Fiche de révision : Droit du numérique et RGPD

Plan du Cours

  1. Données personnelles et traitements
  2. Origines et enjeux du RGPD
  3. Champ d’application du RGPD
  4. Droits d’information et d’accès
  5. Effacement, opposition et portabilité
  6. Limitation et décisions automatisées
  7. Obligations des responsables
  8. CNIL, sanctions et DPO
  9. RGPD dans les entreprises
  10. Cybersécurité et directive NIS2
  11. Productions immatérielles protégées

Repères chronologiques

  1. 1978La loi française « Informatique et libertés » a été adoptée pour encadrer les données personnelles.
  2. 2016Le RGPD a été publié afin d’harmoniser la réglementation européenne sur les données personnelles.
  3. 25 mai 2018Le RGPD est entré en application dans tous les pays de l’Union européenne.
  4. 20 juin 2018La loi française adaptant le RGPD a été promulguée.
  5. 2022La directive européenne NIS2 a été adoptée pour établir un niveau élevé et commun de cybersécurité des infrastructures critiques.
  6. 17 octobre 2024La directive NIS2 aurait dû être transposée en droit français, mais elle ne l’était pas encore au moment du cours.

1. Données personnelles et traitements

Notions clés & Définitions

  • Donnée à caractère personnel : Une donnée à caractère personnel est toute information permettant d’identifier directement ou indirectement une personne physique.
  • Traitement de données : loi du 6 août 2004, 2004 — toute opération ou tout ensemble d’opérations portant sur de telles données, quel que soit le procédé utilisé
  • Marketing prédictif : Le marketing prédictif exploite des données en combinant analyse, algorithmes et intuition afin d’anticiper les comportements d’achat des consommateurs.

Points essentiels

  • La collecte des données personnelles a contribué à l’émergence d’un « capitalisme de surveillance », expression attribuée à Shoshana Zuboff.

Astuce mémo

Collecte massive → profilage → nécessité d’un encadrement juridique

2. Origines et enjeux du RGPD

Points essentiels

  • Le RGPD encadre la collecte et le traitement des données personnelles dans l’Union européenne et repose sur une approche fondée sur la gestion des risques.

Astuce mémo

1978 → 2004 → 2016 → 25 mai 2018

3. Champ d’application du RGPD

★ À maîtriser

📌 Le RGPD s’applique à toute organisation publique ou privée établie dans l’Union européenne qui traite des données personnelles, même si elle exporte tous ses produits hors de l’Union.

📌 Le RGPD s’applique aussi à une organisation située hors de l’Union européenne lorsqu’elle cible directement des résidents européens.

  • Les sous-traitants qui traitent des données personnelles pour le compte d’autres organismes sont également soumis à des obligations spécifiques de protection des données.

Compléments

  • Une société située hors de l’Union européenne qui propose un site de commerce électronique en français livrant des produits en France doit respecter le RGPD.

Astuce mémo

Établie dans l’UE ou ciblant l’UE : le RGPD s’applique

4. Droits d’information et d’accès

★ À maîtriser

📌 Le consentement au traitement des données doit être explicite, et en France un mineur peut consentir seul à partir de 15 ans selon la loi de juin 2018.

  • L’information préalable doit préciser: l’identité du responsable, la finalité du traitement, le caractère obligatoire ou facultatif des réponses, l’existence des droits d’accès, de rectification, d’effacement et de limitation

📌 Le droit d’accès permet d’obtenir une copie gratuite des données dans un délai maximal d’un mois, délai pouvant être réduit à 8 jours pour les données de santé ou prolongé de 2 mois pour les demandes complexes.

📌 Le droit de rectification permet de faire corriger des données inexactes et impose au responsable du traitement de prouver la modification et d’en envoyer une copie.

Compléments

  • Pour certains fichiers sensibles concernant la sûreté de l’État, la défense ou la sécurité publique, l’accès peut être obtenu indirectement par l’intermédiaire de la CNIL.

5. Effacement, opposition et portabilité

Notions clés & Définitions

  • Droit à la portabilité : Le droit à la portabilité permet de récupérer les données fournies ou générées par l’activité de la personne dans une forme réutilisable et de les transférer à un tiers, mais il ne concerne pas les données dérivées.

Points essentiels

  • Le droit à l’effacement impose la suppression complète et permanente des données dans le système d’information du responsable et de ses sous-traitants, tandis que le droit à l’oubli numérique implique souvent seulement un déréférencement.

  • Le droit à l’effacement peut être refusé dans six situations, notamment pour préserver l’information du public, respecter une obligation légale de conservation, protéger la santé publique, conserver des archives ou exercer des droits en justice.

  • Le droit d’opposition est absolu en matière de prospection commerciale et peut être exercé sans justification, ce qui oblige le responsable à cesser immédiatement cette utilisation des données.

Astuce mémo

Effacement = suppression complète ; oubli = déréférencement

6. Limitation et décisions automatisées

Notions clés & Définitions

  • Droit à la limitation : permet de demander le gel temporaire de l’utilisation des données personnelles
  • Profilage : utilise les données personnelles d’une personne pour analyser et prédire son comportement, parfois entièrement au moyen d’algorithmes

★ À maîtriser

  • La limitation peut être demandée: pendant la vérification de données contestées, en cas de traitement illicite si la personne préfère la limitation à l’effacement, lorsque les données sont nécessaires à l’exercice de droits en justice, pendant l’examen d’une opposition

📌 Toute personne a en principe le droit de ne pas faire l’objet d’une décision entièrement automatisée produisant un effet juridique ou l’affectant significativement.

Compléments

📌 Une décision entièrement automatisée significative est possible avec le consentement explicite, lorsqu’elle est nécessaire à un contrat ou lorsqu’elle est autorisée par une disposition légale spécifique.

Astuce mémo

Contester → geler → vérifier → reprendre ou effacer

7. Obligations des responsables

Notions clés & Définitions

  • Privacy by design : impose de prévoir dès la conception d’une application, d’un site ou d’un service les mesures nécessaires à la protection de la vie privée
  • Privacy by default : impose que les mesures de protection s’appliquent par défaut et qu’une action délibérée soit nécessaire pour les désactiver
  • Pseudonymisation : La pseudonymisation sépare et isole les éléments permettant d’identifier une personne tout en conservant la possibilité de rétablir le lien grâce à des clés sécurisées.

Points essentiels

  • Les données doivent être collectées loyalement et licitement pour des finalités déterminées, explicites et légitimes, en respectant le principe de minimisation.

  • Les données révélant les origines raciales ou ethniques, les opinions politiques, philosophiques ou religieuses, l’appartenance syndicale, la santé ou la vie sexuelle sont en principe interdites de collecte ou de traitement.

  • En cas de violation de données présentant un risque pour la vie privée, le responsable doit notifier la CNIL dès le constat puis effectuer une notification complémentaire dans les 72 heures, et informer les personnes en cas de risque élevé.

  • Le registre doit décrire:

    • les données et leurs finalités
    • les destinataires
    • les sous-traitants
    • la durée de conservation
    • les mesures de sécurité

Astuce mémo

M-L-S-R : minimiser, loyauté, sécuriser, recenser

8. CNIL, sanctions et DPO

Notions clés & Définitions

  • CNIL : La Commission nationale de l’informatique et des libertés est une autorité administrative indépendante chargée de protéger la vie privée et les libertés et de garantir le respect du RGPD en France.

★ À maîtriser

  • La CNIL peut fournir des recommandations, traiter les plaintes, mettre en demeure les organismes de se conformer au RGPD, contrôler leurs locaux et documents, puis prononcer des sanctions.

  • Les amendes administratives de la CNIL peuvent atteindre 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial, et jusqu’à 20 millions d’euros ou 4 % pour les manquements les plus graves.

📌 Un DPO est obligatoire lorsque le responsable ou le sous-traitant réalise un suivi régulier et systématique des personnes à grande échelle, et il conseille l’organisme, contrôle sa conformité, accompagne les analyses d’impact et coopère avec la CNIL.

Compléments

  • La CNIL peut prononcer un rappel à l’ordre, une injonction assortie d’une astreinte pouvant atteindre 100 000 euros par jour, retirer une certification ou suspendre des flux de données vers un pays tiers.

Astuce mémo

Conseiller → contrôler → mettre en demeure → sanctionner

9. RGPD dans les entreprises

★ À maîtriser

  • Pour fidéliser les clients, l’entreprise doit collecter uniquement les données nécessaires, informer les clients de leur utilisation, faciliter l’exercice de leurs droits et supprimer les données après 3 ans d’inactivité, sauf obligation légale de conservation.

  • Le partage ou la location des coordonnées électroniques de clients à des partenaires commerciaux nécessite leur consentement et la conservation de la preuve de celui-ci.

  • Sur un site marchand, les données collectées doivent être justifiées par le service rendu, sécurisées pendant le parcours client, expliquées aux clients et accessibles pour l’exercice de leurs droits.

  • Un traceur doit être signalé lorsqu’il est nécessaire au fonctionnement du service, comme un cookie de panier, tandis qu’un traceur publicitaire nécessite le consentement avant son dépôt ou sa lecture.

Compléments

📌 Sur un site vitrine, la protection des données doit être prévue dès la conception, avec des mentions d’information et un moyen de contact pour exercer les droits, sans conditionner l’accès à l’acceptation d’une newsletter.

📌 Les fonctionnalités provenant de services tiers, comme les statistiques, les boutons sociaux ou les vidéos de Google, YouTube ou Facebook, nécessitent le consentement des visiteurs.

10. Cybersécurité et directive NIS2

★ À maîtriser

📌 La directive NIS2 intègre automatiquement les administrations centrales et les collectivités territoriales de plus de 30 000 habitants parmi les secteurs hautement critiques.

  • La directive NIS2 concerne notamment l’énergie, l’eau, la santé et les transports et prévoit des obligations de gestion des risques et de notification des incidents sous le contrôle de l’ANSSI.

Compléments

  • Selon une interview donnée en avril 2026 par Fabrice Epelboin, les données personnelles de près de 90 % des Français étaient déjà en vente sur le Darknet.

Astuce mémo

Infrastructures critiques exposées → obligations communes de cybersécurité

11. Productions immatérielles protégées

Points essentiels

  • La protection juridique des productions immatérielles concerne:
    • les logiciels
    • les bases de données
    • les sites Internet

Tableaux de synthèse

Principaux droits des personnes

DroitObjetLimite ou condition
AccèsObtenir les données détenuesAccès indirect pour certains fichiers sensibles
RectificationCorriger les données inexactesLe responsable doit prouver la modification
EffacementSupprimer complètement les donnéesSix exceptions prévues
OppositionRefuser certains traitementsAbsolu pour la prospection commerciale
PortabilitéRécupérer et transférer les données fourniesNe concerne pas les données dérivées
LimitationGeler temporairement l’utilisationDans quatre situations

Teste tes connaissances

Teste tes connaissances sur Droit du numérique et RGPD avec 39 questions à choix multiples et corrections détaillées.

1. Quelle caractéristique définit une donnée à caractère personnel ?

2. Comment définir un traitement de données à caractère personnel ?

Faire le QCM →

Révisez avec les flashcards

Mémorisez les concepts clés de Droit du numérique et RGPD avec 68 flashcards interactives.

Qu'est-ce qu'une donnée à caractère personnel ?

C'est une information permettant d'identifier une personne physique directement ou indirectement.

Qu'impose la loi du 6 août 2004 concernant le traitement de données ?

Un traitement est toute opération portant sur des données personnelles, quel que soit le procédé.

Quelle loi définit le traitement de données à caractère personnel ?

La loi du 6 août 2004.

Voir les flashcards →

Cours similaires

Crée tes propres fiches de révision

Importe ton cours et l'IA génère fiches, QCM et flashcards en 30 secondes.

Générateur de fiches