Scheda di revisione: Protection des données personnelles et RGPD

Plan du Cours

  1. Protection des données personnelles
  2. Repères historiques et RGPD
  3. Données, traitements et acteurs
  4. Droits et obligations RGPD
  5. Mentions obligatoires du site
  6. Cookies et autres traceurs
  7. Consentement et preuve des cookies
  8. Mesure d’audience et exemptions
  9. Règlement sur l’intelligence artificielle
  10. Commerce électronique et consommateurs
  11. Prospection électronique et opposition
  12. Contrôles et sanctions

1. Protection des données personnelles

Notions clés & Définitions

  • Donnée à caractère personnel : Une donnée à caractère personnel est toute information concernant une personne physique identifiée ou identifiable, directement ou indirectement, notamment via un identifiant.
  • Donnée sensible : Une donnée sensible est un type de données dont certains traitements sont en principe interdits, comme l’origine, les opinions, la santé ou des données biométriques destinées à identifier.
  • Traitement : Un traitement désigne toute opération sur des données personnelles, qu’elle soit automatisée ou non, allant de la collecte à l’effacement ou à la destruction.
  • Pseudonymisation : La pseudonymisation consiste à rendre les données moins directement attribuables à une personne, grâce à des informations conservées séparément et protégées.
  • Anonymisation : L’anonymisation est un traitement visant à rendre l’identification impossible en pratique, de façon irréversible.

Points essentiels

  • La protection RGPD vise notamment à harmoniser la réglementation en Europe, renforcer les droits, responsabiliser les acteurs et améliorer la coopération entre autorités.
  • Le RGPD a été adopté le 27 avril 2016 et il est entré en vigueur le 25 mai 2018.
  • Le RGPD encadre des principes comme licéité, loyauté et transparence, limitation des finalités, minimisation, exactitude, limitation de conservation et sécurité/confidentialité.
  • Les sanctions pécuniaires peuvent aller jusqu’à 4% du chiffre d’affaires annuel mondial pour les personnes morales et jusqu’à 20 millions €.
  • Dans le cas d’une caméra de surveillance sans information des salariés et sans affichage, l’employeur ne peut pas maintenir aisément son système.

Astuce mémo

Mémo RGPD en 7 questions : Quoi, Combien, Quand, Où, Comment, Qui, Pourquoi.

2. Repères historiques et RGPD

Notions clés & Définitions

  • Affaire Safari : Événement historique de 1974 présenté dans la chronologie comme point de repère en matière de protection des données.
  • CNIL : Autorité française citée comme commission nationale créée en 1978 dans la chronologie du cours.
  • Directive 95/46/CE : Directive européenne de 1995 présentée comme le texte fondateur avant son transposition en droit français.
  • Loi de 2018 sur les données personnelles : Texte national de 2018 issu de la transposition évoquée dans la chronologie, puis remplacé/structuré par l’arrivée du RGPD.
  • RGPD : Règlement européen de 2016 sur la protection des données personnelles, avec une entrée en application en 2018.

Points essentiels

  • La chronologie associe 1974 à l’affaire Safari et 1978 à la création de la CNIL.
  • La directive 95/46/CE de 1995 a été transposée en droit français avant l’adoption d’un cadre européen plus large.
  • Le RGPD est adopté le 27 avril 2016 et entre en vigueur le 25 mai 2018.
  • La période 2018 est aussi citée avec l’émergence de textes liés au numérique comme DMA, DSA, DGA et l’AI Act, dans la même frise de repères.

Astuce mémo

Safari (1974) → CNIL (1978) → Directive 95/46 → RGPD 27/04/2016, entrée 25/05/2018.

3. Données, traitements et acteurs

Notions clés & Définitions

  • Responsable de traitement : Entité qui détermine les finalités du traitement et les moyens à mettre en œuvre pour traiter des données personnelles.
  • Sous-traitant : Entité distincte qui traite des données personnelles pour le compte du responsable de traitement, sur instruction documentée.
  • Instruction documentée : Ordres du responsable de traitement qui encadrent la façon dont le sous-traitant doit réaliser le traitement pour son compte.
  • Registre des activités de traitement : Document tenu pour retracer les traitements, avec leurs caractéristiques, afin de démontrer la conformité.

Points essentiels

  • Le responsable de traitement décide seul des finalités et des moyens du traitement, tandis que le sous-traitant agit pour le compte du responsable, selon ses instructions.
  • Le sous-traitant traite les données uniquement sur instruction documentée du responsable de traitement.
  • Le responsable de traitement doit prévoir des mesures de sécurité dans le contrat avec le sous-traitant et en contrôler l’application.
  • La responsabilité du responsable de traitement ne se transfère pas au sous-traitant, et le sous-traitant peut aussi être tenu pour manquement en cas de traitement non conforme.
  • Le registre des activités de traitement est une obligation portée par le responsable de traitement.
  • En pratique, une start-up qui collecte des données patients puis les transmet aux professionnels de santé pour la prise en charge peut intervenir en tant qu’acteur définissant les finalités et moyens du traitement.

Astuce mémo

RT = Finalités + Moyens ; ST = Sur instruction (et sécurité dans le contrat).

4. Droits et obligations RGPD

Notions clés & Définitions

  • Principe de licéité : Le principe de licéité impose que le traitement repose sur une base juridique reconnue par le RGPD.
  • Droit à l’effacement : Le droit à l’effacement permet à la personne de demander la suppression de ses données quand les conditions RGPD sont réunies.
  • Principe de limitation des finalités : Le principe de limitation des finalités impose que les données soient collectées pour des objectifs déterminés et utilisés de manière compatible.
  • Droit à la limitation du traitement : Le droit à la limitation du traitement permet de demander la restriction du traitement dans les situations prévues par le RGPD.
  • Droit à la portabilité : Le droit à la portabilité permet à la personne d’obtenir les données qu’elle a fournies dans un format structuré afin de les transmettre.

Points essentiels

  • Le droit d’opposition s’exerce notamment pour des motifs liés à la situation particulière de la personne concernée.
  • Le devoir d’exactitude oblige le responsable du traitement à viser l’exactitude des données traitées.
  • Le principe de loyauté encadre le traitement pour éviter des pratiques portant atteinte à la confiance des personnes concernées.
  • La transparence est un repère central : les personnes concernées doivent pouvoir comprendre le traitement et leurs droits.
  • L’exercice des droits (effacement, limitation, portabilité, opposition) relève du respect des principes RGPD appliqués au traitement.

Astuce mémo

Effacer Limiter Porter S’opposer : ELPS = droits clés de la personne.

5. Mentions obligatoires du site

Notions clés & Définitions

  • Mentions légales : Informations publiées par l’éditeur du site pour identifier l’auteur des contenus et encadrer la responsabilité liée à une mise en ligne illicite.
  • Conditions Générales d’Utilisation : Document contractuel qui décrit les fonctionnalités du site ainsi que les droits et obligations de l’internaute et de l’éditeur.
  • Charte de confidentialité : Document qui présente le cadre de collecte et de traitement des données personnelles, avec finalités, durée de conservation et droits de l’internaute.
  • Bandeau cookies : Encart affiché dès l’ouverture du site pour informer sur les traceurs utilisés et recueillir le consentement lorsque celui-ci est requis.
  • Lien footer : Hyperlien vers les documents obligatoires placé en bas de chaque page du site (footer) pour permettre un accès immédiat.

Points essentiels

  • L’éditeur du site est la personne qui publie les contenus mis en ligne (textes, images, photographies) et dont la responsabilité civile et/ou pénale peut être engagée en cas de contenu illicite.
  • Le lien vers les mentions légales doit apparaître en bas de chacune des pages du site (footer).
  • Les mentions légales doivent inclure les coordonnées permettant de joindre l’entreprise par téléphone et par courriel, ainsi que le Directeur de la publication (représentant légal).
  • Si l’hébergeur du site est un tiers, ses mentions légales doivent être intégrées à la place de celles de l’éditeur.
  • La charte de confidentialité et les conditions d’utilisation doivent être accessibles via un hyperlien placé en bas de chaque page (footer).

Astuce mémo

Mentions = Identité + contact (tél/mail) + Directeur de la publication ; accès partout via le footer.

6. Cookies et autres traceurs

Notions clés & Définitions

  • Consentement des cookies : Le consentement est une action positive, univoque et éclairée de l’internaute pour autoriser le dépôt ou la lecture de cookies ou autres traceurs.
  • Gestion des cookies : La gestion des cookies est le mécanisme qui permet de retirer le consentement simplement et à tout moment, par exemple via un lien dédié.
  • CMP (Consent Management Platform) : Une CMP est une solution de gestion du consentement qui organise le recueil et le traitement de la preuve horodatée du choix.

Points essentiels

  • Le consentement doit être obtenu avant tout dépôt ou lecture de cookies/traceurs et doit être renouvelé à chaque nouvelle finalité.
  • La poursuite de la navigation ne vaut plus consentement tacite ; l’accord doit être explicite via un clic sur le bouton « ACCEPTER ».
  • Le recueil du consentement se prouve notamment par mise sous séquestre du code, publication d’un hash horodaté, audits, ou solution CMP avec horodatage.
  • Les preuves doivent être conservées pour chaque version du site et/ou de l’application, par exemple sous forme de captures d’écran horodatées du rendu affiché.
  • Les cookies de mesure d’audience sont en principe soumis au consentement préalable, sauf si 3 conditions cumulatives (nécessité au service, finalité limitée et données anonymes sans recoupement, conformité RGPD) sont remplies.

Astuce mémo

Avant-clic : sans ACCEPTER (un clic explicite) pas de cookies ; après, possibilité de retrait via « gestion ».

7. Consentement et preuve des cookies

Notions clés & Définitions

  • Bandeau cookies CNIL : Un dispositif de gestion du consentement qui présente l’information sur les cookies afin de permettre un choix éclairé de l’internaute.
  • Personnaliser mes choix : Un bouton d’accès aux options de consentement, placé au même niveau que les boutons d’acceptation globale et de refus global.
  • Cases à cocher : Des contrôles de sélection utilisés pour que l’internaute exprime son accord ou son refus pour chaque finalité proposée.
  • Cookies strictement nécessaires : Des cookies dont les cases peuvent être préactivées, contrairement aux autres cookies soumis à consentement.

Points essentiels

  • Le choix de l’internaute s’exprime via des cases à cocher, pour consentir ou refuser finalité par finalité.
  • Les cases ne doivent pas être pré-cochées, sauf pour les cookies strictement nécessaires.
  • Chaque finalité de cookies ou traceurs est présentée avec un descriptif simple pour permettre un consentement éclairé.
  • Le bouton « Personnaliser mes choix » est intégré au même niveau que « Tout accepter » et « Tout refuser ».

Astuce mémo

« Même niveau partout » : Personnaliser = Tout accepter = Tout refuser, et les cases commencent vides (sauf nécessaires).

8. Mesure d’audience et exemptions

9. Règlement sur l’intelligence artificielle

10. Commerce électronique et consommateurs

Notions clés & Définitions

  • Droit de rétractation : Droit du consommateur de revenir sur certains contrats conclus à distance, sans devoir justifier sa décision ni payer des coûts supplémentaires au-delà des cas prévus.
  • Bloctel : Liste d’opposition au démarchage téléphonique permettant au consommateur de faire interdire certaines sollicitations commerciales par téléphone.
  • Obligation d’information précontractuelle : Obligation du professionnel de communiquer au consommateur, avant l’engagement, des informations lisibles et compréhensibles sur les caractéristiques, le prix et les modalités essentielles du contrat.
  • Devoir d’information du consentement : Principe civil selon lequel celui qui détient une information déterminante pour le consentement de l’autre doit la communiquer si l’autre partie l’ignore légitimement.

Points essentiels

  • Le contrat de vente à distance donne en principe un délai de rétractation de 14 jours, sans motif ni frais autres que ceux prévus aux articles L.221-23 à L.221-25.
  • Pour les contrats de prestation de services et ceux visés à l’article L.221-4, le délai de 14 jours court à compter de la conclusion du contrat.
  • Pour les contrats de vente de biens, le délai de 14 jours court à compter de la réception du bien par le consommateur ou un tiers désigné par lui, autre que le transporteur.
  • Si les informations relatives au droit de rétractation prévues au 7° de l’article L.221-5 ne sont pas fournies, le délai de rétractation est prolongé de 12 mois, puis devient de 14 jours dès réception des informations.
  • Le consommateur exerce sa rétractation en envoyant le formulaire type ou une déclaration non ambiguë, et l’envoi en ligne est possible avec accusé de réception sur support durable.

Astuce mémo

Rétractation = 14 jours : services dès la signature, biens dès la réception; si l’info manque, +12 mois puis 14 jours après l’envoi.

11. Prospection électronique et opposition

Notions clés & Définitions

  • Liste d’opposition : La liste d’opposition regroupe les consommateurs qui refusent d’être contactés pour de la prospection commerciale téléphonique.
  • Prospection téléphonique : La prospection téléphonique désigne le démarchage par appels visant à proposer des biens ou services à des consommateurs.
  • Démarchage téléphonique : Le démarchage téléphonique est l’activité consistant à contacter un consommateur par téléphone dans un but commercial, directement ou via un tiers agissant pour le compte d’un professionnel.
  • Article L.223-1 du Code de la consommation : L’article L.223-1 encadre l’interdiction de prospection téléphonique envers les consommateurs inscrits sur une liste d’opposition et prévoit des exceptions.

Points essentiels

  • Il est interdit à un professionnel, directement ou via un tiers agissant pour son compte, de démarcher téléphoniquement un consommateur inscrit sur la liste d’opposition au démarchage téléphonique, sauf exception liée à l’exécution d’un contrat en cours et à un objet en rapport avec celui-ci.
  • L’exception de l’article L.223-1 couvre aussi les sollicitations proposant des produits ou services afférents ou complémentaires, ou de nature à améliorer les performances ou la qualité, dans le cadre d’un contrat en cours.
  • La DGCCRF a prononcé une amende de 11 762 € le 14 mars 2025 pour manquement à l’article L.223-1 concernant 5881 consommateurs inscrits sur une liste d’opposition au démarchage téléphonique.
  • Dans un cas de vente de sacs où des personnes ont déjà acheté, une campagne téléphonique peut relever de l’exception de l’article L.223-1 si elle s’inscrit dans l’exécution d’un contrat en cours et entretient un rapport avec son objet.
  • Dans un cas de maquillage visant des clients d’un partenaire vendeur de vêtements, le démarchage téléphonique doit être sécurisé au regard de l’inscription éventuelle sur la liste d’opposition au démarchage téléphonique.

Astuce mémo

Opposition = stop aux appels, sauf “contrat en cours et lié à l’objet” (L.223-1).

12. Contrôles et sanctions

Notions clés & Définitions

  • Médiateur de la consommation : Mécanisme de règlement amiable qui permet au consommateur, dans les conditions du livre VI, de recourir à une tierce personne pour résoudre un litige.
  • Prolongation du délai de rétractation : Conséquence en cas de défaut d’information du consommateur sur le droit de rétractation, qui augmente le délai initial prévu par le Code de la consommation.
  • Charge de la preuve de la rétractation : Règle de procédure qui attribue au consommateur la responsabilité de démontrer qu’il a valablement exercé son droit de rétractation.

Points essentiels

  • Si les informations relatives au droit de rétractation n’ont pas été fournies, le délai est prolongé de 12 mois à compter de l’expiration du délai initial, puis expire 14 jours après la réception de ces informations.
  • La charge de la preuve de l’exercice du droit de rétractation pèse sur le consommateur.
  • Le professionnel rembourse la totalité des sommes versées, y compris les frais de livraison, au plus tard 14 jours après avoir été informé de la décision de se rétracter, sauf modalités de report en cas de vente de biens.

Astuce mémo

Info oubliée → délai s’allonge (12 mois) ; preuve demandée au consommateur.

Repères chronologiques

DateÉvénement
1974Affaire Safari
1978Création de la CNIL (Commission Nationale de l’Informatique et des Libertés)
27 avril 2016Adoption du RGPD
25 mai 2018Entrée en vigueur du RGPD
14 mars 2025Amende DGCCRF pour manquement à l’article L.223-1
21 février 2021Sanction CNIL (credential stuffing) évoquée
16 janvier 2026Séance : Droit des personnes & transfert des données hors UE
1 août 2024Entrée en vigueur du RIA/IA Act (progressive)

Tableaux de synthèse

Responsable de traitement vs sous-traitant

ActeurDécisions/finalitésMoyens & rôle
Responsable de traitementDétermine les finalitésDétermine les moyens ; doit prévoir/contrôler les mesures de sécurité ; tient le registre
Sous-traitantTraite pour le compte du responsableAgit sur instruction documentée ; assure sécurité/confidentialité ; aide aux droits ; (peut être tenu en cas de manquement)

Pièges & confusions fréquents

  1. Confondre donnée « personnelle » et « sensible » : la sensible est interdite en principe pour certains traitements (origine, santé, biométrie…).
  2. Croire que la poursuite de la navigation vaut consentement cookies : l’accord doit être explicite via « ACCEPTER ».
  3. Penser que le RT peut transférer sa responsabilité au ST : le RT garde la responsabilité et doit encadrer/contrôler.
  4. Mélanger durées de rétractation : biens = réception (hors transporteur), services = conclusion ; et informations manquantes = +12 mois puis 14 jours.
  5. Prendre « Tout refuser » comme équivalent à « cases précochées » : seules les cookies strictement nécessaires peuvent être pré-cochés.
  6. Oublier la liste d’opposition (Bloctel) : prospection téléphonique interdite sauf exceptions (contrat en cours et rapport avec l’objet).
  7. Confondre faits d’AIPD : l’AIPD est obligatoire seulement si risque élevé (ou cas de la liste/critères), et pas systématiquement pour tout traitement.

Checklist Examen

  1. Identifier une donnée à caractère personnel (ex. nom, n° sécu sociale, matricule, CV avec/ sans nom).
  2. Citer les 5 définitions à connaître : donnée personnelle, sensible, traitement, responsable de traitement, sous-traitant.
  3. Expliquer « RT » vs « ST » : finalités/moyens pour le RT, instruction documentée pour le ST, et rôle du RT sur la sécurité/contrôle.
  4. Décrire le principe de licéité/loyauté/transparence et au moins 3 principes RGPD : limitation des finalités, minimisation, exactitude, limitation de conservation, intégrité/confidentialité.
  5. Maîtriser les droits : effacement, limitation, portabilité, opposition (motifs liés à la situation particulière) et le lien avec transparence/exactitude.
  6. Savoir ce que doivent contenir les mentions légales et leur placement : footer ; identité de l’éditeur ; téléphone + courriel ; Directeur de la publication ; hébergeur tiers si applicable.
  7. Cookies : rappeler la règle avant-clic (avant « ACCEPTER »), la preuve (CMP/horodatage/hash/mise sous séquestre) et l’exemption des cookies de mesure d’audience avec 3 conditions cumulatives.
  8. Cookies bandeau : boutons « Tout accepter » / « Tout refuser » / « Personnaliser mes choix » au même niveau et cases non pré-cochées sauf nécessaires.
  9. Commerce : calculer le délai de rétractation (14 jours, biens à réception ; +12 mois si info rétractation absente) et décrire preuve/forme (formulaire type/déclaration non ambiguë, accusé de réception sur support durable).
  10. Prospection téléphonique : définir la liste d’opposition et appliquer l’exception de l’article L.223-1 (contrat en cours et rapport avec l’objet), sinon interdiction.
  11. DPO/AIPD/violations : conditions d’obligation d’une AIPD (risque élevé + critères) et éléments à collecter/communiquer en cas de violation (notification CNIL sous 72 heures).

Metti alla prova le tue conoscenze

Metti alla prova le tue conoscenze su Protection des données personnelles et RGPD con 24 domande a scelta multipla con correzioni dettagliate.

1. Qu’est-ce qu’une donnée à caractère personnel ?

2. Quelle différence distingue le mieux la pseudonymisation de l’anonymisation ?

Fai il quiz →

Ripassa con le flashcard

Memorizza i concetti chiave di Protection des données personnelles et RGPD con 24 flashcard interattive.

Donnée à caractère personnel — définition ?

Toute information concernant une personne physique identifiable.

Donnée sensible — définition ?

Données dont certains traitements sont interdits, comme santé ou origine.

Traitement — rôle ?

Opération ou ensemble d'opérations sur des données personnelles.

Vedi le flashcard →

Similar courses

Crea le tue schede di revisione

Importa il tuo corso e l'AI genera schede, quiz e flashcard in 30 secondi.

Generatore di schede