QCM : Protection des données personnelles (22 questions)

Questions et réponses du QCM

1. À quelle date le RGPD est-il entré en vigueur ?

Le 6 janvier 1978
Le 27 avril 2016
Le 1er janvier 2020
Le 25 mai 2018

Le 25 mai 2018

Explication

Le RGPD est entré en vigueur le 25 mai 2018 afin d’harmoniser la protection des données dans l’Union européenne et de renforcer les droits des personnes. Le 6 janvier 1978 correspond à la loi française Informatique et Libertés, tandis que le 27 avril 2016 correspond à la directive Police-Justice.

2. Lequel de ces ensembles correspond à des droits garantis notamment par le RGPD ?

Collecte, classement, sauvegarde, indexation, partage et publication
Validation, certification, anonymisation, archivage, chiffrement et destruction
Information, recrutement, rémunération, formation, promotion et mobilité
Accès, rectification, effacement, opposition, limitation et portabilité

Accès, rectification, effacement, opposition, limitation et portabilité

Explication

Le RGPD garantit notamment les droits d’accès, de rectification, d’effacement, d’opposition, de limitation du traitement et de portabilité. Les autres ensembles regroupent des opérations ou des notions de gestion des données, mais pas une liste de droits des personnes.

3. Quel rôle définit le mieux un sous-traitant dans le traitement des données personnelles ?

Il traite les données pour le compte du responsable et selon ses instructions.
Il utilise les données pour ses propres objectifs commerciaux indépendants.
Il contrôle l’autorité de protection et fixe les sanctions applicables.
Il détermine les finalités du traitement et choisit seul les moyens employés.

Il traite les données pour le compte du responsable et selon ses instructions.

Explication

Le sous-traitant exécute le traitement pour le compte du responsable du traitement et conformément à ses instructions. La détermination des finalités relève du responsable, et non du sous-traitant agissant dans ce cadre.

4. Quel texte français encadre la collecte et l’utilisation des données personnelles depuis le 6 janvier 1978 ?

Le règlement général sur la protection des données
La directive européenne Police-Justice
La loi Informatique et Libertés
Le code de la consommation numérique

La loi Informatique et Libertés

Explication

La loi française du 6 janvier 1978 relative à l’informatique, aux fichiers et aux libertés encadre la collecte et l’utilisation des données personnelles. Le RGPD est un règlement européen, tandis que la directive Police-Justice relève d’un autre cadre juridique.

5. Laquelle de ces informations constitue une donnée personnelle au sens de la protection des données ?

Le nombre total de visiteurs d’un musée
Le chiffre d’affaires annuel d’un secteur
La température moyenne relevée dans une région
Une adresse IP associée à une personne identifiable

Une adresse IP associée à une personne identifiable

Explication

Une donnée personnelle est une information permettant d’identifier directement ou indirectement une personne physique, ce qui peut être le cas d’une adresse IP. Les autres éléments décrivent des données agrégées ou générales ne visant pas une personne identifiable.

6. Dans quel délai une violation présentant un risque pour les droits et libertés doit-elle, si possible, être notifiée à la CNIL ?

Après la clôture de l’enquête interne
À la prochaine réunion annuelle de conformité
Dans les trente jours suivant sa découverte
Dans les 72 heures suivant sa découverte

Dans les 72 heures suivant sa découverte

Explication

Une violation de données présentant un risque doit être notifiée à la CNIL dans les meilleurs délais et, si possible, dans les 72 heures. Attendre une échéance administrative ou la fin d’une enquête interne ne respecte pas cette exigence de rapidité.

7. Quelle sanction maximale peut viser une personne physique pour certaines infractions graves liées aux données personnelles ?

Jusqu’à trois ans d’emprisonnement et 150 000 euros d’amende.
Jusqu’à dix ans d’emprisonnement sans peine d’amende associée.
Jusqu’à cinq ans d’emprisonnement et 1 500 000 euros d’amende.
Jusqu’à cinq ans d’emprisonnement et 300 000 euros d’amende.

Jusqu’à cinq ans d’emprisonnement et 300 000 euros d’amende.

Explication

Pour certaines infractions graves, une personne physique peut encourir jusqu’à cinq ans d’emprisonnement et 300 000 euros d’amende. L’amende pouvant atteindre 1 500 000 euros concerne la personne morale, et non la personne physique.

8. Dans quelle situation un transfert de données personnelles hors de l’Union européenne peut-il être effectué dans des conditions conformes ?

Lorsqu’il bénéficie d’une décision d’adéquation ou de garanties appropriées.
Lorsqu’il porte sur des données professionnelles plutôt que personnelles.
Lorsqu’il concerne une entreprise étrangère connue par l’organisme exportateur.
Lorsqu’il est réalisé après une information générale des personnes concernées.

Lorsqu’il bénéficie d’une décision d’adéquation ou de garanties appropriées.

Explication

Un transfert hors de l’Union européenne exige un niveau de protection suffisant, fondé notamment sur une décision d’adéquation ou sur des garanties appropriées comme les clauses contractuelles types. La notoriété du destinataire ou la nature professionnelle des données ne remplace pas ces exigences.

9. Dans quelle situation la désignation d’un DPO est-elle obligatoire ?

Pour toute association traitant des données de ses membres ou bénévoles
Pour une autorité publique, hors juridiction exerçant ses fonctions judiciaires
Pour tout organisme qui conserve des données personnelles pendant une année
Pour toute entreprise privée, quelle que soit son activité ou sa taille

Pour une autorité publique, hors juridiction exerçant ses fonctions judiciaires

Explication

La désignation est obligatoire pour les autorités ou organismes publics, à l’exception des juridictions dans leurs fonctions judiciaires, ainsi que dans certains traitements à grande échelle. Elle ne constitue donc pas une obligation générale applicable à toutes les entreprises privées.

10. Dans une organisation, qui est le responsable de traitement ?

La personne qui consulte ponctuellement les données pour son travail
L’éditeur du logiciel utilisé pour stocker les informations
L’entité qui détermine les finalités et les moyens du traitement
Le prestataire qui exécute les opérations selon les instructions reçues

L’entité qui détermine les finalités et les moyens du traitement

Explication

Le responsable de traitement décide de la création du traitement ainsi que de ses finalités ou de ses moyens. Le prestataire qui agit selon les instructions de l’organisation intervient plutôt comme sous-traitant.

11. Comment est déterminée l’amende administrative maximale que la CNIL peut infliger ?

Elle correspond à 4 % du chiffre d’affaires national, avec un plafond de 20 millions d’euros.
Elle est fixée à 20 millions d’euros, indépendamment du chiffre d’affaires mondial.
Elle correspond au montant le plus élevé entre 20 millions d’euros et 4 % du chiffre d’affaires annuel mondial.
Elle est calculée en additionnant 20 millions d’euros et 4 % du chiffre d’affaires annuel mondial.

Elle correspond au montant le plus élevé entre 20 millions d’euros et 4 % du chiffre d’affaires annuel mondial.

Explication

La CNIL peut retenir le montant le plus élevé entre 20 millions d’euros et 4 % du chiffre d’affaires annuel mondial. Il ne s’agit donc ni d’une somme fixe ni d’une addition des deux montants.

12. Quelle est la fonction principale du Comité européen de la protection des données ?

Recevoir les plaintes de toutes les personnes et remplacer les autorités nationales
Veiller à l’application cohérente du RGPD et favoriser la coopération entre autorités nationales
Désigner le DPO de chaque entreprise active dans plusieurs pays européens
Contrôler directement chaque organisme français et prononcer les sanctions nationales

Veiller à l’application cohérente du RGPD et favoriser la coopération entre autorités nationales

Explication

Le Comité européen veille à l’application cohérente du RGPD, adopte des lignes directrices, favorise la coopération et règle certains désaccords entre autorités. Il ne remplace pas les autorités nationales pour le contrôle quotidien et les sanctions nationales.

13. Quelle obligation incombe notamment au sous-traitant lorsqu’un contrat de traitement de données prend fin ?

Il doit supprimer ou restituer les données selon les modalités prévues.
Il peut conserver les données pour constituer une base commerciale autonome.
Il doit transférer les données à une entreprise concurrente du responsable.
Il peut interrompre toute mesure de sécurité dès la fin du contrat.

Il doit supprimer ou restituer les données selon les modalités prévues.

Explication

À la fin du contrat, le sous-traitant doit supprimer ou restituer les données, tout en ayant aussi des obligations de sécurité, de confidentialité et de signalement des violations. La fin de la relation contractuelle ne l’autorise pas à conserver les données pour ses propres objectifs.

14. Quel objectif caractérise le principe de finalité lors de la collecte de données personnelles ?

Réduire le volume de données au niveau techniquement le plus bas
Définir des objectifs précis, explicites et légitimes pour la collecte
Conserver les données dans une base active pendant toute leur utilisation
Permettre à la personne de demander la portabilité de ses données

Définir des objectifs précis, explicites et légitimes pour la collecte

Explication

Le principe de finalité exige que les données soient collectées pour des objectifs précis, explicites et légitimes. La réduction du volume relève plutôt de la minimisation, tandis que la portabilité est un droit de la personne.

15. Que signifie le principe de responsabilisation dans le cadre du RGPD ?

Confier la conformité à un prestataire spécialisé
Obtenir une autorisation administrative avant chaque traitement
Informer les personnes après chaque consultation de données
Se mettre en conformité et pouvoir en apporter la preuve

Se mettre en conformité et pouvoir en apporter la preuve

Explication

La responsabilisation oblige les acteurs à respecter le RGPD et à être capables de démontrer cette conformité. Elle ne se réduit pas à une autorisation préalable ni à une délégation de la responsabilité à un prestataire.

16. Une application demande la date de naissance, l’adresse et le numéro de sécurité sociale pour envoyer une lettre d’information culturelle ; quelle exigence traduit le principe de minimisation ?

Conserver toutes les données dans une base active aussi longtemps que possible
Ne recueillir que les données adéquates, pertinentes et nécessaires à cet envoi
Permettre à chaque personne de transférer ses données vers un autre service
Décrire à l’avance les objectifs précis, explicites et légitimes de la collecte

Ne recueillir que les données adéquates, pertinentes et nécessaires à cet envoi

Explication

La minimisation impose de limiter la collecte aux données adéquates, pertinentes et nécessaires à l’objectif poursuivi, ce qui exclut ici les informations sans utilité pour l’envoi. Définir la raison de la collecte relève du principe de finalité, et non de la minimisation.

17. Dans quelle situation le RGPD peut-il s’appliquer à un traitement de données personnelles ?

Lorsqu’une organisation traite des données sans lien avec une personne physique
Lorsqu’une opération relève d’un traitement pénal exclu du cadre général
Lorsqu’un traitement concerne exclusivement l’activité personnelle d’un particulier
Lorsqu’une organisation vise des personnes situées dans l’Union européenne

Lorsqu’une organisation vise des personnes situées dans l’Union européenne

Explication

Le RGPD s’applique notamment lorsqu’une organisation établie hors de l’Union européenne vise des personnes qui s’y trouvent, y compris pour des traitements informatisés ou non. Les activités personnelles et certains traitements pénaux font partie des exceptions prévues.

18. Quelle condition caractérise une collecte de données personnelles conforme aux principes applicables ?

Elle est loyale, licite et transparente envers la personne concernée.
Elle repose sur une information générale fournie après l’utilisation des données.
Elle permet de recueillir toute donnée utile sans préciser sa finalité.
Elle informe la personne, mais ne nécessite pas de base juridique particulière.

Elle est loyale, licite et transparente envers la personne concernée.

Explication

Une collecte conforme doit être loyale, licite et transparente : la personne ne doit pas être trompée, une base légale doit exister et les usages doivent être expliqués clairement. Une simple information générale ne suffit pas si elle ne précise pas quelles données sont utilisées et pourquoi.

19. Quel rôle distingue principalement la CNIL dans le système français de protection des données ?

Représenter chaque entreprise multinationale auprès d’une autorité chef de file unique
Assurer la cohérence du RGPD dans l’Union et régler les désaccords entre autorités nationales
Gérer les systèmes informatiques publics et administrer les bases nationales de données
Protéger les données, contrôler le RGPD, conseiller le public et sanctionner les manquements

Protéger les données, contrôler le RGPD, conseiller le public et sanctionner les manquements

Explication

La CNIL est l’autorité administrative indépendante française chargée de protéger les données, de contrôler l’application du RGPD, d’informer et de conseiller, puis de sanctionner les manquements. Le Comité européen de la protection des données assure plutôt la cohérence de l’application du RGPD à l’échelle de l’Union.

20. Lequel de ces actes constitue un traitement de données personnelles ?

Mesurer la consommation électrique d’un bâtiment
Acheter du mobilier pour une salle de réunion
Consulter un fichier papier contenant des coordonnées
Définir le budget annuel d’un service administratif

Consulter un fichier papier contenant des coordonnées

Explication

Le traitement comprend toute opération effectuée sur des données personnelles, y compris leur consultation, et peut être réalisé avec ou sans outil informatique. Définir un budget ou acheter du mobilier ne constitue pas, en soi, une opération portant sur de telles données.

21. Laquelle de ces informations appartient aux catégories particulières de données personnelles ?

La date de livraison prévue pour une commande.
Les coordonnées professionnelles d’un fournisseur habituel.
Les données relatives à l’état de santé d’une personne.
Le numéro interne attribué à un dossier administratif.

Les données relatives à l’état de santé d’une personne.

Explication

Les données de santé font partie des catégories particulières, au même titre que les opinions politiques, les convictions religieuses, les données génétiques ou biométriques. Des coordonnées professionnelles ou des informations logistiques ne relèvent pas, par leur nature, de cette catégorie.

22. Quelle mission relève directement du délégué à la protection des données au sein d’un organisme ?

Conseiller l’organisme, contrôler le respect du RGPD et coopérer avec la CNIL
Autoriser préalablement chaque collecte et valider les contrats commerciaux
Remplacer les équipes informatiques dans la sécurisation quotidienne des systèmes
Prononcer les sanctions administratives et fixer le montant des amendes

Conseiller l’organisme, contrôler le respect du RGPD et coopérer avec la CNIL

Explication

Le DPO conseille et informe l’organisme, contrôle le respect du RGPD, sensibilise les acteurs et coopère avec la CNIL. La décision de sanction appartient à l’autorité de contrôle compétente, et non au DPO.

Révisez avec les flashcards

Mémorisez les réponses avec 44 flashcards sur Protection des données personnelles.

Qu'est-ce qu'une donnée personnelle ?

Toute information permettant d’identifier directement ou indirectement une personne physique.

Quels exemples illustrent les données personnelles ?

Nom, coordonnées bancaires, numéro de sécurité sociale, adresse IP.

Qu'appelle-t-on traitement des données personnelles ?

Toute opération effectuée sur ces données, informatisée ou non.

Voir les flashcards →

Approfondir avec la fiche

Consultez la fiche de révision complète sur Protection des données personnelles.

Voir la fiche →

Cours similaires

Crée tes propres QCM

Importe ton cours et l'IA génère des QCM avec corrections en 30 secondes.

Générateur de QCM