Le Parlement européen a adopté par 438 voix pour, 35 contre et 60 abstentions, une résolution législative sur la proposition de règlement du Parlement européen et du Conseil relatif à la collecte et au transfert des informations préalables sur les passagers pour la prévention et la détection des infractions terroristes et des formes graves de criminalité, ainsi que pour les enquêtes et les poursuites en la matière, et modifiant le règlement (UE) 2019/818.
La position du Parlement européen arrêtée en première lecture dans le cadre de la procédure législative ordinaire modifie la proposition comme suit:
Objectif
Aux fins de la prévention et de la détection des infractions terroristes et des formes graves de criminalité, ainsi que des enquêtes et des poursuites en la matière, le règlement établit les règles concernant: a) la collecte par les transporteurs aériens dinformations préalables sur les passagers sur les vols extra-UE et intra-UE; b) le transfert au routeur, par les transporteurs aériens, des informations préalables sur les passagers (données API) et des autres données des dossiers passagers (données PNR); c) la transmission par le routeur aux unités dinformations passagers (UIP) des données API et des autres données PNR sur les vols extra-UE et certains vols intra-UE.
Le règlement sappliquera aux transporteurs aériens assurant: a) des vols extra-UE; b) des vols intra-UE qui effectuent leur départ, leur arrivée ou une escale sur le territoire dau moins un État membre qui a notifié sa décision dappliquer la directive (UE) 2016/681 aux vols intra-UE.
Collecte et transfert des données API
Les transporteurs aériens devront recueillir les données API de chaque passager et membre déquipage sur les vols qui devront être transférées au routeur central. Les données API se composent de données concernant chaque passager du vol et membre déquipage, telles que le nom, la date de naissance, la nationalité, le type de document de voyage, le numéro du document de voyage, le numéro didentification dun dossier passager utilisé par un transporteur aérien pour repérer un passager dans son système dinformation, les informations relatives aux sièges et les informations relatives aux bagages. En outre, les transporteurs aériens seront tenus de collecter certaines informations de vol, comme le numéro d'identification du vol, le code de l'aéroport, les heures de départ et d'arrivée et les coordonnées du transporteur aérien.
Les transporteurs aériens devront recueillir les données API de manière à ce que les données API quils transfèrent soient exactes, complètes et à jour. Le respect de cette obligation nexige pas des transporteurs aériens quils vérifient le document de voyage au moment de lembarquement. Le règlement nimpose aux passagers aucune obligation dêtre en possession dun document de voyage lorsquils voyagent, sans préjudice dautres actes du droit de lUnion ou dautres actes du droit national compatibles avec le droit de lUnion.
Lorsque les transporteurs aériens proposent une procédure denregistrement en ligne, ils devront faire en sorte que les passagers puissent fournir les données API par des moyens automatisés dans le cadre de cette procédure. Pendant une période transitoire, les transporteurs aériens devront donner aux passagers la possibilité de fournir manuellement les données API dans le cadre de lenregistrement en ligne.
Les transporteurs aériens devront transférer au routeur, par voie électronique, les données API i) de chaque passager au moment de lenregistrement, mais au plus tôt 48 heures avant lheure de départ prévue, ii) de tous les passagers qui ont embarqué, immédiatement après la clôture du vol, cest-à-dire dès que les voyageurs ont embarqué à bord de laéronef prêt à partir et quil nest plus possible pour des voyageurs ni dembarquer à bord de celui-ci ni den débarquer; iii) de tous les membres déquipage, immédiatement après la clôture du vol.
La période de stockage des données API est fixée à 48 heures. Lorsque les transporteurs aériens constatent que les données quils conservent ont fait lobjet dun traitement illicite, ou que ces données ne constituent pas des données API, ils devront les effacer immédiatement et de manière définitive.
Le traitement des données API recueillies et transférées au titre du règlement ne doit entraîner aucune forme de discrimination interdite par la charte des droits fondamentaux de lUnion européenne. Une attention particulière doit être accordée aux enfants, aux personnes âgées, aux personnes handicapées et aux personnes vulnérables.
Routeur
LAgence de lUnion européenne pour la gestion opérationnelle des systèmes dinformation à grande échelle au sein de lespace de liberté, de sécurité et de justice (eu-LISA) concevra, développera et gèrera techniquement un routeur destiné à faciliter le transfert des données API et des autres données PNR cryptées aux UIP par les transporteurs aériens.
Le routeur vérifiera, de manière automatisée et sur la base des données de trafic aérien en temps réel, si le transporteur aérien a transféré les données API. Chaque État membre veillera à ce que ses UIP, lorsquelles reçoivent des données API et dautres données PNR confirment au routeur, immédiatement et de manière automatisée, la réception de ces données.
Sélection des vols intra-UE
Les États membres qui décident dappliquer le règlement aux vols intra-UE devront sélectionner ces vols. Les États membres ne pourront appliquer la directive (UE) 2016/681 à tous les vols intra-UE à larrivée ou au départ de leur territoire que dans les situations où il existe une menace terroriste réelle et actuelle ou prévisible et dans le cadre dune décision fondée sur une évaluation de la menace, limitée dans le temps à ce qui est strictement nécessaire et susceptible de faire lobjet dun réexamen efficace. Dans les autres situations, une approche sélective est prévue. En outre, la sélection devra être opérée en fonction dune évaluation objective, dûment motivée et non discriminatoire.
Protection des données
Les transporteurs aériens seront les responsables du traitement, au sens du RGPD, pour le traitement des données API et des autres données PNR constituant des données à caractère personnel en ce qui concerne leur collecte et leur transfert de ces données au routeur.
Les transporteurs aériens devront fournir aux passagers, sur les vols couverts par le règlement, des informations sur la finalité de la collecte de leurs données à caractère personnel, le type de données à caractère personnel recueillies, les destinataires des données à caractère personnel et les moyens dexercer leurs droits en tant que personne concernée.
Gouvernance
Au plus tard à la date dentrée en vigueur du règlement, le conseil dadministration de leu-LISA devra établir un conseil de gestion du programme, composé de dix membres. Les questions techniques liées à lutilisation et au fonctionnement du routeur devront être examinées au sein du groupe de contact API-PNR, au sein duquel des représentants de leu-LISA devraient également être présents.
Sanctions
Les États membres devront veiller à ce quun manquement récurrent au transfert des données API fasse lobjet de sanctions financières proportionnées pouvant atteindre jusquà 2% du chiffre daffaires mondial du transporteur aérien pour lexercice précédent. Le non-respect des autres obligations énoncées dans le règlement devra faire lobjet de sanctions proportionnées, y compris financières.