|
Durchführungsverordnung (EU) 2024/3084 der Kommission vom 4. Dezember 2024 über die Funktionsweise des Informationssystems gemäß der Verordnung (EU) 2023/1115 des Europäischen Parlaments und des Rates über die Bereitstellung bestimmter Rohstoffe und Erzeugnisse, die mit Entwaldung und Waldschädigung in Verbindung stehen, auf dem Unionsmarkt und ihre Ausfuhr aus der Union
(ABl. L 2024/3084 vom 06.12.2024 A;
VO (EU) 2026/1565 - ABl. L 2026/1565 vom 14.07.2026 Inkrafttreten Gültig)
gestützt auf den Vertrag über die Arbeitsweise der Europäischen Union,
gestützt auf die Verordnung (EU) 2023/1115 des Europäischen Parlaments und des Rates vom 31. Mai 2023 über die Bereitstellung bestimmter Rohstoffe und Erzeugnisse, die mit Entwaldung und Waldschädigung in Verbindung stehen, auf dem Unionsmarkt und ihre Ausfuhr aus der Union sowie zur Aufhebung der Verordnung (EU) Nr. 995/2010 1, insbesondere auf Artikel 33,
in Erwägung nachstehender Gründe:
(1) Die Verordnung (EU) 2023/1115 enthält Vorschriften zur Minimierung des Beitrags der Union zur Entwaldung und Waldschädigung. Dazu werden den Marktteilnehmern und Händlern Sorgfaltspflichten hinsichtlich der Vorschriften für das Inverkehrbringen und die Bereitstellung von bestimmten Rohstoffen oder Erzeugnissen auf oder deren Ausfuhr aus dem Unionsmarkt auferlegt. Wird in der vorliegenden Verordnung auf Marktteilnehmer Bezug genommen, ist dies so zu verstehen, dass auch Nicht-KMU-Händler gemeint sind, die relevante Erzeugnisse auf dem Markt bereitstellen, wenn die Bestimmungen der vorliegenden Verordnung für sie im Einklang mit ihren Verpflichtungen gemäß der Verordnung (EU) 2023/1115, insbesondere Artikel 5 Absatz 1, allgemein gelten.
(2) Die Marktteilnehmer übernehmen förmlich die Verantwortung für die Konformität der relevanten Erzeugnisse, die sie in Verkehr bringen oder ausführen wollen, indem sie Sorgfaltserklärungen zur Verfügung stellen.
(3) Es ist erforderlich, ein Informationssystem zu entwickeln und Marktteilnehmern und Händlern sowie gegebenenfalls deren Bevollmächtigten, zuständigen Behörden und Zollbehörden Zugang zu diesem System zu gewähren, damit sie ihren jeweiligen in der Verordnung (EU) 2023/1115 festgelegten Verpflichtungen nachkommen können. Das Informationssystem sollte den Informationsaustausch zwischen den Mitgliedstaaten, den zuständigen Behörden und den Zollbehörden ermöglichen.
(4) Das Informationssystem sollte eine Softwareanwendung sein, die auf der TRACES-Plattform, eingeführt mit der Verordnung (EU) 2017/625 des Europäischen Parlaments und des Rates 2, beruht, und von der Kommission entwickelt und gepflegt wird.
(5) Daher ist es erforderlich, die praktischen und operativen Modalitäten der Funktionsweise des Informationssystems festzulegen, um die effektive und einheitliche Umsetzung und Durchsetzung der Verordnung (EU) 2023/1115 zu ermöglichen.
(6) Um Sprachbarrieren zu überwinden, sollte das Informationssystem in allen Amtssprachen der Union zur Verfügung stehen. Zu diesem Zweck sollte die Kommission die Benutzeroberfläche des Informationssystems in alle Amtssprachen der Union übersetzen.
(7) Zur Erfüllung ihrer Verpflichtungen und Aufgaben gemäß der Verordnung (EU) 2023/1115 müssen Marktteilnehmer, Händler, zuständige Behörden, Zollbehörden und die Kommission möglicherweise Informationen austauschen, die auch personenbezogene Daten enthalten können. Ein solcher Informationsaustausch sollte den in den Verordnungen (EU) 2016/679 3 und (EU) 2018/1725 4 des Europäischen Parlaments und des Rates enthaltenen Vorschriften über den Schutz personenbezogener Daten entsprechen. Dementsprechend fällt der Austausch personenbezogener Daten, der zur Erfüllung der in der Verordnung (EU) 2023/1115 festgelegten Pflichten und Aufgaben erforderlich ist, in den Anwendungsbereich der rechtmäßigen Datenverarbeitung gemäß Artikel 5 Absatz 1 Buchstabe a der Verordnung (EU) 2018/1725 und Artikel 6 Absatz 1 Buchstabe e der Verordnung (EU) 2016/679.
(8) Das Informationssystem sollte dazu dienen, die Marktteilnehmer, Händler und die zuständigen Behörden bei der Vorlage der und dem Zugang zu den erforderlichen Informationen über die auf dem Markt in Verkehr gebrachten oder bereitgestellten relevanten Erzeugnisse zu unterstützen. Personenbezogene Daten, die über das Informationssystem ausgetauscht werden können, sollten nur verarbeitet werden, um die Verpflichtungen und Aufgaben gemäß der Verordnung (EU) 2023/1115 zu erfüllen. Wenn beim Betrieb des Informationssystems personenbezogene Daten zum Zweck der Erfüllung von Verpflichtungen und Aufgaben gemäß der Verordnung (EU) 2023/1115 verarbeitet werden, sollten Marktteilnehmer und Händler sowie gegebenenfalls deren Bevollmächtigte, zuständige Behörden und Zollbehörden für die Verarbeitungstätigkeiten, die sie ausführen, Verantwortliche im Sinne der Verordnung (EU) 2016/679 und die Kommission eine Verantwortliche im Sinne der Verordnung (EU) 2018/1725 sein. Die zuständigen Behörden und die Zollbehörden sollten gemeinsam Verantwortliche im Sinne der Verordnung (EU) 2016/679 für die Verarbeitungstätigkeiten sein, wenn sie Aufgaben gemäß Artikel 21 der Verordnung (EU) 2023/1115 in Zusammenarbeit ausführen.
(9) Die Verarbeitung, Übermittlung, Speicherung und sonstige Verarbeitung personenbezogener Daten natürlicher Personen sollte im Informationssystem erfolgen, um die Verpflichtungen und Aufgaben gemäß der Verordnung (EU) 2023/1115 zu erfüllen.
(10) Im Informationssystem sollten personenbezogene Daten verarbeitet werden, soweit dies für die Erfüllung der Verpflichtungen gemäß der Verordnung (EU) 2023/1115 unbedingt erforderlich ist. Im Informationssystem sollten nur die in Artikel 12 Absatz 2 dieser Durchführungsverordnung aufgeführten Kategorien personenbezogener Daten verarbeitet werden.
(11) Daten, die von den Informationssystem-Nutzern übermittelte personenbezogene Daten enthalten, anhand derer betroffene Personen identifiziert werden können, sollten im Informationssystem nicht länger gespeichert werden als dies für die Zwecke, für die die personenbezogenen Daten verarbeitet werden, unbedingt notwendig ist. Dieser Zeitraum sollte zehn Jahre ab dem Datum betragen, an dem die Sorgfaltserklärung über das Informationssystem eingereicht wird, wobei Herstellungsprozesse über einen langen Zeitraum zu berücksichtigen sind, damit Marktteilnehmer und Händler sowie gegebenenfalls deren Bevollmächtigte auf bestehende Sorgfaltserklärungen gemäß Artikel 33 Absatz 2 Buchstabe c der Verordnung (EU) 2023/1115 Bezug nehmen und ihren Verpflichtungen im Hinblick auf die Gewährleistung nachkommen können, dass die Sorgfaltspflicht in Bezug auf die relevanten Erzeugnisse, die in den relevanten Erzeugnissen enthalten sind oder aus denen diese bestehen, gemäß Artikel 4 Absatz 9 der Verordnung (EU) 2023/1115 ausgeübt wurde. Eine längere Speicherung und Verarbeitung personenbezogener Daten sollte möglich sein, wenn dies zur Erfüllung der individuellen Aufgaben und Pflichten der Informationssystem-Akteure gemäß der Verordnung (EU) 2023/1115 erforderlich ist.
(12) Im Einklang mit der Politik des offenen Datenzugangs der Union sollte die Kommission der breiten Öffentlichkeit Zugang zu den Datensätzen des Informationssystems in einem vollständig anonymisierten und maschinenlesbaren offenen Format in Form von ordnungsgemäß aggregierten und anonymisierten Datensätzen gewähren, die auf der Website der Kommission zugänglich sein sollten.
(13) Nach den Grundsätzen des Schutzes durch Technikgestaltung und durch datenschutzfreundliche Voreinstellungen und insbesondere im Hinblick auf die Beschränkungen, die für den Zugang zu den im Informationssystem ausgetauschten personenbezogenen Daten aufzuerlegen sind, sollte das Informationssystem unter gebührender Beachtung der Anforderungen der Datenschutzvorschriften entwickelt und konzipiert werden. Deshalb sollte das Informationssystem ein deutlich höheres Schutz- und Sicherheitsniveau als andere Verfahren des Informationsaustauschs wie Telefon, Briefpost oder E-Mail bieten.
(14) Die Kommission sollte die Software und die IT-Infrastruktur des Informationssystems bereitstellen und verwalten, deren Zuverlässigkeit, Sicherheit, Verfügbarkeit, Pflege und Betrieb gewährleisten und an der Schulung und der technischen Unterstützung der Informationssystem-Akteure und -Nutzer mitwirken. Das Informationssystem sollte einen wirksamen Datenaustausch mit den einschlägigen Systemen und Datenquellen der Kommissionsdienststellen ermöglichen.
(15) Unter Einhaltung ihrer Verpflichtungen aus Kapitel 3 der Verordnung (EU) 2023/1115 sollten die Mitgliedstaaten die Möglichkeit haben, ihre Funktionen und Zuständigkeiten in Bezug auf das Informationssystem so anzupassen, wie es ihren internen Verwaltungsstrukturen entspricht, und im Informationssystem bestimmte Aufgaben oder eine bestimmte Abfolge der Phasen einzelner Arbeitsprozesse umsetzen.
(16) Um die wirksame Umsetzung der Verordnung (EU) 2023/1115 zu erleichtern, sollten die zuständigen Behörden die Möglichkeit haben, im Informationssystem Maßnahmen wie die Erstellung von Risikoprofilen für die Kontrollpläne gemäß Artikel 16 Absatz 5 der Verordnung (EU) 2023/1115, die Speicherung der Kontrollergebnisse der Marktteilnehmer und Händler, die Aussetzung der Vergabe von Referenznummern für Sorgfaltserklärungen sowie im Falle einer nicht anfechtbaren Nichtkonformität die Abweisung der betreffenden Sorgfaltserklärungen durchzuführen, um die Einhaltung der genannten Verordnung sicherzustellen. Gemäß Artikel 16 Absatz 1 der Verordnung (EU) 2023/1115, in dem vorgesehen ist, dass die zuständigen Behörden in ihrem Gebiet Kontrollen durchführen, sollten die zuständigen Behörden Maßnahmen in Bezug auf die Sorgfaltserklärungen ergreifen können, für die Informationen von Informationssystem-Nutzern bezüglich des Mitgliedstaats vorliegen, in dem ein Erzeugnis auf den Unionsmarkt gelangt oder ihn verlässt oder bereitgestellt wird. Liegen solche Informationen nicht vor, so sollten die zuständigen Behörden Maßnahmen in Bezug auf die Sorgfaltserklärungen der Informationssystem-Nutzer ergreifen können, die in ihrem Mitgliedstaat niedergelassen sind oder ihm zugeordnet sind.
(17) Informationen, die die zuständige Behörde, die Zollbehörde, die Kommission oder eine andere Behörde, der Zugang zu den Informationen gewährt wurde, über das Informationssystem von einer anderen zuständigen Behörde, Zollbehörde, der Kommission oder einer anderen solchen Behörde erhalten hat, sollten ihren Wert als Beweismittel in Straf-, Zivil- oder Verwaltungsverfahren nach einschlägigem EU-Recht oder nationalem Recht nicht allein deshalb einbüßen, weil sie ihren Ursprung in einem anderen Mitgliedstaat haben oder auf elektronischem Wege eingegangen sind. Diese Informationen sollten von den betreffenden Informationssystemnutzern genauso behandelt werden wie ähnliche Dokumente aus dem eigenen Mitgliedstaat.
(18) Es sollte möglich sein, die Namen und Kontaktdaten von Informationssystem-Nutzern zu verarbeiten, soweit dies erforderlich ist, um die Ziele und Verpflichtungen der Verordnung (EU) 2023/1115 und der vorliegenden Verordnung zu erfüllen, was die Überwachung der Nutzung des Informationssystems durch Administratoren und Nutzer, die Kommunikation, Schulungen und Sensibilisierungsinitiativen sowie die Sammlung von Informationen im Zusammenhang mit dem Anwendungsbereich der Verordnung (EU) 2023/1115 oder die gegenseitige Amtshilfe im Rahmen der genannten Verordnung einschließt.
(19) Um eine wirksame Überwachung der Funktionsweise des Informationssystems und die Berichterstattung darüber zu gewährleisten, sollten die zuständigen Behörden, Zollbehörden oder anderen Behörden, denen Zugang zum Informationssystem gewährt wird, der Kommission einschlägige Informationen zur Verfügung stellen, sofern die Kommission diese Informationen benötigt, um ihren Verpflichtungen gemäß der Verordnung (EU) 2023/1115 und der vorliegenden Verordnung nachzukommen.
(20) Betroffene Personen sollten über die Verarbeitung ihrer personenbezogenen Daten im Informationssystem und über ihre diesbezüglichen Rechte gemäß der Verordnung (EU) 2016/679 und der Verordnung (EU) 2018/1725 informiert werden, insbesondere über das Recht auf Auskunft über die sie betreffenden Daten und das Recht, unrichtige Daten berichtigen und unrechtmäßigerweise verarbeitete Daten löschen zu lassen.
(21) Jeder Informationssystem-Nutzer sollte als Verantwortlicher für die Datenverarbeitungstätigkeiten, die er im Rahmen des Anwendungsbereichs der Verordnung (EU) 2023/1115 durchführt, sicherstellen, dass die betroffenen Personen ihre Rechte im Einklang mit der Verordnung (EU) 2016/679 und der Verordnung (EU) 2018/1725 ausüben können. Dies sollte auch die Schaffung eines Verfahrens zur regelmäßigen Prüfung, Bewertung und Evaluierung der Wirksamkeit der technischen und organisatorischen Maßnahmen zur Gewährleistung der Sicherheit der Verarbeitung umfassen.
(22) Die Umsetzung dieser Verordnung und die Leistung des Informationssystems sollten mithilfe des Berichts über die Funktionsweise des Informationssystems anhand statistischer Daten des Informationssystems und anderer einschlägiger Daten überwacht werden. Die Kommission sollte diesen Bericht dem Europäischen Parlament, dem Rat und dem Europäischen Datenschutzbeauftragten vorlegen. In dem Bericht sollte auch auf Aspekte in Bezug auf den Schutz personenbezogener Daten im Informationssystem und die Datensicherheit eingegangen werden.
(23) Der Europäische Datenschutzbeauftragte wurde gemäß Artikel 42 Absatz 1 der Verordnung (EU) 2018/1725 konsultiert und hat am 5. November 2024 eine Stellungnahme abgegeben.
(24) Die in dieser Verordnung vorgesehenen Maßnahmen entsprechen der Stellungnahme des Ausschusses der Europäischen Union (EU) zur Verordnung über entwaldungsfreie Erzeugnisse
- hat folgende Verordnung erlassen:
Kapitel I
Allgemeine Bestimmungen
In dieser Verordnung werden die Vorschriften für die Funktionsweise des Informationssystems festgelegt, darunter Vorschriften für den Schutz personenbezogener Daten, den Datenaustausch mit anderen IT-Systemen und Notfallregelungen für den Fall, dass die Funktionen des Informationssystems nicht verfügbar sind.
Artikel 2 Einführung und Nutzung des Informationssystems 26
(1) Die Kommission
(2) Das Informationssystem wird von den Marktteilnehmern und gegebenenfalls ihren Bevollmächtigten für die Übermittlung und Verwaltung von Sorgfaltserklärungen und vereinfachten Erklärungen, von den Mitgliedstaaten für die Bereitstellung von Informationen gemäß Artikel 4a Absatz 4 der Verordnung (EU) 2023/1115 und von nachgelagerten Marktteilnehmern und Händlern für die Erfüllung ihrer Verpflichtungen gemäß der Verordnung (EU) 2023/1115 verwendet. Es wird außerdem von den zuständigen Behörden, Zollbehörden und der Kommission für den Zugang zu, die Bearbeitung und die Verwaltung von Sorgfaltserklärungen und vereinfachten Erklärungen verwendet, einschließlich des Austauschs von Informationen, die personenbezogene Daten enthalten, zwischen den zuständigen Behörden, Zollbehörden und der Kommission im Zusammenhang mit der Umsetzung und Durchsetzung der Verordnung (EU) 2023/1115. Ein solcher Informationsaustausch entspricht den in den Verordnungen (EU) 2016/679 und (EU) 2018/1725 enthaltenen Vorschriften über den Schutz personenbezogener Daten.
(Gültig bis 14.10.2026 gem. VO (EU) 2026/1565
(3) Die Sorgfaltserklärungen werden den zuständigen Behörden im Informationssystem in folgender Reihenfolge zugewiesen:
(Gültig ab 15.10.2026 gem. VO (EU) 2026/1565
(3) Die Sorgfaltserklärungen werden im Informationssystem den zuständigen Behörden des Mitgliedstaats zugewiesen, in dem der Marktteilnehmer niedergelassen ist. Ist der Marktteilnehmer außerhalb der Union niedergelassen, so werden die Sorgfaltserklärungen den zuständigen Behörden des Mitgliedstaats zugewiesen, dem der Marktteilnehmer gemäß seiner im Informationssystem bereitgestellten eindeutigen Kennung zugeordnet ist. )
(4) Die vereinfachten Erklärungen werden im Informationssystem den zuständigen Behörden des Mitgliedstaats zugewiesen, in dem der Kleinst- oder Kleinprimärerzeuger niedergelassen ist. Ist der Kleinst- oder Kleinprimärerzeuger außerhalb der Union niedergelassen, so wird die vereinfachte Erklärung den zuständigen Behörden des Mitgliedstaats zugewiesen, mit dem der Kleinst- oder Kleinprimärerzeuger gemäß seiner im Informationssystem angegebenen eindeutigen Kennung für Kleinst- oder Kleinprimärerzeuger verbunden ist. Stellt ein Mitgliedstaat die Informationen über die vereinfachte Erklärung gemäß Artikel 4a Absatz 4 der Verordnung (EU) 2023/1115 im Informationssystem zur Verfügung, so wird die vereinfachte Erklärung den zuständigen Behörden dieses Mitgliedstaats zugewiesen.
Artikel 3 Begriffsbestimmungen 26
Für die Zwecke dieser Verordnung gelten zusätzlich zu den Begriffsbestimmungen gemäß Artikel 2 der Verordnung (EU) 2023/1115, Artikel 4 der Verordnung (EU) 2016/679 und Artikel 3 der Verordnung (EU) 2018/1725 folgende Begriffsbestimmungen:
a) 'Informationssystem' bezeichnet das von der Kommission eingerichtete und gepflegte Informationssystem gemäß Artikel 33 der Verordnung (EU) 2023/1115;b) 'Informationssystem-Akteur' bezeichnet die zuständigen Behörden und Zollbehörden gemäß der Verordnung (EU) 2023/1115 und die Kommission, die die ihnen gemäß der Verordnung (EU) 2023/1115 übertragenen Aufgaben wahrnehmen;
c) 'Informationssystem-Nutzer' bezeichnet Marktteilnehmer, einschließlich Kleinst- oder Kleinprimärerzeugern, und gegebenenfalls deren Bevollmächtigte, nachgelagerte Marktteilnehmer und Händler gemäß der Verordnung (EU) 2023/1115 sowie gemäß Artikel 4a Absatz 4 der genannten Verordnung handelnde Mitgliedstaaten, die über eine individuelle Registrierung in EU Login, dem Authentifizierungsdienst der Kommission, und die Bereitstellung einer eindeutigen Kennung identifiziert werden;
d) 'Sorgfaltserklärung' bezeichnet die vom Informationssystem-Nutzer gemäß der Verordnung (EU) 2023/1115 übermittelte Sorgfaltserklärung;
da) 'vereinfachte Erklärung' bezeichnet eine vom Informationssystem-Nutzer gemäß Artikel 4a Absatz 2 der Verordnung (EU) 2023/1115 übermittelte vereinfachte Erklärung;
e) 'Referenznummer' bezeichnet die Referenznummer, die der Sorgfaltserklärung vom Informationssystem zugewiesen wird;
ea) 'Identifikationsnummer' bezeichnet die Kennung, die der vereinfachten Erklärung vom Informationssystem zugewiesen wird;
f) 'Prüfnummer' bezeichnet einen Sicherheitscode, der der Sorgfaltserklärung oder der vereinfachten Erklärung vom Informationssystem zugewiesen wird, um die darin enthaltenen Daten zusätzlich zu schützen;
g) 'Erstellung von Risikoprofilen' bezeichnet die Feststellung der Risiken der Nichtkonformität eines in den Anwendungsbereich der Verordnung (EU) 2023/1115 fallenden relevanten Erzeugnisses im Informationssystem auf der Grundlage von Risikokriterien für die Zwecke der Zuweisung eines Risikostatus für alle Sorgfaltserklärungen und vereinfachten Erklärungen, die über das Informationssystem übermittelt werden, auch nach deren Änderung oder Aktualisierung.
Kapitel II
Funktionsweise des Informationssystems
Artikel 4 Vorlage der Sorgfaltserklärungen 26
(1) Außer in Fällen, in denen die Sorgfaltserklärung über die in Artikel 28 Absatz 2 der Verordnung (EU) 2023/1115 genannte elektronische Schnittstelle übermittelt wird, übermitteln und verwalten die Informationssystem-Nutzer die Sorgfaltserklärungen relevanter Erzeugnisse im Informationssystem.
(2) Enthält ein relevantes Erzeugnis Holz oder wurde es unter Verwendung von Holz hergestellt, so geben die Informationssystem-Nutzer in der Sorgfaltserklärung die vollständigen wissenschaftlichen Namen der entsprechenden Arten des Holzes an.
Artikel 4a Übermittlung, Aktualisierung und Widerruf von vereinfachten Erklärungen 26
(1) Der Informationssystem-Nutzer übermittelt die vereinfachte Erklärung im Informationssystem, es sei denn, die Informationen werden gemäß Absatz 2 zur Verfügung gestellt.
(2) Sind alle in Anhang III der Verordnung (EU) 2023/1115 aufgeführten Informationen in einem System oder einer Datenbank verfügbar, das bzw. die nach dem Unionsrecht oder dem Recht eines Mitgliedstaats besteht, so ermöglicht es das Informationssystem den Mitgliedstaaten, diese Informationen und gegebenenfalls deren Aktualisierungen für jeden Kleinst- oder Kleinprimärerzeuger gemäß Artikel 4a Absatz 4 der Verordnung (EU) 2023/1115 im Informationssystem zur Verfügung zu stellen. Das Informationssystem weist jedem einzelnen Kleinst- oder Kleinprimärerzeuger eine Identifikationsnummer für die bereitgestellten Informationen zu. Die Identifikationsnummer wird dem jeweiligen Kleinst- oder Kleinprimärerzeuger von dem betreffenden Mitgliedstaat mitgeteilt und von diesem Kleinst- oder Kleinprimärerzeuger für die Zwecke der Verordnung (EU) 2023/1115 und der vorliegenden Verordnung verwendet.
(3) Eine aktualisierte Fassung der vereinfachten Erklärung wird gemäß den Absätzen 1 und 2 an das Informationssystem übermittelt und dort zur Verfügung gestellt. Die der vereinfachten Erklärung zugeordnete Identifikationsnummer wird im Falle einer Aktualisierung beibehalten.
(4) Im Informationssystem werden die vereinfachten Erklärungen und deren Aktualisierungen dokumentiert.
(5) Gemäß Artikel 6 löst eine Aktualisierung der vereinfachten Erklärung die Erstellung eines neuen Risikoprofils der gesamten aktualisierten vereinfachten Erklärung aus.
(6) Das Informationssystem muss es den Informationssystem-Nutzern ermöglichen, vereinfachte Erklärungen zu widerrufen.
(7) Eine vereinfachte Erklärung darf nicht widerrufen werden, nachdem sie von demselben Informationssystem-Nutzer gemäß Artikel 8a als Referenz verwendet wurde.
Artikel 5 Änderung und Widerruf von Sorgfaltserklärungen 26
(1) Informationssystem-Nutzer müssen Sorgfaltserklärungen innerhalb von 72 Stunden nach Bereitstellung der Referenznummer für die Sorgfaltserklärung im Informationssystem ändern oder widerrufen können.
(2) Eine Sorgfaltserklärung darf nicht geändert oder widerrufen werden, nachdem sie als Referenz in einer von demselben Informationssystem-Nutzer zur Zusammenfassung gemäß Artikel 8a übermittelten Sorgfaltserklärung verwendet wurde.
(3) Nach folgenden Ereignissen darf die Sorgfaltserklärung von einem Informationssystem-Nutzer weder geändert noch widerrufen werden:
(4) Unbeschadet der Absätze 2 und 3 können die zuständigen Behörden auf individuellen und begründeten Antrag eines Informationssystem-Nutzers die in Absatz 1 genannte Frist verlängern, vorausgesetzt, die genannte Frist ist abgelaufen. Die Frist darf um höchstens acht Kalendertage verlängert werden. Dem Antrag müssen Gründe zugrunde liegen, die sich der Kontrolle des Informationssystem-Nutzers entziehen, wobei der Nutzer in seinem begründeten Antrag darauf hinweist, dass Absatz 3 dieses Artikels nicht anwendbar ist. Eine solche Verlängerung ist auch rückwirkend nach Ablauf der in Absatz 1 genannten Frist möglich.
(5) Für die geänderte Sorgfaltserklärung wird ein Risikoprofil gemäß Artikel 6 erstellt. Das erstellte Risikoprofil betrifft die gesamte geänderte Sorgfaltspflichterklärung.
Artikel 6 Erstellung von Risikoprofilen 26
(1) Die zuständigen Behörden müssen die Möglichkeit haben, Situationen im Informationssystem zu ermitteln, in denen das Risiko von Verstößen bei relevanten Erzeugnissen so hoch ist, dass sofortiger Handelsbedarf besteht, bevor diese relevanten Erzeugnisse gemäß Artikel 17 der Verordnung (EU) 2023/1115 in Verkehr gebracht oder auf dem Markt bereitgestellt oder ausgeführt werden, und die zuständigen Behörden über durchzuführende Kontrollen und Aufgaben zu informieren, die ihnen gemäß Kapitel 3 der Verordnung (EU) 2023/1115 übertragen wurden.
(2) Für die Zwecke von Absatz 1 müssen die zuständigen Behörden die Möglichkeit haben, Risikoprofile im Informationssystem zu erstellen, um fundierte Entscheidungen für die Auswahl von Marktteilnehmern, einschließlich Kleinst- oder Kleinprimärerzeugern, nachgelagerten Marktteilnehmern, Händlern, bzw. von mit der Sorgfaltserklärung oder der vereinfachten Erklärung verbundenen relevanten Erzeugnissen, für die eine Kontrolle durchgeführt werden soll, zu treffen. Diese Risikoprofile stützen sich unter anderem auf die Risikokriterien, die im jährlichen Kontrollplan der zuständigen Behörden gemäß Artikel 16 Absatz 5 der Verordnung (EU) 2023/1115 festgelegt sind.
(3) Nach der Übermittlung über das Informationssystem wird für jede Sorgfaltserklärung und jede vereinfachte Erklärung ein automatisches elektronisches Risikoprofil erstellt und jeder Sorgfaltserklärung und jeder vereinfachten Erklärung wird vom Informationssystem ein Risikostatus zugewiesen, der dem Informationssystem-Nutzer nicht mitgeteilt wird.
(4) Die zuständigen Behörden können Sorgfaltserklärungen oder vereinfachte Erklärungen in jeder Phase nach der Einreichung der Sorgfaltserklärung oder der vereinfachten Erklärung, auch nach einer Zusammenfassung gemäß Artikel 8a, überprüfen, um festzustellen, ob ein relevantes Erzeugnis Artikel 3 der Verordnung (EU) 2023/1115 entspricht. In diesem Fall können die zuständigen Behörden der Sorgfaltserklärung oder der vereinfachten Erklärung oder der entsprechenden zusammenfassenden Erklärung infolge der Überprüfung einen neuen Risikostatus zuweisen. Weist die zuständige Behörde einer Sorgfaltserklärung oder einer vereinfachten Erklärung oder einer entsprechenden zusammenfassenden Erklärung einen neuen Risikostatus zu, so hat dieser neue Risikostatus Vorrang vor einem gemäß Absatz 3 dieses Artikels zugewiesenen Risikostatus. Im Informationssystem werden alle Änderungen des Risikostatus einer vereinfachten Erklärung oder einer entsprechenden zusammenfassenden Erklärung dokumentiert.
(5) Der der Sorgfaltserklärung oder der vereinfachten Erklärung zugewiesene Risikostatus ist nur für die Informationssystem-Akteure sichtbar.
Artikel 7 Zuweisung und Bereitstellung von Referenznummern, Identifikationsnummern und Prüfnummern 26
(1) Das Informationssystem weist unverzüglich nach Abschluss der in Artikel 6 genannten Erstellung eines Risikoprofils der vom Informationssystem-Nutzer eingereichten Sorgfaltserklärung eine Referenznummer und der vom Informationssystem-Nutzer eingereichten vereinfachten Erklärung eine Identifikationsnummer zu. Gleichzeitig weist es eine mit der Sorgfaltserklärung oder der vereinfachten Erklärung verbundene Prüfnummer zu.
(2) Die Referenznummer oder die Identifikationsnummer und die damit verbundene Prüfnummer werden dem Informationssystem-Nutzer nach Erstellung des Risikoprofils gemäß Artikel 6 bereitgestellt.
(3) Die zuständigen Behörden können die Bereitstellung der Referenznummer oder der Identifikationsnummer und der damit verbundenen Prüfnummer im Informationssystem verzögern, um festzustellen, ob die relevanten Erzeugnisse Artikel 3 der Verordnung (EU) 2023/1115 entsprechen sowie insbesondere um sicherzustellen, dass die ermittelte Situation gemäß Artikel 6 Absatz 1 der vorliegenden Verordnung nicht auf dieses relevante Erzeugnis zutrifft. Diese Verzögerung muss so kurz wie möglich gehalten werden und darf den in Artikel 17 Absatz 3 der Verordnung (EU) 2023/1115 genannten Zeitraum nicht überschreiten. Dieser Zeitraum kann nach Ermessen der zuständigen Behörde so lange wie nötig um zusätzliche Zeiträume gemäß Artikel 17 Absatz 3 der Verordnung (EU) 2023/1115 verlängert werden, damit sie ihre Kontrollen durchführen und ihren Verpflichtungen gemäß der Verordnung (EU) 2023/1115 und der vorliegenden Verordnung nachkommen kann.
Artikel 8 Abweisung von Sorgfaltserklärungen und vereinfachten Erklärungen 26
(1) Die zuständigen Behörden können eine Sorgfaltserklärung oder eine vereinfachte Erklärung innerhalb des in Artikel 17 Absatz 3 der Verordnung (EU) 2023/1115 festgelegten Zeitraums ab dem Zeitpunkt abweisen, zu dem im Informationssystem gemäß Artikel 6 ein hohes Risiko von Verstößen festgestellt wird. Die Abweisung einer Sorgfaltserklärung ist nicht mehr möglich, sobald dem Informationssystem-Nutzer die Referenznummer dieser Sorgfaltserklärung zur Verfügung steht.
(2) Das in einer abgewiesenen Sorgfaltserklärung oder in einer abgewiesenen vereinfachten Erklärung angemeldete Erzeugnis gilt ab dem Zeitpunkt der Abweisung als Erzeugnis, für das keine Sorgfaltserklärung oder vereinfachte Erklärung gemäß Artikel 3 Buchstabe c der Verordnung (EU) 2023/1115 vorliegt.
(3) Die Abweisung ist im Informationssystem durch die Zuweisung eines spezifischen Status für die entsprechende Sorgfaltserklärung oder vereinfachte Erklärung zu kennzeichnen.
Artikel 8a Zusammenfassung von Sorgfaltserklärungen und vereinfachten Erklärungen innerhalb des Informationssystems 26
(1) Informationssystem-Nutzer können einzelne Sorgfaltserklärungen oder vereinfachte Erklärungen zusammenfassen, indem sie eine neue Sorgfaltserklärung oder vereinfachte Erklärung einreichen, in der auf einzelne Sorgfaltserklärungen oder vereinfachte Erklärungen verwiesen wird, die zuvor von demselben Informationssystem-Nutzer oder für denselben Marktteilnehmer oder Kleinst- oder Kleinprimärerzeuger, gegebenenfalls von einem Bevollmächtigten, über die zuvor übermittelten Referenznummern oder Identifikationsnummern eingereicht wurden (im Folgenden 'zusammenfassende Sorgfaltserklärung oder zusammenfassende vereinfachte Erklärung').
(2) Das Informationssystem weist den einzelnen Sorgfaltserklärungen oder vereinfachten Erklärungen einen spezifischen Status zu, sobald in der zusammenfassenden Sorgfaltserklärung oder zusammenfassenden vereinfachten Erklärung auf sie Bezug genommen wird, um festzustellen, ob sie zusammengefasst und durch die zusammenfassende Sorgfaltserklärung oder zusammenfassende vereinfachte Erklärung ersetzt werden.
(3) Für die Zwecke der Einhaltung der Verordnung (EU) 2023/1115 tritt die zusammenfassende Sorgfaltserklärung oder zusammenfassende vereinfachte Erklärung an die Stelle der einzelnen Sorgfaltserklärung oder vereinfachten Erklärung. Die zusammenfassende Sorgfaltserklärung oder zusammenfassende vereinfachte Erklärung deckt daher das Inverkehrbringen oder die Ausfuhr der relevanten Erzeugnisse ab, die in den einzelnen Sorgfaltserklärungen oder vereinfachten Erklärungen, auf die darin verwiesen wird, enthalten sind. Für die Zwecke der Einhaltung von Artikel 4 Absatz 7 und Artikel 26 Absatz 4 der Verordnung (EU) 2023/1115 teilen die Informationssystem-Nutzer anstelle der individuellen Referenznummern oder Identifikationsnummern, denen gemäß Absatz 2 ein spezifischer Status zugewiesen wurde, die Referenznummer oder die Identifikationsnummer der zusammenfassenden Sorgfaltserklärung oder zusammenfassenden vereinfachten Erklärung mit oder stellen diese zur Verfügung.
Kapitel III
Funktionen und Zuständigkeiten in Bezug auf das Informationssystem
Artikel 9 Funktionen und Zuständigkeiten der Kommission 26
Zusätzlich zu den in Artikel 2 Absatz 1 genannten Aufgaben ist die Kommission für folgende Aufgaben im Zusammenhang mit dem Informationssystem zuständig:
Artikel 10 Zugriffsrechte von Informationssystem-Nutzern 26
(1) Nur registrierte Informationssystem-Nutzer haben Zugriff auf das Informationssystem. Die Informationssystem-Nutzer richten im Informationssystem ein einziges Konto ein. Das Informationssystem ermöglicht es den Informationssystem-Nutzern, unter einem Konto unterschiedliche Rollen anzulegen.
(2) Die Authentifizierung im Informationssystem erfolgt über EU Login, den Authentifizierungsdienst der Europäischen Kommission.
(3) Über die Referenz- und Prüfnummern der zugehörigen Sorgfaltserklärungen und über die Identifikationsnummern und Prüfnummern der zugehörigen vereinfachten Erklärungen, einschließlich der zusammenfassenden Sorgfaltserklärungen oder zusammenfassenden vereinfachten Erklärungen haben die Informationssystem-Nutzer Zugriff auf die Informationen im Informationssystem, die sie übermittelt haben oder auf die ihnen von einem anderen Informationssystem-Nutzer Zugriff gewährt wurde.
(4) Das Informationssystem ermöglicht es den Informationssystem-Nutzern, ihre Registrierungsinformationen auf dem neuesten Stand zu halten.
Artikel 11 Zugriffsrechte von Informationssystem-Akteuren 26
(1) Die Kommission hat Zugriff auf alle Daten, Informationen und Dokumente im Informationssystem, um diese gemäß Artikel 21 und Artikel 27 Absatz 1 der Verordnung (EU) 2023/1115 zu verarbeiten, Berichte zu erstellen sowie das Informationssystem zu entwickeln, zu betreiben und zu pflegen.
(2) Die Kommission gewährt den Informationssystem-Akteuren Zugriffsrechte und kann diese widerrufen, wenn sich die Zuständigkeiten gemäß Artikel 14 Absatz 2 der Verordnung (EU) 2023/1115 geändert haben.
(3) Die Authentifizierung im Informationssystem erfolgt über EU Login, den Authentifizierungsdienst der Europäischen Kommission.
(4) Die Informationssystem-Akteure treffen geeignete Vorkehrungen, um sicherzustellen, dass einzelne Nutzer, bei denen es sich um Informationssystem-Akteure handelt, auf im Informationssystem verarbeitete personenbezogene Daten nur dann zugreifen können, wenn dies für die Umsetzung und Durchsetzung der Verordnung (EU) 2023/1115 unbedingt notwendig ist.
(5) Informationssystem-Akteure haben Zugriff auf alle relevanten Informationen im Informationssystem, die zur Erfüllung ihrer Pflichten und Aufgaben gemäß der Verordnung (EU) 2023/1115 erforderlich sind.
Kapitel IV
Verarbeitung personenbezogener Daten und Datensicherheit
Artikel 12 Verarbeitung personenbezogener Daten im Informationssystem 26
(1) Die Übermittlung, Speicherung und sonstige Verarbeitung personenbezogener Daten im Informationssystem darf nur soweit sie erforderlich und verhältnismäßig ist und nur zu folgenden Zwecken erfolgen:
(2) Die Verarbeitung personenbezogener Daten darf im Informationssystem nur in Bezug auf die folgenden Kategorien personenbezogener Daten erfolgen:
(3) Im Informationssystem werden personenbezogene Daten der in Absatz 2 aufgeführten Kategorien gespeichert, die zur Umsetzung und Durchsetzung der Verordnung (EU) 2023/1115 verarbeitet wurden.
(4) Die in Absatz 2 genannte Datenspeicherung erfolgt mithilfe von IT-Infrastrukturen, die sich im Europäischen Wirtschaftsraum befinden.
(5) Die in Sorgfaltserklärungen enthaltenen personenbezogenen Daten werden im Informationssystem nicht länger als fünf Jahre ab dem Tag der Übermittlung der Sorgfaltserklärung im Informationssystem oder im Falle einer zusammenfassenden Erklärung gemäß Artikel 8a ab dem Tag der Zusammenfassung gespeichert; die in den vereinfachten Erklärungen enthaltenen personenbezogenen Daten werden im Informationssystem für einen Zeitraum von höchstens fünf Jahren ab dem Zeitpunkt gespeichert, zu dem die vereinfachte Erklärung im Informationssystem widerrufen wurde. Die Speicherfrist kann von der Kommission auf individuellen Antrag von Informationssystem-Nutzern oder -Akteuren verlängert werden, wenn dies zur Erfüllung ihrer Aufgaben und Pflichten gemäß der Verordnung (EU) 2023/1115 erforderlich ist.
(6) Unbeschadet der in Artikel 14 genannten Datenverarbeitungstätigkeiten gilt jeder Informationssystem-Akteur als separater Verantwortlicher im Sinne der Verordnung (EU) 2016/679 und der Verordnung (EU) 2018/1725, was die von ihm ausgeführten Datenverarbeitungstätigkeiten anbelangt.
(7) Die nationalen Aufsichtsbehörden und der Europäische Datenschutzbeauftragte gewährleisten im Rahmen ihrer jeweiligen Befugnisse eine koordinierte Überwachung des Informationssystems und dessen Nutzung durch Informationssystem-Akteure und -Nutzer gemäß Artikel 62 der Verordnung (EU) 2018/1725.
Artikel 13 Verarbeitung personenbezogener Daten durch die Kommission
(1) Die Kommission gilt in Bezug auf die Verarbeitung personenbezogener Daten der Informationssystem-Nutzer sowie in Bezug auf die Verarbeitung bei der Registrierung von Informationssystem-Nutzern im Informationssystem als Verantwortliche im Sinne von Artikel 3 Nummer 8 der Verordnung (EU) 2018/1725.
(2) Wenn die Kommission beim Betrieb des Informationssystems personenbezogene Daten im Namen anderer Informationssystem-Akteure zu Zwecken des Informationsaustauschs gemäß Artikel 27 der Verordnung (EU) 2023/1115 verarbeitet, gilt sie als Auftragsverarbeiterin im Sinne von Artikel 3 Nummer 12 der Verordnung (EU) 2018/1725.
(3) Die Kommission gilt als Auftragsverarbeiterin im Sinne des Artikels 3 Nummer 12 der Verordnung (EU) 2018/1725 bezüglich der Verarbeitung personenbezogener Daten für gemeinsame Untersuchungen gemäß Artikel 21 der Verordnung (EU) 2023/1115, die im Zusammenhang mit der Umsetzung und Durchsetzung der Verordnung (EU) 2023/1115 durchgeführt werden.
Artikel 14 Gemeinsame Verantwortlichkeit im Informationssystem
Wenn zuständige Behörden und Zollbehörden gemäß der Verordnung (EU) 2023/1115 Tätigkeiten zur Umsetzung und Durchsetzung gemäß Artikel 21 der Verordnung (EU) 2023/1115 ausführen, so gelten die betreffenden zuständigen Behörden und Zollbehörden für die Übermittlung, Speicherung und sonstige Verarbeitung personenbezogener Daten im Informationssystem im Zusammenhang dieser spezifischen Zusammenarbeit als gemeinsam Verantwortliche im Sinne von Artikel 26 Absatz 1 der Verordnung (EU) 2016/679. Wenn gemäß Artikel 26 Absatz 1 der Verordnung (EU) 2016/679 erforderlich, legen die Verantwortlichen in einer Vereinbarung fest, wer von ihnen welche Verpflichtung gemäß der Verordnung (EU) 2016/679 erfüllt.
Artikel 15 Datensicherheit 26
(1) Die Kommission trifft die erforderlichen, dem Stand der Technik entsprechenden Maßnahmen, um die Sicherheit der im Informationssystem verarbeiteten personenbezogenen Daten zu gewährleisten, einschließlich einer angemessenen Datenzugangskontrolle und eines Sicherheitsplans, der regelmäßig zu aktualisieren ist.
(2) Die Kommission trifft die erforderlichen, dem Stand der Technik entsprechenden Maßnahmen im Hinblick auf Sicherheitsvorfälle, ergreift Abhilfemaßnahmen und stellt sicher, dass überprüft werden kann, welche personenbezogenen Daten wann, von wem und zu welchem Zweck im Informationssystem verarbeitet wurden.
(3) Die Kommission unterrichtet die zuständigen Behörden über die Maßnahmen gemäß den Absätzen 1 und 2 dieses Artikels.
(4) Die Kommission kann die folgenden Maßnahmen ergreifen:
Die Kommission unterrichtet die zuständigen Behörden und die Informationssystem-Nutzer unverzüglich über die gemäß diesem Absatz ergriffenen Maßnahmen.
Artikel 15a Notfallregelungen 26
(1) Bis zum 30. Dezember 2026 stellt die Kommission auf einer öffentlich zugänglichen Website Folgendes zur Verfügung:
(2) Die in Absatz 1 Buchstabe b genannten Notfallmaßnahmen umfassen mindestens Folgendes:
Artikel 16 Vertraulichkeit
(1) Alle Mitgliedstaaten und die Kommission wenden ihre eigenen Vorschriften zur Wahrung des Berufsgeheimnisses oder vergleichbarer Vertraulichkeitspflichten im Zusammenhang mit dem Informationssystem im Einklang mit nationalem Recht bzw. dem Unionsrecht an.
(2) Jeder Informationssystem-Akteur stellt sicher, dass die unter seiner Verantwortung tätigen Personen den Ersuchen anderer Informationssystem-Akteure um vertrauliche Behandlung von über das Informationssystem ausgetauschten Informationen nachkommen.
Kapitel V
Schlussbestimmungen
Artikel 17 Übersetzung
(1) Die Kommission stellt das Informationssystem in allen Amtssprachen der Union zur Verfügung.
(2) Informationssystem-Akteure können im Zusammenhang mit der Wahrnehmung der ihnen gemäß der Verordnung (EU) 2023/1115 übertragenen Aufgaben alle im Informationssystem erhaltenen Informationen, Dokumente, Erkenntnisse, Erklärungen oder beglaubigten Kopien auf der gleichen Grundlage vorlegen und verwenden wie ähnliche Informationen, die sie im eigenen Land erhalten haben, und zwar zu Zwecken, die mit den Zwecken vereinbar sind, für die die Daten ursprünglich erhoben wurden, und im Einklang mit dem einschlägigen nationalen Recht und EU-Recht.
Artikel 18 Kosten
(1) Die Kosten für die Einrichtung, die Pflege und den Betrieb des Informationssystems werden von der Kommission getragen.
(2) Die Kosten für das Informationssystem auf der Ebene der Mitgliedstaaten, einschließlich der Personalkosten für Schulungen, Bekanntmachung und technischen Support, sowie die Kosten für die Nutzung des Informationssystems auf nationaler Ebene und etwaige Anpassungen nationaler Netze und Informationssysteme werden von dem Mitgliedstaat getragen, dem sie entstehen.
Artikel 19 Inkrafttreten
Diese Verordnung tritt am dritten Tag nach ihrer Veröffentlichung im Amtsblatt der Europäischen Union in Kraft.
Diese Verordnung ist in allen ihren Teilen verbindlich und gilt unmittelbar in jedem Mitgliedstaat.
Brüssel, den 4. Dezember 2024
2) Verordnung (EU) 2017/625 des Europäischen Parlaments und des Rates vom 15. März 2017 über amtliche Kontrollen und andere amtliche Tätigkeiten zur Gewährleistung der Anwendung des Lebens- und Futtermittelrechts und der Vorschriften über Tiergesundheit und Tierschutz, Pflanzengesundheit und Pflanzenschutzmittel, zur Änderung der Verordnungen (EG) Nr. 999/2001, (EG) Nr. 396/2005, (EG) Nr. 1069/2009, (EG) Nr. 1107/2009, (EU) Nr. 1151/2012, (EU) Nr. 652/2014, (EU) 2016/429 und (EU) 2016/2031 des Europäischen Parlaments und des Rates, der Verordnungen (EG) Nr. 1/2005 und (EG) Nr. 1099/2009 des Rates sowie der Richtlinien 98/58/EG, 1999/74/EG, 2007/43/EG, 2008/119/EG und 2008/120/EG des Rates und zur Aufhebung der Verordnungen (EG) Nr. 854/2004 und (EG) Nr. 882/2004 des Europäischen Parlaments und des Rates, der Richtlinien 89/608/EWG, 89/662/EWG, 90/425/EWG, 91/496/EWG, 96/23/EG, 96/93/EG und 97/78/EG des Rates und des Beschlusses 92/438/EWG des Rates (Verordnung über amtliche Kontrollen) (ABl. L 95 vom 07.04.2017 S. 1, ELI: http://data.europa.eu/eli/reg/2017/625/oj).
3) Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates vom 27. April 2016 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten, zum freien Datenverkehr und zur Aufhebung der Richtlinie 95/46/EG (ABl. L 119 vom 04.05.2016 S. 1, ELI: http://data.europa.eu/eli/reg/2016/679/oj).
4) Verordnung (EU) 2018/1725 des Europäischen Parlaments und des Rates vom 23. Oktober 2018 zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten durch die Organe, Einrichtungen und sonstigen Stellen der Union, zum freien Datenverkehr und zur Aufhebung der Verordnung (EG) Nr. 45/2001 und des Beschlusses Nr. 1247/2002/EG (ABl. L 295 vom 21.11.2018 S. 39, ELI: http://data.europa.eu/eli/reg/2018/1725/oj).
5) Verordnung (EU) Nr. 952/2013 des Europäischen Parlaments und des Rates vom 9. Oktober 2013 zur Festlegung des Zollkodex der Union (ABl. L 269 vom 10.10.2013 S. 1, ELI: http://data.europa.eu/eli/reg/2013/952/oj).
| ENDE | |