RGPD. TOUT CE QU'IL FAUT SAVOIR.
Les entreprises et les organismes publics sont-ils prêts à adopter la nouvelle réglementation sur la protection des données personnelles ?
Comme beaucoup d'entre vous le savent peut-être, le règlement (UE) 2016/679, dit RGPD (Règlement général sur la protection des données), relatif à la protection des personnes physiques à l'égard du traitement et de la libre circulation des données à caractère personnel, est directement applicable dans tous les États membres depuis le 25 mai 2018.
En résumé, le RGPD :
- introduit des règles plus claires en matière d'information et de consentement ;
- définit les limites du traitement automatisé des données personnelles ;
- jette les bases de l'exercice de nouveaux droits ;
- établit des critères stricts pour leur transfert hors de l'UE ;
- établit des règles strictes pour les cas de violation de données.
Ces règles s'appliquent également aux entreprises situées hors de l'Union européenne qui proposent des services ou des produits sur le marché de l'UE. Toutes les entreprises, quel que soit leur lieu d'établissement, seront donc tenues de respecter ces nouvelles règles. Les entreprises et les entités auront des responsabilités accrues et le non-respect de ces règles exposera les entreprises à de lourdes amendes.
Le guichet unique
Pour faciliter la gestion des données, un guichet unique a été mis en place afin de simplifier les démarches et d'assurer une approche uniforme. Les entreprises opérant dans plusieurs pays de l'UE pourront ainsi contacter l'autorité de protection des données du pays où se situe leur siège social.
portabilité des données
Le règlement instaure le droit à la portabilité des données, permettant le transfert de données personnelles d'un responsable du traitement à un autre. Cette règle prévoit une exception pour les données conservées dans des archives d'intérêt public, telles que les services d'état civil. Dans ce cas, le droit ne peut être exercé et le transfert de données personnelles vers des pays tiers ou des organisations internationales ne respectant pas les normes de sécurité en matière de protection des données est également interdit.
Le principe de « responsabilité »
D'autres éléments nouveaux importants font leur apparition. La responsabilité du responsable du traitement des données a été instaurée, ainsi qu'une approche qui prend davantage en compte les risques que le traitement de données personnelles peut engendrer pour les droits et libertés des personnes concernées. Ce nouveau droit facilitera la transition d'un prestataire de services à un autre et permettra la création de nouveaux services, conformément à la stratégie du marché unique numérique.
violation de données
Le responsable du traitement des données doit signaler toute violation de données à caractère personnel à l'Autorité italienne de protection des données (Garante). Répondre efficacement à une violation de données exige une approche multidisciplinaire et intégrée, ainsi qu'une coopération renforcée au niveau européen. L'approche actuelle présente de nombreuses lacunes qu'il convient de corriger. Ce travail n'est pas aisé, mais il est indispensable pour ne pas passer à côté des opportunités offertes par le RGPD. La première étape que les entreprises italiennes doivent franchir est sans aucun doute la mise en place d'un registre des traitements de données à caractère personnel. Mais avant même de s'attaquer aux difficultés administratives, les entreprises doivent prendre conscience de l'importance et de la valeur des données, ainsi que des dommages économiques considérables liés à une perte d'informations. Si la violation de données menace les droits et libertés des personnes :
Le propriétaire doit également informer clairement, simplement et immédiatement toutes les parties intéressées et leur donner des instructions sur la manière dont il entend limiter les dommages ;
Le responsable du traitement peut décider de ne pas informer les personnes concernées s'il estime que la violation ne présente pas de risque élevé pour leurs droits, ou s'il démontre avoir déjà mis en œuvre des mesures de sécurité ; ou encore, si l'information des personnes concernées impliquerait un effort disproportionné par rapport au risque. Dans ce dernier cas, il doit publier un avis.
L’autorité de protection des données peut toutefois exiger du responsable du traitement qu’il informe les personnes concernées sur la base de sa propre évaluation des risques liés à la violation commise.
Le rôle du DPO (Délégué à la protection des données)
Ce n’est pas un hasard si le rôle de « délégué à la protection des données » (DPO) a été créé, chargé d’assurer la bonne gestion des données personnelles dans les entreprises et les institutions et sélectionné sur la base de ses qualités professionnelles et de ses connaissances spécialisées en matière de législation et de pratiques de protection des données.
Le délégué à la protection des données :
- Relève directement de la direction,
- Il est indépendant, il ne reçoit pas d'instructions concernant l'exécution des tâches ;
- Elle se voit allouer des ressources humaines et financières adéquates pour accomplir sa mission.
En réalité, de nombreux doutes persistent quant à la nature même du DPO. Bien qu'il s'agisse d'une figure clé, il n'est certainement pas au centre du système instauré par le RGPD, qui conserve le rôle de responsable du traitement. Le DPO doit posséder une expertise spécifique « en matière de lois et pratiques relatives aux données personnelles, ainsi que de règles et procédures administratives propres au secteur ». Il est tout aussi important, cependant, qu'il possède également « des qualités professionnelles adaptées à la complexité de la mission à accomplir » et, notamment dans des secteurs sensibles comme la santé, qu'il puisse démontrer une expertise spécifique des types de traitements effectués par le responsable du traitement. L'autonomie décisionnelle du DPO et sa non-implication dans la détermination des finalités et des modalités du traitement des données sont tout aussi importantes si l'on veut redonner aux personnes concernées leur souveraineté sur la circulation de leurs données.