Recitale
(1) În conformitate cu articolul 74 din Regulamentul (UE) 2018/1139, informațiile legate de aviația civilă trebuie stocate într-un registru electronic de informații creat și gestionat de Agenția Uniunii Europene pentru Siguranța Aviației (denumită în continuare „agenția”), necesar pentru a asigura cooperarea eficace dintre agenție și autoritățile naționale competente în ceea ce privește îndeplinirea sarcinilor ce le revin în domeniul certificării, supravegherii și asigurării respectării legii în temeiul regulamentului respectiv.
(2) Deoarece este important ca și Comisia, și autoritățile naționale competente să fie implicate în dezvoltarea și gestionarea registrului de către agenție, prezentul regulament trebuie să prevadă un mecanism de consultare adecvat pentru a se asigura că agenția consultă statele membre și Comisia înainte de a lua decizii cu privire la registru.
(3) Pentru o utilizare eficace, registrul trebuie aibă o structură care să găzduiască o bază de date centrală, o infrastructură de comunicații și o interfață necesară pentru emiterea, interogarea și accesarea informațiilor stocate în registru. În vederea facilitării cooperării dintre entitățile care utilizează registrul, este necesară o interfață unică dedicată interogărilor directe ale utilizatorilor în registru și o interfață unică dedicată autorităților naționale competente.
(4) Registrul trebuie să faciliteze integrarea autorităților competente în registru și comunicarea cu acesta prin intermediul specificațiilor funcționale corespunzătoare referitoare la interfață, securitate, rețea și informațiile privind configurația aplicațiilor.
(5) Agenția trebuie să se asigure că registrul este menținut în condiții adecvate de lucru pentru a evita defecțiunile tehnice și pentru a asigura continuitatea funcționării registrului și gestionarea datelor sale.
(6) Informațiile trebuie transmise către registru și schimbate prin intermediul acestuia pe baza formatelor de informații convenite de comun acord propuse de agenție, astfel încât informațiile schimbate să fie înțelese în același mod de către entitățile comunicante.
(7) Actualizările periodice ale informațiilor stocate în registru ar urma să permită un schimb mai bun de informații. În acest sens, agenția și autoritățile naționale competente trebuie să elaboreze o metodologie pentru actualizarea periodică a informațiilor stocate în registru.
(8) Prezentul regulament trebuie, de asemenea, să stabilească cerințele pentru clasificarea informațiilor, astfel încât informațiile stocate în registru să fie tratate în conformitate cu parametrii privind respectarea vieții private, confidențialitatea, integritatea și disponibilitatea. Este necesară o reevaluare a acestei clasificări a informațiilor ori de câte ori are loc o modificare a utilizării datelor, pentru a se asigura actualizarea clasificării.
(9) Este important să se identifice părțile interesate care pot primi informațiile stocate în registru și să se stabilească norme detaliate pentru tratarea cererilor lor de acces. În acest scop, prezentul regulament trebuie să stabilească condițiile necesare pentru difuzarea informațiilor către părțile interesate. De asemenea, trebuie să se asigure că informațiile primite de părțile interesate sunt gestionate în mod confidențial.
(10) Un sistem de trasabilitate a informațiilor stocate în registru ar urma să garanteze protecția împotriva accesului neautorizat la acestea și să permită monitorizarea operațiunilor în care sunt prelucrate informații, inclusiv date cu caracter personal, pentru a asigura integritatea datelor și securitatea informațiilor.
(11) Personalul utilizatorilor autorizați care are nevoie să acceseze registrul trebuie să fie autorizat de organizațiile de care aparțin, în urma unor proceduri documentate. Personalul din centrele de medicină aeronautică trebuie să fie autorizat de autoritățile lor naționale competente.
(12) Cerințele privind protecția infrastructurii și a datelor relevante trebuie elaborate în cadrul politicilor de gestionare a securității. În special, este necesar să se elaboreze măsuri pentru gestionarea securității, continuitatea activității și planuri de recuperare în caz de dezastru. Utilizatorii autorizați trebuie să se asigure că se instituie măsurile de securitate necesare și că se cooperează în această privință.
(13) Datele cu caracter personal trebuie prelucrate numai în scopul asigurării unei cooperări eficace între agenție și autoritățile naționale competente în ceea ce privește îndeplinirea sarcinilor lor legate de certificare, de supraveghere și de asigurarea respectării legii. Prezentul regulament trebuie să stabilească modalitățile detaliate de protecție a datelor cu caracter personal stocate în registru și schimbate prin intermediul acestuia. O astfel de prelucrare trebuie să respecte Regulamentele (UE) 2016/679 (2) și (UE) 2018/1725 (3) ale Parlamentului European și ale Consiliului și să clarifice responsabilitățile entităților relevante desemnate pentru a asigura garantarea protecției datelor.
(14) Este necesar să se identifice și să se aloce responsabilitățile respective ale entităților care prelucrează date cu caracter personal în registru, inclusiv introducerea și extragerea de date cu caracter personal din registru. Regulamentul (UE) 2018/1139 prevede că agenția, în cooperare cu Comisia și cu autoritățile naționale competente, creează și gestionează un registru de informații necesare pentru a asigura o cooperare eficace între agenție și autoritățile naționale competente. Este vorba în special de cooperarea pentru a asigura gestionarea securității registrului. Prin urmare, aceste entități trebuie să fie operatori asociați pentru prelucrarea datelor cu caracter personal pentru gestionarea registrului. Prin urmare, este necesar să se definească responsabilitățile operatorilor asociați și obligațiile specifice ale acestora față de persoanele vizate.
(15) Fiecare autoritate națională competentă, agenția și Comisia trebuie să fie operatorul unic al operațiunilor de prelucrare a datelor efectuate în cadrul propriilor sisteme, în calitate de utilizatori autorizați. Operațiunile de prelucrare a datelor trebuie efectuate în conformitate cu Regulamentele (UE) 2016/679 și (UE) 2018/1725. Întrucât datele schimbate în registru provin de la fiecare operator, aceștia trebuie să notifice agenția în cazul oricărei breșe de securitate a datelor cu caracter personal apărute în sistemul lor, care ar putea compromite securitatea, confidențialitatea, disponibilitatea sau integritatea datelor cu caracter personal prelucrate în registru.
(16) Trebuie specificată obligația de notificare reciprocă a breșelor de securitate, inclusiv a breșelor de securitate a datelor cu caracter personal, pentru a permite operatorilor asociați să identifice incidentele de securitate și breșele de securitate a datelor cât mai curând posibil. Raportarea necesară a acestor breșe trebuie să fie asigurată de fiecare operator în consecință.
(17) Atunci când este necesar, exercitarea drepturilor persoanei vizate poate fi restricționată în anumite condiții specificate. Aceste restricții trebuie să fie proporționale și limitate ca sferă de aplicare și ca timp. Persoanei vizate trebuie să i se permită să își exercite dreptul la apărare și la o cale de atac eficace.
(18) Pentru a asigura siguranța aviației, poate fi necesar accesul autorității competente la înregistrările anterioare, inclusiv la cele care conțin date cu caracter personal. Este vorba în special de accesul la datele medicale care justifică perioadele anterioare de inaptitudine sau impunerea de limitări. Prin urmare și fără a aduce atingere perioadelor mai scurte prevăzute în legislația națională, o perioadă maximă de stocare de 10 ani de la data expirării documentului (de exemplu, certificate de sănătate, rapoarte medicale, licențe), inclusiv orice documente necesare pentru procedurile menționate în Regulamentul (UE) 2018/1139, ar trebui să asigure faptul că aceste date pot fi în continuare disponibile pentru utilizatorii autorizați.
(19) Datele cu caracter personal din registru sunt informații esențiale care trebuie păstrate în scopul arhivării în interesul siguranței aviației și în scopul cercetărilor istorice. După expirarea perioadei de stocare sau a unei perioade mai scurte, eventual prevăzute în legislația națională, datele cu caracter personal trebuie șterse imediat din registru. Datele cu caracter personal pot fi păstrate în scopul arhivării în interesul public al siguranței aviației și în scopul cercetărilor istorice în afara registrului de date.
(20) Pentru a asigura punerea în aplicare corespunzătoare a prezentului regulament, trebuie să se acorde suficient timp statelor membre și entităților afectate pentru a-și adapta procedurile la noul cadru de reglementare înainte ca prezentul regulament să se aplice. Prin urmare, anumite cerințe din anexa I trebuie să fie aplicabile la date ulterioare, în funcție de categoria lor de obiect de informații și în funcție de data emiterii.
(21) Agenția a pregătit un proiect de act de punere în aplicare pentru funcționarea și gestionarea unui registru de informații în temeiul Regulamentului (UE) 2018/1139, pe care l-a transmis Comisiei împreună cu Avizul nr. 04/2022 (4), în conformitate cu articolul 75 alineatul (2) litera (b) și cu articolul 76 alineatul (1) din Regulamentul (UE) 2018/1139.
(22) Autoritatea Europeană pentru Protecția Datelor a fost consultată în conformitate cu articolul 42 alineatul (1) din Regulamentul (UE) 2018/1725 și a emis un aviz la 29 martie 2023.
(23) Măsurile prevăzute în prezentul regulament sunt conforme cu avizul Comitetului pentru aplicarea de norme comune de siguranță în domeniul aviației civile,