Art. 1
En vigueur depuis le 13 mars 2024
Article premier
La décision 2009/917/JAI est modifiée comme suit:
1)
À l’article 1er, le paragraphe 2 est remplacé par le texte suivant:
«2. La finalité du système d’information des douanes, conformément à la présente décision, est d’aider les autorités compétentes des États membres dans la prévention et la détection des infractions pénales prévues par les lois nationales, et les enquêtes et poursuites en la matière, en rendant les données plus rapidement disponibles et en renforçant ainsi l’efficacité des procédures de coopération et de contrôle des administrations douanières des États membres.».
2)
L’article 2 est modifié comme suit:
a)
Le point 2 est remplacé par le texte suivant:
«2.
“données à caractère personnel”, les données à caractère personnel au sens de l’article 3, point 1, de la directive (UE) 2016/680 du Parlement européen et du Conseil (*1);
(*1) Directive (UE) 2016/680 du Parlement européen et du Conseil du 27 avril 2016 relative à la protection des personnes physiques à l’égard du traitement des données à caractère personnel par les autorités compétentes à des fins de prévention et de détection des infractions pénales, d’enquêtes et de poursuites en la matière ou d’exécution de sanctions pénales, et à la libre circulation de ces données, et abrogeant la décision-cadre 2008/977/JAI du Conseil (JO L 119 du 4.5.2016, p. 89).»;"
b)
le point suivant est ajouté:
«6.
“autorité de contrôle nationale”, une autorité de contrôle au sens de l’article 3, point 15), de la directive (UE) 2016/680.».
3)
À l’article 3, paragraphe 1, la partie introductive est remplacée par le texte suivant:
«Le système d’information des douanes se compose d’une base de données centrale accessible à partir de terminaux placés dans chacun des États membres. Il comprend exclusivement les données, y compris les données à caractère personnel, nécessaires à l’accomplissement de sa finalité, telle que visée à l’article 1er, paragraphe 2, regroupées dans les catégories suivantes:».
4)
L’article 4 est modifié comme suit:
a)
le paragraphe 1 est remplacé par le texte suivant:
«1. Les États membres décident des éléments à introduire dans le système d’information des douanes correspondant à chacune des catégories visées à l’article 3, paragraphe 1, dans la mesure où cette action est nécessaire pour atteindre la finalité de ce système. Des données à caractère personnel ne doivent en aucun cas être introduites dans la catégorie visée à l’article 3, paragraphe 1, point e).»
;
b)
le paragraphe 5 est remplacé par le texte suivant:
«5. En aucun cas, les catégories particulières de données à caractère personnel visées à l’article 10 de la directive (UE) 2016/680 ne sont introduites dans le système d’information des douanes.».
5)
À l’article 5, le paragraphe 2 est remplacé par le texte suivant:
«2. Aux fins des actions visées au paragraphe 1, les données à caractère personnel qui entrent dans les catégories visées à l’article 3, paragraphe 1, ne peuvent être introduites dans le système d’information des douanes que si des motifs raisonnables, en particulier sur la base d’activités illégales préalables, portent à croire que la personne en question a commis, est en train de commettre ou commettra une infraction pénale prévue par les lois nationales.».
6)
L’article 7 est modifié comme suit:
a)
le paragraphe 1 est remplacé par le texte suivant:
«1. L’accès direct aux données du système d’information des douanes est réservé aux autorités nationales désignées par chaque État membre. Lesdites autorités nationales sont des administrations douanières, mais peuvent également inclure d’autres autorités habilitées, conformément aux lois, réglementations et procédures de l’État membre en question, à agir pour atteindre la finalité énoncée à l’article 1er, paragraphe 2.»
;
b)
le paragraphe 3 est supprimé.
7)
L’article 8 est modifié comme suit:
a)
les paragraphes 1 et 2 sont remplacés par le texte suivant:
«1. Les autorités nationales désignées par chaque État membre conformément à l’article 7, Europol et Eurojust peuvent traiter des données à caractère personnel provenant du système d’information des douanes dans le but d’atteindre la finalité énoncée à l’article 1er, paragraphe 2, conformément au droit de l’Union ou au droit national applicable à la protection des données à caractère personnel, avec l’autorisation préalable des autorités nationales désignées de l’État membre qui ont introduit les données à caractère personnel dans ce système et sous réserve du respect de toute condition imposée par celles-ci.
Les autorités nationales désignées par chaque État membre, Europol et Eurojust peuvent traiter des données à caractère non personnel provenant du système d’information des douanes afin d’atteindre la finalité énoncée à l’article 1er, paragraphe 2, ou à d’autres fins, y compris administratives, dans le respect des conditions imposées par les autorités nationales désignées de l’État membre qui ont introduit les données à caractère non-personnel dans ce système.
2. Sans préjudice des paragraphes 1 et 4 du présent article, et des articles 11 et 12, les données provenant du système d’information des douanes ne peuvent être exploitées que par les autorités nationales dans chaque État membre désignées par l’État membre concerné, qui sont compétentes pour agir afin d’atteindre la finalité visée à l’article 1er, paragraphe 2, conformément aux lois, réglementations et procédures dudit État membre.»
;
b)
le paragraphe 4 est remplacé par le texte suivant:
«4. Les données à caractère personnel provenant du système d’information des douanes peuvent, avec l’autorisation préalable des autorités nationales désignées de l’État membre qui les ont introduites dans le système et sous réserve du respect des conditions qu’elles ont imposées, être:
a)
transmises à des autorités nationales autres que celles désignées au titre du paragraphe 2 et traitées ultérieurement par celles-ci, conformément au droit de l’Union ou au droit national applicable à la protection des données à caractère personnel; ou
b)
transférées aux autorités compétentes de pays tiers ainsi qu’à des organisations internationales ou régionales et traitées ultérieurement par celles-ci, conformément au droit de l’Union ou au droit national applicable à la protection des données à caractère personnel.
Les données à caractère non-personnel provenant du système d’information des douanes peuvent être transférées à des autorités nationales autres que celles désignées en vertu du paragraphe 2, des pays tiers ainsi qu’à des organisations internationales ou régionales, et traitées ultérieurement par ces entités, dans le respect des conditions imposées par les autorités nationales désignées de l’État membre qui a introduit les données à caractère non personnel dans ce système.».
8)
À l’article 13, le paragraphe 5 est remplacé par le texte suivant:
«5. Sous réserve de la présente décision, quand, dans un État membre, un tribunal ou une autre autorité compétente relevant de cet État membre, prend la décision définitive de modifier, de compléter, de rectifier ou d’effacer des données dans le système d’information des douanes, les États membres s’engagent mutuellement à exécuter cette décision. En cas de conflit entre de telles décisions des tribunaux ou autres autorités compétentes, y compris les autorités de contrôle nationales, qui concernent la rectification ou l’effacement, l’État membre qui a introduit les données en question efface ces données dans le système.».
9)
L’article 14 est remplacé par le texte suivant:
«Article 14
Les données à caractère personnel introduites dans le système d’information des douanes ne sont conservées que le temps nécessaire pour atteindre la finalité énoncée à l’article 1er, paragraphe 2, et ne peuvent être conservées plus de cinq ans. Toutefois, à titre exceptionnel, lesdites données peuvent être conservées pendant une période supplémentaire pouvant aller jusqu’à deux ans, lorsque et dans la mesure où une stricte nécessité de le faire pour atteindre cette finalité est établie dans un cas individuel.».
10)
L’article 15 est modifié comme suit:
a)
le paragraphe 2 est remplacé par le texte suivant:
«2. La finalité du fichier d’identification des dossiers d’enquêtes douanières est de permettre aux autorités nationales compétentes en matière d’enquêtes douanières, désignées conformément à l’article 7, lorsqu’elles ouvrent un dossier sur une ou plusieurs personnes ou entreprises ou qu’elles enquêtent sur celles-ci, ainsi qu’à Europol et à Eurojust, d’identifier les autorités compétentes des autres États membres qui enquêtent ou ont enquêté sur ces personnes ou entreprises, afin d’atteindre, par le biais d’informations sur l’existence de dossiers d’enquêtes, la finalité visée à l’article 1er, paragraphe 2.»
;
b)
le paragraphe 3 est remplacé par le texte suivant:
«3. Aux fins du fichier d’identification des dossiers d’enquêtes douanières, chaque État membre transmet aux autres États membres, à Europol et à Eurojust, ainsi qu’au comité visé à l’article 27, une liste des infractions pénales prévues par ses lois nationales.
Cette liste ne comprend que les infractions pénales qui sont punies:
a)
d’une peine privative de liberté ou d’une mesure de sûreté privative de liberté d’un maximum d’au moins douze mois; ou
b)
d’une amende d’au moins 15 000 EUR.»
;
11)
L’article 20 est remplacé par le texte suivant:
«Article 20
Sauf dispositions contraires dans la présente décision:
a)
les dispositions nationales adoptées en vertu de la directive (UE) 2016/680 s’appliquent au traitement des données à caractère personnel effectué en vertu de la présente décision par les autorités nationales désignées par chaque État membre conformément à l’article 7 de la présente décision;
b)
le règlement (UE) 2018/1725 du Parlement européen et du Conseil (*2) s’applique au traitement des données à caractère personnel effectué par la Commission en vertu de la présente décision;
c)
le règlement (UE) 2016/794 du Parlement européen et du Conseil (*3) s’applique au traitement de données à caractère personnel effectué par Europol en vertu de la présente décision; et
d)
le règlement (UE) 2018/1727 du Parlement européen et du Conseil (*4) s’applique au traitement des données à caractère personnel effectué par Eurojust en vertu de la présente décision.
(*2) Règlement (UE) 2018/1725 du Parlement européen et du Conseil du 23 octobre 2018 relatif à la protection des personnes physiques à l’égard du traitement des données à caractère personnel par les institutions, organes et organismes de l’Union et à la libre circulation de ces données, et abrogeant le règlement (CE) no 45/2001 et la décision no 1247/2002/CE (JO L 295 du 21.11.2018, p. 39)."
(*3) Règlement (UE) 2016/794 du Parlement européen et du Conseil du 11 mai 2016 relatif à l’Agence de l’Union européenne pour la coopération des services répressifs (Europol) et remplaçant et abrogeant les décisions du Conseil 2009/371/JAI, 2009/934/JAI, 2009/935/JAI, 2009/936/JAI et 2009/968/JAI (JO L 135 du 24.5.2016, p. 53)."
(*4) Règlement (UE) 2018/1727 du Parlement européen et du Conseil du 14 novembre 2018 relatif à l’Agence de l’Union européenne pour la coopération judiciaire en matière pénale (Eurojust) et remplaçant et abrogeant la décision 2002/187/JAI du Conseil (JO L 295 du 21.11.2018, p. 138).»."
12)
Les articles 22, 23, 24 et 25 sont supprimés.
13)
L’article 26 est remplacé par le texte suivant:
«Article 26
1. Le Contrôleur européen de la protection des données est chargé de contrôler le traitement des données à caractère personnel par la Commission en vertu de la présente décision et de veiller à ce qu’il soit effectué conformément à la présente décision. Les tâches et pouvoirs visés aux articles 57 et 58 du règlement (UE) 2018/1725 s’appliquent en conséquence.
2. Le Contrôleur européen de la protection des données réalise tous les cinq ans au minimum, un audit du traitement des données à caractère personnel par la Commission en vertu de la présente décision, répondant aux normes internationales d’audit. Un rapport sur cet audit est communiqué au Parlement européen, au Conseil, à la Commission et aux autorités de contrôle nationales.
3. Le Contrôleur européen de la protection des données et les autorités de contrôle nationales, agissant chacun dans les limites de leurs compétences respectives, coopèrent activement dans le cadre de leurs responsabilités afin d’assurer un contrôle coordonné du fonctionnement du système d’information des douanes conformément à l’article 62 du règlement (UE) 2018/1725.».
14)
À l’article 27, paragraphe 2, le point a) est remplacé par le texte suivant:
«a)
de la mise en œuvre et de la bonne application de la présente décision, sans préjudice des pouvoirs de contrôle des autorités nationales et du Contrôleur européen de la protection des données;».
15)
L’article 28 est modifié comme suit:
a)
au paragraphe 2, les points suivants sont ajoutés:
«i)
garantir que les systèmes installés puissent être rétablis en cas d’interruption;
j)
garantir le bon fonctionnement du système, que les défaillances du système soient signalées et que les données à caractère personnel conservées ne puissent pas être corrompues par un dysfonctionnement du système.»;
b)
le paragraphe 3 est remplacé par le texte suivant:
«3. Le comité visé à l’article 27 contrôle l’interrogation du système d’information des douanes afin de vérifier que les recherches effectuées étaient permises et ont été effectuées par des utilisateurs autorisés. Au moins 1 % de toutes les interrogations font l’objet de contrôles. Un relevé de ces interrogations et de ces contrôles est introduit dans le système et ne sert que pour la finalité susmentionnée par ledit comité, les autorités de contrôle nationales et le Contrôleur européen de la protection des données. Il est effacé après six mois.».
16)
L’article 29 est remplacé par le texte suivant:
«Article 29
L’administration douanière compétente visée à l’article 10, paragraphe 1, est responsable des mesures de sécurité visées à l’article 28, en ce qui concerne les terminaux situés sur le territoire de l’État membre concerné, des examens visés aux articles 14 et 19, ainsi que, par ailleurs, de la bonne application de la présente décision, dans la mesure nécessaire au regard des lois, réglementations et procédures dudit État membre.».
17)
À l’article 30, le paragraphe 1 est supprimé.
Historique des versions
Cet article n'a jamais été modifié depuis sa publication.
Vos annotations
Proeli:reg:2024:868:oj#art-1