El català no és una llengua oficial de la Unió Europea. No existeix cap versió oficial en català d'aquest text a EUR-Lex. Aquesta traducció ha estat preparada per Brubru amb models d'intel·ligència artificial.
Legislació de la UE en català
Traducció no oficial
Try Brubru Free

REGLAMENT (UE) 2023/2117, de 12 d'octubre de 2023, pel qual s'estableixen les normes necessàries i els requisits detallats per al funcionament i la gestió d'un repositori d'informació de conformitat amb el Reglament (UE) 2018/1139 del Parlament Europeu i del Consell (Text amb rellevància de l'EEE)

CELEX: 32023R2117 | Text original a EUR-Lex | Data: 12/10/2023

LA COMISSIÓ EUROPEA,

Tenint en compte el Tractat de Funcionament de la Unió Europea,,

Tenint en compte el Reglament (UE) 2018/1139 del Parlament Europeu i del Consell de 4 de juliol de 2018 sobre normes comunes en l'àmbit de l'aviació civil i la creació d'una Agència de Seguretat Aèria de la Unió Europea, i pel qual es modifiquen els Reglaments (CE) núm. 2111/2005, (CE) núm. 1008/2008, (UE) núm. 996/2010, (UE) núm. 376/2014 i les Directives 2014/30/UE i 2014/53/UE del Parlament Europeu i del Consell, i es derogen els Reglaments (CE) núm. 216/2008 i (CE) núm. 552/2004 del Parlament Europeu i del Reglament (CEE) núm. 3922/91 del Consell [E0001], i en particular l'article 74(8) del mateix,,

Atenent que:

(1) De conformitat amb l'article 74 del Reglament (UE) 2018/1139, la informació relacionada amb l'aviació civil s'emmagatzemarà en un repositori electrònic d'informació establerta i gestionada per l'Agència de Seguretat Aèria de la Unió Europea ("l'Agència") necessària per garantir la cooperació efectiva entre l'Agència i les autoritats nacionals competents en l'exercici de les seves tasques relacionades amb la certificació, la supervisió i l'execució d'acord amb aquest Reglament.

(2) És important que la Comissió i les autoritats nacionals competents participin en el desenvolupament i la gestió del dipòsit per part de l'Agència i, per tant, aquest Reglament hauria d'establir un mecanisme de consulta apropiat per a garantir que l'Agència consulti als Estats membres i a la Comissió abans de prendre decisions respecte al dipòsit.

(3) Per garantir un ús efectiu del repositori, la seva estructura ha de proporcionar una base de dades central, una infraestructura de comunicació i una interfície necessària per a l'emissió, consulta i accés a la informació emmagatzemada al repositori. Per facilitar la cooperació entre les entitats que utilitzen el repositori, ha d'haver-hi una única interfície per a una consulta directa d'usuari al repositori i una única interfície per a les autoritats nacionals competents.

(4) El repositori ha de facilitar la integració de les autoritats competents en el repositori i la comunicació amb el repositori a través de les especificacions funcionals adequades que cobreixen la interfície, la seguretat, la xarxa i la informació de configuració de l'aplicació.

(5) L'Agència ha d'assegurar que el repositori es mantingui en les condicions adequades de treball per evitar fallades tècniques i assegurar la continuïtat del funcionament del repositori i la gestió de les seves dades.

(6) La informació ha de ser transmesa i intercanviada a través del repositori sobre la base de formats d'informació comunament acordats proposats per l'Agència perquè la informació intercanviada sigui entesa de la mateixa manera per les entitats comunicants.

(7) Les actualitzacions periòdiques de la informació emmagatzemada en el repositori haurien de permetre un millor intercanvi d'informació, en aquest sentit, l'Agència i les autoritats nacionals competents haurien de desenvolupar una metodologia per actualitzar regularment la informació emmagatzemada en el repositori.

(8) 8) Aquest Reglament també ha d'establir els requisits per a la classificació de la informació de manera que la informació emmagatzemada en el repositori sigui tractada d'acord amb els paràmetres de privacitat, confidencialitat, integritat i disponibilitat, i s'ha de fer una reavaluació d'aquesta classificació de la informació sempre que es produeixi un canvi en l'ús de les dades per tal d'assegurar que la classificació estigui actualitzada.

(9) És important identificar els interessats que poden rebre informació emmagatzemada al repositori i establir normes detallades per al tractament de les seves sol·licituds d'accés.A aquest efecte, aquest Reglament ha d'establir les condicions necessàries per a la difusió de la informació als interessats, així com garantir que la informació rebuda pels interessats es gestioni de manera confidencial.

(10) Un sistema de traçabilitat de la informació emmagatzemada al repositori ha de garantir la protecció contra l'accés no autoritzat a la mateixa i ha de permetre el seguiment de les operacions en què es processa la informació, incloses les dades personals, amb la finalitat de garantir la integritat de les dades i la seguretat de la informació.

(11) El personal d'usuaris autoritzats que necessitin accedir al dipòsit ha d'estar autoritzat per les seves organitzacions seguint procediments documentats, i el personal dels centres aeromèdics ha d'estar autoritzat per les seves respectives autoritats nacionals competents.

(12) S'han de desenvolupar els requisits per a la protecció de les infraestructures i dades pertinents en el marc de les polítiques de gestió de seguretat, en particular, s'han de desenvolupar mesures per a la gestió de la seguretat, la continuïtat del negoci i els plans de recuperació de desastres, i els usuaris autoritzats han d'assegurar-se que es posen en marxa les mesures de seguretat necessàries i que cooperen en aquest sentit.

(13) Les persones interessades tenen dret a accedir a les seves dades personals, així com a sol·licitar la rectificació de les dades inexactes o, si escau, sol·licitar la seva supressió quan, entre d'altres motius, les dades ja no siguin necessàries per a les finalitats per a les quals van ser recollides.

(14) El Reglament (UE) 2018/1139 estableix que l'Agència, en col·laboració amb la Comissió i les autoritats nacionals competents, estableix i gestiona un repositori d'informació necessària per garantir la cooperació efectiva entre l'Agència i les autoritats nacionals competents, i en particular, per cooperar per garantir la gestió de la seguretat del repositori, de manera que han de ser controladors conjunts per al tractament de dades personals per a la gestió del repositori, de manera que cal definir les responsabilitats dels cocontroladors i les seves obligacions específiques envers els interessats.

(15) En determinades circumstàncies, els interessats podran sol·licitar la limitació del tractament de les seves dades, en aquest cas únicament les conservarem per a l'exercici o la defensa de reclamacions. En determinades circumstàncies, els interessats podran sol·licitar la limitació del tractament de les seves dades, en aquest cas únicament les conservarem per a l'exercici o la defensa de reclamacions.

(16) L'obligació de notificar mútuament les infraccions de seguretat, incloses les violacions de dades personals, s'ha d'especificar per permetre als controladors conjunts identificar incidents de seguretat i violacions de dades com més aviat millor. La informació necessària d'aquestes violacions ha de ser garantida per cada controlador en conseqüència.

(17) Les persones interessades tenen dret a accedir a les seves dades personals, així com a sol·licitar la rectificació de les dades inexactes o, si escau, sol·licitar la seva supressió quan, entre altres motius, les dades ja no siguin necessàries per a les finalitats per a les quals es van recollir.

(18) 18) Per garantir la seguretat de l'aviació, l'accés a registres anteriors, inclosos els que continguin dades personals, pot ser necessari a l'autoritat competent, en particular, l'accés a les dades mèdiques que justifiquin períodes d'inadequació anteriors o la imposició de limitacions, per la qual cosa, i sense perjudici dels períodes més curts previstos en la legislació nacional, un període màxim d'emmagatzematge de 10 anys a partir de la data de venciment del document (per exemple, certificats sanitaris, informes mèdics, llicències) inclosos els documents necessaris per als procediments als quals es refereix el Reglament (UE) 2018/1139 ha de garantir que aquestes dades encara puguin estar a la disposició dels usuaris autoritzats.

(19) Les dades personals proporcionades es conservaran durant el temps necessari per a complir amb la finalitat per a la qual es recullen i per determinar les possibles responsabilitats que es puguin derivar d'aquesta finalitat i per determinar les possibles responsabilitats que es puguin derivar d'aquesta finalitat i per determinar les possibles responsabilitats que es puguin derivar d'aquesta finalitat.

(20) Per tal d'assegurar la correcta aplicació d'aquest Reglament, els Estats membres i les entitats afectades haurien de disposar de temps suficient per adaptar els seus procediments al nou marc regulador abans d'aplicar aquest Reglament; per tant, determinats requisits de l'Annex I haurien de ser aplicables en dates posteriors segons la seva categoria d'objecte d'informació i la data d'emissió.

(21) L'Agència ha elaborat un projecte d'acte d'execució per al funcionament i gestió d'un repositori d'informació de conformitat amb el Reglament (UE) 2018/1139 i l'ha presentat a la Comissió amb el dictamen núm. 04/2022 [E0004], de conformitat amb els articles 75(2), punt (b), i 76(1) del Reglament (UE) 2018/1139.

(22) El Supervisor Europeu de Protecció de Dades va ser consultat d'acord amb l'apartat 1 de l'article 42 del Reglament (UE) 2018/1725 i va emetre un dictamen el 29 de març de 2023.

(23) Les mesures previstes en aquest Reglament són d'acord amb l'opinió de la Comissió per a l'aplicació de normes comunes de seguretat en l'àmbit de l'aviació civil,

HA ADOPTAT AQUEST REGLAMENT:

Article 1

Aquest Reglament estableix les normes i procediments per al funcionament i la gestió d'un repositori d'informació necessari per garantir la cooperació efectiva entre l'Agència i les autoritats nacionals competents en l'exercici de les seves tasques relacionades amb la certificació, la supervisió i l'execució en virtut del Reglament (UE) 2018/1139.

Article 2

Als efectes d'aquest Reglament, s'aplicaran les definicions dels Reglaments (UE) 2018/1139, (UE) 2016/679, (UE) 2018/1725, i els Reglaments d'Execució de la Comissió (UE) 2019/947 [E0005] i (UE) 2021/664 [E0006].

També s'aplicaran les següents definicions:(a) "usuaris autoritzats" significa la Comissió, l'Agència, les autoritats nacionals competents i qualsevol autoritat competent de l'Estat membre encarregada de la investigació d'accidents i incidents d'aviació civil, segons el que estableix l'article 74(6), primera frase, del Reglament (UE) 2018/1139;(b) "personal autoritzat" significa que el personal dels usuaris autoritzats que hagin rebut accés al repositori;(d) "personal informat" significa que el tipus d'informació que s'inclourà en l'article 74(1) del Reglament (UE) 2018/1139 serà intercanviat i accessible pels usuaris autoritzats;(e) "format informatiu" significa una estructura predefinida de la categoria d'objecte d'informació i que consistirà en un esquema de camps corresponents a tipus detallats de contingut dins de cada categoria d'objecte d'informació i vocabularis fets de conjunts limitats de valors permissibles associats a cada camp;(g) "interessat" significa autoritats públiques de les institucions, organismes i organismes de la Unió Europea, persones físiques i jurídiques que estan subjectes a un objecte d'informació tal com es defineix a l'Annex I del present Reglament i entitats qualificades acreditades de conformitat amb l'article 69 del Reglament (UE) 2018/1139.

A l'efecte d'aquest Reglament, s'aplicaran les definicions del Reglament (UE) 2018/1139, (UE) 2016/679, (UE) 2018/1725, i el Reglament d'execució de la Comissió (UE) 2019/947 [E0005] i (UE) 2021/664 [E0006].

2. També s'aplicaran les següents definicions:(a) "usuaris autoritzats" significa la Comissió, l'Agència, les autoritats nacionals competents i qualsevol autoritat competent de l'Estat membre encarregada de la investigació d'accidents i incidents d'aviació civil, segons el que estableix l'article 74 (6), primera frase, del Reglament (UE) 2018/1139;(b) "personal autoritzat" significa que el personal dels usuaris autoritzats que hagin rebut accés al repositori;(d) "personal informat" significa que el tipus d'informació que s'inclourà en l'article 74(1) del Reglament (UE) 2018/1139 serà intercanviat i accessible pels usuaris autoritzats;(e) "format informatiu" significa una estructura predefinida de la categoria d'objecte d'informació i que consistirà en un esquema de camps corresponents a tipus detallats de contingut dins de cada categoria d'objecte d'informació i vocabularis fets de conjunts limitats de valors permissibles associats a cada camp;(g) "interessat" significa autoritats públiques de les institucions, organismes i organismes de la Unió Europea, persones físiques i jurídiques que estan subjectes a un objecte d'informació tal com es defineix en l'Annex I del present Reglament i entitats qualificades acreditades de conformitat amb l'article 69 del Reglament (UE) 2018/1139.

Article 3

El repositori estarà compost per les interfícies d'emmagatzematge, intercanvi i accés a l'usuari.

La interfície d'emmagatzematge a què fa referència l'apartat 1 consistirà en:(a) una base de dades central que contingui informació a què fa referència l'article 74(1) del Reglament (UE) 2018/1139, que abasti tant la informació existent com la nova; i(b) un historial de canvis en la informació i el seu estat actual/arxivat.

La interfície d'intercanvi a què fa referència l'apartat 1 consistirà en: (a) una infraestructura de comunicació que proporcioni interfícies programables d'aplicacions segures (APIs) per a l'emissió, el canvi, la consulta/lectura i l'arxiu d'informació entre els sistemes d'usuaris autoritzats i el repositori; i (b) regles de verificació de la qualitat de la informació que assegurin la consistència, integritat i exactitud de la informació emmagatzemada.

La interfície d'accés a l'usuari a què fa referència l'apartat 1 ha de proporcionar una consulta en línia i segura i ha de llegir l'accés a la informació emmagatzemada. La interfície d'accés a l'usuari només estarà disponible per al personal autoritzat.

L'Agència desenvoluparà la documentació necessària que doni suport a la integració dels usuaris autoritzats amb el repositori. Aquesta documentació consistirà en: (a) estàndards API i mecanismes d'intercanvi; (b) seguretat, xarxa i informació de configuració de l'aplicació requerida per comunicar-se amb el repositori; (c) regles que especifiquen l'estructura i el contingut vàlids d'informació intercanviada amb el repositori.

L'Agència també disposarà d'un entorn de prova on els usuaris autoritzats puguin provar la funcionalitat i el rendiment de la interfície d'intercanvi entre els seus sistemes i el repositori.

1. El repositori estarà compost per les interfícies d'emmagatzematge, intercanvi i accés a l'usuari.

2. La interfície d'emmagatzematge a què fa referència l'apartat 1 consistirà en: (a) una base de dades central que contingui informació a què fa referència l'article 74(1) del Reglament (UE) 2018/1139, que abasti tant la informació existent com la nova; i (b) un historial de canvis en la informació i el seu estat actual/arxivat.

La interfície d'intercanvi a què fa referència l'apartat 1 consistirà en:(a) una infraestructura de comunicació que proporcioni interfícies programables d'aplicacions segures (APIs) per a l'emissió, el canvi, la consulta/lectura i l'arxiu d'informació entre els sistemes d'usuaris autoritzats i el repositori; i(b) regles de verificació de la qualitat de la informació que assegurin la consistència, integritat i exactitud de la informació emmagatzemada.

4. La interfície d'accés a l'usuari a què fa referència l'apartat 1 ha de proporcionar una consulta en línia i segura i ha de llegir l'accés a la informació emmagatzemada. La interfície d'accés a l'usuari només estarà disponible per al personal autoritzat.

5. L'Agència desenvoluparà la documentació necessària que doni suport a la integració dels usuaris autoritzats amb el repositori. Aquesta documentació consistirà en: (a) estàndards API i mecanismes d'intercanvi; (b) seguretat, xarxa i informació de configuració de l'aplicació requerida per comunicar-se amb el repositori; (c) regles que especifiquen l'estructura i el contingut vàlids d'informació intercanviada amb el repositori.

L'Agència també disposarà d'un entorn de prova on els usuaris autoritzats puguin provar la funcionalitat i el rendiment de la interfície d'intercanvi entre els seus sistemes i el repositori.

Article 4

L'Agència serà responsable de la gestió operativa del repositori i emmagatzemarà de forma segura la informació al repositori.

Els usuaris autoritzats transmetran i intercanviaran la informació a través del repositori a través de les interfícies i garantiran una connexió en línia segura entre el seu sistema(s) i el repositori.

Abans de prendre qualsevol decisió sobre la gestió operativa del repositori, o posar-lo a disposició pública, l'Agència consultarà a la Comissió i a les autoritats nacionals competents.

El personal autoritzat dels examinadors i centres aeromèdics nacionals ha de transmetre i intercanviar la informació en el repositori a través de les seves autoritats nacionals competents, de conformitat amb l'apartat 4 de l'article 10 del present Reglament.

1. L'Agència serà responsable de la gestió operativa del repositori i emmagatzemarà de forma segura la informació en el repositori.

2. Els usuaris autoritzats transmetran i intercanviaran la informació a través del repositori a través de les interfícies i garantiran una connexió en línia segura entre el seu sistema(s) i el repositori.

3. Abans de prendre qualsevol decisió sobre la gestió operativa del repositori, o posar-lo a disposició pública, l'Agència consultarà a la Comissió i a les autoritats nacionals competents.

4. El personal autoritzat dels examinadors i centres aeromèdics nacionals ha de transmetre i intercanviar la informació en el repositori a través de les seves autoritats nacionals competents de conformitat amb l'article 10, apartat 4, del present Reglament.

Article 5

L'Agència ha de mantenir el repositori i garantir que funcioni correctament en termes de privacitat, confidencialitat, integritat i disponibilitat.

L'Agència farà una còpia de seguretat sistemàtica del repositori i de les seves dades.

L'Agència ha de mantenir el repositori i garantir que funcioni correctament en termes de privacitat, confidencialitat, integritat i disponibilitat.

2. L'Agència farà una còpia sistemàtica del repositori i de les seves dades.

Article 6

Els usuaris autoritzats transmetran, actualitzaran i intercanviaran informació periòdicament a través del repositori sobre la base de formats d'informació comunament acordats proposats per l'Agència.

Els formats d'informació s'han d'estandarditzar per categoria d'informació. Els usuaris autoritzats només han de transmetre al repositori objectes d'informació en el format d'informació específic d'aquesta categoria d'informació.

La llista de categories d'objectes d'informació està establerta en l'Annex I.

1. Els usuaris autoritzats transmetran, actualitzaran i intercanviaran informació periòdicament a través del repositori sobre la base de formats d'informació comunament acordats proposats per l'Agència.

2. Els formats d'informació s'han d'estandarditzar per categoria d'informació. Els usuaris autoritzats només han de transmetre al repositori objectes d'informació en el format d'informació específic d'aquesta categoria d'informació.

3. La llista de categories d'objectes d'informació s'estableix en l'Annex I.

Article 7

L'Agència, en cooperació amb la Comissió i les autoritats nacionals competents, ha de classificar les categories d'objectes d'informació d'acord amb les següents marques:(a) privacitat: dades personals no sensibles o sensibles;(b) confidencialitat: sense impacte, limitat, significatiu, catastròfic;(c) integritat: sense impacte, limitat, significatiu, catastròfic;(d) disponibilitat: sense impacte, limitat, significatiu, catastròfic.

Les definicions detallades de les marques esmentades en l'apartat 1 estan establertes en l'Annex II.

L'Agència, en cooperació amb la Comissió i les autoritats nacionals competents, ha de tornar a avaluar, sempre que ho consideri necessari, la classificació de la informació per a garantir que continua sent adequada en funció dels canvis en l'ús de la informació.

L'Agència, en cooperació amb la Comissió i les autoritats nacionals competents, ha de classificar les categories d'objectes d'informació d'acord amb les següents marques:(a) privacitat: dades personals no sensibles o sensibles;(b) confidencialitat: sense impacte, limitat, significatiu, catastròfic;(c) integritat: sense impacte, limitat, significatiu, catastròfic;(d) disponibilitat: sense impacte, limitat, significatiu, catastròfic.

2. Les definicions detallades de les marques esmentades en l'apartat 1 estan establertes en l'Annex II.

L'Agència, en col·laboració amb la Comissió i les autoritats nacionals competents, ha de tornar a avaluar, sempre que ho consideri necessari, la classificació de la informació per a garantir que continua sent adequada en funció dels canvis en l'ús de la informació.

Article 8

L'Agència podrà, prèvia sol·licitud d'un interessat, facilitar a aquest interessat la informació continguda en el repositori subjecta a les condicions particulars d'ús previstes en aquest article.

La sol·licitud de difusió de la informació continguda en el repositori es presentarà de forma i forma establerta per l'Agència.

En rebre una sol·licitud, l'Agència comprovarà que:(a) la sol·licitud la realitza un interessat; i(b) l'interessat demostra que la informació sol·licitada és estrictament necessària per a les pròpies operacions de l'interessat.

L'Agència avaluarà si la sol·licitud està justificada i si es compleixen les condicions previstes en l'apartat 5, facilitarà a l'interessat la informació sol·licitada.

L'Agència facilitarà la informació sol·licitada a l'interessat només en les següents condicions:(a) l'interessat no rep accés a tot el contingut del repositori;(b) la informació és estrictament necessària per a les pròpies operacions de l'interessat;(c) no es difonen dades personals tret que aquestes dades afectin el propi interessat o si aquesta difusió és estrictament necessària per dur a terme les operacions de l'interessat.

L'Agència posarà a la disposició dels usuaris autoritzats un llistat actualitzat de les sol·licituds rebudes i de les actuacions adoptades per l'Agència.

L'interessat ha de:(a) utilitzar la informació només per a la finalitat especificada en el formulari de sol·licitud;(b) no divulgar la informació rebuda sense l'autorització dels usuaris autoritzats;(c) adoptar les mesures necessàries per garantir la confidencialitat de la informació rebuda.

L'Agència podrà, prèvia sol·licitud d'un interessat, facilitar a aquest interessat la informació continguda en el repositori subjecta a les condicions particulars d'ús previstes en aquest article.

2. La sol·licitud de difusió de la informació continguda en el repositori es presentarà de forma i forma establerta per l'Agència.

3. En rebre una sol·licitud, l'Agència verificarà que:(a) la sol·licitud és realitzada per un interessat; i(b) l'interessat demostra que la informació sol·licitada és estrictament necessària per a les pròpies operacions de l'interessat.

4. L'Agència avaluarà si la sol·licitud està justificada i si es compleixen les condicions previstes en l'apartat 5, facilitarà a l'interessat la informació sol·licitada.

L'Agència facilitarà la informació sol·licitada a l'interessat només en les següents condicions:(a) l'interessat no rep accés a tot el contingut del repositori;(b) la informació és estrictament necessària per a les pròpies operacions de l'interessat;(c) no es difonen dades personals tret que aquestes dades afectin el propi interessat o si aquesta difusió és estrictament necessària per dur a terme les operacions de l'interessat.

6. L'Agència posarà a la disposició dels usuaris autoritzats un llistat actualitzat de les sol·licituds rebudes i de les actuacions adoptades per l'Agència.

L'interessat ha de:(a) utilitzar la informació només per a la finalitat especificada en el formulari de sol·licitud;(b) no divulgar la informació rebuda sense l'autorització dels usuaris autoritzats;(c) adoptar les mesures necessàries per garantir la confidencialitat de la informació rebuda.

Article 9

L'Agència garantirà que totes les operacions de tractament de dades estiguin registrades. Els registres proporcionaran la següent informació:(a) la finalitat de la sol·licitud d'accés al repositori;(b) la identificació de l'usuari autoritzat que recupera les dades;(c) la data i hora exactes de les operacions de tractament de dades;(d) la identificació del personal autoritzat que realitza la cerca.

L'Agència ha d'utilitzar els registres de les operacions de tractament de dades únicament per al seguiment de la licitud de l'accés a la informació i per garantir la integritat i la seguretat de les dades. Els registres han de contenir les dades estrictament necessàries per a aquesta finalitat, complint amb el principi de minimització de dades establert a l'article 89 del Reglament (UE) 2016/679 i a l'article 13 del Reglament (UE) 2018/1725. Els registres s'eliminaran un cop finalitzat el procediment de seguiment o com a màxim després d'un any.

A petició seva, la Comissió i les autoritats nacionals competents tindran accés als registres amb la finalitat d'avaluar la licitud de l'accés a la informació, controlar la licitud de les operacions de tractament de dades i garantir la integritat i la seguretat de les dades.

L'Agència garantirà que totes les operacions de tractament de dades estiguin registrades. Els registres proporcionaran la següent informació:(a) la finalitat de la sol·licitud d'accés al repositori;(b) la identificació de l'usuari autoritzat que recupera les dades;(c) la data i hora exactes de les operacions de tractament de dades;(d) la identificació del personal autoritzat que realitza la cerca.

L'Agència ha d'utilitzar els registres de les operacions de tractament de dades únicament per al seguiment de la licitud de l'accés a la informació i per garantir la integritat i la seguretat de les dades. Els registres han de contenir les dades estrictament necessàries per a aquesta finalitat, complint amb el principi de minimització de dades establert a l'article 89 del Reglament (UE) 2016/679 i a l'article 13 del Reglament (UE) 2018/1725. Els registres s'eliminaran un cop finalitzat el procediment de seguiment o com a màxim després d'un any.

3. A petició seva, la Comissió i les autoritats nacionals competents tindran accés als registres amb la finalitat d'avaluar la licitud de l'accés a la informació, controlar la licitud de les operacions de tractament de dades i garantir la integritat i seguretat de les dades.

Article 10

Els usuaris autoritzats s'asseguraran que només el personal autoritzat tingui accés al repositori.

Els usuaris autoritzats s'asseguraran que el seu personal rebi accés a la informació sobre la base de les marques de privacitat i confidencialitat de la categoria d'objecte d'informació d'acord amb l'article 7.

Els usuaris autoritzats establiran i mantindran:(a) una llista de personal autoritzat;(b) procediments relatius a l'accés al dipòsit; aquests procediments compliran amb els requisits legals aplicats a l'accés i tractament de la informació establerts en la legislació comunitària i nacional; documentaran els termes i condicions perquè el personal autoritzat accedeixi al repositori.

Els examinadors i centres aeromèdics nacionals garantiran que només el personal autoritzat per la seva autoritat nacional competent tingui accés al dipòsit.

1. Els usuaris autoritzats s'asseguraran que només el personal autoritzat tingui accés al repositori.

Els usuaris autoritzats han d'assegurar-se que el seu personal rep accés a la informació sobre la base de les marques de privacitat i confidencialitat de la categoria d'objecte d'informació d'acord amb l'article 7.

3. Els usuaris autoritzats establiran i mantindran:(a) una llista de personal autoritzat;(b) procediments relatius a l'accés al repositori; aquests procediments compliran amb els requisits legals aplicats a l'accés i tractament de la informació establerts en la legislació comunitària i nacional; documentaran els termes i condicions perquè el personal autoritzat accedeixi al repositori.

Els examinadors i centres aeromèdics nacionals han d'assegurar que només el personal autoritzat per la seva autoritat nacional competent tingui accés al dipòsit.

Article 11

L'Agència ha de protegir la infraestructura del repositori i la seva informació, i ha de desenvolupar:(a) un pla de gestió de seguretat;(b) un pla de continuïtat empresarial;(c) un pla de recuperació de desastres.

L'Agència impedirà el tractament no autoritzat de la informació i qualsevol lectura, còpia, modificació, eliminació o supressió no autoritzada de la informació continguda en el repositori o durant la difusió a o des del repositori o durant la transmissió, en particular mitjançant tècniques d'encriptació adequades.

L'Agència garantirà que les persones autoritzades a accedir al repositori només tinguin accés a la informació coberta per la seva autorització d'accés, mitjançant identitats d'usuari individuals i només modalitats d'accés confidencial.

Els usuaris autoritzats gestionaran la seguretat de la seva informació abans i durant la transmissió al repositori i protegiran la seva infraestructura assegurant:(a) l'establiment d'interfícies entre els seus sistemes i el repositori;(b) el funcionament i manteniment de les interfícies;(c) que el personal autoritzat estigui degudament format en seguretat de la informació, legislació de protecció de dades aplicable i drets fonamentals abans que se'ls permeti processar la informació emmagatzemada al repositori.

Els usuaris autoritzats col·laboraran per garantir la gestió de seguretat del repositori.

L'Agència ha de protegir la infraestructura del repositori i la seva informació, i ha de desenvolupar:(a) un pla de gestió de seguretat;(b) un pla de continuïtat empresarial;(c) un pla de recuperació de desastres.

2. L'Agència impedirà el tractament no autoritzat de la informació i qualsevol lectura, còpia, modificació, eliminació o supressió no autoritzada de la informació continguda en el repositori o durant la difusió a o des del repositori o durant la transmissió, en particular mitjançant tècniques d'encriptació adequades.

3. L'Agència garantirà que les persones autoritzades a accedir al repositori tinguin accés únicament a la informació coberta per la seva autorització d'accés, mitjançant identitats d'usuari individuals i únicament modalitats d'accés confidencial.

4. Els usuaris autoritzats gestionaran la seguretat de la seva informació abans i durant la transmissió al repositori i protegiran la seva infraestructura assegurant:(a) l'establiment d'interfícies entre els seus sistemes i el repositori;(b) el funcionament i el manteniment de les interfícies;(c) que el personal autoritzat estigui degudament format en seguretat de la informació, legislació de protecció de dades aplicable i drets fonamentals abans que se'ls permeti processar la informació emmagatzemada al repositori.

5. Els usuaris autoritzats col·laboraran per garantir la gestió de seguretat del repositori.

Article 12

Les dades personals emmagatzemades en el repositori només es tractaran per garantir la cooperació entre els usuaris autoritzats necessària per a l'exercici de les seves tasques relacionades amb la certificació, la supervisió i l'execució, i el tractament es limitarà en la mesura necessària per a l'acompliment de les seves tasques i en l'estrictament necessari i proporcionat als objectius perseguits.

Les dades personals s'han d'accedir i tractar d'acord amb les especificacions tècniques del repositori.

Les obligacions de protecció de dades per disseny i per defecte es tindran en compte tant en el moment de la determinació dels mitjans de tractament com en el moment del propi tractament.

L'Agència realitzarà revisions periòdiques per garantir l'eficàcia de totes les salvaguardes de protecció de dades implementades.

Les dades personals emmagatzemades en el repositori només es tractaran per garantir la cooperació entre els usuaris autoritzats necessària per a l'exercici de les seves tasques relacionades amb la certificació, la supervisió i l'execució. El tractament es limitarà en la mesura necessària per a l'acompliment de les seves tasques i en l'estrictament necessari i proporcionat als objectius perseguits.

Les dades personals s'han d'accedir i tractar d'acord amb les especificacions tècniques del repositori.

Les obligacions de protecció de dades per disseny i per defecte es tindran en compte tant en el moment de la determinació dels mitjans de tractament com en el moment del propi tractament.

4. L'Agència realitzarà revisions periòdiques per garantir l'eficàcia de totes les salvaguardes de protecció de dades implementades.

Article 13

Els controladors conjunts de les dades personals emmagatzemades al repositori seran els usuaris autoritzats.

Cada controlador conjunt serà responsable del compliment dels criteris de classificació de la informació per a cada objecte d'informació tractat en el Repositori.

1. Els controladors conjunts de les dades personals emmagatzemades en el repositori seran els usuaris autoritzats.

2. Cada controlador conjunt serà responsable del compliment dels criteris de classificació de la informació per a cada objecte d'informació tractat en el Repositori.

Article 14

L'Agència serà responsable de:(a) la configuració, el funcionament i l'administració del repositori;(b) la gestió continuada del repositori, en particular els drets d'accés i la seguretat i confidencialitat de les dades personals tractades al repositori d'acord amb els articles 4, 5, 9 i 12;(c) comunicar les violacions de dades personals dins del repositori als usuaris autoritzats, al Supervisor Europeu de Protecció de Dades i, si escau, als interessats d'acord amb l'article 34 del Reglament (UE) 2018/1725;(d) definir i implementar els mitjans tècnics per permetre als interessats l'exercici dels seus drets d'acord amb el Reglament (UE) 2018/1725.

Les autoritats nacionals competents i la Comissió seran responsables de:(a) el tractament de les dades personals en el repositori d'acord amb les interfícies d'emmagatzematge, intercanvi i accés a l'usuari a l'article 3 i els requisits de seguretat definits en l'article 4 de l'article 12;(b) la designació i comunicació a l'Agència del personal autoritzat al qual es concedirà l'accés al repositori d'acord amb l'article 11;(d) la designació i comunicació a l'Agència de les dades que siguin objecte de la seva responsabilitat com a únics responsables, incloent quan sigui necessari els mitjans tècnics proporcionats per l'Agència d'acord amb el punt 1(d), o mitjançant la notificació a l'Agència de qualsevol incident de seguretat, incloses les violacions de dades personals que puguin comprometre la seguretat, la confidencialitat, la disponibilitat o la integritat de les dades personals tractades en el repositori a les respectives autoritats de supervisió competents i, si escau, als interessats, d'acord amb els articles 33 i 34 del Reglament (UE) 2016/679 i l'article 34 del Reglament (UE) 2018/1725, segons correspongui.

Cada responsable del tractament designarà:(a) un punt de contacte amb una bústia funcional per a la comunicació entre ells;(b) un punt de contacte per donar suport als interessats en l'exercici dels seus drets d'acord amb la legislació de protecció de dades aplicable.

Les persones interessades tenen dret a accedir a les seves dades personals, així com a sol·licitar la rectificació de les dades inexactes o, si escau, sol·licitar la seva supressió quan, entre d'altres motius, les dades ja no siguin necessàries per a les finalitats per a les quals es van recollir.

Si un responsable del tractament, per complir amb les seves obligacions previstes en els articles 33 i 34 del Reglament (UE) 2016/679 o en l'article 34 del Reglament (UE) 2018/1725, necessita informació d'un altre responsable del tractament, ha d'enviar una sol·licitud específica a la bústia funcional a què fa referència el punt 3a, que utilitzarà els seus millors esforços per proporcionar aquesta informació.

L'Agència serà responsable de:(a) la configuració, el funcionament i l'administració del repositori;(b) la gestió continuada del repositori, en particular els drets d'accés i la seguretat i confidencialitat de les dades personals tractades al repositori d'acord amb els articles 4, 5, 9 i 12;(c) comunicar les violacions de dades personals dins del repositori als usuaris autoritzats, al Supervisor Europeu de Protecció de Dades i, si escau, als interessats d'acord amb l'article 34 del Reglament (UE) 2018/1725;(d) definir i implementar els mitjans tècnics per permetre als interessats l'exercici dels seus drets d'acord amb el Reglament (UE) 2018/1725.

Les autoritats nacionals competents i la Comissió seran responsables de:(a) el tractament de les dades personals en el repositori d'acord amb les interfícies d'emmagatzematge, intercanvi i accés a l'usuari previstes en l'article 3 i els requisits de seguretat definits en l'article 4 de l'article 12;(b) la designació i comunicació a l'Agència del personal autoritzat al qual es concedirà l'accés al repositori d'acord amb l'article 11;(d) la designació i comunicació a l'Agència de les dades que siguin objecte de la seva responsabilitat com a únics responsables, incloent quan sigui necessari els mitjans tècnics proporcionats per l'Agència d'acord amb el punt 1(d), o mitjançant la notificació a l'Agència de qualsevol incident de seguretat, incloses les violacions de dades personals que puguin comprometre la seguretat, la confidencialitat, la disponibilitat o la integritat de les dades personals tractades en el repositori a les respectives autoritats de supervisió competents i, si escau, als interessats, d'acord amb els articles 33 i 34 del Reglament (UE) 2016/679 i l'article 34 del Reglament (UE) 2018/1725, segons correspongui.

3. Cada responsable del tractament designarà:(a) un punt de contacte amb una bústia funcional per a la comunicació entre ells;(b) un punt de contacte per donar suport als interessats en l'exercici dels seus drets d'acord amb la legislació de protecció de dades aplicable.

Quan un responsable del tractament rebi una sol·licitud d'un interessat que no sigui de la seva responsabilitat, remetrà immediatament la sol·licitud al responsable del tractament. En cas de sol·licitud, el responsable del tractament s'atendrà mútuament en el tractament de les sol·licituds dels interessats i respondrà entre si sense demora indeguda i com a molt tard dins dels 15 dies següents a la data en què es va rebre la sol·licitud d'assistència.

Si un responsable del tractament, per complir amb les seves obligacions previstes en els articles 33 i 34 del Reglament (UE) 2016/679 o en l'article 34 del Reglament (UE) 2018/1725, necessita informació d'un altre responsable del tractament, ha d'enviar una sol·licitud específica a la bústia funcional a què fa referència el punt 3a, que utilitzarà els seus millors esforços per proporcionar aquesta informació.

Article 15

Les persones interessades tenen dret a accedir a les seves dades personals, així com a sol·licitar la rectificació de les dades inexactes o, si escau, sol·licitar la seva supressió quan, entre d'altres motius, les dades ja no siguin necessàries per a les finalitats per a les quals es van recollir. Les persones interessades tenen dret a accedir a les seves dades personals, així com a sol·licitar la seva supressió quan, entre d'altres motius, les dades ja no siguin necessàries per a les finalitats per a les quals es van recollir.

Quan la Comissió i l'Agència siguin els controladors, també podran restringir l'exercici dels drets dels interessats només en la mesura i durant el temps estrictament necessari per a salvaguardar la seguretat de l'aviació civil, en cas que es duguin a terme recerques de seguretat de les TU amb un impacte directe o indirecte en el funcionament del repositori.

Totes les restriccions estaran subjectes a una avaluació de necessitat i proporcionalitat i estaran limitades en abast i en temps.

Les persones interessades tenen dret a accedir a les seves dades personals, així com a sol·licitar la rectificació de les dades inexactes o, si escau, sol·licitar la seva supressió quan, entre altres motius, les dades ja no siguin necessàries per a les finalitats per a les quals van ser recollides.

Les persones interessades tenen dret a accedir a les seves dades personals, així com a sol·licitar la rectificació de les dades inexactes o, si escau, sol·licitar la seva supressió quan, entre d'altres motius, les dades ja no siguin necessàries per a les finalitats per a les quals es van recollir. Les persones interessades tenen dret a accedir a les seves dades personals, així com a sol·licitar la seva supressió quan, entre d'altres motius, les dades ja no siguin necessàries per a les finalitats per a les quals es van recollir.

2. Quan la Comissió i l'Agència siguin els responsables, també podran restringir l'exercici dels drets dels interessats únicament en la mesura i durant el temps estrictament necessari per a salvaguardar la seguretat de l'aviació civil, en cas que es duguin a terme recerques de seguretat de les TU amb un impacte directe o indirecte en el funcionament del repositori.

3. Totes les restriccions estaran subjectes a una avaluació de necessitat i proporcionalitat i estaran limitades en abast i en temps.

L'interessat que restringeixi l'exercici dels seus drets serà informat del motiu i de l'abast de la restricció.

Article 16

Els usuaris autoritzats han de:(a) emmagatzemar les dades personals dins del repositori durant un període màxim de 10 anys a partir de la data de caducitat del document, o a partir de la data en què ja no sigui vàlid, inclosos els documents necessaris per als procediments a què es refereix el Reglament (UE) 2018/1139, tret que la legislació nacional exigeixi un període diferent;(b) suprimir les dades personals del repositori tan aviat com transcorri el període d'emmagatzematge.

El repositori tindrà els mitjans tècnics per habilitar:(a) la supressió automatitzada de les dades personals un cop finalitzat el període d'emmagatzematge;(b) la pseudònima automatitzada, o altres solucions tècniques amb efecte equivalent, de les dades personals emmagatzemades amb finalitats d'arxiu.

Els usuaris autoritzats han de:(a) emmagatzemar les dades personals dins del repositori durant un període màxim de 10 anys a partir de la data de caducitat del document, o a partir de la data en què ja no siguin vàlids, inclosos els documents necessaris per als procediments a què es refereix el Reglament (UE) 2018/1139 tret que la legislació nacional exigeixi un període diferent;(b) suprimir les dades personals del repositori tan aviat com transcorri el període d'emmagatzematge.

2. El repositori tindrà els mitjans tècnics per habilitar:(a) la supressió automatitzada de les dades personals en expirar el període d'emmagatzematge;(b) la pseudònima automatitzada, o altres solucions tècniques amb efecte equivalent, de les dades personals emmagatzemades amb finalitats d'arxiu.

Article 17

Un cop transcorregut el període d'emmagatzematge, l'Agència podrà conservar les dades personals del repositori en un registre separat amb finalitats d'arxiu i investigació històrica.

Aquestes dades personals es limitaran al que és estrictament necessari per aconseguir les finalitats d'arxiu i investigació en interès de la seguretat de l'aviació i complint amb el principi de minimització de dades establert a l'article 89 del Reglament (UE) 2016/679 i a l'article 13 del Reglament (UE) 2018/1725.

L'Agència desenvoluparà el protocol d'accés al registre i s'aplicaran els articles 4, 5 i 9 fins a 12 en aquest registre.

Un cop transcorregut el termini d'emmagatzematge, l'Agència podrà conservar les dades personals del repositori en un registre separat amb finalitats d'arxiu i investigació històrica.

Aquestes dades personals es limitaran al que és estrictament necessari per aconseguir les finalitats d'arxiu i investigació en interès de la seguretat de l'aviació i complint amb el principi de minimització de dades establert a l'article 89 del Reglament (UE) 2016/679 i a l'article 13 del Reglament (UE) 2018/1725.

3. L'Agència desenvoluparà el protocol d'accés al registre. Els articles 4, 5 i 9 fins a 12 s'aplicaran al registre.

Article 18

Aquest Reglament entrarà en vigor el vintè dia següent a la seva publicació en el Diari Oficial de la Unió Europea.

Els capítols I i II s'aplicaran a partir de l'1 d'abril de 2025.

Els requisits relatius als objectes d'informació emesos després de l'entrada en vigor d'aquest Reglament seran aplicables:(a) a partir de l'1 de gener de 2027 per a la categoria Annex I, grup A;(b) a partir de l'1 de gener de 2028 per a la categoria Annex I, grup B;(c) a partir de l'1 de gener de 2029 per a la categoria Annex I, grup C.

Els requisits relatius als objectes d'informació que siguin vàlids i expedits abans de l'entrada en vigor d'aquest Reglament que figura a l'Annex I, seran aplicables a partir de l'1 de gener de 2029.

1. Aquest Reglament entrarà en vigor el vintè dia següent a la seva publicació en el Diari Oficial de la Unió Europea.

Els capítols I i II s'aplicaran a partir de l'1 d'abril de 2025.

3. Els requisits relatius als objectes d'informació emesos després de l'entrada en vigor d'aquest Reglament seran aplicables:(a) a partir de l'1 de gener de 2027 per a la categoria Annex I, grup A;(b) a partir de l'1 de gener de 2028 per a l'Annex I, categoria grup B;(c) a partir de l'1 de gener de 2029 per a la categoria Annex I, grup C.

4. Els requisits relatius als objectes d'informació que siguin vàlids i expedits abans de l'entrada en vigor d'aquest Reglament que figura a l'Annex I, seran aplicables a partir de l'1 de gener de 2029.

Aquest Reglament serà vinculant íntegrament i d'aplicació directa en tots els Estats membres.Fet a Brussel·les, 12 d'octubre de 2023.Per a la ComissióLa PresidentaUrsula VON DER LEYEN