Le Règlement Général sur la Protection des Données (RGPD) est entré en application le 25 mai 2018. Il renforce et unifie la protection des données personnelles au sein de l'Union européenne. Pour les informaticiens, il est essentiel de comprendre ce règlement car il impacte directement la conception, le développement et l'administration des systèmes d'information.
Le RGPD introduit un vocabulaire précis qu'il est essentiel de maîtriser.
| Terme | Définition |
|---|---|
| Donnée personnelle | Toute information se rapportant à une personne physique identifiée ou identifiable (nom, adresse, email, IP, etc.). |
| Donnée sensible | Donnée révélant l'origine raciale, les opinions politiques, religieuses, la santé, la vie sexuelle, etc. Leur traitement est interdit sauf exceptions. |
| Responsable de traitement | L'organisation qui détermine les finalités et les moyens du traitement. |
| Sous-traitant | L'organisation qui traite des données pour le compte du responsable de traitement. |
| DPO (Délégué à la protection des données) | Personne désignée pour veiller au respect du RGPD au sein de l'organisation. |
| AIPD (Analyse d'impact) | Étude préalable pour identifier et réduire les risques liés à un traitement de données. |
Le RGPD accorde aux citoyens plusieurs droits qu'ils peuvent exercer à tout moment.
| Droit | Description |
|---|---|
| Droit d'accès | Obtenir la confirmation que des données sont traitées et y accéder. |
| Droit de rectification | Faire corriger des données inexactes ou incomplètes. |
| Droit à l'effacement | Obtenir la suppression des données (« droit à l'oubli »). |
| Droit à la portabilité | Recevoir ses données dans un format structuré et les transmettre à un autre responsable. |
| Droit d'opposition | S'opposer au traitement de ses données pour des motifs légitimes. |
| Droit à la limitation | Demander le gel du traitement en attendant une vérification. |
À retenir : Les organisations doivent être en mesure de répondre à ces demandes dans un délai d'un mois (prolongeable à trois mois en cas de complexité).
Le RGPD impose aux responsables de traitement un certain nombre d'obligations.
Pour chaque élément, dites s'il s'agit d'une donnée personnelle et justifiez.
1. Le nom d'un utilisateur
Réponse : Oui, le nom permet d'identifier une personne. C'est une donnée personnelle.
2. Une adresse IP
Réponse : Oui, selon la CNIL, une adresse IP est une donnée personnelle car elle peut permettre d'identifier une personne (notamment via le fournisseur d'accès).
3. Le numéro de sécurité sociale
Réponse : Oui, c'est une donnée personnelle et même une donnée sensible car elle concerne la santé.
Une entreprise souhaite créer une application de gestion des rendez-vous clients. Quelles obligations RGPD doit-elle respecter ?
Associez chaque terme à sa définition :
Référez-vous au tableau de la section 2 pour plus de détails.
Vous développez un site e-commerce qui collecte les noms, adresses, emails et historiques d'achat des clients. Identifiez les risques et proposez des mesures de protection.
Risques :
Mesures de protection :
Testez vos connaissances. Sélectionnez une réponse, un feedback s'affichera immédiatement.
1. Qu'est-ce qu'une donnée personnelle selon le RGPD ?
2. Quel est le délai maximal pour notifier une violation de données à la CNIL ?
3. Le « Privacy by design » signifie :
4. Une adresse IP est-elle une donnée personnelle ?
5. Le responsable de traitement est :