Guide RGPD · Glossaire

Glossaire RGPD : les termes clés expliqués

Les définitions essentielles du règlement général sur la protection des données (RGPD), reformulées à partir de l'article 4 du règlement et des publications de la CNIL, avec un renvoi vers le chapitre du guide où chaque notion est détaillée.

Mis à jour le · 5 min de lecture

Chapitres du guide
  1. Le RGPD pour le RSSI et le DPO
  2. Le DPO
  3. Article 28 : le sous-traitant
  4. Le registre des traitements
  5. Privacy by design (art. 25)
  6. Anonymisation et pseudonymisation
  7. Glossaire RGPD

En bref

  1. Le RGPD s'applique aux traitements de données personnelles, toute information sur une personne identifiable, même indirectement.

  2. Les obligations dépendent du rôle : responsable du traitement, responsable conjoint, sous-traitant, destinataire ou tiers.

  3. La donnée a un cycle de vie : collecte, utilisation en base active, archivage intermédiaire éventuel, puis suppression ou anonymisation.

Les données et leurs traitements

Frise du cycle de vie d'un compte rendu de consultation (exemple fictif), parcourue par un point. Collecte : information des personnes, seules les données utiles ; notions associées : finalité, base légale, minimisation. Base active : utilisation pour la finalité par les seuls habilités ; notions : destinataires, sous-traitants, sécurité, violation notifiée en 72 heures. Archivage intermédiaire : données séparées, consultées ponctuellement (contentieux, obligation légale) ; notions : accès restreint, durée de conservation. Fin de durée : suppression, ou anonymisation pour garder des statistiques. En bas : chaque étape est décrite dans le registre des traitements.
Le cycle de vie d'une donnée personnelle : chaque étape mobilise une notion du RGPD, jusqu'à la suppression ou l'anonymisation.
Donnée à caractère personnel
Toute information se rapportant à une personne physique identifiée ou identifiable, directement (nom) ou indirectement (numéro, identifiant en ligne, localisation, combinaison de caractéristiques).
Données sensibles (catégories particulières)
Données qui révèlent l'origine raciale ou ethnique, les opinions politiques, les convictions religieuses ou philosophiques ou l'appartenance syndicale, ainsi que les données génétiques, biométriques servant à identifier une personne, de santé, ou concernant la vie ou l'orientation sexuelle. Leur traitement est interdit sauf exceptions (article 9).
Donnée de santé
Donnée sensible relative à la santé physique ou mentale d'une personne, y compris la prestation de soins, qui révèle des informations sur son état de santé.
Traitement
Toute opération sur des données personnelles, automatisée ou non : collecte, enregistrement, organisation, conservation, modification, consultation, utilisation, communication, rapprochement, effacement ou destruction.
Finalité
L'objectif précis pour lequel des données sont traitées. Elle doit être déterminée, explicite et légitime ; c'est l'unité de base du registre.
Base légale
Le fondement juridique qui rend un traitement licite, parmi les six de l'article 6 : consentement, contrat, obligation légale, sauvegarde des intérêts vitaux, mission d'intérêt public, intérêt légitime.
Durée de conservation
Durée pendant laquelle les données sont conservées sous une forme identifiante, limitée à ce qu'exige la finalité. La CNIL distingue la base active, l'archivage intermédiaire et, le cas échéant, l'archivage définitif.
Pseudonymisation
Traitement qui empêche d'attribuer des données à une personne sans une information complémentaire conservée séparément et protégée. Les données pseudonymisées restent personnelles. Voir anonymisation et pseudonymisation.
Anonymisation
Traitement qui rend toute identification impossible en pratique, de façon irréversible. Les données anonymes ne relèvent plus du RGPD.

Les acteurs

Personne concernée
La personne physique à laquelle se rapportent les données : patient, client, salarié, candidat, usager.
Responsable du traitement
La personne ou l'organisme qui détermine les finalités et les moyens du traitement, seul ou avec d'autres. C'est lui qui porte la responsabilité de la conformité.
Responsables conjoints
Deux responsables ou plus qui déterminent ensemble les finalités et les moyens d'un traitement ; ils répartissent leurs obligations par un accord (article 26).
Sous-traitant
La personne ou l'organisme qui traite des données pour le compte du responsable du traitement et sur ses instructions. Voir article 28.
Sous-traitant ultérieur
Prestataire recruté par un sous-traitant pour mener tout ou partie du traitement, avec l'autorisation écrite du responsable.
Destinataire
Toute personne ou organisme qui reçoit communication de données, qu'il s'agisse ou non d'un tiers. Les autorités qui reçoivent des données dans le cadre d'une enquête particulière ne sont pas considérées comme destinataires.
Tiers
Toute personne ou organisme autre que la personne concernée, le responsable du traitement, le sous-traitant et les personnes autorisées à traiter les données sous leur autorité.
Délégué à la protection des données (DPO)
Personne chargée d'informer, de conseiller et de contrôler la conformité au RGPD, point de contact de la CNIL et des personnes concernées. Voir le DPO.
RSSI
Responsable de la sécurité des systèmes d'information. Le RGPD ne le mentionne pas, mais il conçoit et suit en pratique les mesures de sécurité de l'article 32. Voir notre article sur le RSSI.
CNIL
Commission nationale de l'informatique et des libertés, l'autorité de contrôle française : elle conseille, contrôle et sanctionne.
CEPD
Comité européen de la protection des données (en anglais EDPB), qui réunit les autorités de contrôle de l'Union et adopte des lignes directrices. Il a succédé au groupe de travail « Article 29 » (G29).

Les obligations et les outils

Responsabilité (accountability)
Principe selon lequel le responsable du traitement respecte le RGPD et peut le démontrer, grâce à une documentation tenue à jour (article 5, paragraphe 2).
Registre des activités de traitement
Inventaire écrit des traitements, avec leurs finalités, données, destinataires, durées et mesures de sécurité (article 30). Voir le registre des traitements.
Analyse d'impact relative à la protection des données (AIPD, ou PIA)
Étude obligatoire avant un traitement susceptible d'engendrer un risque élevé pour les personnes (article 35). Voir notre article sur l'AIPD.
Protection des données dès la conception et par défaut
Obligation d'intégrer les principes du RGPD dans la conception des traitements et de régler par défaut le traitement au strict nécessaire (article 25), en anglais privacy by design et by default. Voir privacy by design.
Minimisation
Principe selon lequel seules les données adéquates, pertinentes et limitées à ce qui est nécessaire pour la finalité sont traitées.
Violation de données personnelles
Incident de sécurité qui entraîne, accidentellement ou illicitement, la destruction, la perte, l'altération, la divulgation ou l'accès non autorisé à des données personnelles. Elle se notifie à la CNIL dans les 72 heures si elle présente un risque (article 33).
Contrat de sous-traitance
Contrat écrit qui encadre la relation entre le responsable et le sous-traitant et reprend les clauses obligatoires de l'article 28, paragraphe 3.
Transfert hors de l'Union
Communication de données vers un pays situé hors de l'Espace économique européen ou vers une organisation internationale, autorisée seulement avec des garanties (décision d'adéquation, clauses contractuelles types…).
Droits des personnes
Droits d'accès, de rectification, d'effacement, de limitation, de portabilité et d'opposition, et droit de ne pas faire l'objet d'une décision entièrement automatisée, prévus aux articles 15 à 22.

Questions fréquentes

Quelle est la différence entre un destinataire et un tiers ?

Le destinataire est toute personne qui reçoit des données, y compris un sous-traitant ou un service interne. Le tiers est quelqu'un d'extérieur au traitement : ni la personne concernée, ni le responsable, ni le sous-traitant, ni les personnes qui agissent sous leur autorité. Un tiers qui reçoit des données est donc aussi un destinataire.

AIPD et PIA, est-ce la même chose ?

Oui. AIPD signifie analyse d'impact relative à la protection des données, le terme du texte français du RGPD. PIA vient de l'anglais privacy impact assessment et désigne la même démarche ; c'est aussi le nom de l'outil proposé par la CNIL.

Qu'est-ce qu'une donnée sensible au sens du RGPD ?

Ce sont les catégories particulières de l'article 9 : origine raciale ou ethnique, opinions politiques, convictions religieuses ou philosophiques, appartenance syndicale, données génétiques, biométriques servant à identifier une personne, données de santé, vie ou orientation sexuelle. Leur traitement est interdit sauf exceptions prévues par le texte.

Sources

Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.

Une plateforme et un service qui s'adaptent à vous

Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.