π FICHE DE COURS ΓLΓVEβοΈ
"Acteurs du RGPD Β· ResponsabilitΓ©s Β· Droits des Personnes"βοΈ
Version 1.0 β BTS SIO SISR β AnnΓ©e 1 β Semaine 5
PARTIE IV β Les Acteurs ClΓ©s du RGPDβοΈ
IV.A. La Personne ConcernΓ©eβοΈ
DΓ©finition : La personne physique dont les donnΓ©es sont traitΓ©es.
LA PERSONNE CONCERNΓE (Data Subject)
βββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
C'est VOUS dans la plupart des situations :
β’ Client d'un site e-commerce
β’ SalariΓ© d'une entreprise
β’ Patient d'un mΓ©decin
β’ Internaute naviguant sur un site web
β’ AbonnΓ© Γ une newsletter
DROITS FONDAMENTAUX (voir Partie VI)
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
Droit d'accès, rectification, effacement, portabilité,
opposition, limitation...
IV.B. Le Responsable de Traitement (RT)βοΈ
DΓ©finition (Article 4) :
"La personne physique ou morale, l'autoritΓ© publique, le service ou un autre organisme qui, seul ou conjointement avec d'autres, dΓ©termine les finalitΓ©s et les moyens du traitement."
En langage simple :
Le RT est celui qui dΓ©cide POURQUOI et COMMENT les donnΓ©es sont utilisΓ©es.
QUI EST LE RESPONSABLE DE TRAITEMENT ?
βββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
β ENTREPRISE PRIVΓE
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
β’ E-commerce qui collecte donnΓ©es clients β L'entreprise (son dirigeant)
β’ Employeur qui gΓ¨re la paie des salariΓ©s β L'entreprise
β’ Site web qui utilise des cookies β L'entreprise propriΓ©taire
β‘ ORGANISME PUBLIC
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
β’ Mairie qui gΓ¨re les naissances β La mairie
β’ HΓ΄pital qui gΓ¨re les dossiers patients β L'hΓ΄pital
β’ Γcole qui gΓ¨re les notes β L'Γ©tablissement
β’ ASSOCIATION
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
β’ Club sportif gΓ©rant ses adhΓ©rents β L'association
β£ AUTO-ENTREPRENEUR
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
β’ Plombier avec fichier clients β Lui-mΓͺme
OBLIGATIONS du Responsable de Traitement :
7 OBLIGATIONS PRINCIPALES
βββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
β REGISTRE DES TRAITEMENTS
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
Documenter tous les traitements de donnΓ©es effectuΓ©s :
β’ FinalitΓ©, base lΓ©gale, catΓ©gories de donnΓ©es
β’ Destinataires, durΓ©e de conservation
β’ Mesures de sΓ©curitΓ©
β‘ INFORMATION DES PERSONNES
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
Informer les personnes AVANT de collecter leurs donnΓ©es :
β’ Qui traite ? Pourquoi ? Combien de temps ?
β’ Quels droits ? Comment les exercer ?
β’ BASES LΓGALES
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
Avoir une base lΓ©gale pour chaque traitement
(consentement, contrat, obligation lΓ©gale...)
β£ DROITS DES PERSONNES
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
Mettre en place les procΓ©dures pour rΓ©pondre aux droits :
β’ RΓ©ponse sous 1 mois (maximum)
β€ SΓCURITΓ DES DONNΓES
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
Mesures techniques et organisationnelles adaptΓ©es
β₯ NOTIFICATION DES VIOLATIONS
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
En cas de fuite de donnΓ©es :
β Notifier la CNIL sous 72 heures
β Notifier les personnes si risque Γ©levΓ©
β¦ PRIVACY BY DESIGN / DEFAULT
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
Intégrer la protection des données dès la conception
Paramètres les plus protecteurs par défaut
IV.C. Le Sous-TraitantβοΈ
DΓ©finition (Article 4) :
"La personne physique ou morale, l'autorité publique, le service ou un autre organisme qui traite des données à caractère personnel pour le compte du responsable du traitement."
En langage simple :
Le sous-traitant traite les donnΓ©es POUR LE COMPTE d'un autre (le RT), selon ses instructions.
EXEMPLES DE SOUS-TRAITANTS
βββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
RESPONSABLE DE TRAITEMENT SOUS-TRAITANT
ββββββββββββββββββββββββ βββββββββββββββ
E-commerce (vente en ligne) β HΓ©bergeur web (stocke les donnΓ©es)
E-commerce β Prestataire paiement (CB)
E-commerce β Transporteur (adresses livraison)
HΓ΄pital β Γditeur de logiciel mΓ©dical
HΓ΄pital β SociΓ©tΓ© d'archivage physique
Entreprise RH β Cabinet de paie externalisΓ©
Γcole β Plateforme Pronote/ENT
Obligations spΓ©cifiques du sous-traitant :
β CONTRAT OBLIGATOIRE avec le RT (Article 28)
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
Le sous-traitant doit avoir un contrat prΓ©cisant :
β’ Objet et durΓ©e du traitement
β’ Nature et finalitΓ© du traitement
β’ Mesures de sΓ©curitΓ© requises
β’ Obligation de confidentialitΓ©
β‘ TRAITER UNIQUEMENT selon les instructions du RT
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
Le sous-traitant NE PEUT PAS utiliser les donnΓ©es
pour ses propres fins
β’ SOUS-SOUS-TRAITANCE
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
Si le sous-traitant fait appel Γ un autre prestataire,
il doit obtenir l'accord Γ©crit du RT.
IV.D. Le DPO (Data Protection Officer)βοΈ
DΓ©lΓ©guΓ© Γ la Protection des DonnΓ©es β en anglais DPO
DΓ©finition : Le DPO est le rΓ©fΓ©rent interne chargΓ© de superviser la conformitΓ© RGPD d'une organisation.
MISSIONS DU DPO
βββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
β INFORMER et CONSEILLER
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
β’ Informer le RT et les salariΓ©s sur leurs obligations
β’ Conseiller sur les traitements Γ risque
β‘ CONTRΓLER la conformitΓ©
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
β’ VΓ©rifier que les traitements respectent le RGPD
β’ Auditer les pratiques internes
β’ Tenir Γ jour le registre des traitements
β’ INTERLOCUTEUR avec la CNIL
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
β’ Point de contact officiel avec l'autoritΓ© de contrΓ΄le
β’ Notifier les violations de donnΓ©es
β’ RΓ©pondre aux contrΓ΄les CNIL
β£ RΓPONDRE aux demandes des personnes concernΓ©es
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
⒠Coordonner les réponses aux droits d'accès, effacement...
β€ ANALYSE D'IMPACT (AIPD / PIA)
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
RΓ©aliser ou superviser les Analyses d'Impact relatives
Γ la Protection des DonnΓ©es pour les traitements Γ risque.
Qui doit avoir un DPO ?
DΓSIGNATION OBLIGATOIRE DU DPO (Article 37)
βββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
β Organisme PUBLIC
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
Toute autoritΓ© publique (mairie, hΓ΄pital, Γ©cole publique,
ministère, administration...)
β‘ Traitement Γ grande Γ©chelle comme ACTIVITΓ PRINCIPALE
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
Exemple :
β’ Application mobile qui traite des millions d'utilisateurs
β’ Cabinet mΓ©dical spΓ©cialisΓ© gΓ©rant des milliers de dossiers santΓ©
β’ Surveillance systΓ©matique Γ grande Γ©chelle
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
Exemple :
β’ Entreprise de monitoring/surveillance comportementale
β’ RΓ©seau de camΓ©ras couvrant toute une ville
DΓSIGNATION FACULTATIVE (mais recommandΓ©e)
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
β’ PME avec traitements courants (gestion clients, RH...)
β’ Associations gΓ©rant des donnΓ©es membres
β MΓͺme si non obligatoire, avoir un DPO est une bonne pratique
Le DPO peut Γͺtre : - Interne (salariΓ© de l'organisation) - Externe (prestataire spΓ©cialisΓ©) - MutualisΓ© (DPO partagΓ© entre plusieurs organismes)
Statut particulier du DPO : - Ne peut pas Γͺtre licenciΓ© ou sanctionnΓ© pour avoir exercΓ© ses missions - IndΓ©pendance garantie (ne reΓ§oit pas d'instructions sur ses missions)
IV.E. La CNILβοΈ
Commission Nationale de l'Informatique et des LibertΓ©s
PRΓSENTATION
βββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
CrΓ©ation : 1978 (Loi Informatique et LibertΓ©s)
RΓ΄le : AutoritΓ© de contrΓ΄le franΓ§aise indΓ©pendante
PrΓ©sident : Marie-Laure Denis (depuis 2019)
Budget : 24 millions β¬ (2023)
Effectif : 250 agents
Siège : Paris
Missions de la CNIL :
LES 5 MISSIONS DE LA CNIL
βββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
β INFORMER et CONSEILLER
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
β’ Guides pratiques (MOOC, fiches, outils)
β’ Site web : cnil.fr
β’ Ligne d'information tΓ©lΓ©phonique
β‘ RΓGULER
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
β’ Publier des rΓ©fΓ©rentiels et recommandations
β’ Certifier des formations DPO
β’ Labelliser des produits conformes RGPD
β’ CONTRΓLER
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
β’ ContrΓ΄les sur place (inspections)
β’ ContrΓ΄les en ligne (audit de sites web)
⒠Contrôles sur pièces (examen de documents)
β 345 contrΓ΄les effectuΓ©s en 2023
β£ SANCTIONNER
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
Amendes pouvant atteindre :
β’ 10 millions β¬ ou 2% du CA mondial
β’ OU 20 millions β¬ ou 4% du CA mondial
(le montant le plus Γ©levΓ© s'applique)
β€ ANTICIPER
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
β’ Analyser les nouvelles technologies (IA, blockchain, IoT)
β’ Recommandations proactives
Exemples de sanctions CNIL (France) :
| Entreprise | AnnΓ©e | Faute | Amende |
|---|---|---|---|
| Google LLC | 2022 | Cookies non conformes | 150 M⬠|
| 2022 | Cookies non conformes | 60 M⬠| |
| Amazon | 2021 | Cookies déposés sans consentement | 35 M⬠|
| Clearview AI | 2022 | Collecte illicite données biométriques | 20 M⬠|
| Carrefour | 2020 | Manquements droits personnes, durées conservation | 3 M⬠|
PARTIE V β Droits des Personnes ConcernΓ©esβοΈ
LES 8 DROITS DU RGPD
βββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
β DROIT D'INFORMATION (Art. 13-14)
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
Γtre informΓ© lors de la collecte : qui traite, pourquoi,
combien de temps, quels droits.
β‘ DROIT D'ACCΓS (Art. 15)
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
Obtenir une copie de toutes les donnΓ©es dΓ©tenues sur soi.
RΓ©ponse : 1 mois maximum
β’ DROIT DE RECTIFICATION (Art. 16)
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
Corriger des données inexactes ou incomplètes.
β£ DROIT Γ L'EFFACEMENT / "DROIT Γ L'OUBLI" (Art. 17)
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
Demander la suppression des donnΓ©es dans certains cas :
β’ DonnΓ©es plus nΓ©cessaires pour la finalitΓ© initiale
β’ Consentement retirΓ©
β’ DonnΓ©es collectΓ©es illicitement
β€ DROIT Γ LA LIMITATION (Art. 18)
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
Suspendre temporairement l'utilisation des donnΓ©es
(ex : pendant une vΓ©rification d'exactitude).
β₯ DROIT Γ LA PORTABILITΓ (Art. 20)
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
RΓ©cupΓ©rer ses donnΓ©es dans un format structurΓ© et
les transfΓ©rer Γ un autre prestataire.
Exemple : Exporter ses donnΓ©es Gmail vers Proton Mail
β¦ DROIT D'OPPOSITION (Art. 21)
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
S'opposer au traitement pour des raisons personnelles.
Droit absolu pour la prospection commerciale.
β§ DROIT DE NE PAS FAIRE L'OBJET D'UNE DΓCISION AUTOMATISΓE (Art. 22)
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
S'opposer aux dΓ©cisions basΓ©es uniquement sur un traitement
automatique (scoring crΓ©dit, recrutement algorithmique).
VI. Vocabulaire ClΓ©βοΈ
| Terme | DΓ©finition |
|---|---|
| RGPD | Règlement Général sur la Protection des Données (UE, 2018) |
| DonnΓ©e personnelle | Toute information identifiant ou permettant d'identifier une personne physique |
| DonnΓ©e sensible | CatΓ©gorie spΓ©ciale (santΓ©, origine ethnique, conviction religieuse, etc.) soumise Γ protection renforcΓ©e |
| Traitement | Toute opΓ©ration sur des donnΓ©es : collecte, stockage, modification, consultation, transmission, effacement |
| FinalitΓ© | Objectif pour lequel les donnΓ©es sont collectΓ©es |
| Base lΓ©gale | Fondement juridique autorisant un traitement (consentement, contrat, obligation lΓ©gale...) |
| Responsable de traitement | EntitΓ© qui dΓ©cide pourquoi et comment les donnΓ©es sont traitΓ©es |
| Sous-traitant | EntitΓ© qui traite des donnΓ©es pour le compte du RT |
| DPO | Data Protection Officer β dΓ©lΓ©guΓ© Γ la protection des donnΓ©es |
| CNIL | Commission Nationale de l'Informatique et des LibertΓ©s β autoritΓ© de contrΓ΄le franΓ§aise |
| Anonymisation | Modification irrΓ©versible rendant une personne non identifiable |
| Pseudonymisation | Remplacement des identifiants par un pseudonyme (rΓ©versible avec clΓ©) |
| AIPD / PIA | Analyse d'Impact relative Γ la Protection des DonnΓ©es β Γ©valuation des risques |