LA COMISSIÓ EUROPEA,
Tenint en compte el Tractat de Funcionament de la Unió Europea,,
Tenint en compte el Reglament (UE) núm. 904/2010 del Consell, de 7 d'octubre de 2010, sobre cooperació administrativa i lluita contra el frau en l'àmbit de l'impost sobre el valor afegit [E0001], i en particular l'article 24e del mateix,,
Atenent que:
(1) La Directiva 2006/112/CE del Consell [E0002], modificada per la Directiva (UE) 2020/284 [E0003], introdueix obligacions d'informació per als proveïdors de serveis de pagament a partir de l'1 de gener de 2024 i, a partir d'aquí, els proveïdors de serveis de pagament que s'estableixin o prestin serveis de pagament a la Unió Europea hauran de conservar determinats registres de pagaments transfronterers procedents de pagadors dins dels Estats membres i certa informació dels beneficiaris, i transmetre aquests registres als Estats membres per a la lluita contra el frau de l'impost sobre el valor afegit (IVA).
(2) De conformitat amb el Reglament (UE) núm. 904/2010, modificat pel Reglament (UE) 2020/283 [E0004], els Estats membres han de transmetre aquests registres a un sistema electrònic central d'informació de pagament ("CESOP"), que ha de ser desenvolupat, mantingut, allotjat i gestionat tècnicament per la Comissió.
(3) Per garantir el bon funcionament del CESOP, i de conformitat amb l'article 24e, punt (a), del Reglament (UE) núm. 904/2010, és necessari adoptar les mesures tècniques necessàries per al desenvolupament de les capacitats del CESOP, tal com es descriu en l'article 24c del Reglament (UE) núm. 904/2010, així com garantir un alt nivell d'informació entre els funcionaris d'enllaç d'Eurofisc, permetent-los intercanviar informació de forma ràpida i segura sobre el frau de l'IVA directament en el CESOP, i establir les mesures que la Comissió ha de prendre per mantenir el CESOP un cop entri en funcionament i les seves funcionalitats, i que es facin les actualitzacions necessàries quan sigui necessari per gestionar els incidents del sistema entre la Comissió i els Estats membres.
(4) Mentre que els Estats membres, com a responsables del CESOP, són responsables de la seva gestió, la Comissió té una sèrie de responsabilitats limitades a la gestió tècnica del CESOP com a amfitrió i encarregat del tractament, de conformitat amb l'article 24e, punt (b), del Reglament (UE) núm. 904/2010, que han d'incloure les tasques tècniques necessàries per a l'administració diària del CESOP, com ara el manteniment dels registres del funcionari d'enllaç Eurofisc que accedeix al CESOP, el manteniment dels registres dels proveïdors de serveis de pagament que transmeten dades als Estats membres, l'establiment de mesures de seguretat organitzatives adequades per al CESOP, així com proporcionar la formació i el suport necessaris perquè els funcionaris d'enllaç de Eurofisc utilitzin el CESOP de manera eficaç.
(5) 5) De conformitat amb l'article 24b(1), punt (b), del Reglament (UE) núm. 904/2010, els Estats membres han d'enviar dades al CESOP en un format comú. Els elements de dades que han de ser informats pels proveïdors de serveis de pagament en el format d'un document XML, de conformitat amb l'article 24b(3) del Reglament (UE) núm. 904/2010, els Estats membres han de comprovar que les dades transmeses pels proveïdors de serveis de pagament inclouen els elements de dades obligatoris i sintàcticament correctes de conformitat amb l'article 243d de la Directiva 2006/112/CE, ja que el CESOP només pot funcionar si les dades obligatòries es registren correctament al CESOP.
(6) Els Estats membres han de designar els funcionaris d'enllaç d'Eurofisc que tindran accés al CESOP i informar la Comissió de la seva decisió; en aquest sentit, la Comissió ha de proporcionar a aquests funcionaris un identificador únic per accedir al CESOP i mantenir una llista de tots els funcionaris d'enllaç d'Eurofisc que tinguin accés al CESOP basant-se en la informació rebuda dels Estats membres.
(7) D'acord amb l'article 24e, punt g), del Reglament (UE) núm. 904/2010, la Comissió establirà procediments per garantir que s'apliquin les mesures de seguretat tècniques i organitzatives apropiades per al desenvolupament i el funcionament del CESOP. Diversos aspectes de seguretat dels components centrals del CESOP també depenen de l'aplicació de les mesures de seguretat nacionals, com ara mesures per controlar la seguretat de les dades transmeses i mesures per garantir que només el funcionari d'enllaç Eurofisc amb un identificador únic vàlid pugui accedir al CESOP. Per tant, els Estats membres han de proporcionar a la Comissió informació sobre les seves pròpies mesures de seguretat.
(8) En compliment del Reglament (UE) 2016/679 del Parlament Europeu i del Consell, de 27 d'abril de 2016, (RGPD) i la Llei Orgànica 3/2018, de 5 de desembre, de Protecció de Dades Personals i garantia dels drets digitals (LOPDGDD), li oferim la següent informació sobre el tractament de les seves dades personals:
(9) Aquest Reglament només hauria d'aplicar-se a partir de l'1 de gener de 2024 per tal d'alinear-lo amb l'aplicació del Reglament (UE) 2020/283 i la Directiva (UE) 2020/284.
(10) El Supervisor Europeu de Protecció de Dades va ser consultat d'acord amb l'apartat 1 de l'article 42 del Reglament (UE) 2018/1725 i va emetre un dictamen el 2 de febrer de 2022.
(11) Les mesures previstes en aquest Reglament són d'acord amb l'opinió de la Comissió Permanent de Cooperació Administrativa,
HA ADOPTAT AQUEST REGLAMENT:
La Comissió desenvoluparà mesures tècniques per a l'establiment del CESOP amb les següents funcionalitats:(a) rebre les dades de pagament transmeses pels Estats membres;(b) emmagatzemar les dades de pagament de manera segura durant un període màxim de 5 anys a partir del final de l'any natural en què els Estats membres li van transmetre la informació;(d) agregar les dades de pagament en relació amb cada beneficiari;(f) analitzar i visualitzar les dades de pagament amb les dades emmagatzemades i intercanviades de conformitat amb l'article 17(1), (b), (d), (d), (e) i (b), i l'article 33(2), punt (b), del Reglament (UE) núm. 904/2010;(h) permetre als funcionaris d'enllaç d'accés d'Eurofisc realitzar controls i anàlisis no automàtics;(j) permetre als funcionaris d'enllaç d'accés d'Eurofisc intercanviar informació relacionada amb la investigació i detecció de fraus d'IVA transfronterers directament en el CESOP;(l) proporcionar la infraestructura tècnica perquè els Estats membres gestionin els drets d'accés dels seus funcionaris d'enllaç d'Eurofisc.
La Comissió exercirà les següents tasques per al manteniment del CESOP:(a) garantir que el CESOP i les seves funcionalitats estiguin operatius;(b) realitzar el manteniment fora de l'horari laboral;(c) proporcionar les actualitzacions tècniques necessàries per al correcte funcionament i millora del CESOP;(d) gestionar els problemes tècnics.
La Comissió desenvoluparà mesures tècniques per a l'establiment del CESOP amb les següents funcionalitats:(a) rebre dades de pagament transmeses pels Estats membres;(b) emmagatzemar les dades de pagament de manera segura durant un període màxim de 5 anys a partir del final de l'any natural en què els Estats membres li van transmetre la informació;(d) agregar les dades de pagament en relació amb cada beneficiari;(f) analitzar i visualitzar les dades de pagament amb les dades emmagatzemades i intercanviades de conformitat amb l'article 17(1), (b), (d), (d), (e) i (b), i l'article 33(2), punt (b), del Reglament (UE) núm. 904/2010;(h) permetre als funcionaris d'enllaç d'accés d'Eurofisc realitzar controls i anàlisis no automàtics;(j) permetre als funcionaris d'enllaç d'accés d'Eurofisc intercanviar informació relacionada amb la investigació i detecció de fraus d'IVA transfronterers directament en el CESOP;(l) proporcionar la infraestructura tècnica perquè els Estats membres gestionin els drets d'accés dels seus funcionaris d'enllaç d'Eurofisc.
2. La Comissió exercirà les següents tasques per al manteniment del CESOP:(a) assegurar que el CESOP i les seves funcionalitats estiguin operatius;(b) realitzar el manteniment fora de l'horari laboral;(c) proporcionar les actualitzacions tècniques necessàries per al correcte funcionament i millora del CESOP;(d) gestionar els problemes tècnics.
La Comissió durà a terme les següents tasques de gestió tècnica del CESOP:(a) mantenir i actualitzar la llista de funcionaris d'enllaç d'Eurofisc que tinguin accés al CESOP i la seva identificació personal única d'acord amb l'article 5;(b) implementar les mesures de seguretat organitzatives i tècniques a què es refereix l'article 6;(c) establir, mantenir i mantenir una llista de proveïdors de serveis de pagament que informin de les dades de conformitat amb l'article 24b(1) del Reglament (UE) núm. 904/2010;(d) donar als funcionaris d'enllaç d'Eurofisc que tinguin accés a l'accés automatitzat del CESOP a la llista mantinguda d'acord amb el punt (c);(e) proporcionar assistència tècnica als funcionaris d'enllaç d'Eurofisc quan utilitzin CESOP;(f) proporcionar formació als funcionaris d'enllaç d'Eurofisc respecte a l'ús del CESOP.
Els Estats membres han d'adoptar totes les mesures necessàries per garantir que els sistemes electrònics nacionals de recollida d'informació de pagament establerts de conformitat amb l'article 24b(2) del Reglament (UE) núm. 904/2010 siguin funcionals i capaços de recollir la informació de pagament de conformitat amb l'article 24b(1) d'aquest Reglament.
Els Estats membres només transmetran al CESOP la informació de pagament que estigui completa amb tots els camps obligatoris de conformitat amb l'article 243d de la Directiva 2006/112/CE i que estigui d'acord amb els requisits establerts en l'Annex d'aquest Reglament.
La Comissió garantirà la interoperabilitat entre el CESOP i els sistemes electrònics nacionals esmentats en l'apartat 1.
Els Estats membres han de prendre totes les mesures necessàries per garantir que els sistemes electrònics nacionals de recollida d'informació de pagament establerts de conformitat amb l'apartat 2 de l'article 24b del Reglament (UE) núm. 904/2010 siguin funcionals i puguin recollir la informació de pagament de conformitat amb l'apartat 1 de l'article 24b d'aquest Reglament.
Els Estats membres només transmetran al CESOP la informació de pagament que estigui completa amb tots els camps obligatoris de conformitat amb l'article 243 d de la Directiva 2006/112/CE i que estigui d'acord amb els requisits establerts en l'Annex d'aquest Reglament.
3. La Comissió garantirà la interoperabilitat entre el CESOP i els sistemes electrònics nacionals esmentats en l'apartat 1.
El formulari de la norma electrònica a què fa referència l'article 24b(1), punt (b), del Reglament (UE) núm. 904/2010, es presentarà en format XML estandarditzat d'acord amb la taula de dades de l'annex d'aquest Reglament.
Els Estats membres designaran els funcionaris d'enllaç Eurofisc que tindran accés al CESOP i comunicaran els seus noms i adreces de correu electrònic a la Comissió.
Els Estats membres han d'informar la Comissió de qualsevol canvi en la informació facilitada en l'apartat 1, inclosos els canvis en els funcionaris d'enllaç designats Eurofisc, de manera oportuna i no més tard de 30 dies naturals després que es produís el canvi.
La Comissió facilitarà immediatament als funcionaris d'enllaç eurofisc esmentats en l'apartat 1 una identificació personal única per a accedir al CESOP.
Els Estats membres designaran els funcionaris d'enllaç eurofisc que tindran accés al CESOP i comunicaran els seus noms i adreces de correu electrònic a la Comissió.
2. Els Estats membres informaran la Comissió de qualsevol canvi en la informació facilitada en l'apartat 1, inclosos els canvis en els funcionaris d'enllaç designats Eurofisc, de manera oportuna i no més tard de 30 dies naturals després que es produís el canvi.
3. La Comissió facilitarà immediatament als funcionaris d'enllaç eurofisc esmentats en l'apartat 1 una identificació personal única per a accedir al CESOP.
Els Estats membres proporcionaran a la Comissió informació sobre l'aplicació i cada actualització de les seves pròpies mesures de seguretat a escala nacional.
Aquesta informació inclourà detalls sobre les mesures adoptades per a garantir que només els funcionaris d'enllaç Eurofisc esmentats en l'article 5 tinguin accés al CESOP i detalls sobre les mesures adoptades per a garantir el xifrat de les dades transmeses pels Estats membres.
La Comissió informarà, abans del 30 d'abril de cada any a partir de l'any següent a la data d'aplicació d'aquest Reglament, als Estats membres de les mesures adoptades per a la seguretat del CESOP.
Aquesta informació ha d'indicar almenys el següent:(a) els incidents de seguretat ocorreguts durant l'any anterior i com s'han resolt;(b) detalls sobre les mesures de seguretat adoptades o canvis en les mesures de seguretat existents;(c) una avaluació de les mesures de seguretat existents i si la Comissió considera que es necessiten canvis en aquestes mesures.
1. Els Estats membres proporcionaran a la Comissió informació sobre l'aplicació i cada actualització de les seves pròpies mesures de seguretat a escala nacional.
2. La Comissió informarà, abans del 30 d'abril de cada any a partir de l'any següent a la data d'aplicació d'aquest Reglament, als Estats membres de les mesures adoptades per a la seguretat del CESOP.
Les persones interessades tenen dret a accedir a les seves dades personals, així com a sol·licitar la rectificació de les dades inexactes o, si escau, sol·licitar la seva supressió quan, entre d'altres motius, les dades ja no siguin necessàries per a les finalitats per a les quals van ser recollides.
Els Estats membres seran responsables de:(a) elaborar les especificacions tècniques del CESOP, i en cas necessari adaptar-les, perquè la Comissió pugui:(b) establir les normes i procediments per a la selecció dels funcionaris d'enllaç d'Eurofisc que tindran accés al CESOP;(c) respondre les sol·licituds dels interessats sobre l'exercici dels drets establerts en el Capítol III del Reglament (UE) 2016/679.
La Comissió s'encarregarà, tal com es defineix en el punt 12 de l'article 3 del Reglament (UE) 2018/1725, del CESOP.
La Comissió ha de:(a) processar les dades personals en nom dels Estats membres sobre les seves instruccions i conservar la documentació per a aquestes instruccions;(b) garantir la confidencialitat de les dades personals quan es tractin d'acord amb aquest Reglament;(c) proporcionar la infraestructura tècnica necessària perquè els Estats membres responguin a les sol·licituds a què es refereix l'apartat 1, punt (c);(d) ajudar els Estats membres a complir amb les obligacions establertes en l'article 33 a 41 del Reglament (UE) 2016/679;(e) garantir la supressió de totes les dades personals emmagatzemades en el CESOP de conformitat amb l'article 24c(2) del Reglament (UE) núm. 904/2010;(f) posar a la disposició dels Estats membres tota la informació necessària per demostrar el compliment de les obligacions disposades en aquest article i permetre i contribuir a les auditories, incloses les inspeccions, realitzades pels Estats membres o un altre auditor obligat pels Estats membres, respectant plenament el Protocol (núm. 7) del Tractat de Funcionament de la Unió Europea sobre els Privilegis i Immunitats de la Unió Europea.
Les persones interessades tenen dret a accedir a les seves dades personals, així com a sol·licitar la rectificació de les dades inexactes o, si escau, sol·licitar la seva supressió quan, entre d'altres motius, les dades ja no siguin necessàries per a les finalitats per a les quals van ser recollides.
La Comissió s'encarregarà, tal com es defineix en el punt 12 de l'article 3 del Reglament (UE) 2018/1725, del CESOP.
Aquest Reglament entrarà en vigor el vintè dia següent a la seva publicació en el Diari Oficial de la Unió Europea.
S'aplicarà a partir de l'1 de gener de 2024.