Aller au contenu

πŸ“š FICHE DE COURS Γ‰LÈVEβš“οΈŽ

"Acteurs du RGPD Β· ResponsabilitΓ©s Β· Droits des Personnes"βš“οΈŽ

Version 1.0 β€” BTS SIO SISR β€” AnnΓ©e 1 β€” Semaine 5


PARTIE IV β€” Les Acteurs ClΓ©s du RGPDβš“οΈŽ

IV.A. La Personne ConcernΓ©eβš“οΈŽ

DΓ©finition : La personne physique dont les donnΓ©es sont traitΓ©es.

πŸ“‹ Texte
   LA PERSONNE CONCERNÉE (Data Subject)
   ═══════════════════════════════════════════════════════════════

   C'est VOUS dans la plupart des situations :
   β€’ Client d'un site e-commerce
   β€’ SalariΓ© d'une entreprise
   β€’ Patient d'un mΓ©decin
   β€’ Internaute naviguant sur un site web
   β€’ AbonnΓ© Γ  une newsletter

   DROITS FONDAMENTAUX (voir Partie VI)
   ──────────────────────────────────────────────────────────────
   Droit d'accès, rectification, effacement, portabilité,
   opposition, limitation...

IV.B. Le Responsable de Traitement (RT)βš“οΈŽ

DΓ©finition (Article 4) :

"La personne physique ou morale, l'autoritΓ© publique, le service ou un autre organisme qui, seul ou conjointement avec d'autres, dΓ©termine les finalitΓ©s et les moyens du traitement."

En langage simple :

Le RT est celui qui dΓ©cide POURQUOI et COMMENT les donnΓ©es sont utilisΓ©es.

πŸ“‹ Texte
   QUI EST LE RESPONSABLE DE TRAITEMENT ?
   ═══════════════════════════════════════════════════════════════

   ① ENTREPRISE PRIVÉE
   ──────────────────────────────────────────────────────────────
   β€’ E-commerce qui collecte donnΓ©es clients β†’ L'entreprise (son dirigeant)
   ‒ Employeur qui gère la paie des salariés → L'entreprise
   β€’ Site web qui utilise des cookies β†’ L'entreprise propriΓ©taire

   β‘‘ ORGANISME PUBLIC
   ──────────────────────────────────────────────────────────────
   ‒ Mairie qui gère les naissances → La mairie
   ‒ Hôpital qui gère les dossiers patients → L'hôpital
   ‒ École qui gère les notes → L'établissement

   β‘’ ASSOCIATION
   ──────────────────────────────────────────────────────────────
   β€’ Club sportif gΓ©rant ses adhΓ©rents β†’ L'association

   β‘£ AUTO-ENTREPRENEUR
   ──────────────────────────────────────────────────────────────
   β€’ Plombier avec fichier clients β†’ Lui-mΓͺme

OBLIGATIONS du Responsable de Traitement :

πŸ“‹ Texte
   7 OBLIGATIONS PRINCIPALES
   ═══════════════════════════════════════════════════════════════

   β‘  REGISTRE DES TRAITEMENTS
   ──────────────────────────────────────────────────────────────
   Documenter tous les traitements de donnΓ©es effectuΓ©s :
   β€’ FinalitΓ©, base lΓ©gale, catΓ©gories de donnΓ©es
   β€’ Destinataires, durΓ©e de conservation
   β€’ Mesures de sΓ©curitΓ©

   β‘‘ INFORMATION DES PERSONNES
   ──────────────────────────────────────────────────────────────
   Informer les personnes AVANT de collecter leurs donnΓ©es :
   β€’ Qui traite ? Pourquoi ? Combien de temps ?
   β€’ Quels droits ? Comment les exercer ?

   ⑒ BASES LÉGALES
   ──────────────────────────────────────────────────────────────
   Avoir une base lΓ©gale pour chaque traitement
   (consentement, contrat, obligation lΓ©gale...)

   β‘£ DROITS DES PERSONNES
   ──────────────────────────────────────────────────────────────
   Mettre en place les procΓ©dures pour rΓ©pondre aux droits :
   β€’ RΓ©ponse sous 1 mois (maximum)

   ⑀ SÉCURITÉ DES DONNÉES
   ──────────────────────────────────────────────────────────────
   Mesures techniques et organisationnelles adaptΓ©es

   β‘₯ NOTIFICATION DES VIOLATIONS
   ──────────────────────────────────────────────────────────────
   En cas de fuite de donnΓ©es :
   β†’ Notifier la CNIL sous 72 heures
   β†’ Notifier les personnes si risque Γ©levΓ©

   ⑦ PRIVACY BY DESIGN / DEFAULT
   ──────────────────────────────────────────────────────────────
   Intégrer la protection des données dès la conception
   Paramètres les plus protecteurs par défaut

IV.C. Le Sous-Traitantβš“οΈŽ

DΓ©finition (Article 4) :

"La personne physique ou morale, l'autorité publique, le service ou un autre organisme qui traite des données à caractère personnel pour le compte du responsable du traitement."

En langage simple :

Le sous-traitant traite les donnΓ©es POUR LE COMPTE d'un autre (le RT), selon ses instructions.

πŸ“‹ Texte
   EXEMPLES DE SOUS-TRAITANTS
   ═══════════════════════════════════════════════════════════════

   RESPONSABLE DE TRAITEMENT       SOUS-TRAITANT
   ────────────────────────        ───────────────

   E-commerce (vente en ligne) β†’  HΓ©bergeur web (stocke les donnΓ©es)
   E-commerce                  β†’  Prestataire paiement (CB)
   E-commerce                  β†’  Transporteur (adresses livraison)

   HΓ΄pital                     β†’  Γ‰diteur de logiciel mΓ©dical
   HΓ΄pital                     β†’  SociΓ©tΓ© d'archivage physique

   Entreprise RH               β†’  Cabinet de paie externalisΓ©

   Γ‰cole                       β†’  Plateforme Pronote/ENT

Obligations spΓ©cifiques du sous-traitant :

πŸ“‹ Texte
   β‘  CONTRAT OBLIGATOIRE avec le RT (Article 28)
   ──────────────────────────────────────────────────────────────
   Le sous-traitant doit avoir un contrat prΓ©cisant :
   β€’ Objet et durΓ©e du traitement
   β€’ Nature et finalitΓ© du traitement
   β€’ Mesures de sΓ©curitΓ© requises
   β€’ Obligation de confidentialitΓ©

   β‘‘ TRAITER UNIQUEMENT selon les instructions du RT
   ──────────────────────────────────────────────────────────────
   Le sous-traitant NE PEUT PAS utiliser les donnΓ©es
   pour ses propres fins

   β‘’ SOUS-SOUS-TRAITANCE
   ──────────────────────────────────────────────────────────────
   Si le sous-traitant fait appel Γ  un autre prestataire,
   il doit obtenir l'accord Γ©crit du RT.

IV.D. Le DPO (Data Protection Officer)βš“οΈŽ

DΓ©lΓ©guΓ© Γ  la Protection des DonnΓ©es β€” en anglais DPO

DΓ©finition : Le DPO est le rΓ©fΓ©rent interne chargΓ© de superviser la conformitΓ© RGPD d'une organisation.

πŸ“‹ Texte
   MISSIONS DU DPO
   ═══════════════════════════════════════════════════════════════

   β‘  INFORMER et CONSEILLER
   ──────────────────────────────────────────────────────────────
   β€’ Informer le RT et les salariΓ©s sur leurs obligations
   β€’ Conseiller sur les traitements Γ  risque

   β‘‘ CONTRΓ”LER la conformitΓ©
   ──────────────────────────────────────────────────────────────
   β€’ VΓ©rifier que les traitements respectent le RGPD
   β€’ Auditer les pratiques internes
   β€’ Tenir Γ  jour le registre des traitements

   β‘’ INTERLOCUTEUR avec la CNIL
   ──────────────────────────────────────────────────────────────
   β€’ Point de contact officiel avec l'autoritΓ© de contrΓ΄le
   β€’ Notifier les violations de donnΓ©es
   β€’ RΓ©pondre aux contrΓ΄les CNIL

   ④ RÉPONDRE aux demandes des personnes concernées
   ──────────────────────────────────────────────────────────────
   ‒ Coordonner les réponses aux droits d'accès, effacement...

   β‘€ ANALYSE D'IMPACT (AIPD / PIA)
   ──────────────────────────────────────────────────────────────
   RΓ©aliser ou superviser les Analyses d'Impact relatives
   Γ  la Protection des DonnΓ©es pour les traitements Γ  risque.

Qui doit avoir un DPO ?

πŸ“‹ Texte
   DÉSIGNATION OBLIGATOIRE DU DPO (Article 37)
   ═══════════════════════════════════════════════════════════════

   β‘  Organisme PUBLIC
   ──────────────────────────────────────────────────────────────
   Toute autoritΓ© publique (mairie, hΓ΄pital, Γ©cole publique,
   ministère, administration...)

   ⑑ Traitement à grande échelle comme ACTIVITÉ PRINCIPALE
   ──────────────────────────────────────────────────────────────
   Exemple :
   β€’ Application mobile qui traite des millions d'utilisateurs
   β€’ Cabinet mΓ©dical spΓ©cialisΓ© gΓ©rant des milliers de dossiers santΓ©

   β‘’ Surveillance systΓ©matique Γ  grande Γ©chelle
   ──────────────────────────────────────────────────────────────
   Exemple :
   β€’ Entreprise de monitoring/surveillance comportementale
   β€’ RΓ©seau de camΓ©ras couvrant toute une ville

   DÉSIGNATION FACULTATIVE (mais recommandée)
   ──────────────────────────────────────────────────────────────
   β€’ PME avec traitements courants (gestion clients, RH...)
   β€’ Associations gΓ©rant des donnΓ©es membres

   β†’ MΓͺme si non obligatoire, avoir un DPO est une bonne pratique

Le DPO peut Γͺtre : - Interne (salariΓ© de l'organisation) - Externe (prestataire spΓ©cialisΓ©) - MutualisΓ© (DPO partagΓ© entre plusieurs organismes)

Statut particulier du DPO : - Ne peut pas Γͺtre licenciΓ© ou sanctionnΓ© pour avoir exercΓ© ses missions - IndΓ©pendance garantie (ne reΓ§oit pas d'instructions sur ses missions)


IV.E. La CNILβš“οΈŽ

Commission Nationale de l'Informatique et des LibertΓ©s

πŸ“‹ Texte
   PRÉSENTATION
   ═══════════════════════════════════════════════════════════════

   CrΓ©ation : 1978 (Loi Informatique et LibertΓ©s)
   RΓ΄le : AutoritΓ© de contrΓ΄le franΓ§aise indΓ©pendante
   PrΓ©sident : Marie-Laure Denis (depuis 2019)
   Budget : 24 millions € (2023)
   Effectif : 250 agents
   Siège : Paris

Missions de la CNIL :

πŸ“‹ Texte
   LES 5 MISSIONS DE LA CNIL
   ═══════════════════════════════════════════════════════════════

   β‘  INFORMER et CONSEILLER
   ──────────────────────────────────────────────────────────────
   β€’ Guides pratiques (MOOC, fiches, outils)
   β€’ Site web : cnil.fr
   β€’ Ligne d'information tΓ©lΓ©phonique

   ⑑ RÉGULER
   ──────────────────────────────────────────────────────────────
   β€’ Publier des rΓ©fΓ©rentiels et recommandations
   β€’ Certifier des formations DPO
   β€’ Labelliser des produits conformes RGPD

   β‘’ CONTRΓ”LER
   ──────────────────────────────────────────────────────────────
   β€’ ContrΓ΄les sur place (inspections)
   β€’ ContrΓ΄les en ligne (audit de sites web)
   ‒ Contrôles sur pièces (examen de documents)
   β†’ 345 contrΓ΄les effectuΓ©s en 2023

   β‘£ SANCTIONNER
   ──────────────────────────────────────────────────────────────
   Amendes pouvant atteindre :
   β€’ 10 millions € ou 2% du CA mondial
   β€’ OU 20 millions € ou 4% du CA mondial
   (le montant le plus Γ©levΓ© s'applique)

   β‘€ ANTICIPER
   ──────────────────────────────────────────────────────────────
   β€’ Analyser les nouvelles technologies (IA, blockchain, IoT)
   β€’ Recommandations proactives

Exemples de sanctions CNIL (France) :

Entreprise AnnΓ©e Faute Amende
Google LLC 2022 Cookies non conformes 150 M€
Facebook 2022 Cookies non conformes 60 M€
Amazon 2021 Cookies dΓ©posΓ©s sans consentement 35 M€
Clearview AI 2022 Collecte illicite donnΓ©es biomΓ©triques 20 M€
Carrefour 2020 Manquements droits personnes, durΓ©es conservation 3 M€

PARTIE V β€” Droits des Personnes ConcernΓ©esβš“οΈŽ

πŸ“‹ Texte
   LES 8 DROITS DU RGPD
   ═══════════════════════════════════════════════════════════════

   β‘  DROIT D'INFORMATION (Art. 13-14)
   ──────────────────────────────────────────────────────────────
   Être informé lors de la collecte : qui traite, pourquoi,
   combien de temps, quels droits.

   β‘‘ DROIT D'ACCÈS (Art. 15)
   ──────────────────────────────────────────────────────────────
   Obtenir une copie de toutes les donnΓ©es dΓ©tenues sur soi.
   RΓ©ponse : 1 mois maximum

   β‘’ DROIT DE RECTIFICATION (Art. 16)
   ──────────────────────────────────────────────────────────────
   Corriger des données inexactes ou incomplètes.

   β‘£ DROIT Γ€ L'EFFACEMENT / "DROIT Γ€ L'OUBLI" (Art. 17)
   ──────────────────────────────────────────────────────────────
   Demander la suppression des donnΓ©es dans certains cas :
   β€’ DonnΓ©es plus nΓ©cessaires pour la finalitΓ© initiale
   β€’ Consentement retirΓ©
   β€’ DonnΓ©es collectΓ©es illicitement

   β‘€ DROIT Γ€ LA LIMITATION (Art. 18)
   ──────────────────────────────────────────────────────────────
   Suspendre temporairement l'utilisation des donnΓ©es
   (ex : pendant une vΓ©rification d'exactitude).

   β‘₯ DROIT Γ€ LA PORTABILITΓ‰ (Art. 20)
   ──────────────────────────────────────────────────────────────
   RΓ©cupΓ©rer ses donnΓ©es dans un format structurΓ© et
   les transfΓ©rer Γ  un autre prestataire.
   Exemple : Exporter ses donnΓ©es Gmail vers Proton Mail

   ⑦ DROIT D'OPPOSITION (Art. 21)
   ──────────────────────────────────────────────────────────────
   S'opposer au traitement pour des raisons personnelles.
   Droit absolu pour la prospection commerciale.

   ⑧ DROIT DE NE PAS FAIRE L'OBJET D'UNE DÉCISION AUTOMATISÉE (Art. 22)
   ──────────────────────────────────────────────────────────────
   S'opposer aux dΓ©cisions basΓ©es uniquement sur un traitement
   automatique (scoring crΓ©dit, recrutement algorithmique).

VI. Vocabulaire ClΓ©βš“οΈŽ

Terme DΓ©finition
RGPD Règlement Général sur la Protection des Données (UE, 2018)
DonnΓ©e personnelle Toute information identifiant ou permettant d'identifier une personne physique
DonnΓ©e sensible CatΓ©gorie spΓ©ciale (santΓ©, origine ethnique, conviction religieuse, etc.) soumise Γ  protection renforcΓ©e
Traitement Toute opΓ©ration sur des donnΓ©es : collecte, stockage, modification, consultation, transmission, effacement
FinalitΓ© Objectif pour lequel les donnΓ©es sont collectΓ©es
Base lΓ©gale Fondement juridique autorisant un traitement (consentement, contrat, obligation lΓ©gale...)
Responsable de traitement EntitΓ© qui dΓ©cide pourquoi et comment les donnΓ©es sont traitΓ©es
Sous-traitant EntitΓ© qui traite des donnΓ©es pour le compte du RT
DPO Data Protection Officer β€” dΓ©lΓ©guΓ© Γ  la protection des donnΓ©es
CNIL Commission Nationale de l'Informatique et des LibertΓ©s β€” autoritΓ© de contrΓ΄le franΓ§aise
Anonymisation Modification irrΓ©versible rendant une personne non identifiable
Pseudonymisation Remplacement des identifiants par un pseudonyme (rΓ©versible avec clΓ©)
AIPD / PIA Analyse d'Impact relative Γ  la Protection des DonnΓ©es β€” Γ©valuation des risques