Le DPDPA est en vigueur en Inde. Lancez une analyse de confidentialité gratuite de votre site. Analyser

Lois internationales

Qu'est-ce que le Règlement général sur la protection des données (GDPR) ?

Également appelé : GDPR, EU GDPR, Règlement général sur la protection des données (UE)

Le Règlement général sur la protection des données (GDPR) est la loi complète de l'Union européenne en matière de protection des données. Il encadre la manière dont les organisations collectent, utilisent, conservent, partagent et traitent de toute autre façon les données personnelles se rapportant à des personnes physiques.

Le GDPR s'applique non seulement aux organisations établies dans l'Union européenne, mais aussi, dans certaines circonstances, aux organisations situées en dehors de l'UE, notamment lorsqu'elles proposent des biens ou des services à des personnes se trouvant dans l'UE ou qu'elles observent leur comportement.

Le GDPR fixe des exigences en matière de licéité du traitement, de transparence, de consentement, de minimisation des données, de sécurité, de droits des personnes concernées, de transferts internationaux de données et de responsabilité.

Pour les sites web, l'une des exigences les plus visibles du GDPR est le consentement aux cookies et aux traceurs. Lorsque le consentement constitue la base légale appropriée, il doit être libre, spécifique, éclairé et univoque, et les organisations doivent être en mesure de démontrer qu'il a bien été recueilli.

Que signifie GDPR ?

GDPR est l'acronyme de Règlement général sur la protection des données.

Son nom officiel est Regulation (EU) 2016/679. Il a été adopté par l'Union européenne en 2016 et est devenu applicable le 25 mai 2018.

Le règlement a remplacé la directive européenne sur la protection des données 95/46/EC et a créé un cadre de protection des données plus homogène dans l'ensemble de l'Espace économique européen.

Le GDPR vise à protéger les droits fondamentaux des personnes physiques à l'égard de leurs données personnelles, tout en établissant des obligations homogènes pour les organisations qui traitent ces données.

À qui le GDPR s'applique-t-il ?

Le GDPR peut s'appliquer aux organisations situées à l'intérieur comme à l'extérieur de l'Union européenne.

Il s'applique généralement lorsque :

  • Une organisation est établie dans l'UE et traite des données personnelles dans le cadre de ses activités.
  • Une organisation située en dehors de l'UE propose des biens ou des services à des personnes se trouvant dans l'UE.
  • Une organisation située en dehors de l'UE observe le comportement de personnes se trouvant dans l'UE.

Cela signifie qu'une entreprise n'a pas nécessairement besoin d'un bureau en Europe pour que le GDPR devienne pertinent. Une entreprise établie ailleurs peut malgré tout entrer dans son champ d'application selon ce qu'elle propose et la manière dont elle interagit avec des personnes se trouvant dans l'UE.

Qu'est-ce qu'une donnée personnelle au sens du GDPR ?

Le GDPR définit les données personnelles de manière large.

Les données personnelles sont les informations se rapportant à une personne physique identifiée ou identifiable.

Selon les circonstances, cela peut inclure :

  • Le nom
  • L'adresse e-mail
  • Le numéro de téléphone
  • L'adresse postale
  • L'adresse IP
  • Les identifiants en ligne
  • Les identifiants de cookies
  • Les identifiants d'appareil
  • Les informations de localisation
  • Les informations de compte
  • Les identifiants publicitaires
  • Les données relatives au comportement ou aux préférences d'une personne

Certaines catégories de données personnelles bénéficient d'une protection supplémentaire au titre du GDPR, notamment certaines informations de santé, biométriques, génétiques, raciales ou ethniques, religieuses et d'autres informations sensibles.

Qu'est-ce que le traitement au sens du GDPR ?

La notion de traitement est elle aussi définie de manière large par le GDPR.

Elle peut recouvrir des opérations telles que :

  • Collecter des données personnelles
  • Enregistrer des informations
  • Organiser des données
  • Conserver des données
  • Accéder à des données
  • Utiliser des données
  • Partager des données
  • Analyser des données
  • Combiner des données
  • Supprimer des données

Par conséquent, la conformité au GDPR ne se limite pas à la collecte des données. Elle peut s'appliquer tout au long du cycle de vie des données personnelles.

Quels sont les grands principes du GDPR ?

Le GDPR établit plusieurs principes fondamentaux pour le traitement des données personnelles.

Parmi ceux-ci :

Licéité, loyauté et transparence

Les organisations doivent traiter les données personnelles de manière licite, loyale et transparente.

Limitation des finalités

Les données personnelles doivent être collectées pour des finalités déterminées, explicites et légitimes, et ne pas être traitées ultérieurement d'une manière incompatible avec celles-ci.

Minimisation des données

Les organisations ne devraient traiter que les données personnelles adéquates, pertinentes et limitées à ce qui est nécessaire au regard de la finalité poursuivie.

Exactitude

Les données personnelles doivent être exactes et, si nécessaire, tenues à jour.

Limitation de la conservation

Les données personnelles ne doivent pas être conservées plus longtemps que nécessaire au regard de leur finalité.

Intégrité et confidentialité

Les organisations doivent mettre en œuvre des mesures de sécurité appropriées pour protéger les données personnelles.

Responsabilité

Les organisations doivent veiller au respect du GDPR et être en mesure de démontrer cette conformité.

Ces principes influencent tout, des mentions d'information et des durées de conservation des données jusqu'à la gestion du consentement et aux mesures de sécurité.

Quelles sont les bases légales prévues par le GDPR ?

Le GDPR n'exige pas un consentement pour tous les types de traitement de données personnelles.

L'article 6 identifie plusieurs bases légales de traitement des données personnelles, notamment :

Le consentementLa nécessité contractuelleL'obligation légaleLes intérêts vitauxLa mission d'intérêt publicLes intérêts légitimes

Le consentement n'est donc qu'une base légale parmi plusieurs.

Une organisation doit déterminer la base légale appropriée pour chaque activité de traitement, plutôt que de considérer automatiquement que toute opération de traitement repose sur le consentement.

Qu'est-ce que le consentement au sens du GDPR ?

Lorsque le consentement est utilisé comme base légale du traitement, le consentement au sens du GDPR doit répondre à des exigences précises.

Le consentement doit être :

LibreSpécifiqueÉclairéUnivoque

Il doit également se manifester par un acte positif clair.

Le silence, l'inactivité et les cases précochées ne constituent pas un consentement valable au sens du GDPR.

Une demande de consentement doit en outre être clairement distinguable des autres informations, employer un langage compréhensible et expliquer ce à quoi la personne consent.

Qu'exige le GDPR en matière d'enregistrements de consentement ?

Les organisations qui s'appuient sur le consentement doivent être en mesure de démontrer que la personne a consenti.

Les enregistrements de consentement constituent donc un élément important de la conformité au GDPR.

Un enregistrement de consentement utile peut recueillir des informations telles que :

  • L'état du consentement
  • La date et l'heure
  • La ou les finalités
  • Le mécanisme de consentement
  • La version applicable de l'information ou de la politique de confidentialité
  • Les catégories de traitement
  • L'état du retrait
  • L'identifiant pertinent ou le reçu de consentement

Les informations exactes qu'une organisation doit conserver dépendent de ses activités de traitement et de ses exigences de conformité.

Le principe important est qu'une organisation ne doit pas avoir à se fier uniquement à la mémoire de l'utilisateur ou à un indicateur non vérifiable en base de données pour prouver le consentement. L'article 7 exige spécifiquement que le responsable du traitement soit en mesure de démontrer le consentement lorsque le traitement repose sur celui-ci.

Le consentement au sens du GDPR peut-il être retiré ?

Oui.

Les personnes ont le droit de retirer leur consentement à tout moment lorsque le traitement repose sur le consentement.

Le GDPR exige également que le retrait du consentement soit aussi simple que son octroi. Le retrait ne rend pas rétroactivement illicites les traitements antérieurs fondés sur le consentement, mais l'organisation doit cesser de s'appuyer sur le consentement pour les traitements futurs lorsqu'aucune autre base légale ne s'applique.

Pour les sites web, c'est la raison pour laquelle un système de consentement doit offrir un moyen accessible de revenir sur ses préférences de confidentialité et de les modifier.

Qu'est-ce que le consentement aux cookies au sens du GDPR ?

Le consentement aux cookies au sens du GDPR consiste à obtenir un consentement valable lorsque des cookies ou des technologies similaires impliquent un traitement pour lequel le consentement est requis.

Les exemples courants incluent :

  • Les traceurs publicitaires
  • L'analyse comportementale
  • Le traçage par les réseaux sociaux
  • Les pixels marketing
  • Certaines technologies tierces intégrées
  • D'autres technologies de traçage non essentielles

Un bandeau cookies ne rend pas à lui seul un site web conforme au GDPR.

Une mise en œuvre conforme du consentement doit garantir que les technologies concernées n'effectuent pas le traitement en question avant que le consentement nécessaire n'ait été obtenu.

C'est là que le consentement préalable et le blocage préalable prennent toute leur importance.

Qu'est-ce que le blocage préalable au sens du GDPR ?

Le blocage préalable consiste à empêcher les cookies, scripts et traceurs non essentiels de s'exécuter tant que le visiteur n'a pas fait le choix de consentement requis.

Cela est différent du simple affichage d'un bandeau de consentement.

Par exemple, si un script d'analyse ou de publicité se charge avant que l'utilisateur n'ait fait son choix, afficher un bandeau par la suite n'annule pas ce qui s'est déjà produit.

Un système de consentement techniquement appliqué doit donc relier la décision de l'utilisateur aux technologies qui effectuent le traitement.

ConsentX décrit cette approche comme un blocage préalable des scripts, où les traceurs non essentiels restent bloqués tant que le choix approprié n'a pas été fait.

De quels droits les personnes disposent-elles au titre du GDPR ?

Le GDPR confère aux personnes toute une série de droits sur leurs données personnelles.

Selon les circonstances, ces droits comprennent :

  • Le droit à l'information
  • Le droit d'accès
  • Le droit de rectification
  • Le droit à l'effacement
  • Le droit à la limitation du traitement
  • Le droit à la portabilité des données
  • Le droit d'opposition
  • Les droits relatifs à la décision automatisée et au profilage

Ces droits constituent un élément important de la conformité au GDPR et imposent aux organisations de disposer de processus permettant de recevoir, d'authentifier, d'évaluer et de traiter les demandes des personnes concernées.

Qu'est-ce qu'un responsable du traitement au sens du GDPR ?

Le responsable du traitement est l'organisation ou la personne qui détermine les finalités et les moyens du traitement des données personnelles.

Il lui incombe de veiller à ce que le traitement respecte les exigences applicables du GDPR.

Par exemple, une entreprise qui exploite un site de commerce en ligne peut déterminer :

  • Quelles informations client sont collectées
  • Pourquoi elles sont collectées
  • Comment elles sont utilisées
  • Combien de temps elles sont conservées
  • Quels prestataires de services les reçoivent

Cette entreprise peut donc agir en tant que responsable du traitement pour ces activités de traitement.

Qu'est-ce qu'un sous-traitant au sens du GDPR ?

Un sous-traitant traite des données personnelles pour le compte d'un responsable du traitement.

Il peut s'agir par exemple de certains :

  • Fournisseurs de services cloud
  • Plateformes d'e-mailing
  • Systèmes de gestion de la relation client
  • Fournisseurs d'outils d'analyse
  • Hébergeurs
  • Prestataires de paiement ou de logistique

Le responsable du traitement reste tenu de choisir des sous-traitants appropriés et de respecter ses obligations au titre du GDPR, tandis que les sous-traitants ont eux aussi des obligations au titre du règlement.

La relation entre le responsable du traitement et le sous-traitant doit être clairement documentée et encadrée par les dispositions contractuelles appropriées.

Qu'est-ce que la conformité au GDPR ?

La conformité au GDPR consiste à mettre en œuvre les mesures organisationnelles, juridiques et techniques nécessaires pour satisfaire aux exigences applicables du GDPR.

Un programme de conformité au GDPR peut comprendre :

  • La cartographie des traitements de données personnelles
  • L'identification des bases légales
  • La tenue à jour des mentions d'information
  • La gestion du consentement aux cookies
  • L'enregistrement du consentement
  • La mise en place de processus de traitement des demandes des personnes concernées
  • L'établissement de politiques de conservation
  • La gestion des sous-traitants
  • La mise en œuvre de mesures de sécurité
  • L'évaluation des traitements à haut risque
  • La gestion des transferts internationaux
  • La tenue d'une documentation de conformité
  • La démonstration de la responsabilité

La conformité va donc bien au-delà de l'installation d'un bandeau cookies.

GDPR et conformité des sites web

Pour les sites web, la conformité au GDPR met souvent en jeu plusieurs systèmes interconnectés.

Un site web peut avoir besoin de :

  • Identifier les cookies, scripts et technologies tierces.
  • Déterminer quelles activités de traitement requièrent un consentement.
  • Afficher une information claire avant de recueillir le consentement.
  • Proposer de vrais choix.
  • Empêcher les traitements non essentiels concernés avant le consentement.
  • Enregistrer la décision de l'utilisateur.
  • Respecter les modifications et les retraits.
  • Conserver la preuve de la décision de consentement.
  • Vérifier dans la durée les modifications apportées aux scripts et aux services tiers.

C'est pourquoi l'analyse automatisée et la surveillance continue peuvent être utiles en complément d'une plateforme de gestion du consentement.

ConsentX propose un scanner conçu pour identifier les cookies, traceurs, scripts et technologies tierces qui se chargent sur un site web avant que les visiteurs ne donnent leur consentement.

GDPR et protection de la vie privée dès la conception

Le GDPR encourage également une approche proactive de la protection de la vie privée.

Les organisations devraient prendre en compte les exigences de protection des données dès la conception de leurs produits, sites web, applications et systèmes de traitement, plutôt que de considérer la conformité comme un élément ajouté après le lancement.

Pour la gestion du consentement, cela signifie que les préférences de confidentialité doivent se traduire dans le comportement technique du site web.

Un bandeau qui affiche « Do Not Track » pendant que les traceurs continuent de se charger n'offre pas le même niveau de contrôle qu'un système qui applique réellement le choix de l'utilisateur.

Sanctions prévues par le GDPR

Le GDPR prévoit des amendes administratives importantes pour certaines infractions.

Selon le type de violation, les amendes peuvent atteindre :

Jusqu'à 10 millions € ou 2 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu, pour certaines infractions.

Jusqu'à 20 millions € ou 4 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu, pour les infractions les plus graves.

Le plafond applicable dépend de la disposition précise du GDPR en cause.

Les sanctions ne sont qu'un élément du dispositif de contrôle. Les organisations devraient donc s'attacher à mettre en place des mesures de conformité durables plutôt que de réduire la conformité au GDPR au montant maximal de l'amende.

Comment ConsentX vous aide à gérer le consentement au titre du GDPR

ConsentX est une plateforme de gestion du consentement (CMP) conçue pour aider les organisations à opérationnaliser les exigences de confidentialité et de consentement sur l'ensemble de leurs sites web.

Ses capacités de gestion du consentement comprennent :

Analyse de site web

Bandeaux de consentement

Blocage préalable des scripts

Choix de consentement granulaires

Retrait du consentement

Reçus de consentement infalsifiables

Règles de confidentialité sensibles à la région

Exports d'audit

Flux de traitement des demandes des personnes concernées

ConsentX présente sa plateforme comme aidant les entreprises à bloquer les traceurs non essentiels avant le consentement et à conserver des enregistrements de consentement infalsifiables.

La technologie ne remplace ni l'analyse juridique d'une organisation ni son programme plus large de conformité au GDPR. Elle peut en revanche fournir la couche technique nécessaire pour rendre les choix de consentement applicables et auditables.

Liste de contrôle de conformité au GDPR

Une liste de contrôle pratique pour la conformité GDPR d'un site web comprend :

  • Identifiez les données personnelles traitées par votre site web.
  • Cartographiez les cookies, traceurs et technologies tierces.
  • Déterminez la base légale de chaque activité de traitement concernée.
  • Fournissez une information claire en matière de confidentialité.
  • Recueillez un consentement valable lorsque le consentement est la base légale applicable.
  • N'utilisez pas de cases de consentement précochées.
  • Bloquez les traceurs non essentiels concernés avant le consentement.
  • Rendez le refus et le retrait facilement accessibles.
  • Enregistrez et conservez les preuves de consentement.
  • Prévoyez des mécanismes d'exercice des droits des personnes concernées.
  • Examinez les sous-traitants tiers et les contrats.
  • Maintenez des mesures de sécurité appropriées.
  • Analysez régulièrement le site web pour détecter les changements.

GDPR : points clés à retenir

Le Règlement général sur la protection des données (GDPR) est l'une des lois de protection des données les plus influentes au monde.

Les points les plus importants sont les suivants :

  • Le GDPR encadre le traitement des données personnelles.
  • Il peut s'appliquer à des organisations situées en dehors de l'UE.
  • Le consentement n'est que l'une des différentes bases légales de traitement.
  • Le consentement au sens du GDPR doit être libre, spécifique, éclairé et univoque.
  • Les cases précochées et l'inactivité ne constituent pas un consentement valable.
  • Les organisations qui s'appuient sur le consentement doivent être en mesure de le démontrer.
  • Les personnes peuvent retirer leur consentement à tout moment.
  • Le retrait devrait être aussi simple que l'octroi du consentement.
  • Le GDPR confère des droits étendus aux personnes concernées.
  • La conformité d'un site web exige plus que l'affichage d'un bandeau cookies.
  • L'application technique et les enregistrements de consentement sont des éléments importants d'un système de consentement auditable.

Rendez le consentement GDPR applicable et démontrable

La conformité au GDPR ne se limite pas à présenter aux utilisateurs une mention d'information ou un bandeau cookies. La mise en œuvre technique doit respecter le choix de l'utilisateur, empêcher les traitements concernés avant le consentement, prendre en charge le retrait et conserver une preuve fiable de ce qui s'est passé. ConsentX aide les organisations à recueillir, appliquer et prouver le consentement sur l'ensemble de leurs sites web. Commencez à construire une gestion du consentement prête pour un audit avec ConsentX.

Questions fréquentes