Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2025/13 z dnia 19 grudnia 2024 r. w sprawie gromadzenia i przekazywania danych pasażera przekazywanych przed podróżą w celu zapobiegania przestępstwom terrorystycznym i poważnej przestępczości, ich wykrywania, prowadzenia postępowań przygotowawczych w ich sprawie i ich ścigania oraz w sprawie zmiany rozporządzenia (UE) 2019/818
Rozdział 2 — GROMADZENIE, PRZEKAZYWANIE, PRZECHOWYWANIE I USUWANIE DANYCH API
Artykuł 4
W mocyGromadzenie danych API przez przewoźników lotniczych
1. Przewoźnicy lotniczy gromadzą dane API dotyczące każdego pasażera i członka załogi lotów, o których mowa w art. 2, w celu ich przekazania do routera zgodnie z art. 5. Jeżeli lot odbywa się w ramach wspólnej obsługi połączeń przez przewoźników lotniczych, obowiązek przekazania danych API spoczywa na przewoźniku lotniczym obsługującym lot.
2. Dane API obejmują wyłącznie następujące dane dotyczące każdego pasażera i członka załogi lotu:
a) nazwisko, imię lub imiona;
b) data urodzenia, płeć i obywatelstwo;
c) rodzaj i numer dokumentu podróży oraz trzyliterowy kod państwa wydającego dokument podróży;
d) data upływu ważności dokumentu podróży;
e) numer identyfikujący dane dotyczące przelotu pasażera wykorzystywany przez przewoźnika lotniczego do zlokalizowania pasażera w swoim systemie informacyjnym (kod identyfikacyjny danych PNR);
f) informacje na temat miejsca na pokładzie, tj. numer miejsca przydzielonego pasażerowi w samolocie, jeżeli takie informacje są dostępne;
g) numer lub numery kwitów bagażowych oraz liczba i waga sztuk bagażu rejestrowanego, jeżeli takie informacje są dostępne;
h) kod wskazujący na metodę stosowaną do pozyskiwania i zatwierdzania danych, o których mowa w lit. a)–d).
3. Dane API obejmują również wyłącznie następujące informacje o locie dotyczące lotu każdego pasażera i członka załogi:
a) numer identyfikacyjny lotu lub, jeżeli lot odbywa się w ramach wspólnej obsługi połączeń przez przewoźników lotniczych, numery identyfikacyjne lotów lub, w przypadku braku takiego numeru, inny wyraźny i odpowiedni sposób identyfikacji lotu;
b) w stosownych przypadkach – przejście graniczne przylotu na terytorium państwa członkowskiego;
c) kod portu lotniczego przylotu lub, jeżeli planowane jest lądowanie w co najmniej jednym porcie lotniczym na terytorium co najmniej jednego państwa członkowskiego, do którego niniejsze rozporządzenie ma zastosowanie, kody portów lotniczych lądowań na terytoriach tych państw członkowskich;
d) kod portu lotniczego odlotu;
e) kod portu lotniczego początkowego punktu wejścia na pokład, jeżeli jest dostępny;
f) lokalna data i godzina odlotu;
g) lokalna data i godzina przylotu;
h) dane kontaktowe przewoźnika lotniczego;
i) format stosowany do przekazywania danych API.
4. Przewoźnicy lotniczy gromadzą dane API w sposób zapewniający, aby dane API przekazywane przez nich zgodnie z art. 5 były dokładne, kompletne i aktualne. Wypełnienie tego obowiązku nie wymaga od przewoźników lotniczych sprawdzania dokumentu podróży w chwili wejścia na pokład samolotu, bez uszczerbku dla przepisów prawa krajowego zgodnych z prawem Unii.
5. Niniejsze rozporządzenie nie nakłada na pasażerów obowiązku posiadania przy sobie podczas podróży dokumentu podróży, bez uszczerbku dla innych aktów prawnych Unii lub dla przepisów prawa krajowego zgodnych z prawem Unii.
6. Państwo członkowskie może zobowiązać przewoźników lotniczych, by umożliwiali pasażerom dobrowolne przesyłanie w sposób zautomatyzowany danych, o których mowa w art. 4 ust. 2 lit. a)–d) rozporządzenia (UE) 2025/12, i przechowywanie takich danych u przewoźnika lotniczego w celu ich przekazania na potrzeby przyszłych lotów zgodnie z art. 5 niniejszego rozporządzenia oraz z wymogami określonymi w ust. 4, 7 i 8 niniejszego artykułu. Państwo członkowskie, które nakłada taki obowiązek, ustanawia przepisy i zabezpieczenia dotyczące ochrony danych zgodnie z rozporządzeniem (UE) 2016/679, w tym przepisy dotyczące okresu przechowywania. Dane są jednak usuwane, jeżeli pasażer nie zgadza się już na ich przechowywanie lub najpóźniej w dniu wygaśnięcia ważności dokumentu podróży.
7. Przewoźnicy lotniczy gromadzą dane API, o których mowa w ust. 2 lit. a)–d), stosując zautomatyzowane sposoby gromadzenia danych nadających się do odczytu maszynowego z dokumentu podróży danego pasażera. Odbywa się to zgodnie ze szczegółowymi wymogami technicznymi, a od momentu przyjęcia i rozpoczęcia stosowania przepisów operacyjnych, o których mowa w ust. 12, także zgodnie z tymi przepisami.
Jeżeli przewoźnicy lotniczy oferują możliwość odprawy przez internet, umożliwiają pasażerom podczas tej odprawy przez internet podanie danych API, o których mowa w ust. 2 lit. a)–d), w sposób zautomatyzowany. Przewoźnicy lotniczy umożliwiają pasażerom, którzy nie odprawili się przez internet, przekazanie tych danych API w sposób zautomatyzowany podczas odprawy w porcie lotniczym w punkcie samoobsługowym lub z pomocą personelu linii lotniczych przy stanowisku odprawy.
Jeżeli wykorzystanie sposobów zautomatyzowanych nie jest technicznie możliwe, przewoźnicy lotniczy wyjątkowo gromadzą dane API, o których mowa w ust. 2 lit. a)–d), manualnie, w ramach odprawy przez internet albo odprawy w porcie lotniczym, w sposób zapewniający zgodność z ust. 4.
8. Metody gromadzenia danych w sposób zautomatyzowany stosowane przez przewoźników lotniczych do gromadzenia danych API na podstawie niniejszego rozporządzenia muszą być niezawodne, bezpieczne i aktualne. Przewoźnicy lotniczy zapewniają, aby podczas przekazywania danych API przez pasażera przewoźnikowi lotniczemu takie dane były zaszyfrowane.
9. W okresie przejściowym i jako uzupełnienie zautomatyzowanych sposobów gromadzenia danych, o których to sposobach mowa w ust. 7, przewoźnicy lotniczy umożliwiają pasażerom manualne przekazywanie danych API w ramach odprawy przez internet. W takim przypadku w celu zapewnienia zgodności z ust. 4, przewoźnicy lotniczy stosują techniki weryfikacji danych.
10. Okres przejściowy, o którym mowa w ust. 9, nie wpływa na prawo przewoźników lotniczych do zweryfikowania w porcie lotniczym, przed wejściem pasażera na pokład samolotu, danych API zgromadzonych w toku odprawy przez internet, w celu zapewnienia przestrzegania ust. 4, zgodnie z mającym zastosowanie prawem Unii.
11. Komisja jest uprawniona do przyjęcia – cztery lata po rozpoczęciu działania routera w odniesieniu do danych API, o czym mowa w art. 34, na podstawie oceny dostępności i przystępności zautomatyzowanych sposobów gromadzenia danych API – aktu delegowanego zgodnie z art. 43 w celu zakończenia okresu przejściowego, o którym mowa w ust. 9 niniejszego artykułu.
12. Komisja jest uprawniona do przyjmowania aktów delegowanych zgodnie z art. 43 w celu uzupełnienia niniejszego rozporządzenia przez ustanowienie szczegółowych wymogów technicznych i przepisów operacyjnych odnoszących się do gromadzenia danych API, o których mowa w ust. 2 lit. a)–d) niniejszego artykułu, w sposób zautomatyzowany zgodnie z ust. 7 i 8 niniejszego artykułu, oraz do manualnego gromadzenia danych API w wyjątkowych sytuacjach zgodnie z ust. 7 niniejszego artykułu i w okresie przejściowym, o którym mowa w ust. 9 niniejszego artykułu. Te wymogi techniczne i przepisy operacyjne obejmują wymogi dotyczące bezpieczeństwa danych oraz stosowania najbardziej niezawodnych dostępnych zautomatyzowanych sposobów gromadzenia danych z dokumentu podróży nadających się do odczytu maszynowego.
Tekst urzędowy w EUR-Lex. Lexeva pokazuje treść przepisu, nie udziela porad prawnych. Moc prawną ma wyłącznie tekst opublikowany w Dzienniku Urzędowym Unii Europejskiej.