RGPD - Règlement Général sur la Protection des données
Qu'est-ce que c'est que le RGPD ?
Après plus de quatre années de négociations législatives, le Règlement Général sur la Protection des Données, dit « RGPD » (en anglais : General Data Protection Regulation, GDPR) a été définitivement adopté par le Parlement européen le 14 avril 2016. Ses dispositions seront directement applicables, sans transposition nationale, dans l'ensemble des États membres de l'Union Européenne à compter du 25 mai 2018 !
Les grandes dates du RGPD
Ce règlement remplacera l’actuelle Directive sur la protection des données personnelles adoptée en 1995, dans l’objectif de renforcer et d’unifier la protection des données pour les individus au sein de l'Union européenne. A ce titre, il instituera de nouveaux droits pour les citoyens, une meilleure coordination des autorités de protection des données mais également de lourdes sanctions aux entreprises en cas de méconnaissance de ses dispositions.
Les chiffres relatifs au RGPD
Seules 10% des entreprises
Françaises estiment pouvoir parvenir à se mettre en conformité au RGPD à l’échéance du 25 mai 2018.
28 000 Data Protection Officer
Au moins devront être nommés en Europe pour répondre à l’obligation posée par l’article 37 du RGPD.
33 % des entreprises
Seulement prennent conscience du RGPD dont 20% affirment y être déjà conformes, 59% travaillent à l’être et 21% avouent ne pas du tout être préparés.
68% des DSI
Estiment que la complexité de leurs services informatiques entrave significativement leur aptitude à localiser leurs données à tout moment.
Quelles entreprises sont concernées ?
Critère Technique :
Le Règlement va s’appliquer à toutes les entreprises qui effectuent :
Critère Géographique :
Ce règlement s'appliquera à toute entreprise (responsable de traitement des données ou sous-traitant) :
Ainsi, le RGPD s’appliquera chaque fois qu’un résident européen sera directement visé par un traitement de données, y compris par Internet puisque la portée de ce règlement se construit désormais autour de la personne dont les données seront collectées et traitées.
Les obligations du RGPD
Les entreprises vont devoir se mettre en conformité avec un certain nombre d’obligations imposées par le RGPD, dont notamment :
Les concepts clés du RGPD
PRIVACY BY DESIGN
DATA PROTECTION OFFICER
PRIVACY BY DEFAULT
ACCOUNTABILITY
Les sanctions administratives du RGPD
En cas de méconnaissance des dispositions du RGPD, les sanctions administratives prononcées par les
autorités de protection pourront s’avérer extrêmement lourdes pour les entreprises (jusqu’à 20 millions
d’euros ou 4% du chiffre d’affaires annuel mondial d’une entreprise).
Ces sanctions pécuniaires pourront être prises en complément ou à la place de nombreuses mesures
correctrices comme notamment : ordonner de communiquer une violation de données à la personne concernée,
rectifier ou suspendre le flux de données vers un pays tiers, effacer certaines données, limiter des
traitements ou encore retirer une certification.
Il est primordial de prendre conscience que ces mesures et sanctions ne seront plus limitées au seul responsable de traitement mais pourront également être prises à l’égard d’un sous-traitant. Dans l’hypothèse de traitements transfrontaliers, la Cnil travaillera avec d’autres autorités de protection afin qu’une seule décision de sanction soit adoptée par l’autorité chef de file.
Amende pouvant aller jusqu'à 2% du CA annuel mondial de l'entreprise et limitée à 10 millions d'euros en cas de :
Amende pouvant aller jusqu'à 4% du CA annuel mondial de l'entreprise et limitée à 20 millions d'euros en cas de :
Nous sommes convaincus qu’il n’y a pas d’innovation sans protection des données personnelles. Il est possible d’innover et que, loin de la contraindre, la protection des données permet de développer l’innovation.