Cours 4 min·Droit

Droit du numérique et RGPD

Ce cours te présente les règles françaises et européennes qui encadrent les données personnelles et les activités numériques. Tu apprendras à identifier quand le RGPD s'applique et quelles obligations concrètes il impose. Tu comprendras aussi les erreurs classiques à éviter dans une analyse juridique.

1.Qu'est-ce que le droit du numérique

Le droit du numérique regroupe les règles qui encadrent les activités liées aux technologies de l'information : commerce en ligne, protection des données, cybersécurité, responsabilité des plateformes. Ce n'est pas une branche unifiée du droit, mais un croisement entre droit civil, droit pénal, droit de la consommation et droit européen. Le texte central pour les données personnelles est le Règlement général sur la protection des données, appelé RGPD, adopté par l'Union européenne en 2016 et applicable depuis le 25 mai 2018. En France, il est complété par la loi Informatique et Libertés du 6 janvier 1978, modifiée pour s'articuler avec le RGPD. L'autorité chargée de faire respecter ces règles en France est la CNIL, la Commission nationale de l'informatique et des libertés. Elle peut contrôler, sanctionner, et conseiller les entreprises.

  • Le RGPD est un règlement européen directement applicable en France depuis 2018.
  • La CNIL contrôle et sanctionne les manquements en France.
  • La loi Informatique et Libertés de 1978 reste en vigueur, adaptée au RGPD.

2.La notion de donnée personnelle

Une donnée personnelle est toute information qui permet d'identifier une personne physique, directement ou indirectement. Un nom, une adresse email, une adresse IP, une photo, ou même une combinaison d'informations comme un code postal et une date de naissance peuvent constituer une donnée personnelle. L'article 4 du RGPD donne cette définition large. Certaines données sont dites sensibles : origine raciale, opinions politiques, données de santé, orientation sexuelle. Leur traitement est en principe interdit, sauf exceptions strictes prévues à l'article 9 du RGPD, comme le consentement explicite de la personne ou une obligation légale. Exemple concret : une entreprise qui collecte l'adresse IP de ses visiteurs traite déjà une donnée personnelle, même sans nom associé, car la CNIL et la Cour de justice de l'Union européenne considèrent l'IP comme identifiante.

  • Une donnée personnelle identifie une personne, même indirectement.
  • Les données sensibles bénéficient d'une protection renforcée à l'article 9.
  • L'adresse IP est reconnue comme donnée personnelle par la jurisprudence européenne.

3.Les principes fondamentaux du traitement

Tout traitement de données personnelles doit respecter des principes posés à l'article 5 du RGPD. La licéité impose une base légale : consentement, contrat, obligation légale, intérêt légitime, entre autres. La finalité oblige à collecter des données pour un objectif déterminé et explicite, sans détournement ultérieur. La minimisation limite la collecte au strict nécessaire. La limitation de conservation impose une durée définie, après quoi les données doivent être supprimées ou anonymisées. Exemple : une boutique en ligne qui conserve indéfiniment les données bancaires de ses clients après la livraison viole ce principe. Enfin, la sécurité impose des mesures techniques et organisationnelles pour éviter les fuites. Le responsable de traitement doit pouvoir démontrer sa conformité à tout moment : c'est le principe d'accountability, la responsabilisation, qui structure toute l'architecture du RGPD.

  • L'article 5 du RGPD fixe six principes cumulatifs à respecter.
  • La durée de conservation doit être définie et justifiée.
  • L'accountability oblige à prouver sa conformité, pas seulement à l'affirmer.

4.Les droits des personnes concernées

Le RGPD donne aux individus, appelés personnes concernées, plusieurs droits opposables aux organisations qui traitent leurs données. Le droit d'accès permet de savoir quelles données sont détenues et pourquoi. Le droit de rectification permet de corriger une information inexacte. Le droit à l'effacement, parfois appelé droit à l'oubli, permet de demander la suppression de données dans certains cas, notamment quand elles ne sont plus nécessaires. Le droit à la portabilité permet de récupérer ses données dans un format réutilisable pour les transférer ailleurs. Le droit d'opposition permet de refuser un traitement, notamment à des fins de prospection commerciale. Exemple concret : un client qui reçoit trop d'emails publicitaires peut exercer son droit d'opposition, et l'entreprise doit cesser immédiatement. Le responsable de traitement doit répondre à ces demandes dans un délai d'un mois, prolongeable selon la complexité.

  • Le délai de réponse légal aux demandes est d'un mois en principe.
  • Le droit à l'effacement n'est pas absolu, il connaît des exceptions.
  • L'opposition à la prospection commerciale doit être respectée sans condition.

5.Les sanctions en cas de manquement

Le non-respect du RGPD expose à des sanctions administratives, civiles et parfois pénales. La CNIL peut prononcer des amendes allant jusqu'à 20 millions d'euros ou 4% du chiffre d'affaires mondial annuel, selon le montant le plus élevé, pour les manquements les plus graves comme l'absence de base légale. En 2021, la CNIL a sanctionné Google et Facebook de plusieurs dizaines de millions d'euros pour des cookies non conformes. Sur le plan civil, une personne victime d'un traitement illicite peut demander réparation devant les juridictions judiciaires sur le fondement de l'article 82 du RGPD et de la responsabilité civile de l'article 1240 du Code civil. Sur le plan pénal, le Code pénal sanctionne certains traitements illicites de données, notamment à l'article 226-16, avec des peines pouvant atteindre cinq ans d'emprisonnement et 300 000 euros d'amende.

  • Les amendes CNIL peuvent atteindre 4% du chiffre d'affaires mondial.
  • L'article 226-16 du Code pénal sanctionne pénalement certains manquements graves.
  • Une action civile en réparation est possible sur le fondement de l'article 82 du RGPD.

6.Erreurs fréquentes et points d'examen

L'erreur la plus courante consiste à confondre consentement et intérêt légitime comme bases légales interchangeables : elles répondent à des logiques différentes et ne s'appliquent pas aux mêmes situations, par exemple la prospection par email nécessite en principe un consentement. Une autre erreur fréquente est de croire que le RGPD ne s'applique qu'aux entreprises situées en France : en réalité, son champ d'application territorial, défini à l'article 3, vise aussi les entreprises étrangères qui ciblent des personnes dans l'Union européenne. Attention également à ne pas confondre responsable de traitement et sous-traitant, deux qualifications aux obligations distinctes définies à l'article 4. À l'examen, il faut toujours qualifier juridiquement la situation avant de raisonner : identifier la donnée, la base légale, le rôle des acteurs, puis appliquer les principes. Les cas pratiques demandent souvent de repérer une violation et de proposer les recours appropriés.

  • Ne jamais confondre consentement et intérêt légitime comme bases légales.
  • Le RGPD s'applique aussi aux entreprises hors UE qui ciblent des résidents européens.
  • Toujours qualifier avant de raisonner : donnée, base légale, acteurs, principes.

À retenir

  • 1Le RGPD est un règlement européen directement applicable en France depuis le 25 mai 2018.
  • 2Une donnée personnelle identifie une personne physique directement ou indirectement, y compris via une adresse IP.
  • 3Tout traitement doit respecter les principes de l'article 5 du RGPD, notamment licéité et minimisation.
  • 4Les personnes concernées disposent de droits opposables comme l'accès, l'effacement et la portabilité.
  • 5Les sanctions combinent amendes administratives de la CNIL, réparation civile et parfois responsabilité pénale.
Vérifier que c'est acquis

Dix questions sur ce sujet démarrent tout de suite, corrigées et expliquées.

Le mémo du sujet

L'essentiel en six phrases, à relire la veille.

Cours rédigé par intelligence artificielle et relu au fil des retours. Pour un examen officiel, garde tes cours et les textes en vigueur comme référence.

Droit du numérique et RGPD : le cours — Jukura