FICHES PRATIQUES
LES CONCEPTS
DONNÉE PERSONNELLE
On appelle "donnée personnelle" tout élément permettant d'identifier directement ou indirectement un individu.
Ex.: un nom de famille, une adresse e-mail, une photographie, un identifiant, une adresse IP, une géolocalisation, une donnée génétique.
DONNÉE SENSIBLE
Une donnée personnelle est dite "sensible" lorsqu'elle révèle un élément central et intime de la vie d'une personne.
Ex.: une appartenance syndicale, une orientation politique, une croyance religieuse, des condamnations pénales, une information d'ordre médical, biologique ou génétique.
TRAITEMENT DE DONNÉES
On appelle "traitement de données personnelles" toute opération, informatisée ou non, appliquée à des données personnelles.
Ex.: la collecte, la conservation, la consultation, le profilage ou la diffusion de données personnelles.
RESPONSABLE DE TRAITEMENT
On appelle "responsable de traitement" la ou les personnes (physiques ou morales) qui définissent les objectifs et les modalités d'un traitement de données personnelles.
Ex.: une entreprise de vente en ligne, une collectivité publique.
SOUS-TRAITANT
On appelle "sous-traitant" la personne qui réalise le traitement des données personnelles pour le compte du responsable de traitement. L'étendue de ses responsabilités dépend de l'autonomie qui lui est donnée par le responsable de traitement.
Ex. : une entreprise de prospection commerciale.
DÉLÉGUÉ À LA PROTECTION DES DONNÉES
Le "délégué à la protection des données personnelles" (ou Data Protection Officer - DPO) accompagne le responsable de traitement, afin que celui-ci agisse en conformité avec les textes règlementant la protection des données personnelles.
Il conseille et forme les dirigeants et personnels de l'entreprise et sera l'interlocuteur unique de la CNIL en cas de contrôle.
Il peut être un salarié de l'entreprise ou un prestataire (ex. : avocat, consultant...).
LE RESPONSABLE DE TRAITEMENT
RESPONSABLE DE TRAITEMENT
On appelle "responsable de traitement" la personne (physique ou morale) qui définit les objectifs et lesmodalités d'un traitement de données personnelles.
Ex.: une entreprise de vente en ligne, un médecin.
RESPONSABLES CONJOINTS
On parle de "responsables conjoints de traitement", lorsque plusieurs personnes déterminent ensemble les objectifs et moyens du traitement de données.
Ils doivent définir leurs obligations respectives par une convention, en toute transparence.
LE REGISTRE DE TRAITEMENT
Le responsable de traitement a l'obligation de tenir un registre des activités de traitement. Cedocument contient la liste des traitements de données, les catégories de données collectées, lespersonnes qui y ont accès, les modalités de sécurisation des données et leur durée de conservation.
Ce document doit pouvoir être présenté à tout moment à la CNIL en cas de contrôle.
RESPECT DE LA VIE PRIVÉE
Le responsable de traitement doit concevoir son traitement pour que celui-ci utilise uniquement lesdonnées personnelles indispensables à sa finalité.
Un haut niveau de protection technique et organisationnelle est requis pour garantir le respect de la vieprivée.
Ex: une demande d'accès aux photos ou au micro par une application sur smartphone.
RESPONSABILITÉ CIVILE
On parle de "responsabilité civile", car le responsable de traitement est tenu de réparer toutpréjudice (matériel ou moral) causé par sa mauvaise utilisation de données personnelles.
Ex.: la destruction des données collectées, une indemnisation financière.
RESPONSABILITÉ PENALE
Le responsable de traitement peut également être poursuivi pénalement si, à l'occasion de sontraitement de données, il viole une obligation ou une interdiction légales visant à protéger les donnéespersonnelles et les droits des individus. Il encourt des peines telles que l'amende oul’emprisonnement, outre l'obligation de détruire les données collectées ou traitées illégalement.
TRAITEMENT DE DONNÉES
TRAITEMENT DE DONNÉES
On appelle "traitement de données personnelles" toute opération, informatisée ou non, appliquée à desdonnées personnelles.
Il doit être licite, adéquat, transparent et strictement limité aux données indispensables.
Ex.: la collecte, la conservation, la consultation, le profilage ou la diffusion de données personnelles
LICEITÉ DU TRAITEMENT
Un traitement est licite s'il se fonde sur un cas prévu par les règles sur les données personnelles : missiond'intérêt ou de sûreté publics (ex.: fichiers de police), obligation légale incombant au responsable detraitement, garantie des intérêts vitaux d'une personne (ex.: fichier médical) ou intérêt légitime duresponsable de traitement.
Il peut aussi reposer sur le consentement la personne concernée ou l'exécution d'un contrat qu'elle asouscrit.
TRAITEMENTS INTERDITS
Les traitements qui portent sur les condamnations pénales ou les éléments de la vie privée (ex.: donnéesgénétiques, médicales, politiques, syndicales etc.) sont par principe prohibés, mais les impératifs de sécurité publique ou de santé publique peuvent justifier certaines dérogations.
Ex. : les fichiers de police, un registre des vaccinations
CONSENTEMENT
Le responsable doit recueillir le consentement de la personne concernée préalablement à touttraitement.
Le consentement doit être explicite, spécial pour chaque traitement et formulé en des termes clairs etunivoques.
La personne concernée peut retirer son consentement à tout moment.
COLLECTE DE DONNÉES
Toute collecte de données personnelles, directe ou indirecte, constitue un traitement de donnéespersonnelles.
Elle doit être effectuée de manière déterminée, explicite et légitime.
Les traitements ultérieurs des données collectées doivent être compatibles avec les finalités de lacollecte initiale.
PROFILAGE
Le profilage est un traitement de données personnelles automatisé visant à évaluer certainscaractères d'une personne (ex.: sa fiabilité ou ses préférences) ou à prédire certains de sescomportements.
Ex: une publicité ciblée sur internet
LE DELEGUE À LA PROTECTION DES DONNÉES OU
DATA PROTECTION OFFICER (DPO)
DESIGNER
Un DPO doit être désigné si le responsable de traitement est une personne publique, s'il traited'infractions pénales ou si son activité implique le suivi régulier et à grande échelle des données despersonnes concernées (newsletter, publicité).
Le DPO doit disposer de qualifications adéquates et peut avoir une certification. Il peut être uncollaborateur de l'entreprise ou un prestataire extérieur et être commun à plusieurs entités.
CONSEILLER
Le DPO conseille le responsable de traitement en matière de données. Le responsable doit l'associer àla conception des traitements, à la prise de décisions et lui laisser accès aux éléments lui permettantd'exercer sa mission utilement.
Le DPO est le point de contact entre le responsable de traitement et Commission nationale del'informatique et des libertés (CNIL).
ASSURER LA CONFORMITE
Le DPO assiste le responsable à la conception des traitements de données dans le respect desprincipes de proportionnalité et de transparence. Il identifie les risques potentiels et participe àl'élaboration de procédures d'examen de ces risques. Il peut rédiger les conventions que doit conclure leresponsable de traitement (Ex.: avec le sous-traitant ou le coresponsable du traitement de données).
SECURISER
Le DPO assiste le responsable à la conception des traitements de données dans le respect des principes de proportionnalité et de transparence. Il identifie les risques potentiels et participe à l'élaboration de procédures d'examen de ces risques. Il peut rédiger les conventions que doit conclure le responsable de traitement (Ex.: avec le sous-traitant ou le coresponsable du traitement de données).
DOCUMENTER
Le DPO rédige et tient à jour le registre des activités de traitement de l'entreprise qui doit être présentéen cas de contrôle de la CNIL.
Le DPO peut également concevoir l'étude d'impact des traitements potentiellement dangereux pourles libertés individuelles (Ex.: droit à la vie privée, liberté religieuse).
SENSIBILISER
Le DPO a pour mission d'établir dans l'entreprise une culture de protection des données.
Il forme le responsable de traitement, les collaborateurs et répond à leurs questions.
SECURISER
Le DPO est tenu au secret professionnel et doit rester indépendant du responsable de traitement.
Il doit éviter les conflits d'intérêts qui pourraient émerger s'il occupait un poste de direction dans l'entreprise (Ex.: DRH, PDG) et ne peut utiliser contre l'entreprise des informations obtenues lors du contrôle du traitement de données.