← Retour au portail

Fiche 4 - RGPD — Principes fondamentaux

Comprendre le Règlement Général sur la Protection des Données (RGPD) : principes, droits des personnes, obligations des organisations et rôle de la CNIL.

Intermédiaire — SISR 2ème année ⏱️ 20 min 📁 Méthodes

🎯 Objectifs de la fiche

  1. Qu'est-ce que le RGPD ? — Contexte, champ d'application, entrée en vigueur
  2. Les 7 principes fondamentaux — Licéité, finalité, minimisation, exactitude...
  3. Droits des personnes concernées — Accès, rectification, effacement, portabilité
  4. Obligations des organisations — DPO, registre, AIPD, notification de violation
  5. Rôle de la CNIL et sanctions — Autorité de contrôle, amendes, mises en demeure

Prérequis

Aucun prérequis technique — cette fiche est au programme du Bloc 3 (U7 cybersécurité). Le RGPD concerne tous les techniciens qui traitent ou administrent des systèmes manipulant des données personnelles.

1. Présentation du RGPD

Le RGPD (Règlement Général sur la Protection des Données, ou GDPR en anglais) est un règlement européen entré en vigueur le 25 mai 2018. Il encadre le traitement des données personnelles dans l'Union Européenne et s'applique à toute organisation qui traite des données de résidents européens, quel que soit le pays où elle est établie.

TermeDéfinition
Donnée personnelleToute information permettant d'identifier directement ou indirectement une personne (nom, email, IP, cookie, photo, numéro de sécu...)
TraitementToute opération sur des données : collecte, stockage, modification, consultation, transmission, suppression
Responsable de traitementL'organisation qui détermine les finalités et moyens du traitement
Sous-traitantL'organisation qui traite des données pour le compte du responsable (hébergeur, prestataire cloud...)
Personne concernéeLa personne physique dont les données sont traitées

2. Les 7 principes fondamentaux

PrincipeSignification concrète
Licéité, loyauté, transparenceLe traitement doit avoir une base légale (consentement, contrat, obligation légale...) et être transparent
Limitation des finalitésLes données ne peuvent être utilisées que pour les objectifs annoncés lors de la collecte
Minimisation des donnéesOn ne collecte que ce qui est strictement nécessaire — pas de collecte préventive
ExactitudeLes données doivent être exactes et tenues à jour
Limitation de conservationLes données ne sont conservées que le temps nécessaire à leur finalité
Intégrité et confidentialitéLes données doivent être protégées contre les accès non autorisés, pertes ou destructions
Responsabilité (accountability)L'organisation doit être capable de prouver sa conformité à tout moment

3. Droits des personnes concernées

DroitDescriptionDélai de réponse
Droit d'accèsObtenir une copie de ses données et savoir comment elles sont traitées1 mois
Droit de rectificationFaire corriger des données inexactes ou incomplètes1 mois
Droit à l'effacementFaire supprimer ses données (droit à l'oubli) — sous conditions1 mois
Droit d'oppositionS'opposer à certains traitements (prospection commerciale, profilage...)Immédiat
Droit à la portabilitéRécupérer ses données dans un format lisible pour les transférer ailleurs1 mois
Droit de limitationDemander la suspension d'un traitement le temps d'une contestation1 mois

4. Obligations des organisations

ObligationDescription
Registre des traitementsDocument listant tous les traitements de données personnelles de l'organisation
DPO (Délégué à la Protection des Données)Obligatoire pour les organismes publics et certaines entreprises — supervise la conformité RGPD
AIPD (Analyse d'Impact)Obligatoire pour les traitements à risque élevé — évalue et minimise les risques
Notification de violationSignaler toute violation de données à la CNIL dans les 72 heures
Privacy by DesignIntégrer la protection des données dès la conception des systèmes
ConsentementObtenir un consentement explicite, libre, éclairé et révocable quand nécessaire
ℹ️ En tant que technicien SISR, vous êtes directement concerné par le RGPD lors de la mise en place de systèmes de monitoring, d'annuaires (Active Directory), de logs, de sauvegardes ou de tout système collectant des données d'utilisateurs.

5. CNIL et sanctions

Type de sanctionMontant maximum
Violations mineures (manque de registre, DPO non désigné...)10 millions d'€ ou 2% du CA mondial
Violations graves (principes fondamentaux, droits des personnes...)20 millions d'€ ou 4% du CA mondial
⛔ La CNIL peut prononcer des amendes, mais aussi des mises en demeure, des injonctions de cesser un traitement et des sanctions publicisées. En 2023-2024, Google, Meta, TikTok et de nombreuses entreprises françaises ont été sanctionnées pour non-conformité RGPD.
🎯 Passer l'évaluation de cette fiche