Qu'est-ce qu'un Data Principal ?
Également appelé : Data Principal au sens de la DPDPA, Data Principal au sens de la DPDP Act, personne concernée en Inde
En termes simples, si une organisation collecte ou traite des données personnelles vous concernant, vous êtes le Data Principal.
Pour un enfant, le terme englobe également le parent ou le tuteur légal de l'enfant. Pour une personne en situation de handicap, il englobe le tuteur légal agissant pour son compte.
Les Data Principals disposent de droits au titre de la DPDPA et peuvent exercer un contrôle sur leurs données personnelles conformément à la loi, notamment des droits d'accès à l'information, de rectification et d'effacement, de traitement des réclamations et de désignation.
Que signifie Data Principal ?
Le Data Principal est la personne dont les données personnelles sont traitées.
Par exemple :
- Un client dont le nom et l'e-mail sont collectés par une boutique en ligne
- Un utilisateur qui crée un compte sur une plateforme SaaS
- Un patient dont les informations numériques sont traitées par un service de santé en ligne
- Un salarié dont les informations personnelles sont traitées sous forme numérique
- Un visiteur de site web dont les données personnelles sont collectées via un formulaire en ligne
Dans chacun de ces cas, la personne à laquelle se rapportent les données peut être le Data Principal.
La DPDPA définit le Data Principal comme la personne à laquelle se rapportent les données personnelles.
Qui est un Data Principal au sens de la DPDPA ?
Le Data Principal est en principe la personne dont les données personnelles sont collectées, conservées, utilisées, partagées ou autrement traitées.
Prenons l'exemple d'un site e-commerce :
Client
Data PrincipalLe nom, l'adresse, le numéro de téléphone et les autres données personnelles du client se rapportent à cette personne.
Entreprise d'e-commerce
Data FiduciaryL'entreprise détermine pourquoi et comment les données personnelles sont traitées.
Fournisseur cloud ou prestataire de services
Data ProcessorLe prestataire peut traiter les données personnelles pour le compte du Data Fiduciary.
Comprendre ces rôles est important, car chacun occupe une position différente au titre de la DPDPA.
Data Principal et Data Fiduciary
Le Data Principal est la personne que concernent les données personnelles.
Le Data Fiduciary est la personne ou l'organisation qui détermine les finalités et les moyens du traitement de ces données personnelles.
Par exemple :
| Rôle | Exemple |
|---|---|
| Data Principal | Un client qui utilise un site d'achat en ligne |
| Data Fiduciary | L'entreprise qui exploite le site |
| Data Processor | Un fournisseur cloud qui traite les données pour l'entreprise |
Le Data Principal est la personne dont les intérêts et les droits en matière de vie privée sont protégés, tandis que le Data Fiduciary est en principe chargé de respecter les obligations applicables au traitement.
Quels sont les droits d'un Data Principal ?
La DPDPA confère aux Data Principals des droits relatifs à leurs données personnelles.
Selon les dispositions applicables, ces droits comprennent :
Droit d'accès à l'information
Le Data Principal peut demander certaines informations sur les données personnelles traitées et les activités de traitement associées, dans les conditions prévues par la DPDPA.
Cela aide les personnes à comprendre comment leurs données personnelles sont utilisées.
Droit de rectification et d'effacement
Le Data Principal peut demander la rectification, la complétion, la mise à jour ou l'effacement de ses données personnelles, sous réserve des exigences et exceptions applicables.
Les organisations doivent disposer de processus pour recevoir ces demandes et y répondre.
Droit au traitement des réclamations
Le Data Principal a le droit d'accéder à un mécanisme de traitement des réclamations mis en place par le Data Fiduciary ou le Consent Manager.
Cela offre un cadre pour faire part de préoccupations sur le traitement des données personnelles ou sur la gestion des demandes d'exercice des droits.
Droit de désignation
Le Data Principal peut désigner une autre personne pour exercer les droits applicables dans certaines circonstances prévues par la DPDPA.
Droit de retirer son consentement
Lorsque les données personnelles sont traitées sur la base du consentement, le Data Principal peut retirer ce consentement.
Le retrait doit être aussi simple que le fait de consentir.
Le cadre du consentement de la DPDPA impose donc aux organisations d'aller au-delà d'un simple « oui » recueilli une fois pour toutes. Il leur faut aussi un mécanisme concret pour gérer le retrait et répercuter cette décision sur les traitements concernés.
Le Data Principal et le consentement
Le consentement est l'un des principaux fondements permettant de traiter des données personnelles au titre de la DPDPA.
Lorsque le consentement est invoqué, il doit répondre aux exigences applicables de la loi et notamment être :
- Libre
- Spécifique
- Éclairé
- Inconditionnel
- Univoque
- Exprimé par un acte positif clair
Le Data Principal doit comprendre la finalité pour laquelle son consentement est demandé.
Un processus de consentement solide doit permettre de :
- Informer
- Demander
- Recueillir
- Enregistrer
- Appliquer
- Retirer
Cela permet de relier la décision de l'utilisateur au traitement effectif des données personnelles.
Comment un Data Principal peut-il retirer son consentement ?
Lorsque le traitement repose sur le consentement, le Data Principal doit disposer d'un mécanisme efficace pour le retirer.
Une entreprise ne doit pas rendre le retrait inutilement difficile ou sensiblement plus compliqué que le fait de consentir.
Une fois le consentement retiré, le Data Fiduciary doit prendre les mesures requises pour cesser le traitement des données personnelles lorsque cela s'applique et gérer les conséquences du retrait conformément à la DPDPA et aux autres exigences applicables.
Pour les sites web et les applications, cela peut impliquer de mettre à jour les préférences de consentement et de s'assurer que les systèmes connectés respectent le nouveau choix.
Le Data Principal et les données des enfants
La DPDPA prévoit des protections supplémentaires pour les données personnelles des enfants.
Un enfant s'entend d'une personne qui n'a pas atteint l'âge de 18 ans.
Dans la définition du Data Principal, lorsque la personne est un enfant, le terme englobe le parent ou le tuteur légal de l'enfant.
La DPDPA fixe également des exigences spécifiques concernant le traitement des données personnelles des enfants, notamment des exigences de consentement parental ou du tuteur légal dans les cas applicables et des restrictions relatives à certaines formes de traitement.
Les entreprises qui traitent des données personnelles d'enfants doivent examiner les exigences propres à leurs services.
Le Data Principal et les personnes en situation de handicap
La définition légale du Data Principal traite également des situations impliquant une personne en situation de handicap.
Lorsque la définition le prévoit, le terme englobe le tuteur légal de cette personne agissant pour son compte.
Le cadre de la DPDPA reconnaît ainsi les situations dans lesquelles les droits relatifs aux données personnelles et les actions liées au consentement doivent être exercés par un représentant légal habilité.
Comment un Data Principal peut-il exercer ses droits ?
Les entreprises doivent proposer des processus accessibles permettant aux Data Principals d'exercer les droits applicables.
Un parcours type peut comprendre :
Soumettre
Soumettre une demande via le mécanisme de confidentialité ou de réclamation disponible.
Vérifier
Vérifier la demande lorsque cette vérification est nécessaire et appropriée.
Identifier
Identifier les données personnelles et l'activité de traitement concernées.
Évaluer
Évaluer la demande au regard des exigences légales applicables.
Agir
Prendre la mesure requise : fournir des informations, rectifier des données ou les effacer lorsque cela s'applique.
Enregistrer
Consigner le résultat et répondre par le canal approprié.
La procédure exacte dépend du type de demande et des obligations de l'organisation au titre de la DPDPA.
Les demandes des Data Principals sur les sites web et applications
Les sites web et applications peuvent traiter des données personnelles par le biais de :
- La création de compte
- Les formulaires de contact
- Les inscriptions à la newsletter
- Les achats et paiements
- Les systèmes de support client
- L'utilisation d'applications mobiles
- Les cookies et identifiants en ligne
- Les outils d'analyse
- Les technologies publicitaires
- D'autres services tiers
Les entreprises doivent savoir où ces données sont traitées afin de pouvoir répondre efficacement lorsqu'un Data Principal exerce un droit applicable.
Une demande relative à la vie privée ne peut pas être traitée efficacement si l'organisation ignore où sont conservées les données personnelles concernées, ou quels systèmes et prestataires les traitent.
Data Principal et personne concernée
Le terme Data Principal est employé par la DPDPA indienne.
Le terme Data Subject (personne concernée) est couramment employé par des cadres tels que le RGPD.
Les deux termes désignent en principe la personne à laquelle se rapportent les données personnelles, mais ils relèvent de cadres juridiques différents.
| DPDPA | GDPR |
|---|---|
| Data Principal | Data Subject |
| Data Fiduciary | Data Controller |
| Data Processor | Data Processor |
| Consent Manager | Pas d'équivalent direct |
Les entreprises présentes à l'international doivent employer la terminologie et respecter les exigences propres à chaque cadre de protection de la vie privée.
Le Data Principal et le Consent Manager
La DPDPA définit le Consent Manager comme une personne enregistrée qui agit comme point de contact unique permettant à un Data Principal de donner, gérer, consulter et retirer son consentement via une plateforme accessible, transparente et interopérable.
Ce modèle vise à donner aux Data Principals un plus grand contrôle sur leurs décisions de consentement.
Les entreprises doivent distinguer la notion légale de Consent Manager d'un logiciel généraliste de gestion du consentement ou d'un simple bandeau cookies.
Pourquoi le Data Principal est-il important ?
Le Data Principal est au cœur du cadre de protection de la vie privée individuelle instauré par la DPDPA.
Cette notion relie plusieurs obligations clés :
- Les informations sur les données personnelles
- Le consentement
- Le retrait du consentement
- L'accès à l'information
- La rectification et l'effacement
- Le traitement des réclamations
- La désignation
- Les protections des données des enfants
- La gestion du consentement
Pour les organisations, identifier le Data Principal aide à préciser de qui les données sont traitées et dont les droits et les choix doivent être respectés.
Check-list de conformité « Data Principal » pour les entreprises
Les entreprises qui traitent des données personnelles doivent vérifier si elles savent :
- Identifier les Data Principals concernés
- Fournir des informations claires sur la confidentialité et le consentement
- Expliquer les finalités de traitement applicables
- Recueillir un consentement valable lorsqu'il est requis
- Enregistrer les décisions de consentement
- Prendre en charge le retrait du consentement
- Localiser les données personnelles concernées
- Rectifier ou mettre à jour les données lorsque cela est requis
- Effacer les données lorsque cela s'applique
- Mettre en place des mécanismes de traitement des réclamations
- Traiter correctement les données personnelles des enfants
- Gérer les demandes formulées par les représentants habilités
- Conserver un historique des demandes et des réponses
- S'assurer que les systèmes connectés respectent les choix de confidentialité mis à jour
Les droits du Data Principal dans ConsentX
ConsentX aide les entreprises à rendre opérationnels le consentement et les choix de confidentialité sur leurs sites web et applications.
ConsentX prend en charge des parcours tels que :
Le recueil du consentement par finalité
Des demandes de consentement claires
L'enregistrement des décisions de consentement
Des reçus de consentement infalsifiables
La consultation et le retrait du consentement
La détection des cookies et des traceurs
Le blocage préalable des traceurs non essentiels concernés
Les flux de demandes des Data Principals
Les parcours de vérification d'âge et de consentement parental
Des preuves prêtes pour un audit
Les organisations passent ainsi d'une politique de confidentialité statique à des systèmes techniques capables de recueillir, de gérer et de démontrer les choix de confidentialité.
Passez à la pratique avec les droits du Data Principal
ConsentX aide les entreprises à recueillir un consentement valable, à gérer les préférences de confidentialité, à prendre en charge le retrait et à conserver les preuves des choix des Data Principals. Commencez gratuitement avec ConsentX.
Termes associés
Le Data Fiduciary est la personne ou l'organisation qui détermine les finalités et les moyens du traitement des données personnelles.
Le Data Processor traite les données personnelles pour le compte d'un Data Fiduciary.
Le cadre indien de protection des données qui régit les traitements concernés de données personnelles numériques.
Une plateforme enregistrée par laquelle un Data Principal peut donner, gérer, consulter et retirer son consentement.
Un logiciel qui aide les organisations à recueillir, gérer, appliquer et documenter les choix de confidentialité et de consentement.
Un reçu de consentement est l'enregistrement de la décision d'un utilisateur et des informations associées.
Les droits ouverts aux personnes par la DPDPA, notamment ceux relatifs à l'information, à la rectification, à l'effacement, au traitement des réclamations et à la désignation.
Le consentement aux cookies aide les sites web à recueillir et à gérer l'autorisation de l'utilisateur pour les cookies et technologies de traçage concernés.
Le blocage préalable est le procédé technique qui maintient inactifs les traceurs non essentiels concernés tant que le consentement requis n'a pas été obtenu.