Art. 5

Mécanisme d’autorisation

En vigueur depuis le 6 nov. 2025
Article 5 Mécanisme d’autorisation 1.   Les plateformes eFTI utilisent l’un ou les deux types de mécanismes d’autorisation suivants: a) la vérification des droits de l’utilisateur en matière de traitement, au moyen de registres d’autorisation où les droits de traitement des utilisateurs enrôlés sont enregistrés, tenus à jour et restent disponibles à des fins d’audit, et qui constituent le principal mécanisme d’autorisation; b) la délivrance et la vérification des droits de traitement temporaire, au moyen de registres d’autorisation où sont enregistrés les identifiants d’accès temporaire d’utilisateurs occasionnels non enrôlés. 2.   Les registres des autorisations visés au paragraphe 1 sont mis en place et tenus à jour en tant que composant TIC distinct. Ce composant TIC distinct est interne à la plateforme eFTI ou fait partie d’un système TIC externe à la plateforme eFTI avec lequel la plateforme eFTI établit des communications sécurisées, conformément à l’article 12, paragraphe 4. 3.   Les registres des autorisations visés au paragraphe 1, point a), tiennent à jour un «profil d’utilisateur» identifié de manière unique pour chaque entreprise utilisatrice enrôlée, en enregistrant au minimum les informations suivantes: a) l’identification unique de l’entreprise utilisatrice, exprimée sous la forme d’une référence codée; b) les droits de traitement, exprimés en tant que références, et ces références comprennent: i) des références aux opérations de traitement visées à l’article 8; ii) la période pendant laquelle chacun des droits de traitement visés au point b) est accordé; iii) les références codées des éléments de données eFTI ou des groupes d’éléments de données eFTI, visés à la section 2 de l’annexe du règlement délégué (UE) 2024/2024, sur lesquels chacune des opérations de traitement visées à l’article 8 peut être effectuée; c) une mention précisant si l’entreprise utilisatrice peut agir en tant qu’autorisateur principal ou temporaire; d) pour les entreprises utilisatrices désignées comme autorisateurs principaux, les numéros d’identification uniques des profils d’utilisateurs enrôlés existants qu’elles sont autorisées à modifier; e) pour les entreprises utilisatrices désignées comme autorisateurs temporaires, les droits de traitement temporaires qu’elles sont autorisées à délivrer aux utilisateurs non enrôlés, exprimés en tant que référence aux opérations de traitement visées à l’article 8; f) une mention précisant si l’entreprise utilisatrice peut demander des notifications relatives aux demandes d’accès aux données eFTI présentées par les autorités compétentes et aux communications de suivi y afférentes, lorsqu’elles concernent l’eFTI CMDS pour lequel l’entreprise utilisatrice dispose de droits de traitement. 4.   L’opérateur de la plateforme eFTI ou, lorsque le registre d’autorisation est établi en tant que composant d’un système TIC externe à la plateforme eFTI, l’opérateur du système TIC externe, prend des mesures pour assurer l’enrôlement approprié des entreprises utilisatrices qui peuvent agir en tant qu’«autorisateurs principaux». Ces mesures consistent, au minimum: a) en l’identification et l’authentification, conformément aux exigences énoncées à l’article 4, paragraphe 2, point a); b) en la vérification des identifiants indiquant que l’entreprise utilisatrice est un détenteur de données ou constitue le représentant légal d’un détenteur de données, ou que l’entreprise utilisatrice est habilitée à autoriser, au nom d’un détenteur de données, le traitement de données pour lesquelles ce détenteur de données détient des droits ou des obligations, conformément à l’article 1er, point 23); c) en la tenue d’un registre de ces identifiants à des fins d’audit. 5.   Le mécanisme d’autorisation visé au paragraphe 1, point b), comprend des fonctionnalités conformes, au minimum, aux spécifications suivantes: a) il permet aux utilisateurs enrôlés désignés comme autorisateurs temporaires de délivrer des droits de traitement temporaires aux utilisateurs non enrôlés, en enregistrant dans un registre spécial les identifiants d’accès temporaire des utilisateurs non enrôlés, contenant au minimum: i) les coordonnées permettant d’identifier l’utilisateur non enrôlé et l’endroit où les messages électroniques peuvent être envoyés; ii) l’UUID de l’eFTI CMDS pour lequel l’utilisateur non enrôlé bénéficie de droits de traitement temporaires; iii) les droits de traitement accordés à l’utilisateur non enrôlé, exprimés en tant que référence aux opérations de traitement visées à l’article 8; iv) le délai précis pendant lequel ces droits de traitement sont valables; b) il permet aux utilisateurs enrôlés désignés comme autorisateurs temporaires d’accorder un accès temporaire aux données eFTI aux utilisateurs non enrôlés pour lesquels ils ont enregistré des identifiants d’accès temporaire, en envoyant, aux coordonnées enregistrées de l’utilisateur non enrôlé, un message contenant: i) un lien d’accès à la plateforme eFTI; ii) l’UUID de chaque eFTI CMDS pour lequel l’utilisateur non enrôlé bénéficie de droits de traitement temporaires; c) lorsque l’accès à la plateforme eFTI est demandé par un utilisateur non enrôlé, il donne à l’utilisateur non enrôlé un accès à la plateforme eFTI fondé sur une authentification à deux facteurs et lui permet d’effectuer des opérations de traitement sur la base de ses droits de traitement enregistrés conformément au point a); d) il met fin à la session de connexion d’un utilisateur non enrôlé dès que l’un des événements suivants se produit: i) l’utilisateur confirme avoir terminé la session de traitement des données; ii) la période de temps visée au point a), iv) prend fin. 6.   Les informations enregistrées dans les registres des autorisations conformément aux paragraphes 1 à 5 sont conservées à des fins d’audit, au minimum, pendant la même période de temps que celle pendant laquelle l’eFTI CMDS, sur lequel les utilisateurs respectifs ont effectué des opérations de traitement, doit être tenu à disposition, conformément au droit national ou au droit de l’Union applicable, en vertu de l’article 9, paragraphe 1, point i), du règlement (UE) 2020/1056. 7.   Les plateformes eFTI suppriment toutes les informations qui constituent des données à caractère personnel conformément au règlement (UE) 2016/679 dans un délai raisonnable après l’expiration du délai visé au paragraphe 6.
Historique des versions

Cet article n'a jamais été modifié depuis sa publication.

Vos annotations

Pro

eli:reg_impl:2025:2243:oj#art-5

Revenir à la fiche du texte
Accueil
Recherche
Mes consultations
Boutique
Profil