Nařízení Evropského parlamentu a Rady (EU) 2025/327 ze dne 11. února 2025 o evropském prostoru pro zdravotní údaje a o změně směrnice 2011/24/EU a nařízení (EU) 2024/2847 (Text s významem pro EHP)
EVROPSKÝ PARLAMENT A RADA EVROPSKÉ UNIE,
s ohledem na Smlouvu o fungování Evropské unie, a zejména na články 16 a 114 této smlouvy,
s ohledem na návrh Evropské komise,
po předložení návrhu legislativního aktu vnitrostátním parlamentům,
s ohledem na stanovisko Evropského hospodářského a sociálního výboru(Úř. věst. C 486, 21.12.2022, s. 123.),
s ohledem na stanovisko Výboru regionů(Úř. věst. C 157, 3.5.2023, s. 64.),
v souladu s řádným legislativním postupem(Postoj Evropského parlamentu ze dne 24. dubna 2024 (dosud nezveřejněný v Úředním věstníku) a rozhodnutí Rady ze dne 21. ledna 2025.),
vzhledem k těmto důvodům:
technické specifikace pro interoperabilitu služeb pro zastupování členských států,
požadavků na kvalitu dat pro zadávání osobních elektronických zdravotních údajů do systému EHR,
přeshraničních specifikací pro prioritní kategorie osobních elektronických zdravotních údajů,
technických specifikací pro kategorie osobních elektronických zdravotních údajů s určením evropského formátu pro výměnu elektronických zdravotních záznamů,
aktualizace evropského formátu pro výměnu elektronických zdravotních záznamů s cílem začlenit příslušné revize kódovacích systémů a nomenklatur v rámci zdravotní péče,
technických specifikací, které rozšiřují evropský formát pro výměnu elektronických zdravotních záznamů na další kategorie osobních elektronických zdravotních údajů,
požadavků na interoperabilní mechanismus přeshraniční identifikace a autentizace fyzických osob a zdravotnických pracovníků v souladu s nařízením (EU) č. 910/2014,
požadavků na technické provádění práv fyzických osob v souvislosti s primárním využitím jejich osobních elektronických zdravotních údajů,
nezbytných opatření pro technický rozvoj MyHealth@EU, podrobných pravidel týkajících se bezpečnosti, důvěrnosti a ochrany osobních elektronických zdravotních údajů a podmínek kontroly souladu s předpisy, které jsou nezbytné pro začlenění do MyHealth@EU a zachování připojení k ní,
pravidel týkající se požadavků na kybernetickou bezpečnost, technickou interoperabilitu, sémantickou interoperabilitu, provoz a řízení služeb v souvislosti se zpracováním údajů Komisí a její povinnosti vůči správcům,
technických aspektů doplňkových služeb poskytovaných prostřednictvím MyHealth@EU,
technických aspektů výměny osobních elektronických zdravotních údajů mezi MyHealth@EU a jinými službami nebo infrastrukturami,
připojení jiných infrastruktur, národních kontaktních míst pro digitální zdravotnictví třetích zemí nebo systémů zavedených na mezinárodní úrovni mezinárodními organizacemi k ústřední platformě pro interoperabilitu MyHealth@EU a jejich odpojení z ní,
společných specifikací, pokud jde o základní požadavky stanovené v příloze II,
společných specifikací pro evropské digitální testovací prostředí,
odůvodněnosti vnitrostátních opatření přijatých orgány pro dozor nad trhem v případě nesouladu EHR systému s požadavky,
formát a obsah označení aplikací v oblasti zdravého životního stylu,
zásad pro politiky poplatků a strukturu poplatků týkající se poplatků, které mohou účtovat subjekty pro přístup ke zdravotním údajům a důvěryhodní držitelé zdravotních údajů za zpřístupnění elektronických zdravotních údajů pro sekundární využití,
architektury nástroje IT, jehož cílem je podporovat donucující opatření subjektů pro přístup k zdravotním údajům a zajistit transparentnost těchto opatření,
loga pro uznání příspěvku EHDS,
vzorů pro žádost o přístup ke zdravotním datům, povolení k datům a žádost o zdravotní data,
technických a organizačních požadavků, požadavků na bezpečnost informací, důvěrnost, ochranu údajů a interoperabilitu pro bezpečné zpracovatelské prostředí,
vzorů pro dohody mezi správci a zpracovateli,
rozhodnutí o tom, zda národní kontaktní místo pro sekundární využití třetí země nebo systém zřízený na mezinárodní úrovni mezinárodní organizací splňují požadavky HealthData@EU pro účely sekundárního využití zdravotních údajů, zda jsou v souladu s kapitolou IV a zda takové národní kontaktní místo pro sekundární využití nebo takový sytém poskytují uživatelům zdravotních údajů nacházejícím se v Unii přístup k elektronickým zdravotním údajům, ke kterým mají přístup, za rovnocenných podmínek,
požadavků, technických specifikací a IT architektury HealthData@EU, podmínek a kontroly souladu s předpisy pro začlenění do HealthData@EU a zachování připojení k ní, minimálních kritérií, která musí národní kontaktní místa a oprávnění účastníci HealthData@EU splňovat, odpovědnosti správců a zpracovatelů účastnících se HealthData@EU; odpovědnosti správců a zpracovatelů za bezpečné zpracovatelské prostředí spravované Komisí; a společných specifikací pro architekturu týkající se HealthData@EU a její interoperabilitu s dalšími společnými evropskými datovými prostory,
rozhodnutí o připojení jednotlivých oprávněných účastníků k HealthData@EU,
minimálních prvků datových souborů a jejich vlastnosti, které mají držitelé zdravotních údajů poskytnout,
vizuálních vlastnosti a technické specifikace označení kvality a užitné hodnoty,
minimální specifikace pro datové soubory s velkým dopadem z hlediska sekundárního využití,
rozhodnutí, zda třetí země umožňuje unijním žadatelům o zdravotní údaje přístup k elektronickým zdravotním údajům v této třetí zemi za podmínek, které nejsou více omezující, než je stanoveno v tomto nařízení,
nezbytná opatření pro zřízení a činnost Rady pro EHD.
Tyto pravomoci by měly být vykonávány v souladu s nařízením Evropského parlamentu a Rady (EU) č. 182/2011(Nařízení Evropského parlamentu a Rady (EU) č. 182/2011 ze dne 16. února 2011, kterým se stanoví pravidla a obecné zásady způsobu, jakým členské státy kontrolují Komisi při výkonu prováděcích pravomocí (Úř. věst. L 55, 28.2.2011, s. 13).).
PŘIJALY TOTO NAŘÍZENÍ:
KAPITOLA I
OBECNÁ USTANOVENÍ
Článek 1
Předmět a oblast působnosti
1. Tímto nařízením se zřizuje evropský prostor pro zdravotní údaje (EHDS), a to stanovením společných pravidel, norem a infrastruktur a správního rámce s cílem zprostředkování přístupu k elektronickým zdravotním údajům pro účely jejich primárního a sekundárního využití.
2. Toto nařízení:
a) upřesňuje a doplňuje práva fyzických osob stanovená v nařízení (EU) 2016/679 v souvislosti s primárním využitím a sekundárním využitím jejich osobních elektronických zdravotních údajů;
b) stanoví společná pravidla pro systémy elektronických zdravotních záznamů (dále jen „systémy EHR“) ve vztahu ke dvěma povinným harmonizovaným softwarovým komponentům, a to „evropskému softwarovému komponentu pro interoperabilitu v rámci systémů EHR“ a „evropskému softwarovému komponentu pro evidenci přístupu k údajům v rámci systémů EHR“ ve smyslu čl. 2 odst. 2 písm. n) a případně o), a pro aplikace v oblasti zdravého životního stylu, u kterých se prohlašuje, že jsou interoperabilní se systémy EHR ve vztahu k těmto dvěma harmonizovaným softwarovým komponentům, pokud jde o primární využití elektronických zdravotních údajů;
c) stanoví společná pravidla a mechanismy pro primární využití elektronických zdravotních údajů a sekundární využití elektronických zdravotních údajů;
d) zavádí přeshraniční infrastrukturu, která umožní primární využití osobních elektronických zdravotních údajů v celé Unii;
e) zavádí přeshraniční infrastrukturu pro sekundární využití elektronických zdravotních údajů;
f) zřizuje mechanismy správy a koordinace na unijní a vnitrostátní úrovni pro primární využití elektronických zdravotních údajů a sekundární využití elektronických zdravotních údajů.
3. Tímto nařízením nejsou dotčeny jiné právní akty Unie, které se týkají přístupu k elektronickým zdravotním údajům a jejich sdílení nebo sekundárního využití, ani unijní požadavky týkající se zpracování údajů a dat v souvislosti s elektronickými zdravotními údaji, zejména nařízení Evropského parlamentu a Rady (ES) č. 223/2009(Nařízení Evropského parlamentu a Rady (ES) č. 223/2009 ze dne 11. března 2009 o evropské statistice a zrušení nařízení (ES, Euratom) č. 1101/2008 o předávání údajů, na které se vztahuje statistická důvěrnost, Statistickému úřadu Evropských společenství, nařízení Rady (ES) č. 322/97 o statistice Společenství a rozhodnutí Rady 89/382/EHS, Euratom, kterým se zřizuje Výbor pro statistické programy Evropských společenství (Úř. věst. L 87, 31.3.2009, s. 164).), (EU) č. 536/2014(Nařízení Evropského parlamentu a Rady (EU) č. 536/2014 ze dne 16. dubna 2014 o klinických hodnoceních humánních léčivých přípravků a o zrušení směrnice 2001/20/ES (Úř. věst. L 158, 27.5.2014, s. 1).), (EU) 2016/679, (EU) 2018/1725, (EU) 2022/868 a (EU) 2023/2854 a směrnice Evropského parlamentu a Rady 2002/58/ES(Směrnice Evropského parlamentu a Rady 2002/58/ES ze dne 12. července 2002 o zpracování osobních údajů a ochraně soukromí v odvětví elektronických komunikací (směrnice o soukromí a elektronických komunikacích) (Úř. věst. L 201, 31.7.2002, s. 37).) a (EU) 2016/943(Směrnice Evropského parlamentu a Rady (EU) 2016/943 ze dne 8. června 2016 o ochraně nezveřejněného know-how a obchodních informací (obchodního tajemství) před jejich neoprávněným získáním, využitím a zpřístupněním (Úř. věst. L 157, 15.6.2016, s. 1).).
4. Odkazy v tomto nařízení na ustanovení nařízení (EU) 2016/679 jsou v příslušných případech rovněž chápány jako odkazy na odpovídající ustanovení nařízení (EU) 2018/1725, pokud jde o orgány, instituce a jiné subjekty Unie.
5. Tímto nařízením nejsou dotčena nařízení (EU) 2017/745, (EU) 2017/746 a (EU) 2024/1689, pokud jde o bezpečnost zdravotnických prostředků, diagnostických zdravotnických prostředků in vitro a systémů umělé inteligence (AI), které interagují se systémy EHR.
6. Tímto nařízením nejsou dotčeny právní předpisy Unie ani vnitrostátní právní předpisy týkající se zpracování elektronických zdravotních údajů pro účely oznamování, plnění žádostí o přístup k informacím nebo prokazování či ověřování dodržování právních povinností ani právní předpisy Unie nebo vnitrostátní právní předpisy týkající se udělování přístupu k úředním dokumentům a jejich zveřejňování.
7. Tímto nařízením nejsou dotčena zvláštní ustanovení právních předpisů Unie nebo vnitrostátních právních předpisů, která stanoví přístup k elektronickým zdravotním údajům pro další zpracování veřejnými subjekty členských států, orgány, institucemi a jinými subjekty Unie nebo soukromými subjekty za účelem plnění úkolu veřejného zájmu, k jehož plnění jsou podle práva Unie nebo vnitrostátního práva pověřeny.
8. Tímto nařízením není dotčen přístup k elektronickým zdravotním údajům pro sekundární využití sjednaný v rámci smluvních nebo správních ujednání mezi veřejnými nebo soukromými subjekty.
9. Toto nařízení se nevztahuje na zpracování osobních údajů prováděné v těchto případech:
a) je-li zpracování prováděno při výkonu činností, které nespadají do oblasti působnosti práva Unie;
b) je-li zpracování prováděno příslušnými orgány za účelem prevence, vyšetřování, odhalování či stíhání trestných činů nebo výkonu trestů, včetně ochrany před hrozbami pro veřejnou bezpečnost a předcházení těmto hrozbám.
Článek 2
Definice
1. Pro účely tohoto nařízení se rozumí:
a) „osobními údaji“, „zpracováním“, „pseudonymizací“, „správcem“, „zpracovatelem“, „třetí stranou“, „souhlasem“, „genetickými údaji“, „údaji o zdravotním stavu“ a „mezinárodní organizací“ osobní údaje, zpracování, pseudonymizace, správce, zpracovatel, třetí strana, souhlas, genetické údaje, údaje o zdravotním stavu a mezinárodní organizace stanovené v čl. 4 bodech 1, 2, 5, 7, 8, 10, 11, 13, 15 a 26 nařízení (EU) 2016/679;
b) „zdravotní péčí“, „členským státem, v němž je pacient pojištěn“, „členským státem, v němž je zdravotní péče poskytována“, „zdravotnickým pracovníkem“, „poskytovatelem zdravotní péče“, „léčivým přípravkem“ a „lékařským předpisem“ zdravotní péče, členský stát, v němž je pacient pojištěn, členský stát, v němž je zdravotní péče poskytována, zdravotnický pracovník, poskytovatel zdravotní péče, léčivý přípravek a lékařský předpis stanovené v čl. 3 písm. a), c), d), f), g), i) a k) směrnice 2011/24/EU;
c) „daty“, „přístupy“, „datovým altruismem“, „subjektem veřejného sektoru“ a „bezpečným zpracovatelským prostředím“ data, přístup, datový altruismus, subjekt veřejného sektoru a bezpečné zpracovatelské prostředí stanovené v čl. 2 bodech 1, 13, 16, 17 a 20 nařízení (EU) 2022/868;
d) „dodáním na trh“, „uvedením na trh“, „dozorem nad trhem“, „orgánem dozoru nad trhem“, „nesouladem s předpisy“, „výrobcem“, „dovozcem“, „distributorem“, „hospodářským subjektem“, „nápravnými opatřeními“, „stažením z oběhu“ a „stažením z trhu“ dodání na trh, uvedení na trh, dozor nad trhem, orgán dozoru nad trhem, nesoulad s předpisy, výrobce, dovozce, distributor, hospodářský subjekt, nápravná opatření, stažení z oběhu a stažení z trhu stanovené v čl. 3 bodech 1, 2, 3, 4, 7, 8, 9, 10, 13, 16, 22 a 23 nařízení (EU) 2019/1020;
e) „zdravotnickým prostředkem“, „určeným účelem“, „návodem k použití“, „účinností“, „zdravotnickým zařízením“ a „společnými specifikacemi“ zdravotnický prostředek, určený účel, návod k použití, účinnost, zdravotnické zařízení a společné specifikace stanovené v čl. 2 bodech 1, 12, 14, 22, 36 a 71 nařízení (EU) 2017/745;
f) „elektronickou identifikací“ a „prostředky pro elektronickou identifikaci“ elektronická identifikace a prostředky pro elektronickou identifikaci stanovené v čl. 3 bodech 1 a 2 nařízení (EU) č. 910/2014;
g) „veřejnými zadavateli“ veřejní zadavatelé stanovení v čl. 2 odst. 1 bodu 1 směrnice Evropského parlamentu a Rady 2014/24/EU(Směrnice Evropského parlamentu a Rady 2014/24/EU ze dne 26. února 2014 o zadávání veřejných zakázek a o zrušení směrnice 2004/18/ES (Úř. věst. L 94, 28.3.2014, s. 65).);
h) „veřejným zdravím“ veřejné zdraví stanovené v čl. 3 písm. c) nařízení Evropského parlamentu a Rady (ES) č. 1338/2008(Nařízení Evropského parlamentu a Rady (ES) č. 1338/2008 ze dne 16. prosince 2008 o statistice Společenství v oblasti veřejného zdraví a bezpečnosti a ochrany zdraví při práci (Úř. věst. L 354, 31.12.2008, s. 70).).
2. Dále se pro účely tohoto nařízení rozumí:
a) „osobními elektronickými zdravotními údaji“ údaje o zdravotním stavu a genetické údaje zpracovávané v elektronické podobě;
b) „neosobními elektronickými zdravotními údaji“ elektronické zdravotní údaje jiné než osobní elektronické zdravotní údaje, včetně údajů, které byly anonymizovány, takže již nemohou být spojeny s identifikovanou nebo identifikovatelnou fyzickou osobou (dále jen „subjekt údajů“), a údaje, které se subjektem údajů nikdy spojeny nebyly;
c) „elektronickými zdravotními údaji“ osobní nebo neosobní elektronické zdravotní údaje;
d) „primárním využitím“ zpracování elektronických zdravotních údajů pro účely poskytování zdravotní péče za účelem posouzení, udržení nebo obnovení zdravotního stavu fyzické osoby, k níž se tyto údaje vztahují, včetně předepisování, vydávání a poskytování léčivých přípravků a zdravotnických prostředků, jakož i pro příslušné sociální, správní nebo úhradové služby;
e) „sekundárním využitím“ zpracování elektronických zdravotních údajů pro účely stanovené v kapitole IV tohoto nařízení, které nejsou prvotními účely shromažďování, a vytváření těchto údajů;
f) „interoperabilitou“ schopnost organizací, jakož i softwarových aplikací nebo zařízení téhož výrobce nebo různých výrobců interagovat, prostřednictvím procesů, které podporují, včetně výměny informací a znalostí, aniž by docházelo ke změně obsahu dat, mezi těmito organizacemi, softwarovými aplikacemi nebo zařízeními;
g) „zaznamenáváním elektronických zdravotních údajů“ zaznamenání zdravotních údajů v elektronickém formátu prostřednictvím ručního zadání takových údajů, shromažďování takových údajů pomocí určitého zařízení nebo prostřednictvím konverze neelektronických zdravotních údajů do elektronického formátu pro účely jejich zpracování v systému EHR nebo v aplikaci v oblasti zdravého životního stylu;
h) „službou přístupu k elektronickým zdravotním údajům“ online služba, například portál nebo aplikace pro mobilní zařízení, která umožňuje fyzickým osobám, jež nejednají v rámci svého povolání, přístup k vlastním elektronickým zdravotním údajům nebo k elektronickým zdravotním údajům fyzických osob, k jejichž elektronickým zdravotním údajům mají na základě právních předpisů oprávněný přístup;
i) „službou přístupu pro zdravotnické pracovníky“ služba podporovaná systémem EHR, která zdravotnickým pracovníkům umožňuje přístup k údajům o fyzických osobách, které léčí;
j) „elektronickým zdravotním záznamem“ nebo „EHR“ soubor elektronických zdravotních údajů, které se týkají určité fyzické osoby a jsou shromážděny ve zdravotnickém systému, jež se zpracovávají za účelem poskytování zdravotní péče;
k) „systémem elektronických zdravotních záznamů“ nebo „systémem EHR“ jakýkoli systém, jehož software, nebo kombinace hardware a software, umožňuje, aby osobní elektronické zdravotní údaje, které patří do prioritních kategorií osobních elektronických zdravotních údajů stanovených podle tohoto nařízení, byly ukládány, zprostředkovávány, exportovány, importovány, konvertovány, editovány nebo prohlíženy, a který je výrobcem určen k použití poskytovateli zdravotní péče pro účely poskytování péče pacientům nebo pacienty pro přístup k jejich elektronickým zdravotním údajům;
l) „uvedením do provozu“ první použití systému EHR, na něž se vztahuje toto nařízení, k určenému účelu v Unii;
m) „softwarovým komponentem“ samostatná softwarová součást, která zajišťuje určitou funkci nebo vykonává určité operace nebo postupy a která může fungovat nezávisle nebo ve spojení s jinými součástmi;
n) „evropským softwarovým komponentem pro interoperabilitu v rámci systémů EHR“ softwarový komponent v rámci systému EHR, který zajišťuje poskytování a přijímání osobních elektronických zdravotních údajů spadajících do prioritní kategorie pro primární využití stanovené podle tohoto nařízení v evropském formátu pro výměnu elektronických zdravotních záznamů stanoveném v tomto nařízení a který je nezávislý na evropském softwarovém komponentu pro evidenci přístupu k údajům v rámci systémů EHR;
o) „evropským softwarovým komponentem pro evidenci přístupu k údajům v rámci systémů EHR“ softwarový komponent systému EHR, který eviduje přístup zdravotnických pracovníků nebo jiných osob k prioritním kategoriím osobních elektronických zdravotních údajů stanoveným podle tohoto nařízení ve formátu definovaném v bodě 3.2 přílohy II tohoto nařízení a který je nezávislý na evropském softwarovém komponentu pro interoperabilitu v rámci systémů EHR;
p) „označením shody CE“ označení, kterým výrobce vyjadřuje, že systém EHR je ve shodě s příslušnými požadavky stanovenými v tomto nařízení a v jiném platném právu Unie, které upravují umístění tohoto označení podle nařízení Evropského parlamentu a Rady (ES) č. 765/2008(Nařízení Evropského parlamentu a Rady (ES) č. 765/2008 ze dne 9. července 2008, kterým se stanoví požadavky na akreditaci a kterým se zrušuje nařízení (EHS) č. 339/93 (Úř. věst. L 218, 13.8.2008, s. 30).);
q) „rizikem“ kombinace pravděpodobnosti výskytu nebezpečí způsobujícího újmu na zdraví nebo narušení bezpečnosti nebo zabezpečení informací a stupně závažnosti újmy nebo narušení;
r) „závažnou nežádoucí příhodou“ jakákoli porucha nebo zhoršení vlastností nebo účinnosti systému EHR dodávaného na trh, jež přímo nebo nepřímo vedou, mohly vést nebo by mohly vést k:
- i) úmrtí fyzické osoby nebo vážné újmě na zdraví fyzické osoby;
- ii) závažnému poškození jejích práv;
- iii) vážnému narušení řízení a provozu kritické infrastruktury ve zdravotnictví;
s) „péčí“ odborná služba, jejímž účelem je řešit specifické potřeby fyzické osoby, která z důvodu postižení nebo jiných tělesných nebo duševních potíží potřebuje při provádění základních činností každodenního života pomoc, včetně preventivních a podpůrných opatření za účelem podpory její osobní samostatnosti;
t) „držitelem zdravotních údajů“ fyzická nebo právnická osoba, orgán veřejné moci, agentura nebo jiný subjekt v oblasti zdravotnictví nebo pečovatelství, v nezbytných případech včetně úhradových služeb, jakož i fyzická nebo právnická osoba vyvíjející produkty nebo služby určené pro oblast zdravotnictví, zdravotní péče nebo pečovatelství, vyvíjející nebo vyrábějící aplikace v oblasti zdravého životního stylu, provádějící vědecký výzkum související s oblastí zdravotní péče nebo pečovatelství, nebo evidující údaje týkající se úmrtí, a kterýkoli orgán, instituce nebo jiný subjekt Unie, který má:
- i) z titulu svého postavení správce nebo společného správce právo nebo povinnost, v souladu s platným právem Unie nebo vnitrostátním právem, zpracovávat elektronické zdravotní údaje pro poskytování zdravotní péče nebo jiné péče nebo pro účely veřejného zdraví, úhrad, výzkumu, inovací, přípravy politik, oficiálních statistik nebo bezpečnosti pacientů nebo pro regulační účely nebo
- ii) možnost zpřístupnit neosobní elektronické zdravotní údaje díky kontrole nad technickým návrhem výrobku a souvisejícími službami, mimo jiné zadáním a poskytnutím těchto údajů nebo omezením přístupu k těmto údajům nebo výměnou těchto údajů;
u) „uživatelem zdravotních údajů“ fyzická nebo právnická osoba, včetně orgánů, institucí nebo jiných subjektů Unie, které byl udělen zákonný přístup k elektronickým zdravotním údajům pro sekundární využití na základě povolení k údajům, schválení žádosti o zdravotní údaje nebo schválení přístupu oprávněným účastníkem HealthData@EU;
v) „povolením k údajům“ správní rozhodnutí vydané subjektem pro přístup ke zdravotním údajům uživateli zdravotních údajů ke zpracovávání určitých elektronických zdravotních údajů, které jsou uvedeny v povolení k údajům, pro určité účely sekundárního využití, na základě podmínek stanovených v kapitole IV tohoto nařízení;
w) „datovým souborem“ strukturovaný soubor elektronických zdravotních údajů;
x) „datovými soubory s velkým dopadem z hlediska sekundárního využití“ datový soubor, jehož opakované využití je spojené s vysokým přínosem vzhledem k jeho významu pro zdravotnický výzkum;
y) „katalogem datových souborů“ sada popisů datových souborů, uspořádaná systematickým způsobem a zahrnující veřejnou část zaměřenou na uživatele, v níž jsou informace o jednotlivých parametrech datových souborů přístupné elektronickými prostředky prostřednictvím online portálu;
z) „kvalitou dat“ míra, do jaké jsou prvky elektronických zdravotních údajů vhodné pro jejich zamýšlené primární využití a sekundární využití;
aa) „označením kvality a užitné hodnoty“ grafické znázornění, včetně měřítka, popisující kvalitu dat a podmínky použití datového souboru;
ab) „aplikací v oblasti zdravého životního stylu“ (anglicky: wellness application) jakýkoli software, nebo kombinace hardware a software, určené výrobcem k použití fyzickou osobou ke zpracování elektronických zdravotních údajů, konkrétně k poskytování informací o zdravotním stavu fyzických osob nebo pro účely poskytování jiné než zdravotní péče.
KAPITOLA II
PRIMÁRNÍ VYUŽITÍ
ODDÍL 1
Práva fyzických osob v souvislosti s primárním využitím jejich osobních elektronických zdravotních údajů a související ustanovení
Článek 3
Právo fyzických osob na přístup ke svým osobním elektronickým zdravotním údajům a související ustanovení
1. Fyzické osoby mají právo na přístup alespoň k osobním elektronickým zdravotním údajům, které se jich týkají a které patří do prioritních kategorií uvedených v článku 14 a jsou zpracovávané za účelem poskytování zdravotní péče, prostřednictvím služeb přístupu k elektronickým zdravotním údajům uvedených v článku 4. Přístup se poskytne okamžitě poté, co byly osobní elektronické zdravotní údaje zaznamenány do systému EHR, při respektování požadavku technologické proveditelnosti, a to bezplatně a ve snadno čitelné, konsolidované a přístupné formě.
2. Fyzické osoby nebo jejich zástupci uvedení v čl. 4 odst. 2 mají právo si bezplatně stáhnout elektronickou kopii osobních elektronických zdravotních údajů alespoň v prioritních kategoriích uvedených v článku 14 vztahujících se k těmto fyzickým osobám prostřednictvím služeb přístupu k elektronickým zdravotním údajům uvedeným v čl. 4 v evropském formátu pro výměnu elektronických zdravotních záznamů uvedeném v článku 15.
3. V souladu s článkem 23 nařízení (EU) 2016/679 mohou členské státy rozsah práv stanovených v odstavcích 1 a 2 tohoto článku omezit, zejména pokud jsou tato omezení nezbytná pro ochranu fyzických osob s ohledem na bezpečnost pacientů a z etických důvodů, a to tak, že po omezenou dobu pozdrží přístup daných osob k jejich osobním elektronickým zdravotním údajům do doby, kdy jim zdravotnický pracovník bude schopen vhodným způsobem sdělit a vysvětlit informace, které mohou mít významný dopad na jejich zdraví.
Článek 4
Služby přístupu k elektronickým zdravotním údajům pro fyzické osoby a jejich zástupce
1. Členské státy zajistí, aby byla na celostátní, regionální nebo místní úrovni zřízena jedna nebo více služeb přístupu k elektronickým zdravotním údajům, a tedy umožní fyzickým osobám přístup k jejich osobním elektronickým zdravotním údajům a výkon jejich práv stanovených v článku 3 a článcích 5 až 10. Tyto služby přístupu k elektronickým zdravotním údajům jsou pro fyzické osoby a jejich zástupce uvedené v odstavci 2 tohoto článku bezplatné.
2. Členské státy zajistí, aby byla zřízena jedna nebo více služeb pro zastupování jako funkce služeb přístupu k elektronickým zdravotním údajům, která umožňuje, aby:
Členské státy stanoví pravidla pro udělování oprávnění uvedených v prvním pododstavci písm. a) a úkony zákonných zástupců a jiných právních zástupců.
a) fyzické osoby udělily jiným fyzickým osobám, které si zvolí, oprávnění, aby jejich jménem přistupovaly k jejich osobním elektronickým zdravotním údajům nebo k jejich části po omezenou nebo neomezenou dobu a v případě potřeby pouze pro konkrétní účel, a aby tato oprávnění spravovaly, a aby
b) právní zástupci fyzických osob získali přístup k osobním elektronickým zdravotním údajům těch fyzických osob, jejichž záležitosti spravují, v souladu s vnitrostátním právem.
3. Služby pro zastupování uvedené v odstavci 2 zajišťují udělení oprávnění transparentním a snadno srozumitelným způsobem, bezplatně a elektronicky nebo v tištěné podobě. Fyzické osoby a jejich zástupci jsou informováni o tom, jaká práva mají, včetně způsobu jejich výkonu a o postupu udělení oprávnění.
Služby pro zastupování zajišťují fyzickým osobám snadný mechanismus pro podávání a vyřizování stížností.
4. Služby pro zastupování uvedené v odstavci 2 tohoto článku jsou mezi členskými státy interoperabilní. Komise prostřednictvím prováděcích aktů stanoví technické specifikace k zajištění interoperability služeb pro zastupování jednotlivých členských států. Tyto prováděcí akty se přijímají přezkumným postupem podle čl. 98 odst. 2.
5. Služby přístupu k elektronickým zdravotním údajům a služby pro zastupování jsou snadno přístupné osobám se zdravotním postižením, zranitelným skupinám a osobám s nízkou digitální gramotností.
Článek 5
Právo fyzických osob zadávat informace do svých vlastních elektronických zdravotních záznamů
Článek 6
Právo fyzických osob na opravu
Článek 7
Právo fyzických osob na přenositelnost údajů
1. Fyzické osoby mají právo umožnit přístup ke všem svým osobním elektronickým zdravotním údajům nebo jejich části jinému jimi zvolenému poskytovateli zdravotní péče nebo požádat svého poskytovatele zdravotní péče, aby všechna nebo část jejich elektronických zdravotních údajů jinému jimi zvolenému poskytovateli zdravotní péče předal, a to okamžitě, bezplatně a aniž by tomu daný poskytovatel zdravotní péče nebo výrobce systémů používaných tímto poskytovatelem zdravotní péče bránili.
2. Fyzické osoby mají právo, aby v případě, že se poskytovatelé zdravotní péče nacházejí v různých členských státech, požadovat předání svých osobních elektronických zdravotních údajů v evropském formátu pro výměnu elektronických zdravotních záznamů uvedeném v článku 15 prostřednictvím přeshraniční infrastruktury uvedené v článku 23. Přijímající poskytovatel zdravotní péče tyto údaje akceptuje a musí být schopen je přečíst.
3. Fyzické osoby mají právo požádat poskytovatele zdravotní péče, aby předal část jejich osobních elektronických zdravotních údajů jednoznačně určenému příjemci v oblasti služeb sociálního zabezpečení nebo úhradových služeb. Toto předání se provádí okamžitě, bezplatně, aniž by tomu daný poskytovatel zdravotní péče nebo výrobce systémů používaných tímto poskytovatelem zdravotní péče bránili, a smí být pouze jednosměrné.
4. Pokud si fyzické osoby stáhly elektronickou kopii prioritních kategorií svých osobních elektronických zdravotních údajů v souladu se článkem 3 odst. 2, mají možnost předat tyto údaje poskytovatelům zdravotní péče podle svého výběru v evropském formátu pro výměnu elektronických zdravotních záznamů uvedeném v článku 15. Přijímající poskytovatel zdravotní péče tyto údaje akceptuje a je schopen je v případě potřeby přečíst.
Článek 8
Právo na omezení přístupu
Článek 9
Právo na informace o přístupu k údajům
1. Fyzické osoby mají právo získat informace, a to i prostřednictvím automatických oznámení, o jakémkoli přístupu ke svým osobním elektronickým zdravotním údajům prostřednictvím služby přístupu pro zdravotnické pracovníky získaném v souvislosti se zdravotní péčí, včetně přístupu poskytovaného v souladu s čl. 11 odst. 5.
2. Informace uvedené v odstavci 1 se poskytují bezplatně a okamžitě prostřednictvím služeb přístupu k elektronickým zdravotním údajům a jsou k dispozici po dobu nejméně tří let od každého dne přístupu k údajům. Součástí těchto informací jsou minimálně tyto údaje:
a) údaje o poskytovateli zdravotní péče nebo jiných osobách, kteří přistoupili k osobním elektronickým zdravotním údajům;
b) den a čas přístupu;
c) údaje o tom, ke kterým osobním elektronickým zdravotním údajům bylo přistoupeno.
3. Členské státy mohou stanovit omezení práva uvedeného v odstavci 1 za výjimečných okolností, existují-li skutková zjištění, dle kterých by zveřejnění ohrozilo životně důležité zájmy nebo práva zdravotnického pracovníka nebo péči o fyzickou osobu.
Článek 10
Právo fyzické osoby odmítnout přístup pro primární využití
1. Právní předpisy členských států mohou stanovit, že fyzické osoby mají právo odmítnout přístup ke svým osobním elektronickým zdravotním údajům zaznamenaným v systému EHR prostřednictvím služeb přístupu k elektronickým zdravotním údajům uvedených v článcích 4 a 12. V takových případech členské státy zajistí, aby bylo uplatnění tohoto práva odvolatelné.
2. Pokud členský stát právo uvedené v odstavci 1 stanoví, stanoví pravidla a zvláštní záruky týkající se mechanismu pro odmítnutí přístupu. Členské státy mohou zejména umožnit poskytovateli zdravotní péče nebo zdravotnickému pracovníkovi získat přístup k osobním elektronickým zdravotním údajům v případech, kdy je zpracování nezbytné k ochraně životně důležitých zájmů subjektu údajů nebo jiné fyzické osoby, jak je uvedeno v čl. 9 odst. 2 písm. c) nařízení (EU) 2016/679, a to i v případě, že pacient uplatnil právo odmítnout přístup pro primární využití.
Článek 11
Přístup zdravotnických pracovníků k osobním elektronickým zdravotním údajům
1. Pokud zdravotničtí pracovníci zpracovávají údaje v elektronické podobě, mají přístup k relevantním a nezbytným osobním elektronickým zdravotním údajům fyzických osob, které léčí, a to prostřednictvím služeb přístupu pro zdravotnické pracovníky uvedených v článku 12, bez ohledu na členský stát, v němž je fyzická osoba pojištěna, a členský stát, v němž je zdravotní péče poskytována.
2. Pokud se členský stát, v němž je fyzická osoba, která je léčena, pojištěna, liší od členského státu, v němž je této fyzické osobě zdravotní péče poskytována, zajistí se přeshraniční přístup k osobním elektronickým zdravotním údajům fyzické osoby, která je léčena, prostřednictvím přeshraniční infrastruktury uvedené v článku 23.
3. Přístup podle odstavců 1 a 2 tohoto článku zahrnuje alespoň prioritní kategorie osobních elektronických zdravotních údajů uvedené v článku 14.
V souladu se zásadami stanovenými v článku 5 nařízení (EU) 2016/679 určí členské státy pravidla stanovující kategorie osobních elektronických zdravotních údajů přístupných jednotlivým kategoriím zdravotnických pracovníků nebo pro účely jednotlivých zdravotnických úkonů. Tato pravidla zohlední možnost omezení uložených podle článku 8 tohoto nařízení.
4. V případě léčby poskytované v jiném členském státě, než ve kterém je fyzická osoba pojištěna, se použijí ta pravidla podle odstavce 3, která platí v členském státě, v němž je léčba poskytována.
5. Pokud fyzická osoba omezila přístup k osobním elektronickým zdravotním údajům na základě článku 8, poskytovatel zdravotní péče nebo zdravotničtí pracovníci nejsou o obsahu údajů podléhajících tomuto omezení informováni.
Odchylně od čl. 8 odst. 1, pokud je to nezbytné pro ochranu životně důležitých zájmů subjektu údajů, může být poskytovateli zdravotní péče nebo zdravotnickému pracovníkovi udělen přístup k elektronickým zdravotním údajům, které jsou předmětem omezení. Takové případy se evidují v jasném a srozumitelném formátu a subjekt údajů o nich je snadno přístupnou formou informován.
Členské státy mohou stanovit další záruky.
Článek 12
Služby přístupu pro zdravotnické pracovníky
Článek 13
Zaznamenávání osobních elektronických zdravotních údajů
1. Členské státy zajistí, aby v případě zpracování elektronických zdravotních údajů pro účely poskytování zdravotní péče zdravotničtí pracovníci zaznamenali příslušné osobní elektronické zdravotní údaje spadající plně nebo částečně alespoň do prioritních kategorií osobních elektronických zdravotních údajů uvedených v článku 14 v elektronickém formátu v systému EHR.
2. Při zpracování údajů v elektronickém formátu poskytovatelé zdravotní péče zajistí, aby osobní elektronické zdravotní údaje fyzických osob, které léčí, byly o informace týkající se dané zdravotní péče aktualizovány.
3. Pokud jsou osobní elektronické zdravotní údaje zaznamenány v členském státě, ve kterém je léčba poskytována, který je odlišný od členského státu, v němž je dotčená fyzická osoba pojištěna, pak členský stát, v němž je léčba poskytována, zajistí, aby byl záznam proveden podle identifikačních údajů fyzické osoby v členském státě, v němž je fyzická osoba pojištěna.
4. Do 26. března 2027 Komise prostřednictvím prováděcích aktů stanoví pro zaznamenávání osobních elektronických zdravotních údajů v systému EHR požadavky na kvalitu dat, a to i pokud jde o sémantiku, jednotnost, ucelenost, přesnost a úplnost. Tyto prováděcí akty se přijímají přezkumným postupem podle čl. 98 odst. 2.
Jsou-li osobní elektronické zdravotní údaje zaznamenány nebo aktualizovány, je v elektronických zdravotních záznamech uveden zdravotnický pracovník a poskytovatel zdravotní péče, který takový záznam nebo aktualizaci provedl, a čas, kdy byly takový záznam nebo aktualizace provedeny. Členské státy mohou požadovat, aby byly zaznamenány i další aspekty zaznamenávání údajů.
Článek 14
Prioritní kategorie osobních elektronických zdravotních údajů pro primární využití
1. Pro účely této kapitoly, jsou-li údaje zpracovávány v elektronické podobě, prioritními kategoriemi osobních elektronických zdravotních údajů jsou:
Hlavní charakteristiky prioritních kategorií osobních elektronických zdravotních údajů pro primární využití jsou stanoveny v příloze I.
Členské státy mohou ve svých vnitrostátních právních předpisech stanovit další kategorie osobních elektronických zdravotních údajů, k nimž má být přistupováno a které mají být vyměňovány pro primární využití podle této kapitoly.
Komise může prostřednictvím prováděcích aktů stanovit přeshraniční specifikace pro kategorie osobních elektronických zdravotních údajů uvedené ve třetím pododstavci tohoto odstavce, podle čl. 15 odst. 3 a čl. 23 odst. 8. Tyto prováděcí akty se přijímají přezkumným postupem podle čl. 98 odst. 2.
a) pacientské souhrny;
b) elektronické lékařské předpisy;
c) elektronická potvrzení o výdeji léčivých přípravků;
d) lékařské snímky a doprovodné zprávy ke snímkům;
e) výsledky lékařských testů, včetně laboratorních a jiných diagnostických výsledků a doprovodných zpráv, a
f) propouštěcí zprávy.
2. Komisi je svěřena pravomoc přijímat akty v přenesené pravomoci v souladu s článkem 97 za účelem změny tohoto nařízení změnou přílohy I doplněním, změnou nebo odstraněním hlavních charakteristik prioritních kategorií osobních elektronických zdravotních údajů uvedených v odstavci 1, pokud se jedná o změny zaměřené na přizpůsobení prioritních kategorií osobních elektronických zdravotních údajů technickému vývoji a mezinárodním normám. Současně musí doplnění a změny uvedených charakteristik splňovat obě tato kritéria:
a) charakteristika je relevantní pro zdravotní péči poskytovanou fyzickým osobám;
b) charakteristika se podle nejnovějších informací používá ve většině členských států.
Článek 15
Evropský formát pro výměnu elektronických zdravotních záznamů
1. Do 26. března 2027 stanoví Komise prostřednictvím prováděcích aktů technické specifikace pro prioritní kategorie osobních elektronických zdravotních údajů uvedené v čl. 14 odst. 1 s určením evropského formátu pro výměnu elektronických zdravotních záznamů. Tento formát je běžně používaný a strojově čitelný a umožňuje přenos osobních elektronických zdravotních údajů mezi jednotlivými softwarovými aplikacemi, zařízeními a poskytovateli zdravotní péče. Tento formát podporuje předávání strukturovaných a nestrukturovaných zdravotních údajů a obsahuje tyto prvky:
Prováděcí akty uvedené v prvním pododstavci tohoto odstavce se přijímají přezkumným postupem podle čl. 98 odst. 2.
a) harmonizované datové soubory obsahující elektronické zdravotní údaje a definující struktury, jako jsou datová pole a skupiny údajů pro reprezentaci klinického obsahu a dalších částí elektronických zdravotních údajů;
b) kódovací systémy a hodnoty, které se mají používat v datových souborech obsahujících elektronické zdravotní údaje;
c) technické specifikace interoperability pro výměnu elektronických zdravotních údajů, včetně reprezentace obsahu, norem a profilů.
2. Komise prostřednictvím prováděcích aktů pravidelně aktualizuje evropský formát pro výměnu elektronických zdravotních záznamů s cílem začlenit příslušné revize kódovacích systémů a nomenklatur týkající se zdravotní péče. Tyto prováděcí akty se přijímají přezkumným postupem podle čl. 98 odst. 2.
3. Komise může prostřednictvím prováděcích aktů stanovit technické specifikace, které rozšiřují evropský formát pro výměnu elektronických zdravotních záznamů na další kategorie osobních elektronických zdravotních údajů uvedené v čl. 14 odst. 1 třetím pododstavci. Tyto prováděcí akty se přijímají přezkumným postupem podle čl. 98 odst. 2.
4. Členské státy zajistí, aby prioritní kategorie osobních elektronických zdravotních údajů uvedené v článku 14 byly vydávány v evropském formátu pro výměnu elektronických zdravotních záznamů uvedeném v odstavci 1 tohoto článku. Jsou-li tyto údaje předávány automatizovaným způsobem pro primární využití, přijímající poskytovatel akceptuje formát údajů a je schopen je přečíst.
Článek 16
Správa identifikace
1. Pokud fyzické osoby využívají služby přístupu k elektronickým zdravotním údajům uvedené v článku 4, mají tyto fyzické osoby právo se elektronicky identifikovat pomocí jakýchkoli prostředků pro elektronickou identifikaci, které jsou uznávány podle článku 6 nařízení (EU) č. 910/2014. Členské státy mohou stanovit doplňkové mechanismy k zajištění vhodného párování totožnosti v přeshraničních situacích.
2. Komise prostřednictvím prováděcích aktů stanoví požadavky na interoperabilní mechanismus přeshraniční identifikace a autentizace fyzických osob a zdravotnických pracovníků v souladu s nařízením (EU) č. 910/2014. Tento mechanismus usnadní přenositelnost osobních elektronických zdravotních údajů v přeshraničním kontextu. Tyto prováděcí akty se přijímají přezkumným postupem podle čl. 98 odst. 2.
3. Komise ve spolupráci s členskými státy zavede služby požadované interoperabilním mechanismem přeshraniční identifikace a autentizace uvedeným v odstavci 2 tohoto článku na úrovni Unie jako součást přeshraniční infrastruktury uvedené v článku 23.
4. Příslušné orgány členských států a Komise zavedou interoperabilní mechanismus přeshraniční identifikace a autentizace na úrovni členských států a Unie.
Článek 17
Požadavky na technické provedení
Článek 18
Kompenzace za zpřístupnění osobních elektronických zdravotních údajů
ODDÍL 2
Správa pro primární využití
Článek 19
Orgány pro digitální zdravotnictví
1. Každý členský stát určí jeden nebo více orgánů pro digitální zdravotnictví odpovědné za provádění a prosazování této kapitoly na vnitrostátní úrovni. Členský stát sdělí Komisi totožnost orgánů pro digitální zdravotnictví do 26. března 2027. Pokud členský stát určí více než jeden orgán pro digitální zdravotnictví nebo pokud se orgán pro digitální zdravotnictví skládá z více organizací, poskytne dotčený členský stát Komisi popis rozdělení úkolů mezi tyto jednotlivé orgány nebo organizace. Pokud členský stát určí několik orgánů pro digitální zdravotnictví, určí jeden orgán pro digitální zdravotnictví, který bude působit jako koordinátor. Komise tyto informace zveřejní.
2. Každému orgánu pro digitální zdravotnictví jsou svěřeny tyto úkoly a pravomoci:
a) zajistit provádění práv a povinností stanovených v této kapitole a kapitole III přijetím nezbytných vnitrostátních, regionálních nebo místních technických řešení a stanovením příslušných pravidel a mechanismů;
b) zajistit, aby byly fyzickým osobám, zdravotnickým pracovníkům a poskytovatelům zdravotní péče snadno dostupné úplné a aktuální informace o uplatňování práv a povinností stanovených v této kapitole a kapitole III;
c) zajišťovat při provádění technických řešení uvedených v písmenu a) tohoto odstavce jejich soulad s touto kapitolou, kapitolou III a přílohou II;
d) přispívat na úrovni Unie k vývoji technických řešení umožňujících fyzickým osobám a zdravotnickým pracovníkům výkon jejich práv a plnění jejich povinností stanovených v této kapitole;
e) usnadňovat osobám se zdravotním postižením uplatňování jejich práv podle této kapitoly v souladu se směrnicí Evropského parlamentu a Rady (EU) 2019/882(Směrnice Evropského parlamentu a Rady (EU) 2019/882 ze dne 17. dubna 2019 o požadavcích na přístupnost u výrobků a služeb (Úř. věst. L 151, 7.6.2019, s. 70).);
f) dohlížet na národní kontaktní místa pro digitální zdravotnictví a spolupracovat s dalšími orgány pro digitální zdravotnictví a Komisí na dalším rozvoji MyHealth@EU;
g) zajistit ve spolupráci s vnitrostátními orgány a zúčastněnými stranami zavedení evropského formátu pro výměnu elektronických zdravotních záznamů na vnitrostátní úrovni;
h) přispívat na úrovni Unie k vývoji evropského formátu pro výměnu elektronických zdravotních záznamů, k vypracování společných specifikací v souladu s článkem 36, které budou řešit otázky kvality, interoperability, zabezpečení, bezpečnosti, uživatelské vstřícnosti, přístupnosti, nediskriminace nebo základních práv, a k vypracování specifikací databáze EU pro registraci systémů EHR a aplikací v oblasti zdravého životního stylu uvedených v článku 49;
i) vykonávat v příslušných případech činnosti dozoru nad trhem v souladu s článkem 43 a zároveň zajistit, aby se zabránilo střetu zájmů;
j) vytvářet vnitrostátní kapacity pro zavádění požadavků týkajících se interoperability a bezpečnosti elektronických zdravotních údajů při primárním využití a účastnit se výměn informací a činností v oblasti vytváření kapacit na úrovni Unie;
k) spolupracovat s orgány dozoru nad trhem, podílet se na činnostech souvisejících s řešením rizik, která představují systémy EHR, a závažných nežádoucích příhod a dohlížet na provádění nápravných opatření v souladu s článkem 44;
l) spolupracovat s dalšími příslušnými subjekty a orgány na místní, regionální a vnitrostátní úrovni nebo na úrovni Unie k zajištění interoperability, přenositelnosti a bezpečnosti elektronických zdravotních údajů;
m) spolupracovat s orgány dohledu a dozorovými orgány v souladu s nařízeními (EU) č. 910/2014 a (EU) 2016/679 a směrnicí Evropského parlamentu a Rady (EU) 2022/2555(Směrnice Evropského parlamentu a Rady (EU) 2022/2555 ze dne 14. prosince 2022 o opatřeních k zajištění vysoké společné úrovně kybernetické bezpečnosti v Unii a o změně nařízení (EU) č. 910/2014 a směrnice (EU) 2018/1972 a o zrušení směrnice (EU) 2016/1148 (Úř. věst. L 333, 27.12.2022, s. 80).) a s dalšími příslušnými orgány, včetně orgánů příslušných pro kybernetickou bezpečnost a elektronickou identifikaci.
3. Každý členský stát zajistí, aby každý orgán pro digitální zdravotnictví měl k dispozici lidské, technické a finanční zdroje, prostory a infrastrukturu, které jsou nezbytné pro účinné plnění jeho úkolů a výkon jeho pravomocí.
4. Při plnění svých úkolů se každý orgán pro digitální zdravotnictví vyvaruje jakéhokoli střetu zájmů. Každý zaměstnanec orgánu pro digitální zdravotnictví jedná ve veřejném zájmu a nezávisle.
5. Při plnění svých úkolů příslušné orgány pro digitální zdravotnictví aktivně spolupracují se zástupci příslušných zúčastněných stran, včetně zástupců pacientů, poskytovatelů zdravotní péče a zástupců zdravotnických pracovníků, včetně sdružení zdravotnických pracovníků, jakož i spotřebitelských organizací a odvětvových sdružení, a vedou s nimi konzultace.
Článek 20
Podávání zpráv orgány pro digitální zdravotnictví
Orgány pro digitální zdravotnictví určené podle článku 19 vypracují jednou za dva roky zprávu o činnosti, která obsahuje komplexní přehled jejich činnosti. Pokud členský stát určí více než jeden orgán pro digitální zdravotnictví, je za vypracování zprávy odpovědný jeden z nich, který si k tomu vyžádá od ostatních orgánů pro digitální zdravotnictví nezbytné informace. Tato zpráva o činnosti má strukturu dohodnutou na úrovni Unie v rámci Rady pro evropský prostor pro zdravotní údaje (dále jen „Rada pro EHDS“) uvedené v článku 92. Tato zpráva o činnosti obsahuje alespoň informace týkající se:
a) opatření přijatých k provádění tohoto nařízení;
b) procentního podílu fyzických osob, které mají přístup k různým kategoriím údajů ve svých elektronických zdravotních záznamech;
c) vyřizování žádostí fyzických osob týkajících se uplatňování jejich práv podle tohoto nařízení;
d) počtu poskytovatelů zdravotní péče různých typů, včetně lékáren, nemocnic a dalších míst poskytování péče, připojených k MyHealth@EU, vypočteného:
- i) v absolutním vyjádření;
- ii) jako podíl všech poskytovatelů zdravotní péče stejného typu a
- iii) jako podíl fyzických osob, které mohou tyto služby využívat;
e) objemů elektronických zdravotních údajů různých kategorií sdílených přes hranice prostřednictvím MyHealth@EU;
f) počtu případů nesouladu s povinnými požadavky;
Článek 21
Právo podat stížnost u orgánu pro digitální zdravotnictví
1. Aniž jsou dotčeny jakékoli jiné prostředky správní nebo soudní ochrany, mají fyzické a právnické osoby právo podat v souvislosti s ustanoveními této kapitoly stížnost, jednotlivě nebo případně kolektivně, u příslušného orgánu pro digitální zdravotnictví, pokud jsou jejich práva nebo zájmy negativně dotčeny.
2. Pokud se stížnost týká práv fyzických osob podle článku 3 a článků 5 až 10 tohoto nařízení, předá orgán pro digitální zdravotnictví stížnost příslušným dozorovým orgánům podle nařízení (EU) 2016/679. Orgán pro digitální zdravotnictví poskytne příslušnému dozorovému orgánu podle nařízení (EU) 2016/679 nezbytné informace, které má k dispozici, s cílem usnadnit posouzení a šetření stížnosti.
3. Příslušný orgán pro digitální zdravotnictví, u něhož byla stížnost podána, informuje stěžovatele v souladu s vnitrostátními právními předpisy o pokroku dosaženém při řešení stížnosti, o přijatém rozhodnutí týkajícím se stížnosti, o jakémkoliv postoupení stížnosti příslušnému dozorovému orgánu podle nařízení (EU) 2016/679, a v případě takového postoupení také o tom, že takový dozorový orgán je od daného okamžiku pro stěžovatele v dané věci jediným kontaktním místem.
4. Orgány pro digitální zdravotnictví v dotčených členských státech spolupracují při vyřizování a řešení stížností týkajících se přeshraniční výměny osobních elektronických zdravotních údajů a přístupu k nim, mimo jiné prostřednictvím výměny všech příslušných informací elektronickými prostředky, bez zbytečného odkladu.
5. Orgány pro digitální zdravotnictví usnadňují podávání stížností a poskytují snadno dostupné nástroje pro podávání stížností.
Článek 22
Vztah s dozorovými orgány podle nařízení (EU) 2016/679
ODDÍL 3
Přeshraniční infrastruktura pro primární využití osobních elektronických zdravotních údajů
Článek 23
MyHealth@EU
1. Komise zřídí ústřední platformu pro interoperabilitu pro digitální zdravotnictví (dále jen „MyHealth@EU“), která bude poskytovat služby na podporu a usnadnění výměny osobních elektronických zdravotních údajů mezi národními kontaktními místy pro digitální zdravotnictví členských států.
2. Každý členský stát určí jedno národní kontaktní místo pro digitální zdravotnictví jako organizační a technický portál pro poskytování služeb spojených s přeshraniční výměnou osobních elektronických zdravotních údajů v souvislosti s primárním využitím. Každé národní kontaktní místo pro digitální zdravotnictví se propojí se všemi ostatními národními kontaktními místy pro digitální zdravotnictví v jiných členských státech a s centrální platformou pro interoperabilitu pro digitální zdravotnictví v přeshraniční infrastruktuře MyHealth@EU. Je-li národním kontaktním místem pro digitální zdravotnictví subjekt sestávající z více organizací odpovědných za provádění různých služeb, poskytne příslušný členský stát Komisi popis rozdělení úkolů mezi jednotlivé organizace. Každý členský stát sdělí Komisi totožnost svého národního kontaktního místa pro digitální zdravotnictví do 26. března 2027. Národní kontaktní místo pro digitální zdravotnictví může být určeno v rámci orgánu pro digitální zdravotnictví zřízeného článkem 19. Členské státy sdělí Komisi veškeré následné změny totožnosti těchto národních kontaktních míst pro digitální zdravotnictví. Komise a členské státy tyto informace zveřejní.
3. Každé národní kontaktní místo pro digitální zdravotnictví umožní výměnu osobních elektronických zdravotních údajů uvedených v článku 14 odst. 1 s národními kontaktními místy pro digitální zdravotnictví v ostatních členských státech prostřednictvím MyHealth@EU. Tato výměna je založena na evropském formátu pro výměnu elektronických zdravotních záznamů.
Pokud členské státy stanoví další kategorie osobních elektronických zdravotních údajů podle čl. 14 odst. 1 třetího pododstavce, umožní národní kontaktní místo pro digitální zdravotnictví výměnu dalších kategorií osobních elektronických zdravotních údajů uvedených v čl. 14 odst. 1 třetího pododstavce, pokud dotčený členský stát umožnil přístup k těmto dalším kategoriím osobních elektronických zdravotních údajů a jejich výměnu v souladu s čl. 14 odst. 1.
4. Do 26. března 2027 přijme Komise prostřednictvím prováděcích aktů nezbytná opatření pro technický rozvoj MyHealth@EU, podrobná pravidla týkající se bezpečnosti, důvěrnosti a ochrany osobních elektronických zdravotních údajů a podmínky kontroly souladu s předpisy, které jsou nezbytné pro začlenění do MyHealth@EU a zachování připojení k ní. Tyto prováděcí akty se přijímají přezkumným postupem podle čl. 98 odst. 2.
5. Členské státy zajistí připojení všech poskytovatelů zdravotní péče ke svým národním kontaktním místům pro digitální zdravotnictví. Členské státy zajistí, že připojení poskytovatelé zdravotní péče mohou provádět obousměrnou výměnu elektronických zdravotních údajů s národním kontaktním místem pro digitální zdravotnictví.
6. Členské státy zajistí, aby lékárnám působícím na jejich území, včetně online lékáren, bylo umožněno vydávat léky na základě elektronických lékařských předpisů vystavených jinými členskými státy za podmínek stanovených v článku 11 směrnice 2011/24/EU.
Lékárny mají přístup k elektronickým lékařským předpisům, které jim byly předány z jiných členských států, a přijímají je prostřednictvím MyHealth@EU, pokud jsou splněny podmínky stanovené v článku 11 směrnice 2011/24/EU.
Po vydání léčivých přípravků na základě elektronického lékařského předpisu z jiného členského státu ohlásí dotčená lékárna prostřednictvím MyHealth@EU tento výdej léčivého přípravku národnímu kontaktnímu místu členského státu, ve kterém byl lékařský předpis vystaven.
7. Národní kontaktní místa pro digitální zdravotnictví jednají jako společní správci osobních elektronických zdravotních údajů, které se sdělují prostřednictvím MyHealth@EU pro činnosti zpracování, na nichž se podílejí. Komise jedná jako zpracovatel.
8. Komise prostřednictvím prováděcích aktů stanoví pravidla týkající se požadavků na kybernetickou bezpečnost, technickou interoperabilitu, sémantickou interoperabilitu, provoz a řízení služeb v souvislosti se zpracováním údajů zpracovatelem uvedeným v odstavci 7 tohoto článku a jeho povinnosti vůči správcům v souladu s kapitolou IV nařízení (EU) 2016/679. Tyto prováděcí akty se přijímají přezkumným postupem podle čl. 98 odst. 2.
9. Národní kontaktní místa pro digitální zdravotnictví splňují podmínky pro začlenění do MyHealth@EU a zachování připojení k ní, jak je stanoveno v prováděcích aktech uvedených v odstavci 4. Soulad národních kontaktních míst pro digitální zdravotnictví s těmito podmínkami ověřuje Komise prostřednictvím kontrol souladu.
Článek 24
Doplňkové přeshraniční služby digitálního zdravotnictví a infrastruktury
1. Členské státy mohou prostřednictvím MyHealth@EU poskytovat doplňkové služby, které usnadní telemedicínu, mobilní zdravotnictví, přístup fyzických osob k existujícím překladům jejich zdravotních údajů, výměnu nebo ověřování certifikátů týkajících se zdraví, včetně očkovacích průkazů, a dále služby, které podporují veřejné zdraví, monitorování veřejného zdraví nebo digitální zdravotnické systémy, služby a interoperabilní aplikace s cílem dosáhnout vysoké úrovně důvěry a bezpečnosti, posílit kontinuitu péče a zajistit přístup k bezpečné a vysoce kvalitní zdravotní péči. Komise prostřednictvím prováděcích aktů stanoví technické aspekty těchto doplňkových služeb. Tyto prováděcí akty se přijímají přezkumným postupem podle čl. 98 odst. 2.
2. Komise a členské státy mohou usnadnit výměnu osobních elektronických zdravotních údajů s jinými infrastrukturami, jako je například systém správy klinických údajů pacientů nebo jiné služby nebo infrastruktury v oblasti zdravotnictví, péče nebo sociálního zabezpečení, které se mohou stát oprávněnými účastníky MyHealth@EU. Komise prostřednictvím prováděcích aktů stanoví technické aspekty těchto výměn. Tyto prováděcí akty se přijímají přezkumným postupem podle čl. 98 odst. 2.
Připojení a odpojení jiné infrastruktury k ústřední platformě pro digitální zdravotnictví je podmíněno rozhodnutím Komise přijatým prostřednictvím prováděcího aktu na základě výsledků kontrol souladu technických aspektů výměn, jak je uvedeno v prvním pododstavci tohoto odstavce. Tyto prováděcí akty se přijímají přezkumným postupem podle čl. 98 odst. 2.
3. Národní kontaktní místo pro digitální zdravotnictví třetí země nebo systém zřízený na mezinárodní úrovni mezinárodní organizací se mohou stát oprávněným účastníkem MyHealth@EU za předpokladu, že splňují požadavky MyHealth@EU pro účely výměny osobních elektronických zdravotních údajů podle článku 23, že předávání údajů vyplývající z tohoto připojení k MyHealth@EU je v souladu s pravidly uvedenými v kapitole V nařízení (EU) 2016/679, a za předpokladu, že požadavky týkající se právních, organizačních, provozních, sémantických a technických opatření a opatření v oblasti kybernetické bezpečnosti jsou rovnocenné požadavkům, které v rámci provozování služeb MyHealth@EU platí pro členské státy. Tyto požadavky ověřuje Komise prostřednictvím kontrol souladu.
Na základě výsledku kontrol souladu uvedených v prvním pododstavci tohoto odstavce může Komise prostřednictvím prováděcích aktů rozhodnout o připojení národního kontaktního místa pro digitální zdravotnictví třetí země nebo systému zřízeného na mezinárodní úrovni mezinárodní organizací, podle toho, co je relevantní, k MyHealth@EU nebo o jejich odpojení z ní. Tyto prováděcí akty se přijímají přezkumným postupem podle čl. 98 odst. 2.
Komise sestaví a vede seznam národních kontaktních míst pro digitální zdravotnictví třetích zemí nebo systémů zřízených na mezinárodní úrovni mezinárodní organizací, které jsou podle tohoto odstavce připojeny k MyHealth@EU, a tento seznam zveřejní.
KAPITOLA III
SYSTÉMY EHR A APLIKACE V OBLASTI ZDRAVÉHO ŽIVOTNÍHO STYLU
ODDÍL 1
Oblast působnosti a obecná ustanovení pro systémy EHR
Článek 25
Harmonizované softwarové komponenty systémů EHR
1. Systémy EHR zahrnují „evropský softwarový komponent pro interoperabilitu v rámci systémů EHR“ a „evropský softwarový komponent pro evidenci přístupu k údajům v rámci systémů EHR“ (dále jen „harmonizované softwarové komponenty systémů EHR“) v souladu s ustanoveními této kapitoly.
2. Tato kapitola se nevztahuje na software k obecným účelům používaný ve zdravotnickém prostředí.
Článek 26
Uvedení na trh a do provozu
1. Systémy EHR se uvádějí na trh nebo do provozu pouze tehdy, jsou-li v souladu s ustanoveními této kapitoly.
2. Systémy EHR, které jsou vyráběny a používány ve zdravotnických zařízeních usazených v Unii, jakož i systémy EHR nabízené jako služba ve smyslu čl. 1 odst. 1 písm. b) směrnice Evropského parlamentu a Rady (EU) 2015/1535(Směrnice Evropského parlamentu a Rady (EU) 2015/1535 ze dne 9. září 2015 o postupu při poskytování informací v oblasti technických předpisů a předpisů pro služby informační společnosti (Úř. věst. L 241, 17.9.2015, s. 1).), která je poskytována fyzické nebo právnické osobě usazené v Unii, se považují za uvedené do provozu.
3. Členské státy nezakáží ani neomezí uvádění na trh systémů EHR, které jsou v souladu s tímto nařízením, z důvodů souvisejících s aspekty týkajícími se harmonizovaných softwarových komponentů systémů EHR, na které se vztahuje toto nařízení.
Článek 27
Vztah k právním předpisům Unie upravujícím zdravotnické prostředky, diagnostické zdravotnické prostředky in vitro a systémy AI
1. Výrobci zdravotnických prostředků nebo diagnostických zdravotnických prostředků in vitro ve smyslu čl. 2 bodu 1 nařízení (EU) 2017/745 a čl. 2 bodu 2 nařízení (EU) 2017/746, kteří prohlašují, že tyto zdravotnické prostředky nebo diagnostické zdravotnické prostředky in vitro jsou interoperabilní s harmonizovanými softwarovými komponenty systémů EHR, musí prokázat soulad se základními požadavky pro evropský softwarový komponent pro interoperabilitu v rámci systémů EHR a evropský softwarový komponent pro evidenci přístupu k údajům v rámci systémů EHR, které jsou stanoveny v oddíle 2 přílohy II tohoto nařízení. Na tyto zdravotnické prostředky a diagnostické zdravotnické prostředky in vitro se použije článek 36 tohoto nařízení.
2. Poskytovatelé systémů AI, které jsou považovány za vysoce rizikové v souladu s článkem 6 nařízení (EU) 2024/1689 (dále jen „vysoce rizikové systémy AI“) a které nespadají do oblasti působnosti nařízení (EU) 2017/745 nebo (EU) 2017/746, kteří prohlašují, že tyto vysoce rizikové systémy AI jsou interoperabilní s harmonizovanými softwarovými komponenty systémů EHR, musí prokázat soulad se základními požadavky na evropský softwarový komponent pro interoperabilitu v rámci systémů EHR a evropský softwarový komponent pro evidenci přístupu k údajům v rámci systémů EHR, které jsou stanoveny v oddíle 2 přílohy II tohoto nařízení. Na tyto vysoce rizikové systémy AI se použije článek 36 tohoto nařízení.
Článek 28
Tvrzení
V informačním listu, návodu k použití nebo jiných doprovodných informacích k systémům EHR a v reklamě na systémy EHR je zakázáno používat text, názvy, ochranné známky, obrázky a obrazové nebo jiné znaky, které by mohly profesionálního uživatele ve smyslu čl. 3 bodu 8 nařízení Evropského parlamentu a Rady (EU) 2018/1807(Nařízení Evropského parlamentu a Rady (EU) 2018/1807 ze dne 14. listopadu 2018 o rámci pro volný tok neosobních údajů v Evropské unii (Úř. věst. L 303, 28.11.2018, s. 59).) uvést v omyl ohledně jejich určeného účelu, interoperability a bezpečnosti tím, že:
a) připisují systému EHR funkce a vlastnosti, které nemá;
b) neinformují profesionálního uživatele o pravděpodobných omezeních souvisejících s interoperabilitou nebo bezpečnostními prvky systému EHR ve vztahu k jeho určenému účelu;
c) navrhují jiná použití systému EHR než ta, která jsou uvedena jako součást určeného účelu v technické dokumentaci.
Článek 29
Zadávání zakázek, úhrada a financování
ODDÍL 2
Povinnosti hospodářských subjektů týkající se systémů EHR
Článek 30
Povinnosti výrobců systémů EHR
1. Výrobci systémů EHR:
a) zajistí, aby harmonizované softwarové komponenty jejich systémů EHR a systémy EHR jako takové byly v rozsahu, v jakém pro ně tato kapitola stanoví požadavky, ve shodě se základními požadavky stanovenými v příloze II a se společnými specifikacemi podle článku 36;
b) zajistí, aby harmonizované softwarové komponenty jejich systémů EHR nebyly nepříznivě ovlivňovány jinými softwarovými komponenty téhož systému EHR;
c) před uvedením svých systémů EHR na trh vypracují k těmto systémům EHR technickou dokumentaci v souladu s článkem 37 a poté ji průběžně aktualizují;
d) zajistí, aby jejich systémy EHR byly pro uživatele bezplatně doprovázeny informačním listem stanoveným v článku 38 a jasným a úplným návodem k použití;
e) vypracují EU prohlášení o shodě v souladu s článkem 39;
f) připojí označení shody CE v souladu s článkem 41;
g) v systému EHR uvedou své jméno, zapsaný obchodní název nebo zapsanou ochrannou známku, poštovní adresu a internetové stránky, e-mailovou adresu nebo jiné digitální kontaktní údaje, jejichž prostřednictvím je lze kontaktovat; v kontaktních údajích uvedou jedno konkrétní místo, na kterém lze výrobce kontaktovat, přičemž tyto kontaktní údaje jsou uvedeny v jazyce snadno srozumitelném uživatelům a orgánům dozoru nad trhem;
h) splní registrační povinnosti podle článku 49;
i) přijmou bez zbytečného odkladu veškerá nezbytná nápravná opatření týkající se jejich systémů EHR, pokud se domnívají nebo mají důvody se domnívat, že tyto systémy nejsou ve shodě se základními požadavky stanovenými v příloze II, nebo tyto systémy stáhnou z oběhu nebo z trhu; výrobci systémů EHR následně informují vnitrostátní orgány členských států, na jejichž trh dodali své systémy EHR nebo v nichž své systémy EHR uvedli do provozu, o nesouladu a o veškerých přijatých nápravných opatřeních, včetně harmonogramu jejich provádění, a o datu uvedení harmonizovaných softwarových komponentů jejich systémů EHR do stavu shody nebo jejich stažení z oběhu nebo z trhu;
j) informují distributory svých systémů EHR a v příslušných případech zplnomocněného zástupce, dovozce a uživatele o nesouladu, o veškerých nápravných opatřeních a o stažení těchto EHR systémů z oběhu nebo z trhu;
k) informují distributory svých systémů EHR a případně zplnomocněného zástupce, dovozce a uživatele o veškeré povinné preventivní údržbě systémů EHR a o tom, jak často má probíhat;
l) na žádost orgánů dozoru nad trhem členského státu těmto orgánům poskytnou všechny informace a dokumentaci, které jsou nezbytné k prokázání shody systémů EHR, které uvedli na trh nebo do provozu, se základními požadavky stanovenými v příloze II, a to v úředním jazyce daného členského státu;
m) na žádost spolupracují s orgány dozoru nad trhem při činnostech, jejichž cílem je uvést systémy EHR, které uvedli na trh nebo do provozu, do stavu shody se základními požadavky stanovenými v příloze II a s požadavky přijatými podle článku 42, a to v úředním jazyce daného členského státu;
n) vytvoří kanály pro podávání stížností a průběžně o nich informují distributory;
o) vedou registr stížností a registr nevyhovujících systémů EHR a průběžně o nich informují distributory.
2. Výrobci systémů EHR zajistí, aby byly zavedeny postupy, které zajistí, aby návrh, vývoj a zavedení harmonizovaných softwarových komponentů systému EHR do provozu byly i nadále v souladu se základními požadavky stanovenými v příloze II a společnými specifikacemi uvedenými v článku 36. Změny návrhu nebo vlastností systému EHR týkající se těchto harmonizovaných softwarových komponentů systémů EHR musí být odpovídajícím způsobem zohledněny a musí se odrážet v technické dokumentaci.
3. Výrobci systémů EHR uchovávají technickou dokumentaci uvedenou v článku 37 a EU prohlášení o shodě uvedené v článku 39 po dobu deseti let poté, co uvedou na trh systém EHR, na který se vztahuje EU prohlášení o shodě.
Výrobci systémů EHR zpřístupní příslušným orgánům na základě odůvodněné žádosti zdrojový kód nebo programovou logiku obsaženou v technické dokumentaci, pokud je to nezbytné pro to, aby tyto orgány mohly ověřit soulad se základními požadavky uvedenými v příloze II.
4. Výrobce systémů EHR usazený mimo Unii zajistí, aby jeho zplnomocněný zástupce měl k dispozici nezbytnou dokumentaci pro plnění úkolů uvedených v čl. 31 odst. 2.
5. Výrobci systémů EHR poskytnou orgánu dozoru nad trhem na základě jeho odůvodněné žádosti všechny informace a dokumentaci v tištěné nebo elektronické podobě, které jsou nezbytné k prokázání shody systému EHR se základními požadavky uvedenými v příloze II a společnými specifikacemi uvedenými v článku 36, a to v jazyce snadno srozumitelném orgánu dozoru nad trhem. Výrobci systémů EHR s orgánem dozoru nad trhem na jeho žádost spolupracují na každém opatření přijatém s cílem odstranit rizika, která představuje systém EHR, který uvedli na trh nebo do provozu.
Článek 31
Zplnomocnění zástupci
1. Před dodáním systému EHR na trh Unie jmenuje výrobce systému EHR usazený mimo Unii prostřednictvím písemného pověření zplnomocněného zástupce usazeného v Unii.
2. Zplnomocněný zástupce vykonává úkoly stanovené v pověření dohodnuté s výrobcem. Pověření musí zplnomocněnému zástupci umožňovat alespoň:
a) uchovávat EU prohlášení o shodě a technickou dokumentaci uvedenou v článku 37 pro potřeby orgánů dozoru nad trhem po dobu uvedenou v čl. 30 odst. 3;
b) poskytovat orgánům dotčeného členského státu na základě odůvodněné žádosti, kterou předložil orgán dozoru nad trhem, kopii pověření se všemi informacemi a veškerou dokumentací, které jsou nezbytné k prokázání shody systému EHR se základními požadavky stanovenými v příloze II a se společnými specifikacemi uvedenými v článku 36;
c) neprodleně informovat výrobce, pokud má zplnomocněný zástupce důvod se domnívat, že systém EHR již není ve shodě se základními požadavky stanovenými v příloze II;
d) bez zbytečného odkladu informovat výrobce o veškerých stížnostech obdržených od spotřebitelů a profesionálních uživatelů;
e) na žádost spolupracovat s orgány dozoru nad trhem na veškerých nápravných opatřeních přijatých v souvislosti se systémy EHR, na něž se vztahuje jeho pověření;
f) ukončit pověření, jestliže výrobce neplní své povinnosti podle tohoto nařízení;
g) zajistit, aby technická dokumentace uvedená v článku 37 mohla být na žádost zpřístupněna příslušným orgánům.
3. V případě změny zplnomocněného zástupce se opatření pro takovou změnu týkají alespoň:
a) dne ukončení pověření končícího zplnomocněného zástupce a dne začátku pověření nastupujícího zplnomocněného zástupce;
b) předání dokumentů, také s ohledem na důvěrnost a práva duševního vlastnictví.
4. Pokud je výrobce usazen mimo Unii a nesplnil povinnosti stanovené v článku 30, nese zplnomocněný zástupce společnou a nerozdílnou odpovědnost za nesoulad s tímto nařízením na stejném základě jako výrobce.
Článek 32
Povinnosti dovozců
1. Dovozci uvádějí na trh Unie pouze systémy EHR, které jsou ve shodě se základními požadavky stanovenými v příloze II a se společnými specifikacemi uvedenými v článku 36.
2. Před dodáním systému EHR na trh dovozci zajistí, aby:
a) výrobce vypracoval technickou dokumentaci uvedenou v článku 37 a EU prohlášení o shodě;
b) byl identifikován výrobce a byl jmenován zplnomocněný zástupce v souladu s článkem 31;
c) po provedení postupu posuzování shody měl systém EHR označení shody CE podle článku 41;
d) byl k systému EHR přiložen informační list uvedený v článku 38 a jasný a úplný návod k použití, včetně pokynů k jeho údržbě, a to v přístupných formátech.
3. Dovozci uvedou v dokladu provázejícím systém EHR své jméno, zapsaný obchodní název nebo zapsanou ochrannou známku, poštovní adresu, internetové stránky, e-mailovou adresu nebo jiné digitální kontaktní údaje, jejichž prostřednictvím je lze kontaktovat. Kontaktní údaje uvádí jedno konkrétní místo, na kterém lze výrobce kontaktovat, a jsou v jazyce, který je snadno srozumitelný pro uživatele a orgány dozoru nad trhem. Dovozci zajistí, aby žádné další označení neskrývalo ani nezakrývalo žádnou z informací poskytnutých výrobcem, které mohou být uvedeny na původním označení systému EHR.
4. Dovozci zajistí, aby v době, kdy nesou za systém EHR odpovědnost, nebyl systém EHR změněn tak, aby byla ohrožena jeho shoda se základními požadavky stanovenými v příloze II a s požadavky přijatými podle článku 42.
5. Domnívá-li se dovozce nebo má-li důvod se domnívat, že systém EHR není, nebo již nadále není, ve shodě se základními požadavky stanovenými v příloze II a s požadavky přijatými podle článku 42, nedodá tento systém EHR na trh, nebo pokud byl tento systém EHR již uveden na trh, stáhne jej z oběhu nebo z trhu, dokud nebude systém EHR uveden do stavu shody. V případě takového stažení z oběhu nebo z trhu o tom dovozce bez zbytečného odkladu informuje výrobce tohoto systému EHR, uživatele a orgány dozoru nad trhem členského státu, v němž systém EHR dodal na trh, a uvede podrobnosti zejména o nesouladu a o přijatých nápravných opatřeních.
Domnívá-li se dovozce nebo má-li důvod se domnívat, že systém EHR představuje riziko pro zdraví nebo bezpečnost fyzických osob, bez zbytečného odkladu o tom informuje orgán dozoru nad trhem členského státu, v němž je dovozce usazen, jakož i výrobce, a v příslušných případech zplnomocněného zástupce.
6. Dovozci uchovají kopii EU prohlášení o shodě pro potřeby orgánů dozoru nad trhem po dobu uvedenou v čl. 30 odst. 3 a zajistí, aby těmto orgánům mohla být na požádání předložena technická dokumentace uvedená v článku 37.
7. Dovozci poskytnou orgánům dozoru nad trhem dotčených členských států na základě jejich odůvodněné žádosti veškeré informace a dokumentaci nezbytné k prokázání shody systému EHR. Na žádost s orgány dozoru nad trhem spolupracují, stejně jako s výrobcem a v příslušných případech se zplnomocněným zástupcem, a to v úředním jazyce členského státu, v němž se nachází orgán dozoru nad trhem. Dovozci s těmito orgány na žádost spolupracují při veškerých činnostech, jejichž cílem je uvést jejich systémy EHR do stavu shody se základními požadavky týkajícími se uvedených harmonizovaných softwarových komponentů, jak je stanoveno v příloze II, nebo aby zajistili, že systémy EHR, které nejsou ve shodě s těmito základními požadavky, byly staženy z oběhu nebo z trhu.
8. Dovozci zřídí kanály pro podávání zpráv a zajistí jejich přístupnost, aby uživatelé mohli podávat stížnosti, a vedou záznamy o stížnostech, nevyhovujících systémech EHR a systémech EHR stažených z oběhu nebo z trhu. Dovozci ověří, zda jsou kanály pro předkládání stížností zřízené podle čl. 30 odst. 1 písm. n) veřejně dostupné a zda umožňují uživatelům předkládat stížnosti a přijímat veškerá sdělení ohledně jakýchkoliv rizik týkajících se jejich zdraví a bezpečnosti nebo jiných aspektů ochrany veřejného zájmu, a zda umožňují informovat uživatele o jakýchkoliv závažných nežádoucích příhodách týkajících se systému EHR. Pokud takové kanály pro podávání stížností nebyly zavedeny, dovozci je zavedou a zohlední přitom potřeby přístupnosti pro zranitelné skupiny a osoby se zdravotním postižením.
9. Dovozci prošetří stížnosti a přijmou následná opatření v návaznosti na obdržené informace o nežádoucích příhodách týkajících se systému EHR, který dodali na trh. Dovozci tyto stížnosti, jakož i stažení systémů EHR z oběhu nebo z trhu a veškerá nápravná opatření přijatá za účelem uvedení systému EHR do stavu shody zanesou do registru uvedeného v čl. 30 odst. 1 písm. o) nebo do svého interního registru. Dovozci o provedeném šetření, následných opatřeních a o jejich výsledcích včas informují výrobce, distributory a případně zplnomocněné zástupce.
Článek 33
Povinnosti distributorů
1. Před dodáním systému EHR na trh distributoři ověří, zda:
a) výrobce vypracoval EU prohlášení o shodě;
b) systém EHR má označení shody CE;
c) je k systému EHR přiložen informační list uvedený v článku 38 a jasný a úplný návod k použití v přístupných formátech;
d) dovozce v příslušných případech splnil požadavky stanovené v čl. 32 odst. 3.
2. Distributoři zajistí, aby v době, kdy nesou za systém EHR odpovědnost, nebyl systém EHR změněn tak, že by byla ohrožena jeho shoda se základními požadavky stanovenými v příloze II a s požadavky přijatými podle článku 42.
3. Domnívá-li se distributor nebo má-li důvod se domnívat, že systém EHR není ve shodě se základními požadavky stanovenými v příloze II a s požadavky přijatými podle článku 42, nedodá tento systém EHR na trh, dokud nebude uveden do stavu shody. Distributor o tom bez zbytečného odkladu informuje výrobce nebo dovozce, jakož i orgány dozoru nad trhem členských států, v nichž systém EHR byl dodán, nebo má být dodán, na trh. Domnívá-li se distributor nebo má-li důvod se domnívat, že systém EHR představuje riziko pro zdraví nebo bezpečnost fyzických osob, informuje o tom orgány dozoru nad trhem členského státu, v němž je distributor usazen, jakož i výrobce a dovozce.
4. Distributoři poskytnou orgánu dozoru nad trhem na základě jeho odůvodněné žádosti všechny informace a dokumentaci nezbytné k prokázání shody systému EHR. Na požádání s orgánem dozoru nad trhem spolupracují, stejně jako s výrobcem, dovozcem a v příslušných případech se zplnomocněným zástupcem výrobce při činnostech, jejichž cílem je uvést systém EHR do stavu shody se základními požadavky stanovenými v příloze II a s požadavky přijatými podle článku 42 nebo jej stáhnout z oběhu nebo z trhu.
Článek 34
Případy, kdy se povinnosti výrobců systému EHR vztahují na jiné subjekty či jednotlivce
Dovozce, distributor nebo uživatel je pro účely tohoto nařízení považován za výrobce a vztahují se na něj povinnosti stanovené v článku 30, pokud:
a) dodá systém EHR na trh pod svým vlastním jménem nebo ochrannou známkou;
b) upraví systém EHR, který byl na trh již uveden, a to takovým způsobem, který by mohl ovlivnit shodu s platnými požadavky, nebo
c) provede takové úpravy systému EHR, které vedou ke změnám určeného účelu, jenž deklaroval výrobce.
Článek 35
Identifikace hospodářských subjektů
Hospodářské subjekty musí na žádost orgánů dozoru nad trhem po dobu deseti let ode dne, kdy byl uveden na trh poslední systém EHR, na který se vztahuje EU prohlášení o shodě, identifikovat:
a) každý hospodářský subjekt, který jim dodal systém EHR a
b) každý hospodářský subjekt, kterému dodaly systém EHR.
ODDÍL 3
Shoda harmonizovaných softwarových komponentů systémů EHR
Článek 36
Společné specifikace
1. Do 26. března 2027 přijme Komise prostřednictvím prováděcích aktů společné specifikace, pokud jde o základní požadavky stanovené v příloze II, včetně společného vzorového dokumentu a lhůty pro provedení těchto společných specifikací. Tyto společné specifikace v relevantních případech zohlední specifika zdravotnických prostředků a vysoce rizikových systémů AI, uvedených v čl. 27 odst. 1 a 2, včetně nejmodernějších standardů pro zdravotnickou informatiku a evropského formátu pro výměnu elektronických zdravotních záznamů. Tyto prováděcí akty se přijímají přezkumným postupem podle čl. 98 odst. 2.
2. Společné specifikace uvedené v odstavci 1 zahrnují tyto informace a prvky:
a) jejich oblast působnosti;
b) jejich použitelnost na různé kategorie systémů EHR nebo funkcí v nich zahrnutých;
c) jejich verzi;
d) dobu jejich platnosti;
e) normativní část;
f) vysvětlující část, včetně všech příslušných prováděcích pokynů.
3. Společné specifikace uvedené v odstavci 1 mohou obsahovat prvky, které se týkají:
a) datových souborů obsahujících elektronické zdravotní údaje a definující struktury, jako jsou datová pole a skupiny údajů pro reprezentaci klinického obsahu a dalších částí elektronických zdravotních údajů;
b) kódovacích systémů a hodnot, které se mají používat v datových souborech obsahujících elektronické zdravotní údaje, s náležitým ohledem na možnou budoucí harmonizaci terminologie i na její slučitelnost se stávající vnitrostátní terminologií;
c) dalších požadavků souvisejících s kvalitou dat, například úplnosti a přesnosti elektronických zdravotních údajů;
d) technických specifikací, norem a profilů pro výměnu elektronických zdravotních údajů;
e) požadavků a zásad souvisejících s bezpečností pacientů a zabezpečením, důvěrností, integritou a ochranou elektronických zdravotních údajů;
f) specifikací a požadavků souvisejících se správou identifikace a používáním elektronické identifikace.
4. U systémů EHR, zdravotnických prostředků, zdravotnických prostředků in vitro a vysoce rizikových systémů AI, uvedených v článcích 25 a 27, které jsou ve shodě se společnými specifikacemi uvedenými v odstavci 1 tohoto článku, se předpokládá shoda se základními požadavky stanovenými v příloze II, na které se tyto společné specifikace nebo jejich příslušné části vztahují.
5. Pokud společné specifikace týkající se požadavků na interoperabilitu a bezpečnost systémů EHR mají dopad na zdravotnické prostředky, zdravotnické prostředky in vitro nebo vysoce rizikové systémy AI, spadající pod jiné právní akty, například nařízení (EU) 2017/745, (EU) 2017/746 nebo (EU) 2024/1689, může přijetí těchto společných specifikací předcházet konzultace s Koordinační skupinou pro zdravotnické prostředky zřízenou článkem 103 nařízení (EU) 2017/745, Evropskou radou pro umělou inteligenci zřízenou článkem 65 (EU) 2024/1689 nebo s Evropským sborem pro ochranu osobních údajů, podle toho, který subjekt je relevantní.
6. Pokud společné specifikace týkající se požadavků na interoperabilitu a bezpečnost zdravotnických prostředků, zdravotnických prostředků in vitro nebo vysoce rizikových systémů AI, spadajících pod jiné právní akty, například nařízení (EU) 2017/745, (EU) 2017/746 nebo (EU) 2024/1689, mají dopad na systémy EHR, Komise zajistí, aby přijetí těchto společných specifikací předcházela konzultace s Radou pro EHDS a Evropským sborem pro ochranu osobních údajů, podle toho, který subjekt je relevantní.
Článek 37
Technická dokumentace
1. Před uvedením systému EHR na trh nebo do provozu výrobci vypracují technickou dokumentaci a tuto dokumentaci průběžně aktualizují.
2. Technická dokumentace uvedená v odstavci 1 tohoto článku prokazuje, že systém EHR splňuje základní požadavky stanovené v příloze II, a poskytuje orgánům dozoru nad trhem všechny informace nezbytné k posouzení shody systému EHR s těmito požadavky. Tato technická dokumentace obsahuje přinejmenším prvky uvedené v příloze III a poukazuje na výsledky získané z evropského digitálního testovacího prostředí uvedeného v článku 40.
3. Technická dokumentace uvedená v odstavci 1 je vypracována v některém z úředních jazyků dotčeného členského státu nebo v jazyce, kterému lze v daném členském státě snadno rozumět. Na odůvodněnou žádost orgánu dozoru nad trhem členského státu poskytne výrobce překlad příslušných částí technické dokumentace do úředního jazyka tohoto členského státu.
4. Pokud orgán dozoru nad trhem požaduje od výrobce technickou dokumentaci nebo překlad jejích částí, poskytne výrobce tuto technickou dokumentaci nebo překlad do 30 dnů ode dne podání žádosti, není-li s ohledem na vážné a bezprostřední riziko opodstatněná kratší lhůta. Pokud výrobce nesplňuje požadavky odstavců 1, 2 a 3 tohoto článku, může od něj orgán dozoru nad trhem požadovat, aby ve stanovené lhůtě nechal na vlastní náklady provést test nezávislým subjektem za účelem ověření shody se základními požadavky stanovenými v příloze II a se společnými specifikacemi uvedenými v článku 36.
Článek 38
Informační list provázející systém EHR
1. K systémům EHR je přiložen informační list, který obsahuje stručné, úplné, správné a jasné informace, které jsou pro profesionální uživatele relevantní, přístupné a srozumitelné.
2. Informační list uvedený v odstavci 1 obsahuje tyto prvky:
a) totožnost, zapsaný obchodní název nebo zapsanou ochrannou známku a kontaktní údaje výrobce a v příslušných případech jeho zplnomocněného zástupce;
b) název a verzi systému EHR a datum jejího zpřístupnění;
c) určený účel systému EHR;
d) kategorie elektronických zdravotních údajů, pro jejichž zpracování byl systém EHR navržen;
e) normy, formáty a specifikace podporované systémem EHR a verze těchto norem, formátů a specifikací.
3. Namísto dodání informačního listu společně se systémem EHR podle odstavce 1 tohoto článku mohou výrobci zadat informace uvedené v odstavci 2 tohoto článku do databáze EU pro registraci systémů EHR a aplikací v oblasti zdravého životního stylu uvedené v článku 49.
Článek 39
EU prohlášení o shodě
1. EU prohlášení o shodě uvedené v čl. 30 odst. 1 písm. e) uvádí, že výrobce systému EHR prokázal, že byly splněny základní požadavky stanovené v příloze II.
2. V případě, že systém EHR podléhá jiným právním aktům Unie, pokud jde o aspekty, na něž se nevztahuje toto nařízení, a tyto předpisy od výrobce rovněž vyžadují EU prohlášení o shodě, v němž je uvedeno, že bylo prokázáno splnění požadavků uvedených právních aktů, vypracuje se jediné EU prohlášení o shodě pro všechny právní akty Unie, které se na systém EHR vztahují. Toto EU prohlášení o shodě obsahuje všechny informace požadované pro určení právních aktů Unie, jichž se týká.
3. EU prohlášení o shodě obsahuje informace stanovené v příloze IV a přeloží se do jednoho nebo více úředních jazyků Unie určených členským státem nebo členskými státy, v nichž je systém EHR k dispozici.
4. Je-li EU prohlášení o shodě vypracováno v digitálním formátu, zpřístupní se online po celou dobu předpokládané životnosti systému EHR a v každém případě po dobu nejméně 10 let po uvedení systému EHR na trh nebo do provozu.
5. Vypracováním EU prohlášení o shodě přebírá výrobce odpovědnost za to, že když je systém EHR uveden na trh nebo do provozu, je v souladu s harmonizovanými softwarovými komponenty systému EHR stanovenými v tomto nařízení.
6. Komise zveřejní standardní jednotný vzor EU prohlášení o shodě a zpřístupní jej v digitální podobě ve všech úředních jazycích Unie.
Článek 40
Evropské digitální testovací prostředí
1. Komise vyvine evropské digitální testovací prostředí pro posuzování harmonizovaných softwarových komponentů systémů EHR. Komise software, který podporuje evropské digitální testovací prostředí, zpřístupní jako software s otevřeným zdrojovým kódem.
2. Členské státy provozují digitální testovací prostředí pro posuzování harmonizovaných softwarových komponentů systémů EHR. Tato digitální testovací prostředí jsou v souladu se společnými specifikacemi pro evropská digitální testovací prostředí stanovenými v odstavci 4. Členské státy o svém digitálním testovacím prostředí informují Komisi.
3. Výrobci použijí digitální testovací prostředí uvedená v odstavcích 1 a 2 tohoto článku před uvedením systémů EHR na trh k tomu, aby posoudili harmonizované softwarové komponenty systémů EHR. Výsledky tohoto posouzení musí být součástí technické dokumentace uvedené v článku 37. U prvků s kladnými výsledky posouzení se předpokládá, že jsou ve shodě s tímto nařízením.
4. Komise prostřednictvím prováděcích aktů stanoví společné specifikace pro evropské digitální testovací prostředí. Tyto prováděcí akty se přijímají přezkumným postupem podle čl. 98 odst. 2.
Článek 41
Označení shody CE
1. Označení shody CE se viditelně, čitelně a nesmazatelně připojí k průvodním dokumentům systému EHR a případně k obalu EHR systému.
2. Označení shody CE musí být k systému EHR připojeno před jeho uvedením na trh.
3. Označení shody CE podléhá obecným zásadám stanoveným v článku 30 nařízení (ES) č. 765/2008.
Článek 42
Vnitrostátní požadavky a podávání zpráv Komisi
1. Členské státy mohou přijmout vnitrostátní požadavky na systémy EHR a ustanovení o posuzování jejich shody ve vztahu k jiným aspektům, než jsou harmonizované softwarové komponenty systémů EHR.
2. Vnitrostátní požadavky nebo ustanovení uvedená v odstavci 1 nesmějí nepříznivě ovlivňovat harmonizované softwarové komponenty systémů EHR.
3. Jakmile členské státy přijmou požadavky nebo ustanovení v souladu s odstavcem 1, informují o tom Komisi.
ODDÍL 4
Dozor nad trhem se systémy EHR
Článek 43
Orgány dozoru nad trhem
1. Na systémy EHR, na něž se vztahuje tato kapitola, se ve vztahu k požadavkům na systémy EHR a rizika, která představují, použije nařízení (EU) 2019/1020.
2. Členské státy určí orgán nebo orgány dozoru nad trhem odpovědné za provádění této kapitoly. Členské státy svěří svým orgánům dozoru nad trhem potřebné pravomoci a poskytnou jim lidské, finanční a technické zdroje, vybavení a znalosti, nezbytné pro řádné plnění jejich úkolů podle tohoto nařízení. Orgány dozoru nad trhem jsou oprávněny přijímat opatření dozoru nad trhem uvedená v článku 16 nařízení (EU) 2019/1020 za účelem vymáhání povinností stanovených v této kapitole. Členské státy sdělí totožnost orgánů dozoru nad trhem, které určí, Komisi. Komise a členské státy tyto informace zveřejní.
3. Orgány dozoru nad trhem určenými podle odstavce 2 tohoto článku mohou být totožné s orgány pro digitální zdravotnictví určenými podle článku 19. Pokud orgán pro digitální zdravotnictví plní úkoly orgánu dozoru nad trhem, členské státy zajistí, aby bylo zabráněno jakémukoli střetu zájmů.
4. Orgány dozoru nad trhem každý rok podávají Komisi zprávy o výsledcích příslušných činností dozoru nad trhem.
5. Pokud výrobce nebo jiný hospodářský subjekt s orgánem dozoru nad trhem nespolupracuje nebo pokud jsou poskytnuté informace a dokumentace neúplné nebo nesprávné, může orgán dozoru nad trhem přijmout veškerá vhodná opatření, aby zakázal nebo omezil dodávání příslušného systému EHR na trh, dokud dotčený výrobce nebo hospodářský subjekt nezačne spolupracovat nebo neposkytne úplné a správné informace, nebo aby tento systém EHS stáhl z oběhu nebo z trhu.
6. Orgány dozoru nad trhem členských států spolupracují mezi sebou a s Komisí. Komise umožní zorganizování výměny informací nezbytné pro tuto spolupráci.
7. V případě zdravotnických prostředků, zdravotnických prostředků in vitro nebo vysoce rizikových systémů AI, uvedených v čl. 27 odst. 1 a 2, jsou za dozor nad trhem odpovědné orgány uvedené v článku 93 nařízení (EU) 2017/745, článku 88 nařízení (EU) 2017/746 nebo článku 70 nařízení (EU) 2024/1689, podle toho, jaký orgán je relevantní.
Článek 44
Řešení rizik, která představují systémy EHR, a závažných nežádoucích příhod
1. Pokud má orgán dozoru nad trhem jednoho členského státu důvod se domnívat, že systém EHR představuje riziko pro zdraví, bezpečnost nebo práva fyzických osob nebo pro ochranu osobních údajů, provede tento orgán dozoru na trhem hodnocení dotčeného systému EHR týkající se všech příslušných požadavků stanovených v tomto nařízení. Výrobce, jeho zplnomocněný zástupce a všechny ostatní příslušné hospodářské subjekty za tímto účelem podle potřeby spolupracují s orgánem dozoru nad trhem a přijmou veškerá vhodná opatření k zajištění toho, aby dotčený systém EHR při uvedení na trh již nepředstavoval toto riziko nebo aby byl v přiměřené lhůtě stažen z oběhu nebo z trhu.
2. Pokud se orgány dozoru nad trhem členského státu domnívají, že se nesoulad systému EHR neomezuje pouze na jejich území, informují Komisi a orgány dozoru nad trhem ostatních členských států o výsledcích hodnocení uvedeného v odstavci 1 tohoto článku a o nápravných opatřeních, která má hospodářský subjekt přijmout podle čl. 16 odst. 2 nařízení (EU) 2019/1020.
3. Pokud orgán dozoru nad trhem zjistí, že systém EHR způsobil újmu na zdraví, nebo bezpečnosti fyzických osob nebo na některých aspektech ochrany veřejného zájmu, výrobce neprodleně poskytne dotčené fyzické osobě nebo uživateli a případně i dalším třetím stranám informace a dokumentaci, podle toho, co je relevantní, aniž jsou dotčena pravidla ochrany údajů.
4. Dotčený hospodářský subjekt uvedený v odstavci 1 zajistí, aby byla přijata nápravná opatření ohledně všech dotčených systémů EHR, které uvedl na trh v celé Unii.
5. Orgán dozoru nad trhem bez zbytečného odkladu informuje Komisi a orgány dozoru nad trhem nebo, je-li to relevatní, dozorové orgány podle nařízení (EU) 2016/679 ostatních členských států o nápravných opatřeních uvedených v odstavci 2. Tyto informace zahrnou všechny dostupné podrobnosti, zejména údaje nezbytné pro identifikaci dotčeného systému EHR, údaje o původu a dodavatelském řetězci systému EHR, povaze souvisejícího rizika a povaze a době trvání přijatých vnitrostátních opatření.
6. Pokud se zjištění orgánu dozoru nad trhem nebo závažná nežádoucí příhoda, o níž je informován, týká ochrany osobních údajů, orgán dozoru nad trhem bez zbytečného odkladu informuje příslušné dozorové orgány podle nařízení (EU) 2016/679 a spolupracuje s nimi.
7. Výrobci systémů EHR uváděných na trh nebo do provozu ohlásí každou závažnou nežádoucí příhodu týkající se systému EHR orgánům dozoru nad trhem členských států, v nichž k této závažné nežádoucí příhodě došlo, a orgánům dozoru nad trhem členských států, kde byl tento systém EHR uveden na trh nebo do provozu. Do této zprávy musí rovněž zahrnout popis nápravných opatření přijatých nebo plánovaných výrobcem. Členské státy mohou umožnit, aby takové nežádoucí příhody hlásili uživatelé systémů EHR uváděných na trh nebo do provozu.
Aniž jsou dotčeny požadavky na hlášení nežádoucích příhod podle směrnice (EU) 2022/2555, oznámení podle prvního pododstavce tohoto odstavce se učiní ihned poté, co výrobce zjistí příčinnou souvislost mezi systémem EHR a závažnou nežádoucí příhodou nebo přiměřenou pravděpodobnost takové souvislosti, a v každém případě nejpozději tři dny poté, co se výrobce o této závažné nežádoucí příhodě týkající se systému EHR dozví.
8. Orgány dozoru nad trhem uvedené v odstavci 7 neprodleně informují ostatní orgány dozoru nad trhem o závažné nežádoucí příhodě a o nápravných opatřeních, která výrobce přijal nebo plánuje přijmout, nebo která se od něj vyžadují s cílem minimalizovat riziko opakování závažné nežádoucí příhody.
9. V případě, že jeho úkoly neplní orgán pro digitální zdravotnictví, orgán dozoru nad trhem spolupracuje s orgánem pro digitální zdravotnictví. Orgán dozoru nad trhem informuje orgán pro digitální zdravotnictví o všech závažných nežádoucích příhodách, systémech EHR představujících riziko, včetně rizik souvisejících s interoperabilitou, zabezpečením a bezpečností pacientů, o veškerých nápravných opatřeních a stažení těchto systémů EHR z oběhu nebo z trhu.
10. V případě nežádoucích příhod ohrožujících bezpečnost pacientů nebo zabezpečení informací mohou orgány dozoru nad trhem přijmout okamžitá opatření a požadovat, aby výrobce dotčeného systému EHR, jeho zplnomocněný zástupce a případně další hospodářské subjekty přijali okamžitá nápravná opatření.
Článek 45
Řešení nesouladu s předpisy
1. Pokud orgán dozoru nad trhem zjistí nesoulad s předpisy, požádá výrobce dotčeného systému EHR, jeho zplnomocněného zástupce a všechny ostatní příslušné hospodářské subjekty, aby ve stanovené lhůtě přijali přiměřená nápravná opatření s cílem uvést systém EHR do stavu shody. Taková zjištění o nesouladu zahrnují, nikoliv však pouze, tyto situace:
a) systém EHR není ve shodě se základními požadavky stanovenými v příloze II ani se společnými specifikacemi uvedenými v článku 36;
b) technická dokumentace není k dispozici, není úplná nebo není v souladu s článkem 37;
c) EU prohlášení o shodě nebylo vypracováno nebo nebylo vypracováno správně v souladu s článkem 39;
d) označení shody CE bylo připojeno v rozporu s článkem 41 nebo nebylo připojeno;
e) registrační povinnosti podle článku 49 nebyly splněny.
2. Pokud výrobce dotčeného systému EHR, jeho zplnomocněný zástupce nebo jakýkoli jiný příslušný hospodářský subjekt v přiměřené lhůtě nepřijme odpovídající nápravná opatření, přijmou orgány dozoru nad trhem všechna vhodná prozatímní opatření s cílem zakázat nebo omezit dodávání systému EHR na trh svých členských států nebo systém EHR stáhnout z oběhu či z trhu.
Orgány dozoru nad trhem o takových prozatímních opatřeních neprodleně informují Komisi a orgány dozoru nad trhem ostatních členských států. Informují je o všech dostupných podrobnostech, zejména jim poskytnou údaje nezbytné pro identifikaci nevyhovujícího systému EHR, údaje o jeho původu, povaze údajného nesouladu a souvisejícího rizika, povaze a době trvání opatření přijatých orgány dozoru nad trhem a o stanovisku příslušného hospodářského subjektu. Orgány dozoru nad trhem zejména uvedou, zda je důvodem nesouladu některá z těchto skutečností:
a) systém EHR nesplňuje základní požadavky uvedené v příloze II;
b) nedostatky týkající se společných specifikací uvedených v článku 36.
3. Orgány dozoru nad trhem jiné než orgány dozoru nad trhem, které zahájily postup podle tohoto článku, neprodleně informují Komisi a orgány dozoru nad trhem ostatních členských států o veškerých opatřeních, která přijaly, o veškerých doplňujících informacích o nesouladu dotčeného systému EHR, které mají k dispozici, a v případě, že nesouhlasí s přijatým vnitrostátním opatřením, jim sdělí své námitky.
4. Pokud do tří měsíců po obdržení informací uvedených v odstavci 2 druhém pododstavci nevznese žádný orgán dozoru nad trhem z jiného členského státu ani Komise námitku proti prozatímnímu opatření přijatému orgánem dozoru nad trhem, považuje se toto opatření za důvodné.
5. Pokud nesoulad s předpisy uvedený v odstavci 1 nadále trvá, přijme příslušný orgán dozoru nad trhem veškerá vhodná opatření k tomu, aby zakázal nebo omezil dodávání systému EHR na trh nebo zajistil, aby byl stažen z oběhu nebo z trhu.
Článek 46
Ochranný postup Unie
1. Pokud jsou podle čl. 44 odst. 2 a čl. 45 odst. 3 vzneseny námitky proti vnitrostátnímu opatření přijatému orgánem dozoru nad trhem nebo pokud se Komise domnívá, že je vnitrostátní opatření v rozporu s právem Unie, zahájí Komise neprodleně konzultace s tímto orgánem dozoru nad trhem a příslušným hospodářským subjektem a provede hodnocení dotčeného vnitrostátního opatření. Na základě výsledků tohoto hodnocení Komise přijme prováděcí rozhodnutí, kterým určí, zda je vnitrostátní opatření důvodné. Toto prováděcí rozhodnutí se přijme přezkumným postupem podle čl. 98 odst. 2. Prováděcí rozhodnutí Komise je určeno všem členským státům a Komise o něm neprodleně informuje členské státy a příslušné hospodářské subjekty.
2. Pokud Komise považuje vnitrostátní opatření uvedené v odstavci 1 za důvodné, všechny dotčené členské státy přijmou nezbytná opatření k zajištění toho, aby byl nevyhovující systém EHR stažen z jejich trhu, a informují o tom Komisi.
Pokud Komise považuje vnitrostátní opatření uvedené v odstavci 1 za nedůvodné, dotčený členský stát toto opatření zruší.
ODDÍL 5
Ostatní ustanovení o interoperabilitě
Článek 47
Označování aplikací v oblasti zdravého životního stylu
1. Pokud výrobce aplikace v oblasti zdravého životního stylu prohlašuje, že aplikace je interoperabilní se systémem EHR s ohledem na harmonizované softwarové komponenty systémů EHR, a tudíž splňuje společné specifikace uvedené v článku 36 a základní požadavky stanovené v příloze II, musí být k takové aplikaci v oblasti zdravého životního stylu připojeno označení, které jasně uvádí soulad s těmito specifikacemi a požadavky. Toto označení vydá výrobce aplikace v oblasti zdravého životního stylu.
2. Označení uvedené v odstavci 1 musí uvádět tyto informace:
a) kategorie elektronických zdravotních údajů, ve vztahu k nimž byl potvrzen soulad se základními požadavky stanovenými v příloze II;
b) odkaz na společné specifikace k prokázání souladu;
c) dobu platnosti označení.
3. Komise prostřednictvím prováděcích aktů stanoví formát a obsah označení uvedeného v odstavci 1. Tyto prováděcí akty se přijímají přezkumným postupem podle čl. 98 odst. 2.
4. Označení musí být vyhotoveno v jednom nebo více úředních jazycích Unie nebo ve snadno srozumitelném jazyce určeném členským státem, kde je aplikace v oblasti zdravého životního stylu uváděna na trh nebo do provozu.
5. Platnost označení nepřekročí tři roky.
6. Je-li aplikace v oblasti zdravého životního stylu nedílnou součástí zařízení nebo je-li do zařízení nahrána po jeho uvedení do provozu, zobrazí se doprovodné označení přímo v aplikaci nebo se umístí na dané zařízení. Pokud aplikace v oblasti zdravého životního stylu sestává pouze ze softwaru, musí mít označení digitální formát a být zobrazeno ve vlastní aplikaci. K zobrazení označení lze použít i dvourozměrné 2D čárové kódy.
7. Orgány dozoru nad trhem kontrolují soulad aplikací v oblasti zdravého životního stylu se základními požadavky stanovenými v příloze II.
8. Každý dodavatel aplikace v oblasti zdravého životního stylu, pro kterou bylo vydáno označení, zajistí, aby bylo označení bezplatně připojeno ke každé jednotlivé instanci aplikace v oblasti zdravého životního stylu, která je uváděna na trh nebo do provozu.
9. Každý distributor aplikace v oblasti zdravého životního stylu, pro kterou bylo vydáno označení, zpřístupní označení zákazníkům v místě prodeje v elektronické podobě.
Článek 48
Interoperabilita aplikací v oblasti zdravého životního stylu se systémy EHR
1. Výrobci aplikací v oblasti zdravého životního stylu mohou prohlásit, že jsou jejich aplikace interoperabilní se systémem EHR za předpokladu, že jsou splněny příslušné společné specifikace a základní požadavky uvedené v článku 36 a příloze II. V případě takového tvrzení tito výrobci řádně informují uživatele o interoperabilitě těchto aplikací v oblasti zdravého životního stylu a o důsledcích této interoperability.
2. Interoperabilita aplikací v oblasti zdravého životního stylu se systémy EHR nepřináší automatické sdílení všech zdravotních údajů z aplikace v oblasti zdravého životního stylu nebo jejich části se systémem EHR ani automatický přenos všech těchto údajů nebo jejich části do systému EHR. Sdílení nebo přenos těchto údajů jsou možné, pouze pokud jsou v souladu s článkem 5 a po udělení souhlasu dotčené fyzické osoby a interoperabilita je omezena výhradně na tyto účely. Výrobci aplikací v oblasti zdravého životního stylu, kteří prohlašují, že jejich aplikace je interoperabilní se systémem EHR, zajistí, aby si dotčená fyzická osoba mohla zvolit, které kategorie zdravotních údajů z aplikace v oblasti zdravého životního stylu mají být do systému EHR vloženy a okolnosti, za kterých ke sdílení těchto kategorií údajů nebo jejich přenosu může dojít.
ODDÍL 6
Registrace systémů EHR a aplikací v oblasti zdravého životního stylu
Článek 49
Databáze EU pro registraci systémů EHR a aplikací v oblasti zdravého životního stylu
1. Komise zřídí a udržuje veřejně přístupnou databázi EU s údaji o systémech EHR, pro něž bylo vydáno EU prohlášení o shodě podle článku 39, a o aplikacích v oblasti zdravého životního stylu, pro něž bylo vydáno označení podle článku 47 (dále jen „databáze EU pro registraci systémů EHR a aplikací v oblasti zdravého životního stylu“).
2. Předtím, než systém EHR uvedený v článku 27 nebo aplikace v oblasti zdravého životního stylu uvedená v článku 47 budou uvedeny na trh nebo do provozu, zaregistruje výrobce tohoto systému EHR nebo aplikace v oblasti zdravého životního stylu, nebo v příslušných případech jeho zplnomocněný zástupce, požadované údaje uvedené v odstavci 4 tohoto článku do databáze EU pro registraci systémů EHR a aplikací v oblasti zdravého životního stylu, přičemž v případě systémů EHR uvede rovněž výsledky posouzení uvedeného v článku 40.
3. Zdravotnické prostředky, zdravotnické prostředky in vitro nebo vysoce rizikové systémy AI, uvedené v čl. 27 odst. 1 a 2 tohoto nařízení, se rovněž registrují v databázích zřízených podle nařízení (EU) 2017/745, (EU) 2017/746 nebo (EU) 2024/1689. V takových případech se údaje, které mají být vloženy, rovněž zadají do databáze EU pro registraci systémů EHR a aplikací v oblasti zdravého životního stylu.
4. Komisi je svěřena pravomoc přijímat akty v přenesené pravomoci v souladu s článkem 97 za účelem doplnění tohoto nařízení stanovením seznamu požadovaných údajů, které mají být ze strany výrobců systémů EHR a aplikací v oblasti zdravého životního stylu vloženy do databáze EU pro registraci systémů EHR a aplikací v oblasti zdravého životního stylu podle odstavce 2 tohoto článku.
KAPITOLA IV
SEKUNDÁRNÍ VYUŽITÍ
ODDÍL 1
Obecné podmínky týkající se sekundárního využití
Článek 50
Použitelnost na držitele zdravotních údajů
1. Na následující kategorie držitelů zdravotních údajů se neuplatní povinnosti držitelů zdravotních údajů, které jsou stanoveny v této kapitole:
a) fyzické osoby, včetně jednotlivých výzkumných pracovníků;
b) právnické osoby, které jsou považovány za mikropodniky ve smyslu čl. 2 odst. 3 přílohy doporučení Komise 2003/361/ES.
2. Členské státy mohou ve svých vnitrostátních právních předpisech stanovit, že povinnosti držitelů zdravotních údajů stanovené v této kapitole se vztahují na držitele zdravotních údajů uvedené v odstavci 1, kteří spadají do jejich působnosti.
3. Členské státy mohou ve svých vnitrostátních právních předpisech stanovit, že povinnosti určitých kategorií držitelů zdravotních údajů mají plnit subjekty pro zprostředkování zdravotních údajů. V takovém případě se však údaje stále považují za zpřístupněné více držiteli zdravotních údajů.
4. Členské státy oznámí Komisi vnitrostátní právní předpisy uvedené v odstavcích 2 a 3 do 26. března 2029. Všechny následné právní předpisy nebo změny, které se těchto předpisů týkají, se neprodleně ohlásí Komisi.
Článek 51
Minimální kategorie elektronických zdravotních údajů pro sekundární využití
1. Držitelé zdravotních údajů zpřístupní pro sekundární využití v souladu s touto kapitolou následující kategorie elektronických zdravotních údajů:
a) elektronické zdravotní údaje ze systémů EHR;
b) údaje vztahující se k faktorům, které mají dopad na zdraví, včetně socioekonomických, environmentálních a behaviorálních faktorů ovlivňujících zdraví;
c) souhrnné údaje o potřebách zdravotní péče, zdrojích přidělených na zdravotní péči, poskytování zdravotní péče a přístupu k ní, výdajích na zdravotní péči a jejím financování;
d) údaje o patogenech s dopadem na lidské zdraví;
e) administrativní údaje týkající se zdravotní péče, včetně údajů týkajících se výdejů léčivých prostředků, vznesených nároků na úhradu a úhrad;
f) genetické, epigenomické a genomické údaje týkající se lidí;
g) jiné molekulární údaje týkající se lidí, jako jsou proteomické, transkriptomické, metabolomické, lipidomické a jiné omické údaje;
h) osobní elektronické zdravotní údaje automaticky generované prostřednictvím zdravotnických prostředků;
i) údaje z aplikací v oblasti zdravého životního stylu;
j) údaje o profesním postavení, a o specializaci a instituci zdravotnických pracovníků zapojených do léčby fyzické osoby;
k) údaje z registrů zdravotních údajů obyvatelstva (jako jsou veřejné zdravotní registry);
l) údaje z lékařských registrů a registrů úmrtnosti;
m) údaje z klinických hodnocení, klinických studií, klinických zkoušek a studií funkční způsobilosti, na něž se vztahuje nařízení (EU) č. 536/2014, nařízení Evropského parlamentu a Rady (EU) 2024/1938(Nařízení Evropského parlamentu a Rady (EU) 2024/1938 ze dne 13. června 2024 o standardech kvality a bezpečnosti pro látky lidského původu určené k použití u člověka a o zrušení směrnic 2002/98/ES a 2004/23/ES (Úř. věst. L, 2024/1938, 17.7.2024, ELI: http://data.europa.eu/eli/reg/2024/1938/oj).) a nařízení (EU) 2017/745 a (EU) 2017/746;
n) jiné zdravotní údaje ze zdravotnických prostředků;
o) údaje z registrů léčivých přípravků a zdravotnických prostředků;
p) údaje z výzkumných kohort, dotazníků a průzkumů týkajících se zdraví, a to po zveřejnění prvních výsledků;
q) zdravotní údaje z biobank a souvisejících databází.
2. Členské státy mohou ve svých vnitrostátních právních předpisech stanovit, že pro sekundární využití podle tohoto nařízení mají být zpřístupněny také další kategorie elektronických zdravotních údajů.
3. Členské státy mohou stanovit pravidla pro zpracování a používání elektronických zdravotních údajů, která se týkají různých zlepšení souvisejících se zpracováním těchto údajů, jako je oprava, vysvětlivka a obohacení, na základě povolení k údajům podle článku 68.
4. Členské státy mohou na vnitrostátní úrovni zavést přísnější opatření a dodatečné záruky zaměřené na ochranu citlivosti a hodnoty údajů uvedených v odst. 1 písm. f), g), i) a q). Členské státy o těchto opatřeních a zárukách informují Komisi a neprodleně jí oznámí všechny jejich následné změny.
Článek 52
Práva duševního vlastnictví a obchodní tajemství
1. Elektronické zdravotní údaje chráněné právy duševního vlastnictví, obchodním tajemstvím nebo na něž se vztahuje právním předpisem stanovené právo na ochranu údajů, jak je stanovené v čl. 10 odst. 1 směrnice Evropského parlamentu a Rady 2001/83/ES(Směrnice Evropského parlamentu a Rady 2001/83/ES ze dne 6. listopadu 2001 o kodexu Společenství týkajícím se humánních léčivých přípravků (Úř. věst. L 311, 28.11.2001, s. 67).) nebo čl. 14 odst. 11 nařízení Evropského parlamentu a Rady (ES) č. 726/2004(Nařízení Evropského parlamentu a Rady (ES) č. 726/2004 ze dne 31. března 2004, kterým se stanoví postupy Společenství pro registraci humánních a veterinárních léčivých přípravků a dozor nad nimi a kterým se zřizuje Evropská agentura pro léčivé přípravky (Úř. věst. L 136, 30.4.2004, s. 1).), se zpřístupní pro sekundární využití v souladu s pravidly stanovenými v tomto nařízení.
2. Držitelé zdravotních údajů informují subjekt pro přístup ke zdravotním údajům o všech elektronických zdravotních údajích, které obsahují nebo zahrnují informace chráněné právy duševního vlastnictví, obchodním tajemstvím nebo na něž se vztahuje předpisem stanovené právo na ochranu údajů, jak je stanovené v čl. 10 odst. 1 směrnice 2001/83/ES nebo čl. 14 odst. 11 nařízení (ES) č. 726/2004. Držitelé zdravotních údajů určí, kterých částí datových souborů se to týká, a odůvodní, proč dané údaje potřebují zvláštní ochranu. Držitelé zdravotních údajů poskytnou tyto informace subjektu pro přístup ke zdravotním údajům současně s popisem datových souborů podle čl. 60 odst. 3 tohoto nařízení, nebo nejpozději na základě výzvy subjektu pro přístup ke zdravotním údajům.
3. Subjekty pro přístup ke zdravotním údajům přijmou veškerá konkrétní vhodná a přiměřená opatření, včetně opatření právní, organizační a technické povahy, která považují za nezbytná pro zachování ochrany práv duševního vlastnictví, obchodního tajemství nebo předpisem stanoveného práva na ochranu údajů, jak je stanovené v čl. 10 odst. 1 směrnice 2001/83/ES nebo čl. 14 odst. 11 nařízení (ES) č. 726/2004. Subjekt pro přístup ke zdravotním údajům je zodpovědný za posouzení toho, zda jsou tato opatření nezbytná a vhodná.
4. Subjekty pro přístup ke zdravotním údajům mohou při vydávání povolení k údajům podle článku 68 podmínit přístup k určitým elektronickým zdravotním údajům právními, organizačními a technickými opatřeními, která mohou zahrnovat smluvní ujednání mezi držiteli zdravotních údajů a uživateli zdravotních údajů, ve vztahu ke sdílení údajů obsahujících informace nebo obsah, které jsou chráněny právy duševního vlastnictví nebo obchodním tajemstvím. Komise pro tato ujednání vypracuje nezávazný vzor smluvních podmínek a doporučí, aby se jím příslušní aktéři řídili.
5. Pokud by poskytnutí přístupu k elektronickým zdravotním údajům pro sekundární účely zakládalo vážné riziko porušení práv duševního vlastnictví, obchodního tajemství nebo předpisem stanoveného práva na ochranu údajů stanoveného v čl. 10 odst. 1 směrnice 2001/83/ES nebo čl. 14 odst. 11 nařízení (ES) č. 726/2004, odepře subjekt pro přístup ke zdravotním údajům žadateli o zdravotní údaje k příslušným údajům přístup. Subjekt pro přístup ke zdravotním údajům o tomto odepření přístupu žadatele o zdravotní údaje informuje a odůvodní mu tohoto odepření. Držitelé zdravotních údajů a žadatelé o zdravotní údaje mají právo podat stížnost v souladu s článkem 81 tohoto nařízení.
Článek 53
Účely, pro které mohou být elektronické zdravotní údaje zpracovávány pro sekundární využití
1. Subjekty pro přístup ke zdravotním údajům poskytnou uživateli zdravotních údajů přístup k elektronickým zdravotním údajům uvedeným v článku 51 k sekundárnímu využití pouze v případě, že uživatel zdravotních údajů potřebuje údaje zpracovávat pro jeden z následujících účelů:
a) veřejný zájem v oblasti veřejného zdraví nebo zdraví při práci, například ochrana před vážnými přeshraničními zdravotními hrozbami, dohled nad veřejným zdravím nebo zajištění vysoké úrovně kvality a bezpečnosti zdravotní péče, včetně bezpečnosti pacientů, a léčivých přípravků nebo zdravotnických prostředků;
b) tvorba politiky a regulační činnost na podporu subjektů veřejného sektoru nebo orgánů, institucí a jiných subjektů Unie z oblasti zdravotnictví nebo pečovatelství, včetně regulačních orgánů, při plnění jejich úkolů vymezených v jejich mandátech;
c) statistiky, ve smyslu čl. 3 bodu 1 nařízení (ES) č. 223/2009, jako jsou statistiky na vnitrostátní a nadnárodní úrovni a na úrovni Unie, které se týkají oblasti zdravotnictví nebo pečovatelství;
d) vzdělávací nebo výukové činnosti v oblasti zdravotnictví nebo pečovatelství na úrovni odborného nebo vysokoškolského vzdělávání;
e) vědecký výzkum související s oblastí zdravotnictví nebo pečovatelství, který přispívá k ochraně veřejného zdraví nebo hodnocení zdravotnických technologií nebo zajišťuje vysokou úroveň kvality a bezpečnosti zdravotní péče, léčivých přípravků nebo zdravotnických prostředků, s cílem přinést prospěch koncovým uživatelům, jako jsou pacienti, zdravotničtí pracovníci a správci zdravotnictví, včetně:
- i) činností v oblasti vývoje a inovací produktů nebo služeb;
- ii) odborné přípravy, testování a hodnocení algoritmů, mimo jiné v oblasti zdravotnických prostředků, diagnostických zdravotnických prostředků in vitro, systémů AI a digitálních zdravotnických aplikací;
f) zlepšení poskytování péče, optimalizace léčby a poskytování zdravotní péče na základě elektronických zdravotních údajů jiných fyzických osob.
2. Přístup k elektronickým zdravotním údajům za účelem uvedeným v odst. 1 písm. a), b) a c) je vyhrazen pouze pro subjekty veřejného sektoru a orgány, instituce a jiné subjekty Unie při plnění úkolů, které jim byly svěřeny právem Unie nebo vnitrostátním právem, včetně případů, kdy zpracování údajů pro plnění těchto úkolů provádí třetí strana jménem subjektů veřejného sektoru nebo orgánů, institucí a jiných subjektů Unie.
Článek 54
Zakázané sekundární využití
Zejména je zakázáno usilovat o přístup k elektronickým zdravotním údajům získaným prostřednictvím povolení k údajům vydaného podle článku 68 nebo na základě žádosti o údaje schválené podle článku 69 a zpracovávat je pro následující účely:
a) přijetí rozhodnutí poškozujících fyzickou osobu nebo skupinu fyzických osob na základě jejich elektronických zdravotních údajů; aby mohla být pro účely tohoto písmene považována za „rozhodnutí“, musí mít právní, sociální nebo ekonomické účinky nebo mít na dané fyzické osoby podobný významný dopad;
b) přijetí rozhodnutí ve vztahu k fyzické osobě nebo skupině fyzických osob v souvislosti s nabídkami zaměstnání nebo nabízením méně výhodných podmínek při poskytování zboží nebo služeb, včetně vyloučení těchto osob nebo skupin z možnosti mít prospěch z pojistné nebo úvěrové smlouvy, změny jejich příspěvků a pojistného nebo podmínek půjček, nebo přijetí jakéhokoli jiného rozhodnutí ve vztahu k fyzické osobě nebo skupině fyzických osob, jehož důsledkem je její diskriminace na základě získaných zdravotních údajů;
c) provádění reklamních nebo marketingových činnosti;
d) vývoj výrobků nebo služeb, které mohou způsobit újmu jednotlivci, veřejnému zdraví nebo společnosti obecně, jako jsou nelegálních drogy, alkoholické nápoje, tabákové a nikotinové výrobky, zbraně nebo výrobky či služby, které jsou navrženy nebo upraveny takovým způsobem, že vyvolávají závislost, jsou v rozporu s veřejným pořádkem nebo představují riziko pro lidské zdraví;
e) provádění činností, které jsou v rozporu s etickými ustanoveními vnitrostátního práva;
ODDÍL 2
Správa a mechanismy pro sekundární využití
Článek 55
Subjekty pro přístup ke zdravotním údajům
1. Členské státy určí jeden nebo více subjektů pro přístup ke zdravotním údajům, které budou odpovědné za plnění úkolů a povinností stanovených v článcích 57, 58 a 59. Členské státy mohou buď zřídit jeden nebo více nových subjektů veřejného sektoru, nebo se spolehnout na stávající subjekty veřejného sektoru nebo na vnitřní útvary subjektů veřejného sektoru, které splňují podmínky stanovené v tomto článku. Úkoly stanovené v článku 57 mohou být rozděleny mezi různé subjekty pro přístup ke zdravotním údajům. Pokud členský stát jmenuje více subjektů pro přístup ke zdravotním údajům, určí jeden subjekt pro přístup ke zdravotním údajům, který bude působit jako koordinátor a bude odpovídat za koordinaci úkolů s ostatními subjekty pro přístup ke zdravotním údajům na území daného členského státu i v jiných členských státech.
Každý subjekt pro přístup ke zdravotním údajům přispívá k tomu, aby bylo toto nařízení jednotně uplatňováno v celé Unii. Za tímto účelem subjekty pro přístup ke zdravotním údajům spolupracují mezi sebou, s Komisí, a v případě obav týkajících se ochrany údajů s příslušnými dozorovými orgány.
2. S cílem podpořit účinné plnění úkolů a výkon pravomocí subjektů pro přístup ke zdravotním údajům členské státy zajistí, aby byly každému subjektu pro přístup ke zdravotním údajům poskytnuty tyto prvky:
Pokud vnitrostátní právní předpisy vyžadují posouzení etickými subjekty, poskytnou tyto subjekty subjektu pro přístup ke zdravotním údajům své odborné znalosti. Členské státy mohou eventuálně stanovit, že etické subjekty budou součástí subjektu pro přístup ke zdravotním údajům.
a) nezbytné lidské, finanční a technické zdroje;
b) nezbytné odborné znalosti a
c) nezbytné prostory a infrastruktura.
3. Členské státy zajistí, aby se předešlo jakémukoli střetu zájmů mezi organizačními útvary subjektů pro přístup ke zdravotním údajům, které plní různé úkoly těchto subjektů, například stanovením organizačních záruk, jako je oddělení různých funkcí subjektů pro přístup ke zdravotním údajům, včetně posuzování žádostí, přijímání a přípravy datových souborů, například pseudonymizace a anonymizace datových souborů, a poskytování údajů v bezpečném zpracovatelském prostředí.
4. Při plnění svých úkolů subjekty pro přístup ke zdravotním údajům aktivně spolupracují s příslušnými zástupci zúčastněných stran, zejména se zástupci pacientů, držitelů zdravotních údajů a uživatelů zdravotních údajů, a vyvarují se jakéhokoli střetu zájmů.
5. Při plnění svých úkolů a výkonu svých pravomocí se subjekty pro přístup ke zdravotním údajům vyvarují jakéhokoli střetu zájmů. Zaměstnanci subjektů pro přístup ke zdravotním údajům jednají ve veřejném zájmu a nezávisle.
6. Členské státy informují Komisi o totožnosti subjektů pro přístup ke zdravotním údajům určených podle odstavce 1 do 26. března 2027. Rovněž Komisi informují o veškerých následných změnách totožnosti těchto subjektů. Komise a členské státy tyto informace zveřejní.
Článek 56
Služba Unie pro přístup ke zdravotním údajům
1. Komise plní úkoly stanovené v článcích 57 a 59, pokud jsou držiteli zdravotních údajů orgány, instituce nebo jiné subjekty Unie.
2. Komise zajistí, aby byly na účinné plnění úkolů stanovených v článcích 57 a 59 a výkon jejích povinností vyčleněny nezbytné lidské, technické a finanční zdroje, prostory a infrastruktura.
3. Není-li výslovně vyloučeno jinak, odkazy na subjekty pro přístup ke zdravotním údajům v tomto nařízení v souvislosti s plněním úkolů a povinností se považují za odkazy rovněž na Komisi, pokud jde o držitele zdravotních údajů, kteří jsou orgány, institucemi nebo jinými subjekty Unie.
Článek 57
Úkoly subjektů pro přístup ke zdravotním údajům
1. Subjekty pro přístup ke zdravotním údajům plní tyto úkoly:
Vnitrostátní katalog datových souborů uvedený v písm. j) bodě i) tohoto odstavce se rovněž zpřístupní jednotným informačním místům podle článku 8 nařízení (EU) 2022/868;
a) rozhodují o žádostech o přístup ke zdravotním údajům podle článku 67 tohoto nařízení, schvalují a vydávají povolení k údajům podle článku 68 tohoto nařízení pro přístup k elektronickým zdravotním údajům spadajícím do jejich působnosti pro sekundární využití a rozhodují o žádostech o zdravotní údaje podaných podle článku 69 tohoto nařízení v souladu s touto kapitolou a kapitolou II nařízení (EU) 2022/868, včetně toho, že:
- i) poskytují uživatelům zdravotních údajů přístup k elektronickým zdravotním údajům na základě povolení k údajům v bezpečném zpracovatelském prostředí v souladu s požadavky stanovenými v článku 73;
- ii) sledují, zda uživatelé zdravotních údajů a držitelé zdravotních údajů dodržují požadavky stanovené v tomto nařízení, a dohlíží na to;
- iii) požadují od příslušných držitelů zdravotních údajů elektronické zdravotní údaje uvedené v článku 51 na základě vydaného povolení k údajům nebo schválené žádosti o zdravotní údaje;
b) zpracovávají elektronické zdravotní údaje uvedené v článku 51, včetně přijímání, kombinování, přípravy a sestavování těchto údajů, jsou-li požadované od držitelů zdravotních údajů, a pseudonymizace nebo anonymizace těchto údajů;
c) přijímají veškerá opatření nezbytná k zachování důvěrnosti práv duševního vlastnictví, pro předpisem stanovenou ochranu údajů a k zachování důvěrnosti obchodního tajemství, jak je stanoveno v článku 52, přičemž zohledňují příslušná práva držitele zdravotních údajů i uživatele zdravotních údajů;
d) spolupracují s držiteli zdravotních údajů a dohlíží na ně s cílem zajistit jednotné a přesné provádění ustanovení o označení kvality a užitné hodnoty dat podle článku 78;
e) udržují řídící systém pro zaznamenávání a zpracovávání žádostí o přístup ke zdravotním údajům, žádostí o údaje, rozhodnutí o těchto žádostech a vydaných povoleních ke zdravotním údajům a vyřízených žádostí o údaje, který poskytuje alespoň informace o jménu žadatele o zdravotní údaje, účelu přístupu, datu vydání, době platnosti povolení k údajům a popisu žádosti o přístup ke zdravotním údajům nebo žádosti o zdravotní údaje;
f) udržují veřejný informační systém za účelem splnění povinností stanovených v článku 58;
g) spolupracují na úrovni Unie a na vnitrostátní úrovni s cílem stanovit společné normy, technické požadavky a vhodná opatření pro přístup k elektronickým zdravotním údajům v bezpečném zpracovatelském prostředí;
h) spolupracují na úrovni Unie a na vnitrostátní úrovni a poskytují Komisi poradenství ohledně technik a osvědčených postupů pro sekundární využití a správu elektronických zdravotních údajů;
i) usnadňují přeshraniční přístup k elektronickým zdravotním údajům pro sekundární využití nacházejícím se v jiných členských státech, a to prostřednictvím HealthData@EU, jak je uvedena v článku 75, přičemž úzce spolupracují mezi sebou a s Komisí;
j) zveřejňují elektronickými prostředky:
- i) vnitrostátní katalog datových souborů, který obsahuje podrobnosti o zdroji a povaze elektronických zdravotních údajů v souladu s články 77, 78 a 80 a podmínky pro zpřístupnění elektronických zdravotních údajů;
- ii) veškeré žádosti o přístup ke zdravotním údajům a žádosti o zdravotní údaje bez zbytečného odkladu po jejich obdržení;
- iii) veškerá vydaná povolení k údajům nebo schválené žádosti o zdravotní údaje, jakož i rozhodnutí o zamítnutí, spolu s odůvodněním do 30 pracovních dnů od udělení, schválení nebo zamítnutí;
- iv) opatření v případě nesouladu s předpisy podle článku 63;
- v) výsledky sdělené uživateli zdravotních údajů podle čl. 61 odst. 4;
- vi) informační systém za účelem splnění povinností stanovených v článku 58;
- vii) informace, a to alespoň na snadno přístupné internetové stránce nebo internetovém portálu, o připojení k HealthData@EU národních kontaktních míst pro sekundární využití třetí země nebo systému zřízeného na mezinárodní úrovni mezinárodní organizací, jakmile se třetí země nebo mezinárodní organizace stanou oprávněným účastníkem HealthData@EU.
k) plní povinnosti vůči fyzickým osobám podle článku 58;
l) plní veškeré další úkoly související s umožněním sekundárního využití elektronických zdravotních údajů v souvislosti s tímto nařízením.
2. Při plnění svých úkolů subjekty pro přístup ke zdravotním údajům:
a) spolupracují s dozorovými orgány podle nařízení (EU) 2016/679 v souvislosti s osobními elektronickými zdravotními údaji a Radou pro EHDS;
b) podle potřeby spolupracují se všemi příslušnými zúčastněnými stranami, včetně organizací pacientů, zástupců fyzických osob, zdravotnických pracovníků, výzkumných pracovníků a etických komisí, v příslušných případech v souladu s právem Unie nebo vnitrostátním právem;
c) spolupracují s dalšími příslušnými vnitrostátními orgány, včetně příslušných vnitrostátních orgánů vykonávajících dohled nad organizacemi pro datový altruismus podle nařízení (EU) 2022/868, s příslušnými orgány podle nařízení (EU) 2023/2854 a s příslušnými vnitrostátními orgány v případě nařízení (EU) 2017/745, (EU) 2017/746 a nařízení (EU) 2024/1689, je-li to relevantní.
3. Subjekty pro přístup ke zdravotním údajům mohou poskytnout pomoc subjektům veřejného sektoru, pokud tyto subjekty veřejného sektoru mají přístup k elektronickým zdravotním údajům v souladu s článkem 14 nařízení (EU) 2023/2854.
4. Subjekty pro přístup ke zdravotním údajům mohou poskytnout podporu subjektu veřejného sektoru, obdrží-li údaje za okolností uvedených v čl. 15 písm. a) nebo b) nařízení (EU) 2023/2854 v souladu s pravidly stanovenými v uvedeném nařízení, a to tak, že mu poskytnou technickou podporu pro zpracování těchto údajů nebo jejich zkombinování s jinými daty, aby je mohl společně analyzovat.
Článek 58
Povinnosti subjektů pro přístup ke zdravotním údajům vůči fyzickým osobám
1. Subjekty pro přístup ke zdravotním údajům zveřejní informace o podmínkách, za nichž jsou elektronické zdravotní údaje zpřístupněny pro sekundární využití, snadno vyhledatelné elektronickými prostředky a přístupné pro fyzické osoby. Tyto informace se týkají:
a) právního základu, dle kterého je přístup k elektronickým zdravotním údajům uživateli zdravotních údajů poskytnut;
b) technických a organizačních opatření přijatých na ochranu práv fyzických osob;
c) použitelných práv fyzických osob v souvislosti se sekundárním využitím;
d) opatření ve vztahu k výkonu práv fyzických osob v souladu s kapitolou III nařízení (EU) 2016/679;
e) totožnosti a kontaktních údajů subjektu pro přístup ke zdravotním údajům;
f) informaci o tom, komu byl udělen přístup k datovým souborům elektronických zdravotních údajů a k jakým datovým souborům byl udělen přístup a o podrobnostech povolení k údajům týkajících se účelů zpracování těchto údajů podle čl. 53 odst. 1;
g) výsledků nebo výstupů projektů, pro něž byly elektronické zdravotní údaje použity.
2. Pokud členský stát stanovil, že je možné u subjektů pro přístup ke zdravotním údajům uplatnit právo odmítnout zpracování údajů podle článku 71, příslušné subjekty pro přístup ke zdravotním údajům o postupu pro odmítnutí zpracování údajů poskytnou veřejné informace a usnadní výkon tohoto práva.
3. Pokud uživatel zdravotních údajů informuje subjekt pro přístup ke zdravotním údajům o významném zjištění, které se týká zdraví fyzické osoby, jak je uvedeno v čl. 61 odst. 5, subjekt pro přístup ke zdravotním údajům o tomto zjištění informuje držitele zdravotních údajů. Držitel zdravotních údajů za podmínek stanovených vnitrostátními právními předpisy informuje fyzickou osobu nebo zdravotnického pracovníka ošetřujícího dotčenou fyzickou osobu. Fyzické osoby mají právo požádat o to, aby o těchto zjištěních nebyly informovány.
4. Členské státy informují širokou veřejnost o úloze a přínosu subjektů pro přístup ke zdravotním údajům.
Článek 59
Podávání zpráv subjekty pro přístup ke zdravotním údajům
1. Každý subjekt pro přístup ke zdravotním údajům každé dva roky zveřejní zprávu o činnosti a zpřístupní ji veřejnosti na svých internetových stránkách. Pokud členský stát určí více než jeden subjekt pro přístup ke zdravotním údajům, odpovídá za zprávu o činnosti koordinační subjekt uvedený v čl. 55 odst. 1 a vyžádá si nezbytné informace od ostatních subjektů pro přístup ke zdravotním údajům. Zpráva o činnosti má strukturu dohodnutou v Radě pro EHDS podle čl. 94 odst. 2 písm. d) a obsahuje alespoň tyto kategorie informací:
a) informace týkající se předložených žádostí o přístup k elektronickým zdravotním údajům a žádostí o elektronické zdravotní údaje, například druhy žadatelů o zdravotní údaje, počet udělených nebo zamítnutých povolení k údajům, kategorie účelů přístupu a kategorie elektronických zdravotních údajů, ke kterým bylo přistoupeno, a v příslušných případech shrnutí výsledků využití elektronických zdravotních údajů;
b) informace o plnění regulačních a smluvních závazků uživateli zdravotních údajů a držiteli zdravotních údajů, jakož i o počtu a výši správních pokut, které uložily subjekty pro přístup ke zdravotním údajům;
c) informace o auditech provedených u uživatelů zdravotních údajů s cílem zajistit, že jimi uskutečňované zpracování v bezpečném zpracovatelském prostředí podle čl. 73 odst. 1 písm. e) je v souladu s předpisy;
d) informace o interních auditech a auditech prováděných třetí stranou týkajících se souladu bezpečného zpracovatelského prostředí s definovanými normami, specifikacemi a požadavky, jak je uvedeno v čl. 73 odst. 3;
e) informace o vyřizování žádostí fyzických osob týkajících se uplatnění jejich práv na ochranu údajů;
f) popis činností subjektu pro přístup ke zdravotním údajům prováděných v souvislosti se spoluprací s příslušnými zúčastněnými stranami a konzultacemi s nimi;
g) příjmy z povolení k údajům a ze žádostí o zdravotní údaje;
h) průměrný počet dní mezi podáním žádosti o přístup ke zdravotním datům a přístupem k údajům;
i) počet označení kvality dat, která vydali držitelé zdravotních údajů, rozčleněných podle kategorie kvality;
j) počet recenzovaných výzkumných publikací, politických dokumentů a regulačních postupů, které využívají údaje zpřístupněné prostřednictvím EHDS;
k) počet digitálních zdravotnických produktů a služeb, včetně aplikací umělé inteligence, vyvinutých s využitím údajů zpřístupněných prostřednictvím EHDS.
2. Zpráva o činnosti uvedená v odstavci 1 se předloží Komisi a Radě pro EHDS do šesti měsíců od konce druhého roku příslušného vykazovaného období. Zpráva o činnosti je dostupná na internetových stránkách Komise.
Článek 60
Povinnosti držitelů zdravotních údajů
1. Držitelé zdravotních údajů na žádost zpřístupní subjektu pro přístup ke zdravotním údajům příslušné elektronické zdravotní údaje uvedené v článku 51, v souladu s povolením ke zdravotním údajům vydaným podle článku 68 nebo žádostí o zdravotní údaje schválené podle článku 69.
2. Držitelé zdravotních údajů dají požadované elektronické zdravotní údaje uvedené v odstavci 1 subjektu pro přístup ke zdravotním údajům k dispozici v přiměřené lhůtě a nejpozději do tří měsíců ode dne, kdy od subjektu pro přístup ke zdravotním údajům žádost obdrží. V odůvodněných případech může subjekt pro přístup ke zdravotním údajům tuto lhůtu prodloužit nejvýše o tři měsíce.
3. Držitel zdravotních údajů poskytne v souladu s článkem 77 subjektu pro přístup ke zdravotním údajům popis datového souboru, který má v držení. Držitel zdravotních údajů alespoň jednou ročně zkontroluje, zda je jeho popis datového souboru ve vnitrostátním katalogu datových souborů přesný a aktuální.
4. Pokud datový soubor provází označení kvality a užitné hodnoty dat podle článku 78, držitel zdravotních údajů poskytne subjektu pro přístup ke zdravotním údajům dostatečnou dokumentaci, aby tento subjekt mohl ověřit, zda je označení přesné.
5. Držitelé neosobních elektronických zdravotních údajů poskytnou přístup k údajům prostřednictvím důvěryhodných otevřených databází s cílem zajistit neomezený přístup pro všechny uživatele a uložení a uchování údajů. Důvěryhodné otevřené veřejné databáze musí mít spolehlivou, transparentní a udržitelnou správu a transparentní model přístupu uživatelů.
Článek 61
Povinnosti uživatelů zdravotních údajů
1. Uživatelé zdravotních údajů mohou mít přístup k elektronickým zdravotním údajům uvedeným v článku 51 pro sekundární využití a zpracovávat je pouze v souladu s povolením k údajům vydaným podle článku 68, žádostí o zdravotní údaje schválené podle článku 69 nebo, v situacích uvedených v čl. 67 odst. 3, pokud přístup schválí příslušný oprávněný účastník HealthData@EU, jak je uvedena v článku 75.
2. Při zpracovávání elektronických zdravotních údajů v bezpečném zpracovatelském prostředí uvedeném v článku 73 je uživatelům zdravotních údajů zakázáno poskytovat přístup k elektronickým zdravotním údajům nebo tyto údaje jinak zpřístupňovat třetím stranám, které nejsou uvedeny v povolení k údajům.
3. Uživatelé zdravotních údajů nesmí opětovně identifikovat fyzické osoby, jichž se týkají elektronické zdravotní údaje, které získali na základě povolení k údajům, žádosti o zdravotní údaje nebo rozhodnutí o udělení přístupu k údajům od oprávněného účastníka HealthData@EU, ani se o jejich opětovnou identifikaci nepokouší.
4. Uživatelé zdravotních údajů zveřejní výsledky nebo výstupy sekundárního využití, včetně informací důležitých pro poskytování zdravotní péče, do osmnácti měsíců po dokončení zpracování elektronických zdravotních údajů v bezpečném zpracovatelském prostředí nebo po obdržení odpovědi na žádost o zdravotní údaje podle článku 69.
Lhůtu uvedenou v prvním pododstavci může subjekt pro přístup ke zdravotním údajům v odůvodněných případech souvisejících s povolenými účely zpracování elektronických zdravotních údajů prodloužit, zejména v případech, kdy je výsledek zveřejněn ve vědeckém časopise nebo jiné vědecké publikaci.
Výsledky nebo výstupy sekundárního využití obsahují pouze anonymní údaje.
Uživatelé zdravotních údajů informují subjekty pro přístup ke zdravotním údajům, od nichž bylo získáno povolení k údajům, o těchto výsledcích nebo o výstupech sekundárního využití a pomáhají jim tyto informace zveřejnit na internetových stránkách subjektů pro přístup ke zdravotním údajům. Tímto zveřejněním není dotčeno právo na zveřejnění ve vědeckých časopisech nebo jiných vědeckých publikacích.
Pokud uživatelé zdravotních údajů použijí elektronické zdravotní údaje v souladu s touto kapitolou, uvedou zdroje elektronických zdravotních údajů a skutečnost, že elektronické zdravotní údaje byly získány v rámci EHDS.
5. Aniž je dotčen odstavec 2, informují uživatelé zdravotních údajů subjekt pro přístup ke zdravotním údajům o všech významných zjištěních týkajících se zdraví fyzické osoby, jejíž údaje jsou v datovém souboru obsaženy.
6. Uživatelé zdravotních údajů spolupracují se subjektem pro přístup ke zdravotním údajům při plnění jeho úkolů.
Článek 62
Poplatky
1. Subjekty pro přístup ke zdravotním údajům, včetně služby Unie pro přístup ke zdravotním údajům, nebo důvěryhodní držitelé zdravotních údajů uvedení v článku 72, mohou účtovat poplatky za zpřístupnění elektronických zdravotních údajů pro sekundární využití.
Poplatky musí být úměrné nákladům na zpřístupnění údajů a nesmí omezovat hospodářskou soutěž.
Poplatky zcela nebo zčásti kryjí náklady spojené s posuzováním žádostí o přístup ke zdravotním údajům nebo žádostí o zdravotní údaje, vydáním, zamítnutím nebo změnou povolení k údajům podle článků 67 a 68 nebo poskytnutím odpovědi na žádost o zdravotní údaje podanou podle článku 69, včetně nákladů souvisejících s konsolidací, přípravou, pseudonymizací a anonymizací, a poskytováním elektronických zdravotních údajů.
Členské státy mohou stanovit snížené poplatky pro určité druhy uživatelů zdravotních údajů, kteří se nacházejí v Unii, jako jsou subjekty veřejného sektoru nebo orgány, instituce a jiné subjekty Unie se zákonným mandátem v oblasti veřejného zdraví, univerzitní výzkumní pracovníci nebo mikropodniky.
2. Poplatky uvedené v odstavci 1 tohoto článku mohou zahrnovat náhradu nákladů, které držiteli zdravotních údajů vznikly při sestavování a přípravě elektronických zdravotních údajů, které mají být zpřístupněny pro sekundární využití. V takových případech držitel zdravotních údajů poskytne subjektu pro přístup ke zdravotním údajům odhad těchto nákladů. Je-li držitelem zdravotních údajů subjekt veřejného sektoru, nepoužije se článek 6 nařízení (EU) 2022/868. Část poplatků spojených s náklady držitele zdravotních údajů se uhradí držiteli zdravotních údajů.
3. Veškeré poplatky účtované uživatelům zdravotních údajů podle tohoto článku jsou transparentní a nediskriminační.
4. Pokud se držitelé zdravotních údajů a uživatelé zdravotních údajů nedohodnou na výši poplatků do jednoho měsíce od vydání povolení k údajům, může subjekt pro přístup ke zdravotním údajům stanovit poplatky poměrně k nákladům na zpřístupnění elektronických zdravotních údajů pro sekundární využití. Pokud držitel zdravotních údajů nebo uživatel zdravotních údajů nesouhlasí s poplatkem stanoveným subjektem pro přístup ke zdravotním údajům, může se obrátit na orgány pro řešení sporů v souladu s článkem 10 nařízení (EU) 2023/2854.
5. Před vydáním povolení k údajům podle článku 68 nebo před poskytnutím odpovědi na žádost o zdravotní údaje podanou podle článku 69 informuje subjekt pro přístup ke zdravotním údajům žadatele o zdravotní data o odhadovaných poplatcích. Žadatel o zdravotní údaje je informován o možnosti vzít žádost o přístup ke zdravotním údajům nebo žádost o zdravotní údaje zpět. Pokud žadatel o zdravotní údaje svou žádost vezme zpět, jsou mu účtovány pouze náklady, které již vznikly.
6. Komise prostřednictvím prováděcích aktů stanoví zásady pro politiky poplatků a struktury poplatků, včetně snížených sazeb pro subjekty uvedené v odst. 1 čtvrtém pododstavci tohoto článku, s cílem podpořit jednotnost a transparentnost mezi členskými státy, pokud jde o tyto politiky poplatků a struktury poplatků. Tyto prováděcí akty se přijímají přezkumným postupem podle čl. 98 odst. 2.
Článek 63
Prosazování ze strany subjektů pro přístup ke zdravotním údajům
1. Při plnění svých úkolů v oblasti sledování a dohledu podle čl. 57 odst. 1 písm. a) bodu ii) mají subjekty pro přístup ke zdravotním údajům právo požadovat a obdržet od uživatelů zdravotních údajů a držitelů zdravotních údajů veškeré nezbytné informace k ověření souladu s touto kapitolou.
2. Pokud subjekty pro přístup ke zdravotním údajům zjistí, že uživatel nebo držitel zdravotních údajů nesplňuje požadavky této kapitoly, neprodleně o těchto zjištěních uvědomí uživatele nebo držitele zdravotních údajů a přijme vhodná opatření. Dotčený subjekt pro přístup ke zdravotním údajům umožní dotčenému uživateli nebo držiteli zdravotních údajů, aby se vyjádřil, a to v přiměřené lhůtě, která nepřesáhne čtyři týdny.
Pokud se zjištění nesouladu s předpisy týká možného porušení nařízení (EU) 2016/679, dotčený subjekt pro přístup ke zdravotním údajům neprodleně informuje dozorové orgány podle uvedeného nařízení a poskytne jim o tomto zjištění veškeré příslušné informace.
3. Pokud jde o nedodržení předpisů uživateli zdravotních údajů, mají subjekty pro přístup ke zdravotním údajům pravomoc zrušit povolení k údajům vydané podle článku 68 a bez zbytečného odkladu ukončit příslušné zpracování elektronických zdravotních údajů prováděné uživatelem zdravotních údajů a přijmou vhodná a přiměřená opatření s cílem zajistit, aby uživatel zdravotních údajů zpracovával údaje v souladu s předpisy.
V rámci těchto donucujících opatření mohou subjekty pro přístup ke zdravotním údajům, ve vhodných případech, v souladu s vnitrostátním právem rovněž vyloučit přístup uživatele zdravotních údajů k jakýmkoliv elektronickým zdravotním údajům v rámci EHDS v souvislosti se sekundárním využitím údajů po dobu až pěti let, nebo proces směřující k takovému vyloučení přístupu zahájit.
4. Pokud jde o nedodržení předpisů držiteli zdravotních údajů, kdy držitel zdravotních údajů odepře subjektům pro přístup ke zdravotním údajům přístup k elektronickým zdravotním údajům se zjevným úmyslem zabránit použití elektronických zdravotních údajů nebo nedodrží lhůty stanovené v čl. 60 odst. 2, má subjekt pro přístup ke zdravotním údajům pravomoc uložit tomuto držiteli zdravotních údajů penále za každý den prodlení, přičemž toto penále je transparentní a přiměřené. Výši pokut stanoví subjekt pro přístup ke zdravotním údajům v souladu s vnitrostátními předpisy. V případě opakovaného porušení povinnosti spolupráce se subjektem pro přístup ke zdravotním údajům ze strany držitele zdravotních údajů může tento subjekt vyloučit nebo zahájit proces vyloučení držitele zdravotních údajů z podávání žádostí o přístup ke zdravotním údajům podle této kapitoly, a v souladu s vnitrostátními právními předpisy, na dobu až pěti let. Po dobu tohoto vyloučení je držitel zdravotních údajů i nadále povinen v příslušných případech zpřístupňovat údaje podle této kapitoly.
5. Subjekt pro přístup ke zdravotním údajům neprodleně informuje dotčeného uživatele zdravotních údajů nebo držitele zdravotních údajů o donucujících opatřeních přijatých podle odstavců 3 a 4 a o důvodech, na nichž jsou založena, a stanoví přiměřenou lhůtu, během níž má uživatel zdravotních údajů nebo držitel zdravotních údajů těmto opatřením vyhovět.
6. Veškerá donucující opatření přijatá subjektem pro přístup ke zdravotním údajům podle odstavce 3 se oznámí ostatním subjektům pro přístup ke zdravotním údajům prostřednictvím IT nástroje uvedeného v odstavci 7. Subjekty pro přístup ke zdravotním údajům mohou tyto informace zveřejnit na svých internetových stránkách.
7. Komise prostřednictvím prováděcího aktu stanoví architekturu nástroje IT, který je součástí HealthData@EU, jak je uvedena v článku 75, jehož cílem je podporovat donucující opatření uvedená v tomto článku, zejména penále, zrušení povolení k údajům a vyloučení, a zajistit transparentnost těchto opatření ve vztahu k ostatním subjektům pro přístup ke zdravotním údajům. Tyto prováděcí akty se přijímají přezkumným postupem podle čl. 98 odst. 2.
8. Komise do 26. března 2032 vydá v úzké spolupráci s Radou pro EHDS pokyny týkající se donucovacích opatření, včetně penále a dalších opatření, která mají subjekty pro přístup ke zdravotním údajům přijmout.
Článek 64
Obecné podmínky pro ukládání správních pokut subjekty pro přístup ke zdravotním údajům
1. Každý subjekt pro přístup ke zdravotním údajům zajistí, aby ukládání správních pokut v souladu s tímto článkem ohledně porušení podle odstavců 4 a 5 bylo v každém jednotlivém případě účinné, přiměřené a odrazující.
2. Tyto správní pokuty se ukládají podle okolností každého jednotlivého případu vedle či namísto donucujících opatření uvedených v čl. 63 odst. 3 a 4. Subjekty pro přístup ke zdravotním údajům v jednotlivých případech rozhodnou, zda uloží správní pokutu a o její výši, přičemž řádně zohlední tyto okolnosti:
a) povahu, závažnost a dobu trvání porušení;
b) zda za totéž porušení již sankci nebo správní pokutu uložil jiný příslušný orgán;
c) zda k porušení došlo úmyslně, nebo z nedbalosti;
d) veškerá opatření přijatá držitelem nebo uživatelem zdravotních údajů za účelem zmírnění způsobené škody;
e) míru odpovědnosti uživatele zdravotních údajů s přihlédnutím k technickým a organizačním opatřením, která uživatel zdravotních údajů zavedl podle čl. 67 odst. 2 písm. g) a čl. 67 odst. 4;
f) veškerá předchozí související porušení ze strany držitele zdravotních údajů nebo uživatele zdravotních údajů;
g) míru spolupráce držitele zdravotních údajů nebo uživatele zdravotních údajů se subjektem pro přístup ke zdravotním údajům, pokud jde o nápravu porušení a zmírnění jeho možných nepříznivých účinků;
h) způsob, jakým se subjekt pro přístup ke zdravotním údajům dozvěděl o porušení, zejména zda a případně v jaké míře jej uživatel zdravotních údajů informoval o porušení;
i) v případě, že danému správci nebo zpracovateli byla ve stejné věci dříve uložena donucující opatření uvedená v čl. 63 odst. 3 a 4, zda byla tato opatření dodržena;
j) jakýkoli jiný přitěžující nebo polehčující faktor vztahující se na okolnosti daného případu, jako je finanční prospěch či zamezení ztrátám, které přímo či nepřímo vyplývají z porušení.
3. Pokud držitel zdravotních údajů nebo uživatel zdravotních údajů úmyslně nebo z nedbalosti poruší více ustanovení tohoto nařízení u stejných nebo souvisejících povolení ke zdravotním údajům nebo žádostí o zdravotní údaje, celková výše správní pokuty nepřesáhne částku stanovenou za nejzávažnější porušení.
4. V souladu s odstavcem 2 tohoto článku se za porušení povinností držitele nebo uživatele zdravotních údajů podle článku 60 a čl. 61 odst. 1, 5 a 7 ukládají správní pokuty v maximální výši 10000000 EUR, nebo jedná-li se o podnik, v maximální výši 2 % jeho celkového celosvětového ročního obratu za předchozí účetní období, podle toho, která částka je vyšší.
5. V souladu s odstavcem 2 se ukládají správní pokuty v maximální výši 20000000 EUR, nebo jedná-li se o podnik, v maximální výši 4 % jeho celkového celosvětového ročního obratu za předchozí účetní období, podle toho, která částka je vyšší, za tato porušení:
a) uživatelé zdravotních údajů zpracovávali elektronické zdravotní údaje, které získali na základě povolení k údajům vydaného v souladu s článkem 68, pro použití uvedená v článku 54;
b) uživatelé zdravotních údajů vyjmuli osobní elektronické zdravotní údaje z bezpečného zpracovatelského prostředí;
c) opětovná identifikace nebo pokus o opětovnou identifikaci fyzických osob, jichž se týkají elektronické zdravotní údaje získané uživateli zdravotních údajů na základě povolení k údajům nebo žádosti o zdravotní údaje podle čl. 61 odst. 3;
d) nedodržení donucovacích opatření přijatých subjektem pro přístup ke zdravotním údajům podle čl. 63 odst. 3 a 4.
6. Aniž jsou dotčeny pravomoci subjektů pro přístup ke zdravotním údajům podle článku 63, může každý členský stát stanovit pravidla týkající se toho, zda a do jaké míry je možné uložit správní pokutu orgánům veřejné moci a veřejným subjektům usazeným v daném členském státě.
7. Na výkon pravomocí subjektem pro přístup ke zdravotním údajům podle tohoto článku se vztahují vhodné procesní záruky v souladu s právem Unie a vnitrostátním právem, včetně účinné soudní ochrany a spravedlivého procesu.
8. Pokud právní řád členského státu nestanoví správní pokuty, může být tento článek použit takovým způsobem, který v souladu s jeho vnitrostátním právním rámcem zajistí, aby dané prostředky nápravy byly účinné a měly rovnocenný účinek jako správní pokuty uložené subjekty pro přístup ke zdravotním údajům. Uložené pokuty musí být v každém případě účinné, přiměřené a odrazující. Dotčené členské státy informují Komisi o ustanoveních svých právních předpisů, jež přijmou podle tohoto odstavce, do 26. března 2029 a neprodleně oznámí veškeré následné změny těchto právních předpisů nebo změny, jež se jich dotknou.
Článek 65
Vztah s dozorovými orgány podle nařízení (EU) 2016/679
ODDÍL 3
Přístup k elektronickým zdravotním údajům pro sekundární využití
Článek 66
Minimalizace údajů a omezení účelem
1. Pokud subjekty pro přístup ke zdravotním údajům obdrží žádost o přístup ke zdravotním údajům, zajistí, aby byl přístup poskytnut pouze k elektronickým zdravotním údajům, které jsou přiměřené, relevantní a omezené na to, co je nezbytné v souvislosti s účelem zpracování, jež v žádosti o přístup ke zdravotním údajům uvedl uživatel zdravotních údajů a v souladu s vydaným povolením k údajům podle článku 68.
2. Subjekty pro přístup ke zdravotním údajům poskytují elektronické zdravotní údaje v anonymizovaném formátu v případě, že uživatel zdravotních údajů může s takovými údaji dosáhnout účelu zpracování, s přihlédnutím k informacím poskytnutým uživatelem zdravotních údajů.
3. Pokud uživatel zdravotních údajů dostatečně prokázal, že účelu zpracování nelze dosáhnout pomocí anonymizovaných údajů v souladu s čl. 68 odst. 1 písm. c), poskytnou subjekty pro přístup ke zdravotním údajům přístup k elektronickým zdravotním údajům v pseudonymizovaném formátu. Informace nutné ke zrušení pseudonymizace jsou dostupné pouze subjektu pro přístup ke zdravotním údajům nebo subjektu, který má v souladu s vnitrostátním právem postavení důvěryhodné třetí strany.
Článek 67
Žádosti o přístup ke zdravotním údajům
1. Fyzická nebo právnická osoba může subjektu pro přístup ke zdravotním údajům předložit žádost o přístup ke zdravotním údajům pro účely uvedené v čl. 53 odst. 1.
2. Žádost o přístup ke zdravotním údajům obsahuje:
a) totožnost žadatele o zdravotní údaje, popis jeho profesních funkcí a činností, včetně totožnosti fyzických osob, které budou mít přístup k elektronickým zdravotním údajům, bude-li povolení k údajům vydáno; žadatel o zdravotní údaje oznámí subjektu pro přístup ke zdravotním údajům každou aktualizaci seznamu fyzických osob;
b) účely uvedené v čl. 53 odst. 1, pro které se žádá o přístup;
c) podrobné vysvětlení zamýšleného použití elektronických zdravotních údajů a očekávaného přínosu v souvislosti s tímto použitím a toho, jak by tento přínos přispěl k účelům uvedeným v čl. 53 odst. 1;
d) popis požadovaných elektronických zdravotních údajů, včetně jejich rozsahu a časového rámce, formátu, zdrojů a, je-li to možné, a zeměpisného rozsahu, pokud jsou tyto údaje požadovány od držitelů zdravotních údajů v několika členských státech nebo od oprávněných účastníků HealthData@EU, jak je uvedena v článku 75;
e) popis vysvětlující, zda je elektronické zdravotní údaje třeba zpřístupnit v pseudonymizovaném nebo anonymizovaném formátu, a v případě pseudonymizovaného formátu důvod, proč nelze zpracování provést s použitím anonymizovaných údajů;
f) v případě, že žadatel o zdravotní údaje hodlá vložit datové soubory, které již má v držení, do bezpečného zpracovatelského prostředí, popis těchto datových souborů;
g) popis plánovaných záruk, které mají být přiměřené rizikům, které mají zabránit jakémukoli zneužití elektronických zdravotních údajů, jakož i chránit práva a zájmy držitele zdravotních údajů a dotčených fyzických osob, včetně zabránění jakékoli opětovné identifikaci fyzických osob v datovém souboru;
h) odůvodněný odhad doby, během které jsou elektronické zdravotní údaje potřebné pro zpracování v bezpečném zpracovatelském prostředí;
i) popis nástrojů a výpočetních zdrojů potřebných pro bezpečné zpracovatelské prostředí;
j) případně informace o jakémkoli posouzení etických aspektů zpracování požadované vnitrostátním právem, které mohou nahradit vlastní etické posouzení žadatele o zdravotní údaje;
k) pokud má žadatel o zdravotní údaje v úmyslu využít výjimku podle čl. 71 odst. 4, odůvodnění požadovaná vnitrostátním právem podle uvedeného článku.
3. Pokud žadatel o zdravotní údaje usiluje o přístup k elektronickým zdravotním údajům od držitelů zdravotních údajů usazených ve více než jednom členském státě nebo od příslušných oprávněných účastníků HealthData@EU, jak je uvedena v článku 75, předloží jedinou žádost o přístup ke zdravotním údajům prostřednictvím subjektu pro přístup ke zdravotním údajům členského státu, v němž se nachází hlavní provozovna žadatele o zdravotní údaje, prostřednictvím subjektu pro přístup ke zdravotním údajům členského státu, v němž je jeden z těchto držitelů zdravotních údajů usazen, nebo prostřednictvím služeb poskytovaných Komisí na HealthData@EU, jak je uvedena v článku 75. Žádost o přístup ke zdravotním údajům se automaticky předá příslušným účastníkům HealthData@EU a subjektům pro přístup ke zdravotním údajům v členských státech, v nichž jsou usazeni držitelé zdravotních údajů uvedení v žádosti o přístup k údajům.
4. Pokud žadatel o zdravotní data usiluje o přístup k osobním elektronickým zdravotním údajům v pseudonymizovaném formátu, poskytne spolu s žádostí o přístup ke zdravotním údajům popis toho, jakým způsobem by zpracování bylo v souladu s platným unijním právem a vnitrostátním právem týkajícím se ochrany údajů a soukromí, zejména s nařízením (EU) 2016/679 a zejména s čl. 6 odst. 1 uvedeného nařízení.
5. Subjekty veřejného sektoru a orgány, instituce a jiné subjekty Unie poskytnou stejné informace, jaké jsou vyžadovány podle odstavce 2 a 4, s výjimkou odst. 2 písm. h), kdy místo uvedených informací předkládají informace týkající se období, po které lze mít k elektronickým zdravotním údajům přístup, četnosti tohoto přístupu nebo četnosti aktualizací údajů.
Článek 68
Povolení k údajům
1. Pro účely poskytnutí přístupu k elektronickým zdravotním údajům subjekty pro přístup ke zdravotním údajům posoudí, zda jsou splněna všechna následující kritéria:
a) účely popsané v žádosti o přístup ke zdravotním údajům odpovídají jednomu nebo více účelům uvedeným v čl. 53 odst. 1;
b) požadované údaje jsou nezbytné, vhodné a přiměřené pro účel nebo účely popsané v žádosti o přístup ke zdravotním údajům s přihlédnutím k požadavkům na minimalizaci údajů a omezení účelem, jak je stanoveno v článku 66;
c) zpracování je v souladu s čl. 6 odst. 1 nařízení (EU) 2016/679 a v případě pseudonymizovaných údajů je dostatečně odůvodněno, že účelu nelze dosáhnout pomocí anonymizovaných údajů;
d) žadatel o zdravotní data je způsobilý ve vztahu k určeným účelům použití údajů a má odpovídající odborné znalosti, včetně odborné kvalifikace v oblasti zdravotní péče, péče, veřejného zdraví nebo výzkumu, v souladu s etickými postupy a platnými právními předpisy;
e) žadatel o zdravotní údaje prokáže dostatečná technická a organizační opatření, aby se zabránilo zneužití elektronických zdravotních údajů a aby byla chráněna práva a zájmy držitele zdravotních údajů a dotčených fyzických osob;
f) informace o případném posouzení etických aspektů zpracování uvedeném v článku 67 odst. 2 písm. j) jsou v souladu s vnitrostátním právem;
g) pokud žadatel o zdravotní data hodlá využít výjimku podle čl. 71 odst. 4, byla poskytnuta odůvodnění požadovaná vnitrostátním právem přijatým podle uvedeného článku;
h) žadatel o zdravotní údaje splňuje všechny ostatní požadavky uvedené v této kapitole.
2. Subjekt pro přístup ke zdravotním údajům rovněž zohlední následující:
a) rizika pro národní obranu, bezpečnost, veřejnou bezpečnost a veřejný pořádek;
b) riziko narušení důvěrnosti údajů ve vládních databázích regulačních orgánů;
3. Pokud subjekt pro přístup ke zdravotním údajům dospěje k závěru, že jsou splněny požadavky uvedené v odstavci 1 a rizika uvedená v odstavci 2 jsou dostatečně zmírněna, udělí subjekt pro přístup ke zdravotním údajům přístup k elektronickým zdravotním údajům vydáním povolením k údajům. Subjekty pro přístup ke zdravotním údajům odmítnou všechny žádosti o přístup ke zdravotním údajům, u nichž nejsou splněny požadavky uvedené v této kapitole.
Pokud nejsou splněny požadavky pro udělení povolení k údajům, ale jsou splněny požadavky na poskytnutí odpovědi v anonymizovaném statistickém formátu podle článku 69, může subjekt pro přístup ke zdravotním údajům rozhodnout o poskytnutí takové odpovědi za podmínky, že poskytnutí této odpovědi by zmírnilo rizika, a pokud lze tímto způsobem splnit účel žádosti o přístup ke zdravotním údajům, že žadatel o zdravotní údaje s obdržením odpovědi v anonymizovaném statistickém formátu podle článku 69 souhlasí.
4. Odchylně od nařízení (EU) 2022/868 subjekt pro přístup ke zdravotním údajům vydá nebo zamítne povolení k údajům do tří měsíců od obdržení úplné žádosti o přístup ke zdravotním údajům. Pokud subjekt pro přístup ke zdravotním údajům zjistí, že žádost o přístup k údajům je neúplná, vyrozumí o tom žadatele o zdravotní údaje, který má možnost svou žádost doplnit. Pokud žadatel o zdravotní údaje nedoplní žádost o přístup ke zdravotním údajům do čtyř týdnů, povolení se nevydá.
Subjekt pro přístup ke zdravotním údajům může v případě potřeby prodloužit lhůtu pro odpověď na žádost o přístup k údajům o další tři měsíce s ohledem na naléhavost a složitost žádosti o přístup ke zdravotním údajům a počet žádostí o přístup ke zdravotním údajům předložených k vydání rozhodnutí. V těchto případech subjekt pro přístup ke zdravotním údajům co nejdříve oznámí žadateli o zdravotní údaje, že k posouzení žádosti o přístup ke zdravotním údajům je zapotřebí více času, spolu s důvody zpoždění.
5. Při vyřizování žádosti o přístup ke zdravotním údajům týkající se přeshraničního přístupu k elektronickým zdravotním údajům podle čl. 67 odst. 3 nesou subjekty pro přístup ke zdravotním údajům a příslušní oprávnění účastníci HealthData@EU, jak je uvedeno v čl. 75, i nadále odpovědnost za přijímání rozhodnutí o udělení nebo zamítnutí přístupu k elektronickým zdravotním údajům v rámci své působnosti v souladu s požadavky této kapitoly.
Subjekty pro přístup ke zdravotním údajům a oprávnění účastníci HealthData@EU se vzájemně informují o svých rozhodnutích. Tyto informace mohou vzít v úvahu při rozhodování o udělení nebo zamítnutí přístupu k elektronickým zdravotním údajům.
Povolení k údajům vydané jedním subjektem pro přístup ke zdravotním údajům se může využít pro vzájemné uznání ostatními subjekty pro přístup ke zdravotním údajům.
6. Členské státy stanoví zrychlený postup podávání žádostí o přístup ke zdravotním údajům pro subjekty veřejného sektoru a orgány, instituce a jiné subjekty Unie se zákonným mandátem v oblasti veřejného zdraví, pokud má být zpracování elektronických zdravotních údajů provedeno pro účely stanovené v čl. 53 odst. 1 písm. a), b) a c).
V rámci takového zrychleného postupu subjekt pro přístup ke zdravotním údajům vydá nebo zamítne povolení k údajům do dvou měsíců od obdržení úplné žádosti o přístup ke zdravotním údajům. Subjekt pro přístup ke zdravotním údajům může v případě potřeby prodloužit lhůtu pro odpověď na žádost o přístup ke zdravotním údajům o jeden další měsíc.
7. Po vydání povolení k údajům si subjekt pro přístup ke zdravotním údajům neprodleně vyžádá elektronické zdravotní údaje od držitele zdravotních údajů. Subjekt pro přístup ke zdravotním údajům zpřístupní elektronické zdravotní údaje uživateli zdravotních údajů do dvou měsíců od jejich obdržení od držitelů zdravotních údajů, pokud subjekt pro přístup ke zdravotním údajům neuvede, že údaje poskytne v delším stanoveném časovém rámci.
8. V případech uvedených v odstavci 5 prvním pododstavci tohoto článku mohou subjekty pro přístup ke zdravotním údajům a oprávnění účastníci HealthData@EU, kteří vydali povolení k údajům nebo schválení přístupu, rozhodnout o poskytnutí přístupu k elektronickým zdravotním údajům v bezpečném zpracovatelském prostředí poskytnutém Komisí, jak je uvedeno v čl. 75 odst. 9.
9. Pokud subjekt pro přístup ke zdravotním údajům odmítne povolení k údajům vydat, poskytne žadateli o zdravotní údaje odůvodnění daného odmítnutí.
10. Při vydávání povolení k údajům v něm subjekt pro přístup ke zdravotním údajům stanoví obecné podmínky vztahující se na uživatele zdravotních údajů. Povolení k údajům obsahuje:
a) kategorie, specifikace a formát poskytovaných elektronických zdravotních údajů, k nimž má být přistupováno, na něž se vztahuje povolení k údajům, včetně jejich zdrojů, a informace o tom, zda elektronické zdravotní údaje mají být zpřístupněny v pseudonymizovaném formátu v bezpečném zpracovatelském prostředí;
b) podrobný popis účelu, pro který jsou elektronické zdravotní údaje zpřístupněny;
c) pokud je stanoven a používán mechanismus k zavedení výjimky podle čl. 71 odst. 4, informace o tom, zda byl použit, a důvod pro související rozhodnutí;
d) totožnost oprávněných osob, zejména totožnost hlavního výzkumného pracovníka, s přístupovými právy k elektronickým zdravotním datům v bezpečném zpracovatelském prostředí;
e) doba platnosti povolení k údajům;
f) informace o technických vlastnostech a nástrojích, které má uživatel zdravotních údajů k dispozici v bezpečném zpracovatelském prostředí;
g) poplatky hrazené uživatelem zdravotních údajů;
h) jakékoli zvláštní podmínky.
11. Uživatelé zdravotních údajů mají právo na přístup k elektronickým zdravotním údajům a na jejich zpracování v bezpečném zpracovatelském prostředí v souladu s povolením k údajům, které jim bylo vydáno na základě tohoto nařízení.
12. Povolení k údajům se vydává na dobu nezbytnou ke splnění požadovaných účelů, která nepřesáhne deset let. Tato doba může být na žádost uživatele zdravotních údajů jednou prodloužena o dobu nepřesahující deset let, a to na základě argumentů a dokumentů odůvodňujících toto prodloužení, které musí být poskytnuty jeden měsíc před uplynutím platnosti povolení k údajům. Subjekt pro přístup ke zdravotním údajům může účtovat poplatky, které se zvyšují s ohledem na náklady a rizika spojené s uchováváním elektronických zdravotních údajů po dobu, která přesahuje počáteční období. Za účelem snížení těchto nákladů a poplatků může subjekt pro přístup ke zdravotním údajům rovněž navrhnout uživateli zdravotních údajů, že datový soubor bude uložen v systému uchovávání s omezenými možnostmi. Tyto omezené možnosti nesmí mít vliv na bezpečnost zpracovávaného datového souboru. Elektronické zdravotní údaje v bezpečném zpracovatelském prostředí se vymažou do šesti měsíců od skončení platnosti povolení k údajům. Na žádost uživatele zdravotních údajů může subjekt pro přístup ke zdravotním údajům uložit vzorec pro vytvoření požadovaného datového souboru.
13. Pokud je třeba povolení k údajům aktualizovat, podá uživatel zdravotních údajů žádost o změnu povolení k údajům.
14. Komise může prostřednictvím prováděcího aktu vytvořit logo pro uznání příspěvku EHDS. Tento prováděcí akt se přijme přezkumným postupem podle čl. 98 odst. 2.
Článek 69
Žádost o zdravotní údaje
1. Žadatel o zdravotní údaje může podat žádost o zdravotní údaje pro účely uvedené v článku 53 s cílem získat odpověď pouze v anonymizovaném statistickém formátu. Subjekt pro přístup ke zdravotním údajům neposkytne odpověď na žádost o zdravotní údaje v žádném jiném formátu a uživatel zdravotních údajů nemá k elektronickým zdravotním údajům použitým k poskytnutí této odpovědi přístup.
2. Žádost o zdravotní údaje uvedená v odstavci 1 obsahuje tyto informace:
a) totožnost a popis profesních funkcí a činností žadatele o zdravotní údaje;
b) podrobné vysvětlení zamýšleného použití elektronických zdravotních údajů, včetně účelů uvedených v čl. 53 odst. 1, pro které je žádost o zdravotní údaje podána;
c) popis požadovaných elektronických zdravotních údajů, jejich formátu a zdrojů těchto údajů, je-li to možné;
d) popis statistického obsahu;
e) popis plánovaných záruk, které mají zabránit jakémukoli zneužití požadovaných elektronických zdravotních údajů;
f) popis toho, jakým způsobem by zpracování bylo v souladu s čl. 6 odst. 1 nařízení (EU) 2016/679 nebo čl. 5 odst. 1 a čl. 10 odst. 2 nařízení (EU) 2018/1725;
g) pokud má žadatel o zdravotní data v úmyslu využít výjimku podle čl. 71 odst. 4, odůvodnění požadované v tomto ohledu vnitrostátním právem podle uvedeného článku.
3. Subjekt pro přístup ke zdravotním údajům posoudí, zda je žádost o zdravotní údaje úplná, a zohlední rizika uvedená v čl. 68 odst. 2.
4. Subjekt pro přístup ke zdravotním údajům posoudí žádost o zdravotní údaje do tří měsíců od obdržení žádosti a, je-li to možné, následně poskytne odpověď uživateli zdravotních údajů během dalších tří měsíců.
Článek 70
Vzory na podporu přístupu k elektronickým zdravotním údajům pro sekundární využití
Článek 71
Právo odmítnout zpracování osobních elektronických zdravotních údajů pro sekundární využití
1. Fyzické osoby mají právo kdykoli a bez uvedení důvodů odmítnout zpracování osobních elektronických zdravotních údajů, které se jich týkají, pro sekundární využití podle tohoto nařízení. Výkon tohoto práva je odvolatelný.
2. Členské státy zajistí přístupný a srozumitelný mechanismus pro odmítnutí zpracování a výkon práva stanoveného v odstavci 1, který fyzickým osobám umožní výslovně uvést, že si nepřejí, aby jejich osobní elektronické zdravotní údaje byly zpracovávány pro účely sekundárního využití.
3. Poté, co fyzické osoby odmítnou zpracování pro účely sekundárního využití, a pokud lze osobní elektronické zdravotní údaje, které se jich týkají, identifikovat v datovém souboru, nesmějí být osobní elektronické zdravotní údaje, které se těchto fyzických osob týkají, zpřístupněny ani jinak zpracovány na základě povolení k údajům vydaného podle článku 68 nebo žádosti o zdravotní údaje schválené podle článku 69, kterým bylo vyhověno poté, co fyzická osoba uvedené zpracování odmítla.
Prvním pododstavcem tohoto odstavce není dotčeno zpracování osobních elektronických zdravotních údajů týkajících se těchto fyzických osob pro sekundární využití na základě povolení k údajům nebo žádostí o zdravotní údaje, které byly vydány nebo schváleny předtím, než fyzické osoby uplatnily své právo odmítnout zpracování.
4. Odchylně od práva odmítnout zpracování stanoveného v odstavci 1, mohou členské státy ve svém vnitrostátním právu zavést mechanismus pro zpřístupnění údajů, u nichž bylo právo odmítnout zpracování uplatněno, za předpokladu, že jsou splněny všechny tyto podmínky:
Vnitrostátní právo, které takový mechanismus stanoví, stanoví konkrétní a přiměřená opatření na ochranu základních práv a osobních údajů fyzických osob.
Pokud členský stát ve vnitrostátním právu stanovil možnost požádat o přístup k údajům, u nichž bylo uplatněno právo odmítnout zpracování, a podmínky uvedené v prvním pododstavci tohoto odstavce jsou splněny, mohou být údaje zahrnuty při plnění úkolů podle čl. 57 odst. 1 písm. a) bodů i) a iii) a písm. b).
a) žádost o přístup ke zdravotním údajům nebo žádost o zdravotní údaje je podaná subjektem veřejného sektoru nebo orgánem, institucí nebo jiným subjektem Unie, který má mandát k plnění úkolů v oblasti veřejného zdraví, nebo jiným subjektem pověřeným plněním veřejných úkolů v oblasti veřejného zdraví nebo jednajícím jménem orgánu veřejné moci nebo jím pověřeným a zpracování těchto údajů je nezbytné pro některý z těchto účelů:
- i) účely uvedené v čl. 53 odst. 1 písm. a), b) a c);
- ii) vědecký výzkum z důležitých důvodů veřejného zájmu;
b) tyto údaje nelze získat alternativními způsoby včas a účinně za rovnocenných podmínek;
c) žadatel o zdravotní údaje poskytl odůvodnění uvedené v čl. 68 odst. 1 písm. g) nebo čl. 69 odst. 2 písm. g).
5. Pravidla pro mechanismus k zavedení výjimky stanovené v odstavci 4 k odchýlení se od odstavce 1 respektují podstatu základních práv a svobod a jsou nezbytným a přiměřeným opatřením v demokratické společnosti k plnění veřejného zájmu v oblasti legitimních vědeckých a společenských cílů.
6. Zpracování prováděné v souladu s mechanismem k zavedení výjimky stanovené v odstavci 4 tohoto článku musí splňovat požadavky této kapitoly, zejména zákaz opětovné identifikace, nebo pokusu o opětovnou identifikaci fyzických osob, v souladu s čl. 61 odst. 3. Právní opatření národních právních řádů stanovující mechanismus podle odstavce 4 tohoto článku musí zahrnovat zvláštní ustanovení o bezpečnosti a ochraně práv fyzických osob.
7. Členský stát neprodleně oznámí Komisi ustanovení svých vnitrostátních právních předpisů, které přijme podle odstavce 4, a všechny jejich následné změny.
8. Pokud účely, pro které držitel zdravotních údajů zpracovává osobní elektronické zdravotní údaje, nevyžadují, nebo již nadále nevyžadují, identifikaci subjektu údajů správcem, není držitel zdravotních údajů povinen uchovávat, získávat nebo zpracovávat dodatečné informace za účelem identifikace subjektu údajů výhradně za účelem plnění povinností ohledně práva odmítnout zpracování podle tohoto článku.
Článek 72
Zjednodušený postup pro přístup k elektronickým zdravotním údajům od důvěryhodného držitele zdravotních údajů
1. Pokud subjekt pro přístup ke zdravotním údajům obdrží žádost o přístup k údajům podle článku 67 nebo žádost o zdravotní údaje podle článku 69, která se vztahuje pouze na elektronické zdravotní údaje v držení důvěryhodného držitele zdravotních údajů určeného v souladu s odstavcem 2 tohoto článku, použije se postup stanovený v odstavcích 4 až 6 tohoto článku.
2. Členské státy mohou stanovit postup, kterým mohou držitelé zdravotních údajů požádat, aby byli označeni za důvěryhodné držitelé zdravotních údajů, pokud tito držitelé zdravotních údajů splňují tyto podmínky:
Členské státy určí důvěryhodné držitele zdravotních údajů na základě posouzení splnění uvedených podmínek příslušným subjektem pro přístup ke zdravotním údajům.
Členské státy zavedou postup pro pravidelný přezkum toho, zda důvěryhodný držitel zdravotních údajů tyto podmínky nadále splňuje.
Subjekty pro přístup ke zdravotním údajům uvedou důvěryhodné držitele zdravotních údajů v katalogu datových souborů uvedeném v článku 77.
a) jsou schopni poskytnout přístup ke zdravotním údajům prostřednictvím bezpečného zpracovatelského prostředí, které je v souladu s článkem 73;
b) mají nezbytné odborné znalosti pro posuzování žádostí o přístup ke zdravotním údajům a žádostí o zdravotní údaje;
c) poskytují nezbytné záruky pro zajištění souladu s tímto nařízením.
3. Žádosti o přístup ke zdravotním údajům a žádosti o zdravotní údaje uvedené v odstavci 1 se předkládají subjektu pro přístup ke zdravotním údajům, který je může předat příslušnému důvěryhodnému držiteli zdravotních údajů.
4. Po obdržení žádosti o přístup ke zdravotním údajům nebo žádosti o zdravotní údaje podle odstavce 3 tohoto článku, posoudí důvěryhodný držitel zdravotních údajů žádost o přístup ke zdravotním údajům nebo žádost o zdravotní údaje podle kritérií uvedených v čl. 68 odst. 1 a 2 nebo případně v čl. 69 odst. 2 a 3.
5. Důvěryhodný držitel zdravotních údajů předloží posouzení, které provádí podle odstavce 4, spolu s návrhem rozhodnutí subjektu pro přístup ke zdravotním údajům do dvou měsíců od obdržení žádosti o přístup ke zdravotním údajům nebo žádosti o zdravotní údaje od subjektu pro přístup ke zdravotním údajům. Do dvou měsíců od obdržení posouzení vydá subjekt pro přístup ke zdravotním údajům rozhodnutí o žádosti o přístup ke zdravotním údajům nebo žádosti o zdravotní údaje. Subjekt pro přístup ke zdravotním údajům není vázán návrhem předloženým důvěryhodným držitelem zdravotních údajů.
6. V návaznosti na rozhodnutí subjektu pro přístup ke zdravotním údajům vydat povolení k údajům nebo schválit žádost o zdravotní údaje plní důvěryhodný držitel zdravotních údajů úkoly uvedené v čl. 57 odst. 1 písm. a) bodě i) a písm. b).
7. Služba Unie pro přístup k zdravotním údajům uvedená v článku 56 může určit držitele zdravotních údajů, kteří jsou orgány, institucemi nebo jinými subjekty Unie splňujícími podmínky stanovené v odstavci 2 prvním pododstavci písm. a), b) a c) tohoto článku, jako důvěryhodné držitele zdravotních údajů. Pokud tak učiní, použijí se obdobně odstavec 2, třetí a čtvrtý pododstavec a odstavec 3 až 6 tohoto článku.
Článek 73
Bezpečné zpracovatelské prostředí
1. Subjekty pro přístup ke zdravotním údajům poskytují na základě povolení k údajům přístup k elektronickým zdravotním údajům pouze prostřednictvím bezpečného zpracovatelského prostředí, které podléhá technickým a organizačním opatřením a požadavkům na bezpečnost a interoperabilitu. Bezpečné zpracovatelské prostředí splňuje zejména tato bezpečnostní opatření:
a) omezení přístupu k bezpečnému zpracovatelskému prostředí na oprávněné fyzické osoby uvedené v povolení k údajům vydaném podle článku 68;
b) minimalizace rizik neoprávněného čtení, kopírování, pozměnění nebo přesunu elektronických zdravotních údajů, které se nacházejí v bezpečném zpracovatelském prostředí, pomocí nejmodernějších technických a organizačních opatření;
c) omezení zadávání elektronických zdravotních údajů a kontroly, úpravy nebo výmazu elektronických zdravotních údajů, které se nacházejí v bezpečném zpracovatelském prostředí, na omezený počet oprávněných identifikovatelných osob;
d) zajištění, aby uživatelé zdravotních údajů měli přístup pouze k elektronickým zdravotním údajům, na něž se vztahuje jejich povolení k údajům, a to pouze na základě individuálních a jedinečných totožností uživatele a režimů důvěrného přístupu;
e) vedení identifikovatelných protokolů o přístupu do bezpečného zpracovatelského prostředí a činnostech v tomto prostředí po dobu nezbytnou pro ověření a audit všech zpracovatelských operací v tomto prostředí; protokoly o přístupu se uchovávají po dobu nejméně jednoho roku;
f) zajištění souladu s bezpečnostními opatřeními uvedenými v tomto odstavci a jejich monitorování s cílem zmírnit potenciální bezpečnostní hrozby.
2. Subjekty pro přístup ke zdravotním údajům zajistí, aby držitelé zdravotních údajů mohli nahrávat elektronické zdravotní údaje ve formátu stanoveném v povolení k údajům a aby k nim uživatel zdravotních údajů měl přístup v bezpečném zpracovatelském prostředí.
Subjekty pro přístup ke zdravotním údajům přezkoumají elektronické zdravotní údaje obsažené v žádosti o stažení, aby bylo zajištěno, že uživatelé zdravotních údajů mohou z bezpečného zpracovatelského prostředí stahovat pouze neosobní elektronické zdravotní údaje, včetně elektronických zdravotních údajů, v anonymizovaném statistickém formátu.
3. Subjekty pro přístup ke zdravotním údajům zajistí, aby audity bezpečného zpracovatelského prostředí byly prováděny pravidelně, včetně auditů prováděných třetími stranami, a přijmou nápravná opatření v případě nedostatků, rizik nebo zranitelných míst zjištěných těmito audity v bezpečném zpracovatelském prostředí.
4. Pokud organizace pro datový altruismus uznané podle kapitoly IV nařízení (EU) 2022/868 zpracovávají osobní elektronické zdravotní údaje za použití bezpečného zpracovatelského prostředí, musí tato prostředí rovněž splňovat bezpečnostní opatření stanovená v čl. 1 písm. a) až f) tohoto článku.
5. Do 26. března 2027 stanoví Komise prostřednictvím prováděcích aktů technické a organizační požadavky, požadavky na bezpečnost informací, důvěrnost, ochranu údajů a interoperabilitu pro bezpečné zpracovatelské prostředí, včetně ve vztahu k technickým charakteristikám a nástrojům, které má uživatel zdravotních údajů k dispozici v bezpečném zpracovatelském prostředí. Tyto prováděcí akty se přijímají přezkumným postupem podle čl. 98 odst. 2.
Článek 74
Správcovství
1. Držitel zdravotních údajů se považuje za správce, pokud jde o zpřístupnění osobních elektronických zdravotních údajů požadovaných podle čl. 60 odst. 1 subjektu pro přístup ke zdravotním údajům.
Subjekt pro přístup ke zdravotním údajům se považuje za správce při zpracování osobních elektronických zdravotních údajů při plnění úkolů podle tohoto nařízení.
Bez ohledu na druhý pododstavec tohoto odstavce se při zpracování osobních elektronických zdravotních údajů podle povolení k údajům vydaného podle článku 68 v bezpečném zpracovatelském prostředí při poskytování údajů prostřednictvím tohoto prostředí, nebo při zpracování těchto údajů na základě žádosti o zdravotní údaje schválené podle článku 69 za účelem získání odpovědi, považuje subjekt pro přístup ke zdravotním údajům za jednající v postavení zpracovatele jménem uživatele zdravotních údajů jednajícího v postavení správce.
2. V situacích uvedených v čl. 72 odst. 6 se důvěryhodný držitel zdravotních údajů považuje za správce pro zpracování osobních elektronických zdravotních údajů souvisejících s poskytováním elektronických zdravotních údajů uživateli zdravotních údajů na základě povolení k údajům nebo žádosti o zdravotní údaje. Platí, že důvěryhodný držitel zdravotních údajů jedná jako zpracovatel pro uživatele zdravotních údajů při poskytování údajů prostřednictvím bezpečného zpracovatelského prostředí.
3. Komise může prostřednictvím prováděcích aktů stanovit vzor pro dohody mezi správci a zpracovateli podle odstavců 1 a 2 tohoto článku. Tyto prováděcí akty se přijímají přezkumným postupem podle čl. 98 odst. 2.
ODDÍL 4
Přeshraniční infrastruktura pro sekundární využití
Článek 75
HealthData@EU
1. Každý členský stát určí jedno národní kontaktní místo pro sekundární využití. Toto národní kontaktní místo pro sekundární využití funguje jako organizační a technické vstupní místo, které umožňuje zpřístupnění elektronických zdravotních údajů pro sekundární využití v přeshraničním kontextu a je za ně odpovědné. Národní kontaktní místo pro sekundární využití může být koordinačním subjektem pro přístup ke zdravotním údajům podle čl. 55 odst. 1. Každý členský stát sdělí Komisi název a kontaktní údaje národního kontaktního místa pro sekundární využití do 26. března 2027. Komise a členské státy tyto informace zveřejní.
2. Služba Unie pro přístup ke zdravotním údajům působí jako kontaktní místo orgánů, institucí a jiných subjektů Unie pro sekundární využití a je odpovědná za zpřístupnění elektronických zdravotních údajů pro sekundární využití.
3. Národní kontaktní místa pro sekundární využití uvedená v odstavci 1 a služba Unie pro přístup ke zdravotním údajům uvedená v odstavci 2 se připojí k přeshraniční infrastruktuře pro sekundární využití, a to k HealthData@EU. Národní kontaktní místa pro sekundární využití a služba Unie pro přístup ke zdravotním údajům usnadňují přeshraniční přístup k elektronickým zdravotním údajům pro sekundární využití různým oprávněným účastníkům HealthData@EU. Národní kontaktní místa pro sekundární využití úzce spolupracují mezi sebou navzájem a s Komisí.
4. Výzkumné infrastruktury v oblasti zdraví nebo podobné infrastruktury, jejichž fungování je založeno na právu Unie a které poskytují podporu pro využití elektronických zdravotních údajů pro účely výzkumu, tvorby politik, statistiky, bezpečnosti pacientů nebo pro regulační účely, se mohou stát oprávněnými účastníky HealthData@EU a připojit se k ní.
5. Třetí země nebo mezinárodní organizace se mohou stát oprávněnými účastníky HealthData@EU, pokud splňují pravidla této kapitoly a poskytují uživatelům zdravotních údajů nacházejícím se v Unii za rovnocenných podmínek přístup k elektronickým zdravotním údajům, která mají k dispozici jejich subjekty pro přístup ke zdravotním údajům, přičemž splňují pravidla kapitoly V nařízení (EU) 2016/679.
Komise může prostřednictvím prováděcích aktů stanovit, že národní kontaktní místo pro sekundární využití třetí země nebo systém zřízený na mezinárodní úrovni mezinárodní organizací splňuje požadavky HealthData@EU pro účely sekundárního využití zdravotních údajů, je v souladu s touto kapitolou a poskytuje uživatelům zdravotních údajů nacházejícím se v Unii přístup k elektronickým zdravotním údajům, ke kterým má přístup, za podmínek rovnocenných podmínkám HealthData@EU. Dodržování těchto právních, organizačních, technických a bezpečnostních požadavků, včetně požadavků na bezpečné zpracovatelské prostředí podle článku 73, se kontroluje pod dohledem Komise. Tyto prováděcí akty se přijímají přezkumným postupem podle čl. 98 odst. 2. Komise zveřejní seznam prováděcích aktů přijatých podle tohoto odstavce.
6. Každé národní kontaktní místo pro sekundární využití a každý oprávněný účastník HealthData@EU získá potřebnou technickou způsobilost, aby se mohl připojit k HealthData@EU a účastnit se jí. Každé národní kontaktní místo pro sekundární využití a každý účastník HealthData@EU splní požadavky a technické specifikace potřebné k provozování HealthData@EU a k tomu, aby se k ní mohli připojit.
7. Členské státy a Komise zřídí HealthData@EU s cílem podpořit a usnadnit přeshraniční přístup k elektronickým zdravotním údajům pro sekundární využití tím, že propojí národní kontaktní místa pro sekundární využití a oprávněné účastníky HealthData@EU a ústřední platformu uvedenou v odstavci 8.
8. Komise vytvoří, zavede a provozuje ústřední infrastrukturu HealthData@EU tím, že poskytne služby informačních technologií potřebné k podpoře a usnadnění výměny informací mezi subjekty pro přístup ke zdravotním údajům v rámci HealthData@EU. Komise pouze zpracovává elektronické zdravotní údaje jménem správců jako zpracovatel.
9. Na žádost dvou nebo více národních kontaktních míst pro sekundární využití může Komise zajistit bezpečné zpracovatelské prostředí, jež splňuje požadavky článku 73 pro údaje z více než jednoho členského státu. Pokud dvě nebo více národních kontaktních míst pro sekundární využití nebo oprávněných účastníků v HealthData@EU umístí elektronické zdravotní údaje do bezpečného zpracovatelského prostředí spravovaného Komisí, jsou společnými správci a Komise je zpracovatelem pro účely zpracování údajů v tomto prostředí.
10. Národní kontaktní místa pro sekundární využití jednají jako společní správci zpracovatelských operací prováděných v rámci HealthData@EU, na nichž se podílejí, přičemž Komise jedná jako zpracovatel jménem těchto národních kontaktních míst pro sekundární využití, aniž jsou dotčeny úkoly subjektů pro přístup ke zdravotním údajům před těmito zpracovatelskými operacemi a po nich.
11. Členské státy a Komise usilují o zajištění interoperability HealthData@EU s dalšími relevantními společnými evropskými datovými prostory, jak je uvedeno v nařízeních (EU) 2022/868 a (EU) 2023/2854.
12. Do 26. března 2027 Komise prostřednictvím prováděcích aktů stanoví:
Prováděcí akty uvedené v prvním pododstavci tohoto odstavce se přijímají přezkumným postupem podle čl. 98 odst. 2.
a) požadavky, technické specifikace a IT architekturu HealthData@EU, které zajistí nejmodernější zabezpečení údajů, důvěrnost a ochranu elektronických zdravotních údajů v rámci HealthData@EU;
b) podmínky a kontroly souladu požadované k tomu, aby bylo možné se začlenit do HealthData@EU a zachovat připojení k ní, a podmínky pro dočasné odpojení nebo definitivní vyloučení z HealthData@EU, včetně zvláštních ustanovení pro případy závažného pochybení nebo opakovaného porušení předpisů;
c) minimální kritéria, která musí národní kontaktní místa pro sekundární využití a oprávnění účastníci HealthData@EU splňovat;
d) odpovědnosti správců a zpracovatelů účastnících se HealthData@EU;
e) odpovědnosti správců a zpracovatelů za bezpečné zpracovatelské prostředí spravované Komisí;
f) společné specifikace pro architekturu HealthData@EU a pro interoperabilitu s dalšími společnými evropskými datovými prostory.
13. Pokud je výsledek kontroly souladu uvedené v odstavci 5 tohoto článku kladný, může Komise prostřednictvím prováděcích aktů přijmout rozhodnutí o připojení jednotlivých oprávněných účastníků k HealthData@EU. Tyto prováděcí akty se přijímají přezkumným postupem podle čl. 98 odst. 2.
Článek 76
Přístup k přeshraničním registrům nebo databázím elektronických zdravotních údajů pro sekundární využití
1. V případě přeshraničních registrů a databází je subjekt pro přístup ke zdravotním údajům, u něhož je držitel zdravotních údajů pro konkrétní registr nebo databázi registrován, příslušný k rozhodování o žádostech o přístup ke zdravotním údajům za účelem poskytnutí přístupu k elektronickým zdravotním údajům na základě povolení k údajům. Pokud mají tyto registry nebo databáze společné správce, je subjektem pro přístup ke zdravotním údajům, který rozhoduje o žádostech o přístup ke zdravotním údajům, které mají být použity k poskytnutí přístupu k elektronickým zdravotním údajům, subjekt pro přístup ke zdravotním údajům členského státu, v němž je usazen jeden ze společných správců.
2. Pokud se registry nebo databáze z několika členských států sdruží do jediné sítě registrů nebo databází na úrovni Unie, mohou sdružené registry nebo databáze určit koordinátora k zajištění poskytování údajů pro sekundární využití ze sítě registrů nebo databází. Subjekt pro přístup ke zdravotním údajům členského státu, v němž je koordinátor sítě usazen, je příslušný k rozhodování o žádostech o přístup ke zdravotním údajům, které mají být použity k poskytnutí přístupu k elektronickým zdravotním údajům pro síť registrů nebo databází.
ODDÍL 5
Kvalita a užitná hodnota zdravotních údajů pro sekundární využití
Článek 77
Popis datového souboru a katalog datových souborů
1. Subjekty pro přístup ke zdravotním údajům poskytnou prostřednictvím veřejně dostupného, standardizovaného a strojově čitelného katalogu datových souborů popis ve formě metadat o dostupných datových souborech a jejich vlastnostech. Popis každého datového souboru obsahuje informace o zdroji, rozsahu, hlavních charakteristikách a povaze elektronických zdravotních údajů v datových souborech a podmínkách pro zpřístupnění těchto údajů.
2. Popisy datových souborů ve vnitrostátním katalogu datových souborů jsou k dispozici alespoň v jednom úředním jazyce Unie. Katalog datových souborů pro orgány, instituce a jiné subjekty Unie, který poskytuje služba Unie pro přístup ke zdravotním údajům, je k dispozici ve všech úředních jazycích Unie.
3. Katalog datových souborů se zpřístupní jednotným informačním místům zřízeným nebo určeným podle článku 8 nařízení (EU) 2022/868.
4. Do 26. března 2027 Komise prostřednictvím prováděcích aktů stanoví minimální prvky, které mají držitelé zdravotních údajů poskytnout pro datové soubory a vlastnosti těchto prvků. Tyto prováděcí akty se přijímají přezkumným postupem podle čl. 98 odst. 2.
Článek 78
Označení kvality a užitné hodnoty
1. Datové soubory zpřístupněné prostřednictvím subjektů pro přístup ke zdravotním údajům mohou mít označení kvality a užitné hodnoty Unie uplatňované držiteli zdravotních údajů.
2. Datové soubory s elektronickými zdravotními údaji shromažďovanými a zpracovávanými s finanční podporou z veřejných zdrojů Unie nebo členských států mají označení kvality a užitné hodnoty dat zahrnující elementy stanovené v odstavci 3.
3. Označení kvality a užitné hodnoty dat musí v příslušných případech zahrnovat tyto prvky:
a) pro dokumentaci k datům: metadata, podkladovou dokumentaci, datový slovník, použitý formát a normy, původ a případně datový model;
b) pro posuzování technické kvality: úplnost, jedinečnost, přesnost, platnost, včasnost a konzistentnost dat;
c) pro procesy řízení kvality dat: úroveň vyspělosti procesů řízení kvality dat, včetně procesů přezkumu a auditu a prověřování předpojatosti;
d) pro posouzení pokrytí: časové období, pokrytí obyvatelstva a případně reprezentativnost populace zařazené do vzorku a průměrný časový rámec, v němž se fyzická osoba nachází v datovém souboru;
e) pro informace o přístupu a poskytování: doba mezi shromážděním elektronických zdravotních údajů a jejich doplněním do datového souboru, doba nezbytná pro poskytnutí elektronických zdravotních údajů po vydání povolení k údajům nebo schválení žádosti o zdravotní údaje;
f) pro informace o změnách údajů: slučování a doplňování údajů do stávajícího datového souboru, včetně propojení s jinými datovými soubory.
4. Pokud má subjekt pro přístup ke zdravotním údajům důvod domnívat se, že označení kvality a užitné hodnoty může být nepřesné, posoudí, zda datový soubor, na nějž se označení vztahuje, splňuje požadavky na kvalitu, které jsou součástí označení kvality a užitné hodnoty dat uvedené v odstavci 3, a v případě, že datový soubor nesplňuje požadavky na kvalitu, označení zruší.
5. Komisi je svěřena pravomoc přijímat akty v přenesené pravomoci v souladu s článkem 97 za účelem změny tohoto nařízení změnou, doplněním nebo odstraněním prvků, které mají být zahrnuty označením kvality a užitné hodnoty dat stanové v odstavci 3 tohoto článku.
6. Do 26. března 2027 Komise prostřednictvím prováděcích aktů stanoví vizuální vlastnosti a technické specifikace označení kvality a užitné hodnoty dat na základě prvků uvedených v odstavci 3 tohoto článku. Tyto prováděcí akty se přijímají přezkumným postupem podle čl. 98 odst. 2 tohoto nařízení. Tyto prováděcí akty zohlední požadavky článku 10 nařízení (EU) 2024/1689 a případně veškeré přijaté společné specifikace nebo harmonizované normy, které tyto požadavky podporují.
Článek 79
Katalog datových souborů EU
1. Komise zřídí katalog datových souborů EU, který propojí vnitrostátní katalogy datových souborů vytvořené subjekty pro přístup ke zdravotním datům v každém členském státě, jakož i katalogy datových souborů oprávněných účastníků HealthData@EU.
2. Katalog datových souborů EU a vnitrostátní katalogy datových souborů a katalogy datových souborů oprávněných účastníků HealthData@EU se zpřístupní veřejnosti.
Článek 80
Minimální specifikace pro datové soubory s velkým dopadem
ODDÍL 6
Stížnosti
Článek 81
Právo podat stížnost u subjektu pro přístup ke zdravotním údajům
1. Aniž jsou dotčeny jakékoli jiné prostředky správní nebo soudní ochrany, mají fyzické a právnické osoby právo podat stížnost vztahující se k ustavením této kapitoly, jednotlivě nebo případně kolektivně, u subjektu pro přístup ke zdravotním údajům, za předpokladu, že jsou negativně dotčena jejich práva nebo zájmy.
2. Subjekt pro přístup ke zdravotním údajům, u něhož byla stížnost podána, informuje stěžovatele o pokroku v řešení stížnosti a o přijatém rozhodnutí.
3. Subjekty pro přístup ke zdravotním údajům poskytují snadno dostupné nástroje pro podávání stížností.
4. Pokud se stížnost týká práv fyzických osob podle článku 71 tohoto nařízení, předá se stížnost příslušnému dozorovému orgánu podle nařízení (EU) 2016/679. Příslušný subjekt pro přístup ke zdravotním údajům poskytne tomuto dozorovému orgánu podle nařízení (EU) 2016/679 nezbytné informace, které má k dispozici, s cílem usnadnit posouzení a vyšetřování stížnosti.
KAPITOLA V
DALŠÍ OPATŘENÍ
Článek 82
Vytváření kapacit
Článek 83
Vzdělávací programy a informace určené zdravotnickým pracovníkům
1. Členské státy vypracují a zavedou nebo zpřístupní vzdělávací programy a poskytnou přístup k informacím pro zdravotní pracovníky, které jim umožní pochopit a účinně plnit jejich úlohu při primárním využití elektronických zdravotních údajů a přístupu k nim, a to i ve vztahu k článkům 11, 13 a 16. Komise v tomto ohledu poskytne členským státům podporu.
2. Vzdělávací programy a informace jsou přístupné a cenově dostupné pro všechny zdravotnické pracovníky, aniž je dotčena organizace systémů zdravotní péče na vnitrostátní úrovni.
Článek 84
Digitální gramotnost v oblasti zdravotních údajů a přístup k digitálnímu zdravotnictví
1. Členské státy prosazují a podporují digitální gramotnost v oblasti zdravotních údajů a rozvoj příslušných kompetencí a dovedností pacientů. Komise v tomto ohledu podporuje členské státy. Cílem osvětových kampaní nebo programů je zejména informovat pacienty a širokou veřejnost o primárním využití a sekundárním využití v rámci EHDS, včetně práv, která z nich vyplývají, jakož i o výhodách, rizicích a potenciálních přínosech primárního využití a sekundárního využití pro vědu a společnost.
2. Kampaně a programy uvedené v odstavci 1 jsou přizpůsobeny potřebám konkrétních skupin a jsou rozvíjeny, přezkoumávány a v případě potřeby aktualizovány.
3. Členské státy podporují přístup k infrastruktuře nezbytné pro účinnou správu elektronických zdravotních údajů fyzických osob, a to jak ve vztahu k primárnímu, tak sekundárnímu využití.
Článek 85
Další požadavky na zadávání veřejných zakázek a financování z prostředků Unie
1. Veřejní zadavatelé, včetně orgánů pro digitální zdravotnictví a subjektů pro přístup ke zdravotním údajům, a orgány, instituce nebo jiné subjekty Unie odkazují na příslušné technické specifikace, normy a profily uvedené v článcích 15, 23, 36, 73, 75 a 78 pro zadávání veřejných zakázek a při formulování zadávací dokumentace nebo výzev k předkládání návrhů, jakož i při vymezování podmínek pro financování z prostředků Unie v souvislosti s tímto nařízením, včetně základních podmínek pro strukturální fondy a Fond soudržnosti.
2. Kritéria pro získání financování z prostředků Unie zohlední požadavky vypracované v rámci kapitol II, III a IV.
Článek 86
Uchovávání osobních elektronických zdravotních údajů pro primární využití
Článek 87
Ukládání osobních elektronických zdravotních údajů subjekty pro přístup ke zdravotním údajům a bezpečné zpracovatelské prostředí
1. Subjekty pro přístup ke zdravotním údajům, důvěryhodní držitelé zdravotních údajů a služba Unie pro přístup ke zdravotním údajům ukládají a zpracovávají osobní elektronické zdravotní údaje v Unii při provádění pseudonymizace, anonymizace a veškerých dalších operací zpracování osobních údajů uvedených v článcích 67 až 72 prostřednictvím bezpečného zpracovatelského prostředí ve smyslu článku 73 a čl. 75 odst. 9 nebo prostřednictvím HealthData@EU. Tento požadavek se vztahuje na všechny subjekty, které tyto úkoly plní jménem těchto subjektů, držitelů nebo služby.
2. Odchylně od odstavce 1 tohoto článku mohou být údaje uvedené v daném odstavci ukládány a zpracovávány ve třetí zemi, nebo na území nebo v jednom či více konkrétních odvětví v dané třetí zemi, pokud se na tuto zemi, území nebo odvětví vztahuje rozhodnutí o odpovídající ochraně přijaté podle článku 45 nařízení (EU) 2016/679.
Článek 88
Předávání neosobních elektronických údajů do třetích zemí
1. Neosobní elektronické zdravotní údaje, zpřístupněné subjekty pro přístup ke zdravotním údajům uživateli zdravotních údajů ve třetí zemi na základě povolení k údajům vydaného podle článku 68 tohoto nařízení nebo žádosti o zdravotní údaje schválené podle článku 69 tohoto nařízení nebo oprávněným účastníkům ve třetí zemi nebo mezinárodní organizaci, a založené na elektronických zdravotních údajích fyzické osoby spadajících do jedné z kategorií uvedených v článku 51 tohoto nařízení, se považují za vysoce citlivé ve smyslu čl. 5 odst. 13 nařízení (EU) 2022/868, pokud předání těchto neosobních elektronických údajů do třetích zemí zakládá riziko opětovné identifikace pomocí prostředků nad rámec těch, u nichž je přiměřeně pravděpodobné, že budou použity, zejména s ohledem na omezený počet fyzických osob, jichž se tyto údaje týkají, na jejich zeměpisné rozptýlení nebo na technologický vývoj, který se očekává v blízké budoucnosti.
2. Ochranná opatření pro kategorie údajů uvedené v odstavci 1 tohoto článku jsou podrobně popsána v aktu v přenesené pravomoci uvedeném v čl. 5 odst. 13 nařízení (EU) 2022/868.
Článek 89
Mezinárodní vládní přístup k neosobním elektronickým zdravotním údajům
1. Orgány pro digitální zdravotnictví, subjekty pro přístup ke zdravotním údajům, oprávnění účastníci přeshraničních infrastruktur stanovených v článcích 23 a 75 a uživatelé zdravotních údajů přijmou veškerá přiměřená technická, právní a organizační opatření, včetně smluvních ujednání, s cílem zabránit předávání neosobních elektronických zdravotních údajů uchovávaných v Unii do třetí země nebo mezinárodní organizaci, včetně vládního přístupu k nim ve třetí zemi, pokud by takové předání představovalo rozpor s právem Unie nebo vnitrostátním právem příslušného členského státu.
2. Rozhodnutí soudu a rozhodnutí správního orgánu třetí země, jež orgánu pro digitální zdravotnictví, subjektu pro přístup ke zdravotním údajům nebo uživateli zdravotních údajů ukládá předání nebo zpřístupnění neosobních elektronických zdravotních údajů v oblasti působnosti tohoto nařízení, které jsou drženy v Unii, lze jakýmkoli způsobem uznat nebo vymáhat, pouze pokud vychází z mezinárodní dohody, například úmluvy o vzájemné právní pomoci, která je v platnosti mezi žádající třetí zemí a Unií, nebo jakékoli takové dohody mezi žádající třetí zemí a členským státem.
3. Pokud neexistuje mezinárodní dohoda uvedená v odstavci 2 a orgán pro digitální zdravotnictví, subjekt pro přístup ke zdravotním údajům nebo uživatelé zdravotních údajů jsou adresáty rozhodnutí soudu třetí země nebo rozhodnutí správního orgánu třetí země, které jim ukládá předání nebo zpřístupnění neosobních údajů, které jsou v oblasti působnosti tohoto nařízení a jsou drženy v Unii, přičemž vyhovění takovému rozhodnutí či rozsudku by mohlo vést k tomu, že by se jeho adresát dostal do rozporu s právem Unie nebo vnitrostátním právem příslušného členského státu, pak předání nebo zpřístupnění těchto údajů soudu nebo správnímu orgánu dané třetí země může být uskutečněno pouze tehdy, pokud:
a) právní systém třetí země vyžaduje vysvětlení důvodů a přiměřenost tohoto rozhodnutí a vyžaduje, aby toto rozhodnutí nebo rozsudek měly konkrétní povahu, například stanovením dostatečné vazby na určité podezřelé osoby nebo protiprávní jednání;
b) odůvodněná námitka adresáta podléhá přezkumu ze strany příslušného soudu třetí země a
c) příslušný soud třetí země, který vydává rozhodnutí nebo rozsudek nebo přezkoumává rozhodnutí správního orgánu, je podle vnitrostátního práva třetí země oprávněn řádně zohlednit příslušné právní zájmy poskytovatele údajů, které jsou chráněny právem Unie nebo vnitrostátním právem příslušného členského státu.
4. Jsou-li splněny podmínky stanovené v odstavci 2 nebo 3, orgán pro digitální zdravotnictví, subjekt pro přístup ke zdravotním údajům nebo organizace pro datový altruismus poskytne v odpovědi na žádost minimální množství údajů, které je přípustné na základě přiměřeného výkladu žádosti.
5. Orgány pro digitální zdravotnictví, subjekty pro přístup ke zdravotním údajům a uživatelé zdravotních údajů informují držitele zdravotních údajů o existenci žádosti správního orgánu třetí země o přístup k jeho údajům předtím, než žádosti vyhoví, s výjimkou případů, kdy žádost slouží účelům vymáhání práva, a to po dobu, která je nezbytně nutná k zachování účinnosti úkonů v oblasti prosazování práva.
Článek 90
Dodatečné podmínky pro předávání osobních elektronických zdravotních údajů do třetí země nebo mezinárodní organizaci
Článek 91
Žádosti o přístup ke zdravotním údajům a žádosti o zdravotní údaje ze strany třetích zemí
1. Aniž jsou dotčeny články 67, 68 a 69, považují se žádosti o přístup ke zdravotním údajům a žádosti o zdravotní údaje předložené žadatelem o zdravotní údaje usazeným ve třetí zemi za způsobilé pro posouzení subjekty pro přístup ke zdravotním údajům a službou Unie pro přístup ke zdravotním údajům, pokud dotčená třetí země splňuje následující podmínky:
a) je oprávněným žadatelem díky tomu, že má národní kontaktní místo pro sekundární využití, na které se vztahuje na prováděcí akt podle čl. 75 odst. 5, nebo
b) umožňuje žadatelům o zdravotní údaje z Unie přístup k elektronickým zdravotním údajům v této třetí zemi za podmínek, které nejsou více omezující, než ty stanovené v tomto nařízení, a na tento přístup se tedy vztahují prováděcí akty uvedené v odstavci 2 tohoto článku.
2. Komise může prostřednictvím prováděcích aktů stanovit, že třetí země splňuje požadavky stanovené v odst. 1 písm. b) tohoto článku. Tyto prováděcí akty se přijímají přezkumným postupem podle čl. 98 odst. 2. Komise zveřejní seznam prováděcích aktů přijatých podle tohoto odstavce.
3. Komise sleduje vývoj ve třetích zemích a mezinárodních organizacích, který by mohl ovlivnit uplatňování prováděcích aktů přijatých podle odstavce 2, a zajistí pravidelný přezkum uplatňování tohoto článku.
Pokud se Komise domnívá, že třetí země již nadále nesplňuje požadavek stanovený v odst. 1 písm. b) tohoto článku, přijme prováděcí akt, kterým zruší prováděcí akt přijatý podle odst. 2 tohoto článku ve vztahu k této třetí zemi, která využívá přístupu. Tento prováděcí akt se přijme přezkumným postupem podle čl. 98 odst. 2.
KAPITOLA VI
EVROPSKÁ SPRÁVA A KOORDINACE
Článek 92
Rada pro evropský prostor pro zdravotní údaje (Rada pro EHDS)
1. Zřizuje se Rada pro evropský prostor pro zdravotní údaje (dále jen „Rada pro EHDS“) s cílem usnadnit spolupráci a výměnu informací mezi členskými státy a Komisí. Rada pro EHDS je složena ze dvou zástupců za každý členský stát, a to jednoho zástupce pro účely primárního využití a jednoho pro účely sekundárního využití, které jmenuje každý členský stát. Každý členský stát má jeden hlas. Členové Rady pro EHDS se zavazují, že budou jednat ve veřejném zájmu a nezávisle.
2. Zasedáním Rady pro EHDS spolupředsedají zástupce Komise a jeden ze zástupců členských států uvedených v odstavci 1.
3. K účasti na zasedáních jsou přizvány orgány dozoru nad trhem uvedené v článku 43, Evropský sbor pro ochranu osobních údajů a evropský inspektor ochrany údajů, Evropská agentura pro léčivé přípravky, Evropské středisko pro prevenci a kontrolu nemocí a Agentura Evropské unie pro kybernetickou bezpečnost (ENISA), pokud je to podle Rady pro EHDS relevantní.
4. Rada pro EHDS může k účasti na svých zasedáních přizvat vnitrostátní orgány, odborníky a pozorovatele, jakož i orgány, instituce a jiné subjekty Unie, vedle těch, které jsou uvedeny v odstavci 3, a výzkumné infrastruktury a další podobné infrastruktury.
5. Rada pro EHDS může případně spolupracovat s externími odborníky.
6. V závislosti na funkcích souvisejících s používáním elektronických zdravotních údajů může Rada pro EHDS pracovat v podskupinách pro určitá témata, v nichž jsou zastoupeny orgány pro digitální zdravotnictví nebo subjekty pro přístup ke zdravotním údajům. Tyto podskupiny přispívají k činnosti Rady pro EHDS specifickými odbornými znalostmi a mohou podle potřeby pořádat společná zasedání.
7. Rada pro EHDS přijme na návrh Komise svůj jednací řád a kodex chování. Tento jednací řád stanoví složení, organizaci, fungování a spolupráci podskupin uvedených v odstavci 6 tohoto článku a spolupráci Rady pro EHDS s fórem zúčastněných stran uvedeným v článku 93.
Rada pro EHDS přijme rozhodnutí pokud možno na základě konsensu. Nelze-li konsensu dosáhnout, přijímá Rada pro EHDS rozhodnutí dvoutřetinovou většinou členských států.
8. Rada pro EHDS spolupracuje s dalšími příslušnými orgány, subjekty a odborníky, jako je například Evropský sbor pro datové inovace zřízený článkem 29 nařízení (EU) 2022/868, příslušné orgány určené v souladu s článkem 37 nařízení (EU) 2023/2854, orgány dohledu určené v souladu s článkem 46b nařízení (EU) č. 910/2014, Evropský sbor pro ochranu osobních údajů zřízený článkem 68 nařízení (EU) 2016/679, orgány pro kybernetickou bezpečnost, včetně agentury ENISA, a evropského cloudu pro otevřenou vědu, s cílem dosáhnout pokročilých řešení pro dohledatelné, přístupné, interoperabilní a opakovaně použitelné využívání dat (FAIR) ve výzkumu a inovacích.
9. Radě pro EHDS je nápomocen sekretariát, který zajišťuje Komise.
10. Rada pro EHDS zveřejňuje termíny zasedání a zápisy ze svých jednání a zveřejňuje každé dva roky zprávu o své činnosti.
11. Komise prostřednictvím prováděcích aktů přijme nezbytná opatření pro zřízení a činnost Rady pro EHDS. Tyto prováděcí akty se přijímají přezkumným postupem podle čl. 98 odst. 2.
Článek 93
Fórum zúčastněných stran
1. Zřizuje se fórum zúčastněných stran za účelem usnadnění výměny informací a podpory spolupráce mezi zúčastněnými stranami v souvislosti s prováděním tohoto nařízení.
2. Fórum zúčastněných stran má vyvážené složení a skládá se ze zástupců příslušných zúčastněných stran, včetně zástupců organizací pacientů, zdravotnických pracovníků, průmyslu, spotřebitelských organizací, vědeckých výzkumných pracovníků a akademické obce, a zastupuje jejich názory. Pokud jsou ve fóru zúčastněných stran zastoupeny obchodní zájmy, musí být zastoupení těchto zájmů založeno na vyvážené kombinaci velkých společností, malých a středních podniků a začínajících podniků. Úkoly fóra zúčastněných stran zahrnují primární využití a sekundární využití stejnou měrou.
3. Členy fóra zúčastněných stran jmenuje Komise na základě veřejné výzvy k vyjádření zájmu a transparentního výběrového řízení. Členové fóra zúčastněných stran podávají každoročně prohlášení o svých zájmech, které se zveřejní a v případě potřeby se aktualizuje.
4. Fórum zúčastněných stran může případně zřídit stálé nebo dočasné podskupiny pro účely posuzování konkrétních otázek souvisejících s cíli tohoto nařízení. Fórum zúčastněných stran přijme svůj jednací řád.
5. Fórum zúčastněných stran pořádá pravidelná zasedání, jimž předsedá zástupce Komise.
6. Fórum zúčastněných stran vypracuje výroční zprávu o své činnosti. Tato zpráva se zveřejní.
Článek 94
Úkoly Rady pro EHDS
1. Rada pro EHDS plní tyto úkoly související s primárním využitím v souladu s kapitolami II a III:
a) pomáhá členským státům při koordinaci postupů orgánů pro digitální zdravotnictví;
b) vydává písemné příspěvky a vyměňuje si osvědčené postupy v záležitostech týkajících se koordinace provádění tohoto nařízení a aktů v přenesené pravomoci a prováděcích aktů přijatých na jeho základě na úrovni členských států, se zohledněním místní a regionální úrovně, zejména pokud jde o:
- i) ustanovení kapitol II a III;
- ii) rozvoj online služeb usnadňujících bezpečný přístup, včetně bezpečné elektronické identifikace, k elektronickým zdravotním údajům pro zdravotnické pracovníky a fyzické osoby;
- iii) další aspekty týkající se primárního využití;
c) usnadňuje spolupráci mezi orgány pro digitální zdravotnictví prostřednictvím vytváření kapacit, zřízení rámce pro zprávy o činnosti uvedené v článku 20 a výměny informací;
d) sdílí mezi svými členy informace o rizicích, která představují systémy EHR a závažné nežádoucí příhody, jakož i o řešení těchto rizik a nežádoucích příhod;
e) usnadňuje výměnu názorů týkajících se primárního využití s fórem zúčastněných stran uvedeným v článku 93 a s regulačními orgány a tvůrci politik ve zdravotnictví.
2. Rada pro EHDS plní tyto úkoly související se sekundárním využitím v souladu s kapitolou IV:
a) pomáhá členským státům při koordinaci postupů subjektů pro přístup ke zdravotním údajům při provádění ustanovení kapitoly IV s cílem zajistit jednotné uplatňování tohoto nařízení;
b) vydává písemné příspěvky a vyměňuje si osvědčené postupy v záležitostech týkajících se koordinace provádění tohoto nařízení a aktů v přenesené pravomoci a prováděcích aktů přijatých na jeho základě na úrovni členských států, zejména pokud jde o:
- i) provádění pravidel pro přístup k elektronickým zdravotním údajům;
- ii) technické specifikace nebo stávající normy týkající se požadavků stanovených v kapitole IV;
- iii) pobídky na podporu kvality dat a zlepšování interoperability;
- iv) politiky týkající se poplatků účtovaných subjekty pro přístup ke zdravotním údajům a držiteli zdravotních údajů;
- v) opatření na ochranu osobních údajů zdravotnických pracovníků zapojených do léčby fyzické osoby;
- vi) další hlediska sekundárního využití;
c) vypracovává pokyny, po konzultaci a ve spolupráci s příslušnými zúčastněnými stranami, včetně zástupců pacientů, zdravotnických pracovníků a výzkumných pracovníků, s cílem pomoci uživatelům zdravotních údajů plnit jejich povinnost podle čl. 61 odst. 5, a zejména s cílem určit, zda jsou jejich zjištění klinicky významná;
d) usnadňuje spolupráci mezi subjekty pro přístup ke zdravotním údajům prostřednictvím vytváření kapacit, zřízení rámce pro zprávy o činnosti uvedené v článku 59 odst. 1 a výměny informací;
e) sdílí informace týkající se rizik a incidentů v souvislosti se sekundárním využitím, jakož i zvládání těchto rizik a nežádoucích příhod;
f) usnadňuje výměnu názorů týkajících se sekundárního využití s fórem zúčastněných stran uvedeným v článku 93 a s držiteli zdravotních údajů, uživateli zdravotních údajů, regulačními orgány a tvůrci politik ve zdravotnictví.
Článek 95
Řídící skupiny pro MyHealth@EU a HealthData@EU
1. Zřizuje se řídící skupina pro MyHealth@EU a řídící skupina pro HealthData@EU (dále jen „řídící skupiny“) pro přeshraniční infrastruktury stanovené v článcích 23 a 75. Každá řídící skupina se skládá z jednoho zástupce za každý členský stát jmenovaného z příslušného národního kontaktního místa.
2. Řídící skupiny přijímají provozní rozhodnutí týkající se rozvoje a provozu MyHealth@EU a HealthData@EU.
3. Řídící skupiny přijímají rozhodnutí na základě konsensu. Nelze-li konsensu dosáhnout, přijmou rozhodnutí dvě třetiny členů. Pro přijetí rozhodnutí má každý členský stát jeden hlas.
4. Řídící skupiny přijmou svůj jednací řád, který stanoví jejich složení, organizaci, fungování a spolupráci.
5. Jiní oprávnění účastníci mohou být vyzváni k výměně informací a názorů na příslušné záležitosti týkající se MyHealth@EU a HealthData@EU. Jsou-li tito oprávnění účastníci přizváni, mají úlohu pozorovatele.
6. K účasti na zasedáních řídících skupin mohou být jako pozorovatelé přizvány zúčastněné strany a příslušné třetí strany, včetně zástupců pacientů, zdravotnických pracovníků, spotřebitelů a průmyslu.
7. Řídící skupiny volí pro svá zasedání předsedy.
8. Řídícím skupinám je nápomocen sekretariát, který zajišťuje Komise.
Článek 96
Úlohy a povinnosti Komise, pokud jde o fungování EHDS
1. Kromě své úlohy při zpřístupňování elektronických zdravotních údajů v držení orgánů, institucí nebo jiných subjektů Unie v souladu s články 55 a 56 a čl. 75 odst. 2 a svých úkolů podle kapitoly III, zejména článku 40, Komise pro všechny příslušné připojené subjekty vyvíjí, udržuje, hostuje a provozuje infrastruktury a ústřední služby potřebné k podpoře fungování EHDS, prostřednictvím těchto prvků:
a) interoperabilní mechanismus přeshraniční identifikace a autentizace fyzických osob a zdravotnických pracovníků v souladu s čl. 16 odst. 3 a 4;
b) ústřední služby a infrastruktury pro digitální zdravotnictví MyHealth@EU v souladu s čl. 23 odst. 1;
c) kontroly souladu pro připojení oprávněných účastníků k MyHealth@EU v souladu s čl. 23 odst. 9;
d) doplňkové přeshraniční služby digitálního zdravotnictví a digitální zdravotnické infrastruktury v uvedené v čl. 24 odst. 1;
e) služba v rámci HealthData@EU pro podávání žádostí o přístup ke zdravotním datům za účelem přístupu k elektronickým zdravotním údajům v držení držitelů zdravotních údajů ve více než jednom členském státě nebo jiných oprávněných účastníků MyHealth@EU a pro automatické předávání žádostí o přístup ke zdravotním údajům příslušným kontaktním místům v souladu s čl. 67 odst. 3;
f) ústřední služby a infrastruktury HealthData@EU v souladu s čl. 75 odst. 7 a 8;
g) bezpečné zpracovatelské prostředí v souladu s čl. 75 odst. 9, v němž se subjekty pro přístup ke zdravotním údajům mohou rozhodnout, že zpřístupní údaje v souladu s čl. 68 odst. 8;
h) kontroly souladu pro připojení oprávněných účastníků k HealthData@EU v souladu s čl. 75 odst. 5;
i) sjednocený katalog datových souborů EU propojující vnitrostátní katalogy datových souborů v souladu s článkem 79;
j) sekretariát pro Radu pro EHDS v souladu s čl. 92 odst. 9;
k) sekretariát pro řídící skupiny v souladu s čl. 95 odst. 8.
2. Služby uvedené v odstavci 1 tohoto článku musí splňovat dostatečné normy kvality, pokud jde o dostupnost, bezpečnost, kapacitu, interoperabilitu, údržbu, monitorování a vývoj, aby bylo zajištěno účinné fungování EHDS. Komise poskytuje tyto služby v souladu s provozními rozhodnutími příslušných řídících skupin zřízených podle článku 95.
3. Komise každé dva roky vypracuje a zveřejní zprávu o infrastrukturách a službách podporujících EHDS, které poskytuje v souladu s odstavcem 1.
KAPITOLA VII
PŘENESENÍ PRAVOMOCI A POSTUP PROJEDNÁVÁNÍ VE VÝBORU
Článek 97
Výkon přenesené pravomoci
1. Pravomoc přijímat akty v přenesené pravomoci je svěřena Komisi za podmínek stanovených v tomto článku.
2. Pravomoc přijímat akty v přenesené pravomoci uvedená v čl. 14 odst. 2, čl. 49 odst. 4 a čl. 78 odst. 5 je svěřena Komisi na dobu neurčitou ode dne 25. března 2025.
3. Pravomoc přijímat akty v přenesené pravomoci uvedená čl. 14 odst. 2, čl. 49 odst. 4 a čl. 78 odst. 5 mohou Evropský parlament nebo Rada kdykoli zrušit. Rozhodnutím o zrušení se ukončí přenesení pravomoci v něm určené. Rozhodnutí nabývá účinku prvním dnem po zveřejnění v Úředním věstníku Evropské unie nebo k pozdějšímu dni, který je v něm upřesněn. Nedotýká se platnosti žádných již platných aktů v přenesené pravomoci.
4. Před přijetím aktu v přenesené pravomoci Komise vede konzultace s odborníky jmenovanými jednotlivými členskými státy v souladu se zásadami stanovenými v interinstitucionální dohodě ze dne 13. dubna 2016 o zdokonalení tvorby právních předpisů.
5. Přijetí aktu v přenesené pravomoci Komise neprodleně oznámí současně Evropskému parlamentu a Radě.
6. Akt v přenesené pravomoci přijatý podle čl. 14 odst. 2, čl. 49 odst. 4 nebo čl. 78 odst. 5 vstoupí v platnost pouze tehdy, pokud proti němu Evropský parlament nebo Rada nevysloví námitky ve lhůtě tří měsíců ode dne, kdy jim byl tento akt oznámen, nebo pokud Evropský parlament a Rada před uplynutím této lhůty informují Komisi o tom, že námitky nevysloví. Z podnětu Evropského parlamentu nebo Rady se tato lhůta prodlouží o tři měsíce.
Článek 98
Postup projednávání ve výboru
1. Komisi je nápomocen výbor. Tento výbor je výborem ve smyslu nařízení (EU) č. 182/2011.
2. Odkazuje-li se na tento odstavec, použije se článek 5 nařízení (EU) č. 182/2011.
KAPITOLA VIII
RŮZNÉ
Článek 99
Sankce
Členské státy případně zohlední tato demonstrativní a orientační kritéria pro ukládání sankcí za porušení tohoto nařízení:
a) povaha, závažnost, rozsah a doba trvání porušení;
b) opatření přijatá porušitelem ke zmírnění nebo nápravě škody způsobené porušením nařízení;
c) předchozí porušení nařízení porušitelem;
d) finanční prospěch, který porušitel v důsledku porušení nařízení získal, či ztráty, kterým zamezil, pokud tyto zisky nebo ztráty mohou být věrohodně zjištěny;
e) veškeré další přitěžující nebo polehčující faktory vztahující se na okolnosti daného případu;
f) roční obrat porušitele v Unii v předchozím účetním období.
Článek 100
Právo obdržet náhradu škody
Článek 101
Zastoupení fyzických osob
Článek 102
Hodnocení, přezkum a zpráva o pokroku
1. Po 26. březnu 2033 provede Komise cílené hodnocení tohoto nařízení a předloží zprávu o svých hlavních zjištěních Evropskému parlamentu, Radě, Evropskému hospodářskému a sociálnímu výboru a Výboru regionů, případně doplněnou o návrh na změnu nařízení. Toto hodnocení zahrnuje následující prvky:
a) možnosti dalšího rozšíření interoperability mezi systémy EHR a jinými službami přístupu k elektronickým zdravotním údajům, než jsou služby, které zavedly členské státy;
b) potřebu aktualizovat kategorie údajů uvedené v článku 51 a účely v čl. 53 odst. 1;
c) provádění a využívání mechanismů fyzickými osobami pro odmítnutí zpracování pro sekundární využití údajů podle článku 71, zejména pokud jde o dopad těchto mechanismů na veřejné zdraví, vědecký výzkum a základní práva;
d) používání a provádění přísnějších opatření zavedených podle čl. 51 odst. 4;
e) využívání a uplatňování práva podle článku 8;
f) posouzení certifikačního rámce systémů EHR stanoveného v kapitole III a potřebu zavést další nástroje týkající se posuzování shody;
g) posouzení fungování vnitřního trhu pro systémy EHR;
h) posouzení nákladů a přínosů provádění ustanovení o sekundárním využití stanovených v kapitole IV;
i) uplatňování poplatků podle článku 62.
2. Do 26. března 2035 provede Komise celkové hodnocení tohoto nařízení a předloží zprávu o svých hlavních zjištěních Evropskému parlamentu, Radě, Evropskému hospodářskému a sociálnímu výboru a Výboru regionů, případně doplněnou o návrh na změnu nařízení nebo jiná vhodná opatření. Toto hodnocení zahrnuje posouzení účinnosti a fungování systémů poskytujících přístup k elektronickým zdravotním údajům pro další zpracování prováděné na základě práva Unie nebo vnitrostátního práva podle čl. 1 odst. 7 s ohledem na jejich dopad na provádění tohoto nařízení.
3. Členské státy poskytnou Komisi informace nezbytné pro vypracování těchto zpráv uvedených v odstavcích 1 a 2 a Komise tyto informace v těchto zprávách náležitě zohlední.
4. Každý rok po 25. březnu 2025 až do konce roku, ve kterém se použijí všechna ustanovení tohoto nařízení, jak je stanoveno v článku 105, předloží Komise zprávu o pokroku ohledně aktuálního stavu příprav na uplatňování tohoto nařízení v plné míře. Tato zpráva o pokroku obsahuje informace o stupni pokroku a připravenosti členských států v souvislosti se zaváděním tohoto nařízení, včetně posouzení proveditelnosti dosažení lhůt stanovených v článku 105, a může rovněž obsahovat doporučení členským státům ke zlepšení připravenosti na uplatňování tohoto nařízení.
Článek 103
Změna směrnice 2011/24/EU
Článek 104
Změna nařízení (EU) 2024/2847
Nařízení (EU) 2024/2847 se mění takto:
(1) V článku 13 se odstavec 4 nahrazuje tímto:
Při uvádění produktu s digitálními prvky na trh zahrne výrobce posouzení kybernetických bezpečnostních rizik uvedené v odstavci 3 tohoto článku do technické dokumentace požadované podle článku 31 a přílohy VII. U produktů s digitálními prvky uvedených v článku 12 a čl. 32 odst. 5a, které se řídí i jinými právními akty Unie, může být posouzení kybernetických bezpečnostních rizik součástí posouzení rizik požadovaného těmito právními akty Unie. Pokud se na produkt s digitálními prvky nevztahují určité základní požadavky na kybernetickou bezpečnost, výrobce v této technické dokumentaci uvede jasné odůvodnění v tomto smyslu.“
;
(2) V článku 31 se odstavec 3 nahrazuje tímto:
Pro produkty s digitálními prvky uvedené v článku 12 a čl. 32 odst. 5a, které se řídí i jinými právními akty Unie, které se zabývají technickou dokumentaci, se vypracuje jediný soubor technické dokumentace obsahující informace podle přílohy VII a informace požadované těmito právními akty Unie.“
;
(3) V článku 32 se vkládá nový odstavec, který zní:
Výrobci produktů s digitálními prvky, které jsou klasifikovány jako systémy elektronických zdravotních záznamů podle nařízení Evropského parlamentu a Rady (EU) 2025/327(Nařízení Evropského parlamentu a Rady (EU) 2025/327 ze dne 11. února 2025 o evropském prostoru pro zdravotní údaje a o změně směrnice 2011/24/EU a nařízení (EU) 2024/2847 (Úř. věst. L, 2025/327, 5.3.2025, ELI: http://data.europa.eu/eli/reg/2025/327/oj).“), prokáží shodu se základními požadavky stanovenými v příloze I tohoto nařízení pomocí příslušného postupu posuzování shody stanoveného v kapitole III nařízení (EU) 2025/327.
KAPITOLA IX
ODLOŽENÉ UPLATŇOVÁNÍ, PŘECHODNÁ A ZÁVĚREČNÁ USTANOVENÍ
Článek 105
Vstup v platnost a použitelnost
Články 3 až 15, čl. 23 odst. 2 až 6, články 25, 26, 27, 47, 48 a 49 se použijí následovně:
a) od 26. března 2029 na prioritní kategorie osobních elektronických zdravotních údajů uvedené v čl. 14 odst. 1 písm. a), b) a c) a na systémy EHR určené výrobcem ke zpracování těchto kategorií údajů;
b) od 26. března 2031 na prioritní kategorie osobních elektronických zdravotních údajů uvedené v čl. 14 odst. 1 písm. d), e) a f) a na systémy EHR určené výrobcem ke zpracování těchto kategorií údajů;
c) od jednoho roku ode dne stanoveného v aktu v přenesené pravomoci přijatého podle čl. 14 odst. 2 pro každou změnu hlavních charakteristik osobních elektronických zdravotních údajů stanovených v příloze I, pokud tento den následuje po dni použitelnosti uvedeném v písmenech a) a b) tohoto pododstavce pro dané kategorie osobních elektronických zdravotních údajů.
Toto nařízení je závazné v celém rozsahu a přímo použitelné ve všech členských státech.
Ve Štrasburku dne 11. února 2025.
Za Evropský parlament
předsedkyně
R. Metsola
Za Radu
předseda
A. Szłapka
PŘÍLOHA I Hlavní charakteristiky prioritních kategorií osobních elektronických zdravotních údajů pro primární využití
| Kategorie elektronických zdravotních údajů | Hlavní charakteristiky elektronických zdravotních údajů zahrnutých do kategorie |
|---|---|
Elektronické zdravotní údaje, které obsahují významné klinické skutečnosti týkající se identifikované fyzické osoby a které jsou nezbytné pro poskytování bezpečné a účinné zdravotní péče této osobě. Součástí pacientského souhrnu jsou tyto informace:
| |
| 2. Elektronické lékařské předpisy | Elektronické zdravotní údaje představující předpis na léčivý přípravek ve smyslu čl. 3 písm. k) směrnice 2011/24/EU. |
| 3. Elektronické potvrzení o výdeji léčivých přípravků | Informace o výdeji léčivého přípravku fyzické osobě lékárnou na základě elektronického lékařského předpisu. |
| 4. Lékařské snímky a doprovodné zprávy ke snímkům | Elektronické zdravotní údaje související s používáním technologií, které se využívají k prohlídce lidského těla za účelem prevence, diagnostiky, sledování nebo léčby zdravotního stavu, nebo údaje těmito technologiemi vytvářená. |
| 5. Výsledky lékařských testů, včetně laboratorních a jiných diagnostických výsledků a doprovodných zpráv; | Elektronické zdravotní údaje představující výsledky studií provedených zejména prostřednictvím diagnostiky in vitro, jako je například klinická biochemie, hematologie, transfuzní medicína, mikrobiologie, imunologie a další, včetně případných zpráv na podporu interpretace výsledků. |
| 6. Propouštěcí zprávy | Elektronické zdravotní údaje související s případem zdravotní péče nebo obdobím péče, včetně základních informací o přijetí, léčbě a propuštění fyzické osoby. |
1. Pacientské souhrny
2. Kontaktní údaje
3. Informace o pojištění
4. Alergie
5. Zdravotní upozornění
6. Informace o očkování/profylaxi, případně ve formě očkovacího průkazu
7. Současné, vyřešené, uzavřené nebo neaktivní problémy, včetně mezinárodních klasifikačních kódů
8. Textové informace týkající se anamnézy
9. Zdravotnické prostředky a implantáty
10. Lékařské nebo pečovatelské zákroky
11. Funkční stav
12. Aktuálně indikované léky a relevantní léky z minulosti
13. Pozorování sociální historie týkající se zdraví
14. Historie těhotenství
15. Údaje poskytnuté pacientem
16. Výsledky pozorování týkající se zdravotního stavu
17. Plán péče
18. Informace o vzácném onemocnění, například podrobnosti o dopadu nebo charakteristikách onemocnění
PŘÍLOHA II Základní požadavky na harmonizované softwarové komponenty systémů EHR a produkty, ve vztahu k nimž je tvrzena interoperabilita se systémy EHR
1. Obecné požadavky
Základní požadavky stanovené v této příloze se použijí obdobně na zdravotnické prostředky, zdravotnické prostředky diagnostiky in vitro, systémy AI a aplikace v oblasti zdravého životního stylu (anglicky: wellness applications) prohlašující interoperabilitu se systémy EHR.
1. Obecné požadavky
1.1. Harmonizované softwarové komponenty systému elektronických zdravotních záznamů (dále jen „systém EHR“) dosahují funkční způsobilosti určené výrobcem a jsou navrženy a vyrobeny tak, aby za běžných podmínek používání byly vhodné pro určený účel a aby jejich použití neohrožovalo bezpečnost pacientů.
1.2. Harmonizované softwarové komponenty systému EHR jsou navrženy a vyvinuty tak, aby systém EHR mohl být dodáván a instalován s přihlédnutím k pokynům a informacím poskytnutým výrobcem, aniž by byly nepříznivě ovlivněny jeho vlastnosti a funkční způsobilost během určeného použití.
1.3. Systém EHR je navržen a vyvinut tak, aby jeho prvky interoperability, bezpečnosti a zabezpečení zohledňovaly práva fyzických osob v souladu s určeným účelem systému EHR, jak je stanoveno v kapitole II.
1.4. Harmonizované softwarové komponenty systému EHR, který má být provozován společně s jinými produkty, včetně zdravotnických prostředků, jsou navrženy a vyrobeny tak, aby jejich interoperabilita a kompatibilita byly spolehlivé a bezpečné a aby mohly být mezi dotyčným prostředkem a systémem EHR sdíleny osobní elektronické zdravotní údaje ve vztahu k těmto harmonizovaným softwarovým komponentům systému EHR.
2. Požadavky na interoperabilitu
2.1. Je-li systém EHR navržen tak, aby ukládal nebo zprostředkovával osobní elektronické zdravotní údaje, poskytne rozhraní umožňující přístup k osobním elektronickým zdravotním údajům, které zpracovává, v evropském formátu pro výměnu elektronických zdravotních záznamů prostřednictvím evropského softwarového komponentu pro interoperabilitu v rámci systémů EHR.
2.2. Je-li systém EHR navržen tak, aby ukládal nebo zprostředkovával osobní elektronické zdravotní údaje, musí být schopen přijímat osobní elektronické zdravotní údaje v evropském formátu pro výměnu elektronických zdravotních záznamů prostřednictvím evropského softwarového komponentu pro interoperabilitu v rámci systémů EHR.
2.3. Je-li systém EHR navržen tak, aby poskytoval přístup k osobním elektronickým zdravotním údajům musí být schopen přijímat osobní elektronické zdravotní údaje v evropském formátu pro výměnu elektronických zdravotních záznamů prostřednictvím evropského softwarového komponentu pro interoperabilitu v rámci systémů EHR.
2.4. Systém EHR, který obsahuje funkci pro zadávání strukturovaných osobních elektronických zdravotních údajů, umožňuje zadávání údajů s dostatečnou podrobností, která umožňuje poskytování zadaných osobních elektronických zdravotních údajů v evropském formátu pro výměnu elektronických zdravotních záznamů.
2.5. Harmonizované softwarové komponenty systému EHR nezahrnují prvky, které zakazují, omezují nebo nadměrně zatěžují oprávněný přístup, sdílení osobních elektronických zdravotních údajů nebo používání osobních elektronických zdravotních údajů pro povolené účely.
2.6. Harmonizované softwarové komponenty systému EHR nezahrnují prvky, které zakazují, omezují nebo nadměrně zatěžují povolený export osobních elektronických zdravotních údajů z důvodu nahrazení systému EHR jiným produktem.
3. Požadavky na bezpečnost a evidenci přístupu
3.1. Systém EHR navržený pro použití zdravotnickými pracovníky poskytuje spolehlivé mechanismy pro identifikaci a autentizaci zdravotnických pracovníků.
3.2. Evropské softwarové komponenty pro evidenci přístupu k údajům v rámci systému EHR navržené tak, aby poskytovatelům zdravotní péče nebo jiným osobám umožnily přístup k osobním elektronickým zdravotním údajům, musí poskytovat dostatečné mechanismy evidence přístupu, které zaznamenávají alespoň následující informace o každé přístupové události nebo skupině událostí:
- a) identifikace poskytovatele zdravotní péče nebo jiných osob, které měly přístup k osobním elektronickým zdravotním údajům;
- b) identifikace konkrétní fyzické osoby nebo osob, které měly přístup k osobním elektronickým zdravotním údajům;
- c) kategorie údajů, k nimž byl poskytnut přístup;
- d) čas a datum přístupu;
- e) původ nebo původy údajů.
3.3. Harmonizované softwarové komponenty systému EHR zahrnují nástroje nebo mechanismy pro přezkum a analýzu přihlašovacích protokolů nebo podporují připojení a používání externího softwaru pro stejné účely.
3.4. Harmonizované softwarové komponenty systému EHR, který uchovává osobní elektronické zdravotní údaje, podporují různé doby uchovávání a přístupová práva zohledňující původ a kategorie elektronických zdravotních údajů.
PŘÍLOHA III Technická dokumentace
Technická dokumentace podle článku 37 obsahuje alespoň tyto informace, které se vztahují na harmonizované softwarové komponenty systémů EHR v dotyčném systému EHR:
1. Podrobný popis systému EHR zahrnující:
- a) určený účel a datum a verzi systému EHR;
- b) kategorie osobních elektronických zdravotních údajů, pro jejichž zpracování byl systém EHR navržen;
- c) jak systém EHR interaguje nebo může být použit k interakci s hardwarem nebo softwarem, který není součástí samotného systému EHR;
- d) verze příslušného softwaru nebo firmwaru a veškeré požadavky týkající se aktualizace verze;
- e) popis všech forem, ve kterých je systém EHR uveden na trh nebo do provozu;
- f) popis hardwaru, na kterém má systém EHR pracovat;
- g) popis architektury systému, který vysvětluje, jak na sebe softwarové komponenty vzájemně navazují nebo jak se vzájemně doplňují a integrují do celkového zpracování, případně včetně vyobrazení znázorněných na označení (např. schémata a výkresy), s jasným uvedením klíčových částí nebo softwarových komponentů a včetně dostatečného vysvětlení pro pochopení výkresů a schémat;
- h) technické specifikace systému EHR, například vlastnosti, rozměry a atributy výkonnosti, a veškeré varianty nebo konfigurace a příslušenství, které se obvykle objevují ve specifikaci produktu zpřístupněné uživateli, například v brožurách, katalozích a podobných publikacích, včetně podrobného popisu datových struktur, ukládání a vstupu/výstupu dat;
- i) popis veškerých změn systému provedených v průběhu jeho životního cyklu;
- j) návod k použití pro uživatele a případné pokyny pro instalaci.
2. Případně podrobný popis zavedeného systému pro hodnocení výkonnosti systému EHR.
3. Odkazy na všechny společné specifikace použité v souladu s článkem 36, ve vztahu k nimž se prohlašuje shoda.
4. Výsledky a kritické analýzy všech ověření a validačních zkoušek provedených za účelem prokázání shody systému EHR s požadavky stanovenými v kapitole III, zejména s příslušnými základními požadavky.
5. Kopie informačního listu uvedeného v článku 38.
6. Kopie EU prohlášení o shodě.
PŘÍLOHA IV EU prohlášení o shodě
V EU prohlášení o shodě pro harmonizované softwarové komponenty systémů EHR musí být uvedeny všechny tyto informace:
1. Název systému EHR, verze a jakýkoli další jednoznačný odkaz umožňující identifikaci systému EHR.
2. Název/jméno a adresa výrobce nebo případně jeho zplnomocněného zástupce.
3. Uvedení skutečnosti, že EU prohlášení o shodě je vydáno na výhradní odpovědnost výrobce.
4. Údaj o tom, že dotyčný systém EHR je v souladu s ustanoveními kapitoly III a případně s veškerými dalšími příslušnými právními předpisy Unie, které stanoví vydání EU prohlášení o shodě, společně s výsledkem z testovacího prostředí uvedeného v článku 40.
5. Odkazy na příslušné harmonizované normy, které byly použity a na jejichž základě se shoda prohlašuje.
6. Odkazy na všechny použité společné specifikace, ve vztahu k nimž se shoda prohlašuje.
7. Místo a datum vydání prohlášení, podpis, jméno a funkce osoby, která prohlášení podepsala, a případně údaje o osobě, jejímž jménem bylo prohlášení podepsáno.
8. Případné doplňující informace.