Que signifie « RGPD » ?

Le RGPD (Règlement général sur la protection des données) est le même règlement européen, appelé en allemand Datenschutz-Grundverordnung ou RGPD. Il n'y a aucune différence juridique entre RGPD et DSGVO ; les abréviations proviennent de langues différentes.

Le RGPD encadre les conditions de traitement des données personnelles par les entreprises, les autorités publiques et autres organismes. Élément central du droit européen de la protection des données, il renforce également les droits des personnes physiques.

GDPR est le nom anglais, DSGVO le nom allemand, du même règlement européen sur la protection des données.

RGPD et DSGVO : que régit ce règlement ?

Le règlement (UE) 2016/679 est daté du 27 avril 2016, est entré en vigueur le 24 mai 2016 et est applicable depuis le 25 mai 2018. Ces informations sont tirées des données du document et de l'article 99 de la version officielle du règlement.

Le RGPD protège les personnes physiques lors du traitement de leurs données personnelles. Le terme plus général de « protection des données » englobe également d’autres lois, des mesures organisationnelles et des enjeux sociétaux. Cet article du glossaire est consacré à la réglementation européenne.

Pour les entreprises, le RGPD implique que chaque traitement de données doit avoir une finalité définie, une base juridique appropriée et des garanties adéquates. Le responsable du traitement doit également être en mesure de démontrer sa conformité à ces exigences. Une simple politique de confidentialité ne suffit pas.

Quand le RGPD s'applique-t-il ?

Le RGPD s'applique généralement lorsque des données personnelles sont traitées de manière totalement ou partiellement automatisée. Il couvre également les traitements non automatisés si les données sont stockées, ou destinées à être stockées, dans un système de classement. La taille de l'entreprise n'est pas un critère d'assujettissement automatique : même une entreprise individuelle peut être soumise au RGPD.

Les opérations de traitement typiques dans une PME comprennent :

  • Stocker et répondre aux demandes soumises via un formulaire de contact,
  • Les données clients et fournisseurs sont gérées dans un système logiciel administratif.
  • Gérer les abonnés à la newsletter,
  • Traiter les données des employés pour la paie et l'administration du personnel,
  • Évaluer les visites du site web à l'aide d'outils d'analyse,
  • Transmettre des données à des fournisseurs de services informatiques, cloud ou de newsletter externes.

Le principe de localisation du marché

Le champ d'application territorial ne se limite pas aux frontières de l'UE. Conformément à l'article 3, paragraphe 2, du RGPD, le règlement peut également s'appliquer à un responsable du traitement ou à un sous-traitant situé hors de l'UE. Une condition essentielle est que l'entreprise propose des biens ou des services à des personnes physiques résidant dans l'UE ou qu'elle surveille leur comportement au sein de l'UE.

Le principe de localisation du marché peut s'appliquer, par exemple, si une boutique en ligne non européenne cible spécifiquement les internautes italiens ou si un fournisseur suit l'activité en ligne des personnes résidant dans l'UE. Le simple fait qu'un site web soit accessible dans le monde entier n'est pas automatiquement suffisant.

Qu'est-ce qu'une donnée personnelle ?

Les données personnelles sont les informations qui se rapportent à une personne physique identifiée ou identifiable. La présence d'un nom dans l'enregistrement des données n'est pas strictement nécessaire ; la combinaison de plusieurs caractéristiques permet également d'identifier une personne.

Typische Beispiele sind:

  • Nom, adresse et numéro de téléphone,
  • adresse courriel personnelle ou professionnelle,
  • numéro de client, de personnel ou de membre,
  • Adresse IP et autres identifiants en ligne, dans la mesure où ils se rapportent à une personne,
  • Données de localisation, identifiants d'appareil et profils d'utilisation,
  • Photos, enregistrements vocaux et enregistrements vidéo,
  • Données de santé et autres catégories de données spécialement protégées.

Les données à caractère purement professionnel, sans lien avec une personne physique, ne sont généralement pas soumises au RGPD. Cependant, dans le cas des entreprises individuelles, des coordonnées professionnelles personnelles ou des notes personnelles, un lien avec une personne physique peut exister. C’est donc la nature des données qui est déterminante.

Contrôleur, contrôleurs conjoints et processeurs

La répartition des rôles détermine qui doit remplir quelles tâches :

  • Responsable: Le responsable du traitement des données détermine les finalités et les moyens essentiels du traitement. Par exemple, votre entreprise est responsable si elle détermine quelles données sont collectées via un formulaire de contact et à quelles fins elles sont utilisées.
  • Parties conjointement responsables : Deux ou plusieurs parties sont solidairement responsables si elles déterminent conjointement les finalités et les moyens du traitement. Les parties doivent encadrer leurs responsabilités de manière transparente.
  • Processeurs de données : Un sous-traitant traite des données personnelles pour le compte et selon les instructions du responsable du traitement. Selon le service concerné, il peut s'agir de prestataires d'hébergement, de cloud, de newsletters ou de services informatiques.

Tout prestataire de services externe n'est pas automatiquement un sous-traitant. Les facteurs déterminants sont les activités effectivement réalisées, le pouvoir de décision et le traitement des données. Si un traitement de données est impliqué, il doit être encadré contractuellement conformément à l'article 28 du RGPD. Le responsable du traitement doit également choisir son prestataire de services avec soin.

Quelles sont les six bases juridiques spécifiées par le RGPD ?

Le traitement des données personnelles n'est pas autorisé du seul fait que ces données soient techniquement disponibles ou commercialement utiles. Votre entreprise doit disposer d'une base légale pour chaque finalité de traitement. L'article 6, paragraphe 1, du RGPD énumère six exigences :

  • Consentement: La personne concernée consent effectivement au traitement des données pour une ou plusieurs finalités spécifiques.
  • Mesures contractuelles ou précontractuelles : Ce traitement est nécessaire à l’exécution d’un contrat ou à la mise en œuvre de mesures précontractuelles demandées par la personne concernée.
  • Rechtliche Verpflichtung: Une disposition légale oblige le responsable du traitement à traiter des données, par exemple en raison de certaines obligations de conservation ou de déclaration.
  • Lebenswichtige Interessen : Ce traitement est nécessaire à la protection des intérêts vitaux d'une personne.
  • tâche publique ou autorité publique : Ce traitement sert une mission d'intérêt public ou relève de l'exercice d'une autorité officielle déléguée.
  • Intérêt légitime : Le traitement peut être justifié par un intérêt légitime du responsable du traitement ou d’un tiers, à condition que les intérêts, les droits et libertés fondamentaux de la personne concernée ne prévalent pas sur ces intérêts.

Le consentement n'est que l'une des six bases juridiques possibles. Dans le cadre de mon travail auprès des PME, je constate fréquemment que les entreprises souhaitent obtenir un consentement pour chaque transaction, par simple précaution. Or, un consentement inutile ou invalide n'offre aucune sécurité juridique et peut être révoqué à tout moment.

Pour qu'un intérêt soit légitime, il ne suffit pas de se contenter d'invoquer un avantage économique. Il convient de préciser cet intérêt, d'en évaluer la nécessité et de le mettre en balance avec les droits de la personne concernée. Des exigences supplémentaires s'appliquent aux catégories particulières de données à caractère personnel, notamment en vertu de l'article 9 du RGPD.

Quels principes votre entreprise doit-elle suivre ?

Une base légale à elle seule ne garantit pas la conformité d'un traitement au RGPD. D'autres principes fondamentaux s'appliquent :

  • Légalité, traitement de bonne foi et transparence : Les personnes concernées doivent pouvoir comprendre ce qui arrive à leurs données.
  • Affectation : Daten dürfen nur für festgelegte, eindeutige et légitime Zwecke erhoben werden.
  • Minimisation des données : Vous ne collectez que les données nécessaires à la finalité respective.
  • Précision: Les données personnelles doivent être exactes et, le cas échéant, à jour.
  • Limite de mémoire : Les données ne peuvent être conservées indéfiniment si la finalité pour laquelle elles ont été collectées n'est plus applicable et si aucun autre fondement juridique ne permet ou n'exige leur conservation.
  • Intégrité et confidentialité : Des mesures techniques et organisationnelles doivent protéger les données contre tout accès non autorisé, perte et dommage.
  • Responsabilité: La personne responsable doit être en mesure de démontrer le respect de ces principes.

D'après mon expérience, des processus de protection des données robustes ne s'obtiennent pas en ajoutant des documents a posteriori, mais grâce à des responsabilités clairement définies et à un examen précoce. L'article « Protection des données dès la conception pour les PME » explique comment intégrer la protection des données lors du choix et de la conception de formulaires, de logiciels, de systèmes de suivi et de processus numériques.

Quels droits le RGPD confère-t-il aux personnes concernées ?

Les articles 12 à 22 du RGPD réglementent les principaux droits des personnes concernées en matière d'information et de protection des données. Il s'agit notamment des suivants :

  • le droit à une information transparente,
  • le droit à l'information sur les données traitées,
  • le droit à la rectification des données inexactes,
  • le droit à l'effacement dans les conditions légales,
  • le droit à la limitation du traitement,
  • le droit à la portabilité des données dans certains cas,
  • le droit d'opposition,
  • Protection contre certaines décisions exclusivement automatisées.

Les personnes concernées peuvent également déposer une plainte auprès d'une autorité de protection des données compétente. Pour votre entreprise, cela signifie que les demandes doivent être identifiées, attribuées en interne et traitées dans les délais légaux. Une procédure documentée, assortie de responsabilités clairement définies, est généralement plus pratique pour les petites équipes qu'un manuel exhaustif.

Exemple pratique tiré d'une PME du Tyrol du Sud

Une entreprise artisanale du Tyrol du Sud, employant douze personnes, utilise un formulaire de contact, envoie une newsletter ), gère les données de ses employés et fait appel à un prestataire informatique externe pour la maintenance de ses systèmes. Chaque processus nécessite un examen distinct.

  • contacter: Quelles informations sont nécessaires pour répondre à cette question ? Un champ obligatoire pour la date de naissance n’est généralement pas requis pour une demande standard.
  • Bulletin d'information: Sur quel fondement juridique l'expédition est-elle autorisée ? Si un consentement est requis, l'entreprise doit pouvoir le prouver et permettre une révocation effective.
  • Données des employés : Quelles sont les données nécessaires à la relation de travail ou requises par des obligations légales ? Les droits d’accès et les délais de suppression doivent également être définis.
  • Assistance informatique : Le prestataire de services externe peut-il accéder aux données personnelles et est-il tenu de respecter les instructions ? Si oui, le contrat de traitement des données doit être conforme à l’article 28 du RGPD.
  • Analyse du site Web : Quelles données sont collectées, à qui sont-elles transmises et le consentement est-il requis ? L’article Suivi RGPD pour les PME approfondit cet examen.

Plus de 20 ans d'expérience auprès des PME ont démontré à maintes reprises qu'un manque de visibilité sur les outils, les flux de données, les droits d'accès et les durées de conservation engendre des risques évitables en matière de protection des données. Une documentation exhaustive des données et des processus constitue un fondement fiable pour la mise en œuvre de mesures complémentaires.

Sanctions possibles en cas de violations

Le RGPD prévoit des mesures progressives. Selon les cas, une autorité de protection des données peut, entre autres, adresser des avertissements, donner des instructions, limiter le traitement des données ou infliger des amendes. Toutes les infractions n'entraînent pas la sanction maximale ; la nature, la gravité, la durée et les autres circonstances de l'infraction sont prises en compte pour déterminer la sanction appropriée.

Pour les infractions visées à l'article 83, paragraphes 5 et 6, du RGPD, des amendes pouvant atteindre 20 millions d'euros sont encourues. Pour les entreprises, l'amende maximale peut s'élever à 4 % de leur chiffre d'affaires annuel mondial total de l'exercice précédent. Le montant le plus élevé est retenu.

La protection des données ne se limite pas à éviter les sanctions. Des règles claires d'utilisation des données protègent les personnes concernées et aident les entreprises à organiser les responsabilités, l'accès et les processus numériques de manière transparente.

Foire aux questions sur le RGPD

Quelle est la différence entre le RGPD et le DSGVO ?

Le contenu reste identique. RGPD est l'acronyme de Règlement général sur la protection des données RGPD signifie Règlement général sur la protection des données. Ces deux termes font référence au Règlement (UE) 2016/679.

Le RGPD s'applique-t-il également en Italie et au Tyrol du Sud ?

Oui, le RGPD s'applique directement dans tous les États membres de l'UE, y compris l'Italie et le Tyrol du Sud. Des réglementations nationales complémentaires peuvent également être pertinentes et doivent être prises en compte dans certains cas.

Chaque activité de traitement nécessite-t-elle un consentement ?

Non, le consentement n'est que l'une des six bases juridiques prévues par l'article 6, paragraphe 1, du RGPD. Selon la finalité, un contrat, une obligation légale ou un intérêt légitime prépondérant, par exemple, pourraient constituer la base appropriée.

Les adresses e-mail professionnelles sont-elles considérées comme des données personnelles ?

Une adresse courriel professionnelle est considérée comme une donnée personnelle si elle peut être associée à une personne physique, par exemple, prénom.nom@entreprise.it. Pour une adresse générique comme info@entreprise.it, la qualification de donnée personnelle dépend de son utilisation spécifique et de son caractère identifiable.

À quel moment un prestataire de services devient-il un sous-traitant de données ?

Un prestataire de services est un sous-traitant s'il traite des données à caractère personnel pour le compte du responsable du traitement et selon ses instructions. Si le prestataire de services détermine lui-même les finalités et les moyens essentiels du traitement, il peut être considéré comme seul ou conjointement responsable.

Le RGPD s'applique-t-il également aux petites entreprises ?

Oui, la taille d'une entreprise ne l'exempte pas automatiquement du RGPD. Toutefois, la portée, la nature et les risques liés au traitement des données influent sur les mesures et obligations spécifiques applicables.

Quelles sont les règles à appliquer lors de l'utilisation d'outils d'IA ?

Dès lors qu'un outil d'IA traite des données personnelles, son utilisation doit être examinée au même titre que toute autre opération de traitement de données. Le guide RGPD et IA pour les PME vous aide à identifier les types de données, leurs rôles, les bases légales et les risques avant tout déploiement.

Qui peut apporter son aide dans un cas précis de protection des données ?

Cette entrée de glossaire fournit des indications générales et ne saurait remplacer un avis juridique personnalisé. En cas de doute juridique, veuillez consulter un conseiller qualifié en protection des données, un avocat spécialisé ou l'autorité de protection des données compétente.

Sources

  1. Règlement (UE) 2016/679 et article 99 — EUR-Lex (2016)
  2. Règlement (UE) 2016/679, article 3 — EUR-Lex (2016)
  3. Règlement (UE) 2016/679, article 6 — EUR-Lex (2016)
  4. Règlement (UE) 2016/679, article 83 — EUR-Lex (2016)
Florian Berger
Expressions similaires RGPD, Règlement général sur la protection des données, RGPD de l'UE
Protection des données
Bloggerei.de