search


keyboard_tab Data Act 2023/2854 DA

BG CS DA DE EL EN ES ET FI FR GA HR HU IT LV LT MT NL PL PT RO SK SL SV print pdf

2023/2854 DA cercato: 'beskyttelse' . Output generated live by software developed by IusOnDemand srl


expand index beskyttelse:


whereas beskyttelse:


definitions:


cloud tag: and the number of total unique words without stopwords is: 1264

 

Artikel 1

Genstand og anvendelsesområde

1.   Ved denne forordning fastsættes der harmoniserede regler for bl.a.:

a)

tilrådighedsstillelse af produktdata og relaterede tjenestedata for brugeren af det forbundne produkt eller den relaterede tjeneste

b)

dataindehaveres tilrådighedsstillelse af data for datamodtagere

c)

dataindehaveres tilrådighedsstillelse af data for offentlige myndigheder, Kommissionen, Den Europæiske Centralbank og EU-organer, hvis der er et ekstraordinært behov for de pågældende data med henblik på udførelse af en specifik opgave i offentlighedens interesse

d)

lettelse af skift mellem databehandlingstjenester

e)

indførelse af sikkerhedsforanstaltninger mod tredjeparts ulovlige adgang til andre data end personoplysninger, og

f)

sikring af udvikling af interoperabilitetsstandarder for data, der skal tilgås, overføres og anvendes.

2.   Denne forordning omfatter personoplysninger og andre data end personoplysninger, herunder følgende datatyper, i følgende sammenhænge:

a)

Kapitel II finder anvendelse på data, bortset fra indhold, vedrørende produkters og relaterede tjenesters ydeevne, anvendelse og omgivelser.

b)

Kapitel III finder anvendelse på data fra den private sektor, der er underlagt lovbestemte forpligtelser vedrørende datadeling.

c)

Kapitel IV finder anvendelse på data fra den private sektor, der tilgås og anvendes på grundlag af aftaler mellem virksomheder.

d)

Kapitel V finder anvendelse på data fra den private sektor med fokus på andre data end personoplysninger.

e)

Kapitel VI finder anvendelse på data og tjenester, der behandles af udbydere af databehandlingstjenester.

f)

Kapitel VII finder anvendelse på andre data end personoplysninger, som udbydere af databehandlingstjenester er i besiddelse af i Unionen.

3.   Denne forordning finder anvendelse på:

a)

producenter af forbundne produkter, som bringes i omsætning i Unionen, og udbydere af relaterede tjenester, uanset disse producenters og udbyderes etableringssted

b)

brugere i Unionen af forbundne produkter eller relaterede tjenester, jf. litra a)

c)

dataindehavere, uanset deres etableringssted, der stiller data til rådighed for datamodtagere i Unionen

d)

datamodtagere i Unionen, som dataene stilles til rådighed for

e)

offentlige myndigheder, Kommissionen, Den Europæiske Centralbank og EU-organer, der anmoder dataindehavere om at stille data til rådighed, hvis der er et ekstraordinært behov for de pågældende data med henblik på udførelse af en specifik opgave i offentlighedens interesse, og de dataindehavere, der leverer disse data som følge af en sådan anmodning

f)

udbydere af databehandlingstjenester, uanset deres etableringssted, der udbyder sådanne tjenester til kunder i Unionen

g)

deltagere i dataområder og leverandører af applikationer, der anvender intelligente kontrakter, og personer, hvis erhverv, forretning eller profession omfatter indførelse af intelligente kontrakter for andre i forbindelse med gennemførelsen af en aftale.

4.   Når der i denne forordning henvises til forbundne produkter eller relaterede tjenester, skal sådanne henvisninger forstås som omfattende også virtuelle assistenter, for så vidt som de interagerer med et forbundet produkt eller en relateret tjeneste.

5.   Denne forordning berører ikke EU-retten og national ret om beskyttelse af personoplysninger, privatlivets fred og kommunikationshemmeligheden samt integriteten af terminaludstyr, som finder anvendelse på personoplysninger, der behandles i forbindelse med de rettigheder og forpligtelser, der er fastsat i denne forordning, navnlig forordning (EU) 2016/679 og (EU) 2018/1725 og direktiv 2002/58/EF, herunder tilsynsmyndighedernes beføjelser og kompetencer og de registreredes rettigheder. For så vidt som brugere er registrerede, supplerer de rettigheder, der er fastsat i nærværende forordnings kapitel II, registreredes indsigtsret og retten til dataportabilitet i henhold til artikel 15 og 20 i forordning (EU) 2016/679. I tilfælde af uoverensstemmelse mellem nærværende forordning og EU-retten om beskyttelse af personoplysninger eller privatlivets fred eller national ret vedtaget i overensstemmelse med EU-retten har den relevante EU-ret eller nationale ret om beskyttelse af personoplysninger eller privatlivets fred forrang.

6.   Denne forordning finder ikke anvendelse på og foregriber heller ikke frivillige ordninger for udveksling af data mellem private og offentlige enheder, navnlig frivillige ordninger for deling af data.

Denne forordning berører ikke EU-retsakter eller nationale retsakter om deling af, adgang til og anvendelse af data med henblik på at forebygge, efterforske, afsløre eller retsforfølge strafbare handlinger eller fuldbyrde strafferetlige sanktioner, eller til told- og skatteformål, navnlig forordning (EU) 2021/784, (EU) 2022/2065 og (EU) 2023/1543 og direktiv (EU) 2023/1544, eller internationalt samarbejde på dette område. Nærværende forordning finder ikke anvendelse på indsamling eller deling af, adgang til eller anvendelse af data i henhold til forordning (EU) 2015/847 og direktiv (EU) 2015/849. Nærværende forordning finder ikke anvendelse på områder, der falder uden for EU-rettens anvendelsesområde, og berører under ingen omstændigheder medlemsstaternes kompetencer vedrørende offentlig sikkerhed, forsvar eller national sikkerhed, uanset hvilken type enhed medlemsstaterne har bemyndiget til at udføre opgaver i forbindelse med disse kompetencer, eller deres beføjelse til at beskytte andre væsentlige statslige funktioner, herunder sikring af statens territoriale integritet og opretholdelse af lov og orden. Nærværende forordning berører ikke medlemsstaternes kompetencer vedrørende told- og skatteforvaltning eller borgernes sundhed og sikkerhed.

7.   Denne forordning supplerer selvreguleringstilgangen i forordning (EU) 2018/1807 ved at tilføje alment gældende forpligtelser vedrørende cloudskift.

8.   Denne forordning berører ikke EU-retsakter og nationale retsakter om beskyttelse af intellektuelle ejendomsrettigheder, navnlig direktiv 2001/29/EF, 2004/48/EF og (EU) 2019/790.

9.   Denne forordning supplerer og berører ikke EU-ret, der har til formål at fremme forbrugernes interesser og sikre et højt forbrugerbeskyttelsesniveau og at beskytte deres sundhed, sikkerhed og økonomiske interesser, navnlig direktiv 93/13/EØF, 2005/29/EF og 2011/83/EU.

10.   Denne forordning er ikke til hinder for, at der kan indgås frivillige lovlige datadelingsaftaler, herunder aftaler, der er indgået på et gensidigt grundlag, og som opfylder kravene i denne forordning.

Artikel 4

Brugeres og dataindehaveres rettigheder og forpligtelser for så vidt angår at tilgå og anvende produktdata og relaterede tjenestedata og stille dem til rådighed

1.   Hvis brugeren ikke direkte kan tilgå data fra det forbundne produkt eller den relaterede tjeneste, gør dataindehaverne let tilgængelige data og de relevante metadata, der er nødvendige for at fortolke og anvende disse data, tilgængelige for brugeren uden unødigt ophold, i samme kvalitet som dataindehaveren har til rådighed, på en let og sikker måde, gratis og i et fyldestgørende, struktureret, almindeligt anvendt og maskinlæsbart format og, hvis det er relevant og teknisk muligt, kontinuerligt og i realtid. Dette skal ske på grundlag af en simpel anmodning ad elektronisk vej, hvor det er teknisk muligt.

2.   Brugere og dataindehavere kan indgå aftale om at begrænse eller forbyde adgang til eller anvendelse eller yderligere deling af data, hvis en sådan behandling kan underminere det forbundne produkts sikkerhedskrav, der er fastsat i EU-retten eller national ret, med en alvorlig negativ virkning for fysiske personers sundhed og sikkerhed. Sektormyndigheder kan yde brugere og dataindehavere teknisk ekspertise i denne forbindelse. Hvis dataindehaveren afslår at dele data i henhold til denne artikel, underretter vedkommende den kompetente myndighed, der er udpeget i henhold til artikel 37.

3.   Uden at det berører brugerens ret til prøvelse ved en medlemsstats domstol eller ret på et hvilket som helst tidspunkt, kan brugeren i forbindelse med enhver tvist med dataindehaveren vedrørende de kontraktlige begrænsninger eller forbud, der er omhandlet i stk. 2:

a)

indgive klage til den kompetente myndighed i overensstemmelse med artikel 37, stk. 5, litra b), eller

b)

aftale med dataindehaveren, at sagen indbringes for et tvistbilæggelsesorgan i overensstemmelse med artikel 10, stk. 1.

4.   Dataindehavere må ikke gøre brugerens udøvelse af valgmuligheder eller rettigheder i henhold til denne artikel unødigt vanskelig, herunder ved at tilbyde brugerne valgmuligheder på en ikkeneutral måde eller ved at undergrave eller begrænse brugerens autonomi, beslutningstagning eller valgmuligheder via den måde, som en digital brugergrænseflade eller en del heraf er struktureret, udformet, fungerer eller betjenes på.

5.   For at fastslå om en fysisk eller juridisk person er en bruger med henblik på stk. 1 må en dataindehaver ikke kræve, at denne person skal fremlægge oplysninger ud over, hvad der er nødvendigt. Dataindehavere må ikke opbevare oplysninger, navnlig logdata, om brugerens adgang til de ønskede data ud over, hvad der er nødvendigt for en forsvarlig udførelse af brugerens anmodning om adgang og af hensyn til sikkerheden og vedligeholdelsen af datainfrastrukturen.

6.   Forretningshemmeligheder skal beskyttes og må kun videregives, hvis dataindehaveren og brugeren forud for videregivelsen træffer alle nødvendige foranstaltninger for at beskytte deres fortrolighed, navnlig over for tredjeparter. Dataindehaveren eller, når det ikke er den samme person, forretningshemmelighedshaveren identificerer de data, der er beskyttet som forretningshemmeligheder, herunder i de relevante metadata, og aftaler med brugeren forholdsmæssige tekniske og organisatoriske foranstaltninger, der er nødvendige for at beskytte fortroligheden af de delte data, navnlig over for tredjeparter, såsom en model for aftalevilkår, fortrolighedsaftaler, strenge adgangsprotokoller, tekniske standarder og anvendelse af adfærdskodekser.

7.   Hvis der ikke foreligger nogen aftale om de nødvendige foranstaltninger omhandlet i stk. 6, eller hvis brugeren undlader at gennemføre de foranstaltninger, der er aftalt i henhold til stk. 6, eller undergraver fortroligheden af forretningshemmeligheder, kan dataindehaveren tilbageholde eller i givet fald suspendere delingen af data, der er identificeret som forretningshemmeligheder. Dataindehaverens beslutning skal være behørigt begrundet og meddeles brugeren skriftligt uden unødigt ophold. I sådanne tilfælde underretter dataindehaveren den kompetente myndighed, der er udpeget i henhold til artikel 37, om, at den har tilbageholdt eller suspenderet datadeling, og udpeger de foranstaltninger, der ikke er aftalt eller gennemført, og, hvis det er relevant, de forretningshemmeligheder, hvis fortrolighed er undergravet.

8.   Under ekstraordinære omstændigheder, hvor dataindehaveren, der er forretningshemmelighedshaver, kan påvise, at vedkommende højst sandsynligt vil lide alvorlig økonomisk skade som følge af videregivelsen af forretningshemmeligheder på trods af de tekniske og organisatoriske foranstaltninger, som brugeren har truffet i henhold til denne artikels stk. 6, kan den pågældende dataindehaver fra sag til sag afslå en anmodning om adgang til de pågældende specifikke data. Denne påvisning skal være behørigt begrundet i objektive forhold, navnlig muligheden for at håndhæve beskyttelsen af forretningshemmeligheder i tredjelande, arten og graden af fortrolighed for de ønskede data og det forbundne produkts unikke og nyskabende karakter, og skal gives brugeren skriftligt uden unødigt ophold. Hvor dataindehaveren afslår at dele data i henhold til nærværende stykke, underretter vedkommende den kompetente myndighed, der er udpeget i henhold til artikel 37.

9.   Uden at dette berører en brugers ret til prøvelse ved en medlemsstats domstol eller ret på et hvilket som helst tidspunkt, kan en bruger, der ønsker at anfægte en dataindehavers beslutning om at afslå eller om at tilbageholde eller suspendere datadelingen i henhold til stk. 7 og 8:

a)

i overensstemmelse med artikel 37, stk. 5, litra b), indgive klage til den kompetente myndighed, som uden unødigt ophold skal beslutte, om og på hvilke betingelser datadelingen skal påbegyndes eller genoptages, eller

b)

aftale med dataindehaveren, at sagen indbringes for et tvistbilæggelsesorgan i overensstemmelse med artikel 10, stk. 1.

10.   Brugeren må ikke anvende de data, der er opnået på grundlag af en anmodning omhandlet i stk. 1, til at udvikle et forbundet produkt, der konkurrerer med det forbundne produkt, som dataene stammer fra, og heller ikke dele dataene med en tredjepart med henblik herpå og må ikke anvende de pågældende data til at opnå indsigt i producentens eller i givet fald dataindehaverens økonomiske situation, aktiver og produktionsmetoder.

11.   Brugeren må ikke anvende tvangsmidler eller misbruge mangler i en dataindehavers tekniske databeskyttelsesinfrastruktur for at få adgang til data.

12.   Hvis brugeren ikke er den registrerede, hvis personoplysninger der anmodes om, må alle personoplysninger, der er genereret ved brug af et forbundet produkt eller en relateret tjeneste, kun stilles til rådighed af dataindehaveren for brugeren, hvis der er et gyldigt retsgrundlag for behandling i henhold til artikel 6 i forordning (EU) 2016/679, og, hvor det er relevant, betingelserne i artikel 9 i nævnte forordning og i artikel 5, stk. 3, i direktiv 2002/58/EF er opfyldt.

13.   En dataindehaver må kun anvende let tilgængelige andre data end personoplysninger, på grundlag af en aftale med brugeren. En dataindehaver må ikke anvende sådanne data til at opnå indsigt i brugerens økonomiske situation, aktiver og produktionsmetoder eller anvendelse af disse på en anden måde, som kunne underminere denne brugers forretningsmæssige stilling på de markeder, hvor brugeren er aktiv.

14.   Dataindehavere må ikke stille andre produktdata end personoplysninger til rådighed for tredjeparter til andre kommercielle eller ikkekommercielle formål end opfyldelsen af deres aftale med brugeren. Hvor det er relevant, forpligter dataindehavere kontraktligt tredjeparter til ikke at dele data, som de har modtaget fra dem, med andre.

Artikel 5

Brugerens ret til at dele data med tredjeparter

1.   Efter anmodning fra en bruger eller en part, der handler på dennes vegne, stiller dataindehaveren let tilgængelige data og de relevante metadata, der er nødvendige for at fortolke og anvende disse data, til rådighed for en tredjepart uden unødigt ophold, i samme kvalitet som dataindehaveren har til rådighed, på en let og sikker måde, gratis for brugeren, i et fyldestgørende, struktureret, almindeligt anvendt og maskinlæsbart format og, hvis det er relevant og teknisk muligt, kontinuerligt og i realtid. Dataene stilles til rådighed af dataindehaveren for tredjeparten i overensstemmelse med artikel 8 og 9.

2.   Stk. 1 finder ikke anvendelse på let tilgængelige data i forbindelse med afprøvning af nye forbundne produkter, stoffer eller processer, der endnu ikke er blevet bragt i omsætning, medmindre en tredjeparts anvendelse heraf er kontraktligt tilladt.

3.   Enhver virksomhed, der er udpeget som gatekeeper i henhold til artikel 3 i forordning (EU) 2022/1925, må ikke være en berettiget tredjepart i henhold til nærværende artikel og må derfor ikke:

a)

på nogen måde anmode en bruger om eller kommercielt tilskynde en bruger til, herunder ved at yde økonomisk eller anden godtgørelse, at stille data, som brugeren har opnået på grundlag af en anmodning i henhold til artikel 4, stk. 1, til rådighed for en af virksomhedens tjenester

b)

anmode eller kommercielt tilskynde en bruger til at anmode dataindehaveren om at stille data til rådighed for en af virksomhedens tjenester i henhold til denne artikels stk. 1

c)

modtage data fra en bruger, som brugeren har opnået på grundlag af en anmodning i henhold til artikel 4, stk. 1.

4.   For at fastslå om en fysisk eller juridisk person er en bruger eller en tredjepart med henblik på stk. 1 er brugeren eller tredjeparten ikke forpligtet til at fremlægge oplysninger ud over, hvad der er nødvendigt. Dataindehavere må ikke opbevare oplysninger om tredjepartens adgang til de ønskede data ud over, hvad der er nødvendigt for en forsvarlig udførelse af tredjepartens anmodning om adgang og af hensyn til sikkerheden og vedligeholdelsen af datainfrastrukturen.

5.   Tredjeparten må ikke anvende tvangsmidler eller misbruge mangler i en dataindehavers tekniske databeskyttelsesinfrastruktur for at få adgang til data.

6.   En dataindehaver må ikke anvende let tilgængelige data til at opnå indsigt i tredjepartens økonomiske situation, aktiver og produktionsmetoder eller anvendelse af disse på en anden måde, som kan underminere tredjepartens forretningsmæssige stilling på de markeder, hvor tredjeparten er aktiv, medmindre tredjeparten har givet tilladelse til en sådan anvendelse og har teknisk mulighed for let at trække tilladelsen tilbage på et hvilket som helst tidspunkt.

7.   Hvis brugeren ikke er den registrerede, hvis personoplysninger der anmodes om, må enhver personoplysning, der er genereret ved anvendelse af et forbundet produkt eller en relateret tjeneste, kun stilles til rådighed af dataindehaveren til tredjeparten, hvis der er et gyldigt retsgrundlag for behandling i henhold til artikel 6 i forordning (EU) 2016/679, og, hvor det er relevant, betingelserne i artikel 9 i nævnte forordning og artikel 5, stk. 3, i direktiv 2002/58/EF er opfyldt.

8.   Enhver uenighed mellem dataindehaver og tredjepart om ordninger for overførsel af data må ikke berøre, hindre eller gribe ind i den registreredes udøvelse af rettigheder i henhold til forordning (EU) 2016/679, navnlig med hensyn til retten til dataportabilitet i henhold til nævnte forordnings artikel 20.

9.   Forretningshemmeligheder skal bevares og må kun videregives til tredjeparter, i det omfang sådan videregivelse er strengt nødvendig for at opfylde det formål, der er aftalt mellem brugeren og tredjeparten. Dataindehaveren eller, når det ikke er den samme person, forretningshemmelighedshaveren identificerer de data, der er beskyttet som forretningshemmeligheder, herunder i de relevante metadata, og aftaler med tredjeparten alle forholdsmæssige tekniske og organisatoriske foranstaltninger, der er nødvendige for at beskytte fortroligheden af de delte data, såsom en model for aftalevilkår, fortrolighedsaftaler, strenge adgangsprotokoller, tekniske standarder og anvendelse af adfærdskodekser.

10.   Hvis der ikke foreligger nogen aftale om de i denne artikels stk. 9 omhandlede nødvendige foranstaltninger, eller hvis tredjeparten undlader at gennemføre de foranstaltninger, der er aftalt i henhold til denne artikels stk. 9, eller undergraver fortroligheden af forretningshemmeligheder, kan dataindehaveren tilbageholde eller i givet fald suspendere delingen af data, der er identificeret som forretningshemmeligheder. Dataindehaverens beslutning skal være behørigt begrundet og meddeles tredjeparten skriftligt uden unødigt ophold. I sådanne tilfælde underretter dataindehaveren den kompetente myndighed, der er udpeget i henhold til artikel 37, om, at den har tilbageholdt eller suspenderet datadelingen, og udpeger de foranstaltninger, der ikke er aftalt eller gennemført, og, hvis det er relevant, de forretningshemmeligheder, hvis fortrolighed er undergravet.

11.   Når dataindehaveren, der er en forretningshemmelighedshaver, under ekstraordinære omstændigheder kan påvise, at vedkommende højst sandsynligt vil lide alvorlig økonomisk skade som følge af videregivelsen af forretningshemmeligheder på trods af de tekniske og organisatoriske foranstaltninger, som tredjeparten har truffet i henhold til denne artikels stk. 9, kan den pågældende dataindehaver fra sag til sag afslå en anmodning om adgang til de pågældende specifikke data. Denne påvisning skal være behørigt begrundet i objektive forhold, navnlig muligheden for at håndhæve beskyttelsen af forretningshemmeligheder i tredjelande, arten og graden af fortrolighed for de ønskede data og det forbundne produkts unikke og nyskabende karakter, og skal meddeles tredjeparten skriftligt uden unødigt ophold. Hvor dataindehaveren afslår at dele data i henhold til nærværende stykke, underretter vedkommende den kompetente myndighed, der er udpeget i henhold til artikel 37.

12.   Uden at det berører en tredjeparts ret til prøvelse ved en medlemsstats domstol eller ret på et hvilket som helst tidspunkt, kan en tredjepart, der ønsker at anfægte en dataindehavers beslutning om at afslå eller om at tilbageholde eller suspendere datadeling i henhold til stk. 10 og 11:

a)

i overensstemmelse med artikel 37, stk. 5, litra b), indgive klage til den kompetente myndighed, som uden unødigt ophold skal beslutte, om og på hvilke betingelser datadelingen skal påbegyndes eller genoptages, eller

b)

aftale med dataindehaveren, at sagen indbringes for et tvistbilæggelsesorgan i overensstemmelse med artikel 10, stk. 1.

13.   Den rettighed, der er omhandlet i stk. 1, må ikke krænke registreredes rettigheder i henhold til gældende EU-ret og national ret om beskyttelse af personoplysninger.

Artikel 6

Forpligtelser for tredjeparter, der modtager data efter anmodning fra brugeren

1.   En tredjepart behandler kun de data, som den har fået stillet til rådighed i henhold til artikel 5, til de formål og på de betingelser, der er aftalt med brugeren, og under anvendelse af EU-retten og national ret om beskyttelse af personoplysninger, herunder den registreredes rettigheder for så vidt angår personoplysninger. Tredjeparten sletter dataene, når de ikke længere er nødvendige til det aftalte formål, medmindre andet er aftalt med brugeren i forbindelse med andre data end personoplysninger.

2.   Tredjeparten må ikke:

a)

gøre brugerens udøvelse af valgmuligheder eller rettigheder efter artikel 5 og nærværende artikel unødigt vanskelig, herunder ved at tilbyde brugerne valgmuligheder på en ikkeneutral måde, eller ved at tvinge, vildlede eller manipulere brugeren eller ved at undergrave eller begrænse brugernes autonomi, beslutningstagning eller valgmuligheder, herunder ved hjælp af en digital brugergrænseflade eller en del deraf

b)

uanset artikel 22, stk. 2, litra a) og c) i forordning (EU) 2016/679, anvende de modtagne data til profilering, medmindre det er nødvendigt for at levere den tjeneste, som brugeren har anmodet om

c)

stille de modtagne data til rådighed for en anden tredjepart, medmindre dataene stilles til rådighed på grundlag af en aftale med brugeren, og forudsat at den anden tredjepart træffer alle nødvendige foranstaltninger, der er aftalt mellem dataindehaveren og tredjeparten, for at beskytte fortroligheden af forretningshemmeligheder

d)

stille de modtagne data til rådighed for en virksomhed, der er udpeget som gatekeeper i henhold til artikel 3 i forordning (EU) 2022/1925

e)

anvende de modtagne data til at udvikle et produkt, der konkurrerer med det produkt, som de modtagne data stammer fra, eller dele dataene med en anden tredjepart til dette formål; tredjeparter må heller ikke anvende andre produktdata eller relaterede tjenestedata end personoplysninger, der stilles til rådighed for dem, til at opnå indsigt i dataindehaverens økonomiske situation, aktiver og produktionsmetoder eller anvendelse af disse

f)

anvende de modtagne data på en måde, der påvirker det forbundne produkts eller de relaterede tjenesters sikkerhed negativt

g)

tilsidesætte de specifikke foranstaltninger, der er aftalt med dataindehaveren eller forretningshemmelighedshaveren i henhold til artikel 5, stk. 9, og undergraver fortroligheden af forretningshemmeligheder

h)

forhindre brugeren, der er en forbruger, herunder på grundlag af en aftale, i at stille de data, som vedkommende modtager, til rådighed for andre parter.

Artikel 11

Tekniske beskyttelsesforanstaltninger om uautoriseret anvendelse eller videregivelse af data

1.   En dataindehaver kan anvende passende tekniske beskyttelsesforanstaltninger, herunder intelligente kontrakter og kryptering, for at forhindre uautoriseret adgang til data, herunder metadata, og sikre overholdelse af artikel 4, 5, 6, 8 og 9 samt af de aftalte kontraktvilkår for at stille data til rådighed. Sådanne tekniske beskyttelsesforanstaltninger må hverken forskelsbehandle datamodtagere eller hindre en brugers ret til at få en kopi af, hente, anvende eller tilgå data eller levere data til tredjeparter i henhold til artikel 5 eller en tredjeparts rettigheder i henhold til EU-retten eller national lovgivning vedtaget i overensstemmelse med EU-retten. Brugere, tredjeparter og datamodtagere må ikke ændre eller fjerne sådanne tekniske beskyttelsesforanstaltninger, medmindre det er aftalt med dataindehaveren.

2.   I de tilfælde, der er omhandlet i stk. 3, skal tredjeparten eller datamodtageren uden unødigt ophold imødekomme anmodningerne fra dataindehaveren og i givet fald og hvor de ikke er den samme person, forretningshemmelighedshaveren eller fra brugeren om at:

a)

slette de data, som dataindehaveren har stillet til rådighed, samt alle kopier heraf

b)

ophøre med produktion, udbud til salg, bringen i omsætning eller anvendelse af varer, afledte data eller tjenester, der er fremstillet på grundlag af viden, der er opnået ved hjælp af sådanne data, samt ophøre med import, eksport eller oplagring af sådanne krænkende varer og tilintetgøre alle krænkende varer, hvis der er alvorlig risiko for, at ulovlig anvendelse af disse data vil forvolde dataindehaveren, forretningshemmelighedshaveren eller brugeren væsentlig skade, eller hvis en sådan foranstaltning ikke vil være uforholdsmæssig i forhold til dataindehaverens, forretningshemmelighedshaverens eller brugerens interesser

c)

informere brugeren om den uautoriserede anvendelse eller videregivelse af data samt om de foranstaltninger, der er truffet for at bringe den uautoriserede anvendelse eller videregivelse af dataene til ophør

d)

yde godtgørelse til den part, der lider skade på grund af misbrug eller videregivelse af sådanne data, som er tilgået eller anvendt ulovligt.

3.   Stk. 2 finder anvendelse, hvis en tredjepart eller en datamodtager:

a)

med henblik på opnåelse af data har givet urigtige oplysninger til en dataindehaver, har anvendt vildledende midler eller tvangsmidler, eller har misbrugt mangler i dataindehaverens tekniske databeskyttelsesinfrastruktur

b)

har anvendt de data, der er stillet til rådighed, til uautoriserede formål, herunder udvikling af et konkurrerende forbundet produkt som omhandlet i artikel 6, stk. 2, litra e)

c)

ulovligt har videregivet data til en anden part

d)

ikke har opretholdt de tekniske og organisatoriske foranstaltninger, der er aftalt i henhold til artikel 5, stk. 9, eller

e)

har ændret eller fjernet tekniske beskyttelsesforanstaltninger, som dataindehaveren anvender i henhold til nærværende artikels stk. 1, uden dataindehaverens samtykke.

4.   Stk. 2 finder også anvendelse, hvis en bruger ændrer eller fjerner tekniske beskyttelsesforanstaltninger, som dataindehaveren anvender, eller ikke opretholder de tekniske og organisatoriske foranstaltninger, som brugeren har truffet efter aftale med dataindehaveren eller, når det ikke er den samme person, forretningshemmelighedshaveren, for at beskytte forretningshemmeligheder, samt hvad angår enhver anden part, der modtager dataene fra brugeren ved hjælp af en overtrædelse af denne forordning.

5.   Hvis datamodtageren overtræder artikel 6, stk. 2, litra a) eller b), har brugere de samme rettigheder som dataindehavere i henhold til nærværende artikels stk. 2.

Artikel 17

Anmodninger om at få stillet data til rådighed

1.   Når offentlige myndigheder, Kommissionen, Den Europæiske Centralbank eller et EU-organ anmoder om data i henhold til artikel 14 skal de:

a)

præcisere de nødvendige data, herunder de relevante metadata, der er nødvendige for at fortolke og anvende disse data

b)

påvise, at de nødvendige betingelser for, at der foreligger et ekstraordinært behov som omhandlet i artikel 15, hvortil der anmodes om data, er opfyldt

c)

forklare formålet med anmodningen, den påtænkte anvendelse af de data, der anmodes om, herunder i givet fald af en tredjepart i overensstemmelse med nærværende artikels stk. 4, varigheden af denne anvendelse, og, hvor det er relevant, hvordan behandlingen af personoplysninger skal imødekomme det ekstraordinære behov

d)

om muligt angive, hvornår dataene forventes at blive slettet af alle parter, der har adgang til dem

e)

begrunde valget af dataindehaver, som anmodningen er rettet til

f)

angive andre offentlige myndigheder eller Kommissionen, Den Europæiske Centralbank eller EU-organer og de tredjeparter, som de data, der anmodes om, forventes at blive delt med

g)

hvis der anmodes om personoplysninger, angive eventuelle tekniske og organisatoriske foranstaltninger, der er nødvendige og forholdsmæssige for at implementere databeskyttelsesprincipper, og nødvendige sikkerhedsforanstaltninger såsom pseudonymisering og hvorvidt dataindehaveren kan anvende anonymisering, inden dataene stilles til rådighed

h)

angive den retlige bestemmelse, som tildeler den anmodende offentlige myndighed, Kommissionen, Den Europæiske Centralbank eller EU-organet den specifikke opgave udført i offentlighedens interesse, der er relevant for anmodningen om data

i)

angive den frist, inden for hvilken dataene skal stilles til rådighed, og den i artikel 18, stk. 2, omhandlede frist, inden for hvilken dataindehaveren kan afslå eller anmode om ændring af anmodningen

j)

gøre deres bedste for at undgå, at en efterkommelse af dataanmodningen fører til, at dataindehaverne er ansvarlige for overtrædelse af EU-retten eller national ret.

2.   En anmodning om data i henhold til denne artikels stk. 1 skal:

a)

være formuleret skriftligt og i et klart, koncist og almindeligt sprog, der er forståeligt for dataindehaveren

b)

være specifik med hensyn, hvilken type data der anmodes om, og vedrøre data, som dataindehaveren har kontrol over på tidspunktet for anmodningen

c)

stå i et rimeligt forhold til det ekstraordinære behov og være behørigt begrundet med hensyn til de ønskede datas detaljeringsgrad, mængde og tilgangshyppighed

d)

respektere dataindehaverens legitime mål og indeholde tilsagn om at sikre beskyttelsen af forretningshemmeligheder i overensstemmelse med artikel 19, stk. 3, og de omkostninger og den indsats, der kræves for at stille dataene til rådighed

e)

vedrøre andre data end personoplysninger og, kun hvis det påvises, at dette er utilstrækkeligt til at imødekomme det ekstraordinære behov for at anvende data, jf. artikel 15, stk. 1, litra a), anmode om personoplysninger i pseudonymiseret form og fastsætte de tekniske og organisatoriske foranstaltninger, der skal træffes for at beskytte dataene

f)

informere dataindehaveren om de sanktioner, der i tilfælde af manglende efterkommelse af anmodningen skal pålægges i henhold til artikel 40 af den kompetente myndighed, der er udpeget i henhold til artikel 37

g)

hvis anmodningen er foretaget af en offentlig myndighed, overføres til den i artikel 37 omhandlede datakoordinator i den medlemsstat, hvor den anmodende offentlige myndighed er etableret, som uden unødigt ophold skal gøre anmodningen offentligt tilgængelig online, medmindre datakoordinatoren finder, at sådan offentliggørelse vil udgøre en risiko for den offentlige sikkerhed

h)

hvis anmodningen er foretaget af Kommissionen, Den Europæiske Centralbank eller et EU-organ, gøres tilgængelig online uden unødigt ophold

i)

hvis der anmodes om personoplysninger, uden unødigt ophold meddeles den tilsynsmyndighed, der er ansvarlig for at overvåge anvendelsen af forordning (EU) 2016/679 i den medlemsstat, hvor den offentlige myndighed er etableret.

Den Europæiske Centralbank og EU-organerne underretter Kommissionen om deres anmodninger.

3.   En offentlig myndighed, Kommissionen, Den Europæiske Centralbank eller et EU-organ må ikke stille data, der er opnået i henhold til dette kapitel, til rådighed for videreanvendelse som defineret i artikel 2, nr. 2), i forordning (EU) 2022/868 eller i artikel 2, nr. 11), direktiv (EU) 2019/1024. Forordning (EU) 2022/868 og direktiv (EU) 2019/1024 finder ikke anvendelse på data i offentlige myndigheders besiddelse, der er opnået i henhold til dette kapitel.

4.   Denne artikels stk. 3 er ikke til hinder for, at en offentlig myndighed, Kommissionen, Den Europæiske Centralbank eller et EU-organ udveksler data, der er opnået i henhold til dette kapitel, med en anden offentlig myndighed eller Kommissionen, Den Europæiske Centralbank eller et EU-organ med henblik på at udføre opgaverne omhandlet i artikel 15, som anført i anmodningen i overensstemmelse med nærværende artikels stk. 1, litra f), eller stiller dataene til rådighed for en tredjepart, når tekniske inspektioner eller andre funktioner ved hjælp af en offentlig aftale er outsourcet til denne tredjepart. De forpligtelser, der påhviler offentlige myndigheder i henhold til artikel 19, navnlig sikkerhedsforanstaltninger til at beskytte fortroligheden af forretningshemmeligheder, finder også anvendelse på sådanne tredjeparter. Hvis en offentlig myndighed, Kommissionen, Den Europæiske Centralbank eller et EU-organ overfører eller stiller data til rådighed i henhold til nærværende stykke, underrettes den dataindehaver, som dataene er modtaget fra, uden unødigt ophold.

5.   Hvis dataindehaveren mener, at dennes rettigheder i henhold til dette kapitel er blevet krænket ved overførsel eller tilrådighedsstillelse af data, kan dataindehaveren indgive en klage til den kompetente myndighed, der er udpeget i henhold til artikel 37, i den medlemsstat, hvor dataindehaveren er etableret.

6.   Kommissionen udarbejder en standardmodel for anmodninger i henhold til denne artikel.

Artikel 21

Deling af data, der er indhentet i forbindelse med et ekstraordinært behov, med forskningsinstitutioner eller statistiske kontorer

1.   En offentlig myndighed, Kommissionen, Den Europæiske Centralbank eller et EU-organ har ret til at dele data modtaget i henhold til dette kapitel:

a)

med enkeltpersoner eller organisationer med henblik på at udføre videnskabelig forskning eller analyse, der er forenelig med det formål, hvortil der blev anmodet om dataene, eller

b)

med nationale statistiske kontorer og Eurostat med henblik på udarbejdelse af officielle statistikker.

2.   Enkeltpersoner eller organisationer, der modtager data i henhold til stk. 1, handler uden fortjeneste for øje eller i forbindelse med en almennyttig opgave, der er anerkendt i henhold til EU-retten eller national ret. De omfatter ikke organisationer, som kommercielle virksomheder har væsentlig indflydelse på, og som sandsynligvis vil føre til privilegeret adgang til forskningsresultaterne.

3.   Enkeltpersoner eller organisationer, der modtager data i henhold til denne artikels stk. 1, skal opfylde de samme forpligtelser, som er gældende for offentlige myndigheder, Kommissionen, Den Europæiske Centralbank eller EU-organer i henhold til artikel 17, stk. 3, og artikel 19.

4.   Uanset artikel 19, stk. 1, litra c), må enkeltpersoner eller organisationer, der modtager data i henhold til nærværende artikels stk. 1, opbevare de modtagne data til det formål, til hvilket der blev anmodet om dataene, i op til seks måneder, efter at de offentlige myndigheder, Kommissionen, Den Europæiske Centralbank og EU-organer har slettet dem.

5.   Hvis en offentlig myndighed, Kommissionen, Den Europæiske Centralbank eller et EU-organ har til hensigt at overføre eller stille data til rådighed i henhold til denne artikels stk. 1, underretter den eller det uden unødigt ophold den dataindehaver, som dataene er modtaget fra, om identiteten på og kontaktoplysningerne for den organisation eller enkeltperson, der modtager dataene, formålet med overførslen eller tilrådighedsstillelsen af dataene, den periode, for hvilken dataene skal anvendes, samt de trufne tekniske beskyttelsesforanstaltninger og organisatoriske foranstaltninger, herunder hvis personoplysninger eller forretningshemmeligheder er involveret. Hvis dataindehaveren er uenig i overførslen eller tilrådighedsstillelsen af data, kan denne indgive en klage til den kompetente myndighed, der er udpeget i henhold til artikel 37, i den medlemsstat, hvor dataindehaveren er etableret.

Artikel 37

Kompetente myndigheder og datakoordinatorer

1.   Hver medlemsstat udpeger én eller flere kompetente myndigheder til at have ansvaret for anvendelsen og håndhævelsen af denne forordning (kompetente myndigheder). Medlemsstaterne kan oprette en eller flere nye myndigheder eller forlade sig på eksisterende myndigheder.

2.   Hvis en medlemsstat udpeger mere end én kompetent myndighed, udpeger den en datakoordinator blandt dem for at lette samarbejdet mellem de kompetente myndigheder og for at bistå enheder inden for denne forordnings anvendelsesområde i forbindelse med alle spørgsmål vedrørende dens anvendelse og håndhævelse. Kompetente myndigheder samarbejder med hinanden ved udøvelsen af de opgaver og beføjelser, som de er tillagt i henhold til stk. 5.

3.   De tilsynsmyndigheder, der er ansvarlige for at overvåge anvendelsen af forordning (EU) 2016/679, er ansvarlige for at overvåge anvendelsen af nærværende forordning for så vidt angår beskyttelse af personoplysninger. Kapitel VI og VII i forordning (EU) 2016/679 finder tilsvarende anvendelse.

Den Europæiske Tilsynsførende for Databeskyttelse er ansvarlig for overvågning af nærværende forordnings anvendelse, for så vidt som den vedrører Kommissionen, Den Europæiske Centralbank eller EU-organer. Hvor det er relevant, finder artikel 62 i forordning (EU) 2018/1725 tilsvarende anvendelse.

Tilsynsmyndighedernes opgaver og beføjelser omhandlet i dette stykke udøves i forbindelse med behandling af personoplysninger.

4.   Uden at det berører denne artikels stk. 1:

a)

skal sektormyndighedernes kompetence i forbindelse med specifikke sektorbestemte spørgsmål vedrørende dataadgang og -anvendelse i forbindelse med gennemførelsen af denne forordning respekteres

b)

skal den kompetente myndighed, der er ansvarlig for anvendelsen og håndhævelsen af artikel 23-31, 34 og 35, have erfaring inden for områderne data og elektroniske kommunikationstjenester.

5.   Medlemsstaterne sikrer, at opgaverne og beføjelserne for de kompetente myndigheder er klart definerede og omfatter at:

a)

fremme datakompetence og -bevidsthed blandt brugere og enheder, der er omfattet af denne forordnings anvendelsesområde, om rettigheder og forpligtelser i henhold til denne forordning

b)

behandle klager over påståede overtrædelser af denne forordning, herunder vedrørende forretningshemmeligheder, og, for så vidt det er hensigtsmæssigt, undersøge genstanden for klagen og løbende underrette klagerne, hvis det er relevant i henhold til national ret, om forløbet og resultatet af undersøgelsen inden for en rimelig frist, navnlig hvis yderligere undersøgelse eller koordinering med en anden kompetent myndighed er nødvendig

c)

foretage undersøgelser om spørgsmål, der vedrører anvendelsen af denne forordning, herunder på grundlag af oplysninger, der er modtaget fra en anden kompetent myndighed eller en anden offentlig myndighed

d)

pålægge økonomiske sanktioner, der er effektive, står i et rimeligt forhold til overtrædelsen og har afskrækkende virkning, og som kan omfatte periodiske sanktioner og sanktioner med tilbagevirkende kraft, eller indlede retsforfølgning med henblik på at pålægge bøder

e)

overvåge den teknologiske og relevante kommercielle udvikling af relevans for tilrådighedsstillelsen og anvendelsen af data

f)

samarbejde med andre medlemsstaters kompetente myndigheder og, hvis det er relevant, Kommissionen eller EDIB for at sikre ensartet og effektiv anvendelse af denne forordning, herunder udveksling af alle relevante oplysninger ad elektronisk vej uden unødigt ophold, herunder med hensyn til denne artikels stk. 10

g)

samarbejde med de relevante kompetente myndigheder, der er ansvarlige for gennemførelsen af andre EU-retsakter eller nationale retsakter, herunder med myndigheder med kompetence inden for områderne data og elektroniske kommunikationstjenester, med den tilsynsmyndighed, der er ansvarlig for at overvåge anvendelsen af forordning (EU) 2016/679, eller med sektormyndigheder for at sikre, at nærværende forordning håndhæves i overensstemmelse med anden EU-ret og national ret

h)

samarbejde med de relevante kompetente myndigheder for at sikre, at forpligtelserne i artikel 23-31, 34 og 35 håndhæves i overensstemmelse med anden EU-ret og selvregulering, der gælder for udbydere af databehandlingstjenester

i)

sikre, at skiftegebyrer mellem udbydere af databehandlingstjenester fjernes i overensstemmelse med artikel 29

j)

behandle anmodninger om data fremsat i henhold til kapitel V.

Hvis der er udpeget en datakoordinator, letter denne det i første afsnit, litra f), g) og h), omhandlede samarbejde og bistår de kompetente myndigheder på deres anmodning.

6.   Datakoordinatoren skal, hvis en sådan kompetent myndighed er udpeget:

a)

fungere som et enkelt kontaktpunkt for alle spørgsmål vedrørende denne forordnings anvendelse

b)

sikre offentlig onlineadgang til offentlige myndigheders anmodninger om at stille data til rådighed i tilfælde af ekstraordinært behov i henhold til kapitel V og fremme frivillige aftaler om datadeling mellem offentlige myndigheder og dataindehavere

c)

underrette Kommissionen hvert år om de afslag, der er meddelt i henhold til artikel 4, stk. 2 og 8, og artikel 5, stk. 11.

7.   Medlemsstaterne underretter Kommissionen om navnene på de kompetente myndigheder og om deres opgaver og beføjelser samt, i givet fald, navnet på datakoordinatoren. Kommissionen fører et offentligt register over disse myndigheder.

8.   De kompetente myndigheder skal ved udførelsen af deres opgaver og udøvelsen af deres beføjelser i henhold til denne forordning være upartiske og frie for udefrakommende indflydelse, det være sig direkte eller indirekte, og må hverken søge eller modtage instrukser med henblik på enkeltsager fra nogen anden offentlig myndighed eller nogen privat part.

9.   Medlemsstaterne sikrer, at de kompetente myndigheder har tilstrækkelige menneskelige og tekniske ressourcer og relevant ekspertise til effektivt at kunne udføre deres opgaver i overensstemmelse med denne forordning.

10.   Enheder, der er omfattet af denne forordnings anvendelsesområde, er underlagt kompetencen i den medlemsstat, hvor enheden er etableret. Hvis en enhed er etableret i mere end én medlemsstat, anses den for at høre under kompetencen i den medlemsstat, hvor den har sin hovedvirksomhed, dvs. hvor enheden har sit hovedkontor eller vedtægtsmæssige hjemsted, hvorfra de vigtigste finansielle funktioner og den operationelle kontrol udøves.

11.   Enhver enhed, der er omfattet af denne forordnings anvendelsesområde, som stiller forbundne produkter til rådighed eller udbyder tjenester i Unionen, og som ikke er etableret i Unionen, udpeger en retlig repræsentant i en af medlemsstaterne.

12.   For at sikre overholdelse af denne forordning bemyndiger en enhed, der er omfattet af denne forordnings anvendelsesområde, og som stiller forbundne produkter til rådighed eller udbyder tjenester i Unionen, en retlig repræsentant, som der skal rettes henvendelse til i tillæg til eller i stedet for enheden af de kompetente myndigheder med hensyn til alle spørgsmål vedrørende den pågældende enhed. Denne retlige repræsentant samarbejder med og dokumenterer udførligt på anmodning over for de kompetente myndigheder, hvilke tiltag der er iværksat, og hvilke bestemmelser der er indført af den enhed, der er omfattet af denne forordnings anvendelsesområde, og som stiller forbundne produkter til rådighed eller udbyder tjenester i Unionen, for at sikre, at denne forordning overholdes.

13.   En enhed, der er omfattet af denne forordnings anvendelsesområde, og som stiller forbundne produkter til rådighed eller udbyder tjenester i Unionen, anses for at høre under den medlemsstats kompetence, hvor dens retlige repræsentant befinder sig. En sådan enheds udpegelse af en retlig repræsentant berører ikke en sådan enheds ansvar og eventuelle retlige skridt, som måtte blive taget over for en sådan enhed. Indtil en enhed udpeger en retlig repræsentant i overensstemmelse med denne artikel, hører den under alle medlemsstaternes kompetence med henblik på i givet fald at sikre anvendelse og håndhævelse af denne forordning. Enhver kompetent myndighed kan udøve sin kompetence, herunder ved at pålægge sanktioner, der er effektive, står i et rimeligt forhold til overtrædelsen og har afskrækkende virkning, forudsat at enheden ikke er genstand for håndhævelsesprocedurer i henhold til denne forordning vedrørende de samme forhold af en anden kompetent myndighed.

14.   De kompetente myndigheder har beføjelse til at anmode brugere, dataindehavere eller datamodtagere eller deres retlige repræsentanter, der hører under deres medlemsstats kompetence, om alle oplysninger, som er nødvendige for at kontrollere efterlevelsen af denne forordning. Enhver anmodning om oplysninger skal stå i et rimeligt forhold til, hvad den underliggende opgave kræver, og være begrundet.

15.   Hvis en kompetent myndighed i én medlemsstat anmoder om bistand eller håndhævelsesforanstaltninger fra en kompetent myndighed i en anden medlemsstat, indgiver den en begrundet anmodning. Ved modtagelsen af en sådan anmodning giver en kompetent myndighed uden unødigt ophold et svar med nærmere oplysninger om de tiltag, der er iværksat eller påtænkes iværksat.

16.   De kompetente myndigheder overholder principperne om fortrolighed og om tavshedspligt og forretningshemmeligheder og beskytter personoplysninger i overensstemmelse med EU-retten eller national ret. Alle oplysninger, der udveksles i forbindelse med en anmodning om bistand, og som gives i henhold til denne artikel, må kun anvendes i forbindelse med den sag, hvortil der blev anmodet om oplysningerne.

Artikel 40

Sanktioner

1.   Medlemsstaterne fastsætter regler om sanktioner, der skal anvendes i tilfælde af overtrædelser af denne forordning, og træffer alle nødvendige foranstaltninger for at sikre, at de anvendes. Sanktionerne skal være effektive, stå i et rimeligt forhold til overtrædelsen og have afskrækkende virkning.

2.   Medlemsstaterne giver senest den 12. september 2025 Kommissionen meddelelse om disse regler og foranstaltninger og underretter den straks om senere ændringer, der berører dem. Kommissionen ajourfører regelmæssigt og fører et lettilgængeligt offentligt register over disse foranstaltninger.

3.   Medlemsstaterne tager hensyn til anbefalingerne fra EDIB og følgende ikkeudtømmende kriterier for pålæggelse af sanktioner for overtrædelser af denne forordning:

a)

overtrædelsens art, grovhed, omfang og varighed

b)

eventuelle tiltag, som den overtrædende part har truffet for at afbøde eller afhjælpe den skade, der er forårsaget af overtrædelsen

c)

den overtrædende parts eventuelle tidligere overtrædelser

d)

de økonomiske fordele eller tab, som den overtrædende part har opnået eller undgået som følge af overtrædelsen, for så vidt som disse fordele eller tab kan fastslås på en pålidelig måde

e)

eventuelle andre skærpende eller formildende faktorer i lyset af sagens omstændigheder

f)

den overtrædende parts årlige omsætning i det foregående regnskabsår i Unionen.

4.   For så vidt angår overtrædelser af de forpligtelser, der er fastsat i denne forordnings kapitel II, III og V, kan de tilsynsmyndigheder, der er ansvarlige for overvågning af anvendelsen af forordning (EU) 2016/679, inden for rammerne af deres beføjelser pålægge administrative bøder i overensstemmelse med artikel 83 i forordning (EU) 2016/679 op til det beløb, der er omhandlet i artikel 83, stk. 5, i nævnte forordning.

5.   For så vidt angår overtrædelser af de forpligtelser, der er fastsat i denne forordnings kapitel V, kan Den Europæiske Tilsynsførende for Databeskyttelse inden for rammerne af sine beføjelser pålægge administrative bøder i overensstemmelse med artikel 66 i forordning (EU) 2018/1725 op til det beløb, der er omhandlet i artikel 66, stk. 3, i nævnte forordning.

Artikel 41

Model for aftalevilkår og standardkontraktbestemmelser

Inden den 12. september 2025 udvikler og anbefaler Kommissionen en ikkebindende model for aftalevilkår for dataadgang og -anvendelse, herunder betingelser vedrørende rimelig godtgørelse og beskyttelse af forretningshemmeligheder, og ikkebindende standardkontraktbestemmelser for cloudcomputingaftaler for at bistå parterne med at udarbejde og forhandle aftaler med fair, rimelige og ikkeforskelsbehandlende kontraktlige rettigheder og forpligtelser.

Artikel 49

Evaluering og revision

1.   Senest den 12. september 2028 foretager Kommissionen en evaluering af denne forordning og forelægger Europa-Parlamentet, Rådet og Det Europæiske Økonomiske og Sociale Udvalg en rapport om de vigtigste resultater. I denne evaluering vurderes navnlig:

a)

situationer, der anses for at være situationer, hvor der er et ekstraordinært behov med henblik på denne forordnings artikel 15 og anvendelsen af denne forordnings kapitel V i praksis, navnlig offentlige myndigheders, Kommissionens, Den Europæiske Centralbanks og EU-organers erfaringer med anvendelse af denne forordnings kapitel V, antallet og resultatet af de sager, der er indbragt for den kompetente myndighed i henhold til artikel 18, stk. 5, om anvendelse af denne forordnings kapitel V, som indberettet af de kompetente myndigheder, indvirkningen af andre forpligtelser, der er fastsat i EU-retten eller national ret med henblik på at efterkomme anmodninger om adgang til oplysninger, indvirkningen af frivillige datadelingsmekanismer såsom dem, som dataaltruistiske organisationer, der er anerkendt i henhold til forordning (EU) 2022/868, har fastlagt, på opfyldelsen af målene i nærværende forordnings kapitel V og personoplysningers rolle i forbindelse med nærværende forordnings artikel 15, herunder udviklingen af teknologier til beskyttelse af privatlivet

b)

denne forordnings indvirkning på anvendelsen af data i økonomien, herunder på datainnovation, datamonetariseringspraksis og dataformidlingstjenester samt på datadeling inden for de fælles europæiske dataområder

c)

tilgængeligheden og anvendelsen af forskellige kategorier og typer af data

d)

udelukkelsen af visse kategorier af virksomheder som berettigede i henhold til artikel 5

e)

fraværet af enhver indvirkning på intellektuelle ejendomsrettigheder

f)

indvirkningen på forretningshemmeligheder, herunder på beskyttelsen mod ulovlig erhvervelse, brug og videregivelse heraf, samt indvirkningen af den mekanisme, der gør det muligt for dataindehavere at afvise brugeres anmodninger i henhold til artikel 4, stk. 8, og artikel 5, stk. 11, så vidt muligt under hensyntagen til eventuel revision af direktiv (EU) 2016/943

g)

om listen over urimelige aftalevilkår, jf. artikel 13, er ajourført i lyset af ny forretningspraksis og den hurtige markedsinnovation

h)

ændringer i kontraktpraksis hos udbydere af databehandlingstjenester, og hvorvidt dette resulterer i tilstrækkelig overensstemmelse med artikel 25

i)

nedsættelsen af de gebyrer, som udbydere af databehandlingstjenester pålægger for skifteprocessen, i overensstemmelse med den gradvise fjernelse af skiftegebyrer i henhold til artikel 29

j)

samspillet mellem denne forordning og andre EU-retsakter af relevans for dataøkonomien

k)

forebyggelsen af ulovlig statslig adgang til andre data end personoplysninger

l)

effektiviteten af den håndhævelsesordning, der kræves i henhold til artikel 37

m)

denne forordnings indvirkning på SMV'er med hensyn til deres innovationskapacitet og tilgængeligheden af databehandlingstjenester for brugere i Unionen og byrden ved at opfylde nye forpligtelser.

2.   Senest den 12. september 2028 foretager Kommissionen en evaluering af denne forordning og forelægger Europa-Parlamentet, Rådet og Det Europæiske Økonomiske og Sociale Udvalg en rapport om de vigtigste resultater. Denne evaluering skal vurdere indvirkningen af artikel 23-31, 34 og 35, navnlig med hensyn til prisfastsættelse og mangfoldigheden af databehandlingstjenester, der udbydes i Unionen, med særligt fokus på udbydere, der er SMV'er.

3.   Medlemsstaterne forelægger Kommissionen de oplysninger, der er nødvendige for udarbejdelsen af de i stk. 1 og 2 omhandlede rapporter.

4.   På grundlag af de i stk. 1 og 2 omhandlede rapporter kan Kommissionen, hvis det er relevant, forelægge Europa-Parlamentet og Rådet et lovgivningsmæssigt forslag om ændring af denne forordning.

Artikel 50

Ikrafttræden og anvendelse

Denne forordning træder i kraft på tyvendedagen efter offentliggørelsen i Den Europæiske Unions Tidende.

Den finder anvendelse fra den 12. september 2025.

Den forpligtelse, der følger af artikel 3, stk. 1, finder anvendelse på forbundne produkter og de hermed relaterede tjenester, der bringes i omsætning efter den 12. september 2026.

Kapitel III finder kun anvendelse i forbindelse med forpligtelser til at stille data til rådighed i henhold til EU-ret eller national lovgivning vedtaget i overensstemmelse med EU-retten, som træder i kraft efter den 12. september 2025.

Kapitel IV finder anvendelse på aftaler, der indgås efter den 12. september 2025.

Kapitel IV finder anvendelse fra den 12. september 2027 på aftaler, der indgås senest den 12. september 2025, forudsat at de:

a)

er af ubegrænset varighed, eller

b)

udløber mindst ti år efter den 11. januar 2024.

Denne forordning er bindende i alle enkeltheder og gælder umiddelbart i hver medlemsstat.

Udfærdiget i Strasbourg, den 13. december 2023.

På Europa-Parlamentets vegne

R. METSOLA

Formand

På Rådets vegne

P. NAVARRO RÍOS

Formand


(1)   EUT C 402 af 19.10.2022, s. 5.

(2)   EUT C 365 af 23.9.2022, s. 18.

(3)   EUT C 375 af 30.9.2022, s. 112.

(4)  Europa-Parlamentets holdning af 9.11.2023 (endnu ikke offentliggjort i EUT) og Rådets afgørelse af 27.11.2023.

(5)  Kommissionens henstilling 2003/361/EF af 6. maj 2003 om definitionen af mikrovirksomheder, små og mellemstore virksomheder (EUT L 124 af 20.5.2003, s. 36).

(6)  Europa-Parlamentets og Rådets forordning (EU) 2016/679 af 27. april 2016 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger og om fri udveksling af sådanne oplysninger og om ophævelse af direktiv 95/46/EF (generel forordning om databeskyttelse) (EUT L 119 af 4.5.2016, s. 1).

(7)  Europa-Parlamentets og Rådets forordning (EU) 2018/1725 af 23. oktober 2018 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger i Unionens institutioner, organer, kontorer og agenturer og om fri udveksling af sådanne oplysninger og om ophævelse af forordning (EF) nr. 45/2001 og afgørelse nr. 1247/2002/EF (EUT L 295 af 21.11.2018, s. 39).

(8)  Europa-Parlamentets og Rådets direktiv 2002/58/EF af 12. juli 2002 om behandling af personoplysninger og beskyttelse af privatlivets fred i den elektroniske kommunikationssektor (Direktiv om databeskyttelse inden for elektronisk kommunikation) (EFT L 201 af 31.7.2002, s. 37).

(9)  Rådets direktiv 93/13/EØF af 5. april 1993 om urimelige kontraktvilkår i forbrugeraftaler (EFT L 95 af 21.4.1993, s. 29).

(10)  Europa-Parlamentets og Rådets direktiv 2005/29/EF af 11. maj 2005 om virksomheders urimelige handelspraksis over for forbrugerne på det indre marked og om ændring af Rådets direktiv 84/450/EØF og Europa-Parlamentets og Rådets direktiv 97/7/EF, 98/27/EF og 2002/65/EF og Europa-Parlamentets og Rådets forordning (EF) nr. 2006/2004 (»direktivet om urimelig handelspraksis«) (EUT L 149 af 11.6.2005, s. 22).

(11)  Europa-Parlamentets og Rådets direktiv 2011/83/EU af 25. oktober 2011 om forbrugerrettigheder, om ændring af Rådets direktiv 93/13/EØF og Europa-Parlamentets og Rådets direktiv 1999/44/EF samt om ophævelse af Rådets direktiv 85/577/EØF og Europa-Parlamentets og Rådets direktiv 97/7/EF (EUT L 304 af 22.11.2011, s. 64).

(12)  Europa-Parlamentets og Rådets forordning (EU) 2021/784 af 29. april 2021 om håndtering af udbredelsen af terrorrelateret indhold online (EUT L 172 af 17.5.2021, s. 79).

(13)  Europa-Parlamentets og Rådets forordning (EU) 2022/2065 af 19. oktober 2022 om et indre marked for digitale tjenester og om ændring af direktiv 2000/31/EF (forordning om digitale tjenester) (EUT L 277 af 27.10.2022, s. 1).

(14)  Europa-Parlamentets og Rådets forordning (EU) 2023/1543 af 12. juli 2023 om europæiske editionskendelser og europæiske sikringskendelser om elektronisk bevismateriale i straffesager og om fuldbyrdelse af frihedsstraffe idømt som led i en straffesag (EUT L 191 af 28.7.2023, s. 118).

(15)  Europa-Parlamentets og Rådets direktiv (EU) 2023/1544 af 12. juli 2023 om harmoniserede regler for udpegning af bestemte forretningssteder og udpegning af retlige repræsentanter med henblik på indsamling af elektronisk bevismateriale i straffesager (EUT L 191 af 28.7.2023, s. 181).

(16)  Europa-Parlamentets og Rådets forordning (EU) 2015/847 af 20. maj 2015 om oplysninger, der skal medsendes ved pengeoverførsler, og om ophævelse af forordning (EF) nr. 1781/2006 (EUT L 141 af 5.6.2015, s. 1).

(17)  Europa-Parlamentets og Rådets direktiv (EU) 2015/849 af 20. maj 2015 om forebyggende foranstaltninger mod anvendelse af det finansielle system til hvidvask af penge eller finansiering af terrorisme, om ændring af Europa-Parlamentets og Rådets forordning (EU) nr. 648/2012 og om ophævelse af Europa-Parlamentets og Rådets direktiv 2005/60/EF samt Kommissionens direktiv 2006/70/EF (EUT L 141 af 5.6.2015, s. 73).

(18)  Europa-Parlamentets og Rådets direktiv (EU) 2019/882 af 17. april 2019 om tilgængelighedskrav for produkter og tjenester (EUT L 151 af 7.6.2019, s. 70).

(19)  Europa-Parlamentets og Rådets direktiv 2001/29/EF af 22. maj 2001 om harmonisering af visse aspekter af ophavsret og beslægtede rettigheder i informationssamfundet (EFT L 167 af 22.6.2001, s. 10).

(20)  Europa-Parlamentets og Rådets direktiv 2004/48/EF af 29. april 2004 om håndhævelsen af intellektuelle ejendomsrettigheder (EUT L 157 af 30.4.2004, s. 45).

(21)  Europa-Parlamentets og Rådets direktiv (EU) 2019/790 af 17. april 2019 om ophavsret og beslægtede rettigheder på det digitale indre marked og om ændring af direktiv 96/9/EF og 2001/29/EF (EUT L 130 af 17.5.2019, s. 92).

(22)  Europa-Parlamentets og Rådets forordning (EU) 2022/868 af 30. maj 2022 om europæisk datastyring og om ændring af forordning (EU) 2018/1724 (forordning om datastyring) (EUT L 152 af 3.6.2022, s. 1).

(23)  Europa-Parlamentets og Rådets direktiv (EU) 2016/943 af 8. juni 2016 om beskyttelse af fortrolig knowhow og fortrolige forretningsoplysninger (forretningshemmeligheder) mod ulovlig erhvervelse, brug og videregivelse (EUT L 157 af 15.6.2016, s. 1).

(24)  Europa-Parlamentets og Rådets direktiv 98/6/EF af 16. februar 1998 om forbrugerbeskyttelse i forbindelse med angivelse af priser på forbrugsvarer (EFT L 80 af 18.3.1998, s. 27).

(25)  Europa-Parlamentets og Rådets direktiv 2000/31/EF af 8. juni 2000 om visse retlige aspekter af informationssamfundstjenester, navnlig elektronisk handel, i det indre marked (direktivet om elektronisk handel) (EFT L 178 af 17.7.2000, s. 1).

(26)  Europa-Parlamentets og Rådets forordning (EU) 2022/1925 af 14. september 2022 om åbne og fair markeder i den digitale sektor og om ændring af direktiv (EU) 2019/1937 og (EU) 2020/1828 (forordningen om digitale markeder) (EUT L 265 af 12.10.2022, s. 1).

(27)  Europa-Parlamentets og Rådets forordning (EF) nr. 223/2009 af 11. marts 2009 om europæiske statistikker og om ophævelse af forordning (EF, Euratom) nr. 1101/2008 om fremsendelse af fortrolige statistiske oplysninger til De Europæiske Fællesskabers Statistiske Kontor, Rådets forordning (EF) nr. 322/97 om EF-statistikker og Rådets afgørelse 89/382/EØF, Euratom om nedsættelse af et udvalg for De Europæiske Fællesskabers statistiske program (EUT L 87 af 31.3.2009, s. 164).

(28)  Europa-Parlamentets og Rådets direktiv (EU) 2019/1024 af 20. juni 2019 om åbne data og videreanvendelse af den offentlige sektors informationer (EUT L 172 af 26.6.2019, s. 56).

(29)  Europa-Parlamentet og Rådets direktiv 96/9/EF af 11. marts 1996 om retlig beskyttelse af databaser (EFT L 77 af 27.3.1996, s. 20).

(30)  Europa-Parlamentets og Rådets forordning (EU) 2018/1807 af 14. november 2018 om en ramme for fri udveksling af andre data end personoplysninger i Den Europæiske Union (EUT L 303 af 28.11.2018, s. 59).

(31)  Europa-Parlamentets og Rådets direktiv (EU) 2019/770 af 20. maj 2019 om visse aspekter om aftaler om levering af digitalt indhold og digitale tjenester (EUT L 136 af 22.5.2019, s. 1).

(32)  Europa-Parlamentets og Rådets forordning (EU) 2022/2554 af 14. december 2022 om digital operationel modstandsdygtighed i den finansielle sektor og om ændring af forordning (EF) nr. 1060/2009, (EU) nr. 648/2012, (EU) nr. 600/2014, (EU) nr. 909/2014 og (EU) 2016/1011 (EUT L 333 af 27.12.2022, s. 1).

(33)  Europa-Parlamentets og Rådets forordning (EU) nr. 1025/2012 af 25. oktober 2012 om europæisk standardisering, om ændring af Rådets direktiv 89/686/EØF og 93/15/EØF og Europa-Parlamentets og Rådets direktiv 94/9/EF, 94/25/EF, 95/16/EF, 97/23/EF, 98/34/EF, 2004/22/EF, 2007/23/EF, 2009/23/EF og 2009/105/EF og om ophævelse af Rådets beslutning 87/95/EØF og Europa-Parlamentets og Rådets afgørelse nr. 1673/2006/EF (EUT L 316 af 14.11.2012, s. 12).

(34)  Europa-Parlamentets og Rådets forordning (EF) nr. 765/2008 af 9. juli 2008 om kravene til akkreditering og om ophævelse af Rådets forordning (EØF) nr. 339/93 (EUT L 218 af 13.8.2008, s. 30).

(35)  Europa-Parlamentets og Rådets afgørelse nr. 768/2008/EF af 9. juli 2008 om fælles rammer for markedsføring af produkter og om ophævelse af Rådets afgørelse 93/465/EØF (EUT L 218 af 13.8.2008, s. 82).

(36)  Europa-Parlamentets og Rådets forordning (EU) 2017/2394 af 12. december 2017 om samarbejde mellem nationale myndigheder med ansvar for håndhævelse af lovgivning om forbrugerbeskyttelse og om ophævelse af forordning (EF) nr. 2006/2004 (EUT L 345 af 27.12.2017, s. 1).

(37)  Europa-Parlamentets og Rådets direktiv (EU) 2020/1828 af 25. november 2020 om adgang til anlæggelse af gruppesøgsmål til beskyttelse af forbrugernes kollektive interesser og om ophævelse af direktiv 2009/22/EF (EUT L 409 af 4.12.2020, s. 1).

(38)   EUT L 123 af 12.5.2016, s. 1.

(39)  Europa-Parlamentets og Rådets forordning (EU) nr. 182/2011 af 16. februar 2011 om de generelle regler og principper for, hvordan medlemsstaterne skal kontrollere Kommissionens udøvelse af gennemførelsesbeføjelser (EUT L 55 af 28.2.2011, s. 13).


ELI: http://data.europa.eu/eli/reg/2023/2854/oj

ISSN 1977-0634 (electronic edition)



whereas









keyboard_arrow_down