Recitale
(1) Directiva 2006/112/CE a Consiliului (2), astfel cum a fost modificată prin Directiva (UE) 2020/284 (3), introduce obligații de raportare pentru prestatorii de servicii de plată începând cu 1 ianuarie 2024. Începând cu această dată, prestatorii de servicii de plată care sunt stabiliți sau care prestează servicii de plată în Uniunea Europeană trebuie să țină anumite evidențe ale plăților transfrontaliere care provin de la plătitori din statele membre și să păstreze anumite informații privind beneficiarii plăților, precum și să transmită aceste evidențe statelor membre în vederea combaterii fraudei în domeniul taxei pe valoarea adăugată (TVA).
(2) În temeiul Regulamentului (UE) nr. 904/2010, astfel cum a fost modificat prin Regulamentul (UE) 2020/283 (4), statele membre trebuie să transmită evidențele respective unui sistem electronic central de informații referitoare la plăți („CESOP”), care urmează să fie dezvoltat, întreținut, găzduit și gestionat din punct de vedere tehnic de Comisie.
(3) Pentru a se asigura buna funcționare a CESOP și în conformitate cu articolul 24e litera (a) din Regulamentul (UE) nr. 904/2010, este necesar să se adopte măsurile tehnice pentru instituirea CESOP. Măsurile respective trebuie să prevadă funcționalitățile CESOP necesare pentru dezvoltarea capacităților CESOP, astfel cum sunt descrise la articolul 24c din Regulamentul (UE) nr. 904/2010. De asemenea, aceste măsuri trebuie să doteze CESOP cu instrumente de căutare și de vizualizare care să-i permită să fie foarte ușor de utilizat. În plus, CESOP trebuie să faciliteze schimburile de informații între funcționarii de legătură Eurofisc, permițându-le să facă, în mod rapid și sigur, schimb de informații privind frauda în domeniul TVA direct în cadrul CESOP. Trebuie stabilite, de asemenea, măsurile pe care trebuie să le ia Comisia pentru întreținerea CESOP după ce devine operațional, în vederea asigurării standardelor operaționale de calitate ale infrastructurii informatice a CESOP și ale funcționalităților acestuia, precum și pentru efectuarea, după caz, a actualizărilor necesare gestionării incidentelor sistemului dintre Comisie și statele membre.
(4) În calitate de operatori ai CESOP, statele membre sunt responsabile de gestionarea acestuia, iar Comisiei, în calitate de gazdă și de persoană împuternicită de operator, îi revin o serie de responsabilități limitate la gestionarea din punct de vedere tehnic a CESOP, în conformitate cu articolul 24e litera (b) din Regulamentul (UE) nr. 904/2010. Aceste responsabilități trebuie să includă sarcinile tehnice necesare pentru administrarea zilnică a CESOP, cum ar fi ținerea evidențelor funcționarului de legătură Eurofisc care accesează CESOP, ținerea evidențelor prestatorilor de servicii de plată care au transmis date statelor membre, instituirea unor măsuri organizatorice de securitate adecvate pentru CESOP, precum și asigurarea formării și a sprijinului necesar pentru ca funcționarii de legătură Eurofisc să poată utiliza în mod eficient CESOP.
(5) În conformitate cu articolul 24b alineatul (1) litera (b) din Regulamentul (UE) nr. 904/2010, statele membre transmit date către CESOP într-un format comun. Trebuie stabilite elementele de date pe care trebuie să le raporteze prestatorii de servicii de plată în format XML. Pentru a se asigura operabilitatea globală între sistemele electronice naționale și CESOP în temeiul articolului 24b alineatul (3) din Regulamentul (UE) nr. 904/2010, statele membre trebuie să verifice dacă datele transmise de prestatorii de servicii de plată includ elementele de date obligatorii și corecte din punct de vedere sintactic în temeiul articolului 243d din Directiva 2006/112/CE, întrucât CESOP poate funcționa numai dacă datele obligatorii sunt introduse corect în CESOP.
(6) Statele membre trebuie să desemneze funcționari de legătură Eurofisc care vor avea acces la CESOP și să informeze Comisia cu privire la decizia lor. În acest scop, Comisia trebuie să pună la dispoziția respectivilor funcționari un identificator unic care să le permită accesul la CESOP și să păstreze o listă a tuturor funcționarilor de legătură Eurofisc care au acces la CESOP, pe baza informațiilor primite de la statele membre.
(7) În conformitate cu articolul 24e litera (g) din Regulamentul (UE) nr. 904/2010, Comisia trebuie să stabilească proceduri pentru a se asigura că sunt instituite măsuri de securitate tehnice și organizatorice adecvate pentru dezvoltarea și operarea CESOP. Mai multe aspecte legate de securitate ale componentelor centrale ale CESOP depind, de asemenea, de punerea în aplicare a măsurilor naționale de securitate, cum ar fi măsurile de control al siguranței datelor transmise și măsurile prin care se garantează că numai funcționarul de legătură Eurofisc cu un identificator unic valabil poate avea acces la CESOP. Prin urmare, statele membre trebuie să furnizeze Comisiei informații cu privire la propriile măsuri de securitate. Statele membre și Comisia trebuie să se informeze reciproc cu privire la măsurile de securitate luate și la necesitatea eventualelor actualizări ale măsurilor respective.
(8) Prelucrarea datelor cu caracter personal în temeiul prezentului regulament, precum și responsabilitățile statelor membre și ale Comisiei fac obiectul normelor prevăzute în Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului (5) și în Regulamentul (UE) 2018/1725 al Parlamentului European și al Consiliului (6). În conformitate cu articolul 24e litera (h) din Regulamentul (UE) nr. 904/2010, trebuie stabilite rolurile și responsabilitățile statelor membre și ale Comisiei în ceea ce privește gestionarea CESOP. Statele membre trebuie considerate împreună ca operatori ai CESOP, deoarece decid cu privire la mijloacele de prelucrare și de utilizare a datelor în cadrul CESOP. Comisia trebuie considerată persoană împuternicită de operator, deoarece, în îndeplinirea tuturor sarcinilor sale, acționează în numele statelor membre.
(9) Prezentul regulament trebuie să se aplice numai de la 1 ianuarie 2024, pentru a fi aliniat la aplicarea Regulamentului (UE) 2020/283 și a Directivei (UE) 2020/284.
(10) Autoritatea Europeană pentru Protecția Datelor a fost consultată în conformitate cu articolul 42 alineatul (1) din Regulamentul (UE) 2018/1725 și a emis un aviz la 2 februarie 2022.
(11) Măsurile prevăzute în prezentul regulament sunt conforme cu avizul Comitetului permanent pentru cooperare administrativă,