Source: OJ L, 2024/607, 16.2.2024Current language: SV
- Digital services act
Implementing acts
- Information sharing system
Bilaga II
Ansvarsområden för kommissionen i egenskap av personuppgiftsbiträde för uppgiftsbehandling som utförs inom ramen för Agora av samordnare av digitala tjänster, andra nationella myndigheter och nämnden
Kommissionen ska
på uppdrag av samordnarna för digitala tjänster, andra nationella myndigheter och nämnden inrätta och sörja för en säker och tillförlitlig kommunikationsinfrastruktur, Agora, som stöder informationsutbytet för samordnade undersökningar, mekanismer för enhetlighet och nämndens verksamhet, och
endast behandla personuppgifter på grundval av dokumenterade instruktioner från de personuppgiftsansvariga och gemensamt personuppgiftsansvariga, såvida inte behandlingen krävs enligt unionslagstiftningen eller en medlemsstats lagstiftning. I sådana fall ska kommissionen informera de personuppgiftsansvariga och gemensamt personuppgiftsansvariga om det rättsliga kravet innan någon behandling av uppgifterna sker, såvida det inte enligt den lagstiftningen är förbjudet att lämna sådan information med hänvisning till ett viktigt allmänintresse.
För att fullgöra sina skyldigheter som personuppgiftsbiträde för samordnarna för digitala tjänster, andra nationella myndigheter och nämnden får kommissionen anlita tredje parter som underentreprenörer. Om detta är fallet ska de personuppgiftsansvariga och gemensamt personuppgiftsansvariga ge kommissionen tillstånd att anlita underentreprenörer eller vid behov byta ut underentreprenörerna. Kommissionen ska informera de personuppgiftsansvariga och gemensamt personuppgiftsansvariga om sådant anlitande eller utbyte av underentreprenörer, och därigenom ge de personuppgiftsansvariga och gemensamt personuppgiftsansvariga möjlighet att invända mot sådana ändringar. Kommissionen ska säkerställa att dataskyddsskyldigheterna i denna förordning även tillämpas på dessa underentreprenörer.
Kommissionens behandling ska omfatta följande:
Autentisering och åtkomstkontroll med avseende på alla Agora-administratörer och Agora-användare.
Tillstånd för Agora-administratörer och Agora-användare att skapa, uppdatera och radera poster och information i Agora.
Mottagande av de personuppgifter som avses i artikel 12.3 i denna förordning och som laddats upp av nationella Agora-användare och Agora-administratörer genom att tillhandahålla ett gränssnitt för applikationsprogrammering som gör det möjligt för nationella Agora-användare och Agora-administratörer att ladda upp relevanta uppgifter.
Lagring av personuppgifter i Agora.
Tillgängliggörande av personuppgifter för att Agora-administratörer och Agora-användare ska få åtkomst till och kunna ladda ner dem och för all annan nödvändig uppgiftsbehandling.
Radering av personuppgifterna efter föreskriven tid eller efter instruktion av den personuppgiftsansvariga som lämnat in dem.
När tillhandahållandet av tjänsten har avslutats, radering av eventuella kvarvarande personuppgifter såvida inte lagring av personuppgifterna krävs enligt unionslagstiftningen eller en medlemsstats lagstiftning.
Kommissionen ska vidta alla toppmoderna organisatoriska, fysiska och logiska säkerhetsåtgärder för att säkerställa att Agora fungerar. Kommissionen ska i detta syfte göra följande:
Utse en enhet som ansvarar för Agoras säkerhetsförvaltning, meddela de gemensamt personuppgiftsansvariga enhetens kontaktuppgifter och säkerställa att den är tillgänglig för att hantera säkerhetshot.
Ta ansvaret för Agoras säkerhet, bland annat genom att regelbundet utföra tester, utvärderingar och bedömningar av säkerhetsåtgärderna.
Säkerställa att Agora-administratörer och Agora-användare som har beviljats åtkomst till Agora omfattas av avtalsenlig, yrkesmässig eller lagstadgad tystnadsplikt.
Kommissionens ska vidta alla säkerhetsåtgärder som krävs för att Agora ska fungera smidigt. Detta ska innefatta följande:
Riskbedömningsförfaranden för att identifiera och utvärdera potentiella hot mot Agora.
Ett revisions- och granskningsförfarande för att
kontrollera hur väl de införda säkerhetsåtgärderna motsvarar den tillämpliga säkerhetspolicyn,
regelbundet kontrollera Agorafilernas, säkerhetsparametrarnas och de beviljade tillståndens integritet,
upptäcka säkerhetsöverträdelser och intrång i Agora,
implementera ändringar för att minska befintliga säkerhetsbrister i Agora,
fastställa villkoren för att tillåta, även på begäran av personuppgiftsansvariga, och bidra till oberoende revisioner, inbegripet inspektioner, och översyner av säkerhetsåtgärder, på villkor som är förenliga med protokoll nr 7 till fördraget om Europeiska unionens funktionssätt om Europeiska unionens immunitet och privilegier.
Ändring av kontrollförfarandet för att dokumentera och mäta effekten av en ändring innan den genomförs och hålla de personuppgiftsansvariga och gemensamt personuppgiftsansvariga informerade om samtliga ändringar som kan påverka kommunikationen med och/eller säkerheten i Agora.
Inrättande av ett underhålls- och reparationsförfarande för att fastställa de regler och villkor som ska följas vid underhåll och/eller reparation av Agorautrustning.
Inrättande av ett förfarande för säkerhetsincidenter för att fastställa ett rapporterings- och eskaleringssystem, utan dröjsmål informera de personuppgiftsansvariga som berörs och utan dröjsmål informera de personuppgiftsansvariga så att de kan underrätta de nationella dataskyddstillsynsmyndigheterna om personuppgiftsincidenter samt för att fastställa ett disciplinärt förfarande för hantering av säkerhetsöverträdelser i Agora.
Kommissionen ska vidta toppmoderna fysiska och logiska säkerhetsåtgärder för de anläggningar som hyser Agora och för kontroller av åtkomst till uppgifter och säkert tillträde till anläggningarna. Kommissionen ska i detta syfte göra följande:
Införa fysiska säkerhetsåtgärder för att upprätta tydliga säkerhetsperimetrar och möjliggöra att överträdelser i Agora upptäcks.
Kontrollera tillträdet till Agora-anläggningar och upprätthålla ett Agora-besöksregister för spårning.
Säkerställa att externa personer som beviljas tillträde till lokaler åtföljs av vederbörligen bemyndigad personal.
Säkerställa att utrustning inte kan läggas till, ersättas eller avlägsnas utan förhandstillstånd från utsedda ansvariga organ.
Kontrollera åtkomst från och till Agora.
Säkerställa att Agora-administratörer och Agora-användare som har åtkomst till Agora identifieras och autentiseras.
Se över de tillståndsrättigheter som gäller åtkomst till Agora vid säkerhetsöverträdelser som påverkar Agora.
Bevara integriteten för den information som överförs via Agora.
Vidta tekniska och organisatoriska säkerhetsåtgärder för att förhindra obehörig åtkomst till personuppgifter i Agora.
Vid behov vidta åtgärder för att blockera obehörig åtkomst till Agora (dvs. blockera en plats/IP-adress).
Kommissionen ska göra följande:
Vidta åtgärder för att skydda sin domän, inklusive genom frånkoppling, vid betydande avvikelser från principerna och koncepten för kvalitet och säkerhet.
Upprätthålla en riskhanteringsplan för sitt ansvarsområde.
I realtid övervaka prestandan för alla tjänstekomponenter i Agora, ta fram regelbunden statistik och upprätthålla register.
Ge Agora-administratörer och Agora-användare stöd för Agora på engelska.
Bistå de personuppgiftsansvariga och gemensamt personuppgiftsansvariga med lämpliga tekniska och organisatoriska åtgärder så att de kan fullgöra den personuppgiftsansvarigas skyldigheter att besvara begäranden om utövande av den registrerades rättigheter enligt kapitel III i förordning (EU) 2016/679.
Stödja de personuppgiftsansvariga och gemensamt personuppgiftsansvariga genom att tillhandahålla information om Agora för att fullgöra skyldigheterna enligt artiklarna 32, 33, 34, 35 och 36 i förordning (EU) 2016/679.
Säkerställa att de uppgifter som behandlas i Agora är oläsliga för personer som inte är behöriga att få åtkomst till dem.
Vidta alla relevanta åtgärder för att förhindra obehörig åtkomst till överförda personuppgifter via Agora.
Vidta åtgärder för att underlätta kommunikationen mellan de personuppgiftsansvariga och gemensamt personuppgiftsansvariga.
Föra ett register över behandling som utförts för de personuppgiftsansvarigas och gemensamt personuppgiftsansvarigas räkning i enlighet med artikel 31.2 i förordning (EU) 2018/1725.
Springlex and this text is meant purely as a documentation tool and has no legal effect. No liability is assumed for its content. The authentic version of this act is the one published in the Official Journal of the European Union.