Art. 16

Responsabilidades de la Comisión como encargada del tratamiento

Artículo 16 Responsabilidades de la Comisión como encargada del tratamiento En su calidad de encargada del tratamiento, la Comisión tendrá las responsabilidades que se enumeran a continuación. La Comisión podrá contratar a terceros como subencargados del tratamiento para que asuman dichas responsabilidades. a) Creará y mantendrá un servicio de comunicación segura y fiable para los puntos de contacto nacionales para la salud digital que participen en MiSalud@UE («servicio central de comunicación segura»). b) Configurará el servicio central de comunicación segura para que los puntos de contacto nacionales para la salud digital puedan intercambiar información de forma segura, fiable y eficiente. c) Adoptará medidas para facilitar la interoperabilidad y la comunicación entre el servicio central de comunicación segura y los corresponsables del tratamiento de MiSalud@UE. d) Solo tratará datos personales siguiendo instrucciones de los corresponsables del tratamiento de MiSalud@UE, a menos que esté obligada a hacerlo por el Derecho al que esté sujeta. En tal caso, la Comisión informará al responsable de esa exigencia legal antes del tratamiento, salvo que tal Derecho lo prohíba por motivos importantes de interés público. La Comisión informará inmediatamente a los corresponsables del tratamiento si, en su opinión, las instrucciones impartidas infringen las disposiciones aplicables en materia de protección de datos. e) Adoptará las medidas necesarias para garantizar un nivel de seguridad de los datos personales tratados en el servicio de comunicación segura adecuado a los riesgos. Estas medidas se documentarán en un plan de seguridad, que se mantendrá actualizado. Las medidas conllevarán lo siguiente: i) establecer un procedimiento de evaluación de riesgos a fin de detectar y estimar las posibles amenazas para el sistema, ii) garantizar que las personas autorizadas para tratar datos personales estén sujetas a una obligación legal de confidencialidad adecuada, como la que figura en el artículo 17 del Estatuto de los funcionarios de las Comunidades Europeas, establecido en el Reglamento (CEE, Euratom, CECA) n.o 259/68 del Consejo (9), o se hayan comprometido a respetar la confidencialidad, iii) adoptar las medidas adecuadas para garantizar que su personal y sus contratistas comprendan sus responsabilidades relativas a la seguridad de la información y la protección de la información delicada no clasificada, iv) aplicar medidas de seguridad técnica y organizativa para evitar el acceso no autorizado a datos personales, v) garantizar la integridad de la información enviada a través del servicio de comunicación segura, vi) aplicar, cuando sea necesario, medidas para bloquear el acceso no autorizado al servicio de comunicación segura desde el dominio de los puntos de contacto nacionales para la salud digital, vii) velar por que los datos que se transfieran en el servicio central de comunicación segura estén cifrados, viii) adoptar las medidas de seguridad física adecuadas, entre ellas: 1) controlar el acceso a las instalaciones y mantener un registro de visitantes a efectos de seguimiento; 2) velar por que las personas externas a las que se haya concedido acceso a las instalaciones estén acompañadas por personal debidamente autorizado. f) Aplicará un procedimiento de gestión de cambios y mantendrá informados a los corresponsables del tratamiento de cualquier cambio que pueda afectar a la comunicación con otras infraestructuras nacionales o a la seguridad de dichas infraestructuras. g) Supervisará, en tiempo real, el funcionamiento de todos los componentes de su servicio de comunicación segura, elaborará estadísticas periódicas y llevará registros. h) Aplicará procedimientos de auditoría y revisión con el fin de: i) comprobar la correspondencia entre las medidas de seguridad aplicadas y el plan de seguridad a que se refiere la letra e), ii) controlar periódicamente la integridad de los ficheros del sistema, los parámetros de seguridad y las autorizaciones concedidas, iii) supervisar para detectar violaciones de la seguridad, iv) introducir cambios para mitigar las deficiencias existentes en materia de seguridad, v) crear un procedimiento de gestión de incidentes de seguridad que establezca el sistema de notificación y remisión a instancias superiores, vi) informar a los corresponsables del tratamiento pertinentes. i) Publicará en su sitio web avisos de información al paciente sobre el tratamiento de datos personales en MiSalud@UE, una vez que su contenido haya sido acordado por los corresponsables del tratamiento. j) Apoyará a los corresponsables del tratamiento mediante el suministro de información sobre el servicio de comunicación segura de MiSalud@UE, a fin de cumplir las obligaciones establecidas en los artículos 32 a 36 del Reglamento (UE) 2016/679. k) Una vez finalizado el intercambio de datos, suprimirá todos los datos personales tratados en nombre de un responsable del tratamiento y comunicará al responsable dicha supresión, a menos que el Derecho aplicable exija la conservación de los datos personales. l) Facilitará a los corresponsables del tratamiento toda la información necesaria para demostrar el cumplimiento de sus obligaciones como encargada del tratamiento y permitirá, también a petición de los responsables del tratamiento, la realización de auditorías independientes, incluidas inspecciones, y revisiones de las medidas de seguridad, en condiciones que cumplan lo dispuesto en el Protocolo (n.o 7) del Tratado de Funcionamiento de la Unión Europea sobre los privilegios y las inmunidades de la Unión Europea, y contribuirá a la realización de dichas auditorías.
Historial de versiones

Este artículo no ha sufrido modificaciones desde su publicación.

Tus anotaciones

Pro

celex:32026R2083#art-16

Inicio
Buscar
Mis Consultas
Tienda
Perfil