I. Introduction
Le 20 juin 2018, la France a adopté la loi n° 2018-493 relative à la protection des données personnelles, afin de transposer le Règlement général sur la protection des données (RGPD). Cette loi modifie et consolide la loi de 1978 relative à la protection des données.
La Commission nationale de l'informatique et des libertés (CNIL), en tant qu'autorité de contrôle nationale, est chargée de superviser, d'orienter et d'appliquer le RGPD et ses textes d'application en France.
La France dispose ainsi d'un système de protection des données personnelles conforme aux exigences de l'Union européenne.
II. Champ d'application
Le RGPD s'applique en France à :
tout responsable du traitement ou sous-traitant établi sur le territoire français ;
tout organisme établi hors de France proposant des biens ou des services à des personnes physiques situées en France, ou effectuant un suivi de leur comportement sur le territoire français.
Quel que soit le lieu du traitement, dès lors qu'il concerne des données personnelles de personnes physiques situées en France, la loi s'applique. Elle couvre le traitement automatisé ainsi que le traitement non automatisé intégré à un système de fichiers.
Les activités à caractère exclusivement personnel ou domestique n'entrent pas dans son champ d'application.
III. Principes du traitement des données
Légalité, loyauté et transparence : Tout traitement doit reposer sur une base juridique claire et être effectué de manière transparente.
Limitation des finalités : Les données ne peuvent être utilisées que pour des finalités spécifiques et légitimes.
Minimisation des données : Seules les données strictement nécessaires doivent être collectées.
Exactitude : Les données doivent être exactes et régulièrement mises à jour.
Limitation de la conservation : Les données ne doivent être conservées que pendant la durée strictement nécessaire, puis supprimées ou anonymisées.
Sécurité et confidentialité : Des mesures techniques et organisationnelles appropriées doivent être mises en œuvre afin de prévenir toute violation, altération ou perte de données.
IV. Droits des personnes concernées
Conformément au RGPD et à la législation française, les personnes concernées disposent des droits suivants :
Droit à l'information et d'accès ;
Droit de rectification ;
Droit à l'effacement (droit à l'oubli) ;
Droit à la limitation du traitement ;
Droit à la portabilité des données ;
Droit d’opposition.
Pour les mineurs de moins de 15 ans, le traitement de leurs données requiert le consentement d’un parent ou tuteur légal, et les informations doivent leur être fournies dans un langage clair et compréhensible.
V. Obligations des sous-traitants
Les sous-traitants doivent :
se conformer strictement aux instructions écrites du responsable du traitement ;
mettre en œuvre des mesures de sécurité adéquates ;
assister le responsable du traitement dans l’exercice de ses obligations, notamment pour répondre aux demandes des personnes concernées ;
notifier sans délai au responsable du traitement toute violation de données, lequel doit en informer la CNIL dans un délai de 72 heures.
Les responsables du traitement doivent tenir un registre des activités de traitement et réaliser une analyse d’impact relative à la protection des données (AIPD) en cas de risques élevés.
Certaines organisations doivent également désigner un délégué à la protection des données (DPO) et un déclarant auprès de la CNIL.
VI. Transferts internationaux de données
Lorsqu'un transfert vers un pays hors UE est envisagé, le responsable du traitement doit garantir un niveau de protection adéquat. Ceci peut être réalisé par :
une décision d'adéquation de la Commission européenne ;
ou la signature des clauses contractuelles types (CCT).
Depuis l'invalidation du « Privacy Shield » le 16 juillet 2020, les entreprises françaises doivent utiliser les nouvelles clauses contractuelles types adoptées le 4 juin 2021 ou tout autre mécanisme légal.
VII. Contrôle et mise en œuvre
La CNIL dispose de pouvoirs étendus, notamment :
adresser des avertissements ou des mises en demeure ;
restreindre ou interdire certains traitements ;
imposer des amendes pouvant atteindre 20 millions d'euros ou 4 % du chiffre d'affaires mondial, le montant le plus élevé étant retenu.
Le droit français permet également aux personnes physiques d'établir des directives relatives à l'utilisation de leurs données après leur décès. À défaut, le traitement doit être conforme à la réglementation en vigueur.
Le RGPD français vise à garantir les droits des personnes physiques, à renforcer la conformité des entreprises et à promouvoir la confiance dans l'environnement numérique.
VIII. Contact
Nom du magasin : Atelier 26 Brocante
Tél.: +33 6 13 61 92 27
Courriel : info@atelier26brocante.com
Adresse : 26, rue Arson, 06300 Nice, France
Horaires d’ouverture : du lundi au vendredi, de 9 h à 18 h (CET)