RGPD : Qui est concerné ?
Le Règlement Général sur la Protection des Données (RGPD) a transformé la manière dont les données personnelles sont traitées à travers l’Europe et au-delà. Mais qui est réellement concerné par ce règlement ? Cet article détaille les citoyens et entreprises touchés, ainsi que l’étendue extraterritoriale du RGPD.
Le RGPD : un règlement à l’application mondiale
Nous, résidents européens
Qui est concerné : les citoyens européens
S’agissant d’un texte réglementaire européen, les résidents européens sont les premiers concernés. Le RGPD s’inspire des législations européennes précédentes.
Campagne de lobbying contre le RGPD, campagne d’information des autorités de contrôle (la CNIL en France), mises à jour des conditions générales des entreprises par email ou sur les sites web : tout citoyen européen un tant soit peu informé ou connecté a entendu parler du RGPD et des nouveaux droits qu’il a institués.
En pratique, les règles du RGPD ont vocation à être mobilisées dans tous les secteurs (bancaire, assurantiel, prud’homme, droit de la concurrence), afin de défendre nos droits.
Qui est concerné : les entreprises européennes
Pour que votre entreprise soit concernée par le RGPD, il suffit qu’elle dispose d’un établissement dans l’Union Européenne et que, dans le cadre des activités de cet établissement, un traitement de données personnelles soit mis en œuvre (ce qui est forcément le cas). Les traitements effectués par l’établissement européen sur ses propres serveurs seront donc bien sûr soumis au RGPD.
Mais les traitements mis en œuvre en dehors de l’Union Européenne, sur les serveurs de la maison mère américaine par exemple, seront eux aussi soumis au RGPD s’ils interviennent dans le cadre des activités de l’établissement européen. A titre d’exemple : l’évaluation des performances de salariés utilisée par l’établissement pour l’avancement de son personnel, les traitements relatifs à la publicité ciblée utilisée pour le marketing de l’établissement.
Chaque action en ligne ou hors ligne génère des données vous concernant. Savoir ce qu’elles sont, comment les traiter et les protéger est essentiel pour respecter le RGPD et garantir la vie privée de chacun. Découvrez les définitions clés, les traitements et les bonnes pratiques de conservation.
Nous, entreprises du monde entier
L’une des grandes innovations du RGPD est son champ d’application extraterritorial. En effet, le RGPD s’applique potentiellement aux entreprises du monde entier.
A ce titre, si une entreprise située en dehors de l’Union Européenne cible des consommateurs situés dans l’Union Européenne, pour leur offrir des biens ou services, le RGPD s’applique aux traitements des données de ces consommateurs. Ici, les données doivent spécifiquement concerner des résidents européens pour que le RGPD s’applique. Il s’agit de même si une entreprise suit le comportement de personnes se trouvant dans l’Union européenne. Le RGPD s’applique aux traitements des données des personnes concernées dans la mesure où le comportement a lieu dans l’Union européenne.
La volonté du responsable de traitement d’offrir des biens ou de proposer des services dans l’Union européenne peut être déduite en se référant à plusieurs critères dont : la langue, les modalités de livraison ou encore la mention de numéros de téléphone spécifiques à joindre à partir d’un pays de l’Union 1.
Cette extraterritorialité marque l’importance prise par la protection des données personnelles pour le législateur européen, qui a souhaité éviter que des entreprises étrangères puissent contourner le RGPD.
C’est d’ailleurs cette « extraterritorialité » de l’application du RGPD qui a conduit la société Google LLC, localisée aux États-Unis, à être sanctionnée par la CNIL à hauteur de 150 millions d’euros 2.
« L’enjeu de l’utilisation des données personnelles (…) a aussi fait l’objet d’une prise de conscience de la part des citoyens puisque, par exemple, le nombre de plaintes que nous recevons a été multiplié par deux environ depuis la mise en œuvre du règlement. »
– Marie-Laure Denis, Présidente de la CNIL
Afin de faciliter les rapports entres les autorités européennes de protection des données personnelles et les entreprises étrangères soumises aux RGPD, ces dernières sont dans l’obligation de désigner un représentant dans l’Union européenne.
Ainsi, on peut résumer la réponse à la question « RGPD qui est concerné ? » de la manière suivante :
- Tous les citoyens européens, chacun étant sujet à des traitements de ses données personnelles de par ses activités.
- Les établissements dans l’Union Européenne qui se doivent d’assurer l’éthique de ces traitements et de la sécurité des données.
- Les établissements étrangers proposant des services à des personnes se trouvant dans l’Union Européenne.
Conclusion
Le RGPD ne se limite pas à une réglementation européenne : il touche tous ceux dont les données personnelles sont traitées, directement ou indirectement, dans l’Union Européenne. Que vous soyez citoyen européen ou entreprise, comprendre l’étendue de son application est crucial pour garantir la conformité, protéger les données et renforcer la confiance des clients et collaborateurs. Avec les bons outils, comme EQS Privacy Cockpit, centraliser et sécuriser vos opérations de conformité devient simple et efficace.
Sources
1 Guide pratique : Les durées de conservation, CNIL, juillet 2020.
2 Délibération de la formation restreinte n° SAN-2020-008 du 18 novembre 2020 concernant la société Carrefour France.
3 Droit d’accès des salariés à leurs données et aux courriels professionnels, CNIL.
4 Le droit à la portabilité : obtenir et réutiliser une copie de vos données, CNIL.