Choose the experimental features you want to try

This document is an excerpt from the EUR-Lex website

Document 32025R0012

Europaparlamentets och rådets förordning (EU) 2025/12 av den 19 december 2024 om insamling och överföring av förhandsinformation om passagerare för att förbättra och underlätta in- och utresekontroller vid de yttre gränserna, om ändring av förordningarna (EU) 2018/1726 och (EU) 2019/817 och om upphävande av rådets direktiv 2004/82/EG

PE/68/2024/REV/1

EUT L, 2025/12, 8.1.2025, ELI: http://data.europa.eu/eli/reg/2025/12/oj (BG, ES, CS, DA, DE, ET, EL, EN, FR, GA, HR, IT, LV, LT, HU, MT, NL, PL, PT, RO, SK, SL, FI, SV)

Legal status of the document In force

ELI: http://data.europa.eu/eli/reg/2025/12/oj

European flag

Europeiska unionens
officiella tidning

SV

L-serien


2025/12

8.1.2025

EUROPAPARLAMENTETS OCH RÅDETS FÖRORDNING (EU) 2025/12

av den 19 december 2024

om insamling och överföring av förhandsinformation om passagerare för att förbättra och underlätta in- och utresekontroller vid de yttre gränserna, om ändring av förordningarna (EU) 2018/1726 och (EU) 2019/817 och om upphävande av rådets direktiv 2004/82/EG

EUROPAPARLAMENTET OCH EUROPEISKA UNIONENS RÅD HAR ANTAGIT DENNA FÖRORDNING,

med beaktande av fördraget om Europeiska unionens funktionssätt, särskilt artiklarna 77.2 b och d och 79.2 c,

med beaktande av Europeiska kommissionens förslag,

efter översändande av utkastet till lagstiftningsakt till de nationella parlamenten,

med beaktande av Europeiska ekonomiska och sociala kommitténs yttrande (1),

i enlighet med det ordinarie lagstiftningsförfarandet (2), och

av följande skäl:

(1)

In- och utresekontroller av personer vid de yttre gränserna bidrar avsevärt till att säkerställa unionens, dess medlemsstaters och dess medborgares långsiktiga säkerhet och förblir därför en viktig skyddsåtgärd, särskilt i området utan inre gränskontroll. In- och utresekontroller bör utföras i enlighet med Europaparlamentets och rådets förordning (EU) 2016/399 (3) där denna är tillämplig, i syfte att bidra till att bekämpa olaglig invandring och förebygga hot mot medlemsstaternas inre säkerhet, allmänna ordning, folkhälsa och internationella förbindelser. Sådana in- och utresekontroller ska utföras på ett sådant sätt att människans värdighet respekteras fullt ut och i full överensstämmelse med relevant unionsrätt, inbegripet Europeiska unionens stadga om de grundläggande rättigheterna (stadgan).

(2)

Användningen av passageraruppgifter och flyginformation som överförs före passagerarnas ankomst, så kallad förhandsinformation om passagerare eller API-uppgifter, bidrar till att påskynda de in- och utresekontroller som krävs under gränsövergången. Vid tillämpning av denna förordning avser gränsövergång mer specifikt passage av gränserna mellan ett tredjeland eller en medlemsstat där denna förordning inte är tillämplig och en medlemsstat där denna förordning är tillämplig. Användningen av API-uppgifter stärker in- och utresekontrollerna vid dessa yttre gränser genom att ge tillräckligt med tid för att göra detaljerade och omfattande in- och utresekontroller av alla passagerare, utan att detta får oproportionella negativa effekter för legitima passagerare. För att in- och utresekontrollerna vid de yttre gränserna ska bli ändamålsenliga och effektiva bör därför en lämplig rättslig ram fastställas, så att medlemsstaternas behöriga gränsmyndigheter vid sådana gränsövergångsställen vid de yttre gränserna har tillgång till API-uppgifter innan passagerare anländer.

(3)

Den befintliga rättsliga ramen för API-uppgifter, som består av rådets direktiv 2004/82/EG (4) och nationell rätt som införlivar det direktivet, har visat sig vara viktig för att förbättra in- och utresekontrollerna, i synnerhet genom att den utgör en ram för medlemsstaternas införande av bestämmelser om lufttrafikföretags skyldigheter att överföra API-uppgifter om passagerare som transporteras in på deras territorium. Det finns dock fortfarande skillnader mellan praxis på nationell nivå. I synnerhet begärs inte API-uppgifter systematiskt från lufttrafikföretag, och lufttrafikföretagen ställs inför olika krav när det gäller vilken typ av information som ska samlas in och på vilka villkor API-uppgifter måste överföras till behöriga gränsmyndigheter. Dessa skillnader leder inte bara till onödiga kostnader och komplikationer för lufttrafikföretag, utan är även ett hinder när det gäller att säkerställa ändamålsenliga och effektiva förhandskontroller av personer som anländer till de yttre gränserna.

(4)

Den befintliga rättsliga ramen behöver uppdateras och ersättas för att säkerställa tydliga, harmoniserade och ändamålsenliga regler om insamling och överföring av API-uppgifter, i syfte att förbättra och främja in- och utresekontrollernas ändamålsenlighet och effektivitet vid de yttre gränserna och bekämpa olaglig invandring, i enlighet med reglerna i förordning (EU) 2016/399 för de medlemsstater där den är tillämplig och i enlighet med nationell rätt där den inte är tillämplig.

(5)

För att säkerställa ett i möjligaste mån konsekvent tillvägagångssätt på både unionsnivå och internationell nivå och mot bakgrund av de regler om insamling av API-uppgifter som är tillämpliga på internationell nivå bör det i den uppdaterade rättsliga ram som inrättas genom denna förordning tas hänsyn till relevant praxis som överenskommits internationellt med luftfartsindustrin, såsom inom ramen för Världstullorganisationens, Internationella lufttransportorganisationens och Internationella civila luftfartsorganisationens (Icao) riktlinjer om förhandsinformation om passagerare.

(6)

Insamling och överföring av API-uppgifter påverkar enskildas integritet och inbegriper behandling av deras personuppgifter. För att fullt ut respektera deras grundläggande rättigheter, i synnerhet rätten till respekt för privatlivet och rätten till skydd av personuppgifter, i enlighet med stadgan, bör lämpliga begränsningar och skyddsåtgärder föreskrivas. Till exempel all behandling av API-uppgifter, framför allt API-uppgifter som utgör personuppgifter, bör strikt begränsas till vad som är nödvändigt och proportionellt för att uppnå de mål som eftersträvas med denna förordning. Dessutom bör det säkerställas att behandlingen av alla API-uppgifter som samlas in och överförs enligt denna förordning inte leder till någon form av diskriminering som är förbjuden enligt stadgan.

(7)

För att målen ska kunna uppnås bör denna förordning tillämpas på alla lufttrafikföretag som utför flygningar till unionen enligt definitionen i denna förordning – oavsett var de lufttrafikföretag som utför dessa flygningar är etablerade – och som utför både reguljära och icke-reguljära flygningar. Insamling av uppgifter från annan civil luftfart, såsom flygskolor, ambulansflyg, flygtransporter av nödhjälp samt flygningar för militära ändamål, omfattas inte av denna förordning. Denna förordning påverkar inte sådan insamling av uppgifter från dessa typer av flygningar som sker i enlighet med nationell rätt som är förenlig med unionsrätten. Kommissionen bör bedöma huruvida det är möjligt att genomföra ett unionssystem som ålägger operatörer av privata flygningar att samla in och överföra passageraruppgifter.

(8)

Lufttrafikföretagens skyldigheter att samla in och överföra API-uppgifter enligt denna förordning bör omfatta alla passagerare på flygningar till unionen, transitpassagerare vars slutdestination ligger utanför unionen och alla icke-tjänstgörande besättningsmedlemmar som i samband med sina arbetsuppgifter befinner sig på en flygning som utförs av ett lufttrafikföretag.

(9)

För ändamålsenlighetens och rättssäkerhetens skull bör de uppgiftsdelar som tillsammans utgör de API-uppgifter som ska samlas in och därefter överföras enligt denna förordning förtecknas tydligt och uttömmande och omfatta både information om varje passagerare och information om passagerarens flygning. Enligt denna förordning, och i enlighet med internationella standarder, bör sådan flyginformation omfatta sittplats- och bagageinformation, om sådan information finns tillgänglig, samt information om gränsövergångsstället för inresa på den berörda medlemsstatens territorium i samtliga fall som omfattas av denna förordning. Om bagage- eller sittplatsinformation finns tillgänglig i andra it-system som lufttrafikföretaget, dess hanterare, dess systemleverantör eller flygplatsmyndigheten förfogar över bör lufttrafikföretagen integrera denna information i de API-uppgifter som ska överföras till de behöriga gränsmyndigheterna. API-uppgifter så som de definieras och regleras enligt denna förordning omfattar inte biometriska uppgifter.

(10)

För att möjliggöra flexibilitet och innovation bör det i princip överlåtas åt varje lufttrafikföretag att fastställa hur det fullgör sina skyldigheter när det gäller insamling av API-uppgifter som anges i denna förordning, med beaktande av de olika typerna av lufttrafikföretag enligt definitionen i denna förordning och deras respektive affärsmodeller, inbegripet i fråga om incheckningstider och samarbete med flygplatser. Med tanke på att det finns lämpliga tekniska lösningar som gör det möjligt att automatiskt samla in vissa API-uppgifter och som samtidigt säkerställer att de berörda API-uppgifterna är korrekta, fullständiga och aktuella, och med beaktande av fördelarna med att använda sådan teknik när det gäller ändamålsenlighet och effektivitet, bör lufttrafikföretagen emellertid vara skyldiga att samla in dessa API-uppgifter med automatiserade metoder genom att läsa information från de maskinläsbara uppgifterna i resehandlingen. Om det inte är tekniskt möjligt att använda sådana automatiserade metoder under särskilda omständigheter bör lufttrafikföretagen undantagsvis samla in API-uppgifterna manuellt, antingen som en del av incheckningen online eller som en del av incheckningen på flygplatsen, på ett sätt som säkerställer att de fullgör sina skyldigheter enligt denna förordning.

(11)

Insamlingen av API-uppgifter med automatiserade metoder bör strikt begränsas till de alfanumeriska uppgifterna i resehandlingen och bör inte innebära någon insamling av biometriska uppgifter från resehandlingen. Eftersom insamlingen av API-uppgifter är en del av incheckningsprocessen, antingen online eller på flygplatsen, kräver denna förordning inte att lufttrafikföretagen kontrollerar en passagerares resehandling vid tidpunkten för ombordstigningen. Efterlevnad av denna förordning innebär inte någon skyldighet för passagerare att medföra en resehandling vid tidpunkten för ombordstigningen. Detta bör inte påverka skyldigheter som följer av andra unionsrättsakter eller nationell rätt som är förenlig med unionsrätten.

(12)

Insamlingen av API-uppgifter från resehandlingar bör också vara förenlig med Icaos standarder för maskinläsbara resehandlingar, som har införlivats i unionsrätten genom Europaparlamentets och rådets förordning (EU) 2019/1157 (5), rådets förordning (EG) nr 2252/2004 (6) och rådets direktiv (EU) 2019/997 (7).

(13)

De krav som fastställs i denna förordning och motsvarande delegerade akter och genomförandeakter bör leda till ett enhetligt genomförande av denna förordning från lufttrafikföretagens sida, så att kostnaderna för att sammankoppla deras respektive system minimeras. För att underlätta lufttrafikföretagens harmoniserade genomförande av dessa krav, i synnerhet när det gäller datastruktur, dataformat och protokoll för översändande, bör kommissionen, på grundval av sitt samarbete med behöriga gränsmyndigheter, andra medlemsstaters myndigheter, lufttrafikföretag och relevanta unionsbyråer, säkerställa att den praktiska handbok som ska utarbetas av kommissionen innehåller alla nödvändiga riktlinjer och förtydliganden.

(14)

I syfte att förbättra API-uppgifternas kvalitet bör den router som ska upprättas enligt denna förordning kontrollera huruvida de API-uppgifter som lufttrafikföretagen överför till den är förenliga med understödda dataformat, inbegripet standardiserade datafält eller koder, i fråga om både innehåll och struktur. Om kontrollen visar att uppgifterna inte är förenliga med dessa dataformat bör routern omedelbart och på ett automatiserat sätt underrätta det berörda lufttrafikföretaget.

(15)

Det är viktigt att de system för automatiserad insamling av uppgifter och andra processer som inrättas genom denna förordning inte inverkar negativt på de anställda inom luftfartsindustrin, vilka ska ges möjligheter till kompetensutveckling och omskolning som skulle förbättra effektiviteten och tillförlitligheten i insamlingen och överföringen av uppgifter samt arbetsvillkoren inom sektorn.

(16)

Passagerare bör ges möjlighet att själva lämna vissa API-uppgifter med automatiserade metoder när de checkar in online, till exempel genom en säker app på passagerarens smarttelefon, en dator eller en webbkamera med kapacitet att läsa de maskinläsbara uppgifterna i resehandlingen. Om passagerarna inte checkar in online bör lufttrafikföretagen ge dem möjlighet att lämna de maskinläsbara API-uppgifter som krävs under incheckningen på flygplatsen med hjälp av en självbetjäningskiosk eller lufttrafikföretagens personal vid incheckningsdisken. Utan att det påverkar lufttrafikföretagens frihet att fastställa passagerarpriser och sin affärspolicy är det viktigt att skyldigheterna enligt denna förordning inte leder till oproportionella hinder för passagerare som inte kan använda onlinemetoder för att lämna API-uppgifter, såsom ytterligare avgifter för att lämna API-uppgifter på flygplatsen. Dessutom bör denna förordning föreskriva en övergångsperiod under vilken passagerare ges möjlighet att lämna API-uppgifter manuellt som en del av incheckningen online. I sådana fall bör lufttrafikföretagen använda dataverifieringsteknik.

(17)

För att säkerställa de rättigheter som föreskrivs i stadgan samt tillgängliga och inkluderande resealternativ, särskilt för utsatta grupper och personer med funktionsnedsättning, och i enlighet med rättigheterna i samband med flygresor för personer med funktionshinder och personer med nedsatt rörlighet enligt Europaparlamentets och rådets förordning (EG) nr 1107/2006 (8), bör lufttrafikföretagen, med medlemsstaternas stöd, se till att det alltid finns en möjlighet för passagerare att lämna nödvändiga uppgifter på flygplatsen.

(18)

Att använda automatiserade metoder för insamling av maskinläsbara API-uppgifter innebär fördelar, och de tekniska krav i detta avseende som ska antas enligt denna förordning kommer att leda till tydlighet; med tanke på detta bör lufttrafikföretag som beslutar att använda automatiserade metoder för att samla in den information som de är skyldiga att översända enligt direktiv 2004/82/EG ges möjlighet, men inte ha skyldighet, att tillämpa dessa krav när de väl har antagits i samband med sådan användning av automatiserade metoder, i den mån det direktivet är tillämpligt och tillåter det. Sådan frivillig tillämpning av dessa specifikationer vid tillämpningen av direktiv 2004/82/EG bör inte på något sätt anses påverka lufttrafikföretagens och medlemsstaternas skyldigheter enligt det direktivet.

(19)

I syfte att säkerställa att de förhandskontroller som utförs i förväg av behöriga gränsmyndigheter är ändamålsenliga och effektiva bör de API-uppgifter som överförs till dessa myndigheter innehålla uppgifter om passagerare som verkligen står i begrepp att passera de yttre gränserna, det vill säga passagerare som faktiskt befinner sig ombord på luftfartyget, oavsett om passagerarens slutdestination ligger i eller utanför unionen. Lufttrafikföretagen bör därför överföra API-uppgifterna omedelbart efter det att gaten stängts. API-uppgifterna hjälper dessutom de behöriga gränsmyndigheterna att skilja legitima passagerare från passagerare som skulle kunna vara av intresse och därför kräver ytterligare kontroller, vilket skulle kräva ytterligare samordning och förberedelse av de uppföljningsåtgärder som ska vidtas vid ankomsten. Detta skulle till exempel kunna inträffa om antalet passagerare av intresse är oväntat stort och de fysiska kontrollerna av dem vid gränserna skulle kunna inverka negativt på in- och utresekontrollerna och väntetiderna vid gränserna för andra, legitima passagerare. För att ge de behöriga gränsmyndigheterna möjlighet att förbereda lämpliga och proportionella åtgärder vid gränsen, såsom att tillfälligt förstärka eller omfördela personalen, särskilt för flygningar där tiden mellan det att gaten stängs och det att passagerarna anländer till de yttre gränserna inte är tillräcklig för att de behöriga gränsmyndigheterna ska kunna förbereda det lämpligaste sättet att agera, bör API-uppgifterna också överföras före ombordstigning, vid den tidpunkt då varje passagerare checkar in.

(20)

För att undvika varje risk för missbruk, och i enlighet med principen om ändamålsbegränsning, bör de behöriga gränsmyndigheterna uttryckligen hindras från att behandla de API-uppgifter som de tar emot enligt denna förordning för andra ändamål än de som uttryckligen föreskrivs i denna förordning och i enlighet med reglerna i förordning (EU) 2016/399 för de medlemsstater där den förordningen är tillämplig, eller i enlighet med relevanta regler i nationell rätt där den förordningen inte är tillämplig.

(21)

För att säkerställa att de behöriga gränsmyndigheterna har tillräckligt med tid för att utföra effektiva förhandskontroller av alla passagerare – även passagerare på långdistansflygningar och passagerare som reser med anslutande flygförbindelser – och tillräckligt med tid för att säkerställa att de API-uppgifter som samlas in och överförs av lufttrafikföretagen är korrekta, fullständiga och aktuella och vid behov begära ytterligare förtydliganden, korrigeringar eller kompletteringar från lufttrafikföretagen, i syfte att säkerställa att API-uppgifterna förblir tillgängliga tills alla passagerare faktiskt har infunnit sig vid gränsövergångsstället, bör de behöriga gränsmyndigheterna lagra de API-uppgifter som de har tagit emot enligt denna förordning under en fastställd tidsperiod som begränsas till vad som är absolut nödvändigt för dessa ändamål. Under särskilda omständigheter där enskilda passagerare efter landning inte infinner sig vid ett gränsövergångsställe inom en sådan fastställd tidsperiod bör medlemsstaterna ha möjlighet att låta sina behöriga gränsmyndigheter lagra API-uppgifter om sådana enskilda passagerare tills de infinner sig vid ett gränsövergångsställe eller som längst under ytterligare en fastställd tidsperiod. Om medlemsstaterna vill utnyttja denna möjlighet bör de vara ansvariga för att införa lämpliga metoder för att identifiera sådana enskilda passagerare, så att den längre lagringen av deras specifika API-uppgifter begränsas till vad som är absolut nödvändigt.

(22)

För att kunna besvara de behöriga gränsmyndigheternas begäranden om ytterligare förtydliganden, korrigeringar eller kompletteringar bör lufttrafikföretagen lagra de API-uppgifter som de överfört enligt denna förordning under en bestämd och absolut nödvändig tidsperiod. Utöver detta, och i syfte att förbättra reseupplevelsen för de legitima passagerarna, bör lufttrafikföretagen kunna lagra och använda API-uppgifterna när detta är nödvändigt för deras normala affärsverksamhet, i synnerhet för att underlätta resandet, i enlighet med tillämplig rätt och i synnerhet Europaparlamentets och rådets förordning (EU) 2016/679 (9).

(23)

För att lufttrafikföretagen inte ska behöva upprätta och upprätthålla flera anslutningar till medlemsstaternas behöriga gränsmyndigheter för överföring av API-uppgifter som samlats in enligt denna förordning, och för att därmed undvika den ineffektivitet och de säkerhetsrisker som det skulle innebära, bör det fastställas bestämmelser om en gemensam router som skapas och drivs på unionsnivå i enlighet med denna förordning och Europaparlamentets och rådets förordning (EU) 2025/13 (10) och som fungerar som en anslutnings- och distributionspunkt för dessa överföringar. Av effektivitets- och kostnadseffektivitetsskäl bör routern, i den mån det är tekniskt möjligt och i full överensstämmelse med reglerna i denna förordning och förordning (EU) 2025/13, bygga på tekniska komponenter från andra relevanta system som inrättats enligt unionsrätten, i synnerhet den webbtjänst som avses i Europaparlamentets och rådets förordning (EU) 2017/2226 (11), den nätportal för transportörer som avses i Europaparlamentets och rådets förordning (EU) 2018/1240 (12) och den nätportal för transportörer som avses i Europaparlamentets och rådets förordning (EG) nr 767/2008 (13). I syfte att minska konsekvenserna för lufttrafikföretagen och säkerställa en harmoniserad strategi gentemot dem bör Europeiska unionens byrå för den operativa förvaltningen av stora it-system inom området frihet, säkerhet och rättvisa (eu-Lisa), som inrättats genom Europaparlamentets och rådets förordning (EU) 2018/1726 (14), i den mån det är tekniskt och operativt möjligt, utforma routern på ett sätt som är konsekvent och förenligt med lufttrafikföretagens skyldigheter enligt förordningarna (EG) nr 767/2008, (EU) 2017/2226 och (EU) 2018/1240.

(24)

För att effektivisera översändandet av flygtrafikdata och stödja övervakningen av API-uppgifter som översänds till behöriga gränsmyndigheter bör routern ta emot flygtrafikdata i realtid som samlats in av andra organisationer, såsom Europeiska organisationen för säkrare flygtrafiktjänst (Eurocontrol).

(25)

Enligt denna förordning bör routern på ett automatiserat sätt översända API-uppgifterna till de relevanta behöriga gränsmyndigheterna, vilka bör fastställas på grundval av det gränsövergångsställe för inresa på medlemsstatens territorium som anges i API-uppgifterna i fråga. För att underlätta distribueringsprocessen bör varje medlemsstat ange vilka gränsmyndigheter som är behöriga att ta emot API-uppgifter som översänds från routern. Medlemsstaterna har möjlighet att inrätta en enda dataportal som tar emot API-uppgifterna från routern och som omedelbart och på ett automatiserat sätt vidarebefordrar dessa uppgifter till den berörda medlemsstatens behöriga gränsmyndigheter. För att säkerställa att denna förordning fungerar väl och för öppenhetens skull bör informationen om de behöriga gränsmyndigheterna offentliggöras.

(26)

Routern bör användas endast för att underlätta överföringen av API-uppgifter från lufttrafikföretagen till de behöriga gränsmyndigheterna i enlighet med denna förordning och bör inte vara en databas för API-uppgifter. Därför, och för att minimera risken för obehörig åtkomst eller annat missbruk och i enlighet med principen om uppgiftsminimering, bör ingen lagring ske såvida det inte är absolut nödvändigt av tekniska orsaker i samband med översändandet, och API-uppgifterna bör raderas från routern omedelbart, permanent och på ett automatiserat sätt i det ögonblick då översändandet har slutförts.

(27)

För att lufttrafikföretagen så snart som möjligt ska kunna dra nytta av fördelarna med att använda den router som utvecklats av eu-Lisa i enlighet med denna förordning och förordning (EU) 2025/13, och få erfarenhet av att använda den, bör lufttrafikföretagen ges möjlighet, men inte ha skyldighet, att under en övergångsperiod använda routern för att överföra den information som de är skyldiga att överföra enligt direktiv 2004/82/EG. Denna övergångsperiod bör inledas vid den tidpunkt då routern tas i drift och upphöra när skyldigheterna enligt det direktivet upphör att gälla. I syfte att säkerställa att all sådan frivillig användning av routern sker på ett ansvarsfullt sätt bör det krävas ett skriftligt förhandsgodkännande från den medlemsstat som ska ta emot informationen, på begäran av lufttrafikföretaget och efter det att den medlemsstaten vid behov har utfört kontroller och fått försäkringar. För att undvika en situation där lufttrafikföretag upprepade gånger börjar och slutar använda routern, bör på liknande sätt ett lufttrafikföretag som frivilligt börjar använda routern vara skyldigt att fortsätta använda den, såvida det inte finns objektiva skäl att upphöra med användningen av routern för att överföra informationen till de ansvariga myndigheterna i den berörda medlemsstaten, till exempel om det blivit uppenbart att informationen inte överförts på ett lagligt, säkert, ändamålsenligt och snabbt sätt. För att möjligheten att frivilligt använda routern ska kunna tillämpas korrekt, med vederbörlig hänsyn till alla berörda parters rättigheter och intressen, bör nödvändiga regler om samråd och tillhandahållande av information fastställas i denna förordning. Sådan frivillig användning av routern vid tillämpningen av direktiv 2004/82/EG som föreskrivs i denna förordning bör inte på något sätt anses påverka lufttrafikföretagens och medlemsstaternas skyldigheter enligt det direktivet.

(28)

Den router som ska skapas och drivas enligt denna förordning och förordning (EU) 2025/13 bör minska och förenkla de tekniska anslutningar som behövs för att överföra API-uppgifter enligt denna förordning, och begränsa dem till en enda anslutning per lufttrafikföretag och per behörig gränsmyndighet. Denna förordning bör därför föreskriva en skyldighet för de behöriga gränsmyndigheterna och lufttrafikföretagen att upprätta en sådan anslutning till och uppnå den nödvändiga integreringen med routern, för att säkerställa att det system för överföring av API-uppgifter som inrättas genom denna förordning kan fungera korrekt. eu-Lisas utformning och utveckling av routern bör möjliggöra en ändamålsenlig och effektiv anslutning och integrering av lufttrafikföretagens system och infrastruktur genom att alla relevanta standarder och tekniska krav tillgodoses. För att säkerställa att det system som inrättas genom denna förordning fungerar korrekt bör närmare regler föreskrivas. Vid utformningen och utvecklingen av routern bör eu-Lisa säkerställa att API-uppgifter som överförs av lufttrafikföretag och översänds till behöriga gränsmyndigheter är krypterade under hela processen.

(29)

Med tanke på de unionsintressen som står på spel bör alla kostnader som eu-Lisa ådrar sig för fullgörandet av sina uppgifter enligt denna förordning med avseende på routern belasta unionens budget, inbegripet utformningen, utvecklingen, hysningen och den tekniska förvaltningen av routern samt styrningsstrukturen vid eu-Lisa för att stödja utformningen, utvecklingen, hysningen och den tekniska förvaltningen av routern. Detsamma skulle kunna vara tillämpligt för de kostnader som medlemsstaterna ådrar sig i samband med sin anslutning till och integrering med routern och sitt underhåll enligt kraven i denna förordning, i enlighet med tillämplig unionsrätt. Det är viktigt att unionens budget ger lämpligt ekonomiskt stöd till medlemsstaterna för dessa kostnader. I detta syfte bör medlemsstaternas ekonomiska behov stödjas genom unionens allmänna budget, i enlighet med de regler om stödberättigande och de medfinansieringssatser som fastställs i relevanta unionsrättsakter. Det årliga unionsbidrag som tilldelas eu-Lisa bör täcka behoven i samband med hysningen och den tekniska förvaltningen av routern på grundval av en bedömning som utförs av eu-Lisa. Unionsbudgeten bör också täcka det stöd, såsom utbildning, som lufttrafikföretag och behöriga gränsmyndigheter får av eu-Lisa för att API-uppgifterna ska kunna överföras och översändas ändamålsenligt via routern. De kostnader som oberoende nationella tillsynsmyndigheter ådrar sig i samband med de uppgifter som de anförtros enligt denna förordning bör bäras av respektive medlemsstat.

(30)

Det kan inte uteslutas att den centrala infrastrukturen eller en av de tekniska komponenterna i routern, eller den kommunikationsinfrastruktur som förbinder de behöriga gränsmyndigheterna och lufttrafikföretagen med den, på grund av särskilda omständigheter och trots att alla rimliga åtgärder har vidtagits i enlighet med denna förordning, inte fungerar korrekt, och att det därmed blir tekniskt omöjligt för lufttrafikföretagen att överföra eller för de behöriga gränsmyndigheterna att ta emot API-uppgifter. Med tanke på att routern då inte är tillgänglig och att det i allmänhet inte kommer att vara rimligen möjligt för lufttrafikföretagen att överföra de API-uppgifter som påverkas av felet på ett lagligt, säkert, ändamålsenligt och snabbt sätt med alternativa metoder, bör lufttrafikföretagens skyldighet att överföra dessa API-uppgifter till routern inte vara tillämpligt under den tid som den tekniska omöjligheten kvarstår. För att säkerställa tillgången till API-uppgifter som är nödvändiga för att förbättra och främja in- och utresekontrollernas ändamålsenlighet och effektivitet vid de yttre gränserna och bekämpa olaglig invandring bör lufttrafikföretagen dock fortsätta att samla in och lagra API-uppgifter så att de kan överföras så snart den tekniska omöjligheten har åtgärdats. För att minimera varaktigheten och de negativa konsekvenserna av varje teknisk omöjlighet bör de berörda parterna i sådana fall omedelbart underrätta varandra och omedelbart vidta alla åtgärder som är nödvändiga för att åtgärda den tekniska omöjligheten. Detta arrangemang bör inte påverka alla berörda parters skyldigheter enligt denna förordning att säkerställa att routern och deras respektive system och infrastruktur fungerar korrekt, och inte heller det faktum att lufttrafikföretag blir föremål för sanktioner om de underlåter att fullgöra dessa skyldigheter, bland annat om de försöker utnyttja detta arrangemang när det inte är motiverat. För att motverka sådant missbruk och underlätta tillsyn och vid behov åläggande av sanktioner bör de lufttrafikföretag som utnyttjar detta arrangemang på grund av fel i sitt eget system och sin egen infrastruktur rapportera om detta till den behöriga tillsynsmyndigheten.

(31)

Om lufttrafikföretagen upprätthåller direkta anslutningar till behöriga gränsmyndigheter för överföring av API-uppgifter kan dessa anslutningar utgöra lämpliga metoder för att säkerställa den nivå av datasäkerhet som är nödvändig för att överföra API-uppgifter direkt till de behöriga gränsmyndigheterna om det är tekniskt omöjligt att använda routern. De behöriga gränsmyndigheterna bör, i de undantagsfall där det är tekniskt omöjligt att använda routern, kunna begära att lufttrafikföretagen använder sådana lämpliga metoder, vilket inte innebär en skyldighet för lufttrafikföretagen att upprätthålla eller införa sådana direkta anslutningar eller andra lämpliga metoder som säkerställer den nivå av datasäkerhet som är nödvändig för att överföra API-uppgifter direkt till de behöriga gränsmyndigheterna. Överföring av API-uppgifter i undantagsfall med andra lämpliga metoder, såsom krypterad e-post eller en säker webbportal, där användning av icke standardmässiga elektroniska format utesluts, bör säkerställa den nivå av datasäkerhet, datakvalitet och dataskydd som är nödvändig. API-uppgifter som de behöriga gränsmyndigheterna tar emot med sådana andra lämpliga metoder bör vidarebehandlas i enlighet med de regler och dataskyddsgarantier som fastställs i förordning (EU) 2016/399 och tillämplig nationell rätt. Efter eu-Lisas underrättelse om att den tekniska omöjligheten har åtgärdats, och när det bekräftas att översändandet av API-uppgifterna via routern till den behöriga gränsmyndigheten har slutförts, bör den behöriga gränsmyndigheten omedelbart radera de API-uppgifter som den tidigare tagit emot med andra lämpliga metoder. Denna radering bör inte påverka särskilda fall där API-uppgifter som behöriga gränsmyndigheter tagit emot med andra lämpliga metoder under tiden har vidarebehandlats i enlighet med förordning (EU) 2016/679 i det specifika syftet att förbättra och främja in- och utresekontrollernas ändamålsenlighet och effektivitet vid de yttre gränserna och bekämpa olaglig invandring.

(32)

För att säkerställa efterlevnaden av den grundläggande rätten till skydd av personuppgifter bör denna förordning ange personuppgiftsansvarig och personuppgiftsbiträde och fastställa regler om revisioner. För att säkerställa en ändamålsenlig övervakning och lämpligt skydd av personuppgifter och minimera säkerhetsriskerna bör det också fastställas regler om loggning, säkerhet vid behandling och egenkontroll. När reglerna rör behandling av personuppgifter bör de vara i linje med de allmänt tillämpliga unionsrättsakterna om skydd av personuppgifter, särskilt Europaparlamentets och rådets förordning (EU) 2016/679 och Europaparlamentets och rådets förordning (EU) 2018/1725 (15).

(33)

Utan att det påverkar tillämpningen av mer specifika regler i denna förordning om behandling av personuppgifter bör förordning (EU) 2016/679 tillämpas på medlemsstaternas och lufttrafikföretagens behandling av personuppgifter enligt den här förordningen. Förordning (EU) 2018/1725 bör tillämpas på eu-Lisas behandling av personuppgifter när eu-Lisa fullgör sina skyldigheter enligt den här förordningen.

(34)

Med beaktande av passagerarnas rätt att bli informerade om behandlingen av sina personuppgifter bör medlemsstaterna säkerställa att passagerarna får korrekt information om insamlingen av API-uppgifter, överföringen av sådana uppgifter till de behöriga gränsmyndigheterna och sina rättigheter som registrerade i lättillgänglig och lättbegriplig form, vid tidpunkten för bokningen och vid tidpunkten för incheckningen.

(35)

De granskningar av skyddet av personuppgifter som medlemsstaterna ansvarar för bör utföras av de oberoende tillsynsmyndigheter som avses i artikel 51 i förordning (EU) 2016/679 eller av ett revisionsorgan som anförtrotts denna uppgift av tillsynsmyndigheten.

(36)

Ändamålet med behandling enligt denna förordning, det vill säga översändande av API-uppgifter från lufttrafikföretag via routern till medlemsstaternas behöriga gränsmyndigheter, är att hjälpa dessa myndigheter att fullgöra sina skyldigheter och uppgifter rörande gränsförvaltning i samband med bekämpning av olaglig invandring. Medlemsstaterna bör därför utse myndigheter som ska vara personuppgiftsansvariga i fråga om behandlingen av uppgifterna i routern, översändandet av uppgifterna från routern till de behöriga gränsmyndigheterna och vidarebehandlingen av dessa uppgifter för att förbättra och underlätta in- och utresekontroller vid de yttre gränserna. Medlemsstaterna bör meddela dessa myndigheter till kommissionen och eu-Lisa. När det gäller behandlingen av personuppgifter i routern bör medlemsstaterna vara gemensamt personuppgiftsansvariga i enlighet med artikel 26 i förordning (EU) 2016/679. Lufttrafikföretagen bör i sin tur vara separata personuppgiftsansvariga i fråga om behandlingen av API-uppgifter som utgör personuppgifter enligt denna förordning. På grundval av detta bör både lufttrafikföretagen och de behöriga gränsmyndigheterna vara separata personuppgiftsansvariga i fråga om behandlingen av API-uppgifter enligt denna förordning. Eftersom eu-Lisa är ansvarig för utformningen, utvecklingen, hysningen och den tekniska förvaltningen av routern bör eu-Lisa vara personuppgiftsbiträde för behandlingen via routern av API-uppgifter som utgör personuppgifter, inbegripet översändande av uppgifter från routern till de behöriga gränsmyndigheterna och lagring av dessa uppgifter på routern i den mån sådan lagring behövs för tekniska ändamål.

(37)

För att säkerställa att lufttrafikföretagen tillämpar reglerna i denna förordning på ett ändamålsenligt sätt bör det föreskrivas att nationella myndigheter ska utses till nationella API-tillsynsmyndigheter med ansvar för att övervaka tillämpningen av dessa regler. Medlemsstaterna kan utse sina behöriga gränsmyndigheter till nationella API-tillsynsmyndigheter. Reglerna i denna förordning om sådan övervakning, inbegripet när det gäller åläggande av sanktioner vid behov, bör inte påverka uppgifterna och befogenheterna för de tillsynsmyndigheter som inrättats i enlighet med förordning (EU) 2016/679, inte heller när det gäller behandling av personuppgifter enligt den här förordningen.

(38)

Medlemsstaterna bör fastställa effektiva, proportionella och avskräckande sanktioner som omfattar böter och andra sanktioner mot de lufttrafikföretag som underlåter att fullgöra sina skyldigheter enligt denna förordning, inbegripet när det gäller insamling av API-uppgifter med automatiserade metoder och överföring av uppgifter i enlighet med föreskrivna tidsramar, format och protokoll. Medlemsstaterna bör i synnerhet säkerställa att lufttrafikföretag som återkommande underlåter att i egenskap av juridiska personer fullgöra sin skyldighet att överföra API-uppgifter till routern i enlighet med denna förordning blir föremål för proportionella böter på upp till 2 procent av sin totala omsättning under det föregående räkenskapsåret. Dessutom bör medlemsstaterna kunna tillämpa sanktioner, inbegripet böter, mot lufttrafikföretag för andra former av bristande efterlevnad av skyldigheter enligt denna förordning.

(39)

När medlemsstaterna föreskriver regler för de sanktioner som är tillämpliga på lufttrafikföretagen enligt denna förordning kan de ta hänsyn till den tekniska och operativa genomförbarheten när det gäller att säkerställa att uppgifterna är helt korrekta. När sanktioner åläggs bör dessutom tillämpningen och värdet av dem fastställas. Nationella API-tillsynsmyndigheter kan ta hänsyn till de åtgärder som vidtagits av lufttrafikföretaget för att begränsa problemet och till i vilken mån företaget samarbetar med nationella myndigheter.

(40)

Det bör finnas en gemensam styrningsstruktur för tillämpningen av denna förordning och förordning (EU) 2025/13. I syfte att möjliggöra och främja kommunikation mellan företrädarna för lufttrafikföretagen och företrädarna för medlemsstaternas myndigheter som enligt denna förordning och enligt förordning (EU) 2025/13 är behöriga att få API-uppgifter översända från routern bör två särskilda organ inrättas senast två år efter det att routern tagits i drift. Tekniska frågor som rör routerns användning och funktion bör diskuteras i kontaktgruppen för API-PNR, där företrädare för eu-Lisa också bör närvara. Policyfrågor, såsom sanktioner, bör diskuteras i expertgruppen för API.

(41)

Eftersom denna förordning föreskriver nya regler om insamling och överföring av API-uppgifter i syfte att förbättra och främja in- och utresekontrollernas ändamålsenlighet och effektivitet vid de yttre gränserna bör direktiv 2004/82/EG upphävas.

(42)

Eftersom routern bör utformas, utvecklas, hysas och tekniskt förvaltas av eu-Lisa är det nödvändigt att ändra förordning (EU) 2018/1726 genom att lägga till denna uppgift till eu-Lisas uppgifter. För att kunna lagra rapporter och statistik från routern i den centrala databasen för rapporter och statistik (CRRS), som inrättats genom Europaparlamentets och rådets förordning (EU) 2019/817 (16), är det nödvändigt att ändra den förordningen. För att stödja den nationella API-tillsynsmyndighetens upprätthållande av den här förordningen bör ändringarna av förordning (EU) 2019/817 omfatta bestämmelser om statistik om huruvida API-uppgifterna är korrekta och fullständiga, till exempel genom angivande av huruvida uppgifterna samlats in med automatiserade metoder. Det är också viktigt att samla in tillförlitlig och användbar statistik om genomförandet av denna förordning, i syfte att stödja dess mål och ge underlag för utvärderingarna enligt denna förordning. Sådan statistik bör inte innehålla några personuppgifter. Därför bör CRRS tillhandahålla statistik baserad på API-uppgifter endast för genomförandet och den ändamålsenliga övervakningen av tillämpningen av denna förordning. De uppgifter som routern automatiskt översänder till CRRS i detta syfte bör inte göra det möjligt att identifiera de berörda passagerarna.

(43)

I syfte att öka tydligheten och rättssäkerheten och bidra till att säkerställa uppgifternas kvalitet och en ansvarsfull användning av de automatiserade metoderna för insamling av maskinläsbara API-uppgifter enligt denna förordning och för manuell insamling av API-uppgifter under särskilda omständigheter och under övergångsperioden, för att klargöra de tekniska krav som är tillämpliga på lufttrafikföretag och som behövs för att säkerställa att de API-uppgifter som de samlar in enligt denna förordning överförs till routern på ett säkert, ändamålsenligt och snabbt sätt samt för att säkerställa att felaktiga eller ofullständiga uppgifter eller uppgifter som är inaktuella korrigeras, kompletteras eller uppdateras, bör befogenheten att anta akter i enlighet med artikel 290 i EUF-fördraget delegeras till kommissionen med avseende på att avsluta övergångsperioden för den manuella insamlingen av API-uppgifter, anta åtgärder som rör de tekniska krav och operativa regler som lufttrafikföretagen bör följa vid användningen av automatiserade metoder för insamling av maskinläsbara API-uppgifter enligt denna förordning, för manuell insamling av API-uppgifter under särskilda omständigheter och för insamling av API-uppgifter under övergångsperioden, inbegripet rörande krav på datasäkerhet, fastställa närmare regler om de gemensamma protokoll och understödda dataformat som ska användas för lufttrafikföretags krypterade överföring av API-uppgifter, inbegripet krav på datasäkerhet, samt fastställa regler om korrigering, komplettering och uppdatering av API-uppgifter. Det är särskilt viktigt att kommissionen genomför lämpliga samråd med relevanta berörda parter, inbegripet lufttrafikföretag, under sitt förberedande arbete, inklusive på expertnivå, och att dessa samråd genomförs i enlighet med principerna i det interinstitutionella avtalet av den 13 april 2016 om bättre lagstiftning (17). För att säkerställa lika stor delaktighet i förberedelsen av delegerade akter erhåller Europaparlamentet och rådet alla handlingar samtidigt som medlemsstaternas experter, och deras experter ges systematiskt tillträde till möten i kommissionens expertgrupper som arbetar med förberedelse av delegerade akter. Med hänsyn till den tekniska utvecklingen kan dessa tekniska krav och operativa regler komma att ändras med tiden.

(44)

För att säkerställa enhetliga villkor för genomförandet av denna förordning, närmare bestämt när det gäller idrifttagande av routern, de tekniska reglerna och förfarandereglerna för kontroll av uppgifter och underrättelser, de tekniska reglerna och förfarandereglerna för översändande av API-uppgifter från routern till de behöriga gränsmyndigheterna på ett sätt som säkerställer att översändandet är säkert, ändamålsenligt och snabbt och inte påverkar passagerarnas resor och lufttrafikföretagen mer än nödvändigt samt de behöriga gränsmyndigheternas och lufttrafikföretagens anslutningar till och integrering med routern, och för att fastställa medlemsstaternas ansvar som gemensamt personuppgiftsansvariga, till exempel när det gäller identifiering och hantering av säkerhetsincidenter, inbegripet personuppgiftsincidenter, och förhållandet mellan de gemensamt personuppgiftsansvariga och eu-Lisa som personuppgiftsbiträde, inbegripet bistånd från eu-Lisa till de personuppgiftsansvariga med lämpliga tekniska och organisatoriska åtgärder, i den mån det är möjligt, för fullgörandet av den personuppgiftsansvariges skyldighet att besvara begäranden om utövande av den registrerades rättigheter, bör kommissionen tilldelas genomförandebefogenheter. Dessa befogenheter bör utövas i enlighet med Europaparlamentets och rådets förordning (EU) nr 182/2011 (18).

(45)

Alla berörda parter, särskilt lufttrafikföretagen och de behöriga gränsmyndigheterna, bör få tillräckligt med tid för att göra de förberedelser som krävs för att de ska kunna fullgöra sina respektive skyldigheter enligt denna förordning, med beaktande av att vissa av dessa förberedelser, såsom de som rör skyldigheter avseende anslutning till och integrering med routern, kan slutföras först när routerns utformnings- och utvecklingsfaser har slutförts och routern tas i drift. Därför bör denna förordning tillämpas först från och med ett lämpligt datum efter den dag då routern tas i drift, enligt vad som fastställs av kommissionen i enlighet med denna förordning och förordning (EU) 2025/13. Det bör dock vara möjligt för kommissionen att anta delegerade akter och genomförandeakter enligt denna förordning redan från och med ett tidigare datum, för att säkerställa att det system som inrättas genom denna förordning kan tas i drift så snart som möjligt.

(46)

Utformnings- och utvecklingsfaserna för den router som inrättas genom denna förordning och förordning (EU) 2025/13 bör inledas och slutföras så snart som möjligt, så att routern kan tas i drift så snart som möjligt, vilket också kräver att de relevanta delegerade akter och genomförandeakter som föreskrivs i den här förordningen antas. För en smidig och ändamålsenlig utveckling av dessa faser bör en särskild programstyrelse inrättas med funktionen att övervaka eu-Lisas fullgörande av sina uppgifter under dessa faser. Denna bör upphöra att existera två år efter det att routern har tagits i drift. Dessutom bör ett särskilt rådgivande organ, den rådgivande gruppen för API-PNR, inrättas i enlighet med förordning (EU) 2018/1726, med målet att bidra med sakkunskap till eu-Lisa och till programstyrelsen om routerns utformnings- och utvecklingsfaser samt till eu-Lisa om hysningen och förvaltningen av routern. Programstyrelsen och den rådgivande gruppen för API-PNR bör inrättas och ledas enligt modellerna för befintliga programstyrelser och rådgivande grupper.

(47)

Denna förordning bör utvärderas regelbundet så att övervakningen av att den tillämpas ändamålsenligt säkerställs. I synnerhet bör insamlingen av API-uppgifter inte påverka de legitima passagerarnas reseupplevelse negativt. Kommissionen bör därför i sina regelbundna utvärderingsrapporter om tillämpningen av denna förordning inkludera en bedömning av hur denna förordning påverkar de legitima passagerarnas reseupplevelse. Utvärderingen bör också omfatta en bedömning av kvaliteten på de uppgifter som sänds av routern samt routerns prestanda med avseende på de behöriga gränsmyndigheterna.

(48)

Det förtydligande som föreskrivs i denna förordning när det gäller tillämpningen av specifikationer för användning av automatiserade metoder vid tillämpning av direktiv 2004/82/EG bör också tillhandahållas utan dröjsmål. Bestämmelserna om dessa frågor bör därför tillämpas från och med den dag då denna förordning träder i kraft. För att möjliggöra frivillig användning av routern så snart som möjligt bör dessutom bestämmelserna om sådan användning, liksom vissa andra bestämmelser som behövs för att säkerställa att användningen sker på ett ansvarsfullt sätt, börja tillämpas tidigast möjligt, det vill säga från och med den tidpunkt då routern tas i drift.

(49)

Med tanke på att denna förordning innebär ytterligare anpassning och administrativa kostnader för lufttrafikföretagen bör den totala regelbördan för luftfartssektorn noga ses över. Mot denna bakgrund bör det i den rapport som utvärderar hur denna förordning fungerar bedömas i vilken utsträckning målen för denna förordning har uppnåtts och i vilken utsträckning den har påverkat sektorns konkurrenskraft.

(50)

Denna förordning påverkar inte medlemsstaternas befogenheter när det gäller nationell rätt om nationell säkerhet, förutsatt att sådan rätt är förenlig med unionsrätten.

(51)

Denna förordning påverkar inte medlemsstaternas behörighet att enligt sin nationella rätt samla in passageraruppgifter från andra transportföretag än de som anges i denna förordning, förutsatt att sådan nationell rätt är förenlig med unionsrätten.

(52)

Eftersom målen för denna förordning, nämligen att förbättra och främja in- och utresekontrollernas ändamålsenlighet och effektivitet vid de yttre gränserna och bekämpa olaglig invandring, rör frågor som till sin natur är gränsöverskridande, kan de inte i tillräcklig utsträckning uppnås av medlemsstaterna var för sig, utan kan uppnås bättre på unionsnivå. Unionen kan därför vidta åtgärder i enlighet med subsidiaritetsprincipen i artikel 5 i fördraget om Europeiska unionen (EU-fördraget). I enlighet med proportionalitetsprincipen i samma artikel går denna förordning inte utöver vad som är nödvändigt för att uppnå dessa mål.

(53)

I enlighet med artiklarna 1 och 2 i protokoll nr 22 om Danmarks ställning, fogat till EU-fördraget och EUF-fördraget, deltar Danmark inte i antagandet av denna förordning, som inte är bindande för eller tillämplig på Danmark. Eftersom denna förordning är en utveckling av Schengenregelverket ska Danmark, i enlighet med artikel 4 i det protokollet, inom sex månader efter det att rådet har beslutat om denna förordning, besluta huruvida landet ska genomföra den i sin nationella lagstiftning.

(54)

Irland deltar i denna förordning i enlighet med artikel 5.1 i protokoll nr 19 om Schengenregelverket införlivat inom Europeiska unionens ramar, fogat till EU-fördraget och EUF-fördraget, och i enlighet med artikel 6.2 i rådets beslut 2002/192/EG (19).

(55)

När det gäller Island och Norge utgör denna förordning, i enlighet med avtalet mellan Europeiska unionens råd och Republiken Island och Konungariket Norge om dessa staters associering till genomförandet, tillämpningen och utvecklingen av Schengenregelverket (20), en utveckling av de bestämmelser i Schengenregelverket som omfattas av det område som avses i artikel 1 A i rådets beslut 1999/437/EG (21).

(56)

När det gäller Schweiz utgör denna förordning, i enlighet med avtalet mellan Europeiska unionen, Europeiska gemenskapen och Schweiziska edsförbundet om Schweiziska edsförbundets associering till genomförandet, tillämpningen och utvecklingen av Schengenregelverket (22), en utveckling av de bestämmelser i Schengenregelverket som omfattas av det område som avses i artikel 1 A i rådets beslut 1999/437/EG jämförd med artikel 3 i rådets beslut 2008/146/EG (23).

(57)

När det gäller Liechtenstein utgör denna förordning, i enlighet med protokollet mellan Europeiska unionen, Europeiska gemenskapen, Schweiziska edsförbundet och Furstendömet Liechtenstein om Furstendömet Liechtensteins anslutning till avtalet mellan Europeiska unionen, Europeiska gemenskapen och Schweiziska edsförbundet om Schweiziska edsförbundets associering till genomförandet, tillämpningen och utvecklingen av Schengenregelverket (24), en utveckling av de bestämmelser i Schengenregelverket som omfattas av det område som avses i artikel 1 A i beslut 1999/437/EG jämförd med artikel 3 i rådets beslut 2011/350/EU (25).

(58)

När det gäller Cypern utgör denna förordning en akt som utvecklar Schengenregelverket eller som på annat sätt har samband med detta i den mening som avses i artikel 3.1 i 2003 års anslutningsakt.

(59)

Europeiska datatillsynsmannen har hörts i enlighet med artikel 42.1 i förordning (EU) 2018/1725 och avgav ett yttrande den 8 februari 2023 (26).

HÄRIGENOM FÖRESKRIVS FÖLJANDE.

KAPITEL 1

ALLMÄNNA BESTÄMMELSER

Artikel 1

Innehåll

I syfte att förbättra och främja in- och utresekontrollernas ändamålsenlighet och effektivitet vid de yttre gränserna och bekämpa olaglig invandring fastställs i denna förordning regler om

a)

lufttrafikföretags insamling av förhandsinformation om passagerare (API-uppgifter),

b)

lufttrafikföretags överföring av API-uppgifter till routern,

c)

översändande av API-uppgifter från routern till de behöriga gränsmyndigheterna.

Denna förordning påverkar inte tillämpningen av förordningarna (EU) 2016/679 och (EU) 2018/1725.

Artikel 2

Tillämpningsområde

Denna förordning är tillämplig på lufttrafikföretag som utför flygningar till unionen.

Artikel 3

Definitioner

I denna förordning gäller följande definitioner:

1.

lufttrafikföretag: lufttrafikföretag enligt definitionen i artikel 3.1 i Europaparlamentets och rådets direktiv (EU) 2016/681 (27).

2.

in- och utresekontroller: in- och utresekontroller enligt definitionen i artikel 2.11 i förordning (EU) 2016/399.

3.

flygningar till unionen: flygningar som avgår från territoriet i antingen ett tredjeland eller en medlemsstat på vilken denna förordning inte tillämpas och som planeras landa på territoriet i en eller flera medlemsstater på vilka denna förordning tillämpas.

4.

gränsövergångsställe: gränsövergångsställe enligt definitionen i artikel 2.8 i förordning (EU) 2016/399.

5.

reguljär flygning: flygning som genomförs enligt en fast tidtabell och till vilken allmänheten kan köpa biljett.

6.

icke-reguljär flygning: flygning som inte genomförs enligt en fast tidtabell och som inte nödvändigtvis ingår i en planlagd eller reguljär flyglinje.

7.

behörig gränsmyndighet: den myndighet som en medlemsstat bemyndigat att utföra in- och utresekontroller och som utsetts och anmälts av den medlemsstaten i enlighet med artikel 14.2.

8.

passagerare: varje person, utom tjänstgörande besättningsmedlemmar, som transporteras eller ska transporteras med ett luftfartyg med lufttrafikföretagets godkännande där godkännandet framgår av att personen står med på passagerarförteckningen.

9.

förhandsinformation om passagerare eller API-uppgifter: de passageraruppgifter och den flyginformation som avses i artikel 4.2 respektive 4.3.

10.

routern: den router som avses i artikel 11 i denna förordning och i artikel 9 i förordning (EU) 2025/13.

11.

personuppgifter: personuppgifter enligt definitionen i artikel 4.1 i förordning (EU) 2016/679.

12.

flygtrafikdata i realtid: information om inkommande och utgående flygtrafik på en flygplats som omfattas av denna förordning.

KAPITEL 2

INSAMLING, ÖVERFÖRING, LAGRING OCH RADERING AV API-UPPGIFTER

Artikel 4

Lufttrafikföretagens insamling av API-uppgifter

1.   Lufttrafikföretagen ska samla in API-uppgifter om varje passagerare på flygningar till unionen, vilka ska överföras till routern i enlighet med artikel 6. Om flygningen har gemensam linjebeteckning med ett lufttrafikföretag ska skyldigheten att överföra API-uppgifter åligga det lufttrafikföretag som utför flygningen.

2.   API-uppgifterna ska bestå av endast följande uppgifter om varje passagerare på flygningen:

a)

Efternamn och förnamn.

b)

Födelsedatum, kön och medborgarskap.

c)

Resehandlingens typ och nummer och trebokstavskoden för det land som har utfärdat resehandlingen.

d)

Resehandlingens sista giltighetsdag.

e)

Det identifieringsnummer för passageraruppgifter som ett lufttrafikföretag använder för att lokalisera en passagerare i sitt informationssystem (PNR-nummer).

f)

Sittplatsinformation som motsvarar den sittplats i luftfartyget som tilldelats en passagerare, om sådan information finns tillgänglig.

g)

Nummer på bagagetaggar samt antal och vikt för incheckade väskor, om sådan information finns tillgänglig.

h)

En kod som anger den metod som används för att samla in och validera de uppgifter som avses i leden a–d.

3.   API-uppgifterna ska också bestå av endast följande flyginformation om varje passagerares flygning:

a)

Flygnumret eller, om flygningen har gemensam linjebeteckning med ett lufttrafikföretag, flygnumren, eller, om inget sådant nummer finns, andra tydliga och lämpliga medel för att identifiera flygningen.

b)

I tillämpliga fall gränsövergångsstället för inresa på medlemsstatens territorium.

c)

Koden för ankomstflygplatsen eller, om flygningen planeras landa på en eller flera flygplatser inom territorierna i en eller flera medlemsstater på vilka denna förordning tillämpas, koderna för landningsflygplatserna på de berörda medlemsstaternas territorier.

d)

Koden för avgångsflygplatsen för flygningen.

e)

Flygplatskoden för den första ombordstigningsplatsen, om en sådan finns tillgänglig.

f)

Datum och klockslag i lokal tid för avgången.

g)

Datum och klockslag i lokal tid för ankomsten.

h)

Lufttrafikföretagets kontaktuppgifter.

i)

Det format som använts för överföringen av API-uppgifter.

Artikel 5

Metoder för insamling av API-uppgifter

1.   Lufttrafikföretagen ska samla in API-uppgifter enligt artikel 4 på ett sätt som säkerställer att de API-uppgifter som de överför i enlighet med artikel 6 är korrekta, fullständiga och aktuella.

2.   Lufttrafikföretagen ska samla in de API-uppgifter som avses i artikel 4.2 a–d med hjälp av automatiserade metoder för insamling av de maskinläsbara uppgifterna i den berörda passagerarens resehandling. De ska göra detta i enlighet med de närmare tekniska krav och operativa regler som avses i punkt 7 i den här artikeln, så snart sådana regler har antagits och är tillämpliga.

Om lufttrafikföretagen tillhandahåller incheckning online ska de göra det möjligt för passagerarna att lämna de API-uppgifter som avses i artikel 4.2 a–d med automatiserade metoder när de checkar in online. Lufttrafikföretagen ska ge passagerare som inte checkar in online möjlighet att lämna dessa API-uppgifter med automatiserade metoder under incheckningen på flygplatsen med hjälp av en självbetjäningskiosk eller lufttrafikföretagens personal vid disken.

Om det inte är tekniskt möjligt att använda automatiserade metoder ska lufttrafikföretagen undantagsvis samla in de API-uppgifter som avses i artikel 4.2 a–d manuellt, antingen som en del av incheckningen online eller som en del av incheckningen på flygplatsen, på ett sådant sätt att överensstämmelse med punkt 1 i den här artikeln säkerställs.

3.   Alla automatiserade metoder som används av lufttrafikföretagen för att samla in API-uppgifter enligt denna förordning ska vara funktionssäkra, säkra och aktuella. Lufttrafikföretagen ska säkerställa att API-uppgifter är krypterade under överföringen av sådana uppgifter från passageraren till lufttrafikföretaget.

4.   Under en övergångsperiod, och utöver de automatiserade metoder som avses i punkt 3, ska lufttrafikföretagen göra det möjligt för passagerarna att lämna API-uppgifter manuellt som en del av incheckningen online. I sådana fall ska lufttrafikföretagen använda dataverifieringsteknik för att säkerställa överensstämmelse med punkt 1.

5.   Den övergångsperiod som avses i punkt 4 ska inte påverka lufttrafikföretagens rätt att, på flygplatsen före ombordstigningen på luftfartyget, kontrollera API-uppgifter som samlas in som en del av incheckningen online för att säkerställa överensstämmelse med punkt 1, i enlighet med tillämplig unionsrätt.

6.   Kommissionen ges befogenhet att, från och med den dag som infaller fyra år efter den idrifttagande av routern som avses i artikel 34, och på grundval av en utvärdering av tillgången till och tillgängligheten av automatiserade metoder för att samla in API-uppgifter, anta en delegerad akt i enlighet med artikel 44 för att avsluta den övergångsperiod som avses i punkt 4 i den här artikeln.

7.   Kommissionen ges befogenhet att anta delegerade akter i enlighet med artikel 44 för att komplettera denna förordning genom att fastställa närmare tekniska krav och operativa regler för insamling av de API-uppgifter som avses i artikel 4.2 a–d med automatiserade metoder i enlighet med punkterna 2 och 3 i den här artikeln samt för manuell insamling av API-uppgifter under särskilda omständigheter i enlighet med punkt 2 i den här artikeln och under den övergångsperiod som avses i punkt 4 i den här artikeln. Dessa tekniska krav och operativa regler ska omfatta krav på datasäkerhet och användning av de mest funktionssäkra automatiserade metoder som finns tillgängliga för att samla in de maskinläsbara uppgifterna i en resehandling.

8.   Lufttrafikföretag som använder automatiserade metoder för att samla in den information som avses i artikel 3.1 och 3.2 i direktiv 2004/82/EG ska ha rätt att göra detta med tillämpning av de tekniska krav för sådan användning som avses i punkt 7 i den här artikeln, i enlighet med det direktivet.

Artikel 6

Lufttrafikföretagens skyldigheter vad gäller överföring av API-uppgifter

1.   Lufttrafikföretagen ska överföra de krypterade API-uppgifterna till routern på elektronisk väg så att de kan översändas till de behöriga gränsmyndigheterna i enlighet med artikel 14. Lufttrafikföretagen ska överföra API-uppgifterna i enlighet med de närmare regler som avses i punkt 3 i den här artikeln, så snart sådana regler har antagits och är tillämpliga.

2.   Lufttrafikföretagen ska överföra API-uppgifterna

a)

per passagerare vid tidpunkten för incheckningen, dock tidigast 48 timmar före flygets angivna avgångstid, och

b)

för alla passagerare som stigit ombord omedelbart efter det att gaten stängts, dvs. när passagerarna har stigit ombord på luftfartyget inför avgången och det inte längre är möjligt för passagerare att stiga ombord på eller lämna luftfartyget.

3.   Kommissionen ges befogenhet att anta delegerade akter i enlighet med artikel 44 för att komplettera denna förordning genom att fastställa nödvändiga närmare regler om de gemensamma protokoll och understödda dataformat som ska användas för den krypterade överföring av API-uppgifter till routern som avses i punkt 1 i den här artikeln, inbegripet överföring av API-uppgifter vid incheckningen och krav på datasäkerhet. Sådana närmare regler ska säkerställa att lufttrafikföretagen överför API-uppgifter med samma struktur och innehåll.

Artikel 7

De behöriga gränsmyndigheternas behandling av API-uppgifter

De behöriga gränsmyndigheterna ska behandla API-uppgifter som de tar emot i enlighet med denna förordning endast i syfte att förbättra och främja in- och utresekontrollernas ändamålsenlighet och effektivitet vid de yttre gränserna och bekämpa olaglig invandring.

De behöriga gränsmyndigheterna får inte behandla API-uppgifter på ett sådant sätt att det leder till profilering av enskilda personer enligt vad som avses i artikel 22 i förordning (EU) 2016/679 eller diskriminering av personer på de grunder som anges i artikel 21 i stadgan.

Artikel 8

Lagringsperiod och radering av API-uppgifter

1.   Lufttrafikföretagen ska, under en period på 48 timmar från den tidpunkt då routern tar emot de API-uppgifter som överförts till den i enlighet med artikel 6.2 a och b, lagra de API-uppgifter som de samlat in enligt artikel 4. Efter utgången av denna period ska de omedelbart och permanent radera sådana API-uppgifter, utan att det påverkar deras möjlighet att lagra och använda uppgifterna när detta är nödvändigt för deras normala affärsverksamhet i enlighet med tillämplig rätt, eller påverkar tillämpningen av artikel 16.1 och 16.3.

2.   De behöriga gränsmyndigheterna ska, under en period på 48 timmar från tidpunkten för mottagandet, lagra de API-uppgifter som översänts till dem enligt artikel 14 efter överföringen enligt artikel 6.2 a och b. Efter utgången av denna period ska de omedelbart och permanent radera sådana API-uppgifter.

I undantagsfall får de behöriga gränsmyndigheterna lagra API-uppgifter under ytterligare en period på upp till 48 timmar, men endast i den mån sådana API-uppgifter avser passagerare som inte infunnit sig vid ett gränsövergångsställe under den period som avses i första stycket.

Artikel 9

Korrigering, komplettering och uppdatering av API-uppgifter

1.   Om ett lufttrafikföretag får kännedom om att de uppgifter som det lagrar enligt denna förordning har behandlats på ett olagligt sätt, eller inte utgör API-uppgifter, ska det omedelbart och permanent radera dessa uppgifter. Om dessa uppgifter har överförts till routern ska lufttrafikföretaget omedelbart underrätta Europeiska unionens byrå för den operativa förvaltningen av stora it-system inom området frihet, säkerhet och rättvisa (eu-Lisa). Efter att ha tagit emot en sådan underrättelse ska eu-Lisa omedelbart underrätta den behöriga gränsmyndighet som tagit emot de uppgifter som översänts via routern. Den behöriga gränsmyndigheten ska omedelbart och permanent radera dessa uppgifter.

2.   Om ett lufttrafikföretag får kännedom om att de uppgifter som det lagrar enligt denna förordning är felaktiga, ofullständiga eller inaktuella ska det omedelbart korrigera, komplettera eller uppdatera dessa uppgifter. Detta påverkar inte lufttrafikföretagens möjlighet att lagra och använda uppgifterna när detta är nödvändigt för deras normala affärsverksamhet i enlighet med tillämplig rätt.

3.   Om ett lufttrafikföretag efter överföringen av API-uppgifter enligt artikel 6.2 a, men före överföringen enligt artikel 6.2 b, får kännedom om att de uppgifter som det har överfört är felaktiga ska det omedelbart överföra de korrigerade API-uppgifterna till routern.

4.   Om ett lufttrafikföretag efter överföringen av API-uppgifter enligt artikel 6.2 a eller b får kännedom om att de uppgifter som det har överfört är felaktiga, ofullständiga eller inaktuella ska det omedelbart överföra de korrigerade, kompletterade eller uppdaterade API-uppgifterna till routern.

5.   Om en behörig gränsmyndighet efter översändandet av API-uppgifter enligt artikel 14 får kännedom om att uppgifterna är felaktiga, ofullständiga eller inaktuella ska den omedelbart radera dessa uppgifter, såvida inte uppgifterna krävs för att säkerställa fullgörande av de skyldigheter som fastställs i denna förordning.

6.   Kommissionen ges befogenhet att anta delegerade akter i enlighet med artikel 44 för att komplettera denna förordning genom att fastställa nödvändiga närmare regler om korrigering, komplettering och uppdatering av API-uppgifter i den mening som avses i den här artikeln.

Artikel 10

Grundläggande rättigheter

1.   Lufttrafikföretags och behöriga myndigheters insamling och behandling av personuppgifter i enlighet med denna förordning och förordning (EU) 2025/13 får inte leda till diskriminering av personer på de grunder som anges i artikel 21 i Europeiska unionens stadga om de grundläggande rättigheterna (stadgan).

2.   Denna förordning ska fullt ut respektera människans värdighet och de grundläggande rättigheter och principer som erkänns i stadgan, inbegripet rätten till respekt för privatlivet samt till asyl, skydd av personuppgifter, rörelsefrihet och ett effektivt rättsmedel.

3.   Särskild hänsyn ska tas till barn, äldre, personer med funktionshinder och utsatta personer. Barnets bästa ska komma i främsta rummet vid genomförandet av denna förordning.

KAPITEL 3

BESTÄMMELSER OM ROUTERN

Artikel 11

Routern

1.   eu-Lisa ska, i enlighet med artiklarna 25 och 26, utforma, utveckla, hysa och tekniskt förvalta en router i syfte att underlätta lufttrafikföretagens överföring av krypterade API-uppgifter till de behöriga gränsmyndigheterna i enlighet med denna förordning.

2.   Routern ska bestå av följande:

a)

En central infrastruktur, inbegripet en uppsättning tekniska komponenter som möjliggör mottagande och översändande av krypterade API-uppgifter.

b)

En säker kommunikationskanal mellan den centrala infrastrukturen och de behöriga gränsmyndigheterna och en säker kommunikationskanal mellan den centrala infrastrukturen och lufttrafikföretagen, för överföring och översändande av API-uppgifter och för all kommunikation i samband med detta.

c)

En säker kanal för att ta emot flygtrafikdata i realtid.

3.   Utan att det påverkar tillämpningen av artikel 12 i denna förordning ska routern, om så är lämpligt och i den utsträckning det är tekniskt möjligt, dela och återanvända de tekniska komponenterna, inbegripet maskinvaru- och programvarukomponenterna, i den webbtjänst som avses i artikel 13 i förordning (EU) 2017/2226, den nätportal för transportörer som avses i artikel 6.2 k i förordning (EU) 2018/1240 och den nätportal för transportörer som avses i artikel 45c i förordning (EG) nr 767/2008.

eu-Lisa ska, i den mån det är tekniskt och operativt möjligt, utforma routern på ett sätt som är konsekvent och förenligt med lufttrafikföretagens skyldigheter som anges i förordningarna (EG) nr 767/2008, (EU) 2017/2226 och (EU) 2018/1240.

4.   Routern ska i enlighet med artikel 38 i den här förordningen automatiskt extrahera och tillgängliggöra uppgifterna för den centrala databasen för rapporter och statistik (CRRS), som inrättats genom artikel 39 i förordning (EU) 2019/817.

5.   eu-Lisa ska utforma och utveckla routern på ett sådant sätt att API-uppgifterna är totalsträckskrypterade under överföringen av API-uppgifter från lufttrafikföretagen till routern i enlighet med artikel 6 och under varje översändande av API-uppgifter från routern till de behöriga gränsmyndigheterna i enlighet med artikel 14 och till (CRRS) i enlighet med artikel 38.2.

Artikel 12

Exklusiv användning av routern

Vid tillämpning av denna förordning får routern användas endast av

a)

lufttrafikföretagen för att överföra krypterade API-uppgifter i enlighet med denna förordning,

b)

de behöriga gränsmyndigheterna för att ta emot krypterade API-uppgifter i enlighet med denna förordning.

Denna artikel påverkar inte tillämpningen av artikel 10 i förordning (EU) 2025/13.

Artikel 13

Dataformats- och överföringskontroller

1.   Routern ska, på ett automatiserat sätt och baserat på flygtrafikdata i realtid, kontrollera om lufttrafikföretaget överfört API-uppgifterna i enlighet med artikel 6.1.

2.   Routern ska, omedelbart och på ett automatiserat sätt, kontrollera om de API-uppgifter som överförts till routern i enlighet med artikel 6.1 överensstämmer med de närmare regler om understödda dataformat som avses i artikel 6.3.

3.   Om det vid den kontroll som avses i punkt 1 i denna artikel fastställs att uppgifterna inte överförts av lufttrafikföretaget eller om den kontroll som avses i punkt 2 i denna artikel fastställer att uppgifterna inte överensstämmer med de närmare reglerna om understödda dataformat, ska routern omedelbart och på ett automatiserat sätt underrätta det berörda lufttrafikföretaget och de behöriga gränsmyndigheterna i de medlemsstater till vilka uppgifterna skulle översändas enligt artikel 14.1. I sådana fall ska lufttrafikföretaget omedelbart överföra API-uppgifterna i enlighet med artikel 6.

4.   Kommissionen ska anta genomförandeakter som fastställer nödvändiga närmare tekniska regler och förfaranderegler för de kontroller och underrättelser som avses i punkterna 1, 2 och 3 i denna artikel. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 43.2.

Artikel 14

Översändande av API-uppgifter från routern till de behöriga gränsmyndigheterna

1.   Efter de dataformats- och överföringskontroller som avses i artikel 13 ska routern översända de krypterade API-uppgifter som överförts till den enligt artikel 6 eller artikel 9.3 och 9.4 till de behöriga gränsmyndigheterna i medlemsstaten eller, om flygningen planeras landa på en eller flera flygplatser inom territorierna i en eller flera medlemsstater på vilka denna förordning tillämpas, till de behöriga gränsmyndigheterna i medlemsstaterna enligt vad som avses i artikel 4.3 c. Den ska översända dessa uppgifter omedelbart och på ett automatiserat sätt, utan att på något sätt ändra innehållet, och i enlighet med de närmare regler som avses i punkt 5 i den här artikeln, så snart sådana regler har antagits och är tillämpliga.

För detta översändande ska eu-Lisa upprätta en jämförelsetabell över de olika ursprungs- och destinationsflygplatserna och de länder de tillhör och hålla den uppdaterad.

2.   Medlemsstaterna ska utse de behöriga gränsmyndigheter som har rätt att ta emot API-uppgifter som översänds till dem från routern i enlighet med denna förordning. De ska senast den dag då denna förordning börjar tillämpas enligt vad som avses i artikel 46 andra stycket underrätta eu-Lisa och kommissionen om namnet på och kontaktuppgifterna till de behöriga gränsmyndigheterna och ska vid behov meddela eu-Lisa och kommissionen eventuella uppdateringar av denna information.

Kommissionen ska på grundval av dessa anmälningar och uppdateringar sammanställa och offentliggöra en förteckning över de anmälda behöriga gränsmyndigheterna inbegripet deras kontaktuppgifter.

3.   Medlemsstaterna ska säkerställa att deras behöriga gränsmyndigheter, vid mottagandet av API-uppgifter i enlighet med punkt 1, omedelbart och på ett automatiserat sätt ger routern en bekräftelse på att sådana uppgifter har mottagits.

4.   Medlemsstaterna ska säkerställa att endast vederbörligen bemyndigade och utbildade anställda vid deras behöriga gränsmyndigheter som utsetts i enlighet med punkt 2 har åtkomst till de API-uppgifter som översänds till dem via routern. De ska fastställa de regler som är nödvändiga för detta ändamål. Reglerna ska bland annat gälla upprättande och regelbunden uppdatering av en förteckning över dessa anställda och deras profiler.

5.   Kommissionen ska anta genomförandeakter som fastställer de närmare tekniska regler och förfaranderegler som är nödvändiga för det översändande av API-uppgifter från routern som avses i punkt 1 i denna artikel, inbegripet när det gäller krav på datasäkerhet. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 43.2.

Artikel 15

Radering av API-uppgifter från routern

API-uppgifter som överförs till routern enligt denna förordning ska lagras på routern endast i den mån det är nödvändigt för att slutföra översändandet till de relevanta behöriga gränsmyndigheterna i enlighet med denna förordning och ska omedelbart, permanent och på ett automatiserat sätt raderas från routern när det i enlighet med artikel 14.3 bekräftas att översändandet av API-uppgifterna till de relevanta behöriga gränsmyndigheterna har slutförts.

Artikel 16

Åtgärder om det är tekniskt omöjligt att använda routern

1.   Om det är tekniskt omöjligt att använda routern för att översända API-uppgifter på grund av ett fel i routern ska eu-Lisa omedelbart och på ett automatiserat sätt underrätta lufttrafikföretagen och de behöriga gränsmyndigheterna om denna tekniska omöjlighet. I detta fall ska eu-Lisa omedelbart vidta åtgärder för att åtgärda den tekniska omöjligheten att använda routern och omedelbart underrätta lufttrafikföretagen och de behöriga gränsmyndigheterna när den har åtgärdats.

Under tidsperioden mellan dessa underrättelser ska artiklarna 6.1 och 8.1 inte tillämpas, i den mån den tekniska omöjligheten förhindrar överföring av API-uppgifter till routern. Lufttrafikföretagen ska lagra API-uppgifterna till dess att den tekniska omöjligheten har åtgärdats. Så snart den tekniska omöjligheten har åtgärdats ska lufttrafikföretagen överföra uppgifterna till routern i enlighet med artikel 6.1.

Om API-uppgifterna tas emot senare än 96 timmar efter den avgångstid som avses i artikel 4.3 f ska routern inte översända API-uppgifterna till de behöriga gränsmyndigheterna, utan i stället radera de uppgifterna.

Om det är tekniskt omöjligt att använda routern, och i undantagsfall som rör målen för denna förordning och som gör det nödvändigt för de behöriga gränsmyndigheterna att omedelbart ta emot API-uppgifter under den tid som det är tekniskt omöjligt att använda routern, får de behöriga gränsmyndigheterna begära att lufttrafikföretagen använder andra lämpliga metoder som säkerställer den nivå av datasäkerhet, datakvalitet och dataskydd som är nödvändig för att överföra API-uppgifterna direkt till de behöriga gränsmyndigheterna. De behöriga gränsmyndigheterna ska behandla de API-uppgifter som tagits emot med andra lämpliga metoder i enlighet med de regler och skyddsåtgärder som anges i förordning (EU) 2016/399 och tillämplig nationell rätt.

Efter eu-Lisas underrättelse om att den tekniska omöjligheten har åtgärdats, och när det i enlighet med artikel 14.3 bekräftas att översändandet av API-uppgifterna via routern till den relevanta behöriga gränsmyndigheten har slutförts, ska den behöriga gränsmyndigheten omedelbart radera de API-uppgifter som tagits emot med andra lämpliga metoder.

2.   Om det är tekniskt omöjligt att använda routern för att översända API-uppgifter på grund av ett fel i de system eller den infrastruktur som avses i artikel 23 i en medlemsstat ska den medlemsstatens behöriga gränsmyndigheter omedelbart och på ett automatiserat sätt underrätta lufttrafikföretagen, de behöriga gränsmyndigheterna i övriga medlemsstater, eu-Lisa och kommissionen om denna tekniska omöjlighet. I detta fall ska medlemsstaten omedelbart vidta åtgärder för att åtgärda den tekniska omöjligheten att använda routern och omedelbart underrätta lufttrafikföretagen, de behöriga gränsmyndigheterna i övriga medlemsstater, eu-Lisa och kommissionen när den har åtgärdats. Routern ska lagra API-uppgifterna till dess att den tekniska omöjligheten har åtgärdats. Så snart den tekniska omöjligheten har åtgärdats ska routern översända uppgifterna i enlighet med artikel 14.1.

Under tidsperioden mellan dessa underrättelser ska artiklarna 6.1 och 8.1 inte tillämpas, i den mån den tekniska omöjligheten förhindrar överföring av API-uppgifter till routern. Lufttrafikföretagen ska lagra API-uppgifterna till dess att den tekniska omöjligheten har åtgärdats. Så snart den tekniska omöjligheten har åtgärdats ska lufttrafikföretagen överföra uppgifterna till routern i enlighet med artikel 6.1.

Om API-uppgifterna tas emot senare än 96 timmar efter den avgångstid som avses i artikel 4.3 f ska routern inte översända API-uppgifterna till de behöriga gränsmyndigheterna, utan i stället radera de uppgifterna.

Om det är tekniskt omöjligt att använda routern, och i undantagsfall som rör målen för denna förordning och som gör det nödvändigt för de behöriga gränsmyndigheterna att omedelbart ta emot API-uppgifter under den tid som det är tekniskt omöjligt att använda routern, får de behöriga gränsmyndigheterna begära att lufttrafikföretagen använder andra lämpliga metoder som säkerställer den nivå av datasäkerhet, datakvalitet och dataskydd som är nödvändig för att överföra API-uppgifterna direkt till de behöriga gränsmyndigheterna. De behöriga gränsmyndigheterna ska behandla de API-uppgifter som tagits emot med andra lämpliga metoder i enlighet med de regler och skyddsåtgärder som anges i förordning (EU) 2016/399 och tillämplig nationell rätt.

Efter eu-Lisas underrättelse om att den tekniska omöjligheten har åtgärdats, och när det i enlighet med artikel 14.3 bekräftas att översändandet av API-uppgifterna via routern till den relevanta behöriga gränsmyndigheten har slutförts, ska den behöriga gränsmyndigheten omedelbart radera de API-uppgifter som tagits emot med andra lämpliga metoder.

3.   Om det är tekniskt omöjligt att använda routern för att överföra API-uppgifter på grund av ett fel i ett lufttrafikföretags system eller infrastruktur som avses i artikel 24 ska lufttrafikföretaget omedelbart och på ett automatiserat sätt underrätta de behöriga gränsmyndigheterna, eu-Lisa och kommissionen om denna tekniska omöjlighet. I detta fall ska lufttrafikföretaget omedelbart vidta åtgärder för att åtgärda den tekniska omöjligheten att använda routern och omedelbart underrätta eu-Lisa och kommissionen när den har åtgärdats.

Under tidsperioden mellan dessa underrättelser ska artiklarna 6.1 och 8.1 inte tillämpas, i den mån den tekniska omöjligheten förhindrar överföring av API-uppgifter till routern. Lufttrafikföretagen ska lagra API-uppgifterna till dess att den tekniska omöjligheten har åtgärdats. Så snart den tekniska omöjligheten har åtgärdats ska lufttrafikföretagen överföra uppgifterna till routern i enlighet med artikel 6.1. Routern ska dock inte översända API-uppgifterna till de behöriga gränsmyndigheterna, utan i stället radera uppgifterna, om de tas emot senare än 96 timmar efter den avgångstid som avses i artikel 4.3 f.

Om det är tekniskt omöjligt att använda routern, och i undantagsfall som rör målen för denna förordning och som gör det nödvändigt för de behöriga gränsmyndigheterna att omedelbart ta emot API-uppgifter under den tid som det är tekniskt omöjligt att använda routern, får de behöriga gränsmyndigheterna begära att lufttrafikföretagen använder andra lämpliga metoder som säkerställer den nivå av datasäkerhet, datakvalitet och dataskydd som är nödvändig för att överföra API-uppgifterna direkt till de behöriga gränsmyndigheterna. De behöriga gränsmyndigheterna ska behandla de API-uppgifter som tagits emot med andra lämpliga metoder i enlighet med de regler och skyddsåtgärder som anges i förordning (EU) 2016/399 och tillämplig nationell rätt.

Efter eu-Lisas underrättelse om att den tekniska omöjligheten har åtgärdats, och när det i enlighet med artikel 14.3 bekräftas att översändandet av API-uppgifterna via routern till den relevanta behöriga gränsmyndigheten har slutförts, ska den behöriga gränsmyndigheten omedelbart radera de API-uppgifter som tagits emot med andra lämpliga metoder.

När den tekniska omöjligheten har åtgärdats ska det berörda lufttrafikföretaget utan dröjsmål till den nationella API-tillsynsmyndighet som avses i artikel 36 lämna in en rapport med alla nödvändiga uppgifter om den tekniska omöjligheten, inbegripet dess orsaker, omfattning och konsekvenser samt de åtgärder som vidtagits för att åtgärda den.

KAPITEL 4

SÄRSKILDA BESTÄMMELSER OM SKYDD AV PERSONUPPGIFTER OCH SÄKERHET

Artikel 17

Loggföring

1.   Lufttrafikföretagen ska skapa loggar över all behandling av API-uppgifter enligt denna förordning som utförs med de automatiserade metoder som avses i artikel 5.2. Dessa loggar ska omfatta datum, klockslag och plats för överföringen av API-uppgifterna. Dessa loggar får inte innehålla några andra personuppgifter än den information som är nödvändig för att identifiera berörda anställda vid respektive lufttrafikföretag.

2.   eu-Lisa ska föra logg över all behandling som rör överföringen och översändandet av API-uppgifter via routern enligt denna förordning. Dessa loggar ska omfatta

a)

det lufttrafikföretag som överförde API-uppgifterna till routern,

b)

de behöriga gränsmyndigheter till vilka API-uppgifterna översändes via routern,

c)

datum och klockslag för den överföring eller det översändande som avses i leden a och b samt platsen för överföringen eller översändandet,

d)

all åtkomst för anställda vid eu-Lisa som är nödvändig för underhåll av routern, enligt artikel 26.3,

e)

annan information som rör denna behandling och som är nödvändig för att övervaka API-uppgifternas säkerhet och integritet och att behandlingen är laglig.

Dessa loggar får inte innehålla några andra personuppgifter än den information som är nödvändig för att identifiera berörda anställda vid eu-Lisa enligt vad som avses i första stycket d.

3.   De loggar som avses i punkterna 1 och 2 i denna artikel får användas endast för att säkerställa API-uppgifternas säkerhet och integritet och att behandlingen är laglig, särskilt när det gäller efterlevnaden av kraven i denna förordning, inbegripet förfaranden för sanktioner vid överträdelser av dessa krav i enlighet med artiklarna 36 och 37.

4.   Lufttrafikföretagen och eu-Lisa ska vidta lämpliga åtgärder för att skydda de loggar som de skapat enligt punkt 1 respektive 2 mot obehörig åtkomst och andra säkerhetsrisker.

5.   Den nationella API-tillsynsmyndighet som avses i artikel 36 och de behöriga gränsmyndigheterna ska ha åtkomst till de relevanta loggar som avses i punkt 1 i den här artikeln om det är nödvändigt för de ändamål som avses i punkt 3 i den här artikeln.

6.   Lufttrafikföretagen och eu-Lisa ska bevara de loggar som de skapat enligt punkt 1 respektive 2 i ett års tid från den tidpunkt då dessa loggar skapades. Efter utgången av denna period ska de omedelbart och permanent radera loggarna.

Om dessa loggar emellertid behövs för förfaranden för övervakning eller säkerställande av API-uppgifternas säkerhet och integritet eller av att behandlingen är laglig, enligt vad som avses i punkt 3, och dessa förfaranden redan har inletts vid utgången av den period som avses i första stycket i den här punkten, ska eu-Lisa och lufttrafikföretagen bevara dessa loggar så länge som det är nödvändigt för dessa förfaranden. I detta fall ska de omedelbart radera dessa loggar när de inte längre är nödvändiga för dessa förfaranden.

Artikel 18

Ansvar för skydd av personuppgifter

1.   Lufttrafikföretagen ska vara personuppgiftsansvariga i den mening som avses i artikel 4.7 i förordning (EU) 2016/679 i fråga om behandling av API-uppgifter som utgör personuppgifter i samband med insamling av sådana uppgifter och överföring av dessa till routern enligt den här förordningen.

2.   Varje medlemsstat ska utse en behörig myndighet till personuppgiftsansvarig i enlighet med denna artikel. Medlemsstaterna ska anmäla dessa myndigheter till kommissionen, eu-Lisa och övriga medlemsstater.

Alla behöriga myndigheter som utsetts av medlemsstaterna ska vara gemensamt personuppgiftsansvariga i enlighet med artikel 26 i förordning (EU) 2016/679 i fråga om behandling av personuppgifter i routern.

3.   eu-Lisa ska vara personuppgiftsbiträde i den mening som avses i artikel 3.12 i förordning (EU) 2018/1725 i fråga om behandling via routern av API-uppgifter som utgör personuppgifter enligt den här förordningen, inbegripet översändande av uppgifter från routern till de behöriga gränsmyndigheterna och lagring av dessa uppgifter på routern av tekniska skäl. eu-Lisa ska säkerställa att routern drivs i enlighet med denna förordning.

4.   Kommissionen ska anta genomförandeakter som fastställer de gemensamt personuppgiftsansvarigas respektive ansvar och skyldigheter mellan de gemensamt personuppgiftsansvariga och personuppgiftsbiträdet. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 43.2.

Artikel 19

Information till passagerare

I enlighet med artikel 13 i förordning (EU) 2016/679 ska lufttrafikföretagen, på flygningar som omfattas av den här förordningen, ge passagerarna information om syftet med insamlingen av deras personuppgifter, vilken typ av personuppgifter som samlas in, mottagarna av personuppgifterna och hur de kan utöva sina rättigheter i egenskap av registrerade.

Denna information ska meddelas passagerarna skriftligen och i ett lättillgängligt format vid tidpunkten för bokningen och vid tidpunkten för incheckningen, oavsett hur personuppgifterna samlas in vid incheckningen, i enlighet med artikel 5.

Artikel 20

Säkerhet

1.   eu-Lisa ska säkerställa säkerheten och krypteringen för de API-uppgifter, särskilt API-uppgifter som utgör personuppgifter, som eu-Lisa behandlar enligt denna förordning. De behöriga gränsmyndigheterna och lufttrafikföretagen ska säkerställa säkerheten för de API-uppgifter, särskilt API-uppgifter som utgör personuppgifter, som de behandlar enligt denna förordning. eu-Lisa, de behöriga gränsmyndigheterna och lufttrafikföretagen ska, i enlighet med sina respektive ansvarsområden och unionsrätten, samarbeta med varandra för att säkerställa sådan säkerhet.

2.   eu-Lisa ska vidta de åtgärder som är nödvändiga för att säkerställa säkerheten för routern och de API-uppgifter, särskilt API-uppgifter som utgör personuppgifter, som översänds via routern, inbegripet genom att upprätta, genomföra och regelbundet uppdatera en säkerhetsplan, en kontinuitetsplan och en katastrofplan för att

a)

fysiskt skydda routern, bland annat genom att utarbeta beredskapsplaner för skydd av dess kritiska komponenter,

b)

förhindra obehörig behandling av API-uppgifter, inbegripet obehörig åtkomst till och kopiering, ändring eller radering av dessa, både under överföringen av API-uppgifterna till och från routern och vid lagring av API-uppgifterna på routern när så är nödvändigt för att slutföra översändandet, särskilt med hjälp av lämplig krypteringsteknik,

c)

säkerställa att de personer som är behöriga att få åtkomst till routern har åtkomst endast till de uppgifter för vilka de är behöriga,

d)

säkerställa att det är möjligt att kontrollera och fastställa till vilka behöriga gränsmyndigheter som API-uppgifterna översänds via routern,

e)

korrekt rapportera till styrelsen om eventuella funktionsfel i routern,

f)

övervaka ändamålsenligheten i de säkerhetsåtgärder som krävs enligt denna artikel och enligt förordning (EU) 2018/1725, och bedöma och uppdatera dessa säkerhetsåtgärder när så är nödvändigt mot bakgrund av den tekniska eller operativa utvecklingen.

De åtgärder som avses i första stycket i denna punkt ska inte påverka artikel 32 i förordning (EU) 2016/679 eller artikel 33 i förordning (EU) 2018/1725.

Artikel 21

Egenkontroll

Lufttrafikföretagen och de behöriga gränsmyndigheterna ska övervaka att de fullgör sina respektive skyldigheter enligt denna förordning, i synnerhet när det gäller deras behandling av API-uppgifter som utgör personuppgifter. För lufttrafikföretagen ska övervakningen omfatta täta kontroller av de loggar som avses i artikel 17.1.

Artikel 22

Granskning av skyddet av personuppgifter

1.   De oberoende tillsynsmyndigheter som avses i artikel 51 i förordning (EU) 2016/679 ska minst en gång vart fjärde år genomföra en granskning av de behöriga gränsmyndigheternas behandling av API-uppgifter som utgör personuppgifter vid tillämpningen av den här förordningen. Medlemsstaterna ska säkerställa att deras oberoende tillsynsmyndigheter har tillräckliga resurser och sakkunskap för att fullgöra de uppgifter som de anförtros enligt denna förordning.

2.   Europeiska datatillsynsmannen ska minst en gång om året genomföra en granskning av eu-Lisas behandling av API-uppgifter som utgör personuppgifter vid tillämpningen av denna förordning, i enlighet med relevanta internationella revisionsstandarder. En rapport om granskningen ska sändas till Europaparlamentet, rådet, kommissionen, medlemsstaterna och eu-Lisa. eu-Lisa ska ges tillfälle att yttra sig innan rapporterna antas.

3.   När det gäller sådan behandling som avses i punkt 2 i denna artikel ska eu-Lisa på begäran tillhandahålla den information som Europeiska datatillsynsmannen begär, ge tillgång till alla handlingar som Europeiska datatillsynsmannen begär och ge denne åtkomst till de loggar som avses i artikel 17.2 samt när som helst ge Europeiska datatillsynsmannen tillträde till alla sina lokaler.

KAPITEL 5

FRÅGOR SOM RÖR ROUTERN

Artikel 23

De behöriga gränsmyndigheternas anslutningar till routern

1.   Medlemsstaterna ska säkerställa att deras behöriga gränsmyndigheter är anslutna till routern. De ska säkerställa att de behöriga gränsmyndigheternas system och infrastruktur för mottagande och vidarebehandling av API-uppgifter som överförts enligt denna förordning integreras med routern.

Medlemsstaterna ska säkerställa att anslutningen till routern och integreringen med den gör det möjligt för deras behöriga gränsmyndigheter att ta emot och vidarebehandla API-uppgifterna samt att utbyta relaterad kommunikation på ett lagligt, säkert, ändamålsenligt och snabbt sätt.

2.   Kommissionen ska anta genomförandeakter som fastställer nödvändiga närmare regler om de anslutningar till och den integrering med routern som avses i punkt 1 i denna artikel, inbegripet när det gäller krav på datasäkerhet. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 43.2.

Artikel 24

Lufttrafikföretagens anslutningar till routern

1.   Lufttrafikföretagen ska säkerställa att de är anslutna till routern. De ska säkerställa att deras system och infrastruktur för överföring av API-uppgifter till routern enligt denna förordning integreras med routern.

Lufttrafikföretagen ska säkerställa att anslutningen till routern och integreringen med den gör det möjligt för dem att överföra API-uppgifterna samt att utbyta relaterad kommunikation på ett lagligt, säkert, ändamålsenligt och snabbt sätt. I detta syfte ska lufttrafikföretagen genomföra tester av överföringen av API-uppgifter till routern i samarbete med eu-Lisa i enlighet med artikel 27.3.

2.   Kommissionen ska anta genomförandeakter som fastställer nödvändiga närmare regler om de anslutningar till och den integrering med routern som avses i punkt 1 i denna artikel, inbegripet när det gäller krav på datasäkerhet. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 43.2.

Artikel 25

eu-Lisas uppgifter i samband med utformning och utveckling av routern

1.   eu-Lisa ska ansvara för utformningen av routerns fysiska arkitektur, inbegripet fastställandet av dess tekniska specifikationer.

2.   eu-Lisa ska ansvara för utvecklingen av routern, inbegripet eventuella tekniska anpassningar som behövs för routerns drift.

Utvecklingen av routern ska bestå i att utarbeta och genomföra de tekniska specifikationerna, testningen och den övergripande projektledningen och samordningen av utvecklingsfasen.

3.   eu-Lisa ska säkerställa att routern utformas och utvecklas på ett sådant sätt att den har de funktioner som anges i denna förordning, och att den tas i drift så snart som möjligt efter det att kommissionen antagit de genomförandeakter och delegerade akter som föreskrivs i artiklarna 5.7, 6.3, 9.6, 23.2 och 24.2 i denna förordning och efter genomförandet av en konsekvensbedömning avseende dataskydd i enlighet med artikel 35 i förordning (EU) 2016/679.

4.   eu-Lisa ska tillhandahålla de behöriga gränsmyndigheterna, andra berörda myndigheter i medlemsstaterna och lufttrafikföretagen tester för överensstämmelse. Testerna för överensstämmelse ska omfatta en testmiljö, en simulator, testdataset och en testplan. Testerna för överensstämmelse ska möjliggöra en sådan övergripande provning av routern som avses i punkt 5, och de ska förbli tillgängliga efter det att denna provning har slutförts.

5.   När eu-Lisa anser att utvecklingsfasen har slutförts ska eu-Lisa utan oskäligt dröjsmål genomföra en övergripande test av routern i samarbete med de behöriga gränsmyndigheterna och andra berörda myndigheter i medlemsstaterna samt lufttrafikföretagen och informera kommissionen om resultatet av den testen.

Artikel 26

eu-Lisas uppgifter i samband med hysning och teknisk förvaltning av routern

1.   eu-Lisa ska hysa routern i sina tekniska anläggningar.

2.   eu-Lisa ska ansvara för den tekniska förvaltningen av routern, inbegripet dess underhåll och tekniska utveckling, på ett sådant sätt att det säkerställs att API-uppgifterna översänds på ett säkert, ändamålsenligt och snabbt sätt via routern, i enlighet med denna förordning.

Den tekniska förvaltningen av routern ska bestå i att utföra alla uppgifter och införa alla tekniska lösningar som är nödvändiga för att routern ska fungera korrekt i enlighet med denna förordning, oavbrutet dygnet runt alla dagar i veckan. Den ska omfatta det underhållsarbete och den tekniska utveckling som behövs för att säkerställa att routern fungerar med tillfredsställande teknisk kvalitet, i synnerhet när det gäller tillgänglighet, korrekthet och funktionssäkerhet i översändandet av API-uppgifter, i enlighet med de tekniska specifikationerna och i möjligaste mån i enlighet med de behöriga gränsmyndigheternas och lufttrafikföretagens operativa behov.

3.   eu-Lisas anställda ska inte ha åtkomst till några av de API-uppgifter som översänds via routern. Detta förbud ska dock inte hindra eu-Lisas anställda från att få sådan åtkomst i den mån det är absolut nödvändigt för underhåll och teknisk förvaltning av routern.

4.   Utan att det påverkar tillämpningen av punkt 3 i denna artikel och artikel 17 i tjänsteföreskrifterna för tjänstemän i Europeiska unionen, som fastställs i rådets förordning (EEG, Euratom, EKSG) nr 259/68 (28), ska eu-Lisa tillämpa lämpliga regler om tystnadsplikt eller andra likvärdiga sekretesskrav på sina anställda som arbetar med API-uppgifter som översänds via routern. Denna skyldighet ska vara tillämplig även efter det att de anställda i fråga lämnat sin tjänst eller anställning eller upphört med sin yrkesverksamhet.

Artikel 27

eu-Lisas stöduppgifter avseende routern

1.   eu-Lisa ska på begäran av de behöriga gränsmyndigheterna, andra berörda myndigheter i medlemsstaterna eller lufttrafikföretagen tillhandahålla dessa utbildningar om den tekniska användningen av routern och om anslutningen till och integreringen med routern.

2.   eu-Lisa ska ge stöd till de behöriga gränsmyndigheterna när det gäller mottagandet av API-uppgifter via routern enligt denna förordning, särskilt när det gäller tillämpningen av artiklarna 14 och 23.

3.   I enlighet med artikel 24.1 och med hjälp av de tester för överensstämmelse som avses i artikel 25.4 ska eu-Lisa i samarbete med lufttrafikföretagen genomföra tester av överföringen av API-uppgifter till routern.

KAPITEL 6

STYRNING

Artikel 28

Programstyrelse

1.   Senast den 28 januari 2025 ska eu-Lisas styrelse inrätta en programstyrelse. Denna ska bestå av tio ledamöter, närmare bestämt

a)

sju ledamöter som utses av eu-Lisas styrelse bland dess ledamöter eller suppleanter,

b)

ordföranden för den rådgivande grupp för API-PNR som avses i artikel 29,

c)

en av eu-Lisas anställda vilken utses av dess verkställande direktör, och

d)

en ledamot som utses av kommissionen.

När det gäller led a ska de ledamöter som utses av eu-Lisas styrelse väljas bland dess ledamöter eller suppleanter endast från de medlemsstater på vilka denna förordning tillämpas.

2.   Programstyrelsen ska utarbeta sin egen arbetsordning, som ska antas av eu-Lisas styrelse.

Ordförandeskapet ska innehas av en medlemsstat som är representerad i egenskap av ledamot av programstyrelsen.

3.   Programstyrelsen ska övervaka att eu-Lisa fullgör sina uppgifter i fråga om utformning och utveckling av routern i enlighet med artikel 25.

På begäran av programstyrelsen ska eu-Lisa tillhandahålla närmare och uppdaterade uppgifter om utformningen och utvecklingen av routern, inbegripet om de resurser som tilldelats av eu-Lisa.

4.   Programstyrelsen ska regelbundet – minst tre gånger per kvartal – lämna skriftliga rapporter om framstegen i utformningen och utvecklingen av routern till eu-Lisas styrelse.

5.   Programstyrelsen ska varken ha befogenhet att fatta beslut eller mandat att företräda eu-Lisas styrelse eller dess ledamöter.

6.   Programstyrelsen ska upphöra att existera den dag då denna förordning börjar tillämpas, enligt artikel 46 andra stycket.

Artikel 29

Den rådgivande gruppen för API-PNR

1.   Från och med den 28 januari 2025 ska den rådgivande gruppen för API-PNR, som inrättats enligt artikel 27.1 de i förordning (EU) 2018/1726, tillhandahålla eu-Lisas styrelse nödvändig sakkunskap om API-PNR, särskilt i samband med utarbetandet av dess årliga arbetsprogram och årliga verksamhetsrapport.

2.   eu-Lisa ska tillhandahålla den rådgivande gruppen för API-PNR de tekniska specifikationer och de tester för överensstämmelse – även övergångsversioner av dessa – som avses i artikel 25.1, 25.2 och 25.4, när sådana finns tillgängliga.

3.   Den rådgivande gruppen för API-PNR ska utföra följande uppgifter:

a)

Tillhandahålla eu-Lisa och programstyrelsen sakkunskap om utformningen och utvecklingen av routern i enlighet med artikel 25.

b)

Tillhandahålla eu-Lisa sakkunskap om hysningen och den tekniska förvaltningen av routern i enlighet med artikel 26.

c)

På begäran avge ett yttrande till programstyrelsen om framstegen i utformningen och utvecklingen av routern, inbegripet om framstegen med de tekniska specifikationer och tester för överensstämmelse som avses i punkt 2.

4.   Den rådgivande gruppen för API-PNR ska inte ha vare sig befogenhet att fatta beslut eller mandat att företräda eu-Lisas styrelse eller dess ledamöter.

Artikel 30

Kontaktgruppen för API-PNR

1.   Senast den dag då denna förordning börjar tillämpas enligt artikel 46 andra stycket ska eu-Lisas styrelse inrätta en kontaktgrupp för API-PNR.

2.   Kontaktgruppen för API-PNR ska möjliggöra kommunikation mellan medlemsstaternas berörda myndigheter och lufttrafikföretagen i tekniska frågor som rör deras respektive uppgifter och skyldigheter enligt denna förordning.

3.   Kontaktgruppen för API-PNR ska bestå av företrädare för medlemsstaternas berörda myndigheter och lufttrafikföretagen, ordföranden för den rådgivande gruppen för API-PNR och eu-Lisas experter.

4.   eu-Lisas styrelse ska fastställa arbetsordningen för kontaktgruppen för API-PNR efter ett yttrande från den rådgivande gruppen för API-PNR.

5.   Om det anses nödvändigt får eu-Lisas styrelse också inrätta undergrupper till kontaktgruppen för API-PNR för att diskutera särskilda tekniska frågor som rör respektive uppgifter och skyldigheter för medlemsstaternas berörda myndigheter och lufttrafikföretagen enligt denna förordning.

6.   Kontaktgruppen för API-PNR, inbegripet dess undergrupper, ska inte ha vare sig befogenhet att fatta beslut eller mandat att företräda eu-Lisas styrelse eller dess ledamöter.

Artikel 31

Expertgruppen för API

1.   Senast den dag då denna förordning börjar tillämpas enligt artikel 46 andra stycket ska kommissionen inrätta en expertgrupp för API i enlighet med de övergripande reglerna för inrättande av kommissionens expertgrupper och deras verksamhet.

2.   Expertgruppen för API ska möjliggöra kommunikation mellan medlemsstaternas berörda myndigheter och mellan dessa och lufttrafikföretagen i policyfrågor som rör deras respektive uppgifter och skyldigheter enligt denna förordning, även när det gäller de sanktioner som avses i artikel 37.

3.   Expertgruppen för API ska ledas av kommissionen och vara sammansatt i enlighet med de övergripande reglerna för inrättande av kommissionens expertgrupper och deras verksamhet. Den ska bestå av företrädare för medlemsstaternas berörda myndigheter, företrädare för lufttrafikföretagen och eu-Lisas experter. Expertgruppen för API får när det är relevant för gruppens verksamhet bjuda in relevanta berörda parter, särskilt företrädare för Europaparlamentet, Europeiska datatillsynsmannen och de oberoende nationella tillsynsmyndigheterna, att delta i dess arbete.

4.   Expertgruppen för API ska utföra sina uppgifter i enlighet med principen om insyn. Kommissionen ska offentliggöra protokollen från mötena i expertgruppen för API och andra relevanta dokument på kommissionens webbplats.

Artikel 32

Kostnader som eu-Lisa, Europeiska datatillsynsmannen, de nationella tillsynsmyndigheterna och medlemsstaterna ådrar sig

1.   De kostnader som eu-Lisa ådrar sig i samband med inrättandet och driften av routern enligt denna förordning ska belasta unionens allmänna budget.

2.   De kostnader som medlemsstaterna ådrar sig i samband med genomförandet av denna förordning, i synnerhet deras anslutning till och integrering med routern enligt artikel 23, ska stödjas genom unionens allmänna budget, i enlighet med de regler om stödberättigande och de medfinansieringssatser som fastställs i tillämpliga unionsrättsakter.

3.   De kostnader som Europeiska datatillsynsmannen ådrar sig i samband med de uppgifter som den anförtros enligt denna förordning ska belasta unionens allmänna budget.

4.   De kostnader som oberoende nationella tillsynsmyndigheter ådrar sig i samband med de uppgifter som de anförtros enligt denna förordning ska belasta medlemsstaterna.

Artikel 33

Ansvar för routern

Om en medlemsstats eller ett lufttrafikföretags underlåtenhet att fullgöra sina skyldigheter enligt denna förordning orsakar skada på routern, ska den medlemsstaten eller det lufttrafikföretaget ansvara för denna skada som föreskrivs i tillämplig unionsrätt eller nationell rätt, såvida inte – och i den mån det går att visa att – eu-Lisa, en annan medlemsstat eller ett annat lufttrafikföretag har underlåtit att vidta rimliga åtgärder för att förhindra skadan eller för att begränsa dess verkningar.

Artikel 34

Idrifttagande av routern

Kommissionen ska utan oskäligt dröjsmål fastställa vilket datum som routern ska tas i drift genom en genomförandeakt så snart eu-Lisa har informerat kommissionen om att den övergripande test av routern som avses i artikel 25.5 har slutförts på ett framgångsrikt sätt. Denna genomförandeakt ska antas i enlighet med det granskningsförfarande som avses i artikel 43.2.

Kommissionen ska fastställa det datum som avses i första stycket till senast 30 dagar efter antagandet av genomförandeakten.

Artikel 35

Frivillig användning av routern vid tillämpning av direktiv 2004/82/EG

1.   Lufttrafikföretagen ska ha rätt att använda routern för att översända den information som avses i artikel 3.1 och 3.2 i direktiv 2004/82/EG till en eller flera av de ansvariga myndigheter som avses i det direktivet, i enlighet med det direktivet, förutsatt att den berörda medlemsstaten har samtyckt till sådan användning, från och med ett lämpligt datum som fastställs av den medlemsstaten. Den medlemsstaten ska samtycka till detta först efter att ha försäkrat sig om att informationen, i synnerhet i fråga om anslutningen till routern för såväl dess egna ansvariga myndigheter som det berörda lufttrafikföretaget, kan översändas på ett lagligt, säkert, ändamålsenligt och snabbt sätt.

2.   Om ett lufttrafikföretag börjar använda routern i enlighet med punkt 1 i denna artikel ska det fortsätta att använda routern för att översända sådan information till den berörda medlemsstatens ansvariga myndigheter fram till den dag då denna förordning börjar tillämpas enligt vad som avses i artikel 46 andra stycket. Denna användning ska dock avbrytas vid ett lämpligt datum som fastställs av den medlemsstaten, om medlemsstaten anser att det finns objektiva skäl som kräver detta och har underrättat lufttrafikföretaget om detta.

3.   Den berörda medlemsstaten ska

a)

samråda med eu-Lisa innan den samtycker till frivillig användning av routern i enlighet med punkt 1,

b)

utom i vederbörligen motiverade brådskande situationer ge det berörda lufttrafikföretaget möjlighet att lämna synpunkter på myndighetens avsikt att avbryta användningen i enlighet med punkt 2 och, när så är relevant, även samråda med eu-Lisa om detta,

c)

omedelbart underrätta eu-Lisa och kommissionen om all sådan användning som den samtyckt till och om varje avbrytande av sådan användning, med all nödvändig information, inbegripet inledningsdatum för användningen, datum för avbrottet och skälen till avbrottet, beroende på vad som är tillämpligt.

KAPITEL 7

TILLSYN, SANKTIONER, STATISTIK OCH HANDBOK

Artikel 36

Nationell API-tillsynsmyndighet

1.   Medlemsstaterna ska utse en eller flera nationella API-tillsynsmyndigheter med ansvar för att inom deras territorium övervaka lufttrafikföretagens tillämpning av bestämmelserna i denna förordning och säkerställa att dessa bestämmelser följs.

2.   Medlemsstaterna ska säkerställa att de nationella API-tillsynsmyndigheterna har alla medel och alla utrednings- och verkställighetsbefogenheter som är nödvändiga för att de ska kunna utföra sina uppgifter enligt denna förordning, inbegripet genom att när så är lämpligt ålägga de sanktioner som avses i artikel 37. Medlemsstaterna ska säkerställa att utövandet av de befogenheter som tilldelas den nationella API-tillsynsmyndigheten omfattas av lämpliga skyddsåtgärder som är förenliga med de grundläggande rättigheter som garanteras enligt unionsrätten.

3.   Medlemsstaterna ska senast den dag då denna förordning börjar tillämpas enligt vad som avses i artikel 46 andra stycket underrätta kommissionen om namnet på och kontaktuppgifterna till de myndigheter som de utsett enligt punkt 1 i den här artikeln. De ska utan dröjsmål underrätta kommissionen om alla ändringar av dessa.

4.   Denna artikel påverkar inte befogenheterna för de tillsynsmyndigheter som avses i artikel 51 i förordning (EU) 2016/679.

Artikel 37

Sanktioner

1.   Medlemsstaterna ska fastställa regler om sanktioner för överträdelse av bestämmelserna i denna förordning och vidta alla nödvändiga åtgärder för att säkerställa att de tillämpas. Sanktionerna ska vara effektiva, proportionella och avskräckande.

2.   Medlemsstaterna ska till kommissionen anmäla dessa regler och åtgärder senast den dag då denna förordning börjar tillämpas enligt artikel 46 andra stycket samt utan dröjsmål eventuella ändringar som berör dem.

3.   Medlemsstaterna ska säkerställa att de nationella API-tillsynsmyndigheterna, när de beslutar huruvida en sanktion ska åläggas och när de fastställer sanktionens typ och nivå, beaktar alla relevanta omständigheter, inbegripet

a)

överträdelsens karaktär, allvar och varaktighet,

b)

graden av lufttrafikföretagets fel eller försummelse,

c)

tidigare överträdelser som begåtts av lufttrafikföretaget,

d)

i vilken utsträckning lufttrafikföretaget samarbetar med de behöriga myndigheterna,

e)

lufttrafikföretagets storlek, såsom det årliga antalet passagerare som transporteras,

f)

huruvida tidigare sanktioner redan har påförts av andra nationella API-tillsynsmyndigheter på samma lufttrafikföretag för samma överträdelse.

4.   Medlemsstaterna ska säkerställa att en återkommande underlåtenhet att överföra API-uppgifter i enlighet med artikel 6.1 blir föremål för proportionella böter på upp till 2 % av lufttrafikföretagets totala omsättning under det föregående räkenskapsåret. Medlemsstaterna ska säkerställa att underlåtenhet att fullgöra andra skyldigheter enligt denna förordning blir föremål för proportionella sanktioner, inbegripet böter.

Artikel 38

Statistik

1.   För att stödja genomförandet och övervakningen av tillämpningen av denna förordning, och på grundval av de statistiska uppgifter som avses i punkt 5, ska eu-Lisa varje kvartal offentliggöra statistik om routerns funktion och om lufttrafikföretagens fullgörande av skyldigheterna enligt denna förordning. Denna statistik får inte göra det möjligt att identifiera enskilda personer.

2.   För de ändamål som anges i punkt 1 ska routern automatiskt översända de uppgifter som förtecknas i punkt 5 till CRRS.

3.   För att stödja genomförandet och övervakningen av tillämpningen av denna förordning ska eu-Lisa varje år sammanställa statistiska uppgifter i en årsrapport för det föregående året. eu-Lisa ska offentliggöra årsrapporten och översända den till Europaparlamentet, rådet, kommissionen, Europeiska datatillsynsmannen, Europeiska gräns- och kustbevakningsbyrån och de nationella API-tillsynsmyndigheter som avses i artikel 36. Årsrapporten får inte röja konfidentiella arbetsmetoder eller äventyra pågående utredningar som görs av medlemsstaternas behöriga myndigheter.

4.   På kommissionens begäran ska eu-Lisa tillhandahålla statistik till kommissionen om specifika aspekter som rör genomförandet av denna förordning samt den statistik som avses i punkt 3.

5.   CRRS ska tillhandahålla eu-Lisa följande statistiska uppgifter, som är nödvändiga för den rapportering som avses i artikel 45 och för att generera statistik i enlighet med den här artikeln, utan sådan statistik om API-uppgifter som gör det möjligt att identifiera de berörda passagerarna:

a)

Passagerarens medborgarskap, kön och födelseår.

b)

Ombordstigningsdatum och första ombordstigningsplats, avgångsdatum och avgångsflygplats samt ankomstdatum och ankomstflygplats.

c)

Resehandlingens typ och sista giltighetsdag och trebokstavskoden för det land som har utfärdat den.

d)

Antalet passagerare som checkat in på samma flygning.

e)

Koden för det lufttrafikföretag som utför flygningen.

f)

Huruvida flygningen är en reguljär eller icke-reguljär flygning.

g)

Huruvida API-uppgifter överfördes omedelbart efter att gaten stängts.

h)

Huruvida passagerarens personuppgifter är korrekta, fullständiga och aktuella.

i)

De tekniska metoder som används för att samla in API-uppgifterna.

6.   För den rapportering som avses i artikel 45 och för att generera statistik i enlighet med den här artikeln ska eu-Lisa lagra de uppgifter som avses i punkt 5 i den här artikeln i CRRS. eu-Lisa ska lagra sådana uppgifter i fem år i enlighet med punkt 2, med säkerställande av att uppgifterna inte gör det möjligt att identifiera de berörda passagerarna. CRRS ska tillhandahålla vederbörligen bemyndigade anställda vid de behöriga gränsmyndigheterna och andra berörda myndigheter i medlemsstaterna anpassade rapporter och anpassad statistik om API-uppgifter enligt vad som avses i punkt 5 i den här artikeln, för genomförandet och övervakningen av tillämpningen av denna förordning.

7.   Användningen av de uppgifter som avses i punkt 5 i denna artikel får inte leda till profilering av enskilda personer enligt vad som avses i artikel 22 i förordning (EU) 2016/679 eller diskriminering av personer på de grunder som förtecknas i artikel 21 i stadgan. De uppgifter som avses i punkt 5 i den här artikeln får inte användas för att jämföras med eller matchas mot personuppgifter eller för att kombineras med personuppgifter.

8.   De förfaranden som införs av eu-Lisa i syfte att övervaka utvecklingen av och funktionen för den router som avses i artikel 39.2 i förordning (EU) 2019/817 ska inbegripa möjligheten att ta fram regelbunden statistik för att säkerställa denna övervakning.

Artikel 39

Praktisk handbok

Kommissionen ska, i nära samarbete med de behöriga myndigheterna och andra berörda myndigheter i medlemsstaterna, lufttrafikföretagen och relevanta unionsorgan och unionsbyråer, utarbeta och offentliggöra en praktisk handbok med riktlinjer, rekommendationer och bästa praxis för genomförandet av denna förordning, inbegripet när det gäller efterlevnad av de grundläggande rättigheterna och sanktioner i enlighet med artikel 37.

Den praktiska handboken ska beakta andra relevanta handböcker.

Kommissionen ska anta den praktiska handboken i form av en rekommendation.

KAPITEL 8

FÖRHÅLLANDE TILL ANDRA BEFINTLIGA INSTRUMENT

Artikel 40

Upphävande av direktiv 2004/82/EG

Direktiv 2004/82/EG ska upphöra att gälla den dag då denna förordning börjar tillämpas, enligt vad som aves i artikel 46 andra stycket.

Artikel 41

Ändringar av förordning (EU) 2018/1726

Förordning (EU) 2018/1726 ska ändras på följande sätt:

1.

Följande artikel ska införas:

”Artikel 13a

Uppgifter avseende routern

När det gäller Europaparlamentets och rådets förordningar (EU) 2025/12 (*1) och (EU) 2025/13 (*2) ska byrån utföra de uppgifter avseende routern som den tilldelats genom de förordningarna.

(*1)  Europaparlamentets och rådets förordning (EU) 2025/12 av den 19 december 2024 om insamling och överföring av förhandsinformation om passagerare för att förbättra och underlätta in- och utresekontroller vid de yttre gränserna, om ändring av förordningarna (EU) 2018/1726 och (EU) 2019/817 och om upphävande av rådets direktiv 2004/82/EG (EUT L, 2025/12, 8.1.2025, ELI: http://data.europa.eu/eli/reg/2025/12/oj)."

(*2)  Europaparlamentets och rådets förordning (EU) 2025/13 av den 19 december 2024 om insamling och överföring av förhandsinformation om passagerare för att förebygga, förhindra, upptäcka, utreda och lagföra terroristbrott och grov brottslighet, och om ändring av förordning (EU) 2019/818 (EUT L, 2025/13, 8.1.2025, ELI: http://data.europa.eu/eli/reg/2025/13/oj).” "

2.

Artikel 17.3 ska ersättas med följande:

”3.   Sätet för byrån ska vara Tallinn, Estland.

De uppgifter avseende utveckling och operativ förvaltning som avses i artiklarna 1.4, 1.5, 3–9, 11 och 13a ska utföras vid det tekniska driftstället i Strasbourg i Frankrike.

Ett reservdriftställe som kan säkerställa driften av ett stort it-system vid fel i ett sådant system ska inrättas i Sankt Johann im Pongau i Österrike.”

3.

Artikel 19.1 ska ändras på följande sätt:

a)

Följande led ska införas:

”eec)

Anta rapporter om hur routerns utveckling framskrider enligt artikel 45.2 i förordning (EU) 2025/12.”

b)

I led ff ska led vi ersättas med följande:

”vi)

interoperabilitetskomponenterna enligt artikel 78.3 i förordning (EU) 2019/817 och artikel 74.3 i förordning (EU) 2019/818 och routern enligt artikel 80.5 i förordning (EU) 2024/982 samt artikel 45.5 i förordning (EU) 2025/12,”.

c)

Led hh ska ersättas med följande:

”hh)

Anta formella kommentarer om Europeiska datatillsynsmannens granskningsrapporter enligt artikel 56.2 i förordning (EU) 2018/1861, artikel 42.2 i förordning (EG) nr 767/2008, artikel 31.2 i förordning (EU) nr 603/2013, artikel 56.2 i förordning (EU) 2017/2226, artikel 67 i förordning (EU) 2018/1240, artikel 29.2 i förordning (EU) 2019/816, artikel 52 i förordningarna (EU) 2019/817 och (EU) 2019/818, artikel 58.1 i förordning (EU) 2024/982 och artikel 22.3 i förordning (EU) 2025/12 samt säkerställa lämplig uppföljning av granskningarna.”

4.

I artikel 27.1 ska följande led införas:

”de)

Den rådgivande gruppen för API-PNR.”

Artikel 42

Ändringar av förordning (EU) 2019/817

Artikel 39.1 och 39.2 i förordning (EU) 2019/817 ska ersättas med följande:

”1.   Det ska inrättas en central databas för rapporter och statistik (CRRS) för att stödja målen för in- och utresesystemet, VIS, Etias och SIS, i enlighet med de respektive rättsliga instrument som reglerar de systemen, och för att tillhandahålla systemöverskridande statistiska uppgifter och analysrapporter för politiska och operativa syften samt för uppgiftskvaliteten. CRRS ska också stödja målen för Europaparlamentets och rådets förordning (EU) 2025/12 (*3).

2.   eu-Lisa ska inrätta, implementera och i sina tekniska anläggningar hysa CRRS, som innehåller de uppgifter och den statistik som avses i artikel 63 i förordning (EU) 2017/2226, artikel 17 i förordning (EG) nr 767/2008, artikel 84 i förordning (EU) 2018/1240, artikel 60 i förordning (EU) 2018/1861 och artikel 16 i förordning (EU) 2018/1860, logiskt åtskilda per EU-informationssystem. eu-Lisa ska också samla in uppgifterna och statistiken från den router som avses i artikel 38.1 i förordning (EU) 2025/12. Åtkomst till CRRS ska beviljas via kontrollerad, säkrad åtkomst och specifika användarprofiler, enbart för rapportering och statistik, för de myndigheter som avses i artikel 63 i förordning (EU) 2017/2226, artikel 17 i förordning (EG) nr 767/2008, artikel 84 i förordning (EU) 2018/1240, artikel 60 i förordning (EU) 2018/1861 och artikel 45.2 i förordning (EU) 2025/12.

KAPITEL 9

SLUTBESTÄMMELSER

Artikel 43

Kommittéförfarande

1.   Kommissionen ska biträdas av en kommitté. Denna kommitté ska vara en kommitté i den mening som avses i förordning (EU) nr 182/2011.

2.   När det hänvisas till denna punkt ska artikel 5 i förordning (EU) nr 182/2011 tillämpas. Om kommittén inte avger något yttrande, ska kommissionen inte anta utkastet till genomförandeakt och artikel 5.4 tredje stycket i förordning (EU) nr 182/2011 ska tillämpas.

Artikel 44

Utövande av delegeringen

1.   Befogenheten att anta delegerade akter ges till kommissionen med förbehåll för de villkor som anges i denna artikel.

2.   Den befogenhet att anta delegerade akter som avses i artiklarna 5.6, 5.7, 6.3 och 9.6 ska ges till kommissionen för en period på fem år från och med den 28 januari 2025. Kommissionen ska utarbeta en rapport om delegeringen av befogenhet senast nio månader före utgången av perioden på fem år. Delegeringen av befogenhet ska genom tyst medgivande förlängas med perioder av samma längd, såvida inte Europaparlamentet eller rådet motsätter sig en sådan förlängning senast tre månader före utgången av perioden i fråga.

Vad gäller en delegerad akt som antagits enligt artikel 5.6 får Europaparlamentet eller rådet, om de har gjort invändningar enligt punkt 6 i den här artikeln, inte motsätta sig en förlängning genom tyst medgivande som avses i första stycket i den här punkten.

3.   Den delegering av befogenhet som avses i artiklarna 5.7, 6.3 och 9.6 får när som helst återkallas av Europaparlamentet eller rådet. Ett beslut om återkallelse innebär att delegeringen av den befogenhet som anges i beslutet upphör att gälla. Beslutet får verkan dagen efter det att det offentliggörs i Europeiska unionens officiella tidning, eller vid ett senare i beslutet angivet datum. Det påverkar inte giltigheten av delegerade akter som redan har trätt i kraft.

4.   Innan kommissionen antar en delegerad akt ska den samråda med experter som utsetts av varje medlemsstat i enlighet med principerna i det interinstitutionella avtalet av den 13 april 2016 om bättre lagstiftning.

5.   Så snart kommissionen antar en delegerad akt ska den samtidigt delge Europaparlamentet och rådet denna.

6.   En delegerad akt som antas enligt artikel 5.6, 5.7, 6.3 eller 9.6 ska träda i kraft endast om varken Europaparlamentet eller rådet har gjort invändningar mot den delegerade akten inom en period på två månader från den dag då akten delgavs Europaparlamentet och rådet, eller om både Europaparlamentet och rådet, före utgången av den perioden, har underrättat kommissionen om att de inte kommer att invända. Denna period ska förlängas med två månader på Europaparlamentets eller rådets initiativ.

Artikel 45

Övervakning och utvärdering

1.   eu-Lisa ska säkerställa att det finns förfaranden för att övervaka utvecklingen av routern mot bakgrund av målen vad gäller planering och kostnader samt för att övervaka routerns funktion med beaktande av målen vad gäller tekniska resultat, kostnadseffektivitet, säkerhet och tjänstekvalitet.

2.   Senast den 29 januari 2026 och därefter varje år under routerns utvecklingsfas ska eu-Lisa utarbeta en rapport om hur utvecklingen av routern framskrider och lämna denna rapport till Europaparlamentet och rådet. Rapporten ska innehålla närmare uppgifter om de kostnader som har uppkommit och om eventuella risker som kan påverka de totala kostnader som ska belasta unionens allmänna budget i enlighet med artikel 32.

3.   Så snart routern tagits i drift ska eu-Lisa utarbeta en rapport med en ingående redogörelse för hur målen vad gäller framför allt planering och kostnader har uppnåtts samt skälen till eventuella avvikelser och lämna den till Europaparlamentet och rådet.

4.   Senast den 29 januari 2029 och därefter vart fjärde år ska kommissionen utarbeta en rapport med en övergripande utvärdering av denna förordning, inbegripet om behovet och mervärdet av insamlingen av API-uppgifter, inbegripet en bedömning av

a)

tillämpningen av denna förordning,

b)

i vilken utsträckning denna förordnings mål har uppnåtts,

c)

hur denna förordning har påverkat grundläggande rättigheter som skyddas av unionsrätten,

d)

hur denna förordning har påverkat reseupplevelsen för de legitima passagerarna,

e)

konsekvenserna av denna förordning för luftfartssektorns konkurrenskraft och företagens börda,

f)

kvaliteten på de uppgifter som översänds av routern till de behöriga gränsmyndigheterna,

g)

routerns prestanda med avseende på de behöriga gränsmyndigheterna.

Vid tillämpning av första stycket e ska kommissionens rapport också behandla hur denna förordning samspelar med andra relevanta unionslagstiftningsakter, särskilt förordningarna (EG) nr 767/2008, (EU) 2017/2226 och (EU) 2018/1240, i syfte att bedöma de sammantagna konsekvenserna av därtill knutna rapporteringsskyldigheter för lufttrafikföretagen, ange vilka bestämmelser som skulle kunna uppdateras och förenklas, när så är lämpligt, för att begränsa bördan för lufttrafikföretagen samt överväga vilka insatser och åtgärder som skulle kunna genomföras för att minska det totala kostnadstrycket på lufttrafikföretagen.

5.   Kommissionen ska lämna utvärderingsrapporten till Europaparlamentet, rådet, Europeiska datatillsynsmannen och Europeiska unionens byrå för grundläggande rättigheter. Om så är lämpligt mot bakgrund av den utvärdering som gjorts ska kommissionen lägga fram ett lagstiftningsförslag för Europaparlamentet och rådet i syfte att ändra denna förordning.

6.   Medlemsstaterna och lufttrafikföretagen ska på begäran tillhandahålla eu-Lisa och kommissionen den information som är nödvändig för att utarbeta de rapporter som avses i punkterna 2, 3 och 4, såsom uppgifter rörande resultaten av de förhandskontroller mot unionens informationssystem och nationella databaser som utförs vid de yttre gränserna med användning av API-uppgifter. Medlemsstaterna ska i synnerhet tillhandahålla kvantitativ och kvalitativ information om insamlingen av API-uppgifter ur ett operativt perspektiv. Denna information får inte inbegripa personuppgifter. Medlemsstaterna får avstå från att lämna sådan information om och i den utsträckning det är nödvändigt för att inte röja konfidentiella arbetsmetoder eller äventyra de behöriga gränsmyndigheternas pågående utredningar. Kommissionen ska säkerställa att all konfidentiell information som lämnas skyddas på lämpligt sätt.

Artikel 46

Ikraftträdande och tillämpning

Denna förordning träder i kraft den tjugonde dagen efter det att den har offentliggjorts i Europeiska unionens officiella tidning.

Den ska tillämpas från och med den dag som infaller två år efter den dag då routern tas i drift, enligt vad som fastställs av kommissionen i enlighet med artikel 34.

Dock ska

a)

artiklarna 5.7, 5.8, 6.3, 9.6, 13.4, 14.5, 18.4, 23.2, 24.2, 25, 28, 29, 32.1, 34, 43 och 44 tillämpas från och med den 28 januari 2025,

b)

artiklarna 5.6, 12, 15, 17.1, 17.3, 17.4, 18.1, 18.2, 18.3, 19, 20, 26, 27, 33 och 35 tillämpas från och med den dag då routern tas i drift, enligt vad som fastställs av kommissionen i enlighet med artikel 34.

Denna förordning är till alla delar bindande och direkt tillämplig i medlemsstaterna i enlighet med fördragen.

Utfärdad i Bryssel den 19 december 2024.

På Europaparlamentets vägnar

R. METSOLA

Ordförande

På rådets vägnar

BÓKA J.

Ordförande


(1)   EUT C 228, 29.6.2023, s. 97.

(2)  Europaparlamentets ståndpunkt av den 25 april 2024 (ännu inte offentliggjord i EUT) och rådets beslut av den 12 december 2024.

(3)  Europaparlamentets och rådets förordning (EU) 2016/399 av den 9 mars 2016 om en unionskodex om gränspassage för personer (kodex om Schengengränserna) (EUT L 77, 23.3.2016, s. 1).

(4)  Rådets direktiv 2004/82/EG av den 29 april 2004 om skyldighet för transportörer att lämna uppgifter om passagerare (EUT L 261, 6.8.2004, s. 24).

(5)  Europaparlamentets och rådets förordning (EU) 2019/1157 av den 20 juni 2019 om säkrare identitetskort för unionsmedborgare och uppehållshandlingar som utfärdas till unionsmedborgare och deras familjemedlemmar när de utövar rätten till fri rörlighet (EUT L 188, 12.7.2019, s. 67).

(6)  Rådets förordning (EG) nr 2252/2004 av den 13 december 2004 om standarder för säkerhetsdetaljer och biometriska kännetecken i pass och resehandlingar som utfärdas av medlemsstaterna (EUT L 385, 29.12.2004, s. 1).

(7)  Rådets direktiv (EU) 2019/997 av den 18 juni 2019 om införande av en provisorisk EU-resehandling och om upphävande av beslut 96/409/Gusp (EUT L 163, 20.6.2019, s. 1).

(8)  Europaparlamentets och rådets förordning (EG) nr 1107/2006 av den 5 juli 2006 om rättigheter i samband med flygresor för personer med funktionshinder och personer med nedsatt rörlighet (EUT L 204, 26.7.2006, s. 1).

(9)  Europaparlamentets och rådets förordning (EU) 2016/679 av den 27 april 2016 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter och om upphävande av direktiv 95/46/EG (allmän dataskyddsförordning) (EUT L 119, 4.5.2016, s. 1).

(10)  Europaparlamentets och rådets förordning (EU) 2025/13 av den 19 december 2024 om insamling och överföring av förhandsinformation om passagerare för att förebygga, förhindra, upptäcka, utreda och lagföra terroristbrott och grov brottslighet, och om ändring av förordning (EU) 2019/818 (EUT L, 2025/13, 8.1.2025, ELI: http://data.europa.eu/eli/reg/2025/13/oj)

(11)  Europaparlamentets och rådets förordning (EU) 2017/2226 av den 30 november 2017 om inrättande av ett in- och utresesystem för registrering av in- och utreseuppgifter och av uppgifter om nekad inresa för tredjelandsmedborgare som passerar medlemsstaternas yttre gränser, om fastställande av villkoren för åtkomst till in- och utresesystemet för brottsbekämpande ändamål och om ändring av konventionen om tillämpning av Schengenavtalet och förordningarna (EG) nr 767/2008 och (EU) nr 1077/2011 (EUT L 327, 9.12.2017, s. 20).

(12)  Europaparlamentets och rådets förordning (EU) 2018/1240 av den 12 september 2018 om inrättande av ett EU-system för reseuppgifter och resetillstånd (Etias) och om ändring av förordningarna (EU) nr 1077/2011, (EU) nr 515/2014, (EU) 2016/399, (EU) 2016/1624 och (EU) 2017/2226 (EUT L 236, 19.9.2018, s. 1).

(13)  Europaparlamentets och rådets förordning (EG) nr 767/2008 av den 9 juli 2008 om Informationssystemet för viseringar (VIS) och utbytet av information mellan medlemsstaterna om viseringar för kortare vistelse, viseringar för längre vistelse och uppehållstillstånd (VIS-förordningen) (EUT L 218, 13.8.2008, s. 60).

(14)  Europaparlamentets och rådets förordning (EU) 2018/1726 av den 14 november 2018 om Europeiska unionens byrå för den operativa förvaltningen av stora it-system inom området frihet, säkerhet och rättvisa (eu-LISA), om ändring av förordning (EG) nr 1987/2006 och rådets beslut 2007/533/RIF och om upphävande av förordning (EU) nr 1077/2011 (EUT L 295, 21.11.2018, s. 99).

(15)  Europaparlamentets och rådets förordning (EU) 2018/1725 av den 23 oktober 2018 om skydd för fysiska personer med avseende på behandling av personuppgifter som utförs av unionens institutioner, organ och byråer och om det fria flödet av sådana uppgifter samt om upphävande av förordning (EG) nr 45/2001 och beslut nr 1247/2002/EG (EUT L 295, 21.11.2018, s. 39).

(16)  Europaparlamentets och rådets förordning (EU) 2019/817 av den 20 maj 2019 om inrättande av en ram för interoperabilitet mellan EU-informationssystem på området gränser och viseringar, och om ändring av Europaparlamentets och rådets förordningar (EG) nr 767/2008, (EU) 2016/399, (EU) 2017/2226, (EU) 2018/1240, (EU) 2018/1726 och (EU) 2018/1861 samt rådets beslut 2004/512/EG och 2008/633/RIF (EUT L 135, 22.5.2019, s. 27).

(17)   EUT L 123, 12.5.2016, s. 1.

(18)  Europaparlamentets och rådets förordning (EU) nr 182/2011 av den 16 februari 2011 om fastställande av allmänna regler och principer för medlemsstaternas kontroll av kommissionens utövande av sina genomförandebefogenheter (EUT L 55, 28.2.2011, s. 13).

(19)  Rådets beslut 2002/192/EG av den 28 februari 2002 om Irlands begäran om att få delta i vissa bestämmelser i Schengenregelverket (EGT L 64, 7.3.2002, s. 20).

(20)   EGT L 176, 10.7.1999, s. 36.

(21)  Rådets beslut 1999/437/EG av den 17 maj 1999 om vissa tillämpningsföreskrifter för det avtal som har ingåtts mellan Europeiska unionens råd och Republiken Island och Konungariket Norge om dessa båda staters associering till genomförandet, tillämpningen och utvecklingen av Schengenregelverket (EGT L 176, 10.7.1999, s. 31).

(22)   EUT L 53, 27.2.2008, s. 52.

(23)  Rådets beslut 2008/146/EG av den 28 januari 2008 om ingående på Europeiska gemenskapens vägnar av avtalet mellan Europeiska unionen, Europeiska gemenskapen och Schweiziska edsförbundet om Schweiziska edsförbundets associering till genomförandet, tillämpningen och utvecklingen av Schengenregelverket (EUT L 53, 27.2.2008, s. 1).

(24)   EUT L 160, 18.6.2011, s. 21.

(25)  Rådets beslut 2011/350/EU av den 7 mars 2011 om ingående på Europeiska unionens vägnar av protokollet mellan Europeiska unionen, Europeiska gemenskapen, Schweiziska edsförbundet och Furstendömet Liechtenstein om Furstendömet Liechtensteins anslutning till avtalet mellan Europeiska unionen, Europeiska gemenskapen och Schweiziska edsförbundet om Schweiziska edsförbundets associering till genomförandet, tillämpningen och utvecklingen av Schengenregelverket, om avskaffande av kontroller vid de inre gränserna och om personers rörlighet (EUT L 160, 18.6.2011, s. 19).

(26)   EUT C 84, 7.3.2023, s. 2.

(27)  Europaparlamentets och rådets direktiv (EU) 2016/681 av den 27 april 2016 om användning av passageraruppgiftssamlingar (PNR-uppgifter) för att förebygga, förhindra, upptäcka, utreda och lagföra terroristbrott och grov brottslighet (EUT L 119, 4.5.2016, s. 132).

(28)   EGT L 56, 4.3.1968, s. 1.


ELI: http://data.europa.eu/eli/reg/2025/12/oj

ISSN 1977-0820 (electronic edition)


Top