Qui est responsable ?

Comprendre le RGPD

Shalini Kurapati, CIPP/E

Co-founder, Clearbox AI

Rôles clés du RGPD

  • Responsable du traitement
  • Sous-traitant
  • Délégué à la protection des données (DPD)
  • Autorité de contrôle (AC) / Autorité de protection des données (APD)
Comprendre le RGPD

Responsable du traitement

  • Décide des finalités et des moyens du traitement
  • Décisions conjointes = coresponsables
  • Assume la responsabilité ultime

Exemple : une pâtisserie confie la paie à un tiers

  • Responsable : la boutique
  • Sous-traitant : l'entreprise de paie
Comprendre le RGPD

Sous-traitant

Illustration d'un écran d'ordinateur portable avec des graphiques d'analyse de données et deux mains tapant au clavier. L'image représente un sous-traitant.

  • Le plus souvent, un tiers/sous-traitant qui traite des données personnelles pour le compte du responsable
  • Aucune responsabilité directe
  • Modalités fixées par un accord de traitement des données
  • S'aligne sur les obligations du responsable pour la conformité
Comprendre le RGPD

Délégué à la protection des données (DPD)

Illustration d'un DPD représenté par une femme pointant un cadenas symbolisant la protection des données.

  • Surveille, conseille, aide à se conformer
  • Coopère avec l'AC et sert de point de contact
  • Pour responsables et sous-traitants
  • Obligatoire pour :
    • Organismes publics
    • Traitements à risque élevé
  • Le risque prime, pas la taille de l'entreprise
1 Guidelines on Data Protection Officers ('DPOs') (wp243rev.01)
Comprendre le RGPD

Autorité de contrôle ou autorité de protection des données

Plusieurs drapeaux de l'UE devant un immeuble à Bruxelles.

  • Autorité publique indépendante
  • Amendes en cas de non-conformité
  • Chaque membre a une AC/APD
    • Garante per la Protezione dei Dati Personali (ITA)
    • Autoriteit Persoonsgegevens (NL)
1 https://edpb.europa.eu/about-edpb/about-edpb/members_en
Comprendre le RGPD

Atteintes aux données : que faire ?

Qu'est-ce qu'une atteinte aux données ?

  • Perte, accès illicite ou divulgation
  • Confidentialité, intégrité, disponibilité

Que faire ?

  • Aviser l'AC/APD sans délai
  • Dans un délai de 72 heures
  • En cas de risque élevé, informer les personnes concernées et prévoir un suivi

Exemple : piratage d'une place de marché en ligne

  • Rôle clé du DPD
  • Registre des atteintes
  • Politique de gestion des atteintes
1 Guidelines on personal data breach notification under regulation 2016/679, WP250 rev.01
Comprendre le RGPD

Coordination entre pays

Logo du Comité européen de la protection des données.

Liste des membres de l'EDPB avec leurs drapeaux respectifs

  • Application cohérente des règles
  • Coopération entre membres
  • 27 autorités de contrôle de l'UE
  • EDPS, Contrôleur européen de la protection des données
  • L'Islande, la Norvège et le Liechtenstein n'ont pas le droit de vote
1 https://edpb.europa.eu/about-edpb/about-edpb/members_en
Comprendre le RGPD

Passons à la pratique !

Comprendre le RGPD

Preparing Video For Download...