RGPD, le règlement européen sur les données personnelles.
Le Règlement (UE) 2016/679 impose à toute organisation qui traite des données personnelles de résidents européens de respecter une vingtaine d'obligations précises. Au Luxembourg, c'est la CNPD (Commission Nationale pour la Protection des Données) qui contrôle. Voici ce qui s'applique vraiment, sans le jargon.
Sommaire de la loi
Les 99 articles, dans l’ordre du texte officiel. Chaque article est analysé séparément, avec le texte officiel et le conseil pratique Luxgap.
- 1. Objet et objectifs
- 2. Champ d'application matériel
- 3. Champ d'application territorial
- 4. Définitions
- 5. Principes relatifs au traitement des données à caractère personnel
- 6. Licéité du traitement
- 7. Conditions applicables au consentement
- 8. Conditions applicables au consentement des enfants en ce qui concerne les services de la société de l'information
- 9. Traitement portant sur des catégories particulières de données à caractère personnel
- 10. Traitement des données à caractère personnel relatives aux condamnations pénales et aux infractions
- 11. Traitement ne nécessitant pas l'identification
- 12. Transparence des informations et des communications et modalités de l'exercice des droits de la personne concernée
- 13. Informations à fournir lorsque des données à caractère personnel sont collectées auprès de la personne concernée
- 14. Informations à fournir lorsque les données à caractère personnel n'ont pas été collectées auprès de la personne concerné
- 15. Droit d'accès de la personne concernée
- 16. Droit de rectification
- 17. Droit à l'effacement («droit à l'oubli»)
- 18. Droit à la limitation du traitement
- 19. Obligation de notification en ce qui concerne la rectification ou l'effacement de données à caractère personnel ou la li
- 20. Droit à la portabilité des données
- 21. Droit d'opposition
- 22. Décision individuelle automatisée, y compris le profilage
- 23. Limitations
- 24. Responsabilité du responsable du traitement
- 25. Protection des données dès la conception et protection des données par défaut
- 26. Responsables conjoints du traitement
- 27. Représentants des responsables du traitement ou des sous-traitants qui ne sont pas établis dans l'Union
- 28. Sous-traitant
- 29. Traitement effectué sous l'autorité du responsable du traitement ou du sous-traitant
- 30. Registre des activités de traitement
- 31. Coopération avec l'autorité de contrôle
- 32. Sécurité du traitement
- 33. Notification à l'autorité de contrôle d'une violation de données à caractère personnel
- 34. Communication à la personne concernée d'une violation de données à caractère personnel
- 35. Analyse d'impact relative à la protection des données
- 36. Consultation préalable
- 37. Désignation du délégué à la protection des données
- 38. Fonction du délégué à la protection des données
- 39. Missions du délégué à la protection des données
- 40. Codes de conduite
- 41. Suivi des codes de conduite approuvés
- 42. Certification
- 43. Organismes de certification
- 44. Principe général applicable aux transferts
- 45. Transferts fondés sur une décision d'adéquation
- 46. Transferts moyennant des garanties appropriées
- 47. Règles d'entreprise contraignantes
- 48. Transferts ou divulgations non autorisés par le droit de l'Union
- 49. Dérogations pour des situations particulières
- 50. Coopération internationale dans le domaine de la protection des données à caractère personnel
- 51. Autorité de contrôle
- 52. Indépendance
- 53. Conditions générales applicables aux membres de l'autorité de contrôle
- 54. Règles relatives à l'établissement de l'autorité de contrôle
- 55. Compétence
- 56. Compétence de l'autorité de contrôle chef de file
- 57. Missions
- 58. Pouvoirs
- 59. Rapports d'activité
- 60. Coopération entre l'autorité de contrôle chef de file et les autres autorités de contrôle concernées
- 61. Assistance mutuelle
- 62. Opérations conjointes des autorités de contrôle
- 63. Mécanisme de contrôle de la cohérence
- 64. Avis du comité
- 65. Règlement des litiges par le comité
- 66. Procédure d'urgence
- 67. Échange d'informations
- 68. Comité européen de la protection des données
- 69. Indépendance
- 70. Missions du comité
- 71. Rapports
- 72. Procédure
- 73. Président
- 74. Missions du président
- 75. Secrétariat
- 76. Confidentialité
- 77. Droit d'introduire une réclamation auprès d'une autorité de contrôle
- 78. Droit à un recours juridictionnel effectif contre une autorité de contrôle
- 79. Droit à un recours juridictionnel effectif contre un responsable du traitement ou un sous-traitant
- 80. Représentation des personnes concernées
- 81. Suspension d'une action
- 82. Droit à réparation et responsabilité
- 83. Conditions générales pour imposer des amendes administratives
- 84. Sanctions
- 85. Traitement et liberté d'expression et d'information
- 86. Traitement et accès du public aux documents officiels
- 87. Traitement du numéro d'identification national
- 88. Traitement de données dans le cadre des relations de travail
- 89. Garanties et dérogations applicables au traitement à des fins archivistiques dans l'intérêt public, à des fins de recher
- 90. Obligations de secret
- 91. Règles existantes des églises et associations religieuses en matière de protection des données
Qui est concerné ?
Toute organisation, quelle que soit sa taille, qui traite des données personnelles de résidents européens. Aucune exception de taille.
Sont concernés à titre d'exemple : entreprises privées (RH, clients, fournisseurs), associations, communes, hôpitaux, professions libérales, écoles, banques, fiduciaires, fonds d'investissement, sites internet collectant des emails. Si vous avez un fichier Excel avec des noms et prénoms, le RGPD s'applique à vous.
Obligations clés
- Tenir un registre des traitements (article 30) : décrire chaque traitement de données personnelles que vous effectuez (paie, candidatures, marketing, vidéosurveillance, etc.) avec finalité, base légale, durée de conservation, destinataires.
- Désigner un DPO (article 37) si votre activité de base implique un traitement régulier et systématique à grande échelle, ou un traitement de données sensibles à grande échelle. Au Luxembourg, recommandé au-delà de 50 collaborateurs.
- Réaliser des analyses d'impact (AIPD, article 35) pour les nouveaux traitements à risque élevé (vidéosurveillance, biométrie, profilage RH, IA décisionnelle).
- Notifier les violations de données dans les 72 heures à la CNPD et, si le risque est élevé, aux personnes concernées (article 33-34).
- Répondre aux demandes des personnes dans le mois (accès, rectification, effacement, opposition, portabilité).
- Encadrer les sous-traitants par un contrat conforme à l'article 28 (DPA).
- Encadrer les transferts hors UE/EEE (clauses contractuelles types, BCR, etc.).
Échéances
Le RGPD est en vigueur depuis le 25 mai 2018. La CNPD luxembourgeoise contrôle activement depuis cette date, avec une intensification notable depuis 2022. Les contrôles peuvent être annoncés ou inopinés, sur plainte ou à l'initiative de la CNPD.
Sanctions en cas de non-conformité
Les sanctions administratives prévues par l'article 83 RGPD vont jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial (le plus élevé des deux). Au Luxembourg, plus de 30 millions d'euros d'amendes ont déjà été prononcées par la CNPD ces dernières années, y compris à des PME et à des associations.
S'ajoutent les actions en réparation civile des personnes concernées, les atteintes à l'image, et la responsabilité personnelle des dirigeants en cas de manquement avéré.
Comment Luxgap vous aide
Notre mandat DPO externalisé couvre l'intégralité des obligations RGPD listées ci-dessus. Vous nous nommez officiellement DPO auprès de la CNPD, nous prenons la responsabilité opérationnelle. Notre approche en 9 axes (formation, registre, AIPD, sécurité des données, etc.) est éprouvée sur des dizaines de mandats actifs au Luxembourg.
Pour les organisations qui ont déjà un DPO mais cherchent un appui, nous proposons aussi un accompagnement à la carte (audit, formation, AIPD ponctuelle, gestion d'incidents).
Mettons votre conformité RGPD en place.
Configurez votre devis pour un mandat DPO ou un accompagnement ponctuel. Réponse sous 24 h ouvrées.
Configurer mon devis →