Article 92 RGPD : comprendre les actes délégués
Article 92 RGPD : deux habilitations, contrôle du Parlement et du Conseil, et méthode pour vérifier une exigence sur les icônes ou la certification.
Un fournisseur invoque un « standard européen RGPD » pour ses pictogrammes ou sa certification. Avant de reprendre cette affirmation, demandez quel texte ou mécanisme précis la justifie. L’article 92 organise l’adoption de certains actes délégués par la Commission ; il ne constitue pas lui-même un label ni une obligation de s’équiper.
Deux habilitations précisément définies
L’Art. 92(2) vise les pouvoirs prévus aux Art. 12(8) et 43(8). Le premier concerne les informations à présenter sous forme d’icônes et les procédures régissant les icônes normalisées. Le second concerne les exigences à prendre en considération pour les mécanismes de certification. La délégation est accordée pour une durée indéterminée à compter du 24 mai 2016. Source : RGPD, articles 12(8), 43(8) et 92(2).
L’article n’autorise pas la Commission à modifier librement les bases légales, les droits des personnes ou les montants des sanctions. Pour un DPO, l’intérêt pratique consiste à identifier l’habilitation exacte lorsqu’un nouveau texte est annoncé.
Comment le Parlement et le Conseil contrôlent la délégation
L’article 92 comporte cinq paragraphes. Le Parlement européen ou le Conseil peut révoquer la délégation ; la décision prend effet le lendemain de sa publication au Journal officiel, ou à une date ultérieure précisée. Les actes déjà en vigueur restent valides. Après l’adoption d’un acte délégué, la Commission le notifie simultanément aux deux institutions. Source : article 92(3)–(4).
L’Art. 92(5) prévoit ensuite un délai d’objection de trois mois, prolongeable de trois mois à l’initiative du Parlement ou du Conseil. L’acte peut également franchir cette étape plus tôt si les deux institutions indiquent qu’elles ne présenteront pas d’objection. Une annonce d’adoption par la Commission ne suffit donc pas à déterminer la date à laquelle une obligation s’appliquera. Source : article 92(5).
Les icônes complètent l’information
L’Art. 12(7) permet d’accompagner l’information d’icônes normalisées afin de rendre le traitement plus visible, compréhensible et lisible ; lorsqu’elles sont présentées électroniquement, elles doivent être lisibles par machine. Elles accompagnent l’information : elles ne dispensent pas de fournir les éléments requis par les articles 13 et 14. Source : RGPD, article 12(7)–(8).
Si un prestataire propose des pictogrammes, vérifiez leur sens, leur accessibilité et leur cohérence avec le traitement réel. Demandez la référence officielle avant de les présenter comme obligatoires ou normalisés par l’Union. Le guide des modalités d’information de l’article 12 aide à construire une notice compréhensible, et celui de l’article 13 précise les informations à fournir lors d’une collecte directe.
La certification possède son propre mécanisme
L’existence d’une délégation à l’Art. 43(8) ne signifie pas que toute certification attend un acte délégué pour fonctionner. Les articles 42 et 43 organisent déjà les critères approuvés, les organismes compétents et les conditions d’accréditation. Une certification doit être examinée selon ce cadre, son périmètre et sa durée. Source : RGPD, articles 42(5), 43(1) et 43(8).
Consultez le guide sur l’article 42 et la certification pour vérifier le certificat d’un prestataire. L’article 43 sur les organismes de certification traite séparément de la compétence de celui qui le délivre. Une accréditation de l’organisme et une certification du traitement ne désignent pas le même objet.
Une grille pour qualifier le document invoqué
| Document présenté | Contrôle à effectuer |
|---|---|
| Proposition de la Commission | Vérifier l’étape de procédure ; ne pas la traiter comme une règle applicable |
| Acte délégué adopté | Vérifier l’habilitation, le contrôle institutionnel, la publication et les dates |
| Acte d’exécution | Identifier sa base et la procédure distincte de l’article 93 |
| Ligne directrice du CEPD | Lire sa version et sa portée interprétative |
| Certificat ou label commercial | Vérifier l’organisme, les critères, le périmètre et la validité |
Cette grille est une méthode documentaire. Conservez le lien officiel, la version consultée et la conséquence concrète retenue pour votre organisme. Elle évite de transformer un nom commercial ou un projet en obligation juridique.
Ce qu’il faut retenir
- L’article 92 encadre deux délégations : icônes et exigences de certification.
- Le Parlement et le Conseil disposent de pouvoirs de révocation et d’objection.
- Une icône ne remplace pas les informations obligatoires.
- Demandez la référence et le périmètre exacts de tout standard ou certificat invoqué.
FAQ
L’article 92 impose-t-il une certification à toutes les entreprises ?
Non. Il organise un pouvoir de la Commission. Le régime de certification prévu à l’article 42 est volontaire.
L’adoption par la Commission suffit-elle à rendre un acte applicable ?
Il faut vérifier la procédure de contrôle, sa publication et les dispositions fixant son entrée en vigueur et son application. L’annonce seule ne suffit pas.
Une ligne directrice du CEPD est-elle un acte délégué ?
Non. Il s’agit d’un document d’interprétation adopté par le CEPD. L’auteur, la base juridique et les effets doivent être distingués.
Recevez nos analyses pratiques de conformité dans la newsletter.
À propos de l’auteur. Thiébaut Devergranne est docteur en droit privé, titulaire du CAPA et fondateur de Legiscope. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.