Depuis le 25 mai 2018, le Règlement général sur la protection des données (RGPD) est entré en application. Ce règlement introduit des règles plus strictes de protection des personnes physiques à l'égard du traitement de leurs données à caractère personnel. Tout responsable du traitement ou sous-traitant établi dans un État membre de l'Union européenne est tenu de respecter les dispositions du RGPD. Le règlement s'applique également aux responsables du traitement et aux sous-traitants qui se trouvent en dehors de l'UE mais qui traitent des données à caractère personnel de personnes physiques se trouvant dans l'UE. Peu importe que les activités de traitement soient effectuées sur le territoire de l'UE ou en dehors de celui-ci.
Les données à caractère personnel désignent toute information susceptible d'identifier ou de rendre identifiable une personne physique. Le règlement désigne ces personnes par le terme de « personnes concernées ».
Le traitement des données englobe toute opération liée à la collecte, l'enregistrement, l'organisation, la conservation, l'adaptation, la modification, l'extraction, la consultation, l'utilisation, la communication par transmission, la diffusion ou toute autre forme de mise à disposition, le rapprochement, la combinaison, la limitation, l'effacement ou la destruction de données.
Le RGPD confère aux personnes concernées un large éventail de droits, notamment le droit d'accès à leurs données à caractère personnel, le droit de rectification des données, le droit « à l'oubli », le droit à la portabilité des données, le droit d'opposition et d'autres encore.
Le règlement institue également la fonction de délégué à la protection des données (DPD). Cette personne peut être un salarié du responsable du traitement ou du sous-traitant, ou un spécialiste externe. Son rôle est de veiller au respect des exigences du RGPD et des politiques internes relatives à la protection des données.
En cas de violation de données à caractère personnel, les responsables du traitement sont tenus d'en informer l'autorité de contrôle.
Toute entreprise ou organisation non gouvernementale doit procéder à une analyse de ses processus liés au traitement des données à caractère personnel, ainsi qu'à une évaluation des risques en cas de failles de sécurité potentielles. Il est également important de mettre en place des politiques et des procédures appropriées de protection des données à caractère personnel.
Si vous n'avez pas encore mis en œuvre les exigences du RGPD au sein de votre organisation, notre équipe peut vous proposer des consultations et établir les documents et politiques nécessaires à la collecte, à la conservation et au traitement des données à caractère personnel.

