Comment les organisations peuvent se conformer aux règles européennes d’interopérabilité en matière de partage ou d’échange de données

Ces dernières années, l’Union européenne s’est fortement engagée en faveur d’un marché unique des données, au sein duquel celles-ci peuvent être partagées et échangées en toute sécurité, tout en permettant aux personnes et aux organisations concernées de conserver le contrôle de leurs données.

L’interopérabilité, c’est-à-dire la capacité à échanger facilement des données de manière sécurisée, compréhensible et conviviale, constitue donc l’un des axes prioritaires de la stratégie européenne en matière de données. C’est pourquoi le Règlement sur les données et l’Acte sur la gouvernance des données imposent également des obligations supplémentaires en matière d’interopérabilité.

Dans nos précédentes lettres d’information, nous avions déjà abordé certains principes fondamentaux du Règlement sur les données et de l’Acte sur la gouvernance des données (en anglais: The impact of the data act on your organisation – Monard Law, The Data Act in practice – Monard Law et International data transfers under the GDPR, the Data Governance Act and the Data Act – Monard Law L’impact du règlement sur la protection des données sur votre organisation – Monard Law). Dans cette lettre d’information, nous nous concentrons sur les différentes règles d’interopérabilité prévues par le Règlement sur les données et l’Acte sur la gouvernance des données, ainsi que sur les implications concrètes de ces règles pour votre organisation.

1. Le RGPD comme point de départ

Dans le cadre de la stratégie européenne en matière de données, le droit à la portabilité des données à caractère personnel prévu par le RGPD constitue le fondement de l’interopérabilité. Ce droit oblige les organisations, à la demande de la personne concernée, à transférer des données à caractère personnel à une autre organisation dans un format structuré, couramment utilisé et lisible par machine (par exemple XML, JSON ou CSV), afin qu’elles puissent être directement traitées et (ré)utilisées.

Le Règlement sur les données et l’Acte sur la gouvernance des données doivent donc être lus ensemble avec le RGPD afin de garantir un droit à l’interopérabilité aussi complet que possible.

 

2. Les Services de traitement des données relevant du Règlement sur les données

Les règles d’interopérabilité du Règlement sur les données s’appliquent aux fournisseurs de services de traitement des données, à savoir les services numériques permettant un accès à un réseau omniprésent à la demande (par exemple, les solutions IaaS, PaaS ou SaaS). Les services de traitement des données proposant des services personnalisés relèvent toutefois d’un cadre différent.

Le Règlement sur les données complète le RGPD en imposant l’interopérabilité dans deux situations distinctes : d’une part, le transfert d’un fournisseur (« fournisseur d’origine ») vers un autre fournisseur (« fournisseur de destination »); d’autre part, l’échange de données entre les services de traitement des données en cas d’utilisation simultanée.

 

2.1 L’Interopérabilité entre les services de traitement des données en vue d’un changement de fournisseur ou d’une utilisation simultanée

Le Règlement sur les données fixe des exigences minimales qui s’appliquent tant aux fournisseurs d’origine en cas de changement de fournisseur qu’en cas d’utilisation simultanée:

  • Pouvoir exporter les données dans un format couramment utilisé et lisible par machine ;
  • Garantir que les utilisateurs obtiennent des résultats substantiellement comparables chez un fournisseur de destination du même type (« équivalence fonctionnelle ») ; et
  • Supprimer tous les obstacles susceptibles d’empêcher le transfert des données.

En outre, le Règlement sur les données fixe certaines exigences qui s’appliquent uniquement en cas de changement de fournisseur. Ainsi, un fournisseur d’origine doit également établir avec l’utilisateur une stratégie de sortie concrète, en respectant des délais légaux stricts.

D’autres obligations liées au changement de fournisseur s’appliquent aussi bien au fournisseur d’origine qu’au fournisseur de destination :

  • Informer sur les procédures de transfert disponibles, notamment via un registre en ligne actualisé répertoriant les formats de données disponibles et les spécifications d’interopérabilité ouvertes (telles que USB, 5G, HL7 FHIR, etc.) ;
  • Coopérer de bonne foi afin de garantir un transfert efficace et la continuité du service ; et
  • Notifier les mesures techniques et organisationnelles.

Jusqu’au 12 janvier 2027 inclus, les fournisseurs sont autorisés à facturer les frais de transfert nécessaires. En cas d’utilisation simultanée, les prestataires peuvent facturer les frais nécessaires même après le 12 janvier 2027, compte tenu de l’échange constant de données requis dans leur situation.

 

2.2 Adaptations concrètes pour votre organisation en tant que fournisseur de services de traitement de données

  1. Identifiez quelles données à caractère non personnel sont traitées au sein de l’organisation et dans quels formats de données ;
  2. Vérifiez si les contrats existants conclus avec les fournisseurs contiennent déjà toutes les clauses contractuelles nécessaires et modifiez-les si nécessaire ;
  3. Établissez un modèle de stratégies de sortie ou mettez en œuvre les clauses contractuelles types européennes ;
  4. Publiez les informations nécessaires concernant les possibilités de changement de fournisseur et les transferts internationaux de données ;
  5. Développez des procédures visant à éviter tout abus ou tout empêchement au changement de fournisseur.

La Commission européenne a également publié des clauses contractuelles types que les organisations peuvent utiliser à titre indicatif et comme base pour se conformer aux règles d’interopérabilité. Cette publication est disponible via le lien suivant :  Recommandation relative aux clauses contractuelles types non contraignantes

 

3. Les intermédiaires de données relevant du Règlement sur la gouvernance des données

Le Règlement sur la gouvernance des données définit les intermédiaires de données comme des tiers neutres qui mettent en relation les personnes concernées ou les détenteurs de données avec des utilisateurs (potentiels) de données afin de favoriser un partage des données sécurisé, fiable et volontaire. Le Règlement soutient ainsi le droit à l’interopérabilité prévu par le RGPD en instaurant la confiance et la clarté concernant le partage tant des données à caractère personnel que des données à caractère non personnel.

Par ailleurs, la loi de transposition belge définit les procédures nationales concrètes pour l’application du Règlement, notamment l’enregistrement des intermédiaires de données et les mécanismes de sanctions éventuels (allant des avertissements aux amendes).

 

3.1 La qualification en tant qu’intermédiaire de données

L’enregistrement d’une organisation en tant qu’intermédiaire de données s’effectue par le biais d’une demande adressée au SPF Économie, qui vérifiera les conditions de neutralité suivantes:

  • Les services d’intermédiation de données ne peuvent pas être mélangés à d’autres activités commerciales au sein de l’organisation ;
  • Les données obtenues dans le cadre de l’intermédiation ne peuvent être utilisées à d’autres fins ;
  • Les conditions applicables aux utilisateurs (potentiels) et aux détenteurs de données, y compris le prix, ne doivent pas être subordonnées à l’achat d’autres services.

 

3.2 Les obligations applicables aux services d’intermédiation de données

Le Règlement sur la gouvernance des données impose les obligations suivantes aux intermédiaires de données :

  • Proposer des services complémentaires visant à faciliter l’échange de données, tels que le stockage temporaire, la conversion, l’anonymisation et la pseudonymisation ;
  • Prendre les mesures nécessaires pour garantir l’interopérabilité au sein d’un ou de plusieurs secteurs, notamment en respectant les normes existantes et couramment utilisées dans le secteur concerné ;
  • Prendre des mesures pour empêcher tout accès illicite aux données ou tout transfert international de données ;
  • Assurer un niveau de sécurité approprié pendant l’échange de données ;
  • Tenir un journal de l’activité d’intermédiation de données.

 

3.3 Les adaptations concrètes pour votre organisation en tant qu’intermédiaire de données

Pour être considéré comme un intermédiaire de données :

  1. Évaluez si une séparation entre les services d’intermédiation et les autres activités commerciales est réalisable ;
  2. Préparez une notification à transmettre au SPF Économie.

Dans le cadre de votre activité d’intermédiaire de données :

  1. Vérifiez si des normes existantes et couramment utilisées ont été publiées dans le secteur dans lequel votre organisation est active et mettez-les en œuvre dans la mesure du possible ;
  2. Étudiez les possibilités d’offrir des services complémentaires ;
  3. Documentez les mesures prises contre l’accès illicite et les transferts internationaux ;
  4. Évaluez les mesures de sécurité existantes et adaptez-les si nécessaire ;
  5. Élaborez un journal de l’activité d’intermédiation de données.

 

Conclusion

L’importance de l’interopérabilité ne cesse de croître au sein de l’Union européenne. C’est pourquoi les obligations légales en matière d’interopérabilité se multiplient, touchant un nombre toujours plus grand d’organisations.

Les obligations en matière d’interopérabilité prévues tant par le Règlement sur les données que par le Règlement sur la gouvernance des données sont déjà entrées en vigueur. Commencez donc dès que possible à vous conformer à ces obligations et sollicitez en temps utile l’aide nécessaire.

 

 

L’équipe Technology, Digital and Data de Monard Law se tient à votre disposition pour répondre à toutes vos questions relatives au règlement sur les obligations d’interopérabilité prévues par le RGPD, le Règlement sur les données et le Règlement sur la gouvernance des données, aux technologies innovantes, à la stratégie numérique de l’Union européenne ainsi qu’à la protection de la vie privée et des données à caractère personnel.

 

Besoin de conseils sur un sujet précis ?

Nous vous guidons vers la bonne personne ou la bonne équipe.