QCM : Protection des personnes dans l’univers numérique (16 questions)

Questions et réponses du QCM

1. Quelle caractéristique distingue une donnée à caractère personnel d’une donnée véritablement anonyme ?

Elle présente une valeur commerciale importante et peut être vendue à plusieurs entreprises
Elle concerne une population entière sans pouvoir être reliée à une personne particulière
Elle est nécessairement produite par une administration et conservée pendant plusieurs années
Elle permet d’identifier directement ou indirectement une personne et concerne sa vie privée

Elle permet d’identifier directement ou indirectement une personne et concerne sa vie privée

Explication

Une donnée à caractère personnel se rapporte à une personne identifiable directement ou indirectement et révèle une part de sa vie privée. Une donnée véritablement anonyme ne permet pas de relier l’information à une personne déterminée.

2. Quelle situation illustre une exploitation politique de données personnelles ?

Analyser des habitudes pour proposer des publicités adaptées aux consommateurs
Utiliser des profils pour diffuser des messages destinés à influencer les électeurs
Conserver des coordonnées afin de répondre aux demandes d’un service client
Employer des informations volées pour prendre le contrôle d’un compte numérique

Utiliser des profils pour diffuser des messages destinés à influencer les électeurs

Explication

L’exploitation politique consiste notamment à utiliser des données pour influencer l’opinion publique lors d’élections. Le profilage publicitaire relève de l’exploitation commerciale, tandis que l’utilisation d’informations volées peut constituer une exploitation frauduleuse.

3. Depuis quelle date le RGPD est-il applicable aux organisations traitant les données de résidents européens ?

Depuis le 1er janvier 2016
Depuis le 25 mai 2018
Depuis le 25 mai 2020
Depuis le 1er janvier 2022

Depuis le 25 mai 2018

Explication

Le RGPD est applicable depuis le 25 mai 2018. Il concerne aussi les organisations établies hors de l’Union européenne lorsqu’elles exploitent les données personnelles de résidents européens.

4. Quelle information une organisation doit-elle communiquer aux personnes concernant leurs données personnelles ?

Le montant des bénéfices réalisés grâce aux données et l’identité de chaque utilisateur consulté
Les coordonnées de tous les partenaires commerciaux et le détail de leurs contrats internes
Les données collectées, leur durée de conservation, leur usage et les éventuels piratages
La liste complète des logiciels employés et la rémunération des personnes chargées du traitement

Les données collectées, leur durée de conservation, leur usage et les éventuels piratages

Explication

Le RGPD impose d’informer les personnes sur les données recueillies, leur durée de conservation, leur utilisation et les éventuels piratages. Les informations financières ou les contrats internes ne correspondent pas à cette obligation générale d’information.

5. Quel droit permet à une personne de récupérer ses données afin de les transmettre à un autre service ?

Le droit à la portabilité
Le droit de rectification
Le droit d’opposition
Le droit à l’effacement

Le droit à la portabilité

Explication

Le droit à la portabilité permet de transférer ses données vers un autre service. Le droit à l’effacement concerne leur suppression, tandis que la rectification corrige une information et l’opposition limite son utilisation.

6. Quel est le rôle principal de la CNIL en France ?

Garantir le respect du RGPD par les entreprises et les administrations
Rédiger l’ensemble des règles européennes relatives aux données personnelles
Remplacer les tribunaux lorsqu’une personne demande réparation à une entreprise
Administrer les services numériques de toutes les collectivités territoriales

Garantir le respect du RGPD par les entreprises et les administrations

Explication

La CNIL est l’autorité française chargée de garantir le respect du RGPD par les entreprises et les administrations. Le RGPD constitue la règle européenne que la CNIL contribue à faire respecter, mais elle ne le rédige pas.

7. Quelle action relève de la mission préventive de la CNIL ?

Recevoir une plainte après une atteinte aux droits d’une personne
Sanctionner une organisation reconnue responsable d’un manquement
Accompagner une entreprise dans sa mise en conformité avant un manquement
Imposer une réparation financière à la suite d’un préjudice établi

Accompagner une entreprise dans sa mise en conformité avant un manquement

Explication

La mission préventive consiste notamment à informer les individus et à accompagner les entreprises dans leur mise en conformité. La réception des plaintes et les sanctions relèvent de la mission curative, exercée après des plaintes ou des manquements.

8. Quelle sanction financière la CNIL peut-elle prononcer en cas de manquement au RGPD ?

Une amende de 10 à 20 millions d’euros ou de 2 à 4 % du chiffre d’affaires annuel mondial
Une amende calculée selon le nombre de salariés, sans référence au chiffre d’affaires
Une amende de 1 à 5 millions d’euros ou de 0,5 à 1 % du chiffre d’affaires annuel national
Une amende de 25 à 50 millions d’euros ou de 5 à 8 % du chiffre d’affaires mensuel mondial

Une amende de 10 à 20 millions d’euros ou de 2 à 4 % du chiffre d’affaires annuel mondial

Explication

La CNIL peut prononcer une amende comprise entre 10 et 20 millions d’euros ou correspondant à 2 à 4 % du chiffre d’affaires annuel mondial. Le montant peut donc être déterminé selon un plafond fixe ou selon une proportion du chiffre d’affaires mondial.

9. Quelle situation correspond à une usurpation de l’identité numérique ?

Transmettre ses coordonnées à une entreprise pour recevoir un service demandé
Utiliser ses propres données pour créer un compte professionnel conforme à la loi
Consulter un profil public afin de vérifier une information publiée par son titulaire
Collecter les données d’une personne pour se faire passer pour elle à des fins malveillantes

Collecter les données d’une personne pour se faire passer pour elle à des fins malveillantes

Explication

L’usurpation consiste à recueillir les données d’autrui afin de prendre son identité dans une intention malveillante. L’utilisation licite de ses propres données ne constitue pas une usurpation d’identité.

10. Quelle conséquence juridique peut viser l’auteur d’une usurpation de l’identité numérique ?

Une peine d’emprisonnement et des amendes prononcées au titre de la sanction pénale
Une suspension temporaire du compte numérique utilisé lors des faits
Une indemnisation automatique versée par la victime à l’auteur de l’usurpation
Une simple demande de rectification adressée à l’entreprise détenant les données

Une peine d’emprisonnement et des amendes prononcées au titre de la sanction pénale

Explication

L’usurpation de l’identité numérique est pénalement sanctionnée par une peine d’emprisonnement et des amendes. Les dommages-intérêts relèvent de la réparation civile accordée à la victime, et non de la sanction pénale visant l’auteur.

11. Que signifie l’accountability pour une entreprise qui traite des données personnelles ?

Collecter toutes les données utiles afin d’éviter une nouvelle demande auprès des clients
Attendre un contrôle pour déterminer les mesures nécessaires à la protection des données
Confier la responsabilité des traitements à un prestataire sans conserver de justificatifs
Anticiper les risques et pouvoir démontrer à tout moment sa conformité au RGPD

Anticiper les risques et pouvoir démontrer à tout moment sa conformité au RGPD

Explication

L’accountability oblige l’entreprise à anticiper les risques d’exploitation malveillante et à être capable de prouver sa conformité au RGPD. La responsabilité ne disparaît pas parce qu’un prestataire intervient, et la conformité doit être organisée en amont.

12. Lorsqu’une entreprise crée une nouvelle procédure, que lui impose le privacy by design ?

Prévoir les mesures de protection des données dès la conception de la procédure
Autoriser par défaut tous les traitements afin de faciliter l’utilisation de la procédure
Appliquer le niveau maximal de protection après la mise en service de la procédure
Limiter la conservation des données sans examiner les mesures prévues avant le lancement

Prévoir les mesures de protection des données dès la conception de la procédure

Explication

Le privacy by design intègre la protection des données dès la conception d’un produit ou d’une procédure. Le niveau de protection maximal appliqué par défaut relève du privacy by default, qui répond à une logique différente.

13. Quel principe exige que les données personnelles bénéficient du plus haut degré de protection dès le départ ?

Le privacy by default, qui protège les données dans les réglages initiaux
La minimisation, qui consiste à prolonger la conservation des données utiles
Le privacy by design, qui ajoute des garanties après la conception du service
L’accountability, qui impose de documenter les mesures prises par l’entreprise

Le privacy by default, qui protège les données dans les réglages initiaux

Explication

Le privacy by default impose un niveau élevé de protection dans les paramètres appliqués dès le départ. Le privacy by design concerne plutôt l’intégration des mesures de protection au moment de concevoir le produit ou la procédure.

14. Quelles obligations encadrent la collecte de données personnelles par l’employeur ?

Surveiller les salariés, déléguer la sécurité et limiter leurs droits aux données administratives
Collecter les informations disponibles, les conserver sans limite et répondre aux demandes au cas par cas
Recueillir les données utiles au fonctionnement, les publier en interne et simplifier leur accès
Collecter les données nécessaires, les sécuriser et permettre l’exercice des droits RGPD

Collecter les données nécessaires, les sécuriser et permettre l’exercice des droits RGPD

Explication

L’employeur doit limiter la collecte aux données nécessaires à la gestion des salariés, assurer leur sécurité et permettre l’exercice des droits prévus par le RGPD. Une collecte large ou une conservation indéfinie ne respecte pas ces exigences.

15. Dans quelle mesure l’employeur peut-il encadrer l’usage des outils numériques professionnels ?

Il peut contrôler les outils professionnels à condition de supprimer toute information concernant les salariés
Il peut consulter tout contenu numérique et sanctionner chaque usage personnel constaté sur le réseau
Il peut protéger le réseau et contrôler le travail, notamment les courriels en principe et les connexions abusives
Il peut surveiller les connexions uniquement lorsqu’un salarié reconnaît avoir enfreint les règles internes

Il peut protéger le réseau et contrôler le travail, notamment les courriels en principe et les connexions abusives

Explication

L’employeur peut encadrer les outils numériques pour sécuriser le réseau et vérifier le travail, notamment en lisant en principe les courriels et en sanctionnant les connexions abusives à des fins strictement personnelles. Ce pouvoir n’autorise pas une surveillance dépourvue de cadre ni la lecture d’un courriel explicitement privé.

16. Quelle information l’employeur ne peut-il pas lire ou recueillir dans les situations visées ?

Une information professionnelle accessible dans un outil de travail ou un compte utilisé par l’équipe
Un courriel professionnel envoyé depuis la messagerie de l’entreprise ou une connexion au réseau interne
Une donnée nécessaire à la paie ou une trace technique utile à la sécurité du système informatique
Un courriel explicitement déclaré privé ou les informations d’un compte bloqué sur un réseau social

Un courriel explicitement déclaré privé ou les informations d’un compte bloqué sur un réseau social

Explication

L’employeur ne peut pas lire un courriel clairement identifié comme privé ni recueillir les informations provenant d’un compte bloqué sur un réseau social. Les données professionnelles nécessaires à la gestion ou à la sécurité peuvent relever de son contrôle dans le cadre applicable.

Révisez avec les flashcards

Mémorisez les réponses avec 34 flashcards sur Protection des personnes dans l’univers numérique.

Qu'est-ce qu'une donnée à caractère personnel ?

Une information relative à une personne permettant de l'identifier directement ou indirectement.

Quels risques comporte le traitement des données personnelles ?

Une exploitation commerciale, politique et frauduleuse.

Comment les données personnelles sont-elles exploitées commercialement ?

Pour réaliser un profilage publicitaire.

Voir les flashcards →

Approfondir avec la fiche

Consultez la fiche de révision complète sur Protection des personnes dans l’univers numérique.

Voir la fiche →

Cours similaires

Crée tes propres QCM

Importe ton cours et l'IA génère des QCM avec corrections en 30 secondes.

Générateur de QCM