(EU) 2026/2083Prováděcí nařízení Komise (EU) 2026/2083 ze dne 18. září 2026 o platformě MyHealth@EU

Publikováno: Úř. věst. L 2083, 21.9.2026 Druh předpisu: Prováděcí nařízení
Přijato: 18. září 2026 Autor předpisu:
Platnost od: 11. října 2026 Nabývá účinnosti: 26. března 2027
Platnost předpisu: Ano Pozbývá platnosti:
 Obsah   Tisk   Export  Skrýt přehled Celkový přehled   Skrýt názvy Zobrazit názvy  

Provádí předpisy

(EU) 2025/327;

Oblasti

Věcný rejstřík

Předpisy EU

(EEC, Euratom, ECSC) No 259/68; (EU) 2016/679; 32017D0046; (EU) 2018/1725; (EU) 2019/1765; (EU) 2022/2555; (EU) 2024/903;
Původní znění předpisu

European flag

Úřední věstník
Evropské unie

CS

Řada L


2026/2083

21.9.2026

PROVÁDĚCÍ NAŘÍZENÍ KOMISE (EU) 2026/2083

ze dne 18. září 2026

o platformě MyHealth@EU

(Text s významem pro EHP)

EVROPSKÁ KOMISE,

s ohledem na Smlouvu o fungování Evropské unie,

s ohledem na nařízení Evropského parlamentu a Rady (EU) 2025/327 ze dne 11. února 2025 o evropském prostoru pro zdravotní údaje a o změně směrnice 2011/24/EU a nařízení (EU) 2024/2847 (1), a zejména na čl. 23 odst. 4 a 8 uvedeného nařízení,

vzhledem k těmto důvodům:

(1)

Cílem nařízení (EU) 2025/327 je zlepšit přístup fyzických osob k jejich osobním elektronickým zdravotním údajům a jejich kontrolu nad nimi v souvislosti se zdravotní péčí a zlepšit přeshraniční výměnu těchto údajů s cílem zajistit kontinuitu zdravotní péče. Za tímto účelem ukládá článek 23 uvedeného nařízení Komisi povinnost zřídit platformu MyHealth@EU, ústřední platformu pro interoperabilitu určenou k přeshraniční výměně prioritních kategorií údajů stanovených v článku 14 uvedeného nařízení, jakož i dalších kategorií údajů. Výměna těchto údajů je podporována evropským formátem pro výměnu elektronických zdravotních záznamů, na který odkazuje článek 15 nařízení (EU) 2025/327.

(2)

MyHealth@EU podle nařízení (EU) 2025/327 vychází z architektury a procesů vyvinutých pro infrastrukturu digitálních zdravotnických služeb pro přeshraniční informační služby elektronického zdravotnictví, zřízenou na základě prováděcího rozhodnutí Komise (EU) 2019/1765 (2). Díky této infrastruktuře mohly členské státy na dobrovolném základě sdílet pacientské souhrny, elektronické lékařské předpisy a elektronická potvrzení o výdeji léčivých přípravků. Platforma MyHealth@EU by podle nařízení (EU) 2025/327 měla vycházet z těchto zkušeností a z architektury služeb stanovené v prováděcím rozhodnutí (EU) 2019/1765 a měla by být aktualizována tak, aby zohledňovala technologické změny a rozdíly oproti evropskému prostoru pro zdravotní údaje.

(3)

Ustanovení čl. 24 odst. 2 a 3 nařízení (EU) 2025/327 stanoví, že oprávnění účastníci se mohou připojit k platformě MyHealth@EU. V takových případech by se článek 7, s výjimkou odst. 1 písm. a), a články 8 až 13 tohoto nařízení měly obdobně vztahovat na oprávněné účastníky, aby byla zajištěna jednotnost při hlášení významných incidentů, při kontrolách souladu a při plnění technických požadavků nezbytných pro zachování připojení k platformě MyHealth@EU.

(4)

K usnadnění výměny osobních elektronických zdravotních údajů mezi národními kontaktními místy pro digitální zdravotnictví by Komise měla poskytnout referenční provedení softwaru, které by národní kontaktní místa pro digitální zdravotnictví mohla volitelně využívat. Referenční provedení by mělo vycházet z katalogu požadavků a mělo by být pravidelně aktualizováno tak, aby zohledňovalo případné změny.

(5)

Aby byla zajištěna sémantická interoperabilita služeb MyHealth@EU, měla by Komise zřídit ústřední terminologickou službu, která členským státům umožní poskytovat mapování a překlady do kódovacích systémů a hodnot evropského formátu pro výměnu elektronických zdravotních záznamů, na který odkazuje čl. 15 odst. 1 nařízení (EU) 2025/327, a z nich.

(6)

Národní kontaktní místa pro digitální zdravotnictví by měla provádět přeshraniční výměnu osobních elektronických zdravotních údajů prostřednictvím zabezpečené komunikační sítě, kterou by měla zajistit Komise.

(7)

Aby národní kontaktní místa pro digitální zdravotnictví mohla mezi sebou vyhledávat a navazovat důvěryhodnou komunikaci, měla by využívat ústřední konfigurační službu, kterou by měla zajišťovat Komise.

(8)

V zájmu zajištění interoperability by měla Komise ve spolupráci s řídící skupinou pro MyHealth@EU, zřízenou podle čl. 95 odst. 1 nařízení (EU) 2025/327, vypracovat katalog požadavků. Na základě těchto požadavků by Komise měla navrhnout technické specifikace, které by měla schválit řídící skupina. Technické specifikace by měly být v souladu s evropským formátem pro výměnu elektronických zdravotních záznamů, jak je stanoveno v prováděcím aktu, který má být přijat na základě zmocnění podle čl. 15 odst. 1 nařízení (EU) 2025/327.

(9)

Komise by měla předložit roční pracovní plán týkající se provozu a správy ústřední platformy pro interoperabilitu ke schválení řídící skupině. Tento pracovní plán by měl být v souladu s dvouletým pracovním plánem Rady pro EHDS.

(10)

Změny, které buď nejsou zpětně kompatibilní s předchozí verzí, nebo jejichž provedení je pro národní kontaktní místa pro digitální zdravotnictví a oprávněné účastníky povinné, se považují za hlavní aktualizaci, na kterou se vztahuje kompletní postup řízení změn. Naopak opravy vad a chyb, redakční upřesnění a další změny, které nezavádějí nové funkce ani neovlivňují schopnost stávajících provedení katalogu požadavků vyměňovat si údaje bez úprav, by se měly řídit zjednodušeným postupem platným pro drobné aktualizace. Návrhy na zásadní změny katalogu požadavků by měly být před předložením řídící skupině k posouzení a schválení důkladně připraveny. Za tímto účelem by mělo být vyžadováno, aby návrh na změnu předložila buď skupina členů řídící skupiny, nebo Komise, vzhledem k tomu, že odpovídá za správu MyHealth@EU.

(11)

Aby byla zajištěna vysoká kvalita při vývoji a fungování výměny osobních elektronických zdravotních údajů prostřednictvím platformy MyHealth@EU, měla by Komise jménem řídící skupiny pro MyHealth@EU spravovat postupy pro udělování oprávnění k výměně osobních elektronických zdravotních údajů.

(12)

Národní kontaktní místa pro digitální zdravotnictví by měla prokázat soulad s katalogem požadavků prostřednictvím technických zkoušek a kontrol souladu. Komise by měla usnadňovat technické zkoušky a provádět kontroly souladu. Poté by Komise měla uvést odchylky od katalogu požadavků. Výsledky kontrol souladu a technických zkoušek by měly být klasifikovány na základě faktorů, jako jsou riziko a dopad. Národní kontaktní místa pro digitální zdravotnictví by měla vypracovat akční plány k řešení všech zjištěných rizik. Komise by měla řídící skupině pravidelně podávat zprávy o všech dosud nevyřešených zjištěních a s nimi souvisejících akčních plánech.

(13)

Národní kontaktní místo pro digitální zdravotnictví by mělo být vždy v souladu s nejnovější verzí katalogu požadavků. Aby se usnadnila důvěra v síť a aby se všem ostatním národním kontaktním místům prokázalo, že jsou v souladu s předpisy, měly by se pravidelně provádět kontroly souladu. Kontrola souladu by měla být důkladným postupem a měla by být prováděna v intervalech přiměřených míře rizika, které výměna osobních elektronických zdravotních údajů představuje pro ochranu těchto údajů, jejich bezpečnost a důvěrnost. Pokud existují důvody k podezření, že národní kontaktní místo pro digitální zdravotnictví porušuje požadavky, měla by být Komise oprávněna zahájit ad hoc kontrolu souladu.

(14)

Kdykoli národní kontaktní místo pro digitální zdravotnictví zahájí výměnu osobních elektronických zdravotních údajů, mělo by tak učinit na základě povolení řídící skupiny. Tím je zajištěno, že řídící skupina má kontrolu nad výměnou osobních elektronických zdravotních údajů. V zájmu zajištění předvídatelnosti pro národní kontaktní místa pro digitální zdravotnictví, která zahájí výměnu, by rozhodnutí řídící skupiny mělo vycházet z výsledků příslušné kontroly souladu a technické zkoušky.

(15)

Aby byla při výměně osobních elektronických zdravotních údajů zajištěna interoperabilita mezi národními kontaktními místy pro digitální zdravotnictví, měla by tato místa při své činnosti vycházet ze stejné verze katalogu požadavků. Technická řešení splňující tyto požadavky by měla být před použitím k výměně osobních elektronických zdravotních údajů důkladně vyzkoušena. Řídící skupina by měla vyhodnotit výsledky těchto zkoušek a pověřit národní kontaktní místo pro digitální zdravotnictví, aby přešlo na novou hlavní aktualizaci.

(16)

Po kontrole souladu národního kontaktního místa pro digitální zdravotnictví, které již provádí výměnu osobních elektronických zdravotních údajů, by řídící skupina měla vyhodnotit výsledky a udělit souhlas s pokračováním této výměny.

(17)

Národní kontaktní místo pro digitální zdravotnictví může zjistit, že výměna osobních elektronických zdravotních údajů nefunguje správně. Komise by ve spolupráci s řídící skupinou měla podrobně popsat typy těchto incidentů a stanovit vhodné postupy pro jejich řešení v operačním rámci.

(18)

Měla by existovat jasná definice toho, jaké osobní elektronické zdravotní údaje lze zpracovávat prostřednictvím platformy MyHealth@EU, a tato definice by měla odpovídat povinnostem stanoveným v nařízení (EU) 2025/327.

(19)

Článek 23 nařízení (EU) 2025/327 svěřuje národním kontaktním místům pro digitální zdravotnictví roli společných správců a Komisi roli zpracovatele za účelem poskytování platformy MyHealth@EU. V zájmu zajištění jednotných podmínek pro provádění nařízení (EU) 2025/327 by toto nařízení mělo na základě uvedeného pověření podrobně stanovit úlohy a povinnosti národních kontaktních míst pro digitální zdravotnictví a Komise. Za tímto účelem by toto nařízení mělo stanovit předmět, dobu trvání, povahu a účel zpracování, typ osobních údajů a kategorie subjektů údajů, jakož i povinnosti a práva správce, pokud již nejsou definovány v nařízení (EU) 2025/327. Mělo by rovněž stanovit příslušné povinnosti společných správců.

(20)

Nařízení (EU) 2025/327 stanoví, že Komise při zpracování osobních údajů v MyHealth@EU jedná jako zpracovatel jménem členských států, které jsou společnými správci. V souladu s pravidly ochrany údajů musí být povinnosti zpracovatele stanoveny ve smlouvě nebo jiném právním aktu, které zavazují zpracovatele vůči správci. Toto nařízení stanoví podrobné povinnosti Komise jako zpracovatele v závazném právním aktu. Společní správci obdobně mezi sebou ujednáním vymezí své podíly na odpovědnosti za plnění svých povinností týkajících se ochrany údajů, pokud tuto odpovědnost společných správců nestanoví právo Unie nebo členského státu, které se na společné správce vztahuje. Toto nařízení stanoví podíly na odpovědnosti společných správců vyplývající z právních předpisů.

(21)

Na zpracování osobních údajů podle tohoto nařízení se vztahují nařízení Evropského parlamentu a Rady (EU) 2016/679 (3) a (EU) 2018/1725 (4), podle okolností. Zpracování osobních údajů, které Komise provádí v roli zpracovatele, podporuje výměnu údajů mezi národními kontaktními místy pro digitální zdravotnictví, což je úkol ve veřejném zájmu, který jim byl svěřen na základě nařízení (EU) 2025/327.

(22)

Na platformu MyHealth@EU se vztahují pravidla pro bezpečnost IT stanovená v rozhodnutí Komise (EU, Euratom) 2017/46 (5).

(23)

Jelikož MyHealth@EU vychází z vývoje infrastruktury digitálních zdravotnických služeb pro přeshraniční informační služby elektronického zdravotnictví, zřízené na základě prováděcího rozhodnutí (EU) 2019/1765, je vhodné zohlednit zkušenosti z ní získané. Vzhledem k tomu, že podrobné technické požadavky na výměnu údajů jsou v podstatě rovnocenné, je zejména vhodné, aby v případě, že je národní kontaktní místo pro elektronické zdravotnictví již v produkčním provozu připojeno k infrastruktuře digitálních zdravotnických služeb pro přeshraniční informační služby elektronického zdravotnictví a stejné kontaktní místo je určeno jako národní kontaktní místo daného členského státu pro digitální zdravotnictví, nemuselo toto kontaktní místo opakovat počáteční kontrolu souladu u služeb, které využívá v produkčním provozu, neboť již prokázalo svou schopnost připojit se k ústřední platformě.

(24)

Nařízení (EU) 2025/327 bude použitelné postupně. Povinnost vyměňovat údaje prostřednictvím platformy MyHealth@EU vstoupí v platnost dne 26. března 2029, pokud jde o výměnu pacientských souhrnů, elektronických lékařských předpisů a elektronických potvrzení o výdeji léčivých přípravků, a dne 26. března 2031, pokud jde o výměnu lékařských snímků a doprovodných zpráv ke snímkům, výsledky lékařských testů, včetně laboratorních a jiných diagnostických výsledků a doprovodných zpráv, a propouštěcích zpráv. Toto nařízení stanoví podrobná pravidla pro fungování platformy MyHealth@EU; povinnost národních kontaktních míst členských států pro digitální zdravotnictví vyměňovat si prioritní kategorie osobních elektronických zdravotních údajů prostřednictvím platformy MyHealth@EU vstoupí v platnost v souladu s článkem 105 nařízení (EU) 2025/327.

(25)

V souladu s čl. 42 odst. 1 nařízení (EU) 2018/1725 byl konzultován evropský inspektor ochrany údajů, který vydal stanovisko dne 18. května 2026 (6).

(26)

Toto prováděcí nařízení zavádí závazné požadavky na přeshraniční digitální veřejné služby ve smyslu nařízení Evropského parlamentu a Rady (EU) 2024/903 (7). Provádí se proto posouzení interoperability a výsledná zpráva bude zveřejněna na portálu Interoperabilní Evropa po přijetí právního aktu.

(27)

Opatření stanovená tímto nařízením jsou v souladu se stanoviskem výboru zřízeného čl. 98 odst. 1 nařízení (EU) 2025/327,

PŘIJALA TOTO NAŘÍZENÍ:

KAPITOLA 1

OBECNÁ USTANOVENÍ

Článek 1

Předmět a oblast působnosti

1.   Toto nařízení stanoví pravidla týkající se požadavků na kybernetickou bezpečnost, technickou interoperabilitu, sémantickou interoperabilitu, provoz a řízení služeb v souvislosti se zpracováním údajů Komisí jako zpracovatelem pro MyHealth@EU a její povinnosti vůči společným správcům.

Stanoví nezbytná opatření pro technický rozvoj MyHealth@EU, podrobná pravidla týkající se bezpečnosti, důvěrnosti a ochrany osobních elektronických zdravotních údajů a podmínky kontroly souladu s předpisy, které jsou nezbytné pro začlenění do MyHealth@EU a zachování připojení k ní.

2.   Článek 7, s výjimkou odst. 1 písm. a), a články 8 až 13 se použijí obdobně na oprávněné účastníky uvedené v čl. 24 odst. 2 a 3 nařízení (EU) 2025/327. Kontroly souladu a technické zkoušky u těchto oprávněných účastníků mohou zahrnovat i další požadavky, které se jich týkají.

Článek 2

Definice

Pro účely tohoto nařízení se rozumí:

1)

„řídící skupinou“ řídící skupina pro MyHealth@EU zřízená podle čl. 95 odst. 1 nařízení (EU) 2025/327 pro přeshraniční infrastrukturu stanovenou v článku 23 uvedeného nařízení;

2)

„hlavní aktualizací“ verze katalogu požadavků a technických specifikací, která není zpětně kompatibilní s předchozí verzí nebo má podstatný dopad na výměnu osobních elektronických zdravotních údajů prostřednictvím MyHealth@EU;

3)

„drobnou aktualizací“ verze katalogu požadavků a technických specifikací a jejich provedení, které nepředstavují hlavní aktualizaci;

4)

„incident“ ve smyslu čl. 6 bodu 6 směrnice Evropského parlamentu a Rady (EU) 2022/2555 (8);

5)

„významným incidentem“ incident ve smyslu čl. 23 odst. 3 směrnice (EU) 2022/2555.

KAPITOLA 2

PŘESHRANIČNÍ VÝMĚNA ÚDAJŮ A ÚSTŘEDNÍ PLATFORMA PRO INTEROPERABILITU PRO DIGITÁLNÍ ZDRAVOTNICTVÍ

Článek 3

Ústřední platforma pro interoperabilitu pro digitální zdravotnictví

1.   Komise zajišťuje tyto služby ústřední platformy pro interoperabilitu pro digitální zdravotnictví podle čl. 23 odst. 1 nařízení (EU) 2025/327:

a)

software referenčního provedení pro národní kontaktní místa pro digitální zdravotnictví;

b)

ústřední terminologickou službu;

c)

zabezpečenou komunikační síť;

d)

ústřední konfigurační službu.

2.   Komise poskytuje služby uvedené v odstavci 1 v souladu s katalogem požadavků uvedeným v čl. 4 odst. 2 a s technickými specifikacemi uvedenými v čl. 4 odst. 3.

3.   Národní kontaktní místa pro digitální zdravotnictví mohou využívat referenční provedení podle odst. 1 písm. a) k podpoře výměny osobních elektronických zdravotních údajů v MyHealth@EU. Pokud se národní kontaktní místo pro digitální zdravotnictví rozhodne využít alternativní řešení, musí tato řešení splňovat požadavky uvedené v katalogu požadavků podle čl. 4 odst. 2 a technické specifikace podle čl. 4 odst. 3.

4.   Národní kontaktní místa pro digitální zdravotnictví mohou využívat ústřední terminologickou službu uvedenou v odst. 1 písm. b) k podpoře překladu a mapování kódovacích systémů a hodnot, které se mají používat v datových souborech obsahujících osobní elektronické zdravotní údaje, jak je uvedeno v čl. 15 odst. 1 prvním pododstavci písm. b) nařízení (EU) 2025/327.

5.   Členské státy jsou odpovědné za překlad a mapování kódovacích systémů a sad hodnot pro výměnu osobních elektronických zdravotních údajů v evropském formátu pro výměnu elektronických zdravotních záznamů podle čl. 15 odst. 1 nařízení (EU) 2025/327. Členské státy zajistí, aby překlady a mapování byly aktuální.

6.   Národní kontaktní místa pro digitální zdravotnictví využívají zabezpečenou komunikační síť uvedenou v odst. 1 písm. c) k podpoře výměny osobních elektronických zdravotních údajů mezi národními kontaktními místy pro digitální zdravotnictví. Za provoz vnitrostátních infrastruktur a služeb podporujících zabezpečenou komunikační síť i nadále odpovídají národní kontaktní místa pro digitální zdravotnictví.

7.   Národní kontaktní místa pro digitální zdravotnictví využívají ústřední konfigurační službu uvedenou v odst. 1 písm. d), aby Komisi a všem ostatním národním kontaktním místům pro digitální zdravotnictví zpřístupnila své konfigurační údaje.

Článek 4

Katalog požadavků a technické specifikace

1.   Pokud národní kontaktní místa pro digitální zdravotnictví provádějí přeshraniční výměnu osobních elektronických zdravotních údajů podle čl. 23 odst. 3 nařízení (EU) 2025/327, musí tak činit v souladu s katalogem požadavků uvedeným v odstavci 2 a technickými specifikacemi uvedenými v odstavci 3.

2.   Komise ve spolupráci s řídící skupinou vypracuje a udržuje katalog požadavků pro přeshraniční výměnu osobních elektronických zdravotních údajů v MyHealth@EU. Tento katalog požadavků musí obsahovat přinejmenším:

a)

popis případů použití, které byly zavedeny pro výměnu osobních elektronických zdravotních údajů;

b)

požadavky na provedení výměny osobních elektronických zdravotních údajů;

c)

rámce a postupy pro zkoušení, kontrolu souladu, provoz a monitorování incidentů souvisejících s výměnou osobních elektronických zdravotních údajů.

3.   Komise ve spolupráci s řídící skupinou navrhne technické specifikace na základě katalogu požadavků uvedeného v odstavci 2.

4.   Katalog požadavků uvedený v odstavci 2 a technické specifikace uvedené v odstavci 3 schvaluje řídící skupina.

Článek 5

Provoz a správa platformy MyHealth@EU

1.   Komise ve spolupráci s řídící skupinou provádí tyto činnosti související s provozem a správou platformy MyHealth@EU:

a)

zjišťování, analýzu a správu požadavků a technických specifikací;

b)

koordinaci vývoje, zkoušení a zavádění;

c)

změny v katalogu požadavků;

d)

řízení incidentů,

e)

zajištění nepřetržitého provozu platformy.

2.   Komise plní tyto úkoly:

a)

provádí technické zkoušky přeshraniční výměny osobních elektronických zdravotních údajů;

b)

poskytuje podporu asistenčním službám národních kontaktních míst pro digitální zdravotnictví nebo oprávněným účastníkům.

3.   Komise ve spolupráci s řídící skupinou navrhne roční pracovní plán činností podle odstavců 1 a 2 a předloží jej řídící skupině ke schválení.

Článek 6

Změny v katalogu požadavků

1.   Na žádost pěti či více členů řídící skupiny nebo z vlastního podnětu může Komise předložit řídící skupině návrh na zásadní změnu katalogu požadavků. Návrh na změnu obsahuje alespoň tyto údaje:

a)

popis změn;

b)

odůvodnění změn;

c)

lhůtu pro provedení změn;

d)

hlavní aktualizaci, která zohlední navrhované změny.

2.   Řídící skupina je odpovědná za schvalování změn v katalogu požadavků uvedeném v čl. 4 odst. 2, harmonogramu provedení těchto změn a nové hlavní aktualizace.

3.   Jakmile budou změny uvedené v odstavci 2 schváleny, Komise, národní kontaktní místa pro digitální zdravotnictví a oprávnění účastníci je provedou v souladu se schváleným harmonogramem provedení a hlavní aktualizací.

4.   U drobných aktualizací není nutné předkládat návrh na změnu. Komise může řídící skupině předložit návrh na změnu vedoucí k drobné aktualizaci. Je-li taková změna předložena, řídící skupina je po jejím obdržení odpovědná za schválení návrhu na drobnou aktualizaci, včetně harmonogramu jejího provedení. Jakmile bude drobná aktualizace schválena, Komise, národní kontaktní místa pro digitální zdravotnictví a oprávnění účastníci ji provedou v souladu se schváleným harmonogramem provedení.

Článek 7

Správa oprávnění pro přeshraniční výměnu osobních elektronických zdravotních údajů

1.   Komise je jménem řídící skupiny odpovědná za správu postupů pro udělování oprávnění k výměně osobních elektronických zdravotních údajů. Jedná se o tyto postupy:

a)

udělení oprávnění národnímu kontaktnímu místu pro digitální zdravotnictví k zahájení výměny osobních elektronických zdravotních údajů;

b)

udělení oprávnění národnímu kontaktnímu místu pro digitální zdravotnictví nebo oprávněnému účastníkovi k pokračování ve výměně osobních elektronických zdravotních údajů po přechodu na nejnovější hlavní aktualizaci;

c)

udělení oprávnění národnímu kontaktnímu místu pro digitální zdravotnictví nebo oprávněnému účastníkovi k pokračování ve výměně osobních elektronických zdravotních údajů po provozní kontrole souladu podle čl. 9 písm. b);

d)

řešení významných incidentů při výměně osobních elektronických zdravotních údajů.

2.   Komise ve spolupráci s řídící skupinou navrhne metodiku pro postupy týkající se oprávnění podle odstavce 1 ke schválení řídící skupině.

3.   Řídící skupina rozhodne, zda udělí oprávnění uvedené v odst. 1 písm. a), b) nebo c), a to na základě požadavků stanovených v článcích 10 až 12.

4.   Pokud řídící skupina rozhodne, že oprávnění stanovené v odstavci 1 neudělí, může národní kontaktní místo pro digitální zdravotnictví požádat řídící skupinu o přezkum jejího rozhodnutí.

Článek 8

Podmínky pro začlenění do MyHealth@EU a zachování připojení k ní, kontroly souladu a technické zkoušky

1.   Komise provádí kontroly souladu a usnadňuje technické zkoušky pro posouzení toho, zda je výměna osobních elektronických zdravotních údajů mezi národními kontaktními místy pro digitální zdravotnictví v souladu s katalogem požadavků uvedeným v čl. 4 odst. 2 a s technickými specifikacemi uvedenými v čl. 4 odst. 3.

2.   Kontrola souladu má za cíl určit zjištění týkající se bezpečnosti, důvěrnosti a ochrany při výměně osobních elektronických zdravotních údajů prostřednictvím MyHealth@EU. Zjištění se klasifikují jako „drobná“, „střední“ nebo „kritická“ v závislosti na úrovni souladu podle definice v rámci pro kontrolu souladu uvedeném v čl. 4 odst. 2 písm. c).

3.   Technická zkouška posoudí přeshraniční výměnu osobních elektronických zdravotních údajů mezi národními kontaktními místy pro digitální zdravotnictví prostřednictvím platformy MyHealth@EU a jejich soulad s technickými specifikacemi uvedenými v čl. 4 odst. 3. Zjištění se řadí do kategorií „drobná“, „střední“ nebo „kritická“ v závislosti na úrovni souladu podle definice v rámci pro zkoušky uvedeném v čl. 4 odst. 2 písm. c).

4.   Komise informuje národní kontaktní místa pro digitální zdravotnictví o výsledcích kontrol souladu a technických zkoušek uvedených v odstavci 1. Tyto informace obsahují přinejmenším zjištění, pozorování a doporučení vycházející z výsledků kontrol souladu a technických zkoušek.

5.   Pokud kontrola souladu nebo technická zkouška vedou ke zjištěním, dotčené národní kontaktní místo pro digitální zdravotnictví přijme bez ohledu na jejich závažnost opatření k jejich vyřešení poté, co od Komise obdrží informace o výsledku kontroly souladu nebo technické zkoušky. Do 15 pracovních dnů od obdržení informací o těchto zjištěních je Komisi předložen akční plán obsahující opatření k jejich řešení.

6.   Po provedení akčního plánu národní kontaktní místo pro digitální zdravotnictví uvědomí Komisi. Komise poté posoudí příslušné důkazy a rozhodne o uzavření kteréhokoli z prošetřovaných zjištění.

7.   Komise pravidelně informuje řídící skupinu o nevyřešených zjištěních z výsledků kontrol souladu a technických zkoušek.

Článek 9

Četnost kontrol souladu

Komise posoudí, zda je výměna osobních elektronických zdravotních údajů v souladu s katalogem požadavků uvedeným v čl. 4 odst. 2 a s technickými specifikacemi uvedenými v čl. 4 odst. 3:

a)

před zahájením výměny osobních elektronických zdravotních údajů;

b)

každých pět let po poslední kontrole souladu;

c)

pokud se Komise domnívá, že existuje závažné riziko pro bezpečnost, důvěrnost nebo ochranu osobních elektronických zdravotních údajů.

Článek 10

Oprávnění k zahájení výměny osobních elektronických zdravotních údajů

Národní kontaktní místo pro digitální zdravotnictví musí před zahájením výměny osobních elektronických zdravotních údajů získat oprávnění podle čl. 7 odst. 1 písm. a). Oprávnění se zakládá na:

a)

výsledku zkoušky bez kritických zjištění podle čl. 8 odst. 4;

b)

výsledku kontroly souladu bez kritických zjištění podle čl. 8 odst. 4;

c)

akčních plánech podle čl. 8 odst. 5

Článek 11

Oprávnění k aktualizaci a k pokračování ve výměně osobních elektronických zdravotních údajů po aktualizaci

1.   Každé národní kontaktní místo pro digitální zdravotnictví musí získat oprávnění podle čl. 7 odst. 1 písm. b) nejpozději jeden měsíc před uplynutím lhůty uvedené v čl. 6 odst. 3. Oprávnění se zakládá na výsledku technické zkoušky bez kritických zjištění podle čl. 8 odst. 4.

2.   Pokud národnímu kontaktnímu místu pro digitální zdravotnictví není uděleno oprávnění uvedené v odstavci 1, přijme řídící skupina zmírňující opatření, která mohou zahrnovat dočasné pozastavení výměny osobních elektronických zdravotních údajů.

3.   Je-li výměna osobních elektronických zdravotních údajů pozastavena v souladu s odstavcem 2, přijme národní kontaktní místo pro digitální zdravotnictví tato opatření:

a)

vyřeší zjištění, která vedla k pozastavení;

b)

získá oprávnění podle čl. 7 odst. 1 písm. b);

c)

přejde na nejnovější hlavní aktualizaci a obnoví výměnu osobních elektronických zdravotních údajů.

Článek 12

Pokračování ve výměně osobních elektronických zdravotních údajů po provozní kontrole souladu

1.   Každé národní kontaktní místo pro digitální zdravotnictví musí získat oprávnění podle čl. 7 odst. 1 písm. c) nejpozději do dvou měsíců od obdržení výsledku kontroly souladu uvedené v čl. 8 odst. 4. Oprávnění se zakládá na výsledku kontroly souladu bez kritických zjištění.

2.   Pokud národnímu kontaktnímu místu pro digitální zdravotnictví není uděleno oprávnění uvedené v odstavci 1, přijme řídící skupina zmírňující opatření, která mohou zahrnovat dočasné pozastavení výměny osobních elektronických zdravotních údajů.

3.   Je-li výměna osobních elektronických zdravotních údajů pozastavena v souladu s odstavcem 2, přijme národní kontaktní místo pro digitální zdravotnictví tato opatření:

a)

vyřeší zjištění, která vedla k pozastavení;

b)

získá oprávnění podle čl. 7 odst. 1 písm. c);

c)

obnoví výměnu osobních elektronických zdravotních údajů.

Článek 13

Významné incidenty

1.   Národní kontaktní místo pro digitální zdravotnictví, nebo v příslušných případech Komise, co nejdříve, nejpozději však do 24 hodin od zjištění významného incidentu, informuje předsedu řídící skupiny, Komisi a všechna příslušná dotčená národní kontaktní místa pro digitální zdravotnictví.

2.   Komise na základě oznámení podle odstavce 1 nebo z vlastního podnětu významný incident řeší, a to po dohodě s předsedou řídící skupiny.

3.   Národní kontaktní místo pro digitální zdravotnictví, jehož přeshraniční výměna osobních elektronických zdravotních údajů je tímto významným incidentem ovlivněna, a případně také řídící skupina, přijmou nezbytná opatření ke zmírnění incidentu. Mezi tato opatření může patřit dočasné pozastavení výměny osobních elektronických zdravotních údajů.

4.   Dotčené národní kontaktní místo pro digitální zdravotnictví po schválení řídící skupinou obnoví pozastavenou přeshraniční výměnu osobních elektronických zdravotních údajů co nejdříve po vyřešení významného incidentu.

5.   Národní kontaktní místo pro digitální zdravotnictví, jehož přeshraniční výměna osobních elektronických zdravotních údajů byla dotčena významným incidentem, nebo Komise, pokud významným incidentem byla dotčena služba uvedená v čl. 3 odst. 1, podá zprávu řídící skupině nejpozději do jednoho měsíce od předložení oznámení uvedeného v odstavci 1. Zpráva musí obsahovat alespoň tyto prvky:

a)

podrobný popis významného incidentu včetně jeho závažnosti a dopadu;

b)

druh hrozby nebo základní příčinu, která významný incident pravděpodobně spustila;

c)

zmírňující opatření, která již byla přijata a která se stále přijímají.

KAPITOLA 3

ZPRACOVÁNÍ, BEZPEČNOST, DŮVĚRNOST A OCHRANA OSOBNÍCH ÚDAJŮ

Článek 14

Zpracování osobních údajů v MyHealth@EU

Zpracování osobních údajů v MyHealth@EU se omezuje na:

a)

prioritní kategorie osobních elektronických zdravotních údajů pro primární využití podle čl. 14 odst. 1 prvního pododstavce nařízení (EU) 2025/327;

b)

další kategorie osobních elektronických zdravotních údajů pro primární využití podle čl. 14 odst. 1 třetího pododstavce nařízení (EU) 2025/327;

c)

osobní údaje nezbytné pro správu platformy MyHealth@EU, včetně správy asistenční služby.

Článek 15

Povinnosti národních kontaktních míst pro digitální zdravotnictví jako společných správců

1.   Národní kontaktní místa pro digitální zdravotnictví mají v rámci své role společných správců níže uvedené povinnosti.

a)

Zřídí kontaktní místo s funkční e-mailovou schránkou, které bude sloužit pro komunikaci mezi společnými správci a mezi společnými správci a zpracovatelem.

b)

Koordinují se navzájem v rámci řídící skupiny, aby Komisi jako zpracovateli poskytovala koordinované pokyny.

c)

Prostřednictvím řídící skupiny zasílají Komisi jako zpracovateli veškeré nezbytné pokyny, a to v souladu s dohodou s ostatními společnými správci v rámci skupiny.

d)

Odpovídají za informování subjektů údajů o zpracování osobních údajů v MyHealth@EU v souladu s články 13 a 14 nařízení (EU) 2016/679.

e)

Zabývají se žádostmi subjektů údajů o výkonu jejich práv v souladu s nařízením (EU) 2016/679. Pokud společný správce obdrží žádost, která nespadá do jeho povinností s ohledem na MyHealth@EU, předá tuto žádost příslušnému společnému správci a informuje o tom subjekt údajů.

f)

Přijímají veškerá vhodná organizační, fyzická a logická bezpečnostní opatření k zajištění toho, že každé národní kontaktní místo pro digitální zdravotnictví bude fungovat bezpečně, a tato opatření zdokumentují. Tato opatření zajistí, aby:

i)

se na osoby oprávněné ke zpracování osobních údajů vyměňovaných prostřednictvím platformy MyHealth@EU vztahovaly příslušné zákonné povinnosti zachování mlčenlivosti nebo aby se tyto osoby k mlčenlivosti zavázaly;

ii)

se výměny osobních údajů prostřednictvím platformy MyHealth@EU systematicky zaznamenávaly, aby bylo možné vést evidenci výměn osobních údajů, včetně totožnosti zúčastněných stran, kategorií osobních údajů a účelů, pro které byly tyto údaje vyměněny.

g)

Vzájemně si poskytují součinnost při identifikaci a řešení všech incidentů, včetně porušení ochrany osobních údajů, které souvisejí se zpracováním v MyHealth@EU. Společní správci se zejména informují vzájemně a informují Komisi o:

i)

veškerých rizicích pro bezpečnost osobních údajů zpracovávaných v MyHealth@EU;

ii)

veškerých bezpečnostních incidentech souvisejících se zpracováním osobních údajů v MyHealth@EU;

iii)

každém porušení ochrany osobních údajů, pravděpodobných důsledcích porušení a hodnocení rizika pro práva a svobody fyzických osob a o všech opatřeních učiněných k vyřešení porušení a zmírnění rizika pro tato práva a svobody;

iv)

každém narušení technických nebo organizačních ochranných opatření u operace zpracování v MyHealth@EU.

h)

Informují o každém porušení ochrany osobních údajů v souvislosti s operacemi zpracování v MyHealth@EU příslušné dozorové orgány pro ochranu údajů a subjekty údajů, pokud je to vyžadováno, v souladu s článkem 33 a 34 nařízení (EU) 2016/679

i)

V případě potřeby spolupracují při posouzení vlivu zamýšlených operací zpracování v souladu s článkem 35 nařízení (EU) 2016/679.

2.   Pokud společný správce potřebuje informace od jiného společného správce, aby splnil své povinnosti stanovené v článcích 33 a 34 nařízení (EU) 2016/679, zašle konkrétní žádost do příslušné funkční e-mailové schránky uvedené v odst. 1 písm. a). Druhý společný správce vynaloží veškeré úsilí, aby tyto informace poskytl.

Článek 16

Povinnosti Komise jako zpracovatele

Komise má v rámci své role zpracovatele níže uvedené povinnosti. Komise může k plnění těchto povinností využívat služeb třetích stran jako dílčích zpracovatelů.

a)

Zřídí a bude udržovat bezpečnou a spolehlivou komunikační službu pro národní kontaktní místa pro digitální zdravotnictví účastnící se platformy MyHealth@EU (dále jen „ústřední zabezpečená komunikační služba“).

b)

Konfiguruje ústřední zabezpečenou komunikační službu tak, aby si národní kontaktní místa pro digitální zdravotnictví mohla vyměňovat informace bezpečně, spolehlivě a účinně.

c)

Přijme opatření k usnadnění interoperability a komunikace mezi ústřední zabezpečenou komunikační službou a společnými správci platformy MyHealth@EU.

d)

Zpracovává osobní údaje pouze na základě pokynů společných správců platformy MyHealth@EU, pokud jí toto zpracování již neukládají právní předpisy, které se na ni vztahují. V takovém případě Komise správce informuje o uvedeném právním požadavku před zpracováním, pokud to dané právní předpisy nezakazují z důvodů důležitého veřejného zájmu. Komise neprodleně informuje společné správce v případě, že podle jejího názoru dané pokyny porušují platné předpisy o ochraně údajů.

e)

Zavede nezbytná opatření k zajištění takové úrovně zabezpečení osobních údajů zpracovávaných v rámci zabezpečené komunikační služby, která bude úměrná daným rizikům. Tato opatření musí být zaznamenána v bezpečnostním plánu, který musí být průběžně aktualizován. Opatření zahrnují:

i)

zavedení postupu posuzování rizik za účelem určení a odhadu možných hrozeb pro systém;

ii)

zajištění toho, aby se na osoby oprávněné ke zpracování osobních údajů vztahovala příslušná zákonná povinnost mlčenlivosti, jako je například povinnost stanovená v článku 17 služebního řádu úředníků Evropských společenství, obsaženého v nařízení Rady (EHS, Euratom, ESUO) č. 259/68 (9), nebo aby se k mlčenlivosti zavázaly;

iii)

přijetí vhodných opatření k zajištění toho, aby její zaměstnanci i smluvní partneři chápali své povinnosti v oblasti bezpečnosti informací a ochrany citlivých neutajovaných informací;

iv)

zavedení technických a organizačních bezpečnostních opatření, která zabrání neoprávněnému přístupu k osobním údajům;

v)

zajištění integrity informací zasílaných prostřednictvím zabezpečené komunikační služby;

vi)

v případě potřeby provedení opatření s cílem zabránit neoprávněnému přístupu do zabezpečené komunikační služby z domény národních kontaktních míst pro digitální zdravotnictví;

vii)

zajištění toho, aby údaje přenášené v rámci ústřední zabezpečené komunikační služby byly šifrovány;

viii)

přijetí vhodných opatření fyzické bezpečnosti, včetně:

1.

kontroly přístupu do zařízení a vedení registru návštěvníků pro účely monitorování;

2.

zajištění toho, aby externí osoby, jimž byl udělen do prostor přístup, byly doprovázeny řádně pověřenými pracovníky.

f)

Zavede postup pro řízení změn a bude společné správce průběžně informovat o všech změnách, které mohou ovlivnit komunikaci s jinými vnitrostátními infrastrukturami nebo bezpečnost těchto infrastruktur.

g)

Sleduje v reálném čase výkonnost všech složek své zabezpečené komunikační služby, vypracovává pravidelné statistiky a vede záznamy.

h)

Zavede postupy auditu a přezkumu s cílem:

i)

kontrolovat soulad mezi zaváděnými bezpečnostními opatřeními a bezpečnostním plánem uvedeným v písmenu e);

ii)

pravidelně kontrolovat integritu souborů systémů, bezpečnostní parametry a udělená oprávnění;

iii)

monitorovat případy narušení bezpečnosti;

iv)

provést změny, aby se zmírnily stávající nedostatky v zabezpečení;

v)

stanovit postup pro řízení bezpečnostních incidentů, který bude obsahovat postup pro hlášení a eskalaci;

vi)

informovat příslušné společné správce.

i)

Na svých internetových stránkách zveřejní oznámení pro pacienty o zpracování osobních údajů v MyHealth@EU, a to poté, co jejich obsah odsouhlasí společní správci.

j)

Podpoří společné správce poskytováním informací o zabezpečené komunikační službě MyHealth@EU, a to za účelem plnění povinností stanovených v článcích 32 až 36 nařízení (EU) 2016/679.

k)

Po ukončení výměny údajů vymaže veškeré osobní údaje zpracovávané jménem správce a potvrdí správci, že tak učinila, pokud platné právní předpisy nepožadují uložení daných osobních údajů.

l)

Poskytne společným správcům veškeré informace nezbytné k prokázání toho, že plní své povinnosti jako zpracovatel, a umožní provádění nezávislých auditů, včetně inspekcí, a přezkumů bezpečnostních opatření, a to též na žádost správců, a přispěje k nim, za podmínek respektujících Protokol (č. 7) o výsadách a imunitách Evropské unie připojený ke Smlouvě o fungování Evropské unie.

Článek 17

Bezpečnost platformy MyHealth@EU

Komise zajistí bezpečnost platformy MyHealth@EU v souladu s rozhodnutím (EU, Euratom) 2017/46.

KAPITOLA 4

PŘECHODNÁ USTANOVENÍ

Článek 18

Přechodná opatření

Národní kontaktní místa pro elektronické zdravotnictví, která si vyměňovala osobní elektronické zdravotní údaje prostřednictvím infrastruktury digitálních zdravotnických služeb pro přeshraniční informační služby elektronického zdravotnictví podle prováděcího rozhodnutí (EU) 2019/1765 před 26. březnem 2029 a která byla určena jako národní kontaktní místa pro digitální zdravotnictví podle čl. 23 odst. 2 nařízení (EU) 2025/327, si mohou tyto údaje nadále vyměňovat v rámci MyHealth@EU a má se za to, že splňují požadavky na oprávnění k zahájení výměny osobních elektronických zdravotních údajů stanovené v tomto nařízení.

KAPITOLA 5

ZÁVĚREČNÁ USTANOVENÍ

Článek 19

Vstup v platnost a datum použitelnosti

Toto nařízení vstupuje v platnost dvacátým dnem po vyhlášení v Úředním věstníku Evropské unie.

Toto nařízení se použije ode dne 26. března 2027.

Toto nařízení je závazné v celém rozsahu a přímo použitelné ve všech členských státech.

V Bruselu dne 18. září 2026.

Za Komisi

předsedkyně

Ursula VON DER LEYEN


(1)   Úř. věst. L, 2025/327, 5.3.2025, ELI: http://data.europa.eu/eli/reg/2025/327/oj.

(2)  Prováděcí rozhodnutí Komise (EU) 2019/1765 ze dne 22. října 2019, kterým se stanoví pravidla pro zřízení, řízení a fungování sítě vnitrostátních orgánů odpovědných za elektronické zdravotnictví a zrušuje prováděcí rozhodnutí 2011/890/EU (Úř. věst. L 270, 24.10.2019, s. 83, ELI: http://data.europa.eu/eli/dec_impl/2019/1765/oj).

(3)  Nařízení Evropského parlamentu a Rady (EU) 2016/679 ze dne 27. dubna 2016 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o volném pohybu těchto údajů a o zrušení směrnice 95/46/ES (obecné nařízení o ochraně osobních údajů) (Úř. věst. L 119, 4.5.2016, s. 1, ELI: http://data.europa.eu/eli/reg/2016/679/oj).

(4)  Nařízení Evropského parlamentu a Rady (EU) 2018/1725 ze dne 23. října 2018 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů orgány, institucemi a jinými subjekty Unie a o volném pohybu těchto údajů a o zrušení nařízení (ES) č. 45/2001 a rozhodnutí č. 1247/2002/ES (Úř. věst. L 295, 21.11.2018, s. 39, ELI: http://data.europa.eu/eli/reg/2018/1725/oj).

(5)  Rozhodnutí Komise (EU, Euratom) 2017/46 ze dne 10. ledna 2017 o bezpečnosti komunikačních a informačních systémů v Evropské komisi (Úř. věst. L 6, 11.1.2017, s. 40, ELI: http://data.europa.eu/eli/dec/2017/46/oj).

(6)   Formální připomínky evropského inspektora ochrany údajů (EIOÚ) k návrhu prováděcího nařízení Komise o MyHealth@EU.

(7)  Nařízení Evropského parlamentu a Rady (EU) 2024/903 ze dne 13. března 2024, kterým se stanoví opatření pro vysokou úroveň interoperability veřejného sektoru v celé Unii (nařízení o interoperabilní Evropě) (Úř. věst. L, 2024/903, 22.3.2024, ELI: http://data.europa.eu/eli/reg/2024/903/oj).

(8)  Směrnice Evropského parlamentu a Rady (EU) 2022/2555 ze dne 14. prosince 2022 o opatřeních k zajištění vysoké společné úrovně kybernetické bezpečnosti v Unii a o změně nařízení (EU) č. 910/2014 a směrnice (EU) 2018/1972 a o zrušení směrnice (EU) 2016/1148 (směrnice NIS 2) (Úř. věst. L 333, 27.12.2022, s. 80, ELI: http://data.europa.eu/eli/dir/2022/2555/oj).

(9)  Nařízení Rady (EHS, Euratom, ESUO) č. 259/68 ze dne 29. února 1968, kterým se stanoví služební řád úředníků a pracovní řád ostatních zaměstnanců Evropských společenství a kterým se zavádějí zvláštní opatření dočasně použitelná na úředníky Komise (Úř. věst. L 56, 4.3.1968, s. 1, ELI: http://data.europa.eu/eli/reg/1968/259(1)/oj).


ELI: http://data.europa.eu/eli/reg_impl/2026/2083/oj

ISSN 1977-0626 (electronic edition)


© Evropská unie, https://eur-lex.europa.eu/ , 1998-2022
Zavřít
MENU