v primeru postopkov za odvzem dovoljenja za opravljanje dejavnosti kreditne institucije, vključno z odvzemom na zahtevo kreditne institucije, ki jih začne pristojni nacionalni organ v skladu s členom 80 Uredbe (EU) št. 468/2014 (ECB/2014/17), je to ta pristojni nacionalni organ, dokler se osnutek odločitve o odvzemu dovoljenja, ki ga je pripravil pristojni nacionalni organ, ne predloži ECB, nato pa je to ECB;

(iv)

v primeru postopkov za odvzem dovoljenja za opravljanje dejavnosti kreditne institucije, ki jih začne ECB, je to ECB;

(v)

če pomemben nadzorovani subjekt ustanovi podružnico, je to pristojni nacionalni organ matične države članice v skladu s členom 11 Uredbe (EU) št. 468/2014 (ECB/2014/17), dokler ni ECB uradno obveščena o začetku postopka o čezmejnem opravljanju storitev, nato pa je to ECB;

(vi)

če pomemben nadzorovani subjekt ali manj pomemben nadzorovani subjekt priglasi spremembo pri opravljanju storitev, če pomemben nadzorovani subjekt ali manj pomemben nadzorovani subjekt priglasi spremembo podatkov o podružnici ali če manj pomemben nadzorovani subjekt ustanovi podružnico, je to pristojni nacionalni organ matične države članice, dokler ni ECB uradno obveščena o začetku postopka o čezmejnem opravljanju storitev, nato pa je to ECB;

(vii)

če kreditna institucija s sedežem v nesodelujoči državi članici ustanovi podružnico v sodelujoči državi članici, je to pristojni nacionalni organ države članice gostiteljice, dokler ni ECB uradno obveščena o začetku postopka o čezmejnem opravljanju storitev, nato pa je to ECB;

(viii)

če pomemben nadzorovani subjekt ali manj pomemben nadzorovani subjekt opravlja storitve zunaj sodelujočih držav članic, je to pristojni nacionalni organ matične države članice, dokler ni ECB uradno obveščena o začetku postopka o čezmejnem opravljanju storitev, nato pa je to ECB;

(ix)

če kreditna institucija s sedežem v nesodelujoči državi članici opravlja storitve v sodelujoči državi članici, je to pristojni nacionalni organ države članice gostiteljice, dokler ni ECB uradno obveščena o začetku postopka o čezmejnem opravljanju storitev, nato pa je to ECB;

(x)

v primeru odobritve ali izvzetja iz odobritve (mešanih) finančnih holdingov, v katerih so tudi pomembni nadzorovani subjekti ali pomembne nadzorovane skupine, je to ECB;

(xi)

v primeru odobritve ali izvzetja iz odobritve (mešanih) finančnih holdingov, v katerih so manj pomembni nadzorovani subjekti ali manj pomembne nadzorovane skupine, je to pristojni nacionalni organ, ki prejme vlogo v skladu s členom 21a Direktive 2013/36/EU;

(xii)

v primeru združitev, ki jih izvajajo institucije in (mešani) finančni holdingi, če bodo subjekti, nastali na podlagi takega nameravanega posla, pomembni nadzorovani subjekti, je to ECB;

(xiii)

v primeru združitev, ki jih izvajajo institucije in (mešani) finančni holdingi, če bodo subjekti, nastali na podlagi takega nameravanega posla, manj pomembni nadzorovani subjekti, je to pristojni nacionalni organ, ki prejme uradno obvestilo v skladu s členom 27i(1), prvi pododstavek, Direktive 2013/36/EU;

(xiv)

v primeru delitev, ki jih izvajajo institucije in (mešani) finančni holdingi, ki so pomembni nadzorovani subjekti, je to ECB;

(xv)

v primeru delitev, ki jih izvajajo institucije in (mešani) finančni holdingi, ki so manj pomembni nadzorovani subjekti, je to pristojni nacionalni organ, ki prejme uradno obvestilo v skladu s členom 27i(1), drugi pododstavek, Direktive 2013/36/EU;

(c)

pri stalnem nadzoru pomembnih nadzorovanih subjektov je to ECB;

(d)

pri izvrševanju in sankcijah je to ECB;

(e)

pri inšpekcijskih pregledih pomembnih nadzorovanih subjektov na kraju samem je to ECB;

(f)

pri pregledu nad nadzorom manj pomembnih nadzorovanih subjektov je to ECB;

(g)

pri nadzoru manj pomembnih nadzorovanih subjektov je to:

(i)

pristojni nacionalni organ matične države članice ali

(ii)

ECB, kadar sama neposredno izvaja vsa zadevna pooblastila v zvezi z manj pomembnim nadzorovanim subjektom v skladu s členom 6(5), točka (b), Uredbe (EU) št. 1024/2013.

3.   Skupni upravljavec na prošnjo skupnega upravljavca, ki je odgovoren v skladu z odstavkom 2, temu zagotovi hitro in učinkovito pomoč pri obravnavi zahtev posameznikov, na katere se nanašajo osebni podatki, v skladu s postopkom iz odstavka 4.

4.   Za obravnavo zahtev posameznikov, na katere se nanašajo osebni podatki, se uporabljajo naslednja pravila:

(a)

skupni upravljavec, ki prejme zahtevo posameznika, na katerega se nanašajo osebni podatki, temu brez odlašanja pošlje potrdilo o prejemu. Če skupni upravljavec prejme zahtevo posameznika, na katerega se nanašajo osebni podatki, za katero ni odgovoren, kakor je določeno v skladu z odstavkom 2, jo posreduje skupnemu upravljavcu, ki je dejansko odgovoren za njeno obravnavo v skladu z odstavkom 2;

(b)

če skupni upravljavec, ki mu je bila posredovana zahteva posameznika, na katerega se nanašajo osebni podatki, potrdi, da je odgovoren za njeno obravnavo v skladu z odstavkom 2, skupni upravljavec, ki je prejel zahtevo posameznika, na katerega se nanašajo osebni podatki, tega posameznika obvesti, da je njegovo zahtevo posredoval odgovornemu skupnemu upravljavcu;

(c)

Morebitno nesoglasje glede tega, kateri skupni upravljavec je odgovoren v skladu z odstavkom 2, se reši na sestanku med skupnim upravljavcem, ki je prejel zahtevo posameznika, na katerega se nanašajo osebni podatki, skupnim upravljavcem, ki mu je bila ta zahteva posredovana, in morebitnim drugim skupnim upravljavcem, za katerega tisti, ki mu je bila zahteva posredovana, meni, da je odgovoren v skladu z odstavkom 2. Po tem sestanku skupni upravljavec, ki je prejel zahtevo posameznika, na katerega se nanašajo osebni podatki, tega posameznika obvesti, da je njegovo zahtevo posredoval skupnemu upravljavcu, ki je potrdil, da je odgovoren v skladu z odstavkom 2. Če je skupni upravljavec, ki prejme zahtevo posameznika, na katerega se nanašajo osebni podatki, odgovorni skupni upravljavec v skladu z odstavkom 2, vendar se ta zahteva nanaša tudi na druge nadzorniške naloge iz odstavka 2, točke (a) do (g), ta skupni upravljavec zaprosi za pomoč drugega skupnega upravljavca ali več skupnih upravljavcev v skladu z odstavkom 3;

(d)

skupni upravljavec, ki je odgovoren v skladu z odstavkom 2, pošlje končni odgovor posamezniku, na katerega se nanašajo osebni podatki, potem ko vključi morebitne prispevke drugih skupnih upravljavcev v skladu s točko (c).

Člen 5

Postopek v zvezi s kršitvami varnosti osebnih podatkov

1.   Skupni upravljavec, ki se seznani s kršitvijo varnosti osebnih podatkov, o njej brez odlašanja, najpozneje pa v 24 urah po seznanitvi z njo, obvesti vse druge skupne upravljavce.

2.   Skupni upravljavec, ki je povzročil kršitev varnosti osebnih podatkov ali ki mu je mogoče pripisati kršitev varnosti osebnih podatkov, vključno s kršitvami, ki jih povzročijo njegovi obdelovalci ali podobdelovalci ali ki se lahko pripišejo njim, je odgovoren za obravnavo te kršitve varnosti osebnih podatkov v skladu z Uredbo (EU) 2018/1725 oziroma Uredbo (EU) 2016/679. Če v 24 urah po prejemu obvestila iz odstavka 1 ni mogoče ugotoviti, kateri skupni upravljavec je odgovoren, so za obravnavo kršitve varnosti osebnih podatkov odgovorni vsi skupni upravljavci.

3.   Skupni upravljavec, ki je odgovoren v skladu z odstavkom 2, zlasti o kršitvi varnosti osebnih podatkov obvesti svoj nadzorni organ in posameznika, na katerega se nanašajo osebni podatki, če je to primerno. ECB o kršitvi varstva osebnih podatkov obvesti tudi Evropskega nadzornika za varstvo podatkov, tudi če ECB ni odgovorni skupni upravljavec, razen če ni verjetno, da bi bile s kršitvijo ogrožene pravice in svoboščine posameznikov.

4.   Skupni upravljavec, ki je odgovoren v skladu z odstavkom 2, vse druge skupne upravljavce brez odlašanja obvesti (a) katere ukrepe je skupni upravljavec uporabil, da bi ublažil tveganja zaradi kršitve varnosti osebnih podatkov, ter (b) ali je bil o kršitvi obveščen ali bo obveščen nadzorni organ in ali je bil o njej obveščen ali bo obveščen posameznik, na katerega se nanašajo osebni podatki.

Člen 6

Varnost obdelave

1.   V skladu s členom 33 Uredbe (EU) 2018/1725 oziroma členom 32 Uredbe (EU) 2016/679 skupni upravljavci z izvajanjem ustreznih tehničnih in organizacijskih ukrepov zagotovijo varnost osebnih podatkov, ki se obdelujejo. Skupni upravljavci pri določanju ustrezne ravni varnosti upoštevajo najnovejši tehnološki razvoj, stroške izvajanja, naravo, obseg, okoliščine in namene obdelave ter tveganja za posameznike, na katere se nanašajo osebni podatki.

2.   Vsak skupni upravljavec, ki upravlja in vodi sistem IT, ki se uporablja pri obdelavi osebnih podatkov, vzpostavi in izvaja ustrezne tehnične in organizacijske ukrepe v zvezi s takim sistemom ali zagotovi, da take ukrepe vzpostavi in izvaja obdelovalec.

3.   Skupni upravljavci odobrijo dostop do osebnih podatkov, ki se obdelujejo v povezavi s tem sklepom, samo posameznikom, ki ukrepajo pod njihovim vodstvom, in le v obsegu, ki je potreben za uresničitev namenov obdelave iz prilog.

4.   Skupni upravljavci zagotovijo, da so osebe, ki so pooblaščene za obdelavo osebnih podatkov, zavezane k spoštovanju zaupnosti ali jih k zaupnosti zavezuje ustrezen zakon.

Člen 7

Ocene učinka v zvezi z varstvom podatkov

1.   Skupni upravljavci se dogovorijo, ali je potrebna ocena učinka v zvezi z varstvom podatkov in kateri od skupnih upravljavcev pripravi osnutek te ocene.

2.   Ocena učinka v zvezi z varstvom podatkov se lahko šteje za dokončno le, če so jo odobrili vsi skupni upravljavci.

3.   V utemeljenih primerih, na primer kadar skupni upravljavci niso udeleženi v istih fazah dejanja obdelave, skupni upravljavci opravijo ločeno oceno učinka v zvezi z varstvom podatkov za tisto fazo dejanja obdelave, v kateri so udeleženi.

4.   Kadar je iz ocene učinka v zvezi z varstvom podatkov razvidno, da bi obdelava brez zaščitnih ukrepov, varnostnih ukrepov in mehanizmov za ublažitev tveganja povzročila veliko tveganje za pravice in svoboščine posameznikov, in skupni upravljavec, ki je odgovoren za pripravo osnutka iz odstavka 1, meni, da tveganja ni mogoče ublažiti z razumnimi sredstvi ob upoštevanju razpoložljivih tehnologij in stroškov izvajanja, se ta skupni upravljavec posvetuje s svojim nadzornim organom. V takem primeru se ECB posvetuje tudi z Evropskim nadzornikom za varstvo podatkov v skladu s členom 40 Uredbe (EU) 2018/1725, tudi če ECB ni skupni upravljavec, ki je v skladu z odstavkom 1 odgovoren za pripravo osnutka.

Člen 8

Druge odgovornosti skupnih upravljavcev

1.   Brez poseganja v obveznosti, ki veljajo za skupne upravljavce na podlagi Uredbe (EU) 2018/1725, Uredbe (EU) 2016/679 ali nacionalnih predpisov, je vsak skupni upravljavec odgovoren za naslednje:

(a)

določitev obdobij hrambe osebnih podatkov v skladu z veljavno zakonodajo o varstvu podatkov;

(b)

odločanje o omejitvi uporabe pravic posameznikov, na katere se nanašajo osebni podatki, kadar je to potrebno in sorazmerno, v skladu z veljavnimi pravili o varstvu podatkov, vključno z notranjimi pravili, ki jih sprejme skupni upravljavec, ali nacionalno zakonodajo, skladno z Uredbo (EU) 2018/1725 oziroma Uredbo (EU) 2016/679, ali o uporabi katere od izjem iz člena 16(5) Uredbe (EU) 2018/1725 oziroma člena 14(5) Uredbe (EU) 2016/679;

(c)

ugotavljanje in ocenjevanje zakonitosti, potrebnosti in sorazmernosti prenosov osebnih podatkov v tretjo državo ali mednarodno organizacijo ter izpolnjevanje svojih obveznosti iz poglavja V Uredbe (EU) 2018/1725 oziroma poglavja V Uredbe (EU) 2016/679;

(d)

da zaposli samo obdelovalce, ki zagotovijo zadostna jamstva za izvedbo ustreznih tehničnih in organizacijskih ukrepov v skladu s členom 29 Uredbe (EU) 2018/1725 oziroma členom 28 Uredbe (EU) 2016/679;

(e)

da drugim skupnim upravljavcem zagotovi seznam obdelovalcev, ki jih je zaposlil za obdelavo osebnih podatkov pri opravljanju nadzorniških nalog iz člena 1(2).

2.   Skupni upravljavci si med seboj sporočajo vse relevantne informacije v zvezi z izpolnjevanjem obveznosti iz odstavka 1, pri tem pa upoštevajo veljavno ureditev zaupnosti.

Člen 9

Skladnost in dokumentacija

1.   Vsak skupni upravljavec spoštuje splošna načela varstva podatkov, kakor so določena v členu 4 Uredbe (EU) 2018/1725 oziroma členu 5 Uredbe (EU) 2016/679.

2.   Vsak skupni upravljavec vodi evidenco dejavnosti obdelave v okviru svoje odgovornosti in hrani informacije, potrebne za dokazovanje njegove skladnosti s tem sklepom.

Člen 10

Sodelovanje med skupnimi upravljavci

Skupni upravljavci si med seboj zagotovijo potrebno pomoč, da lahko vsak od njih izpolni zahteve iz Uredbe (EU) 2018/1725 oziroma Uredbe (EU) 2016/679 ter tega sklepa, in sicer v časovnem okviru, ki je združljiv z zahtevami iz navedenih uredb.

Člen 11

Razdelitev odškodnine

Skupni upravljavci odškodnino, ki jo eden (ali več) od njih plača za škodo, nastalo zaradi kršitve Uredbe (EU) 2018/1725 ali Uredbe (EU) 2016/679, poravnajo med seboj v skladu z dejansko stopnjo odgovornosti. Skupni upravljavec, ki dokaže, da ni nikakor odgovoren za noben dogodek, katerega posledica je odškodninska odgovornost, je izvzet iz take poravnave med njim in drugimi skupnimi upravljavci ter ima pravico, da svoj morebitni prispevek k plačanemu nadomestilu izterja od dejansko odgovornega skupnega upravljavca.

Člen 12

Reševanje nesoglasij

1.   V primeru nesoglasja glede poravnave odškodnine, ki jo eden od skupnih upravljavcev plača za škodo, nastalo zaradi kršitve Uredbe (EU) 2018/1725 ali Uredbe (EU) 2016/679, se za lažje reševanje tega nesoglasja ustanovi neodvisen panel.

2.   Vsak skupni upravljavec lahko vroči obvestilo o nesoglasju enemu ali več skupnim upravljavcem in imenuje člana panela. Vsak skupni upravljavec, ki mu je bilo vročeno obvestilo, imenuje svojega člana panela v dveh tednih od prejema obvestila. Skupni upravljavec, ki je vročil obvestilo o nesoglasju, in skupni upravljavci, ki jim je bilo obvestilo vročeno, se štejejo za stranke v nesoglasju.

3.   Neodvisni panel ima liho število članov, sestavljajo pa ga člani, imenovani v skladu z odstavkom 2, in eden ali dva člana, ki ju ti člani imenujejo skupaj. Skupaj imenovani član ali člana panela opravljata funkcijo predsednika oziroma predsednika in podpredsednika panela glede na senioriteto ter prejemata plačilo na podlagi enakih finančnih prispevkov vseh strank v nesoglasju. Skupaj imenovani član ali člana panela sta neodvisna od strank v nesoglasju. Predsednik o končni sestavi panela uradno obvesti predsednika ECB.

4.   Neodvisni panel deluje v skladu z načeloma nepristranskosti in enakosti ter pravico do izjave.

5.   Neodvisni panel si prizadeva predložiti obrazloženo priporočilo o rešitvi nesoglasja v treh mesecih od uradne obvestitve predsednika ECB o končni sestavi panela. Priporočilo za stranke v nesoglasju ni zavezujoče in se lahko predloži kot dokaz v sodnem postopku.

Člen 13

Pregled

Da se zagotovi učinkovitost pri tem, kako se med skupnimi upravljavci določa odgovornost za izpolnjevanje obveznosti iz Uredbe (EU) 2018/1725 oziroma Uredbe (EU) 2016/679, Svet ECB pregleda ureditve iz tega sklepa najpozneje pet let po datumu, ko začne ta sklep učinkovati.

Člen 14

Začetek učinkovanja

Ta sklep začne učinkovati na dan, ko so o njem uradno obveščeni naslovniki.

Člen 15

Naslovniki

Ta sklep je naslovljen na pristojne nacionalne organe sodelujočih držav članic.

V Frankfurtu na Majni, 30. julija 2026

Predsednica ECB

Christine LAGARDE


(1)   UL L 295, 21.11.2018, str. 39, ELI: http://data.europa.eu/eli/reg/2018/1725/oj.

(2)   UL L 119, 4.5.2016, str. 1, ELI: http://data.europa.eu/eli/reg/2016/679/oj.

(3)   UL L 287, 29.10.2013, str. 63, ELI: http://data.europa.eu/eli/reg/2013/1024/oj.

(4)  Uredba (EU) št. 468/2014 Evropske centralne banke z dne 16. aprila 2014 o vzpostavitvi okvira za sodelovanje znotraj enotnega mehanizma nadzora med Evropsko centralno banko in pristojnimi nacionalnimi organi ter z imenovanimi nacionalnimi organi (okvirna uredba o EMN) (ECB/2014/17) (UL L 141, 14.5.2014, str. 1, ELI: http://data.europa.eu/eli/reg/2014/468/oj).

(5)  Direktiva 2013/36/EU Evropskega parlamenta in Sveta z dne 26. junija 2013 o dostopu do dejavnosti kreditnih institucij in bonitetnem nadzoru kreditnih institucij, spremembi Direktive 2002/87/ES in razveljavitvi direktiv 2006/48/ES in 2006/49/ES (UL L 176, 27.6.2013, str. 338, ELI: http://data.europa.eu/eli/dir/2013/36/oj).


PRILOGA I

Ocene sposobnosti in primernosti

1.   VSEBINA, NARAVA IN NAMEN OBDELAVE

ECB v sodelovanju s pristojnimi nacionalnimi organi opravlja ocene in ponovne ocene primernosti oseb, imenovanih na položaje z odgovornostjo za upravljanje in nadzor pomembnih nadzorovanih subjektov, kot so člani upravljalnega organa in nosilci ključnih funkcij ter osebe na drugih položajih, opredeljenih v nacionalnem pravu, s katerim se prenaša Direktiva 2013/36/EU, vodje podružnic in nekatere druge osebe, odgovorne za upravljanje pomembnih nadzorovanih subjektov ali njihovih podružnic (v nadaljnjem besedilu: postopek ocenjevanja sposobnosti in primernosti).

V okviru postopkov ocenjevanja sposobnosti in primernosti se osebni podatki obdelujejo za naslednje namene:

(a)

ocenjevanje, ali imenovane osebe izpolnjujejo merila sposobnosti in primernosti;

(b)

ponovno ocenjevanje, da se zagotovita neprekinjeno izpolnjevanje zahtev glede sposobnosti in primernosti in, če zahteve niso izpolnjene, razrešitev zadevnih članov iz upravljalnega organa pomembnega nadzorovanega subjekta;

(c)

ocenjevanje vlog, da se članom upravljalnega organa dovoli opravljanje dodatnih funkcij neizvršnega direktorja, ter vlog za hkratno opravljanje funkcije predsednika upravljalnega organa v nadzorni funkciji in funkcije glavnega izvršnega direktorja v pomembnem nadzorovanem subjektu;

(d)

izvajanje kvantitativnih raziskav, analiz in statističnega poročanja na agregirani ravni.

2.   PRAVNA PODLAGA

(a)

Člen 5(1), točka (a), Uredbe (EU) 2018/1725 ali člen 6(1), točka (e) in v nekaterih državah članicah točka (c), Uredbe (EU) 2016/679 v povezavi s členom 4(1), točka (e), ter členi 6, 7, 8, 9 in 10 Uredbe (EU) št. 1024/2013;

(b)

člen 5(1), točka (a), Uredbe (EU) 2018/1725 ali člen 6(1), točka (e) in v nekaterih državah članicah točka (c), Uredbe (EU) 2016/679 v povezavi z Direktivo 2013/36/EU, kakor je prenesena v nacionalno pravo.

3.   POSAMEZNIKI, NA KATERE SE NANAŠAJO OSEBNI PODATKI

Obdelujejo se lahko osebni podatki v zvezi z naslednjimi kategorijami posameznikov, na katere se nanašajo osebni podatki:

(a)

imenovane osebe, ki se ocenjujejo v skladu s postopkom ocenjevanja sposobnosti in primernosti;

(b)

bližnji sorodniki imenovane osebe, kot so zakonec, registrirani partner, zunajzakonski partner, otrok, starš ali drug sorodnik, s katerim imenovana oseba živi skupnem gospodinjstvu;

(c)

sodelavci imenovane osebe, katerih osebni podatki so pomembni pri ocenjevanju imenovane osebe, kot so osebe na vodstvenih položajih v nadzorovanem subjektu, v katerem se opravi imenovanje, ali osebe, ki so dejanski lastniki nadzorovanega subjekta, v katerem se opravi imenovanje;

(d)

pooblaščeni zastopniki imenovane osebe v postopku ocenjevanja sposobnosti in primernosti.

4.   KATEGORIJE OSEBNIH PODATKOV, KI SE OBDELUJEJO

Obdelujejo se lahko naslednje kategorije osebnih podatkov:

(a)

identifikacijski podatki, kot so ime, številka osebne izkaznice/potnega lista, državljanstvo in podpis imenovane osebe;

(b)

kontaktni podatki, kot so poštni naslov, elektronski naslov in telefonska številka imenovane osebe;

(c)

poklicni podatki v zvezi z izobrazbo, usposabljanjem, zaposlitvijo in drugimi funkcijami imenovane osebe in članov upravljalnega odbora nadzorovanega subjekta, v katerem se opravi imenovanje;

(d)

poklicni podatki v zvezi z drugimi poslovnimi dejavnostmi imenovane osebe;

(e)

podatki iz kazenske evidence; ter informacije o kazenskih preiskavah in postopkih, ustreznih civilnih in upravnih postopkih ter disciplinskih ukrepih, vključno s prepovedjo opravljanja funkcije direktorja družbe, stečajnimi, insolvenčnimi in podobnimi postopki;

(f)

finančni podatki imenovane osebe;

(g)

opis osebnih razmerij bližnjih sorodnikov imenovane osebe z drugimi člani upravljalnega organa in/ali nosilci ključnih funkcij v nadzorovanem subjektu, v katerem se opravi imenovanje, njegovi nadrejeni osebi ali njegovih podrejenih družbah; ter njihovih poklicnih in finančnih razmerij z nadzorovanim subjektom, v katerem se opravi imenovanje, njegovo nadrejeno osebo ali njegovimi podrejenimi družbami;

(h)

informacije o tem, ali je oceno sposobnosti in primernosti že izvedel drug pristojni organ, in informacije o izidu te ocene;

(i)

pripombe zaposlenih v ECB ali pristojnem nacionalnem organu v zvezi z uspešnostjo imenovane osebe v njeni sedanji ali kateri koli prejšnji vlogi, ki bi lahko vplivale na sedanji postopek ocenjevanja sposobnosti in primernosti;

(j)

informacije o ravnanju imenovane osebe v sedanji vlogi, ki bi bile lahko pomembne v okviru ponovnega ocenjevanja;

(k)

zvočni posnetek glasu imenovane osebe.


PRILOGA II

Postopki v zvezi z dovoljenji

1.   VSEBINA, NARAVA IN NAMEN OBDELAVE

ECB v sodelovanju s pristojnimi nacionalnimi organi izvaja ocene v okviru postopkov v zvezi z dovoljenji, ki vključujejo pridobitev kvalificiranih deležev, izdajo in odvzem dovoljenja za opravljanje dejavnosti kreditne institucije, pravico nadzorovanih subjektov do ustanavljanja in njihovo svobodo opravljanja storitev, odobritev ali izvzetje iz odobritve (mešanih) finančnih holdingov, v katerih so tudi pomembni nadzorovani subjekti ali pomembne nadzorovane skupine, ter priglašene združitve in delitve.

V okviru vsakega ustreznega postopka v zvezi z dovoljenji se osebni podatki obdelujejo za naslednje namene:

(a)

izdaja dovoljenja za opravljanje dejavnosti kreditne institucije: ocenjevanje, ali vložnik zahteve za izdajo dovoljenja izpolnjuje ustrezne zahteve nacionalnega prava in prava Unije, kar lahko vključuje oceno organizacijske strukture, ocene sposobnosti in primernosti članov upravljalnega organa in nosilcev ključnih funkcij ter analizo primernosti delničarjev ali družbenikov vložnika;

(b)

kvalificirani deleži: ugotavljanje finančne trdnosti nameravane pridobitve in primernosti nameravanega pridobitelja;

(c)

odvzem dovoljenja za opravljanje dejavnosti kreditne institucije: ocenjevanje, ali nadzorovani subjekt izpolnjuje pogoje za odvzem dovoljenja v skladu z nacionalnim pravom in pravom Unije;

(d)

pravica nadzorovanih subjektov do ustanavljanja in njihova svoboda opravljanja storitev: ocenjevanje, ali so ustanovitev podružnice ali opravljanje storitev s strani pomembnih nadzorovanih subjektov in manj pomembnih nadzorovanih subjektov, ustanovitev podružnice v sodelujoči državi članici s strani kreditne institucije s sedežem v nesodelujoči državi članici, opravljanje storitev zunaj sodelujočih držav članic s strani pomembnega ali manj pomembnega nadzorovanega subjekta, opravljanje storitev v sodelujoči državi članici s strani kreditne institucije s sedežem v nesodelujoči državi članici ter spremembe podatkov o podružnici ali spremembe pri opravljanju storitev s strani pomembnih nadzorovanih subjektov ali manj pomembnih nadzorovanih subjektov v skladu z ustreznimi zahtevami nacionalnega prava in prava Unije;

(e)

odobritev ali izvzetje iz odobritve (mešanih) finančnih holdingov: ocenjevanje, ali so za odobritev ali izvzetje iz odobritve (mešanega) finančnega holdinga izpolnjena merila, določena v ustreznem nacionalnem pravu in pravu Unije, vključno z ocenjevanjem notranjih ureditev in organizacijske strukture skupine, katere del je (mešani) finančni holding, ter notranje porazdelitve nalog znotraj te skupine in primernosti članov upravljalnega organa in delničarjev (ali družbenikov) (mešanega) finančnega holdinga;

(f)

združitve in delitve, ki jih izvedejo institucije in (mešani) finančni holdingi: ocenjevanje, ali so za odobritev združitve ali delitve izpolnjena merila, določena v ustreznem nacionalnem pravu in pravu Unije, vključno z ocenjevanjem ugleda in finančne trdnosti udeleženih finančnih deležnikov in ocenjevanjem, ali bo subjekt, ki bo nastal na podlagi nameravanega posla, lahko izpolnil in še naprej izpolnjeval bonitetne zahteve.

2.   PRAVNA PODLAGA

(a)

Člen 5(1), točka (a), Uredbe (EU) 2018/1725 ali člen 6(1), točka (e) in v nekaterih državah članicah točka (c), Uredbe (EU) 2016/679 v povezavi s členom 4(1), točke (a), (b), (c) in (g), členom 4(2) in 6(4), členoma 14 in 15 ter členom 17(1) Uredbe (EU) št. 1024/2013;

(b)

člen 5(1), točka (a), Uredbe (EU) 2018/1725 ali člen 6(1), točka (e) in v nekaterih državah članicah točka (c), Uredbe (EU) 2016/679 v povezavi s členi 8, 11 do 17 in delom V, naslovi 1, 2 in 3, Uredbe (EU) št. 468/2014 (ECB/2014/17);

(c)

člen 5(1), točka (a), Uredbe (EU) 2018/1725 ali člen 6(1), točka (e) in v nekaterih državah članicah točka (c), Uredbe (EU) 2016/679 v povezavi s členi 8, 8a, 10 do 14, 18, 21a, 22, 23, 27i, 27j, 33, 34, 35 in 39 Direktive 2013/36/EU, kakor so preneseni v nacionalno pravo.

3.   POSAMEZNIKI, NA KATERE SE NANAŠAJO OSEBNI PODATKI

Obdelujejo se lahko osebni podatki v zvezi z naslednjimi kategorijami posameznikov, na katere se nanašajo osebni podatki.

3.1

Izdaja dovoljenja za opravljanje dejavnosti kreditne institucije:

(a)

zaposleni pri vložniku zahteve;

(b)

člani upravljalnega organa, nosilci ključnih funkcij in delničarji ali družbeniki (v primeru pravnih oseb osebe, ki dejansko vodijo posle) vložnika ali drugi subjekti, povezani z vložnikom;

(c)

osebe, s katerimi so vložnik ali člani upravljalnega organa, nosilci ključnih funkcij in delničarji ali družbeniki (v primeru pravnih oseb osebe, ki dejansko vodijo posle) vložnika v pomembnem finančnem ali nefinančnem razmerju;

(d)

pooblaščeni zastopniki vložnika v postopku za izdajo dovoljenja.

3.2

Kvalificirani deleži:

(a)

zaposleni v nadzorovanem subjektu, za katerega se vodi postopek; člani upravljalnega organa in delničarji nadzorovanega subjekta, za katerega se vodi postopek, ali drugi zadevni subjekti;

(b)

osebe, ki dejansko vodijo posle pridobitelja, in člani upravljalnega organa, ki bodo po nameravani pridobitvi kvalificiranega deleža vodili posle nadzorovanega subjekta, za katerega se vodi postopek, ter osebe, s katerimi so v pomembnem finančnem ali nefinančnem razmerju;

(c)

pridobitelj kvalificiranega deleža in osebe, s katerimi je v pomembnem finančnem ali nefinančnem razmerju;

(d)

zaposleni in pooblaščeni zastopniki pridobitelja.

3.3

Odvzem dovoljenja za opravljanje dejavnosti kreditne institucije:

(a)

člani upravljalnega organa, nosilci ključnih funkcij in delničarji ali družbeniki (v primeru pravnih oseb osebe, ki dejansko vodijo posle) nadzorovanega subjekta, za katerega se vodi postopek;

(b)

osebe, s katerimi so člani upravljalnega organa in delničarji ali družbeniki (v primeru pravnih oseb osebe, ki dejansko vodijo posle) nadzorovanega subjekta, za katerega se vodi postopek, v pomembnem finančnem ali nefinančnem razmerju;

(c)

zaposleni in pooblaščeni zastopniki nadzorovanega subjekta, za katerega se vodi postopek.

3.4

Pravica nadzorovanih subjektov do ustanavljanja in njihova svoboda opravljanja storitev:

(a)

zaposleni v nadzorovanem subjektu, za katerega se vodi postopek;

(b)

člani upravljalnega organa in delničarji nadzorovanega subjekta, za katerega se vodi postopek;

(c)

pooblaščeni zastopniki nadzorovanega subjekta, za katerega se vodi postopek.

3.5

Odobritev ali izvzetje iz odobritve (mešanih) finančnih holdingov:

(a)

zaposleni v (mešanem) finančnem holdingu, za katerega se vodi postopek, in nadzorovanem subjektu, ki je podrejena družba (mešanega) finančnega holdinga, za katerega se vodi postopek;

(b)

člani upravljalnega organa in delničarji ali družbeniki (v primeru pravnih oseb osebe, ki dejansko vodijo posle) nadzorovanega subjekta, ki je podrejena družba (mešanega) finančnega holdinga, za katerega se vodi postopek, ter osebe, s katerimi so v pomembnem finančnem ali nefinančnem razmerju;

(c)

člani upravljalnega organa in delničarji ali družbeniki (v primeru pravnih oseb osebe, ki dejansko vodijo posle) (mešanega) finančnega holdinga, za katerega se vodi postopek, ter osebe, s katerimi so v pomembnem finančnem ali nefinančnem razmerju;

(d)

pooblaščeni zastopniki (mešanega) finančnega holdinga, za katerega se vodi postopek.

3.6

Združitve in delitve, ki jih izvedejo institucije in (mešani) finančni holdingi:

(a)

zaposleni v nadzorovanem subjektu, za katerega se vodi postopek;

(b)

člani upravljalnega organa, nosilci ključnih funkcij in delničarji ali družbeniki (v primeru pravnih oseb osebe, ki dejansko vodijo posle) nadzorovanega subjekta ali drugih subjektov, povezanih z nadzorovanim subjektom, za katerega se vodi postopek;

(c)

člani upravljalnega organa, ki bodo vodili posle nadzorovanega subjekta, ki bo nastal na podlagi nameravanega posla, in osebe, s katerimi so v pomembnem finančnem ali nefinančnem razmerju;

(d)

pooblaščeni zastopniki nadzorovanega subjekta, za katerega se vodi postopek.

4.   KATEGORIJE OSEBNIH PODATKOV, KI SE OBDELUJEJO

Obdelujejo se lahko naslednje kategorije osebnih podatkov:

(a)

identifikacijski podatki, kot so ime, številka osebne izkaznice/potnega lista, državljanstvo in podpis;

(b)

kontaktni podatki, kot so poštni naslov, elektronski naslov in telefonska številka;

(c)

poklicni podatki v zvezi z izobrazbo, usposabljanjem, zaposlitvijo in drugimi funkcijami;

(d)

poklicni podatki v zvezi z drugimi poslovnimi dejavnostmi;

(e)

podatki iz kazenske evidence; ter informacije o kazenskih preiskavah in postopkih, ustreznih civilnih in upravnih postopkih ter disciplinskih ukrepih, vključno s prepovedjo opravljanja funkcije direktorja družbe, stečajnimi, insolvenčnimi in podobnimi postopki;

(f)

finančni podatki;

(g)

opis pomembnih finančnih in nefinančnih interesov ali razmerij;

(h)

informacije o zavrnitvi registracije, dovoljenja, članstva v obrtni, podjetniški ali poklicni organizaciji ali licence za opravljanje obrtne, podjetniške ali poklicne dejavnosti; odvzemu, preklicu ali prenehanju take registracije, dovoljenja, članstva ali licence; ali izključitvi s strani regulativnega ali državnega organa oziroma strokovnega organa ali združenja;

(i)

informacije o tem, ali je oceno ugleda že izvedel drug pristojni organ, in informacije o izidu te ocene;

(j)

pripombe zaposlenih v ECB ali pristojnem nacionalnem organu v zvezi z uspešnostjo zadevne osebe v njeni sedanji ali kateri koli prejšnji vlogi, ki bi lahko vplivale na oceno;

(k)

zvočni posnetek glasu zadevne osebe.


PRILOGA III

Stalni nadzor pomembnih nadzorovanih subjektov

1.   VSEBINA, NARAVA IN NAMEN OBDELAVE

V okviru bonitetnega nadzora pomembnih nadzorovanih subjektov se osebni podatki obdelujejo za naslednje namene:

(a)

zagotavljanje, da pomembni nadzorovani subjekti spoštujejo ustrezno pravo Unije, vključno z njegovim prenosom v nacionalno zakonodajo, ki določa bonitetne zahteve na področjih (i) kapitala, listinjenja, omejitev velikih izpostavljenosti, likvidnosti, finančnega vzvoda in poročanja in javnega razkritja informacij o tem ter (ii) upravljanja, vključno s postopki upravljanja tveganj, mehanizmi notranjih kontrol, politikami in praksami v zvezi s prejemki ter učinkovitimi procesi ocenjevanja ustreznosti notranjega kapitala in likvidnosti, vključno z modeli na podlagi notranjih bonitetnih ocen;

(b)

izvajanje nadzorniških pregledov in stresnih testov, da se ugotovi, ali pomembni nadzorovani subjekti izpolnjujejo ustrezne zahteve prava Unije, ter določanje posebnih zahtev in drugih ukrepov za nadzorovane subjekte na podlagi tega nadzorniškega pregleda;

(c)

izvajanje nadzora nad nadrejenimi osebami nadzorovanih subjektov s sedežem v eni od sodelujočih držav članic, vključno nad (mešanimi) finančnimi holdingi, in sodelovanje pri izvajanju nadzora na konsolidirani podlagi, in sicer tudi v kolegijih nadzornikov, nad nadrejenimi osebami, ki nimajo sedeža v eni od sodelujočih držav članic, pri čemer to ne vpliva na sodelovanje pristojnih nacionalnih organov kot opazovalcev v navedenih kolegijih;

(d)

sodelovanje pri dopolnilnem nadzoru nad finančnimi konglomerati v zvezi z nadzorovanimi subjekti, ki te konglomerate sestavljajo, in opravljanje nalog koordinatorja, kadar je ECB imenovana za koordinatorja za finančni konglomerat v skladu z merili, določenimi v ustreznem pravu Unije;

(e)

izvajanje nadzorniških nalog v zvezi z načrti sanacije in zgodnjega posredovanja;

(f)

izvajanje nadzorniških nalog v zvezi z oceno pomembnih deležev, ki niso kvalificirani deleži;

(g)

izvrševanje nadzorniških pooblastil v razmerju do pomembnih nadzorovanih subjektov, ki so podeljena v skladu z nacionalnim pravom in sodijo v okvir nalog ECB, kar vključuje odobritev pridobitve deležev v nekreditni instituciji ali kreditni instituciji zunaj Unije s strani pomembnih nadzorovanih subjektov, združitve ali delitve kreditnih institucij, pridobitev ali prodajo sredstev ali obveznosti, spremembe statutov kreditnih institucij, imenovanje zunanjih revizorjev, zahteve za informacije in posebna poročila zunanjih revizorjev, projekte zunanjega izvajanja, posle v tretjih državah, izvrševanje pooblastil v razmerju do delničarjev, odobritev ali omejitev kreditov povezanim osebam, strateške odločitve in ustanovitev zadružnih bančnih skupin;

(h)

izvrševanje nadzorniških pooblastil v razmerju do pomembnih nadzorovanih subjektov, ki so podeljena v skladu s pravom Unije, vključno z opcijami in diskrecijskimi pravicami, ki so na voljo pristojnim organom v skladu z Uredbo (EU) št. 575/2013 Evropskega parlamenta in Sveta (1) ter Direktivo 2013/36/EU, kakor je prenesena v nacionalno pravo.

2.   PRAVNA PODLAGA

Člen 5(1), točka (a), Uredbe (EU) 2018/1725 ali člen 6(1), točka (e) in v nekaterih državah članicah točka (c), Uredbe (EU) 2016/679 v povezavi s členom 4(1), točke (d), (e), (f), (g), (h) in (i), členom 4(3) ter členoma 6 in 9 Uredbe (EU) št. 1024/2013.

3.   POSAMEZNIKI, NA KATERE SE NANAŠAJO OSEBNI PODATKI

Obdelujejo se lahko osebni podatki v zvezi z naslednjimi kategorijami posameznikov, na katere se nanašajo osebni podatki:

(a)

zaposleni v pomembnem nadzorovanem subjektu;

(b)

člani upravljalnega organa, stranke in njihovi garanti, delničarji in upniki, ponudniki storitev, svetovalci in zunanji revizorji pomembnega nadzorovanega subjekta;

(c)

zaposleni v bančnih združenjih ali predstavniki bančnih združenj;

(d)

zaposleni v institucijah in organih Unije ter nacionalnih in mednarodnih organih;

(e)

druge tretje osebe, kot so osebe, ki vložijo pritožbo ali zahtevo za informacije v zvezi s pomembnim nadzorovanim subjektom;

(f)

pooblaščeni zastopniki imenovane osebe v postopku ocenjevanja sposobnosti in primernosti;

(g)

pooblaščeni zastopniki pridobitelja pomembnega deleža;

(h)

zaposleni pri pridobitelju pomembnega deleža.

4.   KATEGORIJE OSEBNIH PODATKOV, KI SE OBDELUJEJO

Obdelujejo se lahko naslednje kategorije osebnih podatkov:

(a)

identifikacijski podatki, kot so ime, številka osebne izkaznice/potnega lista, državljanstvo in podpis;

(b)

kontaktni podatki, kot so poštni naslov, elektronski naslov in telefonska številka;

(c)

poklicni podatki v zvezi z izobrazbo, usposabljanjem, zaposlitvijo, drugimi funkcijami in drugimi poslovnimi dejavnostmi;

(d)

finančni podatki, na primer v okviru pregleda kreditne mape stranke banke ali v okviru posojila članu upravljalnega organa, kadar je potrebna predhodna odobritev;

(e)

podatki iz kazenske evidence; ter informacije o kazenskih preiskavah in postopkih, ustreznih civilnih in upravnih postopkih ter disciplinskih ukrepih, vključno s prepovedjo opravljanja funkcije direktorja družbe, stečajnimi, insolvenčnimi in podobnimi postopki.


(1)  Uredba (EU) št. 575/2013 Evropskega parlamenta in Sveta z dne 26. junija 2013 o bonitetnih zahtevah za kreditne institucije in o spremembi Uredbe (EU) št. 648/2012 (UL L 176, 27.6.2013, str. 1, ELI: http://data.europa.eu/eli/reg/2013/575/oj).


PRILOGA IV

Izvrševanje in sankcije

1.   VSEBINA, NARAVA IN NAMEN OBDELAVE

V okviru postopkov izvrševanja in sankcioniranja se osebni podatki obdelujejo za naslednje namene:

(a)

preiskovanje domnevnih kršitev zahtev iz neposredno uporabljivih aktov prava Unije, ki so jih storili nadzorovani subjekti in v zvezi s katerimi se lahko naložijo upravne denarne kazni v skladu s členom 18(1) Uredbe (EU) št. 1024/2013, ter priprava predlogov za naložitev takih kazni;

(b)

preiskovanje domnevnih kršitev uredb ali sklepov ECB, ki so jih storili nadzorovani subjekti in v zvezi s katerimi se lahko naložijo sankcije v skladu s členom 18(7) Uredbe (EU) št. 1024/2013;

(c)

ocenjevanje v okviru primerov iz člena 18(5) Uredbe (EU) št. 1024/2013, ali bi bilo treba od pristojnega nacionalnega organa zahtevati, naj sproži postopek, in uradno obveščanje pristojnega nacionalnega organa o taki zahtevi;

(d)

zahtevanje informacij v skladu s členom 10 Uredbe (EU) št. 1024/2013 in členom 139 Uredbe (EU) št. 468/2014 (ECB/2014/17) ter izvajanje nalog v skladu s členi 125 do 138 Uredbe (EU) št. 468/2014 (ECB/2014/17) v okviru preiskovanja domnevnih kršitev, kakor je navedeno v členu 18(1) in (7) Uredbe (EU) št. 1024/2013;

(e)

ocenjevanje, ali bi bilo treba od nacionalnega pristojnega organa v skladu s členom 136 Uredbe (EU) št. 468/2014 (ECB/2014/17) zahtevati, da prijavi domnevno kaznivo dejanje ustreznim organom v preiskavo in morebiten kazenski pregon, ter uradno obveščanje nacionalnega pristojnega organa o taki zahtevi.

2.   PRAVNA PODLAGA

(a)

Člen 5(1), točki (a) in (b), Uredbe (EU) 2018/1725 ali člen 6(1), točka (e) in v nekaterih državah članicah točka (c), Uredbe (EU) 2016/679 v povezavi s členi 9, 10, 11 in 18 Uredbe (EU) št. 1024/2013;

(b)

člen 5(1), točki (a) in (b), Uredbe (EU) 2018/1725 ali člen 6(1), točka (e) in v nekaterih državah članicah točka (c), Uredbe (EU) 2016/679 v povezavi s členom 113(3) ter členi 120 do 129, 134, 136 in 139 Uredbe (EU) št. 468/2014 (ECB/2014/17).

3.   POSAMEZNIKI, NA KATERE SE NANAŠAJO OSEBNI PODATKI

Obdelujejo se lahko osebni podatki v zvezi z naslednjimi kategorijami posameznikov, na katere se nanašajo osebni podatki:

(a)

zaposleni v nadzorovanem subjektu, za katerega se vodi postopek;

(b)

člani upravljalnega organa nadzorovanega subjekta, za katerega se vodi postopek;

(c)

člani upravljalnega organa subjektov, ki želijo pridobiti kvalificirani delež v nadzorovanem subjektu;

(d)

nameravani pridobitelji kvalificiranega deleža;

(e)

pooblaščeni zastopniki nadzorovanega subjekta, za katerega se vodi postopek.

4.   KATEGORIJE OSEBNIH PODATKOV, KI SE OBDELUJEJO

Obdelujejo se lahko naslednje kategorije osebnih podatkov:

(a)

identifikacijski podatki, kot so ime, državljanstvo in podpis;

(b)

kontaktni podatki, kot so poštni naslov, elektronski naslov in telefonska številka;

(c)

poklicni podatki v zvezi z izobrazbo, usposabljanjem in zaposlitvijo;

(d)

finančni podatki;

(e)

podatki o (domnevnih) kaznivih dejanjih in kazenskih obsodbah.


PRILOGA V

Inšpekcijski pregledi pomembnih nadzorovanih subjektov na kraju samem

1.   VSEBINA, NARAVA IN NAMEN OBDELAVE

V okviru inšpekcijskih pregledov pomembnih nadzorovanih subjektov na kraju samem se osebni podatki obdelujejo za naslednje namene:

(a)

izvajanje inšpekcijskih pregledov na kraju samem za opravljanje poglobljenih preiskav tveganj, kontroliranja tveganj in upravljanja nadzorovanih subjektov;

(b)

ocenjevanje notranjih modelov, ki se uporabljajo za izračun kapitalskih zahtev, zlasti glede metodologij, ekonomske ustreznosti, tveganj, kontroliranja tveganj in upravljanja;

(c)

izvajanje pregledov kakovosti sredstev, da se poveča preglednost izpostavljenosti nadzorovanih subjektov, vključno s preverjanjem ustreznosti vrednotenja sredstev in zavarovanja ter s tem povezanih rezervacij.

2.   PRAVNA PODLAGA

(a)

Člen 5(1), točka (a), Uredbe (EU) 2018/1725 ali člen 6(1), točka (e) in v nekaterih državah članicah točka (c), Uredbe (EU) 2016/679 v povezavi s členom 4(1), točka (f), členom 6(4) ter členi 10, 11 in 12 Uredbe (EU) št. 1024/2013;

(b)

Člen 5(1), točka (a), Uredbe (EU) 2018/1725 ali člen 6(1), točka (e) in v nekaterih državah članicah točka (c), Uredbe (EU) 2016/679 v povezavi s členi 143 do 146 Uredbe (EU) št. 468/2014 (ECB/2014/17).

3.   POSAMEZNIKI, NA KATERE SE NANAŠAJO OSEBNI PODATKI

Obdelujejo se lahko osebni podatki v zvezi z naslednjimi kategorijami posameznikov, na katere se nanašajo osebni podatki:

(a)

zaposleni v nadzorovanem subjektu;

(b)

delničarji nadzorovanega subjekta;

(c)

člani upravljalnega organa nadzorovanega subjekta;

(d)

stranke nadzorovanega subjekta, njihovi garanti in povezane osebe;

(e)

zunanji revizorji nadzorovanega subjekta;

(f)

ponudniki storitev in svetovalci nadzorovanega subjekta;

(g)

zaposleni v institucijah in organih Unije ter nacionalnih in mednarodnih organih.

4.   KATEGORIJE OSEBNIH PODATKOV, KI SE OBDELUJEJO

Obdelujejo se lahko naslednje kategorije osebnih podatkov:

(a)

podatki o strankah nadzorovanega subjekta, kot so:

(i)

identifikacijski podatki, kot so ime, številka osebne izkaznice/potnega lista, državljanstvo in podpis;

(ii)

kontaktni podatki, kot so poštni naslov, elektronski naslov in telefonska številka;

(iii)

finančno stanje in dejavnosti, kot so informacije o ravni dohodka, izdatkih, sredstvih, dolgovih, izvedenih finančnih instrumentih, finančnih obveznostih, bonitetni oceni, zgodovini plačil, sporih in pravdnih postopkih z nadzorovanim subjektom ter splošnih kazalnikih finančnega zdravja;

(iv)

sestava gospodinjstva, značilnosti stanovanja, izobrazba ter informacije in obeti v zvezi z zaposlitvijo;

(b)

podatki o zaposlenih, delničarjih in članih upravljalnega organa nadzorovanega subjekta, kot so:

(i)

identifikacijski podatki, kot so ime, številka osebne izkaznice/potnega lista, državljanstvo in podpis;

(ii)

kontaktni podatki, kot so poštni naslov, elektronski naslov in telefonska številka;

(iii)

finančne dejavnosti v zvezi z nadzorovanim subjektom, kot so informacije o prejemkih, sredstvih, dolgovih, izvedenih finančnih instrumentih in finančnih obveznostih;

(iv)

delovne izkušnje, kvalifikacije, akademska izobrazba;

(c)

podatki o zunanjih revizorjih, ponudnikih storitev in svetovalcih nadzorovanega subjekta ter podatki o zaposlenih v institucijah in organih Unije ter nacionalnih in mednarodnih organov, kot so:

(i)

identifikacijski podatki, kot so ime, številka osebne izkaznice/potnega lista, državljanstvo in podpis;

(ii)

kontaktni podatki, kot so poštni naslov, elektronski naslov in telefonska številka;

(iii)

opis osebnih razmerij bližnjih sorodnikov posameznika, na katerega se nanašajo osebni podatki, s člani upravljalnega organa in/ali nosilci ključnih funkcij v nadzorovanem subjektu, njegovi nadrejeni osebi ali njegovih podrejenih družbah ter opis poklicnih in finančnih razmerij posameznika, na katerega se nanašajo osebni podatki, z nadzorovanim subjektom, njegovo nadrejeno osebo ali njegovimi podrejenimi družbami.


PRILOGA VI

Pregled nad nadzorom manj pomembnih nadzorovanih subjektov

1.   VSEBINA, NARAVA IN NAMEN OBDELAVE

V okviru pregleda nad nadzorom manj pomembnih nadzorovanih subjektov se osebni podatki obdelujejo za naslednje namene:

(a)

ocenjevanje, ali pristojni nacionalni organi dosledno uporabljajo visokokakovostne nadzorniške standarde, in preverjanje, ali primerljive okoliščine povsod v EMN privedejo do primerljivih rezultatov;

(b)

prejemanje predhodnih in naknadnih obvestil pristojnih nacionalnih organov o pomembnih nadzorniških postopkih in osnutkih odločitev, ki se sprejemajo v zvezi z manj pomembnimi nadzorovanimi subjekti z velikim vplivom in visokim tveganjem, ter svetovanje pristojnim nacionalnim organom, naj dodatno ocenijo posamezne vidike takih postopkov;

(c)

prejemanje obvestil pristojnih nacionalnih organov v zvezi s posebnimi okoliščinami;

(d)

izvajanje tematskih pregledov za pridobitev ciljno usmerjenega vpogleda v nadzor, ki ga opravljajo pristojni nacionalni organi, v zvezi z opredeljenimi področji tveganja na ravni posameznih manj pomembnih nadzorovanih subjektov ali kategorij podobnih manj pomembnih nadzorovanih subjektov, da se zagotovi visokokakovosten nadzor;

(e)

sodelovanje pri inšpekcijskih pregledih manj pomembnih nadzorovanih subjektov na kraju samem, da lahko ECB bolje razume, kako pristojni nacionalni organi izvajajo nadzor.

2.   PRAVNA PODLAGA

Člen 5(1), točka (a), Uredbe (EU) 2018/1725 ali člen 6(1), točka (e) in v nekaterih državah članicah točka (c), Uredbe (EU) 2016/679 v povezavi s členom 6(4), (5) in (6) Uredbe (EU) št. 1024/2013.

3.   POSAMEZNIKI, NA KATERE SE NANAŠAJO OSEBNI PODATKI

Obdelujejo se lahko osebni podatki v zvezi z naslednjimi kategorijami posameznikov, na katere se nanašajo osebni podatki:

(a)

zaposleni v manj pomembnih nadzorovanih subjektih;

(b)

člani upravljalnega organa, stranke in njihovi garanti, delničarji in upniki, ponudniki storitev, svetovalci in zunanji revizorji manj pomembnih nadzorovanih subjektov;

(c)

zaposleni v bančnih združenjih ali predstavniki bančnih združenj;

(d)

zaposleni v institucijah in organih Unije ter nacionalnih in mednarodnih organih.

4.   KATEGORIJE OSEBNIH PODATKOV, KI SE OBDELUJEJO

Obdelujejo se lahko naslednje kategorije osebnih podatkov:

(a)

identifikacijski podatki, kot so ime, številka osebne izkaznice/potnega lista, državljanstvo in podpis;

(b)

kontaktni podatki, kot so poštni naslov, elektronski naslov in telefonska številka;

(c)

poklicni podatki v zvezi z izobrazbo, usposabljanjem, zaposlitvijo in drugimi funkcijami imenovane osebe v postopku ocenjevanja sposobnosti in primernosti ter članov upravljalnega odbora nadzorovanega subjekta, v katerem se opravi imenovanje;

(d)

poklicni podatki v zvezi z drugimi poslovnimi dejavnostmi imenovane osebe v postopku ocenjevanja sposobnosti in primernosti;

(e)

finančni podatki imenovane osebe v postopku ocenjevanja sposobnosti in primernosti;

(f)

podatki iz kazenske evidence; ter informacije o kazenskih preiskavah in postopkih, ustreznih civilnih in upravnih postopkih ter disciplinskih ukrepih, vključno s prepovedjo opravljanja funkcije direktorja družbe, stečajnimi, insolvenčnimi in podobnimi postopki;

(g)

opis osebnih razmerij bližnjih sorodnikov imenovane osebe v postopku ocenjevanja sposobnosti in primernosti z drugimi člani upravljalnega organa in/ali nosilci ključnih funkcij v nadzorovanem subjektu, v katerem se opravi imenovanje, njegovi nadrejeni osebi ali njegovih podrejenih družbah; ter njihovih poklicnih in finančnih razmerij z nadzorovanim subjektom, v katerem se opravi imenovanje, njegovo nadrejeno osebo ali njegovimi podrejenimi družbami;

(h)

informacije o tem, ali je oceno sposobnosti in primernosti že izvedel drug pristojni organ, in informacije o izidu te ocene;

(i)

pripombe zaposlenih v ECB ali pristojnem nacionalnem organu v zvezi z uspešnostjo imenovane osebe v njeni sedanji ali kateri koli prejšnji vlogi, ki bi lahko vplivale na sedanji postopek ocenjevanja sposobnosti in primernosti;

(j)

informacije o ravnanju imenovane osebe v sedanji vlogi, ki bi bile lahko pomembne v okviru ponovnega ocenjevanja.


PRILOGA VII

Nadzor manj pomembnih nadzorovanih subjektov

1.   VSEBINA, NARAVA IN NAMEN OBDELAVE

V okviru bonitetnega nadzora manj pomembnih nadzorovanih subjektov se osebni podatki obdelujejo za naslednje namene:

(a)

zagotavljanje, da manj pomembni nadzorovani subjekti spoštujejo ustrezno pravo Unije, vključno z njegovim prenosom v nacionalno zakonodajo, ki določa bonitetne zahteve na področjih (i) kapitala, listinjenja, omejitev velikih izpostavljenosti, likvidnosti, finančnega vzvoda in poročanja in javnega razkritja informacij o tem ter (ii) upravljanja, vključno s postopki upravljanja tveganj, mehanizmi notranjih kontrol, politikami in praksami v zvezi s prejemki ter učinkovitimi procesi ocenjevanja ustreznosti notranjega kapitala in likvidnosti, vključno z modeli na podlagi notranjih bonitetnih ocen;

(b)

izvajanje nadzorniških pregledov in stresnih testov, da se ugotovi, ali manj pomembni nadzorovani subjekti izpolnjujejo ustrezne zahteve prava Unije, ter določanje posebnih zahtev in drugih ukrepov za manj pomembne nadzorovane subjekte na podlagi tega nadzorniškega pregleda;

(c)

izvajanje nadzora na konsolidirani podlagi nad nadrejenimi osebami manj pomembnih nadzorovanih subjektov s sedežem v eni od sodelujočih držav članic, vključno nad (mešanimi) finančnimi holdingi, in sodelovanje pri izvajanju nadzora na konsolidirani podlagi, in sicer tudi v kolegijih nadzornikov, nad nadrejenimi osebami, ki nimajo sedeža v eni od sodelujočih držav članic, pri čemer to ne vpliva na sodelovanje pristojnih nacionalnih organov kot opazovalcev v navedenih kolegijih;

(d)

izvajanje nadzorniških nalog v zvezi z načrti sanacije in zgodnjega posredovanja;

(e)

izvajanje inšpekcijskih pregledov manj pomembnih nadzorovanih subjektov na kraju samem;

(f)

izvrševanje nadzorniških pooblastil v razmerju do manj pomembnih nadzorovanih subjektov, ki so podeljena v skladu z nacionalnim pravom, kar med drugim vključuje odobritev pridobitve deležev v nekreditni instituciji ali kreditni instituciji zunaj Unije s strani manj pomembnih nadzorovanih subjektov, združitve ali delitve kreditnih institucij, pridobitev ali prodajo sredstev ali obveznosti, spremembe statutov kreditnih institucij, imenovanje zunanjih revizorjev, zahteve za informacije in posebna poročila zunanjih revizorjev, projekte zunanjega izvajanja, posle v tretjih državah, izvrševanje pooblastil v razmerju do delničarjev, odobritev ali omejitev kreditov povezanim osebam, strateške odločitve in ustanovitev zadružnih bančnih skupin;

(g)

izvajanje nadzorniških pooblastil v razmerju do manj pomembnih nadzorovanih subjektov, ki so podeljena pristojnim organom v skladu z Uredbo (EU) št. 575/2013 in Direktivo 2013/36/EU, kakor se izvaja v nacionalnem pravu.

2.   PRAVNA PODLAGA

Člen 5(1), točka (a), Uredbe (EU) 2018/1725 ali člen 6(1), točka (e) in v nekaterih državah članicah točka (c), Uredbe (EU) 2016/679 v povezavi s členom 4(1), točke (b), (d), (g) in (i), ter členom 6(6) Uredbe (EU) št. 1024/2013.

3.   POSAMEZNIKI, NA KATERE SE NANAŠAJO OSEBNI PODATKI

Obdelujejo se lahko osebni podatki v zvezi z naslednjimi kategorijami posameznikov, na katere se nanašajo osebni podatki:

(a)

zaposleni v manj pomembnih nadzorovanih subjektih;

(b)

člani upravljalnega organa, stranke in njihovi garanti, delničarji in upniki, ponudniki storitev, svetovalci in zunanji revizorji manj pomembnih nadzorovanih subjektov;

(c)

zaposleni v bančnih združenjih ali predstavniki bančnih združenj;

(d)

zaposleni v institucijah in organih Unije ter nacionalnih in mednarodnih organih;

(e)

druge tretje osebe, kot so osebe, ki vložijo pritožbo ali zahtevo za informacije v zvezi z manj pomembnim nadzorovanim subjektom;

(f)

pooblaščeni zastopniki imenovane osebe v postopku ocenjevanja sposobnosti in primernosti.

4.   KATEGORIJE OSEBNIH PODATKOV, KI SE OBDELUJEJO

Obdelujejo se lahko naslednje kategorije osebnih podatkov:

(a)

identifikacijski podatki, kot so ime, številka osebne izkaznice/potnega lista, državljanstvo in podpis;

(b)

kontaktni podatki, kot so poštni naslov, elektronski naslov in telefonska številka;

(c)

poklicni podatki v zvezi z izobrazbo, usposabljanjem, zaposlitvijo in drugimi funkcijami imenovane osebe v postopku ocenjevanja sposobnosti in primernosti ter članov upravljalnega odbora nadzorovanega subjekta, v katerem se opravi imenovanje;

(d)

poklicni podatki v zvezi z drugimi poslovnimi dejavnostmi imenovane osebe v postopku ocenjevanja sposobnosti in primernosti;

(e)

podatki iz kazenske evidence; ter informacije o kazenskih preiskavah in postopkih, ustreznih civilnih in upravnih postopkih ter disciplinskih ukrepih, vključno s prepovedjo opravljanja funkcije direktorja družbe, stečajnimi, insolvenčnimi in podobnimi postopki;

(f)

finančni podatki imenovane osebe v postopku ocenjevanja sposobnosti in primernosti;

(g)

opis osebnih razmerij bližnjih sorodnikov imenovane osebe v postopku ocenjevanja sposobnosti in primernosti z drugimi člani upravljalnega organa in/ali nosilci ključnih funkcij v nadzorovanem subjektu, v katerem se opravi imenovanje, njegovi nadrejeni osebi ali njegovih podrejenih družbah; ter njihovih poklicnih in finančnih razmerij z nadzorovanim subjektom, v katerem se opravi imenovanje, njegovo nadrejeno osebo ali njegovimi podrejenimi družbami;

(h)

informacije o tem, ali je oceno sposobnosti in primernosti že izvedel drug pristojni organ, in informacije o izidu te ocene;

(i)

pripombe zaposlenih v ECB ali pristojnem nacionalnem organu v zvezi z uspešnostjo imenovane osebe v njeni sedanji ali kateri koli prejšnji vlogi, ki bi lahko vplivale na sedanji postopek ocenjevanja sposobnosti in primernosti;

(j)

informacije o ravnanju imenovane osebe v sedanji vlogi, ki bi bile lahko pomembne v okviru ponovnega ocenjevanja;

(k)

finančni podatki, na primer v okviru pregleda kreditne mape stranke banke ali v okviru posojila članu upravljalnega organa, kadar je potrebna predhodna odobritev;

(l)

zvočni posnetek glasu imenovane osebe v postopku ocenjevanja sposobnosti in primernosti.


ELI: http://data.europa.eu/eli/dec/2026/1942/oj

ISSN 1977-0804 (electronic edition)


Top