Source: OJ L, 2023/2854, 22.12.2023Current language: FR
- Fair access to and use of data
Basic legislative acts
- Data act regulation
Article 17 Demandes de mise à disposition de données
Summary What does Article 17 of the Data act regulation say?
This article governs how public sector bodies, the Commission, the European Central Bank, and Union bodies must formulate and submit their data requests under the exceptional need framework established in Article 14 and Article 15.
It sets out a detailed set of procedural and substantive requirements that such requests must satisfy, covering everything from how the request must be worded and justified, to transparency obligations around publication and notification.
The article also places a hard limit on what recipients can do with the data once obtained, prohibiting its reuse in the broader open data sense, while carving out narrow exceptions for intra-institutional sharing and delegated third parties.
Important points:
- Public sector bodies, the Commission, the European Central Bank, and Union bodies must ensure their data requests are specific, justified, and demonstrably linked to an exceptional need, defaulting to non-personal data and only requesting personal data in pseudonymised form where non-personal data is insufficient.
- Data obtained under this Chapter cannot be made available for reuse under the open data frameworks of Regulation (EU) 2022/868 or Directive (EU) 2019/1024, meaning the data is strictly ring-fenced for the stated public interest purpose.
- Data holders retain the right to lodge a complaint with the competent authority if they consider their rights have been infringed by the transmission or making available of their data.
Springlex's summary of the article is a reading aid, not a substitute for the legal text.
Lorsqu'un organisme du secteur public, la Commission, la Banque centrale européenne ou un organe de l'Union demande des données en vertu de l'article 14, il ou elle:
précise les données qui sont demandées, y compris les métadonnées nécessaires à l'interprétation et à l'utilisation de ces données;
démontre que les conditions nécessaires à l'existence d'un besoin exceptionnel conformément à l'article 15 pour lequel les données sont demandées sont remplies;
explique la finalité de la demande, l'utilisation qu'il est prévu de faire des données demandées, y compris, le cas échéant, par un tiers conformément au paragraphe 4 du présent article, la durée de cette utilisation et, le cas échéant, la manière dont le traitement de données à caractère personnel doit répondre au besoin exceptionnel;
précise, si possible, la date à laquelle les données sont censées être effacées par toutes les parties qui y ont accès;
justifie le choix du détenteur de données auquel la demande est adressée;
précise avec qui, parmi les autres organismes du secteur public, la Commission, la Banque centrale européenne ou les organes de l'Union ou les tiers, il est prévu de partager les données demandées;
lorsque des données à caractère personnel sont demandées, précise les éventuelles mesures techniques et organisationnelles proportionnées et nécessaires pour mettre en œuvre les principes de protection des données et les garanties nécessaires, telles que la pseudonymisation, et si l'anonymisation peut être appliquée par le détenteur de données avant de mettre les données à disposition;
indique la disposition juridique confiant à l'organisme du secteur public demandeur, à la Commission, à la Banque centrale européenne ou à l'organe de l'Union la mission spécifique exécutée dans l'intérêt public qui justifie la demande de données;
précise le délai dans lequel les données doivent être mises à disposition et le délai visé à l'article 18, paragraphe 2, dans lequel le détenteur de données peut rejeter la demande ou demander sa modification;
met tout en œuvre pour éviter qu'en donnant suite à la demande de données, les détenteurs de données n'engagent leur responsabilité pour infraction au droit de l'Union ou au droit national.
Une demande de données présentée en vertu du paragraphe 1 du présent article:
est formulée par écrit et exprimée en termes clairs, concis et simples, compréhensibles pour le détenteur de données;
est spécifique quant au type de données demandées et correspond aux données sur lesquelles le détenteur de données exerce un contrôle au moment de la demande;
est proportionnée au besoin exceptionnel et dûment motivée, en ce qui concerne la granularité et le volume des données demandées, ainsi que la fréquence d'accès aux données demandées;
respecte les objectifs légitimes du détenteur de données, en s'engageant à garantir la protection des secrets d'affaires conformément à l'article 19, paragraphe 3, ainsi qu'en tenant compte des coûts et des efforts nécessaires pour mettre les données à disposition;
concerne des données à caractère non personnel et, uniquement s'il est démontré que cela est insuffisant pour répondre au besoin exceptionnel d'utiliser des données, conformément à l'article 15, paragraphe 1, point a), des données à caractère personnel sous une forme pseudonymisée et établit les mesures techniques et organisationnelles qui doivent être prises pour protéger les données;
informe le détenteur de données des sanctions qui doivent être imposées au titre de l'article 40 par l'autorité compétente désignée en vertu de l'article 37 s'il n'est pas donné suite à la demande;
lorsqu'elle est présentée par un organisme du secteur public, est transmise au coordinateur de données visé à l'article 37 de l'État membre dans lequel est établi l'organisme du secteur public demandeur, qui publie la demande en ligne sans retard injustifié, à moins que le coordinateur de données ne considère qu'une telle publication présenterait un risque pour la sécurité publique;
lorsqu'elle est présentée par la Commission, la Banque centrale européenne ou un organe de l'Union, est mise à disposition en ligne sans retard injustifié;
lorsque des données à caractère personnel sont demandées, est notifiée sans retard injustifié à l'autorité de contrôle chargée de surveiller l'application du règlement (UE) 2016/679 dans l'État membre dans lequel l'organisme du secteur public est établi.
La Banque centrale européenne et les organes de l'Union informent la Commission de leurs demandes.
Un organisme du secteur public, la Commission, la Banque centrale européenne ou un organe de l'Union ne met pas les données obtenues au titre du présent chapitre à disposition en vue de leur réutilisation au sens de l'article 2, point 2), du règlement (UE) 2022/868 ou de l'article 2, point 11), de la directive (UE) 2019/1024. Le règlement (UE) 2022/868 et la directive (UE) 2019/1024 ne s'appliquent pas aux données détenues par des organismes du secteur public obtenues au titre du présent chapitre.
Le paragraphe 3 du présent article n'empêche pas un organisme du secteur public, la Commission, la Banque centrale européenne ou un organe de l'Union d'échanger des données obtenues en vertu du présent chapitre avec un autre organisme du secteur public, la Commission, la Banque centrale européenne ou un organe de l'Union en vue de l'accomplissement des tâches prévues à l'article 15, comme indiqué dans la demande conformément au paragraphe 1, point f), du présent article, ni de mettre les données à la disposition d'un tiers lorsqu'il ou elle a délégué, au moyen d'un accord accessible au public, des inspections techniques ou d'autres fonctions auprès de ce tiers. Les obligations incombant aux organismes du secteur public conformément à l'article 19, en particulier les garanties visant à préserver la confidentialité des secrets d'affaires, s'appliquent également à ces tiers. Lorsqu'un organisme du secteur public, la Commission, la Banque centrale européenne ou un organe de l'Union transmet ou met des données à disposition en vertu du présent paragraphe, il ou elle adresse une notification, sans retard injustifié, au détenteur de données auprès duquel les données ont été obtenues.
Lorsque le détenteur de données estime que ses droits au titre du présent chapitre ont été enfreints par la transmission ou la mise à disposition de données, il peut introduire une réclamation auprès de l'autorité compétente désignée en vertu de l'article 37 de l'État membre dans lequel le détenteur de données est établi.
La Commission élabore un modèle de demande conformément au présent article.
Springlex and this text is meant purely as a documentation tool and has no legal effect. No liability is assumed for its content. The authentic version of this act is the one published in the Official Journal of the European Union.
Definition
données relatives au service connexe
(En. related service data)
Definition
organismes du secteur public
(En. public sector body)
Definition
organes de l'Union
(En. Union bodies)
Definition
détenteur de données
(En. data holder)
Definition
traitement
(En. processing)
Definition
données relatives au produit
(En. product data)
Definition
utilisateur
(En. user)
Definition
données à caractère personnel
(En. personal data)
Definition
données à caractère non personnel
(En. non-personal data)
Definition
produit connecté
(En. connected product)
Definition
secret d'affaires
(En. trade secret)
Definition
métadonnées
(En. metadata)
Definition
service connexe
(En. related service)
Definition
données
(En. data)