Source: OJ L, 2025/2050, 9.10.2025

Current language: DE

Artikel 9 Zugangsmodalitäten


Summary What does Article 9 of the Data access for vetted researchers say?

This article places the Digital Services Coordinator of establishment in the driving seat when it comes to determining how data providers must give vetted researchers access to data.

It builds directly on the information gathered through the data access application process described in Article 8, translating that information into concrete access modalities — covering technical, legal, and organisational measures.

The article also addresses what happens when a secure processing environment is deemed necessary, setting out specific requirements that the operator of such an environment must meet and document.

Important points:

  • The Digital Services Coordinator of establishment is required to determine the access modalities — not the data provider or the researcher — taking into account a wide range of factors including data protection risks, security measures, contractual clauses, and researcher training.
  • The rights and interests of data providers are explicitly factored into the determination, including the protection of confidential information, trade secrets, and service security.
  • Where a secure processing environment is required, the Digital Services Coordinator of establishment must obtain documentation from the operator confirming that strict access controls, audit logs, and monitoring measures are in place.

Springlex's summary of the article is a reading aid, not a substitute for the legal text.

    1. Der Koordinator für digitale Dienste am Niederlassungsort legt die Modalitäten einschließlich der technischen, rechtlichen und organisatorischen Maßnahmen fest, nach denen der Datenlieferant den zugelassenen Forschenden Zugang zu den Daten gewährt.

    1. Die Koordinatoren für digitale Dienste können die gemäß Artikel 51 der Verordnung (EU) 2016/679 eingerichteten einschlägigen Aufsichtsbehörden konsultieren.

    1. Bei der Festlegung der Zugangsmodalitäten berücksichtigt der Koordinator für digitale Dienste am Niederlassungsort die im Datenzugangsantrag enthaltenen Informationen, insbesondere die in Artikel 8 Buchstabe e genannten Angaben, und beachtet auch die Rechte und Interessen der betroffenen Datenlieferanten und Nutzer, einschließlich des Schutzes von vertraulichen Informationen und Geschäftsgeheimnissen, und die Aufrechterhaltung der Sicherheit ihres Dienstes sowie der von den Datenlieferanten gemäß Artikel 6 Absatz 4 Buchstabe d bereitgestellten Informationen.

    1. Zusätzlich zu den in Absatz 3 genannten Elementen berücksichtigt der Koordinator für digitale Dienste am Niederlassungsort bei der Festlegung der Zugangsmodalitäten folgende Elemente:

      1. falls der Zugang mit der Verarbeitung personenbezogener Daten einhergeht:

        1. die Bewertung der Risiken bezüglich der Verarbeitung personenbezogener Daten gemäß Artikel 8 Buchstabe e, gegebenenfalls einschließlich Datenschutz-Folgenabschätzungen im Sinne des Artikels 35 der Verordnung (EU) 2016/679,

        2. vorgesehene technische und organisatorische Maßnahmen gemäß Artikel 8 Buchstabe e;

      2. einschlägige Netzsicherheitsmaßnahmen, Verschlüsselung, Zugangskontrollmechanismen, Datensicherungsstrategien, Datenintegritätsmechanismen, Pläne für die Reaktion auf Sicherheitsvorfälle;

      3. gegebenenfalls Informationen über die vorgesehene Speicherdauer und die Pläne für die Datenvernichtung;

      4. organisatorische Maßnahmen wie interne Überprüfungsverfahren, Beschränkungen von Zugangsrechten und Informationsaustausch;

      5. vorgeschlagene Vertragsklauseln wie Geheimhaltungsvereinbarungen, Datenvereinbarungen und sonstige schriftliche Erklärungen, in denen mögliche Bedingungen für den Zugang und die Verarbeitung zwischen dem Hauptforschenden und dem Datenlieferanten festgelegt werden;

      6. ob die antragstellenden Forschenden Schulungen zur Datensicherheit und zum Schutz personenbezogener Daten absolviert haben;

      7. ob für die Verarbeitung der Daten sichere Verarbeitungsumgebungen erforderlich sind.

    1. Ist nach Ansicht des Koordinators für digitale Dienste am Niederlassungsort zur Gewährung des Zugangs zu den verlangten Daten eine sichere Verarbeitungsumgebung zu verwenden, so verlangt der Koordinator für digitale Dienste am Niederlassungsort Unterlagen, aus denen hervorgeht, dass der Betreiber dieser Umgebung

      1. Bedingungen für den Zugang zur sicheren Verarbeitungsumgebung festgelegt hat, um das Risiko des unbefugten Lesens, Kopierens, Änderns oder Entfernens der in der sicheren Verarbeitungsumgebung gespeicherten Daten zu minimieren;

      2. gewährleistet, dass zugelassene Forschende ausschließlich Zugang zu den Daten haben, die Gegenstand des begründeten Verlangens sind, und zwar mittels individueller und eindeutiger Nutzerkennungen und vertraulicher Zugriffsweisen;

      3. für den Zeitraum, der für eine Verifizierung und Prüfung aller Verarbeitungsvorgänge in dieser Umgebung erforderlich ist, identifizierbare Protokolle über den Zugang zur sicheren Verarbeitungsumgebung führt;

      4. gewährleistet, dass die Rechenleistung, die den zugelassenen Forschenden zur Verfügung steht, für die Zwecke des Forschungsprojekts angemessen und ausreichend ist;

      5. die Wirksamkeit der in den Buchstaben a bis d genannten Maßnahmen überwacht.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod