Регламент (ЕС) № 7672008 Европейского парламента и Совета от 9 июля 2008 г. о Визовой информационной системе (ВИС) и обмене данными между государствам
.pdf
(e) данные, относящиеся к пунктам (a) и (b) параграфа 4 Статьи 9, из связанных материалов дела или дел о супругах и детях.
3. Консультирование с ВИС согласно параграфам 1 и 2 настоящей Статьи должно осуществляться только уполномоченными национальными органами, относящимися к параграфу 6 Статьи 21 Регламента(ЕС) № 343/2003.
ГЛАВА IV
ХРАНЕНИЕ И ИЗМЕНЕНИЕ ДАННЫХ
Статья 23 Период хранения архивов данных
1. Каждое дело о ходатайстве должно быть сохранено в ВИС максимум на 5 лет. Это не должно противоречить правилам удаления, относящимся к Статьям 24 и 25, и правилам хранения записей, относящимся к Статье 34.
Этот период начнется:
(a)с даты окончания срока действия визы, если виза была выдана;
(b)с новой даты окончания срока действия визы, если виза была продлена;
(c)с даты создания дела о ходатайстве в ВИС, если ходатайство было отозвано, закрыто или его рассмотрение отложено;
(d)с даты принятия визовым органом решения об отказе, аннулировании или отмене
визы;43 2. По истечении периода, указанного в параграфе 1, ВИС автоматически удалит
материалы дела о ходатайстве и ссылки на этот файл в соответствии с параграфами 3 и 4 Статьи 8.
Статья 24 Изменение данных
1.Только ответственное государство-член ЕС должно иметь право изменять данные, которые оно передало в ВИС, путем исправления или удаления таких данных.
2.Если государство-член ЕС имеет доказательство, позволяющее предполагать, что данные, содержащиеся в ВИС, ошибочны или что данные были обработаны в ВИС в нарушение данного Регламента, то оно должно незамедлительно проинформировать ответственное государство-член ЕС. Такое сообщение может быть отправлено с использованием возможностей ВИС.
3.Ответственное государство-член ЕС должно проверить такие данные и в случае необходимости исправить или удалить их немедленно.
43 Пункт в редакции Регламента (ЕС) № 810/2009 Европейского парламента и Совета от 13 июля 2009 г. о Кодексе Сообщества о визах (Визовом Кодексе).
21
Статья 25 Удаление данных раньше срока
1.В случае, когда до истечения периода, относящегося к параграфу 1 Статьи 23, лицо, ходатайствующее о визе, получило гражданство государства-члена ЕС, материалы дела о ходатайстве и ссылки, указанные в параграфах 3 и 4 Статьи 8, относящиеся к нему или к ней, должны быть удалены из ВИС без задержки государством-членом ЕС, которое создало соответствующее дело или дела и ссылки.
2.Каждое государство-член ЕС должно без задержки информировать ответственное государство или государства-члены ЕС о получении ходатайствующим лицом его гражданства. Такое сообщение может быть отправлено с использованием возможностей ВИС.
3.Если отказ в выдаче визы был аннулирован судом или апелляционным органом, то государство-член ЕС, отказавшее в визе, должно без задержки удалить данные, относящиеся
кСтатье 12, поскольку решение об аннулировании отказа в выдаче визы становится окончательным.
ГЛАВА V
ЭКСПЛУАТАЦИЯ И РАСПРЕДЕЛЕНИЕ ОТВЕТСТВЕННОСТИ
Статья 26 Эксплуатационное управление
1.По окончании переходного периода управляющий орган (Управляющий орган), финансируемый из общего бюджета Европейского Союза, будет ответственным за эксплуатационное управление центральной ВИС и национальными интерфейсами. Управляющий орган в сотрудничестве с государствами-членами ЕС должен убедиться, что во всех случаях лучшие доступные технологии, в том числе с точки зрения соотношения затрат и эффективности, использованы в целях создания центральной ВИС и национальных интерфейсов.
2.Управляющий орган также должен быть ответственным за следующие задачи, относящиеся к коммуникационной инфраструктуре между центральной ВИС и национальными интерфейсами:
(a) управление;
(b) безопасность;
(c) координирование отношений между государствами-членами ЕС и поставщиком.
3.Комиссия также должна нести ответственность за все другие задачи, относящиеся к Коммуникационной инфраструктуре между центральной ВИС и национальными интерфейсами, в частности:
(a) задачи, относящиеся к исполнению бюджета;
(b) приобретение и обновление;
(c) договорные вопросы.
4.На время переходного периода, до того, как Управляющий орган приступит к исполнению своих обязанностей, Комиссия будет ответственной за текущее управление
22
ВИС. Комиссия может делегировать эту задачу и задачи, относящиеся к исполнению бюджета, в соответствии с Регламентом Совета (ЕС, Евратом)44№ 1605/2002 от 25 июня 2002 г. о Финансовом Регламенте, применяемом в отношении общего бюджета Европейских Сообществ45, национальным государственным органам в двух разных государствах-членах ЕС.
5.Каждый национальный государственный орган, относящийся к параграфу 4, должен отвечать следующим требованиям:
(a) он должен доказать, что имеет обширный опыт в управлении информационными системами высокого уровня;
(b) он должен иметь серьезные знания в области требований к обслуживанию и безопасности информационных систем высокого уровня;
(c) он должен иметь достаточный по количеству и опытный персонал с надлежащими профессиональными знаниями и языковыми способностями для работы в сфере международного сотрудничества, такой как сфера ВИС;
(d) он должен иметь безопасную и специально сконструированную инфраструктуру средств обслуживания, способную, в частности, обеспечивать и гарантировать текущее функционирование информационных систем высокого уровня; и
(e) его административная природа должна позволять выполнять задачи надлежащим образом и избегать конфликта интересов.
6.Перед любым делегированием, указанным в параграфе 4, и на регулярной основе в дальнейшем Комиссия должна информировать Европейский парламент и Совет об условиях делегирования, его определенных пределах и органах, которым задачи делегированы.
7.В случае делегирования Комиссией своих обязанностей на время переходного периода согласно параграфу 4 она должна убедиться, что делегирование полностью соответствует ограничениям системы учреждений, установленным Договором. Она должна убедиться, в частности, в том, что делегирование не оказывает вредного влияния на эффективность какого-либо контрольного механизма со стороны законодательства Сообщества, Суда первой инстанции, Суда аудиторов или Европейского органа по надзору за защитой данных.
8.Текущее управление ВИС должно состоять из всех задач, необходимых для обеспечения функционирования ВИС 24 часа в сутки и 7 дней в неделю в соответствии с данным Регламентом, в частности, поддержания работы и проведения технических усовершенствований, необходимых для обеспечения функционирования системы на должном уровне качества эксплуатации и, в частности, в отношении времени, необходимого для запроса консульских отделений в центральную базу данных, которое должно быть максимально коротким.
9.Управляющий орган должен применять необходимые правила профессиональной честности или других похожих обязанностей по сохранению конфиденциальности ко всем своим сотрудникам, участвующим в работе ВИС, без противоречия Статье 17 Регламентов о сотрудниках в отношении должностных лиц органов Европейских сообществ, содержащихся
44Евратом — Европейское сообщество по атомной энергии. — Прим. перев.
45ОЖ № З 248, 16.09.2002, с. 1. Последние изменения в Регламент внесены Регламентом (ЕС) № 1525/2007 (ОЖ № З 343, 27.12.2007, с. 9).
23
в Регламенте (ЕЭС, Евратом, ЕСУС46) № 259/6847. Это обязательство должно сохраняться также после того, как такие сотрудники покинули службу, прекратили где-либо работать, либо учреждение, в котором они работали, прекратило свое существование.
Статья 27 Расположение центральной Визовой информационной системы
Главная центральная ВИС, выполняющая техническое руководство и административные функции, будет расположена в Страсбурге (Франция), а дублирующая центральная ВИС, способная обеспечить все возможности главной центральной ВИС в случае сбоя в системе, в Санкт-Йохан в Понгау (Австрия).
Статья 28 Взаимодействие с национальными системами
1.ВИС будет соединена с национальной системой каждого государства-члена ЕС с помощью национального интерфейса в соответствующем государстве-члене ЕС.
2.Каждое государство-член ЕС назначит национальный орган, который будет обеспечивать доступ компетентных органов, относящихся к пунктам 1 и 2 Статьи 6, к ВИС и соединять эти национальные органы с национальным интерфейсом.
3.Каждое государство-член ЕС будет соблюдать автоматизированные процедуры обработки данных.
4.Каждое государство-член ЕС будет отвечать за:
(a)развитие национальной системы и/или ее адаптацию к ВИС в соответствии с параграфом 2 Статьи 2 Решения 2004/512/ЕС;
(b)организацию, управление, функционирование и поддержку своих национальных
систем;
(c)управление и организацию доступа уполномоченных сотрудников компетентных национальных органов к ВИС в соответствии с данным Регламентом, и создание и регулярное обновление списка таких сотрудников и их личных дел;
(d)несение расходов на национальную систему и расходов по ее соединению с национальным интерфейсом, включая инвестиционные и текущие расходы на коммуникационную инфраструктуру между национальным интерфейсом и национальной системой.
5. Перед получением допуска к обработке данных, хранящихся в ВИС, сотрудники органов, имеющих право доступа к ВИС, должны пройти необходимую подготовку по безопасности данных и правилам их защиты, будут предупреждены о связанных с этим преступлениях и наказаниях.
46Европейский союз угля и стали. — Прим. перев.
47ОЖ № З 56, 04.03.1968, с. 1. Последние изменения в Регламент внесены Регламентом (ЕС, Евратом) № 337/2007 (ОЖ № 90, 30.03.2007, с. 1).
24
Статья 29 Ответственность за использование данных
1.Каждое государство-член ЕС должно убедиться, что данные обработаны законно и, в частности, что только уполномоченные сотрудники имеют доступ к данным, обрабатываемым в ВИС, для выполнения своих задач в соответствии с данным Регламентом. Ответственное государство-член ЕС должно убедиться, в частности, что:
(a) данные собраны законно;
(b) данные переданы в ВИС законно;
(c) данные точны и верны на дату поступления в ВИС.
2.Управляющий орган должен убедиться, что ВИС работает в соответствии с данным Регламентом и правилами эксплуатации, относящимися к параграфу 2 Статьи 45. В частности, управляющий орган должен:
(a)принимать необходимые меры, чтобы убедиться в безопасности центральной ВИС
икоммуникационной инфраструктуры между центральной ВИС и национальными интерфейсами без противоречия обязанностям каждого государства-члена ЕС;
(b)убедиться, что только уполномоченные сотрудники имеют доступ к данным, обрабатываемым в ВИС, для целей осуществления задач управляющего органа в соответствии с данным Регламентом.
3. Управляющий орган должен информировать Европейский парламент, Совет и Комиссию о мерах, принятых согласно параграфу 2.
Статья 30 Хранение данных ВИС в национальных файлах
1.Данные, полученные из ВИС, могут быть сохранены в национальных файлах только при необходимости в частном случае в соответствии с целью ВИС и в соответствии с действующими правовыми положениями, включая положения о защите данных, и не более чем на время, необходимое для этого частного случая.
2.Параграф 1 не должен противоречить праву государства-члена ЕС на хранение в своих национальных файлах данных, которые оно ввело в ВИС.
3.Любое использование данных, которое не соответствует параграфам 1 и 2, будет рассматриваться как злоупотребление в соответствии с национальным законодательством каждого государства-члена ЕС.
Статья 31 Передача данных третьим странам или международным организациям
1.Данные, обрабатываемые в ВИС, согласно данному Регламенту не должны передаваться или быть доступными третьим странам или международным организациям.
2.В качестве исключения из правил параграфа 1 данные, относящиеся к пунктам (a), (b), (c), (k) и (m) параграфа 4 Статьи 9, могут быть переданы или открыты для доступа третьей стране или международной организации, указанной в Приложении, если необходимо
25
в частном случае для цели подтверждения идентичности граждан третьих стран, в том числе для цели возвращения, только при соблюдении следующих условий:
(a)принятие Комиссией решения о признании адекватной защиты персональных данных в этой третьей стране в соответствии с параграфом 6 Статьи 25 Директивы 95/46/ЕС, или действия соглашения о повторном допуске между Сообществом и этой третьей страной, или применение положений пункта (d) параграфа 1 Статьи 26 Директивы 95/46/ЕС;
(b)третья страна или международная организация соглашаются использовать данные только для целей, для которых они предоставлены;
(c)данные переданы или сделаны доступными в соответствии с действующими положениями законодательства Сообщества, в частности, соглашениями о повторном допуске и национальным законодательством государства-члена ЕС, которое передало или сделало данные доступными, включая правовые положения, относящиеся к безопасности и защите данных; и
(d)государство или государства-члены ЕС, которые ввели данные в ВИС, дали их
согласие.
3. Такие передачи персональных данных третьим странам или международным организациям не должны нарушать права беженцев и лиц, просящих о международной защите, в частности, право на невозвращение.
Статья 32 Безопасность данных
1.Ответственное государство-член ЕС должно убедиться в безопасности данных до и во время их передачи национальному интерфейсу. Каждое государство-член ЕС должно обеспечивать безопасность данных, которые оно получает из ВИС.
2.Каждое государство-член ЕС должно принять необходимые меры в отношении своих национальных систем, включая план по безопасности, чтобы:
(a) физически защитить данные, в том числе путем создания планов действия на случай непредвиденных обстоятельств для защиты критически важной инфраструктуры;
(b) исключить доступ неавторизованных лиц в национальные учреждения, в которых государства-члены ЕС осуществляют операции в соответствии с целями ВИС (проверки при входе в учреждение);
(c) предотвратить неавторизованное чтение, копирование, изменение или перемещение носителей данных (контроль за носителями данных);
(d)предотвратить несанкционированный ввод данных и несанкционированный просмотр, изменение или удаление сохраненных персональных данных (контроль хранения);
(e)предотвратить несанкционированную обработку данных в ВИС и какоелибо несанкционированное изменение или удаление данных, обрабатываемых в ВИС (контроль ввода данных);
(f)убедиться в том, что лица, авторизованные для доступа к ВИС, имеют доступ только
кданным, разрешенным их авторизацией доступа, посредством индивидуальных и уникальных идентификаторов, и что используются только конфиденциальные способы доступа (контроль за доступом к данным);
26
(g)убедиться в том, что все органы с правом доступа к ВИС создают личные дела, описывающие функции и ответственность лиц, авторизованных для доступа, ввода, дополнения, удаления или поиска данных и делают доступными эти личные дела для Национальных управляющих органов, относящихся к Статье 41, без задержек по их запросу (личные дела сотрудников);
(h)убедиться, что возможно проверить и установить, сотрудникам каких органов данные могут быть переданы с использованием оборудования для передачи данных (контроль за передачей);
(i)убедиться, что возможно определить и установить какие данные были обработаны в ВИС, когда, кем и для какой цели (контроль записи данных);
(j)предотвратить несанкционированное чтение, копирование, изменение или удаление персональных данных во время их передачи в ВИС или от нее, или во время перемещения носителей данных, в частности, путем применения необходимых средств шифрования (контроль перемещения);
(k)следить за эффективностью мер безопасности, относящихся к данному параграфу, и принимать необходимые организационные меры, относящиеся к внутреннему наблюдению, для обеспечения соответствия с данным Регламентом (самоконтроль);
3. Управляющий орган должен принять необходимые меры для достижения целей, установленных параграфом 2, в том числе в отношении функционирования ВИС, включая принятие плана по безопасности.
Статья 33 Ответственность
1.Какое-либо лицо или государство-член ЕС, которому причинен ущерб в результате незаконного выполнения операции или другого действия, не соответствующего данному Регламенту, будет иметь право на компенсацию от государства-члена ЕС, по вине которого причинен ущерб. Такое государство-член ЕС будет освобождено от ответственности полностью или частично, если докажет, что ущерб причинен не по его вине.
2.Если какое-либо несоответствие государства-члена ЕС обязательствам по данному Регламенту стало причиной ущерба ВИС, то на такое государство-член ЕС будет возложена ответственность за такой ущерб, пока и поскольку Управляющий орган или другое государство-член ЕС не примут обоснованных мер для предотвращения ущерба от случившегося или минимизации его воздействия.
3.Иски о компенсации к государству-члену ЕС за ущерб, относящийся к параграфам 1
и2, должны регулироваться положениями национального законодательства защищающегося государства-члена ЕС.
Статья 34 Сохранение записей
1. Каждое государство-член ЕС и Управляющий орган должны сохранять записи обо всех операциях, совершенных с данными в рамках ВИС. Эти записи покажут цель доступа, относящуюся к параграфу 1 Статьи 6 и Статьям 15–22, дату и время, тип переданных данных
27
в соответствии со Статьями 9–14, тип данных, использованных для запроса, относящихся к параграфу 2 Статьи 15, Статье 17, параграфам 1–3 Статьи 18, параграфам 1 Статей 19, 20, 21 и 22, а также название органа, вводящего или получающего данные. В дополнение каждое государство-член ЕС должно сохранять записи о сотрудниках, уполномоченных вводить и получать данные.
2. Такие записи могут быть использованы только для наблюдения за приемлемостью обработки данных, также как и обеспечения безопасности данных. Записи будут защищены необходимыми мерами против несанкционированного доступа и удалены по истечении одного года с момента окончания периода хранения, относящегося к параграфу 1 Статьи 23, если они не затребованы для уже начавшихся процедур наблюдения.
Статья 35 Самоконтроль
Государства-члены ЕС должны убедиться, что каждый орган, уполномоченный получать доступ к данным ВИС, принимает меры для соблюдения данного Регламента и сотрудничает при необходимости с Национальным управляющим органом.
Статья 36 Наказания
Государства-члены ЕС должны принять необходимые меры для обеспечения наказания каких-либо злоупотреблений данными, введенными в ВИС, путем применения наказаний, включая административные и/или уголовные в соответствии с национальным законодательством, являющихся эффективными, соразмерными и превентивными.
ГЛАВА VI
ПРАВА И УПРАВЛЕНИЕ ЗАЩИТОЙ ДАННЫХ
Статья 37 Право на информацию
1. Ходатайствующие лица, относящиеся к пункту (f) параграфа 4 Статьи 9, должны быть проинформированы ответственным государством-членом ЕС о следующем:
(a)подлинности контролера, относящегося к параграфу 4 Статьи 41, включая его контактные данные;
(b)цели, для которых данные будут обработаны в ВИС;
(c)категории получателей данных, включая органы, относящиеся к Статье 3;
(d)срок хранения данных;
(e)что сбор данных необходим для рассмотрения ходатайства;
(f)наличии права доступа к данным, относящимся к ним, и права требования исправления неточных данных о них или чтобы незаконно обработанные данные были удалены, включая право на получение информации о процедурах реализации этих прав, и контактные данные Национальных управляющих органов, относящихся к параграфу 1
28
Статьи 41, которые будут рассматривать жалобы, касающиеся защиты персональных данных.
2.Информация, относящаяся к параграфу 1, должна предоставляться ходатайствующему лицу письменно, когда данные из формы ходатайства, фотографии и отпечатки пальцев, в соответствии с параграфами 4, 5 и 6, уже собраны.
3.Информация, относящаяся к параграфу 1, должна быть предоставлена лицам, указанным в пункте (f) параграфа 4 Статьи 9, по формам, предполагающим подписание лицами, предоставляющими доказательства наличия приглашения, материального обеспечения и места проживания.
В случае отсутствия такого документа, подписанного этими лицами, данная информация будет предоставлена в соответствии со Статьей 11 Директивы 95/46/ЕС.
Статья 38 Право доступа, исправления и удаления
1.Любое лицо имеет право на информацию о данных, касающихся него, записанных в ВИС, и о государстве-члене ЕС, передавшем эту информацию в ВИС, без нарушения обязательства о предоставлении другой информации в соответствии со Статьей 12(a) Директивы 95/46/ЕС. Такой доступ к данным может быть разрешен только государствомчленом ЕС. Каждое государство-член ЕС должно делать записи о любых запросах на такой доступ.
2.Любое лицо может требовать исправления неточных данных о нем и удаления незаконно записанных данных. Исправление и удаление должны производиться ответственным государством-членом ЕС без задержки в соответствии с его национальными законами, регламентами и процедурами.
3.Если запрос, предусмотренный параграфом 2, сделан не в ответственное государство-член ЕС, а другое, то органы государства-члена ЕС, получившего данный запрос, должны связаться с органами ответственного государства-члена ЕС в течение 14 дней. Ответственное государство-член ЕС должно проверить верность данных и законность их обработки в течение одного месяца.
4.Если окажется, что данные, записанные в ВИС, не точны или записаны незаконно, то ответственное государство-член ЕС должно исправить или удалить данные в соответствии с параграфом 3 Статьи 24. Ответственное государство-член ЕС должно уведомить в письменной форме заинтересованное лицо без задержки о предпринятых действиях по исправлению или удалению данных о нем.
5.Если ответственное государство-член ЕС не согласно с ошибочностью или незаконностью записанных данных, оно должно объяснить в письменной форме без задержки заинтересованному лицу о том, почему оно не готово исправить или удалить данные о нем.
6.Ответственное государство-член ЕС также должно предоставить заинтересованному лицу информацию о возможных шагах на случай несогласия с предоставленным объяснением. Она должна включать информацию о том, как возбудить дело по жалобе в компетентных органах или судах этого государства-члена ЕС, и о какомлибо содействии, включая помощь национальных управляющих органов, относящихся к параграфу 1 Статьи
29
41, доступном в соответствии с законами, регламентами и процедурами этого государствачлена ЕС.
Статья 39 Сотрудничество в целях соблюдения прав по защите данных
1.Государства-члены ЕС должны активно сотрудничать в целях реализации прав, предусмотренных параграфами 2, 3 и 4 Статьи 38.
2.Национальные управляющие органы каждого государства-члена ЕС должны по запросу помогать и консультировать заинтересованное лицо в исполнении его права на исправление и удаление данных о нем в соответствии с параграфом 4 Статьи 28 Директивы
95/46/ЕС.
3.Национальные управляющие органы ответственного государства-члена ЕС, передавшего данные, и Национальные управляющие органы государств-членов ЕС, в которые был подан запрос, должны сотрудничать в этих целях.
Статья 40 Средства защиты прав
1.В каждом государствечлене ЕС любое лицо имеет право подать иск или жалобу в суд или компетентные органы государства-члена ЕС, отказавшего в праве доступа к данным
онем, их изменения или удаления, предусмотренном параграфами 1 и 2 Статьи 38.
2.Помощь Национальных управляющих органов, относящаяся к параграфу 2 Статьи 39, должна оставаться доступной в отношении всех процедур.
Статья 41 Руководство Национальным управляющим органом
1.Орган или органы, назначенные в каждом государстве-члене ЕС, и наделенные полномочиями, относящимися к Статье 28 Директивы 95/46/ЕС (Национальный управляющий орган) должны независимо следить за вопросом законности обработки персональных данных, относящихся к параграфу 1 Статьи 5, государством-членом ЕС, в том числе их передачи и получения от ВИС.
2.Национальный управляющий орган должен убедиться, что проверка операций по обработке данных в национальной системе осуществляется в соответствии с действующими международными проверочными стандартами по крайней мере каждые четыре года.
3.Государства-члены ЕС должны убедиться, что их Национальный управляющий орган имеет достаточные ресурсы для выполнения вверенных ему данным Регламентом задач.
4.В отношении обработки персональных данных в ВИС каждое государство-член ЕС должно назначить орган, который будет считаться контролирующим в соответствии со Статьей 2(d) Директивы 95/46/ЕС, и который возьмет на себя основную ответственность за обработку данных этим государством-членом ЕС. Каждое государство-член ЕС должно сообщить Комиссии дополнительные сведения об этом органе.
30
