Aller au contenu
MEILLEUR[AI]

Règlement général sur la protection des données

Le règlement général sur la protection des données (RGPD) est un texte européen qui encadre le traitement des données personnelles au sein de l’Union européenne. Il s’applique à toute organisation, quelle que soit sa taille ou son secteur, dès lors qu’elle traite des données de résidents européens. Ce règlement vise à protéger les droits et libertés des personnes dont les données sont collectées.

Aussi appelé : RGPD · Règlement (UE) 2016/679

Cet article décrit un mécanisme. Il n'énonce ni montant, ni délai, ni condition d'éligibilité : ces valeurs changent, et elles appartiennent aux sources officielles liées en bas de page.

À quoi ça sert

Le RGPD sert à encadrer la collecte, le stockage et l’utilisation des données personnelles pour garantir leur protection. Il s’adresse aux entreprises, associations, administrations et autres organismes qui manipulent des données personnelles, ainsi qu’aux personnes dont les données sont traitées. Il s’applique notamment dans des contextes comme la gestion de la paie, le recrutement, la prospection commerciale ou la gestion de fichiers clients. Son objectif est de renforcer la confiance des individus dans l’utilisation de leurs données et de prévenir les risques de détournement ou de mauvaise utilisation.

Ce que ça change

  • Les personnes dont les données sont collectées disposent de droits renforcés, comme le droit d’accès, de rectification, d’effacement ou de portabilité de leurs données.
  • Les organismes doivent justifier la licéité de tout traitement de données personnelles en s’appuyant sur l’une des six bases légales prévues par le RGPD.
  • Les données collectées doivent être strictement nécessaires à l’objectif poursuivi, selon le principe de minimisation.
  • Les organismes doivent garantir la sécurité des données personnelles et notifier les autorités compétentes en cas de violation de données.
  • Les personnes concernées doivent être informées de manière claire et transparente sur l’utilisation de leurs données.
  • Les sous-traitants doivent respecter des obligations spécifiques, notamment en matière de sécurité et de conformité.

Comment ça se passe

Les étapes, dans l'ordre. Les durées et les montants sont chez la source officielle, qui est à jour.

  1. Un organisme qui souhaite traiter des données personnelles doit d’abord définir la finalité du traitement et s’assurer qu’il repose sur une base légale valide, comme le consentement de la personne concernée ou l’exécution d’un contrat.
  2. Les données collectées doivent être pertinentes et proportionnées à l’objectif poursuivi, et leur durée de conservation doit être limitée dans le temps.
  3. L’organisme doit informer les personnes concernées de manière transparente sur l’utilisation de leurs données, notamment via une mention d’information.
  4. En cas de violation de données, l’organisme doit notifier l’autorité compétente et, dans certains cas, les personnes concernées.
  5. Les personnes concernées peuvent exercer leurs droits, comme demander l’accès à leurs données ou leur suppression, auprès de l’organisme responsable du traitement.

À ne pas confondre

C'est souvent là que se jouent les mauvaises décisions : deux dispositifs voisins, aux conséquences très différentes.

Loi Informatique et Libertés

La loi Informatique et Libertés est un texte français antérieur au RGPD qui encadrait la protection des données personnelles. Le RGPD l’a remplacée et harmonise les règles au niveau européen, avec des obligations renforcées.

Hameçonnage (phishing)

L’hameçonnage est une technique frauduleuse visant à obtenir des données personnelles de manière illégitime, tandis que le RGPD encadre la protection et le traitement légal de ces données.

Analyse d’impact relative à la protection des données (PIA)

L’analyse d’impact est une démarche spécifique prévue par le RGPD pour évaluer les risques liés à certains traitements de données, notamment ceux pouvant présenter un risque élevé pour les droits et libertés des personnes.

Les décisions à prendre

Savoir ce qu'est un dispositif ne dit pas quoi en faire. Chacune de ces pages compare les options réellement ouvertes, dans quel ordre agir, et ce qu'il faut vérifier avant de trancher.

Où cet article s'arrête

Cet article ne traite pas des sanctions encourues en cas de non-respect du RGPD, ni des modalités précises de mise en conformité pour des secteurs d’activité spécifiques. Pour ces aspects, il est nécessaire de consulter les textes officiels ou les guides pratiques publiés par les autorités compétentes.

Sources officielles

Les documents qui ont servi à écrire cet article. Rien n'y figure qui ne vienne d'eux.