1. Qu'est-ce que le RGPD de l'UE ?
Il s’agit de la nouvelle loi européenne sur la protection des données. Elle vise avant tout à réglementer l’utilisation des « données à caractère personnel » et à en renforcer le contrôle.
Le nom complet du RGPD est Ordonnance sur la protection des données .
Ce RGPD est un recueil des «droits numériques »des citoyens de l’Union européenne. Le nouveau règlement entrera en vigueur le 25 mai 2018.
Le RGPD concerne également les entreprises et les associations en Suisse ainsi que les amendes substantielles peuvent être infligées aux entreprises et associations suisses.
En anglais, ce texte s’intitule : « General Data Protection Regulation », ou « GDPR ».
Veuillez noter que ces informations sont fournies à titre purement indicatif et ne constituent en aucun cas un conseil juridique. Nous déclinons toute responsabilité. Nous restons à votre disposition pour répondre à vos questions.
2. Les entreprises et associations suisses sont-elles concernées par le RGPD ?
Le RGPD (GDPR) ne concerne pas seulement les entreprises européennes, mais également les entreprises et associations suisses, ainsi que toute personne traitant des données à caractère personnel susceptibles de provenir de l’UE. C’est le cas, par exemple, lorsque vous envoyez des lettres d’information à des citoyens de l’UE.
Si une entrepreneuse indépendante s’adresse, via son site web, à des personnes résidant dans l’UE et leur propose, par exemple, des avantages gratuits tels que des newsletters ou des livres blancs, le RGPD s’applique alors dans ce cas.
Source : Watson – Maître Martin Steiger
Le RGPD s’applique donc à tous ceux qui traitent des données de citoyens de l’UE. Il s’applique donc probablement aussi à vous.
Une loi fédérale sur la protection des données, équivalent suisse du RGPD, est actuellement en cours d’élaboration. En tant qu’agence de marketing en ligne, nous vous tiendrons informés des dernières évolutions à ce sujet.
3. Que sont les « données à caractère personnel » ?

Les données à caractère personnel, ou « Personally Identifiable Information (PII) » en anglais , peuvent désigner toutes les informations se rapportant à des personnes, qu’elles concernent leur vie privée, publique ou professionnelle.
Les données à caractère personnel ou les données personnelles sont notamment les suivantes :
- Noms,
- Adresses personnelles,
- Photos,
- Adresses e-mail,
- Coordonnées bancaires,
- Publications sur les réseaux sociaux,
- données médicales,
- Adresses IP
- et tout ce qui se trouve entre les deux :)
En vertu du RGPD, les entreprises doivent veiller à ce que chaque personne puisse exercer un contrôle sur ses données à caractère personnel.
Désormais, un utilisateur doit avoir la possibilité non seulement d’accéder aux données enregistrées, mais aussi de les modifier, de les supprimer ou simplement de les exporter (par exemple, transférer des playlists Spotify vers Deezer et inversement).
4. Pendant combien de temps les données à caractère personnel peuvent-elles être conservées ?

Vous ne pouvez conserver des données à caractère personnel que pendant la durée nécessaire aux fins pour lesquelles vous les conservez [art. 5, paragraphe 1, point e)].
Essayez toujours de garder à l’esprit la raison pour laquelle vous avez reçu ces données et respectez la limite de temps fixée.
EXEMPLE:
Une personne postule en envoyant son CV et d’autres données à caractère personnel. Si, en tant que PME , vous aviez publié une offre d’emploi spécifique, vous devriez supprimer ces données à caractère personnel dès que possible après un refus, car leur conservation n’ est plus nécessaire.
En tant qu’agence de placement , vous êtes sans doute amenée à conserver les CV plus longtemps qu’une PME « classique », car vous pouvez utiliser ces dossiers pour plusieurs postes . Toutefois, il n’est guère justifié, dans ce cas non plus, de conserver les dossiers de candidature pendant plusieurs années, car les CV deviennent de toute façon obsolètes au bout d’un certain temps.
5. Liste de contrôle relative au RGPD en Suisse

- Vous devez proposer la possibilité de désactiver les cookies sur le site web ou expliquer comment procéder pour ce faire.
- Vous ne pouvez utiliser des cookies ( à l’exception de ceux qui sont indispensables à l’utilisation du site par l’utilisateur) qu’après avoir obtenu le consentement de l’utilisateur.
- Vous devez disposer d’une politique de confidentialité précise et correcte sur votre site web. Vous trouverez ici des générateurs de politique de confidentialité qui pourraient vous être utiles :
- Générateur de politique de confidentialité pour avocat suisse (Suisse)
- Générateur de politique de confidentialité – Partenaire spécialisé dans la protection des données (Suisse)
- Générateur de politique de confidentialité Weiss & Partner (UE)
- Générateur de politique de confidentialité Dr. Schwenke (UE)
- Nous vous recommandons d’utiliser l’anonymisation des adresses IP pour Google Analytics . Informations de Google sur l’anonymisation des adresses IP
- Ne transmettez aucune donnée à caractère personnel (par exemple via des formulaires de contact) à Google Analytics (GA) ou à d’autres outils d’analyse et de suivi de sites web. Cela serait contraire au RGPD, mais pourrait également entraîner la suppression de votre compte Google Analytics (car cela enfreint également les directives de Google). Guide pour vérifier si des données à caractère personnel sont stockées dans GA et ce qu’il est possible de faire pour y remédier.
- Limitez les formulaires de contact aux seules données à caractère personnel qui sont réellement nécessaires à la prestation du service.
- Veuillez mentionner votre politique de confidentialité dans le formulaire de contact. À notre avis, une case à cocher n’est pas nécessaire, mais elle ne serait bien sûr pas préjudiciable au regard du RGPD.
- Les données à caractère personnel doivent être cryptées et stockées et transmises de manière sécurisée .
- Veuillez noter qui a accès à quelles données.
- Les sites Web SSL sont indispensables.
- Vous devez obtenir le consentement actif des utilisateurs pour leur envoyer des newsletters (le consentement passif ne suffit plus).
- Vous devez être en mesure de prouver quand et où une personne a donné son accord pour recevoir une lettre d’information.
- Veuillez désigner un délégué à la protection des données (DPO) (obligatoire uniquement pour les organisations traitant d’importants volumes de données, mais également recommandé pour les petites entreprises).
- Veuillez consigner votre processus de traitement des données .
- Lorsque vous envoyez et recevez des e-mails, utilisez toujours le protocole de chiffrement TLS (ou SSL).
6. Évaluation au regard du RGPD et prévention des amendes

Afin d’évaluer la responsabilité en cas d’infractions et d’amendes, dressez un inventaire de toutes les données à caractère personnel dont vous disposez et examinez-les à la lumière des 6 questions suivantes :
- Dans quel but conservez -vous ces données ?
- Comment avez -vous obtenu ces données ?
- Quel était l’objectif initial de cet achat ?
- Combien de temps comptez-vous conserver ces données ?
- Sont-elles sécurisées tant en termes de cryptage que d’accessibilité ?
- Partagez-vous ces données avec des tiers et , le cas échéant, à quelles fins ?
N’oubliez pas que les entreprises ne sont pas tenues de prouver leur conformité, mais que le RGPD prévoit le droit de procéder à des audits et à des inspections.
7. C'est pourquoi le RGPD est nécessaire

Le RGPD est une bonne nouvelle pour tous les internautes.
Les utilisateurs s’intéressent de plus en plus à la manière dont leurs données à caractère personnel sont utilisées – et à juste titre.
À une époque où les informations faisant état de violations incontrôlées de la protection des données se multiplient, cette nouvelle directive répond aux préoccupations des utilisateurs et leur confère des droits et des obligations en matière de traitement des données. Il s’agit là d’une amélioration absolument nécessaire, et pas seulement à la suite du récent scandale concernant Facebook.
Le RGPD vise à offrir davantage de protection et de sécurité aux internautes et à faciliter la navigation sur Internet, ce qui constitue également une bonne nouvelle pour les exploitants de sites web, car cela permet de renforcer la confiance.
8. Principaux droits et obligations prévus par la nouvelle loi de 2018 sur la protection des données

1. Droit d'accès
Le droit d’accès est un droit dont jouit la personne concernée. Il confère aux citoyens de l’Union européenne le droit d’accéder aux données à caractère personnel qui les concernent ainsi qu’aux informations relatives au traitement de ces données.
2. Droit à l'effacement
Le droit à l’effacement signifie que la personne concernée a le droit de demander l’effacement de ses données à caractère personnel pour l’une des raisons suivantes, notamment le non-respect de l’article 6, paragraphe 1 (licéité).
3. Droit à la portabilité des données (art. 20 du RGPD)
Toute personne a le droit de transférer ses données à caractère personnel d’un système de traitement électronique vers un autre sans que les responsables du traitement ne l’en empêchent. Font exception à cette règle les données qui ont été suffisamment anonymisées. Article 20 du RGPD https://dsgvo-gesetz.de/art-20-dsgvo/
4. Obligation : protection des données dès la conception –Paramètres strictsde protection des données à chaque étape (art. 25 du RGPD)
Les paramètres de confidentialité de chaque partie d’un site web, qu’il s’agisse de formulaires, d’outils d’analyse ou de tout autre élément où les données des utilisateurs sont gérées ou stockées, doivent être réglés par défaut sur un niveau élevé. Cela signifie que l’utilisateur n’a pas à effectuer d’étapes supplémentaires pour s’assurer que ses données restent confidentielles par défaut.
Le responsable du traitement met en œuvre des mesures techniques et organisationnelles afin de garantir que l’ensemble du cycle de vie du traitement soit conforme au règlement. Le chiffrement peut faire sortir les données à caractère personnel du champ d’application du RGPD. Cela signifie que, lorsqu’elles sont entièrement chiffrées, les données ne sont plus identifiables et ne relèvent donc plus du champ d’application du RGPD.
Les opérations de chiffrement et de déchiffrement doivent être effectuées localement afin de garantir que tant les clés que les données restent sous le contrôle du propriétaire des données, ce qui permet de préserver la vie privée.
Certaines techniques de chiffrement peuvent ne pas suffire à soustraire les données à caractère personnel au champ d’application du RGPD. Les responsables du traitement doivent examiner attentivement les données chiffrées et évaluer si celles-ci risquent d’être déchiffrées, en tenant compte des technologies qui pourraient voir le jour à l’avenir.
5. Obligation de tenir des registres des activités
Cela signifie qu’il est nécessaire de tenir des registres des activités de traitement des données , décrivant très précisément la finalité du traitement, les catégories de données concernées et les durées prévisibles de conservation.
6. Obligation de signaler les infractions dans un délai de 72 heures
Le RGPD impose une nouvelle exigence : les responsables du traitement doivent signaler à l’autorité de contrôle de leur pays toute violation concernant des données à caractère personnel dans un délai de 72 heures à compter de la prise de connaissance de celle-ci, sauf si les données ont été anonymisées ou cryptées. Les violations présentant un danger pour une personne (usurpation d’identité, atteinte à la confidentialité, etc.) doivent également être signalées directement aux personnes concernées.
9. Qui est votre délégué à la protection des données ?

Le RGPD impose la désignation obligatoire d’un DPD (délégué à la protection des données) pour toute entreprise ou organisation qui stocke ou traite de grandes quantités de données à caractère personnel, qu’il s’agisse de données concernant ses salariés, des personnes extérieures à l’organisation ou les deux.
Le traitement des données est dirigé par un responsable désigné par les responsables du traitement, dont les principales activités consistent à traiter des données. Le délégué à la protection des données (DPO) exige un aperçu régulier et systématique des données concernées. Le DPO est une personne compétente qui doit connaître les dispositions et les pratiques en matière de protection des données et qui est en mesure d’assister et de contrôler les responsables du traitement afin de s’assurer qu’ils respectent le RGPD.
Le délégué à la protection des données doit être en mesure de prouver l’existence d’un « consentement » (opt-in) et de garantir que ce consentement puisse être retiré. L’identité et les coordonnées du responsable du traitement au sein de votre entreprise doivent être indiquées.
Même si cela n’est pas obligatoire pour toutes les organisations, il est recommandé de nommer un délégué à la protection des données dans la plupart des entreprises.
10. RGPD : montant des amendes éventuelles

Le montant des amendes a été augmenté. Selon la nature de l’infraction, il existe deux niveaux d’amendes.
La sanction maximale en cas de non-respect du RGPD s’élève à 20 000 000 d’euros ou à 4 % de votre chiffre d’affaires annuel mondial (sur la base des chiffres de l’exercice précédent), le montant le plus élevé étant retenu.
11. Arrêt récent de la CJUE de septembre 2019
La CJUE s’est prononcée sur quatre questions très importantes :
- Outre Facebook, les exploitants de sites web sont toujours coresponsables en cas de violation de la protection des données.
- Le transfert non sollicité de données d’utilisateurs via le bouton « J’aime » de Facebook sur des sites web constitue une violation de la législation sur la protection des données.
- Les associations de défense de la concurrence peuvent adresser des mises en demeure, assorties de sanctions financières, aux sites web qui ont intégré le bouton « J’aime » de Facebook sans offrir la possibilité de refuser.
- Pour les cookies installés à des fins de suivi ou de publicité, le consentement effectif des visiteurs du site web est nécessaire. Une bannière d’information sur les cookies ne suffit pas.
12. Conclusion

Le RGPD est une bonne nouvelle pour les particuliers et le grand public. Il s’agit d’une avancée supplémentaire visant à renforcer la sécurité sur Internet et, surtout, à promouvoir l’équité et le respect dans l’utilisation des données à caractère personnel.
En tant qu’entreprise ou association suisse, il est important que voussoyez conscient devos obligations et que vous les respectiez. Vous pouvez faire appel à un avocat pour jouer la carte de la sécurité et vous pouvez consulter au préalable la liste de contrôle RGPD-Suisse ci-dessus et de l’étudier attentivement.



