🛡️ Module 2 – RGPD et protection des données personnelles

📘 Cours complet ⏱️ 3h 🎯 Bloc 3 – B3.1
Objectifs : comprendre le RGPD, identifier les données personnelles, connaître les droits des personnes et les obligations des responsables de traitement.

📖 Introduction

Le Règlement Général sur la Protection des Données (RGPD) est entré en application le 25 mai 2018. Il renforce et unifie la protection des données personnelles au sein de l'Union européenne. Pour les informaticiens, il est essentiel de comprendre ce règlement car il impacte directement la conception, le développement et l'administration des systèmes d'information.

🎯

À l'issue de ce module, vous serez capable de :

  • Définir une donnée personnelle et une donnée sensible.
  • Identifier les acteurs du RGPD (responsable de traitement, sous-traitant, DPO).
  • Connaître les droits des personnes concernées.
  • Comprendre les obligations des organisations (registre, AIPD, privacy by design).
  • Appliquer les bonnes pratiques de sécurité pour protéger les données.

🗣️ Définitions clés

Le RGPD introduit un vocabulaire précis qu'il est essentiel de maîtriser.

TermeDéfinition
Donnée personnelleToute information se rapportant à une personne physique identifiée ou identifiable (nom, adresse, email, IP, etc.).
Donnée sensibleDonnée révélant l'origine raciale, les opinions politiques, religieuses, la santé, la vie sexuelle, etc. Leur traitement est interdit sauf exceptions.
Responsable de traitementL'organisation qui détermine les finalités et les moyens du traitement.
Sous-traitantL'organisation qui traite des données pour le compte du responsable de traitement.
DPO (Délégué à la protection des données)Personne désignée pour veiller au respect du RGPD au sein de l'organisation.
AIPD (Analyse d'impact)Étude préalable pour identifier et réduire les risques liés à un traitement de données.

👤 Les droits des personnes concernées

Le RGPD accorde aux citoyens plusieurs droits qu'ils peuvent exercer à tout moment.

DroitDescription
Droit d'accèsObtenir la confirmation que des données sont traitées et y accéder.
Droit de rectificationFaire corriger des données inexactes ou incomplètes.
Droit à l'effacementObtenir la suppression des données (« droit à l'oubli »).
Droit à la portabilitéRecevoir ses données dans un format structuré et les transmettre à un autre responsable.
Droit d'oppositionS'opposer au traitement de ses données pour des motifs légitimes.
Droit à la limitationDemander le gel du traitement en attendant une vérification.
💡

À retenir : Les organisations doivent être en mesure de répondre à ces demandes dans un délai d'un mois (prolongeable à trois mois en cas de complexité).

⚖️ Obligations des organisations

Le RGPD impose aux responsables de traitement un certain nombre d'obligations.

🛠️ Mise en pratique

5.1 – Identifier les données personnelles

Pour chaque élément, dites s'il s'agit d'une donnée personnelle et justifiez.

1. Le nom d'un utilisateur

Réponse : Oui, le nom permet d'identifier une personne. C'est une donnée personnelle.

2. Une adresse IP

Réponse : Oui, selon la CNIL, une adresse IP est une donnée personnelle car elle peut permettre d'identifier une personne (notamment via le fournisseur d'accès).

3. Le numéro de sécurité sociale

Réponse : Oui, c'est une donnée personnelle et même une donnée sensible car elle concerne la santé.

5.2 – Analyser un traitement de données

Une entreprise souhaite créer une application de gestion des rendez-vous clients. Quelles obligations RGPD doit-elle respecter ?

  • Consentement : recueillir le consentement explicite des clients.
  • Registre : tenir un registre des traitements.
  • Privacy by design : intégrer la protection dès la conception.
  • AIPD : réaliser une analyse d'impact si le traitement présente un risque élevé.
  • Sécurité : chiffrer les données, limiter les accès, journaliser.
  • Droits : permettre aux clients d'exercer leurs droits (accès, rectification, effacement).

📝 Exercices d'application

Exercice 1 – Vocabulaire RGPD

Associez chaque terme à sa définition :

  • Responsable de traitement : Organisation qui détermine les finalités et moyens du traitement.
  • Sous-traitant : Organisation qui traite des données pour le compte du responsable.
  • DPO : Personne désignée pour veiller au respect du RGPD.
  • AIPD : Analyse d'impact relative à la protection des données (étude de risques).

Référez-vous au tableau de la section 2 pour plus de détails.

Exercice 2 – Mise en situation

Vous développez un site e-commerce qui collecte les noms, adresses, emails et historiques d'achat des clients. Identifiez les risques et proposez des mesures de protection.

Risques :

  • Vol de données clients (fuite de bases de données).
  • Utilisation frauduleuse des identifiants.
  • Non-respect du RGPD entraînant des amendes.

Mesures de protection :

  • Chiffrement des données en transit (TLS) et au repos.
  • Authentification forte pour l'accès à la base de données.
  • Sauvegardes régulières et chiffrées.
  • Journalisation des accès aux données.
  • Mise en place d'un registre des traitements.
  • Information et consentement des clients.

🎯 Quiz d'auto‑évaluation

Testez vos connaissances. Sélectionnez une réponse, un feedback s'affichera immédiatement.

1. Qu'est-ce qu'une donnée personnelle selon le RGPD ?

2. Quel est le délai maximal pour notifier une violation de données à la CNIL ?

3. Le « Privacy by design » signifie :

4. Une adresse IP est-elle une donnée personnelle ?

5. Le responsable de traitement est :

📚 Ressources et liens utiles


← Retour au portail
BTS SIO – Lycée NDLP Avranches – Module 2 v1.0