LE REGLEMENT GENERAL DE PROTECTION DES
DONNEES
Le Règlement Général sur la Protection des Données, RGPD, est le texte
européen de protection des données à caractère personnel applicable depuis le
25 mai 2018 sur l’ensemble du territoire de l’Union. En France, il a complété
l’ensemble des droits déjà accordés par la loi du 6 janvier 1978, texte précurseur
à l’époque et largement copié dans les pays industrialisés.
Le RGPD s’applique à tout organisme public ou privé (entreprise, associations,
administrations publiques) qui se situe sur le territoire d’un Etat membre de
l’Union ou se destine à des personnes se trouvant dans l’Union Européenne.
La protection des données dès la conception
Ce principe implique pour chaque entreprise de réfléchir dès le départ à la
manière dont elle va protéger les données utilisées dans chacun de ses
traitements. Cette obligation est d’autant plus importante que les futures données
présenteront un caractère sensible.
L’entreprise se place ici dans une approche préventive pour éviter tout accès non
autorisé aux données et doit se doter des moyens techniques et organisationnels
qui lui permettront de répondre à cette exige A cela doit s’ajouter la protection
par défaut qui implique que le produit ou service doit respecter les règles de
protection des données sans que le consommateur ou citoyen ait besoin d’agir
pour les faire renforcer.
Tout changement décidé dans l’entreprise (changement de logiciel, de stratégie
commerciale…) doit respecter les mêmes règles.
Certaines données doivent également faire l’objet au préalable d’une analyse
d’impact. Cela correspond à une analyse de la sécurité mais uniquement sur les
données personnelles susceptibles d’engendrer des risques élevés en matière de
droits et de libertés.
La mise en place d’une analyse d’impact est obligatoire lorsque le traitement
mis en place cumule deux des éléments suivants :
Les traitements à grande échelle
La surveillance systématique
Les décisions automatiques produisant des effets juridiques
Le traitement de données à caractère personnel sensibles
L’évaluation ou la notation basée sur des données personnelles, y
compris le profilage et la prédiction
Le traitement de données biométriques, de données relatives à
des infractions et condamnations pénales
Des traitements relatifs à des technologies nouvelles / technologies
innovantes
En cas de croisement de données
Les traitements qui empêchent les personnes concernées d’exercer un
droit ou de bénéficier d’un service ou d’un contrat
La réalisation de cette analyse est de la responsabilité du délégué à la protection
des données de l’entreprise. Celle-ci doit bien sur être réalisée avant la mise en
place du traitement.
Ce n’est que lorsque l’entreprise aura démontré avoir œuvrer pour une bonne
diminution des risques révélés par l’analyse d’impact que le traitement pourra
être mis en place.
Découvrez comment le logiciel DLD RGPD intègre vos analyses d’impact au
sein d’un écosystème regroupant toutes vos démarches de mise en conformité !