Le consentement ne peut être utilisé comme base juridique du traitement des données à caractère personnel que si la personne concernée dispose d'un choix réel d'accepter ou de refuser les conditions, sans que cela entraîne pour elle des conséquences défavorables.
Étant donné que le consentement peut être retiré à tout moment, il est considéré comme la base de traitement « la plus fragile ». C'est pourquoi les responsables du traitement des données à caractère personnel doivent envisager la possibilité de recourir à une autre base juridique pour le traitement licite des données.
Durée de validité du consentement
Le consentement doit être obtenu avant que le responsable du traitement ne commence le traitement des données à caractère personnel, lorsqu'il constitue la base juridique du traitement.
Le Règlement général sur la protection des données (RGPD) ne fixe aucune durée précise de validité du consentement donné. Néanmoins, les autorités de contrôle recommandent son renouvellement périodique en tant que bonne pratique.
Conditions de validité du consentement
Pour être juridiquement valable, le consentement de la personne concernée doit satisfaire à plusieurs conditions essentielles, que le responsable du traitement est tenu de prouver lors d'un éventuel contrôle de l'autorité de contrôle.
Le consentement doit être libre
Pour être considéré comme libre, le consentement doit offrir à la personne concernée un choix et un contrôle réels.
Le consentement ne sera pas valable si la personne concernée se sent contrainte de le donner, par crainte de conséquences défavorables.
Par exemple, dans le cadre d'une relation de travail, le salarié peut ne pas se sentir libre de refuser de donner son consentement au traitement de ses données à caractère personnel, en raison du risque de conséquences négatives. C'est pourquoi les autorités de contrôle recommandent aux employeurs de recourir à une autre base juridique pour le traitement des données à caractère personnel de leurs salariés actuels ou futurs.
Cela ne signifie pas pour autant que les employeurs ne peuvent pas du tout se fonder sur le consentement en tant que base juridique.
De même, il n'est pas admissible que le consentement soit inclus « en bloc » dans les conditions générales lors de la fourniture d'un service ou de la signature d'un contrat, si le traitement des données n'est pas nécessaire à l'exécution de ce contrat.
Dans le cas des sites web, pour que le consentement soit libre, l'accès aux services ne doit pas être subordonné à l'exigence que l'utilisateur consente au traitement de ses données à caractère personnel.
Par exemple, si l'utilisateur ne peut pas consulter le contenu du site web sans cliquer sur « J'accepte les cookies », cela n'est pas considéré comme un consentement librement donné.
Le consentement doit être spécifique
La personne concernée doit donner son consentement pour une ou plusieurs finalités déterminées du traitement.
Si le responsable du traitement traite des données à caractère personnel sur la base du consentement, mais décide par la suite de les traiter également à une autre finalité, il est tenu de demander un consentement supplémentaire, à moins qu'une autre base juridique ne soit plus appropriée à la situation.
Le consentement doit être éclairé
Avant de recueillir le consentement de la personne concernée, le responsable du traitement est tenu de fournir certaines informations, qui comprennent :
- Les données relatives au responsable du traitement ;
- La finalité de chaque traitement pour lequel le consentement est requis ;
- Les catégories de données à caractère personnel qui seront traitées ;
- Le droit de la personne concernée de retirer son consentement à tout moment ;
- Le point de savoir si les données sont utilisées à des fins de prise de décision automatisée ;
- Le point de savoir si les données seront transférées à des responsables du traitement situés en dehors de l'UE, ainsi que les garanties et les risques associés.
Si les données doivent être communiquées à d'autres responsables du traitement qui se fonderont sur le consentement initialement donné, ceux-ci doivent être clairement indiqués.
La communication de ces informations peut se faire par écrit, oralement, au moyen d'un message audio ou vidéo. Il est important qu'elles soient formulées dans un langage compréhensible et clair.
La déclaration de confidentialité (Privacy Notice) doit être concise, précise et claire, afin de ne pas gêner l'utilisateur.
Pour les sites web, il est recommandé de présenter l'information par paliers, afin d'éviter une surcharge excessive de l'utilisateur.
Le consentement doit être donné par une déclaration ou par un acte positif clair
La personne concernée doit exprimer son consentement par une déclaration ou un acte positif.
Le consentement peut être donné par :
- Le remplissage d'un formulaire électronique ;
- L'envoi d'un courrier électronique ;
- Le téléversement d'un document scanné et signé ;
- Une signature électronique.
Le « consentement tacite » n'est pas valable !
La poursuite de l'utilisation du service n'est pas considérée comme un consentement !
L'utilisation de cases précochées n'est pas non plus valable au regard du RGPD !
Si vous avez besoin d'une consultation, de la rédaction de documents ou d'une formation en matière de protection des données personnelles, contactez-nous au téléphone : 0887550706 ou par e-mail : [email protected]

