Règlement général sur la protection des données
RÈGLEMENT no. 679 du 27 avril 2016 relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données et abrogeant la directive 95/46/CE (Règlement général sur la protection des données)
(le 31 octobre 2018, l'acte était lié à la décision 174/2018)
(le 25 mai 2018, voir les références d'application de la décision 743/16-May-2018) (le 06 octobre 2016, l'acte était lié à la directive 1629/14-Sep-2016)
(le 05 mai 2016, la loi était liée à la directive 680/27-avril-2016)
(Texte pertinent pour l'EEE)
LE PARLEMENT EUROPÉEN ET LE CONSEIL DE L'UNION EUROPÉENNE,
vu le traité sur le fonctionnement de l'Union européenne, notamment son article 16,
considérant la proposition de la Commission européenne,
après la soumission du projet d'acte législatif aux parlements nationaux,
vu l'avis du Comité économique et social européen (1),
(1) JO C 229 du 31.7.2012, p. 90.
vu l'avis du Comité des régions (2),
(2) JO C 391 du 18.12.2012, p. 127.
décider conformément à la procédure législative ordinaire (3),
(3) Position du Parlement européen du 12 mars 2014 (non encore parue au Journal officiel) et position du Conseil en première lecture du 8 avril 2016 (non encore parue au Journal officiel). La position du Parlement européen du 14 avril 2016.
alors que:
(1) La protection des personnes physiques à l'égard du traitement des données à caractère personnel est un droit fondamental. L'article 8, paragraphe 1, de la Charte des droits fondamentaux de l'Union européenne (« la Charte ») et l'article 16, paragraphe 1, du traité sur le fonctionnement de l'Union européenne (TFUE) prévoient le droit de toute personne à la protection des données personnelles le concernant.
(2) Les principes et règles relatifs à la protection des personnes physiques à l'égard du traitement de leurs données à caractère personnel devraient, indépendamment de la citoyenneté ou du lieu de résidence des personnes physiques, respecter leurs droits et libertés fondamentaux, en particulier le droit à la protection. données personnelles. Ce règlement vise à contribuer à la réalisation d'un espace de liberté, de sécurité et de justice et d'une union économique, au progrès économique et social, à la consolidation et à la convergence des économies au sein du marché intérieur et au bien-être des personnes physiques. . (3) La directive 95/46/CE du Parlement européen et du Conseil (4) vise à harmoniser le niveau de protection des droits et libertés fondamentaux des personnes physiques à l'égard des activités de traitement et à assurer la libre circulation des données à caractère personnel entre États membres. (4) Directive 95/46/CE du Parlement européen et du Conseil du 24 octobre 1995 relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel et à la libre circulation de ces données (JO L 281 du 23.11.1995). , p.31).
(4) Le traitement des données à caractère personnel devrait être au service des citoyens. Le droit à la protection des données personnelles n’est pas un droit absolu ; il doit être pris en compte au regard de la fonction qu'il remplit dans la société et mis en balance avec d'autres droits fondamentaux, conformément au principe de proportionnalité. Ce règlement respecte tous les droits et libertés fondamentaux et principes reconnus dans la charte tels qu'ils sont consacrés dans les traités, notamment le respect de la vie privée et familiale, du séjour et des communications, la protection des données personnelles, la liberté de pensée, de conscience et de religion, la liberté de d'expression et d'information, la liberté d'exercer une activité commerciale, le droit à un recours effectif et à un procès équitable, ainsi que la diversité culturelle, religieuse et linguistique.
(5) L'intégration économique et sociale résultant du fonctionnement du marché intérieur a conduit à une augmentation substantielle des flux transfrontaliers de données à caractère personnel. L'échange de données à caractère personnel entre acteurs publics et privés, notamment les particuliers, les associations et les entreprises, s'est intensifié dans toute l'Union. Selon le droit de l'Union, les autorités nationales des États membres sont appelées à coopérer et à échanger des données personnelles afin de pouvoir remplir leurs fonctions ou accomplir des tâches pour le compte d'une autorité d'un autre État membre.
(6) Les évolutions technologiques rapides et la mondialisation ont généré de nouveaux défis en matière de protection des données à caractère personnel. L'étendue de la collecte et de l'échange de données personnelles s'est considérablement élargie. La technologie permet aux entreprises privées comme aux autorités publiques d’utiliser les données personnelles à un niveau sans précédent dans leurs activités. De plus en plus de personnes physiques rendent publiques des informations personnelles dans le monde entier. La technologie a transformé à la fois l'économie et la vie sociale et devrait faciliter davantage la libre circulation des données à caractère personnel au sein de l'Union et leur transfert vers des pays tiers et des organisations internationales, tout en garantissant, dans le même temps, un niveau élevé de protection des données à caractère personnel.
(7) Ces évolutions nécessitent un cadre solide et plus cohérent en matière de protection des données dans l'Union, accompagné d'une application rigoureuse des règles, en tenant compte de l'importance de créer un climat de confiance qui permettra à l'économie numérique de se développer sur le marché intérieur. Les individus devraient avoir le contrôle de leurs données personnelles et la sécurité juridique et pratique des individus, des opérateurs économiques et des autorités publiques devrait être renforcée.
(8) Si le présent règlement prévoit des précisions ou des restrictions de ses règles par le droit interne, les États membres peuvent, dans la mesure où cela est nécessaire à la cohérence et pour assurer la compréhension des dispositions nationales par les personnes auxquelles elles s'appliquent, incorporer des éléments de cette réglementation dans leur droit national.
(9) Les objectifs et principes de la directive 95/46/CE restent valables, mais cela n'a pas empêché la fragmentation de la manière dont la protection des données est mise en œuvre dans l'Union, l'insécurité juridique ou la perception largement répandue dans l'opinion publique qu'il existe des risques importants pour le protection des personnes physiques, notamment en ce qui concerne les activités en ligne. Les différences entre les niveaux de protection des droits et libertés des personnes physiques, notamment du droit à la protection des données à caractère personnel, à l'égard du traitement des données à caractère personnel dans les États membres peuvent empêcher la libre circulation des données à caractère personnel dans toute l'Union. . Ces différences peuvent donc constituer un obstacle à l'exercice d'activités économiques au niveau de l'Union, elles peuvent fausser la concurrence et empêcher les autorités de remplir leurs responsabilités en vertu du droit de l'Union. Cette différence entre les niveaux de protection est due à l'existence de certaines différences concernant la transposition et l'application de la directive 95/46/CE.
(10) Afin d'assurer un niveau cohérent et élevé de protection des personnes physiques et d'éliminer les obstacles à la circulation des données à caractère personnel au sein de l'Union, le niveau de protection des droits et libertés des personnes physiques à l'égard du traitement de ces données données, elles devraient être équivalentes dans tous les États membres. L'application cohérente et homogène des règles relatives à la protection des droits et libertés fondamentaux des personnes physiques à l'égard du traitement des données à caractère personnel devrait être garantie dans toute l'Union. En ce qui concerne le traitement de données à caractère personnel visant à respecter une obligation légale, à remplir une mission qui sert un intérêt public ou qui résulte de l'exercice de l'autorité publique dont est investi l'opérateur, les États membres devraient être autorisés à maintenir ou introduire des dispositions de droit interne pour clarifier davantage l'application des règles de ce règlement. En complément de la législation générale et horizontale sur la protection des données, qui met en œuvre la directive 95/46/CE, les États membres disposent de plusieurs lois sectorielles spécifiques dans des domaines qui nécessitent des dispositions plus précises. Ce règlement donne également aux États membres une marge de manœuvre pour préciser ses règles, notamment en matière de traitement de catégories particulières de données à caractère personnel (« données sensibles »). En ce sens, ce règlement n'exclut pas le droit des États membres qui fixe les circonstances liées à des situations spécifiques de traitement, y compris en établissant avec plus de précision les conditions dans lesquelles le traitement des données personnelles est licite.
(11) La protection efficace des données à caractère personnel dans l'ensemble de l'Union nécessite non seulement la consolidation et l'établissement détaillé des droits des personnes concernées et des obligations de ceux qui traitent et décident du traitement des données à caractère personnel, mais également des pouvoirs équivalents pour
surveiller et garantir le respect des règles de protection des données personnelles et des sanctions équivalentes en cas de délits dans les États membres.
(12) L'article 16, paragraphe (2), du TFUE donne mandat au Parlement européen et au Conseil d'établir les règles relatives à la protection des personnes physiques à l'égard du traitement des données à caractère personnel, ainsi que les règles concernant la libre circulation de ces données.
(13) Afin de garantir un niveau uniforme de protection des personnes physiques dans toute l'Union et d'éviter les divergences qui empêchent la libre circulation des données au sein du marché intérieur, un règlement est nécessaire afin d'assurer la sécurité et la transparence juridiques pour les opérateurs économiques, y compris les micro-entreprises et les petites et moyennes entreprises, ainsi qu'à offrir aux personnes physiques dans tous les États membres le même niveau de droits, obligations et responsabilités juridiquement exécutoires pour les opérateurs et leurs personnes autorisées, afin d'assurer un suivi cohérent des données les traitements à caractère personnel, des sanctions équivalentes dans tous les États membres, ainsi que la coopération efficace des autorités de contrôle des différents États membres. Pour le bon fonctionnement du marché intérieur, il est nécessaire que la libre circulation des données à caractère personnel au sein de l'Union ne soit pas restreinte ou interdite pour des raisons liées à la protection des personnes physiques à l'égard du traitement des données à caractère personnel. Afin de tenir compte de la situation spécifique des micro-entreprises et des petites et moyennes entreprises, ce règlement prévoit une dérogation pour les organisations de moins de 250 salariés en matière de tenue de registres. En outre, les institutions et organes de l'Union et des États membres ainsi que leurs autorités de contrôle sont encouragés à prendre en compte les besoins spécifiques des micro-entreprises et des petites et moyennes entreprises dans l'application du présent règlement. La notion de micro-entreprises et de petites et moyennes entreprises devrait être fondée sur l'article 2 de l'annexe de la recommandation 2003/361/CE de la Commission (1). (1) Recommandation 2003/361/CE de la Commission du 6 mai 2003 sur la définition des microentreprises et des petites et moyennes entreprises [C(2003) 1422] (JO L 124 du 20.5.2003, p. 36).
(14) La protection conférée par le présent règlement devrait concerner les personnes physiques, indépendamment de leur citoyenneté ou de leur lieu de résidence, en ce qui concerne le traitement de leurs données à caractère personnel. Ce règlement ne s'applique pas aux traitements de données personnelles concernant les personnes morales et notamment les sociétés dotées de la personnalité juridique, comprenant le nom et le type de personne morale et les coordonnées de la personne morale.
(15) Afin d'éviter l'apparition d'un risque majeur de contournement, la protection des personnes physiques devrait être technologiquement neutre et ne pas dépendre des technologies utilisées. La protection des personnes physiques devrait s'appliquer au traitement des données à caractère personnel par des moyens automatisés, ainsi qu'au traitement manuel, si les données à caractère personnel sont contenues ou destinées à être contenues dans un système d'enregistrement. Les dossiers ou ensembles de dossiers, ainsi que leurs couvertures, qui ne sont pas structurés selon des critères précis ne devraient pas entrer dans le champ d'application de ce règlement.
(16) Le présent règlement ne s'applique pas aux questions de protection des droits et libertés fondamentaux ou à la libre circulation des données à caractère personnel liées à des activités qui ne relèvent pas du champ d'application du droit de l'Union, par exemple les activités liées à la sécurité nationale. Ce règlement ne s'applique pas au traitement des données personnelles par les États membres lorsqu'ils exercent des activités liées à la politique étrangère et à la sécurité commune de l'Union. (17) Règlement (CE) no. Le règlement 45/2001 du Parlement européen et du Conseil (2) s'applique au traitement des données à caractère personnel par les institutions, organes et organismes de l'Union. Règlement (CE) n° 45/2001 et les autres actes juridiques de l'Union applicables à ce traitement de données personnelles devraient être adaptés aux principes et règles établis dans le présent règlement et appliqués conformément au présent règlement. Afin d'assurer un cadre solide et cohérent en matière de protection des données dans l'Union, après l'adoption de ce règlement, le Règlement (CE) n°. 45/2001 les adaptations nécessaires, pour qu'elles puissent être appliquées conjointement avec ce règlement.
(2) Règlement (CE) no. 45/2001 du Parlement européen et du Conseil du 18 décembre 2000 concernant la protection des personnes physiques à l'égard du traitement des données à caractère personnel par les institutions et organes communautaires et la libre circulation de ces données (JO L 8 du 12.1.2001 , p.1).
(18) Le présent règlement ne s'applique pas au traitement de données à caractère personnel par une personne physique dans le cadre d'une activité exclusivement personnelle ou domestique et qui, par conséquent, n'est pas liée à une activité professionnelle ou commerciale. Les activités personnelles ou domestiques pourraient inclure la correspondance et le répertoire d'adresses ou d'activités au sein des réseaux sociaux et les activités en ligne réalisées dans le cadre de ces activités. Toutefois, ce règlement s'applique aux opérateurs ou aux personnes autorisées par les opérateurs qui fournissent les moyens de traitement des données personnelles pour de telles activités personnelles ou domestiques.
(19) La protection des personnes physiques à l'égard du traitement des données à caractère personnel par les autorités compétentes à des fins de prévention, d'enquête, de détection ou de poursuite pénale d'infractions ou d'exécution de sanctions, y compris la protection contre les menaces à la sécurité publique et leur prévention. , ainsi que la libre circulation de ces données, font l'objet d'un acte juridique spécifique de l'Union. Par conséquent, le présent règlement ne devrait pas s’appliquer aux activités de traitement menées à ces fins. Toutefois, les données à caractère personnel traitées par les autorités publiques en vertu du présent règlement, lorsqu'elles sont utilisées à ces fins, devraient être réglementées par un acte juridique plus spécifique de l'Union, à savoir la directive (UE) 2016/680 du Parlement européen et du Conseil (1). Les États membres peuvent confier aux autorités compétentes au sens de la directive (UE) 2016/680 des tâches qui ne sont pas nécessairement exécutées dans le but de prévenir, d'enquêter, de détecter ou de poursuivre des infractions ou d'exécuter des sanctions, y compris la protection contre les menaces pour la sécurité publique et les empêcher, de sorte que le traitement des données à caractère personnel à d'autres fins, dans la mesure où il relève du champ d'application du droit de l'Union, relève du champ d'application du présent règlement.
(1) Directive (UE) 2016/680 du Parlement européen et du Conseil du 27 avril 2016 relative à la protection des personnes physiques à l'égard du traitement de données à caractère personnel par les autorités compétentes à des fins de prévention, de détection, d'enquête ou de poursuite. délits ou à l'exécution de sanctions pénales ainsi qu'à la libre circulation de ces données et à l'abrogation de la décision-cadre 2008/977/JAI du Conseil (voir page 89 du présent Journal officiel).
En ce qui concerne le traitement de données à caractère personnel par ces autorités compétentes à des fins relevant du champ d'application du présent règlement, les États membres devraient pouvoir maintenir ou introduire des dispositions plus détaillées pour adapter l'application des règles du présent règlement. Ces dispositions peuvent établir plus précisément des exigences spécifiques pour le traitement des données à caractère personnel par les autorités compétentes respectives à ces autres fins, en tenant compte de la structure constitutionnelle, organisationnelle et administrative de l'État membre en question. Lorsque le traitement de données à caractère personnel par des organismes privés fait l'objet du présent règlement, celui-ci devrait prévoir la possibilité pour les États membres, sous certaines conditions, d'imposer par la loi des restrictions à certaines obligations et droits, si de telles restrictions constituent une mesure nécessaire et proportionnée. mesure dans une société démocratique visant à garantir des intérêts spécifiques importants, parmi lesquels figurent la sécurité publique et la prévention, l'enquête, la détection et la poursuite des délits ou l'exécution des peines, y compris la protection contre les menaces à la sécurité publique et leur prévention. Cela vaut par exemple pour la lutte contre le blanchiment d’argent ou pour les activités des laboratoires médico-légaux.
(20) Bien que le présent règlement s'applique, entre autres, aux activités des tribunaux et autres autorités judiciaires, le droit de l'Union ou des États membres pourrait préciser les opérations et procédures de traitement concernant le traitement des données à caractère personnel par les tribunaux et autres autorités judiciaires. . Le traitement des données à caractère personnel ne devrait pas relever de la compétence des autorités de contrôle dans le cas où les tribunaux exercent leurs pouvoirs judiciaires, afin de garantir l'indépendance du système judiciaire dans l'accomplissement de ses tâches judiciaires, y compris dans la prise de décisions. Le contrôle de ces traitements de données devrait pouvoir être confié à des organes spécifiques au sein du système judiciaire de l'État membre, qui devraient notamment veiller au respect des règles prévues par le présent règlement, sensibiliser les membres du système judiciaire sur les obligations qui leur incombent. relèvent de ce règlement et pour traiter les réclamations liées à ces traitements de données.
(21) Le présent règlement n'affecte pas l'application de la directive 2000/31/CE du Parlement européen et du Conseil (2), notamment les règles relatives à la responsabilité des prestataires de services intermédiaires prévues aux articles 12 à 15 de ladite directive. directif. La directive concernée vise à contribuer au bon fonctionnement du marché intérieur, en garantissant la libre circulation des services de la société de l'information entre les États membres.
(2) Directive 2000/31/CE du Parlement européen et du Conseil du 8 juin 2000 concernant certains aspects juridiques des services de la société de l'information, notamment du commerce électronique, sur le marché intérieur (directive sur le commerce électronique) (JO L 178 du 17.7.2000 .1, p.XNUMX).
(22) Tout traitement de données à caractère personnel dans le cadre des activités d'un bureau d'un opérateur ou d'une personne autorisée par l'opérateur dans l'Union devrait être effectué conformément au présent règlement, que le traitement lui-même ait lieu ou non au sein de l'Union. . Le siège implique l’exercice effectif et réel d’une activité dans le cadre d’accords stables. La forme juridique de tels accords, à travers une succursale ou une filiale dotée de la personnalité juridique, n'est pas déterminante à cet égard.
(23) Afin de garantir que les personnes physiques ne soient pas privées de la protection à laquelle elles ont droit en vertu du présent règlement, le traitement des données à caractère personnel des personnes concernées qui se trouvent sur le territoire de l'Union par un opérateur ou une personne autorisée par celui qui n'est pas et est basé dans l'Union devrait être soumis à ce règlement si les activités de traitement sont liées à la fourniture de biens ou de services à ces personnes concernées, qu'elles soient ou non liées à un paiement. Afin de déterminer si un tel opérateur ou une telle personne autorisée par l'opérateur propose des biens ou des services aux personnes concernées situées sur le territoire de l'Union, il convient de vérifier s'il apparaît que l'opérateur ou la personne autorisée par l'opérateur a l'intention de fournir des services aux personnes concernées provenant d'un ou plusieurs États membres de l'Union. Étant donné que le simple fait qu'il y ait accès à un site Internet de l'opérateur, de la personne autorisée par l'opérateur ou d'un intermédiaire dans l'Union, qu'une adresse e-mail et d'autres données de contact soient disponibles ou qu'une langue généralement utilisée dans le l'utilisation d'un pays tiers dans lequel l'opérateur a son siège social ne suffit pas à confirmer une telle intention, des facteurs tels que l'utilisation d'une langue ou d'une monnaie généralement utilisée dans un ou plusieurs États membres avec la possibilité de commander des biens et des services dans cette langue ou la mention de certains clients ou utilisateurs situés sur le territoire de l'Union peut conduire à conclure que l'opérateur a l'intention de proposer des biens ou des services à des personnes ciblées dans l'Union.
(24) Le traitement des données à caractère personnel des personnes concernées qui se trouvent sur le territoire de l'Union par un opérateur ou une personne autorisée par lui qui n'est pas basée dans l'Union devrait également être soumis au présent règlement s'il est lié au surveillance du comportement de ces personnes ciblées, dans la mesure où ce comportement se manifeste sur le territoire de l'Union. Afin de déterminer si une activité de traitement peut être considérée comme une « surveillance comportementale » des personnes concernées, il convient d'établir si les personnes physiques sont suivies sur Internet, y compris l'éventuelle utilisation ultérieure de certaines techniques de traitement de données personnelles qui consistent à créer un profil d'une personne physique, notamment afin de prendre des décisions la concernant ou d'analyser ou de faire des prédictions sur ses préférences, comportements et attitudes personnels.
(25) Si le droit d'un État membre s'applique en vertu du droit international public, le présent règlement devrait également s'appliquer à un opérateur qui n'est pas établi dans l'Union, mais, par exemple, dans une mission diplomatique ou dans un bureau consulaire d'un État membre. . (26) Les principes de protection des données devraient s'appliquer à toute information relative à une personne physique identifiée ou identifiable. Les données personnelles pseudonymisées, qui pourraient être attribuées à une personne physique grâce à l'utilisation d'informations supplémentaires, doivent être considérées comme des informations relatives à une personne physique identifiable. Afin de déterminer si une personne physique est identifiable, il convient de prendre en compte, directement ou indirectement, tous les moyens, tels que l'individualisation, que le responsable du traitement ou une autre personne est raisonnablement susceptible d'utiliser à des fins d'identification. . Afin de déterminer s'il est raisonnablement probable que des moyens d'identification de la personne physique seront utilisés, il convient de prendre en compte
en tenant compte de tous les facteurs objectifs, tels que les coûts et le délai nécessaire à l'identification, en tenant compte à la fois de la technologie disponible au moment de la transformation et de l'évolution technologique. Les principes de protection des données ne devraient donc pas s'appliquer aux informations anonymes, c'est-à-dire aux informations qui ne sont pas liées à une personne physique identifiée ou identifiable ou aux données personnelles anonymisées de sorte que la personne concernée n'est pas ou plus identifiable. Par conséquent, ce règlement ne s’applique pas au traitement de ces informations anonymes, y compris si elles sont utilisées à des fins statistiques ou de recherche. (27) Le présent règlement ne s'applique pas aux données à caractère personnel relatives aux personnes décédées. Les États membres peuvent prévoir des règles concernant le traitement des données à caractère personnel relatives aux personnes décédées.
(28) L'application de la pseudonymisation des données à caractère personnel peut réduire les risques pour les personnes concernées et peut aider les opérateurs et les personnes mandatées par eux à remplir leurs obligations en matière de protection des données. L'introduction explicite de la notion de « pseudonymisation » dans ce règlement n'a pas pour but d'empêcher d'autres mesures possibles en matière de protection des données.
(29) Afin d'inciter à l'application de la pseudonymisation lors du traitement de données à caractère personnel, des mesures de pseudonymisation devraient être possibles, tout en permettant une analyse générale, au sein du même opérateur lorsque celui-ci a pris les mesures techniques et organisationnelles nécessaires pour garantir que le présent règlement est mise en œuvre en ce qui concerne le traitement des données concerné et que les informations supplémentaires pour l'attribution de données personnelles à une personne concernée spécifique sont conservées séparément. L'opérateur qui traite les données à caractère personnel devrait indiquer les personnes autorisées au sein du même opérateur (30) Les personnes physiques peuvent être associées à des identifiants en ligne fournis par leurs appareils, applications, outils et protocoles, tels que des adresses IP, des identifiants de cookies ou d'autres identifiants tels que. étiquettes d'identification par radiofréquence. Ils peuvent laisser des traces qui, notamment lorsqu'elles sont combinées avec des identifiants uniques et d'autres informations reçues par les serveurs, peuvent être utilisées pour créer des profils de personnes physiques et les identifier.
(31) Les autorités publiques auxquelles les données à caractère personnel sont divulguées conformément à une obligation légale afin d'exercer leur fonction officielle, telles que les autorités fiscales et douanières, les unités d'enquête financière, les autorités administratives indépendantes ou les autorités des marchés financiers chargées de réglementer et de surveiller les les marchés de valeurs mobilières, ne doivent pas être considérés comme des destinataires s'ils reçoivent des données personnelles nécessaires à la réalisation d'une certaine enquête d'intérêt général, conformément au droit de l'Union ou à celui des États membres. Les demandes de divulgation envoyées par les autorités publiques doivent toujours être présentées par écrit, motivées et occasionnelles et ne doivent pas faire référence à un système d'enregistrement dans son intégralité ni conduire à l'interconnexion de systèmes d'enregistrement. Le traitement des données personnelles par les autorités publiques compétentes doit être conforme aux règles applicables en matière de protection des données conformément aux finalités du traitement.
(32) Le consentement devrait être accordé par un acte sans équivoque qui constitue une manifestation libre, spécifique, consciente et claire du consentement de la personne concernée au traitement de ses données à caractère personnel, telle qu'une déclaration faite par écrit, y compris sous forme électronique ou verbale. . Cela pourrait inclure le fait de cocher une case lorsque la personne visite un site Web, de choisir des paramètres techniques pour les services de la société de l'information ou toute autre déclaration ou action indiquant clairement dans ce contexte l'acceptation par la personne concernée du traitement proposé de ses données personnelles. Ainsi, l’absence de réponse, les cases pré-cochées ou l’absence d’action ne doivent pas constituer un consentement. Le consentement devrait couvrir toutes les activités de traitement effectuées dans le même but ou pour les mêmes finalités. Si le traitement des données est effectué à plusieurs fins, le consentement doit être donné pour toutes les finalités du traitement. Si le consentement de la personne concernée doit être accordé à la suite d'une demande envoyée par voie électronique, ladite demande doit être claire et concise et ne pas perturber inutilement l'utilisation du service pour lequel le consentement est accordé.
(33) Il est souvent impossible, au moment de la collecte de données à caractère personnel, d'identifier pleinement la finalité du traitement des données à des fins de recherche scientifique. Pour cette raison, les personnes concernées
ils devraient être autorisés à exprimer leur consentement pour certains domaines de la recherche scientifique lorsque les normes éthiques reconnues pour la recherche scientifique sont respectées. Les personnes concernées ne devraient avoir la possibilité d'exprimer leur consentement que pour certains domaines de recherche ou parties de projets de recherche, dans la mesure permise par la finalité prévue.
(34) Les données génétiques devraient être définies comme des données à caractère personnel relatives aux caractéristiques génétiques héritées ou acquises d'une personne physique, résultant d'une analyse d'un échantillon de matériel biologique de la personne physique en question, notamment d'une analyse chromosomique, d'une analyse d'acide désoxyribonucléique (ADN) ou d'acide ribonucléique (ARN) ou d'une analyse de tout autre élément permettant d'obtenir une information équivalente.
(35) Les données à caractère personnel sur la santé devraient inclure toutes les données liées à la santé de la personne concernée qui divulguent des informations sur sa santé physique ou mentale passée, présente ou future. Il s'agit notamment des informations sur la personne physique collectées dans le cadre de son inscription aux services d'assistance médicale ou dans le cadre de la fourniture des services respectifs à la personne physique en question, comme mentionné dans la directive 2011/24/UE du Parlement européen et du Conseil (1); un numéro, un symbole ou un signe distinctif attribué à une personne physique pour son identification singulière à des fins médicales ; les informations résultant du test ou de l'examen d'une partie du corps ou d'une substance corporelle, y compris les données génétiques et les échantillons de matériel biologique ; ainsi que toute information concernant, par exemple, une maladie, un handicap, un risque de maladie, des antécédents médicaux, un traitement clinique ou un état physiologique ou biomédical de la personne concernée, quelle qu'en soit la source, comme un médecin ou autre personnel médical, un hôpital , un dispositif médical ou un test de diagnostic in vitro.
(1) Directive 2011/24/UE du Parlement européen et du Conseil du 9 mars 2011 relative à l'application des droits des patients dans le cadre des soins médicaux transfrontaliers (JO L 88 du 4.4.2011, p. 45). (36) Le siège principal d'un opérateur dans l'Union devrait être le lieu où est située son administration centrale dans l'Union, à moins que les décisions concernant les finalités et les moyens du traitement des données à caractère personnel ne soient prises dans un autre siège de l'opérateur dans l'Union. Dans ce cas, ce dernier doit être considéré comme l’établissement principal. Le siège principal d'un opérateur dans l'Union devrait être déterminé selon des critères objectifs et devrait impliquer l'exercice effectif et réel d'activités de gestion qui déterminent les principales décisions concernant les finalités et les moyens du traitement dans le cadre d'accords stables. Ce critère ne devrait pas dépendre du traitement des données personnelles en ce lieu. La présence et l'utilisation de moyens techniques et de technologies ou activités de traitement de données personnelles ne constituent pas un établissement principal et ne constituent donc pas le critère déterminant à cet égard. Le siège principal de la personne habilitée par l'opérateur devrait être le lieu où se trouve son administration centrale dans l'Union ou, s'il ne dispose pas d'une administration centrale dans l'Union, le lieu où les principales activités de traitement sont exercées dans l'Union. . Dans les cas impliquant à la fois l'opérateur et la personne autorisée par l'opérateur, l'autorité de contrôle principale compétente devrait rester l'autorité de contrôle de l'État membre dans lequel l'opérateur a son principal établissement, mais l'autorité de contrôle de la personne autorisée par l'opérateur doit être considérée comme une autorité de contrôle ciblée et cette autorité de contrôle doit participer à la procédure de coopération prévue par le présent règlement. En tout état de cause, les autorités de contrôle de l'État membre ou des États membres dans lesquels la personne mandatée par l'opérateur possède un ou plusieurs bureaux ne devraient pas être considérées comme les autorités de contrôle concernées si le projet de décision ne fait référence qu'à l'opérateur. Si le traitement est effectué par un groupe de sociétés, le siège principal de la société exerçant le contrôle doit être considéré comme le siège principal du groupe de sociétés, à moins que les finalités et les moyens du traitement ne soient établis par une autre société.
(37) Un groupe d'entreprises devrait comprendre une entreprise qui exerce un contrôle et les entreprises qu'elle contrôle, au sein duquel l'entreprise qui exerce le contrôle devrait être l'entreprise qui peut exercer une influence dominante sur les autres entreprises, par exemple en raison de sa propriété, la participation financière ou des règles qui la réglementent ou de la compétence pour mettre en œuvre les règles relatives à la protection des données personnelles. Une entreprise qui
contrôle le traitement des données personnelles dans ses sociétés affiliées doit être considéré, avec ces dernières, comme un « groupe de sociétés ».
(38) Les enfants ont besoin d'une protection spécifique de leurs données personnelles, car ils peuvent être moins conscients des risques, des conséquences, des garanties en question et de leurs droits concernant le traitement des données personnelles. Cette protection spécifique devrait s'appliquer notamment à l'utilisation de données personnelles d'enfants à des fins de marketing ou pour créer des profils de personnalité ou d'utilisateur et à la collecte de données personnelles d'enfants lors de l'utilisation de services proposés directement aux enfants. Le consentement du titulaire de la responsabilité parentale ne devrait pas être nécessaire dans le cadre de services de prévention ou de conseil proposés directement aux enfants.
(39) Tout traitement de données à caractère personnel devrait être légal et équitable. Il devrait être transparent pour les personnes physiques que les données personnelles les concernant sont collectées, utilisées, consultées ou autrement traitées et dans quelle mesure ces données personnelles sont ou seront traitées. Le principe de transparence prévoit que toutes les informations et communications liées au traitement des données personnelles respectives soient facilement accessibles et faciles à comprendre et qu'un langage simple et clair soit utilisé. Ce principe vise notamment à informer les personnes concernées sur l'identité de l'opérateur et les finalités du traitement, ainsi qu'à fournir des informations complémentaires, afin d'assurer un traitement loyal et transparent à l'égard des personnes physiques concernées et leur droit d'obtenir confirmation et communication des données personnelles les concernant qui font l'objet d'un traitement. Les individus doivent être informés des risques, des règles, des garanties et des droits concernant le traitement des données personnelles et de la manière d'exercer leurs droits relatifs au traitement. En particulier, les finalités spécifiques pour lesquelles les données personnelles sont traitées doivent être explicites et légitimes et être déterminées au moment de la collecte des données respectives. Les données personnelles doivent être adéquates, pertinentes et limitées à ce qui est nécessaire aux fins pour lesquelles elles sont traitées. Cela nécessite notamment de veiller à ce que la durée de conservation des données personnelles soit strictement limitée au minimum. Les données personnelles ne doivent être traitées que si la finalité du traitement ne peut raisonnablement être atteinte par d'autres moyens. Afin de garantir que les données personnelles ne soient pas conservées plus longtemps que nécessaire, l'opérateur doit fixer des délais de suppression ou de révision périodique. Toutes les mesures raisonnables doivent être prises pour garantir que les données personnelles inexactes soient rectifiées ou supprimées. Les données personnelles doivent être traitées de manière à garantir de manière adéquate leur sécurité et leur confidentialité, notamment dans le but d'empêcher tout accès non autorisé à celles-ci ou toute utilisation non autorisée des données personnelles et de l'équipement utilisé pour le traitement.
(40) Pour que le traitement des données à caractère personnel soit licite, il doit être effectué sur la base du consentement de la personne concernée ou sur la base d'une autre raison légitime, prévue par la loi, soit dans le présent règlement, soit dans un autre acte de la loi. du droit de l'Union ou du droit interne, tel que prévu dans le présent règlement, y compris la nécessité de respecter les obligations légales auxquelles l'opérateur est soumis ou la nécessité d'exécuter un contrat auquel la personne concernée est partie ou de passer par les étapes précédant la conclusion d'un contrat, à la demande de la personne concernée.
(41) Chaque fois que le présent règlement fait référence à une base juridique ou à une mesure législative, cela ne nécessite pas nécessairement un acte législatif adopté par un parlement, sans préjudice des exigences découlant de l'ordre constitutionnel de l'État membre en question. Toutefois, une telle base juridique ou une telle mesure législative devrait être claire et précise, et son application devrait être prévisible pour les personnes concernées, conformément à la jurisprudence de la Cour de justice de l'Union européenne ("Cour de Justice ") et la Cour européenne des droits de l'homme.
(42) Si le traitement est fondé sur le consentement de la personne concernée, l'opérateur devrait être en mesure de démontrer que la personne concernée a donné son consentement pour le traitement. En particulier, dans le cadre d'une déclaration écrite concernant un autre sujet, des garanties devraient garantir que la personne concernée est consciente du fait qu'elle a donné son consentement et dans quelle mesure elle l'a fait. Conformément à la directive 93/13/CEE du Conseil (1), une déclaration de consentement formulée au préalable par l'opérateur, sous une forme intelligible, doit être fournie.
et facilement accessible, dans un langage clair et simple, et cette déclaration ne doit pas contenir de clauses abusives. Pour que l'octroi du consentement se fasse en connaissance de cause, la personne concernée doit connaître au moins l'identité de l'opérateur et les finalités du traitement pour lequel les données personnelles sont destinées. Le consentement ne doit pas être considéré comme librement donné si la personne concernée n'a pas réellement la liberté de choix ou n'est pas en mesure de refuser ou de retirer son consentement sans subir de préjudice.
(1) Directive 93/13/CEE du Conseil du 5 avril 1993 concernant les clauses abusives dans les contrats de consommation (JO L 95 du 21.4.1993, p. 29).
(43) Afin de garantir qu'il a été librement accordé, le consentement ne devrait pas constituer une base juridique valable pour le traitement des données à caractère personnel dans le cas particulier où il existe un déséquilibre évident entre la personne concernée et l'opérateur, notamment dans le cas de l'opérateur est une autorité publique, ce qui rend improbable le libre consentement dans toutes les circonstances liées à cette situation particulière. Le consentement est considéré comme n'étant pas accordé librement s'il ne permet pas d'accorder un consentement distinct pour les différents traitements de données à caractère personnel, bien que cela soit approprié dans le cas particulier, ou si l'exécution d'un contrat, y compris la fourniture d'un service, est conditionné au consentement, même si le consentement en question n'est pas nécessaire à l'exécution du contrat.
(44) Le traitement devrait être considéré comme légal s'il est nécessaire dans le cadre d'un contrat ou pour conclure un contrat.
(45) Si le traitement est effectué conformément à une obligation légale de l'opérateur ou si le traitement est nécessaire à l'exécution d'une mission qui sert un intérêt public ou relève de l'exercice de l'autorité publique, le traitement devrait avoir une motifs en droit de l’Union ou en droit national. Cette réglementation n'exige pas l'existence d'une loi spécifique pour chaque traitement individuel. Une seule loi peut suffire pour fonder plusieurs traitements effectués conformément à une obligation légale de l'opérateur ou si le traitement est nécessaire à l'exécution d'une mission qui sert un intérêt public ou relève de l'exercice de l'autorité publique. . En outre, la finalité du traitement devrait être établie dans le droit de l’Union ou dans le droit national. En outre, le droit correspondant pourrait préciser les conditions générales de ce règlement qui réglementent la licéité du traitement des données personnelles, déterminer les spécifications pour l'établissement de l'opérateur, le type de données personnelles faisant l'objet du traitement, les personnes concernées, les entités auxquelles les données personnelles peuvent être divulguées, les limitations dépendant de la finalité, de la durée de conservation et d'autres mesures visant à garantir un traitement légal et équitable. Il convient également de préciser dans le droit de l'Union ou dans le droit national si l'opérateur qui exécute une mission qui sert l'intérêt public ou qui relève de l'exercice de l'autorité publique doit être une autorité publique ou une autre personne physique ou morale de droit public ou, lorsque des raisons le justifient. d'intérêt public le justifient, y compris à des fins médicales, telles que la santé publique et la protection sociale, ainsi que la gestion des services d'assistance médicale, par le droit privé, comme une association professionnelle.
(46) Le traitement de données à caractère personnel devrait également être considéré comme légal s'il est nécessaire pour assurer la protection d'un intérêt essentiel à la vie de la personne concernée ou à la vie d'une autre personne physique. Le traitement de données à caractère personnel fondé sur les intérêts vitaux d'une autre personne physique ne devrait être effectué que si le traitement ne peut manifestement pas être fondé sur une autre base juridique. Certains types de traitement peuvent servir à la fois des raisons importantes d'intérêt public et des intérêts vitaux de la personne concernée, par exemple si le traitement est nécessaire à des fins humanitaires, notamment pour surveiller une épidémie et sa propagation ou dans des situations d'urgence humanitaire, notamment en situations de catastrophes naturelles ou d’origine humaine.
(47) Les intérêts légitimes d'un opérateur, y compris ceux d'un opérateur auquel des données à caractère personnel peuvent être divulguées ou d'un tiers, peuvent constituer une base juridique pour le traitement, à condition que les intérêts ou les libertés et droits fondamentaux de la personne ne prévaloir ciblé, en prenant
en tenant compte des attentes raisonnables des personnes concernées en fonction de leur relation avec l'opérateur. Cet intérêt légitime pourrait exister, par exemple, lorsqu'il existe une relation pertinente et appropriée entre la personne concernée et l'opérateur, par exemple lorsque la personne concernée est client de l'opérateur ou est à son service. En tout état de cause, l’existence d’un intérêt légitime nécessiterait une évaluation minutieuse, qui établirait notamment si une personne concernée peut raisonnablement prévoir, au moment et dans le contexte de la collecte de données personnelles, la possibilité d’un traitement à cette fin. Les intérêts et droits fondamentaux de la personne concernée pourraient notamment prévaloir sur l'intérêt du responsable du traitement lorsque les données à caractère personnel sont traitées dans des circonstances dans lesquelles les personnes concernées ne s'attendent pas raisonnablement à un traitement ultérieur. Étant donné que le législateur doit fournir la base juridique pour le traitement des données à caractère personnel par les autorités publiques, la base juridique correspondante ne devrait pas s'appliquer au traitement par les autorités publiques dans l'exécution de leurs missions. Le traitement des données personnelles strictement nécessaire à la lutte contre la fraude constitue également un intérêt légitime de l'opérateur de données concerné. Le traitement des données personnelles destiné au marketing direct peut être considéré comme étant effectué dans un intérêt légitime.
(48) Les opérateurs qui font partie d'un groupe de sociétés ou d'institutions affiliées à un organe central peuvent avoir un intérêt légitime à transmettre des données à caractère personnel au sein du groupe de sociétés à des fins administratives internes, y compris aux fins du traitement des données à caractère personnel des clients ou employés. Les principes généraux du transfert de données personnelles, au sein d'un groupe d'entreprises, vers une entreprise située dans un pays tiers restent inchangés.
(49) Le traitement des données à caractère personnel dans la mesure strictement nécessaire et proportionné afin d'assurer la sécurité des réseaux et des informations, à savoir la capacité d'un réseau ou d'un système d'information à faire face, avec un certain niveau de confiance, à des événements ou actions accidentels. illégaux ou malveillants qui compromettent la disponibilité, l'authenticité, l'intégrité et la confidentialité des données personnelles stockées ou transmises, ainsi que la sécurité des services associés proposés par ces réseaux et systèmes, ou accessible par leur intermédiaire, par les pouvoirs publics, les équipes d'intervention en cas d'urgence informatique, les équipes d'intervention en cas d'incidents affectant la sécurité informatique, les fournisseurs de réseaux et de services de communications électroniques, ainsi que par les fournisseurs de services et technologies de sécurité, constitue un intérêt légitime de l’opérateur de données concerné. Cela pourrait inclure, par exemple, la prévention de l'accès non autorisé aux réseaux de communications électroniques et la diffusion de codes malveillants et l'arrêt des attaques par « déni de service », ainsi que la prévention des dommages aux ordinateurs et aux systèmes de communications électroniques.
(50) Le traitement de données à caractère personnel à des fins autres que celles pour lesquelles les données à caractère personnel ont été initialement collectées ne devrait être autorisé que lorsque le traitement est compatible avec les finalités respectives pour lesquelles les données à caractère personnel ont été initialement collectées. Dans ce cas, une base juridique distincte de celle sur la base de laquelle la collecte de données personnelles a été autorisée n'est pas nécessaire. Si le traitement est nécessaire à l'exécution d'une mission qui sert un intérêt public ou qui résulte de l'exercice de l'autorité publique dont est investi l'opérateur, le droit de l'Union ou le droit interne peut établir et préciser les tâches et finalités pour lesquelles le traitement ultérieur doit être considérée comme compatible et légale. Les traitements ultérieurs à des fins archivistiques dans l'intérêt public, à des fins de recherche scientifique ou historique ou à des fins statistiques doivent être considérés comme représentant des traitements licites compatibles. La base juridique prévue dans le droit de l'Union ou dans le droit national pour le traitement des données à caractère personnel peut également constituer une base juridique pour un traitement ultérieur. Afin de déterminer si la finalité du traitement ultérieur est compatible avec la finalité pour laquelle les données personnelles ont été initialement collectées, l'opérateur, après avoir rempli toutes les exigences concernant la licéité du traitement initial, doit prendre en compte, entre autres : tout lien entre ces finalités et les finalités du traitement ultérieur envisagé, le contexte dans lequel les données personnelles ont été collectées, en particulier les attentes raisonnables des personnes concernées, fondées sur leur relation avec l'opérateur, concernant l'utilisation ultérieure des données, la nature des données personnelles, des conséquences du traitement ultérieur
attendus des personnes concernées, ainsi que l'existence des garanties correspondantes tant dans le cadre des opérations de transformation initiale que dans le cadre des opérations de transformation ultérieures attendues.
Si la personne concernée a donné son consentement ou si le traitement est fondé sur le droit de l'Union ou le droit national, ce qui constitue une mesure nécessaire et proportionnée dans une société démocratique pour protéger, en particulier, des objectifs importants d'intérêt public général, l'opérateur devrait avoir la possibilité poursuivre le traitement des données personnelles, quelle que soit la compatibilité des finalités. Dans tous les cas, l'application des principes établis par le présent règlement et, en particulier, l'information de la personne concernée concernant ces autres finalités et ses droits, y compris le droit d'opposition, devraient être garanties. L'indication d'éventuels délits ou menaces pour la sécurité publique par l'opérateur et la transmission à une autorité compétente de données personnelles pertinentes dans des cas individuels ou dans plusieurs cas liés au même délit ou aux mêmes menaces pour la sécurité publique devraient être considérées comme dans le intérêt légitime poursuivi par l’opérateur. Toutefois, une telle transmission dans l'intérêt légitime de l'opérateur ou le traitement ultérieur de données personnelles devraient être interdits si le traitement n'est pas compatible avec une obligation légale, professionnelle ou autre de confidentialité.
(51) Les données à caractère personnel qui sont, par nature, particulièrement sensibles au regard des droits et libertés fondamentaux nécessitent une protection spécifique, car le contexte de leur traitement pourrait générer des risques considérables pour les droits et libertés fondamentaux. Ces données personnelles doivent inclure les données personnelles révélant l'origine raciale ou ethnique, l'utilisation du terme « origine raciale » dans ce règlement n'impliquant pas une acceptation par l'Union des théories visant à établir l'existence de races humaines distinctes. Le traitement des photographies ne doit pas être systématiquement considéré comme un traitement de catégories particulières de données personnelles, car les photographies relèvent de la définition des données biométriques uniquement dans les cas où elles sont traitées par des moyens techniques spécifiques permettant l'identification ou l'authentification unique d'une personne physique. . Ces données personnelles ne doivent pas être traitées, sauf si le traitement est autorisé dans des cas spécifiques prévus par le présent règlement, en tenant compte du fait que la législation des États membres peut prévoir des dispositions spécifiques en matière de protection des données afin d'adapter l'application des règles de présent règlement afin de respecter une obligation légale ou d'accomplir une mission qui sert un intérêt public ou qui résulte de l'exercice de la puissance publique dont l'opérateur est investi. Outre les exigences spécifiques à un tel traitement, les principes généraux et autres règles prévus par le présent règlement devraient s'appliquer, notamment en ce qui concerne les conditions d'un traitement légal. Des dérogations à l'interdiction générale de traiter ces catégories particulières de données à caractère personnel devraient être explicitement prévues, notamment lorsque la personne concernée donne son consentement explicite ou en ce qui concerne des besoins spécifiques, notamment lorsque le traitement est effectué dans le cadre d'activités légitimes par certains les associations ou fondations dont le but est de permettre l’exercice des libertés fondamentales.
(52) Des dérogations à l'interdiction concernant le traitement de catégories particulières de données à caractère personnel devraient également être autorisées si le droit de l'Union ou le droit national le prévoit et devraient être soumises à des garanties adéquates, afin que les données à caractère personnel et les autres droits fondamentaux soient protégés, lorsque cela est justifié pour des raisons d'intérêt public, notamment dans le cas du traitement de données à caractère personnel dans le domaine du droit du travail, de la protection sociale, y compris les retraites, ainsi qu'à des fins de sécurité, de surveillance et d'alerte sanitaire, pour la prévention ou le contrôle des maladies transmissibles et d'autres menaces graves pour la santé. Cette dérogation peut être accordée à des fins médicales, y compris la santé publique et la gestion des services d'assistance médicale, notamment afin de garantir la qualité et la rentabilité des procédures utilisées pour résoudre les demandes de prestations et de services au sein du système d'assurance maladie, ou pour à des fins d'archivage dans l'intérêt public, à des fins de recherche scientifique ou historique ou à des fins statistiques. En outre, le traitement de ces données à caractère personnel devrait être autorisé, par dérogation, lorsqu'il est nécessaire à la constatation, à l'exercice ou à la défense d'un droit en justice, qu'il ait lieu ou non dans un délai raisonnable.
procédure devant un tribunal ou dans le cadre d’une procédure administrative ou extrajudiciaire.
(53) Des catégories particulières de données à caractère personnel qui nécessitent un niveau de protection plus élevé ne devraient être traitées à des fins liées à la santé que lorsque cela est nécessaire pour atteindre ces finalités dans l'intérêt des personnes physiques et de la société en général, notamment dans le contexte de la gestion des données à caractère personnel. les services et systèmes de santé ou d'assistance sociale, y compris le traitement de ces données par les autorités de gestion et par les autorités centrales nationales dans le domaine de la santé aux fins du contrôle de la qualité, de la fourniture d'informations de gestion et de la surveillance générale du système de santé ou système d'assistance sociale aux niveaux national et local, ainsi que dans le cadre d'assurer la continuité de l'assistance médicale ou sociale et de l'assistance médicale transfrontalière ou à des fins de sécurité, de surveillance et d'alerte sanitaire ou à des fins d'archivage dans l'intérêt public, à des fins scientifiques ou à des fins de recherche historique ou à des fins statistiques fondées sur le droit de l'Union ou le droit interne, qui doivent poursuivre un objectif d'intérêt public, ainsi que dans le cas d'études réalisées dans l'intérêt public dans le domaine de la santé publique. Par conséquent, le présent règlement devrait prévoir des conditions harmonisées pour le traitement de catégories particulières de données à caractère personnel sur la santé, eu égard à des besoins spécifiques, en particulier lorsque le traitement de ces données est effectué à certaines fins liées à la santé par des personnes soumises à un droit légal. obligation de garder le secret professionnel. Le droit de l'Union ou le droit national devraient prévoir des mesures spécifiques et appropriées pour protéger les droits fondamentaux et les données à caractère personnel des personnes physiques. Les États membres devraient pouvoir maintenir ou introduire des conditions supplémentaires, y compris des restrictions, concernant le traitement des données génétiques, des données biométriques ou des données de santé. Toutefois, cela ne devrait pas empêcher la libre circulation des données à caractère personnel au sein de l’Union lorsque ces conditions s’appliquent au traitement transfrontalier de ces données.
(54) Le traitement de catégories particulières de données à caractère personnel peut être nécessaire pour des raisons d'intérêt public dans les domaines de la santé publique, sans le consentement de la personne concernée. Un tel traitement devrait être conditionné par des mesures appropriées et spécifiques destinées à protéger les droits et libertés des personnes physiques. Dans ce contexte, la notion de « santé publique » doit être interprétée telle que définie dans le Règlement (CE) n° 1338/2008 du Parlement européen et du Conseil (1), à savoir tous les éléments liés à la santé et notamment à l'état de santé, y compris la morbidité ou le handicap, les facteurs déterminants qui ont un effet sur l'état de santé, les besoins en le domaine de l'assistance médicale, les ressources allouées à l'assistance médicale, à la fourniture de l'assistance médicale et à la garantie de l'accès universel à celle-ci, ainsi que les dépenses et sources de financement dans le domaine de la santé et les causes de mortalité. Ce traitement de données de santé pour des raisons d'intérêt public ne doit pas conduire au traitement de ces données à d'autres fins par des tiers, tels que des employeurs ou des compagnies d'assurance et des banques.
(1) Règlement (CE) no. 1338/2008 du Parlement européen et du Conseil du 16 décembre 2008 concernant les statistiques communautaires relatives à la santé publique, ainsi qu'à la santé et à la sécurité au travail (JO L 354 du 31.12.2008, p. 70).
(55) En outre, le traitement des données à caractère personnel par les autorités publiques, afin d'atteindre les objectifs prévus par le droit constitutionnel ou le droit international public, par les associations religieuses officiellement reconnues est effectué pour des raisons d'intérêt public.
(56) Si, lors des activités électorales, le fonctionnement du système démocratique exige, dans un État membre, que les partis politiques collectent des données à caractère personnel concernant les opinions politiques des individus, le traitement de ces données peut être autorisé pour des raisons d'intérêt public, à condition que les garanties appropriées soient fournies.
(57) Si les données à caractère personnel traitées par un opérateur ne lui permettent pas d'identifier une personne physique, l'opérateur de données ne devrait pas avoir l'obligation d'obtenir des informations supplémentaires afin d'identifier la personne concernée, dans le seul but de se conformer à l'une des les dispositions du présent règlement. Toutefois, l'opérateur ne doit pas refuser d'accepter les informations supplémentaires fournies par la personne concernée afin de soutenir l'exercice de ses droits. L'identification devrait inclure l'identification numérique d'une personne concernée, par exemple au moyen de mécanismes de
une authentification telle que les mêmes informations d'identification utilisées par la personne concernée pour accéder aux services en ligne proposés par l'opérateur de données.
(58) Le principe de transparence exige que toute information adressée au public ou à la personne concernée soit concise, facilement accessible et facile à comprendre et que soit utilisé un langage simple et clair, ainsi qu'une visualisation, le cas échéant. Ces informations pourraient être fournies sous forme électronique, par exemple lorsqu'elles sont adressées au public, via un site Web. Ceci est particulièrement important dans les situations où, en raison de la multitude d'acteurs et de la complexité, d'un point de vue technologique, de la pratique, il est difficile pour la personne concernée de savoir et de comprendre si les données personnelles la concernant sont collectées, par qui et dans quel but, comme dans le cas de la publicité en ligne. Les enfants nécessitant une protection spécifique, toute information et toute communication, si le traitement est destiné à un enfant, doit être exprimée dans un langage simple et clair, afin que l'enfant puisse facilement la comprendre.
(59) Des modalités devraient être prévues pour faciliter l'exercice par la personne concernée des droits qui lui sont conférés par le présent règlement, y compris les mécanismes par lesquels elle peut demander et, si nécessaire, obtenir, notamment gratuitement, l'accès à ses données personnelles. données, ainsi que leur rectification ou leur suppression, et l'exercice du droit d'opposition. L'opérateur devrait également proposer des moyens de soumettre des demandes par voie électronique, en particulier si les données personnelles sont traitées par des moyens électroniques. L'opérateur devrait avoir l'obligation de répondre aux demandes des personnes concernées dans les plus brefs délais et au plus tard dans un délai d'un mois et, s'il n'entend pas donner suite à ces demandes, de motiver son refus (60). ) Conformément aux principes de traitement loyal et en toute transparence, la personne concernée est informée de l'existence d'un traitement et de ses finalités. L'opérateur doit fournir à la personne concernée toute information supplémentaire nécessaire pour garantir un traitement équitable et transparent, en tenant compte des circonstances spécifiques et du contexte dans lequel les données personnelles sont traitées. En outre, la personne concernée doit être informée de la création de profils ainsi que de ses conséquences. Lorsque des données personnelles sont collectées auprès de la personne concernée, celle-ci doit également être informée si elle a l'obligation de fournir des données personnelles et quelles sont les conséquences en cas de refus. Ces informations peuvent être fournies en combinaison avec des icônes standardisées pour fournir de manière facilement visible, intelligible et clairement lisible un aperçu significatif du traitement envisagé. Si les icônes sont présentées sous format électronique, elles doivent pouvoir être lues automatiquement.
(61) Les informations relatives au traitement des données à caractère personnel concernant la personne concernée devraient lui être fournies au moment de la collecte auprès de la personne concernée ou, si les données à caractère personnel sont obtenues auprès d'une autre source, dans un délai raisonnable, en fonction de la circonstances de l'affaire. Si les données personnelles peuvent être légitimement divulguées à un autre destinataire, la personne concernée doit être informée lorsque les données personnelles sont divulguées pour la première fois au destinataire. Si l'opérateur a l'intention de traiter les données personnelles dans un but autre que celui pour lequel elles ont été collectées, l'opérateur doit fournir à la personne concernée, avant ce traitement ultérieur, des informations sur la finalité secondaire respective et d'autres informations nécessaires. Si l'origine des données personnelles n'a pas pu être communiquée à la personne concernée parce que différentes sources ont été utilisées, des informations générales doivent être fournies. (62) Toutefois, il n'est pas nécessaire d'imposer l'obligation d'information si la personne concernée dispose déjà de ces informations, si l'enregistrement ou la divulgation de données à caractère personnel est expressément prévu par la loi ou si l'information de la personne concernée s'avère être impossible ou nécessiterait des efforts disproportionnés. Cela pourrait notamment être le cas lorsque le traitement est effectué à des fins archivistiques dans l'intérêt public, à des fins de recherche scientifique ou historique ou à des fins statistiques. À cet égard, le nombre de personnes concernées, l'ancienneté des données et les garanties appropriées adoptées devraient être pris en compte.
(63) Une personne concernée devrait avoir le droit d'accéder aux données personnelles collectées la concernant et devrait exercer ce droit facilement et à des intervalles raisonnables, afin d'être informée du traitement et de vérifier sa légalité. Cela inclut le droit des personnes concernées d'avoir accès à leurs données de santé, par exemple aux données de leur dossier.
dossiers médicaux contenant des informations telles que des diagnostics, des résultats d'examens, des évaluations des médecins traitants et tout traitement ou intervention effectué. Toute personne concernée devrait donc avoir le droit de connaître et d'être informée notamment des finalités pour lesquelles les données sont traitées, si possible de la durée pour laquelle les données personnelles sont traitées, des destinataires des données personnelles, de la logique du traitement automatique traitement de données personnelles et, au moins s'il est basé sur la création de profils, les conséquences de ce traitement. Si cela est possible, le responsable du traitement devrait être en mesure de fournir un accès à distance à un système sécurisé, ce qui donnerait à la personne concernée un accès direct à ses données personnelles. Ce droit ne doit pas porter atteinte aux droits ou libertés d'autrui, notamment au secret des affaires ou à la propriété intellectuelle et notamment aux droits d'auteur qui assurent la protection des logiciels. Toutefois, les considérations ci-dessus ne devraient pas conduire au refus de fournir toutes les informations à la personne concernée. Lorsque l'opérateur traite un volume important d'informations concernant la personne concernée, il devrait pouvoir demander que, avant que les informations ne soient fournies, la personne concernée précise les informations ou les activités de traitement auxquelles sa demande se réfère. (64) L'opérateur devrait prendre toutes les mesures raisonnables pour vérifier l'identité d'une personne concernée demandant l'accès aux données, en particulier dans le contexte des services en ligne et des identifiants en ligne. Un opérateur ne doit pas conserver de données personnelles dans le seul but de pouvoir répondre à d'éventuelles demandes.
(65) Une personne concernée devrait avoir le droit à la rectification des données personnelles la concernant et le "droit à l'oubli", si la conservation de ces données viole le présent règlement ou le droit de l'Union ou le droit interne dont relève l'opérateur. En particulier, les personnes concernées devraient avoir le droit de faire supprimer et de ne plus traiter leurs données personnelles si les données personnelles ne sont plus nécessaires aux fins pour lesquelles elles sont collectées ou traitées, si les personnes concernées ont retiré leur consentement. pour le traitement ou dans le cas où ils s'opposent au traitement de leurs données personnelles ou dans le cas où le traitement de leurs données personnelles ne respecte pas le présent règlement. Ce droit est particulièrement pertinent si la personne concernée a donné son consentement lorsqu'elle était enfant et n'était pas pleinement consciente des risques liés au traitement et souhaite ensuite supprimer ces données personnelles, notamment d'Internet. La personne concernée doit avoir la possibilité d'exercer ce droit même si elle n'est plus un enfant. Toutefois, la conservation continue des données personnelles devrait être légale si elle est nécessaire à l'exercice du droit à la liberté d'expression et d'information, au respect d'une obligation légale, à l'accomplissement d'une mission qui sert un intérêt public ou qui résulte de l'exercice du droit. l'autorité publique dont est investi l'exploitant, pour des raisons d'intérêt public dans le domaine de la santé publique, à des fins d'archivage d'intérêt public, à des fins de recherche scientifique ou historique ou à des fins statistiques ou de vérification, exercer ou défendre un droit devant les tribunaux.
(66) Afin de renforcer le "droit à l'oubli" dans l'environnement en ligne, le droit à l'effacement devrait être étendu de manière à ce qu'un opérateur qui a rendu publiques des données à caractère personnel ait l'obligation d'informer les opérateurs qui traitent ces données. de supprimer tous les liens vers les données respectives ou les copies ou reproductions de celles-ci. À cette fin, l'opérateur en question devrait prendre des mesures raisonnables, compte tenu de la technologie disponible et des moyens dont il dispose, y compris des mesures techniques, pour informer les opérateurs qui traitent les données personnelles de la demande de la personne concernée.
(67) Les méthodes de limitation du traitement des données à caractère personnel pourraient inclure, entre autres, le déplacement temporaire de données à caractère personnel sélectionnées vers un autre système de traitement, ou l'annulation de l'accès des utilisateurs aux données sélectionnées ou la suppression temporaire des données publiées par le un site. En ce qui concerne les systèmes automatisés d'enregistrement des données, la limitation du traitement devrait en principe être assurée par des moyens techniques de telle sorte que les données à caractère personnel ne soient pas soumises à des traitements ultérieurs et ne puissent pas être modifiées. Le fait que le traitement des données personnelles soit limité doit être clairement indiqué dans le système.
(68) Afin d'accroître encore le contrôle sur ses propres données, la personne concernée devrait, dans le cas où les données à caractère personnel sont traitées par des moyens automatiques, pouvoir recevoir les données à caractère personnel la concernant et qu'elle a fournies à un opérateur, en un format structuré, actuellement utilisé, traité automatiquement et interopérable et de pouvoir les transmettre à un autre opérateur. Les opérateurs de données devraient être encouragés à développer des formats interopérables permettant la portabilité des données. Ce droit devrait s'appliquer si la personne concernée a fourni les données personnelles sur la base de son propre consentement ou si le traitement des données est nécessaire à l'exécution d'un contrat. Ce droit ne devrait pas s'appliquer si le traitement repose sur une autre base juridique que le consentement ou le contrat. De par sa nature même, ce droit ne saurait être exercé à l’encontre des opérateurs qui traitent des données personnelles dans l’exercice de leurs fonctions publiques. Elle ne devrait pas s'appliquer en particulier si le traitement des données à caractère personnel est nécessaire au respect d'une obligation légale à laquelle l'opérateur est soumis ou dans le cas de l'exécution d'une mission qui sert un intérêt public ou résulte de l'exercice d'un autorité publique dont l’opérateur est investi. Le droit de la personne concernée de transmettre ou de recevoir des données à caractère personnel la concernant ne devrait pas créer pour les opérateurs l'obligation d'adopter ou de maintenir des systèmes de traitement techniquement compatibles. Si, dans un certain ensemble de données personnelles, plusieurs personnes concernées sont impliquées, le droit de recevoir des données personnelles ne devrait pas affecter les droits et libertés des autres personnes concernées, conformément à ce règlement. En outre, ce droit ne devrait pas affecter le droit de la personne concernée d'obtenir la suppression des données personnelles et les limitations de ce droit, telles que prévues dans le présent règlement, et ne devrait pas, en particulier, impliquer la suppression de ces données personnelles liées à la la personne concernée qui a été fournie par lui afin d'exécuter un contrat, dans la mesure et aussi longtemps que les données respectives sont nécessaires à l'exécution du contrat. La personne concernée devrait avoir le droit que ses données personnelles soient transmises directement d'un opérateur à un autre, si cela est techniquement possible.
(69) Dans les cas où des données à caractère personnel pourraient être traitées légalement parce que le traitement est nécessaire à l'exécution d'une mission qui sert un intérêt public ou qui résulte de l'exercice de l'autorité publique dont l'opérateur est investi ou repose sur les intérêts légitimes de d'un opérateur ou d'un tiers, la personne concernée devrait toujours avoir le droit de s'opposer au traitement de toute donnée à caractère personnel relative à sa situation particulière. Il devrait incomber à l'opérateur de démontrer que ses intérêts légitimes et impérieux prévalent sur les intérêts ou les libertés et droits fondamentaux de la personne concernée.
(70) Si des données à caractère personnel sont traitées à des fins de marketing direct, la personne concernée devrait avoir le droit de s'opposer à ce traitement, y compris à la création de profils dans la mesure où il est lié au marketing direct, que le traitement en question soit ou non le une première ou une suivante, à tout moment et gratuitement. Ce droit doit être explicitement porté à la connaissance de la personne concernée et présenté clairement et séparément de toute autre information.
(71) La personne concernée devrait avoir le droit de ne pas faire l'objet d'une décision, qui peut comprendre une mesure évaluant des aspects personnels de la personne concernée, fondée exclusivement sur
un traitement automatisé et qui produit des effets juridiques qui concernent la personne concernée ou l'affectent de manière similaire dans une mesure significative, tels que le refus automatique d'une demande de crédit en ligne ou des pratiques de recrutement électronique, sans intervention humaine. Ce traitement inclut le « profilage », qui consiste en toute forme de traitement automatisé de données personnelles.
en évaluant les aspects personnels liés à une personne physique, notamment afin d'analyser ou de prédire certains aspects concernant la performance sur le lieu de travail de la personne concernée, la situation économique, l'état de santé, les préférences ou intérêts personnels, la fiabilité ou le comportement,
le lieu ou les déplacements, lorsque cela produit des effets juridiques qui concernent la personne concernée ou qui l'affectent de manière significative. Toutefois, la prise de décision fondée sur un tel traitement, y compris le profilage, devrait être autorisée lorsqu'elle est expressément autorisée par le droit de l'Union ou le droit national applicable à l'opérateur, y compris aux fins
la surveillance et la prévention de la fraude et de l'évasion fiscale, réalisées conformément à la réglementation,
les normes et recommandations des institutions de l'Union ou des organismes de contrôle nationaux, et afin d'assurer la sécurité et la fiabilité d'un service proposé par l'opérateur ou en cas de
nécessaire à la conclusion ou à l'exécution d'un contrat entre la personne concernée et un opérateur ou si la personne concernée a explicitement donné son consentement. Dans tous les cas, ce traitement devrait être soumis à des garanties appropriées, qui devraient inclure une information spécifique de la personne concernée et son droit à obtenir une intervention humaine, pour
exprimer son point de vue, recevoir une explication sur la décision prise suite à une telle évaluation,
ainsi que le droit de faire appel de la décision. Une telle mesure ne devrait pas concerner un enfant.
Pour assurer un traitement équitable et transparent à l'égard de la personne concernée, ayant en
compte tenu des circonstances particulières et du contexte dans lequel les données personnelles sont traitées, l'opérateur doit utiliser des procédures mathématiques ou statistiques appropriées pour créer des profils, mettre en œuvre des mesures techniques et organisationnelles appropriées pour garantir notamment que les facteurs conduisant à des inexactitudes des données personnelles nature sont corrigées et que les risques d'erreurs sont
réduite au minimum, ainsi que de sécuriser les données personnelles d'une manière qui tienne compte des dangers potentiels pour les intérêts et les droits de la personne concernée et d'empêcher, entre autres, les effets discriminatoires à l'encontre de personnes sur la base de la race ou de l'origine ethnique. origine, opinions politique, religion
ou croyances, appartenance syndicale, caractéristiques génétiques, état de santé ou orientation sexuelle ou traitement qui conduit à des mesures ayant de tels effets. La prise de décision automatisée et le profilage fondés sur des catégories particulières de données personnelles devraient être autorisés.
seulement dans des conditions précises.
(le 23 mai 2018, paragraphe (71
) corrigé par le point 1. du Rectificatif du 23 mai 2018 )
(72) La création de profils est soumise aux règles de ce règlement qui régissent le traitement des données personnelles, telles que les bases juridiques du traitement ou les principes de protection des données. Le comité européen de la protection des données institué par le présent règlement ("le comité") devrait pouvoir émettre des lignes directrices dans ce contexte.
(73) Le droit de l'Union ou le droit interne peuvent imposer des restrictions concernant des principes spécifiques, concernant le droit à l'information, le droit d'accès aux données à caractère personnel et leur rectification ou suppression, concernant le droit à la portabilité des données, le droit d'opposition, des décisions fondées sur la création de profils, ainsi qu'en ce qui concerne la communication d'une violation de la sécurité des données personnelles à la personne concernée et certaines obligations connexes des opérateurs, dans la mesure où cela est nécessaire et proportionné dans une société démocratique afin de garantir la sécurité publique est garantie, y compris la protection de la vie humaine, notamment en réponse à des catastrophes naturelles ou d'origine humaine, la prévention, les enquêtes et les poursuites pénales ou l'exécution des peines, y compris la protection contre les menaces à la sécurité publique ou contre les violations de l'éthique en cas de les professions réglementées et leur prévention, d'autres objectifs importants d'intérêt public général de l'Union ou d'un État membre, notamment un intérêt économique ou financier important de l'Union ou d'un État membre, la tenue de registres publics pour des raisons d'intérêt public général , le traitement ultérieur des données personnelles archivées pour transmettre des informations spécifiques liées au comportement politique sous les régimes des anciens États totalitaires, à la protection de la personne concernée ou aux droits et libertés de tiers, y compris la protection sociale, la santé publique et à des fins humanitaires. Ces restrictions doivent être conformes aux exigences prévues par la Charte et la Convention européenne de sauvegarde des droits de l'homme et des libertés fondamentales.
(74) La responsabilité de l'opérateur devrait être établie pour tout traitement de données à caractère personnel effectué par lui ou en son nom. L'opérateur devrait notamment être tenu de mettre en œuvre des mesures adéquates et efficaces et être en mesure de démontrer la conformité des activités de traitement avec le présent règlement, y compris l'efficacité des mesures. Ces mesures devraient tenir compte de la nature, de la portée, du contexte et des finalités du traitement, ainsi que du risque pour les droits et libertés des personnes physiques.
(75) Le risque pour les droits et libertés des personnes physiques, présentant différents degrés de probabilité de réalisation et de gravité, peut résulter d'un traitement de données à caractère personnel susceptible de générer des dommages de nature physique, matérielle ou morale, notamment dans les cas dans lequel : le traitement peut conduire à une discrimination, à une usurpation ou à une fraude d'identité, à une perte financière, à une compromission
réputation, perte de confidentialité des données personnelles protégées par le secret professionnel, renversement non autorisé de la pseudonymisation ou tout autre inconvénient significatif de nature économique ou sociale ; les personnes concernées pourraient être privées de leurs droits et libertés ou empêchées d'exercer un contrôle sur leurs données personnelles ; les données personnelles traitées sont des données qui révèlent l'origine raciale ou ethnique, les opinions politiques, la religion ou les convictions philosophiques, l'appartenance syndicale ; des données génétiques, des données de santé ou des données sur la vie sexuelle ou des condamnations et infractions pénales ou des mesures de sécurité associées sont traitées ; les aspects à caractère personnel sont évalués, en particulier l'analyse ou la prévision d'aspects concernant la performance au travail, la situation économique, l'état de santé, les préférences ou intérêts personnels, la fiabilité ou le comportement, la localisation ou les déplacements, afin de créer ou d'utiliser des profils personnels ; les données personnelles des personnes vulnérables, notamment des enfants, sont traitées ; ou le traitement implique un grand volume de données personnelles et concerne un grand nombre de personnes concernées.
(76) La probabilité de matérialisation et la gravité du risque pour les droits et libertés de la personne concernée devraient être déterminées en fonction de la nature, de la portée, du contexte et des finalités du traitement des données à caractère personnel. Le risque doit être évalué sur la base d'une évaluation objective permettant de déterminer si les opérations de traitement de données présentent un risque ou un risque élevé. (77) Lignes directrices pour la mise en œuvre de mesures appropriées et pour la démonstration du respect par l'opérateur ou la personne autorisée par l'opérateur, notamment en ce qui concerne l'identification du risque lié au traitement, son évaluation du point de vue de l'origine, de la nature , la probabilité de matérialisation et la gravité, ainsi que l'identification de bonnes pratiques pour atténuer le risque pourraient être assurés notamment au moyen de codes de conduite approuvés, de certifications approuvées, de lignes directrices de comités ou d'indications fournies par un délégué à la protection des données. Le Comité peut également émettre des orientations sur les traitements jugés peu susceptibles de présenter un risque élevé pour les droits et libertés des personnes physiques et indiquer les mesures qui peuvent s'avérer suffisantes dans de tels cas pour faire face à un tel risque.
(78) La protection des droits et libertés des personnes physiques à l'égard du traitement des données à caractère personnel nécessite l'adoption de mesures techniques et organisationnelles appropriées pour garantir le respect des exigences du présent règlement. Afin de pouvoir démontrer le respect de ce règlement, l'opérateur doit adopter des politiques internes et mettre en œuvre des mesures qui respectent notamment le principe de protection des données dès la conception et celui de la protection implicite des données. De telles mesures pourraient consister, entre autres, à minimiser le traitement des données personnelles, à pseudonymiser ces données dans les plus brefs délais, à assurer la transparence concernant les fonctions et le traitement des données personnelles, à habiliter la personne concernée à contrôler le traitement des données, à permettre à l'opérateur de créer des éléments de sécurité. et les améliorer. Lors du développement, de la conception, de la sélection et de l'utilisation d'applications, de services et de produits qui reposent sur le traitement de données à caractère personnel ou qui traitent des données à caractère personnel pour remplir leur rôle, les fabricants de ces produits et les fournisseurs de ces services et applications devraient être encouragés à prendre en compte prendre en compte le droit à la protection des données au moment du développement et de la conception de ces produits, services et applications et, compte tenu du stade actuel de développement, garantir que les opérateurs et les personnes autorisées par les opérateurs sont en mesure de remplir leurs obligations en matière de à la protection des données. Le principe de la protection des données dès la conception et celui de la protection implicite des données doivent également être pris en compte dans le cadre des appels d'offres publics.
(79) La protection des droits et libertés des personnes concernées, ainsi que la responsabilité des opérateurs et des personnes autorisées par l'opérateur, y compris en termes de contrôle par les autorités de contrôle et des mesures adoptées par celles-ci, nécessitent une attribution claire des responsabilités en vertu du présent règlement, y compris si un opérateur établit les finalités et les moyens du traitement avec d'autres opérateurs ou si une opération de traitement est effectuée pour le compte d'un opérateur.
(80) Lorsqu'un opérateur ou une personne autorisée par l'opérateur qui n'est pas établie dans l'Union traite des données à caractère personnel de personnes concernées situées sur le territoire de l'Union, et
ses activités de traitement sont liées à la fourniture de biens ou de services à ces personnes concernées dans l'Union, qu'un paiement soit demandé ou non par la personne concernée, ou au suivi du comportement des personnes concernées si cela se produit au sein de l'Union. , l'opérateur ou la personne autorisée par l'opérateur doit désigner un représentant, à moins que le traitement ne soit de nature occasionnelle, n'inclut pas le traitement à grande échelle de catégories particulières de données personnelles, ni le traitement de données liées aux condamnations pénales et aux infractions , et est peu susceptible de générer un risque pour les droits et libertés des personnes physiques, compte tenu de la nature, du contexte, de la portée et des finalités du traitement, ainsi que du cas où l'opérateur est une autorité publique ou un organisme public. Le représentant doit agir au nom de l'opérateur ou de la personne autorisée par l'opérateur, pouvant être contacté par toute autorité de contrôle. Le représentant doit être explicitement désigné, par le biais d'un mandat écrit de l'opérateur ou de la personne autorisée par l'opérateur, pour agir en son nom au regard de ses obligations en vertu du présent règlement. La nomination d'un tel représentant n'affecte pas la responsabilité de l'exploitant ou de la personne autorisée par l'exploitant en vertu du présent règlement. Un tel représentant devrait exercer ses fonctions conformément au mandat reçu de l'opérateur ou de la personne autorisée par l'opérateur, y compris coopérer avec les autorités de contrôle compétentes concernant toute mesure prise pour garantir le respect du présent règlement. Le représentant désigné devrait être soumis à des procédures visant à garantir le respect de la loi en cas de non-respect du présent règlement par l'opérateur ou par la personne autorisée par l'opérateur.
(81) Afin de garantir le respect des exigences imposées par le présent règlement concernant le traitement qui doit être effectué pour le compte de l'opérateur par la personne autorisée par l'opérateur, lors de la délégation des activités de traitement à une personne autorisée par l'opérateur, cette dernière ne doit faire appel qu'à des personnes autorisées offrant des garanties suffisantes, notamment en termes de connaissances spécialisées, de fiabilité et de ressources, pour mettre en œuvre des mesures techniques et organisationnelles qui répondent aux exigences imposées par le présent règlement, y compris en matière de sécurité du traitement. L'adhésion par la personne autorisée par l'opérateur à un code de conduite approuvé ou à un mécanisme de certification approuvé peut être utilisée comme élément pour démontrer le respect des obligations de l'opérateur. L'exécution du traitement par une personne autorisée par un opérateur devrait être régie par un contrat ou un autre type d'acte juridique, fondé sur le droit de l'Union ou le droit national, qui crée des obligations pour la personne autorisée par l'opérateur à l'égard de l'opérateur et qui établit l'objet et la durée du traitement, la nature et les finalités du traitement, le type de données personnelles et les catégories de personnes concernées, et doit tenir compte des tâches et responsabilités spécifiques de la personne autorisée par l'opérateur dans le cadre du traitement à effectuer, ainsi que du risque pour les droits et libertés de la personne concernée. L'opérateur et la personne mandatée par l'opérateur peuvent choisir de recourir à un contrat individuel ou à des clauses contractuelles types qui sont adoptées soit directement par la Commission, soit par une autorité de contrôle conformément au mécanisme de cohérence, puis adoptées par la Commission. Après avoir terminé le traitement pour le compte de l'opérateur, la personne autorisée par l'opérateur doit restituer ou supprimer, selon le choix de l'opérateur, les données personnelles, à moins qu'il n'existe une obligation de conservation des données personnelles en vertu du droit de l'Union ou du droit interne qui établit obligations de la personne autorisée par l’exploitant.
(82) Afin de démontrer le respect du présent règlement, l'opérateur ou la personne autorisée par l'opérateur devrait tenir des registres des activités de traitement sous sa responsabilité. Chaque opérateur et chaque personne autorisée par l'opérateur devrait avoir l'obligation de coopérer avec l'autorité de contrôle et de mettre à sa disposition, sur demande, ces enregistrements, afin qu'ils puissent être utilisés aux fins de contrôle des opérations de traitement respectives. (83) Afin de maintenir la sécurité et d'empêcher tout traitement contraire au présent règlement, l'opérateur ou la personne autorisée par l'opérateur devrait évaluer les risques inhérents au traitement et mettre en œuvre des mesures pour atténuer ces risques, telles que le cryptage. Ces mesures devraient garantir un niveau approprié de sécurité, y compris la confidentialité, compte tenu de l'état actuel du développement et des coûts de mise en œuvre par rapport aux risques et à la nature des données avec
caractère personnel dont la protection doit être assurée. Lors de l'évaluation du risque pour la sécurité des données personnelles, il convient de prêter attention aux risques posés par le traitement des données, tels que la destruction, la perte, l'altération, la divulgation non autorisée ou l'accès non autorisé aux données personnelles transmises, stockées ou traitées d'une autre manière, accidentellement ou illégalement, ce qui peut entraîner notamment des dommages corporels, matériels ou moraux.
(84) Afin de favoriser le respect des dispositions du présent règlement dans les cas où les opérations de traitement sont susceptibles de générer un risque élevé pour les droits et libertés des personnes physiques, l'opérateur devrait être chargé de réaliser une analyse d'impact sur la protection des données, qui estime notamment l'origine, la nature, la spécificité et la gravité de ce risque. Le résultat de l'évaluation doit être pris en compte lors de la détermination des mesures appropriées à prendre pour démontrer que le traitement des données à caractère personnel est conforme au présent règlement. Si une évaluation de l'impact sur la protection des données montre que les opérations de traitement comportent un risque élevé, que l'opérateur ne peut pas atténuer par des mesures appropriées en termes de technologie disponible et de coûts de mise en œuvre, une consultation de l'autorité de protection des données devrait avoir lieu. avant le traitement.
(85) Si elle n'est pas résolue à temps et de manière adéquate, une violation de la sécurité des données à caractère personnel peut entraîner des dommages physiques, matériels ou moraux aux personnes physiques, tels que la perte de contrôle sur leurs données à caractère personnel ou la limitation atteinte à leurs droits, discrimination, usurpation ou fraude d'identité, perte financière, renversement non autorisé de la pseudonymisation, atteinte à la réputation, perte de confidentialité des données personnelles protégées par le secret professionnel ou tout autre désavantage important de nature économique ou sociale pour la personne physique en question. Ainsi, dès qu'il a connaissance de la survenance d'une violation de la sécurité des données personnelles, l'opérateur doit notifier cette violation à l'autorité de contrôle, sans retard injustifié et, si possible, au plus tard 72 heures après avoir pris connaissance de son existence, sauf si l'opérateur est en mesure de démontrer, conformément au principe de responsabilité, que la violation de la sécurité des données personnelles n'est pas susceptible d'engendrer un risque pour les droits et libertés des personnes physiques. Lorsque la notification ne peut être effectuée dans un délai de 72 heures, elle doit inclure les raisons du retard et l'information peut être fournie progressivement, sans plus attendre.
(86) L'opérateur devrait informer la personne concernée d'une violation de la sécurité des données à caractère personnel, sans retard injustifié, lorsque la violation est susceptible de générer un risque élevé pour les droits et libertés de la personne physique, afin de lui permettre de prendre le précautions nécessaires. La communication doit décrire la nature de la violation de la sécurité des données personnelles et inclure des recommandations à l'intention de la personne physique en question afin d'atténuer tout effet négatif. Les communications aux personnes concernées devraient être effectuées dès que cela est raisonnablement possible et en étroite coopération avec l'autorité de contrôle, dans le respect des lignes directrices fournies par celle-ci ou par d'autres autorités compétentes, telles que les autorités répressives. Par exemple, la nécessité d’atténuer un risque immédiat de préjudice nécessiterait une communication rapide aux personnes concernées, tandis que la nécessité de mettre en œuvre des mesures appropriées contre de nouvelles violations de la sécurité des données personnelles ou des violations similaires de la sécurité des données personnelles pourrait justifier un délai de communication plus long. (87) Il convient de vérifier si toutes les mesures technologiques et organisationnelles appropriées ont été mises en œuvre afin de déterminer immédiatement si une violation de la sécurité des données à caractère personnel s'est produite et d'en informer rapidement l'autorité de contrôle et la personne ciblée. Le fait que la notification a été effectuée sans retard indu devrait être établi en tenant compte, notamment, de la nature et de la gravité de la violation de la sécurité des données à caractère personnel, ainsi que de ses conséquences et effets négatifs sur la personne concernée. Cette notification peut donner lieu à une intervention de l'autorité de contrôle, conformément aux missions et pouvoirs précisés dans le présent règlement.
(88) Lors de l'établissement de règles détaillées concernant le format et les procédures applicables à la notification concernant les violations de la sécurité des données à caractère personnel, il convient de prêter une attention particulière aux circonstances dans lesquelles la violation s'est produite, notamment en déterminant si la protection des données à caractère personnel
la personne était ou n'était pas assurée par des mesures techniques de protection appropriées, qui limiteraient efficacement la probabilité d'usurpation d'identité ou d'autres formes d'utilisation abusive. En outre, ces règles et procédures devraient tenir compte des intérêts légitimes des autorités répressives dans les cas où une divulgation précoce pourrait inutilement compliquer l'enquête sur les circonstances dans lesquelles une violation de données à caractère personnel s'est produite.
(89) La directive 95/46/CE prévoyait une obligation générale de notifier le traitement des données à caractère personnel aux autorités de contrôle. Bien que cette obligation génère des charges administratives et financières, elle n’a pas toujours contribué à améliorer la protection des données personnelles. Par conséquent, ces obligations générales de notification indifférenciées devraient être abrogées et remplacées par des procédures et des mécanismes efficaces qui se concentrent plutôt sur les types d'opérations de traitement susceptibles de générer un risque élevé pour les droits et libertés des personnes physiques, de par leur nature même, par leur portée, par leur contexte et par leurs objectifs. De tels types de traitements peuvent être ceux qui présupposent notamment l'utilisation de nouvelles technologies ou qui représentent un nouveau type d'opérations, pour lesquels aucune analyse d'impact sur la protection des données n'a été réalisée auparavant par l'opérateur ou qui deviennent nécessaires à la date du période de temps écoulée depuis le traitement initial.
(90) Dans de tels cas, l'opérateur devrait procéder, avant le traitement, à une évaluation de l'impact sur la protection des données, afin d'évaluer le degré spécifique de probabilité de matérialisation du risque élevé et sa gravité, compte tenu de la nature, de l'étendue , le contexte et les finalités du traitement, ainsi que les sources de risques. L'analyse d'impact respective devrait inclure, en particulier, les mesures, garanties et mécanismes envisagés pour atténuer le risque concerné, garantir la protection des données à caractère personnel et démontrer le respect du présent règlement.
(91) Cela devrait s'appliquer en particulier aux traitements à grande échelle, qui visent à traiter un volume considérable de données à caractère personnel au niveau régional, national ou supranational, qui pourraient concerner un grand nombre de personnes ciblées et qui sont susceptibles de génèrent un risque élevé, par exemple en raison de leur sensibilité, si, conformément au niveau de connaissance technologique atteint, une nouvelle technologie est utilisée à grande échelle, ainsi que d'autres opérations de traitement qui génèrent un risque élevé pour les droits et libertés des personnes concernées, notamment si les opérations respectives limitent la capacité des personnes concernées à exercer leurs droits. Une évaluation de l'impact sur la protection des données devrait également être réalisée dans les situations dans lesquelles des données à caractère personnel sont traitées aux fins de prendre des décisions ciblant certaines personnes physiques à la suite d'une évaluation systématique et complète des aspects personnels relatifs aux personnes physiques, fondée sur la création de profils pour les données respectives, ou à la suite du traitement de catégories particulières de données personnelles, de données biométriques ou de données concernant des condamnations pénales et des infractions ou des mesures de sécurité associées. Une évaluation de l'impact sur la protection des données est également nécessaire pour le contrôle à grande échelle des espaces accessibles au public, notamment en cas d'utilisation de dispositifs optoélectroniques ou pour toute autre opération pour laquelle l'autorité de contrôle compétente considère que le traitement est probable. de générer un risque élevé pour les droits et libertés des personnes concernées, notamment parce qu'elles empêchent les personnes concernées d'exercer un droit ou d'utiliser un service ou un contrat, ou parce qu'elles sont mises en œuvre systématiquement à grande échelle. Le traitement de données personnelles ne doit pas être considéré comme étant à grande échelle s'il concerne des données personnelles de patients ou de clients par un médecin, un autre professionnel de la santé ou un avocat en particulier. Dans ces cas, une analyse d’impact sur la protection des données ne devrait pas être obligatoire.
(92) Dans certaines circonstances, il peut être raisonnable et économiquement utile qu'une analyse d'impact relative à la protection des données ait une perspective plus large que celle d'un seul projet, par exemple lorsque les autorités ou les organismes publics ont l'intention d'établir une plateforme commune de traitement ou d'application ou dans le cas où plusieurs opérateurs entendent introduire une application commune ou un environnement de traitement commun au sein d'un secteur ou d'un segment industriel ou pour une activité horizontale utilisée à grande échelle.
(93) Dans le cadre de l'adoption de la législation nationale sur laquelle repose l'accomplissement des missions de l'autorité publique ou de l'organisme public et qui réglemente l'opération ou la série de traitements en question, les États membres peuvent estimer nécessaire de effectuer une telle évaluation avant d'effectuer les activités de traitement.
(94) Si une analyse d'impact sur la protection des données montre que le traitement générerait, en l'absence de garanties, de mesures de sécurité et de mécanismes d'atténuation des risques, un risque élevé pour les droits et libertés des personnes physiques et que l'opérateur considère que ce risque n'est pas ne peut pas être atténuée par des moyens raisonnables en termes de technologies disponibles et de coûts de mise en œuvre, l'autorité de contrôle doit être consultée avant de commencer les activités de traitement. Un risque aussi élevé est susceptible d'être généré par certains types de traitement, ainsi que par l'étendue et la fréquence du traitement, qui peuvent également entraîner des dommages ou porter atteinte aux droits et libertés des personnes physiques. L'autorité de contrôle doit répondre à la demande de consultation dans un certain délai. Toutefois, l'absence de réaction de l'autorité de contrôle dans le délai concerné ne devrait pas affecter toute intervention de l'autorité de contrôle conformément à ses missions et pouvoirs prévus dans le présent règlement, y compris le pouvoir d'interdire des opérations de traitement. Dans le cadre de ce processus de consultation, le résultat d'une analyse d'impact relative à la protection des données réalisée au titre du traitement concerné pourra être transmis à l'autorité de contrôle, notamment les mesures envisagées pour atténuer le risque pour les droits et libertés des personnes physiques.
(95) La personne autorisée par l'opérateur devrait aider l'opérateur, si nécessaire et sur demande, à garantir le respect des obligations découlant de la réalisation d'analyses d'impact sur la protection des données et de la consultation préalable de l'autorité de contrôle.
(96) Lors de l'élaboration d'une mesure législative ou réglementaire prévoyant le traitement de données à caractère personnel, une consultation de l'autorité de contrôle devrait également avoir lieu, afin de garantir la conformité du traitement envisagé avec ce règlement et, en particulier, pour atténuer le risque auquel la personne concernée est exposée.
(97) Si le traitement est effectué par une autorité publique, à l'exception des tribunaux ou des autorités judiciaires indépendantes lorsqu'ils agissent en leur qualité judiciaire, si, dans le secteur privé, le traitement est effectué par un opérateur dont l'activité principale consiste à les traitements qui nécessitent un contrôle régulier et systématique des personnes concernées à grande échelle, ou si l'activité principale de l'opérateur ou de la personne autorisée par l'opérateur consiste dans le traitement à grande échelle de catégories particulières de données à caractère personnel et de données à caractère criminel condamnations et infractions, une personne possédant une connaissance spécialisée de la législation et des pratiques en matière de protection des données doit assister l'opérateur ou la personne autorisée par l'opérateur à contrôler le respect interne de ce règlement. Dans le secteur privé, les activités principales d'un opérateur se réfèrent à ses activités principales, et non au traitement de données personnelles en tant qu'activités accessoires. Le niveau de connaissances spécialisées nécessaire devrait être établi notamment en fonction des traitements de données effectués et du niveau de protection requis pour les données à caractère personnel traitées par l'opérateur ou la personne autorisée par l'opérateur. Ces délégués à la protection des données, qu'ils soient ou non des salariés de l'opérateur, devraient pouvoir exercer leurs fonctions et tâches de manière indépendante.
(98) Les associations ou autres organismes représentant des catégories d'opérateurs ou des personnes autorisées par les opérateurs devraient être encouragés à élaborer des codes de conduite, dans les limites du présent règlement, de manière à faciliter l'application effective de ce règlement, en tenant compte des caractéristiques spécifiques des la transformation réalisée dans certains secteurs et les besoins spécifiques des micro-entreprises et des petites et moyennes entreprises. De tels codes de conduite pourraient notamment ajuster les obligations des opérateurs et des personnes autorisées par les opérateurs, en tenant compte du risque lié au traitement susceptible d'être généré pour les droits et libertés des personnes physiques.
(99) Lorsqu'ils élaborent un code de conduite ou lorsqu'ils modifient ou étendent un tel code, les associations et autres organismes qui représentent des catégories d'opérateurs ou de personnes autorisées par
les opérateurs devraient consulter les parties prenantes concernées, y compris les personnes concernées, si possible, et prendre en compte les contributions soumises et les avis exprimés lors de ces consultations. (100) Afin d'améliorer la transparence et le respect du présent règlement, il convient d'encourager la mise en place de mécanismes de certification ainsi que de labels et de marques de protection des données, permettant aux personnes concernées d'évaluer rapidement le niveau de protection des données lié aux produits et services concernés.
(101) Les flux de données à caractère personnel à destination et en provenance de pays situés en dehors de l'Union et des organisations internationales sont nécessaires au développement du commerce international et de la coopération internationale. La croissance de ces flux a généré de nouveaux défis et préoccupations en matière de protection des données personnelles. Toutefois, si des données à caractère personnel sont transférées depuis l'Union vers des opérateurs, des personnes autorisées par les opérateurs ou d'autres destinataires de pays tiers ou d'organisations internationales, le niveau de protection des personnes physiques assuré dans l'Union par le présent règlement ne devrait pas être réduit, y compris en cas de transferts ultérieurs de données personnelles du pays tiers ou de l'organisation internationale aux opérateurs, aux personnes autorisées par les opérateurs du même pays ou d'un autre pays tiers ou organisation internationale. En tout état de cause, les transferts vers des pays tiers et des organisations internationales ne peuvent être effectués que dans le plein respect de cette réglementation. Un transfert ne pourrait avoir lieu que si, sous réserve du respect des autres dispositions du présent règlement, l'opérateur ou la personne autorisée par l'opérateur remplit les conditions prévues par les dispositions du présent règlement concernant le transfert de données personnelles vers des pays tiers ou des organisations internationales. .
(102) Le présent règlement n'affecte pas les accords internationaux conclus entre l'Union et des pays tiers afin de réglementer le transfert de données à caractère personnel, prévoyant des garanties adéquates pour les personnes concernées. Les États membres peuvent conclure des accords internationaux impliquant le transfert de données à caractère personnel vers des pays tiers ou des organisations internationales, dans la mesure où ces accords n'affectent pas le présent règlement ou d'autres dispositions du droit de l'Union et incluent un niveau approprié de protection des droits fondamentaux des personnes concernées.
(103) La Commission peut décider, avec effet dans toute l'Union, qu'un pays tiers, un territoire ou un certain secteur d'un pays tiers ou une organisation internationale offre un niveau adéquat de protection des données, garantissant ainsi la sécurité et l'uniformité juridiques dans l'Union. vis-à-vis du pays tiers ou de l’organisation internationale considéré comme offrant un tel niveau de protection. Dans ces cas, les transferts de données personnelles vers le pays tiers ou l’organisation internationale concernée peuvent avoir lieu sans qu’il soit nécessaire d’obtenir des autorisations supplémentaires. Aussi, la Commission peut décider, après avoir envoyé une notification et une justification complète au pays tiers ou à l'organisation internationale, d'annuler une telle décision.
(104) Conformément aux valeurs fondamentales sur lesquelles l'Union est fondée, notamment la protection des droits de l'homme, la Commission devrait, dans son évaluation du pays tiers ou d'un territoire ou secteur spécifié d'un pays tiers, prendre en compte rendre compte de la manière dont il respecte l'État de droit, l'accès à la justice, ainsi que les normes et standards internationaux en matière de droits de l'homme et sa législation générale et sectorielle, y compris la législation en matière de sécurité publique, de défense et de sécurité nationale, ainsi que l'ordre public et le droit pénal. La prise de décision sur le caractère adéquat du niveau de protection pour un territoire ou un secteur spécifié dans un pays tiers devrait tenir compte de critères clairs et objectifs, tels que les activités de traitement spécifiques et la portée des normes juridiques applicables et de la législation en vigueur dans le pays concerné. pays tiers. Le pays tiers devrait offrir des garanties garantissant un niveau de protection adéquat, essentiellement équivalent à celui prévu au sein de l'Union, notamment lorsque les données à caractère personnel sont traitées dans un ou plusieurs secteurs spécifiques. En particulier, le pays tiers devrait assurer un contrôle indépendant et efficace en matière de protection des données et prévoir des mécanismes de coopération avec les autorités chargées de la protection des données des États membres, et les personnes concernées devraient bénéficier de droits effectifs et exécutoires ainsi que de recours efficaces sur les plans administratif et judiciaire.
(105) Outre les engagements internationaux assumés par le pays tiers ou l'organisation internationale, la Commission devrait tenir compte des obligations découlant de la participation du pays tiers ou de l'organisation internationale à des systèmes multilatéraux ou régionaux, notamment en matière de protection des données. avec
caractère personnel, ainsi que l'exécution de ces obligations. Il convient notamment de prendre en compte l'adhésion du pays tiers à la Convention du Conseil de l'Europe du 28 janvier 1981 pour la protection des personnes physiques contre le traitement automatisé des données à caractère personnel et au protocole additionnel. La Commission devrait consulter le comité lorsqu'elle évalue le niveau de protection dans des pays tiers ou des organisations internationales.
(106) La Commission devrait surveiller l'application des décisions concernant le niveau de protection dans un pays tiers ou un territoire ou un secteur spécifique dans un pays tiers ou dans une organisation internationale et surveiller l'application des décisions adoptées en vertu de l'article 25, paragraphe 6. ) ou de l'article 26 paragraphe (4) de la directive 95/46/CE. Dans ses décisions concernant l'adéquation du niveau de protection, la Commission devrait prévoir un mécanisme de révision périodique de leur fonctionnement. Cet examen périodique devrait être effectué en consultation avec le pays tiers ou l'organisation internationale concernée et devrait tenir compte de tous les développements pertinents dans le pays tiers ou l'organisation internationale concernée. Aux fins du suivi et de la réalisation de réexamens périodiques, la Commission devrait tenir compte des avis et des conclusions du Parlement européen et du Conseil, ainsi que d'autres organes et sources pertinents. La Commission devrait évaluer, dans un délai raisonnable, le fonctionnement des décisions passées et rendre compte de toutes les conclusions pertinentes au comité, au sens du règlement (UE) n° 182-2011. 1/XNUMX du Parlement européen et du Conseil (XNUMX), tel qu'établi en vertu du présent règlement, du Parlement européen et du Conseil.
(1) Règlement (UE) no. 182/2011 du Parlement européen et du Conseil du 16 février 2011 établissant les règles et principes généraux concernant les mécanismes de contrôle par les États membres de l'exercice des pouvoirs d'exécution par la Commission (JO L 55 du 28.2.2011, p. 13). ).
(107) La Commission peut reconnaître le fait qu'un pays tiers, un territoire ou un secteur déterminé d'un pays tiers ou d'une organisation internationale n'assure plus un niveau adéquat de protection des données. Par conséquent, le transfert de données personnelles vers le pays tiers ou l'organisation internationale concerné devrait être interdit, à moins que les exigences énoncées dans le présent règlement concernant les transferts ne soient respectées dans le cadre de garanties appropriées, y compris des règles d'entreprise impératives et des dérogations à des situations spécifiques. Dans ce cas, il convient de prévoir des consultations entre la Commission et ces pays tiers ou organisations internationales. La Commission devrait informer en temps utile le pays tiers ou l'organisation internationale de ces raisons et entamer des consultations avec lui pour remédier à la situation.
(108) En l'absence de décision sur l'adéquation du niveau de protection, l'opérateur ou la personne autorisée par l'opérateur devrait prendre des mesures pour compenser le manque de protection des données dans un pays tiers au moyen de garanties adéquates pour les données. sujet. Ces garanties adéquates peuvent consister en l'utilisation de règles d'entreprise impératives, de clauses types de protection des données adoptées par la Commission, de clauses types de protection des données adoptées par une autorité de contrôle ou de clauses contractuelles autorisées par une autorité de contrôle. Ces garanties devraient garantir le respect des exigences en matière de protection des données et des droits des personnes concernées correspondant au traitement au sein de l'Union, y compris l'existence de droits d'opposition des personnes concernées et de recours efficaces, y compris le droit d'accéder à un recours effectif par voie administrative ou judiciaire et le droit de demander une indemnisation, dans l’Union ou dans un pays tiers. Celles-ci doivent notamment faire référence au respect des principes généraux concernant le traitement des données personnelles : le principe de protection des données dès la conception et le principe de protection implicite des données. Les transferts peuvent également être effectués par des autorités ou des organismes publics auprès d'autorités ou d'organismes publics de pays tiers ou d'organisations internationales dotées de pouvoirs et de fonctions correspondants, y compris sur la base de dispositions prévoyant des droits opposables et effectifs pour les personnes concernées, qui doivent être introduites dans les accords administratifs, comme un protocole d’accord. L'autorisation de l'autorité de contrôle compétente doit être obtenue lorsque des garanties sont offertes dans le cadre d'accords administratifs non juridiquement contraignants.
(109) La possibilité pour l'opérateur ou la personne autorisée par l'opérateur d'utiliser des clauses types en matière de protection des données, adoptées par la Commission ou une autorité de contrôle, ne devrait pas empêcher les opérateurs ou les personnes autorisées par eux d'inclure la norme clauses en la matière
de protection des données dans un contrat plus vaste, tel qu'un contrat entre la personne autorisée par l'opérateur et une autre personne autorisée par l'opérateur, ni d'ajouter d'autres clauses ou garanties supplémentaires, pour autant qu'elles ne contreviennent pas, directement ou indirectement, aux dispositions contractuelles. clauses normatives adoptées par la Commission ou une autorité de contrôle ou ne porte pas atteinte aux droits ou libertés fondamentales des personnes concernées. Les opérateurs et les personnes autorisées par les opérateurs devraient être encouragés à offrir des garanties supplémentaires par le biais d'engagements contractuels complétant les clauses standards de protection.
(110) Un groupe d'entreprises ou un groupe d'entreprises impliqués dans une activité économique commune devrait pouvoir utiliser les règles d'entreprise obligatoires approuvées pour ses transferts internationaux de l'Union vers des organisations au sein du même groupe d'entreprises ou groupe d'entreprises impliquées dans une activité économique commune. activité économique commune, à condition que ces règles d'entreprise incluent tous les principes essentiels et droits opposables afin de garantir des garanties adéquates pour les transferts ou catégories de transferts de données à caractère personnel.
(111) Il convient de prévoir la possibilité d'effectuer des transferts dans certaines circonstances lorsque la personne concernée a donné son consentement explicite, lorsque le transfert est occasionnel et nécessaire dans le cadre d'un contrat ou d'une action en justice, qu'il s'agisse ou non du dans le cadre d’une procédure judiciaire ou dans le cadre d’une procédure administrative ou extrajudiciaire, y compris dans le cadre des procédures soumises aux organismes de contrôle. Il convient également de prévoir la possibilité d'effectuer des transferts si des raisons importantes d'intérêt public établies par le droit de l'Union ou le droit national l'exigent ou si le transfert est effectué à partir d'un registre établi par la loi et destiné à être consulté par le public ou par des personnes ayant un intérêt légitime. Dans ce dernier cas, un tel transfert ne devrait pas porter sur la totalité des données personnelles ni sur toutes les catégories de données contenues dans le registre, et lorsque le registre est destiné à être consulté par des personnes ayant un intérêt légitime, le transfert devrait être effectué uniquement à la demande des personnes concernées ou si elles en sont les destinataires, en tenant pleinement compte des intérêts et des droits fondamentaux de la personne concernée.
(112) Ces exemptions devraient s'appliquer notamment aux transferts de données demandés et nécessaires pour des raisons importantes d'intérêt public, par exemple dans le cas d'échanges internationaux de données entre autorités de concurrence, administrations fiscales ou douanières, entre autorités de contrôle financier, entre autorités compétentes services en matière de sécurité sociale ou de santé publique, par exemple dans le cas de la détection de points de contact de maladies contagieuses ou pour la réduction et/ou l'élimination du dopage dans le sport. Un transfert de données personnelles devrait également être considéré comme licite s'il est nécessaire à la protection d'un intérêt essentiel aux intérêts vitaux de la personne concernée ou d'une autre personne, y compris pour l'intégrité physique ou la vie de celle-ci, dans le cas où la personne concernée n'a pas la capacité de donner son consentement. En l'absence de décision concernant l'adéquation du niveau de protection, le droit de l'Union ou le droit national peut, pour des raisons importantes d'intérêt public, fixer expressément des limites au transfert de catégories spécifiques de données vers un pays tiers ou une organisation internationale. Les États membres devraient notifier ces dispositions à la Commission. Tout transfert à une organisation humanitaire internationale des données personnelles d'une personne concernée qui est physiquement ou juridiquement incapable de donner son consentement, afin d'accomplir une mission découlant des Conventions de Genève ou afin de respecter le droit international humanitaire applicable dans les conflits armés, pourrait être considérée comme nécessaire pour une raison importante d’intérêt public ou parce qu’elle est dans l’intérêt vital de la personne concernée.
(113) Des transferts qui peuvent être considérés comme non répétitifs et qui ne concernent qu'un nombre limité de personnes concernées pourraient également être effectués afin de réaliser les intérêts légitimes poursuivis par l'opérateur, lorsque ces intérêts ne prévalent pas ou que les droits et libertés de la personne concernée et lorsque l'opérateur a évalué toutes les circonstances liées au transfert de données. L'opérateur doit accorder une attention particulière à la nature des données personnelles, à la finalité et à la durée du ou des traitements proposés, ainsi qu'à la situation dans le pays d'origine, le pays tiers et le pays de destination finale et doit fournir des informations adéquates. garantit la protection des droits et libertés fondamentaux des personnes physiques dans tous les domaines
concernant le traitement de leurs données personnelles. De tels transferts ne devraient être possibles que dans des cas résiduels où aucun des autres motifs de transfert ne peut être appliqué. En ce qui concerne les finalités de recherche scientifique ou historique ou les finalités statistiques, il convient de prendre en compte les attentes légitimes de la société en matière d'augmentation du niveau de connaissance. L'opérateur doit informer l'autorité de contrôle et la personne concernée du transfert.
(114) En tout état de cause, lorsque la Commission n'a pas pris de décision sur le niveau approprié de protection des données dans un pays tiers, l'opérateur ou la personne autorisée par l'opérateur devrait utiliser des solutions qui offrent aux personnes concernées des droits opposables et effectifs concernant la traitement de leurs données dans l'Union une fois ces données transférées, afin que les personnes concernées continuent de bénéficier des droits et garanties fondamentaux.
(115) Certains pays tiers ont adopté des lois, des réglementations et d'autres actes juridiques dont l'objectif est de réglementer directement les activités de traitement de données des personnes physiques et morales relevant de la juridiction des États membres. Cela peut inclure des ordonnances judiciaires ou des décisions d'autorités administratives de pays tiers exigeant qu'un opérateur ou une personne autorisée par l'opérateur transfère ou divulgue des données personnelles et qui ne sont pas fondées sur un accord international, tel qu'un traité d'entraide judiciaire, en vigueur. entre le pays tiers demandeur et l’Union ou un État membre. L'application extraterritoriale de ces lois, règlements et autres actes juridiques peut violer le droit international et empêcher la protection des personnes physiques assurée dans l'Union par le présent règlement. Les transferts ne devraient être autorisés que si les conditions stipulées par le présent règlement sont remplies pour un transfert vers des pays tiers. Cela pourrait être le cas, entre autres, lorsque la divulgation est nécessaire pour une raison importante d'intérêt public reconnue dans le droit de l'Union ou dans le droit interne applicable à l'opérateur.
(116) Le flux transfrontalier de données à caractère personnel en dehors de l'Union peut exposer à un risque accru la capacité des personnes physiques à exercer leurs droits en matière de protection des données, notamment pour assurer leur protection contre l'utilisation ou la divulgation illégale de ces informations. Dans le même temps, les autorités de contrôle peuvent se trouver dans l'incapacité de traiter les plaintes ou de mener des enquêtes sur les activités menées en dehors de leurs frontières. Leurs efforts de collaboration dans un contexte transfrontalier peuvent également être entravés par l’insuffisance des pouvoirs de prévention ou de réparation, la nature hétérogène des régimes juridiques et l’existence d’obstacles pratiques, tels que des contraintes de ressources. Il est donc nécessaire de promouvoir une coopération plus étroite entre les autorités de contrôle de la protection des données afin de pouvoir échanger des informations et mener des enquêtes avec leurs homologues internationaux. Afin de développer des mécanismes de coopération internationale visant à faciliter et à fournir une assistance internationale mutuelle pour garantir l'application de la législation dans le domaine de la protection des données à caractère personnel, la Commission et les autorités de contrôle devraient échanger des informations et coopérer dans des activités liées à l'exercice de leurs compétences avec les autorités compétentes. autorités de pays tiers, sur la base de la réciprocité et conformément au présent règlement.
(117) La création dans les États membres d'autorités de contrôle, habilitées à accomplir leurs missions et à exercer leurs pouvoirs en toute indépendance, constitue un élément essentiel de la protection des personnes physiques à l'égard du traitement de leurs données à caractère personnel. Les États membres devraient pouvoir établir plusieurs autorités de contrôle, afin de refléter leur structure constitutionnelle, organisationnelle et administrative.
(118) L'indépendance des autorités de contrôle ne devrait pas signifier qu'elles ne peuvent pas être soumises à des mécanismes de contrôle ou de surveillance concernant leurs dépenses ou à un contrôle juridictionnel.
(119) Si un État membre crée plusieurs autorités de contrôle, il devrait établir par la loi des mécanismes garantissant la participation effective des autorités de contrôle respectives au mécanisme visant à garantir la cohérence. L'État membre concerné devrait notamment désigner l'autorité de contrôle qui remplit la fonction de point de contact unique pour la participation effective de ces autorités au mécanisme, afin d'assurer une coopération rapide et harmonieuse avec d'autres autorités de contrôle, avec commission et avec la Commission .
(120) Chaque autorité de contrôle devrait bénéficier des ressources financières et humaines, des locaux et des infrastructures nécessaires à l'accomplissement efficace de ses tâches, y compris celles liées à l'assistance mutuelle et à la coopération avec d'autres autorités de contrôle dans l'ensemble de l'Union. Chaque autorité de contrôle devrait disposer d'un budget public annuel distinct, qui peut faire partie du budget général de l'État ou du budget national.
(121) Les conditions générales applicables au(x) membre(s) de l'autorité de contrôle devraient être fixées par la loi de chaque État membre et devraient notamment prévoir que les membres respectifs sont nommés selon une procédure transparente soit par le parlement, soit par le gouvernement, soit par le chef de l'État de l'État membre sur proposition du gouvernement, d'un membre du gouvernement, du parlement ou d'une chambre du parlement, ou par un organe indépendant habilité par le droit interne. Afin de garantir l'indépendance de l'autorité de contrôle, son ou ses membres doivent agir avec intégrité, ne pas entreprendre d'actions incompatibles avec leurs fonctions et, pendant la durée de leur mandat, ne pas exercer d'activités incompatibles, rémunérées ou non. L'autorité de contrôle devrait disposer de son propre personnel, choisi par l'autorité de contrôle ou par un organe indépendant établi en vertu du droit interne, qui devrait être subordonné exclusivement au ou aux membres de l'autorité de contrôle.
(122) Chaque autorité de contrôle devrait avoir, sur le territoire de l'État membre auquel elle appartient, le pouvoir d'exercer les pouvoirs et de remplir les missions dont elle est investie conformément au présent règlement.
Cela devrait notamment inclure le traitement dans le cadre des activités d'un siège de l'opérateur ou de la personne autorisée par l'opérateur sur le territoire de son propre État membre, le traitement de données à caractère personnel effectué par des autorités publiques ou des organismes privés agissant d'intérêt public, les traitements affectant les personnes concernées résidant sur son territoire ou les traitements effectués par un opérateur ou une personne mandatée par l'opérateur qui n'est pas basé dans l'Union s'il s'agit de personnes concernées qui ont leur résidence sur son territoire. Cela devrait inclure le traitement des plaintes déposées par une personne concernée, la conduite d'enquêtes sur l'application du présent règlement et la promotion de l'information du public sur les risques, les règles, les garanties et les droits dans le domaine du traitement des données à caractère personnel.
(123) Les autorités de contrôle devraient contrôler l'application des dispositions du présent règlement et contribuer à son application cohérente dans toute l'Union, afin d'assurer la protection des personnes physiques en termes de traitement de leurs données à caractère personnel et de faciliter la libre circulation des personnes physiques. des données à caractère personnel au sein du marché intérieur. En ce sens, les autorités de contrôle devraient coopérer entre elles, ainsi qu'avec la Commission, sans qu'il soit nécessaire de conclure un accord entre les États membres concernant l'octroi d'une assistance mutuelle ou concernant cette coopération.
(124) Si le traitement des données à caractère personnel a lieu dans le cadre des activités d'un bureau d'un opérateur ou d'une personne autorisée par l'opérateur dans l'Union et que l'opérateur ou la personne autorisée par l'opérateur a des bureaux dans plusieurs États membres, ou si dans lequel le traitement qui a lieu dans le cadre des activités d'un bureau unique d'un opérateur ou d'une personne autorisée par l'opérateur dans l'Union affecte ou est susceptible d'affecter de manière significative des personnes concernées de plusieurs États membres, l'autorité de contrôle du principal le bureau de l'opérateur ou de la personne autorisée par l'opérateur ou le siège unique de l'opérateur ou de la personne autorisée par l'opérateur devrait agir en tant qu'autorité principale. Elle devrait coopérer avec les autres autorités concernées, parce que l'opérateur ou la personne autorisée par l'opérateur a un bureau sur le territoire de son État membre, parce que les personnes concernées qui ont leur résidence sur leur territoire sont significativement concernées ou parce qu'elles ont été déposées une plainte. En outre, si une personne concernée qui ne réside pas dans l'État membre concerné a déposé une plainte, l'autorité de contrôle auprès de laquelle la plainte a été déposée devrait également être une autorité de contrôle concernée. Dans le cadre de ses tâches visant à émettre des orientations sur toute question relative à la mise en œuvre du présent règlement, le comité devrait être en mesure de publier des orientations sur, notamment, les critères à prendre en compte afin de déterminer si
le traitement en question affecte de manière significative les personnes concernées de plusieurs États membres et en ce qui concerne le contenu d'une objection pertinente et motivée.
(125) L'autorité principale devrait avoir le pouvoir d'adopter des décisions contraignantes concernant les mesures d'application des pouvoirs qui lui sont conférés conformément au présent règlement. En sa qualité d'autorité principale, l'autorité de contrôle devrait associer étroitement et coordonner les activités des autorités de contrôle concernées dans le processus décisionnel. Dans les cas où la décision est un rejet partiel ou total de la plainte de la personne concernée, une telle décision devrait être adoptée par l'autorité de contrôle auprès de laquelle la plainte a été soumise. (126) La décision devrait être convenue conjointement par l'autorité de contrôle principale et les autorités de contrôle concernées et devrait concerner le siège social ou le bureau unique de l'opérateur ou de la personne autorisée par l'opérateur et être contraignante pour l'opérateur et la personne autorisée par l'opérateur. L'opérateur ou la personne autorisée par l'opérateur devrait prendre les mesures nécessaires pour assurer le respect du présent règlement et l'exécution de la décision notifiée par la principale autorité de contrôle du siège social de l'opérateur ou la personne autorisée par l'opérateur en ce qui concerne le activités de traitement dans l'Union.
(127) Chaque autorité de contrôle qui n'agit pas en tant qu'autorité de contrôle principale devrait avoir la compétence pour traiter les cas locaux, dans lesquels l'opérateur ou la personne autorisée par l'opérateur a des bureaux dans plusieurs États membres, mais qui font l'objet des préoccupations de traitement respectives. uniquement le traitement effectué dans un seul État membre et impliquant uniquement les personnes concernées de cet seul État membre, par exemple si l'objet est le traitement des données personnelles des salariés dans le contexte spécifique lié au travail d'un Etat membre. Dans de tels cas, l’autorité de contrôle devrait en informer sans délai l’autorité de contrôle chef de file. Après avoir été informée, l'autorité de contrôle chef de file devrait décider si elle traitera l'affaire elle-même dans le cadre de la disposition relative à la coopération entre l'autorité de contrôle chef de file et les autres autorités de contrôle concernées (le "mécanisme de guichet unique"), ou si l'autorité de contrôle qui a informé lui a dit qu'elle devrait traiter l'affaire au niveau local. Lorsqu'elle décide de traiter ou non le cas, l'autorité de contrôle chef de file devrait tenir compte de l'existence d'un établissement du responsable du traitement ou de la personne mandatée par le responsable du traitement dans l'État membre de l'autorité de contrôle qui l'a informée, afin de garantir le respect effectif avec une décision concernant l'opérateur ou la personne autorisée par l'opérateur. Si l'autorité de contrôle chef de file décide de traiter l'affaire, l'autorité de contrôle qui l'a informée devrait avoir la possibilité de présenter un projet de décision, dont l'autorité de contrôle chef de file devrait tenir compte au maximum de la mesure lorsqu'elle prépare son projet de décision dans le délai prévu. mécanisme de guichet unique respectif.
(128) Les règles concernant l'autorité de contrôle principale et le mécanisme de guichet unique ne devraient pas s'appliquer si le traitement est effectué par des autorités publiques ou des organismes privés dans l'intérêt public. Dans de tels cas, la seule autorité de contrôle compétente pour exercer les pouvoirs qui lui sont attribués conformément au présent règlement devrait être l'autorité de contrôle de l'État membre dans lequel l'autorité publique ou l'organisme privé a son siège.
(129) Afin de garantir la cohérence du contrôle et de l'application du présent règlement dans l'ensemble de l'Union, les autorités de contrôle devraient disposer des mêmes tâches et pouvoirs effectifs dans chaque État membre, y compris des pouvoirs d'enquête, des pouvoirs de correction et de sanctions, ainsi que des pouvoirs d'autorisation. pouvoirs et conseils, notamment en cas de plaintes déposées par des personnes physiques, ainsi que, sans préjudice des pouvoirs des autorités de poursuite pénale fondés sur le droit interne, pour porter à l'attention des autorités judiciaires les cas de violation du présent règlement et de s'impliquer dans des procédures judiciaires. Ces pouvoirs devraient également inclure le pouvoir d'imposer une limitation temporaire ou définitive, y compris une interdiction, au traitement. Les États membres peuvent établir d'autres obligations liées à la protection des données à caractère personnel en vertu du présent règlement. Les pouvoirs des autorités de contrôle devraient être exercés conformément aux garanties procédurales adéquates prévues par le droit de l'Union et le droit national, de manière impartiale, équitable et dans un délai raisonnable. En particulier, chaque mesure devrait être adéquate, nécessaire et proportionnée afin de
veiller au respect des dispositions du présent règlement, en tenant compte des circonstances de chaque cas individuel, respecter le droit de toute personne d'être entendue avant de prendre toute mesure individuelle qui pourrait la concerner et éviter des coûts inutiles et des inconvénients excessifs pour les personnes concernées. question . Les pouvoirs d'enquête concernant l'accès aux locaux devraient être exercés conformément aux exigences spécifiques du droit procédural national, telles que l'obligation d'obtenir une autorisation judiciaire préalable. Chaque mesure juridiquement contraignante prise par l'autorité de contrôle doit être présentée par écrit, être claire et sans ambiguïté, indiquer l'autorité de contrôle qui a émis la mesure, la date d'émission de la mesure, porter la signature du responsable ou d'un membre de l'autorité de contrôle autorisée. par lui, d'indiquer les raisons pour lesquelles la mesure a été prise et de faire référence au droit à un recours effectif. Cela ne devrait pas exclure des exigences supplémentaires en vertu du droit procédural national. L'adoption de telles décisions juridiquement contraignantes implique qu'un contrôle juridictionnel puisse survenir dans l'État membre de l'autorité de contrôle qui a adopté la décision.
(130) Si l'autorité de contrôle à laquelle la plainte a été soumise n'est pas l'autorité de contrôle principale, celle-ci devrait coopérer étroitement avec l'autorité de contrôle à laquelle la plainte a été soumise, conformément aux dispositions sur la coopération et la cohérence prévues dans le présent règlement. règlement. Dans de tels cas, l'autorité de contrôle chef de file devrait, lorsqu'elle prend des mesures destinées à produire des effets juridiques, y compris l'imposition d'amendes administratives, tenir compte autant que possible de l'avis de l'autorité de contrôle à laquelle la plainte a été soumise et qui devrait maintenir sa compétence pour mener toute enquête sur le territoire de son propre Etat membre, en collaboration avec l'autorité principale de contrôle.
(131) Dans les cas où une autre autorité de contrôle devrait agir en tant qu'autorité de contrôle principale pour les activités de traitement de l'opérateur ou de la personne autorisée par l'opérateur, mais que l'objet concret d'une plainte ou d'une éventuelle violation concerne uniquement les activités de traitement de l'opérateur. ou la personne autorisée par l'exploitant dans l'État membre où la plainte a été déposée ou où l'éventuelle infraction a été constatée, et que l'affaire n'affecte pas substantiellement ou n'est pas susceptible d'affecter substantiellement les personnes concernées d'autres États membres, l'autorité de contrôle qui a reçu une plainte ou détecté ou autrement informé de situations de violations possibles de ce règlement doit tenter de trouver une solution à l'amiable avec l'opérateur et, en cas d'échec, exercer tous les pouvoirs. Cela devrait inclure les activités de traitement spécifiques effectuées sur le territoire de l'État membre de l'autorité de contrôle ou, concernant les personnes concernées provenant du territoire de cet État membre, les activités de traitement qui ont lieu dans le cadre d'une offre de biens ou de services spécifiquement destinés pour les personnes ciblées sur le territoire de l'État membre de l'autorité de contrôle ou des activités de traitement qui doivent être évaluées en tenant compte des obligations légales pertinentes en vertu du droit national.
(132) Les activités de sensibilisation du public organisées par les autorités de contrôle devraient comprendre des mesures spécifiques ciblant les opérateurs et les personnes autorisées par les opérateurs, y compris les micro, petites et moyennes entreprises, ainsi que les personnes physiques, notamment dans le contexte éducatif.
(133) Les autorités de contrôle devraient se prêter mutuellement assistance dans l'accomplissement de leurs tâches, afin d'assurer la cohérence de l'application du présent règlement sur le marché intérieur. Une autorité de contrôle demandant l'entraide peut adopter une mesure provisoire si elle ne reçoit pas de réponse à une demande d'entraide dans un délai d'un mois à compter de la réception de la demande par l'autre autorité de contrôle.
(134) Chaque autorité de contrôle devrait participer, le cas échéant, aux opérations conjointes entre autorités de contrôle. L'autorité de contrôle à laquelle la demande a été adressée devrait avoir l'obligation de répondre à la demande dans un certain délai.
(135) Afin de garantir l'application cohérente du présent règlement dans toute l'Union, il convient d'établir un mécanisme visant à garantir la cohérence au sein de laquelle les autorités de contrôle
coopérer. Ce mécanisme devrait s'appliquer en particulier si une autorité de contrôle entend adopter une mesure destinée à produire des effets juridiques à l'égard de traitements affectant de manière substantielle un nombre important de personnes concernées provenant de plusieurs États membres. Le mécanisme devrait également s'appliquer si une autorité de contrôle concernée ou la Commission demande que l'aspect concerné soit traité dans le cadre du mécanisme de cohérence. Ce mécanisme ne devrait pas affecter les mesures que la Commission peut adopter dans l'exercice de ses compétences en vertu des traités.
(136) Lors de l'application du mécanisme visant à garantir la cohérence, le comité devrait, dans un certain délai, émettre un avis si la majorité de ses membres en décide ainsi ou si une autorité de contrôle concernée ou la Commission le demande. Le comité devrait également être habilité à adopter des décisions juridiquement contraignantes en cas de litiges entre autorités de contrôle. A cet effet, elle devrait rendre, en principe à la majorité des deux tiers de ses membres, des décisions juridiquement contraignantes, dans des cas bien définis, en cas de divergences d'opinions entre les autorités de contrôle, notamment dans le cadre du mécanisme de coopération entre l'autorité de contrôle principale et les autorités de contrôle concernées sur le fond du dossier, notamment l'existence ou non d'une violation du présent règlement. (137) Il est possible qu'il soit urgent d'agir pour garantir la protection des droits et libertés des personnes concernées, surtout s'il existe un risque que l'exercice d'un droit d'une personne concernée soit considérablement entravé. Par conséquent, une autorité de contrôle devrait pouvoir adopter sur son territoire des mesures provisoires, dûment justifiées, ayant une durée de validité déterminée qui ne devrait pas dépasser trois mois.
(138) L'application d'un tel mécanisme devrait constituer une condition de légalité d'une mesure destinée à produire des effets juridiques, prise par une autorité de contrôle, dans les cas où son application est obligatoire. Dans d'autres cas présentant une pertinence transfrontalière, le mécanisme de coopération entre l'autorité de contrôle principale et les autorités de contrôle ciblées devrait être mis en œuvre, et les autorités de contrôle ciblées pourraient se fournir une assistance mutuelle et mener des opérations conjointes sur une base bilatérale ou multilatérale, sans déclencher l'accord. mécanisme pour assurer la cohérence.
(139) Afin de promouvoir l'application cohérente de ce règlement, le comité devrait être créé en tant qu'organe indépendant de l'Union. Afin de remplir ses objectifs, le comité devrait disposer de la personnalité juridique. Le comité doit être représenté par son président. Il devrait remplacer le groupe de travail pour la protection des personnes physiques à l'égard du traitement des données à caractère personnel, institué par la directive 95/46/CE. Il devrait être composé des chefs des autorités de contrôle de chaque État membre et de l'Autorité européenne de protection des données ou de leurs représentants. La Commission devrait participer aux activités du comité sans droit de vote, et l'Autorité européenne de protection des données devrait disposer de droits de vote spéciaux. Le comité devrait contribuer à l'application cohérente du présent règlement dans l'ensemble de l'Union, notamment en fournissant des conseils à la Commission, notamment en ce qui concerne le niveau de protection dans les pays tiers et au sein des organisations internationales, et en favorisant la coopération des autorités de contrôle dans l'ensemble de l'Union. Le comité doit agir de manière indépendante dans l'exercice de ses fonctions. (140) Le comité devrait être assisté par un secrétariat assuré par l'Autorité européenne de protection des données. Le personnel de l'Autorité européenne de protection des données impliqué dans l'exécution des tâches confiées au comité en vertu du présent règlement devrait accomplir ses tâches exclusivement selon les instructions du président du comité et lui rendre compte.
(141) Toute personne concernée devrait avoir le droit de déposer une plainte auprès d'une autorité de contrôle unique, notamment dans l'État membre où elle a sa résidence habituelle, ainsi que le droit à un recours effectif conformément à l'article 47 de la charte, si la personne concernée estime que ses droits en vertu du présent règlement sont violés ou si l'autorité de contrôle ne réagit pas à une plainte, rejette ou refuse une plainte en tout ou en partie ou n'agit pas lorsqu'une telle action est nécessaire pour assurer la protection des données. les droits de la personne concernée. L'enquête faisant suite à une plainte doit être menée, sous contrôle judiciaire, dans la mesure nécessaire, selon les cas. L'autorité de contrôle devrait informer
la personne concernée sur l'évolution et la résolution de la plainte dans un délai raisonnable. Dans le cas où l'affaire nécessite une enquête plus approfondie ou une coordination avec une autre autorité de contrôle, des informations intermédiaires devraient être fournies à la personne concernée. Afin de faciliter le dépôt des plaintes, chaque autorité de contrôle devrait prendre des mesures telles que la mise à disposition d'un formulaire de dépôt de plainte, qui peut également être complété sous forme électronique, sans exclure d'autres moyens de communication.
(142) Si la personne concernée estime que ses droits en vertu du présent règlement sont violés, elle devrait avoir le droit de mandater un organisme, une organisation ou une association à but non lucratif, créée conformément au droit interne, dont les objectifs statutaires sont dans l'intérêt public et qui exerce son activité dans le domaine de la protection des données personnelles, de déposer une plainte en son nom auprès d'une autorité de contrôle, d'exercer le droit de recours en son nom auprès des personnes concernées ou, en dans le cas prévu par le droit interne, d'exercer le droit à réparation au nom des personnes concernées. Un État membre peut prévoir qu'un tel organisme, organisation ou association a le droit de déposer une plainte dans cet État membre, indépendamment du mandat accordé par une personne concernée, et a droit à un recours effectif s'il a des raisons de considérer que les droits d'une personne concernée ont été violés à la suite d'un traitement de données personnelles qui viole ce règlement. L'organisme, l'organisation ou l'association en question ne peut prétendre à une indemnisation de la part d'une personne concernée, quel que soit le mandat accordé par la personne concernée. (143) Toute personne physique ou morale a le droit d'introduire un recours en annulation contre les décisions du comité devant la Cour de justice, dans les conditions prévues à l'article 263 du TFUE. En tant que destinataires de ces décisions, les autorités de contrôle concernées qui souhaitent les contester doivent introduire un recours contre les décisions respectives dans un délai de deux mois à compter de la date à laquelle elles ont été notifiées, conformément à l'article 263 du TFUE. Si les décisions du comité visent directement et individuellement un exploitant, une personne mandatée par l'exploitant ou le plaignant, ce dernier peut introduire un recours en annulation contre les décisions respectives dans un délai de deux mois à compter de leur publication sur le site internet du comité, conformément à l'article 263 du le TFUE. Sans préjudice de ce droit prévu à l'article 263 du TFUE, toute personne physique ou morale devrait avoir droit à un recours juridictionnel effectif devant la juridiction nationale compétente contre une décision d'une autorité de contrôle qui produit des effets juridiques sur cette personne. Une telle décision vise notamment l'exercice des pouvoirs d'enquête, de correction et d'autorisation par l'autorité de contrôle ou encore le refus ou le rejet des plaintes. Toutefois, le droit à un recours judiciaire effectif n'inclut pas les mesures des autorités de contrôle qui ne sont pas juridiquement contraignantes, telles que les avis émis par l'autorité de contrôle ou les conseils fournis par celle-ci. Les actions contre une autorité de contrôle devraient être intentées devant les tribunaux de l'État membre dans lequel l'autorité de contrôle est établie et devraient être menées conformément au droit procédural de cet État membre. Ces tribunaux devraient exercer leur pleine compétence judiciaire, ce qui devrait inclure le pouvoir d'examiner toutes les questions de fait ou de droit pertinentes au litige dont ils sont saisis.
Si une plainte a été rejetée ou refusée par une autorité de contrôle, le plaignant peut introduire une action devant les tribunaux du même État membre. Dans le cadre des recours juridictionnels concernant l'application du présent règlement, les juridictions nationales qui estiment qu'une décision sur l'affaire en cause est nécessaire pour leur permettre de prendre une décision peuvent ou, dans le cas prévu à l'article 267 du TFUE, doivent demander la Cour de justice de rendre une décision préliminaire sur l'interprétation du droit de l'Union, y compris du présent règlement. En outre, si une décision d'une autorité de contrôle mettant en œuvre une décision du comité est contestée devant une juridiction nationale et que la validité de la décision du comité est en cause, cette juridiction nationale n'a pas le pouvoir de déclarer nulle et non avenue la décision du comité, mais doit porter la question de la validité devant la Cour de justice, conformément à l'article 267 du TFUE, tel qu'interprété par la Cour de justice, chaque fois que la juridiction nationale considère la décision comme nulle et non avenue. Toutefois, une juridiction nationale ne peut pas poser une question relative à la validité de la décision du comité à la demande d'une personne
les personnes physiques ou morales qui avaient la possibilité d'introduire un recours en annulation contre cette décision, notamment si elles étaient directement et individuellement concernées par la décision en cause, mais ne l'ont pas fait dans le délai prévu à l'article 263 du TFUE.
(144) Lorsqu'une juridiction saisie d'une procédure contre une décision d'une autorité de contrôle a des raisons de croire qu'une procédure a été engagée devant une juridiction compétente dans un autre État membre concernant le même traitement, tel que le même objet du traitement, par le même l'opérateur ou la même personne autorisée par l'opérateur, ou pour la même cause, le tribunal concerné doit contacter le deuxième tribunal pour confirmer l'existence de telles procédures connexes. Si ces procédures connexes sont pendantes devant une juridiction d'un autre État membre, toute juridiction, à l'exception de celle initialement visée, peut suspendre sa procédure ou, à la demande de l'une des parties, se dessaisir en faveur de la juridiction déférée dans un premier temps. , à condition que cette dernière soit compétente pour régler les procédures en cause et que le droit qui lui est appliqué lui permette de regrouper ces procédures connexes. Des procédures sont considérées comme liées lorsqu'elles sont si étroitement liées les unes aux autres qu'il est opportun de les mettre en œuvre et de les juger en même temps afin d'éviter le risque de prononcer des décisions inconciliables en cas de jugement séparé.
(145) En ce qui concerne les actions engagées contre un opérateur ou une personne autorisée par l'opérateur, le plaignant devrait avoir la possibilité d'introduire l'action devant les tribunaux des États membres dans lesquels l'opérateur ou la personne autorisée par l'opérateur a un bureau ou dans lequel la personne concernée a sa résidence, à moins que l'opérateur ne soit une autorité publique d'un État membre agissant dans l'exercice de ses pouvoirs publics.
(146) L'opérateur ou la personne autorisée par l'opérateur devrait indemniser tout dommage qu'une personne pourrait subir à la suite d'un traitement qui viole le présent règlement. L'exploitant ou la personne autorisée par l'exploitant devrait être exonéré de toute responsabilité s'il prouve qu'il n'est en aucune manière responsable du dommage. La notion de dommage doit être interprétée dans un sens large, du point de vue de la jurisprudence de la Cour de justice, de manière à refléter pleinement les objectifs de ce règlement. Cette disposition n'affecte pas toute demande d'indemnisation résultant de la violation d'autres règles du droit de l'Union ou du droit national. Un traitement qui enfreint ce règlement comprend également les traitements qui enfreignent les actes délégués et d'exécution adoptés conformément à ce règlement et la loi nationale qui précise les règles de ce règlement. Les personnes concernées devraient recevoir une réparation complète et effective pour le préjudice qu'elles ont subi. Si les opérateurs ou les personnes autorisées par les opérateurs sont impliqués dans le même traitement, chaque opérateur ou chaque personne autorisée par l'opérateur doit être considéré comme responsable de l'intégralité du dommage. Toutefois, lorsque les procédures judiciaires qui les concernent sont liées, conformément au droit interne, l'indemnisation peut être répartie selon la responsabilité de chaque exploitant ou de chaque personne autorisée par l'exploitant, à condition que l'indemnisation intégrale et effective de l'intéressé soit assuré qui a subi le dommage. Tout opérateur ou personne habilitée par l'opérateur ayant payé l'intégralité de l'indemnisation peut ultérieurement engager une action récursoire contre les autres opérateurs ou les personnes habilitées par les opérateurs intervenant dans le même traitement.
(147) Dans le cas où le présent règlement contient des règles spécifiques en matière de compétence judiciaire, notamment en ce qui concerne les recours judiciaires, y compris les actions en dommages et intérêts, contre un exploitant ou une personne autorisée par l'exploitant, les règles générales en matière de compétence judiciaire telles que celles du règlement (UE ) Non. Le règlement n° 1215/2012 du Parlement européen et du Conseil (1) ne devrait pas affecter l’application de ces règles spécifiques.
(1) Règlement (UE) no. 1215/2012 du Parlement européen et du Conseil du 12 décembre 2012 concernant la compétence judiciaire, la reconnaissance et l'exécution des décisions en matière civile et commerciale (JO L 351 du 20.12.2012, p. 1).
(148) Afin de renforcer le respect de l'application des règles prévues dans le présent règlement, des sanctions, y compris des amendes administratives, devraient être imposées pour toute violation du présent règlement, en complément ou à la place des mesures appropriées imposées par l'autorité de contrôle en vertu de ce règlement. En cas d'infraction mineure ou dans le cas où l'amende susceptible d'être infligée
constitue une charge disproportionnée pour une personne physique, un avertissement peut être prononcé à la place d'une amende. Toutefois, il convient de tenir dûment compte de la nature, de la gravité et de la durée de la violation, du caractère délibéré de la violation, des mesures prises pour atténuer les dommages causés, du degré de responsabilité ou de toute violation antérieure pertinente, de la manière dont la violation a été commise. a été porté à la connaissance de l'autorité de contrôle, le respect des mesures prises à l'encontre de l'exploitant ou de la personne autorisée par l'exploitant, le respect d'un code de conduite et toute autre circonstance aggravante ou atténuante. L'imposition de sanctions, y compris d'amendes administratives, devrait être soumise à des garanties procédurales adéquates, conformément aux principes généraux du droit de l'Union et de la Charte, notamment une protection judiciaire efficace et un procès équitable.
(149) Les États membres devraient pouvoir établir des règles concernant les sanctions pénales en cas de violation du présent règlement, y compris pour les violations du droit interne adopté sur la base et dans les limites du présent règlement. Les sanctions pénales respectives peuvent également permettre la privation des bénéfices obtenus en violant cette réglementation. Toutefois, l’imposition de sanctions pénales pour violations de ces règles de droit interne et de sanctions administratives ne devrait pas conduire à une violation du principe ne bis in idem, tel qu’interprété par la Cour de justice.
(150) Afin de consolider et d'harmoniser les sanctions administratives en cas de violation du présent règlement, chaque autorité de contrôle devrait avoir le pouvoir d'imposer des amendes administratives. Ce règlement devrait indiquer les violations, ainsi que la limite maximale et les critères d'établissement des amendes administratives correspondantes, qui devraient être établis par l'autorité de contrôle compétente dans chaque cas individuel, en tenant compte de toutes les circonstances pertinentes de la situation spécifique, en tenant compte en tenant dûment compte, notamment, de la nature, de la gravité et de la durée du manquement, ainsi que de ses conséquences et des mesures prises pour assurer le respect des obligations prévues par le présent règlement et pour prévenir ou atténuer les conséquences du manquement. Lorsque des amendes administratives sont infligées à une entreprise, une entreprise doit être considérée à ces fins comme une entreprise conformément aux articles 101 et 102 du TFUE. Si des amendes administratives sont infligées à des personnes qui ne sont pas des entreprises, l'autorité de contrôle devrait tenir compte du niveau général de revenus de l'État membre concerné, ainsi que de la situation économique de la personne lors de l'estimation du montant approprié de l'amende. Le mécanisme de cohérence peut également être utilisé pour promouvoir une application cohérente des amendes administratives. La compétence pour déterminer si et dans quelle mesure les autorités publiques doivent être soumises à des amendes administratives devrait appartenir aux États membres. L'imposition d'une amende administrative ou l'envoi d'un avertissement n'affecte pas l'application des autres pouvoirs des autorités de contrôle ou d'autres sanctions en vertu du présent règlement. (151) Les systèmes juridiques du Danemark et de l'Estonie n'autorisent pas les amendes administratives prévues dans le présent règlement. Les règles relatives aux amendes administratives peuvent être appliquées de telle sorte qu'au Danemark, l'amende soit infligée par les tribunaux nationaux compétents à titre de sanction pénale, et qu'en Estonie, l'amende soit infligée par l'autorité de contrôle dans le cadre d'une procédure délictuelle, à condition que cette application de la les règles en vigueur dans les États membres concernés doivent avoir un effet équivalent à celui des amendes administratives infligées par les autorités de contrôle. Par conséquent, les tribunaux nationaux compétents devraient tenir compte de la recommandation de l’autorité de contrôle qui a infligé l’amende. Dans tous les cas, les amendes infligées devraient être efficaces, proportionnées et dissuasives. (152) Lorsque le présent règlement n'harmonise pas les sanctions administratives ou dans d'autres cas, lorsque cela est nécessaire, par exemple en cas d'infractions graves au présent règlement, les États membres devraient mettre en œuvre un système prévoyant des sanctions efficaces, proportionnées et dissuasives. La nature de ces sanctions, qu'elles soient pénales ou administratives, devrait être déterminée par le droit national.
(153) Le droit des États membres devrait établir un équilibre entre les règles régissant la liberté d'expression et d'information, y compris l'expression journalistique, universitaire, artistique et/ou littéraire, et le droit à la protection des données à caractère personnel au titre du présent règlement. Le traitement des données à caractère personnel exclusivement à des fins journalistiques ou à des fins d'expression académique, artistique ou littéraire devrait être soumis à des exemptions ou exceptions à
certaines dispositions de ce règlement au cas où il serait nécessaire d'établir un équilibre entre le droit à la protection des données personnelles et le droit à la liberté d'expression et d'information, comme le prévoit l'article 11 de la charte. Cela devrait s'appliquer en particulier au traitement des données à caractère personnel dans le domaine audiovisuel ainsi que dans les archives d'actualités et les bibliothèques de journaux. Par conséquent, les États membres devraient adopter des mesures législatives prévoyant les exceptions et dérogations nécessaires afin de garantir l’équilibre entre ces droits fondamentaux. Les États membres devraient adopter de telles exceptions et dérogations en ce qui concerne les principes généraux, les droits des personnes concernées, de l'opérateur et de la personne autorisée par l'opérateur, le transfert de données à caractère personnel vers des pays tiers ou des organisations internationales, les autorités de contrôle indépendantes, la coopération et la cohérence. , ainsi que concernant des situations spécifiques de traitement des données. Si ces exceptions ou exemptions diffèrent d’un État membre à l’autre, la loi de l’État membre dont relève l’opérateur devrait s’appliquer. Afin de prendre en compte l'importance du droit à la liberté d'expression dans toute société démocratique, il est nécessaire que les notions liées à cette liberté, comme celle du journalisme, soient interprétées dans un sens large.
(154) Ce règlement permet de prendre en compte le principe de l'accès du public aux documents publics dans l'application de ce règlement. L'accès du public aux documents officiels peut être considéré comme étant dans l'intérêt public. Les données à caractère personnel provenant de documents détenus par une autorité publique ou un organisme public devraient pouvoir être divulguées par cette autorité ou cet organisme si le droit de l'Union ou le droit interne dont relève l'autorité publique ou l'organisme public le prévoit. Le droit de l'Union et le droit national devraient garantir un équilibre entre l'accès du public aux documents publics et la réutilisation des informations du secteur public, d'une part, et le droit à la protection des données à caractère personnel, d'autre part, et pourraient donc fournir les équilibre avec le droit à la protection des données personnelles en vertu de ce règlement. La référence aux autorités et organismes publics devrait, dans ce contexte, inclure toutes les autorités ou autres organismes réglementés par le droit national en matière d'accès du public aux documents. La directive 2003/98/CE du Parlement européen et du Conseil (1) laisse intact et n’affecte en rien le niveau de protection des personnes physiques à l’égard du traitement des données à caractère personnel conformément au droit de l’Union et au droit interne et, il ne modifie notamment pas les droits et obligations prévus par le présent règlement. En particulier, la directive susmentionnée ne s'applique pas aux documents dont l'accès est exclu ou restreint en vertu des régimes d'accès pour des raisons liées à la protection des données personnelles, ni aux parties de documents accessibles sous ces régimes qui contiennent des données personnelles dont la réutilisation a été établie. par la loi comme étant incompatible avec la loi relative à la protection des personnes physiques à l'égard du traitement des données à caractère personnel.
(1) Directive 2003/98/CE du Parlement européen et du Conseil du 17 novembre 2003 concernant la réutilisation des informations du secteur public (JO L 345 du 31.12.2003, p. 90).
(155) Le droit interne ou les conventions collectives, y compris les "contrats de travail", peuvent prévoir des règles spécifiques pour réglementer le traitement des données personnelles des salariés dans le cadre de l'emploi, notamment les conditions dans lesquelles les données personnelles dans le cadre de l'emploi d'un lieu de travail peuvent être traité sur la base du consentement de l'employé, à des fins de recrutement, de respect des termes du contrat de travail, y compris l'exécution des obligations établies par la loi ou les conventions collectives, de la direction, planifier et organiser le travail, l'égalité et la diversité au travail, assurer la santé et la sécurité au travail, ainsi qu'aux fins d'exercer et de bénéficier, individuellement ou collectivement, des droits et avantages liés à l'emploi, ainsi qu'aux fins de mettre fin aux relations de travail.
(156) Le traitement des données à caractère personnel à des fins d'archivage dans l'intérêt public, à des fins de recherche scientifique ou historique ou à des fins statistiques devrait être soumis à des garanties adéquates pour les droits et libertés de la personne concernée en vertu du présent règlement. Les garanties respectives devraient garantir que les mesures techniques et organisationnelles nécessaires ont été prises pour garantir, notamment, le principe de minimisation des données. Le traitement ultérieur des données personnelles à des fins d'archivage dans l'intérêt public, à des fins de recherche scientifique ou historique ou à des fins statistiques est effectué lorsque l'opérateur a évalué la faisabilité de remplir
atteindre ces objectifs en traitant des données personnelles qui ne permettent pas ou ne permettent plus l'identification des personnes concernées, sous réserve de garanties adéquates (telles que la pseudonymisation des données personnelles). Les États membres devraient fournir des garanties adéquates pour le traitement des données à caractère personnel à des fins archivistiques dans l'intérêt public, à des fins de recherche scientifique ou historique ou à des fins statistiques. Les États membres devraient être autorisés à fournir, sous certaines conditions et sous réserve de garanties adéquates pour les personnes concernées, des éclaircissements et des exemptions concernant les demandes d'informations et le droit de rectification, le droit à l'effacement, le droit à l'oubli, le droit à la limitation du traitement. , le droit à la portabilité des données, ainsi que le droit d'opposition en cas de traitement de données personnelles à des fins d'archivage dans l'intérêt public, à des fins de recherche scientifique ou historique ou à des fins statistiques. Les conditions et garanties en question peuvent générer des procédures spécifiques pour que les personnes concernées exercent leurs droits respectifs si cela est approprié dans le cadre des finalités visées par le traitement spécifique, ainsi que des mesures techniques et organisationnelles visant à minimiser le traitement des données personnelles. , conformément aux principes de proportionnalité et de nécessité. Le traitement des données personnelles à des fins scientifiques devrait également être conforme aux autres législations pertinentes, telles que celles relatives aux essais cliniques.
(157) En combinant les informations des registres, les chercheurs peuvent acquérir de nouvelles connaissances précieuses sur des maladies répandues telles que les maladies cardiovasculaires, le cancer et la dépression. Sur la base des registres, les résultats de la recherche peuvent être renforcés, car ils reposent sur une population plus large. En sciences sociales, la recherche basée sur les registres permet aux chercheurs d’obtenir des informations essentielles sur la corrélation à long terme d’une série de conditions sociales, telles que le chômage ou l’éducation, avec d’autres conditions de vie. Les résultats de recherche obtenus sur la base des registres fournissent des connaissances solides et de haute qualité, qui peuvent constituer la base de l'élaboration et de la mise en œuvre de politiques fondées sur la connaissance et qui peuvent améliorer la qualité de vie d'un certain nombre de personnes, l'efficacité des services sociaux. services. Afin de faciliter la recherche scientifique, les données à caractère personnel peuvent être traitées à des fins de recherche scientifique, sous réserve des conditions et des garanties correspondantes établies dans le droit de l'Union ou dans le droit national.
(158) Si des données à caractère personnel sont traitées à des fins d'archivage, le présent règlement devrait également s'appliquer à ce traitement, en tenant compte du fait qu'il ne devrait pas s'appliquer aux personnes décédées. Les autorités publiques ou les organismes publics ou privés qui détiennent des documents d'intérêt public devraient, en vertu du droit de l'Union ou du droit national, avoir l'obligation légale d'acquérir, de conserver, d'évaluer, de préparer, de décrire, de communiquer, de promouvoir, de diffuser et de garantir l'accès aux documents d'une valeur durable. d’intérêt général. Les États membres devraient également pouvoir prévoir un traitement ultérieur des données à caractère personnel à des fins d'archivage, par exemple pour fournir des informations spécifiques sur le comportement politique au cours d'anciens régimes totalitaires, les génocides, les crimes contre l'humanité, en particulier l'holocauste, ou les crimes de guerre.
(159) Si des données à caractère personnel sont traitées à des fins de recherche scientifique, le présent règlement devrait également s'appliquer à ce traitement. Aux fins du présent règlement, le traitement des données personnelles à des fins de recherche scientifique doit être interprété dans un sens large, incluant par exemple les activités de développement et de démonstration technologiques, la recherche fondamentale, la recherche appliquée et la recherche financée par des sources privées. En outre, l'objectif de l'Union de créer un Espace européen de la recherche, tel que mentionné à l'article 179, paragraphe 1, du TFUE, devrait être pris en compte. Les objectifs de la recherche scientifique devraient également inclure des études menées dans l'intérêt public dans le domaine de la santé publique. Afin de répondre aux caractéristiques spécifiques du traitement de données à caractère personnel à des fins de recherche scientifique, des conditions spécifiques devraient s'appliquer, notamment en ce qui concerne la publication ou la divulgation sous une autre forme de données à caractère personnel dans le cadre de finalités de recherche scientifique. Si le résultat de la recherche scientifique, notamment dans le contexte sanitaire, justifie des mesures supplémentaires dans l'intérêt de la personne concernée, les règles générales du présent règlement doivent être appliquées en tenant compte de ces mesures.
(160) Si des données à caractère personnel sont traitées à des fins de recherche historique, le présent règlement devrait également s'appliquer à ce traitement. Cela devrait également inclure la recherche historique et la recherche à des fins généalogiques, en gardant à l'esprit que cette réglementation ne devrait pas s'appliquer aux personnes décédées.
(161) Afin d'accorder le consentement à la participation à des activités de recherche scientifique dans le cadre d'essais cliniques, les dispositions pertinentes du règlement (UE) no. 536/2014 du Parlement européen et du Conseil (1).
(1) Règlement (UE) n°. 536/2014 du Parlement européen et du Conseil du 16 avril 2014 concernant les essais cliniques interventionnels avec des médicaments à usage humain et abrogeant la directive 2001/20/CE (JO L 158 du 27.5.2014, p. 1).
(162) Si des données à caractère personnel sont traitées à des fins statistiques, le présent règlement devrait s'appliquer à ce traitement. Le droit de l'Union ou le droit national devrait, dans les limites du présent règlement, déterminer le contenu statistique, le contrôle d'accès, les spécifications du traitement des données à caractère personnel à des fins statistiques et les mesures appropriées pour protéger les droits et libertés des personnes concernées et garantir la confidentialité. de données statistiques. Ces résultats statistiques peuvent être utilisés ultérieurement à différentes fins, notamment à des fins de recherche scientifique. On entend par finalités statistiques toute opération de collecte et de traitement de données personnelles nécessaires à des enquêtes statistiques ou à la production de résultats statistiques. Les finalités statistiques supposent que le résultat du traitement à des fins statistiques ne constitue pas des données personnelles, mais des données agrégées et que ce résultat ou ces données personnelles ne sont pas utilisés pour soutenir des mesures ou des décisions concernant une certaine personne physique.
(163) Les informations confidentielles que les autorités statistiques au niveau de l'Union et au niveau national collectent afin d'établir des statistiques officielles européennes et nationales devraient être protégées. Les statistiques européennes devraient être conçues, développées et diffusées conformément aux principes statistiques énoncés à l'article 338, paragraphe 2, du TFUE, tandis que les statistiques nationales devraient également être conformes au droit interne. Règlement (CE) n° Le règlement n° 223/2009 du Parlement européen et du Conseil (2) fournit des précisions supplémentaires concernant la confidentialité des données statistiques pour les statistiques européennes.
(2) Règlement (CE) no. 223/2009 du Parlement européen et du Conseil du 11 mars 2009 concernant les statistiques européennes et abrogeant le règlement (CE, Euratom) n°. 1101/2008 du Parlement européen et du Conseil concernant la transmission de données statistiques confidentielles à l'Office statistique des Communautés européennes, du règlement (CE) no. 322/97 du Conseil concernant les statistiques communautaires et décision 89/382/CEE, Euratom du Conseil instituant le comité des programmes statistiques des Communautés européennes (JO L 87 du 31.3.2009, p. 164).
(164) Concernant les pouvoirs des autorités de contrôle pour obtenir de l'exploitant ou de la personne autorisée par l'exploitant l'accès aux données personnelles et l'accès à leurs bâtiments, les États membres peuvent adopter, par voie législative et dans les limites fixées par le présent règlement, des règles spécifiques de protection du secret professionnel ou d'autres obligations équivalentes, dans la mesure où cela est nécessaire pour assurer un équilibre entre le droit à la protection des données à caractère personnel et l'obligation de préserver le secret professionnel. Cela n'affecte pas les obligations existantes des États membres d'adopter des règles concernant le secret professionnel dans les situations requises par le droit de l'Union.
(165) Ce règlement respecte et n'affecte pas le statut dont jouissent, sur la base du droit constitutionnel en vigueur, les églises et les associations ou communautés religieuses dans les États membres, tel que reconnu à l'article 17 du TFUE.
(166) Afin de réaliser les objectifs de ce règlement, à savoir protéger les droits et libertés fondamentaux des personnes physiques et, en particulier, leur droit à la protection des données à caractère personnel, et garantir la libre circulation des données à caractère personnel sur le territoire. de l'Union, le pouvoir d'adopter des actes conformément à l'article 290 du TFUE devrait être délégué à la Commission. Il convient notamment d'adopter des actes délégués concernant les critères et exigences applicables aux mécanismes de certification, les informations devant être présentées par des pictogrammes normalisés et les procédures de fourniture de ces pictogrammes. Il est particulièrement important que, dans
ses activités préparatoires, la Commission à organiser des consultations appropriées, y compris au niveau des experts. Lors de la préparation et de la rédaction des actes délégués, la Commission devrait veiller à la transmission simultanée, en temps opportun et appropriée des documents pertinents au Parlement européen et au Conseil.
(167) Afin de garantir des conditions uniformes de mise en œuvre du présent règlement, la Commission devrait être investie de pouvoirs d'exécution dans les situations établies par le présent règlement. Les compétences respectives devraient être exercées conformément au règlement (UE) no. 182/2011. Dans ce contexte, la Commission devrait envisager des mesures spécifiques pour les micro-entreprises et les petites et moyennes entreprises.
(168) La procédure d'examen devrait être utilisée pour l'adoption d'actes d'exécution concernant: les clauses contractuelles types entre les opérateurs et les personnes autorisées par les opérateurs, ainsi qu'entre les personnes autorisées par les opérateurs; codes de conduite ; normes techniques et mécanismes de certification; le niveau approprié de protection offert par un pays tiers, un territoire ou un certain secteur de transformation dans ce pays tiers, ou par une organisation internationale ; clauses types de protection des données ; formats et procédures d'échange électronique d'informations entre opérateurs, personnes autorisées par les opérateurs et autorités de contrôle pour les règles d'entreprise obligatoires ; entraide; ainsi que les modalités d'échange électronique d'informations entre les autorités de contrôle, ainsi qu'entre les autorités de contrôle et le comité.
(169) La Commission devrait adopter des actes d'exécution immédiatement applicables lorsque les éléments de preuve disponibles montrent qu'un pays tiers, un territoire ou un certain secteur de transformation dans ce pays tiers, ou une organisation internationale n'assure pas un niveau de protection adéquat, ainsi que pour raisons impérieuses d’urgence.
(170) Étant donné que l'objectif de ce règlement, à savoir assurer un niveau équivalent de protection des personnes physiques et la libre circulation des données à caractère personnel dans toute l'Union, ne peut être atteint de manière satisfaisante par les États membres, mais, compte tenu de la portée ou des effets de l'action, peut être mieux réalisé au niveau de l'Union, celle-ci peut adopter des mesures conformément au principe de subsidiarité, tel que défini à l'article 5 du traité sur l'Union européenne (« Traité UE »). Conformément au principe de proportionnalité, tel que défini dans l'article concerné, ce règlement n'excède pas ce qui est nécessaire pour atteindre les objectifs mentionnés.
(171) La directive 95/46/CE devrait être abrogée par le présent règlement. Les traitements en cours à la date d'application du présent règlement doivent être mis en conformité avec ce règlement dans un délai de deux ans à compter de la date d'entrée en vigueur de ce règlement. Si le traitement est basé sur le consentement au sens de la directive 95/46/CE, il n'est pas nécessaire que la personne concernée donne à nouveau son consentement si la manière dont le consentement a été donné est conforme aux conditions de ce règlement, de sorte que le l'opérateur est autorisé à poursuivre ce traitement après la date d'application du présent règlement. Les décisions adoptées par la Commission et les autorisations des autorités de contrôle délivrées sur la base de la directive 95/46/CE restent en vigueur jusqu'à ce qu'elles soient modifiées, remplacées ou abrogées.
(172) L'Autorité européenne de protection des données a été consultée conformément à l'article 28, paragraphe (2), du règlement (CE) no. 45/2001 et a émis un avis le 7 mars 2012 (1).
(1) JO C 192 du 30.6.2012, p. 7.
(173) Le présent règlement devrait s'appliquer à tous les aspects liés à la protection des droits et libertés fondamentales liés au traitement des données à caractère personnel, qui ne sont pas soumis à des obligations spécifiques ayant le même objectif que celui établi dans la directive 2002/58/CE du Parlement européen et du Conseil (2), y compris les obligations concernant l'exploitant et les droits des personnes physiques. Afin de clarifier la relation entre ce règlement et la directive 2002/58/CE, cette directive devrait être modifiée en conséquence. Après l'adoption du présent règlement, la directive 2002/58/CE devrait être révisée notamment pour assurer sa cohérence avec le présent règlement,
(2) Directive 2002/58/CE du Parlement européen et du Conseil du 12 juillet 2002 relative au traitement des données à caractère personnel et à la protection de la confidentialité dans le secteur des communications publiques (directive relative à la confidentialité et aux communications électroniques) (JO L 201 du 31.7.2002, p. 37 ).
ACCEPTER CES RÈGLEMENTS :
-****-
CHAPITRE I : Dispositions générales
Art.1 : Objet et objectifs
(1) Le présent règlement établit les règles relatives à la protection des personnes physiques à l'égard du traitement des données personnelles, ainsi que les règles relatives à la libre circulation des données personnelles.
(2) Le présent règlement assure la protection des droits et libertés fondamentaux des personnes physiques et notamment de leur droit à la protection des données à caractère personnel.
(3) La libre circulation des données à caractère personnel au sein de l'Union ne peut être restreinte ou interdite pour des raisons liées à la protection des personnes physiques à l'égard du traitement des données à caractère personnel.
Art.2 : Champ d'application matériel
(1) Le présent règlement s'applique au traitement des données à caractère personnel, effectué en tout ou en partie par des moyens automatisés, ainsi qu'au traitement par des moyens autres qu'automatisés de données à caractère personnel faisant partie d'un système d'enregistrement de données ou destinées à faire partie d'un système d'enregistrement de données.
(2) Le présent règlement ne s'applique pas au traitement des données personnelles :
a) dans le cadre d'une activité qui ne relève pas du droit de l'Union ;
b) par les États membres lorsqu'ils exercent des activités relevant du chapitre 2 du titre V du traité UE ;
c) par une personne physique dans le cadre d'une activité exclusivement personnelle ou domestique ;
d) par les autorités compétentes aux fins de prévention, d'enquête, de détection ou de poursuite pénale d'infractions, ou d'exécution de sanctions pénales, y compris la protection contre les menaces à la sécurité publique et leur prévention.
(3) Pour le traitement des données à caractère personnel par les institutions, organes et organismes de l'Union, le règlement (CE) n°. 45/2001. Règlement (CE) n° 45/2001 et autres actes juridiques de l'Union applicables à ce traitement de données personnelles sont adaptés aux principes et règles de ce règlement conformément à l'article 98.
(4) Le présent règlement n'affecte pas l'application de la directive 2000/31/CE, notamment les règles relatives à la responsabilité des prestataires de services intermédiaires, prévues aux articles 12 à 15 de ladite directive.
Art.3 : Champ d'application territorial
(1) Le présent règlement s'applique au traitement de données à caractère personnel dans le cadre des activités du siège social d'un opérateur ou d'une personne autorisée par l'opérateur sur le territoire de l'Union, que le traitement ait lieu ou non sur le territoire de l'Union.
(2) Le présent règlement s'applique au traitement des données à caractère personnel des personnes concernées situées dans l'Union par un opérateur ou une personne autorisée par l'opérateur qui n'est pas établie dans l'Union, lorsque les activités de traitement sont liées à :
a) offrir des biens ou des services à ces personnes concernées dans l'Union, qu'un paiement soit ou non demandé par la personne concernée ; ou
b) surveiller leur comportement s'il se manifeste au sein de l'Union.
(3) Le présent règlement s'applique au traitement de données à caractère personnel par un opérateur qui n'est pas établi dans l'Union, mais dans un lieu où le droit national est appliqué sur la base du droit international public.
Art.4 : Définitions
Aux fins du présent règlement :
1. « données personnelles » désigne toute information concernant une personne physique identifiée ou identifiable (« personne concernée ») ; une personne physique identifiable est une personne qui peut être
identifié, directement ou indirectement, notamment par référence à un élément d'identification, tel qu'un nom, un numéro d'identification, des données de localisation, un identifiant en ligne, ou à un ou plusieurs éléments spécifiques, sa propre identité physique, physiologique, génétique, psychologique, économique, culturel ou social ; 2. « traitement » désigne toute opération ou ensemble d'opérations réalisées sur des données personnelles ou des ensembles de données personnelles, avec ou sans recours à des moyens automatisés, tels que la collecte, l'enregistrement, l'organisation, la structuration, le stockage, l'adaptation ou la modification, l'extraction, la consultation. , utilisation, divulgation par transmission, diffusion ou mise à disposition de toute autre manière, alignement ou combinaison, restriction, suppression ou destruction 3. « limitation du traitement » désigne le marquage des données personnelles stockées dans le but de limiter leur traitement futur ;
4. « profilage » désigne toute forme de traitement automatisé de données personnelles qui consiste en l'utilisation de données personnelles pour évaluer certains aspects personnels relatifs à une personne physique, notamment pour analyser ou prédire des aspects de la performance au travail, de la situation économique. , la santé, les préférences personnelles, les intérêts, la fiabilité, le comportement, le lieu où se trouve la personne physique concernée ou ses déplacements ;
5. « pseudonymisation » désigne le traitement de données personnelles de telle manière qu'elles ne puissent plus être attribuées à une personne spécifique concernée sans utiliser d'informations supplémentaires, à condition que ces informations supplémentaires soient stockées séparément et soient soumises à certaines mesures techniques et organisationnelles pour veiller à ce que les données personnelles respectives ne soient pas attribuées à une personne physique identifiée ou identifiable ;
6. « système d'enregistrement de données » : tout ensemble structuré de données à caractère personnel accessibles selon des critères précis, qu'elles soient centralisées, décentralisées ou réparties selon des critères fonctionnels ou géographiques ;
7. « opérateur » : la personne physique ou morale, l'autorité publique, l'agence ou tout autre organisme qui, seul ou avec d'autres, établit les finalités et les moyens du traitement des données à caractère personnel ; lorsque les finalités et les moyens du traitement sont fixés par le droit de l'Union ou le droit interne, l'opérateur ou les critères spécifiques pour sa désignation peuvent être prévus par le droit de l'Union ou le droit interne ;
8. « personne autorisée par l'opérateur » : la personne physique ou morale, l'autorité publique, l'agence ou tout autre organisme qui traite des données personnelles pour le compte de l'opérateur ; 9. « destinataire » désigne la personne physique ou morale, l'autorité publique, l'agence ou tout autre organisme à qui (à qui) les données personnelles sont divulguées, qu'il s'agisse d'un tiers ou non. Toutefois, ne sont pas considérées comme destinataires les autorités publiques auxquelles des données à caractère personnel peuvent être communiquées dans le cadre d'une certaine enquête conformément au droit de l'Union ou au droit interne ; le traitement de ces données par les autorités publiques respectives est conforme aux règles applicables en matière de protection des données, conformément aux finalités du traitement ;
10. "tiers": une personne physique ou morale, une autorité publique, une agence ou un organisme autre que la personne concernée, l'opérateur, la personne autorisée par l'opérateur et les personnes qui, sous l'autorité directe de l'opérateur ou de la personne autorisée par l'opérateur, sont autorisés à traiter les données personnelles ;
11. « consentement » de la personne concernée désigne toute manifestation de la volonté libre, spécifique, informée et univoque de la personne concernée par laquelle elle accepte, par une déclaration ou un acte sans équivoque, que les données personnelles la concernant soient traitées ; 12. « atteinte à la sécurité des données personnelles » désigne une faille de sécurité qui conduit, accidentellement ou illégalement, à la destruction, à la perte, à la modification ou à la divulgation non autorisée de données personnelles transmises, stockées ou traitées d'une autre manière, ou à un accès non autorisé à celles-ci ;
13. « données génétiques » : les données à caractère personnel relatives aux caractéristiques génétiques héritées ou acquises d'une personne physique, qui fournissent des informations uniques sur la physiologie ou la santé de cette personne et qui résultent notamment de l'analyse d'un échantillon de matériel biologique collecté. par à la personne en question ;
14. « données biométriques » : les données à caractère personnel résultant de techniques de traitement spécifiques liées aux caractéristiques physiques, physiologiques ou comportementales d'une personne physique qui permettent ou confirment l'identification unique de cette personne, telles que des images faciales ou des données dactyloscopiques ;
15. « données de santé » : les données à caractère personnel liées à la santé physique ou mentale d'une personne physique, y compris la fourniture de services d'assistance médicale, qui révèlent des informations sur l'état de santé ;
16. « quartier général » désigne :
(a) dans le cas d'un opérateur ayant des bureaux dans au moins deux États membres, le lieu où son administration centrale est située dans l'Union, à moins que les décisions concernant les finalités et les moyens du traitement des données à caractère personnel ne soient prises dans un autre siège de l'Union. opérateur dans l'Union, siège qui a la compétence pour ordonner l'exécution de ces décisions, auquel cas le siège qui a pris les décisions respectives est considéré comme le siège principal ;
(b) dans le cas d'une personne autorisée par l'opérateur ayant son siège social dans au moins deux États membres, le lieu où est située son administration centrale dans l'Union, ou, si la personne autorisée par l'opérateur ne dispose pas d'une administration centrale dans l'Union, le siège de l'Union de la personne autorisée par l'opérateur dans lequel se déroulent les principales activités de traitement, dans le cadre des activités d'un bureau de la personne autorisée par l'opérateur, dans la mesure où il est soumis à des réglementations spécifiques obligations en vertu de ce règlement ;
17. "représentant": une personne physique ou morale établie dans l'Union, désignée par écrit par l'opérateur ou la personne autorisée par l'opérateur conformément à l'article 27, qui représente l'opérateur ou la personne autorisée au regard de leurs obligations respectives au titre du présent règlements;
18. « entreprise », une personne physique ou morale qui exerce une activité économique, quelle que soit sa forme juridique, y compris les sociétés de personnes ou les associations qui exercent régulièrement une activité économique ;
19. « groupe d'entreprises » : une entreprise qui exerce un contrôle et les entreprises qu'elle contrôle ;
20. « règles d'entreprise obligatoires » : les politiques de protection des données personnelles qui doivent être respectées par un opérateur ou une personne autorisée par l'opérateur établie sur le territoire d'un État membre, en ce qui concerne les transferts ou ensembles de transferts de données à caractère personnel vers un opérateur ou une personne autorisée par l'opérateur dans un ou plusieurs pays tiers au sein d'un groupe de sociétés ou d'un groupe de sociétés exerçant une activité économique commune ;
21. « autorité de contrôle » désigne une autorité publique indépendante établie par un État membre conformément à l'article 51 ;
22. « autorité de contrôle ciblée » : une autorité de contrôle qui est ciblée par le traitement de données à caractère personnel car :
a) l'opérateur ou la personne autorisée par l'opérateur est établi sur le territoire de l'État membre de l'autorité de contrôle concernée ;
(b) les personnes concernées résidant dans l'État membre où se trouve l'autorité de contrôle concernée sont affectées de manière significative ou sont susceptibles d'être affectées de manière significative par le traitement ; ou
(c) une plainte a été déposée auprès de l'autorité de surveillance compétente ;
23. « traitement transfrontalier » désigne :
(a) soit le traitement de données à caractère personnel qui a lieu dans le cadre des activités des bureaux situés dans plusieurs États membres d'un opérateur ou d'une personne autorisée par l'opérateur sur le territoire de l'Union, si l'opérateur ou la personne autorisée par l'opérateur possède des bureaux dans au moins deux États membres ; ou
(b) soit le traitement de données à caractère personnel qui a lieu dans le cadre des activités d'un siège unique d'un opérateur ou d'une personne autorisée par l'opérateur sur le territoire de l'Union, mais qui affecte en
affecter de manière significative ou susceptible d’affecter de manière significative les personnes concernées provenant d’au moins deux États membres ;
24. « objection pertinente et motivée » : une objection à un projet de décision visant à établir s'il y a violation du présent règlement ou si les mesures envisagées à l'égard de l'exploitant ou de la personne autorisée par l'exploitant sont conformes au présent règlement, ce qui démontre clairement l'importance des risques présentés par le projet de décision concernant les droits et libertés fondamentaux des personnes concernées et, le cas échéant, la libre circulation des données à caractère personnel au sein de l'Union ;
25. « services de la société de l'information » désigne un service tel que défini à l'article 1
paragraphe (1) lettre (b) de la directive 2015/1535/CE du Parlement européen et du Conseil (1);
(1) Directive (UE) 2015/1535 du Parlement européen et du Conseil du 9 septembre 2015 concernant la procédure d'information dans le domaine des réglementations et règles techniques concernant les services de la société de l'information (JO L 241 du 17.9.2015, p. .1).
(au 23 mai 2018, art. 4, point 25. du chapitre I rectifié par le point 2. du rectificatif du 23 mai 2018)
26. « organisation internationale » désigne une organisation et ses organes subordonnés régis par le droit international public ou tout autre organisme créé par un accord conclu entre deux ou plusieurs pays ou sur la base d'un tel accord.
CHAPITRE II : Principes
Art.5 : Principes relatifs au traitement des données personnelles
(1) Les données personnelles sont :
a) traité de manière légale, équitable et transparente pour la personne concernée (« légalité, équité et transparence ») ;
b) collectées à des fins spécifiques, explicites et légitimes et ne sont pas traitées ultérieurement d'une manière incompatible avec ces finalités ; les traitements ultérieurs à des fins archivistiques dans l'intérêt public, à des fins de recherche scientifique ou historique ou à des fins statistiques ne sont pas considérés comme incompatibles avec les finalités initiales, conformément à l'article 89 alinéa (1) (« limitations liées à la finalité ») ;
c) adéquats, pertinents et limités à ce qui est nécessaire au regard des finalités pour lesquelles ils sont traités (« minimisation des données ») ;
d) exactes et, si nécessaire, à mettre à jour ; toutes les mesures nécessaires doivent être prises pour garantir que les données personnelles inexactes, au regard des finalités pour lesquelles elles sont traitées, soient supprimées ou rectifiées sans délai (« exactitude ») ;
e) conservées sous une forme permettant l'identification des personnes concernées pendant une période qui n'excède pas la période nécessaire pour atteindre les finalités pour lesquelles les données sont traitées ; les données personnelles peuvent être conservées pendant des périodes plus longues dans la mesure où elles seront traitées exclusivement à des fins d'archivage dans l'intérêt public, à des fins de recherche scientifique ou historique ou à des fins statistiques, conformément à l'article 89, paragraphe (1), sous réserve de la mise en œuvre des mesures techniques et organisationnelles appropriées prévues par le présent règlement afin de garantir les droits et libertés de la personne concernée (« limitations liées au stockage ») ;
f) traitées de manière à garantir une sécurité adéquate des données personnelles, y compris la protection contre le traitement non autorisé ou illégal et contre la perte, la destruction ou les dommages accidentels, en prenant des mesures techniques ou organisationnelles appropriées (« intégrité et confidentialité »).
(2) L'exploitant est responsable du respect du paragraphe (1) et peut démontrer ce respect (« responsabilité »).
Art.6 : Licéité du traitement
(1) Le traitement n'est légal que si et dans la mesure où au moins une des conditions suivantes s'applique :
a) le sujet a donné son consentement au traitement de ses données personnelles pour une ou plusieurs finalités spécifiques ;
b) le traitement est nécessaire à l'exécution d'un contrat auquel la personne concernée est partie ou pour prendre des mesures à la demande de la personne concernée avant de conclure un contrat ;
c) le traitement est nécessaire pour remplir une obligation légale incombant à l'opérateur ;
d) le traitement est nécessaire à la protection des intérêts vitaux de la personne concernée ou d'une autre personne physique ;
e) le traitement est nécessaire à l'accomplissement d'une mission qui sert un intérêt public ou qui résulte de l'exercice de l'autorité publique dont est investi l'opérateur ;
f) le traitement est nécessaire aux fins des intérêts légitimes poursuivis par l'opérateur ou un tiers, à moins que prévalent les intérêts ou les droits et libertés fondamentaux de la personne concernée, qui nécessitent la protection des données personnelles, notamment lorsque la personne concernée est un enfant.
La lettre (f) du premier alinéa ne s'applique pas dans le cas de traitements effectués par les autorités publiques dans l'accomplissement de leurs missions.
(2) Les États membres peuvent maintenir ou introduire des dispositions plus spécifiques pour adapter l'application des règles du présent règlement en matière de traitement afin de se conformer au paragraphe (1), lettres (c) et (e), en définissant des exigences spécifiques plus précises en matière de traitement et d'autres mesures visant à garantir un traitement légal et équitable, y compris pour d'autres situations de traitement spécifiques, comme prévu au chapitre IX.
(3) La base du traitement visé au paragraphe (1), lettres (c) et (e), doit être prévue dans : a) le droit de l'Union ; ou
b) le droit national applicable à l'opérateur.
La finalité du traitement est établie sur la base de la base juridique respective ou, en ce qui concerne le traitement visé au paragraphe (1) lettre (e), il est nécessaire à l'exécution d'une mission effectuée dans l'intérêt public ou dans l’exercice d’une fonction publique attribuée à l’opérateur. La base juridique respective peut contenir des dispositions spécifiques concernant l'adaptation de l'application des règles de ce règlement, entre autres : les conditions générales qui régissent la licéité du traitement par l'opérateur ; les types de données qui font l’objet d’un traitement ; les personnes concernées ; les entités auxquelles les données peuvent être divulguées et la finalité pour laquelle les données personnelles respectives peuvent être divulguées ; limitations de finalité ; périodes de stockage; et les opérations et procédures de traitement, y compris les mesures visant à garantir un traitement légal et équitable, telles que celles destinées à d'autres situations de traitement spécifiques, comme prévu au chapitre IX. Le droit de l’Union ou le droit national poursuit un objectif d’intérêt public et est proportionné à l’objectif légitime poursuivi.
(4) Si le traitement dans un but autre que celui pour lequel les données personnelles ont été collectées n'est pas fondé sur le consentement de la personne concernée ou sur le droit de l'Union ou le droit interne, ce qui constitue une mesure nécessaire et proportionnée dans une société démocratique pour pour protéger les objectifs visés à l'article 23 paragraphe (1), l'opérateur, afin de déterminer si le traitement réalisé pour une autre finalité est compatible avec la finalité pour laquelle les données personnelles ont été initialement collectées, prend en compte, entre autres :
a) tout lien entre les finalités pour lesquelles les données personnelles ont été collectées et les finalités du traitement ultérieur envisagé ;
b) le contexte dans lequel les données personnelles ont été collectées, notamment en ce qui concerne la relation entre les personnes concernées et l'opérateur ;
c) la nature des données personnelles, notamment en cas de traitement de catégories particulières de données personnelles, conformément à l'article 9, ou dans le cas où des données personnelles liées à des condamnations pénales et à des infractions sont traitées, conformément à l'article 10 ;
d) les conséquences possibles sur les personnes concernées du traitement ultérieur attendu ;
e) l'existence de garanties adéquates, qui peuvent inclure le cryptage ou la pseudonymisation.
Art.7 : Conditions relatives au consentement
(1) Si le traitement est basé sur le consentement, l'opérateur doit être en mesure de démontrer que la personne concernée a donné son consentement pour le traitement de ses données personnelles.
(2) Si le consentement de la personne concernée est donné dans le cadre d'une déclaration écrite qui fait également référence à d'autres aspects, la demande de consentement doit être présentée sous une forme qui la différencie clairement des autres aspects, sous une forme compréhensible et facilement accessible, à l'aide d'un
langage clair et simple. Toute partie de cette déclaration qui constitue une violation de ce règlement n'est pas obligatoire.
(3) La personne concernée a le droit de retirer son consentement à tout moment. Le retrait du consentement n'affecte pas la licéité du traitement effectué sur la base du consentement avant son retrait. Avant de donner son consentement, la personne concernée en est informée. Retirer son consentement est aussi simple que de le donner.
(4) Lors de l'évaluation si le consentement est donné librement, il est tenu compte autant que possible du fait que, entre autres, l'exécution d'un contrat, y compris la fourniture d'un service, est conditionnée ou non par le consentement concernant le traitement de données personnelles non nécessaires à l'exécution du présent contrat.
Art.8 : Conditions applicables au consentement des enfants en matière de services de la société de l'information
(1) Si l'article 6, paragraphe (1), lettre (a), s'applique en ce qui concerne la fourniture de services de la société de l'information directement à un enfant, le traitement des données personnelles d'un enfant est légal si l'enfant a au moins 16 ans. Si l'enfant a moins de 16 ans, le traitement concerné n'est légal que si et dans la mesure où le consentement respectif est accordé ou autorisé par le titulaire de la responsabilité parentale sur l'enfant.
Les États membres peuvent prévoir par la loi un âge inférieur à ces fins, à condition que cet âge inférieur ne soit pas inférieur à 13 ans.
(2) L'opérateur fait tous les efforts raisonnables pour vérifier dans de tels cas que le titulaire de la responsabilité parentale a donné ou autorisé le consentement, en tenant compte des technologies disponibles.
(3) Le paragraphe (1) n'affecte pas le droit général des contrats applicable dans les États membres, tel que les règles concernant la validité, la conclusion ou les effets d'un contrat à l'égard d'un enfant.
Art.9 : Traitement de catégories particulières de données personnelles
(1) Le traitement de données personnelles révélant l'origine raciale ou ethnique, les opinions politiques, la confession religieuse ou les convictions philosophiques ou l'appartenance syndicale et le traitement de données génétiques, de données biométriques pour l'identification unique d'une personne physique, de données relatives à la santé ou de données concernant la vie sexuelle ou l'orientation sexuelle d'une personne physique.
(2) Le paragraphe (1) ne s’applique pas dans les situations suivantes :
a) la personne concernée a donné son consentement explicite pour le traitement de ces données personnelles pour une ou plusieurs finalités spécifiques, à moins que le droit de l'Union ou le droit interne ne stipule que l'interdiction prévue au paragraphe (1) ne peut être levée avec le consentement de la personne concernée. ;
b) le traitement est nécessaire aux fins de remplir les obligations et d'exercer des droits spécifiques de l'opérateur ou de la personne concernée dans le domaine de l'emploi et de la sécurité sociale et de la protection sociale, dans la mesure où cela est autorisé par le droit de l'Union ou le droit interne ou une convention collective de travail conclue en vertu du droit interne qui offre des garanties adéquates pour les droits et intérêts fondamentaux de la personne concernée ;
c) le traitement est nécessaire à la protection des intérêts vitaux de la personne concernée ou d'une autre personne physique, lorsque la personne concernée est physiquement ou juridiquement incapable de donner son consentement ;
d) le traitement est effectué dans le cadre de leurs activités légitimes et avec des garanties adéquates par une fondation, une association ou toute autre organisation à but non lucratif ayant des spécificités politiques, philosophiques, religieuses ou syndicales, à condition que son traitement se réfère uniquement à ses membres ou à aux anciens membres de l'organisme concerné ou aux personnes avec lesquelles il entretient des contacts permanents dans le cadre de ses finalités et que les données personnelles ne soient pas communiquées à des tiers sans le consentement des personnes concernées ; e) le traitement concerne des données personnelles ouvertement rendues publiques par la personne concernée ;
f) le traitement est nécessaire à la constatation, à l'exercice ou à la défense d'un droit en justice ou chaque fois que les tribunaux agissent dans l'exercice de leur fonction judiciaire ;
g) le traitement est nécessaire pour des raisons d'intérêt public majeur, fondées sur le droit de l'Union ou le droit interne, qui est proportionné à l'objectif poursuivi, respecte l'essence du droit à la protection des données et prévoit des mesures appropriées et spécifiques pour protéger les droits fondamentaux et intérêts de la personne concernée ;
h) le traitement est nécessaire à des fins liées à la médecine préventive ou au travail, à l'évaluation de la capacité de travail du salarié, à l'établissement d'un diagnostic médical, à la fourniture d'une assistance médicale ou sociale ou d'un traitement médical ou à la gestion des systèmes et services de santé ou de l'assistance sociale, fondée sur le droit de l'Union ou le droit interne ou sur la base d'un contrat conclu avec un personnel médical et sous réserve du respect des conditions et garanties prévues au paragraphe (3);
i) le traitement est nécessaire pour des raisons d'intérêt public dans le domaine de la santé publique, telles que la protection contre des menaces transfrontalières graves pour la santé ou la garantie de normes de qualité élevées et de sécurité des soins médicaux et des médicaments ou dispositifs médicaux, sur la base du droit de l'Union ou du droit interne, qui prévoit des mesures appropriées et spécifiques pour protéger les droits et libertés de la personne concernée, notamment le secret professionnel ; ou j) le traitement est nécessaire à des fins archivistiques dans l'intérêt public, à des fins de recherche scientifique ou historique ou à des fins statistiques, conformément à l'article 89, paragraphe (1), sur la base du droit de l'Union ou du droit interne, qui est proportionné à l'objectif. suivie, respecte l'essence du droit à la protection des données et prévoit des mesures appropriées et spécifiques pour protéger les droits et intérêts fondamentaux de la personne concernée.
(3) Les données personnelles visées au paragraphe (1) peuvent être traitées aux fins visées au paragraphe (2) lettre (h) si les données respectives sont traitées par un professionnel soumis à l'obligation de secret professionnel ou sous le responsabilité, en vertu du droit de l'Union ou du droit national ou en vertu des règles établies par les organismes nationaux compétents ou par une autre personne également soumise à une obligation de confidentialité en vertu du droit de l'Union ou du droit interne ou en vertu des règles établies par les organismes nationaux compétents.
(4) Les États membres peuvent maintenir ou introduire des conditions supplémentaires, y compris des restrictions, concernant le traitement des données génétiques, des données biométriques ou des données de santé.
Art. 10 : Traitement des données personnelles liées aux condamnations pénales et aux délits
Le traitement des données à caractère personnel relatives aux condamnations pénales et aux infractions ou aux mesures de sécurité connexes conformément à l'article 6, paragraphe (1), est effectué uniquement sous le contrôle d'une autorité de l'État ou lorsque le traitement est autorisé par le droit de l'Union ou par le droit national qui prévoit des garanties adéquates pour les droits et libertés des personnes concernées. Tout registre complet des condamnations pénales n'est tenu que sous le contrôle d'une autorité de l'État.
Art.11 : Traitements ne nécessitant pas d'identification
(1) Si les finalités pour lesquelles un opérateur traite des données personnelles ne nécessitent pas ou plus l'identification d'une personne concernée par l'opérateur, l'opérateur n'a pas l'obligation de conserver, d'obtenir ou de traiter des informations supplémentaires pour identifier la personne concernée. dans le seul but de respecter ce règlement.
(2) Si, dans les cas mentionnés au paragraphe (1) du présent article, l'exploitant peut démontrer qu'il n'est pas en mesure d'identifier la personne concernée, l'exploitant en informe, si possible, la personne concernée. Dans de tels cas, les articles 15 à 20 ne s'appliquent pas, à moins que la personne concernée, afin d'exercer ses droits en vertu des articles respectifs, ne fournisse des informations supplémentaires permettant son identification.
CHAPITRE III : Droits de la personne concernée
Section 1 : Transparence et modalités
Art. 12 : Transparence des informations, des communications et des modalités d'exercice des droits de la personne concernée
(1) L'opérateur prend les mesures appropriées pour fournir à la personne concernée toute information visée aux articles 13 et 14 et toute communication basée sur les articles 15 à 22 et 34 relatives au traitement, sous une forme concise, transparente, compréhensible et facilement accessible, en utilisant un langage clair et simple, notamment
pour toute information spécifiquement adressée à un enfant. Les informations sont fournies par écrit ou par d'autres moyens, y compris, le cas échéant, sous forme électronique. À la demande de la personne concernée, les informations peuvent être fournies verbalement, à condition que l'identité de la personne concernée soit prouvée par d'autres moyens.
(2) L'opérateur facilite l'exercice des droits de la personne concernée conformément aux articles 15 à 22. Dans les cas visés à l'article 11 alinéa (2), l'opérateur ne refuse pas d'accéder à la demande de la personne concernée d'exercer ses droits conformément aux articles 15 à 22, sauf si l'opérateur démontre qu'il n'est pas en mesure d'identifier la personne concernée. .
(3) L'opérateur fournit à la personne concernée des informations sur les mesures prises à la suite d'une demande fondée sur les articles 15 à 22, sans retard injustifié et en tout cas au plus tard un mois après la réception de la demande. Ce délai peut être prolongé de deux mois si nécessaire, compte tenu de la complexité et du nombre de demandes. L'opérateur informe l'intéressé de cette prolongation, dans un délai d'un mois à compter de la réception de la demande, en lui exposant les raisons du retard. Si la personne concernée soumet une demande sous forme électronique, les informations sont fournies sous forme électronique dans la mesure du possible, à moins que la personne concernée ne demande un autre format. (4) S'il ne prend pas de mesures concernant la demande de l'intéressé, l'opérateur informe l'intéressé, sans délai et dans un délai maximum d'un mois à compter de la réception de la demande, des raisons pour lesquelles il ne prend pas de mesures et des possibilité de déposer une plainte auprès d’une autorité de contrôle et d’introduire un recours judiciaire.
(5) Les informations fournies au titre des articles 13 et 14 ainsi que toute communication et toute mesure prise au titre des articles 15 à 22 et 34 sont fournies gratuitement. Si les demandes d'une personne concernée sont manifestement infondées ou excessives, notamment en raison de leur caractère répétitif, l'opérateur peut :
a) soit de facturer des frais raisonnables tenant compte des frais administratifs liés à la fourniture de l'information ou de la communication ou à la prise des mesures demandées ;
b) ou refuser de donner suite à la demande.
Dans ces cas, il appartient à l’opérateur de prouver le caractère manifestement infondé ou excessif de la demande.
(6) Sans préjudice de l'article 11, s'il a des doutes raisonnables sur l'identité de la personne physique qui présente la demande mentionnée aux articles 15 à 21, l'opérateur peut demander la fourniture d'informations complémentaires nécessaires pour confirmer l'identité de la personne concernée. (7) Les informations à fournir aux personnes concernées conformément aux articles 13 et 14 peuvent être fournies en combinaison avec des icônes standardisées pour fournir de manière facilement visible, intelligible et clairement lisible un aperçu significatif du traitement envisagé. Si les icônes sont présentées sous format électronique, elles doivent pouvoir être lues automatiquement. (8) La commission est habilitée à adopter des actes délégués conformément à l'article 92 afin de déterminer les informations que doivent présenter les pictogrammes et les modalités de mise à disposition de pictogrammes standardisés.
Section 2 : Information et accès aux données personnelles
Art.13 : Informations à fournir en cas de collecte de données personnelles auprès de la personne concernée
(1) Si des données personnelles relatives à une personne concernée sont collectées auprès de celle-ci, l'opérateur, au moment de l'obtention de ces données personnelles, fournit à la personne concernée toutes les informations suivantes :
a) l'identité et les coordonnées de l'opérateur et, le cas échéant, de son représentant ;
b) les coordonnées du délégué à la protection des données, le cas échéant ;
c) les finalités pour lesquelles les données personnelles sont traitées, ainsi que la base juridique du traitement ; d) si le traitement est effectué conformément à l'article 6, paragraphe (1), lettre f), les intérêts légitimes poursuivis par l'opérateur ou un tiers ;
e) destinataires ou catégories de destinataires des données personnelles ;
f) le cas échéant, l'intention de l'opérateur de transférer des données personnelles vers un pays tiers ou une organisation internationale et l'existence ou l'absence d'une décision de la Commission concernant l'opportunité
ou, dans le cas des transferts visés à l'article 46 ou 47 ou à l'article 49, paragraphe 1, deuxième alinéa, une référence aux garanties appropriées ou appropriées et aux moyens d'en obtenir une copie, si elles ont été déposées à disposition.
(2) Outre les informations mentionnées au paragraphe (1), lors de l'obtention des données personnelles, l'opérateur fournit à la personne concernée les informations supplémentaires suivantes, nécessaires pour garantir un traitement équitable et transparent :
a) la durée pendant laquelle les données personnelles seront conservées ou, si cela n'est pas possible, les critères utilisés pour établir cette durée ;
b) l'existence du droit de demander à l'opérateur, concernant les données personnelles relatives à la personne concernée, l'accès à celles-ci, leur rectification ou leur suppression ou la limitation du traitement ou le droit de s'opposer au traitement, ainsi que le droit de portabilité des données ; c) lorsque le traitement est fondé sur l'article 6, paragraphe (1), lettre (a) ou sur l'article 9, paragraphe (2), lettre (a), l'existence du droit de retirer le consentement à tout moment, sans affecter la licéité du traitement. effectué sur la base du consentement avant son retrait ;
d) le droit de déposer une plainte devant une autorité de contrôle ;
e) si la fourniture de données personnelles représente une obligation légale ou contractuelle ou une obligation nécessaire à la conclusion d'un contrat, ainsi que si la personne concernée est obligée de fournir ces données personnelles et quelles sont les conséquences possibles du non-respect de cette obligation ;
f) l'existence d'un processus décisionnel automatisé comprenant la création de profils, visé à l'article 22, paragraphes (1) et (4), ainsi que, au moins dans les cas respectifs, des informations pertinentes sur la logique utilisée et sur l'importance et les conséquences attendues d'un tel traitement pour la personne concernée.
(3) Si l'opérateur a l'intention de traiter ultérieurement les données personnelles dans un but autre que celui pour lequel elles ont été collectées, l'opérateur doit fournir à la personne concernée, avant ce traitement ultérieur, des informations sur la finalité secondaire respective et toute information supplémentaire. pertinent, conformément au paragraphe (2).
(4) Les paragraphes (1), (2) et (3) ne s'appliquent pas si et dans la mesure où la personne concernée possède déjà les informations correspondantes.
Art.14 : Informations à fournir si les données personnelles n'ont pas été obtenues auprès de la personne concernée
(1) Si les données personnelles n'ont pas été obtenues auprès de la personne concernée, l'opérateur fournit à la personne concernée les informations suivantes :
a) l'identité et les coordonnées de l'opérateur et, le cas échéant, de son représentant ;
b) les coordonnées du délégué à la protection des données, le cas échéant ;
c) les finalités pour lesquelles les données personnelles sont traitées, ainsi que la base juridique du traitement ; d) les catégories de données personnelles concernées ;
e) les destinataires ou catégories de destinataires des données personnelles, selon le cas ;
f) le cas échéant, l'intention de l'opérateur de transférer des données personnelles à un destinataire d'un pays tiers ou d'une organisation internationale et l'existence ou l'absence d'une décision de la Commission concernant l'opportunité ou, dans le cas des transferts visés au à l'article 46 ou 47 ou à l'article 49 alinéa (1) deuxième alinéa, une référence aux garanties adéquates ou appropriées et aux moyens d'en obtenir une copie, si elles ont été mises à disposition.
(2) Outre les informations mentionnées au paragraphe (1), l'opérateur fournit à la personne concernée les informations suivantes, nécessaires pour garantir un traitement équitable et transparent de la personne concernée :
a) la durée pendant laquelle les données personnelles seront conservées ou, si cela n'est pas possible, les critères utilisés pour établir cette durée ;
b) si le traitement est effectué conformément à l'article 6, paragraphe (1), lettre f), les intérêts légitimes poursuivis par l'opérateur ou un tiers ;
c) l'existence du droit de demander à l'opérateur, concernant les données personnelles relatives à la personne concernée, l'accès à celles-ci, leur rectification ou leur suppression ou la limitation du traitement et le droit de s'opposer au traitement, ainsi que le droit de portabilité des données ; d) lorsque le traitement est fondé sur l'article 6, paragraphe (1), lettre (a) ou sur l'article 9, paragraphe (2), lettre (a), l'existence du droit de retirer le consentement à tout moment, sans affecter la licéité du traitement. effectué sur la base du consentement avant son retrait ;
e) le droit de déposer une plainte devant une autorité de contrôle ;
f) la source des données personnelles et, le cas échéant, si elles proviennent de sources accessibles au public ;
g) l'existence d'un processus décisionnel automatisé comprenant la création de profils, visé à l'article 22, paragraphes (1) et (4), ainsi que, au moins dans les cas respectifs, des informations pertinentes concernant la logique utilisée et concernant l'importance et les conséquences attendues d'un tel traitement pour la personne concernée.
(3) L'exploitant fournit les informations mentionnées aux paragraphes (1) et (2) :
a) dans un délai raisonnable après l'obtention des données personnelles, mais pas plus d'un mois, compte tenu des circonstances spécifiques dans lesquelles les données personnelles sont traitées ; b) si les données personnelles doivent être utilisées pour la communication avec la personne concernée, au plus tard au moment de la première communication à la personne concernée concernée ; ou
c) s'il est prévu de divulguer des données personnelles à un autre destinataire, au plus tard à la date à laquelle elles sont divulguées pour la première fois.
(4) Si l'opérateur a l'intention de traiter ultérieurement les données personnelles à une fin autre que celle pour laquelle elles ont été obtenues, l'opérateur doit fournir à la personne concernée, avant ce traitement ultérieur, des informations sur la finalité secondaire respective et toute information supplémentaire. pertinent, conformément au paragraphe (2).
(5) Les paragraphes (1) à (4) ne s'appliquent pas si et dans la mesure où :
a) la personne concernée est déjà propriétaire des informations ;
b) la fourniture de ces informations s'avère impossible ou impliquerait des efforts disproportionnés, notamment en cas de traitement à des fins archivistiques dans l'intérêt public, à des fins de recherche scientifique ou historique ou à des fins statistiques, sous réserve des conditions et garanties prévues à l'article 89, paragraphe (1), ou dans la mesure où l'obligation visée au paragraphe (1) de cet article est susceptible de rendre impossible ou d'affecter sérieusement la réalisation des objectifs du traitement concerné. Dans de tels cas, l'opérateur prend des mesures appropriées pour protéger les droits, les libertés et les intérêts légitimes de la personne concernée, y compris la mise à disposition des informations au public ;
c) l'obtention ou la divulgation de données est expressément prévue par le droit de l'Union ou le droit interne dont relève l'opérateur et qui prévoit des mesures adéquates pour protéger les intérêts légitimes de la personne concernée ; ou
d) si les données personnelles doivent rester confidentielles sur la base d'une obligation légale de secret professionnel réglementée par le droit de l'Union ou le droit interne, y compris une obligation légale de secret.
Art.15 : Droit d'accès de la personne concernée
(1) La personne concernée a le droit d'obtenir de l'opérateur une confirmation du traitement ou non des données personnelles la concernant et, si tel est le cas, l'accès aux données respectives et aux informations suivantes :
a) les finalités du traitement ;
b) les catégories de données personnelles concernées ;
c) les destinataires ou catégories de destinataires auxquels des données personnelles ont été ou seront divulguées, notamment les destinataires de pays tiers ou d'organisations internationales ;
d) si possible, la durée pendant laquelle les données personnelles sont censées être conservées ou, si cela n'est pas possible, les critères utilisés pour établir cette durée ; e) l'existence du droit de demander à l'opérateur de rectifier ou de supprimer des données personnelles ou de limiter le traitement des données personnelles relatives à la personne concernée ou du droit de s'opposer au traitement ;
f) le droit de déposer une plainte devant une autorité de contrôle ;
g) si les données personnelles ne sont pas collectées auprès de la personne concernée, toute information disponible concernant leur source ;
h) l'existence d'un processus décisionnel automatisé comprenant la création de profils, visé à l'article 22, paragraphes (1) et (4), ainsi que, au moins dans les cas respectifs, des informations pertinentes sur la logique utilisée et sur l'importance et les conséquences attendues d'un tel traitement pour la personne concernée.
(2) Si des données personnelles sont transférées vers un pays tiers ou une organisation internationale, la personne concernée a le droit d'être informée des garanties appropriées en vertu de l'article 46 concernant le transfert.
(3) L'opérateur fournit une copie des données personnelles faisant l'objet du traitement. Pour toute autre copie demandée par la personne concernée, l'opérateur peut facturer des frais raisonnables, basés sur les frais administratifs. Si la personne concernée soumet la candidature sous format électronique et à moins qu'elle ne demande un autre format, les informations sont fournies dans un format électronique actuellement utilisé.
(4) Le droit d'obtenir une copie visé au paragraphe (3) n'affecte pas les droits et libertés d'autrui.
Section 3 : Rectification et suppression
Art.16 : Le droit de rectification
La personne concernée a le droit d'obtenir de l'opérateur, sans délai injustifié, la rectification des données personnelles inexactes la concernant. Compte tenu des finalités pour lesquelles les données ont été traitées, la personne concernée a le droit d'obtenir que des données personnelles incomplètes soient complétées, y compris en fournissant une déclaration complémentaire.
Art. 17 : Droit à la suppression des données (« droit à l'oubli »)
(1) La personne concernée a le droit d'obtenir de l'opérateur la suppression des données personnelles la concernant, sans retard injustifié, et l'opérateur a l'obligation de supprimer les données personnelles sans retard injustifié si l'une des raisons suivantes s'applique : a ) les données personnelles ne sont plus nécessaires pour atteindre les finalités pour lesquelles elles ont été collectées ou traitées ;
b) la personne concernée retire le consentement sur la base duquel le traitement a lieu, conformément à l'article 6, paragraphe (1), lettre (a) ou à l'article 9, paragraphe (2), lettre (a), et il n'existe aucune autre base juridique pour le traitement ;
c) la personne concernée s'oppose au traitement en vertu de l'article 21, paragraphe (1) et il n'existe aucune raison légitime de prévaloir concernant le traitement ou la personne concernée s'oppose au traitement en vertu de l'article 21, paragraphe (2) ;
d) les données personnelles ont été traitées illégalement ;
e) les données personnelles doivent être supprimées afin de respecter une obligation légale qui incombe à l'opérateur sur la base du droit de l'Union ou du droit interne auquel relève l'opérateur ; f) les données personnelles ont été collectées dans le cadre de la fourniture de services de la société de l'information visés à l'article 8, paragraphe (1).
(2) Si l'opérateur a rendu publiques des données personnelles et est obligé, conformément au paragraphe (1), de les supprimer, l'opérateur, compte tenu de la technologie disponible et du coût de mise en œuvre, prend des mesures raisonnables, y compris des mesures techniques, pour informer les opérateurs qui traitent les données personnelles que la personne concernée a demandé la suppression par ces opérateurs de tout lien vers les données respectives ou de toute copie ou reproduction de ces données personnelles.
(3) Les paragraphes (1) et (2) ne s'appliquent pas dans la mesure où le traitement est nécessaire :
a) pour l'exercice du droit à la liberté d'expression et d'information ;
b) pour le respect d'une obligation légale qui prévoit un traitement fondé sur le droit de l'Union ou le droit interne applicable à l'opérateur ou pour l'accomplissement d'une mission exécutée dans l'intérêt
publiquement ou dans l'exercice de l'autorité officielle dont est investi l'opérateur ;
c) pour des raisons d'intérêt public dans le domaine de la santé publique, conformément à l'article 9, paragraphe (2)
lettres (h) et (i) et à l'article 9 paragraphe (3);
d) à des fins d'archivage dans l'intérêt public, à des fins de recherche scientifique ou historique ou à des fins statistiques, conformément à l'article 89, paragraphe (1), dans la mesure où le droit mentionné au paragraphe (1) est susceptible de rendre cela impossible ou affecter sérieusement la réalisation des objectifs du traitement
respectivement; ou
e) pour constater, exercer ou défendre un droit devant un tribunal. (le 23 mai 2018 art. 17, alinéa (3) du chapitre III, section 3 rectifié par le point 3. de la Rectification du 23 mai
2018)
Art.18 : Droit à la limitation du traitement
(1) La personne concernée a le droit d'obtenir de l'opérateur la limitation du traitement si l'un des cas suivants s'applique :
a) la personne concernée conteste l'exactitude des données, pendant une période permettant à l'opérateur de vérifier l'exactitude des données ;
b) le traitement est illégal et la personne concernée s'oppose à la suppression des données personnelles, demandant plutôt la limitation de leur utilisation ;
c) l'opérateur n'a plus besoin des données personnelles à des fins de traitement, mais la personne concernée les demande pour constater, exercer ou défendre un droit en justice ; ou
d) la personne concernée s'est opposée au traitement conformément à l'article 21, paragraphe (1), pendant la période pendant laquelle il est vérifié si les droits légitimes de l'opérateur prévalent sur ceux de la personne concernée.
(2) Si le traitement a été limité en vertu du paragraphe (1), ces données personnelles ne peuvent, à l'exception du stockage, être traitées qu'avec le consentement de la personne concernée ou pour constater, exercer ou défendre un droit en justice ou pour le protection des droits d'une autre personne physique ou morale ou pour des raisons d'intérêt public important de l'Union ou d'un État membre.
(3) La personne concernée qui a obtenu une limitation du traitement conformément au paragraphe (1) est informée par l'opérateur avant de lever la limitation du traitement.
Art. 19 : Obligation de notification concernant la rectification ou la suppression des données personnelles ou la limitation du traitement
L'opérateur communique à chaque destinataire auquel des données personnelles ont été divulguées toute rectification ou suppression de données personnelles ou limitation du traitement effectuée conformément à l'article 16, à l'article 17, paragraphe (1) et à l'article 18, à moins que cela ne s'avère impossible ou n'exige une mesure disproportionnée. efforts. L'opérateur informe la personne concernée des destinataires respectifs si la personne concernée le demande.
Art.20 : Le droit à la portabilité des données
(1) La personne concernée a le droit de recevoir les données personnelles la concernant et qu'elle a fournies à l'opérateur dans un format structuré, couramment utilisé et lisible par machine et elle a le droit de transmettre ces données à un autre opérateur, sans obstacles. de l'opérateur auquel les données personnelles ont été fournies, dans le cas où :
a) le traitement est basé sur le consentement conformément à l'article 6, paragraphe (1), lettre (a) ou à l'article 9, paragraphe (2), lettre (a), ou sur un contrat conformément à l'article 6, paragraphe (1), lettre (b) ; et b) le traitement est effectué par des moyens automatisés.
(2) Dans l'exercice du droit à la portabilité des données conformément au paragraphe (1), la personne concernée a le droit de faire transmettre ses données personnelles directement d'un opérateur à un autre lorsque cela est techniquement possible.
(3) L'exercice du droit mentionné au paragraphe (1) du présent article n'affecte pas l'article 17. Ce droit ne s'applique pas au traitement nécessaire à l'accomplissement d'une mission effectuée dans l'intérêt public ou dans le cadre de l'exercice d'une autorité publique avec dont l'opérateur est investi.
(4) Le droit mentionné au paragraphe (1) n'affecte pas les droits et libertés d'autrui.
Section 4 : Du droit d'opposition et du processus automatisé de décision individuelle
Art.21 : Le droit d'opposition
(1) À tout moment, la personne concernée a le droit de s'opposer, pour des raisons liées à la situation particulière dans laquelle elle se trouve, au traitement conformément à l'article 6, paragraphe (1), lettre (e) ou (f), de données personnelles. données
personnel qui le concerne, y compris la création de profils basés sur ces dispositions. L'opérateur ne traite plus les données personnelles, sauf s'il prouve qu'il existe des raisons légitimes et impérieuses justifiant le traitement et qui prévalent sur les intérêts, droits et libertés de la personne concernée ou que le but est de constater, exercer ou défendre un droit. dans
exemple.
(la date
23 mai 2018 Article 21, par. (1) du chapitre III, section 4 rectifiée par le point 4. de la Rectification du 23 mai 2018)
(2) Lorsque le traitement des données personnelles est destiné au marketing direct, la personne concernée a le droit de s'opposer à tout moment au traitement à cette fin des données personnelles la concernant, y compris la création de profils, dans la mesure où cela est lié au marketing direct concerné.
(3) Si la personne concernée s'oppose au traitement à des fins de marketing direct, les données personnelles ne sont plus traitées à cette fin.
(4) Au plus tard au moment de la première communication avec la personne concernée, le droit mentionné aux paragraphes (1) et (2) est explicitement porté à la connaissance de la personne concernée et est présenté clairement et séparément de toute autre information. .
(5) Dans le cadre de l'utilisation des services de la société de l'information et malgré la directive 2002/58/CE, la personne concernée peut exercer son droit d'opposition par des moyens automatiques utilisant des spécifications techniques.
(6) Si les données personnelles sont traitées à des fins de recherche scientifique ou historique ou à des fins statistiques conformément à l'article 89, paragraphe (1), la personne concernée, pour des raisons liées à sa situation particulière, a le droit de s'opposer au traitement des données personnelles. la concernant, sauf si le traitement est nécessaire à l’exécution d’une mission pour des raisons d’intérêt public.
Art.22 : Le processus automatisé de prise de décision individuelle, y compris la création de profils
(1) La personne concernée a le droit de ne pas faire l'objet d'une décision fondée exclusivement sur un traitement automatisé, y compris la création de profils, qui produit des effets juridiques qui la concernent ou l'affectent de manière significative de manière similaire.
(2) Le paragraphe (1) ne s'applique pas si la décision :
a) est nécessaire à la conclusion ou à l'exécution d'un contrat entre la personne concernée et un opérateur de données ;
b) est autorisé par le droit de l'Union ou le droit interne applicable à l'opérateur et qui prévoit également des mesures appropriées pour protéger les droits, libertés et intérêts légitimes de la personne concernée ; ou
c) repose sur le consentement explicite de la personne concernée.
(3) Dans les cas visés au paragraphe (2) lettres (a) et (c), l'opérateur de données met en œuvre des mesures appropriées pour protéger les droits, libertés et intérêts légitimes de la personne concernée, au moins son droit d'obtenir une intervention humaine. de la part de l'exploitant, d'exprimer son point de vue et de faire appel de la décision.
(4) Les décisions visées au paragraphe (2) ne sont pas fondées sur les catégories particulières de données à caractère personnel visées à l'article 9, paragraphe (1), à moins que l'article 9, paragraphe (2), lettre (a) ou (g), ne s'applique) et dans lequel des mesures appropriées ont été instituées pour protéger les droits, libertés et intérêts légitimes de la personne concernée.
Article 5 : Restrictions
Art.23 : Restrictions
(1) Le droit de l'Union ou le droit interne applicable à l'opérateur de données ou à la personne autorisée par l'opérateur peut restreindre, par une mesure législative, la portée des obligations et des droits prévus aux articles 12 à 22 et 34, ainsi qu'à l'article 5. dans la mesure où ses dispositions correspondent aux droits et obligations prévus aux articles 12 à 22, lorsqu'un tel
cette restriction respecte l’essence des libertés et droits fondamentaux et constitue une mesure nécessaire et proportionnée dans une société démocratique, pour garantir :
a) la sécurité nationale ;
b) défense ;
c) la sécurité publique ;
d) la prévention, l'enquête, la détection ou la poursuite pénale de délits ou l'exécution de sanctions pénales, y compris la protection contre les menaces à la sécurité publique et leur prévention ; e) d'autres objectifs importants d'intérêt public général de l'Union ou d'un État membre, notamment un intérêt économique ou financier important de l'Union ou d'un État membre, y compris dans les domaines monétaire, budgétaire et fiscal et dans le domaine des affaires publiques. santé et sécurité sociale ;
f) protéger l'indépendance judiciaire et les procédures judiciaires ;
g) prévention, enquête, détection et poursuite des violations de l'éthique dans le cas des professions réglementées ;
h) la fonction de surveillance, d'inspection ou de réglementation liée, même occasionnellement, à l'exercice de l'autorité publique dans les cas mentionnés aux lettres (a) à (e) et (g) ;
i) protection de la personne concernée ou des droits et libertés d'autrui ; (j) l'exécution des réclamations de droit civil.
(2) En particulier, toute mesure législative visée au paragraphe (1) contient des dispositions spécifiques au moins, le cas échéant, concernant :
a) les finalités du traitement ou les catégories de traitement ;
b) catégories de données personnelles ;
c) la portée des restrictions introduites ;
d) des garanties pour prévenir les abus ou l'accès ou le transfert illégal ;
e) mention de l'opérateur ou des catégories d'opérateurs ;
f) les durées de conservation et les garanties applicables compte tenu de la nature, de la portée et des finalités du traitement ou des catégories de traitement ;
g) les risques pour les droits et libertés des personnes concernées ; et
h) le droit des personnes concernées d'être informées de la restriction, à moins que cela puisse affecter l'objectif de la restriction.
CHAPITRE IV : De l'exploitant et de la personne autorisée par l'exploitant
Section 1 : Obligations générales
Art.24 : Responsabilité de l'exploitant
(1) Compte tenu de la nature, de l'étendue, du contexte et des finalités du traitement, ainsi que des risques avec différents degrés de probabilité et de gravité pour les droits et libertés des personnes physiques, l'opérateur met en œuvre des mesures techniques et organisationnelles appropriées pour garantir et être afin de démontrer que le traitement est effectué conformément au présent règlement. Les mesures respectives sont revues et mises à jour si nécessaire.
(2) Lorsqu'elles sont proportionnées au regard des traitements, les mesures mentionnées au paragraphe (1) incluent la mise en œuvre par l'opérateur de politiques appropriées en matière de protection des données. (3) L'adhésion aux codes de conduite approuvés, visés à l'article 40, ou à un mécanisme de certification approuvé, visé à l'article 42, peut être utilisée comme élément pour démontrer le respect des obligations par l'opérateur.
Art. 25 : Assurer la protection des données dès la conception et par défaut (1) Compte tenu de l'état actuel de la technologie, des coûts de mise en œuvre, de la nature, de la portée, du contexte et des finalités du traitement, ainsi que des risques avec différents degrés de probabilité. et la gravité pour les droits et libertés des personnes physiques que présente le traitement, l'opérateur, tant au moment de la mise en place des moyens de traitement qu'au moment du traitement lui-même, met en œuvre des mesures techniques et organisationnelles appropriées, telles que la pseudonymisation, qui sont destiné à mettre en œuvre efficacement les principes de protection des données, tels que la minimisation des données, et à intégrer les garanties nécessaires dans le traitement, pour répondre aux exigences de ce règlement et protéger les droits des personnes concernées.
(2) L'opérateur met en œuvre des mesures techniques et organisationnelles appropriées pour garantir que, par défaut, seules les données personnelles nécessaires à chaque finalité spécifique du traitement sont traitées. Cette obligation s'applique au volume des données collectées, au degré de leur traitement, à leur durée de conservation et à leur accessibilité. De telles mesures garantissent notamment que, par défaut, les données personnelles ne peuvent être consultées, sans l'intervention de la personne, par un nombre illimité de personnes.
(3) Un mécanisme de certification approuvé conformément à l'article 42 peut être utilisé comme élément pour démontrer le respect des exigences prévues aux paragraphes (1) et (2) du présent article.
Art.26 : Opérateurs associés
(1) Si deux ou plusieurs opérateurs établissent conjointement les finalités et les moyens du traitement, ils sont des opérateurs associés. Ils établissent de manière transparente les responsabilités de chacun en termes de respect de ses obligations au titre du présent règlement, notamment en termes d'exercice des droits des personnes concernées et les obligations de chacun de fournir les informations prévues aux articles 13 et 14, en au moyen d'un accord entre eux, sauf dans le cas et dans la mesure où les responsabilités des opérateurs sont établies dans le droit de l'Union ou dans le droit interne qui leur est applicable. L'accord peut désigner un point de contact pour les personnes concernées.
(2) L'accord visé au paragraphe (1) reflète de manière adéquate les rôles et relations respectifs des opérateurs associés vis-à-vis des personnes concernées. L'essentiel de cet accord est porté à la connaissance de la personne concernée.
(3) Quelles que soient les clauses de l'accord visé au paragraphe (1), la personne concernée peut exercer ses droits en vertu du présent règlement à l'égard et à l'égard de chacun des opérateurs.
Art. 27 : Représentants des opérateurs ou personnes mandatées par les opérateurs qui n'ont pas leur siège dans l'Union
(1) Si l'article 3 paragraphe (2) s'applique, l'exploitant ou la personne autorisée par l'exploitant désigne par écrit un représentant dans l'Union.
(2) L'obligation stipulée au paragraphe (1) du présent article ne s'applique pas :
a) les traitements ayant un caractère occasionnel, qui n'incluent pas, à grande échelle, le traitement de catégories particulières de données, tel que prévu à l'article 9, paragraphe (1), ou le traitement de données à caractère personnel liées aux condamnations pénales et aux infractions mentionné à l'article 10, et qui est peu susceptible de générer un risque pour les droits et libertés des personnes physiques, compte tenu de la nature, du contexte, de la portée et des finalités du traitement ; ou
b) une autorité ou un organisme public.
(3) Le représentant est basé dans l'un des États membres où se trouvent les personnes concernées dont les données personnelles sont traitées dans le cadre de la fourniture de biens et de services ou dont le comportement est surveillé.
(4) Le représentant reçoit de l'exploitant ou de la personne mandatée par l'exploitant un mandat par lequel les autorités de surveillance et les personnes concernées peuvent notamment s'adresser au représentant, en plus de l'exploitant ou de la personne mandatée par l'exploitant ou à la place d'entre eux, en ce qui concerne toutes les questions liées au traitement, afin de garantir le respect de ce règlement.
(5) La désignation d'un représentant par l'exploitant ou la personne autorisée par l'exploitant n'affecte pas les actions en justice qui pourraient être intentées contre l'exploitant ou la personne autorisée par l'exploitant lui-même.
Art. 28 : La personne autorisée par l'exploitant
(1) Si le traitement doit être effectué pour le compte d'un opérateur, celui-ci fait appel uniquement à des personnes autorisées qui offrent des garanties suffisantes pour la mise en œuvre de mesures techniques et organisationnelles appropriées, afin que le traitement soit conforme aux exigences énoncées dans le présent règlement. et d'assurer la protection des droits de la personne concernée.
(2) La personne autorisée par l'opérateur ne recrute pas une autre personne autorisée par l'opérateur sans avoir reçu au préalable une autorisation écrite, spécifique ou générale, de l'opérateur. Dans le cas d'une autorisation générale écrite, la personne habilitée par l'exploitant informe l'exploitant de tout
les changements anticipés concernant l'ajout ou le remplacement d'autres personnes autorisées par l'exploitant, donnant ainsi à l'exploitant la possibilité de s'opposer à ces changements.
(3) Le traitement par une personne autorisée par un opérateur est régi par un contrat ou un autre acte juridique fondé sur le droit de l'Union ou le droit interne qui lie la personne autorisée par l'opérateur à l'égard de l'opérateur et qui en fixe l'objet et la durée. du traitement, la nature et la finalité du traitement, le type de données personnelles et les catégories de personnes concernées ainsi que les obligations et droits de l'opérateur. Le contrat ou l'acte juridique concerné prévoit notamment que la personne autorisée par l'opérateur :
a) traiter les données personnelles uniquement sur la base d'instructions documentées de l'opérateur, y compris en ce qui concerne les transferts de données personnelles vers un pays tiers ou une organisation internationale, à moins que cette obligation n'incombe à la personne autorisée en vertu du droit de l'Union ou du droit interne qui s'y applique ; dans ce cas, notifier cette obligation légale à l'opérateur avant le traitement, à moins que la loi concernée n'interdise une telle notification pour des raisons importantes liées à l'intérêt public ;
b) il est assuré que les personnes autorisées à traiter les données personnelles se sont engagées à respecter la confidentialité ou ont une obligation légale appropriée de confidentialité ;
c) adopter toutes les mesures nécessaires conformément à l'article 32 ;
d) respecter les conditions mentionnées aux paragraphes (2) et (4) concernant le recrutement d'une autre personne autorisée par l'opérateur ;
e) compte tenu de la nature du traitement, offre une assistance à l'opérateur par des mesures techniques et organisationnelles appropriées, dans la mesure du possible, pour le respect de l'obligation de l'opérateur de répondre aux demandes concernant l'exercice par la personne concernée de les droits prévus au chapitre III ; f) aider l'opérateur à assurer le respect des obligations prévues aux articles 32 à 36, en tenant compte de la nature du traitement et des informations dont dispose la personne autorisée par l'opérateur ;
g) au choix de l'opérateur, supprimer ou restituer à l'opérateur toutes les données personnelles après la fin de la fourniture des services liés au traitement et éliminer les copies existantes, à moins que le droit de l'Union ou le droit interne n'exige le stockage des données personnelles ;
h) fournit à l'opérateur toutes les informations nécessaires pour démontrer le respect des obligations stipulées dans le présent article, permet les audits, y compris les inspections, effectués par l'opérateur ou un autre auditeur agréé et y contribue.
Concernant le premier alinéa (h), la personne autorisée par l'opérateur informe immédiatement l'opérateur si, à son avis, une instruction viole le présent règlement ou d'autres dispositions du droit interne ou de l'Union en matière de protection des données.
(4) Dans le cas où une personne autorisée par un opérateur recrute une autre personne autorisée pour effectuer des activités de traitement spécifiques pour le compte de l'opérateur, les mêmes obligations de protection des données stipulées dans le contrat ou autre acte juridique conclu entre l'opérateur et la personne autorisée par l'opérateur, comme prévu au paragraphe (3), incombent à la deuxième personne autorisée, au moyen d'un contrat ou d'un autre acte juridique, fondé sur le droit de l'Union ou le droit interne, notamment la fourniture de garanties suffisantes pour la mise en œuvre des mesures techniques et organisationnelles, afin que le traitement réponde aux exigences du présent règlement. Dans le cas où cette deuxième personne autorisée ne respecte pas ses obligations en matière de protection des données, la personne autorisée initiale reste entièrement responsable envers l'opérateur du respect des obligations de cette deuxième personne autorisée.
(5) L'adhésion de la personne autorisée par l'exploitant à un code de conduite approuvé, visé à l'article 40, ou à un mécanisme de certification approuvé, visé à l'article 42, peut être utilisée comme élément pour démontrer l'existence de suffisamment de garanties visées aux paragraphes (1) et (4) du présent article.
(6) Sans préjudice d'un contrat individuel conclu entre l'opérateur et la personne autorisée par l'opérateur, le contrat ou autre acte juridique visé aux paragraphes (3) et (4) du présent article peut être fondé, en tout ou en partie , sur les clauses contractuelles types mentionnées aux paragraphes (7) et (8) du présent article, y compris lorsqu'elles font partie d'une certification accordée à l'exploitant ou à la personne habilitée par l'exploitant en application des articles 42 et 43.
(7) La Commission peut prévoir des clauses contractuelles types pour les aspects mentionnés aux paragraphes (3) et (4) du présent article et conformément à la procédure d'examen mentionnée à l'article 93 paragraphe (2).
(8) Une autorité de contrôle peut adopter des clauses contractuelles types pour les aspects mentionnés aux paragraphes (3) et (4) du présent article et conformément au mécanisme d'assurance de la cohérence mentionné à l'article 63.
(9) Le contrat ou autre acte juridique mentionné aux paragraphes (3) et (4) doit être formulé par écrit, y compris sous format électronique.
(10) Sans préjudice des articles 82, 83 et 84, si une personne autorisée par l'opérateur viole le présent règlement, en établissant les finalités et les moyens de traitement des données personnelles, la personne autorisée par l'opérateur est considérée comme un opérateur en ce qui concerne les traitement.
Art.29 : Réalisation de l'activité de traitement sous l'autorité de l'opérateur ou de la personne autorisée par l'opérateur
La personne autorisée par l'opérateur et toute personne agissant sous l'autorité de l'opérateur ou la personne autorisée par l'opérateur qui a accès aux données personnelles ne les traitent qu'à la demande de l'opérateur, sauf si le droit de l'Union ou le droit interne l'oblige à fais-le.
Art.30 : Registres des activités de traitement
(1) Chaque opérateur et, le cas échéant, son représentant tiennent un registre des traitements effectués sous leur responsabilité. Le dossier comprend toutes les informations suivantes :
a) le nom et les coordonnées de l'opérateur et, le cas échéant, de l'opérateur associé, du représentant de l'opérateur et du délégué à la protection des données ;
b) les finalités du traitement ;
c) une description des catégories de personnes concernées et des catégories de données personnelles ; d) les catégories de destinataires auxquels les données personnelles ont été ou seront divulguées, y compris les destinataires de pays tiers ou d'organisations internationales ;
e) le cas échéant, les transferts de données personnelles vers un pays tiers ou une organisation internationale, y compris l'identification du pays tiers ou de l'organisation internationale concernée et, dans le cas des transferts visés à l'article 49, paragraphe (1), deuxième alinéa, la documentation prouvant l'existence de garanties adéquates ;
f) lorsque cela est possible, les délais prévus pour la suppression des différentes catégories de données ; g) si possible, une description générale des mesures de sécurité techniques et organisationnelles visées à l'article 32, paragraphe (1).
(2) Chaque personne autorisée par l'opérateur et, le cas échéant, le représentant de la personne autorisée par l'opérateur tient un registre de toutes les catégories d'activités de traitement effectuées pour le compte de
l'opérateur, qui comprennent :
a) le nom et les coordonnées de la ou des personnes habilitées par l'opérateur et de chaque opérateur pour le compte duquel cette personne (ces personnes) agit, ainsi que, le cas échéant, de
le représentant de l'exploitant ou le représentant de la personne mandatée par l'exploitant, et de
le délégué à la protection des données ;
b) les catégories d'activités de traitement effectuées pour le compte de chaque opérateur ;
c) le cas échéant, transferts de données personnelles vers un pays tiers ou une organisation
international, y compris l'identification du pays tiers ou de l'organisation internationale concernée et, dans le cas des transferts prévus à l'article 49, paragraphe (1), deuxième alinéa, les documents prouvant
l'existence de garanties adéquates;
d) si possible, une description générale des mesures de sécurité techniques et organisationnelles
mentionné à l'article 32 paragraphe (1).
(depuis le 23 mai 2018, art. 30, alinéa (2) du c
chapitre IV, section 1 rectifiée par le point 5. de la Correction du 23 mai- (3) Les enregistrements visés aux alinéas (1) et (2) sont formulés par écrit, y compris sous format électronique.
2018)
(4) L'exploitant ou la personne autorisée par lui, ainsi que, le cas échéant, le représentant de l'exploitant ou la personne autorisée par l'exploitant mettent les registres à la disposition de l'autorité de contrôle, à sa demande.
(5) Les obligations mentionnées aux paragraphes 1 et 2 ne s'appliquent pas à une entreprise ou organisation de moins de 250 salariés, sauf si le traitement qu'elle effectue est susceptible de générer un risque pour les droits et libertés des personnes concernées, le traitement ne n'est pas occasionnel ou le traitement inclut des catégories particulières de données, telles que définies à l'article 9, paragraphe (1), ou des données à caractère personnel relatives à des condamnations pénales et à des infractions, telles que définies à l'article 10.
Art.31 : Coopération avec l'autorité de contrôle
L'exploitant et la personne autorisée par l'exploitant et, le cas échéant, son représentant coopèrent, à
demande, auprès de l’autorité de contrôle dans l’accomplissement de ses missions.
(le 23 mai 2018, art. 31 du chapitre IV, section 1 modifié par le point 7. du re
ctification du 23-mai-2018 )
Section 2 : Sécurité des données personnelles
Art.32 : Sécurité du traitement
(1) Compte tenu du stade actuel de développement, des coûts de mise en œuvre et de la nature, de l'étendue, du contexte et des finalités du traitement, ainsi que du risque, plus ou moins probable et grave, pour les droits et libertés des personnes physiques, de l'opérateur et la personne habilitée par elle met en œuvre les mesures techniques et organisationnelles adéquates afin d'assurer un niveau de sécurité correspondant à ce risque, comprenant entre autres, selon le cas :
a) pseudonymisation et cryptage des données personnelles ;
b) la capacité d'assurer la confidentialité, l'intégrité, la disponibilité et la résistance continue des systèmes et services de traitement ;
c) la capacité de rétablir la disponibilité des données personnelles et d'y accéder en temps opportun en cas d'incident physique ou technique ;
d) un processus de test, d'évaluation et d'évaluation périodiques de l'efficacité des mesures techniques et organisationnelles visant à garantir la sécurité du traitement.
(2) Lors de l'évaluation du niveau de sécurité approprié, il est notamment tenu compte des risques présentés par le traitement, générés notamment, accidentellement ou illégalement, par la destruction, la perte, la modification, la divulgation non autorisée ou l'accès non autorisé aux données personnelles transmises. , stockés ou traités d'une autre manière.
(3) L'adhésion à un code de conduite approuvé, visé à l'article 40, ou à un mécanisme de certification approuvé, visé à l'article 42, peut être utilisée comme élément pour démontrer le respect des exigences stipulées au paragraphe (1) du cet article.
(4) L'opérateur et la personne autorisée par lui prennent des mesures pour garantir que toute personne physique agissant sous l'autorité de l'opérateur ou de la personne autorisée par l'opérateur et qui a accès aux données personnelles ne les traite qu'à la demande de l'opérateur. , sauf dans le cas où cette obligation lui incombe en vertu du droit de l'Union ou du droit interne.
Art.33 : Notification à l'autorité de contrôle en cas de violation de la sécurité des données personnelles
(1) En cas de violation de la sécurité des données personnelles, l'opérateur doit en informer
en informer les autorités de contrôle compétentes en vertu de l'article 55, sans retard injustifié et, si possible, dans un délai maximum de 72 heures à compter de la date à laquelle elle en a eu connaissance, à moins qu'il ne soit peu probable qu'il génère un risque pour les droits et libertés.
personnes physiques. Si la notification à l'autorité de contrôle n'a pas lieu dans le délai
de 72 heures, celui-ci est accompagné d'une explication motivée du retard.
(le 23 mai 2018 art. 33, alinéa (1) du chapitre IV, section 2 modifiée par le point
8. du Rectificatif du 23 mai-
2018)
(2) La personne autorisée par l'exploitant informe immédiatement l'exploitant après avoir pris connaissance d'une violation de la sécurité des données personnelles.
(3) La notification visée au paragraphe (1) au moins :
a) décrire la nature de la violation de la sécurité des données personnelles, y compris, si possible, les catégories et le nombre approximatif de personnes concernées, ainsi que les catégories et le nombre approximatif d'enregistrements de données personnelles en question ;
b) communiquer le nom et les coordonnées du délégué à la protection des données ou d'un autre point de contact où de plus amples informations peuvent être obtenues ;
c) décrire les conséquences probables de la violation de la sécurité des données personnelles ;
d) décrire les mesures prises ou proposées par l'opérateur pour remédier au problème de la violation de la sécurité des données personnelles, y compris, le cas échéant, les mesures visant à atténuer ses éventuels effets négatifs.
(4) Lorsque et dans la mesure où il n'est pas possible de fournir les informations en même temps, elles peuvent l'être en plusieurs étapes, sans retards injustifiés.
(5) L'opérateur conserve des documents relatifs à tous les cas de violations de la sécurité des données personnelles, qui comprennent une description de la situation factuelle dans laquelle la violation de la sécurité des données personnelles a eu lieu, ses effets et les mesures correctives prises. Cette documentation permet à l'autorité de contrôle de vérifier le respect de cet article.
Art.34 : Informer la personne concernée de la violation de la sécurité des données personnelles
(1) Si la violation de la sécurité des données personnelles est susceptible de générer un risque élevé pour les droits et libertés des personnes physiques, l'opérateur informe sans délai injustifié la personne concernée de cette violation.
(2) Les informations envoyées à la personne concernée prévues au paragraphe (1) du présent article doivent comprendre une description dans un langage clair et simple de la nature de la violation de la sécurité des données personnelles, ainsi qu'au moins les informations et mesures visées. à l'article 33 paragraphe (3) lettres (b), (c) et (d).
(3) L'information de la personne concernée visée au paragraphe (1) n'est pas nécessaire si l'une des conditions suivantes est remplie :
a) l'opérateur a mis en œuvre des mesures de protection techniques et organisationnelles appropriées, et ces mesures ont été appliquées dans le cas de données personnelles affectées par une violation de la sécurité des données personnelles, en particulier des mesures pour garantir que les données personnelles deviennent inintelligibles pour toute personne qui n'est pas autorisé à y accéder, comme le cryptage ;
b) l'exploitant a pris des mesures supplémentaires pour garantir que le risque élevé visé au paragraphe (1) pour les droits et libertés des personnes concernées ne se matérialise plus ;
c) nécessiterait un effort disproportionné. Dans cette situation, une information publique est effectuée à la place ou une mesure similaire est prise par laquelle les personnes concernées sont informées de manière tout aussi efficace.
(4) Si l'opérateur n'a pas encore informé la personne concernée de la violation de la sécurité des données personnelles, l'autorité de contrôle, après avoir pris en compte la probabilité que la violation de la sécurité des données personnelles génère un risque élevé, peut lui demander de le faire ou peut décider que l’une des conditions mentionnées au paragraphe (3) est remplie.
Section 3 : Analyse d'impact sur la protection des données et consultation préalable
Art.35 : Évaluation de l'impact sur la protection des données
(1) Compte tenu de la nature, de la portée, du contexte et des finalités du traitement, si un type de traitement, notamment celui basé sur l'utilisation de nouvelles technologies, est susceptible de générer un risque élevé pour les droits et libertés des personnes physiques, l'opérateur effectue, avant le traitement, une évaluation de l'impact des traitements effectués sur la protection des données personnelles. Une seule évaluation peut porter sur un ensemble d’opérations de traitement similaires qui présentent des risques élevés similaires.
(2) Lors de la réalisation d'une évaluation de l'impact sur la protection des données, l'exploitant demande l'avis du délégué à la protection des données, s'il a été désigné.
(3) L'évaluation de l'impact sur la protection des données visée au paragraphe (1) est requise notamment dans le cas de :
a) une évaluation systématique et complète des aspects personnels liés aux personnes physiques, qui repose sur un traitement automatisé, y compris la création de profils, et qui sert de base aux décisions qui produisent des effets juridiques à l'égard de la personne physique ou qui la concernent de manière de la même manière dans une mesure significative ;
b) le traitement à grande échelle de catégories particulières de données, visées à l'article 9, paragraphe (1), ou de données à caractère personnel concernant des condamnations pénales et des infractions, visées à l'article 10 ; ou
c) surveillance systématique à grande échelle d'une zone accessible au public.
(4) L'autorité de contrôle établit et publie une liste des types de traitements soumis à l'obligation de réaliser une analyse d'impact sur la protection des données, conformément au paragraphe (1). L'autorité de contrôle communique ces listes au comité visé à l'article 68.
(5) L'autorité de contrôle peut également établir et mettre à la disposition du public une liste des types de traitements pour lesquels une évaluation de l'impact sur la protection des données n'est pas nécessaire. L'autorité de contrôle communique ces listes à la commission.
(6) Avant d'adopter les listes visées aux paragraphes (4) et (5), l'autorité de contrôle compétente applique le mécanisme de cohérence visé à l'article 63 dans le cas où ces listes actives impliquent des transformations impliquant la livraison de biens. ou la fourniture de services aux personnes concernées ou la surveillance de leur comportement dans plusieurs États membres ou qui peuvent affecter de manière substantielle la libre circulation des données à caractère personnel au sein de l'Union. (7) L'évaluation contient au moins :
a) une description systématique des traitements attendus et des finalités du traitement, y compris, le cas échéant, l'intérêt légitime poursuivi par l'opérateur ;
b) une évaluation de la nécessité et de la proportionnalité des traitements par rapport à ces finalités ; c) une évaluation des risques pour les droits et libertés des personnes concernées visées au paragraphe (1) ; et d) les mesures attendues pour faire face aux risques, y compris les garanties, les mesures de sécurité et les mécanismes conçus pour assurer la protection des données personnelles et démontrer le respect des dispositions du présent règlement, en tenant compte des droits et des intérêts légitimes des personnes concernées et d'autres personnes intéressées.
(8) Lors de l'évaluation de l'impact des opérations de traitement effectuées par les opérateurs ou les personnes autorisées par les opérateurs concernés, le respect par les opérateurs ou personnes autorisées respectifs des codes de conduite approuvés visés à l'article 40, notamment avec un en vue d’une analyse d’impact sur la protection des données.
(9) L'opérateur demande, le cas échéant, le consentement des personnes concernées ou de leurs représentants concernant le traitement effectué, sans préjudice de la protection des intérêts commerciaux ou publics ou de la sécurité des opérations de traitement.
(10) Lorsque le traitement conformément à l'article 6, paragraphe (1), lettre (c) ou (e), a une base juridique dans le droit de l'Union ou d'un État membre dont relève l'opérateur, et que cette loi réglemente le traitement spécifique. l'opération ou l'ensemble d'opérations spécifiques en question et qu'une analyse d'impact relative à la protection des données a déjà été réalisée dans le cadre d'une analyse d'impact générale dans le cadre de l'adoption de la base juridique respective, les paragraphes (1) à (7) ne s'appliquent pas , à moins que les États membres estiment qu'il est nécessaire de procéder à une telle évaluation avant de procéder aux activités de traitement.
(11) Si nécessaire, l'opérateur effectue une analyse pour évaluer si le traitement a lieu conformément à l'analyse d'impact sur la protection des données, au moins en cas de changement dans le risque représenté par les opérations de traitement.
Art.36 : Consultation préalable
(1) L'opérateur consulte l'autorité de contrôle avant le traitement lorsque l'évaluation de l'impact sur la protection des données prévue à l'article 35 indique que le traitement générerait un risque élevé en l'absence de mesures prises par l'opérateur pour atténuer ce risque.
(2) Lorsqu'il considère que le traitement fourni mentionné au paragraphe (1) violerait le présent règlement, notamment lorsque le risque n'a pas été identifié ou atténué dans une mesure suffisante
à l'exploitant, l'autorité de contrôle donne un avis écrit à l'exploitant et, le cas échéant, à la personne mandatée par l'exploitant, dans un délai maximum de huit semaines à compter de la réception de la demande de consultation, et peut user de l'un des pouvoirs mentionnés au article 58. Ce délai peut être prolongé de six semaines, compte tenu de la complexité du traitement fourni. L'autorité de contrôle informe l'exploitant et, le cas échéant, la personne mandatée par l'exploitant, dans le délai d'un mois à compter de la réception de la demande, de toute telle prolongation, en exposant les raisons du retard. Ces délais peuvent être suspendus jusqu'à ce que l'autorité de contrôle ait obtenu les informations qu'elle a demandées aux fins de la consultation.
(3) Lors de la consultation de l'autorité de contrôle conformément au paragraphe (1), l'exploitant lui fournit :
a) le cas échéant, les responsabilités respectives de l'opérateur, des opérateurs associés et des personnes autorisées par l'opérateur intervenant dans les activités de traitement, notamment pour les traitements au sein d'un groupe de sociétés ;
b) les finalités et les moyens du traitement envisagé ;
c) les mesures et garanties prévues pour la protection des droits et libertés des personnes concernées, conformément au présent règlement ;
d) le cas échéant, les coordonnées du délégué à la protection des données ;
e) l'évaluation de l'impact sur la protection des données prévue à l'article 35 ; et
f) toute autre information demandée par l'autorité de contrôle.
(4) Les États membres consultent l'autorité de contrôle lors de l'élaboration d'une proposition de mesure législative à adopter par un parlement national ou d'une mesure réglementaire fondée sur une telle mesure législative, qui fait référence au traitement. (5) Nonobstant le paragraphe (1), le droit national peut exiger que les opérateurs consultent l'autorité de contrôle et obtiennent de celle-ci son autorisation préalable en ce qui concerne le traitement par un opérateur afin d'accomplir une mission exercée par lui dans l'intérêt public, y compris les traitements liés à la protection sociale et à la santé publique.
Article 4 : Délégué à la protection des données
Art.37 : Désignation du délégué à la protection des données
(1) L'exploitant et la personne autorisée par l'exploitant désignent un délégué à la protection des données lorsque :
a) le traitement est effectué par une autorité ou un organisme public, à l'exception des tribunaux agissant dans l'exercice de leur fonction juridictionnelle ;
b) les activités principales de l'opérateur ou de la personne autorisée par l'opérateur consistent en des traitements qui, par leur nature, leur étendue et/ou leurs finalités, nécessitent un contrôle périodique et systématique des personnes concernées à grande échelle ; ou
c) les principales activités de l'exploitant ou de la personne autorisée par l'exploitant consistent à :
traitement à grande échelle de catégories particulières de données conformément à l'article 9 ou de données avec
caractère personnel lié aux condamnations pénales et aux crimes, mentionnés à l'article 10.
(à compter du 23 mai 2018, art. 37, paragraphe (1), lettre C. du chapitre IV, section 4 telle que modifiée par le point 9. de la Rectification du 23-
Mai-2018 )
(2) Un groupe d'entreprises peut désigner un seul délégué à la protection des données, à condition que celui-ci soit facilement accessible depuis chaque entreprise.
(3) Si l'opérateur ou la personne mandatée par l'opérateur est une autorité publique ou un organisme public, un délégué unique à la protection des données peut être désigné pour plusieurs de ces autorités ou organismes, en tenant compte de leur structure organisationnelle et de leur taille. (4) Dans les cas autres que ceux mentionnés au paragraphe (1), l'opérateur ou la personne autorisée par l'opérateur ou les associations et autres organismes représentant des catégories d'opérateurs ou des personnes autorisées par les opérateurs peuvent nommer ou, lorsque le droit de l'Union ou le droit interne l'exige ces travaux, désigne un délégué à la protection des données. Le délégué à la protection des données peut agir en faveur de telles associations et autres organismes représentant les opérateurs ou les personnes autorisées par les opérateurs.
(5) Le délégué à la protection des données est nommé sur la base de qualifications professionnelles et, en particulier, de connaissances spécialisées en matière de droit et de pratiques dans le domaine de la protection des données, ainsi que sur la base de la capacité à accomplir les tâches prévues. à l'article 39.
(6) Le responsable de la protection des données peut être un membre du personnel de l'opérateur ou la personne autorisée par l'opérateur ou peut exercer ses fonctions sur la base d'un contrat de service. (7) L'exploitant ou la personne autorisée par l'exploitant publie les coordonnées du délégué à la protection des données et les communique aux autorités de contrôle.
Art.38 : Fonction de délégué à la protection des données
(1) L'exploitant et la personne autorisée par l'exploitant veillent à ce que le responsable de la protection des données soit impliqué de manière appropriée et en temps opportun dans tous les aspects liés à la protection des données personnelles.
(2) L'opérateur et la personne autorisée par l'opérateur soutiennent le délégué à la protection des données dans l'accomplissement des tâches mentionnées à l'article 39, en lui assurant les ressources nécessaires à l'exécution de ces tâches, ainsi que l'accès aux données personnelles et aux traitements, et pour maintenir sa spécialité de connaissances.
(3) L'exploitant et la personne autorisée par l'exploitant veillent à ce que le délégué à la protection des données ne reçoive aucune instruction concernant l'exécution de ces tâches. Il n'est ni licencié ni sanctionné par l'exploitant ou par la personne habilitée par l'exploitant à exercer ses fonctions. Le délégué à la protection des données est directement responsable devant le plus haut niveau de direction de l'opérateur ou de la personne autorisée par l'opérateur.
(4) Les personnes concernées peuvent contacter le délégué à la protection des données pour toutes les questions liées au traitement de leurs données et à l'exercice de leurs droits en vertu du présent règlement. (5) Le responsable de la protection des données a l'obligation de respecter le secret ou la confidentialité dans l'exercice de ses fonctions, conformément au droit de l'Union ou au droit interne. (6) Le délégué à la protection des données peut exercer d'autres fonctions et responsabilités. L'exploitant ou la personne mandatée par l'exploitant s'assure qu'aucune de ces tâches et obligations ne génère un conflit d'intérêts.
Art.39 : Missions du délégué à la protection des données
(1) Le délégué à la protection des données a au moins les missions suivantes :
a) informer et conseiller l'opérateur, ou la personne autorisée par l'opérateur, ainsi que les employés qui s'occupent du traitement de leurs obligations en vertu du présent règlement et d'autres dispositions du droit de l'Union ou du droit interne en matière de protection des données ; b) contrôler le respect du présent règlement, d'autres dispositions du droit de l'Union ou du droit interne relatives à la protection des données et des politiques de l'opérateur ou de la personne autorisée par l'opérateur en matière de protection des données personnelles, y compris la répartition des responsabilités et les actions de sensibilisation et la formation du personnel impliqué dans les opérations de traitement, ainsi que les audits associés ;
c) la fourniture de conseils sur demande concernant l'évaluation de l'impact sur la protection des données et le suivi de son fonctionnement, conformément à l'article 35 ;
d) coopération avec l'autorité de contrôle ;
e) assumer le rôle de point de contact de l'autorité de contrôle pour les questions liées au traitement, y compris la consultation préalable visée à l'article 36, ainsi que, si nécessaire, la consultation sur toute autre question.
(2) Dans l'exercice de ses fonctions, le délégué à la protection des données prend en compte le risque lié aux opérations de traitement, en tenant compte de la nature, de la portée, du contexte et des finalités du traitement.
Section 5 : Codes de conduite et certification
Art.40 : Codes de conduite
(1) Les États membres, les autorités de contrôle, le comité et la Commission encouragent l'élaboration de codes de conduite destinés à contribuer à la bonne application du présent règlement, en tenant compte des caractéristiques spécifiques des différents secteurs de transformation et des besoins spécifiques des les micro-entreprises et les petites entreprises ainsi que les moyennes.
(2) Les associations et autres organismes qui représentent des catégories d'opérateurs ou des personnes autorisées par les opérateurs peuvent élaborer des codes de conduite ou modifier ou étendre ceux qui existent, afin de préciser les modalités d'application de la présente réglementation, notamment en ce qui concerne :
a) un traitement équitable et transparent ;
b) les intérêts légitimes poursuivis par les opérateurs dans des contextes spécifiques ; c) collecte de données personnelles ;
d) pseudonymisation des données personnelles ;
e) informer le public et les personnes concernées ;
f) exercer les droits des personnes concernées ;
g) l'information et la protection des enfants et la manière dont doit être obtenu le consentement des titulaires de la responsabilité parentale sur les enfants ;
h) les mesures et procédures mentionnées aux articles 24 et 25 et les mesures visant à assurer la sécurité du traitement, mentionnées à l'article 32 ;
i) informer les autorités de contrôle des violations de la sécurité des données personnelles et informer les personnes concernées de ces violations ;
j) le transfert de données personnelles vers des pays tiers ou des organisations internationales ; ou
k) procédures extrajudiciaires et autres procédures de résolution des litiges pour résoudre les litiges entre les opérateurs et les personnes concernées concernant le traitement, sans préjudice des droits des personnes concernées, conformément aux articles 77 et 79.
(3) Les codes de conduite approuvés conformément au paragraphe (5) du présent article et qui ont une validité générale conformément au paragraphe (9) du présent article peuvent adhérer non seulement aux opérateurs ou aux personnes autorisées par les opérateurs qui font l'objet du présent règlement. , mais également les opérateurs ou personnes agréées par les opérateurs qui ne sont pas soumis au présent règlement en application de l'article 3, afin de fournir des garanties adéquates dans le cadre de transferts de données à caractère personnel vers des pays tiers ou des organisations internationales dans les conditions visées à l'article 46 alinéa (2) lettre (e). Ces opérateurs ou personnes autorisées par les opérateurs prennent des engagements contraignants et exécutoires, au moyen d'instruments contractuels ou d'autres instruments juridiquement contraignants, afin d'appliquer les garanties appropriées respectives, y compris en ce qui concerne les droits des personnes concernées.
(4) Le code de conduite prévu au paragraphe (2) du présent article comprend des mécanismes qui permettent à l'organisme visé à l'article 41, paragraphe (1) d'effectuer le contrôle obligatoire du respect de ses dispositions par les opérateurs ou les personnes autorisées par les opérateurs qui s'engagent à l'appliquer, sans préjudice des devoirs et pouvoirs des autorités de contrôle compétentes en vertu de l'article 55 ou 56.
(5) Les associations et autres organismes mentionnés au paragraphe (2) du présent article qui envisagent d'élaborer un code de conduite ou de modifier ou d'étendre un code existant soumettent le projet de code, de modification ou d'extension à l'autorité de contrôle compétente en la matière. conformément à l'article 55. L'autorité de contrôle émet un avis sur la conformité au présent règlement du projet de code, de modification ou d'extension et l'approuve s'il estime qu'il offre des garanties suffisantes et adéquates.
(6) Si le projet de code, la modification ou l'extension est approuvé conformément au paragraphe (5) et que le code de conduite en question n'est pas lié à des activités de traitement dans plusieurs États membres, l'autorité de contrôle doit également enregistrer et publier le code.
(7) Si un projet de code de conduite, de modification ou d'extension concerne des activités de traitement dans plusieurs États membres, avant son approbation, l'autorité de contrôle compétente conformément à l'article 55 le transmet, selon la procédure visée à l'article 63, au comité, qui émet un avis sur la conformité du projet concerné à cette réglementation ou, dans la situation mentionnée au paragraphe (3) du présent article, offre des garanties adéquates.
(8) Si l'avis visé au paragraphe (7) confirme le respect de la présente réglementation du projet de code, de modification ou d'extension ou si, dans la situation visée au paragraphe (3), il offre des garanties adéquates, la commission transmet l'avis de la Commission.
(9) La Commission peut adopter des actes d'exécution pour décider que le code de conduite approuvé, la modification ou l'extension qui lui est présenté conformément au paragraphe (8) du présent article ont une validité générale dans l'Union. Les actes d'exécution respectifs sont adoptés conformément à la procédure d'examen prévue à l'article 93, paragraphe (2).
(10) La commission assure une publicité adéquate pour les codes approuvés dont la validité générale a été décidée conformément au paragraphe (9).
(11) Le Comité regroupe tous les codes de conduite, modifications et extensions approuvés dans un registre et les met à la disposition du public par les moyens appropriés.
Art. 41 : Contrôle des codes de conduite approuvés
(1) Sans préjudice des devoirs et des pouvoirs de l'autorité de contrôle compétente en vertu des articles 57 et 58, le contrôle du respect d'un code de conduite en vertu de l'article 40 peut être effectué par un organisme disposant d'un niveau d'expertise approprié en matière de en rapport avec l'objet du code et qui est accrédité à cet effet par l'autorité de contrôle compétente.
(2) Un organisme visé au paragraphe (1) peut être accrédité pour contrôler le respect d'un code de conduite si :
a) démontré aux autorités de contrôle compétentes, de manière satisfaisante, son indépendance et son expertise par rapport à l'objet du code ;
b) institué des procédures qui lui permettent d'évaluer l'éligibilité des opérateurs et des personnes autorisées par les opérateurs à appliquer le code, de contrôler leur respect des dispositions du code et d'en revoir périodiquement le fonctionnement ;
c) des procédures et des structures établies pour traiter les plaintes concernant les violations du code ou concernant la manière dont le code a été ou est mis en œuvre par un opérateur ou une personne autorisée par l'opérateur, ainsi que pour assurer la transparence de ces procédures et structures pour le personnes concernées et pour le public ; et
d) démontré aux autorités de contrôle compétentes, de manière satisfaisante, que ses devoirs et attributions ne créent pas de conflits d'intérêts.
(3) L'autorité de contrôle compétente soumet au comité le projet de conditions d'accréditation d'un organisme visé au paragraphe (1) du présent article, conformément au mécanisme
assurer la cohérence visée à l'article 63.
(depuis le 23 mai 2018, art. 41, alinéa (3) du chapitre IV, section
nea 5 corrigé par le point 10. du Rectificatif du 23-Mai-
2018)
(4) Sans préjudice des devoirs et pouvoirs de l'autorité de contrôle compétente et des dispositions du chapitre VIII, un organisme visé au paragraphe (1) du présent article prend les mesures appropriées, sous réserve de garanties adéquates, en cas de violation des le code par un opérateur ou une personne autorisée par l'opérateur, notamment en suspendant ou en excluant cet opérateur ou cette personne du code. L'organisme concerné informe l'autorité de contrôle compétente de ces mesures et des raisons qui les ont motivées.
(5) L'autorité de contrôle compétente révoque l'accréditation d'un organisme visé au paragraphe
(1) dans le cas où les conditions d'accréditation ou les mesures prises par l'organisme ne sont plus remplies
en question viole ce règlement.
(depuis le 23 mai 2018, art. 41, alinéa (5) du c
chapitre IV, section 5 rectifiée par le point 11. de la Rectification du 23-mai-
2018)
(6) Cet article ne s'applique pas aux traitements effectués par les autorités et organismes publics.
Art.42 : Attestation
(1) Les États membres, les autorités de contrôle, le comité et la Commission encouragent, notamment au niveau de l'Union, la mise en place de mécanismes de certification dans le domaine de la protection des données, ainsi que de labels et de marques dans ce domaine, qui permettent de démontrer le fait que les traitements effectués par les opérateurs et les personnes autorisées par les opérateurs sont conformes à ce règlement. Les besoins spécifiques des micro-entreprises et des petites et moyennes entreprises sont pris en compte. (2) Les mécanismes, sceaux ou marques de certification en matière de protection des données approuvés conformément au paragraphe (5) du présent article sont établis non seulement pour être respectés par les opérateurs ou les personnes autorisées par les opérateurs qui font l'objet du présent règlement, mais également pour démontrer l'existence de garanties adéquates offertes par les opérateurs ou les personnes autorisées par
les opérateurs qui ne sont pas soumis au présent règlement, en application de l'article 3, dans le cadre de transferts de données à caractère personnel vers des pays tiers ou des organisations internationales dans les conditions visées à l'article 46 alinéa (2) lettre (f). Ces opérateurs ou personnes autorisées par les opérateurs prennent des engagements contraignants et exécutoires, au moyen d'instruments contractuels ou d'autres instruments juridiquement contraignants, afin d'appliquer les garanties appropriées respectives, y compris en ce qui concerne les droits des personnes concernées.
(3) La certification est volontaire et disponible via un processus transparent.
(4) La certification conformément au présent article ne réduit pas la responsabilité de l'exploitant ou de la personne autorisée par l'exploitant à se conformer au présent règlement et n'affecte pas les devoirs et les pouvoirs des autorités de surveillance compétentes en vertu de l'article 55 ou 56. (5) Les organismes de certification visés à l'article 43 ou l'autorité de surveillance compétente délivrent une certification en vertu du présent article, sur la base des critères approuvés par l'autorité de surveillance compétente respective en vertu de l'article 58, paragraphe (3), ou par le comité en vertu de l'article 63. Si les critères sont approuvés par le comité, cela peut conduire à une certification commune, à savoir le label européen de protection des données.
(6) L'opérateur ou la personne autorisée par l'opérateur qui soumet ses activités de traitement au mécanisme de certification offre à l'organisme de certification visé à l'article 43 ou, le cas échéant, aux autorités de contrôle compétentes, toutes les informations nécessaires pour effectuer la procédure de certification, ainsi que l'accès aux activités de traitement respectives.
(7) L'attestation est délivrée à un exploitant ou à une personne autorisée par l'exploitant pour un
pour une durée maximale de trois ans et peut être renouvelé dans les mêmes conditions, à condition que les critères pertinents soient toujours remplis. La certification est retirée, selon le cas, par les organismes de certification visés à l'article 43 ou par l'autorité de contrôle compétente dans le cas où elle ne
les critères de certification sont remplis.
(au 23 mai 2018, art. 42, alinéa (7) du chap
IV, section 5 rectifiée par le point 12. de la Rectification du 23 mai
2018)
(8) Le Comité regroupe tous les mécanismes de certification et les labels et marques de protection des données dans un registre et les met à la disposition du public par tout moyen approprié.
Art.43 : Organismes de certification
(1) Sans préjudice des missions et pouvoirs de l'autorité de contrôle compétente, prévus aux articles 57 et 58, les organismes de certification qui disposent d'un niveau de compétence adéquat dans le domaine de la protection des données, après avoir informé l'autorité de contrôle pour lui permettre de exercer les pouvoirs prévus à l'article 58, paragraphe (2), lettre (h), délivrer et renouveler la certification. Les États membres veillent à ce que ces organismes de certification soient accrédités par l'une ou les deux entités suivantes:
a) l'autorité de contrôle compétente en vertu de l'article 55 ou 56 ;
b) l'organisme national d'accréditation désigné conformément au règlement (CE) no. 765/2008 du Parlement européen et du Conseil (1) conformément à la norme EN-ISO/IEC 17065/2012 et aux exigences supplémentaires établies par l'autorité de contrôle compétente en vertu de l'article 55 ou 56.
(1) Règlement (CE) no. 765/2008 du Parlement européen et du Conseil du 9 juillet 2008 établissant les exigences d'accréditation et de surveillance du marché en matière de commercialisation des produits et abrogeant le règlement (CEE) n°. 339/93 (JO L 218 du 13.8.2008, p. 30)
(2) Un organisme de certification visé au paragraphe (1) n’est accrédité conformément à ce paragraphe que si :
a) démontré aux autorités de contrôle compétentes, de manière satisfaisante, son indépendance et son expertise par rapport à l'objet de la certification ;
b) s'engager à respecter les critères visés à l'article 42, paragraphe (5), et approuvés par l'autorité de contrôle compétente en vertu de l'article 55 ou 56, ou par le comité en vertu de l'article 63 ;
c) a institué des procédures pour la délivrance, l'examen périodique et le retrait des certifications, des sceaux et des marques dans le domaine de la protection des données ;
d) des procédures et des structures établies pour traiter les plaintes concernant les violations de la certification ou concernant la manière dont la certification a été ou est mise en œuvre par un opérateur ou une personne autorisée par l'opérateur, ainsi que pour assurer la transparence de ces procédures et structures pour les personnes concernées et pour le public ; et
e) démontré aux autorités de contrôle compétentes, de manière satisfaisante, que ses devoirs et attributions ne créent pas de conflits d'intérêts.
(3) L'accréditation des organismes de certification mentionnés aux paragraphes (1) et (2) du présent article est effectuée sur la base des exigences approuvées par l'autorité de contrôle compétente en vertu de l'article 55 ou 56, ou par le comité en vertu de l'article 63. Dans le cas d'une accréditation en
en application du paragraphe (1) lettre (b) du présent article, ces exigences complètent celles prévues par le règlement (CE) n° 765/2008 et les normes techniques qui décrivent les méthodes et procédures des organismes
certifier.
(le 23
i-2018 Article 43, al. (3) du chapitre IV, section 5 rectifiée par le point 13. de la Rectification du 23-mai-
2018)
(4) Les organismes de certification visés au paragraphe (1) sont chargés de procéder à une évaluation appropriée afin de certifier ou de retirer cette certification, sans affecter la responsabilité de l'opérateur ou de la personne autorisée par l'opérateur à se conformer au présent règlement. L'accréditation est délivrée pour une durée maximale de cinq ans et peut être renouvelée dans les mêmes conditions, à condition que l'organisme certificateur satisfasse aux exigences prévues au présent article.
(5) Les organismes de certification visés au paragraphe (1) transmettent aux autorités de contrôle compétentes les raisons de l'octroi ou du retrait de la certification demandée.
(6) Les exigences mentionnées au paragraphe (3) du présent article et les critères mentionnés à l'article 42, paragraphe (5) sont publiés par l'autorité de contrôle sous une forme facilement accessible. autorité
de surveillance transmettent également ces exigences et critères au comité.
(le 23 mai 2018 art. 43, alinéa (6) du chapitre IV, section 5 modifiée par le point 1
4. du Rectificatif du 23 mai-
2018)
(7) Sans préjudice des dispositions du chapitre VIII, l'autorité de contrôle compétente ou l'organisme national d'accréditation révoque l'accréditation accordée à un organisme de certification en vertu du paragraphe (1) du présent article si les conditions d'accréditation ne sont pas ou ne sont plus remplies. ou les mesures prises par l'organisme d'accréditation enfreignent cette réglementation.
(8) La Commission est habilitée à adopter des actes délégués conformément à l'article 92, afin de préciser les exigences qui doivent être prises en compte pour les mécanismes de certification en matière de protection des données, visés à l'article 42, paragraphe (1).
(9) La Commission peut adopter des actes d'exécution visant à établir des normes techniques pour les mécanismes de certification, les labels et les marques dans le domaine de la protection des données, ainsi que les mécanismes de promotion et de reconnaissance de ces mécanismes de certification, labels et marques. Les actes d'exécution respectifs sont adoptés en conformité avec la procédure d'examen visée à l'article 93, paragraphe (2).
CHAPITRE V : Transferts de données personnelles vers des pays tiers ou des organisations internationales
Art.44 : Le principe général des transferts
Toute donnée personnelle faisant l'objet d'un traitement ou devant être traitée après avoir été transférée vers un pays tiers ou vers une organisation internationale ne peut être transférée que si, sous réserve des autres dispositions du présent règlement, les conditions stipulées dans ce chapitre sont remplies. par l'opérateur et la personne autorisée par l'opérateur, y compris en ce qui concerne les transferts ultérieurs de données personnelles du pays tiers ou de l'organisation internationale vers un autre pays tiers ou vers une autre organisation internationale. Toutes les dispositions de ce chapitre sont appliquées pour garantir que le niveau de protection des personnes physiques garanti par ce règlement ne soit pas compromis.
Art.45 : Transferts fondés sur une décision relative à l'adéquation du niveau de protection
(1) Le transfert de données personnelles vers un pays tiers ou une organisation internationale peut être effectué lorsque la Commission a décidé que le pays tiers, un territoire ou un ou plusieurs secteurs déterminés
de ce pays tiers ou de cette organisation internationale en question garantit un niveau de protection adéquat. Les transferts effectués dans ces conditions ne nécessitent pas d'autorisations particulières.
(2) Lors de l'évaluation du caractère adéquat du niveau de protection, la Commission prend notamment en compte les éléments suivants :
a) l'État de droit, le respect des droits de l'homme et des libertés fondamentales, la législation pertinente, tant générale que sectorielle, y compris en matière de sécurité publique, de défense, de sécurité nationale et de droit pénal, ainsi que l'accès des autorités publiques aux données personnelles, ainsi que ainsi que la mise en œuvre de cette législation, des règles de protection des données, des règles professionnelles et des mesures de sécurité, y compris les règles concernant le transfert ultérieur de données personnelles vers un autre pays tiers ou une organisation internationale, qui sont respectivement respectées dans le pays tiers ou l'organisation internationale concernée, le la jurisprudence, ainsi que l'existence de droits effectifs et opposables des personnes concernées et de réparations administratives et judiciaires efficaces pour les personnes concernées dont les données personnelles sont transférées ;
b) l'existence et le fonctionnement efficace d'une ou plusieurs autorités de contrôle indépendantes dans le pays tiers ou sous la juridiction duquel relève une organisation internationale, chargées d'assurer et de faire respecter les règles de protection des données, y compris des pouvoirs adéquats pour garantir le respect de la demande, pour fournir une assistance et des conseils aux personnes concernées pour l'exercice de leurs droits et pour la coopération avec les autorités de contrôle des États membres ; et
c) les engagements internationaux auxquels le pays tiers ou l'organisation internationale en question a adhéré ou d'autres obligations découlant de conventions ou d'instruments juridiquement contraignants, ainsi que de sa participation à des systèmes multilatéraux ou régionaux, notamment dans le domaine de la protection des données personnelles .
(3) La Commission, après avoir évalué le caractère adéquat du niveau de protection, peut décider, par un acte d'exécution, qu'un pays tiers, un territoire ou un ou plusieurs secteurs déterminés d'un pays tiers ou d'une organisation internationale assurent un niveau adéquat de protection. protection au sens du paragraphe (2) du présent article. L'acte d'exécution prévoit un mécanisme de réexamen périodique, au moins une fois tous les quatre ans, qui prend en compte tous les développements pertinents dans le pays tiers ou dans l'organisation internationale. L'acte d'exécution mentionne l'application géographique et sectorielle et, le cas échéant, identifie la ou les autorités de contrôle visées au paragraphe (2) lettre (b) du présent article. L'acte d'exécution est adopté conformément à la procédure d'examen visée à l'article 93, paragraphe (2).
(4) La Commission surveille en permanence les développements dans les pays tiers et au niveau des organisations internationales qui pourraient affecter le fonctionnement des décisions adoptées en vertu du paragraphe (3) du présent article et des décisions adoptées en vertu de l'article 25, paragraphe (6) du Directive 95/46/ QUOI.
(5) Si les informations disponibles révèlent, notamment à la suite de l'examen visé au paragraphe (3) du présent article, qu'un pays tiers, un territoire ou un secteur déterminé de ce pays tiers ou une organisation internationale n'assure plus un niveau de protection adéquate au sens du paragraphe (2) du présent article, la Commission, le cas échéant, abroge, modifie ou suspend, par voie d'acte d'exécution, la décision visée au paragraphe (3) du présent article sans effet rétroactif. Les actes d'exécution respectifs sont adoptés en conformité avec la procédure d'examen visée à l'article 93, paragraphe (2).
Pour des raisons d'urgence impérieuse, la Commission adopte des actes d'exécution immédiatement applicables conformément à la procédure visée à l'article 93, paragraphe (3).
(6) La commission entame des consultations avec le pays tiers ou l'organisation internationale afin de remédier à la situation qui était à la base de la décision prise conformément au paragraphe (5).
(7) Une décision prise en vertu du paragraphe (5) du présent article n'affecte pas les transferts de données personnelles vers le pays tiers, un territoire ou un ou plusieurs secteurs spécifiés de ce pays tiers ou vers l'organisation internationale en question conformément aux articles 46-49. (8) La Commission publie au Journal officiel de l'Union européenne et sur son site Internet une liste des pays tiers, des territoires et des secteurs spécifiés dans un pays tiers et des organisations internationales pour lesquels elle a décidé que le niveau de protection approprié est assuré ou n’est plus assuré.
(9) Les décisions adoptées par la Commission conformément à l'article 25, paragraphe (6), de la directive 95/46/CE restent en vigueur jusqu'à ce qu'elles soient modifiées, remplacées ou abrogées par une décision de la Commission adoptée conformément au paragraphe (3) ou (5). de cet article.
Art.46 : Transferts fondés sur des garanties adéquates
(1) En l'absence de décision fondée sur l'article 45, paragraphe (3), l'opérateur ou la personne autorisée par l'opérateur ne peut transférer des données personnelles vers un pays tiers ou une organisation internationale que si l'opérateur ou la personne autorisée par l'opérateur a offert des garanties adéquates et à la condition qu'il existe des droits opposables et des recours efficaces pour les personnes concernées.
(2) Les garanties appropriées visées au paragraphe 1 peuvent être constituées sans qu'il soit nécessaire d'obtenir une autorisation spécifique d'une autorité de contrôle, par :
a) un instrument juridiquement contraignant et exécutoire entre autorités ou organismes publics ;
b) les règles d'entreprise obligatoires conformément à l'article 47 ;
c) les clauses types de protection des données adoptées par la Commission conformément à la procédure d'examen visée à l'article 93, paragraphe (2) ;
d) les clauses types de protection des données adoptées par une autorité de contrôle et approuvées par la Commission conformément à la procédure d'examen visée à l'article 93, paragraphe (2) ;
e) un code de conduite approuvé conformément à l'article 40, accompagné d'un engagement contraignant et exécutoire de l'opérateur ou de la personne autorisée par l'opérateur dans le pays tiers à appliquer des garanties adéquates, y compris en ce qui concerne les droits des personnes concernées ; ou
f) un mécanisme de certification approuvé conformément à l'article 42, accompagné d'un engagement contraignant et exécutoire de l'opérateur ou de la personne autorisée par l'opérateur dans le pays tiers à appliquer des garanties adéquates, y compris en ce qui concerne les droits des personnes concernées.
(3) Sous réserve de l'autorisation de l'autorité de contrôle compétente, les garanties appropriées visées au paragraphe (1) peuvent également être fournies, notamment par :
a) les clauses contractuelles entre l'opérateur ou la personne autorisée par l'opérateur et l'opérateur, la personne autorisée par l'opérateur ou le destinataire des données personnelles du pays tiers ou de l'organisation internationale ; ou
b) des dispositions à inclure dans les accords administratifs entre les autorités ou organismes publics, qui prévoient des droits opposables et effectifs pour les personnes concernées.
(4) L'autorité de contrôle applique le mécanisme de cohérence visé à l'article 63, dans les cas visés au paragraphe (3) du présent article.
(5) Les autorisations accordées par un État membre ou une autorité de contrôle conformément à l'article 26, paragraphe (2), de la directive 95/46/CE sont valables jusqu'à la date à laquelle elles sont modifiées, remplacées ou abrogées, le cas échéant, par l'autorité compétente. autorité de contrôle. Les décisions adoptées par la Commission conformément à l'article 26, paragraphe 4, de la directive 95/46/CE restent en vigueur jusqu'à ce qu'elles soient modifiées, remplacées ou abrogées, si nécessaire, par une décision de la Commission adoptée conformément au paragraphe (2) du présent article.
Art. 47 : Règles d'entreprise impératives
(1) Conformément au mécanisme de cohérence prévu à l'article 63, l'autorité de contrôle compétente approuve les règles d'entreprise impératives, à condition qu'elles :
a) être juridiquement contraignant et s'appliquer à chaque membre concerné du groupe d'entreprises ou du groupe d'entreprises impliquées dans une activité économique commune, y compris ses salariés, ainsi qu'être mis en œuvre par les membres en question ;
b) accorder, expressément, des droits opposables aux personnes concernées concernant le traitement de leurs données personnelles ; et
c) remplir les exigences stipulées au paragraphe (2).
(2) Les règles d'entreprise impératives mentionnées au paragraphe (1) précisent au moins :
a) la structure et les coordonnées du groupe d'entreprises ou du groupe d'entreprises exerçant une activité économique commune et de chacun de ses membres ;
b) les transferts de données ou l'ensemble des transferts, y compris les catégories de données personnelles, le type de traitement et les finalités du traitement, les types de personnes concernées et l'identification du ou des pays tiers en question ;
c) leur caractère juridique obligatoire, tant interne qu'externe ;
d) application des principes généraux en matière de protection des données, en particulier limitation des finalités, minimisation des données, durées de conservation limitées, qualité des données, protection des données dès la conception et protection implicite, base juridique du traitement, traitement de catégories particulières de données personnelles , les mesures visant à garantir la sécurité des données, ainsi que les exigences concernant les transferts ultérieurs vers des organismes qui ne sont pas soumis aux règles d'entreprise impératives ;
e) les droits des personnes concernées concernant le traitement et les modalités d'exercice de ces droits, y compris le droit de ne pas faire l'objet de décisions fondées exclusivement sur un traitement automatisé, y compris la création de profils, conformément à l'article 22, le droit de déposer une plainte devant l'autorité de contrôle compétente et devant les juridictions compétentes des États membres, conformément à l'article 79, ainsi que le droit d'obtenir réparation et, le cas échéant, indemnisation pour la violation des règles impératives d'entreprise ;
f) l'acceptation par l'opérateur ou par la personne autorisée par l'opérateur, basée sur le territoire d'un État membre, de la responsabilité de toute violation des règles d'entreprise obligatoires par tout membre dans le cas qui n'est pas basé dans l'État membre. Union; l'exploitant ou la personne autorisée par l'exploitant n'est exonéré de cette responsabilité, totalement ou partiellement, que s'il prouve que le membre concerné n'était pas responsable de l'événement qui a causé le dommage ;
g) la manière dont les informations concernant les règles d'entreprise impératives, notamment concernant les dispositions mentionnées aux lettres (d), (e) et (f) du présent paragraphe, sont fournies aux personnes concernées en complément des informations mentionnées au articles 13 et 14 ;
h) les fonctions de tout délégué à la protection des données nommé conformément à l'article 37 ou de toute autre personne ou entité chargée de contrôler le respect des règles d'entreprise impératives au sein du groupe de sociétés ou du groupe de sociétés impliquées dans une activité économique commune, des activités de formation et gestion des plaintes;
i) les procédures de formulation des réclamations ;
j) les mécanismes au sein du groupe de sociétés ou du groupe de sociétés impliquées dans une activité économique commune, destinés à assurer le respect des règles impératives d'entreprise. Ces mécanismes comprennent des audits de protection des données et des méthodes permettant de garantir des actions correctives conçues pour protéger les droits de la personne concernée. Les résultats de ces contrôles doivent être communiqués à la personne ou à l'entité visée au point h) et au conseil d'administration de la société exerçant le contrôle sur le groupe de sociétés ou le groupe de sociétés impliquées dans une activité économique commune et doivent être rendus à la disposition de l'autorité de contrôle compétente, sur demande ;
k) les mécanismes de déclaration et d'enregistrement des modifications apportées aux règles et de déclaration de ces modifications à l'autorité de contrôle ;
l) le mécanisme de coopération avec l'autorité de contrôle afin d'assurer le respect des règles par tout membre du groupe d'entreprises ou du groupe d'entreprises participant à une activité économique commune, notamment en mettant à la disposition de l'autorité de contrôle les résultats de les contrôles concernant les mesures mentionnées au point j);
m) mécanismes de déclaration à l'autorité de contrôle compétente de toute exigence légale imposée à un membre du groupe de sociétés ou du groupe de sociétés exerçant une activité économique commune dans un pays tiers et susceptible d'avoir un effet défavorable considérable sur les garanties fournies par les règles obligatoires pour les corporatistes ; et
n) une formation appropriée dans le domaine de la protection des données pour le personnel ayant un accès permanent ou périodique aux données personnelles.
(3) La Commission peut préciser le format et les procédures d'échange d'informations entre les opérateurs, les personnes autorisées par les opérateurs et les autorités de contrôle des règles d'entreprise.
obligatoire au sens de cet article. Les actes d'exécution respectifs sont adoptés conformément à la procédure d'examen prévue à l'article 93, paragraphe (2).
Art. 48 : Transferts ou divulgations d'informations non autorisés par le droit de l'Union
Toute décision d'une cour ou d'un tribunal et toute décision d'une autorité administrative d'un pays tiers imposant à un opérateur ou à la personne autorisée par l'opérateur de transférer ou de divulguer des données à caractère personnel ne peut être reconnue ou exécutée de quelque manière que si elle se fonde sur un droit international. accord, tel qu'un traité d'entraide judiciaire en vigueur entre le pays tiers demandeur et l'Union ou un État membre, sans préjudice des autres motifs de transfert visés par le présent chapitre.
Art.49 : Dérogations pour situations particulières
(1) En l'absence de décision sur l'adéquation du niveau de protection conformément à l'article 45, paragraphe 3, ou de garanties adéquates conformément à l'article 46, y compris des règles d'entreprise impératives, un transfert ou un ensemble de transferts de données avec transfert personnel vers un pays tiers ou une organisation internationale ne peut avoir lieu que sous l'une des conditions suivantes : a) la personne concernée a explicitement exprimé son accord concernant le transfert proposé, après avoir été informée des risques éventuels que de tels transferts peuvent comporter pour elle personne en raison de l'absence de décision concernant l'adéquation du niveau de protection et des garanties adéquates ;
b) le transfert est nécessaire à l'exécution d'un contrat entre la personne concernée et l'opérateur ou à l'application de mesures précontractuelles adoptées à la demande de la personne concernée ;
c) le transfert est nécessaire à la conclusion d'un contrat ou à l'exécution d'un contrat conclu dans l'intérêt de la personne concernée entre l'opérateur et une autre personne physique ou morale ;
d) le transfert est nécessaire pour des raisons importantes d'intérêt public ;
e) le transfert est nécessaire à la constatation, à l'exercice ou à la défense d'un droit en justice ;
f) le transfert est nécessaire pour protéger les intérêts vitaux de la personne concernée ou d'autres personnes, lorsque la personne concernée n'a pas la capacité physique ou juridique d'exprimer son consentement ; g) le transfert est effectué à partir d'un registre qui, conformément au droit de l'Union ou au droit national, a pour objet d'informer le public et qui peut être consulté soit par le grand public, soit par toute personne justifiant d'un intérêt légitime, mais uniquement dans la mesure où les conditions de consultation prévues par le droit de l'Union ou le droit interne dans ce cas spécifique sont remplies. Si un transfert ne peut être fondé sur une disposition prévue à l'article 45 ou 46, y compris des dispositions relatives aux règles d'entreprise impératives, et qu'aucune des dérogations pour situations particulières prévues au premier alinéa du présent paragraphe n'est applicable, un transfert vers un pays tiers ou une organisation internationale ne peut avoir lieu que si le transfert n'est pas répétitif, ne concerne qu'un nombre limité de personnes concernées, est nécessaire pour réaliser les intérêts légitimes majeurs poursuivis par l'opérateur sur lesquels les intérêts ou droits ne prévalent pas et Libertés de la personne concernée et de l'opérateur ont évalué toutes les circonstances liées au transfert de données et, sur la base de cette évaluation, ont présenté des garanties appropriées concernant la protection des données personnelles. L'exploitant informe l'autorité de contrôle du transfert. L'opérateur, outre les informations mentionnées aux articles 13 et 14, informe la personne concernée du transfert et des intérêts légitimes majeurs qu'il poursuit.
(2) Le transfert conformément au paragraphe (1), premier alinéa, lettre (g) ne concerne pas toutes les données personnelles ni toutes les catégories de données personnelles incluses dans le registre. Lorsque le registre doit être consulté par des personnes ayant un intérêt légitime, le transfert n'est effectué qu'à la demande des personnes concernées ou si elles en seront les destinataires. (3) Le paragraphe (1), premier alinéa, lettres (a), (b) et (c) et le deuxième alinéa ne s'appliquent pas dans le cas d'activités exercées par les autorités publiques dans l'exercice de leurs pouvoirs publics.
(4) L'intérêt public prévu au paragraphe (1), premier alinéa, lettre (d), est reconnu dans le droit de l'Union ou dans le droit de l'État membre dont relève l'opérateur.
(5) En l'absence de décision concernant l'adéquation du niveau de protection, le droit de l'Union ou le droit national peut, pour des considérations importantes d'intérêt public, fixer expressément des limites.
sur le transfert de catégories spécifiques de données personnelles vers un pays tiers ou une organisation internationale. Les États membres notifient ces dispositions à la Commission.
(6) L'exploitant ou la personne autorisée par l'exploitant consigne l'évaluation, ainsi que les garanties appropriées prévues au deuxième alinéa du paragraphe (1) du présent article, dans les registres mentionnés à l'article 30.
Art.50 : Coopération internationale en matière de protection des données personnelles
En ce qui concerne les pays tiers et les organisations internationales, la Commission et les autorités de contrôle prennent les mesures appropriées pour :
a) le développement de mécanismes de coopération internationale pour faciliter l'application effective de la législation sur la protection des données à caractère personnel;
(b) accorder une assistance internationale mutuelle pour garantir l'application de la législation dans le domaine de la protection des données personnelles, y compris par la notification, le transfert de plaintes, l'assistance dans les enquêtes et l'échange d'informations, sous réserve de garanties adéquates pour la protection des données personnelles et d'autres droits. et libertés fondamentales ;
(c) la participation des parties intéressées concernées aux discussions et aux activités visant à intensifier la coopération internationale dans le domaine de l'application de la législation relative à la protection des données à caractère personnel ; (d) promouvoir l'échange mutuel et la documentation concernant la législation et les pratiques en matière de protection des données à caractère personnel, y compris en ce qui concerne les conflits de compétence avec des pays tiers.
CHAPITRE VI : Autorités de contrôle indépendantes
Section 1 : Statut indépendant
Art.51 : L'autorité de contrôle
(1) Chaque État membre veille à ce qu'une ou plusieurs autorités publiques indépendantes soient chargées de contrôler l'application du présent règlement, afin de protéger les droits et libertés fondamentales des personnes physiques en matière de traitement et afin de faciliter la libre circulation des données personnelles. données au sein de l’Union (l’« autorité de contrôle »). (2) Chaque autorité de contrôle contribue à l'application cohérente du présent règlement dans toute l'Union. À cette fin, les autorités de contrôle coopèrent tant entre elles qu'avec la Commission, conformément au chapitre VII.
(3) Si plusieurs autorités de contrôle sont établies dans un État membre, il désigne l'autorité de contrôle qui représente les autorités respectives au sein du comité et établit un mécanisme pour garantir le respect par les autres autorités des règles relatives au mécanisme de cohérence prévu. à l'article 63.
(4) Chaque État membre notifie à la Commission, au plus tard le 25 mai 2018, les dispositions juridiques qu'il adopte en vertu du présent chapitre et, sans délai, toute modification ultérieure qu'il apporte à ces dispositions.
Article 52 : Indépendance
(1) Chaque autorité de contrôle bénéficie d'une pleine indépendance dans l'accomplissement de ses missions et l'exercice de ses pouvoirs conformément au présent règlement.
(2) Le ou les membres de chaque autorité de contrôle, dans l'exercice de leurs fonctions et de leurs pouvoirs conformément au présent règlement, restent indépendants de toute influence extérieure directe ou indirecte et ne sollicitent ni n'acceptent d'instructions d'une partie extérieure.
(3) Le ou les membres de chaque autorité de contrôle s'abstiennent de poser des actes incompatibles avec leurs attributions et, pendant la durée de leur mandat, n'exercent pas d'activités incompatibles, rémunérées ou non.
(4) Chaque Etat membre veille à ce que chaque autorité de contrôle bénéficie de ressources humaines, techniques et financières, d'un siège et de l'infrastructure nécessaire à l'accomplissement de ses missions et à l'exercice effectif de ses pouvoirs, y compris ceux à appliquer dans le cadre de l'assistance mutuelle. , la coopération et la participation au sein du comité.
(5) Chaque État membre veille à ce que chaque autorité de contrôle sélectionne son propre personnel et dispose de son propre personnel sous la direction exclusive du ou des membres de l'autorité de contrôle concernée.
(6) Chaque État membre veille à ce que chaque autorité de contrôle soit soumise à un contrôle financier qui n'affecte pas son indépendance et à ce qu'elle dispose de budgets annuels publics distincts, qui peuvent faire partie du budget général de l'État ou du budget national.
Art. 53 : Conditions générales applicables aux membres de l'autorité de contrôle
(1) Les États membres veillent à ce que chaque membre de leur autorité de contrôle soit nommé selon une procédure transparente :
– par le parlement ;
- par le gouvernement;
- par le chef de l'Etat ; ou
- par un organe indépendant habilité à procéder aux nominations en vertu du droit interne.
(2) Chaque membre concerné possède les qualifications, l'expérience et les compétences nécessaires, notamment dans le domaine de la protection des données personnelles, pour pouvoir remplir ses fonctions et exercer ses compétences.
(3) Les fonctions d'un membre cessent à l'expiration du mandat, en cas de démission ou de mise à la retraite d'office conformément à la législation nationale applicable.
(4) Un membre ne peut être révoqué qu'en cas de faute grave ou s'il ne remplit plus les conditions nécessaires à l'exercice de ses fonctions.
Art.54 : Règles relatives à la création de l'autorité de contrôle
(1) Chaque État membre prévoit, par voie législative, ce qui suit :
a) la création de chaque autorité de contrôle ;
b) les qualifications et conditions d'éligibilité nécessaires pour être nommé membre de chaque autorité de contrôle ;
c) les règles et procédures de nomination du ou des membres de chaque autorité de contrôle ;
d) la durée du mandat du ou des membres de chaque autorité de contrôle, d'au moins quatre ans, à l'exception de la première nomination après le 24 mai 2016, dont une partie peut être d'une durée plus courte si cela est nécessaire pour protéger la réputation de l'autorité. l'indépendance du contrôle grâce à une procédure de nomination échelonnée ;
e) si et combien de fois le mandat du ou des membres de chaque autorité de contrôle est renouvelable ;
f) les conditions qui régissent les obligations du ou des membres et du personnel de chaque autorité de contrôle, les interdictions concernant les actions, occupations et avantages incompatibles avec eux pendant le mandat et après sa cessation, ainsi que les règles qui régissent la cessation du mandat. le contrat de travail.
(2) Le ou les membres et le personnel de chaque autorité de contrôle ont l'obligation, conformément au droit de l'Union ou au droit interne, de respecter tant pendant la durée du mandat qu'après sa cessation, le secret professionnel à l'égard des informations confidentielles dont ils ont eu connaissance. dans le cadre de l'exercice de leurs fonctions ou de leurs pouvoirs. Durant leur mandat, cette obligation de secret professionnel s'applique notamment au signalement par les personnes physiques des violations du présent règlement.
Section 2 : Qualifications, tâches et compétences
Art.55 : Compétence
(1) Chaque autorité de contrôle a la compétence pour accomplir les missions et exercer les pouvoirs qui lui sont conférés conformément au présent règlement sur le territoire de l'État membre auquel elle appartient.
(2) Si le traitement est effectué par des autorités publiques ou des organismes privés agissant sur la base de l'article 6, paragraphe (1), lettre (c) ou (e), l'autorité de contrôle de l'État
le membre concerné a la compétence. Dans de tels cas, l'article 56 ne s'applique pas.
(depuis le 23 mai 2018, art. 55, alinéa (2) du chapitre VI, section 2, modifié par le point 15 de l'amendement du 23 mai 2018)
(3) Les autorités de contrôle ne sont pas compétentes pour contrôler les opérations de traitement des tribunaux agissant dans l'exercice de leur fonction judiciaire.
Art. 56 : Compétence de l'autorité de contrôle principale
(1) Sans préjudice de l'article 55, l'autorité de contrôle du siège principal ou du siège unique de l'opérateur ou la personne autorisée par l'opérateur est compétente pour agir en tant qu'autorité de contrôle principale pour le traitement transfrontalier effectué par l'opérateur concerné. l'opérateur ou la personne autorisée respective dans le cas conformément à la procédure prévue à l'article 60.
(2) Par dérogation au paragraphe (1), chaque autorité de contrôle est compétente pour connaître d'une plainte portée à sa connaissance ou d'une éventuelle violation du présent règlement, si son objet concerne uniquement un bureau situé dans l'État ou membre ou n’affecte de manière significative les personnes ciblées que dans son État membre.
(3) Dans les cas mentionnés au paragraphe (2) du présent article, l'autorité de contrôle en informe sans délai l'autorité de contrôle principale. Dans un délai de trois semaines à compter de l'information, l'autorité de contrôle principale décide de traiter ou non le cas concerné conformément à la procédure prévue à l'article 60, en tenant compte de l'existence ou non d'un siège de l'opérateur ou de la personne autorisé par l'opérateur sur le territoire de l'Etat membre dont l'autorité de contrôle l'a informé.
(4) Si l'autorité de contrôle principale décide de traiter le cas, la procédure prévue à l'article 60 est appliquée. L'autorité de contrôle qui a informé l'autorité de contrôle principale peut soumettre à cette dernière un projet de décision. L'autorité de contrôle principale tient compte dans la mesure du possible du projet concerné lors de l'élaboration du projet de décision prévu à l'article 60, paragraphe 3.
(5) Si l'autorité de contrôle principale décide de ne pas traiter le cas, l'autorité de contrôle qui a informé l'autorité de contrôle principale traite le cas conformément aux articles 61 et 62.
(6) L'autorité de contrôle principale est le seul interlocuteur de l'opérateur ou de la personne autorisée par l'opérateur en ce qui concerne le traitement transfrontalier effectué par l'opérateur concerné ou la personne autorisée par l'opérateur.
Art.57 : Tâches
(1) Sans préjudice des autres missions établies en vertu du présent règlement, chaque autorité de contrôle, sur son territoire :
a) surveiller et assurer l'application du présent règlement ;
b) promeut des actions visant à sensibiliser et à faire comprendre au public les risques, les règles, les garanties et les droits en matière de traitement. Une attention particulière est portée aux activités spécifiquement destinées aux enfants ;
c) fournit des conseils, conformément au droit interne, au parlement national, au gouvernement et à d'autres institutions et organes concernant les mesures législatives et administratives liées à la protection des droits et libertés des personnes physiques à l'égard du traitement ;
d) promeut des actions visant à sensibiliser les opérateurs et les personnes habilitées par eux à leurs obligations en vertu du présent règlement ;
e) sur demande, fournit des informations à toute personne concernée dans le cadre de l'exercice de ses droits conformément au présent règlement et, si nécessaire, coopère à cette fin avec les autorités de contrôle d'autres États membres ;
f) traiter les plaintes déposées par une personne concernée, un organisme, une organisation ou une association conformément à l'article 80 et enquêter de manière appropriée sur l'objet de la plainte et informer le plaignant de l'avancement et du résultat de l'enquête, dans un délai raisonnable. un délai raisonnable, notamment s'il est nécessaire de procéder à une enquête plus approfondie ou de se coordonner avec une autre autorité de contrôle ;
g) coopère, notamment par l'échange d'informations, avec d'autres autorités de contrôle et offre une assistance mutuelle pour assurer la cohérence de l'application et du respect du présent règlement ;
h) mène des enquêtes concernant l'application du présent règlement, y compris sur la base d'informations reçues d'une autre autorité de contrôle ou d'une autre autorité publique ;
i) suit les évolutions pertinentes, dans la mesure où elles ont un impact sur la protection des données personnelles, notamment l'évolution des technologies de l'information et de la communication et des pratiques commerciales ;
j) adopter les clauses contractuelles types mentionnées à l'article 28 paragraphe (8) et à l'article 46 paragraphe (2) lettre (d) ;
k) établir et tenir à jour une liste relative à l'exigence relative à l'évaluation de l'impact sur la protection des données, conformément à l'article 35, paragraphe (4) ;
l) offre des conseils sur les traitements visés à l'article 36, paragraphe (2) ; m) encourage l'élaboration de codes de conduite conformément à l'article 40 alinéa (1), donne son avis sur ceux-ci et approuve ceux qui offrent des garanties suffisantes, conformément à l'article 40 alinéa (5) ;
n) encourage la mise en place de mécanismes de certification, ainsi que de labels et de marques dans le domaine de la protection des données conformément à l'article 42, paragraphe (1), et approuve les critères de certification conformément à l'article 42, paragraphe (5) ;
o) le cas échéant, procéder à une revue périodique des certifications accordées, conformément à l'article 42 alinéa (7) ;
p) élabore et publie les exigences d'accréditation d'un organisme de contrôle du code de conduite
conformément à l'article 41 et d'un organisme de certification conformément à l'article 43 ;
(le 23 mai 2018 art. 57, paragraphe (1), lettre P. du chapitre VI, section 2 rectifiée par le point 16. de la Rectification du 23-
Mai-2018 )
q) coordonne la procédure d'accréditation d'un organisme de surveillance du code de conduite conformément à l'article 41 et d'un organisme de certification conformément à l'article 43 ; r) autorise les clauses et dispositions contractuelles visées à l'article 46 alinéa (3) ;
s) approuver les règles d'entreprise impératives conformément à l'article 47 ;
t) contribue aux activités du comité;
u) tenir à jour les registres internes concernant les violations du présent règlement et les mesures prises, notamment les avertissements émis et les sanctions imposées conformément à l'article 58 paragraphe (2) ; et v) effectue toute autre tâche liée à la protection des données personnelles.
(2) Chaque autorité de contrôle facilite le dépôt des plaintes visées au paragraphe (1) lettre (f) par des mesures telles que la mise à disposition d'un formulaire de dépôt de plainte qui peut être complété également sous forme électronique, sans exclure d'autres moyens de communication. (3) L'accomplissement des tâches de chaque autorité de contrôle est libre pour la personne concernée et, le cas échéant, pour le délégué à la protection des données.
(4) Si les demandes sont manifestement infondées ou excessives, notamment en raison de leur caractère répétitif, l'autorité de contrôle peut facturer des frais raisonnables, basés sur les frais administratifs, ou refuser de les traiter. Il appartient à l'autorité de contrôle de démontrer le caractère manifestement infondé ou excessif de la demande.
Art.58 : Pouvoirs
(1) Chaque autorité de contrôle dispose de tous les pouvoirs d'enquête suivants :
a) charger l'opérateur et la personne autorisée par l'opérateur et, le cas échéant, le représentant de l'opérateur ou la personne autorisée par l'opérateur de fournir toute information demandée par l'autorité de contrôle pour accomplir ses tâches ;
b) mener des enquêtes sous forme d'audits en matière de protection des données ;
c) procéder à une révision des certifications accordées conformément à l'article 42, paragraphe (7) ;
d) informer l'opérateur ou la personne autorisée par l'opérateur de la prétendue violation de ce règlement ;
e) obtenir, de l'opérateur et de la personne autorisée par l'opérateur, l'accès à toutes les données personnelles et à toutes les informations nécessaires à l'accomplissement de ses tâches ;
f) obtenir l'accès à l'un des locaux de l'opérateur et de la personne autorisée par l'opérateur, y compris tout équipement et moyen de traitement de données, conformément au droit de l'Union ou au droit procédural interne.
(2) Chaque autorité de contrôle dispose de tous les pouvoirs correctifs suivants :
a) émettre des avertissements à un opérateur ou à une personne autorisée par l'opérateur concernant la possibilité que les opérations de traitement fournies violent les dispositions du présent règlement ;
b) émettre des avertissements adressés à un opérateur ou à une personne autorisée par l'opérateur dans le cas
dans lequel les opérations de traitement ont violé les dispositions de ce règlement ;
(le 23-mai-2018 art. 58, paragraphe (2), lettre B. du chapitre VI, section 2 rectifiée par le point 17. de la Rectification du 23-
Mai-2018 )
c) charger l'exploitant ou la personne autorisée par l'exploitant de se conformer aux demandes de l'intéressé d'exercer ses droits en vertu du présent règlement ;
d) charger l'opérateur ou la personne mandatée par l'opérateur de veiller à la conformité des traitements avec les dispositions du présent règlement, en précisant, le cas échéant, la méthode et le délai pour ce faire ;
e) obliger l'opérateur à informer la personne concernée d'une violation de la protection des données personnelles ;
f) imposer une limitation temporaire ou définitive, y compris une interdiction de traitement ;
g) ordonner la rectification ou la suppression des données personnelles ou la limitation du traitement, conformément aux articles 16, 17 et 18, ainsi que la notification de ces actions aux destinataires auxquels les données personnelles ont été divulguées, conformément à l'article 17. paragraphe (2) et avec l'article 19 ; h) retirer une certification ou obliger l'organisme de certification à retirer une certification délivrée conformément aux articles 42 et 43 ou obliger l'organisme de certification à ne pas délivrer de certification si les exigences de certification ne sont pas ou plus remplies ;
i) d'imposer des amendes administratives conformément à l'article 83, en plus ou à la place des mesures mentionnées dans ce paragraphe, en fonction des circonstances de chaque cas individuel ;
j) ordonner la suspension des flux de données vers un destinataire en provenance d'un pays tiers ou vers une organisation internationale.
(3) Chaque autorité de contrôle dispose de tous les pouvoirs d'autorisation et de conseil suivants : a) conseiller l'exploitant conformément à la procédure de consultation préalable visée à l'article 36 ;
b) émettre des avis, de sa propre initiative ou sur demande, au parlement national, au gouvernement de l'État membre ou, conformément au droit interne, à d'autres institutions et organes, ainsi qu'au public, sur tout aspect lié à la protection des données personnelles ;
c) autoriser le traitement visé à l'article 36, paragraphe (5), si la loi de l'État membre prévoit une telle autorisation préalable ;
d) émettre un avis et approuver les projets de codes de conduite, conformément à l'article 40, paragraphe (5) ;
e) accréditer les organismes de certification conformément à l'article 43 ;
f) délivrer les certifications et approuver les critères de certification conformément à l'article 42 paragraphe (5) ; g) adopter les clauses types de protection des données visées à l'article 28, paragraphe (8), et à l'article 46, paragraphe (2), lettre (d);
h) autoriser les clauses contractuelles visées à l'article 46 paragraphe (3) lettre (a);
i) autoriser les accords administratifs visés à l'article 46 alinéa (3) lettre (b); et
j) approuver les règles d'entreprise obligatoires conformément à l'article 47.
(4) L'exercice des pouvoirs conférés à l'autorité de contrôle en vertu du présent article est soumis à des garanties adéquates, y compris des recours judiciaires efficaces et des procédures équitables, prévues dans le droit de l'Union et dans le droit interne conformément à la charte.
(5) Chaque État membre prévoit, par voie législative, que son autorité de contrôle a la compétence de porter devant les autorités judiciaires les cas de violation du présent règlement et,
le cas échéant, d'engager ou de s'impliquer de toute autre manière dans une procédure judiciaire, afin d'assurer l'application des dispositions du présent règlement.
(6) Chaque État membre peut prévoir dans sa législation ou dans ses faits que son autorité de contrôle dispose de pouvoirs supplémentaires, outre ceux mentionnés aux paragraphes (1), (2) et (3). L'exercice de ces pouvoirs n'affecte pas le fonctionnement efficace du chapitre VII.
Art.59 : Rapports d'activité
Chaque autorité de contrôle établit un rapport annuel sur ses activités, qui peut comprendre une liste des types d'infractions notifiées et des types de mesures prises conformément à l'article 58, paragraphe 2. Les rapports sont soumis au parlement national, au gouvernement et à d'autres autorités désignées par le droit national. Ils sont mis à la disposition du public, de la Commission et du comité.
CHAPITRE VII : Coopération et cohérence
Section 1 : Coopération
Art.60 : Coopération entre l'autorité de contrôle principale et les autres autorités de contrôle concernées
(1) L'autorité de contrôle principale coopère avec les autres autorités de contrôle concernées, conformément au présent article, pour tenter de parvenir à un consensus. L'autorité de contrôle principale et les autorités de contrôle concernées se communiquent mutuellement toutes les informations pertinentes. (2) L'autorité de contrôle principale peut à tout moment demander à d'autres autorités de contrôle concernées de se prêter assistance mutuelle conformément à l'article 61 et peut mener des opérations conjointes conformément à l'article 62, notamment en vue de mener des enquêtes ou de contrôler la mise en œuvre d'une les mesures liées à un opérateur ou à une personne autorisée par l’opérateur, établie dans un autre État membre.
(3) L'autorité de contrôle principale communique sans délai les informations pertinentes à ce sujet aux autres autorités de contrôle concernées. L'autorité de contrôle principale transmet sans délai un projet de décision aux autres autorités de contrôle concernées, afin de recueillir leur avis, et prend dûment en compte leurs avis.
(4) Si l'une des autres autorités de contrôle concernées exprime, dans un délai de quatre semaines après avoir été consultée conformément au paragraphe (3) du présent article, une objection pertinente et motivée au projet de décision, l'autorité de contrôle, l'organe principal, si elle le fait ne se conforme pas à l’objection pertinente et motivée ou considère que l’objection n’est pas pertinente ou motivée, elle en informe le mécanisme de mise en cohérence visé à l’article 63.
(5) Si elle entend donner suite à l'objection pertinente et motivée, l'autorité de contrôle principale envoie un projet de décision révisé aux autres autorités de contrôle concernées afin de recueillir leur avis. Ce projet de décision révisé est soumis à la procédure visée au paragraphe (4) pendant une période de deux semaines.
(6) Dans le cas où aucune des autres autorités de contrôle concernées n'a émis d'objections au projet de décision soumis par l'autorité de contrôle principale dans le délai visé aux paragraphes (4) et (5), il est considéré que l'autorité de contrôle principale et les autorités de contrôle concernées acceptent le projet de décision correspondant, qui devient contraignant pour elles.
(7) L'autorité de contrôle principale adopte la décision et la notifie au siège principal ou au bureau unique de l'exploitant ou à la personne autorisée par l'exploitant, selon le cas, et informe les autres autorités de contrôle concernées et la commission de la décision en question, comprenant un résumé des éléments et des motifs pertinents. L'autorité de contrôle auprès de laquelle la plainte a été déposée informe le plaignant de la décision.
(8) Par dérogation au paragraphe (7), si une plainte est refusée ou rejetée, l'autorité de contrôle auprès de laquelle la plainte a été soumise adopte la décision, en informe le plaignant et en informe l'exploitant.
(9) Si l'autorité de contrôle principale et les autorités de contrôle concernées conviennent de refuser ou de rejeter certaines parties d'une plainte et de poursuivre d'autres parties de la plainte respective, une décision distincte est adoptée pour chacune de ces parties. L'autorité de contrôle principale adopte la décision pour la partie concernée par les actions liées à l'opérateur, une notification au siège
siège principal ou unique de l'opérateur ou de la personne autorisée par l'opérateur sur le territoire de l'État membre en question et en informe le plaignant, tandis que l'autorité de contrôle du plaignant adopte la décision pour l'intéressé du refus ou du rejet de la plainte concernée, une notification au plaignant et en informe l'exploitant ou la personne autorisée par l'exploitant.
(10) Après la notification de la décision de l'autorité de contrôle principale conformément aux paragraphes (7) et (9), l'opérateur ou la personne autorisée par l'opérateur prend les mesures nécessaires pour garantir que les activités de traitement sont conformes à la décision. dans tous ses locaux au sein de l'Union. L'exploitant ou la personne habilitée par l'exploitant notifie les mesures prises afin de se conformer à la décision de l'autorité de contrôle principale, qui en informe les autres autorités de contrôle concernées.
(11) Si, dans des circonstances exceptionnelles, une autorité de contrôle concernée a des raisons de considérer qu'il existe un besoin urgent d'agir afin de protéger les intérêts des personnes concernées, la procédure d'urgence prévue à l'article 66 est appliquée.
(12) L'autorité de contrôle principale et les autres autorités de contrôle concernées se communiquent mutuellement les informations demandées au titre du présent article, par voie électronique, au moyen d'un formulaire standard.
Article 61 : Entraide
(1) Les autorités de contrôle se fournissent mutuellement les informations et l'assistance nécessaires pour mettre en œuvre le présent règlement de manière cohérente et établir entre elles des mesures de coopération efficaces. L'entraide désigne notamment les demandes d'informations et les mesures de surveillance, telles que les demandes d'autorisations et de consultations préalables, les inspections et les enquêtes.
(2) Chaque autorité de contrôle prend toutes les mesures appropriées nécessaires pour répondre à une demande d'une autre autorité de contrôle, sans retard injustifié et au plus tard dans un délai d'un mois à compter de la date de réception de la demande. Ces mesures peuvent comprendre notamment la transmission d'informations pertinentes relatives à la conduite d'une enquête.
(3) Les demandes d'assistance comprennent toutes les informations nécessaires, y compris l'objet de la demande et les raisons qui la sous-tendent. Les informations faisant l'objet de l'échange sont utilisées uniquement aux fins pour lesquelles elles ont été demandées.
(4) L'autorité de contrôle requise ne peut refuser d'accéder à la demande, sauf si :
a) n'a pas la compétence concernant l'objet de la demande ou les mesures qu'il est demandé d'exécuter ; ou
b) donner suite à la demande violerait le présent règlement ou le droit de l'Union ou le droit interne dont relève l'autorité de contrôle qui a reçu la demande.
(5) L'autorité de contrôle à laquelle la demande a été adressée informe l'autorité de contrôle qui a présenté la demande des résultats ou, le cas échéant, des progrès réalisés ou des mesures prises pour répondre à la demande. L'autorité de contrôle requise motive chaque refus de donner suite à la demande conformément au paragraphe (4).
(6) En règle générale, les autorités de contrôle requises fournissent les informations demandées par d'autres autorités de contrôle par voie électronique, au moyen d'un formulaire standard.
(7) Les autorités de contrôle requises ne facturent aucun frais pour les actions qu'elles entreprennent sur la base d'une demande d'entraide. Les autorités de contrôle peuvent convenir de certaines règles concernant la rémunération mutuelle dans le cas de dépenses spécifiques résultant de l'octroi de l'entraide dans des situations exceptionnelles.
(8) Si une autorité de contrôle ne fournit pas les informations visées au paragraphe (5) du présent article dans un délai d'un mois à compter de la réception de la demande d'une autre autorité de contrôle, cette dernière peut adopter une mesure provisoire sur le territoire de son propre État membre, conformément à l'article 55, paragraphe (1). Dans ce cas, l'urgence d'agir au titre de l'article 66, paragraphe 1, est considérée comme satisfaite et nécessite une décision contraignante urgente du comité conformément à l'article 66, paragraphe 2.
(9) La commission, par un acte d'exécution, peut préciser la forme et les modalités de l'assistance mutuelle mentionnée dans le présent article, ainsi que les modalités d'échange d'informations par voie électronique entre les autorités de contrôle et entre les autorités de contrôle et le comité, en particulier
le formulaire type mentionné au paragraphe (6) du présent article. Les actes d'exécution respectifs sont adoptés en conformité avec la procédure d'examen visée à l'article 93, paragraphe (2).
Art. 62 : Opérations conjointes des autorités de contrôle
(1) Le cas échéant, les autorités de contrôle mènent des opérations communes, y compris des enquêtes communes et des mesures répressives communes, dans lesquelles sont impliqués des membres ou du personnel des autorités de contrôle d'autres États membres.
(2) Si l'opérateur ou la personne autorisée par l'opérateur a des bureaux dans plusieurs États membres ou si un nombre important de personnes concernées de plusieurs États membres sont susceptibles d'être concernées de manière significative par les opérations de traitement, une autorité de contrôle de chacun des États membres respectifs Les États ont le droit de participer à des opérations conjointes. L'autorité de contrôle compétente conformément à l'article 56, paragraphe 1 ou 4, invite les autorités de contrôle de chacun de ces États membres à participer à ces opérations conjointes et répond sans délai à la demande de participation d'une autorité de contrôle. .
(3) Une autorité de contrôle peut, conformément au droit interne et avec l'accord de l'autorité de contrôle de l'État membre d'origine, accorder des pouvoirs, y compris des pouvoirs d'enquête, aux membres ou au personnel de l'autorité de contrôle de l'État membre d'origine impliqués dans opérations conjointes ou, dans la mesure où le droit de l'État membre de l'autorité de contrôle de l'État membre d'accueil le permet, peut autoriser les membres ou le personnel de l'autorité de contrôle de l'État membre d'origine à exercer ses pouvoirs d'enquête conformément aux la loi de cet État membre des autorités suivantes. De tels pouvoirs d'enquête ne peuvent être exercés que sous la coordination et en présence de membres ou d'agents de l'autorité de contrôle de l'État membre d'accueil. Les membres ou le personnel de l'autorité de contrôle de l'État membre d'origine sont soumis au droit interne dont relève l'autorité de contrôle de l'État membre d'accueil.
(4) Si, conformément au paragraphe (1), le personnel d'une autorité de contrôle de l'État membre d'origine exerce son activité dans un autre État membre, l'État membre d'accueil assume la responsabilité des actes du personnel concerné, y compris la responsabilité des tout dommage causé par les membres du personnel respectifs au cours de leurs opérations, conformément à la loi de l'État membre sur le territoire duquel ils exercent leurs opérations.
(5) L'État membre sur le territoire duquel les dommages sont survenus réparera ces dommages dans les conditions applicables aux dommages causés par son propre personnel. L'État membre d'origine de l'autorité de contrôle dont le personnel a causé un dommage à une personne sur le territoire d'un autre État membre rembourse à cet autre État membre toutes les sommes qu'il a versées aux ayants droit en leur nom.
(6) Sans préjudice de l'exercice de ses droits à l'égard des tiers et à l'exception du paragraphe (5), chaque Etat membre s'interdit, dans le cas prévu au paragraphe (1), de réclamer à un autre Etat membre le remboursement des indemnités pour les dommages mentionnés au paragraphe (4).
(7) Si une opération conjointe est envisagée et qu'une autorité de contrôle ne se conforme pas, dans un délai d'un mois, à l'obligation prévue à la deuxième phrase du paragraphe (2) du présent article, les autres autorités de contrôle peuvent adopter la mesure provisoire sur le territoire de l'État membre de cette autorité, conformément à l'article 55. Dans ce cas, l'urgence d'agir en vertu de l'article 66, paragraphe (1), est considérée comme remplie et nécessite une notification urgente ou une décision urgente et contraignante de la part d'une partie. du comité, conformément à l'article 66, paragraphe (2).
Section 2 : Assurer la cohérence
Article 63 : Le mécanisme de mise en cohérence
Afin de contribuer à l'application cohérente du présent règlement dans toute l'Union, les autorités de contrôle coopèrent entre elles et, le cas échéant, avec la Commission par le biais du mécanisme visant à garantir la cohérence, tel que prévu dans la présente section.
Art.64 : L'avis du comité
(1) La commission émet un avis chaque fois qu'une autorité de contrôle compétente envisage d'adopter l'une des mesures ci-dessous. A cet effet, l'autorité de contrôle compétente communique le projet de décision au comité, lorsque :
a) vise à adopter une liste de traitements soumis à l'obligation de réaliser une analyse d'impact sur la protection des données, conformément à l'article 35, paragraphe (4) ;
b) conformément à l'article 40 alinéa (7), il s'agit de la conformité au présent règlement d'un projet de code de conduite ou d'une modification ou extension d'un code de conduite ;
c) vise à approuver les conditions d'accréditation d'un organisme conformément à l'article 41
paragraphe (3), d'un organisme de certification conformément à l'article 43 paragraphe (3) ou aux critères
de certification visée à l'article 42 alinéa (5);
(au 23 mai 2018, art. 64, alinéa (1), lettre C. du chapitre
VII, section 2 rectifiée par le point 18. de Rectification du
23 mai 2018)
d) vise à déterminer les clauses types de protection des données visées à l'article 46, paragraphe (2), lettre (d), ou à l'article 28, paragraphe (8) ;
e) vise à autoriser les clauses contractuelles mentionnées à l'article 46 alinéa (3) lettre (a) ; ou f) fait référence à l'approbation de règles d'entreprise impératives au sens de l'article 47.
(2) Toute autorité de contrôle, le président du comité ou la Commission peut demander que toute question de portée générale ou produisant des effets dans plusieurs États membres soit examinée par le comité afin d'obtenir un avis, notamment si une autorité de contrôle la surveillance compétente ne respecte pas les obligations en matière d'assistance mutuelle conformément à l'article 61 ou en matière d'opérations conjointes conformément à l'article 62.
(3) Dans les cas visés aux paragraphes (1) et (2), la commission émet un avis sur la question qui lui est soumise, à condition qu'un avis n'ait pas déjà été émis sur la même question. L'avis correspondant est adopté dans un délai de huit semaines à la majorité simple des membres de la commission. Ce délai peut être prolongé de six semaines, compte tenu de la complexité du dossier. Concernant le projet de décision visé à l'alinéa (1) adressé aux membres de la commission conformément à l'alinéa (5), un membre qui n'a pas formulé d'objection dans un délai raisonnable indiqué par le président est considéré comme étant d'accord avec le projet de décision.
(4) Les autorités de contrôle et la Commission communiquent par voie électronique au comité, sans retard injustifié, au moyen d'un formulaire standard, toute information pertinente, y compris, le cas échéant, un résumé des faits, le projet de décision, les motifs qui justifient il est nécessaire d'adopter de telles mesures, ainsi que les avis des autres autorités de contrôle concernées.
(5) Le président de la commission informe par voie électronique et sans délai indu :
a) aux membres du comité et de la Commission concernant toute information pertinente qui leur est communiquée, au moyen d'un formulaire standard. Le secrétariat du comité fournit des traductions des informations pertinentes, si nécessaire ; et
b) l'autorité de contrôle mentionnée, selon le cas, aux paragraphes (1) et (2), et la Commission concernant l'avis et le publie.
(6) L'autorité de contrôle compétente visée au paragraphe (1) n'adopte pas son projet
décision visée au paragraphe (1) dans le délai visé au paragraphe (3).
(le 23 mai 2018 art. 64, alinéa (6) du chapitre VII, section 2 modifié par
(7) L'autorité de contrôle compétente visée au paragraphe (1) tient pleinement compte de l'avis
point 19. de la Rectification du 23 mai
2018)
la commission et communiquer par voie électronique au président de la commission, dans un délai de deux semaines à compter de la réception de l'avis, s'il souhaite conserver ou modifier son projet de décision et, le cas échéant,
soumettre le projet de décision modifié, à l'aide d'un formulaire type.
(le 23 mai 2018 art. 64, alinéa (7) du chapitre VII, section 2 modifié par
(8) Si l'autorité de contrôle compétente visée au paragraphe (1) informe le président de la commission, dans le délai visé au paragraphe (7) du présent article, qu'elle entend ne pas se conformer à l'avis de la commission, en totalité ou en partie, en donnant les raisons pertinentes, l'article s'applique
point 19. de la Rectification du 23 mai
2018)
65 alinéa (1).
(depuis le 23 mai 2018, art. 64, alinéa (8) du chapitre VII, section 2, modifié par le point 19 de l'amendement du 23 mai 2018)
Art. 65 : Règlement des litiges par le comité
(1) Afin de garantir l'application correcte et cohérente du présent règlement dans des cas individuels, la commission adopte une décision contraignante dans les cas suivants :
a) lorsque, dans l'un des cas mentionnés à l'article 60, paragraphe (4), une autorité de contrôle concernée a formulé une objection pertinente et motivée à un projet de décision de l'autorité
la surveillance principale et l'autorité de contrôle principale n'ont pas répondu à l'objection ou ont rejeté une telle objection comme étant non pertinente ou motivée. La décision contraignante fait référence à toutes les questions couvertes par l'objection pertinente et motivée, en particulier à la question de savoir si ce règlement était
violé;
(la date
23 mai 2018 Article 65, par. (1), lettre A. du chapitre VII, section 2 rectifiée par le point 20. du Rectificatif du 23 mai 2018)
b) en cas de divergences d'opinions quant à l'autorité de contrôle concernée qui détient la compétence pour le siège social ;
c) si une autorité de contrôle compétente ne demande pas l'avis du comité dans les cas visés à l'article 64, paragraphe (1), ou ne prend pas en compte l'avis du comité émis en vertu de l'article 64. Dans ce cas, tout contrôle de l'autorité concernée ou la Commission peut communiquer l'affaire au comité.
(2) La décision visée au paragraphe (1) est adoptée dans un délai d'un mois à compter de la présentation de la question, à la majorité des deux tiers des membres de la commission. Ce délai peut être prolongé d'un mois, compte tenu de la complexité de l'affaire. La décision visée au paragraphe (1) est motivée et adressée à l'autorité de contrôle principale et à toutes les autorités de contrôle concernées, étant contraignante pour elles.
(3) Si la commission n'a pas pu adopter une décision dans les délais mentionnés à l'alinéa (2), elle adopte sa décision dans un délai de deux semaines à compter de la date d'expiration du deuxième mois mentionné à l'alinéa (2), à la majorité simple. de ses membres. Si les membres du comité ont des avis divergents dans des proportions égales, la décision est adoptée par la voix du président. (4) Les autorités de contrôle concernées n'adoptent pas de décision sur la question présentée au comité conformément au paragraphe (1) dans les délais mentionnés aux paragraphes (2) et (3).
(5) Le président de la commission notifie sans retard injustifié la décision visée au paragraphe (1) aux autorités de contrôle concernées. Le Comité en informe la Commission. La décision est publiée sur le site Internet de la commission, sans délai, après notification par l'autorité de contrôle de la décision finale visée au paragraphe (6).
(6) L'autorité de contrôle principale ou, le cas échéant, l'autorité de contrôle à laquelle la plainte a été soumise adopte sa décision finale sur la base de la décision visée au paragraphe (1) du présent article, sans retard injustifié et dans un délai maximum d'un délai d'un mois. mois à compter de la notification par la commission de sa décision. L'autorité de contrôle principale ou, le cas échéant, l'autorité de contrôle auprès de laquelle la plainte a été déposée informe la commission de la date à laquelle sa décision finale est notifiée à l'exploitant ou à la personne mandatée par l'exploitant et, respectivement, à la personne concernée. La décision finale des autorités de contrôle concernées est adoptée dans les conditions prévues à l'article 60 alinéas (7), (8) et (9). La décision finale fait référence à la décision visée au paragraphe (1) du présent article et précise que la décision visée à ce paragraphe sera publiée sur le site Internet de la commission, conformément au paragraphe (5). La décision mentionnée au paragraphe (1) du présent article est jointe à la décision finale.
Art.66 : Procédure d'urgence
(1) Dans des circonstances exceptionnelles, lorsqu'une autorité de contrôle concernée estime qu'il existe un besoin urgent d'agir afin de protéger les droits et libertés des personnes concernées, elle peut, par dérogation au mécanisme visant à assurer la cohérence visé au 63, 64 et 65 ou de la procédure visée à l'article 60, d'adopter immédiatement des mesures provisoires destinées à produire des effets juridiques sur son propre territoire, d'une durée de validité déterminée, n'excédant pas trois mois. L'autorité de contrôle communique sans délai ces mesures et les motifs de leur adoption aux autres autorités de contrôle concernées, au comité et à la Commission.
(2) Si une autorité de contrôle a adopté une mesure en vertu du paragraphe (1) et estime qu'il est nécessaire d'adopter d'urgence des mesures définitives, elle peut demander un avis urgent ou une décision contraignante d'urgence au comité, en indiquant les raisons de cette demande. .
(3) Toute autorité de contrôle peut demander un avis urgent ou une décision contraignante urgente, selon le cas, au comité si une autorité de contrôle compétente n'a pas pris de mesure appropriée dans une situation où il existe un besoin urgent d'agir pour protéger les droits et libertés des personnes concernées, en indiquant les raisons pour lesquelles un tel avis ou une telle décision est demandé, y compris l'urgence d'agir.
(4) Par dérogation à l'article 64, paragraphe (3) et à l'article 65, paragraphe (2), un avis urgent ou une décision urgente contraignante visée aux paragraphes (2) et (3) du présent article est adopté dans deux semaines à la majorité simple des membres du comité.
Article 67 : Échange d'informations
La Commission peut adopter des actes d'exécution de portée générale pour définir les modalités de l'échange électronique d'informations entre les autorités de contrôle, ainsi qu'entre les autorités de contrôle et le comité, notamment le formulaire type visé à l'article 64. adopté conformément à la procédure d'examen visée à l'article 93, paragraphe (2).
Section 3 : Comité européen de la protection des données
Article 68 : Comité européen pour la protection des données
(1) Le Comité européen pour la protection des données (le « Comité ») est institué en tant qu'organe de l'Union et dispose de la personnalité juridique.
(2) Le comité est représenté par son président.
(3) Le comité est composé du chef d'une autorité de contrôle de chaque État membre et de l'Autorité européenne de protection des données ou de leurs représentants respectifs.
(4) Si dans un État membre plusieurs autorités de contrôle sont chargées de contrôler l'application des dispositions adoptées en vertu du présent règlement, un représentant commun est nommé conformément au droit interne de l'État membre concerné.
(5) La commission a le droit de participer aux activités et aux réunions du comité sans droit de vote. La commission désigne un représentant. Le président du comité communique les activités du comité à la Commission. (6) Dans les cas visés à l'article 65, l'Autorité européenne de protection des données a le droit de voter uniquement sur les décisions qui concernent les principes et les règles applicables aux institutions, organes et organismes de l'Union qui correspondent en substance à ceux du présent règlement.
Article 69 : Indépendance
(1) Le comité agit de manière indépendante dans l'accomplissement de ses tâches ou dans l'exercice de ses pouvoirs conformément aux articles 70 et 71.
(2) Sans préjudice des demandes de la Commission visées à l'article 70, paragraphes (1) et (2), le comité, dans l'exercice de ses fonctions ou dans l'exercice de ses pouvoirs, ne peut demander ni accepter
instructions de toute partie extérieure.
(le 23 mai 2018, art. 69, alinéa (2) du
chapitre VII, section 3 corrigée par le point 21. du Rectificatif du 23 mai
2018)
Art.70 : Tâches du comité
(1) La commission veille à l’application cohérente du présent règlement. A cet effet, de sa propre initiative ou, le cas échéant, à la demande de la Commission, le comité est notamment chargé des tâches suivantes :
a) contrôler et assurer la bonne application du présent règlement, dans les cas prévus aux articles 64 et 65, sans préjudice des missions des autorités nationales de contrôle ;
b) fournir des conseils à la Commission sur tout aspect lié à la protection des données à caractère personnel au sein de l'Union, y compris toute proposition visant à modifier le présent règlement ;
c) fournir des conseils à la Commission concernant le format et les procédures d'échange d'informations entre les opérateurs, les personnes autorisées par les opérateurs et les autorités de contrôle pour les règles d'entreprise obligatoires ;
d) émettre des lignes directrices, des recommandations et des bonnes pratiques concernant les procédures de suppression des liens vers les données personnelles, leurs copies ou reproductions disponibles pour les services de communication accessibles au public, comme mentionné à l'article 17, paragraphe (2) ;
e) examiner, de sa propre initiative, à la demande de l'un de ses membres ou à la demande de la Commission, toute question liée à l'application du présent règlement et émettre des lignes directrices, des recommandations et des bonnes pratiques pour favoriser l'application cohérente du ce règlement ;
f) émettre des lignes directrices, des recommandations et des bonnes pratiques conformément au présent paragraphe lettre (e) afin de détailler les critères et conditions de décisions fondées sur la création de profils visés à l'article 22, paragraphe (2) ;
g) émettre des lignes directrices, des recommandations et des bonnes pratiques conformément à la lettre (e) du présent paragraphe pour la détermination des violations de la sécurité des données personnelles et la détermination des retards injustifiés visés à l'article 33, paragraphes (1) et (2), ainsi que en ce qui concerne les circonstances particulières dans lesquelles un opérateur ou une personne autorisée par l'opérateur a l'obligation de notifier la violation de la sécurité des données personnelles ;
h) émettre des lignes directrices, des recommandations et des bonnes pratiques conformément à la lettre (e) du présent paragraphe concernant les circonstances dans lesquelles une violation de la sécurité des données personnelles est susceptible de générer un risque élevé pour les droits et libertés des personnes physiques, mentionnées à l'article 34, paragraphe (1);
i) émettre des lignes directrices, des recommandations et des bonnes pratiques conformément à la lettre (e) du présent paragraphe afin de détailler les critères et exigences applicables aux transferts de données personnelles sur la base des règles d'entreprise obligatoires qui doivent être respectées par les opérateurs et celles qui doivent être respecté par les personnes autorisées par les opérateurs, ainsi qu'en ce qui concerne les exigences supplémentaires nécessaires pour assurer la protection des données personnelles des personnes concernées visées à l'article 47 ;
j) émettre des lignes directrices, des recommandations et des bonnes pratiques conformément à la lettre (e) du présent paragraphe afin de détailler les critères et les exigences pour les transferts de données personnelles visés à l'article 49, paragraphe (1) ;
k) élaborer des lignes directrices pour les autorités de contrôle, concernant l'application des mesures mentionnées à l'article 58, paragraphes (1), (2) et (3), et établir des amendes administratives conformément à l'article 83 ;
l 22. de Correction de
23 mai 2018)
m) émettre des lignes directrices, des recommandations et des bonnes pratiques conformément à la lettre (e) du présent paragraphe afin d'établir des procédures communes de signalement par les personnes physiques des violations du présent règlement conformément à l'article 54, paragraphe (2) ;
n) encourager le développement de codes de conduite et la mise en place de mécanismes de certification, ainsi que de labels et de marques dans le domaine de la protection des données, conformément aux articles 40 et 42 ;
l) examiner l'application pratique des lignes directrices, des recommandations et des bonnes pratiques ; (le 23 mai 2018 art. 70, alinéa (1), lettre L. du chapitre VII, section 3 modifié par le point
o) approuver les critères de certification conformément à l'article 42, paragraphe (5), et tenir un registre public des
mécanismes de certification et labels et marques de protection des données, conformément à l'article 42, paragraphe (8), et opérateurs certifiés ou personnes autorisées par les opérateurs
les certificats établis (établis) dans des pays tiers, conformément à l'article 42, paragraphe (7);
(le 23 mai 2018 art. 70, alinéa (1), lettre O. du chapitre VII, section 3 rectifiée par p
onctul 23. de Rectification de
23 mai 2018)
p) approuver les exigences mentionnées à l'article 43 paragraphe (3), en vue d'accréditer les organismes de
certification visée à l'article 43;
(depuis le 23 mai 2018, art. 70, alinéa (1), allumé
ra P. du chapitre VII, section 3 rectifiée par le point 24. de Rectification de
23 mai 2018)
q) soumettre un avis à la Commission concernant les exigences de certification visées à l'article 43, paragraphe (8); r) soumettre un avis à la Commission concernant les pictogrammes visés à l'article 12, paragraphe (7);
s) soumettre un avis à la Commission pour l'évaluation de l'adéquation du niveau de protection dans un pays tiers ou une organisation internationale, y compris pour déterminer si un pays tiers, un territoire ou un ou plusieurs secteurs spécifiés de ce pays tiers , ou une organisation internationale n’assure plus un niveau de protection adéquat. A cet effet, la Commission met à la disposition du comité tous
la documentation nécessaire, y compris la correspondance effectuée avec les autorités publiques du pays tiers, concernant ce pays tiers, ce territoire ou ce secteur, ou avec l'organisation internationale ;
t) émettre des avis sur les projets de décisions des autorités de contrôle conformément au mécanisme visant à garantir la cohérence visé à l'article 64, paragraphe (1), concernant les questions présentées conformément à l'article 64, paragraphe (2), et prendre des décisions contraignantes conformément à l'article 65, paragraphe (66). XNUMX, y compris dans les cas mentionnés à l'article XNUMX ;
u) promouvoir la coopération et l'échange bilatéral et multilatéral efficace d'informations et de bonnes pratiques entre les autorités de contrôle ;
v) promouvoir des programmes de formation communs et faciliter les échanges de personnel entre les autorités de contrôle, ainsi que, le cas échéant, avec les autorités de contrôle de pays tiers ou d'organisations internationales ;
w) promouvoir l'échange de connaissances et de documents concernant la législation et les pratiques en matière de protection des données avec les autorités de contrôle de la protection des données dans le monde entier ;
x) émettre des avis sur les codes de conduite élaborés au niveau de l'Union conformément à l'article 40, paragraphe (9) ; et
y) tenir un registre électronique accessible au public contenant les décisions prises par les autorités de contrôle et les tribunaux concernant les questions traitées dans le cadre du mécanisme de cohérence.
(2) Si la Commission consulte le comité, elle peut indiquer un délai, en tenant compte du caractère urgent de la question.
(3) Le comité transmet ses avis, orientations, recommandations et bonnes pratiques à la Commission et au comité visé à l'article 93 et les rend publics.
(4) Si nécessaire, la commission consulte les intéressés et leur offre la possibilité de présenter leurs observations dans un délai raisonnable. Sans préjudice des dispositions de l'article 76, le comité publie les résultats de la procédure de consultation.
Art.71 : Rapports
(1) Le Comité prépare un rapport annuel sur la protection des personnes physiques à l'égard du traitement dans l'Union et, le cas échéant, dans les pays tiers et les organisations internationales. Le rapport est mis à la disposition du public et envoyé au Parlement européen, au Conseil et à la Commission.
(2) Le rapport annuel comprend un examen de l'application pratique des lignes directrices, recommandations et bonnes pratiques visées à l'article 70, paragraphe (1), lettre (l), ainsi que des décisions obligatoires visées à l'article 65.
Art.72 : Procédure
(1) Le Comité adopte ses décisions à la majorité simple de ses membres, sauf disposition contraire du présent règlement.
(2) Le comité adopte son propre règlement intérieur à la majorité des deux tiers de ses membres et organise ses propres mécanismes de fonctionnement.
Art.73 : Le Président
(1) Le comité élit parmi ses membres, à la majorité simple, un président et deux vice-présidents. (2) Le mandat du président et des vice-présidents est de cinq ans et ne peut être renouvelé qu'une seule fois.
Art.74 : Devoirs du président
(1) Le Président a les tâches suivantes :
a) convoquer les réunions des comités et en établir l'ordre du jour ;
b) notifier les décisions adoptées par le comité, conformément à l'article 65, aux principales autorités de contrôle et aux autorités de contrôle concernées ;
c) assurer l'accomplissement dans les délais des tâches du comité, notamment en ce qui concerne le mécanisme de cohérence visé à l'article 63.
(2) Le Comité établit dans son règlement et sa procédure la répartition des tâches entre le président et les vice-présidents.
Art.75 : Le Secrétariat
(1) Le comité dispose d'un secrétariat assuré par l'Autorité européenne de protection des données.
(2) Le secrétariat exécute ses tâches exclusivement sur la base des instructions du président de la commission.
(3) Le personnel de l'Autorité européenne de protection des données impliqué dans l'exécution des tâches confiées au comité en vertu du présent règlement fait l'objet de lignes hiérarchiques distinctes par rapport au personnel impliqué dans l'exécution des tâches confiées à l'Autorité européenne de protection des données. Autorité. (4) Le cas échéant, le comité et l'Autorité européenne de protection des données élaborent et publient un protocole d'accord pour la mise en œuvre du présent article, qui établira les conditions de coopération et s'appliquera au personnel de l'Autorité européenne de protection des données impliqué dans l'exécution du présent article. les tâches assignées au comité en vertu du présent règlement. (5) Le secrétariat fournit un soutien analytique, administratif et logistique au comité.
(6) Le Secrétariat est particulièrement responsable des tâches suivantes :
a) la gestion courante des activités du comité;
b) la communication entre les membres du comité, son président et la Commission ;
c) la communication avec d'autres institutions et le public ;
d) l'utilisation de moyens électroniques pour la communication interne et externe ;
e) traduction des informations pertinentes ;
f) préparer et suivre les actions suite aux réunions du comité ;
g) préparer, rédiger et publier des avis, des décisions concernant le règlement des différends entre autorités de contrôle et d'autres textes adoptés par la commission.
Art.76 : Confidentialité
(1) Les délibérations au sein de la commission sont confidentielles si la commission l'estime nécessaire conformément au règlement ou à la procédure.
(2) L'accès aux documents présentés aux membres du comité, aux experts et aux représentants de tiers est réglementé par le règlement (CE) n° 1049/2001 du Parlement européen et du Conseil (1).
(1) Règlement (CE) n°. 1049/2001 du Parlement européen et du Conseil du 30 mai 2001 concernant l'accès du public aux documents du Parlement européen, du Conseil et de la Commission (JO L 145 du 31.5.2001, p. 43).
CHAPITRE VIII : Recours, responsabilité et sanctions
Art.77 : Le droit d'introduire une réclamation auprès d'une autorité de contrôle
(1) Sans préjudice de tout autre recours administratif ou judiciaire, toute personne concernée a le droit de déposer une plainte auprès d'une autorité de contrôle, notamment dans l'État membre dans lequel elle a sa résidence habituelle, dans lequel est situé son établissement. de travail ou du lieu où la violation alléguée a eu lieu, si elle considère que le traitement des données personnelles la concernant viole le présent règlement.
(2) L'autorité de contrôle auprès de laquelle la plainte a été déposée informe le plaignant de l'évolution et de l'issue de la plainte, y compris de la possibilité d'exercer un recours judiciaire conformément à l'article 78.
Art. 78 : Le droit à un recours judiciaire effectif contre une autorité de contrôle
(1) Sans préjudice de tout autre recours administratif ou non judiciaire, toute personne physique ou morale a le droit d'exercer un recours judiciaire effectif contre une décision juridiquement contraignante d'une autorité de contrôle qui la concerne.
(2) Sans préjudice de tout autre recours administratif ou non judiciaire, chaque personne concernée a le droit d'exercer un recours juridictionnel effectif si l'autorité de contrôle compétente en vertu des articles 55 et 56 ne traite pas une plainte ou n'informe pas la personne concernée dans un délai de trois mois sur l'évolution ou la résolution de la plainte déposée en vertu de l'article 77.
(3) Les actions intentées contre une autorité de contrôle sont portées devant les tribunaux de l'État membre dans lequel l'autorité de contrôle est établie.
(4) Si les recours sont intentés contre une décision d'une autorité de contrôle qui a été précédée d'un avis ou d'une décision de la commission dans le cadre du mécanisme de cohérence, l'autorité de contrôle transmet l'avis ou la décision concernée au tribunal.
Art.79 : Le droit à un recours judiciaire effectif contre un exploitant ou une personne autorisée par l'exploitant
(1) Sans préjudice de tout recours administratif ou non judiciaire disponible, y compris le droit de déposer une plainte auprès d'une autorité de contrôle en vertu de l'article 77, chaque personne concernée a droit à un recours judiciaire effectif si celui qui considère que les droits dont elle bénéficie en vertu de ce règlement ont été violés à la suite du traitement de ses données personnelles sans respecter ce règlement.
(2) Les actions intentées contre un exploitant ou une personne mandatée par l'exploitant sont présentées devant les tribunaux de l'État membre dans lequel l'exploitant ou la personne mandatée par l'exploitant a son siège. Alternativement, une telle action peut être intentée devant les tribunaux de l'État membre dans lequel la personne concernée a sa résidence habituelle, à moins que l'exploitant ou la personne autorisée par l'exploitant ne soit une autorité publique d'un État membre agissant dans l'exercice de sa compétence. pouvoirs publics.
Art.80 : Représentation des personnes concernées
(1) La personne concernée a le droit de mandater un organisme, une organisation ou une association à but non lucratif, régulièrement constitué conformément au droit interne, dont les objectifs statutaires sont d'intérêt public, qui sont actifs dans le domaine de la protection des droits. et libertés des personnes concernées concernant la protection de leurs données personnelles, de déposer la plainte en leur nom, d'exercer en leur nom les droits mentionnés aux articles 77, 78 et 79, ainsi que d'exercer le droit à obtenir une indemnisation mentionnée à l'article 82 au nom de l'intéressé, si cela est prévu par le droit interne.
(2) Les États membres peuvent prévoir que tout organisme, organisation ou association visé au paragraphe (1) du présent article, indépendamment du mandat d'une personne concernée, a le droit de déposer une plainte dans l'État membre concerné auprès de l'autorité de surveillance. autorité compétente conformément à l'article 77 et pour exercer les droits visés aux articles 78 et 79, si elle estime que les droits d'une personne concernée en vertu du présent règlement ont été violés à la suite du traitement.
Art.81 : Suspension des poursuites
(1) Si un tribunal compétent d'un État membre est informé qu'une action ayant le même objet est pendante devant un tribunal d'un autre État membre concernant les activités de traitement du même opérateur ou de la même personne autorisée par l'opérateur, le tribunal concerné s'adresse le tribunal de l'autre État membre pour confirmer l'existence de telles actions.
(2) Lorsqu'une action ayant le même objet est pendante devant un tribunal d'un autre État membre concernant les activités de traitement du même opérateur ou de la même personne autorisée par l'opérateur, tout autre tribunal compétent que celui initialement saisi peut suspendre l'action. en attente avec elle.
(3) Si une telle action est jugée devant le premier tribunal, tout tribunal saisi ultérieurement peut également, à la demande de l'une des parties, décliner sa compétence, à condition que ladite action relève de la compétence du premier tribunal saisi et que la loi qui lui est applicable permet la connexité des actions.
Art. 82 : Droit à indemnisation et responsabilité
(1) Toute personne ayant subi un préjudice matériel ou moral à la suite d'une violation du présent règlement a le droit d'obtenir une indemnisation de l'exploitant ou de la personne autorisée par l'exploitant pour le dommage subi.
(2) Tout opérateur impliqué dans les opérations de traitement est responsable des dommages causés par ses opérations de traitement qui violent le présent règlement. La personne autorisée par l'opérateur n'est responsable des dommages causés par le traitement que si elle n'a pas respecté les obligations du présent règlement qui incombent spécifiquement aux personnes autorisées par l'opérateur ou a agi en dehors ou en contradiction avec les instructions légales de l'opérateur. .
(3) L'exploitant ou la personne autorisée par l'exploitant est exonéré de toute responsabilité conformément au paragraphe (2) s'il prouve qu'il n'est en aucune façon responsable de l'événement qui a causé le dommage.
(4) Si plusieurs opérateurs ou plusieurs personnes autorisées par l'opérateur, ou un opérateur et une personne autorisée par l'opérateur sont impliqués (impliqués) dans le même traitement et répondent, conformément aux paragraphes (2) et (3), de tout dommages causés par le traitement, chaque opérateur ou personne autorisée par l'opérateur est responsable (responsable) de l'intégralité du dommage afin d'assurer l'indemnisation effective de la personne concernée.
(5) Dans le cas où un exploitant ou une personne autorisée par l'exploitant a payé, conformément au paragraphe (4), l'intégralité des indemnisations pour les dommages causés, l'exploitant concerné ou la personne autorisée par l'exploitant a le droit demander aux autres opérateurs ou aux autres personnes autorisées par l'opérateur impliqués dans le même traitement de récupérer la partie de l'indemnisation qui correspond à leur part de responsabilité pour le dommage, conformément aux conditions établies au paragraphe (2).
(6) Les actions pour l'exercice du droit au recouvrement des indemnités versées sont soumises aux tribunaux compétents en fonction du droit de l'État membre visé à l'article 79, paragraphe (2).
Art.83 : Conditions générales d'imposition des amendes administratives
(1) Chaque autorité de contrôle veille à ce que l'imposition d'amendes administratives conformément au présent article pour les violations du présent règlement visées aux paragraphes (4), (5) et (6) soit, dans chaque cas, efficace, proportionnée et dissuasive. .
(2) En fonction des circonstances de chaque cas individuel, des amendes administratives sont infligées en plus ou à la place des mesures mentionnées à l'article 58, paragraphe (2), lettres (a) à (h) et (j). Lors de la décision d'imposer ou non une amende administrative et de la décision concernant le montant de l'amende administrative dans chaque cas individuel, une attention particulière est accordée aux aspects suivants :
a) la nature, la gravité et la durée de la violation, compte tenu de la nature, de l'étendue ou de la finalité du traitement en question, ainsi que du nombre de personnes concernées concernées et du niveau des dommages subis par elles ;
b) si la violation a été commise intentionnellement ou par négligence ;
c) toute mesure prise par l'exploitant ou la personne autorisée par l'exploitant pour réduire les dommages subis par la personne concernée ;
d) le degré de responsabilité de l'exploitant ou de la personne autorisée par l'exploitant, compte tenu des mesures techniques et organisationnelles mises en œuvre par ceux-ci conformément aux articles 25 et 32 ; e) toute violation antérieure pertinente commise par l'opérateur ou la personne autorisée par l'opérateur ;
f) le degré de coopération avec l'autorité de contrôle pour remédier à la violation et atténuer les éventuels effets négatifs de la violation ;
g) les catégories de données personnelles concernées par la violation ;
h) la manière dont l'infraction a été portée à la connaissance de l'autorité de surveillance, notamment si et dans quelle mesure l'exploitant ou la personne autorisée par l'exploitant a notifié l'infraction ;
i) si les mesures visées à l'article 58, paragraphe (2), ont été préalablement ordonnées à l'encontre de l'exploitant ou de la personne autorisée par l'exploitant dans l'affaire concernant le même objet, le respect de ces mesures ;
j) le respect des codes de conduite approuvés, conformément à l'article 40, ou des mécanismes de certification approuvés, conformément à l'article 42 ; et
k) tout autre facteur aggravant ou atténuant applicable aux circonstances de l'affaire, tel que les avantages financiers acquis ou les pertes évitées directement ou indirectement du fait de la violation.
(3) Si un opérateur ou une personne autorisée par l'opérateur viole intentionnellement ou par négligence, pour un même traitement ou pour des traitements liés, plusieurs dispositions du présent règlement, le montant total de l'amende administrative ne peut excéder le montant prévu pour le violation la plus grave.
(4) En cas de violation des dispositions suivantes, conformément au paragraphe (2), des amendes administratives pouvant aller jusqu'à 10 000 000 EUR ou, dans le cas d'une entreprise, jusqu'à 2 % du chiffre de
activité mondiale annuelle totale correspondant à l’exercice précédent, en tenant compte de la valeur la plus élevée :
a) les obligations de l'exploitant et de la personne autorisée par l'exploitant conformément aux articles 8, 11, 25-39, 42 et 43 ;
b) les obligations de l'organisme de certification conformément aux articles 42 et 43 ;
c) les obligations de l'organisme de contrôle conformément à l'article 41, paragraphe (4).
(5) En cas de violation des dispositions suivantes, conformément au paragraphe (2), des amendes administratives pouvant aller jusqu'à 20 000 000 EUR ou, dans le cas d'une entreprise, jusqu'à 4 % du chiffre d'affaires annuel mondial total correspondant à l'exercice précédent. sont appliqués, en tenant compte de la valeur la plus élevée :
a) les principes de base du traitement, y compris les conditions relatives au consentement, conformément aux articles 5, 6, 7 et 9 ;
b) les droits des personnes concernées conformément aux articles 12 à 22 ;
c) transferts de données personnelles à un destinataire en provenance d'un pays tiers ou d'une organisation internationale, conformément aux articles 44 à 49 ;
d) toute obligation en vertu de la législation nationale adoptée en vertu du chapitre IX ;
e) non-respect d'une injonction ou d'une limitation temporaire ou définitive du traitement, ou suspension des flux de données, émise par l'autorité de contrôle en vertu de l'article 58, paragraphe (2), ou refus d'accorder l'accès, en violation de l'article 58, paragraphe (1) XNUMX).
(6) Conformément au paragraphe (58) du présent article, des amendes administratives allant jusqu'à 2 2 20 EUR seront appliquées en cas de violation d'une ordonnance émise par l'autorité de surveillance conformément à l'article 000, paragraphe (000) ou, en cas de entreprise, à hauteur de 4% du chiffre d'affaires mondial annuel total correspondant à l'exercice précédent, en tenant compte de la valeur la plus élevée. (7) Sans préjudice des pouvoirs correctifs des autorités de contrôle visés à l'article 58, paragraphe (2), chaque État membre peut prévoir des règles permettant de déterminer si et dans quelle mesure des amendes administratives peuvent être infligées aux autorités publiques et aux organismes publics établis dans le pays. État membre concerné.
(8) L'exercice par l'autorité de contrôle de ses pouvoirs en vertu du présent article s'effectue sous réserve de l'existence de garanties procédurales adéquates conformément au droit de l'Union et au droit national, y compris des recours judiciaires efficaces et le droit à un procès équitable.
(9) Si le système juridique de l'État membre ne prévoit pas d'amendes administratives, cet article peut être appliqué de manière à ce que l'amende soit initiée par l'autorité de contrôle compétente et imposée par les tribunaux nationaux compétents, garantissant en même temps la fait que ces recours sont effectifs et ont un effet équivalent à celui des amendes administratives infligées par les autorités de contrôle. Dans tous les cas, les amendes infligées doivent être efficaces, proportionnées et dissuasives. Les États membres respectifs informeront la Commission des dispositions de droit interne qu'ils adoptent en vertu du présent paragraphe au plus tard le 25 mai 2018, ainsi que, sans délai, de tout acte législatif modificatif ou de toute modification ultérieure de celui-ci.
Art.84 : Sanctions
(le 29 décembre 2017, l'art. 84 du chapitre VIII était lié au règlement 2226/30 novembre 2017)
(1) Les États membres fixent les règles relatives aux autres sanctions applicables en cas de violation du présent règlement, notamment pour les infractions qui ne sont pas passibles d'amendes administratives en vertu de l'article 83, et prennent toutes les mesures nécessaires pour garantir leur mise en œuvre. Les sanctions respectives sont efficaces, proportionnées et dissuasives.
(2) Chaque État membre informe la Commission des dispositions de droit interne qu'il adopte en vertu du paragraphe (1) jusqu'au 25 mai 2018, ainsi que, sans délai, de toute modification ultérieure de celles-ci.
CHAPITRE IX : Dispositions relatives aux situations particulières de traitement
Article 85 : Traitement et liberté d'expression et d'information
(1) Par le biais de leur droit interne, les États membres assurent un équilibre entre le droit à la protection des données à caractère personnel prévu par le présent règlement et le droit à la liberté d'expression et
d’informations, y compris le traitement à des fins journalistiques ou à des fins d’expression académique, artistique ou littéraire.
(2) Pour les traitements effectués à des fins journalistiques ou à des fins d'expression académique, artistique ou littéraire, les Etats membres prévoient des exemptions ou des dérogations aux dispositions du chapitre II (principes), du chapitre III (droits de la personne concernée). ), du chapitre IV (l'opérateur et la personne autorisée par l'opérateur), du chapitre V (transfert de données à caractère personnel vers des pays tiers ou des organisations internationales), du chapitre VI (autorités de contrôle indépendantes), du chapitre VII (coopération et cohérence) et du chapitre IX (situations particulières du traitement des données) s'ils sont nécessaires pour assurer un équilibre entre le droit à la protection des données à caractère personnel et la liberté d'expression et d'information.
(3) Chaque État membre informe la Commission des dispositions de droit interne qu'il a adoptées en vertu du paragraphe (2) ainsi que, sans délai, de tout acte législatif le modifiant ou de toute modification ultérieure de celui-ci.
Article 86 : Traitement et accès du public aux documents publics
Les données à caractère personnel provenant de documents officiels détenus par une autorité publique ou un organisme public ou privé pour l'exécution d'une mission servant l'intérêt public peuvent être divulguées par cette autorité ou cet organisme conformément au droit de l'Union ou au droit interne en vertu duquel l'autorité ou cet organisme l'organisme, afin d'établir un équilibre entre l'accès du public aux documents publics et le droit à la protection des données personnelles en vertu du présent règlement.
Art. 87 : Traitement d'un numéro d'identification national
Les États membres peuvent détailler davantage les conditions spécifiques de traitement d'un numéro d'identification national ou de tout autre identifiant d'application générale. Dans ce cas, le numéro d'identification national ou tout autre identifiant d'application générale n'est utilisé que sur la base de garanties appropriées pour les droits et libertés de la personne concernée en vertu du présent règlement.
art. 88 : Traitement dans le cadre de l’emploi
(1) Par la loi ou par le biais de conventions collectives, les États membres peuvent prévoir des règles plus détaillées pour assurer la protection des droits et libertés concernant le traitement des données personnelles des salariés dans le cadre de l'emploi, notamment aux fins de recrutement, de l'accomplissement de les clauses du contrat de travail, y compris l'exécution des obligations établies par la loi ou par les conventions collectives, de gestion, de planification et d'organisation du travail, d'égalité et de diversité au travail, d'assurer la santé et la sécurité au travail, de protéger des biens de l'employeur ou du client, ainsi qu'aux fins d'exercer et de bénéficier, individuellement ou collectivement, des droits et avantages liés à l'emploi, ainsi que pour la rupture des relations de travail.
(2) Ces règles comprennent des mesures appropriées et spécifiques pour garantir la dignité humaine, les intérêts légitimes et les droits fondamentaux des personnes concernées, notamment en ce qui concerne la transparence du traitement, le transfert de données à caractère personnel au sein d'un groupe de sociétés ou d'un groupe de entreprises impliquées dans une activité économique commune et systèmes de contrôle sur le lieu de travail.
(3) Chaque État membre informe la Commission des dispositions de droit interne qu'il adopte en vertu du paragraphe (1) jusqu'au 25 mai 2018, ainsi que, sans délai, de toute modification ultérieure de celles-ci.
Art. 89 : Garanties et renonciations concernant les traitements à des fins archivistiques d'intérêt public, à des fins de recherche scientifique ou historique ou à des fins statistiques
(1) Le traitement à des fins archivistiques dans l'intérêt public, à des fins de recherche scientifique ou historique ou à des fins statistiques a lieu sous la condition de l'existence de garanties appropriées, conformément au présent règlement, pour les droits et libertés des personnes concernées. Les garanties respectives garantissent que les mesures techniques et organisationnelles nécessaires ont été mises en place pour assurer notamment le respect du principe de minimisation des données. Ces mesures peuvent inclure la pseudonymisation, à condition que les objectifs respectifs soient ainsi atteints. Lorsque les finalités respectives peuvent être réalisées grâce à un traitement ultérieur qui ne permet pas ou ne permet plus l'identification des personnes concernées, les finalités respectives sont ainsi réalisées.
(2) Dans le cas où des données à caractère personnel sont traitées à des fins de recherche scientifique ou historique ou à des fins statistiques, le droit de l'Union ou le droit interne peut prévoir des exemptions aux droits mentionnés aux articles 15, 16, 18 et 21, sous réserve des conditions et garanties prévues au paragraphe (1) du présent article, dans la mesure où les droits respectifs sont de nature à rendre impossible ou à affecter sérieusement la réalisation des objectifs spécifiques, et les dérogations respectives sont nécessaires à la réalisation de ces objectifs.
(3) Si les données à caractère personnel sont traitées à des fins d'archivage dans l'intérêt public, le droit de l'Union ou le droit interne peut prévoir des dérogations aux droits mentionnés aux articles 15, 16, 18, 19, 20 et 21, sous réserve des conditions et garanties prévues. au paragraphe (1) du présent article, dans la mesure où les droits respectifs sont de nature à rendre impossible ou à affecter gravement la réalisation des objectifs spécifiques, et les dérogations respectives sont nécessaires à la réalisation de ces objectifs.
(4) Si le traitement mentionné aux paragraphes (2) et (3) poursuit en même temps une autre finalité, les dérogations s'appliquent uniquement au traitement aux fins mentionnées dans les paragraphes respectifs.
Art.90 : Obligations en matière de confidentialité
(1) Les États membres peuvent adopter des règles spécifiques pour établir les pouvoirs des autorités de contrôle, prévus à l'article 58, paragraphe (1), lettres (e) et (f), à l'égard des opérateurs ou des personnes agréées par les opérateurs qui, en vertu du droit de l'Union ou du droit interne ou en vertu des règles établies par les organes nationaux compétents, ont l'obligation de maintenir le secret professionnel ou d'autres obligations équivalentes de confidentialité, si cela est nécessaire et proportionné pour établir un équilibre entre le droit à la protection des données personnelles et l’obligation de garder la confidentialité. Les règles respectives s'appliquent uniquement aux données personnelles que l'opérateur ou la personne autorisée par l'opérateur ont reçues à la suite ou dans le cadre d'une activité tombant sous cette obligation de confidentialité. (2) Chaque État membre notifie à la Commission les règles adoptées en vertu du paragraphe (1) au plus tard le 25 mai 2018, ainsi que, sans délai, toute modification ultérieure de celles-ci.
Art.91 : Normes existantes dans le domaine de la protection des données pour les églises et les associations religieuses
(1) Si, dans un État membre, des églises et des associations ou communautés religieuses appliquent, à la date d'entrée en vigueur du présent règlement, un ensemble complet de règles pour la protection des personnes physiques à l'égard du traitement, ces règles peuvent continuer à s'appliquer. s’appliquent, à condition qu’ils soient alignés sur le présent règlement.
(2) Les églises et les associations religieuses qui appliquent un ensemble complet de règles conformément au paragraphe (1) du présent article sont soumises au contrôle d'une autorité de contrôle indépendante qui peut être désignée, à condition qu'elles remplissent les conditions établies au chapitre VI du ce règlement.
CHAPITRE X : Actes délégués et actes d'exécution
Art.92 : Exercice de la délégation
(1) La compétence pour adopter des actes délégués est conférée à la Commission dans les conditions prévues par le présent article.
(2) La délégation de pouvoirs prévue à l'article 12 alinéa (8) et à l'article 43 alinéa (8) est conférée à la Commission pour une durée indéterminée à compter du 24 mai 2016.
(3) La délégation de pouvoirs visée à l'article 12, paragraphe (8), et à l'article 43, paragraphe (8), peut être révoquée à tout moment par le Parlement européen ou le Conseil. Une décision de révocation met fin à la délégation de pouvoirs spécifiée dans la décision concernée. La décision prend effet le jour suivant celui de sa publication au Journal officiel de l'Union européenne ou à compter d'une date ultérieure mentionnée dans la décision. La décision n'affecte pas la validité des actes délégués déjà en vigueur.
(4) Dès qu'elle adopte un acte délégué, la Commission en informe simultanément le Parlement européen et le Conseil.
(5) Un acte délégué adopté conformément à l'article 12, paragraphe 8, et à l'article 43, paragraphe 8, n'entre en vigueur que si ni le Parlement européen ni le Conseil n'ont soulevé d'objections dans les trois mois suivant sa notification au Parlement européen et au Conseil, ou en
si, avant l'expiration de leur mandat respectif, le Parlement européen et le Conseil ont informé la Commission qu'ils ne soulèveraient pas d'objections. Le mandat respectif est prolongé de trois mois à l'initiative du Parlement européen ou du Conseil.
Article 93 : Procédure de comité
(1) La commission est assistée par un comité. Le comité concerné est un comité au sens du règlement (UE) no. 182/2011.
(2) S'il est fait référence à ce paragraphe, l'article 5 du règlement (UE) no. 182/2011.
(3) S'il est fait référence à ce paragraphe, l'article 8 du règlement (UE) no. 182/2011 en liaison avec l'article 5 de ce règlement.
CHAPITRE XI : Dispositions finales
Art.94 : Abrogation de la directive 95/46/CE
(1) La décision 95/46/CE est abrogée avec effet au 25 mai 2018.
(2) Les références à la directive abrogée sont interprétées comme des références au présent règlement. Les références au groupe de travail pour la protection des personnes physiques à l'égard du traitement des données à caractère personnel institué par l'article 29 de la directive 95/46/CE sont interprétées comme des références au comité européen de la protection des données institué par le présent règlement.
Article 95 : Relation avec la directive 2002/58/CE
Le présent règlement n'impose pas d'obligations supplémentaires aux personnes physiques ou morales en ce qui concerne les traitements liés à la fourniture de services de communications électroniques destinés au public dans les réseaux de communications publics de l'Union, pour les aspects pour lesquels elles ont des obligations spécifiques ayant le même objectif. prévue par la directive 2002/58/CE.
Art.96 : Relation avec les accords conclus antérieurement
Les accords internationaux impliquant le transfert de données personnelles vers des pays tiers ou des organisations internationales, qui ont été conclus par les États membres avant le 24 mai 2016 et qui sont conformes au droit de l'Union applicable avant cette date, restent en vigueur jusqu'à ce qu'ils soient modifiés, remplacés. ou révoqué.
Article 97 : Rapports de la Commission
(1) Jusqu'au 25 mai 2020 et, par la suite, tous les quatre ans, la Commission soumettra au Parlement européen et au Conseil un rapport sur l'évaluation et la révision du présent règlement. Les rapports sont rendus publics.
(2) Dans le cadre des évaluations et révisions visées au paragraphe (1), la Commission examine notamment l'application et le fonctionnement de :
a) chapitre V relatif au transfert de données personnelles vers des pays tiers ou des organisations internationales, compte tenu notamment des décisions adoptées en vertu de l'article 45 alinéa (3) du présent règlement et des décisions adoptées en vertu de l'article 25 alinéa (6) de la Directive 95/46/CE ;
b) chapitre VII concernant la coopération et la cohérence.
(3) Aux fins du paragraphe (1), la Commission peut demander des informations aux États membres et aux autorités de contrôle.
(4) Lorsqu'elle effectue les évaluations et les révisions visées aux paragraphes (1) et (2), la Commission tient compte des positions et des conclusions du Parlement européen, du Conseil, ainsi que d'autres organes ou sources pertinents.
(5) La commission soumet, si nécessaire, des propositions appropriées pour modifier le présent règlement, notamment en tenant compte des évolutions dans le domaine des technologies de l'information et en tenant compte des progrès de la société de l'information.
Art.98 : Révision d'autres actes juridiques de l'Union en matière de protection des données
Si nécessaire, la Commission présente des propositions législatives afin de modifier d'autres actes juridiques de l'Union concernant la protection des données à caractère personnel, afin d'assurer une protection uniforme et cohérente des personnes physiques en termes de traitement. Cela concerne notamment les règles relatives à la protection des personnes physiques à l'égard des traitements par les institutions, organes et organismes de l'Union, ainsi que les règles relatives à la libre circulation de ces données.
Art.99 : Entrée en vigueur et application
(1) Le présent règlement entre en vigueur le vingtième jour à compter de la date de publication au Journal officiel de l'Union européenne.
(2) Ce règlement s'applique à partir du 25 mai 2018.
Ce règlement est obligatoire dans tous ses éléments et s’applique directement dans tous les États membres.
-****-
Fait à Bruxelles, le 27 avril 2016.
JA HENNIS-PLASSCHAERT
Publié au Journal Officiel numéro 119L du 4 mai 2016
Pour le Parlement européen, le président
M SCHULZ
Pour le Conseil le Président



