
Le lexique RGPD de votre site Web
Publié le :
Dernière modification le :
Vous ne trouvez pas une expression du RGPD sur cette page ?
Accountability
« L’accountability désigne l’obligation pour les organisations de mettre en œuvre des mécanismes et des procédures internes permettant de démontrer le respect des règles relatives à la protection des données. » (RGPD)
Le principe de responsabilisation est arrivé avec le RGPD. Auparavant, les organisations devaient déclarer via le CIL (Correspondant Informatique et Liberté) qu’elles respectaient les droits et libertés des personnes. Avec le RGPD, elles ont désormais l’obligation d’être en conformité et elles sont considérées comme étant en conformité par défaut.
En cas de contrôle, elles doivent pouvoir apporter la preuve de cette conformité au moyen de documents. On dit qu’elles doivent « documenter leur conformité ».
Un article est en préparation sur les documents de la conformité.
Analyse de risques
Tout traitement, avant sa mise en oeuvre, doit faire l’objet d’une analyse de risques.
Il s’agit d’évaluer les risques encourus par les individus, plus particulièrement sur leur vie privée, en cas de violation des données.
Seuls les traitements qui présentent un niveau de risque acceptable peuvent être mis en oeuvre.
Si le risque est trop élevé, le traitement doit faire l’objet d’une analyse d’impact (ci-dessous).
Analyse d’impact
Outil crucial du RGPD, l’analyse d’impact, dite aussi PIA (Protection Impact Assessment) ou AIPD (Analyse d’Impact relative à la Protection des Données) en français, est obligatoire pour certains traitements. Elle doit être conduite si le traitement présente un risque élevé pour les personnes concernées, lequel s’évalue selon des critères de gravité et de vraisemblance.
La conduite d’une analyse d’impact répond à une méthodologie formelle, et c’est un document d’importance, qui fait partie des documents de la conformité.
Si vous êtes un professionnel du Web et qu’un traitement de données personnelles mis en oeuvre sur un site que vous créez nécessite une analyse d’impact, il ne vous sera pas demandé à vous de la réaliser. C’est une responsabilité qui incombe au responsable de traitement.
Donnée personnelle
« Une donnée personnelle est toute information se rapportant à une personne physique identifiée ou identifiable. »
On parle de donnée personnelle (DP) ou de donnée à caractère personnel (DCP).
C’est donc toute information permettant l’identification d’une personne physique, que l’identification se fasse :
Un pratiquant de judo avec un titre de Champion de France, dans un club d’une grande ville, peut être identifiable du fait de cette donnée unique.
Une femme de 40 ans avec 3 enfants, habitant une petite ville de 3000 habitants et qui pratique le biathlon (peu de licenciés en France) peut être identifiable à partir du croisement de ces données.
Données sensibles
« Les données sensibles forment une catégorie particulière des données personnelles. »
Les données sensibles sont les informations indiquant :
Les données sensibles présentent un risque élevé pour les droits et libertés des personnes concernées.
Comment repérer les données sensibles ?
Pour les reconnaître sans en connaître la liste par coeur, vous remarquerez que ce sont des données qui relèvent de l’intimité d’une personne, et qui sont susceptibles de provoquer des effets négatifs en cas de fuite (discrimination à l’embauche ou à l’octroi d’un logement, harcèlement…). C’est en cela qu’elles présentent un risque élevé pour les droits et libertés des personnes.
Sauf à lever l’interdiction, le traitement de données sensibles est interdit. Il peut être autorisé dans certains cas, Si le traitement est autorisé, il doit faire l’objet de mesures de protection renforcées.
Enfin, toute violation de ces données doit faire l’objet d’une notification à la CNIl ainsi qu’aux personnes concernées.
Je vous invite à lire l’article sur le traitement des données sensibles sur un site Web.
Organisation
Le terme « organisation » revient régulièrement lorsque vous parcourez le Règlement. C’est un terme générique pour nommer une structure soumise au RGPD :
Ce n’est pas dans le texte du RGPD, mais pour simplifier, je dirais que si votre structure a un SIRET, alors c’est une organisation.
Le RGPD ne s’applique pas aux particuliers traitant des données dans le cadre d’activités personnelles ou domestiques.
L’organisation est citée dans le Règlement en tant que responsable de traitement.
Personnes concernées
Cette expression revient régulièrement lorsque vous parcourez le RGPD. C’est une expression raccourcie pour « les personnes concernées par le traitement de données » c’est-à-dire « les personnes dont vous traitez les données personnelles », par exemple :
Pour faciliter la compréhension sur ce blog, j’utilise le plus souvent une expression simplifiée comme « les personnes » ou « vos internautes ».
Principe de responsabilisation
Il a été introduit avec le RGPD. Avant la mise en application du RGPD le 25 mai 2018, le CIL (Correspondant Informatique et Libertés), dont la nomination était facultative dans les organisations, déclarait le respect de la loi Informatique et Libertés auprès de l’autorité de contrôle.
Cf l’accountability.
Privacy By Default
Dit aussi « protection de la vie privée par défaut », c’est un principe méthodologique fondamental du RGPD qui consiste à :
Le Privacy By Default s’applique dès la conception de votre site WordPress, et va de paire avec le Privacy By Design (ci-dessous).
Privacy By Design
Dit aussi « protection de la vie privée dès la conception », c’est un principe méthodologique fondamental du RGPD qui consiste à mettre en oeuvre les mécanismes de protection de la vie privée et donc de protection des données personnelles dès le début de votre projet, donc dès la conception de votre site WordPress.
Le Privacy By Design va de paire avec le Privacy By Default (ci-dessus).
Responsable de traitement
Le responsable de traitement est la personne morale qui détermine les finalités et les moyens d’un traitement, c’est à dire son objectif et la façon de le réaliser. En pratique et en général, la personne morale est incarnée par son représentant légal.
Le responsable de traitement ne peut en aucun cas déléguer sa responsabilité. Selon ses manquements au RGPD, il s’expose à des sanctions et amendes pouvant aller jusqu’à 20M€ ou 4% du CA mondial.
Vous avez créé un site Web pour le compte d’une association et vous gérez la maintenance du site, sur lequel il existe un traitement de données au moyen du formulaire de contact ?
L’association est le responsable de traitement – car elle est le donneur d’ordre, et vous êtes sous-traitant de données à caractère personnel.
Sous-traitant de données
Le sous-traitant de données est la personne physique ou morale qui traite des données personnelles pour le compte, sur instruction et sous l’autorité d’un autre organisme (le responsable de traitement), dans le cadre d’un service ou d’une prestation.
Il faut bien distinguer la notion de sous-traitance commerciale et de sous-traitance au regard du RGPD. Cela valait bien un article sur la sous-traitance des données personnelles.
Traitement de données personnelles
« Un traitement de données est une opération ou un ensemble d’opérations portant sur des données personnelles. »
C’est une notion large, qui comprend :
Un traitement de données dans une organisation, c’est donc aussi bien la constitution d’un fichier client que l’enregistrement d’un cours en visioconférence, la gestion des RH au sein d’une entreprise ou la liste des donateurs d’une association caritative…
Sur ce blog, nous nous limiterons aux traitements de données mis en oeuvre sur un site Web, dont voici les plus courants :
On dit en général « traitement de données personnelles » ou « traitement de données à caractère personnel ». Dans ce blog, pour faciliter la lecture, je parlerai le plus souvent de « traitement de données ».
Violation de données
« Une violation de données est une violation de la sécurité entraînant, de manière accidentelle ou illicite, la destruction, la perte, l’altération, la divulgation non autorisée de données à caractère personnel transmises, conservées ou traitées d’une autre manière, ou l’accès non autorisé à de telles données. » (RGPD, Article 4.12)
Une violation de données, c’est une atteinte à l’un ou l’autre de ces aspects :
C’est une situation qui présente des obligations et que je vous invite à retrouver dans l’article consacré à la violation de données personnelles.
Vous ne trouvez pas une expression du RGPD sur cette page ?

