Collecte massive → profilage → nécessité d’un encadrement juridique
1978 → 2004 → 2016 → 25 mai 2018
★ À maîtriser
📌 Le RGPD s’applique à toute organisation publique ou privée établie dans l’Union européenne qui traite des données personnelles, même si elle exporte tous ses produits hors de l’Union.
📌 Le RGPD s’applique aussi à une organisation située hors de l’Union européenne lorsqu’elle cible directement des résidents européens.
Compléments
Établie dans l’UE ou ciblant l’UE : le RGPD s’applique
★ À maîtriser
📌 Le consentement au traitement des données doit être explicite, et en France un mineur peut consentir seul à partir de 15 ans selon la loi de juin 2018.
📌 Le droit d’accès permet d’obtenir une copie gratuite des données dans un délai maximal d’un mois, délai pouvant être réduit à 8 jours pour les données de santé ou prolongé de 2 mois pour les demandes complexes.
📌 Le droit de rectification permet de faire corriger des données inexactes et impose au responsable du traitement de prouver la modification et d’en envoyer une copie.
Compléments
Le droit à l’effacement impose la suppression complète et permanente des données dans le système d’information du responsable et de ses sous-traitants, tandis que le droit à l’oubli numérique implique souvent seulement un déréférencement.
Le droit à l’effacement peut être refusé dans six situations, notamment pour préserver l’information du public, respecter une obligation légale de conservation, protéger la santé publique, conserver des archives ou exercer des droits en justice.
Le droit d’opposition est absolu en matière de prospection commerciale et peut être exercé sans justification, ce qui oblige le responsable à cesser immédiatement cette utilisation des données.
Effacement = suppression complète ; oubli = déréférencement
★ À maîtriser
📌 Toute personne a en principe le droit de ne pas faire l’objet d’une décision entièrement automatisée produisant un effet juridique ou l’affectant significativement.
Compléments
📌 Une décision entièrement automatisée significative est possible avec le consentement explicite, lorsqu’elle est nécessaire à un contrat ou lorsqu’elle est autorisée par une disposition légale spécifique.
Contester → geler → vérifier → reprendre ou effacer
Les données doivent être collectées loyalement et licitement pour des finalités déterminées, explicites et légitimes, en respectant le principe de minimisation.
Les données révélant les origines raciales ou ethniques, les opinions politiques, philosophiques ou religieuses, l’appartenance syndicale, la santé ou la vie sexuelle sont en principe interdites de collecte ou de traitement.
En cas de violation de données présentant un risque pour la vie privée, le responsable doit notifier la CNIL dès le constat puis effectuer une notification complémentaire dans les 72 heures, et informer les personnes en cas de risque élevé.
Le registre doit décrire:
M-L-S-R : minimiser, loyauté, sécuriser, recenser
★ À maîtriser
La CNIL peut fournir des recommandations, traiter les plaintes, mettre en demeure les organismes de se conformer au RGPD, contrôler leurs locaux et documents, puis prononcer des sanctions.
Les amendes administratives de la CNIL peuvent atteindre 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial, et jusqu’à 20 millions d’euros ou 4 % pour les manquements les plus graves.
📌 Un DPO est obligatoire lorsque le responsable ou le sous-traitant réalise un suivi régulier et systématique des personnes à grande échelle, et il conseille l’organisme, contrôle sa conformité, accompagne les analyses d’impact et coopère avec la CNIL.
Compléments
Conseiller → contrôler → mettre en demeure → sanctionner
★ À maîtriser
Pour fidéliser les clients, l’entreprise doit collecter uniquement les données nécessaires, informer les clients de leur utilisation, faciliter l’exercice de leurs droits et supprimer les données après 3 ans d’inactivité, sauf obligation légale de conservation.
Le partage ou la location des coordonnées électroniques de clients à des partenaires commerciaux nécessite leur consentement et la conservation de la preuve de celui-ci.
Sur un site marchand, les données collectées doivent être justifiées par le service rendu, sécurisées pendant le parcours client, expliquées aux clients et accessibles pour l’exercice de leurs droits.
Un traceur doit être signalé lorsqu’il est nécessaire au fonctionnement du service, comme un cookie de panier, tandis qu’un traceur publicitaire nécessite le consentement avant son dépôt ou sa lecture.
Compléments
📌 Sur un site vitrine, la protection des données doit être prévue dès la conception, avec des mentions d’information et un moyen de contact pour exercer les droits, sans conditionner l’accès à l’acceptation d’une newsletter.
📌 Les fonctionnalités provenant de services tiers, comme les statistiques, les boutons sociaux ou les vidéos de Google, YouTube ou Facebook, nécessitent le consentement des visiteurs.
★ À maîtriser
📌 La directive NIS2 intègre automatiquement les administrations centrales et les collectivités territoriales de plus de 30 000 habitants parmi les secteurs hautement critiques.
Compléments
Infrastructures critiques exposées → obligations communes de cybersécurité
Principaux droits des personnes
| Droit | Objet | Limite ou condition |
|---|---|---|
| Accès | Obtenir les données détenues | Accès indirect pour certains fichiers sensibles |
| Rectification | Corriger les données inexactes | Le responsable doit prouver la modification |
| Effacement | Supprimer complètement les données | Six exceptions prévues |
| Opposition | Refuser certains traitements | Absolu pour la prospection commerciale |
| Portabilité | Récupérer et transférer les données fournies | Ne concerne pas les données dérivées |
| Limitation | Geler temporairement l’utilisation | Dans quatre situations |
Teste tes connaissances sur Droit du numérique et RGPD avec 39 questions à choix multiples et corrections détaillées.
1. Quelle caractéristique définit une donnée à caractère personnel ?
2. Comment définir un traitement de données à caractère personnel ?
Mémorisez les concepts clés de Droit du numérique et RGPD avec 68 flashcards interactives.
Qu'est-ce qu'une donnée à caractère personnel ?
C'est une information permettant d'identifier une personne physique directement ou indirectement.
Qu'impose la loi du 6 août 2004 concernant le traitement de données ?
Un traitement est toute opération portant sur des données personnelles, quel que soit le procédé.
Quelle loi définit le traitement de données à caractère personnel ?
La loi du 6 août 2004.
Importe ton cours et l'IA génère fiches, QCM et flashcards en 30 secondes.
Générateur de fiches