Logo RGPD
RGPD.click
/
  1. Accueil
  2. Ressources
  3. Fiches
  4. Cas pratique de qualification
Cours Guides Blog Fiches Actualités
Français English Nederlands
Fiche 12/54 Partie I — Introduction générale professional Vérifié 2026-08-23

Cas pratique de qualification

L'analyse d'un cas réel, comme celui d'une application de suivi de santé exploitant un cloud, démontre la nécessaire articulation des concepts. Elle permet d'identifier précisément les données impliqu

Ouvrir dans le lecteur interactif
⚖️ Cas pratique

Cas pratique de qualification

⚡ En 30 secondes

L'application du RGPD s'éclaire par la pratique. Analysons un cas réaliste complet pour identifier la nature des données, les traitements effectués, ainsi que les rôles respectifs de responsable du traitement et de sous-traitant.

Le scénario : "HealthTech Solutions"

Une startup belge (HealthTech) édite une application de suivi d'activité physique. Elle utilise un service cloud américain (CloudServe) pour stocker les profils personnes concernées et leurs historiques d'activité (rythme cardiaque, kilomètres parcourus). L'appli est destinée au marché européen.

Élément à qualifier Analyse juridique
Données personnelles Oui. Les profils contiennent des identifiants (emails) et les historiques sont rattachés à des individus précis.
Données sensibles (Art. 9) Oui. Le rythme cardiaque continu peut permettre de déduire des informations de santé (ex: arythmie).
Traitement(s) Collecte via l'app, enregistrement, transfert vers les États-Unis et conservation sur serveur.
Responsable du traitement HealthTech (Belgique). C'est la startup qui décide du "pourquoi" (le service) et du "comment" essentiel.
Sous-traitant CloudServe (États-Unis). Il n'agit que sur les instructions de HealthTech, pour fournir l'hébergement.
⚡ À retenir
  • Un cas d'usage implique de multiples opérations de traitement.
  • Les données physiologiques peuvent basculer dans le régime des données sensibles selon le contexte.
  • Le fournisseur de cloud agit presque toujours en tant que sous-traitant.
⚠️ Attention

Omettre le critère territorial : même si CloudServe est américain, il est soumis indirectement aux règles via son contrat avec HealthTech, et potentiellement directement s'il cible lui-même le marché UE.

🛠️ En pratique

Exigez un contrat de sous-traitance (DPA - Data Processing Agreement) avec tous vos prestataires cloud.

⚖️ Sources officielles : Art. 2, 4.1, 4.7, 4.8 & 9 RGPD ✓ Dernière revue juridique : 23 août 2026

✓ Points clés

  • Mise en évidence concrète des flux de données et des acteurs impliqués.
  • Confirmation du statut des données de santé comme catégories particulières.
  • Illustration du lien contractuel de subordination caractérisant la sous-traitance.

⚠ Écueil fréquent : Négliger le fait que l'hébergeur technique est pleinement impliqué en tant que sous-traitant, même s'il n'accède pas directement aux informations.

→ Action pratique : Examinez les flux de données de vos prestataires informatiques pour formaliser les rôles via des clauses contractuelles adaptées.

← Arbre décisionnel de qualification Bilan de la Partie 1 & Transition →