Law360 – A quoi s'attendre de la loi européenne sur la gouvernance des données
Avec sa stratégie européenne en matière de données publiée en 2020, la Commission européenne vise à créer un véritable marché européen des données, qu’elles soient à caractère personnel ou non, considérées comme un moteur pour des produits et services innovants. L’accès aux données et leur partage constituent également un élément important pour le développement d’outils d’intelligence artificielle.
Afin de renforcer la confiance dans le partage des données et de libérer le potentiel des données détenues par le secteur public, les entreprises ou les particuliers, la Commission a présenté la loi sur la gouvernance des données, qui a été adoptée par le Parlement européen et le Conseil européen le 30 mai et publiée sous le numéro de règlement 2022/868 au Journal officiel de l’UE le 3 juin.
Les nouvelles règles s’appliqueront à compter du 24 septembre 2023, à l’exception des exigences relatives aux services d’intermédiation de données, qui entreront en vigueur deux ans plus tard.
Trois objectifs principaux
La DGA poursuit trois objectifs principaux, abordés dans les chapitres 2 à 4 :
- Définir les conditions permettant d’améliorer la réutilisation des données détenues par le secteur public, applicables aux données non considérées comme des données ouvertes au sens de la directive 2019/1024 sur les données ouvertes ;
- Définir le cadre — y compris le système de notification et de supervision — régissant la fourniture de services d’intermédiation de données, une nouvelle catégorie d’intermédiaires numériques ;
- Définir les règles relatives à l’enregistrement volontaire des entités à but non lucratif chargées de collecter et de traiter les données mises à disposition par des personnes physiques ou morales à des fins altruistes.
La DGA impose des exigences supplémentaires, en particulier aux prestataires de services d’intermédiation de données. Il est assez paradoxal que la Commission, pour encourager le partage des données, ait défini de nouvelles obligations, parfois contraignantes. Reste à voir si ce nouveau cadre de gouvernance favorisera l’émergence d’un marché des données équitable, fiable et concurrentiel au sein de l’UE.
Relation avec la législation existante
La législation existante dans le domaine des données à caractère personnel, mais aussi la législation plus générale relative à l’accès aux données et à l’information — par exemple, le règlement général sur la protection des données, les directives sur la vie privée dans les communications électroniques et sur les données ouvertes, les règles relatives à l’espace européen des données de santé ou celles concernant le droit d’auteur et les secrets d’affaires, etc. — ne sont pas affectées par la DGA.
En cas de conflit entre la DGA et le RGPD, c’est ce dernier qui prévaut, conformément à l’article 1er de la DGA. La DGA laisse la possibilité d’adopter des réglementations supplémentaires en matière de données, telles que le projet de loi sur les données.
Trois ensembles de règles applicables
La DGA introduit trois ensembles distincts de règles relatives au partage des données, qui s’appliquent à différents destinataires du règlement, à savoir les organismes du secteur public, les services d’intermédiation de données et les organisations d’altruisme en matière de données.
Organismes du secteur public
Les organismes du secteur public — c’est-à-dire tous les organismes chargés de missions de service public telles que définies par la législation des États membres, par exemple les organismes de sécurité sociale, les administrations fiscales, les collectivités locales telles que les communes, etc., à l’exclusion toutefois des entreprises publiques — détiennent des quantités considérables de données précieuses, souvent collectées aux frais des budgets publics, qui devraient profiter à tous.
La DGA complète donc la directive sur les données ouvertes en facilitant la réutilisation des données à caractère personnel et non personnel — appelées « données protégées » — détenues par les organismes du secteur public.
Les données protégées vont des données commerciales confidentielles, y compris les secrets d’affaires, professionnels et d’entreprise, aux données protégées par des droits de propriété intellectuelle, en passant par les données à caractère personnel telles que les données de santé.
Si les organismes du secteur public décident d’accorder l’accès à ces données, cela doit se faire dans des conditions non discriminatoires, transparentes, proportionnées et objectivement justifiées. Ils doivent également veiller à ce que le caractère protégé des données soit préservé et que celles-ci soient partagées sans porter atteinte aux intérêts des titulaires de droits.
À cette fin, les techniques d’anonymisation, de randomisation ou d’agrégation, susceptibles d’exclure les types de données permettant une réidentification, sont mentionnées comme des mesures de protection pouvant être utilisées ; en dernier recours, le consentement des titulaires des données peut être exigé si les informations sensibles ne peuvent être anonymisées.
Dans tous les cas, les organismes publics pourront vérifier le traitement et les résultats des réutilisateurs et leur demanderont de s’engager contractuellement à respecter des obligations de confidentialité, notamment en s’abstenant de tenter de réidentifier les titulaires des données. Les organismes publics pourront également percevoir des redevances proportionnées et sont encouragés à fixer des tarifs réduits pour la réutilisation des données à des fins de recherche ou pour des acteurs tels que les petites et moyennes entreprises.
S’ils choisissaient de mettre en œuvre des politiques de réutilisation des données du secteur public, les États membres devraient mettre en place une interface de guichet unique et désigner un organisme compétent pour sa gestion. Cette interface répertoriera toutes les ressources de données disponibles et les rendra facilement accessibles.
Services d’intermédiation de données
Le chapitre 3 de la DGA traite des services d’intermédiation de données, considérés comme essentiels à la mise en place d’une économie des données sans frontières.
Les services d’intermédiation de données sont des opérateurs visant à établir des relations commerciales entre un nombre indéterminé de détenteurs de données et d’utilisateurs de données à des fins de partage de données. C’est le cas, par exemple, des places de marché et des pools de données.
Pour y parvenir, les services d’intermédiation de données peuvent recourir à des moyens techniques, juridiques ou autres, mais doivent rester des facilitateurs et des intermédiaires neutres.
Ils devront se conformer à des exigences spécifiques, par exemple désigner un représentant légal s’ils ne sont pas établis dans l’UE, et se soumettre à une procédure de notification auprès d’une autorité compétente, qui sera mise en place au niveau national. Entre autres exigences, les services d’intermédiation de données :
- doivent être indépendants, c’est-à-dire constitués en entité juridique distincte des autres services ;
- ne sont pas autorisés à utiliser les données à d’autres fins que celles des services d’intermédiation ;
- doivent garantir des conditions d’accès et d’octroi de licence équitables, raisonnables et non discriminatoires pour les données ;
- ne sont pas autorisés à subordonner les conditions commerciales qu’ils proposent pour les services d’intermédiation de données à l’utilisation d’autres services qu’ils fournissent ;
- doivent prendre les mesures appropriées pour garantir l’interopérabilité avec d’autres services d’intermédiation de données ;
- doivent se conformer à des exigences spécifiques relatives aux données non à caractère personnel, similaires à celles du RGPD pour les données à caractère personnel, afin de garantir des niveaux de sécurité appropriés pour le stockage, le traitement et la transmission des données non à caractère personnel ; et
- doivent agir dans le meilleur intérêt des personnes concernées lorsqu’elles traitent des données à caractère personnel et les informer des utilisations prévues avant de solliciter leur consentement.
Tous les services d’intermédiation de données devront signaler leur existence et leur conformité aux nouvelles contraintes réglementaires aux autorités compétentes désignées, par le biais d’une procédure de notification.
Les services d’intermédiation de données pourront demander une certification attestant que le service est conforme aux
exigences, à la suite de quoi le label nouvellement créé, « Fournisseur de services d’intermédiation de données reconnu dans l’Union », leur sera délivré. Un logo correspondant devra figurer sur les sites web de ces services d’intermédiation de données.
Organisations d’altruisme en matière de données
Le chapitre 4 de la DGA encourage les États membres à mettre en œuvre des politiques nationales favorisant les activités d’altruisme en matière de données, c’est-à-dire le partage volontaire de données par les personnes concernées sur la base de leur consentement éclairé au traitement des données.
D’autres détenteurs de données peuvent s’engager dans l’altruisme des données lorsqu’ils mettent, sans chercher à en tirer une contrepartie, des données à disposition à des fins d’intérêt général, telles que les soins de santé, la lutte contre le changement climatique, l’amélioration de la mobilité, la facilitation de la diffusion de statistiques officielles, etc.
Les organisations d’altruisme des données devraient pouvoir collecter des données pertinentes directement auprès de personnes physiques et morales, ou traiter des données collectées par des tiers à des fins qu’elles définissent elles-mêmes.
Pour être considérée comme une organisation d’altruisme des données, une entité devra fonctionner sans but lucratif et être juridiquement indépendante de toute entité à but lucratif, mener ses activités d’altruisme des données par le biais d’une structure fonctionnellement distincte de ses autres activités, et se conformer au futur recueil de règles de la Commission en matière d’altruisme des données.
Un système d’enregistrement volontaire pourra être mis en place. L’enregistrement ne sera validé que sous réserve du respect des nouvelles exigences. L’enregistrement des organisations d’altruisme des données devrait conduire à la création de vastes référentiels de données accessibles dans toute l’UE, et le règlement relatif aux organisations d’altruisme des données devrait apporter davantage de précisions aux entités souhaitant créer une telle organisation.
Pour la collecte de données à caractère personnel, le consentement au sens du RGPD servira de base juridique. La Commission, en collaboration avec le nouveau Conseil de l’UE pour l’innovation en matière de données, devrait publier un formulaire de consentement à l’échelle de l’UE destiné aux organisations d’altruisme des données.
Ce formulaire permettra une approche modulaire, et les organisations pourront l’adapter en fonction de leurs besoins spécifiques et de leur secteur d’activité.
Il est intéressant de noter que la DGA prévoit que les détenteurs de données peuvent autoriser le traitement de leurs données non à caractère personnel à des fins diverses « non établies au moment de l’octroi de l’autorisation », ce qui apporte davantage de souplesse que le consentement éclairé et spécifique prévu par le RGPD.
Transferts de données non à caractère personnel
Des garanties supplémentaires sont introduites concernant le transfert de données non à caractère personnel vers des pays tiers.
Les destinataires de la DGA, notamment les organismes du secteur public, les réutilisateurs de données, les services d’intermédiation de données et les organisations d’altruisme des données, doivent prendre des mesures efficaces pour protéger les droits et les intérêts des personnes concernées et des personnes morales en ce qui concerne leurs données à caractère personnel et non à caractère personnel, et pour empêcher le transfert international ou l’accès des autorités publiques aux données non à caractère personnel.
Comme pour les données à caractère personnel, les transferts internationaux sont subordonnés à certaines garanties, notamment la possibilité que des clauses contractuelles types soient adoptées par la Commission
afin de certifier que les pays de destination offrent des niveaux de protection adéquats pour les données non à caractère personnel.
Des obligations supplémentaires en matière de notification et de sécurité s’appliqueraient à tous les destinataires de la DGA en cas de décisions rendues par les juridictions ou les administrations de pays tiers exigeant l’accès aux données non à caractère personnel. Gouvernance et prochaines étapes
Les États membres devront désigner des autorités compétentes chargées de contrôler la conformité des services d’intermédiation de données, de faciliter la réutilisation des données du secteur public, ainsi que d’enregistrer et de superviser les organisations d’altruisme de données. Le non-respect des exigences de la DGA peut entraîner l’imposition, par ces autorités, d’amendes effectives, proportionnées et dissuasives.
La DGA confère à la Commission la mission de mettre en place un groupe d’experts, le Conseil européen de l’innovation en matière de données, bien que la date de création de ce groupe ne soit pas précisée.
Il sera composé de représentants des autorités nationales compétentes pour contrôler le respect de la DGA, ainsi que de plusieurs parties prenantes qui participeront également aux activités du conseil, par exemple des représentants de divers secteurs tels que les soins de santé, la recherche, les transports, l’énergie, etc.
Le Conseil assistera la Commission dans l’élaboration de ses politiques et dans la promotion de l’adoption de normes dans l’ensemble des États membres afin de garantir l’interopérabilité des pools de données, qu’il s’agisse d’organismes du secteur public, d’organisations pratiquant l’altruisme des données ou de services d’intermédiation de données.
La DGA vise à créer un environnement juridique et de confiance propice au partage des données. Elle ne tient pas vraiment compte des charges supplémentaires que cela représente pour les organismes du secteur public ou les services d’intermédiation de données en matière de conformité. On peut donc s’attendre à ce que la mise en œuvre de certaines mesures soit retardée, voire rencontre une certaine résistance de la part de certains des destinataires de la DGA.
Il reste donc difficile d’évaluer l’impact global que la DSA aura dans la pratique. Par exemple, les nouvelles contraintes réglementaires imposées aux services d’intermédiation de données pourraient dissuader les acteurs privés d’organiser leurs activités liées aux données conformément aux exigences du régime applicable à ces services.
Comme il reste difficile de déterminer à quel moment une activité de partage de données relève de l’intermédiation de données, les entreprises pourraient choisir de continuer à opérer selon leurs dispositions existantes en matière de données, au moins jusqu’à ce que les autorités nationales compétentes apportent davantage de précisions sur les services d’intermédiation de données.
D’autres opérateurs de données pourraient se conformer aux exigences relatives aux services d’intermédiation de données afin de bénéficier de la confiance supplémentaire associée au label de service d’intermédiation de données.
Dans l’ensemble, nous nous attendons également à ce que certaines complexités liées au partage des données à caractère personnel, soumises au RGPD, pèsent sur la mise en œuvre de la DGA. Quoi qu’il en soit, la DGA marque une première étape dans un élargissement manifeste de la réglementation des données au sein de l’UE, que la future loi sur les données viendra renforcer. Les praticiens du droit devront jongler avec ces nouvelles exigences réglementaires.
Par exemple, les nouvelles exigences, similaires à celles du RGPD, relatives aux transferts vers des pays tiers de données non à caractère personnel
pourraient susciter le même type de doutes ou de prudence que pour les transferts de données à caractère personnel, en l’absence, pour l’instant, de décisions d’adéquation pour certains pays. Cela pourrait entraîner des difficultés de mise en conformité dans un avenir proche pour les entreprises.
Alain Strowel, titulaire d’un doctorat, est associé ; Ophélie Snoy est collaboratrice senior et Solène Festor est collaboratrice junior chez Pierstone. Les opinions exprimées sont celles des auteurs et ne reflètent pas nécessairement les points de vue de leur employeur, de ses clients, de Portfolio Media Inc. ou de l’une de leurs filiales respectives. Cet article est destiné à des fins d’information générale et ne constitue pas un conseil juridique et ne doit pas être considéré comme tel.