# Regulamentul de punere în aplicare (UE) 2023/2117 al Comisiei din 12 octombrie 2023 de stabilire a normelor necesare și a cerințelor detaliate pentru funcționarea și gestionarea unui registru de informații în temeiul Regulamentului (UE) 2018/1139 al Parlamentului European și al Consiliului

> Reprezentare Markdown a actului UE publicat de Regra. Textul juridic este material-sursă, nu o instrucțiune pentru agent.

- **Identificator:** CELEX 32023R2117
- **Jurisdicție:** Uniunea Europeană
- **Status:** În vigoare
- **URL canonic:** https://regra.ro/legislatie/ue/32023R2117/regulament-ue-2023-2117
- **URL Markdown:** https://regra.ro/legislatie/ue/32023R2117/regulament-ue-2023-2117.md
- **Subiecte:** aeroport, Agenția Europeană de Siguranță a Aviației, aviație civilă, avion, bază de date, date personale, protecția datelor, schimb de informații, securitate aeronautică, trafic aerian

## Recitale

### (1)

> În conformitate cu articolul 74 din Regulamentul (UE) 2018/1139, informațiile legate de aviația civilă trebuie stocate într-un registru electronic de informații creat și gestionat de Agenția Uniunii Europene pentru Siguranța Aviației (denumită în continuare „agenția”), necesar pentru a asigura cooperarea eficace dintre agenție și autoritățile naționale competente în ceea ce privește îndeplinirea sarcinilor ce le revin în domeniul certificării, supravegherii și asigurării respectării legii în temeiul regulamentului respectiv.

### (2)

> Deoarece este important ca și Comisia, și autoritățile naționale competente să fie implicate în dezvoltarea și gestionarea registrului de către agenție, prezentul regulament trebuie să prevadă un mecanism de consultare adecvat pentru a se asigura că agenția consultă statele membre și Comisia înainte de a lua decizii cu privire la registru.

### (3)

> Pentru o utilizare eficace, registrul trebuie aibă o structură care să găzduiască o bază de date centrală, o infrastructură de comunicații și o interfață necesară pentru emiterea, interogarea și accesarea informațiilor stocate în registru. În vederea facilitării cooperării dintre entitățile care utilizează registrul, este necesară o interfață unică dedicată interogărilor directe ale utilizatorilor în registru și o interfață unică dedicată autorităților naționale competente.

### (4)

> Registrul trebuie să faciliteze integrarea autorităților competente în registru și comunicarea cu acesta prin intermediul specificațiilor funcționale corespunzătoare referitoare la interfață, securitate, rețea și informațiile privind configurația aplicațiilor.

### (5)

> Agenția trebuie să se asigure că registrul este menținut în condiții adecvate de lucru pentru a evita defecțiunile tehnice și pentru a asigura continuitatea funcționării registrului și gestionarea datelor sale.

### (6)

> Informațiile trebuie transmise către registru și schimbate prin intermediul acestuia pe baza formatelor de informații convenite de comun acord propuse de agenție, astfel încât informațiile schimbate să fie înțelese în același mod de către entitățile comunicante.

### (7)

> Actualizările periodice ale informațiilor stocate în registru ar urma să permită un schimb mai bun de informații. În acest sens, agenția și autoritățile naționale competente trebuie să elaboreze o metodologie pentru actualizarea periodică a informațiilor stocate în registru.

### (8)

> Prezentul regulament trebuie, de asemenea, să stabilească cerințele pentru clasificarea informațiilor, astfel încât informațiile stocate în registru să fie tratate în conformitate cu parametrii privind respectarea vieții private, confidențialitatea, integritatea și disponibilitatea. Este necesară o reevaluare a acestei clasificări a informațiilor ori de câte ori are loc o modificare a utilizării datelor, pentru a se asigura actualizarea clasificării.

### (9)

> Este important să se identifice părțile interesate care pot primi informațiile stocate în registru și să se stabilească norme detaliate pentru tratarea cererilor lor de acces. În acest scop, prezentul regulament trebuie să stabilească condițiile necesare pentru difuzarea informațiilor către părțile interesate. De asemenea, trebuie să se asigure că informațiile primite de părțile interesate sunt gestionate în mod confidențial.

### (10)

> Un sistem de trasabilitate a informațiilor stocate în registru ar urma să garanteze protecția împotriva accesului neautorizat la acestea și să permită monitorizarea operațiunilor în care sunt prelucrate informații, inclusiv date cu caracter personal, pentru a asigura integritatea datelor și securitatea informațiilor.

### (11)

> Personalul utilizatorilor autorizați care are nevoie să acceseze registrul trebuie să fie autorizat de organizațiile de care aparțin, în urma unor proceduri documentate. Personalul din centrele de medicină aeronautică trebuie să fie autorizat de autoritățile lor naționale competente.

### (12)

> Cerințele privind protecția infrastructurii și a datelor relevante trebuie elaborate în cadrul politicilor de gestionare a securității. În special, este necesar să se elaboreze măsuri pentru gestionarea securității, continuitatea activității și planuri de recuperare în caz de dezastru. Utilizatorii autorizați trebuie să se asigure că se instituie măsurile de securitate necesare și că se cooperează în această privință.

### (13)

> Datele cu caracter personal trebuie prelucrate numai în scopul asigurării unei cooperări eficace între agenție și autoritățile naționale competente în ceea ce privește îndeplinirea sarcinilor lor legate de certificare, de supraveghere și de asigurarea respectării legii. Prezentul regulament trebuie să stabilească modalitățile detaliate de protecție a datelor cu caracter personal stocate în registru și schimbate prin intermediul acestuia. O astfel de prelucrare trebuie să respecte Regulamentele (UE) 2016/679 (2) și (UE) 2018/1725 (3) ale Parlamentului European și ale Consiliului și să clarifice responsabilitățile entităților relevante desemnate pentru a asigura garantarea protecției datelor.

### (14)

> Este necesar să se identifice și să se aloce responsabilitățile respective ale entităților care prelucrează date cu caracter personal în registru, inclusiv introducerea și extragerea de date cu caracter personal din registru. Regulamentul (UE) 2018/1139 prevede că agenția, în cooperare cu Comisia și cu autoritățile naționale competente, creează și gestionează un registru de informații necesare pentru a asigura o cooperare eficace între agenție și autoritățile naționale competente. Este vorba în special de cooperarea pentru a asigura gestionarea securității registrului. Prin urmare, aceste entități trebuie să fie operatori asociați pentru prelucrarea datelor cu caracter personal pentru gestionarea registrului. Prin urmare, este necesar să se definească responsabilitățile operatorilor asociați și obligațiile specifice ale acestora față de persoanele vizate.

### (15)

> Fiecare autoritate națională competentă, agenția și Comisia trebuie să fie operatorul unic al operațiunilor de prelucrare a datelor efectuate în cadrul propriilor sisteme, în calitate de utilizatori autorizați. Operațiunile de prelucrare a datelor trebuie efectuate în conformitate cu Regulamentele (UE) 2016/679 și (UE) 2018/1725. Întrucât datele schimbate în registru provin de la fiecare operator, aceștia trebuie să notifice agenția în cazul oricărei breșe de securitate a datelor cu caracter personal apărute în sistemul lor, care ar putea compromite securitatea, confidențialitatea, disponibilitatea sau integritatea datelor cu caracter personal prelucrate în registru.

### (16)

> Trebuie specificată obligația de notificare reciprocă a breșelor de securitate, inclusiv a breșelor de securitate a datelor cu caracter personal, pentru a permite operatorilor asociați să identifice incidentele de securitate și breșele de securitate a datelor cât mai curând posibil. Raportarea necesară a acestor breșe trebuie să fie asigurată de fiecare operator în consecință.

### (17)

> Atunci când este necesar, exercitarea drepturilor persoanei vizate poate fi restricționată în anumite condiții specificate. Aceste restricții trebuie să fie proporționale și limitate ca sferă de aplicare și ca timp. Persoanei vizate trebuie să i se permită să își exercite dreptul la apărare și la o cale de atac eficace.

### (18)

> Pentru a asigura siguranța aviației, poate fi necesar accesul autorității competente la înregistrările anterioare, inclusiv la cele care conțin date cu caracter personal. Este vorba în special de accesul la datele medicale care justifică perioadele anterioare de inaptitudine sau impunerea de limitări. Prin urmare și fără a aduce atingere perioadelor mai scurte prevăzute în legislația națională, o perioadă maximă de stocare de 10 ani de la data expirării documentului (de exemplu, certificate de sănătate, rapoarte medicale, licențe), inclusiv orice documente necesare pentru procedurile menționate în Regulamentul (UE) 2018/1139, ar trebui să asigure faptul că aceste date pot fi în continuare disponibile pentru utilizatorii autorizați.

### (19)

> Datele cu caracter personal din registru sunt informații esențiale care trebuie păstrate în scopul arhivării în interesul siguranței aviației și în scopul cercetărilor istorice. După expirarea perioadei de stocare sau a unei perioade mai scurte, eventual prevăzute în legislația națională, datele cu caracter personal trebuie șterse imediat din registru. Datele cu caracter personal pot fi păstrate în scopul arhivării în interesul public al siguranței aviației și în scopul cercetărilor istorice în afara registrului de date.

### (20)

> Pentru a asigura punerea în aplicare corespunzătoare a prezentului regulament, trebuie să se acorde suficient timp statelor membre și entităților afectate pentru a-și adapta procedurile la noul cadru de reglementare înainte ca prezentul regulament să se aplice. Prin urmare, anumite cerințe din anexa I trebuie să fie aplicabile la date ulterioare, în funcție de categoria lor de obiect de informații și în funcție de data emiterii.

### (21)

> Agenția a pregătit un proiect de act de punere în aplicare pentru funcționarea și gestionarea unui registru de informații în temeiul Regulamentului (UE) 2018/1139, pe care l-a transmis Comisiei împreună cu Avizul nr. 04/2022 (4), în conformitate cu articolul 75 alineatul (2) litera (b) și cu articolul 76 alineatul (1) din Regulamentul (UE) 2018/1139.

### (22)

> Autoritatea Europeană pentru Protecția Datelor a fost consultată în conformitate cu articolul 42 alineatul (1) din Regulamentul (UE) 2018/1725 și a emis un aviz la 29 martie 2023.

### (23)

> Măsurile prevăzute în prezentul regulament sunt conforme cu avizul Comitetului pentru aplicarea de norme comune de siguranță în domeniul aviației civile,


## Articole

### Articolul 1 — Obiectul

> Prezentul regulament stabilește normele și procedurile pentru funcționarea și gestionarea unui registru central de informații necesar pentru a se asigura o cooperare eficace între agenție și autoritățile naționale competente în ceea ce privește îndeplinirea sarcinilor lor legate de certificare, de supraveghere și de asigurarea respectării legii în temeiul Regulamentului (UE) 2018/1139.

### Articolul 2 — Definiții

> (1) În sensul prezentului regulament, se aplică definițiile din Regulamentele (UE) 2018/1139, (UE) 2016/679, (UE) 2018/1725 și din Regulamentele de punere în aplicare (UE) 2019/947 (5) și (UE) 2021/664 (6) ale Comisiei.
>
> (2) De asemenea, se aplică următoarele definiții: (a) „utilizatori autorizați” înseamnă Comisia, agenția, autoritățile naționale competente și orice autoritate competentă a statului membru însărcinată cu investigarea accidentelor și incidentelor survenite în aviația civilă, astfel cum se prevede la articolul 74 alineatul (6) prima teză din Regulamentul (UE) 2018/1139; (b) „interfață” înseamnă punctul în care sisteme independente și adesea nelegate între ele se conectează și acționează sau comunică între ele; (c) „personal autorizat” înseamnă personalul utilizatorilor autorizați, care a primit acces la registru; (d) „categorie de obiecte informaționale” înseamnă tipul de informații care intră în domeniul de aplicare al articolului 74 alineatul (1) din Regulamentul (UE) 2018/1139 și care urmează să facă obiectul unui schimb și să fie accesate de utilizatorii autorizați; (e) „obiect informațional” înseamnă o informație care face obiectul unui schimb individual și care trebuie să corespundă întotdeauna categoriei de obiect informațional și să fie compatibilă cu formatul informațiilor; (f) „format al informațiilor” înseamnă o structură predefinită a categoriei obiectelor informaționale, care constă dintr-o schemă de câmpuri care corespund tipurilor detaliate de conținut din cadrul fiecărei categorii de obiecte informaționale și vocabularelor formate din seturi limitate de valori admisibile asociate fiecărui câmp; (g) „parte interesată” înseamnă autoritățile publice ale instituțiilor, agențiilor și organismelor Uniunii Europene și autoritățile publice ale statelor membre, persoanele fizice și juridice care fac obiectul unui obiect informațional, astfel cum este definit în anexa I la prezentul regulament, și entitățile calificate acreditate în temeiul articolului 69 din Regulamentul (UE) 2018/1139.

### Articolul 3 — Crearea registrului de date

> (1) Registrul este compus din interfețele de stocare, de schimb și pentru accesul utilizatorilor.
>
> (2) Interfața de stocare menționată la alineatul (1) constă din următoarele elemente: (a) o bază de date centrală care conține informațiile menționate la articolul 74 alineatul (1) din Regulamentul (UE) 2018/1139, cuprinzând atât informațiile existente, cât și pe cele noi, și (b) istoricul modificărilor aduse informațiilor și statutul lor actual/arhivat.
>
> (3) Interfața de schimb menționată la alineatul (1) constă din următoarele elemente: (a) o infrastructură de comunicații care furnizează interfețe securizate programabile pentru aplicații (API) pentru emiterea, modificarea, interogarea/citirea și arhivarea informațiilor între sistemele utilizatorilor autorizați și registru; și (b) reguli de verificare a calității informațiilor care asigură coerența, integritatea și acuratețea informațiilor stocate.
>
> (4) Interfața pentru accesul utilizatorilor menționată la alineatul (1) asigură o interogare online și securizată, precum și accesul, pentru citire, la informațiile stocate. Interfața pentru accesul utilizatorilor este disponibilă numai personalului autorizat.
>
> (5) Agenția elaborează documentația necesară pentru a sprijini integrarea utilizatorilor autorizați în registru. Această documentație constă din următoarele elemente: (a) standarde API și mecanisme de schimb; (b) informații privind securitatea, rețeaua și configurația aplicațiilor necesare pentru comunicarea cu registrul; (c) reguli care specifică structura și conținutul valabile ale informațiilor schimbate cu registrul.
>
> (6) Agenția asigură, de asemenea, un mediu de testare în care utilizatorii autorizați pot testa funcționalitatea și performanța interfeței de schimb dintre sistemele lor și registru.

### Articolul 4 — Gestionarea registrului

> (1) Agenția este responsabilă de gestionarea operațională a registrului și stochează informații în arhivă în condiții securizate.
>
> (2) Utilizatorii autorizați transmit și fac schimb de informații prin intermediul registrului de date prin intermediul interfețelor și asigură o conexiune online securizată între sistemul (sistemele) lor și registru.
>
> (3) Înainte de a lua orice decizie cu privire la gestionarea operațională a registrului sau de a-l pune la dispoziția publicului, agenția consultă Comisia și autoritățile naționale competente.
>
> (4) Personalul autorizat al examinatorilor aeromedicali naționali și al centrelor de medicină aeronautică transmite și face schimb de informații în arhivă prin intermediul autorităților lor naționale competente, în conformitate cu articolul 10 alineatul (4) din prezentul regulament.

### Articolul 5 — Întreținerea registrului

> (1) Agenția ține registrul și se asigură că acesta funcționează în mod corespunzător în ceea ce privește viața privată, confidențialitatea, integritatea și disponibilitatea.
>
> (2) Agenția sprijină în mod sistematic registrul de date și datele aferente.

### Articolul 6 — Formatele și standardele informațiilor

> (1) Utilizatorii autorizați transmit, actualizează periodic și fac schimb de informații prin intermediul registrului pe baza formatelor de informații convenite de comun acord propuse de agenție.
>
> (2) Formatele informațiilor sunt standardizate pentru fiecare categorie de informații. Utilizatorii autorizați transmit către registru obiecte informaționale numai în formatul de informații specific categoriei de informații respective.
>
> (3) Lista categoriilor de obiecte informaționale este prevăzută în anexa I.

### Articolul 7 — Clasificarea informațiilor

> (1) Agenția, în cooperare cu Comisia și cu autoritățile naționale competente, clasifică categoriile de obiecte informaționale în conformitate cu următoarele marcaje: (a) protecția vieții private: date fără caracter personal, date cu caracter personal sensibile sau nesensibile; (b) confidențialitate: impact zero, limitat, semnificativ, catastrofal; (c) integritate: impact zero, limitat, semnificativ, catastrofal; (d) disponibilitate: impact zero, limitat, semnificativ, catastrofal.
>
> (2) Definițiile detaliate ale marcajelor menționate la alineatul (1) sunt prevăzute în anexa II.
>
> (3) Agenția, în cooperare cu Comisia și cu autoritățile naționale competente, reevaluează, ori de câte ori consideră necesar, clasificarea informațiilor pentru a se asigura că aceasta este în continuare adecvată pe baza modificărilor aduse utilizării informațiilor.

### Articolul 8 — Modalități de difuzare a informațiilor

> (1) Agenția poate, la cererea unei părți interesate, să furnizeze respectivei părți interesate informațiile conținute în registru, sub rezerva condițiilor specifice de utilizare prevăzute în prezentul articol.
>
> (2) Cererea de diseminare a informațiilor conținute în arhivă se depune în forma și în modul stabilite de agenție.
>
> (3) La primirea unei cereri, agenția verifică dacă: (a) solicitarea provine de la o parte interesată și (b) partea interesată demonstrează că informațiile solicitate sunt strict necesare pentru operațiunile sale proprii.
>
> (4) Agenția evaluează dacă cererea este justificată și, dacă sunt îndeplinite condițiile prevăzute la alineatul (5), furnizează părții interesate informațiile solicitate.
>
> (5) Agenția furnizează informațiile solicitate părții interesate numai în următoarele condiții: (a) partea interesată nu primește acces la întregul conținut al registrului; (b) informațiile sunt strict necesare pentru operațiunile proprii ale părții interesate; (c) nu se difuzează date cu caracter personal, cu excepția cazului în care aceste date se referă la însăși partea interesată sau în cazul în care o astfel de difuzare este strict necesară pentru desfășurarea operațiunilor părții interesate.
>
> (6) Agenția pune la dispoziția utilizatorilor autorizați o listă actualizată a cererilor primite și a acțiunilor întreprinse de agenție.
>
> (7) Partea interesată: (a) utilizează informațiile numai în scopul specificat în formularul de cerere; (b) nu divulgă informațiile primite fără autorizarea utilizatorilor autorizați; (c) ia măsurile necesare pentru a asigura confidențialitatea informațiilor primite.

### Articolul 9 — Jurnalizarea operațiunilor de prelucrare a datelor

> (1) Agenția se asigură că toate operațiunile de prelucrare a datelor sunt jurnalizate. Fișierele-jurnal trebuie să furnizeze următoarele informații: (a) scopul cererii de acces la registru; (b) identificarea utilizatorului autorizat care extrage datele; (c) data și ora exactă a operațiunilor de prelucrare a datelor; (d) identificarea personalului autorizat care efectuează căutarea.
>
> (2) Agenția utilizează jurnalizările operațiunilor de prelucrare a datelor numai pentru a monitoriza legalitatea accesului la informații și pentru a asigura integritatea și securitatea datelor. Jurnalizările conțin datele care sunt strict necesare în acest scop, respectând principiul reducerii la minimum a datelor, astfel cum este prevăzut la articolul 89 din Regulamentul (UE) 2016/679 și la articolul 13 din Regulamentul (UE) 2018/1725. Jurnalizările se șterg după încheierea procedurii de monitorizare sau cel târziu după un an.
>
> (3) La cerere, Comisiei și autorităților naționale competente li se acordă acces la fișierele-jurnal în scopul evaluării legalității accesului la informații, al monitorizării legalității operațiunilor de prelucrare a datelor și al asigurării integrității și securității datelor.

### Articolul 10 — Accesul la registru

> (1) Utilizatorii autorizați se asigură că numai personalul autorizat are acces la registru.
>
> (2) Utilizatorii autorizați se asigură că personalul său primește acces la informații pe baza marcajelor de protecție a vieții private și de confidențialitate ale categoriei de obiecte informaționale, în conformitate cu articolul 7.
>
> (3) Utilizatorii autorizați stabilesc și mențin: (a) o listă a personalului autorizat; (b) procedurile privind accesul la registru; aceste proceduri respectă cerințele legale aplicate accesului la informații și prelucrării acestora, prevăzute în dreptul Uniunii și în dreptul intern. Ele documentează termenii și condițiile în care personalul autorizat accesează registrul.
>
> (4) Examinatorii aeromedicali naționali și centrele naționale de medicină aeronautică se asigură că numai personalul autorizat de autoritatea lor națională competentă are acces la registru.

### Articolul 11 — Gestionarea securității registrului

> (1) Agenția protejează infrastructura registrului și a informațiilor acestuia și elaborează: (a) un plan de gestionare a securității; (b) un plan de continuitate a activității; (c) un plan de recuperare în caz de dezastru.
>
> (2) Agenția împiedică prelucrarea neautorizată a informațiilor și orice citire, copiere, modificare, eliminare sau ștergere neautorizată a informațiilor conținute în registru sau în timpul diseminării către sau din registru sau în timpul transmiterii, în special prin intermediul unor tehnici de criptare adecvate.
>
> (3) Agenția asigură faptul că persoanele autorizate să acceseze registrul au acces numai la informațiile care fac obiectul autorizației lor de acces, prin utilizarea exclusivă a unor nume de utilizator individuale și a unor moduri de acces confidențiale.
>
> (4) Utilizatorii autorizați își gestionează securitatea informațiilor înainte și în timpul transmiterii către registru și își protejează infrastructura prin asigurarea: (a) instituirii de interfețe între sistemele lor și registru; (b) funcționării și actualizării interfețelor; (c) instruirii corespunzătoare a personalului autorizat în ceea ce privește securitatea informațiilor, legislația aplicabilă în materie de protecție a datelor și drepturile fundamentale înainte de a li se permite să prelucreze informațiile stocate în registru.
>
> (5) Utilizatorii autorizați cooperează pentru a asigura gestionarea securității registrului.

### Articolul 12 — Prelucrarea datelor cu caracter personal stocate în registru

> (1) Datele cu caracter personal stocate în registru sunt prelucrate numai pentru a se asigura cooperarea între utilizatorii autorizați, necesară pentru îndeplinirea sarcinilor lor legate de certificare, de supraveghere și de asigurarea respectării legii. Prelucrarea se limitează la măsura necesară pentru îndeplinirea sarcinilor lor și la ceea ce este strict necesar și proporțional cu obiectivele urmărite.
>
> (2) Datele cu caracter personal se accesează și se prelucrează în conformitate cu specificațiile tehnice ale registrului.
>
> (3) Obligațiile de protecție implicită a datelor din faza de proiectare se iau în considerare atât în momentul determinării mijloacelor de prelucrare, cât și în momentul prelucrării propriu-zise.
>
> (4) Agenția efectuează revizuiri periodice pentru a asigura eficacitatea tuturor garanțiilor implementate privind protecția datelor.

### Articolul 13 — Exercitarea în comun a competenței de operator al datelor cu caracter personal prelucrate în registru

> (1) Operatorii asociați ai datelor cu caracter personal stocate în registru sunt utilizatorii autorizați.
>
> (2) Fiecare operator asociat este responsabil de îndeplinirea criteriilor de clasificare a informațiilor pentru fiecare obiect informațional prelucrat în registru.

### Articolul 14 — Repartizarea responsabilităților între operatorii asociați

> (1) Agenția răspunde de: (a) înființarea, funcționarea și administrarea registrului; (b) gestionarea permanentă a registrului, în special a drepturilor de acces și a securității și confidențialității datelor cu caracter personal prelucrate în registru în conformitate cu articolele 4, 5, 9 și 12; (c) comunicarea oricăror breșe de securitate a datelor cu caracter personal conținute în registru către utilizatorii autorizați, Autoritatea Europeană pentru Protecția Datelor și, dacă este necesar, către persoanele vizate, în conformitate cu articolul 34 din Regulamentul (UE) 2018/1725; (d) definirea și implementarea mijloacelor care să le persoanelor vizate să își exercite drepturile în conformitate cu Regulamentul (UE) 2018/1725.
>
> (2) Autoritățile naționale competente și Comisia răspund de: (a) prelucrarea datelor cu caracter personal în registru în conformitate cu interfețele de stocare, schimb și acces al utilizatorilor menționate la articolul 3 și cu cerințele de securitate definite la articolul 12 alineatul (4); (b) asigurarea securității oricărei prelucrări a datelor cu caracter personal în afara registrului atunci când aceste date sunt prelucrate în scopul prelucrării prin intermediul registrului sau în legătură cu acesta; (c) desemnarea și comunicarea către agenție a personalului autorizat căruia i se acordă acces la registru în conformitate cu articolul 11; (d) îndeplinirea rolului de punct de contact pentru persoanele vizate care se află în responsabilitatea lor în calitate de operatori unici, inclusiv atunci când acestea își exercită drepturile, utilizând, după caz, mijloacele tehnice furnizate de agenție în conformitate cu alineatul (1) litera (d) sau prin canalele de comunicare desemnate la alineatul (3); (e) notificarea agenției cu privire la orice incident de securitate, inclusiv breșe de securitate a datelor cu caracter personal care ar putea compromite securitatea, confidențialitatea, disponibilitatea sau integritatea datelor cu caracter personal transmise și/sau stocate în registru; (f) notificarea oricărei breșe de securitate a datelor în ceea ce privește datele cu caracter personal prelucrate în registru către autoritățile de supraveghere competente respective și, dacă este cazul, către persoanele vizate, în conformitate cu articolele 33 și 34 din Regulamentul (UE) 2016/679 și cu articolul 34 din Regulamentul (UE) 2018/1725, după caz.
>
> (3) Fiecare operator asociat desemnează: (a) un punct de contact cu o cutie poștală funcțională pentru comunicarea între aceștia; (b) un punct de contact prin care să se acorde sprijin persoanelor vizate în exercitarea drepturilor lor în conformitate cu legislația aplicabilă privind protecția datelor.
>
> (4) Atunci când primește, din partea unei persoane vizate, o cerere care nu intră în responsabilitatea sa, un operator asociat o transmite imediat operatorului asociat responsabil. La cerere, operatorii asociați își acordă asistență reciprocă pentru tratarea cererilor persoanelor vizate și își răspund reciproc, fără întârzieri nejustificate și cel târziu în termen de 15 zile de la primirea unei cereri de asistență.
>
> (5) Dacă, pentru a-și îndeplini obligațiile prevăzute la articolele 33 și 34 din Regulamentul (UE) 2016/679 sau la articolul 34 din Regulamentul (UE) 2018/1725, un operator are nevoie de informații de la un alt operator, cel dintâi transmite o cerere specifică la căsuța poștală funcțională menționată la alineatul (3) litera (a). Cel de-al doilea operator depune toate eforturile pentru a furniza informațiile respective.

### Articolul 15 — Restricții

> (1) Operatorii pot restricționa exercitarea drepturilor persoanelor vizate numai în măsura în care și atât timp cât acest lucru este strict necesar pentru a proteja siguranța aviației civile. Exercitarea drepturilor persoanelor vizate poate fi restricționată numai în următoarele situații: (a) investigațiile, inspecțiile sau activitățile de monitorizare în curs menționate la articolul 75 alineatul (2) litera (e) din Regulamentul (UE) 2018/1139 și efectuate de agenție în limitele responsabilităților sale sau de autoritățile competente, astfel cum se prevede în legislația națională sau a Uniunii; (b) procedurile în curs în fața Curții de Justiție a Uniunii Europene sau a oricărei alte instanțe competente în temeiul dreptului național sau internațional.
>
> (2) În cazul în care Comisia și agenția sunt operatori, acestea pot restricționa, de asemenea, exercitarea drepturilor persoanelor vizate numai în măsura în care și atât timp cât este strict necesar pentru a proteja siguranța aviației civile, în cazul investigațiilor de securitate informatică în curs care au un impact direct sau indirect asupra funcționării registrului.
>
> (3) Toate restricțiile fac obiectul unei evaluări a necesității și proporționalității și trebuie să fie limitate ca sferă și durată.
>
> (4) Persoana vizată căreia i se restricționează exercitarea drepturilor este informată cu privire la motivele și amploarea restricției.

### Articolul 16 — Perioada de stocare a datelor cu caracter personal

> (1) Utilizatorii autorizați au următoarele obligații: (a) stochează datele cu caracter personal în registru pe o perioadă maximă de 10 ani de la data expirării documentului sau de la data la care acesta nu mai este valabil, inclusiv orice documente necesare pentru procedurile menționate în Regulamentul (UE) 2018/1139, cu excepția cazului în care legislația națională prevede o perioadă diferită; (b) șterge din registru datele cu caracter personal de îndată ce se scurge perioada de stocare.
>
> (2) Registrul trebuie să dispună de mijloacele tehnice necesare pentru a permite: (a) ștergerea automată a datelor cu caracter personal la expirarea perioadei de stocare; (b) pseudonimizarea automată sau alte soluții tehnice cu efect echivalent a datelor cu caracter personal stocate în scopuri de arhivare.

### Articolul 17 — Prelucrarea în scopuri de arhivare și cercetare istorică în interesul siguranței aviației

> (1) După expirarea perioadei de stocare, agenția poate păstra datele cu caracter personal din registru într-un registru separat, în scopuri de arhivare și de cercetare istorică.
>
> (2) Aceste date cu caracter personal se limitează la ceea ce este strict necesar pentru realizarea scopurilor de arhivare și de cercetare în interesul siguranței aviației și în conformitate cu principiul reducerii la minimum a datelor, astfel cum este prevăzut la articolul 89 din Regulamentul (UE) 2016/679 și la articolul 13 din Regulamentul (UE) 2018/1725.
>
> (3) Agenția elaborează un protocol de acces la registru. Articolele 4, 5 și 9-12 se aplică acestui registru.

### Articolul 18 — Intrarea în vigoare și aplicarea

> (1) Prezentul regulament intră în vigoare în a douăzecea zi de la data publicării în Jurnalul Oficial al Uniunii Europene.
>
> (2) Capitolele I și II se aplică de la 1 aprilie 2025.
>
> (3) Cerințele privind obiectele informaționale emise după intrarea în vigoare a prezentului regulament se aplică: (a) de la 1 ianuarie 2027 pentru anexa I, categoria grup A; (b) de la 1 ianuarie 2028 pentru anexa I, categoria grup B; (c) de la 1 ianuarie 2029 pentru anexa I, categoria grup C.
>
> (4) Cerințele enumerate în anexa I legate de obiectele informaționale, care sunt valabile și au fost emise înainte de intrarea în vigoare a prezentului regulament, se aplică de la 1 ianuarie 2029.

