Recitale
(1) Scopul prezentului regulament este de a institui spațiul european al datelor privind sănătatea (SEDS) pentru a îmbunătăți accesul persoanelor fizice la datele lor electronice cu caracter personal privind sănătatea și controlul acestora asupra datelor respective în contextul asistenței medicale, precum și pentru a atinge mai bine alte scopuri ce implică utilizarea datelor electronice privind sănătatea în sectorul sănătății și al îngrijirii care ar aduce beneficii societății, cum ar fi cercetarea, inovarea, elaborarea de politici, pregătirea și răspunsul la amenințările la adresa sănătății, inclusiv prevenirea și combaterea viitoarelor pandemii, siguranța pacienților, medicina personalizată, statisticile oficiale sau activitățile de reglementare. În plus, scopul prezentului regulament este de a îmbunătăți funcționarea pieței interne prin stabilirea unui cadru juridic și tehnic uniform, în special pentru dezvoltarea, comercializarea și utilizarea sistemelor de dosare electronice de sănătate (denumite în continuare „sisteme DES”), în conformitate cu valorile Uniunii. SEDS va fi o componentă-cheie în crearea unei uniuni europene a sănătății puternice și reziliente.
(2) Pandemia de COVID-19 a evidențiat necesitatea absolută de a asigura accesul în timp util la date electronice de calitate privind sănătatea pentru pregătirea și răspunsul la amenințările la adresa sănătății, precum și pentru prevenire, diagnosticare și tratament și pentru utilizarea secundară a acestor date electronice privind sănătatea. Un astfel de acces în timp util ar putea contribui, în mod potențial, prin supravegherea și monitorizarea eficientă a sănătății publice, la gestionarea mai eficace a viitoarelor pandemii, la o reducere a costurilor și la îmbunătățirea răspunsului la amenințările la adresa sănătății și, în cele din urmă, ar putea ajuta la salvarea mai multor vieți omenești. În 2020, Comisia și-a adaptat urgent sistemul clinic de gestionare a pacienților, instituit prin Decizia de punere în aplicare (UE) 2019/1269 a Comisiei (4), pentru a permite statelor membre să facă schimb de date electronice privind sănătatea pacienților infectați cu COVID-19 care au fost transferați de la un furnizor de servicii medicale la altul și dintr-un stat membru în altul în perioada de vârf a pandemiei respective. Cu toate acestea, adaptarea respectivă a fost doar o soluție de urgență, care demonstrează necesitatea unei abordări structurale și coerente la nivelul statelor membre și al Uniunii, atât pentru îmbunătățirea disponibilității datelor electronice din domeniul sănătății pentru asistența medicală, cât și pentru facilitarea accesului la datele electronice din domeniul sănătății în vederea orientării unor răspunsuri politice eficiente și a contribuirii la standarde ridicate de sănătate umană.
(3) Criza provocată de pandemia de COVID-19 a consolidat activitatea rețelei de e-sănătate, o rețea voluntară de autorități responsabile cu sănătatea digitală, ca pilon principal pentru dezvoltarea aplicațiilor pentru dispozitivele mobile de depistare a contacților și de avertizare a riscului de contact și pentru aspectele tehnice ale certificatelor digitale ale UE privind COVID. Aceasta a evidențiat, de asemenea, necesitatea de a face schimb de date electronice privind sănătatea care să fie ușor de găsit, accesibile, interoperabile și reutilizabile (denumite în continuare „principiile FAIR”) și de a asigura faptul că datele electronice privind sănătatea sunt cât mai deschise cu putință, respectând, în același timp, principiul reducerii la minimum a datelor, astfel cum este prevăzut în Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului (5). Ar trebui să fie asigurate sinergii între SEDS, Cloudul european pentru știința deschisă și infrastructurile europene de cercetare și ar trebui să fie desprinse învățăminte din soluțiile de partajare a datelor elaborate în cadrul Platformei europene de date privind COVID-19.
(4) Având în vedere caracterul sensibil al datelor electronice cu caracter personal privind sănătatea, prezentul regulament urmărește să ofere garanții suficiente, atât la nivelul Uniunii, cât și la nivel național, pentru a asigura un nivel ridicat de protecție, de securitate, de confidențialitate și de utilizare etică a datelor. Astfel de garanții sunt necesare pentru a promova încrederea în manipularea sigură a datelor electronice privind sănătatea ale persoanelor fizice pentru utilizarea primară și utilizarea secundară astfel cum sunt definite în prezentul regulament.
(5) Prelucrarea datelor electronice cu caracter personal privind sănătatea face obiectul dispozițiilor Regulamentului (UE) 2016/679 și, pentru instituțiile, organele, oficiile și agențiile Uniunii, ale Regulamentului (UE) 2018/1725 al Parlamentului European și al Consiliului (6). Trimiterile la dispozițiile Regulamentului (UE) 2016/679 ar trebui înțelese, de asemenea, ca trimiteri la dispozițiile corespunzătoare din Regulamentul (UE) 2018/1725 pentru instituțiile, organele, oficiile și agențiile Uniunii, după caz.
(6) Din ce în ce mai multe persoane care trăiesc pe teritoriul Uniunii traversează frontierele naționale pentru a lucra, a studia, a vizita rude sau din alte motive. Pentru a facilita schimbul de date privind sănătatea și în conformitate cu nevoia de capacitare a cetățenilor, acestea ar trebui să aibă posibilitatea de a-și accesa datele privind sănătatea într-un format electronic care să poată fi recunoscut și acceptat în întreaga Uniune. Astfel de date electronice cu caracter personal privind sănătatea ar putea include date cu caracter personal referitoare la sănătatea fizică sau mintală a unei persoane fizice, inclusiv referitoare la furnizarea de servicii de asistență medicală, și care dezvăluie informații cu privire la starea de sănătate a persoanei fizice respective, date cu caracter personal referitoare la caracteristicile genetice moștenite sau dobândite ale unei persoane fizice, care oferă informații unice cu privire la fiziologia sau la starea de sănătate a persoanei fizice respective și care rezultă, în special, dintr-o analiză a unei probe biologice provenite de la persoana fizică în cauză, precum și factorii determinanți ai sănătății, cum ar fi comportamentul, influențe ale mediului și influențe fizice, asistența medicală și factorii sociali sau educativi. Datele electronice privind sănătatea includ și datele care au fost colectate inițial în scopuri legate de cercetare, de statistică, de evaluarea amenințărilor legate de sănătate, de elaborarea de politici sau de reglementare și ar trebui să fie posibilă punerea la dispoziție a datelor respective în conformitate cu normele prevăzute în prezentul regulament. Datele electronice privind sănătatea înseamnă toate categoriile de date respective, indiferent dacă aceste date sunt furnizate de persoana vizată sau de alte persoane fizice sau juridice, cum ar fi profesioniștii din domeniul sănătății, sau sunt prelucrate în legătură cu sănătatea sau bunăstarea unei persoane fizice și ar trebui să includă, de asemenea, date deduse și derivate, cum ar fi diagnostice, teste și examinări medicale, precum și date observate și înregistrate prin mijloace automatizate.
(7) În sistemele de sănătate, datele electronice cu caracter personal privind sănătatea sunt colectate de obicei în dosare electronice de sănătate, care conțin de regulă istoricul medical, diagnosticele și tratamentele, medicamentele, alergiile și imunizările unei persoane fizice, precum și imagini radiologice, rezultate de laborator și alte date medicale, distribuite între diferiți actori din sistemul de sănătate, precum medicii generaliști, spitalele, farmaciile sau serviciile de îngrijire. Pentru a permite ca datele electronice privind sănătatea să fie accesate, partajate și modificate de către persoanele fizice sau de către profesioniști din domeniul sănătății, unele state membre au luat măsurile juridice și tehnice necesare și au instituit infrastructuri centralizate care conectează sistemele DES utilizate de furnizorii de servicii medicale și de persoanele fizice. În plus, unele state membre oferă sprijin furnizorilor de servicii medicale publici și privați să creeze spații de date electronice cu caracter personal privind sănătatea pentru a permite interoperabilitatea între diferiți furnizori de servicii medicale. Mai multe state membre sprijină sau furnizează, de asemenea, servicii de acces la datele electronice privind sănătatea pentru pacienți și profesioniști din domeniul sănătății, de exemplu, prin intermediul portalurilor destinate pacienților sau profesioniștilor din domeniul sănătății. Statele membre respective au luat măsuri pentru a se asigura că sistemele DES sau aplicațiile de wellness sunt în măsură să transmită date electronice privind sănătatea către sistemul DES central, de exemplu prin asigurarea unui sistem de certificare. Totuși, nu toate statele membre au instituit astfel de sisteme, iar acele state membre care le-au pus în aplicare au făcut acest lucru într-un mod fragmentat. Pentru a înlesni libera circulație a datelor electronice cu caracter personal privind sănătatea în întreaga Uniune și a evita consecințe negative pentru pacienți atunci când beneficiază de asistență medicală în context transfrontalier, este necesar să se ia măsuri la nivelul Uniunii pentru a îmbunătăți accesul persoanelor fizice la propriile date electronice cu caracter personal privind sănătatea și capacitatea lor de a partaja datele respective. În acest sens, la nivelul Uniunii și la nivel național ar trebui să fie întreprinse acțiuni adecvate ca un mijloc de reducere a fragmentării, a eterogenității și a divizării și pentru a crea un sistem ușor de utilizat și intuitiv în toate statele membre. Orice transformare digitală în sectorul asistenței medicale ar trebui să urmărească să fie favorabilă incluziunii și să aducă beneficii și persoanelor fizice cu capacitate limitată de a accesa și a utiliza serviciile digitale, inclusiv persoanelor cu dizabilități.
(8) Regulamentul (UE) 2016/679 stabilește dispoziții specifice privind drepturile persoanelor fizice în ceea ce privește prelucrarea datelor lor cu caracter personal. SEDS se bazează pe drepturile respective și le completează pe unele dintre ele, astfel cum sunt aplicate datelor electronice cu caracter personal privind sănătatea. Drepturile respective se aplică indiferent de statul membru în care sunt prelucrate datele electronice cu caracter personal privind sănătatea, de tipul furnizorului de servicii medicale, de sursele datelor respective sau de statul membru de afiliere al persoanei fizice. Drepturile și normele referitoare la utilizarea primară a datelor electronice cu caracter personal privind sănătatea în temeiul prezentului regulament vizează toate categoriile de date respective, indiferent de modul în care au fost colectate sau de persoana care le-a furnizat, temeiul juridic al prelucrării în baza Regulamentului (UE) 2016/679 sau statutul operatorului ca organizație publică sau privată. Drepturile suplimentare de acces și portabilitate a datelor electronice cu caracter personal privind sănătatea prevăzute în prezentul regulament nu ar trebui să aducă atingere drepturilor de acces și de portabilitate, astfel cum sunt instituite în temeiul Regulamentului (UE) 2016/679. Persoanele fizice continuă să beneficieze de drepturile respective în condițiile prevăzute de regulamentul menționat.
(9) Deși drepturile conferite prin Regulamentul (UE) 2016/679 ar trebui să se aplice în continuare, dreptul de acces la date al unei persoane fizice, instituit prin Regulamentul (UE) 2016/679, ar trebui să fie completat în continuare în sectorul asistenței medicale. În temeiul regulamentului menționat, operatorii nu au obligația să ofere acces imediat. Dreptul de acces la datele privind sănătatea este încă pus în aplicare în multe locuri prin furnizarea datelor privind sănătatea solicitate pe suport de hârtie sau sub formă de documente scanate, ceea ce necesită mult timp pentru operator, cum ar fi un spital sau un alt furnizor de asistență medicală care oferă acces. Acest lucru frânează accesul în timp util al persoanelor fizice la datele privind sănătatea și poate avea un impact negativ asupra persoanelor fizice dacă acestea au nevoie de un astfel de acces imediat din cauza unor circumstanțe urgente legate de starea lor de sănătate. Prin urmare, este necesar să se ofere persoanelor fizice o modalitate mai eficientă de a-și accesa propriile date electronice cu caracter personal privind sănătatea. Acestea ar trebui să aibă dreptul de a avea acces gratuit și imediat, cu respectarea necesităților de practicabilitate tehnologică, la categoriile prioritare specifice de date electronice cu caracter personal privind sănătatea, cum ar fi fișa pacientului, prin intermediul unui serviciu de acces electronic la datele privind sănătatea. Dreptul respectiv ar trebui să se aplice indiferent de statul membru în care sunt prelucrate datele electronice cu caracter personal privind sănătatea, de tipul furnizorului de servicii medicale, de sursele datelor respective sau de statul membru de afiliere al persoanei fizice. Domeniul de aplicare al respectivului drept complementar instituit în temeiul prezentului regulament și condițiile de exercitare a acestuia diferă în anumite moduri de dreptul de acces la datele cu caracter personal prevăzut în Regulamentul (UE) 2016/679, care cuprinde toate datele cu caracter personal deținute de un operator și este exercitat împotriva unui operator individual, care are apoi la dispoziție maximum o lună pentru a răspunde unei cereri. Dreptul de acces la datele electronice cu caracter personal privind sănătatea în temeiul prezentului regulament ar trebui să se limiteze la categoriile de date care intră în domeniul său de aplicare, să fie exercitat prin intermediul unui serviciu electronic de acces la datele privind sănătatea și să genereze un răspuns imediat. Drepturile în temeiul Regulamentului (UE) 2016/679 ar trebui să se aplice în continuare, permițând persoanelor fizice să beneficieze de drepturile ce le revin în temeiul ambelor cadre juridice, în special dreptul de a obține o copie pe suport de hârtie a datelor electronice privind sănătatea.
(10) Ar trebui să se considere că accesul imediat al persoanelor fizice la anumite categorii de date electronice cu caracter personal privind sănătatea ale acestora ar putea fi dăunător pentru siguranța respectivelor persoane fizice sau lipsit de etică. De exemplu, ar putea fi lipsit de etică să fie informat un pacient prin intermediul unui canal electronic cu privire la un diagnostic de boală incurabilă care este probabil să fie terminală, în loc ca mai întâi să se furnizeze aceste informații în cadrul unei consultații cu pacientul. Prin urmare, ar trebui să fie posibilă amânarea acordării accesului la date electronice cu caracter personal privind sănătatea în astfel de situații, pentru o perioadă limitată de timp, de exemplu până în momentul în care profesionistul din domeniul sănătății îi poate explica pacientului situația. Statele membre ar trebui să fie în măsură să instituie o astfel de excepție atunci când aceasta constituie o măsură necesară și proporțională într-o societate democratică, în conformitate cu restricțiile prevăzute la articolul 23 din Regulamentul (UE) 2016/679.
(11) Prezentul regulament nu aduce atingere competențelor statelor membre în ceea ce privește înregistrarea inițială a datelor electronice cu caracter personal privind sănătatea, cum ar fi condiționarea înregistrării datelor genetice de consimțământul persoanei fizice sau de alte garanții. Statele membre pot solicita ca datele să fie puse la dispoziție în format electronic înainte de aplicarea prezentului regulament. Acest lucru nu ar trebui să aducă atingere obligației de a pune la dispoziție, în format electronic, datele electronice cu caracter personal privind sănătatea înregistrate după data aplicării prezentului regulament.
(12) Pentru a completa informațiile care le sunt disponibile, persoanele fizice ar trebui să fie în măsură să adauge date electronice privind sănătatea în propriile sisteme DES sau să stocheze informații suplimentare în dosarele lor personale de sănătate separate care ar putea fi accesate de profesioniștii din domeniul sănătății. Cu toate acestea, este posibil ca informațiile inserate de persoane fizice să nu fie la fel de fiabile ca datele electronice de sănătate introduse și verificate de profesioniștii din domeniul sănătății și să nu aibă aceeași valoare clinică sau juridică ca informațiile furnizate de profesioniștii din domeniul sănătății. Prin urmare, datele adăugate de persoanele fizice în propriile sisteme DES ar trebui să se poată distinge în mod clar de datele furnizate de profesioniștii din domeniul sănătății. Această posibilitate ca persoanele fizice să adauge și să completeze date electronice cu caracter personal privind sănătatea nu ar trebui să le permită să schimbe datele electronice cu caracter personal privind sănătatea care au fost furnizate de profesioniștii din domeniul sănătății.
(13) Posibilitatea ca persoanele fizice să aibă acces mai ușor și mai rapid la datele lor electronice privind sănătatea le va permite să observe posibile erori, cum ar fi informațiile incorecte sau dosarele de sănătate ale pacienților atribuite incorect. În astfel de cazuri, persoanele fizice ar trebui să aibă posibilitatea de a solicita online rectificarea datelor electronice cu caracter personal privind sănătatea incorecte, imediat și gratuit, prin intermediul unui serviciu de acces la datele electronice de sănătate. Astfel de cereri de rectificare ar trebui apoi să fie tratate de către operatorii relevanți în conformitate cu Regulamentul (UE) 2016/679, dacă este necesar, implicând profesioniști din domeniul sănătății cu o specializare relevantă și care sunt responsabili de tratarea persoanelor fizice.
(14) În temeiul Regulamentului (UE) 2016/679, dreptul la portabilitatea datelor este limitat la datele prelucrate pe baza consimțământului sau a unui contract și furnizate de persoana vizată unui operator. În plus, în temeiul regulamentului menționat, persoanele fizice au dreptul ca datele cu caracter personal să fie transmise direct de la un operator la altul, numai atunci când este fezabil din punct de vedere tehnic. Cu toate acestea, Regulamentul (UE) 2016/679 nu impune obligația de a face posibilă din punct de vedere tehnic transmisia directă respectivă. Dreptul la portabilitatea datelor ar trebui să fie completat în temeiul prezentului regulament, capacitând astfel persoanele fizice să ofere acces profesioniștilor din domeniul sănătății pe care îi aleg cel puțin la categoriile prioritare de date electronice cu caracter personal privind sănătatea care le aparțin, să facă schimb de astfel de date privind sănătatea cu astfel de profesioniști din domeniul sănătății și să descarce astfel de date privind sănătatea. În plus, persoanele fizice ar trebui să aibă dreptul de a solicita unui furnizor de asistență medicală să transmită o parte din datele lor electronice privind sănătatea unui destinatar identificat în mod clar din sectorul serviciilor de securitate socială sau de rambursare. Un astfel de transfer ar trebui să fie unidirecțional.
(15) Cadrul stabilit prin prezentul regulament ar trebui să se bazeze pe dreptul la portabilitatea datelor prevăzut în Regulamentul (UE) 2016/679, asigurând faptul că persoanele fizice, în calitate de persoane vizate, își pot transmite datele electronice cu caracter personal privind sănătatea, inclusiv datele deduse, în formatul european pentru schimbul de dosare electronice de sănătate, indiferent de temeiul juridic al prelucrării datelor electronice privind sănătatea. Profesioniștii din domeniul sănătății nu ar trebui să împiedice aplicarea drepturilor persoanelor fizice, de exemplu prin refuzul de a lua în considerare datele electronice cu caracter personal privind sănătatea care provin dintr-un alt stat membru și care sunt furnizate prin intermediul formatului european interoperabil și fiabil pentru schimbul de dosare electronice de sănătate.
(16) Accesul furnizorilor de servicii medicale sau al altor persoane la dosarele medicale electronice ar trebui să fie transparent pentru persoanele fizice în cauză. Serviciile de acces la datele electronice privind sănătatea ar trebui să furnizeze informații detaliate privind accesul la date, cum ar fi când și ce entitate sau persoană fizică a accesat datele și ce date au fost accesate. Persoanele fizice ar trebui, de asemenea, să poată activa sau dezactiva notificările automate privind accesul la datele electronice cu caracter personal privind sănătatea care îi privesc, prin intermediul serviciilor de acces ale profesioniștilor din domeniul sănătății.
(17) Persoanele fizice ar putea să nu dorească să permită accesul la anumite părți ale datelor lor electronice cu caracter personal privind sănătatea, permițând în același timp accesul la alte părți. Acest lucru ar putea fi relevant îndeosebi în cazul unor probleme de sănătate sensibile, cum ar fi cele legate de sănătatea mintală sau sexuală, procedurile sensibile, cum ar fi avorturile, sau datele privind anumite medicamente care ar putea dezvălui alte aspecte sensibile. Prin urmare, o astfel de partajare selectivă a datelor electronice cu caracter personal privind sănătatea ar trebui să fie sprijinită și pusă în aplicare prin restricții stabilite de persoana fizică în cauză în același mod pe teritoriul unui anumit stat membru și pentru schimbul transfrontalier de date. Restricțiile respective ar trebui să permită o granularitate suficientă pentru a restricționa părți ale seturilor de date, cum ar fi elemente din fișele pacienților. Înainte de a stabili restricțiile, persoanele fizice ar trebui să fie informate cu privire la riscurile pentru siguranța pacienților asociate cu restricționarea accesului la datele privind sănătatea. Ținând cont că indisponibilitatea datelor electronice cu caracter personal privind sănătatea restricționate poate afecta furnizarea sau calitatea serviciilor de sănătate oferite persoanei fizice, persoanele fizice care se prevalează de astfel de restricționări ale accesului ar trebui să își asume responsabilitatea pentru faptul că furnizorul de servicii medicale nu poate lua în considerare datele atunci când furnizează servicii de sănătate. Restricțiile asupra accesului la datele electronice cu caracter personal privind sănătatea ar putea avea consecințe ce pot pune viața în pericol și, prin urmare, accesul la datele respective ar trebui să fie totuși posibil, atunci când este necesar, pentru a proteja interesele vitale în situații de urgență. Dispoziții juridice mai specifice privind mecanismele de restricționare impuse de către persoanele fizice asupra unor părți din datele lor electronice cu caracter personal privind sănătatea ar putea să fie prevăzute de statele membre în dreptul lor intern, în special în ceea ce privește răspunderea medicală în cazurile în care persoana fizică în cauză a impus restricții.
(18) În plus, având în vedere sensibilitățile diferite din statele membre cu privire la gradul de control al pacienților asupra datelor lor privind sănătatea, statele membre ar trebui să poată prevedea un drept absolut al pacienților de a refuza accesul la datele lor electronice cu caracter personal privind sănătatea din partea oricărei persoane, cu excepția operatorului de date inițial, fără a exista nicio posibilitate de a acționa contrar acestui refuz în situații de urgență. Într-un astfel de caz, statele membre ar trebui să stabilească normele și garanțiile specifice cu privire la astfel de mecanisme de refuz. Normele și garanțiile specifice respective s-ar putea referi, de asemenea, la categorii specifice de date electronice cu caracter personal privind sănătatea, de exemplu date genetice. Dreptul de refuz înseamnă că datele electronice cu caracter personal privind sănătatea referitoare la persoanele fizice care exercită acest drept nu ar fi puse la dispoziție, prin intermediul serviciilor instituite în temeiul SEDS, altor entități în afara furnizorului de asistență medicală care a acordat tratamentul. Statele membre ar trebui să aibă posibilitatea de a solicita înregistrarea și stocarea datelor electronice cu caracter personal privind sănătatea într-un sistem DES utilizat de furnizorul de asistență medicală care a furnizat serviciile de sănătate și accesibil numai respectivului furnizor de asistență medicală. În cazul în care o persoană fizică și-a exercitat dreptul de refuz, furnizorii de servicii medicale vor continua să documenteze tratamentul acordat în conformitate cu normele aplicabile și vor putea accesa datele înregistrate de ei. Persoanele fizice care își exercită dreptul de refuz ar trebui să aibă posibilitatea de a reveni asupra deciziei lor. În astfel de cazuri, este posibil ca datele electronice cu caracter personal privind sănătatea generate în perioada de refuz să nu fie disponibile prin intermediul serviciilor de acces și al MyHealth@EU.
(19) Accesul deplin și la timp al profesioniștilor din domeniul sănătății la dosarele de sănătate ale pacienților este fundamental pentru asigurarea continuității îngrijirii, pentru evitarea duplicărilor și a erorilor și pentru reducerea costurilor. Totuși, din cauza lipsei interoperabilității, în multe cazuri, profesioniștii din domeniul sănătății nu pot avea acces la dosarele de sănătate complete ale pacienților lor și nu pot lua decizii medicale optime pentru diagnosticarea și tratamentul acestora, ceea ce generează costuri considerabile atât pentru sistemele de sănătate, cât și pentru persoanele fizice și poate conduce la rezultate privind sănătatea mai nefavorabile pentru persoanele fizice. Datele electronice privind sănătatea puse la dispoziție într-un format interoperabil, care pot fi transmise între furnizorii de servicii medicale pot reduce, de asemenea, sarcina administrativă pentru profesioniștii din domeniul sănătății legată de introducerea sau copierea manuală a datelor privind sănătatea între sistemele electronice. Prin urmare, profesioniștilor din domeniul sănătății ar trebui să li se pună la dispoziție mijloace electronice adecvate, cum ar fi dispozitive electronice și portaluri destinate profesioniștilor din domeniul sănătății sau alte servicii de acces pentru profesioniștii din domeniul sănătății, pentru a utiliza datele electronice cu caracter personal privind sănătatea pentru exercitarea atribuțiilor lor. Întrucât este dificil să se determine în mod exhaustiv, în prealabil, care dintre datele existente în categoriile prioritare sunt relevante din punct de vedere medical într-un anumit episod de asistență medicală, profesioniștii din domeniul sănătății ar trebui să aibă un acces larg la date. Atunci când accesează datele referitoare la pacienții lor, profesioniștii din domeniul sănătății ar trebui să respecte dreptul aplicabil, codurile de conduită, orientările deontologice sau alte dispoziții care reglementează conduita etică în ceea ce privește schimbul sau accesarea informațiilor, în special în situații care pun viața în pericol sau în situații extreme. În conformitate cu Regulamentul (UE) 2016/679, pentru a limita accesul lor la ceea ce este relevant într-un anumit episod de asistență medicală, furnizorii de servicii medicale ar trebui să respecte principiul reducerii la minimum a datelor atunci când accesează date electronice cu caracter personal privind sănătatea, limitând datele accesate la datele care sunt strict necesare și justificate pentru un anumit serviciu. Furnizarea de servicii de acces profesioniștilor din domeniul sănătății este o sarcină atribuită în interes public prin prezentul regulament, iar îndeplinirea unei astfel de sarcini necesită prelucrarea datelor cu caracter personal astfel cum se menționează la articolul 6 alineatul (1) litera (e) din Regulamentul (UE) 2016/679. Prezentul regulament prevede condiții și garanții pentru prelucrarea datelor electronice privind sănătatea de către serviciul de acces al profesioniștilor din domeniul sănătății în conformitate cu articolul 9 alineatul (2) litera (h) din Regulamentul (UE) 2016/679, de exemplu dispoziții detaliate privind evidența accesului la date electronice cu caracter personal privind sănătatea și care urmăresc să asigure transparența față de persoanele vizate. Cu toate acestea, prezentul regulament nu ar trebui să aducă atingere dreptului intern referitor la prelucrarea datelor referitoare la sănătate pentru furnizarea de asistență medicală, inclusiv dreptului intern care stabilește categoriile de profesioniști din domeniul sănătăți care pot prelucra diferite categorii de date electronice referitoare la sănătate.
(20) Pentru a facilita exercitarea drepturilor complementare de acces și portabilitate instituite în temeiul prezentului regulament, statele membre ar trebui să instituie unul sau mai multe servicii de acces la datele electronice privind sănătatea. Serviciile respective ar putea fi furnizate la nivel național, regional sau local ori de către furnizorii de servicii medicale, sub forma unui portal online pentru pacienți, a unei aplicații pentru dispozitivele mobile sau prin alte mijloace. Acestea ar trebui să fie concepute într-un mod accesibil, în special pentru persoanele cu dizabilități. Furnizarea unui astfel de serviciu pentru a permite persoanelor fizice să dispună de acces facil la datele lor electronice cu caracter personal privind sănătatea reprezintă un interes public major. Prelucrarea datelor electronice cu caracter personal privind sănătatea prin intermediul serviciilor respective este necesară pentru îndeplinirea sarcinii atribuite prin prezentul regulament în sensul articolului 6 alineatul (1) litera (e) și al articolului 9 alineatul (2) litera (g) din Regulamentul (UE) 2016/679. Prezentul regulament stabilește condițiile și garanțiile necesare pentru prelucrarea datelor electronice privind sănătatea în cadrul serviciilor de acces la datele electronice privind sănătatea, cum ar fi identificarea electronică a persoanelor fizice care accesează astfel de servicii.
(21) Persoanele fizice ar trebui să fie în măsură să acorde o autorizație altor persoane fizice la alegerea lor, cum ar fi rudele lor sau alte persoane fizice apropiate, care să le permită acestor persoane alese să acceseze sau să controleze accesul la datele electronice cu caracter personal privind sănătatea ale persoanelor fizice care acordă autorizația sau să utilizeze serviciile digitale de sănătate în numele lor. Astfel de autorizații ar putea fi utile și pentru alte utilizări de către persoanele fizice care au primit astfel de autorizații. Statele membre ar trebui să înființeze servicii de împuternicire pentru a permite și a pune în aplicare astfel de autorizații, iar serviciile de împuternicire ar trebui să fie legate de serviciile de acces la datele electronice cu caracter personal privind sănătatea, cum ar fi portalurile pacienților sau aplicațiile pentru dispozitivele mobile orientate către pacienți. Respectivele servicii de împuternicire ar trebui, de asemenea, să permită tutorilor să acționeze în numele persoanelor aflate în întreținerea lor, inclusiv al minorilor; în astfel de situații, autorizațiile ar putea fi automate. În plus față de respectivele servicii de împuternicire, statele membre ar trebui, de asemenea, să instituie servicii de sprijin ușor accesibile care să fie asigurate de personal instruit care să acorde sprijin persoanelor fizice atunci își exercită drepturile. Pentru a ține seama de cazurile în care afișarea anumitor date electronice cu caracter personal privind sănătatea ale persoanelor aflate în întreținere către tutorii acestora ar putea fi contrară intereselor sau voinței persoanelor aflate în întreținere, inclusiv ale minorilor, statele membre ar trebui să fie în măsură să prevadă în dreptul intern astfel de limitări și garanții, precum și mecanisme pentru punerea în aplicare a acestora din punct de vedere tehnic. Serviciile de acces la datele electronice cu caracter personal privind sănătatea, cum ar fi portalurile destinate pacienților sau aplicațiile pentru dispozitivele mobile orientate către pacienți, ar trebui să utilizeze astfel de autorizații și, astfel, să permită persoanelor fizice autorizate să acceseze date electronice cu caracter personal privind sănătatea care intră în domeniul de aplicare al autorizației. Pentru a asigura o soluție orizontală cu o mai mare ușurință în utilizare, soluțiile de împuternicire digitală ar trebui să fie aliniate la Regulamentul (UE) nr. 910/2014 al Parlamentului European și al Consiliului (7) și la specificațiile tehnice ale portofelului european pentru identitatea digitală. Alinierea respectivă ar contribui la reducerea sarcinilor administrative și financiare pentru statele membre prin reducerea riscului de dezvoltare a unor sisteme paralele care nu sunt interoperabile în întreaga Uniune.
(22) În unele state membre, asistența medicală este furnizată de echipe de gestionare a asistenței medicale primare, care sunt grupuri de profesioniști din domeniul sănătății axați pe asistența medicală primară, cum ar fi medici generaliști, care își desfășoară activitățile de asistență medicală primară pe baza unui plan de asistență medicală pe care îl elaborează acestea. În mai multe state membre mai există și alte tipuri de echipe de asistență medicală în alte scopuri de îngrijire. În contextul utilizării primare în SEDS, ar trebui să se acorde acces profesioniștilor din domeniul sănătății care fac parte din astfel de echipe.
(23) Autoritățile de supraveghere instituite în temeiul Regulamentului (UE) 2016/679 sunt competente pentru monitorizarea și asigurarea aplicării regulamentului menționat, îndeosebi în ceea ce privește monitorizarea prelucrării datelor electronice cu caracter personal privind sănătatea și tratarea eventualelor plângeri depuse de persoanele fizice în cauză. Prezentul regulament stabilește drepturi suplimentare pentru persoanele fizice în ceea ce privește utilizarea primară, care merg dincolo de drepturile de acces și portabilitate consacrate în Regulamentul (UE) 2016/679 și completează aceste drepturi. Întrucât respectivele drepturi suplimentare ar trebui, de asemenea, să fie puse în aplicare de către autoritățile de supraveghere create în temeiul Regulamentului (UE) 2016/679, statele membre ar trebui să se asigure că autoritățile de supraveghere respective dispun de resursele financiare și umane, precum și de spațiile și infrastructura necesare pentru îndeplinirea eficientă a sarcinilor suplimentare respective. Autoritatea sau autoritățile de supraveghere responsabile cu monitorizarea și asigurarea respectării prelucrării datelor electronice cu caracter personal privind sănătatea în vederea utilizării primare în conformitate cu prezentul regulament ar trebui să aibă competența de a impune amenzi administrative. Sistemul juridic al Danemarcei nu permite amenzi administrative astfel cum sunt prevăzute în prezentul regulament. Normele privind amenzile administrative pot fi aplicate astfel încât, în Danemarca, amenzile să fie impuse de instanțele naționale competente ca sancțiune penală, cu condiția ca o astfel de aplicare a normelor să aibă un efect echivalent cu cel al amenzilor administrative impuse de autoritățile de supraveghere. În orice caz, amenzile impuse ar trebui să fie efective, proporționale și cu efect de descurajare.
(24) Statele membre ar trebui să depună eforturi pentru a adera la principiile etice, cum ar fi principiile etice europene pentru sănătatea digitală adoptate de rețeaua de e-sănătate la 26 ianuarie 2022 și principiul confidențialității profesionist din domeniul sănătății-pacient, în aplicarea prezentului regulament. Recunoscând importanța principiilor etice, principiile etice europene pentru sănătatea digitală oferă orientări practicienilor, cercetătorilor, inovatorilor, factorilor de decizie și autorităților de reglementare.
(25) Relevanța diferitelor categorii de date electronice privind sănătatea pentru diferite scenarii de asistență medicală variază. Diferite categorii au atins, de asemenea, niveluri diferite de maturitate în materie de standardizare și, prin urmare, punerea în aplicare a mecanismelor pentru schimbul lor poate fi mai mult sau mai puțin complexă, în funcție de categorie. Prin urmare, îmbunătățirea interoperabilității și a schimbului datelor ar trebui să fie treptată și este necesar să se acorde prioritate anumitor categorii de date electronice privind sănătatea. Categoriile de date electronice privind sănătatea cum ar fi fișele pacienților, rețetele electronice și eliberările electronice de medicamente, studiile de imagistică medicală și rapoartele conexe de imagistică, rezultatele testelor medicale, precum rezultatele de laborator și alte rapoarte conexe, precum și rapoartele de externare, au fost selectate de rețeaua de e-sănătate ca fiind cele mai relevante pentru majoritatea situațiilor de asistență medicală și ar trebui considerate categorii prioritare pentru ca statele membre să pună în aplicare accesul la acestea și transmiterea lor. În cazul în care astfel de categorii de date prioritare reprezintă grupuri de date electronice privind sănătatea, prezentul regulament ar trebui să se aplice atât grupurilor în ansamblu, cât și intrărilor de date individuale incluse în grupurile respective. De exemplu, dat fiind că situația vaccinării face parte din fișa pacientului, drepturile și cerințele legate de fișa pacientului ar trebui să se aplice, de asemenea, unui astfel de statut de vaccinare, chiar dacă este prelucrat separat de fișa pacientului în ansamblu. Atunci când sunt identificate alte nevoi de schimb de categorii suplimentare de date electronice privind sănătatea în scopuri de asistență medicală, ar trebui să fie posibile accesul la categoriile suplimentare respective și schimbul lor în temeiul prezentului regulament. Categoriile suplimentare ar trebui să fie puse în aplicare mai întâi la nivelul statelor membre, iar prezentul regulament ar trebui să prevadă schimbul în mod voluntar al acestor categorii de date în situații transfrontaliere între statele membre cooperante. O atenție deosebită ar trebui să fie acordată schimbului de date în regiunile de frontieră ale statelor membre învecinate în care furnizarea de servicii de sănătate transfrontaliere este mai frecventă și necesită proceduri și mai rapide decât în întreaga Uniune în general.
(26) Nivelul de disponibilitate a datelor cu caracter personal privind sănătatea și a datelor genetice în format electronic variază de la un stat membru la altul. SEDS ar trebui să înlesnească accesul persoanelor fizice la aceste date în format electronic și să le ofere acestora un control mai bun asupra accesului la datele lor electronice cu caracter personal privind sănătatea și asupra partajării de astfel de date. Acest lucru ar contribui, de asemenea, la atingerea obiectivului ca toți cetățenii Uniunii să aibă acces la dosarele lor electronice de sănătate până în 2030, astfel cum se menționează în Decizia (UE) 2022/2481 a Parlamentului European și a Consiliului (8). Pentru ca datele electronice privind sănătatea să fie accesibile și transmisibile, aceste date ar trebui să fie accesate și transmise într-un format european pentru schimbul de dosare electronice de sănătate, comun și interoperabil, cel puțin pentru anumite categorii de date electronice privind sănătatea, cum ar fi fișele pacienților, prescripțiile electronice și eliberările electronice de medicamente, studiile de imagistică medicală și rapoartele conexe de imagistică, rezultatele testelor medicale și rapoartele de externare, sub rezerva perioadelor de tranziție. În cazul în care datele electronice cu caracter personal privind sănătatea sunt puse la dispoziția unui furnizor de servicii medicale sau a unei farmacii de către o persoană fizică sau sunt transmise de un alt operator în formatul european pentru schimbul de dosare electronice de sănătate, formatul respectiv ar trebui să fie acceptat, iar destinatarul ar trebui să fie în măsură să citească și să utilizeze datele pentru furnizarea de asistență medicală sau pentru eliberarea unui medicament, sprijinind astfel furnizarea serviciilor de asistență medicală sau eliberarea de rețete electronice. Formatul european pentru schimbul de dosare electronice de sănătate ar trebui să fie conceput astfel încât să faciliteze traducerea datelor electronice privind sănătatea comunicate prin utilizarea formatului respectiv în limbile oficiale ale Uniunii, în măsura posibilului. Recomandarea (UE) 2019/243 a Comisiei (9) pune bazele unui astfel de format european comun pentru schimbul de dosare electronice de sănătate. Interoperabilitatea SEDS ar trebui să contribuie la asigurarea unei calități ridicate a seturilor de date privind sănătatea la nivel european. Utilizarea unui format european pentru schimbul de dosare electronice de sănătate ar trebui să devină mai larg răspândită la nivelul Uniunii și la nivel național.. Formatul european pentru schimbul de dosare electronice de sănătate ar putea permite profiluri diferite pentru utilizarea sa la nivelul sistemelor DES și la nivelul punctelor naționale de contact pentru sănătatea digitală din MyHealth@EU pentru schimbul transfrontalier de date.
(27) Deși sistemele DES sunt larg răspândite, nivelul de digitalizare a datelor privind sănătatea variază de la un stat membru la altul, în funcție de categoriile de date și de acoperirea furnizorilor de servicii medicale care înregistrează datele privind sănătatea în format electronic. Pentru a sprijini aplicarea drepturilor persoanelor vizate în ceea ce privește accesul la datele electronice privind sănătatea și schimbul acestor date, este necesară o acțiune la nivelul Uniunii pentru a se evita o fragmentare și mai mare. Pentru a asigura un nivel înalt de calitate și de continuitate a asistenței medicale, anumite categorii de date privind sănătatea ar trebui să fie înregistrate în format electronic în mod sistematic și în conformitate cu cerințele specifice privind calitatea datelor. Formatul european pentru schimbul de dosare electronice de sănătate ar trebui să constituie baza pentru specificațiile referitoare la înregistrarea și schimbul de date electronice privind sănătatea.
(28) Telemedicina devine un instrument din ce în ce mai important, care poate oferi pacienților acces la îngrijire și poate corecta inegalitățile. Aceasta are potențialul de a reduce inegalitățile în materie de sănătate și de a consolida libera circulație transfrontalieră a cetățenilor Uniunii. Instrumentele digitale și alte instrumente tehnologice pot facilita prestarea de servicii de îngrijire în regiunile îndepărtate. Atunci când serviciile digitale însoțesc furnizarea fizică a unui serviciu de asistență medicală, serviciul digital ar trebui să fie inclus în furnizarea generală de îngrijiri. În temeiul articolului 168 din Tratatul privind funcționarea Uniunii Europene (TFUE), statele membre sunt responsabile de politica lor de sănătate, în special de organizarea și prestarea de servicii de sănătate și de îngrijire medicală, inclusiv de reglementarea unor activități precum farmaciile online, telemedicina și alte servicii pe care le furnizează și pentru care asigură rambursări, în conformitate cu legislația lor națională. Cu toate acestea, diferitele politici de asistență medicală nu ar trebui să constituie obstacole în calea liberei circulații a datelor electronice privind sănătatea în contextul asistenței medicale transfrontaliere, de exemplu telemedicina și serviciile farmaceutice online.
(29) Regulamentul (UE) nr. 910/2014 stabilește condițiile în temeiul cărora statele membre efectuează identificarea persoanelor fizice în situații transfrontaliere utilizând mijloace de identificare emise de un alt stat membru, stabilind norme pentru recunoașterea reciprocă a unor astfel de mijloace de identificare electronică. SEDS necesită un acces securizat la datele electronice privind sănătatea, inclusiv în situații transfrontaliere. Serviciile de acces la datele electronice privind sănătatea și serviciile de telemedicină ar trebui să permită persoanelor fizice să își exercite drepturile indiferent de statul lor membru de afiliere și, prin urmare, ar trebui să sprijine identificarea persoanelor fizice utilizând orice mijloc de identificare electronică recunoscut în temeiul Regulamentului (UE) nr. 910/2014. Având în vedere posibilitatea unor provocări legate de corelarea identității în situații transfrontaliere, este posibil ca statele membre să trebuiască să furnizeze mecanisme de acces complementare, precum tokenuri sau coduri, persoanelor fizice care sosesc din alte state membre și beneficiază de asistență medicală. Comisia ar trebui să fie împuternicită să adopte acte de punere în aplicare pentru a determina cerințele pentru identificarea și autentificarea interoperabilă și transfrontalieră a persoanelor fizice și a profesioniștilor din domeniul sănătății, inclusiv orice mecanism complementar necesar pentru a asigura posibilitatea persoanelor fizice de a-și exercita drepturile legate de datele electronice cu caracter personal privind sănătatea în situații transfrontaliere.
(30) Statele membre ar trebui să desemneze autorități relevante privind sănătatea digitală pentru planificarea și punerea în aplicare a standardelor privind accesul la datele electronice privind sănătatea și transmiterea acestora și pentru asigurarea respectării drepturilor persoanelor fizice și ale profesioniștilor din domeniul sănătății, ca organizații separate sau ca parte a autorităților deja existente. Personalul autorității de sănătate digitală nu ar trebui să aibă niciun interes financiar sau de altă natură în sectoare sau activități economice care le-ar putea afecta imparțialitatea. În majoritatea statelor membre există deja autorități privind sănătatea digitală, acestea fiind responsabile de DES, interoperabilitate, securitate sau standardizare. În exercitarea sarcinilor care le revin, autoritățile din domeniul sănătății digitale ar trebui să coopereze în special cu autoritățile de supraveghere instituite în temeiul Regulamentului (UE) 2016/679 și cu organismele de supraveghere instituite în temeiul Regulamentului (UE) nr. 910/2014. Autoritățile din domeniul sănătății digitale pot coopera, de asemenea, cu Consiliul european pentru inteligența artificială instituit în temeiul Regulamentului (UE) 2024/1689 al Parlamentului European și al Consiliului (10), cu Grupul de coordonare privind dispozitivele medicale instituit în temeiul Regulamentului (UE) 2017/745 al Parlamentului European și al Consiliului (11), cu Comitetul european pentru inovare în domeniul datelor instituit în temeiul Regulamentului (UE) 2022/868 al Parlamentului European și al Consiliului (12) și cu autoritățile competente în temeiul Regulamentului (UE) 2023/2854 al Parlamentului European și al Consiliului (13). Statele membre ar trebui să înlesnească participarea actorilor naționali la cooperarea la nivelul Uniunii, transmiterea cunoștințelor de specialitate și oferirea de consiliere cu privire la conceperea soluțiilor necesare pentru atingerea obiectivelor SEDS.
(31) Fără a aduce atingere niciunei alte căi de atac administrative sau extrajudiciare, orice persoană fizică sau juridică are dreptul de a exercita o cale de atac judiciară eficace împotriva unei decizii obligatorii din punct de vedere juridic care o vizează, adoptată de o autoritate privind sănătatea digitală sau în cazul în care autoritatea privind sănătatea digitală nu tratează o plângere sau nu informează persoana fizică sau juridică în termen de trei luni despre evoluția sau soluționarea plângerii. Acțiunile împotriva unei autorități privind sănătatea digitală ar trebui să se introducă în fața instanțelor din statele membre în care își are sediul autoritatea privind sănătatea digitală.
(32) Autoritățile privind sănătatea digitală ar trebui să dispună de suficiente competențe tehnice, reunind eventual experți din diferite organizații. Activitățile autorităților digitale din domeniul sănătății ar trebui să fie bine planificate și monitorizate pentru a asigura eficiența acestora. Autoritățile privind sănătatea digitală ar trebui să ia măsurile necesare pentru a proteja drepturile persoanelor fizice prin instituirea unor soluții tehnice la nivel național, regional și local, cum ar fi soluțiile naționale de intermediere a DES și portaluri destinate pacienților. Atunci când iau astfel de măsuri de protecție necesare, autoritățile privind sănătatea digitală ar trebui să aplice standarde și specificații comune în astfel de soluții, să promoveze aplicarea standardelor și specificațiilor în cadrul procedurilor de achiziții publice și să utilizeze alte mijloace inovatoare, inclusiv rambursarea în cazul soluțiilor care respectă cerințele de interoperabilitate și de securitate ale SEDS. Statele membre ar trebui să se asigure că sunt adoptate inițiative de instruire corespunzătoare. În special, profesioniștii din domeniul sănătății ar trebui să fie informați și instruiți cu privire la drepturile și obligațiile care le revin în temeiul prezentului regulament. Pentru a-și îndeplini sarcinile, autoritățile privind sănătatea digitală ar trebui să coopereze la nivelul Uniunii și nivel național cu alte entități, inclusiv cu organisme de asigurări, furnizori de servicii medicale, profesioniști din domeniul sănătății, producători de sisteme DES și de aplicații de wellness, precum și cu alte părți interesate din sectorul sănătății sau al tehnologiei informației, cu entități care gestionează sisteme de rambursare, cu organisme de evaluare a tehnologiilor medicale, cu autorități și agenții de reglementare a medicamentelor, cu autorități de reglementare a dispozitivelor medicale, cu achizitori și cu autorități din domeniul securității cibernetice sau al identificării electronice.
(33) Accesul la datele electronice privind sănătatea și transmiterea acestora sunt relevante în situațiile de asistență medicală transfrontalieră, întrucât acestea pot sprijini continuitatea asistenței medicale atunci când persoanele fizice călătoresc în alte state membre sau își schimbă reședința. Continuitatea îngrijirii și accesul rapid la datele electronice cu caracter personal privind sănătatea sunt și mai importante pentru rezidenții din regiunile frontaliere care traversează frecvent frontiera pentru a beneficia de asistență medicală. În multe regiuni frontaliere, este posibil ca unele servicii de asistență medicală specializate să fie disponibile peste frontieră, dar mai aproape decât în același stat membru. Este necesară o infrastructură pentru transmiterea transfrontalieră a datelor electronice cu caracter personal privind sănătatea, în situațiile în care o persoană fizică utilizează serviciile unui furnizor de servicii medicale stabilit într-un alt stat membru. Ar trebui avută în vedere extinderea treptată a unei astfel de infrastructuri și finanțarea acesteia. O infrastructură voluntară în acest scop, MyHealth@EU, a fost creată în cadrul acțiunilor de îndeplinire a obiectivelor instituite prin Directiva 2011/24/UE a Parlamentului European și a Consiliului (14). Prin intermediul MyHealth@EU, statele membre au început să ofere persoanelor fizice posibilitatea de a-și partaja datele electronice cu caracter personal privind sănătatea cu furnizorii de servicii medicale atunci când călătoresc în străinătate. Pe baza acestei experiențe, participarea statelor membre la MyHealth@EU, astfel cum este stabilită prin prezentul regulament, ar trebui să fie obligatorie. Specificațiile tehnice pentru infrastructura MyHealth@EU ar trebui să permită schimbul de categorii prioritare de date electronice privind sănătatea, precum și de categorii suplimentare sprijinite de formatul european pentru schimbul de dosare electronice de sănătate. Specificațiile respective ar trebui să fie definite prin intermediul unor acte de punere în aplicare și ar trebui să se bazeze pe specificațiile transfrontaliere ale formatului european pentru schimbul de dosare electronice de sănătate, completate de specificații suplimentare privind securitatea cibernetică, interoperabilitatea tehnică și semantică, gestionarea operațiunilor și a serviciilor. Statelor membre ar trebui să le revină obligația de a adera la MyHealth@EU, de a respecta specificațiile sale tehnice și de a conecta furnizorii de servicii medicale, inclusiv farmaciile, la acesta, întrucât acest demers este necesar pentru a permite persoanelor fizice să își exercite drepturile în temeiul prezentului regulament de a accesa și a utiliza datele lor electronice cu caracter personal privind sănătatea, indiferent de statul membru în care se află persoanele fizice.
(34) MyHealth@EU oferă o infrastructură comună pentru ca statele membre să asigure conectivitatea și interoperabilitatea într-un mod eficient și sigur pentru a sprijini asistența medicală transfrontalieră, fără a afecta responsabilitățile statelor membre înainte și după transmiterea datelor electronice cu caracter personal privind sănătatea prin intermediul său. Statele membre sunt responsabile de organizarea punctelor lor naționale de contact pentru sănătatea digitală și de prelucrare a datelor cu caracter personal în scopul furnizării de asistență medicală, înainte și după transmiterea datelor respective prin intermediul MyHealth@EU. Comisia ar trebui să monitorizeze, prin verificări ale conformității, respectarea de către punctele naționale de contact pentru sănătatea digitală a cerințelor necesare în ceea ce privește dezvoltarea tehnică a MyHealth@EU, precum și normele detaliate privind securitatea, confidențialitatea și protecția datelor electronice cu caracter personal privind sănătatea. În eventualitatea unei nerespectări grave din partea unui punct național de contact pentru sănătatea digitală, Comisia ar trebui să aibă posibilitatea de a suspenda serviciile afectate de nerespectare și furnizate de respectivul punct național de contact pentru sănătatea digitală. Comisia ar trebui să acționeze în calitate de persoană împuternicită de operator în numele statelor membre în cadrul MyHealth@EU și ar trebui să furnizeze servicii centrale pentru aceasta. Pentru a asigura respectarea normelor de protecție a datelor și pentru a oferi un cadru de gestionare a riscurilor pentru transmiterea datelor electronice cu caracter personal privind sănătatea, responsabilitățile specifice ale statelor membre, în calitate de operatori asociați, și obligațiile Comisiei în calitate de persoană împuternicită de operator în numele acestora ar trebui să fie precizate prin intermediul unor acte de punere în aplicare. Fiecare stat membru este singurul responsabil pentru date și servicii în statul membru respectiv. Prezentul regulament oferă temeiul juridic pentru prelucrarea datelor electronice cu caracter personal privind sănătatea în MyHealth@EU ca sarcină efectuată în interesul public atribuită de dreptul Uniunii, astfel cum se menționează la articolul 6 alineatul (1) litera (e) din Regulamentul (UE) 2016/679. Prelucrarea respectivă este necesară pentru furnizarea de asistență medicală în situații transfrontaliere, astfel cum se menționează la articolul 9 alineatul (2) litera (h) din regulamentul respectiv.
(35) În plus față de serviciile din MyHealth@EU pentru schimbul de date electronice cu caracter personal privind sănătatea pe baza formatului european pentru schimbul de dosare electronice de sănătate, ar putea fi necesare alte servicii sau infrastructuri suplimentare, de exemplu în situații de urgență de sănătate publică sau în cazul în care arhitectura MyHealth@EU nu este adecvată pentru punerea în aplicare a unora dintre cazurile de utilizare. Printre exemplele de astfel de cazuri de utilizare se numără sprijinul pentru funcționalitățile cardului de vaccinare, inclusiv schimbul de informații privind planurile de vaccinare sau verificarea certificatelor de vaccinare sau a altor certificate legate de sănătate. Astfel de cazuri de utilizare suplimentare ar fi, de asemenea, importante pentru introducerea unor funcționalități suplimentare de gestionare a crizelor din domeniul sănătății publice, cum ar fi sprijinul pentru depistarea contacților în scopul limitării bolilor infecțioase. MyHealth@EU ar trebui să sprijine schimburile de date electronice cu caracter personal privind sănătatea cu punctele naționale de contact pentru sănătatea digitală din țările terțe și sistemele relevante instituite la nivel internațional de organizații internaționale pentru a contribui la continuitatea asistenței medicale. Acest lucru este deosebit de relevant pentru persoanele care se deplasează în țările terțe învecinate și din astfel de țări, pentru țările candidate și pentru țările și teritoriile de peste mări asociate. Conectarea unor astfel de puncte naționale de contact pentru sănătatea digitală ale țărilor terțe la MyHealth@EU și interoperabilitatea cu sistemele digitale instituite la nivel internațional de organizații internaționale ar trebui să facă obiectul unei verificări care să asigure conformitatea respectivelor puncte de contact și sisteme digitale cu specificațiile tehnice, normele de protecție a datelor și alte cerințe ale MyHealth@EU. În plus, având în vedere că conectarea la MyHealth@EU va implica transferuri de date electronice cu caracter personal privind sănătatea către țări terțe, cum ar fi partajarea unei fișe a pacientului atunci când pacientul solicită asistență medicală în țara terță respectivă, ar trebui să existe instrumente de transfer relevante în temeiul capitolului V din Regulamentul (UE) 2016/679. Comisia ar trebui să fie împuternicită să adopte acte de punere în aplicare pentru a facilita conectarea unor astfel de puncte naționale de contact pentru sănătatea digitală din țările terțe și sistemele instituite la nivel internațional de organizații internaționale la MyHealth@EU. Atunci când elaborează respectivele acte de punere în aplicare, Comisia ar trebui se țină seama de interesele naționale în materie de securitate ale statelor membre.
(36) Pentru a permite schimbul neîntrerupt de date electronice privind sănătatea și a asigura respectarea drepturilor persoanelor fizice și ale profesioniștilor din domeniul sănătății, sistemele DES comercializate pe piața internă ar trebui să poată stoca și transmite, în mod securizat, date electronice de înaltă calitate privind sănătatea. Acesta este un obiectiv-cheie al SEDS pentru a asigura circulația securizată și liberă a datelor electronice privind sănătatea în întreaga Uniune. În acest scop, ar trebui să fie instituit un sistem obligatoriu de autoevaluare a conformității pentru sistemele DES care prelucrează una sau mai multe categorii prioritare de date electronice privind sănătatea, pentru a depăși fragmentarea pieței, asigurând în același timp o abordare proporțională. Prin autoevaluare, sistemele DES vor dovedi conformitatea cu cerințele privind interoperabilitatea, securitatea și evidența comunicațiilor de date electronice cu caracter personal privind sănătatea stabilite de cele două componente software DES obligatorii armonizate prin prezentul regulament, și anume componenta software europeană de interoperabilitate pentru sistemele DES și componenta software europeană de evidență pentru sistemele DES (denumite în continuare „componentele software armonizate ale sistemelor DES”). Componentele software armonizate ale sistemelor DES privesc în principal transformarea datelor, deși pot implica nevoia de cerințe indirecte pentru înregistrarea datelor și prezentarea datelor în sistemele DES. Specificațiile tehnice pentru componentele software armonizate ale sistemelor DES ar trebui să fie definite prin intermediul unor acte de punere în aplicare și ar trebui să se bazeze pe utilizarea formatului european pentru schimbul de dosare electronice de sănătate. Componentele software armonizate ale sistemelor DES ar trebui să fie proiectate astfel încât să fie reutilizabile și să se integreze fără probleme cu alte componente într-un sistem software mai mare. Cerințele de securitate ale componentelor software armonizate ale sistemelor DES ar trebui să cuprindă elemente specifice sistemelor DES, întrucât proprietățile de securitate mai generale ar trebui să fie sprijinite de alte mecanisme, cum ar fi cele instituite în temeiul Regulamentului (UE) 2024/2847 al Parlamentului European și al Consiliului (15). Pentru a sprijini acest proces, ar trebui create medii europene de testare digitală, care să ofere mijloace automatizate pentru a testa dacă funcționarea componentelor software armonizate ale unui sistem DES este în conformitate cu cerințele prevăzute în prezentul regulament. În acest scop, Comisiei ar trebui să i se confere competențe de executare pentru a stabili specificațiile comune pentru mediile respective. Comisia ar trebui să dezvolte software-ul necesar pentru mediile de testare și să îl pună la dispoziție ca sursă deschisă. Statele membre ar trebui să fie responsabile pentru operarea mediilor de testare digitale, deoarece sunt mai aproape de producători și mai bine plasate pentru a-i sprijini. Producătorii ar trebui să utilizeze mediile de testare digitale respective pentru a-și testa produsele înainte de a le introduce pe piață, continuând, în același timp, să își asume întreaga responsabilitate pentru conformitatea produselor lor. Rezultatele testului ar trebui să devină parte din documentația tehnică a produsului. În cazul în care sistemul DES sau orice parte a acestuia respectă standardele europene sau specificațiile comune, lista standardelor europene și a specificațiilor comune relevante ar trebui, de asemenea, să fie indicată în documentația tehnică. Pentru a sprijini comparabilitatea sistemelor DES, Comisia ar trebui să elaboreze un model uniform pentru documentația tehnică ce însoțește astfel de sisteme.
(37) Sistemele DES ar trebui să fie însoțite de o fișă de informații care să includă informații pentru utilizatorii lor profesioniști și de instrucțiuni clare și complete de utilizare în formate accesibile pentru persoanele cu dizabilități. În cazul în care un sistem DES nu este însoțit de astfel de informații, producătorul sistemului DES în cauză, reprezentantul său autorizat și toți ceilalți operatori economici relevanți ar trebui să aibă obligația de a adăuga la sistemul DES fișa de informații și instrucțiunile de utilizare respective.
(38) Deși sistemele DES destinate în mod specific de către producător pentru a fi utilizate pentru prelucrarea uneia sau mai multor categorii specifice de date electronice privind sănătatea ar trebui să facă obiectul autocertificării obligatorii, software-ul utilizat în scopuri generale nu ar trebui să fie considerat drept un sistem DES, chiar și atunci când este utilizat în cadrul asistenței medicale, și, prin urmare, nu ar trebui să fie supus obligației de a respecta prezentul regulament. Aceasta cuprinde cazuri precum software-ul de prelucrare a textului utilizat pentru redactarea de rapoarte care ar deveni ulterior parte a dosarelor electronice de sănătate scrise, a programelor de tip middleware de uz general sau a software-ului de gestionare a bazelor de date care este utilizat ca parte a soluțiilor de stocare a datelor.
(39) Prezentul regulament impune un sistem obligatoriu de autoevaluare a conformității pentru componentele software armonizate ale sistemelor DES, pentru a se asigura că sistemele DES introduse pe piața Uniunii pot face schimb de date în formatul european pentru schimbul de dosare electronice de sănătate și că dispun de capacitățile necesare de ținere a evidenței. Respectiva autoevaluare obligatorie a conformității, care ar lua forma unei declarații de conformitate UE emise de producător, ar trebui să asigure faptul că cerințele respective sunt îndeplinite și că, în același timp, este evitată o sarcină excesivă asupra statelor membre și producătorilor.
(40) Producătorii ar trebui să aplice pe documentele de însoțire a sistemului DES și, după caz, pe ambalaj, un marcaj de conformitate CE care să indice că sistemul DES este în conformitate cu prezentul regulament și, în ceea ce privește aspecte nereglementate de prezentul regulament, cu alte acte din dreptul aplicabil al Uniunii care impun, de asemenea, aplicarea marcajului de conformitate CE. Statele membre ar trebui să se bazeze pe mecanismele existente pentru a asigura aplicarea corectă a prevederilor privind marcajul de conformitate CE în temeiul dreptului relevant al Uniunii și ar trebui să ia măsurile corespunzătoare în cazul utilizării inadecvate a respectivului marcaj.
(41) Statele membre ar trebui să rămână competente pentru a defini cerințele referitoare la orice alte componente software ale sistemelor DES și condițiile de conectare a furnizorilor de asistență medicală la infrastructurile lor naționale, care ar putea face obiectul unei evaluări de către o terță parte la nivel național. Pentru a facilita buna funcționare a pieței interne a sistemelor DES, a produselor de sănătate digitală și a serviciilor conexe, este necesar să se asigure, pe cât posibil, transparența în ceea ce privește dreptul intern care stabilește cerințe pentru sistemele DES și dispoziții privind evaluarea conformității acestora în ceea ce privește alte aspecte decât componentele software armonizate ale sistemelor DES. Prin urmare, statele membre ar trebui să informeze Comisia cu privire la cerințele respective din dreptul intern, astfel încât aceasta să dispună de informațiile necesare pentru a se asigura că acestea nu afectează în mod negativ componentele software armonizate ale sistemelor DES.
(42) Anumite componente software ale sistemelor DES ar putea fi considerate drept dispozitive medicale în temeiul Regulamentului (UE) 2017/745 sau dispozitive medicale pentru diagnostic in vitro în temeiul Regulamentului (UE) 2017/746 al Parlamentului European și al Consiliului (16). Software-ul sau modulele de software care se încadrează în definiția unui dispozitiv medical, a unor dispozitive medicale de diagnostic in vitro sau a unui sistem de inteligență artificială (IA) considerat a avea un grad ridicat de risc (denumit în continuare „sistem de IA cu grad ridicat de risc”) ar trebui să fie certificate în conformitate cu Regulamentele (UE) 2017/745, (UE) 2017/746 și (UE) 2024/1689, după caz. Deși astfel de produse trebuie să îndeplinească cerințele prevăzute de regulamentul aplicabil fiecăruia dintre produsele respective, statele membre ar trebui să ia măsurile corespunzătoare pentru a se asigura că respectiva evaluare a conformității este efectuată ca o procedură comună sau coordonată pentru a limita sarcina administrativă pentru producători și alți operatori economici. Cerințele esențiale privind interoperabilitatea din prezentul regulament ar trebui să se aplice numai în măsura în care producătorul unui dispozitiv medical, al unui dispozitiv medical de diagnostic in vitro sau al unui sistem de IA cu grad ridicat de risc, care furnizează date electronice privind sănătatea ce urmează să fie prelucrate în cadrul sistemului DES, declară interoperabilitatea cu acest sistem DES. În acest caz, dispozițiile privind specificațiile comune pentru sistemele DES ar trebui să se aplice respectivelor dispozitive medicale, dispozitive medicale de diagnostic in vitro și sisteme de IA cu grad ridicat de risc.
(43) Pentru a sprijini în continuare interoperabilitatea și securitatea, statele membre ar trebui să aibă posibilitatea de a menține sau defini norme specifice pentru achiziționarea, rambursarea sau finanțarea sistemelor DES la nivel național în contextul organizării, furnizării sau finanțării serviciilor de sănătate. Astfel de norme specifice nu ar trebui să împiedice libera circulație a sistemelor DES în Uniune. Unele state membre au introdus certificarea obligatorie a sistemelor DES sau testarea obligatorie a interoperabilității pentru conectarea acestora la serviciile naționale de sănătate digitală. Astfel de cerințe se reflectă în mod obișnuit în procedurile de achiziții organizate de furnizorii de servicii medicale și de autoritățile naționale sau regionale. Certificarea obligatorie a sistemelor DES la nivelul Uniunii ar trebui să stabilească un scenariu de referință care să poată fi utilizat în cadrul procedurilor de achiziții publice la nivel național.
(44) Pentru a garanta exercitarea efectivă de către pacienți a drepturilor lor în temeiul prezentului regulament, furnizorii de servicii medicale care dezvoltă și utilizează un sistem DES „intern” pentru a desfășura activități interne fără a-l introduce pe piață în schimbul unei plăți sau al unei remunerații ar trebui să respecte, de asemenea, prezentul regulament. În acest context, acești furnizori de servicii medicale ar trebui să respecte toate cerințele aplicabile producătorilor cu privire la astfel de sisteme DES care sunt dezvoltate „intern” și pe care acești furnizori de servicii medicale le-au pus în funcțiune. Cu toate acestea, dat fiind că este posibil ca furnizorii de servicii medicale să aibă nevoie de timp suplimentar pentru a se pregăti pentru respectarea prezentului regulament, cerințele respective ar trebui să se aplice unor astfel de sisteme numai după o perioadă de tranziție prelungită.
(45) Este necesar să se prevadă o repartizare clară și proporțională a obligațiilor aferente rolului fiecărui operator economic în procesul de furnizare și de distribuție a sistemelor DES. Operatorii economici ar trebui să fie responsabili de conformitate în ceea ce privește rolurile lor corespunzătoare în cadrul unui astfel de proces și ar trebui să se asigure că pun la dispoziție pe piață numai sisteme DES care respectă cerințele relevante.
(46) Respectarea cerințelor esențiale privind interoperabilitatea și securitatea ar trebui să fie demonstrată de către producătorii de sisteme DES prin punerea în aplicare a unor specificații comune. În acest scop, ar trebui să fie conferite competențe de executare Comisiei pentru a stabili astfel de specificații comune privind seturile de date, sistemele de codificare, specificațiile tehnice, standardele, specificațiile și profilurile pentru schimbul de date, precum și cerințele și principiile legate de siguranța pacienților și de securitatea, confidențialitatea, integritatea și protecția datelor cu caracter personal, și specificațiile și cerințele legate de gestionarea identificării și utilizarea identificării electronice. Autoritățile privind sănătatea digitală ar trebui să contribuie la elaborarea unor astfel de specificații comune. După caz, specificațiile comune respective ar trebui să se bazeze pe standardele armonizate existente pentru componentele software armonizate ale sistemelor DES și să fie compatibile cu dreptul sectorial. În cazul în care specificațiile comune au o importanță deosebită în ce privește cerințele de protecție a datelor cu caracter personal în legătură cu sistemele DES, acestea ar trebui să facă obiectul consultării cu Comitetul european pentru protecția datelor (CEPD) și Autoritatea Europeană pentru Protecția Datelor (AEPD) înainte de adoptarea lor, în temeiul articolului 42 alineatul (2) din Regulamentul (UE) 2018/1725.
(47) Pentru a asigura o aplicare adecvată și eficace a cerințelor și a obligațiilor prevăzute în prezentul regulament, ar trebui să se aplice sistemul de supraveghere a pieței și de conformitate a produselor instituit prin Regulamentul (UE) 2019/1020 al Parlamentului European și al Consiliului (17). În funcție de organizația definită la nivel național, astfel de activități de supraveghere a pieței ar putea fi desfășurate de autoritățile privind sănătatea digitală care asigură punerea în aplicare corespunzătoare a capitolului II din prezentul regulament sau de o autoritate separată de supraveghere a pieței responsabilă de sistemele DES. Deși desemnarea autorităților privind sănătatea digitală drept autorități de supraveghere a pieței ar putea avea avantaje practice importante pentru punerea în aplicare a serviciilor de sănătate și de îngrijire, orice conflict de interese ar trebui să fie evitat, de exemplu prin separarea diferitelor sarcini.
(48) Personalul autorităților de supraveghere a pieței nu ar trebui să aibă niciun conflict de interese economic, financiar sau personal, direct sau indirect, despre care s-ar putea considera că îi prejudiciază independența și mai ales nu ar trebui să se afle într-o situație care i-ar putea afecta, direct sau indirect, imparțialitatea conduitei profesionale. Statele membre ar trebui să stabilească și să publice procedura de selecție a autorităților de supraveghere a pieței. Acestea ar trebui să asigure că procedura este transparentă și nu permite conflictele de interese.
(49) Utilizatorii de aplicații de wellness, inclusiv aplicațiile pentru dispozitivele mobile, ar trebui să fie informați cu privire la capacitatea unor astfel de aplicații de a fi conectate și de a furniza date sistemelor DES sau soluțiilor electronice naționale de sănătate, în cazurile în care datele produse de aplicațiile de wellness sunt utile în scopuri de asistență medicală. Capacitatea acestor aplicații de a exporta date într-un format interoperabil este, de asemenea, relevantă pentru portabilitatea datelor. Dacă este cazul, utilizatorii ar trebui, de asemenea, să fie informați cu privire la conformitatea acestor aplicații de wellness cu cerințele de interoperabilitate și de securitate. Totuși, având în vedere numărul mare de aplicații de wellness și relevanța limitată în scopuri de asistență medicală a datelor produse de multe dintre acestea, un sistem de certificare pentru aceste aplicații nu ar fi proporțional. Prin urmare, ar trebui să fie instituit un sistem obligatoriu de etichetare pentru aplicațiile de wellness pentru care este declarată interoperabilitatea cu sistemele DES ca mecanism adecvat de asigurare a transparenței pentru utilizatorii aplicațiilor de wellness în ceea ce privește respectarea cerințelor prevăzute de prezentul regulament, sprijinind astfel utilizatorii în alegerea aplicațiilor de wellness adecvate cu standarde ridicate de interoperabilitate și securitate. Comisia ar trebui să stabilească, prin intermediul unor acte de punere în aplicare, detaliile privind formatul și conținutul unei astfel de etichete.
(50) Statele membre ar trebui să dispună în continuare de libertatea de a reglementa alte aspecte ale utilizării aplicațiilor de wellness, cu condiția ca normele echivalente să fie în conformitate cu dreptul Uniunii.
(51) Distribuirea informațiilor referitoare la sistemele DES certificate și la aplicațiile de wellness cărora li s-a acordat o etichetă este necesară pentru a permite achizitorilor și utilizatorilor acestor produse să găsească soluții interoperabile pentru nevoile lor specifice. Prin urmare, ar trebui să fie instituită la nivelul Uniunii o bază de date cu sistemele DES și aplicațiile de wellness interoperabile, care nu intră în domeniul de aplicare al Regulamentelor (UE) 2017/745 și (UE) 2024/1689, similară cu Banca europeană de date referitoare la dispozitivele medicale (Eudamed) instituită prin Regulamentul (UE) 2017/745. Obiectivele bazei de date a UE pentru înregistrarea sistemelor DES și a aplicațiilor de wellness ar trebui să fie sporirea transparenței generale, evitarea cerințelor multiple de raportare, precum și raționalizarea și facilitarea fluxului de informații. În ceea ce privește dispozitivele medicale și sistemele de IA, înregistrarea ar trebui să fie menținută în bazele de date existente instituite în temeiul Regulamentelor (UE) 2017/745 și, respectiv, (UE) 2024/1689, dar conformitatea cu cerințele de interoperabilitate ar trebui să fie indicată de producători atunci când aceștia declară această conformitate, pentru a furniza informații achizitorilor.
(52) Fără a împiedica sau înlocui dispozițiile contractuale sau mecanismele de altă natură în vigoare, prezentul regulament vizează instituirea unui mecanism comun de accesare a datelor electronice privind sănătatea pentru utilizarea secundară în întreaga Uniune. În cadrul acestui mecanism, deținătorii de date privind sănătatea ar trebui să pună la dispoziție datele pe care le dețin pe baza unei autorizații privind datele sau a unei cereri de date privind sănătatea. În scopul prelucrării datelor electronice privind sănătatea pentru utilizare secundară, este necesar unul dintre temeiurile juridice menționate la articolul 6 alineatul (1) litera (a), (c), (e) sau (f) din Regulamentul (UE) 2016/679, coroborat cu articolul 9 alineatul (2) din regulamentul respectiv. În consecință, prezentul regulament prevede un temei juridic pentru utilizarea secundară a datelor electronice cu caracter personal privind sănătatea, inclusiv garanțiile impuse în temeiul articolului 9 alineatul (2) literele (g)-(j) din Regulamentul (UE) 2016/679 care să permită prelucrarea unor categorii speciale de date, în ceea ce privește scopurile legale, guvernarea de încredere pentru furnizarea accesului la datele privind sănătatea, prin implicarea organismelor de acces la datele privind sănătatea și prelucrarea într-un mediu de prelucrare securizat, precum și modalitățile de prelucrare a datelor, stabilite în autorizația privind datele. În consecință, statele membre nu ar trebui să mai aibă posibilitatea de a menține sau introduce, în temeiul articolului 9 alineatul (4) din Regulamentul (UE) 2016/679, condiții suplimentare, inclusiv limitări și dispoziții specifice care solicită consimțământul persoanelor fizice, în ceea ce privește prelucrarea în vederea utilizării secundare a datelor electronice cu caracter personal privind sănătatea în temeiul prezentului regulament, cu excepția introducerii de măsuri mai stricte și garanții suplimentare la nivel național pentru a proteja sensibilitatea și valoarea anumitor date conform dispozițiilor prezentului regulament. Solicitanții de date privind sănătatea ar trebui, de asemenea, să demonstreze existența unui temei juridic menționat la articolul 6 din Regulamentul (UE) 2016/679, care să le permită să solicite accesul la datele electronice privind sănătatea în temeiul prezentului regulament și ar trebui să îndeplinească condițiile prevăzute în capitolul IV din prezentul regulament. În plus, organismul de acces la datele privind sănătatea ar trebui să evalueze informațiile furnizate de solicitantul de date privind sănătatea, pe baza cărora ar trebui să fie în măsură să elibereze o autorizație de prelucrare a datelor pentru prelucrarea datelor medicale electronice cu caracter personal în conformitate cu prezentul regulament, care ar trebui să îndeplinească cerințele și condițiile stabilite în capitolul IV din prezentul regulament. Pentru prelucrarea datelor electronice privind sănătatea deținute de deținătorii de date privind sănătatea, prezentul regulament creează obligația legală, în înțelesul articolului 6 alineatul (1) litera (c) din Regulamentul (UE) 2016/679, în concordanță cu articolul 9 alineatul (2) literele (i) și (j) din regulamentul respectiv, pentru ca deținătorul de date privind sănătatea să pună la dispoziția organismelor de acces la datele privind sănătatea datele electronice cu caracter personal privind sănătatea, în timp ce temeiul juridic pentru scopul prelucrării inițiale, de exemplu furnizarea de asistență medicală, nu este afectat. Prezentul regulament atribuie, de asemenea, sarcini de interes public în înțelesul articolului 6 alineatul (1) litera (e) din Regulamentul (UE) 2016/679 organismelor de acces la datele privind sănătatea și îndeplinește cerințele de la articolul 9 alineatul (2) literele (g)-(j), după caz, din regulamentul menționat. Dacă utilizatorul de date privind sănătatea se bazează pe un temei juridic prevăzut la articolul 6 alineatul (1) litera (e) sau (f) din Regulamentul (UE) 2016/679, prezentul regulament ar trebui să prezinte garanțiile necesare în temeiul articolului 9 alineatul (2) din Regulamentul (UE) 2016/679.
(53) Datele electronice privind sănătatea folosite pentru utilizare secundară electronice privind sănătatea poate aduce beneficii societale. Ar trebui să fie încurajată folosirea datelor reale și a dovezilor concrete, inclusiv a rezultatelor comunicate de pacienți, în scopuri de reglementare și de politică bazate pe dovezi, precum și pentru cercetare, evaluarea tehnologiei medicale și obiective clinice. Datele din lumea reală și dovezile din lumea reală pot completa datele privind sănătatea puse la dispoziție în prezent. Pentru a atinge obiectivul respectiv, este important ca seturile de date puse la dispoziție pentru utilizare secundară în conformitate cu prezentul regulament să fie cât mai complete posibil. Prezentul regulament oferă garanțiile necesare pentru a atenua anumite riscuri atrase de realizarea acestor beneficii. Utilizarea secundară a datelor electronice privind sănătatea se bazează pe date pseudonimizate sau anonimizate, pentru a împiedica identificarea persoanelor vizate.
(54) Pentru a găsi un echilibru între necesitatea ca utilizatorii de date privind sănătatea să dispună de seturi de date exhaustive și reprezentative și nevoia de autonomie a persoanelor fizice în ceea ce privește datele lor electronice cu caracter personal privind sănătatea care sunt considerate deosebit de sensibile, persoanele fizice ar trebui să posibilitatea de a decide dacă datele lor electronice cu caracter personal privind sănătatea pot fi prelucrate pentru utilizare secundară în temeiul prezentului regulament, sub forma unui drept de a refuza punerea la dispoziție a respectivelor date electronice cu caracter personal privind sănătatea pentru utilizare secundară. Ar trebui să se prevadă un mecanism de exercitare a dreptului de refuz ușor de înțeles, accesibil și ușor de utilizat. În plus, este absolut necesar să se ofere persoanelor fizice informații suficiente și complete despre dreptul lor de refuz, inclusiv despre beneficiile și dezavantajele pe care le implică exercitarea acestui drept. Persoanele fizice nu ar trebui să fie obligate să își motiveze refuzul și ar trebui să poată reveni în orice moment asupra opțiunii lor. Cu toate acestea, în anumite scopuri strâns legate de interesul public, cum ar fi activitățile de protecție împotriva amenințărilor transfrontaliere grave privind sănătatea sau cercetarea științifică în scopuri importante de interes public, este oportun ca statelor membre să li se ofere posibilitatea de a stabili, ținând seama de contextele lor naționale, mecanisme de acordare a accesului la datele electronice cu caracter personal privind sănătatea ale persoanelor fizice care și-au exercitat dreptul de refuz, pentru a se asigura că în situațiile respective pot fi puse la dispoziție seturi de date complete. Astfel de mecanisme ar trebui să respecte cerințele stabilite pentru utilizarea secundară în temeiul prezentului regulament. Cercetarea științifică în scopuri importante de interes public ar putea include, de exemplu, cercetarea care încearcă să răspundă nevoilor medicale nesatisfăcute, inclusiv în cazul bolilor rare sau al amenințărilor emergente la adresa sănătății. Normele referitoare la astfel de acțiuni contra dreptului de refuz ar trebui să respecte esența drepturilor și libertăților fundamentale și să constituie o măsură necesară și proporțională într-o societate democratică pentru a realiza interesul public legat de obiective științifice și societale legitime. Astfel de acțiuni contra dreptului de refuz ar trebui să fie disponibile numai utilizatorilor de date privind sănătatea care sunt organisme din sectorul public, sau instituții, organe, oficii sau agenții ale Uniunii relevante cărora li s-a încredințat îndeplinirea unor sarcini în domeniul sănătății publice, sau unei alte entități căreia i s-a încredințat îndeplinirea unor sarcini publice în domeniul sănătății publice sau care acționează în numele unei autorități publice sau este mandatată de o astfel de autoritate, și numai în cazul în care datele nu pot fi obținute în timp util și în mod eficient prin mijloace alternative. Respectivii utilizatori de date privind sănătatea ar trebui să justifice faptul că utilizarea acțiunii contra dreptului de refuz este necesară pentru o cerere individuală de acces la datele privind sănătatea sau pentru o cerere individuală de date privind sănătatea. Atunci când se recurge la o astfel de acțiune contra dreptului de refuz, garanțiile prevăzute în capitolul IV ar trebui să fie aplicate în continuare de utilizatorii de date privind sănătatea, în special interzicerea reidentificării sau a tentativelor de reidentificare a persoanelor fizice în cauză.
(55) În contextul SEDS, datele electronice privind sănătatea există deja și sunt colectate, între alții, de furnizorii de servicii medicale, de asociațiile profesionale, de instituțiile publice, de autoritățile de reglementare, de cercetători și de asigurători, în cadrul activităților lor. Datele respective ar trebui, de asemenea, să fie puse la dispoziție pentru utilizare secundară, adică pentru prelucrarea datelor în alte scopuri decât cele pentru care au fost colectate sau produse. Totuși, o mare parte din datele de acest tip nu sunt puse la dispoziție în vederea prelucrării pentru astfel de scopuri. Acest fapt limitează capacitatea cercetătorilor, a inovatorilor, a responsabililor de elaborarea politicilor, a autorităților de reglementare și a medicilor de a utiliza datele respective în diferite scopuri, inclusiv în scopuri de cercetare, de inovare, de elaborare a politicilor, de reglementare, de siguranță a pacienților sau de medicină personalizată. Pentru a valorifica pe deplin beneficiile utilizării secundare, toți deținătorii de date privind sănătatea ar trebui să contribuie la acest efort prin punerea la dispoziție pentru utilizare secundară a diferitelor categorii de date electronice privind sănătatea pe care le dețin, cu condiția ca acest efort să se facă întotdeauna prin intermediul unor procese eficace și sigure, cu respectarea obligațiilor profesionale, cum ar fi obligațiile de confidențialitate.
(56) Categoriile de date electronice privind sănătatea care pot fi prelucrate pentru utilizare secundară ar trebui să fie suficient de ample și de flexibile pentru a răspunde nevoilor în continuă evoluție ale utilizatorilor de date privind sănătatea, rămânând totodată limitate la datele legate de sănătate sau despre care se știe că influențează sănătatea. Acestea pot include și date relevante din sistemul de sănătate, de exemplu dosare electronice de sănătate, date referitoare la cererile de rambursare, date privind eliberările de medicamente, date din registre privind bolile sau date genomice, precum și date cu impact asupra sănătății, de exemplu date privind consumul de diferite substanțe, statutul socioeconomic sau comportamentul, și date privind factorii de mediu precum poluarea, radiațiile sau utilizarea anumitor substanțe chimice. Categoriile de date electronice privind sănătatea pentru utilizare secundară includ unele categorii de date care au fost colectate inițial în alte scopuri, cum ar fi cercetarea, statisticile, siguranța pacienților, activitățile de reglementare sau activitățile de elaborare a politicilor, de exemplu registrele de elaborare a politicilor sau registrele privind efectele secundare ale medicamentelor sau ale dispozitivelor medicale. În anumite domenii sunt disponibile baze de date europene care facilitează utilizarea sau reutilizarea datelor, cum ar fi în ceea ce privește cancerul (Sistemul european de informații cu privire la cancer) sau bolile rare (de exemplu, Platforma europeană privind înregistrarea bolilor rare și registrele rețelelor europene de referință). Categoriile de date electronice privind sănătatea care pot fi prelucrate pentru utilizare secundară ar trebui să includă și date generate automat de dispozitive medicale și date generate de persoane, cum ar fi datele provenite din aplicațiile de wellness. Și datele privind studiile clinice intervenționale și investigațiile clinice ar trebui să fie incluse în categoriile de date electronice privind sănătatea pentru utilizare secundară, atunci când studiul clinic intervențional sau investigația clinică s-a încheiat, fără a afecta orice partajare voluntară de date efectuată de sponsorii studiilor și ai investigațiilor în curs. Datele electronice privind sănătatea pentru utilizare secundară ar trebui să fie puse la dispoziție, de preferință, într-un format electronic structurat care să le înlesnească prelucrarea de către sistemele informatice. Printre exemplele de formate electronice structurate se numără înregistrările într-o bază de date relațională, documentele XML sau fișierele CSV, precum și textul liber, materialele audio, video și imaginile sub formă de fișiere care pot fi citite electronic.
(57) Utilizatorii de date privind sănătatea care beneficiază de acces la seturile de date prevăzute în prezentul regulament ar putea îmbogăți datele din respectivele seturi de date cu diverse corecturi, adnotări și alte îmbunătățiri, de exemplu prin completarea datelor lipsă sau incomplete, îmbunătățind astfel corectitudinea, caracterul complet sau calitatea datelor din seturile de date. Utilizatorii de date privind sănătatea ar trebui să fie încurajați să comunice organismelor de acces la datele privind sănătatea erorile critice din seturile de date. Pentru a sprijini îmbunătățirea bazei de date inițiale și utilizarea suplimentară a setului de date îmbogățit, statele membre ar trebui să poată stabili reguli pentru prelucrarea și utilizarea datelor electronice privind sănătatea care conțin îmbunătățiri legate de prelucrarea datelor respective. Setul de date îmbunătățit ar trebui să fie pus gratuit la dispoziția deținătorului de date inițial, împreună cu o descriere a îmbunătățirilor. Deținătorul de date privind sănătatea ar trebui să pună la dispoziție noul set de date, cu excepția cazului în care furnizează organismului de acces la datele privind sănătatea o notificare justificată a motivului pentru care acționează în mod contrar, de exemplu în cazurile în care îmbogățirea datelor de către utilizatorul de date privind sănătatea este de calitate scăzută. Ar trebui să se asigure faptul că datele electronice privind sănătatea fără caracter personal sunt disponibile pentru utilizarea secundară. În special, datele genomice ale agenților patogeni au o valoare semnificativă pentru sănătatea umană, după cum s-a constatat în timpul pandemiei de COVID-19, când accesul la timp la astfel de date și partajarea lor s-au dovedit a fi esențiale pentru dezvoltarea rapidă a instrumentelor de depistare, a mijloacelor medicale de contracarare și a răspunsurilor la amenințările la adresa sănătății publice. Cel mai mare beneficiu al eforturilor legate de datele genomice ale agenților patogeni va fi obținut atunci când procesele de sănătate publică și de cercetare vor face schimb de seturi de date și vor coopera pentru a se informa și a se îmbunătăți reciproc.
(58) Pentru a face mai eficace utilizarea secundară a datelor electronice cu caracter personal privind sănătatea și pentru a profita pe deplin de posibilitățile oferite de prezentul regulament, disponibilitatea în SEDS a datelor electronice privind sănătatea descrise în capitolul IV ar trebui să fie de asemenea natură încât datele să fie cât mai accesibile, pregătite și adecvate și de cât mai bună calitate pentru a crea o valoare și o calitate științifică, inovatoare și societală. Activitățile de punere în aplicare a SEDS și de îmbunătățire suplimentară a seturilor de date ar trebui să fie efectuate într-un mod care acordă prioritate seturilor de date care sunt cele mai adecvate pentru a crea o astfel de valoare și calitate.
(59) Entitățile publice sau private primesc adesea finanțare publică din fonduri naționale sau ale Uniunii pentru a colecta și a prelucra date electronice privind sănătatea în scopuri de cercetare, de statistici oficiale sau neoficiale sau în alte scopuri similare, inclusiv în domenii în care colectarea acestor date este fragmentată sau dificilă, cum ar fi în legătură cu bolile rare sau cu cancerul. Astfel de date, colectate și prelucrate de deținătorii de date privind sănătatea cu sprijinul finanțării publice din partea Uniunii sau a celei naționale, ar trebui să fie puse la dispoziția organismelor de acces la datele privind sănătatea, pentru a maximiza impactul investițiilor publice și a sprijini cercetarea, inovarea, siguranța pacienților sau elaborarea de politici în beneficiul societății. În unele state membre, entitățile private, inclusiv furnizorii privați de servicii medicale și asociațiile profesionale, joacă un rol esențial în sectorul sănătății. Datele privind sănătatea deținute de acești furnizori ar trebui, de asemenea, să fie puse la dispoziție pentru utilizarea secundară. Deținătorii de date privind sănătatea în contextul utilizării secundare ar trebui deci să fie entități care sunt furnizori de servicii medicale sau furnizori de îngrijire sau care desfășoară activități de cercetare în sectorul serviciilor medicale sau al îngrijirii ori care creează produse sau servicii destinate sectoarelor serviciilor medicale sau îngrijirii. Aceste entități pot fi publice, non-profit sau private. Potrivit acestei definiții, centrele de îngrijire și asistență, centrele de zi, entitățile care prestează servicii pentru persoanele cu dizabilități, entități care desfășoară activități comerciale și tehnologice ce țin de îngrijire, cum ar fi serviciile de ortopedie și societățile care furnizează servicii de îngrijire, ar trebui să fie considerate deținători de date privind sănătatea. Și persoanele juridice care dezvoltă aplicații de wellness ar trebui să fie considerate deținători de date privind sănătatea. Instituțiile, organele, oficiile sau agențiile Uniunii care prelucrează respectivele categorii de date privind sănătatea și asistența medicală, precum și registrele mortalității ar trebui, de asemenea, să fie considerate deținători de date privind sănătatea. Pentru a evita o sarcină disproporționată pentru persoane fizice și microîntreprinderi, acestea ar trebui, ca regulă generală, să fie scutite de obligațiile care le revin deținătorilor de date privind sănătatea. Cu toate acestea, statele membre ar trebui să poată extinde, în dreptul lor intern, obligațiile deținătorilor de date privind sănătatea la persoanele fizice și la microîntreprinderi. Pentru a reduce sarcina administrativă și prin prisma principiilor eficacității și eficienței, statele membre ar trebui să poată impune în dreptul lor intern ca entitățile de intermediere de date privind sănătatea să îndeplinească obligațiile care le revin anumitor categorii de deținători de date privind sănătatea. Astfel de entități de intermediere de date privind sănătatea ar trebui să fie persoane juridice capabile să prelucreze, să pună la dispoziție, să înregistreze, să furnizeze și să facă schimb de date electronice privind sănătatea pentru utilizare secundară, furnizate de deținătorii de date privind sănătatea, și să restricționeze accesul la astfel de date. Astfel de entități de intermediere de date privind sănătatea îndeplinesc sarcini care diferă de cele ale serviciilor de intermediere de date prestate în temeiul Regulamentul (UE) 2022/868.
(60) Datele electronice privind sănătatea protejate prin drepturi de proprietate intelectuală sau secrete comerciale, inclusiv datele privind studiile clinice intervenționale, investigațiile clinice și studiile clinice, pot fi foarte utile pentru utilizarea secundară și pot stimula inovarea în Uniune, în beneficiul pacienților din Uniune. Pentru a stimula menținerea poziției de lider a Uniunii, este important să se încurajeze partajarea datelor privind studiile clinice intervenționale și investigațiile clinice prin intermediul SEDS în vederea utilizării secundare. Datele privind studiile clinice intervenționale și investigațiile clinice ar trebui să fie puse la dispoziție în măsura posibilului, luând în același timp toate măsurile necesare pentru a proteja drepturile de proprietate intelectuală și secretele comerciale. Prezentul regulament nu ar trebui să fie utilizat pentru a reduce sau a eluda această protecție și ar trebui să fie coerent cu dispozițiile relevante privind transparența prevăzute în dreptul Uniunii, inclusiv pentru datele privind studiile clinice intervenționale și investigațiile clinice. Organismele de acces la datele privind sănătatea ar trebui să evalueze modul în care se poate menține această protecție, permițând totodată accesul utilizatorilor de date privind sănătatea la astfel de date, în măsura posibilului. În cazul în care un organism de acces la datele privind sănătatea nu poate oferi acces la astfel de date, acesta ar trebui să informeze utilizatorul de date privind sănătatea și să explice de ce nu este posibil să ofere un astfel de acces. Printre măsurile juridice, organizatorice și tehnice de protejare a drepturilor de proprietate intelectuală sau a secretelor comerciale s-ar putea număra acorduri contractuale comune privind accesul la datele electronice privind sănătatea, obligații specifice în cadrul autorizației privind datele aferente acestor drepturi, prelucrarea prealabilă a datelor pentru a genera date deduse care protejează un secret comercial, dar care prezintă totuși o utilitate pentru utilizatorul de date privind sănătatea, sau configurarea mediului de prelucrare securizată astfel încât aceste date să nu fie accesibile utilizatorului de date privind sănătatea.
(61) Utilizarea secundară a datelor privind sănătatea în cadrul SEDS ar trebui să permită entităților publice, private și non-profit, precum și cercetătorilor individuali să aibă acces la datele privind sănătatea pentru cercetare, inovare, elaborarea politicilor, activități educaționale, siguranța pacienților, activități de reglementare sau medicina personalizată, în conformitate cu scopurile stabilite în prezentul regulament. Accesul la date pentru utilizare secundară ar trebui să contribuie la interesul general al societății. În special, utilizarea secundară a datelor privind sănătatea în scopuri de cercetare și dezvoltare ar trebui să contribuie la beneficii pentru societate sub forma unor noi medicamente, dispozitive medicale și produse și servicii de îngrijire a sănătății la prețuri accesibile și echitabile pentru cetățenii Uniunii, precum și la îmbunătățirea accesului la astfel de produse și servicii și a disponibilității acestora în toate statele membre. Activitățile pentru care este legal accesul în contextul prezentului regulament ar putea include utilizarea datelor electronice privind sănătatea pentru sarcini îndeplinite de organismele din sectorul public, cum ar fi exercitarea îndatoririlor publice, inclusiv supravegherea sănătății publice, sarcinile de planificare și raportare, elaborarea politicilor în domeniul sănătății, precum și asigurarea siguranței pacienților, a calității îngrijirii și a durabilității sistemelor de asistență medicală. Pentru organismele din sectorul public și instituțiile, organele, oficiile și agențiile Uniunii ar putea fi necesar accesul regulat la datele electronice privind sănătatea pentru o perioadă mai lungă, inclusiv pentru a-și îndeplini mandatul prevăzut de prezentul regulament. Organismele din sectorul public ar putea desfășura astfel de activități de cercetare utilizând părți terțe, inclusiv subcontractanți, atât timp cât organismul din sectorul public rămâne permanent supraveghetorul activităților respective. Furnizarea datelor ar trebui, de asemenea, să sprijine activitățile legate de cercetarea științifică. Conceptul de scopuri de cercetare științifică ar trebui să fie interpretat în sens larg, incluzând dezvoltarea tehnologică și demonstrația tehnologică, cercetarea fundamentală, cercetarea aplicată și cercetarea finanțată din fonduri private. Printre activitățile legate de cercetarea științifică se numără activitățile de inovare precum antrenarea algoritmilor de IA care ar putea fi folosiți în asistența medicală sau în îngrijirea persoanelor fizice, precum și evaluarea și dezvoltarea în continuare a algoritmilor și a produselor existente în astfel de scopuri. Este necesar ca SEDS să contribuie, de asemenea, la cercetarea fundamentală și, deși beneficiile cercetării fundamentale pentru utilizatorii finali și pacienți ar putea fi mai puțin directe, aceasta este esențială pentru beneficiile societale pe termen lung. În unele cazuri, informațiile unor persoane fizice, cum ar fi informațiile genomice ale persoanelor fizice cu o anumită boală, ar putea contribui la diagnosticarea sau tratamentul altor persoane fizice. Este necesar ca organismele din sectorul public să depășească domeniul de aplicare de necesitate excepțională al capitolului V din Regulamentul (UE) 2023/2854. Totuși, organismele de acces la datele privind sănătatea ar trebui să poată sprijini organismele din sectorul public atunci când prelucrează sau corelează date. Prezentul regulament prevede un canal pentru organismele din sectorul public prin care acestea pot obține acces la informațiile de care au nevoie pentru îndeplinirea sarcinilor care le sunt atribuite prin lege, dar nu extinde mandatul unor astfel de organisme din sectorul public.
(62) Ar trebui să fie interzisă orice încercare de a utiliza datele electronice privind sănătatea pentru măsuri în detrimentul persoanelor fizice, cum ar fi majorarea primelor de asigurare, implicarea în activități ce pot fi în detrimentul persoanelor fizice ce țin de locul de muncă, pensii sau servicii bancare, inclusiv ipotecarea bunurilor imobiliare, publicitatea la produse sau tratamente, automatizarea procesului de luare a deciziilor individuale, reidentificarea persoanelor fizice sau crearea unor produse dăunătoare. Această interdicție ar trebui să se aplice, de asemenea, activităților care sunt în contradicție cu dispozițiile de etică în temeiul dreptului intern, cu excepția dispozițiilor de etică referitoare la consimțământul cu privire la prelucrarea datelor cu caracter personal și a dispozițiilor de etică referitoare la dreptul de refuz, întrucât prezentul regulament prevalează asupra dreptului intern, în conformitate cu principiul general al supremației dreptului Uniunii. De asemenea, ar trebui să se interzică acordarea accesului la datele electronice privind sănătatea sau punerea acestora în alt mod la dispoziția unor părți terțe care nu sunt menționate în autorizația privind datele. Pe autorizația privind datele ar trebui să se specifice identitatea persoanelor autorizate, în special identitatea investigatorului principal, care vor avea dreptul, în temeiul prezentului regulament, de a accesa datele electronice privind sănătatea în mediul de prelucrare securizat. Investigatorii principali sunt principalele persoane responsabile de solicitarea accesului la datele electronice privind sănătatea și de prelucrarea datelor solicitate în mediul de prelucrare securizat în numele utilizatorului de date privind sănătatea.
(63) Prezentul regulament nu instituie o permisiune pentru utilizarea secundară a datelor privind sănătatea în scopul aplicării legii. Prevenirea, investigarea, depistarea sau urmărirea penală a infracțiunilor sau executarea sancțiunilor penale de către autoritățile competente nu ar trebui să se numere printre scopurile de utilizare secundară reglementate de prezentul regulament. Prin urmare, instanțele și alte entități ale sistemului de justiție nu ar trebui să fie considerate utilizatori de date privind sănătatea pentru utilizarea secundară a datelor privind sănătatea în temeiul prezentului regulament. În plus, instanțele și alte entități ale sistemului de justiție nu ar trebui să fie incluse în definiția deținătorilor de date privind sănătatea și, prin urmare, acestora nu ar trebui să le revină obligațiile care le revin deținătorilor de date privind sănătatea în temeiul prezentului regulament. De asemenea, nu sunt afectate de prezentul regulament prerogativele autorităților competente pentru prevenirea, investigarea, depistarea și urmărirea penală a infracțiunilor în conformitate cu legea de a obține date electronice privind sănătatea. Totodată, datele electronice privind sănătatea deținute de instanțe în scopul procedurilor judiciare nu intră sub incidența prezentului regulament.
(64) Instituirea unuia sau a mai multor organisme de acces la datele privind sănătatea, care să sprijine accesul la datele electronice privind sănătatea în statele membre, este esențială pentru promovarea utilizării secundare a datelor legate de sănătate. Prin urmare, statele membre ar trebui să înființeze unul sau mai multe organisme de acces la datele privind sănătatea, pentru a reflecta, printre altele, structura lor constituțională, organizațională și administrativă. Cu toate acestea, unul dintre aceste organisme de acces la datele privind sănătatea ar trebui să fie desemnat în calitate de coordonator în eventualitatea în care există mai mult de un organism de acces la datele privind sănătatea. În cazul în care un stat membru instituie mai multe organisme de acces la datele privind sănătatea, acesta ar trebui să stabilească norme la nivel național pentru a asigura participarea coordonată a organismelor respective la Consiliul pentru spațiul european al datelor privind sănătatea (denumit în continuare „Consiliul SEDS”). Statul membru respectiv ar trebui, în special, să desemneze un singur organism de acces la datele privind sănătatea care să funcționeze ca punct unic de contact pentru participarea efectivă a acestor organisme și să asigure o cooperare rapidă și fără probleme cu alte organisme de acces la datele privind sănătatea, cu Consiliul SEDS și cu Comisia. Organismele de acces la datele privind sănătatea ar putea varia în ceea ce privește organizarea și mărimea, de la o organizație specifică independentă la o unitate sau un departament în cadrul unei organizații existente. Organismele de acces la datele privind sănătatea nu ar trebui să fie influențate în deciziile lor legate de accesul la datele electronice pentru utilizarea secundară și ar trebui să evite orice conflict de interese. Prin urmare, membrii organelor de conducere și de decizie ale organismului de acces la datele privind sănătatea și personalul acestuia ar trebui să se abțină de la orice acțiune incompatibilă cu atribuțiile lor și ar trebui să nu desfășoare nicio activitate incompatibilă. Cu toate acestea, independența organismelor de acces la datele privind sănătatea nu ar trebui să însemne că acestea nu pot fi supuse unor mecanisme de control sau de monitorizare în ceea ce privește cheltuielile lor financiare sau controlului judiciar. Fiecare organism de acces la datele privind sănătatea ar trebui să beneficieze de resurse financiare, tehnice și umane, precum și de spațiile de lucru și de infrastructura necesare pentru îndeplinirea cu eficacitate a sarcinilor sale, inclusiv a celor legate de cooperarea cu alte organisme de acces la datele privind sănătatea din întreaga Uniune. Membrii organelor de conducere și de decizie ale organismelor de acces la datele privind sănătatea și personalul acestora ar trebui să aibă calificările, experiența și competențele necesare. Fiecare organism de acces la datele privind sănătatea ar trebui să aibă un buget public anual separat, care ar putea face parte din bugetul general de stat sau național. Pentru a permite un acces mai bun la datele privind sănătatea și pentru a completa articolul 7 alineatul (2) din Regulamentul (UE) 2022/868, statele membre ar trebui să încredințeze organismelor de acces la datele privind sănătatea competența de a lua decizii privind accesul la datele privind sănătatea și utilizarea secundară a acestora. Acest demers ar putea consta în alocarea de noi sarcini organismelor competente desemnate de statele membre în temeiul articolului 7 alineatul (1) din Regulamentul (UE) 2022/868 sau în desemnarea organismelor sectoriale existente sau noi responsabile de astfel de sarcini în ceea ce privește accesul la datele privind sănătatea.
(65) Organismele de acces la datele privind sănătatea ar trebui să monitorizeze aplicarea capitolului IV din prezentul regulament și să contribuie la aplicarea coerentă a acestuia în întreaga Uniune. În acest scop, organismele de acces la datele privind sănătatea ar trebui să coopereze între ele și cu Comisia. Organismele de acces la datele privind sănătatea ar trebui să coopereze și cu părțile interesate, inclusiv cu organizațiile pacienților. Organismele de acces la datele privind sănătatea ar trebui să sprijine deținătorii de date privind sănătatea care sunt întreprinderi mici în conformitate cu Recomandarea 2003/361/CE a Comisiei (18), în special medicii și farmaciile. Întrucât utilizarea secundară a datelor privind sănătatea implică prelucrarea datelor cu caracter personal referitoare la sănătate, se aplică dispozițiile relevante din Regulamentele (UE) 2016/679 și (UE) 2018/1725, iar autoritățile de supraveghere în temeiul regulamentelor menționate ar trebui să rămână singurele autorități competente să asigure respectarea dispozițiilor respective. Organismele de acces la datele privind sănătatea ar trebui să informeze autoritățile pentru protecția datelor cu privire la orice sancțiuni impuse și la orice eventuale probleme legate de prelucrarea datelor pentru utilizare secundară și să facă schimb de orice informații relevante de care dispun pentru a asigura aplicarea normelor relevante. Pe lângă sarcinile necesare pentru a asigura utilizarea secundară eficace a datelor privind sănătatea, organismul de acces la datele privind sănătatea ar trebui să depună eforturi pentru a extinde disponibilitatea unor seturi suplimentare de date privind sănătatea și să promoveze elaborarea unor standarde comune. Acestea ar trebui să aplice tehnici testate de ultimă generație care să asigure faptul că datele electronice privind sănătatea sunt prelucrate într-un mod care păstrează confidențialitatea informațiilor conținute în datele a căror utilizare secundară este autorizată, inclusiv tehnici de pseudonimizare, anonimizare, generalizare, eliminare și randomizare a datelor cu caracter personal. Organismele de acces la datele privind sănătatea pot pregăti seturi de date pentru utilizatorul de date privind sănătatea conform cerințelor din autorizația eliberată privind datele. În această privință, organismele de acces la datele privind sănătatea ar trebui să coopereze la nivel transfrontalier pentru a dezvolta și a face schimb de bune practici și tehnici. Aceasta include norme privind pseudonimizarea și anonimizarea seturilor de microdate. Atunci când este cazul, Comisia ar trebui să stabilească procedurile și cerințele și să furnizeze instrumente tehnice pentru o procedură unificată de pseudonimizare și anonimizare a datelor electronice privind sănătatea.
(66) Organismele de acces la datele privind sănătatea ar trebui să asigure transparența utilizării secundare furnizând informații publice cu privire la autorizațiile privind datele acordate și la justificările acestora, la măsurile luate pentru a proteja drepturile persoanelor fizice, la mijloacele prin care persoanele fizice își pot exercita drepturile în legătură cu utilizarea secundară și la rezultatele utilizării secundare, inclusiv prin linkuri către publicații științifice. După caz, informațiile respective privind rezultatele utilizării secundare ar trebui să includă și un rezumat general care să fie transmis de utilizatorul de date privind sănătatea. Aceste obligații de transparență completează obligațiile prevăzute la articolul 14 din Regulamentul (UE) 2016/679. Este posibil să se aplice excepțiile prevăzute la articolul 14 alineatul (5) din regulamentul menționat. În cazul în care se aplică astfel de excepții, aceste obligații în materie de transparență stabilite în prezentul regulament ar trebui să contribuie la asigurarea prelucrării echitabile și transparente, astfel cum se menționează la articolul 14 alineatul (2) din Regulamentul (UE) 2016/679, de exemplu prin furnizarea de informații privind scopul prelucrării și categoriile de date prelucrate, permițând astfel persoanelor fizice să înțeleagă dacă datele lor sunt puse la dispoziție pentru utilizare secundară în temeiul autorizațiilor privind datele.
(67) Persoanele fizice ar trebui să fie informate de către deținătorii de date privind sănătatea cu privire la constatările importante privind starea lor de sănătate făcute de utilizatorii de date privind sănătatea. Persoanele fizice ar trebui să aibă dreptul să solicite să nu fie informate cu privire la astfel de constatări. Statele membre ar putea stabili condiții privind modalitățile pentru furnizarea de către deținătorii de date privind sănătatea a unor astfel de informații persoanelor fizice în cauză și privind exercitarea dreptului de a nu fi informate. în acest sens. În conformitate cu articolul 23 alineatul (1) litera (i) din Regulamentul (UE) 2016/679, statele membre ar trebui să aibă posibilitatea să restrângă sfera de aplicare a obligației de a informa persoanele fizice ori de câte ori este necesar pentru protecția lor, pe baza siguranței pacienților și a eticii, prin amânarea transmiterii informațiilor lor până când un profesionist din domeniul sănătății poate comunica și explica persoanelor fizice în cauză informații care pot avea un impact asupra sănătății lor.
(68) Pentru a promova transparența, organismele de acces la datele privind sănătatea ar trebui să publice și rapoarte de activitate, din doi în doi ani, care să ofere o imagine de ansamblu a activităților lor. În cazul în care un stat membru a desemnat mai multe organisme de acces la datele privind sănătatea, organismul de coordonare ar trebui să pregătească și să publice un raport comun din doi în doi ani. Rapoartele de activitate ar trebui să urmeze o structură convenită de Consiliul SEDS și să ofere o imagine de ansamblu a activităților, inclusiv informații referitoare la deciziile privind cererile, auditurile și colaborarea cu părțile interesate relevante. Printre aceste părți interesate se pot număra reprezentanți ai persoanelor fizice, ai organizațiilor pacienților, ai profesioniștilor din domeniul sănătății, ai cercetătorilor și ai comitetelor de etică.
(69) Pentru a sprijini utilizarea secundară, deținătorii de date privind sănătatea ar trebui să nu refuze divulgarea datelor, să nu solicite taxe nejustificate care nu sunt transparente și nici proporționale cu costurile de punere la dispoziție a datelor sau, după caz, cu costurile marginale pentru colectarea datelor, să nu solicite utilizatorilor de date privind sănătatea să publice cercetări în colaborare și să nu se angajeze în alte practici care ar putea descuraja utilizatorii de date privind sănătatea să solicite datele. În cazul în care un deținător de date privind sănătatea este un organism din sectorul public, partea din taxe ce ține de costurile sale nu ar trebui să acopere costurile colectării inițiale a datelor. În cazul în care aprobarea etică este necesară pentru furnizarea unei autorizații privind datele, evaluarea referitoare la aprobarea etică ar trebui să se bazeze pe elemente intrinsece.
(70) Organismele de acces la datele privind sănătatea ar trebui să aibă posibilitatea de a percepe taxe, luând în considerare normele orizontale prevăzute de Regulamentul (UE) 2022/868, în legătură cu sarcinile lor. Astfel de taxe ar putea lua în considerare situația și interesul întreprinderilor mici și mijlocii (IMM-uri), ale cercetătorilor individuali sau ale organismelor din sectorul public. În special, statele membre ar trebui să poată stabili măsuri pentru organismele de acces la datele privind sănătatea din jurisdicția lor care să facă posibilă perceperea unor taxe reduse anumitor categorii de utilizatori de date privind sănătatea. Organismele de acces la datele privind sănătatea ar trebui să poată acoperi costurile funcționării lor cu ajutorul unor taxe stabilite proporțional, justificat și transparent. Acest lucru ar putea duce la taxe mai mari pentru unii utilizatori de date privind sănătatea, în cazul în care gestionarea cererilor lor de acces la datele privind sănătatea și a cererilor lor de date privind sănătatea necesită mai multe eforturi. Deținătorilor de date privind sănătatea ar trebui să li se permită, de asemenea, să perceapă taxe pentru punerea la dispoziție a datelor care să le reflecte costurile. Organismele de acces la datele privind sănătatea ar trebui să decidă cuantumurile acestor taxe, printre care s-ar număra și taxele solicitate de deținătorii de date privind sănătatea. Aceste taxe ar trebui să fie percepute de organismul de acces la datele privind sănătatea utilizatorului de date privind sănătatea printr-o factură unică. Organismul de acces la datele privind sănătatea ar trebui apoi să transfere deținătorului de date privind sănătatea partea relevantă din taxele achitate. Pentru a asigura o abordare armonizată în ceea ce privește politicile și structura taxelor, Comisiei ar trebui să i se confere competențe de executare. În privința taxelor percepute în temeiul prezentului regulament ar trebui să se aplice dispozițiile articolului 10 din Regulamentul (UE) 2023/2854.
(71) Pentru a consolida asigurarea respectării normelor privind utilizarea secundară, ar trebui avute în vedere măsuri adecvate care să conducă la amenzi administrative sau la măsuri de executare de către organismele de acces la datele privind sănătatea sau la excluderi temporare sau definitive din cadrul SEDS aplicate utilizatorilor de date privind sănătatea sau deținătorilor de date privind sănătatea care nu își respectă obligațiile. Organismele de acces la datele privind sănătatea ar trebui să fie împuternicite să verifice conformitatea utilizatorilor de date privind sănătatea și deținătorilor de date privind sănătatea și să le ofere posibilitatea de a răspunde oricărei constatări și de a remedia orice încălcare. Atunci când decid cu privire la cuantumul amenzii administrative sau al unei măsuri de executare pentru fiecare caz în parte, organismele de acces la datele privind sănătatea ar trebui să țină seama de marjele pentru costuri și de criteriile stabilite în prezentul regulament, asigurându-se că amenzile sau măsurile respective sunt proporționale.
(72) Având în vedere sensibilitatea datelor electronice privind sănătatea, este necesar să se reducă riscurile la adresa vieții private a persoanelor fizice, prin aplicarea principiului reducerii la minimum a datelor. Prin urmare, datele electronice fără caracter personal privind sănătatea ar trebui să fie puse la dispoziție în toate cazurile în care furnizarea acestor date este suficientă. În cazul în care utilizatorul de date privind sănătatea trebuie să utilizeze date electronice cu caracter personal privind sănătatea, acesta ar trebui să indice în mod clar în cererea sa justificarea utilizării respectivului tip de date, iar organismul de acces la datele privind sănătatea ar trebui să evalueze dacă justificarea respectivă este validă. Datele electronice cu caracter personal privind sănătatea ar trebui să fie puse la dispoziție doar într-un format pseudonimizat. Luând în considerare scopurile exprese ale prelucrării, datele electronice cu caracter personal privind sănătatea ar trebui să fie pseudonimizate sau anonimizate cât mai curând posibil în procesul de punere la dispoziție a datelor pentru utilizare secundară. Pseudonimizarea și anonimizarea ar trebui să poată fi efectuate de organismele de acces la datele privind sănătatea sau de deținătorii de date privind sănătatea. În calitate de operatori, organismelor de acces la datele privind sănătatea și deținătorilor de date privind sănătatea ar trebui să li se permită să delege aceste sarcini persoanelor împuternicite de operatori. Atunci când oferă acces la un set de date pseudonimizate sau anonimizate, un organism de acces la datele privind sănătatea ar trebui să utilizeze tehnologii și standarde de pseudonimizare sau anonimizare de ultimă generație, asigurând în cea mai mare măsură posibilă faptul că persoanele fizice nu pot fi reidentificate de utilizatorii de date privind sănătatea. Ar trebui dezvoltate în continuare astfel de tehnologii și standarde de pseudonimizare sau anonimizare a datelor. Utilizatorii de date privind sănătatea nu ar trebui să încerce să reidentifice persoanele fizice din setul de date furnizat în temeiul prezentului regulament, iar în cazul în care le reidentifică ar trebui să li se aplice amenzi administrative și a măsuri de executare prevăzute în prezentul regulament sau posibile sancțiuni penale, în cazul în care dreptul intern prevede astfel. În plus, un solicitant de date privind sănătatea ar trebui să poată solicita un răspuns la o cerere de date privind sănătatea într-un format statistic anonimizat. În astfel de cazuri, utilizatorul de date privind sănătatea prelucrează numai date fără caracter personal, iar organismul de acces la datele privind sănătatea rămâne singurul operator pentru orice date cu caracter personal necesare pentru a răspunde cererii de date privind sănătatea.
(73) Pentru a asigura faptul că toate organismele de acces la datele privind sănătatea eliberează autorizații privind datele în mod similar, este necesar să se stabilească un proces comun standard pentru eliberarea autorizațiilor privind datele, cu cereri similare în diferite state membre. Solicitantul de date privind sănătatea ar trebui să furnizeze organismelor de acces la datele privind sănătatea mai multe elemente de informare care ar ajuta organismul să evalueze cererea de acces la datele privind sănătatea și să decidă dacă solicitantul de date privind sănătatea poate primi o autorizație privind datele, și ar trebui să se asigure coerența între diferitele organisme de acces la datele privind sănătatea. Informațiile furnizate în cadrul cererii de acces la datele privind sănătatea ar trebui să îndeplinească cerințele stabilite în temeiul prezentului regulament pentru a permite ca cererea să fie evaluată amănunțit, deoarece o autorizație privind datele ar trebui să fie eliberată numai dacă sunt îndeplinite toate condițiile necesare prevăzute în prezentul regulament. În plus, dacă este cazul, informațiile respective ar trebui să conțină o declarație a solicitantului de date privind sănătatea care să confirme că utilizarea preconizată a datelor solicitate privind sănătatea nu prezintă riscul de stigmatizare sau de afectare a demnității persoanelor fizice sau a grupurilor la care se referă setul de date solicitat. O evaluare etică se poate impune în temeiul dreptului intern. În acest caz, ar trebui să fie posibil ca organismele de etică existente să efectueze astfel de evaluări pentru organismul de acces la datele privind sănătatea. În acest scop, organismele de etică existente ale statelor membre ar trebui să își pună cunoștințele de specialitate la dispoziția organismului de acces la datele privind sănătatea. Ca alternativă, statele membre ar trebui să poată prevedea ca organismele de etică să facă parte din organismul de acces la datele privind sănătatea. Organismul de acces la datele privind sănătatea și, dacă este cazul, deținătorii de date privind sănătatea ar trebui să sprijine utilizatorii de date privind sănătatea în selectarea seturilor de date sau a surselor de date adecvate pentru scopul propus al utilizării secundare. În cazul în care solicitantul de date privind sănătatea are nevoie de date într-un format statistic anonimizat, acesta ar trebui să depună o cerere de date privind sănătatea, solicitând organismului de acces la datele privind sănătatea să furnizeze rezultatul în mod direct. Refuzul organismului de acces la datele privind sănătatea de a acorda o autorizație privind datele nu ar trebui să împiedice solicitantul de date privind sănătatea să depună o nouă cerere de acces la datele privind sănătatea. Pentru a asigura o abordare armonizată între organismele de acces la datele privind sănătatea și pentru a limita sarcina administrativă pentru solicitanții de date privind sănătatea, Comisia ar trebui să sprijine armonizarea cererilor de acces la datele privind sănătatea, precum și a cererilor de date privind sănătatea, inclusiv prin stabilirea modelelor relevante. În cazuri justificate, cum ar fi în cazul unei cereri complexe și dificile, organismul de acces la datele privind sănătatea ar trebui să aibă posibilitatea de a prelungi perioada în care deținătorii de date privind sănătatea trebuie să îi pună la dispoziție datele electronice privind sănătatea solicitate.
(74) Întrucât resursele lor sunt limitate, organismele de acces la datele privind sănătatea ar trebui să aibă posibilitatea de a aplica norme de stabilire a priorităților, de exemplu, acordând prioritate instituțiilor publice în fața entităților private, dar, în cadrul aceleiași categorii de priorități, nu ar trebui să diferențieze între organizațiile naționale și organizațiile din alte state membre. Un utilizator de date privind sănătatea ar trebui să poată prelungi durata autorizației privind datele, de exemplu, pentru a permite accesul la seturile de date pentru examinatorii publicațiilor științifice sau pentru a permite o analiză suplimentară a setului de date pe baza constatărilor inițiale. Acest demers ar trebui să necesite o modificare a autorizației privind datele și ar putea face obiectul unei taxe suplimentare. Totuși, în toate cazurile, autorizația privind datele ar trebui să reflecte astfel de utilizări suplimentare ale setului de date. De preferință, utilizatorul de date privind sănătatea ar trebui să menționeze respectivele utilizări în cererea sa inițială de acces la datele privind sănătatea. Pentru a asigura o abordare armonizată între organismele de acces la datele privind sănătatea, Comisia ar trebui să sprijine armonizarea autorizațiilor privind datele.
(75) După cum a arătat criza provocată de pandemia de COVID-19, instituțiile, organele, oficiile și agențiile Uniunii cărora legea le acordă competențe în domeniul sănătății publice, în special Comisia, au nevoie de acces la datele privind sănătatea pentru o perioadă mai lungă și în mod recurent. Acest lucru s-ar putea întâmpla nu numai în cazul unor circumstanțe specifice prevăzute în dreptul Uniunii sau dreptul intern în perioade de criză, ci și pentru a furniza periodic dovezi științifice și sprijin tehnic pentru politicile Uniunii. Accesul la aceste date ar putea fi solicitat în anumite state membre sau pe întreg teritoriul Uniunii. Astfel de instituții, organe, oficii și agenții ale Uniunii ar trebui să poată beneficia de o procedură accelerată pentru ca datele să le fie puse la dispoziție, de regulă, în mai puțin de două luni, cu posibilitatea de a prelungi acest termen cu o lună în cazurile mai complexe.
(76) Statele membre ar trebui să aibă posibilitatea de a desemna deținători de date privind sănătatea de încredere, pentru care procedura de acordare a autorizației privind datele să poată fi efectuată într-un mod simplificat, pentru a ușura sarcina administrativă pentru organismele de acces la datele medicale privind sănătatea aferentă gestionării cererilor de date prelucrate de acestea. Deținătorii de încredere de date privind sănătatea ar trebui să aibă posibilitatea de a evalua cererile de acces la datele privind sănătatea depuse prin această procedură simplificată, pe baza cunoștințelor lor de specialitate în gestionarea tipului de date privind sănătatea pe care le prelucrează, și să emită o recomandare cu privire la o autorizație privind datele. Organismul de acces la datele privind sănătatea ar trebui să rămână responsabil de eliberarea autorizației finale privind datele și nu ar trebui să fie obligat să respecte recomandarea transmisă de deținătorul de încredere de date privind sănătatea. Entitățile de intermediere de date privind sănătatea nu ar trebui să fie desemnate drept deținători de date de încredere privind sănătatea.
(77) Având în vedere sensibilitatea datelor electronice privind sănătatea, utilizatorii de date privind sănătatea nu ar trebui să aibă acces nerestricționat la aceste date. Orice acces la datele electronice privind sănătatea solicitate în scopul unei utilizări secundare ar trebui să se realizeze prin intermediul unui mediu de prelucrare securizat. Pentru a asigura că sunt implementate garanții tehnice și de securitate solide pentru datele electronice privind sănătatea, organismul de acces la datele privind sănătatea sau, după caz, deținătorul de încredere de date privind sănătatea ar trebui să ofere acces la astfel de date într-un mediu de prelucrare securizat, respectând standardele tehnice și de securitate ridicate stabilite în temeiul prezentului regulament. Prelucrarea datelor cu caracter personal într-un astfel de mediu de prelucrare securizat ar trebui să respecte Regulamentul (UE) 2016/679, inclusiv, în cazul în care mediul de prelucrare securizat este gestionat de o parte terță, cerințele de la articolul 28 din regulamentul menționat și, după caz, de la capitolul V din acesta. Un astfel de mediu de prelucrare securizat ar trebui să reducă riscurile la adresa vieții private legate de astfel de activități de prelucrare și să împiedice transmiterea directă a datelor electronice privind sănătatea către utilizatorii de date. Organismul de acces la datele privind sănătatea sau deținătorul de date care furnizează serviciul respectiv ar trebui să dețină permanent controlul accesului la datele electronice privind sănătatea, iar accesul acordat utilizatorilor de date privind sănătatea ar trebui să fie stabilit conform condițiilor din autorizația eliberată privind datele. Dintr-un astfel de mediu de prelucrare securizat, utilizatorii de date privind sănătatea ar trebui să descarce numai date electronice fără caracter personal privind sănătatea care nu conțin date electronice cu caracter personal privind sănătatea. Prin urmare, un astfel de mediu de prelucrare securizat reprezintă o garanție esențială pentru protejarea drepturilor și libertăților persoanelor fizice în ceea ce privește prelucrarea datelor lor electronice privind sănătatea în vederea unei utilizări secundare. Comisia ar trebui să sprijine statele membre în elaborarea unor standarde de securitate comune pentru a promova securitatea și interoperabilitatea diferitelor medii securizate de prelucrare.
(78) Regulamentul (UE) 2022/868 stabilește normele generale pentru gestionarea altruismului în materie de date. Dat fiind că sectorul sănătății gestionează date sensibile, ar trebui să fie stabilite criterii suplimentare prin intermediul cadrului de reglementare menționat în regulamentul respectiv. În cazul în care astfel de norme prevăd utilizarea unui mediu de prelucrare securizat pentru sectorul respectiv, un astfel de mediu de prelucrare securizat ar trebui să respecte criteriile stabilite în prezentul regulament. Organismele de acces la datele privind sănătatea ar trebui să coopereze cu autoritățile competente desemnate în temeiul Regulamentului (UE) 2022/868 pentru a supraveghea activitatea organizațiilor de promovare a altruismului în materie de date din sectorul sănătății sau al îngrijirii.
(79) Pentru prelucrarea datelor electronice privind sănătatea care fac obiectul unei autorizații privind datele sau al unei cereri de date privind sănătatea, deținătorii de date privind sănătatea, inclusiv deținătorii de date privind sănătatea de încredere, organismele de acces la datele privind sănătatea și utilizatorii de date privind sănătatea ar trebui, fiecare în parte, la rândul lor, să fie considerați operatori pentru o anumită parte a procesului și în funcție de rolurile care le revin în cadrul acestuia. Deținătorii de date privind sănătatea ar trebui să fie considerați operatori pentru divulgarea datelor electronice cu caracter personal privind sănătatea solicitate către organismele de acces la datele privind sănătatea, în timp ce organismele de acces la datele privind sănătatea ar trebui, la rândul lor, să fie considerați operatori pentru prelucrarea datelor electronice cu caracter personal privind sănătatea atunci când pregătesc datele și le pun la dispoziția utilizatorilor de date privind sănătatea. Utilizatorii de date privind sănătatea ar trebui să fie considerați operatori pentru prelucrarea datelor electronice cu caracter personal privind sănătatea în formă pseudonimizată în mediul de prelucrare securizat în temeiul autorizațiilor lor privind datele. Organismele de acces la datele privind sănătatea ar trebui să fie considerate persoane împuternicite de operator, reprezentându-l pe utilizatorul de date privind sănătatea pentru prelucrarea efectuată de către utilizatorul de date privind sănătatea în temeiul unei autorizații privind datele în mediul de prelucrare securizat, precum și pentru prelucrarea în scopul generării unui răspuns la o cerere de date privind sănătatea. În mod similar, deținătorii de date privind sănătatea de încredere ar trebui să fie considerați operatori pentru prelucrarea pe care o realizează a datelor electronice cu caracter personal privind sănătatea aferente furnizării de date electronice privind sănătatea către utilizatorul de date privind sănătatea în baza unei autorizații privind datele sau a unei cereri de date privind sănătatea. Deținătorii de date privind sănătatea de încredere ar trebui să fie considerați persoane împuternicite de operator pentru utilizatorii de date privind sănătatea atunci când furnizează date printr-un mediu de prelucrare securizat.
(80) Pentru a realiza un cadru durabil și favorabil incluziunii pentru utilizarea secundară multinațională, ar trebui să fie instituită o infrastructură transfrontalieră (denumită în continuare „HealthData@EU”). HealthData@EU ar trebui să accelereze utilizarea secundară, sporind în același timp securitatea juridică, respectând viața privată a persoanelor fizice și fiind interoperabilă. Având în vedere caracterul sensibil al datelor privind sănătatea, ar trebui respectate, ori de câte ori este posibil, principii cum ar fi „protejarea vieții private începând cu momentul conceperii” și „protejarea vieții private în mod implicit” și conceptul de „interogare a datelor în locul transferului datelor respective”. Statele membre ar trebui să desemneze puncte naționale de contact pentru utilizarea secundară ca puncte de acces organizatorice și tehnice pentru organismele de acces la datele privind sănătatea și să conecteze respectivele puncte de contact la HealthData@EU. Serviciul de acces la datele privind sănătatea al Uniunii ar trebui, de asemenea, să fie conectat la HealthData@EU. În plus, participanții autorizați la HealthData@EU ar putea fi infrastructurile de cercetare înființate sub forma unui consorțiu pentru o infrastructură europeană de cercetare (ERIC) în temeiul Regulamentului (CE) nr. 723/2009 al Consiliului (19), a unui consorțiu pentru o infrastructură digitală europeană (EDIC) în temeiul Deciziei (UE) 2022/2481 sau a unor infrastructuri similare instituite în temeiul altor acte juridice ale Uniunii, precum și alte tipuri de entități, inclusiv infrastructuri din cadrul Forumului strategic european privind infrastructurile de cercetare (ESFRI) sau infrastructuri federate în cadrul Cloudului european pentru știința deschisă (EOSC). Țările terțe și organizațiile internaționale ar putea deveni, de asemenea, participanți autorizați la HealthData@EU, cu condiția să respecte cerințele prezentului regulament. Comunicarea Comisiei din 19 februarie 2020 intitulată „O strategie europeană privind datele” a promovat conectarea diferitelor spații europene comune ale datelor. Prin urmare, HealthData@EU ar trebui să permită utilizarea secundară a diferitelor categorii de date electronice privind sănătatea, inclusiv corelarea datelor privind sănătatea cu date din alte spații de date, cum ar fi cele privind mediul, agricultura și sectorul social. Această interoperabilitate între sectorul sănătății și alte sectoare precum sectorul mediului, sectorul agriculturii sau sectorul social ar putea fi de interes pentru a obține mai multe informații cu privire la factorii determinanți ai sănătății. Comisia ar putea furniza o serie de servicii în cadrul HealthData@EU, inclusiv sprijinirea schimbului de informații între organismele de acces la datele privind sănătatea și participanții autorizați în cadrul HealthData@EU pentru gestionarea cererilor de acces transfrontalier, punerea la dispoziție a cataloagelor de date electronice privind sănătatea prin intermediul infrastructurii, posibilitatea de a descoperi rețele și interogările de metadate, precum și serviciile de conectivitate și de conformitate. Comisia ar putea, de asemenea, să creeze un mediu de prelucrare securizat, care să permită transmiterea și analizarea datelor provenite de la diferite infrastructuri naționale, la cererea operatorilor. Din motive de eficiență informatică, de raționalizare și de interoperabilitate a schimburilor de date, sistemele existente pentru schimbul de date ar trebui să fie reutilizate cât mai mult posibil, cum ar fi cele construite pentru schimbul de dovezi în cadrul sistemului tehnic bazat pe principiul „doar o singură dată” prevăzut în Regulamentul (UE) 2018/1724 al Parlamentului European și al Consiliului (20).
(81) În plus, având în vedere că conectarea la HealthData@EU ar putea implica transferuri de date cu caracter personal referitoare la solicitant sau de date privind sănătatea către țări terțe, pentru astfel de transferuri este necesar să existe instrumente de transfer relevante în temeiul capitolului V din Regulamentul (UE) 2016/679.
(82) În cazul registrelor sau bazelor de date transfrontaliere, cum ar fi registrele rețelelor europene de referință pentru bolile rare, care primesc date de la diferiți furnizori de servicii medicale din mai multe state membre, organismul de acces la datele privind sănătatea din statul membru unde se află coordonatorul registrului ar trebui să fie responsabil de furnizarea accesului la date.
(83) Procesul de autorizare pentru a obține acces la date electronice cu caracter personal privind sănătatea în diferite state membre poate fi repetitiv și laborios pentru utilizatorii de date privind sănătatea. Ori de câte ori este posibil, ar trebui create sinergii pentru a reduce sarcina pentru utilizatorii de date privind sănătatea și obstacolele din calea acestora. O modalitate de a atinge acest obiectiv este de a adera la principiul „cererii unice”, conform căruia, cu o singură cerere, utilizatorul de date privind sănătatea poate obține autorizația de la mai multe organisme de acces la datele privind sănătatea din diferite state membre sau de la mai mulți participanți autorizați în cadrul HealthData@EU.
(84) Organismele de acces la datele privind sănătatea ar trebui să furnizeze informații cu privire la seturile de date disponibile și la caracteristicile acestora, astfel încât utilizatorii de date privind sănătatea să poată fi informați cu privire la faptele elementare referitoare la setul de date și să poată evalua posibila relevanță a faptelor respective pentru utilizatorii respectivi. Din acest motiv, fiecare set de date ar trebui să includă, cel puțin, informații privind sursa și natura datelor și condițiile de punere la dispoziție a datelor. Deținătorul de date privind sănătatea ar trebui să verifice cel puțin anual dacă descrierea setului său de date din catalogul seturilor naționale de date este exactă și actualizată. Prin urmare, ar trebui creat un catalog al UE de seturi de date pentru: a facilita posibilitatea de a descoperi seturile de date disponibile în SEDS; a-i ajuta pe deținătorii de date privind sănătatea să își publice seturile de date; a furniza tuturor părților interesate, inclusiv publicului larg, ținând seama de nevoile specifice ale persoanele cu dizabilități, informații cu privire la seturile de date introduse în SEDS, cum ar fi etichetele de calitate și de utilitate și fișele de informații privind seturile de date; și a furniza utilizatorilor de date privind sănătatea informații actualizate privind calitatea datelor și utilitatea seturilor de date.
(85) Informațiile privind calitatea și utilitatea seturilor de date sporesc în mod semnificativ valoarea rezultatelor cercetării și inovării bazate pe utilizarea intensivă a datelor, promovând totodată procesul decizional în materie de reglementare și de politică bazat pe date concrete. Îmbunătățirea calității și utilității seturilor de date prin alegerea în cunoștință de cauză din partea clienților și armonizarea cerințelor conexe la nivelul Uniunii, ținând seama de standardele, orientările și recomandările existente la nivelul Uniunii și la nivel internațional privind colectarea de date și schimbul de date, cum ar fi principiile FAIR, aduce beneficii și deținătorilor de date privind sănătatea, profesioniștilor din domeniul sănătății, persoanelor fizice și economiei Uniunii în general. O etichetă de calitate și de utilitate a datelor pentru seturile de date ar informa utilizatorii de date privind sănătatea cu privire la caracteristicile de calitate și de utilitate ale unui set de date și le-ar permite să aleagă seturile de date care corespund cel mai bine nevoilor lor. Eticheta de calitate și de utilitate a datelor nu ar trebui să împiedice punerea la dispoziție a seturilor de date prin intermediul SEDS, ci să ofere un mecanism de transparență între deținătorii de date privind sănătatea și utilizatorii de date privind sănătatea. De exemplu, un set de date care nu îndeplinește nicio cerință privind calitatea și utilitatea datelor ar trebui să fie etichetat cu clasa care reprezintă cea mai slabă calitate și utilitate, dar ar trebui să fie în continuare disponibil. Așteptările stabilite în cadrele instituite în temeiul articolului 10 din Regulamentul (UE) 2024/1689 și documentația tehnică relevantă aferentă specificată în anexa IV la regulamentul menționat ar trebui luate în considerare la elaborarea cadrului privind calitatea și utilitatea datelor. Statele membre ar trebui să informeze publicul cu privire la eticheta de calitate și de utilitate a datelor prin activități de comunicare. Comisia ar putea sprijini activitățile respective. Utilizatorii ar putea acorda prioritate utilizării seturilor de date în funcție de utilitatea și calitatea lor.
(86) Catalogul UE de seturi de date ar trebui să reducă la minimum sarcina administrativă pentru deținătorii de date privind sănătatea și pentru alți utilizatori ai bazelor de date, ar trebui să fie ușor de utilizat, accesibil și eficient din punctul de vedere al costurilor, să conecteze cataloagele naționale de seturi de date și să evite înregistrarea redundantă a seturilor de date. Fără a aduce atingere cerințelor prevăzute în Regulamentul (UE) 2022/868, catalogul UE de seturi de date ar putea fi aliniat la inițiativa data.europa.eu. Ar trebui să fie asigurată interoperabilitatea între catalogul UE de seturi de date, cataloagele naționale de seturi de date și cataloagele de seturi de date provenite de la infrastructurile europene de cercetare și de la alte infrastructuri relevante de partajare de date.
(87) În prezent, diferite organizații profesionale, Comisia și alte instituții cooperează pentru a crea câmpuri de date minime și alte caracteristici ale diferitelor seturi de date, de exemplu registre. Activitatea respectivă este mai avansată în domenii precum cancerul, bolile rare, bolile cardiovasculare și metabolice, evaluarea factorilor de risc și statisticile și ar trebui luată în considerare în momentul definirii de noi standarde și modele armonizate specifice fiecărei boli pentru elemente de date structurate. Totuși, multe seturi de date nu sunt armonizate, ceea ce ridică probleme de comparabilitate și îngreunează cercetarea transfrontalieră. Prin urmare, ar trebui stabilite norme mai detaliate în actele de punere în aplicare pentru a asigura armonizarea codificării și înregistrării datelor electronice privind sănătatea, astfel încât să se asigure transmiterea coerentă a unor astfel de date în vederea utilizării secundare. Aceste seturi de date ar putea include date din registrele pentru boli rare, din baze de date privind medicamentele orfane, registre privind cancerul și registre privind bolile infecțioase extrem de importante. Statele membre ar trebui să colaboreze pentru asigurarea faptului că sistemele și serviciile europene de date privind sănătatea și aplicațiile interoperabile generează beneficii economice și sociale durabile, în vederea atingerii unui nivel ridicat de încredere și securitate, a consolidării continuității asistenței medicale și a asigurării accesului la asistență medicală sigură și de înaltă calitate. Infrastructurile și registrele de date privind sănătatea existente pot oferi modele utile pentru conceperea și punerea în aplicare a standardelor în materie de date și interoperabilitate și ar trebui să fie folosite pentru a permite continuitatea și a valorifica cunoștințele de specialitate existente.
(88) Comisia ar trebui să sprijine statele membre în consolidarea capacităților și în sporirea eficacității în domeniul sistemelor de sănătate digitală pentru utilizarea primară și cea secundară. Statele membre ar trebui să fie sprijinite pentru a-și consolida capacitatea. Activitățile la nivelul Uniunii, cum ar fi analiza comparativă și schimbul de bune practici, sunt măsuri relevante în acest sens. Aceste activități ar trebui să țină seama de circumstanțele specifice ale diferitelor categorii de părți interesate, cum ar fi reprezentanții societății civile, cercetătorii, societățile medicale și IMM-urile.
(89) Îmbunătățirea alfabetizării digitale în materie de sănătate atât pentru persoanele fizice, cât și pentru profesioniștii din domeniul sănătății este esențială pentru a asigura încrederea, siguranța și utilizarea adecvată a datelor privind sănătatea și, prin urmare, este esențială pentru a asigura punerea în aplicare cu succes a prezentului regulament. Profesioniștii din domeniul sănătății se confruntă cu schimbări profunde în contextul digitalizării și, în cadrul punerii în aplicare a SEDS, le vor fi oferite mai multe instrumente digitale. Prin urmare, profesioniștii din domeniul sănătății trebuie să-și îmbunătățească nivelul de alfabetizare și de competențe digitale în domeniul sănătății, iar statele membre ar trebui să le ofere acces profesioniștilor din domeniul sănătății la cursuri de alfabetizare digitală pentru ca aceștia să se poată pregăti să lucreze cu sistemele DES. Astfel de cursuri ar trebui să le permită profesioniștilor din domeniul sănătății și operatorilor informatici să beneficieze de o instruire suficientă pentru lucrul cu noile infrastructuri digitale, pentru a asigura securitatea cibernetică și gestionarea etică a datelor privind sănătatea. Cursurile de formare ar trebui să fie elaborate, revizuite și actualizate periodic, în consultare și cooperare cu experții relevanți. Îmbunătățirea alfabetizării digitale în domeniul sănătății este fundamentală pentru a permite persoanelor fizice să aibă un control real asupra datelor lor privind sănătatea și să își gestioneze activ sănătatea și asistența medicală, precum și să înțeleagă implicațiile gestionării acestor date atât pentru utilizarea primară, cât și pentru cea secundară. Diferitele grupuri demografice au grade diferite de alfabetizare digitală, ceea ce poate afecta capacitatea persoanelor fizice de a-și exercita dreptul de control asupra datelor electronice proprii privind sănătatea. Statele membre, inclusiv autoritățile regionale și locale, ar trebui, prin urmare, să susțină alfabetizarea digitală în domeniul sănătății și informarea publicului, asigurând totodată faptul că punerea în aplicare a prezentului regulament contribuie la reducerea inegalităților și nu discriminează persoanele care nu au competențe digitale. Ar trebui să se acorde o atenție deosebită persoanelor cu dizabilități și grupurilor vulnerabile, inclusiv migranților și vârstnicilor. Statele membre ar trebui să creeze programe naționale de alfabetizare digitală orientate, inclusiv programe pentru a maximiza incluziunea socială și care să asigure faptul că toate persoanele fizice își pot exercita efectiv drepturile în temeiul prezentului regulament. Statele membre ar trebui, de asemenea, să ofere persoanelor fizice îndrumări axate pe pacient referitoare la utilizarea dosarelor electronice de sănătate și utilizarea primară a datelor lor electronice cu caracter personal privind sănătatea. Îndrumările ar trebui să fie adaptate la nivelul de alfabetizare digitală în materie de sănătate al pacientului, acordându-se o atenție deosebită nevoilor grupurilor vulnerabile.
(90) Utilizarea fondurilor ar trebui, de asemenea, să contribuie la realizarea obiectivelor SEDS. Atunci când definesc condițiile pentru achizițiile publice, cererile de propuneri și alocarea fondurilor Uniunii, inclusiv a fondurilor structurale și de coeziune, achizitorii publici, autoritățile naționale competente din statele membre, inclusiv autoritățile privind sănătatea digitală și organismele de acces la datele privind sănătatea, și Comisia ar trebui să facă trimiteri la specificațiile tehnice, standardele și profilurile aplicabile privind interoperabilitatea, securitatea și calitatea datelor, precum și la alte cerințe elaborate în temeiul prezentului regulament. Este necesar ca fondurile Uniunii să fie repartizate transparent între statele membre, ținând seama de diferitele niveluri de digitalizare a sistemelor de sănătate. Punerea la dispoziție a datelor pentru utilizare secundară necesită resurse suplimentare pentru sistemele de sănătate, în special pentru sistemele publice de sănătate. Această sarcină suplimentară ar trebui să fie abordată și redusă la minimum în etapa de punere în aplicare a SEDS.
(91) Punerea în aplicare a SEDS necesită investiții adecvate în crearea capacităților și în formare, precum și un angajament bine finanțat față de consultarea și implicarea populației, atât la nivelul Uniunii, cât și la nivel național. Costurile economice aferente punerii în aplicare a prezentului regulament va trebui să fie suportate atât la nivelul Uniunii, cât și la nivel național și va trebui să se găsească o repartizare echitabilă a acestei sarcini între fondurile Uniunii și cele naționale.
(92) Anumite categorii de date electronice privind sănătatea pot rămâne deosebit de sensibile chiar și atunci când sunt în format anonimizat și, prin urmare, fără caracter personal, astfel cum se prevede deja în mod expres în Regulamentul (UE) 2022/868. Chiar și în situațiile în care se utilizează tehnici de anonimizare de ultimă generație, rămâne riscul rezidual să fie sau să devină disponibilă capacitatea de reidentificare, utilizând mijloace care le depășesc pe cele care pot fi utilizate în mod rezonabil. Un astfel de risc rezidual este prezent în ceea ce privește bolile rare, și anume în cazul unei afecțiuni care pune în pericol viața sau este cronic invalidantă și care nu afectează mai mult de 5 din 10 000 de persoane din Uniune, unde numărul limitat de cazuri reduce posibilitatea agregării complete a datelor publicate pentru a proteja viața privată a persoanelor fizice, menținând totodată un nivel adecvat de granularitate pentru a rămâne semnificativ. Un astfel de risc rezidual poate afecta diferite categorii de date privind sănătatea și poate conduce la reidentificarea persoanelor vizate utilizând mijloace care depășesc mijloacele ce pot fi utilizate în mod rezonabil. Un astfel de risc variază în funcție de nivelul de granularitate, de descrierea caracteristicilor persoanelor vizate, de numărul de persoane afectate, de exemplu în cazul datelor incluse în dosarele electronice de sănătate, în registrele bolilor, în băncile biologice și în datele generate de persoane, în cazul în care gama de caracteristici de identificare este mai amplă, și în funcție de combinația posibilă cu alte informații, de exemplu în zone geografice foarte mici, sau prin evoluția tehnologică a metodelor care nu au fost disponibile în momentul anonimizării. O astfel de reidentificare a persoanelor fizice ar reprezenta o preocupare majoră și ar putea pune în pericol acceptarea normelor privind utilizarea secundară prevăzute în prezentul regulament. În plus, tehnicile de agregare sunt mai puțin testate pentru datele fără caracter personal care conțin, de exemplu, secrete comerciale, astfel cum se întâmplă în raportarea privind studiile clinice intervenționale și investigațiile clinice, iar asigurarea respectării normelor în cazul încălcărilor secretelor comerciale în afara Uniunii este mai dificilă în absența unui standard internațional de protecție suficient. Prin urmare, pentru categoriile respective de date privind sănătatea, există în continuare un risc de reidentificare după anonimizare sau agregare, care nu poate fi atenuat inițial în mod rezonabil. Aceasta se încadrează în criteriile indicate la articolul 5 alineatul (13) din Regulamentul (UE) 2022/868. Aceste tipuri de date privind sănătatea ar intra astfel sub incidența competenței prevăzute la articolul 5 alineatul (13) din regulamentul menționat pentru transferul către țări terțe. Condițiile speciale stabilite în temeiul competenței prevăzute la articolul 5 alineatul (13) din Regulamentul (UE) 2022/868 vor fi detaliate în contextul actului delegat adoptat în temeiul competenței respective și trebuie să fie proporționale cu riscul de reidentificare și să țină seama de particularitățile diferitelor categorii de date sau ale diferitelor tehnici de anonimizare sau de agregare.
(93) Prelucrarea unor volume mari de date electronice cu caracter personal privind sănătatea în scopurile SEDS în cadrul activităților de prelucrare a datelor în contextul gestionării cererilor de acces la datele privind sănătatea, a autorizațiilor privind datele și a cererilor de date privind sănătatea presupune riscuri mai mari de acces neautorizat la astfel de date cu caracter personal, precum și posibilitatea apariției unor incidente de securitate cibernetică. Datele electronice cu caracter personal privind sănătatea sunt deosebit de sensibile, deoarece conțin adesea informații care fac obiectul secretului medical și a căror divulgare către terți neautorizați poate crea dificultăți importante. Ținând seama pe deplin de principiile evidențiate în jurisprudența Curții de Justiție a Uniunii Europene, prezentul regulament asigură respectarea deplină a drepturilor fundamentale, a dreptului la viață privată și a principiului proporționalității. Pentru a asigura integritatea și confidențialitatea deplină a datelor electronice cu caracter personal privind sănătatea în temeiul prezentului regulament, pentru a garanta o protecție și o securitate deosebit de bune și pentru a reduce riscul de acces ilegal la respectivele date electronice cu caracter personal privind sănătatea, prezentul regulament permite statelor membre să impună stocarea și prelucrarea datelor electronice cu caracter personal privind sănătatea exclusiv în Uniune, în scopul îndeplinirii sarcinilor prevăzute în prezentul regulament, cu excepția cazului în care se aplică o decizie privind caracterul adecvat al nivelului de protecție adoptată în temeiul articolului 45 din Regulamentul (UE) 2016/679.
(94) Accesul la datele electronice privind sănătatea pentru utilizatorii de date privind sănătatea stabiliți în țări terțe sau pentru organizațiile internaționale ar trebui să aibă loc numai pe baza principiului reciprocității. Ar trebui să se permită ca punerea la dispoziția unei țări terțe a datelor electronice privind sănătatea să se poată face numai în cazul în care Comisia a stabilit, prin intermediul unui act de punere în aplicare, că țara terță în cauză permite accesul la date electronice privind sănătatea provenind din respectiva țară terță de către entitățile Uniunii în aceleași condiții și cu aceleași garanții ca în cazul în care ar fi accesat date electronice privind sănătatea în Uniune. Comisia ar trebui să monitorizeze și să efectueze o revizuire periodică a situației din respectivele țări terțe și organizații internaționale și să întocmească o listă a respectivelor acte de punere în aplicare. În cazul în care Comisia constată că o țară terță nu mai asigură accesul în aceleași condiții, ar trebui să revoce actul de punere în aplicare respectiv.
(95) Pentru a promova aplicarea coerentă a prezentului regulament, inclusiv în ceea ce privește interoperabilitatea transfrontalieră a datelor electronice privind sănătatea, ar trebui să fie instituit un Consiliu pentru spațiul european al datelor privind sănătatea. Comisia ar trebui să participe la activitățile sale și să îl coprezideze. Consiliul SEDS ar trebui să poată aduce contribuții în scris referitoare la aplicarea coerentă a prezentului regulament în întreaga Uniune, inclusiv prin sprijinirea statelor membre în coordonarea utilizării datelor electronice privind sănătatea pentru asistență medicală și certificare, dar și în ceea ce privește utilizarea secundară a și finanțarea activităților respective. Aceasta ar putea include și schimburi de informații privind riscurile și incidentele din mediile de prelucrare securizate. Schimbul de informații de acest tip nu afectează obligațiile care decurg din alte acte juridice, cum ar fi notificările de încălcare a securității datelor în temeiul Regulamentului (UE) 2016/679. În general, activitățile Consiliului SEDS nu aduc atingere competențelor autorităților de supraveghere în temeiul Regulamentului (UE) 2016/679. Având în vedere că, la nivel național, autoritățile privind sănătatea digitală care se ocupă de utilizarea primară pot fi diferite de organismele de acces la datele privind sănătatea care se ocupă de utilizarea secundară, funcțiile lor fiind diferite, și că este necesară o cooperare distinctă în fiecare dintre domeniile respective, Consiliul SEDS ar trebui să poată înființa subgrupuri care să se ocupe de cele două funcții, precum și alte subgrupuri, după caz. Pentru a dispune de o metodă de lucru eficientă, autoritățile privind sănătatea digitală și organismele de acces la datele privind sănătatea ar trebui să creeze rețele și legături la nivel național cu alte organisme și autorități, dar și la nivelul Uniunii. Astfel de organisme ar putea cuprinde autorități de protecție a datelor, organisme de securitate cibernetică, de identificare electronică și de standardizare, precum și organisme și grupuri de experți în temeiul Regulamentelor (UE) 2022/868, (UE) 2023/2854 și (UE) 2024/1689 și a Regulamentului (UE) 2019/881 al Parlamentului European și al Consiliului (21). Consiliul SEDS ar trebui să funcționeze independent, în interes public și în conformitate cu codul său de conduită.
(96) În cazul în care sunt discutate chestiuni pe care Consiliul SEDS le consideră a prezinta relevanță specifică, acesta ar trebui să poată invita observatori, cum ar fi, de exemplu, Autoritatea Europeană pentru Protecția Datelor, reprezentanți ai instituțiilor Uniunii, inclusiv ai Parlamentului European și ai altor părți interesate.
(97) Ar trebui să se înființeze un forum al părților interesate pentru a consilia Consiliul SEDS în îndeplinirea sarcinilor sale, prezentând informații din partea părților interesate în chestiuni legate de prezentul regulament. Forumul părților interesate ar trebui să fie alcătuit, printre alții, din reprezentanți ai organizațiilor pacienților și consumatorilor, ai profesioniștilor din domeniul sănătății, ai industriei, ai cercetătorilor științifici și ai mediului universitar. Acesta ar trebui să aibă o componență echilibrată și să reprezinte punctele de vedere ale diferitelor părți interesate relevante. Ar trebui să fie reprezentate atât interesele comerciale, cât și cele necomerciale.
(98) Pentru a asigura gestionarea zilnică adecvată a infrastructurilor transfrontaliere pentru utilizarea primară și cea secundară, este necesar să se creeze grupuri de coordonare formate din reprezentanți ai statelor membre. Grupurile de coordonare respective ar trebui să ia decizii operaționale privind gestionarea tehnică zilnică a infrastructurilor transfrontaliere și dezvoltarea tehnică a acestora, inclusiv privind modificările tehnice ale infrastructurilor, îmbunătățirea funcționalităților sau a serviciilor sau asigurarea interoperabilității cu alte infrastructuri, sisteme digitale sau spații de date. Activitățile lor nu are trebui să includă și aducerea de contribuții la elaborarea actelor de punere în aplicare care afectează infrastructurile respective. Grupurile de coordonare ar trebui, de asemenea, să poată invita și reprezentanți ai altor participanți autorizați în cadrul HealthData@EU ca observatori la reuniunile lor și ar trebui să consulte experți relevanți atunci când își îndeplinesc sarcinile.
(99) Fără a aduce atingere niciunei alte căi de atac administrative, judiciare sau extrajudiciare, orice persoană fizică sau juridică ar trebui să aibă dreptul de a depune o plângere la o autoritate privind sănătatea digitală sau la un organism de acces la datele privind sănătatea dacă consideră că i-au fost afectate drepturile și interesele prevăzute de prezentul regulament. Ancheta în urma unei plângeri ar trebui să se desfășoare, cu aplicarea controlului judiciar, în măsura în care acest lucru este adecvat în cazul respectiv. Autoritatea privind sănătatea digitală sau organismul de acces la datele privind sănătatea ar trebui să informeze persoana fizică sau juridică despre progresele înregistrate și rezultatul plângerii într-un termen rezonabil. În cazul în care cazul necesită investigații suplimentare sau coordonarea cu o altă autoritate privind sănătatea digitală sau cu un alt organism de acces la datele privind sănătatea, persoanei fizice sau juridice ar trebui să i se furnizeze informații privind progresele înregistrate în tratarea plângerii. Pentru a simplifica depunerea plângerilor, fiecare autoritate privind sănătatea digitală și fiecare organism de acces la datele privind sănătatea ar trebui să ia măsuri, cum ar fi furnizarea unui formular de depunere a plângerii care să poată fi completat și în format electronic, fără a exclude posibilitatea de a utiliza alte mijloace de comunicare. În cazul în care plângerea se referă la drepturile persoanelor fizice de a le fi protejate datele cu caracter personal, autoritatea privind sănătatea digitală sau organismul de acces la datele privind sănătatea ar trebui să transmită plângerea autorităților de supraveghere în temeiul Regulamentului (UE) 2016/679. Autoritățile privind sănătatea digitală și organismele de acces la datele privind sănătatea ar trebui să coopereze pentru tratarea și soluționarea plângerilor, inclusiv prin transmiterea reciprocă a tuturor informațiilor relevante prin mijloace electronice, fără întârzieri nejustificate.
(100) În cazul în care o persoană fizică consideră că drepturile de care beneficiază în temeiul prezentului regulament i-au fost încălcate, ar trebui să aibă dreptul de a mandata un organism, o organizație sau o asociație non-profit înființată în conformitate cu dreptul intern, care are obiective statutare de interes public și care activează în domeniul asigurării protecției datelor cu caracter personal, să depună o plângere în numele său.
(101) Autoritatea privind sănătatea digitală, organismul de acces la datele privind sănătatea, deținătorul de date privind sănătatea sau utilizatorul de date privind sănătatea ar trebui să plătească despăgubiri pentru orice prejudiciu suferit de o persoană fizică sau juridică ca urmare a unei încălcări a prezentului regulament. Conceptul de prejudiciu ar trebui să fie interpretat în sens larg, din perspectiva jurisprudenței Curții de Justiție a Uniunii Europene, într-un mod care să reflecte pe deplin obiectivele prezentului regulament. Aceasta nu aduce atingere niciunei cereri de despăgubire care decurge din încălcarea altor prevederi ale dreptului Uniunii sau ale dreptului intern. Persoanele fizice ar trebui să primească despăgubiri integrale și efective pentru prejudiciul pe care l-au suferit.
(102) Pentru o mai bună asigurare a respectării normelor prevăzute în prezentul regulament, ar trebui să fie impuse sancțiuni, inclusiv amenzi administrative, pentru orice încălcare a prezentului regulament, pe lângă sau în locul măsurilor adecvate impuse de organismele de acces la datele privind sănătatea în temeiul prezentului regulament. Impunerea de sancțiuni, inclusiv de amenzi administrative, ar trebui să facă obiectul unor garanții procedurale adecvate, în conformitate cu principiile generale ale dreptului Uniunii și cu Carta drepturilor fundamentale a Uniunii Europene, inclusiv al protecției jurisdicționale efective și al unui proces echitabil.
(103) Este oportun să se stabilească dispoziții care să permită organismelor de acces la datele privind sănătatea să aplice amenzi administrative pentru anumite încălcări ale prezentului regulament care ar trebui să fie considerate în temeiul prezentului regulament drept încălcări grave, cum ar fi reidentificarea persoanelor fizice, descărcarea datelor electronice cu caracter personal privind sănătatea în afara mediului de prelucrare securizat sau prelucrarea datelor pentru utilizări interzise sau utilizări care nu fac obiectul unei autorizații privind datele. Prezentul regulament ar trebui să precizeze încălcările respective, precum și limita maximă și criteriile pentru stabilirea amenzilor administrative aferente, care ar trebui să fie stabilite de organismul de acces la datele privind sănătatea competent în fiecare caz în parte, ținând seama de toate circumstanțele de interes ale situației respective, luând în considerare în mod corespunzător mai ales natura, gravitatea și durata încălcării, precum și consecințele acesteia și măsurile luate pentru a se asigura respectarea obligațiilor în temeiul prezentului regulament și pentru a se preveni sau atenua consecințele încălcării. În scopul impunerii de amenzi administrative în temeiul prezentului regulament, conceptul de întreprindere ar trebui înțeles în conformitate cu articolele 101 și 102 din TFUE. Competența de a stabili dacă și în ce măsură autoritățile publice ar trebui să facă obiectul unor amenzi administrative ar trebui să revină statelor membre. Impunerea unei amenzi administrative sau transmiterea unui avertisment nu afectează exercitarea altor competențe ale organismelor de acces la datele privind sănătatea sau aplicarea altor sancțiuni în temeiul prezentului regulament.
(104) Pentru a se asigura că SEDS își îndeplinește obiectivele, competența de a adopta acte în conformitate cu articolul 290 din TFUE ar trebui delegată Comisiei în ceea ce privește modificarea, adăugarea sau eliminarea în anexa I a principalelor caracteristici ale categoriilor prioritare de date electronice cu caracter personal privind sănătatea, lista datelor care trebuie să fie introduse de producătorii de sisteme DES și de aplicații de wellness în baza de date a UE pentru înregistrarea sistemelor DES și a aplicațiilor de wellness, precum și modificarea, adăugarea sau eliminarea elementelor pe care trebuie să le cuprindă eticheta de calitate și de utilitate a datelor. Este deosebit de important ca, în cursul lucrărilor sale pregătitoare, Comisia să organizeze consultări adecvate, inclusiv la nivel de experți, și ca respectivele consultări să se desfășoare în conformitate cu principiile stabilite în Acordul interinstituțional privind o mai bună legiferare din 13 aprilie 2016 (22). În special, pentru a asigura participarea egală la pregătirea actelor delegate, Parlamentul European și Consiliul primesc toate documentele în același timp cu experții din statele membre, iar experții acestor instituții au acces sistematic la reuniunile grupurilor de experți ale Comisiei însărcinate cu pregătirea actelor delegate.
(105) În vederea asigurării unor condiții uniforme pentru punerea în aplicare a prezentului regulament, ar trebui să fie conferite competențe de executare Comisiei în ceea ce privește: — specificațiile tehnice pentru a asigura interoperabilitatea serviciilor de împuternicire ale statelor membre; — cerințele de calitate a datelor pentru înregistrarea datelor electronice cu caracter personal privind sănătatea într-un sistem DES; — specificațiile transfrontaliere pentru categoriile prioritare de date electronice cu caracter personal privind sănătatea; — specificațiile tehnice pentru categoriile de date electronice cu caracter personal privind sănătatea care prevăd formatul european pentru schimbul de dosare electronice de sănătate; — actualizările formatului european pentru schimbul de dosare electronice de sănătate pentru a integra revizuirile relevante ale sistemelor de codificare a asistenței medicale și ale nomenclaturilor; — specificațiile tehnice pentru extinderea formatului european pentru schimbul de dosare electronice de sănătate la categoriile suplimentare de date electronice cu caracter personal privind sănătatea; — cerințele pentru mecanismul interoperabil și transfrontalier de identificare și autentificare a persoanelor fizice și a profesioniștilor din domeniul sănătății, în conformitate cu Regulamentul (UE) nr. 910/2014; — cerințele pentru punerea în aplicare tehnică a drepturilor persoanelor fizice în legătură cu utilizarea primară a datelor lor electronice cu caracter personal privind sănătatea; — măsurile necesare pentru dezvoltarea tehnică a MyHealth@EU, normele detaliate privind securitatea, confidențialitatea și protecția datelor electronice cu caracter personal privind sănătatea, precum și condițiile pentru verificările de conformitate necesare pentru a adera și a rămâne conectat la MyHealth@EU; — normele privind cerințele de securitate cibernetică, interoperabilitate tehnică, interoperabilitate semantică, operațiuni și gestionarea serviciilor în ceea ce privește prelucrarea de către Comisie și responsabilitățile sale față de operatori; — aspectele tehnice ale serviciilor suplimentare furnizate prin MyHealth@EU; — aspectele tehnice ale schimburilor de date electronice cu caracter personal privind sănătatea între MyHealth@EU și alte servicii sau infrastructuri; — conectarea și deconectarea altor infrastructuri, a punctelor naționale de contact pentru sănătatea digitală ale țărilor terțe sau a sistemelor instituite la nivel internațional de organizații internaționale la sau de la platforma centrală de interoperabilitate din cadrul MyHealth@EU; — specificațiile comune cu privire la cerințele esențiale prevăzute în anexa II; — specificațiile comune pentru mediul european de testare digitală; — justificările măsurilor naționale luate de autoritățile de supraveghere a pieței în cazul neconformității sistemelor DES; — formatul și conținutul etichetei aplicațiilor de wellness; — principiile pentru politicile privind taxele și structurile taxelor în ceea ce privește taxele pe care organismele de acces la datele privind sănătatea și deținătorii de date privind sănătatea de încredere le pot percepe pentru punerea la dispoziție a datelor electronice privind sănătatea pentru utilizare secundară; — arhitectura unui instrument informatic menit să sprijine și să facă transparente pentru alte organisme de acces la datele privind sănătatea măsurile de executare; — logoul pentru recunoașterea contribuției SEDS; — modelele pentru cererea de acces la datele privind sănătatea, pentru autorizația privind datele și pentru cererea de date privind sănătatea; — cerințele tehnice, organizatorice, de securitate a informațiilor, de confidențialitate, de protecție a datelor și de interoperabilitate pentru mediile de prelucrare securizate; — modelele pentru acordurile dintre operatori și persoanele împuternicite de operatori; — deciziile referitoare la faptul că un punct național de contact al unei țări terțe sau un sistem instituit la nivel internațional de organizații internaționale respectă cerințele HealthData@EU în scopul utilizării secundare a datelor privind sănătatea, referitoare la faptul că respectă capitolul IV și referitoare la oferirea, de către respectivul punct național de contact pentru utilizarea secundară al unei țări terțe sau respectivul sistem, în condiții echivalente, a accesului utilizatorilor de date privind sănătatea situați în Uniune la datele electronice privind sănătatea la care are acces; — cerințele, specificațiile tehnice și arhitectura informatică a HealthData@EU; condițiile și verificările de conformitate pentru a adera și a rămâne conectat la HealthData@EU; criteriile minime care trebuie să fie îndeplinite de punctele naționale de contact pentru utilizarea secundară și de participanții autorizați în cadrul HealthData@EU; responsabilitățile operatorilor și ale persoanelor împuternicite de operator care participă la HealthData@EU; responsabilitățile operatorilor și ale persoanelor împuternicite de operator pentru mediul securizat de prelucrare gestionat de Comisie; și specificațiile comune privind arhitectura HealthData@EU și interoperabilitatea acesteia cu alte spații europene comune ale datelor; — deciziile de conectare a participanților autorizați individuali la HealthData@EU; — elementele minime pe care deținătorii de date privind sănătatea trebuie să le furnizeze pentru seturile de date și caracteristicile elementelor respective; — caracteristicile vizuale și specificațiile tehnice ale etichetei de calitate și de utilitate a datelor; — specificațiile minime pentru seturile de date cu impact ridicat pentru utilizarea secundară; — deciziile referitoare la faptul că o țară terță permite solicitanților de date privind sănătatea din Uniune să aibă acces la datele electronice privind sănătatea din țara terță respectivă în condiții care nu sunt mai restrictive decât cele prevăzute în prezentul regulament; — măsurile necesare pentru instituirea și funcționarea Consiliului SEDS. Respectivele competențe ar trebui să fie exercitate în conformitate cu Regulamentul (UE) nr. 182/2011 al Parlamentului European și al Consiliului (23).
(106) Statele membre ar trebui să ia toate măsurile necesare pentru a se asigura că dispozițiile prezentului regulament sunt puse în aplicare, inclusiv prin stabilirea unor sancțiuni efective, proporționale și cu efect de descurajare în cazul încălcării acestora. Atunci când decid cu privire la cuantumul sancțiunii pentru fiecare caz în parte, statele membre ar trebui să țină seama de limitele și de criteriile stabilite în prezentul regulament. Reidentificarea persoanelor fizice ar trebui considerată o încălcare gravă a prezentului regulament.
(107) Punerea în aplicare a SEDS va necesita desfășurarea unor ample activități de dezvoltare la nivelul statelor membre și al serviciilor centrale. Pentru a urmări progresele înregistrate în acest sens, până la aplicarea integrală a prezentului regulament, Comisia ar trebui să comunice anual cu privire la progresele respective, ținând seama de informațiile puse la dispoziție de statele membre. Rapoartele respective ar putea include recomandări de măsuri de remediere, precum și o evaluare a progreselor înregistrate.
(108) Pentru a evalua dacă prezentul regulament își atinge obiectivele în mod eficace și eficient, dacă este coerent și încă relevant și dacă oferă valoare adăugată la nivelul Uniunii, Comisia ar trebui să efectueze o evaluare a prezentului regulament. Comisia ar trebui să efectueze o evaluare a anumitor aspecte ale prezentului regulament în termen de opt ani de la intrarea sa în vigoare și o evaluare generală în termen de 10 ani de la intrarea sa în vigoare. Comisia ar trebui să prezinte Parlamentului European și Consiliului, Comitetului Economic și Social European și Comitetului Regiunilor rapoarte privind principalele sale constatări în urma fiecărei evaluări.
(109) Pentru o punere în aplicare cu succes la nivel transfrontalier a SEDS, Cadrul european de interoperabilitate, al cărui domeniu de aplicare a fost actualizat și extins prin Comunicarea Comisiei din 23 martie 2017 intitulată „Cadrul european de interoperabilitate – Strategie de implementare” pentru a ține cont de cerințe de interoperabilitate noi sau revizuite, ar trebui să fie considerat drept referință comună pentru asigurarea interoperabilității juridice, organizaționale, semantice și tehnice.
(110) Întrucât obiectivele prezentului regulament, și anume să capaciteze persoanele fizice acordându-le un control mai mare asupra datelor lor electronice cu caracter personal privind sănătatea și sprijinind libertatea lor circulație prin asigurarea faptului că datele lor privind sănătatea le urmează, să încurajeze o veritabilă piață internă pentru serviciile și produsele de sănătate digitală și să asigure un cadru coerent și eficient pentru reutilizarea datelor privind sănătatea ale persoanelor fizice în scopuri de cercetare, inovare, elaborare a politicilor și pentru activități de reglementare, nu pot fi realizate în mod satisfăcător de către statele membre numai prin măsuri de coordonare, astfel cum se arată în evaluarea aspectelor digitale ale Directivei 2011/24/UE, dar acestea pot fi realizate mai bine la nivelul Uniunii, grație armonizării măsurilor privind drepturile persoanelor fizice în ceea ce privește datele lor electronice privind sănătatea, interoperabilitatea datelor electronice privind sănătatea și un cadru și garanții comune pentru utilizarea primară și utilizarea secundară, Uniunea poate adopta măsuri, în conformitate cu principiul subsidiarității, astfel cum este prevăzut la articolul 5 din Tratatul privind Uniunea Europeană. În conformitate cu principiul proporționalității, astfel cum este prevăzut la articolul respectiv, prezentul regulament nu depășește ceea ce este necesar pentru realizarea obiectivelor respective.
(111) Evaluarea aspectelor digitale ale Directivei 2011/24/UE arată că eficacitatea rețelei de e-sănătate este limitată, dar indică totodată un potențial puternic pentru activități la nivelul Uniunii în domeniul sănătății digitale, după cum demonstrează activitatea desfășurată în timpul pandemiei de COVID-19. Prin urmare, Directiva 2011/24/UE ar trebui să fie modificată în consecință.
(112) Prezentul regulament completează cerințele esențiale de securitate cibernetică stabilite în Regulamentul (UE) 2024/2847. Prin urmare, sistemele DES care sunt produse cu elemente digitale în sensul Regulamentului (UE) 2024/2847 ar trebui, de asemenea, să respecte cerințele esențiale de securitate cibernetică stabilite în regulamentul menționat. Producătorii respectivelor sisteme DES ar trebui să demonstreze conformitatea, astfel cum se solicită în prezentul regulament. Pentru a facilita această conformitate, producătorilor ar trebui să li se permită să întocmească un singur set de documente tehnice care să conțină elementele prevăzute de ambele acte juridice. Ar trebui să se poată demonstra conformitatea sistemelor DES cu cerințele esențiale de securitate cibernetică prevăzute în Regulamentul (UE) 2024/2847 prin intermediul cadrului de evaluare prevăzut de prezentul regulament. Cu toate acestea, părțile din procedura de evaluare a conformității în temeiul prezentului regulament care se referă la utilizarea mediilor de testare nu ar trebui să se aplice, întrucât mediile de testare respective nu permit evaluarea conformității cu cerințele esențiale de securitate cibernetică. Întrucât Regulamentul (UE) 2024/2847 nu acoperă software-ul ca serviciu (SaaS) în mod direct, sistemele DES oferite prin intermediul modelului de acordare de licențe și de livrare SaaS nu intră în domeniul de aplicare al regulamentului menționat. În mod similar, sistemele DES care sunt dezvoltate și utilizate intern nu intră în domeniul de aplicare al regulamentului menționat, deoarece nu sunt introduse pe piață.
(113) AEDP și CEPD au fost consultate în conformitate cu articolul 42 alineatele (1) și (2) din Regulamentul (UE) 2018/1725 și au emis avizul lor comun la 12 iulie 2022.
(114) Prezentul regulament nu ar trebui să aducă atingere aplicării normelor în materie de concurență, în special a articolelor 101 și 102 din TFUE. Măsurile prevăzute în prezentul regulament nu ar trebui să fie utilizate pentru a restrânge concurența într-un mod care să contravină TFUE.
(115) Având în vedere necesitatea pregătirii tehnice, prezentul regulament ar trebui să se aplice de la 26 martie 2027. Pentru a sprijini punerea în aplicare cu succes a SEDS și crearea unor condiții eficace pentru cooperarea europeană în materie de date privind sănătatea, punerea în aplicare ar trebui să se desfășoare etapizat,