Source: OJ L 119, 4.5.2016, pp. 1–88 · Consolidated textCurrent language: FR
- General data protection
Basic legislative acts
- GDPR regulation
Article 70 Missions du comité
Summary What does Article 70 of the GDPR regulation say?
This is a notably extensive article that serves as the primary mandate for the European Data Protection Board (the Board), setting out its wide-ranging responsibilities in ensuring the consistent application of the GDPR across the Union.
Building on Article 68, which establishes the Board as a legal body, this article defines what the Board actually does in practice.
Its tasks span issuing guidelines and recommendations on core GDPR topics, advising the Commission, overseeing certification mechanisms, participating in the consistency mechanism, and fostering international cooperation among supervisory authorities.
The Board can act on its own initiative or at the request of the Commission, and its outputs — opinions, guidelines, and best practices — must be made publicly available.
Important points:
- The Board is required to ensure consistent application of the GDPR, acting as the central coordinating body above national supervisory authorities.
- The Board issues guidelines, recommendations, and best practices across a broad range of topics, including profiling, personal data breaches, international transfers, and administrative fines.
- The Board must make its opinions, guidelines, and recommendations public, and may consult interested parties, also making the results of those consultations publicly available.
Springlex's summary of the article is a reading aid, not a substitute for the legal text.
Le comité veille à l'application cohérente du présent règlement. À cet effet, le comité, de sa propre initiative ou, le cas échéant, à la demande de la Commission, a notamment pour missions:
de surveiller et garantir la bonne application du présent règlement dans les cas prévus aux articles 64 et 65, sans préjudice des missions des autorités de contrôle nationales;
de conseiller la Commission sur toute question relative à la protection des données à caractère personnel dans l'Union, y compris sur tout projet de modification du présent règlement;
de conseiller la Commission, en ce qui concerne les règles d'entreprise contraignantes, sur la forme de l'échange d'informations entre les responsables du traitement, les sous-traitants et les autorités de contrôle, ainsi que les procédures qui s'y rapportent;
de publier des lignes directrices, des recommandations et des bonnes pratiques sur les procédures de suppression des liens vers des données à caractère personnel, des copies ou des reproductions de celles-ci existant dans les services de communication accessibles au public, ainsi que le prévoit l'article 17, paragraphe 2;
d'examiner, de sa propre initiative, à la demande de l'un de ses membres ou à la demande de la Commission, toute question portant sur l'application du présent règlement, et de publier des lignes directrices, des recommandations et des bonnes pratiques afin de favoriser l'application cohérente du présent règlement;
de publier des lignes directrices, des recommandations et des bonnes pratiques conformément au point e) du présent paragraphe, en vue de préciser davantage les critères et conditions applicables aux décisions fondées sur le profilage en vertu de l'article 22, paragraphe 2;
de publier des lignes directrices, des recommandations et des bonnes pratiques conformément au point e) du présent paragraphe, en vue d'établir les violations de données à caractère personnel, de déterminer les meilleurs délais visés à l'article 33, paragraphes 1 et 2, et de préciser les circonstances particulières dans lesquelles un responsable du traitement ou un sous-traitant est tenu de notifier la violation de données à caractère personnel;
de publier des lignes directrices, des recommandations et des bonnes pratiques conformément au point e) du présent paragraphe concernant les circonstances dans lesquelles une violation de données à caractère personnel est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes physiques comme le prévoit l'article 34, paragraphe 1;
de publier des lignes directrices, des recommandations et des bonnes pratiques conformément au point e) du présent paragraphe, aux fins de préciser davantage les critères et exigences applicables aux transferts de données à caractère personnel fondés sur des règles d'entreprise contraignantes appliquées par les responsables du traitement et sur des règles d'entreprise contraignantes appliquées par les sous-traitants et concernant les autres exigences nécessaires pour assurer la protection des données à caractère personnel des personnes concernées visées à l'article 47;
de publier des lignes directrices, des recommandations et des bonnes pratiques conformément au point e) du présent paragraphe, en vue de préciser davantage les critères et exigences applicables aux transferts de données à caractère personnel sur la base de l'article 49, paragraphe 1;
d'élaborer, à l'intention des autorités de contrôle, des lignes directrices concernant l'application des mesures visées à l'article 58, paragraphes 1, 2 et 3, ainsi que la fixation des amendes administratives en vertu de l'article 83;
- ▼C1ModificationCorrectedPoint l) corrected by a corrigendum to Regulation (EU) 2016/679. Published in the Official Journal 23 May 2018.
de faire le bilan de l’application pratique des lignes directrices, des recommandations et des bonnes pratiques;
de publier des lignes directrices, des recommandations et des bonnes pratiques conformément au point e) du présent paragraphe, en vue d'établir des procédures communes pour le signalement par des personnes physiques de violations du présent règlement en vertu de l'article 54, paragraphe 2;
d'encourager l'élaboration de codes de conduite et la mise en place de mécanismes de certification et de labels et de marques en matière de protection des données en vertu des articles 40 et 42;
- ▼C1ModificationCorrectedPoint o) corrected by a corrigendum to Regulation (EU) 2016/679. Published in the Official Journal 23 May 2018.
d’approuver les critères de certification en vertu de l’article 42, paragraphe 5, et de tenir un registre public des mécanismes de certification et des labels et marques en matière de protection des données en vertu de l’article 42, paragraphe 8, ainsi que des responsables du traitement ou des sous-traitants certifiés établis dans des pays tiers en vertu de l’article 42, paragraphe 7;
- ▼C1ModificationCorrectedPoint p) corrected by a corrigendum to Regulation (EU) 2016/679. Published in the Official Journal 23 May 2018.
d’approuver les exigences visées à l’article 43, paragraphe 3, aux fins de l’agrément des organismes de certification prévu à l’article 43;
de rendre à la Commission un avis sur les exigences en matière de certification visées à l'article 43, paragraphe 8;
de rendre à la Commission un avis sur les icônes visées à l'article 12, paragraphe 7;
de rendre à la Commission un avis en ce qui concerne l'évaluation du caractère adéquat du niveau de protection assuré par un pays tiers ou une organisation internationale, y compris concernant l'évaluation visant à déterminer si un pays tiers, un territoire ou un ou plusieurs secteurs déterminés dans ce pays tiers, ou une organisation internationale n'assurent plus un niveau adéquat de protection. À cette fin, la Commission fournit au comité tous les documents nécessaires, y compris la correspondance avec le gouvernement du pays tiers, en ce qui concerne ledit pays tiers, territoire ou secteur déterminé ou avec l'organisation internationale;
d'émettre des avis sur les projets de décisions des autorités de contrôle conformément au mécanisme de contrôle de la cohérence visé à l'article 64, paragraphe 1, sur les questions soumises en vertu de l'article 64, paragraphe 2, et d'émettre des décisions contraignantes en vertu de l'article 65, y compris dans les cas visés à l'article 66;
de promouvoir la coopération et l'échange bilatéral et multilatéral effectif d'informations et de bonnes pratiques entre les autorités de contrôle;
de promouvoir l'élaboration de programmes de formation conjoints et de faciliter les échanges de personnel entre autorités de contrôle, ainsi que, le cas échéant, avec les autorités de contrôle de pays tiers ou d'organisations internationales;
de promouvoir l'échange, avec des autorités de contrôle de la protection des données de tous pays, de connaissances et de documentation sur la législation et les pratiques en matière de protection des données;
d'émettre des avis sur les codes de conduite élaborés au niveau de l'Union en application de l'article 40, paragraphe 9; et
de tenir un registre électronique, accessible au public, des décisions prises par les autorités de contrôle et les juridictions sur les questions traitées dans le cadre du mécanisme de contrôle de la cohérence.
Lorsque la Commission demande conseil au comité, elle peut mentionner un délai, selon l'urgence de la question.
Le comité transmet ses avis, lignes directrices, recommandations et bonnes pratiques à la Commission et au comité visé à l'article 93, et les publie.
Le comité consulte, le cas échéant, les parties intéressées et leur permet de formuler des observations dans un délai raisonnable. Il met les résultats de la procédure de consultation à la disposition du public, sans préjudice de l'article 76.
Relevant recitals
Considérant 72 Board's guidance on profiling
Le profilage est soumis aux règles du présent règlement régissant le traitement des données à caractère personnel, par exemple le fondement juridique du traitement ou les principes en matière de protection des données. Le comité européen de la protection des données établi par le présent règlement (ci-après dénommé «comité») devrait pouvoir publier des directives à cet égard.
Considérant 105 Third countries' multilateral commitments
Outre les engagements internationaux pris par le pays tiers ou l'organisation internationale, la Commission devrait tenir compte des obligations découlant de la participation du pays tiers ou de l'organisation internationale à des systèmes multilatéraux ou régionaux, notamment en ce qui concerne la protection des données à caractère personnel, ainsi que de la mise en œuvre de ces obligations. Il y a lieu, en particulier, de prendre en considération l'adhésion du pays tiers à la convention du Conseil de l'Europe du 28 janvier 1981 pour la protection des personnes à l'égard du traitement automatisé des données à caractère personnel et à son protocole additionnel. Lorsqu'elle évalue le niveau de protection offert par des pays tiers ou des organisations internationales, la Commission devrait consulter le comité.
Springlex and this text is meant purely as a documentation tool and has no legal effect. No liability is assumed for its content. The authentic version of this act is the one published in the Official Journal of the European Union.
Definition
données à caractère personnel
(En. personal data)
Definition
tiers
(En. third party)
Definition
traitement
(En. processing)
Definition
responsable du traitement
(En. controller)
Definition
organisation internationale
(En. international organisation)
Definition
groupe d'entreprises
(En. group of undertakings)
Definition
sous-traitant
(En. processor)
Definition
entreprise
(En. enterprise)
Definition
règles d'entreprise contraignantes
(En. binding corporate rules)
Definition
profilage
(En. profiling)
Definition
violation de données à caractère personnel
(En. personal data breach)