Recitale
(1) La 6 noiembrie 2007, Comisia a adoptat o propunere de decizie-cadru a Consiliului privind utilizarea registrului cu numele pasagerilor (PNR) în scopul aplicării legii. Cu toate acestea, în urma intrării în vigoare a Tratatului de la Lisabona la 1 decembrie 2009, propunerea Comisiei, care nu a fost adoptată de Consiliu până la data respectivă, a devenit caducă.
(2) „Programul de la Stockholm – O Europă deschisă și sigură în serviciul cetățenilor și pentru protecția acestora” (3) invită Comisia să prezinte o propunere privind utilizarea datelor din PNR în vederea prevenirii, depistării, investigării și urmăririi penale a infracțiunilor de terorism și a infracțiunilor grave.
(3) În comunicarea sa din 21 septembrie 2010 privind o abordare globală referitoare la transferul de date din registrul cu numele pasagerilor (PNR) către țări terțe, Comisia a prezentat o serie de elemente principale ale unei politici a Uniunii în acest domeniu.
(4) Directiva 2004/82/CE a Consiliului (4) reglementează transferul datelor privind informațiile prealabile referitoare la pasageri (API) de către operatorii de transport aerian către autoritățile naționale competente, în scopul îmbunătățirii controalelor la frontieră și al combaterii imigrației ilegale.
(5) Obiectivele prezentei directive sunt, printre altele, asigurarea securității, protejarea vieții și siguranței persoanelor și crearea unui cadru juridic pentru protecția datelor din PNR în ceea ce privește prelucrarea acestora de către autoritățile competente.
(6) Utilizarea eficace a datelor din PNR, cum ar fi compararea datelor din PNR cu diferite baze de date privind persoane și obiecte căutate, este necesară pentru prevenirea, depistarea, investigarea și urmărirea penală a infracțiunilor de terorism și a infracțiunilor grave, consolidând astfel securitatea internă, pentru strângerea probelor și, acolo unde este cazul, pentru identificarea complicilor infractorilor și destructurarea rețelelor infracționale.
(7) Evaluarea datelor din PNR permite identificarea persoanelor care nu erau suspectate de implicare în infracțiuni de terorism sau în infracțiuni grave înainte de o astfel de evaluare, și care ar trebui să facă obiectul unor cercetări suplimentare desfășurate de către autoritățile competente. Prin utilizarea datelor din PNR se poate contracara amenințarea reprezentată de infracțiunile de terorism și de infracțiunile grave dintr-o altă perspectivă decât prin prelucrarea altor categorii de date cu caracter personal. Cu toate acestea, pentru a asigura faptul că prelucrarea datelor din PNR rămâne limitată la ceea ce este necesar, definirea și aplicarea de criterii de evaluare ar trebui să fie limitate la infracțiuni de terorism și infracțiuni grave pentru care este relevantă utilizarea unor astfel de criterii. Mai mult decât atât, criteriile de evaluare ar trebui definite într-un mod care să reducă la minimum numărul persoanelor nevinovate identificate greșit prin intermediul acestui sistem.
(8) Transportatorii aerieni colectează și prelucrează deja datele din PNR ale pasagerilor lor în scopuri comerciale proprii. Prezenta directivă nu ar trebui să impună transportatorilor aerieni nicio obligație de a colecta sau păstra date suplimentare de la pasageri sau să impună vreo obligație pasagerilor de a furniza date în plus față de cele furnizate deja transportatorilor aerieni.
(9) Unii transportatori aerieni păstrează, ca parte a datelor din PNR, datele API pe care le colectează, iar alții nu. Utilizarea datelor din PNR împreună cu datele API conferă valoare adăugată asistenței oferite statelor membre pentru verificarea identității unei persoane, consolidând, prin aceasta, valoarea rezultatului respectiv în ceea ce privește aplicarea legii și reducând la minimum riscul de a efectua verificări și cercetări cu privire la persoane nevinovate. Este așadar importantă asigurarea faptului că, atunci când transportatorii aerieni colectează date API, aceștia le transferă indiferent dacă păstrează datele API prin alte mijloace tehnice decât pentru alte date din PNR.
(10) Pentru a preveni, depista, investiga și urmări penal infracțiunile de terorism și infracțiunile grave, este esențial ca toate statele membre să introducă dispoziții care să stabilească obligații pentru transportatorii aerieni care operează zboruri extra-UE de a transfera datele din PNR colectate, inclusiv datele API. De asemenea, statele membre ar trebui să aibă posibilitatea să extindă această obligație la transportatorii aerieni care operează zboruri intra-UE. Aceste dispoziții nu ar trebui să aducă atingere Directivei 2004/82/CE.
(11) Prelucrarea datelor cu caracter personal ar trebui să fie proporțională cu obiectivele specifice de securitate urmărite prin prezenta directivă.
(12) Definiția infracțiunilor de terorism aplicată în prezenta directivă ar trebui să fie aceeași ca cea din Decizia-cadru 2002/475/JAI a Consiliului (5). Definiția infracțiunilor grave ar trebui să cuprindă categoriile de infracțiuni enumerate în anexa II la prezenta directivă.
(13) Datele din PNR ar trebui să fie transferate unei singure unități de informații despre pasageri (UIP) desemnate din statul membru în cauză, astfel încât să se asigure claritatea și să se reducă costurile pentru transportatorii aerieni. UIP poate avea diferite filiale într-un stat membru și totodată statele membre pot institui o UIP în comun. Statele membre ar trebui să facă schimb de informații prin intermediul rețelelor relevante de schimb de informații în scopul de a facilita partajarea de informații și a asigura interoperabilitatea.
(14) Statele membre ar trebui să suporte costurile aferente utilizării, păstrării și schimbului de date din PNR.
(15) O listă a datelor din PNR solicitate care urmează să fie obținute de o UIP ar trebui să fie elaborată cu scopul de a reflecta cerințele legitime ale autorităților publice de prevenire, depistare, investigare și urmărire penală a infracțiunilor de terorism și a infracțiunilor grave, îmbunătățind prin aceasta securitatea internă în cadrul Uniunii și protejând totodată drepturile fundamentale, în special dreptul la viață privată și dreptul la protecția datelor cu caracter personal. În acest scop, ar trebui să se aplice standarde ridicate în conformitate cu Carta drepturilor fundamentale a Uniunii Europene (denumită în continuare „Carta”), cu Convenția pentru protejarea persoanelor față de prelucrarea automatizată a datelor cu caracter personal (denumită în continuare „Convenția nr. 108”) și cu Convenția europeană pentru apărarea drepturilor omului și a libertăților fundamentale (denumită în continuare „CEDO”). O astfel de listă nu ar trebui să se bazeze pe rasa sau originea etnică, religia sau convingerile, opiniile politice sau de orice altă natură, apartenența la un sindicat, starea de sănătate, viața sexuală sau orientarea sexuală a unei persoane. Datele din PNR ar trebui să conțină exclusiv detalii privind rezervările pasagerilor și itinerariile călătoriilor, care permit autorităților competente să-i identifice pe acei pasageri ai curselor aeriene care reprezintă o amenințare pentru securitatea internă.
(16) În prezent sunt disponibile două metode de transfer de date: metoda de tip „pull”, prin care autoritățile competente din statul membru care solicită datele din PNR pot accesa sistemul de rezervări al transportatorului aerian și extrage („pull”) o copie a datelor din PNR solicitate, și metoda de tip „push”, prin care transportatorii aerieni transferă („push”) datele PNR solicitate către autoritatea care le solicită, permițându-le astfel transportatorilor aerieni să păstreze controlul asupra datelor pe care le furnizează. Se consideră că metoda de tip „push” oferă un grad mai mare de protecție a datelor și ar trebui să fie obligatorie pentru toți transportatorii aerieni.
(17) Comisia susține orientările Organizației Aviației Civile Internaționale (OACI) privind PNR. Respectivele orientări ar trebui să reprezinte, prin urmare, baza adoptării formatelor de date compatibile pentru transferurile de date din PNR de către transportatorii aerieni către statele membre. În vederea asigurării unor condiții uniforme pentru punerea în aplicare a formatelor de date compatibile și a protocoalelor relevante aplicabile transferurilor de date de la transportatorii aerieni ar trebui conferite competențe de executare Comisiei. Respectivele competențe ar trebui exercitate în conformitate cu Regulamentul (UE) nr. 182/2011 al Parlamentului European și al Consiliului (6).
(18) Statele membre ar trebui să ia toate măsurile necesare pentru a le permite transportatorilor aerieni să își îndeplinească obligațiile ce le revin în temeiul prezentei directive. Statele membre ar trebui să prevadă sancțiuni eficace, proporționale și disuasive, inclusiv sancțiuni financiare, împotriva transportatorilor aerieni care nu își respectă obligațiile privind transferul de date din PNR.
(19) Fiecare stat membru ar trebui să fie responsabil de evaluarea amenințărilor potențiale legate de infracțiuni de terorism și de infracțiuni grave.
(20) Ținându-se cont pe deplin de dreptul la protecția datelor cu caracter personal și de dreptul la nediscriminare, nu ar trebui să fie luată nicio decizie care produce efecte juridice adverse asupra unei persoane sau care o afectează în mod semnificativ exclusiv ca urmare a prelucrării automatizate a datelor din PNR. Mai mult, conform articolelor 8 și 21 din Cartă, nicio astfel de decizie nu ar trebui să discrimineze o persoană pe motive precum sexul, rasa, culoarea, originea etnică sau socială, caracteristicile genetice, limba, religia sau convingerile, opiniile politice sau de orice altă natură, apartenența la o minoritate națională, averea, nașterea, un handicap, vârsta sau orientarea sexuală. Cu ocazia revizuirii aplicării prezentei directive, Comisia ar trebui, de asemenea, să ia în considerare respectivele principii.
(21) Rezultatul prelucrării datelor din PNR nu ar trebui să fie utilizat în niciun caz de statele membre ca motiv pentru eludarea obligațiilor lor internaționale în temeiul Convenției de la Geneva din 28 iulie 1951 privind statutul refugiaților astfel cum a fost modificată de Protocolul din 31 ianuarie 1967, și nici nu ar trebui să fie utilizat pentru a refuza solicitanților de azil utilizarea unor căi legale sigure și eficiente către teritoriul Uniunii pentru a-și exercita dreptul lor la protecție internațională.
(22) Ținând pe deplin seama de principiile evidențiate în jurisprudența relevantă recentă a Curții de Justiție a Uniunii Europene, aplicarea prezentei directive ar trebui să asigure respectarea deplină a drepturilor fundamentale, a dreptului la viață privată și a principiului proporționalității. De asemenea, ar trebui să respecte cu adevărat obiectivele vizând necesitatea și proporționalitatea pentru a îndeplini interesele generale recunoscute de Uniune și nevoia de a proteja drepturile și libertățile celorlalți în combaterea infracțiunilor de terorism și a infracțiunilor grave. Aplicarea prezentei directive ar trebui justificată în mod corespunzător și ar trebui să existe garanțiile necesare pentru a se asigura legalitatea oricărei acțiuni de stocare, analiză, transfer sau utilizare a datelor din PNR.
(23) Statele membre ar trebui să facă schimb de date din PNR pe care le primesc, între ele și cu Europol, atunci când acest lucru este considerat necesar pentru prevenirea, depistarea, investigarea sau urmărirea penală a infracțiunilor de terorism sau a infracțiunilor grave. UIP ar trebui să transmită, după caz, rezultatul prelucrării datelor din PNR fără întârziere către UIP ale altor state membre pentru investigații suplimentare. Dispozițiile prezentei directive nu ar trebui să aducă atingere altor instrumente ale Uniunii privind schimbul de informații între poliție și alte autorități de aplicare a legii și autoritățile judiciare, inclusiv Deciziei 2009/371/JAI a Consiliului (7) și Deciziei-cadru 2006/960/JAI a Consiliului (8). Acest schimb de date din PNR ar trebui să fie reglementat de normele privind cooperarea polițienească și judiciară și nu ar trebui să aducă atingere nivelului ridicat de protecție a vieții private și a datelor cu caracter personal impus de Cartă, de Convenția nr. 108 și de CEDO.
(24) Ar trebui să fie asigurat un schimb securizat de informații privind datele PNR între statele membre prin intermediul oricărui canal de cooperare existent între autoritățile competente ale statelor membre, precum și, în special, cu Europol, prin intermediul aplicației de rețea pentru schimbul securizat de informații (SIENA) a Europol.
(25) Datele din PNR ar trebui să fie păstrate atât timp cât este necesar în scopul prevenirii, depistării, investigării și urmăririi penale a infracțiunilor de terorism și a infracțiunilor grave și proporțional cu acest scop. Din cauza naturii datelor și scopurilor pentru care acestea sunt utilizate, este necesar ca datele din PNR să fie păstrate o perioadă suficient de îndelungată pentru efectuarea de analize și pentru utilizarea în investigații. În vederea evitării utilizării disproporționate, după perioada inițială de păstrare datele ar trebui să fie depersonalizate prin mascarea elementelor de date. Pentru a asigura cel mai înalt nivel de protecție a datelor, accesul la datele complete din PNR care permit identificarea directă a persoanei vizate, ar trebui acordat numai în condiții foarte stricte și limitate după perioada inițială respectivă.
(26) În cazul în care date specifice din PNR au fost transferate unei autorități competente și sunt utilizate în contextul unor anchete penale sau urmăriri penale specifice, păstrarea acestor date de către autoritatea competentă ar trebui să fie reglementată prin dreptul intern, indiferent de perioadele de păstrare a datelor prevăzute în prezenta directivă.
(27) Prelucrarea datelor PNR în fiecare stat membru, de către UIP și autoritățile competente, ar trebui să facă obiectul unui standard de protecție a datelor cu caracter personal în temeiul dreptului intern în concordanță cu Decizia-cadru 2008/977/JAI a Consiliului (9) și cu cerințele specifice în materie de protecție a datelor prevăzute în prezenta directivă. Trimiterile la Decizia-cadru 2008/977/JAI ar trebui înțelese ca trimiteri la legislația aflată în vigoare, precum și la legislația care o va înlocui.
(28) Ținând seama de dreptul la protecția datelor cu caracter personal, drepturile persoanelor vizate cu privire la prelucrarea datelor acestora din PNR, cum ar fi drepturile de acces, rectificare, ștergere și restricționare și drepturile de a fi despăgubit și de a exercita o cale de atac, ar trebui să fie în concordanță atât cu Decizia-cadru 2008/977/JAI cât și cu nivelul ridicat de protecție prevăzut de Cartă și de CEDO.
(29) Ținând cont de dreptul pasagerilor de a fi informați cu privire la prelucrarea datelor lor cu caracter personal, statele membre ar trebui să asigure faptul că pasagerilor li se furnizează informații corecte, ușor accesibile și ușor de înțeles privind colectarea datelor în PNR, transferul acestora către UIP și drepturile lor ca persoane vizate.
(30) Prezenta directivă nu aduce atingere dreptului Uniunii și dreptului intern privind principiul accesului public la documente oficiale.
(31) Transferurile de date din PNR de către statele membre către țări terțe ar trebui să fie permise doar de la caz la caz și cu respectarea deplină a dispozițiilor prevăzute de statele membre în temeiul Deciziei-cadru 2008/977/JAI. În vederea asigurării protecției datelor cu caracter personal, astfel de transferuri ar trebui să facă obiectul unor cerințe suplimentare referitoare la scopul transferului. Acestea ar trebui, de asemenea, să facă obiectul principiilor necesității și proporționalității și să îndeplinească nivelul ridicat de protecție prevăzut de Cartă și de CEDO.
(32) Autoritatea națională de supraveghere înființată în contextul punerii în aplicare a Deciziei-cadru 2008/977/JAI ar trebui să fie, de asemenea, responsabilă de consilierea privind dispozițiile adoptate de statele membre în temeiul prezentei directive și de monitorizarea aplicării acestora.
(33) Prezenta directivă nu aduce atingere posibilității statelor membre de a prevedea, în dreptul intern, un sistem pentru colectarea și prelucrarea datelor din PNR de la operatorii economici care nu sunt transportatori aerieni, cum ar fi agențiile de voiaj și operatorii de turism care oferă servicii legate de călătorii – inclusiv rezervarea de zboruri – pentru care colectează și prelucrează date din PNR, sau de la alți transportatori decât cei menționați în prezenta directivă, cu condiția ca aceste dispoziții ale dreptului intern să respecte dreptul Uniunii.
(34) Prezenta directivă nu aduce atingere normelor actuale ale Uniunii privind modalitățile în care se realizează controalele la frontieră și nici normelor Uniunii care reglementează intrarea și ieșirea de pe teritoriul Uniunii.
(35) Ca o consecință a diferențelor juridice și tehnice dintre dispozițiile naționale privind prelucrarea datelor cu caracter personal, inclusiv datele din PNR, transportatorii aerieni se confruntă și se vor confrunta cu cerințe diferite referitoare la tipurile de informații care urmează să fie transmise și la condițiile în care acestea sunt furnizate autorităților naționale competente. Respectivele diferențe pot aduce atingere cooperării eficace între autoritățile naționale competente în scopul prevenirii, depistării, investigării și urmăririi penale a infracțiunilor de terorism și a infracțiunilor grave. Prin urmare, este necesar să se stabilească la nivelul Uniunii un cadrul legal comun pentru transferul și prelucrarea datelor din PNR.
(36) Prezenta directivă respectă drepturile fundamentale și principiile Cartei, în special dreptul la protecția datelor cu caracter personal, dreptul la viață privată și dreptul la nediscriminare, astfel cum sunt protejate prin articolele 8, 7 și 21 din Cartă, și, prin urmare, ar trebui să fie pusă în aplicare în consecință. Prezenta directivă este compatibilă cu principiile protecției datelor, iar dispozițiile sale sunt conforme cu Decizia-cadru 2008/977/JAI. În plus, în vederea respectării principiului proporționalității, în domenii specifice prezenta directivă prevede norme mai stricte privind protecția datelor decât Decizia-cadru 2008/977/JAI.
(37) Domeniul de aplicare al prezentei directive este cât se poate de limitat, întrucât: prevede păstrarea datelor din PNR în UIP pentru o perioadă care nu depășește cinci ani, după care datele ar trebui șterse; permite ca datele să fie depersonalizate prin mascarea elementelor de date după o perioadă inițială de șase luni; și interzice colectarea și utilizarea datelor sensibile. Pentru a asigura eficiența și un nivel ridicat de protecție a datelor, statele membre sunt obligate să asigure că o autoritate de supraveghere națională independentă și, în special, un responsabil cu protecția datelor, sunt responsabili de consilierea și de monitorizarea privind modul de prelucrare a datelor din PNR. Fiecare prelucrare de date din PNR ar trebui să fie luată într-o evidență sau documentată în scopul verificării legalității sale, al automonitorizării și în scopul garantării integrității și securității adecvate a prelucrării datelor. De asemenea, statele membre ar trebui să se asigure că pasagerilor le sunt oferite informații clare și precise cu privire la colectarea datelor în PNR și cu privire la drepturile lor.
(38) Deoarece obiectivele prezentei directive, și anume transferul datelor din PNR de către transportatorii aerieni și prelucrarea acestor date în scopul prevenirii, depistării, investigării și urmăririi penale a infracțiunilor de terorism și a infracțiunilor grave, nu pot fi realizate în mod satisfăcător de către statele membre, dar pot fi realizate mai bine la nivelul Uniunii, aceasta poate adopta măsuri în conformitate cu principiul subsidiarității astfel cum este definit la articolul 5 din Tratatul privind Uniunea Europeană. În conformitate cu principiul proporționalității, astfel cum este definit la articolul menționat, prezenta directivă nu depășește ceea ce este necesar pentru realizarea obiectivelor menționate.
(39) În conformitate cu articolul 3 din Protocolul nr. 21 privind poziția Regatului Unit și a Irlandei cu privire la spațiul de libertate, securitate și justiție, anexat la Tratatul privind Uniunea Europeană și la Tratatul privind funcționarea Uniunii Europene, aceste state membre au notificat intenția lor de a participa la adoptarea și la aplicarea prezentei directive.
(40) În conformitate cu articolele 1 și 2 din Protocolul nr. 22 privind poziția Danemarcei, anexat la Tratatul privind Uniunea Europeană și la Tratatul privind funcționarea Uniunii Europene, Danemarca nu participă la adoptarea prezentei directive, nu are obligații în temeiul acesteia și aceasta nu i se aplică.
(41) Autoritatea Europeană pentru Protecția Datelor a fost consultată în conformitate cu articolul 28 alineatul (2) din Regulamentul (CE) nr. 45/2001 al Parlamentului European și al Consiliului (10) și a emis un aviz la 25 martie 2011,