Plateforme Documentaire & Pratique Opérationnelle

Rgpd
CLICK

Règlement Général sur la Protection des Données — Règlement UE 2016/679 du 27 avril 2016. Applicable depuis le 25 mai 2018.

Sources officielles : EUR-Lex · CEPD · CJUE · APD Belgique

Les 5 parties essentielles

Navigation rapide vers chaque grande section du cours. Cliquez pour accéder au contenu détaillé.

Partie I
Introduction générale au RGPD
Définitions Données personnelles Données sensibles Exaoctets / Zettaoctets Identification
Concepts fondamentaux — Pourquoi protéger nos données?
Partie II
Les principes essentiels du RGPD
Art. 4.2 — Traitement Anonymisation Pseudonymisation Accountability Compliance
Acteurs clés · RT · Sous-traitant · Personne concernée
Partie III
Les acteurs du RGPD et leurs responsabilités
Finalité Minimisation Consentement Cookies Droits (Art. 12–22) Sous-traitant
Licéité · Transparence · 8 droits fondamentaux
Partie IV
La mise en conformité (Privacy by Design)
7 piliers PbD Privacy by Default Registre Art. 30 PIA / AIPD DPO Certification
Analyse des risques · Gravité × vraisemblance
Partie V
Sécurisation du traitement
Menaces Vulnérabilités Authentification Firewall / Logs RSSI Art. 33
Mesures techniques & organisationnelles · Registre des failles

Support de cours RGPD

Consultez l'intégralité du support de cours en format interactif. Utilisez les flèches pour naviguer entre les diapositives.

1 / 54
0/0

Introduction générale & Champ d'application (Art. 1 à 4)

Cadre juridique de l'Union européenne, définitions fondamentales et critères d'application territoriale et matérielle.

⚖️ Règlement (UE) 2016/679 Art. 1, 2 & 3

Cadre Légal & Champ d'Application (Art. 2 & 3)

Le Règlement Général sur la Protection des Données (RGPD), adopté le 27 avril 2016 et d'application directe depuis le 25 mai 2018, harmonise la protection des personnes physiques au sein des 27 États membres de l'Union européenne.

Son champ d'application territorial (Art. 3) s'étend aux traitements effectués dans le cadre des activités d'un établissement d'un responsable ou d'un sous-traitant dans l'UE, ainsi qu'aux organismes établis hors de l'UE dès lors que leurs traitements visent des personnes se trouvant dans l'Union (offre de biens/services ou suivi de comportement).

⚖️ Art. 4.1 & Considérant 26 🧪 CEPD Guidelines 03/2026 Scraping IA

Notions Fondamentales : Donnée Personnelle & Données Sensibles

Donnée à caractère personnel (Art. 4.1) : Toute information se rapportant à une personne physique identifiée ou identifiable, directement (nom, prénom) ou indirectement (identifiant numérique, adresse IP, traceurs de navigation selon le contexte).

Régimes distincts : L'Article 9 interdit de principe le traitement des catégories particulières (santé, biométrie, opinions, origine ethnique) sauf dérogations expresses. L'Article 10 encadre de manière autonome les données relatives aux condamnations pénales et infractions.

🇧🇪 Doctrine APD Belgique

Enjeux de Protection & Maîtrise des Risques

Face à l'explosion volumétrique des données numériques mondiales, le RGPD substitue aux anciennes formalités administratives préalables une obligation d'ingénierie légale et de responsabilité proactive continue visant à prévenir l'usurpation d'identité, la fraude financière, les discriminations et les cyber-menaces.


Les Principes Cardinaux du Traitement (Art. 5)

Les 6 règles fondamentales obligatoires et le principe de responsabilité proactive (Accountability).

⚖️ Art. 5.1 (a à f) & Art. 5.2 📘 CEPD Guidelines 04/2019

Les 6 Principes Fondamentaux de l'Article 5.1

  • Licéité, loyauté, transparence : Reposer sur une base légale valide, loyauté d'usage et information claire préalable.
  • Limitation des finalités : Collecte pour des objectifs déterminés, explicites et légitimes sans réutilisation incompatible.
  • Minimisation des données : Données adéquates, pertinentes et strictement limitées à ce qui est nécessaire.
  • Exactitude : Données fiables, tenues à jour et corrigées sans délai en cas d'erreur.
  • Limitation de la conservation : Durée strictement proportionnée aux finalités et calendrier de purge/archivage.
  • Intégrité & Confidentialité : Mesures techniques de sécurité contre l'accès illicite, l'altération ou la destruction.
⚖️ Art. 4.5 & Considérant 26 🧪 CEPD Guidelines 02/2026 Anonymisation

Anonymisation vs Pseudonymisation

Anonymisation (Considérant 26) : Traitement éliminant tout risque d'identification par des moyens raisonnablement susceptibles d'être mis en œuvre (le fichier sort du champ du RGPD).

Pseudonymisation (Art. 4.5) : Remplacement des identifiants par un token ou identifiant indirect nécessitant une clé séparée (les données restent pleinement soumises au RGPD, mais bénéficient d'un allègement de risque à l'Art. 32).

⚖️ Art. 5.2 & Art. 24 📘 CEPD Guidelines 02/2025

Accountability & Acteurs Clés (Art. 4.7 & 4.8)

Le Responsable du traitement (RT) fixe les finalités et moyens essentiels. Le Sous-traitant traite les données sur instruction documentée du RT. En vertu de l'Accountability (Art. 5.2), le responsable porte la charge d'être en mesure de prouver par écrit le respect de chacun des principes.


Bases Légales, Intérêt Légitime & Sous-Traitance

Régime juridique des 6 fondements de l'Art. 6, test LIA en 3 étapes, cookies ePrivacy et contrats DPA.

⚖️ Art. 6.1 & Art. 7 📘 CEPD Guidelines 05/2020

Les 6 Bases Légales & Validité du Consentement

Tout traitement doit reposer sur l'une des 6 bases exhaustives : consentement, exécution d'un contrat, obligation légale, intérêts vitaux, mission d'intérêt public ou intérêt légitime.

Le consentement (Art. 4.11 / Art. 7) requiert 4 critères cumulatifs (libre, spécifique, éclairé, univoque). Le retrait doit être aussi simple que l'octroi (Art. 7.3) et le responsable doit être en mesure d'en apporter la preuve.

⚖️ Art. 6.1.f 🏛️ CJUE Rīgas satiksme C-13/16

L'Intérêt Légitime & Le Test de Mise en Balance (LIA)

L'intérêt légitime exige la conduite et la documentation d'une LIA (Legitimate Interest Assessment) en 3 étapes :

  1. Test de Finalité : Poursuite d'un intérêt réel, licite et précis.
  2. Test de Nécessité : Indispensabilité du traitement sans alternative moins intrusive.
  3. Test de Mise en Balance : Vérification que les droits, libertés et attentes raisonnables de la personne ne prévalent pas sur l'intérêt poursuivi.
⚖️ Art. 28, 44–49 & ePrivacy 🏛️ CJUE Schrems II C-311/18

Sous-Traitance (DPA), Cookies & Transferts Hors UE

Contrat de sous-traitance (Art. 28) : Obligation d'un contrat écrit formalisant les 8 clauses impératives de l'Art. 28(3).
Directive ePrivacy (Art. 5.3) : Consentement préalable actif pour tout traceur non strictement nécessaire au service.
Transferts internationaux (Chapitre V) : Décision d'adéquation ou Clauses Contractuelles Types (CCT) assorties de mesures techniques de chiffrement étanches post-Schrems II.


Les 8 Droits des Personnes Concernées (Art. 12 à 23)

Garanties fondamentales, jurisprudence européenne et procédure opérationnelle de réponse sous 30 jours.

⚖️ Art. 12 📘 CEPD Guidelines 01/2022

Modalités d'Exercice des Droits (Art. 12)

L'exercice de l'ensemble des droits est totalement gratuit. Le responsable doit répondre dans un délai légal strict d'un mois. Ce délai peut être prolongé de deux mois supplémentaires en cas de complexité justifiée notifiée dans le premier mois.

🏛️ CJUE CRIF C-487/21 🏛️ CJUE Google Spain C-131/12

Accès (Art. 15), Rectification (Art. 16) & Effacement (Art. 17)

Droit d'accès (Art. 15 / CJUE CRIF) : Fourniture gratuite d'une copie fidèle et intelligible, pouvant inclure des extraits ou documents entiers si nécessaire à la compréhension.
Droit à l'effacement (Art. 17) : Droit conditionnel (6 motifs légaux) s'effaçant devant les exceptions prévues par la loi (obligations de conservation comptable/fiscale, défense de droits en justice).

⚖️ Art. 18, 20, 21 & 22 🏛️ CJUE SCHUFA C-634/21 & Dun & Bradstreet C-203/22

Limitation, Portabilité, Opposition & Décisions Automatisées

Opposition (Art. 21) : Droit absolu et discrétionnaire en matière de prospection commerciale.
Portabilité (Art. 20) : Récupération des données fournies sous format structuré (JSON/CSV) pour les traitements automatisés sous consentement ou contrat.
Décisions automatisées & Profilage (Art. 22) : Encadrement strict des algorithmes produisant des effets juridiques significatifs, avec droit à une intervention humaine et transparence intelligible de la logique d'évaluation (CJUE SCHUFA & Dun & Bradstreet [2025]).


Mise en Conformité, AIPD, DPO & Sécurité (Art. 24 à 83)

Architecture Privacy by Design, registre des traitements, sécurité technique, gestion des violations 72h et sanctions.

⚖️ Art. 25 & Art. 30 🇧🇪 Modèle Registre APD

Privacy by Design (Art. 25) & Registre des Traitements (Art. 30)

Le Privacy by Design & by Default impose d'intégrer la protection des données dès la conception logicielle et de configurer par défaut les paramètres les plus protecteurs. Le Registre des activités (Art. 30) constitue la cartographie écrite obligatoire de l'ensemble des flux de l'organisation.

⚖️ Art. 35 & Art. 37–39 🇧🇪 Liste AIPD APD

Analyse d'Impact (AIPD / PIA) & Statut du DPO

AIPD (Art. 35) : Obligatoire dans les cas prévus par l'Art. 35(3) et lorsque l'analyse du traitement révèle un risque élevé. La réunion de plusieurs critères CEPD constitue un indicateur fort, à apprécier également au regard de la liste APD et du contexte.
DPO (Art. 37) : Désignation obligatoire pour le secteur public, le suivi régulier à grande échelle ou le traitement massif de données sensibles. Indépendance totale et absence de conflit d'intérêts impératives.

⚖️ Art. 32, 33, 34 & 83 📘 CEPD Guidelines 9/2022 Violations

Sécurité (Art. 32), Violations 72h (Art. 33) & Sanctions (Art. 83)

Sécurité adaptée à l'état de l'art (Art. 32) : Chiffrement en transit/repos, contrôle RBAC, MFA et sauvegardes résilientes.
Notification de violation (Art. 33 & 34) : Alerte obligatoire à l'APD sous 72 heures au plus tard sauf si l'incident est peu susceptible d'engendrer un risque. Information directe des personnes en cas de risque élevé.
Sanctions administratives (Art. 83) : Deux plafonds légaux jusqu'à 10 M€ / 2% du CA mondial (palier 1) ou 20 M€ / 4% du CA mondial (palier 2), le montant le plus élevé étant retenu.

Index thématique complet

Retrouvez instantanément n'importe quel concept. Filtrez par partie ou recherchez par mot-clé.

Sélectionnez un thème pour déployer sa fiche détaillée directement sous la ligne.

Tout l'Index
Tout Partie1 Partie2 Partie3 Partie4 Partie5
Thème clé Localisation Partie

Articles essentiels du RGPD

Les articles cardinaux du Règlement Général sur la Protection des Données et leurs applications opérationnelles.

Art. 5 — Principes
Grands principes relatifs au traitement
Finalité, minimisation, exactitude, durée limitée, sécurité (licéité, loyauté, transparence).
Art. 4 — Définitions
Définitions fondamentales
§2: Traitement. §4: Profilage. §5: Pseudonymisation. §11: Consentement.
Art. 6 — Base légale
Licéité du traitement
Le traitement n'est licite que si l'une des 6 conditions est remplie (dont le consentement).
Art. 12–22 — Droits
Droits des personnes concernées
Information, accès, rectification, effacement, limitation, portabilité, opposition, profilage.
Art. 24 & 28
Accountability & Sous-traitance
Mesures techniques et organisationnelles appropriées. Responsabilité du RT et du ST.
Art. 30 — Registre
Registre des activités de traitement
Obligation de documentation de tous les traitements effectués par le RT ou le ST.
Art. 32
Sécurité du traitement
Confidentialité, disponibilité, intégrité des systèmes. Procédures de test et d'évaluation.
Art. 33–35
Violations & PIA
Notification des violations à l'APD (72h). Registre des failles. PIA si risque élevé.
Art. 37–39
Délégué à la protection des données
Missions, indépendance, ressources, désignation obligatoire dans certains cas.
Art. 83 — Sanctions
Amendes administratives
Jusqu'à 20 M€ ou 4% du CA mondial (le plus élevé).
20 M€
ou 4% du chiffre d'affaires mondial annuel
72h
délai de notification à l'APD

Sanctions RGPD (Art. 83)

Le montant retenu est le plus élevé des deux. Ces sanctions s'appliquent aux responsables de traitement ET à leurs sous-traitants. Elles peuvent être assorties d'injonctions de mise en conformité.

Délais d'avertissement (Art. 33)

En cas de fuite de données grave, l'organisme doit notifier l'incident à l'APD dans un délai de 72 heures. Il est également tenu d'informer sans délai les personnes concernées des risques encourus et des mesures de protection adoptées.


Les 8 droits des personnes concernées

Chaque personne physique dont les données sont traitées dispose de ces droits fondamentaux.


Concepts fondamentaux

Les définitions fondamentales et les concepts directeurs de la gouvernance des données.

Partie I · Bases
Données personnelles et données sensibles
Une donnée à caractère personnel permet d'identifier directement ou indirectement une personne physique. Les catégories particulières (Art. 9) et infractions pénales (Art. 10) constituent des régimes d'interdiction de principe avec dérogations strictes.
Partie II · Technique
Anonymisation vs pseudonymisation
Anonymisation (Considérant 26) : Traitement éliminant tout risque raisonnable d'identification (sortie du champ RGPD). Pseudonymisation (Art. 4.5) : Séparation des données et des clés d'identification (maintien dans le champ RGPD avec atténuation de risque à l'Art. 32).
Partie II · Gouvernance
Accountability & Compliance
Accountability: capacité à démontrer ex ante le respect du RGPD (charge de la preuve sur le RT). Compliance: processus continus mis en œuvre pour rester en conformité. Pas de demande d'autorisation préalable.
Partie III · Consentement
Le consentement valide (Art. 4.11)
Le consentement doit être libre (retirable), spécifique (finalité précise), éclairé (info claire préalable) et univoque (acte positif, pas de case pré-cochée).
Partie IV · Conception
Privacy by Design — 7 piliers
1. Proactivité · 2. Protection par défaut · 3. Protection par construction · 4. Somme positive · 5. Sécurité de bout en bout · 6. Visibilité & transparence · 7. Souveraineté de l'individu.
Partie V · Sécurité
Triade de la sécurité informatique
Tout incident peut menacer la confidentialité (accès non autorisé), l'intégrité (modification non détectée) ou la disponibilité des données. + traçabilité.

Outils d'Aide à la Décision RGPD

Testez vos cas d'usage réels, évaluez vos obligations légales et générez vos dossiers d'Accountability.

Qu'essayez-vous de déterminer ?

Sélectionnez une question concrète pour lancer l'assistant décisionnel adapté :

⚖️
Art. 6 RGPD
Sur quelle base puis-je traiter ces données ?

Qualifier méthodiquement le fondement légal adéquat parmi les 6 bases (Contrat, Obligation légale, Intérêt légitime, Consentement...).

Lancer le diagnostic →
🔎
Art. 35 RGPD
Mon projet nécessite-t-il une AIPD ?

Vérifier les 3 cas obligatoires de plein droit (Art. 35.3) et la grille des critères de risque élevé du CEPD (WP248) et de l'APD.

Évaluer l'obligation →
🛡️
Art. 37-39 RGPD
Dois-je désigner un DPO ?

Diagnostic des 3 critères impératifs de désignation obligatoire (Art. 37.1) et opportunité de désignation volontaire (Art. 37.4).

Vérifier les critères →
🚨
Art. 33 & 34 RGPD
Que faire après une violation de données ?

Qualifier l'incident, calculer l'échéance des 72h dès prise de connaissance et déterminer s'il faut notifier l'APD et les personnes.

Gérer l'incident →
🍪
ePrivacy · Art. 7 RGPD
Ce cookie / traceur nécessite-t-il un consentement ?

Vérifier l'exemption technique (stricte nécessité ePrivacy) ou l'obligation de consentement préalable actif avec symétrie de refus.

Tester le traceur →
⏱️
Art. 12.3 RGPD
Quel délai pour répondre à cette demande ?

Calculer la date limite légale (1 mois standard ou prorogation motivée de 2 mois) et générer un modèle d'accusé de réception conforme.

Calculer l'échéance →
📋
Art. 28 RGPD
Mon contrat de sous-traitance (DPA) est-il conforme ?

Vérifier la présence intégrale des mentions de cadrage et des stipulations obligatoires prescrites par l'Article 28(3).

Vérifier le DPA →
📄
Art. 6.1.f RGPD
Comment valider un intérêt légitime (Test LIA) ?

Conduire le test de mise en balance en 3 étapes (finalité, nécessité, droits et libertés) et générer la documentation d'Accountability.

Construire le test LIA →
💬
IA Documentaire RGPD
Poser une question juridique précise à Lexi ?

Interroger l'assistant documentaire expert fondé sur le corpus officiel du RGPD, la doctrine CEPD et la jurisprudence CJUE.

Consulter Lexi →

Questions Fréquentes sur le RGPD

Tout comprendre sur le Règlement Général sur la Protection des Données (UE 2016/679), vos droits, les obligations des organismes et les sanctions applicables.

Qu'est-ce que le RGPD (Règlement UE 2016/679) ?

Le RGPD (Règlement Général sur la Protection des Données) est le texte européen de référence régissant le traitement et la circulation des données à caractère personnel dans toute l'Union européenne. Entré en application le 25 mai 2018, il renforce la protection des citoyens et harmonise les règles pour toutes les entreprises et administrations traitant des données d'Européens.

Quels sont les principaux droits garantis par le RGPD ?

Le RGPD confère 8 droits fondamentaux aux citoyens (Articles 12 à 22) :

  • Droit d'accès (Art. 15) : savoir quelles données sont détenues sur vous et en obtenir une copie.
  • Droit de rectification (Art. 16) : modifier des informations inexactes ou incomplètes.
  • Droit à l'effacement ou « droit à l'oubli » (Art. 17) : exiger la suppression définitive de vos données.
  • Droit à la limitation du traitement (Art. 18) : geler l'usage des données en cas de contestation.
  • Droit à la portabilité (Art. 20) : récupérer ses données dans un format structuré et interopérable.
  • Droit d'opposition (Art. 21) : s'opposer à un traitement légitime ou à du profilage commercial.
  • Décision automatisée (Art. 22) : refuser une décision ayant un impact juridique prise sans intervention humaine.

Quelles sont les sanctions et amendes en cas de non-respect du RGPD ?

L'Article 83 du RGPD établit des amendes administratives dissuasives et proportionnées réparties en deux catégories :

  • Niveau 1 : Jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial pour les manquements de gouvernance (sécurité insuffisante, absence de registre, défaut de sous-traitant).
  • Niveau 2 : Jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial pour les violations graves (non-respect des principes fondamentaux, entrave aux droits des personnes, transferts non autorisés hors UE).

Qu'est-ce qu'un DPO (Délégué à la Protection des Données) et quand est-il obligatoire ?

Le DPO (Data Protection Officer / Art. 37) conseille, informe et contrôle la conformité des traitements de données au sein de l'organisation. Sa désignation est obligatoire :

  • Pour les autorités ou organismes publics, à l'exception expresse des juridictions agissant dans l'exercice de leur fonction juridictionnelle (Art. 37.1.a).
  • Pour les entreprises dont les activités principales exigent un suivi régulier et systématique des personnes à grande échelle.
  • Pour les structures qui traitent à grande échelle des données sensibles (santé, biométrie, infractions, condamnations).

Qu'est-ce que le principe de « Privacy by Design » (protection dès la conception) ?

Défini à l'Article 25 du RGPD, le Privacy by Design impose d'intégrer des garanties de sécurité et de respect de la vie privée dès l'architecture technique d'un projet informatique ou organisationnel. Il est indissociable du Privacy by Default, qui assure qu'en configuration par défaut, seules les données strictement indispensables sont collectées et traitées.

Ce cours interactif RGPD GEN26 est-il entièrement gratuit ?

Oui, l'accès à ce cours interactif est 100 % gratuit et libre, sans création de compte requise. Il met à disposition 5 parties d'apprentissage complètes, 99 articles décortiqués, un module de flashcards d'entraînement et une traduction instantanée en 24 langues officielles de l'Union européenne.

Ranger Lexi
Lexi — Assistant documentaire RGPD
Mode clair
Cliquez sur Lexi Posez votre question