Champ d’application du GDPR : protection des données à caractère personnel, et non cybersécurité
Le GDPR protège les données à caractère personnel et les droits des personnes concernées ; le principal piège à l’examen consiste à le confondre avec les législations sur la cybersécurité ou les contenus des plateformes.
Écouter cette page (bêta)
Le GDPR vise avant tout à protéger les données à caractère personnel et les droits que les individus, ou personnes concernées, exercent sur ces données. Il encadre la manière dont les organisations collectent, conservent, traitent et partagent les données à caractère personnel, et accorde aux personnes des droits tels que l’accès, la rectification et l’effacement. Distinction concrète : le GDPR n’est pas une législation générale sur la cybersécurité ; il n’impose pas l’utilisation de pare-feu ou de logiciels antivirus, même s’il exige des mesures de sécurité appropriées pour protéger les données à caractère personnel. De même, il ne s’agit pas d’une législation sur les contenus des plateformes comme le règlement sur les services numériques (DSA), qui porte sur les contenus illicites et la responsabilité des plateformes. Par conséquent, si un scénario d’examen mentionne un piratage ou la modération de contenus, vérifiez si la question centrale concerne l’utilisation abusive de données à caractère personnel ou un autre problème.
Pour éviter les pièges, retenez trois astuces permettant d’éliminer les mauvaises réponses. Premièrement, si la question porte sur la protection des secrets d’affaires ou de la propriété intellectuelle d’une entreprise, le GDPR ne s’applique pas : il s’agit d’un autre domaine. Deuxièmement, en cas de violation de données, le GDPR ne s’applique que si des données à caractère personnel, par exemple des noms, des adresses électroniques ou des informations de santé, sont compromises ; une violation touchant des données anonymisées ou non personnelles ne relève pas de son champ d’application. Troisièmement, le GDPR s’applique à toute organisation qui traite les données à caractère personnel de résidents de l’UE, quel que soit son lieu d’établissement ; une entreprise américaine qui cible des utilisateurs de l’UE est donc concernée. Lorsque vous voyez dans une question les expressions « données à caractère personnel » et « droits des individus », pensez au GDPR ; si vous voyez « cybersécurité » ou « contenus des plateformes », cherchez ailleurs.
Voici un moyen rapide de vérifier votre compréhension : demandez-vous si la préoccupation principale concerne les informations personnelles d’une personne et le contrôle qu’elle exerce sur celles-ci. Si oui, pensez au GDPR. Si elle porte sur la sécurité des systèmes ou des contenus préjudiciables, pensez à d’autres législations. Moyen mnémotechnique : GDPR = « Garantir des Droits de Protection aux Résidents » ; concentrez-vous sur les aspects « personnels » et les « droits », et non sur les détails techniques de sécurité.
Quel est l’objet principal du RGPD ?
La protection des données à caractère personnel et des droits des personnes concernées.