Principes RGPD : Ensemble de règles fondamentales encadrant le traitement des données personnelles
- Licéité, loyauté et transparence
- Limitation à la finalité
- Minimisation des données
- Exactitude
- Limitation de la conservation
- Intégrité et confidentialité
Reconnaître les 6 principes fondamentaux du RGPD
Vérifier comment les principes s'appliquent dans chaque situation
Preuve de conformité aux principes dans les registres
Les principes fondamentaux du RGPD encadrent strictement le traitement des données personnelles pour protéger la vie privée des personnes concernées.
• Responsabilité : Le responsable du traitement doit prouver sa conformité
• Documentation : Preuve de conformité aux principes obligatoire
• Proportionnalité : Traitement adapté à la finalité poursuivie
Responsable du traitement : Personne morale déterminant les finalités et moyens du traitement
Distinguer les responsabilités de chaque acteur
Déterminer qui est responsable de quoi
Encadrement des relations entre acteurs
Chaque acteur du traitement a des responsabilités spécifiques définies par le RGPD pour assurer la protection des données personnelles.
• Séparation : Distinction claire entre les rôles de chaque acteur
• Obligations : Chaque acteur a des responsabilités propres
• Contrats : Relations encadrées par des contrats de sous-traitance
Obligations de documentation : Obligation de tenir des registres des activités de traitement
Lister tous les traitements de données effectués
Rassembler toutes les informations requises
Mettre à jour le registre en permanence
- Identité et coordonnées du responsable du traitement
- Finalités du traitement
- Catégories de personnes concernées et de catégories de données
- Destinataires des données personnelles
- Durées de conservation
- Mesures de sécurité mises en œuvre
Le registre des activités de traitement est un document essentiel qui démontre la conformité au RGPD et permet de justifier les traitements de données.
• Complétude : Tous les éléments obligatoires doivent figurer
• Actualité : Le registre doit être mis à jour en permanence
• Accessibilité : Doit être disponible pour les autorités de contrôle
Violation de données : Incident de sécurité compromettant accidentellement ou illégalement les données personnelles
Identifier rapidement la violation de données
Évaluer le risque pour les droits et libertés des personnes
Informer la CNIL dans les 72 heures (sauf si faible risque)
Les violations de données doivent être gérées selon un processus strict incluant détection, évaluation, notification et documentation dans les délais impartis.
• Délai : Notification à la CNIL dans les 72h
• Risque : Notification aux personnes en cas de risque élevé
• Documentation :
Sanctions RGPD : Pénalités financières imposées par les autorités de contrôle en cas de non-conformité
Comprendre la nature de la non-conformité au RGPD
Calcul de la sanction selon la gravité et le chiffre d'affaires
Mise en œuvre de la pénalité par l'autorité de contrôle
Les sanctions RGPD sont des pénalités financières importantes destinées à inciter les organisations à respecter la réglementation sur la protection des données.
• Proportionnalité : Montant proportionnel à la gravité de l'infraction
• Chiffre d'affaires : Basé sur le chiffre d'affaires annuel mondial
• Dissuasion : Montants suffisamment élevés pour dissuader les violations
- Droit d'accès : Obtenir confirmation du traitement et copie des données
- Droit de rectification : Corriger les données inexactes
- Droit à l'effacement : Supprimer les données dans certains cas
- Droit à la limitation : Suspension temporaire du traitement
- Droit à la portabilité : Recevoir les données dans un format structuré
- Droit d'opposition : S'opposer au traitement dans certains cas
- Le responsable du traitement est responsable de la conformité RGPD
- La preuve de conformité doit être apportée à la demande
- Les violations doivent être notifiées dans des délais stricts
- Les sanctions peuvent atteindre 20 millions d'euros ou 4% du chiffre d'affaires
- DPO (Data Protection Officer) : Responsable de la supervision de la conformité RGPD
- PIA (Privacy Impact Assessment) : Analyse d'impact relative à la protection des données
- Consentement : Base légale pour le traitement des données personnelles
- Données sensibles : Catégorie spéciale de données nécessitant des protections renforcées