Droit des données personnelles

Emmanuel Netter

Université de Strasbourg

Plan du cours

  • Introduction
  • Chapitre 1 - Principes fondamentaux
  • Chapitre 2 - Obligations des responsables du traitement et sous-traitants
  • CHapitre 3 - Droits des personnes concernées
  • Chapitre 4 - Circulation internationale des données

Introduction

Des fichiers de sinistre mémoire

Fichier de la sûreté nationale, 1937

Fichier de la sûreté nationale, 1937

L’informatisation des fichiers et l’affaire SAFARI

Premières réactions nationales

Le Conseil de l’Europe

L’Union européenne

Les données personnelles, première approche technique

Zoom sur la géolocalisation

Les données personnelles, première approche juridique

  • Art. 4 RGPD : l’information se rapportant à une personne identifiée ou identifiable
  • Une personne physique, vivante
  • La difficile anonymisation des données

Le champ d’application matériel (art. 2). Quelles exclusions ?

Bibliographie

  • A. Bank, RGPD : la protection des données à caractère personnel, 20 fiches illustrées, Gualino, 6ème éd., 2025
  • CNIL, Tables informatiques et libertés
  • CNIL, le MOOC Atelier RGPD
  • T. Douville, Droit des données à caractère personnel, LGDJ, 2024
  • O. Tambou, Manuel de droit européen de la protection des données à caractère personnelles, Bruylant, 2020

Chapitre 1

Principes fondamentaux

Les grands principes (art. 5)

  • Licéité, loyauté, transparence
  • Limitation des finalités
  • Minimisation des données
  • Exactitude
  • Limitation de la conservation
  • Intégrité et confidentialité

Licéité, loyauté, transparence

  • Licéité : une base légale parmi six
  • Transparence : informer les personnes concernées
  • Loyauté : exemples de collectes contraires aux attentes des individus

Détermination des finalités

Minimisation

Exactitude

  • Objectif : des données exactes
  • Eviter les erreurs de saisie
  • Assurer l’actualisation
  • Rectification de genre et transidentité : CJUE, 2025

Conservation limitée

  • Quand supprimer ? Quand archiver ?
  • CNIL : référentiels et guide pratique
  • CNIL, 2020, sanction Carrefour

Intégrité et confidentialité

Les fondements de licéité (art. 6)

  • Le consentement
  • La nécessité pour l’exécution du contrat
  • Le respect d’une obligation légale
  • La sauvegarde d’intérêts vitaux
  • La mission d’intérêt public
  • L’intérêt légitime du RT ou d’un tiers

La nécessité pour l’exécution d’un contrat

  • Banque, e-commerce, assurance…
  • Jeux vidéo
  • Et la publicité ciblée ? CJUE, 2023 Meta Plateforms

Le respect d’une obligation légale

  • Modération de contenus sur les PF
  • Banques et LCB-FT

La sauvegarde des intérêts vitaux

  • Situations médicales d’urgence
  • Fondement le plus étroit

La mission d’interêt public

  • Vocation large
  • Le consentement est généralement exclu pour les administrations
  • Ex : administration fiscale, CJUE, 2022

L’intérêt légitime

Le consentement

  • Ses qualités théoriques : art. 7
  • Lignes directrices, CEPD, 2020
  • Renforcement pour les enfants : art. 8

Zoom : consentement et publicité ciblée

Les données sensibles (art. 9)

  • Principe : l’interdiction de traitement
  • Exceptions nombreuses mais étroites
  • Révélation indirecte de l’orientation sexuelle : CJUE, 2022

Les données relatives aux infractions pénales (art. 10)

  • Traitements réservés à l’autorité publique
  • Mais ouverture aux personnes privées collaborant au service public CC, 2018
  • Existence d’une directive “police-justice”

Chapitre 2

Les obligations des responsables de traitement et sous-traitants

Avant le RGPD : la place des formalités préalables

  • Types de formalités préalables
    • déclarations
    • autorisations
  • Allégements progressifs
    • dispenses de déclaration
    • déclarations simplifiées
    • autorisations uniques
  • Un poids progressivement insupportable pour les autorités
  • Le reliquat de formalités préalables dans la santé

Depuis le RGPD : le principe “d’accountability”

  • Article 23 du RGPD
  • Autonomisation mais “redevabilité”
    • Documentation
    • Sanctions

Le tempérament à l’accountability : l’analyse d’impact

  • Les cas de PIA obligatoires (art. 35)
    • critère général (35.1)
    • 3 cas particuliers (35.3)
    • Listes des APD (35.4)
  • Les ressources CNIL
  • Les cas de consultation obligatoire de la CNIL (art. 36)

La protection des données dès la conception et par défaut (art. 25)

  • Intégration dès la conception
  • Réglages par défaut
  • Exemple : la sanction Discord

La chaîne de traitement des données (art. 26 et s.)

  • Distinguer RT et ST
  • Cas particuliers
  • Régime juridique
    • responsabilité conjointe (art. 26)
    • sous-traitance (art. 28)

Le registre des activités de traitement (art. 30)

La sécurité du traitement (art. 32 s.)

  • Une sécurité appropriée (art. 32)
    • Fonction du degré de risque
    • Pas d’obligation de résultat (exemple)
  • Les violations de DCP
    • déf. (art. 4.12)
    • notification à l’autorité (art. 33)
    • notification aux personnes (art. 34)

La sécurité du traitement : illustrations jurisprudentielles

Le délégué à la protection des données (art. 37 s.)

  • Désignation (art. 37)
    • Cas de désignation obligatoire
    • DPO interne / DPO externe
  • Fonctions et missions (art. 38 et 39)
  • Observatoire DPO AFCDP
  • La certification DPO

Chapitre 3

Les droits des personnes concernées

Modalités et transparence

  • Modalités (art. 12)
    • Gratuité sauf abus
    • Délais
  • Transparence
    • collecte directe (art. 13)
    • collecte indirecte (art. 14)

Le droit d’accès (art. 15)

  • Composantes
    • présence dans le fichier
    • caractéristiques du traitement
    • contenu du fichier
  • Conditions
    • discrétionnaire ?
    • tentatives de limitation
  • Diversité des usages
  • Lignes directrices CEPD, 2022
  • Essayez : les droits d’accès en ligne

Le droit à la rectification (art. 16)

  • Corollaire du principe d’exactitude
  • Fonctionnement simple

Le droit à l’effacement (art. 17)

  • Un droit conditionné
  • La propagation de l’effacement
  • Le refus d’effacement

Un effacement particulier : le déréférencement

Le droit à la limitation du traitement (art. 18)

  • “Geler” plutôt que “supprimer”
  • Hypothèses précises

Le droit à la portabilité (art. 20)

  • Champ d’application délimité
  • Usage courant : changer de prestataire
  • Usage émergent : analyse de ses données
  • Lignes directrices CEPD, 2017

Le droit d’opposition (art. 21)

  • Cas de la “situation particulière”
  • Cas de la prospection commerciale
  • Page de présentation CNIL

Les décisions automatisées (art. 22)

Les données après la mort (LIL, art. 85)

Chapitre 4

La circulation internationale des données

Le champ d’application territorial du RGPD (art. 3)

  • Activités d’un établissement d’un RT/ST sur le territoire UE
  • RT/ST hors UE :
    • offre de biens ou de services aux PC dans l’Union
    • suivi d’un comportement de PC dans l’Union
  • Lignes directrices CEPD, 2019
  • Décisions sur la compétence :

L’encadrement rigoureux de l’export de données (art. 44 s.)

Le séisme des arrêts “Schrems”

Chapitre 5

Les autorités de protection des données

Le statut de l’autorité

  • RGPD
    • indépendance (art. 51 s.)
    • missions et pouvoirs (art. 57 s.)
    • règles relatives aux amendes (art. 83)
  • LIL (titre 1, chap. 2)

APD et traitements transfrontaliers

  • Chef de file (art. 56)
  • Coopération (art. 60 s.)
  • Réglement des litiges (art. 65)

Le CEPD (art. 68 s.)

  • EDPB, pas EDPS
  • nombreuses missions (art. 70)

Chapitre 6

Les autres textes majeurs

La directive police-justice

  • Directive du 27 avril 2016
  • Grands principes semblables
  • Fondements de licéité spécifiques (art. 8)
  • Autorisation conditionnée de traiter les “catégories particulières” (art. 10)
  • Droit d’accès indirect (art. 108 LIL)

La directive e-privacy

Le réglement de procédure

  • Réglement du 26 novembre 2025
  • Procédures transfrontalières (art. 1)
  • Coopérations rapides, sincères, efficaces (art. 3)
  • Délai de 15 mois pour un projet de décision par le chef de file (art. 12)

Le réglement sur la gouvernance des données

  • Réglement du 30 mai 2022
  • Faciliter la circulation de données protégées du secteur public (chap. 2)
  • Créer des services d’intermédiation de données (chap. 3)
  • Encourager l’altruisme en matière de données (chap. 4)

Le réglement sur les données

  • Règlement du 13 décembre 2023
  • Circulation des données issues d’objets connectés (chap. 2)
  • Besoins exceptionnels de données des acteurs publics (chap. 5)
  • Facilitation des changements de prestataires de cloud (chap. 6)

Le projet de réforme “Digital Omnibus”

  • Projet de novembre 2025
  • Déf. des DCP : “inspiré” de CJUE, 2025, EDPS c. SRB
  • Faveurs aux traitements de recherche
  • Traitement de données sensibles facilité : pour l’I.A., pour la biométrie contrôlée par la PC
  • Restriction du droit d’accès
  • Décisions auto : autorisation sous conditions
  • Cookies :
    • rapatriés dans le RGPD
    • refus facilité

Crédits médias

Crédits

  • Article du Monde de Philippe Boucher du 21 mars 1974 (lien) — vu dans : Introduction
  • Fontainebleau, archives nationales, image trouvée sur criminocorpus.org — Fichier de la sûreté nationale, 1937 (lien) — vu dans : Des fichiers de sinistre mémoire
  • Logo du projet SAFARI (lien) — vu dans : L’informatisation des fichiers et l’affaire SAFARI
  • Rapport de la Commission informatique et libertés, La Documentation Française (lien) — vu dans : Premières réactions nationales
  • La Convention 108+ du Conseil de l'Europe (lien) — vu dans : Le Conseil de l’Europe
  • Dooffy, licence CC-zero (lien) — vu dans : L’Union européenne
  • Anirudh, Licence gratuite Unsplash (lien) — vu dans : Les données personnelles, première approche technique
  • José Martin Ramirez Carrasco, licence gratuite Unsplash (lien) — vu dans : Zoom sur la géolocalisation
  • Shubham Sharan, licence gratuite Unsplash (lien) — vu dans : Les données personnelles, première approche juridique
  • Jesse Collins, Supreme Court of the US, licence gratuite Unsplash (lien) — vu dans : Chapitre 1 - Les principes fondamentaux
  • Joel Filipe, Madrid, licence gratuite Unsplash (lien) — vu dans : Licéité, loyauté, transparence
  • Will Francis, licence gratuite Unsplash (lien) — vu dans : Détermination des finalités
  • Marvelous Raphael, licence gratuite Unsplash (lien) — vu dans : Minimisation
  • Salah Ait Mokhtar, licence gratuite Unsplash (lien) — vu dans : Exactitude
  • Nathan Dumlao, licence gratuite Unsplash (lien) — vu dans : Conservation limitée
  • FlyD (lien) — vu dans : Intégrité et confidentialité
  • Markus Winkler, licence gratuite Unsplash (lien) — vu dans : La nécessité pour l’exécution d’un contrat
  • Logo de l'Assemblée nationale française, domaine public (lien) — vu dans : Le respect d’une obligation légale
  • Camilo Jimenez, Licence gratuite Unsplash (lien) — vu dans : La sauvegarde des intérêts vitaux
  • Logo de l'université de Strasbourg (lien) — vu dans : La mission d’interêt public
  • El Greco - Le Gentilhomme à la main sur la poitrine (lien) — vu dans : L’intérêt légitime
  • Masjid Maba, Licence gratuite Unsplash (lien) — vu dans : Le consentement
  • Parcours de création de compte utilisateur Google examiné dans la sanction CNIL de 2025 (lien) — vu dans : Zoom : consentement et publicité ciblée
  • Noah Holm, Licence gratuite Unsplash (lien) — vu dans : Les données sensibles (art. 9)
  • Max Fleischmann, Licence gratuite Unsplash (lien) — vu dans : Les données relatives aux infractions pénales (art. 10)
  • Jakub Żerdzicki, licence gratuite Unsplash (lien) — vu dans : Chapitre 2 - Les obligations des RT et ST
  • Licence gratuite Unsplash, photo Jim Romero (lien) — vu dans : Avant le RGPD : la place des formalités préalables
  • Licence gratuite Unsplash par Jacob Elliott (lien) — vu dans : Depuis le RGPD : le principe “d’accountability”
  • CNIL, logo du logiciel PIA (lien) — vu dans : Le tempérament à l’accountability : l’analyse d’impact
  • Kumpan Electric,Licence gratuite Unsplash (lien) — vu dans : La protection des données dès la conception et par défaut (art. 25)
  • Miltiadis Fragkidis, licence gratuite Unsplash (lien) — vu dans : La chaîne de traitement des données (art. 26 et s.)
  • Olya P, licence gratuite Unsplash (lien) — vu dans : Le registre des activités de traitement (art. 30)
  • Inconnu (lien) — vu dans : La sécurité du traitement (art. 32 s.)
  • Peter Conrad, licence gratuite Unsplash (lien) — vu dans : La sécurité du traitement : illustrations jurisprudentielles
  • Logo de l'Association Française des Correspondants à la protection des Données à caractère personnel (lien) — vu dans : Le délégué à la protection des données (art. 37 s.)
  • Marija Zaric, licence gratuite Unsplash (lien) — vu dans : Chapitre 3 — Les droits des personnes concernées
  • Wilhelm Gunkel (lien) — vu dans : Modalités et transparence
  • Ahmed Zayan (lien) — vu dans : Le droit d’accès (art. 15)
  • 愚木混株 Yumu (lien) — vu dans : Le droit à la rectification (art. 16)
  • Daniel Shapiro (lien) — vu dans : Le droit à l’effacement (art. 17)
  • SumUp (lien) — vu dans : Un effacement particulier : le déréférencement
  • Dev Benjamin (lien) — vu dans : Le droit à la limitation du traitement (art. 18)
  • Google (lien) — vu dans : Le droit à la portabilité (art. 20)
  • Zulfugar Karimov (lien) — vu dans : Le droit d’opposition (art. 21)
  • Resume Genius (lien) — vu dans : Les décisions automatisées (art. 22)
  • Gaspar Uhas (lien) — vu dans : Les données après la mort (LIL, art. 85)
  • Eric Prouzet, St Jacob Farmer's Market, licence gratuite Unsplash (lien) — vu dans : Chapitre 4 — La circulation internationale des données
  • Rafael Garcin (lien) — vu dans : Le champ d’application territorial du RGPD (art. 3)
  • Joshua Olsen (lien) — vu dans : L’encadrement rigoureux de l’export de données (art. 44 s.)
  • Andrew Ruiz (lien) — vu dans : Le séisme des arrêts “Schrems”
  • Mari Lezhava, licence gratuite Unsplash (lien) — vu dans : Chapitre 5 — Les autorités de protection des données
  • Logo de la CNIL (lien) — vu dans : Le statut de l’autorité
  • Anna Church (lien) — vu dans : APD et traitements transfrontaliers
  • Logo du CEPD (lien) — vu dans : Le CEPD (art. 68 s.)
  • Kimberly Farmer, licence gratuite Unsplash (lien) — vu dans : Chapitre 6 — Les autres textes majeurs
  • LOGAN WEAVER (lien) — vu dans : La directive police-justice
  • James Trenda (lien) — vu dans : La directive e-privacy
  • Vari Benjamin (lien) — vu dans : Le réglement de procédure
  • Superkitina (lien) — vu dans : Le réglement sur la gouvernance des données
  • Jakub Żerdzicki (lien) — vu dans : Le réglement sur les données
  • Julie Molliver (lien) — vu dans : Le projet de réforme “Digital Omnibus”
  • NordWood Themes, licence gratuite Unsplash (lien) — vu dans : Crédits médias