← Luxembourg

o u r lla a protection Avis de de la la Commission Commission nationale ppour protection des données relatif relatif a u

o u r lla a protection Avis de de la la Commission Commission nationale ppour protection des données relatif relatif a u projet n œuvre u règlement (UE) au projet de de loi n°8305 portant :: 11°° mise e en ouvre d du (UE) 2018/1862 u Parlement européen et u Conseil d u 28 2018/1862 ddu et ddu du 28 novembre 2018 ssur u r l’établissement, u système rétablissement, le le fonctionnement et et l’utilisation l'utilisation ddu d’information e lla a coopération d'information Schengen (SIS) (SIS) dans dans le le domaine domaine dde coopération policière e lla a coopération judiciaire e n matière policière et et dde en matière pénale, pénale, modifiant modifiant et abrogeant a décision u Conseil, et abrogeant lla décision 2007/533/JAI ddu et abrogeant abrogeant le règlement (CE) n°1986/2006 u Parlement u Conseil et n°1986/2006 d du Parlement européen européen et et d du et la décision 2010/261/UE dde la Commission ;; 2° mise e en ouvre d du décision e la n œuvre u règlement (UE) 2022/1190 d u Parlement u Conseil d u 66 du Parlement européen et et ddu du juillet 2022 e règlement n ce u i concerne 2022 modifiant modifiant lle règlement (UE) (UE) 2018/1862 2018/1862 een ce qqui concerne l’introduction e système l'introduction dans dans lle système d’information d'information Schengen (SIS) (SIS) ddee signalements o u r information e pays signalements ppour information concernant concernant des ressortissants ressortissants dde pays l'intérêt d de l'Union ;; 3° m mise en ouvre de l’article l'article 20 d duu tiers dans l’intérêt e l’Union ise e n œuvre règlement u Parlement u Conseil u 20 ai règlement (UE) 2019/818 d du Parlement européen et et d du Conseil ddu 20 m mai 2019 o u r l’interopérabilité 2019 portant établissement d’un d'un cadre cadre ppour l'interopérabilité des systèmes a coopération systèmes d’information d'information de de l’UE l'UE dans dans le le domaine domaine de de lla coopération policière e l’asile e l’immigration policière et et judiciaire, dde l'asile et et dde l'immigration et et modifiant modifiant les règlements règlements (UE) (UE) 2018/1726, 2018/1726, (UE) (UE) 2018/1862 2018/1862 et et (UE) (UE) 2019/816 2019/816 ;; 4° 4° mise mise eenn œuvre e l’article u règlement (UE) u Parlement ouvre d de l'article 20 20 d du (UE) 2019/817 d du Parlement européen européen et d u Conseil u 20 our du Conseil d du 20 mai 2019 portant établissement établissement d’un d'un cadre ppour l’interopérabilité e l’UE e domaine l'interopérabilité des systèmes d’information d'information d de l'UE dans lle domaine des des frontières frontières et et des des visas visas et et modifiant modifiant les les règlements (CE) (CE) n° n° 767/2008, 767/2008, (UE) (UE) 2016/399, (UE) (UE) 2017/2226, (UE) (UE) 2018/1240, (UE) (UE) 2018/1726 et et (UE) (UE) 2018/1861 d u Parlement u Conseil et du Parlement européen et et d du et les décisions et 2008/633/JAI 2008/633/JAI ddu 5° modification ddu Code de 2004/512/CE et u Conseil ;; 5° u Code procédure u Code civil ; 7° modification procédure pénale ;; 6° modification modification d du modification de la lloi o i modifiée d u 29 août u r la du août 2008 ssur la libre libre circulation circulation des personnes personnes et l’immigration o i modifiée d u 18 l'immigration ;; 8° 8° modification modification de de la la lloi du 18 décembre 2015 2015 relative à à la la protection internationale et et à à la la protection temporaire ;; 9° modification e lla a lloi o i modifiée ddu u 5 juillet 2016 portant réorganisation modification d de réorganisation du renseignement de de l’État l'État ;; 10°modification 10°modification dde la lloi d u Service dde e renseignement e la oi modifiée d u 118 8 juillet 2018 ssur u r la du la Police Police grand-ducale grand-ducale Délibérationn° n° 17/AV7/2024 17/AV7/2024du du 15 15 mars mars 2024 Délibération CNPD Avis Avis de de la la Commission Commission nationale nationalepour pour la la protection protection des des données relatif relatifau au projet projet de de loi loi n°8305 n°8305 1/12 1/12 1. Conformémentàà l’article l'article 57.1.

  1. c)57. 1 .
  2. e)du du règlement règlement(UE) (UE) 2016/679 2016/679 du du Parlement Parlement européen européenet 1. Conformément du Conseil Conseil du du 27 27 avril avril 2016 2016relatif relatifàà la la protection protection des des personnes personnesphysiques physiquesàà l'égard l'égarddu du traitement du des données données àà caractère caractère personnel personnel et et àà la la libre libre circulation de de ces ces données, données, et et abrogeant abrogeant la des 95/46/CE (règlement (règlement général général sur sur la la protection protection des des données) données) (ci-après (ci-après le le « RGPD RGPD »), »), directive 95/46/CE er auquel sse e réfère août réfère l’article l'article 7 de de la la loi loi du du 11er août 2018 2018 portant portant organisation de de la la Commission Commission nationale pour pour la la protection des des données données et et du du régime régime général général sur sur la la protection des des données, données, la nationale pour la la protection des des données données (ci-après (ci-après la la « Commission nationale nationale » ou Commission nationale pour la «« CNPD CNPD ») ») « conseille, conformément au au droit droit de de l'État l'Etat membre, membre, le le parlement parlement national, le le la gouvernement gouvernement et et d'autres d'autres institutions institutions et et organismes organismes au au sujet sujet des des mesures mesures législatives législatives et administratives relatives relatives àà la la protection protection des des droits droits et et libertés libertésdes des personnes personnes physiques physiquesàà l'égard l'égard administratives du traitement ». du traitement ». er De plus, conformément àà l'article l'article 8.3° 8. 3° de de ladite ladite loi loi ddu août 2018, 2018, transposant en en droit droit national national De u 11er août l'article l'article 46.1.
  3. e)46. 1.
  4. e)de de la la directive directive (UE) (UE) 2016/680 2016/680 du du Parlement européen et et du du Conseil du du 27 27 avril avril 2016 relative àà la la protection des des personnes physiques àà l’égard l'égard du du traitement des des données données à 2016 caractère caractère personnel personnel par par les les autorités autorités compétentes àà des des fins fins de de prévention prévention et et de de détection détection des infractions pénales, pénales, d'enquêtes d'enquêtes et et de de poursuites poursuites en en la la matière matière ou ou d'exécution d'exécution de de sanctions infractions pénales, pénales, et et àà la la libre libre circulation de de ces ces données, et et abrogeant abrogeant la la décision-cadre décision-cadre 2008/977/JAI du la CNPD CNPD « conseille la la Chambre Chambre des des députés, députés, le le Gouvernement Gouvernement et et d'autres institutions institutions Conseil, la et et organismes au au sujet sujet des des mesures mesures législatives législatives et et administratives relatives àà la la protection des droits et et libertés libertés des des personnes physiques physiques àà l'égard l'égard du du traitement des des données données personnelles ». ». droits 2. N'ayant pas pas été été directement saisie saisie par par Monsieur Monsieur le le Ministre de de la la Sécurité Sécurité intérieure, intérieure, la 2. N'ayant Commission u projet Commission nationale nationale souhaite souhaite néanmoins néanmoinsse se prononcer prononcer quant quant aau projet de de loi loi n°8305 n"8305portant : mise een ouvre du du règlement règlement (UE) (UE) 2018/1862 2018/1862 du du Parlement Parlement européen européen et et du du Conseil Conseil du du 28 28 11° ° mise n œuvre novembre 2018 2018 sur sur l'établissement, rétablissement, le le fonctionnement fonctionnement et et l’utilisation l'utilisation du du système système d'information novembre Schengen e la judiciaire en Schengen (SIS) (SIS) dans dans le le domaine domaine de de la la coopération coopération policière policière et et dde la coopération coopération judiciaire matière pénale, pénale, modifiant modifiant et et abrogeant abrogeant la la décision décision 2007/533/JAI 2007/533/JAI du du Conseil, Conseil, et et abrogeant abrogeant le le matière règlement règlement(CE) (CE) n°1986/2006 n°1986/2006du du Parlement Parlement européen européenet et du du Conseil Conseil et et la la décision décision2010/261/UE 2010/261/UE de ° mise de la la Commission Commission ;; 22° mise en en œuvre ouvre du du règlement règlement (UE) (UE) 2022/1190 2022/1190du du Parlement Parlement européen européenet du juillet 2022 du Conseil Conseil du du 66 juillet 2022 modifiant modifiant le le règlement règlement (UE) (UE) 2018/1862 2018/1862 en en ce ce qui qui concerne l’introduction l'introduction dans dans le le système système d’information d'information Schengen Schengen (SIS) (SIS) de de signalements pour pour information information des ressortissants de de pays pays tiers tiers dans dans l’intérêt l'intérêtde de l'Union 3° mise m/'se en en œuvre ouvre de del’article l'article concernant des /'Union ; 3° 20 20 du du règlement règlement (UE) (UE) 2019/818 2019/818 du du Parlement Parlement européen européen et et du du Conseil Conseil du du 20 20 mai mai 2019 2019 portant établissement d'un cadre pour l'interopérabilité des systèmes d'information de l'UE établissement d'un cadre pour des systèmes de l'UE dans dans le domaine dde la coopération policière policière et et judiciaire, dde l'asile et et de de l'immigration l'immigration et et modifiant modifiant les les domaine e la e l'asile règlements règlements (UE) (UE) 2018/1726, 2018/1726, (UE) (UE) 2018/1862 2018/1862et et (UE) (UE) 2019/816 2019/816 ; 4° 4° mise mise en en œuvre ouvre de del’article l'article 20 20 du du règlement règlement (UE) (UE) 2019/817 2019/817 du du Parlement Parlement européen européen et et du du Conseil Conseil du du 20 20 mai mai 2019 2019 portant établissement établissement d’un d'un cadre cadre pour pour l’interopérabilité l'interopérabilité des des systèmes systèmes d’information d'information de de l’UE l'UE dans dans le le domaine des des frontières frontières et et des des visas visas et et modifiant modifiant les les règlements (CE) (CE) n° n° 767/2008, (UE) (UE) 2016/399, 2016/399, domaine (UE) (UE)2017/2226, 2017/2226, (UE) (UE) 2018/1240, 2018/1240,(UE) (UE) 2018/1726 2018/1726et et (UE) (UE) 2018/1861 2018/1861du duParlement Parlementeuropéen européenet du Conseil Conseil et et les les décisions décisions 2004/51 2004/512/CE et 2008/633/JAI du du Conseil ; 55°° modification du du Code Code du 2JCE et de procédure procédure pénale pénale ; 6° 6° modification du du Code Code civil civil ;; 7° 7° modification modification de de la la loi loi modifiée modifiée du du 29 29 août de CNPD Avis Avis de de la la Commission Commission nationale nationale pour pour la la protection protection des des données données relatif relatif au projet projet de de loi loi n°8305 n°8305 2/12 2008 2008 sur sur la la libre libre circulation des des personnes et et l’immigration l'immigration ; 8° 8° modification de de la la loi loi modifiée modifiée du 18 18 décembre décembre 2015 2015 relative relative àà la la protection protection internationale internationale et et àà la la protection protection temporaire temporaire ;; 9° modification de de la la loi loi modifiée modifiée du du 55 juillet 2016 2016 portant portant réorganisation du du Service Service de renseignement e l’État e la renseignement dde l'État; 10°modification 10°modification dde la loi loi modifiée modifiée du du 18 18juillet juillet 2018 2018 sur sur la la Police Police grandgrandducale e loi ducale(ci-après (ci-aprèsle le « projet projet dde loi »). »). 3. LLe e système 3. système d’information d'information Schengen (ci-après (ci-après le le « SIS SIS ») ») est est un un système système informatique informatique européen à grande échelle facilitant le partage d’informations entre autorités compétentes des européen grande échelle facilitant le partage d'informations entre autorités Etats Etats membres membres participants. participants. IlIl compense compense notamment notamment «« la la suppression suppression des des contrôles contrôles aux frontières frontières et et constitue l'outil l'outil de de coopération coopération le le plus plus efficace efficace pour pour les les autorités autorités compétentes eenn matière matière de de frontières frontières et et d'immigration ainsi ainsi que que pour pour les les autorités autorités policières, douanières douanières et 1 judiciaires dde e l'UE judiciaires l'UE et et des des pays pays associés associés àà l'espace /'espace Schengen »»1.. En En date date du du 31 décembre décembre 2022, 2022, 2 le .C e système le SIS SIS contenait contenait 86.461.806 86.461.806 signalements signalements2. Ce systèmeinformatique informatique àà grande grandeéchelle échellecontient dès e données dès lors lors une une grande grande masse masse dde données àà caractère caractère personnel. personnel. 4. La e loi 4. La refonte refonte dans dans laquelle s’inscrit s'inscrit le le projet projet dde loi sous sous avis avis est est la la deuxième deuxième grande réformation du système depuis son entrée e n opération en 1995. E n effet, le règlement du système depuis son entrée en opération en 1995. En le règlement modifié (UE) 8/1862 du (UE) 201 2018/1862 du Parlement Parlementeuropéen européenet et du du Conseil Conseil du du 28 28 novembre novembre 2018 2018sur surl’établissement, rétablissement, le fonctionnement et l’utilisation du système d’information Schengen (SIS) dans le e la le et l'utilisation du système d'information Schengen (SIS) dans le domaine domaine dde la coopération policière judiciaire en policière et et de de la la coopération judiciaire en matière matière pénale, pénale, modifiant modifiant et et abrogeant abrogeant la décision décision 2007/533/JAI du du Conseil, et et abrogeant abrogeant le le règlement règlement (CE) (CE) n°1986/2006 n°1986/2006 du du Parlement Parlement européen européen et et du du Conseil et et la la décision décision 2010/261/UE de de la la Commission (ci-après (ci-après le le «« règlement règlement SIS SIS »), »), vise à à moderniser le le fonctionnement fonctionnement et et l’utilisation l'utilisation du du SIS. 5. Selon 5. Selon l'exposé l'exposé des des motifs, motifs, le le projet projet de de loi loi entend entend assurer assurer le le bon bon fonctionnement fonctionnement du nouveau nouveau cadre cadre européen du du SIS SIS en en introduisant dans dans la la législation législation luxembourgeoise luxembourgeoise des dispositions propres aau u fonctionnement national national dans dans le le contexte du du SIS, SIS, y compris dans dans le domaine d e la de la protection des des données. données. 3 6. IlIlconvient oblige 6. convientencore encorede desoulever souleverque quele lerèglement règlementSIS SIS3 obligela laCNPD CNPDàà effectuer effectuerdes desaudits réguliers réguliers des des activités activités de de traitement des des données données dans dans le le cadre cadre du du N.SIS, N. SIS, c’est-à-dire c'est-à-dire de de la la copie nationale partielle de de la la base base de de données données du du SIS, SIS, et et de de contrôler la la licéité licéité du du traitement des données données à caractère caractère personnel personnel dans dans le le SIS SIS sur sur le le territoire luxembourgeois. luxembourgeois. 7. Dans 7. Dans ce ce contexte, contexte, la la CNPD CNPD tient tient àà faire faire part part de de ses ses observations observations par par rapport rapport àà certains articles articles du du projet projet de de loi loi et et du du règlement règlementSIS SISprésentant présentantdes des aspects aspects ayant ayanttrait trait àà la la protection protection des données donnéesàà caractère caractèrepersonnel. 1 1 Voir Voir site site de de la la Commission européenne au au sujet du du SIS SIS ;; https://home-affairs.ec.europa.eu/policies/schenqenhttDs://home-affairs. ec. euroDa. eu/DOlicies/schengenborders-and-visa/schenqen-information-SYStem borders-and-visa/schenaen-information-svstem fr. 2 Voir les 2 Voir les statistiques annuelles sur sur SIS SIS d’eu-LISA d'eu-LISA de de 2022, p.10 p. 10 ; https://data.europa.eu/euodp/en/data/storaqe/f/2023-03-13T071917/SIS%20ll%202022%20statistics.pdf. httDS://data. euroDa. eu/euodD/en/data/storaae/f/2023-03-13T071917/SIS%20ll%202022%20statistics. Ddf. 3 69 du 3 Voir \/oir article articlej59 du règlement SIS. CNPDl CNPD Avis Avis de de la la Commission Commission nationale nationale pour pour la la protection protection des des données données relatif relatifau au projet projet de de loi loi n°8305 n"8305 3/12 8. Enfin, la la fiche fiche d’impact d'impact indique indique que que « [l]e texte texte du du projet projet de de loi loi a été été élaboré élaboré en 8. Enfin, avec les les parties parties citées citées ci-avant ci-avant »» et et que que la la CNPD CNPD figure figure parmi parmi les les parties parties citées. citées. Elle Elle concertation avec souhaite néanmoins néanmoins soulever que que bien bien qu’une qu'une sorte sorte de de concertation ait aiteeu lieu aau stade de del’avantl'avantsouhaite u lieu u stade projet de de loi, loi, elle elle n’a n'a néanmoins néanmoins pas pas ppu se prononcer prononcer ni ni sur sur la la version version finale finale du du texte, texte, ni ni sur projet u se l'entièretédu du texte. texte. IlIl ne ne saurait sauraitêtre êtredéduit déduitde decette cette concertation concertation que que le le texte texte final final du du projet projetdde l’entièreté e loi ait été étéapprouvé approuvépar parla la CNPD. ait I.l. Concernantles les articles articles 2 et et 3 du du projet projet de de loi Concernant 9. LaCNPD CNPD s'interroge quant quant àà savoir savoir si si les les auteurs auteurs du du projet de de loi loi ont ont anticipé anticipé l’application l'application La du dutexte textede deloi loi au auregard regardde dela la protection protection des desdonnées donnéesen en s’interrogeant s'interrogeantsur surla la responsabilité responsabilitédes différents acteurs, et en particulier sur la ou les entité(
  5. s)endossant les rôles de responsable(
  6. s)responsable(
  7. s)différents et en particulier sur la ou les entité(
  8. s)les rôles de du traitement et et de de sous-traitant et, le le cas cas échéant, échéant, de de responsable conjoint du traitement. traitement. du 10. La notion dde responsable du du traitement joue rôle important important dans dans la la mesure mesure où où elle elle 10. La e responsable joue uun n rôle détermine qui qui est est responsable responsable des des différentes différentes règles règles en en matière matière de de protection des des données données ainsi noter à noter droits4.4. IlIl est est encore encore à leurs droits concernées peuvent exercer leurs manière dont les personnes la manière dont les peuvent exercer personnes concernées que la que la la notion notion de de responsable responsable(conjoint) (conjoint) du du traitement traitement est est une une notion notion fonctionnelle fonctionnelle en en ce ce qu’elle qu'elle que vise àà répartir répartir les les responsabilités responsabilités een fonction des des rôles rôles réels réelsjoués par les les parties parties5.5. vise n fonction joués par 11. L’identité e loi 11. L'identité du du ou ou des des responsable(
  9. s)du du traitement ne ne ressort ressort pas pas du du texte texte de de projet projet dde dans sa sa rédaction rédaction actuelle. actuelle. Par Par conséquent, conséquent, la la Commission Commission nationale nationale n'est n'est pas pas en en mesure dans d’apprécier les responsabilités en matière d e protection des données. La CNPD d'apprécier les responsabilités en matière de protection des données. La CNPD estime indispensable e sens, indispensableque queles lesauteurs auteursdu duprojet projetde deloi loi identifient identifientce(
  10. s)ce(
  11. s)dernier(s). dernier(s). En Encce sens,elle elle ne nepeut peut que conseiller conseiller aux aux auteurs auteurs du du projet projet de de loi loi d’établir d'établir une une cartographie des des flux flux de de données. données. que 12. Considérantles les éléments élémentssusmentionnés, susmentionnés,la la CNPD CNPDconstate constate que que le le règlement règlementSIS SISprévoit prévoit 12. Considérant la désignation désignation de de deux deux autorités autorités qui qui jouent uun rôle central dans dans le le traitement de de données données à la n rôle caractère caractèrepersonnel personnel dans dans le le SIS. D'une D'une part, part, l’« l'« office office N.SIS N.SIS »» qui qui a pour pour missions missions d'exploiter d'exploiterla la copie copie nationale nationale et et d’assumer d'assumerla la responsabilité responsabilitécentrale centraledu duN.SIS N.SISconformément conformémentàà l'article l'article7 du durèglement règlementSIS. SIS.Ainsi, Ainsi,l’office l'officeN.SIS doit s’assurer s'assurer du du respect respect du du règlement règlement SIS, SIS, parmi lesquelles figurent figurent également également des des dispositions dispositions doit en matière matière de de protection protection des des données. données. D’autre D'autre part, part, un un bureau bureau « SIRENE SIRENE » qui qui a pour pour missions d’introduire d'introduire les les signalements contenant contenant les données données àà caractère caractère personnel dans dans le le SIS, SIS, de de coordonner la la vérification vérification de de la la qualité qualité des les donnéesàà introduire introduireet et de de réagir réagiraux auxdemandes demandes d'informations d'informationssupplémentaires. données 4 4 V. ce sens: Comité Comité européen de de la la protection des des données données (EDPB), (EDPB), Lignes Lignes directrices 07/2020 concernant oncernant les les V. en ce notions de de responsable responsable du du traitement et et de de sous-traitant dans dans le le RGPD, RGPD, p. 3., disponibles sous :: https://edpb.europa.eu/our-work-tools/our-documents/guidelines/guidelines-072020-concepts-controller-andhttps://edpb.europa.eu/our-work-tools/our-documents/guidelines/guidelines-072020-concepts-ontroller-andprocessor-gdpr_fr proossor-gdpr_fr 5 Ibid., p.4. 51bid., pA._ CNPDl CNPD Avis Avis de de la la Commission Commission nationale nationalepour pour la la protection protection des des données relatif relatifau au projet projet de de loi loi n°8305 4/12 13. A noter 13. noter que que le le bureau bureau SIRENE SIRENE introduit introduit les les signalements pour pour le le compte compte des des autorités compétentes jouent dès compétenteslistées listéesàà l’article l'article 5 du duprojet projetde de loi. loi. Ces Ces dernières dernièresjouent dèslors lorségalement égalementun un rôle en e protection en matière matièredde protection des desdonnées donnéescomme comme elles elles décident décidentde del’introduction l'introductiond’un d'un signalement. 14. IlIl ressort e loi 14. ressort des des articles articles 2 et et 3 du du projet projet dde loi que quela la Police Policegrand-ducale grand-ducaleassume assumele lerôle rôlede bureau SIRENE et d’office N.SIS. Ces rôles attribués par le règlement SIS sont à distinguer bureau SIRENE et d'office N. SIS. Ces rôles attribués par le règlement SIS sont à distinguer des obligations obligations et et devoirs devoirs du du responsable responsable de de traitement traitement découlant découlant du du cadre cadre légal légal applicable applicable en matière de protection des données. Par conséquent la CNPD s'interroge quant à matière de protection des données. Par conséquent la CNPD s'interroge quant à savoir savoir si si les auteurs e loi auteurs du du projet projet dde loi ont ont appréhendé appréhendél’articulation l'articulation des des rôles, rôles, obligations obligations et et devoirs devoirs entre entre le le bureau SIRENE, l'office N.SIS et les autorités susceptibles de demander l’introduction d'un bureau SIRENE, ['office N.SIS et les autorités susceptibles de demander l'introduction signalement. signalement. 15. e plus, 15. D De plus, la la CNPD CNPDs’interroge s'interrogeconcernant concernantl’interprétation l'interprétationfaite faitepar parles les auteurs auteursdu du projet projet de loi loi de de la la notion notion de de «« responsabilité responsabilité centrale centrale » présente présente tant tant àà l’article l'article 7.1 7. 1 du du règlement règlement SIS SIS qu’à qu'à l’article 3.1 du projet de loi ? Est-ce que cette responsabilité centrale englobe également l'article 3. 1 du projet de loi Est-ce que cette responsabilité centrale englobe également la la responsabilité responsabilitéconcernant concernantla la conformité conformitédes destraitements traitements en en matière matièrede de protection protection des desdonnées données ?? IlIl ressort ressort par par exemple exemple de de l’article l'article 59.1 59. 1 du du règlement règlement SIS SIS qu'« qu'« [u]n [u]n État Étatmembre membre signalant signalant est responsable de de l'exactitude et et de de l'actualité l'actualité des des données données dans dans le le SIS, SIS, ainsi ainsi que que de de la la licéité licéité de de leur introduction et de leur conservation dans le SIS ». La CNPD se demande quelle entité sera leur introduction et de leur conservation dans le SIS ». La CNPDse demandequelle entité chargée u niveau chargéed’assumer d'assumercette cetteresponsabilité responsabilitéaau niveaunational. national.Si Sil’office l'officeN.SIS N.SISest estdésigné, désigné,comment effectue-t-il cce e contrôle en pratique ? La CNPD tient à rappeler qu’en l’état actuel contrôle en pratique La CNPD tient à rappeler qu'en l'état actuel du du projet projet de de loi, loi, ce e l’opportunité cesont sontd’autres d'autres autorités autoritésqui qui décident décidentdde l'opportunitéd'introduire d'introduireun un signalement signalementou ou non. non. Dans Dans l’hypothèse l'hypothèseoù oùl’office l'officeN.SIS N.SISremettrait remettrait en en question questionla lalicéité licéitéd’un d'unsignalement, signalement, comment commentpourraitpourraitelle e pose elle contraindre contraindre une une autorité autoritécompétente compétente àà revoir revoir sa sa décision décision ?? SSe pose en en effet effetla la question question quant quant au contrôle effectif réel que sera en mesure d’effectuer les agents du bureau SIRENE et de l’office au contrôle effectif réel que sera en d'effectuer les agents du bureau SIRENE et de l'office N.SIS N.SISsur sur les les autorités autoritésdésignées désignéesaux auxarticles articles 4 et et 55 du du projet projet de de loi. loi. La La relation relation hiérarchique hiérarchiqueet opérationnelle opérationnelle entre entre ces ces acteurs acteurs laisse laisse subsister subsister des des doutes doutes quant quant àà la la réelle réelle possibilité, possibilité, par par exemple, de ces agents à faire observer à l’administration judicaire que ses signalements exemple, de ces agents à faire observer à l'administration judicaire que ses signalements ne ne respectent respectent potentiellement potentiellement pas pas la la réglementation. 16. Par u règlement 16. Parailleurs, la laCNPD CNPDrappelle rappelle que, que, conformément aau règlement SIS, SIS,chaque chaqueÉtat Étatmembre membre doit désigner un ou plusieurs bureaux SIRENE qui, sur base de l’article 7.2 dudit règlement, doit désigner un ou plusieurs bureaux SIRENE qui, sur base de l'article 7.2 dudit règlement, « coordonnent coordonnent la la vérification vérificationde de la la qualité qualitédes des informations informations introduites introduites dans dansle le SIS SIS ». ». Le Le bureau bureau SIRENE devra donc travailler en étroite collaboration avec l’office N.SIS qui, comme expliqué SIRENEdevra donctravailler en étroite collaboration avec l'office N.SISqui, comme expliquécidessus, endosse e titre, si endosse potentiellement la la responsabilité de de la la qualité qualité des des informations. A A cce si les les rédacteurs du projet d e loi entendent maintenir ces deux désignations au sein de la Police grandrédacteursdu projet de loi entendent maintenirces deuxdésignationsau sein de la Police ducale, ducale, ilil sera seraimpératif impératifd'établir d'établirun un cadre cadrede degouvernance, gouvernance, afin afinque queles les agents agentsen en charge chargede deces missions distinguent parfaitement leurs missions relevant de leurs cadres « office N.SIS missions de office N. SIS » et bureau SIRENE ». ». «« bureau 17. Par 17. Parailleurs, ailleurs, le le bureau bureauSIRENE SIRENEdoit, doit, en enconformité conformitéavec avecl'article l'article7.2 7.2 alinéa alinéa22 du durèglement règlement SIS, SIS,disposer disposerd’un d'un accès accèsaux auxfichiers fichiersnationaux. nationaux.En Eneffet, effet, cette cette disposition dispositionprévoit prévoitque que«« [c]haque bureau bureau SIRENE SIRENE dispose, dans dans le le respect du du droit droit national, national, d'un d'un accès accès facile facile direct direct ou ou indirect indirect à CNPD Avis Avis de de la la Commission nationale pour pour la la protection des des données relatif relatif au auprojet projet de deloi loi n°8305 5/12 toutes les /es informations nationales pertinentes, y compris compris aux aux bases bases de de données données nationales nationales et à toutes toutes tes informations sur les signalements de son État membre, ainsi qu'aux avis d'experts, afin afin toutes les informations sur les signalements de son État membre, ainsi qu'aux avis d'experts, d'être àà même même de de réagir réagir aux aux demandes d'informations supplémentaires rapidement rapidement et et dans dans les d'être délais prévus prévus àà l'article 88 ». ». La La CNPD CNPD se se demande dès dès lors lors comment cet cet accès accès direct direct ou ou indirect indirect délais est est prévu prévuau au Luxembourg, Luxembourg,considérant considérantque quele le projet projet de deloi loi reste restemuet muetàà cet cet égard. 18. Enfin, la la Commission Commission nationale nationale se se rallie rallie aux aux observations observations contenues contenues dans dans l'avis l'avis du 18. Enfin, 6 Conseil Conseil d'Etat d'Etat6 au au regard regard de de l’article l'article 2.3 2. 3 du du projet projet de de loi, loi, disposition disposition sur sur laquelle laquelle ce ce dernier dernier a formulé une une opposition formelle. En En effet, selon la la compréhension de de la la CNPD CNPD ilil faudrait faudrait lister lister la formulé ou les les autorités autorités compétentes compétentes qui qui peuvent peuvent introduire introduire des des signalements signalements en en parallèle parallèle du du bureau ou SIRENE. La CNPD se demande par ailleurs s'il ne faudrait pas clarifier quels signalements cette SIRENE. La CNPD se demande par s’il ne faudrait pas clarifier quels cette ou ces ces autorités autorités peuvent peuvent introduire dans dans le le SIS. SIS. Au Au vu vu des des développements précédents, précédents, ces ou clarifications semblent essentielles pour déterminer les rôles et responsabilités respectives en clarifications semblent essentielles pour déterminer les rôles et responsabilités respectives matière matièrede de protection protection des des données données II. II. Concernantl’article l'article 99 du du projet projet de de loi loi Concernant 19. la rédaction rédaction de de l’article l'article 9.1 9. 1 du du projet projet de de loi, loi, qui qui a pour pour objet objet de de préciser préciser la la 19. Concernant la condition selon selon laquelle laquelle les les données donnéesdactyloscopiques dactyloscopiques peuvent peuvent être être vérifiées vérifiéeset et l’identité l'identité de de la la condition personne établie, établie, les les auteurs ont ont procédé procédé àà un un renvoi àà l’article l'article 40 40 du du règlement règlement SIS. SIS. Cet Cet article article préciseque que« [c]es [c]esdonnées donnéesdactyloscopiques dactyloscopiquesconsistent consistenten endes desséries sériescomplètes complètesou ouincomplètes incomplètes précise digitales ou ou d'empreintes palmaires palmaires découvertes découvertes sur surles les lieux lieuxd'infractions d'infractions terroristes terroristes d'empreintes digitales ou d'autres infractions graves faisant l'objet d'une enquête ». Le projet de loi reste ou d'autres infractions graves faisant l'objet d'une enquête ». Le projet de loi reste silencieux quant quant àà la la définition définitionde de ce ce qu’est qu'est une une « infraction infraction grave grave ». ». Une Une telle telle définition, définition,ou ou du du moins moins une une délimitation, entres entres les les «« infractions infractions simples simples »» et et les les « infractions infractions graves graves » semble semble néanmoins néanmoins délimitation, dans le le contexte du du présent présent projet projet de de loi, loi, étant étant donné donné qu'il qu'il s’agit s'agit d’un d'un critère essentielle dans déterminant déterminant pour pour l’introduction l'introduction d’un d'un signalement signalement dans dans le le SIS. SIS. La La CNPD CNPD se se demande demande si si la la définition retenue dans dans le le cadre cadre du du règlement règlement (UE) (UE) 2018/1240 du du Parlement européen et et du définition du 12 12 septembre 2018 2018 portant portant création création d’un d'un système système européen européen d’information d'information et Conseil du d'autorisation concernant les les voyages (ETIAS) (ETIAS) et et modifiant modifiant les les règlements règlements (UE) (UE) 1077/2011, 1077/2011, (UE) (UE) d’autorisation 515/2014, (UE) (UE) 2016/399, (UE) (UE) 2016/1624 2016/1624 et et(UE) (UE) 2017/2226 2017/2226 ne ne pourrait pourrait pas pas servir servir d’inspiration. d'inspiration. En e ce En effet, effet, l’article l'article 3.1. 3. 1. point point 16 16 dde ce règlement règlement définit définit l'infraction l'infraction pénale pénale grave grave comme comme «« une infraction qui qui correspond ou ou est est équivalente équivalente àà l'une l'une des des infractions infractions visées visées àà l'article l'article 2, 2, paragraphe paragraphe infraction 2, de de la la décision-cadre décision-cadre 2002/584/JAI, 2002/584/JAI, si si elle elle est est passible, en en droit droit national, national, d'une d'une peine peine ou ou d’une d'une 2, mesure e sûreté e liberté mesure dde sûretéprivative privative dde liberté d'une d'une durée durée maximale maximale d’au d'au moins moins trois trois ans ans ». ». 20. D'autre part, part, la la Commission nationale souhaite souhaite exprimer exprimer sa sa plus plus vive vive inquiétude 20. D'autre concernant l'interprétation qu’il est possible de faire de l’article 40 du règlement concernant l'interprétation qu'il est possible de faire de l'article 40 du règlementSIS, SIS,en en ce ce qu'il indique indique:: «« Ces Ces données donnéesne ne sont sont introduites introduites dans dans le le SIS SISque que s'il s'il peut peut être être établi établiavec avec un un degré degré très élevé élevéde de probabilité probabilité qu’elles qu'elles appartiennent appartiennent àà un un auteur auteur de de l’infraction l'infraction ». ». En En effet, le le recours recours à très la e probabilité la formulation «« avec avec un undegré degrétrès trèsélevé élevédde probabilité »» implique, dans dans une une société sociétérespectueuse respectueuse 6 6 Voir l'avis du du Conseil d'Etat d'Etat du du 6 février féwier2024, doc. doc. pari. pari. 8305/01, p.4 p. 4 et et 5. Voir l'avis CNPDl " CNPD Avis Avis de de la la Commission Commission nationale nationale pour pour la la protection protection des des données données relatif relatifau auprojet projet de de loi loi n°8305 6/12 6/12 de de la la vie vie privée, privée, une une analyse analyse àà priori priori sur sur base base de de critères critèresd'évaluation d'évaluationrigoureux rigoureuxfixés fixéspar par la la loi. loi. Sans cadre légal strict et précis, la CNPD craint que l’ensemble des données soit Sans cadre légal strict et précis, la CNPD craint que l'ensemble des données systématiquement u SIS. systématiquementintégré intégréaau 21. 21. La La Commission Commission nationale nationale tient tient àà souligner souligner dans dans ce ce contexte contexte que que l’article l'article 88 de de la la Convention e l’homme u respect e la Convention européenne européenne des des droits droits dde l'homme garantit garantit le le droit droit aau respect dde la vie vie privée privée et familiale. Par Par ailleurs, ailleurs, les les articles articles 7 et et 8 de de la la Charte Charte des des droits droits fondamentaux fondamentaux dde l'Union familiale. e l’Union européenne u respect européenne (ci-après (ci-après la la « Charte Charte ») ») accordent accordent àà toute personne le le droit droit aau respect de de sa sa vie privée privée et et familiale, ainsi ainsi que que le le droit droit àà la la protection des des données données personnelles la la concernant. concernant. Néanmoins, ces ces droits droits fondamentaux ne ne sont sont pas pas des des prérogatives prérogatives absolues puisque la la possibilité d'une ingérence ou d’une limitation est prévue tant par l’article 8.2 de la Convention possibilité d'une ingérence ou d'une est prévue tant par l'article 8. 2 de la Convention européenne européennedes des droits droits de de l’homme l'homme que que par par l’article l'article 52.1 52. 1 de de la la Charte. C'est C'est dans dans ce ce contexte contexte que que le le respect respect des des principes principes de de proportionnalité proportionnalité et et de de nécessité nécessitéest essentiel, car justifiée à car cette ingérence ingérence ou ou limitation peut peut uniquement être être justifiée à condition qu'elle soit, soit, entre entre autres, prévue prévue par par une une loi loi accessible aux aux personnes concernées et et prévisible prévisible quant quant àà ses répercussions, c'est-à-dire c'est-à-dire formulée formulée avec avec une une précision précision suffisante. suffisante.77 22. IlIl convient 22. convient dès dès lors lors de de s’interroger s'interroger quant quant àà savoir savoir si si l'absence de de critères critères dans dans la la loi loi ne ne s'opposerait s'opposerait pas pas aux aux dispositions dispositions de de la la Charte Charte et et de de la la Convention Convention européenne européenne des des droits droits de l’homme. e prévisibilité l'homme. En Eneffet, effet, le le critère critèredde prévisibilitéet et d’accessibilité d'accessibilitéde de la la loi loi précité précitéprotège protègenotamment les personnes concernées contre l’arbitraire. Si la loi prévoit les critères sur base les personnes concernéescontre l'arbitraire. Si la loi prévoitles critèressur basedesquelles desquelles des données données personnelles personnelles peuvent peuvent être être introduites introduites dans dans le le SIS SIS dans dans le le cadre cadre d’un d'un signalement signalement en vertu de l’article 40 du règlement SIS, les autorités compétentes ne peuvent de l'article 40 du règlement SIS, les autorités ne peuvent pas pas décider aléatoirement de e type de recourir recourir àà cce type de de signalement. signalement. 23. IlIl échet e souligner 23. échet dde souligner que que les les données données dactyloscopiques dactyloscopiques visées visées par par l’article l'article 40 40 du règlement règlement SIS SIS sont sont des des données données relevant de de catégories catégories particulières de de données données àà caractère caractère er personnel u sens personnel aau sens du du RGPD RGPDet et de de la la loi loi du du 11eraoût août2018 2018relative relative àà la la protection protection des des personnes physiques n matière physiques àà l'égard l'égard du du traitement des des données données àà caractère caractère personnel een matière pénale pénale ainsi qu'en qu'en matière matièrede de sécurité sécuriténationale, nationale, et et qui qui sont sont soumises soumises àà un un régime régimede de traitement traitement plus plus strict. er E n effet, l’article En l'article 9 de de la la loi loi du du 11er août août 2018 2018 relative àà la la protection des des personnes personnes physiques àà l'égard du traitement des données à caractère personnel e n matière pénale l'égard du traitement des donnéesà caractère personnel en matière pénaleainsi ainsi qu’en qu'en matière matière de de sécurité sécurité nationale nationale autorise autorise le le traitement de de telles catégories catégories de de données données « uniquement uniquement en en cas de e la de nécessité nécessité absolue, sous sous réserve réserve de de garanties garanties appropriées appropriées pour pour les les droits droits et et libertés libertés dde la personne personne concernée concernée ». 24. Par 24. Par ailleurs, la la CNPD CNPD s'interroge sur sur la la formulation choisie choisie par par les les auteurs du du projet projet de de loi concernant concernant la la rédaction rédaction de de l’article l'article 9.2 9. 2 « tout tout traitement traitement de de données données en en vertu vertu de de l'article l'article 40 40 du du 7 7 Les Les autres autres conditions conditions sont sont que que l’ingérence l'ingérence soit soit nécessaire nécessaire dans dans une une société société démocratique, démocratique, sous sous réserve réserve du duprincipe principe de de proportionnalité, proportionnalité, respecte le le contenu essentiel du du droit droit àà la la protection protection des des données données et et réponde réponde effectivement àà des objectifs objectifsd'intérêt d'intérêtgénéral généralou ou au aubesoin besoinde deprotection protectiondes des droits droits et etlibertés libertésd'autrui. d'autrui.Pour Pourune uneanalyse analyseplus plusdétaillée détailléede ces ces conditions, onditions, voir voir délibérationn°2/2021 délibérationn°2/2021 du du 4 février février 2021 de de la la Commission nationale nationale pour pour la la protection des données, doc. pari. pari. n° n" 7425/09, point point 1. l. 1. 1. b). b). CNPDl ’ CNPD Avis de de la la Commission nationale nationale pour pour la la protection des des données relatif relatifau au projet projet de de loi loi n°8305 7/12 règlement (UE) (UE) 2018/1862 2018/1862 autre autre que que l’insertion, l'insertion, la la consultation ou ou la la comparaison doit doitfaire faire l’objet l'objet règlement d'une autorisation autorisation des des autorités autorités judiciaires compétentes ». ». Si Si la la CNPD CNPD est est en en mesure mesure d'une judiciaires compétentes d’appréhender d'appréhender la la portée portée des des mots mots « insertion » et et «« consultation »» elle elle reste reste cependant dubitative dubitative au regard regard de de l'utilisation l'utilisation de de « comparaison » et et de de « tout tout traitement » et et se se demande demande quels quels sont au les traitements de données effectivement visés par cette disposition. Dans ces conditions, les traitements de données effectivement visés par cette disposition. Dans ces conditions, la CNPD se se demande si si l’article l'article ne ne devrait devrait pas pas être être précisé précisé davantage davantage afin afin d’assurer d'assurer une une plus CNPD grande sécurité sécurité des des libertés libertés fondamentales des des personnes personnes concernées en en s’attardant s'attardant àà définir grande plus plus précisément précisément le le cadre cadre dans dans lequel les les données données de de ces ces personnes personnes sont sont traitées. traitées. III. III. Concernantl’article l'article 10 10 du du projet projet de de loi loi Concernant 25. Dansla la mesure mesure où oùl'article l'article 110 du projet projet de de loi loi prévoit prévoitdes des dispositions dispositionsrelatives relatives au au régime régime 25. Dans 0 du de protection des des données données applicable, ilil doit doit être être lu lu ensemble avec avec les les articles articles 66 66 et et 67 67 du de règlement règlementSIS. 26. L'article 6 du 26. L'article 666 du règlement règlement SIS SIS détermine les les régimes régimes de de protection des des données applicables. Ainsi, Ainsi, cet cet article article dispose dispose que que la la directive directive (UE) (UE) 2016/680 2016/680 est est applicable applicable aux aux applicables. de données données àà caractère caractère personnel effectués effectués dans dans le le cadre cadre du du SIS SIS et et àà des des fins fins de traitements de prévention prévention et et de de détection détection des des infractions infractions pénales, d’enquêtes d'enquêtes et et de de poursuites en en la la matière matière ou d’exécution e sanctions d'exécutiondde sanctions pénales, pénales, y compris compris la la protection protection contre contre les les menaces menaces pour pour la la sécurité sécurité et la la prévention de de telles menaces menaces par par les les autorités autorités compétentes. La La CNPD CNPD tient tient àà faire publique et remarquer que, selon sa sa compréhension, l’article l'article 66 66 doit doit s’interpréter s'interpréter comme définissant définissant un remarquer régime applicable en en fonction dde la finalité finalité du du traitement de de données. données. En En effet, l’article l'article 66.2 régime e la précise que que « [l]a [l]a directive (UE) (UE) 2016/680 2016/680 s'applique aux aux traitements de de données données àà caractère précise au titre titre du du présent présent règlement, par par les les autorités autorités et et les les services services nationaux personnel effectués, au compétents àà des des fins fins de de prévention et et de de détection détection des des infractions infractions pénales, d'enquêtes d'enquêtes et et ddee compétents en la la matière matière ou ou d'exécution d'exécution de de sanctions sanctions pénales, pénales, y compris compris la la protection contre les les poursuites en menaces pour pour la la sécurité sécuritépublique et et la la prévention de de telles telles menaces. » Cette Cette formulation « par par menaces /es autorités autorités et et les les services services nationaux nationaux compétents compétents » doit doit s’entendre s'entendre comme comme désignant désignant les les autorités et et les les services nationaux nationaux compétents dans dans le le cadre cadre du du règlement règlement SIS. SIS. Ainsi, Ainsi, toutes les autorités autorités opérant opérant sous sous le le SIS SIS appliqueraient le le régime régime prévu prévu par par la la directive (UE) (DE) 2016/680 2016/680 pour autorités autant autant qu’elles qu'elles agissent agissent dans dans le le cadre cadre du du SIS SIS et et pour pour une une finalité finalité de de prévention et et de de détection détection des infractions infractions pénales, pénales, d'enquêtes d'enquêtes et et de de poursuites en en la la matière matière ou ou d’exécution d'exécution de de sanctions sanctions des pénales, y compris la la protection contre les les menaces pour pour la la sécurité sécurité publique et et la la prévention de telles menaces. menaces. 27. Les traitements traitements àà caractère caractèrepersonnel personnel effectués effectués àà d’autres d'autres fins fins (par (par exemple exemple :: pour pour une une 27. Les finalitéadministrative) administrative)tombent tombent sous sous le le régime régimedu du RGPD. RGPD.Les Lesagences agenceseuropéennes, européennes,àà savoir savoireufinalité LISA,Frontex Frontexet et Europol, Europol, doivent doiventappliquer appliquerleur leur régime régimeeuropéen européenrespectif. LISA, CNPD Avis Avis de de la la Commission Commission nationale nationale pour pour la la protection protection des des données données relatif relatifau auprojet projet de de loi loi n°8305 n°8305 8/12 28. L’article 28. L'article 67 67 du du règlement règlement SIS SISquant quant àà lui lui prévoit prévoit des des dispositions dispositions spécifiques spécifiques sur surles les droits d’accès, e rectification d accès, dde rectification et et d’effacement d'effacement des des personnes personnes concernées. concernées. Cet Cet article article doit doit être être vu comme u règlement commeune unelex lexspecialis specialisaux auxregard regarddes desrégimes régimesgénéraux générauxcités citéspar parl'article l'article66 66ddu règlementSIS. Dans Dans la la mesure mesure où où l'article l'article 66 66 du du règlement règlement SIS SIS détermine détermine les les régimes régimes applicables, la la CNPD er s’interroge sur l’utilité des paragraphes 1 et 2 alinéa 1 d e l'article 10 du projet de loi. Ne s'interroge sur futilité des paragraphes 1 et alinéa 1erde l'article 10 du projet de loi. Ne serait-il serait-il pas e protection des pas suffisant suffisant de de simplement préciser préciser que que le le régime régime dde des données données visé visé àà l’article l'article 66.2 66.2 er du règlement SIS est mis en œuvre a u plan national par la loi du 1 août 2018 relative du règlement SIS est mis en ouvre au plan national par la loi du 1er août 2018 relative àà la protection protection des des personnes personnes physiques physiquesàà l’égard l'égarddu du traitement traitement des des données donnéesàà caractère caractèrepersonnel en matière pénale ainsi qu'en matière de sécurité nationale ? en matière pénale ainsi qu'en matière de sécurité Dans u règlement Dans tous tous les les cas, cas, l’article l'article 10.1 10. 1 et et 2 en en sa sa rédaction rédaction actuelle actuelle semble semble contraire contraire aau règlement SIS en ence ce qu’il qu'il soumet soumet tous tous les lestraitements traitements effectués effectués dans dansle le contexte contexte SIS SISàà la ladirective directive (UE) (UE)2016/680 2016/680 avec avec pour pour seule exception les les traitements effectués effectués par par les les autorités autorités administratives àà des des fins administratives. Or, selon la compréhension de la CNPD, le règlement distingue les régimes Or, selon la de la CNPD, le règlement distingue les applicables e la applicablesaux auxtraitements traitements effectués effectuésdans dansle le contexte contexteSIS SISen en fonction fonctiondde lafinalité finalitépoursuivie poursuivietel que décrit aux points 26 et 2 7 du présent avis. Une disposition nationale qui aurait que décritaux points 26 et 27 du présentavis. Une disposition nationale qui auraitpour poureffet effet de modifier modifier les les régimes régimes applicables applicables serait serait contraire contraire au au droit droit de de l'Union t'Union européenne. européenne. 29. Ensuite, 29. Ensuite, l’article l'article 10.2 10.2 en en son son deuxième deuxièmealinéa alinéadispose, dispose,conformément conformémentàà l'article l'article 66 66 et et 67 du règlement SIS, qu’il est possible pour les autorités nationales administratives de limiter du règlement SIS, qu'il est possible pour les autorités nationales de limiter entièrement entièrement ou ou partiellement partiellement le le droit droit d’accès, d'accès, prévu prévu àà l’article l'article 15 15 du du RGPD, RGPD, de de la la personne personne concernée. concernée. 30. Néanmoins, la la Commission Commission nationale souhaiterait attirer attirer l’attention l'attention des des rédacteurs rédacteurs du projet projetde deloi loi concernant concernantl’article l'article 67 67du durèglement règlementSIS SISqui qui précise précisequ’une qu'unetelle tellelimitation limitation ne nepeut peutse faire faireque que « conformément conformémentau audroit droitnational, national, dès dèslors lors et etaussi aussilongtemps longtempsqu'une qu'unelimitation limitationpartielle ou ou complète de de cette cette nature nature constitut constitut une une mesure mesure nécessaire nécessaire et et proportionnée dans dans une une société démocratique, démocratique,en en tenant tenantdûment dûmentcompte compte des des droits droitsfondamentaux fondamentauxet et des desintérêts intérêtslégitimes légitimesde dela la personne concernée u principe concernée [... ]». La La CNPD CNPD considère considère dès dès lors lors que que conformément aau principe de prévisibilité e la prévisibilitéde de la la loi loi exigé exigétant tant par parl'article l'article 52 52 dde la Charte Charte que que de de l'article l'article 8.2 8. 2 de de la la Convention européenne des droits de l’homme, la loi devrait fixer les critères et conditions permettant européenne des droits de l'homme, la loi devrait fixer les critères et conditions permettant aux aux autorités autorités nationales de de décider décider de de la la limitation. En En effet, ilil pourrait pourrait être être envisagé envisagé de de limiter limiter les les droits par exemple en fonction de la source des données ou du type de signalement. droits par exemple en fonction de la source des donnéesou du type de En En l’absence l'absence de de disposition disposition nationale nationale prise prise en en adéquation adéquation avec avec les les garanties garanties exigées exigées par par l’article l'article 67 67du du règlement règlementSIS, SIS,la la CNPD CNPDse sedemande demandesi si le le cadre cadrelégal légalenvisagé envisagéest estconforme conformeaauu droit de de l’Union. l'Union. droit CNPD Avis de de la la Commission nationale nationale pour pour la la protection des des données relatif relatif au auprojet projet de deloi loi n°8305 n°8305 9/12 IV. IV. Concernantl’article l'article 11 11 du du projet projet de de loi loi Concernant 31. Les modifications prévues prévues concernant l’article l'article 45 45 du du Code Code de de procédure procédure pénale pénale sont Les la CNPD, CNPD, de de se se révéler révéler disproportionnées. La La suppression de de l’alinéa l'alinéa 2 du susceptibles, selon la paragraphe paragraphe6, 6, qui qui limitait limitaitla la collecte collecte de de données donnéespersonnelles personnelles sensibles sensiblesàà des des fins fins déterminées, déterminées, prive les les personnes concernées concernées dde la sécurité sécurité dont dont elles elles disposent disposent au au regard dde leur vie vie privée. privée. prive e la e leur Sans cadre cadre ou ou liste liste exhaustive et et au au regard de de l’ajout l'ajout ddu alinéa 5 disposant disposant que que «« [l]es Sans u nouvel alinéa données àà caractère caractère personnel ainsi ainsi collectées collectées peuvent peuvent être être comparées comparées avec avec les les informations informations données dans les les traitements de de données données àà caractère caractère personnel disponibles àà la la Police Police grandcontenues dans ducaledans dansl’exercice l'exercicede deses sesmissions missions » la la CNPD CNPDs’inquiète s'inquièteque que soient soientopérés opérésdes desprélèvements prélèvements ducale systématiques e faisant systématiques ou, ou, si si occasionnels, occasionnels, selon selon des des critères critères subjectifs. subjectifs. C Ce faisant et et sur sur ce ce point, point, la la CNPD se se rallie rallie aux aux conclusions du du Conseil d’Etat d'Etat et et recommande recommande l'annulation l'annulation de de la la suppression suppression CNPD du paragraphe en question. question. du 32. la suppression et et le le remplacement du du paragraphe paragraphe 8 de de l'article 45 45 du du Code 32. Concernant la de procédure procédure pénale pénale par par le le paragraphe paragraphe suivant suivant ««

(8)
(8)Le Le procès-verbal d'identification et et toutes toutes de tes p/'èces s'y rapportant rapportant peuvent peuvent être être conservés conservés pendant pendant un un délai délai maximal maximal de de six six mois. mois. Les Les les pièces s’y empreintes digitales digitales et et les les photographies recueillies recueillies en enapplication application du duprésent présent article article peuvent peuvent être traitées ultérieurement par par la la police police àà des des fins fins de de prévention, de de recherche et et de deconstatation des traitées infractions infractions pénales pénales si si la la personne contrôlée contrôlée fait fait l'objet l'objet d'une d'une enquête enquête judiciaire judiciaire ou ou mesure mesure d'exécution e conservation d'exécutionendéans endéanscette cette période. période. Les Lesdélais délaisdde conservation sont sontceux ceux applicables applicables aux auxautres autres données données àà caractère caractère personnel collectées collectées dans dans le le cadre cadre de de ces ces procédures procédures », », la la CNPD CNPD estime estime que la la dernière dernière phrase phrase génère génère une une incertitude quant quant àà la la durée durée dde à retenir. LLa que e conservation à a nationale recommande recommande donc donc aux aux auteurs du du projet projet de de loi loi d’adopter d'adopter une une formulation formulation Commission nationale qui permettrait, permettrait, conformément conformémentaau principede deprévisibilité prévisibilitéde de la laloi loi exigé exigétant tant par parl’article l'article 52 52 de dela la qui u principe Charte que que de de l’article l'article 8.2
  1. 2 de de la la Convention européenne des des droits droits de de l’homme, l'homme, de de comprendre comprendre Charte plus aisément cette disposition et ainsi de diminuer l’insécurité juridique que cette disposition plus aisémentcette disposition et ainsi de diminuerl'insécuritéjuridique que cette dispositionest susceptible de de générer.
  2. Par ailleurs, ailleurs, même même si si la la CNPD CNPD comprend comprend la la logique logique sous-jacente sous-jacente concernant concernant la
  3. Par de données données personnelles personnelles d’individus d'individus inconnus des des services de de police, la conservation de Commission n mesure Commission nationale nationale n’est n'est toutefois toutefois pas pas een mesure d’apprécier d'apprécierla la durée duréede de 6 mois mois retenue retenue par par les auteurs auteurs du du projet projet de de loi loi car car cette cette dernière dernière n'est n'est pas pas motivée. motivée. Par Par conséquent, elle elle rappelle rappelle les que e conservation doit que la la durée durée dde doit être être adaptée adaptée aux aux finalités finalités poursuivies poursuivies ainsi ainsi que que adéquates adéquates et proportionnées a u fonctionnement d’une au d'une société société démocratique. démocratique.
  4. LaCNPD CNPD constate aau que l’article l'article 11 11 du du projet projet dde loi vise vise àà mettre en en application, application,
  5. La u surplus, que e loi selon le le commentaire des des articles, les les articles articles 20 20 paragraphes 1,2,4 1, 2,4 et et 6 du du règlement règlement (UE) selon 2019/818du du Parlement Parlementeuropéen européenet et du du Conseil Conseil du du 20 20 mai mai 2019 2019portant portant établissement établissementd'un d'uncadre 2019/818 pour e l'UE pour l'interopérabilité l'interopérabilité des des systèmes d'information dde l'UE dans dans le le domaine domaine de de la la coopération coopération policière judiciaire, de policièreet et judiciaire, del'asile l'asile et et de del'immigration. l'immigration. Force Force est est de de constater constaterque que l’article l'article 11, 11, en en sa rédaction actuelle, actuelle, ne ne vise vise pas pas expressément expressément les les paragraphes paragraphes 4 et et 6 dudit dudit règlement. règlement. Par rédaction conséquent conséquent la la CNPD CNPD ne ne comprend pas pas de de quelle manière manière ces ces dispositions peuvent s'appliquer. s'appliquer. CNPD Avis de de la la Commission Commission nationale nationale pour pour la la protection protection des des données données Avis relatif relatif au projet projet de de loi loi n°8305 n°8305 10/12 10/12
  6. D’autre
  7. D'autre part, part, les les auteurs auteurs du du projet projet de de loi, loi, dans dans leur leur commentaire de de l'article l'article 11 11 arguent que « [b]ien que ces événements [catastrophe naturelle o u accident] ne relèvent pas que [bjien que ces événements[catastrophe naturelle ou accident] ne relèvent pasforcément forcément du du domaine domaine pénal, pénal, en en pratique les les circonstances de de ces ces derniers derniers ne ne sont sont souvent souvent pas pas assez assez claires c/a/respour pour exclure exclure des des infractions infractionspénales pénalesou ou d'identifier d'identifierles les auteurs auteurs et et victimes, victimes, de de sorte sorte que les judiciaires sont e l'affaire. /es autorités autoritésjudiciaires sont dans dans tous tous ces ces cas cas saisies saisies dde l'affaire. Ainsi Ainsi l'article l'article 45 45 du du Code Code de procédure procédure pénale pénale s'applique, alors alors que que la la personne concernée concernée est est dans dans l'impossibilité l'impossibilité de de prouver prouver son son identité identitéou ou de de coopérer. coopérer. »» La La CNPD CNPDs’interroge s'interroge sur sur l’opportunité l'opportunitéde de procéder procéderàà un un renvoi renvoi àà l'article l'article45 45du duCode Codede deprocédure procédurepénale. pénale.Selon Selonsa sacompréhension, compréhension,cet cetarticle articlene nepeut peuts’appliquer s'appliquer que que dans dansdes descas cas bien bienprécis précislors lorsd’une d'uneenquête enquêtepénale. pénale.Le Leparagraphe paragraphe11 de del'article l'article45 45du duCode de de procédure procédure pénale, pénale, qui qui ne ne fait fait pas pas l’objet l'objet d’une d'une modification modification par par les les auteurs auteurs du du projet projet de de loi, délimite de manière précise les situations dans lesquelles il est applicable. Les auteurs du délimitede manièreprécise les situations dans lesquelles il est applicable. Lesauteurs duprojet projet de n renvoi u règlement de loi loi n’ayant n'ayantpas pas opéré opéréuun renvoi aau règlement2019/818 2019/818du du Parlement Parlementeuropéen européenet et du du Conseil du du 20 20 mai mai 2019 2019 portant portant établissement établissement d'un d'un cadre cadre pour pour l'interopérabilité l'interopérabilité des des systèmes d'information judiciaire, de d'information de de l'UE l'UE dans dans le le domaine domaine de de la la coopération coopérationpolicière policière et et judiciaire, de l'asile l'asile et et de l'immigration et n’ayant pas modifié en conséquence l’article 45 du Code d e procédure pénale, la l'immigration et n'ayant pas modifié en l'article 45 du Code de procédure la CNPD CNPDreste reste dubitative dubitative quant quant àà cette cette interprétation interprétationopérée opéréepar par les les auteurs auteurs et et se se questionne questionne sur l’opportunité l'opportunité d’inscrire d'inscrire ces ces moyens moyens d’actions, d'actions, concernant concernant les les catastrophes catastrophes naturelles naturelles et et les accidents, aau u sein sein de de la la loi loi du du 18 18 juillet 2018 2018 sur sur la la Police Police grand-ducale. grand-ducale.
  8. La LaCNPD CNPDtient tient àà préciser préciserque quela lamise miseen en application applicationdes des articles articles20 20paragraphes paragraphes4 et et66 dduu règlement règlement 2019/818 2019/818 du du Parlement européen et et du du Conseil du du 20 20 mai mai 2019 2019 portant portant établissement établissement d'un d'un cadre cadre pour pour l'interopérabilité l'interopérabilité des des systèmes systèmes d'information de de l'UE l'UE dans dans le le domaine domaine de de la la coopération policière judiciaire, de policière et etjudiciaire, de l'asile l'asile et et de de l'immigration l'immigration nécessite nécessite une une attention particulière particulière car il incombe à la loi nationale d’adopter les procédures, conditions et critères selon car il incombe à la loi nationale d'adopter les procédures, conditions et critères selon lesquels lesquels il est e données estpossible possibled'interroger d'interrogerle le CIR CIR(c’est-à-dire (c'est-à-direle lerépertoire répertoirecommun commundde donnéesd’identité d'identitéétabli établipar l'article 17, paragraphe 1, du règlement (UE) 2019/818). 17, paragraphe 1, du règlement (UE) 2019/818). V. V. Concernant 6 du Concernant l’article l'article 116 du projet projet de de loi
  9. Da
  10. Dala lamême mêmemanière manièrele le projet projet de de loi loiprévoit prévoitune unemodification modificationde del’article l'article 5 de dela la loi loi modifiée modifiée du juillet 2018 du 18 18 juillet 2018 sur sur la la Police Police grand-ducale en en son son paragraphe 7 et et dispose dispose :: «« Les Les délais délais de conservation conservation sont sont ceux ceux applicables applicables aux aux données donnéesàà caractère caractère personnel personnel dans dans les les fichiers fichiers de de la la Police Police prévus prévus aux aux articles articles 43quater 43quater et et 43quinquies. »
  11. La La CNPD CNPD conseille conseille ici ici aussi aussi aux aux auteurs auteurs du du projet projet de de loi loi d’adopter d'adopter une une formulation formulation qui permettrait, conformément a u principe de prévisibilité de la loi exigé tant par l’article permettrait, conformément au principe de prévisibilité de la loi exigé tant par l'article 52 52 de de la Charte Charte que que de de l’article l'article 8.2 de de la la Convention Convention européenne européenne des des droits droits de de l’homme, l'homme, d’indiquer d'indiquer clairement la durée de conservation afin d'éviter toute forme d’insécurité juridique et de clairement la durée de conservation afin d'évitertoute forme d'insécuritéjuridique et de garantir garantir une une meilleure meilleure lisibilité lisibilité pour pour le le citoyen. citoyen. Au Au surplus, surplus, la la CNPD CNPD n'est n'est pas pas en en mesure mesure d’apprécier d'apprécier l’opportunité e telles l'opportunitédde telles durées duréesde deconservation conservationpuisque puisqueces cesdernières dernièresne ne sont sontpas pas motivées. CNPD CNPD Avis de Avis de la la Commission Commission nationale nationale pour pour la la protection protection des des données données relatif relatifau au projet projet de deloi loi n°8305 n°8305 11/12 11/12 La CNPD CNPD observe d’autre d'autre part, part, que que le le commentaire de de l’article l'article 16 16 précise précise que que les les modifications modifications La dudit article article « sont sont le le corollaire corollaire des des modifications modificationsapportées apportéesàà l'article l'article 45 45 du du CPP CPPdans dans le le cadre dudit de la la mise mise en en œuvre ouvre des des articles articles 20 20 des des règlements règlements (UE) (UE) 2019/818 2019/818 et et (UE) (UE) 2019/817 2019/817 relatifs relatifs à de l'interopérabilitédes des bases bases dde donnéeseuropéennes. européennes. ». ». La La Commission Commission nationale nationale ne ne peut peut que l'interopérabilité e données constater l’absence l'absence de de retranscription, retranscription, dans dans l’article l'article 16, 16, des des paragraphes paragraphes4 et et 66 dudit duditrèglement. constater La CNPD CNPD attire attire donc donc l’attention l'attention des des auteurs auteurs du du projet projet de de loi loi sur sur le le fait fait que que le le commentaire des La articles ne ne reflète reflètedonc doncpas pas la la rédaction rédactionactuelle actuelle du du projet projet de de loi. articles VI. VI. Concernant l’article l'article 56 56 et et l’article l'article 73 73 du du règlement règlement SIS SIS Concernant
  12. L'article 56 56 du du règlement règlement SIS SISvise vise spécifiquement les les finalités finalités pour pour lesquelles les les données
  13. L'article être utilisées. utilisées. IlIl précise précise qu’une qu'une utilisation utilisation dde ces données données pour pour des des finalités finalités autres autres que peuvent être e ces celles prévues u regard prévues par parle lerèglement règlement constitue une une utilisation utilisation abusive abusive et et qui, qui, aau regard du du droit droit national, national, donne lieu lieu àà des des sanctions sanctions sur sur base base de de l’article l'article 73 73 du du même mêmerèglement. règlement.L’article L'article73 73 dispose dispose que donne le droit droit national national doit doit prévoir prévoir des des sanctions effectives, proportionnées et et dissuasives. La La CNPD CNPD ne le peut peut que que constater l’absence l'absence de de telles telles sanctions prévues prévues par par le le droit droit national ou, ou, tout tout du du moins, moins, par parle le projet projet de de loi. loi. Par Par conséquent, la la Commission nationale nationale encourage fortement les les auteurs auteurs du projet projet de de loi loi àà prévoir prévoirces ces sanctions.
  14. Parailleurs, ailleurs, l'article l'article 56.8 précise précise« [p]our [p]our autant autant que que le le droit droitde de /'Union l'Union ne ne prévoie prévoiepas pas de
  15. Par dispositions particulières, le e chaque le droit droit dde chaque État Etat membre membre est est applicable applicable aux aux données données dans dans son N. SIS ». ». LLa CNPD suggère suggère que que les les auteurs du du projet projet de de loi loi détaillent détaillent le le régime régime applicable dans N.SIS a CNPD une telle situation. situation. une VII. VII. Concernant 4 du Concernant l’article l'article 664 du règlement règlement SIS L’article u règlement L'articte 64.3
  16. 3 ddu règlement SIS SIS prévoit prévoitque que « [l]e [l]e délai délaipendant pendant lequel lequel les les données donnéespeuvent peuvent être conservées dans dans ces ces fichiers fichiers est est régi régi par par le le droit droit national national ». ». La La CNPD CNPD s’interroge s'interroge quant quant àà savoir conservées si ces ces délais délaissont sont prévus prévus par par la la loi loi nationale. nationale. Dans Dans le le cas cas où oùcce délai ne ne serait serait pas pas prévu, la la CNPD si e délai ne ne peut peut qu’encourager qu'encourager les les auteurs du du projet de de loi loi àà mettre mettre en en application cette cette disposition du règlement. règlement. Ainsi adopté adoptéàà Belvaux Belvauxen en date date du du 15 15 mars mars
  17. Ainsi La Cgmjnission nationale pour la protection des données ') '6^ ^OMU Tine A. Larsen Présidente CNPD /.^^ ( ^ Thierry Lallemang frc Lemmer Commissaire Commissaire Alain Herrmann Herrmann Commissaire Commissaire Avis Avis de de la la Commission Commission nationale nationale pour pour la la protection protection des des données données relatif u projet relatifaau projet de deloi loi n°8305 n°8305 12/12 12/12

🔗 Vers la source officielle

Explication IA à partir du texte officiel de la loi. Indicatif, ne remplace pas un conseil juridique.