Începând cu 18 august 2026 se aplică noul cadru european privind obținerea transfrontalieră a probelor electronice în materie penală, format din Regulamentul (UE) 2023/1543 privind ordinele europene de divulgare a probelor electronice și ordinele europene de păstrare a probelor electronice în cadrul procedurilor penale și pentru executarea pedepselor privative de libertate în urma unor proceduri penale („Regulamentul”) și Directiva (UE) 2023/1544 de stabilire a unor norme armonizate privind desemnarea sediilor desemnate și numirea reprezentanților legali în scopul obținerii de probe electronice în cadrul procedurilor penale („Directiva”).
Noul cadru legal urmărește să faciliteze accesul transfrontalier la probe electronice în cadrul procedurilor penale, permițând autorităților competente dintr-un Stat Membru, în condițiile prevăzute de Regulament, să se adreseze direct sediului desemnat sau reprezentantului legal al unui furnizor de servicii dintr-un alt Stat Membru, indiferent de locul în care sunt stocate datele.
Pentru furnizorii de servicii vizați, noul cadru legal presupune necesitatea instituirii unor mecanisme interne adecvate pentru primirea, verificarea și executarea ordinelor, în condițiile respectării unor termene de conformare stricte.
Regulamentul introduce două instrumente principale, astfel:
- ordinul european de divulgare a probelor electronice – reprezintă o decizie emisă sau validată de o autoritate judiciară dintr-un Stat Membru, prin care se dispune divulgarea unor probe electronice stocate de furnizor sau în numele acestuia și care este adresată sediului desemnat sau reprezentantului legal al furnizorului dintr-un alt Stat Membru. Ordinul este transmis prin certificatul de ordin european de divulgare a probelor electronice („EPOC”);
- ordinul european de păstrare a probelor electronice – reprezintă o decizie emisă sau validată de o autoritate judiciară dintr-un Stat Membru, prin care se dispune păstrarea unor probe electronice în vederea unei cereri ulterioare de divulgare și care este adresată sediului desemnat sau reprezentantului legal al furnizorului dintr-un alt Stat Membru. Ordinul este transmis prin certificatul de ordin european de păstrare a probelor electronice („EPOC-PR”).
I. Ce furnizori de servicii sunt vizați?
Regulamentul se aplică furnizorilor care oferă servicii în Uniunea Europeană („UE”) și care se încadrează în una dintre următoarele categorii:
- furnizori de servicii de comunicații electronice (precum servicii de telefonie VOIP, mesagerie instantanee și servicii de e-mail);
- furnizori de servicii privind numele de domenii de internet și numerotarea IP (precum servicii de atribuire de adrese IP, de registru de nume de domenii, de operator de registru de nume de domenii, de protecție a vieții private și de proxy legate de numele de domenii);
- furnizori ai anumitor servicii ale societății informaționale care permit utilizatorilor să comunice între ei sau care permit stocarea ori prelucrarea datelor în numele utilizatorilor, atunci când stocarea reprezintă o componentă definitorie a serviciului (această categorie are o sferă de aplicare largă și poate include, printre altele, serviciile de tipul piețelor online și alte servicii de găzduire, inclusiv în cazul în care serviciul este furnizat prin intermediul tehnologiei de tip cloud computing, precum și platformele online de jocuri).
II. Aplicabilitatea teritorială a Regulamentului și a Directivei
Existența unui sediu în UE nu reprezintă o condiție pentru aplicarea Regulamentului. Este suficient ca furnizorul să ofere servicii în UE și să aibă o „legătură substanțială” cu cel puțin un Stat Membru. „Legătura substanțială” poate rezulta din existența unui sediu, dintr-un număr semnificativ de utilizatori sau din direcționarea activităților în mod activ către unul sau mai multe State Membre.
În acest context, în cazul furnizorilor stabiliți în afara UE, simpla accesibilitate a unui website într-un Stat Membru nu este, prin ea însăși, suficientă pentru a demonstra existența unei „legături substanțiale”. În schimb, sunt relevante elementele care indică faptul că furnizorul își direcționează în mod activ activitatea către piața Statului Membru respectiv.
În ceea ce privește Directiva, aceasta se aplică furnizorilor de servicii sus-menționați, care își oferă serviciile în UE. Directiva nu se aplică furnizorilor de servicii stabiliți pe teritoriul unui singur Stat Membru care oferă servicii exclusiv pe teritoriul Statului Membru respectiv.
III. Sediul desemnat și reprezentantul legal
Directiva impune furnizorilor vizați obligația de a desemna un sediu sau de a numi un reprezentant legal în UE, responsabil pentru primirea, respectarea și executarea ordinelor emise de autoritățile competente. Sediul desemnat sau reprezentantul legal trebuie să se afle într-un Stat Membru în care furnizorul oferă servicii și care participă la instrumentele UE aplicabile în materia obținerii probelor electronice în cadrul procedurilor penale.
În principal:
- furnizorii cu personalitate juridică stabiliți în UE trebuie să desemneze în scris cel puțin un sediu desemnat;
- furnizorii cu personalitate juridică care nu sunt stabiliți în UE, dar oferă servicii pe acest teritoriu, trebuie să numească cel puțin un reprezentant legal într-un Stat Membru în care oferă servicii.
Sediul desemnat sau reprezentantul legal trebuie să dispună de competențele și resursele necesare pentru gestionarea ordinelor. Lipsa unor proceduri interne adecvate între furnizor și entitatea desemnată nu poate constitui o justificare pentru neconformare, iar Directiva prevede, în condițiile stabilite de aceasta, răspunderea solidară a furnizorului și a sediului desemnat sau reprezentantului legal.
IV. Termenul pentru sediul desemnat și reprezentantul legal
Furnizorii care ofereau deja servicii în UE la data de 18 februarie 2026 trebuie să îndeplinească obligația de desemnare sau numire până la 18 august 2026. Furnizorii care încep să ofere servicii în UE după 18 februarie 2026 beneficiază de un termen de șase luni de la începerea furnizării serviciilor în UE.
Înregistrarea trebuie efectuată prin intermediul sistemului informatic descentralizat al Comisiei Europene, respectiv, portalul Comisiei Europene pentru înregistrarea furnizorilor de servicii[1].
V. Transmiterea ordinelor de divulgare și de păstrare
Ordinele emise de autoritățile competente sunt adresate direct sediului desemnat sau reprezentantului legal al furnizorului de servicii în cauză. În mod excepțional, în caz de urgență, dacă sediul desemnat sau reprezentantul legal nu reacționează la EPOC sau EPOC-PR în termenele stabilite, certificatul poate fi adresat oricărui alt sediu sau reprezentant legal al aceluiași furnizor din UE.
VI. Ce presupun ordinele de divulgare și de păstrare?
1. Ordinul european de divulgare a probelor electronice (EPOC)
Prin EPOC pot fi solicitate furnizorului de servicii probe electronice existente la momentul primirii certificatului, respectiv:
- date privind abonații;
- date solicitate exclusiv în scopul identificării utilizatorului;
- date privind traficul;
- date referitoare la conținut.
Condițiile aplicabile pentru emiterea ordinului
Condițiile pentru emiterea ordinului diferă în funcție de categoria de date, respectiv:
- datele privind abonații și cele solicitate exclusiv în scopul identificării utilizatorului pot fi cerute pentru orice infracțiune, în condițiile Regulamentului.
- pentru datele privind traficul, altele decât cele solicitate exclusiv pentru identificarea utilizatorului, și pentru datele referitoare la conținut, condițiile sunt mai stricte. În principiu, ordinul poate fi emis pentru infracțiuni sancționate în statul emitent cu o pedeapsă privativă de libertate a cărei limită maximă este de cel puțin trei ani, precum și, independent de acest prag, pentru infracțiunile enumerate la art. 5 alin. (4) lit. (b) și (c) din Regulament, precum fraude și contrafacere în legătură cu mijloacele de plată fără numerar, abuz sexual asupra copiilor și exploatare sexuală a copiilor, atacuri împotriva sistemelor informatice și infracțiuni de terorism.
Termenul de divulgare
- Termenul obișnuit - este de cel mult 10 zile de la primirea EPOC. Atunci când este necesară notificarea autorității de executare, divulgarea va ține seama și de procedura de notificare și de posibilitatea acestei autorități de a invoca motive de refuz.
- Caz de urgență - datele trebuie divulgate fără întârzieri nejustificate și cel târziu în 8 ore de la primirea EPOC. Regulamentul definește restrictiv aceste situații, prin raportare, în principal, la existența unui pericol iminent pentru viața, integritatea fizică sau siguranța unei persoane ori, în anumite condiții, pentru siguranța unei infrastructuri critice.
2. Ordinul european de păstrare a probelor electronice (EPOC-PR)
EPOC-PR nu presupune transmiterea imediată a datelor către autoritate, ci urmărește împiedicarea ștergerii, eliminării sau modificării lor până la formularea unei eventuale cereri ulterioare de divulgare.
Termene aplicabile
- Termen de păstrare și încetare a obligației de păstrare - datele trebuie păstrate fără întârzieri nejustificate. Obligația încetează, ca regulă, după 60 de zile, dacă autoritatea emitentă nu confirmă că a fost emisă o cerere ulterioară de divulgare.
- Prelungirea obligației de păstrare - autoritatea poate prelungi obligația de păstrare cu încă 30 de zile, dacă acest lucru este necesar pentru formularea cererii ulterioare. Dacă emiterea unei asemenea cereri este confirmată, datele vor continua să fie păstrate atât timp cât este necesar pentru a putea fi divulgate.
VII. Ce ar trebui să facă furnizorul la primirea unui ordin?
Caracterul direct al mecanismului și termenele scurte fac necesară existența unui proces intern bine definit înainte de primirea unui EPOC sau EPOC-PR.
Imediat după primirea unui EPOC, destinatarul trebuie să acționeze cu promptitudine pentru păstrarea datelor solicitate. Din perspectivă practică, un flux intern adecvat ar trebui să permită cel puțin:
- identificarea rapidă a certificatului și transmiterea sa persoanelor responsabile;
- identificarea utilizatorului, contului și datelor vizate;
- prevenirea ștergerii sau modificării datelor relevante;
- verificarea termenului aplicabil și a eventualului caracter urgent;
- verificarea informațiilor și cerințelor formale necesare executării;
- păstrarea confidențialității, caracterului secret și integrității certificatului și a datelor.
Regulamentul reglementează și situațiile în care ordinul nu poate fi executat în forma primită. Destinatarul poate semnala, prin formularul prevăzut în Anexa III la Regulament, între altele, faptul că EPOC sau EPOC-PR este incomplet, conține erori vădite sau informații insuficiente, că datele nu sunt disponibile, că serviciul nu intră în domeniul de aplicare al Regulamentului ori că există alte impedimente prevăzute de acesta.
Informarea persoanei ale cărei date au fost solicitate este, în condițiile Regulamentului, responsabilitatea autorității emitente, iar furnizorului îi revin obligații de confidențialitate cu privire la certificat și la datele divulgate sau păstrate.
VIII. Sancțiuni aplicabile potrivit Regulamentului
Regulamentul obligă Statele Membre să prevadă sancțiuni pecuniare efective, proporționale și cu efect de descurajare pentru încălcarea anumitor obligații referitoare la executarea EPOC și EPOC-PR și la confidențialitatea și integritatea certificatelor și a datelor. Astfel, Regulamentul stabilește sancțiuni pecuniare în cuantum de până la 2% din cifra de afaceri anuală totală înregistrată la nivel mondial în exercițiul financiar precedent.
Furnizorii nu răspund pentru prejudiciile aduse utilizatorilor sau terților care rezultă exclusiv din respectarea cu bună-credință a unui certificat.
IX. Implementarea în România
În România, cadrul european urmează să fie completat, sub rezerva adoptării și intrării în vigoare a actului normativ, prin Proiectul de lege privind stabilirea unor măsuri pentru punerea în aplicare a Regulamentului, adoptat de Senat la 8 iunie 2026 sub nr. L272/2026 și înregistrat ulterior la Camera Deputaților sub nr. PL-x 467/2026 („Proiectul de lege”)[2]. În forma adoptată de Senat, Proiectul de lege stabilește, printre altele, mecanismul aplicabil în situația în care destinatarul unui ordin european nu îl execută în termenul prevăzut. În prezent, Proiectul de lege se află în dezbatere la Camera Deputaților.
În cazul neexecutării ordinului în termenul aplicabil, autoritatea emitentă poate solicita autorității române de executare să procedeze la punerea în executare a acestuia. Potrivit formei adoptate de Senat a Proiectului de lege, destinatarul are la dispoziție 48 de ore de la primirea solicitării fie pentru a se conforma, fie pentru a formula obiecții, în limitele motivelor prevăzute de Regulament.
Totodată, Proiectul de lege prevede că neconformarea nejustificată cu obligațiile relevante stabilite de Regulament poate fi sancționată de autoritatea română de executare cu o amendă judiciară cuprinsă între 100.000 lei (aprox. 19.073 EUR) și 2% din cifra de afaceri anuală înregistrată la nivel mondial de furnizorul de servicii în exercițiul financiar precedent.
-------------------
[1] Formularul de notificare destinat furnizorilor de servicii, pus la dispoziție de Comisia Europeană, poate fi accesat la următoarea adresă: Notification Form for Service Provider
[2] Proiect de lege privind stabilirea unor măsuri de punere în aplicare a Regulamentului (UE) 2023/1543 al Parlamentului European și al Consiliului din 12 iulie 2023 privind ordinele europene de divulgare a probelor electronice și ordinele europene de păstrare a probelor electronice în cadrul procedurilor penale și pentru executarea pedepselor privative de libertate în urma unor proceduri penale, adoptat de Senat sub nr. L272/2026 și înregistrat la Camera Deputaților sub nr. PL-x 467/2026, accesibil la: https://www.cdep.ro/ords/pls/proiecte/upl_pck2015.proiect?cam=2&idp=23338.