Rgpd
CLICK
Règlement Général sur la Protection des Données — Règlement UE 2016/679 du 27 avril 2016. Applicable depuis le 25 mai 2018.
Sources officielles : EUR-Lex · CEPD · CJUE · APD Belgique
Les 5 parties essentielles
Navigation rapide vers chaque grande section du cours. Cliquez pour accéder au contenu détaillé.
Support de cours RGPD
Consultez l'intégralité du support de cours en format interactif. Utilisez les flèches pour naviguer entre les diapositives.
Introduction générale & Champ d'application (Art. 1 à 4)
Cadre juridique de l'Union européenne, définitions fondamentales et critères d'application territoriale et matérielle.
Cadre Légal & Champ d'Application (Art. 2 & 3)
Le Règlement Général sur la Protection des Données (RGPD), adopté le 27 avril 2016 et d'application directe depuis le 25 mai 2018, harmonise la protection des personnes physiques au sein des 27 États membres de l'Union européenne.
Son champ d'application territorial (Art. 3) s'étend aux traitements effectués dans le cadre des activités d'un établissement d'un responsable ou d'un sous-traitant dans l'UE, ainsi qu'aux organismes établis hors de l'UE dès lors que leurs traitements visent des personnes se trouvant dans l'Union (offre de biens/services ou suivi de comportement).
Notions Fondamentales : Donnée Personnelle & Données Sensibles
Donnée à caractère personnel (Art. 4.1) : Toute information se rapportant à une personne physique identifiée ou identifiable, directement (nom, prénom) ou indirectement (identifiant numérique, adresse IP, traceurs de navigation selon le contexte).
Régimes distincts : L'Article 9 interdit de principe le traitement des catégories particulières (santé, biométrie, opinions, origine ethnique) sauf dérogations expresses. L'Article 10 encadre de manière autonome les données relatives aux condamnations pénales et infractions.
Enjeux de Protection & Maîtrise des Risques
Face à l'explosion volumétrique des données numériques mondiales, le RGPD substitue aux anciennes formalités administratives préalables une obligation d'ingénierie légale et de responsabilité proactive continue visant à prévenir l'usurpation d'identité, la fraude financière, les discriminations et les cyber-menaces.
Les Principes Cardinaux du Traitement (Art. 5)
Les 6 règles fondamentales obligatoires et le principe de responsabilité proactive (Accountability).
Les 6 Principes Fondamentaux de l'Article 5.1
- Licéité, loyauté, transparence : Reposer sur une base légale valide, loyauté d'usage et information claire préalable.
- Limitation des finalités : Collecte pour des objectifs déterminés, explicites et légitimes sans réutilisation incompatible.
- Minimisation des données : Données adéquates, pertinentes et strictement limitées à ce qui est nécessaire.
- Exactitude : Données fiables, tenues à jour et corrigées sans délai en cas d'erreur.
- Limitation de la conservation : Durée strictement proportionnée aux finalités et calendrier de purge/archivage.
- Intégrité & Confidentialité : Mesures techniques de sécurité contre l'accès illicite, l'altération ou la destruction.
Anonymisation vs Pseudonymisation
Anonymisation (Considérant 26) : Traitement éliminant tout risque d'identification par des moyens raisonnablement susceptibles d'être mis en œuvre (le fichier sort du champ du RGPD).
Pseudonymisation (Art. 4.5) : Remplacement des identifiants par un token ou identifiant indirect nécessitant une clé séparée (les données restent pleinement soumises au RGPD, mais bénéficient d'un allègement de risque à l'Art. 32).
Accountability & Acteurs Clés (Art. 4.7 & 4.8)
Le Responsable du traitement (RT) fixe les finalités et moyens essentiels. Le Sous-traitant traite les données sur instruction documentée du RT. En vertu de l'Accountability (Art. 5.2), le responsable porte la charge d'être en mesure de prouver par écrit le respect de chacun des principes.
Bases Légales, Intérêt Légitime & Sous-Traitance
Régime juridique des 6 fondements de l'Art. 6, test LIA en 3 étapes, cookies ePrivacy et contrats DPA.
Les 6 Bases Légales & Validité du Consentement
Tout traitement doit reposer sur l'une des 6 bases exhaustives : consentement, exécution d'un contrat, obligation légale, intérêts vitaux, mission d'intérêt public ou intérêt légitime.
Le consentement (Art. 4.11 / Art. 7) requiert 4 critères cumulatifs (libre, spécifique, éclairé, univoque). Le retrait doit être aussi simple que l'octroi (Art. 7.3) et le responsable doit être en mesure d'en apporter la preuve.
L'Intérêt Légitime & Le Test de Mise en Balance (LIA)
L'intérêt légitime exige la conduite et la documentation d'une LIA (Legitimate Interest Assessment) en 3 étapes :
- Test de Finalité : Poursuite d'un intérêt réel, licite et précis.
- Test de Nécessité : Indispensabilité du traitement sans alternative moins intrusive.
- Test de Mise en Balance : Vérification que les droits, libertés et attentes raisonnables de la personne ne prévalent pas sur l'intérêt poursuivi.
Sous-Traitance (DPA), Cookies & Transferts Hors UE
Contrat de sous-traitance (Art. 28) : Obligation d'un contrat écrit formalisant les 8 clauses impératives de l'Art. 28(3).
Directive ePrivacy (Art. 5.3) : Consentement préalable actif pour tout traceur non strictement nécessaire au service.
Transferts internationaux (Chapitre V) : Décision d'adéquation ou Clauses Contractuelles Types (CCT) assorties de mesures techniques de chiffrement étanches post-Schrems II.
Les 8 Droits des Personnes Concernées (Art. 12 à 23)
Garanties fondamentales, jurisprudence européenne et procédure opérationnelle de réponse sous 30 jours.
Modalités d'Exercice des Droits (Art. 12)
L'exercice de l'ensemble des droits est totalement gratuit. Le responsable doit répondre dans un délai légal strict d'un mois. Ce délai peut être prolongé de deux mois supplémentaires en cas de complexité justifiée notifiée dans le premier mois.
Accès (Art. 15), Rectification (Art. 16) & Effacement (Art. 17)
Droit d'accès (Art. 15 / CJUE CRIF) : Fourniture gratuite d'une copie fidèle et intelligible, pouvant inclure des extraits ou documents entiers si nécessaire à la compréhension.
Droit à l'effacement (Art. 17) : Droit conditionnel (6 motifs légaux) s'effaçant devant les exceptions prévues par la loi (obligations de conservation comptable/fiscale, défense de droits en justice).
Limitation, Portabilité, Opposition & Décisions Automatisées
Opposition (Art. 21) : Droit absolu et discrétionnaire en matière de prospection commerciale.
Portabilité (Art. 20) : Récupération des données fournies sous format structuré (JSON/CSV) pour les traitements automatisés sous consentement ou contrat.
Décisions automatisées & Profilage (Art. 22) : Encadrement strict des algorithmes produisant des effets juridiques significatifs, avec droit à une intervention humaine et transparence intelligible de la logique d'évaluation (CJUE SCHUFA & Dun & Bradstreet [2025]).
Mise en Conformité, AIPD, DPO & Sécurité (Art. 24 à 83)
Architecture Privacy by Design, registre des traitements, sécurité technique, gestion des violations 72h et sanctions.
Privacy by Design (Art. 25) & Registre des Traitements (Art. 30)
Le Privacy by Design & by Default impose d'intégrer la protection des données dès la conception logicielle et de configurer par défaut les paramètres les plus protecteurs. Le Registre des activités (Art. 30) constitue la cartographie écrite obligatoire de l'ensemble des flux de l'organisation.
Analyse d'Impact (AIPD / PIA) & Statut du DPO
AIPD (Art. 35) : Obligatoire dans les cas prévus par l'Art. 35(3) et lorsque l'analyse du traitement révèle un risque élevé. La réunion de plusieurs critères CEPD constitue un indicateur fort, à apprécier également au regard de la liste APD et du contexte.
DPO (Art. 37) : Désignation obligatoire pour le secteur public, le suivi régulier à grande échelle ou le traitement massif de données sensibles. Indépendance totale et absence de conflit d'intérêts impératives.
Sécurité (Art. 32), Violations 72h (Art. 33) & Sanctions (Art. 83)
Sécurité adaptée à l'état de l'art (Art. 32) : Chiffrement en transit/repos, contrôle RBAC, MFA et sauvegardes résilientes.
Notification de violation (Art. 33 & 34) : Alerte obligatoire à l'APD sous 72 heures au plus tard sauf si l'incident est peu susceptible d'engendrer un risque. Information directe des personnes en cas de risque élevé.
Sanctions administratives (Art. 83) : Deux plafonds légaux jusqu'à 10 M€ / 2% du CA mondial (palier 1) ou 20 M€ / 4% du CA mondial (palier 2), le montant le plus élevé étant retenu.
Index thématique complet
Retrouvez instantanément n'importe quel concept. Filtrez par partie ou recherchez par mot-clé.
Sélectionnez un thème pour déployer sa fiche détaillée directement sous la ligne.
| Thème clé | Localisation | Partie |
|---|
Articles essentiels du RGPD
Les articles cardinaux du Règlement Général sur la Protection des Données et leurs applications opérationnelles.
Sanctions RGPD (Art. 83)
Le montant retenu est le plus élevé des deux. Ces sanctions s'appliquent aux responsables de traitement ET à leurs sous-traitants. Elles peuvent être assorties d'injonctions de mise en conformité.
Délais d'avertissement (Art. 33)
En cas de fuite de données grave, l'organisme doit notifier l'incident à l'APD dans un délai de 72 heures. Il est également tenu d'informer sans délai les personnes concernées des risques encourus et des mesures de protection adoptées.
Les 8 droits des personnes concernées
Chaque personne physique dont les données sont traitées dispose de ces droits fondamentaux.
Concepts fondamentaux
Les définitions fondamentales et les concepts directeurs de la gouvernance des données.
Outils d'Aide à la Décision RGPD
Testez vos cas d'usage réels, évaluez vos obligations légales et générez vos dossiers d'Accountability.
Qu'essayez-vous de déterminer ?
Sélectionnez une question concrète pour lancer l'assistant décisionnel adapté :
Qualifier méthodiquement le fondement légal adéquat parmi les 6 bases (Contrat, Obligation légale, Intérêt légitime, Consentement...).
Lancer le diagnostic →Vérifier les 3 cas obligatoires de plein droit (Art. 35.3) et la grille des critères de risque élevé du CEPD (WP248) et de l'APD.
Évaluer l'obligation →Diagnostic des 3 critères impératifs de désignation obligatoire (Art. 37.1) et opportunité de désignation volontaire (Art. 37.4).
Vérifier les critères →Qualifier l'incident, calculer l'échéance des 72h dès prise de connaissance et déterminer s'il faut notifier l'APD et les personnes.
Gérer l'incident →Vérifier l'exemption technique (stricte nécessité ePrivacy) ou l'obligation de consentement préalable actif avec symétrie de refus.
Tester le traceur →Calculer la date limite légale (1 mois standard ou prorogation motivée de 2 mois) et générer un modèle d'accusé de réception conforme.
Calculer l'échéance →Vérifier la présence intégrale des mentions de cadrage et des stipulations obligatoires prescrites par l'Article 28(3).
Vérifier le DPA →Conduire le test de mise en balance en 3 étapes (finalité, nécessité, droits et libertés) et générer la documentation d'Accountability.
Construire le test LIA →Interroger l'assistant documentaire expert fondé sur le corpus officiel du RGPD, la doctrine CEPD et la jurisprudence CJUE.
Consulter Lexi →Veille juridique RGPD
Dernières évolutions officielles du CEPD, de la CJUE et de l’APD belge.
Questions Fréquentes sur le RGPD
Tout comprendre sur le Règlement Général sur la Protection des Données (UE 2016/679), vos droits, les obligations des organismes et les sanctions applicables.
Qu'est-ce que le RGPD (Règlement UE 2016/679) ?
Le RGPD (Règlement Général sur la Protection des Données) est le texte européen de référence régissant le traitement et la circulation des données à caractère personnel dans toute l'Union européenne. Entré en application le 25 mai 2018, il renforce la protection des citoyens et harmonise les règles pour toutes les entreprises et administrations traitant des données d'Européens.
Quels sont les principaux droits garantis par le RGPD ?
Le RGPD confère 8 droits fondamentaux aux citoyens (Articles 12 à 22) :
- Droit d'accès (Art. 15) : savoir quelles données sont détenues sur vous et en obtenir une copie.
- Droit de rectification (Art. 16) : modifier des informations inexactes ou incomplètes.
- Droit à l'effacement ou « droit à l'oubli » (Art. 17) : exiger la suppression définitive de vos données.
- Droit à la limitation du traitement (Art. 18) : geler l'usage des données en cas de contestation.
- Droit à la portabilité (Art. 20) : récupérer ses données dans un format structuré et interopérable.
- Droit d'opposition (Art. 21) : s'opposer à un traitement légitime ou à du profilage commercial.
- Décision automatisée (Art. 22) : refuser une décision ayant un impact juridique prise sans intervention humaine.
Quelles sont les sanctions et amendes en cas de non-respect du RGPD ?
L'Article 83 du RGPD établit des amendes administratives dissuasives et proportionnées réparties en deux catégories :
- Niveau 1 : Jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial pour les manquements de gouvernance (sécurité insuffisante, absence de registre, défaut de sous-traitant).
- Niveau 2 : Jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial pour les violations graves (non-respect des principes fondamentaux, entrave aux droits des personnes, transferts non autorisés hors UE).
Qu'est-ce qu'un DPO (Délégué à la Protection des Données) et quand est-il obligatoire ?
Le DPO (Data Protection Officer / Art. 37) conseille, informe et contrôle la conformité des traitements de données au sein de l'organisation. Sa désignation est obligatoire :
- Pour les autorités ou organismes publics, à l'exception expresse des juridictions agissant dans l'exercice de leur fonction juridictionnelle (Art. 37.1.a).
- Pour les entreprises dont les activités principales exigent un suivi régulier et systématique des personnes à grande échelle.
- Pour les structures qui traitent à grande échelle des données sensibles (santé, biométrie, infractions, condamnations).
Qu'est-ce que le principe de « Privacy by Design » (protection dès la conception) ?
Défini à l'Article 25 du RGPD, le Privacy by Design impose d'intégrer des garanties de sécurité et de respect de la vie privée dès l'architecture technique d'un projet informatique ou organisationnel. Il est indissociable du Privacy by Default, qui assure qu'en configuration par défaut, seules les données strictement indispensables sont collectées et traitées.
Ce cours interactif RGPD GEN26 est-il entièrement gratuit ?
Oui, l'accès à ce cours interactif est 100 % gratuit et libre, sans création de compte requise. Il met à disposition 5 parties d'apprentissage complètes, 99 articles décortiqués, un module de flashcards d'entraînement et une traduction instantanée en 24 langues officielles de l'Union européenne.