Source: OJ L, 2024/607, 16.2.2024

Current language: SV

Bilaga I


Ansvarsområden för samordnarna av digitala tjänster i egenskap av gemensamt personuppgiftsansvariga för uppgiftsbehandling som utförs inom ramen för Agora för gemensamma undersökningar och för nämndens verksamhet

  1. AVSNITT 1

    1. Underavsnitt 1 Tillämpningsområde för arrangemanget för gemensamt personuppgiftsansvar
      1. Följande arrangemang för gemensamt personuppgiftsansvar ska tillämpas på de berörda samordnarna för digitala tjänster när de genomför gemensamma undersökningar i enlighet med artikel 60 i förordning (EU) 2022/2065.

      2. Följande arrangemang för gemensamt personuppgiftsansvar ska tillämpas på samordnarna för digitala tjänster i egenskap av ledamöter av nämnden när nämnden behandlar personuppgifter i enlighet med förordning (EU) 2022/2065 i samband med tillsyn, undersökning, efterlevnadskontroll och övervakning av tjänster som omfattas av förordning (EU) 2022/2065.

    2. Underavsnitt 2 Ansvarsfördelning
      1. De gemensamt personuppgiftsansvariga ska behandla personuppgifter genom Agora.

      2. Samordnarna för digitala tjänster ska förbli ensamt personuppgiftsansvariga för insamling, användning, utlämnande och all annan behandling av personuppgifter som utförs utanför Agora. Samordnarna för digitala tjänster ska också förbli ensamt personuppgiftsansvariga för den behandling av personuppgifter de utför inom Agora för tillsyn, undersökning, efterlevnadskontroll och övervakning av tjänster som omfattas av förordning (EU) 2022/2065.

      3. Varje gemensamt personuppgiftsansvarig ska ansvara för behandlingen av personuppgifter i Agora i enlighet med artiklarna 5, 24 och 26 i förordning (EU) 2016/679.

      4. Varje gemensamt personuppgiftsansvarig ska inrätta en kontaktpunkt med en funktionsbrevlåda för kommunikationen mellan de gemensamt personuppgiftsansvariga och mellan de gemensamt personuppgiftsansvariga och personuppgiftsbiträdet.

      5. Varje gemensamt personuppgiftsansvarig ska på begäran ge snabbt och effektivt stöd till de andra gemensamt personuppgiftsansvariga vid verkställandet av detta arrangemang, samtidigt som de följer alla tillämpliga krav i förordning (EU) 2016/679 och andra tillämpliga dataskyddsregler, inbegripet skyldigheter gentemot den egna respektive tillsynsmyndigheten.

      6. De gemensamt personuppgiftsansvariga ska fastställa arbetsformerna för behandling av personuppgifter genom Agora och ska lämna överenskomna instruktioner till kommissionen i dess egenskap av personuppgiftsbiträde.

      7. Instruktioner till personuppgiftsbiträdet ska skickas via någon av de gemensamt personuppgiftsansvarigas kontaktpunkter, i samförstånd med övriga gemensamt personuppgiftsansvariga. Den gemensamt personuppgiftsansvariga som tillhandahåller instruktioner ska lämna dem skriftligen till personuppgiftsbiträdet och informera alla andra gemensamt personuppgiftsansvariga om detta. Om den aktuella frågan är så tidskritisk att det inte är möjligt att behandla den vid ett möte mellan de gemensamt personuppgiftsansvariga kan en instruktion ändå ges, men den kan upphävas av de gemensamt personuppgiftsansvariga. Denna instruktion ska ges skriftligen, och alla andra gemensamt personuppgiftsansvariga ska informeras om detta när instruktionen ges.

      8. Arbetsformerna mellan gemensamt personuppgiftsansvariga ska inte utesluta någon av de gemensamt personuppgiftsansvarigas individuella behörighet att göra anmälan till sin behöriga tillsynsmyndighet i enlighet med artiklarna 24 och 33 i förordning (EU) 2016/679. En sådan anmälan ska inte kräva samtycke från någon av de andra gemensamt personuppgiftsansvariga.

      9. Arbetsformerna mellan gemensamt personuppgiftsansvariga ska inte utesluta att någon av de gemensamt personuppgiftsansvariga samarbetar med sin behöriga tillsynsmyndighet som inrättats i enlighet med förordning (EU) 2016/679 och förordning (EU) 2018/1725.

      10. Endast personer som bemyndigats av varje gemensamt personuppgiftsansvarig ska ha åtkomst till de personuppgifter som utbyts.

      11. Varje gemensamt personuppgiftsansvarig ska föra register över all behandling som utförts under dess ansvar. Det gemensamma personuppgiftsansvaret ska anges i registret.

    3. Underavsnitt 3 Ansvarsområden och roller vid hantering av begäranden från och information till registrerade
      1. Varje personuppgiftsansvarig ska tillhandahålla information till fysiska personer vars uppgifter behandlas för gemensamma undersökningar och nämndens verksamhet som utförs i samband med tillsyn, undersökning, efterlevnadskontroll och övervakning av tjänster som omfattas av förordning (EU) 2022/2065, i enlighet med artikel 14 i förordning (EU) 2016/679, såvida inte detta skulle visa sig vara omöjligt eller innebära en oproportionell ansträngning.

      2. Varje personuppgiftsansvarig ska fungera som kontaktpunkt för fysiska personer vars personuppgifter den har behandlat och ska hantera begäranden från de registrerade eller deras företrädare när de utövar sina rättigheter i enlighet med förordning (EU) 2016/679. Om en gemensamt personuppgiftsansvarig tar emot en begäran från en registrerad som rör behandling som utförts av en annan gemensamt personuppgiftsansvarig ska den informera den registrerade om denna gemensamt personuppgiftsansvarigas identitet och kontaktuppgifter. Om en annan gemensamt personuppgiftsansvarig begär bistånd med hanteringen av registrerades begäranden ska de gemensamt personuppgiftsansvariga bistå varandra och svara varandra utan onödigt dröjsmål, senast inom en månad från mottagandet av en begäran om bistånd.

      3. Varje personuppgiftsansvarig ska göra innehållet i denna bilaga tillgängligt för registrerade.

  2. AVSNITT 2 HANTERING AV SÄKERHETSINCIDENTER, INBEGRIPET PERSONUPPGIFTSINCIDENTER

    1. De gemensamt personuppgiftsansvariga ska bistå varandra i identifiering och hantering av alla säkerhetsincidenter, inbegripet personuppgiftsincidenter, som har koppling till behandlingen i Agora.

    2. De gemensamt personuppgiftsansvariga ska särskilt underrätta varandra om följande:

      1. Alla potentiella eller faktiska risker för tillgängligheten, konfidentialiteten och/eller integriteten för de personuppgifter som behandlas i Agora.

      2. Varje personuppgiftsincident, de sannolika konsekvenserna av personuppgiftsincidenten och bedömningen av risken för fysiska personers rättigheter och friheter samt alla åtgärder som vidtagits för att åtgärda personuppgiftsincidenten och minska risken för fysiska personers rättigheter och friheter.

      3. Varje överträdelse av tekniska och/eller organisatoriska skyddsåtgärder avseende behandlingen i Agora.

    3. De gemensamt personuppgiftsansvariga ska anmäla alla personuppgiftsincidenter som rör behandlingen i Agora till kommissionen, till behöriga dataskyddstillsynsmyndigheter och, där så krävs, till registrerade, i enlighet med artiklarna 33 och 34 i förordning (EU) 2016/679 eller efter anmälan av kommissionen.

    4. Varje personuppgiftsansvarig ska vidta lämpliga tekniska och organisatoriska åtgärder för att

      1. säkerställa och skydda tillgängligheten, integriteten och konfidentialiteten för de personuppgifter som behandlas gemensamt,

      2. skydda mot obehörig eller olaglig behandling, förlust, användning, utlämnande eller förvärv av eller åtkomst till personuppgifter som den innehar, och

      3. säkerställa att åtkomst till personuppgifterna inte utlämnas till eller tillåts för någon annan än mottagaren eller personuppgiftsbiträdet.

  3. AVSNITT 3 KONSEKVENSBEDÖMNING AVSEENDE DATASKYDD

    1. Om en personuppgiftsansvarig behöver information från en annan personuppgiftsansvarig eller från personuppgiftsbiträdet för att kunna uppfylla sina skyldigheter enligt artiklarna 35 och 36 i förordning (EU) 2016/679 ska en särskild begäran skickas till den funktionsbrevlåda som avses i avsnitt 1 underavsnitt 2.4. Den senare ska göra sitt yttersta för att tillhandahålla sådan information.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod