Dades clau
| Normativa | Decisió (UE) 2026/1918 del Consell, de 4 de juny de 2026 |
|---|---|
| Publicació | 6 d'agost de 2026 |
| Entrada en vigor | 4 de juny de 2026 |
| Afectats | Aerolínies amb vols entre la UE i Islàndia, passatgers i autoritats de seguretat |
| Categoria | Protecció de Dades / Seguretat Internacional |
| Exercici | 2026 |
| Referència oficial | OJ:L_202601918 |
Les aerolínies que operen rutes entre la Unió Europea i Islàndia tenen una nova obligació de compliment des del 4 de juny de 2026: transferir les dades del registre de noms dels passatgers (PNR) a les autoritats competents islandeses. La Decisió (UE) 2026/1918 del Consell, publicada en el Diari Oficial de la UE el 6 d'agost de 2026, formalitza l'acord bilateral entre la UE i Islàndia per a l'ús d'aquestes dades en la prevenció i persecució del terrorisme i els delictes greus.
No es tracta d'una novetat conceptual: la UE ja té acords PNR vigents amb Estats Units, Canadà i Austràlia. Islàndia s'incorpora ara a aquest marc internacional d'intercanvi de dades de seguretat. El que canvia per a les aerolínies és l'obligació operativa concreta en aquestes rutes.
Què estableix aquesta normativa?
L'acord regula la transferència de dades PNR, és a dir, la informació que les aerolínies recullen dels passatgers en el moment de la reserva d'un vol. Aquestes dades són cedides a les autoritats islandeses per als següents fins exclusius:
- Prevenció de delictes de terrorisme i delictes greus
- Detecció d'aquests delictes
- Investigació dels mateixos
- Enjudiciament dels responsables
L'acord inclou garanties de protecció de dades i estableix limitacions d'ús estrictes: les dades només poden emprar-se per als fins enumerats, no per a cap altra finalitat de seguretat o administrativa. Aquest marc de garanties segueix el model dels acords ja en vigor amb tercers països.
| Element | Detall |
|---|---|
| Dades transferides | Dades PNR (Passenger Name Record): informació recollida per aerolínies al reservar vols |
| Destinatari | Autoritats competents d'Islàndia |
| Finalitat permesa | Prevenció, detecció, investigació i enjudiciament de terrorisme i delictes greus |
| Garanties | Protecció de dades i limitacions d'ús establertes en l'acord |
| Model de referència | Acords PNR amb EE.UU., Canadà i Austràlia |
| Obligats | Aerolínies que operin vols entre la UE i Islàndia |
Impacte econòmic i operatiu
L'impacte directe recau sobre les aerolínies amb rutes UE-Islàndia. Les implicacions operatives són concretes:
- Adaptació de sistemes de transmissió de dades: Les aerolínies han de garantir que els seus sistemes tecnològics són capaços d'enviar les dades PNR a les autoritats islandeses en el format i els terminis requerits per l'acord.
- Actualització de polítiques de privacitat: Els passatgers han de ser informats que les seves dades PNR es transfereixen a Islàndia. Les polítiques de privacitat i els avisos legals de les aerolínies han de reflectir aquesta nova transferència internacional.
- Compliment normatiu internacional: Les aerolínies ja familiaritzades amb els acords PNR amb EE.UU., Canadà o Austràlia tenen una base de partida, però han d'estendre els seus procediments a la ruta islandesa específicament.
- Risc d'incompliment: No transmetre les dades PNR conforme a l'acord pot derivar en responsabilitats legals tant en l'àmbit de la UE com en el de les autoritats islandeses.
La normativa no estableix costos econòmics directes (taxes, multes concretes) en el text de l'acord, però l'incompliment de les obligacions de transferència de dades pot activar els mecanismes sancionadors del Reglament General de Protecció de Dades (RGPD) i de la normativa de seguretat aplicable.
A qui afecta?
- Aerolínies amb rutes directes UE-Islàndia: Són les principals obligades. Han de transmetre les dades PNR de cada vol a les autoritats islandeses.
- Aerolínies amb connexions o escalas en rutes UE-Islàndia: Han de verificar si les seves operacions queden dins de l'àmbit d'aplicació de l'acord.
- Departaments de compliment normatiu i protecció de dades (DPO): Responsables d'adaptar polítiques internes, contractes i sistemes de transferència.
- Proveïdors tecnològics de sistemes de reserves (GDS): Poden veure's implicats en la cadena de transmissió de dades PNR.
- Passatgers de vols UE-Islàndia: Les seves dades personals de reserva queden subjectes a aquesta transferència internacional, amb les garanties establertes en l'acord.
- Autoritats de seguretat islandeses: Receptores de les dades i responsables del seu ús conforme a les limitacions pactades.
Exemple pràctic
Una aerolínia espanyola que opera vols regulars entre Madrid i Reykjavík ha de, des del 4 de juny de 2026, transmetre a les autoritats islandeses competents les dades PNR de cada passatger embarcat en aquestes rutes. Aquestes dades inclouen la informació recollida en el moment de la reserva: nom, itinerari, dades de contacte, informació de pagament i altres camps del registre de noms del passatger.
Si aquesta aerolínia ja tenia implantat un sistema de transmissió PNR per als seus vols a EE.UU. o Canadà, el procés tècnic és anàleg: ha d'estendre aquest sistema per cobrir també les rutes a Islàndia i actualitzar la seva política de privacitat per informar als passatgers d'aquesta nova transferència internacional de dades. Si no comptava amb cap sistema PNR previ per a tercers països, ha d'implantar-lo des de zero per a aquestes rutes.
Què han de fer les empreses ara?
- Identificar si opereu rutes UE-Islàndia: El primer pas és confirmar si l'aerolínia té vols directes o connexions que quedin dins de l'àmbit de l'acord. Si és així, l'obligació és immediata (en vigor des del 4 de juny de 2026).
- Revisar els sistemes de transmissió de dades PNR: Verificar si els sistemes actuals permeten enviar dades PNR a les autoritats islandeses en el format requerit. Si ja existeix integració amb altres països (EE.UU., Canadà, Austràlia), estendre-la a Islàndia.
- Actualitzar les polítiques de privacitat i avisos a passatgers: Els passatgers de vols UE-Islàndia han de ser informats de la transferència de les seves dades PNR a Islàndia. Revisar i actualitzar tots els documents d'informació al passatger.
- Consultar amb el Delegat de Protecció de Dades (DPO): El DPO ha de validar que la transferència compleix amb el RGPD i amb les garanties establertes en l'acord bilateral.
- Revisar contractes amb proveïdors tecnològics (GDS): Si la transmissió de dades PNR es realitza a través de sistemes de distribució global o proveïdors externs, verificar que aquests també compleixen amb les noves obligacions.
- Documentar el compliment: Registrar les mesures adoptades per acreditar el compliment davant possibles inspeccions o requeriments de les autoritats de protecció de dades.
Preguntes freqüents
Què són les dades PNR i quina informació inclouen?
Les dades PNR (Passenger Name Record) són les dades que les aerolínies recullen dels passatgers en el moment de realitzar una reserva de vol. Inclouen informació com el nom del passatger, l'itinerari, les dades de contacte, la informació de pagament i altres camps registrats en el sistema de reserves. Són aquestes dades les que, sota l'acord UE-Islàndia, han de transferir-se a les autoritats islandeses competents.
Des de quan estan obligades les aerolínies a transferir dades PNR a Islàndia?
L'obligació està en vigor des del 4 de juny de 2026, data d'entrada en vigor de la Decisió (UE) 2026/1918 del Consell. La publicació en el Diari Oficial de la UE es va produir el 6 d'agost de 2026, però la data d'aplicació és l'anterior.
Per a què poden usar Islàndia les dades PNR rebudes?
L'acord limita estrictament l'ús de les dades PNR a quatre finalitats: prevenció, detecció, investigació i enjudiciament de delictes de terrorisme i delictes greus. No poden utilitzar-se per a cap altra finalitat administrativa o de seguretat distinta a les expressament pactades. L'acord inclou garanties de protecció de dades i limitacions d'ús.
Aquest acord és nou o segueix un model ja existent?
Segueix el model d'acords PNR que la UE ja té en vigor amb Estats Units, Canadà i Austràlia. Islàndia s'incorpora a aquest marc internacional d'intercanvi de dades de seguretat. Les aerolínies que ja compleixen amb aquests acords tenen una base de partida, però han d'estendre els seus procediments a les rutes amb Islàndia.
Què passa si una aerolínia no transmet les dades PNR a Islàndia?
L'incompliment de les obligacions de transferència de dades establertes en l'acord pot activar els mecanismes sancionadors del RGPD i de la normativa de seguretat aplicable a la UE. Encara que l'acord no detalla imports de sanció específics, les aerolínies queden exposades a responsabilitats legals tant en l'àmbit europeu com en l'islandès. Es recomana consultar amb el DPO i amb assessoria legal especialitzada.
Font oficial
Consultar normativa completa en font oficial
Avís: Aquest article té caràcter merament informatiu i no constitueix assessorament legal. Per a decisions específiques, consulteu un professional qualificat. Font: https://eur-lex.europa.eu/./legal-content/AUTO/?uri=OJ:L_202601918