Art. 12
Participation aux «bacs à sable» réglementaires en matière d’interopérabilité
En vigueur depuis le 13 mars 2024
Article 12
Participation aux «bacs à sable» réglementaires en matière d’interopérabilité
1. Les entités de l’Union ou les organismes du secteur public participants veillent à ce que, lorsque le fonctionnement du «bac à sable» réglementaire en matière d’interopérabilité nécessite le traitement de données à caractère personnel ou relève à d’autres titres de la surveillance d’autres autorités nationales, régionales ou locales assurant ou encadrant l’accès aux données, lesdites autorités nationales chargées de la protection des données ainsi que les autres autorités nationales, régionales ou locales soient associées au fonctionnement du «bac à sable» réglementaire en matière d’interopérabilité. Le cas échéant, les participants peuvent autoriser la participation au «bac à sable» réglementaire en matière d’interopérabilité à d’autres acteurs de la GovTech tels que les organismes de normalisation nationaux ou européens, les organismes notifiés, les laboratoires de recherche et d’expérimentation, les pôles d’innovation et les entreprises souhaitant tester des solutions d’interopérabilité innovantes, en particulier les PME et les jeunes pousses.
2. La durée de participation au «bac à sable» réglementaire en matière d’interopérabilité est limitée à une période adaptée à la complexité et à l’ampleur du projet, qui ne peut en aucun cas dépasser un délai de deux ans à compter de la mise en place du «bac à sable» réglementaire en matière d’interopérabilité. La durée de la participation peut être prolongée d’un an au plus si cela est nécessaire pour atteindre la finalité du traitement.
3. La participation au «bac à sable» réglementaire en matière d’interopérabilité est fondée sur un plan spécifique élaboré par les participants en tenant compte des conseils des autres autorités compétentes nationales ou du Contrôleur européen de la protection des données, selon le cas. Le plan comprend au moins les éléments suivants:
a)
une description des participants concernés et de leurs rôles, de la solution d’interopérabilité innovante envisagée et de sa destination, ainsi que du processus de développement, d’essai et de validation s’y rapportant;
b)
les questions réglementaires spécifiques qui sont en jeu et les orientations que devraient fournir les autorités chargées de la surveillance du «bac à sable» réglementaire en matière d’interopérabilité;
c)
les modalités spécifiques de la collaboration entre les participants et les autorités, ainsi que tout autre acteur participant au «bac à sable» réglementaire en matière d’interopérabilité;
d)
un mécanisme de gestion et de suivi des risques permettant de détecter, de prévenir et d’atténuer les risques;
e)
les principales étapes à franchir par les participants pour que la solution d’interopérabilité soit considérée comme prête à être mise en service;
f)
les exigences en matière d’évaluation et de rapports à soumettre et le suivi éventuel;
g)
s’il est strictement nécessaire et proportionné de traiter des données à caractère personnel, les motifs de ce traitement, une indication des catégories de données à caractère personnel concernées, les finalités du traitement auquel elles sont destinées, ainsi que les responsables et les sous-traitants participant au traitement et leur rôle.
4. La participation aux «bacs à sable» réglementaires en matière d’interopérabilité n’a pas d’incidence sur les pouvoirs en matière de surveillance et de mesures correctives des autorités chargées du contrôle de ces «bac à sable».
5. Les participants au «bac à sable» réglementaire en matière d’interopérabilité demeurent responsables, au titre du droit de l’Union et du droit national applicable en matière de responsabilité, de tout dommage causé dans le cadre de leur participation au «bac à sable» réglementaire en matière d’interopérabilité.
6. Les données à caractère personnel peuvent être traitées dans le «bac à sable» réglementaire en matière d’interopérabilité à des fins autres que celles pour lesquelles elles ont été collectées initialement de manière licite, sous réserve de l’ensemble des conditions suivantes:
a)
la solution d’interopérabilité innovante est développée pour préserver l’intérêt public en assurant un niveau élevé d’efficience et de qualité de l’administration publique et des services publics;
b)
les données traitées se limitent à ce qui est nécessaire au fonctionnement de la solution d’interopérabilité à développer ou à tester dans le «bac à sable» réglementaire en matière d’interopérabilité, et ce fonctionnement ne peut pas être assuré de manière efficace par le traitement de données anonymisées, synthétiques ou autres à caractère non personnel;
c)
il existe des mécanismes de suivi efficaces pour déterminer si un risque élevé pour les droits et les libertés des personnes concernées, tels qu’ils sont visés à l’article 35, paragraphe 1, du règlement (UE) 2016/679 et à l’article 39 du règlement (UE) 2018/1725, est susceptible de survenir lors de l’utilisation du «bac à sable» réglementaire en matière d’interopérabilité, ainsi qu’un mécanisme de réaction permettant d’atténuer rapidement ce risque et, le cas échéant, de faire cesser le traitement des données;
d)
les données à caractère personnel à traiter se trouvent dans un environnement de traitement des données séparé, isolé et protégé sur le plan fonctionnel, placé sous le contrôle des participants, et seules les personnes dûment autorisées ont accès à ces données;
e)
aucune donnée à caractère personnel traitée ne doit être transmise, transférée ou consultée d’une autre manière par d’autres parties qui ne participent pas au «bac à sable» réglementaire en matière d’interopérabilité, à moins que cette divulgation n’ait lieu conformément au règlement (UE) 2016/679 ou, le cas échéant, au règlement (UE) 2018/1725, et que tous les participants y aient consenti;
f)
le traitement de données à caractère personnel n’a pas d’incidence sur l’exercice des droits des personnes concernées tel que prévu par le droit de l’Union relatif à la protection des données à caractère personnel, en particulier l’article 22 du règlement (UE) 2016/679 et l’article 24 du règlement (UE) 2018/1725;
g)
les données à caractère personnel traitées sont protégées par des mesures techniques et d’organisation appropriées et sont effacées une fois que la participation au «bac à sable» réglementaire en matière d’interopérabilité a cessé ou que la période de conservation des données à caractère personnel a expiré;
h)
les journaux du traitement des données à caractère personnel sont conservés pendant la durée de la participation au «bac à sable» réglementaire en matière d’interopérabilité, sauf disposition contraire du droit de l’Union ou du droit national;
i)
une description complète et détaillée du processus et de la justification de l’exploration, des tests et de la validation de la solution d’interopérabilité est conservée avec les résultats des tests dans le cadre de la documentation technique et est transmise au comité;
j)
un résumé succinct de la solution d’interopérabilité qui doit être développée dans le cadre du «bac à sable» réglementaire en matière d’interopérabilité, y compris ses objectifs et ses résultats escomptés, est mis à disposition sur le portail «Europe interopérable».
7. Le paragraphe 1 est sans préjudice du droit de l’Union ou du droit national établissant la base du traitement des données à caractère personnel qui est nécessaire aux fins du développement, des tests et de l’exploration de solutions d’interopérabilité innovantes, ou de toute autre base juridique, conformément au droit de l’Union relatif à la protection des données à caractère personnel.
8. Les participants soumettent au comité et à la Commission des rapports périodiques et un rapport final sur les résultats des «bacs à sable» réglementaires en matière d’interopérabilité, y compris les bonnes pratiques, les enseignements qui en ont été tirés, les mesures de sécurité et les recommandations concernant leur fonctionnement et, le cas échéant, concernant l’élaboration du présent règlement et d’autres dispositions du droit de l’Union contrôlés dans le «bac à sable» réglementaire en matière d’interopérabilité. Le comité émet un avis à l’intention de la Commission sur les résultats du «bac à sable» réglementaire en matière d’interopérabilité, en précisant, le cas échéant, les actions nécessaires à la mise en œuvre de nouvelles solutions d’interopérabilité pour favoriser l’interopérabilité transfrontière des services publics numériques transeuropéens.
9. La Commission veille à ce que les informations relatives aux «bacs à sable» réglementaires en matière d’interopérabilité soient disponibles sur le portail «Europe interopérable».
10. Au plus tard le 12 avril 2025, la Commission adopte des actes d’exécution définissant les modalités et les conditions de mise en place et de fonctionnement des «bacs à sable» réglementaires en matière d’interopérabilité, y compris les critères d’admissibilité et la procédure de demande, de sélection, de participation et de sortie du «bac à sable» réglementaire en matière d’interopérabilité, ainsi que les droits et obligations des participants. Ces actes d’exécution sont adoptés en conformité avec la procédure d’examen visée à l’article 22, paragraphe 2.
Historique des versions
Cet article n'a jamais été modifié depuis sa publication.
Vos annotations
Proeli:reg:2024:903:oj#art-12