Source: OJ L, 2025/2050, 9.10.2025Current language: FR
- Digital services act
Delegated acts
- Data access for vetted researchers
Article 9 Modalités d’accès
Summary What does Article 9 of the Data access for vetted researchers say?
This article places the Digital Services Coordinator of establishment in the driving seat when it comes to determining how data providers must give vetted researchers access to data.
It builds directly on the information gathered through the data access application process described in Article 8, translating that information into concrete access modalities — covering technical, legal, and organisational measures.
The article also addresses what happens when a secure processing environment is deemed necessary, setting out specific requirements that the operator of such an environment must meet and document.
Important points:
- The Digital Services Coordinator of establishment is required to determine the access modalities — not the data provider or the researcher — taking into account a wide range of factors including data protection risks, security measures, contractual clauses, and researcher training.
- The rights and interests of data providers are explicitly factored into the determination, including the protection of confidential information, trade secrets, and service security.
- Where a secure processing environment is required, the Digital Services Coordinator of establishment must obtain documentation from the operator confirming that strict access controls, audit logs, and monitoring measures are in place.
Springlex's summary of the article is a reading aid, not a substitute for the legal text.
Le coordinateur pour les services numériques de l’État membre d’établissement détermine les modalités, y compris les mesures techniques, juridiques et organisationnelles, que le fournisseur de données doit utiliser pour octroyer aux chercheurs agréés l’accès aux données.
Les coordinateurs pour les services numériques sont autorisés à consulter les autorités de contrôle concernées instituées en vertu de l’article 51 du règlement (UE) 2016/679.
Lorsqu’il détermine les modalités d’accès, le coordinateur pour les services numériques de l’État membre d’établissement tient compte des informations fournies dans la demande d’accès aux données, en particulier les informations mentionnées à l’article 8, point e), en tenant également compte des droits et des intérêts des fournisseurs de données et des bénéficiaires du service concerné, y compris la protection des informations confidentielles et des secrets d’affaires, et en préservant la sécurité de leur service et des informations mises à disposition par les fournisseurs de données conformément à l’article 6, paragraphe 4, point d).
Outre les éléments mentionnés au paragraphe 3, le coordinateur pour les services numériques de l’État membre d’établissement tient compte, lorsqu’il détermine les modalités d’accès, des éléments suivants:
lorsque l’accès implique le traitement de données à caractère personnel:
l’évaluation des risques concernant le traitement des données à caractère personnel telle que décrite à l’article 8, point e), y compris, le cas échéant, les analyses d’impact relatives à la protection des données au sens de l’article 35 du règlement (UE) 2016/679;
les mesures techniques et organisationnelles envisagées, telles que présentées conformément à l’article 8, point e);
les mesures de sécurité du réseau pertinentes, le chiffrement, les mécanismes de contrôle d’accès, les politiques de sauvegarde, les mécanismes d’intégrité des données, les plans de réaction en cas d’incident;
le cas échéant, des informations sur la période de conservation prévue et les plans de destruction des données pertinents;
toute mesure organisationnelle telle que les procédures d’examen en interne, les restrictions des droits d’accès et le partage d’informations;
toute clause contractuelle proposée, telle que des accords de non-divulgation, des accords concernant les données et tout autre type de déclarations écrites, pour convenir d’éventuelles conditions d’accès et de traitement entre le chercheur principal et le fournisseur de données;
l’existence d’une formation sur la sécurité des données et la protection des données à caractère personnel reçue par les chercheurs demandeurs;
la nécessité éventuelle d’environnements de traitement sécurisés pour traiter les données.
Lorsque le coordinateur pour les services numériques de l’État membre d’établissement estime qu’un environnement de traitement sécurisé doit être utilisé pour donner accès aux données demandées, il exige des documents attestant que l’opérateur de cet environnement:
précise les conditions d’accès à l’environnement de traitement sécurisé afin de réduire au minimum le risque de lecture, de copie, de modification ou de suppression non autorisées des données hébergées dans l’environnement de traitement sécurisé;
veille à ce que les chercheurs agréés n’aient accès qu’aux données couvertes par la demande motivée, au moyen d’identités d’utilisateur individuelles et uniques et de modes d’accès confidentiels;
tient des registres identifiables de l’accès à l’environnement de traitement sécurisé pendant la période nécessaire pour vérifier et contrôler toutes les opérations de traitement dans cet environnement;
veille à ce que la puissance de calcul dont disposent les chercheurs agréés soit appropriée et suffisante aux fins du projet de recherche;
contrôle l’efficacité des mesures énumérées aux points a) à d).
Springlex and this text is meant purely as a documentation tool and has no legal effect. No liability is assumed for its content. The authentic version of this act is the one published in the Official Journal of the European Union.
Definition
service de la société de l’information
(En. information society service)
Definition
environnement de traitement sécurisé
(En. secure processing environment)
Definition
plateforme en ligne
(En. online platform)
Definition
fournisseur de données
(En. data provider)
Definition
chercheur demandeur
(En. applicant researcher)
Definition
demande motivée
(En. reasoned request)
Definition
coordinateur pour les services numériques de l’État membre d’établissement
(En. Digital Services Coordinator of establishment)
Definition
chercheur principal
(En. principal researcher)
Definition
demande d’accès aux données
(En. data access application)
Definition
destinataire du service
(En. recipient of the service)
Definition
moteur de recherche en ligne
(En. online search engine)
Definition
service intermédiaire
(En. intermediary service)
- un service de «simple transport», consistant à transmettre, sur un réseau de communication, des informations fournies par un destinataire du service ou à fournir l’accès à un réseau de communication;
- un service de «mise en cache», consistant à transmettre, sur un réseau de communication, des informations fournies par un destinataire du service, impliquant le stockage automatique, intermédiaire et temporaire de ces informations, effectué dans le seul but de rendre plus efficace la transmission ultérieure de ces informations à d’autres destinataires à leur demande;
- un service d’«hébergement», consistant à stocker des informations fournies par un destinataire du service à sa demande;