On a du mal à croire que le premier anniversaire du RGPD approche déjà. Après une période de transition de deux ans, le RGPD est entré en vigueur le25 mai 2018 et a complètement transformé la manière dont les organisations abordent la protection des données.

Cette législation a été adoptée afin de tenir compte de la numérisation croissante de notre monde et de reconnaître les droits des personnes en matière d’utilisation de leurs données à caractère personnel.

De nombreuses organisations ont consacré beaucoup de temps et d’efforts à s’assurer de leur conformité avec la nouvelle législation ; pour d’autres, en revanche, ce parcours s’est avéré plus difficile et plus ardu. Démontrer la conformité au RGPD est un processus continu, et de nombreux aspects de la législation nécessitent encore des éclaircissements et peuvent s’avérer source de confusion pour les organisations.

Deux termes que l’on entend sans cesse dans le cadre du RGPD sont « responsables du traitement » et « sous-traitants ». Il est important de bien comprendre la distinction entre ces deux termes, car elle déterminera vos responsabilités au regard de la législation.

La distinction entre un responsable du traitement et un sous-traitant peut avoir des conséquences concrètes importantes. Si une organisation intervient dans le traitement des données, il est essentiel qu’elle définisse clairement les rôles et les responsabilités dès le début afin d’éviter toute confusion en cas de violation de données. Cela permettra de s’assurer qu’il n’y a pas de lacunes dans la répartition des responsabilités et que les organisations puissent gérer ces problèmes de manière efficace et efficiente.

Qu’entend-on par « données à caractère personnel » ?

Si votre organisation traite des données à caractère personnel, le RGPD s’applique à vous. L’Union européenne définit les « données à caractère personnel » comme toute information permettant d’identifier, directement ou indirectement, une personne physique (la personne concernée). Cela inclut notamment le nom, l’adresse e-mail, l’adresse IP et les images. Cela inclut également les données à caractère personnel sensibles, telles que les données biométriques ou génétiques, qui pourraient être traitées afin d’identifier une personne.

Êtes-vous un « responsable du traitement » ou un « sous-traitant » ?

1 6

Si votre organisation détermine les finalités et les modalités du traitement des données à caractère personnel, elle est alors considérée comme un responsable du traitement.

Les responsables du traitement des données jouent un rôle essentiel dans la mise en conformité avec le RGPD, en raison des données à caractère personnel des clients et des salariés qu’ils conservent et collectent.

Les obligations du responsable du traitement comprennent :

  • Favoriser une plus grande transparence dans le traitement des données à caractère personnel en réponse aux demandes des personnes concernées
  • Veiller à ce que les demandes des personnes concernées soient traitées dans les délais fixés par le RGPD
  • Réalisation d’évaluations de la protection de la vie privée et désignation de délégués à la protection des données
  • Notifier les autorités de contrôle des violations de données dans les 72 heures suivant leur découverte
  • Suivi et adaptation aux évolutions des exigences réglementaires
  • Remplacement des champs de données d’identification par des pseudonymes et chiffrement des données à caractère personnel
  • Tenue d’un registre des traitements de données à caractère personnel
  • Gestion et encadrement des interactions avec des tiers en matière de traitement et de gestion des données à caractère personnel

Qui est un sous-traitant et quelles sont ses responsabilités ?

Responsabilités du sous-traitant

Si une personne, une organisation, une agence ou toute autre entité agit pour le compte d’un responsable du traitement, elle est alors considérée comme un sous-traitant.

Voici quelques exemples de sous-traitants :

  • Un organisme externe (par exemple : une entreprise chargée de la destruction des informations relatives aux clients)
  • Un fournisseur de services cloud qui stocke des données à caractère personnel
  • Tout prestataire de services agissant en votre nom et ayant accès aux données à caractère personnel d’un client ou d’un salarié

Les missions du responsable du traitement des données sont les suivantes :

  • Choisir les systèmes informatiques ou autres méthodes à utiliser pour collecter des données à caractère personnel
  • Comment conserver les données à caractère personnel
  • Sécurité des données
  • Moyens utilisés pour transférer des données d’une organisation à une autre
  • Moyens utilisés pour obtenir des données à caractère personnel concernant certaines personnes
  • Veiller à ce que la méthode sur laquelle repose le calendrier de conservation soit respectée
  • Moyens utilisés pour supprimer ou détruire les données

Les sous-traitants sont soumis à plusieurs nouvelles obligations en vertu du RGPD, parmi lesquelles figure la mise en place de mesures garantissant un niveau de sécurité adéquat pour les données à caractère personnel, compte tenu du risque potentiel.

Les sous-traitants sont tenus de se conformer aux instructions des responsables du traitement, sauf si ces instructions sont contraires au RGPD lui-même.

Un responsable du traitement peut-il également être un sous-traitant ?

Il existe certaines zones d’ombre où les situations peuvent se chevaucher, ce qui rend difficile de déterminer si vous êtes responsable du traitement ou sous-traitant. Toutefois, l’ICO est très clair dans ses recommandations : « Une organisation ne peut pas être à la fois responsable du traitement et sous-traitant pour une même activité de traitement des données ; elle doit être l’un ou l’autre. »

Cela signifie que, pour déterminer quelle organisation est responsable de la protection de quelles données, il est nécessaire d’examiner le traitement en question, ainsi que les organisations concernées. Il est également important que, dans la mesure du possible, les systèmes et les procédures établissent une distinction entre les données « propres » à l’organisation et les données qu’elle traite pour le compte d’autres entités. »

Découvrez également ce qu’est un consentement valide au regard du RGPD

Afin de garantir une conformité totale au RGPD, les organisations devront définir clairement les rôles et les responsabilités pour éviter toute infraction à la législation. Si vous avez le moindre doute quant à la situation de votre organisation, nous vous recommandons de consulter un conseiller juridique pour obtenir des précisions.

MetaPrivacy a été conçu pour proposer une approche fondée sur les meilleures pratiques en matière de conformité à la protection des données. N’hésitez pas à nous contacter pour obtenir de plus amples informations sur la manière dont nous pouvons aider votre organisation à améliorer son dispositif de conformité.

CLAUSE DE NON-RESPONSABILITÉ : Le contenu et les opinions de ce blog sont donnés à titre d’information uniquement. Ils n’ont pas vocation à constituer un avis juridique ou professionnel et ne doivent pas être considérés comme un substitut à un avis spécifique relatif à des circonstances particulières, à la loi sur la protection des données ou à toute autre législation actuelle ou future. MetaCompliance décline toute responsabilité en cas d’erreurs, d’omissions ou de déclarations trompeuses, ainsi que pour toute perte pouvant résulter de la confiance accordée aux informations contenues dans ce blog.