Art. 59
Sécurité du traitement
En vigueur depuis le 12 sept. 2018
Article 59
Sécurité du traitement
1. L’eu-LISA, l’unité centrale ETIAS et les unités nationales ETIAS veillent à la sécurité du traitement de données à caractère personnel en application du présent règlement. L’eu-LISA, l’unité centrale ETIAS et les unités nationales ETIAS coopèrent en ce qui concerne leurs missions relatives à la sécurité des données.
2. Sans préjudice de l’article 22 du règlement (CE) no 45/2001, l’eu-LISA prend les mesures nécessaires pour assurer la sécurité du système d’information ETIAS.
3. Sans préjudice de l’article 22 du règlement (CE) no 45/2001 et des articles 32 et 34 du règlement (UE) 2016/679, l’eu-LISA, l’unité centrale ETIAS et les unités nationales ETIAS adoptent les mesures nécessaires, y compris un plan de sécurité et un plan de continuité des activités et de rétablissement après sinistre, afin:
a)
d’assurer la protection physique des données, notamment en élaborant des plans d’urgence pour la protection des infrastructures critiques;
b)
d’empêcher l’accès de toute personne non autorisée au service internet sécurisé, à la messagerie électronique, au service de comptes sécurisés, au portail pour les transporteurs, à l’outil de vérification destiné aux demandeurs et à l’outil de consentement destiné aux demandeurs;
c)
d’empêcher l’accès de toute personne non autorisée aux systèmes de traitement de données et aux installations nationales conformément à l’objet d’ETIAS;
d)
d’empêcher toute lecture, copie ou modification ou tout retrait non autorisés de supports de données;
e)
d’empêcher l’introduction non autorisée de données et le contrôle, la modification ou l’effacement non autorisés de données à caractère personnel enregistrées;
f)
d’empêcher l’utilisation de systèmes de traitement automatisé de données par des personnes non autorisées au moyen de matériel de transmission de données;
g)
d’empêcher le traitement non autorisé de données dans le système central ETIAS ainsi que toute modification ou tout effacement non autorisés de données traitées dans le système central ETIAS;
h)
de garantir que les personnes autorisées à avoir accès au système d’information ETIAS n’ont accès qu’aux données couvertes par leur autorisation d’accès, uniquement grâce à l’attribution d’identifiants individuels et uniques et à des modes d’accès confidentiels;
i)
de s’assurer que toutes les autorités ayant un droit d’accès au système d’information ETIAS créent des profils décrivant les fonctions et responsabilités des personnes autorisées à accéder aux données et qu’elles communiquent ces profils aux autorités de contrôle;
j)
de garantir la possibilité de vérifier et d’établir à quels organismes les données à caractère personnel peuvent être transmises au moyen de matériel de transmission de données;
k)
de garantir la possibilité de vérifier et d’établir quelles données ont été traitées dans le système d’information ETIAS, à quel moment, par qui et dans quel but;
l)
d’empêcher toute lecture, copie, modification ou tout effacement non autorisés de données à caractère personnel pendant leur transmission à partir du système central ETIAS ou vers celui-ci, ou durant le transport de supports de données, en particulier au moyen de techniques de cryptage adaptées;
m)
de garantir le rétablissement des systèmes installés en cas d’interruption;
n)
de garantir la fiabilité en veillant à ce que toute erreur survenant dans le fonctionnement d’ETIAS soit dûment signalée et à ce que les mesures techniques nécessaires soient mises en place pour que les données à caractère personnel puissent être rétablies en cas de corruption due à un dysfonctionnement d’ETIAS;
o)
de contrôler l’efficacité des mesures de sécurité visées au présent paragraphe et de prendre les mesures organisationnelles nécessaires en matière de contrôle interne pour assurer le respect du présent règlement.
4. La Commission adopte, par voie d’actes d’exécution, un plan type de sécurité et un plan type de continuité des activités et de rétablissement après sinistre. Ces actes d’exécution sont adoptés en conformité avec la procédure d’examen visée à l’article 90, paragraphe 2. Le conseil d’administration de l’eu-LISA, le conseil d’administration de l’Agence européenne de garde-frontières et de garde-côtes et les États membres adoptent les plans de sécurité, de continuité des activités et de rétablissement après sinistre pour l’eu-LISA, pour l’unité centrale ETIAS et pour les unités nationales ETIAS, respectivement. Ils utilisent pour base les plans types adoptés par la Commission, adaptés au besoin.
5. L’eu-LISA informe le Parlement européen, le Conseil et la Commission, ainsi que le Contrôleur européen de la protection des données, des mesures qu’elle prend en vertu du présent article.
Historique des versions
Cet article n'a jamais été modifié depuis sa publication.
Vos annotations
Proeli:reg:2018:1240:oj#art-59