Recitale
(1) Dimensiunea transnațională a formelor grave de criminalitate și a criminalității organizate și amenințarea continuă a atacurilor teroriste pe teritoriul european necesită o acțiune la nivelul Uniunii în vederea adoptării unor măsuri adecvate pentru a asigura securitatea într-un spațiu de libertate, securitate și justiție fără frontiere interne. Informațiile privind pasagerii, cum ar fi registrele cu numele pasagerilor (PNR) și, în special, informațiile prealabile referitoare la pasageri (advance passenger information – API), sunt esențiale pentru identificarea pasagerilor care prezintă un risc ridicat, inclusiv a celor care nu sunt cunoscuți în alt mod de autoritățile de aplicare a legii, și pentru determinarea legăturilor dintre membrii grupurilor infracționale, precum și pentru combaterea activităților de terorism.
(2) Directiva 2004/82/CE a Consiliului (3) stabilește un cadru juridic pentru colectarea și transferul datelor API de către transportatorii aerieni, cu scopul de a îmbunătăți verificările la frontiere și de a combate imigrația ilegală, și totodată prevede că statele membre au posibilitatea de a utiliza datele API în scopul asigurării respectării legii. Cu toate acestea, doar crearea unei astfel de posibilități generează o serie de lacune și deficiențe. În special, aceasta înseamnă că datele API nu sunt colectate și transferate în mod sistematic de către transportatorii aerieni în scopuri de aplicare a legii. Posibilitatea de a utiliza datele API în scopuri de aplicare a legii înseamnă, de asemenea, că, în cazul în care statele membre au acționat cu privire la această posibilitate, transportatorii aerieni se confruntă cu cerințe divergente în temeiul dreptului intern în ceea ce privește momentul și modul de colectare și de transfer al datelor API în aceste scopuri. Pe lângă faptul că generează costuri și complicații inutile pentru transportatorii aerieni, divergențele respective afectează deopotrivă securitatea internă a Uniunii și cooperarea eficace dintre autoritățile competente de aplicare a legii din statele membre. În plus, având în vedere natura diferită a scopurilor de facilitare a verificărilor la frontiere și de asigurare a respectării legii, este oportun să se stabilească un cadru juridic distinct pentru colectarea și transferul datelor API pentru fiecare dintre aceste scopuri.
(3) Directiva (UE) 2016/681 a Parlamentului European și a Consiliului (4) stabilește norme privind utilizarea datelor din PNR pentru prevenirea, depistarea, investigarea și urmărirea penală a infracțiunilor de terorism și a infracțiunilor grave. În temeiul directivei menționate, statele membre trebuie să adopte măsurile necesare pentru a se asigura că transportatorii aerieni transferă datele din PNR, inclusiv datele API colectate, către unitatea națională de informații despre pasageri (UIP) constituită în temeiul directivei menționate, în măsura în care aceștia au colectat deja astfel de date în cadrul activităților lor obișnuite. În consecință, directiva menționată nu asigură colectarea și transferul datelor API în toate cazurile, întrucât transportatorii aerieni nu au niciun motiv comercial să colecteze un set complet de astfel de date. Este important să se asigure faptul că UIP primesc date API împreună cu date din PNR, deoarece prelucrarea în comun a acestor date este necesară pentru ca autoritățile competente din statele membre să fie în măsură să prevină, să depisteze, să investigheze și să urmărească penal în mod eficace infracțiunile de terorism și infracțiunile grave. În special, o astfel de prelucrare în comun permite identificarea exactă a pasagerilor cu privire la care ar putea fi necesară efectuarea unor verificări suplimentare, în conformitate cu dreptul aplicabil, de către autoritățile respective. În plus, directiva menționată nu precizează în detaliu informațiile care constituie date API. Din aceste motive, ar trebui să fie stabilite norme suplimentare care să impună transportatorilor aerieni să colecteze și, ulterior, să transfere un set de date API definit în mod specific, cerințele care ar trebui să se aplice în măsura în care transportatorilor aerieni le revine obligația, în temeiul directivei menționate, să colecteze și să transfere date din PNR cu privire la același zbor.
(4) Prin urmare, este necesar să se stabilească norme clare, armonizate și eficace la nivelul Uniunii privind colectarea și transferul datelor API în scopul prevenirii, depistării, investigării și urmăririi penale a infracțiunilor de terorism și a infracțiunilor grave.
(5) Având în vedere legătura strânsă dintre cele două acte, prezentul regulament ar trebui să fie înțeles ca o completare a normelor prevăzute în Directiva (UE) 2016/681, astfel cum au fost interpretate de Curtea de Justiție a Uniunii Europene (CJUE). Prin urmare, datele API trebuie să fie colectate și transferate în temeiul prezentului regulament numai în conformitate cu cerințele specifice prevăzute de acesta, inclusiv în ceea ce privește situațiile și modul în care trebuie să se facă acest lucru. Cu toate acestea, normele prevăzute de directiva menționată se aplică în ceea ce privește aspectele care nu sunt reglementate în mod specific de prezentul regulament, în special cu privire la normele privind prelucrarea ulterioară a datelor API primite de UIP, schimbul de informații între statele membre, condițiile de acces al Agenției Uniunii Europene pentru Cooperare în Materie de Aplicare a Legii (Europol), transferurile către țări terțe, păstrarea și depersonalizarea, precum și protecția datelor cu caracter personal. În măsura în care se aplică normele respective, se aplică, de asemenea, normele directivei menționate în ceea ce privește sancțiunile și autoritățile naționale de supraveghere. Prezentul regulament nu ar trebui să aducă atingere normelor respective și, prin urmare, nu ar trebui să aducă atingere cerințelor și garanțiilor aplicabile prelucrării datelor API de către UIP.
(6) Colectarea și transferul datelor API afectează viața privată a persoanelor și implică prelucrarea datelor cu caracter personal ale acestora. Pentru a respecta pe deplin drepturile fundamentale ale acestora, în special dreptul la respectarea vieții private și dreptul la protecția datelor cu caracter personal, în conformitate cu Carta drepturilor fundamentale a Uniunii Europene (denumită în continuare „carta”), ar trebui să fie prevăzute limite și garanții adecvate. De exemplu, orice prelucrare a datelor API și, în special, a datelor API care constituie date cu caracter personal ar trebui să rămână strict limitată la ceea ce este necesar și proporțional pentru atingerea obiectivelor urmărite de prezentul regulament. În plus, ar trebui să se asigure că prelucrarea oricăror date API colectate și transferate în temeiul prezentului regulament nu conduce la nicio formă de discriminare interzisă de cartă.
(7) Având în vedere caracterul complementar al prezentului regulament în raport cu Directiva (UE) 2016/681, obligațiile transportatorilor aerieni în temeiul prezentului regulament ar trebui să se aplice în ceea ce privește toate zborurile pentru care statele membre trebuie să impună transportatorilor aerieni obligația să transmită date din PNR în temeiul Directivei (UE) 2016/681, indiferent de locul de stabilire al transportatorilor aerieni care efectuează zborurile respective. Zborurile respective ar trebui să cuprindă zborurile regulate și neregulate, atât între statele membre și țări terțe (zboruri extra-UE), cât și între mai multe state membre (zboruri intra-UE), cu condiția ca astfel de zboruri intra-UE să decoleze, să aterizeze sau să facă o escală pe teritoriul a cel puțin unui stat membru care a notificat decizia sa de a aplica Directiva (UE) 2016/681 zborurilor intra-UE în conformitate cu articolul 2 alineatul (1) din directiva respectivă și conform jurisprudenței CJUE. În ceea ce privește zborurile intra-UE care intră sub incidența prezentului regulament, o astfel de abordare țintită, adoptată în aplicarea articolului 2 din Directiva (UE) 2016/681 și axată pe cerințele unei aplicări eficace a legii, ar trebui, de asemenea, să fie necesară având în vedere necesitatea de a asigura conformitatea cu cerințele dreptului Uniunii privind necesitatea și proporționalitatea prelucrării datelor, libera circulație a persoanelor și eliminarea verificărilor la frontierele interne. Colectarea de date de la orice alte operațiuni de transport aerian civil, cum ar fi școlile de zbor, zborurile medicale, zborurile pentru urgențe, precum și de la zborurile militare, nu intră în domeniul de aplicare al prezentului regulament. Prezentul regulament nu aduce atingere colectării de date de la astfel de zboruri, așa cum se prevede în dreptul intern compatibil cu dreptul Uniunii. Comisia ar trebui să evalueze fezabilitatea unui sistem al Uniunii care să oblige operatorii de zboruri private să colecteze și să transfere date privind pasagerii aerieni.
(8) Obligațiile transportatorilor aerieni de a colecta și transfera date API în temeiul prezentului regulament ar trebui să includă toți pasagerii și membrii echipajului zborurilor către Uniune, pasagerii și membrii echipajului în tranzit a căror destinație finală se află în afara Uniunii, precum și orice membru al echipajului aflat în afara orelor de program, poziționat pe un zbor de către un transportator aerian în legătură cu sarcinile care îi revin.
(9) În consecință, având în vedere că Directiva (UE) 2016/681 nu reglementează zborurile interne care decolează și aterizează pe teritoriul aceluiași stat membru fără nicio escală pe teritoriul altui stat membru sau al unei țări terțe și având în vedere dimensiunea transnațională a infracțiunilor de terorism și a infracțiunilor grave reglementate de prezentul regulament, nici astfel de zboruri nu ar trebui să intre sub incidența prezentului regulament. Prezentul regulament nu ar trebui să fie înțeles ca afectând posibilitatea statelor membre de a prevedea, în temeiul dreptului lor intern și în conformitate cu dreptul Uniunii, obligații pentru transportatorii aerieni de a colecta și de a transfera date API cu privire la astfel de zboruri interne.
(10) Având în vedere legătura strânsă dintre actele juridice ale Uniunii și din motive de consecvență și coerență, definițiile prevăzute în prezentul regulament ar trebui, după caz, să fie aliniate, interpretate și aplicate din perspectiva definițiilor prevăzute în Directiva (UE) 2016/681 și în Regulamentul (UE) 2025/12 al Parlamentului European și al Consiliului (5).
(11) În special, informațiile care constituie împreună datele API care urmează să fie colectate și transferate ulterior în temeiul prezentului regulament ar trebui să fie enumerate în mod clar și exhaustiv, incluzând atât informațiile referitoare la fiecare pasager și membru al echipajului, cât și informațiile privind zborul pasagerului și al membrului echipajului respectiv. În temeiul prezentului regulament și în conformitate cu standardele internaționale, astfel de informații privind zborurile ar trebui să includă informații privind locurile și bagajele, atunci când sunt disponibile, și informații privind punctul de trecere a frontierei de intrare pe teritoriul statului membru în cauză numai dacă este cazul, exceptând cazurile în care datele API se referă la zboruri intra-UE. Atunci când sunt disponibile informații privind locurile și bagajele în cadrul altor sisteme informatice de care dispune transportatorul aerian, operatorul său de gestionare, furnizorul său de sistem sau autoritatea aeroportuară, transportatorii aerieni ar trebui să integreze informațiile respective în datele API pentru a fi transferate către UIP. Datele API, astfel cum sunt definite și reglementate în temeiul prezentului regulament, nu includ datele biometrice.
(12) Pentru a permite călătoriile fără a deține un document de călătorie în cazul în care statele membre permit o astfel de practică în temeiul dreptului intern în conformitate cu dreptul Uniunii, inclusiv pe baza unui acord internațional, ar trebui să fie posibil ca un stat membru să impună transportatorilor aerieni obligația de a oferi pasagerilor posibilitatea de a introduce în mod voluntar date API prin mijloace automatizate și de a dispune stocarea unor astfel de date de către transportatorul aerian în vederea transferării datelor în scopul zborurilor viitoare.
(13) Pentru a permite flexibilitate și inovare, ar trebui, în principiu, să fie lăsat la latitudinea fiecărui transportator aerian să stabilească modul în care își îndeplinește obligațiile în ceea ce privește colectarea datelor API prevăzute în prezentul regulament, luând în considerare diferitele tipuri de transportatori aerieni, astfel cum sunt definite în prezentul regulament și modelele lor de afaceri respective, inclusiv perioadele de înregistrare și cooperarea cu aeroporturile. Cu toate acestea, având în vedere că există soluții tehnologice adecvate care permit colectarea automată a anumitor date API, garantând în același timp că datele API în cauză sunt exacte, complete și actualizate și având în vedere avantajele utilizării unei astfel de tehnologii în ceea ce privește eficacitatea și eficiența, transportatorilor aerieni ar trebui să le revină obligația de a colecta astfel de date API prin mijloace automatizate, prin citirea informațiilor din datele care pot fi citite automat, cuprinse în documentul de călătorie. În cazul în care utilizarea unor astfel de mijloace automatizate nu este posibilă din punct de vedere tehnic din cauza circumstanțelor excepționale, transportatorii aerieni ar trebui ca, în mod excepțional, să colecteze manual datele API, fie ca parte a procesului de înregistrare online, fie ca parte a înregistrării la aeroport, astfel încât să se asigure respectarea obligațiilor care le revin în temeiul prezentului regulament.
(14) Colectarea datelor API prin mijloace automatizate ar trebui să fie strict limitată la datele alfanumerice conținute în documentul de călătorie și nu ar trebui să conducă la colectarea de date biometrice din acesta. Întrucât colectarea datelor API face parte din procesul de înregistrare, fie online, fie la aeroport, prezentul regulament nu impune transportatorilor aerieni obligația de a verifica un document de călătorie al pasagerului la momentul îmbarcării. Respectarea prezentului regulament nu impune pasagerilor obligația de a avea asupra lor un document de călătorie la momentul îmbarcării. Acest lucru nu ar trebui să aducă atingere obligațiilor care decurg din alte acte juridice ale Uniunii sau din dreptul intern care este compatibil cu dreptul Uniunii.
(15) Colectarea datelor API din documentele de călătorie ar trebui să fie, de asemenea, în concordanță cu standardele Organizației Aviației Civile Internaționale (OACI) privind documentele de călătorie care pot fi citite automat, care au fost încorporate în dreptul Uniunii prin Regulamentul (UE) 2019/1157 al Parlamentului European și al Consiliului (6), prin Regulamentul (CE) nr. 2252/2004 al Consiliului (7) și prin Directiva (UE) 2019/997 a Consiliului (8).
(16) Pentru a evita o situație în care transportatorii aerieni să fie nevoiți să stabilească și să mențină conexiuni multiple cu UIP ale statelor membre pentru transferul datelor API colectate în temeiul prezentului regulament, evitându-se astfel ineficiențele și riscurile de securitate aferente, ar trebui să se prevadă un router unic, creat și operat la nivelul Uniunii în conformitate cu prezentul regulament și cu Regulamentul (UE) 2025/12, care să servească drept punct de conectare și de distribuție pentru transferurile respective. Din motive de eficiență și rentabilitate, routerul ar trebui, în măsura în care este tehnic posibil și cu respectarea integrală a normelor prezentului regulament și ale Regulamentului (UE) 2025/12, să se bazeze pe componente tehnice din alte sisteme relevante create în temeiul dreptului Uniunii, în special pe serviciul web menționat în Regulamentul (UE) 2017/2226 al Parlamentului European și al Consiliului (9), pe portalul pentru operatorii de transport menționat în Regulamentul (UE) 2018/1240 al Parlamentului European și al Consiliului (10) și pe portalul pentru operatorii de transport menționat în Regulamentul (CE) nr. 767/2008 al Parlamentului European și al Consiliului (11). Pentru a reduce impactul asupra transportatorilor aerieni și pentru a asigura o abordare armonizată față de transportatorii aerieni, Agenția Uniunii Europene pentru Gestionarea Operațională a Sistemelor Informatice la Scară Largă în Spațiul de Libertate, Securitate și Justiție, instituită prin Regulamentul (UE) 2018/1726 al Parlamentului European și al Consiliului (12), ar trebui să proiecteze routerul, în măsura în care acest lucru este posibil din punct de vedere tehnic și operațional, într-un mod care să fie corelat și concordant cu obligațiile transportatorilor aerieni stabilite în Regulamentele (CE) nr. 767/2008, (UE) 2017/2226 și (UE) 2018/1240.
(17) Cu scopul de a asigura lizibilitatea datelor din PNR de către UIP și buna funcționare a sistemelor PNR ale acestora, mesajele digitale trimise de un transportator aerian care conțin unul sau mai multe registre cu numele pasagerilor (denumite în continuare „mesaje PNR”), ar trebui să fie transferate de transportatorii aerieni și transmise de router într-un format standardizat prin intermediul unor câmpuri sau coduri de date standardizate, atât în ceea ce privește conținutul, cât și structura. Înainte ca routerul să înceapă operațiunile legate de alte date din PNR, testele care urmează să fie efectuate de eu-LISA ar trebui să asigure capacitatea, viteza și fiabilitatea routerului pentru a oferi o astfel de standardizare. În acest scop, Comisia ar trebui să ia măsurile necesare pentru a revizui legislația de punere în aplicare existentă, adoptată în temeiul articolului 16 din Directiva (UE) 2016/681, care stabilește protocoale comune și formatele de date compatibile. O astfel de revizuire ar trebui să fie efectuată în strânsă consultare cu reprezentanții statelor membre, pentru a valorifica expertiza acestora și a garanta că cele mai bune practici pe care le-au dezvoltat la punerea în aplicare a Directivei (UE) 2016/681 la nivel național sunt luate în considerare la nivelul Uniunii în ceea ce privește funcționarea routerului. Grupul de contact API-PNR ar trebui să sprijine o astfel de revizuire.
(18) Pentru a îmbunătăți eficiența transmiterii datelor de trafic aerian și pentru a sprijini monitorizarea datelor API transmise către UIP, routerul ar trebui să primească informații în timp real privind traficul aerian colectate de alte organizații, cum ar fi Organizația Europeană pentru Siguranța Navigației Aeriene (Eurocontrol).
(19) Routerul ar trebui să fie folosit numai pentru a facilita transferul datelor API și al altor date din PNR de la transportatorii aerieni către UIP în conformitate cu prezentul regulament și nu ar trebui să fie un registru de date API sau de alte date din PNR. Prin urmare, pentru a reduce la minimum orice risc de acces neautorizat sau de alt tip de utilizare greșită și în conformitate cu principiul reducerii la minimum a datelor, nu ar trebui să aibă loc nicio stocare decât dacă este strict necesar pentru scopurile tehnice legate de transmitere, iar datele API sau alte date din PNR ar trebui să fie șterse de pe router, imediat, definitiv și în mod automat, din momentul în care transmiterea a fost finalizată sau, după caz, în temeiul prezentului regulament, datele API sau alte date din PNR nu trebuie să fie transmise deloc.
(20) Pentru a permite transportatorilor aerieni să beneficieze cât mai curând posibil de avantajele oferite de utilizarea routerului dezvoltat de eu-LISA în conformitate cu prezentul regulament și cu Regulamentul (UE) 2025/12 și să dobândească experiență în utilizarea acestuia, transportatorilor aerieni ar trebui să li se ofere posibilitatea, fără să li se impună obligația, de a utiliza routerul pentru a transfera informațiile pe care trebuie să le transfere în temeiul Directivei 2004/82/CE în cursul unei perioade intermediare. Respectiva perioadă intermediară ar trebui să înceapă din momentul punerii în funcțiune a routerului și să se încheie atunci când obligațiile prevăzute în directiva menționată încetează să se mai aplice. Pentru a se asigura că orice astfel de utilizare voluntară a routerului se efectuează în mod responsabil, ar trebui să se solicite acordul scris prealabil al statului membru care urmează să primească informațiile, la cererea transportatorului aerian și după ce statul membru respectiv a efectuat verificări și a obținut asigurări, după caz. În mod similar, pentru a evita o situație în care transportatorii aerieni încep și încetează în mod repetat să utilizeze routerul, odată ce un transportator aerian începe o astfel de utilizare în mod voluntar, acesta ar trebui să aibă obligația de a o continua, cu excepția cazului în care există motive obiective de a întrerupe utilizarea routerului pentru transferarea informațiilor către statul membru în cauză, cum ar fi evidența faptului că informațiile nu sunt transferate într-un mod legal, sigur, eficace și rapid. Pentru aplicarea corespunzătoare a posibilității de utilizare voluntară a routerului, ținând seama în mod corespunzător de drepturile și interesele tuturor părților afectate, ar trebui să fie prevăzute în prezentul regulament normele necesare privind consultările și furnizarea de informații. Orice astfel de utilizare voluntară a routerului în temeiul Directivei 2004/82/CE, astfel cum se prevede în prezentul regulament, nu ar trebui să fie înțeleasă ca afectând în niciun fel obligațiile transportatorilor aerieni și ale statelor membre, prevăzute în directiva menționată.
(21) Cerințele prevăzute de prezentul regulament și de actele delegate și de punere în aplicare corespunzătoare ar trebui să conducă la punerea în aplicare uniformă a prezentului regulament de către transportatorii aerieni, reducând astfel la minimum costul interconectării sistemelor acestora. Pentru a facilita punerea în aplicare în mod armonizat a cerințelor respective de către transportatorii aerieni, mai ales în ceea ce privește structura, formatul și protocolul de transmitere a datelor, Comisia, pe baza cooperării sale cu UIP, cu alte autorități ale statelor membre, cu transportatorii aerieni și cu agențiile relevante ale Uniunii, ar trebui să se asigure că manualul practic care urmează a fi pregătit de Comisie oferă toate îndrumările și clarificările necesare.
(22) Pentru a îmbunătăți calitatea datelor API, routerul care urmează să fie instituit în temeiul prezentului regulament ar trebui să verifice dacă datele API care i-au fost transferate de către transportatorii aerieni respectă formatele de date compatibile. În cazul în care în urma verificării se constată că datele nu respectă formatele de date compatibile, routerul ar trebui să transmită acest lucru imediat și în mod automat transportatorului aerian în cauză.
(23) Pasagerii ar trebui să aibă posibilitatea să furnizeze ei înșiși anumite date API prin mijloace automatizate în timpul unui proces de înregistrare online, de exemplu printr-o aplicație securizată pe un telefon inteligent al unui pasager, pe un computer sau pe o cameră web cu capacitatea de a citi datele care pot fi citite automat cuprinse în documentul de călătorie. În cazul în care pasagerii nu s-au înregistrat online, transportatorii aerieni ar trebui să le ofere posibilitatea de a furniza datele API care pot fi citite automat necesare în timpul înregistrării la aeroport, cu ajutorul unui chioșc cu autoservire sau al personalului transportatorilor aerieni la ghișeu. Fără a aduce atingere libertății transportatorilor aerieni de a stabili tarifele pentru transportul aerian de pasageri și de a-și defini politica comercială, este important ca obligațiile impuse de prezentul regulament să nu ducă la obstacole disproporționate pentru pasagerii care nu pot utiliza mijloace online pentru a furniza date API, cum ar fi taxe suplimentare pentru furnizarea de date API în aeroport. În plus, prezentul regulament ar trebui să prevadă o perioadă de tranziție în cursul căreia pasagerilor li se oferă posibilitatea de a furniza manual date API în cadrul procesului de înregistrare online. În astfel de cazuri, transportatorii aerieni ar trebui să utilizeze tehnici de verificare a datelor.
(24) Este important ca sistemele de colectare automată a datelor și alte procese instituite în temeiul prezentului regulament să nu aibă un impact negativ asupra angajaților din industria aviatică, cărora trebuie să li se ofere posibilități de a se perfecționa și recalifica, ceea ce ar spori eficiența și fiabilitatea colectării și transferului de date, precum și condiții de muncă mai bune în sector.
(25) Pentru a asigura prelucrarea în comun a datelor API și a datelor din PNR în scopul combaterii în mod eficace a terorismului și a infracțiunilor grave în Uniune și, în același timp, pentru a reduce la minimum atingerea adusă drepturilor fundamentale ale pasagerilor protejate în temeiul cartei, UIP ar trebui să fie autoritățile competente din statele membre cărora li se încredințează sarcina de a primi și, ulterior, de a prelucra și proteja datele API colectate și transferate în temeiul prezentului regulament. Din motive de eficiență și pentru a reduce la minimum orice risc pentru securitate, routerul, astfel cum a fost proiectat, dezvoltat, găzduit și întreținut din punct de vedere tehnic de eu-LISA, în conformitate cu prezentul regulament și cu Regulamentul (UE) 2025/12, ar trebui să transmită către UIP relevante datele API colectate și transferate de către transportatorii aerieni în temeiul prezentului regulament. Având în vedere nivelul necesar de protecție a datelor API care constituie date cu caracter personal, inclusiv pentru a asigura confidențialitatea informațiilor în cauză, datele API ar trebui să fie transmise de router către UIP relevante în mod automat. Prezentul regulament nu ar trebui să aducă atingere posibilității ca statele membre să prevadă un punct unic de intrare pentru date care să asigure conectarea la router și integrarea în acesta.
(26) Pentru a garanta respectarea drepturilor prevăzute în cartă, precum și pentru a asigura opțiuni de călătorie accesibile și favorabile incluziunii, în special pentru grupurile vulnerabile și persoanele cu dizabilități, și în conformitate cu drepturile persoanelor cu dizabilități și ale persoanelor cu mobilitate redusă pe durata călătoriei pe calea aerului prevăzute în Regulamentul (CE) nr. 1107/2006 al Parlamentului European și al Consiliului (13), transportatorii aerieni, sprijiniți de statele membre, ar trebui să se asigure că este disponibilă în aeroport în orice moment o opțiune pentru furnizarea datelor necesare de către pasageri.
(27) Pentru zborurile extra-UE, UIP din statul membru pe teritoriul căruia aterizează sau de unde decolează aeronavele respective ar trebui să primească datele API prin intermediul routerului pentru toate aceste zboruri pentru care datele din PNR sunt colectate în conformitate cu Directiva (UE) 2016/681. Routerul ar trebui să identifice zborul și UIP corespunzătoare utilizând informațiile conținute în codul de reper al dosarului pasagerului, un element de date comun atât pentru seturile de date API, cât și pentru seturile de date din PNR care permit prelucrarea în comun a datelor API și a datelor din PNR de către UIP.
(28) În ceea ce privește zborurile intra-UE, în conformitate cu jurisprudența CJUE, pentru a evita atingerea nejustificată adusă drepturilor fundamentale relevante ale pasagerilor, astfel cum sunt protejate în temeiul cartei și pentru a asigura conformitatea cu cerințele dreptului Uniunii privind libera circulație a persoanelor și eliminarea verificărilor la frontierele interne, ar trebui să fie prevăzută o abordare selectivă. Având în vedere importanța asigurării faptului că datele API pot fi prelucrate împreună cu datele din PNR, această abordare ar trebui să fie armonizată cu cea a Directivei (UE) 2016/681. Din aceste motive, datele API privind zborurile respective ar trebui transmise de la router către UIP relevante numai în cazul în care statele membre au selectat zborurile în cauză în temeiul articolului 2 din Directiva (UE) 2016/681 și în conformitate cu abordarea selectivă prevăzută în prezentul regulament. Statele membre ar trebui să poată aplica Directiva (UE) 2016/681 tuturor zborurilor intra-UE care sosesc sau pleacă de pe teritoriul lor numai în situații de amenințare teroristă reală și prezentă sau previzibilă și în temeiul unei decizii care se bazează pe o evaluare a amenințării, este limitată în timp la ceea ce este strict necesar și care poate fi supusă unei proceduri de control eficace. În alte situații, ar trebui să fie prevăzută o abordare selectivă. Astfel cum a reamintit CJUE, selecția implică faptul că statele membre vizează obligațiile în cauză numai, printre altele, pe anumite rute, tipare de călătorie sau aeroporturi, sub rezerva revizuirii periodice a selecției respective. În plus, selecția ar trebui să se bazeze pe o evaluare obiectivă, motivată corespunzător și nediscriminatorie, care ia în considerare doar criteriile care sunt relevante în scopul prevenirii, depistării, investigării și urmăririi penale a infracțiunilor de terorism și a infracțiunilor grave și care au o legătură obiectivă, inclusiv o legătură indirectă, cu transportul aerian de persoane. Statele membre ar trebui să păstreze toate documentele relevante legate de evaluare pentru a permite supravegherea adecvată și controlul evaluării lor în mod regulat și cel puțin o dată la 12 luni, în conformitate cu articolul 13 alineatul (7) din prezentul regulament.
(29) Pentru a permite aplicarea abordării selective în temeiul prezentului regulament în ceea ce privește zborurile intra-UE, statele membre ar trebui să aibă obligația de a întocmi listele zborurilor sau rutelor pe care le-au selectat și să le introducă în router, astfel încât eu-LISA să se poată asigura că numai datele API pentru aceste zboruri sau rute sunt transmise prin intermediul routerului către UIP relevante și că datele API privind alte zboruri intra-UE sunt șterse imediat și definitiv.
(30) Pentru a spori coeziunea dintre abordările selective adoptate de diferitele state membre, Comisia ar trebui să faciliteze un schimb periodic de opinii cu privire la alegerea criteriilor de selecție, inclusiv schimbul de cele mai bune practici și, în mod voluntar, schimbul de informații cu privire la zborurile selectate.
(31) Pentru a nu periclita eficacitatea sistemului care se bazează pe colectarea și transferul datelor API instituit prin prezentul regulament și a datelor din PNR în cadrul sistemului instituit prin Directiva (UE) 2016/681, în scopul prevenirii, depistării, investigării și urmăririi penale a infracțiunilor de terorism și a infracțiunilor grave, în special prin crearea riscului de eludare, informațiile cu privire la zborurile intra-UE selectate de statele membre ar trebui să fie tratate în mod confidențial. Din acest motiv, astfel de informații nu ar trebui să fie comunicate transportatorilor aerieni și, prin urmare, aceștia ar trebui să aibă obligația de a colecta date API pentru toate zborurile care intră sub incidența prezentului regulament, inclusiv pentru toate zborurile intra-UE, și apoi de a le transfera către router, în cazul în care trebuie implementată selecția necesară. În plus, prin colectarea de date API privind toate zborurile intra-UE, pasagerii nu sunt informați cu privire la datele API pentru zborurile intra-UE selectate și, prin urmare, cu privire la datele din PNR care sunt transmise către UIP în conformitate cu evaluarea statelor membre. Respectiva abordare garantează, de asemenea, că orice modificare legată de selecția respectivă poate fi pusă în aplicare rapid și eficient, fără a impune nicio sarcină economică și operațională nejustificată asupra transportatorilor aerieni.
(32) Prezentul regulament nu permite colectarea sau transferul de date API privind zborurile intra-UE în scopul combaterii imigrației ilegale, în conformitate cu dreptul Uniunii și cu jurisprudența CJUE.
(33) În interesul asigurării respectării dreptului fundamental la protecția datelor cu caracter personal, prezentul regulament ar trebui să identifice operatorul și persoana împuternicită de operator și să stabilească norme privind auditurile. În interesul unei monitorizări eficace, al asigurării unei protecții adecvate a datelor cu caracter personal și al reducerii la minimum a riscurilor în materie de securitate, ar trebui să se prevadă, de asemenea, norme privind înregistrarea, securitatea prelucrării și automonitorizarea. În cazul în care se referă la prelucrarea datelor cu caracter personal, dispozițiile respective ar trebui să fie în concordanță cu actele juridice ale Uniunii cu aplicabilitate generală privind protecția datelor cu caracter personal, în special Regulamentele (UE) 2016/679 (14) și (UE) 2018/1725 (15) ale Parlamentului European și ale Consiliului.
(34) Fără a aduce atingere normelor mai specifice prevăzute în prezentul regulament pentru prelucrarea datelor cu caracter personal, Regulamentul (UE) 2016/679 ar trebui să se aplice pentru prelucrarea datelor cu caracter personal de către transportatorii aerieni în temeiul prezentului regulament. Directiva (UE) 2016/680 a Parlamentului European și a Consiliului (16) ar trebui să se aplice pentru prelucrarea datelor cu caracter personal prevăzute de prezentul regulament, efectuate de către autoritățile competente naționale, așa cum sunt definite în directiva respectivă, în scopul prevenirii, depistării, investigării sau urmării penale a infracțiunilor sau al executării pedepselor, inclusiv al protejării împotriva amenințărilor la adresa securității publice și al prevenirii acestora. Regulamentul (UE) 2018/1725 ar trebui să se aplice prelucrării datelor cu caracter personal de către eu-LISA atunci când își îndeplinește responsabilitățile care îi revin în temeiul prezentului regulament.
(35) Ținând seama de dreptul pasagerilor de a fi informați cu privire la prelucrarea datelor lor cu caracter personal, statele membre ar trebui să se asigure că pasagerii primesc informații exacte cu privire la colectarea datelor API, la transferul unor astfel de date către UIP și la drepturile lor în calitate de persoane vizate, care să fie ușor accesibile și ușor de înțeles, în momentul rezervării zborului și în momentul înregistrării.
(36) Auditurile privind protecția datelor cu caracter personal pentru care sunt responsabile statele membre ar trebui să fie efectuate de autoritățile de supraveghere independente menționate la articolul 41 din Directiva (UE) 2016/680 sau de către un organism de audit căruia autoritatea de supraveghere i-a încredințat această sarcină.
(37) Scopurile operațiunilor de prelucrare în temeiul prezentului regulament, și anume transmiterea datelor API prin intermediul routerului de la transportatorii aerieni către UIP ale statelor membre, sunt de a sprijini autoritățile respective în îndeplinirea obligațiilor și sarcinilor lor în conformitate cu Directiva (UE) 2016/681. Prin urmare, statele membre ar trebui să desemneze autorități drept operatori pentru prelucrarea datelor în router, pentru transmiterea datelor de la router către UIP și pentru prelucrarea ulterioară a datelor respective în conformitate cu Directiva (UE) 2016/681. Statele membre ar trebui să comunice Comisiei și eu-LISA care sunt autoritățile respective. Pentru prelucrarea datelor cu caracter personal în router, statele membre ar trebui să fie operatori asociați în conformitate cu articolul 21 din Directiva (UE) 2016/680. Transportatorii aerieni, la rândul lor, ar trebui să fie operatori separați în ceea ce privește prelucrarea datelor API care constituie date cu caracter personal în temeiul prezentului regulament. Pe această bază, atât transportatorii aerieni, cât și UIP ar trebui să fie operatori separați în ceea ce privește operațiunile de prelucrare a datelor API în temeiul prezentului regulament. Întrucât eu-LISA este responsabilă cu proiectarea, dezvoltarea, găzduirea și gestionarea tehnică a routerului, aceasta ar trebui să fie persoana împuternicită de operator pentru prelucrarea datelor API care constituie date cu caracter personal prin intermediul routerului, inclusiv pentru transmiterea datelor de la router către UIP și pentru stocarea datelor respective pe router, în măsura în care o astfel de stocare este necesară în scopuri tehnice.
(38) Routerul care urmează să fie creat și operat în temeiul prezentului regulament și al Regulamentului (UE) 2025/12 ar trebui să reducă și să simplifice conexiunile tehnice necesare pentru transferul datelor API în temeiul prezentului regulament, limitându-le la o singură conexiune pentru fiecare transportator aerian și pentru fiecare UIP. Prin urmare, prezentul regulament ar trebui să prevadă obligația UIP și a transportatorilor aerieni de a stabili o astfel de conexiune la router și de a realiza integrarea necesară în acesta, pentru a se asigura că sistemul de transfer al datelor API instituit prin prezentul regulament poate funcționa în mod corespunzător. Proiectarea și dezvoltarea routerului de către eu-LISA ar trebui să permită conectarea și integrarea efectivă și eficientă a sistemelor și a infrastructurii transportatorilor aerieni, prin furnizarea tuturor standardelor și cerințelor tehnice relevante. Pentru a asigura buna funcționare a sistemului instituit prin prezentul regulament, ar trebui să fie stabilite norme detaliate. Atunci când proiectează și dezvoltă routerul, eu-LISA ar trebui să se asigure că datele API și alte date din PNR transferate de transportatorii aerieni și transmise către UIP sunt criptate în tranzit.
(39) Având în vedere interesele Uniunii în acest domeniu, toate costurile suportate de eu-LISA pentru îndeplinirea atribuțiilor sale în temeiul prezentului regulament în ceea ce privește routerul ar trebui să fie suportate din bugetul Uniunii, inclusiv proiectarea și dezvoltarea routerului, găzduirea și gestionarea tehnică a routerului, precum și structura de guvernanță a eu-LISA pentru a sprijini proiectarea, dezvoltarea, găzduirea și gestionarea tehnică a routerului. Același lucru ar putea să se aplice costurilor suportate de statele membre în legătură cu conexiunile la router și integrarea în acesta, precum și întreținerea acestora, astfel cum se prevede în prezentul regulament și în conformitate cu dreptul Uniunii aplicabil. Este important ca bugetul Uniunii să ofere statelor membre sprijin financiar adecvat pentru acoperirea costurilor respective. În acest scop, nevoile financiare ale statelor membre ar trebui să fie suportate de bugetul general al Uniunii, în conformitate cu normele de eligibilitate și cu ratele de cofinanțare stabilite în actele juridice relevante ale Uniunii. Contribuția anuală a Uniunii alocată eu-LISA ar trebui să acopere nevoile legate de găzduirea și gestionarea tehnică a routerului pe baza unei evaluări efectuate de eu-LISA. Bugetul Uniunii ar trebui să acopere și sprijinul, cum ar fi cel în domeniul formării, oferit de eu-LISA transportatorilor aerieni și UIP pentru a permite transferul și transmiterea efectivă a datelor API prin intermediul routerului. Costurile suportate de autoritățile de supraveghere naționale independente legate de sarcinile care le sunt încredințate în temeiul prezentului regulament ar trebui să fie suportate de statele membre respective.
(40) În conformitate cu Regulamentul (UE) 2018/1726, statele membre pot încredința eu-LISA atribuția de a facilita conectivitatea cu transportatorii aerieni cu scopul de a oferi asistență statelor membre în punerea în aplicare a Directivei (UE) 2016/681, în special prin colectarea și transferul de date din PNR prin intermediul unui router. În acest scop și din motive de rentabilitate și eficiență atât pentru statele membre, cât și pentru transportatorii aerieni, prezentul regulament ar trebui să impună transportatorilor aerieni obligația să utilizeze routerul pentru transferul către bazele de date ale UIP respective al altor date din PNR care intră sub incidența Directivei (UE) 2016/681, ca parte a măsurilor naționale de punere în aplicare a dispoziției din directiva respectivă privind obligația statelor membre de a se asigura că transportatorii aerieni transferă, prin metoda „push”, datele din PNR către UIP relevante.
(41) Pentru a se asigura că datele în cauză sunt prelucrate într-un mod legal, sigur, eficace și rapid, normele stabilite prin prezentul regulament în ceea ce privește routerul și transmiterea datelor API de la router către UIP ar trebui să se aplice în mod corespunzător și altor date din PNR. Respectivele norme includ, de asemenea, obligațiile prevăzute de prezentul regulament în ceea ce privește transferul și transmiterea de date în legătură cu zborurile intra-UE, în conformitate cu jurisprudența CJUE, precum și în ceea ce privește conexiunile transportatorilor aerieni și ale UIP cu routerul. În ceea ce privește normele privind momentele transferurilor, protocoalele de transmitere și formatele de date în care mesajele PNR urmează să fie transferate către router, se aplică dispozițiile relevante din Directiva (UE) 2016/681.
(42) Este oportun să se clarifice faptul că utilizarea routerului în legătură cu alte date din PNR afectează numai modul în care aceste date sunt transferate și transmise către bazele de date ale UIP ale statelor membre în cauză. Obligațiile prevăzute în prezentul regulament privind colectarea datelor API nu sunt aplicabile în ceea ce privește toate aceste alte date din PNR. O astfel de colectare ar trebui, în schimb, să fie reglementată în continuare exclusiv de Directiva (UE) 2016/681, numai în măsura în care transportatorii aerieni au colectat deja astfel de date în cursul desfășurării normale a activității lor, în sensul prevederii relevante din directiva respectivă. În plus, la fel ca în cazul datelor API colectate de transportatorii aerieni și transferate către UIP în conformitate cu prezentul regulament, nu ar trebui să fie afectate normele directivei respective în ceea ce privește aspectele care nu sunt reglementate în mod specific de prezentul regulament, în special normele privind prelucrarea ulterioară a altor date din PNR primite de UIP. Prin urmare, normele respective se aplică în continuare în ceea ce privește astfel de date.
(43) Nu se poate exclude faptul că, din cauza unor circumstanțe excepționale și în pofida faptului că au fost luate toate măsurile rezonabile în conformitate cu prezentul regulament, infrastructura centrală sau una dintre componentele tehnice ale routerului sau infrastructurile de comunicații care asigură conexiunea unităților de informații despre pasageri și a transportatorilor aerieni nu funcționează în mod corespunzător, conducând astfel la imposibilitatea tehnică pentru transportatorii aerieni de a transfera sau pentru UIP de a primi datele API. Având în vedere indisponibilitatea routerului și faptul că, în general, nu va fi posibil în mod rezonabil ca transportatorii aerieni să transfere datele API afectate de disfuncționalitate într-un mod legal, sigur, eficace și rapid prin mijloace alternative, obligația transportatorilor aerieni de a transfera astfel de date API către router ar trebui să înceteze să se aplice atât timp cât persistă imposibilitatea tehnică. Cu toate acestea, pentru a asigura disponibilitatea datelor API necesare în scopul prevenirii, depistării, investigării și urmăririi penale a infracțiunilor de terorism și a infracțiunilor grave, transportatorii aerieni ar trebui să continue să colecteze și să stocheze datele API, astfel încât acestea să poată fi transferate de îndată ce imposibilitatea tehnică a fost remediată. Pentru a reduce la minimum durata și consecințele negative ale oricărei imposibilități tehnice, părțile în cauză ar trebui, într-un astfel de caz, să se informeze reciproc imediat și să ia imediat toate măsurile necesare pentru a remedia imposibilitatea tehnică. Această abordare nu ar trebui să aducă atingere obligațiilor care le revin tuturor părților implicate în temeiul prezentului regulament de a se asigura că routerul și sistemele și infrastructura lor funcționează în mod corespunzător, precum și faptului că transportatorii aerieni sunt pasibili de sancțiuni dacă nu își îndeplinesc obligațiile care le revin, inclusiv atunci când încearcă să se bazeze pe respectiva abordare în situații în care acest lucru nu se justifică. Pentru a descuraja astfel de abuzuri și pentru a facilita supravegherea și, dacă este necesar, aplicarea de sancțiuni, transportatorii aerieni care se bazează pe această abordare din cauza disfuncționalității propriului sistem și a propriei infrastructuri ar trebui să raporteze acest lucru autorității de supraveghere competente.
(44) În cazul în care transportatorii aerieni mențin conexiuni directe cu UIP pentru transferul de date API, respectivele conexiuni pot constitui mijloace adecvate care să asigure nivelul de securitate a datelor necesar pentru a transfera datele API direct către UIP, atunci când este imposibil din punct de vedere tehnic să se utilizeze routerul. UIP ar trebui să poată, în cazul excepțional al imposibilității tehnice de a utiliza routerul, să solicite transportatorilor aerieni să utilizeze astfel de mijloace adecvate, care nu implică vreo obligație a transportatorilor aerieni de a menține sau de a introduce astfel de conexiuni directe sau orice alte mijloace adecvate care să asigure nivelul necesar de securitate a datelor pentru a transfera datele API direct către UIP. Transferul excepțional de date API prin orice alte mijloace adecvate, cum ar fi e-mailul criptat sau un portal web securizat, și excluzând utilizarea formatelor electronice nestandardizate, ar trebui să asigure nivelul necesar de securitate a datelor, de calitate a datelor și de protecție a datelor. Datele API primite de UIP prin astfel de alte mijloace adecvate ar trebui să fie prelucrate ulterior în conformitate cu normele și garanțiile privind protecția datelor prevăzute în Directiva (UE) 2016/681. În urma notificării din partea eu-LISA cu privire la faptul că imposibilitatea tehnică a fost remediată și în cazul în care se confirmă că transmiterea datelor API prin intermediul routerului către UIP a fost finalizată, UIP ar trebui să șteargă imediat datele API pe care le-a primit anterior prin orice alte mijloace adecvate. Ștergerea respectivă nu ar trebui să afecteze cazurile specifice în care datele API primite între timp de UIP prin orice alte mijloace adecvate au fost prelucrate ulterior în conformitate cu Directiva (UE) 2016/681 în scopurile specifice de prevenire, depistare, investigare sau urmărire penală a infracțiunilor de terorism sau a infracțiunilor grave.
(45) Pentru a se asigura că normele din prezentul regulament se aplică în mod eficace de către transportatorii aerieni, ar trebui să se prevadă desemnarea și împuternicirea autorităților naționale drept autorități naționale de supraveghere pentru datele API însărcinate cu monitorizarea aplicării normelor respective. Statele membre își pot desemna UIP drept autorități naționale de supraveghere pentru datele API. Normele prezentului regulament privind o astfel de monitorizare, inclusiv în ceea ce privește aplicarea de sancțiuni atunci când este necesar, ar trebui să nu afecteze sarcinile și competențele autorităților de supraveghere, care le-au fost atribuite în conformitate cu Regulamentul (UE) 2016/679 și Directiva (UE) 2016/680, inclusiv în ceea ce privește prelucrarea datelor cu caracter personal în temeiul prezentului regulament.
(46) Statele membre ar trebui să prevadă sancțiuni efective, proporționale și cu efect de descurajare, care să includă sancțiuni financiare și nefinanciare, împotriva transportatorilor aerieni care nu își respectă obligațiile care le revin în temeiul prezentului regulament, inclusiv în ceea ce privește colectarea datelor API prin mijloace automatizate și transferul de date cu respectarea termenelor, a formatelor și a protocoalelor necesare. În special, statele membre ar trebui să se asigure că pentru nerespectarea în mod repetat de către transportatorii aerieni, în calitate de persoane juridice, a obligației lor de a transfera orice date API către router în conformitate cu prezentul regulament se aplică sancțiuni financiare proporționale de până la 2 % din cifra de afaceri globală a transportatorului aerian din exercițiul financiar precedent. În plus, statele membre ar trebui să poată aplica sancțiuni, inclusiv sancțiuni financiare, transportatorilor aerieni pentru alte forme de nerespectare a obligațiilor care le revin în temeiul prezentului regulament.
(47) Atunci când stabilesc normele privind sancțiunile aplicabile transportatorilor aerieni în temeiul prezentului regulament, statele membre ar putea ține seama de fezabilitatea tehnică și operațională a asigurării exactității depline a datelor. În plus, în cazul aplicării unor sancțiuni, ar trebui să fie determinate aplicarea și cuantumul acestora. Autoritățile naționale de supraveghere pentru datele API ar putea lua în considerare acțiunile întreprinse de transportatorul aerian pentru a atenua problema și nivelul acestuia de cooperare cu autoritățile naționale.
(48) Întrucât routerul ar trebui să fie proiectat, dezvoltat, găzduit și gestionat din punct de vedere tehnic de eu-LISA, este necesar să se modifice Regulamentul (UE) 2018/1726 prin adăugarea respectivei atribuții la atribuțiile eu-LISA. Pentru a stoca rapoartele și statisticile generate de router pe Registrul Central de Raportare și Statistici (CRRS), stabilit prin Regulamentul (UE) 2019/818 al Parlamentului European și al Consiliului (17), este necesar să fie modificat regulamentul menționat. Pentru a sprijini asigurarea respectării prezentului regulament de către autoritatea națională de supraveghere pentru datele API, modificarea Regulamentul (UE) 2019/818 trebuie să includă dispoziții referitoare la statistici care să indice dacă datele API sunt exacte și complete, de exemplu indicând dacă datele au fost colectate prin mijloace automatizate. Este, de asemenea, important să se colecteze statistici fiabile și utile despre punerea în aplicare a prezentului regulament pentru a sprijini obiectivele acestuia și a contribui la evaluări în temeiul prezentului regulament. La cererea Comisiei, eu-LISA ar trebui să furnizeze statistici privind aspecte specifice legate de punerea în aplicare a prezentului regulament, cum ar fi statistici agregate privind transmiterea de date API către UIP. Astfel de statistici nu ar trebui să conțină date cu caracter personal. Prin urmare, CRRS ar trebui să furnizeze statistici bazate pe date API numai pentru punerea în aplicare și monitorizarea eficace a aplicării prezentului regulament. Datele pe care routerul le transmite automat către CRRS în acest scop nu ar trebui să permită identificarea pasagerilor în cauză.
(49) Pentru a spori claritatea și securitatea juridică, pentru a contribui la asigurarea calității datelor și la utilizarea responsabilă a mijloacelor automatizate de colectare a datelor API care pot fi citite automat în temeiul prezentului regulament și la asigurarea colectării manuale a datelor API în circumstanțe excepționale și în cursul perioadei de tranziție, pentru a oferi claritate despre cerințele tehnice aplicabile transportatorilor aerieni și care sunt necesare pentru a se asigura că datele API colectate în temeiul prezentului regulament sunt transferate către router în mod securizat, eficace și rapid astfel încât să nu afecteze călătoriile pasagerilor și transportatorii aerieni mai mult decât este necesar, și pentru a se asigura că datele inexacte sau incomplete sau datele care nu mai sunt actualizate sunt corectate, completate sau actualizate, competența de a adopta acte în conformitate cu articolul 290 din Tratatul privind funcționarea Uniunii Europene (TFUE) ar trebui să fie delegată Comisiei în ceea ce privește încheierea perioadei de tranziție pentru colectarea manuală a datelor API; în ceea ce privește adoptarea de măsuri referitoare la cerințele tehnice și normele operaționale pe care transportatorii aerieni ar trebui să le respecte în privința utilizării mijloacelor automatizate de colectare a datelor API care pot fi citite automat în temeiul prezentului regulament și pentru colectarea manuală a datelor API în circumstanțe excepționale și în cursul perioadei de tranziție, inclusiv cerințe pentru securitatea datelor; în ceea ce privește stabilirea normelor detaliate privind protocoalele comune și formatele de date compatibile care urmează să fie folosite pentru transferurile criptate ale datelor API către router, inclusiv cerințe privind securitatea datelor, și în ceea ce privește stabilirea normelor detaliate privind corectarea, completarea și actualizarea datelor API. Este deosebit de important ca, în cursul lucrărilor sale pregătitoare, Comisia să organizeze consultări adecvate cu părțile interesate relevante, inclusiv cu transportatorii aerieni și la nivel de experți, și ca respectivele consultări să se desfășoare în conformitate cu principiile stabilite în Acordul interinstituțional din 13 aprilie 2016 privind o mai bună legiferare (18). În special, pentru a asigura participarea egală la pregătirea actelor delegate, Parlamentul European și Consiliul primesc toate documentele în același timp cu experții din statele membre, iar experții acestor instituții au acces sistematic la reuniunile grupurilor de experți ale Comisiei însărcinate cu pregătirea actelor delegate. Ținând seama de stadiul actual al tehnologiei, respectivele cerințe tehnice și norme operaționale s-ar putea modifica în timp.
(50) În vederea asigurării unor condiții uniforme pentru punerea în aplicare a prezentului regulament, și anume în ceea ce privește punerea în funcțiune a routerului, normele tehnice și procedurale pentru verificările datelor și notificări, normele tehnice și procedurale pentru transmiterea datelor API de la router la UIP, astfel încât să se asigure că transmiterea este sigură, eficace și rapidă și că impactul asupra călătoriilor pasagerilor și a transportatorilor aerieni nu depășește ceea ce este necesar și conexiunile UIP și ale transportatorilor aerieni la router și integrarea acestora în router și în vederea precizării responsabilităților care le revin statelor membre în calitate de operatori asociați, cum ar fi identificarea și gestionarea incidentelor de securitate, inclusiv a încălcărilor securității datelor cu caracter personal și relația dintre operatorii asociați și eu-LISA în calitate de persoană împuternicită de operator, inclusiv asistența acordată de eu-LISA operatorilor prin măsuri tehnice și organizatorice adecvate, în măsura în care este posibil, pentru îndeplinirea obligațiilor operatorului de a răspunde cererilor de exercitare a drepturilor persoanei vizate, ar trebui să fie conferite competențe de executare Comisiei. Respectivele competențe ar trebui să fie exercitate în conformitate cu Regulamentul (UE) nr. 182/2011 al Parlamentului European și al Consiliului (19).
(51) Tuturor părților interesate, în special transportatorilor aerieni și UIP, ar trebui să li se acorde suficient timp pentru a efectua pregătirile necesare în vederea îndeplinirii obligațiilor care le revin în temeiul prezentului regulament, ținând seama de faptul că unele dintre respectivele pregătiri, cum ar fi cele referitoare la obligațiile privind conectarea la router și integrarea în acesta, pot fi încheiate numai după finalizarea etapelor de proiectare și dezvoltare a routerului și după punerea în funcțiune a routerului. Prin urmare, prezentul regulament ar trebui să se aplice numai de la o dată adecvată după data punerii în funcțiune a routerului, astfel cum se precizează de către Comisie în conformitate cu prezentul regulament și Regulamentul (UE) 2025/12. Cu toate acestea, Comisia ar trebui să aibă posibilitatea de a adopta acte delegate și de punere în aplicare în temeiul prezentului regulament anterior datei respective, astfel încât să se asigure că sistemul instituit prin prezentul regulament este operațional cât mai curând posibil.
(52) Etapele de proiectare și dezvoltare a routerului instituit în temeiul prezentului regulament și al Regulamentului (UE) 2025/12 ar trebui să înceapă și să se finalizeze cât mai curând posibil, astfel încât routerul să poată fi pus în funcțiune cât mai curând posibil, ceea ce necesită, de asemenea, adoptarea actelor de punere în aplicare relevante prevăzute de prezentul regulament. Pentru desfășurarea armonioasă și eficace a etapelor respective, ar trebui să fie înființat un consiliu de gestionare a programului, cu funcția de supraveghere a eu-LISA în îndeplinirea atribuțiilor sale pe parcursul respectivelor etape. Acesta ar trebui să își încheie activitatea după doi ani de la punerea în funcțiune a routerului. În plus, ar trebui să fie înființat un organ consultativ dedicat, Grupul consultativ API-PNR, în conformitate cu Regulamentul (UE) 2018/1726, cu scopul de a furniza cunoștințe de specialitate eu-LISA și Consiliului de gestionare a programului cu privire la etapele de proiectare și dezvoltare a routerului, precum și eu-LISA cu privire la găzduirea și gestionarea routerului. Consiliul de gestionare a programului și Grupul consultativ API-PNR ar trebui să fie înființate și gestionate după modelul consiliilor de administrație ale programului și al grupurilor consultative existente.
(53) Clarificările prevăzute de prezentul regulament în ceea ce privește aplicarea specificațiilor referitoare la utilizarea mijloacelor automatizate în temeiul Directivei 2004/82/CE ar trebui, de asemenea, să fie furnizate fără întârziere. Prin urmare, dispozițiile referitoare la aceste aspecte ar trebui să se aplice de la data intrării în vigoare a prezentului regulament. În plus, pentru a permite utilizarea voluntară a routerului cât mai curând posibil, dispozițiile privind o astfel de utilizare și alte dispoziții necesare pentru a se asigura că o astfel de utilizare se desfășoară în mod responsabil, ar trebui să se aplice cât mai curând posibil, și anume din momentul punerii în funcțiune a routerului.
(54) Ar trebui să existe o structură de guvernanță unică în sensul prezentului regulament și al Regulamentului (UE) 2025/12. Cu scopul de a permite și de a încuraja comunicarea între reprezentanții transportatorilor aerieni și reprezentanții autorităților statelor membre competente în temeiul prezentului regulament și al Regulamentului (UE) 2025/12 pentru ca datele API să fie transmise de pe router, ar trebui să se înființeze două organisme dedicate în termen de cel mult doi ani de la punerea în funcțiune a routerului. Aspectele tehnice legate de utilizarea și funcționarea routerului ar trebui să fie discutate în cadrul Grupului de contact API-PNR, la care ar trebui să fie prezenți și reprezentanți ai eu-LISA. Chestiunile de politică, cum ar fi cele legate de sancțiuni, ar trebui să fie discutate în cadrul grupului de experți API.
(55) Prezentul regulament ar trebui să facă obiectul unor evaluări periodice pentru a se asigura monitorizarea aplicării sale efective. În special, colectarea datelor API nu ar trebui să afecteze experiența de călătorie a pasagerilor care se deplasează în scopuri legitime. Prin urmare, Comisia ar trebui să includă în rapoartele sale periodice de evaluare privind aplicarea prezentului regulament o evaluare a impactului acestuia asupra experienței de călătorie a pasagerilor care se deplasează în scopuri legitime. Evaluarea ar trebui să includă, de asemenea, o estimare a calității datelor trimise prin intermediul routerului și a performanței routerului în ceea ce privește UIP.
(56) Având în vedere că prezentul regulament necesită costuri administrative și de adaptare suplimentare din partea transportatorilor aerieni, sarcina de reglementare globală pentru sectorul aviației ar trebui să fie monitorizată îndeaproape. În acest context, raportul de evaluare a funcționării prezentului regulament ar trebui să aprecieze măsura în care au fost îndeplinite obiectivele prezentului regulament și măsura în care acesta a influențat competitivitatea sectorului.
(57) Întrucât obiectivele prezentului regulament, și anume contribuția la prevenirea, depistarea, investigarea și urmărirea penală a infracțiunilor de terorism și a infracțiunilor grave, având în vedere dimensiunea transnațională a infracțiunilor respective și necesitatea cooperării la nivel transfrontalier pentru a le aborda în mod eficace, nu pot fi realizate în mod satisfăcător de către statele membre în mod individual, ci pot fi realizate mai bine la nivelul Uniunii. Prin urmare, Uniunea poate adopta măsuri, în conformitate cu principiul subsidiarității, astfel cum este prevăzut la articolul 5 din Tratatul privind Uniunea Europeană (TUE). În conformitate cu principiul proporționalității, astfel cum este prevăzut la articolul respectiv, prezentul regulament nu depășește ceea ce este necesar pentru realizarea obiectivelor respective.
(58) Prezentul regulament nu aduce atingere competențelor statelor membre în ceea ce privește dreptul intern privind securitatea națională, cu condiția ca acesta să respecte dreptul Uniunii.
(59) Prezentul regulament nu aduce atingere competenței statelor membre de a colecta, în temeiul dreptului lor dreptul intern, date privind pasagerii de la alți furnizori de servicii de transport decât cei specificați în prezentul regulament, cu condiția ca dreptul intern să respecte dreptul Uniunii.
(60) În conformitate cu articolele 1 și 2 din Protocolul nr. 22 privind poziția Danemarcei, anexat la TUE și la TFUE, Danemarca nu participă la adoptarea prezentului regulament, acesta nu este obligatoriu pentru respectivul stat membru și nu i se aplică.
(61) În conformitate cu articolul 3 din Protocolul nr. 21 privind poziția Regatului Unit și a Irlandei cu privire la spațiul de libertate, securitate și justiție, anexat la TUE și la TFUE, Irlanda a notificat intenția sa de a participa la adoptarea și la aplicarea prezentului regulament.
(62) Autoritatea Europeană pentru Protecția Datelor a fost consultată în conformitate cu articolul 42 alineatul (1) din Regulamentul (UE) 2018/1725 și a emis un aviz la 8 februarie 2023 (20),