1. З урахуванням статті 30(1) партнерам CIS забороняється використовувати персональні дані з CIS з будь-якою метою, окрім мети, вказаної в статті 23(2).
2. Дані можна дублювати лише для технічних цілей за умови, що таке дублювання необхідне з метою обшуків, які проводять органи, вказані в статті 29.
3. Персональні дані, внесені в CIS державою-членом або Комісією, не можна копіювати в системи опрацювання даних, за які відповідальні держави-члени або Комісія, за винятком систем управління ризиками, які використовують для керування національними митними перевірками або системи операційного аналізу, яку використовують для координування дій на рівні Співтовариства.
У такому випадку лише аналітики, призначені національними органами кожної держави-члена, і аналітики, призначені службами Співтовариства, уповноважені опрацьовувати персональні дані, отримані від CIS в рамках системи управління ризиками, яка використовується для керування національними митними перевірками національними органами, або системи операційного аналізу, яку використовують для координування дій на рівні Співтовариства.
Держави-члени надсилають Комісії список підрозділів управління ризиками, аналітики яких уповноважені копіювати та опрацьовувати персональні дані, внесені до CIS. Комісія відповідно інформує інші держави-члени. Вона також забезпечує всі держави-члени відповідною інформацією про свої служби, відповідальні за операційний аналіз.
Список призначених національних органів і служб Комісії публікується Комісією для інформації в Офіційному віснику Європейського Союзу.
Персональні дані, скопійовані з CIS, зберігають лише протягом періоду часу, необхідного для досягнення цілі, для якої їх було скопійовано. Потреба в їх зберіганні переглядається партнером CIS, який здійснює копіювання, щонайменше щороку. Період зберігання не повинен перевищувати 10 років. Персональні дані, які не є необхідними для продовження аналізу, негайно видаляють або з них видаляють будь-які ідентифікуючі фактори.