Article 91 RGPD - Règles existantes des églises et associations religieuses en matière de protection des données

1. Lorsque, dans un État membre, des églises et des associations ou communautés religieuses appliquent, à la date d’entrée en vigueur du présent règlement, un ensemble complet de règles relatives à la protection des personnes physiques à l’égard du traitement, elles peuvent continuer d’appliquer lesdites règles à condition de les mettre en conformité avec le présent règlement.
2. Les églises et les associations religieuses qui appliquent un ensemble complet de règles conformément au paragraphe 1 du présent article sont soumises au contrôle d’une autorité de contrôle indépendante qui peut être spécifique, pour autant qu’elle remplisse les conditions fixées au chapitre VI du présent règlement.

Foire aux questions

Réponses brèves aux questions fréquentes sur cette disposition. Elles constituent une information générale et non un conseil juridique.

Lorsque des églises et des associations ou communautés religieuses dans un État membre appliquaient un ensemble complet de règles de protection des données à la date d’entrée en vigueur du règlement, le paragraphe 1 leur permet de continuer d’appliquer ces règles à condition de les mettre en conformité avec le règlement. Il préserve un cadre existant plutôt qu’il n’accorde une exemption du règlement lui-même.

Non. Le paragraphe 1 ne couvre que les règles déjà appliquées à la date d’entrée en vigueur, laquelle était, en vertu de l’article 99, paragraphe 1, le 24 mai 2016. Une communauté dépourvue d’un tel ensemble complet de règles préexistantes relève du régime général.

Le maintien de l’application des règles ecclésiastiques est subordonné à leur alignement sur le règlement, de sorte que le cadre interne peut conserver sa forme propre mais ne peut offrir un niveau de protection inférieur. Le texte ne précise aucune procédure de vérification et laisse l’appréciation aux modalités de contrôle du paragraphe 2.

Le paragraphe 2 les soumet au contrôle d’une autorité de contrôle indépendante qui peut être spécifique, pour autant qu’elle remplisse les conditions fixées au chapitre VI. Une autorité de protection des données propre à une église n’est donc admissible que si elle satisfait aux exigences d’indépendance et de compétence des articles 51 à 54.

Oui. Elles sont simplement des responsables du traitement ordinaires au sens du règlement, contrôlées par l’autorité de contrôle générale de l’État membre, et ne peuvent instituer une autorité spécifique au titre du paragraphe 2.