Le lexique RGPD de votre site Web

Publié le :

Dernière modification le :

Accountability

Le principe de responsabilisation est arrivé avec le RGPD. Auparavant, les organisations devaient déclarer via le CIL (Correspondant Informatique et Liberté) qu’elles respectaient les droits et libertés des personnes. Avec le RGPD, elles ont désormais l’obligation d’être en conformité et elles sont considérées comme étant en conformité par défaut.

En cas de contrôle, elles doivent pouvoir apporter la preuve de cette conformité au moyen de documents. On dit qu’elles doivent « documenter leur conformité ».

Un article est en préparation sur les documents de la conformité.


Analyse de risques

Tout traitement, avant sa mise en oeuvre, doit faire l’objet d’une analyse de risques.

Il s’agit d’évaluer les risques encourus par les individus, plus particulièrement sur leur vie privée, en cas de violation des données.

Seuls les traitements qui présentent un niveau de risque acceptable peuvent être mis en oeuvre.

Si le risque est trop élevé, le traitement doit faire l’objet d’une analyse d’impact (ci-dessous).


Analyse d’impact

Outil crucial du RGPD, l’analyse d’impact, dite aussi PIA (Protection Impact Assessment) ou AIPD (Analyse d’Impact relative à la Protection des Données) en français, est obligatoire pour certains traitements. Elle doit être conduite si le traitement présente un risque élevé pour les personnes concernées, lequel s’évalue selon des critères de gravité et de vraisemblance.

La conduite d’une analyse d’impact répond à une méthodologie formelle, et c’est un document d’importance, qui fait partie des documents de la conformité.

Si vous êtes un professionnel du Web et qu’un traitement de données personnelles mis en oeuvre sur un site que vous créez nécessite une analyse d’impact, il ne vous sera pas demandé à vous de la réaliser. C’est une responsabilité qui incombe au responsable de traitement.


Donnée personnelle

On parle de donnée personnelle (DP) ou de donnée à caractère personnel (DCP).

C’est donc toute information permettant l’identification d’une personne physique, que l’identification se fasse :

  • Directement : nom et prénom
  • Indirectement : numéro de client, numéro de téléphone, donnée biométrique, immatriculation, voix, photo, adresse IP…
  • À partir d’une seule donnée : numéro de sécurité sociale (dit NIR pour Numéro d’Inscription au Répertoire), ADN…
  • À partir du croisement de plusieurs données qui, sur un petit territoire ou dans certaines circonstances, peut permettre d’identifier un individu.

Un pratiquant de judo avec un titre de Champion de France, dans un club d’une grande ville, peut être identifiable du fait de cette donnée unique.

Une femme de 40 ans avec 3 enfants, habitant une petite ville de 3000 habitants et qui pratique le biathlon (peu de licenciés en France) peut être identifiable à partir du croisement de ces données.


Données sensibles

Les données sensibles sont les informations indiquant :

  • L’origine raciale ou ethnique,
  • Les opinions politiques,
  • Les convictions religieuses
  • Les convictions philosophiques,
  • L’appartenance syndicale,
  • Les données génétiques,
  • Les données biométriques
  • Les données concernant la santé
  • Les données concernant la vie sexuelle ou l’orientation sexuelle 

Les données sensibles présentent un risque élevé pour les droits et libertés des personnes concernées.

Comment repérer les données sensibles ?

Pour les reconnaître sans en connaître la liste par coeur, vous remarquerez que ce sont des données qui relèvent de l’intimité d’une personne, et qui sont susceptibles de provoquer des effets négatifs en cas de fuite (discrimination à l’embauche ou à l’octroi d’un logement, harcèlement…). C’est en cela qu’elles présentent un risque élevé pour les droits et libertés des personnes.

Sauf à lever l’interdiction, le traitement de données sensibles est interdit. Il peut être autorisé dans certains cas, Si le traitement est autorisé, il doit faire l’objet de mesures de protection renforcées.

Enfin, toute violation de ces données doit faire l’objet d’une notification à la CNIl ainsi qu’aux personnes concernées.

Je vous invite à lire l’article sur le traitement des données sensibles sur un site Web.


Organisation

Le terme « organisation » revient régulièrement lorsque vous parcourez le Règlement. C’est un terme générique pour nommer une structure soumise au RGPD :

  • Peu importe son statut juridique (société, entreprise individuelle, association loi 1901, ONG, collectivité territoriale ou locale…)
  • Qu’elle soit publique ou privée
  • Quelle que soit sa taille (entreprise unipersonnelle avec 1 dirigeant non salarié, société >500 salariés, association de bénévoles…)
  • De tout secteur d’activité.

Ce n’est pas dans le texte du RGPD, mais pour simplifier, je dirais que si votre structure a un SIRET, alors c’est une organisation.

Le RGPD ne s’applique pas aux particuliers traitant des données dans le cadre d’activités personnelles ou domestiques.

L’organisation est citée dans le Règlement en tant que responsable de traitement.


Personnes concernées

Cette expression revient régulièrement lorsque vous parcourez le RGPD. C’est une expression raccourcie pour « les personnes concernées par le traitement de données » c’est-à-dire « les personnes dont vous traitez les données personnelles », par exemple :

  • Les employés lorsque le traitement de données personnelles concerne la paie,
  • Les abonnés lorsqu’il s’agit de l’envoi de votre newsletter,
  • Les visiteurs du site Web pour la navigation sur celui-ci.

Pour faciliter la compréhension sur ce blog, j’utilise le plus souvent une expression simplifiée comme « les personnes » ou « vos internautes ».


Principe de responsabilisation

Il a été introduit avec le RGPD. Avant la mise en application du RGPD le 25 mai 2018, le CIL (Correspondant Informatique et Libertés), dont la nomination était facultative dans les organisations, déclarait le respect de la loi Informatique et Libertés auprès de l’autorité de contrôle.

Cf l’accountability.


Privacy By Default

Dit aussi « protection de la vie privée par défaut », c’est un principe méthodologique fondamental du RGPD qui consiste à :

  • Réduire au strict nécessaire les données collectées (cf le principe de minimisation des données),
  • Réduire au strict nécessaire le nombre de traitements mis en oeuvre,
  • Mettre en place les mesures de protection des données personnelles, configurées sur le niveau maximal de protection par défaut.

Le Privacy By Default s’applique dès la conception de votre site WordPress, et va de paire avec le Privacy By Design (ci-dessous).


Privacy By Design

Dit aussi « protection de la vie privée dès la conception », c’est un principe méthodologique fondamental du RGPD qui consiste à mettre en oeuvre les mécanismes de protection de la vie privée et donc de protection des données personnelles dès le début de votre projet, donc dès la conception de votre site WordPress.

Le Privacy By Design va de paire avec le Privacy By Default (ci-dessus).


Responsable de traitement

Le responsable de traitement est la personne morale qui détermine les finalités et les moyens d’un traitement, c’est à dire son objectif et la façon de le réaliser. En pratique et en général, la personne morale est incarnée par son représentant légal.

Le responsable de traitement ne peut en aucun cas déléguer sa responsabilité. Selon ses manquements au RGPD, il s’expose à des sanctions et amendes pouvant aller jusqu’à 20M€ ou 4% du CA mondial.

Vous avez créé un site Web pour le compte d’une association et vous gérez la maintenance du site, sur lequel il existe un traitement de données au moyen du formulaire de contact ?

L’association est le responsable de traitement – car elle est le donneur d’ordre, et vous êtes sous-traitant de données à caractère personnel.


Sous-traitant de données

Le sous-traitant de données est la personne physique ou morale qui traite des données personnelles pour le compte, sur instruction et sous l’autorité d’un autre organisme (le responsable de traitement), dans le cadre d’un service ou d’une prestation. 

Il faut bien distinguer la notion de sous-traitance commerciale et de sous-traitance au regard du RGPD. Cela valait bien un article sur la sous-traitance des données personnelles.


Traitement de données personnelles

C’est une notion large, qui comprend :

  • Tout type d’opération : collecte, conservation, modification, diffusion, extraction…
  • Quel que soit le support : informatique, papier, téléphonique…
  • Qu’il s’agisse d’un traitement automatisé ou non, ou en partie.

Un traitement de données dans une organisation, c’est donc aussi bien la constitution d’un fichier client que l’enregistrement d’un cours en visioconférence, la gestion des RH au sein d’une entreprise ou la liste des donateurs d’une association caritative…

Sur ce blog, nous nous limiterons aux traitements de données mis en oeuvre sur un site Web, dont voici les plus courants :

  • Un formulaire de recueil de leads, de demande de renseignement, d’inscription à une newsletter, de soumission de candidature…
  • La création d’un compte client,
  • Les commandes sur votre site e-commerce,
  • Le dépôt de cookies statistiques liés à la navigation sur votre site,
  • Les commentaires de blog – si l’identification est requise pour commenter,
  • Le dépôt de cookies marketing liés à la présence de contenu embarqué sur votre site (Google map, avis Google, vidéo YouTube, réseaux sociaux…) ou à l’utilisation d’un service tiers (solution de cloud, de CAPTCHA, polices Google…).

On dit en général « traitement de données personnelles » ou « traitement de données à caractère personnel ». Dans ce blog, pour faciliter la lecture, je parlerai le plus souvent de « traitement de données ».


Violation de données

Une violation de données, c’est une atteinte à l’un ou l’autre de ces aspects :

  • La confidentialité des données,
  • L’intégrité des données,
  • La disponibilité des données.

C’est une situation qui présente des obligations et que je vous invite à retrouver dans l’article consacré à la violation de données personnelles.