Le RGPD en un paragraphe
Le Règlement général sur la protection des données (RGPD, en anglais GDPR ; règlement (UE) 2016/679) est la loi de l'Union européenne sur la vie privée. Il s'applique à toute organisation, où qu'elle soit dans le monde, qui traite des données personnelles de personnes situées dans l'UE. Il définit six bases légales de traitement, huit droits des personnes concernées, des obligations de transparence, des obligations de sécurité et un régime d'amendes pouvant atteindre 4 % du chiffre d'affaires mondial. Entré en application le 25 mai 2018, il reste la référence mondiale en matière de protection des données.
Qui doit s'y conformer
Selon l'article 3, le RGPD s'applique (a) à tout responsable du traitement ou sous-traitant établi dans l'UE, quel que soit le lieu du traitement, et (b) à tout responsable du traitement ou sous-traitant hors de l'UE qui propose des biens ou services à des personnes dans l'UE ou qui suit leur comportement. Le « suivi du comportement » inclut les cookies d'analyse, les pixels publicitaires et les moteurs de recommandation fondés sur le comportement.
Les six bases légales (article 6)
- Consentement : opt-in, libre, spécifique, éclairé et univoque
- Contrat : nécessaire à l'exécution d'un contrat avec l'utilisateur
- Obligation légale : imposée par le droit de l'UE ou d'un État membre
- Intérêts vitaux : protéger la vie d'une personne
- Mission d'intérêt public : exercice de l'autorité publique par un organisme public
- Intérêts légitimes : votre intérêt, mis en balance avec les droits de l'utilisateur
Choisissez la bonne base pour chaque finalité de traitement. E-mails marketing → consentement. Connexion au compte → contrat. Journaux serveur → intérêts légitimes. Documents fiscaux → obligation légale. La politique de confidentialité doit indiquer la base légale à côté de chaque finalité.
Les huit droits des personnes concernées
- Droit d'accès (article 15)
- Droit de rectification (article 16)
- Droit à l'effacement / « droit à l'oubli » (article 17)
- Droit à la limitation du traitement (article 18)
- Droit à la portabilité des données (article 20)
- Droit d'opposition (article 21)
- Droits liés à la prise de décision automatisée (article 22)
- Droit de retirer son consentement (article 7(3))
Votre politique de confidentialité doit citer chacun de ces droits et indiquer un moyen de contact. Le délai de réponse est d'un mois (article 12(3)), prolongeable jusqu'à trois mois pour les demandes complexes.
Les transferts internationaux après Schrems II
La Cour de justice de l'Union européenne a invalidé le Privacy Shield UE–États-Unis en 2020. Son successeur, le cadre de protection des données UE–États-Unis (EU-US Data Privacy Framework), a été adopté par la Commission européenne en juillet 2023 et constitue aujourd'hui la base la plus sûre pour les transferts vers les États-Unis. Pour les transferts hors DPF, utilisez les clauses contractuelles types de 2021 accompagnées d'une analyse d'impact des transferts (TIA).
Amendes et contrôles
L'article 83 prévoit deux niveaux. Le premier (jusqu'à 10 M€ ou 2 % du chiffre d'affaires) couvre la documentation, la sécurité et les obligations liées au DPO. Le second (jusqu'à 20 M€ ou 4 % du chiffre d'affaires) couvre le consentement, la base légale, les transferts et les droits des personnes concernées. Amendes marquantes : Meta 1,2 Md€ (2023), Amazon 746 M€ (2021), TikTok 345 M€ (2023). Pour les petites structures, les autorités commencent par des mises en demeure, pas par des amendes.