Brubru
Intelligence politique europeenne
Essayez Brubru gratuitement
EU Canon / Loi europeenne sur la protection des donnees

Le Reglement general sur la protection des donnees

Le Reglement (UE) 2016/679, applicable depuis le 25 mai 2018, est le cadre juridique principal de l'UE pour la protection des donnees a caractere personnel. Il a remplace la directive de 1995 sur la protection des donnees, etendu les regles de protection des donnees de l'UE a l'ensemble du monde lorsque des residents europeens sont cibles, et introduit des amendes pouvant atteindre 4 % du chiffre d'affaires annuel mondial.

Adopte le 27 avril 2016 JO L 119, 4.5.2016, pp. 1-88 CELEX 32016R0679 Art 16 TFUE
Cadenas de securite numerique et bouclier sur fond de circuit bleu representant la protection des donnees
Photo : Pixabay via Pexels | La protection des donnees est un droit fondamental consacre par l'article 8 de la Charte des droits fondamentaux de l'UE
4 %
Amende maximale (Palier 2)
Art. 83(5) : jusqu'a 20 millions EUR ou 4 % du chiffre d'affaires annuel mondial total (le plus eleve), en cas de violation des principes de base, des droits des personnes concernees et des regles de transfert international.
72 heures
Delai de notification de violation
Art. 33 : un responsable du traitement ayant connaissance d'une violation de donnees a caractere personnel doit notifier l'autorite de controle competente dans les 72 heures, sauf si la violation est peu susceptible de creer un risque pour les droits et libertes des personnes.
6
Fondements juridiques du traitement
Art. 6 : consentement, contrat, obligation legale, interets vitaux, mission d'interet public, et interets legitimes. Le traitement est illicite sauf si au moins un fondement s'applique. Le consentement n'est pas le seul ou meme le fondement le plus couramment utilise.
1 mois
Delai pour repondre aux droits
Art. 12(3) : les responsables du traitement doivent repondre aux demandes d'exercice des droits des personnes concernees (acces, effacement, portabilite, etc.) dans le mois suivant la reception, extensible de deux mois supplementaires pour les demandes complexes ou nombreuses.

Apercu

la loi principale de l'UE proteegeant le droit fondamental a la confidentialite des donnees personnelles

Qu'est-ce que le RGPD

Le Reglement general sur la protection des donnees (RGPD), c'est-a-dire le Reglement (UE) 2016/679, est le cadre juridique de l'Union europeenne regissant la collecte, le stockage, l'utilisation et le transfert des donnees a caractere personnel relative aux personnes physiques. Il remplace la directive 95/46/CE de 1995 et s'applique directement dans les 27 etats membres sans necessiter une legislationnationale de transposition.

Le RGPD poursuit deux objectifs declares : proteger le droit fondamental des personnes physiques a la protection de leurs donnees a caractere personnel (article 1, paragraphe 2), et assurer que la libre circulation des donnees a caractere personnel au sein de l'Union n'est pas restreinte ou interdite pour des raisons de protection des donnees (article 1, paragraphe 3). Ces deux objectifs refletent la position du RGPD a l'intersection des droits fondamentaux et du marche interieur.

Le reglement repose sur l'article 16 TFUE, qui impose au Parlement europeen et au Conseil d'etablir des regles relatives a la protection des donnees a caractere personnel. Il s'appuie egalement sur les articles 7 et 8 de la Charte des droits fondamentaux de l'UE, qui garantissent le respect de la vie privee et le droit a la protection des donnees respectivement.

Pourquoi c'etait necessaire

La directive de 1995 sur la protection des donnees a ete adoptee avant que l'Internet ne devienne un phenomene de masse. Dans les annees 2010, des mises en oeuvre fragmentees au niveau national avaient produit 28 cadres reglementaires differents dans l'UE, creant une incertitude juridique pour les entreprises, une protection incoherente pour les particuliers, et un paysage d'application de la loi ou les geants tecnologiques americains a fort volume de donnees pouvaient operer dans l'UE avec peu de responsabilite effective.

La proposition de la Commission de janvier 2012 visait a remedier a cette fragmentation. Quatre ans de processus legislatif ont suivi, portes par l'insistance du Parlement europeen pour des droits individuels plus forts et une application plus stricte. Le RGPD a ete formellement adopte le 27 avril 2016, est entre en vigueur le 24 mai 2016, et s'applique depuis le 25 mai 2018 apres une periode de transposition de deux ans. La directive 95/46/CE a ete simultanement abrogee.

Structure en apercu

Le RGPD compte 99 articles repartis sur 11 chapitres, precedes de 173 considerants qui expliquent l'intention legislative et fournissent des orientations interpretatives :

  • Chapitre I (Art. 1-4) : Objet, champ d'application et definitions
  • Chapitre II (Art. 5-11) : Principes et fondements juridiques du traitement
  • Chapitre III (Art. 12-23) : Droits de la personne concernee
  • Chapitre IV (Art. 24-43) : Obligations du responsable et du sous-traitant
  • Chapitre V (Art. 44-50) : Transferts internationaux de donnees
  • Chapitre VI (Art. 51-59) : Autorites de controle independantes
  • Chapitre VII (Art. 60-76) : Cooperation, coherence et CEPD
  • Chapitre VIII (Art. 77-84) : Recours, responsabilite et penalites
  • Chapitre IX (Art. 85-91) : Situations de traitement specifiques (emploi, recherche, liberte d'expression, etc.)
  • Chapitres X-XI (Art. 92-99) : Actes delegues et dispositions finales

Qui il s'applique a

champ d'application material (article 2) et champ territorial (article 3) : portee mondiale pour les personnes concernees de l'UE

Champ d'application materiel (article 2)

Le RGPD s'applique au traitement de donnees a caractere personnel effectue, en tout ou en partie, par des moyens automatises, et au traitement non automatise dont les donnees constituent une partie, ou sont appelees a constituer une partie, d'un fichier. Ceci couvre pratiquement tout traitement de donnees numeriques, ainsi que les dossiers structures manuellement.

Il ne s'applique pas aux : activites en dehors du droit de l'Union (par exemple, securite nationale) ; activites des etats membres en matiere PESC ; activites purement personnelles ou familiales par des personnes physiques ; et traitement par les autorites competentes a des fins de droit penal, qui releve de la directive (UE) 2016/680.

1
Test d'etablissement dans l'UE (Art. 3(1))
Tout responsable du traitement ou sous-traitant disposant d'un etablissement dans l'UE est soumis au RGPD pour tout traitement effectue dans le contexte de cet etablissement, independamment de l'endroit ou le traitement s'effectue reellement.
2
Test de ciblage (Art. 3(2)(a))
Un responsable du traitement ou sous-traitant non etabli dans l'UE est soumis au RGPD s'il offre des biens ou des services a des personnes concernees dans l'UE, qu'un paiement soit requis ou non. Les indicateurs comprennent les sites Web en langue de l'UE, la tarification en monnaies de l'UE, ou la mention de clients de l'UE.
3
Test de surveillance (Art. 3(2)(b))
Un responsable du traitement non etabli dans l'UE est soumis au RGPD s'il surveille le comportement de personnes concernees dans l'UE, par exemple par le biais de cookies de site Web, de pixels de suivi, de publicite comportementale ou d'analyses qui profilent des utilisateurs bases dans l'UE.
4
Droit international public (Art. 3(3))
Le RGPD s'applique egalement au traitement par un responsable du traitement non etabli dans l'UE mais dans un lieu ou la loi d'un etat membre s'applique en vertu du droit international public, comme une mission diplomatique de l'UE a l'etranger.

Implication pratique de la portee extraterritoriale

Une entreprise basee en Californie, au Canada, en Inde ou au Bresil qui vend des produits ou des services aux consommateurs de l'UE, ou qui surveille le comportement des utilisateurs de l'UE en ligne, est soumise au RGPD complet. Elle doit designer un representant dans l'UE (Art. 27), se conformer a tous les droits des personnes concernees, et est exposee a l'application de la loi par les autorites de controle de l'UE et aux amendes. C'est pourquoi le RGPD est devenu une norme de facto mondiale : les multinationales trouvent plus simple d'appliquer les regles du RGPD a l'echelle mondiale que de maintenir des chemins de conformite separes.


Les sept principes

Article 5 : les exigences fondamentales regissant tout traitement de donnees a caractere personnel

L'article 5 enonce sept principes qui s'appliquent a tous les traitements de donnees a caractere personnel. La violation de ces principes entraene l'amende du palier le plus eleve (jusqu'a 20 millions EUR ou 4 % du chiffre d'affaires mondial). Le septieme principe, la responsabilite, exige que les responsables du traitement se conforment non seulement, mais puissent prouver qu'ils se conforment.

Principe Ce que cela signifie en pratique Article cle
Licite, equitable et transparent Il doit y avoir un fondement juridique pour le traitement (l'un des six dans l'art. 6). Le traitement ne doit pas etre trompeur. Les personnes concernees doivent etre informees. Art. 5(1)(a), 6, 13-14
Limitation des finalites Les donnees ne peuvent etre collectees que pour des finalites determinees, explicites et legitimes. Le traitement ulterieur doit etre compatible avec ces finalites. La recherche, l'archivage et les statistiques peuvent etre compatibles en vertu de l'art. 89. Art. 5(1)(b)
Minimisation des donnees Seules les donnees qui sont adequates, pertinentes et limitees a ce qui est necessaire pour les finalites peuvent etre traitees. Plus de donnees que necessaire ne peuvent pas etre collectees a titre precautionnaire. Art. 5(1)(c)
Exactitude Les donnees doivent etre exactes et, si necessaire, tenues a jour. Les donnees inexactes doivent etre supprimees ou rectifiees sans delai, en tenant compte des finalites pour lesquelles elles sont traitees. Art. 5(1)(d)
Limitation de la conservation Les donnees doivent etre conservees sous une forme permettant l'identification pendant une duree n'excedant pas celle necessaire. Les responsables du traitement doivent definir et documenter les periodes de conservation. L'archivage, la recherche et les statistiques sont des exceptions soumises aux garanties de l'art. 89. Art. 5(1)(e)
Integrite et confidentialite Des mesures techniques et organisationnelles appropriees doivent proteger les donnees contre le traitement non autorise ou illicite, et contre la perte, la destruction ou l'endommagement accidentels. Art. 5(1)(f), 32
Responsabilite Le responsable du traitement est responsable et doit pouvoir demontrer sa conformite avec tous les principes ci-dessus. La conformite passive ne suffit pas : la preuve doit exister. Ce principe sous-tend toute l'architecture de documentation du RGPD (registres, AIPD, politiques, journaux de formation). Art. 5(2), Art. 24

Vos droits en tant que personne concernee

Chapitre III, articles 12-23 : huit droits executoires que vous pouvez exercer contre tout responsable du traitement

La regle du mois (article 12)

Les responsables du traitement doivent repondre a toute demande d'exercice de droits dans un mois suivant la reception, gratuitement. Le delai peut etre prolonge de deux mois supplementaires lorsque les demandes sont complexes ou nombreuses, mais le responsable du traitement doit vous informer de la prolongation dans le mois suivant la reception. Lorsque les demandes sont manifestement infondees ou excessives, le responsable du traitement peut facturer des frais raisonnables ou refuser d'agir, mais il doit supporter le fardeau de la preuve de ce caractere. Le responsable du traitement doit egalement fournir une copie des donnees a caractere personnel faisant l'objet d'un traitement en reponse a une demande d'acces.

Droit Article Ce que vous pouvez demander Limitations principales
Droit d'acces Art. 15 Confirmation du traitement des donnees ; copie des donnees ; informations sur les finalites, destinataires, conservation, decisions automatisees, source (si indirectes). Les droits d'autrui (secrets commerciaux, donnees de tiers) peuvent limiter la copie fournie.
Droit a la rectification Art. 16 Correction des donnees inexactes ; completion des donnees incompletes (y compris par declaration supplementaire). Le responsable du traitement doit notifier les destinataires de toute rectification (Art. 19).
Droit a l'effacement Art. 17 Effacement lorsque : donnees plus necessaires ; consentement retire et aucun autre fondement juridique ; donnees traitees illicitement ; obligation juridique d'effacement ; donnees collectees dans le contexte de services en ligne aupres d'enfants. Ne s'applique pas lorsque le traitement est necessaire pour : liberte d'expression ; obligation juridique ; sante publique ; archivage, recherche, statistiques ; reclamations juridiques.
Droit a la limitation du traitement Art. 18 Suspension de tout traitement (sauf la conservation) lorsque : l'exactitude est contestee ; le traitement est unlicite mais vous preferez la limitation a l'effacement ; les donnees sont necessaires pour vos reclamations juridiques mais pas pour le responsable ; vous avez objective et le responsable verifie ses fondements. Le responsable du traitement doit vous informer avant de lever une limitation.
Droit a la portabilite des donnees Art. 20 Recevez les donnees que vous avez fournies dans un format structure, couramment utilise et lisible par machine. Demandez le transfert direct d'un responsable du traitement a un autre lorsque techniquement possible. S'applique uniquement lorsque le traitement est base sur le consentement ou le contrat et est effectue par des moyens automatises. Ne s'applique pas au traitement base sur une mission d'interet public ou une obligation juridique.
Droit d'opposition Art. 21 Objectez a tout moment au traitement base sur une mission d'interet public (Art. 6(1)(e)) ou les interets legitimes (Art. 6(1)(f)), y compris le profilage. Droit absolu d'opposition au traitement a des fins de marketing direct (aucun droit d'override). Pour les objections autres que le marketing, le responsable du traitement peut continuer s'il peut demontrer des fondements legitimes convaincants qui prevaient sur vos interets.
Prise de decision automatisee Art. 22 Ne pas etre soumis a une decision fondee uniquement sur un traitement automatise (y compris le profilage) produisant des effets juridiques ou vous affectant significativement de maniere similaire. Droit a un examen humain, d'exprimer votre avis, et de contester la decision. Exceptions : necessaire pour un contrat avec vous ; autorise par la loi ; base sur le consentement explicite. Les donnees de categories speciales necessitent une condition Art. 9(2)(a) ou (g) supplementaire.
Comment exercer vos droits

Vous pouvez exercer l'un des droits ci-dessus en contactant directement le responsable du traitement. Le responsable du traitement doit faciliter vos demandes et ne peut pas exiger que vous utilisiez un format specifique, bien qu'il puisse demander des informations supplementaires pour verifier votre identite (Art. 12(6)). Si le responsable du traitement ne donne pas suite a votre demande, vous pouvez deposer une plainte aupres de votre autorite nationale de protection des donnees ou demander un recours en justice aupres des tribunaux de l'etat membre ou est etabli le responsable du traitement ou ou vous residez (Art. 79).


Ce que les organisations doivent faire

Chapitre IV, articles 24-43 : l'architecture de conformite pour les responsables et les sous-traitants

Protection de la vie privee par la conception et par defaut (Art. 25)

La protection des donnees doit etre integree dans les systemes et processus des le depart, pas ajoutee apres coup. Cela signifie utiliser des techniques de pseudonymisation et de minimisation des donnees au stade de la conception, et assurer que par defaut seules les donnees minimales necessaires sont traitees. Le principe s'applique a toute nouvelle technologie, service ou produit impliquant des donnees a caractere personnel.

Registre des activites de traitement (Art. 30)

Les responsables du traitement doivent tenir un registre ecrit de toutes les activites de traitement, couvrant : le nom et les coordonnees du responsable ; les coordonnees du DPD ; les finalites ; les categories de personnes concernees et de donnees ; les destinataires ; les transferts internationaux ; les periodes de conservation ; et une description des mesures de securite. Les sous-traitants doivent tenir des registres analogues. Les organisations de moins de 250 employes sont exemptes, sauf si le traitement n'est pas occasionnel, est susceptible de creer un risque, ou concerne des categories speciales.

Securite (Art. 32)

Les responsables du traitement et les sous-traitants doivent mettre en oeuvre des mesures techniques et organisationnelles appropriees pour assurer un niveau de securite adequate au risque. Le RGPD enumere des exemples (chiffrement, pseudonymisation, resilience, sauvegarde et restauration, tests reguliers) mais ne mandate aucune technologie specifique. La norme est fondee sur les risques : une organisation de sante traitant des milliers de dossiers patients est detenue a un niveau superieur qu'une petite entreprise traitant uniquement des adresses de courrier electronique de salaries.

Notification de violation : regle des 72 heures (Art. 33-34)

Lorsqu'une violation de donnees a caractere personnel survient (destruction, perte, alteration, divulgation ou acces non autorise de donnees, accidental ou unlicite), le responsable du traitement doit notifier l'autorite de controle competente dans les 72 heures suivant la prise de connaissance, sauf si la violation est peu susceptible de creer un risque pour les droits et libertes des personnes. Si la violation est susceptible de creer un risque eleve, les personnes concernees affectees doivent egalement etre notifiees sans delai. Les sous-traitants doivent notifier le responsable du traitement sans delai apres avoir pris connaissance d'une violation.

Analyse d'impact relative a la protection des donnees (Art. 35)

Une AIPD est obligatoire avant le traitement susceptible de creer un risque eleve pour les droits et libertes des personnes. Le RGPD exige explicitement une AIPD pour : le profilage systematique et etendu avec effets significatifs ; le traitement a grande echelle de donnees de categories speciales ou de donnees relatives aux condamnations penales ; et la surveillance systematique et a grande echelle de zones accessibles au public (par exemple, CCTV). Lorsque l'AIPD montre un risque eleve residuel qui ne peut pas etre attenue, le responsable du traitement doit consulter l'autorite de controle nationale avant de commencer (Art. 36).

Delegue a la protection des donnees (Art. 37-39)

Un DPD doit etre designe par : toutes les autorites publiques (sauf les tribunaux dans leur fonction judiciaire) ; les organisations dont les activites de base necessitent une surveillance reguliere et systematique des personnes concernees a grande echelle ; et celles dont les activites de base impliquent un traitement a grande echelle de donnees de categories speciales ou de donnees relatives aux condamnations penales. Le DPD doit etre independant, ne peut pas etre licencie pour avoir assure son role, doit relever du niveau de direction le plus eleve, et doit posseder une expertise en matieres de droit et de pratique de la protection des donnees. Un groupe de societes peut designer un DPD unique pourvu qu'il soit accessible depuis chaque etablissement.

Contrats avec sous-traitants (Art. 28)

Tout engagement d'un sous-traitant doit etre regi par un contrat ecrit qui lie le sous-traitant et enonce : l'objet et la duree du traitement ; la nature et la finalite du traitement ; le type de donnees a caractere personnel et les categories de personnes concernees ; les instructions du responsable du traitement (le sous-traitant ne doit traiter les donnees que sur les instructions documentees du responsable du traitement) ; les obligations en matiere de securite ; les regles relatives aux sous-traitants ; et les obligations de suppression ou de retour des donnees a la fin du contrat. Si un sous-traitant engage lui-meme un sous-sous-traitant, les memes obligations contractuelles doivent s'appliquer en cascade.

Transferts internationaux de donnees

Chapitre V, articles 44-50 : l'exportation de donnees a caractere personnel en dehors de l'UE/EEE necessita un mecanisme de transfert valide

Le principe general enonce a l'article 44 est que les transferts de donnees a caractere personnel vers des pays tiers ou des organisations internationales ne sont autorises que si les conditions du chapitre V sont satisfaites. L'objectif est d'assurer que le niveau de protection des personnes garantis par le RGPD n'est pas compromise par une exportation vers une juridiction moins protectrice.

1
Decision d'adequation (Art. 45)
La Commission europeenne a determine que le pays tiers assure un niveau de protection adequat, essentiellement equivalent a celui de l'UE. Aucune autorisation supplementaire d'une autorite de controle n'est necessaire. Les decisions d'adequation actuelles couvrent les pays notamment le Royaume-Uni (provisoire), le Japon, le Canada (organisations commerciales), la Suisse, Israel, la Nouvelle-Zelande, la Coree du Sud, et le Cadre de confidentialite des donnees UE-Etats-Unis pour les organisations americaines certifiees.
2
Clauses contractuelles types (Art. 46(2)(c)-(d))
Les clauses types de protection des donnees adoptees par la Commission lient les parties contractuellement. Les clauses types mises a jour ont ete adoptees par la Commission le 4 juin 2021 (Decision d'execution 2021/914). Suite a l'arret Schrems II (CJUE 16 juillet 2020, C-311/18), une analyse d'impact des transferts (AIT) est egalement exigee avant de s'appuyer sur les clauses types pour evaluer si les lois du pays de destination compromettent les garanties.
3
Regles de l'entreprise contraignantes (Art. 47)
Les politiques de protection des donnees intra-groupe approuvees par l'autorite de controle responsable permettent a un groupe multinational de transferer librement les donnees entre ses entites membres dans le monde entier. Les REC doivent etre juridiquement contraignantes, s'appliquer a tous les membres du groupe, et conferer des droits executoires aux personnes concernees. L'approbation prend un a deux ans.
4
Autres garanties de l'Art. 46
Codes de conduite approuves avec engagements contraignants du destinataire ; mecanismes de certification approuves avec engagements contraignants ; instruments juridiquement contraignants et executoires entre autorites publiques ; et, avec autorisation de l'autorite de controle, clauses contractuelles individuelles ou arrangements administratifs.
5
Derogations (Art. 49)
En l'absence d'adequation ou de garanties, des derogations limitees permettent les transferts pour : consentement explicite (avec divulgation de risque) ; execution de contrat ; raisons importantes d'interet public ; reclamations juridiques ; interets vitaux ; et donnees de registre public limitees. Celles-ci visent a etre des dernieres ressources et ne doivent pas etre utilisees pour les transferts systematiques et repetitifs.

Schrems II et analyses d'impact des transferts

L'arret Schrems II de la CJUE du 16 juillet 2020 (affaire C-311/18, Commissaire a la protection des donnees c. Facebook Ireland Ltd et Maximilian Schrems) a invalide la decision d'adequation du Bouclier de confidentialite UE-Etats-Unis. La Cour a juge que la loi sur la surveillance americaine (en particulier la section 702 FISA et le decret executif 12333) donnait aux agences de renseignement americaines acces aux donnees a caractere personnel de l'UE de manieres ne respectant pas les normes de l'UE. Par consequent, les responsables du traitement s'appuyant sur les clauses types doivent mener une analyse d'impact des transferts au cas par cas pour determiner si le cadre juridique du pays de destination compromise les protections contractuelles. Le Cadre de confidentialite des donnees UE-Etats-Unis (adopte par decision d'adequation le 10 juillet 2023) fournit une base juridique nouvelle pour les transferts vers des organisations americaines certifiees, mais d'autres defis juridiques aupres de la CJUE sont anticipes.

Conformite et amendes

Chapitres VI-VIII, articles 51-84 : autorites de controle, CEPD, et amendes administratives a deux niveaux

Autorites de controle nationales (autorites de protection des donnees)

Chaque etat membre doit etablir au moins une autorite nationale de controle independante (article 51). Les APD doivent agir avec une independance complete et disposent de trois categories de pouvoirs en vertu de l'article 58 : pouvoirs d'enquete (acces aux locaux, donnees et informations) ; pouvoirs correctifs (avertissements, remontrances, ordres, interdictions de traitement, et amendes) ; et pouvoirs consultatifs et d'autorisation (opinions, codes, REC, certifications).

Le mecanisme d'une seule instance (articles 56, 60) signifie que pour le traitement transfrontalier, l'APD de l'etat membre ou est etabli le principal etablissement du responsable du traitement agit comme autorite de controle responsable. Par exemple, une entreprise basee en Irlande traite principalement avec l'Irish Data Protection Commission (DPC) pour les activites de traitement transfrontalier.

Comite europeen de la protection des donnees (Art. 68)

La CEPD est un organe independant de l'UE etabli par le RGPD, compose des presidents des 27 autorites nationales de protection des donnees et du superviseur europeen de la protection des donnees. Elle assure l'application coherente du RGPD dans l'UE en publiant des directives, des avis et des decisions contraignantes sur les affaires transfrontalieres ou les APD sont en desaccord. La CEPD a publie des directives etendues sur des sujets notamment le consentement, la portabilite des donnees, les transferts internationaux, les violations de donnees, les AIPD, le droit d'acces, et de nombreuses questions sectorielles specifiques. Les directives de la CEPD n'ont pas force de loi mais sont suivies de pres par les APD et les tribunaux.

Amendes administratives a deux niveaux (article 83)

Le regime d'amendes du RGPD fonctionne selon deux paliers. Les deux paliers utilisent la meme formule « le plus eleve » entre le maximum fixe et le pourcentage du chiffre d'affaires, assurant que les amendes sont significatives meme pour les plus grandes entreprises globales.

  • Palier 1 (Art. 83(4)) -- jusqu'a 10 millions EUR ou 2 % du chiffre d'affaires annuel mondial : infractions aux obligations du responsable/sous-traitant (protection par la conception, registres, DPD, securite, AIPD, contrats avec sous-traitants, certification et organismes de controle).
  • Palier 2 (Art. 83(5)) -- jusqu'a 20 millions EUR ou 4 % du chiffre d'affaires annuel mondial : infractions aux principes de base (Art. 5) ; conditions de consentement (Art. 6, 7, 9) ; droits des personnes concernees (Art. 12-22) ; regles de transfert international (Art. 44-49) ; et non-respect d'une ordonnance ou d'une interdiction d'une autorite de controle.

Lorsqu'elle decide d'imposer une amende et du montant, une APD doit tenir compte de : la nature, la gravite et la duree de l'infraction ; si elle etait intentionnelle ou par negligence ; les mesures prises pour attenuer les dommages ; le degre de responsabilite ; les infractions anterieures ; la cooperation avec l'APD ; les categories de donnees affectees ; et si l'APD a ete notifiee volontairement.

Amendes principales emises en vertu du RGPD
Organisation APD Annee Amende Raison
Meta (Facebook) DPC Irlande 2023 1,2 milliard EUR Transferts de donnees a caractere personnel de l'UE vers les Etats-Unis sans garanties adequates
Amazon CNPD Luxembourg 2021 746 millions EUR Traitement des donnees publicitaires a caractere personnel sans fondement juridique adequat
Meta (WhatsApp) DPC Irlande 2021 225 millions EUR Defaillances en matiere de transparence et d'information sur la vie privee
Google CNIL France 2019 50 millions EUR Manque de transparence, informations insuffisantes et absence de consentement valide pour les publicites personnalisees
Clearview AI Garante Italie 2022 20 millions EUR Traitement unlicite de donnees biometriques (images faciales pre-leves sur Internet)
Indemnisation (article 82)

Toute personne ayant subi un dommage materiel ou immatriel suite a une infraction au RGPD a le droit de recevoir une indemnisation du responsable du traitement ou du sous-traitant. Les dommages materiels (perte financiere, couts de vol d'identite) et immateriels (detresse, anxiete) sont couverts. Les responsables du traitement et sous-traitants sont solidairement responsables, avec droits de recours entre eux. Ceci cree un puissant mecanisme d'application civile a cote de l'application publique par les APD.


Chronologie

de la directive de 1995 au RGPD et au-dela

24 octobre 1995
La directive 95/46/CE (directive sur la protection des donnees) est adoptee. Premier cadre de protection des donnees a l'echelle de l'UE, exigeant que les etats membres adoptent une legislationnationale de transposition. La fragmentation a commence presque immediatement.
25 janvier 2012
La Commission europeenne propose le RGPD (COM(2012)11) ainsi que la proposition de directive sur l'application de la loi, pour remplacer le cadre de 1995 par un reglement direct et unique.
12 mars 2014
Le Parlement europeen adopte sa position en premiere lecture avec un renforcement significatif des droits individuels, des normes de consentement et des pouvoirs d'application par rapport a la proposition de la Commission.
15 decembre 2015
Un accord trilogue informel est atteint entre le Parlement, le Conseil et la Commission sur le texte final.
27 avril 2016
Le RGPD et la directive sur l'application de la loi (UE) 2016/680 sont formellement adoptes par le Parlement europeen et le Conseil de l'Union europeenne.
4 mai 2016
Publie au Journal officiel (JO L 119, pp. 1-88 pour le RGPD ; pp. 89-131 pour la DAL).
24 mai 2016
Entree en vigueur. La periode de transposition de deux ans commence. Les organisations ont jusqu'au 25 mai 2018 pour devenir conformes.
25 mai 2018
Le RGPD commence a s'appliquer. La directive 95/46/CE est simultanement abrogee. Le groupe de travail Article 29 est remplace par la Commission europeenne de protection des donnees (CEPD). Les APD dans l'UE commencent a traiter les plaintes et les enquetes des le premier jour.
16 juillet 2020
L'arret Schrems II de la CJUE (affaire C-311/18) invalide la decision d'adequation du Bouclier de confidentialite UE-Etats-Unis et etablit l'exigence d'une analyse d'impact des transferts pour les clauses types.
4 juin 2021
La Commission europeenne adopte les clauses contractuelles types mises a jour (Decision d'execution 2021/914), remplacant les clauses types 2001 et 2010. Une periode de transition s'est deroulee jusqu'au 27 decembre 2022.
10 juillet 2023
La Commission adopte la decision d'adequation du Cadre de confidentialite des donnees UE-Etats-Unis, fournissant une nouvelle base juridique pour les transferts vers les organisations americaines certifiees. Contestee aupres de la CJUE en octobre 2023 par le meme demandeur que dans Schrems II.

Questions frequemment posees

questions courantes sur le champ d'application du RGPD, le consentement, les amendes et le cadre des droits

Le RGPD s'applique-t-il a ma entreprise meme si je suis base en dehors de l'UE ?

Oui, si vous offrez des biens ou des services a des personnes dans l'UE (gratuitement ou contre paiement) ou si vous surveillez le comportement de personnes dans l'UE (par exemple, par le biais d'analyses de site Web, de cookies ou de publicite comportementale ciblant les utilisateurs de l'UE), le RGPD s'applique a vous en vertu de l'article 3(2). Vous devez egalement designer un representant ecrit dans l'UE (article 27), sauf si votre traitement est occasionnel, n'implique pas de donnees de categories speciales a grande echelle, et est peu susceptible de creer un risque pour les droits des personnes.

Ai-je toujours besoin d'un consentement pour traiter des donnees a caractere personnel ?

Non. Le consentement est l'un des six fondements juridiques de l'article 6. Dans de nombreuses situations, un autre fondement est plus approprie : le traitement pour l'execution d'un contrat (Art. 6(1)(b)), le respect d'une obligation juridique (Art. 6(1)(c)), ou les interets legitimes (Art. 6(1)(f)) peuvent fournir une base plus stable et appropriee. Choisir le consentement lorsqu'un autre fondement s'applique crease des problemes : si la personne retire son consentement, vous devez arreter le traitement meme si vous avez un besoin commercial legitime. Les responsables du traitement doivent identifier le fondement juridique correct avant de commencer a traiter les donnees.

Qu'est-ce qu'une violation de donnees a caractere personnel ?

Selon l'article 4(12), une violation de donnees a caractere personnel est une violation de la securite entraenement la destruction, la perte, l'alteration, la divulgation non autorisee ou l'acces non autorise a des donnees a caractere personnel transmises, stockees ou autrement traitees, accident ou unlicite. Ceci couvre non seulement les cyberattaques et les piratages, mais egalement l'envoi accidental d'un email contenant des donnees a un mauvais destinataire, la perte d'une cle USB non chiffree, ou une base de donnees mal configuree devenant accessible au public. Pas toute violation necessite une notification a l'autorite de controle : la notification n'est exigee que si la violation est susceptible d'entrainer un risque pour les droits et libertes des personnes (Art. 33(1)).

Un delegue a la protection des donnees est-il obligatoire pour chaque entreprise ?

Non. Un DPD est obligatoire uniquement pour : (a) les autorites publiques et organismes publics (sauf les tribunaux agissant dans leur fonction judiciaire) ; (b) les organisations dont les activites principales necessitent une surveillance reguliere et systematique des personnes concernees a grande echelle ; et (c) les organisations dont les activites principales impliquent un traitement a grande echelle de donnees de categories speciales ou de donnees relatives aux condamnations penales (Art. 37(1)). Un medecin, avocat ou petite entreprise individuelle n'est pas tenu de designer un DPD. Cependant, toute organisation peut volontairement designer un DPD (Art. 37(4)), et la CEPD encourage ceci comme bonne pratique.

Comment les amendes sont-elles calculees ?

Les APD doivent evaluer les amendes au cas par cas, en tenant compte des facteurs enumeres a l'article 83(2) : la nature, la gravite et la duree de l'infraction ; si elle etait intentionnelle ou par negligence ; le nombre de personnes concernees affectees ; le niveau de dommages ; les infractions anterieures ; la cooperation avec l'autorite ; les categories de donnees affectees ; et comment l'infraction a ete decouverte. Les deux maximums de paliers (10 millions EUR / 2 % ou 20 millions EUR / 4 %) agissent comme plafond, non pas comme standard ou montant attendu. Pour les grandes multinationales, le calcul de 4 % du chiffre d'affaires mondial est la limite contraignante, car il depassera 20 millions EUR.

Quelle est la difference entre un responsable du traitement et un sous-traitant ?

Un responsable du traitement (Art. 4(7)) est la personne physique ou morale, l'autorite publique, l'agence ou l'organisme qui determine les finalites et les moyens du traitement des donnees a caractere personnel. Un sous-traitant (Art. 4(8)) est l'entite qui traite les donnees a caractere personnel au nom du responsable du traitement, suivant les instructions documentees du responsable du traitement. La meme entite peut etre un responsable du traitement pour certains traitements et un sous-traitant pour d'autres. Les responsables du traitement supportent les obligations principales de conformite en vertu du RGPD. Les sous-traitants ont egalement des obligations directement applicables (securite, notification de violation au responsable, autorisation des sous-sous-traitants, registres), et ils sont directement responsables s'ils depassent les instructions du responsable du traitement ou agissent unlicitement.


Glossaire

definitions principales de l'article 4 et du cadre du RGPD

Donnees a caractere personnel
Toute information relative a une personne physique identifiee ou identifiable (Art. 4(1)). Comprend les noms, les adresses de courrier electronique, les adresses IP, les donnees de localisation, les identifiants de cookie, et toute combinaison de donnees permettant l'identification d'une personne.
Traitement
Toute operation effectuee sur des donnees a caractere personnel, quon soit automatisee ou non : collecte, enregistrement, organisation, structuration, stockage, adaptation, consultation, utilisation, divulgation, effacement, destruction (Art. 4(2)). Presque toute interaction avec des donnees a caractere personnel est un « traitement ».
Responsable du traitement
La personne physique ou morale, l'autorite publique, l'agence ou l'organisme qui determine les finalites et les moyens du traitement (Art. 4(7)). Supporte la responsabilite principale de la conformite au RGPD.
Sous-traitant
Une personne ou un organisme qui traite les donnees a caractere personnel au nom du responsable du traitement, suivant les instructions documentees du responsable du traitement (Art. 4(8)). Les fournisseurs d'informatique en nuage, les societes de paie et les plateformes de marketing par courrier electronique sont generalement des sous-traitants.
Consentement
Manifestation de volonte, donnee librement, specifique, informee et inequivoque indiquant l'accord de la personne concernee par une action affirmative claire (Art. 4(11)). Les cases pre-cochees, le silence et l'inactivite ne constituent pas un consentement valide.
Pseudonymisation
Le traitement de donnees a caractere personnel de telle sorte qu'elles ne puissent plus etre attribuees a une personne concernee specifique sans informations supplementaires conservees separement (Art. 4(5)). Les donnees pseudonymisees sont toujours des donnees a caractere personnel en vertu du RGPD ; les donnees anonymisees (irreversiblement de-identifiees) ne le sont pas.
Categories speciales
Les donnees a caractere personnel particulerement sensibles par leur nature et beneficiaire d'une protection renforcee en vertu de l'Art. 9 : origine raciale/ethnique, opinions politiques, croyances religieuses/philosophiques, affiliation syndicale, donnees genetiques, donnees biometriques (pour l'identification unique), donnees de sante, vie sexuelle ou orientation sexuelle.
Profilage
Le traitement automatise de donnees a caractere personnel pour evaluer les aspects personnels d'une personne physique, notamment pour analyser ou predire les performances au travail, la situation economique, la sante, les preferences, les interets, le comportement, la localisation ou les mouvements (Art. 4(4)).
Violation de donnees a caractere personnel
Une violation de securite entraenant la destruction accidentelle ou unlicite, la perte, l'alteration, la divulgation non autorisee ou l'acces non autorise a des donnees a caractere personnel (Art. 4(12)). Comprend les cyberattaques, les divulgations accidentelles, et la perte d'appareils contenant des donnees.
DPD
Delegue a la protection des donnees. Un expert independant du droit et des pratiques de protection des donnees qui informe, conseille, surveille la conformite et coopere avec l'autorite de controle. Obligatoire pour les autorites publiques et certains grands traiteurs (Art. 37-39).
AIPD
Analyse d'impact relative a la protection des donnees. Une evaluation systematique des risques d'une operation de traitement a haut risque, exigee avant de commencer ce traitement (Art. 35). Doit inclure des mesures pour attenue les risques identifies.
CEPD
Commission europeenne de la protection des donnees. L'organe independant de l'UE compose des presidents de toutes les autorites nationales de protection des donnees et du superviseur europeen de la protection des donnees, etabli par l'Art. 68 du RGPD pour assurer l'application coherente des regles de protection des donnees dans l'Union.

Sources officielles

references legislatives et reglementaires principales pour le RGPD

Texte du reglement sur EUR-Lex

Le texte consolide officiel du Reglement (UE) 2016/679 est disponible sur EUR-Lex dans toutes les langues officielles de l'UE.

Ouvrir sur EUR-Lex
CEPD : Commission europeenne de la protection des donnees

La CEPD publie des decisions contraignantes, des directives, des recommandations et des avis de coherence sur l'interpretation du RGPD. Lecture essentielle pour les professionnels de la conformite.

Documents CEPD
Autorites de controle nationales

Chaque etat membre de l'UE dispose de sa propre autorite de controle independante de la protection des donnees. La CEPD maintient un repertoire complet. Votre autorite nationale est le principal point de contact pour les plaintes et les orientations dans votre juridiction.

Repertoire des APD
JO L 119, 4 mai 2016

La publication au Journal officiel original du RGPD. Les pages 1-88 contiennent le reglement ; les pages 88-102 contiennent la directive sur l'application de la loi (2016/680) dans le meme numero.

JO L 119


Explorer avec Brubru

Outils alimentes par l'IA pour approfondir la conformite RGPD, les amendements et l'analyse des politiques

Brubru Chat
Posez toute question sur le RGPD : fondements juridiques, conditions de consentement, delais de notification de violation, mecanisme d'instance unique, directives de la CEPD. Supporte par le guide complet des connaissances RGPD et le corpus de directives de la CEPD.
Discuter maintenant
Amendator
Redigez, comparez et suivez les amendements aux articles du RGPD en XML Akoma Ntoso. Essentiel lors du travail sur le reglement ePrivacy, les actes de transposition nationaux ou les propositions de droit specifique aux donnees qui referent le RGPD.
Ouvrir Amendator
Mon Bubble europeen
Suivez les actualites d'application du RGPD, les flux de decisions de la CEPD, les positions des deputes sur la legislation relative aux donnees, et les prochaines audiences de commission sur la regulation numerique dans un tableau de bord personnalise.
Ouvrir Bubble
EU Law Comply
Effectuez une analyse d'ecart de conformite du RGPD par rapport aux activites de traitement de votre organisation. Verifie 16 obligations cles de la documentation du fondement juridique a la designation du DPD, les procedures de reponse aux violations et les mecanismes de transfert international.
Verifier la conformite
Bibliotheque Canon
Parcourez le Canon EU complet : des analyses approfondies en langage simple sur le droit de l'UE contraignant couvrant le numerique, l'environnement, les finances, la sante, la securite alimentaire, les transports et bien plus encore, dans six langues.
Parcourir Canon
API Brubru
Integrez les donnees legislatives de l'UE directement dans vos propres outils. L'API de donnees publiques Brubru fournit un acces structure au contenu des lois de l'UE, aux flux d'actualites, aux questions parlementaires, aux elements du registre du Conseil et bien plus encore.
Docs API
Intelligence RGPD

Toute l'UE, avec l'IA.

Brubru fournit aux professionnels de la politique de l'UE des outils alimentes par l'IA pour naviguer dans le corpus juridique complet de l'UE : discussion, verifications de conformite, redaction d'amendements et surveillance legislative dans les 27 etats membres.