Protection des données et droits fondamentaux : les fondements du RGPD
Le RGPD n'est pas seulement un corpus de conformité. Il concrétise dans le droit dérivé de l'Union un droit fondamental autonome à la protection des données à caractère personnel, distinct mais étroitement lié au respect de la vie privée. Ce droit s'inscrit dans une construction historique allant de l'Article 8 CEDH à la Convention 108, puis aux Articles 7 et 8 de la Charte et à l'Article 16 TFUE. Il n'est pas absolu : toute restriction ou mise en balance doit rester légalement fondée, nécessaire et proportionnée.
Introduction
Le Règlement général sur la protection des données n'est pas qu'une réglementation technique destinée aux entreprises, administrations ou développeurs. Il organise, de manière directement applicable dans l'Union européenne, la protection d'un droit fondamental : le droit de toute personne à la protection des données à caractère personnel la concernant.
Le considérant 1 du RGPD rattache expressément ce droit à l'Article 8(1) de la Charte des droits fondamentaux de l'Union européenne et à l'Article 16(1) du Traité sur le fonctionnement de l'Union européenne. Le considérant 4 précise en parallèle que ce droit n'est pas une prérogative absolue : il doit être concilié avec les autres droits et libertés fondamentaux selon le principe de proportionnalité.
Cette fiche retrace la filiation juridique de cette protection depuis 1950, distingue vie privée et protection des données, puis montre comment les principes constitutionnels européens se concrétisent dans les mécanismes du RGPD. Elle s'appuie également sur trois arrêts particulièrement utiles pour comprendre la mise en balance contemporaine des droits : Schrems II, Legal Newsdesk Sweden et Jautiva.
I. Les trois couches historiques : de la vie privée à la protection des données
A. La Convention européenne des droits de l'homme (1950)
Texte : Convention de sauvegarde des droits de l'homme et des libertés fondamentales, signée à Rome le 4 novembre 1950.
Article 8 : il protège le droit au respect de la vie privée et familiale, du domicile et de la correspondance. La Convention ne contient pas, en tant que tel, un article autonome consacré aux données à caractère personnel.
Portée historique
À l'origine, l'Article 8 protège les sphères classiques de l'intimité et de l'autonomie personnelle. Avec le développement des fichiers administratifs, des bases biométriques, de la vidéosurveillance et des interceptions de communications, la Cour européenne des droits de l'homme a progressivement reconnu que la collecte, la conservation, la consultation ou la transmission d'informations concernant une personne peuvent constituer une ingérence dans la vie privée.
Cette évolution est essentielle : la protection des données n'apparaît pas ex nihilo avec le RGPD. Elle prolonge une réflexion européenne plus ancienne sur les pouvoirs de collecte d'information et sur les limites imposées aux autorités publiques comme aux acteurs privés.
Évolution jurisprudentielle
Dans S. et Marper c. Royaume-Uni (2008), la conservation de données biométriques a notamment été examinée sous l'angle de l'Article 8. Dans Big Brother Watch et autres c. Royaume-Uni, la Cour a également développé son contrôle des dispositifs de surveillance et d'interception à grande échelle.
Importance pour le RGPD : l'Article 8 CEDH constitue l'un des fondements historiques de la protection européenne des données, mais il ne faut pas le confondre avec l'Article 8 de la Charte de l'Union, qui consacre expressément un droit autonome à la protection des données.
B. La Convention 108 du Conseil de l'Europe (1981)
Texte : Convention pour la protection des personnes à l'égard du traitement automatisé des données à caractère personnel, ouverte à la signature le 28 janvier 1981.
Particularité
La Convention 108 est le premier instrument international juridiquement contraignant spécifiquement consacré à la protection des personnes à l'égard du traitement automatisé de données à caractère personnel. Elle marque le passage d'une protection générale de la vie privée à un cadre juridique centré sur le traitement des informations relatives aux personnes.
Principes structurants
- qualité et loyauté des données ;
- finalités légitimes et déterminées ;
- limitation de la conservation ;
- protection renforcée de certaines catégories de données ;
- mesures de sécurité ;
- droits d'information, d'accès et de rectification ;
- encadrement des flux de données au-delà des frontières.
Modernisation : Convention 108+
La Convention a été modernisée en 2018 par le Protocole d'amendement CETS n°223, couramment associé à l'appellation « Convention 108+ ». Cette modernisation renforce notamment l'accountability, les garanties relatives aux traitements automatisés, les pouvoirs des autorités de contrôle et la coopération internationale.
Il serait en revanche incorrect d'indiquer de manière générale que ce protocole est « entré en vigueur en 2023 ». Le tableau officiel du Conseil de l'Europe consulté en septembre 2026, affichant un statut au 27 août 2026, indique encore comme condition d'entrée en vigueur la ratification par toutes les parties à la Convention 108 ou, depuis le 11 octobre 2023, par au moins 38 parties. Aucune date générale d'entrée en vigueur n'y est renseignée.
Importance pour le RGPD : la Convention 108 montre que la construction européenne de la protection des données dépasse le seul droit de l'Union et repose également sur le système du Conseil de l'Europe.
C. La Charte des droits fondamentaux de l'Union européenne
La Charte a été proclamée en 2000 et a acquis la même valeur juridique que les traités avec l'entrée en vigueur du Traité de Lisbonne le 1er décembre 2009.
Article 7 — Respect de la vie privée et familiale
L'Article 7 protège le respect de la vie privée et familiale, du domicile et des communications. Il correspond largement, dans le droit de l'Union, au champ matériel protégé par l'Article 8 CEDH.
Article 8 — Protection des données à caractère personnel
L'Article 8 consacre expressément un droit distinct à la protection des données à caractère personnel. Il prévoit que les données doivent être traitées loyalement, pour des finalités déterminées, sur la base du consentement ou d'un autre fondement légitime prévu par la loi. Il reconnaît également un droit d'accès, un droit à la rectification et exige le contrôle par une autorité indépendante.
L'innovation constitutionnelle
La Charte ne se contente donc pas de dire que « la vie privée s'applique aussi aux données ». Elle consacre la protection des données comme un droit fondamental autonome. Ce droit peut être mobilisé même lorsque le débat ne porte pas exclusivement sur l'intimité au sens classique.
Les piliers repris par le RGPD
- traitement loyal → Article 5 RGPD ;
- finalités déterminées → Article 5(1)(b) ;
- consentement ou autre fondement légitime → Article 6 ;
- droit d'accès → Article 15 ;
- rectification → Article 16 ;
- contrôle indépendant → Articles 51 à 59.
Importance pour le RGPD : l'Article 8 de la Charte constitue l'un des fondements constitutionnels directs du droit européen moderne de la protection des données.
II. La filiation juridique complète : 1950 → 2018
La construction peut être représentée comme une succession de couches qui se complètent plutôt qu'elles ne se remplacent :
- 1950 — CEDH, Article 8 : protection de la vie privée, de la vie familiale, du domicile et de la correspondance.
- 1981 — Convention 108 : premiers principes internationaux contraignants spécifiquement dédiés au traitement automatisé de données personnelles.
- 1995 — Directive 95/46/CE : harmonisation européenne des règles de protection des données dans le marché intérieur.
- 2000 — Charte des droits fondamentaux : distinction entre Article 7 (vie privée) et Article 8 (protection des données).
- 2009 — Traité de Lisbonne : force juridique contraignante de la Charte et consolidation du fondement de l'Article 16 TFUE.
- 2016 — Règlement (UE) 2016/679 : adoption du RGPD.
- 25 mai 2018 : pleine applicabilité du RGPD dans l'ensemble de l'Union européenne.
- Depuis 2018 : interprétation continue par la CJUE, les juridictions nationales et les autorités de contrôle.
Le RGPD n'est donc pas un texte isolé : il s'insère dans un ensemble plus vaste formé par les traités, la Charte, la CEDH, les instruments du Conseil de l'Europe et la jurisprudence européenne.
III. La distinction capitale : vie privée ≠ protection des données
Le raccourci fréquent
Présenter le RGPD comme une simple « extension du droit à la vie privée » est incomplet. La protection des données et la vie privée se recoupent souvent, mais elles ne sont ni identiques ni interchangeables.
La réalité constitutionnelle
| Article 7 — Vie privée | Article 8 — Protection des données |
|---|---|
| Protège notamment la vie privée et familiale, le domicile et les communications. | Protège spécifiquement le traitement des données à caractère personnel. |
| S'intéresse notamment aux ingérences dans la sphère privée. | Encadre les conditions dans lesquelles des données peuvent être traitées, même lorsque le traitement est licite. |
| Peut être mobilisé sans qu'un traitement de données au sens du RGPD soit nécessairement en cause. | S'applique lorsque les conditions matérielles du droit de la protection des données sont réunies. |
| Article 7 de la Charte ; Article 8 CEDH comme référence conventionnelle. | Article 8 de la Charte ; Article 16 TFUE ; RGPD. |
Exemple concret : fichier de salariés
Une entreprise constitue un fichier détaillé sur ses salariés comprenant coordonnées, situation familiale, données de santé et évaluations professionnelles.
Il serait juridiquement faux d'affirmer qu'un tel fichier « ne constitue pas une ingérence dans la vie privée » dès lors qu'il serait bien administré. Selon son contenu, sa finalité et son degré d'intrusion, le traitement peut affecter le respect de la vie privée tout en relevant, dans tous les cas où le RGPD s'applique, du droit à la protection des données.
L'entreprise doit notamment vérifier la base juridique, la minimisation, la durée de conservation, les règles particulières applicables aux données sensibles, la sécurité, la transparence et l'exercice des droits des personnes.
La bonne distinction n'est donc pas « l'Article 7 protège le secret et l'Article 8 le bon traitement ». Il s'agit plutôt de deux protections autonomes qui peuvent se cumuler et dont les objets juridiques sont différents.
IV. Comment les droits fondamentaux se concrétisent dans le RGPD
Le tableau suivant présente des correspondances et concrétisations principales. Il ne faut pas les lire comme une filiation mécanique où chaque article du RGPD découlerait exclusivement d'un seul article de la Charte.
| Principe ou droit | Source principale | Concrétisation dans le RGPD |
|---|---|---|
| Traitement loyal | Charte Art. 8(2) | Art. 5(1)(a) — licéité, loyauté, transparence |
| Finalités déterminées | Charte Art. 8(2) | Art. 5(1)(b) — limitation des finalités |
| Fondement légitime | Charte Art. 8(2) | Art. 6 — bases de licéité |
| Droit d'accès | Charte Art. 8(2) | Art. 15 — droit d'accès |
| Droit à la rectification | Charte Art. 8(2) | Art. 16 — rectification |
| Effacement dans certaines situations | Convention 108, principes de nécessité et RGPD | Art. 17 — droit à l'effacement sous conditions |
| Contrôle indépendant | Charte Art. 8(3) | Art. 51 à 59 — autorités de contrôle |
| Recours effectif | Charte Art. 47 | Art. 77 à 79 — réclamation et recours |
| Liberté d'expression et d'information | Charte Art. 11 | Art. 85 — conciliation avec la protection des données |
| Protection dans le contexte du travail | Plusieurs droits fondamentaux pertinents | Art. 88 — règles spécifiques nationales possibles |
| Décisions automatisées | Plusieurs droits et garanties peuvent être concernés | Art. 22 — cadre spécifique des décisions automatisées |
Les correspondances directes les plus fortes sont celles que le texte de la Charte énonce lui-même : loyauté, finalités déterminées, fondement légitime, accès, rectification et contrôle par une autorité indépendante.
V. L'arbitrage constant des droits fondamentaux
Le considérant 4 du RGPD : la clé de compréhension
Le considérant 4 rappelle que le droit à la protection des données n'est pas absolu. Il doit être considéré dans sa fonction sociale et mis en balance avec d'autres droits fondamentaux conformément au principe de proportionnalité.
Cette logique doit également être lue avec l'Article 52(1) de la Charte : toute limitation à l'exercice d'un droit reconnu par la Charte doit être prévue par la loi, respecter le contenu essentiel du droit et, dans le respect de la proportionnalité, être nécessaire et répondre effectivement à un objectif d'intérêt général reconnu par l'Union ou à la protection des droits et libertés d'autrui.
Qu'est-ce que cela signifie en pratique ?
Il n'existe pas de règle générale selon laquelle « la protection des données prime toujours » ni, à l'inverse, de liberté concurrente permettant d'écarter automatiquement le RGPD. L'analyse doit identifier les droits en présence, la base juridique du traitement, l'objectif poursuivi, la nécessité de l'ingérence, les solutions moins intrusives et les garanties disponibles.
Exemples jurisprudentiels d'arbitrage
1. Jautiva — C-798/24, 3 septembre 2026
Référence : CJUE, 3 septembre 2026, C-798/24, ECLI:EU:C:2026:679, A et autres c. Latvijas Republikas Saeima, renvoi de la Cour constitutionnelle lettone.
Contexte : la législation lettone imposait la mise à disposition publique de données relatives aux actionnaires de sociétés anonymes, y compris des actionnaires minoritaires : identité, coordonnées, catégorie et nombre d'actions, valeur nominale et droits de vote.
Objectifs invoqués : transparence de l'environnement des affaires, protection des tiers, lutte contre le blanchiment et le financement du terrorisme, mise en œuvre de sanctions nationales, européennes ou internationales.
Analyse de la Cour : la CJUE constate notamment que la directive sur le droit des sociétés n'impose pas la publication d'informations concernant tous les actionnaires, y compris les minoritaires. Elle juge ensuite que les Articles 5 et 6 RGPD, lus à la lumière des Articles 7 et 8 de la Charte, s'opposent à une mise à disposition générale de ces données lorsque l'accès n'est soumis à aucune condition, telle que la démonstration d'un intérêt légitime.
La Cour insiste sur la minimisation et la proportionnalité : une publication en ligne accessible à un nombre potentiellement illimité de personnes constitue une ingérence sérieuse et des moyens moins intrusifs doivent être recherchés lorsque ceux-ci permettent d'atteindre l'objectif poursuivi.
Portée pratique : un objectif d'intérêt général peut justifier un traitement, mais il ne dispense pas de démontrer que l'étendue de la publication et les modalités d'accès sont strictement nécessaires.
2. Legal Newsdesk Sweden — C-199/24, 9 juillet 2026
Référence : CJUE, 9 juillet 2026, C-199/24, ECLI:EU:C:2026:564, ND c. Legal Newsdesk Sweden AB, anciennement Garrapatica AB.
Contexte : l'affaire concerne la mise à disposition du public, en ligne et contre rémunération, d'informations issues de décisions relatives à des condamnations pénales.
Question centrale : l'activité pouvait-elle bénéficier du régime prévu pour les traitements réalisés à des fins journalistiques au titre de l'Article 85 RGPD, et jusqu'où un État membre pouvait-il aménager les recours ouverts aux personnes concernées ?
Analyse de la Cour : l'Article 85 vise la conciliation entre le droit à la protection des données et la liberté d'expression et d'information. Une activité de mise à disposition payante de décisions pénales ne peut être qualifiée automatiquement de traitement à des fins journalistiques du seul fait qu'elle rend des informations publiques. La finalité réelle du traitement et sa contribution à la communication d'informations, d'opinions ou d'idées doivent être examinées.
Portée pratique : la liberté d'expression et d'information est un droit fondamental à prendre pleinement en compte, mais elle ne transforme pas toute republication de données judiciaires en activité journalistique bénéficiant d'exemptions ou dérogations.
3. Schrems II — C-311/18, 16 juillet 2020
Référence : CJUE, grande chambre, 16 juillet 2020, C-311/18, ECLI:EU:C:2020:559.
Contexte : l'affaire concerne les transferts de données personnelles de l'Union européenne vers les États-Unis, l'accès de certaines autorités américaines aux données transférées et l'existence de voies de recours effectives pour les personnes concernées.
Droits principalement en jeu : Articles 7, 8 et 47 de la Charte — vie privée, protection des données et recours effectif — face aux pouvoirs de surveillance prévus par le droit du pays tiers.
Décision : la Cour a invalidé la décision d'adéquation relative au Privacy Shield. En revanche, elle a maintenu la validité du mécanisme des clauses contractuelles types.
Schrems II ne signifie donc pas que « les CCT sont insuffisantes » en elles-mêmes. La Cour exige que l'exportateur et le destinataire vérifient si, dans le contexte du transfert, les clauses peuvent effectivement être respectées compte tenu du droit et des pratiques du pays tiers. Si nécessaire, des mesures supplémentaires doivent être mises en place ; à défaut de protection suffisante, le transfert doit être suspendu ou interdit.
Portée pratique : le mécanisme contractuel demeure valide, mais il ne peut neutraliser à lui seul une législation étrangère qui empêcherait de garantir le niveau de protection exigé par le droit de l'Union.
VI. Les trois dimensions de l'équilibre dans le RGPD
1. La licéité du traitement — Article 6
Il est incorrect d'enseigner que « le RGPD n'autorise le traitement qu'à titre exceptionnel ». Le RGPD organise un régime de licéité encadrée : un traitement est licite s'il repose sur au moins l'une des bases prévues à l'Article 6 et s'il respecte les autres exigences applicables.
- consentement ;
- exécution d'un contrat ou mesures précontractuelles ;
- obligation légale ;
- sauvegarde des intérêts vitaux ;
- mission d'intérêt public ou exercice de l'autorité publique ;
- intérêt légitime, lorsque les conditions de l'Article 6(1)(f) sont remplies.
Cette liste est exhaustive : une organisation ne peut pas créer une septième base juridique au motif que le traitement lui paraît utile ou raisonnable. Cela ne signifie toutefois pas que tout traitement est, par principe, une exception à une interdiction générale.
2. Nécessité, minimisation et proportionnalité — Articles 5 et 6
Disposer d'une base juridique ne suffit pas. Le responsable doit encore respecter les principes de l'Article 5, notamment la limitation des finalités, la minimisation, l'exactitude, la limitation de la conservation et la sécurité.
La minimisation donne une traduction concrète à la proportionnalité : la question n'est pas seulement « ai-je le droit de traiter ? », mais également « ai-je besoin de toutes ces données, pour toutes ces personnes, pendant toute cette durée et avec ce niveau d'accès ? ».
- collecter une adresse complète alors que seul le code postal est nécessaire peut être excessif ;
- conserver des données sans durée justifiée ou sans critère de révision peut violer la limitation de conservation ;
- mettre en place un profilage détaillé pour une finalité qui peut être atteinte avec moins d'informations peut être disproportionné.
3. Situations particulières et intérêts concurrents
Le Chapitre IX du RGPD prévoit plusieurs mécanismes permettant d'articuler la protection des données avec d'autres droits, fonctions ou obligations :
- Article 85 : conciliation avec la liberté d'expression et d'information, notamment pour les traitements à des fins journalistiques et pour l'expression universitaire, artistique ou littéraire.
- Article 88 : possibilité pour les États membres de prévoir des règles plus spécifiques concernant le traitement dans le contexte des relations de travail.
- Article 89 : garanties et dérogations encadrées pour l'archivage dans l'intérêt public, la recherche scientifique ou historique et les finalités statistiques.
- Article 90 : articulation entre certains pouvoirs des autorités de contrôle et les obligations de secret professionnel ou obligations de secret équivalentes.
Ces dispositions ne signifient pas que la protection des données disparaît. Elles organisent une adaptation ou une conciliation sous conditions.
VII. Implication pratique : pourquoi certaines règles existent
Pourquoi l'Article 6 exige-t-il une base juridique ?
Parce que l'Article 8(2) de la Charte exige que les données soient traitées sur la base du consentement de la personne concernée ou d'un autre fondement légitime prévu par la loi. L'Article 6 traduit cette exigence dans un cadre opérationnel précis.
Pourquoi l'Article 15 reconnaît-il un droit d'accès ?
Parce que le droit d'accéder aux données collectées est expressément consacré par l'Article 8(2) de la Charte. Le RGPD organise son contenu, ses modalités, ses délais et ses limites. Il ne faut toutefois pas qualifier ce droit d'« inconditionnel » : l'Article 15 comporte lui-même certaines limites, notamment concernant les droits et libertés d'autrui, et des restrictions légales peuvent être prévues dans les conditions de l'Article 23.
Pourquoi l'Article 17 prévoit-il un droit à l'effacement ?
Le droit à l'effacement ne découle pas d'une idée de propriété absolue sur ses données. Il répond à plusieurs situations prévues par le texte : données devenues inutiles, retrait du consentement sans autre fondement, opposition dans certaines conditions, traitement illicite ou obligation légale d'effacement. Il est lui-même assorti d'exceptions, notamment pour la liberté d'expression, certaines obligations légales, la santé publique, l'archivage, la recherche ou la défense de droits en justice.
Pourquoi les autorités de contrôle sont-elles indépendantes ?
Parce que l'Article 8(3) de la Charte exige explicitement que le respect des règles de protection des données soit soumis au contrôle d'une autorité indépendante. Cette exigence est structurante : elle explique le statut particulier des autorités nationales de protection des données et du mécanisme européen de coopération.
Pourquoi une AIPD peut-elle être obligatoire ?
L'Article 35 met en œuvre une logique de responsabilité fondée sur le risque. Lorsqu'un traitement est susceptible d'engendrer un risque élevé pour les droits et libertés des personnes, le responsable doit analyser en amont la nécessité et la proportionnalité des opérations, les risques identifiés et les mesures prévues pour y répondre. L'AIPD n'est donc pas uniquement un « arbitrage des droits fondamentaux » : c'est aussi un outil formalisé de gouvernance du risque et d'accountability.
VIII. Les sources officielles de cette filiation
1. Les explications relatives à la Charte
Les explications officielles relatives à l'Article 8 de la Charte indiquent que cette disposition a été fondée sur plusieurs éléments antérieurs : l'ancien Article 286 CE, la Directive 95/46/CE, l'Article 8 CEDH et la Convention 108 du Conseil de l'Europe.
Cette mention officielle confirme que le droit autonome consacré par la Charte s'inscrit dans une continuité historique, tout en acquérant avec l'Article 8 un statut constitutionnel propre dans l'ordre juridique de l'Union.
2. Les considérants du RGPD
- Considérant 1 : rattache directement la protection des données à l'Article 8(1) de la Charte et à l'Article 16(1) TFUE.
- Considérant 2 : rappelle que les règles de protection doivent respecter les droits et libertés fondamentaux des personnes.
- Considérant 3 : replace le RGPD dans la continuité de la Directive 95/46/CE.
- Considérant 4 : expose la règle de mise en balance avec les autres droits fondamentaux et la proportionnalité.
- Considérant 10 : vise un niveau cohérent et élevé de protection dans l'Union et la libre circulation des données personnelles.
Il faut éviter d'attribuer aux considérants 6 ou 10 des références explicites à la CEDH ou à la Convention 108 qu'ils ne contiennent pas.
3. Quelques jalons jurisprudentiels utiles
- Google Spain, C-131/12 (2014) : mise en balance entre protection des données, droits de la personne concernée et intérêts du public à accéder à l'information.
- Schrems I, C-362/14 (2015) : exigences relatives au niveau de protection et au contrôle indépendant dans les transferts internationaux.
- Schrems II, C-311/18 (2020) : Privacy Shield invalidé, CCT maintenues sous conditions d'effectivité.
- Legal Newsdesk Sweden, C-199/24 (2026) : portée de l'Article 85 et qualification des fins journalistiques.
- Jautiva, C-798/24 (2026) : publication de données d'actionnaires, minimisation, nécessité et proportionnalité.
IX. Ce que cela change pour la compliance
1. Changer de perspective
La conformité ne consiste pas uniquement à remplir une checklist. Comprendre la dimension fondamentale du RGPD aide à relier chaque exigence à la protection concrète des personnes : limiter une collecte, documenter une base légale, prévoir un droit d'accès ou sécuriser un traitement ne sont pas des formalités isolées.
La bonne question devient donc double : « Mon traitement repose-t-il sur une règle de droit applicable ? » et « La manière dont je le mets en œuvre respecte-t-elle effectivement les droits et libertés concernés ? »
2. Justifier un traitement de manière complète
Dire seulement « c'est légal selon l'Article 6 » est insuffisant. Une justification robuste doit identifier la base juridique, les finalités, les catégories de données, la nécessité du traitement, les destinataires, la durée, les garanties, les droits des personnes et, lorsque c'est pertinent, la mise en balance avec d'autres droits ou intérêts.
La licéité est donc un point de départ, non une validation globale de toutes les modalités du traitement.
3. Interpréter les zones grises
Le considérant 4 ne crée pas une base juridique autonome et ne permet pas de « contourner » une disposition du RGPD. Il fournit une clé d'interprétation lorsque plusieurs droits fondamentaux doivent être conciliés.
Dans une zone grise, il faut revenir au texte applicable : base juridique, principes de l'Article 5, éventuelle règle sectorielle, jurisprudence, droit national et exigences de nécessité et de proportionnalité.
4. Documenter la proportionnalité
Les arrêts récents montrent l'importance d'une question simple : existe-t-il une mesure moins intrusive permettant d'atteindre le même objectif ? Ce raisonnement est central dans les traitements à large diffusion, les transferts internationaux, la publication de données, la surveillance et les traitements à risque élevé.
Documenter les alternatives étudiées, les raisons du choix retenu et les garanties mises en place améliore à la fois l'accountability et la qualité juridique de la décision.
X. Conclusion : l'héritage constitutionnel du RGPD
Le RGPD n'est pas une réglementation technique née de nulle part. Il constitue l'une des formes les plus abouties d'une construction juridique européenne engagée bien avant 2016.
- la CEDH a installé le cadre du respect de la vie privée ;
- la Convention 108 a développé une protection spécifique à l'égard du traitement automatisé de données ;
- la Directive 95/46/CE a harmonisé le droit de l'Union ;
- la Charte a consacré un droit autonome à la protection des données ;
- l'Article 16 TFUE a donné un fondement primaire explicite à l'action législative de l'Union ;
- le RGPD a transformé ces principes en obligations, droits, procédures et mécanismes de contrôle directement applicables.
Comprendre cette généalogie permet de mieux saisir pourquoi le RGPD impose une base juridique, pourquoi les personnes disposent de droits opposables, pourquoi les autorités de contrôle doivent être indépendantes et pourquoi nécessité et proportionnalité jouent un rôle aussi important dans la jurisprudence.
La conclusion juridiquement la plus fidèle n'est donc pas celle d'un droit de propriété ou d'une maîtrise absolue de chacun sur « ses » données. Il s'agit du droit fondamental de toute personne à la protection des données à caractère personnel la concernant, droit qui doit lui-même être concilié avec les autres droits et libertés fondamentaux dans un État de droit.
Sources officielles vérifiées
Considérants 1 à 4, Articles 5, 6, 15, 17, 35, 85, 88, 89 et 90.
Consulter la source officielle sur EUR-Lex →Voir aussi dans le Référentiel
Principes fondamentaux du traitement
Licéité, loyauté, transparence, finalités, minimisation, conservation, sécurité et accountability.
Bases légales du traitement
Les six fondements de licéité et leurs conditions d'application.
Schrems II
Transferts internationaux, Privacy Shield, CCT et protection essentiellement équivalente.
Legal Newsdesk Sweden
Données pénales, liberté d'expression et notion de fins journalistiques.
Jautiva
Publication de données d'actionnaires, nécessité, minimisation et proportionnalité.