
Qui est concerné par le RGPD : le guide pour comprendre
Agathe Desgrées du Loû
Diplômée d'un Master II en Droit des Affaires à l'Université Paris I - Panthéon Sorbonne.
De nombreux entrepreneurs s’interrogent sur les données personnelles. En effet, la protection des données personnelles en France est stricte et des sanctions lourdes peuvent être appliquées en cas de non-respect de certaines obligations.
Quelles sont vos possibilités ? Quelles sont les obligations à respecter ? Comment protéger ses données personnelles ? Quel est le rôle de la CNIL pour les données personnelles ? Quel modèle de politique de confidentialité utiliser ? On vous répond à toutes vos questions.
Mini-Sommaire
Depuis le Règlement européen sur la protection des données (RGPD) du 27 avril 2016 entré en vigueur le 25 mai 2018 une donnée personnelle est définie comme toute information se rapportant à une personne physique identifiée ou identifiable, directement ou indirectement, seule ou combinée.
De nombreux entrepreneurs se demandent qui est concerné par le RGPD ? Les personnes physiques et morales sont soumises au RGPD lorsqu’elle traitent des données personnelles. Pour savoir si vous êtes concernés, il est nécessaire de comprendre ce qu’est une donnée personnelle.
Une donnée est directement identifiante si elle indique distinctement l’identité de la personne.
Exemple : le prénom, le nom de famille, l’adresse email, etc.
Une donnée est indirectement identifiante si, individuellement, elle ne permet pas d’identifier la personne, mais lorsqu’elle est associée à d’autres données elle permet son identification.
Exemple : une date de naissance associée à une adresse postale.
Bon à savoir : pour qu’une donnée ne soit plus considérée comme “personnelle”, il est nécessaire de mettre en œuvre des moyens pour les anonymiser. Le but est de rendre impossible l’identification de la personne concernée. Pour ce faire, vous avez la possibilité de flouter les informations, de masquer les noms, etc.
Il existe différentes catégories de données personnelles :
Bon à savoir : il existe une catégorie de données particulières dites sensibles, qui portent sur l’origine raciale, l’appartenance religieuse, les opinions politiques, religieuses ou philosophiques, l’appartenance syndicale, la santé et l’orientation sexuelle.
Les personnes physiques et morales soumises au RGPD doivent respecter plusieurs principes afin de protéger les données personnelles et notamment les deux éléments suivants :
Exemple : une entreprise peut traiter ce type de données, les collecter et les utiliser, en dehors d’une obligation légale ou d’intérêt public, elle peut se fonder sur le consentement des clients. Elle peut les collecter via un formulaire de consentement présent sur son site internet.
La protection des données personnelles passe également par l’arsenal de droits dont disposent les personnes lors de l’exercice de ces données :
La mise en œuvre du traitement des données personnelles et sa conformité aux exigences du RGPD incombent au responsable du traitement.
Le responsable du traitement est celui qui détermine les finalités et le traitement de ces données. Il s’agit généralement du dirigeant de l’entreprise.
Toutefois, si un responsable de traitement fait appel à un sous-traitant pour un traitement de données, il est responsable au même titre que le responsable du traitement principal.
Exemple : si l’entreprise A gère ce type de données, elle est responsable du traitement de ces données. Si l’entreprise A délègue ces données à une entreprise B pour une finalité de traitement, les entreprises A et B sont responsables de la protection de ces données.
Exemple : si l’entreprise B gère des données déléguées par l’entreprise A et gère en plus ses propres données personnelles, elle sera responsable en tant que responsable du traitement et en tant que sous-traitant selon les données.
La mise en œuvre du traitement de ce type de données par le responsable du traitement peut faire l’objet d’un contrôle de la CNIL (Commission Nationale Informatique et Libertés).
La CNIL peut effectuer son contrôle sur réclamation ou signalement d’un particulier ou d’une entreprise, de sa propre initiative.
La CNIL dispose d’un arsenal de sanctions : rappel à l’ordre, injonction sous-astreinte, limitation temporaire ou définitive du traitement litigieux, suspension des flux de données, retrait d’une certification, amende administrative jusqu’à 20 millions ou 4% du chiffre d’affaires mondial.
À noter : si vous souhaitez obtenir plus d’informations concernant le RGPD en association, découvrez notre fiche pratique sur le sujet.
Note du document :
5,0 - 3 vote(s)
Agathe Desgrées du Loû
Diplômée d'un Master II en Droit des Affaires à l'Université Paris I - Panthéon Sorbonne.
Sous la direction de Pierre Aïdan, docteur en droit et diplômé de Harvard.Fiche mise à jour le
Vous souhaitez rédiger une politique de confidentialité ?
Ces articles pourraient aussi vous intéresser :
Qui est concerné par le RGPD : le guide pour comprendre
RGPD et Association : le guide pour comprendre
Politique de confidentialité en 2025
RGPD : zoom sur les mentions d'information
Conformité au RGPD : quelles sont les nouvelles mentions légales ?
Conditions générales de vente : tout savoir pour être en conformité avec le RGPD
Recherches les plus fréquentes
On a besoin de vous !
Si vous appréciez notre contenu, un avis sur Google nous aiderait énormément !