> For the complete documentation index, see [llms.txt](https://administration-proactive.gitbook.io/guide-de-lancement-dun-projet-proactif/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://administration-proactive.gitbook.io/guide-de-lancement-dun-projet-proactif/guide-juridique/echanges-de-donnees-entre-administrations/modalites-de-lechange.md).

# Modalités de l'échange

Ces pages décrivent les différents moyens et obligations pour échanger des données à des fins de proactivité.

{% hint style="warning" %}
Dans le cadre de la démarche proactive, les principes de **minimisation** et de **proportionnalité** des données impliquent que la collecte de celles-ci soit limitée à ce qui est strictement nécessaire.
{% endhint %}

## <mark style="background-color:blue;">Qui solliciter ?</mark>

Sauf dispositions de l’article [L. 114-10 du CRPA](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000037313148), **toute administration qui détient une donnée** [**peut être amenée à la communiquer à d’autres**](#user-content-fn-1)[^1] administrations. Toutefois, pour certaines données, un décret fixe la [liste des administrations chargées de la mise à disposition des données](/guide-de-lancement-dun-projet-proactif/guide-juridique/echanges-de-donnees-entre-administrations/administrations-concernees/administrations-de-reference.md) (pour éviter les échanges en cascade : A donne à B qui donne à C).&#x20;

Vous pouvez solliciter à votre convenance :&#x20;

* les **administrateurs ministériels** (AMDAC) ou référent des données de la structure
* les **PRADA** (personnes responsable de l'accès aux documents administratifs)
* les **DPD** (délégué à la protection des données)
* les **services métiers**

Il est toujours possible de passer par l'intermédiaire de la DINUM, en vertu de l'article [R. 114-9-3 du CRPA](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000043396208) ou en vertu de sa qualité d'**administration général des données**.

{% hint style="info" %}
Sont éligibles au cadre général : les administrations de l’État, les collectivités territoriales, leurs établissements publics administratifs et les organismes et personnes de droit public et de droit privé chargés d'une mission de service public administratif, y compris les organismes de sécurité sociale - [Art L. 100-3 du CRPA](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000031367308)

En fonction du texte juridique applicable, d'autres structures sont éligibles à l'échange de données (voir [Les principaux textes relatifs à la circulation des données](/guide-de-lancement-dun-projet-proactif/guide-juridique/echanges-de-donnees-entre-administrations/principaux-textes-relatifs-a-la-circulation-des-donnees.md)).
{% endhint %}

## <mark style="background-color:blue;">Comment solliciter l'administration qui détient les données dont j'ai besoin ?</mark>&#x20;

Votre demande doit comporter les mentions suivantes :

1. L’**identité** de votre structure ;
2. La **finalité du traitement** et l’utilisation prévue des données demandées ;
3. Les **données** sollicitées ;
4. La **durée de conservation** prévue ;
5. Les **destinataires** de ces données ;
6. La **base juridique** fondant la demande d’échange d’informations ou de données
7. Les **coordonnées** du responsable de traitement, du délégué à la protection des données et du responsable technique et métier.

:thumbsup: La demande doit être **exprimée en termes clairs, concis et simples**, compréhensibles pour le détenteur de données.

:open\_file\_folder: La demande doit être **proportionnée au besoin** en ce qui concerne la granularité et le volume des données demandées.

:hourglass: La demande doit préciser la **fréquence d’accès aux données** demandées.

{% hint style="success" %}
Certaines administrations ont recours à un outil de gestion des demandes d'habilitation juridique.&#x20;

Il peut s'agir d'outil comme **Datapass développé par la DINUM** (plus d'informations : <https://datapass.api.gouv.fr/>).
{% endhint %}

## <mark style="background-color:blue;">Dans quel délai sera traitée ma demande d'échange ?</mark>&#x20;

La DINUM recommande que la demande d’échange d’informations ou de données soit traitée dans le délai maximum de **deux mois**.&#x20;

{% hint style="warning" %}
Tout refus d’échange doit être **motivé**.
{% endhint %}

## <mark style="background-color:blue;">Quels sont les contrôles réalisés par l'administration qui fournit les données ?</mark>

L’administration destinataire de la demande d’échange vérifie :

1. Que vous rentrez dans la catégorie des **administrations éligibles** (vérification de la qualité de l'organisme) ;
2. Que votre administration est bien **habilitée** à accéder aux données qui vous sollicitez (vérification du fondement légal) ;
3. Que les données sollicitées sont en cohérentes avec la **finalité de votre traitement** et de la **base légale** fondant votre demande d’échange (vérification du périmètre des informations ciblées et sécurisation de la communication).

## <mark style="background-color:blue;">Dois-je rédiger un contrat fixant les règles et les modalités d'échange ?</mark>

Au delà de ce qui est évoqué dans la demande, il est recommandé d'établir un **contrat** déterminant les modalités de l'échange. Les éléments qui doivent y figurer sont les suivants :&#x20;

* **Fréquence** de mise à disposition des données, **fraicheur** des données;
* **Modalités de livraison ou transmission** sécurisée des données (canal de transmission) ;
* Points de **contacts** ;
* Règles de **gestion des incidents** (rupture, faille de sécurité, etc.) ;
* Modalités de **traitement des demandes d'exercice des droits par les usagers** pour permettre à l'administration porteuse de la démarche proactive de respecter les délais légaux de réponse à l'usager.

  **=>** *Concernant le* [*droit de rectification*](/guide-de-lancement-dun-projet-proactif/guide-juridique/droits-des-usagers/droit-de-rectification.md) *en particulier, des engagements de réponse de l'administration de référence et de délai de réponse doivent être pris.*&#x20;
* *\[facultatif]* Éléments relatifs aux **campagnes de communication** avec l'usager (planning, les messages, etc.) afin de permettre à l'administration détentrice des données d'**anticiper la charge de travail** des équipes et de **préparer des éléments de langage** (accueil, support, etc.).

## <mark style="background-color:blue;">Peut-on refuser ma demande ?</mark>

L'administration détentrice des données **ne peut vous opposer le secret professionnel** dès lors que vous êtes **légalement habilité** à avoir connaissance des informations ou des données.&#x20;

{% hint style="warning" %}
Que signifie "légalement habilité" ? Deux règles s'appliquent :&#x20;

* Il faut que cela s'inscrive dans vos missions
* Si vous êtes légitime à obtenir les informations de l'usager lui-même alors vous pouvez demander les données à l'administration qui les collecte et les détient.
  {% endhint %}

Les motifs pouvant justifier un refus sont :&#x20;

* Vous n'êtes pas habilité à recevoir les données ;
* Les données sollicitées sont incohérentes avec la finalité de votre traitement et la base légale fondant la demande d'échange.

## <mark style="background-color:blue;">Que faire en cas de refus de l'administration de référence ?</mark>

Vous avez la possibilité de saisir :&#x20;

* La **Direction interministérielle du numérique** en sa qualité d'administratrice générale des données à l'adresse suivante : <agd@modernisation.gouv.fr>. Elle émettra un avis.
* Dans le délai de deux mois à compter de la notification du refus ou de l’intervention du refus tacite, la **Commission d'accès aux documents administratifs** : <https://www.cada.fr/formulaire-de-saisine>&#x20;

## <mark style="background-color:blue;">Que signifie "traitement automatisé" ?</mark>

L'article [R. 114-9-5 du CRPA](https://www.legifrance.gouv.fr/codes/article_lc/LEGIARTI000038029920) prévoit que les informations sont mises à disposition **sous forme électronique**, par le biais de **traitements automatisés** assurant la **traçabilité** des échanges. Cela signifie que l'échange peut se faire selon plusieurs modalités : API, *batch*, EDI etc.&#x20;

{% hint style="warning" %}
La **traçabilité** des échanges doit être assurée.
{% endhint %}

## <mark style="background-color:blue;">Comment assurer la sécurité de l'échange et des données ?</mark>

Pour assurer la sécurité et la confidentialité des données, vous devez mettre en œuvre des fonctions de sécurité prévues par le [**Référentiel Général de Sécurité**](https://www.ssi.gouv.fr/entreprise/reglementation/confiance-numerique/le-referentiel-general-de-securite-rgs/) et notamment des **moyens cryptographiques**.

Vous avez l'obligation de mettre en œuvre notamment des fonctions d'identification de l'administration demanderesse, d'horodatage, de confidentialité et d'intégrité des informations échangées.

Il est recommandé de conserver une preuve de la transmission des données.&#x20;

{% hint style="info" %}
En fonction de la sensibilité des données, il vous appartient de **déterminer les niveaux de sécurité** à mettre en place.&#x20;
{% endhint %}

{% embed url="<https://www.ssi.gouv.fr/entreprise/reglementation/confiance-numerique/le-referentiel-general-de-securite-rgs/>" %}
Cadre règlementaire permettant d’instaurer la confiance dans les échanges au sein de l’administration et avec les citoyens.
{% endembed %}

{% embed url="<https://www.cnil.fr/fr/garantir-la-securite-des-donnees>" %}
Recommandations de la CNIL sur les mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité adapté au risque
{% endembed %}

[^1]: Sur le fondement du CRPA, de la loi pour une République Numérique ou de toute autre loi qui fixe un principe d'échange (ex. code de l'action sociale et des familles).
