/
/

Comprendre les termes du RGPD : guide pour les équipes IT et sécurité

par Team Ninja
How to Understand GDPR Terms for IT and Security Teams blog banner image

Points clés

  • Le RGPD (règlement général sur la protection des données) encadre le traitement des données personnelles des résidents de l’UE et s’applique dans le monde entier aux entreprises qui manipulent ces données.
  • Il accorde des droits d’accès, de rectification, d’effacement, de portabilité et d’opposition que les entreprises doivent respecter.
  • La notification des violations de données est obligatoire dans des délais stricts.
  • La conformité suppose des bases légales, des AIPD et, dans certains cas, un DPO.

Le RGPD (règlement général sur la protection des données) est le cadre européen de référence en matière de vie privée : il protège les données d’une personne quel que soit le lieu où se trouve le responsable du traitement. S’il est essentiel pour les équipes informatiques, le RGPD peut sembler indigeste, d’où l’intérêt d’un glossaire « pensé pour les techniciens » afin d’en faciliter l’application au quotidien.

Les termes et définitions du RGPD expliqués

Des définitions générales aux obligations du responsable du traitement, voici les notions clés du RGPD pour améliorer votre gouvernance des données :

Définitions fondamentales du RGPD

Données personnelles

Toute information se rapportant à une personne physique identifiable, qu’elle soit directe (nom, e-mail, adresse IP, etc.) ou indirecte (identifiant de cookie, données de localisation, etc.)

Traitement

Collecter, stocker, analyser ou supprimer des données personnelles. Le traitement automatisé (profilage, scoring par IA, etc.) est également considéré comme un traitement.

Selon la Commission européenne, le traitement couvre « la collecte, l’enregistrement, l’organisation, la structuration, la conservation, l’adaptation ou la modification, l’extraction, la consultation, l’utilisation, la communication par transmission [ou] la diffusion » de données personnelles.

Consentement

Manifestation de volonté libre, spécifique, éclairée et univoque de la personne concernée. Le consentement doit être recueilli au cas par cas : un consentement groupé constitue une violation du RGPD.

Personne concernée

Toute personne dont les données sont traitées conformément aux sept principes du RGPD.

Responsable du traitement

Entité qui détermine les finalités et les moyens du traitement des données personnelles (par exemple, une entreprise d’e-commerce qui décide de l’usage des données clients).

Sous-traitant

Entité qui traite les données personnelles pour le compte du responsable du traitement (par exemple, un fournisseur cloud qui héberge des bases de données clients).

Les droits garantis par le RGPD

Voici les principaux droits prévus par le RGPD :

  • Droit d’accès : toute personne peut demander une copie de ses données.
  • Droit de rectification : les données personnelles inexactes doivent être corrigées.
  • Droit à l’effacement : les données doivent être supprimées dans certains cas (retrait du consentement, par exemple).
  • Droit à la portabilité des données : les données doivent être fournies dans un format exploitable par un ordinateur (« lisible par machine »).
  • Droit d’opposition : toute personne peut contester une demande ou un traitement de ses données.

Obligations et rôles

Délégué à la protection des données (DPO)

Le DPO supervise la conformité au RGPD dans les entreprises qui utilisent des outils de surveillance à grande échelle ou traitent des données sensibles (dossiers médicaux, par exemple). Toutes les entreprises ne sont cependant pas tenues d’en désigner un.

Base légale du traitement

Pour être appliqué, le RGPD exige au moins une base légale :

  • Le consentement
  • Le contrat
  • L’obligation légale
  • Les intérêts vitaux
  • La mission d’intérêt public
  • Les intérêts légitimes

Analyse d’impact relative à la protection des données (AIPD)

Démarche consistant à évaluer et à réduire les risques d’un traitement à haut risque à l’aide d’une plateforme de gouvernance, de risque et de conformité (GRC). Voici le déroulement type :

  1. Ouvrir l’outil de gestion des risques (Archer, OneTrust, etc.).
  2. Documenter l’activité de traitement.
  3. Évaluer les risques pour les personnes concernées.
  4. Consigner les mesures d’atténuation (chiffrement, minimisation, etc.).
  5. Conserver l’AIPD en vue d’un contrôle par le régulateur.

Violations de données et notification

Violation de données personnelles

Incident de sécurité entraînant un accès non autorisé, une divulgation ou une perte de données.

Règle des 72 heures

Le responsable du traitement doit notifier le régulateur dans les 72 heures suivant la prise de connaissance d’une violation de données.

Information des personnes concernées

Si une violation compromet les données des clients, les personnes touchées doivent en être informées.

Termes réglementaires et juridiques

Autorité de contrôle

Le régulateur national ou régional (par exemple, la Commission Nationale de l’Informatique et des Libertés en France).

Catégories particulières de données personnelles

Données sensibles comprenant notamment les données biométriques, de santé, raciales et politiques. Ce type de données exige un niveau de protection renforcé.

Décision d’adéquation

Statut accordé à un pays hors UE confirmant que son niveau de protection des données répond aux critères requis.

Clauses contractuelles types (CCT)

En l’absence de décision d’adéquation, les CCT constituent une alternative juridique pour transférer des données hors des frontières de l’UE.

Champ d’application territorial (article 3)

Règle qui détermine si une entreprise est soumise au RGPD, indépendamment de sa localisation géographique.

Les idées reçues les plus courantes sur le RGPD

La portée du RGPD est souvent mal comprise, ce qui peut créer des problèmes de conformité. Voici les idées reçues les plus répandues dans les entreprises informatiques.

Le RGPD ne concerne que les pays de l’UE

On suppose souvent que seules les entreprises établies dans l’Union européenne sont soumises au RGPD. En réalité, il s’applique à toute entreprise qui traite les données personnelles de résidents de l’UE, qu’il s’agisse de biens, de services ou de suivi comportemental.

Les petites entreprises sont exemptées

Le RGPD s’applique aux entreprises de toutes tailles. Dès lors qu’elles traitent des données personnelles de résidents de l’UE, même les petites start-up doivent s’y conformer.

Le consentement est toujours obligatoire

Comme indiqué plus haut, le consentement n’est qu’une base légale parmi d’autres pour la collecte de données : ce n’est pas la seule condition permettant un traitement au titre du RGPD.

La conformité au RGPD est une affaire strictement juridique

Le RGPD est un travail collectif qui impose aussi aux équipes techniques de mettre en place des garde-fous : chiffrement, contrôles d’accès, détection des violations, gestion des versions, et bien d’autres.

🥷🏻| Détectez et isolez automatiquement les terminaux compromis depuis un tableau de bord centralisé.

Découvrez comment NinjaOne simplifie la gestion informatique.

Le chiffrement des données suffit à assurer la conformité

Chiffrer les données personnelles est indispensable à la conformité au RGPD, mais des mesures proactives doivent être déployées dans toute l’entreprise :

  • Minimisation des données
  • Matrices de responsabilité
  • Remontée d’informations par entité
  • Respect des droits des personnes concernées

La suppression suffit toujours à satisfaire le « droit à l’oubli »

Les entreprises doivent être rigoureuses lorsqu’elles retirent les informations d’une personne concernée de leurs systèmes. Cela implique de vérifier les sauvegardes, de supprimer les archives et de se coordonner avec les sous-traitants tiers.

L’intégration NinjaOne simplifie le reporting

NinjaOne offre une vue d’ensemble de votre infrastructure, avec un flux permanent d’informations sur l’état des terminaux, l’avancement des correctifs, les mises à jour de tickets, et plus encore. Cela facilite la première étape de la conformité au RGPD : la visibilité.

AspectAvec NinjaOne
Visibilité et reportingSuit les mises à jour importantes, les appareils et les workflows de tickets pour une visibilité immédiate
Gestion des actifsSurveille les configurations pour simplifier la documentation relative aux personnes concernées
Pistes d’auditAutomatise la journalisation de l’activité des utilisateurs et des événements système pour obtenir des enregistrements vérifiables

Comprendre le RGPD, première étape vers la conformité

Le cadre juridique du RGPD détermine la façon dont les données des résidents de l’UE doivent être traitées, partout dans le monde. Un glossaire clair aide les experts informatiques à identifier les points à améliorer. Et avec les bons outils, vous bénéficiez d’une gestion à distance et d’une meilleure visibilité pour une conformité totale.

Sujets connexes :

FAQs

Toute information permettant d’identifier directement ou indirectement une personne, comme un nom, un e-mail, une adresse IP ou un cookie, constitue une donnée personnelle.

Vérifier son identité, supprimer les enregistrements dans tous les systèmes et sauvegardes, puis confirmer la suppression au demandeur.

Un DPO est obligatoire pour les entreprises qui pratiquent une surveillance à grande échelle ou traitent des catégories de données sensibles.

En alignant leurs politiques, leurs contrats et leurs mesures techniques sur les exigences du RGPD dès lors qu’elles s’adressent à des résidents de l’UE.

Le délai de 72 heures démarre au moment de la découverte : les protocoles de réponse aux incidents doivent donc être actifs en permanence.

You might also like

Prêt à simplifier les aspects les plus complexes de l'informatique et de la sécurité ?