Art. 3

Champ d’application de la dérogation

Article 3 Champ d’application de la dérogation 1.   L’article 5, paragraphe 1, et l’article 6, paragraphe 1, de la directive 2002/58/CE ne s’appliquent pas à la confidentialité des communications impliquant le traitement par les fournisseurs de données à caractère personnel et d’autres données dans le cadre de la fourniture de services de communications interpersonnelles non fondés sur la numérotation à condition que: a) le traitement: i) soit strictement nécessaire à l’utilisation de technologies spécifiques aux seules fins de détecter et de retirer le matériel relatif à des abus sexuels commis contre des enfants en ligne et de le signaler aux autorités répressives et aux organismes agissant dans l’intérêt public contre les abus sexuels commis contre des enfants, et de détecter toute sollicitation d’enfants et de la signaler aux autorités répressives ou aux organismes agissant dans l’intérêt public contre les abus sexuels commis contre des enfants; ii) ne s’applique pas aux communications interpersonnelles auxquelles le chiffrement de bout en bout est, a été ou sera appliqué; iii) soit proportionné et limité aux technologies utilisées par les fournisseurs aux fins énoncées au point i); iv) soit limité aux données de contenu et aux données relatives au trafic associées qui sont strictement nécessaires aux fins énoncées au point i); v) soit limité à ce qui est strictement nécessaire aux fins énoncées au point i); b) les technologies utilisées aux fins énoncées au point a), i), du présent paragraphe soient conformes à l’état de la technique dans le secteur et soient les moins intrusives au regard de la vie privée, y compris en ce qui concerne le principe de la protection des données dès la conception et par défaut, prévu à l’article 25 du règlement (UE) 2016/679, et, dans la mesure où elles servent à l’examen du texte des communications, qu’elles ne soient pas capables de déduire la substance du contenu des communications mais soient capables uniquement de détecter des schémas indiquant d’éventuels cas d’abus sexuels commis contre des enfants en ligne; c) en ce qui concerne toute technologie spécifique utilisée aux fins énoncées au point a), i), du présent paragraphe, une analyse d’impact préalable relative à la protection des données visée à l’article 35 du règlement (UE) 2016/679 ait été réalisée et une procédure de consultation préalable visée à l’article 36 dudit règlement ait eu lieu; d) en ce qui concerne toute nouvelle technologie, c’est-à-dire une technologie servant à détecter du matériel relatif à des abus sexuels commis contre des enfants en ligne qui n’a été utilisée par aucun fournisseur dans le cadre de services fournis à des utilisateurs de communications interpersonnelles non fondés sur la numérotation (ci-après dénommés «utilisateurs») de l’Union avant le 31 juillet 2026, et en ce qui concerne toute technologie servant à détecter d’éventuelles sollicitations d’enfants, le fournisseur ait fait rapport à l’autorité compétente sur les mesures adoptées afin de démontrer qu’elles sont conformes à l’avis écrit fourni conformément à l’article 36, paragraphe 2, du règlement (UE) 2016/679 par l’autorité de contrôle compétente désignée en vertu du chapitre VI, section 1, dudit règlement (ci-après dénommée «autorité de contrôle») au cours de la procédure de consultation préalable; e) les technologies utilisées soient suffisamment fiables en ce qu’elles limitent le plus possible le taux d’erreurs en ce qui concerne la détection de contenus représentant des abus sexuels commis contre des enfants en ligne, et qu’en cas de survenance de telles erreurs occasionnelles, les conséquences de ces erreurs soient rectifiées sans tarder; f) les technologies utilisées pour détecter des schémas d’éventuelles sollicitations d’enfants soient limitées à l’utilisation d’indicateurs clés pertinents et de facteurs de risque déterminés objectivement, tels que la différence d’âge et la participation probable d’un enfant à la communication examinée, sans préjudice du droit à un examen humain; g) les fournisseurs: i) aient établi des procédures internes pour prévenir les utilisations abusives de données à caractère personnel et d’autres données, les accès non autorisés à de telles données et les transferts non autorisés de telles données; ii) garantissent un contrôle humain du traitement des données à caractère personnel et d’autres données utilisant des technologies relevant du présent règlement et, si nécessaire, une intervention humaine dans le cadre du traitement de telles données; iii) veillent à ce que le matériel qui n’était pas précédemment recensé comme du matériel relatif à des abus sexuels commis contre des enfants en ligne ou de la sollicitation d’enfants ne soit pas signalé aux autorités répressives ou aux organismes agissant dans l’intérêt public contre les abus sexuels commis contre des enfants sans une confirmation humaine préalable; iv) aient établi des procédures appropriées et des mécanismes de recours appropriés pour garantir aux utilisateurs la possibilité d’introduire une réclamation auprès d’eux dans un délai raisonnable afin de présenter leur point de vue; v) informent les utilisateurs d’une manière claire, bien visible et compréhensible du fait qu’ils ont invoqué, conformément au présent règlement, la dérogation à l’article 5, paragraphe 1, et à l’article 6, paragraphe 1, de la directive 2002/58/CE concernant la confidentialité des communications des utilisateurs, uniquement aux fins énoncées au point a), i), du présent paragraphe, de la logique derrière les mesures qu’ils ont prises au titre de la dérogation et de leur incidence sur la confidentialité des communications des utilisateurs, y compris de la possibilité que les données à caractère personnel soient partagées avec les autorités répressives et des organismes agissant dans l’intérêt public contre les abus sexuels commis contre des enfants; vi) informent les utilisateurs de ce qui suit, lorsque leurs contenus ont été retirés, ou que leur compte a été bloqué ou qu’un service qui leur était proposé a été suspendu: 1) des voies de recours auprès d’eux; 2) de la possibilité d’introduire une réclamation auprès d’une autorité de contrôle; et 3) du droit à un recours juridictionnel; vii) au plus tard le 1er février 2027, et au plus tard le 31 janvier de chaque année par la suite, publient et soumettent à l’autorité de contrôle compétente et à la Commission un rapport sur le traitement des données à caractère personnel dans le cadre du présent règlement, y compris sur: 1) le type et les volumes de données traitées; 2) le motif spécifique invoqué pour le traitement en vertu du règlement (UE) 2016/679; 3) le motif invoqué pour les transferts de données à caractère personnel en dehors de l’Union en vertu du chapitre V du règlement (UE) 2016/679, le cas échéant; 4) le nombre de cas d’abus sexuels commis contre des enfants en ligne identifiés, en établissant une distinction entre le matériel relatif à des abus sexuels commis contre des enfants en ligne et la sollicitation d’enfants; 5) le nombre de cas dans lesquels un utilisateur a introduit une réclamation au moyen du mécanisme de recours interne ou auprès d’une autorité judiciaire et l’issue de ces réclamations; 6) le nombre et le ratio d’erreurs (faux positifs) des différentes technologies utilisées; 7) les mesures appliquées pour limiter le taux d’erreurs et le taux d’erreurs atteint; 8) la politique de conservation et les garanties en matière de protection des données appliquées en vertu du règlement (UE) 2016/679; 9) le nom des organismes agissant dans l’intérêt public contre les abus sexuels commis contre des enfants avec lesquels des données ont été partagées en vertu du présent règlement; h) lorsqu’un cas suspecté d’abus sexuel commis contre un enfant en ligne a été identifié, les données de contenu et les données relatives au trafic y associées traitées aux fins énoncées au point a), i), ainsi que les données à caractère personnel générées par ce traitement, soient stockées de manière sécurisée, uniquement aux fins suivantes: i) signaler, sans tarder, les cas suspectés d’abus sexuels commis contre des enfants en ligne aux autorités répressives et judiciaires compétentes ou aux organismes agissant dans l’intérêt public contre les abus sexuels commis contre des enfants; ii) bloquer le compte de l’utilisateur concerné ou suspendre le service qui lui était proposé ou y mettre fin; iii) créer une signature numérique unique et non reconvertible («hachage») de données identifiées de manière fiable comme étant du matériel relatif à des abus sexuels commis contre des enfants en ligne; iv) permettre à l’utilisateur concerné de demander réparation au fournisseur ou d’exercer un recours administratif ou juridictionnel en ce qui concerne des questions liées aux cas suspectés d’abus sexuels commis contre des enfants en ligne; ou v) répondre aux demandes émanant des autorités répressives et judiciaires compétentes conformément à la législation applicable en vue de leur fournir les données nécessaires à des fins de prévention ou de détection d’infractions pénales prévues par la directive 2011/93/UE ou d’enquêtes ou de poursuites en la matière; i) les données soient stockées pour une durée qui n’excède pas la durée strictement nécessaire aux fins pertinentes énoncées au point h) et, en tout état de cause, n’excède pas douze mois à compter de la date de l’identification du cas suspecté d’abus sexuels commis contre des enfants en ligne; j) tout cas de soupçon motivé et avéré d’abus sexuel commis contre des enfants en ligne soit signalé sans tarder aux autorités répressives nationales compétentes ou aux organismes agissant dans l’intérêt du public contre les abus sexuels commis contre des enfants. 2.   Jusqu’au 1er avril 2027, la condition prévue au paragraphe 1, point c), ne s’applique pas aux fournisseurs qui: a) utilisaient une technologie spécifique avant le 31 juillet 2026 aux fins énoncées au paragraphe 1, point a), i), sans avoir achevé une procédure de consultation préalable en ce qui concerne ladite technologie; b) lancent une procédure de consultation avant le 1er septembre 2026; et c) coopèrent comme il se doit avec l’autorité de contrôle compétente dans le cadre de la procédure de consultation préalable visée au point b). 3.   Jusqu’au 1er avril 2027, la condition prévue au paragraphe 1, point d), ne s’applique pas aux fournisseurs qui: a) utilisaient une technologie visée au paragraphe 1, point d), avant le 31 juillet 2026 sans avoir achevé une procédure de consultation préalable en ce qui concerne ladite technologie; b) lancent une procédure visée au paragraphe 1, point d), avant le 1er septembre 2026; et c) coopèrent comme il se doit avec l’autorité de contrôle compétente dans le cadre de la procédure visée au paragraphe 1, point d). Les données incluses dans le rapport, visées au paragraphe 1, point g), vii), sont fournies par écrit au moyen d’un formulaire type. Au plus tard le 1er novembre 2026, la Commission détermine le contenu et la présentation de ce formulaire par voie d’actes d’exécution. Ce faisant, la Commission peut diviser les catégories de données énumérées au paragraphe 1, point g), vii), en sous-catégories. Ces actes d’exécution sont adoptés en conformité avec la procédure consultative visée à l’article 10, paragraphe 2.
Historique des versions

Cet article n'a jamais été modifié depuis sa publication.

Vos annotations

Pro

celex:32026R1881#art-3

Revenir à la fiche du texte
Accueil
Recherche
Mes consultations
Boutique
Profil