Source: OJ L, 2025/2050, 9.10.2025

Current language: FR

Article 15 Partage des données et documentation relative aux données


Summary What does Article 15 of the Data access for vetted researchers say?

This article sets out the practical obligations of data providers once a reasoned request has been acted upon.

It governs how data providers must behave throughout the active phase of data access — from notifying the relevant Digital Services Coordinator when access begins and ends, to supporting vetted researchers with the contextual information they need to make use of the data.

Crucially, the article also places clear limits on what data providers can and cannot demand of vetted researchers during this process, tying any permissible conditions back to what was explicitly set out in the reasoned request under Article 10.

Important points:

  • Data providers are required to notify the Digital Services Coordinator of establishment within three working days of both granting and terminating access to data.
  • Data providers must supply vetted researchers with supporting documentation (such as codebooks and changelogs) to enable proper use of the data, but must flag to the Digital Services Coordinator if doing so risks a significant vulnerability to their services.
  • Data providers must not impose data management requirements or personal data processing conditions on vetted researchers beyond those explicitly stated in the reasoned request.

Springlex's summary of the article is a reading aid, not a substitute for the legal text.

    1. Les fournisseurs de données informent le coordinateur pour les services numériques de l’État membre d’établissement, dans un délai de trois jours ouvrables:

      1. que l’accès aux données demandées a été accordé à des chercheurs agréés, conformément à la demande motivée;

      2. qu’il a été mis fin à l’accès des chercheurs agréés.

    1. Les fournisseurs de données communiquent aux chercheurs agréés toute information supplémentaire nécessaire pour accéder aux données demandées et les comprendre, telles que les livres de codes, les journaux des modifications et la documentation relatives à l’architecture. Si la fourniture de ces informations peut être à l’origine d’une vulnérabilité importante des services du fournisseur de données, ce dernier informe le coordinateur pour les services numériques de l’État membre d’établissement de ce risque et propose, dans la mesure du possible, d’autres informations.

    1. Lorsqu’ils donnent accès à des données, les fournisseurs de données n’imposent pas aux chercheurs agréés des obligations en matière de gestion des données, telles que des exigences en matière d’archivage, de stockage, de mise à jour et de suppression, ou des limitations à l’utilisation d’outils analytiques standard, susceptibles d’entraver la réalisation de la recherche concernée, à moins que ces exigences ou limitations ne soient explicitement mentionnées dans la demande motivée.

    1. Lorsque des données à caractère personnel sont traitées, les fournisseurs de données n’imposent aux chercheurs agréés aucune condition relative au traitement des données à caractère personnel partagées autre que celles spécifiées dans la demande motivée.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod