Ст. 13

Чинна редакція від 27.04.2016 · Директива набрав чинності 24.05.2016

Глава II. Обов’язки держав-членів

Захист персональних даних

1. Кожна держава-член повинна забезпечувати кожному пасажиру рівні права на захист персональних даних, права на доступ, виправлення, видалення та обмеження, а також право на компенсацію та судове оскарження відповідно до права Союзу та національного права та статей 17, 18, 19 і 20 Рамкового рішення 2008/977/ЮВС стосовно будь-якого опрацювання персональних даних відповідно до цієї Директиви. Отже, такі статті необхідно застосовувати.

2. Кожна держава-член повинна забезпечити застосування положень, ухвалених відповідно до національного права щодо впровадження статей 21 і 22 Рамкового рішення 2008/977/ЮВС стосовно конфіденційності опрацювання даних та безпеки, до будь-якого опрацювання персональних даних відповідно до цієї Директиви.

3. Ця Директива не обмежує застосовності Директиви Європейського Парламенту і Ради 95/46/ЄС ( - 13) до опрацювання персональних даних авіаперевізниками, зокрема їх зобов’язаннями щодо вжиття належних технічних та організаційних заходів для захисту безпеки та конфіденційності персональних даних.

4. Держави-члени повинні заборонити опрацювання даних ЗРП, які розкривають інформацію щодо расової або етнічної приналежності особи, її релігії чи філософських переконань, належності до профспілок, стану здоров’я, сексуального життя чи сексуальної орієнтації. Якщо дані ЗРП, які розкривають таку інформацію, надійдуть до ОІП, такі дані повинні бути негайно видалені.

5. Держави-члени повинні забезпечити збереження в ОІП документації щодо будь-яких систем та процедур опрацювання інформації у сфері їх відповідальності. Перелік такої документації повинен містити щонайменше:

(a) назву та контактні деталі організації та персоналу в ОІП, яким довірено опрацьовувати дані ЗРП, та різні рівні авторизації доступу;

(b) запити, здійснені компетентними органами та ОІП інших держав-членів;

(c) усі запити на передавання даних ЗРП третім країнам та випадки такого передавання.

ОІП повинен на вимогу надавати усю документацію національному наглядовому органу.

6. Держави-члени повинні забезпечити ведення в ОІП обліку щонайменше таких операцій з опрацювання: збір, ознайомлення, розкриття та видалення. Облікові дані щодо ознайомлення та розкриття повинні містити, зокрема, інформацію щодо дати та часу таких операцій та, наскільки це можливо, ідентифікаційні дані особи, яка ознайомлювалася з даними ЗРП або розкривала їх, та отримувачів таких даних. Такими обліковими даними необхідно користуватися виключно в цілях верифікації, самомоніторингу, забезпечення захищеності та безпеки даних або аудиту. ОІП повинен на вимогу надавати такі облікові дані національному наглядовому органу.

Такі облікові дані необхідно зберігати упродовж п’яти років.

7. Держави-члени повинні забезпечити впровадження їхніми ОІП належних технічних та організаційних інструментів та процедур для забезпечення високого рівня безпеки, який відповідає ризикам, що виникають у зв’язку з опрацюванням даних ЗРП та їх характером.

8. Держави-члени повинні забезпечити негайне інформування ОІП суб’єктів даних та національного наглядового органу про будь-яке порушення захисту персональних даних, яке може призвести до виникнення високого ризику для захисту персональних даних або ж негативно вплинути на приватність суб’єкта даних.