Choose the experimental features you want to try

This document is an excerpt from the EUR-Lex website

Document 32022R0991

Regulamentul (UE) 2022/991 al Parlamentului European și al Consiliului din 8 iunie 2022 de modificare a Regulamentului (UE) 2016/794 în ceea ce privește cooperarea Europol cu părțile private, prelucrarea datelor cu caracter personal de către Europol în sprijinul anchetelor penale și rolul Europol în materie de cercetare și inovare

PE/8/2022/REV/1

JO L 169, 27.6.2022, pp. 1–42 (BG, ES, CS, DA, DE, ET, EL, EN, FR, GA, HR, IT, LV, LT, HU, MT, NL, PL, PT, RO, SK, SL, FI, SV)

Legal status of the document In force

ELI: http://data.europa.eu/eli/reg/2022/991/oj

27.6.2022   

RO

Jurnalul Oficial al Uniunii Europene

L 169/1


REGULAMENTUL (UE) 2022/991 AL PARLAMENTULUI EUROPEAN ȘI AL CONSILIULUI

din 8 iunie 2022

de modificare a Regulamentului (UE) 2016/794 în ceea ce privește cooperarea Europol cu părțile private, prelucrarea datelor cu caracter personal de către Europol în sprijinul anchetelor penale și rolul Europol în materie de cercetare și inovare

PARLAMENTUL EUROPEAN ȘI CONSILIUL UNIUNII EUROPENE,

având în vedere Tratatul privind funcționarea Uniunii Europene, în special articolul 88,

având în vedere propunerea Comisiei Europene,

după transmiterea proiectului de act legislativ către parlamentele naționale,

hotărând în conformitate cu procedura legislativă ordinară (1),

întrucât:

(1)

Agenția Uniunii Europene pentru Cooperare în Materie de Aplicare a Legii (Europol) a fost instituită prin Regulamentul (UE) 2016/794 al Parlamentului European și al Consiliului (2) pentru a susține și a consolida activitatea autorităților competente ale statelor membre și cooperarea acestora pentru prevenirea și combaterea criminalității grave care afectează două sau mai multe state membre, a terorismului și a formelor de criminalitate ce aduc atingere unui interes comun care face obiectul unei politici a Uniunii.

(2)

Europa se confruntă cu o situație în materie de securitate aflată în continuă schimbare, cu amenințări la adresa securității care evoluează și sunt tot mai complexe. Teroriștii și alți infractori profită de transformarea digitală și de noile tehnologii, în special de interconectivitate și de estomparea granițelor dintre lumea fizică și cea digitală, de exemplu disimulându-și infracțiunile și identitățile cu ajutorul unor tehnici tot mai sofisticate. Teroriștii și alți infractori și-au dovedit abilitatea de adaptare a modurilor lor de operare și de dezvoltare de noi activități infracționale în perioade de criză, inclusiv prin folosirea unor instrumente bazate pe tehnologie pentru a multiplica și a extinde gama și amplitudinea activităților lor infracționale. Terorismul rămâne o amenințare semnificativă la adresa libertății și a modului de viață al cetățenilor Uniunii.

(3)

Amenințări evolutive și complexe se propagă dincolo de frontiere, acoperă diverse infracțiuni pe care le facilitează și se manifestă în cadrul unor grupuri multiinfracționale de criminalitate organizată care săvârșesc un spectru larg de activități infracționale. Întrucât acțiunile întreprinse la nivel național și cooperarea transfrontalieră nu sunt suficiente pentru a face față respectivelor amenințări transnaționale în materie de securitate, autoritățile competente ale statelor membre au recurs tot mai mult la sprijinul și cunoștințele de specialitate pe care Europol le oferă în vederea prevenirii și combaterii formelor grave de criminalitate și a terorismului. De la data la care Regulamentul (UE) 2016/794 a devenit aplicabil, importanța operațională a atribuțiilor Europol a crescut substanțial. În plus, noul mediu în care se manifestă amenințările modifică întinderea sprijinului și tipul de sprijin de care statele membre au nevoie și pe care se așteaptă să îl primească din partea Europol pentru a garanta siguranța cetățenilor.

(4)

Prin urmare, ar trebui să fie conferite sarcini suplimentare Europol prin prezentul regulament pentru a permite Europol să sprijine mai bine autoritățile competente ale statelor membre, păstrând în același timp pe deplin responsabilitățile statelor membre în domeniul securității naționale prevăzute la articolul 4 alineatul (2) din Tratatul privind Uniunea Europeană (TUE). Mandatul consolidat al Europol ar trebui să fie echilibrat cu garanții consolidate în ceea ce privește drepturile fundamentale și creșterea responsabilității, a răspunderii și a supravegherii, inclusiv a controlului parlamentar și a controlului realizat prin intermediul consiliului de administrație al Europol (denumit în continuare „consiliul de administrație”). Pentru a permite Europol să își îndeplinească mandatul, ar trebui să i se pună la dispoziție resurse umane și financiare adecvate în sprijinul atribuțiilor sale suplimentare.

(5)

Întrucât Uniunea se confruntă cu amenințări sporite generate de grupuri de criminalitate organizată și atacuri teroriste, un răspuns eficace al autorităților de aplicare a legii trebuie să includă disponibilitatea unor unități speciale de intervenție, interoperabile și bine pregătite, specializate în controlul situațiilor de criză provocate de om. În Uniune, unitățile speciale de intervenție ale statelor membre cooperează în temeiul Deciziei 2008/617/JAI a Consiliului (3). Europol ar trebui să poată sprijini respectivele unități speciale de intervenție prin furnizarea de sprijin tehnic și financiar, completând eforturile întreprinse de statele membre.

(6)

În ultimii ani, atacurile cibernetice la scară largă, inclusiv atacuri provenite din țări terțe, au vizat atât entități publice, cât și entități private din numeroase jurisdicții din Uniune și din afara acesteia, afectând diverse sectoare, printre care se numără transporturile, sănătatea și serviciile financiare. Prevenirea, identificarea, anchetarea și urmărirea penală a unor astfel de atacuri cibernetice sunt sprijinite prin coordonarea și cooperarea dintre actorii relevanți, inclusiv Agenția Uniunii Europene pentru Securitate Cibernetică (ENISA) instituită prin Regulamentul (UE) 2019/881 al Parlamentului European și al Consiliului (4), autoritățile competente pentru securitatea rețelelor și a sistemelor informatice, în sensul Directivei (UE) 2016/1148 a Parlamentului European și a Consiliului (5), autoritățile competente ale statelor membre și părțile private. Pentru a asigura cooperarea eficace dintre toți actorii relevanți la nivelul Uniunii și la nivel național cu privire la atacurile cibernetice și amenințările cibernetice, Europol ar trebui să coopereze cu ENISA, în special prin schimbul de informații și sprijinul analitic în domenii care intră în sfera lor de competență.

(7)

Infractorii care prezintă un grad ridicat de risc joacă un rol principal în cadrul rețelelor infracționale, iar activitățile lor infracționale generează un risc important pentru securitatea internă a Uniunii. Pentru contracararea grupurilor de criminalitate organizată care prezintă un grad ridicat de risc și a liderilor acestora, Europol ar trebui să poată sprijini statele membre să își concentreze răspunsul în materie de investigare asupra identificării membrilor și a liderilor respectivelor rețele, a activităților lor infracționale și a activelor lor financiare.

(8)

Amenințările pe care le reprezintă formele grave de criminalitate necesită un răspuns coordonat, coerent, multidisciplinar și multiinstituțional. Europol ar trebui să poată facilita și sprijini inițiative în materie de securitate bazate pe informații operative, lansate de statele membre, cu scopul de a identifica, de a le stabili ordinea de prioritate și de a aborda amenințările generate de formele grave de criminalitate, printre aceste inițiative numărându-se Platforma multidisciplinară europeană împotriva amenințărilor infracționale (EMPACT). Europol ar trebui să poată acorda unor astfel de inițiative sprijin administrativ, logistic, financiar și operațional.

(9)

Sistemul de informații Schengen (SIS), instituit în domeniul cooperării polițienești și al cooperării judiciare în materie penală prin Regulamentul (UE) 2018/1862 al Parlamentului European și al Consiliului (6), este un instrument esențial pentru menținerea unui nivel ridicat de securitate în spațiul de libertate, securitate și justiție. Europol, în calitate de centru pentru schimbul de informații în Uniune, primește și deține informații valoroase furnizate de țările terțe și de organizațiile internaționale cu privire la persoanele suspectate a fi implicate în infracțiuni care se încadrează în obiectivele Europol. În cadrul obiectivelor sale și al atribuției sale de a sprijini statele membre în prevenirea și combaterea formelor grave de criminalitate și a terorismului, Europol ar trebui să sprijine statele membre în ceea ce privește prelucrarea datelor care îi sunt furnizate de țări terțe sau de organizații internaționale, propunând posibila introducere de către statele membre în SIS a unor semnalări în cadrul unei noi categorii de semnalări privind existența de informații în interesul Uniunii (denumite în continuare „semnalări privind existența de informații”), pentru a pune respectivele semnalări privind existența de informații la dispoziția utilizatorilor finali ai SIS. În acest scop, ar trebui să fie instituit un mecanism de raportare periodică pentru a se asigura că statele membre și Europol sunt informate cu privire la rezultatul verificării și analizei datelor respective și dacă informațiile au fost introduse în SIS. Modalitățile de cooperare a statelor membre în ceea ce privește prelucrarea datelor și introducerea semnalărilor privind existența de informații în SIS, în special în ceea ce privește combaterea terorismului, ar trebui să facă obiectul unei coordonări continue între statele membre. Consiliul de administrație ar trebui să precizeze criteriile pe baza cărora ar trebui să fie posibil pentru Europol să emită propuneri pentru introducerea în SIS a unor astfel de semnalări privind existența de informații.

(10)

Europol joacă un rol important în sprijinirea mecanismului de evaluare și monitorizare pentru verificarea aplicării acquis-ului Schengen, instituit prin Regulamentul (UE) nr. 1053/2013 al Consiliului (7). Prin urmare, Europol ar trebui, la cererea statelor membre, să contribuie prin cunoștințe de specialitate, analize, rapoarte și alte informații relevante la mecanismul de evaluare și monitorizare în vederea verificării aplicării acquis-ului Schengen.

(11)

Evaluările riscurilor ajută la anticiparea noilor tendințe și la răspunsul față de noile amenințări reprezentate de formele grave de criminalitate și de terorism. Pentru a sprijini Comisia și statele membre în realizarea unor evaluări eficace ale riscurilor, Europol ar trebui să furnizeze Comisiei și statelor membre analize de evaluare a amenințărilor pe baza informațiilor pe care le deține cu privire la fenomenele și tendințele infracționale, fără a aduce atingere dreptului Uniunii referitor la gestionarea riscurilor în domeniul vamal.

(12)

Pentru ca finanțarea acordată de Uniune pentru cercetarea din domeniul securității să își atingă obiectivul de a se asigura că respectiva cercetare își valorifică întregul potențial și pentru a răspunde nevoilor autorităților de aplicare a legii, Europol ar trebui să acorde asistență Comisiei în ceea ce privește identificarea principalelor teme de cercetare și în ceea ce privește elaborarea și punerea în aplicare a programelor-cadru de cercetare și inovare ale Uniunii care sunt relevante pentru obiectivele Europol. Dacă este cazul, ar trebui să fie posibil ca Europol să disemineze rezultatele activităților sale de cercetare și inovare ca parte a contribuției sale la crearea de sinergii între activitățile de cercetare și inovare ale organelor relevante ale Uniunii. Atunci când proiectează și concepe activități de cercetare și inovare relevante pentru obiectivele Europol, ar trebui ca Europol să fie în măsură, după caz, să consulte Centrul Comun de Cercetare (JRC) al Comisiei. Europol ar trebui să ia toate măsurile necesare pentru a evita conflictele de interese. Europol ar trebui să nu beneficieze de finanțare din partea unui anumit program-cadru al Uniunii în cazul în care Europol acordă asistență Comisiei în ceea ce privește identificarea principalelor teme de cercetare sau în ceea ce privește elaborarea și punerea în aplicare a respectivului program. Este important ca Europol să se poată baza pe acordarea de finanțare adecvată pentru a fi în măsură să sprijine statele membre și Comisia în domeniul cercetării și inovării.

(13)

Este posibil ca Uniunea și statele membre să adopte măsuri restrictive privind investițiile străine directe din motive de securitate sau de ordine publică. În acest scop, Regulamentul (UE) 2019/452 al Parlamentului European și al Consiliului (8) stabilește un cadru pentru examinarea investițiilor străine directe în Uniune. Investițiile străine directe în tehnologiile emergente merită o atenție deosebită, deoarece pot avea implicații semnificative pentru securitate și ordinea publică, în special atunci când astfel de tehnologii sunt utilizate de autoritățile competente ale statelor membre. Dată fiind implicarea Europol în monitorizarea tehnologiilor emergente și implicarea sa în dezvoltarea de noi modalități de utilizare a acestor tehnologii în activitățile de aplicare a legii, în special prin intermediul laboratorului său de inovare și prin intermediul Centrului UE de inovare pentru securitatea internă, Europol deține cunoștințe vaste cu privire la posibilitățile oferite de aceste tehnologii, precum și cu privire la riscurile asociate utilizării lor. Prin urmare, ar trebui să fie posibil ca Europol să sprijine statele membre în ceea ce privește examinarea investițiilor străine directe în Uniune și riscurile aferente pentru securitate care privesc întreprinderi care furnizează tehnologii, inclusiv software, utilizate de Europol pentru prevenirea și anchetarea infracțiunilor care se încadrează în obiectivele Europol sau tehnologii critice care ar putea fi utilizate pentru facilitarea terorismului. În acest context, cunoștințele de specialitate ale Europol ar trebui să sprijine evaluarea investițiilor străine directe și a riscurilor aferente pentru securitate. Ar trebui să se ia în considerare îndeosebi dacă investitorul străin a fost deja implicat în activități care afectează securitatea, dacă există un risc serios ca investitorul străin să desfășoare activități ilegale sau infracționale și dacă investitorul străin este controlat direct sau indirect de guvernul unei țări terțe, inclusiv prin subvenții.

(14)

Europol furnizează cunoștințe de specialitate pentru combaterea formelor grave de criminalitate și a terorismului. La cererea unui stat membru, personalul Europol ar trebui să poată acorda autorităților competente ale respectivului stat membru sprijin operațional, în cadrul operațiunilor și al anchetelor, în special prin facilitarea schimbului transfrontalier de informații și prin furnizarea de sprijin criminalistic și tehnic în cadrul operațiunilor și al anchetelor, inclusiv în contextul echipelor comune de anchetă. La cererea unui stat membru, personalul Europol ar trebui să aibă dreptul de a fi prezent atunci când sunt în desfășurare măsuri de anchetă în statul membru respectiv. Personalul Europol ar trebui să nu aibă competența de a desfășura măsuri de anchetă.

(15)

Unul dintre obiectivele Europol este de a sprijini și a consolida activitatea autorităților competente ale statelor membre și cooperarea lor reciprocă în ceea ce privește prevenirea și combaterea formelor de criminalitate ce aduc atingere unui interes comun care face obiectul unei politici a Uniunii. Pentru a consolida acest sprijin, directorul executiv al Europol (denumit în continuare „directorul executiv”) ar trebui să le poată propune autorităților competente ale unui stat membru ca acestea să inițieze, să efectueze sau să coordoneze ancheta cu privire la o infracțiune care privește numai respectivul stat membru dar aduce atingere unui interes comun aflat în sfera unei politici a Uniunii. Europol ar trebui să informeze Eurojust și, dacă este cazul, Parchetul European (EPPO), instituit prin Regulamentul (UE) 2017/1939 al Consiliului (9), cu privire la orice astfel de propunere.

(16)

Publicarea identității și a anumitor date cu caracter personal ale persoanelor suspectate sau condamnate, care sunt căutate în temeiul unei hotărâri judecătorești naționale, sporește șansele statelor membre de localizare și de arestare a acestor persoane. Pentru a sprijini statele membre în ceea ce privește localizarea și arestarea unor astfel de persoane, Europol ar trebui să poată publica pe site-ul său web informații privind persoanele cele mai căutate în Europa pentru infracțiuni care se încadrează în obiectivele Europol. În același sens, Europol ar trebui să faciliteze furnizarea de către public a informațiilor referitoare la respectivele persoane statelor membre și Europol.

(17)

Odată ce Europol a stabilit că datele cu caracter personal pe care le primește se încadrează în obiectivele sale, ar trebui să poată prelucra respectivele date cu caracter personal în următoarele patru situații. În prima situație, datele cu caracter personal primite privesc oricare dintre categoriile de persoane vizate enumerate în anexa II la Regulamentul (UE) 2016/794 (denumită în continuare „anexa II”). În a doua situație, datele cu caracter personal primite reprezintă date privind anchetele care conțin date care nu privesc niciuna dintre categoriile de persoane vizate enumerate în anexa II, dar care au fost furnizate în urma unei solicitări de sprijin din partea Europol pentru o anchetă penală specifică, de către un stat membru, EPPO, Eurojust sau o țară terță, cu condiția ca respectivul stat membru, EPPO, Eurojust sau respectiva țară terță să fie autorizată să prelucreze astfel de date privind anchetele în conformitate cu cerințele și garanțiile procedurale aplicabile în temeiul dreptului Uniunii și al dreptului intern. În situația respectivă, Europol ar trebui să fie în măsură să prelucreze respectivele date privind anchetele atât timp cât sprijină respectiva anchetă penală specifică. În a treia situație, datele cu caracter personal primite ar putea să nu aibă legătură cu categoriile de persoane vizate enumerate în anexa II și nu au fost furnizate în urma unei solicitări de sprijin din partea Europol pentru o anchetă penală specifică. În situația respectivă, ar trebui să fie posibil ca Europol să verifice dacă respectivele date cu caracter personal privesc vreuna dintre respectivele categorii de persoane vizate. În a patra situație, datele cu caracter personal primite au fost furnizate în vederea unor proiecte de cercetare și inovare și nu privesc categoriile de persoane vizate enumerate în anexa II.

(18)

În conformitate cu articolul 73 din Regulamentul (UE) 2018/1725 al Parlamentului European și al Consiliului (10), după caz și în măsura posibilului, este necesar ca Europol să facă o distincție clară între datele cu caracter personal care privesc categoriile de persoane vizate enumerate în anexa II.

(19)

În cazurile în care statele membre utilizează infrastructura Europol pentru schimbul de date cu caracter personal privind infracțiuni care nu se încadrează în obiectivele Europol, Europol ar trebui să nu aibă acces la respectivele date și ar trebui să se considere că Europol este o persoană împuternicită de operator în temeiul articolului 87 din Regulamentul (UE) 2018/1725. În respectivele cazuri, Europol ar trebui să poată prelucra date care nu privesc categoriile de persoane vizate enumerate în anexa II. În cazurile în care statele membre utilizează infrastructura Europol pentru schimbul de date cu caracter personal privind infracțiuni care se încadrează în obiectivele Europol și în care acordă Europol acces la respectivele date, cerințele legate de categoriile de persoane vizate enumerate în anexa II ar trebui să se aplice oricărei alte prelucrări a datelor respective de către Europol.

(20)

Cu respectarea principiului reducerii la minimum a datelor, Europol ar trebui să poată verifica dacă datele cu caracter personal primite în contextul prevenirii și al combaterii infracțiunilor care se încadrează în obiectivele sale privesc una dintre categoriile de persoane vizate enumerate în anexa II. În acest scop, Europol ar trebui să poată efectua o analiză prealabilă a datelor cu caracter personal primite cu unicul scop de a stabili dacă datele în cauză privesc vreuna dintre respectivele categorii de persoane vizate prin verificarea respectivelor date cu caracter personal în raport cu datele pe care le deține deja, fără a efectua o analiză suplimentară a respectivelor date cu caracter personal. O astfel de analiză prealabilă ar trebui să aibă loc înainte de și separat de prelucrarea datelor de către Europol în vederea verificării încrucișate, a analizei strategice, a analizei operaționale sau a schimbului de informații și după ce Europol a stabilit că datele în cauză sunt pertinente și necesare pentru îndeplinirea sarcinilor sale. Odată ce Europol a constatat că respectivele date cu caracter personal privesc categoriile de persoane vizate enumerate în anexa II, Europol ar trebui să fie în măsură să prelucreze respectivele date cu caracter personal în vederea verificării încrucișate, a analizei strategice, a analizei operaționale sau a schimbului de informații. În cazul în care Europol ajunge la concluzia că respectivele date cu caracter personal nu privesc categoriile de persoane vizate enumerate în anexa II, aceasta ar trebui să șteargă respectivele date.

(21)

Clasificarea datelor cu caracter personal dintr-un anumit set de date se poate modifica în timp ca urmare a noilor informații care devin disponibile în contextul anchetelor penale, de exemplu în ce privește noii suspecți. Din acest motiv, Europol ar trebui să fie autorizat să prelucreze date cu caracter personal atunci când acest lucru este strict necesar și proporțional în scopul stabilirii categoriilor de persoane vizate la care se referă datele în cauză pentru o perioadă de cel mult 18 luni din momentul în care Europol stabilește că datele respective se încadrează în obiectivele sale. Europol ar trebui să poată prelungi respectiva perioadă până la trei ani în cazuri justificate în mod corespunzător și cu condiția ca o astfel de prelungire să fie necesară și proporțională. Autoritatea Europeană pentru Protecția Datelor (AEPD) ar trebui să fie informată cu privire la această prelungire. În cazul în care prelucrarea datelor cu caracter personal în scopul stabilirii categoriilor de persoane vizate nu mai este necesară și justificată și, în orice caz, după încheierea perioadei maxime de prelucrare, Europol ar trebui să șteargă datele cu caracter personal.

(22)

Volumul datelor colectate în cadrul anchetelor penale a sporit iar seturile de date au devenit mai complexe. Statele membre transmit Europol seturi de date complexe și de mari dimensiuni, solicitând o analiză operațională din partea acesteia pentru a identifica legăturile cu alte infracțiuni decât infracțiunea care face obiectul anchetei în contextul căreia acestea au fost colectate și cu infractori din alte state membre și din afara Uniunii. Întrucât Europol poate detecta astfel de legături transfrontaliere într-un mod mai eficace decât statele membre prin propria lor analiză a datelor, Europol ar trebui să poată sprijini anchetele penale ale statelor membre prin prelucrarea unor seturi de date complexe și de mari dimensiuni pentru a identifica astfel de legături transfrontaliere, cu condiția ca cerințele și garanțiile stricte prevăzute în prezentul regulament să fie respectate. În cazul în care acest lucru este necesar pentru a sprijini în mod eficace o anchetă penală specifică în curs desfășurată într-un stat membru, Europol ar trebui să poată prelucra datele privind anchetele pe care autoritățile competente ale statelor membre sunt autorizate să le prelucreze în cadrul respectivei anchete penale specifice în conformitate cu cerințele și garanțiile procedurale aplicabile în temeiul dreptului lor intern și pe care le-au transmis ulterior Europol. Acestea ar trebui să includă datele cu caracter personal în cazul în care un stat membru nu a fost în măsură să stabilească dacă datele respective privesc categoriile de persoane vizate enumerate în anexa II. În cazul în care un stat membru, EPPO sau Eurojust transmite Europol date privind anchetele și solicită sprijinul acesteia pentru o anchetă penală specifică în curs, Europol ar trebui să poată prelucra datele respective atât timp cât sprijină ancheta penală specifică în cauză, în conformitate cu cerințele și garanțiile procedurale aplicabile în temeiul dreptului Uniunii sau al dreptului intern aplicabil.

(23)

Pentru a se asigura faptul că orice prelucrare a datelor efectuată în contextul unei anchete penale este necesară și proporțională, statele membre ar trebui să asigure conformitatea cu dreptul Uniunii și cu dreptul intern atunci când transmit Europol date privind anchetele. Atunci când transmit Europol date privind anchetele pentru a solicita sprijinul acesteia cu privire la o anchetă penală specifică, statele membre ar trebui să aibă în vedere amploarea și complexitatea prelucrării de date pe care o presupune, precum și tipul și importanța anchetei. Statele membre ar trebui să informeze Europol atunci când, în conformitate cu cerințele și garanțiile procedurale aplicabile în temeiul dreptului intern, nu mai sunt autorizate să prelucreze datele în cadrul anchetei penale specifice în cauză aflată în curs de desfășurare. Europol ar trebui să prelucreze numai date cu caracter personal care nu privesc categoriile de persoane vizate enumerate în anexa II în cazul în care evaluează că nu este posibil să se sprijine o anchetă penală specifică în curs fără prelucrarea datelor cu caracter personal respective. Europol ar trebui să documenteze această evaluare. Europol ar trebui să păstreze astfel de date separat din punct de vedere funcțional de alte date și ar trebui să le prelucreze numai în cazul în care acest lucru este necesar pentru sprijinul pe care îl acordă anchetei penale specifice în cauză aflată în curs de desfășurare, de exemplu în cazul identificării unei noi piste.

(24)

Europol ar trebui, de asemenea, să poată prelucra datele cu caracter personal care sunt necesare pentru a sprijini o anchetă penală specifică desfășurată într-unul sau mai multe state membre, dacă respectivele date sunt furnizate de o țară terță, cu condiția ca: țara terță să facă obiectul unei decizii privind caracterul adecvat al nivelului de protecție în conformitate cu Directiva (UE) 2016/680 a Parlamentului European și a Consiliului (11) (denumită în continuare „decizie privind caracterul adecvat al nivelului de protecție”); Uniunea a încheiat un acord internațional cu respectiva țară terță în temeiul articolului 218 din Tratatul privind funcționarea Uniunii Europene (TFUE) care include transferul de date cu caracter personal în scopuri de aplicare a legii (denumit în continuare „acord internațional”); există un acord de cooperare care să permită schimbul de date cu caracter personal, încheiat între Europol și țara terță în cauză înainte de intrarea în vigoare a Regulamentului (UE) 2016/794 (denumit în continuare „acord de cooperare”);, sau sunt prevăzute garanții adecvate în ceea ce privește protecția datelor cu caracter personal într-un instrument obligatoriu din punct de vedere juridic sau Europol consideră, pe baza unei evaluări a tuturor circumstanțelor legate de transferul de date cu caracter personal, că garanțiile respective există în respectiva țară terță și cu condiția ca țara terță în cauză să fi obținut datele în contextul unei anchete penale în conformitate cu cerințele și garanțiile procedurale aplicabile în temeiul dreptului său penal intern. În cazul în care o țară terță transmite date privind anchetele Europol, Europol ar trebui să verifice că volumul de date cu caracter personal nu este vădit disproporționat în raport cu ancheta penală specifică pe care Europol o sprijină în statul membru în cauză și, în măsura posibilului, că nu există indicii obiective potrivit cărora datele privind anchetele au fost colectate în țara terță cu încălcarea vădită a drepturilor fundamentale. Dacă ajunge la concluzia că aceste condiții nu sunt îndeplinite, Europol ar trebui să nu prelucreze datele și ar trebui să le șteargă. În cazul în care o țară terță furnizează Europol date privind anchetele, responsabilul cu protecția datelor din cadrul Europol ar trebui să fie în măsură să notifice AEPD, după caz.

(25)

Pentru a se asigura faptul că un stat membru poate să utilizeze rapoartele analitice ale Europol în contextul procedurilor judiciare rezultate în urma unei anchete penale, Europol ar trebui să poată stoca datele conexe privind anchetele, la cererea respectivului stat membru, a EPPO sau a Eurojust, în scopul de a asigura veridicitatea, fiabilitatea și trasabilitatea ciclului informațiilor operative în materie penală. Europol ar trebui să păstreze astfel de date separat din punct de vedere funcțional de alte date și numai pe durata desfășurării în statul membru a procedurilor judiciare legate de respectiva anchetă penală. În plus, este necesar să se asigure accesul autorităților judiciare competente, precum și dreptul la apărare, în special dreptul de acces al persoanelor suspectate sau acuzate sau al avocaților acestora la dosarul cauzei. În acest scop, Europol ar trebui să înregistreze toate probele și metodele prin care respectivele probe au fost prezentate sau obținute de Europol, pentru a permite un control efectiv al probelor de către apărare.

(26)

Europol ar trebui să poată prelucra datele cu caracter personal pe care le-a primit înainte de intrarea în vigoare a prezentului regulament și care nu privesc categoriile de persoane vizate enumerate în anexa II în conformitate cu prezentul regulament în două situații. Europol ar trebui să fie în măsură să prelucreze aceste date cu caracter personal pentru a sprijini o anchetă penală sau pentru a asigura veridicitatea, fiabilitatea și trasabilitatea ciclului informațiilor operative în materie penală, cu condiția să fie respectate cerințele dispozițiilor tranzitorii privind prelucrarea datelor cu caracter personal primite în vederea sprijinirii unei anchete penale. În a doua situație, Europol ar trebui să aibă, de asemenea, posibilitatea de a verifica dacă aceste date cu caracter personal privesc vreuna dintre categoriile de persoane vizate enumerate în anexa II prin efectuarea unei analize prealabile a respectivelor date cu caracter personal pentru o perioadă de până la 18 luni de la data primirii inițiale a datelor sau, în cazuri justificate și cu autorizarea prealabilă a AEPD, pentru o perioadă mai lungă. Durata maximă a prelucrării datelor cu caracter personal în scopul unei astfel de analize prealabile ar trebui să nu depășească trei ani de la data primirii inițiale a datelor de Europol.

(27)

Cazurile transfrontaliere de infracțiuni grave sau acte de terorism necesită o strânsă cooperare între autoritățile competente ale statelor membre în cauză. Europol furnizează instrumente pentru a sprijini această cooperare în cadrul anchetelor, în special prin schimbul de informații. Pentru a consolida în continuare această cooperare în cadrul unor anchete penale specifice prin intermediul unei analize operaționale comune, statele membre ar trebui să poată permite altor state membre să aibă acces direct la informațiile pe care le-au furnizat Europol, fără a aduce atingere vreunor restricții generale sau specifice pe care le indică în ceea ce privește accesul la respectivele informații. Orice prelucrare a datelor cu caracter personal de către statele membre în cadrul unei analize operaționale comune ar trebui să aibă loc în conformitate cu prezentul regulament și cu Directiva (UE) 2016/680.

(28)

Europol și EPPO ar trebui să încheie un acord de lucru prin care să fie stabilite modalitățile de cooperare, ținând seama în mod corespunzător de competențele care le revin. Europol ar trebui să colaboreze îndeaproape cu EPPO și să sprijine activ anchetele desfășurate de EPPO, la cererea acestuia, inclusiv prin furnizarea de sprijin analitic și informații relevante. Europol ar trebui, de asemenea, să coopereze cu EPPO, din momentul în care o presupusă infracțiune este raportată către EPPO și până când EPPO decide începerea urmăririi penale sau soluționează în alt mod dosarul. Europol ar trebui să raporteze EPPO, fără întârzieri nejustificate, orice comportament infracțional în privința căruia EPPO ar putea să își exercite competența. În vederea consolidării cooperării operaționale dintre Europol și EPPO, Europol ar trebui să acorde EPPO dreptul de a avea acces la datele deținute de Europol, pe baza unui sistem de tip răspuns pozitiv/răspuns negativ („hit/no hit”) care notifică numai Europol în cazul unui răspuns pozitiv, în conformitate cu prezentul regulament, inclusiv cu orice restricții indicate de furnizorul informațiilor către Europol. În cazul în care informațiile fac obiectul unei restricții indicate de un stat membru, Europol ar trebui să transmită acest lucru statului membru respectiv pentru ca acesta să se conformeze obligațiilor care îi revin în temeiul Regulamentului (UE) 2017/1939. Statul membru în cauză ar trebui să informeze ulterior EPPO în conformitate cu procedura sa națională. Normele privind transmiterea datelor cu caracter personal către organele Uniunii prevăzute în prezentul regulament ar trebui să se aplice cooperării dintre Europol și EPPO. Europol ar trebui, de asemenea, să poată sprijini anchetele desfășurate de EPPO prin analizarea unor seturi de date complexe și de mari dimensiuni, în conformitate cu garanțiile și măsurile de protecție a datelor prevăzute în prezentul regulament.

(29)

Europol ar trebui să coopereze îndeaproape cu Oficiul European de Luptă Antifraudă (OLAF) pentru a detecta frauda, actele de corupție și orice alte activități ilegale care afectează interesele financiare ale Uniunii. În acest scop, Europol ar trebui să transmită OLAF fără întârziere orice informație cu privire la care OLAF ar putea să își exercite competența. Normele privind transmiterea datelor cu caracter personal către organele Uniunii prevăzute în prezentul regulament ar trebui să se aplice cooperării dintre Europol și OLAF.

(30)

Formele grave de criminalitate și terorismul au adesea conexiuni în afara Uniunii. Europol poate să facă schimb de date cu caracter personal cu țările terțe, asigurând totodată protecția vieții private și a drepturilor și libertăților fundamentale ale persoanelor vizate. Dacă este esențial pentru anchetarea unei infracțiuni specifice care se încadrează în obiectivele Europol, directorul executiv ar trebui să poată autoriza, de la caz la caz, o categorie de transferuri de date cu caracter personal către țări terțe, atunci când respectiva categorie de transferuri se referă la aceeași situație specifică, este compusă din aceleași categorii de date cu caracter personal și din aceleași categorii de persoane vizate, este necesară și proporțională în scopul anchetării unei infracțiuni specifice și îndeplinește toate cerințele prezentului regulament. Transferurile individuale care se încadrează într-o categorie de transferuri ar trebui să poată include numai unele dintre categoriile de date cu caracter personal și categoriile de persoane vizate pentru care transferul este autorizat de directorul executiv. De asemenea, ar trebui să se poată autoriza o categorie de transferuri de date cu caracter personal în următoarele situații specifice: în cazul în care transferul de date cu caracter personal este necesar pentru a proteja interesele vitale ale persoanei vizate sau ale unei alte persoane; în cazul în care transferul de date cu caracter personal este esențial pentru a preveni o amenințare imediată și gravă la adresa securității publice a unui stat membru sau a unei țări terțe; în cazul în care scopul transferului de date cu caracter personal este de a apăra interesele legitime ale persoanei vizate; sau, în cazuri individuale, este în scopul prevenirii, anchetării, identificării sau urmăririi penale a infracțiunilor sau al executării unor sancțiuni penale; sau pentru constatarea, exercitarea sau apărarea unui drept în instanță în legătură cu prevenirea, investigarea, depistarea sau urmărirea penală a unei infracțiuni specifice sau cu executarea unei sancțiuni penale specifice.

(31)

Transferurile care nu se bazează pe o autorizație a directorului executiv, pe o decizie privind caracterul adecvat al nivelului de protecție, pe un acord internațional sau pe un acord de cooperare ar trebui să fie permise numai în cazul în care sunt prevăzute garanții adecvate în ceea ce privește protecția datelor cu caracter personal într-un instrument obligatoriu din punct de vedere juridic sau în cazul în care Europol consideră, pe baza unei evaluări a tuturor circumstanțelor legate de transferul de date cu caracter personal, că garanțiile respective există. În scopul evaluării respective, Europol ar trebui să poată lua în considerare acordurile bilaterale încheiate între statele membre și țări terțe care permit schimbul de date cu caracter personal și faptul că transferul de date cu caracter personal trebuie să respecte obligațiile de confidențialitate și principiului specificității, asigurându-se că datele nu sunt prelucrate în alte scopuri decât cel al transferului. În plus, este important ca Europol să ia în considerare posibilitatea ca datele cu caracter personal să poată fi utilizate pentru a se solicita, pronunța sau executa o pedeapsă cu moartea sau orice altă formă de tratament crud și inuman. Europol ar trebui să poată solicita garanții suplimentare.

(32)

Pentru a sprijini statele membre în ceea ce privește cooperarea cu părțile private, în cazul în care respectivele părți private dețin informații relevante pentru prevenirea și combaterea criminalității grave și a terorismului, Europol ar trebui să poată primi date cu caracter personal de la părți private și, în cazuri specifice în care acest lucru este necesar și proporțional, face schimb de date cu caracter personal cu părțile private.

(33)

Infractorii recurg tot mai mult la servicii oferite de părți private pentru a comunica și pentru a desfășura activități ilegale. Delincvenții sexuali exploatează copii și distribuie în întreaga lume imagini și înregistrări video care constituie materiale ce conțin abuzuri sexuale asupra copiilor pe platforme online sau cu persoane cu aceleași interese prin intermediul serviciilor de comunicații interpersonale care nu se bazează pe numere. Teroriștii utilizează serviciile oferite de furnizorii de servicii online pentru a recruta voluntari, pentru a planifica și pentru a coordona atacuri, precum și pentru a disemina propagandă. Infractorii cibernetici profită de pe urma digitalizării societăților noastre și de lipsa de alfabetizare digitală și de alte abilități digitale ale publicului larg, utilizând phishingul și ingineria socială pentru a comite alte tipuri de infracțiuni cibernetice, cum ar fi înșelăciunile online, atacurile de tip ransomware sau fraudele legate de plăți. Ca urmare a creșterii gradului de utilizare a serviciilor online de către infractori, părțile private dețin volume tot mai mari de date cu caracter personal, inclusiv date privind abonații, traficul și conținutul, care pot fi relevante pentru anchetele penale.

(34)

Având în vedere faptul că internetul nu cunoaște frontiere, este posibil ca furnizorul de servicii online și infrastructura digitală în care sunt stocate datele cu caracter personal să se afle fiecare sub jurisdicții naționale diferite, fie din Uniune sau din afara acesteia. Prin urmare, părțile private pot să dețină seturi de date care sunt relevante pentru aplicarea legii și care conțin date cu caracter personal care intră în sfera de competență a mai multor jurisdicții, precum și date cu caracter personal care nu pot fi atribuite cu ușurință vreunei jurisdicții specifice. Autoritățile competente ale statelor membre pot considera că este dificil să analizeze în mod eficace, prin intermediul soluțiilor disponibile la nivel național, astfel de seturi de date care implică mai multe jurisdicții sau care nu pot fi atribuite unei anumite jurisdicții. În plus, nu există în prezent nici un punct de contact unic pentru părțile private care decid să pună la dispoziție în mod legal și voluntar seturi de date autorităților competente ale statelor membre. În consecință, Europol ar trebui să dispună de măsuri pentru a facilita cooperarea cu părțile private, inclusiv în ceea ce privește schimbul de informații.

(35)

Pentru a se asigura faptul că părțile private au la dispoziție un punct de contact la nivelul Uniunii pentru a furniza în mod legal și voluntar seturi de date care implică mai multe jurisdicții sau seturi de date care nu pot fi atribuite cu ușurință uneia sau mai multor jurisdicții specifice, Europol ar trebui să poată primi date cu caracter personal direct de la părțile private cu scopul de a furniza statelor membre informațiile necesare pentru a stabili jurisdicția și a ancheta infracțiuni în jurisdicțiile lor respective, în conformitate cu prezentul regulament. Informațiile respective ar putea include rapoarte legate de conținutul moderat despre care se poate presupune în mod rezonabil că are legătură cu activități infracționale care se încadrează în obiectivele Europol.

(36)

Pentru a se asigura faptul că statele membre primesc fără întârzieri nejustificate informațiile necesare pentru a iniția anchete menite să prevină și să combată formele grave de criminalitate și terorismul, Europol ar trebui să poată să prelucreze și să analizeze date cu caracter personal pentru a identifica unitățile naționale în cauză și să transmită acestor unități naționale datele cu caracter personal și rezultatele analizei și verificării unor astfel de date care sunt pertinente în scopul stabilirii jurisdicției și al anchetării infracțiunilor în cauză în respectivele jurisdicții. Europol ar trebui, de asemenea, să poată trimite datele cu caracter personal și rezultatele analizei și verificării unor astfel de date care sunt pertinente pentru stabilirea jurisdicției către punctele de contact sau către autoritățile țărilor terțe în cauză care fac obiectul unei decizii privind caracterul adecvat al nivelului de protecție sau cu care s-a încheiat un acord internațional sau un acord de cooperare, sau în cazul în care garanții adecvate în ceea ce privește protecția datelor cu caracter personal sunt prevăzute într-un instrument obligatoriu din punct de vedere juridic sau Europol consideră, pe baza unei evaluări a tuturor circumstanțelor legate de transferul de date cu caracter personal, că garanțiile respective există în respectivele țări terțe. În cazul în care țara terță în cauză nu face obiectul unei decizii privind caracterul adecvat al nivelului de protecție sau nu este parte a unui acord internațional sau acord de cooperare sau în lipsa unui instrument obligatoriu din punct de vedere juridic, sau în cazul în care Europol nu a considerat că există garanții adecvate, Europol ar trebui să poată transfera țării terțe în cauză rezultatul analizei și verificării acestor date în conformitate cu prezentul regulament.

(37)

În conformitate cu Regulamentul (UE) 2016/794, în anumite cazuri și cu respectarea unor condiții, poate fi necesar și proporțional ca Europol să transfere date cu caracter personal către părți private care nu sunt stabilite în Uniune sau într-o țară terță care face obiectul unei decizii privind caracterul adecvat al nivelului de protecție sau cu care s-a încheiat un acord internațional sau un acord de cooperare sau în cazul în care garanții adecvate în ceea ce privește protecția datelor cu caracter personal nu sunt prevăzute într-un instrument obligatoriu din punct de vedere juridic sau Europol nu a considerat că există garanții adecvate. În astfel de cazuri, transferul ar trebui să facă obiectul unei autorizări prealabile din partea directorului executiv.

(38)

Pentru a se asigura faptul că Europol poate să identifice toate unitățile naționale competente în cauză, Europol ar trebui să poată informa părțile private dacă informațiile pe care acestea le-au furnizat sunt insuficiente pentru a-i permite să identifice unitățile naționale în cauză. Acest lucru le-ar permite părților private respective să decidă dacă este în interesul lor să pună la dispoziția Europol informații suplimentare și dacă pot face acest lucru în mod legal. În acest scop, Europol ar trebui să poată să informeze părțile private în legătură cu informațiile care lipsesc, în măsura în care acest lucru este strict necesar pentru unicul scop constând în identificarea unităților naționale în cauză. Garanții speciale ar trebui să se aplice transferurilor de informații de la Europol către părțile private atunci când partea privată în cauză nu este stabilită în Uniune sau într-o țară terță care face obiectul unei decizii privind caracterul adecvat al nivelului de protecție sau cu care s-a încheiat un acord internațional sau un acord de cooperare sau în cazul în care garanții adecvate în ceea ce privește protecția datelor cu caracter personal nu sunt prevăzute într-un instrument obligatoriu din punct de vedere juridic sau Europol nu a considerat că există garanții adecvate.

(39)

Atunci când statele membre, țările terțe, organizațiile internaționale sau părțile private partajează cu Europol seturi de date care implică mai multe jurisdicții sau seturi de date care nu pot fi atribuite uneia sau mai multor jurisdicții specifice, este posibil ca respectivele seturi de date să aibă legături cu date cu caracter personal deținute de părți private. În astfel de situații, ar trebui să fie posibil ca Europol să trimită o cerere statelor membre, prin intermediul unităților lor naționale, pentru a obține datele cu caracter personal deținute de părțile private care sunt stabilite sau care au un reprezentant legal pe teritoriul respectivelor state membre. O astfel de cerere ar trebui să fie făcută doar în cazul în care este necesară obținerea unor informații suplimentare de la aceste părți private pentru a identifica unitățile naționale în cauză. Cererea ar trebui să fie motivată și cât mai precisă cu putință. Datele pertinente cu caracter personal, care ar trebui să fie cât mai puțin sensibile cu putință și să se limiteze strict la ceea ce este necesar și proporțional în scopul identificării unităților naționale în cauză, ar trebui să fie furnizate Europol în conformitate cu legislația aplicabilă a statelor membre în cauză. Autoritățile competente ale statelor membre în cauză ar trebui să evalueze cererea Europol și să decidă, în conformitate cu dreptul lor intern, dacă să îi dea curs sau nu. Orice prelucrare a datelor de către părți private efectuată atunci când procesează astfel de cereri venite din partea autorităților competente ale statelor membre ar trebui să continue să fie supusă normelor aplicabile, în special în ceea ce privește protecția datelor. Părțile private ar trebui să furnizeze datele solicitate autorităților competente ale statelor membre, în vederea transmiterii ulterioare a acestora către Europol. În multe cazuri, este posibil ca statele membre în cauză să nu fie în măsură să stabilească o altă legătură cu jurisdicția lor în afara faptului că partea privată care deține datele relevante este stabilită sau reprezentată juridic în jurisdicția lor. Indiferent dacă au jurisdicție în ceea ce privește infracțiunea specifică, statele membre ar trebui, în orice caz, să se asigure că autoritățile lor competente pot obține date cu caracter personal de la părțile private cu scopul de a furniza Europol informațiile necesare pentru îndeplinirea obiectivelor sale, cu respectarea deplină a garanțiilor procedurale prevăzute în dreptul lor intern.

(40)

Pentru a se asigura faptul că Europol nu păstrează datele cu caracter personal primite direct de la părți private mai mult decât este necesar în vederea identificării unităților naționale în cauză, ar trebui să se aplice termene privind stocarea datelor cu caracter personal de către Europol. Odată ce Europol a epuizat toate mijloacele de care dispune pentru a identifica unitățile naționale în cauză și nu se poate aștepta în mod rezonabil să identifice alte unități naționale în cauză, stocarea respectivelor date cu caracter personal nu mai este necesară și proporțională în scopul identificării unităților naționale în cauză. Europol ar trebui să șteargă datele cu caracter personal în termen de patru luni de la efectuarea ultimei lor transmiteri, să le transfere către o unitate națională sau să le transfere către punctul de contact dintr-o țară terță sau o autoritate dintr-o țară terță, cu excepția cazului în care, în conformitate cu dreptul Uniunii și cu dreptul intern, în respectiva perioadă, o unitate națională, un punct de contact sau o autoritate în cauză retransmite Europol datele cu caracter personal ca date proprii. Dacă datele cu caracter personal retransmise au făcut parte dintr-un set mai amplu de date cu caracter personal, Europol ar trebui să păstreze numai acele date cu caracter personal care au fost retransmise de o unitate națională, de un punct de contact sau de o autoritate în cauză.

(41)

Cooperarea dintre Europol și părțile private nu ar trebui să se suprapună sau să interfereze cu activitățile unităților de informații financiare (FIU) instituite în temeiul Directivei (UE) 2015/849 a Parlamentului European și a Consiliului (12) și ar trebui să vizeze numai informațiile care nu sunt deja furnizate FIU în conformitate cu directiva (menționată. Europol ar trebui să continue să coopereze cu unitățile de informații financiare, în special prin intermediul unităților naționale.

(42)

Europol ar trebui să poată oferi sprijinul necesar autorităților competente ale statelor membre pentru a interacționa cu părțile private, în special prin asigurarea infrastructurii necesare pentru o astfel de interacțiune, de exemplu atunci când autoritățile competente ale statelor membre sesizează furnizorii de servicii online cu privire la conținutul online cu caracter terorist, le trimit ordine de eliminare referitoare la un astfel de conținut în temeiul Regulamentului (UE) 2021/784 al Parlamentului European și al Consiliului (13) sau fac schimb de informații cu părțile private în contextul atacurilor cibernetice. În cazul în care statele membre utilizează infrastructura Europol pentru schimburi de date cu caracter personal privind infracțiuni care nu se încadrează în obiectivele Europol, Europol ar trebui să nu aibă acces la respectivele date. Europol ar trebui să se asigure, prin mijloace tehnice, că infrastructura sa se limitează strict la furnizarea unui canal pentru astfel de interacțiuni între autoritățile competente ale statelor membre și o parte privată și că Europol asigură toate garanțiile necesare împotriva accesului unei părți private la orice alte informații din sistemele Europol care nu au legătură cu schimbul cu respectiva parte privată.

(43)

Atacurile teroriste declanșează diseminarea pe scară largă, prin intermediul platformelor online, a conținutului cu caracter terorist care înfățișează atingeri aduse vieții sau integrității fizice sau care îndeamnă la aducerea unor atingeri iminente vieții sau integrității fizice, facilitând astfel glorificarea și antrenarea teroriștilor și, în cele din urmă, radicalizarea și recrutarea altor persoane. În plus, utilizarea tot mai frecventă a internetului pentru a înregistra sau a partaja materiale care conțin abuzuri sexuale asupra copiilor perpetuează efectele nocive asupra victimelor, deoarece materialul poate fi ușor multiplicat și distribuit. Pentru a preveni și a combate infracțiunile care se încadrează în obiectivele Europol, Europol ar trebui să fie în măsură să sprijine acțiunile statelor membre de combatere în mod eficace a diseminării conținutului cu caracter terorist în contextul unor situații de criză online, care rezultă în urma unor evenimente reale aflate în derulare sau recente, și a diseminării online a materialelor online care conțin abuzuri sexuale asupra copiilor, precum și să sprijine acțiunile furnizorilor de servicii online în conformitate cu obligațiile care le revin în temeiul dreptului Uniunii, precum și în acțiunile lor voluntare. În acest scop, Europol ar trebui să poată face schimb de date cu caracter personal relevante, inclusiv semnături digitale unice și neconvertibile („hash-uri”), adrese IP sau URL-uri legate de un astfel de conținut, cu părți private stabilite în Uniune sau într-o țară terță care face obiectul unei decizii privind caracterul adecvat al nivelului de protecție sau, în lipsa unei astfel de decizii, cu care a fost încheiat un acord internațional sau un acord de cooperare sau în cazul în care garanții adecvate în ceea ce privește protecția datelor cu caracter personal sunt prevăzute într-un instrument obligatoriu din punct de vedere juridic sau Europol consideră, pe baza unei evaluări a tuturor circumstanțelor legate de transferul de date cu caracter personal, că garanțiile respective există în respectiva țară terță. Astfel de schimburi de date personale ar trebui să aibă loc numai în scopul eliminării conținutului online cu caracter terorist și a materialelor online care conțin abuzuri sexuale asupra copiilor, în special în cazul în care se anticipează multiplicarea exponențială a conținutului și a materialului respectiv și dobândirea de către acestea a unui caracter viral la nivelul mai multor furnizori de servicii online. Nicio dispoziție din prezentul regulament nu ar trebui interpretată ca împiedicând un stat membru să utilizeze ordinele de eliminare prevăzute în Regulamentul (UE) 2021/784 ca instrumente de combatere a conținutului online cu caracter terorist.

(44)

Pentru a evita suprapunerea eforturilor și posibila interferență cu anchetele și pentru a reduce la minimum sarcina asupra furnizorilor de servicii de găzduire afectați, Europol ar trebui să acorde asistență, să facă schimb de informații și să coopereze cu autoritățile competente ale statelor membre în ceea ce privește transmiterile și transferurile de date cu caracter personal către părți private pentru a aborda situațiile de criză online și a combate diseminarea online a materialelor online care conțin abuzuri sexuale asupra copiilor.

(45)

Regulamentul (UE) 2018/1725 prevede norme de protecție a persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal de către instituțiile și organele, oficiile și agențiile Uniunii. Deși Regulamentul (UE) 2018/1725 se aplică prelucrării datelor administrative cu caracter personal de către Europol care nu au legătură cu anchetele penale, cum ar fi datele referitoare la personal, articolul 3 punctul 2 și capitolul IX din regulamentul respectiv, care reglementează prelucrarea datelor cu caracter personal, nu se aplică în prezent față de Europol. Pentru a se asigura o protecție uniformă și coerentă a persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal, capitolul IX din Regulamentul (UE) 2018/1725 se aplică Europol în conformitate cu articolul 2 alineatul (2) din regulamentul menționat și ar trebui să fie completat cu dispoziții specifice care să vizeze operațiunile specifice de prelucrare pe care Europol ar trebui să le efectueze în îndeplinirea atribuțiilor sale. Prin urmare, competențele de supraveghere ale AEPD în ceea ce privește operațiunile de prelucrare ale Europol ar trebui sporite, în conformitate cu competențele relevante aplicabile prelucrării datelor administrative cu caracter personal care se aplică tuturor instituțiilor, organelor, oficiilor și agențiilor Uniunii în temeiul capitolului VI din Regulamentul (UE) 2018/1725. În acest scop, atunci când Europol prelucrează date cu caracter personal în scopuri operaționale, AEPD ar trebui să poată dispune ca Europol să asigure conformitatea operațiunilor de prelucrare cu prezentul regulament și să dispună suspendarea fluxurilor de date către un destinatar dintr-un stat membru, dintr-o țară terță sau dintr-o organizație internațională și ar trebui să poată să aplice o amendă administrativă în caz de nerespectare de către Europol.

(46)

Prelucrarea de date în sensul prezentului regulament ar putea implica prelucrarea de categorii speciale de date cu caracter personal, astfel cum se prevede în Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului (14). Prelucrarea fotografiilor nu ar trebui să fie considerată în mod sistematic ca fiind o prelucrare de categorii speciale de date cu caracter personal, întrucât fotografiile se încadrează în definiția datelor biometrice de la articolul 3 punctul 18 din Regulamentul (UE) 2018/1725 numai atunci când sunt prelucrate cu ajutorul unor mijloace tehnice specifice care permit identificarea sau autentificarea unică a unei persoane fizice.

(47)

Mecanismul consultării prealabile prin care era implicată AEPD, prevăzut în Regulamentul (UE) 2018/1725, reprezintă o garanție importantă pentru noile tipuri de operațiuni de prelucrare. Cu toate aceasta, respectivul mecanism nu ar trebui să se aplice activităților operaționale individuale specifice, precum proiectele de analiză operațională, ci utilizării noilor sisteme de tehnologie a informației pentru prelucrarea datelor cu caracter personal și oricăror modificări substanțiale ale respectivelor sisteme care ar implica un risc ridicat pentru drepturile și libertățile persoanelor vizate. Termenul în care ar trebui să i se solicite AEPD să emită recomandări scrise cu privire la astfel de consultări ar trebui să nu poată fi suspendat. În cazul unor activități de prelucrare de o importanță considerabilă pentru îndeplinirea atribuțiilor Europol, care sunt deosebit de urgente, ar trebui să fie posibil ca Europol, în mod excepțional, să înceapă deja prelucrarea după ce a fost lansată consultarea prealabilă, chiar dacă termenul pentru furnizarea de recomandări scrise de către AEPD nu a expirat încă. O astfel de urgență poate apărea în situații de o importanță considerabilă pentru îndeplinirea atribuțiilor Europol, atunci când prelucrarea este necesară pentru a preveni și a combate o amenințare imediată privind o infracțiune care se încadrează în obiectivele Europol și pentru a proteja interesele vitale ale persoanei vizate sau ale unei alte persoane. Responsabilul cu protecția datelor din cadrul Europol ar trebui să fie implicat în evaluarea urgenței și a necesității unei astfel de prelucrări înainte de expirarea termenului acordat AEPD pentru a răspunde la consultarea prealabilă. Responsabilul cu protecția datelor din cadrul Europol ar trebui să supravegheze o astfel de prelucrare. AEPD ar trebui să fie în măsură să își exercite competențele cu privire la o astfel de prelucrare.

(48)

Având în vedere provocările pe care dezvoltarea tehnologică rapidă și exploatarea noilor tehnologii de către teroriști și alți infractori le reprezintă pentru securitatea Uniunii, autoritățile competente ale statelor membre trebuie să își consolideze capacitățile tehnologice de identificare, securizare și analiză a datelor necesare pentru investigarea infracțiunilor. Europol ar trebui să fie în măsură să sprijine statele membre în utilizarea tehnologiilor emergente, în explorarea de noi abordări și dezvoltarea de soluții tehnologice comune pentru ca statele membre să prevină și să combată mai bine infracțiunile care se încadrează în obiectivele Europol. În același timp, Europol ar trebui să se asigure că dezvoltarea, utilizarea și implementarea de noi tehnologii sunt ghidate de principiile transparenței, explicabilității, echității și responsabilității, nu subminează drepturile și libertățile fundamentale și se realizează cu respectarea dreptului Uniunii. În acest scop, Europol ar trebui să poată desfășura proiecte de cercetare și inovare cu privire la aspectele reglementate de prezentul regulament în cadrul sferei generale pentru proiectele de cercetare și inovare stabilite de consiliul de administrație într-un document cu caracter obligatoriu. Un astfel de document ar trebui să fie actualizat, după caz, și pus la dispoziția AEPD. Ar trebui să fie posibil ca proiectele respective să includă prelucrarea datelor cu caracter personal numai în cazul în care sunt îndeplinite anumite condiții, și anume că prelucrarea datelor cu caracter personal este strict necesară, obiectivul proiectului relevant nu poate fi atins prin utilizarea datelor fără caracter personal, precum datele sintetice sau datele anonime, și respectarea deplină a drepturilor fundamentale, în special nediscriminarea, este asigurată.

Prelucrarea categoriilor speciale de date cu caracter personal în scopuri de cercetare și inovare ar trebui permisă numai în cazul în care este strict necesară. Având în vedere caracterul sensibil al unei astfel de prelucrări, ar trebui să se aplice garanții suplimentare adecvate, inclusiv pseudonimizarea. Pentru a preveni erorile sistematice din procesul decizional bazat pe algoritmi, Europol ar trebui să fie autorizată să prelucreze date cu caracter personal care nu privesc categoriile de persoane vizate enumerate în anexa II. Europol ar trebui să păstreze înregistrări ale tuturor prelucrărilor de date cu caracter personal efectuate în contextul proiectelor sale de cercetare și inovare doar în scopul verificării exactității rezultatului prelucrării datelor și numai atât timp cât este necesar pentru efectuarea respectivei verificări. Dispozițiile privind dezvoltarea de noi instrumente de către Europol nu ar trebui să constituie un temei juridic pentru implementarea lor la nivelul Uniunii sau la nivel național. Pentru a stimula inovarea și a spori sinergiile în domeniul proiectelor de cercetare și inovare, este important ca Europol să își intensifice cooperarea cu rețelele relevante de practicieni din statele membre și cu alte agenții ale Uniunii, în limitele competențelor lor respective în domeniul respectiv, și să sprijine altele, formele de cooperare conexe, cum ar fi contribuirea la asigurarea activității de secretariat pentru Centrul UE de inovare pentru securitatea internă ca rețea de colaborare a laboratoarelor de inovare.

(49)

Europol ar trebui să joace un rol-cheie în acordarea de asistență statelor membre pentru dezvoltarea de noi soluții tehnologice bazate pe inteligența artificială, care sunt pertinente pentru atingerea obiectivelor Europol și de care beneficiază autoritățile competente ale statelor membre în întreaga Uniune. Asistența respectivă ar trebui să fie oferită cu respectarea deplină a drepturilor și libertăților fundamentale, inclusiv nediscriminarea. Europol ar trebui să joace un rol-cheie în promovarea dezvoltării și aplicării inteligenței artificiale etice, fiabile și centrate pe factorul uman care face obiectul unor garanții solide în ceea ce privește securitatea, siguranța, transparența, explicabilitatea și drepturile fundamentale.

(50)

Europol ar trebui să informeze AEPD înainte de lansarea proiectelor sale de cercetare și inovare care implică prelucrarea de date cu caracter personal. Europol ar trebui fie să își informeze, fie să consulte consiliul de administrație, în conformitate cu anumite criterii specifice care ar trebui să fie stabilite în orientările relevante. Europol nu ar trebui să prelucreze date pentru proiecte de cercetare și inovare fără acordul statului membru, al organului Uniunii, al țării terțe sau al organizației internaționale care a transmis datele către Europol, cu excepția cazului în care statul membru, organul Uniunii, țara terță sau organizația internațională respectivă și-a acordat autorizația prealabilă pentru o astfel de prelucrare în scopul respectiv. Pentru fiecare proiect, Europol ar trebui să efectueze, înainte de prelucrarea datelor, o evaluare a impactului asupra protecției datelor pentru a asigura respectarea deplină a dreptului la protecția datelor și a tuturor celorlalte drepturi și libertăți fundamentale ale persoanelor vizate. Evaluarea impactului asupra protecției datelor ar trebui să includă o evaluare a caracterului adecvat, a necesității și a proporționalității datelor cu caracter personal care urmează să fie prelucrate în scopul specific al proiectului, inclusiv cerința reducerii la minimum a datelor și o evaluare a oricărei posibile erori sistematice în ceea ce privește rezultatul și datele cu caracter personal care urmează să fie prelucrate în scopul specific al proiectului, precum și măsurile avute în vedere pentru contracararea acestor riscuri. Dezvoltarea de noi instrumente de către Europol nu ar trebui să aducă atingere temeiului juridic, inclusiv motivelor pe care se bazează prelucrarea datelor cu caracter personal în cauză, care ar fi necesar ulterior pentru implementarea respectivelor instrumente la nivelul Uniunii sau la nivel național.

(51)

Punerea la dispoziția Europol a unor instrumente și capacități suplimentare necesită intensificarea controlului democratic asupra Europol și sporirea responsabilității Europol. Controlul parlamentar mixt constituie un element important al monitorizării politice a activităților Europol. Pentru a permite o monitorizare politică eficace a modului în care Europol folosește instrumentele și capacitățile suplimentare pe care i le asigură prezentul regulament, Europol ar trebui să furnizeze anual grupului mixt de control parlamentar specializat (JPSG) și statelor membre informații detaliate privind conceperea, utilizarea și eficacitatea respectivelor instrumente și capacități și rezultatul utilizării acestora, în special cu privire la proiecte de cercetare și inovare și la noi activități sau înființarea de noi centre specializate în cadrul Europol. În plus, pentru a reflecta componența duală a JPSG, doi reprezentanți ai acestuia, unul pentru Parlamentul European și unul pentru parlamentele naționale, ar trebui invitați la cel puțin două reuniuni ordinare ale consiliului de administrație pe an pentru a se adresa acestuia în numele JPSG și pentru a discuta raportul anual de activitate consolidat, documentul unic de programare și bugetul anual, întrebările și răspunsurile scrise ale JPSG, precum și relațiile externe și parteneriatele, respectând în același timp rolurile și responsabilitățile diferite ale consiliului de administrație și ale JPSG în conformitate cu prezentul regulament. Consiliul de administrație, împreună cu reprezentanții JPSG, ar trebui să poată stabili alte chestiuni de interes politic care urmează să fie discutate. În conformitate cu rolul de supraveghere al JPSG, cei doi reprezentanți ai săi nu ar trebui să aibă drept de vot în consiliul de administrație. Activitățile de cercetare și inovare planificate ar trebui să fie stabilite în documentul unic de programare care conține programul multianual și programul de lucru anual al Europol și transmise JPSG.

(52)

Pe baza unei propuneri din partea directorului executiv, consiliul de administrație ar trebui să desemneze un ofițer pentru drepturile fundamentale, însărcinat să sprijine Europol în ceea ce privește garantarea respectării drepturilor fundamentale în toate activitățile și atribuțiile sale, în special în proiectele de cercetare și inovare ale Europol și în schimbul de date cu caracter personal cu persoane private. Ar trebui să fie posibilă desemnarea unui membru al personalului existent al Europol care a beneficiat de formare specială în ceea ce privește dreptul și practica în materie de drepturi fundamentale în calitatea de ofițer pentru drepturile fundamentale. Ofițerul pentru drepturile fundamentale ar trebui să coopereze îndeaproape cu responsabilul cu protecția datelor, în limitele competențelor lor. În măsura în care este vorba despre chestiuni legate de protecția datelor, responsabilitatea deplină ar trebui să revină responsabilului cu protecția datelor.

(53)

Întrucât obiectivul prezentului regulament, și anume sprijinirea și consolidarea activității autorităților competente ale statelor membre și a cooperării acestora pentru prevenirea și combaterea criminalității grave care afectează două sau mai multe state membre, a terorismului și a formelor de criminalitate ce aduc atingere unui interes comun care face obiectul unei politici a Uniunii, nu poate fi realizat în mod satisfăcător de către statele membre, dar, având în vedere caracterul transfrontalier al criminalității grave și al terorismului și necesitatea unui răspuns coordonat la amenințările legate de acestea la adresa securității, acesta poate fi realizat mai bine la nivelul Uniunii, aceasta poate adopta măsuri, în conformitate cu principiul subsidiarității, astfel cum este prevăzut la articolul 5 din TUE. În conformitate cu principiul proporționalității, astfel cum este enunțat la articolul respectiv, prezentul regulament nu depășește ceea ce este necesar pentru realizarea acestui obiectiv.

(54)

În conformitate cu articolul 3 din Protocolul nr. 21 privind poziția Regatului Unit și a Irlandei cu privire la spațiul de libertate, securitate și justiție, anexat la TUE și la TFUE, Irlanda a notificat intenția sa de a participa la adoptarea și la aplicarea prezentului regulament.

(55)

În conformitate cu articolele 1 și 2 din Protocolul nr. 22 privind poziția Danemarcei, anexat la TUE și la TFUE, Danemarca nu participă la adoptarea prezentului regulament, acesta nu este obligatoriu pentru respectivul stat membru și nu i se aplică.

(56)

AEPD a fost consultată în conformitate cu articolul 42 alineatul (1) din Regulamentul (UE) 2018/1725 și a emis un aviz la 8 martie 2021 (15).

(57)

Prezentul regulament respectă pe deplin drepturile fundamentale și garanțiile, precum și principiile recunoscute în special în Carta drepturilor fundamentale a Uniunii Europene (denumită în continuare „Carta”), mai ales dreptul la respectarea vieții private și de familie și dreptul la protecția datelor cu caracter personal prevăzute la articolele 7 și 8 din Cartă, precum și la articolul 16 din TFUE. Având în vedere importanța prelucrării datelor cu caracter personal pentru activitatea de aplicare a legii, în general, și pentru sprijinul acordat de Europol, în particular, prezentul regulament ar trebui să includă garanții îmbunătățite și mecanisme de control democratic și de tragere la răspundere, menite să asigure că activitățile și atribuțiile Europol sunt efectuate cu respectarea deplină a drepturilor fundamentale, astfel cum sunt consacrate în Cartă, în special egalitatea în fața legii, nediscriminarea și dreptul la o cale de atac eficientă în fața instanței naționale competente împotriva oricăreia dintre măsurile luate în temeiul prezentului regulament. Orice prelucrare a datelor cu caracter personal în temeiul prezentului regulament ar trebui să se limiteze la ceea ce este strict necesar și proporțional și face obiectul unor condiții clare, al unor cerințe stricte și al unei supravegheri eficace de către AEPD.

(58)

Prin urmare, Regulamentul (UE) 2016/794 ar trebui să fie modificat în consecință.

(59)

Pentru a se asigura aplicarea cu promptitudine a măsurilor prevăzute în prezentul regulament, acesta ar trebui să intre în vigoare în ziua următoare datei publicării în Jurnalul Oficial al Uniunii Europene,

ADOPTĂ PREZENTUL REGULAMENT:

Articolul 1

Regulamentul (UE) 2016/794 se modifică după cum urmează:

1.

Articolul 2 se modifică după cum urmează:

(a)

literele (h)-(k) și literele (m), (n) și (o) se elimină;

(b)

litera (p) se înlocuiește cu următorul text:

„(p)

«date administrative cu caracter personal» înseamnă alte date cu caracter personal prelucrate de Europol decât datele operaționale cu caracter personal;”;

(c)

se adaugă următoarele litere:

„(q)

«date privind anchetele» înseamnă date pe care un stat membru, Parchetul European (EPPO), instituit prin Regulamentul (UE) 2017/1939 al Consiliului (*1), Eurojust sau o țară terță sunt autorizate să le prelucreze în cadrul unei anchete penale în curs referitoare la unul sau mai multe state membre, în conformitate cu cerințele și garanțiile procedurale aplicabile în temeiul dreptului Uniunii sau al dreptului intern, sau pe care un stat membru, EPPO, Eurojust sau o țară terță le-au transmis Europol în sprijinul unei astfel de anchete penale în curs și care conțin date cu caracter personal care nu privesc categoriile de persoane vizate enumerate în anexa II;

(r)

«conținut cu caracter terorist» înseamnă conținut cu caracter terorist în sensul definiției de la articolul 2 punctul 7 din Regulamentul (UE) 2021/784 al Parlamentului European și al Consiliului (*2);

(s)

«materiale online care conțin abuzuri sexuale asupra copiilor» înseamnă materiale online care constituie pornografie infantilă în sensul definiției de la articolul 2 litera (c) din Directiva 2011/93/UE a Parlamentului European și a Consiliului (*3) sau spectacole pornografice în sensul definiției de la articolul 2 litera (e) din directiva respectivă;

(t)

„situație de criză online” înseamnă diseminarea de conținut online rezultat în urma unui eveniment real aflat în derulare sau recent care înfățișează atingeri aduse vieții sau integrității fizice sau îndeamnă la aducerea unor atingeri iminente vieții sau integrității fizice și care urmărește sau are ca efect intimidarea gravă a unei populații, cu condiția să existe o legătură sau o suspiciune rezonabilă privind o legătură cu terorismul sau cu extremismul violent și să se anticipeze potențialul de multiplicare exponențială a respectivului conținut și de dobândire de către acesta a unui caracter viral la nivelul mai multor servicii online;

(u)

«categorie de transferuri de date cu caracter personal» înseamnă un grup de transferuri de date cu caracter personal atunci când datele se referă toate la aceeași situație specifică și când transferurile sunt compuse din aceleași categorii de date cu caracter personal și din aceleași categorii de persoane vizate;

(v)

«proiecte de cercetare și inovare» înseamnă proiecte referitoare la aspectele reglementate de prezentul regulament în vederea dezvoltării, a antrenării, a testării și a validării algoritmilor pentru dezvoltarea de instrumente specifice și alte proiecte specifice de cercetare și inovare relevante pentru atingerea obiectivelor Europol.

(*1)  Regulamentul (UE) 2017/1939 al Consiliului din 12 octombrie 2017 de punere în aplicare a unei forme de cooperare consolidată în ceea ce privește instituirea Parchetului European (EPPO) (JO L 283, 31.10.2017, p. 1)."

(*2)  Regulamentul (UE) 2021/784 al Parlamentului European și al Consiliului din 29 aprilie 2021 privind prevenirea diseminării conținutului online cu caracter terorist (JO L 172, 17.5.2021, p. 79)."

(*3)  Directiva 2011/93/UE a Parlamentului European și a Consiliului din 13 decembrie 2011 privind combaterea abuzului sexual asupra copiilor, a exploatării sexuale a copiilor și a pornografiei infantile și de înlocuire a Deciziei-cadru 2004/68/JAI a Consiliului (JO L 335, 17.12.2011, p. 1).” "

2.

Articolul 4 se modifică după cum urmează:

(a)

alineatul (1) se modifică după cum urmează:

(i)

se introduce următoarea literă:

„(ha)

furnizează sprijin administrativ și financiar unităților speciale de intervenție ale statelor membre, astfel cum sunt menționate în Decizia 2008/617/JAI a Consiliului (*4);

(*4)  Decizia 2008/617/JAI a Consiliului din 23 iunie 2008 privind îmbunătățirea cooperării dintre unitățile speciale de intervenție ale statelor membre ale Uniunii Europene în situații de criză (JO L 210, 6.8.2008, p. 73).”;"

(ii)

litera (j) se înlocuiește cu următorul text:

„(j)

cooperează cu organismele Uniunii instituite în temeiul titlului V din TFUE, cu OLAF și cu Agenția Uniunii Europene pentru Securitate Cibernetică (ENISA) instituită prin Regulamentul (UE) 2019/881 al Parlamentului European și al Consiliului (*5), în special prin schimburi de informații și furnizarea de sprijin analitic în domeniile care sunt de competența acestora;

(*5)  Regulamentul (UE) 2019/881 al Parlamentului European și al Consiliului din 17 aprilie 2019 privind ENISA (Agenția Uniunii Europene pentru Securitate Cibernetică) și privind certificarea securității cibernetice pentru tehnologia informației și comunicațiilor și de abrogare a Regulamentului (UE) nr. 526/2013 (Regulamentul privind securitatea cibernetică) (JO L 151, 7.6.2019, p. 15).”;"

(iii)

litera (m) se înlocuiește cu următorul text:

„(m)

sprijină acțiunile statelor membre în materie de prevenire și combatere a formelor de criminalitate enumerate în anexa I care sunt facilitate, promovate sau săvârșite prin intermediul internetului, inclusiv prin:

(i)

acordarea de asistență autorităților competente ale statelor membre, la cererea acestora, pentru a răspunde atacurilor cibernetice în privința cărora se bănuiește că au la origine infracțiuni;

(ii)

cooperarea cu autoritățile competente ale statelor membre în ceea ce privește ordinele de eliminare, în conformitate cu articolul 14 din Regulamentul (UE) 2021/784; și

(iii)

semnalarea conținutului online furnizorilor de servicii online în cauză pentru ca aceștia să examineze voluntar compatibilitatea respectivului conținut cu termenele și condițiile proprii;”;

(iv)

se adaugă următoarele litere:

„(r)

sprijină statele membre în ceea ce privește identificarea persoanelor ale căror activități infracționale se încadrează în formele de criminalitate enumerate în anexa I și care constituie un risc ridicat la adresa securității;

(s)

facilitează anchetele comune, coordonate și considerate prioritare cu privire la persoanele menționate la litera (r);

(t)

sprijină statele membre în ceea ce privește prelucrarea datelor furnizate Europol de țări terțe sau de organizații internaționale cu privire la persoanele implicate în terorism sau în criminalitatea gravă și propune posibila introducere de către statele membre, la discreția lor și sub rezerva verificării și analizei datelor respective, a unor semnalări privind existența de informații referitoare la resortisanți ai țărilor terțe în interesul Uniunii (denumite în continuare «semnalări privind existența de informații») în Sistemul de informații Schengen (SIS), în conformitate cu Regulamentul (UE) 2018/1862 al Parlamentului European și al Consiliului (*6);

(u)

sprijină punerea în aplicare a mecanismului de evaluare și monitorizare în vederea verificării aplicării acquis-ului Schengen în temeiul Regulamentului (UE) nr. 1053/2013 în domeniul de aplicare al obiectivelor Europol, prin furnizarea de expertiză și analiză, unde este necesar;

(v)

monitorizează în mod proactiv activitățile de cercetare și inovare care sunt relevante pentru realizarea obiectivelor Europol și contribuie la astfel de activități prin sprijinirea activităților conexe ale statelor membre și prin punerea în aplicare a activităților proprii de cercetare și inovare, inclusiv proiecte pentru dezvoltarea, antrenarea, testarea și validarea algoritmilor pentru dezvoltarea de instrumente specifice pentru autoritățile de aplicare a legii, și diseminează rezultatele activităților în rândul statelor membre în conformitate cu articolul 67;

(w)

contribuie la crearea de sinergii între activitățile de cercetare și inovare ale organismelor Uniunii care sunt relevante pentru realizarea obiectivelor Europol, inclusiv prin intermediul Centrului UE de inovare pentru securitatea internă, în strânsă cooperare cu statele membre;

(x)

sprijină, la cererea acestora, acțiunile statelor membre pentru a aborda situațiile de criză online, în special prin furnizarea către părțile private a informațiilor necesare pentru a identifica conținutul online relevant;

(y)

sprijină acțiunile statelor membre de combatere a diseminării online de materiale online care conțin abuzuri sexuale asupra copiilor;

(z)

cooperează, în conformitate cu articolul 12 din Directiva (UE) 2019/1153 a Parlamentului European și a Consiliului (*7), cu unitățile de informații financiare (FIU) instituite în temeiul Directivei (UE) 2015/849 a Parlamentului European și a Consiliului (*8), prin intermediul unității naționale Europol relevante sau, dacă statul membru relevant permite acest lucru, prin contact direct cu FIU, în special prin schimburi de informații și prin furnizarea de analize statelor membre pentru a sprijini anchetele transfrontaliere privind activitățile de spălare a banilor ale organizațiilor criminale transnaționale și finanțarea terorismului;

(*6)  Regulamentul (UE) 2018/1862 al Parlamentului European și al Consiliului din 28 noiembrie 2018 privind instituirea, funcționarea și utilizarea Sistemului de informații Schengen (SIS) în domeniul cooperării polițienești și al cooperării judiciare în materie penală, de modificare și de abrogare a Deciziei 2007/533/JAI a Consiliului și de abrogare a Regulamentului (CE) nr. 1986/2006 al Parlamentului European și al Consiliului și a Deciziei 2010/261/UE a Comisiei (JO L 312, 7.12.2018, p. 56)."

(*7)  Directiva (UE) 2019/1153 a Parlamentului European și a Consiliului din 20 iunie 2019 de stabilire a normelor de facilitare a utilizării informațiilor financiare și de alt tip în scopul prevenirii, depistării, investigării sau urmăririi penale a anumitor infracțiuni și de abrogare a Deciziei 2000/642/JAI a Consiliului (JO L 186, 11.7.2019, p. 122)."

(*8)  Directiva (UE) 2015/849 a Parlamentului European și a Consiliului din 20 mai 2015 privind prevenirea utilizării sistemului financiar în scopul spălării banilor sau finanțării terorismului, de modificare a Regulamentului (UE) nr. 648/2012 al Parlamentului European și al Consiliului și de abrogare a Directivei 2005/60/CE a Parlamentului European și a Consiliului și a Directivei 2006/70/CE a Comisiei (JO L 141, 5.6.2015, p. 73).”;"

(v)

se adaugă următoarele paragrafe:

„Pentru ca un stat membru să informeze, în termen de 12 luni de la propunerea de către Europol a posibilei introduceri a unei semnalări privind existența de informații menționate la litera (t) de la primul paragraf, alte state membre și Europol cu privire la rezultatul verificării și analizei datelor și dacă o semnalare a fost sau nu introdusă în SIS, se instituie un mecanism de raportare periodică.

Statele membre informează Europol cu privire la orice semnalare privind existența de informații introdusă în SIS și cu privire la orice răspuns pozitiv («hit») referitor la astfel de semnalări privind existența de informații și pot informa, prin intermediul Europol, țara terță sau organizația internațională care a furnizat datele care au condus la introducerea semnalării privind existența de informații cu privire la răspunsurile pozitive referitoare la o astfel de semnalare privind existența de informații, în conformitate cu procedura prevăzută în Regulamentul (UE) 2018/1862.”;

(b)

la alineatul (2), a doua teză se înlocuiește cu următorul text:

„De asemenea, Europol acordă asistență în ceea ce privește punerea în aplicare operațională a respectivelor priorități, în special în cadrul Platformei multidisciplinare europene împotriva amenințărilor infracționale (EMPACT), inclusiv prin facilitarea și furnizarea de sprijin administrativ, logistic, financiar și operațional pentru activitățile operaționale și strategice conduse de statele membre.”;

(c)

la alineatul (3), se adaugă următoarea teză:

„De asemenea, Europol furnizează analize de evaluare a amenințărilor pe baza informațiilor pe care le deține cu privire la fenomenele și tendințele infracționale pentru a sprijini Comisia și statele membre în efectuarea de evaluări ale riscurilor.”;

(d)

se introduc următoarele alineate:

„(4a)   Europol acordă asistență statelor membre și Comisiei în ceea ce privește identificarea principalelor teme de cercetare.

Europol acordă asistență Comisiei în ceea ce privește elaborarea și punerea în aplicare a programelor-cadru ale Uniunii pentru activități de cercetare și inovare care sunt relevante în vederea realizării obiectivelor Europol.

După caz, Europol poate să disemineze rezultatele activităților sale de cercetare și inovare ca parte a contribuției sale la crearea de sinergii între activitățile de cercetare și inovare ale organismelor relevante ale Uniunii în conformitate cu alineatul (1) primul paragraf litera (w).

Europol ia toate măsurile necesare pentru a evita conflictele de interese. Europol nu beneficiază de finanțare din partea unui anumit program-cadru al Uniunii atunci când acordă asistență Comisiei în ceea ce privește identificarea principalelor teme de cercetare și în ceea ce privește elaborarea și punerea în aplicare a respectivului program.

După caz, Europol poate consulta Centrul Comun de Cercetare al Comisiei atunci când proiectează și concepe activități de cercetare și inovare cu privire la aspectele reglementate de prezentul regulament.

(4b)   Europol sprijină statele membre în ceea ce privește examinarea, din perspectiva implicațiilor preconizate pentru securitate, a cazurilor specifice de investiții străine directe în Uniune în temeiul Regulamentului (UE) 2019/452 al Parlamentului European și al Consiliului (*9) care privesc întreprinderi care furnizează tehnologii, inclusiv software, utilizate de Europol pentru prevenirea și anchetarea infracțiunilor care se încadrează în obiectivele Europol.

(*9)  Regulamentul (UE) 2019/452 al Parlamentului European și al Consiliului din 19 martie 2019 de stabilire a unui cadru pentru examinarea investițiilor străine directe în Uniune (JO L 79 I, 21.3.2019, p. 1).”;"

(e)

alineatul (5) se înlocuiește cu următorul text:

„(5)   Europol nu aplică măsuri coercitive în îndeplinirea atribuțiilor sale.

Personalul Europol poate acorda sprijin operațional autorităților competente ale statelor membre în timpul desfășurării măsurilor de anchetă, la cererea acestora și în conformitate cu dreptul lor intern, în special prin facilitarea schimbului transfrontalier de informații, prin furnizarea de sprijin criminalistic și tehnic și prin prezența sa în timpul desfășurării măsurilor de anchetă respective. Personalul Europol nu are competența de a desfășura măsuri de anchetă.”;

(f)

se adaugă următorul alineat:

„(5a)   În îndeplinirea atribuțiilor sale, Europol respectă drepturile și libertățile fundamentale consacrate în Carta drepturilor fundamentale a Uniunii Europene (denumită în continuare «Carta»).”

3.

Articolul 6 se modifică după cum urmează:

(a)

se introduce următorul alineat:

„(1a)   Fără a aduce atingere alineatului (1), în cazul în care consideră că ar trebui inițiată o anchetă penală cu privire la o infracțiune specifică care privește un singur stat membru, dar care aduce atingere unui interes comun care face obiectul unei politici a Uniunii, directorul executiv poate propune autorităților competente ale statului membru în cauză, prin intermediul unității sale naționale, să inițieze, să efectueze sau să coordoneze o astfel de anchetă penală.”;

(b)

alineatul (2) se înlocuiește cu următorul text:

„(2)   Unitățile naționale informează fără întârzieri nejustificate Europol sau, respectiv, directorul executiv cu privire la decizia autorităților competente ale statelor membre în ceea ce privește orice solicitare formulată în temeiul alineatului (1), respectiv în ceea ce privește orice propunere formulată în temeiul alineatului (1a).”;

(c)

alineatul (4) se înlocuiește cu următorul text:

„(4)   Europol informează imediat Eurojust și, dacă este cazul, EPPO cu privire la orice solicitare formulată în temeiul alineatului (1), orice propunere formulată în temeiul alineatului (1a) și orice decizie a unei autorități competente a unui stat membru în temeiul alineatului (2).”

4.

La articolul 7, alineatul (8) se înlocuiește cu următorul text:

„(8)   Fiecare stat membru se asigură că FIU său, în limitele mandatului său și ale competenței sale și cu respectarea garanțiilor procedurale naționale, are dreptul să răspundă solicitărilor justificate în mod corespunzător care sunt formulate de Europol în conformitate cu articolul 12 din Directiva (UE) 2019/1153 în ceea ce privește informațiile și analizele financiare, fie prin intermediul unității sale naționale sau, dacă acest lucru este permis de statul membru respectiv, prin contact direct între FIU și Europol.”

5.

Articolul 11 alineatul (1) se modifică după cum urmează:

(a)

litera (a) se înlocuiește cu următorul text:

„(a)

adoptă în fiecare an, cu majoritatea de două treimi a membrilor săi și în conformitate cu articolul 12 din prezentul regulament, un document unic de programare astfel cum este menționat la articolul 32 din Regulamentul delegat (UE) 2019/715 al Comisiei (*10).

(*10)  Regulamentul delegat (UE) 2019/715 al Comisiei din 18 decembrie 2018 privind regulamentul financiar cadru pentru organele instituite în temeiul TFUE și al Tratatului Euratom și menționate la articolul 70 din Regulamentul (UE, Euratom) 2018/1046 al Parlamentului European și al Consiliului (JO L 122, 10.5.2019, p. 1).”;"

(b)

se adaugă următoarele litere:

„(v)

desemnează ofițerul pentru drepturile fundamentale menționat la articolul 41c;

(w)

precizează criteriile pe baza cărora Europol poate emite propuneri pentru posibila introducere de semnalări privind existența de informații în SIS.”

6.

Articolul 12 se modifică după cum urmează:

(a)

alineatul (1) se înlocuiește cu următorul text:

„(1)   Până la data de 30 noiembrie a fiecărui an, consiliul de administrație adoptă un document unic de programare care conține programul multianual și programul anual de activitate ale Europol, pe baza unui proiect prezentat de directorul executiv, ținând seama de avizul Comisiei și, în ceea ce privește programul multianual, după consultarea grupului mixt de control parlamentar specializat (JPSG).

În cazul în care consiliul de administrație decide să nu ia în considerare avizul Comisiei menționat la primul paragraf, în totalitate sau în parte, Europol furnizează o justificare detaliată.

În cazul în care consiliul de administrație decide să nu ia în considerare oricare dintre aspectele prezentate de JPSG în conformitate cu articolul 51 alineatul (2) litera (c), Europol furnizează o justificare detaliată.

După ce documentul unic de programare a fost adoptat, consiliul de administrație îl transmite Consiliului, Comisiei și JPSG.”;

(b)

la alineatul (2), primul paragraf se înlocuiește cu următorul text:

„Programul multianual stabilește programarea strategică globală, inclusiv obiectivele, rezultatele preconizate și indicatorii de performanță. Acesta stabilește, de asemenea, planificarea resurselor, inclusiv bugetul multianual și schema de personal. Acesta include strategia privind relațiile cu țări terțe și organizații internaționale și activitățile de cercetare și inovare planificate ale Europol.”

7.

La articolul 14, alineatul (4) se înlocuiește cu următorul text:

„(4)   Consiliul de administrație poate invita orice persoană a cărei opinie poate fi relevantă pentru discuții să participe la reuniunile sale în calitate de observator fără drept de vot.

Doi reprezentanți ai JPSG sunt invitați să participe la două reuniuni ordinare ale consiliului de administrație pe an, în calitate de observatori fără drept de vot, pentru a discuta următoarele chestiuni de interes politic:

(a)

raportul anual de activitate consolidat menționat la articolul 11 alineatul (1) litera (c) pentru anul precedent;

(b)

documentul unic de programare menționat la articolul 12 pentru anul următor și bugetul anual;

(c)

întrebările și răspunsurile scrise ale JPSG;

(d)

aspecte legate de relațiile externe și parteneriate.

Consiliul de administrație, împreună cu reprezentanții JPSG, poate stabili alte chestiuni de interes politic care urmează să fie discutate la reuniunile menționate la primul paragraf.”

8.

Articolul 16 se modifică după cum urmează:

(a)

alineatul (3) se înlocuiește cu următorul text:

„(3)   Consiliul sau JPSG îl pot invita pe directorul executiv să prezinte un raport privind modul în care și-a îndeplinit îndatoririle.”;

(b)

alineatul (5) se modifică după cum urmează:

(i)

litera (d) se înlocuiește cu următorul text:

„(d)

elaborarea proiectului de document unic de programare menționat la articolul 12 și prezentarea acestuia consiliului de administrație, după consultarea Comisiei și a JPSG;”;

(ii)

se introduce următoarea literă:

„(oa)

informarea consiliului de administrație cu privire la memorandumurile de înțelegere semnate cu părți private.”

9.

Articolul 18 se modifică după cum urmează:

(a)

alineatul (2) se modifică după cum urmează:

(i)

litera (d) se înlocuiește cu următorul text:

„(d)

facilitarea schimbului de informații între statele membre, Europol, alte organisme ale Uniunii, țări terțe, organizații internaționale și părți private;”;

(ii)

se adaugă următoarele litere:

„(e)

proiecte de cercetare și inovare;

(f)

sprijinirea statelor membre, la cererea acestora, în vederea informării publicului cu privire la persoanele suspectate sau condamnate care sunt căutate, în baza unei hotărâri judecătorești naționale referitoare la o infracțiune care se încadrează în obiectivele Europol, și facilitarea furnizării de către public de informații referitoare la respectivele persoane către statele membre și Europol.”;

(b)

se introduce următorul alineat:

„(3a)   Dacă este necesar pentru realizarea obiectivelor proiectelor de cercetare și inovare ale Europol, prelucrarea datelor cu caracter personal în scopul respectiv se efectuează numai în contextul proiectelor de cercetare și inovare ale Europol, cu definirea clară a scopurilor și a obiectivelor, și respectă articolul 33a.”;

(c)

alineatul (5) se înlocuiește cu următorul text:

„(5)   Fără a aduce atingere articolului 8 alineatul (4), articolului 18 alineatul (2) litera (e), articolului 18a, precum și prelucrării datelor în conformitate cu articolul 26 alineatul (6c), în cazul în care infrastructura Europol este utilizată pentru schimburi bilaterale de date cu caracter personal și Europol nu are acces la conținutul datelor, categoriile de date cu caracter personal și categoriile de persoane vizate ale căror date pot fi colectate și prelucrate în sensul alineatului (2) de la prezentul articol sunt enumerate în anexa II.”;

(d)

se introduce următorul alineat:

„(5a)   În conformitate cu articolul 73 din Regulamentul (UE) 2018/1725 al Parlamentului European și al Consiliului (*11), după caz și în măsura posibilului, Europol face o distincție clară între datele cu caracter personal care privesc diferite categorii de persoane vizate enumerate în anexa II.

(*11)  Regulamentul (UE) 2018/1725 al Parlamentului European și al Consiliului din 23 octombrie 2018 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal de către instituțiile, organele, oficiile și agențiile Uniunii și privind libera circulație a acestor date și de abrogare a Regulamentului (CE) nr. 45/2001 și a Deciziei nr. 1247/2002/CE (JO L 295, 21.11.2018, p. 39).”;"

(e)

alineatul (6) se înlocuiește cu următorul text:

„(6)   Europol poate prelucra temporar date în scopul de a stabili dacă aceste date sunt relevante pentru atribuțiile sale și, în caz afirmativ, pentru care dintre scopurile menționate la alineatul (2). Perioada în care sunt prelucrate astfel de date nu depășește șase luni de la primirea datelor respective.”;

(f)

se introduc următoarele alineate:

„(6a)   Înainte de prelucrarea datelor în temeiul alineatului (2) de la prezentul articol și atunci când acest lucru este strict necesar exclusiv pentru a stabili dacă datele cu caracter personal respectă alineatul (5) de la prezentul articol, Europol poate prelucra temporar datele cu caracter personal care i-au fost furnizate în temeiul articolului 17 alineatele (1) și (2), inclusiv prin verificarea datelor respective în raport cu toate datele pe care Europol le prelucrează deja în conformitate cu alineatul (5) de la prezentul articol.

Europol prelucrează datele cu caracter personal în temeiul primului paragraf pentru o perioadă de până la 18 luni din momentul în care Europol stabilește că datele respective se încadrează în obiectivele sale sau, în cazuri justificate, pentru o perioadă mai lungă în cazul în care acest lucru este necesar în sensul prezentului articol. Europol informează AEPD cu privire la orice prelungire a perioadei de prelucrare. Perioada maximă de prelucrare a datelor în temeiul primului paragraf nu depășește trei ani. Astfel de date cu caracter personal se păstrează separat din punct de vedere funcțional de alte date.

În cazul în care Europol ajunge la concluzia că respectivele date cu caracter personal menționate la primul paragraf de la prezentul alineat nu respectă alineatul (5), Europol șterge respectivele date și îl informează, după caz, cu privire la aceasta pe furnizorul respectivelor date șterse.

(6b)   Consiliul de administrație, acționând la propunerea directorului executiv, după consultarea AEPD și ținând seama în mod corespunzător de principiile menționate la articolul 71 din Regulamentul (UE) 2018/1725, precizează condițiile referitoare la prelucrarea datelor menționate la alineatele (6) și (6a) de la prezentul articol, în special în ceea ce privește furnizarea datelor, accesul la acestea și utilizarea respectivelor date, precum și termenele de stocare și de ștergere a unor astfel de date, care nu depășesc termenele stabilite la alineatele (6) și (6a) de la prezentul articol.”

10.

Se introduce următorul articol:

„Articolul 18a

Prelucrarea datelor cu caracter personal în sprijinul unei anchete penale

(1)   Atunci când acest lucru este necesar pentru a sprijini o anchetă penală specifică în curs din domeniul de aplicare al obiectivelor Europol, Europol poate să prelucreze date cu caracter personal care nu privesc categoriile de persoane vizate enumerate în anexa II, în cazul în care:

(a)

un stat membru, EPPO sau Eurojust furnizează Europol date privind anchetele în temeiul articolului 17 alineatul (1) litera (a) sau (b) și solicită Europol să sprijine ancheta respectivă:

(i)

prin intermediul unei analize operaționale în conformitate cu articolul 18 alineatul (2) litera (c); sau

(ii)

în cazuri excepționale și justificate în mod corespunzător, prin intermediul unei verificări încrucișate în conformitate cu articolul 18 alineatul (2) litera (a);

(b)

Europol evaluează că nu este posibil să efectueze analiza operațională în temeiul articolului 18 alineatul (2) litera (c) sau verificarea încrucișată în temeiul articolului 18 alineatul (2) litera (a) în sprijinul anchetei respective fără să prelucreze date cu caracter personal care nu respectă articolul 18 alineatul (5).

Rezultatele evaluării menționate la litera (b) de la primul paragraf se înregistrează și se trimit AEPD spre informare atunci când Europol încetează să mai sprijine ancheta menționată la primul paragraf.

(2)   În cazul în care statul membru menționat la alineatul (1) primul paragraf litera (a) nu mai este autorizat să prelucreze datele în cadrul anchetei penale specifice în curs menționate la alineatul (1) în conformitate cu cerințele și garanțiile procedurale prevăzute de dreptul său intern aplicabil, acesta informează Europol.

Atunci când EPPO sau Eurojust furnizează Europol date privind anchetele și nu mai sunt autorizate să prelucreze datele în cadrul anchetei penale specifice în curs menționate la alineatul (1) în conformitate cu cerințele și garanțiile procedurale aplicabile în temeiul dreptului Uniunii și al dreptului intern, acestea informează Europol.

(3)   Europol poate să prelucreze date privind anchetele în conformitate cu articolul 18 alineatul (2) atât timp cât sprijină ancheta penală specifică în curs pentru care au fost furnizate datele privind anchetele în conformitate cu alineatul (1) primul paragraf litera (a) de la prezentul articol și numai în scopul sprijinirii respectivei anchete.

(4)   Europol poate să stocheze datele privind anchetele furnizate în conformitate cu alineatul (1) primul paragraf litera (a) și rezultatul prelucrării datelor respective pe care a realizat-o după încheierea perioadei de prelucrare prevăzute la alineatul (3), la cererea furnizorului respectivelor date privind anchetele, exclusiv în scopul de a asigura veridicitatea, fiabilitatea și trasabilitatea ciclului informațiilor operative în materie penală și numai pe durata desfășurării procedurii judiciare referitoare la ancheta penală specifică pentru care au fost furnizate respectivele date.

Furnizorii de date privind anchetele menționați la alineatul (1) primul paragraf litera (a) sau, cu acordul acestora, un stat membru în care sunt în desfășurare proceduri judiciare referitoare la o anchetă penală conexă poate să solicite Europol să stocheze datele privind anchetele și rezultatul analizei sale operaționale a datelor respective după încheierea perioadei de prelucrare prevăzute la alineatul (3) în scopul de a asigura veridicitatea, fiabilitatea și trasabilitatea ciclului informațiilor operative în materie penală și numai pe durata desfășurării în acest alt stat membru a procedurii judiciare referitoare la o anchetă penală conexă.

(5)   Fără a aduce atingere prelucrării datelor cu caracter personal în temeiul articolului 18 alineatul (6a), datele cu caracter personal care nu privesc categoriile de persoane vizate enumerate în anexa II se păstrează separat din punct de vedere funcțional de alte date și se prelucrează numai în cazul în care acest lucru este necesar și proporțional în sensul alineatelor (3), (4) și (6) de la prezentul articol.

Consiliul de administrație, acționând la propunerea directorului executiv și după consultarea AEPD, precizează condițiile referitoare la furnizarea și prelucrarea datelor cu caracter personal în conformitate cu alineatele (3) și (4).

(6)   Alineatele (1)-(4) de la prezentul articol se aplică, de asemenea, în cazul în care date cu caracter personal sunt furnizate către Europol de o țară terță astfel cum se menționează la articolul 25 alineatul (1) litera (a), (b) sau (c) sau la articolul 25 alineatul (4a), iar respectiva țară terță furnizează Europol date privind anchetele în vederea efectuării unei analize operaționale care contribuie la ancheta penală specifică desfășurată într-unul sau mai multe state membre pe care Europol o sprijină, cu condiția ca țara terță să fi obținut datele în contextul unei anchete penale în conformitate cu cerințele și garanțiile procedurale aplicabile în temeiul dreptului său penal național.

În cazul în care o țară terță furnizează Europol date privind anchetele în conformitate cu primul paragraf, responsabilul cu protecția datelor poate, după caz, să notifice AEPD cu privire la aceasta.

Europol verifică dacă volumul de date cu caracter personal menționat la primul paragraf nu este vădit disproporționat în raport cu ancheta penală specifică desfășurată în statul membru în cauză. În cazul în care Europol ajunge la concluzia că există indicii că aceste date sunt vădit disproporționate sau au fost colectate cu încălcarea vădită a drepturilor fundamentale, Europol nu prelucrează datele respective și le șterge.

Datele cu caracter personal prelucrate în temeiul prezentului alineat se accesează de Europol numai în cazul în care acest lucru este necesar pentru sprijinirea anchetei penale specifice pentru care acestea au fost furnizate. Respectivele date cu caracter personal se comunică numai în interiorul Uniunii.”

11.

La articolul 19, alineatele (1) și (2) se înlocuiesc cu următorul text:

„(1)   Un stat membru, un organism al Uniunii, o țară terță sau o organizație internațională care furnizează informații Europol stabilește scopul sau scopurile în care se prelucrează respectivele informații, în conformitate cu articolul 18.

În cazul în care un furnizor de informații menționat la primul paragraf nu a respectat paragraful respectiv, Europol, de comun acord cu furnizorul informațiilor în cauză, prelucrează informațiile pentru a stabili relevanța acestora, precum și scopul sau scopurile pentru care acestea se prelucrează ulterior.

Europol prelucrează informații în alt scop decât cel pentru care au fost furnizate doar dacă este autorizat în acest sens de furnizorul informațiilor.

Informațiile furnizate în scopurile menționate la articolul 18 alineatul (2) literele (a)-(d) pot fi prelucrate de Europol și în scopul menționat la articolul 18 alineatul (2) litera (e), în conformitate cu articolul 33a.

(2)   Statele membre, organismele Uniunii, țările terțe și organizațiile internaționale pot indica, la momentul furnizării informațiilor către Europol, orice restricție privind accesul la acestea sau privind utilizarea acestora, în termeni generali sau specifici, inclusiv în ceea ce privește transferul, transmiterea, ștergerea sau distrugerea acestora. În cazul în care necesitatea unor astfel de restricții se constată după furnizarea informațiilor, acestea informează Europol cu privire la acest lucru. Europol respectă restricțiile respective.”

12.

Articolul 20 se modifică după cum urmează:

(a)

se introduce următorul alineat:

„(2a)   În cadrul proiectelor de analiză operațională menționate la articolul 18 alineatul (3) și în conformitate cu normele și garanțiile pentru prelucrarea datelor cu caracter personal prevăzute în prezentul regulament, statele membre pot stabili ca Europol să asigure faptul că anumite informații sunt direct accesibile altor state membre selectate în vederea unei analize operaționale comune în cadrul unor anchete specifice, fără a aduce atingere niciunei restricții indicate în temeiul articolului 19 alineatul (2) și în conformitate cu procedurile stabilite în orientările menționate la articolul 18 alineatul (7).”;

(b)

la alineatul (3), formularea introductivă se înlocuiește cu următorul text:

„(3)   În conformitate cu dreptul intern, informațiile menționate la alineatele (1), (2) și (2a) sunt accesate și prelucrate ulterior de statele membre doar în scopul prevenirii, identificării, anchetării și urmăririi penale a:”.

13.

Se introduce următorul articol:

„Articolul 20a

Relațiile cu Parchetul European

(1)   Europol stabilește și menține o relație strânsă cu EPPO. În cadrul acestei relații, Europol și EPPO acționează în limitele mandatului și competențelor lor. În acest sens, acestea încheie un acord de lucru care stabilește modalitățile lor de cooperare.

(2)   La cererea EPPO în conformitate cu articolul 102 din Regulamentul (UE) 2017/1939, Europol sprijină investigațiile EPPO și cooperează cu acesta, furnizând informații și sprijin analitic, până în momentul în care EPPO decide dacă să înceapă urmărirea penală sau, în caz contrar, să închidă cazul.

(3)   Pentru a furniza informații EPPO în temeiul alineatului (2) de la prezentul articol, Europol ia toate măsurile corespunzătoare pentru a permite EPPO să aibă acces indirect pe baza unui sistem de tip răspuns pozitiv/răspuns negativ («hit/no hit») la datele referitoare la infracțiuni care intră în sfera de competență a EPPO, furnizate în contextul articolului 18 alineatul (2) literele (a), (b) și (c). Sistemul respectiv de tip răspuns pozitiv/răspuns negativ notifică numai Europol în cazul unui răspuns pozitiv și fără a aduce atingere niciunei restricții indicate în temeiul articolului 19 alineatul (2) de furnizorii de informații menționați la articolul 19 alineatul (1).

În cazul unui răspuns pozitiv, Europol inițiază procedura prin care informațiile care au generat răspunsul pozitiv pot fi partajate, în conformitate cu decizia furnizorului informațiilor menționat la articolul 19 alineatul (1), și numai în măsura în care datele care generează răspunsul pozitiv sunt relevante pentru cererea transmisă în temeiul alineatului (2) de la prezentul articol.

(4)   Europol raportează EPPO, fără întârzieri nejustificate, orice comportament infracțional în privința căruia EPPO ar putea să își exercite competența în conformitate cu articolul 22 și cu articolul 25 alineatele (2) și (3) din Regulamentul (UE) 2017/1939 și fără a aduce atingere niciunei restricții indicate în temeiul articolului 19 alineatul (2) din prezentul regulament de furnizorul de informații.

Atunci când Europol raportează EPPO în temeiul primului paragraf, Europol notifică fără întârziere acest lucru statelor membre în cauză.

În cazul în care informațiile referitoare la un comportament infracțional în privința căruia EPPO ar putea să își exercite competența au fost furnizate Europol de un stat membru care a indicat restricții privind utilizarea informațiilor respective în temeiul articolului 19 alineatul (2) din prezentul regulament, Europol îi comunică EPPO existența restricțiilor respective și semnalează acest aspect statului membru în cauză. Statul membru în cauză intră direct în contact cu EPPO pentru a se conforma articolului 24 alineatele (1) și (4) din Regulamentul (UE) 2017/1939.”

14.

La articolul 21, se adaugă următorul alineat:

„(8)   În cazul în care, în cursul prelucrării informațiilor referitoare la o anchetă penală specifică sau la un proiect specific, Europol identifică informații relevante pentru o posibilă activitate ilegală care afectează interesele financiare ale Uniunii, Europol furnizează OLAF, fără întârziere, respectivele informații fără a aduce atingere niciunei restricții indicate în temeiul articolului 19 alineatul (2) de statul membru care a furnizat informațiile în cauză.

Atunci când Europol furnizează OLAF informații în temeiul primului paragraf, Europol notifică fără întârziere acest lucru statelor membre în cauză.”

15.

La articolul 23, alineatul (7) se înlocuiește cu următorul text:

„(7)   Transferurile ulterioare de date cu caracter personal deținute de Europol de către state membre, organisme ale Uniunii, țări terțe, organizații internaționale sau entități private sunt interzise, cu excepția cazului în care Europol și-a dat autorizarea prealabilă explicită.”

16.

Titlul secțiunii 2 se înlocuiește cu următorul text:

Transmiterea, transferul și schimbul de date cu caracter personal ”.

17.

Articolul 24 se înlocuiește cu următorul text:

„Articolul 24

Transmiterea datelor cu caracter personal către organismele Uniunii

(1)   Europol transmite date cu caracter personal către un organism al Uniunii în conformitate cu articolul 71 alineatul (2) din Regulamentul (UE) 2018/1725, sub rezerva oricăror restricții în temeiul prezentului regulament și fără a aduce atingere articolului 67 din prezentul regulament, numai în cazul în care datele respective sunt necesare și proporționale pentru îndeplinirea legitimă a sarcinilor organismului Uniunii destinatar.

(2)   În urma unei cereri de transmitere a unor date cu caracter personal din partea unui alt organism al Uniunii, Europol verifică competența celuilalt organism al Uniunii. În cazul în care Europol nu poate confirma faptul că transmiterea datelor cu caracter personal este necesară în conformitate cu alineatul (1), Europol solicită organismului Uniunii solicitant informații suplimentare.

Organismul Uniunii solicitant se asigură că necesitatea transmiterii datelor cu caracter personal poate fi verificată.

(3)   Organismul Uniunii destinatar prelucrează datele cu caracter personal menționate la alineatele (1) și (2) numai în scopurile pentru care au fost transmise.”

18.

Articolul 25 se modifică după cum urmează:

(a)

alineatul (1) se modifică după cum urmează:

(i)

formularea introductivă se modifică după cum urmează:

„(1)   Sub rezerva oricăror restricții indicate în temeiul articolului 19 alineatul (2) sau (3) și fără a aduce atingere articolului 67, Europol poate transfera date cu caracter personal către autoritățile competente ale unei țări terțe sau către o organizație internațională, cu condiția ca un astfel de transfer să fie necesar pentru îndeplinirea atribuțiilor Europol, pe baza uneia dintre următoarele:”;

(ii)

litera (a) se înlocuiește cu următorul text:

„(a)

o decizie a Comisiei adoptată în conformitate cu articolul 36 din Directiva (UE) 2016/680 conform căreia țara terță, un teritoriu sau unul sau mai multe sectoare de prelucrare din țara terță respectivă sau organizația internațională în cauză asigură un nivel adecvat de protecție (denumită în continuare «decizie privind caracterul adecvat al nivelului de protecție»);”;

(b)

alineatul (3) se elimină;

(c)

se introduce următorul alineat:

„(4a)   În absența unei decizii privind caracterul adecvat al nivelului de protecție, consiliul de administrație poate autoriza Europol să transfere date cu caracter personal către o autoritate competentă a unei țări terțe sau către o organizație internațională în cazul în care:

(a)

sunt prevăzute garanții adecvate în ceea ce privește protecția datelor cu caracter personal într-un act cu caracter juridic obligatoriu; sau

(b)

Europol a evaluat toate circumstanțele aferente transferului de date cu caracter personal și a concluzionat că există garanții adecvate în ceea ce privește protecția datelor cu caracter personal.”;

(d)

alineatul (5) se modifică după cum urmează:

(i)

formularea introductivă se înlocuiește cu următorul text:

„Prin derogare de la alineatul (1), directorul executiv poate, în cazuri justificate corespunzător, să autorizeze transferul sau o categorie de transferuri de date cu caracter personal către o autoritate competentă a unei țări terțe sau către o organizație internațională, de la caz la caz, dacă transferul sau categoria de transferuri este:”;

(ii)

litera (b) se înlocuiește cu următorul text:

„(b)

necesar pentru a proteja interesele legitime ale persoanei vizate;”;

(e)

alineatul (8) se înlocuiește cu următorul text:

„(8)   Europol informează AEPD cu privire la categoriile de transferuri în temeiul alineatului (4a) litera (b). În cazul în care un transfer se efectuează în conformitate cu alineatul (4a) sau (5), respectivul transfer se documentează, iar documentația se pune, la cerere, la dispoziția AEPD. Documentația trebuie să includă o înregistrare a datei și a orei transferului, precum și informații privind autoritatea competentă menționată în prezentul articol, privind justificarea transferului și privind datele cu caracter personal transferate.”

19.

Articolul 26 se modifică după cum urmează:

(a)

la alineatul (1), litera (c) se înlocuiește cu următorul text:

„(c)

unei autorități a unei țări terțe sau unei organizații internaționale astfel cum se menționează la articolul 25 alineatul (1) litera (a), (b) sau (c) sau la articolul 25 alineatul (4a).”;

(b)

alineatul (2) se înlocuiește cu următorul text:

„(2)   În cazul în care Europol primește date cu caracter personal direct de la părți private, poate să prelucreze respectivele date cu caracter personal în conformitate cu articolul 18 pentru a identifica unitățile naționale în cauză, astfel cum se menționează la alineatul (1) litera (a) de la prezentul articol. Europol transmite imediat unităților naționale în cauză datele cu caracter personal și orice rezultate relevante ale prelucrării necesare a respectivelor date în scopul stabilirii jurisdicției. Europol poate să transmită datele cu caracter personal și rezultatele relevante ale prelucrării necesare a respectivelor date în scopul stabilirii jurisdicției, în conformitate cu articolul 25, punctelor de contact și autorităților în cauză menționate la alineatul (1) literele (b) și (c) de la prezentul articol. Dacă Europol nu poate identifica nicio unitate națională în cauză sau a transmis deja datele relevante cu caracter personal tuturor unităților naționale în cauză identificate și nu este posibil să se identifice alte unități naționale în cauză, Europol șterge datele, cu excepția cazului în care unitatea națională, punctul de contact sau autoritatea în cauză retransmite Europol datele cu caracter personal în conformitate cu articolul 19 alineatul (1), în termen de patru luni după efectuarea transmiterii sau a transferului.

Criteriile pentru a decide dacă unitatea națională a statului membru de stabilire al părții private în cauză constituie o unitate națională în cauză sunt prevăzute în orientările menționate la articolul 18 alineatul (7).”;

(c)

se introduce următorul alineat:

„(2a)   Orice cooperare a Europol cu părți private nu se suprapune și nu interferează cu activitățile FIU ale statelor membre și nu se referă la informațiile care sunt transmise către FIU în conformitate cu Directiva (UE) 2015/849.”;

(d)

alineatul (4) se înlocuiește cu următorul text:

„(4)   În cazul în care primește date cu caracter personal de la o parte privată stabilită într-o țară terță, Europol transmite respectivele date și rezultatul analizei și verificării sale privind respectivele date numai unui stat membru sau unei țări terțe în cauză astfel cum se menționează la articolul 25 alineatul (1) litera (a), (b) sau (c) sau la articolul 25 alineatul (4a).

Fără a aduce atingere primului paragraf de la prezentul alineat, Europol poate să transfere rezultatele menționate la primul paragraf de la prezentul alineat țării terțe în cauză în temeiul articolului 25 alineatul (5) sau (6).”;

(e)

alineatele (5) și (6) se înlocuiesc cu următorul text:

„(5)   Europol nu transmite sau transferă date cu caracter personal părților private, cu excepția următoarele cazuri și cu condiția ca o astfel de transmitere sau transfer să fie strict necesar(ă) și proporțional(ă), aspect care urmează a se stabili de la caz la caz:

(a)

transmiterea sau transferul este, în mod cert, în interesul persoanei vizate;

(b)

transmiterea sau transferul este strict necesar(ă) pentru a preveni săvârșirea iminentă a unei infracțiuni, inclusiv a unui act de terorism, care se încadrează în obiectivele Europol;

(c)

transmiterea datelor cu caracter personal care sunt puse la dispoziția publicului este strict necesară sau transferul datelor cu caracter personal care sunt puse la dispoziția publicului este strict necesar pentru îndeplinirea atribuției menționate la articolul 4 alineatul (1) litera (m) și sunt îndeplinite următoarele condiții:

(i)

transmiterea sau transferul se referă la un caz individual și specific;

(ii)

drepturile și libertățile fundamentale ale persoanelor vizate în cauză nu prevalează în fața interesului public care necesită efectuarea transmiterii sau a transferului datelor cu caracter personal în cauză în respectivul caz; sau

(d)

transmiterea sau transferul este strict necesar(ă) pentru ca Europol să notifice respectivei părți private faptul că informațiile primite sunt insuficiente pentru ca Europol să identifice unitățile naționale în cauză și sunt îndeplinite următoarele condiții:

(i)

transmiterea sau transferul are loc în urma primirii datelor cu caracter personal direct de la o parte privată, în conformitate cu alineatul (2);

(ii)

informațiile care lipsesc, la care Europol poate să facă referire în notificarea sa, au o legătură clară cu informațiile transmise anterior de respectiva parte privată;

(iii)

informațiile care lipsesc, la care Europol poate să facă referire în notificarea sa, se limitează strict la ceea ce este necesar pentru ca Europol să identifice unitățile naționale în cauză.

Transmiterea sau transferul menționat(ă) la primul paragraf de la prezentul alineat face obiectul eventualelor restricții indicate în temeiul articolului 19 alineatul (2) sau (3) și nu aduce atingere articolului 67.

(6)   În ceea ce privește alineatul (5) literele (a), (b) și (d) de la prezentul articol, dacă partea privată în cauză nu este stabilită în Uniune sau într-o țară terță astfel cum se menționează la articolul 25 alineatul (1) litera (a), (b) sau (c) sau la articolul 25 alineatul (4a), transferul este autorizat de către directorul executiv numai dacă transferul este:

(a)

necesar pentru a proteja interesele vitale ale persoanei vizate în cauză sau ale unei alte persoane;

(b)

necesar pentru a proteja interesele legitime ale persoanei vizate în cauză;

(c)

esențial pentru prevenirea unei amenințări imediate și grave la adresa siguranței publice a unui stat membru sau a unei țări terțe;

(d)

necesar, în cazuri individuale, în scopul prevenirii, al anchetării, al identificării sau al urmăririi penale a unei infracțiuni specifice care se încadrează în obiectivele Europol; sau

(e)

necesar, în cazuri individuale, pentru constatarea, exercitarea sau apărarea unui drept în instanță legat de prevenirea, anchetarea, identificarea sau urmărirea penală a unei infracțiuni specifice care se încadrează în obiectivele Europol.

Datele cu caracter personal nu sunt transferate dacă directorul executiv stabilește că drepturile și libertățile fundamentale ale persoanei vizate în cauză prevalează asupra interesului public care necesită transferul menționat la primul paragraf literele (d) și (e) de la prezentul alineat.”;

(f)

se introduc următoarele alineate:

„(6a)   Fără a aduce atingere alineatului (5) literele (a), (c) și (d) de la prezentul articol și nici altor acte juridice ale Uniunii, transferurile sau transmiterile de date cu caracter personal în temeiul alineatelor (5) și (6) nu sunt sistematice, masive sau structurale.

(6b)   Europol poate să solicite statelor membre, prin intermediul unităților lor naționale, să obțină, în conformitate cu dreptul lor intern, date cu caracter personal de la părți private care sunt stabilite sau au un reprezentant legal pe teritoriul lor, în scopul partajării respectivelor date cu Europol. Astfel de solicitări se motivează și trebuie să fie cât mai precise cu putință. Astfel de date cu caracter personal au un caracter cât mai puțin sensibil și se limitează strict la ceea ce este necesar și proporțional pentru a permite Europol să identifice unitățile naționale în cauză.

În pofida jurisdicției statelor membre în ceea ce privește o infracțiune specifică, statele membre se asigură că autoritățile lor competente pot să prelucreze cererile menționate la primul paragraf în conformitate cu dreptul lor intern, cu scopul de a furniza Europol informațiile necesare pentru identificarea unităților naționale în cauză.

(6c)   Infrastructura Europol poate să fie utilizată pentru schimburi între autoritățile competente ale statelor membre și părți private, în conformitate cu dreptul intern aplicabil. Respectivele schimburi se pot referi și la infracțiuni care nu se încadrează în obiectivele Europol.

În cazul în care statele membre utilizează infrastructura Europol pentru schimbul de date cu caracter personal privind infracțiuni care se încadrează în obiectivele Europol, ele pot oferi Europol acces la astfel de date.

Atunci când statele membre utilizează infrastructura Europol pentru schimbul de date cu caracter personal privind infracțiuni care nu se încadrează în obiectivele Europol, Europol nu are acces la respectivele date și se consideră că Europol este persoană împuternicită de operator în conformitate cu articolul 87 din Regulamentul (UE) 2018/1725.

Europol evaluează riscurile de securitate pe care le prezintă permisiunea utilizării infrastructurii sale de către părți private și, dacă este necesar, pune în aplicare măsuri adecvate de prevenire și atenuare.”;

(g)

alineatele (9) și (10) se elimină;

(h)

se adaugă următorul alineat:

„(11)   Europol întocmește un raport anual pentru consiliul de administrație cu privire la datele cu caracter personal schimbate cu părți private în temeiul articolelor 26, 26a și 26b, pe baza criteriilor de evaluare cantitative și calitative stabilite de consiliul de administrație.

Raportul anual include exemple specifice care să demonstreze motivul pentru care cererile Europol în conformitate cu alineatul (6b) de la prezentul articol au fost necesare pentru atingerea obiectivelor și îndeplinirea atribuțiilor sale.

Raportul anual ține seama de obligațiile de discreție și confidențialitate, iar exemplele sunt anonimizate în ceea ce privește datele cu caracter personal.

Respectivul raport anual este transmis Parlamentului European, Consiliului, Comisiei și parlamentelor naționale.”

20.

Se introduc următoarele articole:

„Articolul 26a

Schimbul de date cu caracter personal cu părți private în situații de criză online

(1)   În situații de criză online, Europol poate să primească date cu caracter personal direct de la părți private și să prelucreze aceste date cu caracter personal în conformitate cu articolul 18.

(2)   În cazul în care primește date cu caracter personal de la o parte privată stabilită într-o țară terță, Europol transmite respectivele date și rezultatele analizei sale și al verificării datelor respective numai unui stat membru sau unei țări terțe în cauză astfel cum se menționează la articolul 25 alineatul (1) litera (a), (b) sau (c) sau la articolul 25 alineatul (4a).

Europol poate să transfere rezultatele analizei sale și al verificării datelor menționate la alineatul (1) de la prezentul articol țării terțe în cauză în temeiul articolului 25 alineatul (5) sau (6).

(3)   Europol poate să transmită sau să transfere date cu caracter personal unor părți private, de la caz la caz, sub rezerva oricăror restricții indicate în temeiul articolului 19 alineatul (2) sau (3) și fără a aduce atingere articolului 67, în cazul în care transmiterea unor astfel de date este strict necesară sau transferul unor astfel de date este strict necesar pentru a aborda situațiile de criză online iar drepturile și libertățile fundamentale ale persoanelor vizate în cauză nu prevalează în fața interesului public care necesită efectuarea transmiterii sau a transferului respectivelor date cu caracter personal.

(4)   În cazul în care partea privată în cauză nu este stabilită în Uniune sau într-o țară terță astfel cum se menționează la articolul 25 alineatul (1) litera (a), (b) sau (c) sau la articolul 25 alineatul (4a), transferul necesită autorizare de la directorul executiv.

(5)   Europol acordă asistență, face schimb de informații și cooperează cu autoritățile competente ale statelor membre în ceea ce privește transmiterea sau transferul de date cu caracter personal către părți private în temeiul alineatului (3) sau (4), în special pentru a evita suprapunerea eforturilor, a consolida coordonarea și a evita interferența cu anchetele din diferite state membre.

(6)   Europol poate să solicite statelor membre, prin intermediul unităților lor naționale, să obțină, în conformitate cu dreptul lor intern, date cu caracter personal de la părți private care sunt stabilite sau au un reprezentant legal pe teritoriul lor, în scopul transmiterii respectivelor date către Europol. Astfel de cereri se motivează și trebuie să fie cât mai precisă cu putință. Astfel de date cu caracter personal au un caracter cât mai puțin sensibil și se limitează strict la ceea ce este necesar și proporțional pentru a permite Europol să sprijine statele membre în abordarea situațiilor de criză online.

În pofida jurisdicției statelor membre în ceea ce privește diseminarea conținutului în legătură cu care Europol solicită datele cu caracter personal, statele membre se asigură că autoritățile competente ale acestora pot să trateze cererile menționate la primul paragraf, în conformitate cu dreptul lor intern, în scopul de a furniza Europol informațiile necesare pentru atingerea obiectivelor sale.

(7)   Europol se asigură că sunt înregistrate în detaliu toate transferurile de date cu caracter personal și motivele acestor transferuri, în conformitate cu prezentul regulament. La cererea AEPD, Europol pune la dispoziția AEPD respectivele evidențe în temeiul articolului 39a.

(8)   În cazul în care datele cu caracter personal primite sau care urmează să fie transferate aduc atingere intereselor unui stat membru, Europol informează imediat unitatea națională a statului membru în cauză.

Articolul 26b

Schimbul de date cu caracter personal cu părți private pentru a combate diseminarea online de materiale online care conțin abuzuri sexuale asupra copiilor

(1)   Europol poate să primească date cu caracter personal direct de la părți private și să prelucreze respectivele date cu caracter personal în conformitate cu articolul 18 pentru a combate diseminarea online de materiale online care conțin abuzuri sexuale asupra copiilor, astfel cum se menționează la articolul 4 alineatul (1) litera (y).

(2)   În cazul în care primește date cu caracter personal de la o parte privată stabilită într-o țară terță, Europol transmite respectivele date și rezultatele analizei sale și al verificării datelor respective numai unui stat membru sau unei țări terțe în cauză astfel cum se menționează la articolul 25 alineatul (1) litera (a), (b) sau (c) sau la articolul 25 alineatul (4a).

Europol poate să transfere rezultatele analizei sale și al verificării datelor menționate la primul paragraf de la prezentul alineat țării terțe în cauză în temeiul articolului 25 alineatul (5) sau (6).

(3)   Europol poate să transmită sau să transfere date cu caracter personal unor părți private, de la caz la caz, sub rezerva oricăror restricții indicate în temeiul articolului 19 alineatul (2) sau (3) și fără a aduce atingere articolului 67, în cazul în care transmiterea unor astfel de date este strict necesară sau transferul unor astfel de date este strict necesar pentru a combate diseminarea online a materialelor online care conțin abuzuri sexuale asupra copiilor, astfel cum se menționează la articolul 4 alineatul (1) litera (y), iar drepturile și libertățile fundamentale ale persoanelor vizate în cauză nu prevalează în fața interesului public care necesită efectuarea transmiterii sau a transferului respectivelor date cu caracter personal.

(4)   În cazul în care partea privată în cauză nu este stabilită în Uniune sau într-o țară terță astfel cum se menționează la articolul 25 alineatul (1) litera (a), (b) sau (c) sau la articolul 25 alineatul (4a), transferul necesită autorizare de la directorul executiv.

(5)   Europol acordă asistență, face schimb de informații și cooperează cu autoritățile competente ale statelor membre în ceea ce privește transmiterea sau transferul de date cu caracter personal către părți private în temeiul alineatului (3) sau (4), în special pentru a evita suprapunerea eforturilor, a consolida coordonarea și a evita interferența cu anchetele din diferite state membre.

(6)   Europol poate să solicite statelor membre, prin intermediul unităților lor naționale, să obțină, în conformitate cu dreptul lor intern, date cu caracter personal de la părți private care sunt stabilite sau au un reprezentant legal pe teritoriul lor, în scopul transmiterii datelor respective către Europol. Astfel de cereri se motivează și trebuie să fie cât mai precisă cu putință. Astfel de date cu caracter personal au un caracter cât mai puțin sensibil și se limitează strict la ceea ce este necesar și proporțional pentru a permite Europol să combată diseminarea online a materialelor online care conțin abuzuri sexuale asupra copiilor, astfel cum se menționează la articolul 4 alineatul (1) litera (y).

În pofida jurisdicției statelor membre în ceea ce privește diseminarea conținutului în legătură cu care Europol solicită datele cu caracter personal, statele membre se asigură că autoritățile competente ale statelor membre pot să prelucreze cererile menționate la primul paragraf în conformitate cu dreptul lor intern, în scopul de a furniza Europol informațiile necesare pentru atingerea obiectivelor sale.

(7)   Europol se asigură că sunt înregistrate în detaliu toate transferurile de date cu caracter personal și motivele acestor transferuri, în conformitate cu prezentul regulament. La cererea AEPD, Europol pune la dispoziția AEPD respectivele evidențe în temeiul articolului 39a.

(8)   În cazul în care datele cu caracter personal primite sau care urmează să fie transferate aduc atingere intereselor unui stat membru, Europol informează imediat unitatea națională a statului membru în cauză.”

21.

La articolul 27, alineatele (1) și (2) se înlocuiesc cu următorul text:

„(1)   În măsura în care este necesar pentru îndeplinirea atribuțiilor care îi revin, Europol poate primi și prelucra informații care provin de la persoane private.

Datele cu caracter personal care provin de la persoane private se prelucrează de Europol doar cu condiția ca acestea să fie primite prin intermediul:

(a)

unei unități naționale, în conformitate cu dreptul intern;

(b)

unui punct de contact al unei țări terțe sau al unei organizații internaționale în temeiul articolului 25 alineatul (1) litera (c); sau

(c)

unei autorități a unei țări terțe sau unei organizații internaționale astfel cum se menționează la articolul 25 alineatul (1) litera (a) sau (b)sau la articolul 25 alineatul (4a).

(2)   În cazul în care Europol primește informații, inclusiv date cu caracter personal, de la o persoană privată cu reședința într-o altă țară terță decât cea menționată la articolul 25 alineatul (1) litera (a) sau (b) sau la articolul 25 alineatul (4a), Europol transmite informațiile respective doar unui stat membru sau unei astfel de țări terțe.”

22.

Titlul capitolului VI se înlocuiește cu următorul text:

„PROTECȚIA DATELOR”.

23.

Se introduce următorul articol:

„Articolul 27a

Prelucrarea datelor cu caracter personal de către Europol

(1)   Fără a aduce atingere prezentului regulament, articolul 3 și capitolul IX din Regulamentul (UE) 2018/1725 se aplică prelucrării datelor cu caracter personal de către Europol.

Regulamentul (UE) 2018/1725, cu excepția capitolului IX, se aplică prelucrării datelor administrative cu caracter personal de către Europol.

(2)   Trimiterile la «date cu caracter personal» din prezentul regulament se interpretează ca trimiteri la «date operaționale cu caracter personal», astfel cum sunt definite la articolul 3 punctul 2 din Regulamentul (UE) 2018/1725, cu excepția cazului în care se prevede altfel în prezentul regulament.

(3)   Consiliul de administrație adoptă norme pentru a stabili termenele pentru stocarea datelor administrative cu caracter personal.”

24.

Articolul 28 se elimină.

25.

Articolul 30 se modifică după cum urmează:

(a)

la alineatul (2), prima teză se înlocuiește cu următorul text:

„(2)   Este permisă prelucrarea datelor cu caracter personal, efectuată prin mijloace automatizate sau de alt tip, care dezvăluie originea rasială sau etnică, opiniile politice, convingerile religioase sau filosofice sau apartenența sindicală, și prelucrarea datelor genetice, a datelor biometrice în scopul identificării unice a unei persoane fizice sau a datelor privind sănătatea sau viața sexuală sau orientarea sexuală a persoanelor fizice, numai în cazul în care acest lucru este strict necesar și proporțional în scopul proiectelor de cercetare și inovare în temeiul articolului 33a și în scopuri operaționale, în limitele obiectivelor Europol, și numai pentru prevenirea sau combaterea criminalității care se încadrează în obiectivele Europol. O astfel de prelucrare face, de asemenea, obiectul unor garanții adecvate prevăzute în prezentul regulament cu privire la drepturile și libertățile persoanei vizate și, cu excepția datelor biometrice prelucrate în scopul identificării unice a unei persoane fizice, este permisă numai dacă respectivele date completează alte date cu caracter personal prelucrate de Europol.”;

(b)

se introduce următorul alineat:

„(2a)   Responsabilul cu protecția datelor este informat fără întârzieri nejustificate în cazul prelucrării de date cu caracter personal în temeiul prezentului articol.”;

(c)

alineatul (3) se înlocuiește cu următorul text:

„(3)   Numai Europol are acces direct la datele cu caracter personal menționate la alineatele (1) și (2). Directorul executiv autorizează în mod corespunzător un număr limitat de funcționari ai Europol să aibă un astfel de acces numai dacă acest lucru este necesar pentru îndeplinirea sarcinilor lor.

În pofida primului paragraf, atunci când este necesar să se acorde personalului autorităților competente ale statelor membre sau al agențiilor Uniunii instituite în temeiul titlului V din TFUE acces direct la date cu caracter personal pentru îndeplinirea sarcinilor lor, în cazurile prevăzute la articolul 20 alineatele (1) și (2a) din prezentul regulament sau pentru proiecte de cercetare și inovare în conformitate cu articolul 33a alineatul (2) litera (d) din prezentul regulament, directorul executiv autorizează în mod corespunzător un număr limitat de astfel de funcționari să aibă acces la datele respective.”;

(d)

alineatul (4) se elimină;

(e)

alineatul (5) se înlocuiește cu următorul text:

„(5)   Datele cu caracter personal astfel cum se menționează la alineatele (1) și (2) nu se transmit statelor membre sau organismelor Uniunii sau nu se transferă țărilor terțe sau organizațiilor internaționale, cu excepția situației în care o astfel de transmitere sau transfer este impus(ă) în temeiul dreptului Uniunii sau strict necesar(ă) și proporțional(ă) în cazuri individuale referitoare la criminalitatea care se încadrează în obiectivele Europol și în conformitate cu capitolul V.”

26.

Articolul 32 se înlocuiește cu următorul text:

„Articolul 32

Securitatea prelucrării

Mecanisme menite să asigure faptul că măsurile de securitate sunt luate în considerare dincolo de limitele sistemelor de informații se instituie de Europol în conformitate cu articolul 91 din Regulamentul (UE) 2018/1725 și de statele membre în conformitate cu articolul 29 din Directiva (UE) 2016/680.”

27.

Articolul 33 se elimină.

28.

Se introduce următorul articol:

„Articolul 33a

Prelucrarea datelor cu caracter personal în scopuri de cercetare și inovare

(1)   Europol poate prelucra date cu caracter personal în scopul proiectelor sale de cercetare și inovare” cu condiția ca prelucrarea respectivelor date cu caracter personal:

(a)

să fie strict necesară și justificată în mod corespunzător pentru a atinge obiectivele proiectului în cauză;

(b)

în ceea ce privește categoriile speciale de date cu caracter personal, să fie strict necesară și să facă obiectul unor garanții adecvate, care pot include pseudonimizarea.

Prelucrarea datelor cu caracter personal de către Europol în contextul proiectelor de cercetare și inovare este ghidată de principiile transparenței, explicabilității, echității și responsabilității.

(2)   Fără a aduce atingere alineatului (1), pentru prelucrarea datelor cu caracter personal efectuată în contextul proiectelor de cercetare și inovare ale Europol se aplică următoarele garanții:

(a)

orice proiect de cercetare și inovare necesită autorizarea prealabilă de la directorul executiv, în consultare cu responsabilul cu protecția datelor și cu ofițerul pentru drepturile fundamentale, pe baza:

(i)

unei descrieri a obiectivelor proiectului și a unei explicații a modului în care proiectul sprijină Europol sau autoritățile competente ale statelor membre în îndeplinirea sarcinilor lor;

(ii)

unei descrieri a activității de prelucrare preconizate, care stabilește obiectivele, amploarea și durata prelucrării și necesitatea și proporționalitatea prelucrării datelor cu caracter personal, cum ar fi pentru explorarea și testarea unor soluții tehnologice inovatoare și asigurarea exactității rezultatelor proiectului;

(iii)

unei descrieri a categoriilor de date cu caracter personal care urmează să fie prelucrate;

(iv)

unei evaluări a respectării principiilor de protecție a datelor prevăzute la articolul 71 din Regulamentul (UE) 2018/1725, a termenelor de stocare și a condițiilor de acces la datele cu caracter personal; și

(v)

unei evaluări a impactului asupra protecției datelor, incluzând riscurile la adresa drepturilor și libertăților persoanelor vizate, riscul legat de orice eroare sistematică din datele personale care urmează să fie utilizate pentru antrenarea algoritmilor și din rezultatul prelucrării, precum și măsurile preconizate pentru abordarea acestor riscuri și pentru evitarea încălcărilor drepturilor fundamentale;

(b)

AEPD este informată înainte de lansarea proiectului;

(c)

consiliul de administrație este consultat sau informat înainte de lansarea proiectului, în conformitate cu orientările menționate la articolul 18 alineatul (7);

(d)

orice date cu caracter personal care urmează să fie prelucrate în contextul proiectului:

(i)

sunt copiate temporar într-un mediu separat, izolat și protejat de prelucrare a datelor din cadrul Europol exclusiv în scopul derulării respectivului proiect;

(ii)

sunt accesate numai de personalul autorizat special al Europol în conformitate cu articolul 30 alineatul (3) din prezentul regulament și, sub rezerva măsurilor tehnice de securitate, de personalul autorizat special al autorităților competente ale statelor membre și ale agențiilor Uniunii instituite în temeiul titlului V din TFUE;

(iii)

nu sunt transmise sau transferate;

(iv)

nu conduc la măsuri sau la decizii care afectează persoanele vizate ca rezultat al prelucrării acestora;

(v)

se șterg după încheierea proiectului sau după expirarea termenului pentru stocarea datelor cu caracter personal în conformitate cu articolul 31;

(e)

înregistrările operațiunilor de prelucrare a datelor cu caracter personal în contextul proiectului se păstrează timp de doi ani după încheierea proiectului, exclusiv în scopul verificării exactității rezultatului prelucrării datelor și numai atât timp cât este necesar pentru efectuarea acestei verificări.

(3)   Consiliul de administrație stabilește într-un document cu caracter obligatoriu cadrul general pentru proiectele de cercetare și inovare. Un astfel de document se actualizează, după caz, și se pune la dispoziția AEPD în scopul îndeplinirii rolului său de supraveghere.

(4)   Europol păstrează un document conținând o descriere detaliată a procesului și a motivelor care stau la baza antrenării, a testării și a validării algoritmilor pentru a asigura transparența procesului și a algoritmilor, inclusiv conformitatea lor cu garanțiile prevăzute la prezentul articol și pentru a permite verificarea exactității rezultatelor pe baza utilizării unor astfel de algoritmi. La cerere, Europol pune respectivul document la dispoziția părților interesate, inclusiv a statelor membre și a JPSG.

(5)   În cazul în care datele cu caracter personal care urmează să fie prelucrate pentru un proiect de cercetare și inovare au fost furnizate de un stat membru, de un organism al Uniunii, de o țară terță sau de o organizație internațională, Europol solicită acordul respectivului furnizor de date în conformitate cu articolul 19 alineatul (2), cu excepția cazului în care furnizorul de date și-a acordat autorizația prealabilă pentru o astfel de prelucrare în scopul proiectelor de cercetare și inovare, fie în termeni generali, fie sub rezerva unor condiții specifice.

Europol nu prelucrează date pentru proiecte de cercetare și inovare fără acordul furnizorului de date. Acordul respectiv poate fi retras în orice moment.”

29.

Articolul 34 se modifică după cum urmează:

(a)

alineatul (1) se înlocuiește cu următorul text:

„(1)   Fără a aduce atingere articolului 92 din Regulamentul (UE) 2018/1725, în cazul în care are loc o încălcare a securității datelor cu caracter personal, Europol notifică respectiva încălcare autorităților competente ale statelor membre în cauză, fără întârzieri nejustificate, în conformitate cu articolul 7 alineatul (5) din prezentul regulament, precum și furnizorului de date în cauză, cu excepția cazului în care este puțin probabil ca încălcarea securității datelor cu caracter personal să genereze un risc la adresa drepturilor și libertăților persoanelor fizice.”;

(b)

alineatul (3) se elimină.

30.

Articolul 35 se modifică după cum urmează:

(a)

alineatele (1) și (2) se elimină;

(b)

alineatul (3) se înlocuiește cu următorul text:

„Fără a aduce atingere articolului 93 din Regulamentul (UE) 2018/1725, dacă Europol nu dispune de datele de contact ale persoanei vizate în cauză, Europol solicită furnizorului de date să îi comunice persoanei vizate în cauză încălcarea securității datelor cu caracter personal și să îl informeze cu privire la decizia luată. Statele membre care furnizează datele comunică persoanei vizate în cauză încălcarea securității datelor cu caracter personal, în conformitate cu dreptul intern.”;

(c)

alineatele (4) și 5 se elimină.

31.

Articolul 36 se modifică după cum urmează:

(a)

alineatele (1) și (2) se elimină;

(b)

alineatul (3) se înlocuiește cu următorul text:

„(3)   Orice persoană vizată care dorește să își exercite dreptul de acces, prevăzut la articolul 80 din Regulamentul (UE) 2018/1725, la datele cu caracter personal care o privesc poate să depună o cerere în acest sens la autoritatea desemnată în acest scop în statul membru în care alege să efectueze acest demers sau la Europol. În situația în care cererea este înaintată autorității respective, aceasta transmite cererea către Europol fără întârzieri nejustificate, în termen de o lună de la primire.”;

(c)

alineatele (6) și (7) se elimină.

32.

Articolul 37 se modifică după cum urmează:

(a)

alineatul (1) se înlocuiește cu următorul text:

„(1)   Orice persoană vizată care dorește să își exercite dreptul la rectificarea sau ștergerea datelor cu caracter personal sau la restricționarea prelucrării datelor cu caracter personal care o privesc, menționate la articolul 82 din Regulamentul (UE) 2018/1725, poate să depună o cerere în acest sens, prin intermediul autorității desemnate în acest scop în statul membru în care alege să efectueze acest demers sau la Europol. În situația în care cererea este înaintată autorității respective, aceasta transmite cererea către Europol fără întârzieri nejustificate, în termen de o lună de la primire.”;

(b)

alineatul (2) se elimină;

(c)

alineatele (3), (4) și (5) se înlocuiesc cu următorul text:

„(3)   Fără a aduce atingere articolului 82 alineatul (3) din Regulamentul (UE) 2018/1725, Europol restricționează prelucrarea datelor cu caracter personal, în loc să șteargă datele cu caracter personal, dacă există motive întemeiate să se considere că ștergerea lor ar putea afecta interesele legitime ale persoanei vizate.

Datele restricționate se prelucrează numai în scopul protejării drepturilor persoanei vizate, în cazul în care este necesar pentru protejarea intereselor vitale ale persoanei vizate sau ale unei alte persoane ori în scopurile prevăzute la articolul 82 alineatul (3) din Regulamentul (UE) 2018/1725.

(4)   În cazul în care datele cu caracter personal menționate la alineatele (1) și (3) deținute de Europol i-au fost furnizate acesteia de țări terțe, organizații internaționale sau organisme ale Uniunii, i-au fost furnizate direct de către părți private, au fost obținute de Europol din surse aflate la dispoziția publicului sau rezultă din analizele sale proprii, Europol rectifică sau șterge astfel de date sau restricționează prelucrarea acestora și informează, după caz, furnizorii de date.

(5)   În cazul în care Europol deține date cu caracter personal menționate la alineatele (1) și (3) care i-au fost furnizate de statele membre, statele membre în cauză rectifică sau șterg astfel de date sau restricționează prelucrarea acestora în cooperare cu Europol, conform competențelor care le revin.”;

(d)

alineatele (8) și (9) se elimină.

33.

Articolul 38 se modifică după cum urmează:

(a)

alineatul (1) se înlocuiește cu următorul text:

„(1)   Europol prelucrează datele cu caracter personal astfel încât să se asigure că se poate stabili sursa acestora, astfel cum se menționează la articolul 17.”;

(b)

la alineatul (2), formularea introductivă se înlocuiește cu următorul text:

„(2)   Responsabilitatea pentru acuratețea datelor cu caracter personal, astfel cum se prevede la articolul 71 alineatul (1) litera (d) din Regulamentul (UE) 2018/1725, aparține:”;

(c)

alineatul (4) se înlocuiește cu următorul text:

„(4)   Europol este responsabil pentru respectarea Regulamentului (UE) 2018/1725 în ceea ce privește datele administrative cu caracter personal și pentru respectarea prezentului regulament, precum și a articolului 3 și a capitolului IX din Regulamentul (UE) 2018/1725 în ceea ce privește datele cu caracter personal.”;

(d)

la alineatul (7), a treia teză se înlocuiește cu următorul text:

„Securitatea unor astfel de schimburi se asigură în conformitate cu articolul 91 din Regulamentul (UE) 2018/1725.”

34.

Articolul 39 se înlocuiește cu următorul text:

„Articolul 39

Consultarea prealabilă

(1)   Fără a aduce atingere articolului 90 din Regulamentul (UE) 2018/1725, consultarea prealabilă a AEPD nu se aplică activităților operaționale individuale specifice care nu includ niciun nou tip de prelucrare care ar implica un risc ridicat pentru drepturile și libertățile persoanelor vizate.

(2)   Europol poate iniția operațiuni de prelucrare care fac obiectul unei consultări prealabile a AEPD în temeiul articolului 90 alineatul (1) din Regulamentul (UE) 2018/1725, cu excepția cazului în care AEPD a furnizat recomandări scrise în temeiul articolului 90 alineatul (4) din regulamentul menționat, în termenele prevăzute la dispoziția respectivă, care încep la data primirii cererii inițiale de consultare și nu se suspendă.

(3)   În cazul în care operațiunile de prelucrare menționate la alineatul (2) de la prezentul articol au o importanță considerabilă pentru îndeplinirea atribuțiilor Europol și sunt deosebit de urgente și necesare pentru a preveni și a combate o amenințare imediată privind o infracțiune care se încadrează în obiectivele Europol sau pentru a proteja interesele vitale ale persoanei vizate sau ale unei alte persoane, Europol poate iniția, în mod excepțional, prelucrarea datelor după începerea consultării prealabile a AEPD prevăzute la articolul 90 alineatul (1) din Regulamentul (UE) 2018/1725 și înainte de expirarea termenului prevăzut la articolul 90 alineatul (4) din regulamentul menționat. În acest caz, Europol informează AEPD înainte de începerea operațiunilor de prelucrare.

Recomandările scrise ale AEPD în temeiul articolului 90 alineatul (4) din Regulamentul (UE) 2018/1725 se iau în considerare retroactiv, iar modul în care se efectuează prelucrarea se ajustează în consecință.

Responsabilul cu protecția datelor este implicat în evaluarea urgenței unor astfel de operațiuni de prelucrare înainte de expirarea termenului prevăzut la articolul 90 alineatul (4) din Regulamentul (UE) 2018/1725 și supraveghează prelucrarea în cauză.

(4)   AEPD ține un registru al tuturor operațiunilor de prelucrare care i-au fost notificate în temeiul alineatului (1). Registrul nu este făcut public.”

35.

Se introduce următorul articol:

„Articolul 39a

Evidențe ale categoriilor de activități de prelucrare

(1)   Europol ține o evidență a tuturor categoriilor de activități de prelucrare aflate în responsabilitatea sa. Această evidență conține următoarele informații:

(a)

datele de contact ale Europol, precum și numele și datele de contact ale responsabilului cu protecția datelor;

(b)

scopurile prelucrării;

(c)

o descriere a categoriilor de persoane vizate și a categoriilor de date cu caracter personal;

(d)

categoriile de destinatari cărora le-au fost sau le vor fi divulgate datele cu caracter personal, inclusiv destinatari din țări terțe sau organizații internaționale;

(e)

atunci când este cazul, transferurile de date cu caracter personal către o țară terță, o organizație internațională sau o parte privată, inclusiv identificarea destinatarului respectiv;

(f)

atunci când este posibil, termenele preconizate pentru ștergerea diferitelor categorii de date;

(g)

atunci când este posibil, o descriere generală a măsurilor tehnice și organizatorice de securitate menționate la articolul 91 din Regulamentul (UE) 2018/1725;

(h)

acolo unde este cazul, utilizarea creării de profiluri.

(2)   Evidența menționată la alineatul (1) se ține în scris, inclusiv în format electronic.

(3)   Europol pune evidența menționată la alineatul (1) la dispoziția AEPD, la cererea acesteia.”

36.

Articolul 40 se înlocuiește cu următorul text:

„Articolul 40

Înregistrarea

(1)   În conformitate cu articolul 88 din Regulamentul (UE) 2018/1725, Europol înregistrează operațiunile de prelucrare pe care le efectuează. Înregistrările nu pot fi modificate.

(2)   Fără a aduce atingere articolului 88 din Regulamentul (UE) 2018/1725, dacă sunt solicitate de o unitate națională pentru o anchetă specifică legată de respectarea normelor privind protecția datelor, înregistrările menționate la alineatul (1) se comunică unității naționale respective.”

37.

Articolul 41 se înlocuiește cu următorul text:

„Articolul 41

Desemnarea responsabilului cu protecția datelor

(1)   Consiliul de administrație numește un membru al personalului Europol în calitatea de responsabil cu protecția datelor, care este desemnat numai pentru respectiva poziție.

(2)   Responsabilul cu protecția datelor este selectat pe baza calităților sale profesionale și, în special, a cunoștințelor de specialitate privind practicile și dreptul din domeniul protecției datelor, precum și pe baza capacității de a îndeplini atribuțiile menționate la articolul 41b din prezentul regulament și în Regulamentul (UE) 2018/1725.

(3)   Selectarea responsabilului cu protecția datelor nu trebuie să genereze un conflict de interese între îndatoririle sale în calitate de responsabil cu protecția datelor și orice altă îndatorire oficială pe care acesta ar avea-o, în special în legătură cu aplicarea prezentului regulament.

(4)   Responsabilul cu protecția datelor nu peste demis sau sancționat de consiliul de administrație pentru îndeplinirea atribuțiilor sale.

(5)   Europol publică datele de contact ale responsabilului cu protecția datelor și le comunică AEPD.”

38.

Se introduc următoarele articole:

„Articolul 41a

Funcția de responsabil cu protecția datelor

(1)   Europol se asigură că responsabilul cu protecția datelor este implicat în mod corespunzător și în timp util în toate aspectele legate de protecția datelor cu caracter personal.

(2)   Europol acordă sprijin responsabilului cu protecția datelor în îndeplinirea atribuțiilor menționate la articolul 41b, prin furnizarea resurselor necesare și a personalului necesar pentru îndeplinirea acestor atribuții și prin furnizarea accesului la datele cu caracter personal și la operațiunile de prelucrare, precum și pentru menținerea la zi a cunoștințelor sale de specialitate.

Pentru a sprijini responsabilul cu protecția datelor în îndeplinirea atribuțiilor sale, un membru al personalului Europol poate fi desemnat în calitatea de responsabil adjunct cu protecția datelor.

(3)   Europol se asigură că responsabilul cu protecția datelor acționează în mod independent și nu primește niciun fel de instrucțiuni în ceea ce privește îndeplinirea atribuțiilor sale.

Responsabilul cu protecția datelor raportează direct consiliului de administrație.

(4)   Persoanele vizate îl pot contacta pe responsabilul cu protecția datelor cu privire la toate chestiunile legate de prelucrarea datelor lor cu caracter personal și de exercitarea drepturilor lor în temeiul prezentului regulament și în temeiul Regulamentului (UE) 2018/1725.

Nicio persoană nu poate suferi vreun prejudiciu ca urmare a aducerii la cunoștința responsabilului cu protecția datelor a unui fapt despre care se susține că ar reprezenta o încălcare a prezentului regulament sau a Regulamentului (UE) 2018/1725.

(5)   Consiliul de administrație adoptă norme de punere în aplicare cu privire la responsabilul pentru protecția datelor. Respectivele norme de aplicare se referă, în special, la procedura de selecție pentru funcția de responsabil cu protecția datelor, la demiterea, atribuțiile, îndatoririle și competențele sale, precum și la garanțiile de independență a acestuia.

(6)   Responsabilul cu protecția datelor și personalul acestuia se supun obligației de confidențialitate, în conformitate cu articolul 67 alineatul (1).

(7)   Responsabilul cu protecția datelor este desemnat pentru un mandat de patru ani, care poate fi reînnoit.

(8)   Responsabilul cu protecția datelor este demis din funcție de consiliul de administrație dacă nu mai îndeplinește condițiile necesare pentru exercitarea îndatoririlor sale și numai cu acordul AEPD.

(9)   Responsabilul cu protecția datelor și responsabilul adjunct cu protecția datelor sunt înregistrați la AEPD de către consiliul de administrație.

(10)   Dispozițiile aplicabile responsabilului cu protecția datelor se aplică mutatis mutandis responsabilului adjunct cu protecția datelor.

Articolul 41b

Atribuțiile responsabilului cu protecția datelor

(1)   Responsabilul cu protecția datelor are, în special, următoarele atribuții în ceea ce privește prelucrarea datelor cu caracter personal:

(a)

asigurarea, în mod independent, a respectării de către Europol a dispozițiilor privind protecția datelor din prezentul regulament și din Regulamentul (UE) 2018/1725, precum și a dispozițiilor relevante privind protecția datelor din normele interne ale Europol, inclusiv monitorizarea respectării prezentului regulament, a Regulamentului (UE) 2018/1725, a altor dispoziții ale Uniunii sau naționale referitoare la protecția datelor și a politicilor Europol în legătură cu protecția datelor cu caracter personal, inclusiv repartizarea responsabilităților și acțiunile de sensibilizare și de formare a personalului implicat în operațiunile de prelucrare, precum și auditurile cu privire la acestea;

(b)

informarea și consilierea Europol, precum și a personalului care prelucrează date cu caracter personal cu privire la obligațiile care le revin în temeiul prezentului regulament, al Regulamentului (UE) 2018/1725 și al altor dispoziții ale Uniunii sau naționale referitoare la protecția datelor;

(c)

consilierea la cerere în ceea ce privește evaluarea impactului asupra protecției datelor în temeiul articolului 89 din Regulamentul (UE) 2018/1725 și monitorizarea efectuării evaluării impactului asupra protecției datelor;

(d)

ținerea unui registru al încălcărilor securității datelor cu caracter personal și consilierea la cerere în ceea ce privește necesitatea unei notificări sau a unei informări cu privire la o încălcare a securității datelor cu caracter personal, în temeiul articolelor 92 și 93 din Regulamentul (UE) 2018/1725;

(e)

asigurarea faptului că se ține o evidență a operațiunilor de transmitere, transfer și de primire de date cu caracter personal, în conformitate cu prezentul regulament;

(f)

asigurarea faptului că, la cererea acestora, persoanele vizate sunt informate cu privire la drepturile pe care le au în temeiul prezentului regulament și al Regulamentului (UE) 2018/1725;

(g)

cooperarea cu personalul Europol care răspunde de procedurile, formarea și consilierea privind prelucrarea datelor;

(h)

furnizarea de răspunsuri la cererile AEPD; în sfera sa de competență, cooperarea și consultarea cu AEPD, la cererea acesteia sau din proprie inițiativă;

(i)

cooperarea cu autoritățile competente ale statelor membre, în special cu responsabilii cu protecția datelor din cadrul autorităților competente ale statelor membre și cu autoritățile naționale de supraveghere în ceea ce privește aspectele legate de protecția datelor în domeniul asigurării respectării legii;

(j)

asumarea rolului de punct de contact pentru AEPD privind aspectele legate de prelucrare, inclusiv consultarea prealabilă în temeiul articolelor 40 și 90 din Regulamentul (UE) 2018/1725, precum și acordarea de consultanță, dacă este cazul, cu privire la orice altă chestiune din sfera sa de competență;

(k)

elaborarea unui raport anual și transmiterea acestuia către consiliul de administrație și AEPD;

(l)

asigurarea faptului că operațiunile de prelucrare nu afectează negativ drepturile și libertățile persoanelor vizate.

(2)   Responsabilul cu protecția datelor poate face recomandări consiliului de administrație în vederea îmbunătățirii concrete a protecției datelor și poate acorda consultanță cu privire la aspecte referitoare la aplicarea dispozițiilor privind protecția datelor.

Din proprie inițiativă sau la cererea consiliului de administrație sau a oricărei persoane fizice, responsabilul cu protecția datelor poate investiga probleme și fapte legate direct de atribuțiile sale care i-au fost aduse la cunoștință și raportează rezultatele respectivei investigații persoanei care a solicitat investigația sau consiliului de administrație.

(3)   Responsabilul cu protecția datelor exercită funcțiile prevăzute în Regulamentul (UE) 2018/1725 în ceea ce privește datele administrative cu caracter personal.

(4)   În îndeplinirea atribuțiilor sale, responsabilul cu protecția datelor și membrii personalului Europol care îl asistă pe responsabilul cu protecția datelor în îndeplinirea atribuțiilor sale au acces la toate datele prelucrate de Europol și la toate sediile Europol.

(5)   Dacă responsabilul cu protecția datelor consideră că dispozițiile prezentului regulament sau ale Regulamentului (UE) 2018/1725 referitoare la prelucrarea datelor administrative cu caracter personal sau dispozițiile prezentului regulament sau ale articolului 3 și ale capitolului IX din Regulamentul (UE) 2018/1725 referitoare la prelucrarea datelor cu caracter personal nu au fost respectate, acesta îl informează pe directorul executiv și îi solicită să soluționeze neconformitatea respectivă într-un anumit termen.

Dacă directorul executiv nu soluționează neconformitatea prelucrării în termenul stabilit, responsabilul cu protecția datelor informează consiliul de administrație. Consiliul de administrație răspunde într-un anumit termen, convenit cu responsabilul cu protecția datelor. În cazul în care consiliul de administrație nu soluționează neconformitatea în termenul stabilit, responsabilul cu protecția datelor sesizează AEPD.

Articolul 41c

Ofițerul pentru drepturile fundamentale

(1)   La propunerea directorului executiv, consiliul de administrație desemnează un ofițer pentru drepturile fundamentale. Ofițerul pentru drepturile fundamentale poate fi un membru al personalului existent al Europol care a beneficiat de formare specială în domeniul dreptului și practicilor în materie de drepturi fundamentale.

(2)   Ofițerul pentru drepturile fundamentale îndeplinește următoarele atribuții:

(a)

oferă consiliere Europol, atunci când consideră că este necesar sau atunci când i se solicită acest lucru, cu privire la orice activitate a Europol, fără a împiedica sau întârzia respectivele activități;

(b)

monitorizează respectarea de către Europol a drepturilor fundamentale;

(c)

furnizează avize fără caracter obligatoriu cu privire la acordurile de lucru;

(d)

îl informează pe directorul executiv cu privire la posibilele încălcări ale drepturilor fundamentale în cursul activităților desfășurate de Europol;

(e)

promovează respectarea de către Europol a drepturilor fundamentale în desfășurarea atribuțiilor și a activităților sale;

(f)

orice alte atribuții, dacă sunt prevăzute de prezentul regulament.

(3)   Europol se asigură că ofițerul pentru drepturile fundamentale nu primește niciun fel de instrucțiuni în ceea ce privește îndeplinirea atribuțiilor sale.

(4)   Ofițerul pentru drepturile fundamentale raportează direct directorului executiv și pregătește rapoarte anuale privind activitățile sale, inclusiv privind măsura în care activitățile Europol respectă drepturile fundamentale. Respectivele rapoarte se pun la dispoziția consiliului de administrație.

Articolul 41d

Formarea în materie de drepturi fundamentale

Toți membrii personalului Europol care au atribuții ce implică prelucrarea datelor cu caracter personal beneficiază de formare obligatorie în domeniul protecției drepturilor și libertăților fundamentale, inclusiv cu privire la prelucrarea datelor cu caracter personal. Respectiva formare este elaborată în cooperare cu Agenția pentru Drepturi Fundamentale a Uniunii Europene (FRA) instituită prin Regulamentul (CE) nr. 168/2007 al Consiliului (*12) și cu Agenția Uniunii Europene pentru Formare în Materie de Aplicare a Legii (CEPOL) instituită prin Regulamentul (UE) 2015/2219 al Parlamentului European și al Consiliului (*13).

(*12)  Regulamentul (CE) nr. 168/2007 al Consiliului din 15 februarie 2007 privind înființarea Agenției pentru Drepturi Fundamentale a Uniunii Europene (JO L 53, 22.2.2007, p. 1)."

(*13)  Regulamentul (UE) 2015/2219 al Parlamentului European și al Consiliului din 25 noiembrie 2015 privind Agenția Uniunii Europene pentru Formare în Materie de Aplicare a Legii (CEPOL) și de înlocuire și de abrogare a Deciziei 2005/681/JAI a Consiliului (JO L 319, 4.12.2015, p. 1).” "

39.

La articolul 42, alineatele (1) și (2) se înlocuiesc cu următorul text:

„(1)   În scopul exercitării funcției lor de control, autoritățile naționale de supraveghere menționate la articolul 41 din Directiva (UE) 2016/680 au acces, la sediul unității naționale sau la sediul ofițerilor de legătură, la datele transmise de statele lor membre către Europol, în conformitate cu procedurile naționale relevante, precum și la înregistrările menționate la articolul 40 din prezentul regulament.

(2)   Autoritățile naționale de supraveghere au acces la birourile și la documentele ofițerilor lor de legătură ai statului membru respectiv la Europol.”

40.

Articolul 43 se modifică după cum urmează:

(a)

la alineatul (1), prima teză se înlocuiește cu următorul text:

„(1)   AEPD răspunde de monitorizarea și asigurarea aplicării dispozițiilor prezentului regulament și ale Regulamentului (UE) 2018/1725 referitoare la protecția drepturilor și libertăților fundamentale ale persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal de către Europol, precum și de consilierea Europol și a persoanelor vizate cu privire la toate aspectele care se referă la prelucrarea datelor cu caracter personal.”;

(b)

la alineatul (3) se adaugă următoarele litere:

„(j)

să dea dispoziții operatorului sau persoanei împuternicite de operator să asigure conformitatea operațiunilor de prelucrare cu prezentul regulament, specificând, după caz, modalitatea și termenul-limită pentru aceasta;

(k)

să dispună suspendarea fluxurilor de date către un destinatar dintr-un stat membru, dintr-o țară terță sau către o organizație internațională;

(l)

să aplice o amendă administrativă în cazul nerespectării de către Europol a uneia dintre măsurile menționate la literele (c), (e), (f), (j) și (k) de la prezentul alineat, în funcție de circumstanțele fiecărui caz în parte.”;

(c)

alineatul (5) se înlocuiește cu următorul text:

„(5)   AEPD pregătește un raport anual privind activitățile sale de supraveghere în legătură cu Europol. Acest raport face parte din raportul anual al AEPD menționat la articolul 60 din Regulamentul (UE) 2018/1725.

AEPD invită autoritățile naționale de supraveghere să prezinte observații cu privire la respectiva parte din raportul anual înainte ca raportul anual să fie adoptat. AEPD ține cont în cea mai mare măsură de respectivele observații și le menționează în raportul anual.

Partea din raportul anual menționată la al doilea paragraf include informații statistice privind plângeri, anchete și investigații, precum și privind transferurile de date cu caracter personal către țări terțe și organizații internaționale, cazurile de consultări prealabile ale AEPD și recurgerea la competențele prevăzute la alineatul (3) de la prezentul articol.”

41.

Articolul 44 se modifică după cum urmează:

(a)

alineatul (2) se înlocuiește cu următorul text:

„(2)   În cazurile menționate la alineatul (1), se asigură supravegherea coordonată în conformitate cu articolul 62 din Regulamentul (UE) 2018/1725. AEPD recurge la cunoștințele de specialitate și la experiența autorităților naționale de supraveghere în îndeplinirea îndatoririlor sale stabilite la articolul 43 alineatul (2) din prezentul regulament.

Atunci când efectuează inspecții comune cu AEPD, membrii și personalul autorităților naționale de supraveghere au, ținând seama în mod corespunzător de principiile subsidiarității și proporționalității, competențe echivalente cu cele prevăzute la articolul 43 alineatul (4) din prezentul regulament și sunt supuși unei obligații echivalente cu cea prevăzută la articolul 43 alineatul (6) din prezentul regulament.”;

(b)

alineatul (4) se înlocuiește cu următorul text:

„(4)   În cazuri legate de date care provin din unul sau mai multe state membre, inclusiv în cazurile menționate la articolul 47 alineatul (2), AEPD consultă autoritățile naționale de supraveghere în cauză. AEPD nu decide cu privire la luarea altor măsuri înainte ca aceste autorități naționale de supraveghere să fi informat AEPD cu privire la avizul lor, într-un termen specificat de aceasta care nu este mai scurt de o lună și nici mai lung de trei luni din momentul în care AEPD consultă autoritățile naționale de supraveghere în cauză. AEPD ține cont în cel mai înalt grad de poziția autorităților naționale de supraveghere în cauză. În cazul în care intenționează să nu urmeze poziția unei autorități naționale de supraveghere, AEPD informează autoritatea respectivă, oferă o justificare și supune chestiunea Comitetului european pentru protecția datelor.”

42.

Articolele 45 și 46 se elimină.

43.

Articolul 47 se modifică după cum urmează:

(a)

alineatul (1) se înlocuiește cu următorul text:

„(1)   Orice persoană vizată are dreptul de a depune o plângere la AEPD, în cazul în care consideră că prelucrarea de către Europol a datelor sale cu caracter personal nu este conformă cu prezentul regulament sau cu Regulamentul (UE) 2018/1725.”;

(b)

la alineatul (2), prima teză se înlocuiește cu următorul text:

„(2)   În cazul în care o plângere se referă la o decizie menționată la articolul 36 sau 37 din prezentul regulament sau la articolul 81 sau 82 din Regulamentul (UE) 2018/1725, AEPD consultă autoritățile naționale de supraveghere ale statului membru care a furnizat datele sau ale statului membru direct vizat.”;

(c)

se adaugă următorul alineat:

„(5)   AEPD informează persoana vizată cu privire la evoluția și rezultatul procesului de soluționare a plângerii, inclusiv cu privire la posibilitatea de a exercita o cale de atac în temeiul articolului 48.”

44.

Articolul 50 se înlocuiește cu următorul text:

„Articolul 50

Dreptul la despăgubiri

(1)   Orice persoană care a suferit un prejudiciu material sau moral ca urmare a unei încălcări a prezentului regulament are dreptul de a primi despăgubiri în conformitate cu articolul 65 din Regulamentul (UE) 2018/1725 și cu articolul 56 din Directiva (UE) 2016/680.

(2)   Orice litigiu între Europol și statele membre privind răspunderea finală pentru despăgubirile acordate unei persoane care a suferit un prejudiciu material sau moral în conformitate cu alineatul (1) de la prezentul articol este înaintat consiliului de administrație. Consiliului de administrație hotărăște privind răspunderea respectivă cu o majoritate de două treimi a membrilor săi, fără a aduce atingere dreptului de a contesta respectiva decizie în conformitate cu articolul 263 din TFUE.”

45.

Articolul 51 se modifică după cum urmează:

(a)

alineatul (3) se modifică după cum urmează:

(i)

litera (d) se înlocuiește cu următorul text:

„(d)

raportul anual de activitate consolidat privind activitățile Europol prevăzut la articolul 11 alineatul (1) litera (c), inclusiv informațiile relevante privind activitățile Europol din cadrul prelucrării unor seturi de date de mari dimensiuni și privind rezultatele obținute în cadrul acestei prelucrări, fără a divulga detalii operaționale și fără a aduce atingere niciunei anchete în curs;”;

(ii)

se adaugă următoarele litere:

„(f)

informații anuale în temeiul articolului 26 alineatul (11) privind datele cu caracter personal schimbate cu părți private în temeiul articolelor 26, 26a și 26b, inclusiv o evaluare a eficacității cooperării, exemple specifice de cazuri care să demonstreze motivul pentru care respectivele cereri au fost necesare și proporționale pentru a permite Europol să își îndeplinească obiectivele și atribuțiile și, în ceea ce privește schimburile de date cu caracter personal în temeiul articolului 26b, numărul de copii identificați în urma acestor schimburi, în măsura în care Europol dispune de aceste informații;

(g)

informații anuale cu privire la numărul de cazuri în care a fost necesar ca Europol să prelucreze date cu caracter personal care nu privesc categoriile de persoane vizate enumerate în anexa II pentru a sprijini statele membre într-o anchetă penală specifică în curs în conformitate cu articolul 18a, alături de informații despre durata și rezultatele prelucrării, inclusiv exemple de astfel de cazuri care să demonstreze motivul pentru care a fost necesară și proporțională respectiva prelucrare a datelor;

(h)

informații anuale privind transferurile de date cu caracter personal către țări terțe și organizații internaționale în temeiul articolului 25 alineatul (1) sau al articolului 25 alineatul (4a), defalcate în funcție de temeiul juridic, și privind numărul de cazuri în care directorul executiv a autorizat, în temeiul articolului 25 alineatul (5), transferul sau categoriile de transferuri de date cu caracter personal legate de o anchetă penală specifică în curs către țări terțe sau organizații internaționale, inclusiv informații privind țările în cauză și durata autorizației;

(i)

informații anuale privind numărul de cazuri în care Europol a propus posibila introducere de semnalări privind existența de informații în conformitate cu articolul 4 alineatul (1) litera (t), inclusiv exemple specifice de cazuri care să demonstreze motivul pentru care a fost propusă introducerea respectivelor semnalări;

(j)

informații anuale cu privire la numărul de proiecte de cercetare și inovare desfășurate, inclusiv informații privind scopurile respectivelor proiecte, categoriile de date cu caracter personal prelucrate, garanțiile suplimentare utilizate, inclusiv reducerea la minimum a datelor, nevoile în materie de aplicare a legii pe care respectivele proiecte urmăresc să le abordeze și rezultatul respectivelor proiecte;

(k)

informații anuale privind numărul de cazuri în care Europol a recurs la prelucrarea temporară în conformitate cu articolul 18 alineatul (6a) și, după caz, numărul de cazuri în care perioada de prelucrare a fost prelungită;

(l)

informații anuale despre numărul și tipurile de cazuri în care au fost prelucrate categorii speciale de date cu caracter personal, în temeiul articolului 30 alineatul (2).

Exemplele menționate la literele (f) și (i) se anonimizează în ceea ce privește datele cu caracter personal.

Exemplele menționate la litera (g) se anonimizează în ceea ce privește datele cu caracter personal, fără a divulga detalii operaționale și fără a aduce atingere vreunei anchete în curs.”;

(b)

alineatul (5) se înlocuiește cu următorul text:

„(5)   JPSG poate elabora concluzii de sinteză privind monitorizarea politică a activităților Europol, inclusiv recomandări specifice fără caracter obligatoriu către Europol, și poate prezenta aceste concluzii Parlamentului European și parlamentelor naționale. Parlamentul European transmite respectivele concluzii spre informare Consiliului, Comisiei și Europol.”

46.

Se introduce următorul articol:

„Articolul 52a

Forumul consultativ

(1)   JPSG înființează un forum consultativ pentru a îl asista, la cerere, prin furnizarea de consiliere independentă în chestiuni legate de drepturile fundamentale.

JPSG și directorul executiv pot consulta forumul consultativ cu privire la orice chestiune legată de drepturile fundamentale.

(2)   JPSG stabilește componența forumului consultativ, metodele sale de lucru și modalitățile prin care informațiile sunt transmise către forumul consultativ.”

47.

La articolul 58, alineatul (9) se înlocuiește cu următorul text:

„(9)   Regulamentul delegat (UE) 2019/715 se aplică oricărui proiect de natură imobiliară care poate avea implicații semnificative asupra bugetului Europol.”

48.

Articolul 60 se modifică după cum urmează:

(a)

alineatul (4) se înlocuiește cu următorul text:

„(4)   După ce primește observațiile formulate de Curtea de Conturi cu privire la conturile provizorii ale Europol pentru anul N, în temeiul articolului 246 din Regulamentul (UE, Euratom) 2018/1046 al Parlamentului European și al Consiliului (*14), contabilul Europol întocmește conturile finale ale Europol pentru anul respectiv. Directorul executiv prezintă respectivele conturi finale consiliului de administrație în vederea obținerii unui aviz.

(*14)  Regulamentul (UE, Euratom) 2018/1046 al Parlamentului European și al Consiliului din 18 iulie 2018 privind normele financiare aplicabile bugetului general al Uniunii, de modificare a Regulamentelor (UE) nr. 1296/2013, (UE) nr. 1301/2013, (UE) nr. 1303/2013, (UE) nr. 1304/2013, (UE) nr. 1309/2013, (UE) nr. 1316/2013, (UE) nr. 223/2014, (UE) nr. 283/2014 și a Deciziei nr. 541/2014/UE și de abrogare a Regulamentului (UE, Euratom) nr. 966/2012 (JO L 193, 30.7.2018, p. 1).”;"

(b)

alineatul (9) se înlocuiește cu următorul text:

„(9)   La cererea Parlamentului European, directorul executiv prezintă acestuia orice informație necesară pentru buna desfășurare a procedurii de descărcare de gestiune pentru anul N, în conformitate cu articolul 106 alineatul (3) din Regulamentul delegat (UE) 2019/715.”

49.

Articolul 61 se înlocuiește cu următorul text:

„Articolul 61

Norme financiare

(1)   Normele financiare aplicabile Europol se adoptă de consiliul de administrație, după consultarea Comisiei. Acestea nu derogă de la dispozițiile Regulamentului delegat (UE) 2019/715, cu excepția cazului în care o astfel de derogare este necesară în mod special pentru funcționarea Europol, iar Comisia și-a dat acordul prealabil.

(2)   Europol poate să acorde granturi legate de îndeplinirea obiectivelor și a atribuțiilor sale.

(3)   Europol poate să acorde statelor membre granturi fără o cerere de propuneri pentru desfășurarea activităților care se încadrează în obiectivele și atribuțiile Europol.

(4)   În cazul în care acest lucru este justificat în mod corespunzător în scopuri operaționale, după autorizarea de către consiliul de administrație, sprijinul financiar poate să acopere integral costurile de investiții pentru echipamente și infrastructură.

Normele financiare menționate la alineatul (1) pot preciza criteriile pe baza cărora sprijinul financiar poate acoperi integral costurile de investiții menționate la primul paragraf de la prezentul alineat.

(5)   În ceea ce privește sprijinul financiar acordat pentru activitățile echipelor comune de anchetă, Europol și Eurojust stabilesc în comun normele și condițiile în baza cărora sunt prelucrate cererile de sprijin.”

50.

Articolul 68 se modifică după cum urmează:

(a)

alineatul (1) se înlocuiește cu următorul text:

„(1)   Până la 29 iunie 2027 și, ulterior, la fiecare cinci ani, Comisia efectuează o evaluare pentru a analiza, în special, impactul, eficacitatea și eficiența Europol și practicile de lucru ale acestuia. Evaluarea respectivă poate aborda în special posibila necesitate de a modifica structura, funcționarea, domeniul de acțiune și atribuțiile Europol și implicațiile financiare ale unei astfel de modificări.”;

(b)

se adaugă următorul alineat:

„(3)   Până la 29 iunie 2025, Comisia prezintă Parlamentului European și Consiliului un raport în care analizează și evaluează impactul operațional al punerii în aplicare a atribuțiilor prevăzute în prezentul regulament, în special la articolul 4 alineatul (1) litera (t), articolul 18 alineatul (2) litera (e), articolul 18 alineatul (6a) și articolele 18a, 26, 26a și 26b în ceea ce privește obiectivele Europol. Raportul evaluează impactul respectivelor atribuții asupra drepturilor și libertăților fundamentale prevăzute în Cartă. Acesta prezintă, de asemenea, o analiză costuri-beneficii a extinderii atribuțiilor Europol.”

51.

Se introduc următoarele articole:

„Articolul 74a

Dispoziții tranzitorii privind prelucrarea datelor cu caracter personal în sprijinul unei anchete penale în curs

(1)   În cazul în care un stat membru, EPPO sau Eurojust a furnizat Europol date cu caracter personal care nu privesc categoriile de persoane vizate enumerate în anexa II înainte de 28 iunie 2022, Europol poate prelucra respectivele date cu caracter personal în conformitate cu articolul 18a în cazul în care:

(a)

statul membru în cauză, EPPO sau Eurojust informează Europol, până la 29 septembrie 2022, că este autorizat să prelucreze datele cu caracter personal respective, în conformitate cu cerințele și garanțiile procedurale aplicabile în temeiul dreptului Uniunii sau al dreptului intern, în cadrul anchetei penale în curs pentru care a solicitat sprijinul Europol atunci când a furnizat inițial datele;

(b)

statul membru în cauză, EPPO sau Eurojust solicită Europol, până la 29 septembrie 2022, să sprijine ancheta penală în curs menționată la litera (a); și

(c)

Europol evaluează, în conformitate cu articolul 18a alineatul (1) litera (b), că nu este posibil să se sprijine ancheta penală în curs menționată la litera (a) de la prezentul alineat fără prelucrarea unor date cu caracter personal care nu respectă articolul 18 alineatul (5).

Evaluarea menționată la litera (c) de la prezentul alineat se înregistrează și se trimite AEPD spre informare atunci când Europol încetează să mai sprijine ancheta penală specifică aferentă.

(2)   În cazul în care un stat membru, EPPO sau Eurojust nu respectă una sau mai multe dintre cerințele prevăzute la alineatul (1) literele (a) și (b) de la prezentul articol referitoare la datele cu caracter personal care nu privesc categoriile de persoane vizate enumerate în anexa II pe care le-a furnizat Europol înainte de 28 iunie 2022 sau în cazul în care un stat membru, EPPO sau Eurojust nu respectă alineatul (1) litera (c) de la prezentul articol, Europol nu prelucrează datele cu caracter personal respective în conformitate cu articolul 18a, ci, fără a aduce atingere articolului 18 alineatul (5) și articolului 74b, șterge datele cu caracter personal respective până la 29 octombrie 2022.

(3)   În cazul în care o țară terță menționată la articolul 18a alineatul (6) a furnizat Europol date cu caracter personal care nu privesc categoriile de persoane vizate enumerate în anexa II înainte de 28 iunie 2022, Europol poate prelucra respectivele date cu caracter personal în conformitate cu articolul 18a alineatul (6) în cazul în care:

(a)

țara terță a furnizat datele cu caracter personal în sprijinul unei anchete penale specifice din unul sau mai multe state membre pe care Europol o sprijină;

(b)

țara terță a obținut datele în contextul unei anchete penale în conformitate cu cerințele și garanțiile procedurale aplicabile în temeiul dreptului său penal intern;

(c)

țara terță informează Europol, până la 29 septembrie 2022, că este autorizată să prelucreze datele cu caracter personal respective în cadrul anchetei penale în contextul căreia a obținut datele;

(d)

Europol evaluează, în conformitate cu articolul 18a alineatul (1) litera (b), că nu este posibil să se sprijine ancheta penală specifică menționată la litera (a) de la prezentul alineat fără prelucrarea unor date cu caracter personal care nu respectă articolul 18 alineatul (5), iar respectiva evaluare se înregistrează și se trimite AEPD spre informare atunci când Europol încetează să mai sprijine ancheta penală specifică aferentă; și

(e)

Europol verifică, în conformitate cu articolul 18a alineatul (6), dacă volumul de date cu caracter personal nu este în mod vădit disproporționat în raport cu ancheta penală specifică menționată la litera (a) de la prezentul alineat din unul sau mai multe state membre pe care Europol o sprijină.

(4)   În cazul în care o țară terță nu respectă cerința prevăzută la alineatul (3) litera (c) de la prezentul articol cu privire la datele cu caracter personal care nu privesc categoriile de persoane vizate enumerate în anexa II pe care le-a furnizat Europol până la 28 iunie 2022 sau în cazul în care nu este respectată vreuna dintre celelalte cerințe prevăzute la alineatul (3) de la prezentul articol, Europol nu prelucrează datele cu caracter personal respective în conformitate cu articolul 18a alineatul (6) ci, fără a aduce atingere articolului 18 alineatul (5) și articolului 74b, șterge datele cu caracter personal respective până la 29 octombrie 2022.

(5)   În cazul în care un stat membru, EPPO sau Eurojust a furnizat Europol date cu caracter personal care nu privesc categoriile de persoane vizate enumerate în anexa II înainte de 28 iunie 2022, acesta poate solicita Europol, până la 29 septembrie 2022, să stocheze datele respective și rezultatul prelucrării de către Europol a datelor respective, în cazul în care acest lucru este necesar pentru asigurarea veridicității, fiabilității și trasabilității ciclului informațiilor în materie penală. Europol păstrează datele cu caracter personal care nu privesc categoriile de persoane vizate enumerate în anexa II separat din punct de vedere funcțional de alte date și prelucrează aceste date numai în scopul asigurării veridicității, fiabilității și trasabilității ciclului informațiilor operative în materie penală și numai atât timp cât procedura judiciară privind ancheta penală pentru care au fost furnizate datele respective este în curs de desfășurare.

(6)   În cazul în care Europol a primit date cu caracter personal care nu privesc categoriile de persoane vizate enumerate în anexa II înainte de 28 iunie 2022, Europol nu stochează datele respective în scopul asigurării veridicității, fiabilității și trasabilității ciclului informațiilor operative în materie penală, cu excepția cazului în care i se solicită acest lucru în conformitate cu alineatul (5). În absența unei astfel de cereri, Europol șterge datele cu caracter personal respective până la 29 octombrie 2022.

Articolul 74b

Dispoziții tranzitorii privind prelucrarea datelor cu caracter personal deținute de Europol

Fără a aduce atingere articolului 74a, pentru datele cu caracter personal pe care Europol le-a primit înainte de 28 iunie 2022, Europol poate să verifice dacă datele cu caracter personal respective privesc vreuna dintre categoriile de persoane vizate prevăzute în anexa II. În acest scop, Europol poate să efectueze o analiză prealabilă a respectivelor date cu caracter personal pentru o perioadă de până la 18 luni de la data primirii inițiale a datelor sau, în cazuri justificate și cu autorizarea prealabilă a AEPD, pentru o perioadă mai lungă.

Durata maximă a prelucrării datelor menționate la primul paragraf este de trei ani de la data primirii datelor de către Europol.”

Articolul 2

Prezentul regulament intră în vigoare în ziua următoare datei publicării în Jurnalul Oficial al Uniunii Europene.

Prezentul regulament este obligatoriu în toate elementele sale și se aplică direct în statele membre în conformitate cu tratatele.

Adoptat la Strasbourg, 8 iunie 2022.

Pentru Parlamentul European

Președinta

R. METSOLA

Pentru Consiliu

Președintele

C. BEAUNE


(1)  Poziția Parlamentului European din 4 mai 2022 (nepublicată încă în Jurnalul Oficial) și Decizia Consiliului din 24 mai 2022.

(2)  Regulamentul (UE) 2016/794 al Parlamentului European și al Consiliului din 11 mai 2016 privind Agenția Uniunii Europene pentru Cooperare în Materie de Aplicare a Legii (Europol) și de înlocuire și de abrogare a Deciziilor 2009/371/JAI, 2009/934/JAI, 2009/935/JAI, 2009/936/JAI și 2009/968/JAI ale Consiliului (JO L 135, 24.5.2016, p. 53).

(3)  Decizia 2008/617/JAI a Consiliului din 23 iunie 2008 privind îmbunătățirea cooperării dintre unitățile speciale de intervenție ale statelor membre ale Uniunii Europene în situații de criză (JO L 210, 6.8.2008, p. 73).

(4)  Regulamentul (UE) 2019/881 al Parlamentului European și al Consiliului din 17 aprilie 2019 privind ENISA (Agenția Uniunii Europene pentru Securitate Cibernetică) și privind certificarea securității cibernetice pentru tehnologia informației și comunicațiilor și de abrogare a Regulamentului (UE) nr. 526/2013 (Regulamentul privind securitatea cibernetică) (JO L 151, 7.6.2019, p. 15).

(5)  Directiva (UE) 2016/1148 a Parlamentului European și a Consiliului din 6 iulie 2016 privind măsuri pentru un nivel comun ridicat de securitate a rețelelor și a sistemelor informatice în Uniune (JO L 194, 19.7.2016, p. 1).

(6)  Regulamentul (UE) 2018/1862 al Parlamentului European și al Consiliului din 28 noiembrie 2018 privind instituirea, funcționarea și utilizarea Sistemului de informații Schengen (SIS) în domeniul cooperării polițienești și al cooperării judiciare în materie penală, de modificare și de abrogare a Deciziei 2007/533/JAI a Consiliului și de abrogare a Regulamentului (CE) nr. 1986/2006 al Parlamentului European și al Consiliului și a Deciziei 2010/261/UE a Comisiei (JO L 312, 7.12.2018, p. 56).

(7)  Regulamentul (UE) nr. 1053/2013 al Consiliului din 7 octombrie 2013 de instituire a unui mecanism de evaluare și monitorizare în vederea verificării aplicării acquis-ului Schengen și de abrogare a Deciziei Comitetului executiv din 16 septembrie 1998 de instituire a Comitetului permanent pentru evaluarea și punerea în aplicare a Acordului Schengen (JO L 295, 6.11.2013, p. 27).

(8)  Regulamentul (UE) 2019/452 al Parlamentului European și al Consiliului din 19 martie 2019 de stabilire a unui cadru pentru examinarea investițiilor străine directe în Uniune (JO L 79 I, 21.3.2019, p. 1).

(9)  Regulamentul (UE) 2017/1939 al Consiliului din 12 octombrie 2017 de punere în aplicare a unei forme de cooperare consolidată în ceea ce privește instituirea Parchetului European (EPPO) (JO L 283, 31.10.2017, p. 1).

(10)  Regulamentul (UE) 2018/1725 al Parlamentului European și al Consiliului din 23 octombrie 2018 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal de către instituțiile, organele, oficiile și agențiile Uniunii și privind libera circulație a acestor date și de abrogare a Regulamentului (CE) nr. 45/2001 și a Deciziei nr. 1247/2002/CE (JO L 295, 21.11.2018, p. 39).

(11)  Directiva (UE) 2016/680 a Parlamentului European și a Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice referitor la prelucrarea datelor cu caracter personal de către autoritățile competente în scopul prevenirii, depistării, investigării sau urmăririi penale a infracțiunilor sau al executării pedepselor și privind libera circulație a acestor date și de abrogare a Deciziei-cadru 2008/977/JAI a Consiliului (JO L 119, 4.5.2016, p. 89).

(12)  Directiva (UE) 2015/849 a Parlamentului European și a Consiliului din 20 mai 2015 privind prevenirea utilizării sistemului financiar în scopul spălării banilor sau finanțării terorismului, de modificare a Regulamentului (UE) nr. 648/2012 al Parlamentului European și al Consiliului și de abrogare a Directivei 2005/60/CE a Parlamentului European și a Consiliului și a Directivei 2006/70/CE a Comisiei (JO L 141, 5.6.2015, p. 73).

(13)  Regulamentul (UE) 2021/784 al Parlamentului European și al Consiliului din 29 aprilie 2021 privind prevenirea diseminării conținutului online cu caracter terorist (JO L 172, 17.5.2021, p. 79).

(14)  Regulamentul (UE) 2016/679 al Parlamentului European și al Consiliului din 27 aprilie 2016 privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal și privind libera circulație a acestor date și de abrogare a Directivei 95/46/CE (Regulamentul general privind protecția datelor) (JO L 119, 4.5.2016, p. 1).

(15)   JO C 143, 23.4.2021, p. 6.


Top