Art. 16
Responsabilités de la Commission en tant que sous-traitant
Article 16
Responsabilités de la Commission en tant que sous-traitant
En sa qualité de sous-traitant, la Commission assume les responsabilités énumérées ci-après. La Commission peut engager des tiers en tant que sous-traitants ultérieurs pour s’acquitter de ces responsabilités:
a)
elle met en place et maintient un service de communication sécurisé et fiable pour les points de contact nationaux pour la santé numérique participant à MaSanté@UE («service central de communication sécurisé»);
b)
elle configure une partie du service central de communication sécurisé de telle sorte que les points de contact nationaux pour la santé en ligne puissent échanger des informations de manière sécurisée, fiable et efficace;
c)
elle prend des mesures pour faciliter l’interopérabilité et la communication entre le service central de communication sécurisé et les responsables conjoints du traitement de MaSanté@UE;
d)
elle ne traite les données à caractère personnel que sur instruction des responsables conjoints du traitement de MaSanté@UE, à moins qu’elle ne soit tenue de le faire en vertu de la législation à laquelle elle est soumise. Dans ce cas, la Commission informe le responsable du traitement de cette obligation juridique avant le traitement, sauf si le droit concerné interdit une telle information pour des motifs importants d’intérêt public. La Commission informe immédiatement les responsables conjoints du traitement si, selon elle, les instructions données enfreignent les dispositions applicables en matière de protection des données;
e)
elle met en place les mesures nécessaires pour garantir un niveau de sécurité des données à caractère personnel traitées dans le service de communication sécurisé adapté aux risques. Ces mesures sont consignées dans un plan de sécurité, qui est tenu à jour. Ces mesures consistent notamment à:
i)
mettre en place une procédure d’évaluation des risques, afin d’identifier et d’estimer les menaces potentielles pour le système;
ii)
veiller à ce que les personnes autorisées à traiter les données à caractère personnel soient soumises à une obligation légale appropriée de confidentialité, telle que celle prévue à l’article 17 du statut des fonctionnaires des Communautés européennes, fixé par le règlement (CEE, Euratom, CECA) no 259/68 du Conseil (9), ou se soient engagées à respecter la confidentialité;
iii)
prendre les mesures appropriées pour faire en sorte que son personnel et ses contractants comprennent leurs responsabilités en matière de sécurité de l’information et de protection des informations sensibles non classifiées;
iv)
mettre en œuvre des mesures de sécurité d’ordre technique et organisationnel afin d’empêcher l’accès non autorisé aux données à caractère personnel;
v)
garantir l’intégrité des informations transmises par l’intermédiaire du service de communication sécurisé;
vi)
mettre en œuvre, chaque fois que cela est nécessaire, des mesures visant à bloquer l’accès non autorisé au service de communication sécurisé depuis le domaine des points de contact nationaux pour la santé numérique;
vii)
veiller à ce que les données transportées au sein du service central de communication sécurisée soient chiffrées;
viii)
prendre les mesures de sécurité physique appropriées, y compris:
1.
contrôler l’accès aux installations et tenir un registre des visiteurs à des fins de suivi;
2.
veiller à ce que les personnes extérieures auxquelles l’accès est accordé soient accompagnées par du personnel dûment autorisé.
f)
elle met en œuvre une procédure de gestion des modifications et tient les responsables conjoints du traitement informés de tout changement susceptible d’avoir une incidence sur la communication avec d’autres infrastructures nationales ou sur la sécurité de ces infrastructures;
g)
elle surveille en temps réel la performance de tous les éléments de son service de communication sécurisé, produit des statistiques régulières et tient des registres;
h)
elle met en œuvre des procédures d’audit et de réexamen afin de:
i)
vérifier la correspondance entre les mesures de sécurité mises en œuvre et le plan de sécurité visé au point e);
ii)
contrôler régulièrement l’intégrité des fichiers système, les paramètres de sécurité et les autorisations accordées;
iii)
assurer une surveillance afin de détecter les atteintes à la sécurité;
iv)
appliquer des modifications afin de corriger les failles existantes en matière de sécurité;
v)
établir une procédure de gestion des incidents de sécurité définissant le système de signalement et de remontée des incidents;
vi)
informer les responsables conjoints du traitement concernés.
i)
elle publie sur son site web des avis aux patients concernant le traitement des données à caractère personnel dans MaSanté@UE, après approbation de leur contenu par les responsables conjoints du traitement;
j)
elle assiste les responsables conjoints du traitement en fournissant des informations sur le service de communication sécurisé de MaSanté@UE, afin de mettre en œuvre les obligations énoncées aux articles 32 à 36 du règlement (UE) 2016/679;
k)
après la fin de l’échange de données, elle efface toutes les données à caractère personnel traitées pour le compte d’un responsable du traitement et certifie au responsable du traitement qu’elle l’a fait, à moins que le droit applicable n’exige la conservation des données à caractère personnel;
l)
elle fournit aux responsables conjoints du traitement toutes les informations nécessaires pour démontrer qu’elle respecte ses obligations en tant que sous-traitant et consent, y compris à la demande des responsables du traitement, et contribue à la réalisation d’audits indépendants, y compris des inspections et des examens des mesures de sécurité, sous réserve de conditions conformes au protocole (no 7) du traité sur le fonctionnement de l’Union européenne sur les privilèges et immunités de l’Union européenne.
Historique des versions
Cet article n'a jamais été modifié depuis sa publication.
Vos annotations
Procelex:32026R2083#art-16