Accueil
Ressources

Analyse approfondie de la conformité au RGPD

Analyse approfondie de la conformité au RGPD

1. Aperçu

Qu'est-ce que le RGPD

Le règlement (UE) 2016/679, le règlement général sur la protection des données, est la loi omnibus sur la protection des données de l'Union européenne. Elle s'applique de manière extraterritoriale à toute organisation qui propose des biens ou des services aux personnes concernées dans l'UE, surveille leur comportement ou traite des données personnelles dans le cadre d'un établissement dans l'Union. Les informations faisant autorité, notamment le texte consolidé, les considérants et les lignes directrices de l'EDPB, sont publiées sur gdpr-info.eu et à edpb.europa.eu. Le RGPD britannique reflète la réglementation européenne post-Brexit et est supervisé par l'ICO.

À qui s’applique-t-il

  • Contrôleurs — déterminer les finalités et les moyens du traitement. Ensemble d’obligations les plus lourdes.
  • Responsables du traitement conjoints — déterminer conjointement les objectifs et les moyens ; doivent convenir des responsabilités en vertu de l’article 26.
  • Processeurs — traiter les données personnelles pour le compte d'un responsable du traitement. Obligations directes en vertu du RGPD plus obligations contractuelles en vertu de l'article 28.
  • Sous-traitants — engagés par des sous-traitants disposant d'une autorisation documentée du contrôleur.

Résultat

Le RGPD n'est pas certifiable au sens formel (les mécanismes de certification de l'article 42 existent mais leur adoption est limitée ; ISO 27701 est la norme internationale pratique mappée au RGPD). La conformité est démontrée par un programme opérationnel : base légale documentée, enregistrements des activités de traitement, contrats exécutés au titre de l'article 28, garanties de transfert, préparation à la réponse en cas de violation et structure de gouvernance responsable. Les amendes administratives maximales en vertu de l'article 83 sont de 20 millions d'euros ou 4 pour cent du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu, pour les infractions les plus graves ; 10 millions d'euros ou 2 pour cent pour les autres infractions.

Clarify Consult Partner soutient les programmes RGPD à travers le Service de conformité RGPD, généralement combiné avec ISO 27701 pour un PIMS internationalement reconnu, ou avec ISO 27001 pour la fondation plus large du SMSI.

2. Portée et applicabilité

Portée territoriale (article 3)

  • Traitement dans le cadre des activités d'un établissement dans l'Union
  • Traitement des données à caractère personnel des personnes concernées dans l'Union par un responsable du traitement ou un sous-traitant non établi dans l'Union, lorsque les activités concernent (a) l'offre de biens ou de services aux personnes concernées dans l'Union, ou (b) le suivi de leur comportement au sein de l'Union.
  • Traitement pour lequel le droit de l’État membre s’applique en vertu du droit international public

Portée matérielle (article 2)

Le RGPD s'applique aux traitements totalement ou partiellement automatisés de données personnelles, ainsi qu'aux traitements non automatisés faisant partie d'un système d'archivage. Exclus : le traitement pour une activité purement personnelle ou domestique ; traitement par les autorités compétentes à des fins répressives en vertu de la directive 2016/680.

Données personnelles et catégories spéciales

  • Données personnelles (Article 4, paragraphe 1) : toute information relative à une personne physique identifiée ou identifiable
  • Catégories spéciales (Article 9) : origine raciale ou ethnique, opinions politiques, convictions religieuses ou philosophiques, appartenance syndicale, données génétiques, données biométriques d'identification, données de santé, données concernant la vie sexuelle ou l'orientation sexuelle. Traitement interdit sauf si l'une des conditions de l'article 9, paragraphe 2, s'applique (consentement explicite, droit du travail, intérêts vitaux, intérêt public, etc.).
  • Condamnations et infractions pénales (Article 10) : restrictions supplémentaires

Distinction Contrôleur / Sous-traitant

Le contrôle factuel des finalités et des moyens détermine le rôle, et non l'étiquette du contrat. Les lignes directrices de l'EDPB 07/2020 sur les notions de responsable du traitement et de sous-traitant donnent des critères détaillés. Les erreurs de classification sont fréquentes et source de confusion dans les notifications de violations.

Virements transfrontaliers (Chapitre V)

Les données personnelles ne peuvent être transférées en dehors de l'Espace économique européen que lorsque l'un des mécanismes du chapitre V s'applique : une décision d'adéquation (article 45) ; des garanties appropriées (article 46), notamment des clauses contractuelles types (CCS), des règles d'entreprise contraignantes (BCR), une certification approuvée ou des codes de conduite ; dérogations pour des situations spécifiques (article 49).

  • Cadre de confidentialité des données UE-États-Unis — adopté en juillet 2023 pour succéder au Privacy Shield. Fournit une adéquation pour les transferts vers des organisations américaines certifiées. Le litige continue ; l’état actuel doit être vérifié au moment de tout mappage de transfert.
  • Schrems II — l'arrêt de la CJUE de 2020 (C-311/18) a invalidé le Privacy Shield et imposé des exigences en matière d'évaluation de l'impact des transferts (TIA) pour les transferts effectués dans le cadre de SCC vers des pays tiers dont les lois sur le renseignement sont contraires aux droits fondamentaux de l'UE. Le DPF UE-États-Unis répond à certaines préoccupations de Schrems II ; Les TIA restent requis pour les transferts non-DPF et pour les transferts vers des pays au-delà des États-Unis.
  • CCS 2021 — les CCT modulaires adoptées par la décision d'exécution 2021/914 de la Commission sont les clauses contractuelles types actuelles de l'article 46.

3. Principes fondamentaux

Article 5 — Principes relatifs au traitement

  • Légalité, équité, transparence
  • Limitation du but
  • Minimisation des données
  • Précision
  • Limite de stockage
  • Intégrité et confidentialité
  • Responsabilité — le responsable du traitement doit être en mesure de démontrer la conformité

Article 6 — Base légale

  • (a) Consentement
  • (b) Exécution du contrat
  • (c) Obligation légale
  • d) Intérêts vitaux
  • (e) Intérêt public/autorité officielle
  • (f) Intérêts légitimes (avec évaluation documentée des intérêts légitimes)

Article 7 — Conditions de consentement

Lorsque le consentement constitue la base légale, il doit être librement donné, spécifique, éclairé, sans ambiguïté et démontrable. Il doit être aussi facile de retirer que de donner. Les cases pré-cochées ne constituent pas un consentement (Directives EDPB 05/2020).

Articles 12 à 23 — Droits des personnes concernées

  • Informations (articles 13, 14)
  • Accès (article 15)
  • Rectification (article 16)
  • Effacement / droit à l’oubli (article 17)
  • Restriction (article 18)
  • Portabilité des données (article 20)
  • Objet (article 21), y compris l'opposition au marketing direct
  • Ne pas faire l'objet d'une décision fondée uniquement sur un traitement automatisé incluant le profilage (article 22)

Délai de réponse : sans retard injustifié et au plus tard dans un délai d'un mois, extensible de deux mois supplémentaires pour les demandes complexes.

Article 25 — Protection des données dès la conception et par défaut

Les mesures techniques et organisationnelles doivent mettre en œuvre les principes de manière efficace. Les paramètres par défaut doivent traiter uniquement les données personnelles nécessaires à chaque finalité spécifique.

Article 28 — Sous-traitant

Éléments obligatoires du contrat écrit : objet, durée, nature, finalité, type de données personnelles, catégories de personnes concernées, obligations et droits du responsable du traitement. Huit obligations spécifiques du sous-traitant sont requises, notamment les instructions documentées, la confidentialité, la sécurité, l'autorisation du sous-traitant ultérieur, l'assistance concernant les droits des personnes concernées, la notification des violations, la suppression/le retour et la coopération en matière d'audit.

4. Panne du contrôle

Article 30 — Registres des activités de traitement (ROPA)

Contrôleur ROPA: nom et coordonnées du responsable du traitement et du DPO ; fins ; catégories de personnes concernées et données personnelles ; catégories de destinataires; transferts et garanties; les durées de conservation envisagées ; mesures techniques et organisationnelles.
Processeur ROPA: nom et coordonnées du sous-traitant et du DPD ; catégories de traitement pour le compte de chaque responsable du traitement ; transferts; mesures techniques et organisationnelles.
Preuve: Feuille de calcul ou outil ROPA ; révisé au moins une fois par an et en cas de changement important.

Article 32 — Sécurité du traitement

Mettre en œuvre des mesures techniques et organisationnelles appropriées compte tenu de l’état de la technique, des coûts et des risques pour les personnes physiques. L’article cite comme mesures illustratives la pseudonymisation, le cryptage, la confidentialité, l’intégrité, la disponibilité, la résilience, la restauration après incident et les tests réguliers d’efficacité. Un SMSI ISO 27001 est le cadre de mesures techniques et organisationnelles le plus défendable. Voir notre Prestation ISO 27001.

Articles 33 à 34 — Notification de violation

Article 33: informer l'autorité de contrôle dans les 72 heures après avoir pris connaissance d'une violation de données personnelles, sauf si cette violation n'est pas susceptible d'entraîner un risque pour les droits et libertés.
Article 34: informer la personne concernée sans retard injustifié lorsque la violation est susceptible d'entraîner un risque élevé.
Contenu de l’article 33, paragraphe 3: nature de la violation, catégories et nombre approximatif de sujets et d'enregistrements, point de contact, conséquences probables, mesures prises ou proposées.
Preuve: plan de réponse aux incidents avec le workflow de 72 heures ; registre des violations ; modèles de communication.

Article 35 — Analyse d'impact sur la protection des données (AIPD)

Obligatoire lorsque le traitement est susceptible d'entraîner un risque élevé, notamment : un profilage systématique et étendu ayant des effets juridiques ; traitement de catégories spéciales à grande échelle ; surveillance systématique des zones accessibles au public. Chaque autorité de contrôle des États membres publie des listes de traitements nécessitant ou non une AIPD.
Preuve: Modèle DPIA, DPIA complétées pour les traitements à haut risque, dossiers de consultation préalable (article 36) où le risque résiduel reste élevé.

Article 37 — Délégué à la protection des données (DPD)

Obligatoire lorsque : traitement par une autorité publique ; les activités principales nécessitent un suivi régulier et systématique des personnes concernées à grande échelle ; Les activités principales sont le traitement à grande échelle de données de catégorie spéciale ou de données sur les condamnations pénales.
Le DPO doit rendre compte au plus haut niveau de direction, fonctionner de manière indépendante et disposer de connaissances spécialisées.
Preuve: Désignation du DPO, coordonnées publiées, ligne hiérarchique documentée.

Articles 44 à 49 — Transferts transfrontaliers

Article 46 les garanties, y compris les SCC et les BCR, nécessitent une évaluation documentée de l’impact du transfert (TIA) après Schrems II.
Article 47: BCR agréés par l’autorité de contrôle des groupes multinationaux.
Article 49: dérogations — limitées et non destinées aux transferts systématiques.
Preuve: Registre des transferts, SCC (forme modulaire 2021), TIA, adéquation / statut de certification DPF.

Articles 13 à 14 et 15 à 22 — Opérations relatives aux droits des personnes concernées

  • Avis article 13/14 (contenu de l'avis de confidentialité) fourni au point de collecte
  • Demandes d'accès satisfaites dans un délai d'un mois, extensible de deux mois supplémentaires
  • Vérification d’identité proportionnée au risque ; ne peut pas être utilisé comme barrière
  • Le refus doit être motivé et informe la personne du droit de porter plainte auprès de l'autorité de contrôle et de recourir à un recours judiciaire.

5. Exigences minimales (non négociables)

Documents obligatoires

  • Registres des activités de traitement (article 30)
  • Avis de confidentialité / Informations relatives aux articles 13 et 14
  • Registre de base légale comprenant des évaluations d'intérêts légitimes lorsque l'article 6, paragraphe 1, point f), est invoqué
  • Politique de protection des données et politiques de support
  • Procédure relative aux droits des personnes concernées
  • Procédure de violation de données personnelles avec un flux de travail de 72 heures
  • Modèle DPIA et DPIA complétées pour les traitements à haut risque
  • Accords sous-traitant/contrôleur (article 28/article 26)
  • Registre des transferts auprès des SCC et TIA
  • Inventaire des fournisseurs avec le statut d'accord Article 28/Article 26
  • Désignation DPO (si nécessaire)
  • Configuration des cookies et des bannières de consentement avec enregistrements de consentement documentés
  • Calendrier de conservation

Processus obligatoires

  • Traitement des droits des personnes concernées dans les délais légaux
  • Détection des violations, évaluation et préparation aux notifications sous 72 heures
  • DPIA déclenchée dès la phase de conception pour un nouveau traitement
  • Intégration du fournisseur avec exécution du contrat au titre de l'article 28 avant le début de tout traitement
  • Examen annuel du ROPA et mises à jour sur les changements importants
  • Programme de formation annuel pour le personnel traitant des données personnelles
  • Examen périodique des dossiers de consentement (lorsque le consentement constitue la base légale)

Contrôles techniques

  • Chiffrement en transit et au repos lorsque cela est approprié au risque
  • Pseudonymisation lorsque la finalité du traitement le permet
  • Contrôle d'accès, y compris MFA sur les systèmes contenant des données personnelles
  • Journalisation et surveillance suffisantes pour détecter les violations
  • Sauvegarde et restauration des données personnelles
  • Bannière de cookies avec catégories non essentielles désactivées par défaut et consentement granulaire

6. Conseils de mise en œuvre technique

Cartographie des données

  • Construire le ROPA à partir d'un exercice de cartographie des données couvrant les systèmes, les fournisseurs, les catégories de personnes concernées, la base juridique, la conservation et les transferts
  • Utilisez le ROPA pour dériver le contenu des avis de confidentialité, les déclencheurs DPIA, les évaluations de transfert et l'inventaire des fournisseurs.
  • Actualiser chaque année et en cas de changement important

Base légale

  • Documenter la base légale de chaque traitement dans le ROPA
  • Pour l’article 6(1)(f), préparez une évaluation des intérêts légitimes
  • Pour les données de catégorie spéciale de l'article 9, documenter la condition de l'article 9, paragraphe 2, invoquée.
  • Pour le consentement, mettez en œuvre des flux de consentement granulaires, démontrables et retirables

Confidentialité dès la conception

  • Intégrer les DPIA dans le développement de produits pour de nouvelles fonctionnalités touchant les données personnelles
  • Les paramètres par défaut minimisent le traitement des données personnelles
  • Des équipes d'ingénierie formées à la minimisation des données et à la limitation du stockage

Gestion des fournisseurs et des transferts

  • Contrat article 28 exécuté avant tout traitement
  • Modules SCC sélectionnés en fonction de la relation contrôleur/processeur/sous-processeur et du sens du flux de données
  • TIA documenté pour chaque juridiction non adéquate, y compris l'évaluation du droit local, l'accès des autorités publiques, les mesures techniques et organisationnelles et les mesures supplémentaires (cryptage côté responsable du traitement, pseudonymisation, mesures contractuelles)
  • Certification DPF UE-États-Unis vérifiée pour les destinataires américains concernés

Préparation aux violations

  • Plan de réponse aux incidents avec évaluation explicite des violations du RGPD
  • Arbre de décision pour la notification à l'autorité de contrôle au titre de l'article 33, la notification à la personne concernée au titre de l'article 34 et la documentation interne au titre de l'article 33, paragraphe 5, uniquement
  • Flux de travail répété sur 72 heures, y compris la couverture en dehors des heures d'ouverture
  • Modèles de communication par public (autorité de contrôle, personnes concernées, clients, interne)

Droits des personnes concernées

  • Prise de demandes centralisée
  • Vérification d’identité proportionnée au risque
  • Flux de travail visant un délai de réalisation de 20 jours calendaires afin de permettre une marge de révision par rapport à l'horloge statutaire d'un mois
  • Assurance qualité sur le résultat des demandes d'accès, y compris la rédaction des données tierces

7. Exigences en matière de politiques et de procédures

  • Politique de protection des données
  • Avis de confidentialité (externe)
  • Politique de confidentialité interne et avis de confidentialité des employés
  • Base légale et procédure d’évaluation des intérêts légitimes
  • Procédure relative aux droits des personnes concernées
  • Procédure de réponse en cas de violation de données personnelles
  • Procédure et modèle DPIA
  • Procédure de gestion des cookies et des consentements
  • Procédure de transfert international avec modèle TIA
  • Calendrier de conservation
  • Procédure relative aux risques liés à la confidentialité des fournisseurs
  • Programme de formation pour le personnel traitant des données personnelles
  • Charte DPO (lorsque DPO est requis)
  • Procédure d'entretien ROPA

Pour les organisations qui poursuivent également la norme ISO 27701 ou ISO 27001, la plupart de ces politiques correspondent à l'extension PIMS et à l'ISMS, avec des extensions spécifiques à la confidentialité. Voir notre Prestation ISO 27701.

8. Éléments probants et vérification

Les enquêtes des autorités de contrôle du RGPD se concentrent sur la responsabilité documentée. Le cadre de responsabilité de l’ICO et les référentiels de la CNIL sont des références largement utilisées. La diligence raisonnable du client sur les processeurs B2B demande généralement la documentation répertoriée ci-dessous dans le cadre du processus d'intégration du fournisseur.

Catégories de preuves typiques

  • Registres des activités de traitement
  • Avis de confidentialité
  • Registre des bases légales et documentation LIA
  • Registre des droits des personnes concernées avec délai de réponse
  • Registre des violations avec évaluations et notifications
  • Registre DPIA et DPIA complétées
  • Inventaire des fournisseurs avec les accords de l'article 28, les SCC et les TIA
  • Registre de transfert avec adéquation / statut DPF
  • Dossiers de fin de formation
  • Désignation du DPO et documentation de la ligne hiérarchique

Éléments de correction courants

  • ROPA absent ou périmé
  • Il manque des contrats au titre de l'article 28 pour les fournisseurs qui traitent des données personnelles
  • TIA manquants pour les transferts non adéquats
  • Bannière de cookies qui ne désactive pas par défaut les catégories non essentielles (un objectif courant d'application de la DPA)
  • Avis de confidentialité qui ne correspond pas au traitement réel (base légale, conservation, destinataires)
  • DPIA non effectuée pour un traitement déclenchant l’article 35
  • Réponse en cas de violation non exercée ; flux de travail incertain de 72 heures

9. Considérations sur le calendrier de mise en œuvre

Durée typique

  • Processeur / Préparation SaaS B2B (avec base SOC 2 / ISO 27001 mature): 3 à 6 mois
  • Développement du programme du contrôleur: 6 à 12 mois incluant ROPA, programme DPIA, opérations relatives aux droits des personnes concernées, mesures correctives du fournisseur
  • Multinationale avec une ambition BCR: 18 à 36 mois pour l'approbation BCR

Jalons

  • Cartographie des données et ROPA
  • Avis de confidentialité et articulation de la base légale
  • Inventaire des fournisseurs et mesures correctives au titre de l’article 28
  • Registre des transferts et programme TIA
  • Programme DPIA et déclencheurs intégrés au développement de produits
  • Opérations relatives aux droits des personnes concernées
  • Plan de réponse aux violations et répétition
  • Déploiement de la formation
  • Rendez-vous DPO (si nécessaire)
  • Assurance indépendante (certification ISO 27701) lorsque cela est commercialement intéressant

10. Exigences continues du BAU

  • ROPA révisé au moins une fois par an et en cas de changement important
  • DPIA déclenchée dès la conception des nouveaux traitements à haut risque
  • Droits des personnes concernées traités dans les délais légaux
  • Détection des violations et disponibilité des notifications sous 72 heures
  • Inventaire des fournisseurs examiné périodiquement avec le suivi des renouvellements de l'article 28
  • Registre des transferts et TIA actualisés chaque année et en fonction des modifications juridiques des pays tiers
  • Formation annuelle sur la confidentialité et formation spécifique au rôle pour le personnel traitant des données personnelles
  • Avis de confidentialité maintenu à jour avec la réalité du traitement
  • Mesures de consentement aux cookies surveillées

11. Niveaux de maturité

Conformité minimale

  • ROPA en place
  • Avis de confidentialité publié
  • Accords conclus au titre de l’article 28
  • Plan de réponse aux violations documenté
  • Collecte manuelle de preuves

Intermédiaire

  • Programme DPIA intégré au développement de produits
  • Workflow centralisé des droits des personnes concernées avec suivi des SLA
  • Programme TIA couvrant tous les transferts inadéquats
  • Plateforme de consentement aux cookies avec enregistrements de consentement documentés
  • ISO 27701 PIMS en fonctionnement

Avancé

  • Bibliothèque de preuves intégrée ISO 27001, ISO 27701 et RGPD
  • Maintenance ROPA automatisée grâce à l'intégration du catalogue de données
  • BCR agréé pour les transferts intra-groupe
  • Ingénierie de confidentialité intégrée dans CI/CD avec politique sous forme de code
  • Surveillance continue du TIA avec alertes de changements juridiques dans des pays tiers

12. FAQ

Le RGPD s’applique-t-il à nous si nous ne sommes pas dans l’UE ?

Oui, lorsque vous proposez des biens ou des services à des personnes concernées dans l'UE ou surveillez leur comportement dans l'UE, quel que soit votre lieu d'établissement. L’article 27 exige que les responsables du traitement et les sous-traitants non communautaires concernés désignent un représentant dans l’Union (avec des exceptions limitées).

Sommes-nous un responsable du traitement ou un sous-traitant ?

Le contrôle factuel des finalités et des moyens détermine le rôle, et non l'étiquette dans le contrat. Les lignes directrices de l’EDPB 07/2020 définissent des critères détaillés. Pour le SaaS B2B, le modèle le plus courant est celui du processeur des données clients et du contrôleur des données des comptes des utilisateurs finaux, du marketing et de la télémétrie opérationnelle.

Avons-nous besoin d’un DPO ?

Oui, si vous êtes une autorité publique, vos activités principales nécessitent un suivi régulier et systématique des personnes concernées à grande échelle, ou vos activités principales impliquent un traitement à grande échelle de données de catégorie particulière ou de données de condamnations pénales. Les orientations du Groupe de travail Article 29 (WP 243 rev.01) définissent les critères. De nombreuses organisations nomment volontairement un DPO.

Comment fonctionne le délai de violation de 72 heures ?

À partir du moment où le responsable du traitement prend connaissance d’une violation de données à caractère personnel (article 33, paragraphe 1). La connaissance signifie la certitude raisonnable qu'un incident s'est produit et qu'il s'agit d'une violation de données personnelles. L'horloge continue pendant les week-ends et les jours fériés. La notification peut être effectuée par étapes lorsque les informations ne sont pas encore disponibles (article 33, paragraphe 4).

Qu’en est-il des transferts transfrontaliers vers les États-Unis ?

Le cadre de confidentialité des données UE-États-Unis (adopté en juillet 2023) garantit l'adéquation des transferts vers des destinataires américains certifiés. Vérifiez la certification DPF du destinataire à dataprivacyframework.gov. Pour les transferts non-DPF, comptez sur les SCC 2021 avec une évaluation d’impact des transferts.

Qu’est-ce qu’une évaluation d’impact de transfert ?

Conformément à Schrems II (CJUE C-311/18), les responsables du traitement transférant des garanties au titre de l'article 46 doivent évaluer si la législation et la pratique du pays tiers empêchent la garantie d'être efficace. Les recommandations de l’EDPB 01/2020 décrivent une méthodologie en six étapes. Documentez l’évaluation pour chaque transfert vers un pays non adéquat.

Avons-nous besoin d’un consentement explicite pour le marketing ?

Le consentement est une option ; l’intérêt légitime avec option de non-participation en est un autre, soumis à la directive ePrivacy (et à sa mise en œuvre par les États membres) qui exige souvent le consentement pour les communications électroniques. Le droit de s'opposer au marketing direct en vertu de l'article 21, paragraphe 2, est absolu.

Comment le RGPD interagit-il avec la loi sur l’IA ?

La loi sur l’IA s’applique aux systèmes d’IA ; Le RGPD s'applique au traitement des données personnelles. Ils fonctionnent en parallèle. L’article 10, paragraphe 5, de la loi sur l’IA autorise le traitement de données de catégorie spéciale à des fins de correction des biais dans des conditions strictes. Une DPIA au titre du RGPD et une FRIA au titre de la loi sur l’IA devraient être coordonnées. Voir notre Service de la loi européenne sur l’IA.

Quel est le rapport avec la norme ISO 27701 ?

La norme ISO 27701 est un système de gestion des informations confidentielles qui étend la norme ISO 27001 avec des contrôles spécifiques au contrôleur (Annexe A) et au processeur (Annexe B) ​​mappés aux articles du RGPD. La certification fournit une preuve indépendante et internationalement reconnue d'un programme de confidentialité responsable. Voir notre Prestation ISO 27701.

À quoi ressemble l’application du RGPD en pratique ?

L'autorité de contrôle principale traite les questions transfrontalières via le mécanisme de guichet unique. Les enquêtes peuvent être déclenchées par une plainte, une notification de violation ou de la propre initiative. Une coopération avec le mécanisme de l’article 60 est nécessaire. Les amendes ont considérablement augmenté depuis 2020, et des amendes de plusieurs centaines de millions d’euros sont désormais courantes pour les infractions les plus importantes.

En quoi le RGPD britannique diffère-t-il du RGPD européen ?

Fondamentalement très similaire. L'ICO supervise au Royaume-Uni. La loi de 2025 sur les données (utilisation et accès) a introduit certaines réformes après le Brexit ; vérifiez le texte actuel sur ico.org.uk avant de vous fier à cette comparaison. Pour les transferts entre le Royaume-Uni et l’UE, le Royaume-Uni est actuellement soumis à une décision d’adéquation de l’UE, mais celle-ci est révisable.

Quel est le lien entre le RGPD, le CCPA/CPRA et les autres lois américaines sur la protection de la vie privée ?

Lois des États américains (California CCPA / CPRA, Virginia VCDPA, Colorado CPA, Connecticut CTDPA, Utah UCPA, plus la vague 2024-2026 incluant Texas TDPSA, Florida FDBR, Oregon OCPA, Montana MTCDPA, Delaware DPDPA, Iowa ICDPA, New Hampshire NHPA, New Jersey NJDPA, Tennessee TIPA, Indiana ICDPA, Minnesota MCDPA, Maryland MODPA, Rhode Island RIDTPA) s'appuient sur les concepts du RGPD mais utilisent une terminologie différente (contrôleur → « entreprise » ou « contrôleur » ; personne concernée → « consommateur »). Un seul programme de confidentialité peut servir les deux avec des extensions spécifiques à un État.

13. Résumé

Le RGPD est la loi générale sur la protection des données la plus importante au monde et le modèle de facto pour la réglementation de la confidentialité dans le monde entier. La conformité est opérationnelle : base juridique documentée, ROPA complète, contrats exécutés au titre de l'article 28, garanties de transfert avec les TIA, préparation à la réponse en cas de violation et structure de gouvernance responsable comprenant un DPO si nécessaire. La plupart des programmes multinationaux s'appuient sur la norme ISO 27701 pour fournir une assurance reconnue au niveau international et pour suivre le SMSI ISO 27001 pour la sécurité du traitement au titre de l'article 32.

Pour définir un engagement, réservez un appel depuis le Page du service de conformité RGPD, ou parlez-nous de la combinaison du RGPD avec ISO 27701, ISO 27001, ou EU AI Act pour un programme intégré de confidentialité et de sécurité.

Partagez cette publication