Sources officiellesejustice.just.fgov.be · EUR-Lex
Europaius

Arrêté royal portant exécution de la loi du 8 décembre 1992 relative à la protection de la vie privée à l'égard des traitements de données à caractère

En bref

Cet arrêté royal met en œuvre la loi du 8 décembre 1992 sur la protection de la vie privée concernant le traitement des données personnelles, en l'adaptant à une directive européenne. Il vise à simplifier la réglementation en remplaçant de nombreux arrêtés existants par un texte unique.

Ce qu'il réglemente

  • L'adaptation de la loi du 8 décembre 1992 à la Directive européenne 95/46/CE.
  • L'abrogation et le remplacement de la quasi-totalité des arrêtés royaux précédents relatifs à la loi de 1992.
  • Les modalités d'exécution de nombreuses dispositions de la loi du 8 décembre 1992, modifiée par la loi du 11 décembre 1998.

Qui il concerne

  • Les responsables de traitements de données à caractère personnel.
  • Les personnes physiques dont les données sont traitées.

Points clés

  • Il remplace une quinzaine d'arrêtés royaux par un seul arrêté général pour plus de transparence.
  • Il exécute la plupart des 35 dispositions de la loi du 8 décembre 1992 qui nécessitent ou permettent une exécution par le Roi.
  • Certaines dispositions, comme celles concernant les risques particuliers des traitements (art. 17bis) ou le transfert de données vers des pays non-membres de l'UE (art. 21, § 2 et art. 22, § 2), ne sont pas encore exécutées par cet arrêté.
  • L'idée d'instituer un préposé à la protection des données n'est pas mise en œuvre dans cet arrêté, d'autres garanties étant préférées pour le traitement des données sensibles.
Texte de loi
Texte de loi

13 FEVRIER 2001. - Arrêté royal portant exécution de la loi du 8 décembre 1992 relative à la protection de la vie privée à l'égard des traitements de données à caractère personnel RAPPORT AU ROI 1. Introduction La loi du 11 décembre 1998Documents pertinents retrouvés type loi prom. 11/12/1998 pub. 03/02/1999 numac 1999009051 source ministere de la justice Loi transposant la directive 95/46/CE du 24 octobre 1995 du Parlement européen et du Conseil relative à la protection des personnes physiques à l'égard du traitement de données à caractère personnel et à la libre circulation de ces données fermer a adapté la loi du 8 décembre 1992 relative à la protection de la vie privée à l'égard des traitements de données à caractère personnel aux dispositions de la Directive européenne 95/46/CE du 24 octobre 1995. La transposition de cette directive a modifié en profondeur la loi du 8 décembre 1992. Un nouvel arrêté d'exécution s'est dès lors avéré nécessaire. Aux termes de l'article 32 de la Directive européenne, les dispositions de cette directive sont transposées dans la législation nationale par les Etats membres uniquement après l'entrée en vigueur des mesures légales et des mesures judiciaires administratives nécessaires. Le délai pour la transposition a expiré le 24 octobre 1998. Avant la transposition de la Directive européenne par la loi du 11 décembre 1998Documents pertinents retrouvés type loi prom. 11/12/1998 pub. 03/02/1999 numac 1999009051 source ministere de la justice Loi transposant la directive 95/46/CE du 24 octobre 1995 du Parlement européen et du Conseil relative à la protection des personnes physiques à l'égard du traitement de données à caractère personnel et à la libre circulation de ces données fermer, une quinzaine d'arrêtés royaux portant exécution de la loi du 8 décembre 1992 ont été promulgués. Ce nombre élevé d'arrêtés d'exécution n'a pas favorisé la transparence de la réglementation en la matière. L'une des principales caractéristiques du présent l'arrêté réside dès lors dans le fait qu'il abroge la quasi-totalité des arrêtés royaux précédemment promulgués sur la base de la loi du 8 décembre 1992 et les remplace, dans toute la mesure du possible, par un seul et unique arrêté général. Il est à noter que la directive 95/46/CE sera évalué, en vertu de son article 33, à partir de juin 2001, en tenant compte des développements de la technologie de l'information et à la lumière des travaux sur la société de l'information. L'éventail des tâches confiées au Roi par la loi du 8 décembre 1992, après sa modification par la loi du 11 décembre 1998Documents pertinents retrouvés type loi prom. 11/12/1998 pub. 03/02/1999 numac 1999009051 source ministere de la justice Loi transposant la directive 95/46/CE du 24 octobre 1995 du Parlement européen et du Conseil relative à la protection des personnes physiques à l'égard du traitement de données à caractère personnel et à la libre circulation de ces données fermer, est très large. Pas moins de 35 dispositions de la loi doivent ou peuvent être exécutées par le Roi. 1) art.3, § 6 : autorisation pour le Centre européen pour enfants disparus et sexuellement exploités de s'écarter de certaines dispositions de la loi, en ce compris la durée et les conditions de l'autorisation, ainsi que statut du préposé à la protection des données; 2) art.4, § 1er, 2° : traitement ultérieur de données à caractère personnel à des fins scientifiques; 3) art.4, § 1er, 5° : conservation de données à caractère personnel à des fins scientifiques; 4) art.5,

  1. f): autorisation d'un traitement de données à caractère personnel en fonction d'une pondération des intérêts; le Roi peut déterminer les cas où il ne peut être recouru à cette justification; 5) art.6, § 2,
  2. a): dérogation au principe de l'autorisation du traitement de données sensibles sur la base du consentement écrit de l'intéressé; 6) art.6, § 2,
  3. g): conditions pour le traitement de données sensibles à des fins scientifiques; 7) art.6, § 2,
  4. k): autorisation individuelle pour le traitement de données sensibles par des associations dotées de la personnalité juridique ou par des établissements d'utilité publique qui ont pour finalité principale la défense des droits de l'homme et des libertés fondamentales; 8) art.6, § 3 : autorisation individuelle pour le traitement de données à caractère personnel concernant la vie sexuelle par une association dotée de la personnalité juridique ou par un établissement d'utilité publique, qui a pour but principal l'évaluation, la guidance et le traitement des personnes dont le comportement sexuel peut être qualifié d'infraction, et qui est agréé et subventionné par l'autorité compétente en vue de la réalisation de ce but; 9) art.6, § 4 : conditions particulières pour le traitement de données sensibles; 10) art.7, § 2,
  5. a): possibilité pour le Roi de déterminer les cas dans lesquels l'interdiction de traiter des données relatives à la santé ne peut être levée par le consentement écrit de la personne concernée; 11) art.7, § 2,
  6. k): conditions pour le traitement de données relatives à la santé pour les nécessités de la recherche scientifique; 12) art.7, § 3 : conditions particulières pour le traitement de données relatives à la santé; 13) art.7, § 4, alinéa 2 : possibilité pour le Roi de déterminer les catégories des personnes qui sont considérées comme des professionnels des soins de santé pour l'application de la présente loi; 14) art.8, § 2,
  7. e): conditions pour le traitement de données à caractère personnel de nature judiciaire à des fins scientifiques; 15) art.8, § 4 : conditions particulières pour le traitement de données à caractère personnel de nature judiciaire; 16) art.9, § 1er,
  8. e): informations complémentaires, en fonction du caractère spécifique du traitement, à fournir par le responsable au moment où il obtient les données auprès de la personne concernée elle-même; 17) art.9, § 2,
  9. e): informations complémentaires, en fonction du caractère spécifique du traitement, à fournir par le responsable lorsqu'il collecte les données autrement qu'auprès de la personne concernée; 18) art.9, § 2, alinéa 3 : conditions pour être dispensé de l'obligation de fournir les informations imposées par l'art. 9, § 2; 19) art.10, § 1er, alinéa 2 : désignation des personnes auprès desquelles le droit de consultation peut être exercé; 20) art.10, § 1er, alinéa 4 : possibilité pour le Roi de fixer les modalités pour l'exercice du droit de consultation; 21) art.12, § 2 : désignation des personnes auprès desquelles le droit de rectification et le droit d'opposition doit être exercé; 22) art.13, alinéa 2 : modalités de l'exercice du droit de consultation indirect par le biais de la Commission; 23) art.13, alinéa 4 : informations qui peuvent être communiquées à l'intéressé par la Commission dans le cas d'un traitement par des services de police en vue de contrôles d'identité; 24) art.16, § 4, alinéa 3 : fixation de normes appropriées en matière de sécurité informatique pour le traitement de données à caractère personnel; 25) art.17, § 8 : exemption de déclaration pour certaines catégories de traitements de données à caractère personnel; 26) art.17, § 9 : fixation de la contribution à payer par le responsable au moment de la déclaration; 27) art.17bis : détermination par le Roi des catégories de traitements qui présentent des risques particuliers au regard des droits et libertés des personnes concernées et fixe pour ces traitements, des conditions particulières pour garantir les droits et libertés des personnes concernées; 28) art.18, alinéa 3 : modalités de consultation du registre public des traitements automatisés; 29) art.21, § 2 : détermination par le Roi des catégories de traitements de données à caractère personnel pourlesquels et des circonstances auxquelles la transmission de données à caractère personnel vers des pays non membres de la Communauté européenne n'est pas autorisée; 30) art.22, § 2 : possibilité pour le Roi d'autoriser un transfert ou ensemble de transferts de données à caractère personnel vers un pays non membre de la Communauté européenne et n'assurant pas un niveau de protection adéquat lorsque le responsable du traitement offre des garanties suffisantes; 31) art.32bis, § 1er : en vue de l'application de conventions internationales, le Roi peut désigner la Commission de la protection de la vie privée pour exercer, en vertu de ces conventions, des missions identiques à celles qui lui sont reconnues par la présente loi; 32) art.32bis, § 2 : le Roi détermine les modalités de la représentation de la Commission par certains de ses membres, ou membres du personnel, en qualité de représentants auprès d'autorités internationales; 33) art.44 : le Roi peut préciser la mise en oeuvre des dispositions contenues dans la présente loi en vue de tenir compte de la spécificité des différents secteurs; 34) art.45 : le Roi peut déterminer les autorités qui donneront l'ordre de détruire ou qui seront chargées de la destruction des traitements des données en temps de guerre et pendant les époques qui lui sont assimilées en vertu de l'article 7 de la loi du 12 mai 1927 sur les réquisitions militaires, ainsi que pendant l'occupation du territoire belge par l'ennemi. Le Roi peut également déterminer le taux des indemnités pour les destructions prévues à l'alinéa précédent; 35) art.52 : fixation des dates d'entrée en vigueur des articles de la loi et des délais dans lesquels les responsables doivent se conformer aux dispositions de la présente loi. L'arrêté qui vous est soumis aujourd'hui, ne porte pas (encore) exécution des dispositions suivantes : 1) art.3, § 6, 2) art.5, f), 3) art.6, § 2, k), 4) art.6, § 3, 5) art.7, § 4, alinéa 2, 6) art.16, § 4, alinéa 3, 7) art.17bis, 8) art.21, § 2, 9) art.22, § 2, 10) art.32bis, § 1er, 11) art.32bis, § 2, 12) art.44, 13) art.45. Parmi ces dispositions non encore exécutées de la loi, sept donnent au Roi la possibilité d'édicter des mesures (« le Roi peut... » ). Trois autres concernent des autorisations individuelles de déroger à la loi, à la demande ou non des organisations concernées elles-mêmes (Child Focus, Amnesty international, CRASC,...). Mis à part des arrêtés d'autorisation individuelle, qui n'ont d'ailleurs pas leur place dans un arrêté d'exécution général, et les tâches « facultatives » confiées au Roi par la loi, seulement trois dispositions n'ont pas encore été exécutées dans le présent arrêté, à savoir, l'art. 17bis, l'art. 21, § 2 et l'article 22, § 2. L'article 17bis, alinéa 1er, dispose que le Roi détermine les catégories de traitements qui présentent des risques afin de fixer ensuite des conditions particulières pour ces traitements. Cette disposition sera exécutée dans des arrêtés spécifiques concernant le traitement de données à caractère personnel, p. ex. dans des secteurs spécifiques. L'article 17bis, alinéa 2, dispose que le Roi peut déterminer que le responsable du traiement désigne un préposé à la protection des données chargé d'assurer de manière indépendante, l'application de la présente loi et de ses arrêté d'exécution. Dans son avis 30.495/2, p. 5, le Conseil d'Etat souligne qu'« il appartient aux auteurs du projet d'examiner l'utilité de mettre en oeuvre dès à présent, l'article 17bis de la loi, en ce qui concerne les données visées aux articles 6 à 8 de la loi ( . ).Les traitement des données sensibles peuvent faire l'objet spécialement les données visées à l'article 6 à 8 étant de ceux qui présentent des risques accrus au regard des droits et libertés des personnes concernées, des garanties particulières devraient être, en effet organisées à bref délai, come par exemple, l'obligation de désigner un préposé à la protection des données » ( sic). Le présent arrêté royal ne prévoit rien en la matière. Il a préféré établir d'autres garanties pour le traitement de données sensibles. De iure, la loi n'oblige pas le Roi sur ce point, elle lui donne la faculté (le Roi peut). De facto, l'idée d'instituer un préposé à la protection des données, issue de la directive 95/46/CE et plus précisément d'une pratique allemande n'a jamais rencontré beaucoup d'écho en Belgique. Si d'aventures, le besoin s'en faisait sentir, cette matière sera régie par un arrêté royal spécifique. L'article 21, § 2 concerne la liste noire des pays non-membres de la Communauté européenne vers lesquels le transfert de données à caractère personnel est autorisé. L'article 21, § 1er, de la loi établit que les données à caractère personnel qui sont soumises à un traitement ou qui sont destinées à être traitées, ne peuvent être transférées dans un pays non membre de la Communauté européenne que dans la mesure où ce pays garantit un niveau de protection adéquat. Sur la base de l'article 21, § 2, il incombe au Roi de déterminer pour quelles catégories de traitements de données à caractère personnel et dans quelles conditions la transmission de données à caractère personnel vers des pays non membres de la Communauté européenne n'est pas autorisée. Cet arrêté royal ne pourra être promulgué que lorsque la concertation à ce sujet entre les Etats membres et la Commission européenne aura progressé davantage. Ce processus fait actuellement l'objet d'un suivi au sein du Comité qui, selon l'article 31 de la directive Européenne 95/46/EG, a été créé en présence des représentants de tous les Etats membres et sous la présidence de la Commission européenne. Dans l'attente d'une réglementation plus précise en la matière, tout responsable d'un traitement qui souhaite exporter des données à caractère personnel vers un pays non membre de la Communauté européenne, doit se demander si le pays assure un niveau de protection adéquat. L'article 21, § 1er, alinéa 2 de la loi énonce quelques critères en guise de réponse à cette question. Si le risque existe que le transfert puisse être contesté sur la base de l'article 21, § 1er de la loi, le pays de destination n'assurant pas un niveau de protection adéquat, le responsable doit déterminer si le transfert relève d'une des exceptions mentionnées à l'article 22, § 1er de la loi. Il peut par exemple avoir obtenu le consentement explicite des personnes concernées pour procéder au transfert, ou le transfert peut être utile pour exécuter un contrat conclu entre le responsable et la personne concernée ou pour procéder ou exécuter un accord conclu dans l'intérêt de la personne concernée, etc. L'article 22, § 2, détermine les garanties que doivent offrir les responsables du traitement lorsqu'ils exportent des données vers des pays tiers à l'Union européenne qui n'offrent pas de niveau de protection adéquat et que le transfert ne tombe pas dans les exceptions déterminées par l'article 22, § 1er de la loi. Ces garanties, qui peuvent notamment résulter d'un contrat, devront offrir un niveau de protection identique au niveau de protection adéquat, ni plus élevé, ni plus faible, sous peine de créer des discriminations entre les flux. Elles devront en reprendre les mêmes éléments constitutifs. Les négociations actuellement en cours entre l'Union européenne et différents Etats tiers, détermineront les éléments constitutifs du niveau de protection adéquat. Il est donc nécessaire ici également d'attendre la conclusion des négociations en cours, avant de déterminer quelles sont les garanties que devront offrir les responsables du traitement qui exportent des données vers des pays tiers à l'Union qui n'offrent pas de niveau de protection adéquat. Ce projet d'arrêté royal a été mis en consultation publique sur le site internet du Ministère de la Justice, afin de permettre aux acteurs des différents secteurs politiques, économiques et sociaux de faire connaître les problèmes spécifiques posés par la protection des données dans leur domaine. Une vingtaine de réactions nous sont parvenues, émanant d'entreprises, d'administrations, d'instituts de recherche, d'ONG et de particuliers. Ces réactions ont attiré l'attention sur certains manques de clarté du texte, ainsi que sur des faiblesse ou des difficultés de mise en pratique, auxquels il a été remédié autant que faire se peut. Par ailleurs, le texte de l'arrêté royal a été envoyé deux fois pour avis au conseil d'Etat (avis 29.159/2 du 21 juin 1999 et 30.495/2 du 8 novembre 2000) et à la Commission de la protection de la vie privée (avis 8/1999 du 8 mars 1999 et 25/1999 du 23 juillet 1999). Le texte de l'arrêté royal a dès lors été plusieurs fois modifié et renuméroté, que ce soit à la suite de ces avis ou à des réactions parvenues sur internet. En conséquence, les numéros d'articles auxquels se réfèrent les avis de la Commission de la protection de la vie privée et du Conseil d'Etat ne correspondent plus toujours aux articles actuels. Dans son avis 30.495/2, p. 2, le Conseil d'Etat souhaite dès lors que, « pour la bonne compréhension des avis de la Commission, de celui du Conseil d'Etat et du rapport au Roi, il serait souhaitable que ce dernier soit complété par un tableau des concordance des numéros des articles de l'arrêté dans ses versions successives ». Il n'est malheureusement pas possible de tenir compte du souhait du Conseil d'Etat, dans la mesure où le texte initial de l'arrêté a été rédigé par le gouvernement précédent, qui omis de transmettre toutes les différentes versions au gouvernement actuel. Néanmoins, afin de rencontrer le souhait du Conseil d'Etat, le rapport au Roi reproduit le plus complètement possible les remarques de la Commission de la protection de la vie privée et du Conseil d'Etat dans les passages qui visent les articles concernés. 2. Commentaire des articles CHAPITRE Ier.- Définitions Article 1er Au point 3°, le terme « données à caractère personnel codées » vise les données à caractère personnel démunies de tout élément permettant d'identifier la personne et munies d'un code, qui seul permet de relier la donnée à la personne concernée. Au point 4°, le terme « données à caractère personnel non-codées » désigne une catégorie résiduaire de données à caractère personnel, à savoir toutes les données qui ne sont pas codées au sens du présent arrêté. Originellement, le texte de l'avant-projet d'arrêté royal utilisait le terme « données à caractère personnel identifiantes ». Dans son avis 8/99 (p. 2), la Commission de la protection de la vie privée a cependant estimé que ce terme avait une portée trop restreinte. « Cette notion n'englobe en effet que les données à caractère personnel qui en soi identifient la personne concernée. La Commission est d'avis qu'il convient d'inclure également dans cette catégorie les données à caractère personnel qui en soi n'identifient pas la personne concernée mais qui peuvent cependant être mises en relation par le responsable du traitement à des fins historiques, statistiques ou scientifiques avec une personne identifiée ou identifiable par lui ». La Commission suggère dès lors l'utilisation du terme « données à caractère personnel non-codées » et le présent arrêté suit cette suggestion. Au point 5°, le terme « données anonymes » désigne des données qui ne peuvent être reliées à une personne concernée et qui ne sont donc pas (ou plus) des données à caractère personnel. Comme l'explique la Recommandation 97

(18)du 30 septembre 1997 du Conseil de l'Europe, concernant la protection des données à caractère personnel collectées et traitées à des fins statistiques, dans son exposé des motifs (point 53), l'anonymisation consiste à supprimer les données d'identification afin que les données individuelles ne puissent plus être attribuées nommément aux diverses personnes concernées. Le retrait des données d'identification ne met parfois pas totalement à l'abri d'une réidentification : le risque de dévoilement ne peut pas toujours être rigoureusement nul. Au point 6°, le terme « organisation intermédiaire » vise la personne physique ou morale, l'association de fait ou l'administration publique, autre que le responsable du traitement des données non codées, chargée du codage des données, à savoir la conversion de données à caractère personnel non codées en données à caractère personnel codées. Suivant le cas, l'organisation intermédaire sera considérée - soit comme un sous-traitant du responsable du traitement qui souhaite coder des données à caractère personnel (cfr. infra, articles 8 et 9 ); - soit comme un tiers au responsable du traitement qui souhaite coder les données (cfr. infra art. 10). CHAPITRE II. - Traitement ultérieur de données à caractère personnel à des fins historiques, statistiques ou scientifiques Transposant l'article 6, a de la directive 95/46/CE, l'article 4 § 1er 2°, de la loi dispose que « des données à caractère personnel doivent être collectées pour des finalités déterminées, explicites et légitimes et ne pas être traitées ultérieurement de manière incompatible avec ces finalités, compte tenu de tous les facteurs pertinents, notamment des prévisions raisonnables de l'intéressé et des dispositions légales et réglementaires applicables. Un traitement ultérieur à des fins historiques, statistiques ou scientifiques n'est pas réputé incompatible lorsqu'il est effectué conformément aux conditions fixées par le Roi, après avis de la Commission de la vie privée ». Transposant l'article 6, e, de la directive 95/46/CE, l'article 4, § 1er, 5°, de la loi dispose que les données à caractère personnel « doivent être conservées sous une forme permettant l'identification des personnes concernées pendant une durée n'excédant pas celle nécessaire à la réalisation des finalités pour lesquelles elles sont collectées ou pour lesquelles elles sont traitées ultérieurement. Le Roi prévoit, après avis de la Commission de la protection de la vie privée, des garanties appropriées pour les données à caractère personnel qui sont conservées au-delà de la période précitée, à des fins historiques, statistiques ou scientifiques ». Ni la loi du 8 décembre 1992 ni les travaux parlementaires y relatifs ne définissent davantage les garanties appropriées. Le considérant 29 de la directive 95/46 précise par contre que « ces garanties doivent notamment empêcher l'utilisation des données à l'appui de mesure ou de décisions prises à l'encontre d'une personne ». Le chapitre II détermine les garanties appropriées requises par les articles 4, § 1er, 2° et 5° de la loi. Section première. - Principes généraux Article 2 Le champ d'application du chapitre II couvre les traitements de données collectées pour une finalité déterminée, explicite et légitime, qui sont traitées ultérieurement à des fins historiques, statistiques ou scientifiques. L'article 2 recourt à deux notions distinctes : la notion de fins historiques, statistiques ou scientifiques et la notion de traitement ultérieur. La notion de fins historiques, statistiques et scientifiques Concernant la notion de « fins historiques, statistiques ou scientifiques », la Commission de la protection de la vie privée, dans son avis 25/99, « insiste sur le fait que la notion de fins historiques, statistiques ou scientifiques devra être interprétée en cas de doute à la lumière de sens donné à ces notions dans la directive ». Cependant ni le texte ni les considérants de la directive 95/46/CE ne définissent ces notions. La loi ne les définit pas non plus. Par contre, la recommandation n° R
(97)18 du 30 septembre 1997 du Comité des Ministres du Conseil de l'Europe aux Etats membres, concernant la collecte de données à caractère personne collectées à des fins statistiques, définit le traitement à des fins statistiques comme étant « toute opération de collecte et de traitement de données à caractère personnel nécessaire aux enquêtes statistiques ou à la production de résultat statistique. L'expression « résultat statistique » désigne une information obtenue par le traitement de données à caractère personnel en vue de caractériser un phénomène collectif dans une population considérée ». L'exposé des motifs de la recommandation R 97
(18)explique, au point 2, que « la statistique a pour objet l'analyse des phénomènes de masse. Elle permet, grâce à un processus de condensation, de tirer une affirmation générale d'une série d'observations individuelles systématiques. Les résultats de ce processus se présentent le plus souvent sous la forme d'informations chiffrées sur le phénomène ou la population considérée. Ainsi, alors même que la statistique repose sur des observations individuelles, son objectif n'est pas la connaissance des individus en tant que tel mais la production d'informations synthétiques et représentatives de l'état d'une population ou d'un phénomène de masse. L'activité statistique se distingue donc d'autres activités notamment du fait qu'elle ne vise pas des décisions ou des mesures individualisées mais bien plutôt la connaissance de grands ensembles, tels que les cycles économiques, les conditions de vie d'un groupe social ou la structure d'un marché commercial- ainsi que l'analyse de phénomènes tels que les épidémies, les tendances d'opinion, la fertilité ou le comportement de consommation des ménages- et donc des jugements ou décisions de portée collective. » Comme le souligne l'exposé des motifs de la recommandation R 97
(18)(point 11), les traitements à des fins statistiques ont généralement pour objectifs : - « des fins d'information générale : la connaissance statistique est mise à disposition du public sans qu'on préjuge de l'utilité ou de l'intérêt que les diverses personnes lui trouvent; - des fins d'aide à la planification et à la décision : il s'agit de donner à un décideur public ou privé une information sur son environnement ou sur son champ d'action, qui lui permette d'établir une stratégie ou d'optimiser une décision. Il s'agit aussi de permettre, à ce même décideur ou à un tiers d'évaluer l'efficacité de la décision qu'il mène; - des fins scientifiques : il s'agit de fournir à la recherche une information qui contribue à la compréhension des phénomènes dans des domaines aussi variés que l'épidémiologie, la psychologie, l'économie, la sociologie, la linguistique, la politologie, l'écologie, etc. ». Comme le souligne l'exposé des motifs de la recommandation R 97
(18)(point 11), on pourrait conclure que les traitements à des fins statistiques « ne relèvent pas de la protection des données. Toutefois une telle conclusion serait hâtive et ne tiendrait pas compte de l'ensemble du processus de production et de diffusion de l'information statistique, qui repose pour une large part sur la possibilité d'obtenir et de traiter des données à caractère personnel. On ne peut donc exclure le risque que les données en question puissent être détournées de la finalité pour lesquelles elles sont collectées et qu'elles soient utilisées à des fins personnalisées. Ce pourrait être le cas, lorsque la statistique côtoie l'administration et la police, où l'on serait tenté d'utiliser pour des jugements et des décisions individualisées des données rassemblées à des fins statistiques. Par ailleurs, malgré leur caractère anonyme et agrégé, les résultats statistiques peuvent parfois être susceptibles d'analyses ou de recoupement permettant l'identification des personnes dont relève les données de base. Enfin, on en saurait ignorer les intérêts commerciaux considérables qui sont parfois en jeu et dès lors le danger que les données à caractère personnel collectées à des fins statistiques puissent être considérés comme des simples denrées marchandes au détriment de la protection de la vie privée. » L'exposé des motifs de la recommandation R 97
(18)(point 14) définit la recherche scientifique comme visant à établir « des permanences, des lois de comportement ou des schémas de causalité qui transcendent tous les individus qu'ils concernent. Ainsi elle vise à caractériser des phénomènes d'ensemble ». A cet égard, les enquêtes de population menées à des fins de protection et d'amélioration de la santé publique sont incluses dans la notion de recherche scientifique. Le terme « historique » n'est pas défini par la recommandation du Conseil de l'Europe ni dans un texte international. Il renvoie à des traitements de données à caractère personnel ayant pour finalité d'analyser un événement passé ou de permettre cette analyse. Un traitement à des fins historiques peut être un traitement à des fins scientifiques, mais peut également recouvrir un traitement qui ne répond pas aux critères scientifiques. Un généalogiste peut dès lors recourir aux dérogations autorisées par la loi. Par contre, le simple archivage, par le responsable du traitement, de ses propres fichiers, n'est pas une conservation à des fins historiques et ne rentre donc pas dans le champ d'application du chapitre II. Les dangers de détournements de finalité mentionnés supra pour les traitements à des fins statistiques valent également pour ceux à des fins scientifiques et historiques. La notion de traitement ultérieur Outre la notion de « fins historiques, statistiques et scientifiques », l'article 2 utilise la notion de « traitement ultérieur ». Cette notion est issue de l'article 4, § 1er, 2°, de la loi et de l'article 6.1.B de la directive 95/46/CE. Celles-ci ne définissent cependant pas ce qu'est un traitement ultérieur. Cette notion vise l'hypothèse où le responsable d'un traitement, qui traite des données à caractère personnel dans le cadre de ses activités habituelles et légitimes, souhaite réutiliser lui-même ces données ou les communiquer à un destinataire, en vue d'une recherche scientifique, historique ou statistique. L'exposé des motifs de la Recommandation R 97
(18)(point 15) explique en effet que dans le domaine de la statistique, il existe deux grands types de collecte : la collecte primaire et la collecte secondaire. La collecte primaire est effectuée directement auprès des personnes, au moyen de questionnaires papiers ou informatiques, ou d'interviews téléphoniques. La collecte secondaire est effectuée auprès d'organisme publics ou privés qui disposent de documents ou de fichiers déjà constitués, qui peuvent être utilisés pour établir des statistiques. L'article 5.4 de la recommandation
(97)18 définit la collecte secondaire comme étant « le traitement ou la communication à des fins statistiques des données à caractère personnel collectées à des fins non-statistiques ». La collecte secondaire peut être effectuée à partir de traitements de données appartenant à un tiers mais peut également être effectuée à partir de traitements de données gérés à des fins autres que statistiques par le responsable du traitement à des fins statistiques La collecte secondaire est une pratique répandue dans le cadre des activités de l'administration des sociétés et des entreprises, par exemple : statistiques à des fins de gestion du personnel, des salaires de la productivité, etc. ainsi que dans le cadre de leur relation commerciale, par exemple statistiques du comportement d'achat des clients. La notion de traitement ultérieur recouvre la notion de collecte secondaire. Le champ d'application du chapitre II ne couvre pas par contre les collectes primaires de données à savoir les traitements de données dont la finalité initiale de la collecte est scientifique, historique ou statistique. Il couvre les seules collectes secondaires, à savoir les traitements ultérieurs. L'avis 8/99 de la Commission de la protection de la vie privée souligne par ailleurs que « le chapitre II ne s'applique pas non plus à un traitement de données à caractère personnel à des fins historiques, statistiques ou scientifiques qui cadre ou est compatible avec les finalités pour lesquelles les données à caractère personnel traitées ont été collectées ». L'avis 8/99 de la Commission de la protection de la vie privée ne définit cependant pas ce qu'est une finalité compatible. L'article 4, § 1er, de la loi définit a contrario la finalité compatible, quand il dispose que les données ne doivent pas être traitées pour une finalité incompatible, « compte tenu de tous les facteurs pertinents, notamment des prévisions raisonnables de l'intéressé et des dispositions légales et réglementaires applicables ». Une finalité compatible est dès lors une finalité que l'intéressé - à savoir la personne concernée,- peut prévoir ou qu'une disposition légale considère comme compatible. Il y a donc trois cas de figure pour le traitement de données à des fins historiques, statistiques ou scientifiques : - soit les données sont collectées initialement pour des finalités historiques, statistiques ou scientifiques, auquel cas, il ne s'agit pas d'un traitement ultérieur et le chapitre II du présent arrêté ne s'applique pas; ces traitements de ces données sont soumis au régime ordinaire du traitement des données; - soit les données sont collectées pour une finalité initiale, autre que scientifique, historique, statistique ou scientifique, puis réutilisées ultérieurement à des fins historiques, statistiques ou scientifiques mais ces fins sont par elles-mêmes compatibles avec les finalités initiales, auquel cas, le chapitre II ne s'applique pas; - soit les données sont collectées pour une finalité initiale, autre que scientifique, historique et statistique, et réutilisées à des fins historiques, statistiques ou scientifiques, ces finalités n'étant compatible avec les finalités initiales que dans le respect des conditions déterminées par le chapitre II. Lorsque des données sont collectées initialement à des fins historiques, statistiques ou scientifiques, ou lorsque la réutilisation de ces données à de telles fins n'est pas incompatible avec la finalité initiale, indépendamment de l'existence de garanties suffisantes, le régime de ces traitements s'avère dans ce cas être le régime ordinaire des traitements de données personnelles, à savoir : - les données à caractère personnel doivent être traitées loyalement et licitement (art. 4 de la loi); - la recherche doit être effectuée avec le consentement de l'intéressé ou est nécessaire à la réalisation d'une mission d'intérêt public; à défaut, il convient d'évaluer les intérêts du chercheur par rapport aux droits et aux libertés fondamentaux des intéressés (art. 5 de la loi); - lorsque la recherche porte sur des données sensibles, elle doit se fonder sur un motif d'intérêt public important (art. 8 de la loi); - si les données nécessaires à la recherche sont collectées auprès de l'intéressé lui-même, il convient de l'informer correctement de l'identité du responsable, de la finalité du traitement, du délai de conservation, de la destination des données, etc. ainsi que de ses droits à l'égard de la communication des données (art. 9, § 1er de la loi). - les données doivent être communiquées à la personne concernée, sur demande, sous une forme intelligible (art. 10 de la loi); - la personne concernée dispose d'un droit de correction et d'un droit d'opposition au traitement, moyennant raison motivée (art.11 de la loi); - lorsque la personne concernée démontre qu'en raison d'un traitement de données à caractère personnel la concernant, elle a subi un dommage dû au non-respect de la loi, le responsable du traitement est responsable à moins qu'il ne prouve que le fait qui a provoqué le dommage ne lui est pas imputable (art. 15bis de la loi : renversement de la charge de la preuve); - lorsque le responsable du traitement recourt à un sous-traitant, un contrat écrit doit être conclu offrant des garanties suffisantes (art. 16, § 1er de la loi ); - le responsable du traitement doit protéger l'accès aux données, prévoir des niveaux d'autorisation différenciés pour les personnes agissant sous son autorité et informer suffisamment ces personnes des règles à respecter pour la protection de la vie privée des personnes concernées (art. 16, § 2 de la loi); - le responsable du traitement doit assurer une sécurité adéquate des données, tenant compte de la nature des données, des risques potentiels et de l'état de la technique au niveau de la protection de l'information (art. 16, § 4 de la loi ); - le responsable d'un traitement de données à caractère personnel à des fins scientifique, doit en faire la déclaration auprès de la Commission de la protection de la vie privée (art. 17 de la loi); - des données à caractère personnel ne peuvent pas être exportées vers des pays non membres de l'Union européenne, si ces pays n'offrent pas de niveau de protection adéquat de la vie privée à l'égard du traitement de données à caractère personnel (art. 21 de la loi). Article 3 L'arrêté royal prévoit une réglementation en trois stades, respectivement pour le traitement de données anonymes, de données codées et de données non-codées. Le principe de base dispose qu'il incombe aux chercheurs de travailler avec des données anonymes. Ce faisant, l'arrêté royal se veut conforme à la recommandation R 97
(18)précitée.L'article 8 de la recommandation dispose en effet que « les données à caractère personnel collectées à des fins statistiques seront anonymes dès la fin des opérations de collecte, de contrôle ou d'appariement ». Par définition, les données anonymes ne sont pas des données à caractère personnel et leur traitement ne requiert dès lors pas de garantie spécifique. Article 4 Il n'est pas toujours possible de travailler avec des données anonymes, notamment dans les cas suivants : - la recherche nécessite l'établissement de liens entre des données concernant la même personne, émanant cependant de fichiers différents (record linkage); - la recherche compare des paroles prononcées par la même personne, mais à des moments différents (panel); - des données concernant la même personne font l'objet d'une recherche à des moments différents au cours d'une période déterminée (longitudinal research); - l'accent de la recherche est mis sur des personnes spécifiques identifiées; cela intervient principalement lors d'une recherche historique. Lorsqu'il s'avère impossible de poursuivre la recherche avec des données anonymes, il incombe au chercheur d'examiner la possibilité de le faire avec des données codées. Dans un tel cas, la section 2 du présent chapitre dispose que les données sont codées avant d'être communiquées au chercheur. La procédure prévue par l'arrêté royal se veut conforme à la recommandation R97
(18)précitée. L'article 8 de la recommandation dispose en effet que « les données à caractère personnel collectées à des fins statistiques seront anonymes dès la fin des opération de collecte, de contrôle ou d'appariement sauf si des données d'identification demeurent nécessaires à des fins statistiques et que les mesures prévues au principe 10.1 ont été prises ». L'article 10.1 de la recommandation, dispose que « lorsque des données d'identification sont collectées et traitées à des fins statistiques, elles doivent être séparées et conservées séparément des autres données à caractère personnel ». Article 5 Lorsqu'il s'avère impossible de poursuivre la recherche avec des données codées, le chercheur peut travailler avec des données non-codées. Dans un tel cas, la section 3 du présent chapitre détermine des garanties plus strictes. Comme le souligne la Commission de la protection de la vie privée, dans ses avis 8/99 et 25/99, « il appartiendra au responsable du traitement de données aux fins historiques, statistiques ou scientifiques d'apporter la preuve aux instances compétentes de l'impossibilité de réaliser les finalités par le biais de traitements de données anonymes et/ou de données codées ». Conformément aux avis de la Commission, les articles 4 et 5 de l'arrêté royal disposent que le responsable du traitement de données à caractère personnel à des fins historiques, statistiques et scientifiques doit justifier, dans la déclaration du traitement de données faite à la Commission de la protection de la vie privée en vertu de l'article 17 de la loi, les raisons de cette impossibilité. En vertu de l'article 17 § 3 de la loi, le responsable du traitement ultérieur de données à caractère personnel à des fins historiques, statistiques et scientifiques doit en outre déclarer la finalité du traitement, à savoir l'objectif de la recherche, et l'origine des données, à savoir l'identité soit du responsable du traitement initial soit de l'organisation intermédiaire qui a communiqué les données. L'objectif n'est pas qu'une déclaration soit faite de chaque projet de recherche distinct. La déclaration concernera principalement un ensemble de projets similaires. De ce fait, la déclaration ne s'opposera pas à l'éventuelle nécessité de discrétion à l'égard de plans de recherche concrets. Article 6 Les chercheurs ne peuvent évidemment pas tenter de lever l'anonymat des données. Sur la proposition de la Commission, ce même article prévoit également l'interdiction de convertir des données à caractère personnel codées en données à caractère personnel non-codées. Le chercheur ne peut rien entreprendre pour tenter de « déchiffrer » le code, sous peine de sanction pénale prise en vertu de l'article 39 de la loi. L'article 39 de la loi punit en effet pénalement le responsable du traitement qui traite des données en infraction à l'article 4, § 1er de la loi, cette mesure s'appliquant aux dispositions du présent arrêté qui exécute l'article 4, § 1er. Section II. - Traitement de données à caractère personnel codées Après avoir établi à l'article 7 le principe général du codage des données préalablement à tout traitement ultérieur de ces données à des fins historiques, statistiques ou scientifiques, la section 2 détaille trois hypothèses : - soit le responsable du traitement de données collectées à des fins déterminées désire lui-même réutiliser les données pour un traitement ultérieur à des fins historiques, statistiques ou scientifiques; - soit le responsable du traitement de données collectées à des fins déterminées communique ces données à un tiers qui traite ultérieurement ces données à des fins historiques, statistiques ou scientifiques; - soit enfin plusieurs responsables du traitement de données collectées pour des finalités déterminées, explicites et légitimes communiquent ces données à un ou plusieurs tiers, qui traite(
  1. nt)ces données à des fins historiques, statistiques ou scientifiques; Ces trois cas de figure créent des risques différents pour la protection des données et appellent donc des régimes distincts, déterminés respectivement par les articles 8, 9 et 10. Article 7 Lorsqu'un chercheur démontre que la recherche est impossible à partir de données anonymes, il peut travailler avec des données codées. Comme défini à l'article 1 3°, le « codage » consiste à démunir les données à caractère personnel de tous les éléments qui permettent d'identifier la personne concernée et à remplacer ces éléments par un code. La relation entre le code et l'identification de la personne intéressée - en d'autres mots la « clé » - n'est pas communiquée au destinataire des données à caractère personnel. Le codage des données doit avoir pour conséquence que le destinataire ne peut raisonnablement pas identifier la personne concernée à l'aide des données communiquées. Les données doivent être codées avant leur traitement ultérieur à des fins historiques, statistiques ou scientifiques. Dans son avis 30.495/2 du 8 novembre 2000, p. 7, le Conseil d'Etat suggère le libellé suivant pour l'article 7 : « les données à caractère personnel non-codées sont codées avant tout traitement ultérieur à des fins historiques, scientifiques ou statistiques en vue de ne pouvoir êtres mises en relation avec une personne idietfiée ou identifiable que par l'intermédiaire d'un code ». Le libellé actuel ne suit pas la proposition du Conseil d'Etat. L'article 1er, 3° définissant les données à caractère personnel codées comme étant « les données à caractère personnel qui ne peuvent être mises en relation avec une personne identifiée ou identifiable que par l'intermédiaire d'un code », il est redondant de reprendre une nouvelle fois cette notion dans l'article 7. Article 8 L'article 8 vise l'hypothèse où le responsable d'un traitement de données collectées dans le cadre de ses activités normales, souhaite lui-même réutiliser ces données à des fins historiques, statistiques ou scientifiques ou confier ce traitement ultérieur à un sous-traitant. Dans son avis 8/99, p. 3, la Commission de la protection de la vie privée « se demande s'il ne convient pas de définir des garanties appropriées, moyennant respect desquelles un responsable du traitement peut déroger à certains principes, s'il souhaite traiter des données à caractère personnel dont il dispose à des fins historiques, statistiques ou scientifiques d'une manière incompatible avec les finalités pour lesquelles les données à caractère personnel en question ont été collectées. » La Commission de la protection de la vie privée ne donne cependant pas d'indication sur ce que pourraient être ces garanties appropriées. L'arrêté royal dispose que les données seront codées par le responsable du traitement lui-même, par le sous-traitant ou par l'organisation intermédiaire. La première hypothèse, où le responsable du traitement de données collectées à des fins autres qu'à des fins historiques, statistiques ou scientifiques code lui-même les données, vise par exemple l'administration publique qui transmet des données à caractère personnel à un service d'étude pour un traitement à des fins scientifiques. Il peut également s'agir d'un hôpital universitaire qui fournit des données à caractère personnel aux chercheurs de la faculté de médecine de la même université. Dans ce cas, l'hôpital ne doit pas nécessairement faire appel à une organisation intermédiaire externe à l'université. Le codage de données à caractère personnel et la gestion des clefs d'identification, peut être effectuée par l'hôpital lui-même. Néanmoins, en vertu de l'article 12, le responsable du traitement devra prendre des mesures techniques et organisationnelles afin d'empêcher les chercheurs d'accéder à la clé du code. La seconde hypothèse vise le cas où le responsable du traitement confie à un sous-traitant le traitement ultérieur à des fins historiques, statistiques ou scientifiques, par exemple lorsqu'une société commerciale confie à une société spécialisée une étude statistique sur ses fichiers de clientèle. Dans ce cas, le sous-traitant code lui-même les données avant leur traitement ultérieur à des fins historiques, statistiques et scientifiques. Il est à noter que si le sous-traitant mêle au fichier clientèle qui lui est confié en sous-traitance, d'autres fichiers, qui lui sont propre ou qu'il a collecté ailleurs, afin de permettre un résultat statistique plus ciblé ou pour tout autre motif, il ne sera plus un sous traitant mais le responsable d'un nouveau traitement. La troisième hypothèse vise la situation où le responsable du traitement confie le codage des données à une organisation intermédiaire afin de pouvoir lui-même réutiliser ces données par la suite à des fins historiques, statistiques ou scientifiques. Dans ce cas, l'organisation intermédiaire agit en tant que sous-traitant. Dans son avis 8/99 (p. 2), la Commission de la protection de la vie privée considère en effet que lorsqu'une organisation intermédiaire ne code les données que d'un transmetteur de données (comprendre : le responsable du traitement de données collectées pour une finalité déterminée, explicite et légitime), « il vaudrait mieux que l'organisation intermédiaire agisse toujours en qualité de sous-traitant des données à caractère personnel pour le compte du transmetteur des données, de sorte qu'elle ne soit pas considérée comme un responsable de traitement de données à caractère personnel distinct et soit soumise au contrôle du transmetteur des données, conformément à l'article 16 de la loi ». Dans ce cas, un contrat est conclu entre le responsable du traitement et le sous-traitant, conformément à l'article 16 de la loi. Ce contrat stipule que le sous-traitant n'agit que sur instruction du responsable du traitement. L'organisation intermédiaire doit offrir des garanties suffisantes au regard des mesures de sécurité technique et d'organisation et le responsable du traitement désigné par cette organisation intermédiaire doit veiller au respect de ces mesures. Article 9 L'article 9 vise l'hypothèse où le responsable du traitement de données collectées à des finalités déterminées, explicites et légitimes communique ces données à un tiers qui traite ultérieurement ces données à des fins historiques, statistiques ou scientifiques. L'avant-projet d'arrêté royal dispose que les données seront codées par le responsable du traitement lui-même ou par l'organisation intermédiaire. Cette dernière agit en qualité de sous-traitant, pour des motifs identiques à ceux évoqués à l'article précédent. Article 10 L'article 10 vise l'hypothèse où plusieurs responsables de traitement de données collectées pour des finalités déterminées, explicites et légitimes communiquent ces données à un ou plusieurs tiers, qui traite(
  2. nt)ces données à des fins historiques, statistiques ou scientifiques. Dans ses avis 8/99 (p. 3) et 25/99 (p. 2), la Commission de la protection de la vie privée considère qu'il « existe une menace particulière pour la protection des données, dans la mesure où des données à caractère personnel provenant de différents transmetteurs de données sont rassemblées avant d'être codées ». La Commission estime dès lors dans ses avis 8/99 (p. 3) et 25/99 (p. 2) que de telles organisations intermédiaires doivent offrir des garanties appropriées et qu'il serait préférable qu'elles soient habilitées à effectuer cette tâche par ou en vertu de la loi. Dans son avis 25/99, elle précise en outre que dans un tel cas, « l'organisation intermédiaire a une responsabilité propre et ne peut être considérée comme un sous-traitant agissant pour le compte des différents transmetteurs de données ». Dans ses avis 8/99 (p. 7) et 25/99 (p. 5), la Commission propose également dans la mesure où sa proposition de considérer une organisation intermédiaire qui rassemble ou code les données obtenues de plusieurs transmetteurs de données comme un responsable de traitement distinct, a été acceptée, « d'étendre l'exemption de l'obligation d'information aux organisations intermédiaires qui traitent des données dans le seul but de les coder. Si ce n'était pas le cas, le danger est grand que peu d'instances soient disposées à agir en qualité d'organisation intermédiaire ». L'arrêté royal dispose dès lors que l'organisation intermédiaire qui code les données issues de plusieurs responsables du traitement est considérée comme le responsable d'un nouveau traitement, tenu des obligations générales de tout responsable du traitement et, entre autres tenu - de vérifier, si les données traitées sont pertinentes; - d'informer la personne concernée; - de déclarer le traitement à la Commission de la protection de la vie privée, cette déclaration mentionnant notamment les catégories de données traitées, les catégories de destinataires à qui les données sont fournies, les garanties dont doit être entourée la communication aux tiers ainsi qu'une description des mesures de sécurité, à savoir la façon dont les données sont codées et les mesures techniques et organisationnelles qui empêchent le responsable du traitement à des fins historiques, statistiques ou scientifiques d'accéder à la clé du code. En ce qui concerne la suggestion de la Commission d'exempter les organisations intermédiaires de l'obligation d'information, l'avant-projet d'arrêté royal suit la directive 95/46/CE : l'article 11.2 de celle-ci n'autorise d'exemption à l'obligation d'information que lorsque celle-ci est impossible ou requiert des efforts disproportionnés ou lorsque la loi prévoit explicitement la communication ou l'enregistrement des données. Ce problème est réglé par les articles 15, 20 et 29 du présent arrêté. Par contre l'avant-projet d'arrêté royal ne suit pas la Commission lorsque celle-ci suggère que les organisations intermé-daires soient habilités par ou en vertu de la loi : cela aurait pour conséquence de réserver le rôle d'organisation intermédiaire à des organismes publics ou para-publics en excluant toute société privée. Or, la notion de traitements à des fins statistiques ou scientifiques vise également les traitements statistiques effectués par les entreprises à partir de leur propres traitements (traitements clients, marchandises, ressources humains ou autres- cfr. sur ce point, supra, p. 15 et sv.). Article 11 L'organisation intermédiaire doit être indépendante du responsable du traitement ultérieur des données à caractère personnel à des fins historiques, statistiques ou scientifiques. Cette indépendance doit permettre en tout état de cause à l'organisation intermédiaire de refuser de donner la clé du code au destinataire des données. Article 12 Dans son avis 8/99 (p. 4), la Commission de la protection de la vie privée estime souhaitable qu'une obligation de sécurité particulière des clés de conversion des données codées en données identifiantes soit imposée au transmetteur de données ou à l'organisation intermédiaire. Cette sécurité est en effet cruciale afin d'éviter que les données codées ne soient reconverties en données à caractère personnel non-codées. L'article 12 vise à rencontrer cette remarque. Des mesures techniques doivent notamment conduire à ce que le code ne puisse révéler les personnes auxquelles se rapportent les données à caractère personnel. L'accès à un tableau de conversion par exemple qui permet de convertir les données à caractère personnel codées en données à caractère personnel non-codées, doit être protégé de manière adéquate. Néanmoins, lorsqu'elle parle de « transmetteur de données », la Commission ne semble viser que les cas où le responsable du traitement communique les données à un tiers en vue d'un traitement ultérieur à des fins historiques, statistiques ou scientifiques. L'article 12 exige également des garanties de la part du responsable du traitement de données à des fins autres que statistiques qui code les données afin de les réutiliser lui-même à des fins historiques, statistiques ou scientifiques. Celui-ci doit prendre des mesures pour que l'accès à la clef du code soit inaccessible pour les personnes qui vont dans les faits effectuer le traitement ultérieur à des fins historiques, statistiques ou scientifiques. L'institution de recherche devra séparer les collaborateurs qui collectent les données et les collaborateurs qui mènent une recherche déterminée à l'aide de ces données. Il est utile de rappeler ici que l'article 39 de la loi punit d'une amende le responsable du traitement, son préposé ou mandataire qui traite des données à caractère personnel en infraction aux conditions imposées par l'article 4, § 1er. Article 13 Le responsable du traitement des données ou l'organisation intermédiaire ne peuvent communiquer des données en vue d'un traitement ultérieur à des fins historiques, statistiques ou scientifiques que sur présentation par le responsable du traitement ultérieur à des fins historiques, statistiques ou scientifiques, de l'accusé de réception délivré par la Commission dans les trois jours ouvrables de la réception de la déclaration du traitement, conformément à l'article 17, § 2, de la loi. Si un chercheur adresse une demande de données à caractère personnel codées auprès d'une organisation intermédiaire ou d'un responsable du traitement de données à caractère personnel à des fins autres que historiques, statistiques ou scientifiques, ce chercheur devra prouver que la déclaration a été accomplie. Dans la négative, les données à caractère personnel codées ne peuvent pas être communiquées. Cette règle est également valable lorsque le responsable du traitement à des fins historiques, statistiques ou scientifiques n'est pas un tiers par rapport au responsable du traitement de données collectées à des fins initiales (p.ex. lorsqu'un hôpital communique à ses médecins des données relatives à la santé en vue d'une recherche scientifique ultérieure). Cette disposition doit être considérée en liaison avec l'article 4 du présent arrêté, en vertu duquel le responsable du traitement de données à des fins historiques, statistiques ou scientifiques doit justifier dans sa déclaration les motifs pour lesquels la recherche nécessite des données codées. Dans son avis 30.495/2, le Conseil d'Etat a suggéré de remplacer, dans le libellé initial de l'article, les mots « délivré par la Commission sur base de l'aticle 17 § 2 de la loi » par les mots « d'une déclaration complète, délivré par la Commission conformément à l'article 17, § 2, de la loi. » Le libellé de l'article a été modifié en conséquence. Article 14 Cet article vise à établir des garanties supplémentaires pour les données sensibles, relatives à la santé et judiciaires, qui sont réutilisées ultérieurement à des fins historiques, statistiques ou scientifiques. Originellement, l'avant-projet d'arrêté royal prévoyait que ce type de traitement devait préalablement faire l'objet d'un avis positif rendu par un comité d'éthique désigné par la Commission de la protection de la vie privée. Dans son avis 8/99, la Commission estime cependant qu'il « n'appartient ni à elle ni à une commission d'éthique désignée par elle, de rendre un avis, au nom de la protection de la vie privée, sur les fins historiques, statistiques ou scientifiques d'un traitement. Ceci pourrait en effet être interprété comme une possibilité de censure sur le plan du contenu. La Commission propose dès lors de supprimer cet article. Si les auteurs du projet devaient estimer que les commissions d'éthique ont un rôle à jouer en ce qui concerne certaines formes de recherche historique, statistique ou scientifiques envisagées, ceci devrait faire l'objet d'une réglementation distincte, basée sur un débat de société ». L'arrêté royal prévoit dès lors comme garantie que le responsable du traitement des données collectées pour des finalités déterminées explicites et légitimes ou l'organisation intermédiaire doit informer la personne concernée préalablement au codage des données, de la finalité historique, statistique ou scientifique, de l'origine des données, ainsi que de son droit d'accès, de rectification et d'opposition. La personne concernée dispose d'un droit d'opposition. L'information à la personne concernée précise notamment l'origine des données : celle-ci doit permettre à la personne concernée d'être consciente du recoupement d'informations qui s'opère dans les mains du « codeur. » Rappelons qu'en vertu de l'article 3, § 5 de la loi, les obligations d'information et d'accès ne s'appliquent pas aux traitements de données gérés par les autorités publiques à des fins de police judiciaire, de police administrative ou de renseignements. Cette obligation d'information repose sur celui qui code les données, à savoir soit le responsable des données collectées pour une finalité initiale, soit l'organisation intermédiaire : dans la mesure où le responsable du traitement ultérieur à des fins historiques, statistiques ou scientifiques ne traite que des données codées, il lui est en effet impossible d'informer la personne concernée. Article 15 L'article 11.2 de la directive 95/46/CE dispose que l'obligation d'information ne s'applique pas lorsque, en particulier pour un traitement à finalité statistique ou de recherche historique ou scientifique, l'information se révèle impossible ou implique des efforts disproportionnés, ou si la législation prévoit expressément l'enregistrement ou la communication des données Dans ce cas les Etats membres prévoient des garanties appropriées ». Ce faisant, l'article 11.2 prévoit deux catégories d'exception à l'obligation d'information : la première vise l'hypothèse où de facto l'obligation d'information est impossible à remplir; la seconde vise l'hypothèse où de iure, l'obligation d'information n'est pas dûe parce que l'enregistrement et la communication des données a été organisée par la loi. L'article 15 reprend les deux catégories d'exceptions prévues par l'article 11.2 de la directive. L'article 15, alinéa 1er prévoit que le responsable du traitement, que ce soit le responsable du traitement de données initiales ou l'organisation intermédiaire qui agit comme responsable du traitement dans le cadre de l'article 10 de l'arrêté royal, peut demander à la Commission de la protection de la vie privée d'être exempté de cette obligation, lorsqu'il estime que l'obligation d'information instituée par l'article 14 est impossible ou demande des efforts disproportionnés. Lorsqu'il effectue sa demande, il doit dans un tel cas apporter à la Commission la preuve des faits rendant impossible l'obligation d'information. Sur base de l'examen de ces éléments, la Commission émet une recommandation à l'attention du responsable du traitement. Ainsi que le précise l'article 16, cette recommandation énonce éventuellement les garanties supplémentaires que devrait prendre le responsable du traitement. Le texte initial de l'article donnait à la Commission un pouvoir de décision en la matière. Dans son avis 30.495/2, p. 11, le Conseil d'Etat fait remarquer que « la loi du 8 décembre 1992 ne donne aucun pouvoir d'exemption à la Commission ni n'habilite le Roi à lui conférer tel pouvoir. A l'alinéa premier, le projet ne peut donc se référer à une décision d'exemption prise par la Commission mais tout au plus à une procédure de recommandation ». Le texte actuel suit l'avis du Conseil d'Etat. Les recommandations de la Commission n'ont pas de portée obligatoire. Comme le dit la Commission elle-même dans son rapport d'activité 1992-93, p. 12, elles permettent seulement à la Commission de faire connaître son point de vue. Mais ces recommandations constituent également des éléments d'apprécation si, par la suite, il advient qu'une personne concernée porte plainte devant la Commission ou les cours et tribunaux ou si la Commission dénonce une infraction au procureur du Roi ou soumet un litige au tribunal de premier instance. L'article 15, alinéa 2, transpose la deuxième catégorie d'exceptions prévue par l'article 11.2 de la directive, à savoir la libération de l'obligation d'information lorsque la communication et l'enregistrement des données est prévue par la loi. Il dispose que lorsque le responsable d'un traitement de données à caractère personnel, collectées à des fins déterminées, explicites et légitimes ou une organisation intermédiaire est une autorité administrative chargée explicitement, par ou en vertu d'une loi, de rassembler ou de coder des données, en vue de leur communication à un responsable du traitement à des fins historiques, scientifiques, il est exempté de l'obligation d'informer la personne concernée ». Ce faisant l'arrêté royal se conforme aux avis de la Commission de la protection de la vie privée, qui d'une part souligne que les organisations intermédiaires doivent offrir des garanties appropriées (cfr. avis 8/99, p. 3 et 25/99, p. 2) et suggère d'autre part d'exempter de l'obligation d'information les organisations intermédiaires qui traitent des données dans le seul but de les coder (avis 8/99, p. 7 et 25/99, p. 5). Article 16 L'article 16 dispose que le responsable du traitement fournit dans la déclaration du traitement à la Commission prévue à l'article 17 de la loi, une série d'informations complémentaires, qui devrait permettre à la Commission de juger en connaissance de cause de l'atteinte à la vie privée portée par le traitement ainsi que du caractère impossible ou disproportionné de l'obligation d'information. Sur la base de ces éléments, la Commission émet sa recommandation. Celle-ci contient éventuellement des conditions suppléméntaires à respecter lors du traitement ultérieur de données à caractère personnel. Endéans une période de quarante-cinq jours ouvrables à partir de la date de réception de la déclaration, la Commission communique sa recommandation motivée au responsable du traitement. Le délai peut être prolongé une fois pour une durée de quarante-cinq jours. Au terme de ce délai, si la Commission n'a pas communiqué sa recommandation, la demande est considérée comme acceptée sans condition. Dans son avis 8/99 (p. 5), la Commission déclare qu'elle ne peut souscrire à cet alinéa. » Etant donné qu'une exemption du devoir d'information et de la nécessité d'obtenir le consentement explicite de la personne concernée constitue l'exception, l'absence de décision de la Commission dans les délais prévus ne peut en aucun cas être considérée comme une dérogation accordée par la Commission. C'est pourquoi la Commission propose de considérer l'absence de décision dans les délais prévus comme un refus de dérogation ». L'arrêté royal ne suit pas l'avis de la Commission sur ce point pour deux motifs : d'une part par ce que, comme le Conseil d'Etat le souligne, la loi n'attribue pas à la Commission de pouvoir de décision en la matière. D'autre part, même si on considère de iure que la Commission ne possède qu'un pouvoir de recommandation en la matière, le fait de suspendre la mise en oeuvre d'un traitement à la recommandation de la Commission revient à conférer un pouvoir de décision de facto à la Commission. Par ailleurs, dans son avis 30.495/2, p. 13, le Conseil d'Etat insiste sur la nécessité de publier ces recommandations dans le registre public des traitements « afin d'éviter qu'un laps de temps trop long ne s'écoule entre la saisine de la Comission et la divulgation de ses recommandations ». L'arrêté royal suit l'avis du Conseil d'Etat sur ce point. C'est la raison d'être du cinquième alinéa de cet article. Pour le surplus, l'arrêté royal suit l'ensemble des propositions de libellé énoncé dans l'avis 30.495/2, p. 14 du Conseil d'Etat. Article 17 L'article 17 dispose que le responsable du traitement communique à la Commission toute modification aux informations précédemment communiquée. Dans son avis 30. 495/2, le Conseil d'Etat suggère que le responsable du traitement « n'applique les modifications qu'après que la Commission lui ai adressé une nouvelle recommandation ». Cette suggestion n'a pas été suivie : suspendre la mise en oeuvre des modifications du traitement à une nouvelle recommandation de la Commission revient à donner de facto un pouvoir de décision à la Commission, que le Conseil d'Etat lui-même lui refuse de iure. Section III. - Traitement de données à caractère personnel non-codées Le traitement ultérieur de données à caractère personnel non-codées à des fins historiques, statistiques ou scientifiques, est soumis à des règles strictes. Le traitement ultérieur de données à des fins historiques, statistiques ou scientifiques, autrement dit la collecte secondaire de données, présente, pour le responsable du traitement à des fins historiques, statistiques ou scientifiques, un certain nombre d'avantages par rapport à la collecte primaire de données à des fins historiques, statistiques ou scientifiques : elle permet de travailler plus rapidement, dans la mesure où une partie de la collecte est déjà effectuée; elle permet également de bénéficier des contrôles que le premier responsable du traitement a pu faire, ce qui accroît la fiabilité des données. Pour la personne concernée, elle présente par contre davantage de risques que la collecte d'informations primaire. La collecte primaire d'information donne à la personne concernée une certaine maîtrise sur la collecte des données dans la mesure où elle peut refuser de révéler certaines informations. La collecte secondaire de données, ou autrement dit le traitement ultérieur des données, fait perdre à la personne concernée cette maîtrise : des données collectées pour des finalités très différentes vont être recoupées et ce recoupement va par lui-même générer de nouvelles informations sur la personne concernée, sans que celle-ci puisse aucunement maîtriser le processus. C'est le motif pour lequel le traitement ultérieur de données non codées est soumis à des conditions plus strictes que le traitement initial de données. Le régime décrit dans la section III du chapitre II, dispose que des informations détaillées doivent être communiquées à la personne concernée et que la personne concernée doit donner expressément son accord pour le traitement. Des exemptions à l'obligation d'information et de recueil du consentement sont néanmoins possibles. Article 18 Cet article précise les informations qui doivent être communiquées au préalable à la personne concernée. Cet article requiert notamment une description précise des finalités historiques, statistiques ou scientifiques. On vise par là une brève description du projet concret de recherche. Les informations doivent être communiquées à la personne concernée par le responsable qui traite les données à caractère personnel à des fins historiques, statistiques ou scientifiques. Bien que cela n'est pas explicitement requis, l'information s'effectuera généralement au moyen d'un document dans lequel l'on demande en même temps à la personne concernée de donner son consentement. Article 19 Le consentement de la personne concernée doit être donné de manière expresse. Un consentement implicite - par exemple « ne pas répondre équivaut à donner son accord » - est insuffisant dans ce cas. Si pour des raisons pratiques, l'obtention du consentement explicite n'est pas possible, il y a lieu d'examiner si l'article 20 peut être appliqué. Il appartient au responsable du traitement, en cas de contestation, de prouver que le consentement de la personne concernée a été obtenu avant que le traitement à des fins historiques, statistiques ou scientifiques n'aie débuté. Dans son avis 30.495/2, p. 14, le Conseil d'Etat dit qu'« il serait préférable pour la preuve du consentement soit acquise de prévoir que la personne concernée doit consentir par écrit au lieu de consentir expressément. » (sic). L'arrêté royal ne suit pas l'avis du Conseil d'Etat sur ce point : de iure, ni la loi ni la directive 95/46/CE n'exigent de consentement écrit mais bien des garanties appropriées. De facto, exiger un consentement écrit signifierait que le responsable du traitement doive envoyer un courrier et attendre un courrier en retour de la part de la personne concernée. Il y a beaucoup de chance que celle-ci n'y réponde jamais puisqu `elle n'y a aucun intérêt. Article 20 Il peut être dérogé à l'obligation de requérir le consentement informé de la personne concernée dans deux cas. La première dérogation concerne la recherche au moyen de données à caractère personnel non-codées qui sont « publiques ». Cette exception revêt notamment son importance pour la recherche historique au moyen d'archives. L'expression « données à caractère personnel qui sont manifestement rendues publiques par la personne concernée elle-même ou qui sont en relation étroite avec le caractère public de la personne concernée ou des faits dans lesquels celle-ci est, ou a été, impliquée » provient de l'article 3, § 3, a), de la loi. On se référera à l'exposé des motifs (Doc. Parl., Ch, 1566/1-97/98, p. 21 et sv.), pour des explications relatives à cette notion. La seconde dérogation se fonde sur l'article 11.2 de la directive 95/46/CE qui dispose que l'obligation d'information ne s'applique pas lorsque, en particulier pour un traitement à finalité statistique ou de recherche historique ou scientifique, l'information se révèle impossible ou implique des efforts disproportionnés. C'est le cas pour les traitements de grandes quantités de données à caractère personnel non-codées dans un environnement non-automatisé. Le « codage » de données à caractère personnel n'est en effet pas possible. Dans de tel cas, l'article 11.2 de la directive dispose que les Etats-membres doivent prévoir des garanties appropriées. L'arrêté royal dispose dès lors que le responsable du traitement peut demander à la Commission de la protection de la vie privée une recommandation quant à ce. Les articles suivants déterminent la procédure nécessaire pour l'obtention de cette recommandation. Le texte initial de l'arrêté royal parlait d'une décision de la Commission mais dans son avis 30.495/2, p. 14, le Conseil d'Etat a rappelé que la loi n'attribue pas de pouvoir de décision à la Commission dans ce domaine. Par ailleurs, le texte initial de l'arrêté royal prévoyait une autre exception aux obligations prévues par les articles 14 et 15 du présent arrêté en faveur de l'échantillonnage. Pour effectuer un échantillonnage. les institutions de recherche concernées communiquent un certain nombre de critères à la banque de données de l'institution publique, sur la base desquels celle-ci accomplit alors elle-même l'échantillonnage. Le résultat de l'échantillonnage est ensuite communiqué à l'institution de recherche. Ce résultat porte sur un multiple du nombre de personnes qui font finalement l'objet de la recherche. Dans son avis 8/99 (p. 5), la Commission de la protection de la vie privée estime que cette dérogation « n'est pas justifiée et doit donc être supprimée. En effet, dans le cas de l'échantillonnage, seules des données relatives aux personnes faisant partie de l'échantillon seront finalement nécessaires au responsable du traitement. La communication au responsable du traitement de données à caractère personnel non-codées relatives à l'ensemble de la population ne semble dès lors pas justifiée pour le tirage d'un échantillon. Il est en effet possible de faire tirer un échantillon par le transmetteur des données ou l'organisation intermédiaire sur la base des critères communiqués par le responsable du traitement ». L'arrêté royal suit l'avis de la Commission. Lors d'un échantillonnage, le « transmetteur de données », autrement dit le responsable du traitement à des fins déterminées, explicites et légitimes, communique uniquement les données de l'échantillon au responsable du traitement à des fins historiques, statistiques ou scientifiques. Le responsable du traitement ultérieur à des fins scientifiques n'est dès lors tenu, en vertu de l'article 15, que d'informer les personnes dont il a reçu et traite les données, à savoir les personnes de l'échantillon. Il ne doit pas informer l'ensemble de la population d'où est tirée l'échantillon. Article 21 Cet article définit de manière détaillée la procédure qui doit être suivie au cas où un responsable d'un traitement ultérieur à des fins historiques, statistiques ou scientifiques souhaite obtenir une recommandation de la Commission. De prime abord, la procédure semble relativement lourde, mais il faut tenir compte du fait que l'on déroge ici à un principe important de la loi, à savoir le fait que l'on ne puisse traiter aucune donnée à caractère personnel relative à une personne concernée sans que cette personne en soit informée. Dans la pratique, la recommandation devra être demandée à la Commission lors de la déclaration du traitement à la Commission. Endéans une période de quarante-cinq jours ouvrables à partir de la date de réception de la déclaration, la Commission communique sa recommandation motivée au responsable du traitement. Le délai peut être prolongé une fois pour une durée de quarante-cinq jours ouvrables. Au terme de ce délai, si la Commission n'a pas communiqué sa recommandation, la demande est considérée comme acceptée. Dans son avis 8/99 (p. 5), la Commission déclare qu'elle ne peut souscrire à cet alinéa. » Etant donné qu'une exemption du devoir d'information et de la nécessité d'obtenir le consentement explicite de la personne concernée constitue l'exception, l'absence de décision de la Commission dans les délais prévus ne peut en aucun cas être considérée comme une dérogation accordée par la Commission. C'est pourquoi la Commission propose de considérer l'absence de décision dans les délais prévus comme un refus de dérogation ». L'avant-projet d'arrêté royal ne suit pas l'avis de la Commission sur ce point : suspendre la mise en oeuvre d'un traitement à une recommandation de la Commission revient à conférer de facto un pouvoir de décision à la Commission de la protection vie privée alors même que le Conseil d'Etat démontre de iure que la loi n'attribue pas de pouvoir de décision à la Commission en ce domaine. Il faut en outre prendre en considération les éventuelles conséquences économiques dommageables dues à l'absence de recommandation de la Commission. Article 22 On se référera utilement au commentaire relatif à l'article 17. Section IV. - Publication des résultats du traitement Article 23 Cet article détermine les mesures nécessaires à la protection de la vie privée lors de la publication des résultats d'un traitement à des fins historiques, statistiques ou scientifiques. La publication des résultats de la recherche n'est pas autorisée sous une forme qui permet l'identification, à moins que la personne concernée ait marqué son consentement à ce propos ou qu'il s'agit de données « publiques ». Pour plus de clarté sur cette notion, on se référera utilement à l'exposé des motifs relatif à l'article 3, § 3,
  3. a)de la loi. Cette disposition vise à mettre l'arrêté royal en conformité avec la recommandation R
(97)18 du Conseil de l'Europe précitée. L'article 14.1 de celle-ci dispose en effet que « les résultats statistiques ne doivent être publiés ou rendus accessibles à des tiers que si des mesures sont prises pour s'assurer que les personnes ne sont plus identifiables sur la base de ce résultat, à moins que la diffusion ou la publication ne présente manifestement pas de risque d'atteinte à la vie privée des personnes ». Dans son avis 30.495/2, p. 16, le Conseil d'Etat suggère d'ajouter la disposition suivante : « le responsable du traitement veille à ce que la publication ne porte pas atteinte de manière disproportionnée à la vie privée de catégories de citoyens ». Il souligne que « si l'on admet que les données personnelles définies comme ne se rapportant pas à une personne identifiée ou identifiable (au contraire des données à caractère personnel ou « nominatives ») sont néanmoins visées par le droit au respect de la vie privée garanti par l'article 8 de la la Convention européenne des droits de l'homme et des libertés fondamentales, des mesures doivent être prises dans ce domaine également. L'expérience apprend que l'anonymat des données recueillies n'empêchera pas que les résultats de leur traitement guident l'action de ceux qui pourront en prendre conaissance, à l'égard de catégories de personnes étudiées selon leur profil. De surcroît, un traitement relatif à une collectivité de personnes restreintes ou à un public cible très caractérisé risque de ne pas respecter, en fait l'exigence d'anonymat, sans que l'on puisse être certain que l'interdiction inscrite à l'article 20 de l'arrêté fasse obstacle à la publication des résultats (l'interdiction vise la forme de la publication seulement). » Même si, sur le fond, la réflexion du Conseil d'Etat s'avère pertinente, la base juridique de l'article proposé par le Conseil d'Etat n'est cependant pas claire : l'ensemble du chapitre II du présent arrêté trouve sa base légale dans l'article 4, § 1er, 2° de la loi du 8 décembre 1992 modifié par la loi du 11 décembre 1998Documents pertinents retrouvés type loi prom. 11/12/1998 pub. 03/02/1999 numac 1999009051 source ministere de la justice Loi transposant la directive 95/46/CE du 24 octobre 1995 du Parlement européen et du Conseil relative à la protection des personnes physiques à l'égard du traitement de données à caractère personnel et à la libre circulation de ces données fermer. Celui-ci ne vise que les données à caractère personnel et non « les données personnelles définies comme ne se rapportant pas à une personne identifiée ou identifiable ». C'est le motif pour lequel le présent arrêté ne suit pas l'avis du Conseil d'Etat sur ce point. Section V. - Exception Selon l'alinéa 1er de l'article 21 de la loi du 30 novembre 1998Documents pertinents retrouvés type loi prom. 30/11/1998 pub. 18/12/1998 numac 1998007272 source ministere de la defense nationale Loi organique des services de renseignement et de sécurité fermer organique des services de renseignement et de sécurité, les données à caractère personnel traitées dans le cadre de l'application de la loi précitée « . sont conservées pendant une durée n'excédant pas celle nécessaire aux finalités pour lesquelles elles sont enregistrées, à l' exception de celles présentant un caractère historique, reconnu par les archives de l'Etat ». L'article 21 de la loi du 30 novembre 1998Documents pertinents retrouvés type loi prom. 30/11/1998 pub. 18/12/1998 numac 1998007272 source ministere de la defense nationale Loi organique des services de renseignement et de sécurité fermer précitée prévoit dès lors explicitement que les services de renseignements peuvent conserver des données à des fins historiques. Par conséquent, ils devraient être tenus de respecter les conditions fixées au chapitre II de l'arrêté royal portant exécution de la loi du 8 décembre 1992. Les conditions imposées par ce chapitre peuvent néanmoins difficilement s'appliquer à l'égard de ces services. Ainsi, le principe veut que le traitement ultérieur de données à caractère personnel à des fins historiques, dont leur conservation, s'opère au moyen de données anonymes, ce qui paraît irréalisable. En ce qui concerne les données codées, en vertu de l'article 14 du présent arrêté, le responsable du traitement est tenu d'informer la personne concernée préalablement au codage des données sensibles visées aux articles 6 à 8 de la loi du 8 décembre 1992. Quant à la conservation historique des données à caractère personnel au moyen de données non codées, l'utilisation de ce type de données pose le même problème dans la mesure où les articles 18 et 19 imposent également au responsable du traitement d'informer la personne concernée. Les conditions visées à l'article 14, 18 et 19 sont incompatibles avec le champ d'application de la loi du 8 décembre 1992 qui soustrait les services et autorités visés à l'article 3, § 4 de l'obligation d'information de la personne concernée. Par ailleurs, d'autres dispositions, tels les articles 16 et 21 par exemple, permettant le cas échéant d'obtenir des exemptions auprès de la Commission de la protection de la vie privée pour le traitement de données non-codées font référence à l'article 17 de la loi du 8 décembre 1992 relatif à la déclaration du traitement à la Commission de la protection de la vie privée, lequel ne s'applique pas aux services et autorités visés à l'article 3, § 4 de la loi. Les autres autorités mentionnées à l'article 3, § 4 de la loi du 8 décembre 1992, dont le Comité Permanent R et son Service d'Enquêtes par exemple, sont susceptibles de rencontrer les mêmes difficultés. C'est le motif pour lesquels, quoique la loi ne donne pas de délégation explicite au Roi sur ce point, la section 5 du chapitre II exclut les autorités et services visés à l'article 3, § 4 de la loi du 8 décembre 1992 du champ d'application du chapitre II du présent arrêté. CHAPITRE III. - Conditions pour le traitement de données à caractère personnel visées aux articles 6 à 8 de la loi Articles 25 et 26 Ces article du présent arrêté sont repris de l'article 8 de l'arrêté royal n° 7 du 7 février 1995 déterminant les fins, les critères et les conditions des traitements autorisés de données visées à l'article 6 de la loi du 8 décembre 1992 relative à la protection des données à l'égard des traitements de données à caractère personnel (Moniteur belge, 28 février 1995, p. 4430). Il diverge cependant de cette disposition sur plusieurs points. En premier lieu, les personnes qui sont autorisées à traiter les données ne doivent plus être désignées par leur nom; il est suffisant que les listes des catégories de personnes autorisées soient mises à la disposition de la Commission de la protection de la vie privée. Cette solution est suggérée par la Commission elle-même. Dans son avis 8/99, (p. 7) « la Commission fait remarquer qu'il importe surtout de savoir qui a accès aux données, ce qui n'implique pas que ces personnes doivent être désignées nommément. Etant donné qu'une désignation nominative peut comporter certains risques, par exemple lorsque les personnes désignées changent de fonction, la Commission estime souhaitable d'obliger le responsable d'une part, à établir une liste des profils d'accès (par exemple en désignant les fonctions ayant accès aux données) et d'autre part, à établir une liste indiquant les personnes auxquelles ces profils sont attribués ». Dans son avis 30.495/2, p. 18, le Conseil d'Etat précise l'avis 8/99 de la commission de la protection de la vie privée : » Il ne suffit de prévoir la détermination des catégories de personnes autorisées et la mise à la dispostion de la Commission de la liste de ces catégories, note-t-il. Il faut en outre prévoir la désignation nominative des personnes et la communication de la liste de ces personnes à la Commission. ( . ) Si la charge administrative imposée au responsable du traitement est importante, elle ne paraît, néanmoins, pas disporoportionnée par rapport à l'avantage pour le respect de la vie privée que procurera une application individualisée des règles générales abstraites. En tout cas, en ce qui concerne les données sensibles visées à l'article 6 de la loi, il paraît difficile d'en faire l'économie : une appréciation subjective de l'appartenance à une catégorie de personnes autorisée ne saurait être abandonnée à la discrétion de la personne prétendant accéder aux données sans risque d'erreur, voire d'abus ». Nonobstant les avis du Conseil d'Etat et de la Commission de la protection de la vie privée, il semble peu praticable de demander au responsable du traitement de dresser des listes nominatives de personnes lorsque l'entité du responsable du traitement groupe plusieurs milliers de personnes; on songe ici à des multinationales, des hôpitaux, etc. C'est pourquoi l'arrêté royal se borne à exiger la tenue d'une liste des catégories de personnes qui ont accès aux données. Le présent arrêté royal diverge sur un autre point de l'article 8 de l'arrêté royal n° 7 du 7 février 1995 précité : il impose une obligation de discrétion garantie légalement ou statutairement, alors que l'arrêté royal n° 7 se bornait à exiger une obligation de discrétion déontologique ou contractuelle. Dans son avis 8/99 (p. 7), en effet, la Commission « tient à souligner qu'une disposition contractuelle générale ne suffit pas; l'obligation de confidentialité créée par cette disposition contractuelle doit être équivalente à l'obligation de confidentialité légale ou statutaire. Par ailleurs, la Commission estime que la mention de l'obligation déontologique n'est pertinente dans le contexte et qu'elle peut par conséquent être supprimée ». Une troisième différence entre le présent arrêté royal et l'arrêté royal n° 7 précité tient au fait que, dans le présent arrêté, la description de la base légale ou réglementaire précise pour le traitement des données n'est plus nécessaire; la Commission écrit dans son avis 8/99 (p. 7) que le terme « précis » peut donner lieu à des différends involontaires et inutiles. Article 27 L'article 6, § 2,
  1. a)de la loi dispose que le traitement des données à caractère personnel dites « sensibles » est autorisé lorsque la personne concernée a donné son accord par écrit à un tel traitement, pour autant que ce consentement puisse à tout moment être retiré par celle-ci. Le Roi peut déterminer, par arrêté délibéré en Conseil des Ministres après avis de la Commission de la protection de la vie privée, dans quels cas l'interdiction de traiter des données visées par cet article, ne peut être levée par le consentement de la personne concernée. La compétence attribuée au Roi dans cet article a évidemment pour objectif de réglementer des situations où l'accord écrit de la personne concernée ne peut être considéré comme un véritable consentement en raison des rapports de force inégaux entre les parties. La situation qui vient le plus souvent à l'esprit dans ce cadre est la situation dans laquelle se trouve le postulant ou le travailleur vis-à-vis de son employeur. C'est dans cette perspective que cet article dispose que l'employeur ne peut traiter des données à caractère personnel sensibles uniquement sur la base de l'accord écrit de la personne concernée, à moins que le traitement vise l'octroi d'un avantage à la personne concernée, tel le paiement d'allocations syndicales ou lorsque l'employeur désire accorder à une certaine catégorie de ses travailleurs pratiquant une certaine religion, des facilités spécifiques dans ce cadre. Il est évident que l'employeur n'aura, dans la plupart des cas, pas besoin de l'accord écrit de la personne concernée pour pouvoir traiter des données sensibles à caractère personnel. L'article 6, § 2, b), de la loi dispose en effet qu'il peut également traiter ces données lorsque le traitement est nécessaire afin d'exécuter ses obligations et ses droits spécifiques en matière de droit du travail. Le présent article de l'arrêté ne s'applique pas lorsque le traitement est fondé sur ce motif, ainsi que lorsque l'employeur se fonde sur un des autres motifs repris à l'article 6, § 2, de la loi, tels que l'application de la législation relative à la sécurité sociale, à la médecine préventive, à l'intérêt vital de la personne concernée. Dans son avis 8/99 (p. 6), la Commission de protection de la vie privée estime que la disposition précitée « ne tient pas suffisamment compte du droit à l'autodétermination des personnes; l'interdiction absolue de traiter ces données, en dépit du consentement écrit de la personne concernée, semble excessive; la Commission estime que les intérêts de personnes se trouvant sous l'autorité d'une autre personne peuvent également être protégé d'une autre manière. Il est notamment possible d'exiger dans ces cas un consentement écrit spécial, en informant préalablement la personne concernée des raisons pour lesquelles des données sensibles sont traitées. Selon la Commission, l'obligation d'un tel informed consent (consentement éclairé) permet une protection suffisante du droit de la protection de la vie privée de la personne concernée »; Dans son avis 25/99 (p. 5), la Commission réitère ses remarques et propose de supprimer l'article. Ses remarques semblent en contradiction avec l'article 2,
  2. h)de la directive 95/46/CE, qui définit le consentement de la personne concernée comme étant une manifestation de volonté libre. Cette liberté est bien souvent absente dans des relations employés/employeurs. CHAPITRE IV. - Conditions pour l'exemption de l'obligation d'information visée à l'article 9, § 2, de la loi Article 28 Il convient de rattacher cet article au chapitre II du présent arrêté dans la mesure où il traite exclusivement du traitement de données à caractère personnel à des fins historiques, statistiques ou scientifiques. Si des données à caractère personnel sont obtenues à ces fins, d'une autre manière qu'auprès de la personne concernée, il y a normalement lieu d'appliquer l'article 9, § 2, de la loi, lequel institue l'obligation d'informer la personne concernée. Le présent article de l'arrêté introduit une exception à cette obligation d'information pour le responsable du traitement des données à caractère personnel codées à des fins historiques, statistiques ou scientifiques. Cette exemption vaut uniquement lorsque le traitement des données à caractère personnel codées est effectué conformément aux conditions imposées à la section 2 du chapitre II de l'arrêté. Elle s'applique notamment à la situation prévue à l'article 8 où le responsable du traitement de données collectées à des fins initiales et le responsable du traitement ultérieur à de fins historiques, statistiques ou scientifiques ne sont qu'un seul et même responsable du traitement à caractère personnel. Lorsqu'un vertu de cet article le responsable d'un traitement de données à caractère personnel collectées pour des finalités autres que historiques, statistiques ou scientifiques, traite ultérieurement ces données à des fins historiques, statistiques ou scientifiques, il ne doit pas en informer la personne concernée, sauf dans l'hypothèse prévue par l'article 14, à savoir le traitement de données sensibles. Article 29 L'article 11.2 de la directive 95/46/CE dispose que l'obligation d'information ne s'applique pas lorsque la loi prévoit expressément l'enregistrement ou la communication des données. Dans ce cas les Etats membres prévoient des garanties appropriées. Dans ses avis 8/99 (p. 7) et 25/99 (p. 5), la Commission de la protection de la vie privée propose par ailleurs d'exempter de l'obligation d'information les organisations intermédiaires qui traitent des données dans le seul but de les coder. Combinant les deux principes, l'article 29 exempte dès lors de l'obligation d'information les autorités administratives chargées par ou en vertu de la loi de communiquer les données et agissant pour ce faire en tant qu'organisation intermédaire. Article 30 L'article 9, § 2, deuxième alinéa,
  3. a)de la loi dispose que, lorsque les données n'ont pas été collectées auprès de la personne concernée, le responsable du traitement est dispensé d'informer celle-ci « lorsque, en particulier pour un traitement aux fins de statistiques ou de recherche historique ou scientifique, l'information de la personne concernée se révèle impossible ou implique des efforts disproportionnés ». Une telle impossibilité ou de tels efforts disproportionnés adviennent lorsque le traitement des données à caractère personnel porte sur un très grand nombre de personnes concernées avec lesquelles le responsable du traitement n'entre en principe jamais en contact. C'est par exemple le cas des entreprises spécialisées dans la communication d'adresses à des fins de prospection. Quiconque obtient des adresses auprès de ces entreprises à des fins de mailing, effectue évidemment un traitement de données à caractère personnel qui n'ont pas été obtenues auprès de la personne concernée. Si ces données sont enregistrées, la personne concernée doit en être informée conformément à l'article 9, § 2, premier alinéa de la loi. Le présent article dispose que le responsable du traitement doit dans cette hypothèse procéder à l'information lors de la première prise de contact avec la personne concernée. Ainsi, dans le cas des courtiers d'adresses, les données à caractère personnel ne sont pas enregistrées par le courtier mais communiquées directement du transmetteur de données à l'utilisateur qui souhaite effectuer le mailing. Ce sera alors à ce dernier d'informer la personne concernée lors de la première prise de contact avec celle-ci. Dans son avis 25/99 (p. 5), la Commission estime que « cette disposition ne peut s'appliquer qu'au cas où des données à caractère personnel non-codées sont traitées à des fins statistiques ou de recherches historiques ou scientifique, ou de dépistage, et lorsque l'information de la personne concernée se révèle impossible ou implique des efforts disproportionnés. Les exemples cités dans le rapport au Roi en ce qui concerne la prospection n'entrent pas dans le contexte des exemptions prévues sur la base de l'article 9, § 2, alinéa 2, de la loi et donne l' impression que le Roi entend donner une portée plus générale à l'article ce qui ne peut, bien entendu, être le cas. En ce qui concerne le marketing direct ou le courtage d'adresses, aucune exemption à l'obligation d'information ne peut être réglée par arrêté royal ». Le présent arrêté ne suit pas l'avis de la Commission sur ce point. Dans la mesure où l'article 9, § 2, de la loi dispose qu'une exemption à l'obligation d'information peut être accordée « en particulier » pour les traitements aux fins statistiques, historiques et scientifiques, il n'entend pas limiter cette exemption à ces seuls traitements. Article 31 Cet article vise l'hypothèse où le responsable du traitement de données à caractère personnel ne peut jamais en informer la personne concernée parce que cela s'avère impossible ou requiert des efforts disproportionnés. Dans ce cas, il doit mentionner expressément les motifs justifiant cette impossibilité dans la déclaration du traitement requise à l'article 17 de la loi. Cette procédure permet une relative transparence, dans la mesure où toute personne a la possibilité de vérifier dans le registre public des traitements tenu par la Commission qui sont les responsables du traitement de données à caractère personnel, même si ceux-ci en aient jamais informé les personnes concernées. Cet article reprend le libellé suggéré par le Conseil d'Etat dans son avis 30.495/2, p. 20. CHAPITRE V. - Exercice des droits visés aux articles 10 et 12 de la loi Article 32 Cet article reprend l'article 1er de l'arrêté royal n° 3 du 7 septembre 1993 désignant les personnes auprès desquelles doit être introduite la demande de communication des données à caractère personnel fondée sur l'article 10 de la loi (Moniteur belge, 25 septembre 1993). La procédure est cependant assouplie notamment par le biais de la suppression de l'exigence selon laquelle la personne concernée doit adresser sa demande par pli recommandé, ainsi que par l'introduction de la possibilité d'adresser la demande par le biais d'un moyen de télécommunication. Dans ce cadre, on pense évidemment surtout au courrier électronique. Dans son avis 8/99 (p. 8), la Commission de la protection de la vie privée se borne à constater que « le fait d'exiger que la demande soit signée a pour conséquence que cette dernière ne pourra être envoyée par le biais d'un moyen de télécommunication aussi longtemps qu'il n'existera pas de signature électronique juridiquement valable ». Dans son avis 30.495/2, p. 20, le Conseil d'Etat formule la même remarque. C'est chose faite avec la loi du 20 octobre 2000Documents pertinents retrouvés type loi prom. 20/10/2000 pub. 22/12/2000 numac 2000010017 source ministere de la justice Loi introduisant l'utilisation de moyens de télécommunication et de la signature électronique dans la procédure judiciaire et extrajudiciaire fermer introduisant l'utilisation de moyens de télécommunications et de la signature électronique dans la procédure judiciaire et extrajudiciaire (Moniteur belge, 22 décembre 2000, p. 42.698), dont l'article 2 complète l'article 1322 du code civil par l'alinéa suivant : « peut satisfaire à l'exigence d'une signature, pour l'application du présent article, un ensemble de données électroniques pouvant être imputé à une personne déterminée et établissant le maintien de l'intégrité du contenu de l'acte ». Article 33 Cet article reprend, mutatis mutandis, l'article 1 de l'arrêté royal n° 5 du 7 septembre 1993 désignant les personnes auprès desquelles doit être introduite la demande de rectification, de suppression ou d'interdiction d'utilisation d'une donnée à caractère personnel fondée sur l'article 12 de la loi (Moniteur belge, 25 septembre 1993). Article 34 Ces articles établissent les modalités de l'exercice du droit d'opposition. La disposition ne trouve cependant pas son fondement légal exclusivement dans l'article 12, § 2, mais également dans l'article 9, § 1er,
  4. e)et § 2,
  5. e)de la loi. L'objectif poursuivi consiste à améliorer l'efficacité des nouvelles dispositions légales octroyant à la personne concernée le droit de s'opposer au traitement de données à caractère personnel la concernant à des fins de direct marketing. La loi prévoit actuellement à l'article 9 que le responsable du traitement est tenu d'informer la personne concernée de l'existence d'un droit de s'opposer, sur demande et gratuitement, au traitement de données à caractère personnel la concernant envisagé à des fins de direct marketing, et ce indépendamment du fait que ces données à caractère personnel soient collectées auprès de la personne concernée ou auprès de tiers. Cette simple information ne permet cependant pas à la personne concernée de savoir selon quelles modalités elle peut exercer son droit d'opposition. L'article 34 de l'arrêté distingue trois situations. La première situation est celle dans laquelle les données à caractère personnel sont collectées par écrit auprès de la personne concernée, soit par le biais d'un coupon-réponse publié dans un journal ou une revue, d'un formulaire rempli lors d'une commande ou d'une souscription à un abonnement, soit même via Internet. Dans les cas précités, la personne concernée doit pouvoir exercer son droit d'opposition sur le document dans lequel elle communique les données à caractère personnel qui la concernent. La manière la plus évidente consiste à poser la question "Vous opposez-vous à l'utilisation de ces données à caractère personnel à des fins de direct marketing ? - Oui / Non (Biffer la mention inutile)" dans le formulaire de réponse qui invite la personne concernée à communiquer des données à caractère personnel. Il existe évidemment de nombreuses variantes à ce procédé (p.ex. cocher une case, question positive ou négative...). La seconde situation est celle dans laquelle des données à caractère personnel sont obtenues auprès de la personne concernée autrement que par écrit. La personne concernée peut être contactée téléphoniquement pour une offre et, à cette occasion, communique des données à caractère personnel qui seront utilisées par la suite afin de garder le contact ou de livrer une commande. La personne concernée peut également communiquer des données à caractère personnel en utilisant une carte magnétique ou une carte à puce sur laquelle figurent certaines données à caractère personnel. Lorsque les données à caractère personnel font l'objet d'un traitement ultérieur de la part du responsable à des fins de direct marketing, celui-ci doit prendre contact par écrit avec la personne concernée dans les deux mois à dater de l'obtention des données à caractère personnel. Il suffit ici que la personne concernée retourne un document qui lui est communiqué par le responsable et dans lequel elle peut aisément signifier son opposition à un traitement ultérieur à des fins de direct marketing. Article 35 La troisième situation, régie par l'article 35, vise l'hypothèse où les données à caractère personnel ne sont pas obtenues auprès de la personne concernée. Dans ce cas, le responsable du traitement prend contact avec la personne concernée afin de lui communiquer les informations requises à l'article 9, § 2, de la loi. Lors de cette prise de contact, la personne concernée sera informée, conformément à l'article 9, § 2, de son droit de s'opposer au traitement des données qui la concernent à des fins de direct marketing. La personne concernée doit pouvoir signifier son opposition sur le même document et y être invitée par le responsable par le biais d'une question claire à laquelle elle peut aisément répondre. Le responsable qui, conformément à l'article 9, § 2, de la loi, est dispensé de l'information est évidemment dispensé également de cette obligation. CHAPITRE VI. - Exercice du droit visé à l'article 13 de la loi Article 36 Le Chapitre VI de l'arrêté organise l'accès de personnes concernées aux données enregistrées dans les traitements de données à caractère personnel gérés par des autorités publiques à des fins de renseignement, de police judiciaire et de police administrative. La matière visée par l'article 13 de la loi est réglementée en droit international par deux textes du Conseil de l'Europe, à savoir la Convention n° 108 et la Recommandation R
(87)15, ainsi que par la Convention d'application de l'Accord de Schengen. En vertu de l'article 8 de la Convention n° 108 du Conseil de l'Europe du 28 janvier 1981 pour la protection des personnes à l'égard du traitement automatisé des données à caractère personnel, toute personne doit pouvoir obtenir à des intervalles raisonnables et sans délais ou frais excessifs la confirmation de l'existence ou non dans le fichier automatisé, de données à caractère personnel la concernant ainsi que la communication de ces données à caractère personnel la concernant sous forme intelligible, et d'obtenir, le cas échéant, la rectification de ces données. En vertu de l'article 9 de la Convention n° 108, il est possible de déroger à ces dispositions lorsqu'une telle dérogation, prévue par la loi de la Partie, constitue une mesure nécessaire dans une société démocratique à la protection de la sécurité de l'Etat, à la sûreté publique, aux intérêts monétaires de l'Etat ou à la répression des infractions pénales. L'article 6 de la Recommandation N° R
(87)15 portant réglementation de l'utilisation des données à caractère personnel dans le secteur de la police, adoptée le 17 septembre 1987 par le Comité des Ministres du Conseil de l'Europe, précise le régime de cette dérogation en disposant que : « 6.
  1. L'exercice des droits d'accès, de rectification ou d'effacement ne saurait faire l'objet d'une restriction que dans la mesure où une telle restriction serait indispensable pour l'accomplissement d'une tâche légale de la police »; « 6.
  2. Un refus ou une restriction de ces droits devraient être motivés par écrit. La communication de la motivation ne pourrait être refusée que dans la mesure où cela serait indispensable pour l'accomplissement d'une tâche légale de la police. » D'autre part, l'article 109 de la Convention du 19 juin 1990 d'application de l'Accord de Schengen du 14 juin 1985 dispose que : « Le droit de toute personne d'accéder aux données la concernant qui sont intégrées dans le Système d'Information Schengen, s'exerce dans le respect du droit de la Partie Contractante auprès de laquelle elle le fait valoir. Si le droit international le prévoit, l'autorité nationale de contrôles décide si des informations sont communiquées et selon quelles modalités. Une partie contractante qui n'a pas effectué le signalement ne peut communiquer de informations concernant ces données que si elle a donné préalablement à la Partie Contractante signalante l'occasion de prendre position. » L'article 114, deuxième alinéa, de la même convention dispose que : « Toute personne a le droit de demander aux autorités de contrôle de vérifier les données la concernant intégrées dans le Système d'Information Schengen ainsi que l'utilisation qui est faite de ces données. Ce droit est régi par le droit national de la Partie Contractante auprès de laquelle la demande est introduite. Si les données ont été intégrées par une autre Partie Contractante, le contrôle se réalise en étroite coordination avec l'autorité de contrôle de cette Partie Contractante. » Conformément à ces différentes dispositions de droit international, l'article 3, § 5, de la loi refuse à la personne à propos de laquelle des données sont enregistrées dans le fichier, le droit d'accès direct et de rectification pour certains traitements de données. Il s'agit des traitements de données à caractère personnel : - par la Sûreté de l'Etat, par le Service général du renseignement et de la sécurité des forces armées, par l'Autorité de sécurité, par les officiers de sécurité et par le Comité permanent de contrôle des services de renseignements et son Service d'enquêtes, lorsque ces traitements sont nécessaires à l'exercice de leurs missions; - gérés par des autorités publiques en vue de l'exercice de leurs missions de police judiciaire; - gérés par les services de police visés à l'article 3 de la loi du 18 juillet 1991Documents pertinents retrouvés type loi prom. 18/07/1991 pub. 04/04/2018 numac 2018030682 source service public federal interieur Loi organique du contrôle des services de police et de renseignement et de l'Organe de coordination pour l'analyse de la menace. - Coordination officieuse en langue allemande fermer organique du contrôle des Services de police et de renseignements, en vue de l'exercice de leurs missions de police administrative; - gérés en vue de l'exercice de leurs missions de police administrative, par d'autres autorités publiques qui ont été désignées par arrêté royal délibéré en Conseil des ministres après avis de la Commission de la protection de la vie privée; - rendus nécessaires par la loi du 11 janvier 1993Documents pertinents retrouvés type loi prom. 11/01/1993 pub. 29/07/2013 numac 2013000488 source service public federal interieur Loi relative à la prévention de l'utilisation du système financier aux fins du blanchiment de capitaux et du financement du terrorisme. - Traduction allemande de dispositions modificatives type loi prom. 11/01/1993 pub. 27/06/2012 numac 2012000391 source service public federal interieur Loi relative à la prévention de l'utilisation du système financier aux fins du blanchiment de capitaux et du financement du terrorisme. - Traduction allemande de dispositions modificatives fermer relative à la prévention de l'utilisation du système financier aux fins du blanchiment de capitaux; - gérés par le Comité permanent de contrôle des services de police et par son Service d'enquêtes en vue de l'exercice de leurs missions légales. Les services de police visés à l'article 3 de la loi du 18 juillet 1991Documents pertinents retrouvés type loi prom. 18/07/1991 pub. 04/04/2018 numac 2018030682 source service public federal interieur Loi organique du contrôle des services de police et de renseignement et de l'Organe de coordination pour l'analyse de la menace. - Coordination officieuse en langue allemande fermer sont "outre la police communale, la police judiciaire près les parquets et la gendarmerie, les services relevant d'autorités publiques et d'organismes d'intérêt public, dont les membres sont revêtus de la qualité d'officier de police judiciaire ou d'agent de police judiciaire". L'arrêté royal du 12 août 1993 portant exécution de l'article 11, 4° de la loi du 8 décembre 1992 vise les inspecteurs sociaux (cette disposition a été transférée par la loi du 11 décembre 1998Documents pertinents retrouvés type loi prom. 11/12/1998 pub. 03/02/1999 numac 1999009051 source ministere de la justice Loi transposant la directive 95/46/CE du 24 octobre 1995 du Parlement européen et du Conseil relative à la protection des personnes physiques à l'égard du traitement de données à caractère personnel et à la libre circulation de ces données fermer à l'article 3, § 5, 3 ° de la loi). L'exposé des motifs de la loi du 8 décembre 1992 explique qu'en raison des missions particulières de ces services, il ne saurait être question de donner à toute personne un droit d'accès direct aux données enregistrées à leur égard. Afin d'établir un juste équilibre entre les droits légitimes de l'individu et les nécessités tout aussi légitimes, de la recherche et de la poursuite des infractions ainsi que de la prévention des atteintes à la sûreté de l'Etat, l'article 13 de la loi du 8 décembre 1992 prévoit dès lors pour ces traitements que l'exercice du droit d'accès et de rectification de la personne concernée se fait par le biais de la Commission de protection de la vie privée (Doc. Parl., Ch., n° 1610/1, 90-91, p. 19). L'article 13 dispose que : « Toute personne justifiant de son identité a le droit de s'adresser sans frais à la Commission de la protection de la vie privée pour exercer les droits visés aux articles 10 et 12 à l'égard des traitements de données à caractère personnel visés à l'article 3, §§ 4, 5 et
  3. Le Roi détermine, après avis de la Commission de la protection de la vie privée et par arrêté délibéré en Conseil des Ministres, les modalités d'exercice de ces droits. La Commission de la protection de la vie privée communique uniquement à l'intéressé qu'il a été procédé aux vérifications nécessaires. Toutefois, le Roi détermine, après avis de la Commission de la protection de la vie privée, par arrêté délibéré en Conseil des Ministres, quelle information peut être communiquée à l'intéressé lorsque la demande de celui-ci porte sur un traitement de données à caractère personnel géré par des services de police en vue de contrôles d'identité. » Le Chapitre VI de l'arrêté vise à exécuter les alinéas 2 et 4 de l'article
  4. Dans son avis 11/95 relatif à l'article 13, émis d'initiative le 9 mai 1995, la Commission de la protection de la vie privée considère que "l'arrêté royal à adopter doit se limiter à fixer les modalités de contrôle indirect à l'égard du citoyen". Concernant la procédure que doit suivre la Commission à l'égard des services concernés, l'avis 11/95 de la Commission dispose que "la manière dont se déroulera le contrôle de la Commission auprès des différentes instances devrait faire l'objet de la concertation entre les personnes concernées. Elles peuvent d'ailleurs mettre en lumière des différences par service en matière de modalités techniques, des nécessités du service, des aspects organisationnels". Dans son avis 8/99 (p. 8) la Commission est également d'avis « qu'il est préférable de déterminer la procédure pour l'exercice du droit visé à l'article 13 de la loi dans le règlement d'ordre intérieur de la Commission, plutôt que dans l'arrêté d'exécution. La Commission peut de la sorte adapter, si le besoin s'en fait sentir, la procédure en fonction des besoins. La Commission insiste dès lors que les articles 23 et 25 à 30 soient remplacés par une disposition prévoyant que la procédure est fixée dans le règlement d'ordre intérieur de la Commission qui doit être publié dans le Moniteur belge. On évite ainsi que la Commission ne soit accablée par des tracasseries administratives. Par ailleurs ceci ne porte en rien atteinte au droit des personnes. Dans son avis 25/99 (p. 6), la Commission modifie sa position en affirmant que : « Toutefois, il serait sans doute souhaitable de reprendre les éléments essentiels de la procédure dans l'arrêté royal, tels le fait que la personne concernée peut s'adresser directement par écrit à la Commission en vue d'exercer le droit visé à l'article 13 de la loi; le fait que la demande doit contenir tous les éléments pertinents dont dispose la personne concernée, le fait que la demande de la personne concernée n'est recevable que si elle est introduite à l'expiration d'un délai de six moins à compter de la date d'envoi de la précédente réponse de la Commission concernant les mêmes données et le même service; le fait que la personne concernée peut demander à être entendue par la Commission et le fait que le contrôle est effectué par le Président de la Commission ou par un ou plusieurs membres que celui-ci désigne. » Considérant que l'exercice du droit visé à l'article 13 de la loi est un droit fondamental du citoyen qu'il n'est pas opportun de régler par un règlement d'ordre intérieur, l'arrêté royal suit dès lors l'avis 25/99 de la Commission de la protection de la vie privée. Article 37 Cet article dispose que la demande de la personne concernée est introduite par courrier daté et signé. La précédente version de cet article disposait que la demande devait contenir tous les éléments utiles concernant les données contestées, tels que leur nature, les circonstances ou l'origine de la prise de connaissance. Dans son avis 8/99 (p. 9), la Commission considère que « cette disposition impose une obligation d'information trop lourde à la charge de la personne concernée. Dès lors, elle propose de préciser que la demande ne doit contenir que les éléments pertinents dont dispose la personne concernée ». L'arrêté royal suit l'avis de la Commission. La précédente version de cet article incluait également des règles relatives aux demandes introduites par les représentants d'incapables. Dans son avis 8/99, la Commission estime qu' « il n'est pas nécessaire de prendre une disposition relative à la représentation ». L'arrêté royal suit l'avis de la Commission sur ce point. Article 38 Cet article dispose que la Commission peut demander à la personne concernée tous renseignements complémentaires qu'elle estime utile. Article 39 Cet article dispose qu'à défaut des éléments mentionnés aux articles précédents, la demande pourra être considérée comme irrecevable. La précédente version de cet article disposait qu' » en cas de refus de la personne concernée de fournir les renseignements complémentaires et lorsque les éléments fournis ne permettent pas d'identifier le traitement de données, la Commission peut déclarer la demande irrecevable ». Dans son avis 8/99 (p.9), la Commission estime que « les mots en cas de refus » devraient être remplacés par les mots « néglige de ». En définitive, l'avant-projet d'arrêté royal a préféré adopter un libellé neutre. Un article, disparu actuellement de l'arrêté royal, disposait que « la Commission statue sur la recevabilité de la demande dans les trente jours à compter de sa réception ». Dans son avis 8/99 (p. 10), la Commission estime que « la procédure décrite dans le projet d'arrêté complique inutilement la procédure. La Commission souhaite que la procédure soit fixée dans son règlement d'ordre intérieur, et ce, afin d'éviter des tracasseries administratives inutiles lors du traitement des demandes ». Cet article se borne dès lors à dire que la Commission pourra déclarer certaines demandes irrecevables. L'arrêté royal précise cependant par la suite que dans un tel cas, la personne peut, si elle le souhaite, être entendue, éventuellement assistée de son conseil. Article 40 Cet article dispose que la demande n'est recevable que si elle est introduite à l'expiration d'un délai d'un an à compter de la date d'envoi de la précédente réponse de la Commission concernant les mêmes données et le même service, sauf à ce que la personne concernée expose dans sa demande les motifs justifiant une dérogation. Article 41 Au terme de la précédente version de cet article, la Commission ne pouvait décider de l'irrecevabilité de la demande qu'une fois la personne concernée ou son conseil entendu. Dans son avis 8/99 (p. 10), la Commission souligne que « cette disposition oblige par conséquent la Commission à entendre la personne concernée (sous-entendu : avant toute décision d'irrecevabilité). La Commission estime qu'il suffit de disposer que la personne concernée peut demander à être entendue par la Commission ». L'arrêté royal suit partiellement l'avis de la Commission : il dispose que l'audition de la personne concernée est obligatoire si la personne concernée le souhaite. Si elle ne le souhaite pas, elle n'est pas obligatoire et la décision d'irrecevabilité n'est pas entachée d'irrégularité pour autant. Le libellé suggéré par la Commission pouvait en effet donner à penser que la Commission décidait arbitrairement si elle entendait la personne concernée ou non. Article 42 La précédente version de cet article disposait que le contrôle des services concernés devait être effectué par un magistrat. Dans son avis 8/99 (p. 10), la Commission estime « qu'il n'est pas nécessaire que les contrôles soient toujours effectués par un magistrat. D'autres membres de la Commission ont déjà effectué des contrôles par le passé, sans que cela pose problème. De plus, ceci alourdirait la tâche des magistrats membres de la Commission. Néanmoins, la Commission étant nommée par le pouvoir législatif sur proposition du pouvoir exécutif, son contrôle peut risquer de nuire au principe de la séparation du pouvoir. Au terme de l'article 13 de la loi en effet, qui renvoie sur ce point à l'article 3, § 5, 1°, de la loi, le contrôle de la Commission peut en effet s'exercer sur les « traitements de données à caractère personnel gérés par des autorités publiques en vue de l'exercice de leur mission de police judiciaire », à savoir les traitements de données personnelles gérés par la police judiciaire, par le parquet ou le juge d'instruction. Il est donc souhaitable qu'en ce qui concerne les traitements de données à caractère personnel visés à l'article 3, § 5, 1°, de la loi, le contrôle de la Commission soit effectué exclusivement par des magistrats désignés par la Commission en son sein. L'Exposé des motifs de la loi souligne que "deux des trois services de police belge sont c

Explication IA à partir du texte officiel de la loi. Indicatif, ne remplace pas un conseil juridique.