Académie / DPO — Protection des données

Annexe DPO · RGPD · Cours

Protection des données : bases, sensibles, AIPD, rôles

Le RGPD en propre — bases légales, données sensibles, analyse d'impact, responsable/sous-traitant, indépendance du DPO. Le monde de la certification DPO.

3 sections

1Bases légales et analyse d'impact

Tout traitement a besoin d'une base légale art. 6 : consentement, contrat, obligation légale, intérêt vital, mission d'intérêt public, ou intérêt légitime (mis en balance avec les droits des personnes — mais non ouvert aux autorités publiques pour l'exécution de leurs missions).

Quand un traitement est susceptible d'engendrer un risque élevé (nouvelles technologies, profilage à grande échelle, données sensibles…), une AIPD (analyse d'impact, art. 35) est obligatoire — un système d'IA à haut risque la déclenche presque toujours.

Le pont avec l'art. 10. Mesurer un biais suppose de traiter des données de l'art. 9 (sensibles). Le RGPD l'interdit par principe ; l'art. 10 §5 de l'AI Act ouvre la porte, sous stricte nécessité et avec des garanties (minimisation, limitation d'accès et de durée, sécurité/pseudonymisation, pas de transmission, suppression après usage). Le DPO sait articuler ces deux textes — tandis que l'expert signataire de l'art. 10 atteste la conformité des données (représentativité, biais, qualité). Gare au conflit d'intérêts si la même personne conçoit le traitement et l'atteste.

2Rôles et indépendance du DPO

Responsable de traitement (détermine finalités et moyens) vs sous-traitant (agit pour le compte et sur instruction) art. 28. La qualification détermine qui répond de quoi.

Le DPO conseille, contrôle la conformité, est le point de contact de l'autorité et des personnes, et sensibilise. Il exerce ses missions en toute indépendance, sans conflit d'intérêts, rend compte au plus haut niveau de la direction, et ne peut être sanctionné pour l'exercice de ses fonctions. Il conseille et contrôle — il ne décide pas des traitements : la responsabilité de la conformité reste au responsable de traitement (accountability). Sa désignation est obligatoire dans certains cas art. 37 : autorité ou organisme public, suivi systématique à grande échelle, ou traitement à grande échelle de données sensibles.

3Obligations pratiques et droits des personnes

Consentement et droits

Quand il sert de base, le consentement doit être libre, spécifique, éclairé et univoque (et révocable). Les personnes disposent de droits : accès, rectification, effacement (sous conditions), opposition, portabilité — mais pas d'un « droit d'exiger un modèle parfait ».

Les pièces de l'accountability

  • Registre des traitements art. 30 : recense les traitements — outil clé pour démontrer sa conformité.
  • AIPD art. 35 : description du traitement, évaluation des risques pour les personnes, mesures d'atténuation — obligatoire en cas de risque élevé.
  • Notification de violation : à l'autorité sous 72 heures après connaissance, si la violation présente un risque.
Protection dès la conception. La privacy by design & by default art. 25 impose d'intégrer la protection des données en amont et de la retenir comme réglage par défaut — pas en rustine finale.