Les données personnelles dans tous leurs états

L’Europe adapte une législation vieille de 20 ans aux nouvelles réalités du Net et une directive sur la protection de ces données dans les domaines de la police et la justice.

Publié et mis à jour le 6 mai 20163 min de lecture
Les données personnelles dans tous leurs états

[caption id="attachment_22620" align="alignleft" width="300"]

Marion Depadt-Bels, Avocat associé, Cabinet Gramond & Associés

Marion Depadt-Bels, Avocat associé, Cabinet Gramond & Associés

Marion Depadt-Bels, Avocate associée Cabinet Gramond & Associés[/caption]

La fin de l’année 2015 aura été riche en événements dans le domaine de la protection des données à caractère personnel. Après le retentissant arrêt Schrems du 6 octobre par lequel la Cour de Justice de l’Union européenne (CJUE) invalidait le Safe Harbor, le Parlement européen et le Conseil ont enfin trouvé en décembre un accord sur le « paquet » visant à réformer la protection des données à caractère personnel.

Initiée en 2012, cette réforme vise à moderniser et harmoniser le droit applicable à la protection des données personnelles dans les Etats membres, toujours issu de la directive adoptée en 1995, époque où l’Internet n’en était encore qu’à ses balbutiements et où personne ne parlait de big data.

Alors qu’un premier texte avait été publié par la Commission le 25 janvier 2012, ce n’est que le 15 décembre 2015, qu’un accord sur le texte du règlement a été trouvé. Ce texte, qui faisait l’objet de discussions en trilogue depuis juin 2015, a été adopté par le Parlement le 14 avril et publié au Journal officiel de l’Union européenne le 4 mai 2016 sous le numéro 2016/679.

Objet de nombreuses tractations, le texte du règlement, s’il reste un document de compromis, témoigne incontestablement de la volonté des législateurs européens de sécuriser les individus et de contribuer au développement du marché unique numérique. La voie du règlement ayant été choisie, le texte sera directement applicable dans l’ordre juridique des Etats-membres à l’issue d’un délai de deux ans à compter de sa publication, soit au mois de mai 2018. Le « paquet » de protection des données comprend non seulement le règlement, mais également une directive relative aux données personnelles traitées à des fins répressives, essentielle dans le contexte actuel de lutte contre le terrorisme.

Renforcer la protection

Le texte présente un ensemble de règles destinées à renforcer les droits des individus. Parmi les nouvelles règles, on trouve le droit à l’oubli, sous réserve de l’absence d’un motif légitime qui s’y opposerait, ainsi que le droit à la portabilité des informations personnelles. La protection des données à caractère personnel devra être prise en compte dès la conception des produits ou services. C’est la consécration du principe de privacy by design and by default.

Au-delà de la simplification qu’apportera automatiquement pour les entreprises un régime juridique uniforme dans les Etats membres, le règlement institue le principe du one-stop-shop (ou guichet unique), qui permettra aux entreprises de ne plus échanger qu’avec l’autorité de protection des données située dans le pays de leur principal établissement.

Les entreprises seront déchargées des obligations de déclaration préalable actuelles mais devront en contrepartie supporter de nouvelles obligations telles que l’obligation de tenir un registre des traitements ou, dans certaines situations, de désigner un délégué à la protection des données et de notifier les violations de données. De façon générale, les obligations seront modulées en fonction du niveau de risque que présentent les traitements concernés, par le biais de la mise en œuvre d’études d’impact.

D’un rôle d’exécutant sous la directive, le « sous-traitant », à savoir le prestataire de services qui traite des données pour le compte du responsable de traitement, devient un acteur à part entière sous la nouvelle réglementation, tenu de tenir un registre de toutes les catégories d’activités de traitement effectuées pour le compte du responsable de traitement et de se conformer à un ensemble étendu d’obligations qui devront être intégrées dans les contrats de services. Quant aux entreprises étrangères ciblant des sujets européens, celles-ci devront se conformer aux mêmes règles que les entreprises situées dans l’Union européenne.

Enfin, des amendes administratives pourront ainsi être prononcées à hauteur du plus élevé des montants suivants : 20 millions d’euros ou 4 % du chiffre d’affaires annuel global de l’entreprise concernée.

Autres articles

La tech veut un autre leadership... sans renoncer à ses vieux réflexes

Bug de genre

La tech veut un autre leadership... sans renoncer à ses vieux réflexes 

L'essor de l'IA pousse les entreprises à revoir leurs attentes envers les managers techniques. Les compétences relationnelles, la diversité des équipes et l'autorité deviennent des leviers de performance autant que d'inclusion. Oui, mais...

Après les cryptoactifs, Ledger veut sécuriser l’action numérique à l’ère des agents IA

Chronique

Après les cryptoactifs, Ledger veut sécuriser l’action numérique à l’ère des agents IA

Au moment où l’intelligence artificielle réduit le coût des cyberattaques et multiplie les systèmes capables d’agir seuls, Ledger fait un pari : ne pas chercher à rendre l’agent infaillible, mais sécuriser son mandat, ses limites et le moment précis où une intention numérique devient un acte.

Cyberattaque contre Hugging Face : comment OpenAI maîtrise son récit

décryptage

Cyberattaque contre Hugging Face : comment OpenAI maîtrise son récit

L'intrusion menée par des agents IA d'OpenAI contre Hugging Face marque un tournant. Elle ne valide pourtant ni le récit d'une IA hors de contrôle, ni celui d'une cybersécurité devenue obsolète, tout en révélant un nouveau rapport de force autour des modèles de frontière. 

La France candidate pour accueillir une AI Gigafactory soutenue par l'Union européenne

IA souveraine

La France candidate pour accueillir une AI Gigafactory soutenue par l'Union européenne 

L'État se positionne pour accueillir une infrastructure de calcul dédiée à l'intelligence artificielle et s'engage à acheter 100 millions d'euros de capacités de calcul si un projet français est retenu. 

Orange et Morrison veulent créer une coentreprise de data centers pour renforcer le cloud souverain européen

Souveraineté des centre de données

Orange et Morrison veulent créer une coentreprise de data centers pour renforcer le cloud souverain européen

Les partenaires prévoient d’investir 3 milliards d’euros afin d’accompagner la croissance des besoins en cloud et en intelligence artificielle. 


Préférences de consentement