RGPD, cookies et données personnelles
Collecter une adresse, mesurer une visite ou déposer un traceur engage des responsabilités. Ces notions aident à distinguer les outils techniques, les rôles et les choix exigés par la protection des données.
Ces définitions donnent des repères généraux et ne remplacent pas une analyse juridique adaptée aux traitements, aux outils et aux responsabilités de votre organisation.
B
Bannière de cookies
La bannière de cookies informe l’utilisateur et recueille ses choix lorsque des traceurs soumis au consentement sont envisagés. Accepter et refuser doivent être présentés de manière loyale et compréhensible. La bannière doit réellement bloquer les traceurs concernés avant le choix, pas seulement afficher un décor juridique.
C
CMP
Une CMP, ou plateforme de gestion du consentement, affiche les choix proposés, enregistre les décisions et pilote le déclenchement de certains traceurs. Elle facilite l’implémentation, mais ne rend pas un site conforme par magie. Les finalités, partenaires, durées et comportements techniques doivent être correctement configurés et vérifiés.
Voir aussi : Bannière de cookies, Consentement
Consentement
Le consentement est l’une des bases juridiques possibles pour un traitement. Lorsqu’il est requis, il doit être libre, spécifique, éclairé et exprimé par une action positive non ambiguë. Le refus doit être possible sans manipulation et le retrait aussi simple que l’acceptation.
Cookie
Un cookie est une petite information enregistrée par le navigateur et renvoyée au site selon des règles définies. Il peut maintenir une session, mémoriser une préférence, mesurer l’audience ou suivre un comportement. Tous les cookies ne nécessitent pas un consentement, mais leur finalité et leur nécessité doivent être examinées.
Voir aussi : Traceur, Consentement, Règles CNIL sur les cookies et traceurs
D
Donnée personnelle
Une donnée personnelle est toute information se rapportant à une personne physique identifiée ou identifiable, directement ou indirectement. Un nom, un e-mail, une adresse IP ou un identifiant peuvent entrer dans cette définition selon le contexte. Des données pseudonymisées restent des données personnelles si une réidentification est possible.
DPO
Le DPO, ou délégué à la protection des données, conseille l’organisme, accompagne la conformité, sensibilise les équipes et sert de point de contact avec l’autorité de contrôle. Sa désignation est obligatoire dans certaines situations. Il doit disposer d’une indépendance et de moyens adaptés à sa mission.
Durée de conservation
La durée de conservation fixe combien de temps une donnée reste disponible sous une forme permettant d’identifier une personne. Elle doit être liée à la finalité, aux obligations légales et aux besoins de preuve. À l’échéance, les données doivent être supprimées, anonymisées ou archivées avec des accès strictement limités.
Voir aussi : Ressources CNIL pour la conformité
P
Politique de confidentialité
La politique de confidentialité explique quels traitements de données sont réalisés, pour quelles finalités, sur quelle base, par qui, pendant combien de temps et avec quels droits. Elle doit correspondre aux pratiques réelles du service. Copier un modèle générique sans vérifier les outils utilisés crée souvent des informations fausses.
Privacy by design
Le privacy by design consiste à intégrer la protection des données dès la conception du service et dans ses réglages par défaut. Il conduit à limiter les collectes, les accès, les durées et les risques avant la mise en ligne. Ajouter des cases à cocher à la fin du projet ne corrige pas une architecture inutilement intrusive.
R
Responsable de traitement
Le responsable de traitement détermine les finalités et les moyens essentiels d’un traitement de données personnelles. Il choisit pourquoi et comment les données sont utilisées et doit pouvoir démontrer le respect des règles applicables. Plusieurs organismes peuvent parfois être responsables conjointement.
RGPD
Le RGPD est le règlement européen qui encadre les traitements de données personnelles. Il impose notamment une finalité déterminée, une base juridique, une information claire, une durée de conservation maîtrisée et des mesures de sécurité adaptées. La conformité ne se résume pas à afficher une bannière de cookies.
Voir aussi : Donnée personnelle, Responsable de traitement, Comprendre le RGPD avec la CNIL
S
Sous-traitant
Au sens du RGPD, un sous-traitant traite des données personnelles pour le compte et selon les instructions d’un responsable de traitement. La relation doit être encadrée contractuellement et le sous-traitant possède ses propres obligations de sécurité, d’assistance et de transparence. Il ne peut pas librement réutiliser les données.
Voir aussi : Guide CNIL sur les sous-traitants
T
Traceur
Un traceur est une technologie permettant de lire ou d’écrire des informations sur le terminal, ou de reconnaître un utilisateur ou un appareil. Les cookies, pixels et identifiants locaux peuvent jouer ce rôle. Remplacer un cookie par une autre technique n’écarte pas automatiquement les règles de consentement.