Règlement UE · directement applicable Régulations / RGPD / GDPR

RGPD / GDPR : règlement général sur la protection des données

Depuis 2018, le cadre de référence de la protection des données dans l'UE — avec registre des traitements, obligation de notification des violations de données sous 72 heures, droits étendus des personnes concernées et amendes pouvant atteindre 4 % du chiffre d'affaires mondial annuel.

Qu'est-ce que le RGPD / GDPR

Le plus ancien, mais toujours central, pilier du paysage de conformité européen.

Le règlement (UE) 2016/679 (« RGPD »/« GDPR ») encadre de manière uniforme le traitement des données à caractère personnel dans toute l'UE et s'applique directement dans tous les États membres — pour pratiquement toute organisation traitant des données personnelles de personnes situées dans l'UE, indépendamment de son propre siège.

Les piliers centraux sont le registre des activités de traitement (Records of Processing Activities, ROPA, art. 30), l'analyse d'impact relative à la protection des données (AIPD, art. 35) en cas de risque élevé probable, les droits étendus des personnes concernées (accès, effacement, portabilité, entre autres) ainsi que les mesures techniques et organisationnelles (MTO, art. 32).

Comparé à NIS2, DORA et l'AI Act, le RGPD est pleinement applicable depuis 2018 et est précisé principalement par les lignes directrices du Comité européen de la protection des données (CEPD) ainsi que des autorités de contrôle nationales (en France : la CNIL).

Calendrier

Échéances clés

24.05.2016En vigueur

Le RGPD entre en vigueur

Le règlement (UE) 2016/679 est publié au Journal officiel ; délai transitoire de deux ans avant l'applicabilité complète.

25.05.2018Applicable

Le RGPD est pleinement applicable

Art. 99 § 2 : début d'application du règlement dans toute l'UE — toujours en vigueur à ce jour, sans nouveau délai transitoire.

sous 72hObligation de notification

Notification des violations de données

Art. 33 § 1 : notification à l'autorité de contrôle « dans les meilleurs délais et, si possible, 72 heures au plus tard » après avoir pris connaissance de la violation.

continuPlafond des amendes

Jusqu'à 20 millions € ou 4 % du chiffre d'affaires mondial annuel

Art. 83 § 5 (violations les plus graves, notamment principes fondamentaux, droits des personnes concernées) ; l'art. 83 § 4 prévoit pour d'autres violations — notamment certains manquements aux obligations de notification — un plafond inférieur de 10 millions € / 2 %.

Obligations essentielles

Ce que le RGPD exige concrètement.

Registre des traitements (ROPA, art. 30)

Documentation de toutes les activités de traitement de données à caractère personnel — finalités, catégories, destinataires, délais de conservation, références aux MTO.

Analyse d'impact relative à la protection des données (AIPD, art. 35)

En cas de risque élevé probable pour les personnes concernées : évaluation structurée du risque, de la nécessité et de la proportionnalité du traitement avant son commencement.

Obligation de notification des violations de données

Notification à l'autorité de contrôle sous 72 heures (art. 33), et en cas de risque élevé, notification supplémentaire aux personnes concernées (art. 34).

Droits des personnes concernées (DSAR)

Accès, rectification, effacement, limitation, portabilité et opposition — en principe à traiter sous un mois (art. 12 § 3).

Comment ReportAct résout

ROPA, AIPD et DSAR — connectés de manière fluide à l'ISO 27001.

Le Framework Pack ReportAct RGPD tient un registre des traitements selon l'art. 30, prend en charge les analyses d'impact relatives à la protection des données selon l'art. 35 avec assistance à la rédaction par IA, et fournit une boîte de réception DSAR publique pour les demandes des personnes concernées (/dsar/[slug]).

L'évaluation des MTO selon l'art. 32 est directement reliée au catalogue de contrôles ISO/IEC 27001 — les mesures techniques et organisationnelles n'ont pas besoin d'être documentées deux fois.

En cas de violation de données à notifier, la chaîne de preuves scellée établit à quel moment quelle mesure était en vigueur — pertinent pour le délai de 72 heures et l'obligation de documentation selon l'art. 33 § 5.

Déclaration produit/positionnement, ne constitue pas un conseil juridique.

Sources primaires

À consulter directement

Règlement (UE) 2016/679 (RGPD), EUR-Lex https://eur-lex.europa.eu/eli/reg/2016/679/oj/fra
Comité européen de la protection des données (CEPD) — lignes directrices https://www.edpb.europa.eu/
CNIL — Commission Nationale de l'Informatique et des Libertés (France) https://www.cnil.fr/

ReportAct n'est pas un cabinet de conseil. Cette page ne remplace pas un conseil juridique. Le plafond des amendes selon l'art. 83 est à deux niveaux : l'art. 83 § 4 (jusqu'à 10 millions € / 2 %) et l'art. 83 § 5 (jusqu'à 20 millions € / 4 %) s'appliquent à différents types de violations — le plafond applicable dans un cas concret dépend de la violation précise. Nos Conditions Générales s'appliquent.

Prochaine étape

ROPA, AIPD, DSAR — scellés plutôt qu'affirmés.

Démarrez immédiatement avec votre registre des traitements — boîte de réception DSAR et évaluation des MTO incluses.