|
Europeiska unionens |
SV L-serien |
|
2025/13 |
8.1.2025 |
EUROPAPARLAMENTETS OCH RÅDETS FÖRORDNING (EU) 2025/13
av den 19 december 2024
om insamling och överföring av förhandsinformation om passagerare för att förebygga, förhindra, upptäcka, utreda och lagföra terroristbrott och grov brottslighet, och om ändring av förordning (EU) 2019/818
EUROPAPARLAMENTET OCH EUROPEISKA UNIONENS RÅD HAR ANTAGIT DENNA FÖRORDNING,
med beaktande av fördraget om Europeiska unionens funktionssätt, särskilt artiklarna 82.1 d och 87.2 a,
med beaktande av Europeiska kommissionens förslag,
efter översändande av utkastet till lagstiftningsakt till de nationella parlamenten,
med beaktande av Europeiska ekonomiska och sociala kommitténs yttrande (1),
i enlighet med det ordinarie lagstiftningsförfarandet (2), och
av följande skäl:
|
(1) |
Den grova brottslighetens och den organiserade brottslighetens gränsöverskridande dimension och det ständiga hotet om terroristattacker på europeisk mark kräver att lämpliga åtgärder vidtas på unionsnivå för att säkerställa säkerheten inom ett område med frihet, säkerhet och rättvisa utan inre gränser. Information om passagerare, såsom passageraruppgiftssamlingar (PNR-uppgifter) och i synnerhet förhandsinformation om passagerare (API-uppgifter), är avgörande för att identifiera högriskpassagerare, inbegripet sådana som brottsbekämpande myndigheter inte annars känner till, fastställa kopplingar mellan medlemmar i kriminella grupper och bekämpa terroristverksamhet. |
|
(2) |
I rådets direktiv 2004/82/EG (3) fastställs en rättslig ram för lufttrafikföretags insamling och överföring av API-uppgifter i syfte att förbättra gränskontrollerna och bekämpa olaglig invandring, men där anges också att medlemsstaterna kan använda API-uppgifter för att säkerställa efterlevnaden av lagarna. Att bara skapa en sådan möjlighet öppnar dock för flera luckor och brister. Det innebär i synnerhet att API-uppgifter inte systematiskt samlas in och överförs av lufttrafikföretag för brottsbekämpande ändamål. Möjligheten att använda API-uppgifter för brottsbekämpande ändamål innebär också att lufttrafikföretag i de fall där medlemsstaterna utnyttjat denna möjlighet ställs inför olika krav enligt nationell rätt när det gäller när och hur API-uppgifter ska samlas in och överföras för dessa ändamål. Dessa skillnader leder inte bara till onödiga kostnader och komplikationer för lufttrafikföretagen, utan skadar också unionens inre säkerhet och ett ändamålsenligt samarbete mellan medlemsstaternas behöriga brottsbekämpande myndigheter. Med tanke på skillnaderna mellan ändamålen att underlätta gränskontroller och att bekämpa brott är det dessutom lämpligt att fastställa en särskild rättslig ram för insamling och överföring av API-uppgifter för vart och ett av dessa ändamål. |
|
(3) |
I Europaparlamentets och rådets direktiv (EU) 2016/681 (4) fastställs regler om användningen av PNR-uppgifter för att förebygga, förhindra, upptäcka, utreda och lagföra terroristbrott och grov brottslighet. Enligt det direktivet ska medlemsstaterna anta de åtgärder som är nödvändiga för att se till att lufttrafikföretag överför PNR-uppgifter, inbegripet eventuella API-uppgifter som samlats in, till den nationella enhet för passagerarinformation som inrättats i enlighet med det direktivet, förutsatt att de redan samlar in sådana uppgifter som en del av sin normala affärsverksamhet. Följaktligen säkerställer direktivet inte insamling och överföring av API-uppgifter i samtliga fall, eftersom lufttrafikföretagen inte har någon affärsrelaterad anledning att samla in en fullständig uppsättning uppgifter. Det är viktigt att säkerställa att enheterna för passagerarinformation får API-uppgifter tillsammans med PNR-uppgifter, eftersom kombinerad behandling av sådana uppgifter behövs för att medlemsstaternas behöriga myndigheter på ett effektivt sätt ska kunna förebygga, förhindra, upptäcka, utreda och lagföra terroristbrott och grov brottslighet. Sådan kombinerad behandling gör det i synnerhet möjligt att korrekt identifiera de passagerare som dessa myndigheter skulle kunna behöva granska ytterligare, i enlighet med tillämplig rätt. I direktivet specificeras inte heller i detalj vilken information som utgör API-uppgifter. Därför bör kompletterande regler fastställas som ålägger lufttrafikföretag att samla in och därefter överföra en specifikt definierad uppsättning API-uppgifter, och dessa krav bör gälla i den mån lufttrafikföretagen enligt det direktivet är skyldiga att samla in och överföra PNR-uppgifter för samma flygning. |
|
(4) |
Det är därför nödvändigt att fastställa tydliga, harmoniserade och effektiva regler på unionsnivå för insamling och överföring av API-uppgifter i syfte att förebygga, förhindra, upptäcka, utreda och lagföra terroristbrott och grov brottslighet. |
|
(5) |
Med tanke på det nära sambandet mellan de båda rättsakterna bör denna förordning tolkas som ett komplement till reglerna i direktiv (EU) 2016/681, enligt Europeiska unionens domstols (domstolen) tolkning. Avsikten är därför att API-uppgifter samlas in och överförs enligt denna förordning endast i enlighet med de särskilda kraven i den, inbegripet när det gäller i vilka situationer och på vilket sätt detta ska göras. Reglerna i det direktivet är dock tillämpliga på frågor som inte specifikt omfattas av denna förordning, särskilt när det gäller reglerna om vidarebehandling av API-uppgifter som tagits emot av enheterna för passagerarinformation, utbyte av information mellan medlemsstaterna, villkor för åtkomst för Europeiska unionens byrå för samarbete inom brottsbekämpning (Europol), överföringar till tredjeländer, lagring och avidentifiering samt skydd av personuppgifter. I den mån dessa regler är tillämpliga är även reglerna i det direktivet om sanktioner och de nationella tillsynsmyndigheterna tillämpliga. Denna förordning bör inte påverka dessa regler och bör därför i synnerhet inte påverka de krav och skyddsåtgärder som är tillämpliga på den behandling av API-uppgifter som enheterna för passagerarinformation utför. |
|
(6) |
Insamling och överföring av API-uppgifter påverkar enskildas integritet och inbegriper behandling av deras personuppgifter. För att fullt ut respektera deras grundläggande rättigheter, särskilt rätten till respekt för privatlivet och rätten till skydd av personuppgifter, i enlighet med Europeiska unionens stadga om de grundläggande rättigheterna (stadgan), bör lämpliga begränsningar och skyddsåtgärder föreskrivas. Till exempel all behandling av API-uppgifter, framför allt API-uppgifter som utgör personuppgifter, bör strikt begränsas till vad som är nödvändigt och proportionellt för att uppnå de mål som eftersträvas med denna förordning. Dessutom bör det säkerställas att behandlingen av alla API-uppgifter som samlas in och överförs enligt denna förordning inte leder till någon form av diskriminering som är förbjuden enligt stadgan. |
|
(7) |
Med tanke på att denna förordning kompletterar direktiv (EU) 2016/681 bör lufttrafikföretagens skyldigheter enligt denna förordning vara tillämpliga för alla flygningar för vilka medlemsstaterna ska ålägga lufttrafikföretagen att översända PNR-uppgifter enligt direktiv (EU) 2016/681, oavsett var de lufttrafikföretag som utför dessa flygningar är etablerade. Dessa flygningar bör avse både reguljära och icke-reguljära flygningar, både mellan medlemsstater och tredjeländer (flygningar utanför EU) och mellan medlemsstater (flygningar inom EU), förutsatt att sådana flygningar inom EU kommer att avgå från, landa på eller mellanlanda på territoriet i minst en medlemsstat som har meddelat sitt beslut att tillämpa direktiv (EU) 2016/681 på flygningar inom EU i enlighet med artikel 2.1 i det direktivet och i linje med domstolens rättspraxis. När det gäller flygningar inom EU som omfattas av denna förordning bör en sådan riktad strategi, som antagits med tillämpning av artikel 2 i direktiv (EU) 2016/681 och som är inriktad på kraven för en effektiv brottsbekämpning, krävas också med tanke på behovet att säkerställa överensstämmelse med kraven i unionsrätten om nödvändigheten och proportionaliteten i uppgiftsbehandlingen, den fria rörligheten för personer och avskaffandet av kontroller vid de inre gränserna. Insamling av uppgifter från annan civil luftfart, såsom flygskolor, ambulansflyg, flygtransporter av nödhjälp samt flygningar för militära ändamål, omfattas inte av denna förordning. Denna förordning påverkar inte sådan insamling av uppgifter från dessa typer av flygningar som sker i enlighet med nationell rätt som är förenlig med unionsrätten. Kommissionen bör bedöma huruvida det är möjligt att genomföra ett unionssystem som ålägger operatörer av privata flygningar att samla in och överföra passageraruppgifter. |
|
(8) |
Lufttrafikföretagens skyldigheter att samla in och överföra API-uppgifter enligt denna förordning bör omfatta alla passagerare och besättningsmedlemmar på flygningar till unionen, transitpassagerare och besättningsmedlemmar vars slutdestination ligger utanför unionen och alla icke-tjänstgörande besättningsmedlemmar som i samband med sina arbetsuppgifter befinner sig på en flygning som utförs av ett lufttrafikföretag. |
|
(9) |
Med tanke på att direktiv (EU) 2016/681 inte omfattar inrikesflygningar, som avgår från och landar på samma medlemsstats territorium utan mellanlandning på en annan medlemsstats eller ett tredjelands territorium, och mot bakgrund av att de terroristbrott och den grova brottslighet som omfattas av denna förordning är gränsöverskridande till sin natur, bör inte heller sådana flygningar omfattas av denna förordning. Denna förordning bör inte tolkas som att den påverkar medlemsstaternas möjlighet att i sin nationella rätt och i enlighet med unionsrätten föreskriva skyldigheter för lufttrafikföretag att samla in och överföra API-uppgifter om sådana inrikesflygningar. |
|
(10) |
Med tanke på det nära sambandet mellan de berörda unionsrättsakterna och för konsekvensens och enhetlighetens skull bör definitionerna i denna förordning om lämpligt anpassas till, och tolkas och tillämpas mot bakgrund av, definitionerna i direktiv (EU) 2016/681 och Europaparlamentets och rådets förordning (EU) 2025/12 (5). |
|
(11) |
De uppgiftselement som tillsammans utgör de API-uppgifter som ska samlas in och därefter överföras enligt denna förordning bör i synnerhet vara de som förtecknas tydligt och uttömmande och omfatta såväl information om varje passagerare och besättningsmedlem som information om passagerarens och besättningsmedlemmens flygning. Enligt denna förordning, och i enlighet med internationella standarder, bör sådan flyginformation omfatta sittplats- och bagageinformation, om sådan information finns tillgänglig, samt information om gränsövergångsstället för inresa på den berörda medlemsstatens territorium endast i tillämpliga fall, och inte när API-uppgifterna avser flygningar inom EU. Om bagage- eller sittplatsinformation finns tillgänglig i andra it-system som lufttrafikföretaget, dess hanterare, systemleverantören eller flygplatsmyndigheten förfogar över, bör lufttrafikföretagen integrera denna information i de API-uppgifter som ska överföras till enheterna för passagerarinformation. API-uppgifter så som de definieras och regleras enligt denna förordning omfattar inte biometriska uppgifter. |
|
(12) |
För att möjliggöra resor utan medförande av resehandling om medlemsstaterna tillåter sådan praxis enligt nationell rätt i enlighet med unionsrätten, inbegripet på grundval av ett internationellt avtal, bör det vara möjligt för en medlemsstat att ålägga lufttrafikföretag att ge passagerare möjlighet att frivilligt ladda upp API-uppgifter med automatiserade metoder och att låta lagra sådana uppgifter hos lufttrafikföretaget i syfte att överföra uppgifterna för framtida flygningar. |
|
(13) |
För att möjliggöra flexibilitet och innovation bör det i princip överlåtas åt varje lufttrafikföretag att fastställa hur det fullgör sina skyldigheter när det gäller insamling av API-uppgifter som anges i denna förordning, med beaktande av de olika typerna av lufttrafikföretag enligt definitionen i denna förordning och deras respektive affärsmodeller, inbegripet i fråga om incheckningstider och samarbete med flygplatser. Med tanke på att det finns lämpliga tekniska lösningar som gör det möjligt att automatiskt samla in vissa API-uppgifter och som samtidigt säkerställer att de berörda API-uppgifterna är korrekta, fullständiga och aktuella, och med beaktande av fördelarna med att använda sådan teknik när det gäller ändamålsenlighet och effektivitet, bör lufttrafikföretagen emellertid vara skyldiga att samla in dessa API-uppgifter med automatiserade metoder genom att läsa information från de maskinläsbara uppgifterna i resehandlingen. Om det inte är tekniskt möjligt att använda sådana automatiserade metoder under särskilda omständigheter bör lufttrafikföretagen undantagsvis samla in API-uppgifterna manuellt, antingen som en del av incheckningen online eller som en del av incheckningen på flygplatsen, på ett sätt som säkerställer att de fullgör sina skyldigheter enligt denna förordning. |
|
(14) |
Insamling av API-uppgifter med automatiserade metoder bör strikt begränsas till de alfanumeriska uppgifterna i resehandlingen och bör inte leda till insamling av biometriska uppgifter från resehandlingen. Eftersom insamlingen av API-uppgifter är en del av incheckningsprocessen, antingen online eller på flygplatsen, kräver denna förordning inte att lufttrafikföretagen kontrollerar en passagerares resehandling vid tidpunkten för ombordstigningen. Efterlevnad av denna förordning innebär inte någon skyldighet för passagerare att medföra en resehandling vid tidpunkten för ombordstigningen. Detta bör inte påverka skyldigheter som följer av andra unionsrättsakter eller nationell rätt som är förenlig med unionsrätten. |
|
(15) |
Insamlingen av API-uppgifter från resehandlingar bör också vara förenlig med Internationella civila luftfartsorganisationens (Icao) standarder för maskinläsbara resehandlingar, som har införlivats i unionsrätten genom Europaparlamentets och rådets förordning (EU) 2019/1157 (6), rådets förordning (EG) nr 2252/2004 (7) och rådets direktiv (EU) 2019/997 (8). |
|
(16) |
För att lufttrafikföretag inte ska behöva upprätta och upprätthålla flera anslutningar till medlemsstaternas enheter för passagerarinformation för överföring av API-uppgifter som samlats in enligt denna förordning, och för att därmed undvika den ineffektivitet och de säkerhetsrisker som det skulle innebära, bör det fastställas bestämmelser om en gemensam router som skapas och drivs på unionsnivå i enlighet med denna förordning och förordning (EU) 2025/12 och som fungerar som en anslutnings- och distributionspunkt för dessa överföringar. Av effektivitets- och kostnadseffektivitetsskäl bör routern, i den mån det är tekniskt möjligt och i full överensstämmelse med reglerna i denna förordning och förordning (EU) 2025/12, bygga på tekniska komponenter från andra relevanta system som inrättats enligt unionsrätten, i synnerhet den webbtjänst som avses i Europaparlamentets och rådets förordning (EU) 2017/2226 (9), den nätportal för transportörer som avses i Europaparlamentets och rådets förordning (EU) 2018/1240 (10) och den nätportal för transportörer som avses i Europaparlamentets och rådets förordning (EG) nr 767/2008 (11).I syfte att minska konsekvenserna för lufttrafikföretagen och säkerställa en harmoniserad strategi gentemot dem bör Europeiska unionens byrå för den operativa förvaltningen av stora it-system inom området frihet, säkerhet och rättvisa (eu-Lisa), inrättad genom Europaparlamentets och rådets förordning (EU) 2018/1726 (12), i den mån det är tekniskt och operativt möjligt, utforma routern på ett sätt som är konsekvent och förenligt med lufttrafikföretagens skyldigheter enligt förordningarna (EG) nr 767/2008, (EU) 2017/2226 och (EU) 2018/1240. |
|
(17) |
I syfte att säkerställa att enheterna för passagerarinformation kan läsa PNR-uppgifterna och att deras PNR-system fungerar korrekt, bör digitala meddelanden som sänds av ett lufttrafikföretag och som innehåller en eller flera passageraruppgiftssamlingar (PNR-meddelanden), överföras av lufttrafikföretagen och översändas av routern i ett standardiserat format med hjälp av standardiserade datafält eller koder, när det gäller både innehåll och struktur. Innan routern tas i drift med avseende på andra PNR-uppgifter bör de provningar som ska utföras av eu-Lisa, säkerställa routerns kapacitet, hastighet och funktionssäkerhet när det gäller att sörja för en sådan standardisering. I detta syfte bör kommissionen vidta de åtgärder som är nödvändiga för att se över befintlig genomförandelagstiftning som antagits enligt artikel 16 i direktiv (EU) 2016/681 om fastställande av gemensamma protokoll och understödda dataformat. En sådan översyn bör genomföras i nära samråd med företrädare för medlemsstaterna för att dra nytta av deras sakkunskap och garantera att den bästa praxis som de har utvecklat vid genomförandet av direktiv (EU) 2016/681 på nationell nivå beaktas på unionsnivå för routerns funktion. Kontaktgruppen för API-PNR bör stödja en sådan översyn. |
|
(18) |
För att effektivisera översändandet av flygtrafikdata och stödja övervakningen av API-uppgifter som översänds till enheterna för passagerarinformation bör routern ta emot flygtrafikdata i realtid som samlats in av andra organisationer, såsom Europeiska organisationen för säkrare flygtrafiktjänst (Eurocontrol). |
|
(19) |
Routern bör användas endast för att underlätta överföringen av API-uppgifter och andra PNR-uppgifter från lufttrafikföretagen till enheterna för passagerarinformation i enlighet med denna förordning och bör inte vara en databas för API-uppgifter eller andra PNR-uppgifter. Därför, och för att minimera risken för obehörig åtkomst eller annat missbruk och i enlighet med principen om uppgiftsminimering, bör ingen lagring ske såvida det inte är absolut nödvändigt av tekniska orsaker i samband med översändandet, och API-uppgifterna eller de andra PNR-uppgifterna bör raderas från routern omedelbart, permanent och på ett automatiserat sätt i det ögonblick då översändandet har slutförts, eller, när så är relevant enligt denna förordning, bör API-uppgifterna eller de andra PNR-uppgifterna inte översändas över huvud taget. |
|
(20) |
För att lufttrafikföretagen så snart som möjligt ska kunna dra nytta av fördelarna med att använda den router som utvecklats av eu-Lisa i enlighet med denna förordning och förordning (EU) 2025/12, och få erfarenhet av att använda den, bör lufttrafikföretagen ges möjlighet, men inte ha skyldighet, att under en övergångsperiod använda routern för att överföra den information som de är skyldiga att överföra enligt direktiv 2004/82/EG. Denna övergångsperiod bör inledas vid den tidpunkt då routern tas i drift och avslutas när skyldigheterna enligt det direktivet upphör att gälla. I syfte att säkerställa att all sådan frivillig användning av routern sker på ett ansvarsfullt sätt bör det krävas ett skriftligt förhandsgodkännande från den medlemsstat som ska ta emot informationen, på begäran av lufttrafikföretaget och efter det att den medlemsstaten vid behov har utfört kontroller och fått försäkringar. För att undvika en situation där lufttrafikföretag upprepade gånger börjar och slutar använda routern, bör på liknande sätt ett lufttrafikföretag som frivilligt börjar använda routern vara skyldigt att fortsätta använda den, såvida det inte finns objektiva skäl att upphöra med användningen av routern för att överföra informationen till den berörda medlemsstaten, till exempel om det blivit uppenbart att informationen inte överförs på ett lagligt, säkert, ändamålsenligt och snabbt sätt. För att möjligheten att frivilligt använda routern ska kunna tillämpas korrekt, med vederbörlig hänsyn till alla berörda parters rättigheter och intressen, bör nödvändiga regler om samråd och tillhandahållande av information fastställas i denna förordning. Sådan frivillig användning av routern vid tillämpningen av direktiv 2004/82/EG som föreskrivs i denna förordning bör inte på något sätt anses påverka lufttrafikföretagens och medlemsstaternas skyldigheter enligt det direktivet. |
|
(21) |
De krav som fastställs i denna förordning och motsvarande delegerade akter och genomförandeakter bör leda till ett enhetligt genomförande av denna förordning från lufttrafikföretagens sida, så att kostnaderna för att sammankoppla deras respektive system minimeras. För att underlätta lufttrafikföretagens harmoniserade genomförande av dessa krav, i synnerhet när det gäller datastruktur, dataformat och protokoll för översändande, bör kommissionen, på grundval av sitt samarbete med enheterna för passagerarinformation, andra medlemsstaters myndigheter, lufttrafikföretag och relevanta unionsbyråer, säkerställa att den praktiska handbok som ska utarbetas av kommissionen innehåller alla nödvändiga riktlinjer och förtydliganden. |
|
(22) |
I syfte att förbättra API-uppgifternas kvalitet bör den router som ska inrättas enligt denna förordning kontrollera om de API-uppgifter som lufttrafikföretagen överför till den är förenliga med understödda dataformat. Om kontrollen visar att uppgifterna inte är förenliga med dessa dataformat bör routern omedelbart och på ett automatiserat sätt underrätta det berörda lufttrafikföretaget. |
|
(23) |
Passagerare bör ges möjlighet att själva lämna vissa API-uppgifter med automatiserade metoder när de checkar in online, till exempel genom en säker app på passagerarens smarttelefon, en dator eller en webbkamera med kapacitet att läsa de maskinläsbara uppgifterna i resehandlingen. Om passagerarna inte checkar in online bör lufttrafikföretagen ge dem möjlighet att lämna de maskinläsbara API-uppgifter som krävs under incheckningen på flygplatsen med hjälp av en självbetjäningskiosk eller lufttrafikföretagens personal vid incheckningsdisken. Utan att det påverkar lufttrafikföretagens frihet att fastställa passagerarpriser och sin affärspolicy är det viktigt att skyldigheterna enligt denna förordning inte leder till oproportionella hinder för passagerare som inte kan använda onlinemetoder för att lämna API-uppgifter, såsom ytterligare avgifter för att lämna API-uppgifter på flygplatsen. Dessutom bör denna förordning föreskriva en övergångsperiod under vilken passagerare ges möjlighet att lämna API-uppgifter manuellt som en del av incheckningen online. I sådana fall bör lufttrafikföretagen använda dataverifieringsteknik. |
|
(24) |
Det är viktigt att de system för automatiserad insamling av uppgifter och andra processer som inrättas genom denna förordning inte inverkar negativt på de anställda inom luftfartsindustrin, vilka ska ges möjligheter till kompetensutveckling och omskolning som skulle förbättra effektiviteten och tillförlitligheten i insamlingen och överföringen av uppgifter samt arbetsvillkoren inom sektorn. |
|
(25) |
För att säkerställa kombinerad behandling av API-uppgifter och PNR-uppgifter för att effektivt bekämpa terrorism och grov brottslighet i unionen och samtidigt minimera ingreppet i passagerarnas grundläggande rättigheter som skyddas enligt stadgan, bör enheterna för passagerarinformation vara de behöriga myndigheter i medlemsstaterna som anförtros att ta emot och därefter vidarebehandla och skydda API-uppgifter som samlas in och överförs enligt denna förordning. Av effektivitetsskäl och för att minimera eventuella säkerhetsrisker bör routern, som utformas, utvecklas, hyses och tekniskt underhålls av eu-Lisa i enlighet med denna förordning och förordning (EU) 2025/12, till de relevanta enheterna för passagerarinformation översända de API-uppgifter som lufttrafikföretagen samlat in och överfört till den enligt denna förordning. Med tanke på den nödvändiga skyddsnivån för API-uppgifter som utgör personuppgifter, inbegripet för att säkerställa konfidentialiteten för den berörda informationen, bör API-uppgifterna översändas av routern till de relevanta enheterna för passagerarinformation på ett automatiserat sätt. Denna förordning bör inte påverka medlemsstaternas möjlighet att tillhandahålla en enda dataportal som säkerställer deras anslutning till och integrering med routern. |
|
(26) |
För att säkerställa de rättigheter som föreskrivs i stadgan samt tillgängliga och inkluderande resealternativ, särskilt för utsatta grupper och personer med funktionsnedsättning, och i enlighet med rättigheterna i samband med flygresor för personer med funktionshinder och personer med nedsatt rörlighet enligt Europaparlamentets och rådets förordning (EG) nr 1107/2006 (13), bör lufttrafikföretagen, med medlemsstaternas stöd, se till att det alltid finns en möjlighet för passagerare att lämna nödvändiga uppgifter på flygplatsen. |
|
(27) |
För flygningar utanför EU bör enheten för passagerarinformation i den medlemsstat på vars territorium flygningen kommer att landa eller från vars territorium flygningen kommer att avgå erhålla API-uppgifterna från routern för alla de flygningar för vilka PNR-uppgifter samlas in i enlighet med direktiv (EU) 2016/681. Routern bör identifiera flygningen och motsvarande enheter för passagerarinformation med hjälp av informationen i PNR-numret, ett dataelement som är gemensamt för både API-dataset och PNR-dataset och som gör det möjligt för enheterna för passagerarinformation att behandla API-uppgifter och PNR-uppgifter tillsammans. |
|
(28) |
När det gäller flygningar inom EU bör ett selektivt tillvägagångssätt föreskrivas, i enlighet med domstolens rättspraxis, för att undvika att otillbörligt inkräkta på passagerares berörda grundläggande rättigheter som skyddas enligt stadgan och för att säkerställa efterlevnad av kraven i unionsrätten om fri rörlighet för personer och avskaffande av kontroller vid de inre gränserna. Med tanke på vikten av att säkerställa att API-uppgifter kan behandlas tillsammans med PNR-uppgifter bör detta tillvägagångssätt anpassas till det i direktiv (EU) 2016/681. Därför bör API-uppgifter om dessa flygningar översändas från routern till de relevanta enheterna för passagerarinformation endast om medlemsstaterna har valt ut de berörda flygningarna med tillämpning av artikel 2 i direktiv (EU) 2016/681 och i enlighet med det selektiva tillvägagångssätt som föreskrivs i denna förordning. Endast i situationer med ett verkligt och aktuellt eller förutsebart terroristhot och på grundval av ett beslut som grundar sig på en hotbedömning, som är tidsbegränsat till vad som är absolut nödvändigt och som kan bli föremål för effektiv prövning, bör medlemsstaterna kunna tillämpa direktiv (EU) 2016/681 på alla flygningar inom EU som ankommer till eller avgår från respektive territorium. I andra situationer bör ett selektivt tillvägagångssätt föreskrivas. Som domstolen påpekat innebär det selektiva tillvägagångssättet att medlemsstaterna inriktar skyldigheterna i fråga endast på till exempel vissa rutter, resemönster eller flygplatser, och att detta urval är föremål för regelbunden översyn. Dessutom bör urvalet baseras på en objektiv, vederbörligen motiverad och icke-diskriminerande bedömning som beaktar endast kriterier som är relevanta för att förebygga, förhindra, upptäcka, utreda och lagföra terroristbrott och grov brottslighet som har en objektiv koppling, inbegripet en indirekt koppling, till lufttransport av passagerare. Medlemsstaterna bör bevara all relevant dokumentation som rör bedömningen för att möjliggöra korrekt tillsyn och se över sin bedömning regelbundet, minst var tolfte månad, i enlighet med artikel 13.7 i denna förordning. |
|
(29) |
För att göra det möjligt att tillämpa det selektiva tillvägagångssättet enligt denna förordning på flygningar inom EU bör medlemsstaterna vara skyldiga att upprätta förteckningar över de flygningar eller rutter som de valt ut och lägga till dem i routern, så att eu-Lisa kan säkerställa att endast API-uppgifter för dessa flygningar eller rutter översänds från routern till relevanta enheter för passagerarinformation och att API-uppgifterna om andra flygningar inom EU raderas omedelbart och permanent. |
|
(30) |
För att öka sammanhållningen mellan de olika medlemsstaternas selektiva tillvägagångssätt bör kommissionen underlätta regelbundna diskussioner om valet av urvalskriterier, inklusive utbyte av bästa praxis, och, på frivillig basis, utbyte av information om utvalda flygningar. |
|
(31) |
För att inte ändamålsenligheten hos det system som bygger på insamling och överföring av API-uppgifter i enlighet med denna förordning, och av PNR-uppgifter i enlighet med direktiv (EU) 2016/681, för att förebygga, förhindra, upptäcka, utreda och lagföra terroristbrott och grov brottslighet ska äventyras, särskilt genom att det skapas en risk för kringgående, bör information om vilka flygningar inom EU som valts ut av medlemsstaterna behandlas konfidentiellt. Av denna orsak bör sådan information inte delas med lufttrafikföretagen, utan de bör vara skyldiga att samla in API-uppgifter om alla flygningar som omfattas av denna förordning, även alla flygningar inom EU, och sedan överföra dem till routern, där det nödvändiga urvalet bör genomföras. Genom att API-uppgifter samlas in om alla flygningar inom EU informeras passagerarna inte heller om för vilka utvalda flygningar inom EU som API-uppgifter, och därmed även PNR-uppgifter, översänds till enheterna för passagerarinformation i enlighet med medlemsstaternas bedömning. Detta tillvägagångssätt säkerställer också att eventuella ändringar i detta urval kan göras snabbt och effektivt, utan att medföra några onödiga ekonomiska och operativa bördor för lufttrafikföretagen. |
|
(32) |
Denna förordning tillåter inte insamling eller överföring av API-uppgifter om flygningar inom EU i syfte att bekämpa olaglig invandring, i enlighet med unionsrätten och domstolens rättspraxis. |
|
(33) |
För att säkerställa efterlevnaden av den grundläggande rätten till skydd av personuppgifter bör denna förordning ange personuppgiftsansvarig och personuppgiftsbiträde och fastställa regler om revisioner. För att säkerställa en ändamålsenlig övervakning och lämpligt skydd av personuppgifter och minimera säkerhetsriskerna bör det också fastställas regler om loggning, säkerhet vid behandling och egenkontroll. När reglerna rör behandling av personuppgifter bör de vara i linje med de allmänt tillämpliga unionsrättsakterna om skydd av personuppgifter, särskilt Europaparlamentets och rådets förordningar (EU) 2016/679 (14) och (EU) 2018/1725 (15). |
|
(34) |
Utan att det påverkar tillämpningen av mer specifika regler i denna förordning om behandling av personuppgifter bör förordning (EU) 2016/679 tillämpas på lufttrafikföretags behandling av personuppgifter enligt den här förordningen. Europaparlamentets och rådets direktiv (EU) 2016/680 (16) bör tillämpas på behandling av personuppgifter enligt den här förordningen som utförs av nationella behöriga myndigheter enligt definitionen i det direktivet i syfte att förebygga, förhindra, utreda, avslöja eller lagföra brott eller verkställa straffrättsliga påföljder, inbegripet att skydda mot samt förebygga och förhindra hot mot den allmänna säkerheten. Förordning (EU) 2018/1725 bör tillämpas på eu-Lisas behandling av personuppgifter när eu-Lisa fullgör sina skyldigheter enligt den här förordningen. |
|
(35) |
Med beaktande av passagerarnas rätt att bli informerade om behandlingen av sina personuppgifter bör medlemsstaterna säkerställa att passagerarna får korrekt information om insamlingen av API-uppgifter, överföringen av sådana uppgifter till enheten för passagerarinformation och sina rättigheter som registrerade i lättillgänglig och lättbegriplig form, vid tidpunkten för bokningen och vid tidpunkten för incheckningen. |
|
(36) |
De granskningar av skyddet av personuppgifter som medlemsstaterna ansvarar för bör utföras av de oberoende tillsynsmyndigheter som avses i artikel 41 i direktiv (EU) 2016/680 eller av ett revisionsorgan som anförtrotts denna uppgift av tillsynsmyndigheten. |
|
(37) |
Ändamålet med behandling enligt denna förordning, det vill säga översändande av API-uppgifter från lufttrafikföretag via routern till medlemsstaternas enheter för passagerarinformation, är att hjälpa dessa myndigheter att fullgöra sina skyldigheter och uppgifter i enlighet med direktiv (EU) 2016/681. Medlemsstaterna bör därför utse myndigheter som ska vara personuppgiftsansvariga i fråga om behandlingen av uppgifterna i routern, översändandet av uppgifterna från routern till enheten för passagerarinformation och vidarebehandlingen av dessa uppgifter i enlighet med direktiv (EU) 2016/681. Medlemsstaterna bör meddela dessa myndigheter till kommissionen och eu-Lisa. När det gäller behandling av personuppgifter i routern bör medlemsstaterna vara gemensamt personuppgiftsansvariga i enlighet med artikel 21 i direktiv (EU) 2016/680. Lufttrafikföretagen bör i sin tur vara separata personuppgiftsansvariga i fråga om behandlingen av API-uppgifter som utgör personuppgifter enligt denna förordning. På grundval av detta bör både lufttrafikföretagen och enheterna för passagerarinformation vara separata personuppgiftsansvariga i fråga om behandlingen av API-uppgifter enligt denna förordning. Eftersom eu-Lisa är ansvarig för utformningen, utvecklingen, hysningen och den tekniska förvaltningen av routern bör eu-Lisa vara personuppgiftsbiträde för behandlingen av API-uppgifter som utgör personuppgifter via routern, inbegripet översändande av uppgifter från routern till enheterna för passagerarinformation och lagring av dessa uppgifter på routern i den mån sådan lagring behövs för tekniska ändamål. |
|
(38) |
Den router som ska skapas och drivas enligt denna förordning och förordning (EU) 2025/12 bör minska och förenkla de tekniska anslutningar som behövs för att överföra API-uppgifter enligt den här förordningen och begränsa dem till en enda anslutning per lufttrafikföretag och per enhet för passagerarinformation. Denna förordning bör därför föreskriva en skyldighet för enheterna för passagerarinformation och lufttrafikföretagen att upprätta en sådan anslutning till, och uppnå den nödvändiga integrationen med, routern för att säkerställa att det system för överföring av API-uppgifter som inrättas genom denna förordning kan fungera korrekt. eu-Lisas utformning och utveckling av routern bör möjliggöra en ändamålsenlig och effektiv anslutning och integrering av lufttrafikföretagens system och infrastruktur genom att alla relevanta standarder och tekniska krav tillgodoses. För att säkerställa att det system som inrättas genom denna förordning fungerar korrekt bör närmare regler föreskrivas. Vid utformningen och utvecklingen av routern bör eu-Lisa säkerställa att API-uppgifter och andra PNR-uppgifter som överförs av lufttrafikföretag och översänds till enheter för passagerarinformation är krypterade under hela processen. |
|
(39) |
Med tanke på de unionsintressen som står på spel bör alla kostnader som eu-Lisa ådrar sig för fullgörandet av sina uppgifter enligt denna förordning med avseende på routern belasta unionens budget, inbegripet utformningen, utvecklingen, hysningen och den tekniska förvaltningen av routern samt styrningsstrukturen vid eu-Lisa för att stödja utformningen, utvecklingen, hysningen och den tekniska förvaltningen av routern. Detsamma skulle kunna vara tillämpligt för de kostnader som medlemsstaterna ådrar sig i samband med sin anslutning till och integrering med routern och sitt underhåll enligt kraven i denna förordning, i enlighet med tillämplig unionsrätt. Det är viktigt att unionens budget ger lämpligt ekonomiskt stöd till medlemsstaterna för dessa kostnader. I detta syfte bör medlemsstaternas ekonomiska behov stödjas genom unionens allmänna budget, i enlighet med de regler om stödberättigande och de medfinansieringssatser som fastställs i relevanta unionsrättsakter. Det årliga unionsbidrag som tilldelas eu-Lisa bör täcka behoven i samband med hysningen och den tekniska förvaltningen av routern på grundval av en bedömning som utförs av eu-Lisa. Unionsbudgeten bör också täcka det stöd, såsom utbildning, som lufttrafikföretag och enheter för passagerarinformation får av eu-Lisa för att API-uppgifterna ska kunna överföras och översändas ändamålsenligt via routern. De kostnader som oberoende nationella tillsynsmyndigheter ådrar sig i samband med de uppgifter som anförtros dem enligt denna förordning bör bäras av respektive medlemsstat. |
|
(40) |
I enlighet med förordning (EU) 2018/1726 kan medlemsstaterna anförtro eu-Lisa uppgiften att underlätta förbindelserna med lufttrafikföretag för att bistå medlemsstaterna i genomförandet av direktiv (EU) 2016/681, särskilt genom att samla in och överföra PNR-uppgifter via en router. I detta syfte, samt av kostnadseffektivitetsskäl och för att bli effektiv för både medlemsstaterna och lufttrafikföretagen, bör denna förordning ålägga lufttrafikföretagen att använda routern för överföring till databaserna hos sina respektive enheter för passagerarinformation av andra PNR-uppgifter som omfattas av direktiv (EU) 2016/681, som en del av nationella åtgärder för genomförande av bestämmelsen i det direktivet om medlemsstaternas skyldighet att se till att lufttrafikföretag genom ”sändmetoden” överför PNR-uppgifter till relevanta enheter för passagerarinformation. |
|
(41) |
För att säkerställa att uppgifterna i fråga behandlas på ett lagligt, säkert, ändamålsenligt och snabbt sätt bör de regler som fastställs i denna förordning när det gäller routern och översändandet av API-uppgifter från routern till enheterna för passagerarinformation också tillämpas på motsvarande sätt på andra PNR-uppgifter. Dessa regler inbegriper också skyldigheterna enligt denna förordning när det gäller överföring och översändande av uppgifter i samband med flygningar inom EU, i linje med domstolens rättspraxis, samt när det gäller anslutningarna hos lufttrafikföretagen och enheterna för passagerarinformation till routern. När det gäller reglerna om tidpunkten för överföringar, protokollen för översändande och de dataformat i vilka PNR-meddelandena ska överföras till routern är de relevanta bestämmelserna i direktiv (EU) 2016/681 tillämpliga. |
|
(42) |
Det bör klargöras att användningen av routern i samband med andra PNR-uppgifter endast påverkar det sätt på vilket dessa uppgifter överförs och översänds till databaserna hos enheterna för passagerarinformation i de berörda medlemsstaterna. Skyldigheterna enligt denna förordning när det gäller insamling av API-uppgifter är inte tillämpliga på alla dessa andra PNR-uppgifter. Sådan insamling bör i stället fortsatt regleras enbart av direktiv (EU) 2016/681, förutsatt att lufttrafikföretagen redan samlar in sådana uppgifter som en del av sin normala affärsverksamhet i den mening som avses i den relevanta bestämmelsen i det direktivet. Liksom är fallet för API-uppgifter som samlas in av lufttrafikföretag och överförts till enheterna för passagerarinformation i enlighet med denna förordning bör reglerna i det direktivet när det gäller frågor som inte specifikt omfattas av denna förordning, särskilt reglerna om vidarebehandling av andra PNR-uppgifter som tagits emot av enheterna för passagerarinformation, inte påverkas. Dessa regler fortsätter därför att vara tillämpliga för sådana uppgifter. |
|
(43) |
Det kan inte uteslutas att den centrala infrastrukturen eller en av de tekniska komponenterna i routern, eller den kommunikationsinfrastruktur som förbinder enheterna för passagerarinformation och lufttrafikföretagen med den, på grund av särskilda omständigheter och trots att alla rimliga åtgärder har vidtagits i enlighet med denna förordning, inte fungerar korrekt, och att det därmed blir tekniskt omöjligt för lufttrafikföretagen att överföra eller för enheterna för passagerarinformation att ta emot API-uppgifter. Med tanke på att routern då inte är tillgänglig och att det i allmänhet inte kommer att vara rimligen möjligt för lufttrafikföretag att överföra de API-uppgifter som påverkas av felet på ett lagligt, säkert, effektivt och snabbt sätt med alternativa metoder, bör lufttrafikföretagens skyldighet att överföra sådana API-uppgifter till routern inte gälla under den tid som den tekniska omöjligheten kvarstår. För att säkerställa tillgången till API-uppgifter som är nödvändiga för att förebygga, förhindra, upptäcka, utreda och lagföra terroristbrott och grov brottslighet bör lufttrafikföretagen dock fortsätta att samla in och lagra API-uppgifter så att dessa kan överföras så snart den tekniska omöjligheten har åtgärdats. För att minimera varaktigheten och de negativa konsekvenserna av varje teknisk omöjlighet bör de berörda parterna i sådana fall omedelbart underrätta varandra och omedelbart vidta alla nödvändiga åtgärder för att åtgärda den tekniska omöjligheten. Detta arrangemang bör inte påverka alla berörda parters skyldigheter enligt denna förordning att säkerställa att routern och deras respektive system och infrastruktur fungerar korrekt, och inte heller det faktum att lufttrafikföretag blir föremål för sanktioner om de underlåter att fullgöra dessa skyldigheter, inbegripet om de försöker utnyttja detta arrangemang när det inte är motiverat. För att motverka sådant missbruk och underlätta tillsyn och vid behov åläggande av sanktioner bör de lufttrafikföretag som utnyttjar detta arrangemang på grund av fel i sitt eget system och sin egen infrastruktur rapportera om detta till den behöriga tillsynsmyndigheten. |
|
(44) |
Om lufttrafikföretagen upprätthåller direkta anslutningar till enheter för passagerarinformation för överföring av API-uppgifter kan dessa anslutningar utgöra lämpliga metoder för att säkerställa den nivå av datasäkerhet som är nödvändig för att överföra API-uppgifter direkt till enheterna för passagerarinformation om det är tekniskt omöjligt att använda routern. Enheter för passagerarinformation bör, i de undantagsfall där det är tekniskt omöjligt att använda routern, kunna begära att lufttrafikföretagen använder sådana lämpliga metoder, vilket inte innebär en skyldighet för lufttrafikföretagen att upprätthålla eller införa sådana direkta anslutningar eller andra lämpliga metoder som säkerställer den nivå av datasäkerhet som är nödvändig för att överföra API-uppgifter direkt till enheterna för passagerarinformation. Överföring av API-uppgifter i undantagsfall med andra lämpliga metoder, såsom krypterad e-post eller en säker webbportal, där användning av icke standardmässiga elektroniska format utesluts, bör säkerställa den nivå av datasäkerhet, datakvalitet och dataskydd som är nödvändig. API-uppgifter som enheterna för passagerarinformation tar emot med sådana andra lämpliga metoder bör vidarebehandlas i enlighet med de regler och dataskyddsgarantier som fastställs i direktiv (EU) 2016/681. Efter eu-Lisas underrättelse om att den tekniska omöjligheten har åtgärdats, och när det bekräftas att översändandet av API-uppgifterna via routern till enheten för passagerarinformation har slutförts, bör enheten för passagerarinformation omedelbart radera de API-uppgifter som den tidigare tagit emot med andra lämpliga metoder. Denna radering bör inte påverka särskilda fall där API-uppgifter som enheter för passagerarinformation tagit emot med andra lämpliga metoder under tiden har vidarebehandlats i enlighet med direktiv (EU) 2016/681 i det specifika syftet att förebygga, förhindra, upptäcka, utreda eller lagföra terroristbrott eller grov brottslighet. |
|
(45) |
För att säkerställa att lufttrafikföretagen tillämpar reglerna i denna förordning på ett ändamålsenligt sätt bör det föreskrivas att nationella myndigheter ska utses till nationella API-tillsynsmyndigheter med ansvar för att övervaka tillämpningen av dessa regler. Medlemsstaterna kan utse sina enheter för passagerarinformation till nationella API-tillsynsmyndigheter. Reglerna i denna förordning om sådan övervakning, inbegripet när det gäller åläggande av sanktioner vid behov, bör inte påverka uppgifterna och befogenheterna för de tillsynsmyndigheter som inrättats i enlighet med förordning (EU) 2016/679 och direktiv (EU) 2016/680, inte heller när det gäller behandling av personuppgifter enligt den här förordningen. |
|
(46) |
Medlemsstaterna bör fastställa effektiva, proportionella och avskräckande sanktioner som omfattar böter och andra sanktioner mot de lufttrafikföretag som underlåter att fullgöra sina skyldigheter enligt denna förordning, inbegripet när det gäller insamling av API-uppgifter med automatiserade metoder och överföring av uppgifter i enlighet med föreskrivna tidsramar, format och protokoll. Medlemsstaterna bör i synnerhet säkerställa att lufttrafikföretag som återkommande underlåter att i egenskap av juridiska personer fullgöra sin skyldighet att överföra API-uppgifter till routern i enlighet med denna förordning blir föremål för proportionella böter på upp till 2 procent av sin totala omsättning under det föregående räkenskapsåret. Dessutom bör medlemsstaterna kunna tillämpa sanktioner, inbegripet böter, mot lufttrafikföretag för andra former av bristande efterlevnad av skyldigheter enligt denna förordning. |
|
(47) |
När medlemsstaterna föreskriver regler för de sanktioner som är tillämpliga på lufttrafikföretagen enligt denna förordning kan de ta hänsyn till den tekniska och operativa genomförbarheten när det gäller att säkerställa att uppgifterna är helt korrekta. När sanktioner åläggs bör dessutom tillämpningen och värdet av dem fastställas. Nationella API-tillsynsmyndigheter kan ta hänsyn till de åtgärder som vidtagits av lufttrafikföretaget för att begränsa problemet och till i vilken mån företaget samarbetar med nationella myndigheter. |
|
(48) |
Eftersom routern bör utformas, utvecklas, hysas och tekniskt förvaltas av eu-Lisa är det nödvändigt att ändra förordning (EU) 2018/1726 genom att lägga till denna uppgift till eu-Lisas uppgifter. För att det ska gå att lagra rapporter och statistik från routern i den centrala databasen för rapporter och statistik (CRRS), som inrättats genom Europaparlamentets och rådets förordning (EU) 2019/818 (17), är det nödvändigt att ändra den förordningen. För att stödja den nationella API-tillsynsmyndighetens upprätthållande av den här förordningen bör ändringarna av förordning (EU) 2019/818 omfatta bestämmelser om statistik om huruvida API-uppgifterna är korrekta och fullständiga, till exempel genom angivande av huruvida uppgifterna samlats in med automatiserade metoder. Det är också viktigt att samla in tillförlitlig och användbar statistik om genomförandet av denna förordning, i syfte att stödja dess mål och ge underlag för utvärderingarna enligt denna förordning. På kommissionens begäran bör eu-Lisa överlämna statistik om särskilda aspekter som rör genomförandet av denna förordning, såsom aggregerad statistik om översändandet av API-uppgifter till enheterna för passagerarinformation. Sådan statistik bör inte innehålla några personuppgifter. Därför bör CRRS tillhandahålla statistik baserad på API-uppgifter endast för genomförandet och den ändamålsenliga övervakningen av tillämpningen av denna förordning. De uppgifter som routern automatiskt översänder till CRRS i detta syfte bör inte göra det möjligt att identifiera de berörda passagerarna. |
|
(49) |
I syfte att öka tydligheten och rättssäkerheten och bidra till att säkerställa uppgifternas kvalitet och en ansvarsfull användning av de automatiserade metoderna för insamling av maskinläsbara API-uppgifter enligt denna förordning och för manuell insamling av API-uppgifter under särskilda omständigheter och under övergångsperioden, för att klargöra de tekniska krav som är tillämpliga på lufttrafikföretag och som behövs för att säkerställa att de API-uppgifter som de samlar in enligt denna förordning överförs till routern på ett säkert, ändamålsenligt och snabbt sätt och så att det inte påverkar passagerarnas resor och lufttrafikföretagen mer än nödvändigt samt för att säkerställa att felaktiga eller ofullständiga uppgifter eller uppgifter som är inaktuella korrigeras, kompletteras eller uppdateras, bör befogenheten att anta akter i enlighet med artikel 290 i fördraget om Europeiska unionens funktionssätt (EUF-fördraget) delegeras till kommissionen med avseende på att avsluta övergångsperioden för den manuella insamlingen av API-uppgifter, anta åtgärder som rör de tekniska krav och operativa regler som lufttrafikföretagen bör följa vid användningen av automatiserade metoder för insamling av maskinläsbara API-uppgifter enligt denna förordning och för manuell insamling av API-uppgifter under särskilda omständigheter och under övergångsperioden, inbegripet krav på datasäkerhet, fastställa närmare regler om de gemensamma protokoll och understödda dataformat som ska användas för krypterad överföring av API-uppgifter till routern, inbegripet krav på datasäkerhet, samt fastställa närmare regler om korrigering, komplettering och uppdatering av API-uppgifter. Det är särskilt viktigt att kommissionen genomför lämpliga samråd med relevanta berörda parter, inbegripet lufttrafikföretag, under sitt förberedande arbete, inklusive på expertnivå, och att dessa samråd genomförs i enlighet med principerna i det interinstitutionella avtalet av den 13 april 2016 om bättre lagstiftning (18). För att säkerställa lika stor delaktighet i förberedelsen av delegerade akter erhåller Europaparlamentet och rådet alla handlingar samtidigt som medlemsstaternas experter, och deras experter ges systematiskt tillträde till möten i kommissionens expertgrupper som arbetar med förberedelse av delegerade akter. Med hänsyn till den tekniska utvecklingen kan dessa tekniska krav och operativa regler komma att ändras med tiden. |
|
(50) |
För att säkerställa enhetliga villkor för genomförandet av denna förordning, närmare bestämt när det gäller idrifttagande av routern, de tekniska reglerna och förfarandereglerna för kontroll av uppgifter och underrättelser, de tekniska reglerna och förfarandereglerna för översändande av API-uppgifter från routern till enheterna för passagerarinformation på ett sätt som säkerställer att översändandet är säkert, ändamålsenligt och snabbt och inte påverkar passagerarnas resor och lufttrafikföretagen mer än nödvändigt eller anslutningarna från enheterna för passagerarinformation till routern och integrering med routern samt medlemsstaternas ansvar som gemensamt personuppgiftsansvariga, till exempel när det gäller identifiering och hantering av säkerhetsincidenter, inbegripet personuppgiftsincidenter, och när det gäller förhållandet mellan de gemensamt personuppgiftsansvariga och eu-Lisa som personuppgiftsbiträde, inbegripet bistånd från eu-Lisa till de personuppgiftsansvariga med lämpliga tekniska och organisatoriska åtgärder, i den mån det är möjligt, bör kommissionen tilldelas genomförandebefogenheter för fullgörandet av den personuppgiftsansvariges skyldighet att besvara begäranden om utövande av den registrerades rättigheter. Dessa befogenheter bör utövas i enlighet med Europaparlamentets och rådets förordning (EU) nr 182/2011 (19). |
|
(51) |
Alla berörda parter, särskilt lufttrafikföretagen och enheterna för passagerarinformation, bör få tillräckligt med tid för att göra de förberedelser som krävs för att de ska kunna fullgöra sina respektive skyldigheter enligt denna förordning, med beaktande av att vissa av dessa förberedelser, såsom de som rör skyldigheter avseende anslutning till och integrering med routern, kan slutföras först när routerns utformnings- och utvecklingsfaser har slutförts och routern tas i drift. Därför bör denna förordning tillämpas först från och med ett lämpligt datum efter den dag då routern tas i drift, enligt vad som anges av kommissionen i enlighet med denna förordning och förordning (EU) 2025/12. Det bör dock vara möjligt för kommissionen att anta delegerade akter och genomförandeakter enligt den här förordningen redan från och med ett tidigare datum, för att säkerställa att det system som inrättas genom denna förordning kan tas i drift så snart som möjligt. |
|
(52) |
Utformnings- och utvecklingsfaserna för den router som inrättas genom denna förordning och förordning (EU) 2025/12 bör inledas och slutföras så snart som möjligt, så att routern kan tas i drift så snart som möjligt, vilket också kräver att de relevanta genomförandeakter som föreskrivs i denna förordning antas. För en smidig och ändamålsenlig utveckling av dessa faser bör en särskild programstyrelse inrättas med funktionen att övervaka eu-Lisas fullgörande av sina uppgifter under dessa faser. Denna bör upphöra att existera två år efter det att routern har tagits i drift. Dessutom bör ett särskilt rådgivande organ, den rådgivande gruppen för API-PNR, inrättas i enlighet med förordning (EU) 2018/1726, med målet att bidra med sakkunskap till eu-Lisa och till programstyrelsen om routerns utformnings- och utvecklingsfaser samt till eu-Lisa om hysningen och förvaltningen av routern. Programstyrelsen och den rådgivande gruppen för API-PNR bör inrättas och ledas enligt modellerna för befintliga programstyrelser och rådgivande grupper. |
|
(53) |
Det förtydligande som föreskrivs i denna förordning när det gäller tillämpningen av specifikationer för användning av automatiserade metoder vid tillämpning av direktiv 2004/82/EG bör också tillhandahållas utan dröjsmål. Bestämmelserna om dessa frågor bör därför tillämpas från och med den dag då denna förordning träder i kraft. För att möjliggöra frivillig användning av routern så snart som möjligt bör dessutom bestämmelserna om sådan användning, liksom vissa andra bestämmelser som behövs för att säkerställa att denna användning sker på ett ansvarsfullt sätt, börja tillämpas tidigast möjligt, det vill säga från och med den tidpunkt då routern tas i drift. |
|
(54) |
Det bör finnas en gemensam styrningsstruktur för tillämpningen av denna förordning och förordning (EU) 2025/12. I syfte att möjliggöra och främja kommunikation mellan företrädarna för lufttrafikföretagen och medlemsstaternas myndigheter som enligt denna förordning och enligt förordning (EU) 2025/12 är behöriga att få API-uppgifter översända från routern, bör två särskilda organ inrättas senast två år efter det att routern tagits i drift. Tekniska frågor som rör routerns användning och funktion bör diskuteras i kontaktgruppen för API-PNR, där företrädare för eu-Lisa också bör närvara. Policyfrågor, såsom sanktioner, bör diskuteras i expertgruppen för API. |
|
(55) |
Denna förordning bör utvärderas regelbundet så att övervakningen av att den tillämpas ändamålsenligt säkerställs. I synnerhet bör insamlingen av API-uppgifter inte påverka de legitima passagerarnas reseupplevelse negativt. Kommissionen bör därför i sina regelbundna utvärderingsrapporter om tillämpningen av denna förordning inkludera en bedömning av hur denna förordning påverkar de legitima passagerarnas reseupplevelse. Utvärderingen bör också omfatta en bedömning av kvaliteten på de uppgifter som sänds av routern samt routerns prestanda med avseende på enheterna för passagerarinformation. |
|
(56) |
Med tanke på att denna förordning innebär ytterligare anpassning och administrativa kostnader för lufttrafikföretagen bör den totala regelbördan för luftfartssektorn noga ses över. Mot denna bakgrund bör det i den rapport som utvärderar hur denna förordning fungerar bedömas i vilken utsträckning målen för denna förordning har uppnåtts och i vilken utsträckning den har påverkat sektorns konkurrenskraft. |
|
(57) |
Målen för denna förordning, nämligen att bidra till att förebygga, förhindra, upptäcka, utreda och lagföra terroristbrott och grov brottslighet, kan inte i tillräcklig utsträckning uppnås av medlemsstaterna var för sig, med tanke på de berörda brottens gränsöverskridande dimension och behovet att samarbeta över gränserna för att effektivt komma till rätta med dem, utan kan uppnås bättre på unionsnivå. Unionen kan därför vidta åtgärder i enlighet med subsidiaritetsprincipen i artikel 5 i fördraget om Europeiska unionen (EU-fördraget). I enlighet med proportionalitetsprincipen i samma artikel går denna förordning inte utöver vad som är nödvändigt för att uppnå dessa mål. |
|
(58) |
Denna förordning påverkar inte medlemsstaternas befogenheter när det gäller nationell rätt om nationell säkerhet, förutsatt att sådan rätt är förenlig med unionsrätten. |
|
(59) |
Denna förordning påverkar inte medlemsstaternas behörighet att enligt sin nationella rätt samla in passageraruppgifter från andra transportföretag än de som anges i denna förordning, förutsatt att sådan nationell rätt är förenlig med unionsrätten. |
|
(60) |
I enlighet med artiklarna 1 och 2 i protokoll nr 22 om Danmarks ställning, fogat till EU-fördraget och EUF-fördraget, deltar Danmark inte i antagandet av denna förordning, som inte är bindande för eller tillämplig på Danmark. |
|
(61) |
I enlighet med artikel 3 i protokoll nr 21 om Förenade kungarikets och Irlands ställning med avseende på området med frihet, säkerhet och rättvisa, fogat till EU-fördraget och EUF-fördraget, har Irland meddelat att det önskar delta i antagandet och tillämpningen av denna förordning. |
|
(62) |
Europeiska datatillsynsmannen har hörts i enlighet med artikel 42.1 i förordning (EU) 2018/1725 och avgav ett yttrande den 8 februari 2023 (20). |
HÄRIGENOM FÖRESKRIVS FÖLJANDE.
KAPITEL 1
ALLMÄNNA BESTÄMMELSER
Artikel 1
Innehåll
I syfte att förebygga, förhindra, upptäcka, utreda och lagföra terroristbrott och grov brottslighet fastställs i denna förordning regler om
|
a) |
lufttrafikföretags insamling av förhandsinformation om passagerare (API-uppgifter) från flygningar utanför EU och flygningar inom EU, |
|
b) |
lufttrafikföretags överföring av API-uppgifter och andra PNR-uppgifter till routern, |
|
c) |
översändande av API-uppgifter och andra PNR-uppgifter från routern till enheterna för passagerarinformation om flygningar utanför EU och utvalda flygningar inom EU. |
Denna förordning påverkar inte tillämpningen av förordning (EU) 2016/679, förordning (EU) 2018/1725 och direktiv (EU) 2016/680.
Artikel 2
Tillämpningsområde
Denna förordning är tillämplig på lufttrafikföretag som utför
|
a) |
flygningar utanför EU, |
|
b) |
flygningar inom EU som avgår från, ankommer till eller gör en mellanlandning på territoriet i minst en medlemsstat som har meddelat kommissionen sitt beslut att tillämpa direktiv (EU) 2016/681 på flygningar inom EU i enlighet med artikel 2.1 i det direktivet. |
Artikel 3
Definitioner
I denna förordning gäller följande definitioner:
|
1. |
lufttrafikföretag: lufttrafikföretag enligt definitionen i artikel 3.1 i direktiv (EU) 2016/681. |
|
2. |
flygning utanför EU: varje flygning utanför EU enligt definitionen i artikel 3.2 i direktiv (EU) 2016/681. |
|
3. |
flygning inom EU: varje flygning inom EU enligt definitionen i artikel 3.3 i direktiv (EU) 2016/681. |
|
4. |
reguljär flygning: reguljär flygning enligt definitionen i artikel 3.5 i förordning (EU) 2025/12. |
|
5. |
icke-reguljär flygning: icke-reguljär flygning enligt definitionen i artikel 3.6 i förordning (EU) 2025/12. |
|
6. |
passagerare: passagerare enligt definitionen i artikel 3.4 i direktiv (EU) 2016/681. |
|
7. |
besättning: varje person ombord på ett luftfartyg under flygningen, utom passagerare, som arbetar på eller manövrerar luftfartyget, inbegripet flygbesättning och kabinbesättning. |
|
8. |
förhandsinformation om passagerare eller API-uppgifter: de uppgifter och den flyginformation som avses i artikel 4.2 respektive 4.3. |
|
9. |
andra passageraruppgifter eller andra PNR-uppgifter: passageraruppgiftssamling enligt definitionen i artikel 3.5 i direktiv (EU) 2016/681, och enligt förteckningen i bilaga I till det direktivet, med undantag för led 18 i den bilagan. |
|
10. |
enhet för passagerarinformation: den enhet för passagerarinformation som avses i medlemsstatens meddelanden till kommissionen och ändringar av dessa som offentliggörs av kommissionen enligt artikel 4.5 i direktiv (EU) 2016/681. |
|
11. |
terroristbrott: terroristbrott som avses i artiklarna 3–12 i Europaparlamentets och rådets direktiv (EU) 2017/541 (21). |
|
12. |
grov brottslighet: grov brottslighet enligt definitionen i artikel 3.9 i direktiv (EU) 2016/681. |
|
13. |
routern: den router som avses i artikel 9 i denna förordning och i artikel 11 i förordning (EU) 2025/12. |
|
14. |
personuppgifter: personuppgifter enligt definitionen i artikel 3.1 i direktiv (EU) 2016/680 och i artikel 4.1 i förordning (EU) 2016/679. |
|
15. |
flygtrafikdata i realtid: information om inkommande och utgående flygtrafik på en flygplats som omfattas av denna förordning. |
KAPITEL 2
INSAMLING, ÖVERFÖRING, LAGRING OCH RADERING AV API-UPPGIFTER
Artikel 4
Lufttrafikföretagens insamling av API-uppgifter
1. Lufttrafikföretagen ska samla in API-uppgifter om varje passagerare och besättningsmedlem på de flygningar som avses i artikel 2, vilka ska överföras till routern i enlighet med artikel 5. Om flygningen har gemensam linjebeteckning med ett lufttrafikföretag ska skyldigheten att överföra API-uppgifter åligga det lufttrafikföretag som utför flygningen.
2. API-uppgifterna ska bestå av endast följande uppgifter om varje passagerare och besättningsmedlem på flygningen:
|
a) |
Efternamn och förnamn. |
|
b) |
Födelsedatum, kön och medborgarskap. |
|
c) |
Resehandlingens typ och nummer och trebokstavskoden för det land som har utfärdat resehandlingen. |
|
d) |
Resehandlingens sista giltighetsdag. |
|
e) |
Det identifieringsnummer för passageraruppgifter som ett lufttrafikföretag använder för att lokalisera en passagerare i sitt informationssystem (PNR-uppgifternas lokaliseringskod). |
|
f) |
Sittplatsinformation som motsvarar den sittplats i luftfartyget som tilldelats en passagerare, om sådan information finns tillgänglig. |
|
g) |
Nummer på bagagetaggar samt antal och vikt för incheckade väskor, om sådan information finns tillgänglig. |
|
h) |
En kod som anger den metod som används för att samla in och validera de uppgifter som avses i leden a–d. |
3. API-uppgifterna ska också bestå av endast följande flyginformation om varje passagerares och besättningsmedlems flygning:
|
a) |
Flygnumret eller, om flygningen har gemensam linjebeteckning med ett lufttrafikföretag, flygnumren, eller, om inget sådant nummer finns, andra tydliga och lämpliga medel för att identifiera flygningen. |
|
b) |
I tillämpliga fall gränsövergångsstället för inresa på medlemsstatens territorium. |
|
c) |
Koden för ankomstflygplatsen eller, om flygningen planeras landa på en eller flera flygplatser inom territorierna i en eller flera medlemsstater på vilka denna förordning tillämpas, koderna för landningsflygplatserna på de berörda medlemsstaternas territorier. |
|
d) |
Koden för avgångsflygplatsen för flygningen. |
|
e) |
Flygplatskoden för den första ombordstigningsplatsen, om sådan finns tillgänglig. |
|
f) |
Datum och klockslag i lokal tid för avgången. |
|
g) |
Datum och klockslag i lokal tid för ankomsten. |
|
h) |
Lufttrafikföretagets kontaktuppgifter. |
|
i) |
Det format som använts för överföringen av API-uppgifter. |
4. Lufttrafikföretagen ska samla in API-uppgifter på ett sätt som säkerställer att de API-uppgifter som de överför i enlighet med artikel 5 är korrekta, fullständiga och aktuella. Fullgörandet av denna skyldighet innebär inte att lufttrafikföretagen åläggs att kontrollera resehandlingen vid ombordstigningen på luftfartyget, utan att det påverkar tillämpningen av nationell rätt som är förenlig med unionsrätten.
5. Denna förordning ålägger inte passagerare någon skyldighet att medföra en resehandling när de reser, utan att det påverkar tillämpningen av andra unionsrättsakter eller nationell rätt som är förenlig med unionsrätten.
6. En medlemsstat får ålägga lufttrafikföretag att ge passagerare möjlighet att frivilligt ladda upp de uppgifter som avses i artikel 4.2 a–d i förordning (EU) 2025/12 med automatiserade metoder och att låta lagra sådana uppgifter hos lufttrafikföretaget i syfte att överföra uppgifterna för framtida flygningar i enlighet med artikel 5 i den här förordningen och på ett sätt som innebär att kraven i punkterna 4, 7 och 8 i denna artikel uppfylls. En medlemsstat som ålägger en sådan skyldighet ska fastställa regler och skyddsåtgärder för dataskydd i enlighet med förordning (EU) 2016/679, inbegripet regler om lagringsperiod. Uppgifterna ska dock raderas om passageraren inte längre samtycker till att uppgifterna lagras, eller senast resehandlingens sista giltighetsdag.
7. Lufttrafikföretag ska samla in de API-uppgifter som avses i punkt 2 a–d med automatiserade metoder för insamling av de maskinläsbara uppgifterna i den berörda passagerarens resehandling. De ska göra detta i enlighet med de närmare tekniska krav och operativa regler som avses i punkt 12, så snart sådana regler har antagits och är tillämpliga.
Om lufttrafikföretag tillhandahåller incheckning online ska de göra det möjligt för passagerarna att lämna de API-uppgifter som avses i punkt 2 a–d med automatiserade metoder när de checkar in online. Lufttrafikföretagen ska ge passagerare som inte checkar in online möjlighet att lämna dessa API-uppgifter med automatiserade metoder under incheckningen på flygplatsen med hjälp av en självbetjäningskiosk eller lufttrafikföretagens personal vid disken.
Om det inte är tekniskt möjligt att använda automatiserade metoder ska lufttrafikföretag undantagsvis samla in de API-uppgifter som avses i punkt 2 a–d manuellt, antingen som en del av incheckningen online eller som en del av incheckningen på flygplatsen, på ett sådant sätt att överensstämmelse med punkt 4 säkerställs.
8. Alla automatiserade metoder som används av lufttrafikföretag för att samla in API-uppgifter enligt denna förordning ska vara tillförlitliga, säkra och uppdaterade. Lufttrafikföretagen ska säkerställa att API-uppgifter är krypterade under överföringen av sådana uppgifter från passageraren till lufttrafikföretagen.
9. Under en övergångsperiod, och utöver de automatiserade metoder som avses i punkt 7, ska lufttrafikföretagen göra det möjligt för passagerarna att lämna API-uppgifter manuellt som en del av incheckningen online. I sådana fall ska lufttrafikföretagen använda dataverifieringsteknik för att säkerställa överensstämmelse med punkt 4.
10. Den övergångsperiod som avses i punkt 9 ska inte påverka lufttrafikföretagens rätt att, på flygplatsen före ombordstigningen på luftfartyget, kontrollera API-uppgifter som samlas in som en del av incheckningen online för att säkerställa överensstämmelse med punkt 4, i enlighet med tillämplig unionsrätt.
11. Kommissionen ges befogenhet att, från och med den dag som infaller fyra år efter det idrifttagande av routern med avseende på API-uppgifter som avses i artikel 34, och på grundval av en utvärdering av tillgången till och tillgängligheten av automatiserade metoder för att samla in API-uppgifter, anta en delegerad akt i enlighet med artikel 43 för att avsluta den övergångsperiod som avses i punkt 9 i den här artikeln.
12. Kommissionen ges befogenhet att anta delegerade akter i enlighet med artikel 43 för att komplettera denna förordning genom att fastställa närmare tekniska krav och operativa regler för insamling av de API-uppgifter som avses i punkt 2 a–d i den här artikeln med automatiserade metoder i enlighet med punkterna 7 och 8 i den här artikeln, för manuell insamling av API-uppgifter under särskilda omständigheter i enlighet med punkt 7 i den här artikeln och under den övergångsperiod som avses i punkt 9 i den här artikeln. Dessa tekniska krav och operativa regler ska omfatta krav på datasäkerhet, och för användning av de mest funktionssäkra automatiserade metoder som finns tillgängliga för att samla in de maskinläsbara uppgifterna i en resehandling.
Artikel 5
Lufttrafikföretags skyldigheter vad gäller överföring av API-uppgifter och andra PNR-uppgifter
1. Lufttrafikföretagen ska överföra de krypterade API-uppgifterna till routern på elektronisk väg så att de kan översändas till de behöriga gränsmyndigheterna i enlighet med artikel 12. Lufttrafikföretag ska överföra API-uppgifterna i enlighet med de närmare regler som avses i punkt 4 i den här artikeln, så snart sådana regler har antagits och är tillämpliga.
2. När medlemsstaterna antar åtgärder i enlighet med artikel 8.1 i direktiv (EU) 2016/681 ska de ålägga lufttrafikföretagen att överföra alla andra PNR-uppgifter som dessa samlar in som en del av sin normala affärsverksamhet uteslutande till routern, i enlighet med de gemensamma protokoll och dataformat som anges i artikel 16 i det direktivet.
3. Lufttrafikföretagen ska överföra API-uppgifterna
|
a) |
för passagerare:
|
|
b) |
för alla besättningsmedlemmar omedelbart efter det att gaten stängts, dvs. när besättningen befinner sig ombord på luftfartyget och förbereder avgången och det inte längre är möjligt för den att lämna luftfartyget. |
4. Kommissionen ges befogenhet att anta delegerade akter i enlighet med artikel 43 för att komplettera denna förordning genom att fastställa nödvändiga närmare regler om de gemensamma protokoll och understödda dataformat som ska användas för den krypterade överföring av API-uppgifter till routern som avses i punkt 1 i den här artikeln, inbegripet överföringen av API-uppgifter vid incheckningen och krav på datasäkerhet. Sådana närmare regler ska säkerställa att lufttrafikföretagen överför API-uppgifter med samma struktur och innehåll.
Artikel 6
Lagringsperiod och radering av API-uppgifter
Lufttrafikföretagen ska, under en period på 48 timmar från den tidpunkt då routern tar emot de API-uppgifter som överförts till den i enlighet med artikel 5.3 a ii och 5.3 b, lagra de API-uppgifter om alla passagerare och besättningsmedlemmar som de samlat in i enlighet med artikel 4. Efter utgången av denna period ska de omedelbart och permanent radera sådana API-uppgifter, utan att det påverkar lufttrafikföretagens möjlighet att lagra och använda uppgifterna när detta är nödvändigt för deras normala affärsverksamhet i enlighet med tillämplig rätt, eller påverkar tillämpningen av artikel 16.1 och 16.3.
Artikel 7
Korrigering, komplettering och uppdatering av API-uppgifter
1. Om ett lufttrafikföretag får kännedom om att de uppgifter som det lagrar enligt denna förordning har behandlats på ett olagligt sätt, eller inte utgör API-uppgifter, ska det omedelbart och permanent radera dessa uppgifter. Om dessa uppgifter har överförts till routern ska lufttrafikföretaget omedelbart underrätta Europeiska unionens byrå för den operativa förvaltningen av stora it-system inom området frihet, säkerhet och rättvisa (eu-Lisa). Efter att ha tagit emot en sådan underrättelse ska eu-Lisa omedelbart underrätta den enhet för passagerarinformation som tagit emot de uppgifter som översänts via routern.
2. Om ett lufttrafikföretag får kännedom om att de uppgifter som det lagrar enligt denna förordning är felaktiga, ofullständiga eller inaktuella ska det omedelbart korrigera, komplettera eller uppdatera dessa uppgifter. Detta påverkar inte lufttrafikföretagens möjlighet att lagra och använda uppgifterna när detta är nödvändigt för deras normala affärsverksamhet i enlighet med tillämplig rätt.
3. Om ett lufttrafikföretag efter överföringen av API-uppgifter enligt artikel 5.3 a i, men före överföringen enligt artikel 5.3 a ii, får kännedom om att de uppgifter som det har överfört är felaktiga ska det omedelbart överföra de korrigerade API-uppgifterna till routern.
4. Om ett lufttrafikföretag efter överföringen av API-uppgifter enligt artikel 5.3 a ii eller 5.3 b får kännedom om att de uppgifter som det har överfört är felaktiga, ofullständiga eller inaktuella ska det omedelbart överföra de korrigerade, kompletterade eller uppdaterade API-uppgifterna till routern.
5. Kommissionen ges befogenhet att anta delegerade akter i enlighet med artikel 43 för att komplettera denna förordning genom att fastställa nödvändiga närmare regler om korrigering, komplettering och uppdatering av API-uppgifter i den mening som avses i den här artikeln.
Artikel 8
Grundläggande rättigheter
1. Lufttrafikföretags och behöriga myndigheters insamling och behandling av personuppgifter i enlighet med denna förordning och förordning (EU) 2025/12 får inte leda till diskriminering av personer på de grunder som anges i artikel 21 i Europeiska unionens stadga om de grundläggande rättigheterna (stadgan).
2. Denna förordning ska fullt ut respektera människans värdighet och de grundläggande rättigheter och principer som erkänns i stadgan, inbegripet rätten till respekt för privatlivet samt till asyl, skydd av personuppgifter, rörelsefrihet och ett effektivt rättsmedel.
3. Särskild hänsyn ska tas till barn, äldre, personer med funktionshinder och utsatta personer. Barnets bästa ska komma i främsta rummet vid genomförandet av denna förordning.
KAPITEL 3
BESTÄMMELSER OM ROUTERN
Artikel 9
Routern
1. eu-Lisa ska, i enlighet med artiklarna 25 och 26, utforma, utveckla, hysa och tekniskt förvalta en router i syfte att underlätta lufttrafikföretagens överföring av krypterade API-uppgifter och andra PNR-uppgifter till enheterna för passagerarinformation i enlighet med denna förordning.
2. Routern ska bestå av följande:
|
a) |
En central infrastruktur, inbegripet en uppsättning tekniska komponenter som möjliggör mottagande och översändande av krypterade API-uppgifter och andra PNR-uppgifter. |
|
b) |
En säker kommunikationskanal mellan den centrala infrastrukturen och enheterna för passagerarinformation, och en säker kommunikationskanal mellan den centrala infrastrukturen och lufttrafikföretagen, för överföring och översändande av API-uppgifter och andra PNR-uppgifter och för all kommunikation i samband med detta, och för medlemsstaternas tillägg i routern av de utvalda flygningar som avses i artikel 12.4 samt eventuella relaterade uppdateringar. |
|
c) |
En säker kanal för att ta emot flygtrafikdata i realtid. |
3. Utan att det påverkar tillämpningen av artikel 10 i denna förordning ska routern, om så är lämpligt och i den utsträckning det är tekniskt möjligt, dela och återanvända de tekniska komponenterna, inbegripet maskinvaru- och programvarukomponenterna, i den webbtjänst som avses i artikel 13 i förordning (EU) 2017/2226, den nätportal för transportörer som avses i artikel 6.2 k i förordning (EU) 2018/1240 och den nätportal för transportörer som avses i artikel 45c i förordning (EG) nr 767/2008.
eu-Lisa ska, i den mån det är tekniskt och operativt möjligt, utforma routern på ett sätt som är konsekvent och förenligt med lufttrafikföretagens skyldigheter enligt förordningarna (EG) nr 767/2008, (EU) 2017/2226 och (EU) 2018/1240.
4. Routern ska automatiskt extrahera och tillgängliggöra uppgifterna, i enlighet med artikel 39 i denna förordning, för den centrala databasen för rapporter och statistik (CRRS), som inrättats genom artikel 39 i förordning (EU) 2019/818.
5. eu-Lisa ska utforma och utveckla routern på ett sådant sätt att API-uppgifterna och andra PNR-uppgifter är totalsträckskrypterade under varje överföring av API-uppgifter och andra PNR-uppgifter från lufttrafikföretagen till routern i enlighet med artikel 5 och under varje översändande av API-uppgifter och andra PNR-uppgifter från routern till enheterna för passagerarinformation i enlighet med artikel 12 och till CRRS i enlighet med artikel 39.2.
Artikel 10
Exklusiv användning av routern
Vid tillämpningen av denna förordning får routern användas endast
|
a) |
av lufttrafikföretagen för att överföra krypterade API-uppgifter och andra PNR-uppgifter i enlighet med denna förordning, |
|
b) |
av enheterna för passagerarinformation för att ta emot krypterade API-uppgifter och andra PNR-uppgifter i enlighet med denna förordning, |
|
c) |
på grundval av internationella avtal som möjliggör överföring av PNR-uppgifter via routern och som unionen har ingått med tredjeländer som har ingått avtal om associering till genomförandet, tillämpningen och utvecklingen av Schengenregelverket. |
Denna artikel påverkar inte tillämpningen av artikel 12 i förordning (EU) 2025/12.
Artikel 11
Dataformats- och överföringskontroller
1. Routern ska, på ett automatiserat sätt och baserat på flygtrafikdata i realtid, kontrollera om lufttrafikföretaget överfört API-uppgifterna i enlighet med artikel 5.1 eller andra PNR-uppgifter i enlighet med artikel 5.2.
2. Routern ska, omedelbart och på ett automatiserat sätt, kontrollera om de API-uppgifter som överförts till routern i enlighet med artikel 5.1 överensstämmer med de närmare regler om understödda dataformat som avses i artikel 5.4.
3. Routern ska, omedelbart och på ett automatiserat sätt, kontrollera om de andra PNR-uppgifter som överförts till routern i enlighet med artikel 5.2 överensstämmer med de regler om understödda dataformat som avses i artikel 16 i direktiv (EU) 2016/681.
4. Om det vid den kontroll som avses i punkt 1 fastställsatt uppgifterna inte överförts av lufttrafikföretaget eller om den kontroll som avses i punkt 2 eller 3 fastställer att uppgifterna inte överensstämmer med de närmare reglerna om understödda dataformat, ska routern omedelbart och på ett automatiserat sätt underrätta det berörda lufttrafikföretaget och enheterna för passagerarinformation i de medlemsstater till vilka uppgifterna skulle översändas enligt artikel 12.1. I sådana fall ska lufttrafikföretaget omedelbart överföra API-uppgifterna och andra PNR-uppgifter i enlighet med artikel 5.
5. Kommissionen ska anta genomförandeakter som fastställer de närmare tekniska regler och förfaranderegler som är nödvändiga för de kontroller och underrättelser som avses i punkterna 1–4 i denna artikel. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 42.2.
Artikel 12
Översändande av API-uppgifter och andra PNR-uppgifter från routern till enheterna för passagerarinformation
1. Efter de dataformats- och överföringskontroller som avses i artikel 11 ska routern översända de krypterade API-uppgifterna och eventuella andra PNR-uppgifter som överförts till den av lufttrafikföretag enligt artikel 5.1 och 5.2 samt, i tillämpliga fall, artikel 7.3 och 7.4 till enheterna för passagerarinformation i den medlemsstat på vars territorium flygningen kommer att landa eller från vars territorium flygningen kommer att avgå, eller bådadera om det rör sig om en flygning inom EU. Den ska översända dessa uppgifter omedelbart och på ett automatiserat sätt, utan att på något sätt ändra innehållet. Om en flygning har en eller flera mellanlandningar på territoriet i andra medlemsstater än den från vilken flygningen avgår, ska routern översända API-uppgifterna och eventuella andra PNR-uppgifter till enheterna för passagerarinformation i alla berörda medlemsstater.
För detta översändande ska eu-Lisa upprätta en jämförelsetabell över de olika ursprungs- och destinationsflygplatserna och de länder de tillhör och hålla den uppdaterad.
När det gäller flygningar inom EU ska routern dock översända API-uppgifter och andra PNR-uppgifter endast avseende de flygningar som ingår i den förteckning som avses i punkt 4 till de relevanta enheterna för passagerarinformation.
2. Routern ska översända API-uppgifterna och andra PNR-uppgifter i enlighet med de närmare regler som avses i punkt 6, så snart sådana regler har antagits och är tillämpliga.
3. Medlemsstaterna ska säkerställa att deras enheter för passagerarinformation, vid mottagandet av API-uppgifter och andra PNR-uppgifter i enlighet med punkt 1, omedelbart och på ett automatiserat sätt ger routern en bekräftelse på att sådana uppgifter har mottagits.
4. Medlemsstater som beslutar att tillämpa direktiv (EU) 2016/681 på flygningar inom EU i enlighet med artikel 2 i det direktivet ska upprätta en förteckning över utvalda flygningar eller rutter inom EU. Medlemsstaterna får använda koden för avgångsflygplatsen och ankomstflygplatsen för att ange de utvalda flygningarna eller rutterna. Dessa medlemsstater ska i enlighet med artikel 2 i det direktivet och artikel 13 i denna förordning regelbundet se över och vid behov uppdatera dessa förteckningar. En medlemsstat får välja ut alla flygningar eller rutter inom EU när detta är vederbörligen motiverat, i enlighet med direktiv (EU) 2016/681 och artikel 13 i denna förordning.
Medlemsstaterna ska senast den dag då denna förordning börjar tillämpas enligt vad som avses i artikel 45 andra stycket lägga till de utvalda flygningarna eller rutterna i routern, med automatiserade metoder genom den säkra kommunikationskanal som avses i artikel 9.2 b, och därefter förse routern med eventuella uppdateringar av dessa.
5. Den information som medlemsstaterna lägger till i routern ska behandlas konfidentiellt, och åtkomsten för eu-Lisas anställda till informationen ska begränsas till vad som är absolut nödvändigt för att lösa tekniska problem. eu-Lisa ska, när routern tar emot informationen eller eventuella uppdateringar av den från en medlemsstat, säkerställa att routern omedelbart översänder API-uppgifterna och andra PNR-uppgifter till enheten för passagerarinformation i den medlemsstaten med avseende på de utvalda flygningarna eller rutterna, i enlighet med punkt 1.
6. Kommissionen ska anta genomförandeakter som fastställer de närmare tekniska regler och förfaranderegler som är nödvändiga för det översändande av API-uppgifter och andra PNR-uppgifter från routern som avses i punkt 1 i denna artikel och för de tillägg av information i routern som avses i punkt 4 i denna artikel, inbegripet när det gäller krav på datasäkerhet. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 42.2.
Artikel 13
Urval av flygningar inom EU
1. Medlemsstater som i enlighet med artikel 2 i direktiv (EU) 2016/681 beslutar att tillämpa det direktivet och följaktligen denna förordning på flygningar inom EU ska välja ut sådana flygningar inom EU i enlighet med den här artikeln.
2. Medlemsstaterna får tillämpa direktiv (EU) 2016/681 och följaktligen denna förordning på alla flygningar inom EU som ankommer till eller avgår från deras territorium endast i situationer med ett verkligt och aktuellt eller förutsebart terroristhot, på grundval av ett beslut som grundar sig på en hotbedömning, som är tidsbegränsat till vad som är absolut nödvändigt och som kan bli föremål för effektiv prövning av en domstol eller ett oberoende förvaltningsorgan vars beslut är bindande.
3. I avsaknad av ett verkligt och aktuellt eller förutsebart terroristhot ska medlemsstater som tillämpar direktiv (EU) 2016/681 och följaktligen denna förordning på flygningar inom EU välja ut sådana flygningar inom EU enligt resultatet av en bedömning som utförts på grundval av de krav som anges i punkterna 4–7 i denna artikel.
4. Den bedömning som avses i punkt 3 ska
|
a) |
utföras på ett objektivt, vederbörligen motiverat och icke-diskriminerande sätt i enlighet med artikel 2 i direktiv (EU) 2016/681, |
|
b) |
beakta endast kriterier som är relevanta för att förebygga, förhindra, upptäcka, utreda och lagföra terroristbrott och grov brottslighet som har en objektiv koppling, inbegripet en indirekt koppling, till lufttransport av passagerare, och inte bygga enbart på de grunder som anges i artikel 21 i stadgan med avseende på passagerare eller passagerargrupper, |
|
c) |
använda endast information som kan utgöra stöd för en objektiv, vederbörligen motiverad och icke-diskriminerande bedömning. |
5. På grundval av den bedömning som avses i punkt 3 ska medlemsstaterna välja ut endast flygningar inom EU som har anknytning till bland annat vissa rutter, resemönster eller flygplatser med avseende på vilka det finns indikationer på terroristbrott och grov brottslighet och vilka motiverar behandling av API-uppgifter och andra PNR-uppgifter. Urvalet av flygningar inom EU ska begränsas till vad som är absolut nödvändigt för att uppnå målen i direktiv (EU) 2016/681 och denna förordning.
6. Medlemsstaterna ska bevara all dokumentation i samband med den bedömning som avses i punkt 3, inbegripet eventuella översyner av den, och på begäran göra den tillgänglig för sina oberoende tillsynsmyndigheter och nationella tillsynsmyndigheter i enlighet med direktiv (EU) 2016/680.
7. Medlemsstaterna ska, i enlighet med artikel 2 i direktiv (EU) 2016/681, regelbundet och minst var tolfte månad se över sin bedömning enligt punkt 3 för att ta hänsyn till förändringar i de omständigheter som motiverade urvalet av flygningar inom EU och för att säkerställa att urvalet av flygningar inom EU fortsatt begränsas till vad som är absolut nödvändigt.
8. Kommissionen ska underlätta ett regelbundet utbyte av synpunkter om urvalskriterierna för den bedömning som avses i punkt 3, inbegripet utbyte av bästa praxis, samt, på frivillig basis, utbyte av information om utvalda flygningar.
Artikel 14
Radering av API-uppgifter och andra PNR-uppgifter från routern
API-uppgifter och andra PNR-uppgifter som överförs till routern enligt denna förordning ska lagras på routern endast i den mån det är nödvändigt för att slutföra översändandet till relevanta enheter för passagerarinformation i enlighet med denna förordning och ska omedelbart, permanent och på ett automatiserat sätt raderas från routern i båda följande situationer:
|
a) |
När det i enlighet med artikel 12.3 bekräftas att översändandet av API-uppgifterna och andra PNR-uppgifter till de relevanta enheterna för passagerarinformation har slutförts. |
|
b) |
När API-uppgifterna eller andra PNR-uppgifter avser andra flygningar inom EU än dem som ingår i de förteckningar som avses i artikel 12.4. |
Routern ska automatiskt informera eu-Lisa och enheterna för passagerarinformation om att de flygningar inom EU som avses i led b omedelbart raderats.
Artikel 15
Behandling av API-uppgifter och andra PNR-uppgifter av enheter för passagerarinformation
API-uppgifter och andra PNR-uppgifter som översänds till enheterna för passagerarinformation i enlighet med denna förordning ska behandlas av enheterna för passagerarinformation i enlighet med direktiv (EU) 2016/681, i synnerhet när det gäller reglerna för behandling av API-uppgifter och andra PNR-uppgifter som utförs av enheter för passagerarinformation, inbegripet de regler som anges i artiklarna 6, 10, 12 och 13 i det direktivet, och endast i syfte att förebygga, förhindra, upptäcka, utreda och lagföra terroristbrott och grov brottslighet.
Enheterna för passagerarinformation och andra behöriga myndigheter får under inga omständigheter behandla API-uppgifter och andra PNR-uppgifter i profileringssyfte, i enlighet med artikel 11.3 i direktiv (EU) 2016/680.
Artikel 16
Åtgärder om det är tekniskt omöjligt att använda routern
1. Om det är tekniskt omöjligt att använda routern för att översända API-uppgifter eller andra PNR-uppgifter på grund av ett fel i routern ska eu-Lisa omedelbart och på ett automatiserat sätt underrätta lufttrafikföretagen och enheterna för passagerarinformation om denna tekniska omöjlighet. I detta fall ska eu-Lisa omedelbart vidta åtgärder för att åtgärda den tekniska omöjligheten att använda routern och omedelbart underrätta lufttrafikföretagen och enheterna för passagerarinformation när den har åtgärdats.
Under tidsperioden mellan dessa underrättelser ska artikel 5.1 inte tillämpas, i den mån den tekniska omöjligheten förhindrar överföring av API-uppgifter eller andra PNR-uppgifter till routern. Lufttrafikföretagen ska lagra API-uppgifterna eller andra PNR-uppgifter till dess att den tekniska omöjligheten har åtgärdats. Så snart den tekniska omöjligheten har åtgärdats ska lufttrafikföretagen överföra uppgifterna till routern i enlighet med artikel 5.1.
Om det är tekniskt omöjligt att använda routern samt i undantagsfall som rör målen för denna förordning och som gör det nödvändigt för enheterna för passagerarinformation att omedelbart ta emot API-uppgifter eller andra PNR-uppgifter under den tid som det är tekniskt omöjligt att använda routern, får enheterna för passagerarinformation begära att lufttrafikföretagen använder andra lämpliga metoder som säkerställer den nivå av datasäkerhet, datakvalitet och dataskydd som är nödvändig för att överföra API-uppgifterna eller andra PNR-uppgifter direkt till enheterna för passagerarinformation. Enheterna för passagerarinformation ska behandla de API-uppgifter eller andra PNR-uppgifter som tagits emot med andra lämpliga metoder i enlighet med de regler och skyddsåtgärder som anges i direktiv (EU) 2016/681.
Efter eu-Lisas underrättelse om att den tekniska omöjligheten har åtgärdats, och när det i enlighet med artikel 12.3 bekräftas att översändandet av API-uppgifterna eller andra PNR-uppgifter via routern till den berörda enheten för passagerarinformation har slutförts, ska enheten för passagerarinformation omedelbart radera de API-uppgifter eller andra PNR-uppgifter som den tagit emot med andra lämpliga metoder.
2. Om det är tekniskt omöjligt att använda routern för att översända API-uppgifter eller andra PNR-uppgifter på grund av ett fel i de system eller den infrastruktur som avses i artikel 23 i en medlemsstat ska den medlemsstatens enhet för passagerarinformation omedelbart och på ett automatiserat sätt underrätta de övriga enheterna för passagerarinformation, eu-Lisa och kommissionen om denna tekniska omöjlighet. I detta fall ska medlemsstaten omedelbart vidta åtgärder för att åtgärda den tekniska omöjligheten att använda routern och omedelbart underrätta de övriga enheterna för passagerarinformation, eu-Lisa och kommissionen när den har åtgärdats. Routern ska lagra API-uppgifterna eller andra PNR-uppgifter till dess att den tekniska omöjligheten har åtgärdats. Så snart den tekniska omöjligheten har åtgärdats ska routern översända uppgifterna i enlighet med artikel 12.1.
Om det är tekniskt omöjligt att använda routern samt i undantagsfall som rör målen för denna förordning och som gör det nödvändigt för enheterna för passagerarinformation att omedelbart ta emot API-uppgifter eller andra PNR-uppgifter under den tid som det är tekniskt omöjligt att använda routern, får enheterna för passagerarinformation begära att lufttrafikföretagen använder andra lämpliga metoder som säkerställer den nivå av datasäkerhet, datakvalitet och dataskydd som är nödvändig för överföring av API-uppgifterna eller andra PNR-uppgifter direkt till enheterna för passagerarinformation. Enheterna för passagerarinformation ska behandla de API-uppgifter eller andra PNR-uppgifter som tagits emot med andra lämpliga metoder i enlighet med de regler och skyddsåtgärder som anges i direktiv (EU) 2016/681.
Efter eu-Lisas underrättelse om att den tekniska omöjligheten har åtgärdats, och när det i enlighet med artikel 12.3 bekräftas att översändandet av API-uppgifterna eller andra PNR-uppgifter via routern till den relevanta enheten för passagerarinformation har slutförts, ska enheten för passagerarinformation omedelbart radera de API-uppgifter eller andra PNR-uppgifter som den tagit emot med andra lämpliga metoder.
3. Om det är tekniskt omöjligt att använda routern för att överföra API-uppgifter eller andra PNR-uppgifter på grund av ett fel i ett lufttrafikföretags system eller infrastruktur som avses i artikel 24 ska lufttrafikföretaget omedelbart och på ett automatiserat sätt underrätta enheterna för passagerarinformation, eu-Lisa och kommissionen om denna tekniska omöjlighet. I detta fall ska lufttrafikföretaget omedelbart vidta åtgärder för att åtgärda den tekniska omöjligheten att använda routern och omedelbart underrätta enheterna för passagerarinformation, eu-Lisa och kommissionen när den har åtgärdats.
Under tidsperioden mellan dessa underrättelser ska artikel 5.1 inte tillämpas, i den mån den tekniska omöjligheten förhindrar överföring av API-uppgifter och andra PNR-uppgifter till routern. Lufttrafikföretagen ska lagra API-uppgifterna eller andra PNR-uppgifter till dess att den tekniska omöjligheten har åtgärdats. Så snart den tekniska omöjligheten har åtgärdats ska lufttrafikföretagen överföra uppgifterna till routern i enlighet med artikel 5.1.
Om det är tekniskt omöjligt att använda routern samt i undantagsfall som rör målen för denna förordning och som gör det nödvändigt för enheterna för passagerarinformation att omedelbart ta emot API-uppgifter eller andra PNR-uppgifter under den tid som det är tekniskt omöjligt att använda routern, får enheterna för passagerarinformation begära att lufttrafikföretagen använder andra lämpliga metoder som säkerställer den nivå av datasäkerhet, datakvalitet och dataskydd som är nödvändig för överföring av API-uppgifterna eller andra PNR-uppgifter direkt till enheterna för passagerarinformation. Enheterna för passagerarinformation ska behandla de API-uppgifter eller andra PNR-uppgifter som tagits emot med andra lämpliga metoder i enlighet med de regler och skyddsåtgärder som anges i direktiv (EU) 2016/681.
Efter eu-Lisas underrättelse om att den tekniska omöjligheten har åtgärdats, och när det i enlighet med artikel 12.3 bekräftas att översändandet av API-uppgifterna eller andra PNR-uppgifter via routern till den berörda enheten för passagerarinformation har slutförts, ska enheten för passagerarinformation omedelbart radera de API-uppgifter eller andra PNR-uppgifter som den tagit emot med andra lämpliga metoder.
När den tekniska omöjligheten har åtgärdats ska det berörda lufttrafikföretaget utan dröjsmål till den nationella API-tillsynsmyndighet som avses i artikel 37 lämna in en rapport med alla nödvändiga uppgifter om den tekniska omöjligheten, inbegripet orsakerna till den tekniska omöjligheten, dess omfattning och konsekvenser samt de åtgärder som vidtagits för att åtgärda den.
KAPITEL 4
SÄRSKILDA BESTÄMMELSER OM SKYDD AV PERSONUPPGIFTER OCH SÄKERHET
Artikel 17
Loggföring
1. Lufttrafikföretagen ska skapa loggar över all behandling av API-uppgifter enligt denna förordning som utförs med de automatiserade metoder som avses i artikel 4.7. Dessa loggar ska omfatta datum, klockslag och plats för överföringen av API-uppgifterna. Dessa loggar får inte inbegripa några andra personuppgifter än den information som är nödvändig för att identifiera berörda anställda vid respektive lufttrafikföretag.
2. eu-Lisa ska föra logg över all behandling som rör överföringen och översändandet av API-uppgifter och andra PNR-uppgifter via routern enligt denna förordning. Dessa loggar ska omfatta
|
a) |
det lufttrafikföretag som överförde API-uppgifterna och andra PNR-uppgifter till routern, |
|
b) |
det lufttrafikföretag som överförde andra PNR-uppgifter till routern, |
|
c) |
de enheter för passagerarinformation till vilka API-uppgifterna översändes via routern, |
|
d) |
de enheter för passagerarinformation till vilka andra PNR-uppgifter översändes via routern, |
|
e) |
datum och klockslag för den överföring eller det översändande som avses i leden a–d samt platsen för överföringen eller översändandet, |
|
f) |
all åtkomst för anställda vid eu-Lisa som är nödvändig för underhåll av routern, enligt artikel 26.3, |
|
g) |
annan information som rör denna behandling och som är nödvändig för att övervaka API-uppgifternas och andra PNR-uppgifters säkerhet och integritet och att behandlingen är laglig. |
Dessa loggar får inte innehålla några andra personuppgifter än den information som är nödvändig för att identifiera berörda anställda vid eu-Lisa enligt vad som avses i första stycket f.
3. De loggar som avses i punkterna 1 och 2 i denna artikel får användas endast för att säkerställa API-uppgifternas och andra PNR-uppgifters säkerhet och integritet och att behandlingen är laglig, särskilt när det gäller efterlevnaden av kraven i denna förordning, inbegripet förfaranden för sanktioner vid överträdelser av dessa krav i enlighet med artiklarna 37 och 38.
4. Lufttrafikföretagen och eu-Lisa ska vidta lämpliga åtgärder för att skydda de loggar som de skapat i enlighet med punkterna 1 respektive 2 mot obehörig åtkomst och andra säkerhetsrisker.
5. Den nationella tillsynsmyndighet som avses i artikel 37 och enheterna för passagerarinformation ska ha åtkomst till de relevanta loggar som avses i punkt 1 i den här artikeln om det är nödvändigt för de ändamål som avses i punkt 3 i den här artikeln.
6. Lufttrafikföretagen och eu-Lisa ska bevara de loggar som de skapat enligt punkterna 1 respektive 2 i ett års tid från den tidpunkt då dessa loggar skapades. Efter utgången av denna period ska de omedelbart och permanent radera loggarna.
Om dessa loggar emellertid behövs för förfaranden för övervakning eller säkerställande av API-uppgifternas säkerhet och integritet eller av att behandlingen är laglig, enligt vad som avses i punkt 3, och dessa förfaranden redan har inletts vid utgången av den tidsperiod som avses i första stycket i denna punkt, ska lufttrafikföretagen och eu-Lisa bevara dessa loggar så länge som det är nödvändigt för dessa förfaranden. I detta fall ska de omedelbart radera dessa loggar när de inte längre är nödvändiga för dessa förfaranden.
Artikel 18
Ansvar för skydd av personuppgifter
1. Lufttrafikföretag ska vara personuppgiftsansvariga i den mening som avses i artikel 4.7 i förordning (EU) 2016/679 i fråga om behandling av API-uppgifter och andra PNR-uppgifter som utgör personuppgifter i samband med insamling av sådana uppgifter och överföring av dessa till routern enligt den här förordningen.
2. Varje medlemsstat ska utse en behörig myndighet till personuppgiftsansvarig i enlighet med denna artikel. Medlemsstaterna ska anmäla dessa myndigheter till kommissionen, eu-Lisa och övriga medlemsstater.
Alla behöriga myndigheter som utsetts av medlemsstaterna ska vara gemensamt personuppgiftsansvariga i enlighet med artikel 21 i direktiv (EU) 2016/680 i fråga om behandling av personuppgifter i routern.
3. eu-Lisa ska vara personuppgiftsbiträde i den mening som avses i artikel 3.12 i förordning (EU) 2018/1725 i fråga om behandling via routern av API-uppgifter och andra PNR-uppgifter som utgör personuppgifter enligt den här förordningen, inbegripet översändande av uppgifter från routern till enheterna för passagerarinformation och lagring av dessa uppgifter på routern av tekniska skäl. eu-Lisa ska säkerställa att routern drivs i enlighet med denna förordning.
4. Kommissionen ska anta genomförandeakter som fastställer de gemensamt personuppgiftsansvarigas respektive ansvar samt respektive skyldigheter mellan de gemensamt personuppgiftsansvariga och personuppgiftsbiträdet. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 42.2.
Artikel 19
Information till passagerare
I enlighet med artikel 13 i förordning (EU) 2016/679 ska lufttrafikföretagen, på flygningar som omfattas av den här förordningen, ge passagerarna information om syftet med insamlingen av deras personuppgifter, vilken typ av personuppgifter som samlas in, mottagarna av personuppgifterna och hur de kan utöva sina rättigheter i egenskap av registrerade.
Denna information ska meddelas passagerarna skriftligen och i ett lättillgängligt format vid tidpunkten för bokningen och vid tidpunkten för incheckningen, oavsett hur personuppgifterna samlas in vid incheckningen, i enlighet med artikel 4.
Artikel 20
Säkerhet
1. eu-Lisa ska säkerställa säkerheten för och krypteringen av de API-uppgifter och andra PNR-uppgifter, särskilt uppgifter som utgör personuppgifter, som eu-Lisa behandlar enligt denna förordning. Enheterna för passagerarinformation och lufttrafikföretagen ska säkerställa säkerheten för de API-uppgifter, särskilt API-uppgifter som utgör personuppgifter, som de behandlar enligt denna förordning. eu-Lisa, enheterna för passagerarinformation och lufttrafikföretagen ska, i enlighet med sina respektive ansvarsområden och med unionsrätten, samarbeta med varandra för att säkerställa sådan säkerhet.
2. eu-Lisa ska säkerställa säkerheten och konfidentialiteten för uppgifter om flygningar och rutter som valts ut av medlemsstaterna i enlighet med artikel 12.4. Enheterna för passagerarinformation och lufttrafikföretagen ska säkerställa säkerheten för de API-uppgifter, särskilt API-uppgifter som utgör personuppgifter, som de behandlar enligt denna förordning. eu-Lisa, enheterna för passagerarinformation och lufttrafikföretagen ska, i enlighet med sina respektive ansvarsområden och med unionsrätten, samarbeta med varandra för att säkerställa sådan säkerhet.
3. eu-Lisa ska vidta de åtgärder som är nödvändiga för att säkerställa säkerheten för routern och de API-uppgifter och andra PNR-uppgifter, särskilt uppgifter som utgör personuppgifter, som översänds via routern, inbegripet genom att upprätta, genomföra och regelbundet uppdatera en säkerhetsplan, en kontinuitetsplan och en katastrofplan för att
|
a) |
fysiskt skydda routern, bland annat genom att utarbeta beredskapsplaner för skydd av dess kritiska komponenter, |
|
b) |
förhindra obehörig behandling av API-uppgifter eller andra PNR-uppgifter, inbegripet obehörig åtkomst till och kopiering, ändring eller radering av dessa, både under överföringen av API-uppgifterna eller andra PNR-uppgifter till och från routern och vid lagring av API-uppgifterna eller andra PNR-uppgifter på routern när så är nödvändigt för att slutföra översändandet, särskilt med hjälp av lämplig krypteringsteknik, |
|
c) |
säkerställa att de personer som är behöriga att få åtkomst till routern har åtkomst endast till de uppgifter för vilka de är behöriga, |
|
d) |
säkerställa att det är möjligt att kontrollera och fastställa till vilka enheter för passagerarinformation som API-uppgifterna eller andra PNR-uppgifter översänds via routern, |
|
e) |
korrekt rapportera till styrelsen om eventuella funktionsfel i routern, |
|
f) |
övervaka ändamålsenligheten i de säkerhetsåtgärder som krävs enligt denna artikel och enligt förordning (EU) 2018/1725, och bedöma och uppdatera dessa säkerhetsåtgärder när så är nödvändigt mot bakgrund av den tekniska eller operativa utvecklingen. |
De åtgärder som avses i första stycket i denna punkt ska inte påverka artikel 32 i förordning (EU) 2016/679, artikel 33 i förordning (EU) 2018/1725 eller artikel 29 i direktiv (EU) 2016/680.
Artikel 21
Egenkontroll
Lufttrafikföretagen och enheterna för passagerarinformation ska övervaka att de fullgör sina respektive skyldigheter enligt denna förordning, i synnerhet när det gäller deras behandling av API-uppgifter som utgör personuppgifter. För lufttrafikföretag ska övervakningen omfatta täta kontroller av de loggar som avses i artikel 17.
Artikel 22
Granskning av skyddet av personuppgifter
1. De oberoende tillsynsmyndigheter som avses i artikel 41 i direktiv (EU) 2016/680 ska minst en gång vart fjärde år genomföra en granskning av behandlingen vid enheterna för passagerarinformation av API-uppgifter som utgör personuppgifter vid tillämpningen av denna förordning. Medlemsstaterna ska säkerställa att deras oberoende tillsynsmyndigheter har de resurser och den sakkunskap som behövs för att fullgöra de uppgifter som de anförtros enligt denna förordning.
2. Europeiska datatillsynsmannen ska minst en gång om året genomföra en granskning av eu-Lisas behandling av API-uppgifter och andra PNR-uppgifter som utgör personuppgifter vid tillämpningen av denna förordning, i enlighet med relevanta internationella revisionsstandarder. En rapport om granskningen ska sändas till Europaparlamentet, rådet, kommissionen, medlemsstaterna och eu-Lisa. eu-Lisa ska ges tillfälle att yttra sig innan rapporterna antas.
3. När det gäller sådan behandling som avses i punkt 2 ska eu-Lisa på begäran tillhandahålla den information som Europeiska datatillsynsmannen begär, ge tillgång till alla handlingar som Europeiska datatillsynsmannen begär och ge denne åtkomst till de loggar som avses i artikel 17.2 samt när som helst ge Europeiska datatillsynsmannen tillträde till alla sina lokaler.
KAPITEL 5
FRÅGOR SOM RÖR ROUTERN
Artikel 23
Anslutningar från enheterna för passagerarinformation till routern
1. Medlemsstaterna ska säkerställa att deras enheter för passagerarinformation är anslutna till routern. De ska säkerställa att deras nationella system och infrastruktur för mottagande och vidarebehandling av API-uppgifter och andra PNR-uppgifter som överförts enligt med denna förordning integreras med routern.
Medlemsstaterna ska säkerställa att anslutningen till routern och integreringen med den gör det möjligt för deras enheter för passagerarinformation att ta emot och behandla de API-uppgifterna och andra PNR-uppgifter samt att utbyta relaterad kommunikation på ett lagligt, säkert, ändamålsenligt och snabbt sätt.
2. Kommissionen ska anta genomförandeakter som fastställer nödvändiga närmare regler om de anslutningar till och den integrering med routern som avses i punkt 1 i denna artikel, inbegripet när det gäller krav på datasäkerhet. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 42.2.
Artikel 24
Lufttrafikföretagens anslutningar till routern
1. Lufttrafikföretagen ska säkerställa att de är anslutna till routern. De ska säkerställa att deras system och infrastruktur för överföring av API-uppgifter och andra PNR-uppgifter till routern enligt denna förordning integreras med routern.
Lufttrafikföretagen ska säkerställa att anslutningen till routern och integreringen med den gör det möjligt för dem att överföra de API-uppgifterna och andra PNR-uppgifter samt att utbyta relaterad kommunikation på ett lagligt, säkert, ändamålsenligt och snabbt sätt. I detta syfte ska lufttrafikföretagen genomföra tester av överföringen av API-uppgifter och andra PNR-uppgifter till routern i samarbete med eu-Lisa i enlighet med artikel 27.3.
2. Kommissionen ska anta genomförandeakter som fastställer nödvändiga närmare regler om de anslutningar till och den integrering med routern som avses i punkt 1 i denna artikel, inbegripet när det gäller krav på datasäkerhet. Dessa genomförandeakter ska antas i enlighet med det granskningsförfarande som avses i artikel 42.2.
Artikel 25
eu-Lisas uppgifter i samband med utformning och utveckling av routern
1. eu-Lisa ska ansvara för utformningen av routerns fysiska arkitektur, inbegripet fastställandet av dess tekniska specifikationer.
2. eu-Lisa ska ansvara för utvecklingen av routern, inbegripet eventuella tekniska anpassningar som behövs för routerns drift.
Utvecklingen av routern ska bestå i att utarbeta och genomföra de tekniska specifikationerna, testningen och den övergripande projektledningen och samordningen av utvecklingsfasen.
3. eu-Lisa ska säkerställa att routern utformas och utvecklas på ett sådant sätt att den har de funktioner som anges i denna förordning och att routern tas i drift så snart som möjligt efter det att kommissionen antagit de delegerade akter som föreskrivs i artiklarna 4.12, 5.3 och 7.2, de genomförandeakter som föreskrivs i artiklarna 11.5, 12.4, 23.2 och 24.2 i denna förordning och de genomförandeakter som föreskrivs i artikel 16.3 i direktiv (EU) 2016/681, och efter genomförandet av en konsekvensbedömning avseende dataskydd i enlighet med artikel 35 i förordning (EU) 2016/679.
4. eu-Lisa ska tillhandahålla enheterna för passagerarinformation, andra berörda myndigheter i medlemsstaterna och lufttrafikföretagen tester för provning avseende överensstämmelse. Testerna för överensstämmelse ska omfatta en testmiljö, en simulator, testdataset och en testplan. Testerna för överensstämmelse ska möjliggöra övergripande tester av routern som avses i punkterna 5 och 6, och de ska förbli tillgängliga efter det att provningen har slutförts.
5. När eu-Lisa anser att utvecklingsfasen har slutförts när det gäller API-uppgifter ska eu-Lisa utan oskäligt dröjsmål genomföra en övergripandetest av routern i samarbete med enheterna för passagerarinformation och andra berörda myndigheter i medlemsstaterna och lufttrafikföretag och informera kommissionen om resultatet av den testen.
6. När eu-Lisa anser att utvecklingsfasen har slutförts när det gäller andra PNR-uppgifter ska eu-Lisa utan oskäligt dröjsmål genomföra övergripande tester av routern för att säkerställa funktionssäkerheten i dess anslutningar till lufttrafikföretag och enheter för passagerarinformation, nödvändigt standardiserat översändande av andra PNR-uppgifter från lufttrafikföretagen och överföring och översändande av andra PNR-uppgifter i enlighet med artikel 16 i direktiv (EU) 2016/681, inbegripet användningen av de gemensamma protokoll och understödda standardiserade dataformat som avses i artikel 16.2 och 16.3 i det direktivet för att säkerställa läsbarheten för andra PNR-uppgifter. Sådana tester ska genomföras i samarbete med enheterna för passagerarinformation och andra berörda myndigheter i medlemsstaterna och lufttrafikföretag. eu-Lisa ska informera kommissionen om resultatet av dessa tester.
Artikel 26
eu-Lisas uppgifter i samband med hysning och teknisk förvaltning av routern
1. eu-Lisa ska hysa routern i sina tekniska anläggningar.
2. eu-Lisa ska ansvara för den tekniska förvaltningen av routern, inbegripet dess underhåll och tekniska utveckling, på ett sådant sätt att det säkerställs att API-uppgifterna och andra PNR-uppgifter översänds på ett säkert, ändamålsenligt och snabbt sätt via routern, i enlighet med denna förordning.
Den tekniska förvaltningen av routern ska bestå i att utföra alla uppgifter och införa alla tekniska lösningar som är nödvändiga för att routern ska fungera korrekt i enlighet med denna förordning, oavbrutet dygnet runt alla dagar i veckan. Den ska omfatta det underhållsarbete och den tekniska utveckling som är nödvändig för att säkerställa att routern fungerar med tillfredsställande teknisk kvalitet, särskilt när det gäller tillgänglighet, korrekthet och funktionssäkerhet i översändandet av API-uppgifter och andra PNR-uppgifter, i enlighet med de tekniska specifikationerna och i möjligaste mån i enlighet med de operativa behoven hos enheter för passagerarinformation och lufttrafikföretag.
3. eu-Lisas anställda ska inte ha åtkomst till några av de API-uppgifter eller andra PNR-uppgifter som översänds via routern. Detta förbud ska dock inte hindra eu-Lisas anställda från att få sådan åtkomst i den mån det är absolut nödvändigt för underhåll och teknisk förvaltning av routern.
4. Utan att det påverkar tillämpningen av punkt 3 i denna artikel och artikel 17 i tjänsteföreskrifterna för tjänstemän i Europeiska unionen, som fastställs i rådets förordning (EEG, Euratom, EKSG) nr 259/68 (22), ska eu-Lisa tillämpa lämpliga regler om tystnadsplikt eller andra likvärdiga sekretesskrav på sina anställda som arbetar med API-uppgifter och andra PNR-uppgifter som översänds via routern. Denna skyldighet ska vara tillämplig även efter det att de anställda i fråga lämnat sin tjänst eller anställning eller efter det att deras uppdrag har avslutats.
Artikel 27
eu-Lisas stöduppgifter avseende routern
1. eu-Lisa ska på begäran av enheterna för passagerarinformation, andra berörda myndigheter i medlemsstaterna eller lufttrafikföretagen tillhandahålla dessa utbildningar om den tekniska användningen av routern och om anslutningen till och integreringen med routern.
2. eu-Lisa ska ge stöd till enheter för passagerarinformation när det gäller mottagandet av API-uppgifter och andra PNR-uppgifter via routern enligt denna förordning, särskilt när det gäller tillämpningen av artiklarna 12 och 23.
3. I enlighet med artikel 24.1 och med hjälp av de tester för överensstämmelse som avses i artikel 25.4 ska eu-Lisa i samarbete med lufttrafikföretagen genomföra tester av överföringen av API-uppgifter och andra PNR-uppgifter till routern.
KAPITEL 6
STYRNING
Artikel 28
Programstyrelse
1. Senast den 28 januari 2025 ska eu-Lisas styrelse inrätta en programstyrelse. Denna ska bestå av tio ledamöter, närmare bestämt
|
a) |
sju ledamöter som utses av eu-Lisas styrelse bland dess ledamöter eller suppleanter, |
|
b) |
ordföranden för den rådgivande grupp för API-PNR som avses i artikel 29, |
|
c) |
en av eu-Lisas anställda vilken utses av dess verkställande direktör, och |
|
d) |
en ledamot som utses av kommissionen. |
När det gäller led a ska de ledamöter som utses av eu-Lisas styrelse väljas bland dess ledamöter eller suppleanter endast från de medlemsstater på vilka denna förordning är tillämplig.
2. Programstyrelsen ska utarbeta sin egen arbetsordning, som ska antas av eu-Lisas styrelse.
Ordförandeskapet ska innehas av en medlemsstat som är representerad i egenskap av ledamot av programstyrelsen.
3. Programstyrelsen ska övervaka att eu-Lisa fullgör sina uppgifter i fråga om utformning och utveckling av routern i enlighet med artikel 25.
På begäran av programstyrelsen ska eu-Lisa tillhandahålla närmare och uppdaterade uppgifter om utformningen och utvecklingen av routern, inbegripet om de resurser som tilldelats av eu-Lisa.
4. Programstyrelsen ska regelbundet – minst tre gånger per kvartal – lämna skriftliga rapporter om framstegen i utformningen och utvecklingen av routern till eu-Lisas styrelse.
5. Programstyrelsen ska varken ha befogenhet att fatta beslut eller mandat att företräda eu-Lisas styrelse eller dess ledamöter.
6. Programstyrelsen ska upphöra att existera den dag då denna förordning börjar tillämpas enligt artikel 45 andra stycket.
Artikel 29
Den rådgivande gruppen för API-PNR
1. Från och med den 28 januari 2025 ska den rådgivande gruppen för API-PNR, som inrättats enligt artikel 27.1 d i förordning (EU) 2018/1726, tillhandahålla eu-Lisas styrelse nödvändig sakkunskap om API-PNR, särskilt i samband med utarbetandet av dess årliga arbetsprogram och årliga verksamhetsrapport.
2. eu-Lisa ska tillhandahålla den rådgivande gruppen för API-PNR de tekniska specifikationer och de tester för överensstämmelse – även övergångsversioner av dessa – som avses i artikel 25.1, 25.2 och 25.4, när sådana finns tillgängliga.
3. Den rådgivande gruppen för API-PNR ska utföra följande uppgifter:
|
a) |
Tillhandahålla eu-Lisa och programstyrelsen sakkunskap om utformningen och utvecklingen av routern i enlighet med artikel 25. |
|
b) |
Tillhandahålla eu-Lisa sakkunskap om hysningen och den tekniska förvaltningen av routern i enlighet med artikel 26. |
|
c) |
På begäran avge ett yttrande till programstyrelsen om framstegen i utformningen och utvecklingen av routern, inbegripet om framstegen med de tekniska specifikationer och tester för överensstämmelse som avses i punkt 2. |
4. Den rådgivande gruppen för API-PNR ska inte ha vare sig befogenhet att fatta beslut eller mandat att företräda eu-Lisas styrelse eller dess ledamöter.
Artikel 30
Kontaktgruppen för API-PNR
1. Senast den dag då denna förordning börjar tillämpas enligt artikel 45 andra stycket ska eu-Lisas styrelse inrätta en kontaktgrupp för API-PNR.
2. Kontaktgruppen för API-PNR ska möjliggöra kommunikation mellan medlemsstaternas berörda myndigheter och lufttrafikföretagen i tekniska frågor som rör deras respektive uppgifter och skyldigheter enligt denna förordning.
3. Kontaktgruppen för API-PNR ska bestå av företrädare för medlemsstaternas berörda myndigheter och lufttrafikföretagen, ordföranden för den rådgivande gruppen för API-PNR och eu-Lisas experter.
4. eu-Lisas styrelse ska fastställa arbetsordningen för kontaktgruppen för API-PNR efter ett yttrande från den rådgivande gruppen för API-PNR.
5. Om det anses nödvändigt får eu-Lisas styrelse också inrätta undergrupper till kontaktgruppen för API-PNR för att diskutera särskilda tekniska frågor som rör respektive uppgifter och skyldigheter för medlemsstaternas berörda myndigheter och lufttrafikföretagen enligt denna förordning.
6. Kontaktgruppen för API-PNR, inbegripet dess undergrupper, ska inte ha vare sig befogenhet att fatta beslut eller mandat att företräda eu-Lisas styrelse eller dess ledamöter.
Artikel 31
Expertgruppen för API
1. Senast den dag då denna förordning börjar tillämpas enligt artikel 45 andra stycket a ska kommissionen inrätta en expertgrupp för API i enlighet med de övergripande reglerna för inrättande av kommissionens expertgrupper och deras verksamhet.
2. Expertgruppen för API ska möjliggöra kommunikation mellan medlemsstaternas berörda myndigheter och mellan dessa och lufttrafikföretagen i policyfrågor som rör deras respektive uppgifter och skyldigheter enligt denna förordning, även när det gäller de sanktioner som avses i artikel 38.
3. Expertgruppen för API ska ledas av kommissionen och vara sammansatt i enlighet med de övergripande reglerna för inrättande av kommissionens expertgrupper och deras verksamhet. Den ska bestå av företrädare för medlemsstaternas berörda myndigheter, företrädare för lufttrafikföretagen och eu-Lisas experter. Expertgruppen för API får när det är relevant för gruppens verksamhet bjuda in relevanta berörda parter, särskilt företrädare för Europaparlamentet, Europeiska datatillsynsmannen och de oberoende nationella tillsynsmyndigheterna, att delta i dess arbete.
4. Expertgruppen för API ska utföra sina uppgifter i enlighet med principen om insyn. Kommissionen ska offentliggöra protokollen från mötena i expertgruppen för API och andra relevanta dokument på kommissionens webbplats.
Artikel 32
Kostnader som eu-Lisa, Europeiska datatillsynsmannen, de nationella tillsynsmyndigheterna och medlemsstaterna ådrar sig
1. De kostnader som eu-Lisa ådrar sig i samband med inrättandet och driften av routern enligt denna förordning ska belasta unionens allmänna budget.
2. De kostnader som medlemsstaterna ådrar sig i samband med genomförandet av denna förordning, i synnerhet deras anslutning till och integrering med routern enligt artikel 23, ska stödjas genom unionens allmänna budget, i enlighet med de regler om stödberättigande och de medfinansieringssatser som fastställs i tillämpliga unionsrättsakter.
3. De kostnader som Europeiska datatillsynsmannen ådrar sig i samband med de uppgifter som den anförtros enligt denna förordning ska belasta unionens allmänna budget.
4. De kostnader som oberoende nationella tillsynsmyndigheter ådrar sig i samband med de uppgifter som de anförtros enligt denna förordning ska belasta medlemsstaterna.
Artikel 33
Ansvar för routern
Om en medlemsstats eller ett lufttrafikföretags underlåtenhet att fullgöra sina skyldigheter enligt denna förordning orsakar skada på routern, ska den medlemsstaten eller det lufttrafikföretaget ansvara för denna skada, som föreskrivs i tillämplig unionsrätt eller nationell rätt, såvida inte – och i den mån det går att visa att – eu-Lisa, en annan medlemsstat eller ett annat lufttrafikföretag har underlåtit att vidta rimliga åtgärder för att förhindra skadan eller för att begränsa dess verkningar.
Artikel 34
Idrifttagande av routern med avseende på API-uppgifter
Kommissionen ska utan oskäligt dröjsmål fastställa vilket datum som routern ska tas i drift med avseende på API-uppgifter genom en genomförandeakt så snart eu-Lisa har informerat kommissionen om att den övergripande test av routern som avses i artikel 25.5 har slutförts på ett framgångsrikt sätt. Denna genomförandeakt ska antas i enlighet med det granskningsförfarande som avses i artikel 42.2.
Kommissionen ska fastställa det datum som avses i första stycket till senast 30 dagar efter antagandet av genomförandeakten.
Artikel 35
Idrifttagande av routern med avseende på andra PNR-uppgifter
Kommissionen ska utan oskäligt dröjsmål fastställa vilket datum som routern ska tas i drift med avseende på andra PNR-uppgifter genom en genomförandeakt så snart eu-Lisa har informerat kommissionen om att de övergripande tester av routern som avses i artikel 25.6 har slutförts på ett framgångsrikt sätt, inbegripet funktionssäkerheten i routerns anslutningar till lufttrafikföretag och enheter för passagerarinformation samt läsbarheten för andra PNR-uppgifter som överförs av lufttrafikföretag och översänds av routern i det nödvändiga standardiserade formatet, i enlighet med artikel 16 i direktiv (EU) 2016/681. Denna genomförandeakt ska antas i enlighet med det granskningsförfarande som avses i artikel 42.2.
Kommissionen ska fastställa det datum som avses i första stycket till senast 30 dagar efter antagandet av genomförandeakten.
Artikel 36
Frivillig användning av routern
1. Lufttrafikföretagen ska ha rätt att använda routern för att översända den information som avses i artikel 3.1 och 3.2 i direktiv 2004/82/EG eller andra PNR-uppgifter som samlats in i enlighet med artikel 8 i direktiv (EU) 2016/681 till en eller flera av de ansvariga enheterna för passagerarinformation, i enlighet med de direktiven, förutsatt att den berörda medlemsstaten har samtyckt till sådan användning, från och med ett lämpligt datum som fastställs av den medlemsstaten. Den medlemsstaten ska samtycka till detta först efter att ha försäkrat sig om att informationen, särskilt i fråga om anslutningen till routern för såväl den egna enheten för passagerarinformation som det berörda lufttrafikföretaget, kan översändas på ett lagligt, säkert, ändamålsenligt och snabbt sätt.
2. Om ett lufttrafikföretag börjar använda routern i enlighet med punkt 1 i denna artikel ska det fortsätta att använda routern för att översända sådan information till den berörda medlemsstatens enhet för passagerarinformation fram till den relevanta dag då denna förordning börjar tillämpas enligt vad som avses i artikel 45 andra stycket. Denna användning ska dock avbrytas vid ett lämpligt datum som fastställs av den medlemsstaten, om medlemsstaten anser att det finns objektiva skäl som kräver detta och har underrättat lufttrafikföretaget om detta.
3. Den berörda medlemsstaten ska
|
a) |
samråda med eu-Lisa innan den samtycker till frivillig användning av routern i enlighet med punkt 1, |
|
b) |
utom i vederbörligen motiverade brådskande situationer ge det berörda lufttrafikföretaget möjlighet att lämna synpunkter på medlemsstatens avsikt att avbryta användningen i enlighet med punkt 2 och, när så är relevant, även samråda med eu-Lisa om detta, |
|
c) |
omedelbart underrätta eu-Lisa och kommissionen om all sådan användning som den samtyckt till och om varje avbrytande av sådan användning, med all nödvändig information, inbegripet inledningsdatum för användningen, datum för avbrottet och skälen till avbrottet, beroende på vad som är tillämpligt. |
KAPITEL 7
TILLSYN, SANKTIONER, STATISTIK OCH HANDBOK
Artikel 37
Nationell API-tillsynsmyndighet
1. Medlemsstaterna ska utse en eller flera nationella API-tillsynsmyndigheter med ansvar för att inom deras territorium övervaka lufttrafikföretagens tillämpning av bestämmelserna i denna förordning och säkerställa att dessa bestämmelser följs.
2. Medlemsstaterna ska säkerställa att de nationella API-tillsynsmyndigheterna har alla nödvändiga medel och alla nödvändiga utrednings- och verkställighetsbefogenheter för att kunna utföra sina uppgifter enligt denna förordning, inbegripet genom att när så är lämpligt ålägga de sanktioner som avses i artikel 38. Medlemsstaterna ska säkerställa att utövandet av de befogenheter som tilldelas den nationella API-tillsynsmyndigheten omfattas av lämpliga skyddsåtgärder som är förenliga med de grundläggande rättigheter som garanteras enligt unionsrätten.
3. Medlemsstaterna ska senast den relevanta dag då denna förordning börjar tillämpas enligt vad som avses i artikel 45 andra stycket underrätta kommissionen om namnet på och kontaktuppgifterna till de myndigheter som de utsett enligt punkt 1 i den här artikeln. De ska utan dröjsmål underrätta kommissionen om alla ändringar av dessa.
4. Denna artikel påverkar inte befogenheterna för de tillsynsmyndigheter som avses i artikel 51 i förordning (EU) 2016/679, artikel 41 i direktiv (EU) 2016/680 och artikel 15 i direktiv (EU) 2016/681.
Artikel 38
Sanktioner
1. Medlemsstaterna ska fastställa regler om sanktioner för överträdelse av bestämmelserna i denna förordning och vidta alla nödvändiga åtgärder för att säkerställa att de tillämpas. Sanktionerna ska vara effektiva, proportionella och avskräckande.
2. Medlemsstaterna ska till kommissionen anmäla dessa regler och åtgärder senast den dag då denna förordning börjar tillämpas enligt artikel 45 andra stycket samt utan dröjsmål eventuella ändringar som berör dem.
3. Medlemsstaterna ska säkerställa att de nationella API-tillsynsmyndigheterna, när de beslutar huruvida en sanktion ska åläggas och när de fastställer sanktionens typ och nivå, beaktar alla relevanta omständigheter, inbegripet
|
a) |
överträdelsens karaktär, allvar och varaktighet, |
|
b) |
graden av lufttrafikföretagets fel eller försummelse, |
|
c) |
tidigare överträdelser som begåtts av lufttrafikföretaget, |
|
d) |
i vilken utsträckning lufttrafikföretaget samarbetar med de behöriga myndigheterna, |
|
e) |
lufttrafikföretagets storlek, såsom det årliga antalet passagerare som transporteras, |
|
f) |
huruvida tidigare sanktioner redan har påförts av andra nationella API-tillsynsmyndigheter på samma lufttrafikföretag för samma överträdelse. |
4. Medlemsstaterna ska säkerställa att en återkommande underlåtenhet att överföra API-uppgifter i enlighet med artikel 5.1 blir föremål för proportionella böter på upp till 2 % av lufttrafikföretagets totala omsättning under det föregående räkenskapsåret. Medlemsstaterna ska säkerställa att underlåtenhet att fullgöra andra skyldigheter enligt denna förordning blir föremål för proportionella sanktioner, inbegripet böter.
Artikel 39
Statistik
1. För att stödja genomförandet och övervakningen av tillämpningen av denna förordning, och på grundval av de statistiska uppgifter som avses i punkterna 5 och 6, ska eu-Lisa varje kvartal offentliggöra statistik om routerns funktion och om lufttrafikföretagens fullgörande av skyldigheterna enligt denna förordning. Denna statistik får inte göra det möjligt att identifiera enskilda personer.
2. För de ändamål som anges i punkt 1 ska routern automatiskt översända de uppgifter som förtecknas i punkterna 5 och 6 till CRRS.
3. För att stödja genomförandet och övervakningen av tillämpningen av denna förordning ska eu-Lisa varje år sammanställa statistiska uppgifter i en årsrapport för det föregående året. eu-Lisa ska offentliggöra årsrapporten och översända den till Europaparlamentet, rådet, kommissionen, Europeiska datatillsynsmannen, Europeiska gräns- och kustbevakningsbyrån och de nationella API-tillsynsmyndigheter som avses i artikel 37. Årsrapporten får inte röja konfidentiella arbetsmetoder eller äventyra pågående utredningar som görs av medlemsstaternas behöriga myndigheter.
4. På kommissionens begäran ska eu-Lisa tillhandahålla statistik till kommissionen om specifika aspekter som rör genomförandet av denna förordning samt den statistik som avses i punkt 3.
5. CRRS ska tillhandahålla eu-Lisa följande statistiska uppgifter, som är nödvändiga för den rapportering som avses i artikel 44 och för att generera statistik i enlighet med den här artikeln, utan sådan statistik om API-uppgifter som gör det möjligt att identifiera de berörda passagerarna:
|
a) |
Huruvida uppgifterna avser en passagerare eller en besättningsmedlem. |
|
b) |
Passagerarens eller besättningsmedlemmens medborgarskap, kön och födelseår. |
|
c) |
Ombordstigningsdatum och första ombordstigningsplats, avgångsdatum och avgångsflygplats samt ankomstdatum och ankomstflygplats. |
|
d) |
Resehandlingens typ och sista giltighetsdag och trebokstavskoden för det land som har utfärdat den. |
|
e) |
Antalet passagerare som checkat in på samma flygning. |
|
f) |
Koden för det lufttrafikföretag som utför flygningen. |
|
g) |
Huruvida flygningen är en reguljär eller icke-reguljär flygning. |
|
h) |
Huruvida API-uppgifter överfördes omedelbart efter att gaten stängts. |
|
i) |
Huruvida passagerarens personuppgifter är korrekta, fullständiga och aktuella. |
|
j) |
De tekniska metoder som används för att samla in API-uppgifterna. |
6. CRRS ska tillhandahålla eu-Lisa följande statistiska uppgifter som är nödvändiga för den rapportering som avses i artikel 44 och för att generera statistik i enlighet med den här artikeln, utan sådan statistik om andra PNR-uppgifter som gör det möjligt att identifiera de berörda passagerarna:
|
a) |
Datum och klockslag för när PNR-meddelandet togs emot av routern. |
|
b) |
Information om flygningen som ingår i uppgifterna om resrutten i det specifika PNR-meddelandet. |
|
c) |
Information om gemensam linjebeteckning som ingår i det specifika PNR-meddelandet. |
7. För den rapportering som avses i artikel 44 och för att generera statistik i enlighet med den här artikeln ska eu-Lisa lagra de uppgifter som avses i punkterna 5 och 6 i den här artikeln i CRRS. eu-Lisa ska lagra sådana uppgifter i fem år i enlighet med punkt 2, med säkerställande av att uppgifterna inte gör det möjligt att identifiera de berörda passagerarna. CRRS ska tillhandahålla vederbörligen bemyndigade anställda vid enheterna för passagerarinformation och andra berörda myndigheter i medlemsstaterna anpassade rapporter och anpassad statistik om API-uppgifter enligt punkt 5 i den här artikeln och andra PNR-uppgifter i enlighet med punkt 6 i den här artikeln, för genomförandet och övervakningen av tillämpningen av denna förordning.
8. Användningen av de uppgifter som avses i punkterna 5 och 6 i denna artikel får inte leda till profilering av enskilda personer enligt vad som avses i artikel 11.3 i direktiv (EU) 2016/680 eller diskriminering av personer på de grunder som anges i artikel 21 i stadgan. De uppgifter som avses i punkterna 5 och 6 i den här artikeln får inte användas för att jämföras med eller matchas mot personuppgifter eller för att kombineras med personuppgifter.
9. De förfaranden som införs av eu-Lisa i syfte att övervaka utvecklingen av och funktionen för routern som avses i artikel 39.2 i förordning (EU) 2019/818 ska inbegripa möjligheten att ta fram regelbunden statistik för att säkerställa denna övervakning.
Artikel 40
Praktisk handbok
Kommissionen ska, i nära samarbete med enheterna för passagerarinformation, andra berörda myndigheter i medlemsstaterna, lufttrafikföretagen och relevanta unionsorgan och unionsbyråer, utarbeta och offentliggöra en praktisk handbok med riktlinjer, rekommendationer och bästa praxis för genomförandet av denna förordning, inbegripet när det gäller efterlevnad av de grundläggande rättigheterna och sanktioner i enlighet med artikel 38.
Den praktiska handboken ska beakta andra relevanta handböcker.
Kommissionen ska anta den praktiska handboken i form av en rekommendation.
KAPITEL 8
FÖRHÅLLANDE TILL ANDRA BEFINTLIGA INSTRUMENT
Artikel 41
Ändring av förordning (EU) 2019/818
I artikel 39 i förordning (EU) 2019/818 ska punkterna 1 och 2 ersättas med följande:
”1. Det ska inrättas en central databas för rapporter och statistik (CRRS) för att stödja målen för SIS, Eurodac och Ecris-TCN, i enlighet med de respektive rättsliga instrument som reglerar de systemen, och för att tillhandahålla systemöverskridande statistiska uppgifter och analysrapporter för politiska och operativa syften samt för uppgiftskvaliteten. CRRS ska också stödja målen i Europaparlamentets och rådets förordning (EU) 2025/13 (*1).
2. eu-Lisa ska inrätta, implementera och i sina tekniska anläggningar hysa CRRS, med de uppgifter och den statistik som avses i artikel 74 i förordning (EU) 2018/1862 och artikel 32 i förordning (EU) 2019/816, logiskt åtskilda per EU-informationssystem. eu-Lisa ska också samla in uppgifterna och statistiken från den router som avses i artikel 39.1 i den här förordningen (EU) 2025/13. Åtkomst till CRRS ska beviljas via kontrollerad, säkrad åtkomst och specifika användarprofiler, enbart för rapportering och statistik, för de myndigheter som avses i artikel 74 i förordning (EU) 2018/1862, artikel 32 i förordning (EU) 2019/816 och artikel 13.1 i förordning (EU) 2025/13.
KAPITEL 9
SLUTBESTÄMMELSER
Artikel 42
Kommittéförfarande
1. Kommissionen ska biträdas av en kommitté. Denna kommitté ska vara en kommitté i den mening som avses i förordning (EU) nr 182/2011.
2. När det hänvisas till denna punkt ska artikel 5 i förordning (EU) nr 182/2011 tillämpas. Om kommittén inte avger något yttrande, ska kommissionen inte anta utkastet till genomförandeakt och artikel 5.4 tredje stycket i förordning (EU) nr 182/2011 ska tillämpas.
Artikel 43
Utövande av delegeringen
1. Befogenheten att anta delegerade akter ges till kommissionen med förbehåll för de villkor som anges i denna artikel.
2. Den befogenhet att anta delegerade akter som avses i artiklarna 4.11, 4.12, 5.4 och 7.5 ska ges till kommissionen för en period på fem år från och med den 28 januari 2025. Kommissionen ska utarbeta en rapport om delegeringen av befogenhet senast nio månader före utgången av perioden på fem år. Delegeringen av befogenhet ska genom tyst medgivande förlängas med perioder av samma längd, såvida inte Europaparlamentet eller rådet motsätter sig en sådan förlängning senast tre månader före utgången av perioden i fråga.
Vad gäller en delegerad akt som antagits enligt artikel 4.11 får Europaparlamentet eller rådet, om de har gjort invändningar enligt punkt 6 i den här artikeln, inte motsätta sig en förlängning genom tyst medgivande enligt första stycket i denna punkt.
3. Den delegering av befogenhet som avses i artiklarna 4.12, 5.4 och 7.5 får när som helst återkallas av Europaparlamentet eller rådet. Ett beslut om återkallelse innebär att delegeringen av den befogenhet som anges i beslutet upphör att gälla. Beslutet får verkan dagen efter det att det offentliggörs i Europeiska unionens officiella tidning, eller vid ett senare i beslutet angivet datum. Det påverkar inte giltigheten av delegerade akter som redan har trätt i kraft.
4. Innan kommissionen antar en delegerad akt ska den samråda med experter som utsetts av varje medlemsstat i enlighet med principerna i det interinstitutionella avtalet av den 13 april 2016 om bättre lagstiftning.
5. Så snart kommissionen antar en delegerad akt ska den samtidigt delge Europaparlamentet och rådet denna.
6. En delegerad akt som antas enligt artikel 4.11, 4.12, 5.4 eller 7.5 ska träda i kraft endast om varken Europaparlamentet eller rådet har gjort invändningar mot den delegerade akten inom en period på två månader från den dag då akten delgavs Europaparlamentet och rådet, eller om både Europaparlamentet och rådet, före utgången av den perioden, har underrättat kommissionen om att de inte kommer att invända. Denna period ska förlängas med två månader på Europaparlamentets eller rådets initiativ.
Artikel 44
Övervakning och utvärdering
1. eu-Lisa ska säkerställa att det finns förfaranden för att övervaka utvecklingen av routern mot bakgrund av målen vad gäller planering och kostnader samt för att övervaka routerns funktion med beaktande av målen vad gäller tekniska resultat, kostnadseffektivitet, säkerhet och tjänstekvalitet.
2. Senast den 29 januari 2026 och därefter varje år under routerns utvecklingsfas ska eu-Lisa utarbeta en rapport om hur utvecklingen av routern framskrider och lämna denna rapport till Europaparlamentet och rådet. Rapporten ska innehålla närmare uppgifter om de kostnader som har uppkommit och om eventuella risker som kan påverka de totala kostnader som ska belasta unionens allmänna budget i enlighet med artikel 32.
3. Så snart routern tagits i drift ska eu-Lisa utarbeta en rapport med en ingående redogörelse för hur målen vad gäller framför allt planering och kostnader har uppnåtts samt skälen till eventuella avvikelser och lämna den till Europaparlamentet och rådet.
4. Senast den 29 januari 2029 utvärdering av denna förordning, inbegripet om behovet och mervärdet av insamlingen av API-uppgifter, inbegripet en bedömning av
|
a) |
tillämpningen av denna förordning, |
|
b) |
i vilken utsträckning denna förordnings mål har uppnåtts, |
|
c) |
hur denna förordning har påverkat de grundläggande rättigheter som skyddas av unionsrätten, |
|
d) |
hur denna förordning har påverkat reseupplevelsen för de legitima passagerarna, |
|
e) |
konsekvenserna av denna förordning för luftfartssektorns konkurrenskraft och företagens börda, |
|
f) |
kvaliteten på de uppgifter som översänts av routern till enheterna för passagerarinformation, |
|
g) |
routerns prestanda med avseende på enheterna för passagerarinformation. |
Vid tillämpning av första stycket e ska kommissionens rapport också behandla hur denna förordning samspelar med andra relevanta unionslagstiftningsakter, särskilt förordningarna (EG) nr 767/2008, (EU) 2017/2226 och (EU) 2018/1240 och, i syfte att bedöma de sammantagna konsekvenserna av därtill knutna rapporteringsskyldigheter för lufttrafikföretagen, ange vilka bestämmelser som skulle kunna uppdateras och förenklas, när så är lämpligt, för att begränsa bördan för lufttrafikföretagen samt överväga vilka insatser och åtgärder som skulle kunna genomföras för att minska det totala kostnadstrycket på lufttrafikföretagen.
5. Den utvärdering som avses i punkt 4 ska också inbegripa en bedömning av nödvändigheten, proportionaliteten och ändamålsenligheten i att inkludera obligatorisk insamling och överföring av API-uppgifter om flygningar inom EU som omfattas av denna förordning.
6. Kommissionen ska lämna utvärderingsrapporten till Europaparlamentet, rådet, Europeiska datatillsynsmannen och Europeiska unionens byrå för grundläggande rättigheter. Om så är lämpligt mot bakgrund av den utvärdering som gjorts, ska kommissionen lägga fram ett lagstiftningsförslag för Europaparlamentet och rådet i syfte att ändra denna förordning.
7. Medlemsstaterna och lufttrafikföretagen ska på begäran tillhandahålla eu-Lisa och kommissionen den information som är nödvändig för att utarbeta de rapporter som avses i punkterna 2, 3 och 4. Medlemsstaterna ska i synnerhet tillhandahålla kvantitativ och kvalitativ information om insamlingen av API-uppgifter ur ett operativt perspektiv. Denna information får inte inbegripa personuppgifter. Medlemsstaterna får avstå från att lämna denna information om och i den utsträckning det är nödvändigt för att inte röja konfidentiella arbetsmetoder eller äventyra pågående utredningar som görs av deras enheter för passagerarinformation eller andra behöriga myndigheter. Kommissionen ska säkerställa att all konfidentiell information som lämnas skyddas på lämpligt sätt.
Artikel 45
Ikraftträdande och tillämpning
Denna förordning träder i kraft den tjugonde dagen efter det att den offentliggjorts i Europeiska unionens officiella tidning.
Den ska tillämpas
|
a) |
från och med den dag som infaller två år från den dag då routern tas i drift med avseende på API-uppgifter, enligt vad som fastställs av kommissionen i enlighet med artikel 34, och |
|
b) |
från och med den dag som infaller fyra år från den dag då routern tas i drift med avseende på PNR-uppgifter, enligt vad som fastställs av kommissionen i enlighet med artikel 35. |
Dock ska
|
a) |
artiklarna 4.12, 5.3, 7.5, 11.5, 12.6, 18.4, 23.2, 24.2, 25, 28, 29, 32.1, 34, 35, 42 och 43 tillämpas från och med den 28 januari 2025, |
|
b) |
artiklarna 6, 17.1, 17.2, 17.3, 18.1, 18.2, 18.3, 19, 20, 26, 27, 33 och 36 tillämpas från och med den dag då routern tas i drift, enligt vad som fastställs av kommissionen i enlighet med artiklarna 34 och 35. |
Denna förordning är till alla delar bindande och direkt tillämplig i medlemsstaterna i enlighet med fördragen.
Utfärdad i Bryssel den 19 december 2024.
På Europaparlamentets vägnar
R. METSOLA
Ordförande
På rådets vägnar
BÓKA J.
Ordförande
(1) EUT C 228, 29.6.2023, s. 97.
(2) Europaparlamentets ståndpunkt av den 25 april 2024 (ännu inte offentliggjord i EUT) och rådets beslut av den 12 december 2024.
(3) Rådets direktiv 2004/82/EG av den 29 april 2004 om skyldighet för transportörer att lämna uppgifter om passagerare (EUT L 261, 6.8.2004, s. 24).
(4) Europaparlamentets och rådets direktiv (EU) 2016/681 av den 27 april 2016 om användning av passageraruppgiftssamlingar (PNR-uppgifter) för att förebygga, förhindra, upptäcka, utreda och lagföra terroristbrott och grov brottslighet (EUT L 119, 4.5.2016, s. 132).
(5) Europaparlamentets och rådets förordning (EU) 2025/12 av den 19 december 2024 om insamling och överföring av förhandsinformation om passagerare för att förbättra och underlätta in- och utresekontrollerna vid de yttre gränserna, om ändring av förordningarna (EU) 2018/1726 och (EU) 2019/817 och om upphävande av rådets direktiv 2004/82/EG (EUT L, 2025/12, 8.1.2025, ELI: http://data.europa.eu/eli/reg/2025/12/oj).
(6) Europaparlamentets och rådets förordning (EU) 2019/1157 av den 20 juni 2019 om säkrare identitetskort för unionsmedborgare och uppehållshandlingar som utfärdas till unionsmedborgare och deras familjemedlemmar när de utövar rätten till fri rörlighet (EUT L 188, 12.7.2019, s. 67).
(7) Rådets förordning (EG) nr 2252/2004 av den 13 december 2004 om standarder för säkerhetsdetaljer och biometriska kännetecken i pass och resehandlingar som utfärdas av medlemsstaterna (EUT L 385, 29.12.2004, s. 1).
(8) Rådets direktiv (EU) 2019/997 av den 18 juni 2019 om införande av en provisorisk EU-resehandling och om upphävande av beslut 96/409/Gusp (EUT L 163, 20.6.2019, s. 1).
(9) Europaparlamentets och rådets förordning (EU) 2017/2226 av den 30 november 2017 om inrättande av ett in- och utresesystem för registrering av in- och utreseuppgifter och av uppgifter om nekad inresa för tredjelandsmedborgare som passerar medlemsstaternas yttre gränser, om fastställande av villkoren för åtkomst till in- och utresesystemet för brottsbekämpande ändamål och om ändring av konventionen om tillämpning av Schengenavtalet och förordningarna (EG) nr 767/2008 och (EU) nr 1077/2011 (EUT L 327, 9.12.2017, s. 20).
(10) Europaparlamentets och rådets förordning (EU) 2018/1240 av den 12 september 2018 om inrättande av ett EU-system för reseuppgifter och resetillstånd (Etias) och om ändring av förordningarna (EU) nr 1077/2011, (EU) nr 515/2014, (EU) 2016/399, (EU) 2016/1624 och (EU) 2017/2226 (EUT L 236, 19.9.2018, s. 1).
(11) Europaparlamentets och rådets förordning (EG) nr 767/2008 av den 9 juli 2008 om informationssystemet för viseringar (VIS) och utbytet mellan medlemsstaterna av uppgifter om viseringar för kortare vistelse (VIS-förordningen) (EUT L 218, 13.8.2008, s. 60).
(12) Europaparlamentets och rådets förordning (EU) 2018/1726 av den 14 november 2018 om Europeiska unionens byrå för den operativa förvaltningen av stora it-system inom området frihet, säkerhet och rättvisa (eu-LISA), om ändring av förordning (EG) nr 1987/2006 och rådets beslut 2007/533/RIF och om upphävande av förordning (EU) nr 1077/2011 (EUT L 295, 21.11.2018, s. 99).
(13) Europaparlamentets och rådets förordning (EG) nr 1107/2006 av den 5 juli 2006 om rättigheter i samband med flygresor för personer med funktionshinder och personer med nedsatt rörlighet (EUT L 204, 26.7.2006, s. 1).
(14) Europaparlamentets och rådets förordning (EU) 2016/679 av den 27 april 2016 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter och om upphävande av direktiv 95/46/EG (allmän dataskyddsförordning) (EUT L 119, 4.5.2016, s. 1).
(15) Europaparlamentets och rådets förordning (EU) 2018/1725 av den 23 oktober 2018 om skydd för fysiska personer med avseende på behandling av personuppgifter som utförs av unionens institutioner, organ och byråer och om det fria flödet av sådana uppgifter samt om upphävande av förordning (EG) nr 45/2001 och beslut nr 1247/2002/EG (EUT L 295, 21.11.2018, s. 39).
(16) Europaparlamentets och rådets direktiv (EU) 2016/680 av den 27 april 2016 om skydd för fysiska personer med avseende på behöriga myndigheters behandling av personuppgifter för att förebygga, förhindra, utreda, avslöja eller lagföra brott eller verkställa straffrättsliga påföljder, och det fria flödet av sådana uppgifter och om upphävande av rådets rambeslut 2008/977/RIF (EUT L 119, 4.5.2016, s. 89).
(17) Europaparlamentets och rådets förordning (EU) 2019/818 av den 20 maj 2019 om inrättande av en ram för interoperabilitet mellan EU-informationssystem på området polissamarbete och straffrättsligt samarbete, asyl och migration och om ändring av förordningarna (EU) 2018/1726, (EU) 2018/1862 och (EU) 2019/816 (EUT L 135, 22.5.2019, s. 85).
(18) EUT L 123, 12.5.2016, s. 1.
(19) Europaparlamentets och rådets förordning (EU) nr 182/2011 av den 16 februari 2011 om fastställande av allmänna regler och principer för medlemsstaternas kontroll av kommissionens utövande av sina genomförandebefogenheter (EUT L 55, 28.2.2011, s. 13, ELI: http://data.europa.eu/eli/reg/2011/182/oj).
(20) EUT C 84, 7.3.2023, s. 2.
(21) Europaparlamentets och rådets direktiv (EU) 2017/541 av den 15 mars 2017 om bekämpande av terrorism, om ersättande av rådets rambeslut 2002/475/RIF och om ändring av rådets beslut 2005/671/RIF (EUT L 88, 31.3.2017, s. 6).
ELI: http://data.europa.eu/eli/reg/2025/13/oj
ISSN 1977-0820 (electronic edition)