Protection des données personnelles : les apports du nouveau règlement européen
1 juin 2017
Le règlement européen n°2016/679 du 27 avril 2016 relatif à la protection des données vient remplacer la directive 95/46 /CE du 24 octobre 1995 et apporte des modifications importantes au régime français de protection des données issu de la loi du 6 janvier 1978.
Le règlement européen du 27 avril 2016, qui entrera en vigueur à compter du 25 mai 2018, a pour objectif d’harmoniser le cadre juridique applicable à la protection des données dans l’Union européenne, de renforcer les droits des personnes, de responsabiliser les entreprises et de renforcer les sanctions applicables.
Dans la perspective d’une entrée en vigueur laissant peu de temps aux entreprises pour se conformer à leurs nouvelles obligations, il est opportun de revenir sur les principaux apports de ce nouveau règlement.
Les droits des personnes concernées par le traitement de données
Le nouveau cadre européen vient renforcer les droits déjà connus (droit d’accès, droit de rectification, droit d’opposition, droit à l’oubli) mais innove également en reconnaissant un droit à la limitation du traitement et un droit à la portabilité des données. Ce droit à la limitation permet de désigner certaines données dont le traitement futur sera en principe interdit. Quant au droit à la portabilité, il permet de récupérer les données fournies à un prestataire sous-traitant (par exemple un opérateur de téléphonie) afin de les transmettre à un autre.
Un changement de logique : d’un système déclaratif vers une responsabilisation des responsables de traitement et des sous-traitants
Le règlement européen met fin au régime de déclaration des traitements à la CNIL à compter du 25 mai 2018 pour le remplacer par un système d’ « autocontrôle » visant à responsabiliser non seulement les responsables de traitement mais également les sous-traitants qui sont désormais également visés par le dispositif.
Ainsi, il leur appartiendra désormais de mettre en œuvre des mesures techniques et organisationnelles appropriées pour s’assurer, et être en mesure de démontrer, que le traitement est effectué conformément à la réglementation.
Le responsable de traitement pourrait également être tenu de réaliser une étude d’impact sur la protection des données personnelles dès lors qu’en raison du type de traitement les droits et libertés des personnes seront exposés à un risque élevé.
Enfin, le règlement impose à chaque responsable de traitement la tenue d’un registre des activités effectuées sous sa responsabilité.
La désignation d’un Data Protection Officer (DPO) en substitution du CIL
La désignation d’un DPO est rendue obligatoire par le règlement pour les organismes dont les activités de base les amènent à réaliser un suivi régulier et systématique des personnes à grande échelle ou les amènent à traiter à grande échelle des données sensibles ou relatives aux condamnations pénales et aux infractions.
Dès lors, qu’adviendra-t-il des quelques 18 500 CIL déjà désignés en France ?
Le DPO étant le successeur du CIL il pourra reprendre ses attributions mais avec un rôle et des missions élargis. En effet, ce délégué à la protection des données sera principalement chargé d’informer et de conseiller le responsable du traitement ainsi que ses employés, de contrôler le respect du règlement européen et du droit national, de conseiller le responsable du traitement dans l’éventuelle réalisation d’une étude d’impact et de coopérer avec l’autorité de contrôle.
Le traitement transnational de données
Les deux principales nouveautés issues du règlement visent à faciliter le respect des règles relatives aux traitements des données lorsque celui-ci dépasse le cadre national. Dans un premier temps, les entreprises concernées devront désigner un « établissement principal » en Europe, afin de bénéficier d’un bureau unique auprès des différentes autorités. Ensuite, ces différents organismes adopteront conjointement, sous la direction de l’autorité de contrôle de l’établissement principal, les décisions relatives au traitement transnational en cause.
Concrètement, les entreprises n’auront plus qu’un interlocuteur par traitement.
S’agissant du transfert de données personnelles vers des États hors Union européenne, le règlement confirme le principe selon lequel le responsable d’un traitement ne peut procéder au transfert de données personnelles vers un État tiers que si ce dernier assure un niveau de protection adéquat des droits et libertés des personnes concernées. Le règlement met en outre l’accent sur la « décision d’adéquation » pouvant être rendue par la Commission européenne grâce à laquelle tout transfert transnational pourra être effectué sans autorisation spécifique.
Des sanctions sensiblement renforcées
Outre la possibilité de sanctions jointes en matière de traitements transnationaux, la nouveauté issue du règlement réside dans les montants des sanctions qui pourront désormais s’élever à hauteur de 20 millions d’euros ou 4% du chiffre d’affaires mondial pour une entreprise, étant précisé que ces montants constituent un plafond.
Par ailleurs, les missions et les pouvoirs, notamment de sanction, de la CNIL seront sensiblement renforcés.
Le règlement du 27 avril 2016 se veut donc beaucoup plus contraignant et coercitif que la directive de 1995 afin de répondre aux objectifs ambitieux qu’il fixe.
Enfin, si en principe le règlement sera directement applicable dès le 25 mai 2018 sans mesure de transposition, il laisse, sur de nombreux points, les États membres préciser les conditions de sa mise en œuvre. Dès lors, dans l’attente de ces mesures, certaines incertitudes demeurent quant au contenu et à l’étendue exacte du futur dispositif de protection des données personnelles.
Auteurs
Caroline Froger-Michon, avocat associée, droit social.
Anne-Laure Villedieu, avocat associée, droit de la propriété industrielle, droit de l’informatique, des communications électroniques et protection des données personnelles.
Protection des données personnelles : les apports du nouveau règlement européen – Article paru dans Les Echos Business le 31 mai 2017
A lire également
Courriels professionnels : l’absence de déclaration à la CNIL n’en rend pa... 23 août 2017 | CMS FL
Attribution gratuite d’actions et calcul des indemnités de rupture... 23 septembre 2024 | Pascaline Neymond
L’impact du Covid-19 sur les objectifs et la rémunération variable des salar... 12 octobre 2020 | CMS FL Social
La poupée trop connectée, une Toy’s Story qui dérape... 25 mai 2018 | CMS FL
Le droit à la déconnexion consacré par la Loi Travail... 8 novembre 2016 | CMS FL
Covid-19 et gestion des salariés non européens arrivant en France... 8 juillet 2020 | CMS FL Social
Open Data : le premier décret d’application est paru... 3 juin 2016 | CMS FL
Open data. Toujours un décret en attente !... 10 novembre 2016 | CMS FL
Articles récents
- La clause dite de conscience : outil de sécurisation des dirigeants d’entreprises familiales
- La convention d’assurance chômage est agréée
- Sécurité sociale : quelles perspectives pour 2025 ?
- L’intérêt à agir exclut la possibilité pour un syndicat professionnel de demander la régularisation de situations individuelles de salariés
- Présomption de démission en cas d’abandon de poste : les précisions du Conseil d’Etat sur le contenu de la mise en demeure
- Quel budget pour la sécurité sociale en 2025 ?
- Syntec : quelles actualités ?
- Modification du taux horaire minimum de l’allocation d’activité partielle et de l’APLD
- Congés payés acquis et accident du travail antérieurs à la loi : premier éclairage de la Cour de cassation
- Télétravail à l’étranger et possible caractérisation d’une faute grave