Source: OJ L, 2024/1620, 19.6.2024Consolidated text as of 10 November 2025

Current language: FR
▼M1

Article 92 Échange d’informations entre les autorités et avec d’autres entités


    1. L’Autorité partage, régulièrement ou au cas par cas, les informations qu’elle a obtenues auprès d’entités assujetties ou des autres autorités dans l’exercice de ses fonctions, et qui découlent de l’application et de la mise en œuvre du droit de l’Union, avec les autres autorités sur demande, à condition que l’autorité requérante soit habilitée à obtenir ces informations auprès d’entités assujetties ou des autres autorités en vertu du droit de l’Union.

    1. L’Autorité demande les informations à toute autre autorité ayant obtenu ces informations, au lieu de les demander directement à des entités assujetties, à condition que l’Autorité soit habilitée à obtenir ces informations en vertu du droit de l’Union.

    2. Le premier alinéa du présent paragraphe est sans préjudice des pouvoirs de l’Autorité d’obtenir les informations demandées auprès d’entités assujetties lorsque l’autre autorité n’est pas en mesure de partager les informations, lorsqu’une action urgente est nécessaire ou lorsque l’obtention d’informations directement auprès d’entités assujetties est nécessaire à l’accomplissement des missions de l’Autorité en vertu du droit de l’Union.

    1. Une demande d’échange d’informations en vertu du paragraphe 1 du présent article indique la base juridique prévue par le droit de l’Union qui habilite l’autorité requérante à obtenir les informations auprès d’entités assujetties ou des autres autorités.

    2. L’autorité requérante et l’Autorité sont soumises aux obligations de secret professionnel et de protection des données prévues aux articles 88 et 98 et dans la législation sectorielle qui s’appliquent au partage d’informations entre l’entité assujettie et l’autorité requérante, ainsi qu’entre l’entité assujettie et l’Autorité.

    1. Lorsque l’Autorité échange des informations en vertu du paragraphe 1, elle en informe, sans retard injustifié, chaque autorité auprès de laquelle elle a obtenu les informations ou chaque entité assujettie, si les informations ont été obtenues directement auprès d’entités assujetties. En cas d’échanges récurrents ou périodiques d’informations, l’Autorité n’est tenue d’informer qu’une seule fois l’entité assujettie ou l’autorité auprès de laquelle elle a obtenu les informations.

    1. Par dérogation au paragraphe 4, l’Autorité n’est pas tenue d’informer l’autorité ou l’entité assujettie, selon le cas, de l’échange d’informations lorsque l’une des conditions suivantes est remplie:

      1. les informations ont été anonymisées de telle manière que la personne physique concernée ne soit plus identifiée ou identifiable et que l’entité assujettie ou d’autres entités juridiques ne soient plus identifiables; ou

      2. les informations ont été modifiées, agrégées ou traitées selon toute autre méthode de contrôle de la divulgation afin de protéger les informations confidentielles, y compris les secrets d’affaires, et de protéger les données à caractère personnel au moyen de mesures techniques et organisationnelles appropriées conformément aux règlements (UE) 2016/679 et (UE) 2018/1725.

    1. Par dérogation au paragraphe 4, l’Autorité n’informe pas l’entité assujettie de l’échange d’informations s’il estime, ou est informé par l’autorité requérante, que cela pourrait compromettre des mesures, des enquêtes ou des procédures de surveillance ou de résolution.

    1. Les paragraphes 1 à 6 s’appliquent également aux informations que l’Autorité a reçues d’une entité assujettie ou des autres autorités et qu’elle a ensuite soumises à des contrôles de qualité ou qu’elle a traitées d’une autre manière.

    1. Afin de faciliter les échanges d’informations visés aux paragraphes 1 à 7, l’Autorité et les autres autorités peuvent conclure des protocoles d’accord concernant les modalités de ces échanges. Ces protocoles d’accord peuvent également établir des arrangements relatifs au partage des ressources pour la collecte et le traitement des informations partagées. La Commission peut, après consultation de l’Autorité et des autres autorités, élaborer des orientations sur les principaux éléments de ces protocoles d’accord.

    1. Les paragraphes 1 à 8 sont sans préjudice de la protection des droits de propriété intellectuelle et n’empêchent ni ne restreignent l’échange d’informations entre l’Autorité et les autres autorités conformément à d’autres dispositions du présent règlement ou à d’autres instruments législatifs de l’Union.

    2. En cas de conflit entre le présent article et d’autres dispositions du présent règlement ou d’autres instruments législatifs de l’Union qui régissent l’échange d’informations entre l’Autorité et les autres autorités, ces autres dispositions prévalent.

    1. L’Autorité et les superviseurs financiers peuvent, de leur propre initiative, accorder l’accès aux informations obtenues dans l’exercice de leurs fonctions en vue de leur réutilisation par des entités assujetties, des chercheurs et d’autres entités ayant un intérêt légitime dans ces informations à des fins de recherche et d’innovation, sous réserve que l’Autorité ou les superviseurs financiers accordant l’accès aient veillé à ce que toutes les conditions suivantes soient remplies:

      1. les mesures nécessaires ont été prises pour anonymiser les informations de manière à empêcher l’identification individuelle d’entités assujetties, de personnes concernées et, lorsque c’est l’Autorité qui accorde l’accès aux informations, d’États membres;

      2. les informations ont été modifiées, agrégées ou traitées selon toute autre méthode de contrôle de la divulgation afin de protéger les informations confidentielles, y compris les secrets d’affaires et les contenus couverts par des droits de propriété intellectuelle.

    2. Les informations reçues de toute autorité ne sont partagées en vertu du premier alinéa qu’avec l’accord de l’autorité qui a les a initialement obtenues.

    1. Au plus tard le 11 novembre 2027, l’Autorité, en étroite coopération avec les superviseurs financiers, soumet un rapport à la Commission sur tous les obstacles juridiques présents dans la législation sectorielle qui les empêchent de quelque façon que ce soit d’échanger des informations avec d’autres autorités ou avec d’autres entités. Ce rapport peut également aborder les obligations d’information non substantielles, obsolètes, faisant double emploi ou autrement non pertinentes. Il peut également inclure des suggestions visant à améliorer la cohérence entre les obligations d’information applicables aux entités financières et non financières. Le rapport est mis à jour régulièrement, si nécessaire.

    2. En tenant compte du rapport visé au premier alinéa, de la protection des droits de propriété intellectuelle ainsi que des obligations de secret professionnel et de protection des données, la Commission soumet, le cas échéant, au Parlement européen et au Conseil une proposition législative visant à éliminer de tels obstacles juridiques dans la législation sectorielle afin de favoriser l’échange d’informations entre les autorités et avec d’autres entités.

    1. Aux fins du présent article, on entend par “autres autorités” l’une des autorités suivantes:

      1. le Comité européen du risque systémique, institué par le règlement (UE) no 1092/2010 du Parlement européen et du Conseil(20);

      2. l’ABE;

      3. l’AEAPP;

      4. l’AEMF;

      5. les autorités compétentes au sens de l’article 4, point 2), du règlement (UE) no 1093/2010;

      6. les autorités compétentes au sens de l’article 4, point 2), du règlement (UE) no 1094/2010;

      7. les autorités compétentes au sens de l’article 4, point 3), du règlement (UE) no 1095/2010;

      8. les autorités composant le mécanisme de surveillance unique au sens de l’article 2, point 9), du règlement (UE) no 1024/2013;

      9. le Conseil de résolution unique, institué par le règlement (UE) no 806/2014 du Parlement européen et du Conseil(21);

      10. les autorités de résolution, telles que celles visées à l’article 3, paragraphe 3, de la directive 2014/59/UE.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod