Зміни до Директиви 2002/58/ЄС (Директива про приватність та електронні комунікації)
До Директиви 2002/58/ЄС (Директива про приватність та електронні комунікації) внести такі зміни:
1) Текст статті 1(1) викласти в такій редакції:
«1. Ця Директива передбачає гармонізацію національних положень, необхідних для забезпечення еквівалентного рівня захисту фундаментальних прав і свобод, та, зокрема, права на приватність і права на конфіденційність щодо опрацювання персональних даних у сфері електронних комунікацій та забезпечення вільного руху таких даних, електронного комунікаційного обладнання та електронних комунікаційних послуг у Співтоваристві.»;
2) Текст статті 2 викласти в такій редакції:
(a) пункт (c) викласти в такій редакції:
«(c) «дані про місце знаходження» означають будь-які дані, які опрацьовуються в електронній комунікаційній мережі або електронною комунікаційною послугою і вказують на географічне розташування термінального обладнання користувача загальнодоступної електронної комунікаційної послуги;»;
(b) пункт (e) видалити;
(c) наступний пункт доповнити таким текстом:
«(i) «порушення захисту персональних даних» означає порушення безпеки, що призводить до випадкового чи неправомірного знищення, втрати, зміни, несанкціонованого розкриття або доступу до персональних даних, які передаються, зберігаються або іншим чином опрацьовуються у зв’язку з наданням загальнодоступних електронних комунікаційних послуг в Співтоваристві.»;
3) Текст статті 3 викласти в такій редакції:
« Стаття 3
Послуги, на які поширюється дія Директиви
Ця Директива застосовується до опрацювання персональних даних у зв’язку із наданням загальнодоступних електронних комунікаційних послуг у комунікаційних мережах загального користування в Співтоваристві, у тому числі комунікаційних мережах загального користування, що підтримують пристрої збору даних та ідентифікації.»;
4) Текст статті 4 викласти в такій редакції:
(a) назву викласти в такій редакції:
«Безпека опрацювання» ;
(b) текст доповнити таким параграфом:
«1a. Без обмеження Директиви 95/46/ЄС, інструменти, зазначені в параграфі 1, повинні принаймні:
- забезпечувати, щоб доступ до персональних даних міг отримувати тільки уповноважений персонал у дозволених законом цілях,
- захищати збережені або передані персональні дані від випадкового або неправомірного знищення, випадкової втрати або зміни, несанкціонованого або незаконного зберігання, опрацювання, доступу або розкриття, і,
- забезпечувати реалізацію політики безпеки відносно опрацювання персональних даних,
Відповідні національні органи повинні мати можливість перевіряти заходи, вжиті надавачами загальнодоступних електронних комунікаційних послуг, й надавати рекомендації щодо найкращих практик стосовно рівня безпеки, якого повинні досягнути такі заходи.»;
(c) доповнити текст такими параграфами:
«3. У разі порушення захисту персональних даних надавач загальнодоступних електронних комунікаційних послуг повинен невідкладно повідомити компетентний національний орган про таке порушення захисту персональних даних.
Якщо порушення захисту персональних даних може негативно вплинути на персональні дані або приватність абонента чи фізичної особи, надавач послуг повинен також невідкладно повідомити абонента або фізичну особу про таке порушення.
Повідомлення абонента або відповідної фізичної особи про порушення захисту персональних даних не вимагається у випадку, коли надавач послуг переконливо довів компетентному органу, що він вжив належних технологічних заходів захисту, і що такі заходи були вжиті щодо даних, яких стосувалося порушення безпеки. Такі технологічні заходи захисту повинні робити такі дані нерозбірливими для будь-якої особи, яка не має авторизованого доступу до них.
Без обмеження зобов’язання надавача послуг повідомляти абонентів і відповідних фізичних осіб, якщо такий надавач ще не повідомив абонента або фізичну особу про порушення захисту персональних даних, компетентний національний орган після розгляду імовірних негативних наслідків такого порушення може вимагати зробити таке повідомлення.
Повідомлення абонентові або фізичній особі повинно щонайменше зазначати характер порушення захисту персональних даних і контактні пункти, в яких можна отримати детальнішу інформацію, а також містити рекомендації щодо ліквідації можливих негативних наслідків порушення захисту персональних даних. Повідомлення компетентного національного органу повинно, крім того, містити опис наслідків, а також заходів, які надавач послуг запропонував або вжив для вирішення проблеми з порушенням захисту персональних даних.
4. З урахуванням будь-яких технічних імплементаційних інструментів, ухвалених відповідно до параграфа 5, компетентні національні органи можуть ухвалювати настанови і, за необхідності, видавати інструкції стосовно обставин, за яких надавачі послуг зобов’язані повідомляти про порушення захисту персональних даних, формату такого повідомлення й способу здійснення такого повідомлення. Вони повинні також бути в змозі контролювати виконання надавачами послуг їхніх зобов’язань щодо повідомлення відповідно до цього параграфа і накладати відповідні санкції у випадку їх невиконання.
Надавачі послуг повинні вести реєстр порушень захисту персональних даних, що містить обставини порушення, його наслідки та відповідні заходи, вжиті для ліквідації наслідків, які повинні бути достатніми для перевірки компетентними національними органами відповідності положенням параграфа 3. Реєстр повинен включати лише необхідну для цієї мети інформацію.
5. З метою забезпечення послідовності в запровадженні інструментів, зазначених у параграфах 2, 3 і 4, Комісія може, після консультації з Європейським агентством мережевої та інформаційної безпеки (ENISA), Робочою групою із захисту фізичних осіб у зв’язку з опрацюванням персональних даних, створеною відповідно до статті 29 Директиви 95/46/ЄС, і Європейським інспектором із захисту даних, ухвалити технічні імплементаційні інструменти стосовно обставин, формату й процедур, застосовуваних до вимог щодо інформації та повідомлення, зазначених у цій статті. Ухвалюючи такі інструменти, Комісія повинна залучити всіх відповідних стейкхолдерів, зокрема для того, щоб отримувати інформацію про найкращі наявні технічні й економічні засоби імплементації цієї статті.
Такі інструменти, спрямовані на внесення змін до несуттєвих елементів цієї Директиви шляхом її доповнення, ухвалюють відповідно до регуляторної процедури з ретельним вивченням, зазначеної у статті 14a(2).»;
5) Текст статті 5(3) викласти в такій редакції:
«3. Держави-члени повинні забезпечувати, щоб зберігання інформації або отримання доступу до вже збереженої інформації в термінальному обладнанні абонента або користувача дозволялося тільки за умови, що відповідний абонент або користувач надав свою згоду після чіткого та зрозумілого інформування відповідно до Директиви 95/46/ЄС, зокрема, про мету опрацювання. Таке положення не повинно ставати на заваді будь-якому технічному зберіганню або доступу з єдиною метою передання повідомлення через електронну комунікаційну мережу, або якщо це обов’язково необхідно надавачеві послуги інформаційного суспільства, надання якої прямо замовив абонент або користувач.»;
6) Текст статті 6(3) викласти в такій редакції:
«3. З метою реалізації електронних комунікаційних послуг або надання послуг з доданою вартістю надавач загальнодоступних електронних комунікаційних послуг може опрацьовувати дані, зазначені в параграфі 1, в тому обсязі та протягом такого строку, що є необхідними для надання таких послуг або їх реалізації, якщо абонент або користувач, якого стосуються такі дані, надав свою попередню згоду. Користувачам або абонентам необхідно надати можливість відкликати свою згоду на опрацювання даних трафіку в будь-який час.»;
7) Статтю 13 викласти в такій редакції:
« Стаття 13
Небажані комунікації
1. Використання автоматичного виклику і комунікаційних систем, що не потребують людського втручання (системи автоматичного виклику), факсимільних машин (факс) або електронної пошти з метою безпосереднього маркетингу може бути дозволене лише стосовно абонентів чи користувачів, які надали свою попередню згоду.
2. Незважаючи на параграф 1, якщо фізична або юридична особа отримує від своїх клієнтів їхні електронні контактні дані для електронної пошти в контексті продажу продукту або послуги згідно з Директивою 95/46/ЄС, та сама фізична або юридична особа може використовувати ці електронні контактні дані для безпосереднього маркетингу своїх власних подібних продуктів або послуг, за умови, що споживачам ясно та зрозуміло надано можливість безкоштовно та просто висловити незгоду щодо такого використання електронних контактних даних під час їх збирання та з кожним повідомленням, якщо клієнт спочатку не відмовився від такого використання.
3. Держави-члени повинні вживати відповідних заходів для забезпечення того, щоб небажані комунікації з метою прямого маркетингу, крім випадків, зазначених вище в параграфах 1 та 2, не були дозволені без попередньої згоди відповідних абонентів або користувачів чи стосовно абонентів або користувачів, які не бажають отримувати такі комунікації, вибір між цими опціями повинен визначатися національним законодавством, з урахуванням того, що обидві опції повинні бути безкоштовними для абонента чи користувача.
4. У будь-якому випадку, необхідно заборонити практику відправлення електронних листів з метою безпосереднього маркетингу, які приховують або викривляють особу відправника, в інтересах якого здійснюється повідомлення, що порушує статтю 6 Директиви 2000/31/ЄС, які не містять дійсної адреси, на яку одержувач може надіслати запит про припинення таких повідомлень, або які спонукають одержувачів відвідувати веб-сайти, що порушують зазначену статтю.
5. Параграфи 1 та 3 застосовують до абонентів, які є фізичними особами. Держави-члени забезпечують також, у рамках права Співтовариства та застосовного національного законодавства, достатній захист законних інтересів абонентів, які не є фізичними особами, стосовно небажаних комунікацій.
6. Без обмеження будь-якого адміністративного коригувального заходу, який може бути передбачений, між іншим, відповідно до статті 15a(2), держави-члени повинні забезпечити, щоб будь- яка фізична або юридична особа, на яку негативно впливають порушення положень національного законодавства, ухвалених відповідно до цієї статті, а отже яка має законний інтерес стосовно припинення або заборони таких порушень, у тому числі надавач електронних комунікаційних послуг, що захищає свої законні ділові інтереси, може звернутися до суду щодо таких порушень. Держави-члени можуть також встановити спеціальні правила щодо санкцій, застосовних до надавачів електронних комунікаційних послуг, чия недбалість стає однією з причин порушення національних положень, ухвалених відповідно до цієї статті.»;
8) текст доповнити статтею такого змісту:
« Стаття 14a
Процедура Комітету
1. Комісії допомагає Комітет з питань зв'язку, створений згідно зі статтею 22 Директиви 2002/21/ЄС (Рамкова директива).
2. У разі покликання на цей параграф застосовують статтю 5a(1)-(4) і статтю 7 Рішення 1999/468/ЄС, з урахуванням положень його статті 8.
3. У разі покликання на цей параграф застосовують статтю5a(1), (2), (4) і (6) і статтю 7 Рішення 1999/468/ЄС, беручи до уваги положення статті 8.»;
9) статтю 15 доповнити таким параграфом:
«1b. Надавачі послуг повинні встановити внутрішні процедури для реагування на запити щодо доступу до персональних даних користувачів, згідно з національними положеннями, ухваленими відповідно до параграфа 1. Вони повинні надавати компетентному національному органу, на вимогу, разом з інформацією про такі процедури, інформацію про кількість отриманих запитів, надане юридичне обґрунтування і свою відповідь.»;
10) текст доповнити статтею такого змісту:
« Стаття 15a
Імплементація і забезпечення виконання
1. Держави-члени повинні встановити правила щодо санкцій, у тому числі, за доцільності, кримінальну відповідальність, застосовних у разі порушень національного законодавства, ухваленого відповідно до цієї Директиви, і вживати усі заходи, необхідні для забезпечення їх імплементації. Передбачені санкції повинні бути дієвими, пропорційними і стримувальними, та можуть бути застосовані до всього періоду порушення, навіть у випадках, коли порушення було згодом усунено. Держави-члени повинні нотифікувати Комісії такі положення до 25 травня 2011 року, а також невідкладно нотифікувати їй будь-які подальші зміни, що на них впливають.
2, Без обмеження будь-яких можливих доступних засобів судового захисту, держави-члени повинні забезпечити, щоб компетентний національний орган і, у відповідних випадках, інші національні органи, були уповноважені видавати розпорядження про припинення порушень, зазначених в параграфі 1.
3, Держави-члени повинні забезпечити, щоб компетентний національний орган і, у відповідних випадках, інші національні органи, мали необхідні повноваження та ресурси для проведення розслідування, у тому числі повноваження одержувати будь-яку відповідну інформацію, яка може їм знадобитися для здійснення моніторингу та забезпечення виконання положень національного законодавства, ухвалених відповідно до цієї Директиви.
4, Bідповідні національні регуляторні органи можуть ухвалювати інструменти для забезпечення ефективної транскордонної співпраці у забезпеченні дотримання національних законів, ухвалених відповідно до цієї Директиви, і створювати гармонізовані умови для надання послуг, пов’язаних з транскордонними потоками даних.
Національні регуляторні органи повинні завчасно, перед ухваленням таких інструментів, надавати Комісії короткий опис підстав для вчинення дій, передбачених заходів та запропонованого плану дій. Після розгляду такої інформації і відповідних консультацій із ENISA і Робочою групою із захисту фізичних осіб стосовно опрацювання персональних даних, створеною на підставі статті 29 Директиви 95/46/ЄС, Комісія може підготувати свої коментарі чи рекомендації з цього питання, зокрема, для попередження негативного впливу передбачених інструментів на функціонування внутрішнього ринку. Національні регуляторні органи, ухвалюючи рішення щодо таких інструментів, повинні максимально враховувати коментарі або рекомендації Комісії.».