LA COMISSIÓ EUROPEA,
Tenint en compte el Tractat de Funcionament de la Unió Europea,,
Tenint en compte el Reglament (UE) 2018/1240 del Parlament Europeu i del Consell de 12 de setembre de 2018 pel qual s'estableix un Sistema Europeu d'Informació i Autorització de Viatges (ETIAS) i es modifiquen els Reglaments (UE) núm. 1077/2011, (UE) núm. 515/2014, (UE) 2016/399, (UE) 2016/1624 i (UE) 2017/2226 [E0001], i en particular el punt (b)(iii) del tercer paràgraf de l'article 73(3) del mateix,,
Atenent que:
(1) El Reglament (UE) 2018/1240 estableix el Sistema Europeu d'Informació i Autorització de Viatges ("ETIAS") per als nacionals de tercers països exempts del requisit d'estar en possessió d'un visat amb la finalitat d'entrar i romandre en el territori dels Estats membres.
(2) El funcionament del Sistema Europeu d'Informació i Autorització de Viatges requereix el desenvolupament i la implementació tècnica del Sistema d'Informació d'ETIAS, que consistirà en els registres que graven totes les operacions de tractament de dades realitzades.
(3) Els registres s'han d'utilitzar únicament per verificar el compliment de les obligacions de tractament de dades i per garantir la integritat i seguretat de les dades personals operatives.
(4) Pel que fa al manteniment dels registres, és necessari especificar la ubicació en la qual s'han d'emmagatzemar, la forma en què s'han de registrar tècnicament, fins i tot quan es derivin de diferents components del Sistema Europeu d'Informació i Autorització de Viatges, així com les normes aplicables a la supressió dels registres després que finalitzi el seu període de conservació.
(5) 5) Pel que fa a l'accés als registres, és necessari especificar les autoritats competents, incloent-hi, si escau, les persones dins d'aquestes autoritats, a les quals s'ha de concedir l'accés als registres i per a les finalitats per a les quals es pot accedir, i per garantir que les autoritats competents puguin exercir les seves funcions efectuades amb la finalitat de controlar l'admissibilitat del tractament de dades i garantir la seguretat i integritat de les dades, la identificació dels registres s'ha de facilitar mitjançant una funció de cerca eficaç.
(6) Els registres d'accés per part del personal degudament autoritzat de les autoritats nacionals de cada Estat membre i del personal degudament autoritzat de les agències de la Unió per als fins a què es refereix l'article 13(4a) del Reglament (UE) 2018/1240 s'han de mantenir d'acord amb els requisits establerts en els apartats 2 i 3 de l'article 24 del Reglament (UE) 2019/817.
(7) L'Agència de la Unió Europea per a la Gestió Operativa de Sistemes d'Informació de Gran Escala en l'Àrea de Llibertat, Seguretat i Justícia (EU-LISA) és la responsable de la fase de disseny i desenvolupament del Sistema d'Informació de la Unió Europea per a la Gestió Operativa de Sistemes d'Informació i Autorització de Viatges en l'Àrea de Llibertat, Seguretat i Justícia. Les mesures previstes en aquesta Decisió han de permetre a l'Agència de la Unió Europea per a la Gestió Operativa de Sistemes d'Informació i Autorització de Viatges en l'Espai de Llibertat, Seguretat i Justícia definir el disseny de l'arquitectura física del Sistema Europeu d'Informació i Autorització de Viatges, inclosa la seva Infraestructura de Comunicació, així com desenvolupar el Sistema Europeu d'Informació i Autorització de Viatges.
(8) 8) D'acord amb els articles 1 i 2 del Protocol núm. 22 sobre la posició de Dinamarca, annex al Tractat de la Unió Europea i al Tractat de Funcionament de la Unió Europea, Dinamarca no va participar en l'adopció del Reglament (UE) 2018/1240 i no està subjecta a la seva aplicació, però, atès que el Reglament (UE) 2018/1240 es basa en el patrimoni de Schengen, Dinamarca va notificar el 21 de desembre de 2018, de conformitat amb l'article 4 d'aquest Protocol, la seva decisió d'aplicar el Reglament (UE) 2018/1240 en la seva legislació nacional.
(9) Aquesta Decisió constitueix un desenvolupament de les disposicions del patrimoni de Schengen en les quals Irlanda no participa, de conformitat amb la Decisió 2002/192/CE del Consell [E0002]; Irlanda, per tant, no participa en l'adopció d'aquesta Decisió i no està vinculada ni subjecta a la seva aplicació.
(10) Pel que fa a Islàndia i Noruega, aquesta Decisió constitueix un desenvolupament de les disposicions del patrimoni de Schengen en el sentit de l'Acord celebrat pel Consell de la Unió Europea i la República d'Islàndia i el Regne de Noruega relatiu a l'associació d'aquests dos Estats amb l'aplicació, aplicació i desenvolupament del patrimoni de Schengen [E0003], que entren dins de l'àmbit al qual es refereix l'article 1, punt A de la Decisió del Consell 1999/437/CE [E0004].
(11) Pel que fa a Suïssa, aquesta Decisió constitueix un desenvolupament de les disposicions del patrimoni de Schengen en el sentit de l'Acord entre la Unió Europea, la Comunitat Europea i la Confederació Suïssa sobre l'associació de la Confederació Suïssa amb l'aplicació, aplicació i desenvolupament del patrimoni de Schengen [E0005], que entren dins de l'àmbit al qual es refereix l'article 1, punt A de la Decisió 1999/437/CE del Consell, llegit en conjunció amb l'article 3 de la Decisió 2008/146/CE del Consell [E0006].
(12) Pel que fa a Liechtenstein, aquesta Decisió constitueix un desenvolupament de les disposicions del patrimoni de Schengen en el sentit del Protocol entre la Unió Europea, la Comunitat Europea, la Confederació Suïssa i el Principat de Liechtenstein sobre l'adhesió del Principat de Liechtenstein a l'Acord entre la Unió Europea, la Comunitat Europea i la Confederació Suïssa sobre l'associació de la Confederació Suïssa amb l'aplicació, aplicació i desenvolupament del patrimoni de Schengen [E0007] que entren dins de l'àmbit a què es refereix l'article 1, punt A de la Decisió 1999/437/CE del Consell, llegit en conjunció amb l'article 3 de la Decisió 2011/350/UE del Consell [E0008].
(13) Pel que fa a Xipre, Bulgària i Romania i Croàcia, aquesta Decisió constitueix un acte basat, o d'una altra manera, en el patrimoni de Schengen en el sentit, respectivament, de l'apartat 1 de l'article 3 de l'Acta d'Adhesió de 2003, de l'apartat 1 de l'article 4 de l'Acta d'Adhesió de 2005 i de l'apartat 1 de l'article 4 de l'Acta d'Adhesió de 2011.
(14) El Supervisor Europeu de Protecció de Dades va ser consultat de conformitat amb l'apartat 1 de l'article 42 del Reglament (UE) 2018/1725 del Parlament Europeu i del Consell [E0009] i va emetre un dictamen el 4 de setembre de 2020.
(15) Les mesures previstes en aquesta Decisió són d'acord amb l'opinió del Comitè de Fronteres Intel·ligents (ETIAS),
HA ADOPTAT AQUESTA DECISIÓ:
Els registres de totes les operacions de tractament de dades dins del Sistema d'Informació ETIAS que es mantindran d'acord amb l'article 69(1) del Reglament (UE) 2018/1240, que inclou els registres d'accés per part de les companyies aèries segons el previst a l'apartat 7 de l'article 45, per part de les autoritats frontereres i d'immigració segons el previst a l'apartat 3 de l'article 69 del Reglament (UE) 2018/1240 i pels punts d'accés centrals segons el previst a l'article 70(1) del Reglament (UE) 2018/1240, seran registrats i emmagatzemats per l'Agència de la Unió Europea per a la Gestió Operativa de Sistemes d'Informació de Gran Escala a l'Àrea de Llibertat, Seguretat i Justícia del Sistema Central ETIAS.
Cada operació de processament de dades dins del sistema d'informació ETIAS es registrarà com una entrada de registre separada.
L'entrada del registre ha de tenir un camp específic que permeti la identificació dels detalls relacionats amb l'operació realitzada.
L'entrada del registre es registrarà amb l'hora i la data de cada operació de processament de dades ("timestamp").
Cada entrada de registre emmagatzemarà l'ID únic de l'autoritat, així com del funcionari o membre del personal que accedeixi, modifiqui o esborri les dades emmagatzemades en el Sistema Central d'ETIAS.
Els registres s'eliminaran diàriament pel Sistema Central d'ETIAS d'acord amb els terminis de conservació previstos a l'apartat 7 de l'article 45, a l'apartat 4 de l'article 69 i a l'apartat 4 de l'article 70 del Reglament (UE) 2018/1240.
S'utilitzarà una marca horària per identificar les entrades de registre que s'eliminaran al final del període de retenció rellevant per a cada tipus de registre.
Els registres de totes les operacions de tractament de dades dins del Sistema d'Informació ETIAS que es mantindran d'acord amb l'apartat 1 de l'article 69 del Reglament (UE) 2018/1240, que inclouen els registres d'accés per part de les companyies aèries segons el previst a l'apartat 7 de l'article 45, per part de les autoritats frontereres i d'immigració segons el previst a l'apartat 3 de l'article 69 del Reglament (UE) 2018/1240 i pels punts d'accés centrals segons el previst a l'apartat 1 de l'article 70 del Reglament (UE) 2018/1240, seran registrats i emmagatzemats per l'Agència de la Unió Europea per a la Gestió Operativa de Sistemes d'Informació de Gran Escala a l'Àrea de Llibertat, Seguretat i Justícia del Sistema Central ETIAS.
2. Cada operació de processament de dades dins del sistema d'informació ETIAS es registrarà com una entrada de registre separada.
L'entrada del registre es registrarà amb l'hora i la data de cada operació de processament de dades ("timestamp").
4. Cada entrada de registre emmagatzemarà l'ID únic de l'autoritat, així com del funcionari o membre del personal que accedeixi, modifiqui o esborri les dades emmagatzemades en el Sistema Central d'ETIAS.
Els registres s'eliminaran diàriament pel Sistema Central d'ETIAS d'acord amb els terminis de conservació previstos a l'apartat 7 de l'article 45, a l'apartat 4 de l'article 69 i a l'apartat 4 de l'article 70 del Reglament (UE) 2018/1240.
L'accés als registres conservats per l'Agència de la Unió Europea per a la Gestió Operativa de Sistemes d'Informàtica de Gran Escala a l'Àrea de Llibertat, Seguretat i Justícia de la Unió Europea en virtut del Reglament (UE) 2018/1240 es limitarà a:(a) administradors degudament autoritzats d'ETIAS de l'Agència de la Unió Europea per a la Gestió Operativa de Sistemes d'Informàtica de Gran Escala per als fins contemplats en l'article 58(2) del Reglament (UE) 2018/1240 i, en particular, per a garantir el compliment de l'article 69(4) del Reglament (UE) 2018/1240;(b) personal degudament autoritzat i delegat de protecció de dades de l'Agència Europea de Guàrdia de Fronteres i Costes, per als fins previstos en els articles 7(2)(e) i 61 del Reglament (UE) 2018/1240 i garantir la licitud del tractament, la integritat i la seguretat de les dades;(c) personal i delegats de protecció de dades de les unitats nacionals d'ETIAS, per als fins contemplats en l'article 57(2).
El Supervisor Europeu de Protecció de Dades i les autoritats nacionals competents que exerceixin les funcions de supervisió a què es refereixen els articles 66 i 67 del Reglament (UE) 2018/1240 tindran accés als registres sota petició a eu-LISA o a la Unitat Nacional d'ETIAS.
Les entrades de registre i els camps específics registrats en el Sistema Central d'ETIAS, d'acord amb l'article 1, seran consultables almenys per referència a autor, data d'accés o tipus d'operació de tractament.
Als efectes de l'apartat 5 de l'article 45 del Reglament (UE) 2018/1240, l'Agència de la Unió Europea per a la Gestió Operativa de Sistemes d'Informàtica de Gran Escala a l'Àrea de Llibertat, Seguretat i Justícia pot transmetre registres a les Unitats Nacionals d'ETIAS necessaris per a la resolució d'una controvèrsia derivada de l'aplicació d'aquest article sempre que es compleixin les següents condicions:(a) l'ETIAS Nacional afectat ha presentat una sol·licitud motivada explícita d'aquests registres a l'Agència Europea de Guàrdia de Fronteres i Costes com a responsable del tractament en el sentit de la primera frase de l'article 57(1) d'aquest Reglament;(b) l'Agència Europea de Guàrdia de Fronteres i Costes ha verificat i aprovat la sol·licitud.
Els registres que graven l'accés als registres realitzats d'acord amb l'apartat 1 es podran rastrejar almenys d'acord amb l'autor o la data d'accés.
Els registres que graven l'accés als registres realitzats de conformitat amb l'apartat 1 seran consultables almenys per referència a l'autor, la data d'accés o el tipus d'operació de tractament.
L'accés als registres de l'Agència de la Unió Europea per a la gestió operativa de sistemes informàtics de gran escala a l'Àrea de Llibertat, Seguretat i Justícia de la Unió Europea de conformitat amb el Reglament (UE) 2018/1240 es limitarà a: (a) administradors degudament autoritzats d'ETIAS de l'Agència de la Unió Europea per a la gestió operativa de sistemes informàtics de gran escala a les finalitats a què es refereix l'article 58(2) del Reglament (UE) 2018/1240 i, en particular, per a garantir el compliment de l'article 69(4) del Reglament (UE) 2018/1240; (b) personal i delegat de protecció de dades de l'Agència Europea de Guàrdia de Fronteres i Costes, per als fins previstos en els articles 7(2)(e) i 61 del Reglament (UE) 2018/1240 i garantir la licitud del tractament de dades, la integritat i la seguretat de les dades;(c) personal i delegats de protecció de dades de les unitats nacionals d'ETIAS, per als fins a què es refereix l'article 57(2).
2. El Supervisor Europeu de Protecció de Dades i les autoritats nacionals competents que exerceixin les funcions de supervisió a què es refereixen els articles 66 i 67 del Reglament (UE) 2018/1240 tindran accés als registres sota petició a eu-LISA o a la Unitat Nacional d'ETIAS.
3. Les entrades de registre i els camps específics registrats en el Sistema Central d'ETIAS, d'acord amb l'article 1, seran consultables almenys per referència a l'autor, data d'accés o tipus d'operació de tractament.
4. Als efectes de l'apartat 5 de l'article 45 del Reglament (UE) 2018/1240, l'Agència de la Unió Europea per a la Gestió Operativa de Sistemes d'Informàtica de Gran Escala a l'Àrea de Llibertat, Seguretat i Justícia pot transmetre registres a les Unitats Nacionals d'ETIAS necessaris per a la resolució d'una controvèrsia derivada de l'aplicació d'aquest article sempre que es compleixin les següents condicions:(a) l'ETIAS Nacional afectat ha presentat una sol·licitud motivada explícita d'aquests registres a l'Agència Europea de Guàrdia de Fronteres i Costes com a responsable del tractament en el sentit de la primera frase de l'article 57(1) d'aquest Reglament;(b) l'Agència Europea de Guàrdia de Fronteres i Costes ha verificat i aprovat la sol·licitud.
Els registres d'accés als registres realitzats d'acord amb l'apartat 1 es podran rastrejar almenys d'acord amb l'autor o la data d'accés.
Els registres que graven l'accés als registres realitzats d'acord amb l'apartat 1 seran consultables almenys per referència a l'autor, data d'accés o tipus d'operació de tractament.
Aquesta Decisió entrarà en vigor el vintè dia després de la seva publicació en el Diari Oficial de la Unió Europea.