Lege nr. 379 din 07.12.2023
privind utilizarea datelor din registrul cu numele pasagerilor
PARLAMENTUL REPUBLICII MOLDOVA
L E G E
privind utilizarea datelor din registrul
cu numele pasagerilor
nr. 379 din 07.12.2023
(în vigoare 12.01.2025)
Monitorul Oficial al R. Moldova nr. 13-16 art. 5 din 12.01.2024
* * *
UE
C U P R I N S
Articolul 1. Obiectul reglementării
Unitatea de informaţii privind pasagerii
Articolul 3. Atribuţiile Unităţii de informaţii privind pasagerii
Responsabilul de protecţia datelor în cadrul UIP
Articolul 5. Persoana responsabilă de protecţia datelor PNR din cadrul UIP
Articolul 7. Sarcinile responsabilului de protecţia datelor din cadrul UIP
Evaluarea datelor despre călători
Articolul 8. Scopul utilizării datelor despre călători
Articolul 9. Registrul cu numele pasagerilor
Articolul 10. Prelucrarea datelor PNR
Articolul 11. Criteriile prestabilite
Articolul 12. Rezultatele pozitive
Articolul 13. Autorităţile competente
Articolul 14. Utilizarea datelor PNR de către autorităţile competente
Păstrarea datelor PNR şi depersonalizarea acestora
Articolul 15. Perioada de păstrare a datelor PNR
Articolul 16. Dezvăluirea datelor PNR
Articolul 17. Obligaţiile transportatorilor aerieni de a transmite datele PNR despre călători
FLUXURI TRANSFRONTALIERE DE DATE PNR
Articolul 18. Schimbul de date PNR cu statele membre ale Uniunii Europene prin intermediul UIP
Articolul 20. Canalele de cooperare cu statele membre ale UE
Articolul 21. Schimbul de date PNR cu Europol
Articolul 22. Schimbul de date PNR cu ţări care nu sunt membre ale UE
Articolul 23. Desemnarea operatorului
Articolul 24. Drepturile subiectului datelor cu caracter personal
Articolul 25. Securitatea şi confidenţialitatea datelor cu caracter personal
Articolul 26. Interzicerea prelucrării unor categorii speciale de date cu caracter personal
Articolul 27. Evidenţa activităţilor de prelucrare
Articolul 28. Trasabilitatea prelucrărilor
Articolul 29. Verificarea calităţii datelor PNR transferate
Articolul 31. Obligaţiile transportatorilor aerieni privind protecţia datelor PNR
Articolul 32. Monitorizarea aplicării actului normativ
Articolul 33. Răspunderea juridică pentru încălcarea prezentei legi
Articolul 34. Intrarea în vigoare şi măsuri de implementare
Articolul 35. Notificarea Comisiei Europene
Anexa nr.1 Datele şi informaţiile din registrul cu numele pasagerilor în măsura în care au fost colectate de transportatorii aerieni
Anexa nr.2 Formele de criminalitate conform art.2, noţiunea "infracţiuni transnaţionale"
Parlamentul adoptă prezenta lege organică.
Prezenta lege transpune Directiva (UE) nr.2016/681 a Parlamentului European şi a Consiliului din 27 aprilie 2016 privind utilizarea datelor din registrul cu numele pasagerilor (PNR) pentru prevenirea, depistarea, investigarea şi urmărirea penală a infracţiunilor de terorism şi a infracţiunilor grave, publicată în Jurnalul Oficial al Uniunii Europene L 119 din 4 mai 2016, şi, parţial, Decizia de punere în aplicare (UE) 2017/759 a Comisiei Europene din 28 aprilie 2017 privind protocoalele comune şi formatele de date care trebuie să fie utilizate de transportatorii aerieni la transferul datelor PNR către unităţile de informaţii despre pasageri, publicată în Jurnalul Oficial al Uniunii Europene L 113 din 29 aprilie 2017.
Capitolul I
DISPOZIŢII GENERALE
Articolul 1. Obiectul reglementării
(1) Prezenta lege reglementează:
a) transmiterea de către transportatorii aerieni a datelor din registrul cu numele pasagerilor (în continuare – date PNR), prevăzute în anexa nr.1, către unitatea de informaţii privind pasagerii (denumită în continuare şi UIP);
b) prelucrarea datelor PNR, inclusiv colectarea, utilizarea şi păstrarea acestora de către UIP;
c) schimbul de date PNR cu alte state;
d) transmiterea datelor PNR, prelucrate de UIP, către Agenţia Uniunii Europene pentru Cooperare în Materie de Aplicare a Legii (în continuare – Europol).
(2) Prezenta lege nu limitează drepturile autorităţilor/instituţiilor publice de a solicita şi de a obţine de la transportatorii aerieni datele PNR deţinute de aceştia, în condiţiile Codului de procedură penală al Republicii Moldova.
(3) Prevederile prezentei legi nu afectează drepturile şi obligaţiile părţilor, prevăzute în Acordul privind cooperarea operaţională şi strategică dintre Republica Moldova şi Oficiul European de Poliţie, ratificat prin Legea nr.116/2015.
Articolul 2. Noţiuni
În sensul prezentei legi, următoarele noţiuni se definesc astfel:
călător – orice pasager şi/sau membru al echipajului;
cerere temeinic justificată – solicitare, inclusiv conform acordurilor internaţionale încheiate de Republica Moldova, din partea unei autorităţi competente care efectuează activităţi speciale de investigaţii şi/sau exercită o urmărire penală în legătură cu o persoană de interes, suspectată de implicare în activitatea infracţională, cu o legătură obiectivă, chiar şi indirectă, în perioada de referinţă, pentru furnizarea datelor PNR sau a rezultatului prelucrării acestor date în scopul prevenirii, depistării, investigării şi urmăririi penale a unei infracţiuni cu caracter terorist, a unei infracţiuni transnaţionale sau în scopul prevenirii şi contracarării unei ameninţări la adresa securităţii statului;
criterii prestabilite – criterii de căutare predeterminate, bazate pe investigaţii penale şi informaţii anterioare şi curente, stabilite de către UIP în cooperare cu autorităţile competente, care permit profilarea pasagerilor şi care corespund anumitor caracteristici cum ar fi: pasager care călătoreşte pe anumite rute utilizate în mod obişnuit pentru traficul de droguri, procurarea biletului în ultimul moment, achitarea cu bani cash etc.;
depersonalizare prin mascarea elementelor de date – acţiune ce are drept scop ca acele elemente ale datelor PNR care servesc la identificarea directă a unei persoane să nu fie vizibile pentru utilizatorii registrului cu numele pasagerilor;
date prealabile despre pasageri (date API) – set de date despre zbor şi datele biografice ale călătorului, conţinute în documentul de călătorie al titularului în zona de citire automată, cu caractere identificabile optic, prevăzute ca parte componentă a datelor PNR, oferite/puse la dispoziţie de transportatorul aerian;
infracţiuni cu caracter terorist – infracţiunile prevăzute la art.13411 din Codul penal al Republicii Moldova nr.985/2002;
infracţiuni transnaţionale – infracţiunile pentru care pedeapsa prevăzută de legea penală este detenţia pe viaţă sau închisoarea pentru o perioadă maximă de cel puţin 3 ani şi care se încadrează în formele de criminalitate prevăzute la anexa nr.2. Se consideră că o infracţiune are caracter transnaţional în special în cazul în care:
a) este comisă în mai multe ţări;
b) este comisă într-o ţară, dar pregătirea, planificarea, conducerea sau controlul ei are loc, în mare parte, într-o altă ţară;
c) este comisă într-o ţară, dar implică un grup infracţional organizat care desfăşoară activităţi infracţionale în mai multe ţări;
d) este comisă într-o ţară, dar are efecte semnificative într-o altă ţară; sau
e) este comisă într-o ţară, dar infractorul se află sau intenţionează să călătorească într-o altă ţară;
membru al echipajului – orice persoană aflată la bordul unei aeronave în timpul zborului, alta decât pasagerul, care operează şi activează pe o aeronavă, inclusiv membrii echipajului de zbor şi membrii echipajului de cabină;
metoda de tip push – metodă prin care transportatorii aerieni transmit datele PNR către UIP şi care presupune realizarea unei transmisiuni active de date din sistemele transportatorilor aerieni către registrul cu numele pasagerilor;
pasager – orice persoană fizică, inclusiv persoanele aflate în transfer sau în tranzit, cu excepţia membrilor echipajului, transportată sau care urmează să fie transportată cu o aeronavă cu consimţământul transportatorului aerian, acest consimţământ fiind exprimat prin înregistrarea persoanei respective pe lista pasagerilor;
profilul "client fidel" – înregistrări cu privire la persoane fizice, realizate de transportatorii aerieni în cadrul programelor de fidelitate derulate de către aceştia;
partajare de coduri (code share) – acord în temeiul căruia un operator aerian atribuie codul său de identificare unui zbor efectuat de un alt operator aerian şi vinde şi eliberează bilete pentru respectivul zbor;
rezultat pozitiv – verificare manuală, efectuată de către personalul UIP în diverse surse şi sisteme informaţionale din gestiune în vederea validării rezultatului obţinut în mod automatizat (soluţia soft);
rezultat negativ – situaţie în care compararea datelor unui pasager cu o bază de date sau cu o listă de urmărire generează o potrivire care nu este confirmată printr-o prelucrare ulterioară;
sistem de control al plecărilor – sistem automat de înregistrare a pasagerilor, bagajelor şi încărcăturii cargo îmbarcate la bordul unei aeronave;
registrul cu numele pasagerilor – resursă informaţională instituită în scopul păstrării, prelucrării şi furnizării de informaţii necesare controlului rezervărilor de către transportatorii aerieni care efectuează rezervările şi de către transportatorii aerieni participanţi, pentru fiecare călătorie rezervată de către sau în numele oricărei persoane, indiferent că este conţinută în sistemele de rezervare, în sistemele de control al plecărilor, utilizate pentru verificarea pasagerilor la îmbarcarea în aeronavă sau în sistemele echivalente, care oferă aceleaşi funcţionalităţi;
sistem de rezervare – sistemul intern al transportatorului aerian, în care datele PNR sunt colectate pentru gestionarea rezervărilor;
transportator aerian – orice persoană fizică sau juridică din Republica Moldova sau din străinătate, deţinătoare a unui certificat de operator aerian valabil şi, după caz, a unei licenţe de operare, care îi permite să efectueze operaţiuni de transport aerian;
zbor – orice zbor regulat sau neregulat efectuat de un transportator aerian.
Capitolul II
FUNCŢIILE OPERAŢIONALE
Secţiunea 1
Unitatea de informaţii privind pasagerii
Articolul 3. Atribuţiile Unităţii de informaţii privind pasagerii
Unitatea de informaţii privind pasagerii, subdiviziune creată în cadrul Poliţiei de Frontieră, fără personalitate juridică, exercită următoarele atribuţii:
a) colectează datele PNR de la transportatorii aerieni, asigură stocarea şi prelucrarea acestora, precum şi transferul datelor respective sau al rezultatului prelucrării acestora către autorităţile competente menţionate la art.13 alin.(1);
b) asigură schimbul de date PNR şi schimbul de rezultate ale prelucrării datelor PNR cu unităţile de informaţii privind pasagerii ale altor state, cu organizaţii internaţionale şi cu Europol.
Articolul 4. Personalul UIP
(1) UIP este condusă de un şef, numit în funcţie de către şeful Inspectoratului General al Poliţiei de Frontieră (în continuare – IGPF), în condiţiile legii.
(2) Personalul UIP este constituit din funcţionari publici cu statut special. La UIP pot fi detaşaţi, în condiţiile legii, angajaţi din cadrul autorităţilor competente prevăzute la art.13 alin.(1), în scopul efectuării evaluărilor de date în conformitate cu art.10–12.
(3) Personalului UIP i se acordă dreptul de acces la datele PNR în scopul efectuării evaluărilor de date prevăzute la art.10–12, cu respectarea principiului necesităţii de a cunoaşte.
Secţiunea a 2-a
Responsabilul de protecţia datelor în cadrul UIP
Articolul 5. Persoana responsabilă de protecţia datelor PNR din cadrul UIP
(1) Pentru monitorizarea operaţiunilor de prelucrare a datelor cu caracter personal şi a respectării normelor privind protecţia datelor cu caracter personal, şeful IGPF desemnează o persoană responsabilă, cu atribuţii de protecţie a datelor cu caracter personal în cadrul UIP.
(2) Responsabilul de protecţia datelor este desemnat din cadrul IGPF, în baza calităţilor profesionale şi, în special, a cunoştinţelor de specialitate în domeniul dreptului şi practicilor din domeniul protecţiei datelor cu caracter personal, precum şi în baza capacităţii de a îndeplini sarcinile prevăzute la art.7.
(3) În exercitarea sarcinilor privind respectarea normelor privind protecţia datelor cu caracter personal, responsabilul de protecţia datelor din cadrul UIP este independent şi imparţial, de asemenea nu primeşte instrucţiuni pe cale ierarhică pentru îndeplinirea sarcinilor sale.
(4) La nivelul IGPF pot fi înfiinţate una sau mai multe funcţii pentru a oferi asistenţă persoanei responsabile de protecţia datelor.
(5) Responsabilul de protecţia datelor în cadrul UIP îşi desfăşoară activitatea în subordinea nemijlocită a şefului IGPF. În cazul absenţei de la serviciu a responsabilului de protecţia datelor pentru o perioadă mai mare de 5 zile, şeful IGPF asigură preluarea sarcinilor de serviciu ale acestuia în cadrul UIP.
(6) IGPF publică datele de contact ale responsabilului de protecţia datelor pe pagina sa web oficială şi le comunică Centrului Naţional pentru Protecţia Datelor cu Caracter Personal.
(7) Personalul UIP poartă răspundere conform legii pentru încălcarea normelor privind protecţia datelor cu caracter personal şi privind prelucrarea datelor PNR.
Articolul 6. Asigurarea condiţiilor de muncă adecvate pentru responsabilul de protecţia datelor din cadrul UIP
(1) IGPF pune la dispoziţia responsabilului de protecţia datelor din cadrul UIP resursele necesare şi condiţii de muncă adecvate pentru executarea sarcinilor prevăzute la art.7.
(2) Pentru a-şi executa eficient sarcinile şi a-şi perfecţiona cunoştinţele de specialitate, responsabilul de protecţia datelor din cadrul UIP, cel puţin o dată la 6 luni, participă la cursuri de instruire de specialitate la nivel naţional şi internaţional.
Articolul 7. Sarcinile responsabilului de protecţia datelor din cadrul UIP
(1) Responsabilul de protecţia datelor din cadrul UIP are următoarele sarcini:
a) informarea şi consilierea angajaţilor UIP care se ocupă de prelucrarea datelor PNR cu privire la obligaţiile ce le revin în temeiul normelor privind protecţia datelor cu caracter personal;
b) monitorizarea respectării de către personalul UIP a normelor privind protecţia datelor cu caracter personal, inclusiv referitor la acţiunile de sensibilizare şi de formare a personalului implicat în operaţiunile de prelucrare a datelor şi auditurile aferente;
c) la cerere, oferirea consilierii privind evaluarea impactului asupra protecţiei datelor cu caracter personal şi monitorizarea funcţionării acesteia;
d) realizarea verificărilor necesare în scopul determinării nivelului de respectare a rigorilor impuse de normele privind protecţia datelor cu caracter personal;
e) cooperarea cu Centrul Naţional pentru Protecţia Datelor cu Caracter Personal şi asumarea rolului de punct de contact cu această autoritate publică autonomă;
f) îndeplinirea funcţiei de punct unic de contact în relaţia cu subiecţii de date privind toate aspectele legate de prelucrarea datelor cu caracter personal din cadrul registrului cu numele pasagerilor.
(2) Dacă, în exercitarea sarcinilor prevăzute la alin.(1) lit.b) şi d), responsabilul de protecţia datelor din cadrul UIP constată că, în cadrul registrului cu numele pasagerilor, s-a efectuat o operaţiune de prelucrare a datelor cu caracter personal care nu este conformă cu normele privind protecţia datelor cu caracter personal, el informează în acest sens conducerea IGPF în termen de până la 72 de ore. Dacă în urma informării nu s-au luat măsurile de rigoare, responsabilul de protecţia datelor informează imediat Centrul Naţional pentru Protecţia Datelor cu Caracter Personal.
Secţiunea a 3-a
Evaluarea datelor despre călători
Articolul 8. Scopul utilizării datelor despre călători
Datele PNR cuprinse în registrul cu numele pasagerilor, colectate în conformitate cu prezenta lege, se utilizează exclusiv pentru următoarele scopuri:
a) prevenirea, depistarea, investigarea şi urmărirea penală a infracţiunilor cu caracter terorist şi a infracţiunilor transnaţionale;
b) prevenirea şi contracararea ameninţărilor la adresa securităţii statului, prevăzute la art.4 din Legea securităţii statului nr.618/1995.
Articolul 9. Registrul cu numele pasagerilor
(1) Modalitatea de ţinere a registrului cu numele pasagerilor şi de interacţiune a acestuia cu alte sisteme şi resurse informaţionale de stat se aprobă de către Guvern în conformitate cu cadrul normativ ce reglementează domeniul tehnologiei informaţiei şi comunicaţiilor şi cu prezenta lege.
(2) Sistemele şi resursele informaţionale cu care registrul cu numele pasagerilor realizează schimburi de date pentru efectuarea evaluărilor sunt stabilite de Guvern.
Articolul 10. Prelucrarea datelor PNR
(1) UIP prelucrează datele despre călători pentru realizarea scopurilor menţionate la art.8, prin:
a) efectuarea unei evaluări a călătorilor înainte de sosirea sau de plecarea programată a acestora în/din Republica Moldova, în vederea identificării persoanelor în privinţa cărora este necesară o examinare suplimentară, făcută de autorităţile competente şi, după caz, de Europol, având în vedere faptul că respectivele persoane pot fi implicate într-o infracţiune cu caracter terorist, într-o infracţiune transnaţională sau într-o activitate ce constituie o ameninţare la adresa securităţii statului;
b) oferirea de răspunsuri, în cazul unei cereri temeinic justificate în baza actelor normative, din partea autorităţilor competente prevăzute la art.13 alin.(1), după caz, din partea Europol, vizând furnizarea şi prelucrarea datelor PNR în cazuri concrete, în scopurile prevăzute la art.8, şi comunicarea rezultatelor acestei prelucrări;
c) analiza datelor PNR în vederea actualizării sau a definirii de noi criterii ce urmează a fi utilizate pentru evaluările efectuate în temeiul alin.(2) lit.b) din prezentul articol în scopul identificării oricăror persoane ce pot fi implicate în comiterea unei infracţiuni cu caracter terorist, a unei infracţiuni transnaţionale sau într-o activitate ce constituie o ameninţare la adresa securităţii statului.
(2) În momentul efectuării evaluării menţionate la alin.(1) lit.a), UIP are dreptul:
a) să contrapună datele PNR cu cele din alte resurse informaţionale, în scopurile prevăzute la art.8, inclusiv din resursele informaţionale privind persoane sau obiecte căutate ori care fac obiectul unei alerte, în conformitate cu normele internaţionale şi naţionale aplicabile unor astfel de resurse informaţionale;
b) să prelucreze datele PNR în conformitate cu criteriile prestabilite de prezenta lege.
Articolul 11. Criteriile prestabilite
(1) Orice evaluare a călătorilor înainte de sosirea sau de plecarea programată, efectuată în conformitate cu art.10 alin.(2) lit.b) pe baza unor criterii prestabilite, se realizează în mod nediscriminatoriu.
(2) Criteriile prestabilite se stabilesc şi se revizuiesc periodic de către UIP în cooperare cu autorităţile competente şi respectă următoarele condiţii:
a) sunt ţintite, proporţionale şi specifice în raport cu infracţiunile în care potenţiala implicare a persoanei poate fi determinată conform acestor criterii sau conform scopurilor prevăzute la art.8;
b) nu se întemeiază pe rasa sau originea etnică a unei persoane, pe opiniile sale politice, religia sau convingerile sale filozofice, pe apartenenţa sa la un sindicat, pe starea de sănătate, viaţa sexuală sau orientarea sa sexuală.
Articolul 12. Rezultatele pozitive
(1) Toate rezultatele pozitive obţinute printr-o prelucrare automatizată a datelor PNR, realizată în temeiul art.10 alin.(1) lit.a), sunt reexaminate individual, prin mijloace neautomatizate, exclusiv de către personalul UIP, pentru a verifica dacă este necesar transferul respectivelor date PNR către autorităţile competente în vederea realizării unei examinări suplimentare în scopurile prevăzute la art.8 şi pentru a determina autorităţile competente respective în funcţie de atribuţiile stabilite în sarcina acestora.
(2) UIP transferă datele PNR sau rezultatul pozitiv al prelucrării datelor PNR către autorităţile competente în situaţiile în care constată că este necesară realizarea unei examinări suplimentare în oricare dintre scopurile prevăzute la art.8. Este interzisă transmiterea către autorităţile competente a datelor PNR care nu au fost reexaminate individual de personalul UIP prin mijloace neautomatizate.
(3) IGPF încheie acorduri de cooperare sau de schimb de informaţii cu fiecare dintre autorităţile competente pentru stabilirea procedurii de transfer al datelor PNR prevăzut la alin.(2).
Secţiunea a 4-a
Autorităţile competente
Articolul 13. Autorităţile competente
(1) Autorităţile competente care au dreptul să solicite ori să primească de la UIP date PNR sau rezultatul prelucrării datelor PNR, pentru a le utiliza ulterior sau pentru a lua măsurile necesare în scopurile prevăzute la art.8, sunt următoarele:
1) Ministerul Afacerilor Interne prin:
a) Inspectoratul General al Poliţiei de Frontieră;
b) Inspectoratul General al Poliţiei;
c) Serviciul Protecţie Internă şi Anticorupţie;
2) Serviciul de Informaţii şi Securitate;
3) Serviciul Vamal;
4) Serviciul Prevenirea şi Combaterea Spălării Banilor;
5) Centrul Naţional Anticorupţie;
6) Procuratura.
(2) Conducătorii autorităţilor competente prevăzute la alin.(1) stabilesc, prin acte administrative normative comune, cu grad de secretizare:
a) subdiviziunile structurale din cadrul fiecărei autorităţi competente abilitate să solicite, să primească şi să prelucreze date PNR corespunzător scopurilor prevăzute la art.8;
b) persoanele abilitate să solicite, să primească şi să prelucreze date PNR sau rezultatul pozitiv al prelucrării datelor PNR privind călătorii pentru a-şi îndeplini atribuţiile funcţionale;
c) limitele concrete în exercitarea atribuţiilor funcţionale de prelucrare a datelor PNR de către persoanele stabilite potrivit lit.b).
(3) Pentru stabilirea limitelor concrete în exercitarea atribuţiilor de prelucrare a datelor PNR potrivit alin.(2) lit.c), conducătorii autorităţilor competente prevăzute la alin.(1) au în vedere următoarele:
a) prelucrarea datelor PNR să fie necesară pentru îndeplinirea competenţelor instituţionale;
b) datele PNR să fie prelucrate conform procedurilor şi prin mijloacele prevăzute de dispoziţiile legale aplicabile activităţilor în cadrul cărora sunt utilizate datele respective;
c) prelucrarea datelor PNR să respecte normele privind protecţia datelor cu caracter personal.
Articolul 14. Utilizarea datelor PNR de către autorităţile competente
(1) Autorităţile competente utilizează, în cadrul activităţilor proprii, datele PNR şi rezultatele prelucrării datelor PNR primite de la UIP exclusiv în vederea analizării suplimentare a acestora, pentru a stabili dacă este necesară sau nu dispunerea unor măsuri în oricare dintre scopurile prevăzute la art.8.
(2) La nivelul autorităţilor competente, datele PNR se prelucrează exclusiv de către persoanele desemnate potrivit art.13 alin.(2).
Secţiunea a 5-a
Păstrarea datelor PNR şi depersonalizarea acestora
Articolul 15. Perioada de păstrare a datelor PNR
(1) Datele PNR transmise de transportatorii aerieni sunt păstrate în cadrul registrului cu numele pasagerilor o perioadă de 5 ani din momentul finalizării transmiterii active a respectivelor date PNR din sistemele transportatorilor aerieni către registrul cu numele pasagerilor, care reprezintă momentul furnizării.
(2) La expirarea termenului de 6 luni din momentul furnizării datelor PNR de către transportatorul aerian, acestea sunt depersonalizate prin mascarea următoarelor elemente de date:
a) numele, inclusiv numele altor călători, precum şi numărul de pasageri care călătoresc împreună;
b) adresa şi informaţiile de contact asociate rezervării;
c) toate informaţiile privind forma de plată, inclusiv adresa de facturare, în măsura în care acestea conţin informaţii ce ar putea servi la identificarea directă a călătorului la care se referă datele PNR sau a oricăror altor persoane;
d) informaţiile din profilul "client fidel" ("frequent flyer");
e) menţiunile cu caracter general prevăzute în anexa nr.1, în măsura în care acestea conţin informaţii ce ar putea servi la identificarea directă a călătorului;
f) datele API colectate.
(3) La expirarea perioadei prevăzute la alin.(1), datele se distrug printr-o procedură ireversibilă, în mod automatizat, în ordinea în care au fost înregistrate.
(4) Dispoziţia alin.(3) din prezentul articol nu se aplică în cazurile de transfer de date PNR către o autoritate competentă pentru a fi utilizate în contextul scopurilor prevăzute la art.8. Păstrarea datelor PNR de către autoritatea competentă se face cu respectarea regimului juridic aplicabil cazului concret în care au fost prelucrate.
(5) Rezultatul prelucrării efectuate potrivit art.10 alin.(1) lit.a) se păstrează de către UIP numai pentru perioada necesară transferului datelor PNR către autorităţile competente potrivit art.12 alin.(2) sau către unităţile de informaţii privind pasagerii ale altor state potrivit art.18 alin.(2).
(6) În cazul în care rezultatul unei prelucrări automatizate s-a dovedit negativ, după o reexaminare individuală prin mijloace neautomatizate în conformitate cu art.12 alin.(1), acesta poate fi stocat pentru a se evita viitoare răspunsuri "pozitive false" pe durata în care datele de bază nu sunt şterse în temeiul alin.(3) din prezentul articol.
Articolul 16. Dezvăluirea datelor PNR
După expirarea termenului prevăzut la art.15 alin.(2), dezvăluirea datelor PNR complete este permisă numai în cazul în care:
a) se consideră în mod rezonabil că dezvăluirea este necesară în scopul menţionat la art.10 alin.(1) lit.b);
b) dezvăluirea este aprobată de instanţa de judecată (judecătorul de instrucţie).
Articolul 17. Obligaţiile transportatorilor aerieni de a transmite datele PNR despre călători
(1) Transportatorul aerian transmite gratuit către UIP datele PNR stabilite la anexa nr.1, pentru fiecare călător şi pentru fiecare zbor, în măsura în care acesta colectează deja aceste date.
(2) În cazul zborului al cărui cod este partajat de unul sau de mai mulţi transportatori aerieni, obligaţia de a transmite datele PNR ale tuturor călătorilor aparţine transportatorului aerian care operează zborul.
(3) Datele PNR sunt transmise pentru întreaga listă de călători ai fiecărui zbor, pasageri şi membri ai echipajului, pentru operaţiunile de transport aerian comercial, pe rute regulate şi neregulate, precum şi pentru operaţiunile aeriene civile (aviaţie generală) pentru aeronavele care:
a) decolează de pe teritoriul Republicii Moldova şi aterizează într-un alt stat;
b) decolează dintr-un alt stat şi aterizează pe teritoriul Republicii Moldova ca punct de tranzit sau ca destinaţie finală.
(4) Transportatorii aerieni au obligaţia de a transmite către UIP:
a) datele PNR – cu 48 până la 24 de ore înainte de ora programată pentru plecarea fiecărui zbor;
b) datele API despre călători – imediat după închiderea zborului, adică imediat după îmbarcarea călătorilor în aeronava care se pregăteşte de decolare şi când niciun călător nu se mai poate îmbarca sau debarca; de asemenea, transportatorii aerieni transmit către UIP toate modificările sau completările intervenite în datele PNR aferente respectivului zbor din momentul transmiterii realizate potrivit lit.a). Dacă nu sunt date PNR disponibile ale pasagerilor conform lit.a), transportatorii aerieni vor transmite datele PNR cu 2 ore înainte de ora programată pentru zbor, dacă deţin astfel de date la acel timp.
(5) La solicitarea UIP, exclusiv ca urmare a unei cereri din partea unei autorităţi competente, transportatorii aerieni vor furniza date PNR despre călători în alţi timpi decât cei indicaţi la alin.(4). UIP poate face o astfel de solicitare doar dacă este strict necesar pentru a răspunde unei ameninţări specifice şi concrete privind comiterea unei infracţiuni cu caracter terorist, a unei infracţiuni transnaţionale ori pentru prevenirea şi contracararea unei ameninţări la adresa securităţii statului.
(6) UIP nu dispune de drept de acces direct la sistemele de rezervare şi control al plecărilor ale transportatorilor aerieni.
(7) Transportatorii aerieni transmit datele PNR către UIP exclusiv prin metoda push, prin mijloace electronice de comunicare, capabile să asigure protecţia datelor PNR, prin măsuri tehnice de securitate şi prin măsuri organizatorice aplicabile transmiterii datelor PNR sau, în caz de defecţiune tehnică, prin orice alte mijloace de comunicaţii ce asigură acelaşi nivel de protecţie a datelor PNR şi respectarea normelor privind protecţia datelor cu caracter personal aplicabile.
(8) Transportatorii aerieni transmit datele PNR către UIP în unul din formatele şi protocoalele de date stabilite de Guvern.
(9) Atunci când transmit datele PNR către UIP, transportatorii aerieni sunt obligaţi:
a) să notifice UIP privind protocolul comun şi formatul de date compatibil, din cele cuprinse în lista aprobată de Guvern, pe care urmează să le utilizeze pentru transmiterea datelor PNR;
b) să utilizeze metode securizate, conforme cu protocolul comun notificat potrivit lit.a), pentru transmiterea datelor prin mijloace electronice de comunicaţie;
c) să utilizeze formatul de date compatibil, notificat potrivit lit.a), pentru transmiterea datelor. Dacă transportatorii aerieni colectează datele indicate la pct.19 din anexa nr.1 (date API), aceştia le transferă indiferent dacă păstrează datele API prin alte mijloace tehnice decât celelalte date PNR.
(10) Prin derogare de la alin.(8) şi (9), transportatorii aerieni care nu dispun de infrastructura necesară pentru a folosi formatele şi protocoalele de transmitere a datelor stabilite de Guvern transmit datele PNR prin mijloacele electronice care oferă garanţii suficiente privind respectarea măsurilor de securitate tehnică, convenite la nivel bilateral, între transportatorul aerian şi UIP în sensul prezentei legi.
Capitolul III
FLUXURI TRANSFRONTALIERE DE DATE PNR
Articolul 18. Schimbul de date PNR cu statele membre ale Uniunii Europene prin intermediul UIP
(1) UIP reprezintă punctul naţional de contact cu unităţile de informaţii privind pasagerii ale altor state, inclusiv ale statelor membre ale Uniunii Europene (în continuare – state membre ale UE), şi este responsabilă pentru schimbul de date PNR cu acestea, conform prevederilor prezentei legi.
(2) În cazul în care prelucrarea datelor PNR potrivit art.10 alin.(1) conduce la identificarea unor persoane, UIP transmite toate datele PNR relevante şi necesare sau rezultatul pozitiv al prelucrării respectivelor date către unităţile de informaţii privind pasagerii ale altor state, cu excepţia situaţiilor care privesc securitatea statului.
(3) În cazul în care primeşte date PNR sau rezultatul pozitiv al prelucrării datelor PNR din partea unităţilor de informaţii privind pasagerii ale statelor membre ale UE, UIP le transmite către autorităţile competente, art.12 alin.(2) fiind aplicat în mod corespunzător.
(4) UIP poate solicita unităţii de informaţii privind pasagerii a unui stat membru al UE, în condiţiile alin.(5), din proprie iniţiativă sau la cererea temeinic justificată a unei autorităţi competente, să îi comunice datele PNR care nu au fost depersonalizate prin mascarea elementelor de date, precum şi, dacă este necesar, rezultatele prelucrării respectivelor date PNR.
(5) Solicitarea prevăzută la alin.(4) trebuie să fie motivată corespunzător şi să indice elementele de date sau o combinaţie a elementelor de date necesare într-un caz concret de prevenire, depistare, investigare şi urmărire penală a unei infracţiuni cu caracter terorist sau a unei infracţiuni transnaţionale.
(6) În cazul în care primeşte, din partea unităţii de informaţii privind pasagerii a unui stat membru al UE, o solicitare motivată corespunzător şi care indică elementele de date sau o combinaţie a elementelor de date necesare într-un caz concret de prevenire, depistare, investigare sau urmărire penală a unei infracţiuni cu caracter terorist ori a unei infracţiuni transnaţionale, UIP transmite datele PNR şi rezultatul pozitiv al prelucrării datelor respective, dacă acest rezultat există şi a fost solicitat, necesare în cazul respectiv concret.
(7) UIP transmite răspunsul la solicitarea prevăzută la alin.(6) din prezentul articol în cel mai scurt timp posibil, dar nu mai târziu de 72 de ore. În cazul în care datele solicitate au fost depersonalizate prin mascarea elementelor de date, UIP comunică datele PNR complete numai dacă sunt prezentate indicii rezonabile că acest lucru este necesar în scopul realizării prelucrării prevăzute la art.10 alin.(1) lit.b) şi numai dacă utilizarea respectivelor date PNR este aprobată potrivit art.16 lit.b).
(8) Prevederile alin.(6) şi (7) se aplică şi în cazul în care UIP primeşte o solicitare direct din partea unei autorităţi competente a unui stat membru al UE, dacă solicitarea cuprinde menţiuni din care să rezulte că datele PNR sunt necesare într-un caz urgent. Solicitarea din partea autorităţii competente trebuie să fie motivată. O copie a solicitării este trimisă întotdeauna unităţii de informaţii privind pasagerii a statului membru al UE solicitant. În toate celelalte cazuri, autorităţile competente îşi transmit solicitările prin unitatea de informaţii privind pasagerii din propriul stat membru al UE.
(9) Cu titlu excepţional, în cazul în care accesul la datele PNR este necesar pentru a răspunde unei ameninţări concrete privind comiterea unei infracţiuni cu caracter terorist sau a unei infracţiuni transnaţionale, UIP poate solicita unităţii de informaţii privind pasagerii a unui stat membru al UE să obţină datele PNR aferente unui zbor, conform art.17 alin.(5), într-un anumit moment expres indicat şi să le comunice UIP.
(10) În cazul în care primeşte de la unitatea de informaţii privind pasagerii a unui stat membru al UE o solicitare din care rezultă, cu titlu excepţional, că este necesar accesul la datele PNR aferente unui anumit zbor în alte momente decât cele prevăzute la art.17 alin.(4), UIP aplică în mod corespunzător dispoziţiile art.17 alin.(5) şi transmite unităţii de informaţii privind pasagerii a statului solicitant datele PNR imediat după obţinerea acestora de la transportatorul aerian.
Articolul 19. Solicitarea de date PNR de la unitatea de informaţii privind pasagerii a unui stat membru al UE
(1) Dacă datele PNR sunt necesare într-un caz urgent, autorităţile competente prevăzute la art.13 pot transmite direct unităţii de informaţii privind pasagerii a unui stat membru al UE o solicitare motivată corespunzător, care să indice elementele de date sau o combinaţie a elementelor de date necesare într-un caz concret de prevenire, depistare, investigare şi urmărire penală a unei infracţiuni cu caracter terorist sau a unei infracţiuni transnaţionale.
(2) Atunci când transmite o solicitare conform alin.(1), autoritatea competentă transmite o copie a acesteia către UIP.
Articolul 20. Canalele de cooperare cu statele membre ale UE
(1) Schimbul de date PNR cu statele membre ale UE se poate realiza prin intermediul oricărui canal de cooperare existent între autorităţile competente ale statelor membre ale UE, conform prevederilor art.21. Limba folosită în solicitarea de date PNR şi în schimbul de informaţii este cea aplicabilă canalului de cooperare utilizat.
(2) Atunci când se transmite notificarea prevăzută la art.34, aceasta trebuie să conţină şi informaţii cu privire la coordonatele punctelor de contact cărora le pot fi adresate solicitări în caz de urgenţă.
Articolul 21. Schimbul de date PNR cu Europol
(1) În vederea prevenirii, depistării, investigării sau urmăririi penale a infracţiunilor cu caracter terorist ori a infracţiunilor transnaţionale, UIP are dreptul, în baza unei cereri temeinic justificate din partea Europol, de a furniza date PNR sau rezultatul pozitiv al prelucrării datelor PNR către Europol, prin intermediul Centrului cooperare poliţienească internaţională din cadrul Inspectoratului General al Poliţiei. În acest caz, art.16 se aplică în mod corespunzător.
(2) De la caz la caz, Europol poate adresa UIP, prin intermediul Centrului cooperare poliţienească internaţională al Inspectoratului General al Poliţiei, o cerere în format electronic, justificată corespunzător, privind transmiterea unor anumite date PNR sau a rezultatului prelucrării datelor respective.
3) Europol poate adresa cererea prevăzută la alin.(2) atunci când acest lucru este strict necesar pentru sprijinirea şi consolidarea acţiunii statelor membre ale UE în vederea prevenirii, depistării sau investigării unei anumite infracţiuni cu caracter terorist sau a unei anumite infracţiuni transnaţionale, în măsura în care infracţiunea respectivă intră în sfera de competenţă a Europol, în temeiul legislaţiei UE care stabileşte organizarea şi atribuţiile Europol.
(4) Cererea prevăzută la alin.(2) trebuie să conţină motive rezonabile, în baza cărora Europol consideră că transmiterea datelor PNR sau a rezultatului prelucrării datelor PNR va contribui în mod substanţial la prevenirea, depistarea sau investigarea infracţiunii în cauză.
(5) Schimbul de informaţii în temeiul prezentului articol are loc prin intermediul aplicaţiei de reţea pentru schimbul securizat de informaţii, în conformitate cu legislaţia UE care stabileşte organizarea şi atribuţiile Europol.
Articolul 22. Schimbul de date PNR cu ţări care nu sunt membre ale UE
(1) Datele PNR sau rezultatul prelucrării datelor respective pot fi transmise către ţări care nu sunt membre ale UE, cu autorizarea judecătorului de instrucţie, dacă sunt îndeplinite cumulativ următoarele condiţii:
a) ţara respectivă asigură un nivel de protecţie a datelor adecvat;
b) datele PNR sau rezultatul prelucrării datelor respective sunt necesare pentru prevenirea, depistarea sau investigarea unei fapte care este considerată de legea ţării solicitante drept infracţiune de terorism sau care este sancţionată ca infracţiune cu o pedeapsă privativă de libertate a cărei durată maximă este de cel puţin 3 ani şi care se încadrează în una din formele de criminalitate prevăzute la anexa nr.2;
c) ţara respectivă comunică în scris că acceptă să nu transmită datele PNR sau rezultatul prelucrării datelor respective către alte state doar dacă acest lucru este strict necesar în scopurile prevăzute la alin.(2);
d) ţara respectivă anunţă imediat, dar nu mai târziu de 72 de ore, despre transmiterea datelor PNR sau a rezultatului prelucrării datelor respective către o altă ţară în cazul în care datele transmise sunt necesare pentru prevenirea unui atac terorist sau a unei ameninţări reale la viaţa unei persoane;
e) sunt îndeplinite condiţiile prevăzute la art.18 alin.(5)–(7), care se aplică în mod corespunzător;
f) nu este afectată securitatea statului.
(2) Transferul de date PNR fără consimţământul prealabil al statului membru UE de la care au fost obţinute datele respective este permis în circumstanţe excepţionale şi numai dacă:
a) un astfel de transfer este esenţial pentru a răspunde unei ameninţări specifice şi reale, având legătură cu infracţiuni cu caracter terorist sau cu infracţiuni transnaţionale la adresa unui stat membru al UE sau a unei alte ţări; şi
b) consimţământul prealabil nu poate fi obţinut în timp util.
(3) Datele PNR sunt transferate către ţări care nu sunt membre ale UE numai în condiţii conforme cu prezenta lege şi numai după ce se asigură că destinatarii intenţionează să utilizeze datele respective în conformitate cu condiţiile şi garanţiile prevăzute de prezenta lege.
(4) Responsabilul de protecţia datelor din cadrul UIP este informat de fiecare dată cu privire la orice transfer de date PNR conform prezentului articol.
(5) UIP are dreptul de a solicita şi de a primi din partea unei ţări sau organizaţii internaţionale date PNR sau rezultatul oricărei prelucrări a datelor PNR în cazul în care acest transfer este necesar pentru oricare dintre scopurile prevăzute la art.8, în baza tratatelor internaţionale încheiate în acest sens de Republica Moldova.
Capitolul IV
PROTECŢIA DATELOR PNR
Articolul 23. Desemnarea operatorului
(1) Inspectoratul General al Poliţiei de Frontieră este desemnat în calitate de operator al registrului cu numele pasagerilor în sensul atribuit acestei noţiuni de actele normative privind protecţia datelor cu caracter personal.
(2) Membrii personalului UIP au calitatea de utilizatori ai registrului cu numele pasagerilor. Definirea dreptului de acces, în calitate de utilizatori, la registrul menţionat este guvernată de principiul necesităţii de a cunoaşte.
Articolul 24. Drepturile subiectului datelor cu caracter personal
(1) Drepturile subiectului datelor cu caracter personal în contextul prelucrării datelor PNR se exercită potrivit actelor normative privind protecţia datelor cu caracter personal şi prevederilor Codului administrativ.
(2) Cererile legate de exercitarea drepturilor în calitate de subiect al datelor cu caracter personal se adresează UIP. Cererea se examinează dacă conţine cumulativ următoarele elemente:
a) numele şi prenumele subiectului de date;
b) ziua, luna şi anul naşterii subiectului de date;
c) cetăţenia sau apartenenţa etnică a subiectului de date;
d) domiciliul şi/sau reşedinţa temporară a subiectului de date;
e) adresa poştală sau adresa de e-mail, dacă se solicită răspuns pe această cale;
f) obiectul cererii şi motivarea acesteia;
g) semnătura subiectului de date cu caracter personal ori a reprezentantului său legal/împuternicit, desemnat prin procură, a cărui semnătură a fost legalizată de notar sau de o altă persoană abilitată prin lege cu această funcţie ori a fost creată în cadrul Registrului împuternicirilor de reprezentare, în baza semnăturii electronice.
(3) Pentru a comunica subiectului de date informaţii cu privire la datele sale cu caracter personal prelucrate în cadrul registrului cu numele pasagerilor, în situaţia prelucrărilor prevăzute la art.18–22, UIP solicită, după caz, acordul autorităţilor competente către care au fost transferate datele, acordul Europol sau acordul autorităţii/ instituţiei publice din străinătate, responsabilă de colectarea, prelucrarea şi utilizarea datelor PNR, care a furnizat datele.
(4) Autorităţile competente prevăzute la alin.(3) îşi comunică opţiunea în termen de 30 de zile de la data primirii solicitării din partea UIP.
(5) În cazul în care autoritatea/instituţia publică din străinătate, consultată potrivit alin.(3), nu comunică un răspuns, în vederea respectării termenelor de răspuns, conform legislaţiei, la cererea subiectului de date, UIP îi răspunde solicitantului fără indicarea provenienţei datelor.
(6) În situaţia în care autoritatea/instituţia publică din străinătate stipulată la alin.(3) solicită UIP, în urma transmiterii unor date PNR, acordul pentru comunicarea unor informaţii cerute de subiectul de date, UIP îşi comunică acordul în termen de 30 de zile de la primirea solicitării sau, după caz, în termenul indicat de autoritatea/instituţia solicitantă. Dacă datele PNR au fost transferate unei autorităţi competente, înainte de a transmite răspunsul către autoritatea/instituţia solicitantă, UIP consultă respectiva autoritate competentă, indicând şi eventualul termen precizat de autoritatea/instituţia solicitantă, cu respectarea legislaţiei în domeniu.
Articolul 25. Securitatea şi confidenţialitatea datelor cu caracter personal
(1) Securitatea şi confidenţialitatea datelor cu caracter personal din cadrul registrului cu numele pasagerilor se asigură în conformitate cu actele normative privind protecţia datelor cu caracter personal.
(2) Este interzisă prelucrarea datelor PNR prin intermediul unor persoane împuternicite de către operator, în sensul actelor normative privind protecţia datelor cu caracter personal.
(3) Operatorul desemnat conform art.23 alin.(1) are obligaţia de a implementa măsuri tehnice şi organizatorice adecvate în vederea asigurării unui nivel ridicat de securitate a datelor cu caracter personal prelucrate în cadrul registrului cu numele pasagerilor, ţinând seama de riscurile asociate prelucrării datelor PNR şi de natura acestor date.
Articolul 26. Interzicerea prelucrării unor categorii speciale de date cu caracter personal
(1) Prelucrarea datelor PNR după criterii legate de rasă sau originea etnică, de opiniile politice, religie sau convingerile filozofice, de apartenenţa la un sindicat, de sănătate, de viaţa sexuală ori orientarea sexuală a unei persoane sau care dezvăluie astfel de informaţii este interzisă.
(2) În cazul în care UIP primeşte de la transportatorii aerieni date PNR din categoriile prevăzute la alin.(1), acestea sunt şterse.
Articolul 27. Evidenţa activităţilor de prelucrare
(1) UIP păstrează o evidenţă a tuturor activităţilor de prelucrare a datelor PNR aflate în responsabilitatea sa. Această evidenţă cuprinde următoarele informaţii:
a) numele şi datele de contact ale autorităţii/instituţiei publice şi ale membrilor personalului care au sarcina de a prelucra date PNR şi diferitele niveluri de autorizare a accesului;
b) cererile depuse de autorităţile competente şi unităţile de informaţii privind pasagerii ale altor state;
c) cererile de date PNR şi transferurile de astfel de date către alte state.
(2) Evidenţa prevăzută la alin.(1) se pune la dispoziţia Centrului Naţional pentru Protecţia Datelor cu Caracter Personal, la cererea acestuia, conform actelor normative.
Articolul 28. Trasabilitatea prelucrărilor
(1) Registrul cu numele pasagerilor asigură trasabilitatea prelucrărilor de date efectuate la nivelul UIP, astfel încât să fie posibilă identificarea personalului care a realizat activităţile de prelucrare şi identificarea autorităţii competente care a avut acces la datele PNR şi la rezultatele prelucrărilor realizate de UIP.
(2) Registrul cu numele pasagerilor asigură cel puţin trasabilitatea operaţiunilor de prelucrare a datelor cu caracter personal conform normelor privind protecţia datelor cu caracter personal.
(3) Fişierul de trasabilitate generat de registrul cu numele pasagerilor trebuie să conţină cel puţin următoarele informaţii:
a) scopul prelucrării datelor PNR;
b) data şi ora operaţiunii de prelucrare a datelor PNR;
c) utilizatorul datelor PNR;
d) destinatarul datelor PNR, atunci când este cazul;
e) datele PNR accesate şi categoria de operaţiuni efectuate asupra datelor potrivit actelor normative privind protecţia datelor cu caracter personal.
(4) Fişierele de trasabilitate generate de registrul cu numele pasagerilor pot fi accesate doar pentru următoarele scopuri:
a) verificarea şi monitorizarea legalităţii efectuării prelucrărilor de date PNR;
b) asigurarea funcţionării tehnice corespunzătoare a registrului cu numele pasagerilor;
c) asigurarea integrităţii şi securităţii datelor PNR.
(5) Utilizarea fişierelor de trasabilitate generate de registrul cu numele pasagerilor în alte scopuri decât cele prevăzute la alin.(4) este interzisă.
(6) Fişierele de trasabilitate generate de registrul cu numele pasagerilor se păstrează pentru o perioadă de 5 ani şi se pun la dispoziţia Centrului Naţional pentru Protecţia Datelor cu Caracter Personal la cererea acestuia.
Articolul 29. Verificarea calităţii datelor PNR transferate
(1) În situaţia în care au fost transferate, în condiţiile prezentei legi, date PNR incorecte sau neactualizate, UIP are obligaţia de a informa destinatarii respectivelor date asupra neconformităţii acestora, menţionând datele care au fost modificate sau, dacă este cazul, precizând că datele transmise trebuie rectificate, şterse ori restricţionate la prelucrare.
(2) În situaţia în care se constată că au fost transferate date PNR fără a se respecta condiţiile impuse de prezenta lege, UIP are obligaţia de a-i informa în acest sens pe destinatarii datelor respective, cu precizarea că datele transmise trebuie şterse imediat.
(3) În situaţia în care se constată că UIP a primit date PNR incorecte ori neactualizate, acestea nu pot fi utilizate şi sunt rectificate sau, după caz, sunt şterse. Dacă transferul a fost realizat în mod eronat ori fără respectarea condiţiilor impuse de prezenta lege, datele sunt şterse sau, după caz, sunt blocate imediat. Autoritatea/ instituţia publică care a transmis datele este informată cu privire la măsura adoptată şi motivul adoptării acesteia.
Articolul 30. Notificarea Centrului Naţional pentru Protecţia Datelor cu Caracter Personal în cazul încălcării securităţii datelor
(1) UIP notifică Centrul Naţional pentru Protecţia Datelor cu Caracter Personal imediat, dar nu mai târziu de 72 de ore de la constatare, cu privire la încălcarea securităţii datelor cu caracter personal din cadrul registrului cu numele pasagerilor, cu excepţia cazului în care încălcarea securităţii datelor nu este susceptibilă să genereze un risc la adresa drepturilor şi libertăţilor persoanelor fizice.
(2) Notificarea prevăzută la alin.(1) trebuie să conţină cel puţin următoarele informaţii:
a) o descriere a caracterului încălcării securităţii datelor cu caracter personal prelucrate în cadrul registrului cu numele pasagerilor, inclusiv, acolo unde este posibil, categoriile şi numărul aproximativ de subiecţi ai datelor în cauză, precum şi categoriile şi numărul aproximativ de înregistrări ale datelor în cauză;
b) numele şi datele de contact ale responsabilului de protecţia datelor în cadrul UIP sau un alt punct de contact de unde se pot obţine mai multe informaţii;
c) consecinţele probabile ale încălcării securităţii datelor cu caracter personal;
d) măsurile luate sau propuse de operator pentru a remedia încălcarea securităţii datelor cu caracter personal, inclusiv, dacă este cazul, măsuri pentru atenuarea eventualelor efecte adverse ale acestei încălcări.
(3) UIP ţine evidenţa tuturor cazurilor de încălcare a securităţii datelor PNR, inclusiv descrierea situaţiei în care a avut loc încălcarea securităţii datelor, a efectelor acesteia şi a măsurilor de remediere întreprinse.
(4) În cazul în care încălcarea securităţii datelor PNR implică date cu caracter personal care au fost transmise de către sau către un operator dintr-un alt stat, informaţiile prevăzute la alin.(3) se comunică imediat operatorului respectiv.
(5) În cazul în care încălcarea securităţii datelor PNR este susceptibilă să genereze un risc ridicat pentru protecţia datelor cu caracter personal sau la adresa drepturilor şi libertăţilor persoanelor fizice, operatorul informează subiectul de date cu privire la încălcarea securităţii datelor sale cu caracter personal.
(6) Informarea subiectului de date prevăzută la alin.(5) nu este necesară în cazul în care este îndeplinită oricare dintre următoarele condiţii:
a) operatorul a pus în aplicare măsuri de protecţie tehnice şi organizatorice adecvate, iar aceste măsuri au fost aplicate în cazul datelor PNR afectate de încălcarea securităţii acestor date, în special măsuri prin care se asigură că datele devin neinteligibile oricărei persoane care nu este autorizată să le acceseze, cum ar fi criptarea;
b) operatorul a luat măsuri ulterioare prin care s-a asigurat că riscul ridicat la adresa drepturilor şi libertăţilor subiectului de date nu este susceptibil să se materializeze;
c) notificarea subiectului de date necesită un efort disproporţionat;
d) contactarea subiectului de date nu este posibilă.
Articolul 31. Obligaţiile transportatorilor aerieni privind protecţia datelor PNR
(1) În cadrul activităţilor necesare de transmitere a datelor PNR către UIP, transportatorii aerieni rămân responsabili, în baza normelor privind protecţia datelor cu caracter personal aplicabile acestora, în ceea ce priveşte:
a) luarea măsurilor tehnice şi organizatorice necesare pentru asigurarea protejării datelor PNR împotriva distrugerii accidentale sau ilegale, pierderii, modificării, dezvăluirii sau accesului neautorizat ori împotriva oricărei alte forme de prelucrare ilegală;
b) prelucrarea datelor PNR în mod legal, echitabil şi transparent faţă de subiectul de date, inclusiv informarea călătorilor, prealabilă colectării datelor PNR, cu privire la faptul că aceste date sunt transmise către UIP;
c) colectarea de date PNR în scopuri determinate, explicite şi legitime, de asemenea abţinerea de la prelucrarea ulterioară a acestora într-un mod incompatibil cu aceste scopuri;
d) colectarea de date PNR adecvate, relevante şi limitate la ceea ce este necesar în raport cu scopurile pentru care sunt prelucrate;
e) prelucrarea de date PNR exacte şi actualizate;
f) păstrarea datelor PNR într-o formă care permite identificarea subiecţilor de date pe o perioadă ce nu depăşeşte perioada necesară îndeplinirii scopurilor în care acestea sunt prelucrate.
Articolul 32. Monitorizarea aplicării actului normativ
(1) Prelucrarea datelor cu caracter personal în cadrul registrului cu numele pasagerilor, inclusiv transferul acestor date în străinătate, este monitorizată şi se supune controlului Centrului Naţional pentru Protecţia Datelor cu Caracter Personal.
(2) Pentru realizarea monitorizării şi controlului prevăzut la alin.(1), Centrul Naţional pentru Protecţia Datelor cu Caracter Personal îndeplineşte următoarele atribuţii:
a) primeşte plângerile depuse de subiecţii de date, investighează aspectele semnalate de aceştia şi îi informează cu privire la evoluţia şi soluţionarea plângerilor lor;
b) verifică legalitatea prelucrării datelor cu caracter personal în cadrul registrului cu numele pasagerilor şi desfăşoară investigaţii în conformitate cu actele normative privind protecţia datelor cu caracter personal;
c) verifică respectarea modului de punere în aplicare a prevederilor art.5 alin.(3).
Articolul 33. Răspunderea juridică pentru încălcarea prezentei legi
(1) Încălcarea prevederilor prezentei legi atrage răspundere contravenţională, cu excepţia cazurilor în care încălcările sunt săvârşite în astfel de condiţii încât să constituie infracţiuni.
(2) Transportatorii aerieni nu sunt pasibili de sancţiuni în cazul unor erori cauzate de ieşirea din funcţiune a registrului cu numele pasagerilor, fapt care ar putea conduce la netransmiterea sau transmiterea eronată a datelor PNR către UIP.
Capitolul V
DISPOZIŢII FINALE
Articolul 34. Intrarea în vigoare şi măsuri de implementare
(1) Prezenta lege intră în vigoare la expirarea termenului de 12 luni de la data publicării în Monitorul Oficial al Republicii Moldova.
(2) Guvernul:
a) în termen de 6 luni de la data publicării prezentei legi, va prezenta Parlamentului propuneri vizând punerea în concordanţă a actelor normative cu prezenta lege;
b) de la data publicării prezentei legi, va întreprinde măsurile necesare pentru reglementarea modului de organizare şi funcţionare a UIP, de asemenea va pune actele sale normative în concordanţă cu prezenta lege, va asigura elaborarea şi va adopta actele normative necesare punerii în aplicare a prevederilor prezentei legi.
Articolul 35. Notificarea Comisiei Europene
În termen de 30 de zile lucrătoare de la data intrării în vigoare a prezentei legi, Ministerul Afacerilor Interne asigură transmiterea unei notificări scrise către Comisia Europeană privind înfiinţarea UIP.
| PREŞEDINTELE PARLAMENTULUI | Igor GROSU |
| Nr.379. Chişinău, 7 decembrie 2023. | |
Anexa nr.1
Datele şi informaţiile din registrul cu numele pasagerilor în măsura
în care au fost colectate de transportatorii aerieni
1. Codul de reper al dosarului pasagerului/codul de rezervare.
2. Data rezervării/emiterii biletului de călătorie.
3. Data programată/datele programate ale călătoriei.
4. Numele şi prenumele asociate rezervării, iniţialele, titlul/gradul ştiinţific, alte informaţii cu privire la numele pasagerului.
5. Adresa şi informaţiile de contact indicate în rezervare (număr de telefon, adresă de e-mail).
6. Toate informaţiile privind forma de plată, inclusiv adresa de facturare (numerar, card de credit, numărul şi data expirării cardului de credit, notificare de plată în avans (PTA), valuta, datele persoanei/agenţiei care efectuează plata, codurile reducerilor de serviciu pentru personal).
7. Itinerarul complet de călătorie (îmbarcare iniţială, escală, debarcare finală).
8. Informaţiile din profilul "client fidel" ("frequent flyer").
9. Datele agenţiei sau ale agentului de turism (denumirea/numele şi prenumele, adresa, datele de contact, codul IATA (Asociaţiei Internaţionale de Transport Aerian)) prin care a fost făcută rezervarea sau a fost cumpărat biletul.
10. Statutul călătorului (pasager, membru al echipajului, în tranzit), inclusiv confirmările, situaţia înregistrării pentru zbor, informaţii privind neprezentarea pasagerului la îmbarcare sau prezentarea acestuia la îmbarcare în ultimul moment, fără o rezervare prealabilă.
11. Informaţii scindate/divizate din registrul cu numele pasagerilor.
12. Menţiuni cu caracter general, inclusiv toate informaţiile disponibile despre minorii neînsoţiţi cu vârsta sub 18 ani, precum numele, prenumele şi sexul minorului, vârsta, limba vorbită/limbile vorbite, numele şi datele de contact ale persoanei care îl însoţeşte la plecare şi relaţia sa cu minorul, numele şi datele de contact ale persoanei care îl aşteaptă la sosire şi relaţia sa cu minorul, agentul prezent la plecare şi la sosire.
13. Informaţii despre biletul de călătorie, inclusiv numărul biletului, data emiterii biletului, bilete dus simplu, câmpurile aferente furnizării automate a preţului unui bilet de călătorie.
14. Numărul locului şi alte informaţii privind locul (locul solicitat şi locul efectiv după închiderea zborului).
15. Informaţii cu privire la partajarea de coduri.
16. Toate informaţiile cu privire la bagaje, numărul (cantitatea) de bagaje, numărul etichetei de identificare a bagajului, greutatea bagajelor, toată informaţia cu privire la bagajele combinate, persoana pe ale cărei nume şi prenume este înregistrat bagajul combinat, numărul de locuri pentru bagajul/bagajele combinate, codul transportatorului bagajului, statutul bagajului, punctul de destinaţie/descărcare a bagajului.
17. Numărul de pasageri înregistraţi în registrul cu numele pasagerilor.
18. Datele API colectate, inclusiv tipul, numărul, ţara sau autoritatea de emitere şi data expirării oricărui document de călătorie, cetăţenia, numele şi prenumele, sexul, data naşterii, compania aeriană, numărul zborului, data plecării şi cea a sosirii (data planificată de plecare şi de sosire a aeronavei în funcţie de ora locală), aeroportul de plecare, aeroportul de tranzit, aeroportul de sosire, ora plecării şi ora sosirii (în funcţie de ora locală).
19. Un istoric al tuturor modificărilor intervenite asupra datelor din registrul cu numele pasagerilor, enumerate la punctele 1–18.
20. Numele şi prenumele persoanei care a făcut rezervarea.
21. Aşteptarea locului (standby).
22. Toate informaţiile privind înregistrarea pasagerului la ghişeu (check-in) – numărul de control la check-in, numele de identificare al agentului de check-in, timpul check-in-ului, statutul check-in-ului, statutul de confirmare, numărul de îmbarcare, indicatorul de îmbarcare, ordinea check-in-ului.
23. Numărul total de persoane transportate în aeronavă.
Anexa nr.2
Formele de criminalitate conform art.2, noţiunea
"infracţiuni transnaţionale"
1. Participarea la un grup infracţional organizat.
2. Traficul de fiinţe umane.
3. Exploatarea sexuală a copiilor şi pornografia infantilă.
4. Traficul ilicit de droguri şi alte substanţe psihotrope.
5. Traficul ilegal de arme, muniţii şi materiale explozibile.
6. Infracţiunile de corupţie prevăzute la cap. XV şi XVI din Codul penal al Republicii Moldova nr.985/2002.
7. Frauda, inclusiv frauda care aduce atingere intereselor financiare ale Uniunii Europene.
8. Spălarea banilor sau a produselor infracţiunii şi falsificarea de monedă, inclusiv falsificarea monedei euro.
9. Infracţiuni informatice şi criminalitatea cibernetică.
10. Infracţiuni împotriva mediului, inclusiv traficul ilicit de specii de animale pe cale de dispariţie şi traficul ilicit de specii şi soiuri de plante pe cale de dispariţie.
11. Facilitarea intrării şi a şederii neautorizate.
12. Omorul şi vătămarea corporală gravă.
13. Traficul ilicit de organe şi ţesuturi umane.
14. Răpirea, lipsirea de libertate în mod ilegal şi luarea de ostatici.
15. Furtul organizat şi tâlhăria prin folosirea unei arme.
16. Traficul ilicit de bunuri culturale, inclusiv antichităţi şi opere de artă.
17. Contrafacerea şi pirateria produselor.
18. Falsificarea de documente administrative şi uzul de fals.
19. Traficul ilicit de substanţe hormonale şi alţi factori de creştere.
20. Traficul ilicit de materiale nucleare sau radioactive.
21. Violul.
22. Infracţiunile de competenţa Curţii Penale Internaţionale.
23. Sechestrarea ilicită de aeronave/nave.
24. Sabotajul.
25. Traficul de autovehicule furate.
26. Spionajul industrial.
27. Infracţiuni contra autorităţilor publice şi a securităţii statului.
28. Contrabanda, contrabanda cu mărfuri accizate, eschivarea de la plata drepturilor de import.
29. Finanţarea terorismului.
Formele de criminalitate prevăzute la art.2, în noţiunea "infracţiuni transnaţionale", şi în prezenta anexă sunt evaluate de către autorităţile competente în conformitate cu legislaţia penală şi cu prevederile Acordului privind cooperarea operaţională şi strategică dintre Republica Moldova şi Oficiul European de Poliţie, ratificat prin Legea nr.116/2015.