Comprendre le Règlement Général sur la Protection des Données (RGPD) : principes, droits des personnes, obligations des organisations et rôle de la CNIL.
Intermédiaire — SISR 2ème année
⏱️ 20 min
📁 Méthodes
🎯 Objectifs de la fiche
- Qu'est-ce que le RGPD ? — Contexte, champ d'application, entrée en vigueur
- Les 7 principes fondamentaux — Licéité, finalité, minimisation, exactitude...
- Droits des personnes concernées — Accès, rectification, effacement, portabilité
- Obligations des organisations — DPO, registre, AIPD, notification de violation
- Rôle de la CNIL et sanctions — Autorité de contrôle, amendes, mises en demeure
Prérequis
Aucun prérequis technique — cette fiche est au programme du Bloc 3 (U7 cybersécurité). Le RGPD concerne tous les techniciens qui traitent ou administrent des systèmes manipulant des données personnelles.
1. Présentation du RGPD
Le RGPD (Règlement Général sur la Protection des Données, ou GDPR en anglais) est un règlement européen entré en vigueur le 25 mai 2018. Il encadre le traitement des données personnelles dans l'Union Européenne et s'applique à toute organisation qui traite des données de résidents européens, quel que soit le pays où elle est établie.
| Terme | Définition |
| Donnée personnelle | Toute information permettant d'identifier directement ou indirectement une personne (nom, email, IP, cookie, photo, numéro de sécu...) |
| Traitement | Toute opération sur des données : collecte, stockage, modification, consultation, transmission, suppression |
| Responsable de traitement | L'organisation qui détermine les finalités et moyens du traitement |
| Sous-traitant | L'organisation qui traite des données pour le compte du responsable (hébergeur, prestataire cloud...) |
| Personne concernée | La personne physique dont les données sont traitées |
2. Les 7 principes fondamentaux
| Principe | Signification concrète |
| Licéité, loyauté, transparence | Le traitement doit avoir une base légale (consentement, contrat, obligation légale...) et être transparent |
| Limitation des finalités | Les données ne peuvent être utilisées que pour les objectifs annoncés lors de la collecte |
| Minimisation des données | On ne collecte que ce qui est strictement nécessaire — pas de collecte préventive |
| Exactitude | Les données doivent être exactes et tenues à jour |
| Limitation de conservation | Les données ne sont conservées que le temps nécessaire à leur finalité |
| Intégrité et confidentialité | Les données doivent être protégées contre les accès non autorisés, pertes ou destructions |
| Responsabilité (accountability) | L'organisation doit être capable de prouver sa conformité à tout moment |
3. Droits des personnes concernées
| Droit | Description | Délai de réponse |
| Droit d'accès | Obtenir une copie de ses données et savoir comment elles sont traitées | 1 mois |
| Droit de rectification | Faire corriger des données inexactes ou incomplètes | 1 mois |
| Droit à l'effacement | Faire supprimer ses données (droit à l'oubli) — sous conditions | 1 mois |
| Droit d'opposition | S'opposer à certains traitements (prospection commerciale, profilage...) | Immédiat |
| Droit à la portabilité | Récupérer ses données dans un format lisible pour les transférer ailleurs | 1 mois |
| Droit de limitation | Demander la suspension d'un traitement le temps d'une contestation | 1 mois |
4. Obligations des organisations
| Obligation | Description |
| Registre des traitements | Document listant tous les traitements de données personnelles de l'organisation |
| DPO (Délégué à la Protection des Données) | Obligatoire pour les organismes publics et certaines entreprises — supervise la conformité RGPD |
| AIPD (Analyse d'Impact) | Obligatoire pour les traitements à risque élevé — évalue et minimise les risques |
| Notification de violation | Signaler toute violation de données à la CNIL dans les 72 heures |
| Privacy by Design | Intégrer la protection des données dès la conception des systèmes |
| Consentement | Obtenir un consentement explicite, libre, éclairé et révocable quand nécessaire |
ℹ️ En tant que technicien SISR, vous êtes directement concerné par le RGPD lors de la mise en place de systèmes de monitoring, d'annuaires (Active Directory), de logs, de sauvegardes ou de tout système collectant des données d'utilisateurs.
5. CNIL et sanctions
| Type de sanction | Montant maximum |
| Violations mineures (manque de registre, DPO non désigné...) | 10 millions d'€ ou 2% du CA mondial |
| Violations graves (principes fondamentaux, droits des personnes...) | 20 millions d'€ ou 4% du CA mondial |
⛔ La CNIL peut prononcer des amendes, mais aussi des mises en demeure, des injonctions de cesser un traitement et des sanctions publicisées. En 2023-2024, Google, Meta, TikTok et de nombreuses entreprises françaises ont été sanctionnées pour non-conformité RGPD.
- ☐ 7 principes fondamentaux mémorisés
- ☐ Bases légales du traitement connues (consentement, contrat, obligation légale...)
- ☐ Droits des personnes et délais de réponse connus
- ☐ Obligations de notification de violation (72h) mémorisées
- ☐ Rôle du DPO compris
- ☐ Notion de Privacy by Design assimilée