Paragraf
având în vedere Tratatul privind funcționarea Uniunii Europene, în special articolul 16 alineatul (2),
Paragraf
având în vedere propunerea Comisiei Europene,
Paragraf
după transmiterea proiectului de act legislativ către parlamentele naționale,
Paragraf
hotărând în conformitate cu procedura legislativă ordinară,
1
Directiva (UE) 2016/680 a Parlamentului European și a Consiliului prevede norme armonizate pentru protecția și libera circulație a datelor cu caracter personal prelucrate în scopul prevenirii, investigării, depistării sau urmăririi penale a infracțiunilor sau în scopul executării pedepselor, inclusiv în scopul protejării împotriva amenințărilor la adresa securității publice și al prevenirii acestora. Directiva respectivă prevede obligația Comisiei de a revizui alte acte relevante adoptate de Uniune pentru a evalua necesitatea alinierii acestora la directiva respectivă și de a prezenta, dacă este necesar, propunerile necesare în vederea modificării actelor respective pentru a asigura o abordare coerentă în ceea ce privește protecția datelor cu caracter personal care intră în domeniul de aplicare al directivei respective.
2
Decizia 2009/917/JAI a Consiliului instituie Sistemul de informații al vămilor (SIV), al cărui scop este de a ajuta la prevenirea, investigarea și urmărirea penală a încălcărilor grave ale legislațiilor naționale printr-o difuzare mai rapidă a informațiilor și de a spori astfel eficacitatea autorităților vamale ale statelor membre. SIV constă într-o bază de date centrală care stochează date cu caracter personal, cum ar fi nume și prenume, adrese, numere de documente de identitate referitoare la mărfuri, mijloace de transport, întreprinderi sau persoane, precum și articole reținute, puse sub sechestru sau confiscate și lichidități. Baza de date centrală este gestionată de Comisie, care nu are acces la datele cu caracter personal stocate în aceasta. Autoritățile desemnate de statele membre au drept de acces la baza de date centrală și pot introduce și consulta informațiile stocate în aceasta. Agenția Uniunii Europene pentru Cooperare în Materie de Aplicare a Legii (Europol) și Agenția Uniunii Europene pentru Cooperare în Materie de Justiție Penală (Eurojust) au, în limitele mandatelor lor respective și pentru îndeplinirea sarcinilor care le revin, dreptul de a accesa datele introduse în baza de date centrală de către autoritățile desemnate de statele membre și de a efectua căutări în aceste date.
3
Pentru a asigura o abordare uniformă a protecției datelor cu caracter personal în Uniune, Decizia 2009/917/JAI ar trebui modificată pentru a o alinia la Directiva (UE) 2016/680. În special, normele privind protecția datelor cu caracter personal stabilite în decizia respectivă ar trebui să respecte principiul limitării scopului, să se limiteze la anumite categorii de persoane vizate și categorii de date cu caracter personal, să respecte cerințele de securitate a datelor, să includă o protecție suplimentară pentru categoriile speciale de date cu caracter personal și să respecte condițiile pentru prelucrarea ulterioară. În plus, ar trebui să se prevadă supravegherea coordonată a funcționării SIV de către Autoritatea Europeană pentru Protecția Datelor și de autoritățile naționale de supraveghere, în conformitate cu Regulamentul (UE) 2018/1725 al Parlamentului European și al Consiliului.
4
Pentru a asigura o abordare clară și coerentă a protecției adecvate a datelor cu caracter personal, termenul încălcări grave, utilizat în Decizia 2009/917/JAI, ar trebui înlocuit cu infracțiuni, așa cum este utilizat în Directiva (UE) 2016/680, având în vedere faptul că în cazul în care este interzis un anumit comportament în temeiul dreptului penal al unui stat membru, aceasta implică, în sine, un anumit grad de gravitate a încălcării. De asemenea, scopul SIV ar trebui să se limiteze în continuare la acordarea de asistență în prevenirea, investigarea, depistarea sau urmărirea penală a infracțiunilor prevăzute în legislația națională, astfel cum este definită în Decizia 2009/917/JAI, și anume legislația națională care intră în sfera de competență a autorităților vamale ale statelor membre și care, prin urmare, este deosebit de relevantă în context vamal. Așadar, deși încadrarea infracțiunii este o cerință necesară, nu toate infracțiunile prevăzute de legislația națională sunt vizate de Decizia 2009/917/JAI. De exemplu, traficul ilicit de droguri, traficul ilicit de arme și spălarea de bani sunt vizate de Decizia 2009/917/JHA. Totodată, înlocuirea termenului încălcări grave cu termenul infracțiuni nu ar trebui înțeleasă ca aducând atingere cerințelor specifice prevăzute în Decizia 2009/917/JHA privind stabilirea și transmiterea de către fiecare stat membru a unei liste de infracțiuni prevăzute în legislația națională care îndeplinesc anumite condiții în scopul bazei de date pentru identificarea dosarelor vamale.
5
Atunci când prelucrează date cu caracter personal în temeiul Deciziei 2009/917/JHA, fără a aduce atingere normelor specifice cuprinse în respectiva decizie, statelor membre li se aplică dispozițiile lor naționale adoptate în temeiul Directivei (UE) 2016/680, Comisiei i se aplică normele prevăzute în Regulamentul (UE) 2018/1725, Europol se supune normelor prevăzute în Regulamentul (UE) 2016/794 al Parlamentului European și al Consiliului, iar Eurojust se supune normelor prevăzute în Regulamentul (UE) 2018/1727 al Parlamentului European și al Consiliului. Aceste acte reglementează, printre altele, obligațiile și responsabilitățile operatorilor, ale operatorilor asociați, ale persoanelor împuternicite de operatori, precum și relația dintre aceștia în ceea ce privește protecția datelor cu caracter personal. Autoritățile naționale de supraveghere responsabile cu monitorizarea și asigurarea aplicării Directivei (UE) 2016/680 în fiecare stat membru ar trebui să aibă competența de a monitoriza și de a asigura aplicarea de către autoritățile competente ale fiecărui stat membru a dispozițiilor referitoare la protecția datelor cu caracter personal prevăzute în Decizia 2009/917/JHA. Autoritatea Europeană pentru Protecția Datelor ar trebui să fie responsabilă de monitorizarea și asigurarea aplicării de către Comisie, Europol și Eurojust a dispozițiilor referitoare la protecția datelor cu caracter personal prevăzute în Decizia 2009/917/JHA.
6
Pentru a asigura conservarea optimă a datelor în SIV, reducând în același timp sarcina administrativă pentru autoritățile competente, și în conformitate cu Regulamentul (CE) nr. 515/97 al Consiliului, procedura care reglementează reținerea datelor cu caracter personal în SIV ar trebui simplificată prin eliminarea obligației de revizuire anuală a necesității reținerii datelor cu caracter personal și prin stabilirea unei perioade maxime de reținere de cinci ani, care poate fi prelungită, în cazuri justificate, cu o perioadă suplimentară de doi ani. Această perioadă de reținere este necesară și proporțională având în vedere durata obișnuită a procedurilor penale și necesitatea disponibilității datelor pentru desfășurarea operațiunilor vamale comune și a investigațiilor.
7
Prelucrarea datelor cu caracter personal în temeiul Deciziei 2009/917/JAI implică prelucrarea, schimbul și utilizarea ulterioară a informațiilor relevante, în scopurile prevăzute la articolul 87 din Tratatul privind funcționarea Uniunii Europene (TFUE). Din motive de coerență și protecție eficientă a datelor cu caracter personal, prelucrarea datelor cu caracter personal în temeiul Deciziei 2009/917/JAI ar trebui să respecte dreptul Uniunii și dreptul intern privind protecția persoanelor fizice în ceea ce privește prelucrarea datelor cu caracter personal de către autoritățile competente în scopul prevenirii, investigării, depistării sau urmăririi penale a infracțiunilor sau în scopul executării sancțiunilor penale, inclusiv al protejării împotriva amenințărilor la adresa securității publice și al prevenirii acestora.
8
În conformitate cu articolul 6a din Protocolul nr. 21 privind poziția Regatului Unit și a Irlandei cu privire la spațiul de libertate, securitate și justiție, anexat la Tratatul privind Uniunea Europeană (TUE) și la TFUE, Irlanda are obligații în temeiul Deciziei 2009/917/JAI și, prin urmare, participă la adoptarea prezentului regulament.
9
În conformitate cu articolele 1, 2 și 2a din Protocolul nr. 22 privind poziția Danemarcei anexat la TUE și la TFUE, Danemarca are obligații în temeiul Deciziei 2009/917/JAI și, prin urmare, participă la adoptarea prezentului regulament.
10
Autoritatea Europeană pentru Protecția Datelor a fost consultată în conformitate cu articolul 42 alineatul (1) din Regulamentul (UE) 2018/1725 și a emis un aviz la 4 iulie 2023.
11
Prin urmare, Decizia 2009/917/JAI ar trebui modificată în consecință,
Articolul 1
Paragraf
Decizia 2009/917/JAI se modifică după cum urmează:
Punctul 1
La articolul 1, alineatul (2) se înlocuiește cu următorul text:
Punctul 2
Articolul 2 se modifică după cum urmează:
Litera a
punctul 2 se înlocuiește cu următorul text:
Punctul 2
date cu caracter personal înseamnă date cu caracter personal în sensul definiției de la articolul 3 punctul 1 din Directiva (UE) 2016/680 al Parlamentului European și al Consiliului;
Litera b
se adaugă următorul punct:
Punctul 6
autoritate națională de supraveghere înseamnă o autoritate de supraveghere, în sensul definiției de la articolul 3 punctul 15 din Directiva (UE) 2016/680.
Punctul 2
date cu caracter personal înseamnă date cu caracter personal în sensul definiției de la articolul 3 punctul 1 din Directiva (UE) 2016/680 al Parlamentului European și al Consiliului;
Punctul 6
autoritate națională de supraveghere înseamnă o autoritate de supraveghere, în sensul definiției de la articolul 3 punctul 15 din Directiva (UE) 2016/680.
Punctul 3
La articolul 3 alineatul (1), teza introductivă se înlocuiește cu următorul text:
Punctul 4
Articolul 4 se modifică după cum urmează:
Litera a
alineatul (1) se înlocuiește cu următorul text:
Litera b
alineatul (5) se înlocuiește cu următorul text:
Punctul 5
La articolul 5, alineatul (2) se înlocuiește cu următorul text:
Punctul 6
Articolul 7 se modifică după cum urmează:
Litera a
alineatul (1) se înlocuiește cu următorul text:
Litera b
alineatul (3) se elimină.
Punctul 7
Articolul 8 se modifică după cum urmează:
Litera a
alineatele (1) și (2) se înlocuiesc cu următorul text:
Litera b
alineatul (4) se înlocuiește cu următorul text:
Litera a
transmise autorităților naționale, altele decât cele desemnate în temeiul alineatului (2), și prelucrate ulterior de acestea, în conformitate cu dreptul Uniunii sau cu dreptul intern aplicabil protecției datelor cu caracter personal; sau
Litera b
transferate autorităților competente din țări terțe și organizațiilor internaționale sau regionale și prelucrate ulterior de acestea, în conformitate cu dreptul Uniunii sau cu dreptul intern aplicabil protecției datelor cu caracter personal.
Litera a
transmise autorităților naționale, altele decât cele desemnate în temeiul alineatului (2), și prelucrate ulterior de acestea, în conformitate cu dreptul Uniunii sau cu dreptul intern aplicabil protecției datelor cu caracter personal; sau
Litera b
transferate autorităților competente din țări terțe și organizațiilor internaționale sau regionale și prelucrate ulterior de acestea, în conformitate cu dreptul Uniunii sau cu dreptul intern aplicabil protecției datelor cu caracter personal.
Punctul 8
La articolul 13, alineatul (5) se înlocuiește cu următorul text:
Punctul 9
Articolul 14 se înlocuiește cu următorul text:
Punctul 10
Articolul 15 se modifică după cum urmează:
Litera a
alineatul (2) se înlocuiește cu următorul text:
Litera b
alineatul (3) se înlocuiește cu următorul text:
Litera a
cu o pedeapsă privativă de libertate sau cu o măsură de siguranță privativă de libertate a cărei limită maximă este de cel puțin 12 luni; sau
Litera b
cu o amendă de cel puțin 15000 EUR.
Litera a
cu o pedeapsă privativă de libertate sau cu o măsură de siguranță privativă de libertate a cărei limită maximă este de cel puțin 12 luni; sau
Litera b
cu o amendă de cel puțin 15000 EUR.
Punctul 11
Articolul 20 se înlocuiește cu următorul text:
Litera a
dispozițiile naționale adoptate în temeiul Directivei (UE) 2016/680 se aplică prelucrărilor de date cu caracter personal în temeiul prezentei decizii efectuate de către autoritățile naționale desemnate de fiecare stat membru în conformitate cu articolul 7 din prezenta decizie;
Litera b
Regulamentul (UE) 2018/1725 al Parlamentului European și al Consiliului se aplică prelucrărilor de date cu caracter personal efectuate de către Comisie în temeiul prezentei decizii;
Litera c
Regulamentul (UE) 2016/794 al Parlamentului European și al Consiliului se aplică prelucrărilor de date cu caracter personal efectuate de către Europol în temeiul prezentei decizii; și
Litera d
Regulamentul (UE) 2018/1727 al Parlamentului European și al Consiliului se aplică prelucrărilor de date cu caracter personal efectuate de către Eurojust în temeiul prezentei decizii.
Punctul 12
Articolele 22, 23, 24 și 25 se elimină.
Punctul 13
Articolul 26 se înlocuiește cu următorul text:
Punctul 14
La articolul 27 alineatul (2), litera (a) se înlocuiește cu următorul text:
Litera a
de a pune în aplicare și de a aplica cu corectitudine prezenta decizie, fără a aduce atingere atribuțiilor autorităților naționale de supraveghere și ale Autorității Europene pentru Protecția Datelor;.
Punctul 15
Articolul 28 se modifică după cum urmează:
Litera a
la alineatul (2), se adaugă următoarele litere:
Litera i
a asigura posibilitatea restabilirii sistemelor instalate în cazul unei întreruperi;
Litera j
a asigura funcționarea adecvată a sistemului, raportarea defecțiunilor de funcționare a sistemului și imposibilitatea coruperii, din cauza funcționării defectuoase a sistemului, a datelor cu caracter personal stocate.;
Litera b
alineatul (3) se înlocuiește cu următorul text:
Litera i
a asigura posibilitatea restabilirii sistemelor instalate în cazul unei întreruperi;
Litera j
a asigura funcționarea adecvată a sistemului, raportarea defecțiunilor de funcționare a sistemului și imposibilitatea coruperii, din cauza funcționării defectuoase a sistemului, a datelor cu caracter personal stocate.;
Punctul 16
Articolul 29 se înlocuiește cu următorul text:
Punctul 17
La articolul 30, alineatul (1) se elimină.
Articolul 2
Paragraf
Până la 9 octombrie 2025, fără a aduce atingere aplicării prezentului regulament, datele cu caracter personal introduse în Sistemul de informații al vămilor înainte de 8 aprilie 2024 sunt revizuite de statele membre care au introdus datele respective și, dacă este necesar, sunt actualizate sau șterse pentru a se asigura că prelucrarea lor respectă Decizia 2009/917/JAI, astfel cum a fost modificată prin prezentul regulament.
Articolul 3
Paragraf
Prezentul regulament intră în vigoare în a douăzecea zi de la data publicării în Jurnalul Oficial al Uniunii Europene.
Paragraf
Adoptat la Strasbourg, 13 martie 2024.Pentru Parlamentul EuropeanPreședintaR. MetsolaPentru ConsiliuPreședinteleH. Lahbib