Recitale
(1) Articolul 9a alineatul (2) din Regulamentul (UE) nr. 1093/2010 prevede că Autoritatea Bancară Europeană (ABE) are obligația de a crea și de a actualiza o bază de date centrală cuprinzând informațiile colectate în conformitate cu articolul 9a alineatul (1) litera (a) din regulamentul respectiv. Prin urmare, precizarea modului în care informațiile trebuie să fie analizate și puse la dispoziția autorităților de raportare pe baza principiului necesității de a cunoaște și cu titlu confidențial, astfel cum se prevede la articolul 9a alineatul (3) din regulamentul respectiv, este legată în mod inevitabil de specificarea detaliilor privind crearea respectivei baze de date centrale.
(2) Este necesar să se precizeze situațiile corespunzătoare în care pot apărea deficiențe. Fără a aduce atingere competențelor naționale, supravegherea include toate activitățile relevante pe care toate autoritățile de raportare trebuie să le întreprindă în temeiul actelor legislative sectoriale, fiind astfel diversă. De aceea, situațiile corespunzătoare ar trebui specificate având în vedere activitățile de supraveghere desfășurate de diferitele autorități de raportare.
(3) Pentru a determina importanța unei deficiențe, este necesar să se stabilească definiția sa generală și o listă neexhaustivă de criterii pentru a formula mai în detaliu definiția respectivă. O astfel de definiție și o astfel de listă de criterii sunt necesare pentru a obține, pe de o parte, o abordare armonizată în aplicarea acestei definiții generale și, pe de altă parte, pentru a se asigura că toate deficiențele semnificative, în sensul definiției generale, sunt luate în considerare ținând seama de contextul specific.
(4) Pentru a se asigura că autoritățile de raportare raportează deficiențe către baza de date într-un stadiu incipient, o deficiență semnificativă ar trebui definită astfel încât să cuprindă nu numai deficiențele care indică o nerespectare semnificativă a cerințelor aplicabile legate de combaterea spălării banilor și a finanțării terorismului (CSB/CFT), ci și deficiențele care ar putea conduce la o astfel de nerespectare, chiar dacă această situație nu a avut loc încă. Acest lucru se justifică și prin faptul că informațiile ar trebui raportate în baza de date cu maximă diligență de către autoritățile care nu dețin același nivel de informații și competență în materie de CSB/CFT precum autoritățile de supraveghere desemnate ca fiind competente în temeiul Directivei (UE) 2015/849 a Parlamentului European și a Consiliului (2).
(5) Pentru a stabili tipul de informații care trebuie transmise, este necesar să se facă distincția între informațiile generale, informațiile privind deficiențele semnificative și informațiile privind măsurile luate.
(6) Atunci când se stabilesc componentele informațiilor generale care trebuie transmise, ar trebui să se acorde o atenție deosebită operatorilor din sectorul financiar care își desfășoară activitatea la nivel transfrontalier, inclusiv operatorilor din sectorul financiar care fac parte dintr-un grup pentru care s-a instituit un colegiu. Pentru a asigura comparabilitatea informațiilor transmise, autoritățile CSB/CFT trebuie, de asemenea, să transmită ABE, în cadrul informațiilor generale respective, profilul de risc CSB/CFT al operatorului din sectorul financiar, utilizând categorii comune.
(7) În cadrul informațiilor generale pe care trebuie să le raporteze, autoritățile prudențiale ar trebui să furnizeze informații cu privire la rezultatul evaluării riscurilor relevante efectuate cu ocazia oricărui proces de supraveghere prudențială și a oricărui alt proces similar afectat de riscul de spălare a banilor și de finanțare a terorismului pe care îl prezintă operatorul din sectorul financiar, împreună cu informații privind orice evaluare finală negativă sau decizie negativă privind cererile de autorizare, în cazul în care o astfel de evaluare sau decizie se bazează, de asemenea, pe motive legate de riscuri de spălare a banilor și de finanțare a terorismului.
(8) Pentru a ține seama de competențele distincte ale autorităților CSB/CFT din statul de origine și din statul gazdă, astfel cum sunt prevăzute în Directiva (UE) 2015/849, este necesar să se clarifice faptul că atât autoritățile CSB/CFT din statul de origine, cât și cele din statul gazdă ar trebui să raporteze ABE deficiențele semnificative pe care le-au identificat în exercitarea competențelor lor respective. De asemenea, este necesar să se clarifice faptul că măsurile luate de autoritatea CSB/CFT din statul gazdă ar trebui să fie transmise către baza de date independent de orice notificare adresată autorității din statul de origine.
(9) Este necesar să se asigure faptul că ABE își poate exercita în mod eficace rolul de a conduce, de a coordona și de a monitoriza activități de promovare a integrității, a transparenței și a securității sistemului financiar pentru a preveni utilizarea acestui sistem în scopuri de spălare a banilor sau de finanțare a terorismului, utilizând pe deplin toate competențele și instrumentele de care dispune în temeiul Regulamentului (UE) nr. 1093/2010, concomitent cu respectarea principiului proporționalității. Prin urmare, ABE ar trebui să poată combina, în scopul analizării informațiilor transmise către baza de date, informații pe care le deține din alte surse. ABE ar trebui să depună eforturi pentru a utiliza aceste informații în vederea îndeplinirii tuturor atribuțiilor care îi revin în temeiul Regulamentului (UE) nr. 1093/2010.
(10) La analizarea informațiilor transmise către baza de date și puse la dispoziția autorităților de raportare, prezentul regulament ar trebui să asigure cooperarea cu Autoritatea Europeană de Asigurări și Pensii Ocupaționale (EIOPA) și cu Autoritatea Europeană pentru Valori Mobiliare și Piețe (ESMA), în conformitate cu principiul cooperării loiale prevăzut la articolul 4 alineatul (3) din Tratatul privind Uniunea Europeană, în conformitate cu precizările de la articolul 2 alineatul (4) din Regulamentul (UE) nr. 1093/2010, de la articolul 2 alineatul (4) din Regulamentul (UE) nr. 1094/2010 al Parlamentului European și al Consiliului (3) și de la articolul 2 alineatul (4) din Regulamentul (UE) nr. 1095/2010 al Parlamentului European și al Consiliului (4). În special, ar trebui să se precizeze că informațiile solicitate de ABE autorităților respective sau primite în alt mod de la autoritățile respective ar putea fi utilizate, după caz, în scopul analizei și că ABE ar trebui să furnizeze EIOPA și ESMA informațiile respective, fie din proprie inițiativă, fie la cererea autorităților respective.
(11) Este necesar să se precizeze modul în care informațiile se pun la dispoziția autorităților de raportare. Articolul 9a alineatul (2) din Regulamentul (UE) nr. 1093/2010 se referă, în general, la faptul că ABE trebuie să se asigure că informațiile sunt puse la dispoziția autorităților de raportare pe baza principiului necesității de a cunoaște și cu titlu confidențial, în timp ce articolul 9a alineatul (3) din regulamentul respectiv menționează în mod expres cererile motivate. Ambele dispoziții fac parte din procesul menit să indice modul în care informațiile se pun la dispoziția autorităților de raportare. În acest scop, ar trebui stabilite și elementele specifice ale cererii motivate pe care ABE trebuie să o primească de la autoritățile de raportare.
(12) Pentru a se asigura respectarea principiului proporționalității și pentru a se evita duplicarea informațiilor, ar trebui să se considere că o autoritate CSB/CFT care transmite informații cu privire la o măsură transmite și notificarea menționată la articolul 62 din Directiva (UE) 2015/849 în ceea ce privește măsura respectivă. În plus, este necesar să se prevadă obligația ca o autoritate CSB/CFT sau o autoritate prudențială care transmite informații către baza de date centrală să precizeze, în cadrul transmiterii de informații în cauză, dacă autoritatea respectivă a efectuat deja o notificare în temeiul articolului 97 alineatul (6) din Directiva 2013/36/UE a Parlamentului European și a Consiliului (5).
(13) Pentru ca baza de date centrală CSB/CFT să devină un instrument eficace în combaterea spălării banilor și a finanțării terorismului, este necesar să se asigure transmiterea în timp util a informațiilor respective de către autoritățile de raportare către baza de date centrală, precum și calitatea acestor informații. În acest scop, informațiile privind deficiențele semnificative și măsurile luate ar trebui transmise fără întârzieri nejustificate, iar autoritățile de raportare ar trebui să răspundă fără întârzieri nejustificate la orice solicitare care le este adresată de ABE după efectuarea unei eventuale analize pentru verificarea calității. Din același motiv, autoritățile de raportare ar trebui să se asigure aceste informații sunt întotdeauna exacte, exhaustive, adecvate și la zi, iar informațiile privind o deficiență semnificativă ar trebui transmise independent de orice măsură luată ca răspuns la aceasta.
(14) Pentru a se asigura eficiența din punctul de vedere al timpului, promovându-se astfel monitorizarea și evaluarea consecvente, sistematice și eficace ale riscurilor legate de spălarea banilor și de finanțarea terorismului în sistemele financiare ale Uniunii, documentele transmise și cererile ar trebui să fie redactate în limba engleză. În același timp, pentru a asigura respectarea principiului proporționalității și pentru a evita costurile excesive pentru autoritățile de raportare, în cazul în care documentele justificative nu sunt disponibile în limba engleză, acestea ar trebui să fie transmise în limba lor originală și să fie însoțite de un rezumat în limba engleză.
(15) În cazul în care funcționarea unei scheme de garantare a depozitelor este administrată de o entitate privată, autoritatea desemnată care supraveghează schema respectivă ar trebui să se asigure că această schemă raportează autorității desemnate deficiențele semnificative identificate în cursul activităților sale.
(16) Având în vedere numărul mare de autorități de raportare implicate și pentru a anticipa diferențele considerabile în ceea ce privește frecvența raportării, care se explică prin probabilitatea ca, din cauza responsabilităților lor de supraveghere, unele dintre aceste autorități de raportare să raporteze deficiențe semnificative și măsuri în materie de combatere a spălării banilor și a finanțării terorismului mai rar decât alte autorități de raportare, precum și pentru a se asigura eficiența operațională și din punctul de vedere al costurilor atât pentru autoritățile de raportare, cât și pentru ABE, în arhitectura bazei de date ar trebui să se integreze o abordare secvențială. Pe baza acestei abordări secvențiale, unele autorități de raportare ar trebui să aibă acces direct la baza de date, în timp ce alte autorități de raportare ar trebui să aibă acces indirect la aceasta.
(17) Toate părțile implicate în schimbul de informații ar trebui să se afle sub obligația de a respecta secretul profesional și cerințele de confidențialitate. Prin urmare, ar trebui stabilite dispoziții specifice cu privire la modul în care informațiile pot fi divulgate ulterior, păstrându-se astfel confidențialitatea lor.
(18) Atunci când informațiile transmise, solicitate, partajate sau puse la dispoziție se referă la persoane fizice, cu ocazia prelucrării informațiilor referitoare la persoanele fizice respective ar trebui să se respecte principiul proporționalității. În acest sens, este necesar să se precizeze informațiile privind persoanele fizice care fac obiectul unei prelucrări.
(19) Pentru a asigura eficiența bazei de date și a analizei informațiilor pe care le cuprinde aceasta, astfel încât baza de date să fie un instrument eficace în combaterea spălării banilor și a finanțării terorismului, ABE ar trebui să poată combina, în cadrul analizei sale, informațiile care i-au fost transmise în conformitate cu prezentul regulament cu alte informații disponibile privind deficiențele semnificative ale operatorilor individuali din sectorul financiar care îi fac vulnerabili la spălarea banilor sau la finanțarea terorismului și pe care ABE le obține în îndeplinirea atribuțiilor care îi revin în limitele mandatului său. Pentru a se asigura relevanța acestor informații, atunci când informațiile combinate conțin date cu caracter personal, aceste date ar trebui să se încadreze în categoriile de date enumerate în anexa II. Combinarea datelor cu caracter personal ar trebui să fie excepțională, iar o astfel de prelucrare poate servi numai la îndeplinirea obiectivelor prezentului regulament. Este posibil ca datele să trebuiască să fie combinate pentru (i) a se asigura exactitatea și exhaustivitatea datelor obținute de la autoritățile competente sau (ii) pentru a-i permite ABE să integreze în baza sa de date informații relevante de aceeași natură cu cele transmise de autoritățile competente, însă obținute printr-un alt canal, cum ar fi prin intermediul investigațiilor sale privind posibile încălcări ale dreptului Uniunii în temeiul articolului 17 din Regulamentul (UE) nr. 1093/2010. Informațiile referitoare la suspiciuni de infracțiuni comise sau la condamnări penale pentru infracțiuni comise de un client, de un beneficiar real, de un membru al organului de conducere sau de deținătorul unei funcții-cheie ar putea fi un indiciu al lipsei de onestitate sau de integritate sau al riscului de spălare a banilor sau de finanțare a terorismului. Acestea pot reprezenta o cauză importantă a deficiențelor semnificative sau un factor important care contribuie la deficiențele semnificative de la nivelul mecanismelor de guvernanță, al competenței profesionale și probității morale ale unui operator din sectorul financiar, precum și de la nivelul deținătorilor de participații calificate, al modelului de afaceri sau al activităților. Prin urmare, datele cu caracter personal specificate în anexa II pot include informații referitoare la suspiciuni de infracțiuni sau condamnări în urma comiterii de infracțiuni. Numai datele referitoare la deficiențele semnificative pot fi incluse în baza de date. Dat fiind că, în temeiul prezentului regulament, deficiențele semnificative se referă numai la cazurile semnificative de nerespectare a oricăreia dintre cerințele legate de CSB/CFT, se oferă astfel asigurarea că prelucrarea datelor în temeiul regulamentului rămâne limitată la încălcările grave ale cerințelor legate de CSB/CFT și va fi astfel restrânsă la ceea ce este necesar și proporțional. Toate datele cu caracter personal prelucrate în scopul punerii în aplicare a prezentului regulament ar trebui gestionate în conformitate cu cadrul de protecție a datelor al Uniunii, inclusiv în conformitate cu principiile referitoare la prelucrare, cum ar fi legalitatea, echitatea și transparența, limitarea în funcție de scop, reducerea la minimum a datelor, exactitatea, limitarea legată de stocare, integritatea și confidențialitatea, precum și responsabilitatea.
(20) Legislația privind protecția datelor, în special Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului (6) și Regulamentul (UE) 2018/1725 al Parlamentului European și al Consiliului (7), se aplică prelucrării datelor cu caracter personal.
(21) ABE, ESMA, EIOPA și autoritățile de raportare ar trebui să stabilească, prin încheierea unui acord între ele, responsabilitățile care le revin în calitate de operatori asociați care efectuează operațiuni de prelucrare a datelor cu caracter personal, în conformitate cu articolul 26 din Regulamentul (UE) 2016/679 și cu articolul 86 din Regulamentul (UE) 2018/1725, în măsura în care responsabilitățile respective nu sunt stabilite de dreptul Uniunii sau de dreptul intern care le reglementează.
(22) Autoritatea Europeană pentru Protecția Datelor a fost consultată în conformitate cu articolul 42 alineatul (1) din Regulamentul (UE) 2018/1725 și a prezentat observații formale la 24 ianuarie 2023.
(23) Având în vedere caracterul complementar al mandatului prevăzut la articolul 9a alineatul (1) din Regulamentul (UE) nr. 1093/2010 referitor la definiția deficienței și a gradului său de importanță, precizarea situațiilor corespunzătoare în care poate apărea o deficiență și tipul și punerea în practică a colectării de informații, precum și a mandatului prevăzut la alineatul (3) de la articolul respectiv cu privire la modul în care informațiile colectate ar trebui analizate și puse la dispoziție pe baza principiului necesității de a cunoaște și cu titlu confidențial, precizările relevante ar trebui să fie stabilite într-un singur regulament.
(24) Articolul 9a din Regulamentul (UE) nr. 1093/2010 însărcinează ABE cu colectarea de informații cu privire la măsurile luate de autoritățile de raportare ca răspuns la deficiențele semnificative identificate. Astfel de măsuri ar trebui înțelese ca orice măsuri de supraveghere și administrative, sancțiuni și penalități, inclusiv măsuri asigurătorii sau temporare, luate de autoritățile de raportare în contextul unei activități de supraveghere, astfel cum se prevede la articolul 2 alineatul (5) al doilea paragraf din Regulamentul (UE) nr. 1093/2010, la articolul 2 alineatul (5) al doilea paragraf din Regulamentul (UE) nr. 1094/2010 și la articolul 2 alineatul (5) al doilea paragraf din Regulamentul (UE) nr. 1095/2010.
(25) Prezentul regulament are la bază proiectele de standarde tehnice de reglementare înaintate Comisiei de către ABE.
(26) ABE a organizat consultări publice deschise cu privire la proiectele de standarde tehnice de reglementare pe care se bazează prezentul regulament, a analizat costurile și beneficiile potențiale aferente acestuia și a solicitat opinia Grupului părților interesate din domeniul bancar, instituit în conformitate cu articolul 37 din Regulamentul (UE) nr. 1093/2010,