Plateforme Documentaire & Pratique Opérationnelle

Rgpd
CLICK

Règlement Général sur la Protection des Données — Règlement UE 2016/679 du 27 avril 2016. Applicable depuis le 25 mai 2018.

Sources officielles : EUR-Lex · CEPD · CJUE · APD Belgique

Les 5 parties essentielles

Navigation rapide vers chaque grande section du cours. Cliquez pour accéder au contenu détaillé.

Partie I
Introduction générale au RGPD
Définitions Données personnelles Données sensibles Exaoctets / Zettaoctets Identification
Concepts fondamentaux — Pourquoi protéger nos données?
→
Partie II
Les principes essentiels du RGPD
Art. 4.2 — Traitement Anonymisation Pseudonymisation Accountability Compliance
Acteurs clés · RT · Sous-traitant · Personne concernée
→
Partie III
Les acteurs du RGPD et leurs responsabilités
Finalité Minimisation Consentement Cookies Droits (Art. 12–22) Sous-traitant
Licéité · Transparence · 8 droits fondamentaux
→
Partie IV
La mise en conformité (Privacy by Design)
7 piliers PbD Privacy by Default Registre Art. 30 PIA / AIPD DPO Certification
Analyse des risques · Gravité × vraisemblance
→
Partie V
Sécurisation du traitement
Menaces Vulnérabilités Authentification Firewall / Logs RSSI Art. 33
Mesures techniques & organisationnelles · Registre des failles
→

Support de cours RGPD

Consultez l'intégralité du support de cours en format interactif. Utilisez les flèches pour naviguer entre les diapositives.

0/0

Introduction générale & Champ d'application (Art. 1 à 4)

Cadre juridique de l'Union européenne, définitions fondamentales et critères d'application territoriale et matérielle.

⚖️ Règlement (UE) 2016/679 Art. 1, 2 & 3

Cadre Légal & Champ d'Application (Art. 2 & 3)

Le , adopté le 27 avril 2016, consacre l' de la protection des personnes physiques depuis le 25 mai 2018.

Son s'articule autour du (activités dans l'Union ou visée de personnes dans l'UE par offre de biens/services ou suivi de comportement).

⚖️ Art. 4.1 & Considérant 26 🧪 CEPD Guidelines 03/2026 Scraping IA

Notions Fondamentales : Donnée Personnelle & Données Sensibles

: Toute information se rapportant à une personne physique par de navigation selon le contexte.

Régimes distincts : Les (santé, biométrie, opinions) sont interdites sauf exceptions strictes. Les font l'objet d'un encadrement autonome exclusif.

🇧🇪 Doctrine APD Belgique

Enjeux de Protection & Maîtrise des Risques

Face à l', les imposent une conformité continue. La priorité est la , en phase avec la .


Les Principes Cardinaux du Traitement (Art. 5)

Les 6 règles fondamentales obligatoires et le principe de responsabilité proactive (Accountability).

⚖️ Art. 5.1 (a à f) & Art. 5.2 📘 CEPD Guidelines 04/2019

Les 6 Principes Fondamentaux de l'Article 5.1

gouvernent l'ensemble de la gouvernance RGPD :

  • : Reposer sur une base légale valide, loyauté d'usage et information claire préalable.
  • : Collecte pour des objectifs déterminés, explicites et légitimes sans réutilisation incompatible.
  • : Données adéquates, pertinentes et strictement limitées à ce qui est nécessaire.
  • : Données fiables, tenues à jour et corrigées sans délai en cas d'erreur.
  • : Durée strictement proportionnée aux finalités et calendrier de purge/archivage.
  • : Mesures techniques de sécurité contre l'accès illicite, l'altération ou la destruction.
⚖️ Art. 4.5 & Considérant 26 🧪 CEPD Guidelines 02/2026 Anonymisation

Anonymisation vs Pseudonymisation

: Traitement éliminant tout risque d'identification par des moyens raisonnablement susceptibles d'être mis en œuvre (le fichier sort du champ du RGPD).

: Remplacement des identifiants par un token ou identifiant indirect nécessitant une clé séparée (les données restent pleinement soumises au RGPD, mais bénéficient d'un allègement de risque à l'Art. 32). La distinction conditionne l'application même du règlement.

⚖️ Art. 5.2 & Art. 24 📘 CEPD Guidelines 02/2025

Accountability & Acteurs Clés (Art. 4.7 & 4.8)

Le fixe les finalités et moyens essentiels. Le traite les données sur instruction documentée du RT. En vertu du principe d', le responsable porte la charge d'être en mesure de prouver par écrit le respect de chacun des principes.


Bases Légales, Intérêt Légitime & Sous-Traitance

Régime juridique des 6 fondements de l'Art. 6, test LIA en 3 étapes, cookies ePrivacy et contrats DPA.

⚖️ Art. 6.1 & Art. 7 📘 CEPD Guidelines 05/2020

Les 6 Bases Légales & Validité du Consentement

Tout traitement doit reposer sur l'une des : le consentement, l', l', la , la ou l'intérêt légitime.

Le s'imposent strictement. Le doit être aussi simple que son octroi.

⚖️ Art. 6.1.f 🏛️ CJUE Rīgas satiksme C-13/16

L'Intérêt Légitime & Le Test de Mise en Balance (LIA)

L' exige la conduite et la documentation d'un :

  1. Test de Finalité : Poursuite d'un intérêt réel, licite et précis.
  2. Test de Nécessité : Indispensabilité du traitement sans alternative moins intrusive.
  3. Test de Mise en Balance : Prise en compte des selon la .
⚖️ Art. 28, 44–49 & ePrivacy 🏛️ CJUE Schrems II C-311/18

Sous-Traitance (DPA), Cookies & Transferts Hors UE

: Obligation d'un contrat écrit formalisant les instructions documentées.
: Consentement préalable actif pour tout traceur non strictement nécessaire.
: Exigence de , renforcées par l'.


Les 8 Droits des Personnes Concernées (Art. 12 à 23)

Garanties fondamentales, jurisprudence européenne et procédure opérationnelle de réponse sous 30 jours.

⚖️ Art. 12 📘 CEPD Guidelines 01/2022

Modalités d'Exercice des Droits (Art. 12)

Les consacrent le principe de . Le impose un traitement sans retard injustifié avec possibilité de report motivé.

🏛️ CJUE CRIF C-487/21 🏛️ CJUE Google Spain C-131/12

Accès (Art. 15), Rectification (Art. 16) & Effacement (Art. 17)

: Fourniture gratuite d'extraits intégraux. S'y ajoutent le et le .
Ce dernier s'incline face aux .

⚖️ Art. 18, 20, 21 & 22 🏛️ CJUE SCHUFA C-634/21 & Dun & Bradstreet C-203/22

Limitation, Portabilité, Opposition & Décisions Automatisées

: Droit discrétionnaire absolu.
: Export des données fournies sous format interopérable, en complément du .
Les ouvrent un .


Mise en Conformité, AIPD, DPO & Sécurité (Art. 24 à 83)

Architecture Privacy by Design, registre des traitements, sécurité technique, gestion des violations 72h et sanctions.

⚖️ Art. 25 & Art. 30 🇧🇪 Modèle Registre APD

Privacy by Design (Art. 25) & Registre des Traitements (Art. 30)

Le impose d'intégrer la protection dès l'ingénierie logicielle. Le assure la opposable aux autorités.

⚖️ Art. 35 & Art. 37–39 🇧🇪 Liste AIPD APD

Analyse d'Impact (AIPD / PIA) & Statut du DPO

: Obligatoire dès lors que les sont réunis.
Le impose un .

⚖️ Art. 32, 33, 34 & 83 📘 CEPD Guidelines 9/2022 Violations

Sécurité (Art. 32), Violations 72h (Art. 33) & Sanctions (Art. 83)

: Mesures adaptées à l'état de l'art.
La et l' s'imposent sous peine de .

Index thématique complet

Retrouvez instantanément n'importe quel concept. Filtrez par partie ou recherchez par mot-clé.

Sélectionnez un thème pour déployer sa fiche détaillée directement sous la ligne.

Tout l'Index
Tout Partie 1 Partie 2 Partie 3 Partie 4 Partie 5
Thème clé Localisation Partie

Articles essentiels du RGPD

Les articles cardinaux du Règlement Général sur la Protection des Données et leurs applications opérationnelles.

Art. 5 — Principes
Grands principes relatifs au traitement
Finalité, minimisation, exactitude, durée limitée, sécurité (licéité, loyauté, transparence).
Art. 4 — Définitions
Définitions fondamentales
§2: Traitement. §4: Profilage. §5: Pseudonymisation. §11: Consentement.
Art. 6 — Base légale
Licéité du traitement
Le traitement n'est licite que si l'une des 6 conditions est remplie (dont le consentement).
Art. 12–22 — Droits
Droits des personnes concernées
Information, accès, rectification, effacement, limitation, portabilité, opposition, profilage.
Art. 24 & 28
Accountability & Sous-traitance
Mesures techniques et organisationnelles appropriées. Responsabilité du RT et du ST.
Art. 30 — Registre
Registre des activités de traitement
Obligation de documentation de tous les traitements effectués par le RT ou le ST.
Art. 32
Sécurité du traitement
Confidentialité, disponibilité, intégrité des systèmes. Procédures de test et d'évaluation.
Art. 33–35
Violations & PIA
Notification des violations à l'APD (72h). Registre des failles. PIA si risque élevé.
Art. 37–39
Délégué à la protection des données
Missions, indépendance, ressources, désignation obligatoire dans certains cas.
Art. 83 — Sanctions
Amendes administratives
Jusqu'à 20 M€ ou 4% du CA mondial (le plus élevé).
20 M€
ou 4% du chiffre d'affaires mondial annuel
72h
délai de notification à l'APD

Sanctions RGPD (Art. 83)

Le montant retenu est le plus élevé des deux. Ces sanctions s'appliquent aux responsables de traitement ET à leurs sous-traitants. Elles peuvent être assorties d'injonctions de mise en conformité.

Délais d'avertissement (Art. 33)

En cas de fuite de données grave, l'organisme doit notifier l'incident à l'APD dans un délai de 72 heures. Il est également tenu d'informer sans délai les personnes concernées des risques encourus et des mesures de protection adoptées.


Les 8 droits des personnes concernées

Chaque personne physique dont les données sont traitées dispose de ces droits fondamentaux.


Concepts fondamentaux

Les définitions fondamentales et les concepts directeurs de la gouvernance des données.

Partie I · Bases
Données personnelles et données sensibles
Une donnée à caractère personnel permet d'identifier directement ou indirectement une personne physique. Les catégories particulières (Art. 9) et infractions pénales (Art. 10) constituent des régimes d'interdiction de principe avec dérogations strictes.
Partie II · Technique
Anonymisation vs pseudonymisation
Anonymisation (Considérant 26) : Traitement éliminant tout risque raisonnable d'identification (sortie du champ RGPD). Pseudonymisation (Art. 4.5) : Séparation des données et des clés d'identification (maintien dans le champ RGPD avec atténuation de risque à l'Art. 32).
Partie II · Gouvernance
Accountability & Compliance
Accountability: capacité à démontrer ex ante le respect du RGPD (charge de la preuve sur le RT). Compliance: processus continus mis en œuvre pour rester en conformité. Pas de demande d'autorisation préalable.
Partie III · Consentement
Le consentement valide (Art. 4.11)
Le consentement doit être libre (retirable), spécifique (finalité précise), éclairé (info claire préalable) et univoque (acte positif, pas de case pré-cochée).
Partie IV · Conception
Privacy by Design — 7 piliers
1. Proactivité · 2. Protection par défaut · 3. Protection par construction · 4. Somme positive · 5. Sécurité de bout en bout · 6. Visibilité & transparence · 7. Souveraineté de l'individu.
Partie V · Sécurité
Triade de la sécurité informatique
Tout incident peut menacer la confidentialité (accès non autorisé), l'intégrité (modification non détectée) ou la disponibilité des données. + traçabilité.

Outils d'Aide à la Décision RGPD

Testez vos cas d'usage réels, évaluez vos obligations légales et générez vos dossiers d'Accountability.

Qu'essayez-vous de déterminer ?

Sélectionnez une question concrète pour lancer l'assistant décisionnel adapté :

⚖️
Art. 6 RGPD
Sur quelle base puis-je traiter ces données ?

Qualifier méthodiquement le fondement légal adéquat parmi les 6 bases (Contrat, Obligation légale, Intérêt légitime, Consentement...).

Lancer le diagnostic →
🔎
Art. 35 RGPD
Mon projet nécessite-t-il une AIPD ?

Vérifier les 3 cas obligatoires de plein droit (Art. 35.3) et la grille des critères de risque élevé du CEPD (WP248) et de l'APD.

Évaluer l'obligation →
🛡️
Art. 37-39 RGPD
Dois-je désigner un DPO ?

Diagnostic des 3 critères impératifs de désignation obligatoire (Art. 37.1) et opportunité de désignation volontaire (Art. 37.4).

Vérifier les critères →
🚨
Art. 33 & 34 RGPD
Que faire après une violation de données ?

Qualifier l'incident, calculer l'échéance des 72h dès prise de connaissance et déterminer s'il faut notifier l'APD et les personnes.

Gérer l'incident →
🍪
ePrivacy · Art. 7 RGPD
Ce cookie / traceur nécessite-t-il un consentement ?

Vérifier l'exemption technique (stricte nécessité ePrivacy) ou l'obligation de consentement préalable actif avec symétrie de refus.

Tester le traceur →
⏱️
Art. 12.3 RGPD
Quel délai pour répondre à cette demande ?

Calculer la date limite légale (1 mois standard ou prorogation motivée de 2 mois) et générer un modèle d'accusé de réception conforme.

Calculer l'échéance →
📋
Art. 28 RGPD
Mon contrat de sous-traitance (DPA) est-il conforme ?

Vérifier la présence intégrale des mentions de cadrage et des stipulations obligatoires prescrites par l'Article 28(3).

Vérifier le DPA →
📄
Art. 6.1.f RGPD
Comment valider un intérêt légitime (Test LIA) ?

Conduire le test de mise en balance en 3 étapes (finalité, nécessité, droits et libertés) et générer la documentation d'Accountability.

Construire le test LIA →
💬
IA Documentaire RGPD
Poser une question juridique précise à Lexi ?

Interroger l'assistant documentaire expert fondé sur le corpus officiel du RGPD, la doctrine CEPD et la jurisprudence CJUE.

Consulter Lexi →

Questions Fréquentes sur le RGPD

Tout comprendre sur le Règlement Général sur la Protection des Données (UE 2016/679), vos droits, les obligations des organismes et les sanctions applicables.

Qu'est-ce que le RGPD (Règlement UE 2016/679) ?

▼

Le RGPD (Règlement Général sur la Protection des Données) est le texte européen de référence régissant le traitement et la circulation des données à caractère personnel dans toute l'Union européenne. Entré en application le 25 mai 2018, il renforce la protection des citoyens et harmonise les règles pour toutes les entreprises et administrations traitant des données d'Européens.

Quels sont les principaux droits garantis par le RGPD ?

▼

Le RGPD confère 8 droits fondamentaux aux citoyens (Articles 12 à 22) :

  • Droit d'accès (Art. 15) : savoir quelles données sont détenues sur vous et en obtenir une copie.
  • Droit de rectification (Art. 16) : modifier des informations inexactes ou incomplètes.
  • Droit à l'effacement ou « droit à l'oubli » (Art. 17) : exiger la suppression définitive de vos données.
  • Droit à la limitation du traitement (Art. 18) : geler l'usage des données en cas de contestation.
  • Droit à la portabilité (Art. 20) : récupérer ses données dans un format structuré et interopérable.
  • Droit d'opposition (Art. 21) : s'opposer à un traitement légitime ou à du profilage commercial.
  • Décision automatisée (Art. 22) : refuser une décision ayant un impact juridique prise sans intervention humaine.

Quelles sont les sanctions et amendes en cas de non-respect du RGPD ?

▼

L'Article 83 du RGPD établit des amendes administratives dissuasives et proportionnées réparties en deux catégories :

  • Niveau 1 : Jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial pour les manquements de gouvernance (sécurité insuffisante, absence de registre, défaut de sous-traitant).
  • Niveau 2 : Jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial pour les violations graves (non-respect des principes fondamentaux, entrave aux droits des personnes, transferts non autorisés hors UE).

Qu'est-ce qu'un DPO (Délégué à la Protection des Données) et quand est-il obligatoire ?

▼

Le DPO (Data Protection Officer / Art. 37) conseille, informe et contrôle la conformité des traitements de données au sein de l'organisation. Sa désignation est obligatoire :

  • Pour les autorités ou organismes publics, à l'exception expresse des juridictions agissant dans l'exercice de leur fonction juridictionnelle (Art. 37.1.a).
  • Pour les entreprises dont les activités principales exigent un suivi régulier et systématique des personnes à grande échelle.
  • Pour les structures qui traitent à grande échelle des données sensibles (santé, biométrie, infractions, condamnations).

Qu'est-ce que le principe de « Privacy by Design » (protection dès la conception) ?

▼

Défini à l'Article 25 du RGPD, le Privacy by Design impose d'intégrer des garanties de sécurité et de respect de la vie privée dès l'architecture technique d'un projet informatique ou organisationnel. Il est indissociable du Privacy by Default, qui assure qu'en configuration par défaut, seules les données strictement indispensables sont collectées et traitées.

Ce cours interactif RGPD GEN26 est-il entièrement gratuit ?

▼

Oui, l'accès à ce cours interactif est 100 % gratuit et libre, sans création de compte requise. Il met à disposition 5 parties d'apprentissage complètes, 99 articles décortiqués, un module de flashcards d'entraînement et une traduction instantanée en 24 langues officielles de l'Union européenne.

Ranger Lexi
Lexi — Assistant documentaire RGPD
Mode clair
Cliquez sur Lexi Posez votre question