Le Reglement (UE) 2016/679, applicable depuis le 25 mai 2018, est le cadre juridique principal de l'UE pour la protection des donnees a caractere personnel. Il a remplace la directive de 1995 sur la protection des donnees, etendu les regles de protection des donnees de l'UE a l'ensemble du monde lorsque des residents europeens sont cibles, et introduit des amendes pouvant atteindre 4 % du chiffre d'affaires annuel mondial.
la loi principale de l'UE proteegeant le droit fondamental a la confidentialite des donnees personnelles
Le Reglement general sur la protection des donnees (RGPD), c'est-a-dire le Reglement (UE) 2016/679, est le cadre juridique de l'Union europeenne regissant la collecte, le stockage, l'utilisation et le transfert des donnees a caractere personnel relative aux personnes physiques. Il remplace la directive 95/46/CE de 1995 et s'applique directement dans les 27 etats membres sans necessiter une legislationnationale de transposition.
Le RGPD poursuit deux objectifs declares : proteger le droit fondamental des personnes physiques a la protection de leurs donnees a caractere personnel (article 1, paragraphe 2), et assurer que la libre circulation des donnees a caractere personnel au sein de l'Union n'est pas restreinte ou interdite pour des raisons de protection des donnees (article 1, paragraphe 3). Ces deux objectifs refletent la position du RGPD a l'intersection des droits fondamentaux et du marche interieur.
Le reglement repose sur l'article 16 TFUE, qui impose au Parlement europeen et au Conseil d'etablir des regles relatives a la protection des donnees a caractere personnel. Il s'appuie egalement sur les articles 7 et 8 de la Charte des droits fondamentaux de l'UE, qui garantissent le respect de la vie privee et le droit a la protection des donnees respectivement.
La directive de 1995 sur la protection des donnees a ete adoptee avant que l'Internet ne devienne un phenomene de masse. Dans les annees 2010, des mises en oeuvre fragmentees au niveau national avaient produit 28 cadres reglementaires differents dans l'UE, creant une incertitude juridique pour les entreprises, une protection incoherente pour les particuliers, et un paysage d'application de la loi ou les geants tecnologiques americains a fort volume de donnees pouvaient operer dans l'UE avec peu de responsabilite effective.
La proposition de la Commission de janvier 2012 visait a remedier a cette fragmentation. Quatre ans de processus legislatif ont suivi, portes par l'insistance du Parlement europeen pour des droits individuels plus forts et une application plus stricte. Le RGPD a ete formellement adopte le 27 avril 2016, est entre en vigueur le 24 mai 2016, et s'applique depuis le 25 mai 2018 apres une periode de transposition de deux ans. La directive 95/46/CE a ete simultanement abrogee.
Le RGPD compte 99 articles repartis sur 11 chapitres, precedes de 173 considerants qui expliquent l'intention legislative et fournissent des orientations interpretatives :
champ d'application material (article 2) et champ territorial (article 3) : portee mondiale pour les personnes concernees de l'UE
Le RGPD s'applique au traitement de donnees a caractere personnel effectue, en tout ou en partie, par des moyens automatises, et au traitement non automatise dont les donnees constituent une partie, ou sont appelees a constituer une partie, d'un fichier. Ceci couvre pratiquement tout traitement de donnees numeriques, ainsi que les dossiers structures manuellement.
Il ne s'applique pas aux : activites en dehors du droit de l'Union (par exemple, securite nationale) ; activites des etats membres en matiere PESC ; activites purement personnelles ou familiales par des personnes physiques ; et traitement par les autorites competentes a des fins de droit penal, qui releve de la directive (UE) 2016/680.
Une entreprise basee en Californie, au Canada, en Inde ou au Bresil qui vend des produits ou des services aux consommateurs de l'UE, ou qui surveille le comportement des utilisateurs de l'UE en ligne, est soumise au RGPD complet. Elle doit designer un representant dans l'UE (Art. 27), se conformer a tous les droits des personnes concernees, et est exposee a l'application de la loi par les autorites de controle de l'UE et aux amendes. C'est pourquoi le RGPD est devenu une norme de facto mondiale : les multinationales trouvent plus simple d'appliquer les regles du RGPD a l'echelle mondiale que de maintenir des chemins de conformite separes.
Article 5 : les exigences fondamentales regissant tout traitement de donnees a caractere personnel
L'article 5 enonce sept principes qui s'appliquent a tous les traitements de donnees a caractere personnel. La violation de ces principes entraene l'amende du palier le plus eleve (jusqu'a 20 millions EUR ou 4 % du chiffre d'affaires mondial). Le septieme principe, la responsabilite, exige que les responsables du traitement se conforment non seulement, mais puissent prouver qu'ils se conforment.
| Principe | Ce que cela signifie en pratique | Article cle |
|---|---|---|
| Licite, equitable et transparent | Il doit y avoir un fondement juridique pour le traitement (l'un des six dans l'art. 6). Le traitement ne doit pas etre trompeur. Les personnes concernees doivent etre informees. | Art. 5(1)(a), 6, 13-14 |
| Limitation des finalites | Les donnees ne peuvent etre collectees que pour des finalites determinees, explicites et legitimes. Le traitement ulterieur doit etre compatible avec ces finalites. La recherche, l'archivage et les statistiques peuvent etre compatibles en vertu de l'art. 89. | Art. 5(1)(b) |
| Minimisation des donnees | Seules les donnees qui sont adequates, pertinentes et limitees a ce qui est necessaire pour les finalites peuvent etre traitees. Plus de donnees que necessaire ne peuvent pas etre collectees a titre precautionnaire. | Art. 5(1)(c) |
| Exactitude | Les donnees doivent etre exactes et, si necessaire, tenues a jour. Les donnees inexactes doivent etre supprimees ou rectifiees sans delai, en tenant compte des finalites pour lesquelles elles sont traitees. | Art. 5(1)(d) |
| Limitation de la conservation | Les donnees doivent etre conservees sous une forme permettant l'identification pendant une duree n'excedant pas celle necessaire. Les responsables du traitement doivent definir et documenter les periodes de conservation. L'archivage, la recherche et les statistiques sont des exceptions soumises aux garanties de l'art. 89. | Art. 5(1)(e) |
| Integrite et confidentialite | Des mesures techniques et organisationnelles appropriees doivent proteger les donnees contre le traitement non autorise ou illicite, et contre la perte, la destruction ou l'endommagement accidentels. | Art. 5(1)(f), 32 |
| Responsabilite | Le responsable du traitement est responsable et doit pouvoir demontrer sa conformite avec tous les principes ci-dessus. La conformite passive ne suffit pas : la preuve doit exister. Ce principe sous-tend toute l'architecture de documentation du RGPD (registres, AIPD, politiques, journaux de formation). | Art. 5(2), Art. 24 |
Article 6 : l'un de ces six doit s'appliquer avant tout traitement de donnees a caractere personnel
Une idee fausse courante est que le consentement est toujours requis pour traiter des donnees a caractere personnel. En fait, il existe six fondements juridiques alternatifs. Un responsable du traitement doit identifier le fondement correct a l'avance et ne peut pas passer d'un fondement a l'autre apres coup. Pour les categories speciales de donnees a caractere personnel (sante, genetiques, biometriques, origine raciale/ethnique, opinions politiques, croyances religieuses, affiliation syndicale, donnees relatives a la vie sexuelle), les conditions supplementaires de l'article 9 doivent egalement etre satisfaites.
La personne concernee a donne un consentement librement donne, specifique, informe et inequivoque. Il doit etre aussi facile de le retirer que de le donner. Les cases pre-cochees, le silence et l'inactivite ne constituent pas un consentement. Les enfants de moins de 16 ans (ou un age inferieur jusqua 13 ans fixe par le droit de l'etat membre) necessitent le consentement parental pour les services en ligne.
Art. 6(1)(a), 7, 8
Le traitement est necessaire a l'execution d'un contrat avec la personne concernee ou pour des mesures pre-contractuelles a la demande de la personne concernee. Par exemple, une entreprise de livraison traitant l'adresse d'un client pour executer une commande.
Art. 6(1)(b)
Le traitement est necessaire pour se conformer a une obligation legale a laquelle le responsable du traitement est soumis. Par exemple, un employeur traitant les donnees de paie pour se conformer au droit fiscal, ou une banque conservant les enregistrements de transactions en vertu des regles anti-blanchiment d'argent.
Art. 6(1)(c)
Le traitement est necessaire pour proteger les interets vitaux de la personne concernee ou d'une autre personne, comme dans les situations medicales d'urgence. Ce fondement ne s'applique que si la personne concernee est physiquement ou legalement incapable de donner son consentement et qu'aucun autre fondement juridique n'est disponible.
Art. 6(1)(d)
Le traitement est necessaire a l'execution d'une mission d'interet public ou relevant d'une autorite officielle dont est investie le responsable du traitement. C'est le fondement juridique principal pour le traitement par les organismes gouvernementaux, les autorites de controle, les tribunaux et les services publics.
Art. 6(1)(e)
Le traitement est necessaire aux fins des interets legitimes poursuivis par le responsable du traitement ou par un tiers, sauf si ces interets sont surpasses par les interets, droits et libertes de la personne concernee. Non applicable aux autorites publiques agissant dans le cadre de leurs missions de service public. Necessite un test d'equilibrage en trois etapes : test de finalite, test de necessite, test d'equilibrage.
Art. 6(1)(f)
Pour les donnees a caractere personnel particulerement sensibles par leur nature, telles que les donnees de sante, les donnees genetiques, les donnees biometriques utilisees pour l'identification unique, l'origine raciale ou ethnique, les opinions politiques, les croyances religieuses ou philosophiques, l'affiliation syndicale, ou les donnees relatives a la vie sexuelle ou l'orientation sexuelle, il existe une interdiction generale du traitement. Pour lever cette interdiction, non seulement un fondement juridique de l'article 6 doit s'appliquer, mais egalement l'une des dix conditions specifiques enumerees dans l'article 9(2) doit etre satisfaite. Les plus courantes dans la pratique sont le consentement explicite (art. 9(2)(a)), le droit du travail et de la securite sociale (art. 9(2)(b)), les interets vitaux lorsque la personne ne peut pas consentir (art. 9(2)(c)), et la prevention medicale ou la sante occupationnelle (art. 9(2)(h)).
Chapitre III, articles 12-23 : huit droits executoires que vous pouvez exercer contre tout responsable du traitement
Les responsables du traitement doivent repondre a toute demande d'exercice de droits dans un mois suivant la reception, gratuitement. Le delai peut etre prolonge de deux mois supplementaires lorsque les demandes sont complexes ou nombreuses, mais le responsable du traitement doit vous informer de la prolongation dans le mois suivant la reception. Lorsque les demandes sont manifestement infondees ou excessives, le responsable du traitement peut facturer des frais raisonnables ou refuser d'agir, mais il doit supporter le fardeau de la preuve de ce caractere. Le responsable du traitement doit egalement fournir une copie des donnees a caractere personnel faisant l'objet d'un traitement en reponse a une demande d'acces.
| Droit | Article | Ce que vous pouvez demander | Limitations principales |
|---|---|---|---|
| Droit d'acces | Art. 15 | Confirmation du traitement des donnees ; copie des donnees ; informations sur les finalites, destinataires, conservation, decisions automatisees, source (si indirectes). | Les droits d'autrui (secrets commerciaux, donnees de tiers) peuvent limiter la copie fournie. |
| Droit a la rectification | Art. 16 | Correction des donnees inexactes ; completion des donnees incompletes (y compris par declaration supplementaire). | Le responsable du traitement doit notifier les destinataires de toute rectification (Art. 19). |
| Droit a l'effacement | Art. 17 | Effacement lorsque : donnees plus necessaires ; consentement retire et aucun autre fondement juridique ; donnees traitees illicitement ; obligation juridique d'effacement ; donnees collectees dans le contexte de services en ligne aupres d'enfants. | Ne s'applique pas lorsque le traitement est necessaire pour : liberte d'expression ; obligation juridique ; sante publique ; archivage, recherche, statistiques ; reclamations juridiques. |
| Droit a la limitation du traitement | Art. 18 | Suspension de tout traitement (sauf la conservation) lorsque : l'exactitude est contestee ; le traitement est unlicite mais vous preferez la limitation a l'effacement ; les donnees sont necessaires pour vos reclamations juridiques mais pas pour le responsable ; vous avez objective et le responsable verifie ses fondements. | Le responsable du traitement doit vous informer avant de lever une limitation. |
| Droit a la portabilite des donnees | Art. 20 | Recevez les donnees que vous avez fournies dans un format structure, couramment utilise et lisible par machine. Demandez le transfert direct d'un responsable du traitement a un autre lorsque techniquement possible. | S'applique uniquement lorsque le traitement est base sur le consentement ou le contrat et est effectue par des moyens automatises. Ne s'applique pas au traitement base sur une mission d'interet public ou une obligation juridique. |
| Droit d'opposition | Art. 21 | Objectez a tout moment au traitement base sur une mission d'interet public (Art. 6(1)(e)) ou les interets legitimes (Art. 6(1)(f)), y compris le profilage. Droit absolu d'opposition au traitement a des fins de marketing direct (aucun droit d'override). | Pour les objections autres que le marketing, le responsable du traitement peut continuer s'il peut demontrer des fondements legitimes convaincants qui prevaient sur vos interets. |
| Prise de decision automatisee | Art. 22 | Ne pas etre soumis a une decision fondee uniquement sur un traitement automatise (y compris le profilage) produisant des effets juridiques ou vous affectant significativement de maniere similaire. Droit a un examen humain, d'exprimer votre avis, et de contester la decision. | Exceptions : necessaire pour un contrat avec vous ; autorise par la loi ; base sur le consentement explicite. Les donnees de categories speciales necessitent une condition Art. 9(2)(a) ou (g) supplementaire. |
Vous pouvez exercer l'un des droits ci-dessus en contactant directement le responsable du traitement. Le responsable du traitement doit faciliter vos demandes et ne peut pas exiger que vous utilisiez un format specifique, bien qu'il puisse demander des informations supplementaires pour verifier votre identite (Art. 12(6)). Si le responsable du traitement ne donne pas suite a votre demande, vous pouvez deposer une plainte aupres de votre autorite nationale de protection des donnees ou demander un recours en justice aupres des tribunaux de l'etat membre ou est etabli le responsable du traitement ou ou vous residez (Art. 79).
Chapitre IV, articles 24-43 : l'architecture de conformite pour les responsables et les sous-traitants
La protection des donnees doit etre integree dans les systemes et processus des le depart, pas ajoutee apres coup. Cela signifie utiliser des techniques de pseudonymisation et de minimisation des donnees au stade de la conception, et assurer que par defaut seules les donnees minimales necessaires sont traitees. Le principe s'applique a toute nouvelle technologie, service ou produit impliquant des donnees a caractere personnel.
Les responsables du traitement doivent tenir un registre ecrit de toutes les activites de traitement, couvrant : le nom et les coordonnees du responsable ; les coordonnees du DPD ; les finalites ; les categories de personnes concernees et de donnees ; les destinataires ; les transferts internationaux ; les periodes de conservation ; et une description des mesures de securite. Les sous-traitants doivent tenir des registres analogues. Les organisations de moins de 250 employes sont exemptes, sauf si le traitement n'est pas occasionnel, est susceptible de creer un risque, ou concerne des categories speciales.
Les responsables du traitement et les sous-traitants doivent mettre en oeuvre des mesures techniques et organisationnelles appropriees pour assurer un niveau de securite adequate au risque. Le RGPD enumere des exemples (chiffrement, pseudonymisation, resilience, sauvegarde et restauration, tests reguliers) mais ne mandate aucune technologie specifique. La norme est fondee sur les risques : une organisation de sante traitant des milliers de dossiers patients est detenue a un niveau superieur qu'une petite entreprise traitant uniquement des adresses de courrier electronique de salaries.
Lorsqu'une violation de donnees a caractere personnel survient (destruction, perte, alteration, divulgation ou acces non autorise de donnees, accidental ou unlicite), le responsable du traitement doit notifier l'autorite de controle competente dans les 72 heures suivant la prise de connaissance, sauf si la violation est peu susceptible de creer un risque pour les droits et libertes des personnes. Si la violation est susceptible de creer un risque eleve, les personnes concernees affectees doivent egalement etre notifiees sans delai. Les sous-traitants doivent notifier le responsable du traitement sans delai apres avoir pris connaissance d'une violation.
Une AIPD est obligatoire avant le traitement susceptible de creer un risque eleve pour les droits et libertes des personnes. Le RGPD exige explicitement une AIPD pour : le profilage systematique et etendu avec effets significatifs ; le traitement a grande echelle de donnees de categories speciales ou de donnees relatives aux condamnations penales ; et la surveillance systematique et a grande echelle de zones accessibles au public (par exemple, CCTV). Lorsque l'AIPD montre un risque eleve residuel qui ne peut pas etre attenue, le responsable du traitement doit consulter l'autorite de controle nationale avant de commencer (Art. 36).
Un DPD doit etre designe par : toutes les autorites publiques (sauf les tribunaux dans leur fonction judiciaire) ; les organisations dont les activites de base necessitent une surveillance reguliere et systematique des personnes concernees a grande echelle ; et celles dont les activites de base impliquent un traitement a grande echelle de donnees de categories speciales ou de donnees relatives aux condamnations penales. Le DPD doit etre independant, ne peut pas etre licencie pour avoir assure son role, doit relever du niveau de direction le plus eleve, et doit posseder une expertise en matieres de droit et de pratique de la protection des donnees. Un groupe de societes peut designer un DPD unique pourvu qu'il soit accessible depuis chaque etablissement.
Tout engagement d'un sous-traitant doit etre regi par un contrat ecrit qui lie le sous-traitant et enonce : l'objet et la duree du traitement ; la nature et la finalite du traitement ; le type de donnees a caractere personnel et les categories de personnes concernees ; les instructions du responsable du traitement (le sous-traitant ne doit traiter les donnees que sur les instructions documentees du responsable du traitement) ; les obligations en matiere de securite ; les regles relatives aux sous-traitants ; et les obligations de suppression ou de retour des donnees a la fin du contrat. Si un sous-traitant engage lui-meme un sous-sous-traitant, les memes obligations contractuelles doivent s'appliquer en cascade.
Chapitre V, articles 44-50 : l'exportation de donnees a caractere personnel en dehors de l'UE/EEE necessita un mecanisme de transfert valide
Le principe general enonce a l'article 44 est que les transferts de donnees a caractere personnel vers des pays tiers ou des organisations internationales ne sont autorises que si les conditions du chapitre V sont satisfaites. L'objectif est d'assurer que le niveau de protection des personnes garantis par le RGPD n'est pas compromise par une exportation vers une juridiction moins protectrice.
L'arret Schrems II de la CJUE du 16 juillet 2020 (affaire C-311/18, Commissaire a la protection des donnees c. Facebook Ireland Ltd et Maximilian Schrems) a invalide la decision d'adequation du Bouclier de confidentialite UE-Etats-Unis. La Cour a juge que la loi sur la surveillance americaine (en particulier la section 702 FISA et le decret executif 12333) donnait aux agences de renseignement americaines acces aux donnees a caractere personnel de l'UE de manieres ne respectant pas les normes de l'UE. Par consequent, les responsables du traitement s'appuyant sur les clauses types doivent mener une analyse d'impact des transferts au cas par cas pour determiner si le cadre juridique du pays de destination compromise les protections contractuelles. Le Cadre de confidentialite des donnees UE-Etats-Unis (adopte par decision d'adequation le 10 juillet 2023) fournit une base juridique nouvelle pour les transferts vers des organisations americaines certifiees, mais d'autres defis juridiques aupres de la CJUE sont anticipes.
Chapitres VI-VIII, articles 51-84 : autorites de controle, CEPD, et amendes administratives a deux niveaux
Chaque etat membre doit etablir au moins une autorite nationale de controle independante (article 51). Les APD doivent agir avec une independance complete et disposent de trois categories de pouvoirs en vertu de l'article 58 : pouvoirs d'enquete (acces aux locaux, donnees et informations) ; pouvoirs correctifs (avertissements, remontrances, ordres, interdictions de traitement, et amendes) ; et pouvoirs consultatifs et d'autorisation (opinions, codes, REC, certifications).
Le mecanisme d'une seule instance (articles 56, 60) signifie que pour le traitement transfrontalier, l'APD de l'etat membre ou est etabli le principal etablissement du responsable du traitement agit comme autorite de controle responsable. Par exemple, une entreprise basee en Irlande traite principalement avec l'Irish Data Protection Commission (DPC) pour les activites de traitement transfrontalier.
La CEPD est un organe independant de l'UE etabli par le RGPD, compose des presidents des 27 autorites nationales de protection des donnees et du superviseur europeen de la protection des donnees. Elle assure l'application coherente du RGPD dans l'UE en publiant des directives, des avis et des decisions contraignantes sur les affaires transfrontalieres ou les APD sont en desaccord. La CEPD a publie des directives etendues sur des sujets notamment le consentement, la portabilite des donnees, les transferts internationaux, les violations de donnees, les AIPD, le droit d'acces, et de nombreuses questions sectorielles specifiques. Les directives de la CEPD n'ont pas force de loi mais sont suivies de pres par les APD et les tribunaux.
Le regime d'amendes du RGPD fonctionne selon deux paliers. Les deux paliers utilisent la meme formule « le plus eleve » entre le maximum fixe et le pourcentage du chiffre d'affaires, assurant que les amendes sont significatives meme pour les plus grandes entreprises globales.
Lorsqu'elle decide d'imposer une amende et du montant, une APD doit tenir compte de : la nature, la gravite et la duree de l'infraction ; si elle etait intentionnelle ou par negligence ; les mesures prises pour attenuer les dommages ; le degre de responsabilite ; les infractions anterieures ; la cooperation avec l'APD ; les categories de donnees affectees ; et si l'APD a ete notifiee volontairement.
| Organisation | APD | Annee | Amende | Raison |
|---|---|---|---|---|
| Meta (Facebook) | DPC Irlande | 2023 | 1,2 milliard EUR | Transferts de donnees a caractere personnel de l'UE vers les Etats-Unis sans garanties adequates |
| Amazon | CNPD Luxembourg | 2021 | 746 millions EUR | Traitement des donnees publicitaires a caractere personnel sans fondement juridique adequat |
| Meta (WhatsApp) | DPC Irlande | 2021 | 225 millions EUR | Defaillances en matiere de transparence et d'information sur la vie privee |
| CNIL France | 2019 | 50 millions EUR | Manque de transparence, informations insuffisantes et absence de consentement valide pour les publicites personnalisees | |
| Clearview AI | Garante Italie | 2022 | 20 millions EUR | Traitement unlicite de donnees biometriques (images faciales pre-leves sur Internet) |
Toute personne ayant subi un dommage materiel ou immatriel suite a une infraction au RGPD a le droit de recevoir une indemnisation du responsable du traitement ou du sous-traitant. Les dommages materiels (perte financiere, couts de vol d'identite) et immateriels (detresse, anxiete) sont couverts. Les responsables du traitement et sous-traitants sont solidairement responsables, avec droits de recours entre eux. Ceci cree un puissant mecanisme d'application civile a cote de l'application publique par les APD.
de la directive de 1995 au RGPD et au-dela
questions courantes sur le champ d'application du RGPD, le consentement, les amendes et le cadre des droits
Oui, si vous offrez des biens ou des services a des personnes dans l'UE (gratuitement ou contre paiement) ou si vous surveillez le comportement de personnes dans l'UE (par exemple, par le biais d'analyses de site Web, de cookies ou de publicite comportementale ciblant les utilisateurs de l'UE), le RGPD s'applique a vous en vertu de l'article 3(2). Vous devez egalement designer un representant ecrit dans l'UE (article 27), sauf si votre traitement est occasionnel, n'implique pas de donnees de categories speciales a grande echelle, et est peu susceptible de creer un risque pour les droits des personnes.
Non. Le consentement est l'un des six fondements juridiques de l'article 6. Dans de nombreuses situations, un autre fondement est plus approprie : le traitement pour l'execution d'un contrat (Art. 6(1)(b)), le respect d'une obligation juridique (Art. 6(1)(c)), ou les interets legitimes (Art. 6(1)(f)) peuvent fournir une base plus stable et appropriee. Choisir le consentement lorsqu'un autre fondement s'applique crease des problemes : si la personne retire son consentement, vous devez arreter le traitement meme si vous avez un besoin commercial legitime. Les responsables du traitement doivent identifier le fondement juridique correct avant de commencer a traiter les donnees.
Selon l'article 4(12), une violation de donnees a caractere personnel est une violation de la securite entraenement la destruction, la perte, l'alteration, la divulgation non autorisee ou l'acces non autorise a des donnees a caractere personnel transmises, stockees ou autrement traitees, accident ou unlicite. Ceci couvre non seulement les cyberattaques et les piratages, mais egalement l'envoi accidental d'un email contenant des donnees a un mauvais destinataire, la perte d'une cle USB non chiffree, ou une base de donnees mal configuree devenant accessible au public. Pas toute violation necessite une notification a l'autorite de controle : la notification n'est exigee que si la violation est susceptible d'entrainer un risque pour les droits et libertes des personnes (Art. 33(1)).
Non. Un DPD est obligatoire uniquement pour : (a) les autorites publiques et organismes publics (sauf les tribunaux agissant dans leur fonction judiciaire) ; (b) les organisations dont les activites principales necessitent une surveillance reguliere et systematique des personnes concernees a grande echelle ; et (c) les organisations dont les activites principales impliquent un traitement a grande echelle de donnees de categories speciales ou de donnees relatives aux condamnations penales (Art. 37(1)). Un medecin, avocat ou petite entreprise individuelle n'est pas tenu de designer un DPD. Cependant, toute organisation peut volontairement designer un DPD (Art. 37(4)), et la CEPD encourage ceci comme bonne pratique.
Les APD doivent evaluer les amendes au cas par cas, en tenant compte des facteurs enumeres a l'article 83(2) : la nature, la gravite et la duree de l'infraction ; si elle etait intentionnelle ou par negligence ; le nombre de personnes concernees affectees ; le niveau de dommages ; les infractions anterieures ; la cooperation avec l'autorite ; les categories de donnees affectees ; et comment l'infraction a ete decouverte. Les deux maximums de paliers (10 millions EUR / 2 % ou 20 millions EUR / 4 %) agissent comme plafond, non pas comme standard ou montant attendu. Pour les grandes multinationales, le calcul de 4 % du chiffre d'affaires mondial est la limite contraignante, car il depassera 20 millions EUR.
Un responsable du traitement (Art. 4(7)) est la personne physique ou morale, l'autorite publique, l'agence ou l'organisme qui determine les finalites et les moyens du traitement des donnees a caractere personnel. Un sous-traitant (Art. 4(8)) est l'entite qui traite les donnees a caractere personnel au nom du responsable du traitement, suivant les instructions documentees du responsable du traitement. La meme entite peut etre un responsable du traitement pour certains traitements et un sous-traitant pour d'autres. Les responsables du traitement supportent les obligations principales de conformite en vertu du RGPD. Les sous-traitants ont egalement des obligations directement applicables (securite, notification de violation au responsable, autorisation des sous-sous-traitants, registres), et ils sont directement responsables s'ils depassent les instructions du responsable du traitement ou agissent unlicitement.
definitions principales de l'article 4 et du cadre du RGPD
references legislatives et reglementaires principales pour le RGPD
Le texte consolide officiel du Reglement (UE) 2016/679 est disponible sur EUR-Lex dans toutes les langues officielles de l'UE.
Ouvrir sur EUR-LexLa CEPD publie des decisions contraignantes, des directives, des recommandations et des avis de coherence sur l'interpretation du RGPD. Lecture essentielle pour les professionnels de la conformite.
Documents CEPDChaque etat membre de l'UE dispose de sa propre autorite de controle independante de la protection des donnees. La CEPD maintient un repertoire complet. Votre autorite nationale est le principal point de contact pour les plaintes et les orientations dans votre juridiction.
Repertoire des APDLa publication au Journal officiel original du RGPD. Les pages 1-88 contiennent le reglement ; les pages 88-102 contiennent la directive sur l'application de la loi (2016/680) dans le meme numero.
JO L 119Outils alimentes par l'IA pour approfondir la conformite RGPD, les amendements et l'analyse des politiques
Brubru fournit aux professionnels de la politique de l'UE des outils alimentes par l'IA pour naviguer dans le corpus juridique complet de l'UE : discussion, verifications de conformite, redaction d'amendements et surveillance legislative dans les 27 etats membres.