Dades clau
| Normativa | Acord UE-Islàndia sobre transferència de dades PNR (Registre de Noms de Passatgers) |
|---|---|
| Referència oficial | OJ:L_202601919 |
| Publicació | 06 d'agost de 2026 |
| Entrada en vigor | No especificada en el text publicat |
| Afectats directes | Aerolínies amb rutes entre la UE i Islàndia |
| Categoria | Protecció de Dades / Seguretat Pública |
| Finalitat | Prevenció, detecció, investigació i enjudiciament del terrorisme i delictes greus |
Les aerolínies amb rutes UE-Islàndia tenen una nova obligació de compliment: transmetre dades del Registre de Noms de Passatgers (PNR) a les autoritats islandeses. L'acord internacional publicat el 6 d'agost de 2026 sota la referència OJ:L_202601919 estableix el marc legal per a aquesta transferència de dades amb fins de seguretat pública, incloent la lluita contra el terrorisme i els delictes greus.
No es tracta d'una recomanació ni d'una mesura voluntària: és una obligació vinculant per a totes les companyies aèries que operin en aquestes rutes, amb requisits tècnics i legals concrets que han de implementar-se.
Què estableix aquesta normativa?
L'acord regula la transferència de dades PNR des de les aerolínies cap a les autoritats islandeses competents en matèria de seguretat. El PNR (Passenger Name Record) és l'expedient de reserva que cada passatger genera en comprar un bitllet d'avió.
Els tipus de dades que han de transmetre's inclouen:
- Nom del passatger
- Itinerari de vol (origen, destí, escales, dates)
- Forma de pagament utilitzada en la reserva
- Informació sobre l'equipatge
- Altres dades de reserva incloses en l'expedient PNR
L'acord estableix a més:
- Terminis de conservació de les dades per part de les autoritats islandeses (determinats en el text de l'acord, encara que no es especifiquen els terminis exactes en el resum publicat).
- Garanties de protecció de dades que han de respectar-se en el tractament de la informació.
- Limitació d'ús: les dades només poden utilitzar-se per a la prevenció, detecció, investigació i enjudiciament del terrorisme i els delictes greus. Cap altre ús està permès sota aquest acord.
- Requisits tècnics i legals que les aerolínies han de complir per a la transmissió de les dades.
Aquest tipus d'acord segueix el model ja existent entre la UE i altres tercers països (com Canadà, Austràlia o Estats Units) en matèria d'intercanvi de dades PNR, i estén ara aquesta xarxa a Islàndia, que encara que forma part de l'Espai Schengen, no és membre de la UE.
Impacte econòmic i operatiu
L'impacte principal per a les aerolínies no és econòmic en termes de taxes o pagaments directes, sinó operatiu i de compliment. Les companyies afectades hauran d'assumir costos d'adaptació en tres àrees:
| Àrea d'impacte | Descripció |
|---|---|
| Sistemes de transmissió de dades | Adaptació tècnica per enviar dades PNR en el format i protocol exigit per les autoritats islandeses |
| Processos legals i de compliment | Revisió de contractes, polítiques de privacitat i procediments interns de tractament de dades de passatgers |
| Formació interna | Actualització d'equips d'operacions, IT i compliment normatiu sobre les noves obligacions |
| Auditoria i control | Verificació que les dades transmeses s'ajusten als tipus permesos i que no es comparteix informació fora de l'abast de l'acord |
El risc d'incompliment pot derivar en sancions tant per part de les autoritats islandeses com de les autoritats europees de protecció de dades, donat que l'acord incorpora garanties sota el marc del RGPD europeu.
A qui afecta?
- Aerolínies amb rutes directes UE-Islàndia: són les principals obligades. Han de transmetre les dades PNR de tots els passatgers en aquestes rutes.
- Aerolínies amb connexions que incloguin Islàndia: depenent de la interpretació tècnica de l'acord, poden veure's afectades també les rutes amb escala a Islàndia.
- Departaments de IT i sistemes de reserves de les companyies aèries: responsables de l'adaptació tècnica.
- Departaments legals i de compliment (compliance) de les aerolínies: responsables de garantir que el tractament de dades s'ajusta a l'acord i al RGPD.
- Passatgers aeris en rutes UE-Islàndia: les seves dades de reserva seran transmeses a autoritats islandeses, encara que l'acord estableix garanties de protecció.
- Autoritats de seguretat islandeses: receptores de les dades i responsables del seu tractament conforme a les limitacions de l'acord.
Exemple pràctic
Una aerolínia espanyola que opera vols directes entre Madrid-Barajas i Reikiavik té passatgers que reserven els seus bitllets amb diferents mètodes de pagament i diferents itineraris. Amb l'entrada en vigor d'aquest acord, la companyia haurà de transmetre a les autoritats islandeses competents, per a cada vol en aquesta ruta, les dades PNR de tots els passatgers: el seu nom complet, l'itinerari exacte (Madrid-Reikiavik, dates i número de vol), la forma de pagament utilitzada en la reserva i la informació d'equipatge registrada.
Per fer-ho, el departament de IT de l'aerolínia ha de configurar un canal de transmissió de dades compatible amb els requisits tècnics de l'acord, i el departament legal ha d'actualitzar la política de privacitat informant als passatgers d'aquesta transferència internacional de dades. Si l'aerolínia no adapta els seus sistemes abans de la data d'aplicació efectiva de l'acord, s'exposa a sancions per incompliment tant a Espanya com a Islàndia.
Què han de fer les empreses ara?
- Identificar si operes rutes UE-Islàndia: confirma si alguna de les teves rutes connecta un aeroport de la UE amb Islàndia, ja sigui en vol directe o amb escala.
- Auditar els teus sistemes de gestió de dades PNR: revisa si el teu sistema de reserves pot generar i transmetre les dades requerides (nom, itinerari, forma de pagament, equipatge) en el format exigit per les autoritats islandeses.
- Consultar el text complet de l'acord: accedeix a la normativa publicada en el Diari Oficial de la UE per conèixer els terminis exactes de conservació de dades i els requisits tècnics de transmissió.
- Actualitzar la política de privacitat: informa als passatgers de la transferència de les seves dades PNR a autoritats islandeses, en compliment del RGPD.
- Coordinar amb el DPO (Delegat de Protecció de Dades): assegura't que el tractament de dades sota aquest acord està documentat en el registre d'activitats de tractament.
- Establir un pla d'adaptació tècnica amb l'equip de IT per implementar el canal de transmissió de dades abans de la data d'aplicació efectiva de l'acord.
Preguntes freqüents
Quines dades PNR han de transmetre les aerolínies a Islàndia?
Les aerolínies han de transmetre les dades del Registre de Noms de Passatgers incloses en la reserva: nom del passatger, itinerari de vol, forma de pagament utilitzada i informació sobre l'equipatge. L'acord delimita expressament aquests tipus de dades i prohibeix l'ús de la informació per a finalitats distintes a la prevenció, detecció, investigació i enjudiciament del terrorisme i els delictes greus.
Quan entra en vigor l'acord PNR UE-Islàndia?
L'acord va ser publicat el 6 d'agost de 2026, però la data exacta d'entrada en vigor no està especificada en el text publicat. Les aerolínies han de consultar el text complet de l'acord en el Diari Oficial de la UE (referència OJ:L_202601919) per conèixer la data d'aplicació efectiva i planificar la seva adaptació amb suficient antelació.
Afecta aquest acord només a aerolínies amb vols directes a Islàndia?
L'acord afecta a les aerolínies que operin rutes entre la UE i Islàndia. Això inclou, com a mínim, els vols directes entre aeroports de la UE i aeroports islandesos. Les aerolínies amb rutes que incloguin Islàndia com a escala han de revisar el text complet de l'acord per determinar si també queden obligades en aquests casos.
Quines garanties de protecció de dades inclou l'acord?
L'acord estableix garanties de protecció de dades alineades amb el marc europeu, limita l'ús de les dades PNR exclusivament a fins de seguretat pública (terrorisme i delictes greus), i fixa terminis determinats de conservació. El tractament de les dades per part de les autoritats islandeses queda subjecte a aquestes limitacions, i les aerolínies han d'informar als seus passatgers de la transferència en compliment del RGPD.
Què passa si una aerolínia no adapta els seus sistemes per transmetre les dades PNR?
L'incompliment de les obligacions de transmissió de dades PNR pot derivar en sancions per part de les autoritats competents, tant en l'àmbit de la normativa de seguretat com en el del RGPD europeu. Les aerolínies han d'adaptar els seus sistemes tècnics i els seus processos legals abans de la data d'aplicació efectiva de l'acord per evitar riscos d'incompliment.
Font oficial
Consultar normativa completa en font oficial
Avís: Aquest article té caràcter merament informatiu i no constitueix assessorament legal. Per a decisions específiques, consulta a un professional qualificat. Font: https://eur-lex.europa.eu/./legal-content/AUTO/?uri=OJ:L_202601919