JORF n°0100 du 27 avril 2012, Texte n°151
NOR: CNIA1200007X
Vu la convention n° 108 du Conseil de l’Europe pour la protection des personnes à l’égard du traitement automatisé des données à caractère personnel ;
Vu la directive 95/46/CE du Parlement européen et du Conseil du 24 octobre 1995 relative à la protection des personnes physiques à l’égard du traitement de données à caractère personnel et à la libre circulation de ces données ;
Vu la directive 2003/98/CE du Parlement européen et du Conseil du 17 novembre 2003 concernant la réutilisation des informations du secteur public ;
Vu le code civil, notamment son article 9 ;
Vu le code du patrimoine, notamment ses articles L. 213-1, L. 213-2 à 4, L. 212-11 et R. 212-10, R. 212-11 et R. 212-12 ;
Vu le code de la santé publique ;
Vu la loi n° 78-17 du 6 janvier 1978 modifiée relative à l’informatique, aux fichiers et aux libertés, notamment ses articles 6, 8, 9, 25-II et 25-III, 36 et 40 ;
Vu la loi n° 78-753 du 17 juillet 1978 modifiée portant diverses mesures d’amélioration des relations entre l’administration et le public et diverses dispositions d’ordre administratif, social et fiscal ;
Vu le décret n° 2005-1309 du 20 octobre 2005 modifié pris pour l’application de la loi n° 78-17 du 6 janvier 1978 relative à l’informatique, aux fichiers et aux libertés ;
Après avoir entendu le rapport de M. Jean MASSOT, commissaire, et les observations de Mme Elisabeth ROLIN, commissaire du Gouvernement,
Des documents contenant des données à caractère personnel sont mis en ligne par les services d’archives publiques, à savoir : les services d’archives (nationales, départementales, communales, d’outre-mer) relevant des ministères en charge de la culture, des affaires étrangères et européennes ou de la défense, et des collectivités territoriales.
Les documents d’archives publiques comportent des données à caractère personnel au sens de l’article 2 de la loi du 6 janvier 1978 modifiée dès lors qu’ils sont relatifs :
Tel peut être le cas des données figurant sur certains actes d’état civil librement communicables puisque le code du patrimoine, dans sa rédaction résultant de la loi n° 2008-696 du 15 juillet 2008, a fixé à soixante-quinze ans, à compter de la date de clôture du registre, le délai à partir duquel les actes de naissance et de mariage sont communicables de plein droit.
Ces données à caractère personnel peuvent être :
La numérisation, la publication, la diffusion ou toute autre mise à disposition sous quelque forme que ce soit ainsi que l’indexation de documents d’archives de manière nominative constituent un traitement de données à caractère personnel au sens de l’article 2 de la loi n° 78-17 du 6 janvier 1978 modifiée.
Dès lors qu’il ne s’agit pas de traitement ayant pour seul objet la tenue d’un registre au sens de l’article 22-II (1°) de la loi « Informatique et libertés », la dispense de toute formalité préalable prévue par cet article ne peut s’appliquer.
Conformément à l’article 36 de la loi du 6 janvier 1978 modifiée, dès lors que la finalité de ces traitements ne se limite pas à « assurer la conservation à long terme de documents d’archives dans le cadre du livre II du code du patrimoine », ces traitements sont soumis aux formalités préalables prévues au chapitre IV de la loi du 6 janvier 1978 modifiée.
Il résulte en outre de ce même article que les données à caractère personnel peuvent être conservées au-delà de la durée prévue au 5° de l’article 6 de la loi « Informatique et libertés » à des fins autres qu’historiques, statistiques ou scientifiques, soit avec l’accord exprès de la personne concernée, soit avec l’autorisation de la commission nationale de l’informatique et des libertés. Le recueil de l’accord exprès des personnes étant difficile compte tenu de l’ancienneté des documents en cause, ces traitements relèvent de l’autorisation de la commission en application du troisième alinéa de l’article 36 de la loi du 6 janvier 1978 modifiée.
Dans la mesure où ils sont susceptibles de comporter des données sensibles au sens de l’article 8 de la loi « Informatique et libertés », ces traitements relèvent également du régime d’autorisation prévu par l’article 25-I (1°) de la même loi.
En application de l’article 25-II de la loi du 6 janvier 1978, la commission décide que le responsable de traitement qui lui adresse un engagement de conformité pour ses traitements de données à caractère personnel répondant aux conditions fixées par la présente décision unique, sera autorisé à mettre en œuvre ces traitements dans le respect de la loi « Informatique et libertés », dont les applications pratiques sont décrites ci-après.
Seul peut faire l’objet d’un engagement de conformité par référence à la présente autorisation unique un traitement mis en œuvre par:
Est exclu du champ de la présente autorisation l’ensemble des actes et documents relatifs aux infractions, condamnations et mesures de sûreté au sens de l’article 9 de la loi du 6 janvier 1978 modifiée. Les traitements de telles données pour les finalités mentionnées à l’article 2 de la présente autorisation unique doivent faire l’objet d’une autorisation spécifique.
Les traitements mis en œuvre dans le cadre et les conditions de la présente autorisation unique ont pour finalités la mise en ligne de documents d’archives sur internet dans le cadre de la mise en valeur du patrimoine :
3.1. Dans le champ d’application défini à l’article 1er et pour les finalités décrites à l’article 2, les catégories de données suivantes sont susceptibles d’être traitées:
3.2. Les données « sensibles » au sens de l’article 8 de la loi du 6 janvier 1978 ne peuvent être publiées pour répondre à la seule finalité de valorisation du patrimoine auprès du grand public. Seule la finalité de mise en valeur à des fins historiques, statistiques ou scientifiques permet leur publication dans les conditions prévues par la présente délibération.
3.3. En outre, la commission rappelle que:
Sauf dispositions législatives ou réglementaires contraires, notamment celles qui fixent des délais de communicabilité supérieurs (exemple : les dossiers personnels scolaires, professionnels, bancaires, médicaux...), les traitements mis en œuvre conformément à la présente autorisation doivent respecter les conditions suivantes.
Conformément au 3° de l’article 6 de la loi du 6 janvier 1978, les données concernées par la présente autorisation doivent être « adéquates, pertinentes et non excessives au regard des finalités » poursuivies.
Certains documents d’état civil comportent néanmoins des mentions marginales qui font apparaître les unions, désunions, naturalisations, changements de nom, adoptions, reconnaissances, légitimations, ou encore abandons, dont la mise en ligne à l’expiration du délai de non-communicabilité est susceptible de porter une atteinte disproportionnée à la vie privée des personnes concernées, au regard de la finalité poursuivie. Ces mentions doivent donc être occultées pendant une durée plus longue que les délais applicables en matière de communication.
Est donc autorisée la mise en ligne de documents d’archives dans les conditions de délais suivantes:
Les documents contenant des données sensibles au sens de l’article 8 de la loi « Informatique et libertés » ne peuvent faire l’objet, par nature, d’une mise en ligne sans restriction sur internet.
Pour autant, compte tenu de l’intérêt qui s’attache à des recherches historiques scientifiques ou statistiques, une occultation définitive des données sensibles ne serait pas conforme à l’intérêt public. Or, le législateur n’a pas défini de délai au-delà duquel de telles données pourraient être diffusées en ligne, le code du patrimoine fixant uniquement un délai de communicabilité des documents.
Dès lors, la commission considère qu’il convient, pour les documents d’archives contenant des données sensibles, de fixer, une fois expirés les délais fixés au 4.1, des modalités de diffusion distinctes selon la finalité poursuivie par le traitement:
Un accès restreint consiste notamment à subordonner l’accès aux données sensibles :
En cas de réutilisation, l’internaute doit conclure avec le service compétent une licence de réutilisation ou accepter des conditions générales d’utilisation dans le respect des lois n° 78-753 du 17 juillet 1978 et n° 78-17 du 6 janvier 1978.
Sauf dispositions législatives ou réglementaires contraires, au-delà d’un délai de cent cinquante ans, les données sensibles peuvent être accessibles au grand public.
L’indexation consiste à répertorier dans un document les données significatives (nom, prénom, date, lieu de naissance...) afin de permettre d’effectuer des recherches par mots-clés de façon simple et rapide dans ces documents.
Compte tenu de la nécessité de limiter les recherches nominatives en la matière, l’indexation, par l’outil de recherche interne du service des archives, sur les nom et prénom(s) des personnes concernées est autorisée:
L’indexation par des moteurs de recherche externes sur les nom et prénom(s) des personnes concernées est interdite avant l’expiration d’un délai de cent vingt ans à compter de la clôture des registres des actes en cause ou de la date des documents.
Pour être conformes à la présente délibération, les traitements doivent donc comporter les mesures nécessaires au respect de cette interdiction.
Des mesures de sécurité doivent être mises en place pour éviter tout téléchargement massif d’archives contenant des données à caractère personnel de personnes toujours vivantes ou dont la divulgation du contenu constituerait une atteinte à la vie privée de leurs ayants droit. Ces mesures de sécurité peuvent consister à utiliser, en l’état actuel de la technique, des « Captcha » visuels et auditifs, à enregistrer préalablement et obligatoirement le lecteur avant toute consultation, ou bien encore à limiter le nombre d’actes accessibles depuis une même adresse IP.
Peuvent être destinataires des données :
Le responsable de traitement prend les mesures nécessaires pour assurer la sécurité et la confidentialité des données qu’il détient et pour empêcher qu’elles soient déformées, endommagées ou que des tiers non autorisés puissent en prendre connaissance.
Des mesures de sécurité complémentaires sont mises en place pour éviter le téléchargement massif ou répété d’archives contenant des données à caractère personnel de personnes toujours vivantes ou dont la divulgation du contenu constituerait une atteinte à la vie privée de leurs ayants droit. Toute réutilisation d’informations publiques contenues dans ces traitements et contenant des données personnelles ne peut intervenir que dans les conditions prévues, d’une part, par la loi du 6 janvier 1978 et, d’autre part, par la loi du 17 juillet 1978. Les obligations légales pesant sur le réutilisateur sont précisées dans les conditions générales de réutilisation fixées par le service d’archives et acceptées par le réutilisateur lors de la communication des documents demandés.
En cas de recours à un prestataire de service, le responsable du traitement doit imposer à ce prestataire, par voie contractuelle, de n’utiliser les données qu’aux fins prévues, de s’assurer de leur confidentialité et de procéder à la destruction ou à la restitution de tous les supports manuels ou informatisés de données à caractère personnel au terme de sa prestation.
Le responsable de traitement doit procéder à une information générale, claire et complète sur les sites internet proposant la consultation de documents d’archives. Cette information indique que toute personne vivante dont des données figureraient dans des traitements de publication, diffusion ou indexation d’archives publiques a le droit d’obtenir sans condition le retrait de cette publication en ligne.
Ce droit de retrait est reconnu aux ayants droit dès lors que leur demande est justifiée par la préservation de la mémoire de leurs ancêtres ou la protection de leur propre vie privée.
Le responsable de traitement informe également les personnes consultant les documents mis en ligne que:
La présente délibération sera publiée au Journal officiel de la République française.
Fait le 12 avril 2012.
La présidente, I. Falque-Pierrotin