Source: OJ L, 2023/2854, 22.12.2023

Current language: FR

Article 11 Mesures techniques de protection relatives à l'utilisation ou à la divulgation non autorisées de données


Summary What does Article 11 of the Data act regulation say?

This article establishes the enforcement and remedies framework that backs up the data sharing obligations set out earlier in the regulation, particularly those in Articles 4, 5, 6, 8 and 9.

It works on two levels: first, it gives data holders the right to apply technical protection measures to safeguard their data; and second, it sets out a clear set of consequences that kick in when a third party, data recipient, or user has misused or unlawfully accessed data.

The remedies available are substantial, ranging from erasure and destruction of infringing goods to compensation, and they apply not just to obvious bad actors but also to parties who simply failed to maintain agreed security measures.

Important points:

  • Data holders may apply technical protection measures such as encryption and smart contracts, but these must not discriminate between data recipients or block users' lawful access rights.
  • Third parties and data recipients that obtain data through deception, use it for unauthorised purposes, or fail to maintain agreed organisational measures are required to erase data, cease infringing activities, notify affected users, and pay compensation without undue delay.
  • Users who infringe upon technical protections or breach trade secret safeguards are subject to the same remedies as third parties, and where a data recipient breaches certain obligations under Article 6(2), users gain the same enforcement rights as data holders.

Springlex's summary of the article is a reading aid, not a substitute for the legal text.

    1. Un détenteur de données peut appliquer des mesures techniques appropriées de protection, y compris des contrats intelligents et le chiffrement, afin d'empêcher l'accès non autorisé aux données, y compris les métadonnées, et de garantir le respect des articles 4, 5, 6, 8 et 9, ainsi que des clauses contractuelles convenues pour la mise à disposition des données. Ces mesures techniques de protection ne doivent pas donner lieu à une discrimination entre les destinataires de données ni porter atteinte au droit de l'utilisateur d'obtenir une copie des données, de les récupérer, de les utiliser ou d'y accéder, de fournir des données à des tiers conformément à l'article 5 ou aux droits des tiers au titre du droit de l'Union ou de la législation nationale adoptée conformément au droit de l'Union. Les utilisateurs, les tiers et les destinataires de données ne modifient pas ni ne suppriment de telles mesures techniques de protection, sauf accord du détenteur de données.

    1. Dans les circonstances visées au paragraphe 3, le tiers ou le destinataire de données donne suite, sans retard injustifié, aux demandes du détenteur de données et, le cas échéant et s'il ne s'agit pas de la même personne, du détenteur de secrets d'affaires ou de l'utilisateur:

      1. d'effacer les données mises à disposition par le détenteur de données et les éventuelles copies de celles-ci;

      2. de mettre fin à la production, à l'offre ou à la mise sur le marché ou à l'utilisation de biens, de données dérivées ou de services produits sur la base des connaissances obtenues au moyen de ces données, ou à l'importation, à l'exportation ou au stockage de biens non conformes destinés aux fins précitées, et de détruire tout bien non conforme, lorsqu'il existe un risque grave que l'utilisation illicite de ces données cause un préjudice important au détenteur de données, au détenteur de secrets d'affaires ou à l'utilisateur ou lorsqu'une telle mesure ne serait pas disproportionnée au regard des intérêts du détenteur de données, du détenteur de secrets d'affaires ou de l'utilisateur;

      3. d'informer l'utilisateur de l'utilisation ou de la divulgation non autorisées des données et des mesures prises pour mettre fin à l'utilisation ou à la divulgation non autorisée des données;

      4. d'indemniser la partie lésée par l'utilisation abusive ou la divulgation de ces données auxquelles il a été accédé illégalement ou qui ont été utilisées illégalement.

    1. Le paragraphe 2 s'applique lorsqu'un tiers ou un destinataire de données:

      1. aux fins de l'obtention de données, a fourni de fausses informations à un détenteur de données, a eu recours à des moyens trompeurs ou coercitifs ou a tiré avantage de lacunes dans l'infrastructure technique du détenteur de données destinée à protéger les données;

      2. a utilisé les données mises à disposition à des fins non autorisées, y compris le développement d'un produit connecté concurrent au sens de l'article 6, paragraphe 2, point e);

      3. a divulgué illégalement des données à une autre partie;

      4. n'a pas maintenu les mesures techniques et organisationnelles convenues en vertu de l'article 5, paragraphe 9; ou

      5. a modifié ou supprimé des mesures techniques de protection appliquées par le détenteur de données en vertu du paragraphe 1 du présent article sans l'accord du détenteur de données.

    1. Le paragraphe 2 s'applique également lorsqu'un utilisateur ou un destinataire de données modifie ou retire des mesures techniques de protection appliquées par le détenteur de données ou ne maintient pas des mesures techniques et organisationnelles prises par l'utilisateur en accord avec le détenteur de données ou, s'il ne s'agit pas de la même personne, le détenteur de secrets d'affaires, afin de préserver les secrets d'affaires, ainsi qu'à l'égard de toute autre partie qui reçoit les données de l'utilisateur à la suite d'une infraction au présent règlement.

    1. Lorsque le destinataire de données enfreint l'article 6, paragraphe 2, point a) ou b), les utilisateurs disposent des mêmes droits que les détenteurs de données au titre du paragraphe 2 du présent article.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod