Données personnelles et RGPD : comprendre et agir
Comprendre les données personnelles, les bases légales, les droits, la sécurité et les responsabilités prévues par le RGPD.
Objectifs du cours
- Acquérir un vocabulaire précis.
- Relier mécanismes, données et décisions.
- Identifier les erreurs d’interprétation fréquentes.
Identifier une donnée personnelle
Ce chapitre développe Identifier une donnée personnelle à partir de mécanismes, d’exemples et de limites concrètes.
Donnée personnelle
Toute information se rapportant à une personne physique identifiée ou identifiable, directement ou indirectement.
Nom, photographie, adresse IP, identifiant de compte ou combinaison de caractéristiques peuvent permettre l’identification.
Une donnée n’a pas besoin d’être secrète ou sensible pour être personnelle.
Traitement
Toute opération réalisée sur des données personnelles, de la collecte à l’effacement en passant par la consultation, le classement ou la transmission.
Le RGPD s’applique aussi aux traitements non automatisés lorsqu’ils concernent un fichier structuré.
Lire ou conserver une donnée constitue déjà un traitement, même sans analyse complexe.
Donnée sensible
Catégorie bénéficiant d’une protection renforcée, notamment santé, origine raciale ou ethnique, opinions politiques, religion, biométrie identifiante et vie sexuelle.
Leur traitement est en principe interdit sauf si une exception prévue par le règlement s’applique.
Une information gênante n’est pas automatiquement une donnée sensible au sens juridique.
Ce qu’il faut comprendre
Une donnée n’a pas besoin d’être secrète ou sensible pour être personnelle. Lire ou conserver une donnée constitue déjà un traitement, même sans analyse complexe. Une information gênante n’est pas automatiquement une donnée sensible au sens juridique.
Donnée personnelle : Nom, photographie, adresse IP, identifiant de compte ou combinaison de caractéristiques peuvent permettre l’identification.
Traitement : Le RGPD s’applique aussi aux traitements non automatisés lorsqu’ils concernent un fichier structuré.
Donnée sensible : Leur traitement est en principe interdit sauf si une exception prévue par le règlement s’applique.
Les acteurs et leurs responsabilités
Ce chapitre développe Les acteurs et leurs responsabilités à partir de mécanismes, d’exemples et de limites concrètes.
Responsable du traitement
Personne ou organisme déterminant les finalités et les moyens essentiels d’un traitement.
Il doit pouvoir démontrer la conformité, informer les personnes et organiser les mesures techniques et juridiques appropriées.
Celui qui héberge techniquement les données n’est pas toujours le responsable du traitement.
Sous-traitant
Organisme traitant des données pour le compte et sur instruction du responsable du traitement.
Le contrat doit préciser objet, durée, sécurité, assistance et sort des données ; le sous-traitant conserve aussi des obligations propres.
Sous-traiter une opération ne transfère pas toute la responsabilité au prestataire.
Délégué à la protection des données
Personne chargée d’informer, conseiller, contrôler la conformité et coopérer avec l’autorité de contrôle en toute indépendance.
Sa désignation est obligatoire dans certains cas et utile comme point de contact pour les personnes.
Le DPO conseille et contrôle mais ne devient pas responsable de toutes les décisions de traitement.
Ce qu’il faut comprendre
Celui qui héberge techniquement les données n’est pas toujours le responsable du traitement. Sous-traiter une opération ne transfère pas toute la responsabilité au prestataire. Le DPO conseille et contrôle mais ne devient pas responsable de toutes les décisions de traitement.
Responsable du traitement : Il doit pouvoir démontrer la conformité, informer les personnes et organiser les mesures techniques et juridiques appropriées.
Sous-traitant : Le contrat doit préciser objet, durée, sécurité, assistance et sort des données ; le sous-traitant conserve aussi des obligations propres.
Délégué à la protection des données : Sa désignation est obligatoire dans certains cas et utile comme point de contact pour les personnes.
Choisir une base légale
Ce chapitre développe Choisir une base légale à partir de mécanismes, d’exemples et de limites concrètes.
Consentement
Manifestation libre, spécifique, éclairée et univoque par laquelle une personne accepte un traitement déterminé.
Il doit pouvoir être retiré aussi facilement qu’il a été donné, sans rendre illicite le traitement antérieur.
Une case précochée, un silence ou un consentement groupé pour des finalités vagues ne suffisent pas.
Exécution du contrat
Base légale utilisée lorsque le traitement est objectivement nécessaire pour fournir le service demandé ou préparer le contrat.
L’organisation doit distinguer ce qui est indispensable du traitement seulement utile à son modèle économique.
Inscrire une opération dans les conditions générales ne la rend pas automatiquement nécessaire au contrat.
Intérêt légitime
Base reposant sur un intérêt réel et licite, la nécessité du traitement et une mise en balance avec les droits des personnes.
Les attentes raisonnables, l’impact et les garanties doivent être documentés avant le traitement.
Invoquer un intérêt commercial ne dispense pas de l’analyse de nécessité et de proportionnalité.
Ce qu’il faut comprendre
Une case précochée, un silence ou un consentement groupé pour des finalités vagues ne suffisent pas. Inscrire une opération dans les conditions générales ne la rend pas automatiquement nécessaire au contrat. Invoquer un intérêt commercial ne dispense pas de l’analyse de nécessité et de proportionnalité.
Consentement : Il doit pouvoir être retiré aussi facilement qu’il a été donné, sans rendre illicite le traitement antérieur.
Exécution du contrat : L’organisation doit distinguer ce qui est indispensable du traitement seulement utile à son modèle économique.
Intérêt légitime : Les attentes raisonnables, l’impact et les garanties doivent être documentés avant le traitement.
Appliquer les principes
Ce chapitre développe Appliquer les principes à partir de mécanismes, d’exemples et de limites concrètes.
Finalité
Objectif déterminé, explicite et légitime pour lequel les données sont traitées.
Une finalité précise guide le choix des données, la durée de conservation, l’information et les accès.
Collecter maintenant « au cas où » pour un usage futur indéterminé contredit le principe de finalité.
Minimisation
Principe imposant des données adéquates, pertinentes et limitées à ce qui est nécessaire pour la finalité.
Il faut questionner chaque champ, chaque destinataire et chaque historique conservé.
Une donnée facile à collecter n’est pas pour autant nécessaire.
Durée de conservation
Période pendant laquelle une donnée reste nécessaire à la finalité ou à une obligation clairement identifiée.
Des durées distinctes peuvent être prévues en base active, archivage intermédiaire et sauvegarde, avec accès adaptés.
Conserver sans limite parce que le stockage est peu coûteux n’est pas conforme au principe de limitation.
Ce qu’il faut comprendre
Collecter maintenant « au cas où » pour un usage futur indéterminé contredit le principe de finalité. Une donnée facile à collecter n’est pas pour autant nécessaire. Conserver sans limite parce que le stockage est peu coûteux n’est pas conforme au principe de limitation.
Finalité : Une finalité précise guide le choix des données, la durée de conservation, l’information et les accès.
Minimisation : Il faut questionner chaque champ, chaque destinataire et chaque historique conservé.
Durée de conservation : Des durées distinctes peuvent être prévues en base active, archivage intermédiaire et sauvegarde, avec accès adaptés.
Exercer les droits
Ce chapitre développe Exercer les droits à partir de mécanismes, d’exemples et de limites concrètes.
Droit d’accès
Droit d’obtenir confirmation du traitement, copie des données et informations essentielles sur leur utilisation.
La réponse doit protéger les droits d’autres personnes et être fournie dans les délais prévus.
Le droit d’accès ne se limite pas à un écran de profil si d’autres données sont traitées.
Droit d’effacement
Droit d’obtenir la suppression dans plusieurs situations, sous réserve d’exceptions comme une obligation légale ou la défense de droits.
L’organisation doit propager la demande aux systèmes concernés et informer certains destinataires lorsque cela s’applique.
Ce droit n’est pas absolu et ne permet pas d’effacer toute trace soumise à une conservation obligatoire.
Droit d’opposition
Droit de s’opposer à certains traitements fondés notamment sur l’intérêt légitime ou une mission d’intérêt public.
Pour la prospection commerciale, l’opposition doit être prise en compte sans justification particulière.
Opposition et retrait du consentement concernent des bases légales différentes.
Ce qu’il faut comprendre
Le droit d’accès ne se limite pas à un écran de profil si d’autres données sont traitées. Ce droit n’est pas absolu et ne permet pas d’effacer toute trace soumise à une conservation obligatoire. Opposition et retrait du consentement concernent des bases légales différentes.
Droit d’accès : La réponse doit protéger les droits d’autres personnes et être fournie dans les délais prévus.
Droit d’effacement : L’organisation doit propager la demande aux systèmes concernés et informer certains destinataires lorsque cela s’applique.
Droit d’opposition : Pour la prospection commerciale, l’opposition doit être prise en compte sans justification particulière.
Sécurité et protection dès la conception
Ce chapitre développe Sécurité et protection dès la conception à partir de mécanismes, d’exemples et de limites concrètes.
Protection dès la conception
Intégration des principes de protection des données dans la définition du service, avant la collecte.
Paramètres, architecture, accès, journalisation et interfaces doivent traduire les exigences juridiques en choix techniques.
Ajouter tardivement une politique de confidentialité ne corrige pas une architecture excessivement intrusive.
Protection par défaut
Configuration initiale limitant les données, destinataires, durée et accessibilité au strict nécessaire.
L’utilisateur ne devrait pas devoir désactiver lui-même des collectes facultatives pour bénéficier d’un réglage protecteur.
Une option cachée dans les paramètres n’équivaut pas à une protection par défaut.
Violation de données
Incident de sécurité entraînant destruction, perte, altération, divulgation non autorisée ou accès indu à des données personnelles.
Le responsable évalue le risque, documente l’incident et notifie l’autorité ou les personnes lorsque les seuils prévus sont atteints.
Une violation ne se limite pas au piratage : un envoi au mauvais destinataire peut en être une.
Ce qu’il faut comprendre
Ajouter tardivement une politique de confidentialité ne corrige pas une architecture excessivement intrusive. Une option cachée dans les paramètres n’équivaut pas à une protection par défaut. Une violation ne se limite pas au piratage : un envoi au mauvais destinataire peut en être une.
Protection dès la conception : Paramètres, architecture, accès, journalisation et interfaces doivent traduire les exigences juridiques en choix techniques.
Protection par défaut : L’utilisateur ne devrait pas devoir désactiver lui-même des collectes facultatives pour bénéficier d’un réglage protecteur.
Violation de données : Le responsable évalue le risque, documente l’incident et notifie l’autorité ou les personnes lorsque les seuils prévus sont atteints.
Décider et démontrer la conformité
Ce chapitre développe Décider et démontrer la conformité à partir de mécanismes, d’exemples et de limites concrètes.
Registre des traitements
Document recensant les activités, finalités, catégories de données, destinataires, durées, transferts et mesures de sécurité.
Il donne une vue d’ensemble et permet de prioriser les actions, mais doit rester à jour et relié aux pratiques réelles.
Un registre copié depuis un modèle sans correspondre aux traitements effectifs ne démontre pas la conformité.
Analyse d’impact
Démarche évaluant nécessité, proportionnalité et risques d’un traitement susceptible d’engendrer un risque élevé pour les droits et libertés.
Elle décrit les mesures réduisant les risques et doit commencer assez tôt pour influencer la conception.
L’AIPD n’est pas un formulaire rempli après le lancement du traitement.
Responsabilisation
Principe selon lequel l’organisation doit respecter les règles et être capable de démontrer cette conformité.
Décisions, analyses, contrats, formations, contrôles et preuves techniques forment un ensemble cohérent.
Afficher une mention légale ne suffit pas à satisfaire l’obligation de responsabilité.
Ce qu’il faut comprendre
Un registre copié depuis un modèle sans correspondre aux traitements effectifs ne démontre pas la conformité. L’AIPD n’est pas un formulaire rempli après le lancement du traitement. Afficher une mention légale ne suffit pas à satisfaire l’obligation de responsabilité.
Registre des traitements : Il donne une vue d’ensemble et permet de prioriser les actions, mais doit rester à jour et relié aux pratiques réelles.
Analyse d’impact : Elle décrit les mesures réduisant les risques et doit commencer assez tôt pour influencer la conception.
Responsabilisation : Décisions, analyses, contrats, formations, contrôles et preuves techniques forment un ensemble cohérent.
Références utilisées
Vérifier les connaissances acquises
Le test intervient après l’ensemble du cours. Il évalue la compréhension, les liens entre les chapitres et la capacité à appliquer les notions sans reprendre mécaniquement les formulations du texte.
Commencer le test final →Ce cours est une synthèse pédagogique destinée à l’apprentissage. Vérifiez les sources citées pour approfondir et tenez compte de la date de mise à jour des connaissances.